⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Neovisnost DPO-a za ISO 27701 i GDPR

Igor Petreski

Sarah, CISO brzorastuće fintech organizacije, prepoznala je problem prije nego što je sastanak odbora za rizike uopće počeo. Pogrešno konfiguriran spremnik za pohranu u oblaku nakratko je izložio pripremnu bazu podataka koja je sadržavala testne podatke klijenata. Inženjerski tim brzo je ispravio konfiguraciju. Nijedan produkcijski sustav nije bio zahvaćen. Izvješće o incidentu opisalo je događaj kao manji.

No osoba koja je predstavljala to izvješće bio je Mark, voditelj IT-a.

Mark je ujedno bio imenovani službenik za zaštitu podataka društva.

Kao voditelj IT-a, Mark je naglašavao brzinu otklanjanja posljedica, ograničen operativni utjecaj i razloge zbog kojih obavješćivanje nadzornog tijela nije potrebno. Kao DPO trebao je postavljati zahtjevnija pitanja: zašto su podaci u pripremnom okruženju postojali u tom obliku, je li skup podataka sadržavao osobe koje se mogu identificirati, je li zakazalo razdvajanje okruženja, je li incident otkrio sistemsku slabost u području privatnosti te mogu li ispitanici biti izloženi riziku čak i ako podaci nisu bili „produkcijski osobni podaci (PII)”.

To je problem neovisnosti DPO-a u najpraktičnijem obliku. Pitanje nije je li Mark postupao u lošoj vjeri. Pitanje je strukturno. Osoba ne može objektivno nadzirati, osporavati i savjetovati o odlukama koje istodobno posjeduje, odobrava ili brani.

Isti se problem pojavljuje u SaaS društvima koja se pripremaju za provjere spremnosti za ISO/IEC 27701:2025 PIMS, dobavljačima u zdravstvu koji odgovaraju na revizije klijenata, financijskim subjektima pod nadzorom DORA-e i MSP organizacijama koje žele zadržati jednostavno upravljanje privatnošću. Organizacija na papiru ima DPO-a ili savjetnika za privatnost. Obavijest o privatnosti je ažurirana. Predložak DPIA-e postoji. Registar povreda osobnih podataka je spreman. Zatim revizor postavi jednostavno pitanje:

„Tko je vaš DPO ili savjetnik za privatnost i koje još poslove obavlja?”

Ako je odgovor „voditelj IT-a”, „CISO”, „glavni pravni savjetnik”, „COO”, „voditelj ljudskih resursa”, „voditelj marketinga” ili „osoba koja odobrava pristup, vodi incidente, potpisuje DPIA-e i pregledava iste kontrole”, organizacija nema samo problem popunjenosti radnih mjesta. Ima problem upravljanja.

Za ISO/IEC 27701:2025 i načelo odgovornosti prema GDPR-u neovisnost DPO-a nije formalnost. Ona je kontrola. Povezuje oblikovanje uloga, razdvajanje dužnosti, preispitivanje uprave, obradu rizika, registre dokaza, internu reviziju i putove eskalacije.

Tu Clarysec pomaže organizacijama pretvoriti neovisnost iz nejasne pravne fraze u ponovljiv operativni model spreman za reviziju koristeći [P02] Politiku uloga i odgovornosti u upravljanju, [P02S] Politiku uloga i odgovornosti u upravljanju za MSP-ove, [PIMS] Politiku uloga, zaduženja i odgovornosti u području privatnosti, [DP] Politiku zaštite podataka i privatnosti, Zenith Blueprint: revizorski plan u 30 koraka i Zenith Controls: vodič za usklađenost kroz više okvira.

Stvarni rizik DPO-a s dvostrukom ulogom

GDPR dopušta DPO-u obavljanje drugih zadaća, ali ne ako te zadaće stvaraju sukob interesa. Article 38 zahtijeva da DPO ne prima upute u vezi s obavljanjem zadaća DPO-a, da ne bude kažnjen zbog obavljanja tih zadaća i da nema dodatne dužnosti koje ugrožavaju njegovu neovisnost.

Sukob se najčešće pojavljuje kada DPO obnaša funkciju koja određuje svrhe ili sredstva obrade osobnih podataka. Uobičajene visokorizične kombinacije uključuju:

  • DPO i voditelj IT-a ili CIO
  • DPO i CISO ili voditelj informacijske sigurnosti
  • DPO i voditelj marketinga
  • DPO i voditelj ljudskih resursa
  • DPO i COO
  • DPO i voditelj interne revizije
  • DPO i vlasnik proizvoda za obradu podataka visokog rizika

Neke kombinacije nisu automatski zabranjene, ali svaku treba provjeriti. Pravni savjetnici, rukovoditelji usklađenosti, sigurnosni rukovoditelji i voditelji programa privatnosti mogu duboko razumjeti zaštitu podataka, ali ključno je pitanje mogu li neovisno nadzirati, osporavati odluke i eskalirati zabrinutosti bez pregledavanja vlastitog rada.

