Az adatvédelmi tisztviselő (DPO) függetlensége ISO 27701 és GDPR esetén

Sarah, egy gyorsan növekvő FinTech vállalat információbiztonsági vezetője, már a kockázati bizottsági ülés kezdete előtt érzékelte a problémát. Egy hibásan konfigurált felhőalapú tároló bucket rövid időre elérhetővé tett egy előéles adatbázist, amely ügyféltesztadatokat tartalmazott. A mérnöki csapat gyorsan javította a konfigurációt. Éles rendszer nem érintett. Az incidensjelentés az eseményt alacsony súlyosságúnak minősítette.
A jelentést azonban Mark, az informatikai vezető mutatta be.
Mark egyben a vállalat kijelölt adatvédelmi tisztviselője (DPO) is volt.
Informatikai vezetőként Mark a helyesbítő intézkedés gyors végrehajtását, a korlátozott működési hatást és azt hangsúlyozta, hogy miért nem szükséges értesíteni a felügyeleti hatóságot. DPO-ként ennél nehezebb kérdéseket kellett volna feltennie: miért léteztek az előéles adatok ebben a formában, tartalmazott-e az adatkészlet azonosítható természetes személyekre vonatkozó adatokat, sérült-e a környezetek elkülönítése, az incidens feltárt-e rendszerszintű adatvédelmi gyengeséget, és fennállhatott-e kockázat az érintettekre nézve akkor is, ha az adat nem „éles PII” volt.
Ez a DPO függetlenségének problémája a leggyakorlatiasabb formájában. Nem az a kérdés, hogy Mark rosszhiszeműen járt-e el. A kérdés strukturális. Egy személy nem tud objektíven felügyelni, megkérdőjelezni és tanácsot adni olyan döntésekkel kapcsolatban, amelyeket maga hoz meg, hagy jóvá vagy véd meg.
Ugyanez a probléma jelenik meg az ISO/IEC 27701:2025 szerinti PIMS-felkészültségi felülvizsgálatokra készülő SaaS-vállalatoknál, az ügyfélauditokra válaszoló egészségügyi beszállítóknál, a DORA szerinti vizsgálatokkal szembesülő pénzügyi szervezeteknél és azoknál a KKV-knál, amelyek fenntartható adatvédelmi irányítást próbálnak kialakítani. A szervezet papíron rendelkezik DPO-val vagy adatvédelmi tanácsadóval. Az adatvédelmi tájékoztató naprakész. A DPIA-sablon létezik. Az adatvédelmi incidensek nyilvántartása készen áll. Ezután az auditor feltesz egy egyszerű kérdést:
„Ki az Önök DPO-ja vagy adatvédelmi tanácsadója, és milyen más feladatokat lát el?”
Ha a válasz „informatikai vezető”, „CISO”, „vezető jogtanácsos”, „COO”, „HR-vezető”, „marketingvezető”, vagy „az a személy, aki jóváhagyja a hozzáféréseket, vezeti az incidenskezelést, aláírja a DPIA-kat és felülvizsgálja ugyanazokat a kontrollokat”, akkor a szervezetnek nem pusztán erőforrás-problémája van. Irányítási problémája van.
Az ISO/IEC 27701:2025 és a GDPR szerinti elszámoltathatóság szempontjából a DPO függetlensége nem jelképes követelmény. Kontroll. Összekapcsolja a szerepkörtervezést, a feladatkörök szétválasztását, a vezetőségi felülvizsgálatot, a kockázatkezelést, a bizonyítéknyilvántartásokat, a belső auditot és az eszkalációs útvonalakat.
Ebben segít a Clarysec: a függetlenséget homályos jogi fordulatból megismételhető, auditálható működési modellé alakítja a [P02] Irányítási szerepkörök és felelősségek szabályzata, [P02S] Irányítási szerepkörök és felelősségek szabályzata – KKV, [PIMS] Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat, [DP] Adatvédelmi és magánszféra-védelmi szabályzat, Zenith Blueprint: az auditor 30 lépéses ütemterve, valamint Zenith Controls: útmutató a megfelelőségi keretrendszerek közötti megfeleltetéshez alkalmazásával.
A kettős szerepet betöltő DPO valós kockázata
A GDPR lehetővé teszi, hogy a DPO más feladatokat is ellásson, de csak akkor, ha ezek nem okoznak összeférhetetlenséget. Article 38 előírja, hogy a DPO nem kaphat utasítást a DPO-feladatok ellátásával kapcsolatban, e feladatok ellátása miatt nem érheti hátrány, és nem tölthet be olyan további feladatkört, amely veszélyezteti a függetlenségét.
Az összeférhetetlenség általában akkor merül fel, ha a DPO olyan pozíciót tölt be, amely meghatározza a személyes adatok kezelésének céljait vagy eszközeit. Gyakori magas kockázatú kombinációk:
- DPO és informatikai vezető vagy CIO
- DPO és CISO vagy információbiztonsági vezető
- DPO és marketingvezető
- DPO és HR-vezető
- DPO és COO
- DPO és belső audit vezetője
- DPO és terméktulajdonos magas kockázatú adatkezelés esetén
Egyes kombinációk nem automatikusan tiltottak, de mindegyiket értékelni kell. A jogtanácsosok, megfelelési vezetők, biztonsági vezetők és adatvédelmi programvezetők mélyen érthetik az adatvédelmet, de a kérdés az, hogy képesek-e függetlenül felügyelni, döntéseket megkérdőjelezni és aggályokat eszkalálni anélkül, hogy saját munkájukat vizsgálnák felül.
