⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Upravljanje odnosima zajedničkih voditelja obrade: revizijski vodič za GDPR Article 26

Igor Petreski
14 min read
Revizijski radni tok za upravljanje zajedničkim voditeljima obrade prema GDPR Article 26

Poziv je stigao u utorak ujutro. Za CISO-a u CareConnectu, brzorastućem pružatelju MedTech SaaS usluga, to je bio trenutak u kojem se situacija iz temelja promijenila.

S druge strane bio je rukovoditelj za usklađenost iz MetroHealtha, njihova ključnog bolničkog partnera. Pacijent koji koristi njihovu zajednički upravljanu platformu za udaljeno praćenje podnio je zahtjev za pristup podacima mjesec dana ranije. Nijedna organizacija nije u potpunosti odgovorila. Svaka je smatrala da je odgovorna ona druga.

Zatim je pravna služba proslijedila drugu poruku. Mlađi razvojni inženjer u CareConnectu slučajno je izložio API krajnju točku niske kritičnosti koja je sadržavala ograničene identifikatore pacijenata. Problem se činio ograničivim, a 72-satni rok za prijavu povrede prema GDPR-u još nije istekao. No isto je pitanje zaustavilo oba tima.

Tko obavještava nadzorno tijelo? Tko komunicira s pacijentima? Tko je vlasnik obavijesti o privatnosti? Tko provjerava zahtjev ispitanika? Tko evidentira odluku?

Komercijalni ugovor bio je detaljan u pogledu kredita za uslugu, fakturiranja, ograničenja odgovornosti i ključnih etapa plana razvoja proizvoda. Gotovo ništa nije govorio o operativnoj stvarnosti upravljanja zajedničkim voditeljima obrade prema GDPR Article 26.

Tu propadaju mnoga partnerstva. Problem nije u tome što timovi za privatnost, pravne poslove, sigurnost i nabavu nikada nisu čuli izraz „dogovor zajedničkih voditelja obrade“. Problem je u tome što nitko prije početka obrade ne može dokazati tko je odgovoran za transparentne informacije, pravnu osnovu, prava ispitanika, eskalaciju povrede, prenesene obveze prema dobavljačima, prijenose, zadržavanje, dokaze i komunikaciju s regulatorom.

GDPR definira obvezu. ISO/IEC 27701:2025 timovima za privatnost daje strukturu sustava upravljanja. Clarysecove PIMS politike, Zenith Blueprint: An Auditor’s 30-Step Roadmap i Zenith Controls: The Cross-Compliance Guide pretvaraju Article 26 u operativne dokaze spremne za reviziju.

Zašto upravljanje zajedničkim voditeljima obrade propada prije nego što to itko primijeti

Odnos zajedničkih voditelja obrade postoji kada dvije ili više strana zajednički određuju svrhe i sredstva obrade osobnih podataka. Okidač nije tekst ugovora. Okidač je ovlast donošenja odluka.

U primjeru CareConnecta i MetroHealtha, CareConnect osigurava platformu, analitiku, tehničku arhitekturu, korisničko sučelje i tokove podataka. MetroHealth osigurava odnos s pacijentom, klinički kontekst, model usluge i podatke o pacijentima. Obje strane utječu na to zašto se osobni podaci obrađuju i kako obrada funkcionira. To je bitno drukčije od dobavljača koji samo hostira bazu podataka ili šalje poruke prema dokumentiranim uputama.

Isti se obrazac pojavljuje u kampanjama financijskog zdravlja, ugrađenim osigurateljnim partnerstvima, internetskim tržištima, konzorcijima za otkrivanje prijevara, povezanim zdravstvenim platformama, programima lojalnosti, ekosustavima provjere identiteta i analitičkim suradnjama. Banka, osiguratelj i SaaS platforma mogu zajednički odlučivati o ciljnim segmentima, pravilima profiliranja, metrikama konverzije i marketinškim kanalima. Ugovor o obradi podataka s izvršiteljem obrade neće riješiti taj problem ako su strane u stvarnosti zajednički voditelji obrade.

Praktični su propusti predvidivi:

  1. Obavijest o privatnosti kaže tek nešto više od „možemo dijeliti podatke s partnerima“.
  2. Popis aktivnosti obrade identificira strane, ali ne i raspodjelu obveza.
  3. Radni tok za prava ispitanika nema put za prosljeđivanje, provjeru ili odgovaranje na zahtjeve.
  4. Plan za incidente kaže „obavijestiti pravnu službu“, ali ne navodi koji zajednički voditelj obrade vodi vanjsku komunikaciju.
  5. Ugovor se tretira kao komercijalna dokumentacija, a ne kao dokaz o odgovornosti.
  6. Odredbe o prestanku odnosa ne obuhvaćaju povrat podataka, brisanje, anonimizaciju, uklanjanje pristupa ili očuvanje dokaza.

GDPR Article 5 čini te propuste osjetljivima u reviziji jer voditelji obrade ne moraju samo poštovati načela kao što su zakonitost, poštenost, transparentnost, ograničenje svrhe, smanjenje količine podataka, točnost, ograničenje pohrane, cjelovitost, povjerljivost i odgovornost. Moraju moći dokazati usklađenost. Article 6 dodaje zahtjev pravne osnove. Article 3 može obuhvatiti pružatelje SaaS, fintech, health-tech i analitičkih usluga izvan EU-a kada nude usluge pojedincima u EU-u ili prate njihovo ponašanje.

