⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Primjenjivost kontrola ISO 27701 prema ulogama iz GDPR-a

Igor Petreski
14 min read
Dijagram primjenjivosti kontrola ISO 27701 prema ulogama iz GDPR-a

Utorak je, 08:40, a Maria, CISO brzorastućeg zdravstveno-tehnološkog SaaS društva, gleda u četiri poruke e-pošte klijenata koje izgledaju gotovo jednako, ali znače bitno različite stvari.

Jedan veliki korporativni klijent traži dokaze da društvo može djelovati kao izvršitelj obrade prema GDPR-u na temelju Article 28. Drugi pita je li platforma ujedno voditelj obrade za telemetriju i analitiku proizvoda. Treći traži aktualni popis podizvršitelja obrade i dokaz da su klauzule ugovora o obradi podataka prenesene niz ugovorni lanac. Četvrti, fintech klijent koji se priprema za DORA preglede dobavljača, pita jesu li iste kontrole privatnosti mapirane na operativnu otpornost, prijavljivanje incidenata i IKT rizik trećih strana.

Marijino društvo nije nemarno. Ima ISMS usklađen s ISO/IEC 27001:2022, politike privatnosti, registar obrade, MFA, šifriranje, preglede pristupa i osposobljavanje za ugrađenu zaštitu privatnosti. No zahtjev otvara teže pitanje koje revizori i klijenti stvarno provjeravaju:

Može li društvo dokazati da se odgovarajuće kontrole ISO 27701 PIMS-a primjenjuju na odgovarajuću ulogu prema GDPR-u, za odgovarajuću aktivnost obrade, s odgovarajućim vlasnikom, dokazima i obrazloženjem?

Upravo tu mnogi programi privatnosti zakazuju. ISO 27701 tretiraju kao kontrolni popis, dok certifikacijska tijela, revizori klijenata i službenici za zaštitu podataka očekuju obrazloženu odluku o primjenjivosti kontrola. Odgovor nije „imamo kontrole privatnosti”. Odgovor je „za ovu aktivnost obrade mi smo voditelj obrade, izvršitelj obrade, zajednički voditelj obrade ili podizvršitelj obrade, a ovo je razlog zašto se ove kontrole primjenjuju ili ne primjenjuju”.

Zašto je primjenjivost kontrola ISO 27701 sloj PIMS-a koji nedostaje

Uloge iz GDPR-a temelje se na ovlasti odlučivanja. Voditelj obrade određuje svrhe i sredstva obrade. Izvršitelj obrade djeluje u ime voditelja obrade. Zajednički voditelji obrade zajednički određuju svrhe i sredstva. Podizvršitelja obrade angažira izvršitelj obrade radi daljnje obrade osobnih podataka nizvodno.

U stvarnim SaaS okruženjima te uloge rijetko ostaju uredno određene na razini društva. Marijina organizacija je izvršitelj obrade kada hostira podatke klijenata o dobrobiti korisnika, voditelj obrade za obračun plaća zaposlenika i marketinške kontakte, mogući voditelj obrade za telemetriju proizvoda ovisno o svrsi i ugovornim uvjetima te zajednički voditelj obrade u zajednički brendiranoj kampanji. Ako veći pružatelj upravljanih usluga preprodaje njezinu platformu, društvo može postati i podizvršitelj obrade u tom lancu.

Primjenjivost kontrola ISO 27701 disciplina je koja sprječava da se te uloge svedu na neodređene izjave. Ona postavlja pitanja:

  • Koja je aktivnost obrade u opsegu?
  • Koju ulogu prema GDPR-u organizacija ima za tu aktivnost?
  • Koje se kontrole PIMS-a primjenjuju zbog te uloge?
  • Koje su kontrole isključene i zašto?
  • Koji dokazi potvrđuju implementaciju?
  • Koji je pravni, ugovorni, rizikom uvjetovan ili opsegom uvjetovan zahtjev doveo do odluke?

Clarysecova Politika sustava upravljanja osobnim podacima postavlja klasifikaciju uloge kao početnu točku:

„[Obje uloge] Vlasnik procesa / vlasnik poslovanja MORA klasificirati PIMS ulogu organizacije za svaku aktivnost obrade PII-ja u REG02 prije početka aktivnosti obrade.”

Iz odjeljka „Određivanje PIMS uloge”, klauzula politike 4.2.1.

Ista politika povezuje tu odluku o ulozi s primjenjivošću kontrola:

„[Obje uloge] Voditelj privatnosti / voditelj PIMS-a MORA održavati REG03 s uključenim kontrolama, isključenim kontrolama, statusom implementacije i obrazloženjem jednom godišnje te u roku od 30 dana od svake promjene obrade rizika za privatnost.”

Iz odjeljka „Politika privatnosti, ciljevi i primjenjivost kontrola”, klauzula politike 4.3.3.

REG02 odgovara na pitanje koja obrada postoji i koja se uloga primjenjuje. REG03 odgovara koje se kontrole primjenjuju, što je isključeno, koji dokazi postoje i zašto je odluka dokaziva.

Izgradite PIMS na logici SoA prema ISO/IEC 27001:2022

PIMS temeljen na ulogama najbolje funkcionira kada se gradi na zrelom ISMS-u. ISO/IEC 27001:2022 već zahtijeva definiranje opsega, analizu zainteresiranih strana, procjenu rizika, obradu rizika, odabir kontrola i Izjavu o primjenjivosti. ISO 27701 proširuje tu logiku sustava upravljanja na privatnost.

