ISO 27701:2025 PIMS auditas ir GDPR įrodymų pagrindimas

Sarah, fintech paslaugų teikėjos InnovatePay atitikties vadovė, atidarė savo generalinio direktoriaus el. laišką. Jis skambėjo paprastai, tačiau pakeitė visą privatumo programą.
„Puikiai padirbėjote su naujomis PIMS politikomis mūsų ISO 27701 iniciatyvai. Kaip dabar žinome, kad visa tai iš tikrųjų veikia? Ir kaip tai įrodysime auditoriams, bankų klientams ir reguliavimo institucijoms?“
Būtent šiuo momentu privatumo informacijos valdymo sistema arba pasiteisina, arba žlunga.
InnovatePay jau turėjo pagal ISO/IEC 27001:2022 sertifikuotą informacijos saugumo valdymo sistemą (ISVS). Privatumo komanda buvo parengusi DPIA šablonus, duomenų tvarkytojų įrašus, saugojimo taisykles, pažeidimų procedūras ir duomenų subjektų teisių įgyvendinimo darbo eigas. Politikų aplankas atrodė brandus. Problema buvo įrodymai.
GDPR Article 5(2) aiškiai įtvirtina atskaitomybę. Duomenų valdytojai atsako už privatumo principų laikymąsi ir turi gebėti įrodyti atitiktį. Verslo bankininkystės klientai dėl DORA pradėjo kelti išsamesnius trečiųjų šalių rizikos klausimus. NIS2 sustiprino vadovybės dėmesį valdymo organo pareigoms. Vidinė vadovybė norėjo įsitikinti, kad privatumas nėra tik gerų ketinimų segtuvas.
Sarah nereikėjo dar vienos politikos. Jai reikėjo užtikrinimo mechanizmo.
Tai ir yra tikroji ISO 27701:2025 PIMS audito ir vadovybės peržiūros valdysenos vertė. Ji privatumo operacijas paverčia įrodymais. Vidaus auditai tikrina, ar kontrolės priemonės veikia. Vadovybės peržiūra išvadas, privatumo riziką, tiekėjų problemas, stebėsenos rezultatus ir reglamentavimo pokyčius paverčia sprendimais. Korekciniai veiksmai pašalina pagrindines priežastis. Įrodymų registrai užtikrina visos eigos atsekamumą.
SaaS, fintech, personalo technologijų, valdomų paslaugų, sveikatos platformų ir daug duomenų tvarkančių MVĮ atveju tai yra skirtumas tarp teiginio „turime privatumo kontrolės priemones“ ir įrodymo „mūsų privatumo valdymo sistema veikia, yra peržiūrima ir tobulinama“.
PIMS užtikrinimo spraga GDPR atskaitomybėje
Dauguma privatumo programų gali atsakyti į pagrindinius operacinius klausimus:
- Ar turime DPIA procesą?
- Ar tvarkome duomenų tvarkytojų registrą?
- Ar atsakome į duomenų subjektų teisių įgyvendinimo prašymus?
- Ar turime pažeidimų procedūrą?
- Ar prižiūrime privatumo pranešimus ir saugojimo taisykles?
Mažiau jų gali atsakyti į klausimus, kuriuos iš tikrųjų užduoda auditoriai ir verslo klientai:
- Kada PIMS paskutinį kartą buvo audituota?
- Kas ją auditavo ir ar auditorius buvo pakankamai nepriklausomas?
- Kokie reikalavimai, politikos ir GDPR įpareigojimai buvo tikrinami?
- Kokie įrodymai buvo atrinkti?
- Kokios išvados buvo užfiksuotos?
- Kokį sprendimą priėmė vadovybė?
- Ar buvo patikrintas korekcinių veiksmų veiksmingumas?
- Ar galime atsekti įrodymus nuo reikalavimo iki kontrolės priemonės ir peržiūros?
Tai yra PIMS užtikrinimo spraga.
ISO/IEC 27001:2022 suteikia valdymo sistemos pagrindą per rizikos vertinimą, tikslus, vidaus auditą pagal 9.2 skirsnį, vadovybės peržiūrą pagal 9.3 skirsnį ir korekcinius veiksmus pagal 10.2 skirsnį. ISO 27701:2025 išplečia šią užtikrinimo logiką į privatumo ir PII tvarkymo valdyseną. GDPR paaiškina teisinę priežastį, kodėl įrodymai yra svarbūs, ypač pagal Article 5(2), Article 24 ir, kai kalbama apie tvarkymo saugumą, Article 32.
PIMS turi parodyti, kad organizacija:
- Žino, ar veikia kaip duomenų valdytojas, duomenų tvarkytojas, bendras duomenų valdytojas ar subtvarkytojas
- Stebi teisinius, reglamentavimo, sutartinius ir klientų privatumo reikalavimus
- Tikrina privatumo kontrolės priemones planiniais auditais ir stebėsena
- Registruoja įrodymų spragas ir neatitiktis
- Esmines problemas eskaluoja vadovybei
- Peržiūri privatumo tikslus, rizikas ir tiekėjų užtikrinimo įrodymus
- Po uždarymo patikrina korekcinių veiksmų veiksmingumą
- Saugo įrodymus tokia forma, kuria auditoriai gali pasitikėti
Clarysec modelis sukurtas aplink šį uždarą ciklą.
