⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Upravljanje sporazumima o dijeljenju podataka prema GDPR-u i ISO 27701

Igor Petreski

U utorak je 16 sati, a Sarah, CISO u brzorastućem fintech društvu, pregledava sporazum o dijeljenju podataka strateškog partnera za AI analitiku. Prodaja je zadovoljna. Partner obećava bolje uvide o klijentima, snažniju personalizaciju i brže predviđanje odljeva korisnika. Pravni tim je oprezan. Sporazum je pun neodređenih izraza poput “komercijalno razumne sigurnosti” i gotovo ništa ne govori o rokovima odgovora na incidente, postupanju sa zahtjevima za ostvarivanje prava ispitanika, zadržavanju, brisanju, pravima na reviziju ili planiranju izlaska.

Sarah odmah vidi rizik. Nastupa li partner kao izvršitelj obrade, neovisni voditelj obrade ili zajednički voditelj obrade? Tko provjerava pravnu osnovu prema GDPR-u? Ako klijent podnese zahtjev za brisanje, kojim se postupkom osigurava brisanje podataka iz partnerskog okruženja, izvedenih skupova podataka i AI cjevovoda za treniranje, gdje je primjenjivo? Ako kod partnera dođe do povrede, tko koga obavješćuje, kada i kojim dokazima?

To nije samo jedan loš ugovor. To je znak da se operativni model raspada.

Suvremena SaaS, fintech, zdravstveno-tehnološka, MSP i platformska poduzeća stalno dijele podatke putem API-ja, integracija, analitičkih partnerstava, alata za podršku, platformi u oblaku, povezanih društava, zahtjeva javnog sektora i AI usluga. Komercijalni tekst često se kreće brže od upravljanja. Ugovor se potpiše, API ključ se izda, a osobni podaci počnu teći prije nego što se privatnost, sigurnost, nabava, inženjering i službenik za zaštitu podataka usuglase o osnovnim pitanjima.

Prema GDPR-u, sporazum o dijeljenju podataka nije samo pravni artefakt. On je dokaz zakonitosti, poštenosti, transparentnosti, ograničavanja svrhe, smanjenja količine podataka, ograničenja pohrane, cjelovitosti, povjerljivosti i načela odgovornosti. Prema ISO/IEC 27701:2025, postaje dio sustava upravljanja osobnim podacima, odnosno PIMS-a, u kojem organizacija može dokazati da se osobni podaci prikupljaju, koriste, otkrivaju, dijele, zadržavaju, štite i brišu kroz uređene procese.

Clarysec upravljanje dijeljenjem podataka promatra kao međufunkcionalni sustav kontrola, a ne kao vježbu izrade ugovornog predloška. Korištenjem Zenith Blueprint, Zenith Controls i Clarysec skupa PIMS politika organizacije mogu prijeći s ad hoc pregleda sporazuma na životni ciklus spreman za reviziju, koji povezuje pravne odredbe, registre, odluke o riziku, tehničke kontrole i dokaze o usklađenosti.

Zašto sporazumi o dijeljenju podataka padaju na stvarnim revizijama

Većina organizacija ne pada zato što nikada nije napisala ugovor. Pada zato što je ugovor odvojen od operativne stvarnosti.

Pregledavatelj za privatnost traži registar dijeljenja podataka. Pravni tim šalje potpisani sporazum. Pregledavatelj zatim traži pravnu osnovu, svrhu otkrivanja, ulogu primatelja, kategorije PII, pravilo zadržavanja, lokaciju obrade, način prijenosa, usmjeravanje zahtjeva ispitanika, tehničke mjere zaštite i dokaze pregleda. Odjednom je potpisani sporazum samo jedan dio slagalice.

GDPR članak 5 zahtijeva da obrada osobnih podataka poštuje zakonitost, poštenost, transparentnost, ograničavanje svrhe, smanjenje količine podataka, točnost, ograničenje pohrane te cjelovitost i povjerljivost. Članak 5(2) dodaje načelo odgovornosti, što znači da voditelj obrade mora moći dokazati usklađenost. Članak 6 zahtijeva valjanu pravnu osnovu. Članak 9 podiže prag za posebne kategorije osobnih podataka, uključujući zdravstvene, biometrijske, genetske, političke, vjerske i druge osjetljive kategorije.

