⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Rialachas rochtana ar PII le haghaidh ISO 27701:2025 agus GDPR

Igor Petreski

Bhí ceist an iniúchóra sheachtraigh fós san aer — simplí ar an gcéad amharc, ach i bhfad níos casta i ndáiríre.

“An féidir leat loga athbhreithnithe rochtana a thaispeáint dom maidir le rochtain na bhfoirne tacaíochta ar PII táirgthe le linn na ráithe seo caite?”

Do Anya, CISO ag Medtelligence, soláthraí SaaS teicneolaíochta sláinte atá ag fás go tapa, ba é seo tráth na fírinne. Feidhmíonn Medtelligence mar phróiseálaí PII d’ospidéil agus láimhseálann sé sonraí íogaire othar ar ardán néalríomhaireachta. Bhí fíordheimhniú láidir, róil shainithe agus foireann innealtóireachta aibí ag an gcuideachta. Ach ní raibh an t-iniúchóir ag fiafraí an raibh leathanach logála isteach ann. Bhí sé ag iarraidh fianaise go raibh rochtain ar shonraí pearsanta rialaithe thar thréimhse ama.

Bhí sé ag iarraidh a fheiceáil cé a d’fhéadfadh PII táirgthe a rochtain, cén fáth a raibh an rochtain sin acu, cathain a formheasadh í, an raibh sí fós riachtanach, ar logáladh gníomhaíocht tacaíochta, agus ar baineadh ceadanna nach raibh gá leo a thuilleadh.

D’oscail Anya consól IAM. Bhí innealtóirí tacaíochta ann, riarthóirí bunachar sonraí, cuntas seirbhíse comhtháthaithe, soláthraí seirbhíse bainistithe, dhá ról éigeandála break-glass, agus iar-chonraitheoir fós i ngrúpa toisc gur dúnadh an ticéad eisduchtaithe sular baineadh an teidlíocht rochtana. Léirigh Acmhainní Daonna go raibh an duine imithe sé seachtaine roimhe sin. Dúirt an scarbhileog athbhreithnithe rochtana “Ar feitheamh.” Bhí logaí ag an SIEM, ach ní raibh mapáil déanta ag aon duine ar na himeachtaí a chruthaigh rochtain ar PII.

Seo an áit a n-éiríonn rialachas príobháideachais fíor.

Faoi GDPR, ní mór sonraí pearsanta a phróiseáil le sláine agus rúndacht, agus iad a chosaint ar phróiseáil neamhúdaraithe nó neamhdhleathach, ar chaillteanas de thaisme, ar scriosadh nó ar dhamáiste trí rialuithe teicniúla agus eagraíochtúla cuí. Déanann GDPR cuntasacht follasach freisin: ní mór don rialaitheoir a bheith in ann comhlíonadh a léiriú. Le ISO/IEC 27701:2025, cuirtear an chuntasacht sin i gcóras bainistíochta faisnéise príobháideachais, nó PIMS, áit nach iarsma teicniúil í rochtain ar PII a thuilleadh. Is saolré rialaithe í thar róil, próiseálaithe, ardáin néalríomhaireachta, fostaithe, riarthóirí pribhléideacha, logaí, athbhreithnithe, conarthaí agus fianaise.

Ní hé an bhearna i gcuid mhór eagraíochtaí nach bhfuil rialú rochtana acu. Is í an bhearna nach féidir leo rialachas rochtana ar PII a chruthú go comhsheasmhach thar ISO/IEC 27701:2025, GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 agus COBIT 2019.

Ní IAM amháin é rialachas rochtana ar PII

Fiafraíonn clár traidisiúnta IAM, “An féidir leis na húsáideoirí cearta na córais chearta a rochtain?”

Fiafraíonn PIMS aibí ISO/IEC 27701:2025 ceisteanna níos déine:

  • Cé na córais a phróiseálann PII?
  • Cé na róil a dteastaíonn rochtain uathu ar chatagóirí sonracha PII?
  • An bhfuil an eagraíocht ag feidhmiú mar rialaitheoir PII, próiseálaí, comh-rialaitheoir nó fo-phróiseálaí?
  • An bhfuil rochtain teoranta de réir cuspóra, riachtanais ghnó dhoiciméadaithe agus phrionsabal na pribhléide is lú?
  • An bhfuil gníomhartha pribhléideacha logáilte agus athbhreithnithe?
  • An féidir leis an eagraíocht a chruthú go bhfuil rochtain próiseálaithe agus fo-phróiseálaithe rialaithe go conarthach?
  • An bhfuil conairí tacaíochta néalríomhaireachta, leithlisiú tionóntaí, easpórtálacha agus gníomhartha riaracháin san áireamh san fhianaise?
  • An ndéantar athbhreithniú ar chinntí rochtana tar éis ionduchtaithe, athrú róil, teagmhais, eisduchtaithe agus athrú ábhartha córais?

Sin é an fáth gur droichead nádúrtha idir ISO/IEC 27701:2025 agus GDPR é rialachas slándála PII agus rialaithe rochtana. Tugann GDPR an creat cuntasachta dlíthiúla. Cuireann ISO/IEC 27701:2025 bainistíocht phríobháideachais i bhfeidhm go hoibríochtúil do rialaitheoirí agus do phróiseálaithe. Soláthraíonn ISO/IEC 27001:2022 inneall bainistíochta riosca an ISMS. Soláthraíonn ISO/IEC 27002:2022 an ailtireacht rialaithe, lena n-áirítear príobháideachas agus cosaint PII, rialú rochtana, cearta rochtana, logáil, seirbhísí néalríomhaireachta, caidrimh soláthraithe, aicmiú, scriosadh, mascadh agus cripteagrafaíocht.

Cuireann Zenith Blueprint: Treochlár 30 Céim d’Iniúchóir de chuid Clarysec é seo sa chéim Rialuithe i nGníomh. I gCéim 23, a chlúdaíonn rialuithe eagraíochtúla 5.19 go 5.37, déantar cur síos ann ar rialú ISO/IEC 27002:2022 5.34, Príobháideachas agus Cosaint PII, mar shaincheist muiníne, ní mar shaincheist sonraí amháin:

Ní gnáthchineál sonraí eile í faisnéis inaitheanta phearsanta; is léiriú an-íogair ar iontaoibh í. Ainmneacha, seoltaí, aitheantais, taifid sláinte, sonraí airgeadais — insíonn na sonraí seo scéal faoi dhaoine fíora.