Pouka za CISO-e i rukovoditelje usklađenosti izravna je: upravljanje zajedničkim voditeljima obrade nije „samo pravna tema“. To je međufunkcijski sustav kontrola koji uključuje privatnost, sigurnost, nabavu, proizvod, inženjering, podršku, odgovor na incidente, marketing i nadzor izvršnog rukovodstva.

Načelo ISO/IEC 27701:2025 PIMS-a: odlučiti prije početka obrade

Sustav upravljanja osobnim podacima prema ISO/IEC 27701:2025 funkcionira samo ako su uloge u području privatnosti utvrđene prije početka obrade. To je operativna disciplina koja sprječava da Article 26 postane vježba rekonstrukcije nakon incidenta.

Clarysecova Privacy Information Management System Policy, točka 4.2.2, navodi:

[Zajednički voditelj obrade] Vlasnik dobavljača / nabave MORA dokumentirati raspodjelu odgovornosti zajedničkih voditelja obrade u REG08 prije početka zajedničke obrade.

Izraz „prije početka zajedničke obrade“ kontrolna je točka. To znači prije puštanja integracije platforme u produkcijski rad, prije omogućavanja zajedničke nadzorne ploče, prije početka CRM sinkronizacije, prije aktivacije ciljnih skupina kampanje i prije nego što počnu pristizati zahtjevi ispitanika.

Pripadajuća obveza popisa aktivnosti obrade nalazi se u PII Processing Inventory and Lawful Basis Policy, točka 4.3.5:

[Zajednički voditelj obrade] Vlasnik dobavljača / nabave MORA evidentirati svrhu obrade koju provode zajednički voditelji obrade i referencu na raspodjelu odgovornosti u REG02 i REG08 prije početka obrade koju provode zajednički voditelji obrade.

Zajedno, te točke stvaraju lanac dokaza koji revizori očekuju:

  • REG02 evidentira aktivnost obrade, svrhu, kategorije podataka, pravnu osnovu, zadržavanje, sustave, primatelje, prijenose i referencu na zajedničke voditelje obrade.
  • REG08 evidentira dogovor zajedničkih voditelja obrade i raspodjelu odgovornosti.
  • REG07 evidentira javno dostupni sažetak transparentnih informacija.
  • REG06 može evidentirati zaprimanje zahtjeva za ostvarivanje prava ispitanika, usmjeravanje, provjeru, rokove i dokaze o odgovoru.
  • REG10 evidentira odluke o procjeni incidenata i povreda.

Taj lanac pretvara Article 26 iz pravne izjave u proces sustava upravljanja.

Počnite s opsegom, dionicima i RACI modelom

Zenith Blueprint počinje opsegom i dionicima jer upravljanje zajedničkim voditeljima obrade propada kada se zainteresirane strane i zahtjevi identificiraju prekasno.

U fazi ISMS Foundation & Leadership, korak 2, Potrebe dionika i opseg ISMS-a, Zenith Blueprint preporučuje analizu dionika koja obuhvaća izričite i prešutne zahtjeve:

Kako identificirati potrebe i očekivanja: Za svaku identificiranu skupinu dionika navedite što
zahtijevaju u pogledu informacijske sigurnosti. Neki su zahtjevi izričiti (zakoni, ugovori,
SLA-ovi), dok su drugi prešutni (očekivanja ili opće dobre prakse). Pomaže sljedeće:

✓ Pregledajte pravne i regulatorne zahtjeve primjenjive na vaš kontekst (iz analize
konteksta u koraku 1). Izradite popis konkretnih točaka ili obveza povezanih s informacijskom
sigurnošću ili privatnošću.
✓ Pregledajte ugovore i sporazume: mnogi poslovni ugovori imaju priloge o povjerljivosti ili
sigurnosti. Izdvojite te zahtjeve.
✓ Provedite intervjue ili radionice s dionicima: uključite predstavnike
svake skupine (npr. rukovoditelja ljudskih resursa za perspektivu zaposlenika, voditelja prodaje za
očekivanja klijenata) kako biste razumjeli njihove zabrinutosti ili potrebe.
✓ Uzmite u obzir industrijske standarde ili kodekse prakse za koje dionici očekuju da ih
slijedite.

Za revizijski provjerljiv dogovor zajedničkih voditelja obrade prema GDPR Article 26, analiza zainteresiranih strana treba uključiti klijente, pacijente, korisnike, nadzorna tijela, druge strane koje su voditelji obrade, izvršitelje obrade, podizvršitelje obrade, osiguratelje, pružatelje usluga u oblaku, interne odjele, regulatore i upravljačka tijela.

Korak 4, Uloge i odgovornosti u ISMS-u, zatim tu analizu pretvara u vlasništvo. Zenith Blueprint naglašava vrijednost RACI modela:

✓ Odgovornost za provedbu nasuprot krajnjoj odgovornosti: koristan alat ovdje je RACI matrica (Responsible,
Accountable, Consulted, Informed). Za svaki glavni ISMS proces ili kontrolu utvrdite
tko je Responsible (obavlja posao), tko je Accountable (krajnje odgovoran, često
rukovoditelj), tko je Consulted (daje ulazne informacije) i tko je Informed.

