⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

DPO nepriklausomumas pagal ISO 27701 ir GDPR

Igor Petreski

Sarah, sparčiai augančios finansinių technologijų (FinTech) įmonės vyriausioji informacijos saugumo pareigūnė (CISO), problemą pajuto dar prieš prasidedant rizikos komiteto posėdžiui. Dėl netinkamai sukonfigūruoto debesijos saugyklos konteinerio trumpam buvo atskleista parengiamoji duomenų bazė, kurioje buvo klientų testavimo duomenys. Inžinerijos komanda konfigūraciją greitai ištaisė. Jokia produkcinė sistema nebuvo paveikta. Incidento ataskaitoje įvykis apibūdintas kaip mažareikšmis.

Tačiau ataskaitą pristatė Markas, IT vadovas.

Markas taip pat buvo paskirtasis įmonės duomenų apsaugos pareigūnas.

Būdamas IT vadovu, Markas akcentavo taisymo greitį, ribotą poveikį veiklai ir tai, kodėl pranešimas priežiūros institucijai nereikalingas. Būdamas DPO, jis turėjo kelti griežtesnius klausimus: kodėl parengiamieji duomenys egzistavo tokia forma, ar duomenų rinkinyje buvo identifikuojamų asmenų duomenų, ar nesuveikė aplinkų atskyrimas, ar incidentas neatskleidė sisteminės privatumo spragos ir ar duomenų subjektams galėjo kilti rizika, net jeigu duomenys nebuvo „produkciniai asmens identifikavimo duomenys (PII)“.

Tai yra DPO nepriklausomumo problema praktiškiausia forma. Klausimas nėra, ar Markas veikė nesąžiningai. Klausimas yra struktūrinis. Asmuo negali objektyviai stebėti, kvestionuoti ir konsultuoti dėl sprendimų, kuriuos jis pats valdo, tvirtina ar gina.

Ta pati problema pasireiškia SaaS įmonėse, besirengiančiose ISO/IEC 27701:2025 PIMS pasirengimo peržiūroms, sveikatos priežiūros paslaugų teikėjuose, atsakančiuose į klientų auditus, finansų sektoriaus subjektuose, kuriems taikoma DORA priežiūra, ir MVĮ, siekiančiose išlaikyti lengvą privatumo valdyseną. Organizacija dokumentuose turi DPO arba privatumo konsultantą. Privatumo pranešimas atnaujintas. DPIA šablonas egzistuoja. Asmens duomenų saugumo pažeidimų registras parengtas. Tada auditorius užduoda paprastą klausimą:

„Kas yra jūsų DPO arba privatumo konsultantas ir kokias kitas pareigas jis atlieka?“

Jeigu atsakymas yra „IT vadovas“, „CISO“, „vyriausiasis teisininkas“, „COO“, „personalo vadovas“, „rinkodaros vadovas“ arba „asmuo, kuris tvirtina prieigą, vadovauja incidentų valdymui, pasirašo DPIA ir peržiūri tas pačias kontrolės priemones“, organizacija turi ne vien personalo klausimą. Ji turi valdysenos problemą.

ISO/IEC 27701:2025 ir GDPR atskaitomybės kontekste DPO nepriklausomumas nėra formalumas. Tai kontrolės priemonė. Ji sujungia vaidmenų projektavimą, pareigų atskyrimą, vadovybės peržiūrą, rizikos valdymą, įrodymų registrus, vidaus auditą ir eskalavimo kelius.

Čia Clarysec padeda organizacijoms paversti nepriklausomumą iš miglotos teisinės frazės į pakartojamą, audituojamą veiklos modelį naudojant [P02] Valdysenos vaidmenų ir atsakomybių politiką, [P02S] Valdysenos vaidmenų ir atsakomybių politiką - MVĮ, [PIMS] Privatumo vaidmenų, atsakomybių ir atskaitomybės politiką, [DP] Duomenų apsaugos ir privatumo politiką, Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planą ir Zenith Controls: kelių atitikties sričių vadovą.

Tikroji dviejų pareigybių DPO rizika

GDPR leidžia DPO atlikti kitas užduotis, tačiau ne tada, kai tos užduotys sukuria interesų konfliktą. GDPR Article 38 reikalauja, kad DPO negautų nurodymų dėl DPO užduočių vykdymo, nebūtų baudžiamas už tų užduočių atlikimą ir neturėtų papildomų pareigų, kurios pažeistų nepriklausomumą.

Konfliktas paprastai atsiranda tada, kai DPO eina pareigas, kuriose nustatomi asmens duomenų tvarkymo tikslai ar priemonės. Dažni didelės rizikos deriniai:

  • DPO ir IT vadovas arba CIO
  • DPO ir CISO arba informacijos saugumo vadovas
  • DPO ir rinkodaros vadovas
  • DPO ir personalo vadovas
  • DPO ir COO
  • DPO ir vidaus audito vadovas
  • DPO ir produkto savininkas didelės rizikos duomenų tvarkymui

Kai kurie deriniai nėra automatiškai draudžiami, tačiau visi turi būti įvertinti. Teisininkai, atitikties vadovai, saugumo vadovai ir privatumo programų vadovai gali gerai išmanyti duomenų apsaugą, tačiau esminis klausimas yra tai, ar jie gali nepriklausomai stebėti, kvestionuoti sprendimus ir eskaluoti klausimus neperžiūrėdami savo pačių darbo.

