DPO nepriklausomumas pagal ISO 27701 ir GDPR

Sarah, sparčiai augančios finansinių technologijų (FinTech) įmonės vyriausioji informacijos saugumo pareigūnė (CISO), problemą pajuto dar prieš prasidedant rizikos komiteto posėdžiui. Dėl netinkamai sukonfigūruoto debesijos saugyklos konteinerio trumpam buvo atskleista parengiamoji duomenų bazė, kurioje buvo klientų testavimo duomenys. Inžinerijos komanda konfigūraciją greitai ištaisė. Jokia produkcinė sistema nebuvo paveikta. Incidento ataskaitoje įvykis apibūdintas kaip mažareikšmis.
Tačiau ataskaitą pristatė Markas, IT vadovas.
Markas taip pat buvo paskirtasis įmonės duomenų apsaugos pareigūnas.
Būdamas IT vadovu, Markas akcentavo taisymo greitį, ribotą poveikį veiklai ir tai, kodėl pranešimas priežiūros institucijai nereikalingas. Būdamas DPO, jis turėjo kelti griežtesnius klausimus: kodėl parengiamieji duomenys egzistavo tokia forma, ar duomenų rinkinyje buvo identifikuojamų asmenų duomenų, ar nesuveikė aplinkų atskyrimas, ar incidentas neatskleidė sisteminės privatumo spragos ir ar duomenų subjektams galėjo kilti rizika, net jeigu duomenys nebuvo „produkciniai asmens identifikavimo duomenys (PII)“.
Tai yra DPO nepriklausomumo problema praktiškiausia forma. Klausimas nėra, ar Markas veikė nesąžiningai. Klausimas yra struktūrinis. Asmuo negali objektyviai stebėti, kvestionuoti ir konsultuoti dėl sprendimų, kuriuos jis pats valdo, tvirtina ar gina.
Ta pati problema pasireiškia SaaS įmonėse, besirengiančiose ISO/IEC 27701:2025 PIMS pasirengimo peržiūroms, sveikatos priežiūros paslaugų teikėjuose, atsakančiuose į klientų auditus, finansų sektoriaus subjektuose, kuriems taikoma DORA priežiūra, ir MVĮ, siekiančiose išlaikyti lengvą privatumo valdyseną. Organizacija dokumentuose turi DPO arba privatumo konsultantą. Privatumo pranešimas atnaujintas. DPIA šablonas egzistuoja. Asmens duomenų saugumo pažeidimų registras parengtas. Tada auditorius užduoda paprastą klausimą:
„Kas yra jūsų DPO arba privatumo konsultantas ir kokias kitas pareigas jis atlieka?“
Jeigu atsakymas yra „IT vadovas“, „CISO“, „vyriausiasis teisininkas“, „COO“, „personalo vadovas“, „rinkodaros vadovas“ arba „asmuo, kuris tvirtina prieigą, vadovauja incidentų valdymui, pasirašo DPIA ir peržiūri tas pačias kontrolės priemones“, organizacija turi ne vien personalo klausimą. Ji turi valdysenos problemą.
ISO/IEC 27701:2025 ir GDPR atskaitomybės kontekste DPO nepriklausomumas nėra formalumas. Tai kontrolės priemonė. Ji sujungia vaidmenų projektavimą, pareigų atskyrimą, vadovybės peržiūrą, rizikos valdymą, įrodymų registrus, vidaus auditą ir eskalavimo kelius.
Čia Clarysec padeda organizacijoms paversti nepriklausomumą iš miglotos teisinės frazės į pakartojamą, audituojamą veiklos modelį naudojant [P02] Valdysenos vaidmenų ir atsakomybių politiką, [P02S] Valdysenos vaidmenų ir atsakomybių politiką - MVĮ, [PIMS] Privatumo vaidmenų, atsakomybių ir atskaitomybės politiką, [DP] Duomenų apsaugos ir privatumo politiką, Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planą ir Zenith Controls: kelių atitikties sričių vadovą.
Tikroji dviejų pareigybių DPO rizika
GDPR leidžia DPO atlikti kitas užduotis, tačiau ne tada, kai tos užduotys sukuria interesų konfliktą. GDPR Article 38 reikalauja, kad DPO negautų nurodymų dėl DPO užduočių vykdymo, nebūtų baudžiamas už tų užduočių atlikimą ir neturėtų papildomų pareigų, kurios pažeistų nepriklausomumą.
Konfliktas paprastai atsiranda tada, kai DPO eina pareigas, kuriose nustatomi asmens duomenų tvarkymo tikslai ar priemonės. Dažni didelės rizikos deriniai:
- DPO ir IT vadovas arba CIO
- DPO ir CISO arba informacijos saugumo vadovas
- DPO ir rinkodaros vadovas
- DPO ir personalo vadovas
- DPO ir COO
- DPO ir vidaus audito vadovas
- DPO ir produkto savininkas didelės rizikos duomenų tvarkymui
Kai kurie deriniai nėra automatiškai draudžiami, tačiau visi turi būti įvertinti. Teisininkai, atitikties vadovai, saugumo vadovai ir privatumo programų vadovai gali gerai išmanyti duomenų apsaugą, tačiau esminis klausimas yra tai, ar jie gali nepriklausomai stebėti, kvestionuoti sprendimus ir eskaluoti klausimus neperžiūrėdami savo pačių darbo.