| Forgatókönyv | Miért fontos a függetlenség | Összeférhetetlenségi jelzés |
|---|---|---|
| DPIA jóváhagyása egy új AI-analitikai funkcióhoz | A DPO-nak meg kell kérdőjeleznie a szükségességet, az arányosságot, a jogalapot, az átláthatóságot és a védelmi intézkedéseket | A DPO egyben a termékbevezetési határidőkért vagy bevételi célokért is felel |
| Adatsértési értékelés naplókhoz történt jogosulatlan hozzáférés után | A DPO-nak tanácsot kell adnia a személyesadat-sértés besorolásáról és a bejelentésről | A DPO irányítja azt a csapatot, amelynek kontrollhibája az incidenst okozta |
| Adatfeldolgozó bevonása felhőalapú analitikához | A DPO-nak meg kell kérdőjeleznie az adattovábbítási, megőrzési, al-adatfeldolgozói és hozzáférési kockázatokat | A DPO tárgyalta a szerződést, és érdekelt a jóváhagyás lezárásában |
| Hozzáférés jóváhagyása érzékeny ügyféladatokhoz | A DPO-nak felügyelnie kell a legkisebb jogosultság elvének és az elszámoltathatóságnak az érvényesülését | Ugyanaz a személy hagyja jóvá, osztja ki és vizsgálja felül a hozzáférést |
| Adatvédelmi kontrollok belső auditja | Az auditornak objektíven kell tesztelnie az adatvédelmi irányítást | A DPO írta a folyamatot, végrehajtotta a kontrollt és felülvizsgálja a bizonyítékokat |
A kockázat nem elméleti. Egy összeférhetetlen DPO alulértékelheti az adatvédelmi kockázatokat a költségvetések védelme érdekében, kerülheti az operatív súrlódást okozó ajánlásokat, habozhat bejelenteni egy olyan incidenst, amely rossz fényt vet a saját szervezeti egységére, vagy nem rendelkezik kellő függetlenséggel a felső vezetés döntéseinek megkérdőjelezéséhez.
A GDPR szerinti elszámoltathatóság miatt ez bizonyítékkritikus terület. Article 5(2) előírja, hogy az adatkezelő felelős legyen a jogszerű, tisztességes, átlátható, célhoz kötött, adattakarékos, pontos, megőrzéssel szabályozott, biztonságos és elszámoltatható adatkezelés elveinek való megfelelésért, és képes legyen ezt igazolni. Egy nem értékelt, nem jóváhagyott, nem kezelt és nem bizonyított DPO-összeférhetetlenség gyengíti ezt az igazolhatóságot.
Mit jelent a függetlenség egy PIMS-en belül
Egy adatvédelmi információkezelési rendszerben a függetlenség nem mindig azt jelenti, hogy a DPO-nak külső szereplőnek kell lennie. Azt jelenti, hogy a DPO vagy az adatvédelmi tanácsadó strukturális akadály, operatív összeférhetetlenség vagy jóváhagyási nyomás nélkül képes ellátni felügyeleti és tanácsadói feladatait azokban az ügyekben, amelyeket meg kellene kérdőjeleznie.
A Clarysec három olyan fogalmat választ szét, amelyeket a szervezetek gyakran összemosnak:
- Függetlenség, vagyis a beavatkozás nélküli tanácsadás, felügyelet és eszkaláció képessége.
- Feladatkörök szétválasztása, vagyis az egymással össze nem egyeztethető felelősségek elkülönítése, például magas kockázatú intézkedések jóváhagyása és végrehajtása.
- Összeférhetetlenség-kezelés, vagyis az elkerülhetetlen szerepkör-összevonások azonosítására, értékelésére, jóváhagyására, kezelésére és felülvizsgálatára szolgáló dokumentált munkafolyamat.
Ez a vezetői felelősséggel és a szerepkör-kijelöléssel kezdődik. Az ISO/IEC 27001:2022 clause 5.3 előírja, hogy a felső vezetés biztosítsa az információbiztonság szempontjából releváns szerepkörökhöz tartozó felelősségek és hatáskörök kijelölését és kommunikálását. Egy ISMS-re épülő PIMS-ben ez az irányítási fegyelem természetes módon kiterjed az adatvédelmi szerepkörökre is.
A [P02] Irányítási szerepkörök és felelősségek szabályzata a célkitűzését így határozza meg:
„Olyan irányítási modell fenntartása, amely érvényesíti a feladatkörök szétválasztását, megszünteti az összeférhetetlenségeket, és lehetővé teszi a meg nem oldott biztonsági ügyek eszkalációját.”
Ez az idézet a Vállalati irányítási szerepkörök és felelősségek szabályzatából, a „Célkitűzések” szakaszból, a 3.2 szabályzati pontból származik.
Ugyanez a szabályzat kifejezetten rögzíti a bizonyítékokkal kapcsolatos elvárást:
„A feladatkörök szétválasztása érvényesített és dokumentált”
Ez az idézet a Vállalati irányítási szerepkörök és felelősségek szabályzatából, az „Irányítási követelmények” szakaszból, az 5.4.3 szabályzati pontból származik.
A KKV-k esetében a Clarysec elismeri, hogy a tökéletes szétválasztás nem mindig lehetséges. A [P02S] Irányítási szerepkörök és felelősségek szabályzata – KKV kimondja:
„A kockázatkezelésnek tartalmaznia kell minden olyan eset azonosítását, ahol egyének egymással összeférhetetlen feladatokat láthatnak el (például hozzáférés jóváhagyása és felügyelete). Az enyhítő intézkedések közé tartozhat a felülvizsgálati jogosultság más személyhez rendelése vagy kompenzáló kontrollok bevezetése (például naplók vagy szúrópróbaszerű ellenőrzések).”