REG12 kaip ISO 27701:2025 PIMS audito valdysenos pagrindas
Praktinis Clarysec PIMS užtikrinimo modelio centras yra REG12 – PIMS stebėsenos, audito, korekcinių veiksmų ir vadovybės peržiūros įrodymų registras.
Pirmoji susijusi politikos pareiga sąmoningai suformuluota tiesiogiai. PIMS stebėsenos, audito ir tobulinimo politikoje, 4.2.1 punkte nurodyta:
„[Visi] Vidaus auditorius / atitikties vertintojas PRIVALO kasmet, prieš pirmą planuojamą PIMS audito ciklą, REG12 parengti rizika grindžiamą PIMS vidaus audito programą.“
Tai apsaugo nuo dažnos nesėkmės, kai audito programa sukuriama likus dviem savaitėms iki sertifikavimo arba tik klientui paprašius įrodymų. PIMS audito programa turi būti grindžiama rizika, patvirtinta, dokumentuota ir prieinama prieš prasidedant pirmajam audito ciklui.
Ta pati politika auditoriaus nepriklausomumą paverčia įrodymais. 4.2.3 punkte nurodyta:
„[Visi] Vidaus auditorius / atitikties vertintojas PRIVALO prieš kiekvieną audito paskyrimą REG12 užregistruoti auditoriaus nepriklausomumo ir interesų konflikto patikras.“
Tai ypač svarbu MVĮ, kur vienas asmuo gali projektuoti privatumo procesus, juos vykdyti ir turėti pagundą juos audituoti. Nepriklausomumas ne visada reiškia didelį vidaus audito padalinį. Jis reiškia objektyvumą, interesų konflikto suvokimą ir dokumentuotą pagrindimą, kodėl paskirtas vertintojas gali auditą atlikti nešališkai.
Stiprus REG12 grindžiamas užtikrinimo ciklas apima dešimt žingsnių:
- Suplanuoti rizika grindžiamą PIMS vidaus audito programą
- Apibrėžti taikymo sritį, kriterijus, tikslus ir įrodymų reikalavimus
- Patvirtinti auditoriaus nepriklausomumą ir interesų konfliktų nebuvimą
- Atlikti atranką, pokalbius ir įrodymų peržiūrą
- Užregistruoti išvadas, įrodymų spragas ir neatitiktis
- Priskirti korekcinius veiksmus, jų savininkus ir įvykdymo terminus
- Patikrinti korekcinių veiksmų veiksmingumą
- Rezultatus pateikti vadovybės peržiūrai
- Atnaujinti tikslus, rizikas, išteklius ir kontrolės priemones
- Išsaugoti atsekamus įrodymus ISO, GDPR ir klientų užtikrinimo poreikiams
Taip privatumo valdysena tampa operaciniu požiūriu patikima.
Rizika grindžiamos PIMS vidaus audito programos kūrimas
Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas vidaus auditą priskiria audito, peržiūros ir tobulinimo etapui, 25 žingsniui: vidaus audito programa. Jame pabrėžiama, kad vidaus auditai turi būti planuojami nustatytais intervalais, apimti svarbius procesus ir ankstesnių auditų rezultatus, užtikrinti objektyvumą ir nešališkumą, o rezultatai turi būti teikiami vadovybei.
Praktinis patarimas paprastas:
„Planuodami auditus apsvarstykite galimybę daugiau dėmesio skirti sritims, kurios yra kritinės arba kuriose anksčiau buvo problemų.“
InnovatePay atveju tai reiškė prioritetą biometrinio autentifikavimo duomenims, tarpvalstybiniams perdavimams JAV veikiančiam subtvarkytojui, duomenų subjektų teisių įgyvendinimui ir tiekėjų užtikrinimo įrodymams bankų klientams. Kitam SaaS teikėjui tai galėtų reikšti duomenų tvarkytojų įtraukimą, pagalbos užklausų privatumo eskalavimą, ištrynimo darbo eigas ir pažeidimų vertinimą.
Naudotina PIMS audito programa turėtų apimti šiuos komponentus.