| Scenarijus | Kodėl nepriklausomumas svarbus | Konflikto požymis |
|---|---|---|
| Naujos AI analitikos funkcijos DPIA patvirtinimas | DPO turi kvestionuoti būtinumą, proporcingumą, teisinį pagrindą, skaidrumą ir apsaugos priemones | DPO taip pat atsako už produkto paleidimo terminus arba pajamų tikslus |
| Pažeidimo vertinimas po neteisėtos prieigos prie žurnalų | DPO turi konsultuoti dėl asmens duomenų saugumo pažeidimo klasifikavimo ir pranešimo | DPO vadovauja komandai, kurios kontrolės nesuveikimas sukėlė incidentą |
| Duomenų tvarkytojo įtraukimas debesijos analitikai | DPO turi kvestionuoti perdavimo, saugojimo, subtvarkytojų ir prieigos rizikas | DPO derėjosi dėl sutarties ir siekia užbaigti patvirtinimą |
| Prieigos prie jautrių klientų duomenų patvirtinimas | DPO turi stebėti mažiausių privilegijų principą ir atskaitomybę | Tas pats asmuo tvirtina, suteikia ir peržiūri prieigą |
| Privatumo kontrolės priemonių vidaus auditas | Auditorius turi objektyviai testuoti privatumo valdyseną | DPO parengė procesą, vykdė kontrolės priemonę ir peržiūri įrodymus |
Rizika nėra teorinė. Konfliktą patiriantis DPO gali sumenkinti privatumo rizikas, kad apsaugotų biudžetus, vengti rekomendacijų, kurios sukuria veiklos trintį, delsti pranešti apie pažeidimą, kuris neigiamai atspindi jo padalinį, arba neturėti nepriklausomumo, reikalingo kvestionuoti vyresniąją vadovybę.
GDPR atskaitomybė paverčia tai įrodymams kritiniu klausimu. GDPR Article 5(2) reikalauja, kad duomenų valdytojas būtų atsakingas už teisėto, sąžiningo, skaidraus, tikslo riboto, minimizuoto, tikslaus, saugojimo terminais valdomo, saugaus ir atskaitingo tvarkymo principų laikymąsi ir galėtų tai įrodyti. DPO konfliktas, kuris nėra įvertintas, patvirtintas, sumažintas ir pagrįstas įrodymais, silpnina šį įrodymą.
Ką nepriklausomumas reiškia PIMS viduje
Privatumo informacijos valdymo sistemoje (PIMS) nepriklausomumas ne visada reiškia, kad DPO turi būti išorinis. Tai reiškia, kad DPO arba privatumo konsultantas gali atlikti stebėsenos ir konsultavimo pareigas nebūdamas struktūriškai blokuojamas, veiklos požiūriu konfliktuojantis ar spaudžiamas tvirtinti sprendimus, kuriuos turėtų kvestionuoti.
Clarysec atskiria tris sąvokas, kurias organizacijos dažnai sujungia:
- Nepriklausomumas – gebėjimas konsultuoti, stebėti ir eskaluoti be kišimosi.
- Pareigų atskyrimas – nesuderinamų atsakomybių, pavyzdžiui, didelės rizikos veiksmų tvirtinimo ir vykdymo, atskyrimas.
- Interesų konfliktų valdysena – dokumentuota darbo eiga, skirta neišvengiamų vaidmenų derinių identifikavimui, vertinimui, tvirtinimui, rizikos mažinimui ir peržiūrai.
Tai prasideda nuo vadovybės ir vaidmenų priskyrimo. ISO/IEC 27001:2022 5.3 punktas reikalauja, kad aukščiausioji vadovybė užtikrintų informacijos saugumui aktualių vaidmenų atsakomybių ir įgaliojimų priskyrimą bei komunikavimą. PIMS, sukurtoje ISMS pagrindu, ši valdysenos disciplina natūraliai išplečiama privatumo vaidmenims.
[P02] Valdysenos vaidmenų ir atsakomybių politika nurodo savo tikslą:
„Palaikyti valdysenos modelį, kuris užtikrina pareigų atskyrimą, pašalina interesų konfliktus ir sudaro sąlygas eskaluoti neišspręstus saugumo klausimus.“
Ši citata paimta iš Įmonės valdysenos vaidmenų ir atsakomybių politikos skyriaus „Tikslai“, politikos 3.2 punkto.
Ta pati politika aiškiai apibrėžia įrodymų lūkestį:
„Pareigų atskyrimas užtikrinamas ir dokumentuojamas“
Ši citata paimta iš Įmonės valdysenos vaidmenų ir atsakomybių politikos skyriaus „Valdysenos reikalavimai“, politikos 5.4.3 punkto.
MVĮ atveju Clarysec pripažįsta, kad tobulas atskyrimas ne visada įmanomas. [P02S] Valdysenos vaidmenų ir atsakomybių politika - MVĮ nustato:
„Rizikos valdymas turi apimti visų atvejų, kai asmenys gali turėti konfliktuojančias pareigas (pvz., prieigos tvirtinimas ir stebėsena), identifikavimą. Rizikos mažinimo priemonės gali apimti peržiūros įgaliojimų priskyrimą kitam asmeniui arba kompensuojančių kontrolės priemonių įgyvendinimą (pvz., žurnalus arba atsitiktinius patikrinimus).“
Ši citata paimta iš MVĮ valdysenos vaidmenų ir atsakomybių politikos skyriaus „Rizikos valdymas ir išimtys“, politikos 7.2.1 punkto.
