ISO 27701:2025 PIMS audit i dokazi za GDPR

Sarah, voditeljica usklađenosti u fintech pružatelju usluga InnovatePay, otvorila je poruku e-pošte svojeg glavnog izvršnog direktora. Poruka je zvučala jednostavno, ali je promijenila cijeli program privatnosti.
„Odličan posao na novim PIMS politikama za naš ISO 27701 projekt. Ali kako znamo da išta od toga stvarno funkcionira? I kako to dokazujemo auditorima, bankarskim klijentima i regulatorima?”
To je trenutak u kojem sustav upravljanja informacijama o privatnosti uspijeva ili ne uspijeva.
InnovatePay je već imao certificirani sustav upravljanja informacijskom sigurnošću prema ISO/IEC 27001:2022. Tim za privatnost izradio je DPIA predloške, zapise o izvršiteljima obrade, pravila zadržavanja, postupke za povrede i radne tokove za prava ispitanika. Repozitorij politika izgledao je zrelo. Problem je bio u dokazima.
GDPR Article 5(2) izričito propisuje načelo odgovornosti. Voditelji obrade odgovorni su za načela privatnosti i moraju moći dokazati usklađenost. Korporativni bankarski klijenti postavljali su sve detaljnija pitanja o riziku trećih strana zbog DORA-e. NIS2 je povećao zabrinutost vodstva zbog obveza upravljačkog tijela. Interno vodstvo željelo je sigurnost da privatnost nije samo mapa dobrih namjera.
Sarah nije trebala još jednu politiku. Trebala je mehanizam za osiguranje dokaza.
U tome je stvarna vrijednost upravljanja ISO 27701:2025 PIMS auditom i preispitivanjem od strane uprave. Ono pretvara operacije privatnosti u dokaze. Interni auditi provjeravaju funkcioniraju li kontrole. Preispitivanje od strane uprave pretvara nalaze, rizike za privatnost, probleme s dobavljačima, rezultate praćenja i regulatorne promjene u odluke. Korektivne radnje uklanjaju temeljne uzroke. Registri dokaza čine cijelu priču sljedivom.
Za SaaS, fintech, HR tehnologiju, upravljane usluge, zdravstvene platforme i podatkovno intenzivne MSP-ove to je razlika između tvrdnje „imamo kontrole privatnosti” i dokaza „naš sustav upravljanja privatnošću radi, preispituje se i poboljšava”.
Praznina u osiguranju PIMS-a pri dokazivanju načela odgovornosti prema GDPR-u
Većina programa privatnosti može odgovoriti na osnovna operativna pitanja:
- Imamo li DPIA proces?
- Vodimo li registar izvršitelja obrade?
- Odgovaramo li na zahtjeve ispitanika za ostvarivanje prava?
- Imamo li postupak za povrede?
- Održavamo li obavijesti o privatnosti i pravila zadržavanja?
Manji broj njih može odgovoriti na pitanja koja auditori i korporativni klijenti doista postavljaju:
- Kada je PIMS posljednji put auditiran?
- Tko ga je auditirao i je li bio dovoljno neovisan?
- Koji su zahtjevi, politike i obveze prema GDPR-u provjereni?
- Koji su dokazi uzorkovani?
- Koji su nalazi utvrđeni?
- Što je uprava odlučila?
- Je li provjerena djelotvornost korektivnih radnji?
- Možemo li pratiti dokaze od zahtjeva, preko kontrole, do pregleda?
To je praznina u osiguranju PIMS-a.
ISO/IEC 27001:2022 pruža temelj sustava upravljanja kroz procjenu rizika, ciljeve, interni audit prema točki 9.2, preispitivanje od strane uprave prema točki 9.3 i korektivne radnje prema točki 10.2. ISO 27701:2025 proširuje tu logiku osiguranja na privatnost i upravljanje obradom osobnih podataka. GDPR zatim daje pravni razlog zašto su dokazi važni, osobito kroz Article 5(2), Article 24 i, kada je riječ o sigurnosti obrade, Article 32.
PIMS mora pokazati da organizacija:
- zna djeluje li kao voditelj obrade, izvršitelj obrade, zajednički voditelj obrade ili podizvršitelj obrade
- prati pravne, regulatorne, ugovorne i klijentske zahtjeve u području privatnosti
- provjerava kontrole privatnosti kroz planirane audite i praćenje
- evidentira praznine u dokazima i nesukladnosti
- eskalira značajna pitanja vodstvu
- preispituje ciljeve privatnosti, rizike i provjeru sigurnosti dobavljača
- provjerava korektivne radnje nakon zatvaranja
- zadržava dokaze u obliku kojem auditori mogu vjerovati
Clarysecov model izgrađen je oko te zatvorene petlje.
