⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Az adatvédelmi tisztviselő (DPO) függetlensége ISO 27701 és GDPR esetén

Igor Petreski

Sarah, egy gyorsan növekvő FinTech vállalat információbiztonsági vezetője, már a kockázati bizottsági ülés kezdete előtt érzékelte a problémát. Egy hibásan konfigurált felhőalapú tároló bucket rövid időre elérhetővé tett egy előéles adatbázist, amely ügyféltesztadatokat tartalmazott. A mérnöki csapat gyorsan javította a konfigurációt. Éles rendszer nem érintett. Az incidensjelentés az eseményt alacsony súlyosságúnak minősítette.

A jelentést azonban Mark, az informatikai vezető mutatta be.

Mark egyben a vállalat kijelölt adatvédelmi tisztviselője (DPO) is volt.

Informatikai vezetőként Mark a helyesbítő intézkedés gyors végrehajtását, a korlátozott működési hatást és azt hangsúlyozta, hogy miért nem szükséges értesíteni a felügyeleti hatóságot. DPO-ként ennél nehezebb kérdéseket kellett volna feltennie: miért léteztek az előéles adatok ebben a formában, tartalmazott-e az adatkészlet azonosítható természetes személyekre vonatkozó adatokat, sérült-e a környezetek elkülönítése, az incidens feltárt-e rendszerszintű adatvédelmi gyengeséget, és fennállhatott-e kockázat az érintettekre nézve akkor is, ha az adat nem „éles PII” volt.

Ez a DPO függetlenségének problémája a leggyakorlatiasabb formájában. Nem az a kérdés, hogy Mark rosszhiszeműen járt-e el. A kérdés strukturális. Egy személy nem tud objektíven felügyelni, megkérdőjelezni és tanácsot adni olyan döntésekkel kapcsolatban, amelyeket maga hoz meg, hagy jóvá vagy véd meg.

Ugyanez a probléma jelenik meg az ISO/IEC 27701:2025 szerinti PIMS-felkészültségi felülvizsgálatokra készülő SaaS-vállalatoknál, az ügyfélauditokra válaszoló egészségügyi beszállítóknál, a DORA szerinti vizsgálatokkal szembesülő pénzügyi szervezeteknél és azoknál a KKV-knál, amelyek fenntartható adatvédelmi irányítást próbálnak kialakítani. A szervezet papíron rendelkezik DPO-val vagy adatvédelmi tanácsadóval. Az adatvédelmi tájékoztató naprakész. A DPIA-sablon létezik. Az adatvédelmi incidensek nyilvántartása készen áll. Ezután az auditor feltesz egy egyszerű kérdést:

„Ki az Önök DPO-ja vagy adatvédelmi tanácsadója, és milyen más feladatokat lát el?”

Ha a válasz „informatikai vezető”, „CISO”, „vezető jogtanácsos”, „COO”, „HR-vezető”, „marketingvezető”, vagy „az a személy, aki jóváhagyja a hozzáféréseket, vezeti az incidenskezelést, aláírja a DPIA-kat és felülvizsgálja ugyanazokat a kontrollokat”, akkor a szervezetnek nem pusztán erőforrás-problémája van. Irányítási problémája van.

Az ISO/IEC 27701:2025 és a GDPR szerinti elszámoltathatóság szempontjából a DPO függetlensége nem jelképes követelmény. Kontroll. Összekapcsolja a szerepkörtervezést, a feladatkörök szétválasztását, a vezetőségi felülvizsgálatot, a kockázatkezelést, a bizonyítéknyilvántartásokat, a belső auditot és az eszkalációs útvonalakat.

Ebben segít a Clarysec: a függetlenséget homályos jogi fordulatból megismételhető, auditálható működési modellé alakítja a [P02] Irányítási szerepkörök és felelősségek szabályzata, [P02S] Irányítási szerepkörök és felelősségek szabályzata – KKV, [PIMS] Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat, [DP] Adatvédelmi és magánszféra-védelmi szabályzat, Zenith Blueprint: az auditor 30 lépéses ütemterve, valamint Zenith Controls: útmutató a megfelelőségi keretrendszerek közötti megfeleltetéshez alkalmazásával.

A kettős szerepet betöltő DPO valós kockázata

A GDPR lehetővé teszi, hogy a DPO más feladatokat is ellásson, de csak akkor, ha ezek nem okoznak összeférhetetlenséget. Article 38 előírja, hogy a DPO nem kaphat utasítást a DPO-feladatok ellátásával kapcsolatban, e feladatok ellátása miatt nem érheti hátrány, és nem tölthet be olyan további feladatkört, amely veszélyezteti a függetlenségét.

Az összeférhetetlenség általában akkor merül fel, ha a DPO olyan pozíciót tölt be, amely meghatározza a személyes adatok kezelésének céljait vagy eszközeit. Gyakori magas kockázatú kombinációk:

  • DPO és informatikai vezető vagy CIO
  • DPO és CISO vagy információbiztonsági vezető
  • DPO és marketingvezető
  • DPO és HR-vezető
  • DPO és COO
  • DPO és belső audit vezetője
  • DPO és terméktulajdonos magas kockázatú adatkezelés esetén

Egyes kombinációk nem automatikusan tiltottak, de mindegyiket értékelni kell. A jogtanácsosok, megfelelési vezetők, biztonsági vezetők és adatvédelmi programvezetők mélyen érthetik az adatvédelmet, de a kérdés az, hogy képesek-e függetlenül felügyelni, döntéseket megkérdőjelezni és aggályokat eszkalálni anélkül, hogy saját munkájukat vizsgálnák felül.