Clarysecova Politika informacijske sigurnosti navodi:

„ISMS mora uključivati definirane granice opsega, metodologiju procjene rizika, mjerljive ciljeve i dokumentirane kontrole obrazložene u Izjavi o primjenjivosti (SoA).”

Iz odjeljka „Zahtjevi za implementaciju politike”, klauzula politike 6.1.2.

Politika upravljanja rizicima dodatno potvrđuje istu disciplinu dokaza:

„Izjava o primjenjivosti (SoA) mora odražavati sve odluke o obradi rizika i mora se ažurirati kad god se promijeni obuhvat kontrola.”

Iz odjeljka „Zahtjevi upravljanja”, klauzula politike 5.4.

Za privatnost REG03 postaje registar primjenjivosti PIMS kontrola koji odražava disciplinu SoA. On ne zamjenjuje ISO/IEC 27001:2022 SoA. On je nadopunjuje dodavanjem odluka o privatnosti specifičnih za uloge prema GDPR-u za voditelje obrade, izvršitelje obrade, zajedničke voditelje obrade i podizvršitelje obrade.

Politika popisa aktivnosti obrade PII-ja i pravne osnove tu poveznicu izričito navodi:

„[Obje uloge] Voditelj privatnosti / voditelj PIMS-a MORA povezati primjenjive aktivnosti obrade iz REG02 sa zapisima o primjenjivosti kontrola u REG03 prije pregleda spremnosti za certifikaciju.”

Iz odjeljka „Operativno vođenje popisa aktivnosti obrade”, klauzula politike 7.1.5.

Revizor bi trebao moći odabrati jednu aktivnost obrade u REG02, identificirati ulogu prema GDPR-u, pratiti primjenjive kontrole u REG03, pregledati relevantne kontrole ISO/IEC 27001:2022 u SoA i provjeriti dokaze kao što su DPA, zapis o pravnoj osnovi, pregled pristupa, odobrenje podizvršitelja obrade, postupak za incidente ili zapis o brisanju.

Model primjenjivosti kontrola temeljen na ulogama

Najbrži način da ISO 27701 postane upotrebljiv jest odlučivati o primjenjivosti na razini aktivnosti obrade, a ne na razini društva.

SaaS pružatelj treba izbjegavati izjavu „mi smo izvršitelj obrade”. Treba reći: „za korisničke zapise koje klijent prenosi u produkcijsku platformu mi smo izvršitelj obrade. Za obračun plaća mi smo voditelj obrade. Za analitiku proizvoda naša uloga ovisi o tome koristi li se analitika samo za pružanje ugovorenih usluga ili za naše neovisne svrhe. Za dobavljača sustava za upravljanje zahtjevima koji podržava podatke klijenata, taj je dobavljač podizvršitelj obrade.”

GDPR/PIMS ulogaFokus primjenjivosti kontrolaTipični dokazi u Clarysec implementaciji
Voditelj obradePravna osnova, transparentnost, zahtjevi ispitanika, zadržavanje, DPIA, ugrađena zaštita privatnosti, odabir izvršitelja obrade i odlučivanje o povrediAktivnost obrade u REG02, zapis o pravnoj osnovi, obavijest o privatnosti, pravilo zadržavanja, DPIA gdje je potrebna, primjenjive kontrole u REG03, dubinska analiza izvršitelja obrade
Izvršitelj obradeDokumentirane upute, sigurnosne mjere, povjerljivost, pomoć voditelju obrade, prijava povrede voditelju obrade, povrat ili brisanje, odobrenje podizvršitelja obradeDPA, registar uputa klijenta, evidencija pristupa, postupak eskalacije incidenata, registar podizvršitelja obrade, potvrda o brisanju, REG03 kontrole izvršitelja obrade
Zajednički voditelj obradeZajednički aranžman, raspodjela odgovornosti, transparentnost prema pojedincima, zajednički radni tok za povrede i zahtjeve za ostvarivanje pravaUgovor zajedničkih voditelja obrade, matrica odgovornosti, tekst obavijesti o privatnosti, radni tok eskalacije, REG03 kontrole zajedničkog voditelja obrade
Podizvršitelj obradePrenesene obveze, obrada prema uvjetima izvršitelja obrade ili klijenta, sigurnost i povjerljivost, podrška reviziji, postupanje pri prestankuUgovor s podizvršiteljem obrade, kontrolni popis odredbi o prenesenim obvezama, dokazi o sigurnosnoj provjeri dobavljača, pregled pristupa, dokazi o povratu ili uništenju podataka

Ovaj prikaz temeljen na ulogama usklađen je s načelom odgovornosti prema GDPR-u. Voditelji obrade moraju dokazati usklađenost s načelima kao što su zakonitost, poštenost, transparentnost, ograničenje svrhe, minimizacija, točnost, ograničenje pohrane, cjelovitost, povjerljivost i odgovornost. Izvršitelji obrade smiju obrađivati samo na temelju dokumentiranih uputa, moraju implementirati odgovarajuću sigurnost, pomagati voditeljima obrade, upravljati podizvršiteljima obrade i podržati povrat ili brisanje.

Opasna prečica jest pretpostaviti da se svaka kontrola privatnosti primjenjuje svugdje. Izvršitelj obrade obično ne određuje pravnu osnovu za podatke krajnjih korisnika klijenta, ali mora dokazati da obrađuje samo prema uputama klijenta. Voditelj obrade možda ne treba odobrenje klijenta za podizvršitelja obrade kod interne HR obrade, ali mora provesti dubinsku analizu izvršitelja obrade za pružatelja usluge obračuna plaća.

