ISO 27701:2025 szerinti PIMS-audit és GDPR szerinti bizonyíthatóság

Sarah, az InnovatePay fintech szolgáltató megfelelőségi vezetője megnyitott egy e-mailt a vezérigazgatójától. Az üzenet egyszerűnek tűnt, mégis az egész adatvédelmi program irányát megváltoztatta.
„Kiváló munka az ISO 27701 bevezetéséhez készült új PIMS-szabályzatokkal. De honnan tudjuk, hogy mindez ténylegesen működik? És hogyan bizonyítjuk ezt auditoroknak, banki ügyfeleknek és szabályozó hatóságoknak?”
Ez az a pont, ahol egy adatvédelmi információirányítási rendszer sikeressége eldől.
Az InnovatePay már rendelkezett ISO/IEC 27001:2022 szerint tanúsított információbiztonsági irányítási rendszerrel. Az adatvédelmi csapat elkészítette a DPIA-sablonokat, az adatfeldolgozói nyilvántartásokat, a megőrzési szabályokat, a személyesadat-sértési eljárásokat és az érintetti jogok kezelésére szolgáló munkafolyamatokat. A szabályzattár érettnek látszott. A probléma a bizonyíthatóság volt.
A GDPR Article 5(2) egyértelművé teszi az elszámoltathatóságot. Az adatkezelők felelősek az adatvédelmi alapelvekért, és képesnek kell lenniük a megfelelés igazolására. A vállalati banki ügyfelek a DORA miatt mélyebb harmadik fél kockázati kérdéseket tettek fel. A NIS2 a vezető testület kötelezettségei miatt felsővezetői figyelmet váltott ki. A belső vezetés bizonyosságot akart arról, hogy az adatvédelem nem pusztán jó szándékok gyűjteménye.
Sarah-nak nem újabb szabályzatra volt szüksége. Bizonyosságot nyújtó működési mechanizmusra volt szüksége.
Ez az ISO 27701:2025 szerinti PIMS-audit és vezetőségi felülvizsgálati irányítás valódi értéke. Az adatvédelmi működést bizonyítékká alakítja. A belső auditok tesztelik, hogy a kontrollok működnek-e. A vezetőségi felülvizsgálat a megállapításokat, az adatvédelmi kockázatot, a beszállítói problémákat, a nyomon követési eredményeket és a szabályozási változásokat döntésekké alakítja. A helyesbítő intézkedés a gyökérokokat szünteti meg. A bizonyítéknyilvántartások visszakövethetővé teszik a történetet.
SaaS-szolgáltatók, fintech cégek, HR-technológiai szolgáltatók, menedzselt szolgáltatások, egészségügyi platformok és adatintenzív KKV-k esetében ez jelenti a különbséget aközött, hogy „vannak adatvédelmi kontrolljaink”, illetve aközött, hogy „az adatvédelmi irányítási rendszerünk működik, felülvizsgált és folyamatosan fejlődik”.
A PIMS-bizonyossági rés a GDPR szerinti elszámoltathatóságban
A legtöbb adatvédelmi program képes megválaszolni az alapvető működési kérdéseket:
- Van DPIA-folyamatunk?
- Vezetünk adatfeldolgozói nyilvántartást?
- Válaszolunk az érintetti joggyakorlási kérelmekre?
- Van személyesadat-sértési eljárásunk?
- Karbantartjuk az adatvédelmi tájékoztatókat és a megőrzési szabályokat?
Kevesebben tudják megválaszolni azokat a kérdéseket, amelyeket az auditorok és a vállalati ügyfelek ténylegesen feltesznek:
- Mikor auditálták utoljára a PIMS-t?
- Ki auditálta, és kellően független volt-e?
- Mely követelményeket, szabályzatokat és GDPR-kötelezettségeket tesztelték?
- Milyen bizonyítékokból vettek mintát?
- Milyen megállapítások születtek?
- Mit döntött a vezetés?
- Ellenőrizték-e a helyesbítő intézkedések hatékonyságát?
- Vissza tudjuk-e követni a bizonyítékokat a követelménytől a kontrollon át a felülvizsgálatig?
Ez a PIMS-bizonyossági rés.
Az ISO/IEC 27001:2022 a kockázatértékelésen, a célkitűzéseken, a Clause 9.2 szerinti belső auditon, a Clause 9.3 szerinti vezetőségi felülvizsgálaton és a Clause 10.2 szerinti helyesbítő intézkedésen keresztül adja meg az irányítási rendszer alapját. Az ISO 27701:2025 ezt a bizonyossági logikát kiterjeszti az adatvédelemre és a PII-kezelés irányítására. A GDPR pedig megadja a jogi indokot arra, hogy miért számítanak a bizonyítékok, különösen az Article 5(2), az Article 24 és – az adatkezelés biztonsága esetén – az Article 32 alapján.
A PIMS-nek igazolnia kell, hogy a szervezet:
- Tudja, hogy adatkezelőként, adatfeldolgozóként, közös adatkezelőként vagy al-adatfeldolgozóként jár-e el
- Nyomon követi a jogi, szabályozási, szerződéses és ügyféloldali adatvédelmi követelményeket
- Tervezett auditokkal és utókövetéssel teszteli az adatvédelmi kontrollokat
- Rögzíti a bizonyítékhiányokat és a meg nem feleléseket
- A lényeges ügyeket a vezetés elé terjeszti
- Felülvizsgálja az adatvédelmi célkitűzéseket, kockázatokat és beszállítói bizonyosságot
- A lezárás után ellenőrzi a helyesbítő intézkedéseket
- A bizonyítékokat az auditorok számára megbízható formában őrzi meg
A Clarysec modellje erre a zárt körfolyamatra épül.
