Neovisnost DPO-a za ISO 27701 i GDPR

Sarah, CISO brzorastuće fintech organizacije, prepoznala je problem prije nego što je sastanak odbora za rizike uopće počeo. Pogrešno konfiguriran spremnik za pohranu u oblaku nakratko je izložio pripremnu bazu podataka koja je sadržavala testne podatke klijenata. Inženjerski tim brzo je ispravio konfiguraciju. Nijedan produkcijski sustav nije bio zahvaćen. Izvješće o incidentu opisalo je događaj kao manji.
No osoba koja je predstavljala to izvješće bio je Mark, voditelj IT-a.
Mark je ujedno bio imenovani službenik za zaštitu podataka društva.
Kao voditelj IT-a, Mark je naglašavao brzinu otklanjanja posljedica, ograničen operativni utjecaj i razloge zbog kojih obavješćivanje nadzornog tijela nije potrebno. Kao DPO trebao je postavljati zahtjevnija pitanja: zašto su podaci u pripremnom okruženju postojali u tom obliku, je li skup podataka sadržavao osobe koje se mogu identificirati, je li zakazalo razdvajanje okruženja, je li incident otkrio sistemsku slabost u području privatnosti te mogu li ispitanici biti izloženi riziku čak i ako podaci nisu bili „produkcijski osobni podaci (PII)”.
To je problem neovisnosti DPO-a u najpraktičnijem obliku. Pitanje nije je li Mark postupao u lošoj vjeri. Pitanje je strukturno. Osoba ne može objektivno nadzirati, osporavati i savjetovati o odlukama koje istodobno posjeduje, odobrava ili brani.
Isti se problem pojavljuje u SaaS društvima koja se pripremaju za provjere spremnosti za ISO/IEC 27701:2025 PIMS, dobavljačima u zdravstvu koji odgovaraju na revizije klijenata, financijskim subjektima pod nadzorom DORA-e i MSP organizacijama koje žele zadržati jednostavno upravljanje privatnošću. Organizacija na papiru ima DPO-a ili savjetnika za privatnost. Obavijest o privatnosti je ažurirana. Predložak DPIA-e postoji. Registar povreda osobnih podataka je spreman. Zatim revizor postavi jednostavno pitanje:
„Tko je vaš DPO ili savjetnik za privatnost i koje još poslove obavlja?”
Ako je odgovor „voditelj IT-a”, „CISO”, „glavni pravni savjetnik”, „COO”, „voditelj ljudskih resursa”, „voditelj marketinga” ili „osoba koja odobrava pristup, vodi incidente, potpisuje DPIA-e i pregledava iste kontrole”, organizacija nema samo problem popunjenosti radnih mjesta. Ima problem upravljanja.
Za ISO/IEC 27701:2025 i načelo odgovornosti prema GDPR-u neovisnost DPO-a nije formalnost. Ona je kontrola. Povezuje oblikovanje uloga, razdvajanje dužnosti, preispitivanje uprave, obradu rizika, registre dokaza, internu reviziju i putove eskalacije.
Tu Clarysec pomaže organizacijama pretvoriti neovisnost iz nejasne pravne fraze u ponovljiv operativni model spreman za reviziju koristeći [P02] Politiku uloga i odgovornosti u upravljanju, [P02S] Politiku uloga i odgovornosti u upravljanju za MSP-ove, [PIMS] Politiku uloga, zaduženja i odgovornosti u području privatnosti, [DP] Politiku zaštite podataka i privatnosti, Zenith Blueprint: revizorski plan u 30 koraka i Zenith Controls: vodič za usklađenost kroz više okvira.
Stvarni rizik DPO-a s dvostrukom ulogom
GDPR dopušta DPO-u obavljanje drugih zadaća, ali ne ako te zadaće stvaraju sukob interesa. Article 38 zahtijeva da DPO ne prima upute u vezi s obavljanjem zadaća DPO-a, da ne bude kažnjen zbog obavljanja tih zadaća i da nema dodatne dužnosti koje ugrožavaju njegovu neovisnost.
Sukob se najčešće pojavljuje kada DPO obnaša funkciju koja određuje svrhe ili sredstva obrade osobnih podataka. Uobičajene visokorizične kombinacije uključuju:
- DPO i voditelj IT-a ili CIO
- DPO i CISO ili voditelj informacijske sigurnosti
- DPO i voditelj marketinga
- DPO i voditelj ljudskih resursa
- DPO i COO
- DPO i voditelj interne revizije
- DPO i vlasnik proizvoda za obradu podataka visokog rizika
Neke kombinacije nisu automatski zabranjene, ali svaku treba provjeriti. Pravni savjetnici, rukovoditelji usklađenosti, sigurnosni rukovoditelji i voditelji programa privatnosti mogu duboko razumjeti zaštitu podataka, ali ključno je pitanje mogu li neovisno nadzirati, osporavati odluke i eskalirati zabrinutosti bez pregledavanja vlastitog rada.