REG12 kao okosnica upravljanja ISO 27701:2025 PIMS auditom
Praktično središte Clarysecova modela osiguranja PIMS-a jest REG12, registar dokaza za praćenje PIMS-a, audit, korektivne radnje i preispitivanje od strane uprave.
Prva povezana obveza iz politike namjerno je izravna. U Politici praćenja, audita i poboljšanja PIMS-a, točka 4.2.1 navodi:
„[Svi] Interni auditor / pregledavatelj usklađenosti MORA jednom godišnje pripremiti program internog audita PIMS-a temeljen na riziku u REG12 prije prvog planiranog ciklusa PIMS audita.”
Time se sprječava uobičajeni propust u kojem se program audita izrađuje dva tjedna prije certifikacije ili tek nakon što klijent zatraži dokaze. Program PIMS audita treba biti temeljen na riziku, odobren, dokumentiran i dostupan prije početka prvog ciklusa audita.
Ista politika pretvara neovisnost auditora u dokaz. Točka 4.2.3 navodi:
„[Svi] Interni auditor / pregledavatelj usklađenosti MORA evidentirati provjere neovisnosti auditora i sukoba interesa u REG12 prije svakog auditnog angažmana.”
To je osobito važno za MSP-ove, gdje jedna osoba može projektirati procese privatnosti, provoditi ih i biti u iskušenju da ih sama auditira. Neovisnost ne znači uvijek velik odjel internog audita. Ona znači objektivnost, svjesnost o sukobu interesa i dokumentirano obrazloženje zašto dodijeljeni pregledavatelj može provesti audit nepristrano.
Snažan ciklus osiguranja vođen REG12 obuhvaća deset koraka:
- Planirati program internog audita PIMS-a temeljen na riziku
- Definirati opseg, kriterije, ciljeve i zahtjeve za dokazima
- Potvrditi neovisnost auditora i sukobe interesa
- Provesti uzorkovanje, razgovore i pregled dokaza
- Evidentirati nalaze, praznine u dokazima i nesukladnosti
- Dodijeliti korektivne radnje s vlasnicima i rokovima
- Provjeriti djelotvornost korektivnih radnji
- Uključiti rezultate u preispitivanje od strane uprave
- Ažurirati ciljeve, rizike, resurse i kontrole
- Zadržati sljedive dokaze za ISO, GDPR i dokazivanje sigurnosti prema zahtjevima klijenata
Tako upravljanje privatnošću postaje operativno vjerodostojno.
Izrada programa internog audita PIMS-a temeljenog na riziku
Zenith Blueprint: auditorov plan provedbe u 30 koraka smješta interni audit u fazu audita, pregleda i poboljšanja, korak 25: program internog audita. Naglašava da interne audite treba planirati u intervalima, obuhvatiti važne procese i prethodne rezultate audita, osigurati objektivnost i nepristranost te izvijestiti upravu o rezultatima.
Njegov je praktični savjet jednostavan:
„Pri planiranju audita razmotrite veći napor u područjima koja su kritična ili su u prošlosti imala probleme.”
Za InnovatePay to je značilo davanje prioriteta podacima za biometrijsku autentifikaciju, prekograničnim prijenosima prema podizvršitelju obrade sa sjedištem u SAD-u, izvršavanju prava ispitanika i provjeri sigurnosti dobavljača za bankarske klijente. Za drugog SaaS pružatelja usluga to može značiti uvođenje izvršitelja obrade, eskalacije privatnosti u prijavama podrške, radne tokove brisanja i procjenu povrede.
Upotrebljiv program PIMS audita treba sadržavati sljedeće komponente.
| Komponenta audita | Što treba definirati | Primjer za ISO 27701:2025 i GDPR |
|---|---|---|
| Opseg | Procese, lokacije, proizvode, sustave i PIMS uloge | Marketinška obrada u ulozi voditelja obrade, klijentska platforma u ulozi izvršitelja obrade, uvođenje podizvršitelja obrade |
| Kriteriji | Politike, zahtjeve ISO 27701:2025, obveze prema GDPR-u, ugovore i postupke | PIMS politike, ugovori o obradi podataka, DPIA postupak, politika zadržavanja |
| Učestalost | Godišnji cjeloviti audit uz provjere temeljene na riziku | Cjeloviti PIMS audit jednom godišnje, tromjesečne provjere zahtjeva za ostvarivanje prava i promjena izvršitelja obrade |
| Neovisnost | Dodjelu auditora i provjeru sukoba interesa | Vršnjački audit dokaza privatnosti od strane upravljanja sigurnošću, vanjski konzultant auditira visokorizični DPIA proces |
| Dokazi | Registre, prijave, dnevničke zapise, odobrenja, zapisnike sastanaka i izvješća | REG12, DPIA registar, registar izvršitelja obrade, evidencija povreda, zapisnici preispitivanja od strane uprave |
| Izvješćivanje | Nalaze, ozbiljnost, vlasnike i rokove | Manja nesukladnost zbog nepotpune sljedivosti dokaza, CAPA dodijeljena vlasniku privatnosti |
| Naknadne aktivnosti | Provjeru djelotvornosti | Uzorkovati tri ispravljena zapisa u roku od 30 dana od zatvaranja |
Clarysecove šire auditne politike podupiru istu strukturu. Politika praćenja audita i usklađenosti - SME, točka 5.1.1 navodi:
„Glavni direktor (GM) mora odobriti godišnji plan audita.”
