⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27701:2025 szerinti PIMS-audit és GDPR szerinti bizonyíthatóság

Igor Petreski
14 min read
ISO 27701 szerinti PIMS-audit, vezetőségi felülvizsgálat és GDPR szerinti elszámoltathatósági ábra

Sarah, az InnovatePay fintech szolgáltató megfelelőségi vezetője megnyitott egy e-mailt a vezérigazgatójától. Az üzenet egyszerűnek tűnt, mégis az egész adatvédelmi program irányát megváltoztatta.

„Kiváló munka az ISO 27701 bevezetéséhez készült új PIMS-szabályzatokkal. De honnan tudjuk, hogy mindez ténylegesen működik? És hogyan bizonyítjuk ezt auditoroknak, banki ügyfeleknek és szabályozó hatóságoknak?”

Ez az a pont, ahol egy adatvédelmi információirányítási rendszer sikeressége eldől.

Az InnovatePay már rendelkezett ISO/IEC 27001:2022 szerint tanúsított információbiztonsági irányítási rendszerrel. Az adatvédelmi csapat elkészítette a DPIA-sablonokat, az adatfeldolgozói nyilvántartásokat, a megőrzési szabályokat, a személyesadat-sértési eljárásokat és az érintetti jogok kezelésére szolgáló munkafolyamatokat. A szabályzattár érettnek látszott. A probléma a bizonyíthatóság volt.

A GDPR Article 5(2) egyértelművé teszi az elszámoltathatóságot. Az adatkezelők felelősek az adatvédelmi alapelvekért, és képesnek kell lenniük a megfelelés igazolására. A vállalati banki ügyfelek a DORA miatt mélyebb harmadik fél kockázati kérdéseket tettek fel. A NIS2 a vezető testület kötelezettségei miatt felsővezetői figyelmet váltott ki. A belső vezetés bizonyosságot akart arról, hogy az adatvédelem nem pusztán jó szándékok gyűjteménye.

Sarah-nak nem újabb szabályzatra volt szüksége. Bizonyosságot nyújtó működési mechanizmusra volt szüksége.

Ez az ISO 27701:2025 szerinti PIMS-audit és vezetőségi felülvizsgálati irányítás valódi értéke. Az adatvédelmi működést bizonyítékká alakítja. A belső auditok tesztelik, hogy a kontrollok működnek-e. A vezetőségi felülvizsgálat a megállapításokat, az adatvédelmi kockázatot, a beszállítói problémákat, a nyomon követési eredményeket és a szabályozási változásokat döntésekké alakítja. A helyesbítő intézkedés a gyökérokokat szünteti meg. A bizonyítéknyilvántartások visszakövethetővé teszik a történetet.

SaaS-szolgáltatók, fintech cégek, HR-technológiai szolgáltatók, menedzselt szolgáltatások, egészségügyi platformok és adatintenzív KKV-k esetében ez jelenti a különbséget aközött, hogy „vannak adatvédelmi kontrolljaink”, illetve aközött, hogy „az adatvédelmi irányítási rendszerünk működik, felülvizsgált és folyamatosan fejlődik”.

A PIMS-bizonyossági rés a GDPR szerinti elszámoltathatóságban

A legtöbb adatvédelmi program képes megválaszolni az alapvető működési kérdéseket:

  • Van DPIA-folyamatunk?
  • Vezetünk adatfeldolgozói nyilvántartást?
  • Válaszolunk az érintetti joggyakorlási kérelmekre?
  • Van személyesadat-sértési eljárásunk?
  • Karbantartjuk az adatvédelmi tájékoztatókat és a megőrzési szabályokat?

Kevesebben tudják megválaszolni azokat a kérdéseket, amelyeket az auditorok és a vállalati ügyfelek ténylegesen feltesznek:

  • Mikor auditálták utoljára a PIMS-t?
  • Ki auditálta, és kellően független volt-e?
  • Mely követelményeket, szabályzatokat és GDPR-kötelezettségeket tesztelték?
  • Milyen bizonyítékokból vettek mintát?
  • Milyen megállapítások születtek?
  • Mit döntött a vezetés?
  • Ellenőrizték-e a helyesbítő intézkedések hatékonyságát?
  • Vissza tudjuk-e követni a bizonyítékokat a követelménytől a kontrollon át a felülvizsgálatig?

Ez a PIMS-bizonyossági rés.

Az ISO/IEC 27001:2022 a kockázatértékelésen, a célkitűzéseken, a Clause 9.2 szerinti belső auditon, a Clause 9.3 szerinti vezetőségi felülvizsgálaton és a Clause 10.2 szerinti helyesbítő intézkedésen keresztül adja meg az irányítási rendszer alapját. Az ISO 27701:2025 ezt a bizonyossági logikát kiterjeszti az adatvédelemre és a PII-kezelés irányítására. A GDPR pedig megadja a jogi indokot arra, hogy miért számítanak a bizonyítékok, különösen az Article 5(2), az Article 24 és – az adatkezelés biztonsága esetén – az Article 32 alapján.

A PIMS-nek igazolnia kell, hogy a szervezet:

  • Tudja, hogy adatkezelőként, adatfeldolgozóként, közös adatkezelőként vagy al-adatfeldolgozóként jár-e el
  • Nyomon követi a jogi, szabályozási, szerződéses és ügyféloldali adatvédelmi követelményeket
  • Tervezett auditokkal és utókövetéssel teszteli az adatvédelmi kontrollokat
  • Rögzíti a bizonyítékhiányokat és a meg nem feleléseket
  • A lényeges ügyeket a vezetés elé terjeszti
  • Felülvizsgálja az adatvédelmi célkitűzéseket, kockázatokat és beszállítói bizonyosságot
  • A lezárás után ellenőrzi a helyesbítő intézkedéseket
  • A bizonyítékokat az auditorok számára megbízható formában őrzi meg

A Clarysec modellje erre a zárt körfolyamatra épül.

