Measúnú Riosca Príobháideachais le haghaidh ISO 27701 agus GDPR

Bhí cruinniú maidin Dé Luain eolach ag Maria, Príomhoifigeach Slándála Faisnéise i ngnólacht teicneolaíochta sláinte a bhí ag fás go tapa.
Bhí painéal simplí de dhíth ar an bPríomhfheidhmeannach chun nochtadh riosca GDPR a léiriú sula seolfadh an chuideachta ardán anailísíochta othar a bhí cumasaithe ag IS. Bhí Taifead ar Ghníomhaíochtaí Próiseála, nó RoPA, le 50 cluaisín ag David, an Ceannaire Príobháideachais nua. Bhí an timpeallacht néil daingnithe ag an bhfoireann innealtóireachta. Bhí an táirge réidh lena eisiúint. Chuir an soláthraí síos ar a chruach fophróiseálaithe mar chruach “de ghrád fiontair”.
Ach chuir ceist amháin stad leis an seomra.
“Cad é ár riosca iarbhír, agus an féidir linn a chruthú do chliaint fiontair go bhfuil sé faoi smacht againn?”
Léirigh an RoPA cad a bhí á phróiseáil ag an gcuideachta. Léirigh an clár rioscaí slándála rioscaí bonneagair. Bhí cúpla DPIA i ndoiciméid ar leith. Bhí athbhreithnithe soláthraithe i bhfillteáin soláthair. Ní raibh aon duine in ann slabhra cinnteoireachta inrianaithe amháin a thaispeáint ó ghníomhaíocht phróiseála go riosca príobháideachais, cinneadh DPIA, plean cóireála, mapáil rialuithe, formheas riosca iarmharaigh agus dáta athbhreithnithe.
Sin í an bhearna a bhíonn ag go leor eagraíochtaí agus iad ag bogadh i dtreo ISO/IEC 27701:2025 agus cuntasacht GDPR. Bíonn fógraí príobháideachais, ceistneoirí soláthraithe, iontrálacha RoPA, léarscáileanna sonraí, teimpléid DPIA agus rialuithe ISO/IEC 27001:2022 acu. Is é an rud a bhíonn in easnamh go minic ná an ciseal oibríochtúil a nascann iad.
Ní dhéileálann Córas Bainistíochta Faisnéise Príobháideachais aibí, nó PIMS, le measúnú riosca príobháideachais mar dhoiciméad dlíthiúil tánaisteach. Déileálann sé leis mar shreabhadh oibre cinnteoireachta in-athúsáidte: próiseáil a shainaithint, riosca a scagadh, cinneadh a dhéanamh an bhfuil DPIA ag teastáil, rialuithe a roghnú, úinéirí a shannadh, riosca iarmharach a fhormheas, truicear a fhaireachán agus fianaise a choinneáil.
Sin an áit a gcabhraíonn pacáistí beartais Clarysec, Zenith Blueprint agus Zenith Controls le foirne bogadh ó scarbhileoga scoite go hinneall riosca príobháideachais atá inchosanta.
Is é measúnú riosca príobháideachais an ciseal oibríochtúil atá in easnamh
Is minic a laghdaítear cuntasacht GDPR go “doiciméadacht a bheith agat”. Tá tábhacht le doiciméadacht, ach téann Article 5(2) níos faide. Tá an rialaitheoir freagrach as comhlíonadh na bprionsabal in Article 5(1), lena n-áirítear dlíthiúlacht, cothroime, trédhearcacht, teorannú cuspóra, íoslaghdú sonraí, cruinneas, teorannú stórála, sláine agus rúndacht, agus ní mór dó a bheith in ann an comhlíonadh sin a léiriú.
Éilíonn sé sin níos mó ná RoPA. Ní mór don eagraíocht a bheith in ann a mhíniú cén fáth a bhfuil gníomhaíocht phróiseála inghlactha, cé na rioscaí a chruthaíonn sí do dhaoine aonair, cé na rialuithe a laghdaíonn na rioscaí sin, cé leis an gcinneadh, agus cathain nach mór é a athbhreithniú.
Neartaíonn ISO/IEC 27701:2025 an t-ionchas seo trí rialachas príobháideachais a leabú i PIMS bainistithe. Go praiticiúil, ní mór do mheasúnú riosca príobháideachais sé réad oibríochtúla a nascadh:
- An fardal próiseála PII nó RoPA.
- Doiciméadacht maidir le bonn dlíthiúil agus cuspóir.
- Scagadh riosca príobháideachais agus cinnteoireacht DPIA.
- Cóireáil riosca agus roghnú rialuithe.
- Rialachas soláthraithe, próiseálaithe agus fophróiseálaithe.
- Fianaise a choinnítear san ISMS agus sa PIMS.
Déanann Clarysec an nasc sin follasach. Sa Bheartas um Measúnú Riosca Príobháideachais agus DPIA Enterprise, tarlaíonn an truicear sula dtosaíonn an phróiseáil:
[An dá cheann] NÍ MÓR don Úinéir Próisis / Úinéir Gnó scagadh riosca príobháideachais a thionscnamh in REG04 sula dtosaíonn próiseáil PII nua nó próiseáil PII atá athraithe go hábhartha agus atá taifeadta in REG02.
Tá an rialú réamhtheachtach céanna le feiceáil sa Bheartas um Fhardal Próiseála PII agus Bonn Dlíthiúil Enterprise:
[An dá cheann] NÍ MÓR don Úinéir Próisis / Úinéir Gnó scagadh riosca príobháideachais agus DPIA a thionscnamh in REG04 sula leanann próiseáil PII nua nó próiseáil PII atá athraithe go hábhartha ar aghaidh.