ScenarijusKodėl nepriklausomumas svarbusKonflikto požymis
Naujos AI analitikos funkcijos DPIA patvirtinimasDPO turi kvestionuoti būtinumą, proporcingumą, teisinį pagrindą, skaidrumą ir apsaugos priemonesDPO taip pat atsako už produkto paleidimo terminus arba pajamų tikslus
Pažeidimo vertinimas po neteisėtos prieigos prie žurnalųDPO turi konsultuoti dėl asmens duomenų saugumo pažeidimo klasifikavimo ir pranešimoDPO vadovauja komandai, kurios kontrolės nesuveikimas sukėlė incidentą
Duomenų tvarkytojo įtraukimas debesijos analitikaiDPO turi kvestionuoti perdavimo, saugojimo, subtvarkytojų ir prieigos rizikasDPO derėjosi dėl sutarties ir siekia užbaigti patvirtinimą
Prieigos prie jautrių klientų duomenų patvirtinimasDPO turi stebėti mažiausių privilegijų principą ir atskaitomybęTas pats asmuo tvirtina, suteikia ir peržiūri prieigą
Privatumo kontrolės priemonių vidaus auditasAuditorius turi objektyviai testuoti privatumo valdysenąDPO parengė procesą, vykdė kontrolės priemonę ir peržiūri įrodymus

Rizika nėra teorinė. Konfliktą patiriantis DPO gali sumenkinti privatumo rizikas, kad apsaugotų biudžetus, vengti rekomendacijų, kurios sukuria veiklos trintį, delsti pranešti apie pažeidimą, kuris neigiamai atspindi jo padalinį, arba neturėti nepriklausomumo, reikalingo kvestionuoti vyresniąją vadovybę.

GDPR atskaitomybė paverčia tai įrodymams kritiniu klausimu. GDPR Article 5(2) reikalauja, kad duomenų valdytojas būtų atsakingas už teisėto, sąžiningo, skaidraus, tikslo riboto, minimizuoto, tikslaus, saugojimo terminais valdomo, saugaus ir atskaitingo tvarkymo principų laikymąsi ir galėtų tai įrodyti. DPO konfliktas, kuris nėra įvertintas, patvirtintas, sumažintas ir pagrįstas įrodymais, silpnina šį įrodymą.

Ką nepriklausomumas reiškia PIMS viduje

Privatumo informacijos valdymo sistemoje (PIMS) nepriklausomumas ne visada reiškia, kad DPO turi būti išorinis. Tai reiškia, kad DPO arba privatumo konsultantas gali atlikti stebėsenos ir konsultavimo pareigas nebūdamas struktūriškai blokuojamas, veiklos požiūriu konfliktuojantis ar spaudžiamas tvirtinti sprendimus, kuriuos turėtų kvestionuoti.

Clarysec atskiria tris sąvokas, kurias organizacijos dažnai sujungia:

  1. Nepriklausomumas – gebėjimas konsultuoti, stebėti ir eskaluoti be kišimosi.
  2. Pareigų atskyrimas – nesuderinamų atsakomybių, pavyzdžiui, didelės rizikos veiksmų tvirtinimo ir vykdymo, atskyrimas.
  3. Interesų konfliktų valdysena – dokumentuota darbo eiga, skirta neišvengiamų vaidmenų derinių identifikavimui, vertinimui, tvirtinimui, rizikos mažinimui ir peržiūrai.

Tai prasideda nuo vadovybės ir vaidmenų priskyrimo. ISO/IEC 27001:2022 5.3 punktas reikalauja, kad aukščiausioji vadovybė užtikrintų informacijos saugumui aktualių vaidmenų atsakomybių ir įgaliojimų priskyrimą bei komunikavimą. PIMS, sukurtoje ISMS pagrindu, ši valdysenos disciplina natūraliai išplečiama privatumo vaidmenims.

[P02] Valdysenos vaidmenų ir atsakomybių politika nurodo savo tikslą:

„Palaikyti valdysenos modelį, kuris užtikrina pareigų atskyrimą, pašalina interesų konfliktus ir sudaro sąlygas eskaluoti neišspręstus saugumo klausimus.“

Ši citata paimta iš Įmonės valdysenos vaidmenų ir atsakomybių politikos skyriaus „Tikslai“, politikos 3.2 punkto.

Ta pati politika aiškiai apibrėžia įrodymų lūkestį:

„Pareigų atskyrimas užtikrinamas ir dokumentuojamas“

Ši citata paimta iš Įmonės valdysenos vaidmenų ir atsakomybių politikos skyriaus „Valdysenos reikalavimai“, politikos 5.4.3 punkto.

MVĮ atveju Clarysec pripažįsta, kad tobulas atskyrimas ne visada įmanomas. [P02S] Valdysenos vaidmenų ir atsakomybių politika - MVĮ nustato:

„Rizikos valdymas turi apimti visų atvejų, kai asmenys gali turėti konfliktuojančias pareigas (pvz., prieigos tvirtinimas ir stebėsena), identifikavimą. Rizikos mažinimo priemonės gali apimti peržiūros įgaliojimų priskyrimą kitam asmeniui arba kompensuojančių kontrolės priemonių įgyvendinimą (pvz., žurnalus arba atsitiktinius patikrinimus).“

Ši citata paimta iš MVĮ valdysenos vaidmenų ir atsakomybių politikos skyriaus „Rizikos valdymas ir išimtys“, politikos 7.2.1 punkto.

