Az ISO 27701 kontrollok alkalmazhatósága GDPR-szerepkörök szerint

Kedd reggel 08:40 van, és Maria, egy gyorsan növekvő egészségtechnológiai SaaS-vállalat információbiztonsági vezetője (CISO), négy ügyfél-e-mailt néz, amelyek első ránézésre szinte azonosak, mégis teljesen eltérő következményekkel járnak.
Az egyik nagyvállalati ügyfél bizonyítékot kér arra, hogy a vállalat a GDPR Article 28 alapján adatfeldolgozóként tud eljárni. Egy második ügyfél azt kérdezi, hogy a platform a telemetria és a termékanalitika tekintetében adatkezelőnek is minősül-e. Egy harmadik ügyfél a naprakész al-adatfeldolgozói listát és annak igazolását kéri, hogy az adatfeldolgozási szerződéses kikötések továbbadásra kerültek. Egy negyedik, DORA beszállítói felülvizsgálatokra készülő fintech ügyfél azt kérdezi, hogy ugyanezek az adatvédelmi kontrollok megfeleltetésre kerültek-e az operatív rezilienciához, az incidensbejelentéshez és az IKT harmadik fél kockázathoz.
Maria vállalata nem gondatlan. ISO/IEC 27001:2022-vel összhangban álló IBIR-rel, adatvédelmi szabályzatokkal, adatkezelési nyilvántartással, többtényezős hitelesítéssel, titkosítással, hozzáférés-felülvizsgálatokkal és beépített adatvédelemre vonatkozó képzéssel rendelkezik. A kérés azonban felszínre hozza azt a nehezebb kérdést, amelyet az auditorok és az ügyfelek ténylegesen vizsgálnak:
Tudja-e a vállalat bizonyítani, hogy a megfelelő ISO 27701 PIMS-kontrollok a megfelelő GDPR-szerepkörre, a megfelelő adatkezelési tevékenységre, a megfelelő felelőssel, bizonyítékkal és indokolással alkalmazandók?
Sok adatvédelmi program ezen a ponton bukik el. Az ISO 27701-et ellenőrzőlistaként kezelik, miközben a tanúsító szervezetek, az ügyfélauditorok és az adatvédelmi tisztviselők megalapozott kontrollalkalmazhatósági döntést várnak el. A válasz nem az, hogy „vannak adatvédelmi kontrolljaink”. A válasz az, hogy „ennél az adatkezelési tevékenységnél adatkezelők, adatfeldolgozók, közös adatkezelők vagy al-adatfeldolgozók vagyunk, és ez indokolja, hogy ezek a kontrollok miért alkalmazandók vagy miért nem alkalmazandók”.
Miért az ISO 27701 kontrollalkalmazhatóság a hiányzó PIMS-réteg?
A GDPR-szerepkörök a döntési jogosultságon alapulnak. Az adatkezelő határozza meg az adatkezelés céljait és eszközeit. Az adatfeldolgozó az adatkezelő nevében jár el. A közös adatkezelők közösen határozzák meg a célokat és az eszközöket. Az al-adatfeldolgozót az adatfeldolgozó veszi igénybe a személyes adatok láncolaton belüli további kezelésére.
Valós SaaS-környezetekben ezek a szerepkörök ritkán maradnak tiszták vállalati szinten. Maria szervezete adatfeldolgozó, amikor ügyféloldali wellness-adatokat hosztol, adatkezelő a munkavállalói bérszámfejtés és marketingkapcsolatok tekintetében, a céloktól és a szerződéses feltételektől függően esetleg adatkezelő a terméktelemetria tekintetében, és közös adatkezelő egy közös márkázású kampányban. Ha egy nagyobb menedzselt szolgáltató továbbértékesíti a platformját, a vállalat ebben a láncban al-adatfeldolgozóvá is válhat.
Az ISO 27701 kontrollok alkalmazhatósága az a fegyelem, amely megakadályozza, hogy ezek a szerepkörök homályos kijelentésekké olvadjanak össze. A következő kérdéseket teszi fel:
- Melyik adatkezelési tevékenység tartozik a hatályba?
- Milyen GDPR-szerepkört tölt be a szervezet ennél a tevékenységnél?
- Mely PIMS-kontrollok alkalmazandók e szerepkör miatt?
- Mely kontrollok kizártak, és miért?
- Milyen bizonyíték igazolja a végrehajtást?
- Mely jogi, szerződéses, kockázati vagy hatálybeli követelmény alapozta meg a döntést?
A Clarysec Adatvédelmi információirányítási rendszer szabályzata a szerepkör-besorolást teszi kiindulóponttá:
„[Mindkét szerepkör] A folyamatgazda / üzleti felelős KÖTELES a szervezet PIMS-szerepkörét minden PII-adatkezelési tevékenységre a REG02-ben besorolni az adatkezelési tevékenység megkezdése előtt.”
A „PIMS-szerepkör meghatározása” szakaszból, 4.2.1. szabályzati pont.
Ugyanez a szabályzat összekapcsolja a szerepkörre vonatkozó döntést a kontrollok alkalmazhatóságával:
„[Mindkét szerepkör] Az adatvédelmi vezető / PIMS-vezető KÖTELES a REG03-at az alkalmazott kontrollokkal, a kizárt kontrollokkal, a végrehajtási állapottal és az indokolással évente, valamint minden adatvédelmi kockázatkezelési változást követő 30 napon belül naprakészen tartani.”
Az „Adatvédelmi szabályzat, célkitűzések és kontrollalkalmazhatóság” szakaszból, 4.3.3. szabályzati pont.
A REG02 arra ad választ, hogy milyen adatkezelés létezik, és milyen szerepkör alkalmazandó. A REG03 arra ad választ, hogy mely kontrollok alkalmazandók, mi van kizárva, milyen bizonyíték áll rendelkezésre, és miért védhető a döntés.
A PIMS felépítése az ISO/IEC 27001:2022 SoA-logikájára
A szerepköralapú PIMS akkor működik a legjobban, ha érett IBIR-re épül. Az ISO/IEC 27001:2022 már eleve megköveteli a hatály meghatározását, az érdekelt felek elemzését, a kockázatértékelést, a kockázatkezelést, a kontrollkiválasztást és az alkalmazhatósági nyilatkozatot. Az ISO 27701 ezt az irányítási rendszerlogikát terjeszti ki az adatvédelemre.
