⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Az ISO 27701 kontrollok alkalmazhatósága GDPR-szerepkörök szerint

Igor Petreski
14 min read
ISO 27701 GDPR-szerepkör alapú kontrollalkalmazhatósági diagram

Kedd reggel 08:40 van, és Maria, egy gyorsan növekvő egészségtechnológiai SaaS-vállalat információbiztonsági vezetője (CISO), négy ügyfél-e-mailt néz, amelyek első ránézésre szinte azonosak, mégis teljesen eltérő következményekkel járnak.

Az egyik nagyvállalati ügyfél bizonyítékot kér arra, hogy a vállalat a GDPR Article 28 alapján adatfeldolgozóként tud eljárni. Egy második ügyfél azt kérdezi, hogy a platform a telemetria és a termékanalitika tekintetében adatkezelőnek is minősül-e. Egy harmadik ügyfél a naprakész al-adatfeldolgozói listát és annak igazolását kéri, hogy az adatfeldolgozási szerződéses kikötések továbbadásra kerültek. Egy negyedik, DORA beszállítói felülvizsgálatokra készülő fintech ügyfél azt kérdezi, hogy ugyanezek az adatvédelmi kontrollok megfeleltetésre kerültek-e az operatív rezilienciához, az incidensbejelentéshez és az IKT harmadik fél kockázathoz.

Maria vállalata nem gondatlan. ISO/IEC 27001:2022-vel összhangban álló IBIR-rel, adatvédelmi szabályzatokkal, adatkezelési nyilvántartással, többtényezős hitelesítéssel, titkosítással, hozzáférés-felülvizsgálatokkal és beépített adatvédelemre vonatkozó képzéssel rendelkezik. A kérés azonban felszínre hozza azt a nehezebb kérdést, amelyet az auditorok és az ügyfelek ténylegesen vizsgálnak:

Tudja-e a vállalat bizonyítani, hogy a megfelelő ISO 27701 PIMS-kontrollok a megfelelő GDPR-szerepkörre, a megfelelő adatkezelési tevékenységre, a megfelelő felelőssel, bizonyítékkal és indokolással alkalmazandók?

Sok adatvédelmi program ezen a ponton bukik el. Az ISO 27701-et ellenőrzőlistaként kezelik, miközben a tanúsító szervezetek, az ügyfélauditorok és az adatvédelmi tisztviselők megalapozott kontrollalkalmazhatósági döntést várnak el. A válasz nem az, hogy „vannak adatvédelmi kontrolljaink”. A válasz az, hogy „ennél az adatkezelési tevékenységnél adatkezelők, adatfeldolgozók, közös adatkezelők vagy al-adatfeldolgozók vagyunk, és ez indokolja, hogy ezek a kontrollok miért alkalmazandók vagy miért nem alkalmazandók”.

Miért az ISO 27701 kontrollalkalmazhatóság a hiányzó PIMS-réteg?

A GDPR-szerepkörök a döntési jogosultságon alapulnak. Az adatkezelő határozza meg az adatkezelés céljait és eszközeit. Az adatfeldolgozó az adatkezelő nevében jár el. A közös adatkezelők közösen határozzák meg a célokat és az eszközöket. Az al-adatfeldolgozót az adatfeldolgozó veszi igénybe a személyes adatok láncolaton belüli további kezelésére.

Valós SaaS-környezetekben ezek a szerepkörök ritkán maradnak tiszták vállalati szinten. Maria szervezete adatfeldolgozó, amikor ügyféloldali wellness-adatokat hosztol, adatkezelő a munkavállalói bérszámfejtés és marketingkapcsolatok tekintetében, a céloktól és a szerződéses feltételektől függően esetleg adatkezelő a terméktelemetria tekintetében, és közös adatkezelő egy közös márkázású kampányban. Ha egy nagyobb menedzselt szolgáltató továbbértékesíti a platformját, a vállalat ebben a láncban al-adatfeldolgozóvá is válhat.

Az ISO 27701 kontrollok alkalmazhatósága az a fegyelem, amely megakadályozza, hogy ezek a szerepkörök homályos kijelentésekké olvadjanak össze. A következő kérdéseket teszi fel:

  • Melyik adatkezelési tevékenység tartozik a hatályba?
  • Milyen GDPR-szerepkört tölt be a szervezet ennél a tevékenységnél?
  • Mely PIMS-kontrollok alkalmazandók e szerepkör miatt?
  • Mely kontrollok kizártak, és miért?
  • Milyen bizonyíték igazolja a végrehajtást?
  • Mely jogi, szerződéses, kockázati vagy hatálybeli követelmény alapozta meg a döntést?

A Clarysec Adatvédelmi információirányítási rendszer szabályzata a szerepkör-besorolást teszi kiindulóponttá:

„[Mindkét szerepkör] A folyamatgazda / üzleti felelős KÖTELES a szervezet PIMS-szerepkörét minden PII-adatkezelési tevékenységre a REG02-ben besorolni az adatkezelési tevékenység megkezdése előtt.”

A „PIMS-szerepkör meghatározása” szakaszból, 4.2.1. szabályzati pont.

Ugyanez a szabályzat összekapcsolja a szerepkörre vonatkozó döntést a kontrollok alkalmazhatóságával:

„[Mindkét szerepkör] Az adatvédelmi vezető / PIMS-vezető KÖTELES a REG03-at az alkalmazott kontrollokkal, a kizárt kontrollokkal, a végrehajtási állapottal és az indokolással évente, valamint minden adatvédelmi kockázatkezelési változást követő 30 napon belül naprakészen tartani.”

Az „Adatvédelmi szabályzat, célkitűzések és kontrollalkalmazhatóság” szakaszból, 4.3.3. szabályzati pont.

A REG02 arra ad választ, hogy milyen adatkezelés létezik, és milyen szerepkör alkalmazandó. A REG03 arra ad választ, hogy mely kontrollok alkalmazandók, mi van kizárva, milyen bizonyíték áll rendelkezésre, és miért védhető a döntés.

A PIMS felépítése az ISO/IEC 27001:2022 SoA-logikájára

A szerepköralapú PIMS akkor működik a legjobban, ha érett IBIR-re épül. Az ISO/IEC 27001:2022 már eleve megköveteli a hatály meghatározását, az érdekelt felek elemzését, a kockázatértékelést, a kockázatkezelést, a kontrollkiválasztást és az alkalmazhatósági nyilatkozatot. Az ISO 27701 ezt az irányítási rendszerlogikát terjeszti ki az adatvédelemre.