U praksi, proces upravljanja sporazumima o dijeljenju podataka mora odgovoriti na ova pitanja prije početka ponavljajućeg vanjskog dijeljenja:

  • Tko je primatelj i koja je njegova uloga u području privatnosti?
  • Koji se osobni podaci dijele i u koju svrhu?
  • Koja pravna osnova podržava otkrivanje?
  • Je li nova svrha usklađena s izvornom svrhom prikupljanja?
  • Jesu li pojedinci informirani putem obavijesti o privatnosti ili drugog mehanizma transparentnosti?
  • Koji registri, odobrenja i odluke o riziku dokazuju dijeljenje?
  • Kako se zahtjevi ispitanika usmjeravaju između strana?
  • Koje se obveze zadržavanja, brisanja, vraćanja i prestanka primjenjuju?
  • Koje mjere zaštite štite prijenos, pohranu, pristup, zapisivanje događaja, daljnje otkrivanje i revizivost?
  • Što se događa ako partner promijeni svrhu, lokaciju, podizvršitelje ili kategorije podataka?

Zenith Blueprint, faza Controls in Action, korak 23, jasno sažima revizijsku istinu:

Temelj ove kontrole jest svijest o podacima. Organizacija mora znati koje PII prikuplja, gdje se nalaze, zašto se obrađuju i tko im može pristupiti. Bez te polazne osnove, sva obećanja o privatnosti su prazna. Klasifikacija i označavanje (5.12–5.13) ovdje postaju ključni jer se PII ne mogu zaštititi ako nisu identificirani.

Ako sporazum nije povezan s popisom, klasifikacijom, zadržavanjem, sigurnosnim kontrolama i postupkom ostvarivanja prava, to nije upravljanje. To je dokument u repozitoriju.

Dijeljenje podataka nije isto što i obrada u ime klijenta

Česta je pogreška svaku vezu s trećom stranom koja uključuje osobne podatke tretirati kao scenarij izvršitelja obrade. GDPR zahtijeva analizu uloga. Izvršitelj obrade postupa u ime voditelja obrade. Voditelj obrade određuje svrhe i sredstva. Zajednički voditelji obrade zajednički određuju svrhe i sredstva. Neki su primatelji neovisni voditelji obrade koji primaju podatke za vlastite svrhe.

Ta razlika mijenja model sporazuma.

Ugovor s izvršiteljem obrade usredotočen je na dokumentirane upute, povjerljivost, podizvršitelje obrade, pomoć, sigurnost, prijavu povrede, brisanje ili vraćanje i revizijsku podršku. Sporazum o dijeljenju podataka između voditelja obrade znatno je više usmjeren na pravnu osnovu, svrhu, transparentnost, neovisnost primatelja, ograničenja daljnjeg otkrivanja, koordinaciju zahtjeva za ostvarivanje prava ispitanika, zadržavanje, sigurnosne mjere zaštite i raspodjelu odgovornosti. Aranžman zajedničkih voditelja obrade zahtijeva transparentnu raspodjelu obveza i jasnoću o zajedničkom donošenju odluka.

Clarysec PIMS politike čine tu klasifikaciju obveznom kontrolnom točkom. Enterprise Politika upravljanja izvršiteljima obrade, podizvršiteljima obrade i privatnošću trećih strana navodi:

[Oboje] Voditelj privatnosti / Voditelj PIMS-a MORA klasificirati svaki odnos s trećom stranom u području privatnosti kao voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade, podizvršitelja obrade ili drugi odnos s trećom stranom u REG08 prije odobrenja ugovora ili prije početka obrade PII, ovisno o tome što nastupi ranije.

Za SME-ove isto je načelo izraženo jednostavnije. Politika zaštite podataka i privatnosti - SME, Zahtjevi upravljanja 5.2.2, zahtijeva:

Ugovori s trećim stranama koje postupaju s osobnim podacima moraju sadržavati odredbe o zaštiti podataka i mora ih pregledati glavni direktor ili pravni savjetnik

Pouka je praktična: prije izrade odredbi klasificirajte odnos. Uloga određuje sporazum, odobrenja, mjere zaštite, odgovornosti i dokaze.

Životni ciklus upravljanja dijeljenjem podataka

Zreo tijek rada za sporazume o dijeljenju podataka treba izgledati kao kontrolirani poslovni proces, a ne kao hitna pravna eskalacija. Clarysec ga obično provodi kroz sedam povezanih kontrolnih točaka.