Tugann an sliocht céanna an bhunchloch phraiticiúil: tosaíonn cosaint príobháideachais le feasacht sonraí. Ní mór d’eagraíocht a bheith ar an eolas faoin PII a bhailíonn sí, cá bhfuil sé suite, cén fáth a bpróiseáiltear é, agus cé atá in ann é a rochtain.

An brú comhlíonta taobh thiar de rialú rochtana ar PII

Ní saincheist aonchreata amháin é rialachas rochtana ar PII a thuilleadh. Feidhmíonn eagraíochtaí amhail Medtelligence ag crosbhealach rialachán príobháideachais, dlí cibearshlándála, athléimneacht oibríochtúil, dearbhú custaiméirí agus deimhniúchán slándála.

Éilíonn GDPR Article 5 go ndéanfar sonraí pearsanta a phróiseáil de réir dleathachta, cothroime, trédhearcachta, teorannú cuspóra, íoslaghdú sonraí, cruinnis, teorannú stórála, sláine agus rúndachta. Tugann Article 5(2) cuntasacht isteach: tá an rialaitheoir freagrach as comhlíonadh agus ní mór dó a bheith in ann é a léiriú. Éilíonn Article 32 ansin rialuithe teicniúla agus eagraíochtúla cuí le haghaidh slándáil na próiseála.

Éilíonn NIS2 Article 21 ar eintitis riachtanacha agus thábhachtacha bearta bainistíochta riosca cibearshlándála teicniúla, oibríochtúla agus eagraíochtúla atá cuí agus comhréireach a ghlacadh. Áirítear ina fhearainn íosta anailís riosca, beartais slándála, láimhseáil teagmhas, leanúnachas gnó, slándáil an tslabhra soláthair, fáil agus forbairt shlán, measúnú éifeachtachta, sláinteachas cibear agus oiliúint, cripteagrafaíocht, slándáil acmhainní daonna, rialú rochtana, bainistíocht sócmhainní agus, nuair is cuí, fíordheimhniú ilfhachtóiriúil nó fíordheimhniú leanúnach agus cumarsáid shlán. Cuireann Article 20 freagracht ar chomhlachtaí bainistíochta freisin bearta bainistíochta riosca cibearshlándála a fhaomhadh agus maoirseacht a dhéanamh orthu.

Tá DORA i bhfeidhm ón 17 Eanáir 2025 ar raon leathan eintiteas airgeadais agus cruthaíonn sé córas athléimneachta oibríochtúla earnáilsonrach. Clúdaíonn sé bainistíocht riosca TFC, tuairisciú mórtheagmhas a bhaineann le TFC, tástáil athléimneachta oibríochtúla digití, comhroinnt faisnéise, riosca tríú páirtí TFC agus socruithe conarthacha le soláthraithe seirbhíse TFC tríú páirtí. Maidir le heintitis airgeadais agus soláthraithe seirbhíse TFC a thacaíonn leo, ní saincheist phríobháideachais amháin é rialú rochtana. Is cuid den athléimneacht oibríochtúil é.

Ceanglaíonn ISO/IEC 27001:2022 na hoibleagáidí sin le córas bainistíochta bunaithe ar riosca. Éilíonn Clásail 6.1.1 go 6.1.3 ar eagraíochtaí aghaidh a thabhairt ar rioscaí agus deiseanna, próiseas measúnaithe riosca slándála faisnéise a shainiú, rioscaí don rúndacht, don tsláine agus don infhaighteacht a shainaithint, rioscaí a mheas, roghanna cóireála a roghnú, rialuithe a chinneadh, rialuithe roghnaithe a chur i gcomparáid le Annex A, an Ráiteas Infheidhmeachta a dhoiciméadú, faomhadh úinéara riosca a fháil agus rioscaí iarmharacha a ghlacadh. Éilíonn Clásail 8.2 agus 8.3 measúnuithe riosca ag eatraimh phleanáilte nó tar éis athrú suntasach, agus cur chun feidhme an phlean cóireála riosca le torthaí doiciméadaithe.

Maidir le rialachas PII, ciallaíonn sé seo nach socrú IAM scoite é rialú rochtana. Is cinneadh cóireála riosca é. Ní mór ról ar féidir leis taifid phárolla, sonraí othar, sonraí íocaíochta, doiciméid aitheantais, sonraí suímh nó tras-scríbhinní tacaíochta custaiméirí a easpórtáil a bheith bunaithe sa chlár rioscaí, léirithe sa Ráiteas Infheidhmeachta, curtha i bhfeidhm in IAM, logáilte sa timpeallacht táirgthe, athbhreithnithe go tréimhsiúil agus bainte nuair nach bhfuil gá leis a thuilleadh.

Samhail rialaithe Clarysec: ó ghealltanas príobháideachais go fianaise

Déileálann Clarysec le rialachas rochtana ar PII mar shlabhra fianaise. Tosaíonn an slabhra le fardal sonraí agus sainmhíniú ról, bogann sé trí fhaomhadh rochtana agus cur chun feidhme, agus críochnaíonn sé le faireachán, athbhreithniú, cúlghairm agus taifid atá réidh don iniúchadh.