A REG12 mint az ISO 27701:2025 szerinti PIMS-auditirányítás gerince

A Clarysec PIMS-bizonyossági modelljének gyakorlati központja a REG12, a PIMS nyomon követéséhez, auditjához, helyesbítő intézkedéseihez és vezetőségi felülvizsgálatához kapcsolódó bizonyítéknyilvántartás.

Az első kapcsolódó szabályzati kötelezettség szándékosan közvetlen. A PIMS nyomon követési, audit- és fejlesztési szabályzat 4.2.1 pontja kimondja:

„[Valamennyi] belső auditor / megfelelőségi felülvizsgáló KÖTELES évente, az első tervezett PIMS-auditciklus előtt kockázatalapú PIMS belső auditprogramot készíteni a REG12-ben.”

Ez megelőzi azt a gyakori hibát, amikor az auditprogram két héttel a tanúsítás előtt készül el, vagy csak akkor, amikor egy ügyfél bizonyítékot kér. A PIMS-auditprogramnak kockázatalapúnak, jóváhagyottnak, dokumentáltnak és elérhetőnek kell lennie az első auditciklus megkezdése előtt.

Ugyanez a szabályzat az auditori függetlenséget is bizonyítékká alakítja. A 4.2.3 pont kimondja:

„[Valamennyi] belső auditor / megfelelőségi felülvizsgáló KÖTELES minden auditmegbízás előtt rögzíteni az auditori függetlenség és az összeférhetetlenség ellenőrzéseit a REG12-ben.”

Ez különösen fontos KKV-k esetében, ahol előfordulhat, hogy ugyanaz a személy tervezi az adatvédelmi folyamatokat, működteti azokat, és kísértést érez arra, hogy auditálja is őket. A függetlenség nem mindig nagy belső auditori szervezetet jelent. Objektivitást, összeférhetetlenségi tudatosságot és dokumentált indokolást jelent arra, hogy a kijelölt felülvizsgáló pártatlanul képes elvégezni az auditot.

Egy erős, REG12-vezérelt bizonyossági ciklus tíz lépésből áll:

  1. Kockázatalapú PIMS belső auditprogram tervezése
  2. A hatály, a kritériumok, a célkitűzések és a bizonyítékkövetelmények meghatározása
  3. Az auditori függetlenség és az összeférhetetlenségek megerősítése
  4. Mintavétel, interjúk és bizonyíték-felülvizsgálat végrehajtása
  5. Megállapítások, bizonyítékhiányok és meg nem felelések rögzítése
  6. Helyesbítő intézkedések hozzárendelése felelősökkel és határidőkkel
  7. A helyesbítő intézkedések hatékonyságának ellenőrzése
  8. Az eredmények beépítése a vezetőségi felülvizsgálatba
  9. A célkitűzések, kockázatok, erőforrások és kontrollok frissítése
  10. Visszakövethető bizonyítékok megőrzése ISO-, GDPR- és ügyfélbizonyossági célokra

Így válik az adatvédelmi irányítás működésében is hitelessé.

Kockázatalapú PIMS belső auditprogram kialakítása

A Zenith Blueprint: auditori 30 lépéses ütemterv a belső auditot az audit, felülvizsgálat és fejlesztés szakaszába helyezi, a 25. lépésbe: belső auditprogram. Megerősíti, hogy a belső auditokat meghatározott időközönként kell tervezni, le kell fedniük a fontos folyamatokat és a korábbi auditeredményeket, biztosítaniuk kell az objektivitást és pártatlanságot, az eredményeket pedig jelenteni kell a vezetésnek.

Gyakorlati tanácsa egyszerű:

„Az auditok tervezésekor érdemes nagyobb erőfeszítést fordítani azokra a területekre, amelyek kritikusak, vagy ahol korábban problémák merültek fel.”

Az InnovatePay esetében ez a biometrikus hitelesítési adatok, egy USA-alapú al-adatfeldolgozó felé irányuló határokon átnyúló adattovábbítások, az érintetti joggyakorlási kérelmek teljesítése és a banki ügyfelekhez kapcsolódó beszállítói bizonyosság priorizálását jelentette. Egy másik SaaS-szolgáltatónál ez lehet az adatfeldolgozók beléptetése, a támogatási jegyek adatvédelmi eszkalációja, a törlési munkafolyamatok és a személyesadat-sértési értékelés.

Egy használható PIMS-auditprogramnak a következő összetevőket kell tartalmaznia.

AuditösszetevőMit kell meghatározniPélda ISO 27701:2025 és GDPR esetén
HatályFolyamatok, helyszínek, termékek, rendszerek és PIMS-szerepkörökAdatkezelői marketing-adatkezelés, adatfeldolgozói ügyfélplatform, al-adatfeldolgozók beléptetése
KritériumokSzabályzatok, ISO 27701:2025 követelmények, GDPR-kötelezettségek, szerződések és eljárásokPIMS-szabályzatok, adatfeldolgozási szerződések, DPIA-eljárás, adatmegőrzési szabályzat
GyakoriságÉves teljes audit és kockázatalapú szúrópróbaszerű ellenőrzésekÉvente teljes körű PIMS-audit, negyedéves ellenőrzések joggyakorlási kérelmekre és adatfeldolgozói változásokra
FüggetlenségAuditor kijelölése és összeférhetetlenségi ellenőrzésA biztonsági irányítási terület munkatársa auditálja az adatvédelmi bizonyítékokat; külső tanácsadó auditálja a magas kockázatú DPIA-folyamatot
BizonyítékokNyilvántartások, jegyek, naplók, jóváhagyások, értekezleti jegyzőkönyvek és jelentésekREG12, DPIA-nyilvántartás, adatfeldolgozói nyilvántartás, személyesadat-sértési napló, vezetőségi felülvizsgálati jegyzőkönyvek
JelentéstételMegállapítások, súlyosság, felelősök és határidőkKisebb meg nem felelés hiányos bizonyíték-visszakövethetőség miatt, CAPA hozzárendelve az adatvédelmi felelőshöz
UtókövetésHatékonyság ellenőrzéseHárom javított bejegyzés mintavétele a lezárást követő 30 napon belül