Upravljačka kontrolna točkaOdluka koju treba donijetiDokazi koje treba zadržati
1. ZaprimanjeKoja se aktivnost dijeljenja podataka predlaže, tko je predlaže i za koju poslovnu svrhu?Obrazac zaprimanja, vlasnik poslovnog procesa, primatelj, skup podataka, planirani datum početka
2. Klasifikacija ulogaJe li primatelj voditelj obrade, zajednički voditelj obrade, izvršitelj obrade, podizvršitelj obrade ili druga treća strana?REG08 klasifikacija odnosa i odobrenje
3. Pravna osnova i svrhaKoja pravna osnova prema GDPR-u podržava otkrivanje i je li svrha usklađena?REG02 zapis obrade, bilješka o pravnoj osnovi, procjena usklađenosti sa svrhom ako je potrebna
4. Podaci i klasifikacijaKoje se kategorije PII i klasifikacije dijele?Popis podataka, klasifikacijska oznaka, pregled smanjenja količine podataka
5. Ugovor i mjere zaštiteKoje se ugovorne odredbe, sigurnosne kontrole, uvjeti prijenosa i ograničenja daljnjeg dijeljenja primjenjuju?DSA, DPA, odredbe zajedničkih voditelja obrade, sigurnosni prilog, kontrole prijenosa
6. Operativna integracijaKako se postupa sa zahtjevima ispitanika, incidentima, zadržavanjem, brisanjem, revizijskim zahtjevima i pregledima?Tijek rada za zahtjeve ispitanika, sučelje za incidente, raspored zadržavanja, kalendar pregleda
7. Kontinuirano osiguranjeJe li dijeljenje i dalje potrebno, sigurno, zakonito i usklađeno s obavijestima i registrima?Periodični pregled, revizijski dokazi, korektivne radnje, dokazi o prestanku

Enterprise Politika prikupljanja, uporabe, otkrivanja i dijeljenja PII izričito postavlja zahtjev na strani voditelja obrade:

[Voditelj obrade] Vlasnik dobavljača / nabave MORA zabilježiti identitet primatelja, ulogu primatelja, svrhu otkrivanja, kategorije PII, učestalost dijeljenja, lokaciju obrade i izvor ovlasti u REG08 prije početka ponavljajućeg vanjskog dijeljenja.

REG08 je registar primatelja i odnosa s trećim stranama u području privatnosti. Ne smije postojati odvojeno od popisa aktivnosti obrade. Enterprise Politika popisa aktivnosti obrade PII i pravne osnove zahtijeva:

[Oboje] Vlasnik dobavljača / nabave MORA provjeriti da su unosi o vanjskim primateljima, izvršiteljima obrade, podizvršiteljima obrade i dijeljenju podataka u REG02 usklađeni s REG08 prije odobrenja sporazuma ili značajne promjene odnosa.

Time se zatvara česta revizijska praznina. REG02 može navoditi “analitiku proizvoda za interno poboljšanje”, dok REG08 navodi “analitičkog partnera za usporedbu sa standardima u industriji”. Ako svrha, primatelj, pravna osnova, kategorije podataka ili pravila zadržavanja nisu usklađeni, organizacija ima nedostatak u dokazivanju odgovornosti.

Što svaki sporazum o dijeljenju podataka treba sadržavati

Sporazum o dijeljenju podataka prema GDPR-u i ISO 27701:2025 ne smije se oslanjati na generičan tekst o povjerljivosti. Mora odražavati stvarni tok podataka, klasifikaciju uloga, profil rizika i operativna sučelja.

Područje odredbeZašto je važno
Strane i ulogePotvrđuje je li svaka strana neovisni voditelj obrade, zajednički voditelj obrade, izvršitelj obrade ili drugi primatelj
Svrha i pravna osnovaPovezuje otkrivanje s valjanom svrhom i pravnom osnovom prema GDPR-u
Kategorije podataka i ispitaniciOgraničava sporazum na definirane kategorije PII i obuhvaćene pojedince
Smanjenje količine podatakaSprječava dijeljenje polja koja nisu nužna za svrhu
Obveze transparentnostiRaspodjeljuje odgovornosti za obavijest o privatnosti i komunikaciju
Uvjeti za posebne kategorijeDodaje izričite mjere zaštite i obrazloženje kada su uključeni podaci iz Article 9
Način prijenosaZahtijeva sigurne kanale kao što su šifrirani API-ji, SFTP, sigurni portali ili ekvivalentne kontrole
Kontrola pristupaDefinira tko može pristupiti dijeljenim podacima i kako se pristup odobrava, pregledava i ukida
Zadržavanje i brisanjeUtvrđuje ograničenja zadržavanja, okidače brisanja, obveze vraćanja i zahtjeve za dokaze
Daljnje otkrivanjeOgraničava dijeljenje s povezanim društvima, podizvršiteljima, javnim tijelima ili komercijalnim partnerima bez ispunjenja uvjeta
Suradnja u vezi sa zahtjevima ispitanikaDefinira usmjeravanje, potvrdu primitka, provjeru identiteta, koordinaciju odgovora i dokaze o zatvaranju
Prijava incidentaDefinira rokove obavješćivanja, sadržaj, kontakte za eskalaciju i očekivanja suradnje
Revizija i osiguranjeOmogućuje pregled dokaza, potvrde o kontrolama, certifikacije ili revizijsku podršku
Kontrola promjenaZahtijeva ponovnu procjenu za nove svrhe, nove kategorije podataka, nove lokacije ili nove primatelje
PrestanakObuhvaća vraćanje podataka, uništenje, ukidanje prava pristupa i potvrdu o brisanju

