⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Duomenų dalijimosi sutarčių valdysena pagal GDPR ir ISO 27701

Igor Petreski

Antradienį 16 valandą Sarah, sparčiai augančios FinTech įmonės vyriausioji informacijos saugumo vadovė (CISO), peržiūri strateginio AI analitikos partnerio pateiktą duomenų dalijimosi sutartį. Pardavimų komanda nusiteikusi entuziastingai. Partneris žada geresnes klientų įžvalgas, stipresnį personalizavimą ir greitesnę klientų praradimo rizikos prognozę. Teisės komanda atsargi. Sutartyje gausu neapibrėžtų formuluočių, tokių kaip „komerciškai pagrįstas saugumas“, tačiau beveik nieko nepasakyta apie reagavimo į incidentus terminus, duomenų subjektų teisių įgyvendinimą, saugojimą, ištrynimą, audito teises ar pasitraukimo planavimą.

Sarah riziką pamato iš karto. Ar partneris veikia kaip duomenų tvarkytojas, savarankiškas duomenų valdytojas ar bendras duomenų valdytojas? Kas patvirtina teisinį pagrindą pagal GDPR? Jei klientas pateikia prašymą ištrinti duomenis, koks procesas užtikrina, kad duomenys būtų ištrinti iš partnerio aplinkos, išvestinių duomenų rinkinių ir, kai taikoma, AI modelių mokymo procesų? Jei partneris patiria pažeidimą, kas ką informuoja, kada ir kokiais įrodymais remdamasis?

Tai nėra viena netinkama sutartis. Tai stringantis veiklos modelis.

Šiuolaikinės SaaS, FinTech, sveikatos technologijų, valdomų paslaugų ir platformų įmonės nuolat dalijasi duomenimis per taikomųjų programų sąsajas, integracijas, analitikos partnerystes, techninės pagalbos įrankius, debesijos platformas, susijusias įmones, viešojo sektoriaus prašymus ir AI paslaugas. Komerciniai susitarimai dažnai juda greičiau nei valdysena. Sutartis pasirašoma, API raktas išduodamas, o asmens duomenys pradeda tekėti dar prieš privatumui, saugumui, pirkimams, inžinerijai ir DAP susitariant dėl pagrindinių reikalavimų.

Pagal GDPR duomenų dalijimosi sutartis nėra vien teisinis artefaktas. Ji yra teisėtumo, sąžiningumo, skaidrumo, tikslo apribojimo, duomenų kiekio mažinimo, saugojimo trukmės ribojimo, vientisumo, konfidencialumo ir atskaitomybės įrodymas. Pagal ISO/IEC 27701:2025 ji tampa privatumo informacijos valdymo sistemos, arba PIMS, dalimi, kurioje organizacija gali įrodyti, kad asmens duomenys renkami, naudojami, atskleidžiami, jais dalijamasi, jie saugomi, apsaugomi ir sunaikinami pagal valdomus procesus.

Clarysec duomenų dalijimosi valdyseną traktuoja kaip tarpfunkcinę kontrolės sistemą, o ne kaip sutarties šablono pildymą. Naudodamos Zenith Blueprint, Zenith Controls ir Clarysec PIMS politikų rinkinį, organizacijos gali pereiti nuo ad hoc sutarčių peržiūros prie auditui parengto gyvavimo ciklo, kuris sujungia teisines nuostatas, registrus, rizikos sprendimus, technines kontrolės priemones ir atitikties įrodymus.

Kodėl duomenų dalijimosi sutartys žlunga tikruose audituose

Dauguma organizacijų nesuklumpa todėl, kad apskritai neparengė sutarties. Jos suklumpa todėl, kad sutartis atitrūkusi nuo veiklos realybės.

Privatumo vertintojas paprašo duomenų dalijimosi registro. Teisės komanda pateikia pasirašytą sutartį. Tada vertintojas paprašo teisinio pagrindo, atskleidimo tikslo, gavėjo vaidmens, AII kategorijų, saugojimo taisyklės, tvarkymo vietos, perdavimo metodo, duomenų subjektų prašymų nukreipimo, techninių apsaugos priemonių ir peržiūros įrodymų. Staiga pasirašyta sutartis tampa tik viena dėlionės dalimi.

GDPR Article 5 reikalauja, kad asmens duomenų tvarkymas atitiktų teisėtumo, sąžiningumo, skaidrumo, tikslo apribojimo, duomenų kiekio mažinimo, tikslumo, saugojimo trukmės ribojimo, vientisumo ir konfidencialumo principus. Article 5(2) prideda atskaitomybę, t. y. duomenų valdytojas turi galėti įrodyti atitiktį. Article 6 reikalauja galiojančio teisinio pagrindo. Article 9 kelia aukštesnę kartelę specialių kategorijų asmens duomenims, įskaitant sveikatos, biometrinius, genetinius, politinių pažiūrų, religinių įsitikinimų ir kitus jautrius duomenis.