| Audito komponentas | Ką apibrėžti | Pavyzdys ISO 27701:2025 ir GDPR kontekste |
|---|---|---|
| Taikymo sritis | Procesai, vietos, produktai, sistemos ir PIMS vaidmenys | Duomenų valdytojo rinkodaros tvarkymas, duomenų tvarkytojo klientų platforma, subtvarkytojų įtraukimas |
| Kriterijai | Politikos, ISO 27701:2025 reikalavimai, GDPR įpareigojimai, sutartys ir procedūros | PIMS politikos, duomenų tvarkymo sutartys, DPIA procedūra, saugojimo politika |
| Periodiškumas | Metinis išsamus auditas ir rizika grindžiami atrankiniai patikrinimai | Išsamus PIMS auditas kasmet, ketvirtiniai teisių prašymų ir duomenų tvarkytojų pakeitimų patikrinimai |
| Nepriklausomumas | Auditoriaus paskyrimas ir konflikto patikra | Saugumo valdysenos kolega audituoja privatumo įrodymus, išorės konsultantas audituoja didelės rizikos DPIA procesą |
| Įrodymai | Registrai, užklausos, žurnalai, patvirtinimai, posėdžių protokolai ir ataskaitos | REG12, DPIA registras, duomenų tvarkytojų registras, pažeidimų žurnalas, vadovybės peržiūros protokolai |
| Ataskaitų teikimas | Išvados, reikšmingumas, savininkai ir terminai | Mažareikšmė neatitiktis dėl nepakankamo įrodymų atsekamumo, CAPA priskirta privatumo savininkui |
| Tolesni veiksmai | Veiksmingumo patikrinimas | Per 30 dienų nuo uždarymo atrinkti tris pataisytus įrašus |
Platesnės Clarysec audito politikos palaiko tą pačią struktūrą. Audito ir atitikties stebėsenos politikoje - SME, 5.1.1 punkte nurodyta:
„Generalinis direktorius (GM) privalo patvirtinti metinį audito planą.“
5.2.3 punktas papildo:
„Kiekvienas auditas privalo turėti apibrėžtą taikymo sritį, tikslus, atsakingus asmenis ir reikalaujamus įrodymus.“
Didesnėms organizacijoms skirtoje Audito ir atitikties stebėsenos politikoje, 5.2 punkte nurodyta:
„Rizika grindžiamas audito planas turi būti parengtas ir patvirtintas kasmet, atsižvelgiant į:“
5.4 punkte nurodyta:
„Organizacija turi tvarkyti audito registrą, kuriame nurodoma:“
Esmė nėra biurokratija. Esmė yra atsekamumas. Suplanuota audito programa, patvirtintas audito planas ir tvarkomas audito registras sukuria pirmąjį įrodymų sluoksnį, kad PIMS yra valdoma, o ne improvizuojama.
Audito vykdymas: atranka, pokalbiai ir įrodymų kokybė
Zenith Blueprint, 26 žingsnis: audito vykdymas, rekomenduoja pokalbius, dokumentacijos peržiūrą, stebėjimą, atranką ir faktinį įrodymų registravimą. Jame nurodyta:
„Rinkdami įrodymus, registruokite savo išvadas. Pažymėkite, kur veikla atitinka reikalavimą (teigiamos išvados), o kur neatitinka (galimos neatitiktys arba pastabos).“
PIMS auditas neturėtų apsiriboti klausimu, ar procesas egzistuoja. Jis turi patikrinti, ar procesas veikia.
Sarah komanda pasirinko InnovatePay CRM platformą. PIMS duomenų žemėlapyje buvo nurodyta, kad neaktyvios klientų paskyros po dvejų metų turi būti anonimizuojamos. Auditorius paprašė paskutinio ketvirčio anonimizavimo ataskaitos, atrinko penkis įrašus ir patikrino, kad asmens duomenų nebebuvo galima atkurti. Ši atranka sukūrė objektyvius įrodymus.
Tą patį metodą galima taikyti skirtingose privatumo srityse:
- Pasirinkti DPIA ir patikrinti patvirtinimą, rizikos tvarkymą, liekamosios rizikos priėmimą ir veiksmų stebėseną
- Pasirinkti duomenų tvarkytoją ir patikrinti sutartines nuostatas, deramą patikrinimą ir nuolatinę stebėseną
- Pasirinkti teisių įgyvendinimo prašymą ir patikrinti tapatybės patikras, terminų stebėseną ir atsakymo patvirtinimą
- Pasirinkti pažeidimo vertinimą ir patikrinti, ar buvo pritaikyta GDPR asmens duomenų saugumo pažeidimo apibrėžtis
- Pasirinkti saugojimo taisyklę ir patikrinti ištrynimo arba anonimizavimo įrodymus
- Pasirinkti privatumo tikslą ir patikrinti matavimo įrodymus
Clarysec privatumo politikos palaiko šią audito discipliną. Duomenų apsaugos ir privatumo politikoje - SME, 5.3.3 punkte nurodyta:
„Reguliarūs privatumo auditai arba kontrolės patikrinimai turi būti atliekami ir registruojami“
Įmonėms skirtoje Duomenų apsaugos ir privatumo politikoje, 5.4 punkte nurodyta:
„Vidaus privatumo atitikties auditas turi būti atliekamas kasmet arba įvykus reikšmingiems organizaciniams ar reglamentavimo pokyčiams. Audito taikymo sritis turi apimti:“
Šis pokyčio inicijavimo kriterijus svarbus. PIMS audito programa turėtų reaguoti į naujas AI funkcijas, naujas šalis, naujus subtvarkytojus, naujas asmens duomenų kategorijas, esminius incidentus, įsigijimus, reglamentavimo pokyčius ir reikšmingus klientų įsipareigojimus.
InnovatePay audito metu komanda nustatė mažareikšmę neatitiktį. Korekciniai veiksmai dėl privatumo incidentų buvo registruojami, tačiau veiksmingumo patikrinimas nebuvo nuosekliai dokumentuojamas. Kai kurie veiksmai buvo pažymėti kaip užbaigti, bet nebuvo nepriklausomų įrodymų, kad pagrindinė priežastis pašalinta.