Tai praktinis standartas mažesnėms organizacijoms. Neapsimeskite, kad konflikto nėra. Identifikuokite jį, patvirtinkite, sumažinkite, įrašykite ir peržiūrėkite.

REG01 ir REG12: Clarysec įrodymų darbo eiga

Daugelyje organizacijų vaidmenų konfliktai tvarkomi neformaliai. Kažkas pasako: „Esame per maži atskiram DPO“, ir sprendimas niekada nepatenka į registrą. Po kelių mėnesių auditorius paprašo įrodymų, o organizacija turi tik organizacinę schemą.

[PIMS] Privatumo vaidmenų, atsakomybių ir atskaitomybės politika paverčia tai kontroliuojama darbo eiga. Ji reikalauja aukščiausiosios vadovybės patvirtinimo prieš priskiriant jautrius vaidmenų derinius:

„[Visi] Aukščiausioji vadovybė PRIVALO patvirtinti vaidmenų derinius, apimančius privatumo vadovą / PIMS vadovą, duomenų apsaugos pareigūną / privatumo konsultantą, informacijos saugumo vadovą, reagavimo į incidentus koordinatorių arba vidaus audito / atitikties peržiūros vykdytoją REG01 prieš priskyrimą.“

Ši citata paimta iš Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos skyriaus „Vaidmenų derinimas, atskyrimas ir nepriklausomumas“, politikos 4.2.2 punkto.

Ji taip pat reikalauja kompensuojančių kontrolės priemonių neišvengiamiems konfliktams:

„[Visi] Privatumo vadovas / PIMS vadovas PRIVALO įrašyti kompensuojančias kontrolės priemones neišvengiamiems pareigų atskyrimo konfliktams REG12 prieš patvirtindamas vaidmenų derinį.“

Ši citata paimta iš Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos skyriaus „Vaidmenų derinimas, atskyrimas ir nepriklausomumas“, politikos 4.2.4 punkto.

Taip pat reikalaujama greitai registruoti susirūpinimą dėl nepriklausomumo:

„[Visi] Duomenų apsaugos pareigūnas / privatumo konsultantas PRIVALO įrašyti susirūpinimą dėl vaidmens nepriklausomumo arba interesų konflikto REG12 per penkias darbo dienas nuo identifikavimo.“

Ši citata paimta iš Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos skyriaus „Vaidmenų derinimas, atskyrimas ir nepriklausomumas“, politikos 4.2.5 punkto.

Tai skirtumas tarp privatumo dokumentacijos ir privatumo valdysenos. Politika ne tik sako, kad „DPO turėtų būti nepriklausomas“. Ji apibrėžia, kas tvirtina vaidmenų derinius, kur registruojami konfliktai, kaip greitai turi būti įrašytas susirūpinimas dėl nepriklausomumo ir kaip pridedamos kompensuojančios kontrolės priemonės.

[DP] Duomenų apsaugos ir privatumo politika sustiprina nepriklausomumo reikalavimą:

„Veikia nepriklausomai prižiūrėdamas atitiktį duomenų apsaugos reglamentams.“

Ši citata paimta iš Įmonės duomenų apsaugos ir privatumo politikos skyriaus „Vaidmenys ir atsakomybės“, politikos 4.2.1 punkto.

Praktinė DPO interesų konflikto matrica

Paprasta konfliktų matrica padeda vadovybei nuspręsti, kurie vaidmenų deriniai priimtini, kuriems reikia rizikos mažinimo ir kurie turėtų būti draudžiami.

1 vaidmuo2 vaidmuoKonflikto lygisRekomenduojamas veiksmas arba kompensuojančios kontrolės priemonės
IT vadovas arba CIODuomenų apsaugos pareigūnasAukštasVengti, kai įmanoma. DPO neturėtų prižiūrėti tos pačios infrastruktūros funkcijos, kurią pats valdo
CISO arba informacijos saugumo vadovasDuomenų apsaugos pareigūnasAukštasDokumentuoti REG01 tik jeigu neišvengiama; pažeidimams ir DPIA naudoti išorinę privatumo peržiūrą
Rinkodaros vadovasDuomenų apsaugos pareigūnasAukštasVengti. Rinkodara dažnai nustato klientų duomenų naudojimo tikslus ir priemones
Personalo vadovasDuomenų apsaugos pareigūnasAukštasVengti. Personalo funkcija tvarko jautrius darbuotojų duomenis ir susijusias politikas
Vidaus audito darbuotojaiDuomenų apsaugos pareigūnasAukštasVengti. Vidaus auditas turi galėti nepriklausomai peržiūrėti DPO funkciją
TeisininkasDuomenų apsaugos pareigūnasVidutinisVertinti atidžiai, dokumentuoti REG01, prireikus atskirti DPO patarimus nuo teisinės privilegijos
Atitikties vadovasDuomenų apsaugos pareigūnasVidutinisVertinti atidžiai, apibrėžti mandatą, atskaitomybės liniją ir nepriklausomos peržiūros kontrolės priemones
Išorės konsultantasDuomenų apsaugos pareigūnasŽemasDažnai veiksminga, jeigu sutartis garantuoja nepriklausomumą, prieigą, išteklius ir eskalavimo teises

Matrica nepakeičia valdysenos. Tai pirminio vertinimo priemonė, kuri teikia duomenis REG01 patvirtinimams, REG12 susirūpinimo įrašams, vadovybės peržiūrai ir vidaus audito planavimui.