Praktiškai duomenų dalijimosi sutarčių valdysenos procesas prieš pradedant pasikartojantį išorinį dalijimąsi turi atsakyti į šiuos klausimus:

  • Kas yra gavėjas ir koks jo privatumo vaidmuo?
  • Kokiais asmens duomenimis dalijamasi ir kokiu tikslu?
  • Koks teisinis pagrindas pagrindžia atskleidimą?
  • Ar naujas tikslas suderinamas su pirminiu rinkimo tikslu?
  • Ar asmenys informuoti per privatumo pranešimą arba kitą skaidrumo mechanizmą?
  • Kokie registrai, patvirtinimai ir rizikos sprendimai įrodo dalijimąsi?
  • Kaip duomenų subjektų teisės nukreipiamos tarp šalių?
  • Kokie saugojimo, ištrynimo, grąžinimo ir nutraukimo įsipareigojimai taikomi?
  • Kokios apsaugos priemonės saugo perdavimą, saugojimą, prieigą, žurnalavimą, tolesnį atskleidimą ir audituojamumą?
  • Kas nutinka, jei partneris pakeičia tikslą, vietą, subtiekėjus ar duomenų kategorijas?

Zenith Blueprint „Controls in Action“ etapo 23 žingsnyje aiškiai įvardijama audito esmė:

Šios kontrolės priemonės pagrindas yra duomenų suvokimas. Organizacija turi žinoti, kokią AII ji renka, kur ji yra, kodėl ji tvarkoma ir kas gali ją pasiekti. Be šio bazinio supratimo bet kokie privatumo pažadai yra tušti. Klasifikavimas ir ženklinimas (5.12–5.13) čia tampa būtini, nes AII negali būti apsaugota, jei ji nėra identifikuota.

Jei sutartis nesusieta su apskaita, klasifikavimu, saugojimu, saugumo kontrolės priemonėmis ir teisių įgyvendinimo procesu, tai nėra valdysena. Tai tik dokumentas saugykloje.

Duomenų dalijimasis nėra tas pats, kas tvarkymas kliento vardu

Dažna klaida – kiekvieną trečiųjų šalių santykį, susijusį su asmens duomenimis, laikyti duomenų tvarkytojo scenarijumi. GDPR reikalauja vaidmenų analizės. Duomenų tvarkytojas veikia duomenų valdytojo vardu. Duomenų valdytojas nustato tikslus ir priemones. Bendri duomenų valdytojai tikslus ir priemones nustato kartu. Kai kurie gavėjai yra savarankiški duomenų valdytojai, gaunantys duomenis savo tikslams.

Šis skirtumas keičia sutarties modelį.

Duomenų tvarkytojo sutartyje daugiausia dėmesio skiriama dokumentuotiems nurodymams, konfidencialumui, subtvarkytojams, pagalbai, saugumui, pranešimui apie pažeidimus, ištrynimui arba grąžinimui ir audito pagalbai. Duomenų dalijimosi sutartyje tarp duomenų valdytojų daugiau dėmesio skiriama teisiniam pagrindui, tikslui, skaidrumui, gavėjo savarankiškumui, tolesnio atskleidimo riboms, DSR koordinavimui, saugojimui, saugumo priemonėms ir atsakomybių paskirstymui. Bendrų duomenų valdytojų susitarimas reikalauja skaidraus įsipareigojimų paskirstymo ir aiškumo dėl bendro sprendimų priėmimo.

Clarysec PIMS politikose šis klasifikavimas nustatomas kaip privalomas valdysenos kontrolės taškas. Enterprise Processor, Subprocessor and Third-Party Privacy Management Policy nustato:

[Both] Privatumo vadovas / PIMS vadovas PRIVALO kiekvieną privatumo santykį su trečiąja šalimi klasifikuoti kaip duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo, subtvarkytojo arba kitą santykį su trečiąja šalimi REG08 prieš sutarties patvirtinimą arba prieš pradedant AII tvarkymą, atsižvelgiant į tai, kas įvyksta anksčiau.

MVĮ tas pats principas išreikštas paprasčiau. Data Protection and Privacy Policy - SME, Valdysenos reikalavimų 5.2.2 punktas, reikalauja:

Sutartyse su trečiosiomis šalimis, tvarkančiomis asmens duomenis, turi būti įtrauktos duomenų apsaugos nuostatos, o sutartis turi peržiūrėti generalinis direktorius arba teisininkas.

Praktinė pamoka paprasta: prieš rengiant nuostatas reikia klasifikuoti santykį. Vaidmuo lemia sutartį, patvirtinimus, apsaugos priemones, atsakomybes ir įrodymus.

Duomenų dalijimosi valdysenos gyvavimo ciklas

Brandus duomenų dalijimosi sutarčių procesas turi veikti kaip kontroliuojamas verslo procesas, o ne kaip skubus perdavimas teisinei peržiūrai. Clarysec paprastai jį įgyvendina per septynis susietus kontrolės taškus.

