Primjenjivost kontrola ISO 27701 prema ulogama iz GDPR-a

Utorak je, 08:40, a Maria, CISO brzorastućeg zdravstveno-tehnološkog SaaS društva, gleda u četiri poruke e-pošte klijenata koje izgledaju gotovo jednako, ali znače bitno različite stvari.
Jedan veliki korporativni klijent traži dokaze da društvo može djelovati kao izvršitelj obrade prema GDPR-u na temelju Article 28. Drugi pita je li platforma ujedno voditelj obrade za telemetriju i analitiku proizvoda. Treći traži aktualni popis podizvršitelja obrade i dokaz da su klauzule ugovora o obradi podataka prenesene niz ugovorni lanac. Četvrti, fintech klijent koji se priprema za DORA preglede dobavljača, pita jesu li iste kontrole privatnosti mapirane na operativnu otpornost, prijavljivanje incidenata i IKT rizik trećih strana.
Marijino društvo nije nemarno. Ima ISMS usklađen s ISO/IEC 27001:2022, politike privatnosti, registar obrade, MFA, šifriranje, preglede pristupa i osposobljavanje za ugrađenu zaštitu privatnosti. No zahtjev otvara teže pitanje koje revizori i klijenti stvarno provjeravaju:
Može li društvo dokazati da se odgovarajuće kontrole ISO 27701 PIMS-a primjenjuju na odgovarajuću ulogu prema GDPR-u, za odgovarajuću aktivnost obrade, s odgovarajućim vlasnikom, dokazima i obrazloženjem?
Upravo tu mnogi programi privatnosti zakazuju. ISO 27701 tretiraju kao kontrolni popis, dok certifikacijska tijela, revizori klijenata i službenici za zaštitu podataka očekuju obrazloženu odluku o primjenjivosti kontrola. Odgovor nije „imamo kontrole privatnosti”. Odgovor je „za ovu aktivnost obrade mi smo voditelj obrade, izvršitelj obrade, zajednički voditelj obrade ili podizvršitelj obrade, a ovo je razlog zašto se ove kontrole primjenjuju ili ne primjenjuju”.
Zašto je primjenjivost kontrola ISO 27701 sloj PIMS-a koji nedostaje
Uloge iz GDPR-a temelje se na ovlasti odlučivanja. Voditelj obrade određuje svrhe i sredstva obrade. Izvršitelj obrade djeluje u ime voditelja obrade. Zajednički voditelji obrade zajednički određuju svrhe i sredstva. Podizvršitelja obrade angažira izvršitelj obrade radi daljnje obrade osobnih podataka nizvodno.
U stvarnim SaaS okruženjima te uloge rijetko ostaju uredno određene na razini društva. Marijina organizacija je izvršitelj obrade kada hostira podatke klijenata o dobrobiti korisnika, voditelj obrade za obračun plaća zaposlenika i marketinške kontakte, mogući voditelj obrade za telemetriju proizvoda ovisno o svrsi i ugovornim uvjetima te zajednički voditelj obrade u zajednički brendiranoj kampanji. Ako veći pružatelj upravljanih usluga preprodaje njezinu platformu, društvo može postati i podizvršitelj obrade u tom lancu.
Primjenjivost kontrola ISO 27701 disciplina je koja sprječava da se te uloge svedu na neodređene izjave. Ona postavlja pitanja:
- Koja je aktivnost obrade u opsegu?
- Koju ulogu prema GDPR-u organizacija ima za tu aktivnost?
- Koje se kontrole PIMS-a primjenjuju zbog te uloge?
- Koje su kontrole isključene i zašto?
- Koji dokazi potvrđuju implementaciju?
- Koji je pravni, ugovorni, rizikom uvjetovan ili opsegom uvjetovan zahtjev doveo do odluke?
Clarysecova Politika sustava upravljanja osobnim podacima postavlja klasifikaciju uloge kao početnu točku:
„[Obje uloge] Vlasnik procesa / vlasnik poslovanja MORA klasificirati PIMS ulogu organizacije za svaku aktivnost obrade PII-ja u REG02 prije početka aktivnosti obrade.”
Iz odjeljka „Određivanje PIMS uloge”, klauzula politike 4.2.1.
Ista politika povezuje tu odluku o ulozi s primjenjivošću kontrola:
„[Obje uloge] Voditelj privatnosti / voditelj PIMS-a MORA održavati REG03 s uključenim kontrolama, isključenim kontrolama, statusom implementacije i obrazloženjem jednom godišnje te u roku od 30 dana od svake promjene obrade rizika za privatnost.”
Iz odjeljka „Politika privatnosti, ciljevi i primjenjivost kontrola”, klauzula politike 4.3.3.
REG02 odgovara na pitanje koja obrada postoji i koja se uloga primjenjuje. REG03 odgovara koje se kontrole primjenjuju, što je isključeno, koji dokazi postoje i zašto je odluka dokaziva.
Izgradite PIMS na logici SoA prema ISO/IEC 27001:2022
PIMS temeljen na ulogama najbolje funkcionira kada se gradi na zrelom ISMS-u. ISO/IEC 27001:2022 već zahtijeva definiranje opsega, analizu zainteresiranih strana, procjenu rizika, obradu rizika, odabir kontrola i Izjavu o primjenjivosti. ISO 27701 proširuje tu logiku sustava upravljanja na privatnost.
