⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Procjena rizika za privatnost za ISO 27701 i GDPR

Igor Petreski

Sastanak u ponedjeljak ujutro Mariji, CISO-u brzorastuće health-tech tvrtke, djelovao je poznato.

Glavni izvršni direktor želio je jednostavnu upravljačku ploču koja prikazuje izloženost riziku prema GDPR-u prije nego što tvrtka pokrene platformu za analitiku pacijenata temeljenu na umjetnoj inteligenciji (AI). Novi voditelj zaštite privatnosti, David, imao je Evidenciju aktivnosti obrade (RoPA) s 50 kartica. Inženjering je osigurao okruženje u oblaku. Proizvod je bio spreman za izdanje. Dobavljač je svoj skup podizvršitelja obrade opisao kao „razine za velika poduzeća”.

Ali jedno je pitanje zaustavilo raspravu.

„Koliki je naš stvarni rizik i možemo li poslovnim klijentima dokazati da ga držimo pod kontrolom?”

RoPA je pokazivala što tvrtka obrađuje. Registar sigurnosnih rizika prikazivao je infrastrukturne rizike. Nekoliko DPIA-a postojalo je u zasebnim dokumentima. Pregledi dobavljača nalazili su se u mapama nabave. Nitko nije mogao pokazati jedinstven sljediv lanac odlučivanja od aktivnosti obrade do rizika za privatnost, odluke o DPIA-i, plana obrade rizika, mapiranja kontrola, odobrenja preostalog rizika i datuma pregleda.

To je praznina s kojom se mnoge organizacije susreću pri prelasku na ISO/IEC 27701:2025 i načelo odgovornosti prema GDPR-u. Imaju obavijesti o privatnosti, upitnike za dobavljače, unose u RoPA-i, mape podataka, predloške DPIA-e i kontrole ISO/IEC 27001:2022. Ono što im često nedostaje jest operativni sloj koji ih povezuje.

Zreo sustav upravljanja osobnim podacima, odnosno PIMS, ne tretira procjenu rizika za privatnost kao sporedni pravni dokument. Tretira je kao ponovljiv tijek rada za donošenje odluka: identificirati obradu, provesti provjeru rizika, odlučiti je li potrebna DPIA, odabrati kontrole, dodijeliti vlasnike, odobriti preostali rizik, pratiti okidače i zadržati dokaze.

Upravo tu Clarysecovi paketi politika, Zenith Blueprint i Zenith Controls pomažu timovima prijeći s nepovezanih proračunskih tablica na dokaziv mehanizam za procjenu rizika za privatnost.

Procjena rizika za privatnost nedostajući je operativni sloj

Načelo odgovornosti prema GDPR-u često se svodi na „posjedovanje dokumentacije”. Dokumentacija je važna, ali Article 5(2) ide dalje. Voditelj obrade odgovoran je za usklađenost s načelima iz Article 5(1) i mora je moći dokazati, uključujući zakonitost, poštenost, transparentnost, ograničenje svrhe, smanjenje količine podataka, točnost, ograničenje pohrane, cjelovitost i povjerljivost.

Za to je potrebno više od RoPA-e. Organizacija mora moći objasniti zašto je određena aktivnost obrade prihvatljiva, koje rizike stvara za pojedince, koje kontrole te rizike smanjuju, tko je vlasnik odluke i kada se odluka mora pregledati.

ISO/IEC 27701:2025 jača to očekivanje ugradnjom upravljanja privatnošću u upravljani PIMS. U praksi procjena rizika za privatnost mora povezati šest operativnih objekata:

  1. Popis obrade osobnih podataka (PII) ili RoPA.
  2. Dokumentaciju o pravnoj osnovi i svrsi.
  3. Provjeru rizika za privatnost i odluku o DPIA-i.
  4. Obradu rizika i odabir kontrola.
  5. Upravljanje dobavljačima, izvršiteljima obrade i podizvršiteljima obrade.
  6. Dokaze zadržane u ISMS-u i PIMS-u.

Clarysec tu vezu čini izričitom. U Enterprise Politici procjene rizika za privatnost i DPIA-e, okidač nastupa prije početka obrade:

[Oboje] Vlasnik procesa / poslovni vlasnik MORA pokrenuti provjeru rizika za privatnost u REG04 prije početka nove ili značajno promijenjene obrade osobnih podataka (PII) evidentirane u REG02.

Ista uzvodna disciplina pojavljuje se u Enterprise Politici popisa obrade osobnih podataka (PII) i pravne osnove:

[Oboje] Vlasnik procesa / poslovni vlasnik MORA pokrenuti provjeru rizika za privatnost i DPIA-e u REG04 prije nastavka nove ili značajno promijenjene obrade osobnih podataka (PII).

