⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27701:2025 PIMS audit i dokazi za GDPR

Igor Petreski
14 min read
Dijagram ISO 27701 PIMS audita, preispitivanja od strane uprave i načela odgovornosti prema GDPR-u

Sarah, voditeljica usklađenosti u fintech pružatelju usluga InnovatePay, otvorila je poruku e-pošte svojeg glavnog izvršnog direktora. Poruka je zvučala jednostavno, ali je promijenila cijeli program privatnosti.

„Odličan posao na novim PIMS politikama za naš ISO 27701 projekt. Ali kako znamo da išta od toga stvarno funkcionira? I kako to dokazujemo auditorima, bankarskim klijentima i regulatorima?”

To je trenutak u kojem sustav upravljanja informacijama o privatnosti uspijeva ili ne uspijeva.

InnovatePay je već imao certificirani sustav upravljanja informacijskom sigurnošću prema ISO/IEC 27001:2022. Tim za privatnost izradio je DPIA predloške, zapise o izvršiteljima obrade, pravila zadržavanja, postupke za povrede i radne tokove za prava ispitanika. Repozitorij politika izgledao je zrelo. Problem je bio u dokazima.

GDPR Article 5(2) izričito propisuje načelo odgovornosti. Voditelji obrade odgovorni su za načela privatnosti i moraju moći dokazati usklađenost. Korporativni bankarski klijenti postavljali su sve detaljnija pitanja o riziku trećih strana zbog DORA-e. NIS2 je povećao zabrinutost vodstva zbog obveza upravljačkog tijela. Interno vodstvo željelo je sigurnost da privatnost nije samo mapa dobrih namjera.

Sarah nije trebala još jednu politiku. Trebala je mehanizam za osiguranje dokaza.

U tome je stvarna vrijednost upravljanja ISO 27701:2025 PIMS auditom i preispitivanjem od strane uprave. Ono pretvara operacije privatnosti u dokaze. Interni auditi provjeravaju funkcioniraju li kontrole. Preispitivanje od strane uprave pretvara nalaze, rizike za privatnost, probleme s dobavljačima, rezultate praćenja i regulatorne promjene u odluke. Korektivne radnje uklanjaju temeljne uzroke. Registri dokaza čine cijelu priču sljedivom.

Za SaaS, fintech, HR tehnologiju, upravljane usluge, zdravstvene platforme i podatkovno intenzivne MSP-ove to je razlika između tvrdnje „imamo kontrole privatnosti” i dokaza „naš sustav upravljanja privatnošću radi, preispituje se i poboljšava”.

Praznina u osiguranju PIMS-a pri dokazivanju načela odgovornosti prema GDPR-u

Većina programa privatnosti može odgovoriti na osnovna operativna pitanja:

  • Imamo li DPIA proces?
  • Vodimo li registar izvršitelja obrade?
  • Odgovaramo li na zahtjeve ispitanika za ostvarivanje prava?
  • Imamo li postupak za povrede?
  • Održavamo li obavijesti o privatnosti i pravila zadržavanja?

Manji broj njih može odgovoriti na pitanja koja auditori i korporativni klijenti doista postavljaju:

  • Kada je PIMS posljednji put auditiran?
  • Tko ga je auditirao i je li bio dovoljno neovisan?
  • Koji su zahtjevi, politike i obveze prema GDPR-u provjereni?
  • Koji su dokazi uzorkovani?
  • Koji su nalazi utvrđeni?
  • Što je uprava odlučila?
  • Je li provjerena djelotvornost korektivnih radnji?
  • Možemo li pratiti dokaze od zahtjeva, preko kontrole, do pregleda?

To je praznina u osiguranju PIMS-a.

ISO/IEC 27001:2022 pruža temelj sustava upravljanja kroz procjenu rizika, ciljeve, interni audit prema točki 9.2, preispitivanje od strane uprave prema točki 9.3 i korektivne radnje prema točki 10.2. ISO 27701:2025 proširuje tu logiku osiguranja na privatnost i upravljanje obradom osobnih podataka. GDPR zatim daje pravni razlog zašto su dokazi važni, osobito kroz Article 5(2), Article 24 i, kada je riječ o sigurnosti obrade, Article 32.

PIMS mora pokazati da organizacija:

  • zna djeluje li kao voditelj obrade, izvršitelj obrade, zajednički voditelj obrade ili podizvršitelj obrade
  • prati pravne, regulatorne, ugovorne i klijentske zahtjeve u području privatnosti
  • provjerava kontrole privatnosti kroz planirane audite i praćenje
  • evidentira praznine u dokazima i nesukladnosti
  • eskalira značajna pitanja vodstvu
  • preispituje ciljeve privatnosti, rizike i provjeru sigurnosti dobavljača
  • provjerava korektivne radnje nakon zatvaranja
  • zadržava dokaze u obliku kojem auditori mogu vjerovati

Clarysecov model izgrađen je oko te zatvorene petlje.