In Zenith Controls: An Treoir Thraschomhlíonta, tá an topaic suite go príomha thart ar thrí rialú ISO/IEC 27002:2022:

Rialú ISO/IEC 27002:2022Léirmhíniú Clarysec le haghaidh rialachas PIITréithe rialaithe in Zenith Controls
5.34 Príobháideachas agus Cosaint PIIPII a shainaithint, é a chosaint ar feadh a shaolré, agus próiseáil a ailíniú le hoibleagáidí dlíthiúla agus príobháideachaisCoisctheach, rúndacht, sláine, infhaighteacht, sainaithint, cosaint, cosaint faisnéise, dlí agus comhlíonadh
5.15 Rialú rochtanaRialacha rialaithe rochtana a bhunú bunaithe ar cheanglais ghnó agus slándála, lena n-áirítear an phribhléid is lú agus rochtain rólbhunaitheCoisctheach, rúndacht, sláine, infhaighteacht, cosaint, bainistíocht aitheantais agus rochtana
5.18 Cearta rochtanaCearta rochtana a dheonú, a athbhreithniú, a choigeartú agus a chúlghairm trí shaolré inrianaitheCoisctheach, rúndacht, sláine, infhaighteacht, cosaint, bainistíocht aitheantais agus rochtana

Is annamh a ghlacann iniúchóirí le “úsáidimid IAM” mar fhianaise. Bíonn siad ag súil lena fheiceáil conas a nascann cinntí IAM siar le hoibleagáidí príobháideachais, úinéireacht córais, aicmiú sonraí, riachtanas gnó, cóireáil riosca, minicíocht athbhreithnithe rochtana, raon feidhme logála agus conarthaí soláthraithe.

Leagann Beartas Slándála agus Rialaithe Rochtana PII de chuid Clarysec an bhonnlíne i dteanga PIMS:

[An dá cheann] NÍ MÓR d’úinéir córais / úinéir feidhmchláir rochtain ar PII a shrianadh do róil fhormheasta agus d’úsáideoirí údaraithe atá taifeadta nó inrianaithe in REG02 nó REG12 sula gcumasaítear rochtain.

Ó roinn “4.2 Bonnlíne rialaithe rochtana”, clásal beartais 4.2.1.

Ciallaíonn an chlib “[An dá cheann]” go mbaineann an rialú leis cibé acu a fheidhmíonn an eagraíocht mar rialaitheoir PII nó mar phróiseálaí PII. Tá tábhacht leis an idirdhealú sin. Is minic a theipeann ar rialaitheoirí rialacha rochtana bunaithe ar chuspóir a shainiú. Is minic a theipeann ar phróiseálaithe a chruthú go bhfuil rochtain teoranta do threoracha custaiméara, conairí tacaíochta formheasta agus pearsanra atá údaraithe go conarthach.

Ardaíonn an beartas céanna an caighdeán do PII íogair nó ardtionchair:

[An dá cheann] NÍ MÓR d’úinéir córais / úinéir feidhmchláir rochtain úsáideoirí ar chórais a phróiseálann PII ardtionchair nó íogair a athbhreithniú ar a laghad go ráithiúil agus toradh an athbhreithnithe a thaifeadadh in REG12.

Ó roinn “4.2 Bonnlíne rialaithe rochtana”, clásal beartais 4.2.3.

Seo an áit a n-éiríonn PIMS iniúchta. Ní ríomhphost bainisteora amháin é an t-athbhreithniú rochtana. Is taifead é in REG12, ceangailte le córas, catagóir sonraí, ról, úinéir, toradh athbhreithnithe agus gníomh feabhais.

Bonn beartais: an phribhléid is lú, riachtanas gnó agus diúltú mar réamhshocrú

Tosaíonn rialachas éifeachtach le rialacha infhorfheidhmithe. Sular fhéad Anya loga athbhreithnithe rochtana a thaispeáint don iniúchóir, bhí uirthi a thaispeáint go raibh an ceanglas maidir le hathbhreithnithe rochtana bunaithe go foirmiúil.

Leagann Beartas Rialaithe Rochtana - FBM de chuid Clarysec an prionsabal amach:

Cuireann an beartas seo prionsabal na pribhléide is lú i bhfeidhm agus éilíonn sé go mbeidh rochtain teoranta don íosmhéid is gá chun feidhmeanna poist a dhéanamh.

Ó roinn “Cuspóir”, clásal beartais 1.3.

Ceanglaíonn Beartas um Chosaint Sonraí agus Príobháideachas - FBM rochtain le riachtanas gnó:

Ní mór rochtain úsáideoirí ar shonraí pearsanta a theorannú do róil a bhfuil riachtanas gnó doiciméadaithe acu.

Ó roinn “Ceanglais rialachais”, clásal beartais 5.3.2.

Maidir le heagraíochtaí níos mó, cuireann an Beartas um Chosaint Sonraí agus Príobháideachas an t-ionchas rialaithe in iúl mar cheanglas córais:

Ní mór do gach córas rochtain de réir phrionsabal na pribhléide is lú a chur i bhfeidhm mar réamhshocrú.

Ó roinn “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.3.1.

Tá tábhacht leis an idirdhealú. D’fhéadfadh go mbeadh taifead éadrom ach follasach riachtanais ghnó ag teastáil ó chuideachta níos lú. Teastaíonn ó fhiontar cur chun feidhme ar leibhéal córais, athbhreithniú tréimhsiúil, scaradh dualgas, rialachas rochtana pribhléideach agus fianaise chaomhnaithe le haghaidh iniúchadh inmheánach, dearbhú custaiméirí, fiosrúcháin rialálaithe agus imscrúdú sáraithe.

Saolré rochtana ar PII: formheas, úsáid, athbhreithniú, cúlghairm

Ní hé an formheas tosaigh an teip is coitianta i rochtain ar PII. Is í marthanacht na rochtana í.

Sa chéim Rialuithe i nGníomh, Céim 22, míníonn Zenith Blueprint rialú ISO/IEC 27002:2022 5.18, Cearta rochtana, mar seo:

Cinntíonn Rialú 5.18 nach amháin go ndeonaítear cearta rochtana go cuí, ach go ndéantar iad a athbhreithniú, a choigeartú agus a chúlghairm ar bhealach rialaithe agus inrianaithe.

Ansin déanann sé cur síos ar chásanna coitianta: faigheann fostaí nua rochtain, athraíonn sé ról agus coinníonn sé seancheadanna; fágann iar-riarthóir ach fanann tóicín gníomhach; téann cuntas conraitheora in éag ar pháipéar ach ní in IAM. Is iad seo go díreach na laigí a éiríonn ina dteagmhais slándála GDPR nuair a bhíonn PII i gceist.