Clarysecova Politika informacijske sigurnosti navodi:
„ISMS mora uključivati definirane granice opsega, metodologiju procjene rizika, mjerljive ciljeve i dokumentirane kontrole obrazložene u Izjavi o primjenjivosti (SoA).”
Iz odjeljka „Zahtjevi za implementaciju politike”, klauzula politike 6.1.2.
Politika upravljanja rizicima dodatno potvrđuje istu disciplinu dokaza:
„Izjava o primjenjivosti (SoA) mora odražavati sve odluke o obradi rizika i mora se ažurirati kad god se promijeni obuhvat kontrola.”
Iz odjeljka „Zahtjevi upravljanja”, klauzula politike 5.4.
Za privatnost REG03 postaje registar primjenjivosti PIMS kontrola koji odražava disciplinu SoA. On ne zamjenjuje ISO/IEC 27001:2022 SoA. On je nadopunjuje dodavanjem odluka o privatnosti specifičnih za uloge prema GDPR-u za voditelje obrade, izvršitelje obrade, zajedničke voditelje obrade i podizvršitelje obrade.
Politika popisa aktivnosti obrade PII-ja i pravne osnove tu poveznicu izričito navodi:
„[Obje uloge] Voditelj privatnosti / voditelj PIMS-a MORA povezati primjenjive aktivnosti obrade iz REG02 sa zapisima o primjenjivosti kontrola u REG03 prije pregleda spremnosti za certifikaciju.”
Iz odjeljka „Operativno vođenje popisa aktivnosti obrade”, klauzula politike 7.1.5.
Revizor bi trebao moći odabrati jednu aktivnost obrade u REG02, identificirati ulogu prema GDPR-u, pratiti primjenjive kontrole u REG03, pregledati relevantne kontrole ISO/IEC 27001:2022 u SoA i provjeriti dokaze kao što su DPA, zapis o pravnoj osnovi, pregled pristupa, odobrenje podizvršitelja obrade, postupak za incidente ili zapis o brisanju.
Model primjenjivosti kontrola temeljen na ulogama
Najbrži način da ISO 27701 postane upotrebljiv jest odlučivati o primjenjivosti na razini aktivnosti obrade, a ne na razini društva.
SaaS pružatelj treba izbjegavati izjavu „mi smo izvršitelj obrade”. Treba reći: „za korisničke zapise koje klijent prenosi u produkcijsku platformu mi smo izvršitelj obrade. Za obračun plaća mi smo voditelj obrade. Za analitiku proizvoda naša uloga ovisi o tome koristi li se analitika samo za pružanje ugovorenih usluga ili za naše neovisne svrhe. Za dobavljača sustava za upravljanje zahtjevima koji podržava podatke klijenata, taj je dobavljač podizvršitelj obrade.”
| GDPR/PIMS uloga | Fokus primjenjivosti kontrola | Tipični dokazi u Clarysec implementaciji |
|---|---|---|
| Voditelj obrade | Pravna osnova, transparentnost, zahtjevi ispitanika, zadržavanje, DPIA, ugrađena zaštita privatnosti, odabir izvršitelja obrade i odlučivanje o povredi | Aktivnost obrade u REG02, zapis o pravnoj osnovi, obavijest o privatnosti, pravilo zadržavanja, DPIA gdje je potrebna, primjenjive kontrole u REG03, dubinska analiza izvršitelja obrade |
| Izvršitelj obrade | Dokumentirane upute, sigurnosne mjere, povjerljivost, pomoć voditelju obrade, prijava povrede voditelju obrade, povrat ili brisanje, odobrenje podizvršitelja obrade | DPA, registar uputa klijenta, evidencija pristupa, postupak eskalacije incidenata, registar podizvršitelja obrade, potvrda o brisanju, REG03 kontrole izvršitelja obrade |
| Zajednički voditelj obrade | Zajednički aranžman, raspodjela odgovornosti, transparentnost prema pojedincima, zajednički radni tok za povrede i zahtjeve za ostvarivanje prava | Ugovor zajedničkih voditelja obrade, matrica odgovornosti, tekst obavijesti o privatnosti, radni tok eskalacije, REG03 kontrole zajedničkog voditelja obrade |
| Podizvršitelj obrade | Prenesene obveze, obrada prema uvjetima izvršitelja obrade ili klijenta, sigurnost i povjerljivost, podrška reviziji, postupanje pri prestanku | Ugovor s podizvršiteljem obrade, kontrolni popis odredbi o prenesenim obvezama, dokazi o sigurnosnoj provjeri dobavljača, pregled pristupa, dokazi o povratu ili uništenju podataka |
Ovaj prikaz temeljen na ulogama usklađen je s načelom odgovornosti prema GDPR-u. Voditelji obrade moraju dokazati usklađenost s načelima kao što su zakonitost, poštenost, transparentnost, ograničenje svrhe, minimizacija, točnost, ograničenje pohrane, cjelovitost, povjerljivost i odgovornost. Izvršitelji obrade smiju obrađivati samo na temelju dokumentiranih uputa, moraju implementirati odgovarajuću sigurnost, pomagati voditeljima obrade, upravljati podizvršiteljima obrade i podržati povrat ili brisanje.