Tai praktinis standartas mažesnėms organizacijoms. Neapsimeskite, kad konflikto nėra. Identifikuokite jį, patvirtinkite, sumažinkite, įrašykite ir peržiūrėkite.
REG01 ir REG12: Clarysec įrodymų darbo eiga
Daugelyje organizacijų vaidmenų konfliktai tvarkomi neformaliai. Kažkas pasako: „Esame per maži atskiram DPO“, ir sprendimas niekada nepatenka į registrą. Po kelių mėnesių auditorius paprašo įrodymų, o organizacija turi tik organizacinę schemą.
[PIMS] Privatumo vaidmenų, atsakomybių ir atskaitomybės politika paverčia tai kontroliuojama darbo eiga. Ji reikalauja aukščiausiosios vadovybės patvirtinimo prieš priskiriant jautrius vaidmenų derinius:
„[Visi] Aukščiausioji vadovybė PRIVALO patvirtinti vaidmenų derinius, apimančius privatumo vadovą / PIMS vadovą, duomenų apsaugos pareigūną / privatumo konsultantą, informacijos saugumo vadovą, reagavimo į incidentus koordinatorių arba vidaus audito / atitikties peržiūros vykdytoją REG01 prieš priskyrimą.“
Ši citata paimta iš Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos skyriaus „Vaidmenų derinimas, atskyrimas ir nepriklausomumas“, politikos 4.2.2 punkto.
Ji taip pat reikalauja kompensuojančių kontrolės priemonių neišvengiamiems konfliktams:
„[Visi] Privatumo vadovas / PIMS vadovas PRIVALO įrašyti kompensuojančias kontrolės priemones neišvengiamiems pareigų atskyrimo konfliktams REG12 prieš patvirtindamas vaidmenų derinį.“
Ši citata paimta iš Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos skyriaus „Vaidmenų derinimas, atskyrimas ir nepriklausomumas“, politikos 4.2.4 punkto.
Taip pat reikalaujama greitai registruoti susirūpinimą dėl nepriklausomumo:
„[Visi] Duomenų apsaugos pareigūnas / privatumo konsultantas PRIVALO įrašyti susirūpinimą dėl vaidmens nepriklausomumo arba interesų konflikto REG12 per penkias darbo dienas nuo identifikavimo.“
Ši citata paimta iš Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos skyriaus „Vaidmenų derinimas, atskyrimas ir nepriklausomumas“, politikos 4.2.5 punkto.
Tai skirtumas tarp privatumo dokumentacijos ir privatumo valdysenos. Politika ne tik sako, kad „DPO turėtų būti nepriklausomas“. Ji apibrėžia, kas tvirtina vaidmenų derinius, kur registruojami konfliktai, kaip greitai turi būti įrašytas susirūpinimas dėl nepriklausomumo ir kaip pridedamos kompensuojančios kontrolės priemonės.
[DP] Duomenų apsaugos ir privatumo politika sustiprina nepriklausomumo reikalavimą:
„Veikia nepriklausomai prižiūrėdamas atitiktį duomenų apsaugos reglamentams.“
Ši citata paimta iš Įmonės duomenų apsaugos ir privatumo politikos skyriaus „Vaidmenys ir atsakomybės“, politikos 4.2.1 punkto.
Praktinė DPO interesų konflikto matrica
Paprasta konfliktų matrica padeda vadovybei nuspręsti, kurie vaidmenų deriniai priimtini, kuriems reikia rizikos mažinimo ir kurie turėtų būti draudžiami.
| 1 vaidmuo | 2 vaidmuo | Konflikto lygis | Rekomenduojamas veiksmas arba kompensuojančios kontrolės priemonės |
|---|---|---|---|
| IT vadovas arba CIO | Duomenų apsaugos pareigūnas | Aukštas | Vengti, kai įmanoma. DPO neturėtų prižiūrėti tos pačios infrastruktūros funkcijos, kurią pats valdo |
| CISO arba informacijos saugumo vadovas | Duomenų apsaugos pareigūnas | Aukštas | Dokumentuoti REG01 tik jeigu neišvengiama; pažeidimams ir DPIA naudoti išorinę privatumo peržiūrą |
| Rinkodaros vadovas | Duomenų apsaugos pareigūnas | Aukštas | Vengti. Rinkodara dažnai nustato klientų duomenų naudojimo tikslus ir priemones |
| Personalo vadovas | Duomenų apsaugos pareigūnas | Aukštas | Vengti. Personalo funkcija tvarko jautrius darbuotojų duomenis ir susijusias politikas |
| Vidaus audito darbuotojai | Duomenų apsaugos pareigūnas | Aukštas | Vengti. Vidaus auditas turi galėti nepriklausomai peržiūrėti DPO funkciją |
| Teisininkas | Duomenų apsaugos pareigūnas | Vidutinis | Vertinti atidžiai, dokumentuoti REG01, prireikus atskirti DPO patarimus nuo teisinės privilegijos |
| Atitikties vadovas | Duomenų apsaugos pareigūnas | Vidutinis | Vertinti atidžiai, apibrėžti mandatą, atskaitomybės liniją ir nepriklausomos peržiūros kontrolės priemones |
| Išorės konsultantas | Duomenų apsaugos pareigūnas | Žemas | Dažnai veiksminga, jeigu sutartis garantuoja nepriklausomumą, prieigą, išteklius ir eskalavimo teises |
Matrica nepakeičia valdysenos. Tai pirminio vertinimo priemonė, kuri teikia duomenis REG01 patvirtinimams, REG12 susirūpinimo įrašams, vadovybės peržiūrai ir vidaus audito planavimui.