Klasificirajte prije odobrenja ugovora ili početka obrade

Najčešći nalaz u provjeri spremnosti PIMS-a jest zakašnjela klasifikacija uloge. Ugovor je potpisan, platforma je u produkciji, dobavljači su integrirani, a nitko nije odlučio je li organizacija voditelj obrade, izvršitelj obrade, zajednički voditelj obrade ili podizvršitelj obrade za svaki tok podataka.

Takvo kašnjenje stvara nizvodne probleme. Koristi se pogrešan DPA. Podizvršitelji obrade nisu objavljeni. DPIA-e se propuštaju. Zadržavanje nije jasno. Korisnička podrška ne zna koji se rok za prijavu povrede primjenjuje. Nabava dobavljača s utjecajem na privatnost tretira kao „samo alat”.

Politika upravljanja izvršiteljima obrade, podizvršiteljima obrade i privatnošću trećih strana izravno uređuje vremenski zahtjev:

„[Obje uloge] Voditelj privatnosti / voditelj PIMS-a MORA klasificirati svaki odnos treće strane u području privatnosti kao voditelj obrade, zajednički voditelj obrade, izvršitelj obrade, podizvršitelj obrade ili drugi odnos s trećom stranom u REG08 prije odobrenja ugovora ili prije početka obrade PII-ja, ovisno o tome što nastupi ranije.”

Iz odjeljka „Identifikacija i klasifikacija odnosa”, klauzula politike 4.1.3.

Klasifikacija odnosa s dobavljačima i trećim stranama u REG08 ulazi u REG03. Ako je dobavljač izvršitelj obrade, primjenjive kontrole uključuju uvjete DPA-a, povjerljivost, sigurnosne mjere, prava na reviziju, pomoć sa zahtjevima za ostvarivanje prava, podršku pri povredama, povrat ili brisanje i kontrole podizvršitelja obrade. Ako je dobavljač neovisni voditelj obrade, fokus se premješta na pravnu osnovu, upravljanje otkrivanjem osobnih podataka, prijenose, transparentnost i odgovornost.

Za manje organizacije Politika sigurnosti trećih strana i dobavljača - SME zahtijeva da timovi razmotre:

„Regulatornu izloženost (npr. uloga izvršitelja obrade prema GDPR-u, obveze financijskog sektora prema DORA-i)”

Iz odjeljka „Zahtjevi upravljanja”, klauzula politike 5.2.4.

Također postavlja jasan zahtjev prije dijeljenja podataka:

„Klauzule ugovora o obradi podataka (DPA) ili ekvivalentni ugovorni uvjeti moraju biti dogovoreni prije dijeljenja bilo kakvih osobnih ili osjetljivih podataka.”

Iz odjeljka „Zahtjevi za implementaciju politike”, klauzula politike 6.3.2.

To je razlika između posjedovanja ugovora s dobavljačima i posjedovanja revizijski provjerljivog upravljanja ulogama u području privatnosti.

Mapirajte kontrole na ulogu, rizik, zakon i ugovor

Zenith Blueprint, faza Upravljanje rizicima, korak 13: Planiranje obrade rizika i Izjava o primjenjivosti, objašnjava temeljnu logiku primjenjivosti. Kontrole su primjenjive zbog odluka o obradi rizika, pravnih ili ugovornih zahtjeva, relevantnosti opsega i organizacijskog konteksta. Isključenja trebaju jasne razloge, a primjenjive kontrole trebaju biti povezive s rizikom ili zahtjevom.

U koraku 13 Zenith Blueprint navodi:

„Osigurajte usklađenost s registrom rizika: svaka ublažavajuća kontrola koju ste upisali u Plan obrade rizika trebala bi odgovarati kontroli iz Priloga A označenoj kao ‘Primjenjivo’. S druge strane, ako je kontrola označena kao primjenjiva, za nju treba postojati rizik ili zahtjev koji je pokreće.”

Za ISO 27701 ista se metoda primjenjuje na kontrole privatnosti. Kontrola može biti primjenjiva zato što:

  1. GDPR je zahtijeva za ulogu organizacije.
  2. Ugovor s klijentom, DPA ili aranžman zajedničkih voditelja obrade je zahtijeva.
  3. Obrada rizika za privatnost je zahtijeva.
  4. Obrada uključuje posebne kategorije osobnih podataka, podatke djece, opsežno praćenje, osjetljivo profiliranje ili PII visokog utjecaja.
  5. Rizik dobavljača, oblaka, podizvršitelja obrade ili prekograničnog prijenosa čini kontrolu nužnom.
  6. Kontrola podržava opseg certifikacije, spremnost za reviziju ili odobrene ciljeve privatnosti.

Politika pravne i regulatorne usklađenosti dodatno potvrđuje tu disciplinu mapiranja:

„Kada se propis primjenjuje na više područja (npr. GDPR se primjenjuje na zadržavanje, sigurnost i privatnost), to mora biti jasno mapirano u Registru usklađenosti i materijalima za obuku.”

Iz odjeljka „Zahtjevi upravljanja”, klauzula politike 5.2.2.