| Scenarij | Zašto je neovisnost važna | Signal sukoba |
|---|---|---|
| Odobrenje DPIA-e za novu značajku AI analitike | DPO mora osporavati nužnost, razmjernost, pravnu osnovu, transparentnost i zaštitne mjere | DPO istodobno posjeduje rokove lansiranja proizvoda ili ciljeve prihoda |
| Procjena povrede nakon neovlaštenog pristupa dnevničkim zapisima | DPO mora savjetovati o klasifikaciji povrede osobnih podataka i obavješćivanju | DPO upravlja timom čiji je neuspjeh kontrole uzrokovao incident |
| Uvođenje izvršitelja obrade za analitiku u oblaku | DPO mora osporavati rizike prijenosa, zadržavanja, podizvršitelja obrade i pristupa | DPO je pregovarao o ugovoru i želi dovršiti odobrenje |
| Odobrenje pristupa osjetljivim podacima klijenata | DPO mora nadzirati načelo najmanjih privilegija i odgovornost | Ista osoba odobrava, dodjeljuje i pregledava pristup |
| Interna revizija kontrola privatnosti | Revizor mora objektivno testirati upravljanje privatnošću | DPO je napisao proces, proveo kontrolu i pregledava dokaze |
Rizik nije teorijski. DPO u sukobu interesa može umanjiti rizike privatnosti radi zaštite proračuna, izbjegavati preporuke koje stvaraju operativno trenje, oklijevati prijaviti povredu koja loše odražava njegov odjel ili nemati neovisnost potrebnu za osporavanje višeg rukovodstva.
Načelo odgovornosti prema GDPR-u čini ovo pitanjem ključnim za dokaze. Article 5(2) zahtijeva da voditelj obrade bude odgovoran za usklađenost s načelima zakonite, poštene, transparentne, svrhom ograničene, minimizirane, točne, vremenski ograničene, sigurne i odgovorne obrade te da tu usklađenost može dokazati. Sukob DPO-a koji nije procijenjen, odobren, ublažen i potkrijepljen dokazima slabi tu dokazivost.
Što neovisnost znači unutar PIMS-a
U sustavu upravljanja osobnim podacima neovisnost ne znači uvijek da DPO mora biti vanjski. Znači da DPO ili savjetnik za privatnost može obavljati dužnosti nadzora i savjetovanja bez strukturnih prepreka, operativnog sukoba ili pritiska da odobri odluke koje bi trebao osporiti.
Clarysec razdvaja tri pojma koja organizacije često spajaju:
- Neovisnost, sposobnost savjetovanja, nadzora i eskalacije bez uplitanja.
- Razdvajanje dužnosti, razdvajanje nespojivih odgovornosti kao što su odobravanje i izvršavanje radnji visokog rizika.
- Upravljanje sukobom interesa, dokumentirani radni tok za identificiranje, vrednovanje, odobravanje, ublažavanje i pregledavanje neizbježnih kombinacija uloga.
To počinje vodstvom i dodjelom uloga. ISO/IEC 27001:2022 točka 5.3 zahtijeva da najviše rukovodstvo osigura dodjelu i komunikaciju odgovornosti i ovlasti za uloge relevantne za informacijsku sigurnost. U PIMS-u izgrađenom na ISMS-u ta disciplina upravljanja prirodno se proširuje na uloge privatnosti.
[P02] Politika uloga i odgovornosti u upravljanju navodi svoj cilj:
„Održavati model upravljanja koji provodi razdvajanje dužnosti, uklanja sukobe interesa i omogućuje eskalaciju neriješenih sigurnosnih pitanja.”
Ovaj citat dolazi iz Politike uloga i odgovornosti u upravljanju za organizacije, odjeljak „Ciljevi”, točka politike 3.2.
Ista politika izričito navodi očekivanje u pogledu dokaza:
„Razdvajanje dužnosti provodi se i dokumentira”
Ovaj citat dolazi iz Politike uloga i odgovornosti u upravljanju za organizacije, odjeljak „Zahtjevi upravljanja”, točka politike 5.4.3.
Za MSP organizacije Clarysec prepoznaje da savršeno razdvajanje nije uvijek moguće. [P02S] Politika uloga i odgovornosti u upravljanju za MSP-ove navodi:
„Obrada rizika mora uključivati identifikaciju svih slučajeva u kojima pojedinci mogu imati sukobljene dužnosti (npr. odobravanje pristupa i nadzor). Mjere ublažavanja mogu uključivati dodjelu ovlasti za pregled drugoj osobi ili provedbu kompenzacijskih kontrola (npr. dnevnički zapisi ili nasumične provjere).”
Ovaj citat dolazi iz Politike uloga i odgovornosti u upravljanju za MSP-ove, odjeljak „Obrada rizika i iznimke”, točka politike 7.2.1.
To je praktični standard za manje organizacije. Ne pretvarajte se da sukob ne postoji. Identificirajte ga, odobrite, ublažite, evidentirajte i pregledavajte.