Penki žingsniai DPO konfliktams suvaldyti, kol jų nerado auditoriai
Kai klientas klausia: „Mūsų DPO kartu yra saugumo vadovas. Ar tai priimtina?“, atsakymas priklauso nuo įrodymų.
1 žingsnis: įrašykite vaidmenų derinį REG01
Pradėkite nuo vaidmenų priskyrimo registro. Įrašykite asmenį, formalų vaidmenį, atskaitomybės liniją, deleguotus įgaliojimus, su privatumu susijusias operacines atsakomybes, patvirtinimo būseną ir peržiūros datą.
| REG01 laukas | Pavyzdinis turinys |
|---|---|
| Asmuo | Jane Smith |
| 1 vaidmuo | Duomenų apsaugos pareigūnas / privatumo konsultantas |
| 2 vaidmuo | Informacijos saugumo vadovas |
| 3 vaidmuo | Reagavimo į incidentus koordinatorius |
| Reikalingas patvirtinimas | Prieš priskyrimą reikalingas aukščiausiosios vadovybės patvirtinimas |
| Pradinis konflikto įvertinimas | Aukštas pažeidimo vertinimui ir prieigos stebėsenai, vidutinis DPIA peržiūrai |
| Patvirtinimo sprendimas | Patvirtinta su kompensuojančiomis kontrolės priemonėmis 12 mėnesių |
| Peržiūros data | Kas ketvirtį ir po bet kurio asmens duomenų saugumo pažeidimo |
Tai įgyvendina [PIMS] Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos reikalavimą dėl aukščiausiosios vadovybės patvirtinimo prieš priskyrimą.
2 žingsnis: atlikite konflikto vertinimą
Paklauskite, kur DPO galėtų peržiūrėti savo paties darbą.
| Klausimas | Jeigu taip, konfliktas egzistuoja |
|---|---|
| Ar DPO tvirtina tvarkymo veiklą, kurią vėliau stebi? | Taip |
| Ar DPO vadovauja komandai, kurios nesėkmę jam gali reikėti kvestionuoti? | Taip |
| Ar DPO sprendžia pažeidimo sunkumą ir kartu valdo taisomųjų veiksmų rodiklius? | Taip |
| Ar DPO turi komercinių arba operacinių KPI, susietų su patvirtinimu? | Taip |
| Ar DPO gali tiesiogiai eskaluoti aukščiausiajai vadovybei be filtravimo? | Jeigu ne, egzistuoja susirūpinimas dėl nepriklausomumo |
Tikslas nėra sukurti tobulą organizacinę schemą. Tikslas – užkirsti kelią savęs patvirtinimui, paslėptai įtakai ir silpnam eskalavimui.
3 žingsnis: įrašykite kompensuojančias kontrolės priemones REG12
Jeigu organizacija negali iš karto atskirti vaidmenų, įrašykite kontrolės priemones REG12.
| Konfliktas | Kompensuojanti kontrolės priemonė |
|---|---|
| DPO kartu yra reagavimo į incidentus koordinatorius | Teisininkas arba išorinis privatumo konsultantas peržiūri sprendimus dėl pranešimo apie asmens duomenų saugumo pažeidimą |
| DPO kartu yra informacijos saugumo vadovas | Vidaus auditas kas ketvirtį nepriklausomai testuoja privatumo stebėsenos įrodymus |
| DPO tvirtina prieigą prie privatumo žurnalų | Kitas vadovas atlieka prieigos peržiūrą naudodamas nekintamus žurnalus |
| DPO padeda atlikti DPIA | DPIA patvirtinimui reikalingi produkto savininko, teisės, privatumo ir aukščiausiosios vadovybės patvirtinimai |
| DPO dalyvauja tiekėjų atrankoje | Pirkimų funkcija arba rizikos komitetas atlieka nepriklausomą tiekėjo privatumo deramą patikrinimą |
Tai suderinta su [SME-ISP] Informacijos saugumo politika - MVĮ:
„Jokia užduotis negali būti deleguojama taip, kad būtų panaikinta priežiūra arba pažeistas pareigų atskyrimas (pvz., vienas asmuo negali vienas pats tvirtinti ir vykdyti to paties didelės rizikos veiksmo).“
Ši citata paimta iš MVĮ informacijos saugumo politikos skyriaus „Vaidmenys ir atsakomybės“, politikos 4.5.3 punkto.
Ji taip pat suderinta su [P02S] Valdysenos vaidmenų ir atsakomybių politika - MVĮ:
„Delegavimas neturi panaikinti priežiūros ar leisti neautorizuoto savęs patvirtinimo.“
Ši citata paimta iš MVĮ valdysenos vaidmenų ir atsakomybių politikos skyriaus „Vaidmenys ir atsakomybės“, politikos 4.5.2 punkto.