Točka 5.2.3 dodaje:
„Svaki audit mora uključivati definirani opseg, ciljeve, odgovorno osoblje i potrebne dokaze.”
Za veće organizacije Politika praćenja audita i usklađenosti, točka 5.2 navodi:
„Plan audita temeljen na riziku mora se izraditi i odobriti jednom godišnje, uzimajući u obzir:”
Točka 5.4 navodi:
„Organizacija mora održavati registar audita koji sadržava:”
Poanta nije birokracija. Poanta je sljedivost. Planirani program audita, odobreni plan audita i održavani registar audita stvaraju prvi sloj dokaza da se PIMS-om upravlja, a ne improvizira.
Provedba audita: uzorkovanje, razgovori i kvaliteta dokaza
Zenith Blueprint, korak 26: provedba audita, preporučuje razgovore, pregled dokumentacije, opažanje, uzorkovanje i činjenično evidentiranje dokaza. Navodi:
„Dok prikupljate dokaze, bilježite svoje nalaze. Zabilježite gdje su stvari usklađene sa zahtjevom (pozitivni nalazi), a gdje nisu (potencijalne nesukladnosti ili opažanja).”
PIMS audit ne smije stati na pitanju postoji li proces. Mora provjeriti funkcionira li proces.
Sarahin tim odabrao je CRM platformu InnovatePaya. Mapa podataka PIMS-a navodila je da se neaktivni korisnički računi trebaju anonimizirati nakon dvije godine. Auditor je zatražio izvješće o anonimizaciji za posljednje tromjesečje, uzorkovao pet zapisa i provjerio da se osobni podaci više ne mogu oporaviti. Taj je uzorak stvorio objektivne dokaze.
Isti pristup može se primijeniti u različitim područjima privatnosti:
- odabrati DPIA-u i provjeriti odobrenje, obradu rizika, prihvaćanje preostalog rizika i praćenje radnji
- odabrati izvršitelja obrade i provjeriti ugovorne odredbe, dubinsku analizu dobavljača i kontinuirano praćenje
- odabrati zahtjev za ostvarivanje prava i provjeriti provjere identiteta, praćenje rokova i odobrenje odgovora
- odabrati procjenu povrede i provjeriti je li primijenjena definicija povrede osobnih podataka prema GDPR-u
- odabrati pravilo zadržavanja i provjeriti dokaze o brisanju ili anonimizaciji
- odabrati cilj privatnosti i provjeriti dokaze mjerenja
Clarysecove politike privatnosti podupiru ovu auditnu disciplinu. Politika zaštite podataka i privatnosti - SME, točka 5.3.3 navodi:
„Redoviti auditi privatnosti ili provjere kontrola moraju se provoditi i evidentirati”
Korporativna Politika zaštite podataka i privatnosti, točka 5.4 navodi:
„Interni audit usklađenosti privatnosti mora se provoditi jednom godišnje ili pri većim organizacijskim ili regulatornim promjenama. Opseg audita mora uključivati:”
Taj okidač promjene je važan. Program PIMS audita treba reagirati na nove AI značajke, nove zemlje, nove podizvršitelje obrade, nove kategorije osobnih podataka, značajne incidente, akvizicije, regulatorne promjene i značajne obveze prema klijentima.
Tijekom audita InnovatePaya tim je utvrdio manju nesukladnost. Korektivne radnje za incidente u vezi s privatnošću evidentirale su se, ali provjera djelotvornosti nije bila dosljedno dokumentirana. Neke radnje bile su označene kao dovršene, ali nije bilo neovisnih dokaza da je temeljni uzrok uklonjen.
To nije bio neuspjeh privatnosti. To je bio sustav osiguranja koji radi svoj posao.