ScenarijZašto je neovisnost važnaSignal sukoba
Odobrenje DPIA-e za novu značajku AI analitikeDPO mora osporavati nužnost, razmjernost, pravnu osnovu, transparentnost i zaštitne mjereDPO istodobno posjeduje rokove lansiranja proizvoda ili ciljeve prihoda
Procjena povrede nakon neovlaštenog pristupa dnevničkim zapisimaDPO mora savjetovati o klasifikaciji povrede osobnih podataka i obavješćivanjuDPO upravlja timom čiji je neuspjeh kontrole uzrokovao incident
Uvođenje izvršitelja obrade za analitiku u oblakuDPO mora osporavati rizike prijenosa, zadržavanja, podizvršitelja obrade i pristupaDPO je pregovarao o ugovoru i želi dovršiti odobrenje
Odobrenje pristupa osjetljivim podacima klijenataDPO mora nadzirati načelo najmanjih privilegija i odgovornostIsta osoba odobrava, dodjeljuje i pregledava pristup
Interna revizija kontrola privatnostiRevizor mora objektivno testirati upravljanje privatnošćuDPO je napisao proces, proveo kontrolu i pregledava dokaze

Rizik nije teorijski. DPO u sukobu interesa može umanjiti rizike privatnosti radi zaštite proračuna, izbjegavati preporuke koje stvaraju operativno trenje, oklijevati prijaviti povredu koja loše odražava njegov odjel ili nemati neovisnost potrebnu za osporavanje višeg rukovodstva.

Načelo odgovornosti prema GDPR-u čini ovo pitanjem ključnim za dokaze. Article 5(2) zahtijeva da voditelj obrade bude odgovoran za usklađenost s načelima zakonite, poštene, transparentne, svrhom ograničene, minimizirane, točne, vremenski ograničene, sigurne i odgovorne obrade te da tu usklađenost može dokazati. Sukob DPO-a koji nije procijenjen, odobren, ublažen i potkrijepljen dokazima slabi tu dokazivost.

Što neovisnost znači unutar PIMS-a

U sustavu upravljanja osobnim podacima neovisnost ne znači uvijek da DPO mora biti vanjski. Znači da DPO ili savjetnik za privatnost može obavljati dužnosti nadzora i savjetovanja bez strukturnih prepreka, operativnog sukoba ili pritiska da odobri odluke koje bi trebao osporiti.

Clarysec razdvaja tri pojma koja organizacije često spajaju:

  1. Neovisnost, sposobnost savjetovanja, nadzora i eskalacije bez uplitanja.
  2. Razdvajanje dužnosti, razdvajanje nespojivih odgovornosti kao što su odobravanje i izvršavanje radnji visokog rizika.
  3. Upravljanje sukobom interesa, dokumentirani radni tok za identificiranje, vrednovanje, odobravanje, ublažavanje i pregledavanje neizbježnih kombinacija uloga.

To počinje vodstvom i dodjelom uloga. ISO/IEC 27001:2022 točka 5.3 zahtijeva da najviše rukovodstvo osigura dodjelu i komunikaciju odgovornosti i ovlasti za uloge relevantne za informacijsku sigurnost. U PIMS-u izgrađenom na ISMS-u ta disciplina upravljanja prirodno se proširuje na uloge privatnosti.

[P02] Politika uloga i odgovornosti u upravljanju navodi svoj cilj:

„Održavati model upravljanja koji provodi razdvajanje dužnosti, uklanja sukobe interesa i omogućuje eskalaciju neriješenih sigurnosnih pitanja.”

Ovaj citat dolazi iz Politike uloga i odgovornosti u upravljanju za organizacije, odjeljak „Ciljevi”, točka politike 3.2.

Ista politika izričito navodi očekivanje u pogledu dokaza:

„Razdvajanje dužnosti provodi se i dokumentira”

Ovaj citat dolazi iz Politike uloga i odgovornosti u upravljanju za organizacije, odjeljak „Zahtjevi upravljanja”, točka politike 5.4.3.

Za MSP organizacije Clarysec prepoznaje da savršeno razdvajanje nije uvijek moguće. [P02S] Politika uloga i odgovornosti u upravljanju za MSP-ove navodi:

„Obrada rizika mora uključivati identifikaciju svih slučajeva u kojima pojedinci mogu imati sukobljene dužnosti (npr. odobravanje pristupa i nadzor). Mjere ublažavanja mogu uključivati dodjelu ovlasti za pregled drugoj osobi ili provedbu kompenzacijskih kontrola (npr. dnevnički zapisi ili nasumične provjere).”

Ovaj citat dolazi iz Politike uloga i odgovornosti u upravljanju za MSP-ove, odjeljak „Obrada rizika i iznimke”, točka politike 7.2.1.