A Clarysec Információbiztonsági szabályzata kimondja:

„Az IBIR-nek tartalmaznia kell a meghatározott határokat, a kockázatértékelési módszertant, a mérhető célkitűzéseket és az alkalmazhatósági nyilatkozatban (SoA) indokolt dokumentált kontrollokat.”

A „Szabályzat végrehajtásának követelményei” szakaszból, 6.1.2. szabályzati pont.

A Kockázatkezelési szabályzat ugyanazt a bizonyítékalapú fegyelmet erősíti meg:

„Az alkalmazhatósági nyilatkozatnak (SoA) tükröznie kell valamennyi kockázatkezelési döntést, és minden alkalommal frissíteni kell, amikor a kontrolllefedettség módosul.”

Az „Irányítási követelmények” szakaszból, 5.4. szabályzati pont.

Az adatvédelemben a REG03 lesz az a PIMS kontrollalkalmazhatósági nyilvántartás, amely a SoA fegyelmét tükrözi. Nem váltja ki az ISO/IEC 27001:2022 SoA-t. Kiegészíti azt azáltal, hogy GDPR-szerepkör-specifikus adatvédelmi döntéseket ad hozzá az adatkezelők, adatfeldolgozók, közös adatkezelők és al-adatfeldolgozók számára.

A PII-adatkezelési tevékenységek nyilvántartása és jogalap szabályzata ezt a kapcsolatot kifejezetten rögzíti:

„[Mindkét szerepkör] Az adatvédelmi vezető / PIMS-vezető KÖTELES az alkalmazandó REG02 adatkezelési tevékenységeket a REG03 kontrollalkalmazhatósági bejegyzéseihez kapcsolni a tanúsításra való felkészültségi felülvizsgálat előtt.”

„Az adatkezelési nyilvántartás működtetése” szakaszból, 7.1.5. szabályzati pont.

Az auditornak képesnek kell lennie arra, hogy kiválasszon egy adatkezelési tevékenységet a REG02-ben, azonosítsa a GDPR-szerepkört, visszakövesse az alkalmazandó kontrollokat a REG03-ban, áttekintse a kapcsolódó ISO/IEC 27001:2022 kontrollokat a SoA-ban, és megvizsgáljon olyan bizonyítékokat, mint a DPA, a jogalap-nyilvántartás, a hozzáférés-felülvizsgálat, az al-adatfeldolgozó jóváhagyása, az incidenskezelési eljárás vagy a törlési napló.

A szerepköralapú kontrollalkalmazhatósági modell

Az ISO 27701 használhatóvá tételének leggyorsabb módja, ha az alkalmazhatóságról adatkezelési tevékenység szintjén, nem pedig vállalati szinten születik döntés.

Egy SaaS-szolgáltató kerülje azt a kijelentést, hogy „adatfeldolgozók vagyunk”. Ehelyett ezt kell mondania: „az ügyfél által feltöltött felhasználói rekordok tekintetében az éles platformon adatfeldolgozók vagyunk. A bérszámfejtés tekintetében adatkezelők vagyunk. A termékanalitika tekintetében a szerepkörünk attól függ, hogy az analitikát kizárólag a szerződés szerinti szolgáltatások nyújtására vagy saját, független céljainkra használjuk-e. Az ügyféladatokat támogató jegykezelő beszállító al-adatfeldolgozó.”

GDPR/PIMS-szerepkörKontrollalkalmazhatósági fókuszTipikus bizonyíték a Clarysec-megvalósításban
AdatkezelőJogalap, átláthatóság, érintetti jogok, megőrzés, DPIA, beépített adatvédelem, adatfeldolgozó-kiválasztás és személyesadat-sértési döntéshozatalREG02 adatkezelési tevékenység, jogalap-nyilvántartás, adatvédelmi tájékoztató, megőrzési szabály, szükség esetén DPIA, REG03 alkalmazandó kontrollok, adatfeldolgozói átvilágítás
AdatfeldolgozóDokumentált utasítások, biztonsági intézkedések, bizalmasság, az adatkezelő támogatása, személyesadat-sértés bejelentése az adatkezelőnek, visszaszolgáltatás vagy törlés, al-adatfeldolgozó jóváhagyásaDPA, ügyfélutasítások nyilvántartása, hozzáférési naplók, incidens-eszkalációs eljárás, al-adatfeldolgozói nyilvántartás, törlési tanúsítvány, REG03 adatfeldolgozói kontrollok
Közös adatkezelőKözös megállapodás, felelősségek felosztása, az érintettek felé biztosított átláthatóság, közös személyesadat-sértési és joggyakorlási munkafolyamatKözös adatkezelői megállapodás, felelősségi mátrix, adatvédelmi tájékoztató szövegezése, eszkalációs munkafolyamat, REG03 közös adatkezelői kontrollok
Al-adatfeldolgozóTovábbadott kötelezettségek, adatkezelés adatfeldolgozói vagy ügyfélfeltételek alapján, biztonság és bizalmasság, audittámogatás, megszüntetés kezeléseAl-adatfeldolgozói megállapodás, továbbadott kikötések ellenőrzőlistája, beszállítói bizonyossági bizonyítékok, hozzáférés-felülvizsgálat, adat-visszaszolgáltatási vagy megsemmisítési bizonyíték

Ez a szerepköralapú megközelítés összhangban áll a GDPR szerinti elszámoltathatósággal. Az adatkezelőknek igazolniuk kell az olyan alapelveknek való megfelelést, mint a jogszerűség, tisztességesség, átláthatóság, célhoz kötöttség, adattakarékosság, pontosság, tárolási korlátozás, integritás, bizalmasság és elszámoltathatóság. Az adatfeldolgozók kizárólag dokumentált utasítások alapján kezelhetnek adatokat, megfelelő biztonságot kell megvalósítaniuk, támogatniuk kell az adatkezelőket, kezelniük kell az al-adatfeldolgozókat, és támogatniuk kell a visszaszolgáltatást vagy a törlést.