Valdysenos kontrolės taškasSprendimasSaugomi įrodymai
1. PriėmimasKokia duomenų dalijimosi veikla siūloma, kas ją inicijuoja ir kokiu verslo tikslu?Priėmimo forma, verslo savininkas, gavėjas, duomenų rinkinys, numatyta pradžios data
2. Vaidmens klasifikavimasAr gavėjas yra duomenų valdytojas, bendras duomenų valdytojas, duomenų tvarkytojas, subtvarkytojas ar kita trečioji šalis?REG08 santykio klasifikavimas ir patvirtinimas
3. Teisinis pagrindas ir tikslasKoks GDPR teisinis pagrindas pagrindžia atskleidimą ir ar tikslas yra suderinamas?REG02 tvarkymo įrašas, teisinio pagrindo pastaba, suderinamumo vertinimas, jei reikia
4. Duomenys ir klasifikavimasKuriomis AII kategorijomis ir klasifikacijomis dalijamasi?Duomenų apskaita, klasifikavimo žyma, duomenų kiekio mažinimo peržiūra
5. Sutartis ir apsaugos priemonėsKokios sutarties nuostatos, saugumo kontrolės priemonės, perdavimo sąlygos ir tolesnio dalijimosi ribos taikomos?Duomenų dalijimosi sutartis (DSA), duomenų tvarkymo sutartis (DPA), bendrų duomenų valdytojų sąlygos, saugumo priedas, perdavimo kontrolės priemonės
6. Veiklos integracijaKaip tvarkomi DSR, incidentai, saugojimas, ištrynimas, audito prašymai ir peržiūros?DSR darbo eiga, incidentų sąsaja, saugojimo terminų grafikas, peržiūrų kalendorius
7. Nuolatinis patikinimasAr dalijimasis vis dar būtinas, saugus, teisėtas ir suderintas su pranešimais bei registrais?Periodinė peržiūra, audito įrodymai, korekciniai veiksmai, nutraukimo įrodymai

Enterprise PII Collection, Use, Disclosure and Sharing Policy aiškiai nustato duomenų valdytojo pusės reikalavimą:

[Controller] Tiekėjo / pirkimų savininkas PRIVALO REG08 įrašyti gavėjo tapatybę, gavėjo vaidmenį, atskleidimo tikslą, AII kategorijas, dalijimosi dažnumą, tvarkymo vietą ir autoritetingą šaltinį prieš prasidedant pasikartojančiam išoriniam dalijimuisi.

REG08 yra gavėjų ir privatumo santykių su trečiosiomis šalimis registras. Jis neturi egzistuoti atskirai nuo tvarkymo veiklos įrašų. Enterprise PII Processing Inventory and Lawful Basis Policy reikalauja:

[Both] Tiekėjo / pirkimų savininkas PRIVALO patikrinti, kad išorinių gavėjų, duomenų tvarkytojų, subtvarkytojų ir duomenų dalijimosi įrašai REG02 atitiktų REG08 prieš sutarties patvirtinimą arba esminį santykio pakeitimą.

Tai uždaro dažną audito spragą. REG02 gali nurodyti „produktų analitika vidiniam tobulinimui“, o REG08 – „analitikos partneris lyginamajai analizei“. Jei tikslas, gavėjas, teisinis pagrindas, duomenų kategorijos ar saugojimo taisyklės nesutampa, organizacija turi atskaitomybės trūkumą.

Kas turi būti kiekvienoje duomenų dalijimosi sutartyje

Duomenų dalijimosi sutartis pagal GDPR ir ISO 27701:2025 neturi remtis vien bendrine konfidencialumo kalba. Ji turi atspindėti realų duomenų srautą, vaidmenų klasifikavimą, rizikos profilį ir veiklos sąsajas.

Nuostatų sritisKodėl tai svarbu
Šalys ir vaidmenysPatvirtina, ar kiekviena šalis yra savarankiškas duomenų valdytojas, bendras duomenų valdytojas, duomenų tvarkytojas ar kitas gavėjas
Tikslas ir teisinis pagrindasSusieja atskleidimą su galiojančiu tikslu ir teisiniu pagrindu pagal GDPR
Duomenų kategorijos ir duomenų subjektaiApriboja sutartį apibrėžtomis AII kategorijomis ir paveiktais asmenimis
Duomenų kiekio mažinimasNeleidžia dalytis laukais, kurie nėra būtini tikslui pasiekti
Skaidrumo įsipareigojimaiPaskirsto atsakomybes už privatumo pranešimą ir komunikaciją
Specialių kategorijų sąlygosPrideda aiškias apsaugos priemones ir pagrindimą, kai tvarkomi Article 9 duomenys
Perdavimo metodasReikalauja saugių kanalų, pavyzdžiui, šifruotų API, SFTP, saugių portalų arba lygiaverčių kontrolės priemonių
Prieigos kontrolėApibrėžia, kas gali pasiekti bendrinamus duomenis ir kaip prieiga patvirtinama, peržiūrima ir atšaukiama
Saugojimas ir ištrynimasNustato saugojimo ribas, ištrynimo inicijavimo sąlygas, grąžinimo įsipareigojimus ir įrodymų reikalavimus
Tolesnis atskleidimasRibojamas dalijimasis su susijusiomis įmonėmis, subtiekėjais, viešojo sektoriaus institucijomis ar komerciniais partneriais be nustatytų sąlygų
Bendradarbiavimas dėl DSRApibrėžia nukreipimą, patvirtinimą, tapatybės tikrinimą, atsakymo koordinavimą ir uždarymo įrodymus
Pranešimas apie incidentusApibrėžia pranešimo terminus, turinį, eskalavimo kontaktus ir bendradarbiavimo lūkesčius
Auditas ir patikinimasLeidžia peržiūrėti įrodymus, kontrolės priemonių patvirtinimus, sertifikatus arba audito pagalbą
Pakeitimų kontrolėReikalauja pakartotinio vertinimo dėl naujų tikslų, naujų duomenų kategorijų, naujų vietų ar naujų gavėjų
NutraukimasApima duomenų grąžinimą, sunaikinimą, prieigos teisių atšaukimą ir ištrynimo patvirtinimą