A REG12 mint az ISO 27701:2025 szerinti PIMS-auditirányítás gerince
A Clarysec PIMS-bizonyossági modelljének gyakorlati központja a REG12, a PIMS nyomon követéséhez, auditjához, helyesbítő intézkedéseihez és vezetőségi felülvizsgálatához kapcsolódó bizonyítéknyilvántartás.
Az első kapcsolódó szabályzati kötelezettség szándékosan közvetlen. A PIMS nyomon követési, audit- és fejlesztési szabályzat 4.2.1 pontja kimondja:
„[Valamennyi] belső auditor / megfelelőségi felülvizsgáló KÖTELES évente, az első tervezett PIMS-auditciklus előtt kockázatalapú PIMS belső auditprogramot készíteni a REG12-ben.”
Ez megelőzi azt a gyakori hibát, amikor az auditprogram két héttel a tanúsítás előtt készül el, vagy csak akkor, amikor egy ügyfél bizonyítékot kér. A PIMS-auditprogramnak kockázatalapúnak, jóváhagyottnak, dokumentáltnak és elérhetőnek kell lennie az első auditciklus megkezdése előtt.
Ugyanez a szabályzat az auditori függetlenséget is bizonyítékká alakítja. A 4.2.3 pont kimondja:
„[Valamennyi] belső auditor / megfelelőségi felülvizsgáló KÖTELES minden auditmegbízás előtt rögzíteni az auditori függetlenség és az összeférhetetlenség ellenőrzéseit a REG12-ben.”
Ez különösen fontos KKV-k esetében, ahol előfordulhat, hogy ugyanaz a személy tervezi az adatvédelmi folyamatokat, működteti azokat, és kísértést érez arra, hogy auditálja is őket. A függetlenség nem mindig nagy belső auditori szervezetet jelent. Objektivitást, összeférhetetlenségi tudatosságot és dokumentált indokolást jelent arra, hogy a kijelölt felülvizsgáló pártatlanul képes elvégezni az auditot.
Egy erős, REG12-vezérelt bizonyossági ciklus tíz lépésből áll:
- Kockázatalapú PIMS belső auditprogram tervezése
- A hatály, a kritériumok, a célkitűzések és a bizonyítékkövetelmények meghatározása
- Az auditori függetlenség és az összeférhetetlenségek megerősítése
- Mintavétel, interjúk és bizonyíték-felülvizsgálat végrehajtása
- Megállapítások, bizonyítékhiányok és meg nem felelések rögzítése
- Helyesbítő intézkedések hozzárendelése felelősökkel és határidőkkel
- A helyesbítő intézkedések hatékonyságának ellenőrzése
- Az eredmények beépítése a vezetőségi felülvizsgálatba
- A célkitűzések, kockázatok, erőforrások és kontrollok frissítése
- Visszakövethető bizonyítékok megőrzése ISO-, GDPR- és ügyfélbizonyossági célokra
Így válik az adatvédelmi irányítás működésében is hitelessé.
Kockázatalapú PIMS belső auditprogram kialakítása
A Zenith Blueprint: auditori 30 lépéses ütemterv a belső auditot az audit, felülvizsgálat és fejlesztés szakaszába helyezi, a 25. lépésbe: belső auditprogram. Megerősíti, hogy a belső auditokat meghatározott időközönként kell tervezni, le kell fedniük a fontos folyamatokat és a korábbi auditeredményeket, biztosítaniuk kell az objektivitást és pártatlanságot, az eredményeket pedig jelenteni kell a vezetésnek.
Gyakorlati tanácsa egyszerű:
„Az auditok tervezésekor érdemes nagyobb erőfeszítést fordítani azokra a területekre, amelyek kritikusak, vagy ahol korábban problémák merültek fel.”
Az InnovatePay esetében ez a biometrikus hitelesítési adatok, egy USA-alapú al-adatfeldolgozó felé irányuló határokon átnyúló adattovábbítások, az érintetti joggyakorlási kérelmek teljesítése és a banki ügyfelekhez kapcsolódó beszállítói bizonyosság priorizálását jelentette. Egy másik SaaS-szolgáltatónál ez lehet az adatfeldolgozók beléptetése, a támogatási jegyek adatvédelmi eszkalációja, a törlési munkafolyamatok és a személyesadat-sértési értékelés.
Egy használható PIMS-auditprogramnak a következő összetevőket kell tartalmaznia.