4 žingsnis: dokumentuokite DPO patarimus ir susirūpinimą dėl nepriklausomumo
Dažna audito nesėkmė yra tai, kad DPO patarimai pateikiami susitikimuose, pokalbių gijose arba neformaliuose skambučiuose, bet niekas neįrašoma. [PIMS] Privatumo vaidmenų, atsakomybių ir atskaitomybės politika reikalauja:
„[Visi] Duomenų apsaugos pareigūnas / privatumo konsultantas PRIVALO įrašyti privatumo patarimus, stebėsenos pastabas arba susirūpinimą dėl nepriklausomumo REG12, kai to prašoma dėl esminių privatumo sprendimų arba atitikties klausimų.“
Ši citata paimta iš Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos skyriaus „Vaidmenys ir atsakomybės“, politikos 5.1.3 punkto.
Ji taip pat reikalauja laiku peržiūrėti eskaluotus konfliktus:
„[Visi] Duomenų apsaugos pareigūnas / privatumo konsultantas PRIVALO peržiūrėti perduotus esminius vaidmenų konfliktus ir įrašyti patarimus REG12 per 10 darbo dienų nuo perdavimo.“
Ši citata paimta iš Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos skyriaus „Valdysena ir priežiūra“, politikos 6.1.3 punkto.
| REG12 laukas | Pavyzdinis turinys |
|---|---|
| Sprendimas | Paleisti klientų elgsenos analitikos funkciją |
| DPO patarimas | Tęsti tik užbaigus DPIA, atnaujinus privatumo pranešimą, nustačius saugojimo ribą, atsisakymo mechanizmą ir prieigos apribojimą |
| Susirūpinimas dėl nepriklausomumo | Produkto savininkas paprašė paleidimo patvirtinimo prieš užbaigiant DPIA |
| Eskalavimas | Eskaluota PIMS vadovui ir generaliniam direktoriui (CEO) |
| Rezultatas | Paleidimas atidėtas iki apsaugos priemonių įgyvendinimo |
| Įrodymų nuorodos | DPIA, privatumo pranešimo atnaujinimas, prieigos peržiūra, vadovybės patvirtinimas |
Šis įrašas saugo organizaciją, bet kartu saugo ir DPO. Jis įrodo, kad nepriklausomas patarimas buvo pateiktas net tada, kai verslas pageidavo greitesnio kelio.
5 žingsnis: įtraukite konfliktus į vadovybės peržiūrą ir vidaus auditą
DPO nepriklausomumas nėra vienkartinė paskyrimo patikra. Jis turi būti peržiūrimas per vadovybės peržiūrą, vidaus auditą ir korekcinių veiksmų sekimą.
[P02] Valdysenos vaidmenų ir atsakomybių politika į atitikties peržiūrą įtraukia:
„Bet kokių interesų konfliktų arba neautorizuotų delegavimų peržiūrą“
Ši citata paimta iš Įmonės valdysenos vaidmenų ir atsakomybių politikos skyriaus „Įgyvendinimas ir atitiktis“, politikos 8.2.1.3 punkto.
[DP] Duomenų apsaugos ir privatumo politika taip pat išlaiko aukščiausiosios vadovybės dalyvavimą sprendžiant išimtis:
„Išimtis prieš įgyvendinimą turi patvirtinti duomenų apsaugos pareigūnas (DPO) ir aukščiausioji vadovybė.“
Ši citata paimta iš Įmonės duomenų apsaugos ir privatumo politikos skyriaus „Rizikos valdymas ir išimtys“, politikos 7.3.1 punkto.
Šis dvigubas patvirtinimas svarbus. DPO konsultuoja ir stebi. Aukščiausioji vadovybė valdo sprendimą ir liekamąją riziką.
Kaip Zenith Blueprint ir Zenith Controls susieja šį klausimą
Zenith Blueprint vaidmenų priskyrimą įtraukia ankstyvame ISMS pagrindo ir lyderystės etape, 4 žingsnyje: vaidmenys ir atsakomybės ISMS. Jame pažymima:
„Jeigu taikoma (ypač jeigu tvarkote asmens duomenis, pagal teisę galite turėti duomenų apsaugos pareigūną). Jie užtikrina, kad ISMS būtų suderinta su privatumo teisės aktais, ir galbūt koordinuoja auditus.“
4 žingsnyje taip pat pabrėžiama, kad ISMS vadovas arba saugumo pareigūnas dažnai koordinuoja įgyvendinimą, rizikos vertinimus, auditus ir informuotumo programas ir „turi turėti tiesioginę prieigą prie aukščiausiosios vadovybės klausimams eskaluoti“. Tas pats principas taikomas DPO. Privatumo konsultantas, kuris negali pasiekti aukščiausiosios vadovybės, kai produkto komanda atmeta DPIA rekomendacijas, nėra prasmingai nepriklausomas.