Time se sprječava uobičajen obrazac propusta: proizvod je pokrenut, RoPA se ažurira naknadno, pitanje DPIA-e dolazi prekasno, a registar rizika nikada ne zaprimi scenarij privatnosti.

Za voditelje obrade to podupire disciplinu pravne osnove prema GDPR Article 6, zaštitu podataka u fazi projektiranja i prema zadanim postavkama prema Article 25, sigurnost obrade prema Article 32 i načelo odgovornosti prema Article 5. Za izvršitelje obrade to podupire dokumentirane upute, dokazivanje sigurnosti prema zahtjevima klijenata, ugovorne granice i transparentnost podizvršitelja obrade.

Počnite od stvarne obrade, a ne od praznog predloška

Procjena rizika za privatnost ne uspijeva kada počne praznim obrascem bez operativnog konteksta. Prvo pitanje ne bi trebalo biti: „Trebamo li DPIA?” Trebalo bi biti: „Što se u obradi stvarno mijenja?”

Za SaaS, fintech ili health-tech organizaciju promjena može uključivati:

  • Novu kategoriju podataka, kao što su podaci o ponašanju pri korištenju, zdravstveni podaci, biometrijski signali ili metapodaci o plaćanju.
  • Novu svrhu, kao što su bodovanje prijevara, analitika pacijenata, podrška uz pomoć AI-a, predviđanje odljeva korisnika ili personalizacija.
  • Novog primatelja, izvršitelja obrade ili podizvršitelja obrade.
  • Novi tijek rada podrške ili prekogranični put pristupa.
  • Novo razdoblje čuvanja.
  • Novi model, algoritam ili automatiziranu preporuku.
  • Novu skupinu ispitanika, kao što su maloljetnici, zaposlenici, pacijenti ili financijski ranjive osobe.

Definicije u GDPR-u široke su. Osobni podaci uključuju identifikatore, mrežne identifikatore, podatke o lokaciji i čimbenike povezane s identitetom. Obrada uključuje prikupljanje, pohranu, dohvat, uporabu, otkrivanje, ograničenje, brisanje i uništenje. Povreda osobnih podataka uključuje slučajno ili nezakonito uništenje, gubitak, izmjenu, neovlašteno otkrivanje ili pristup.

To znači da tijek rada za rizik za privatnost mora obuhvatiti više od pitanja je li baza podataka šifrirana. Mora obuhvatiti zašto obrada postoji, je li svrha usklađena, je li pravna osnova valjana, uključuje li obrada posebne kategorije osobnih podataka, mogu li pojedinci razumjeti obradu i jesu li zaštitne mjere razmjerne.

Za manje timove SME Politika zaštite podataka i privatnosti daje polazište u točki 5.2.1:

Koordinator za privatnost mora održavati registar svih aktivnosti obrade osobnih podataka, uključujući kategorije podataka, svrhu, pravnu osnovu i razdoblja čuvanja.

Taj registar nije administrativna formalnost. On je ulazni model za procjenu rizika za privatnost. Bez kategorija podataka, svrhe, pravne osnove i razdoblja čuvanja procjena ne može pouzdano vrednovati ograničenje svrhe, smanjenje količine podataka, ograničenje pohrane, transparentnost ili poštenost.

Ista SME politika također čini pregled rizika ponavljajućom obvezom u točki 7.1.1:

Koordinator za privatnost mora procjenjivati rizike za privatnost godišnje i tijekom većih promjena sustava.

Za poduzeća je ritam upravljanja snažniji. Enterprise Politika zaštite podataka i privatnosti navodi:

Registri rizika za privatnost moraju se održavati unutar ISMS-a i najmanje tromjesečno pregledavati od strane službenika za zaštitu podataka (DPO) i CISO-a.

Tu integracija ISO/IEC 27701:2025 i ISO/IEC 27001:2022 postaje praktična. Rizici za privatnost nisu zakopani u pravnim mapama. Pregledavaju se zajedno sa sigurnosnim rizicima, rizicima dobavljača, incidentima, nalazima revizije, planovima obrade rizika i izvješćivanjem uprave.

Clarysecov tijek rada od REG02 do REG04

Najučinkovitiji postupak procjene rizika za privatnost dovoljno je jednostavan za poslovne vlasnike i dovoljno rigorozan za revizore. Clarysecov model koristi REG02 kao popis obrade osobnih podataka (PII), a REG04 kao zapis procjene rizika za privatnost i DPIA-e.