| Auditösszetevő | Mit kell meghatározni | Példa ISO 27701:2025 és GDPR esetén |
|---|---|---|
| Hatály | Folyamatok, helyszínek, termékek, rendszerek és PIMS-szerepkörök | Adatkezelői marketing-adatkezelés, adatfeldolgozói ügyfélplatform, al-adatfeldolgozók beléptetése |
| Kritériumok | Szabályzatok, ISO 27701:2025 követelmények, GDPR-kötelezettségek, szerződések és eljárások | PIMS-szabályzatok, adatfeldolgozási szerződések, DPIA-eljárás, adatmegőrzési szabályzat |
| Gyakoriság | Éves teljes audit és kockázatalapú szúrópróbaszerű ellenőrzések | Évente teljes körű PIMS-audit, negyedéves ellenőrzések joggyakorlási kérelmekre és adatfeldolgozói változásokra |
| Függetlenség | Auditor kijelölése és összeférhetetlenségi ellenőrzés | A biztonsági irányítási terület munkatársa auditálja az adatvédelmi bizonyítékokat; külső tanácsadó auditálja a magas kockázatú DPIA-folyamatot |
| Bizonyítékok | Nyilvántartások, jegyek, naplók, jóváhagyások, értekezleti jegyzőkönyvek és jelentések | REG12, DPIA-nyilvántartás, adatfeldolgozói nyilvántartás, személyesadat-sértési napló, vezetőségi felülvizsgálati jegyzőkönyvek |
| Jelentéstétel | Megállapítások, súlyosság, felelősök és határidők | Kisebb meg nem felelés hiányos bizonyíték-visszakövethetőség miatt, CAPA hozzárendelve az adatvédelmi felelőshöz |
| Utókövetés | Hatékonyság ellenőrzése | Három javított bejegyzés mintavétele a lezárást követő 30 napon belül |
A Clarysec átfogóbb auditra vonatkozó szabályzatai ugyanezt a struktúrát támogatják. Az Audit- és megfelelőségfelügyeleti szabályzat – KKV 5.1.1 pontja kimondja:
„Az ügyvezető igazgatónak (GM) jóvá kell hagynia az éves audittervet.”
Az 5.2.3 pont hozzáteszi:
„Minden auditnak meghatározott hatállyal, célkitűzésekkel, felelős személyekkel és szükséges bizonyítékokkal kell rendelkeznie.”
Nagyobb szervezetek esetében az Audit- és megfelelőségfelügyeleti szabályzat 5.2 pontja kimondja:
„Kockázatalapú audittervet kell évente kidolgozni és jóváhagyni, figyelembe véve:”
Az 5.4 pont kimondja:
„A szervezet köteles auditnyilvántartást fenntartani, amely tartalmazza:”
A lényeg nem a bürokrácia. A lényeg a visszakövethetőség. A tervezett auditprogram, a jóváhagyott auditterv és a karbantartott auditnyilvántartás teremti meg az első bizonyítékréteget arra, hogy a PIMS irányított, nem pedig rögtönzött.
Az audit végrehajtása: mintavétel, interjúk és bizonyítékminőség
A Zenith Blueprint 26. lépése, az audit végrehajtása interjúkat, dokumentáció-felülvizsgálatot, megfigyelést, mintavételt és a bizonyítékok tényszerű rögzítését javasolja. Kimondja:
„A bizonyítékok gyűjtése közben rögzítse a megállapításait. Jegyezze fel, hol felelnek meg a tények a követelménynek (pozitív megállapítások), és hol nem (lehetséges meg nem felelések vagy észrevételek).”
A PIMS-auditnak nem szabad megállnia annál a kérdésnél, hogy létezik-e egy folyamat. Azt kell tesztelnie, hogy a folyamat működik-e.
Sarah csapata az InnovatePay CRM-platformját választotta ki. A PIMS adatáramlási térképe szerint az inaktív ügyfélfiókokat két év után anonimizálni kell. Az auditor bekérte az előző negyedév anonimizálási jelentését, öt rekordból mintát vett, és ellenőrizte, hogy a személyes adatok már nem állíthatók helyre. Ez a minta objektív bizonyítékot hozott létre.
Ugyanez a megközelítés alkalmazható az adatvédelmi területeken:
- Válasszon ki egy DPIA-t, és ellenőrizze a jóváhagyást, a kockázatkezelést, a maradványkockázat elfogadását és az intézkedések nyomon követését
- Válasszon ki egy adatfeldolgozót, és ellenőrizze a szerződéses kikötéseket, az átvilágítást és a folyamatos nyomon követést
- Válasszon ki egy joggyakorlási kérelmet, és ellenőrizze az identitás-ellenőrzéseket, a határidőkövetést és a válasz jóváhagyását
- Válasszon ki egy személyesadat-sértési értékelést, és ellenőrizze, hogy alkalmazták-e a GDPR szerinti személyesadat-sértés fogalmát
- Válasszon ki egy megőrzési szabályt, és ellenőrizze a törlési vagy anonimizálási bizonyítékokat
- Válasszon ki egy adatvédelmi célkitűzést, és ellenőrizze a mérési bizonyítékokat
A Clarysec adatvédelmi szabályzatai támogatják ezt az auditfegyelmet. Az Adatvédelmi és magánszféra-védelmi szabályzat – KKV 5.3.3 pontja kimondja:
„Rendszeres adatvédelmi auditokat vagy kontrollellenőrzéseket kell végezni és naplózni.”
A vállalati Adatvédelmi és magánszféra-védelmi szabályzat 5.4 pontja kimondja:
„Évente, illetve jelentős szervezeti vagy szabályozási változás esetén belső adatvédelmi megfelelőségi auditot kell végezni. Az audit hatályának tartalmaznia kell:”
Ez a változásindító ok fontos. A PIMS-auditprogramnak reagálnia kell az új MI-funkciókra, új országokra, új al-adatfeldolgozókra, új személyesadat-kategóriákra, lényeges incidensekre, felvásárlásokra, szabályozási változásokra és jelentős ügyfélvállalásokra.
Az InnovatePay auditja során a csapat kisebb meg nem felelést talált. Az adatvédelmi incidensekhez kapcsolódó helyesbítő intézkedéseket naplózták, de a hatékonyság ellenőrzését nem dokumentálták következetesen. Egyes intézkedések teljesítettként szerepeltek, de nem volt független bizonyíték arra, hogy a gyökérok megszűnt.