REG12 kao okosnica upravljanja ISO 27701:2025 PIMS auditom

Praktično središte Clarysecova modela osiguranja PIMS-a jest REG12, registar dokaza za praćenje PIMS-a, audit, korektivne radnje i preispitivanje od strane uprave.

Prva povezana obveza iz politike namjerno je izravna. U Politici praćenja, audita i poboljšanja PIMS-a, točka 4.2.1 navodi:

„[Svi] Interni auditor / pregledavatelj usklađenosti MORA jednom godišnje pripremiti program internog audita PIMS-a temeljen na riziku u REG12 prije prvog planiranog ciklusa PIMS audita.”

Time se sprječava uobičajeni propust u kojem se program audita izrađuje dva tjedna prije certifikacije ili tek nakon što klijent zatraži dokaze. Program PIMS audita treba biti temeljen na riziku, odobren, dokumentiran i dostupan prije početka prvog ciklusa audita.

Ista politika pretvara neovisnost auditora u dokaz. Točka 4.2.3 navodi:

„[Svi] Interni auditor / pregledavatelj usklađenosti MORA evidentirati provjere neovisnosti auditora i sukoba interesa u REG12 prije svakog auditnog angažmana.”

To je osobito važno za MSP-ove, gdje jedna osoba može projektirati procese privatnosti, provoditi ih i biti u iskušenju da ih sama auditira. Neovisnost ne znači uvijek velik odjel internog audita. Ona znači objektivnost, svjesnost o sukobu interesa i dokumentirano obrazloženje zašto dodijeljeni pregledavatelj može provesti audit nepristrano.

Snažan ciklus osiguranja vođen REG12 obuhvaća deset koraka:

  1. Planirati program internog audita PIMS-a temeljen na riziku
  2. Definirati opseg, kriterije, ciljeve i zahtjeve za dokazima
  3. Potvrditi neovisnost auditora i sukobe interesa
  4. Provesti uzorkovanje, razgovore i pregled dokaza
  5. Evidentirati nalaze, praznine u dokazima i nesukladnosti
  6. Dodijeliti korektivne radnje s vlasnicima i rokovima
  7. Provjeriti djelotvornost korektivnih radnji
  8. Uključiti rezultate u preispitivanje od strane uprave
  9. Ažurirati ciljeve, rizike, resurse i kontrole
  10. Zadržati sljedive dokaze za ISO, GDPR i dokazivanje sigurnosti prema zahtjevima klijenata

Tako upravljanje privatnošću postaje operativno vjerodostojno.

Izrada programa internog audita PIMS-a temeljenog na riziku

Zenith Blueprint: auditorov plan provedbe u 30 koraka smješta interni audit u fazu audita, pregleda i poboljšanja, korak 25: program internog audita. Naglašava da interne audite treba planirati u intervalima, obuhvatiti važne procese i prethodne rezultate audita, osigurati objektivnost i nepristranost te izvijestiti upravu o rezultatima.

Njegov je praktični savjet jednostavan:

„Pri planiranju audita razmotrite veći napor u područjima koja su kritična ili su u prošlosti imala probleme.”

Za InnovatePay to je značilo davanje prioriteta podacima za biometrijsku autentifikaciju, prekograničnim prijenosima prema podizvršitelju obrade sa sjedištem u SAD-u, izvršavanju prava ispitanika i provjeri sigurnosti dobavljača za bankarske klijente. Za drugog SaaS pružatelja usluga to može značiti uvođenje izvršitelja obrade, eskalacije privatnosti u prijavama podrške, radne tokove brisanja i procjenu povrede.

Upotrebljiv program PIMS audita treba sadržavati sljedeće komponente.

Komponenta auditaŠto treba definiratiPrimjer za ISO 27701:2025 i GDPR
OpsegProcese, lokacije, proizvode, sustave i PIMS ulogeMarketinška obrada u ulozi voditelja obrade, klijentska platforma u ulozi izvršitelja obrade, uvođenje podizvršitelja obrade
KriterijiPolitike, zahtjeve ISO 27701:2025, obveze prema GDPR-u, ugovore i postupkePIMS politike, ugovori o obradi podataka, DPIA postupak, politika zadržavanja
UčestalostGodišnji cjeloviti audit uz provjere temeljene na rizikuCjeloviti PIMS audit jednom godišnje, tromjesečne provjere zahtjeva za ostvarivanje prava i promjena izvršitelja obrade
NeovisnostDodjelu auditora i provjeru sukoba interesaVršnjački audit dokaza privatnosti od strane upravljanja sigurnošću, vanjski konzultant auditira visokorizični DPIA proces
DokaziRegistre, prijave, dnevničke zapise, odobrenja, zapisnike sastanaka i izvješćaREG12, DPIA registar, registar izvršitelja obrade, evidencija povreda, zapisnici preispitivanja od strane uprave
IzvješćivanjeNalaze, ozbiljnost, vlasnike i rokoveManja nesukladnost zbog nepotpune sljedivosti dokaza, CAPA dodijeljena vlasniku privatnosti
Naknadne aktivnostiProvjeru djelotvornostiUzorkovati tri ispravljena zapisa u roku od 30 dana od zatvaranja