Veszélyes rövidítés azt feltételezni, hogy minden adatvédelmi kontroll mindenhol alkalmazandó. Az adatfeldolgozó általában nem határozza meg az ügyfél végfelhasználói adatainak jogalapját, de bizonyítania kell, hogy kizárólag az ügyfél utasításai alapján kezel adatokat. Az adatkezelőnek belső HR-adatkezelés esetén nem feltétlenül kell ügyféloldali al-adatfeldolgozói jóváhagyás, de el kell végeznie a bérszámfejtési szolgáltató adatfeldolgozói átvilágítását.

Besorolás szerződés-jóváhagyás vagy adatkezelés megkezdése előtt

A leggyakoribb PIMS-felkészültségi megállapítás a késedelmes szerepkör-besorolás. A szerződést aláírták, a platform éles, a beszállítók integrálva vannak, és senki sem döntötte el, hogy a szervezet az egyes adatáramlásoknál adatkezelő, adatfeldolgozó, közös adatkezelő vagy al-adatfeldolgozó-e.

Ez a késedelem láncolati problémákat okoz. Rossz DPA kerül alkalmazásra. Az al-adatfeldolgozókat nem tárják fel. A DPIA-k elmaradnak. A megőrzés nem egyértelmű. Az ügyféltámogatás nem tudja, mely személyesadat-sértési bejelentési határidő alkalmazandó. A beszerzés az adatvédelmi hatással járó beszállítót „csak egy eszközként” kezeli.

Az Adatfeldolgozó, al-adatfeldolgozó és harmadik fél adatvédelmi kezelésére vonatkozó szabályzat közvetlenül kezeli az időzítést:

„[Mindkét szerepkör] Az adatvédelmi vezető / PIMS-vezető KÖTELES minden harmadik féllel fennálló adatvédelmi kapcsolatot adatkezelőként, közös adatkezelőként, adatfeldolgozóként, al-adatfeldolgozóként vagy egyéb harmadik féllel fennálló kapcsolatként besorolni a REG08-ban a szerződés jóváhagyása vagy a PII-adatkezelés megkezdése előtt, attól függően, melyik történik előbb.”

A „Kapcsolat azonosítása és besorolása” szakaszból, 4.1.3. szabályzati pont.

A REG08 beszállítói és harmadik fél kapcsolati besorolása betáplál a REG03-ba. Ha egy beszállító adatfeldolgozó, az alkalmazandó kontrollok közé tartoznak a DPA-feltételek, a bizalmasság, a biztonsági intézkedések, az auditálási jogok, a joggyakorlási kérelmek támogatása, a személyesadat-sértési támogatás, a visszaszolgáltatás vagy törlés, valamint az al-adatfeldolgozói kontrollok. Ha egy beszállító független adatkezelő, a fókusz a jogalapra, az adatközlési irányításra, az adattovábbításokra, az átláthatóságra és az elszámoltathatóságra tolódik.

Kisebb szervezetek esetében a Harmadik fél és beszállítói biztonsági szabályzat - KKV előírja, hogy a csapatok vegyék figyelembe:

„Szabályozói kitettség (pl. GDPR szerinti adatfeldolgozói szerepkör, DORA szerinti pénzügyi szektorbeli kötelezettségek)”

Az „Irányítási követelmények” szakaszból, 5.2.4. szabályzati pont.

Egyértelmű, adatmegosztást megelőző követelményt is meghatároz:

„Az adatfeldolgozási szerződési kikötésekről (DPA) vagy azzal egyenértékű szerződéses feltételekről meg kell állapodni, mielőtt bármilyen személyes vagy érzékeny adat megosztásra kerül.”

A „Szabályzat végrehajtásának követelményei” szakaszból, 6.3.2. szabályzati pont.

Ez a különbség a beszállítói szerződések megléte és az auditálható adatvédelmi szerepkör-irányítás között.

Kontrollok megfeleltetése szerepkörhöz, kockázathoz, joghoz és szerződéshez

A Zenith Blueprint Kockázatkezelés fázisának 13. lépése, a Kockázatkezelési tervezés és alkalmazhatósági nyilatkozat, ismerteti az alapvető alkalmazhatósági logikát. A kontrollok azért alkalmazandók, mert kockázatkezelési döntések, jogi vagy szerződéses követelmények, hatálybeli relevancia és szervezeti környezet indokolják őket. A kizárásokhoz egyértelmű indok kell, az alkalmazandó kontrolloknak pedig visszakövethetőnek kell lenniük valamely kockázatra vagy követelményre.

A 13. lépésben a Zenith Blueprint kimondja:

„Biztosítsa az összhangot a kockázati nyilvántartással: minden kockázatcsökkentő kontrollnak, amelyet a kockázatkezelési tervben rögzített, meg kell felelnie egy „Alkalmazandó” jelölésű Annex A kontrollnak. Fordítva: ha egy kontroll alkalmazandóként van megjelölve, annak alkalmazását kockázatnak vagy követelménynek kell indokolnia.”

Az ISO 27701 esetében ugyanez a módszer alkalmazandó az adatvédelmi kontrollokra. Egy kontroll azért lehet alkalmazandó, mert:

  1. A GDPR megköveteli a szervezet szerepköre alapján.
  2. Ügyfélszerződés, DPA vagy közös adatkezelői megállapodás írja elő.
  3. Adatvédelmi kockázatkezelés teszi szükségessé.
  4. Az adatkezelés különleges kategóriájú adatokat, gyermekek adatait, nagyléptékű megfigyelést, érzékeny profilalkotást vagy nagy hatású PII-t érint.
  5. Beszállítói, felhő-, al-adatfeldolgozói vagy határokon átnyúló adattovábbítási kockázat teszi szükségessé a kontrollt.
  6. A kontroll támogatja a tanúsítási hatályt, az auditra való felkészültséget vagy a jóváhagyott adatvédelmi célkitűzéseket.

A Jogi és szabályozói megfelelési szabályzat megerősíti ezt a megfeleltetési fegyelmet:

„Ha egy szabályozás több területre is alkalmazandó (pl. a GDPR a megőrzésre, a biztonságra és az adatvédelemre), ezt egyértelműen fel kell térképezni a megfelelési nyilvántartásban és a képzési anyagokban.”

Az „Irányítási követelmények” szakaszból, 5.2.2. szabályzati pont.