Coscann sé seo an patrún teipe coitianta: seoltar an táirge, nuashonraítear an RoPA níos déanaí, tagann ceist an DPIA ró-mhall, agus ní shroicheann an cás príobháideachais an clár rioscaí riamh.
I gcás rialaitheoirí, tacaíonn sé seo le rialú bonn dlíthiúil faoi GDPR Article 6, cosaint sonraí trí dhearadh agus de réir réamhshocraithe faoi Article 25, slándáil na próiseála faoi Article 32, agus cuntasacht faoi Article 5. I gcás próiseálaithe, tacaíonn sé le treoracha doiciméadaithe, dearbhú do chustaiméirí, teorainneacha conarthacha agus trédhearcacht fophróiseálaithe.
Tosaigh le fírinne na próiseála, ní le teimpléad bán
Teipeann ar mheasúnú riosca príobháideachais nuair a thosaíonn sé le foirm fholamh agus gan aon chomhthéacs oibríochtúil. Níor cheart gurb í “An bhfuil DPIA ag teastáil uainn?” an chéad cheist. Ba cheart gurb í “Cad atá ag athrú sa phróiseáil i ndáiríre?” an chéad cheist.
I gcás eagraíocht SaaS, fintech nó teicneolaíochta sláinte, d’fhéadfadh an t-athrú baint a bheith aige le:
- Catagóir nua sonraí, amhail sonraí iompraíochta úsáide, sonraí sláinte, comharthaí bithmhéadracha nó meiteashonraí íocaíochta.
- Cuspóir nua, amhail scóráil calaoise, anailísíocht othar, tacaíocht le cúnamh IS, tuar imeachta custaiméirí nó pearsantú.
- Faighteoir, próiseálaí nó fophróiseálaí nua.
- Sreabhadh oibre tacaíochta nua nó conair nua rochtana trasteorann.
- Tréimhse coinneála nua.
- Samhail, algartam nó moladh uathoibrithe nua.
- Grúpa nua ábhar sonraí, amhail mionaoisigh, fostaithe, othair nó daoine aonair atá leochaileach ó thaobh airgeadais de.
Tá sainmhínithe GDPR leathan. Áirítear le sonraí pearsanta aitheantóirí, aitheantóirí ar líne, sonraí suímh agus tosca atá nasctha le haitheantas. Áirítear le próiseáil bailiú, stóráil, aisghabháil, úsáid, nochtadh, srianadh, léirscriosadh agus scriosadh. Áirítear le sárú sonraí pearsanta scriosadh, caillteanas, athrú, nochtadh neamhúdaraithe nó rochtain neamhúdaraithe, bíodh sé de thaisme nó neamhdhleathach.
Ciallaíonn sé sin nach leor do shreabhadh oibre riosca príobháideachais a thaifeadadh an bhfuil an bunachar sonraí criptithe. Ní mór dó a thaifeadadh cén fáth a bhfuil an phróiseáil ann, an bhfuil an cuspóir comhoiriúnach, an bhfuil an bonn dlíthiúil bailí, an mbaineann sonraí de chatagóir speisialta léi, an féidir le daoine aonair an phróiseáil a thuiscint, agus an bhfuil na coimircí comhréireach.
I gcás foirne níos lú, soláthraíonn an Beartas um Chosaint Sonraí agus Príobháideachas SME an pointe tosaigh i gclásal 5.2.1:
Ní mór don Chomhordaitheoir Príobháideachais clár a choinneáil de gach gníomhaíocht phróiseála sonraí pearsanta, lena n-áirítear catagóirí sonraí, cuspóir, bonn dlíthiúil agus tréimhsí coinneála
Ní páipéarachas é an clár sin. Is é an tsamhail ionchuir é don mheasúnú riosca príobháideachais. Gan catagóirí sonraí, cuspóir, bonn dlíthiúil agus tréimhsí coinneála, ní féidir leis an measúnú teorannú cuspóra, íoslaghdú sonraí, teorannú stórála, trédhearcacht ná cothroime a mheas go hiontaofa.
Déanann an beartas SME céanna athbhreithniú riosca ina oibleagáid athfhillteach i gclásal 7.1.1 freisin:
Ní mór don Chomhordaitheoir Príobháideachais rioscaí príobháideachais a mheas go bliantúil agus le linn mórathruithe córais
I gcás fiontar, tá minicíocht an rialachais níos láidre. Deir an Beartas um Chosaint Sonraí agus Príobháideachas Enterprise:
Ní mór cláir rioscaí príobháideachais a choinneáil laistigh den ISMS agus iad a athbhreithniú ar a laghad go ráithiúil ag an Oifigeach Cosanta Sonraí (OCS) agus ag an bPríomhoifigeach Slándála Faisnéise.
Seo an áit a n-éiríonn comhtháthú ISO/IEC 27701:2025 agus ISO/IEC 27001:2022 praiticiúil. Ní chuirtear rioscaí príobháideachais i bhfillteáin dlí. Déantar iad a athbhreithniú in éineacht le rioscaí slándála, rioscaí soláthraithe, teagmhais, torthaí iniúchta, pleananna cóireála agus tuairisciú bainistíochta.