To je praktični standard za manje organizacije. Ne pretvarajte se da sukob ne postoji. Identificirajte ga, odobrite, ublažite, evidentirajte i pregledavajte.

REG01 i REG12: Clarysec radni tok za dokaze

U mnogim organizacijama sukobi uloga rješavaju se neformalno. Netko kaže: „Premali smo za zasebnog DPO-a”, a odluka nikada ne dospije u registar. Nekoliko mjeseci kasnije revizor zatraži dokaze, a organizacija ima samo organizacijsku shemu.

[PIMS] Politika uloga, zaduženja i odgovornosti u području privatnosti pretvara to u kontrolirani radni tok. Zahtijeva odobrenje najvišeg rukovodstva prije dodjele osjetljivih kombinacija uloga:

„[Svi] Najviše rukovodstvo MORA odobriti kombinacije uloga koje uključuju voditelja privatnosti / voditelja PIMS-a, službenika za zaštitu podataka / savjetnika za privatnost, voditelja informacijske sigurnosti, koordinatora odgovora na incidente ili pregledavatelja za internu reviziju / usklađenost u REG01 prije dodjele.”

Ovaj citat dolazi iz Politike uloga, zaduženja i odgovornosti u području privatnosti, odjeljak „Kombinacija uloga, razdvajanje i neovisnost”, točka politike 4.2.2.

Također zahtijeva kompenzacijske kontrole za neizbježne sukobe:

„[Svi] Voditelj privatnosti / voditelj PIMS-a MORA evidentirati kompenzacijske kontrole za neizbježne sukobe razdvajanja dužnosti u REG12 prije odobrenja kombinacije uloga.”

Ovaj citat dolazi iz Politike uloga, zaduženja i odgovornosti u području privatnosti, odjeljak „Kombinacija uloga, razdvajanje i neovisnost”, točka politike 4.2.4.

I zahtijeva brzo evidentiranje zabrinutosti u vezi s neovisnošću:

„[Svi] Službenik za zaštitu podataka / savjetnik za privatnost MORA evidentirati zabrinutosti u vezi s neovisnošću uloge ili sukobom interesa u REG12 u roku od pet radnih dana od identifikacije.”

Ovaj citat dolazi iz Politike uloga, zaduženja i odgovornosti u području privatnosti, odjeljak „Kombinacija uloga, razdvajanje i neovisnost”, točka politike 4.2.5.

To je razlika između dokumentacije privatnosti i upravljanja privatnošću. Politika ne kaže samo „DPO treba biti neovisan”. Ona definira tko odobrava kombinacije uloga, gdje se sukobi evidentiraju, koliko se brzo zabrinutosti u vezi s neovisnošću moraju zabilježiti i kako se pridružuju kompenzacijske kontrole.

[DP] Politika zaštite podataka i privatnosti dodatno potvrđuje zahtjev neovisnosti:

„Djeluje neovisno radi nadzora usklađenosti s propisima o zaštiti podataka.”

Ovaj citat dolazi iz Politike zaštite podataka i privatnosti za organizacije, odjeljak „Uloge i odgovornosti”, točka politike 4.2.1.

Praktična matrica sukoba interesa DPO-a

Jednostavna matrica sukoba pomaže upravi odlučiti koje su kombinacije uloga prihvatljive, koje zahtijevaju ublažavanje, a koje treba zabraniti.

Uloga 1Uloga 2Razina sukobaPreporučena radnja ili kompenzacijske kontrole
Voditelj IT-a ili CIOSlužbenik za zaštitu podatakaVisokaIzbjegavati gdje je moguće. DPO ne bi trebao nadzirati istu infrastrukturnu funkciju kojom upravlja
CISO ili voditelj informacijske sigurnostiSlužbenik za zaštitu podatakaVisokaDokumentirati u REG01 samo ako je neizbježno; koristiti vanjski pregled privatnosti za povrede i DPIA-e
Voditelj marketingaSlužbenik za zaštitu podatakaVisokaIzbjegavati. Marketing često određuje svrhe i sredstva uporabe podataka klijenata
Voditelj ljudskih resursaSlužbenik za zaštitu podatakaVisokaIzbjegavati. Ljudski resursi upravljaju osjetljivim podacima zaposlenika i povezanim politikama
Osoblje interne revizijeSlužbenik za zaštitu podatakaVisokaIzbjegavati. Interna revizija mora moći neovisno pregledati funkciju DPO-a
Pravni savjetnikSlužbenik za zaštitu podatakaSrednjaPažljivo procijeniti, dokumentirati u REG01, prema potrebi odvojiti savjete DPO-a od odvjetničke povjerljivosti
Voditelj usklađenostiSlužbenik za zaštitu podatakaSrednjaPažljivo procijeniti, definirati mandat, liniju izvješćivanja i kontrole neovisnog pregleda
Vanjski konzultantSlužbenik za zaštitu podatakaNiskaČesto učinkovito ako ugovor jamči neovisnost, pristup, resurse i prava eskalacije

Matrica nije zamjena za upravljanje. Ona je alat za trijažu koji ulazi u odobrenja REG01, zabrinutosti REG12, preispitivanje uprave i planiranje interne revizije.