Ugyanez a Jogi és szabályozói megfelelési szabályzat kifejezetten rendelkezik a vállalati IBIR-integrációról:

„Minden jogi és szabályozói kötelezettséget hozzá kell rendelni az Információbiztonsági irányítási rendszeren (IBIR) belüli konkrét szabályzatokhoz, kontrollokhoz és felelősökhöz.”

A „Szabályzat végrehajtásának követelményei” szakaszból, 6.2.1. szabályzati pont.

A REG03 ezért soha nem lehet elszigetelt adatvédelmi táblázat. Össze kell kapcsolnia az adatkezelési tevékenységeket, a jogi kötelezettségeket, a kockázatkezelési döntéseket, a szerződéseket, az ISO/IEC 27001:2022 kontrollokat és a bizonyítékok felelőseit.

Gyakorlati példa: SaaS-támogatási munkafolyamat

Vegyünk egy támogatási munkafolyamatot Maria SaaS-platformján. Az ügyfelek jegyeket küldenek be, amelyek neveket, e-mail címeket, fiókazonosítókat, képernyőképeket és esetenként érzékeny üzleti kontextust tartalmazhatnak. A támogatási munkatársak korlátozott rekordokhoz férnek hozzá. Egy felhőalapú jegykezelő szolgáltató hosztolja az adatokat, és saját al-adatfeldolgozókat vesz igénybe.

1. lépés: A tevékenység rögzítése a REG02-ben

Az adatvédelmi vezető rögzíti:

  • Tevékenység neve: ügyféltámogatási jegyek kezelése
  • PII-kategóriák: felhasználói azonosítók, elérhetőségi adatok, képernyőképek, fiókmetaadatok
  • Érintettek: ügyféloldali rendszergazdák és végfelhasználók
  • Cél: támogatás és szolgáltatáshiba-elhárítás
  • Szerepkör: adatfeldolgozó az ügyfél által biztosított végfelhasználói PII tekintetében, adatkezelő közvetlen üzleti kapcsolattartási adatkezelésnél, ha azt fiókkommunikációra használják
  • Megőrzés: meghatározott támogatási és auditmegőrzési időszak
  • Címzettek: belső támogatási munkatársak, jegykezelő beszállító, jóváhagyott al-adatfeldolgozók
  • Biztonsági besorolás: Bizalmas, PII

A KKV adatvédelmi és magánszféra-védelmi szabályzat támogatja ezt az alapkövetelményt:

„Az adatvédelmi koordinátor köteles nyilvántartást vezetni minden személyesadat-kezelési tevékenységről, beleértve az adatkategóriákat, a célt, a jogalapot és a megőrzési időket.”

Az „Irányítási követelmények” szakaszból, 5.2.1. szabályzati pont.

2. lépés: A beszállító besorolása a REG08-ban

Ha Maria vállalata az ügyféladatok tekintetében adatfeldolgozó, a jegykezelő szolgáltató az adott ügyféladatok tekintetében jellemzően al-adatfeldolgozó. A REG08-ban rögzíteni kell a kapcsolat típusát, a szerződéses státuszt, az adatkategóriákat, az adatkezelési helyeket, a további al-adatfeldolgozókat és a bizonyossági bizonyítékokat.

3. lépés: REG03 alkalmazhatóság rögzítése

KontrolltémaAlkalmazandó?MiértBizonyíték
Adatkezelési szerepkör meghatározásaIgenAz adatkezelés megkezdése előtt szükséges, és kell az adatkezelői és adatfeldolgozói kötelezettségek elkülönítéséhezREG02 szerepkörmező, REG08 kapcsolati bejegyzés
Jogalap dokumentálásaRészbenAz adatkezelői oldali üzleti kapcsolattartási adatkezelésre alkalmazandó, nem pedig az utasítás alapján végzett ügyfél-végfelhasználói adatkezelésreJogalap-nyilvántartás, adatvédelmi tájékoztató
Adatkezelés dokumentált utasítások alapjánIgenAz ügyfél-végfelhasználói adatok adatfeldolgozói tevékenységére alkalmazandóDPA, támogatási feltételek, ügyfélutasítási munkafolyamat
Beépített és alapértelmezett adatvédelemIgenA támogatási munkafolyamat képernyőképeket, azonosítókat és bizalmas ügyfélinformációkat tehet hozzáférhetővéBeviteli űrlap adattakarékossága, maszkolási útmutatás, hozzáférési korlátozások
Al-adatfeldolgozók kezeléseIgenA jegykezelő platform és a további szolgáltatók hozzáférnek a PII-hezAl-adatfeldolgozói lista, jóváhagyási munkafolyamat, szerződéses követelmények továbbadása
Érintetti kérelmek támogatásaIgenAz adatfeldolgozónak szükség esetén támogatnia kell az ügyfél adatkezelőtDSAR-támogatási eljárás, jegyirányítási bizonyíték
Személyesadat-sértési bejelentési támogatásIgenA támogatási eszközben bekövetkező személyesadat-sértést eszkalálni kellIncidenskezelési eljárás, DPA bejelentési feltételek
Visszaszolgáltatás vagy törlésIgenSzerződés megszűnésekor és a megőrzési idő lejártakor szükségesMegőrzési ütemterv, törlési naplók, beszállítói törlési tanúsítvány
DPIAFeltételesSzükséges, ha a támogatási folyamat magas kockázatú megfigyeléssé vagy érzékeny adatok nagyléptékű kezelésévé bővülDPIA-előszűrési bejegyzés

A vállalati Adatvédelmi és magánszféra-védelmi szabályzat magas kockázatú kiváltó feltételt ad hozzá:

„A fenyegetésmodellezés és az adatvédelmi hatásvizsgálatok (DPIA-k) kötelezők a magas kockázatú adatkezelési rendszerek esetében.”

A „Szabályzat végrehajtásának követelményei” szakaszból, 6.3.4. szabályzati pont.

A KKV adatvédelmi és magánszféra-védelmi szabályzat beépíti a tervezési elvárást:

„A beépített és alapértelmezett adatvédelmet minden új rendszerben és szolgáltatásban érvényesíteni kell.”

Az „Irányítási követelmények” szakaszból, 5.3.1. szabályzati pont.