Sreabhadh oibre Clarysec ó REG02 go REG04
Is é an próiseas measúnaithe riosca príobháideachais is éifeachtaí an próiseas atá simplí go leor d’úinéirí gnó agus dian go leor d’iniúchóirí. Úsáideann samhail Clarysec REG02 mar fhardal próiseála PII agus REG04 mar thaifead measúnaithe riosca príobháideachais agus DPIA.
| Pointe sa sreabhadh oibre | Ceist phraiticiúil | Fianaise a chruthaítear | Úinéir |
|---|---|---|---|
| Iontráil phróiseála REG02 | Cén PII atá á phróiseáil, cén cuspóir atá leis, cé a dhéanann é, agus cén bonn dlíthiúil atá leis? | Taifead fardail próiseála, bonn dlíthiúil, catagóirí sonraí, tréimhse coinneála | Úinéir Próisis |
| Scagadh REG04 | An gcruthaíonn an ghníomhaíocht riosca ardaithe do dhaoine aonair nó an ngníomhaíonn sí critéir DPIA? | Cinneadh scagtha príobháideachais, réasúnaíocht, dáta athbhreithnithe | Ceannaire Príobháideachais nó Bainisteoir PIMS |
| Cinneadh DPIA | An bhfuil DPIA iomlán riachtanach sula dtosaíonn nó sula n-athraíonn an phróiseáil? | Taifead DPIA nó réasúnaíocht dhoiciméadaithe nach bhfuil DPIA riachtanach | OCS nó Ceannaire Príobháideachais |
| Cóireáil riosca | Cé na rialuithe a laghdaíonn an riosca go leibhéal inghlactha? | Plean cóireála, mapáil rialuithe, dátaí dlite | Úinéir Riosca |
| Formheas riosca iarmharaigh | Cé a ghlacann leis an ardriosca atá fágtha, agus faoi na coinníollacha? | Taifead formheasa, réasúnaíocht ghlactha | Ardbhainistíocht nuair is gá |
| Truicear athbhreithnithe | Cé na hathruithe a athosclaíonn an measúnú? | Dáta athbhreithnithe, truicear athraithe, fianaise faireacháin | Úinéir Próisis agus Ceannaire Príobháideachais |
Sainmhíníonn an Beartas um Measúnú Riosca Príobháideachais agus DPIA an fhianaise íosta atá ag teastáil sular féidir REG04 a dhúnadh:
[An dá cheann] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS a chinntiú go dtaifeadann gach measúnú REG04 rátáil riosca, cinneadh cóireála, úinéir, dáta dlite, riosca iarmharach, stádas formheasa agus dáta athbhreithnithe sula ndúntar é.
Is í an abairt sin cnámh droma oibríochtúil an phróisis. Ní dhúntar measúnú riosca príobháideachais toisc gur scríobh duine éigin “riosca íseal” i mbosca nóta. Dúntar é nuair a chuimsíonn an taifead an rátáil, an cinneadh cóireála, an t-úinéir, an dáta dlite, an riosca iarmharach, an stádas formheasa agus an dáta athbhreithnithe.
I gcás FBManna, déantar an rialú céanna a scálú síos. Deir an Beartas Bainistíochta Riosca SME:
Ní mór do gach iontráil riosca na nithe seo a leanas a áireamh: tuairisc, dóchúlacht, tionchar, scór, úinéir agus plean cóireála.
Is é an prionsabal ná comhréireacht, ní neamhfhoirmiúlacht. Féadfaidh eagraíochtaí níos lú clár níos simplí a úsáid, ach teastaíonn tuairisc, scór, úinéir agus plean cóireála ó gach riosca fós.
Úsáid inneall riosca ISO/IEC 27001:2022 don phríobháideachas
Níor cheart do riosca príobháideachais maireachtáil lasmuigh de mhodh bainistíochta riosca na heagraíochta. Soláthraíonn ISO/IEC 27001:2022 inneall an chórais bainistíochta cheana féin: comhthéacs, páirtithe leasmhara, raon feidhme, ceannaireacht, measúnú riosca, cóireáil, rialú oibríochtúil, faisnéis dhoiciméadaithe, meastóireacht feidhmíochta agus feabhsú leanúnach.
Ceanglaíonn clásail 4.1 go 4.4 ar an eagraíocht saincheisteanna inmheánacha agus seachtracha, ceanglais páirtithe leasmhara, raon feidhme an ISMS agus próisis an ISMS a thuiscint. Maidir le príobháideachas, áirítear ar pháirtithe leasmhara custaiméirí, ábhair sonraí, fostaithe, rialálaithe, próiseálaithe, fophróiseálaithe, údaráis mhaoirseachta, maoirseoirí san earnáil airgeadais nuair is ábhartha, agus custaiméirí conarthacha.
Ceanglaíonn clásal 6.1.2 próiseas measúnaithe riosca slándála faisnéise. Ceanglaíonn clásal 6.1.3 cóireáil riosca slándála faisnéise, lena n-áirítear rialuithe a roghnú, Ráiteas Infheidhmeachta a tháirgeadh, plean cóireála riosca a cheapadh, agus formheas úinéir riosca a fháil don phlean agus do na rioscaí iarmharacha. Ceanglaíonn clásail 8.2 agus 8.3 measúnuithe agus cóireálacha riosca slándála faisnéise a dhéanamh ag eatraimh phleanáilte nó nuair a tharlaíonn athruithe suntasacha, agus torthaí doiciméadaithe a choinneáil.
Tá Beartas Bainistíochta Riosca Enterprise Clarysec ailínithe leis an struchtúr sin i gclásal 5.1:
Ní mór próiseas foirmiúil bainistíochta riosca a choinneáil i gcomhréir le ISO/IEC 27005 agus ISO 31000, lena gcumhdaítear sainaithint, anailís, meastóireacht, cóireáil, faireachán agus cumarsáid riosca.