Pet koraka za upravljanje sukobima DPO-a prije nego što ih pronađu revizori

Kada klijent pita: „Naš DPO ujedno je naš voditelj sigurnosti. Je li to prihvatljivo?”, odgovor ovisi o dokazima.

Korak 1: Evidentirajte kombinaciju uloga u REG01

Počnite s registrom dodjele uloga. Evidentirajte osobu, formalnu ulogu, liniju izvješćivanja, delegirane ovlasti, operativne odgovornosti relevantne za privatnost, status odobrenja i datum pregleda.

Polje REG01Primjer sadržaja
OsobaJane Smith
Uloga 1Službenik za zaštitu podataka / savjetnik za privatnost
Uloga 2Voditelj informacijske sigurnosti
Uloga 3Koordinator odgovora na incidente
Potrebno odobrenjePotrebno odobrenje najvišeg rukovodstva prije dodjele
Početna ocjena sukobaVisoka za procjenu povrede i nadzor pristupa, srednja za pregled DPIA-e
Odluka o odobrenjuOdobreno uz kompenzacijske kontrole na 12 mjeseci
Datum pregledaTromjesečno i nakon svake povrede osobnih podataka

Time se provodi zahtjev [PIMS] Politike uloga, zaduženja i odgovornosti u području privatnosti za odobrenje najvišeg rukovodstva prije dodjele.

Korak 2: Provedite procjenu sukoba

Utvrdite gdje bi DPO mogao pregledavati vlastiti rad.

PitanjeAko je odgovor da, postoji sukob
Odobrava li DPO aktivnost obrade koju kasnije nadzire?Da
Upravlja li DPO timom čiji će propust možda trebati osporiti?Da
Odlučuje li DPO o ozbiljnosti povrede i istodobno posjeduje metrike otklanjanja posljedica?Da
Ima li DPO komercijalne ili operativne KPI-je povezane s odobrenjem?Da
Može li DPO eskalirati izravno najvišem rukovodstvu bez filtriranja?Ako ne može, postoji zabrinutost u vezi s neovisnošću

Cilj nije stvoriti savršenu organizacijsku shemu. Cilj je spriječiti samoodobravanje, prikriveni utjecaj i slabu eskalaciju.

Korak 3: Evidentirajte kompenzacijske kontrole u REG12

Ako organizacija ne može odmah razdvojiti uloge, evidentirajte kontrole u REG12.

SukobKompenzacijska kontrola
DPO je ujedno koordinator odgovora na incidentePravni savjetnik ili vanjski savjetnik za privatnost pregledava odluke o obavješćivanju o povredi osobnih podataka
DPO je ujedno voditelj informacijske sigurnostiInterna revizija neovisno testira dokaze nadzora privatnosti svakog tromjesečja
DPO odobrava pristup dnevničkim zapisima privatnostiDrugi rukovoditelj provodi pregled pristupa koristeći nepromjenjive dnevničke zapise
DPO facilitira DPIA-eOdobrenje DPIA-e zahtijeva odobrenje vlasnika proizvoda, pravne funkcije, privatnosti i najvišeg rukovodstva
DPO sudjeluje u odabiru dobavljačaNabava ili odbor za rizike provodi neovisnu dubinsku analizu privatnosti dobavljača

To je usklađeno s [SME-ISP] Politikom informacijske sigurnosti za MSP-ove:

„Nijedna zadaća ne smije se delegirati na način koji uklanja nadzor ili krši razdvajanje dužnosti (npr. jedna osoba ne smije sama odobriti i izvršiti istu radnju visokog rizika).”

Ovaj citat dolazi iz Politike informacijske sigurnosti za MSP-ove, odjeljak „Uloge i odgovornosti”, točka politike 4.5.3.

Također je usklađeno s [P02S] Politikom uloga i odgovornosti u upravljanju za MSP-ove:

„Delegiranje ne smije ukloniti nadzor niti dopustiti neovlašteno samoodobravanje.”

Ovaj citat dolazi iz Politike uloga i odgovornosti u upravljanju za MSP-ove, odjeljak „Uloge i odgovornosti”, točka politike 4.5.2.

Korak 4: Dokumentirajte savjete DPO-a i zabrinutosti u vezi s neovisnošću

Čest revizijski nalaz jest da se savjeti DPO-a daju na sastancima, u razgovorima putem chata ili neformalnim pozivima, ali se ništa ne evidentira. [PIMS] Politika uloga, zaduženja i odgovornosti u području privatnosti zahtijeva:

„[Svi] Službenik za zaštitu podataka / savjetnik za privatnost MORA evidentirati savjete o privatnosti, opažanja nadzora ili zabrinutosti u vezi s neovisnošću u REG12 kada se to zatraži za značajne odluke o privatnosti ili pitanja usklađenosti.”