Tai nebuvo privatumo nesėkmė. Tai buvo užtikrinimo sistema, atliekanti savo darbą.
PIMS dokumentuotos informacijos ir įrodymų valdymo politika, 4.3.4 punktas reikalauja būtent tokias spragas užfiksuoti:
„[Visi] Vidaus auditorius / atitikties vertintojas PRIVALO kiekvieno suplanuoto audito ar atitikties peržiūros metu REG12 užregistruoti įrodymų išsamumo, tikslumo arba atsekamumo spragas.“
Įrodymų kokybė yra atskaitomybės dalis. Jei kontrolės priemonė veikia, bet jos negalima atsekti, atrinkti ar susieti su reikalavimu, auditoriai, klientai ar reguliavimo institucijos gali ją laikyti neįrodyta.
Praktinis REG12 audito pavyzdys teisių prašymams ir duomenų tvarkytojams
Apsvarstykime B2B SaaS teikėją, kuris veikia kaip duomenų tvarkytojas klientų paskyrų duomenims ir kaip duomenų valdytojas darbuotojų bei rinkodaros duomenims. Jis rengiasi ISO 27701:2025 pasirengimo vertinimui ir gauna kliento klausimyną, kuriame prašoma GDPR atskaitomybės įrodymų.
Privatumo komanda sukuria REG12 audito įrašą:
- Audito pavadinimas: Q2 PIMS vidaus auditas, teisių prašymai ir duomenų tvarkytojų valdysena
- PIMS vaidmenų aprėptis: duomenų valdytojo ir duomenų tvarkytojo įsipareigojimai
- Taikymo sritis: duomenų subjektų teisių įgyvendinimo darbo eiga, klientų aptarnavimo eskalavimas, duomenų tvarkytojų registras, subtvarkytojų patvirtinimas ir privatumo stebėsenos įrodymai
- Kriterijai: PIMS duomenų apsaugos ir privatumo politika, PIMS stebėsenos, audito ir tobulinimo politika, GDPR teisių įpareigojimai, duomenų tvarkytojo atskaitomybės įpareigojimai ir klientų DPA reikalavimai
- Auditorius: saugumo operacijų atitikties vertintojas, užregistravus konflikto patikrą
- Atranka: penki teisių prašymai, trys su privatumo pagalba susijusios klientų užklausos, penki subtvarkytojai, dvi tiekėjų rizikos peržiūros ir du DPA pakeitimų patvirtinimai
- Reikalaujami įrodymai: užklausos, laiko žymos, atsakymų patvirtinimai, tapatybės patikros, tiekėjų deramas patikrinimas, klientų pranešimai ir REG įrašai
- Išvados: vienas teisių prašymas turėjo išsamius užklausos įrodymus, bet neturėjo susieto uždarymo patvirtinimo. Viena subtvarkytojo peržiūra turėjo pasibaigusio galiojimo užtikrinimo įrodymus.
- CAPA: atnaujinti teisių prašymų uždarymo kontrolinį sąrašą, priskirti privatumo operacijų savininką, atnaujinti tiekėjų užtikrinimo įrodymus ir patikrinti per 30 dienų
- Vadovybės peržiūros įvestis: įtraukti teisių įrodymų kokybės problemą ir tiekėjų užtikrinimo tendenciją
Šis vienas įrašas sukuria pagrindžiamą audito istoriją. Jis parodo planavimą, taikymo sritį, kriterijus, nepriklausomumą, atranką, išvadas, korekcinius veiksmus ir pateikimą vadovybės peržiūrai.
Vadovybės peržiūra: kur privatumas tampa vadovybės valdysena
Vidaus auditas organizacijai parodo, kas veikia ir kas neveikia. Vadovybės peržiūra nusprendžia, ką su tuo daryti.
Daugelis organizacijų šiame etape susilpnina privatumo valdyseną. Jos vadovybės peržiūrą traktuoja kaip skaidrių rinkinį, o ne kaip sprendimų forumą. Protokolai parengiami, bet nėra aiškaus privatumo rizikos sprendimų, išteklių patvirtinimų, korekcinių veiksmų būsenos, tiekėjų problemų, tikslų ar suinteresuotųjų šalių pokyčių įrašo.
PIMS stebėsenos, audito ir tobulinimo politika, 4.3.5 punktas aiškiai nurodo reikiamus įvesties duomenis:
„[Abi rolės] Aukščiausioji vadovybė PRIVALO kiekvienos vadovybės peržiūros metu REG12 peržiūrėti PIMS neatitikties, korekcinio veiksmo, stebėsenos rezultato, audito rezultato, privatumo rizikos, tiekėjų užtikrinimo ir suinteresuotųjų šalių pokyčių įvestis.“
Zenith Blueprint, 28 žingsnis: vadovybės peržiūra, rekomenduoja įtraukti tokius įvesties duomenis kaip ankstesni veiksmai, vidaus ir išorės pokyčiai, veikimas ir veiksmingumas, audito rezultatai, stebėsenos rezultatai, tikslai, incidentai, neatitiktys, tobulinimo galimybės ir išteklių poreikiai.