A Clarysec Információbiztonsági szabályzata kimondja:
„Az IBIR-nek tartalmaznia kell a meghatározott határokat, a kockázatértékelési módszertant, a mérhető célkitűzéseket és az alkalmazhatósági nyilatkozatban (SoA) indokolt dokumentált kontrollokat.”
A „Szabályzat végrehajtásának követelményei” szakaszból, 6.1.2. szabályzati pont.
A Kockázatkezelési szabályzat ugyanazt a bizonyítékalapú fegyelmet erősíti meg:
„Az alkalmazhatósági nyilatkozatnak (SoA) tükröznie kell valamennyi kockázatkezelési döntést, és minden alkalommal frissíteni kell, amikor a kontrolllefedettség módosul.”
Az „Irányítási követelmények” szakaszból, 5.4. szabályzati pont.
Az adatvédelemben a REG03 lesz az a PIMS kontrollalkalmazhatósági nyilvántartás, amely a SoA fegyelmét tükrözi. Nem váltja ki az ISO/IEC 27001:2022 SoA-t. Kiegészíti azt azáltal, hogy GDPR-szerepkör-specifikus adatvédelmi döntéseket ad hozzá az adatkezelők, adatfeldolgozók, közös adatkezelők és al-adatfeldolgozók számára.
A PII-adatkezelési tevékenységek nyilvántartása és jogalap szabályzata ezt a kapcsolatot kifejezetten rögzíti:
„[Mindkét szerepkör] Az adatvédelmi vezető / PIMS-vezető KÖTELES az alkalmazandó REG02 adatkezelési tevékenységeket a REG03 kontrollalkalmazhatósági bejegyzéseihez kapcsolni a tanúsításra való felkészültségi felülvizsgálat előtt.”
„Az adatkezelési nyilvántartás működtetése” szakaszból, 7.1.5. szabályzati pont.
Az auditornak képesnek kell lennie arra, hogy kiválasszon egy adatkezelési tevékenységet a REG02-ben, azonosítsa a GDPR-szerepkört, visszakövesse az alkalmazandó kontrollokat a REG03-ban, áttekintse a kapcsolódó ISO/IEC 27001:2022 kontrollokat a SoA-ban, és megvizsgáljon olyan bizonyítékokat, mint a DPA, a jogalap-nyilvántartás, a hozzáférés-felülvizsgálat, az al-adatfeldolgozó jóváhagyása, az incidenskezelési eljárás vagy a törlési napló.
A szerepköralapú kontrollalkalmazhatósági modell
Az ISO 27701 használhatóvá tételének leggyorsabb módja, ha az alkalmazhatóságról adatkezelési tevékenység szintjén, nem pedig vállalati szinten születik döntés.
Egy SaaS-szolgáltató kerülje azt a kijelentést, hogy „adatfeldolgozók vagyunk”. Ehelyett ezt kell mondania: „az ügyfél által feltöltött felhasználói rekordok tekintetében az éles platformon adatfeldolgozók vagyunk. A bérszámfejtés tekintetében adatkezelők vagyunk. A termékanalitika tekintetében a szerepkörünk attól függ, hogy az analitikát kizárólag a szerződés szerinti szolgáltatások nyújtására vagy saját, független céljainkra használjuk-e. Az ügyféladatokat támogató jegykezelő beszállító al-adatfeldolgozó.”
| GDPR/PIMS-szerepkör | Kontrollalkalmazhatósági fókusz | Tipikus bizonyíték a Clarysec-megvalósításban |
|---|---|---|
| Adatkezelő | Jogalap, átláthatóság, érintetti jogok, megőrzés, DPIA, beépített adatvédelem, adatfeldolgozó-kiválasztás és személyesadat-sértési döntéshozatal | REG02 adatkezelési tevékenység, jogalap-nyilvántartás, adatvédelmi tájékoztató, megőrzési szabály, szükség esetén DPIA, REG03 alkalmazandó kontrollok, adatfeldolgozói átvilágítás |
| Adatfeldolgozó | Dokumentált utasítások, biztonsági intézkedések, bizalmasság, az adatkezelő támogatása, személyesadat-sértés bejelentése az adatkezelőnek, visszaszolgáltatás vagy törlés, al-adatfeldolgozó jóváhagyása | DPA, ügyfélutasítások nyilvántartása, hozzáférési naplók, incidens-eszkalációs eljárás, al-adatfeldolgozói nyilvántartás, törlési tanúsítvány, REG03 adatfeldolgozói kontrollok |
| Közös adatkezelő | Közös megállapodás, felelősségek felosztása, az érintettek felé biztosított átláthatóság, közös személyesadat-sértési és joggyakorlási munkafolyamat | Közös adatkezelői megállapodás, felelősségi mátrix, adatvédelmi tájékoztató szövegezése, eszkalációs munkafolyamat, REG03 közös adatkezelői kontrollok |
| Al-adatfeldolgozó | Továbbadott kötelezettségek, adatkezelés adatfeldolgozói vagy ügyfélfeltételek alapján, biztonság és bizalmasság, audittámogatás, megszüntetés kezelése | Al-adatfeldolgozói megállapodás, továbbadott kikötések ellenőrzőlistája, beszállítói bizonyossági bizonyítékok, hozzáférés-felülvizsgálat, adat-visszaszolgáltatási vagy megsemmisítési bizonyíték |
Ez a szerepköralapú megközelítés összhangban áll a GDPR szerinti elszámoltathatósággal. Az adatkezelőknek igazolniuk kell az olyan alapelveknek való megfelelést, mint a jogszerűség, tisztességesség, átláthatóság, célhoz kötöttség, adattakarékosság, pontosság, tárolási korlátozás, integritás, bizalmasság és elszámoltathatóság. Az adatfeldolgozók kizárólag dokumentált utasítások alapján kezelhetnek adatokat, megfelelő biztonságot kell megvalósítaniuk, támogatniuk kell az adatkezelőket, kezelniük kell az al-adatfeldolgozókat, és támogatniuk kell a visszaszolgáltatást vagy a törlést.