Točka tijeka radaPraktično pitanjeStvoreni dokazVlasnik
Unos obrade u REG02Koji se osobni podaci (PII) obrađuju, u koju svrhu, tko ih obrađuje i prema kojoj pravnoj osnovi?Zapis u popisu obrade, pravna osnova, kategorije podataka, razdoblje čuvanjaVlasnik procesa
Provjera u REG04Stvara li aktivnost povišen rizik za pojedince ili aktivira kriterije za DPIA-u?Odluka o provjeri privatnosti, obrazloženje, datum pregledaVoditelj zaštite privatnosti ili voditelj PIMS-a
Odluka o DPIA-iJe li potrebna cjelovita DPIA prije početka ili promjene obrade?Zapis DPIA-e ili dokumentirano obrazloženje za neprovođenje DPIA-eDPO ili voditelj zaštite privatnosti
Obrada rizikaKoje kontrole smanjuju rizik na prihvatljivu razinu?Plan obrade rizika, mapiranje kontrola, rokoviVlasnik rizika
Odobrenje preostalog rizikaTko prihvaća preostali visoki rizik i pod kojim uvjetima?Zapis odobrenja, obrazloženje prihvaćanjaNajviše rukovodstvo gdje je potrebno
Okidač pregledaKoje promjene ponovno otvaraju procjenu?Datum pregleda, okidači promjene, dokazi praćenjaVlasnik procesa i voditelj zaštite privatnosti

Politika procjene rizika za privatnost i DPIA-e definira minimalne dokaze potrebne prije zatvaranja REG04:

[Oboje] Voditelj zaštite privatnosti / voditelj PIMS-a MORA osigurati da svaka procjena u REG04 prije zatvaranja bilježi ocjenu rizika, odluku o obradi rizika, vlasnika, rok, preostali rizik, status odobrenja i datum pregleda.

Ta je rečenica operativna okosnica. Procjena rizika za privatnost nije zatvorena zato što je netko u polje za komentar upisao „nizak rizik”. Zatvorena je kada zapis uključuje ocjenu, odluku o obradi rizika, vlasnika, rok, preostali rizik, status odobrenja i datum pregleda.

Za SME organizacije ista se disciplina primjenjuje u manjem opsegu. SME Politika upravljanja rizicima navodi:

Svaki unos rizika mora uključivati: opis, vjerojatnost, utjecaj, ocjenu, vlasnika i plan obrade rizika.

Načelo je razmjernost, a ne neformalnost. Manje organizacije mogu koristiti jednostavniji registar, ali svaki rizik i dalje mora imati opis, ocjenu, vlasnika i plan obrade rizika.

Koristite mehanizam upravljanja rizicima iz ISO/IEC 27001:2022 za privatnost

Rizik za privatnost ne bi trebao postojati izvan organizacijske metode upravljanja rizicima. ISO/IEC 27001:2022 već pruža mehanizam sustava upravljanja: kontekst, zainteresirane strane, opseg, vodstvo, procjenu rizika, obradu rizika, operativnu kontrolu, dokumentirane informacije, vrednovanje učinkovitosti i kontinuirano poboljšanje.

Točke 4.1 do 4.4 zahtijevaju da organizacija razumije unutarnja i vanjska pitanja, zahtjeve zainteresiranih strana, opseg ISMS-a i procese ISMS-a. Za privatnost zainteresirane strane uključuju klijente, ispitanike, zaposlenike, regulatorna tijela, izvršitelje obrade, podizvršitelje obrade, nadzorna tijela, nadzorna tijela financijskog sektora gdje je primjenjivo i ugovorne klijente.

Točka 6.1.2 zahtijeva proces procjene rizika informacijske sigurnosti. Točka 6.1.3 zahtijeva obradu rizika informacijske sigurnosti, uključujući odabir kontrola, izradu Izjave o primjenjivosti, oblikovanje plana obrade rizika i dobivanje odobrenja vlasnika rizika za plan i preostale rizike. Točke 8.2 i 8.3 zahtijevaju provođenje procjena i obrada rizika informacijske sigurnosti u planiranim intervalima ili kada nastupe značajne promjene, uz zadržavanje dokumentiranih rezultata.

Clarysecova Enterprise Politika upravljanja rizicima usklađena je s tom strukturom u točki 5.1:

Formalni proces upravljanja rizicima mora se održavati u skladu s ISO/IEC 27005 i ISO 31000 te obuhvaćati identifikaciju, analizu, vrednovanje, obradu, praćenje i komunikaciju rizika.

Za privatnost kriteriji rizika moraju uključivati utjecaj na pojedince, a ne samo poslovni utjecaj. Mali financijski gubitak i dalje može predstavljati visok utjecaj na privatnost ako obrada uključuje posebne kategorije osobnih podataka, ranjive pojedince, profiliranje, netransparentnost, nezakonito čuvanje, nemogućnost ostvarivanja prava ili nematerijalnu štetu.