Za zajedničke voditelje obrade RACI u praksi nije opcionalan. Bez njega pravna služba pretpostavlja da privatnost odgovara na zahtjev, privatnost pretpostavlja da podrška ima red čekanja za zaprimanje, podrška pretpostavlja da će partner odgovoriti, a zakonski rok nastavlja teći.

Clarysecov model dokaza za zajedničke voditelje obrade

Zreo dogovor zajedničkih voditelja obrade treba biti razumljiv na jednoj stranici i dokaziv u deset minuta. Cilj nije zatrpati timove pravnom dokumentacijom. Cilj je učiniti odgovornosti vidljivima, prihvaćenima i provjerljivima.

Objekt dokazaŠto dokazujeLokacija u Clarysec alatuVlasnik
Zapis o određivanju ulogaZašto su strane zajednički voditelji obrade, a ne izvršitelji obrade ili neovisni voditelji obradeOdređivanje PIMS uloga, REG08Voditelj privatnosti ili vlasnik dobavljača
Unos u popisu aktivnosti obradeSvrhu, kategorije osobnih podataka, pravnu osnovu, zadržavanje, sustave, primatelje i prijenoseREG02Voditelj privatnosti ili pravna služba
Raspodjela odgovornostiTko upravlja obavijestima, pravima, koordinacijom povrede, zadržavanjem, prijenosima, sigurnosnim kontaktima i podrškom revizijiREG08Vlasnik dobavljača ili nabave
Javni sažetakKako su pojedinci obaviješteni o biti dogovora i kontaktnoj točkiREG07Voditelj privatnosti ili voditelj PIMS-a
Radni tok za ostvarivanje prava ispitanikaZaprimanje, provjeru, usmjeravanje, podršku partnera, vlasnika odgovora, rokove i dokazeREG06 ili registar zahtjeva ispitanikaVoditelj privatnosti i podrška
Zapis o koordinaciji povredeVodećeg prijavitelja, vlasnika komunikacija, dnevnik odluka, klasifikaciju incidenta i dokazeREG10Voditelj odgovora na incident i voditelj privatnosti
Ugovorne odredbeDijeljenje podataka, odgovornost, reviziju, povjerljivost, sigurnost, prijenose, prestanak odnosa i pravila o podugovarateljimaRegistar ugovoraPravna služba i nabava

Clarysecove politike privatnosti učvršćuju svaki sloj.

Privacy Notice and Transparency Policy, točka 4.1.5, navodi:

[Zajednički voditelj obrade] Voditelj privatnosti / voditelj PIMS-a MORA evidentirati javno dostupni sažetak odgovornosti zajedničkih voditelja obrade i kontaktnu točku u REG07 prije pokretanja ili značajne promjene obrade koju provode zajednički voditelji obrade.

PII Principal Rights Management Policy, točka 6.1.5, navodi:

[Zajednički voditelj obrade] Voditelj privatnosti / voditelj PIMS-a MORA dokumentirati odgovornosti za postupanje sa zahtjevima za ostvarivanje prava ispitanika i kontaktne putove u REG02, REG06 ili REG08 prije početka obrade koju provode zajednički voditelji obrade.

PII Incident and Breach Management Policy, točka 4.2.5, dodaje:

[Zajednički voditelj obrade] Voditelj privatnosti / voditelj PIMS-a MORA provjeriti dogovorenu odgovornost za povredu, vodeću odgovornost za komunikaciju i koordinacijski dogovor prije svake vanjske obavijesti ili komunikacije zajedničkog voditelja obrade te MORA evidentirati odluku u REG08 i REG10.

To je točka u kojoj ISO/IEC 27701:2025 i GDPR postaju operativni. Organizacija ne kaže samo da su odgovornosti raspodijeljene. Pokazuje gdje su evidentirane, tko ih je odobrio, kada su testirane i kako se koriste.

Praktičan primjer: REG08 za platformu za udaljeno praćenje

Pretpostavimo da CareConnect i MetroHealth zajednički upravljaju platformom za udaljeno praćenje. Obje strane odlučuju zašto se podaci o pacijentima obrađuju, koji se podaci prikupljaju, kako su konfigurirana upozorenja praćenja, kako se koristi analitika i kako pacijenti stupaju u interakciju s uslugom.

Prvo, REG02 treba evidentirati aktivnost obrade:

  • Naziv obrade: usluga udaljenog praćenja pacijenata
  • Uloga voditelja obrade: zajednički voditelj obrade
  • Strane: CareConnect i MetroHealth
  • Svrha: praćenje pacijenata, koordinacija skrbi, poboljšanje usluge, analitika platforme
  • Kategorije osobnih podataka: kontaktni podaci, identifikatori računa, klinička opažanja, događaji uređaja, interakcije s podrškom
  • Provjera posebnih kategorija: obrađuju se zdravstveni podaci i potrebne su pojačane zaštitne mjere
  • Pravna osnova: dokumentirana po strani i svrsi
  • Zadržavanje: definirano kliničkim, platformskim, pravnim i operativnim zahtjevima
  • Sustavi: mobilna aplikacija, platforma za praćenje, alat za podršku, analitičko podatkovno skladište, pružatelj identiteta
  • Primatelji: strane koje su zajednički voditelji obrade, pružatelj hostinga, dobavljači podrške, pružatelji obavijesti
  • Prijenosi: procijenjeni su udaljeni pristup i obrada izvan EGP-a
  • REG08 referenca: JC-2026-004

Drugo, REG08 treba raspodijeliti odgovornosti na način koji operateri mogu slijediti.