Veszélyes rövidítés azt feltételezni, hogy minden adatvédelmi kontroll mindenhol alkalmazandó. Az adatfeldolgozó általában nem határozza meg az ügyfél végfelhasználói adatainak jogalapját, de bizonyítania kell, hogy kizárólag az ügyfél utasításai alapján kezel adatokat. Az adatkezelőnek belső HR-adatkezelés esetén nem feltétlenül kell ügyféloldali al-adatfeldolgozói jóváhagyás, de el kell végeznie a bérszámfejtési szolgáltató adatfeldolgozói átvilágítását.
Besorolás szerződés-jóváhagyás vagy adatkezelés megkezdése előtt
A leggyakoribb PIMS-felkészültségi megállapítás a késedelmes szerepkör-besorolás. A szerződést aláírták, a platform éles, a beszállítók integrálva vannak, és senki sem döntötte el, hogy a szervezet az egyes adatáramlásoknál adatkezelő, adatfeldolgozó, közös adatkezelő vagy al-adatfeldolgozó-e.
Ez a késedelem láncolati problémákat okoz. Rossz DPA kerül alkalmazásra. Az al-adatfeldolgozókat nem tárják fel. A DPIA-k elmaradnak. A megőrzés nem egyértelmű. Az ügyféltámogatás nem tudja, mely személyesadat-sértési bejelentési határidő alkalmazandó. A beszerzés az adatvédelmi hatással járó beszállítót „csak egy eszközként” kezeli.
Az Adatfeldolgozó, al-adatfeldolgozó és harmadik fél adatvédelmi kezelésére vonatkozó szabályzat közvetlenül kezeli az időzítést:
„[Mindkét szerepkör] Az adatvédelmi vezető / PIMS-vezető KÖTELES minden harmadik féllel fennálló adatvédelmi kapcsolatot adatkezelőként, közös adatkezelőként, adatfeldolgozóként, al-adatfeldolgozóként vagy egyéb harmadik féllel fennálló kapcsolatként besorolni a REG08-ban a szerződés jóváhagyása vagy a PII-adatkezelés megkezdése előtt, attól függően, melyik történik előbb.”
A „Kapcsolat azonosítása és besorolása” szakaszból, 4.1.3. szabályzati pont.
A REG08 beszállítói és harmadik fél kapcsolati besorolása betáplál a REG03-ba. Ha egy beszállító adatfeldolgozó, az alkalmazandó kontrollok közé tartoznak a DPA-feltételek, a bizalmasság, a biztonsági intézkedések, az auditálási jogok, a joggyakorlási kérelmek támogatása, a személyesadat-sértési támogatás, a visszaszolgáltatás vagy törlés, valamint az al-adatfeldolgozói kontrollok. Ha egy beszállító független adatkezelő, a fókusz a jogalapra, az adatközlési irányításra, az adattovábbításokra, az átláthatóságra és az elszámoltathatóságra tolódik.
Kisebb szervezetek esetében a Harmadik fél és beszállítói biztonsági szabályzat - KKV előírja, hogy a csapatok vegyék figyelembe:
„Szabályozói kitettség (pl. GDPR szerinti adatfeldolgozói szerepkör, DORA szerinti pénzügyi szektorbeli kötelezettségek)”
Az „Irányítási követelmények” szakaszból, 5.2.4. szabályzati pont.
Egyértelmű, adatmegosztást megelőző követelményt is meghatároz:
„Az adatfeldolgozási szerződési kikötésekről (DPA) vagy azzal egyenértékű szerződéses feltételekről meg kell állapodni, mielőtt bármilyen személyes vagy érzékeny adat megosztásra kerül.”
A „Szabályzat végrehajtásának követelményei” szakaszból, 6.3.2. szabályzati pont.
Ez a különbség a beszállítói szerződések megléte és az auditálható adatvédelmi szerepkör-irányítás között.
Kontrollok megfeleltetése szerepkörhöz, kockázathoz, joghoz és szerződéshez
A Zenith Blueprint Kockázatkezelés fázisának 13. lépése, a Kockázatkezelési tervezés és alkalmazhatósági nyilatkozat, ismerteti az alapvető alkalmazhatósági logikát. A kontrollok azért alkalmazandók, mert kockázatkezelési döntések, jogi vagy szerződéses követelmények, hatálybeli relevancia és szervezeti környezet indokolják őket. A kizárásokhoz egyértelmű indok kell, az alkalmazandó kontrolloknak pedig visszakövethetőnek kell lenniük valamely kockázatra vagy követelményre.
A 13. lépésben a Zenith Blueprint kimondja:
„Biztosítsa az összhangot a kockázati nyilvántartással: minden kockázatcsökkentő kontrollnak, amelyet a kockázatkezelési tervben rögzített, meg kell felelnie egy „Alkalmazandó” jelölésű Annex A kontrollnak. Fordítva: ha egy kontroll alkalmazandóként van megjelölve, annak alkalmazását kockázatnak vagy követelménynek kell indokolnia.”
Az ISO 27701 esetében ugyanez a módszer alkalmazandó az adatvédelmi kontrollokra. Egy kontroll azért lehet alkalmazandó, mert:
- A GDPR megköveteli a szervezet szerepköre alapján.
- Ügyfélszerződés, DPA vagy közös adatkezelői megállapodás írja elő.
- Adatvédelmi kockázatkezelés teszi szükségessé.
- Az adatkezelés különleges kategóriájú adatokat, gyermekek adatait, nagyléptékű megfigyelést, érzékeny profilalkotást vagy nagy hatású PII-t érint.
- Beszállítói, felhő-, al-adatfeldolgozói vagy határokon átnyúló adattovábbítási kockázat teszi szükségessé a kontrollt.
- A kontroll támogatja a tanúsítási hatályt, az auditra való felkészültséget vagy a jóváhagyott adatvédelmi célkitűzéseket.
A Jogi és szabályozói megfelelési szabályzat megerősíti ezt a megfeleltetési fegyelmet:
„Ha egy szabályozás több területre is alkalmazandó (pl. a GDPR a megőrzésre, a biztonságra és az adatvédelemre), ezt egyértelműen fel kell térképezni a megfelelési nyilvántartásban és a képzési anyagokban.”