Ez az idézet a KKV Irányítási szerepkörök és felelősségek szabályzatából, a „Kockázatkezelés és kivételek” szakaszból, a 7.2.1 szabályzati pontból származik.
Ez a kisebb szervezetek gyakorlati mércéje. Ne tegyenek úgy, mintha nem lenne összeférhetetlenség. Azonosítsák, hagyassák jóvá, kezeljék, rögzítsék és vizsgálják felül.
REG01 és REG12: a Clarysec bizonyíték-munkafolyamata
Sok szervezetben a szerepköri összeférhetetlenségeket informálisan kezelik. Valaki kimondja: „Túl kicsik vagyunk külön DPO-hoz”, és a döntés soha nem kerül nyilvántartásba. Hónapokkal később egy auditor bizonyítékot kér, a szervezetnek pedig csak egy szervezeti ábrája van.
A [PIMS] Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat ezt szabályozott munkafolyamattá alakítja. Előírja a felső vezetés jóváhagyását az érzékeny szerepkör-összevonások kijelölése előtt:
„[Minden] A felső vezetés KÖTELES jóváhagyni a Privacy Lead / PIMS Manager, Data Protection Officer / Privacy Advisor, Information Security Lead, Incident Response Coordinator vagy Internal Audit / Compliance Reviewer szerepköröket érintő szerepkör-összevonásokat REG01-ben, még a kijelölés előtt.”
Ez az idézet az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzatból, a „Szerepkör-összevonás, feladatkörök szétválasztása és függetlenség” szakaszból, a 4.2.2 szabályzati pontból származik.
A szabályzat kompenzáló kontrollokat is előír az elkerülhetetlen összeférhetetlenségekhez:
„[Minden] A Privacy Lead / PIMS Manager KÖTELES rögzíteni az elkerülhetetlen feladatköri szétválasztási konfliktusokra vonatkozó kompenzáló kontrollokat REG12-ben, mielőtt jóváhagyja a szerepkör-összevonást.”
Ez az idézet az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzatból, a „Szerepkör-összevonás, feladatkörök szétválasztása és függetlenség” szakaszból, a 4.2.4 szabályzati pontból származik.
Emellett gyors rögzítést ír elő a függetlenséggel kapcsolatos aggályokra:
„[Minden] A Data Protection Officer / Privacy Advisor KÖTELES a szerepköri függetlenséggel vagy összeférhetetlenséggel kapcsolatos aggályokat az azonosítástól számított öt munkanapon belül REG12-ben rögzíteni.”
Ez az idézet az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzatból, a „Szerepkör-összevonás, feladatkörök szétválasztása és függetlenség” szakaszból, a 4.2.5 szabályzati pontból származik.
Ez különbözteti meg az adatvédelmi dokumentációt az adatvédelmi irányítástól. A szabályzat nem pusztán azt mondja ki, hogy „a DPO legyen független”. Meghatározza, ki hagyja jóvá a szerepkör-összevonásokat, hol kell rögzíteni az összeférhetetlenségeket, milyen gyorsan kell dokumentálni a függetlenségi aggályokat, és hogyan kell ezekhez kompenzáló kontrollokat kapcsolni.
A [DP] Adatvédelmi és magánszféra-védelmi szabályzat megerősíti a függetlenségi követelményt:
„Függetlenül jár el az adatvédelmi jogszabályoknak való megfelelés felügyelete érdekében.”
Ez az idézet a Vállalati adatvédelmi és magánszféra-védelmi szabályzatból, a „Szerepkörök és felelősségek” szakaszból, a 4.2.1 szabályzati pontból származik.
Gyakorlati DPO-összeférhetetlenségi mátrix
Egy egyszerű összeférhetetlenségi mátrix segíti a vezetést annak eldöntésében, hogy mely szerepkör-összevonások elfogadhatók, melyek igényelnek kockázatcsökkentést, és melyeket kell megtiltani.
| 1. szerepkör | 2. szerepkör | Összeférhetetlenségi szint | Ajánlott intézkedés vagy kompenzáló kontrollok |
|---|---|---|---|
| Informatikai vezető vagy CIO | Data Protection Officer | Magas | Lehetőség szerint kerülendő. A DPO ne felügyelje ugyanazt az infrastruktúra-funkciót, amelyet irányít |
| CISO vagy információbiztonsági vezető | Data Protection Officer | Magas | REG01-ben csak elkerülhetetlen esetben dokumentálható; adatsértésekhez és DPIA-khoz külső adatvédelmi felülvizsgálatot kell alkalmazni |
| Marketingvezető | Data Protection Officer | Magas | Kerülendő. A marketing gyakran meghatározza az ügyféladatok felhasználásának céljait és eszközeit |
| HR-vezető | Data Protection Officer | Magas | Kerülendő. A HR érzékeny munkavállalói adatokat és kapcsolódó szabályzatokat kezel |
| Belső audit munkatárs | Data Protection Officer | Magas | Kerülendő. A belső auditnak képesnek kell lennie a DPO-funkció független felülvizsgálatára |
| Jogtanácsos | Data Protection Officer | Közepes | Gondosan értékelendő, REG01-ben dokumentálandó, és szükség esetén el kell választani a DPO-tanácsadást a jogi titoktól |
| Megfelelési vezető | Data Protection Officer | Közepes | Gondosan értékelendő; meg kell határozni a mandátumot, a beszámolási vonalat és a független felülvizsgálati kontrollokat |
| Külső tanácsadó | Data Protection Officer | Alacsony | Gyakran hatékony, ha a szerződés garantálja a függetlenséget, a hozzáférést, az erőforrásokat és az eszkalációs jogokat |
A mátrix nem helyettesíti az irányítást. Triage-eszköz, amely bemenetet ad a REG01 jóváhagyásokhoz, a REG12 aggályokhoz, a vezetőségi felülvizsgálathoz és a belső audit tervezéséhez.