Ez nem adatvédelmi kudarc volt. Ez a bizonyossági rendszer rendeltetésszerű működése volt.
A PIMS dokumentált információ- és bizonyítékkezelési szabályzat 4.3.4 pontja pontosan az ilyen hiányosságok rögzítését írja elő:
„[Valamennyi] belső auditor / megfelelőségi felülvizsgáló KÖTELES minden ütemezett audit vagy megfelelőségi felülvizsgálat során rögzíteni a bizonyítékok teljességével, pontosságával vagy visszakövethetőségével kapcsolatos hiányosságokat a REG12-ben.”
A bizonyítékminőség az elszámoltathatóság része. Ha egy kontroll működik, de nem visszakövethető, nem mintázható vagy nem kapcsolható követelményhez, azt az auditorok, ügyfelek vagy szabályozó hatóságok bizonyítatlannak tekinthetik.
Gyakorlati REG12-auditpélda joggyakorlási kérelmekre és adatfeldolgozókra
Vegyünk egy B2B SaaS-szolgáltatót, amely az ügyfélfiók-adatok tekintetében adatfeldolgozóként, a munkavállalói és marketingadatok tekintetében pedig adatkezelőként jár el. A szervezet az ISO 27701:2025-re való felkészülésen dolgozik, és ügyfélkérdőívet kap, amely a GDPR szerinti elszámoltathatóság bizonyítékait kéri.
Az adatvédelmi csapat REG12-auditbejegyzést hoz létre:
- Audit neve: Q2 PIMS belső audit, joggyakorlási kérelmek és adatfeldolgozói irányítás
- PIMS-szerepkörök lefedettsége: adatkezelői és adatfeldolgozói kötelezettségek
- Hatály: érintetti jogok munkafolyamata, ügyféltámogatási eszkaláció, adatfeldolgozói nyilvántartás, al-adatfeldolgozók jóváhagyása és adatvédelmi nyomon követési bizonyítékok
- Kritériumok: PIMS adatvédelmi és magánszféra-védelmi szabályzat, PIMS nyomon követési, audit- és fejlesztési szabályzat, GDPR szerinti joggyakorlási kötelezettségek, adatfeldolgozói elszámoltathatósági kötelezettségek és ügyféloldali DPA-követelmények
- Auditor: megfelelőségi felülvizsgáló a biztonsági üzemeltetéstől, rögzített összeférhetetlenségi ellenőrzéssel
- Mintavétel: öt joggyakorlási kérelem, három adatvédelmi támogatást érintő ügyféljegy, öt al-adatfeldolgozó, két beszállítói kockázati felülvizsgálat és két DPA-változásjóváhagyás
- Szükséges bizonyítékok: jegyek, időbélyegek, válaszjóváhagyások, identitás-ellenőrzések, beszállítói átvilágítás, ügyfélértesítések és REG-bejegyzések
- Megállapítások: egy joggyakorlási kérelemhez teljes jegybizonyíték tartozott, de nem volt kapcsolódó lezárási jóváhagyás. Egy al-adatfeldolgozói felülvizsgálat bizonyossági bizonyítéka lejárt.
- CAPA: joggyakorlási kérelem lezárási ellenőrzőlistájának frissítése, adatvédelmi üzemeltetési felelős kijelölése, beszállítói bizonyossági bizonyítékok frissítése és 30 napon belüli ellenőrzés
- Vezetőségi felülvizsgálati bemenet: a joggyakorlási bizonyítékminőségi probléma és a beszállítói bizonyossági trend bevonása
Ez az egyetlen bejegyzés védhető audittörténetet hoz létre. Bemutatja a tervezést, a hatályt, a kritériumokat, a függetlenséget, a mintavételt, a megállapításokat, a helyesbítő intézkedéseket és a vezetőségi felülvizsgálat felé történő eszkalációt.
Vezetőségi felülvizsgálat: ahol az adatvédelem vezetői irányítássá válik
A belső audit megmutatja a szervezetnek, mi működik és mi nem. A vezetőségi felülvizsgálat eldönti, mi történjen ezután.
Sok szervezet ezen a ponton gyengíti meg az adatvédelmi irányítást. A vezetőségi felülvizsgálatot diasorként kezeli, nem döntési fórumként. Jegyzőkönyvek készülnek, de nincs egyértelmű nyilvántartás az adatvédelmi kockázati döntésekről, erőforrás-jóváhagyásokról, helyesbítő intézkedések státuszáról, beszállítói ügyekről, célkitűzésekről vagy az érdekelt felekkel kapcsolatos változásokról.
A PIMS nyomon követési, audit- és fejlesztési szabályzat 4.3.5 pontja egyértelművé teszi a szükséges bemeneteket:
„[Mindkét szerep] a felső vezetés KÖTELES minden vezetőségi felülvizsgálat során áttekinteni a PIMS meg nem feleléseit, helyesbítő intézkedéseit, nyomon követési eredményeit, auditeredményeit, adatvédelmi kockázatait, beszállítói bizonyosságát és az érdekelt felekkel kapcsolatos változásbemeneteket a REG12-ben.”
A Zenith Blueprint 28. lépése, a vezetőségi felülvizsgálat olyan bemeneteket javasol, mint a korábbi intézkedések, belső és külső változások, teljesítmény és eredményesség, auditeredmények, nyomon követési eredmények, célkitűzések, incidensek, meg nem felelések, fejlesztési lehetőségek és erőforrásigények.