Az „Irányítási követelmények” szakaszból, 5.2.2. szabályzati pont.
Ugyanez a Jogi és szabályozói megfelelési szabályzat kifejezetten rendelkezik a vállalati IBIR-integrációról:
„Minden jogi és szabályozói kötelezettséget hozzá kell rendelni az Információbiztonsági irányítási rendszeren (IBIR) belüli konkrét szabályzatokhoz, kontrollokhoz és felelősökhöz.”
A „Szabályzat végrehajtásának követelményei” szakaszból, 6.2.1. szabályzati pont.
A REG03 ezért soha nem lehet elszigetelt adatvédelmi táblázat. Össze kell kapcsolnia az adatkezelési tevékenységeket, a jogi kötelezettségeket, a kockázatkezelési döntéseket, a szerződéseket, az ISO/IEC 27001:2022 kontrollokat és a bizonyítékok felelőseit.
Gyakorlati példa: SaaS-támogatási munkafolyamat
Vegyünk egy támogatási munkafolyamatot Maria SaaS-platformján. Az ügyfelek jegyeket küldenek be, amelyek neveket, e-mail címeket, fiókazonosítókat, képernyőképeket és esetenként érzékeny üzleti kontextust tartalmazhatnak. A támogatási munkatársak korlátozott rekordokhoz férnek hozzá. Egy felhőalapú jegykezelő szolgáltató hosztolja az adatokat, és saját al-adatfeldolgozókat vesz igénybe.
1. lépés: A tevékenység rögzítése a REG02-ben
Az adatvédelmi vezető rögzíti:
- Tevékenység neve: ügyféltámogatási jegyek kezelése
- PII-kategóriák: felhasználói azonosítók, elérhetőségi adatok, képernyőképek, fiókmetaadatok
- Érintettek: ügyféloldali rendszergazdák és végfelhasználók
- Cél: támogatás és szolgáltatáshiba-elhárítás
- Szerepkör: adatfeldolgozó az ügyfél által biztosított végfelhasználói PII tekintetében, adatkezelő közvetlen üzleti kapcsolattartási adatkezelésnél, ha azt fiókkommunikációra használják
- Megőrzés: meghatározott támogatási és auditmegőrzési időszak
- Címzettek: belső támogatási munkatársak, jegykezelő beszállító, jóváhagyott al-adatfeldolgozók
- Biztonsági besorolás: Bizalmas, PII
A KKV adatvédelmi és magánszféra-védelmi szabályzat támogatja ezt az alapkövetelményt:
„Az adatvédelmi koordinátor köteles nyilvántartást vezetni minden személyesadat-kezelési tevékenységről, beleértve az adatkategóriákat, a célt, a jogalapot és a megőrzési időket.”
Az „Irányítási követelmények” szakaszból, 5.2.1. szabályzati pont.
2. lépés: A beszállító besorolása a REG08-ban
Ha Maria vállalata az ügyféladatok tekintetében adatfeldolgozó, a jegykezelő szolgáltató az adott ügyféladatok tekintetében jellemzően al-adatfeldolgozó. A REG08-ban rögzíteni kell a kapcsolat típusát, a szerződéses státuszt, az adatkategóriákat, az adatkezelési helyeket, a további al-adatfeldolgozókat és a bizonyossági bizonyítékokat.
3. lépés: REG03 alkalmazhatóság rögzítése
| Kontrolltéma | Alkalmazandó? | Miért | Bizonyíték |
|---|---|---|---|
| Adatkezelési szerepkör meghatározása | Igen | Az adatkezelés megkezdése előtt szükséges, és kell az adatkezelői és adatfeldolgozói kötelezettségek elkülönítéséhez | REG02 szerepkörmező, REG08 kapcsolati bejegyzés |
| Jogalap dokumentálása | Részben | Az adatkezelői oldali üzleti kapcsolattartási adatkezelésre alkalmazandó, nem pedig az utasítás alapján végzett ügyfél-végfelhasználói adatkezelésre | Jogalap-nyilvántartás, adatvédelmi tájékoztató |
| Adatkezelés dokumentált utasítások alapján | Igen | Az ügyfél-végfelhasználói adatok adatfeldolgozói tevékenységére alkalmazandó | DPA, támogatási feltételek, ügyfélutasítási munkafolyamat |
| Beépített és alapértelmezett adatvédelem | Igen | A támogatási munkafolyamat képernyőképeket, azonosítókat és bizalmas ügyfélinformációkat tehet hozzáférhetővé | Beviteli űrlap adattakarékossága, maszkolási útmutatás, hozzáférési korlátozások |
| Al-adatfeldolgozók kezelése | Igen | A jegykezelő platform és a további szolgáltatók hozzáférnek a PII-hez | Al-adatfeldolgozói lista, jóváhagyási munkafolyamat, szerződéses követelmények továbbadása |
| Érintetti kérelmek támogatása | Igen | Az adatfeldolgozónak szükség esetén támogatnia kell az ügyfél adatkezelőt | DSAR-támogatási eljárás, jegyirányítási bizonyíték |
| Személyesadat-sértési bejelentési támogatás | Igen | A támogatási eszközben bekövetkező személyesadat-sértést eszkalálni kell | Incidenskezelési eljárás, DPA bejelentési feltételek |
| Visszaszolgáltatás vagy törlés | Igen | Szerződés megszűnésekor és a megőrzési idő lejártakor szükséges | Megőrzési ütemterv, törlési naplók, beszállítói törlési tanúsítvány |
| DPIA | Feltételes | Szükséges, ha a támogatási folyamat magas kockázatú megfigyeléssé vagy érzékeny adatok nagyléptékű kezelésévé bővül | DPIA-előszűrési bejegyzés |
A vállalati Adatvédelmi és magánszféra-védelmi szabályzat magas kockázatú kiváltó feltételt ad hozzá:
„A fenyegetésmodellezés és az adatvédelmi hatásvizsgálatok (DPIA-k) kötelezők a magas kockázatú adatkezelési rendszerek esetében.”
A „Szabályzat végrehajtásának követelményei” szakaszból, 6.3.4. szabályzati pont.