Politika dokumentiranih informacija i upravljanja dokazima PIMS-a, točka 4.3.4 zahtijeva upravo evidentiranje takve praznine:
„[Svi] Interni auditor / pregledavatelj usklađenosti MORA evidentirati praznine u potpunosti, točnosti ili sljedivosti dokaza u REG12 tijekom svakog planiranog audita ili pregleda usklađenosti.”
Kvaliteta dokaza dio je načela odgovornosti. Ako kontrola radi, ali se ne može pratiti, uzorkovati ili povezati sa zahtjevom, auditori, klijenti ili regulatori mogu je smatrati nedokazanom.
Praktičan primjer REG12 audita za zahtjeve za ostvarivanje prava i izvršitelje obrade
Razmotrite B2B SaaS pružatelja usluga koji djeluje kao izvršitelj obrade za podatke o korisničkim računima klijenata i kao voditelj obrade za podatke zaposlenika i marketinške podatke. Priprema se za spremnost prema ISO 27701:2025 i prima upitnik klijenta kojim se traže dokazi o načelu odgovornosti prema GDPR-u.
Tim za privatnost izrađuje REG12 unos audita:
- Naziv audita: interni audit PIMS-a za Q2, zahtjevi za ostvarivanje prava i upravljanje izvršiteljima obrade
- Obuhvat PIMS uloga: obveze voditelja obrade i izvršitelja obrade
- Opseg: radni tok za prava ispitanika, eskalacija korisničke podrške, registar izvršitelja obrade, odobrenje podizvršitelja obrade i dokazi praćenja privatnosti
- Kriteriji: PIMS Politika zaštite podataka i privatnosti, PIMS Politika praćenja, audita i poboljšanja, obveze prava prema GDPR-u, obveze odgovornosti izvršitelja obrade i zahtjevi klijentskog DPA-a
- Auditor: pregledavatelj usklađenosti iz sigurnosnih operacija, s evidentiranom provjerom sukoba interesa
- Uzorkovanje: pet zahtjeva za ostvarivanje prava, tri klijentske prijave koje uključuju podršku za privatnost, pet podizvršitelja obrade, dva pregleda rizika dobavljača i dva odobrenja promjene DPA-a
- Potrebni dokazi: prijave, vremenske oznake, odobrenja odgovora, provjere identiteta, dubinska analiza dobavljača, obavijesti klijentima i REG unosi
- Nalazi: jedan zahtjev za ostvarivanje prava imao je potpune dokaze u prijavi, ali nije imao povezano odobrenje zatvaranja. Jedan pregled podizvršitelja obrade imao je istekle dokaze o provjeri sigurnosti.
- CAPA: ažurirati kontrolni popis zatvaranja zahtjeva za ostvarivanje prava, dodijeliti vlasnika operacija privatnosti, osvježiti dokaze o provjeri sigurnosti dobavljača i provjeriti u roku od 30 dana
- Ulaz za preispitivanje od strane uprave: uključiti pitanje kvalitete dokaza o pravima i trend provjere sigurnosti dobavljača
Taj jedan unos stvara dokazivu auditnu priču. Pokazuje planiranje, opseg, kriterije, neovisnost, uzorkovanje, nalaze, korektivne radnje i eskalaciju prema preispitivanju od strane uprave.
Preispitivanje od strane uprave: gdje privatnost postaje izvršno upravljanje
Interni audit govori organizaciji što funkcionira, a što ne. Preispitivanje od strane uprave odlučuje što učiniti s tim informacijama.
Mnoge organizacije upravo tu oslabe upravljanje privatnošću. Preispitivanje od strane uprave tretiraju kao prezentaciju, a ne kao forum za odluke. Zapisnici se izrađuju, ali nema jasnog zapisa o odlukama u vezi s rizicima za privatnost, odobrenjima resursa, statusom korektivnih radnji, problemima dobavljača, ciljevima ili promjenama zainteresiranih strana.
Politika praćenja, audita i poboljšanja PIMS-a, točka 4.3.5 izričito navodi potrebne ulaze:
„[Obje uloge] Najviše rukovodstvo MORA tijekom svakog preispitivanja od strane uprave u REG12 pregledati ulaze koji se odnose na nesukladnosti PIMS-a, korektivne radnje, rezultate praćenja, rezultate audita, rizike za privatnost, provjeru sigurnosti dobavljača i promjene zainteresiranih strana.”
Zenith Blueprint, korak 28: preispitivanje od strane uprave, preporučuje ulaze kao što su prethodne radnje, interne i vanjske promjene, učinkovitost i djelotvornost, rezultati audita, rezultati praćenja, ciljevi, incidenti, nesukladnosti, prilike za poboljšanje i potrebe za resursima.