Ista Politika pravne i regulatorne usklađenosti izričita je za integraciju u ISMS na razini organizacije:

„Sve pravne i regulatorne obveze moraju biti mapirane na određene politike, kontrole i vlasnike unutar sustava upravljanja informacijskom sigurnošću (ISMS).”

Iz odjeljka „Zahtjevi za implementaciju politike”, klauzula politike 6.2.1.

REG03 stoga nikada ne bi trebao biti odvojena proračunska tablica za privatnost. Trebao bi povezivati aktivnosti obrade, pravne obveze, obrade rizika, ugovore, kontrole ISO/IEC 27001:2022 i vlasnike dokaza.

Praktičan primjer: SaaS radni tok podrške

Razmotrite radni tok podrške u Marijinoj SaaS platformi. Klijenti otvaraju zahtjeve koji mogu sadržavati imena, adrese e-pošte, ID-jeve računa, snimke zaslona i povremeni osjetljivi poslovni kontekst. Agenti podrške pristupaju ograničenim zapisima. Pružatelj usluge sustava za upravljanje zahtjevima u oblaku hostira podatke i koristi vlastite podizvršitelje obrade.

Korak 1: Evidentirajte aktivnost u REG02

Voditelj privatnosti evidentira:

  • Naziv aktivnosti: Obrada zahtjeva korisničke podrške
  • Kategorije PII-ja: korisnički identifikatori, kontaktni podaci, snimke zaslona, metapodaci računa
  • Ispitanici: administratori klijenata i krajnji korisnici
  • Svrha: podrška i otklanjanje poteškoća u usluzi
  • Uloga: izvršitelj obrade za PII krajnjih korisnika koje dostavlja klijent, voditelj obrade za izravno upravljanje poslovnim kontaktima ako se podaci koriste za komunikaciju o računu
  • Zadržavanje: definirano razdoblje zadržavanja za podršku i reviziju
  • Primatelji: interno osoblje podrške, dobavljač sustava za upravljanje zahtjevima, odobreni podizvršitelji obrade
  • Sigurnosna klasifikacija: Povjerljivo, PII

Politika zaštite podataka i privatnosti - SME podržava tu polaznu osnovu:

„Koordinator za privatnost mora održavati registar svih aktivnosti obrade osobnih podataka, uključujući kategorije podataka, svrhu, pravnu osnovu i rokove zadržavanja”

Iz odjeljka „Zahtjevi upravljanja”, klauzula politike 5.2.1.

Korak 2: Klasificirajte dobavljača u REG08

Ako je Marijino društvo izvršitelj obrade za podatke klijenata, pružatelj sustava za upravljanje zahtjevima obično je podizvršitelj obrade za te podatke klijenata. REG08 treba obuhvatiti vrstu odnosa, status ugovora, kategorije podataka, lokacije podataka, nizvodne podizvršitelje obrade i dokaze osiguranja.

Korak 3: Evidentirajte primjenjivost u REG03

Tema kontrolePrimjenjivo?ZaštoDokaz
Određivanje uloge u obradiDaPotrebno prije početka obrade i nužno za razlikovanje obveza voditelja obrade i izvršitelja obradePolje uloge u REG02, zapis odnosa u REG08
Dokumentiranje pravne osnoveDjelomičnoPrimjenjuje se na obradu poslovnih kontakata na strani voditelja obrade, ali ne na obradu krajnjih korisnika klijenta koja se provodi prema uputiZapis o pravnoj osnovi, obavijest o privatnosti
Obrada prema dokumentiranim uputamaDaPrimjenjuje se na aktivnost izvršitelja obrade za podatke krajnjih korisnika klijentaDPA, uvjeti podrške, radni tok uputa klijenta
Ugrađena i zadana zaštita privatnostiDaRadni tok podrške može izložiti snimke zaslona, identifikatore i povjerljive informacije klijentaMinimizacija obrasca za unos, smjernice za maskiranje, ograničenja pristupa
Upravljanje podizvršiteljima obradeDaPlatforma za upravljanje zahtjevima i nizvodni pružatelji pristupaju PII-juPopis podizvršitelja obrade, radni tok odobravanja, ugovorne odredbe o prenesenim obvezama
Pomoć pri zahtjevima ispitanikaDaIzvršitelj obrade mora podržati voditelja obrade klijenta gdje je primjenjivoPostupak pomoći za DSAR, dokazi o usmjeravanju zahtjeva
Podrška pri prijavi povredeDaPovreda osobnih podataka u alatima za podršku mora se eskaliratiPostupak za incidente, DPA uvjeti obavješćivanja
Povrat ili brisanjeDaPotrebno pri isteku ugovora i isteku roka zadržavanjaRaspored zadržavanja, zapisi o brisanju, potvrda dobavljača o brisanju
DPIAUvjetnoPotrebna ako se proces podrške proširi na praćenje visokog rizika ili osjetljive podatke u velikom opseguZapis provjere potrebe za DPIA-om

Enterprise Politika zaštite podataka i privatnosti dodaje okidač visokog rizika:

„Modeliranje prijetnji i procjene učinka na zaštitu podataka (DPIA) obvezni su za sustave obrade visokog rizika.”

Iz odjeljka „Zahtjevi za implementaciju politike”, klauzula politike 6.3.4.

Politika zaštite podataka i privatnosti - SME ugrađuje očekivanje dizajna:

„Ugrađena i zadana zaštita privatnosti mora se provoditi u svim novim sustavima i uslugama”

Iz odjeljka „Zahtjevi upravljanja”, klauzula politike 5.3.1.