Područje odgovornostiCareConnectMetroHealthDokaz
Izrada obavijesti o privatnostiDostavlja tehničke pojedinosti obradeVodi tekst usmjeren pacijentima i objavuREG07 zapis obavijesti
Zapis pravne osnoveDokumentira osnovu za analitiku platformeDokumentira osnovu za pružanje skrbi i odnos s pacijentomREG02 unos pravne osnove
Zahtjevi ispitanika za pristup podacimaDostavlja izvoze podataka iz platforme u dogovorenom SLA-uVodi zaprimanje, provjeru, provjere identiteta i odgovorREG06 radni tok
Zahtjevi za ispravak i brisanjeProvodi odobrene promjene u sustavima platformeOdređuje postupanje s kliničkim zapisima i komunikaciju s pacijentomEvidencija zahtjeva ispitanika
Procjena povredeOtkriva, ograničava i klasificira incidente platformeProcjenjuje utjecaj na pacijente i regulatornu komunikacijuREG10 zapis o povredi
Vanjsko obavješćivanjeVodi za incidente nastale na platformi gdje je tako dogovorenoVodi kontakt s pacijentima i tijelima gdje je tako dogovorenoREG08 i operativne upute za incidente
Sigurnosne zaštitne mjereOdržava kontrole platforme, zapisivanje događaja, pristup i sigurnost oblakaOdržava pristup i operativne kontrole na bolničkoj straniIzjava o primjenjivosti i dokazi kontrola
Upravljanje izvršiteljima obradeUpravlja podizvršiteljima obrade u oblaku i SaaS uslugamaUpravlja bolničkim izvršiteljima obrade i nizvodnim primateljimaRegistar dobavljača
Zadržavanje i brisanjeBriše ili anonimizira zapise platforme prema rasporeduPotvrđuje pravila kliničkog zadržavanja i nizvodnog brisanjaRegistar zadržavanja
Revizijski dokaziDostavlja dnevničke zapise, politike, rezultate testiranja i potvrdeDostavlja upravljačka odobrenja i zapise o ostvarivanju pravaAlat za praćenje revizijskih zahtjeva

Treće, REG07 treba evidentirati javno dostupni sažetak. Obavijest treba jednostavnim jezikom objasniti bit zajedničkog dogovora, identificirati zajedničke voditelje obrade, opisati za što je svaka strana odgovorna i navesti upotrebljivu kontaktnu točku. Ne smije prisiljavati pacijente ili korisnike da dešifriraju internu operativnu složenost.

Četvrto, testirajte radni tok prije pokretanja. Pošaljite simulirani zahtjev za pristup objavljenoj kontaktnoj točki. Potvrdite da ga podrška prepoznaje kao zahtjev ispitanika za ostvarivanje prava, usmjerava ga prema privatnosti, provjerava REG08, traži ulazne informacije partnera, evidentira radnje u REG06 i izrađuje paket odgovora. Zatim provedite stolnu vježbu za povredu koristeći scenarij kao što je „API krajnja točka izlaže identifikatore pacijenata neovlaštenim korisnicima“ ili „korisnici izuzeti od brisanja slučajno su uključeni u kampanju angažmana“.

Ta testiranja otkrivaju stvarne praznine: poštanske sandučiće bez vlasnika, nejasne partnerske SLA-ove, neodobren tekst obavijesti, nepotpune zapise pravne osnove, izostale provjere posebnih kategorija i operativne upute za incidente koje ne imenuju voditelja vanjske komunikacije.

Mapirajte Article 26 na kontrole ISO/IEC 27002:2022 kroz Zenith Controls

Dogovor zajedničkih voditelja obrade nije samo pravni artefakt. Moraju ga podržavati tehničke i organizacijske kontrole. Zenith Controls pomaže timovima mapirati očekivanja kontrola ISO/IEC 27001:2022 i ISO/IEC 27002:2022 na dokaze o privatnosti, dobavljačima, incidentima, oblaku i upravljanju.

Tri kontrole ISO/IEC 27002:2022 posebno su relevantne.

Kontrola 5.2, uloge i odgovornosti u informacijskoj sigurnosti, podržava operativni model. Povezuje se s ISO/IEC 27001:2022 točkom 5.3, organizacijske uloge, odgovornosti i ovlasti. Podržava i spremnost za incidente jer nejasne uloge narušavaju ISO/IEC 27002:2022 kontrolu 5.24, planiranje i pripremu upravljanja incidentima informacijske sigurnosti. U upravljanju zajedničkim voditeljima obrade, kontrola 5.2 mjesto je na kojem RACI, vlasnici REG08, osobe koje obrađuju zahtjeve ispitanika, voditelji za povrede i eskalacijski kontakti postaju revizijski dokazi.