A Clarysec átfogóbb auditra vonatkozó szabályzatai ugyanezt a struktúrát támogatják. Az Audit- és megfelelőségfelügyeleti szabályzat – KKV 5.1.1 pontja kimondja:

„Az ügyvezető igazgatónak (GM) jóvá kell hagynia az éves audittervet.”

Az 5.2.3 pont hozzáteszi:

„Minden auditnak meghatározott hatállyal, célkitűzésekkel, felelős személyekkel és szükséges bizonyítékokkal kell rendelkeznie.”

Nagyobb szervezetek esetében az Audit- és megfelelőségfelügyeleti szabályzat 5.2 pontja kimondja:

„Kockázatalapú audittervet kell évente kidolgozni és jóváhagyni, figyelembe véve:”

Az 5.4 pont kimondja:

„A szervezet köteles auditnyilvántartást fenntartani, amely tartalmazza:”

A lényeg nem a bürokrácia. A lényeg a visszakövethetőség. A tervezett auditprogram, a jóváhagyott auditterv és a karbantartott auditnyilvántartás teremti meg az első bizonyítékréteget arra, hogy a PIMS irányított, nem pedig rögtönzött.

Az audit végrehajtása: mintavétel, interjúk és bizonyítékminőség

A Zenith Blueprint 26. lépése, az audit végrehajtása interjúkat, dokumentáció-felülvizsgálatot, megfigyelést, mintavételt és a bizonyítékok tényszerű rögzítését javasolja. Kimondja:

„A bizonyítékok gyűjtése közben rögzítse a megállapításait. Jegyezze fel, hol felelnek meg a tények a követelménynek (pozitív megállapítások), és hol nem (lehetséges meg nem felelések vagy észrevételek).”

A PIMS-auditnak nem szabad megállnia annál a kérdésnél, hogy létezik-e egy folyamat. Azt kell tesztelnie, hogy a folyamat működik-e.

Sarah csapata az InnovatePay CRM-platformját választotta ki. A PIMS adatáramlási térképe szerint az inaktív ügyfélfiókokat két év után anonimizálni kell. Az auditor bekérte az előző negyedév anonimizálási jelentését, öt rekordból mintát vett, és ellenőrizte, hogy a személyes adatok már nem állíthatók helyre. Ez a minta objektív bizonyítékot hozott létre.

Ugyanez a megközelítés alkalmazható az adatvédelmi területeken:

  • Válasszon ki egy DPIA-t, és ellenőrizze a jóváhagyást, a kockázatkezelést, a maradványkockázat elfogadását és az intézkedések nyomon követését
  • Válasszon ki egy adatfeldolgozót, és ellenőrizze a szerződéses kikötéseket, az átvilágítást és a folyamatos nyomon követést
  • Válasszon ki egy joggyakorlási kérelmet, és ellenőrizze az identitás-ellenőrzéseket, a határidőkövetést és a válasz jóváhagyását
  • Válasszon ki egy személyesadat-sértési értékelést, és ellenőrizze, hogy alkalmazták-e a GDPR szerinti személyesadat-sértés fogalmát
  • Válasszon ki egy megőrzési szabályt, és ellenőrizze a törlési vagy anonimizálási bizonyítékokat
  • Válasszon ki egy adatvédelmi célkitűzést, és ellenőrizze a mérési bizonyítékokat

A Clarysec adatvédelmi szabályzatai támogatják ezt az auditfegyelmet. Az Adatvédelmi és magánszféra-védelmi szabályzat – KKV 5.3.3 pontja kimondja:

„Rendszeres adatvédelmi auditokat vagy kontrollellenőrzéseket kell végezni és naplózni.”

A vállalati Adatvédelmi és magánszféra-védelmi szabályzat 5.4 pontja kimondja:

„Évente, illetve jelentős szervezeti vagy szabályozási változás esetén belső adatvédelmi megfelelőségi auditot kell végezni. Az audit hatályának tartalmaznia kell:”

Ez a változásindító ok fontos. A PIMS-auditprogramnak reagálnia kell az új MI-funkciókra, új országokra, új al-adatfeldolgozókra, új személyesadat-kategóriákra, lényeges incidensekre, felvásárlásokra, szabályozási változásokra és jelentős ügyfélvállalásokra.

Az InnovatePay auditja során a csapat kisebb meg nem felelést talált. Az adatvédelmi incidensekhez kapcsolódó helyesbítő intézkedéseket naplózták, de a hatékonyság ellenőrzését nem dokumentálták következetesen. Egyes intézkedések teljesítettként szerepeltek, de nem volt független bizonyíték arra, hogy a gyökérok megszűnt.

Ez nem adatvédelmi kudarc volt. Ez a bizonyossági rendszer rendeltetésszerű működése volt.