Penki žingsniai DPO konfliktams suvaldyti, kol jų nerado auditoriai

Kai klientas klausia: „Mūsų DPO kartu yra saugumo vadovas. Ar tai priimtina?“, atsakymas priklauso nuo įrodymų.

1 žingsnis: įrašykite vaidmenų derinį REG01

Pradėkite nuo vaidmenų priskyrimo registro. Įrašykite asmenį, formalų vaidmenį, atskaitomybės liniją, deleguotus įgaliojimus, su privatumu susijusias operacines atsakomybes, patvirtinimo būseną ir peržiūros datą.

REG01 laukasPavyzdinis turinys
AsmuoJane Smith
1 vaidmuoDuomenų apsaugos pareigūnas / privatumo konsultantas
2 vaidmuoInformacijos saugumo vadovas
3 vaidmuoReagavimo į incidentus koordinatorius
Reikalingas patvirtinimasPrieš priskyrimą reikalingas aukščiausiosios vadovybės patvirtinimas
Pradinis konflikto įvertinimasAukštas pažeidimo vertinimui ir prieigos stebėsenai, vidutinis DPIA peržiūrai
Patvirtinimo sprendimasPatvirtinta su kompensuojančiomis kontrolės priemonėmis 12 mėnesių
Peržiūros dataKas ketvirtį ir po bet kurio asmens duomenų saugumo pažeidimo

Tai įgyvendina [PIMS] Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos reikalavimą dėl aukščiausiosios vadovybės patvirtinimo prieš priskyrimą.

2 žingsnis: atlikite konflikto vertinimą

Paklauskite, kur DPO galėtų peržiūrėti savo paties darbą.

KlausimasJeigu taip, konfliktas egzistuoja
Ar DPO tvirtina tvarkymo veiklą, kurią vėliau stebi?Taip
Ar DPO vadovauja komandai, kurios nesėkmę jam gali reikėti kvestionuoti?Taip
Ar DPO sprendžia pažeidimo sunkumą ir kartu valdo taisomųjų veiksmų rodiklius?Taip
Ar DPO turi komercinių arba operacinių KPI, susietų su patvirtinimu?Taip
Ar DPO gali tiesiogiai eskaluoti aukščiausiajai vadovybei be filtravimo?Jeigu ne, egzistuoja susirūpinimas dėl nepriklausomumo

Tikslas nėra sukurti tobulą organizacinę schemą. Tikslas – užkirsti kelią savęs patvirtinimui, paslėptai įtakai ir silpnam eskalavimui.

3 žingsnis: įrašykite kompensuojančias kontrolės priemones REG12

Jeigu organizacija negali iš karto atskirti vaidmenų, įrašykite kontrolės priemones REG12.

KonfliktasKompensuojanti kontrolės priemonė
DPO kartu yra reagavimo į incidentus koordinatoriusTeisininkas arba išorinis privatumo konsultantas peržiūri sprendimus dėl pranešimo apie asmens duomenų saugumo pažeidimą
DPO kartu yra informacijos saugumo vadovasVidaus auditas kas ketvirtį nepriklausomai testuoja privatumo stebėsenos įrodymus
DPO tvirtina prieigą prie privatumo žurnalųKitas vadovas atlieka prieigos peržiūrą naudodamas nekintamus žurnalus
DPO padeda atlikti DPIADPIA patvirtinimui reikalingi produkto savininko, teisės, privatumo ir aukščiausiosios vadovybės patvirtinimai
DPO dalyvauja tiekėjų atrankojePirkimų funkcija arba rizikos komitetas atlieka nepriklausomą tiekėjo privatumo deramą patikrinimą

Tai suderinta su [SME-ISP] Informacijos saugumo politika - MVĮ:

„Jokia užduotis negali būti deleguojama taip, kad būtų panaikinta priežiūra arba pažeistas pareigų atskyrimas (pvz., vienas asmuo negali vienas pats tvirtinti ir vykdyti to paties didelės rizikos veiksmo).“

Ši citata paimta iš MVĮ informacijos saugumo politikos skyriaus „Vaidmenys ir atsakomybės“, politikos 4.5.3 punkto.

Ji taip pat suderinta su [P02S] Valdysenos vaidmenų ir atsakomybių politika - MVĮ:

„Delegavimas neturi panaikinti priežiūros ar leisti neautorizuoto savęs patvirtinimo.“

Ši citata paimta iš MVĮ valdysenos vaidmenų ir atsakomybių politikos skyriaus „Vaidmenys ir atsakomybės“, politikos 4.5.2 punkto.