Zenith Blueprint, faza Controls in Action, korak 23, daje perspektivu ugovora s dobavljačima:

Ključna područja koja se obično uređuju ugovorima s dobavljačima uključuju:

✓ Obveze povjerljivosti, uključujući opseg, trajanje i ograničenja otkrivanja trećim stranama; ✓ Odgovornosti za kontrolu pristupa, primjerice tko može pristupiti vašim podacima, kako se upravlja vjerodajnicama i koje je praćenje uspostavljeno; ✓ Tehničke i organizacijske mjere za zaštitu podataka, šifriranje, siguran prijenos, sigurnosno kopiranje i obveze dostupnosti; ✓ Rokove i protokole prijavljivanja incidenata, često s definiranim rokovima (npr. “obavijestiti u roku od 24 sata”); ✓ Pravo na reviziju, uključujući učestalost, opseg i pristup relevantnim dokazima (npr. izvješćima o penetracijskim testiranjima, SoA-i, certifikacijama); ✓ Kontrole podizvođača, kojima se od dobavljača zahtijeva prijenos ekvivalentnih sigurnosnih obveza na njegove nizvodne partnere; ✓ Odredbe po isteku ugovora, kao što su vraćanje ili uništenje podataka, povrat imovine i deaktivacija računa.

Enterprise pravno upravljanje dodatno potvrđuje tu potrebu. Politika pravne i regulatorne usklađenosti, Zahtjevi upravljanja 5.3.1.2, prepoznaje ugovore koji uključuju:

Ugovore koji uključuju dijeljenje podataka, prava intelektualnog vlasništva, ograničenja odgovornosti ili revizijske odredbe

To upravljanje dijeljenjem podataka postavlja na sjecište privatnosti, pravnih poslova, komercijalnog rizika, sigurnosne provjere dobavljača i sigurnosnih operacija.

Klasifikacija i siguran prijenos nedostajuća su poveznica

Mnogi neuspjesi u dijeljenju podataka počinju lošom klasifikacijom. Ako vlasnik poslovnog procesa ne može navesti je li skup podataka javan, za internu uporabu, povjerljiv, ograničen ili sadrži regulirane PII, sporazum će biti neodređen, a tehničke kontrole nedosljedne.

Clarysec Politika klasifikacije podataka i označavanja - SME navodi:

Sporazumi o dijeljenju podataka ili ugovori o povjerljivosti (NDA) moraju upućivati na zahtjeve postupanja prema klasifikaciji.

Za enterprise okruženja, Politika klasifikacije podataka i označavanja zahtijeva da se određeni podaci:

Smiju dijeliti izvan organizacije samo na temelju NDA-a ili ekvivalentnih ugovornih mjera zaštite

Klasifikacijska oznaka treba biti navedena u sporazumu ili sigurnosnom prilogu. Ako je povijest prijava podršci klasificirana kao povjerljiva i sadrži PII, sporazum treba definirati dopuštene primatelje, odobrene načine prijenosa, lokacije pohrane, kontrole pristupa, praćenje, očekivanja brisanja i dokaze o osiguranju.

Zenith Blueprint, faza Controls in Action, korak 22, objašnjava operativnu stranu prijenosa informacija:

U svojoj je osnovi zahtjev ove kontrole da organizacija:

✓ Definira kako se informacije smiju prenositi, interno i eksterno; ✓ Odredi koje su metode dopuštene (npr. šifrirana e-pošta, sigurni portali, SFTP, API-ji, fizička dostava uz šifriranje); ✓ Uskladi metode prijenosa s klasifikacijom informacija (kako je definirano u 5.12 i vidljivo kroz 5.13); ✓ I osigura da sve strane uključene u prijenos razumiju svoje uloge, odgovornosti i obveze.

Za SME-ove Politika sigurnosti trećih strana i dobavljača - SME izravno postavlja očekivanje:

Svi podaci koji se dijele s dobavljačima moraju biti zaštićeni šifriranjem i preneseni sigurnim protokolima (npr. HTTPS, SFTP).