A PIMS dokumentált információ- és bizonyítékkezelési szabályzat 4.3.4 pontja pontosan az ilyen hiányosságok rögzítését írja elő:

„[Valamennyi] belső auditor / megfelelőségi felülvizsgáló KÖTELES minden ütemezett audit vagy megfelelőségi felülvizsgálat során rögzíteni a bizonyítékok teljességével, pontosságával vagy visszakövethetőségével kapcsolatos hiányosságokat a REG12-ben.”

A bizonyítékminőség az elszámoltathatóság része. Ha egy kontroll működik, de nem visszakövethető, nem mintázható vagy nem kapcsolható követelményhez, azt az auditorok, ügyfelek vagy szabályozó hatóságok bizonyítatlannak tekinthetik.

Gyakorlati REG12-auditpélda joggyakorlási kérelmekre és adatfeldolgozókra

Vegyünk egy B2B SaaS-szolgáltatót, amely az ügyfélfiók-adatok tekintetében adatfeldolgozóként, a munkavállalói és marketingadatok tekintetében pedig adatkezelőként jár el. A szervezet az ISO 27701:2025-re való felkészülésen dolgozik, és ügyfélkérdőívet kap, amely a GDPR szerinti elszámoltathatóság bizonyítékait kéri.

Az adatvédelmi csapat REG12-auditbejegyzést hoz létre:

  • Audit neve: Q2 PIMS belső audit, joggyakorlási kérelmek és adatfeldolgozói irányítás
  • PIMS-szerepkörök lefedettsége: adatkezelői és adatfeldolgozói kötelezettségek
  • Hatály: érintetti jogok munkafolyamata, ügyféltámogatási eszkaláció, adatfeldolgozói nyilvántartás, al-adatfeldolgozók jóváhagyása és adatvédelmi nyomon követési bizonyítékok
  • Kritériumok: PIMS adatvédelmi és magánszféra-védelmi szabályzat, PIMS nyomon követési, audit- és fejlesztési szabályzat, GDPR szerinti joggyakorlási kötelezettségek, adatfeldolgozói elszámoltathatósági kötelezettségek és ügyféloldali DPA-követelmények
  • Auditor: megfelelőségi felülvizsgáló a biztonsági üzemeltetéstől, rögzített összeférhetetlenségi ellenőrzéssel
  • Mintavétel: öt joggyakorlási kérelem, három adatvédelmi támogatást érintő ügyféljegy, öt al-adatfeldolgozó, két beszállítói kockázati felülvizsgálat és két DPA-változásjóváhagyás
  • Szükséges bizonyítékok: jegyek, időbélyegek, válaszjóváhagyások, identitás-ellenőrzések, beszállítói átvilágítás, ügyfélértesítések és REG-bejegyzések
  • Megállapítások: egy joggyakorlási kérelemhez teljes jegybizonyíték tartozott, de nem volt kapcsolódó lezárási jóváhagyás. Egy al-adatfeldolgozói felülvizsgálat bizonyossági bizonyítéka lejárt.
  • CAPA: joggyakorlási kérelem lezárási ellenőrzőlistájának frissítése, adatvédelmi üzemeltetési felelős kijelölése, beszállítói bizonyossági bizonyítékok frissítése és 30 napon belüli ellenőrzés
  • Vezetőségi felülvizsgálati bemenet: a joggyakorlási bizonyítékminőségi probléma és a beszállítói bizonyossági trend bevonása

Ez az egyetlen bejegyzés védhető audittörténetet hoz létre. Bemutatja a tervezést, a hatályt, a kritériumokat, a függetlenséget, a mintavételt, a megállapításokat, a helyesbítő intézkedéseket és a vezetőségi felülvizsgálat felé történő eszkalációt.

Vezetőségi felülvizsgálat: ahol az adatvédelem vezetői irányítássá válik

A belső audit megmutatja a szervezetnek, mi működik és mi nem. A vezetőségi felülvizsgálat eldönti, mi történjen ezután.

Sok szervezet ezen a ponton gyengíti meg az adatvédelmi irányítást. A vezetőségi felülvizsgálatot diasorként kezeli, nem döntési fórumként. Jegyzőkönyvek készülnek, de nincs egyértelmű nyilvántartás az adatvédelmi kockázati döntésekről, erőforrás-jóváhagyásokról, helyesbítő intézkedések státuszáról, beszállítói ügyekről, célkitűzésekről vagy az érdekelt felekkel kapcsolatos változásokról.

A PIMS nyomon követési, audit- és fejlesztési szabályzat 4.3.5 pontja egyértelművé teszi a szükséges bemeneteket:

„[Mindkét szerep] a felső vezetés KÖTELES minden vezetőségi felülvizsgálat során áttekinteni a PIMS meg nem feleléseit, helyesbítő intézkedéseit, nyomon követési eredményeit, auditeredményeit, adatvédelmi kockázatait, beszállítói bizonyosságát és az érdekelt felekkel kapcsolatos változásbemeneteket a REG12-ben.”

A Zenith Blueprint 28. lépése, a vezetőségi felülvizsgálat olyan bemeneteket javasol, mint a korábbi intézkedések, belső és külső változások, teljesítmény és eredményesség, auditeredmények, nyomon követési eredmények, célkitűzések, incidensek, meg nem felelések, fejlesztési lehetőségek és erőforrásigények.

Fő üzenete közvetlen:

„Ez kulcsfontosságú – a vezetőségi felülvizsgálat nem pusztán prezentáció; döntéshozatalról szól.”