4 žingsnis: dokumentuokite DPO patarimus ir susirūpinimą dėl nepriklausomumo

Dažna audito nesėkmė yra tai, kad DPO patarimai pateikiami susitikimuose, pokalbių gijose arba neformaliuose skambučiuose, bet niekas neįrašoma. [PIMS] Privatumo vaidmenų, atsakomybių ir atskaitomybės politika reikalauja:

„[Visi] Duomenų apsaugos pareigūnas / privatumo konsultantas PRIVALO įrašyti privatumo patarimus, stebėsenos pastabas arba susirūpinimą dėl nepriklausomumo REG12, kai to prašoma dėl esminių privatumo sprendimų arba atitikties klausimų.“

Ši citata paimta iš Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos skyriaus „Vaidmenys ir atsakomybės“, politikos 5.1.3 punkto.

Ji taip pat reikalauja laiku peržiūrėti eskaluotus konfliktus:

„[Visi] Duomenų apsaugos pareigūnas / privatumo konsultantas PRIVALO peržiūrėti perduotus esminius vaidmenų konfliktus ir įrašyti patarimus REG12 per 10 darbo dienų nuo perdavimo.“

Ši citata paimta iš Privatumo vaidmenų, atsakomybių ir atskaitomybės politikos skyriaus „Valdysena ir priežiūra“, politikos 6.1.3 punkto.

REG12 laukasPavyzdinis turinys
SprendimasPaleisti klientų elgsenos analitikos funkciją
DPO patarimasTęsti tik užbaigus DPIA, atnaujinus privatumo pranešimą, nustačius saugojimo ribą, atsisakymo mechanizmą ir prieigos apribojimą
Susirūpinimas dėl nepriklausomumoProdukto savininkas paprašė paleidimo patvirtinimo prieš užbaigiant DPIA
EskalavimasEskaluota PIMS vadovui ir generaliniam direktoriui (CEO)
RezultatasPaleidimas atidėtas iki apsaugos priemonių įgyvendinimo
Įrodymų nuorodosDPIA, privatumo pranešimo atnaujinimas, prieigos peržiūra, vadovybės patvirtinimas

Šis įrašas saugo organizaciją, bet kartu saugo ir DPO. Jis įrodo, kad nepriklausomas patarimas buvo pateiktas net tada, kai verslas pageidavo greitesnio kelio.

5 žingsnis: įtraukite konfliktus į vadovybės peržiūrą ir vidaus auditą

DPO nepriklausomumas nėra vienkartinė paskyrimo patikra. Jis turi būti peržiūrimas per vadovybės peržiūrą, vidaus auditą ir korekcinių veiksmų sekimą.

[P02] Valdysenos vaidmenų ir atsakomybių politika į atitikties peržiūrą įtraukia:

„Bet kokių interesų konfliktų arba neautorizuotų delegavimų peržiūrą“

Ši citata paimta iš Įmonės valdysenos vaidmenų ir atsakomybių politikos skyriaus „Įgyvendinimas ir atitiktis“, politikos 8.2.1.3 punkto.

[DP] Duomenų apsaugos ir privatumo politika taip pat išlaiko aukščiausiosios vadovybės dalyvavimą sprendžiant išimtis:

„Išimtis prieš įgyvendinimą turi patvirtinti duomenų apsaugos pareigūnas (DPO) ir aukščiausioji vadovybė.“

Ši citata paimta iš Įmonės duomenų apsaugos ir privatumo politikos skyriaus „Rizikos valdymas ir išimtys“, politikos 7.3.1 punkto.

Šis dvigubas patvirtinimas svarbus. DPO konsultuoja ir stebi. Aukščiausioji vadovybė valdo sprendimą ir liekamąją riziką.

Kaip Zenith Blueprint ir Zenith Controls susieja šį klausimą

Zenith Blueprint vaidmenų priskyrimą įtraukia ankstyvame ISMS pagrindo ir lyderystės etape, 4 žingsnyje: vaidmenys ir atsakomybės ISMS. Jame pažymima:

„Jeigu taikoma (ypač jeigu tvarkote asmens duomenis, pagal teisę galite turėti duomenų apsaugos pareigūną). Jie užtikrina, kad ISMS būtų suderinta su privatumo teisės aktais, ir galbūt koordinuoja auditus.“

4 žingsnyje taip pat pabrėžiama, kad ISMS vadovas arba saugumo pareigūnas dažnai koordinuoja įgyvendinimą, rizikos vertinimus, auditus ir informuotumo programas ir „turi turėti tiesioginę prieigą prie aukščiausiosios vadovybės klausimams eskaluoti“. Tas pats principas taikomas DPO. Privatumo konsultantas, kuris negali pasiekti aukščiausiosios vadovybės, kai produkto komanda atmeta DPIA rekomendacijas, nėra prasmingai nepriklausomas.

Kontrolės priemonių taikymo etape, 22 žingsnyje: organizacinės kontrolės priemonės, Zenith Blueprint paaiškina pareigų atskyrimą:

„Pareigų atskyrimas (SoD) yra pagrindinis kontrolės principas, skirtas mažinti sukčiavimo, klaidų ar piktnaudžiavimo riziką užtikrinant, kad nė vienas asmuo neturėtų perteklinių įgaliojimų ar prieigos, kuri galėtų būti išnaudota neaptikta.“

Jame taip pat pateikiama MVĮ realybė:

„Kai darbuotojų skaičius riboja funkcinį atskyrimą, organizacijos gali įgyvendinti kompensuojančias kontrolės priemones. Tai gali būti kelių etapų patvirtinimai, automatizuotos darbo eigų peržiūros arba audito žurnalavimas su reguliaria peržiūra. Esmė nėra tobulumas – esmė yra suvokimas.“