Kontrola 5.31, pravni, zakonski, regulatorni i ugovorni zahtjevi, mjesto je na kojem GDPR Article 26 postaje dio ISMS-a, a ne samo pitanje pravne službe. Podržava identifikaciju i upravljanje načelom odgovornosti iz GDPR Article 5, pravnom osnovom iz Article 6, raspodjelom odgovornosti iz Article 26, sigurnošću iz Article 32, obavješćivanjem nadzornog tijela iz Article 33 i komunikacijom prema pogođenim pojedincima iz Article 34. Povezuje se i s ISO/IEC 27001:2022 točkom 4.2, razumijevanje potreba i očekivanja zainteresiranih strana, te točkom 6.1.3, obrada rizika informacijske sigurnosti.

Kontrola 5.34, privatnost i zaštita osobnih podataka, uvodi zaštitu osobnih podataka u operativni model sigurnosti. Posebno je važna kada dogovor koristi analitiku u oblaku, dijeljene nadzorne ploče, podatkovne čiste sobe, platforme za praćenje, marketinšku automatizaciju ili alate za podršku. Povezane zaštitne mjere mogu uključivati ISO/IEC 27002:2022 kontrolu 5.23, informacijsku sigurnost pri uporabi usluga u oblaku, i kontrolu 8.11, maskiranje podataka.

Važan je i prateći ISO ekosustav. ISO/IEC 27018 pomaže kada javne usluge u oblaku obrađuju osobne podatke. ISO/IEC 29100 daje načela privatnosti kao što su transparentnost, privola, legitimna svrha, ograničenje prikupljanja, smanjenje količine podataka, ograničenje uporabe, točnost, sigurnosne zaštitne mjere i odgovornost. ISO/IEC 27001:2022 daje okosnicu sustava upravljanja kroz kontekst, zainteresirane strane, opseg, vodstvo, procjenu rizika, obradu rizika, Izjavu o primjenjivosti, internu reviziju, preispitivanje od strane uprave i kontinuirano poboljšanje.

Ugovori moraju odgovarati operativnom modelu

Dogovor zajedničkih voditelja obrade ne može postojati samo u obavijesti o privatnosti. Mora se odraziti u ugovorima, rasporedima, operativnim postupcima, operativnim uputama za incidente, eskalacijskim putovima i odredbama o prestanku odnosa.

Clarysecova Legal and Regulatory Compliance Policy, točka 5.3.1.2, izričito uključuje vrste ugovora u upravljanje, uključujući:

Ugovore koji uključuju dijeljenje podataka, prava intelektualnog vlasništva, ograničenja odgovornosti ili odredbe o reviziji

Data Protection and Privacy Policy, točka 5.1, postavlja temelj za organizaciju:

Organizacija mora održavati formalni okvir upravljanja privatnošću integriran u sustav upravljanja informacijskom sigurnošću (ISMS) radi provedbe ove politike.

Za mala i srednja poduzeća isto se načelo prilagođava operativnoj stvarnosti. Data Protection and Privacy Policy-sme - SME, točka 5.2.1, navodi:

Koordinator za privatnost mora održavati registar svih aktivnosti obrade osobnih podataka, uključujući kategorije podataka, svrhu, pravnu osnovu i rokove zadržavanja

Točka 5.2.2 dodaje:

Ugovori s trećim stranama koje postupaju s osobnim podacima moraju uključivati odredbe o zaštiti podataka i mora ih pregledati glavni direktor ili pravni savjetnik

To je proporcionalno upravljanje. Multinacionalna organizacija može imati odvojene timove za pravne poslove, privatnost, nabavu, sigurnost, rizik i usklađenost. Malo ili srednje poduzeće može se oslanjati na koordinatora za privatnost, glavnog direktora i vanjskog pravnog savjetnika. Očekivanje u pogledu dokaza ostaje isto: aktivnosti obrade, odgovornosti, pravna osnova, obavijesti, postupanje s pravima, eskalacija incidenta i obveze pri prestanku odnosa moraju biti dokumentirani i pregledljivi.

Zenith Blueprint, korak 23, Organizacijske kontrole, podržava disciplinu ugovaranja s dobavljačima kroz povjerljivost, odgovornosti kontrole pristupa, tehničke i organizacijske mjere, rokove za prijavljivanje incidenata, prava na reviziju, kontrole podugovaratelja i odredbe o završetku ugovora. U odnosima zajedničkih voditelja obrade te odredbe treba prilagoditi dijeljenju podataka i raspodjeli odgovornosti, a ne prepisivati ih iz predloška za izvršitelja obrade.

Upravljanje incidentima i povredama: odredite voditelja prije povrede

Povrede kod zajedničkih voditelja obrade postaju kaotične kada timovi čekaju incident da odluče tko komunicira prema van.

GDPR definira povredu osobnih podataka kao povredu sigurnosti koja dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmjene, neovlaštenog otkrivanja ili pristupa osobnim podacima. Kada je potrebno, obavješćivanje nadzornog tijela mora se provesti bez nepotrebnog odgađanja i, ako je izvedivo, u roku od 72 sata od saznanja za povredu. NIS2 i DORA mogu dodati dodatna očekivanja za prijavljivanje kibernetičkih incidenata i komunikaciju s klijentima.

Clarysecova Incident Response Policy-sme - SME, točka 5.3.2, obuhvaća disciplinu rokova:

Rokovi odgovora, uključujući oporavak podataka i obveze obavješćivanja, moraju biti dokumentirani i usklađeni s pravnim zahtjevima, kao što je 72-satni zahtjev GDPR-a za prijavu povrede osobnih podataka.