Enterprise upravljanje dobavljačima dodaje više pojedinosti. Politika sigurnosti trećih strana i dobavljača zahtijeva zahtjeve postupanja s podacima, uključujući:

Zahtjeve postupanja s podacima, uključujući lokaciju pohrane, kontrole pristupa i odredbe o vraćanju ili uništenju

Ti zahtjevi ne smiju biti skriveni u upitniku. Moraju biti provedive ugovorne odredbe i sljedivi do REG08, tehničke konfiguracije i revizijskih dokaza.

Primjer: odobrenje Sarahina partnera za AI analitiku

Sarahino fintech društvo želi podijeliti pseudonimizirane ID-eve klijenata, obrasce transakcija, metrike uporabe i informacije o razini podrške s partnerom za AI analitiku radi personalizacije i predviđanja odljeva korisnika. Partner može kombinirati podatke sa svojim analitičkim modelima i vratiti uvide fintech društvu.

Uređeni tijek rada izgledao bi ovako.

Prvo, vlasnik dobavljača ili nabave izrađuje unos u REG08. Voditelj privatnosti ili Voditelj PIMS-a klasificira odnos. Ako partner određuje analitičke svrhe i dizajn modela izvan Sarahinih uputa, uloga može biti neovisni voditelj obrade ili zajednički voditelj obrade, a ne izvršitelj obrade.

PoljePrimjer vrijednosti
PrimateljAI Analytics Inc.
Uloga primateljaNeovisni voditelj obrade, čeka se konačna pravna provjera
Pravna osnovaLegitimni interesi, LIA u evidenciji
Kategorije PIIID klijenta, povijest transakcija, metrike uporabe, razina podrške
Mjere zaštitePseudonimizacija, smanjenje količine podataka na razini polja, šifrirani API, zapisivanje pristupa
SvrhaPersonalizacija proizvoda i predviđanje odljeva korisnika
Učestalost dijeljenjaDnevno putem API-ja
Lokacija obradeEU, Irska
Mjerodavni sporazumDSA-2026-042
Datum pregleda2027-04-01

Drugo, REG02 se usklađuje. Ako popis aktivnosti obrade opisuje samo “internu analitiku proizvoda”, mora se ažurirati prije početka vanjskog dijeljenja. Pravna osnova mora biti dokumentirana, a ako se svrha promijenila, može biti potrebna procjena usklađenosti sa svrhom ili test legitimnog interesa.

Treće, vlasnik podataka primjenjuje klasifikaciju i smanjenje količine podataka. Domene e-pošte administratora možda nisu nužne. ID-evi računa mogu se zamijeniti pseudonimnim ID-evima specifičnima za partnera. Razina podrške smije se zadržati samo ako je potrebna za odobrenu svrhu.

Četvrto, pravni poslovi, privatnost i sigurnost pregovaraju sporazum o dijeljenju podataka i sigurnosni prilog. Sporazum zabranjuje ponovnu identifikaciju, ograničava daljnje otkrivanje, definira zadržavanje, zahtijeva dokaze o brisanju, određuje rokove prijave incidenta, uključuje prava na reviziju ili osiguranje i definira korake izlaska.

Peto, ažuriraju se obavijest o privatnosti i tijek rada za zahtjeve ispitanika. Enterprise Politika upravljanja pravima ispitanika u vezi s PII zahtijeva:

[Oboje] Vlasnik dobavljača / nabave MORA pratiti potvrdu treće strane o obavijestima povezanima s pravima u REG08 prije zatvaranja povezanog zahtjeva REG06.

Za SME-ove Politika zaštite podataka i privatnosti - SME daje praktično očekivanje razine usluge:

Koordinator za privatnost mora potvrditi primitak zahtjeva u roku od 3 radna dana i odgovoriti u roku od 30 dana

Naposljetku, inženjering provodi sporazum. API vjerodajnice imaju ograničen opseg. Prijenosi koriste HTTPS. Dnevnici bilježe dohvaćanja podataka. Upozorenja otkrivaju neuobičajenu aktivnost. Pristup se pregledava. Zadržavanje se automatizira gdje je moguće. Sporazum postaje živi sustav kontrola, a ne PDF.

Mapiranje usklađenosti među okvirima za GDPR, ISO 27701, DORA, NIS2, NIST i COBIT 19

Upravljanje dijeljenjem podataka rijetko pripada samo jednom okviru. Dotiče načelo odgovornosti prema GDPR-u, operacije privatnosti prema ISO/IEC 27701:2025, zahtjeve sustava upravljanja prema ISO/IEC 27001:2022, sigurnosne kontrole ISO/IEC 27002:2022, rizik trećih strana prema DORA-i, sigurnost opskrbnog lanca prema NIS2, ishode NIST CSF 2.0 i upravljačka očekivanja COBIT 19.