A KKV adatvédelmi és magánszféra-védelmi szabályzat beépíti a tervezési elvárást:
„A beépített és alapértelmezett adatvédelmet minden új rendszerben és szolgáltatásban érvényesíteni kell.”
Az „Irányítási követelmények” szakaszból, 5.3.1. szabályzati pont.
4. lépés: Összhang az ISO/IEC 27001:2022 kontrollokkal
Ha a támogatási platform az IBIR alkalmazási területébe tartozik, a SoA-nak tartalmaznia kell a támogató ISO/IEC 27002:2022 kontrollokat, például a beszállítói kapcsolatokat, beszállítói megállapodásokat, IKT-ellátási lánc menedzsmentet, hozzáférés-szabályozást, identitáskezelést, információátvitelt, felhőszolgáltatásokat, incidenskezelést, naplózást és felügyeletet, változáskezelést, jogi megfelelést és adatvédelmet.
A Zenith Blueprint Kockázatkezelés fázisának 14. lépése, a Kockázatkezelési szabályzatok és szabályozási kereszthivatkozások, javasolja a GDPR-, NIS2- és DORA-követelmények szabályzatokhoz és kontrollokhoz való kereszthivatkozását, különösen a személyes adatok védelme, az incidensreagálás, a hozzáférés-szabályozás, az üzletmenet-folytonosság és a harmadik fél IKT-kockázat területén.
Az eredmény újrahasznosítható bizonyíték, nem pedig külön táblázatok GDPR, DORA, NIS2 és tanúsítás céljára.
Mit ad hozzá a Zenith Controls a PIMS-alkalmazhatósághoz?
A Zenith Controls a Clarysec megfelelőségi keretrendszerek közötti útmutatója az ISO/IEC 27001:2022 és az ISO/IEC 27002:2022 kontrollok, auditmódszerek és egyéb keretrendszerek közötti kapcsolatok megértéséhez. Nem önálló kontrollkészlet. Ebben a témában a központi ISO/IEC 27002:2022 kontrollok a következők:
- 5.34 A magánszféra védelme és a PII védelme
- 5.19 Információbiztonság a beszállítói kapcsolatokban
- 5.20 Az információbiztonság kezelése a beszállítói megállapodásokban
- 5.21 Információbiztonság irányítása az IKT-ellátási láncban
- 5.22 A beszállítói szolgáltatások monitorozása, felülvizsgálata és változáskezelése
Az 5.34 esetében a Zenith Controls a kontrollt megelőző kontrollként sorolja be, a bizalmasság, sértetlenség és rendelkezésre állás hármasához rendeli, az Identify és Protect funkciókkal hozza összhangba, és az információvédelemhez, valamint a jogi és megfelelőségi képességekhez kapcsolja.
A GDPR-megfeleltetés így fogalmaz:
„Az 5.34 végrehajtása közvetlen bizonyítéka annak, hogy a szervezet képes teljesíteni a GDPR elszámoltathatósági követelményeit.”
A Zenith Controls Privacy and Protection of PII részének GDPR-keresztmegfeleltetéséből.
Ez a mondat azért fontos, mert az 5.34-et általános adatvédelmi kijelentésből auditbizonyítékká alakítja. PII-nyilvántartásoknak, osztályozásnak, hozzáférés-szabályozásnak, maszkolásnak, biztonságos adatátvitelnek, felhőirányításnak, DPIA-knak, adatvédelmi tájékoztatóknak, DSAR-munkafolyamatoknak és személyesadat-sértés-kezelésnek kell alátámasztania.
| ISO/IEC 27002:2022 támogató kontroll | Miért fontos a PIMS-alkalmazhatóság szempontjából |
|---|---|
| 5.9 Információk és egyéb kapcsolódó eszközök nyilvántartása | A PII-állományokat ismerni kell, mielőtt az adatvédelmi kontrollok kiválaszthatók vagy tesztelhetők |
| 5.12 Információk osztályozása | A PII-t osztályozni kell, hogy erősebb kezelési szabályok legyenek alkalmazhatók |
| 5.14 Információátvitel | A PII-továbbítások biztonságos csatornákat, jogszerű adatmegosztást és szerződéses kontrollokat igényelnek |
| 5.15 Hozzáférés-szabályozás | A szükséges ismeret elve szerinti hozzáférés támogatja a bizalmasságot és a személyesadat-sértések megelőzését |
| 5.16 Identitáskezelés | Megbízható identitások szükségesek ahhoz, hogy a hozzáférés engedélyezhető és felülvizsgálható legyen |
| 5.23 Információbiztonság felhőszolgáltatások használata esetén | A felhőben kezelt PII szolgáltatói átvilágítást, adatkezelési helyre vonatkozó átláthatóságot és kilépési tervezést igényel |
| 5.8 Információbiztonság a projektmenedzsmentben | Az adatvédelmi és biztonsági követelményeket új rendszerekbe és lényeges változtatásokba be kell építeni |
| 8.11 Adatmaszkolás | A maszkolás csökkenti a PII-kitettséget a támogatási, tesztelési és analitikai munkafolyamatokban |
| 8.32 Változáskezelés | Az adatvédelmi hatással járó változtatásokat az éles kiadás előtt felül kell vizsgálni |
A Zenith Controls az adatvédelmet és a PII-védelmet olyan kapcsolódó szabványokhoz is köti, mint az ISO/IEC 27018 a nyilvános felhőben történő PII-adatkezeléshez, az ISO/IEC 29100 az adatvédelmi alapelvekhez és az ISO/IEC 29151 a PII-védelmi gyakorlatokhoz. A beszállítói adatvédelmi irányítást az ISO/IEC 27036 szabványcsalád támogatja a beszállítói kapcsolatok és az IKT-ellátási lánc biztonsága tekintetében, valamint az ISO/IEC 27017 a felhőbiztonsági megosztott felelősségek tekintetében.
A beszállítói és al-adatfeldolgozói bizonyítékoknál találkoznak a szerepkörök
Az adatkezelői és adatfeldolgozói kötelezettségek gyakran a beszállítói határvonalon találkoznak.