Fő üzenete közvetlen:
„Ez kulcsfontosságú – a vezetőségi felülvizsgálat nem pusztán prezentáció; döntéshozatalról szól.”
Az InnovatePay esetében Sarah a vezetőségi felülvizsgálatot végrehajtói döntések köré szervezte, nem megfelelőségi színházként:
- Korábbi intézkedések státusza, még ha ez volt is az első felülvizsgálat
- Kontextusváltozások, beleértve a banki ügyfelek DORA-elvárásait
- Adatvédelmi célkitűzések, beleértve a DSAR átlagos válaszidejét
- Nyomon követési eredmények, beleértve a személyesadat-sértési és incidensstátuszt
- Belső auditeredmények és a kisebb CAPA-ellenőrzési megállapítás
- Beszállítói bizonyosság, beleértve a határokon átnyúló al-adatfeldolgozói felülvizsgálatot
- Erőforrásigények, beleértve a jegykezelési munkafolyamat módosításait
- Folyamatos fejlesztés, beleértve a beszállítókezelés automatizálását
A vezérigazgató jóváhagyott egy kisebb jegykezelő rendszerbeli konfigurációmódosítást, amely kötelező ellenőrzési lépést adott az adatvédelmi incidensekhez kapcsolódó helyesbítő intézkedésekhez. A döntést rögzítették a jegyzőkönyvben, és összekapcsolták a REG12-ben szereplő CAPA-bejegyzéssel.
Az IBIR- és PIMS-irányítást integráló szervezeteknél az Információbiztonsági szabályzat 5.3 pontja szintén támogatja a vezetőségi felülvizsgálat gyakoriságát:
„A vezetőségi átvizsgálási tevékenységeket (az ISO/IEC 27001 Clause 9.3 szerint) legalább évente el kell végezni, és azoknak tartalmazniuk kell:”
Az összevont IBIR- és PIMS-felülvizsgálat hatékony lehet, de csak akkor, ha az adatvédelem nem tűnik el az általános biztonsági jelentéstételben. A napirendnek meg kell őriznie a PIMS-specifikus bemeneteket, például az adatkezelési szerepköröket, az érintetti jogokat, a DPIA-kat, az adatfeldolgozói bizonyosságot, a megőrzést, a személyesadat-sértési értékelést, az adatvédelmi célkitűzéseket és a GDPR-kötelezettségeket.
CAPA: megállapítások lezárása a gyökérokok megszüntetésével
A helyesbítő és megelőző intézkedés az a pont, ahol a bizonyosság fejlesztéssé válik. Egy megállapításnak nem szabad „dokumentum frissítve” állapotban elhalnia. A szervezetnek azonosítania kell a gyökérokot, érdemi javítást kell bevezetnie, felelőst kell kijelölnie, határidőt kell meghatároznia, ellenőriznie kell a hatékonyságot, és meg kell őriznie a bizonyítékokat.
A Zenith Blueprint 29. lépése, a folyamatos fejlesztés kimondja:
„A helyesbítő intézkedés olyan lépés vagy lépések összessége, amelyet a meg nem felelés gyökérokának megszüntetésére tesznek, hogy az ne ismétlődjön meg.”
A gyenge korrekció és az erős helyesbítő intézkedés közötti különbség a bizonyítékokban látható.
| Megállapítás | Gyenge korrekció | Erős helyesbítő intézkedés |
|---|---|---|
| Hiányzik a joggyakorlási kérelem lezárási jóváhagyása | Jóváhagyás hozzáadása egy jegyhez | Lezárási ellenőrzőlista frissítése, támogatási vezetők képzése, kötelező munkafolyamatmező hozzáadása és jövőbeli jegyek mintavétele |
| Lejárt az al-adatfeldolgozói bizonyosság | Új SOC-jelentés feltöltése | Beszállítói bizonyítékok lejáratkövetésének hozzáadása, felelős kijelölése és valamennyi kritikus al-adatfeldolgozó felülvizsgálata |
| A DPIA kockázatkezelése nincs összekapcsolva a mérnöki munkával | Megjegyzés hozzáadása a DPIA-hoz | Kötelező kapcsolat létrehozása a DPIA-intézkedések és a termék-backlog között, majd a lezárási bizonyítékok ellenőrzése |
| A vezetőségi felülvizsgálat kihagyta az adatvédelmi célkitűzéseket | Dia hozzáadása jövőre | A vezetőségi felülvizsgálati napirendsablon és a REG12 kötelező bemeneti ellenőrzőlistájának frissítése |
| A bizonyíték nem visszakövethető | Fájlok átnevezése | Bizonyítékelnevezési szabályok, nyilvántartási hivatkozások és audit-mintavételi követelmények bevezetése |
Az Audit- és megfelelőségfelügyeleti szabályzat – KKV megerősíti a vezetőség felelősségét a helyesbítő intézkedésekért. Az 5.4.2 pont kimondja:
„Az ügyvezető igazgatónak jóvá kell hagynia a helyesbítő intézkedési tervet, és nyomon kell követnie annak végrehajtását.”
Az 5.4.3 pont hozzáteszi:
„Az auditmegállapításokat és a státuszfrissítéseket be kell vonni az IBIR vezetőségi felülvizsgálati folyamatába.”