ISO/IEC 27001:2022 točka 4.2 zahtijeva da organizacije razumiju zainteresirane strane i njihove relevantne zahtjeve. Točka 5.1 zahtijeva da vodstvo integrira zahtjeve informacijske sigurnosti u poslovne procese. Za dijeljenje podataka to znači da ovisnosti o partnerima, ugovorni zahtjevi, regulatorne obveze i odluke o riziku moraju biti unutar ISMS-a i PIMS-a, a ne izvan njih.

Najrelevantnije kontrole ISO/IEC 27002:2022 su:

  • 5.14 Prijenos informacija
  • 5.20 Uređivanje informacijske sigurnosti u ugovorima s dobavljačima
  • 5.34 Privatnost i zaštita PII

Zenith Controls pomaže organizacijama koristiti te kontrole kao sidrišta za mapiranje. Povezuje ISO/IEC 27002:2022 kontrolu 5.14 sa zaštitom podataka u prijenosu i ugovornim zahtjevima, uključujući NIST CSF 2.0 PR.DS-02 i GV.SC-05, DORA Article 30(2)(d) i GDPR Article 46 kada su relevantne zaštitne mjere za međunarodni prijenos. Kontrolu 5.20 povezuje s upravljanjem ugovorima s dobavljačima, uključujući NIS2 Article 21(2)(d) sigurnost opskrbnog lanca i DORA Chapter V o IKT riziku trećih strana. Kontrolu 5.34 povezuje s privatnošću i zaštitom PII, uključujući GDPR Article 5(2) načelo odgovornosti i potporne kontrole kao što su šifriranje, brisanje, upravljanje dobavljačima i ograničavanje svrhe.

Perspektiva okviraŠto upravljanje dijeljenjem podataka mora dokazati
GDPRPravna osnova, transparentnost, ograničavanje svrhe, smanjenje količine podataka, zadržavanje, sigurnost, načelo odgovornosti, suradnja u vezi s pravima
ISO/IEC 27701:2025Jasnoća PIMS uloga, kontrole privatnosti, dokumentirana obrada, upravljanje otkrivanjem osobnih podataka, dokazi o operacijama privatnosti
ISO/IEC 27001:2022Opseg ISMS-a, procjena rizika, obrada rizika, kontrole dobavljača, kontrole prijenosa, praćenje, revizija, preispitivanje od strane uprave
ISO/IEC 27002:2022Prijenos informacija, sigurnost ugovora s dobavljačima, privatnost i zaštita PII
NIS2Nadzor uprave, sigurnost opskrbnog lanca, upravljanje rizicima za sve vrste prijetnji, postupanje s incidentima, osposobljavanje, kontrola pristupa
DORAŽivotni ciklus IKT trećih strana, ugovorni registri, podrška za incidente, prava na reviziju, lokacija podataka, izlazak i otpornost
NIST CSF 2.0Ishodi GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND i RECOVER za rizike trećih strana i podatkovne rizike
COBIT 19Ciljevi upravljanja, odgovornost, vlasništvo nad rizikom, učinkovitost kontrola, osiguranje i poboljšanje

Cilj nije sedam programa usklađenosti. Cilj je jedan uređeni životni ciklus dijeljenja podataka koji proizvodi ponovno iskoristive dokaze.

Kako će revizori testirati vaše sporazume o dijeljenju podataka

Snažan proces upravljanja mora izdržati uzorkovanje. Revizori se neće zaustaviti na potpisanom sporazumu. Testirat će životni ciklus.

Revizor za ISO/IEC 27001:2022 i ISO/IEC 27701:2025 pitat će uključuju li opseg ISMS-a i PIMS-a vanjsko dijeljenje, obuhvaća li procjena rizika taj odnos, jesu li kontrole odabrane i provedene te preispituje li uprava rizik privatnosti i sigurnosti trećih strana.

Pregledavatelj prema GDPR-u ili nadzorno tijelo usredotočit će se na načelo odgovornosti. Pitat će koji su osobni podaci dijeljeni, zašto, na kojoj pravnoj osnovi, jesu li pojedinci informirani, koliko dugo su se podaci zadržavali, jesu li uključene posebne kategorije podataka, jesu li međunarodni prijenosi procijenjeni te jesu li zahtjevi za ostvarivanje prava usmjereni i dokazani.