Clarysecove šire auditne politike podupiru istu strukturu. Politika praćenja audita i usklađenosti - SME, točka 5.1.1 navodi:

„Glavni direktor (GM) mora odobriti godišnji plan audita.”

Točka 5.2.3 dodaje:

„Svaki audit mora uključivati definirani opseg, ciljeve, odgovorno osoblje i potrebne dokaze.”

Za veće organizacije Politika praćenja audita i usklađenosti, točka 5.2 navodi:

„Plan audita temeljen na riziku mora se izraditi i odobriti jednom godišnje, uzimajući u obzir:”

Točka 5.4 navodi:

„Organizacija mora održavati registar audita koji sadržava:”

Poanta nije birokracija. Poanta je sljedivost. Planirani program audita, odobreni plan audita i održavani registar audita stvaraju prvi sloj dokaza da se PIMS-om upravlja, a ne improvizira.

Provedba audita: uzorkovanje, razgovori i kvaliteta dokaza

Zenith Blueprint, korak 26: provedba audita, preporučuje razgovore, pregled dokumentacije, opažanje, uzorkovanje i činjenično evidentiranje dokaza. Navodi:

„Dok prikupljate dokaze, bilježite svoje nalaze. Zabilježite gdje su stvari usklađene sa zahtjevom (pozitivni nalazi), a gdje nisu (potencijalne nesukladnosti ili opažanja).”

PIMS audit ne smije stati na pitanju postoji li proces. Mora provjeriti funkcionira li proces.

Sarahin tim odabrao je CRM platformu InnovatePaya. Mapa podataka PIMS-a navodila je da se neaktivni korisnički računi trebaju anonimizirati nakon dvije godine. Auditor je zatražio izvješće o anonimizaciji za posljednje tromjesečje, uzorkovao pet zapisa i provjerio da se osobni podaci više ne mogu oporaviti. Taj je uzorak stvorio objektivne dokaze.

Isti pristup može se primijeniti u različitim područjima privatnosti:

  • odabrati DPIA-u i provjeriti odobrenje, obradu rizika, prihvaćanje preostalog rizika i praćenje radnji
  • odabrati izvršitelja obrade i provjeriti ugovorne odredbe, dubinsku analizu dobavljača i kontinuirano praćenje
  • odabrati zahtjev za ostvarivanje prava i provjeriti provjere identiteta, praćenje rokova i odobrenje odgovora
  • odabrati procjenu povrede i provjeriti je li primijenjena definicija povrede osobnih podataka prema GDPR-u
  • odabrati pravilo zadržavanja i provjeriti dokaze o brisanju ili anonimizaciji
  • odabrati cilj privatnosti i provjeriti dokaze mjerenja

Clarysecove politike privatnosti podupiru ovu auditnu disciplinu. Politika zaštite podataka i privatnosti - SME, točka 5.3.3 navodi:

„Redoviti auditi privatnosti ili provjere kontrola moraju se provoditi i evidentirati”

Korporativna Politika zaštite podataka i privatnosti, točka 5.4 navodi:

„Interni audit usklađenosti privatnosti mora se provoditi jednom godišnje ili pri većim organizacijskim ili regulatornim promjenama. Opseg audita mora uključivati:”

Taj okidač promjene je važan. Program PIMS audita treba reagirati na nove AI značajke, nove zemlje, nove podizvršitelje obrade, nove kategorije osobnih podataka, značajne incidente, akvizicije, regulatorne promjene i značajne obveze prema klijentima.

Tijekom audita InnovatePaya tim je utvrdio manju nesukladnost. Korektivne radnje za incidente u vezi s privatnošću evidentirale su se, ali provjera djelotvornosti nije bila dosljedno dokumentirana. Neke radnje bile su označene kao dovršene, ali nije bilo neovisnih dokaza da je temeljni uzrok uklonjen.

To nije bio neuspjeh privatnosti. To je bio sustav osiguranja koji radi svoj posao.