A PIMS-specifikus ellenőrzésre a PIMS nyomon követési, audit- és fejlesztési szabályzat 4.4.7 pontja előírja:
„[Valamennyi] belső auditor / megfelelőségi felülvizsgáló KÖTELES a bejelentett helyesbítő intézkedés lezárását követő 30 napon belül ellenőrizni a helyesbítő intézkedés hatékonyságát a REG12-ben.”
Sarah pontosan így járt el. Csapata először korrekciót hajtott végre azzal, hogy utólag ellenőrizte az utolsó három adatvédelmi incidenshez kapcsolódó helyesbítő intézkedést. Ezután az IT a gyökérokot kezelő helyesbítő intézkedésként kötelező munkafolyamatlépéssé tette az ellenőrzést. Harminc nappal később az auditor három új adatvédelmi vonatkozású jegyből vett mintát, és megerősítette, hogy mindegyikben megtörtént az ellenőrzés. A CAPA csak ekkor zárult le.
Ez az a narratíva, amelyben az auditorok megbíznak: megállapítás, gyökérok, döntés, javítás, ellenőrzés.
Keretrendszerek közötti megfeleltetés az ISO 27701 szerinti PIMS-bizonyossághoz
A Clarysec Zenith Controls: keretrendszerek közötti megfelelési útmutató segít a csapatoknak megérteni, hogyan feleltethetők meg az ISO/IEC 27002:2022 kontrollkoncepciói a GDPR, a NIS2, a DORA, a NIST CSF 2.0 és az auditgyakorlat között. Ez keretrendszerek közötti megfelelési útmutató, nem önálló kontrollkeretrendszer.
Három ISO/IEC 27002:2022 kontroll különösen releváns a PIMS auditirányítása szempontjából:
- 5.4 Management responsibilities
- 5.35 Independent review of information security
- 5.36 Compliance with policies, rules and standards for information security
A Zenith Controls ISO/IEC 27002:2022 5.4 kontrollhoz, a vezetői felelősségekhez kapcsolódó bejegyzése a vezetői elszámoltathatóságot a szerepkörökhöz, erőforrásokhoz, a szabályzatok érvényesítéséhez, a független felülvizsgálathoz és a betartatáshoz köti. Az ISO 27701:2025-re alkalmazva a felső vezetés kijelölheti az adatvédelmi feladatokat, de továbbra is felül kell vizsgálnia a PIMS teljesítményét, a kockázati döntéseket és az erőforrásigényeket.
A Zenith Controls 5.35 kontrollhoz, az információbiztonság független felülvizsgálatához kapcsolódó bejegyzése támogatja az auditmechanizmust. Adatvédelmi területen a független felülvizsgálat tesztelheti, hogy az adatsértésekből levont tanulságokat beépítették-e, a törlés működik-e, a nyilvántartások védettek-e, és a naplók támogatják-e a vizsgálatot.
A Zenith Controls 5.36 kontrollhoz, az információbiztonsági szabályzatoknak, szabályoknak és szabványoknak való megfeleléshez kapcsolódó bejegyzése támogatja a folyamatos nyomon követést. Az adatvédelmi szabályzatok meghatározzák az elvárásokat. A megfelelés nyomon követése ellenőrzi ezeket. A független felülvizsgálat megerősíti az eredményeket. A vezetőségi felülvizsgálat pedig intézkedik ezek alapján.
Egyetlen PIMS-bizonyossági ciklus így több keretrendszert is támogathat.
| Keretrendszer | Mit vár el | Hogyan segít a PIMS-audit és a vezetőségi felülvizsgálat |
|---|---|---|
| GDPR | Igazolható elszámoltathatóság, jogszerű adatkezelés, biztonság, megőrzés, személyesadat-sértés-irányítás és szerepköri egyértelműség | A REG12 rögzíti az adatvédelmi auditokat, bizonyítékhiányokat, helyesbítő intézkedéseket, adatvédelmi kockázatokat és vezetői döntéseket |
| NIS2 | Vezetői felügyelet, jóváhagyott kockázati intézkedések, incidenskezelés, folytonosság, beszállítói biztonság és hatékonyságértékelés | Az auditmegállapítások és a vezetőségi felülvizsgálati jegyzőkönyvek bemutatják a vezetői felügyeletet, a beszállítói bizonyosságot és a kontrollhatékonyságot |
| DORA | Irányítási és kontrollrendszerek, IKT-kockázatkezelés, belső audit, rezilienciatesztelés, incidensekből való tanulás és harmadik fél kockázati felügyelet | Az integrált IBIR- és PIMS-felülvizsgálat operatív reziliencia bizonyítékokat támogat pénzügyi szervezetek és IKT-szolgáltatók számára |
| NIST CSF 2.0 | GOVERN eredmények a kötelezettségekre, szerepkörökre, szabályzatokra, kockázati stratégiára, felügyeletre és harmadik fél kockázatra | A PIMS-audit kimenetei táplálják az aktuális állapot elemzését, a célállapotokat, a kockázati nyilvántartásokat és az intézkedési terveket |
| COBIT és ISACA auditori nézőpont | Irányítási célkitűzések, folyamatképesség, kontrollkialakítás, teljesítménymérés és bizonyossági bizonyítékok | A PIMS-felülvizsgálati nyilvántartások bemutatják a döntési jogokat, célkitűzéseket, mutatókat, problémák helyesbítését és a bizonyítékok visszakövethetőségét |
A NIS2 Article 20 a kiberbiztonsági kockázatkezelés jóváhagyását és felügyeletét a vezető testület szintjére helyezi. Az Article 21 kockázatalapú technikai, operatív és szervezeti intézkedéseket ír elő, beleértve az incidenskezelést, az üzletmenet-folytonosságot, az ellátási lánc biztonságát, a hatékonyságértékelést, a képzést, a kriptográfiát, a HR-biztonságot, a hozzáférés-szabályozást, az eszközkezelést és – ahol releváns – a hitelesítést.