23 žingsnis susieja privatumo pareigūnus, teisinius konsultantus ir DPO su privatumo operacijomis:

„Privatumo pareigūnai, teisiniai konsultantai arba duomenų apsaugos pareigūnai (DPO) turi dalyvauti apibrėžiant, kaip tvarkomi asmens duomenys, ypač kai kalbama apie tarptautinius perdavimus, tarpvalstybinį tvarkymą arba duomenų subjektų teises, tokias kaip prieiga, ištaisymas ir ištrynimas.“

Toliau nurodomi įrodymai, kurių tikisi auditoriai:

„Audito požiūriu ši kontrolės priemonė vis dažniau patenka į dėmesio centrą. Auditoriai, reguliuotojai ir klientai nori matyti:

✓ Kur yra PII,
✓ Koks teisinis pagrindas taikomas jų tvarkymui,
✓ Kaip ribojama prieiga,
✓ Kaip pranešama apie incidentus,
✓ Ir kaip organizacija įgyvendina teises bei palaiko skaidrumą.“

Zenith Blueprint taip pat paaiškina nepriklausomą peržiūrą kaip objektyvumo kontrolės priemonę:

„Reikalaujama, kad organizacijos požiūris į informacijos saugumo valdymą būtų nepriklausomai peržiūrimas suplanuotais intervalais, kad būtų galima atskleisti akląsias zonas, kvestionuoti prielaidas ir patvirtinti pasitikėjimą nauju žvilgsniu.“

Ir patikslina:

„Šiame kontekste „nepriklausomas“ ne visada reiškia išorinis. Tai reiškia funkciškai atskirtas nuo operacinės ISMS savininkystės.“

DPO nepriklausomumo atveju tai reiškia, kad privatumo valdysenos vidaus audito neturėtų atlikti asmuo, kurio DPO vaidmuo peržiūrimas. Jeigu organizacija per maža, naudokite išorinį vertintoją arba aukščiausiosios vadovybės patvirtintą tarpusavio peržiūrą.

Zenith Controls su tema susijusias ISO/IEC 27002:2022 kontrolės priemones įvardija kaip „Information Security Roles and Responsibilities“ 5.2, „Segregation of Duties“ 5.3 ir „Independent Review of Information Security“ 5.35. Šis susiejimas svarbus, nes privatumo nepriklausomumas nėra izoliuotas nuo ISMS valdysenos. Jis yra tos pačios audito logikos dalis: apibrėžti atsakomybes, atskirti nesuderinamas pareigas ir nepriklausomai peržiūrėti valdymo sistemą.

Kelių sistemų susiejimas pagal ISO 27701, GDPR, NIS2, DORA, NIST CSF ir COBIT 19

DPO nepriklausomumas paprastai aptariamas kaip GDPR klausimas, tačiau auditoriai ir reguliuotojai tą pačią silpną vietą mato per kelias sistemas.

Sistemos perspektyvaKo praktiškai klausiamaDPO konfliktų valdysenos įrodymai
ISO/IEC 27701:2025 PIMSAr privatumo vaidmenys, atsakomybės, stebėsena ir atskaitomybė yra apibrėžti ir veikia?DPO paskyrimas, REG01 vaidmens priskyrimas, REG12 susirūpinimas dėl nepriklausomumo, PIMS vadovybės peržiūros protokolai
GDPRAr duomenų valdytojas gali įrodyti atskaitomybę, privatumo valdyseną ir tinkamas apsaugos priemones?DPO patarimų įrašai, konflikto vertinimas, DPIA kvestionavimo įrodymai, pažeidimų konsultavimo žurnalai
ISO/IEC 27001:2022 ir ISO/IEC 27002:2022Ar atsakomybės priskirtos, pareigos atskirtos ir atliekamos nepriklausomos peržiūros?RACI matrica, SoD vertinimas, vidaus audito nepriklausomumas, kontrolės savininkų sąrašas
NIS2Ar vadovybė tvirtina ir prižiūri rizikos priemones, mokymus, incidentų valdymą, veiklos tęstinumą ir tiekimo grandinės kontrolės priemones?Valdymo organo sprendimai, eskalavimo įrašai, kibernetinio saugumo ir privatumo valdysenos protokolai
DORAAr valdymo organas prižiūri IRT riziką, trečiųjų šalių riziką, vidaus auditą, atsparumą ir pranešimą apie incidentus?IRT vaidmenų žemėlapis, trečiųjų šalių konfliktų peržiūra, vidaus audito planas, korekcinių veiksmų sekimas
NIST CSF 2.0Ar valdysena, teisiniai įpareigojimai, rizikos apetitas, vaidmenys ir priežiūra integruoti į ERM?Current and Target Profiles, valdysenos spragų registras, POA&M, politikos peržiūros įrodymai
COBIT 19 ir ISACA audito perspektyvaAr sprendimų teisės, patikinimo nepriklausomumas, rizikos savininkystė ir stebėsenos atsakomybės atskirtos?Sprendimų teisių matrica, patikinimo planas, konfliktų žurnalai, taisomųjų veiksmų sekimas

NIS2 Article 20 atsakomybę už kibernetinio saugumo rizikos valdymo priemonių ir mokymų patvirtinimą bei priežiūrą priskiria valdymo organams. Article 21 reikalauja tinkamų techninių, operacinių ir organizacinių priemonių, įskaitant rizikos analizę, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, veiksmingumo vertinimą, mokymus, kriptografiją, personalo saugumą, prieigos kontrolę, turto valdymą, MFA, kai tinkama, ir saugią komunikaciją. Jeigu DPO kartu yra operacinio saugumo savininkas, privatumo priežiūra vis tiek turi būti išsaugota.