Zenith Blueprint „Controls in Action“ etapo 23 žingsnyje pateikia tiekėjų sutarčių perspektyvą:

Pagrindinės sritys, kurios paprastai aptariamos tiekėjų sutartyse, apima:

✓ Konfidencialumo įsipareigojimus, įskaitant taikymo sritį, trukmę ir atskleidimo trečiosioms šalims apribojimus; ✓ Prieigos kontrolės atsakomybes, pavyzdžiui, kas gali pasiekti jūsų duomenis, kaip valdomi prisijungimo duomenys ir kokia stebėsena taikoma; ✓ Technines ir organizacines priemones duomenų apsaugai, šifravimui, saugiam perdavimui, atsarginių kopijų kūrimui ir prieinamumo įsipareigojimams; ✓ Incidentų pranešimo terminus ir protokolus, dažnai su apibrėžtais terminais (pvz., „pranešti per 24 valandas“); ✓ Teisę atlikti auditą, įskaitant dažnumą, taikymo sritį ir prieigą prie aktualių įrodymų (pvz., įsiskverbimo testavimo ataskaitų, SoA, sertifikatų); ✓ Subtiekėjų kontrolės priemones, reikalaujančias, kad tiekėjas perduotų lygiaverčius saugumo įsipareigojimus savo paskesniems partneriams; ✓ Sutarties pabaigos nuostatas, pavyzdžiui, duomenų grąžinimą arba sunaikinimą, turto atkūrimą ir paskyrų deaktyvavimą.

Įmonės teisinė valdysena šį aspektą sustiprina. Legal and Regulatory Compliance Policy, Valdysenos reikalavimų 5.3.1.2 punktas, identifikuoja sutartis, susijusias su:

Sutartimis, apimančiomis dalijimąsi duomenimis, intelektinės nuosavybės teises, atsakomybės ribojimus arba audito nuostatas.

Tai perkelia duomenų dalijimosi valdyseną į privatumo, teisės, komercinės rizikos, tiekėjų patikinimo ir saugumo operacijų sankirtą.

Klasifikavimas ir saugus perdavimas yra trūkstama jungtis

Daug duomenų dalijimosi nesėkmių prasideda nuo prasto klasifikavimo. Jei verslo savininkas negali pasakyti, ar duomenų rinkinys yra viešas, vidinis, konfidencialus, riboto naudojimo arba ar jame yra reglamentuojamų asmens duomenų, sutartis bus neapibrėžta, o techninės kontrolės priemonės – nenuoseklios.

Clarysec Data Classification and Labeling Policy - SME nustato:

Duomenų dalijimosi sutartyse arba konfidencialumo sutartyse (NDA) turi būti pateikta nuoroda į klasifikavimo tvarkymo reikalavimus.

Įmonių aplinkoms Data Classification and Labeling Policy reikalauja, kad tam tikrais duomenimis:

Išoriškai galima dalytis tik pagal NDA arba lygiavertes sutartines apsaugos priemones.

Klasifikavimo žyma turi būti nurodyta sutartyje arba saugumo priede. Jei pagalbos užklausų istorija klasifikuojama kaip konfidenciali ir joje yra AII, sutartyje turi būti apibrėžti leistini gavėjai, patvirtinti perdavimo metodai, saugojimo vietos, prieigos kontrolės priemonės, stebėsena, ištrynimo lūkesčiai ir patikinimo įrodymai.

Zenith Blueprint „Controls in Action“ etapo 22 žingsnyje paaiškinama informacijos perdavimo veiklos pusė:

Iš esmės ši kontrolės priemonė reikalauja, kad organizacija:

✓ Apibrėžtų, kaip informacija gali būti perduodama tiek viduje, tiek išorėje; ✓ Nustatytų, kokie metodai leidžiami (pvz., šifruotas el. paštas, saugūs portalai, SFTP, API, fizinis pristatymas su šifravimu); ✓ Suderintų perdavimo metodus su informacijos klasifikavimu (kaip apibrėžta 5.12 ir matoma per 5.13); ✓ Ir užtikrintų, kad visos perdavime dalyvaujančios šalys suprastų savo vaidmenis, atsakomybes ir įsipareigojimus.