ForgatókönyvMiért fontos a függetlenségÖsszeférhetetlenségi jelzés
DPIA jóváhagyása egy új AI-analitikai funkcióhozA DPO-nak meg kell kérdőjeleznie a szükségességet, az arányosságot, a jogalapot, az átláthatóságot és a védelmi intézkedéseketA DPO egyben a termékbevezetési határidőkért vagy bevételi célokért is felel
Adatsértési értékelés naplókhoz történt jogosulatlan hozzáférés utánA DPO-nak tanácsot kell adnia a személyesadat-sértés besorolásáról és a bejelentésrőlA DPO irányítja azt a csapatot, amelynek kontrollhibája az incidenst okozta
Adatfeldolgozó bevonása felhőalapú analitikáhozA DPO-nak meg kell kérdőjeleznie az adattovábbítási, megőrzési, al-adatfeldolgozói és hozzáférési kockázatokatA DPO tárgyalta a szerződést, és érdekelt a jóváhagyás lezárásában
Hozzáférés jóváhagyása érzékeny ügyféladatokhozA DPO-nak felügyelnie kell a legkisebb jogosultság elvének és az elszámoltathatóságnak az érvényesülésétUgyanaz a személy hagyja jóvá, osztja ki és vizsgálja felül a hozzáférést
Adatvédelmi kontrollok belső auditjaAz auditornak objektíven kell tesztelnie az adatvédelmi irányítástA DPO írta a folyamatot, végrehajtotta a kontrollt és felülvizsgálja a bizonyítékokat

A kockázat nem elméleti. Egy összeférhetetlen DPO alulértékelheti az adatvédelmi kockázatokat a költségvetések védelme érdekében, kerülheti az operatív súrlódást okozó ajánlásokat, habozhat bejelenteni egy olyan incidenst, amely rossz fényt vet a saját szervezeti egységére, vagy nem rendelkezik kellő függetlenséggel a felső vezetés döntéseinek megkérdőjelezéséhez.

A GDPR szerinti elszámoltathatóság miatt ez bizonyítékkritikus terület. Article 5(2) előírja, hogy az adatkezelő felelős legyen a jogszerű, tisztességes, átlátható, célhoz kötött, adattakarékos, pontos, megőrzéssel szabályozott, biztonságos és elszámoltatható adatkezelés elveinek való megfelelésért, és képes legyen ezt igazolni. Egy nem értékelt, nem jóváhagyott, nem kezelt és nem bizonyított DPO-összeférhetetlenség gyengíti ezt az igazolhatóságot.

Mit jelent a függetlenség egy PIMS-en belül

Egy adatvédelmi információkezelési rendszerben a függetlenség nem mindig azt jelenti, hogy a DPO-nak külső szereplőnek kell lennie. Azt jelenti, hogy a DPO vagy az adatvédelmi tanácsadó strukturális akadály, operatív összeférhetetlenség vagy jóváhagyási nyomás nélkül képes ellátni felügyeleti és tanácsadói feladatait azokban az ügyekben, amelyeket meg kellene kérdőjeleznie.

A Clarysec három olyan fogalmat választ szét, amelyeket a szervezetek gyakran összemosnak:

  1. Függetlenség, vagyis a beavatkozás nélküli tanácsadás, felügyelet és eszkaláció képessége.
  2. Feladatkörök szétválasztása, vagyis az egymással össze nem egyeztethető felelősségek elkülönítése, például magas kockázatú intézkedések jóváhagyása és végrehajtása.
  3. Összeférhetetlenség-kezelés, vagyis az elkerülhetetlen szerepkör-összevonások azonosítására, értékelésére, jóváhagyására, kezelésére és felülvizsgálatára szolgáló dokumentált munkafolyamat.

Ez a vezetői felelősséggel és a szerepkör-kijelöléssel kezdődik. Az ISO/IEC 27001:2022 clause 5.3 előírja, hogy a felső vezetés biztosítsa az információbiztonság szempontjából releváns szerepkörökhöz tartozó felelősségek és hatáskörök kijelölését és kommunikálását. Egy ISMS-re épülő PIMS-ben ez az irányítási fegyelem természetes módon kiterjed az adatvédelmi szerepkörökre is.

A [P02] Irányítási szerepkörök és felelősségek szabályzata a célkitűzését így határozza meg:

„Olyan irányítási modell fenntartása, amely érvényesíti a feladatkörök szétválasztását, megszünteti az összeférhetetlenségeket, és lehetővé teszi a meg nem oldott biztonsági ügyek eszkalációját.”

Ez az idézet a Vállalati irányítási szerepkörök és felelősségek szabályzatából, a „Célkitűzések” szakaszból, a 3.2 szabályzati pontból származik.

Ugyanez a szabályzat kifejezetten rögzíti a bizonyítékokkal kapcsolatos elvárást:

„A feladatkörök szétválasztása érvényesített és dokumentált”

Ez az idézet a Vállalati irányítási szerepkörök és felelősségek szabályzatából, az „Irányítási követelmények” szakaszból, az 5.4.3 szabályzati pontból származik.

A KKV-k esetében a Clarysec elismeri, hogy a tökéletes szétválasztás nem mindig lehetséges. A [P02S] Irányítási szerepkörök és felelősségek szabályzata – KKV kimondja:

„A kockázatkezelésnek tartalmaznia kell minden olyan eset azonosítását, ahol egyének egymással összeférhetetlen feladatokat láthatnak el (például hozzáférés jóváhagyása és felügyelete). Az enyhítő intézkedések közé tartozhat a felülvizsgálati jogosultság más személyhez rendelése vagy kompenzáló kontrollok bevezetése (például naplók vagy szúrópróbaszerű ellenőrzések).”