Korak 4: Uskladite s kontrolama ISO/IEC 27001:2022

Ako je platforma podrške u opsegu ISMS-a, SoA treba uključivati podržavajuće kontrole ISO/IEC 27002:2022 kao što su odnosi s dobavljačima, ugovori s dobavljačima, upravljanje IKT opskrbnim lancem, kontrola pristupa, upravljanje identitetom, prijenos informacija, usluge u oblaku, upravljanje incidentima, zapisivanje događaja i praćenje, upravljanje promjenama, pravna usklađenost i zaštita privatnosti.

Zenith Blueprint, faza Upravljanje rizicima, korak 14: Politike obrade rizika i regulatorne unakrsne reference, preporučuje unakrsno upućivanje GDPR-a, NIS2 i DORA-e na politike i kontrole, osobito za zaštitu osobnih podataka, odgovor na incidente, kontrolu pristupa, neprekidnost poslovanja i IKT rizik trećih strana.

Rezultat su ponovno upotrebljivi dokazi, a ne zasebne proračunske tablice za GDPR, DORA, NIS2 i certifikaciju.

Što Zenith Controls dodaje primjenjivosti PIMS-a

Zenith Controls Clarysecov je vodič za mapiranje usklađenosti među okvirima radi razumijevanja odnosa između kontrola ISO/IEC 27001:2022 i ISO/IEC 27002:2022, revizijskih metoda i drugih okvira. To nije zaseban skup kontrola. Za ovu temu središnje kontrole ISO/IEC 27002:2022 jesu:

  • 5.34 Privatnost i zaštita PII-ja
  • 5.19 Informacijska sigurnost u odnosima s dobavljačima
  • 5.20 Uređivanje informacijske sigurnosti u ugovorima s dobavljačima
  • 5.21 Upravljanje informacijskom sigurnošću u IKT opskrbnom lancu
  • 5.22 Praćenje, pregled i upravljanje promjenama usluga dobavljača

Za 5.34 Zenith Controls klasificira kontrolu kao preventivnu, mapiranu na povjerljivost, cjelovitost i dostupnost, usklađenu s IDENTIFY i PROTECT te povezanu sa sposobnostima zaštite informacija, pravnih poslova i usklađenosti.

Njegovo mapiranje na GDPR navodi:

„Implementacija 5.34 izravan je dokaz sposobnosti organizacije da ispuni zahtjeve načela odgovornosti prema GDPR-u.”

Iz Zenith Controls, Privatnost i zaštita PII-ja, unakrsno mapiranje GDPR-a.

Ta je rečenica važna jer 5.34 pretvara iz opće izjave o privatnosti u revizijski dokaz. Trebaju je podupirati popisi PII-ja, klasifikacija, kontrola pristupa, maskiranje, siguran prijenos, upravljanje oblakom, DPIA-e, obavijesti o privatnosti, radni tokovi za DSAR i postupanje s povredama.

Podržavajuća kontrola ISO/IEC 27002:2022Zašto je važna za primjenjivost PIMS-a
5.9 Popis informacija i druge povezane imovinePII mora biti poznat prije odabira ili testiranja kontrola privatnosti
5.12 Klasifikacija informacijaPII treba klasificirati kako bi se primjenjivala stroža pravila postupanja
5.14 Prijenos informacijaPrijenosi PII-ja zahtijevaju sigurne kanale, zakonito dijeljenje i ugovorne kontrole
5.15 Kontrola pristupaPristup prema načelu nužnog poznavanja podržava povjerljivost i sprječavanje povreda
5.16 Upravljanje identitetomPouzdani identiteti potrebni su prije autorizacije i pregleda pristupa
5.23 Informacijska sigurnost pri korištenju usluga u oblakuPII u oblaku zahtijeva dubinsku analizu dobavljača, svijest o lokaciji podataka i planiranje izlaska
5.8 Informacijska sigurnost u upravljanju projektimaZahtjevi privatnosti i sigurnosti trebaju biti ugrađeni u nove sustave i značajne promjene
8.11 Maskiranje podatakaMaskiranje smanjuje izloženost PII-ja u radnim tokovima podrške, testiranja i analitike
8.32 Upravljanje promjenamaPromjene s utjecajem na privatnost trebaju se pregledati prije puštanja u produkciju

Zenith Controls također povezuje privatnost i zaštitu PII-ja s povezanim standardima kao što su ISO/IEC 27018 za obradu PII-ja u javnom oblaku, ISO/IEC 29100 za načela privatnosti i ISO/IEC 29151 za prakse zaštite PII-ja. Upravljanje privatnošću dobavljača podržava obitelj ISO/IEC 27036 za odnose s dobavljačima i sigurnost IKT opskrbnog lanca te ISO/IEC 27017 za podijeljene odgovornosti sigurnosti u oblaku.

Dokazi dobavljača i podizvršitelja obrade mjesto su na kojem se uloge spajaju

Obveze voditelja obrade i izvršitelja obrade često se susreću na granici s dobavljačem.

Ako je Marijino društvo voditelj obrade, GDPR očekuje da koristi izvršitelje obrade koji pružaju dostatna jamstva. Ako je izvršitelj obrade, klijenti očekuju da upravlja podizvršiteljima obrade, prenosi obveze niz lanac i pruža dokaze osiguranja. Ako je podizvršitelj obrade, obveze nasljeđuje kroz lanac.