Politika dokumentiranih informacija i upravljanja dokazima PIMS-a, točka 4.3.4 zahtijeva upravo evidentiranje takve praznine:

„[Svi] Interni auditor / pregledavatelj usklađenosti MORA evidentirati praznine u potpunosti, točnosti ili sljedivosti dokaza u REG12 tijekom svakog planiranog audita ili pregleda usklađenosti.”

Kvaliteta dokaza dio je načela odgovornosti. Ako kontrola radi, ali se ne može pratiti, uzorkovati ili povezati sa zahtjevom, auditori, klijenti ili regulatori mogu je smatrati nedokazanom.

Praktičan primjer REG12 audita za zahtjeve za ostvarivanje prava i izvršitelje obrade

Razmotrite B2B SaaS pružatelja usluga koji djeluje kao izvršitelj obrade za podatke o korisničkim računima klijenata i kao voditelj obrade za podatke zaposlenika i marketinške podatke. Priprema se za spremnost prema ISO 27701:2025 i prima upitnik klijenta kojim se traže dokazi o načelu odgovornosti prema GDPR-u.

Tim za privatnost izrađuje REG12 unos audita:

  • Naziv audita: interni audit PIMS-a za Q2, zahtjevi za ostvarivanje prava i upravljanje izvršiteljima obrade
  • Obuhvat PIMS uloga: obveze voditelja obrade i izvršitelja obrade
  • Opseg: radni tok za prava ispitanika, eskalacija korisničke podrške, registar izvršitelja obrade, odobrenje podizvršitelja obrade i dokazi praćenja privatnosti
  • Kriteriji: PIMS Politika zaštite podataka i privatnosti, PIMS Politika praćenja, audita i poboljšanja, obveze prava prema GDPR-u, obveze odgovornosti izvršitelja obrade i zahtjevi klijentskog DPA-a
  • Auditor: pregledavatelj usklađenosti iz sigurnosnih operacija, s evidentiranom provjerom sukoba interesa
  • Uzorkovanje: pet zahtjeva za ostvarivanje prava, tri klijentske prijave koje uključuju podršku za privatnost, pet podizvršitelja obrade, dva pregleda rizika dobavljača i dva odobrenja promjene DPA-a
  • Potrebni dokazi: prijave, vremenske oznake, odobrenja odgovora, provjere identiteta, dubinska analiza dobavljača, obavijesti klijentima i REG unosi
  • Nalazi: jedan zahtjev za ostvarivanje prava imao je potpune dokaze u prijavi, ali nije imao povezano odobrenje zatvaranja. Jedan pregled podizvršitelja obrade imao je istekle dokaze o provjeri sigurnosti.
  • CAPA: ažurirati kontrolni popis zatvaranja zahtjeva za ostvarivanje prava, dodijeliti vlasnika operacija privatnosti, osvježiti dokaze o provjeri sigurnosti dobavljača i provjeriti u roku od 30 dana
  • Ulaz za preispitivanje od strane uprave: uključiti pitanje kvalitete dokaza o pravima i trend provjere sigurnosti dobavljača

Taj jedan unos stvara dokazivu auditnu priču. Pokazuje planiranje, opseg, kriterije, neovisnost, uzorkovanje, nalaze, korektivne radnje i eskalaciju prema preispitivanju od strane uprave.

Preispitivanje od strane uprave: gdje privatnost postaje izvršno upravljanje

Interni audit govori organizaciji što funkcionira, a što ne. Preispitivanje od strane uprave odlučuje što učiniti s tim informacijama.

Mnoge organizacije upravo tu oslabe upravljanje privatnošću. Preispitivanje od strane uprave tretiraju kao prezentaciju, a ne kao forum za odluke. Zapisnici se izrađuju, ali nema jasnog zapisa o odlukama u vezi s rizicima za privatnost, odobrenjima resursa, statusom korektivnih radnji, problemima dobavljača, ciljevima ili promjenama zainteresiranih strana.

Politika praćenja, audita i poboljšanja PIMS-a, točka 4.3.5 izričito navodi potrebne ulaze:

„[Obje uloge] Najviše rukovodstvo MORA tijekom svakog preispitivanja od strane uprave u REG12 pregledati ulaze koji se odnose na nesukladnosti PIMS-a, korektivne radnje, rezultate praćenja, rezultate audita, rizike za privatnost, provjeru sigurnosti dobavljača i promjene zainteresiranih strana.”

Zenith Blueprint, korak 28: preispitivanje od strane uprave, preporučuje ulaze kao što su prethodne radnje, interne i vanjske promjene, učinkovitost i djelotvornost, rezultati audita, rezultati praćenja, ciljevi, incidenti, nesukladnosti, prilike za poboljšanje i potrebe za resursima.