DORA Article 5 reikalauja, kad finansų sektoriaus subjektai palaikytų IRT rizikos valdymo vidaus valdysenos ir kontrolės sistemą, už kurią galutinai atsakingas valdymo organas. Article 28 reikalauja IRT trečiųjų šalių rizikos valdymo, deramo patikrinimo, sutartinių apsaugos priemonių, koncentracijos rizikos vertinimo ir interesų konfliktų įvertinimo. DPO, kuris kartu valdo IRT riziką arba trečiųjų šalių patvirtinimą, sukuria valdysenos problemą, kuri turi būti kontroliuojama.

NIST CSF 2.0 šiuos klausimus priskiria GOVERN funkcijai: teisiniai, reglamentavimo, sutartiniai, privatumo ir pilietinių laisvių įpareigojimai turi būti suprasti ir valdomi, vaidmenys turi būti aiškūs, priežiūra turi egzistuoti, o kibernetinio saugumo rizika turi derėti su įmonės rizikos valdymu. DPO konfliktas gali būti tvarkomas kaip valdysenos spraga, priskiriant savininką, dokumentuojant veiksmų plane ir stebint.

Kaip auditoriai testuoja DPO nepriklausomumą

Skirtingi auditoriai vartoja skirtingą kalbą, tačiau jų klausimai suartėja.

Auditoriaus profilisTikėtinas audito klausimasClarysec parengiami įrodymai
ISO/IEC 27701:2025 PIMS auditoriusAr privatumo atsakomybės priskirtos, konfliktai identifikuoti, o stebėsena nepriklausoma?PIMS vaidmenų žemėlapis, REG01 patvirtinimai, REG12 konfliktų žurnalai, privatumo patarimų įrašai
ISO/IEC 27001:2022 auditoriusAr informacijos saugumo vaidmenys apibrėžti, nesuderinamos pareigos atskirtos ir atliekama nepriklausoma peržiūra?RACI, SoD matrica, vidaus audito planas, vadovybės peržiūros veiksmai
Į GDPR orientuotas auditorius arba reguliuotojasAr organizacija gali įrodyti atskaitomybę ir nepriklausomus DPO patarimus?DPO paskyrimas, eskalavimo įrašai, DPIA patarimai, pažeidimų patarimai, mokymų priežiūra
NIST CSF vertintojasAr valdysenos vaidmenys, teisiniai įpareigojimai, rizikos tolerancija ir priežiūra integruoti į ERM?CSF Current and Target Profiles, valdysenos spragų planas, rizikų registras
DORA peržiūrą atliekantis asmuoAr vadovybė prižiūri IRT riziką ir konfliktus trečiųjų šalių bei incidentų valdysenoje?IRT valdysenos sistema, vidaus audito planas, pranešimo apie incidentus vaidmenys, tiekėjų konfliktų peržiūra
NIS2 peržiūrą atliekantis asmuoAr valdymo organas tvirtina ir prižiūri rizikos priemones, mokymus ir incidentų valdymą?Valdybos protokolai, mokymų įrašai, rizikos priemonės, eskalavimo įrodymai
COBIT 19 arba ISACA auditoriusAr sprendimų teisės, patikinimo nepriklausomumas ir stebėsenos atsakomybės tinkamai atskirtos?Valdysenos chartija, patikinimo žemėlapis, konfliktų registras, taisomųjų veiksmų sekimas

Auditorius nepriims atsakymo „mūsų DPO yra nepriklausomas“ kaip pakankamo. Atsakymas turi būti grindžiamas įrodymais: štai paskyrimas, štai vaidmenų žemėlapis, štai konflikto vertinimas, štai patvirtinimas, štai kompensuojančios kontrolės priemonės, štai patarimų žurnalas, štai eskalavimo pėdsakas ir štai vadovybės peržiūros įrašas.

Mokymai: nepriklausomumas žlunga, kai žmonės apeina DPO

DPO negali išlikti nepriklausomas, jeigu organizacija nežino, kada jį įtraukti. Produktų vadovams, saugumo inžinieriams, HR, pardavimo operacijoms, pirkimams, pagalbos funkcijai ir reagavimo į incidentus dalyviams reikia praktinių paleidiklių.

[DPS] Duomenų apsaugos ir privatumo politika - MVĮ apibūdina DPO arba privatumo funkciją kaip teikiančią paramą:

„Palaiko rizikos vertinimus, mokymus ir politikos įgyvendinimą“

Ši citata paimta iš MVĮ duomenų apsaugos ir privatumo politikos skyriaus „Vaidmenys ir atsakomybės“, politikos 4.2.3 punkto.