4. lépés: Összhang az ISO/IEC 27001:2022 kontrollokkal

Ha a támogatási platform az IBIR alkalmazási területébe tartozik, a SoA-nak tartalmaznia kell a támogató ISO/IEC 27002:2022 kontrollokat, például a beszállítói kapcsolatokat, beszállítói megállapodásokat, IKT-ellátási lánc menedzsmentet, hozzáférés-szabályozást, identitáskezelést, információátvitelt, felhőszolgáltatásokat, incidenskezelést, naplózást és felügyeletet, változáskezelést, jogi megfelelést és adatvédelmet.

A Zenith Blueprint Kockázatkezelés fázisának 14. lépése, a Kockázatkezelési szabályzatok és szabályozási kereszthivatkozások, javasolja a GDPR-, NIS2- és DORA-követelmények szabályzatokhoz és kontrollokhoz való kereszthivatkozását, különösen a személyes adatok védelme, az incidensreagálás, a hozzáférés-szabályozás, az üzletmenet-folytonosság és a harmadik fél IKT-kockázat területén.

Az eredmény újrahasznosítható bizonyíték, nem pedig külön táblázatok GDPR, DORA, NIS2 és tanúsítás céljára.

Mit ad hozzá a Zenith Controls a PIMS-alkalmazhatósághoz?

A Zenith Controls a Clarysec megfelelőségi keretrendszerek közötti útmutatója az ISO/IEC 27001:2022 és az ISO/IEC 27002:2022 kontrollok, auditmódszerek és egyéb keretrendszerek közötti kapcsolatok megértéséhez. Nem önálló kontrollkészlet. Ebben a témában a központi ISO/IEC 27002:2022 kontrollok a következők:

  • 5.34 A magánszféra védelme és a PII védelme
  • 5.19 Információbiztonság a beszállítói kapcsolatokban
  • 5.20 Az információbiztonság kezelése a beszállítói megállapodásokban
  • 5.21 Információbiztonság irányítása az IKT-ellátási láncban
  • 5.22 A beszállítói szolgáltatások monitorozása, felülvizsgálata és változáskezelése

Az 5.34 esetében a Zenith Controls a kontrollt megelőző kontrollként sorolja be, a bizalmasság, sértetlenség és rendelkezésre állás hármasához rendeli, az Identify és Protect funkciókkal hozza összhangba, és az információvédelemhez, valamint a jogi és megfelelőségi képességekhez kapcsolja.

A GDPR-megfeleltetés így fogalmaz:

„Az 5.34 végrehajtása közvetlen bizonyítéka annak, hogy a szervezet képes teljesíteni a GDPR elszámoltathatósági követelményeit.”

A Zenith Controls Privacy and Protection of PII részének GDPR-keresztmegfeleltetéséből.

Ez a mondat azért fontos, mert az 5.34-et általános adatvédelmi kijelentésből auditbizonyítékká alakítja. PII-nyilvántartásoknak, osztályozásnak, hozzáférés-szabályozásnak, maszkolásnak, biztonságos adatátvitelnek, felhőirányításnak, DPIA-knak, adatvédelmi tájékoztatóknak, DSAR-munkafolyamatoknak és személyesadat-sértés-kezelésnek kell alátámasztania.

ISO/IEC 27002:2022 támogató kontrollMiért fontos a PIMS-alkalmazhatóság szempontjából
5.9 Információk és egyéb kapcsolódó eszközök nyilvántartásaA PII-állományokat ismerni kell, mielőtt az adatvédelmi kontrollok kiválaszthatók vagy tesztelhetők
5.12 Információk osztályozásaA PII-t osztályozni kell, hogy erősebb kezelési szabályok legyenek alkalmazhatók
5.14 InformációátvitelA PII-továbbítások biztonságos csatornákat, jogszerű adatmegosztást és szerződéses kontrollokat igényelnek
5.15 Hozzáférés-szabályozásA szükséges ismeret elve szerinti hozzáférés támogatja a bizalmasságot és a személyesadat-sértések megelőzését
5.16 IdentitáskezelésMegbízható identitások szükségesek ahhoz, hogy a hozzáférés engedélyezhető és felülvizsgálható legyen
5.23 Információbiztonság felhőszolgáltatások használata eseténA felhőben kezelt PII szolgáltatói átvilágítást, adatkezelési helyre vonatkozó átláthatóságot és kilépési tervezést igényel
5.8 Információbiztonság a projektmenedzsmentbenAz adatvédelmi és biztonsági követelményeket új rendszerekbe és lényeges változtatásokba be kell építeni
8.11 AdatmaszkolásA maszkolás csökkenti a PII-kitettséget a támogatási, tesztelési és analitikai munkafolyamatokban
8.32 VáltozáskezelésAz adatvédelmi hatással járó változtatásokat az éles kiadás előtt felül kell vizsgálni

A Zenith Controls az adatvédelmet és a PII-védelmet olyan kapcsolódó szabványokhoz is köti, mint az ISO/IEC 27018 a nyilvános felhőben történő PII-adatkezeléshez, az ISO/IEC 29100 az adatvédelmi alapelvekhez és az ISO/IEC 29151 a PII-védelmi gyakorlatokhoz. A beszállítói adatvédelmi irányítást az ISO/IEC 27036 szabványcsalád támogatja a beszállítói kapcsolatok és az IKT-ellátási lánc biztonsága tekintetében, valamint az ISO/IEC 27017 a felhőbiztonsági megosztott felelősségek tekintetében.

A beszállítói és al-adatfeldolgozói bizonyítékoknál találkoznak a szerepkörök

Az adatkezelői és adatfeldolgozói kötelezettségek gyakran a beszállítói határvonalon találkoznak.

Ha Maria vállalata adatkezelő, a GDPR elvárja, hogy megfelelő garanciákat nyújtó adatfeldolgozókat vegyen igénybe. Ha adatfeldolgozó, az ügyfelek elvárják tőle az al-adatfeldolgozók kezelését, a kötelezettségek továbbadását és a bizonyosság biztosítását. Ha al-adatfeldolgozó, a láncon keresztül örökli a kötelezettségeket.

Ez teszi az ISO/IEC 27002:2022 5.19 és 5.20 kontrollokat központi jelentőségűvé az ISO 27701 kontrollok alkalmazhatósága szempontjából.