Az InnovatePay esetében Sarah a vezetőségi felülvizsgálatot végrehajtói döntések köré szervezte, nem megfelelőségi színházként:

  • Korábbi intézkedések státusza, még ha ez volt is az első felülvizsgálat
  • Kontextusváltozások, beleértve a banki ügyfelek DORA-elvárásait
  • Adatvédelmi célkitűzések, beleértve a DSAR átlagos válaszidejét
  • Nyomon követési eredmények, beleértve a személyesadat-sértési és incidensstátuszt
  • Belső auditeredmények és a kisebb CAPA-ellenőrzési megállapítás
  • Beszállítói bizonyosság, beleértve a határokon átnyúló al-adatfeldolgozói felülvizsgálatot
  • Erőforrásigények, beleértve a jegykezelési munkafolyamat módosításait
  • Folyamatos fejlesztés, beleértve a beszállítókezelés automatizálását

A vezérigazgató jóváhagyott egy kisebb jegykezelő rendszerbeli konfigurációmódosítást, amely kötelező ellenőrzési lépést adott az adatvédelmi incidensekhez kapcsolódó helyesbítő intézkedésekhez. A döntést rögzítették a jegyzőkönyvben, és összekapcsolták a REG12-ben szereplő CAPA-bejegyzéssel.

Az IBIR- és PIMS-irányítást integráló szervezeteknél az Információbiztonsági szabályzat 5.3 pontja szintén támogatja a vezetőségi felülvizsgálat gyakoriságát:

„A vezetőségi átvizsgálási tevékenységeket (az ISO/IEC 27001 Clause 9.3 szerint) legalább évente el kell végezni, és azoknak tartalmazniuk kell:”

Az összevont IBIR- és PIMS-felülvizsgálat hatékony lehet, de csak akkor, ha az adatvédelem nem tűnik el az általános biztonsági jelentéstételben. A napirendnek meg kell őriznie a PIMS-specifikus bemeneteket, például az adatkezelési szerepköröket, az érintetti jogokat, a DPIA-kat, az adatfeldolgozói bizonyosságot, a megőrzést, a személyesadat-sértési értékelést, az adatvédelmi célkitűzéseket és a GDPR-kötelezettségeket.

CAPA: megállapítások lezárása a gyökérokok megszüntetésével

A helyesbítő és megelőző intézkedés az a pont, ahol a bizonyosság fejlesztéssé válik. Egy megállapításnak nem szabad „dokumentum frissítve” állapotban elhalnia. A szervezetnek azonosítania kell a gyökérokot, érdemi javítást kell bevezetnie, felelőst kell kijelölnie, határidőt kell meghatároznia, ellenőriznie kell a hatékonyságot, és meg kell őriznie a bizonyítékokat.

A Zenith Blueprint 29. lépése, a folyamatos fejlesztés kimondja:

„A helyesbítő intézkedés olyan lépés vagy lépések összessége, amelyet a meg nem felelés gyökérokának megszüntetésére tesznek, hogy az ne ismétlődjön meg.”

A gyenge korrekció és az erős helyesbítő intézkedés közötti különbség a bizonyítékokban látható.

MegállapításGyenge korrekcióErős helyesbítő intézkedés
Hiányzik a joggyakorlási kérelem lezárási jóváhagyásaJóváhagyás hozzáadása egy jegyhezLezárási ellenőrzőlista frissítése, támogatási vezetők képzése, kötelező munkafolyamatmező hozzáadása és jövőbeli jegyek mintavétele
Lejárt az al-adatfeldolgozói bizonyosságÚj SOC-jelentés feltöltéseBeszállítói bizonyítékok lejáratkövetésének hozzáadása, felelős kijelölése és valamennyi kritikus al-adatfeldolgozó felülvizsgálata
A DPIA kockázatkezelése nincs összekapcsolva a mérnöki munkávalMegjegyzés hozzáadása a DPIA-hozKötelező kapcsolat létrehozása a DPIA-intézkedések és a termék-backlog között, majd a lezárási bizonyítékok ellenőrzése
A vezetőségi felülvizsgálat kihagyta az adatvédelmi célkitűzéseketDia hozzáadása jövőreA vezetőségi felülvizsgálati napirendsablon és a REG12 kötelező bemeneti ellenőrzőlistájának frissítése
A bizonyíték nem visszakövethetőFájlok átnevezéseBizonyítékelnevezési szabályok, nyilvántartási hivatkozások és audit-mintavételi követelmények bevezetése

Az Audit- és megfelelőségfelügyeleti szabályzat – KKV megerősíti a vezetőség felelősségét a helyesbítő intézkedésekért. Az 5.4.2 pont kimondja:

„Az ügyvezető igazgatónak jóvá kell hagynia a helyesbítő intézkedési tervet, és nyomon kell követnie annak végrehajtását.”

Az 5.4.3 pont hozzáteszi:

„Az auditmegállapításokat és a státuszfrissítéseket be kell vonni az IBIR vezetőségi felülvizsgálati folyamatába.”

A PIMS-specifikus ellenőrzésre a PIMS nyomon követési, audit- és fejlesztési szabályzat 4.4.7 pontja előírja:

„[Valamennyi] belső auditor / megfelelőségi felülvizsgáló KÖTELES a bejelentett helyesbítő intézkedés lezárását követő 30 napon belül ellenőrizni a helyesbítő intézkedés hatékonyságát a REG12-ben.”

Sarah pontosan így járt el. Csapata először korrekciót hajtott végre azzal, hogy utólag ellenőrizte az utolsó három adatvédelmi incidenshez kapcsolódó helyesbítő intézkedést. Ezután az IT a gyökérokot kezelő helyesbítő intézkedésként kötelező munkafolyamatlépéssé tette az ellenőrzést. Harminc nappal később az auditor három új adatvédelmi vonatkozású jegyből vett mintát, és megerősítette, hogy mindegyikben megtörtént az ellenőrzés. A CAPA csak ekkor zárult le.