Ez az idézet a KKV Irányítási szerepkörök és felelősségek szabályzatából, a „Kockázatkezelés és kivételek” szakaszból, a 7.2.1 szabályzati pontból származik.

Ez a kisebb szervezetek gyakorlati mércéje. Ne tegyenek úgy, mintha nem lenne összeférhetetlenség. Azonosítsák, hagyassák jóvá, kezeljék, rögzítsék és vizsgálják felül.

REG01 és REG12: a Clarysec bizonyíték-munkafolyamata

Sok szervezetben a szerepköri összeférhetetlenségeket informálisan kezelik. Valaki kimondja: „Túl kicsik vagyunk külön DPO-hoz”, és a döntés soha nem kerül nyilvántartásba. Hónapokkal később egy auditor bizonyítékot kér, a szervezetnek pedig csak egy szervezeti ábrája van.

A [PIMS] Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat ezt szabályozott munkafolyamattá alakítja. Előírja a felső vezetés jóváhagyását az érzékeny szerepkör-összevonások kijelölése előtt:

„[Minden] A felső vezetés KÖTELES jóváhagyni a Privacy Lead / PIMS Manager, Data Protection Officer / Privacy Advisor, Information Security Lead, Incident Response Coordinator vagy Internal Audit / Compliance Reviewer szerepköröket érintő szerepkör-összevonásokat REG01-ben, még a kijelölés előtt.”

Ez az idézet az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzatból, a „Szerepkör-összevonás, feladatkörök szétválasztása és függetlenség” szakaszból, a 4.2.2 szabályzati pontból származik.

A szabályzat kompenzáló kontrollokat is előír az elkerülhetetlen összeférhetetlenségekhez:

„[Minden] A Privacy Lead / PIMS Manager KÖTELES rögzíteni az elkerülhetetlen feladatköri szétválasztási konfliktusokra vonatkozó kompenzáló kontrollokat REG12-ben, mielőtt jóváhagyja a szerepkör-összevonást.”

Ez az idézet az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzatból, a „Szerepkör-összevonás, feladatkörök szétválasztása és függetlenség” szakaszból, a 4.2.4 szabályzati pontból származik.

Emellett gyors rögzítést ír elő a függetlenséggel kapcsolatos aggályokra:

„[Minden] A Data Protection Officer / Privacy Advisor KÖTELES a szerepköri függetlenséggel vagy összeférhetetlenséggel kapcsolatos aggályokat az azonosítástól számított öt munkanapon belül REG12-ben rögzíteni.”

Ez az idézet az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzatból, a „Szerepkör-összevonás, feladatkörök szétválasztása és függetlenség” szakaszból, a 4.2.5 szabályzati pontból származik.

Ez különbözteti meg az adatvédelmi dokumentációt az adatvédelmi irányítástól. A szabályzat nem pusztán azt mondja ki, hogy „a DPO legyen független”. Meghatározza, ki hagyja jóvá a szerepkör-összevonásokat, hol kell rögzíteni az összeférhetetlenségeket, milyen gyorsan kell dokumentálni a függetlenségi aggályokat, és hogyan kell ezekhez kompenzáló kontrollokat kapcsolni.

A [DP] Adatvédelmi és magánszféra-védelmi szabályzat megerősíti a függetlenségi követelményt:

„Függetlenül jár el az adatvédelmi jogszabályoknak való megfelelés felügyelete érdekében.”

Ez az idézet a Vállalati adatvédelmi és magánszféra-védelmi szabályzatból, a „Szerepkörök és felelősségek” szakaszból, a 4.2.1 szabályzati pontból származik.

Gyakorlati DPO-összeférhetetlenségi mátrix

Egy egyszerű összeférhetetlenségi mátrix segíti a vezetést annak eldöntésében, hogy mely szerepkör-összevonások elfogadhatók, melyek igényelnek kockázatcsökkentést, és melyeket kell megtiltani.

1. szerepkör2. szerepkörÖsszeférhetetlenségi szintAjánlott intézkedés vagy kompenzáló kontrollok
Informatikai vezető vagy CIOData Protection OfficerMagasLehetőség szerint kerülendő. A DPO ne felügyelje ugyanazt az infrastruktúra-funkciót, amelyet irányít
CISO vagy információbiztonsági vezetőData Protection OfficerMagasREG01-ben csak elkerülhetetlen esetben dokumentálható; adatsértésekhez és DPIA-khoz külső adatvédelmi felülvizsgálatot kell alkalmazni
MarketingvezetőData Protection OfficerMagasKerülendő. A marketing gyakran meghatározza az ügyféladatok felhasználásának céljait és eszközeit
HR-vezetőData Protection OfficerMagasKerülendő. A HR érzékeny munkavállalói adatokat és kapcsolódó szabályzatokat kezel
Belső audit munkatársData Protection OfficerMagasKerülendő. A belső auditnak képesnek kell lennie a DPO-funkció független felülvizsgálatára
JogtanácsosData Protection OfficerKözepesGondosan értékelendő, REG01-ben dokumentálandó, és szükség esetén el kell választani a DPO-tanácsadást a jogi titoktól
Megfelelési vezetőData Protection OfficerKözepesGondosan értékelendő; meg kell határozni a mandátumot, a beszámolási vonalat és a független felülvizsgálati kontrollokat
Külső tanácsadóData Protection OfficerAlacsonyGyakran hatékony, ha a szerződés garantálja a függetlenséget, a hozzáférést, az erőforrásokat és az eszkalációs jogokat

A mátrix nem helyettesíti az irányítást. Triage-eszköz, amely bemenetet ad a REG01 jóváhagyásokhoz, a REG12 aggályokhoz, a vezetőségi felülvizsgálathoz és a belső audit tervezéséhez.