Clarysecov Zenith Blueprint: revizorov plan u 30 koraka objašnjava to u fazi upravljanja rizicima, korak 10:

Pri definiranju utjecaja razumno je razine povezati sa stvarnim opsegom vašeg poslovanja. Primjerice, „velik financijski utjecaj = gubitak > 100 tisuća USD” (prilagodite svojem kontekstu). Uzmite u obzir i regulatorni utjecaj: primjerice, povreda osobnih podataka može automatski biti „velika” ili „ozbiljna” zbog kazni i zahtjeva za obavješćivanje prema GDPR-u, čak i kada izravan financijski gubitak nije jasan.

Ta je smjernica osobito važna za AI analitiku, zdravstvene podatke, financijsko profiliranje, praćenje zaposlenika i bodovanje klijenata. Šteta može biti pravna, reputacijska, diskriminatorna, operativna, ugovorna ili osobna.

Praktičan primjer: AI analitika pacijenata

Vratimo se Mariji i Davidu. Njihova health-tech platforma obrađivat će posebne kategorije zdravstvenih podataka prema GDPR Article 9. Koristit će povijest pacijenta, podatke o terminima, bilješke kliničara i izlazne rezultate modela za generiranje uvida u rizike.

Koristeći Zenith Blueprint, počinju s korakom 9, identificiranjem imovine, prijetnji i ranjivosti:

Za svaku imovinu zabilježite ključne pojedinosti: naziv/opis, vlasnik, lokacija i klasifikacija (osjetljivost). Primjer imovine može biti „Baza podataka klijenata – vlasnik je IT odjel – hostirana na AWS-u – sadrži osobne i financijske podatke (visoka osjetljivost).”

Isti korak dodaje perspektivu privatnosti:

Osigurajte da je imovina koja sadrži osobne podatke označena (radi relevantnosti za GDPR), a imovina kritičnih usluga evidentirana (radi moguće primjenjivosti NIS2 ako ste u reguliranom sektoru).

Marijin tim identificira platformu za AI analitiku pacijenata, bazu podataka pacijenata, skladište podataka, cjevovod za treniranje modela, nadzornu ploču kliničara, pohranu u oblaku, pružatelja identiteta, revizijske zapise, platformu za prijave podrške i analitički alat treće strane. Svaka imovina dobiva vlasnika, lokaciju, klasifikaciju i odnos prema osobnim podacima (PII).

Zatim definiraju scenarije rizika. Jedan je neovlašteni pristup zdravstvenim zapisima. Drugi je slučajno otkrivanje putem analitičkih izvoza. Treći je pristranost AI modela uzrokovana neuravnoteženim podacima za treniranje, što dovodi do nepoštenog ili diskriminatornog bodovanja rizika pacijenata.

Korak 11 u Zenith Blueprint objašnjava ulogu registra rizika:

Registar rizika obično je proračunska tablica (naš predložak „Risk Register and SoA Builder.xlsx” ima za to namjenski list). Služi kao glavni dnevnik rizika.

Unos rizika za privatnost za scenarij pristranosti AI modela može izgledati ovako:

PoljeUnosClarysecova referenca
ID rizikaPRV-004Zenith Blueprint, korak 11
ImovinaPlatforma za AI analitiku pacijenataZenith Blueprint, korak 9
PrijetnjaPristranost AI modela zbog neuravnoteženih podataka za treniranjeZenith Blueprint, korak 9
RanjivostNedostatak formalne validacije modela i testiranja poštenostiZenith Blueprint, korak 9
Opis rizikaModel bi mogao proizvesti diskriminatorne ocjene rizika pacijenata, što bi dovelo do nepoštenog postupanja i povrede prava ispitanikaRisk Management Policy SME, točka 5.1.2
VjerojatnostVjerojatno, 4 od 5Zenith Blueprint, korak 10
UtjecajVelik, 4 od 5, zbog posebnih kategorija osobnih podataka i moguće štete za pojedinceZenith Blueprint, korak 10
Ocjena rizika16, visokZenith Blueprint, korak 10
Vlasnik rizikaVoditelj podatkovne znanostiZenith Blueprint, korak 11
Plan obrade rizikaProvesti validaciju modela, testiranje poštenosti, ponovno treniranje na reprezentativnim podacima, pregled objašnjivosti, DPO pregled i dovršetak DPIA-eRisk Management Policy SME, točka 5.1.2

Ovaj unos radi ono što stara proračunska tablica nije mogla. Povezuje aktivnost obrade s imovinom, prijetnjom, ranjivošću, rizikom za pojedince, vlasnikom, ocjenom, planom obrade rizika i revizijskim tragom dokaza.