Ovaj citat dolazi iz Politike uloga, zaduženja i odgovornosti u području privatnosti, odjeljak „Uloge i odgovornosti”, točka politike 5.1.3.

Također zahtijeva pravodoban pregled upućenih sukoba:

„[Svi] Službenik za zaštitu podataka / savjetnik za privatnost MORA pregledati upućene značajne sukobe uloga i evidentirati savjet u REG12 u roku od 10 radnih dana od upućivanja.”

Ovaj citat dolazi iz Politike uloga, zaduženja i odgovornosti u području privatnosti, odjeljak „Upravljanje i nadzor”, točka politike 6.1.3.

Polje REG12Primjer sadržaja
OdlukaPokretanje značajke analitike ponašanja klijenata
Savjet DPO-aNastaviti samo nakon dovršetka DPIA-e, ažuriranja obavijesti o privatnosti, ograničenja zadržavanja, mehanizma odjave i ograničenja pristupa
Zabrinutost u vezi s neovisnošćuVlasnik proizvoda zatražio je odobrenje lansiranja prije dovršetka DPIA-e
EskalacijaEskalirano voditelju PIMS-a i glavnom izvršnom direktoru
IshodLansiranje odgođeno dok zaštitne mjere nisu provedene
Poveznice na dokazeDPIA, ažuriranje obavijesti o privatnosti, pregled pristupa, odobrenje uprave

Ovaj zapis štiti organizaciju, ali štiti i DPO-a. Dokazuje da je neovisan savjet dan, čak i kada je poslovanje preferiralo brži put.

Korak 5: Uključite sukobe u preispitivanje uprave i internu reviziju

Neovisnost DPO-a nije jednokratna provjera imenovanja. Mora se pregledavati kroz preispitivanje uprave, internu reviziju i praćenje korektivnih radnji.

[P02] Politika uloga i odgovornosti u upravljanju uključuje pregled usklađenosti koji obuhvaća:

„Pregled svih sukoba interesa ili neovlaštenih delegiranja”

Ovaj citat dolazi iz Politike uloga i odgovornosti u upravljanju za organizacije, odjeljak „Provedba i usklađenost”, točka politike 8.2.1.3.

[DP] Politika zaštite podataka i privatnosti također uključuje najviše rukovodstvo u iznimke:

„Iznimke prije provedbe mora odobriti službenik za zaštitu podataka (DPO) i najviše rukovodstvo.”

Ovaj citat dolazi iz Politike zaštite podataka i privatnosti za organizacije, odjeljak „Obrada rizika i iznimke”, točka politike 7.3.1.

To dvostruko odobrenje je važno. DPO savjetuje i nadzire. Najviše rukovodstvo posjeduje odluku i preostali rizik.

Kako Zenith Blueprint i Zenith Controls mapiraju ovo pitanje

Zenith Blueprint smješta dodjelu uloga rano u fazu temelja i vodstva ISMS-a, korak 4: Uloge i odgovornosti u ISMS-u. Navodi:

„Ako je primjenjivo (osobito ako obrađujete osobne podatke, možda po zakonu morate imati službenika za zaštitu podataka). Oni osiguravaju da je ISMS usklađen sa zakonima o privatnosti i po potrebi koordiniraju revizije.”

Korak 4 također naglašava da voditelj ISMS-a ili službenik za sigurnost često koordinira implementaciju, procjene rizika, revizije i programe podizanja svijesti te „mora imati izravan pristup najvišem rukovodstvu radi eskalacije pitanja”. Isto načelo vrijedi za DPO-a. Savjetnik za privatnost koji ne može doći do najvišeg rukovodstva kada tim proizvoda odbije preporuke iz DPIA-e nije stvarno neovisan.

U fazi Kontrole u praksi, korak 22: Organizacijske kontrole, Zenith Blueprint objašnjava razdvajanje dužnosti:

„Razdvajanje dužnosti (SoD) temeljno je načelo kontrole oblikovano za smanjenje rizika od prijevare, pogreške ili zlouporabe tako da nijedan pojedinac nema prekomjerne ovlasti ili pristup koji bi se mogli iskoristiti bez otkrivanja.”

Također opisuje stvarnost MSP organizacija:

„Kada broj zaposlenih ograničava funkcionalno razdvajanje, organizacije mogu provesti kompenzacijske kontrole. One mogu uključivati višekorakna odobrenja, automatizirane preglede radnih tokova ili revizijsko bilježenje uz redovit pregled. Poanta nije savršenstvo, nego osviještenost.”

Korak 23 povezuje službenike za privatnost, pravne savjetnike i DPO-e s operacijama privatnosti:

„Službenici za privatnost, pravni savjetnici ili službenici za zaštitu podataka (DPO-i) moraju biti uključeni u definiranje načina postupanja s osobnim podacima, osobito kada je riječ o međunarodnim prijenosima, prekograničnoj obradi ili pravima ispitanika kao što su pristup, ispravak i brisanje.”