Zbog toga su kontrole ISO/IEC 27002:2022 5.19 i 5.20 ključne za primjenjivost kontrola ISO 27701.

Za 5.19 Zenith Controls naglašava sigurnost odnosa s dobavljačima kroz domene upravljanja, ekosustava i zaštite. Izravno je povezuje s 5.20 ugovorima s dobavljačima, 5.21 sigurnošću IKT opskrbnog lanca, 5.14 prijenosom informacija, 5.36 usklađenošću s politikama, pravilima i standardima informacijske sigurnosti te 5.10 prihvatljivom uporabom informacija i druge povezane imovine.

Za 5.20 Zenith Controls naglašava ugovornu formalizaciju. Ugovori s dobavljačima trebaju definirati povjerljivost, prijavu povrede, prava na reviziju, odobrenje podizvođača, siguran prijenos, povrat ili uništenje podataka, obveze usklađenosti i praćenje.

Zenith Blueprint, faza Kontrole u praksi, korak 23: Organizacijske kontrole, daje praktičnu uputu za podizvršitelje obrade:

„Za svakog kritičnog dobavljača utvrdite koristi li podizvođače (podizvršitelje obrade) koji mogu pristupiti vašim podacima ili sustavima. Dokumentirajte kako se vaši zahtjevi informacijske sigurnosti prenose na te strane, bilo kroz ugovorne uvjete vašeg dobavljača ili kroz vaše izravne klauzule.”

Revizori se neće zaustaviti na pitanju „imate li DPA?” Pitat će jesu li dobavljači izvršitelji obrade, podizvršitelji obrade, neovisni voditelji obrade ili zajednički voditelji obrade, jesu li odobrenja podizvršitelja obrade dokumentirana, jesu li obveze prenesene, jesu li rokovi za prijavu povrede jasni, provodi li se praćenje i mogu li se dobiti dokazi o brisanju ili povratu.

Mapiranje usklađenosti bez dupliciranih sustava kontrola

Primjenjivost kontrola ISO 27701 postaje vrednija kada iz iste baze dokaza podržava razgovore o potvrđivanju prema GDPR-u, NIS2, DORA, NIST CSF 2.0 i COBIT 2019.

GDPR pokreće obveze privatnosti temeljene na ulogama: odgovornost voditelja obrade, dužnosti izvršitelja obrade, pravnu osnovu, prava ispitanika, sigurnost, upravljanje povredama i ugovore.

NIS2 dodaje upravljanje kibernetičkim rizicima, postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, siguran razvoj, postupanje s ranjivostima, kontrolu pristupa, kriptografiju, MFA i obuku za ključne i važne subjekte.

DORA se od 17. siječnja 2025. primjenjuje na financijske subjekte u opsegu i zahtijeva upravljanje IKT rizicima, prijavljivanje incidenata, testiranje otpornosti i upravljanje IKT rizikom trećih strana. Od SaaS i IKT pružatelja koji služe financijskim subjektima često se traži da u jednom paketu dokaza pruže dokaze o privatnosti, sigurnosti, otpornosti, pravima na reviziju i izlasku.

NIST CSF 2.0 pruža upravljački sloj kroz funkciju GOVERN, uključujući pravne, regulatorne, ugovorne i privatnosne obveze, uloge, apetit za rizik, nadzor nad politikom i upravljanje opskrbnim lancem.

COBIT 2019 dodaje prakse upravljanja i rukovođenja. Za privatnost Zenith Controls mapira 5.34 na COBIT DSS06.02, DSS06.08 i APO13.01. Za dobavljače 5.19 i 5.20 podržavaju prakse rizika dobavljača i ugovora s dobavljačima.

Pokretač zahtjevaUtjecaj na primjenjivost kontrolaDokazi za ponovnu uporabu
Odgovornost voditelja obrade prema GDPR-uPravna osnova, transparentnost, zadržavanje i nadzor nad izvršiteljima obrade primjenjuju se kada društvo određuje svrhe i sredstvaREG02, zapis o pravnoj osnovi, obavijest o privatnosti, raspored zadržavanja, DPA
Obveze izvršitelja obrade prema GDPR-uDokumentirane upute, povjerljivost, sigurnost, pomoć, podrška pri povredi i brisanje primjenjuju se na podatke klijenataDPA, radni tok uputa, eskalacija incidenta, zapisi o brisanju
Teme iz NIS2 Article 21Upravljanje rizicima, postupanje s incidentima, sigurnost opskrbnog lanca, kontrola pristupa, kriptografija i neprekidnost jačaju zaštitu PII-jaSoA, registar rizika, plan za incidente, pregledi dobavljača, pregled pristupa
DORA IKT rizik trećih stranaFinancijski klijenti očekuju ugovorne klauzule, prava na reviziju, otpornost, izlazak i suradnju pri incidentimaRegistar IKT dobavljača, kontrolni popis ugovornih klauzula, plan izlaska, testovi otpornosti
NIST CSF 2.0 GOVERN i GV.SCPravne obveze, uloge, rizik dobavljača, ugovori i praćenje postaju ishodi profilaCSF profil, registar rizika dobavljača, POA&M
COBIT 2019 upravljanje privatnošću i dobavljačimaTestiraju se nadzor upravnog odbora, upravljanje programom privatnosti i praćenje ugovora s dobavljačimaZapisnici upravljačkih sastanaka, procjena rizika za privatnost, dokazi o praćenju ugovora

Strateška je poruka jednostavna. REG03 treba biti više od ISO 27701 artefakta. Treba biti ponovno upotrebljiva mapa primjenjivosti kontrola za revizije klijenata, regulatorne preglede i dokazivanje prema upravnom odboru.