REG01 i REG12: Clarysec radni tok za dokaze
U mnogim organizacijama sukobi uloga rješavaju se neformalno. Netko kaže: „Premali smo za zasebnog DPO-a”, a odluka nikada ne dospije u registar. Nekoliko mjeseci kasnije revizor zatraži dokaze, a organizacija ima samo organizacijsku shemu.
[PIMS] Politika uloga, zaduženja i odgovornosti u području privatnosti pretvara to u kontrolirani radni tok. Zahtijeva odobrenje najvišeg rukovodstva prije dodjele osjetljivih kombinacija uloga:
„[Svi] Najviše rukovodstvo MORA odobriti kombinacije uloga koje uključuju voditelja privatnosti / voditelja PIMS-a, službenika za zaštitu podataka / savjetnika za privatnost, voditelja informacijske sigurnosti, koordinatora odgovora na incidente ili pregledavatelja za internu reviziju / usklađenost u REG01 prije dodjele.”
Ovaj citat dolazi iz Politike uloga, zaduženja i odgovornosti u području privatnosti, odjeljak „Kombinacija uloga, razdvajanje i neovisnost”, točka politike 4.2.2.
Također zahtijeva kompenzacijske kontrole za neizbježne sukobe:
„[Svi] Voditelj privatnosti / voditelj PIMS-a MORA evidentirati kompenzacijske kontrole za neizbježne sukobe razdvajanja dužnosti u REG12 prije odobrenja kombinacije uloga.”
Ovaj citat dolazi iz Politike uloga, zaduženja i odgovornosti u području privatnosti, odjeljak „Kombinacija uloga, razdvajanje i neovisnost”, točka politike 4.2.4.
I zahtijeva brzo evidentiranje zabrinutosti u vezi s neovisnošću:
„[Svi] Službenik za zaštitu podataka / savjetnik za privatnost MORA evidentirati zabrinutosti u vezi s neovisnošću uloge ili sukobom interesa u REG12 u roku od pet radnih dana od identifikacije.”
Ovaj citat dolazi iz Politike uloga, zaduženja i odgovornosti u području privatnosti, odjeljak „Kombinacija uloga, razdvajanje i neovisnost”, točka politike 4.2.5.
To je razlika između dokumentacije privatnosti i upravljanja privatnošću. Politika ne kaže samo „DPO treba biti neovisan”. Ona definira tko odobrava kombinacije uloga, gdje se sukobi evidentiraju, koliko se brzo zabrinutosti u vezi s neovisnošću moraju zabilježiti i kako se pridružuju kompenzacijske kontrole.
[DP] Politika zaštite podataka i privatnosti dodatno potvrđuje zahtjev neovisnosti:
„Djeluje neovisno radi nadzora usklađenosti s propisima o zaštiti podataka.”
Ovaj citat dolazi iz Politike zaštite podataka i privatnosti za organizacije, odjeljak „Uloge i odgovornosti”, točka politike 4.2.1.
Praktična matrica sukoba interesa DPO-a
Jednostavna matrica sukoba pomaže upravi odlučiti koje su kombinacije uloga prihvatljive, koje zahtijevaju ublažavanje, a koje treba zabraniti.
| Uloga 1 | Uloga 2 | Razina sukoba | Preporučena radnja ili kompenzacijske kontrole |
|---|---|---|---|
| Voditelj IT-a ili CIO | Službenik za zaštitu podataka | Visoka | Izbjegavati gdje je moguće. DPO ne bi trebao nadzirati istu infrastrukturnu funkciju kojom upravlja |
| CISO ili voditelj informacijske sigurnosti | Službenik za zaštitu podataka | Visoka | Dokumentirati u REG01 samo ako je neizbježno; koristiti vanjski pregled privatnosti za povrede i DPIA-e |
| Voditelj marketinga | Službenik za zaštitu podataka | Visoka | Izbjegavati. Marketing često određuje svrhe i sredstva uporabe podataka klijenata |
| Voditelj ljudskih resursa | Službenik za zaštitu podataka | Visoka | Izbjegavati. Ljudski resursi upravljaju osjetljivim podacima zaposlenika i povezanim politikama |
| Osoblje interne revizije | Službenik za zaštitu podataka | Visoka | Izbjegavati. Interna revizija mora moći neovisno pregledati funkciju DPO-a |
| Pravni savjetnik | Službenik za zaštitu podataka | Srednja | Pažljivo procijeniti, dokumentirati u REG01, prema potrebi odvojiti savjete DPO-a od odvjetničke povjerljivosti |
| Voditelj usklađenosti | Službenik za zaštitu podataka | Srednja | Pažljivo procijeniti, definirati mandat, liniju izvješćivanja i kontrole neovisnog pregleda |
| Vanjski konzultant | Službenik za zaštitu podataka | Niska | Često učinkovito ako ugovor jamči neovisnost, pristup, resurse i prava eskalacije |
Matrica nije zamjena za upravljanje. Ona je alat za trijažu koji ulazi u odobrenja REG01, zabrinutosti REG12, preispitivanje uprave i planiranje interne revizije.