MVĮ Third-Party and Supplier Security Policy - SME lūkestį formuluoja tiesiogiai:

Visi su tiekėjais bendrinami duomenys turi būti apsaugoti šifravimu ir perduodami naudojant saugius protokolus (pvz., HTTPS, SFTP).

Įmonių tiekėjų valdysena prideda daugiau detalumo. Third party and supplier security policy reikalauja duomenų tvarkymo reikalavimų, įskaitant:

Duomenų tvarkymo reikalavimus, įskaitant saugojimo vietą, prieigos kontrolės priemones ir grąžinimo arba sunaikinimo nuostatas.

Šie reikalavimai neturi būti paslėpti klausimyne. Jie turi būti vykdytinos sutartinės sąlygos ir turi būti atsekami iki REG08, techninės konfigūracijos ir audito įrodymų.

Pavyzdys: Sarah AI analitikos partnerio patvirtinimas

Sarah FinTech įmonė nori dalytis pseudonimizuotais klientų ID, operacijų dėsningumais, naudojimo rodikliais ir pagalbos lygių informacija su AI analitikos partneriu personalizavimui ir klientų praradimo rizikos prognozavimui. Partneris gali sujungti duomenis su savo analitikos modeliais ir grąžinti įžvalgas FinTech įmonei.

Valdomas procesas atrodytų taip.

Pirmiausia tiekėjų arba pirkimų savininkas sukuria REG08 įrašą. Privatumo vadovas arba PIMS vadovas klasifikuoja santykį. Jei partneris nustato analitikos tikslus ir modelio projektavimą plačiau nei Sarah nurodymai, vaidmuo gali būti savarankiškas duomenų valdytojas arba bendras duomenų valdytojas, o ne duomenų tvarkytojas.

LaukasPavyzdinė reikšmė
GavėjasAI Analytics Inc.
Gavėjo vaidmuoSavarankiškas duomenų valdytojas, laukiama galutinio teisinio patvirtinimo
Teisinis pagrindasTeisėti interesai, LIA saugoma byloje
AII kategorijosKliento ID, operacijų istorija, naudojimo rodikliai, pagalbos lygis
Apsaugos priemonėsPseudonimizavimas, laukų kiekio mažinimas, šifruota API, prieigos žurnalų vedimas
TikslasProdukto personalizavimas ir klientų praradimo rizikos prognozavimas
Dalijimosi dažnumasKasdien per API
Tvarkymo vietaEU, Airija
Valdanti sutartisDSA-2026-042
Peržiūros data2027-04-01

Antra, suderinamas REG02. Jei tvarkymo veiklos įrašai aprašo tik „vidinę produkto analitiką“, juos būtina atnaujinti prieš pradedant išorinį dalijimąsi. Teisinis pagrindas turi būti dokumentuotas, o jei tikslas pasikeitė, gali reikėti suderinamumo vertinimo arba teisėtų interesų vertinimo.

Trečia, duomenų savininkas taiko klasifikavimą ir duomenų kiekio mažinimą. Administratorių el. pašto domenai gali būti nebūtini. Paskyrų ID gali būti pakeisti partneriui skirtais pseudoniminiais ID. Pagalbos lygis gali būti saugomas tik tuo atveju, jei jis būtinas patvirtintam tikslui.

Ketvirta, teisės, privatumo ir saugumo komandos derasi dėl duomenų dalijimosi sutarties ir saugumo priedo. Sutartyje draudžiamas pakartotinis identifikavimas, ribojamas tolesnis atskleidimas, apibrėžiamas saugojimas, reikalaujama ištrynimo įrodymų, nurodomi pranešimo apie incidentus terminai, įtraukiamos audito arba patikinimo teisės ir apibrėžiami pasitraukimo veiksmai.

Penkta, atnaujinamas privatumo pranešimas ir DSR darbo eiga. Enterprise PII Principal Rights Management Policy reikalauja:

[Both] Tiekėjo / pirkimų savininkas PRIVALO REG08 sekti trečiosios šalies patvirtinimą dėl su teisėmis susijusių pranešimų prieš uždarant susijusį REG06 prašymą.

MVĮ Data Protection and Privacy Policy - SME pateikia praktinį paslaugų lygio lūkestį:

Privatumo koordinatorius turi patvirtinti prašymų gavimą per 3 darbo dienas ir atsakyti per 30 dienų.

Galiausiai inžinerijos komanda techniškai įgyvendina sutartį. API prisijungimo duomenims nustatoma taikymo sritis. Perdavimai vykdomi per HTTPS. Žurnalai fiksuoja duomenų paėmimus. Įspėjimai aptinka neįprastą veiklą. Prieiga peržiūrima. Saugojimas automatizuojamas, kai įmanoma. Sutartis tampa gyva kontrolės sistema, o ne PDF failu.