Zenith Blueprint, korak 5, Komunikacija, podizanje svijesti i kompetencije, naglašava planiranje vanjske komunikacije, uključujući klijente, regulatore, partnere i javnost. Za zajedničke voditelje obrade matrica incidenata treba identificirati tko provodi početnu klasifikaciju povrede, tko kontaktira drugog voditelja obrade, tko utvrđuje jesu li zahvaćeni osobni podaci, tko procjenjuje pragove za obavješćivanje, tko izrađuje obavijesti nadležnim tijelima, tko komunicira s pojedincima, tko koordinira izvješćivanje prema NIS2 ili DORA, tko odobrava javne izjave i tko evidentira dokaze u REG10.

Ako dogovor uključuje financijski subjekt u okviru DORA, proces incidenta treba podržavati i klasifikaciju velikih incidenata povezanih s IKT-om, eskalaciju višem rukovodstvu, međuažuriranja, završno izvješćivanje i komunikaciju s klijentima kada su pogođeni financijski interesi. Ako je organizacija u opsegu NIS2, prijavljivanje značajnih incidenata može zahtijevati fazno obavješćivanje i komunikaciju s primateljima usluge.

Najsigurnija je praksa zajednička stolna vježba prije pokretanja. Dobar scenarij prisiljava timove da pod vremenskim pritiskom koriste REG08, REG10, operativne upute za incidente, kontakte partnera, predloške obavijesti, stabla eskalacije i evidencije dokaza.

Usklađenost kroz više okvira: Article 26 rijetko postoji samostalno

Dogovori zajedničkih voditelja obrade često se nalaze unutar širih reguliranih ekosustava. Fintech kampanja, povezana zdravstvena platforma, odnos pružanja upravljanih usluga, integracija tržišta u oblaku ili partnerstvo digitalne infrastrukture mogu pokrenuti obveze izvan GDPR-a.

NIS2 se može primjenjivati na srednje i velike ključne ili važne subjekte u sektorima kao što su digitalna infrastruktura, računalstvo u oblaku, podatkovni centri, pružatelji upravljanih usluga, pružatelji upravljanih sigurnosnih usluga, internetska tržišta, tražilice i platforme društvenih mreža. NIS2 Article 20 stavlja nadzor nad upravljanjem rizicima kibernetičke sigurnosti na upravljačka tijela. Article 21 zahtijeva tehničke, operativne i organizacijske mjere, uključujući analizu rizika, postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, siguran razvoj, postupanje s ranjivostima, obuku, šifriranje, sigurnost ljudskih resursa, kontrolu pristupa, upravljanje imovinom i autentifikaciju. Article 23 uvodi fazno izvješćivanje o značajnim incidentima.

DORA se od 17. siječnja 2025. primjenjuje na mnoge financijske subjekte. Obuhvaća upravljanje IKT rizicima, prijavljivanje velikih incidenata povezanih s IKT-om, testiranje digitalne operativne otpornosti, IKT rizik trećih strana, ugovorne aranžmane s pružateljima IKT usluga i nadzor kritičnih pružatelja IKT usluga trećih strana. DORA Article 5 stavlja upravljanje IKT rizicima na razinu upravljačkog tijela. Articles 8 to 14 obuhvaćaju identifikaciju imovine, zaštitu, otkrivanje, kontinuitet, sigurnosne kopije, oporavak, naučene lekcije, obuku i krizne komunikacije. Articles 17 to 20 definiraju životni ciklus incidenta i izvješćivanje. Articles 28 to 30 čine IKT rizik trećih strana, ugovorne uvjete, registre, rizik koncentracije, prava na reviziju i planiranje izlaska središnjim obvezama.

NIST CSF 2.0 pruža praktičan integracijski sloj. Njegova funkcija GOVERN uključuje pravne, regulatorne, ugovorne, privatnosne obveze i obveze povezane s građanskim slobodama, odgovornost vodstva, apetit za rizik, politiku, nadzor i rizik dobavljača. Ishodi kao što su GV.OC-03 i GV.SC-02 prirodno se usklađuju s dokazima za Article 26 jer zahtijevaju da se pravne obveze i partnerske uloge razumiju, upravljaju, komuniciraju i koordiniraju.