Ha Maria vállalata adatkezelő, a GDPR elvárja, hogy megfelelő garanciákat nyújtó adatfeldolgozókat vegyen igénybe. Ha adatfeldolgozó, az ügyfelek elvárják tőle az al-adatfeldolgozók kezelését, a kötelezettségek továbbadását és a bizonyosság biztosítását. Ha al-adatfeldolgozó, a láncon keresztül örökli a kötelezettségeket.
Ez teszi az ISO/IEC 27002:2022 5.19 és 5.20 kontrollokat központi jelentőségűvé az ISO 27701 kontrollok alkalmazhatósága szempontjából.
Az 5.19 esetében a Zenith Controls a beszállítói kapcsolatok biztonságát hangsúlyozza az irányítási, ökoszisztéma- és védelmi területeken. Közvetlenül kapcsolódik az 5.20 beszállítói megállapodásokhoz, az 5.21 IKT-ellátási lánc biztonsághoz, az 5.14 információátvitelhez, az 5.36 Compliance with policies, rules and standards for information security kontrollhoz, valamint az 5.10 Acceptable use of information and other associated assets kontrollhoz.
Az 5.20 esetében a Zenith Controls a szerződéses formalizálást hangsúlyozza. A beszállítói megállapodásoknak meg kell határozniuk a bizalmasságot, a személyesadat-sértés bejelentését, az auditálási jogokat, az alvállalkozók jóváhagyását, a biztonságos adatátvitelt, az adatok visszaszolgáltatását vagy megsemmisítését, a megfelelési kötelezettségeket és a felügyeletet.
A Zenith Blueprint Kontrollok működés közben fázisának 23. lépése, a Szervezeti kontrollok, gyakorlati utasítást ad az al-adatfeldolgozókra:
„Minden kritikus beszállítónál azonosítsa, hogy használ-e olyan alvállalkozókat (al-adatfeldolgozókat), akik hozzáférhetnek az Ön adataihoz vagy rendszereihez. Dokumentálja, hogy az információbiztonsági követelmények hogyan kerülnek továbbadásra ezeknek a feleknek, akár a beszállító szerződéses feltételein, akár az Ön saját közvetlen kikötésein keresztül.”
Az auditorok nem állnak meg annál a kérdésnél, hogy „van-e DPA?”. Azt fogják kérdezni, hogy a beszállítók adatfeldolgozók, al-adatfeldolgozók, független adatkezelők vagy közös adatkezelők-e; dokumentáltak-e az al-adatfeldolgozói jóváhagyások; továbbadásra kerültek-e a kötelezettségek; egyértelműek-e a személyesadat-sértési határidők; történik-e felügyelet; és beszerezhető-e törlési vagy visszaszolgáltatási bizonyíték.
Megfelelőségi keretrendszerek közötti összhang párhuzamos kontrollrendszerek nélkül
Az ISO 27701 kontrollok alkalmazhatósága akkor válik igazán értékessé, amikor ugyanabból a bizonyítékalapból támogatja a GDPR-, NIS2-, DORA-, NIST CSF 2.0- és COBIT 2019-bizonyossági párbeszédeket.
A GDPR szerepköralapú adatvédelmi kötelezettségeket határoz meg: adatkezelői elszámoltathatóság, adatfeldolgozói kötelezettségek, jogalap, érintetti jogok, biztonság, személyesadat-sértési irányítás és szerződések.
A NIS2 kiberbiztonsági kockázatkezelést, incidenskezelést, üzletmenet-folytonosságot, ellátási lánc biztonságot, biztonságos fejlesztést, sérülékenységkezelést, hozzáférés-szabályozást, kriptográfiát, többtényezős hitelesítést és képzést ad hozzá az alapvető és fontos szervezetek számára.
A DORA 2025. január 17-től alkalmazandó a hatálya alá tartozó pénzügyi szervezetekre, és IKT-kockázatkezelést, incidensbejelentést, rezilienciatesztelést és IKT harmadik fél kockázatkezelést ír elő. A pénzügyi szervezeteket kiszolgáló SaaS- és IKT-szolgáltatóktól gyakran egyetlen bizonyossági csomagban kérnek adatvédelmi, biztonsági, reziliencia-, auditálási jogi és kilépési bizonyítékokat.
A NIST CSF 2.0 a GOVERN funkción keresztül irányítási réteget biztosít, beleértve a jogi, szabályozói, szerződéses és adatvédelmi kötelezettségeket, szerepköröket, kockázatvállalási hajlandóságot, szabályzati felügyeletet és ellátási lánc irányítást.
A COBIT 2019 irányítási és menedzsmentgyakorlatokat ad hozzá. Adatvédelemnél a Zenith Controls az 5.34-et a COBIT DSS06.02, DSS06.08 és APO13.01 gyakorlatokhoz rendeli. Beszállítóknál az 5.19 és 5.20 támogatja a beszállítói kockázati és beszállítói megállapodási gyakorlatokat.
| Követelményt kiváltó tényező | Hatás a kontrollok alkalmazhatóságára | Újrahasznosítható bizonyíték |
|---|---|---|
| GDPR adatkezelői elszámoltathatóság | Jogalap, átláthatóság, megőrzés és adatfeldolgozói felügyelet alkalmazandó ott, ahol a vállalat határozza meg a célokat és az eszközöket | REG02, jogalap-nyilvántartás, adatvédelmi tájékoztató, megőrzési ütemterv, DPA |
| GDPR adatfeldolgozói kötelezettségek | Dokumentált utasítások, bizalmasság, biztonság, támogatás, személyesadat-sértési támogatás és törlés alkalmazandó az ügyféladatokra | DPA, utasítási munkafolyamat, incidens-eszkaláció, törlési naplók |
| NIS2 Article 21 témák | A kockázatkezelés, incidenskezelés, ellátási lánc biztonság, hozzáférés-szabályozás, kriptográfia és folytonosság erősíti a PII-védelmet | SoA, kockázati nyilvántartás, incidenskezelési terv, beszállítói felülvizsgálatok, hozzáférés-felülvizsgálat |
| DORA IKT harmadik fél kockázat | A pénzügyi ügyfelek szerződéses kikötéseket, auditálási jogokat, rezilienciát, kilépést és incidens-együttműködést várnak el | IKT beszállítói nyilvántartás, szerződéses kikötések ellenőrzőlistája, kilépési terv, rezilienciatesztek |
| NIST CSF 2.0 GOVERN és GV.SC | A jogi kötelezettségek, szerepkörök, beszállítói kockázat, szerződések és felügyelet profilleredményekké válnak | CSF-profil, beszállítói kockázati nyilvántartás, POA&M |
| COBIT 2019 adatvédelmi és beszállítói irányítás | Az igazgatósági felügyeletet, az adatvédelmi program menedzsmentjét és a beszállítói megállapodások felügyeletét vizsgálják | Irányítási jegyzőkönyvek, adatvédelmi kockázatértékelés, szerződésfelügyeleti bizonyítékok |
A stratégiai lényeg egyszerű. A REG03 legyen több, mint ISO 27701 artefaktum. Legyen újrahasznosítható kontrollalkalmazhatósági térkép ügyfélauditokhoz, szabályozói felülvizsgálatokhoz és igazgatósági szintű bizonyossághoz.