Njegova ključna poruka je izravna:
„Ovo je ključno - preispitivanje od strane uprave nije samo prezentacija; riječ je o donošenju odluka.”
Za InnovatePay Sarah je strukturirala preispitivanje od strane uprave oko izvršnih odluka, a ne oko privida usklađenosti:
- status prethodnih radnji, iako je to bio prvi pregled
- promjene konteksta, uključujući očekivanja prema DORA-i od bankarskih klijenata
- ciljevi privatnosti, uključujući prosječno vrijeme odgovora na DSAR
- rezultati praćenja, uključujući status povreda i incidenata
- rezultati internog audita i manji nalaz o provjeri CAPA
- provjera sigurnosti dobavljača, uključujući pregled prekograničnog podizvršitelja obrade
- potrebe za resursima, uključujući promjene radnog toka sustava za prijave
- kontinuirano poboljšanje, uključujući automatizaciju upravljanja dobavljačima
Glavni izvršni direktor odobrio je manju promjenu konfiguracije sustava za prijave radi dodavanja obveznog koraka provjere za korektivne radnje povezane s incidentima privatnosti. Ta je odluka evidentirana u zapisniku i povezana s CAPA zapisom u REG12.
Za organizacije koje integriraju upravljanje ISMS-om i PIMS-om, Politika informacijske sigurnosti, točka 5.3 također podupire učestalost preispitivanja od strane uprave:
„Aktivnosti preispitivanja od strane uprave (prema ISO/IEC 27001 točki 9.3) moraju se provoditi najmanje jednom godišnje i moraju uključivati:”
Kombinirano preispitivanje ISMS-a i PIMS-a može biti učinkovito, ali samo ako se privatnost ne izgubi u općem izvješćivanju o sigurnosti. Dnevni red mora očuvati ulaze specifične za PIMS, kao što su uloge u obradi, prava ispitanika, DPIA-e, provjera sigurnosti izvršitelja obrade, zadržavanje, procjena povrede, ciljevi privatnosti i obveze prema GDPR-u.
CAPA: zatvaranje nalaza uklanjanjem temeljnih uzroka
Korektivne i preventivne radnje mjesto su gdje osiguranje postaje poboljšanje. Nalaz ne smije završiti kao „dokument ažuriran”. Organizacija mora utvrditi temeljni uzrok, provesti smisleno rješenje, dodijeliti vlasništvo, odrediti rokove, provjeriti djelotvornost i zadržati dokaze.
Zenith Blueprint, korak 29: kontinuirano poboljšanje, navodi:
„Korektivna radnja je korak (ili koraci) koji ćete poduzeti kako biste uklonili temeljni uzrok nesukladnosti da se ona ne bi ponovila.”
Razlika između slabe ispravke i snažne korektivne radnje vidi se u dokazima.
| Nalaz | Slaba ispravka | Snažna korektivna radnja |
|---|---|---|
| Nedostaje odobrenje zatvaranja zahtjeva za ostvarivanje prava | Dodati odobrenje u jednu prijavu | Ažurirati kontrolni popis zatvaranja, osposobiti voditelje podrške, dodati obvezno polje radnog toka i uzorkovati buduće prijave |
| Istekla provjera sigurnosti podizvršitelja obrade | Učitati novo SOC izvješće | Dodati praćenje isteka dokaza dobavljača, dodijeliti vlasnika i pregledati sve kritične podizvršitelje obrade |
| Obrada DPIA rizika nije povezana s inženjerskim radom | Dodati bilješku u DPIA-u | Uspostaviti obveznu poveznicu između DPIA radnji i zaostatka poslova proizvoda, zatim provjeriti dokaze zatvaranja |
| Preispitivanje od strane uprave izostavilo je ciljeve privatnosti | Dodati slajd sljedeće godine | Ažurirati predložak dnevnog reda preispitivanja od strane uprave i kontrolni popis obveznih ulaza u REG12 |
| Dokazi nisu sljedivi | Preimenovati datoteke | Uvesti pravila imenovanja dokaza, poveznice na registre i zahtjeve za auditno uzorkovanje |
Politika praćenja audita i usklađenosti - SME dodatno naglašava vlasništvo uprave nad korektivnim radnjama. Točka 5.4.2 navodi:
„GM mora odobriti plan korektivnih radnji i pratiti njegovu provedbu.”
Točka 5.4.3 dodaje:
„Nalazi audita i ažuriranja statusa moraju biti uključeni u proces preispitivanja ISMS-a od strane uprave.”