Nastavlja s dokazima koje revizori očekuju:

„Iz perspektive revizije ova je kontrola sve više u fokusu. Revizori, regulatori i klijenti žele vidjeti:

✓ gdje se nalaze osobni podaci (PII),
✓ koja pravna osnova uređuje njihovu obradu,
✓ kako je pristup ograničen,
✓ kako se incidenti prijavljuju,
✓ i kako organizacija poštuje prava i održava transparentnost.”

Zenith Blueprint također objašnjava neovisni pregled kao kontrolu objektivnosti:

„Zahtijeva da pristup organizacije upravljanju informacijskom sigurnošću podliježe neovisnom pregledu u planiranim intervalima kako bi se otkrile slijepe točke, preispitale pretpostavke i povjerenje potvrdilo svježim pogledom.”

I pojašnjava:

„Neovisno” u ovom kontekstu ne znači uvijek vanjsko. Znači funkcionalno odvojeno od operativnog vlasništva nad ISMS-om.”

Za neovisnost DPO-a to znači da internu reviziju upravljanja privatnošću ne bi trebala provoditi osoba čija je uloga DPO-a predmet pregleda. Ako je organizacija premala, treba koristiti vanjskog pregledavatelja ili kolegijalni pregled koji je odobrilo najviše rukovodstvo.

Zenith Controls identificira povezane kontrole iz ISO/IEC 27002:2022 kao „Uloge i odgovornosti u informacijskoj sigurnosti” 5.2, „Razdvajanje dužnosti” 5.3 i „Neovisni pregled informacijske sigurnosti” 5.35. To mapiranje je važno jer neovisnost u području privatnosti nije odvojena od upravljanja ISMS-om. Dio je iste revizijske logike: definirati odgovornosti, razdvojiti nespojive dužnosti i neovisno pregledavati sustav upravljanja.

Mapiranje kroz ISO 27701, GDPR, NIS2, DORA, NIST CSF i COBIT 19

O neovisnosti DPO-a obično se govori kao o pitanju GDPR-a, ali revizori i regulatori istu slabost promatraju kroz više okvira.

Perspektiva okviraŠto traži u praksiDokazi o upravljanju sukobima DPO-a
ISO/IEC 27701:2025 PIMSJesu li uloge, odgovornosti, nadzor i odgovornost u području privatnosti definirani i djeluju li?Imenovanje DPO-a, dodjela uloga u REG01, zabrinutosti u vezi s neovisnošću u REG12, zapisnici preispitivanja PIMS-a od strane uprave
GDPRMože li voditelj obrade dokazati odgovornost, upravljanje privatnošću i odgovarajuće zaštitne mjere?Zapisi savjeta DPO-a, procjena sukoba, dokazi osporavanja u DPIA-i, zapisi savjeta o povredi
ISO/IEC 27001:2022 i ISO/IEC 27002:2022Jesu li odgovornosti dodijeljene, dužnosti razdvojene i neovisni pregledi provedeni?RACI matrica, procjena SoD-a, neovisnost interne revizije, popis vlasnika kontrola
NIS2Odobrava li uprava i nadzire mjere upravljanja rizicima, osposobljavanje, postupanje s incidentima, neprekidnost i kontrole opskrbnog lanca?Odluke upravljačkog tijela, zapisi eskalacije, zapisnici o upravljanju kibernetičkom sigurnošću i privatnošću
DORANadzire li upravljačko tijelo IKT rizik, rizik trećih strana, internu reviziju, otpornost i prijavljivanje incidenata?Mapa IKT uloga, pregled sukoba trećih strana, plan interne revizije, praćenje korektivnih radnji
NIST CSF 2.0Jesu li upravljanje, pravne obveze, apetit za rizik, uloge i nadzor integrirani u ERM?Trenutačni i ciljni profili, registar upravljačkih praznina, plan aktivnosti i ključnih etapa (POA&M), dokazi pregleda politike
COBIT 19 i ISACA revizijska perspektivaJesu li prava odlučivanja, neovisnost osiguranja, vlasništvo nad rizikom i odgovornosti nadzora razdvojeni?Matrica prava odlučivanja, plan osiguranja, zapisi sukoba, praćenje otklanjanja posljedica

NIS2 Article 20 stavlja odgovornost na upravljačka tijela da odobre i nadziru mjere upravljanja rizicima kibernetičke sigurnosti i osposobljavanje. Article 21 zahtijeva odgovarajuće tehničke, operativne i organizacijske mjere, uključujući analizu rizika, postupanje s incidentima, neprekidnost, sigurnost opskrbnog lanca, procjenu učinkovitosti, osposobljavanje, kriptografiju, sigurnost ljudskih resursa, kontrolu pristupa, upravljanje imovinom, MFA gdje je primjereno i sigurne komunikacije. Ako je DPO ujedno operativni vlasnik sigurnosti, nadzor privatnosti i dalje se mora očuvati.