Pet koraka za upravljanje sukobima DPO-a prije nego što ih pronađu revizori
Kada klijent pita: „Naš DPO ujedno je naš voditelj sigurnosti. Je li to prihvatljivo?”, odgovor ovisi o dokazima.
Korak 1: Evidentirajte kombinaciju uloga u REG01
Počnite s registrom dodjele uloga. Evidentirajte osobu, formalnu ulogu, liniju izvješćivanja, delegirane ovlasti, operativne odgovornosti relevantne za privatnost, status odobrenja i datum pregleda.
| Polje REG01 | Primjer sadržaja |
|---|---|
| Osoba | Jane Smith |
| Uloga 1 | Službenik za zaštitu podataka / savjetnik za privatnost |
| Uloga 2 | Voditelj informacijske sigurnosti |
| Uloga 3 | Koordinator odgovora na incidente |
| Potrebno odobrenje | Potrebno odobrenje najvišeg rukovodstva prije dodjele |
| Početna ocjena sukoba | Visoka za procjenu povrede i nadzor pristupa, srednja za pregled DPIA-e |
| Odluka o odobrenju | Odobreno uz kompenzacijske kontrole na 12 mjeseci |
| Datum pregleda | Tromjesečno i nakon svake povrede osobnih podataka |
Time se provodi zahtjev [PIMS] Politike uloga, zaduženja i odgovornosti u području privatnosti za odobrenje najvišeg rukovodstva prije dodjele.
Korak 2: Provedite procjenu sukoba
Utvrdite gdje bi DPO mogao pregledavati vlastiti rad.
| Pitanje | Ako je odgovor da, postoji sukob |
|---|---|
| Odobrava li DPO aktivnost obrade koju kasnije nadzire? | Da |
| Upravlja li DPO timom čiji će propust možda trebati osporiti? | Da |
| Odlučuje li DPO o ozbiljnosti povrede i istodobno posjeduje metrike otklanjanja posljedica? | Da |
| Ima li DPO komercijalne ili operativne KPI-je povezane s odobrenjem? | Da |
| Može li DPO eskalirati izravno najvišem rukovodstvu bez filtriranja? | Ako ne može, postoji zabrinutost u vezi s neovisnošću |
Cilj nije stvoriti savršenu organizacijsku shemu. Cilj je spriječiti samoodobravanje, prikriveni utjecaj i slabu eskalaciju.
Korak 3: Evidentirajte kompenzacijske kontrole u REG12
Ako organizacija ne može odmah razdvojiti uloge, evidentirajte kontrole u REG12.
| Sukob | Kompenzacijska kontrola |
|---|---|
| DPO je ujedno koordinator odgovora na incidente | Pravni savjetnik ili vanjski savjetnik za privatnost pregledava odluke o obavješćivanju o povredi osobnih podataka |
| DPO je ujedno voditelj informacijske sigurnosti | Interna revizija neovisno testira dokaze nadzora privatnosti svakog tromjesečja |
| DPO odobrava pristup dnevničkim zapisima privatnosti | Drugi rukovoditelj provodi pregled pristupa koristeći nepromjenjive dnevničke zapise |
| DPO facilitira DPIA-e | Odobrenje DPIA-e zahtijeva odobrenje vlasnika proizvoda, pravne funkcije, privatnosti i najvišeg rukovodstva |
| DPO sudjeluje u odabiru dobavljača | Nabava ili odbor za rizike provodi neovisnu dubinsku analizu privatnosti dobavljača |
To je usklađeno s [SME-ISP] Politikom informacijske sigurnosti za MSP-ove:
„Nijedna zadaća ne smije se delegirati na način koji uklanja nadzor ili krši razdvajanje dužnosti (npr. jedna osoba ne smije sama odobriti i izvršiti istu radnju visokog rizika).”
Ovaj citat dolazi iz Politike informacijske sigurnosti za MSP-ove, odjeljak „Uloge i odgovornosti”, točka politike 4.5.3.
Također je usklađeno s [P02S] Politikom uloga i odgovornosti u upravljanju za MSP-ove:
„Delegiranje ne smije ukloniti nadzor niti dopustiti neovlašteno samoodobravanje.”
Ovaj citat dolazi iz Politike uloga i odgovornosti u upravljanju za MSP-ove, odjeljak „Uloge i odgovornosti”, točka politike 4.5.2.
Korak 4: Dokumentirajte savjete DPO-a i zabrinutosti u vezi s neovisnošću
Čest revizijski nalaz jest da se savjeti DPO-a daju na sastancima, u razgovorima putem chata ili neformalnim pozivima, ali se ništa ne evidentira. [PIMS] Politika uloga, zaduženja i odgovornosti u području privatnosti zahtijeva:
„[Svi] Službenik za zaštitu podataka / savjetnik za privatnost MORA evidentirati savjete o privatnosti, opažanja nadzora ili zabrinutosti u vezi s neovisnošću u REG12 kada se to zatraži za značajne odluke o privatnosti ili pitanja usklađenosti.”