Pagrindinė žinutė tiesioginė:
„Tai labai svarbu – vadovybės peržiūra nėra vien pristatymas; jos esmė yra sprendimų priėmimas.“
InnovatePay atveju Sarah vadovybės peržiūrą struktūravo aplink vadovybės sprendimus, o ne atitikties imitavimą:
- Ankstesnių veiksmų būsena, nors tai buvo pirmoji peržiūra
- Konteksto pokyčiai, įskaitant DORA lūkesčius iš bankų klientų
- Privatumo tikslai, įskaitant vidutinį DSAR atsakymo laiką
- Stebėsenos rezultatai, įskaitant pažeidimų ir incidentų būseną
- Vidaus audito rezultatai ir mažareikšmė CAPA patikrinimo išvada
- Tiekėjų užtikrinimo įrodymai, įskaitant tarpvalstybinę subtvarkytojo peržiūrą
- Išteklių poreikiai, įskaitant užklausų valdymo darbo eigos pakeitimus
- Nuolatinis tobulinimas, įskaitant tiekėjų valdymo automatizavimą
Generalinis direktorius patvirtino nedidelį užklausų sistemos konfigūracijos pakeitimą, kuriuo privatumo incidentų korekciniams veiksmams įtraukiamas privalomas patikrinimo žingsnis. Šis sprendimas buvo užfiksuotas protokole ir susietas su CAPA įrašu REG12.
Organizacijoms, integruojančioms ISVS ir PIMS valdyseną, Informacijos saugumo politika, 5.3 punktas taip pat palaiko vadovybės peržiūros periodiškumą:
„Vadovybės peržiūros veiklos (pagal ISO/IEC 27001 9.3 skirsnį) turi būti atliekamos bent kartą per metus ir turi apimti:“
Bendra ISVS ir PIMS peržiūra gali būti efektyvi, bet tik tada, jei privatumas nepradingsta bendroje saugumo ataskaitoje. Darbotvarkėje turi išlikti PIMS būdingi įvesties duomenys, tokie kaip tvarkymo vaidmenys, duomenų subjektų teisės, DPIA, duomenų tvarkytojų užtikrinimo įrodymai, saugojimas, pažeidimų vertinimas, privatumo tikslai ir GDPR įpareigojimai.
CAPA: išvadų uždarymas šalinant pagrindines priežastis
Korekciniai ir prevenciniai veiksmai yra vieta, kur užtikrinimas tampa tobulinimu. Išvada neturi baigtis formuluote „dokumentas atnaujintas“. Organizacija turi nustatyti pagrindinę priežastį, įgyvendinti prasmingą ištaisymą, priskirti atsakomybę, nustatyti terminus, patikrinti veiksmingumą ir išsaugoti įrodymus.
Zenith Blueprint, 29 žingsnis: nuolatinis tobulinimas, nurodo:
„Korekcinis veiksmas yra žingsnis (ar žingsniai), kurio imsitės siekdami pašalinti pagrindinę neatitikties priežastį, kad ji nepasikartotų.“
Skirtumas tarp silpno pataisymo ir stipraus korekcinio veiksmo matomas įrodymuose.
| Išvada | Silpnas pataisymas | Stiprus korekcinis veiksmas |
|---|---|---|
| Trūksta teisių prašymo uždarymo patvirtinimo | Pridėti patvirtinimą prie vienos užklausos | Atnaujinti uždarymo kontrolinį sąrašą, apmokyti pagalbos komandų vadovus, pridėti privalomą darbo eigos lauką ir atrinkti būsimų užklausų pavyzdžius |
| Pasibaigė subtvarkytojo užtikrinimo įrodymų galiojimas | Įkelti naują SOC ataskaitą | Įtraukti tiekėjų įrodymų galiojimo pabaigos stebėseną, priskirti savininką ir peržiūrėti visus kritinius subtvarkytojus |
| DPIA rizikos tvarkymas nesusietas su inžineriniais darbais | Pridėti pastabą prie DPIA | Sukurti privalomą sąsają tarp DPIA veiksmų ir produkto darbų sąrašo, tada patikrinti uždarymo įrodymus |
| Vadovybės peržiūroje praleisti privatumo tikslai | Pridėti skaidrę kitais metais | Atnaujinti vadovybės peržiūros darbotvarkės šabloną ir REG12 privalomų įvesties duomenų kontrolinį sąrašą |
| Įrodymai neatsekami | Pervadinti failus | Įgyvendinti įrodymų pavadinimų suteikimo taisykles, registro nuorodas ir audito atrankos reikalavimus |
Audito ir atitikties stebėsenos politika - SME sustiprina vadovybės atsakomybę už korekcinius veiksmus. 5.4.2 punkte nurodyta:
„Generalinis direktorius (GM) privalo patvirtinti korekcinių veiksmų planą ir stebėti jo įgyvendinimą.“
5.4.3 punktas papildo:
„Audito išvados ir būsenos atnaujinimai turi būti įtraukti į ISVS vadovybės peržiūros procesą.“
PIMS skirtam patikrinimui PIMS stebėsenos, audito ir tobulinimo politika, 4.4.7 punktas reikalauja:
„[Visi] Vidaus auditorius / atitikties vertintojas PRIVALO per 30 dienų nuo pranešto korekcinio veiksmo uždarymo REG12 patikrinti korekcinio veiksmo veiksmingumą.“
Sarah tai pritaikė tiksliai. Jos komanda pirmiausia atliko pataisymą retrospektyviai patikrindama paskutinius tris privatumo incidentų korekcinius veiksmus. Tada IT įgyvendino pagrindinės priežasties korekcinį veiksmą, patikrinimą paversdama privalomu darbo eigos žingsniu. Po trisdešimties dienų auditorius atrinko tris naujas su privatumu susijusias užklausas ir patvirtino, kad kiekvienoje patikrinimas buvo atliktas. Tik tada CAPA buvo uždaryta.