Maidir le príobháideachas, ní mór tionchar ar dhaoine aonair a bheith sna critéir riosca, ní hamháin tionchar gnó. Féadfaidh caillteanas airgeadais íseal a bheith ina thionchar ard príobháideachais fós má bhaineann sonraí de chatagóir speisialta, daoine aonair leochaileacha, próifíliú, easpa trédhearcachta, coinneáil neamhdhleathach, neamhábaltacht cearta a fheidhmiú, nó díobháil neamhábhartha leis an bpróiseáil.
Míníonn Zenith Blueprint: Treochlár 30 Céim d’Iniúchóir Clarysec é seo i gcéim na Bainistíochta Riosca, Céim 10:
Agus tionchar á shainiú agat, is ciallmhar na leibhéil a cheangal le scála sonrach do do ghnó. Mar shampla, “Tionchar mór airgeadais = caillteanas > $100k” (coigeartaigh do do chomhthéacs). Smaoinigh freisin ar thionchar rialála: mar shampla, d’fhéadfadh sárú sonraí pearsanta a bheith “Mór” nó “Tromchúiseach” go huathoibríoch mar gheall ar fhíneálacha GDPR agus ceanglais fógra, fiú mura bhfuil an caillteanas airgeadais díreach soiléir.
Tá an treoir sin thar a bheith tábhachtach d’anailísíocht IS, sonraí sláinte, próifíliú airgeadais, faireachán fostaithe agus scóráil custaiméirí. D’fhéadfadh an díobháil a bheith dlíthiúil, clúmhillteach, idirdhealaitheach, oibríochtúil, conarthach nó pearsanta.
Sampla praiticiúil: anailísíocht othar IS
Fillfimid ar Maria agus David. Próiseálfaidh a n-ardán teicneolaíochta sláinte sonraí sláinte de chatagóir speisialta faoi GDPR Article 9. Úsáidfidh sé stair othar, sonraí coinne, nótaí cliniceoirí agus aschuir samhla chun léargais riosca a ghiniúint.
Agus Zenith Blueprint á úsáid acu, tosaíonn siad le Céim 9, sócmhainní, bagairtí agus leochaileachtaí a shainaithint:
I gcás gach sócmhainne, taifead sonraí tábhachtacha: Ainm/Tuairisc, Úinéir, Suíomh, agus Aicmiú (íogaireacht). Mar shampla, d’fhéadfadh sócmhainn a bheith ina “Bunachar Sonraí Custaiméirí – faoi úinéireacht na Roinne TF – óstáilte ar AWS – ina bhfuil sonraí pearsanta agus airgeadais (Íogaireacht ard).”
Cuireann an chéim chéanna lionsa príobháideachais leis:
Cinntigh go marcáiltear sócmhainní sonraí pearsanta (ar mhaithe le hábharthacht GDPR) agus go dtaifeadtar sócmhainní seirbhíse criticiúla (i gcás infheidhmeacht fhéideartha NIS2 má tá tú in earnáil rialáilte).
Sainaithníonn foireann Maria an tArdán Anailísíochta Othar IS, bunachar sonraí othar, stóras sonraí, píblíne oiliúna samhla, painéal cliniceoirí, stóráil néil, soláthraí aitheantais, logaí iniúchta, ardán ticéad tacaíochta agus uirlis anailísíochta tríú páirtí. Faigheann gach sócmhainn úinéir, suíomh, aicmiú agus gaol PII.
Ansin sainíonn siad cásanna riosca. Is é ceann díobh rochtain neamhúdaraithe ar thaifid sláinte. Is é ceann eile nochtadh de thaisme trí easpórtálacha anailísíochta. Is é an tríú ceann claontacht samhla IS de bharr sonraí oiliúna claonta, as a dtagann scóráil riosca othar atá éagórach nó idirdhealaitheach.
Míníonn Céim 11 de Zenith Blueprint ról an chláir rioscaí:
De ghnáth, is scarbhileog é an Clár rioscaí (tá bileog thiomnaithe chuige seo inár dteimpléad “Risk Register and SoA Builder.xlsx”). Feidhmíonn sé mar mháistirloga rioscaí.
D’fhéadfadh iontráil riosca príobháideachais don chás claontachta samhla IS a bheith mar seo:
| Réimse | Iontráil | Tagairt Clarysec |
|---|---|---|
| Aitheantas riosca | PRV-004 | Zenith Blueprint, Céim 11 |
| Sócmhainn | Ardán Anailísíochta Othar IS | Zenith Blueprint, Céim 9 |
| Bagairt | Claontacht samhla IS ó shonraí oiliúna claonta | Zenith Blueprint, Céim 9 |
| Leochaileacht | Easpa bailíochtú foirmiúil samhla agus tástáil chothroime | Zenith Blueprint, Céim 9 |
| Tuairisc riosca | D’fhéadfadh an tsamhail scóir riosca othar idirdhealaitheacha a tháirgeadh, as a dtiocfadh cóireáil éagórach agus sárú ar chearta ábhar sonraí | Beartas Bainistíochta Riosca SME, clásal 5.1.2 |
| Dóchúlacht | Dóchúil, 4 as 5 | Zenith Blueprint, Céim 10 |
| Tionchar | Mór, 4 as 5, mar gheall ar shonraí de chatagóir speisialta agus díobháil fhéideartha do dhaoine aonair | Zenith Blueprint, Céim 10 |
| Scór riosca | 16, Ard | Zenith Blueprint, Céim 10 |
| Úinéir riosca | Ceannaire Eolaíochta Sonraí | Zenith Blueprint, Céim 11 |
| Plean cóireála | Cuir bailíochtú samhla, tástáil chothroime, athoiliúint ionadaíoch, athbhreithniú inmhínitheachta, athbhreithniú OCS agus críochnú DPIA chun feidhme | Beartas Bainistíochta Riosca SME, clásal 5.1.2 |
Déanann an iontráil seo an rud nach raibh an tseanscarbhileog in ann a dhéanamh. Nascann sí gníomhaíocht phróiseála le sócmhainn, bagairt, leochaileacht, riosca do dhaoine aonair, úinéir, scór, plean cóireála agus rian fianaise.