DORA Article 5 zahtijeva da financijski subjekti održavaju unutarnji okvir upravljanja i kontrola za upravljanje IKT rizicima, pri čemu je upravljačko tijelo krajnje odgovorno. Article 28 zahtijeva upravljanje IKT rizikom trećih strana, dubinsku analizu dobavljača, ugovorne zaštitne mjere, procjenu rizika koncentracije i razmatranje sukoba interesa. DPO koji ujedno posjeduje IKT rizik ili odobrenje trećih strana stvara upravljačko pitanje koje se mora kontrolirati.

NIST CSF 2.0 smješta ta pitanja u funkciju GOVERN: pravne, regulatorne, ugovorne obveze te obveze u području privatnosti i građanskih sloboda moraju se razumjeti i njima se mora upravljati, uloge moraju biti jasne, nadzor mora postojati, a rizik kibernetičke sigurnosti mora biti usklađen s upravljanjem rizicima organizacije. Sukob DPO-a može se tretirati kao upravljačka praznina, dodijeliti vlasniku, dokumentirati u planu aktivnosti i nadzirati.

Kako revizori testiraju neovisnost DPO-a

Različiti revizori koriste različit jezik, ali njihova se pitanja podudaraju.

Profil revizoraVjerojatno revizijsko pitanjeDokazi koje Clarysec priprema
Revizor ISO/IEC 27701:2025 PIMS-aJesu li odgovornosti u području privatnosti dodijeljene, sukobi identificirani i nadzor neovisan?Mapa uloga PIMS-a, odobrenja REG01, zapisi sukoba REG12, zapisi savjeta o privatnosti
Revizor ISO/IEC 27001:2022Jesu li uloge informacijske sigurnosti definirane, nespojive dužnosti razdvojene i neovisni pregled proveden?RACI, SoD matrica, plan interne revizije, radnje iz preispitivanja uprave
Revizor ili regulator usmjeren na GDPRMože li organizacija dokazati odgovornost i neovisan savjet DPO-a?Imenovanje DPO-a, zapisi eskalacije, savjeti o DPIA-i, savjeti o povredi, nadzor osposobljavanja
Procjenitelj NIST CSF-aJesu li upravljačke uloge, pravne obveze, tolerancija na rizik i nadzor integrirani u ERM?Trenutačni i ciljni profili CSF-a, plan upravljačkih praznina, registar rizika
Pregledavatelj DORA-eNadzire li uprava IKT rizik i sukobe u upravljanju trećim stranama i incidentima?Okvir upravljanja IKT-om, plan interne revizije, uloge za prijavljivanje incidenata, pregled sukoba dobavljača
Pregledavatelj NIS2Odobrava li upravljačko tijelo i nadzire mjere rizika, osposobljavanje i postupanje s incidentima?Zapisnici odbora, zapisi o osposobljavanju, mjere rizika, dokazi eskalacije
Revizor COBIT 19 ili ISACAJesu li prava odlučivanja, neovisnost osiguranja i odgovornosti nadzora pravilno razdvojeni?Povelja upravljanja, mapa osiguranja, registar sukoba, praćenje otklanjanja posljedica

Revizor neće prihvatiti „naš DPO je neovisan” kao dovoljan odgovor. Odgovor mora biti utemeljen na dokazima: ovdje je imenovanje, ovdje je mapa uloga, ovdje je procjena sukoba, ovdje je odobrenje, ovdje su kompenzacijske kontrole, ovdje je dnevnik savjeta, ovdje je revizijski trag eskalacije i ovdje je zapis preispitivanja uprave.

Osposobljavanje: neovisnost propada kada se DPO zaobilazi

DPO ne može ostati neovisan ako organizacija ne zna kada ga treba uključiti. Vlasnici proizvoda, sigurnosni inženjeri, HR, prodajne operacije, nabava, podrška i osobe zadužene za postupanje s incidentima trebaju praktične okidače.

[DPS] Politika zaštite podataka i privatnosti za MSP-ove opisuje DPO-a ili funkciju privatnosti kao podršku za:

„Podupire procjene rizika, osposobljavanje i provedbu politike”

Ovaj citat dolazi iz Politike zaštite podataka i privatnosti za MSP-ove, odjeljak „Uloge i odgovornosti”, točka politike 4.2.3.

[AT-SME] Politika podizanja svijesti i osposobljavanja o informacijskoj sigurnosti za MSP-ove povezuje to s očekivanjima GDPR-a u pogledu osposobljavanja:

„Article 39 – Zahtijeva da službenici za zaštitu podataka nadziru podizanje svijesti i osposobljavanje gdje je primjenjivo”

Ovaj citat dolazi iz Politike podizanja svijesti i osposobljavanja o informacijskoj sigurnosti za MSP-ove, odjeljak „Referentni standardi i okviri”, točka politike 11.4.2.