Leagann Beartas um Bainistíocht Cuntas Úsáideora agus Pribhléidí - FBM de chuid Clarysec minicíocht bhonnlíne amach:

Ní mór athbhreithniú ar gach cuntas úsáideora agus ar gach pribhléid a dhéanamh gach sé mhí.

Ó roinn “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.4.1.

Maidir le timpeallachtaí fiontair, géaraíonn an Beartas um Bainistíocht Cuntas Úsáideora agus Pribhléidí an rithim oibríochtúil:

Ní mór do Shlándáil TF athbhreithnithe ráithiúla ar gach cuntas úsáideora agus ar na pribhléidí gaolmhara a dhéanamh i gcomhar le bainisteoirí roinne.

Ó roinn “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.5.1.

Ba cheart go n-áireofaí i saolré phraiticiúil rochtana ar PII:

  1. An córas agus na catagóirí PII a aicmiú.
  2. Róil fhormheasta agus riachtanas gnó doiciméadaithe a shainiú.
  3. Róil a mhapáil le críocha próiseála.
  4. Rochtain a fhaomhadh sula gcumasaítear í.
  5. An phribhléid is lú, scaradh dualgas agus fíordheimhniú láidir a chur i bhfeidhm.
  6. Fíordheimhniú, rochtain, easpórtáil, cumraíocht agus gníomhartha pribhléideacha a logáil.
  7. Rochtain a athbhreithniú de réir minicíochta bunaithe ar riosca.
  8. Rochtain a bhaint ar athrú róil, foirceannadh, dúnadh tionscadail, dul in éag conartha nó treoir ón gcustaiméir.
  9. Fianaise a chaomhnú sa chlár PIMS agus sa rian iniúchta.

Ní maorlathas é seo. Seo mar a chruthaíonn eagraíocht go bhfuil rochtain ar PII rialaithe trí dhearadh, de réir réamhshocraithe agus trí fhianaise.

Sampla praiticiúil: athbhreithniú ráithiúil ar rochtain PII

D’éirigh le hiniúchadh Anya nuair a bhog sí an comhrá ó ráitis bheartais go fianaise.

Ar dtús, luaigh sí an Beartas Slándála agus Rialaithe Rochtana PII, clásal 4.2.3, a d’éiligh athbhreithniú ráithiúil ar rochtain ar PII ardtionchair nó íogair agus taifeadadh thoradh an athbhreithnithe in REG12.

Ansin threoraigh sí an t-iniúchóir tríd an ráithe roimhe sin:

  • Ghin TF liosta de na húsáideoirí uile, grúpaí, róil phribhléideacha, cuntais seirbhíse, cuntais soláthraithe, róil break-glass agus ceadanna tacaíochta don bhunachar sonraí táirgthe ina raibh sonraí othar.
  • Seoladh an liosta chuig úinéir feidhmchláir, Ceannaire Ratha Custaiméirí, a raibh úinéireacht aige ar riachtanas oibríochtúil na foirne tacaíochta.
  • Rinne úinéir an fheidhmchláir athbhreithniú líne ar líne ar an liosta i gcoinne róil reatha, freagrachtaí tacaíochta custaiméirí agus cuspóir próiseála.
  • Marcáladh beirt ghníomhairí tacaíochta a bhí tar éis bogadh chuig foirne eile le haghaidh cúlghairme.
  • Cruthaíodh ticéad sa chóras bainistíochta seirbhísí TF, nascadh é leis an athbhreithniú rochtana, sannadh CLS dó, agus dúnadh é tar éis cúlghairme.
  • Nuashonraíodh REG12 leis an taifead athbhreithnithe, an formheastóir, na heisceachtaí, an ticéad feabhais, an fhianaise dúnta agus dáta an chéad athbhreithnithe eile.

Ba é an toradh slabhra fianaise lúb dúnta. Níor dúirt Anya amháin gur úsáid Medtelligence an phribhléid is lú. Thaispeáin sí an ceanglas beartais, an t-úinéir freagrach, an liosta rochtana, cinneadh an athbhreithnithe, an gníomh ceartaitheach agus an chúlghairm chríochnaithe.

Sin é an difríocht idir rialú rochtana agus rialachas rochtana.

Rochtain soláthraithe agus próiseálaithe: an dallspota in iniúchtaí PIMS

Tagann go leor rioscaí rochtana neamhúdaraithe isteach trí thacaíocht, seachfhoinsiú, comhpháirtithe comhtháthaithe, soláthraithe seirbhíse bainistithe agus fo-phróiseálaithe. D’fhéadfadh rochtain chianda a bheith ag próiseálaí ar shonraí táirgthe custaiméirí. D’fhéadfadh soláthraí néalríomhaireachta conairí rochtana tacaíochta a sholáthar. D’fhéadfadh fo-phróiseálaí innéacs cuardaigh ina bhfuil aitheantóirí custaiméirí a chothabháil. D’fhéadfadh soláthraí seirbhíse slándála bainistithe rochtain a fháil ar logaí ina bhfuil sonraí pearsanta.

Faoi GDPR, ní mór do rialaitheoirí próiseálaithe a úsáid a sholáthraíonn ráthaíochtaí leordhóthanacha. Faoi ISO/IEC 27701:2025, ní mór rialachas próiseálaithe agus fo-phróiseálaithe a chur i bhfeidhm go hoibríochtúil trí threoracha doiciméadaithe, rialuithe conartha, dearbhú agus faireachán. Tacaíonn ISO/IEC 27002:2022 leis seo trí rialuithe caidrimh soláthraithe, lena n-áirítear 5.19 Slándáil faisnéise i gcaidrimh soláthraithe, 5.20 Aghaidh a thabhairt ar shlándáil faisnéise laistigh de chomhaontuithe soláthraithe, agus 5.21 Slándáil faisnéise a bhainistiú sa slabhra soláthair TFC.

Sa chéim Rialuithe i nGníomh, Céim 23, déanann Zenith Blueprint achoimre ar réimsí fianaise comhaontaithe soláthraithe, lena n-áirítear:

✓ Freagrachtaí rialaithe rochtana, amhail cé atá in ann do shonraí a rochtain, conas a bhainistítear dintiúir, agus cén faireachán atá i bhfeidhm;

Áirítear leis freisin oibleagáidí rúndachta, rialuithe teicniúla agus eagraíochtúla, amlínte tuairiscithe teagmhas, cearta iniúchta, rialuithe fochonraitheoirí agus díghníomhachtú cuntas ag deireadh conartha.