Opasna prečica jest pretpostaviti da se svaka kontrola privatnosti primjenjuje svugdje. Izvršitelj obrade obično ne određuje pravnu osnovu za podatke krajnjih korisnika klijenta, ali mora dokazati da obrađuje samo prema uputama klijenta. Voditelj obrade možda ne treba odobrenje klijenta za podizvršitelja obrade kod interne HR obrade, ali mora provesti dubinsku analizu izvršitelja obrade za pružatelja usluge obračuna plaća.
Klasificirajte prije odobrenja ugovora ili početka obrade
Najčešći nalaz u provjeri spremnosti PIMS-a jest zakašnjela klasifikacija uloge. Ugovor je potpisan, platforma je u produkciji, dobavljači su integrirani, a nitko nije odlučio je li organizacija voditelj obrade, izvršitelj obrade, zajednički voditelj obrade ili podizvršitelj obrade za svaki tok podataka.
Takvo kašnjenje stvara nizvodne probleme. Koristi se pogrešan DPA. Podizvršitelji obrade nisu objavljeni. DPIA-e se propuštaju. Zadržavanje nije jasno. Korisnička podrška ne zna koji se rok za prijavu povrede primjenjuje. Nabava dobavljača s utjecajem na privatnost tretira kao „samo alat”.
Politika upravljanja izvršiteljima obrade, podizvršiteljima obrade i privatnošću trećih strana izravno uređuje vremenski zahtjev:
„[Obje uloge] Voditelj privatnosti / voditelj PIMS-a MORA klasificirati svaki odnos treće strane u području privatnosti kao voditelj obrade, zajednički voditelj obrade, izvršitelj obrade, podizvršitelj obrade ili drugi odnos s trećom stranom u REG08 prije odobrenja ugovora ili prije početka obrade PII-ja, ovisno o tome što nastupi ranije.”
Iz odjeljka „Identifikacija i klasifikacija odnosa”, klauzula politike 4.1.3.
Klasifikacija odnosa s dobavljačima i trećim stranama u REG08 ulazi u REG03. Ako je dobavljač izvršitelj obrade, primjenjive kontrole uključuju uvjete DPA-a, povjerljivost, sigurnosne mjere, prava na reviziju, pomoć sa zahtjevima za ostvarivanje prava, podršku pri povredama, povrat ili brisanje i kontrole podizvršitelja obrade. Ako je dobavljač neovisni voditelj obrade, fokus se premješta na pravnu osnovu, upravljanje otkrivanjem osobnih podataka, prijenose, transparentnost i odgovornost.
Za manje organizacije Politika sigurnosti trećih strana i dobavljača - SME zahtijeva da timovi razmotre:
„Regulatornu izloženost (npr. uloga izvršitelja obrade prema GDPR-u, obveze financijskog sektora prema DORA-i)”
Iz odjeljka „Zahtjevi upravljanja”, klauzula politike 5.2.4.
Također postavlja jasan zahtjev prije dijeljenja podataka:
„Klauzule ugovora o obradi podataka (DPA) ili ekvivalentni ugovorni uvjeti moraju biti dogovoreni prije dijeljenja bilo kakvih osobnih ili osjetljivih podataka.”
Iz odjeljka „Zahtjevi za implementaciju politike”, klauzula politike 6.3.2.
To je razlika između posjedovanja ugovora s dobavljačima i posjedovanja revizijski provjerljivog upravljanja ulogama u području privatnosti.
Mapirajte kontrole na ulogu, rizik, zakon i ugovor
Zenith Blueprint, faza Upravljanje rizicima, korak 13: Planiranje obrade rizika i Izjava o primjenjivosti, objašnjava temeljnu logiku primjenjivosti. Kontrole su primjenjive zbog odluka o obradi rizika, pravnih ili ugovornih zahtjeva, relevantnosti opsega i organizacijskog konteksta. Isključenja trebaju jasne razloge, a primjenjive kontrole trebaju biti povezive s rizikom ili zahtjevom.
U koraku 13 Zenith Blueprint navodi:
„Osigurajte usklađenost s registrom rizika: svaka ublažavajuća kontrola koju ste upisali u Plan obrade rizika trebala bi odgovarati kontroli iz Priloga A označenoj kao ‘Primjenjivo’. S druge strane, ako je kontrola označena kao primjenjiva, za nju treba postojati rizik ili zahtjev koji je pokreće.”
Za ISO 27701 ista se metoda primjenjuje na kontrole privatnosti. Kontrola može biti primjenjiva zato što:
- GDPR je zahtijeva za ulogu organizacije.
- Ugovor s klijentom, DPA ili aranžman zajedničkih voditelja obrade je zahtijeva.
- Obrada rizika za privatnost je zahtijeva.
- Obrada uključuje posebne kategorije osobnih podataka, podatke djece, opsežno praćenje, osjetljivo profiliranje ili PII visokog utjecaja.
- Rizik dobavljača, oblaka, podizvršitelja obrade ili prekograničnog prijenosa čini kontrolu nužnom.
- Kontrola podržava opseg certifikacije, spremnost za reviziju ili odobrene ciljeve privatnosti.
Politika pravne i regulatorne usklađenosti dodatno potvrđuje tu disciplinu mapiranja:
„Kada se propis primjenjuje na više područja (npr. GDPR se primjenjuje na zadržavanje, sigurnost i privatnost), to mora biti jasno mapirano u Registru usklađenosti i materijalima za obuku.”