Kontrolės priemonių taikymo etape, 22 žingsnyje: organizacinės kontrolės priemonės, Zenith Blueprint paaiškina pareigų atskyrimą:
„Pareigų atskyrimas (SoD) yra pagrindinis kontrolės principas, skirtas mažinti sukčiavimo, klaidų ar piktnaudžiavimo riziką užtikrinant, kad nė vienas asmuo neturėtų perteklinių įgaliojimų ar prieigos, kuri galėtų būti išnaudota neaptikta.“
Jame taip pat pateikiama MVĮ realybė:
„Kai darbuotojų skaičius riboja funkcinį atskyrimą, organizacijos gali įgyvendinti kompensuojančias kontrolės priemones. Tai gali būti kelių etapų patvirtinimai, automatizuotos darbo eigų peržiūros arba audito žurnalavimas su reguliaria peržiūra. Esmė nėra tobulumas – esmė yra suvokimas.“
23 žingsnis susieja privatumo pareigūnus, teisinius konsultantus ir DPO su privatumo operacijomis:
„Privatumo pareigūnai, teisiniai konsultantai arba duomenų apsaugos pareigūnai (DPO) turi dalyvauti apibrėžiant, kaip tvarkomi asmens duomenys, ypač kai kalbama apie tarptautinius perdavimus, tarpvalstybinį tvarkymą arba duomenų subjektų teises, tokias kaip prieiga, ištaisymas ir ištrynimas.“
Toliau nurodomi įrodymai, kurių tikisi auditoriai:
„Audito požiūriu ši kontrolės priemonė vis dažniau patenka į dėmesio centrą. Auditoriai, reguliuotojai ir klientai nori matyti:
✓ Kur yra PII,
✓ Koks teisinis pagrindas taikomas jų tvarkymui,
✓ Kaip ribojama prieiga,
✓ Kaip pranešama apie incidentus,
✓ Ir kaip organizacija įgyvendina teises bei palaiko skaidrumą.“
Zenith Blueprint taip pat paaiškina nepriklausomą peržiūrą kaip objektyvumo kontrolės priemonę:
„Reikalaujama, kad organizacijos požiūris į informacijos saugumo valdymą būtų nepriklausomai peržiūrimas suplanuotais intervalais, kad būtų galima atskleisti akląsias zonas, kvestionuoti prielaidas ir patvirtinti pasitikėjimą nauju žvilgsniu.“
Ir patikslina:
„Šiame kontekste „nepriklausomas“ ne visada reiškia išorinis. Tai reiškia funkciškai atskirtas nuo operacinės ISMS savininkystės.“
DPO nepriklausomumo atveju tai reiškia, kad privatumo valdysenos vidaus audito neturėtų atlikti asmuo, kurio DPO vaidmuo peržiūrimas. Jeigu organizacija per maža, naudokite išorinį vertintoją arba aukščiausiosios vadovybės patvirtintą tarpusavio peržiūrą.
Zenith Controls su tema susijusias ISO/IEC 27002:2022 kontrolės priemones įvardija kaip „Information Security Roles and Responsibilities“ 5.2, „Segregation of Duties“ 5.3 ir „Independent Review of Information Security“ 5.35. Šis susiejimas svarbus, nes privatumo nepriklausomumas nėra izoliuotas nuo ISMS valdysenos. Jis yra tos pačios audito logikos dalis: apibrėžti atsakomybes, atskirti nesuderinamas pareigas ir nepriklausomai peržiūrėti valdymo sistemą.
Kelių sistemų susiejimas pagal ISO 27701, GDPR, NIS2, DORA, NIST CSF ir COBIT 19
DPO nepriklausomumas paprastai aptariamas kaip GDPR klausimas, tačiau auditoriai ir reguliuotojai tą pačią silpną vietą mato per kelias sistemas.
| Sistemos perspektyva | Ko praktiškai klausiama | DPO konfliktų valdysenos įrodymai |
|---|---|---|
| ISO/IEC 27701:2025 PIMS | Ar privatumo vaidmenys, atsakomybės, stebėsena ir atskaitomybė yra apibrėžti ir veikia? | DPO paskyrimas, REG01 vaidmens priskyrimas, REG12 susirūpinimas dėl nepriklausomumo, PIMS vadovybės peržiūros protokolai |
| GDPR | Ar duomenų valdytojas gali įrodyti atskaitomybę, privatumo valdyseną ir tinkamas apsaugos priemones? | DPO patarimų įrašai, konflikto vertinimas, DPIA kvestionavimo įrodymai, pažeidimų konsultavimo žurnalai |
| ISO/IEC 27001:2022 ir ISO/IEC 27002:2022 | Ar atsakomybės priskirtos, pareigos atskirtos ir atliekamos nepriklausomos peržiūros? | RACI matrica, SoD vertinimas, vidaus audito nepriklausomumas, kontrolės savininkų sąrašas |
| NIS2 | Ar vadovybė tvirtina ir prižiūri rizikos priemones, mokymus, incidentų valdymą, veiklos tęstinumą ir tiekimo grandinės kontrolės priemones? | Valdymo organo sprendimai, eskalavimo įrašai, kibernetinio saugumo ir privatumo valdysenos protokolai |
| DORA | Ar valdymo organas prižiūri IRT riziką, trečiųjų šalių riziką, vidaus auditą, atsparumą ir pranešimą apie incidentus? | IRT vaidmenų žemėlapis, trečiųjų šalių konfliktų peržiūra, vidaus audito planas, korekcinių veiksmų sekimas |
| NIST CSF 2.0 | Ar valdysena, teisiniai įpareigojimai, rizikos apetitas, vaidmenys ir priežiūra integruoti į ERM? | Current and Target Profiles, valdysenos spragų registras, POA&M, politikos peržiūros įrodymai |
| COBIT 19 ir ISACA audito perspektyva | Ar sprendimų teisės, patikinimo nepriklausomumas, rizikos savininkystė ir stebėsenos atsakomybės atskirtos? | Sprendimų teisių matrica, patikinimo planas, konfliktų žurnalai, taisomųjų veiksmų sekimas |
NIS2 Article 20 atsakomybę už kibernetinio saugumo rizikos valdymo priemonių ir mokymų patvirtinimą bei priežiūrą priskiria valdymo organams. Article 21 reikalauja tinkamų techninių, operacinių ir organizacinių priemonių, įskaitant rizikos analizę, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, veiksmingumo vertinimą, mokymus, kriptografiją, personalo saugumą, prieigos kontrolę, turto valdymą, MFA, kai tinkama, ir saugią komunikaciją. Jeigu DPO kartu yra operacinio saugumo savininkas, privatumo priežiūra vis tiek turi būti išsaugota.