Ovaj citat dolazi iz Politike uloga, zaduženja i odgovornosti u području privatnosti, odjeljak „Uloge i odgovornosti”, točka politike 5.1.3.
Također zahtijeva pravodoban pregled upućenih sukoba:
„[Svi] Službenik za zaštitu podataka / savjetnik za privatnost MORA pregledati upućene značajne sukobe uloga i evidentirati savjet u REG12 u roku od 10 radnih dana od upućivanja.”
Ovaj citat dolazi iz Politike uloga, zaduženja i odgovornosti u području privatnosti, odjeljak „Upravljanje i nadzor”, točka politike 6.1.3.
| Polje REG12 | Primjer sadržaja |
|---|---|
| Odluka | Pokretanje značajke analitike ponašanja klijenata |
| Savjet DPO-a | Nastaviti samo nakon dovršetka DPIA-e, ažuriranja obavijesti o privatnosti, ograničenja zadržavanja, mehanizma odjave i ograničenja pristupa |
| Zabrinutost u vezi s neovisnošću | Vlasnik proizvoda zatražio je odobrenje lansiranja prije dovršetka DPIA-e |
| Eskalacija | Eskalirano voditelju PIMS-a i glavnom izvršnom direktoru |
| Ishod | Lansiranje odgođeno dok zaštitne mjere nisu provedene |
| Poveznice na dokaze | DPIA, ažuriranje obavijesti o privatnosti, pregled pristupa, odobrenje uprave |
Ovaj zapis štiti organizaciju, ali štiti i DPO-a. Dokazuje da je neovisan savjet dan, čak i kada je poslovanje preferiralo brži put.
Korak 5: Uključite sukobe u preispitivanje uprave i internu reviziju
Neovisnost DPO-a nije jednokratna provjera imenovanja. Mora se pregledavati kroz preispitivanje uprave, internu reviziju i praćenje korektivnih radnji.
[P02] Politika uloga i odgovornosti u upravljanju uključuje pregled usklađenosti koji obuhvaća:
„Pregled svih sukoba interesa ili neovlaštenih delegiranja”
Ovaj citat dolazi iz Politike uloga i odgovornosti u upravljanju za organizacije, odjeljak „Provedba i usklađenost”, točka politike 8.2.1.3.
[DP] Politika zaštite podataka i privatnosti također uključuje najviše rukovodstvo u iznimke:
„Iznimke prije provedbe mora odobriti službenik za zaštitu podataka (DPO) i najviše rukovodstvo.”
Ovaj citat dolazi iz Politike zaštite podataka i privatnosti za organizacije, odjeljak „Obrada rizika i iznimke”, točka politike 7.3.1.
To dvostruko odobrenje je važno. DPO savjetuje i nadzire. Najviše rukovodstvo posjeduje odluku i preostali rizik.
Kako Zenith Blueprint i Zenith Controls mapiraju ovo pitanje
Zenith Blueprint smješta dodjelu uloga rano u fazu temelja i vodstva ISMS-a, korak 4: Uloge i odgovornosti u ISMS-u. Navodi:
„Ako je primjenjivo (osobito ako obrađujete osobne podatke, možda po zakonu morate imati službenika za zaštitu podataka). Oni osiguravaju da je ISMS usklađen sa zakonima o privatnosti i po potrebi koordiniraju revizije.”
Korak 4 također naglašava da voditelj ISMS-a ili službenik za sigurnost često koordinira implementaciju, procjene rizika, revizije i programe podizanja svijesti te „mora imati izravan pristup najvišem rukovodstvu radi eskalacije pitanja”. Isto načelo vrijedi za DPO-a. Savjetnik za privatnost koji ne može doći do najvišeg rukovodstva kada tim proizvoda odbije preporuke iz DPIA-e nije stvarno neovisan.
U fazi Kontrole u praksi, korak 22: Organizacijske kontrole, Zenith Blueprint objašnjava razdvajanje dužnosti:
„Razdvajanje dužnosti (SoD) temeljno je načelo kontrole oblikovano za smanjenje rizika od prijevare, pogreške ili zlouporabe tako da nijedan pojedinac nema prekomjerne ovlasti ili pristup koji bi se mogli iskoristiti bez otkrivanja.”
Također opisuje stvarnost MSP organizacija:
„Kada broj zaposlenih ograničava funkcionalno razdvajanje, organizacije mogu provesti kompenzacijske kontrole. One mogu uključivati višekorakna odobrenja, automatizirane preglede radnih tokova ili revizijsko bilježenje uz redovit pregled. Poanta nije savršenstvo, nego osviještenost.”
Korak 23 povezuje službenike za privatnost, pravne savjetnike i DPO-e s operacijama privatnosti:
„Službenici za privatnost, pravni savjetnici ili službenici za zaštitu podataka (DPO-i) moraju biti uključeni u definiranje načina postupanja s osobnim podacima, osobito kada je riječ o međunarodnim prijenosima, prekograničnoj obradi ili pravima ispitanika kao što su pristup, ispravak i brisanje.”