Ez az a narratíva, amelyben az auditorok megbíznak: megállapítás, gyökérok, döntés, javítás, ellenőrzés.

Keretrendszerek közötti megfeleltetés az ISO 27701 szerinti PIMS-bizonyossághoz

A Clarysec Zenith Controls: keretrendszerek közötti megfelelési útmutató segít a csapatoknak megérteni, hogyan feleltethetők meg az ISO/IEC 27002:2022 kontrollkoncepciói a GDPR, a NIS2, a DORA, a NIST CSF 2.0 és az auditgyakorlat között. Ez keretrendszerek közötti megfelelési útmutató, nem önálló kontrollkeretrendszer.

Három ISO/IEC 27002:2022 kontroll különösen releváns a PIMS auditirányítása szempontjából:

  • 5.4 Management responsibilities
  • 5.35 Independent review of information security
  • 5.36 Compliance with policies, rules and standards for information security

A Zenith Controls ISO/IEC 27002:2022 5.4 kontrollhoz, a vezetői felelősségekhez kapcsolódó bejegyzése a vezetői elszámoltathatóságot a szerepkörökhöz, erőforrásokhoz, a szabályzatok érvényesítéséhez, a független felülvizsgálathoz és a betartatáshoz köti. Az ISO 27701:2025-re alkalmazva a felső vezetés kijelölheti az adatvédelmi feladatokat, de továbbra is felül kell vizsgálnia a PIMS teljesítményét, a kockázati döntéseket és az erőforrásigényeket.

A Zenith Controls 5.35 kontrollhoz, az információbiztonság független felülvizsgálatához kapcsolódó bejegyzése támogatja az auditmechanizmust. Adatvédelmi területen a független felülvizsgálat tesztelheti, hogy az adatsértésekből levont tanulságokat beépítették-e, a törlés működik-e, a nyilvántartások védettek-e, és a naplók támogatják-e a vizsgálatot.

A Zenith Controls 5.36 kontrollhoz, az információbiztonsági szabályzatoknak, szabályoknak és szabványoknak való megfeleléshez kapcsolódó bejegyzése támogatja a folyamatos nyomon követést. Az adatvédelmi szabályzatok meghatározzák az elvárásokat. A megfelelés nyomon követése ellenőrzi ezeket. A független felülvizsgálat megerősíti az eredményeket. A vezetőségi felülvizsgálat pedig intézkedik ezek alapján.

Egyetlen PIMS-bizonyossági ciklus így több keretrendszert is támogathat.

KeretrendszerMit vár elHogyan segít a PIMS-audit és a vezetőségi felülvizsgálat
GDPRIgazolható elszámoltathatóság, jogszerű adatkezelés, biztonság, megőrzés, személyesadat-sértés-irányítás és szerepköri egyértelműségA REG12 rögzíti az adatvédelmi auditokat, bizonyítékhiányokat, helyesbítő intézkedéseket, adatvédelmi kockázatokat és vezetői döntéseket
NIS2Vezetői felügyelet, jóváhagyott kockázati intézkedések, incidenskezelés, folytonosság, beszállítói biztonság és hatékonyságértékelésAz auditmegállapítások és a vezetőségi felülvizsgálati jegyzőkönyvek bemutatják a vezetői felügyeletet, a beszállítói bizonyosságot és a kontrollhatékonyságot
DORAIrányítási és kontrollrendszerek, IKT-kockázatkezelés, belső audit, rezilienciatesztelés, incidensekből való tanulás és harmadik fél kockázati felügyeletAz integrált IBIR- és PIMS-felülvizsgálat operatív reziliencia bizonyítékokat támogat pénzügyi szervezetek és IKT-szolgáltatók számára
NIST CSF 2.0GOVERN eredmények a kötelezettségekre, szerepkörökre, szabályzatokra, kockázati stratégiára, felügyeletre és harmadik fél kockázatraA PIMS-audit kimenetei táplálják az aktuális állapot elemzését, a célállapotokat, a kockázati nyilvántartásokat és az intézkedési terveket
COBIT és ISACA auditori nézőpontIrányítási célkitűzések, folyamatképesség, kontrollkialakítás, teljesítménymérés és bizonyossági bizonyítékokA PIMS-felülvizsgálati nyilvántartások bemutatják a döntési jogokat, célkitűzéseket, mutatókat, problémák helyesbítését és a bizonyítékok visszakövethetőségét

A NIS2 Article 20 a kiberbiztonsági kockázatkezelés jóváhagyását és felügyeletét a vezető testület szintjére helyezi. Az Article 21 kockázatalapú technikai, operatív és szervezeti intézkedéseket ír elő, beleértve az incidenskezelést, az üzletmenet-folytonosságot, az ellátási lánc biztonságát, a hatékonyságértékelést, a képzést, a kriptográfiát, a HR-biztonságot, a hozzáférés-szabályozást, az eszközkezelést és – ahol releváns – a hitelesítést.

A DORA 2025. január 17-től alkalmazandó, és különösen fontos a pénzügyi szervezetek és a pénzügyi ökoszisztémában működő IKT-szolgáltatók számára. Az Article 5 a vezető testület felelősségévé teszi az IKT-kockázatkezelés meghatározását, jóváhagyását és felügyeletét. Az Article 6 előírja, hogy az IKT-kockázatkezelési keretrendszert felül kell vizsgálni, a levont tanulságok alapján fejleszteni kell, és belső auditnak kell alávetni.