Njegova ključna poruka je izravna:

„Ovo je ključno - preispitivanje od strane uprave nije samo prezentacija; riječ je o donošenju odluka.”

Za InnovatePay Sarah je strukturirala preispitivanje od strane uprave oko izvršnih odluka, a ne oko privida usklađenosti:

  • status prethodnih radnji, iako je to bio prvi pregled
  • promjene konteksta, uključujući očekivanja prema DORA-i od bankarskih klijenata
  • ciljevi privatnosti, uključujući prosječno vrijeme odgovora na DSAR
  • rezultati praćenja, uključujući status povreda i incidenata
  • rezultati internog audita i manji nalaz o provjeri CAPA
  • provjera sigurnosti dobavljača, uključujući pregled prekograničnog podizvršitelja obrade
  • potrebe za resursima, uključujući promjene radnog toka sustava za prijave
  • kontinuirano poboljšanje, uključujući automatizaciju upravljanja dobavljačima

Glavni izvršni direktor odobrio je manju promjenu konfiguracije sustava za prijave radi dodavanja obveznog koraka provjere za korektivne radnje povezane s incidentima privatnosti. Ta je odluka evidentirana u zapisniku i povezana s CAPA zapisom u REG12.

Za organizacije koje integriraju upravljanje ISMS-om i PIMS-om, Politika informacijske sigurnosti, točka 5.3 također podupire učestalost preispitivanja od strane uprave:

„Aktivnosti preispitivanja od strane uprave (prema ISO/IEC 27001 točki 9.3) moraju se provoditi najmanje jednom godišnje i moraju uključivati:”

Kombinirano preispitivanje ISMS-a i PIMS-a može biti učinkovito, ali samo ako se privatnost ne izgubi u općem izvješćivanju o sigurnosti. Dnevni red mora očuvati ulaze specifične za PIMS, kao što su uloge u obradi, prava ispitanika, DPIA-e, provjera sigurnosti izvršitelja obrade, zadržavanje, procjena povrede, ciljevi privatnosti i obveze prema GDPR-u.

CAPA: zatvaranje nalaza uklanjanjem temeljnih uzroka

Korektivne i preventivne radnje mjesto su gdje osiguranje postaje poboljšanje. Nalaz ne smije završiti kao „dokument ažuriran”. Organizacija mora utvrditi temeljni uzrok, provesti smisleno rješenje, dodijeliti vlasništvo, odrediti rokove, provjeriti djelotvornost i zadržati dokaze.

Zenith Blueprint, korak 29: kontinuirano poboljšanje, navodi:

„Korektivna radnja je korak (ili koraci) koji ćete poduzeti kako biste uklonili temeljni uzrok nesukladnosti da se ona ne bi ponovila.”

Razlika između slabe ispravke i snažne korektivne radnje vidi se u dokazima.

NalazSlaba ispravkaSnažna korektivna radnja
Nedostaje odobrenje zatvaranja zahtjeva za ostvarivanje pravaDodati odobrenje u jednu prijavuAžurirati kontrolni popis zatvaranja, osposobiti voditelje podrške, dodati obvezno polje radnog toka i uzorkovati buduće prijave
Istekla provjera sigurnosti podizvršitelja obradeUčitati novo SOC izvješćeDodati praćenje isteka dokaza dobavljača, dodijeliti vlasnika i pregledati sve kritične podizvršitelje obrade
Obrada DPIA rizika nije povezana s inženjerskim radomDodati bilješku u DPIA-uUspostaviti obveznu poveznicu između DPIA radnji i zaostatka poslova proizvoda, zatim provjeriti dokaze zatvaranja
Preispitivanje od strane uprave izostavilo je ciljeve privatnostiDodati slajd sljedeće godineAžurirati predložak dnevnog reda preispitivanja od strane uprave i kontrolni popis obveznih ulaza u REG12
Dokazi nisu sljediviPreimenovati datotekeUvesti pravila imenovanja dokaza, poveznice na registre i zahtjeve za auditno uzorkovanje

Politika praćenja audita i usklađenosti - SME dodatno naglašava vlasništvo uprave nad korektivnim radnjama. Točka 5.4.2 navodi:

„GM mora odobriti plan korektivnih radnji i pratiti njegovu provedbu.”

Točka 5.4.3 dodaje:

„Nalazi audita i ažuriranja statusa moraju biti uključeni u proces preispitivanja ISMS-a od strane uprave.”

Za provjeru specifičnu za PIMS, Politika praćenja, audita i poboljšanja PIMS-a, točka 4.4.7 zahtijeva:

„[Svi] Interni auditor / pregledavatelj usklađenosti MORA provjeriti djelotvornost korektivne radnje u REG12 u roku od 30 dana od prijavljenog zatvaranja korektivne radnje.”