Tai yra auditoriams patikima eiga: išvada, pagrindinė priežastis, sprendimas, pataisymas, patikrinimas.
Kelių atitikties režimų susiejimas ISO 27701 PIMS užtikrinimui
Clarysec Zenith Controls: kelių atitikties režimų gidas padeda komandoms suprasti, kaip ISO/IEC 27002:2022 kontrolės priemonių sąvokos siejasi su GDPR, NIS2, DORA, NIST CSF 2.0 ir audito praktika. Tai kelių atitikties režimų gidas, o ne atskira kontrolės sistema.
Trys ISO/IEC 27002:2022 kontrolės priemonės yra ypač aktualios PIMS audito valdysenai:
- 5.4 Vadovybės atsakomybės
- 5.35 Nepriklausoma informacijos saugumo peržiūra
- 5.36 Informacijos saugumo politikų, taisyklių ir standartų laikymasis
Zenith Controls įrašas dėl ISO/IEC 27002:2022 kontrolės priemonės 5.4, Vadovybės atsakomybės, susieja vadovybės atskaitomybę su vaidmenimis, ištekliais, politikos skatinimu, nepriklausoma peržiūra ir politikos įgyvendinimu. Taikant ISO 27701:2025, aukščiausioji vadovybė gali paskirti privatumo pareigas, tačiau ji vis tiek turi peržiūrėti PIMS veikimą, rizikos sprendimus ir išteklių poreikius.
Zenith Controls įrašas dėl 5.35, Nepriklausoma informacijos saugumo peržiūra, palaiko audito mechanizmą. Privatumo srityje nepriklausoma peržiūra gali patikrinti, ar pažeidimų pamokos įdiegtos, ar ištrynimas veikia, ar įrašai apsaugoti ir ar žurnalai padeda tyrimui.
Zenith Controls įrašas dėl 5.36, Informacijos saugumo politikų, taisyklių ir standartų laikymasis, palaiko nuolatinę stebėseną. Privatumo politikos apibrėžia lūkesčius. Atitikties stebėsena juos tikrina. Nepriklausoma peržiūra patvirtina rezultatus. Vadovybės peržiūra pagal juos priima sprendimus.
Vienas PIMS užtikrinimo ciklas tada gali palaikyti kelias sistemas.
| Sistema | Ko ji tikisi | Kaip padeda PIMS auditas ir vadovybės peržiūra |
|---|---|---|
| GDPR | Įrodomos atskaitomybės, teisėto tvarkymo, saugumo, saugojimo, pažeidimų valdysenos ir vaidmenų aiškumo | REG12 registruoja privatumo auditus, įrodymų spragas, korekcinius veiksmus, privatumo rizikas ir vadovybės sprendimus |
| NIS2 | Vadovybės priežiūros, patvirtintų rizikos priemonių, incidentų valdymo, tęstinumo, tiekėjų saugumo ir veiksmingumo vertinimo | Audito išvados ir vadovybės peržiūros protokolai parodo vadovybės priežiūrą, tiekėjų užtikrinimo įrodymus ir kontrolės priemonių veiksmingumą |
| DORA | Valdysenos ir kontrolės mechanizmų, IRT rizikos valdymo, vidaus audito, atsparumo testavimo, incidentų pamokų ir trečiųjų šalių rizikos priežiūros | Integruota ISVS ir PIMS peržiūra palaiko operacinio atsparumo įrodymus finansų sektoriaus subjektams ir IRT teikėjams |
| NIST CSF 2.0 | GOVERN rezultatų dėl įpareigojimų, vaidmenų, politikų, rizikos strategijos, priežiūros ir trečiųjų šalių rizikos | PIMS audito rezultatai maitina esamos būklės analizę, tikslinius rezultatus, rizikų registrus ir veiksmų planus |
| COBIT ir ISACA audito perspektyva | Valdysenos tikslų, proceso gebos, kontrolės priemonių projektavimo, veiklos matavimo ir užtikrinimo įrodymų | PIMS peržiūros įrašai parodo sprendimų teises, tikslus, rodiklius, problemų šalinimą ir įrodymų atsekamumą |
NIS2 Article 20 kibernetinio saugumo rizikos valdymo tvirtinimą ir priežiūrą priskiria valdymo organo lygiui. Article 21 reikalauja rizika grindžiamų techninių, operacinių ir organizacinių priemonių, įskaitant incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, veiksmingumo vertinimą, mokymus, kriptografiją, personalo saugumą, prieigos kontrolę, turto valdymą ir, kai tinkama, autentifikavimą.