Hogyan tesztelik az auditorok az ISO 27701 kontrollok alkalmazhatóságát?
A különböző auditorok eltérő szempontból indulnak, de rendszerint ugyanahhoz a bizonyítéklánchoz jutnak el.
Az ISO irányítási rendszer auditora a hatállyal, az érdekelt felekkel, a kötelezettségekkel, a kockázatértékeléssel, a SoA-összhanggal, a belső audittal, a vezetőségi átvizsgálással és a folyamatos fejlesztéssel kezd. Vizsgálni fogja, hogy a REG02, a REG03 és az ISO/IEC 27001:2022 SoA összhangban van-e.
A GDPR-fókuszú auditor vagy DPO-felülvizsgáló a szerepköri logikát teszteli. Mintavétellel vizsgál tevékenységeket, áttekinti a jogalapot, az adatvédelmi tájékoztatókat, a DPA-kat, az al-adatfeldolgozókat, a DPIA-kat, az érintetti kérelmek kezelését, a megőrzést és a személyesadat-sértési döntéshozatalt.
A NIST-orientált értékelő irányítási eredményeket, kockázatbesorolást, adatnyilvántartásokat, hozzáférési kontrollokat, a tárolt és továbbított adatok védelmét, felügyeletet, incidensreagálást, beszállítói kockázatot és fejlesztési terveket keres.
A COBIT 2019 vagy ISACA auditor az irányítási felelősséget, a folyamatképességet, valamint a kontroll kialakításának és működésének hatékonyságát vizsgálja. Tesztelni fogja, hogy az adatvédelmi kontrollok beépültek-e a beszerzésbe, a változáskezelésbe, az incidenskezelésbe és a beszállítói felügyeletbe.
| Auditfókusz-terület | Mit fog kérni az auditor? | Clarysec bizonyítékútvonal |
|---|---|---|
| PIMS-szerepkör besorolása | Mutassa be az adatkezelési nyilvántartást, és magyarázza el, hogyan határozták meg az egyes adatkezelői, adatfeldolgozói, közös adatkezelői vagy al-adatfeldolgozói szerepköröket | REG02 az Adatvédelmi információirányítási rendszer szabályzata alapján |
| PIMS-kontrollalkalmazhatóság | Indokolja az alkalmazott és kizárt adatvédelmi kontrollokat a mintavételezett tevékenységeknél | REG03, amely a REG02-höz és a Zenith Blueprint szerinti kockázatkezelési döntésekhez kapcsolódik |
| Adatfeldolgozói kötelezettségek | Mutassa be a DPA-t, az ügyfélutasításokat, a bizalmassági kontrollokat és az al-adatfeldolgozói listát | DPA, utasítási munkafolyamat, hozzáférés-felülvizsgálat, REG08, beszállítói nyilvántartás |
| Adatkezelői kötelezettségek | Mutassa be a jogalapot, az adatvédelmi tájékoztatót, a megőrzést és az érintetti jogok kezelését | REG02, jogalap-nyilvántartás, adatvédelmi tájékoztató, DSAR-eljárás, megőrzési ütemterv |
| Beszállítói átvilágítás | Mutassa be az átvilágítást, a szerződéses kikötéseket, a felügyeletet és a kilépési bizonyítékot a magas kockázatú adatfeldolgozókra | REG08, beszállítói kockázatértékelés, 5.19 és 5.20 bizonyítékok, törlési tanúsítvány |
Az 5.34 esetében a Zenith Controls szerint az auditorok adatvédelmi szabályzatokat, adatnyilvántartásokat, DPIA-kat, képzési naplókat, technikai védelmi intézkedéseket, DSAR-mintákat, PII-incidenseket és beépített adatvédelmi bizonyítékokat tekintenek át. Az 5.19 és 5.20 esetében az auditorok beszállítói nyilvántartásokat, kockázatbesorolásokat, átvilágítási feljegyzéseket, szerződéseket, személyesadat-sértési feltételeket, auditálási jogokat, alvállalkozói jóváhagyást, kilépési bizonyítékot és annak igazolását kérik, hogy a beszállítói jelentéseket felülvizsgálják.
A különbség lényeges. Az auditra való felkészültség nem azt jelenti, hogy „van egy kikötésünk”. Az auditra való felkészültség azt jelenti, hogy „alkalmaztuk a kikötést, felügyeltük, felülvizsgáltuk a bizonyítékokat, és intézkedtünk, amikor a kockázat változott”.
Gyakori hibák az adatkezelői és adatfeldolgozói alkalmazhatóságban
A Clarysec rendszeresen öt elkerülhető hibát lát.
Először: a szervezetek az egész vállalatot egyetlen GDPR-szerepkörbe sorolják. Ez nem működik SaaS-, fintech-, HR-technológiai, egészségtechnológiai, menedzselt szolgáltatási vagy vegyes adatáramlásokkal rendelkező felhőszolgáltatói környezetekben.
Másodszor: az ISO 27701 kontrollokat szerepköri indokolás nélkül általánosan alkalmazandónak tekintik. Ez túlméretezett bizonyítékkövetelményeket és gyenge kizárásokat eredményez.
Harmadszor: kontrollokat zárnak ki anélkül, hogy dokumentálnák az okot. Az ISO/IEC 27001:2022 SoA-logikában és a PIMS-alkalmazhatósági logikában a kizárásoknak tudatosnak, indokoltnak és hatály-, szerepkör-, kockázati vagy jogi elemzéssel alátámasztottnak kell lenniük.