Nastavlja s dokazima koje revizori očekuju:
„Iz perspektive revizije ova je kontrola sve više u fokusu. Revizori, regulatori i klijenti žele vidjeti:
✓ gdje se nalaze osobni podaci (PII),
✓ koja pravna osnova uređuje njihovu obradu,
✓ kako je pristup ograničen,
✓ kako se incidenti prijavljuju,
✓ i kako organizacija poštuje prava i održava transparentnost.”
Zenith Blueprint također objašnjava neovisni pregled kao kontrolu objektivnosti:
„Zahtijeva da pristup organizacije upravljanju informacijskom sigurnošću podliježe neovisnom pregledu u planiranim intervalima kako bi se otkrile slijepe točke, preispitale pretpostavke i povjerenje potvrdilo svježim pogledom.”
I pojašnjava:
„Neovisno” u ovom kontekstu ne znači uvijek vanjsko. Znači funkcionalno odvojeno od operativnog vlasništva nad ISMS-om.”
Za neovisnost DPO-a to znači da internu reviziju upravljanja privatnošću ne bi trebala provoditi osoba čija je uloga DPO-a predmet pregleda. Ako je organizacija premala, treba koristiti vanjskog pregledavatelja ili kolegijalni pregled koji je odobrilo najviše rukovodstvo.
Zenith Controls identificira povezane kontrole iz ISO/IEC 27002:2022 kao „Uloge i odgovornosti u informacijskoj sigurnosti” 5.2, „Razdvajanje dužnosti” 5.3 i „Neovisni pregled informacijske sigurnosti” 5.35. To mapiranje je važno jer neovisnost u području privatnosti nije odvojena od upravljanja ISMS-om. Dio je iste revizijske logike: definirati odgovornosti, razdvojiti nespojive dužnosti i neovisno pregledavati sustav upravljanja.
Mapiranje kroz ISO 27701, GDPR, NIS2, DORA, NIST CSF i COBIT 19
O neovisnosti DPO-a obično se govori kao o pitanju GDPR-a, ali revizori i regulatori istu slabost promatraju kroz više okvira.
| Perspektiva okvira | Što traži u praksi | Dokazi o upravljanju sukobima DPO-a |
|---|---|---|
| ISO/IEC 27701:2025 PIMS | Jesu li uloge, odgovornosti, nadzor i odgovornost u području privatnosti definirani i djeluju li? | Imenovanje DPO-a, dodjela uloga u REG01, zabrinutosti u vezi s neovisnošću u REG12, zapisnici preispitivanja PIMS-a od strane uprave |
| GDPR | Može li voditelj obrade dokazati odgovornost, upravljanje privatnošću i odgovarajuće zaštitne mjere? | Zapisi savjeta DPO-a, procjena sukoba, dokazi osporavanja u DPIA-i, zapisi savjeta o povredi |
| ISO/IEC 27001:2022 i ISO/IEC 27002:2022 | Jesu li odgovornosti dodijeljene, dužnosti razdvojene i neovisni pregledi provedeni? | RACI matrica, procjena SoD-a, neovisnost interne revizije, popis vlasnika kontrola |
| NIS2 | Odobrava li uprava i nadzire mjere upravljanja rizicima, osposobljavanje, postupanje s incidentima, neprekidnost i kontrole opskrbnog lanca? | Odluke upravljačkog tijela, zapisi eskalacije, zapisnici o upravljanju kibernetičkom sigurnošću i privatnošću |
| DORA | Nadzire li upravljačko tijelo IKT rizik, rizik trećih strana, internu reviziju, otpornost i prijavljivanje incidenata? | Mapa IKT uloga, pregled sukoba trećih strana, plan interne revizije, praćenje korektivnih radnji |
| NIST CSF 2.0 | Jesu li upravljanje, pravne obveze, apetit za rizik, uloge i nadzor integrirani u ERM? | Trenutačni i ciljni profili, registar upravljačkih praznina, plan aktivnosti i ključnih etapa (POA&M), dokazi pregleda politike |
| COBIT 19 i ISACA revizijska perspektiva | Jesu li prava odlučivanja, neovisnost osiguranja, vlasništvo nad rizikom i odgovornosti nadzora razdvojeni? | Matrica prava odlučivanja, plan osiguranja, zapisi sukoba, praćenje otklanjanja posljedica |
NIS2 Article 20 stavlja odgovornost na upravljačka tijela da odobre i nadziru mjere upravljanja rizicima kibernetičke sigurnosti i osposobljavanje. Article 21 zahtijeva odgovarajuće tehničke, operativne i organizacijske mjere, uključujući analizu rizika, postupanje s incidentima, neprekidnost, sigurnost opskrbnog lanca, procjenu učinkovitosti, osposobljavanje, kriptografiju, sigurnost ljudskih resursa, kontrolu pristupa, upravljanje imovinom, MFA gdje je primjereno i sigurne komunikacije. Ako je DPO ujedno operativni vlasnik sigurnosti, nadzor privatnosti i dalje se mora očuvati.