Sarah je to primijenila upravo tako. Njezin je tim prvo proveo ispravku retroaktivnom provjerom posljednje tri korektivne radnje za incidente privatnosti. Zatim je IT proveo korektivnu radnju za temeljni uzrok tako što je provjeru učinio obveznim korakom radnog toka. Trideset dana poslije auditor je uzorkovao tri nove prijave povezane s privatnošću i potvrdio da svaka ima dovršenu provjeru. Tek tada je CAPA zatvorena.

To je narativ kojem auditori vjeruju: nalaz, temeljni uzrok, odluka, rješenje, provjera.

Mapiranje usklađenosti kroz više okvira za osiguranje ISO 27701 PIMS-a

Clarysecov Zenith Controls: vodič za usklađenost kroz više okvira pomaže timovima razumjeti kako se koncepti kontrola iz ISO/IEC 27002:2022 mapiraju na GDPR, NIS2, DORA, NIST CSF 2.0 i auditnu praksu. To je vodič za usklađenost kroz više okvira, a ne zaseban okvir kontrola.

Tri kontrole ISO/IEC 27002:2022 osobito su relevantne za upravljanje PIMS auditom:

  • 5.4 Odgovornosti uprave
  • 5.35 Neovisni pregled informacijske sigurnosti
  • 5.36 Usklađenost s politikama, pravilima i standardima informacijske sigurnosti

Unos Zenith Controls za kontrolu ISO/IEC 27002:2022 5.4, Odgovornosti uprave, povezuje odgovornost uprave s ulogama, resursima, promicanjem politike, neovisnim pregledom i provedbom. Primijenjeno na ISO 27701:2025, najviše rukovodstvo može dodijeliti dužnosti privatnosti, ali i dalje mora preispitivati učinkovitost PIMS-a, odluke o riziku i potrebe za resursima.

Unos Zenith Controls za 5.35, Neovisni pregled informacijske sigurnosti, podupire auditni mehanizam. U području privatnosti neovisni pregled može provjeriti jesu li naučene lekcije iz povreda ugrađene, funkcionira li brisanje, jesu li zapisi zaštićeni i podupiru li dnevnički zapisi istragu.

Unos Zenith Controls za 5.36, Usklađenost s politikama, pravilima i standardima informacijske sigurnosti, podupire kontinuirano praćenje. Politike privatnosti definiraju očekivanja. Praćenje usklađenosti ih provjerava. Neovisni pregled potvrđuje rezultate. Preispitivanje od strane uprave djeluje na temelju njih.

Jedan ciklus osiguranja PIMS-a zatim može poduprijeti više okvira.

OkvirŠto očekujeKako PIMS audit i preispitivanje od strane uprave pomažu
GDPRDokazivo načelo odgovornosti, zakonita obrada, sigurnost, zadržavanje, upravljanje povredama i jasnoća ulogaREG12 bilježi audite privatnosti, praznine u dokazima, korektivne radnje, rizike za privatnost i odluke uprave
NIS2Nadzor uprave, odobrene mjere za rizike, postupanje s incidentima, neprekidnost poslovanja, sigurnost dobavljača i procjena djelotvornostiNalazi audita i zapisnici preispitivanja od strane uprave pokazuju nadzor vodstva, provjeru sigurnosti dobavljača i djelotvornost kontrola
DORAUpravljački i kontrolni aranžmani, upravljanje IKT rizicima, interni audit, testiranje otpornosti, učenje iz incidenata i nadzor rizika trećih stranaIntegrirano preispitivanje ISMS-a i PIMS-a podupire dokaze o operativnoj otpornosti za financijske subjekte i pružatelje IKT usluga
NIST CSF 2.0Ishodi GOVERN za obveze, uloge, politike, strategiju rizika, nadzor i rizik trećih stranaIzlazni rezultati PIMS audita hrane analizu trenutačnog stanja, ciljne ishode, registre rizika i akcijske planove
COBIT i ISACA auditna perspektivaCiljevi upravljanja, sposobnost procesa, dizajn kontrola, mjerenje učinkovitosti i dokazi osiguranjaZapisi preispitivanja PIMS-a pokazuju prava odlučivanja, ciljeve, metrike, otklanjanje problema i sljedivost dokaza

NIS2 Article 20 smješta odobravanje i nadzor upravljanja rizicima kibernetičke sigurnosti na razinu upravljačkog tijela. Article 21 zahtijeva tehničke, operativne i organizacijske mjere temeljene na riziku, uključujući postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, procjenu djelotvornosti, osposobljavanje, kriptografiju, HR sigurnost, kontrolu pristupa, upravljanje imovinom i autentifikaciju gdje je primjenjivo.