Pregledavatelj prema DORA-i, osobito u financijskim uslugama, pitat će podržava li aranžman kritičnu ili važnu funkciju, nalazi li se u registru IKT ugovora, uključuje li ugovor pomoć pri incidentima, prava na reviziju, lokaciju podataka, uvjete podugovaranja, prava raskida i testirano planiranje izlaska.

Procjenitelj prema NIST CSF 2.0 tražit će ishode GOVERN u upravljanju rizikom dobavljača, ishode PROTECT u kontrolama podataka u prijenosu, ishode RESPOND u sučeljima za incidente i ishode RECOVER u planiranju izlaska i neprekidnosti.

Revizor prema COBIT 19 ili ISACA pristupu usredotočit će se na prava odlučivanja, apetit za rizik, ostvarivanje koristi, optimizaciju resursa, obveze usklađenosti, metrike, iznimke i kontinuirano poboljšanje.

Revizijski testOčekivani dokazi
Odabrati jednog aktivnog partnera za dijeljenje podatakaPotpisani DSA ili ekvivalent, unos REG08, klasifikacija uloge
Sljedivost do popisa aktivnosti obradeUnos REG02 sa svrhom, pravnom osnovom, kategorijama PII, zadržavanjem, primateljima
Provjeriti klasifikacijuZapis klasifikacije podataka i zahtjevi postupanja navedeni u sporazumu
Provjeriti sigurnosne kontroleŠifriranje, sigurni protokol, kontrola pristupa, zapisivanje događaja, lokacija pohrane, dokazi praćenja
Provjeriti postupak za zahtjeve ispitanikaDokazi zahtjeva REG06, obavijest primatelju, potvrda praćena u REG08
Provjeriti zadržavanje i prestanakPravilo zadržavanja, postupak brisanja, odredba o vraćanju ili uništenju, potvrda o brisanju ako je odnos završen
Provjeriti pregledZapis periodičnog pregleda, procijenjene promjene, praćene iznimke i korektivne radnje

Ako vaš tim ne može brzo sastaviti ove dokaze, proces previše ovisi o pamćenju.

Česte zamke u upravljanju dijeljenjem podataka

Clarysec opetovano vidi pet obrazaca propusta.

Prvi je zamjena DPA-a sporazumom o dijeljenju podataka. Odredbe za izvršitelja obrade ne rješavaju odgovornost u odnosima između voditelja obrade ili zajedničkih voditelja obrade.

Drugi je loše održavanje registara. REG02 i REG08 nisu usklađeni. Obavijest o privatnosti široko upućuje na “poslovne partnere”, ali popis aktivnosti obrade nema odgovarajuću svrhu otkrivanja.

Treći je loše usmjeravanje zahtjeva ispitanika. Ispitanik traži brisanje, ali nitko ne zna koje primatelje treba obavijestiti ni kako se prati potvrda primitka.

Četvrti je generičan sigurnosni tekst. “Odgovarajuća sigurnost” nije dovoljna. Sporazum treba navesti načine prijenosa, šifriranje, kontrole pristupa, zapisivanje događaja, lokaciju pohrane, rokove za incidente, brisanje i osiguranje.

Peti je zanemarivanje daljnjeg otkrivanja. Suvremeni SaaS ekosustavi uključuju platforme u oblaku, AI usluge, dobavljače analitike, alate za podršku, pružatelje upravljanih usluga, povezana društva i javna tijela. Upravljanje dijeljenjem podataka mora kontrolirati nizvodno otkrivanje kada ono utječe na odgovornost.

Politika upravljanja izvršiteljima obrade, podizvršiteljima obrade i privatnošću trećih strana obuhvaća operativnu povezanost za odnose s izvršiteljima obrade i podizvršiteljima obrade:

[Oboje] Vlasnik dobavljača / nabave MORA osigurati da ugovori s izvršiteljima obrade i podizvršiteljima obrade prije odobrenja uključuju pomoć u području privatnosti, sigurnosno osiguranje, sučelje za incidente kroz PII15, vraćanje ili brisanje kroz PII10, povezanost prijenosa kroz PII13 i suradnju pri reviziji ili osiguranju.

Čak i kada je odnos između voditelja obrade, logika upravljanja ostaje vrijedna: pomoć u području privatnosti, sigurnosno osiguranje, sučelje za incidente, povezanost prijenosa, vraćanje ili brisanje i revizijska suradnja moraju biti namjerno osmišljeni.

Praktični kontrolni popis za vaš sljedeći sporazum o dijeljenju podataka

Upotrijebite ovaj kontrolni popis prije odobrenja ponavljajućeg vanjskog dijeljenja osobnih podataka.