DORA Article 5 zahtijeva da financijski subjekti održavaju unutarnji okvir upravljanja i kontrola za upravljanje IKT rizicima, pri čemu je upravljačko tijelo krajnje odgovorno. Article 28 zahtijeva upravljanje IKT rizikom trećih strana, dubinsku analizu dobavljača, ugovorne zaštitne mjere, procjenu rizika koncentracije i razmatranje sukoba interesa. DPO koji ujedno posjeduje IKT rizik ili odobrenje trećih strana stvara upravljačko pitanje koje se mora kontrolirati.
NIST CSF 2.0 smješta ta pitanja u funkciju GOVERN: pravne, regulatorne, ugovorne obveze te obveze u području privatnosti i građanskih sloboda moraju se razumjeti i njima se mora upravljati, uloge moraju biti jasne, nadzor mora postojati, a rizik kibernetičke sigurnosti mora biti usklađen s upravljanjem rizicima organizacije. Sukob DPO-a može se tretirati kao upravljačka praznina, dodijeliti vlasniku, dokumentirati u planu aktivnosti i nadzirati.
Kako revizori testiraju neovisnost DPO-a
Različiti revizori koriste različit jezik, ali njihova se pitanja podudaraju.
| Profil revizora | Vjerojatno revizijsko pitanje | Dokazi koje Clarysec priprema |
|---|---|---|
| Revizor ISO/IEC 27701:2025 PIMS-a | Jesu li odgovornosti u području privatnosti dodijeljene, sukobi identificirani i nadzor neovisan? | Mapa uloga PIMS-a, odobrenja REG01, zapisi sukoba REG12, zapisi savjeta o privatnosti |
| Revizor ISO/IEC 27001:2022 | Jesu li uloge informacijske sigurnosti definirane, nespojive dužnosti razdvojene i neovisni pregled proveden? | RACI, SoD matrica, plan interne revizije, radnje iz preispitivanja uprave |
| Revizor ili regulator usmjeren na GDPR | Može li organizacija dokazati odgovornost i neovisan savjet DPO-a? | Imenovanje DPO-a, zapisi eskalacije, savjeti o DPIA-i, savjeti o povredi, nadzor osposobljavanja |
| Procjenitelj NIST CSF-a | Jesu li upravljačke uloge, pravne obveze, tolerancija na rizik i nadzor integrirani u ERM? | Trenutačni i ciljni profili CSF-a, plan upravljačkih praznina, registar rizika |
| Pregledavatelj DORA-e | Nadzire li uprava IKT rizik i sukobe u upravljanju trećim stranama i incidentima? | Okvir upravljanja IKT-om, plan interne revizije, uloge za prijavljivanje incidenata, pregled sukoba dobavljača |
| Pregledavatelj NIS2 | Odobrava li upravljačko tijelo i nadzire mjere rizika, osposobljavanje i postupanje s incidentima? | Zapisnici odbora, zapisi o osposobljavanju, mjere rizika, dokazi eskalacije |
| Revizor COBIT 19 ili ISACA | Jesu li prava odlučivanja, neovisnost osiguranja i odgovornosti nadzora pravilno razdvojeni? | Povelja upravljanja, mapa osiguranja, registar sukoba, praćenje otklanjanja posljedica |
Revizor neće prihvatiti „naš DPO je neovisan” kao dovoljan odgovor. Odgovor mora biti utemeljen na dokazima: ovdje je imenovanje, ovdje je mapa uloga, ovdje je procjena sukoba, ovdje je odobrenje, ovdje su kompenzacijske kontrole, ovdje je dnevnik savjeta, ovdje je revizijski trag eskalacije i ovdje je zapis preispitivanja uprave.
Osposobljavanje: neovisnost propada kada se DPO zaobilazi
DPO ne može ostati neovisan ako organizacija ne zna kada ga treba uključiti. Vlasnici proizvoda, sigurnosni inženjeri, HR, prodajne operacije, nabava, podrška i osobe zadužene za postupanje s incidentima trebaju praktične okidače.
[DPS] Politika zaštite podataka i privatnosti za MSP-ove opisuje DPO-a ili funkciju privatnosti kao podršku za:
„Podupire procjene rizika, osposobljavanje i provedbu politike”
Ovaj citat dolazi iz Politike zaštite podataka i privatnosti za MSP-ove, odjeljak „Uloge i odgovornosti”, točka politike 4.2.3.
[AT-SME] Politika podizanja svijesti i osposobljavanja o informacijskoj sigurnosti za MSP-ove povezuje to s očekivanjima GDPR-a u pogledu osposobljavanja:
„Article 39 – Zahtijeva da službenici za zaštitu podataka nadziru podizanje svijesti i osposobljavanje gdje je primjenjivo”
Ovaj citat dolazi iz Politike podizanja svijesti i osposobljavanja o informacijskoj sigurnosti za MSP-ove, odjeljak „Referentni standardi i okviri”, točka politike 11.4.2.