Kelių atitikties sistemų susiejimas su GDPR, ISO 27701, DORA, NIS2, NIST ir COBIT 19

Duomenų dalijimosi valdysena retai priklauso vienai sistemai. Ji apima GDPR atskaitomybę, ISO/IEC 27701:2025 privatumo operacijas, ISO/IEC 27001:2022 valdymo sistemos reikalavimus, ISO/IEC 27002:2022 saugumo kontrolės priemones, DORA trečiųjų šalių riziką, NIS2 tiekimo grandinės saugumą, NIST CSF 2.0 rezultatus ir COBIT 19 valdysenos lūkesčius.

ISO/IEC 27001:2022 4.2 punktas reikalauja, kad organizacijos suprastų suinteresuotąsias šalis ir jų aktualius reikalavimus. 5.1 punktas reikalauja, kad vadovybė integruotų informacijos saugumo reikalavimus į verslo procesus. Duomenų dalijimosi atveju tai reiškia, kad partnerių priklausomybės, sutartiniai reikalavimai, reglamentavimo įpareigojimai ir rizikos sprendimai turi būti ISVS ir PIMS viduje, o ne už jų ribų.

Svarbiausios ISO/IEC 27002:2022 kontrolės priemonės yra:

  • 5.14 Informacijos perdavimas
  • 5.20 Informacijos saugumo reikalavimų įtraukimas į tiekėjų sutartis
  • 5.34 Privatumas ir asmenį identifikuojančios informacijos (AII) apsauga

Zenith Controls padeda organizacijoms naudoti šias kontrolės priemones kaip susiejimo atskaitos taškus. Ji susieja ISO/IEC 27002:2022 kontrolę 5.14 su perduodamų duomenų apsauga ir sutartiniais reikalavimais, įskaitant NIST CSF 2.0 PR.DS-02 ir GV.SC-05, DORA Article 30(2)(d) ir GDPR Article 46, kai aktualios tarptautinio perdavimo apsaugos priemonės. Ji susieja kontrolę 5.20 su tiekėjų sutarčių valdysena, įskaitant NIS2 Article 21(2)(d) tiekimo grandinės saugumą ir DORA Chapter V dėl IRT trečiųjų šalių rizikos. Ji susieja kontrolę 5.34 su privatumu ir AII apsauga, įskaitant GDPR Article 5(2) atskaitomybę ir palaikančias kontrolės priemones, tokias kaip šifravimas, ištrynimas, tiekėjų valdymas ir tikslo apribojimas.

Sistemos perspektyvaKą turi įrodyti duomenų dalijimosi valdysena
GDPRTeisinis pagrindas, skaidrumas, tikslo apribojimas, duomenų kiekio mažinimas, saugojimas, saugumas, atskaitomybė, bendradarbiavimas dėl teisių
ISO/IEC 27701:2025PIMS vaidmenų aiškumas, privatumo kontrolės priemonės, dokumentuotas tvarkymas, atskleidimo valdysena, privatumo operacijų įrodymai
ISO/IEC 27001:2022ISVS taikymo sritis, rizikos vertinimas, rizikos tvarkymas, tiekėjų kontrolės priemonės, perdavimo kontrolės priemonės, stebėsena, auditas, vadovybės peržiūra
ISO/IEC 27002:2022Informacijos perdavimas, tiekėjų sutarčių saugumas, privatumas ir AII apsauga
NIS2Vadovybės priežiūra, tiekimo grandinės saugumas, visų grėsmių rizikos valdymas, incidentų valdymas, mokymai, prieigos kontrolė
DORAIRT trečiųjų šalių gyvavimo ciklas, sutartiniai registrai, pagalba incidentų atveju, audito teisės, duomenų vieta, pasitraukimas ir atsparumas
NIST CSF 2.0GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER rezultatai trečiųjų šalių ir duomenų rizikai
COBIT 19Valdysenos tikslai, atskaitomybė, rizikos savininkystė, kontrolės veiksmingumas, patikinimas ir tobulinimas

Tikslas nėra septynios atitikties programos. Tikslas yra vienas valdomas duomenų dalijimosi gyvavimo ciklas, sukuriantis pakartotinai naudojamus įrodymus.

Kaip auditoriai tikrins jūsų duomenų dalijimosi sutartis

Tvirtas valdysenos procesas turi atlaikyti atrankinį tikrinimą. Auditoriai nesustos ties pasirašyta sutartimi. Jie tikrins visą gyvavimo ciklą.

ISO/IEC 27001:2022 ir ISO/IEC 27701:2025 auditorius klaus, ar ISVS ir PIMS taikymo sritis apima išorinį dalijimąsi, ar rizikos vertinimas apima šį santykį, ar kontrolės priemonės buvo parinktos ir veikė, ir ar vadovybė peržiūri trečiųjų šalių privatumo ir saugumo riziką.

GDPR vertintojas arba priežiūros institucija daugiausia dėmesio skirs atskaitomybei. Jie klaus, kokiais asmens duomenimis dalytasi, kodėl, kokiu teisiniu pagrindu, ar asmenys buvo informuoti, kiek laiko duomenys buvo saugomi, ar buvo tvarkomi specialių kategorijų duomenys, ar buvo įvertinti tarptautiniai perdavimai ir ar teisių prašymai buvo nukreipti bei pagrįsti įrodymais.