DORA Article 5 reikalauja, kad finansų sektoriaus subjektai palaikytų IRT rizikos valdymo vidaus valdysenos ir kontrolės sistemą, už kurią galutinai atsakingas valdymo organas. Article 28 reikalauja IRT trečiųjų šalių rizikos valdymo, deramo patikrinimo, sutartinių apsaugos priemonių, koncentracijos rizikos vertinimo ir interesų konfliktų įvertinimo. DPO, kuris kartu valdo IRT riziką arba trečiųjų šalių patvirtinimą, sukuria valdysenos problemą, kuri turi būti kontroliuojama.
NIST CSF 2.0 šiuos klausimus priskiria GOVERN funkcijai: teisiniai, reglamentavimo, sutartiniai, privatumo ir pilietinių laisvių įpareigojimai turi būti suprasti ir valdomi, vaidmenys turi būti aiškūs, priežiūra turi egzistuoti, o kibernetinio saugumo rizika turi derėti su įmonės rizikos valdymu. DPO konfliktas gali būti tvarkomas kaip valdysenos spraga, priskiriant savininką, dokumentuojant veiksmų plane ir stebint.
Kaip auditoriai testuoja DPO nepriklausomumą
Skirtingi auditoriai vartoja skirtingą kalbą, tačiau jų klausimai suartėja.
| Auditoriaus profilis | Tikėtinas audito klausimas | Clarysec parengiami įrodymai |
|---|---|---|
| ISO/IEC 27701:2025 PIMS auditorius | Ar privatumo atsakomybės priskirtos, konfliktai identifikuoti, o stebėsena nepriklausoma? | PIMS vaidmenų žemėlapis, REG01 patvirtinimai, REG12 konfliktų žurnalai, privatumo patarimų įrašai |
| ISO/IEC 27001:2022 auditorius | Ar informacijos saugumo vaidmenys apibrėžti, nesuderinamos pareigos atskirtos ir atliekama nepriklausoma peržiūra? | RACI, SoD matrica, vidaus audito planas, vadovybės peržiūros veiksmai |
| Į GDPR orientuotas auditorius arba reguliuotojas | Ar organizacija gali įrodyti atskaitomybę ir nepriklausomus DPO patarimus? | DPO paskyrimas, eskalavimo įrašai, DPIA patarimai, pažeidimų patarimai, mokymų priežiūra |
| NIST CSF vertintojas | Ar valdysenos vaidmenys, teisiniai įpareigojimai, rizikos tolerancija ir priežiūra integruoti į ERM? | CSF Current and Target Profiles, valdysenos spragų planas, rizikų registras |
| DORA peržiūrą atliekantis asmuo | Ar vadovybė prižiūri IRT riziką ir konfliktus trečiųjų šalių bei incidentų valdysenoje? | IRT valdysenos sistema, vidaus audito planas, pranešimo apie incidentus vaidmenys, tiekėjų konfliktų peržiūra |
| NIS2 peržiūrą atliekantis asmuo | Ar valdymo organas tvirtina ir prižiūri rizikos priemones, mokymus ir incidentų valdymą? | Valdybos protokolai, mokymų įrašai, rizikos priemonės, eskalavimo įrodymai |
| COBIT 19 arba ISACA auditorius | Ar sprendimų teisės, patikinimo nepriklausomumas ir stebėsenos atsakomybės tinkamai atskirtos? | Valdysenos chartija, patikinimo žemėlapis, konfliktų registras, taisomųjų veiksmų sekimas |
Auditorius nepriims atsakymo „mūsų DPO yra nepriklausomas“ kaip pakankamo. Atsakymas turi būti grindžiamas įrodymais: štai paskyrimas, štai vaidmenų žemėlapis, štai konflikto vertinimas, štai patvirtinimas, štai kompensuojančios kontrolės priemonės, štai patarimų žurnalas, štai eskalavimo pėdsakas ir štai vadovybės peržiūros įrašas.
Mokymai: nepriklausomumas žlunga, kai žmonės apeina DPO
DPO negali išlikti nepriklausomas, jeigu organizacija nežino, kada jį įtraukti. Produktų vadovams, saugumo inžinieriams, HR, pardavimo operacijoms, pirkimams, pagalbos funkcijai ir reagavimo į incidentus dalyviams reikia praktinių paleidiklių.
[DPS] Duomenų apsaugos ir privatumo politika - MVĮ apibūdina DPO arba privatumo funkciją kaip teikiančią paramą:
„Palaiko rizikos vertinimus, mokymus ir politikos įgyvendinimą“
Ši citata paimta iš MVĮ duomenų apsaugos ir privatumo politikos skyriaus „Vaidmenys ir atsakomybės“, politikos 4.2.3 punkto.