Kako revizori testiraju primjenjivost kontrola ISO 27701

Različiti revizori počinju iz različitih kutova, ali se obično susreću na istom tragu dokaza.

Revizor ISO sustava upravljanja počinje s opsegom, zainteresiranim stranama, obvezama, procjenom rizika, usklađenošću sa SoA, internom revizijom, preispitivanjem od strane uprave i kontinuiranim poboljšanjem. Testirat će jesu li REG02, REG03 i ISO/IEC 27001:2022 SoA međusobno usklađeni.

Revizor usmjeren na GDPR ili DPO pregledavatelj testira logiku uloga. Uzorkovat će aktivnosti, pregledati pravnu osnovu, obavijesti o privatnosti, DPA ugovore, podizvršitelje obrade, DPIA-e, postupanje sa zahtjevima ispitanika, zadržavanje i odlučivanje o povredama.

Procjenitelj usmjeren na NIST traži ishode upravljanja, kategorizaciju rizika, popise podataka, kontrole pristupa, zaštitu podataka u mirovanju i prijenosu, praćenje, odgovor na incidente, rizik dobavljača i planove poboljšanja.

Revizor COBIT 2019 ili ISACA revizor promatra vlasništvo nad upravljanjem, sposobnost procesa, dizajn kontrola i operativnu djelotvornost. Testirat će jesu li kontrole privatnosti ugrađene u nabavu, upravljanje promjenama, upravljanje incidentima i praćenje dobavljača.

Područje fokusa revizijeŠto će revizor tražitiClarysec put dokaza
Klasifikacija PIMS ulogePrikažite popis aktivnosti obrade i objasnite kako je određena svaka uloga voditelja obrade, izvršitelja obrade, zajedničkog voditelja obrade ili podizvršitelja obradeREG02 prema Politici sustava upravljanja osobnim podacima
Primjenjivost PIMS kontrolaObrazložite uključene i isključene kontrole privatnosti za uzorkovane aktivnostiREG03 povezan s REG02 i odlukama o obradi rizika prema Zenith Blueprintu
Obveze izvršitelja obradePrikažite DPA, upute klijenta, kontrole povjerljivosti i popis podizvršitelja obradeDPA, radni tok uputa, pregled pristupa, REG08, registar dobavljača
Obveze voditelja obradePrikažite pravnu osnovu, obavijest o privatnosti, zadržavanje i postupanje sa zahtjevima ispitanikaREG02, zapis o pravnoj osnovi, obavijest o privatnosti, DSAR postupak, raspored zadržavanja
Provjera dobavljačaPrikažite dubinsku analizu, ugovorne klauzule, praćenje i dokaze izlaska za izvršitelje obrade visokog rizikaREG08, procjena rizika dobavljača, dokazi za 5.19 i 5.20, potvrda o brisanju

Za 5.34 Zenith Controls opisuje kako revizori pregledavaju politike privatnosti, popise podataka, DPIA-e, dnevnike osposobljavanja, tehničke zaštitne mjere, uzorke DSAR-a, incidente u vezi s osobnim podacima i dokaze o ugrađenoj zaštiti privatnosti. Za 5.19 i 5.20 revizori traže popise dobavljača, klasifikacije rizika, zapise dubinske analize, ugovore, uvjete povrede, prava na reviziju, odobrenje podizvođača, dokaze izlaska i dokaz da se izvješća dobavljača pregledavaju.

Razlika je ključna. Spremnost za reviziju nije „imamo klauzulu”. Spremnost za reviziju jest „koristili smo klauzulu, pratili je, pregledali dokaze i postupili kada se rizik promijenio”.

Česte pogreške u primjenjivosti za voditelje i izvršitelje obrade

Clarysec opetovano vidi pet izbježnih propusta.

Prvo, organizacije klasificiraju cijelo društvo kao jednu ulogu prema GDPR-u. To ne funkcionira za SaaS, fintech, HR tech, health tech, upravljane usluge ili pružatelje usluga u oblaku s miješanim tokovima podataka.

Drugo, kontrole ISO 27701 tretiraju kao univerzalno primjenjive bez obrazloženja prema ulozi. To stvara preopširne zahtjeve za dokazima i slaba isključenja.

Treće, isključuju kontrole bez dokumentiranja razloga. U logici SoA prema ISO/IEC 27001:2022 i logici primjenjivosti PIMS-a, isključenja moraju biti svjesna, obrazložena i potkrijepljena analizom opsega, uloge, rizika ili prava.

Četvrto, zaboravljaju podizvršitelje obrade. Priča o osiguranju izvršitelja obrade snažna je samo koliko i njegov nizvodni lanac. Registri podizvršitelja obrade, mehanizmi odobravanja, odredbe o prenesenim obvezama i dokazi o brisanju ključni su.

Peto, ne povezuju kontrole privatnosti sa sigurnosnim operacijama. Ugrađena zaštita privatnosti nije samo DPIA predložak. Treba utjecati na kontrole pristupa, zapisivanje događaja, siguran razvoj, konfiguraciju oblaka, dubinsku analizu dobavljača, automatizaciju zadržavanja i odgovor na incidente.