Az 5.19 esetében a Zenith Controls a beszállítói kapcsolatok biztonságát hangsúlyozza az irányítási, ökoszisztéma- és védelmi területeken. Közvetlenül kapcsolódik az 5.20 beszállítói megállapodásokhoz, az 5.21 IKT-ellátási lánc biztonsághoz, az 5.14 információátvitelhez, az 5.36 Compliance with policies, rules and standards for information security kontrollhoz, valamint az 5.10 Acceptable use of information and other associated assets kontrollhoz.

Az 5.20 esetében a Zenith Controls a szerződéses formalizálást hangsúlyozza. A beszállítói megállapodásoknak meg kell határozniuk a bizalmasságot, a személyesadat-sértés bejelentését, az auditálási jogokat, az alvállalkozók jóváhagyását, a biztonságos adatátvitelt, az adatok visszaszolgáltatását vagy megsemmisítését, a megfelelési kötelezettségeket és a felügyeletet.

A Zenith Blueprint Kontrollok működés közben fázisának 23. lépése, a Szervezeti kontrollok, gyakorlati utasítást ad az al-adatfeldolgozókra:

„Minden kritikus beszállítónál azonosítsa, hogy használ-e olyan alvállalkozókat (al-adatfeldolgozókat), akik hozzáférhetnek az Ön adataihoz vagy rendszereihez. Dokumentálja, hogy az információbiztonsági követelmények hogyan kerülnek továbbadásra ezeknek a feleknek, akár a beszállító szerződéses feltételein, akár az Ön saját közvetlen kikötésein keresztül.”

Az auditorok nem állnak meg annál a kérdésnél, hogy „van-e DPA?”. Azt fogják kérdezni, hogy a beszállítók adatfeldolgozók, al-adatfeldolgozók, független adatkezelők vagy közös adatkezelők-e; dokumentáltak-e az al-adatfeldolgozói jóváhagyások; továbbadásra kerültek-e a kötelezettségek; egyértelműek-e a személyesadat-sértési határidők; történik-e felügyelet; és beszerezhető-e törlési vagy visszaszolgáltatási bizonyíték.

Megfelelőségi keretrendszerek közötti összhang párhuzamos kontrollrendszerek nélkül

Az ISO 27701 kontrollok alkalmazhatósága akkor válik igazán értékessé, amikor ugyanabból a bizonyítékalapból támogatja a GDPR-, NIS2-, DORA-, NIST CSF 2.0- és COBIT 2019-bizonyossági párbeszédeket.

A GDPR szerepköralapú adatvédelmi kötelezettségeket határoz meg: adatkezelői elszámoltathatóság, adatfeldolgozói kötelezettségek, jogalap, érintetti jogok, biztonság, személyesadat-sértési irányítás és szerződések.

A NIS2 kiberbiztonsági kockázatkezelést, incidenskezelést, üzletmenet-folytonosságot, ellátási lánc biztonságot, biztonságos fejlesztést, sérülékenységkezelést, hozzáférés-szabályozást, kriptográfiát, többtényezős hitelesítést és képzést ad hozzá az alapvető és fontos szervezetek számára.

A DORA 2025. január 17-től alkalmazandó a hatálya alá tartozó pénzügyi szervezetekre, és IKT-kockázatkezelést, incidensbejelentést, rezilienciatesztelést és IKT harmadik fél kockázatkezelést ír elő. A pénzügyi szervezeteket kiszolgáló SaaS- és IKT-szolgáltatóktól gyakran egyetlen bizonyossági csomagban kérnek adatvédelmi, biztonsági, reziliencia-, auditálási jogi és kilépési bizonyítékokat.

A NIST CSF 2.0 a GOVERN funkción keresztül irányítási réteget biztosít, beleértve a jogi, szabályozói, szerződéses és adatvédelmi kötelezettségeket, szerepköröket, kockázatvállalási hajlandóságot, szabályzati felügyeletet és ellátási lánc irányítást.

A COBIT 2019 irányítási és menedzsmentgyakorlatokat ad hozzá. Adatvédelemnél a Zenith Controls az 5.34-et a COBIT DSS06.02, DSS06.08 és APO13.01 gyakorlatokhoz rendeli. Beszállítóknál az 5.19 és 5.20 támogatja a beszállítói kockázati és beszállítói megállapodási gyakorlatokat.

Követelményt kiváltó tényezőHatás a kontrollok alkalmazhatóságáraÚjrahasznosítható bizonyíték
GDPR adatkezelői elszámoltathatóságJogalap, átláthatóság, megőrzés és adatfeldolgozói felügyelet alkalmazandó ott, ahol a vállalat határozza meg a célokat és az eszközöketREG02, jogalap-nyilvántartás, adatvédelmi tájékoztató, megőrzési ütemterv, DPA
GDPR adatfeldolgozói kötelezettségekDokumentált utasítások, bizalmasság, biztonság, támogatás, személyesadat-sértési támogatás és törlés alkalmazandó az ügyféladatokraDPA, utasítási munkafolyamat, incidens-eszkaláció, törlési naplók
NIS2 Article 21 témákA kockázatkezelés, incidenskezelés, ellátási lánc biztonság, hozzáférés-szabályozás, kriptográfia és folytonosság erősíti a PII-védelmetSoA, kockázati nyilvántartás, incidenskezelési terv, beszállítói felülvizsgálatok, hozzáférés-felülvizsgálat
DORA IKT harmadik fél kockázatA pénzügyi ügyfelek szerződéses kikötéseket, auditálási jogokat, rezilienciát, kilépést és incidens-együttműködést várnak elIKT beszállítói nyilvántartás, szerződéses kikötések ellenőrzőlistája, kilépési terv, rezilienciatesztek
NIST CSF 2.0 GOVERN és GV.SCA jogi kötelezettségek, szerepkörök, beszállítói kockázat, szerződések és felügyelet profilleredményekké válnakCSF-profil, beszállítói kockázati nyilvántartás, POA&M
COBIT 2019 adatvédelmi és beszállítói irányításAz igazgatósági felügyeletet, az adatvédelmi program menedzsmentjét és a beszállítói megállapodások felügyeletét vizsgáljákIrányítási jegyzőkönyvek, adatvédelmi kockázatértékelés, szerződésfelügyeleti bizonyítékok

A stratégiai lényeg egyszerű. A REG03 legyen több, mint ISO 27701 artefaktum. Legyen újrahasznosítható kontrollalkalmazhatósági térkép ügyfélauditokhoz, szabályozói felülvizsgálatokhoz és igazgatósági szintű bizonyossághoz.