Budući da je obrada visokorizična i uključuje posebne kategorije osobnih podataka, DPIA nije zasebna naknadna misao. Postaje dublja faza procjene za rizik koji je već evidentiran u sustavu. Enterprise Politika zaštite podataka i privatnosti navodi:

Sve značajne promjene sustava ili procesa koji uključuju osobne podatke (PII) moraju zahtijevati dokumentiranu procjenu učinka na zaštitu podataka (DPIA), koju pregledava službenik za zaštitu podataka (DPO).

Za visoki preostali rizik voditelja obrade Politika procjene rizika za privatnost i DPIA-e dodaje:

[Voditelj obrade] Najviše rukovodstvo MORA odobriti prihvaćanje visokog preostalog rizika za privatnost u REG04 prije početka ili nastavka visokorizične obrade koju provodi voditelj obrade.

Odluka o pokretanju sada je sljediva: što se promijenilo, što je procijenjeno, koji su rizici identificirani, koje su kontrole odabrane, tko je vlasnik obrade rizika, tko je odobrio preostali rizik i kada će se odluka ponovno pregledati.

Od rizika do kontrola uz Zenith Controls

Procjena rizika za privatnost ima vrijednost samo ako dovodi do odluka o kontrolama. Clarysecov Zenith Controls: vodič za međusobnu usklađenost vodič je za međusobnu usklađenost koji mapira kontrole ISO/IEC 27001:2022 i ISO/IEC 27002:2022 na povezane zahtjeve u različitim okvirima. To nije zaseban skup kontrola. Pomaže timovima razumjeti kako dokazi o kontrolama podupiru više obveza.

Za procjenu rizika za privatnost Zenith Controls ističe tri središnje kontrole ISO/IEC 27002:2022:

Kontrola ISO/IEC 27002:2022Zašto je važna za procjenu rizika za privatnostPrimjer dokaza
5.34 Privatnost i zaštita osobnih podataka (PII)Učvršćuje upravljanje privatnošću, pravne zahtjeve, zaštitu ispitanika i zaštitne mjerePostupci PIMS-a, zapisi DPIA-e, pravila postupanja s osobnim podacima (PII), obavijesti o privatnosti
5.9 Popis informacijske i druge povezane imovineOsigurava da organizacija zna koja informacijska imovina postoji, tko je njezin vlasnik, gdje se nalazi i koliko je osjetljivaPopis imovine, reference na RoPA-u, zapisi klasifikacije
5.19 Informacijska sigurnost u odnosima s dobavljačimaProširuje rizik za privatnost na izvršitelje obrade, podizvršitelje obrade, platforme u oblaku, dobavljače analitike i pružatelje podrškeProcjene dobavljača, ugovori, zapisi praćenja, izlazni planovi

Kontrola 5.34 također podupire GDPR Article 25 i Article 32, NIS2 Article 21 mjere upravljanja rizicima kibernetičke sigurnosti, očekivanja upravljanja IKT rizicima prema DORA-i i ishode NIST CSF 2.0 kao što je GV.OC-03 za pravne, regulatorne, ugovorne, privatnosne i građanskopravne obveze, te PR.DS-01 za zaštitu podataka u mirovanju.

Korak 13 u Zenith Blueprint povezuje te odluke s Izjavom o primjenjivosti:

Unakrsno referencirajte propise: ako se određene kontrole implementiraju posebno radi usklađenosti s GDPR-om, NIS2 ili DORA-om, to možete navesti ili u registru rizika (kao dio obrazloženja utjecaja rizika) ili u napomenama SoA-e.

Tako nalaz iz područja privatnosti postaje odluka o kontrolama u ISMS-u i PIMS-u, a ne samo pravna napomena.

Rizik dobavljača i izvršitelja obrade mora se procijeniti prije odobrenja

Mnogi propusti u privatnosti počinju u upravljanju dobavljačima. Izvršitelj obrade dodaje novog podizvršitelja obrade. Dobavljač podrške dobiva pristup produkcijskom okruženju. Analitička platforma pohranjuje podatke o događajima u novoj regiji. Nabava potpisuje ugovor prije nego što privatnost vidi rizik.

Clarysecova Enterprise Politika upravljanja privatnošću izvršitelja obrade, podizvršitelja obrade i trećih strana to sprječava povezivanjem pregleda dobavljača, REG04 i registra trećih strana:

[Oboje] Voditelj zaštite privatnosti / voditelj PIMS-a MORA pokrenuti provjeru rizika za privatnost i DPIA-e u REG04 za visokorizične odnose s izvršiteljima obrade i značajne promjene privatnosti koje uključuju treće strane prije odobrenja, pri čemu se referenca na REG04 evidentira u REG08.