A NIST CSF 2.0 hasznos az érettség kommunikálásához. A GOVERN funkció magában foglalja a szervezeti kontextust, a jogi és szabályozási követelményeket, a kockázatkezelési stratégiát, a szerepköröket, a szabályzatokat, a felügyeletet és a kiberbiztonsági ellátási lánc kockázatkezelését. A PIMS auditmegállapításai és a vezetőségi felülvizsgálat döntései erős bemenetek az aktuális és célprofilokhoz.

Hogyan tesztelik különböző auditorok ugyanazokat a PIMS-bizonyítékokat

Ugyanazokat a PIMS-bizonyítékokat az auditor nézőpontjától függően eltérően vizsgálják.

Auditori profilElsődleges fókuszFő kérdések és bizonyítékkérések
ISO 27001 és ISO 27701 auditorIrányítási rendszer megfelelőségeMutassa be a PIMS belső auditprogramot, az auditjelentéseket, a pártatlansági bizonyítékokat, a meg nem felelési nyilvántartásokat, a vezetőségi felülvizsgálati jegyzőkönyveket és a helyesbítő intézkedések ellenőrzését
GDPR- vagy adatvédelmi értékelőIgazolható elszámoltathatóság a GDPR Article 5(2) és Article 24 alapjánMutassa be, hogyan tesztelik az adatvédelmi kontrollokat, hogyan őrzik meg a bizonyítékokat, és hogyan intézkedik a vezetés a megállapítások alapján
DORA- vagy pénzügyi ügyfélértékelőVezető testületi felelősség, IKT-kockázat és rezilienciaMutassa be az auditjelentéseket, a vezetőségi felülvizsgálat kimeneteit, a beszállítói bizonyosságot, az incidensekből való tanulást és az ügyféladatok rezilienciáját érintő döntéseket
NIST CSF 2.0 bevezetőIrányítás, felügyelet és teljesítményfejlesztésMutassa be, hogyan követik nyomon és módosítják a kötelezettségeket, szerepköröket, szabályzatokat, kockázati stratégiát, felügyeletet és fejlesztési intézkedéseket
COBIT- vagy ISACA-auditorIrányítási célkitűzések, folyamatképesség és bizonyossági bizonyítékokMutassa be a célkitűzéseket, az elszámoltatható szerepköröket, a mutatókat, a kontrollbizonyítékokat, a problémák helyesbítését és a döntési visszakövethetőséget

A cél nem öt külön bizonyossági rendszer létrehozása. A cél egyetlen, bizonyítékokban gazdag PIMS-irányítási ciklus kialakítása, amely több keretrendszer szerint is értelmezhető.

Adatvédelmi célkitűzések és mutatók, amelyeket a vezetésnek felül kell vizsgálnia

A vezetőségi felülvizsgálat sokkal hasznosabbá válik, ha az adatvédelmi célkitűzések mérhetők. Az ISO/IEC 27001:2022 előírja, hogy az információbiztonsági célkitűzéseknek – ahol ez megvalósítható – mérhetőknek, nyomon követetteknek, kommunikáltaknak és frissítetteknek kell lenniük. Ugyanezt a fegyelmet kell alkalmazni a PIMS-célkitűzésekre is.

Hasznos adatvédelmi célkitűzések például:

  • Az érintetti joggyakorlási kérelmek 100 százaléka belső SLA-n belül teljesül
  • A magas kockázatú adatfeldolgozók 95 százaléka szerződéskötés előtt felülvizsgálatra kerül
  • A magas kockázatú DPIA-intézkedések 100 százalékához felelős és határidő kerül hozzárendelésre
  • Nulla lejárt bizonyossági nyilvántartás a kritikus al-adatfeldolgozóknál
  • A személyesadat-sértések 100 százaléka a belső eszkalációs célidőn belül értékelésre kerül
  • 90 százalékos teljesítési arány a szerepkör-alapú adatvédelmi képzésben a támogatás, HR, mérnöki és értékesítési területeken
  • A megőrzési kivételek 100 százaléka negyedévente felülvizsgálatra kerül
  • A bizonyíték-visszakövethetőségi hiányosságok 50 százalékos csökkentése két negyedév alatt

A lényeg nem a látszatmutatók gyártása. A lényeg a döntési minőség. Ha a joggyakorlási kérelmek teljesítménye erős, de a beszállítói bizonyítékok gyengék, a vezetés erőforrásokat irányíthat át. Ha a DPIA-intézkedések nyitva maradnak, bevonható a termékvezetés. Ha a személyesadat-sértési értékelések időben megtörténnek, de a gyökérokok ismétlődnek, a vezetés mélyebb helyesbítő intézkedést követelhet.

Gyakori hibamintázatok ISO 27701 szerinti PIMS-auditok előtt

A Clarysec gyakran ugyanazokat a problémákat látja a külső adatvédelmi bizonyossági felülvizsgálatok előtt:

  • A belső auditterv létezik, de nem kockázatalapú
  • Az auditor a saját munkáját auditálja, és nincs rögzített függetlenségi indokolás
  • Az auditmegállapításokból hiányoznak a bizonyítékhivatkozások
  • A bizonyíték létezik, de nem visszakövethető követelményhez
  • A CAPA dokumentumokat javít, nem gyökérokokat
  • A vezetőségi felülvizsgálati jegyzőkönyvek témákat sorolnak fel, de döntéseket nem
  • Az adatvédelmi célkitűzések homályosak vagy nem mértek
  • A beszállítói bizonyosságot csak beléptetéskor vizsgálják felül
  • A DPIA-intézkedéseket a jóváhagyás után nem követik nyomon
  • Az auditmegállapítások nem kerülnek be a vezetőségi felülvizsgálatba
  • A helyesbítő intézkedéseket hatékonysági tesztelés nélkül zárják le

Ezek nem szokatlan hibák. Akkor fordulnak elő, amikor az adatvédelmi irányítás táblázatokon, e-maileken és elszigetelt szabályzatokon keresztül növekszik. A REG12 és a Clarysec PIMS-szabályzatkészlete arra szolgál, hogy a töredezett tevékenységet koherens bizonyossági rendszerré alakítsa.