DORA se primjenjuje od 17. siječnja 2025. i posebno je važna za financijske subjekte i pružatelje IKT usluga u financijskom ekosustavu. Article 5 čini upravljačko tijelo odgovornim za definiranje, odobravanje i nadzor upravljanja IKT rizicima. Article 6 zahtijeva da se okvir upravljanja IKT rizicima preispituje, poboljšava na temelju naučenih lekcija i podvrgava internom auditu.

NIST CSF 2.0 koristan je za komuniciranje zrelosti. Funkcija GOVERN uključuje organizacijski kontekst, pravne i regulatorne zahtjeve, strategiju upravljanja rizicima, uloge, politike, nadzor i upravljanje rizicima opskrbnog lanca u području kibernetičke sigurnosti. Nalazi PIMS audita i odluke preispitivanja od strane uprave snažni su ulazi za trenutačne i ciljne profile.

Kako različiti auditori provjeravaju iste PIMS dokaze

Isti PIMS dokazi razmatrat će se različito, ovisno o perspektivi auditora.

Profil auditoraPrimarni fokusKljučna pitanja i zahtjevi za dokazima
Auditor za ISO 27001 i ISO 27701Usklađenost sustava upravljanjaPrikažite program internog audita PIMS-a, izvješća o auditu, dokaze nepristranosti, zapise o nesukladnostima, zapisnike preispitivanja od strane uprave i provjeru korektivnih radnji
Procjenitelj za GDPR ili zaštitu podatakaDokazivo načelo odgovornosti prema GDPR Articles 5(2) i 24Prikažite kako se kontrole privatnosti provjeravaju, kako se dokazi zadržavaju i kako uprava postupa po nalazima
Procjenitelj prema DORA-i ili financijski klijentOdgovornost upravljačkog tijela, IKT rizik i otpornostPrikažite izvješća o auditu, izlazne rezultate preispitivanja od strane uprave, provjeru sigurnosti dobavljača, učenje iz incidenata i odluke koje utječu na otpornost podataka klijenata
Implementator NIST CSF 2.0Upravljanje, nadzor i poboljšanje učinkovitostiPrikažite kako se obveze, uloge, politike, strategija rizika, nadzor i radnje poboljšanja prate i prilagođavaju
Auditor prema COBIT ili ISACA pristupuCiljevi upravljanja, sposobnost procesa i dokazi osiguranjaPrikažite ciljeve, odgovorne uloge, metrike, dokaze kontrola, otklanjanje problema i sljedivost odluka

Cilj nije stvoriti pet sustava osiguranja. Cilj je stvoriti jedan dokazima bogat ciklus upravljanja PIMS-om koji se može tumačiti kroz više okvira.

Ciljevi privatnosti i metrike koje uprava treba preispitivati

Preispitivanje od strane uprave mnogo je korisnije kada su ciljevi privatnosti mjerljivi. ISO/IEC 27001:2022 zahtijeva da ciljevi informacijske sigurnosti budu mjerljivi kada je to izvedivo, praćeni, priopćeni i ažurirani. Istu disciplinu treba primijeniti na PIMS ciljeve.

Korisni ciljevi privatnosti uključuju:

  • 100 posto zahtjeva ispitanika za ostvarivanje prava dovršeno unutar internog SLA-a
  • 95 posto visokorizičnih izvršitelja obrade pregledano prije potpisa ugovora
  • 100 posto visokorizičnih DPIA radnji ima dodijeljenog vlasnika i rok
  • nula isteklih zapisa o provjeri sigurnosti za kritične podizvršitelje obrade
  • 100 posto povreda osobnih podataka procijenjeno unutar internog cilja eskalacije
  • 90 posto dovršenosti osposobljavanja o privatnosti temeljenog na ulogama za podršku, HR, inženjering i prodaju
  • 100 posto iznimaka od zadržavanja pregledano tromjesečno
  • 50 posto smanjenja praznina u sljedivosti dokaza kroz dva tromjesečja

Poanta nisu metrike radi dojma. Poanta je kvaliteta odlučivanja. Ako je obrada zahtjeva za ostvarivanje prava snažna, ali su dokazi dobavljača slabi, uprava može usmjeriti resurse. Ako DPIA radnje ostaju otvorene, može se uključiti vodstvo proizvoda. Ako su procjene povreda pravodobne, ali se temeljni uzroci ponavljaju, vodstvo može zahtijevati dublje korektivne radnje.