Za provjeru specifičnu za PIMS, Politika praćenja, audita i poboljšanja PIMS-a, točka 4.4.7 zahtijeva:
„[Svi] Interni auditor / pregledavatelj usklađenosti MORA provjeriti djelotvornost korektivne radnje u REG12 u roku od 30 dana od prijavljenog zatvaranja korektivne radnje.”
Sarah je to primijenila upravo tako. Njezin je tim prvo proveo ispravku retroaktivnom provjerom posljednje tri korektivne radnje za incidente privatnosti. Zatim je IT proveo korektivnu radnju za temeljni uzrok tako što je provjeru učinio obveznim korakom radnog toka. Trideset dana poslije auditor je uzorkovao tri nove prijave povezane s privatnošću i potvrdio da svaka ima dovršenu provjeru. Tek tada je CAPA zatvorena.
To je narativ kojem auditori vjeruju: nalaz, temeljni uzrok, odluka, rješenje, provjera.
Mapiranje usklađenosti kroz više okvira za osiguranje ISO 27701 PIMS-a
Clarysecov Zenith Controls: vodič za usklađenost kroz više okvira pomaže timovima razumjeti kako se koncepti kontrola iz ISO/IEC 27002:2022 mapiraju na GDPR, NIS2, DORA, NIST CSF 2.0 i auditnu praksu. To je vodič za usklađenost kroz više okvira, a ne zaseban okvir kontrola.
Tri kontrole ISO/IEC 27002:2022 osobito su relevantne za upravljanje PIMS auditom:
- 5.4 Odgovornosti uprave
- 5.35 Neovisni pregled informacijske sigurnosti
- 5.36 Usklađenost s politikama, pravilima i standardima informacijske sigurnosti
Unos Zenith Controls za kontrolu ISO/IEC 27002:2022 5.4, Odgovornosti uprave, povezuje odgovornost uprave s ulogama, resursima, promicanjem politike, neovisnim pregledom i provedbom. Primijenjeno na ISO 27701:2025, najviše rukovodstvo može dodijeliti dužnosti privatnosti, ali i dalje mora preispitivati učinkovitost PIMS-a, odluke o riziku i potrebe za resursima.
Unos Zenith Controls za 5.35, Neovisni pregled informacijske sigurnosti, podupire auditni mehanizam. U području privatnosti neovisni pregled može provjeriti jesu li naučene lekcije iz povreda ugrađene, funkcionira li brisanje, jesu li zapisi zaštićeni i podupiru li dnevnički zapisi istragu.
Unos Zenith Controls za 5.36, Usklađenost s politikama, pravilima i standardima informacijske sigurnosti, podupire kontinuirano praćenje. Politike privatnosti definiraju očekivanja. Praćenje usklađenosti ih provjerava. Neovisni pregled potvrđuje rezultate. Preispitivanje od strane uprave djeluje na temelju njih.
Jedan ciklus osiguranja PIMS-a zatim može poduprijeti više okvira.
| Okvir | Što očekuje | Kako PIMS audit i preispitivanje od strane uprave pomažu |
|---|---|---|
| GDPR | Dokazivo načelo odgovornosti, zakonita obrada, sigurnost, zadržavanje, upravljanje povredama i jasnoća uloga | REG12 bilježi audite privatnosti, praznine u dokazima, korektivne radnje, rizike za privatnost i odluke uprave |
| NIS2 | Nadzor uprave, odobrene mjere za rizike, postupanje s incidentima, neprekidnost poslovanja, sigurnost dobavljača i procjena djelotvornosti | Nalazi audita i zapisnici preispitivanja od strane uprave pokazuju nadzor vodstva, provjeru sigurnosti dobavljača i djelotvornost kontrola |
| DORA | Upravljački i kontrolni aranžmani, upravljanje IKT rizicima, interni audit, testiranje otpornosti, učenje iz incidenata i nadzor rizika trećih strana | Integrirano preispitivanje ISMS-a i PIMS-a podupire dokaze o operativnoj otpornosti za financijske subjekte i pružatelje IKT usluga |
| NIST CSF 2.0 | Ishodi GOVERN za obveze, uloge, politike, strategiju rizika, nadzor i rizik trećih strana | Izlazni rezultati PIMS audita hrane analizu trenutačnog stanja, ciljne ishode, registre rizika i akcijske planove |
| COBIT i ISACA auditna perspektiva | Ciljevi upravljanja, sposobnost procesa, dizajn kontrola, mjerenje učinkovitosti i dokazi osiguranja | Zapisi preispitivanja PIMS-a pokazuju prava odlučivanja, ciljeve, metrike, otklanjanje problema i sljedivost dokaza |
NIS2 Article 20 smješta odobravanje i nadzor upravljanja rizicima kibernetičke sigurnosti na razinu upravljačkog tijela. Article 21 zahtijeva tehničke, operativne i organizacijske mjere temeljene na riziku, uključujući postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, procjenu djelotvornosti, osposobljavanje, kriptografiju, HR sigurnost, kontrolu pristupa, upravljanje imovinom i autentifikaciju gdje je primjenjivo.