Perspektiva usklađenostiŠto provjerava u dogovoru zajedničkih voditelja obradeClarysec dokazi
GDPRTko određuje svrhe i sredstva, kako su odgovornosti raspodijeljene, kako su pojedinci obaviješteni te kako se postupa s pravima i povredamaREG02, REG07, REG08, REG10, dnevnički zapisi zahtjeva ispitanika
ISO/IEC 27701:2025 PIMSUpravlja li se sustavno ulogama u području privatnosti, evidencijama obrade, pravnom osnovom, transparentnim informacijama, radnim tokovima za prava, postupanjem s incidentima i dokazima o odgovornostiPIMS politike, registri, dokazi preispitivanja od strane uprave
ISO/IEC 27001:2022Jesu li pravni zahtjevi, obveze privatnosti, ovisnosti o dobavljačima, uporaba oblaka, uloge u incidentima i obrada rizika uključeni u ISMSOpseg, registar zainteresiranih strana, registar rizika, Izjava o primjenjivosti, dokazi iz Annex A
NIS2Jesu li upravljanje, postupanje s incidentima, opskrbni lanac, kontrola pristupa, kontinuitet, obuka i izvješćivanje integriraniPlan za incidente, registar dobavljača, zapisi o obuci, testovi kontinuiteta
DORAUpravlja li se IKT rizikom trećih strana, prijavljivanjem incidenata, testiranjem otpornosti, zaštitom podataka i ugovornim kontrolama za financijske uslugeIKT registar, ugovorne odredbe, klasifikacija incidenata, planovi izlaska
NIST CSF 2.0Jesu li trenutačni i ciljni ishodi upravljanja, rizik dobavljača, odgovor na incidente i oporavak definirani i mjerljiviCSF profil, plan otklanjanja praznina, POA&M, registar rizika
COBIT 2019Jesu li ciljevi upravljanja, odgovornost, mjerenje uspješnosti i dokazi o osiguranju sljedivi prema ciljevima organizacijeRACI, metrike kontrola, izvješćivanje uprave, paket revizijskih dokaza

Prednost Clarysecova modela jest ponovna uporaba dokaza. REG08 nije samo zapis za GDPR. Podržava načelo odgovornosti prema ISO/IEC 27701:2025, upravljanje prema ISO/IEC 27001:2022, jasnoću uloga partnera u NIST CSF 2.0, DORA upravljanje trećim stranama gdje su uključene financijske usluge i nadzor uprave prema NIS2 gdje je subjekt u opsegu.

Što će revizori i regulatori testirati

Različiti pregledavatelji pristupit će upravljanju zajedničkim voditeljima obrade iz različitih perspektiva, ali će se približiti istom temeljnom pitanju: može li organizacija dokazati da odgovornost funkcionira?

Perspektiva revizoraVjerojatno revizijsko pitanjeDokazi koji trebaju biti spremni
ISO/IEC 27001:2022 revizorJesu li pravni, regulatorni, ugovorni, privatnosni, dobavljački, incidentni i oblačni zahtjevi identificirani i uključeni u opseg ISMS-a i obradu rizika?Opseg, registar zainteresiranih strana, registar obveza usklađenosti, procjena rizika, Izjava o primjenjivosti, kontrole dobavljača
ISO/IEC 27701:2025 PIMS revizorJesu li PIMS uloge utvrđene i jesu li odgovornosti zajedničkih voditelja obrade dokumentirane prije početka obrade?REG02, REG07, REG08, radni tok za prava, zapisi o povredama, preispitivanje od strane uprave
GDPR revizor ili DPO pregledavateljMože li organizacija dokazati načelo odgovornosti iz Article 5 i raspodjelu odgovornosti iz Article 26?Dogovor zajedničkih voditelja obrade, sažetak obavijesti, zapisi pravne osnove, dnevnički zapisi zahtjeva ispitanika, dnevnici odluka o povredi
NIST CSF 2.0 procjeniteljJesu li ishodi privatnosti, pravnih pitanja, dobavljača, incidenata i oporavka prikazani u trenutačnim i ciljnim profilima s planom otklanjanja nedostataka?CSF profil, analiza praznina, registar rizika, POA&M, praćenje dobavljača
DORA pregledavateljUpravlja li se IKT ovisnostima o trećim stranama, prijavljivanjem incidenata, otpornošću, ugovornim pravima i planovima izlaska gdje su uključene financijske usluge?Registar IKT ugovora, klasifikacija incidenata, testovi otpornosti, prava na reviziju, strategija izlaska
NIS2 nadzorno tijeloJe li uprava odobrila i nadzirala mjere rizika, sigurnost dobavljača, postupanje s incidentima, kontinuitet, kontrole pristupa i obuku?Zapisnici odbora, politike, plan za incidente, testovi kontinuiteta, zapisi o obuci, pregledi rizika dobavljača
COBIT 2019 ili ISACA revizorJe li odgovornost dodijeljena, praćena, mjerena i izvješćivana kroz upravljačke strukture?RACI, KPI-jevi, testiranje kontrola, izvješćivanje uprave, otklanjanje otvorenih pitanja

Najjači revizijski profil jest sljedivost. Počnite s pravnim zahtjevom, povežite ga s PIMS politikom, uputite na unos u registru, pokažite radni tok, a zatim pokažite dokaz testiranja ili stvarni zapis predmeta.

Primjerice, GDPR Article 26 zahtijeva raspodjelu odgovornosti zajedničkih voditelja obrade. Privacy Information Management System Policy zahtijeva REG08 prije početka obrade. REG08 prikazuje raspodjelu odgovornosti za obavijesti, prava, povrede, zadržavanje, upravljanje dobavljačima i kontakte. REG07 prikazuje javno dostupni sažetak. Simulacija zahtjeva ispitanika dokazuje da radni tok funkcionira. Zapisnici preispitivanja od strane uprave prikazuju iznimke, odluke i poboljšanja.

To je revizijski provjerljivo upravljanje.

Preispitivanje od strane uprave pretvara rizik privatnosti u odgovornost izvršnog rukovodstva

Upravljanje zajedničkim voditeljima obrade ne smije biti skriveno u mapi za privatnost. Pripada preispitivanju od strane uprave jer utječe na regulatornu izloženost, povjerenje klijenata, povjerenje pacijenata, spremnost za incidente, rizik dobavljača, ugovornu odgovornost i operativnu otpornost.