Hogyan tesztelik az auditorok az ISO 27701 kontrollok alkalmazhatóságát?

A különböző auditorok eltérő szempontból indulnak, de rendszerint ugyanahhoz a bizonyítéklánchoz jutnak el.

Az ISO irányítási rendszer auditora a hatállyal, az érdekelt felekkel, a kötelezettségekkel, a kockázatértékeléssel, a SoA-összhanggal, a belső audittal, a vezetőségi átvizsgálással és a folyamatos fejlesztéssel kezd. Vizsgálni fogja, hogy a REG02, a REG03 és az ISO/IEC 27001:2022 SoA összhangban van-e.

A GDPR-fókuszú auditor vagy DPO-felülvizsgáló a szerepköri logikát teszteli. Mintavétellel vizsgál tevékenységeket, áttekinti a jogalapot, az adatvédelmi tájékoztatókat, a DPA-kat, az al-adatfeldolgozókat, a DPIA-kat, az érintetti kérelmek kezelését, a megőrzést és a személyesadat-sértési döntéshozatalt.

A NIST-orientált értékelő irányítási eredményeket, kockázatbesorolást, adatnyilvántartásokat, hozzáférési kontrollokat, a tárolt és továbbított adatok védelmét, felügyeletet, incidensreagálást, beszállítói kockázatot és fejlesztési terveket keres.

A COBIT 2019 vagy ISACA auditor az irányítási felelősséget, a folyamatképességet, valamint a kontroll kialakításának és működésének hatékonyságát vizsgálja. Tesztelni fogja, hogy az adatvédelmi kontrollok beépültek-e a beszerzésbe, a változáskezelésbe, az incidenskezelésbe és a beszállítói felügyeletbe.

Auditfókusz-területMit fog kérni az auditor?Clarysec bizonyítékútvonal
PIMS-szerepkör besorolásaMutassa be az adatkezelési nyilvántartást, és magyarázza el, hogyan határozták meg az egyes adatkezelői, adatfeldolgozói, közös adatkezelői vagy al-adatfeldolgozói szerepköröketREG02 az Adatvédelmi információirányítási rendszer szabályzata alapján
PIMS-kontrollalkalmazhatóságIndokolja az alkalmazott és kizárt adatvédelmi kontrollokat a mintavételezett tevékenységeknélREG03, amely a REG02-höz és a Zenith Blueprint szerinti kockázatkezelési döntésekhez kapcsolódik
Adatfeldolgozói kötelezettségekMutassa be a DPA-t, az ügyfélutasításokat, a bizalmassági kontrollokat és az al-adatfeldolgozói listátDPA, utasítási munkafolyamat, hozzáférés-felülvizsgálat, REG08, beszállítói nyilvántartás
Adatkezelői kötelezettségekMutassa be a jogalapot, az adatvédelmi tájékoztatót, a megőrzést és az érintetti jogok kezelésétREG02, jogalap-nyilvántartás, adatvédelmi tájékoztató, DSAR-eljárás, megőrzési ütemterv
Beszállítói átvilágításMutassa be az átvilágítást, a szerződéses kikötéseket, a felügyeletet és a kilépési bizonyítékot a magas kockázatú adatfeldolgozókraREG08, beszállítói kockázatértékelés, 5.19 és 5.20 bizonyítékok, törlési tanúsítvány

Az 5.34 esetében a Zenith Controls szerint az auditorok adatvédelmi szabályzatokat, adatnyilvántartásokat, DPIA-kat, képzési naplókat, technikai védelmi intézkedéseket, DSAR-mintákat, PII-incidenseket és beépített adatvédelmi bizonyítékokat tekintenek át. Az 5.19 és 5.20 esetében az auditorok beszállítói nyilvántartásokat, kockázatbesorolásokat, átvilágítási feljegyzéseket, szerződéseket, személyesadat-sértési feltételeket, auditálási jogokat, alvállalkozói jóváhagyást, kilépési bizonyítékot és annak igazolását kérik, hogy a beszállítói jelentéseket felülvizsgálják.

A különbség lényeges. Az auditra való felkészültség nem azt jelenti, hogy „van egy kikötésünk”. Az auditra való felkészültség azt jelenti, hogy „alkalmaztuk a kikötést, felügyeltük, felülvizsgáltuk a bizonyítékokat, és intézkedtünk, amikor a kockázat változott”.

Gyakori hibák az adatkezelői és adatfeldolgozói alkalmazhatóságban

A Clarysec rendszeresen öt elkerülhető hibát lát.

Először: a szervezetek az egész vállalatot egyetlen GDPR-szerepkörbe sorolják. Ez nem működik SaaS-, fintech-, HR-technológiai, egészségtechnológiai, menedzselt szolgáltatási vagy vegyes adatáramlásokkal rendelkező felhőszolgáltatói környezetekben.

Másodszor: az ISO 27701 kontrollokat szerepköri indokolás nélkül általánosan alkalmazandónak tekintik. Ez túlméretezett bizonyítékkövetelményeket és gyenge kizárásokat eredményez.

Harmadszor: kontrollokat zárnak ki anélkül, hogy dokumentálnák az okot. Az ISO/IEC 27001:2022 SoA-logikában és a PIMS-alkalmazhatósági logikában a kizárásoknak tudatosnak, indokoltnak és hatály-, szerepkör-, kockázati vagy jogi elemzéssel alátámasztottnak kell lenniük.

Negyedszer: megfeledkeznek az al-adatfeldolgozókról. Egy adatfeldolgozó bizonyossági története csak annyira erős, amennyire a lánc lejjebb lévő része. Az al-adatfeldolgozói nyilvántartások, jóváhagyási mechanizmusok, továbbadott kikötések és törlési bizonyítékok alapvetőek.

Ötödször: nem kötik össze az adatvédelmi kontrollokat a biztonsági üzemeltetéssel. A beépített adatvédelem nem pusztán DPIA-sablon. Hatással kell lennie a hozzáférési kontrollokra, a naplózásra, a biztonságos fejlesztésre, a felhőkonfigurációra, a beszállítói átvilágításra, a megőrzési automatizálásra és az incidensreagálásra.