DORA se primjenjuje od 17. siječnja 2025. i posebno je važna za financijske subjekte i pružatelje IKT usluga u financijskom ekosustavu. Article 5 čini upravljačko tijelo odgovornim za definiranje, odobravanje i nadzor upravljanja IKT rizicima. Article 6 zahtijeva da se okvir upravljanja IKT rizicima preispituje, poboljšava na temelju naučenih lekcija i podvrgava internom auditu.
NIST CSF 2.0 koristan je za komuniciranje zrelosti. Funkcija GOVERN uključuje organizacijski kontekst, pravne i regulatorne zahtjeve, strategiju upravljanja rizicima, uloge, politike, nadzor i upravljanje rizicima opskrbnog lanca u području kibernetičke sigurnosti. Nalazi PIMS audita i odluke preispitivanja od strane uprave snažni su ulazi za trenutačne i ciljne profile.
Kako različiti auditori provjeravaju iste PIMS dokaze
Isti PIMS dokazi razmatrat će se različito, ovisno o perspektivi auditora.
| Profil auditora | Primarni fokus | Ključna pitanja i zahtjevi za dokazima |
|---|---|---|
| Auditor za ISO 27001 i ISO 27701 | Usklađenost sustava upravljanja | Prikažite program internog audita PIMS-a, izvješća o auditu, dokaze nepristranosti, zapise o nesukladnostima, zapisnike preispitivanja od strane uprave i provjeru korektivnih radnji |
| Procjenitelj za GDPR ili zaštitu podataka | Dokazivo načelo odgovornosti prema GDPR Articles 5(2) i 24 | Prikažite kako se kontrole privatnosti provjeravaju, kako se dokazi zadržavaju i kako uprava postupa po nalazima |
| Procjenitelj prema DORA-i ili financijski klijent | Odgovornost upravljačkog tijela, IKT rizik i otpornost | Prikažite izvješća o auditu, izlazne rezultate preispitivanja od strane uprave, provjeru sigurnosti dobavljača, učenje iz incidenata i odluke koje utječu na otpornost podataka klijenata |
| Implementator NIST CSF 2.0 | Upravljanje, nadzor i poboljšanje učinkovitosti | Prikažite kako se obveze, uloge, politike, strategija rizika, nadzor i radnje poboljšanja prate i prilagođavaju |
| Auditor prema COBIT ili ISACA pristupu | Ciljevi upravljanja, sposobnost procesa i dokazi osiguranja | Prikažite ciljeve, odgovorne uloge, metrike, dokaze kontrola, otklanjanje problema i sljedivost odluka |
Cilj nije stvoriti pet sustava osiguranja. Cilj je stvoriti jedan dokazima bogat ciklus upravljanja PIMS-om koji se može tumačiti kroz više okvira.
Ciljevi privatnosti i metrike koje uprava treba preispitivati
Preispitivanje od strane uprave mnogo je korisnije kada su ciljevi privatnosti mjerljivi. ISO/IEC 27001:2022 zahtijeva da ciljevi informacijske sigurnosti budu mjerljivi kada je to izvedivo, praćeni, priopćeni i ažurirani. Istu disciplinu treba primijeniti na PIMS ciljeve.
Korisni ciljevi privatnosti uključuju:
- 100 posto zahtjeva ispitanika za ostvarivanje prava dovršeno unutar internog SLA-a
- 95 posto visokorizičnih izvršitelja obrade pregledano prije potpisa ugovora
- 100 posto visokorizičnih DPIA radnji ima dodijeljenog vlasnika i rok
- nula isteklih zapisa o provjeri sigurnosti za kritične podizvršitelje obrade
- 100 posto povreda osobnih podataka procijenjeno unutar internog cilja eskalacije
- 90 posto dovršenosti osposobljavanja o privatnosti temeljenog na ulogama za podršku, HR, inženjering i prodaju
- 100 posto iznimaka od zadržavanja pregledano tromjesečno
- 50 posto smanjenja praznina u sljedivosti dokaza kroz dva tromjesečja
Poanta nisu metrike radi dojma. Poanta je kvaliteta odlučivanja. Ako je obrada zahtjeva za ostvarivanje prava snažna, ali su dokazi dobavljača slabi, uprava može usmjeriti resurse. Ako DPIA radnje ostaju otvorene, može se uključiti vodstvo proizvoda. Ako su procjene povreda pravodobne, ali se temeljni uzroci ponavljaju, vodstvo može zahtijevati dublje korektivne radnje.