ISO/IEC 27001:2022 zahtijeva predanost vodstva, uloge, resurse, usklađenost politika, planiranje temeljeno na riziku, vrednovanje učinkovitosti i kontinuirano poboljšanje. NIS2 stavlja obveze nadzora nad kibernetičkom sigurnošću na upravljačka tijela. DORA stavlja krajnju odgovornost za IKT rizik na upravljačko tijelo financijskih subjekata.

Clarysecova Governance Roles and Responsibilities Policy-sme - SME, točka 5.5, navodi:

Sve značajne sigurnosne odluke, iznimke i eskalacije moraju biti evidentirane i sljedive.

Za organizacije poslovne razine, Governance Roles and Responsibilities Policy, točka 5.2, zahtijeva:

Registar uloga i odgovornosti mora se održavati i mora uključivati:

Taj registar treba uključivati uloge upravljanja privatnošću kada utječu na sigurnost, odgovor na incidente, provjeru sigurnosti dobavljača, operativnu otpornost i izvješćivanje izvršnog rukovodstva. Iznimke povezane sa zajedničkim voditeljima obrade treba eskalirati prije pokretanja, a ne otkriti nakon pritužbe.

Praktičan paket za preispitivanje od strane uprave treba uključivati:

  • Nove i izmijenjene dogovore zajedničkih voditelja obrade
  • Status dovršenosti REG08
  • Aktivnosti obrade visokog rizika i status DPIA-e gdje je primjenjivo
  • Otvorena pitanja pravne osnove ili transparentnih informacija
  • Učinkovitost postupanja sa zahtjevima ispitanika i zakašnjele radnje partnera
  • Rezultate stolne vježbe za povredu i neriješene praznine
  • Ovisnosti o dobavljačima, podizvršiteljima obrade, oblaku i prijenosima
  • Iznimke od zadržavanja i prestanka odnosa
  • Nalaze revizije i status korektivnih radnji
  • Utjecaj izvješćivanja prema GDPR-u, NIS2, DORA, NIST CSF 2.0 i COBIT 2019

Clarysecov pristup u pet koraka za revizijsku provjerljivost Article 26

Ako vaša organizacija s drugom stranom dijeli donošenje odluka o obradi osobnih podataka, nemojte čekati pritužbu, reviziju, povredu ili partnerski spor da razjasnite odgovornosti.

Primijenite ovaj pristup u pet koraka:

  1. Upotrijebite korak 2 iz Zenith Blueprint za identifikaciju dionika, pravnih zahtjeva, očekivanja partnera, obveza privatnosti i regulatornog opsega.
  2. Upotrijebite korak 4 iz Zenith Blueprint za izradu RACI-ja za obavijesti, pravnu osnovu, prava, komunikaciju o povredi, zadržavanje, prijenose, dobavljače, revizijske dokaze i prestanak odnosa.
  3. Evidentirajte aktivnost obrade u REG02 i raspodjelu odgovornosti zajedničkih voditelja obrade u REG08 koristeći Clarysecov skup PIMS politika.
  4. Mapirajte dogovor kroz Zenith Controls, osobito ISO/IEC 27002:2022 kontrolu 5.2, kontrolu 5.31 i kontrolu 5.34.
  5. Testirajte dogovor simulacijom zahtjeva ispitanika i stolnom vježbom za povredu prije početka obrade.

CareConnectu i MetroHealthu nije trebalo više neformalnog usklađivanja. Trebali su dokumentiranu raspodjelu odgovornosti, javno dostupni sažetak, radni tok za prava, zapis o koordinaciji povrede, ugovorne odredbe i dokaze preispitivanja od strane uprave.

To je razlika između „mislili smo da to rješava partner“ i „ovdje su odobreni dogovor, obavijest, radni tok, dokaz testiranja i zapis odluke o povredi“.

Clarysec vam može pomoći implementirati PIMS upravljanje prema ISO/IEC 27701:2025, uskladiti ga s GDPR Article 26, integrirati ga u vaš ISMS prema ISO/IEC 27001:2022 i izraditi dokaze spremne za reviziju u skladu s očekivanjima GDPR-a, NIS2, DORA, NIST CSF 2.0 i COBIT 2019.

Spremni ste zamijeniti nejasnoće oko zajedničkih voditelja obrade dokazima spremnima za reviziju? Istražite Zenith Blueprint: An Auditor’s 30-Step Roadmap, koristite Zenith Controls: The Cross-Compliance Guide ili kontaktirajte Clarysec za PIMS i ISMS procjenu koja pretvara Article 26 u operativni sustav kontrola prije nego što vaše sljedeće partnerstvo bude pušteno u produkcijski rad.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

CISO-ov dosje dužne pažnje: dokazi za ISO 27001 u 2026.

CISO-ov dosje dužne pažnje: dokazi za ISO 27001 u 2026.

Praktični vodič za CISO-e, voditelje usklađenosti i vlasnike poslovanja kojima su potrebni dokazivi dokazi za ISO 27001 za odgovornost uprave prema NIS2, upravljanje prema DORA, nadzor nad dobavljačima i Sigurnost obrade prema GDPR Article 32.