A DORA 2025. január 17-től alkalmazandó, és különösen fontos a pénzügyi szervezetek és a pénzügyi ökoszisztémában működő IKT-szolgáltatók számára. Az Article 5 a vezető testület felelősségévé teszi az IKT-kockázatkezelés meghatározását, jóváhagyását és felügyeletét. Az Article 6 előírja, hogy az IKT-kockázatkezelési keretrendszert felül kell vizsgálni, a levont tanulságok alapján fejleszteni kell, és belső auditnak kell alávetni.
A NIST CSF 2.0 hasznos az érettség kommunikálásához. A GOVERN funkció magában foglalja a szervezeti kontextust, a jogi és szabályozási követelményeket, a kockázatkezelési stratégiát, a szerepköröket, a szabályzatokat, a felügyeletet és a kiberbiztonsági ellátási lánc kockázatkezelését. A PIMS auditmegállapításai és a vezetőségi felülvizsgálat döntései erős bemenetek az aktuális és célprofilokhoz.
Hogyan tesztelik különböző auditorok ugyanazokat a PIMS-bizonyítékokat
Ugyanazokat a PIMS-bizonyítékokat az auditor nézőpontjától függően eltérően vizsgálják.
| Auditori profil | Elsődleges fókusz | Fő kérdések és bizonyítékkérések |
|---|---|---|
| ISO 27001 és ISO 27701 auditor | Irányítási rendszer megfelelősége | Mutassa be a PIMS belső auditprogramot, az auditjelentéseket, a pártatlansági bizonyítékokat, a meg nem felelési nyilvántartásokat, a vezetőségi felülvizsgálati jegyzőkönyveket és a helyesbítő intézkedések ellenőrzését |
| GDPR- vagy adatvédelmi értékelő | Igazolható elszámoltathatóság a GDPR Article 5(2) és Article 24 alapján | Mutassa be, hogyan tesztelik az adatvédelmi kontrollokat, hogyan őrzik meg a bizonyítékokat, és hogyan intézkedik a vezetés a megállapítások alapján |
| DORA- vagy pénzügyi ügyfélértékelő | Vezető testületi felelősség, IKT-kockázat és reziliencia | Mutassa be az auditjelentéseket, a vezetőségi felülvizsgálat kimeneteit, a beszállítói bizonyosságot, az incidensekből való tanulást és az ügyféladatok rezilienciáját érintő döntéseket |
| NIST CSF 2.0 bevezető | Irányítás, felügyelet és teljesítményfejlesztés | Mutassa be, hogyan követik nyomon és módosítják a kötelezettségeket, szerepköröket, szabályzatokat, kockázati stratégiát, felügyeletet és fejlesztési intézkedéseket |
| COBIT- vagy ISACA-auditor | Irányítási célkitűzések, folyamatképesség és bizonyossági bizonyítékok | Mutassa be a célkitűzéseket, az elszámoltatható szerepköröket, a mutatókat, a kontrollbizonyítékokat, a problémák helyesbítését és a döntési visszakövethetőséget |
A cél nem öt külön bizonyossági rendszer létrehozása. A cél egyetlen, bizonyítékokban gazdag PIMS-irányítási ciklus kialakítása, amely több keretrendszer szerint is értelmezhető.
Adatvédelmi célkitűzések és mutatók, amelyeket a vezetésnek felül kell vizsgálnia
A vezetőségi felülvizsgálat sokkal hasznosabbá válik, ha az adatvédelmi célkitűzések mérhetők. Az ISO/IEC 27001:2022 előírja, hogy az információbiztonsági célkitűzéseknek – ahol ez megvalósítható – mérhetőknek, nyomon követetteknek, kommunikáltaknak és frissítetteknek kell lenniük. Ugyanezt a fegyelmet kell alkalmazni a PIMS-célkitűzésekre is.
Hasznos adatvédelmi célkitűzések például:
- Az érintetti joggyakorlási kérelmek 100 százaléka belső SLA-n belül teljesül
- A magas kockázatú adatfeldolgozók 95 százaléka szerződéskötés előtt felülvizsgálatra kerül
- A magas kockázatú DPIA-intézkedések 100 százalékához felelős és határidő kerül hozzárendelésre
- Nulla lejárt bizonyossági nyilvántartás a kritikus al-adatfeldolgozóknál
- A személyesadat-sértések 100 százaléka a belső eszkalációs célidőn belül értékelésre kerül
- 90 százalékos teljesítési arány a szerepkör-alapú adatvédelmi képzésben a támogatás, HR, mérnöki és értékesítési területeken
- A megőrzési kivételek 100 százaléka negyedévente felülvizsgálatra kerül
- A bizonyíték-visszakövethetőségi hiányosságok 50 százalékos csökkentése két negyedév alatt
A lényeg nem a látszatmutatók gyártása. A lényeg a döntési minőség. Ha a joggyakorlási kérelmek teljesítménye erős, de a beszállítói bizonyítékok gyengék, a vezetés erőforrásokat irányíthat át. Ha a DPIA-intézkedések nyitva maradnak, bevonható a termékvezetés. Ha a személyesadat-sértési értékelések időben megtörténnek, de a gyökérokok ismétlődnek, a vezetés mélyebb helyesbítő intézkedést követelhet.