Öt lépés a DPO-összeférhetetlenségek kezelésére, mielőtt az auditorok tárják fel őket

Amikor egy ügyfél azt kérdezi: „A DPO-nk egyben a biztonsági vezetőnk is. Ez elfogadható?”, a válasz a bizonyítékoktól függ.

1. lépés: Rögzítse a szerepkör-összevonást REG01-ben

Kezdje a szerepkör-kijelölési nyilvántartással. Rögzítse a személyt, a formális szerepkört, a beszámolási vonalat, az átruházott hatásköröket, az adatvédelem szempontjából releváns operatív felelősségeket, a jóváhagyási státuszt és a felülvizsgálat dátumát.

REG01 mezőPélda tartalom
SzemélyJane Smith
1. szerepkörData Protection Officer / Privacy Advisor
2. szerepkörInformation Security Lead
3. szerepkörIncident Response Coordinator
Jóváhagyás szükségesA felső vezetés jóváhagyása szükséges a kijelölés előtt
Kezdeti összeférhetetlenségi besorolásMagas az adatsértési értékelés és a hozzáférések felügyelete esetén, közepes a DPIA-felülvizsgálat esetén
Jóváhagyási döntésJóváhagyva kompenzáló kontrollokkal 12 hónapra
Felülvizsgálat dátumaNegyedévente és minden személyesadat-sértés után

Ez teljesíti a [PIMS] Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat kijelölés előtti felső vezetői jóváhagyásra vonatkozó követelményét.

2. lépés: Végezzen összeférhetetlenségi értékelést

Vizsgálja meg, hol fordulhat elő, hogy a DPO a saját munkáját vizsgálja felül.

KérdésHa igen, összeférhetetlenség áll fenn
Jóváhagyja-e a DPO azt az adatkezelési tevékenységet, amelyet később felügyel?Igen
Irányítja-e a DPO azt a csapatot, amelynek hibáját később meg kell kérdőjeleznie?Igen
Dönt-e a DPO az adatsértés súlyosságáról, miközben a helyesbítő intézkedési mutatókért is felel?Igen
Van-e a DPO-nak jóváhagyáshoz kötődő kereskedelmi vagy operatív KPI-ja?Igen
Tud-e a DPO közvetlenül, szűrés nélkül eszkalálni a felső vezetéshez?Ha nem, függetlenségi aggály áll fenn

A cél nem tökéletes szervezeti ábra létrehozása. A cél az önjóváhagyás, a rejtett befolyás és a gyenge eszkaláció megelőzése.

3. lépés: Rögzítse a kompenzáló kontrollokat REG12-ben

Ha a szervezet nem tudja azonnal szétválasztani a szerepköröket, rögzítse a kontrollokat REG12-ben.

ÖsszeférhetetlenségKompenzáló kontroll
A DPO egyben incidenskezelési koordinátorJogtanácsos vagy külső adatvédelmi tanácsadó felülvizsgálja a személyesadat-sértési bejelentési döntéseket
A DPO egyben információbiztonsági vezetőA belső audit negyedévente függetlenül teszteli az adatvédelmi felügyeleti bizonyítékokat
A DPO jóváhagyja az adatvédelmi naplókhoz való hozzáféréstEgy másik vezető módosíthatatlan naplók alapján hozzáférési felülvizsgálatot végez
A DPO támogatja a DPIA-k elkészítésétA DPIA jóváhagyásához terméktulajdonosi, jogi, adatvédelmi és felső vezetői jóváhagyás szükséges
A DPO részt vesz a beszállító kiválasztásábanA beszerzés vagy a kockázati bizottság független beszállítói adatvédelmi átvilágítást végez

Ez összhangban áll a [SME-ISP] Információbiztonsági szabályzat – KKV következő előírásával:

„Egyetlen feladat sem ruházható át olyan módon, amely megszünteti a felügyeletet vagy sérti a feladatkörök szétválasztását (például egy személy egyedül nem hagyhat jóvá és nem hajthat végre ugyanazt a magas kockázatú intézkedést).”

Ez az idézet a KKV Információbiztonsági szabályzatból, a „Szerepkörök és felelősségek” szakaszból, a 4.5.3 szabályzati pontból származik.

Ugyancsak összhangban áll a [P02S] Irányítási szerepkörök és felelősségek szabályzata – KKV előírásával:

„A felelősség-átruházás nem szüntetheti meg a felügyeletet, és nem teheti lehetővé a jogosulatlan önjóváhagyást.”

Ez az idézet a KKV Irányítási szerepkörök és felelősségek szabályzatából, a „Szerepkörök és felelősségek” szakaszból, a 4.5.2 szabályzati pontból származik.

4. lépés: Dokumentálja a DPO-tanácsadást és a függetlenségi aggályokat

Gyakori audithiba, hogy a DPO-tanácsadás értekezleteken, chatbeszélgetésekben vagy informális hívásokban történik, de nem készül róla feljegyzés. A [PIMS] Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat előírja:

„[Minden] A Data Protection Officer / Privacy Advisor KÖTELES a lényeges adatvédelmi döntésekhez vagy megfelelési aggályokhoz kapcsolódó adatvédelmi tanácsadást, felügyeleti észrevételeket vagy függetlenségi aggályokat REG12-ben rögzíteni, ha ezt kérik.”