Osposobljavanje treba podučiti osoblje da uključi DPO-a prije:

  • pokretanja nove svrhe obrade
  • uporabe posebnih kategorija podataka, biometrijskih, zdravstvenih, podataka o prijevarama ili podataka povezanih s kaznenim djelima
  • uvođenja izvršitelja obrade za podatke klijenata
  • provedbe DPIA-a, procjena prijenosa, promjena zadržavanja ili ažuriranja obavijesti o privatnosti
  • zatvaranja incidenta u kojem je moglo doći do neovlaštenog pristupa osobnim podacima
  • donošenja poslovne odluke kojom se odbija ili mijenja savjet o privatnosti

Posljednja je točka važna. Odgovornost ne zahtijeva da se poslovanje složi sa svakom preporukom DPO-a. Zahtijeva da organizacija evidentira savjet, dokumentira odluke i pokaže tko je prihvatio preostali rizik.

Izradite paket dokaza o neovisnosti DPO-a

Za spremnost za ISO/IEC 27701:2025 i GDPR, Clarysec preporučuje paket dokaza o neovisnosti DPO-a. Treba biti dovoljno jednostavan za MSP organizacije, ali dovoljno snažan za revizije velikih organizacija.

Stavka dokazaSvrha
Zapis o imenovanju DPO-a ili savjetnika za privatnostPokazuje formalnu dodjelu uloge, opseg, ovlasti i liniju izvješćivanja
Odobrenje kombinacije uloga u REG01Pokazuje da je najviše rukovodstvo odobrilo osjetljive kombinacije uloga prije dodjele
Procjena sukoba ulogaPokazuje da su nespojive dužnosti identificirane i ocijenjene
Dnevnik sukoba i zabrinutosti u vezi s neovisnošću u REG12Pokazuje zabrinutosti, savjete, kompenzacijske kontrole i rješenje
Registar savjeta DPO-aPokazuje doprinos privatnosti u DPIA-ama, incidentima, prijenosima, pravima, zadržavanju i izvršiteljima obrade
Put eskalacijePokazuje da DPO može doći do najvišeg rukovodstva bez uplitanja
Provjera neovisnosti interne revizijePokazuje da upravljanje privatnošću ne pregledavaju isključivo operativni vlasnici
Zapisnici preispitivanja upravePokazuju da je vodstvo pregledalo sukobe, iznimke, incidente i radnje poboljšanja
Zapisi o osposobljavanjuPokazuju da osoblje zna kada uključiti DPO-a
Alat za praćenje korektivnih radnjiPokazuje da se neriješeni sukobi obrađuju i prate

Ovaj paket dokaza izravno se mapira na pristup u 30 koraka iz Zenith Blueprint. Korak 4 uspostavlja uloge i odgovornosti. Koraci 8 do 16 grade mehanizam za procjenu rizika i dodjeljuju vlasnike rizika. Korak 22 provodi razdvajanje dužnosti. Korak 23 obrađuje pravna sučelja i sučelja privatnosti, uključujući uključivanje DPO-a i neovisni pregled.

Pretvorite neovisnost DPO-a u dokaze, a ne u namjeru

Ako vaš DPO, savjetnik za privatnost, voditelj sigurnosti, pravni savjetnik, rukovoditelj usklađenosti ili interni revizor ima više od jedne uloge, nemojte čekati reviziju ili incident da otkrije sukob.

Započnite ovaj tjedan s tri radnje:

  1. Mapirajte svaku upravljačku ulogu u području privatnosti i svaku operativnu ulogu u REG01.
  2. Identificirajte gdje DPO ili savjetnik za privatnost može odobriti, izvršiti, nadzirati ili revidirati istu aktivnost.
  3. Evidentirajte neizbježne sukobe i kompenzacijske kontrole u REG12, zatim ih uključite u preispitivanje uprave.

Clarysec vam može pomoći da to provedete kroz Politiku uloga, zaduženja i odgovornosti u području privatnosti, Politiku uloga i odgovornosti u upravljanju, Politiku uloga i odgovornosti u upravljanju za MSP-ove, Politiku zaštite podataka i privatnosti, Zenith Blueprint: revizorski plan u 30 koraka i Zenith Controls: vodič za usklađenost kroz više okvira.

Neovisnost DPO-a nije pitanje birokracije. Riječ je o tome da savjeti o privatnosti mogu biti saslušani, da se sukobi mogu osporiti i da se odgovornost može dokazati kada je to najvažnije.

Preuzmite Clarysec skup politika, upotrijebite Zenith Blueprint za izgradnju radnog toka dokaza ili zatražite procjenu spremnosti kako biste provjerili bi li vaš model neovisnosti DPO-a izdržao provjeru prema ISO/IEC 27701:2025, GDPR-u, NIS2, DORA-i, NIST CSF 2.0 i COBIT 19.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article