Öt lépés a DPO-összeférhetetlenségek kezelésére, mielőtt az auditorok tárják fel őket
Amikor egy ügyfél azt kérdezi: „A DPO-nk egyben a biztonsági vezetőnk is. Ez elfogadható?”, a válasz a bizonyítékoktól függ.
1. lépés: Rögzítse a szerepkör-összevonást REG01-ben
Kezdje a szerepkör-kijelölési nyilvántartással. Rögzítse a személyt, a formális szerepkört, a beszámolási vonalat, az átruházott hatásköröket, az adatvédelem szempontjából releváns operatív felelősségeket, a jóváhagyási státuszt és a felülvizsgálat dátumát.
| REG01 mező | Példa tartalom |
|---|---|
| Személy | Jane Smith |
| 1. szerepkör | Data Protection Officer / Privacy Advisor |
| 2. szerepkör | Information Security Lead |
| 3. szerepkör | Incident Response Coordinator |
| Jóváhagyás szükséges | A felső vezetés jóváhagyása szükséges a kijelölés előtt |
| Kezdeti összeférhetetlenségi besorolás | Magas az adatsértési értékelés és a hozzáférések felügyelete esetén, közepes a DPIA-felülvizsgálat esetén |
| Jóváhagyási döntés | Jóváhagyva kompenzáló kontrollokkal 12 hónapra |
| Felülvizsgálat dátuma | Negyedévente és minden személyesadat-sértés után |
Ez teljesíti a [PIMS] Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat kijelölés előtti felső vezetői jóváhagyásra vonatkozó követelményét.
2. lépés: Végezzen összeférhetetlenségi értékelést
Vizsgálja meg, hol fordulhat elő, hogy a DPO a saját munkáját vizsgálja felül.
| Kérdés | Ha igen, összeférhetetlenség áll fenn |
|---|---|
| Jóváhagyja-e a DPO azt az adatkezelési tevékenységet, amelyet később felügyel? | Igen |
| Irányítja-e a DPO azt a csapatot, amelynek hibáját később meg kell kérdőjeleznie? | Igen |
| Dönt-e a DPO az adatsértés súlyosságáról, miközben a helyesbítő intézkedési mutatókért is felel? | Igen |
| Van-e a DPO-nak jóváhagyáshoz kötődő kereskedelmi vagy operatív KPI-ja? | Igen |
| Tud-e a DPO közvetlenül, szűrés nélkül eszkalálni a felső vezetéshez? | Ha nem, függetlenségi aggály áll fenn |
A cél nem tökéletes szervezeti ábra létrehozása. A cél az önjóváhagyás, a rejtett befolyás és a gyenge eszkaláció megelőzése.
3. lépés: Rögzítse a kompenzáló kontrollokat REG12-ben
Ha a szervezet nem tudja azonnal szétválasztani a szerepköröket, rögzítse a kontrollokat REG12-ben.
| Összeférhetetlenség | Kompenzáló kontroll |
|---|---|
| A DPO egyben incidenskezelési koordinátor | Jogtanácsos vagy külső adatvédelmi tanácsadó felülvizsgálja a személyesadat-sértési bejelentési döntéseket |
| A DPO egyben információbiztonsági vezető | A belső audit negyedévente függetlenül teszteli az adatvédelmi felügyeleti bizonyítékokat |
| A DPO jóváhagyja az adatvédelmi naplókhoz való hozzáférést | Egy másik vezető módosíthatatlan naplók alapján hozzáférési felülvizsgálatot végez |
| A DPO támogatja a DPIA-k elkészítését | A DPIA jóváhagyásához terméktulajdonosi, jogi, adatvédelmi és felső vezetői jóváhagyás szükséges |
| A DPO részt vesz a beszállító kiválasztásában | A beszerzés vagy a kockázati bizottság független beszállítói adatvédelmi átvilágítást végez |
Ez összhangban áll a [SME-ISP] Információbiztonsági szabályzat – KKV következő előírásával:
„Egyetlen feladat sem ruházható át olyan módon, amely megszünteti a felügyeletet vagy sérti a feladatkörök szétválasztását (például egy személy egyedül nem hagyhat jóvá és nem hajthat végre ugyanazt a magas kockázatú intézkedést).”
Ez az idézet a KKV Információbiztonsági szabályzatból, a „Szerepkörök és felelősségek” szakaszból, a 4.5.3 szabályzati pontból származik.
Ugyancsak összhangban áll a [P02S] Irányítási szerepkörök és felelősségek szabályzata – KKV előírásával:
„A felelősség-átruházás nem szüntetheti meg a felügyeletet, és nem teheti lehetővé a jogosulatlan önjóváhagyást.”
Ez az idézet a KKV Irányítási szerepkörök és felelősségek szabályzatából, a „Szerepkörök és felelősségek” szakaszból, a 4.5.2 szabályzati pontból származik.
4. lépés: Dokumentálja a DPO-tanácsadást és a függetlenségi aggályokat
Gyakori audithiba, hogy a DPO-tanácsadás értekezleteken, chatbeszélgetésekben vagy informális hívásokban történik, de nem készül róla feljegyzés. A [PIMS] Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat előírja:
„[Minden] A Data Protection Officer / Privacy Advisor KÖTELES a lényeges adatvédelmi döntésekhez vagy megfelelési aggályokhoz kapcsolódó adatvédelmi tanácsadást, felügyeleti észrevételeket vagy függetlenségi aggályokat REG12-ben rögzíteni, ha ezt kérik.”