Negyedszer: megfeledkeznek az al-adatfeldolgozókról. Egy adatfeldolgozó bizonyossági története csak annyira erős, amennyire a lánc lejjebb lévő része. Az al-adatfeldolgozói nyilvántartások, jóváhagyási mechanizmusok, továbbadott kikötések és törlési bizonyítékok alapvetőek.
Ötödször: nem kötik össze az adatvédelmi kontrollokat a biztonsági üzemeltetéssel. A beépített adatvédelem nem pusztán DPIA-sablon. Hatással kell lennie a hozzáférési kontrollokra, a naplózásra, a biztonságos fejlesztésre, a felhőkonfigurációra, a beszállítói átvilágításra, a megőrzési automatizálásra és az incidensreagálásra.
Clarysec-kompatibilis ellenőrzőlista a REG03 kontrollalkalmazhatósághoz
Használja ezt az ellenőrzőlistát ISO 27701 felkészültségi felülvizsgálatok, GDPR ügyfélbizonyossági vizsgálatok vagy DORA által vezérelt beszállítói értékelések előtt:
- Hozza létre vagy frissítse a REG02-t minden PII-t érintő adatkezelési tevékenységre.
- Sorolja be a PIMS-szerepkört minden tevékenységre az adatkezelés megkezdése előtt.
- Soroljon be minden harmadik féllel fennálló kapcsolatot a REG08-ban a szerződés jóváhagyása vagy a PII-adatkezelés előtt.
- Azonosítsa a kötelezettségeket szerepkör alapján: adatkezelő, adatfeldolgozó, közös adatkezelő vagy al-adatfeldolgozó.
- Rögzítse az alkalmazandó PIMS-kontrollokat a REG03-ban felelőssel, végrehajtási állapottal és bizonyítékkal.
- Rögzítse a kizárt kontrollokat egyértelmű indokolással.
- Kapcsolja a REG03-döntéseket kockázatokhoz, jogi kötelezettségekhez, szerződésekhez vagy hatálybeli indokoláshoz.
- Hangolja össze a REG03-at az ISO/IEC 27001:2022 SoA-val ott, ahol a biztonsági kontrollok támogatják az adatvédelmet.
- Térképezze fel az adatvédelmi kontrollokat az ISO/IEC 27002:2022 5.34-hez, ahol PII-védelem szükséges.
- Térképezze fel a beszállítói és al-adatfeldolgozói követelményeket az 5.19, 5.20, 5.21 és 5.22 kontrollokhoz.
- Adjon hozzá megfelelőségi keretrendszerek közötti hivatkozásokat GDPR, NIS2, DORA, NIST CSF 2.0 és COBIT 2019 tekintetében, ahol releváns.
- Tesztelje a bizonyítékláncot belső auditmintával a tanúsításra való felkészültségi felülvizsgálat előtt.
- Szerezzen felső vezetői jóváhagyást, amikor a PIMS alkalmazási területe vagy a kontrollok alkalmazhatósága változik.
Az Adatvédelmi információirányítási rendszer szabályzata lezárja ezt az irányítási kört:
„[Mindkét szerepkör] A felső vezetés KÖTELES jóváhagyni a PIMS alkalmazási területének és a kontrollok alkalmazhatóságának változásait a REG01-ben és a REG03-ban, mielőtt a tanúsítási hatály változásai benyújtásra kerülnek.”
A „PIMS-irányítás” szakaszból, 6.1.3. szabályzati pont.
Ez az a fajta irányítási bizonyíték, amelyben az auditorok megbíznak.
A GDPR-szerepköri döntések átalakítása védhető bizonyítékká
Az ISO 27701 kontrollok alkalmazhatósága az a pont, ahol a GDPR-szerepkörelmélet operatív valósággá válik. Az adatkezelőnek bizonyítékra van szüksége a jogalap, az átláthatóság, a megőrzés, a DPIA-k, a joggyakorlás kezelése és az adatfeldolgozói felügyelet tekintetében. Az adatfeldolgozónak bizonyítékra van szüksége a dokumentált utasítások, a bizalmasság, a biztonság, a támogatás, az al-adatfeldolgozók, a személyesadat-sértési támogatás és a törlés tekintetében. A közös adatkezelőnek átlátható felelősségi megállapodásra van szüksége. Az al-adatfeldolgozónak továbbadott kötelezettségekre és bizonyossági támogatásra van szüksége.
A Clarysec az alábbiakon keresztül segíti a szervezeteket ennek a bizonyítékrétegnek a felépítésében:
- REG02 adatkezelési nyilvántartás és jogalapstruktúra.
- REG03 PIMS-kontrollalkalmazhatósági bejegyzések.
- REG08 harmadik féllel fennálló adatvédelmi kapcsolatok besorolása.
- ISO/IEC 27001:2022 SoA-összhang.
- Felelősöket, időzítést és jóváhagyási követelményeket kijelölő szabályzati pontok.
- Megfelelőségi keretrendszerek közötti megfeleltetés a Zenith Controls segítségével.
- Megvalósítási sorrend a Zenith Blueprint segítségével.
Ha szervezete ISO 27701 PIMS-felkészültségre, GDPR ügyfélbizonyosságra, DORA beszállítói felülvizsgálatokra vagy NIS2-vel összhangban álló biztonsági irányításra készül, kezdjen egyetlen magas kockázatú adatkezelési tevékenységgel. Sorolja be a szerepkört. Térképezze fel az alkalmazandó kontrollokat. Kapcsolja hozzá a bizonyítékokat. Ezután ismételje meg addig, amíg adatvédelmi programja nemcsak papíron megfelelő, hanem audit során is megmagyarázható.
Töltse le a Clarysec PIMS szabályzatcsomagot, ismerje meg a Zenith Blueprint-et, vagy foglaljon Clarysec felkészültségi értékelést, hogy az adatkezelői, adatfeldolgozói, közös adatkezelői és al-adatfeldolgozói döntéseket tanúsításra előkészített adatvédelmi bizonyítéknyilvántartássá alakítsa.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