Iz odjeljka „Zahtjevi upravljanja”, klauzula politike 5.2.2.
Ista Politika pravne i regulatorne usklađenosti izričita je za integraciju u ISMS na razini organizacije:
„Sve pravne i regulatorne obveze moraju biti mapirane na određene politike, kontrole i vlasnike unutar sustava upravljanja informacijskom sigurnošću (ISMS).”
Iz odjeljka „Zahtjevi za implementaciju politike”, klauzula politike 6.2.1.
REG03 stoga nikada ne bi trebao biti odvojena proračunska tablica za privatnost. Trebao bi povezivati aktivnosti obrade, pravne obveze, obrade rizika, ugovore, kontrole ISO/IEC 27001:2022 i vlasnike dokaza.
Praktičan primjer: SaaS radni tok podrške
Razmotrite radni tok podrške u Marijinoj SaaS platformi. Klijenti otvaraju zahtjeve koji mogu sadržavati imena, adrese e-pošte, ID-jeve računa, snimke zaslona i povremeni osjetljivi poslovni kontekst. Agenti podrške pristupaju ograničenim zapisima. Pružatelj usluge sustava za upravljanje zahtjevima u oblaku hostira podatke i koristi vlastite podizvršitelje obrade.
Korak 1: Evidentirajte aktivnost u REG02
Voditelj privatnosti evidentira:
- Naziv aktivnosti: Obrada zahtjeva korisničke podrške
- Kategorije PII-ja: korisnički identifikatori, kontaktni podaci, snimke zaslona, metapodaci računa
- Ispitanici: administratori klijenata i krajnji korisnici
- Svrha: podrška i otklanjanje poteškoća u usluzi
- Uloga: izvršitelj obrade za PII krajnjih korisnika koje dostavlja klijent, voditelj obrade za izravno upravljanje poslovnim kontaktima ako se podaci koriste za komunikaciju o računu
- Zadržavanje: definirano razdoblje zadržavanja za podršku i reviziju
- Primatelji: interno osoblje podrške, dobavljač sustava za upravljanje zahtjevima, odobreni podizvršitelji obrade
- Sigurnosna klasifikacija: Povjerljivo, PII
Politika zaštite podataka i privatnosti - SME podržava tu polaznu osnovu:
„Koordinator za privatnost mora održavati registar svih aktivnosti obrade osobnih podataka, uključujući kategorije podataka, svrhu, pravnu osnovu i rokove zadržavanja”
Iz odjeljka „Zahtjevi upravljanja”, klauzula politike 5.2.1.
Korak 2: Klasificirajte dobavljača u REG08
Ako je Marijino društvo izvršitelj obrade za podatke klijenata, pružatelj sustava za upravljanje zahtjevima obično je podizvršitelj obrade za te podatke klijenata. REG08 treba obuhvatiti vrstu odnosa, status ugovora, kategorije podataka, lokacije podataka, nizvodne podizvršitelje obrade i dokaze osiguranja.
Korak 3: Evidentirajte primjenjivost u REG03
| Tema kontrole | Primjenjivo? | Zašto | Dokaz |
|---|---|---|---|
| Određivanje uloge u obradi | Da | Potrebno prije početka obrade i nužno za razlikovanje obveza voditelja obrade i izvršitelja obrade | Polje uloge u REG02, zapis odnosa u REG08 |
| Dokumentiranje pravne osnove | Djelomično | Primjenjuje se na obradu poslovnih kontakata na strani voditelja obrade, ali ne na obradu krajnjih korisnika klijenta koja se provodi prema uputi | Zapis o pravnoj osnovi, obavijest o privatnosti |
| Obrada prema dokumentiranim uputama | Da | Primjenjuje se na aktivnost izvršitelja obrade za podatke krajnjih korisnika klijenta | DPA, uvjeti podrške, radni tok uputa klijenta |
| Ugrađena i zadana zaštita privatnosti | Da | Radni tok podrške može izložiti snimke zaslona, identifikatore i povjerljive informacije klijenta | Minimizacija obrasca za unos, smjernice za maskiranje, ograničenja pristupa |
| Upravljanje podizvršiteljima obrade | Da | Platforma za upravljanje zahtjevima i nizvodni pružatelji pristupaju PII-ju | Popis podizvršitelja obrade, radni tok odobravanja, ugovorne odredbe o prenesenim obvezama |
| Pomoć pri zahtjevima ispitanika | Da | Izvršitelj obrade mora podržati voditelja obrade klijenta gdje je primjenjivo | Postupak pomoći za DSAR, dokazi o usmjeravanju zahtjeva |
| Podrška pri prijavi povrede | Da | Povreda osobnih podataka u alatima za podršku mora se eskalirati | Postupak za incidente, DPA uvjeti obavješćivanja |
| Povrat ili brisanje | Da | Potrebno pri isteku ugovora i isteku roka zadržavanja | Raspored zadržavanja, zapisi o brisanju, potvrda dobavljača o brisanju |
| DPIA | Uvjetno | Potrebna ako se proces podrške proširi na praćenje visokog rizika ili osjetljive podatke u velikom opsegu | Zapis provjere potrebe za DPIA-om |
Enterprise Politika zaštite podataka i privatnosti dodaje okidač visokog rizika:
„Modeliranje prijetnji i procjene učinka na zaštitu podataka (DPIA) obvezni su za sustave obrade visokog rizika.”