Uobičajeni obrasci propusta prije ISO 27701 PIMS audita
Clarysec često uočava iste probleme prije vanjskih pregleda osiguranja privatnosti:
- plan internog audita postoji, ali nije temeljen na riziku
- auditor auditira vlastiti rad i nije evidentirano obrazloženje neovisnosti
- nalazi audita nemaju upućivanja na dokaze
- dokazi postoje, ali nisu sljedivi do zahtjeva
- CAPA ispravlja dokumente, ali ne temeljne uzroke
- zapisnici preispitivanja od strane uprave navode teme, ali ne odluke
- ciljevi privatnosti neodređeni su ili se ne mjere
- provjera sigurnosti dobavljača provodi se samo pri uvođenju
- DPIA radnje ne prate se nakon odobrenja
- nalazi audita ne uključuju se u preispitivanje od strane uprave
- korektivne radnje zatvaraju se bez testiranja djelotvornosti
To nisu neuobičajeni propusti. Događaju se kada upravljanje privatnošću raste kroz proračunske tablice, e-poštu i izolirane dokumente politika. REG12 i Clarysecov skup PIMS politika osmišljeni su kako bi fragmentirane aktivnosti pretvorili u koherentan sustav osiguranja.
Dnevni red za 60-minutno preispitivanje PIMS-a od strane uprave
Ako se vaša organizacija priprema za ISO 27701:2025, načelo odgovornosti prema GDPR-u, dubinsku analizu klijenata prema DORA-i ili nadzor izvršnog rukovodstva prema NIS2, počnite s usmjerenim dnevnim redom preispitivanja od strane uprave:
- Potvrditi opseg PIMS-a, uloge i veće promjene
- Pregledati ciljeve privatnosti i metrike
- Pregledati rezultate internog audita i praznine u kvaliteti dokaza
- Pregledati nesukladnosti i status CAPA
- Pregledati registar rizika privatnosti i DPIA trendove
- Pregledati provjeru sigurnosti dobavljača i podizvršitelja obrade
- Pregledati incidente, procjene povreda i naučene lekcije
- Pregledati regulatorne, ugovorne i promjene zainteresiranih strana
- Odobriti potrebe za resursima, odluke o riziku i radnje poboljšanja
- Evidentirati odluke, vlasnike i rokove u REG12
Ne čekajte certifikaciju da biste održali ovaj sastanak. Cjelovito, ali jednostavno preispitivanje od strane uprave sada vrijedi više od savršenog nakon što se auditni prozor zatvori.
Učinite svoj ISO 27701:2025 PIMS dokazivim
Upravljanje ISO 27701:2025 PIMS-om prema GDPR-u u konačnici se svodi na dokaz. Ne teorijski dokaz, nego operativni dokaz: planirani auditi, neovisni pregled, pouzdani dokazi, odluke uprave, korektivne radnje i mjerljivo poboljšanje.
Clarysec pomaže organizacijama izgraditi taj dokaz bez nepotrebne birokracije. Počnite s:
- Politikom praćenja, audita i poboljšanja PIMS-a za REG12 audit, preispitivanje od strane uprave i CAPA upravljanje
- Politikom dokumentiranih informacija i upravljanja dokazima PIMS-a za kvalitetu i sljedivost dokaza
- Zenith Blueprint: auditorovim planom provedbe u 30 koraka za provedbu internog audita, preispitivanja od strane uprave i kontinuiranog poboljšanja
- Zenith Controls: vodičem za usklađenost kroz više okvira za mapiranje koncepata upravljanja iz ISO/IEC 27002:2022 kroz GDPR, DORA, NIS2, NIST CSF 2.0 i auditnu praksu
Ako vaš program privatnosti već ima DPIA-e, kontrole izvršitelja obrade, radne tokove za prava ispitanika i postupke za povrede, sljedeći je korak dokazati da oni funkcioniraju kao sustav. Izgradite program audita, provedite REG12 pregled, ozbiljno postupajte s nalazima i stavite učinkovitost privatnosti pred upravu.
Preuzmite Clarysec PIMS paket politika, upotrijebite Zenith Blueprint za provedbu prvog ciklusa audita i upotrijebite Zenith Controls kako biste jedan auditni trag pretvorili u osiguranje kroz više okvira. Tako PIMS postaje spreman za audit, usklađen s načelom odgovornosti prema GDPR-u i vjerodostojan klijentima, regulatorima i vodstvu.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