Toisc go bhfuil an phróiseáil ardriosca agus go mbaineann sonraí de chatagóir speisialta léi, ní iar-smaoineamh ar leithligh é an DPIA. Éiríonn sé ina chéim mheasúnaithe níos doimhne do riosca atá logáilte sa chóras cheana féin. Deir an Beartas um Chosaint Sonraí agus Príobháideachas Enterprise:
Ní mór Measúnú Tionchair ar Chosaint Sonraí (DPIA) doiciméadaithe a bheith ag gabháil le gach athrú suntasach ar chórais nó ar phróisis ina bhfuil faisnéis phearsanta (PII), agus ní mór don Oifigeach Cosanta Sonraí (OCS) é a athbhreithniú.
Maidir le hardriosca iarmharach rialaitheora, cuireann an Beartas um Measúnú Riosca Príobháideachais agus DPIA leis seo:
[Rialaitheoir] NÍ MÓR don Ardbhainistíocht glacadh le hardriosca príobháideachais iarmharach in REG04 a fhormheas sula dtosaíonn nó sula leanann próiseáil ardriosca rialaitheora ar aghaidh.
Tá inrianaitheacht ag an gcinneadh seolta anois: cad a d’athraigh, cad a measúnaíodh, cé na rioscaí a sainaithníodh, cé na rialuithe a roghnaíodh, cé leis an gcóireáil, cé a d’fhormheas an riosca iarmharach, agus cathain a dhéanfar an cinneadh a athbhreithniú.
Ó rioscaí go rialuithe le Zenith Controls
Ní bhíonn tábhacht le measúnú riosca príobháideachais ach amháin má eascraíonn cinntí rialaithe as. Is é Zenith Controls: An Treoir Tras-Chomhlíonta Clarysec an treoir tras-chomhlíonta a mhapálann rialuithe ISO/IEC 27001:2022 agus ISO/IEC 27002:2022 chuig ceanglais ghaolmhara thar chreataí. Ní tacar rialuithe ar leith é. Cabhraíonn sé le foirne tuiscint a fháil ar an gcaoi a dtacaíonn fianaise rialaithe le hoibleagáidí éagsúla.
Maidir le measúnú riosca príobháideachais, aibhsíonn Zenith Controls trí rialú lárnacha ISO/IEC 27002:2022:
| Rialú ISO/IEC 27002:2022 | Cén fáth a bhfuil tábhacht leis do mheasúnú riosca príobháideachais | Sampla fianaise |
|---|---|---|
| 5.34 Príobháideachas agus cosaint PII | Daingníonn sé rialachas príobháideachais, ceanglais dhlíthiúla, cosaint ábhar sonraí agus coimircí | Nósanna imeachta PIMS, taifid DPIA, rialacha láimhseála PII, fógraí príobháideachais |
| 5.9 Fardal faisnéise agus sócmhainní gaolmhara eile | Cinntíonn sé go bhfuil a fhios ag an eagraíocht cé na sócmhainní faisnéise atá ann, cé leis iad, cá bhfuil siad, agus cé chomh híogair is atá siad | Fardal Sócmhainní, tagairtí RoPA, taifid aicmithe |
| 5.19 Slándáil faisnéise i gcaidrimh soláthraithe | Síneann sé riosca príobháideachais isteach i bpróiseálaithe, fophróiseálaithe, ardáin néil, soláthraithe anailísíochta agus soláthraithe tacaíochta | Measúnuithe soláthraithe, conarthaí, taifid faireacháin, pleananna scoir |
Tacaíonn Rialú 5.34 freisin le GDPR Article 25 agus Article 32, bearta bainistíochta riosca cibearshlándála NIS2 Article 21, ionchais bainistíochta riosca TFC DORA, agus torthaí NIST CSF 2.0 amhail GV.OC-03 le haghaidh oibleagáidí dlíthiúla, rialála, conarthacha, príobháideachais agus saoirsí sibhialta, chomh maith le PR.DS-01 chun sonraí ar fos a chosaint.
Nascann Céim 13 de Zenith Blueprint na cinntí seo leis an Ráiteas Infheidhmeachta:
Tras-tagair rialacháin: Má chuirtear rialuithe áirithe chun feidhme go sonrach chun comhlíonadh le GDPR, NIS2 nó DORA a bhaint amach, is féidir leat é sin a nótáil sa Chlár rioscaí (mar chuid de réasúnaíocht tionchair riosca) nó i nótaí an SoA.
Seo mar a éiríonn toradh príobháideachais ina chinneadh rialaithe ISMS agus PIMS, ní ina nóta dlíthiúil amháin.
Ní mór riosca soláthraithe agus próiseálaithe a mheas roimh fhormheas
Tosaíonn go leor teipeanna príobháideachais i rialachas soláthraithe. Cuireann próiseálaí fophróiseálaí nua leis. Faigheann soláthraí tacaíochta rochtain táirgthe. Stórálann ardán anailísíochta sonraí imeachta i réigiún nua. Síníonn an fheidhm Soláthair an conradh sula bhfeiceann an fhoireann phríobháideachais an riosca.