Ez az idézet az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzatból, a „Szerepkörök és felelősségek” szakaszból, az 5.1.3 szabályzati pontból származik.
A szabályzat az átadott összeférhetetlenségek időben történő felülvizsgálatát is előírja:
„[Minden] A Data Protection Officer / Privacy Advisor KÖTELES az átadott lényeges szerepköri összeférhetetlenségeket felülvizsgálni, és a tanácsot az átadástól számított 10 munkanapon belül REG12-ben rögzíteni.”
Ez az idézet az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzatból, az „Irányítás és felügyelet” szakaszból, a 6.1.3 szabályzati pontból származik.
| REG12 mező | Példa tartalom |
|---|---|
| Döntés | Ügyfélviselkedés-analitikai funkció indítása |
| DPO-tanács | Csak a DPIA befejezése, a frissített adatvédelmi tájékoztató, a megőrzési korlát, a leiratkozási mechanizmus és a hozzáférés-korlátozás mellett folytatható |
| Függetlenségi aggály | A terméktulajdonos a DPIA befejezése előtt kérte az indítás jóváhagyását |
| Eszkaláció | Eszkalálva a PIMS Manager és a CEO felé |
| Eredmény | Az indítást elhalasztották a védelmi intézkedések bevezetéséig |
| Bizonyítékhivatkozások | DPIA, adatvédelmi tájékoztató frissítése, hozzáférési felülvizsgálat, vezetői jóváhagyás |
Ez a bejegyzés védi a szervezetet, de védi a DPO-t is. Bizonyítja, hogy független tanácsadás történt, akkor is, ha az üzleti oldal gyorsabb utat részesített volna előnyben.
5. lépés: Vonja be az összeférhetetlenségeket a vezetőségi felülvizsgálatba és a belső auditba
A DPO függetlensége nem egyszeri kinevezési ellenőrzés. Vezetőségi felülvizsgálat, belső audit és helyesbítő intézkedések követése keretében is felül kell vizsgálni.
A [P02] Irányítási szerepkörök és felelősségek szabályzata a megfelelés felülvizsgálatának részeként tartalmazza:
„Az összeférhetetlenségek vagy jogosulatlan felelősség-átruházások felülvizsgálata”
Ez az idézet a Vállalati irányítási szerepkörök és felelősségek szabályzatából, a „Betartatás és megfelelés” szakaszból, a 8.2.1.3 szabályzati pontból származik.
A [DP] Adatvédelmi és magánszféra-védelmi szabályzat a kivételeknél is bevonja a felső vezetést:
„A kivételeket végrehajtás előtt az adatvédelmi tisztviselőnek (DPO) és a felső vezetésnek jóvá kell hagynia.”
Ez az idézet a Vállalati adatvédelmi és magánszféra-védelmi szabályzatból, a „Kockázatkezelés és kivételek” szakaszból, a 7.3.1 szabályzati pontból származik.
Ez a kettős jóváhagyás fontos. A DPO tanácsot ad és felügyel. A döntésért és a maradványkockázatért a felső vezetés felel.
Hogyan kapcsolja a Zenith Blueprint és a Zenith Controls ezt a kérdést a kontrollokhoz
A Zenith Blueprint a szerepkör-kijelölést az ISMS alapozási és vezetési szakaszának elején, a 4. lépésben kezeli: szerepkörök és felelősségek az ISMS-ben. Megjegyzi:
„Ha alkalmazandó (különösen, ha személyes adatokat kezelnek, jogszabály alapján rendelkezhetnek adatvédelmi tisztviselővel). Ő biztosítja, hogy az ISMS összhangban legyen az adatvédelmi jogszabályokkal, és adott esetben koordinálja az auditokat.”
A 4. lépés azt is hangsúlyozza, hogy az ISMS Manager vagy a biztonsági tisztviselő gyakran koordinálja a bevezetést, a kockázatértékeléseket, az auditokat és a tudatosságnövelő programokat, és „közvetlen hozzáféréssel kell rendelkeznie a felső vezetéshez az ügyek eszkalálásához”. Ugyanez az elv vonatkozik a DPO-ra is. Az az adatvédelmi tanácsadó, aki nem tudja elérni a felső vezetést, amikor egy termékcsapat elutasítja a DPIA-ajánlásokat, érdemben nem független.
A Kontrollok működés közben szakaszban, a 22. lépésben: szervezeti kontrollok, a Zenith Blueprint így magyarázza a feladatkörök szétválasztását:
„A feladatkörök szétválasztása (SoD) alapvető kontroll-elv, amelynek célja a csalás, hiba vagy visszaélés kockázatának csökkentése azáltal, hogy biztosítja: egyetlen személy se rendelkezzen olyan túlzott hatáskörrel vagy hozzáféréssel, amelyet észlelés nélkül ki lehetne használni.”
A KKV-k valóságára is kitér:
„Ahol a létszám korlátozza a funkcionális szétválasztást, a szervezetek kompenzáló kontrollokat vezethetnek be. Ilyenek lehetnek a többlépcsős jóváhagyások, az automatizált munkafolyamat-felülvizsgálatok vagy az auditnaplózás rendszeres felülvizsgálattal. A cél nem a tökéletesség, hanem a tudatosság.”
A 23. lépés az adatvédelmi tisztviselőket, jogi tanácsadókat és DPO-kat az adatvédelmi működéshez kapcsolja:
„Az adatvédelmi tisztviselőket, jogi tanácsadókat vagy adatvédelmi tisztviselőket (DPO-kat) be kell vonni annak meghatározásába, hogy a személyes adatok kezelése hogyan történik, különösen nemzetközi adattovábbítás, határokon átnyúló adatkezelés vagy érintetti jogok, például hozzáférés, helyesbítés és törlés esetén.”