Za SME organizacije Politika sigurnosti trećih strana i dobavljača uspostavlja zahtjev za pregled prije angažmana:

Prije angažmana svaki se dobavljač mora pregledati radi mogućih rizika. Taj pregled mora uključivati:

Operativna poruka je jasna. Rizik dobavljača procjenjuje se prije odobrenja, a ne nakon potpisa.

To također podupire NIS2 i DORA. NIS2 Article 21 zahtijeva sigurnost opskrbnog lanca kao dio mjera upravljanja rizicima kibernetičke sigurnosti. DORA Articles 28 to 30 zahtijevaju da financijski subjekti upravljaju IKT rizikom trećih strana, provode procjene prije sklapanja ugovora, održavaju ugovorne zaštitne mjere, razumiju rizik podugovaranja, prate ovisnosti i planiraju izlazak za kritične ili važne funkcije.

Ako dobavljač obrađuje osobne podatke (PII) ili podržava obradu kritičnu za privatnost, zapis rizika za privatnost treba prikazati dobavljača, ulogu u obradi, lokaciju podataka, ovisnost o podizvršitelju obrade, ugovorne zaštitne mjere, obveze povezane s incidentima, pravila čuvanja, pristup praćenju i izlazni plan.

Jedan tijek rada, više ishoda usklađenosti

Prednost integriranog tijeka rada PIMS-a jest u tome što isti dokazi podupiru više okvira bez dupliciranja posla.

Područje obvezaŠto tijek rada za rizik za privatnost treba pokazatiClarysecovo uporište
Načelo odgovornosti prema GDPR-uSvrha obrade, pravna osnova, kategorije podataka, rizik za pojedince, odluka o DPIA-i, kontrole, odobrenje preostalog rizikaREG02, REG04, Politika zaštite podataka i privatnosti
ISO/IEC 27701:2025 PIMSUpravljanje privatnošću uzimajući u obzir uloge voditelja obrade, izvršitelja obrade, zajedničkog voditelja obrade i podizvršitelja obradePolitika procjene rizika za privatnost i DPIA-e
ISO/IEC 27001:2022 ISMSKriteriji rizika, procjena rizika, plan obrade rizika, Izjava o primjenjivosti, zadržani dokaziPolitika upravljanja rizicima, Risk Register and SoA Builder
NIS2Upravljanje rizicima kibernetičke sigurnosti, sigurnost opskrbnog lanca, postupanje s incidentima, odgovornost upraveMapiranja Zenith Controls na 5.34, 5.9, 5.19 i povezane kontrole Annex A
DORAUpravljanje IKT rizicima, registar trećih strana, mapiranje kritičnih ovisnosti, proces incidenta, planiranje izlaskaPolitika upravljanja privatnošću izvršitelja obrade, podizvršitelja obrade i trećih strana
NIST CSF 2.0Trenutačni i ciljni profili, ishodi upravljanja, registar rizika ili POA&M, ishodi rizika dobavljačaKoraci upravljanja rizicima u Zenith Blueprint
COBIT 19 i ISACA osiguranjeVlasništvo nad upravljanjem, dizajn kontrola, praćenje učinkovitosti, izvješćivanje uprave, otklanjanje problemaTromjesečni pregled i dokazi interne revizije privatnosti

NIST CSF 2.0 osobito je koristan za komunikaciju s izvršnim rukovodstvom. Njegova funkcija GOVERN obuhvaća organizacijski kontekst, strategiju upravljanja rizicima, politiku, uloge, nadzor i rizik opskrbnog lanca. Organizacijski profili pomažu prevesti trenutačne i ciljne ishode u prioritizirani akcijski plan, kao što su registar rizika ili plan aktivnosti i ključnih etapa.

Za organizacije na koje se primjenjuju NIS2, DORA ili sektorska pravila, dokazi o riziku za privatnost također podupiru upravljanje kibernetičkom sigurnošću, nadzor nad dobavljačima, spremnost za incidente i izvješćivanje o otpornosti.

Obrada rizika za privatnost šira je od šifriranja

Šifriranje je važno, ali ne može ispraviti nevaljanu pravnu osnovu, prekomjerno prikupljanje, neotkriveno profiliranje, nepoštenu obradu, nezakonito čuvanje ili postupanje izvršitelja obrade izvan uputa.

SME Politika zaštite podataka i privatnosti navodi:

Kontrole se moraju implementirati radi smanjenja identificiranih rizika, uključujući šifriranje, anonimizaciju, sigurno zbrinjavanje i ograničenja pristupa.