60 perces PIMS vezetőségi felülvizsgálati napirend

Ha szervezete az ISO 27701:2025-re, a GDPR szerinti elszámoltathatóságra, DORA szerinti ügyfél-átvilágításra vagy NIS2 szerinti vezetői felügyeletre készül, kezdje fókuszált vezetőségi felülvizsgálati napirenddel:

  1. A PIMS alkalmazási területének, szerepköreinek és főbb változásainak megerősítése
  2. Adatvédelmi célkitűzések és mutatók felülvizsgálata
  3. Belső auditeredmények és bizonyítékminőségi hiányosságok felülvizsgálata
  4. Meg nem felelések és CAPA-státusz felülvizsgálata
  5. Adatvédelmi kockázati nyilvántartás és DPIA-trendek felülvizsgálata
  6. Beszállítói és al-adatfeldolgozói bizonyosság felülvizsgálata
  7. Incidensek, személyesadat-sértési értékelések és levont tanulságok felülvizsgálata
  8. Szabályozási, szerződéses és érdekelt felekkel kapcsolatos változások felülvizsgálata
  9. Erőforrásigények, kockázati döntések és fejlesztési intézkedések jóváhagyása
  10. Döntések, felelősök és határidők rögzítése a REG12-ben

Ne várjon a tanúsításig ezzel az értekezlettel. Egy most elvégzett, teljes, de könnyűsúlyú vezetőségi felülvizsgálat értékesebb, mint egy tökéletes felülvizsgálat az auditidőszak lezárása után.

Tegye bizonyíthatóvá ISO 27701:2025 szerinti PIMS-rendszerét

A GDPR szerinti ISO 27701:2025 PIMS-irányítás végső soron bizonyítékról szól. Nem elméleti bizonyítékról, hanem működési bizonyítékról: tervezett auditokról, független felülvizsgálatról, megbízható bizonyítékokról, vezetői döntésekről, helyesbítő intézkedésekről és mérhető fejlődésről.

A Clarysec segít a szervezeteknek ezt a bizonyíthatóságot felesleges bürokrácia nélkül felépíteni. Kezdje ezekkel:

Ha adatvédelmi programja már rendelkezik DPIA-kkal, adatfeldolgozói kontrollokkal, joggyakorlási munkafolyamatokkal és személyesadat-sértési eljárásokkal, a következő lépés annak bizonyítása, hogy ezek rendszerként működnek. Építse fel az auditprogramot, futtassa le a REG12-felülvizsgálatot, vegye komolyan a megállapításokat, és tegye az adatvédelmi teljesítményt a vezetés napirendjére.

Töltse le a Clarysec PIMS-szabályzatcsomagot, használja a Zenith Blueprint útmutatót az első auditciklus végrehajtásához, és használja a Zenith Controls útmutatót arra, hogy egyetlen bizonyítékláncból több keretrendszerre kiterjedő bizonyosságot hozzon létre. Így válik a PIMS auditra felkészültté, GDPR szerint elszámoltathatóvá, valamint hitelessé az ügyfelek, szabályozó hatóságok és a vezetés számára.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ISO 27001 vezetőségi felülvizsgálat NIS2- és DORA-megfeleléshez

ISO 27001 vezetőségi felülvizsgálat NIS2- és DORA-megfeleléshez

Az ISO/IEC 27001:2022 9.3. pontja szerinti vezetőségi felülvizsgálat gyakorlati igazgatósági bizonyítékmechanizmussá válik annak igazolására, hogy a szervezet a NIS2 és a DORA követelményei szerint tényleges kiberbiztonsági felügyeletet gyakorol. Ez az útmutató bemutatja, hogyan alakíthatják a CISO-k, megfelelési vezetők, auditorok és felelősök a felülvizsgálati jegyzőkönyveket, KPI-ket, incidenseket, kockázatokat és helyesbítő intézkedéseket igazolható irányítási bizonyítékká.

Az ISO 27701 kontrollok alkalmazhatósága GDPR-szerepkörök szerint

Az ISO 27701 kontrollok alkalmazhatósága GDPR-szerepkörök szerint

Ismerje meg, hogyan dönthető el, hogy mely ISO 27701 PIMS-kontrollok alkalmazandók a GDPR szerinti adatkezelői, adatfeldolgozói, közös adatkezelői és al-adatfeldolgozói szerepkörökben, és hogyan dokumentálható auditra alkalmas bizonyíték a REG02, REG03, REG08, Clarysec-szabályzatok, Zenith Blueprint és Zenith Controls használatával.

Közös adatkezelői irányítás: GDPR Article 26 szerinti auditútmutató

Közös adatkezelői irányítás: GDPR Article 26 szerinti auditútmutató

Gyakorlati útmutató az auditálható, GDPR Article 26 szerinti közös adatkezelői irányításhoz ISO/IEC 27701:2025, Clarysec PIMS-nyilvántartások, szerződések, érintetti joggyakorlási munkafolyamatok, adatsértési forgatókönyvek és megfelelőségi keretrendszerek közötti megfeleltetés alkalmazásával.