Iz odjeljka „Zahtjevi za implementaciju politike”, klauzula politike 6.3.4.
Politika zaštite podataka i privatnosti - SME ugrađuje očekivanje dizajna:
„Ugrađena i zadana zaštita privatnosti mora se provoditi u svim novim sustavima i uslugama”
Iz odjeljka „Zahtjevi upravljanja”, klauzula politike 5.3.1.
Korak 4: Uskladite s kontrolama ISO/IEC 27001:2022
Ako je platforma podrške u opsegu ISMS-a, SoA treba uključivati podržavajuće kontrole ISO/IEC 27002:2022 kao što su odnosi s dobavljačima, ugovori s dobavljačima, upravljanje IKT opskrbnim lancem, kontrola pristupa, upravljanje identitetom, prijenos informacija, usluge u oblaku, upravljanje incidentima, zapisivanje događaja i praćenje, upravljanje promjenama, pravna usklađenost i zaštita privatnosti.
Zenith Blueprint, faza Upravljanje rizicima, korak 14: Politike obrade rizika i regulatorne unakrsne reference, preporučuje unakrsno upućivanje GDPR-a, NIS2 i DORA-e na politike i kontrole, osobito za zaštitu osobnih podataka, odgovor na incidente, kontrolu pristupa, neprekidnost poslovanja i IKT rizik trećih strana.
Rezultat su ponovno upotrebljivi dokazi, a ne zasebne proračunske tablice za GDPR, DORA, NIS2 i certifikaciju.
Što Zenith Controls dodaje primjenjivosti PIMS-a
Zenith Controls Clarysecov je vodič za mapiranje usklađenosti među okvirima radi razumijevanja odnosa između kontrola ISO/IEC 27001:2022 i ISO/IEC 27002:2022, revizijskih metoda i drugih okvira. To nije zaseban skup kontrola. Za ovu temu središnje kontrole ISO/IEC 27002:2022 jesu:
- 5.34 Privatnost i zaštita PII-ja
- 5.19 Informacijska sigurnost u odnosima s dobavljačima
- 5.20 Uređivanje informacijske sigurnosti u ugovorima s dobavljačima
- 5.21 Upravljanje informacijskom sigurnošću u IKT opskrbnom lancu
- 5.22 Praćenje, pregled i upravljanje promjenama usluga dobavljača
Za 5.34 Zenith Controls klasificira kontrolu kao preventivnu, mapiranu na povjerljivost, cjelovitost i dostupnost, usklađenu s IDENTIFY i PROTECT te povezanu sa sposobnostima zaštite informacija, pravnih poslova i usklađenosti.
Njegovo mapiranje na GDPR navodi:
„Implementacija 5.34 izravan je dokaz sposobnosti organizacije da ispuni zahtjeve načela odgovornosti prema GDPR-u.”
Iz Zenith Controls, Privatnost i zaštita PII-ja, unakrsno mapiranje GDPR-a.
Ta je rečenica važna jer 5.34 pretvara iz opće izjave o privatnosti u revizijski dokaz. Trebaju je podupirati popisi PII-ja, klasifikacija, kontrola pristupa, maskiranje, siguran prijenos, upravljanje oblakom, DPIA-e, obavijesti o privatnosti, radni tokovi za DSAR i postupanje s povredama.
| Podržavajuća kontrola ISO/IEC 27002:2022 | Zašto je važna za primjenjivost PIMS-a |
|---|---|
| 5.9 Popis informacija i druge povezane imovine | PII mora biti poznat prije odabira ili testiranja kontrola privatnosti |
| 5.12 Klasifikacija informacija | PII treba klasificirati kako bi se primjenjivala stroža pravila postupanja |
| 5.14 Prijenos informacija | Prijenosi PII-ja zahtijevaju sigurne kanale, zakonito dijeljenje i ugovorne kontrole |
| 5.15 Kontrola pristupa | Pristup prema načelu nužnog poznavanja podržava povjerljivost i sprječavanje povreda |
| 5.16 Upravljanje identitetom | Pouzdani identiteti potrebni su prije autorizacije i pregleda pristupa |
| 5.23 Informacijska sigurnost pri korištenju usluga u oblaku | PII u oblaku zahtijeva dubinsku analizu dobavljača, svijest o lokaciji podataka i planiranje izlaska |
| 5.8 Informacijska sigurnost u upravljanju projektima | Zahtjevi privatnosti i sigurnosti trebaju biti ugrađeni u nove sustave i značajne promjene |
| 8.11 Maskiranje podataka | Maskiranje smanjuje izloženost PII-ja u radnim tokovima podrške, testiranja i analitike |
| 8.32 Upravljanje promjenama | Promjene s utjecajem na privatnost trebaju se pregledati prije puštanja u produkciju |
Zenith Controls također povezuje privatnost i zaštitu PII-ja s povezanim standardima kao što su ISO/IEC 27018 za obradu PII-ja u javnom oblaku, ISO/IEC 29100 za načela privatnosti i ISO/IEC 29151 za prakse zaštite PII-ja. Upravljanje privatnošću dobavljača podržava obitelj ISO/IEC 27036 za odnose s dobavljačima i sigurnost IKT opskrbnog lanca te ISO/IEC 27017 za podijeljene odgovornosti sigurnosti u oblaku.