To su snažni primjeri, ali obrada rizika mora odgovarati scenariju. Plan obrade rizika za privatnost može uključivati sužavanje svrhe obrade, uklanjanje nepotrebnih kategorija podataka, agregiranje ili pseudonimizaciju podataka, ažuriranje obavijesti, promjenu pravne osnove gdje je primjereno, ograničenje čuvanja, ograničenje pristupa, dodavanje zapisivanja događaja, ažuriranje ugovora, dovršetak DPIA-e, odgodu pokretanja ili odbijanje obrade koja ostaje neprihvatljiva.

Enterprise Politika upravljanja rizicima dodatno naglašava planiranje obrade rizika za rizike iznad razine tolerancije:

Svi rizici klasificirani iznad razine tolerancije moraju imati povezan Plan obrade rizika koji specificira:

U praksi to znači da se visok rizik za privatnost ne može prihvatiti šutnjom. Mora se obraditi, prenijeti gdje je primjereno, izbjeći ili formalno prihvatiti od strane odgovarajućeg odgovornog vlasnika.

Okidači pregleda održavaju procjenu aktualnom

Procjena rizika za privatnost koja se nikada ponovno ne razmatra postaje zastarjeli dokaz. ISO/IEC 27001:2022 točke 8.2 i 8.3 zahtijevaju procjenu rizika i obradu rizika u planiranim intervalima ili kada nastupe značajne promjene. Načelo odgovornosti prema GDPR-u očekuje aktualne odluke. ISO/IEC 27701:2025 ovisi o praćenju i kontinuiranom poboljšanju.

Procjenu REG04 treba ponovno otvoriti kada se promijeni svrha, dodaju nove kategorije podataka, uključe posebne kategorije osobnih podataka, promijeni pravna osnova, promijeni izvršitelj obrade ili podizvršitelj obrade, pohrana premjesti u novu regiju, promijene razdoblja čuvanja, promijeni logika profiliranja, dogodi se povreda ili zamalo nastali događaj, promijene se ugovori s klijentima ili se počne primjenjivati nova obveza prema NIS2, DORA-i ili sektorskim pravilima.

Procesi upravljanja incidentima trebaju vraćati informacije u tijek rada za rizik za privatnost. NIS2 Article 23 uspostavlja fazno izvješćivanje o značajnim incidentima. DORA Articles 17 to 20 zahtijevaju evidentiranje incidenata povezanih s IKT-om, klasifikaciju, eskalaciju, komunikaciju, analizu temeljnog uzroka i poboljšanje. Obveze u vezi s povredom osobnih podataka prema GDPR-u također mogu biti aktivirane. Ako incident otkrije slabe kontrole pristupa, prekomjerno čuvanje, nejasnu obavijest dobavljača ili loše upute klijenta, REG04 se mora ažurirati.

Što će revizori očekivati vidjeti

Snažan tijek rada za rizik za privatnost trebao bi izdržati više perspektiva osiguranja.

Perspektiva revizoraVjerojatan zahtjev za dokazimaKako izgleda dobro stanje
Revizor ISO/IEC 27001:2022Opseg ISMS-a, metoda rizika, registar rizika, SoA, planovi obrade rizika, operativni dokaziRizici za privatnost koriste odobrene kriterije, povezani su s kontrolama Annex A, imaju vlasnike i pregledavaju se nakon promjena
Revizor ISO/IEC 27701:2025 PIMSPopis osobnih podataka (PII), kontekst uloga, provjera privatnosti, zapisi DPIA-e, dokazi voditelja obrade i izvršitelja obradeREG02 i REG04 pokazuju kako se obrada provjerava, ocjenjuje, obrađuje, odobrava i pregledava
Pregled usmjeren na GDPRPravna osnova, transparentnost, obrazloženje DPIA-e, ugovori s izvršiteljima obrade, odluke o povredama, utjecaj na prava ispitanikaOrganizacija može dokazati zakonitu, poštenu, nužnu, razmjernu i kontroliranu obradu
Procjenitelj NIST CSFTrenutačni i ciljni profili, ishodi upravljanja, registar rizika, ishodi rizika dobavljačaRizici za privatnost i kibernetički rizici komuniciraju se jezikom rizika organizacije i kroz prioritizirane planove
Tim za osiguranje prema DORA-iOkvir IKT rizika, registar trećih strana, mapiranje kritičnih funkcija, proces incidenta, izlazne strategijeIKT ovisnosti relevantne za privatnost vidljive su, ugovorene, praćene, testirane i povezane s otpornošću
Revizor COBIT 19 ili ISACAVlasništvo nad upravljanjem, dizajn kontrola, izvješćivanje, otklanjanje problemaOdluke o riziku za privatnost u vlasništvu su poslovanja i upravljačkih tijela, a nisu skrivene u pravnim ili IT silosima