Cuireann Beartas Bainistíochta Príobháideachais Próiseálaithe, Fophróiseálaithe agus Tríú Páirtithe Enterprise Clarysec cosc air sin trí athbhreithniú soláthraithe, REG04 agus an clár tríú páirtithe a nascadh:
[An dá cheann] NÍ MÓR don Cheannaire Príobháideachais / Bainisteoir PIMS scagadh riosca príobháideachais agus DPIA in REG04 a thionscnamh do chaidrimh ardriosca próiseálaithe agus d’athruithe ábhartha príobháideachais tríú páirtí roimh fhormheas, agus an tagairt REG04 a thaifeadadh in REG08.
I gcás FBManna, bunaíonn an Beartas Slándála Tríú Páirtí agus Soláthraithe an ceanglas athbhreithnithe réamh-rannpháirtíochta:
Roimh rannpháirtíocht, ní mór gach soláthraí a athbhreithniú le haghaidh rioscaí féideartha. Ní mór na nithe seo a leanas a bheith san athbhreithniú seo:
Tá an teachtaireacht oibríochtúil soiléir. Déantar riosca soláthraithe a mheas roimh fhormheas, ní tar éis sínithe.
Tacaíonn sé seo le NIS2 agus DORA freisin. Ceanglaíonn NIS2 Article 21 slándáil slabhra soláthair mar chuid de bhearta bainistíochta riosca cibearshlándála. Ceanglaíonn DORA Articles 28 go 30 ar eintitis airgeadais riosca tríú páirtí TFC a bhainistiú, measúnuithe réamhchonartha a dhéanamh, coimircí conarthacha a choinneáil, riosca fochonraithe a thuiscint, spleáchais a fhaireachán agus pleananna scoir a dhéanamh d’fheidhmeanna criticiúla nó tábhachtacha.
Má bhíonn teagmháil ag soláthraí le PII nó má thacaíonn sé le próiseáil atá criticiúil don phríobháideachas, ba cheart don taifead riosca príobháideachais an soláthraí, an ról próiseála, suíomh na sonraí, spleáchas fophróiseálaí, coimircí conarthacha, gealltanais teagmhais, rialacha coinneála, cur chuige faireacháin agus plean scoir a thaispeáint.
Sreabhadh oibre amháin, go leor torthaí comhlíonta
Is é buntáiste sreabhadh oibre PIMS comhtháite go dtacaíonn an fhianaise chéanna le creatlaí éagsúla gan obair a dhúbailt.
| Réimse oibleagáide | Cad ba cheart don sreabhadh oibre riosca príobháideachais a thaispeáint | Bonn Clarysec |
|---|---|---|
| Cuntasacht GDPR | Cuspóir próiseála, bonn dlíthiúil, catagóirí sonraí, riosca do dhaoine aonair, cinneadh DPIA, rialuithe, formheas riosca iarmharaigh | REG02, REG04, Beartas um Chosaint Sonraí agus Príobháideachas |
| ISO/IEC 27701:2025 PIMS | Rialachas príobháideachais atá feasach ar róil do chomhthéacsanna rialaitheora, próiseálaí, comhrialaitheora agus fophróiseálaí | Beartas um Measúnú Riosca Príobháideachais agus DPIA |
| ISO/IEC 27001:2022 ISMS | Critéir riosca, measúnú riosca, plean cóireála, Ráiteas Infheidhmeachta, fianaise choinnithe | Beartas Bainistíochta Riosca, Risk Register and SoA Builder |
| NIS2 | Bainistíocht riosca cibearshlándála, slándáil slabhra soláthair, láimhseáil teagmhas, cuntasacht bainistíochta | Mapálacha Zenith Controls chuig 5.34, 5.9, 5.19 agus rialuithe Annex A gaolmhara |
| DORA | Bainistíocht riosca TFC, clár tríú páirtithe, mapáil spleáchas criticiúil, próiseas teagmhas, pleanáil scoir | Beartas Bainistíochta Príobháideachais Próiseálaithe, Fophróiseálaithe agus Tríú Páirtithe |
| NIST CSF 2.0 | Próifílí reatha agus spriocphróifílí, torthaí rialachais, clár rioscaí nó POA&M, torthaí riosca soláthraithe | Céimeanna bainistíochta riosca Zenith Blueprint |
| COBIT 19 agus dearbhú ISACA | Úinéireacht rialachais, dearadh rialuithe, faireachán feidhmíochta, tuairisciú bainistíochta, leigheas saincheisteanna | Athbhreithniú ráithiúil agus fianaise iniúchta inmheánaigh príobháideachais |
Tá NIST CSF 2.0 an-úsáideach do chumarsáid le feidhmeannaigh. Clúdaíonn a fheidhm GOVERN comhthéacs eagraíochtúil, straitéis bainistíochta riosca, beartas, róil, maoirseacht agus riosca slabhra soláthair. Cabhraíonn a Phróifílí Eagraíochtúla torthaí reatha agus spriocthorthaí a aistriú ina bplean gníomhaíochta tosaíochta, amhail clár rioscaí nó plean gníomhaíochta agus garspriocanna.
I gcás eagraíochtaí atá faoi réir NIS2, DORA nó rialacha earnáilsonracha, tacaíonn fianaise riosca príobháideachais freisin le rialachas cibearshlándála, maoirseacht ar sholáthraithe, ullmhacht teagmhas agus tuairisciú athléimneachta.
Tá cóireáil riosca príobháideachais níos leithne ná criptiú
Tá criptiú tábhachtach, ach ní féidir leis bonn dlíthiúil neamhbhailí, bailiú iomarcach, próifíliú neamhnochta, próiseáil éagórach, coinneáil neamhdhleathach ná próiseálaí atá ag gníomhú lasmuigh de threoracha a cheartú.