Uobičajeni obrasci propusta prije ISO 27701 PIMS audita

Clarysec često uočava iste probleme prije vanjskih pregleda osiguranja privatnosti:

  • plan internog audita postoji, ali nije temeljen na riziku
  • auditor auditira vlastiti rad i nije evidentirano obrazloženje neovisnosti
  • nalazi audita nemaju upućivanja na dokaze
  • dokazi postoje, ali nisu sljedivi do zahtjeva
  • CAPA ispravlja dokumente, ali ne temeljne uzroke
  • zapisnici preispitivanja od strane uprave navode teme, ali ne odluke
  • ciljevi privatnosti neodređeni su ili se ne mjere
  • provjera sigurnosti dobavljača provodi se samo pri uvođenju
  • DPIA radnje ne prate se nakon odobrenja
  • nalazi audita ne uključuju se u preispitivanje od strane uprave
  • korektivne radnje zatvaraju se bez testiranja djelotvornosti

To nisu neuobičajeni propusti. Događaju se kada upravljanje privatnošću raste kroz proračunske tablice, e-poštu i izolirane dokumente politika. REG12 i Clarysecov skup PIMS politika osmišljeni su kako bi fragmentirane aktivnosti pretvorili u koherentan sustav osiguranja.

Dnevni red za 60-minutno preispitivanje PIMS-a od strane uprave

Ako se vaša organizacija priprema za ISO 27701:2025, načelo odgovornosti prema GDPR-u, dubinsku analizu klijenata prema DORA-i ili nadzor izvršnog rukovodstva prema NIS2, počnite s usmjerenim dnevnim redom preispitivanja od strane uprave:

  1. Potvrditi opseg PIMS-a, uloge i veće promjene
  2. Pregledati ciljeve privatnosti i metrike
  3. Pregledati rezultate internog audita i praznine u kvaliteti dokaza
  4. Pregledati nesukladnosti i status CAPA
  5. Pregledati registar rizika privatnosti i DPIA trendove
  6. Pregledati provjeru sigurnosti dobavljača i podizvršitelja obrade
  7. Pregledati incidente, procjene povreda i naučene lekcije
  8. Pregledati regulatorne, ugovorne i promjene zainteresiranih strana
  9. Odobriti potrebe za resursima, odluke o riziku i radnje poboljšanja
  10. Evidentirati odluke, vlasnike i rokove u REG12

Ne čekajte certifikaciju da biste održali ovaj sastanak. Cjelovito, ali jednostavno preispitivanje od strane uprave sada vrijedi više od savršenog nakon što se auditni prozor zatvori.

Učinite svoj ISO 27701:2025 PIMS dokazivim

Upravljanje ISO 27701:2025 PIMS-om prema GDPR-u u konačnici se svodi na dokaz. Ne teorijski dokaz, nego operativni dokaz: planirani auditi, neovisni pregled, pouzdani dokazi, odluke uprave, korektivne radnje i mjerljivo poboljšanje.

Clarysec pomaže organizacijama izgraditi taj dokaz bez nepotrebne birokracije. Počnite s:

Ako vaš program privatnosti već ima DPIA-e, kontrole izvršitelja obrade, radne tokove za prava ispitanika i postupke za povrede, sljedeći je korak dokazati da oni funkcioniraju kao sustav. Izgradite program audita, provedite REG12 pregled, ozbiljno postupajte s nalazima i stavite učinkovitost privatnosti pred upravu.

Preuzmite Clarysec PIMS paket politika, upotrijebite Zenith Blueprint za provedbu prvog ciklusa audita i upotrijebite Zenith Controls kako biste jedan auditni trag pretvorili u osiguranje kroz više okvira. Tako PIMS postaje spreman za audit, usklađen s načelom odgovornosti prema GDPR-u i vjerodostojan klijentima, regulatorima i vodstvu.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Upravina ocjena prema ISO 27001 kao dokaz za NIS2 i DORA

Upravina ocjena prema ISO 27001 kao dokaz za NIS2 i DORA

Upravina ocjena prema ISO/IEC 27001:2022, točka 9.3, postaje praktičan dokazni mehanizam za upravni odbor kojim se potvrđuje nadzor nad kibernetičkom sigurnošću prema NIS2 i DORA. Ovaj vodič pokazuje kako CISO-i, voditelji usklađenosti, revizori i vlasnici procesa mogu pretvoriti zapisnike ocjene, KPI-jeve, incidente, rizike i korektivne radnje u dokazive upravljačke dokaze.

Primjenjivost kontrola ISO 27701 prema ulogama iz GDPR-a

Primjenjivost kontrola ISO 27701 prema ulogama iz GDPR-a

Saznajte kako odrediti koje se PIMS kontrole ISO 27701 primjenjuju prema ulogama voditelja obrade, izvršitelja obrade, zajedničkog voditelja obrade i podizvršitelja obrade prema GDPR-u te kako dokumentirati dokaze spremne za reviziju uporabom REG02, REG03, REG08, Clarysec politika, Zenith Blueprinta i Zenith Controlsa.