Ezután felsorolja az auditorok által várt bizonyítékokat:
„Audit szempontból ez a kontroll egyre inkább fókuszba kerül. Az auditorok, szabályozó hatóságok és ügyfelek egyaránt látni akarják:
✓ hol található a PII,
✓ milyen jogalap szabályozza az adatkezelést,
✓ hogyan korlátozott a hozzáférés,
✓ hogyan történik az incidensek bejelentése,
✓ és hogyan biztosítja a szervezet a jogok érvényesítését és az átláthatóság fenntartását.”
A Zenith Blueprint a független felülvizsgálatot objektivitási kontrollként is magyarázza:
„Megköveteli, hogy a szervezet információbiztonság kezelésére vonatkozó megközelítése tervezett időközönként független felülvizsgálat tárgyát képezze, hogy feltárhatók legyenek a vakfoltok, megkérdőjelezhetők legyenek a feltételezések, és friss nézőpontból lehessen megerősíteni a bizalmat.”
Majd pontosítja:
„Ebben az összefüggésben a „független” nem mindig jelent külsőt. Azt jelenti, hogy funkcionálisan elkülönül az ISMS operatív tulajdonosi felelősségétől.”
A DPO függetlensége szempontjából ez azt jelenti, hogy az adatvédelmi irányítás belső auditját nem végezheti az a személy, akinek DPO-szerepköre felülvizsgálat alatt áll. Ha a szervezet túl kicsi, külső felülvizsgálót vagy a felső vezetés által jóváhagyott társfelülvizsgálatot kell alkalmazni.
A Zenith Controls a témához kapcsolódó ISO/IEC 27002:2022 kontrollokat így azonosítja: „Információbiztonsági szerepkörök és felelősségek” 5.2, „Feladatkörök szétválasztása” 5.3 és „Az információbiztonság független felülvizsgálata” 5.35. Ez a megfeleltetés azért fontos, mert az adatvédelmi függetlenség nem választható el az ISMS irányításától. Ugyanannak az auditlogikának a része: a felelősségek meghatározása, az összeférhetetlen feladatkörök elkülönítése és az irányítási rendszer független felülvizsgálata.
Megfelelőségi keretrendszerek közötti megfeleltetés ISO 27701, GDPR, NIS2, DORA, NIST CSF és COBIT 19 esetén
A DPO függetlenségét általában GDPR-kérdésként tárgyalják, de az auditorok és a szabályozó hatóságok ugyanazt a gyengeséget több keretrendszeren keresztül is látják.
| Keretrendszeri nézőpont | Mit kérdez a gyakorlatban | A DPO-összeférhetetlenség kezelésének bizonyítékai |
|---|---|---|
| ISO/IEC 27701:2025 PIMS | Meghatározottak és működnek-e az adatvédelmi szerepkörök, felelősségek, felügyelet és elszámoltathatóság? | DPO-kinevezés, REG01 szerepkör-kijelölés, REG12 függetlenségi aggályok, PIMS vezetőségi felülvizsgálati jegyzőkönyvek |
| GDPR | Képes-e az adatkezelő igazolni az elszámoltathatóságot, az adatvédelmi irányítást és a megfelelő védelmi intézkedéseket? | DPO-tanácsadási feljegyzések, összeférhetetlenségi értékelés, DPIA-kérdésfeltevési bizonyítékok, adatsértési tanácsadási naplók |
| ISO/IEC 27001:2022 és ISO/IEC 27002:2022 | Kijelölték-e a felelősségeket, elkülönítették-e az összeférhetetlen feladatköröket, és történik-e független felülvizsgálat? | RACI-mátrix, SoD-értékelés, belső audit függetlensége, kontrollgazdák listája |
| NIS2 | Jóváhagyja és felügyeli-e a vezetés a kockázatkezelési intézkedéseket, a képzést, az incidenskezelést, a folytonosságot és az ellátási lánc kontrolljait? | Vezető testületi döntések, eszkalációs feljegyzések, kiberbiztonsági és adatvédelmi irányítási jegyzőkönyvek |
| DORA | Felügyeli-e a vezető testület az IKT-kockázatot, a harmadik fél kockázatot, a belső auditot, a rezilienciát és az incidensjelentést? | IKT szerepkörtérkép, harmadik felekkel kapcsolatos összeférhetetlenségi felülvizsgálat, belső auditterv, helyesbítő intézkedések követése |
| NIST CSF 2.0 | Beépülnek-e az irányításba az irányítási és jogi kötelezettségek, a kockázatvállalási hajlandóság, a szerepkörök és a felügyelet az ERM részeként? | Aktuális és célprofilok, irányítási hiányosságok nyilvántartása, POA&M, szabályzat-felülvizsgálati bizonyítékok |
| COBIT 19 és ISACA auditori nézőpont | Elkülönülnek-e megfelelően a döntési jogok, a bizonyossági függetlenség, a kockázattulajdonosi felelősség és a felügyeleti felelősségek? | Döntési jogok mátrixa, bizonyossági terv, összeférhetetlenségi naplók, helyesbítő intézkedések követése |
A NIS2 Article 20 a vezető testületekre telepíti a kiberbiztonsági kockázatkezelési intézkedések és képzések jóváhagyásának és felügyeletének felelősségét. Article 21 megfelelő technikai, operatív és szervezeti intézkedéseket ír elő, beleértve a kockázatelemzést, az incidenskezelést, a folytonosságot, az ellátási lánc biztonságát, az eredményesség értékelését, a képzést, a kriptográfiát, a HR-biztonságot, a hozzáférés-szabályozást, az eszközkezelést, adott esetben a többtényezős hitelesítést és a biztonságos kommunikációt. Ha a DPO egyben operatív biztonsági gazda is, az adatvédelmi felügyeletet akkor is fenn kell tartani.