Clarysec-kompatibilis ellenőrzőlista a REG03 kontrollalkalmazhatósághoz

Használja ezt az ellenőrzőlistát ISO 27701 felkészültségi felülvizsgálatok, GDPR ügyfélbizonyossági vizsgálatok vagy DORA által vezérelt beszállítói értékelések előtt:

  • Hozza létre vagy frissítse a REG02-t minden PII-t érintő adatkezelési tevékenységre.
  • Sorolja be a PIMS-szerepkört minden tevékenységre az adatkezelés megkezdése előtt.
  • Soroljon be minden harmadik féllel fennálló kapcsolatot a REG08-ban a szerződés jóváhagyása vagy a PII-adatkezelés előtt.
  • Azonosítsa a kötelezettségeket szerepkör alapján: adatkezelő, adatfeldolgozó, közös adatkezelő vagy al-adatfeldolgozó.
  • Rögzítse az alkalmazandó PIMS-kontrollokat a REG03-ban felelőssel, végrehajtási állapottal és bizonyítékkal.
  • Rögzítse a kizárt kontrollokat egyértelmű indokolással.
  • Kapcsolja a REG03-döntéseket kockázatokhoz, jogi kötelezettségekhez, szerződésekhez vagy hatálybeli indokoláshoz.
  • Hangolja össze a REG03-at az ISO/IEC 27001:2022 SoA-val ott, ahol a biztonsági kontrollok támogatják az adatvédelmet.
  • Térképezze fel az adatvédelmi kontrollokat az ISO/IEC 27002:2022 5.34-hez, ahol PII-védelem szükséges.
  • Térképezze fel a beszállítói és al-adatfeldolgozói követelményeket az 5.19, 5.20, 5.21 és 5.22 kontrollokhoz.
  • Adjon hozzá megfelelőségi keretrendszerek közötti hivatkozásokat GDPR, NIS2, DORA, NIST CSF 2.0 és COBIT 2019 tekintetében, ahol releváns.
  • Tesztelje a bizonyítékláncot belső auditmintával a tanúsításra való felkészültségi felülvizsgálat előtt.
  • Szerezzen felső vezetői jóváhagyást, amikor a PIMS alkalmazási területe vagy a kontrollok alkalmazhatósága változik.

Az Adatvédelmi információirányítási rendszer szabályzata lezárja ezt az irányítási kört:

„[Mindkét szerepkör] A felső vezetés KÖTELES jóváhagyni a PIMS alkalmazási területének és a kontrollok alkalmazhatóságának változásait a REG01-ben és a REG03-ban, mielőtt a tanúsítási hatály változásai benyújtásra kerülnek.”

A „PIMS-irányítás” szakaszból, 6.1.3. szabályzati pont.

Ez az a fajta irányítási bizonyíték, amelyben az auditorok megbíznak.

A GDPR-szerepköri döntések átalakítása védhető bizonyítékká

Az ISO 27701 kontrollok alkalmazhatósága az a pont, ahol a GDPR-szerepkörelmélet operatív valósággá válik. Az adatkezelőnek bizonyítékra van szüksége a jogalap, az átláthatóság, a megőrzés, a DPIA-k, a joggyakorlás kezelése és az adatfeldolgozói felügyelet tekintetében. Az adatfeldolgozónak bizonyítékra van szüksége a dokumentált utasítások, a bizalmasság, a biztonság, a támogatás, az al-adatfeldolgozók, a személyesadat-sértési támogatás és a törlés tekintetében. A közös adatkezelőnek átlátható felelősségi megállapodásra van szüksége. Az al-adatfeldolgozónak továbbadott kötelezettségekre és bizonyossági támogatásra van szüksége.

A Clarysec az alábbiakon keresztül segíti a szervezeteket ennek a bizonyítékrétegnek a felépítésében:

  • REG02 adatkezelési nyilvántartás és jogalapstruktúra.
  • REG03 PIMS-kontrollalkalmazhatósági bejegyzések.
  • REG08 harmadik féllel fennálló adatvédelmi kapcsolatok besorolása.
  • ISO/IEC 27001:2022 SoA-összhang.
  • Felelősöket, időzítést és jóváhagyási követelményeket kijelölő szabályzati pontok.
  • Megfelelőségi keretrendszerek közötti megfeleltetés a Zenith Controls segítségével.
  • Megvalósítási sorrend a Zenith Blueprint segítségével.

Ha szervezete ISO 27701 PIMS-felkészültségre, GDPR ügyfélbizonyosságra, DORA beszállítói felülvizsgálatokra vagy NIS2-vel összhangban álló biztonsági irányításra készül, kezdjen egyetlen magas kockázatú adatkezelési tevékenységgel. Sorolja be a szerepkört. Térképezze fel az alkalmazandó kontrollokat. Kapcsolja hozzá a bizonyítékokat. Ezután ismételje meg addig, amíg adatvédelmi programja nemcsak papíron megfelelő, hanem audit során is megmagyarázható.

Töltse le a Clarysec PIMS szabályzatcsomagot, ismerje meg a Zenith Blueprint-et, vagy foglaljon Clarysec felkészültségi értékelést, hogy az adatkezelői, adatfeldolgozói, közös adatkezelői és al-adatfeldolgozói döntéseket tanúsításra előkészített adatvédelmi bizonyítéknyilvántartássá alakítsa.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Közös adatkezelői irányítás: GDPR Article 26 szerinti auditútmutató

Közös adatkezelői irányítás: GDPR Article 26 szerinti auditútmutató

Gyakorlati útmutató az auditálható, GDPR Article 26 szerinti közös adatkezelői irányításhoz ISO/IEC 27701:2025, Clarysec PIMS-nyilvántartások, szerződések, érintetti joggyakorlási munkafolyamatok, adatsértési forgatókönyvek és megfelelőségi keretrendszerek közötti megfeleltetés alkalmazásával.

ISO 27001 szerinti adatéletciklus-irányítás 2026-ra

ISO 27001 szerinti adatéletciklus-irányítás 2026-ra

Gyakorlati 2026-os útmutató az ISO 27001 szerinti adatéletciklus-irányításhoz a GDPR szerinti megőrzés, a NIS2 kiberhigiéniai követelményei és a DORA IKT-kockázatai kapcsán, Clarysec szabályzati záradékokkal, kontrollmegfeleltetésekkel, auditbizonyítékokkal és felhőbeli törlési munkafolyamatokkal.