Ez az idézet az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzatból, a „Szerepkörök és felelősségek” szakaszból, az 5.1.3 szabályzati pontból származik.

A szabályzat az átadott összeférhetetlenségek időben történő felülvizsgálatát is előírja:

„[Minden] A Data Protection Officer / Privacy Advisor KÖTELES az átadott lényeges szerepköri összeférhetetlenségeket felülvizsgálni, és a tanácsot az átadástól számított 10 munkanapon belül REG12-ben rögzíteni.”

Ez az idézet az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzatból, az „Irányítás és felügyelet” szakaszból, a 6.1.3 szabályzati pontból származik.

REG12 mezőPélda tartalom
DöntésÜgyfélviselkedés-analitikai funkció indítása
DPO-tanácsCsak a DPIA befejezése, a frissített adatvédelmi tájékoztató, a megőrzési korlát, a leiratkozási mechanizmus és a hozzáférés-korlátozás mellett folytatható
Függetlenségi aggályA terméktulajdonos a DPIA befejezése előtt kérte az indítás jóváhagyását
EszkalációEszkalálva a PIMS Manager és a CEO felé
EredményAz indítást elhalasztották a védelmi intézkedések bevezetéséig
BizonyítékhivatkozásokDPIA, adatvédelmi tájékoztató frissítése, hozzáférési felülvizsgálat, vezetői jóváhagyás

Ez a bejegyzés védi a szervezetet, de védi a DPO-t is. Bizonyítja, hogy független tanácsadás történt, akkor is, ha az üzleti oldal gyorsabb utat részesített volna előnyben.

5. lépés: Vonja be az összeférhetetlenségeket a vezetőségi felülvizsgálatba és a belső auditba

A DPO függetlensége nem egyszeri kinevezési ellenőrzés. Vezetőségi felülvizsgálat, belső audit és helyesbítő intézkedések követése keretében is felül kell vizsgálni.

A [P02] Irányítási szerepkörök és felelősségek szabályzata a megfelelés felülvizsgálatának részeként tartalmazza:

„Az összeférhetetlenségek vagy jogosulatlan felelősség-átruházások felülvizsgálata”

Ez az idézet a Vállalati irányítási szerepkörök és felelősségek szabályzatából, a „Betartatás és megfelelés” szakaszból, a 8.2.1.3 szabályzati pontból származik.

A [DP] Adatvédelmi és magánszféra-védelmi szabályzat a kivételeknél is bevonja a felső vezetést:

„A kivételeket végrehajtás előtt az adatvédelmi tisztviselőnek (DPO) és a felső vezetésnek jóvá kell hagynia.”

Ez az idézet a Vállalati adatvédelmi és magánszféra-védelmi szabályzatból, a „Kockázatkezelés és kivételek” szakaszból, a 7.3.1 szabályzati pontból származik.

Ez a kettős jóváhagyás fontos. A DPO tanácsot ad és felügyel. A döntésért és a maradványkockázatért a felső vezetés felel.

Hogyan kapcsolja a Zenith Blueprint és a Zenith Controls ezt a kérdést a kontrollokhoz

A Zenith Blueprint a szerepkör-kijelölést az ISMS alapozási és vezetési szakaszának elején, a 4. lépésben kezeli: szerepkörök és felelősségek az ISMS-ben. Megjegyzi:

„Ha alkalmazandó (különösen, ha személyes adatokat kezelnek, jogszabály alapján rendelkezhetnek adatvédelmi tisztviselővel). Ő biztosítja, hogy az ISMS összhangban legyen az adatvédelmi jogszabályokkal, és adott esetben koordinálja az auditokat.”

A 4. lépés azt is hangsúlyozza, hogy az ISMS Manager vagy a biztonsági tisztviselő gyakran koordinálja a bevezetést, a kockázatértékeléseket, az auditokat és a tudatosságnövelő programokat, és „közvetlen hozzáféréssel kell rendelkeznie a felső vezetéshez az ügyek eszkalálásához”. Ugyanez az elv vonatkozik a DPO-ra is. Az az adatvédelmi tanácsadó, aki nem tudja elérni a felső vezetést, amikor egy termékcsapat elutasítja a DPIA-ajánlásokat, érdemben nem független.

A Kontrollok működés közben szakaszban, a 22. lépésben: szervezeti kontrollok, a Zenith Blueprint így magyarázza a feladatkörök szétválasztását:

„A feladatkörök szétválasztása (SoD) alapvető kontroll-elv, amelynek célja a csalás, hiba vagy visszaélés kockázatának csökkentése azáltal, hogy biztosítja: egyetlen személy se rendelkezzen olyan túlzott hatáskörrel vagy hozzáféréssel, amelyet észlelés nélkül ki lehetne használni.”

A KKV-k valóságára is kitér:

„Ahol a létszám korlátozza a funkcionális szétválasztást, a szervezetek kompenzáló kontrollokat vezethetnek be. Ilyenek lehetnek a többlépcsős jóváhagyások, az automatizált munkafolyamat-felülvizsgálatok vagy az auditnaplózás rendszeres felülvizsgálattal. A cél nem a tökéletesség, hanem a tudatosság.”

A 23. lépés az adatvédelmi tisztviselőket, jogi tanácsadókat és DPO-kat az adatvédelmi működéshez kapcsolja:

„Az adatvédelmi tisztviselőket, jogi tanácsadókat vagy adatvédelmi tisztviselőket (DPO-kat) be kell vonni annak meghatározásába, hogy a személyes adatok kezelése hogyan történik, különösen nemzetközi adattovábbítás, határokon átnyúló adatkezelés vagy érintetti jogok, például hozzáférés, helyesbítés és törlés esetén.”