A DORA Article 5 előírja, hogy a pénzügyi szervezetek tartsanak fenn belső irányítási és kontrollkeretrendszert az IKT-kockázatkezelésre, amelyért végső soron a vezető testület felel. Article 28 IKT harmadik fél kockázatkezelést, kellő gondosságot, szerződéses védelmi intézkedéseket, koncentrációs kockázatértékelést és összeférhetetlenségi szempontok figyelembevételét írja elő. Az a DPO, aki egyben IKT-kockázatért vagy harmadik fél jóváhagyásáért is felel, irányítási problémát hoz létre, amelyet kontrollálni kell.
A NIST CSF 2.0 ezeket a kérdéseket a GOVERN funkcióba helyezi: a jogi, szabályozási, szerződéses, adatvédelmi és polgári szabadságjogi kötelezettségeket meg kell érteni és kezelni kell, a szerepköröknek egyértelműnek kell lenniük, felügyeletnek kell léteznie, és a kiberbiztonsági kockázatnak összhangban kell állnia a vállalati kockázatkezeléssel. A DPO-összeférhetetlenség irányítási hiányosságként kezelhető, gazdához rendelhető, intézkedési tervben dokumentálható és nyomon követhető.
Hogyan tesztelik az auditorok a DPO függetlenségét
A különböző auditorok eltérő nyelvezetet használnak, de a kérdéseik egy irányba tartanak.
| Auditori háttér | Várható auditkérdés | A Clarysec által előkészített bizonyíték |
|---|---|---|
| ISO/IEC 27701:2025 PIMS auditor | Kijelölték-e az adatvédelmi felelősségeket, azonosították-e az összeférhetetlenségeket, és független-e a felügyelet? | PIMS szerepkörtérkép, REG01 jóváhagyások, REG12 összeférhetetlenségi naplók, adatvédelmi tanácsadási feljegyzések |
| ISO/IEC 27001:2022 auditor | Meghatározták-e az információbiztonsági szerepköröket, elkülönítették-e az összeférhetetlen feladatköröket, és történt-e független felülvizsgálat? | RACI, SoD-mátrix, belső auditterv, vezetőségi felülvizsgálati intézkedések |
| GDPR-fókuszú auditor vagy szabályozó hatóság | Képes-e a szervezet igazolni az elszámoltathatóságot és a független DPO-tanácsadást? | DPO-kinevezés, eszkalációs feljegyzések, DPIA-tanács, adatsértési tanács, képzési felügyelet |
| NIST CSF értékelő | Beépülnek-e az irányítási szerepkörök, jogi kötelezettségek, kockázattűrés és felügyelet az ERM-be? | CSF aktuális és célprofilok, irányítási hiányossági terv, kockázati nyilvántartás |
| DORA felülvizsgáló | Felügyeli-e a vezetés az IKT-kockázatokat és az összeférhetetlenségeket a harmadik fél irányításában és az incidenskezelésben? | IKT irányítási keretrendszer, belső auditterv, incidensjelentési szerepkörök, beszállítói összeférhetetlenségi felülvizsgálat |
| NIS2 felülvizsgáló | Jóváhagyja és felügyeli-e a vezető testület a kockázatkezelési intézkedéseket, a képzést és az incidenskezelést? | Igazgatósági jegyzőkönyvek, képzési nyilvántartások, kockázatkezelési intézkedések, eszkalációs bizonyítékok |
| COBIT 19 vagy ISACA auditor | Megfelelően elkülönülnek-e a döntési jogok, a bizonyossági függetlenség és a felügyeleti felelősségek? | Irányítási charta, bizonyossági térkép, összeférhetetlenségi nyilvántartás, helyesbítő intézkedések követése |
Egy auditor nem fogadja el elegendő válaszként azt, hogy „a DPO-nk független”. A válasznak bizonyítékalapúnak kell lennie: itt a kinevezés, itt a szerepkörtérkép, itt az összeférhetetlenségi értékelés, itt a jóváhagyás, itt vannak a kompenzáló kontrollok, itt a tanácsadási napló, itt az eszkalációs nyomvonal, és itt a vezetőségi felülvizsgálati feljegyzés.
Képzés: a függetlenség sérül, ha a munkatársak megkerülik a DPO-t
A DPO nem maradhat független, ha a szervezet nem tudja, mikor kell bevonni. A termékmenedzsereknek, biztonsági mérnököknek, HR-nek, értékesítéstámogatásnak, beszerzésnek, támogatási csapatoknak és incidenskezelőknek gyakorlati kiváltó eseményekre van szükségük.
A [DPS] Adatvédelmi és magánszféra-védelmi szabályzat – KKV a DPO-t vagy az adatvédelmi funkciót támogató szerepként írja le:
„Támogatja a kockázatértékeléseket, a képzést és a szabályzat végrehajtását”
Ez az idézet a KKV Adatvédelmi és magánszféra-védelmi szabályzatból, a „Szerepkörök és felelősségek” szakaszból, a 4.2.3 szabályzati pontból származik.
Az [AT-SME] Információbiztonsági tudatossági és képzési szabályzat – KKV ezt a GDPR képzési elvárásaihoz kapcsolja:
„Article 39 – Előírja, hogy az adatvédelmi tisztviselők adott esetben felügyeljék a tudatosságnövelést és a képzést”
Ez az idézet a KKV Információbiztonsági tudatossági és képzési szabályzatból, a „Hivatkozott szabványok és keretrendszerek” szakaszból, a 11.4.2 szabályzati pontból származik.