Deir an Beartas um Chosaint Sonraí agus Príobháideachas SME:
Ní mór rialuithe a chur chun feidhme chun rioscaí sainaitheanta a laghdú, lena n-áirítear criptiú, anaithnidiú, diúscairt shlán agus srianadh rochtana
Is samplaí láidre iad sin, ach ní mór don chóireáil teacht leis an gcás. D’fhéadfadh plean cóireála riosca príobháideachais an cuspóir próiseála a chúngú, catagóirí sonraí neamhriachtanacha a bhaint, sonraí a chomhiomlánú nó a bhréagainmniú, fógraí a nuashonrú, bonn dlíthiúil a athrú nuair is cuí, coinneáil a theorannú, rochtain a shrianadh, logáil a chur leis, conarthaí a nuashonrú, DPIA a chríochnú, seoladh a chur siar, nó próiseáil atá fós do-ghlactha a dhiúltú.
Neartaíonn an Beartas Bainistíochta Riosca Enterprise pleanáil cóireála do rioscaí atá os cionn lamháltais:
Ní mór Plean Cóireála Riosca gaolmhar a bheith ag gach riosca atá aicmithe os cionn an leibhéil lamháltais agus na nithe seo a leanas a shonrú ann:
Go praiticiúil, ciallaíonn sé seo nach féidir glacadh le hardriosca príobháideachais trí thost. Ní mór é a chóireáil, a aistriú nuair is cuí, a sheachaint, nó glacadh leis go foirmiúil ag an úinéir cuntasach ceart.
Coinníonn truicear athbhreithnithe an measúnú beo
Éiríonn measúnú riosca príobháideachais nach ndéantar athbhreithniú air riamh ina fhianaise sheanchaite. Ceanglaíonn clásail 8.2 agus 8.3 de ISO/IEC 27001:2022 measúnú agus cóireáil riosca ag eatraimh phleanáilte nó nuair a tharlaíonn athruithe suntasacha. Tá cinntí reatha ag teastáil ó chuntasacht GDPR. Braitheann ISO/IEC 27701:2025 ar fhaireachán agus ar fheabhsú leanúnach.
Ba cheart measúnú REG04 a athoscailt nuair a athraíonn an cuspóir, nuair a chuirtear catagóirí nua sonraí leis, nuair a bhíonn sonraí de chatagóir speisialta i gceist, nuair a athraíonn an bonn dlíthiúil, nuair a athraíonn próiseálaí nó fophróiseálaí, nuair a bhogann stóráil go réigiún nua, nuair a athraíonn tréimhsí coinneála, nuair a athraíonn loighic próifílithe, nuair a tharlaíonn sárú nó neasteagmhas, nuair a athraíonn conarthaí custaiméirí, nó nuair a thagann oibleagáid nua NIS2, DORA nó earnáilsonrach i bhfeidhm.
Ba cheart do phróisis teagmhas aiseolas a chur ar ais isteach sa sreabhadh oibre riosca príobháideachais. Bunaíonn NIS2 Article 23 tuairisciú céimnithe ar theagmhais shuntasacha. Ceanglaíonn DORA Articles 17 go 20 taifeadadh, aicmiú, uaschéimniú, cumarsáid, anailís bunchúise agus feabhsú maidir le teagmhais a bhaineann le TFC. D’fhéadfadh oibleagáidí maidir le sárú sonraí pearsanta faoi GDPR a bheith i ngníomh freisin. Má léiríonn teagmhas rialuithe rochtana laga, coinneáil iomarcach, fógra soláthraí doiléir, nó treoracha custaiméara laga, ní mór REG04 a nuashonrú.
Cad a bheidh iniúchóirí ag súil lena fheiceáil
Ba cheart do shreabhadh oibre láidir riosca príobháideachais seasamh faoi lionsaí dearbhaithe éagsúla.
| Lionsa iniúchóra | Iarraidh fianaise is dócha | Cuma an dea-chleachtais |
|---|---|---|
| Iniúchóir ISO/IEC 27001:2022 | Raon feidhme ISMS, modh riosca, clár rioscaí, SoA, pleananna cóireála, fianaise oibríochtúil | Úsáideann rioscaí príobháideachais critéir fhormheasta, nascann siad le rialuithe Annex A, tá úinéirí acu, agus déantar athbhreithniú orthu tar éis athruithe |
| Iniúchóir PIMS ISO/IEC 27701:2025 | Fardal PII, comhthéacs róil, scagadh príobháideachais, taifid DPIA, fianaise rialaitheora agus próiseálaí | Léiríonn REG02 agus REG04 conas a dhéantar próiseáil a scagadh, a rátáil, a chóireáil, a fhormheas agus a athbhreithniú |
| Athbhreithneoir dírithe ar GDPR | Bonn dlíthiúil, trédhearcacht, réasúnaíocht DPIA, conarthaí próiseálaí, cinntí sáraithe, tionchar ar chearta ábhar sonraí | Is féidir leis an eagraíocht próiseáil dhleathach, chothrom, riachtanach, chomhréireach agus rialaithe a léiriú |
| Measúnóir NIST CSF | Próifílí reatha agus spriocphróifílí, torthaí rialachais, clár rioscaí, torthaí riosca soláthraithe | Cuirtear rioscaí príobháideachais agus cibear-rioscaí i láthair trí theanga riosca fiontair agus trí phleananna tosaíochta |
| Foireann dearbhaithe DORA | Creat riosca TFC, clár tríú páirtithe, mapáil feidhmeanna criticiúla, próiseas teagmhas, straitéisí scoir | Tá spleáchais TFC atá ábhartha don phríobháideachas infheicthe, conarthaithe, faoi fhaireachán, tástáilte agus ceangailte le hathléimneacht |
| Iniúchóir COBIT 19 nó ISACA | Úinéireacht rialachais, dearadh rialuithe, tuairisciú, leigheas saincheisteanna | Is ag an ngnó agus ag comhlachtaí bainistíochta atá cinntí riosca príobháideachais, ní i siléanna dlí nó TF |
Éilíonn an Beartas um Chosaint Sonraí agus Príobháideachas Enterprise gníomhaíocht iniúchta inmheánaigh freisin:
Ní mór iniúchadh inmheánach ar chomhlíonadh príobháideachais a dhéanamh go bliantúil nó ar mhórathruithe eagraíochtúla nó rialála. Ní mór na nithe seo a leanas a bheith i raon feidhme an iniúchta:
Cruthaíonn sé sin lúb aiseolais bainistíochta. An bhfuil taifid REG02 iomlán? An bhfuil scagtha REG04 tráthúil? An ndéantar DPIAnna nuair is gá? An bhformheastar rioscaí iarmharacha arda? An ngabhann an próiseas athruithe soláthraithe? An ndúntar pleananna cóireála? An bhfuil fógraí ailínithe leis an bpróiseáil iarbhír?