Ezután felsorolja az auditorok által várt bizonyítékokat:

„Audit szempontból ez a kontroll egyre inkább fókuszba kerül. Az auditorok, szabályozó hatóságok és ügyfelek egyaránt látni akarják:

✓ hol található a PII,
✓ milyen jogalap szabályozza az adatkezelést,
✓ hogyan korlátozott a hozzáférés,
✓ hogyan történik az incidensek bejelentése,
✓ és hogyan biztosítja a szervezet a jogok érvényesítését és az átláthatóság fenntartását.”

A Zenith Blueprint a független felülvizsgálatot objektivitási kontrollként is magyarázza:

„Megköveteli, hogy a szervezet információbiztonság kezelésére vonatkozó megközelítése tervezett időközönként független felülvizsgálat tárgyát képezze, hogy feltárhatók legyenek a vakfoltok, megkérdőjelezhetők legyenek a feltételezések, és friss nézőpontból lehessen megerősíteni a bizalmat.”

Majd pontosítja:

„Ebben az összefüggésben a „független” nem mindig jelent külsőt. Azt jelenti, hogy funkcionálisan elkülönül az ISMS operatív tulajdonosi felelősségétől.”

A DPO függetlensége szempontjából ez azt jelenti, hogy az adatvédelmi irányítás belső auditját nem végezheti az a személy, akinek DPO-szerepköre felülvizsgálat alatt áll. Ha a szervezet túl kicsi, külső felülvizsgálót vagy a felső vezetés által jóváhagyott társfelülvizsgálatot kell alkalmazni.

A Zenith Controls a témához kapcsolódó ISO/IEC 27002:2022 kontrollokat így azonosítja: „Információbiztonsági szerepkörök és felelősségek” 5.2, „Feladatkörök szétválasztása” 5.3 és „Az információbiztonság független felülvizsgálata” 5.35. Ez a megfeleltetés azért fontos, mert az adatvédelmi függetlenség nem választható el az ISMS irányításától. Ugyanannak az auditlogikának a része: a felelősségek meghatározása, az összeférhetetlen feladatkörök elkülönítése és az irányítási rendszer független felülvizsgálata.

Megfelelőségi keretrendszerek közötti megfeleltetés ISO 27701, GDPR, NIS2, DORA, NIST CSF és COBIT 19 esetén

A DPO függetlenségét általában GDPR-kérdésként tárgyalják, de az auditorok és a szabályozó hatóságok ugyanazt a gyengeséget több keretrendszeren keresztül is látják.

Keretrendszeri nézőpontMit kérdez a gyakorlatbanA DPO-összeférhetetlenség kezelésének bizonyítékai
ISO/IEC 27701:2025 PIMSMeghatározottak és működnek-e az adatvédelmi szerepkörök, felelősségek, felügyelet és elszámoltathatóság?DPO-kinevezés, REG01 szerepkör-kijelölés, REG12 függetlenségi aggályok, PIMS vezetőségi felülvizsgálati jegyzőkönyvek
GDPRKépes-e az adatkezelő igazolni az elszámoltathatóságot, az adatvédelmi irányítást és a megfelelő védelmi intézkedéseket?DPO-tanácsadási feljegyzések, összeférhetetlenségi értékelés, DPIA-kérdésfeltevési bizonyítékok, adatsértési tanácsadási naplók
ISO/IEC 27001:2022 és ISO/IEC 27002:2022Kijelölték-e a felelősségeket, elkülönítették-e az összeférhetetlen feladatköröket, és történik-e független felülvizsgálat?RACI-mátrix, SoD-értékelés, belső audit függetlensége, kontrollgazdák listája
NIS2Jóváhagyja és felügyeli-e a vezetés a kockázatkezelési intézkedéseket, a képzést, az incidenskezelést, a folytonosságot és az ellátási lánc kontrolljait?Vezető testületi döntések, eszkalációs feljegyzések, kiberbiztonsági és adatvédelmi irányítási jegyzőkönyvek
DORAFelügyeli-e a vezető testület az IKT-kockázatot, a harmadik fél kockázatot, a belső auditot, a rezilienciát és az incidensjelentést?IKT szerepkörtérkép, harmadik felekkel kapcsolatos összeférhetetlenségi felülvizsgálat, belső auditterv, helyesbítő intézkedések követése
NIST CSF 2.0Beépülnek-e az irányításba az irányítási és jogi kötelezettségek, a kockázatvállalási hajlandóság, a szerepkörök és a felügyelet az ERM részeként?Aktuális és célprofilok, irányítási hiányosságok nyilvántartása, POA&M, szabályzat-felülvizsgálati bizonyítékok
COBIT 19 és ISACA auditori nézőpontElkülönülnek-e megfelelően a döntési jogok, a bizonyossági függetlenség, a kockázattulajdonosi felelősség és a felügyeleti felelősségek?Döntési jogok mátrixa, bizonyossági terv, összeférhetetlenségi naplók, helyesbítő intézkedések követése

A NIS2 Article 20 a vezető testületekre telepíti a kiberbiztonsági kockázatkezelési intézkedések és képzések jóváhagyásának és felügyeletének felelősségét. Article 21 megfelelő technikai, operatív és szervezeti intézkedéseket ír elő, beleértve a kockázatelemzést, az incidenskezelést, a folytonosságot, az ellátási lánc biztonságát, az eredményesség értékelését, a képzést, a kriptográfiát, a HR-biztonságot, a hozzáférés-szabályozást, az eszközkezelést, adott esetben a többtényezős hitelesítést és a biztonságos kommunikációt. Ha a DPO egyben operatív biztonsági gazda is, az adatvédelmi felügyeletet akkor is fenn kell tartani.