[AT-SME] Informacijos saugumo supratimo ir mokymo politika - MVĮ tai susieja su GDPR mokymų lūkesčiais:
„Article 39 – reikalauja, kad duomenų apsaugos pareigūnai prižiūrėtų informuotumo didinimą ir mokymus, kai taikoma“
Ši citata paimta iš MVĮ informacijos saugumo supratimo ir mokymo politikos skyriaus „Pamatiniai standartai ir sistemos“, politikos 11.4.2 punkto.
Mokymai turi išmokyti darbuotojus įtraukti DPO prieš:
- Pradedant naują tvarkymo tikslą
- Naudojant specialių kategorijų, biometrinius, sveikatos, sukčiavimo ar su nusikalstamomis veikomis susijusius duomenis
- Įtraukiant duomenų tvarkytoją klientų duomenims
- Atliekant DPIA, perdavimo vertinimus, saugojimo pakeitimus arba privatumo pranešimų atnaujinimus
- Uždarant incidentą, kai galėjo įvykti neteisėta prieiga prie asmens duomenų
- Priimant verslo sprendimą, kuriuo atmetami arba keičiami privatumo patarimai
Paskutinis punktas svarbus. Atskaitomybė nereikalauja, kad verslas sutiktų su kiekviena DPO rekomendacija. Ji reikalauja, kad organizacija įrašytų patarimus, dokumentuotų sprendimus ir parodytų, kas priėmė liekamąją riziką.
Sukurkite DPO nepriklausomumo įrodymų paketą
ISO/IEC 27701:2025 ir GDPR pasirengimui Clarysec rekomenduoja DPO nepriklausomumo įrodymų paketą. Jis turėtų būti pakankamai lengvas MVĮ, bet pakankamai stiprus įmonių auditams.
| Įrodymų elementas | Tikslas |
|---|---|
| DPO arba privatumo konsultanto paskyrimo įrašas | Parodo formalų vaidmens priskyrimą, taikymo sritį, įgaliojimus ir atskaitomybės liniją |
| REG01 vaidmenų derinimo patvirtinimas | Parodo, kad aukščiausioji vadovybė prieš priskyrimą patvirtino jautrius vaidmenų derinius |
| Vaidmenų konflikto vertinimas | Parodo, kad nesuderinamos pareigos buvo identifikuotos ir įvertintos |
| REG12 konfliktų ir susirūpinimo dėl nepriklausomumo žurnalas | Parodo susirūpinimą, patarimus, kompensuojančias kontrolės priemones ir sprendimą |
| DPO patarimų registras | Parodo privatumo įvestį dėl DPIA, incidentų, perdavimų, teisių, saugojimo ir duomenų tvarkytojų |
| Eskalavimo kelias | Parodo, kad DPO gali pasiekti aukščiausiąją vadovybę be kišimosi |
| Vidaus audito nepriklausomumo patikra | Parodo, kad privatumo valdysenos neperžiūri vien operaciniai savininkai |
| Vadovybės peržiūros protokolai | Parodo, kad vadovybė peržiūrėjo konfliktus, išimtis, incidentus ir tobulinimo veiksmus |
| Mokymų įrašai | Parodo, kad darbuotojai žino, kada įtraukti DPO |
| Korekcinių veiksmų sekimo priemonė | Parodo, kad neišspręsti konfliktai tvarkomi ir stebimi iki užbaigimo |
Šis įrodymų paketas tiesiogiai susiejamas su Zenith Blueprint 30 žingsnių metodu. 4 žingsnis nustato vaidmenis ir atsakomybes. 8–16 žingsniai sukuria rizikos variklį ir priskiria rizikos savininkus. 22 žingsnis veikloje įgyvendina pareigų atskyrimą. 23 žingsnis nagrinėja teisės ir privatumo sąsajas, įskaitant DPO įtraukimą ir nepriklausomą peržiūrą.
Paverskite DPO nepriklausomumą įrodymais, o ne ketinimu
Jeigu jūsų DPO, privatumo konsultantas, saugumo vadovas, teisininkas, atitikties vadovas arba vidaus auditorius turi daugiau nei vieną vaidmenį, nelaukite, kol auditas ar incidentas atskleis konfliktą.
Šią savaitę pradėkite nuo trijų veiksmų:
- Susiekite kiekvieną privatumo valdysenos ir operacinį vaidmenį REG01.
- Nustatykite, kur DPO arba privatumo konsultantas gali tvirtinti, vykdyti, stebėti arba audituoti tą pačią veiklą.
- Įrašykite neišvengiamus konfliktus ir kompensuojančias kontrolės priemones REG12, tada įtraukite juos į vadovybės peržiūrą.
Clarysec gali padėti tai įdiegti veikloje naudojant Privatumo vaidmenų, atsakomybių ir atskaitomybės politiką, Valdysenos vaidmenų ir atsakomybių politiką, Valdysenos vaidmenų ir atsakomybių politiką - MVĮ, Duomenų apsaugos ir privatumo politiką, Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planą ir Zenith Controls: kelių atitikties sričių vadovą.
DPO nepriklausomumas nėra biurokratija. Tai užtikrinimas, kad privatumo patarimai būtų išgirsti, konfliktus būtų galima kvestionuoti, o atskaitomybę būtų galima įrodyti tada, kai tai svarbiausia.
Atsisiųskite Clarysec politikų rinkinį, naudokite Zenith Blueprint įrodymų darbo eigai sukurti arba paprašykite pasirengimo vertinimo, kad patikrintumėte, ar jūsų DPO nepriklausomumo modelis atlaikytų ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 ir COBIT 19 priežiūrą.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council