DORA taikoma nuo 2025 m. sausio 17 d. ir yra ypač svarbi finansų sektoriaus subjektams bei IRT teikėjams finansų ekosistemoje. Article 5 nustato valdymo organo atsakomybę už IRT rizikos valdymo apibrėžimą, patvirtinimą ir priežiūrą. Article 6 reikalauja, kad IRT rizikos valdymo sistema būtų peržiūrima, tobulinama remiantis įgyta patirtimi ir jai būtų taikomas vidaus auditas.
NIST CSF 2.0 naudinga brandai komunikuoti. GOVERN funkcija apima organizacinį kontekstą, teisinius ir reglamentavimo reikalavimus, rizikos valdymo strategiją, vaidmenis, politikas, priežiūrą ir kibernetinio saugumo tiekimo grandinės rizikos valdymą. PIMS audito išvados ir vadovybės peržiūros sprendimai yra stiprūs įvesties duomenys esamiems ir tiksliniams profiliams.
Kaip skirtingi auditoriai tikrins tuos pačius PIMS įrodymus
Tie patys PIMS įrodymai bus nagrinėjami skirtingai, priklausomai nuo auditoriaus perspektyvos.
| Auditoriaus profilis | Pagrindinis dėmesys | Pagrindiniai klausimai ir įrodymų prašymai |
|---|---|---|
| ISO 27001 ir ISO 27701 auditorius | Valdymo sistemos atitiktis | Pateikite PIMS vidaus audito programą, audito ataskaitas, nešališkumo įrodymus, neatitikčių įrašus, vadovybės peržiūros protokolus ir korekcinių veiksmų patikrinimą |
| GDPR arba duomenų apsaugos vertintojas | Įrodomoji atskaitomybė pagal GDPR Article 5(2) ir Article 24 | Parodykite, kaip tikrinamos privatumo kontrolės priemonės, kaip saugomi įrodymai ir kaip vadovybė veikia pagal išvadas |
| DORA arba finansų sektoriaus kliento vertintojas | Valdymo organo atsakomybė, IRT rizika ir atsparumas | Pateikite audito ataskaitas, vadovybės peržiūros rezultatus, tiekėjų užtikrinimo įrodymus, incidentų pamokas ir sprendimus, turinčius įtakos klientų duomenų atsparumui |
| NIST CSF 2.0 įgyvendintojas | Valdysena, priežiūra ir veiklos gerinimas | Parodykite, kaip įpareigojimai, vaidmenys, politikos, rizikos strategija, priežiūra ir tobulinimo veiksmai yra stebimi ir koreguojami |
| COBIT arba ISACA auditorius | Valdysenos tikslai, proceso geba ir užtikrinimo įrodymai | Parodykite tikslus, atskaitingus vaidmenis, rodiklius, kontrolės įrodymus, problemų šalinimą ir sprendimų atsekamumą |
Tikslas nėra sukurti penkias užtikrinimo sistemas. Tikslas yra sukurti vieną įrodymais turtingą PIMS valdysenos ciklą, kurį galima interpretuoti skirtingų sistemų kontekste.
Privatumo tikslai ir rodikliai, kuriuos vadovybė turėtų peržiūrėti
Vadovybės peržiūra tampa daug naudingesnė, kai privatumo tikslai yra išmatuojami. ISO/IEC 27001:2022 reikalauja, kad informacijos saugumo tikslai, kai praktiškai įmanoma, būtų išmatuojami, stebimi, komunikuojami ir atnaujinami. Ta pati disciplina turėtų būti taikoma PIMS tikslams.
Naudingi privatumo tikslai:
- 100 procentų duomenų subjektų teisių prašymų įvykdyti per viduje nustatytą SLA
- 95 procentai didelės rizikos duomenų tvarkytojų peržiūrėti prieš sutarties pasirašymą
- 100 procentų DPIA didelės rizikos veiksmų turi priskirtą savininką ir įvykdymo terminą
- Nėra pasibaigusio galiojimo užtikrinimo įrodymų dėl kritinių subtvarkytojų
- 100 procentų asmens duomenų saugumo pažeidimų įvertinti per vidinį eskalavimo tikslą
- 90 procentų vaidmenimis pagrįstų privatumo mokymų užbaigta pagalbos, personalo, inžinerijos ir pardavimų komandoms
- 100 procentų saugojimo išimčių peržiūrima kas ketvirtį
- 50 procentų sumažintos įrodymų atsekamumo spragos per du ketvirčius
Esmė nėra tuštybės rodikliai. Esmė yra sprendimų kokybė. Jei teisių prašymų vykdymas stiprus, bet tiekėjų įrodymai silpni, vadovybė gali nukreipti išteklius. Jei DPIA veiksmai lieka neuždaryti, galima įtraukti produkto vadovybę. Jei pažeidimų vertinimai atliekami laiku, bet pagrindinės priežastys kartojasi, vadovybė gali pareikalauti gilesnių korekcinių veiksmų.