A DORA Article 5 előírja, hogy a pénzügyi szervezetek tartsanak fenn belső irányítási és kontrollkeretrendszert az IKT-kockázatkezelésre, amelyért végső soron a vezető testület felel. Article 28 IKT harmadik fél kockázatkezelést, kellő gondosságot, szerződéses védelmi intézkedéseket, koncentrációs kockázatértékelést és összeférhetetlenségi szempontok figyelembevételét írja elő. Az a DPO, aki egyben IKT-kockázatért vagy harmadik fél jóváhagyásáért is felel, irányítási problémát hoz létre, amelyet kontrollálni kell.

A NIST CSF 2.0 ezeket a kérdéseket a GOVERN funkcióba helyezi: a jogi, szabályozási, szerződéses, adatvédelmi és polgári szabadságjogi kötelezettségeket meg kell érteni és kezelni kell, a szerepköröknek egyértelműnek kell lenniük, felügyeletnek kell léteznie, és a kiberbiztonsági kockázatnak összhangban kell állnia a vállalati kockázatkezeléssel. A DPO-összeférhetetlenség irányítási hiányosságként kezelhető, gazdához rendelhető, intézkedési tervben dokumentálható és nyomon követhető.

Hogyan tesztelik az auditorok a DPO függetlenségét

A különböző auditorok eltérő nyelvezetet használnak, de a kérdéseik egy irányba tartanak.

Auditori háttérVárható auditkérdésA Clarysec által előkészített bizonyíték
ISO/IEC 27701:2025 PIMS auditorKijelölték-e az adatvédelmi felelősségeket, azonosították-e az összeférhetetlenségeket, és független-e a felügyelet?PIMS szerepkörtérkép, REG01 jóváhagyások, REG12 összeférhetetlenségi naplók, adatvédelmi tanácsadási feljegyzések
ISO/IEC 27001:2022 auditorMeghatározták-e az információbiztonsági szerepköröket, elkülönítették-e az összeférhetetlen feladatköröket, és történt-e független felülvizsgálat?RACI, SoD-mátrix, belső auditterv, vezetőségi felülvizsgálati intézkedések
GDPR-fókuszú auditor vagy szabályozó hatóságKépes-e a szervezet igazolni az elszámoltathatóságot és a független DPO-tanácsadást?DPO-kinevezés, eszkalációs feljegyzések, DPIA-tanács, adatsértési tanács, képzési felügyelet
NIST CSF értékelőBeépülnek-e az irányítási szerepkörök, jogi kötelezettségek, kockázattűrés és felügyelet az ERM-be?CSF aktuális és célprofilok, irányítási hiányossági terv, kockázati nyilvántartás
DORA felülvizsgálóFelügyeli-e a vezetés az IKT-kockázatokat és az összeférhetetlenségeket a harmadik fél irányításában és az incidenskezelésben?IKT irányítási keretrendszer, belső auditterv, incidensjelentési szerepkörök, beszállítói összeférhetetlenségi felülvizsgálat
NIS2 felülvizsgálóJóváhagyja és felügyeli-e a vezető testület a kockázatkezelési intézkedéseket, a képzést és az incidenskezelést?Igazgatósági jegyzőkönyvek, képzési nyilvántartások, kockázatkezelési intézkedések, eszkalációs bizonyítékok
COBIT 19 vagy ISACA auditorMegfelelően elkülönülnek-e a döntési jogok, a bizonyossági függetlenség és a felügyeleti felelősségek?Irányítási charta, bizonyossági térkép, összeférhetetlenségi nyilvántartás, helyesbítő intézkedések követése

Egy auditor nem fogadja el elegendő válaszként azt, hogy „a DPO-nk független”. A válasznak bizonyítékalapúnak kell lennie: itt a kinevezés, itt a szerepkörtérkép, itt az összeférhetetlenségi értékelés, itt a jóváhagyás, itt vannak a kompenzáló kontrollok, itt a tanácsadási napló, itt az eszkalációs nyomvonal, és itt a vezetőségi felülvizsgálati feljegyzés.

Képzés: a függetlenség sérül, ha a munkatársak megkerülik a DPO-t

A DPO nem maradhat független, ha a szervezet nem tudja, mikor kell bevonni. A termékmenedzsereknek, biztonsági mérnököknek, HR-nek, értékesítéstámogatásnak, beszerzésnek, támogatási csapatoknak és incidenskezelőknek gyakorlati kiváltó eseményekre van szükségük.

A [DPS] Adatvédelmi és magánszféra-védelmi szabályzat – KKV a DPO-t vagy az adatvédelmi funkciót támogató szerepként írja le:

„Támogatja a kockázatértékeléseket, a képzést és a szabályzat végrehajtását”

Ez az idézet a KKV Adatvédelmi és magánszféra-védelmi szabályzatból, a „Szerepkörök és felelősségek” szakaszból, a 4.2.3 szabályzati pontból származik.

Az [AT-SME] Információbiztonsági tudatossági és képzési szabályzat – KKV ezt a GDPR képzési elvárásaihoz kapcsolja:

„Article 39 – Előírja, hogy az adatvédelmi tisztviselők adott esetben felügyeljék a tudatosságnövelést és a képzést”

Ez az idézet a KKV Információbiztonsági tudatossági és képzési szabályzatból, a „Hivatkozott szabványok és keretrendszerek” szakaszból, a 11.4.2 szabályzati pontból származik.