[AT-SME] Informacijos saugumo supratimo ir mokymo politika - MVĮ tai susieja su GDPR mokymų lūkesčiais:

„Article 39 – reikalauja, kad duomenų apsaugos pareigūnai prižiūrėtų informuotumo didinimą ir mokymus, kai taikoma“

Ši citata paimta iš MVĮ informacijos saugumo supratimo ir mokymo politikos skyriaus „Pamatiniai standartai ir sistemos“, politikos 11.4.2 punkto.

Mokymai turi išmokyti darbuotojus įtraukti DPO prieš:

  • Pradedant naują tvarkymo tikslą
  • Naudojant specialių kategorijų, biometrinius, sveikatos, sukčiavimo ar su nusikalstamomis veikomis susijusius duomenis
  • Įtraukiant duomenų tvarkytoją klientų duomenims
  • Atliekant DPIA, perdavimo vertinimus, saugojimo pakeitimus arba privatumo pranešimų atnaujinimus
  • Uždarant incidentą, kai galėjo įvykti neteisėta prieiga prie asmens duomenų
  • Priimant verslo sprendimą, kuriuo atmetami arba keičiami privatumo patarimai

Paskutinis punktas svarbus. Atskaitomybė nereikalauja, kad verslas sutiktų su kiekviena DPO rekomendacija. Ji reikalauja, kad organizacija įrašytų patarimus, dokumentuotų sprendimus ir parodytų, kas priėmė liekamąją riziką.

Sukurkite DPO nepriklausomumo įrodymų paketą

ISO/IEC 27701:2025 ir GDPR pasirengimui Clarysec rekomenduoja DPO nepriklausomumo įrodymų paketą. Jis turėtų būti pakankamai lengvas MVĮ, bet pakankamai stiprus įmonių auditams.

Įrodymų elementasTikslas
DPO arba privatumo konsultanto paskyrimo įrašasParodo formalų vaidmens priskyrimą, taikymo sritį, įgaliojimus ir atskaitomybės liniją
REG01 vaidmenų derinimo patvirtinimasParodo, kad aukščiausioji vadovybė prieš priskyrimą patvirtino jautrius vaidmenų derinius
Vaidmenų konflikto vertinimasParodo, kad nesuderinamos pareigos buvo identifikuotos ir įvertintos
REG12 konfliktų ir susirūpinimo dėl nepriklausomumo žurnalasParodo susirūpinimą, patarimus, kompensuojančias kontrolės priemones ir sprendimą
DPO patarimų registrasParodo privatumo įvestį dėl DPIA, incidentų, perdavimų, teisių, saugojimo ir duomenų tvarkytojų
Eskalavimo keliasParodo, kad DPO gali pasiekti aukščiausiąją vadovybę be kišimosi
Vidaus audito nepriklausomumo patikraParodo, kad privatumo valdysenos neperžiūri vien operaciniai savininkai
Vadovybės peržiūros protokolaiParodo, kad vadovybė peržiūrėjo konfliktus, išimtis, incidentus ir tobulinimo veiksmus
Mokymų įrašaiParodo, kad darbuotojai žino, kada įtraukti DPO
Korekcinių veiksmų sekimo priemonėParodo, kad neišspręsti konfliktai tvarkomi ir stebimi iki užbaigimo

Šis įrodymų paketas tiesiogiai susiejamas su Zenith Blueprint 30 žingsnių metodu. 4 žingsnis nustato vaidmenis ir atsakomybes. 8–16 žingsniai sukuria rizikos variklį ir priskiria rizikos savininkus. 22 žingsnis veikloje įgyvendina pareigų atskyrimą. 23 žingsnis nagrinėja teisės ir privatumo sąsajas, įskaitant DPO įtraukimą ir nepriklausomą peržiūrą.

Paverskite DPO nepriklausomumą įrodymais, o ne ketinimu

Jeigu jūsų DPO, privatumo konsultantas, saugumo vadovas, teisininkas, atitikties vadovas arba vidaus auditorius turi daugiau nei vieną vaidmenį, nelaukite, kol auditas ar incidentas atskleis konfliktą.

Šią savaitę pradėkite nuo trijų veiksmų:

  1. Susiekite kiekvieną privatumo valdysenos ir operacinį vaidmenį REG01.
  2. Nustatykite, kur DPO arba privatumo konsultantas gali tvirtinti, vykdyti, stebėti arba audituoti tą pačią veiklą.
  3. Įrašykite neišvengiamus konfliktus ir kompensuojančias kontrolės priemones REG12, tada įtraukite juos į vadovybės peržiūrą.

Clarysec gali padėti tai įdiegti veikloje naudojant Privatumo vaidmenų, atsakomybių ir atskaitomybės politiką, Valdysenos vaidmenų ir atsakomybių politiką, Valdysenos vaidmenų ir atsakomybių politiką - MVĮ, Duomenų apsaugos ir privatumo politiką, Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planą ir Zenith Controls: kelių atitikties sričių vadovą.

DPO nepriklausomumas nėra biurokratija. Tai užtikrinimas, kad privatumo patarimai būtų išgirsti, konfliktus būtų galima kvestionuoti, o atskaitomybę būtų galima įrodyti tada, kai tai svarbiausia.

Atsisiųskite Clarysec politikų rinkinį, naudokite Zenith Blueprint įrodymų darbo eigai sukurti arba paprašykite pasirengimo vertinimo, kad patikrintumėte, ar jūsų DPO nepriklausomumo modelis atlaikytų ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 ir COBIT 19 priežiūrą.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article