DORA vertintojas, ypač finansinių paslaugų srityje, klaus, ar susitarimas palaiko svarbią ar ypatingos svarbos funkciją, ar jis įtrauktas į IRT sutarčių registrą, ar sutartyje numatyta pagalba incidentų atveju, audito teisės, duomenų vieta, subtiekimo sąlygos, nutraukimo teisės ir išbandytas pasitraukimo planavimas.

NIST CSF 2.0 vertintojas ieškos GOVERN rezultatų tiekėjų rizikos valdyme, PROTECT rezultatų perduodamų duomenų kontrolės priemonėse, RESPOND rezultatų incidentų sąsajose ir RECOVER rezultatų pasitraukimo bei tęstinumo planavime.

COBIT 19 arba ISACA stiliaus auditorius daugiausia dėmesio skirs sprendimų teisėms, rizikos apetitui, naudos realizavimui, išteklių optimizavimui, atitikties įpareigojimams, rodikliams, išimtims ir nuolatiniam tobulinimui.

Audito testasTikėtini įrodymai
Pasirinkti vieną aktyvų duomenų dalijimosi partnerįPasirašyta DSA arba lygiavertė sutartis, REG08 įrašas, vaidmens klasifikavimas
Atsekti iki tvarkymo veiklos įrašųREG02 įrašas su tikslu, teisiniu pagrindu, AII kategorijomis, saugojimu, gavėjais
Patikrinti klasifikavimąDuomenų klasifikavimo įrašas ir sutartyje nurodyti tvarkymo reikalavimai
Patikrinti saugumo kontrolės priemonesŠifravimas, saugus protokolas, prieigos kontrolė, žurnalavimas, saugojimo vieta, stebėsenos įrodymai
Patikrinti DSR procesąREG06 prašymo įrodymai, gavėjo informavimas, patvirtinimas stebimas REG08
Patikrinti saugojimą ir nutraukimąSaugojimo taisyklė, ištrynimo procedūra, grąžinimo arba sunaikinimo nuostata, ištrynimo sertifikatas, jei santykis pasibaigęs
Patikrinti peržiūrąPeriodinės peržiūros įrašas, įvertinti pakeitimai, sekamos išimtys ir korekciniai veiksmai

Jei jūsų komanda negali greitai surinkti šių įrodymų, procesas per daug priklauso nuo atminties.

Dažnos duomenų dalijimosi valdysenos klaidos

Clarysec nuolat mato penkis nesuveikimo dėsningumus.

Pirmasis – DPA painiojimas su duomenų dalijimosi sutartimi. Duomenų tvarkytojo nuostatos neišsprendžia atskaitomybės tarp duomenų valdytojų arba bendrų duomenų valdytojų.

Antrasis – prasta registrų higiena. REG02 ir REG08 nesutampa. Privatumo pranešime plačiai minima „verslo partneriai“, tačiau tvarkymo veiklos įrašuose nėra atitinkamo atskleidimo tikslo.

Trečiasis – prastas DSR nukreipimas. Duomenų subjektas prašo ištrinti duomenis, tačiau niekas nežino, kuriuos gavėjus reikia informuoti ir kaip sekamas patvirtinimas.

Ketvirtasis – bendrinė saugumo kalba. „Tinkamas saugumas“ nepakankamas. Sutartyje turi būti nurodyti perdavimo metodai, šifravimas, prieigos kontrolės priemonės, žurnalavimas, saugojimo vieta, incidentų terminai, ištrynimas ir patikinimas.

Penktasis – tolesnio atskleidimo ignoravimas. Šiuolaikinės SaaS ekosistemos apima debesijos platformas, AI paslaugas, analitikos tiekėjus, pagalbos priemones, valdomų paslaugų teikėjus, susijusias įmones ir viešojo sektoriaus institucijas. Duomenų dalijimosi valdysena turi kontroliuoti paskesnį atskleidimą, kai jis daro poveikį atskaitomybei.

Processor, Subprocessor and Third-Party Privacy Management Policy apima veiklos sąsają duomenų tvarkytojų ir subtvarkytojų santykiams:

[Both] Tiekėjo / pirkimų savininkas PRIVALO užtikrinti, kad duomenų tvarkytojų ir subtvarkytojų sutartyse prieš patvirtinimą būtų įtraukta privatumo pagalba, saugumo patikinimas, incidentų sąsaja per PII15, grąžinimas arba ištrynimas per PII10, perdavimo sąsaja per PII13 ir audito arba patikinimo bendradarbiavimas.

Net kai santykis yra tarp duomenų valdytojų, valdysenos logika išlieka vertinga: privatumo pagalba, saugumo patikinimas, incidentų sąsaja, perdavimo sąsaja, grąžinimas arba ištrynimas ir audito bendradarbiavimas turi būti suprojektuoti sąmoningai.