Dokazi dobavljača i podizvršitelja obrade mjesto su na kojem se uloge spajaju
Obveze voditelja obrade i izvršitelja obrade često se susreću na granici s dobavljačem.
Ako je Marijino društvo voditelj obrade, GDPR očekuje da koristi izvršitelje obrade koji pružaju dostatna jamstva. Ako je izvršitelj obrade, klijenti očekuju da upravlja podizvršiteljima obrade, prenosi obveze niz lanac i pruža dokaze osiguranja. Ako je podizvršitelj obrade, obveze nasljeđuje kroz lanac.
Zbog toga su kontrole ISO/IEC 27002:2022 5.19 i 5.20 ključne za primjenjivost kontrola ISO 27701.
Za 5.19 Zenith Controls naglašava sigurnost odnosa s dobavljačima kroz domene upravljanja, ekosustava i zaštite. Izravno je povezuje s 5.20 ugovorima s dobavljačima, 5.21 sigurnošću IKT opskrbnog lanca, 5.14 prijenosom informacija, 5.36 usklađenošću s politikama, pravilima i standardima informacijske sigurnosti te 5.10 prihvatljivom uporabom informacija i druge povezane imovine.
Za 5.20 Zenith Controls naglašava ugovornu formalizaciju. Ugovori s dobavljačima trebaju definirati povjerljivost, prijavu povrede, prava na reviziju, odobrenje podizvođača, siguran prijenos, povrat ili uništenje podataka, obveze usklađenosti i praćenje.
Zenith Blueprint, faza Kontrole u praksi, korak 23: Organizacijske kontrole, daje praktičnu uputu za podizvršitelje obrade:
„Za svakog kritičnog dobavljača utvrdite koristi li podizvođače (podizvršitelje obrade) koji mogu pristupiti vašim podacima ili sustavima. Dokumentirajte kako se vaši zahtjevi informacijske sigurnosti prenose na te strane, bilo kroz ugovorne uvjete vašeg dobavljača ili kroz vaše izravne klauzule.”
Revizori se neće zaustaviti na pitanju „imate li DPA?” Pitat će jesu li dobavljači izvršitelji obrade, podizvršitelji obrade, neovisni voditelji obrade ili zajednički voditelji obrade, jesu li odobrenja podizvršitelja obrade dokumentirana, jesu li obveze prenesene, jesu li rokovi za prijavu povrede jasni, provodi li se praćenje i mogu li se dobiti dokazi o brisanju ili povratu.
Mapiranje usklađenosti bez dupliciranih sustava kontrola
Primjenjivost kontrola ISO 27701 postaje vrednija kada iz iste baze dokaza podržava razgovore o potvrđivanju prema GDPR-u, NIS2, DORA, NIST CSF 2.0 i COBIT 2019.
GDPR pokreće obveze privatnosti temeljene na ulogama: odgovornost voditelja obrade, dužnosti izvršitelja obrade, pravnu osnovu, prava ispitanika, sigurnost, upravljanje povredama i ugovore.
NIS2 dodaje upravljanje kibernetičkim rizicima, postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, siguran razvoj, postupanje s ranjivostima, kontrolu pristupa, kriptografiju, MFA i obuku za ključne i važne subjekte.
DORA se od 17. siječnja 2025. primjenjuje na financijske subjekte u opsegu i zahtijeva upravljanje IKT rizicima, prijavljivanje incidenata, testiranje otpornosti i upravljanje IKT rizikom trećih strana. Od SaaS i IKT pružatelja koji služe financijskim subjektima često se traži da u jednom paketu dokaza pruže dokaze o privatnosti, sigurnosti, otpornosti, pravima na reviziju i izlasku.
NIST CSF 2.0 pruža upravljački sloj kroz funkciju GOVERN, uključujući pravne, regulatorne, ugovorne i privatnosne obveze, uloge, apetit za rizik, nadzor nad politikom i upravljanje opskrbnim lancem.
COBIT 2019 dodaje prakse upravljanja i rukovođenja. Za privatnost Zenith Controls mapira 5.34 na COBIT DSS06.02, DSS06.08 i APO13.01. Za dobavljače 5.19 i 5.20 podržavaju prakse rizika dobavljača i ugovora s dobavljačima.
| Pokretač zahtjeva | Utjecaj na primjenjivost kontrola | Dokazi za ponovnu uporabu |
|---|---|---|
| Odgovornost voditelja obrade prema GDPR-u | Pravna osnova, transparentnost, zadržavanje i nadzor nad izvršiteljima obrade primjenjuju se kada društvo određuje svrhe i sredstva | REG02, zapis o pravnoj osnovi, obavijest o privatnosti, raspored zadržavanja, DPA |
| Obveze izvršitelja obrade prema GDPR-u | Dokumentirane upute, povjerljivost, sigurnost, pomoć, podrška pri povredi i brisanje primjenjuju se na podatke klijenata | DPA, radni tok uputa, eskalacija incidenta, zapisi o brisanju |
| Teme iz NIS2 Article 21 | Upravljanje rizicima, postupanje s incidentima, sigurnost opskrbnog lanca, kontrola pristupa, kriptografija i neprekidnost jačaju zaštitu PII-ja | SoA, registar rizika, plan za incidente, pregledi dobavljača, pregled pristupa |
| DORA IKT rizik trećih strana | Financijski klijenti očekuju ugovorne klauzule, prava na reviziju, otpornost, izlazak i suradnju pri incidentima | Registar IKT dobavljača, kontrolni popis ugovornih klauzula, plan izlaska, testovi otpornosti |
| NIST CSF 2.0 GOVERN i GV.SC | Pravne obveze, uloge, rizik dobavljača, ugovori i praćenje postaju ishodi profila | CSF profil, registar rizika dobavljača, POA&M |
| COBIT 2019 upravljanje privatnošću i dobavljačima | Testiraju se nadzor upravnog odbora, upravljanje programom privatnosti i praćenje ugovora s dobavljačima | Zapisnici upravljačkih sastanaka, procjena rizika za privatnost, dokazi o praćenju ugovora |
Strateška je poruka jednostavna. REG03 treba biti više od ISO 27701 artefakta. Treba biti ponovno upotrebljiva mapa primjenjivosti kontrola za revizije klijenata, regulatorne preglede i dokazivanje prema upravnom odboru.