A képzésnek meg kell tanítania a munkatársakat arra, hogy a DPO-t be kell vonni az alábbiak előtt:
- új adatkezelési cél indítása;
- különleges kategóriájú, biometrikus, egészségügyi, csalási vagy bűncselekményekkel kapcsolatos adatok használata;
- adatfeldolgozó bevonása ügyféladatokhoz;
- DPIA-k, adattovábbítási értékelések, megőrzési változtatások vagy adatvédelmi tájékoztató-frissítések végrehajtása;
- olyan incidens lezárása, amelyben személyes adatokhoz jogosulatlan hozzáférés történhetett;
- olyan üzleti döntés meghozatala, amely elutasítja vagy módosítja az adatvédelmi tanácsot.
Az utolsó pont lényeges. Az elszámoltathatóság nem követeli meg, hogy az üzleti oldal minden DPO-ajánlással egyetértsen. Azt viszont megköveteli, hogy a szervezet rögzítse a tanácsot, dokumentálja a döntéseket, és megmutassa, ki fogadta el a maradványkockázatot.
DPO-függetlenségi bizonyítékcsomag kialakítása
Az ISO/IEC 27701:2025 és a GDPR szerinti felkészültséghez a Clarysec DPO-függetlenségi bizonyítékcsomagot javasol. Ennek elég könnyűnek kell lennie a KKV-k számára, de elég erősnek a vállalati auditokhoz.
| Bizonyítékelem | Cél |
|---|---|
| DPO vagy adatvédelmi tanácsadó kinevezési feljegyzése | Bemutatja a formális szerepkör-kijelölést, alkalmazási területet, hatáskört és beszámolási vonalat |
| REG01 szerepkör-összevonási jóváhagyás | Bemutatja, hogy a felső vezetés a kijelölés előtt jóváhagyta az érzékeny szerepkör-összevonásokat |
| Szerepköri összeférhetetlenségi értékelés | Bemutatja, hogy azonosították és besorolták az összeférhetetlen feladatköröket |
| REG12 összeférhetetlenségi és függetlenségi aggályok naplója | Bemutatja az aggályokat, tanácsokat, kompenzáló kontrollokat és lezárást |
| DPO-tanácsadási nyilvántartás | Bemutatja az adatvédelmi hozzájárulást DPIA-khoz, incidensekhez, adattovábbításokhoz, érintetti joggyakorláshoz, megőrzéshez és adatfeldolgozókhoz |
| Eszkalációs útvonal | Bemutatja, hogy a DPO beavatkozás nélkül elérheti a felső vezetést |
| Belső audit függetlenségi ellenőrzése | Bemutatja, hogy az adatvédelmi irányítást nem kizárólag operatív gazdák vizsgálják felül |
| Vezetőségi felülvizsgálati jegyzőkönyvek | Bemutatja, hogy a vezetés felülvizsgálta az összeférhetetlenségeket, kivételeket, incidenseket és fejlesztési intézkedéseket |
| Képzési nyilvántartások | Bemutatja, hogy a munkatársak tudják, mikor kell bevonni a DPO-t |
| Helyesbítő intézkedések nyomon követése | Bemutatja, hogy a nyitott összeférhetetlenségeket kezelik és nyomon követik |
Ez a bizonyítékcsomag közvetlenül illeszkedik a Zenith Blueprint 30 lépéses megközelítéséhez. A 4. lépés kialakítja a szerepköröket és felelősségeket. A 8–16. lépések felépítik a kockázati motort és kijelölik a kockázattulajdonosokat. A 22. lépés működésbe helyezi a feladatkörök szétválasztását. A 23. lépés a jogi és adatvédelmi kapcsolódási pontokat kezeli, beleértve a DPO bevonását és a független felülvizsgálatot.
A DPO függetlensége legyen bizonyíték, ne szándék
Ha a DPO, az adatvédelmi tanácsadó, a biztonsági vezető, a jogtanácsos, a megfelelési vezető vagy a belső auditor egynél több szerepet tölt be, ne várja meg, amíg egy audit vagy incidens feltárja az összeférhetetlenséget.
Kezdje három intézkedéssel ezen a héten:
- Térképezzen fel minden adatvédelmi irányítási szerepkört és operatív szerepkört REG01-ben.
- Azonosítsa, hol fordulhat elő, hogy a DPO vagy az adatvédelmi tanácsadó ugyanazt a tevékenységet jóváhagyja, végrehajtja, felügyeli vagy auditálja.
- Rögzítse az elkerülhetetlen összeférhetetlenségeket és kompenzáló kontrollokat REG12-ben, majd vigye be őket a vezetőségi felülvizsgálatba.
A Clarysec segít ezt működésbe helyezni az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat, az Irányítási szerepkörök és felelősségek szabályzata, az Irányítási szerepkörök és felelősségek szabályzata – KKV, az Adatvédelmi és magánszféra-védelmi szabályzat, a Zenith Blueprint: az auditor 30 lépéses ütemterve és a Zenith Controls: útmutató a megfelelőségi keretrendszerek közötti megfeleltetéshez segítségével.
A DPO függetlensége nem bürokrácia. Arról szól, hogy az adatvédelmi tanács hallható legyen, az összeférhetetlenségek megkérdőjelezhetők legyenek, és az elszámoltathatóság akkor is igazolható legyen, amikor a legnagyobb szükség van rá.
Töltse le a Clarysec szabályzatcsomagot, használja a Zenith Blueprintet a bizonyíték-munkafolyamat kialakításához, vagy kérjen felkészültségi értékelést annak tesztelésére, hogy DPO-függetlenségi modellje kiállná-e az ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 és COBIT 19 szerinti vizsgálatot.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council