Seicliosta do do chéad chruinniú eile maidir le hathrú príobháideachais
Úsáid an seicliosta seo sula gcuirtear gníomhaíocht phróiseála nua, gné táirge, soláthraí, samhail nó sreabhadh oibre tacaíochta beo.
| Ceist | Má tá, taifead é seo |
|---|---|
| An próiseáil PII nua nó athraithe go hábhartha í seo? | Oscail nó nuashonraigh REG02 agus tionscain scagadh REG04 |
| An athraíonn an cuspóir, an bonn dlíthiúil, an chatagóir sonraí, an choinneáil nó an faighteoir? | Nuashonraigh an fardal próiseála agus fianaise an bhonn dlíthiúil |
| An bhféadfadh an phróiseáil riosca ardaithe do dhaoine aonair a chruthú? | Rátaigh an riosca príobháideachais bunúsach agus doiciméadaigh an réasúnaíocht |
| An mbaineann próifíliú, faireachán ar scála mór, sonraí de chatagóir speisialta nó daoine aonair leochaileacha leis? | Meas an bhfuil DPIA riachtanach |
| An mbaineann próiseálaí, fophróiseálaí, seirbhís néil nó soláthraí tacaíochta nua leis? | Tionscain athbhreithniú príobháideachais agus slándála soláthraí |
| An bhfuil rialuithe riachtanach roimh sheoladh? | Cruthaigh plean cóireála le húinéir agus dáta dlite |
| An bhfanann riosca iarmharach os cionn lamháltais? | Uaschéimnigh le haghaidh formheasa sula dtosaíonn nó sula leanann an phróiseáil ar aghaidh |
| An athróidh fógraí príobháideachais, conarthaí nó treoracha custaiméirí? | Sann nuashonruithe dlí agus nuashonruithe os comhair custaiméirí |
| Cad a thionscnóidh athmheasúnú? | Socraigh dáta athbhreithnithe agus truicear athraithe in REG04 |
Ní ionadach ar bheartas é an seicliosta seo. Is bealach praiticiúil é chun beartas a chur i bhfeidhm go hoibríochtúil i gcruinnithe táirge, soláthair, innealtóireachta, comhlíonta, dlí agus ceannaireachta.
Déan córas oibre de chuntasacht príobháideachais
Éilíonn ISO/IEC 27701:2025 agus cuntasacht GDPR níos mó ná doiciméid. Éilíonn siad córas oibre a nascann taifid phróiseála, bonn dlíthiúil, riosca príobháideachais, cinntí DPIA, soláthraithe, rialuithe, úinéirí, formheasanna agus fianaise.
Tosaigh le céim Bainistíochta Riosca Zenith Blueprint, go háirithe Céimeanna 9 go 13. Úsáid an Risk Register and SoA Builder chun sócmhainní, bagairtí, leochaileachtaí, rioscaí príobháideachais, cinntí cóireála agus tagairtí rialuithe a nascadh. Ansin úsáid Zenith Controls chun cosaint PII, fardal sócmhainní agus slándáil soláthraithe a mhapáil isteach in ionchais dearbhaithe GDPR, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 agus COBIT 19.
Ailínigh na beartais oibríochtúla a dhéanann an sreabhadh oibre infhorfheidhmithe: Beartas um Measúnú Riosca Príobháideachais agus DPIA, Beartas um Fhardal Próiseála PII agus Bonn Dlíthiúil, Beartas Bainistíochta Príobháideachais Próiseálaithe, Fophróiseálaithe agus Tríú Páirtithe, Beartas Bainistíochta Riosca, agus Beartas um Chosaint Sonraí agus Príobháideachas. Is féidir le foirne níos lú beartais SME Clarysec a úsáid freisin, agus is féidir le heagraíochtaí níos mó rialachas a struchtúrú trí bheartais Enterprise.
Má tá d’fhoireann ag seoladh próiseáil nua, ag athrú soláthraithe, ag ullmhú do ISO/IEC 27701:2025, nó ag iarraidh fianaise cuntasachta GDPR a dhéanamh in-athúsáidte, tosaigh le gníomhaíocht phróiseála bheo amháin. Oscail REG02, déan scagadh REG04, mapáil na rioscaí chuig rialuithe, sann úinéirí cóireála, agus déan athbhreithniú ar riosca iarmharach leis an gcinnteoir ceart.
Is sa sreabhadh oibre aonair sin a éiríonn rialachas príobháideachais oibríochtúil.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council