Enterprise Politika zaštite podataka i privatnosti također zahtijeva aktivnost interne revizije:

Interna revizija usklađenosti privatnosti provodi se godišnje ili nakon većih organizacijskih ili regulatornih promjena. Opseg revizije mora uključivati:

Time se stvara povratna petlja upravljanja. Jesu li zapisi REG02 potpuni? Jesu li provjere REG04 pravodobne? Provode li se DPIA-e kada su potrebne? Jesu li visoki preostali rizici odobreni? Jesu li promjene dobavljača obuhvaćene? Jesu li planovi obrade rizika zatvoreni? Jesu li obavijesti usklađene sa stvarnom obradom?

Kontrolni popis za vaš sljedeći sastanak o promjeni privatnosti

Upotrijebite ovaj kontrolni popis prije nego nova aktivnost obrade, značajka proizvoda, dobavljač, model ili tijek rada podrške prijeđe u produkcijski rad.

PitanjeAko je odgovor da, zabilježite ovo
Je li riječ o novoj ili značajno promijenjenoj obradi osobnih podataka (PII)?Otvorite ili ažurirajte REG02 i pokrenite provjeru u REG04
Mijenja li se svrha, pravna osnova, kategorija podataka, čuvanje ili primatelj?Ažurirajte popis obrade i dokaze o pravnoj osnovi
Može li obrada stvoriti povišen rizik za pojedince?Ocijenite inherentni rizik za privatnost i dokumentirajte obrazloženje
Uključuje li obrada profiliranje, opsežno praćenje, posebne kategorije osobnih podataka ili ranjive pojedince?Procijenite je li potrebna DPIA
Je li uključen novi izvršitelj obrade, podizvršitelj obrade, usluga u oblaku ili dobavljač podrške?Pokrenite pregled privatnosti i sigurnosti dobavljača
Jesu li prije pokretanja potrebne kontrole?Izradite plan obrade rizika s vlasnikom i rokom
Ostaje li preostali rizik iznad razine tolerancije?Eskalirajte radi odobrenja prije početka ili nastavka obrade
Hoće li se promijeniti obavijesti o privatnosti, ugovori ili upute klijenata?Dodijelite pravna i klijentima vidljiva ažuriranja
Što će aktivirati ponovnu procjenu?Postavite datum pregleda i okidače promjene u REG04

Ovaj kontrolni popis nije zamjena za politiku. On je praktičan način provedbe politike na sastancima proizvoda, nabave, inženjeringa, usklađenosti, pravnih poslova i vodstva.

Pretvorite odgovornost za privatnost u funkcionalan sustav

ISO/IEC 27701:2025 i načelo odgovornosti prema GDPR-u zahtijevaju više od dokumenata. Zahtijevaju funkcionalan sustav koji povezuje zapise obrade, pravnu osnovu, rizik za privatnost, odluke o DPIA-i, dobavljače, kontrole, vlasnike, odobrenja i dokaze.

Počnite s fazom upravljanja rizicima u Zenith Blueprint, osobito koracima 9 do 13. Upotrijebite Risk Register and SoA Builder za povezivanje imovine, prijetnji, ranjivosti, rizika za privatnost, odluka o obradi rizika i referenci na kontrole. Zatim upotrijebite Zenith Controls za mapiranje zaštite osobnih podataka (PII), popisa imovine i sigurnosti dobavljača na očekivanja dokazivanja usklađenosti prema GDPR-u, ISO/IEC 27001:2022, NIS2, DORA-i, NIST CSF 2.0 i COBIT 19.

Uskladite operativne politike koje tijek rada čine provedivim: Politiku procjene rizika za privatnost i DPIA-e, Politiku popisa obrade osobnih podataka (PII) i pravne osnove, Politiku upravljanja privatnošću izvršitelja obrade, podizvršitelja obrade i trećih strana, Politiku upravljanja rizicima i Politiku zaštite podataka i privatnosti. Manji timovi mogu koristiti i Clarysecove SME politike, dok veće organizacije mogu strukturirati upravljanje kroz Enterprise politike.

Ako vaš tim pokreće novu obradu, mijenja dobavljače, priprema se za ISO/IEC 27701:2025 ili pokušava učiniti dokaze o odgovornosti prema GDPR-u ponovljivima, počnite s jednom aktivnom aktivnosti obrade. Otvorite REG02, provedite provjeru u REG04, mapirajte rizike na kontrole, dodijelite vlasnike obrade rizika i pregledajte preostali rizik s odgovarajućim donositeljem odluke.

Taj jedan tijek rada mjesto je na kojem upravljanje privatnošću postaje operativno.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article