Tiontaíonn Beartas um Bainistíocht Príobháideachais Próiseálaithe, Fo-phróiseálaithe agus Tríú Páirtithe de chuid Clarysec é sin ina fhianaise PIMS ar thaobh an rialaitheora:

[Rialaitheoir] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS a fhíorú go dtugann réimsí rialaithe conartha próiseálaithe in REG08 aghaidh ar raon feidhme próiseála, fad, cuspóir, catagóirí PII, catagóirí ábhar PII, rúndacht, slándáil, údarú fo-phróiseálaithe, cúnamh, iniúchadh nó dearbhú, filleadh, scriosadh agus foirceannadh roimh fhaomhadh.

Ó roinn “4.3 Rialuithe conartha agus treoracha doiciméadaithe”, clásal beartais 4.3.2.

Rialaítear rochtain soláthraithe go díreach freisin i mbeartais soláthraithe FBM agus fiontair Clarysec. Deir an Beartas Slándála Tríú Páirtí agus Soláthraithe - FBM:

Ní mór rochtain a thabhairt do sholáthraithe ar na córais agus na sonraí íosta amháin atá riachtanach chun a bhfeidhm a chomhlíonadh.

Ó roinn “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.2.1.

Cuireann an Beartas Slándála Tríú Páirtí agus Soláthraithe fiontair RBAC, athbhreithniú agus an phribhléid is lú leis:

Ní mór pearsanra soláthraithe a chur faoi rialú rochtana rólbhunaithe (RBAC), athbhreithnithe rochtana tréimhsiúla agus cur chun feidhme phrionsabal na pribhléide is lú.

Ó roinn “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.3.1.

Más féidir le rochtain soláthraithe PII a bhaint amach, baineann sí leis an PIMS. Ba cheart di a bheith le feiceáil i rialuithe conartha, formheasanna rochtana, grúpaí IAM, raon feidhme logála, taifid athbhreithnithe, taifid eisduchtaithe, playbooks teagmhais agus fianaise iniúchta.

Rochtain ar PII sa néal: ní hionann freagracht chomhroinnte agus cuntasacht chomhroinnte

Is i rialachas rochtana ar PII sa néal a bhíonn eagraíochtaí ró-mhuiníneach sa soláthraí agus gannmheas acu ar a gcuid freagrachtaí féin. Féadfaidh an soláthraí néalríomhaireachta an bonneagar a dhaingniú, ach rialaíonn an custaiméir aitheantais, róil, cumraíocht tionónta, rochtain tacaíochta, logaí, socruithe criptithe, ceadanna easpórtála agus ullmhacht freagartha do theagmhais fós.

Sa chéim Rialuithe i nGníomh, Céim 23, deir Zenith Blueprint é seo go lom ina threoir maidir le seirbhísí néalríomhaireachta:

Daingníonn soláthraithe néalríomhaireachta an bonneagar, ach tá tusa fós cuntasach as do shonraí, do chumraíochtaí, do bheartais rochtana agus d’ullmhacht freagartha do theagmhais.

Tugann sé rabhadh freisin:

Sa néal, bíonn infheictheacht pháirteach mura ndeartar d’aon ghnó í. Ní mór duit logáil a chumrú, criptiú a chur i bhfeidhm, róil aitheantais a shainiú agus gníomhaíocht a fhaire trí uirlisí dúchasacha nó comhtháthuithe tríú páirtí. Ní tasc bonneagair é sin; is ceanglas ISMS é.

Tiontaíonn Beartas Úsáide Néalríomhaireachta de chuid Clarysec é seo ina cheanglas rochtana fiontair:

Ní mór do gach seirbhís néalríomhaireachta rialú rochtana bunaithe ar aitheantas a chur i bhfeidhm i gcomhréir le prionsabal na pribhléide is lú.

Ó roinn “Ceanglais chun an beartas a chur chun feidhme”, clásal beartais 6.2.1.

Maidir le heagraíochtaí a fheidhmíonn mar phróiseálaithe i dtimpeallachtaí néalríomhaireachta, sainíonn Beartas Próiseálaí PII sa Néal de chuid Clarysec oibleagáid athbhreithnithe PIMS níos sainiúla:

[Próiseálaí] NÍ MÓR don Cheannaire Slándála Faisnéise rochtain phribhléideach néalríomhaireachta, rochtain tacaíochta, rochtain ar PII custaiméara agus clúdach logála in REG12 a athbhreithniú ar a laghad go ráithiúil.

Ó roinn “4.2 Cumraíocht néalríomhaireachta, leithlisiú tionóntaí, rochtain agus logáil”, clásal beartais 4.2.4.

Tá an clásal sin thar a bheith ábhartha do chuideachtaí SaaS, ardáin arna n-óstáil sa néal, seirbhísí sonraí bainistithe agus próiseálaithe B2B.

Réimse rochtana PII sa néalCad atá le fíorúFianaise tipiciúil
Rochtain phribhléideach néalríomhaireachtaTá róil riarthóra formheasta, teoranta, faireáilte agus athbhreithnitheEaspórtáil IAM, formheas rochtana pribhléidí, taifead athbhreithnithe
Rochtain tacaíochtaNí féidir le pearsanra tacaíochta PII custaiméara a rochtain ach faoi shreafaí oibre formheastaLogaí rochtana tacaíochta, nascadh ticéid, taifead treorach custaiméara
Rochtain ar PII custaiméaraMapálann rochtain le tionónta, ról, cuspóir agus riachtanas gnóTaifead REG12, maitrís ról, formheas úinéara córais
Clúdach logálaGabhann an córas fíordheimhniú, rochtain, easpórtáil, gníomh pribhléideach agus imeachtaí cumraíochtaRaon feidhme logála, ceist SIEM, clár rian iniúchta

Ní bhíonn rialachas rochtana ar PII sa néal iomlán mura ndéantar logaí dúchasacha néalríomhaireachta, beartais IAM, cuntais seirbhíse, róil phribhléideacha, uirlisí tacaíochta custaiméirí, eochracha API agus feidhmeanna easpórtála sonraí a athbhreithniú le chéile.