A képzésnek meg kell tanítania a munkatársakat arra, hogy a DPO-t be kell vonni az alábbiak előtt:

  • új adatkezelési cél indítása;
  • különleges kategóriájú, biometrikus, egészségügyi, csalási vagy bűncselekményekkel kapcsolatos adatok használata;
  • adatfeldolgozó bevonása ügyféladatokhoz;
  • DPIA-k, adattovábbítási értékelések, megőrzési változtatások vagy adatvédelmi tájékoztató-frissítések végrehajtása;
  • olyan incidens lezárása, amelyben személyes adatokhoz jogosulatlan hozzáférés történhetett;
  • olyan üzleti döntés meghozatala, amely elutasítja vagy módosítja az adatvédelmi tanácsot.

Az utolsó pont lényeges. Az elszámoltathatóság nem követeli meg, hogy az üzleti oldal minden DPO-ajánlással egyetértsen. Azt viszont megköveteli, hogy a szervezet rögzítse a tanácsot, dokumentálja a döntéseket, és megmutassa, ki fogadta el a maradványkockázatot.

DPO-függetlenségi bizonyítékcsomag kialakítása

Az ISO/IEC 27701:2025 és a GDPR szerinti felkészültséghez a Clarysec DPO-függetlenségi bizonyítékcsomagot javasol. Ennek elég könnyűnek kell lennie a KKV-k számára, de elég erősnek a vállalati auditokhoz.

BizonyítékelemCél
DPO vagy adatvédelmi tanácsadó kinevezési feljegyzéseBemutatja a formális szerepkör-kijelölést, alkalmazási területet, hatáskört és beszámolási vonalat
REG01 szerepkör-összevonási jóváhagyásBemutatja, hogy a felső vezetés a kijelölés előtt jóváhagyta az érzékeny szerepkör-összevonásokat
Szerepköri összeférhetetlenségi értékelésBemutatja, hogy azonosították és besorolták az összeférhetetlen feladatköröket
REG12 összeférhetetlenségi és függetlenségi aggályok naplójaBemutatja az aggályokat, tanácsokat, kompenzáló kontrollokat és lezárást
DPO-tanácsadási nyilvántartásBemutatja az adatvédelmi hozzájárulást DPIA-khoz, incidensekhez, adattovábbításokhoz, érintetti joggyakorláshoz, megőrzéshez és adatfeldolgozókhoz
Eszkalációs útvonalBemutatja, hogy a DPO beavatkozás nélkül elérheti a felső vezetést
Belső audit függetlenségi ellenőrzéseBemutatja, hogy az adatvédelmi irányítást nem kizárólag operatív gazdák vizsgálják felül
Vezetőségi felülvizsgálati jegyzőkönyvekBemutatja, hogy a vezetés felülvizsgálta az összeférhetetlenségeket, kivételeket, incidenseket és fejlesztési intézkedéseket
Képzési nyilvántartásokBemutatja, hogy a munkatársak tudják, mikor kell bevonni a DPO-t
Helyesbítő intézkedések nyomon követéseBemutatja, hogy a nyitott összeférhetetlenségeket kezelik és nyomon követik

Ez a bizonyítékcsomag közvetlenül illeszkedik a Zenith Blueprint 30 lépéses megközelítéséhez. A 4. lépés kialakítja a szerepköröket és felelősségeket. A 8–16. lépések felépítik a kockázati motort és kijelölik a kockázattulajdonosokat. A 22. lépés működésbe helyezi a feladatkörök szétválasztását. A 23. lépés a jogi és adatvédelmi kapcsolódási pontokat kezeli, beleértve a DPO bevonását és a független felülvizsgálatot.

A DPO függetlensége legyen bizonyíték, ne szándék

Ha a DPO, az adatvédelmi tanácsadó, a biztonsági vezető, a jogtanácsos, a megfelelési vezető vagy a belső auditor egynél több szerepet tölt be, ne várja meg, amíg egy audit vagy incidens feltárja az összeférhetetlenséget.

Kezdje három intézkedéssel ezen a héten:

  1. Térképezzen fel minden adatvédelmi irányítási szerepkört és operatív szerepkört REG01-ben.
  2. Azonosítsa, hol fordulhat elő, hogy a DPO vagy az adatvédelmi tanácsadó ugyanazt a tevékenységet jóváhagyja, végrehajtja, felügyeli vagy auditálja.
  3. Rögzítse az elkerülhetetlen összeférhetetlenségeket és kompenzáló kontrollokat REG12-ben, majd vigye be őket a vezetőségi felülvizsgálatba.

A Clarysec segít ezt működésbe helyezni az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat, az Irányítási szerepkörök és felelősségek szabályzata, az Irányítási szerepkörök és felelősségek szabályzata – KKV, az Adatvédelmi és magánszféra-védelmi szabályzat, a Zenith Blueprint: az auditor 30 lépéses ütemterve és a Zenith Controls: útmutató a megfelelőségi keretrendszerek közötti megfeleltetéshez segítségével.

A DPO függetlensége nem bürokrácia. Arról szól, hogy az adatvédelmi tanács hallható legyen, az összeférhetetlenségek megkérdőjelezhetők legyenek, és az elszámoltathatóság akkor is igazolható legyen, amikor a legnagyobb szükség van rá.

Töltse le a Clarysec szabályzatcsomagot, használja a Zenith Blueprintet a bizonyíték-munkafolyamat kialakításához, vagy kérjen felkészültségi értékelést annak tesztelésére, hogy DPO-függetlenségi modellje kiállná-e az ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 és COBIT 19 szerinti vizsgálatot.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article