Dažni neveiksmingumo dėsningumai prieš ISO 27701 PIMS auditus
Clarysec dažnai mato tas pačias problemas prieš išorines privatumo užtikrinimo peržiūras:
- Vidaus audito planas egzistuoja, bet nėra grindžiamas rizika
- Auditorius audituoja savo paties darbą ir neužfiksuotas nepriklausomumo pagrindimas
- Audito išvadose trūksta nuorodų į įrodymus
- Įrodymai egzistuoja, bet nėra atsekami iki reikalavimo
- CAPA taiso dokumentus, bet ne pagrindines priežastis
- Vadovybės peržiūros protokoluose išvardijamos temos, bet nėra sprendimų
- Privatumo tikslai neaiškūs arba nematuojami
- Tiekėjų užtikrinimo įrodymai peržiūrimi tik įtraukimo metu
- DPIA veiksmai po patvirtinimo nestebimi
- Audito išvados nepateikiamos vadovybės peržiūrai
- Korekciniai veiksmai uždaromi be veiksmingumo testavimo
Tai nėra neįprastos nesėkmės. Jos atsiranda, kai privatumo valdysena auga per skaičiuokles, el. laiškus ir izoliuotus politikos dokumentus. REG12 ir Clarysec PIMS politikų rinkinys sukurtas tam, kad fragmentuotą veiklą paverstų nuoseklia užtikrinimo sistema.
60 minučių PIMS vadovybės peržiūros darbotvarkė
Jei jūsų organizacija rengiasi ISO 27701:2025, GDPR atskaitomybei, DORA klientų deramam patikrinimui arba NIS2 vadovybės priežiūrai, pradėkite nuo sutelktos vadovybės peržiūros darbotvarkės:
- Patvirtinti PIMS taikymo sritį, vaidmenis ir reikšmingus pokyčius
- Peržiūrėti privatumo tikslus ir rodiklius
- Peržiūrėti vidaus audito rezultatus ir įrodymų kokybės spragas
- Peržiūrėti neatitiktis ir CAPA būseną
- Peržiūrėti privatumo rizikų registrą ir DPIA tendencijas
- Peržiūrėti tiekėjų ir subtvarkytojų užtikrinimo įrodymus
- Peržiūrėti incidentus, pažeidimų vertinimus ir įgytą patirtį
- Peržiūrėti reglamentavimo, sutartinius ir suinteresuotųjų šalių pokyčius
- Patvirtinti išteklių poreikius, rizikos sprendimus ir tobulinimo veiksmus
- Sprendimus, savininkus ir terminus užregistruoti REG12
Nelaukite sertifikavimo, kad surengtumėte šį susitikimą. Išsami, bet lengva vadovybės peržiūra dabar yra vertingesnė nei tobula peržiūra po to, kai audito langas jau užsidarė.
Padarykite savo ISO 27701:2025 PIMS pagrindžiamą įrodymais
ISO 27701:2025 PIMS valdysena pagal GDPR galiausiai yra apie įrodymus. Ne teorinius, o operacinius įrodymus: suplanuotus auditus, nepriklausomą peržiūrą, patikimus įrodymus, vadovybės sprendimus, korekcinius veiksmus ir išmatuojamą tobulėjimą.
Clarysec padeda organizacijoms sukurti šį įrodymų pagrindą be nereikalingos biurokratijos. Pradėkite nuo:
- PIMS stebėsenos, audito ir tobulinimo politikos, skirtos REG12 auditui, vadovybės peržiūrai ir CAPA valdysenai
- PIMS dokumentuotos informacijos ir įrodymų valdymo politikos, skirtos įrodymų kokybei ir atsekamumui
- Zenith Blueprint: auditoriaus 30 žingsnių veiksmų plano, skirto vidaus audito, vadovybės peržiūros ir nuolatinio tobulinimo vykdymui
- Zenith Controls: kelių atitikties režimų gido, skirto ISO/IEC 27002:2022 valdysenos sąvokoms susieti su GDPR, DORA, NIS2, NIST CSF 2.0 ir audito praktika
Jei jūsų privatumo programa jau turi DPIA, duomenų tvarkytojų kontrolės priemones, teisių įgyvendinimo darbo eigas ir pažeidimų procedūras, kitas žingsnis yra įrodyti, kad jos veikia kaip sistema. Sukurkite audito programą, atlikite REG12 peržiūrą, rimtai vertinkite išvadas ir pateikite privatumo veiksmingumą vadovybei.
Atsisiųskite Clarysec PIMS politikų paketą, naudokite Zenith Blueprint pirmajam audito ciklui atlikti ir naudokite Zenith Controls, kad vieną įrodymų pėdsaką paverstumėte kelių sistemų užtikrinimu. Taip PIMS tampa parengta auditui, atskaitinga pagal GDPR ir patikima klientams, reguliavimo institucijoms bei vadovybei.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