Logáil agus faireachán: cuimhne rialachas PII

Is gealltanas gan chuimhne é clár rialaithe rochtana PIMS gan logaí.

Éilíonn an Beartas Slándála agus Rialaithe Rochtana PII raon feidhme logála roimh úsáid táirgthe nó athrú ábhartha:

[An dá cheann] NÍ MÓR d’úinéir córais / úinéir feidhmchláir raon feidhme logála PII a shainiú le haghaidh imeachtaí fíordheimhnithe, imeachtaí rochtana, gníomhartha pribhléideacha, gníomhaíocht easpórtála PII agus athruithe ábhartha cumraíochta in REG12 roimh úsáid táirgthe nó athrú ábhartha.

Ó roinn “4.6 Logáil agus faireachán”, clásal beartais 4.6.1.

Déanann Beartas Logála agus Faireacháin - FBM ábhar na logaí rochtana follasach:

Logaí rochtana: rochtain ar chomhaid, go háirithe sonraí íogaire nó pearsanta, athruithe ceadanna, úsáid acmhainní comhroinnte.

Ó roinn “Ceanglais rialachais”, clásal beartais 5.4.3.

Díríonn an Beartas Logála agus Faireacháin fiontair ar inúsáidteacht iniúchta:

Ní mór do Chlár Rian Iniúchta an ISMS infhaighteacht sonraí logála le haghaidh iniúchtaí, imscrúduithe agus athbhreithnithe rialálaithe a thaifeadadh.

Ó roinn “Ceanglais rialachais”, clásal beartais 5.4.

Tá sé seo ríthábhachtach toisc gur minic a chaithfidh fianaise phríobháideachais ceisteanna bunaithe ar imeachtaí a fhreagairt:

  • Cé a rochtain an PII?
  • An raibh an rochtain údaraithe?
  • An raibh an rochtain nasctha le ticéad tacaíochta, iarratas dlíthiúil, tasc oibríochtúil nó treoir ón gcustaiméir?
  • Ar easpórtáladh, cóipeáladh, athraíodh nó scriosadh sonraí?
  • Ar úsáideadh rochtain phribhléideach?
  • Ar athraíodh ceadanna roimh an rochtain nó ina diaidh?
  • Ar léirigh an ghníomhaíocht teagmhas slándála nó sárú sonraí pearsanta?

Ní don SOC amháin atá logaí. Is fianaise PIMS iad, fianaise dearbhaithe custaiméirí, fianaise dearbhaithe próiseálaithe agus fianaise freagartha do theagmhais.

Mapáil traschomhlíonta: samhail rochtana amháin, go leor lionsaí

Ní fionnachtain amháin riamh í laige in athbhreithnithe rochtana ar PII. Féadfaidh sí a bheith ina fadhb cuntasachta GDPR, ina laige PIMS ISO/IEC 27701:2025, ina neamhchomhréireacht ISO/IEC 27001:2022, ina teip rialachais NIS2, ina hábhar imní athléimneachta DORA, ina bearna rialachais NIST CSF 2.0 nó ina saincheist aibíochta próisis COBIT 2019.

Lionsa creataAn cheist is dóichí ón iniúchóirAncaire fianaise Clarysec
GDPRAn féidir leat sláine, rúndacht, cuntasacht agus cosaint ar phróiseáil neamhúdaraithe a léiriú?Maitrís ról PII, athbhreithniú rochtana REG12, raon feidhme logála, rian imscrúdaithe sáraithe
ISO/IEC 27701:2025An bhfuil oibleagáidí rochtana rialaitheora agus próiseálaí leabaithe sa PIMS?Clibeanna ról PIMS, Beartas Slándála agus Rialaithe Rochtana PII, rialuithe próiseálaithe REG08
ISO/IEC 27001:2022An bhfuil riosca rochtana ar PII measúnaithe, cóireáilte, san áireamh sa SoA, á oibriú agus á mheas?Measúnú riosca, Plean Cóireála Riosca, SoA, taifid cur chun feidhme rialaithe rochtana
NIS2An bhfuil rialú rochtana, slándáil acmhainní daonna, bainistíocht sócmhainní, slándáil soláthraithe, oiliúint agus láimhseáil teagmhas faoi rialachas na bainistíochta?Fianaise faofa an Bhoird, rialuithe rochtana soláthraithe, taifid chríochnaithe oiliúna, playbook teagmhais
DORAAn bhfuil rialú rochtana TFC, rioscaí TFC tríú páirtí, logáil, iniúchadh, tástáil agus feabhsú mar chuid den athléimneacht oibríochtúil?Creat riosca TFC, athbhreithnithe rochtana néalríomhaireachta, tuarascáil iniúchta inmheánaigh, rianaitheoir feabhais
NIST CSF 2.0An bhfuil oibleagáidí príobháideachais agus cibearshlándála rialaithe, acmhainnithe, cumarsáidithe agus athbhreithnithe?Clár rialachais, taifid athbhreithnithe beartais, mapáil goile riosca, línte riosca soláthraithe
COBIT 2019An bhfuil rialachas rochtana rialaithe mar phróiseas bainistíochta in-athdhéanta le cuntasacht agus méadrachtaí?RACI, príomhtháscairí feidhmíochta próisis, minicíocht athbhreithnithe, tuairisciú eisceachtaí, gníomhartha ceartaitheacha

Léiríonn cros-siúl rialaithe níos mionsonraithe conas a thacaíonn próiseas rialachais rochtana ar PII amháin le ceanglais iolracha:

Ceanglas rialaitheISO/IEC 27001:2022 agus ISO/IEC 27002:2022GDPRNIS2DORA
Athbhreithniú rialta ar rochtain ar PIIClásail ISO/IEC 27001:2022 8.1, 9.1, Annex A 5.18 Cearta rochtanaArticle 5(1)(f), Article 32Article 21(2)(i)Article 6, Article 9
Imeachtaí rochtana ar PII a logáilAnnex A 8.15 Logáil, Annex A 8.16 Gníomhaíochtaí faireacháinArticle 32Article 21(2)(b), Article 21(2)(i)Article 10
Rialachas rochtana soláthraitheAnnex A 5.19, 5.20, 5.21Article 28Article 21(3)Article 28, Article 30
Rialachas rochtana agus cumraíochta sa néalAnnex A 5.23 Slándáil faisnéise maidir le húsáid seirbhísí néalríomhaireachta, Annex A 8.3 Srianadh rochtana ar fhaisnéisArticle 32Article 21(2)(e), Article 21(2)(i)Article 6, Article 9, Article 28
Roghnú rialuithe bunaithe ar riosca agus fianaiseClásail 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3Article 5(2), Article 24Article 20, Article 21Article 5, Article 6

Is é luach Zenith Controls gur féidir le foirne na lionsaí seo a mhapáil ar ais chuig an bhfianaise rialaithe chéanna seachas siléanna comhlíonta ar leith a choinneáil.

Rith spriont fianaise rochtana ar PII 45 nóiméad

Bealach úsáideach chun ullmhacht a thástáil is ea córas ardtionchair amháin a roghnú, amhail ardán tacaíochta custaiméirí, córas acmhainní daonna, tairseach íocaíochta, tairseach othar, loch sonraí nó bunachar sonraí táirgthe SaaS, agus spriont fianaise dírithe a rith.

Céim 1: Sainigh comhthéacs próiseála PII

Taifead in REG12:

  • Ainm agus úinéir an chórais
  • Catagóirí PII
  • Catagóirí ábhar PII
  • Ról rialaitheora nó próiseálaí
  • Cuspóir próiseála
  • Táscaire PII ardtionchair nó íogair
  • Spleáchais néalríomhaireachta, soláthraithe agus fo-phróiseálaithe

Má tá próiseálaí i gceist leis an gcóras, fíoraigh réimsí rialaithe conartha REG08 trí úsáid a bhaint as an Beartas um Bainistíocht Príobháideachais Próiseálaithe, Fo-phróiseálaithe agus Tríú Páirtithe. Ba cheart go gclúdódh faomhadh raon feidhme próiseála, fad, cuspóir, catagóirí PII, catagóirí ábhar PII, rúndacht, slándáil, údarú fo-phróiseálaithe, cúnamh, iniúchadh nó dearbhú, filleadh, scriosadh agus foirceannadh.

Céim 2: Tarraing an liosta rochtana

Easpórtáil gach úsáideoir, grúpa, ról pribhléideach, cuntas seirbhíse, ról tacaíochta, cuntas break-glass, eochair API agus cuntas soláthraí. Cuir gach teidlíocht rochtana i gcomparáid le róil fhormheasta.

Stádas rochtanaBríGníomh láithreach
Formheasta agus riachtanachMapálann rochtain le ról, cuspóir agus riachtanas gnóCoinnigh agus taifead fianaise
Formheasta ach iomarcachTá níos mó rochtana ag an úsáideoir ná mar is gáLaghdaigh ceadanna agus doiciméadaigh an t-athrú
Riachtanas gnó anaithnidNíl cuspóir ná formheas soiléir annCuir ar fionraí nó ardaigh le haghaidh bailíochtú úinéara
Cuntas dílleachtachNíl an cuntas ceangailte le húsáideoir nó úinéir gníomhachDíchumasaigh agus imscrúdaigh
Rochtain soláthraí nó fo-phróiseálaíIs féidir le páirtí seachtrach PII a bhaint amachFíoraigh conradh, formheas, logáil agus athbhreithniú
Rochtain phribhléideach nó éigeandálaTá rochtain ardaithe annDeimhnigh formheas, MFA, faireachán agus athbhreithniú iar-úsáide
Cuntas seirbhíse a dteastaíonn bailíochtú uaidhTá rochtain PII ag cuntas neamhdhaonnaDeimhnigh úinéir, cuspóir, rothlú rúin agus logáil

Céim 3: Deimhnigh an phribhléid is lú agus ailíniú cuspóra

Úsáid bonnlíne an Bheartais Slándála agus Rialaithe Rochtana PII: ní mór rochtain a shrianadh do róil fhormheasta agus d’úsáideoirí údaraithe atá taifeadta nó inrianaithe in REG02 nó REG12 sula gcumasaítear í. Mura féidir úsáideoir a rianú chuig ról, cuspóir agus formheas, ní “doiciméadacht in easnamh” í an fhionnachtain. Is í an fhionnachtain “ní féidir a léiriú go bhfuil rochtain PII údaraithe.”

Céim 4: Fíoraigh raon feidhme logála

Deimhnigh go ngabhann logaí fíordheimhniú, imeachtaí rochtana, gníomhartha pribhléideacha, gníomhaíocht easpórtála PII agus athruithe ábhartha cumraíochta. Ansin deimhnigh cá stóráiltear logaí, cá fhad a choinnítear iad, cé atá in ann iad a rochtain, agus an bhfuil siad taifeadta i gClár Rian Iniúchta an ISMS le haghaidh iniúchtaí, imscrúduithe agus athbhreithnithe rialálaithe.

Céim 5: Dún an lúb

I gcás gach eisceachta, taifead an t-úinéir riosca, an gníomh teorannaithe láithreach, an feabhsú buan, an spriocdháta, an fhianaise riachtanach, an cinneadh maidir le riosca iarmharach agus an bhfuil measúnú sáraithe ag teastáil.

Nochtann an cleachtadh amháin seo, de ghnáth, fíor-aibíocht rialachais rochtana ar PII. Is féidir le heagraíochtaí láidre freagairt go tapa. Faigheann eagraíochtaí laga amach go bhfuil beartas príobháideachais, cumraíocht IAM, conarthaí próiseálaithe, logáil néalríomhaireachta agus fianaise iniúchta dícheangailte.