Kako revizori testiraju primjenjivost kontrola ISO 27701
Različiti revizori počinju iz različitih kutova, ali se obično susreću na istom tragu dokaza.
Revizor ISO sustava upravljanja počinje s opsegom, zainteresiranim stranama, obvezama, procjenom rizika, usklađenošću sa SoA, internom revizijom, preispitivanjem od strane uprave i kontinuiranim poboljšanjem. Testirat će jesu li REG02, REG03 i ISO/IEC 27001:2022 SoA međusobno usklađeni.
Revizor usmjeren na GDPR ili DPO pregledavatelj testira logiku uloga. Uzorkovat će aktivnosti, pregledati pravnu osnovu, obavijesti o privatnosti, DPA ugovore, podizvršitelje obrade, DPIA-e, postupanje sa zahtjevima ispitanika, zadržavanje i odlučivanje o povredama.
Procjenitelj usmjeren na NIST traži ishode upravljanja, kategorizaciju rizika, popise podataka, kontrole pristupa, zaštitu podataka u mirovanju i prijenosu, praćenje, odgovor na incidente, rizik dobavljača i planove poboljšanja.
Revizor COBIT 2019 ili ISACA revizor promatra vlasništvo nad upravljanjem, sposobnost procesa, dizajn kontrola i operativnu djelotvornost. Testirat će jesu li kontrole privatnosti ugrađene u nabavu, upravljanje promjenama, upravljanje incidentima i praćenje dobavljača.
| Područje fokusa revizije | Što će revizor tražiti | Clarysec put dokaza |
|---|---|---|
| Klasifikacija PIMS uloge | Prikažite popis aktivnosti obrade i objasnite kako je određena svaka uloga voditelja obrade, izvršitelja obrade, zajedničkog voditelja obrade ili podizvršitelja obrade | REG02 prema Politici sustava upravljanja osobnim podacima |
| Primjenjivost PIMS kontrola | Obrazložite uključene i isključene kontrole privatnosti za uzorkovane aktivnosti | REG03 povezan s REG02 i odlukama o obradi rizika prema Zenith Blueprintu |
| Obveze izvršitelja obrade | Prikažite DPA, upute klijenta, kontrole povjerljivosti i popis podizvršitelja obrade | DPA, radni tok uputa, pregled pristupa, REG08, registar dobavljača |
| Obveze voditelja obrade | Prikažite pravnu osnovu, obavijest o privatnosti, zadržavanje i postupanje sa zahtjevima ispitanika | REG02, zapis o pravnoj osnovi, obavijest o privatnosti, DSAR postupak, raspored zadržavanja |
| Provjera dobavljača | Prikažite dubinsku analizu, ugovorne klauzule, praćenje i dokaze izlaska za izvršitelje obrade visokog rizika | REG08, procjena rizika dobavljača, dokazi za 5.19 i 5.20, potvrda o brisanju |
Za 5.34 Zenith Controls opisuje kako revizori pregledavaju politike privatnosti, popise podataka, DPIA-e, dnevnike osposobljavanja, tehničke zaštitne mjere, uzorke DSAR-a, incidente u vezi s osobnim podacima i dokaze o ugrađenoj zaštiti privatnosti. Za 5.19 i 5.20 revizori traže popise dobavljača, klasifikacije rizika, zapise dubinske analize, ugovore, uvjete povrede, prava na reviziju, odobrenje podizvođača, dokaze izlaska i dokaz da se izvješća dobavljača pregledavaju.
Razlika je ključna. Spremnost za reviziju nije „imamo klauzulu”. Spremnost za reviziju jest „koristili smo klauzulu, pratili je, pregledali dokaze i postupili kada se rizik promijenio”.
Česte pogreške u primjenjivosti za voditelje i izvršitelje obrade
Clarysec opetovano vidi pet izbježnih propusta.
Prvo, organizacije klasificiraju cijelo društvo kao jednu ulogu prema GDPR-u. To ne funkcionira za SaaS, fintech, HR tech, health tech, upravljane usluge ili pružatelje usluga u oblaku s miješanim tokovima podataka.
Drugo, kontrole ISO 27701 tretiraju kao univerzalno primjenjive bez obrazloženja prema ulozi. To stvara preopširne zahtjeve za dokazima i slaba isključenja.
Treće, isključuju kontrole bez dokumentiranja razloga. U logici SoA prema ISO/IEC 27001:2022 i logici primjenjivosti PIMS-a, isključenja moraju biti svjesna, obrazložena i potkrijepljena analizom opsega, uloge, rizika ili prava.