Clarysec kontrolni popis za primjenjivost kontrola u REG03

Upotrijebite ovaj kontrolni popis prije pregleda spremnosti za ISO 27701, dokazivanja sigurnosti prema zahtjevima klijenata za GDPR ili procjena dobavljača potaknutih DORA-om:

  • Izradite ili ažurirajte REG02 za svaku aktivnost obrade koja uključuje PII.
  • Klasificirajte PIMS ulogu za svaku aktivnost prije početka obrade.
  • Klasificirajte svaki odnos s trećom stranom u REG08 prije odobrenja ugovora ili obrade PII-ja.
  • Utvrdite obveze prema ulozi: voditelj obrade, izvršitelj obrade, zajednički voditelj obrade ili podizvršitelj obrade.
  • Evidentirajte primjenjive PIMS kontrole u REG03 s vlasnikom, statusom implementacije i dokazima.
  • Evidentirajte isključene kontrole s jasnim obrazloženjem.
  • Povežite odluke u REG03 s rizicima, pravnim obvezama, ugovorima ili obrazloženjem opsega.
  • Uskladite REG03 s ISO/IEC 27001:2022 SoA gdje sigurnosne kontrole podržavaju privatnost.
  • Mapirajte kontrole privatnosti na ISO/IEC 27002:2022 5.34 gdje je potrebna zaštita PII-ja.
  • Mapirajte zahtjeve za dobavljače i podizvršitelje obrade na 5.19, 5.20, 5.21 i 5.22.
  • Dodajte unakrsne reference usklađenosti za GDPR, NIS2, DORA, NIST CSF 2.0 i COBIT 2019 gdje je relevantno.
  • Testirajte trag dokaza uzorkom interne revizije prije pregleda spremnosti za certifikaciju.
  • Pribavite odobrenje najvišeg rukovodstva kada se mijenja opseg PIMS-a ili primjenjivost kontrola.

Politika sustava upravljanja osobnim podacima zatvara taj upravljački krug:

„[Obje uloge] Najviše rukovodstvo MORA odobriti promjene opsega PIMS-a i primjenjivosti kontrola u REG01 i REG03 prije podnošenja promjena opsega certifikacije.”

Iz odjeljka „Upravljanje PIMS-om”, klauzula politike 6.1.3.

To je vrsta dokaza upravljanja kojoj revizori vjeruju.

Pretvorite odluke o ulogama prema GDPR-u u dokazive dokaze

Primjenjivost kontrola ISO 27701 mjesto je na kojem teorija uloga prema GDPR-u postaje operativna stvarnost. Voditelju obrade trebaju dokazi za pravnu osnovu, transparentnost, zadržavanje, DPIA-e, postupanje sa zahtjevima za ostvarivanje prava i nadzor nad izvršiteljima obrade. Izvršitelju obrade trebaju dokazi za dokumentirane upute, povjerljivost, sigurnost, pomoć, podizvršitelje obrade, podršku pri povredama i brisanje. Zajedničkom voditelju obrade treba transparentan aranžman odgovornosti. Podizvršitelju obrade trebaju prenesene obveze i podrška dokazivanju.

Clarysec pomaže organizacijama izgraditi taj sloj dokaza kroz:

  • REG02 popis aktivnosti obrade i strukturu pravne osnove.
  • REG03 zapise o primjenjivosti PIMS kontrola.
  • REG08 klasifikaciju odnosa s trećim stranama u području privatnosti.
  • Usklađivanje s ISO/IEC 27001:2022 SoA.
  • Klauzule politika koje dodjeljuju vlasnike, rokove i zahtjeve za odobrenje.
  • Mapiranje usklađenosti među okvirima kroz Zenith Controls.
  • Redoslijed implementacije kroz Zenith Blueprint.

Ako se vaša organizacija priprema za spremnost ISO 27701 PIMS-a, dokazivanje prema zahtjevima klijenata za GDPR, DORA preglede dobavljača ili upravljanje sigurnošću usklađeno s NIS2, počnite s jednom aktivnošću obrade visokog rizika. Klasificirajte ulogu. Mapirajte primjenjive kontrole. Povežite dokaze. Zatim ponavljajte dok vaš program privatnosti ne bude samo usklađen na papiru, nego i objašnjiv tijekom revizije.

Preuzmite Clarysec paket PIMS politika, istražite Zenith Blueprint ili rezervirajte Clarysec procjenu spremnosti kako biste odluke o voditelju obrade, izvršitelju obrade, zajedničkom voditelju obrade i podizvršitelju obrade pretvorili u registar dokaza o privatnosti spreman za certifikaciju.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ISO 27001 upravljanje životnim ciklusom podataka za 2026.

ISO 27001 upravljanje životnim ciklusom podataka za 2026.

Praktični vodič za 2026. o ISO 27001 upravljanju životnim ciklusom podataka za GDPR zadržavanje podataka, NIS2 kibernetičku higijenu i DORA IKT rizik, s klauzulama Clarysec politika, mapiranjima kontrola, revizijskim dokazima i radnim tokovima brisanja u oblaku.

Upravljanje anonimizacijom i rizikom ponovne identifikacije

Upravljanje anonimizacijom i rizikom ponovne identifikacije

Praktični Clarysec vodič za CISO-e, DPO-e, revizore i poslovne vlasnike o upravljanju anonimizacijom i rizikom ponovne identifikacije prema ISO 27701:2025, načelu odgovornosti prema GDPR-u, ISO/IEC 27001:2022 i očekivanjima mapiranja usklađenosti među okvirima.