Osposobljavanje treba podučiti osoblje da uključi DPO-a prije:
- pokretanja nove svrhe obrade
- uporabe posebnih kategorija podataka, biometrijskih, zdravstvenih, podataka o prijevarama ili podataka povezanih s kaznenim djelima
- uvođenja izvršitelja obrade za podatke klijenata
- provedbe DPIA-a, procjena prijenosa, promjena zadržavanja ili ažuriranja obavijesti o privatnosti
- zatvaranja incidenta u kojem je moglo doći do neovlaštenog pristupa osobnim podacima
- donošenja poslovne odluke kojom se odbija ili mijenja savjet o privatnosti
Posljednja je točka važna. Odgovornost ne zahtijeva da se poslovanje složi sa svakom preporukom DPO-a. Zahtijeva da organizacija evidentira savjet, dokumentira odluke i pokaže tko je prihvatio preostali rizik.
Izradite paket dokaza o neovisnosti DPO-a
Za spremnost za ISO/IEC 27701:2025 i GDPR, Clarysec preporučuje paket dokaza o neovisnosti DPO-a. Treba biti dovoljno jednostavan za MSP organizacije, ali dovoljno snažan za revizije velikih organizacija.
| Stavka dokaza | Svrha |
|---|---|
| Zapis o imenovanju DPO-a ili savjetnika za privatnost | Pokazuje formalnu dodjelu uloge, opseg, ovlasti i liniju izvješćivanja |
| Odobrenje kombinacije uloga u REG01 | Pokazuje da je najviše rukovodstvo odobrilo osjetljive kombinacije uloga prije dodjele |
| Procjena sukoba uloga | Pokazuje da su nespojive dužnosti identificirane i ocijenjene |
| Dnevnik sukoba i zabrinutosti u vezi s neovisnošću u REG12 | Pokazuje zabrinutosti, savjete, kompenzacijske kontrole i rješenje |
| Registar savjeta DPO-a | Pokazuje doprinos privatnosti u DPIA-ama, incidentima, prijenosima, pravima, zadržavanju i izvršiteljima obrade |
| Put eskalacije | Pokazuje da DPO može doći do najvišeg rukovodstva bez uplitanja |
| Provjera neovisnosti interne revizije | Pokazuje da upravljanje privatnošću ne pregledavaju isključivo operativni vlasnici |
| Zapisnici preispitivanja uprave | Pokazuju da je vodstvo pregledalo sukobe, iznimke, incidente i radnje poboljšanja |
| Zapisi o osposobljavanju | Pokazuju da osoblje zna kada uključiti DPO-a |
| Alat za praćenje korektivnih radnji | Pokazuje da se neriješeni sukobi obrađuju i prate |
Ovaj paket dokaza izravno se mapira na pristup u 30 koraka iz Zenith Blueprint. Korak 4 uspostavlja uloge i odgovornosti. Koraci 8 do 16 grade mehanizam za procjenu rizika i dodjeljuju vlasnike rizika. Korak 22 provodi razdvajanje dužnosti. Korak 23 obrađuje pravna sučelja i sučelja privatnosti, uključujući uključivanje DPO-a i neovisni pregled.
Pretvorite neovisnost DPO-a u dokaze, a ne u namjeru
Ako vaš DPO, savjetnik za privatnost, voditelj sigurnosti, pravni savjetnik, rukovoditelj usklađenosti ili interni revizor ima više od jedne uloge, nemojte čekati reviziju ili incident da otkrije sukob.
Započnite ovaj tjedan s tri radnje:
- Mapirajte svaku upravljačku ulogu u području privatnosti i svaku operativnu ulogu u REG01.
- Identificirajte gdje DPO ili savjetnik za privatnost može odobriti, izvršiti, nadzirati ili revidirati istu aktivnost.
- Evidentirajte neizbježne sukobe i kompenzacijske kontrole u REG12, zatim ih uključite u preispitivanje uprave.
Clarysec vam može pomoći da to provedete kroz Politiku uloga, zaduženja i odgovornosti u području privatnosti, Politiku uloga i odgovornosti u upravljanju, Politiku uloga i odgovornosti u upravljanju za MSP-ove, Politiku zaštite podataka i privatnosti, Zenith Blueprint: revizorski plan u 30 koraka i Zenith Controls: vodič za usklađenost kroz više okvira.
Neovisnost DPO-a nije pitanje birokracije. Riječ je o tome da savjeti o privatnosti mogu biti saslušani, da se sukobi mogu osporiti i da se odgovornost može dokazati kada je to najvažnije.
Preuzmite Clarysec skup politika, upotrijebite Zenith Blueprint za izgradnju radnog toka dokaza ili zatražite procjenu spremnosti kako biste provjerili bi li vaš model neovisnosti DPO-a izdržao provjeru prema ISO/IEC 27701:2025, GDPR-u, NIS2, DORA-i, NIST CSF 2.0 i COBIT 19.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council