Četvrto, zaboravljaju podizvršitelje obrade. Priča o osiguranju izvršitelja obrade snažna je samo koliko i njegov nizvodni lanac. Registri podizvršitelja obrade, mehanizmi odobravanja, odredbe o prenesenim obvezama i dokazi o brisanju ključni su.
Peto, ne povezuju kontrole privatnosti sa sigurnosnim operacijama. Ugrađena zaštita privatnosti nije samo DPIA predložak. Treba utjecati na kontrole pristupa, zapisivanje događaja, siguran razvoj, konfiguraciju oblaka, dubinsku analizu dobavljača, automatizaciju zadržavanja i odgovor na incidente.
Clarysec kontrolni popis za primjenjivost kontrola u REG03
Upotrijebite ovaj kontrolni popis prije pregleda spremnosti za ISO 27701, dokazivanja sigurnosti prema zahtjevima klijenata za GDPR ili procjena dobavljača potaknutih DORA-om:
- Izradite ili ažurirajte REG02 za svaku aktivnost obrade koja uključuje PII.
- Klasificirajte PIMS ulogu za svaku aktivnost prije početka obrade.
- Klasificirajte svaki odnos s trećom stranom u REG08 prije odobrenja ugovora ili obrade PII-ja.
- Utvrdite obveze prema ulozi: voditelj obrade, izvršitelj obrade, zajednički voditelj obrade ili podizvršitelj obrade.
- Evidentirajte primjenjive PIMS kontrole u REG03 s vlasnikom, statusom implementacije i dokazima.
- Evidentirajte isključene kontrole s jasnim obrazloženjem.
- Povežite odluke u REG03 s rizicima, pravnim obvezama, ugovorima ili obrazloženjem opsega.
- Uskladite REG03 s ISO/IEC 27001:2022 SoA gdje sigurnosne kontrole podržavaju privatnost.
- Mapirajte kontrole privatnosti na ISO/IEC 27002:2022 5.34 gdje je potrebna zaštita PII-ja.
- Mapirajte zahtjeve za dobavljače i podizvršitelje obrade na 5.19, 5.20, 5.21 i 5.22.
- Dodajte unakrsne reference usklađenosti za GDPR, NIS2, DORA, NIST CSF 2.0 i COBIT 2019 gdje je relevantno.
- Testirajte trag dokaza uzorkom interne revizije prije pregleda spremnosti za certifikaciju.
- Pribavite odobrenje najvišeg rukovodstva kada se mijenja opseg PIMS-a ili primjenjivost kontrola.
Politika sustava upravljanja osobnim podacima zatvara taj upravljački krug:
„[Obje uloge] Najviše rukovodstvo MORA odobriti promjene opsega PIMS-a i primjenjivosti kontrola u REG01 i REG03 prije podnošenja promjena opsega certifikacije.”
Iz odjeljka „Upravljanje PIMS-om”, klauzula politike 6.1.3.
To je vrsta dokaza upravljanja kojoj revizori vjeruju.
Pretvorite odluke o ulogama prema GDPR-u u dokazive dokaze
Primjenjivost kontrola ISO 27701 mjesto je na kojem teorija uloga prema GDPR-u postaje operativna stvarnost. Voditelju obrade trebaju dokazi za pravnu osnovu, transparentnost, zadržavanje, DPIA-e, postupanje sa zahtjevima za ostvarivanje prava i nadzor nad izvršiteljima obrade. Izvršitelju obrade trebaju dokazi za dokumentirane upute, povjerljivost, sigurnost, pomoć, podizvršitelje obrade, podršku pri povredama i brisanje. Zajedničkom voditelju obrade treba transparentan aranžman odgovornosti. Podizvršitelju obrade trebaju prenesene obveze i podrška dokazivanju.
Clarysec pomaže organizacijama izgraditi taj sloj dokaza kroz:
- REG02 popis aktivnosti obrade i strukturu pravne osnove.
- REG03 zapise o primjenjivosti PIMS kontrola.
- REG08 klasifikaciju odnosa s trećim stranama u području privatnosti.
- Usklađivanje s ISO/IEC 27001:2022 SoA.
- Klauzule politika koje dodjeljuju vlasnike, rokove i zahtjeve za odobrenje.
- Mapiranje usklađenosti među okvirima kroz Zenith Controls.
- Redoslijed implementacije kroz Zenith Blueprint.
Ako se vaša organizacija priprema za spremnost ISO 27701 PIMS-a, dokazivanje prema zahtjevima klijenata za GDPR, DORA preglede dobavljača ili upravljanje sigurnošću usklađeno s NIS2, počnite s jednom aktivnošću obrade visokog rizika. Klasificirajte ulogu. Mapirajte primjenjive kontrole. Povežite dokaze. Zatim ponavljajte dok vaš program privatnosti ne bude samo usklađen na papiru, nego i objašnjiv tijekom revizije.
Preuzmite Clarysec paket PIMS politika, istražite Zenith Blueprint ili rezervirajte Clarysec procjenu spremnosti kako biste odluke o voditelju obrade, izvršitelju obrade, zajedničkom voditelju obrade i podizvršitelju obrade pretvorili u registar dokaza o privatnosti spreman za certifikaciju.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