Fionnachtana iniúchta coitianta i rialachas rochtana ar PII

Tá formhór na bhfionnachtana intuartha. Tagann siad chun cinn nuair a rialaíonn príobháideachas, slándáil, dlí, TF agus soláthraithe codanna éagsúla den scéal, ach nach bhfuil úinéireacht ag aon duine ar shaolré iomlán rochtana ar PII.

Áirítear ar fhionnachtana coitianta:

  • Níl córais PII liostaithe go hiomlán i bhfardal PIMS.
  • Tá róil rochtana sainithe go teicniúil ach níl siad mapáilte le críocha próiseála.
  • Tá PII íogair inrochtana trí ghrúpaí oibríochtúla leathana.
  • Clúdaíonn athbhreithnithe ráithiúla fostaithe ach ní chlúdaíonn siad cuntais seirbhíse, eochracha API ná úsáideoirí soláthraithe.
  • Tá rochtain tacaíochta néalríomhaireachta indéanta ach ní athbhreithnítear í mar rochtain ar PII.
  • Tá logaí ann ach ní chruthaíonn siad rochtain ar PII, easpórtáil ná gníomhaíocht phribhléideach.
  • Tá clásail rúndachta chineálacha i gconarthaí próiseálaithe ach níl rialuithe sonracha rialaithe rochtana, iniúchta, fo-phróiseálaithe, fillte, scriosta ná foirceanta iontu.
  • Coinníonn iar-fhostaithe nó conraitheoirí rochtain trí ghrúpaí comhroinnte nó tóicíní neamhbhainistithe.
  • Tá rochtain ar stóras sonraí níos leithne ná rochtain ar an bhfeidhmchlár foinse.
  • Tá cuntais break-glass ann gan athbhreithniú iar-úsáide.
  • Ní logáiltear pearsanú tacaíochta custaiméirí le comhthéacs ticéid.
  • Áirítear rialuithe rochtana sa Ráiteas Infheidhmeachta, ach ní léiríonn an fhianaise cur chun feidhme sonrach do PII.

Féadfaidh gach ceann de na fionnachtana seo a bheith ina fhadhb cuntasachta GDPR, ina saincheist dearbhaithe custaiméirí, ina laige rialachais NIS2 nó DORA, nó ina neamhchomhréireacht ISO/IEC 27001:2022, ag brath ar an raon feidhme.

Cén chuma atá ar dhea-chleachtas

Ní bhíonn samhail oibríochtúil aibí ag brath ar ghlantacháin ráithiúla laochúla. Leabaíonn sí rialachas rochtana ar PII i ngnáthoibríochtaí.

Ar dtús, tá feasacht sonraí ag an eagraíocht. Tá a fhios aici cá bhfuil PII ann, cén fáth a bpróiseáiltear é, cén ról PIMS a bhaineann leis, agus cé na córais, soláthraithe, seirbhísí néalríomhaireachta, logaí, cúltacaí agus easpórtálacha atá sa raon feidhme.

Sa dara háit, tá rochtain rólbhunaithe agus ailínithe le cuspóir. Sainítear ceadanna de réir róil fhormheasta, riachtanas gnó doiciméadaithe, cuspóir próiseála agus an phribhléid is lú.

Sa tríú háit, cuirtear rialuithe i bhfeidhm go teicniúil. Cuireann IAM, RBAC, bainistíocht rochtana pribhléideach, MFA, rochtain choinníollach, rialuithe tionóntaí, criptiú agus deighilt timpeallachtaí ionchais bheartais i bhfeidhm.

Sa cheathrú háit, tá faireachán d’aon ghnó. Is féidir leis an eagraíocht fíordheimhniú, rochtain, easpórtáil, gníomh pribhléideach, rochtain tacaíochta agus athruithe cumraíochta a théann i bhfeidhm ar PII a atógáil.

Sa chúigiú háit, tá athbhreithnithe bunaithe ar riosca agus doiciméadaithe. Faigheann PII ardtionchair athbhreithniú ar a laghad go ráithiúil. Áirítear rochtain soláthraithe agus tacaíochta néalríomhaireachta. Rianaítear eisceachtaí go dtí go ndúntar iad.

Sa séú háit, tá fianaise in-athúsáidte. Tacaíonn na taifid chéanna le cuntasacht GDPR, oibriú PIMS ISO/IEC 27701:2025, cóireáil riosca ISO/IEC 27001:2022, bearta bainistíochta riosca NIS2, rialachas riosca TFC DORA, torthaí GOVERN NIST CSF 2.0 agus dearbhú bainistíochta COBIT 2019.

Sin é an difríocht idir rialú rochtana mar shocrú agus rialachas rochtana mar chóras.

Tiontaigh rochtain ar PII ina fianaise atá réidh don iniúchadh

Dá dtosódh do chéad iniúchadh eile, athbhreithniú custaiméara nó fiosrúchán rialálaithe amárach le “taispeáin dom cé atá in ann PII a rochtain,” an gcuirfeadh d’fhoireann fianaise ar fáil i gceann cúpla nóiméad, nó an dtosódh sí ag réiteach scarbhileog?

Is féidir le Clarysec cabhrú leat an bhearna sin a dhúnadh.

Tosaigh leis an Beartas Slándála agus Rialaithe Rochtana PII, ailínigh oibleagáidí próiseálaithe agus néalríomhaireachta tríd an Beartas um Bainistíocht Príobháideachais Próiseálaithe, Fo-phróiseálaithe agus Tríú Páirtithe agus Beartas Próiseálaí PII sa Néal, ansin úsáid Zenith Blueprint: Treochlár 30 Céim d’Iniúchóir chun rialuithe a chur chun feidhme san ord ceart. Ar deireadh, úsáid Zenith Controls: An Treoir Thraschomhlíonta chun fianaise rochtana ar PII a mhapáil thar ISO/IEC 27701:2025, GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 agus COBIT 2019.

Is simplí an chéad chéim phraiticiúil is tapa: roghnaigh córas PII ardtionchair amháin, líon REG12, easpórtáil an liosta rochtana, fíoraigh raon feidhme logála agus rith athbhreithniú de chineál ráithiúil. In aon seisiún amháin, beidh a fhios agat an bhfuil do rialachas rochtana ar PII réidh don iniúchadh, nó réidh ar pháipéar amháin.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article