  • Potvrdite ulogu primatelja u području privatnosti u REG08.
  • Potvrdite da su REG02 i REG08 usklađeni prije odobrenja.
  • Dokumentirajte svrhu otkrivanja i pravnu osnovu.
  • Provjerite zahtijeva li nova svrha procjenu usklađenosti sa svrhom.
  • Identificirajte kategorije PII, kategorije ispitanika i posebne kategorije podataka.
  • Primijenite smanjenje količine podataka i uklonite nepotrebna polja.
  • U sporazumu navedite zahtjeve postupanja prema klasifikaciji.
  • Definirajte odobrene načine prijenosa i zahtjeve za šifriranje.
  • Navedite očekivanja u pogledu kontrole pristupa, zapisivanja događaja, praćenja i lokacije pohrane.
  • Raspodijelite odgovornosti za transparentnost i ažuriranja obavijesti o privatnosti.
  • Definirajte usmjeravanje zahtjeva ispitanika, potvrdu primitka, praćenje i dokaze o zatvaranju.
  • Definirajte dokaze o zadržavanju, brisanju, vraćanju i prestanku.
  • Ograničite daljnje otkrivanje i zahtijevajte obavješćivanje o promjenama.
  • Uključite rokove prijave incidenta i zahtjeve za suradnju.
  • Uključite prava na reviziju, osiguranje ili pregled dokaza.
  • Zakažite periodični pregled i okidače za ponovnu procjenu.

Gdje se Clarysec uklapa

Vrijednost Claryseca nisu samo predlošci. Vrijednost je veza između politike, registara, dokaza, revizijske logike i mapiranja usklađenosti među okvirima.

Zenith Blueprint implementacijskim timovima daje plan od 30 koraka za pretvaranje zahtjeva kontrola u radne prakse. Za dijeljenje podataka korak 22 pomaže timovima osmisliti pravila prijenosa informacija, dok korak 23 povezuje privatnost, ugovore s dobavljačima, pravne zahtjeve, zaštitu PII i ugovorne obveze.

Zenith Controls pruža kompas za mapiranje usklađenosti među okvirima. Za ovu temu povezuje ISO/IEC 27002:2022 kontrole 5.34, 5.14 i 5.20 sa širom revizijskom pričom: zaštitom privatnosti, prijenosom informacija i upravljanjem ugovorima s dobavljačima. Pomaže CISO-ima, DPO-ima, rukovoditeljima usklađenosti, timovima nabave i revizorima govoriti istim jezikom pri mapiranju očekivanja prema GDPR-u, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA-i, NIST CSF 2.0 i COBIT 19.

Clarysec skup PIMS politika zatim organizacijama daje operativna pravila: klasificirati odnose u području privatnosti, održavati registre obrade i primatelja, provjeravati usklađenost registara, definirati pravnu osnovu, upravljati pravima ispitanika, kontrolirati odredbe za dobavljače i treće strane, provoditi postupanje prema klasifikaciji i čuvati dokaze.

Ako vaša organizacija dijeli osobne podatke s partnerima, platformama, povezanim društvima, javnim tijelima, pružateljima analitike, AI uslugama ili sudionicima SaaS ekosustava, ne počinjite s ugovorom. Počnite s upravljanjem.

Upotrijebite Zenith Blueprint: 30-koračni plan revizora kako biste dijeljenje podataka smjestili u svoj plan implementacije ISMS-a i PIMS-a. Upotrijebite Zenith Controls: vodič za mapiranje usklađenosti među okvirima za mapiranje ISO/IEC 27002:2022 kontrola 5.34, 5.14 i 5.20 prema očekivanjima osiguranja u okviru GDPR-a, NIS2, DORA-e, NIST-a i COBIT-a. Zatim implementirajte Clarysec PIMS politike, uključujući Politiku prikupljanja, uporabe, otkrivanja i dijeljenja PII, Politiku popisa aktivnosti obrade PII i pravne osnove i Politiku upravljanja izvršiteljima obrade, podizvršiteljima obrade i privatnošću trećih strana, tako da svaki sporazum bude potkrijepljen registrima, tijekovima rada, mjerama zaštite i dokazima.

Prva praktična radnja jednostavna je: odaberite tri najrizičnija vanjska odnosa dijeljenja podataka i testirajte ih prema REG02, REG08, pravnoj osnovi, usmjeravanju zahtjeva ispitanika, kontrolama prijenosa, zadržavanju i revizijskim dokazima. Ako se lanac dokaza prekine, Clarysec vam može pomoći ponovno ga izgraditi u model upravljanja dijeljenjem podataka spreman za reviziju.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article