Gyakori hibamintázatok ISO 27701 szerinti PIMS-auditok előtt
A Clarysec gyakran ugyanazokat a problémákat látja a külső adatvédelmi bizonyossági felülvizsgálatok előtt:
- A belső auditterv létezik, de nem kockázatalapú
- Az auditor a saját munkáját auditálja, és nincs rögzített függetlenségi indokolás
- Az auditmegállapításokból hiányoznak a bizonyítékhivatkozások
- A bizonyíték létezik, de nem visszakövethető követelményhez
- A CAPA dokumentumokat javít, nem gyökérokokat
- A vezetőségi felülvizsgálati jegyzőkönyvek témákat sorolnak fel, de döntéseket nem
- Az adatvédelmi célkitűzések homályosak vagy nem mértek
- A beszállítói bizonyosságot csak beléptetéskor vizsgálják felül
- A DPIA-intézkedéseket a jóváhagyás után nem követik nyomon
- Az auditmegállapítások nem kerülnek be a vezetőségi felülvizsgálatba
- A helyesbítő intézkedéseket hatékonysági tesztelés nélkül zárják le
Ezek nem szokatlan hibák. Akkor fordulnak elő, amikor az adatvédelmi irányítás táblázatokon, e-maileken és elszigetelt szabályzatokon keresztül növekszik. A REG12 és a Clarysec PIMS-szabályzatkészlete arra szolgál, hogy a töredezett tevékenységet koherens bizonyossági rendszerré alakítsa.
60 perces PIMS vezetőségi felülvizsgálati napirend
Ha szervezete az ISO 27701:2025-re, a GDPR szerinti elszámoltathatóságra, DORA szerinti ügyfél-átvilágításra vagy NIS2 szerinti vezetői felügyeletre készül, kezdje fókuszált vezetőségi felülvizsgálati napirenddel:
- A PIMS alkalmazási területének, szerepköreinek és főbb változásainak megerősítése
- Adatvédelmi célkitűzések és mutatók felülvizsgálata
- Belső auditeredmények és bizonyítékminőségi hiányosságok felülvizsgálata
- Meg nem felelések és CAPA-státusz felülvizsgálata
- Adatvédelmi kockázati nyilvántartás és DPIA-trendek felülvizsgálata
- Beszállítói és al-adatfeldolgozói bizonyosság felülvizsgálata
- Incidensek, személyesadat-sértési értékelések és levont tanulságok felülvizsgálata
- Szabályozási, szerződéses és érdekelt felekkel kapcsolatos változások felülvizsgálata
- Erőforrásigények, kockázati döntések és fejlesztési intézkedések jóváhagyása
- Döntések, felelősök és határidők rögzítése a REG12-ben
Ne várjon a tanúsításig ezzel az értekezlettel. Egy most elvégzett, teljes, de könnyűsúlyú vezetőségi felülvizsgálat értékesebb, mint egy tökéletes felülvizsgálat az auditidőszak lezárása után.
Tegye bizonyíthatóvá ISO 27701:2025 szerinti PIMS-rendszerét
A GDPR szerinti ISO 27701:2025 PIMS-irányítás végső soron bizonyítékról szól. Nem elméleti bizonyítékról, hanem működési bizonyítékról: tervezett auditokról, független felülvizsgálatról, megbízható bizonyítékokról, vezetői döntésekről, helyesbítő intézkedésekről és mérhető fejlődésről.
A Clarysec segít a szervezeteknek ezt a bizonyíthatóságot felesleges bürokrácia nélkül felépíteni. Kezdje ezekkel:
- PIMS nyomon követési, audit- és fejlesztési szabályzat a REG12-alapú audit-, vezetőségi felülvizsgálati és CAPA-irányításhoz
- PIMS dokumentált információ- és bizonyítékkezelési szabályzat a bizonyítékminőséghez és visszakövethetőséghez
- Zenith Blueprint: auditori 30 lépéses ütemterv a belső audit, a vezetőségi felülvizsgálat és a folyamatos fejlesztés végrehajtásához
- Zenith Controls: keretrendszerek közötti megfelelési útmutató az ISO/IEC 27002:2022 irányítási koncepcióinak GDPR, DORA, NIS2, NIST CSF 2.0 és auditgyakorlat közötti megfeleltetéséhez
Ha adatvédelmi programja már rendelkezik DPIA-kkal, adatfeldolgozói kontrollokkal, joggyakorlási munkafolyamatokkal és személyesadat-sértési eljárásokkal, a következő lépés annak bizonyítása, hogy ezek rendszerként működnek. Építse fel az auditprogramot, futtassa le a REG12-felülvizsgálatot, vegye komolyan a megállapításokat, és tegye az adatvédelmi teljesítményt a vezetés napirendjére.
Töltse le a Clarysec PIMS-szabályzatcsomagot, használja a Zenith Blueprint útmutatót az első auditciklus végrehajtásához, és használja a Zenith Controls útmutatót arra, hogy egyetlen bizonyítékláncból több keretrendszerre kiterjedő bizonyosságot hozzon létre. Így válik a PIMS auditra felkészültté, GDPR szerint elszámoltathatóvá, valamint hitelessé az ügyfelek, szabályozó hatóságok és a vezetés számára.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