Praktinis kontrolinis sąrašas kitai duomenų dalijimosi sutarčiai

Naudokite šį kontrolinį sąrašą prieš patvirtindami pasikartojantį išorinį dalijimąsi asmens duomenimis.

  • Patvirtinkite gavėjo privatumo vaidmenį REG08.
  • Patvirtinkite, kad REG02 ir REG08 suderinti prieš patvirtinimą.
  • Dokumentuokite atskleidimo tikslą ir teisinį pagrindą.
  • Patikrinkite, ar naujam tikslui reikia suderinamumo vertinimo.
  • Identifikuokite AII kategorijas, duomenų subjektų kategorijas ir specialių kategorijų duomenis.
  • Taikykite duomenų kiekio mažinimą ir pašalinkite nebūtinus laukus.
  • Sutartyje pateikite nuorodą į klasifikavimo tvarkymo reikalavimus.
  • Apibrėžkite patvirtintus perdavimo metodus ir šifravimo reikalavimus.
  • Nurodykite prieigos kontrolės, žurnalavimo, stebėsenos ir saugojimo vietos lūkesčius.
  • Paskirstykite skaidrumo atsakomybes ir privatumo pranešimo atnaujinimus.
  • Apibrėžkite DSR nukreipimą, patvirtinimą, sekimą ir uždarymo įrodymus.
  • Apibrėžkite saugojimo, ištrynimo, grąžinimo ir nutraukimo įrodymus.
  • Apribokite tolesnį atskleidimą ir reikalaukite pranešti apie pakeitimus.
  • Įtraukite pranešimo apie incidentus terminus ir bendradarbiavimo reikalavimus.
  • Įtraukite audito, patikinimo arba įrodymų peržiūros teises.
  • Suplanuokite periodinę peržiūrą ir pakartotinio vertinimo inicijavimo sąlygas.

Kur tinka Clarysec

Clarysec vertė nėra vien šablonai. Tai ryšys tarp politikos, registrų, įrodymų, audito logikos ir kelių atitikties sistemų susiejimo.

Zenith Blueprint įgyvendinimo komandoms suteikia 30 žingsnių veiksmų planą, kaip kontrolės reikalavimus paversti veikiančia praktika. Duomenų dalijimuisi 22 žingsnis padeda komandoms projektuoti informacijos perdavimo taisykles, o 23 žingsnis sujungia privatumą, tiekėjų sutartis, teisinius reikalavimus, AII apsaugą ir sutartinius įsipareigojimus.

Zenith Controls suteikia kelių atitikties sistemų kompasą. Šiai temai jis susieja ISO/IEC 27002:2022 kontrolės priemones 5.34, 5.14 ir 5.20 su platesne audito istorija: privatumo apsauga, informacijos perdavimu ir tiekėjų sutarčių valdysena. Jis padeda CISO, DAP, atitikties vadovams, pirkimų komandoms ir auditoriams kalbėti ta pačia kalba, kai susiejami GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 ir COBIT 19 lūkesčiai.

Clarysec PIMS politikų rinkinys organizacijoms suteikia veiklos taisykles: klasifikuoti privatumo santykius, prižiūrėti tvarkymo ir gavėjų registrus, tikrinti registrų suderinimą, apibrėžti teisinį pagrindą, valdyti duomenų subjektų teises, kontroliuoti tiekėjų ir trečiųjų šalių nuostatas, įgyvendinti klasifikavimo tvarkymą ir saugoti įrodymus.

Jei jūsų organizacija dalijasi asmens duomenimis su partneriais, platformomis, susijusiomis įmonėmis, viešojo sektoriaus institucijomis, analitikos paslaugų teikėjais, AI paslaugomis ar SaaS ekosistemos dalyviais, nepradėkite nuo sutarties. Pradėkite nuo valdysenos.

Naudokite Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planą, kad įtrauktumėte duomenų dalijimąsi į savo ISVS ir PIMS įgyvendinimo planą. Naudokite Zenith Controls: kelių atitikties sistemų vadovą, kad susietumėte ISO/IEC 27002:2022 kontrolės priemones 5.34, 5.14 ir 5.20 su GDPR, NIS2, DORA, NIST ir COBIT patikinimo lūkesčiais. Tada įgyvendinkite Clarysec PIMS politikas, įskaitant PII Collection, Use, Disclosure and Sharing Policy, PII Processing Inventory and Lawful Basis Policy ir Processor, Subprocessor and Third-Party Privacy Management Policy, kad kiekviena sutartis būtų pagrįsta registrais, darbo eigomis, apsaugos priemonėmis ir įrodymais.

Praktinis kitas veiksmas paprastas: pasirinkite tris didžiausios rizikos išorinius duomenų dalijimosi santykius ir patikrinkite juos pagal REG02, REG08, teisinį pagrindą, DSR nukreipimą, perdavimo kontrolės priemones, saugojimą ir audito įrodymus. Jei įrodymų grandinė nutrūksta, Clarysec gali padėti ją atkurti į auditui parengtą duomenų dalijimosi valdysenos modelį.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article