⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27701:2025 PIMS auditas ir GDPR įrodymų pagrindimas

Igor Petreski
14 min read
ISO 27701 PIMS audito, vadovybės peržiūros ir GDPR atskaitomybės schema

Sarah, fintech paslaugų teikėjos InnovatePay atitikties vadovė, atidarė savo generalinio direktoriaus el. laišką. Jis skambėjo paprastai, tačiau pakeitė visą privatumo programą.

„Puikiai padirbėjote su naujomis PIMS politikomis mūsų ISO 27701 iniciatyvai. Kaip dabar žinome, kad visa tai iš tikrųjų veikia? Ir kaip tai įrodysime auditoriams, bankų klientams ir reguliavimo institucijoms?“

Būtent šiuo momentu privatumo informacijos valdymo sistema arba pasiteisina, arba žlunga.

InnovatePay jau turėjo pagal ISO/IEC 27001:2022 sertifikuotą informacijos saugumo valdymo sistemą (ISVS). Privatumo komanda buvo parengusi DPIA šablonus, duomenų tvarkytojų įrašus, saugojimo taisykles, pažeidimų procedūras ir duomenų subjektų teisių įgyvendinimo darbo eigas. Politikų aplankas atrodė brandus. Problema buvo įrodymai.

GDPR Article 5(2) aiškiai įtvirtina atskaitomybę. Duomenų valdytojai atsako už privatumo principų laikymąsi ir turi gebėti įrodyti atitiktį. Verslo bankininkystės klientai dėl DORA pradėjo kelti išsamesnius trečiųjų šalių rizikos klausimus. NIS2 sustiprino vadovybės dėmesį valdymo organo pareigoms. Vidinė vadovybė norėjo įsitikinti, kad privatumas nėra tik gerų ketinimų segtuvas.

Sarah nereikėjo dar vienos politikos. Jai reikėjo užtikrinimo mechanizmo.

Tai ir yra tikroji ISO 27701:2025 PIMS audito ir vadovybės peržiūros valdysenos vertė. Ji privatumo operacijas paverčia įrodymais. Vidaus auditai tikrina, ar kontrolės priemonės veikia. Vadovybės peržiūra išvadas, privatumo riziką, tiekėjų problemas, stebėsenos rezultatus ir reglamentavimo pokyčius paverčia sprendimais. Korekciniai veiksmai pašalina pagrindines priežastis. Įrodymų registrai užtikrina visos eigos atsekamumą.

SaaS, fintech, personalo technologijų, valdomų paslaugų, sveikatos platformų ir daug duomenų tvarkančių MVĮ atveju tai yra skirtumas tarp teiginio „turime privatumo kontrolės priemones“ ir įrodymo „mūsų privatumo valdymo sistema veikia, yra peržiūrima ir tobulinama“.

PIMS užtikrinimo spraga GDPR atskaitomybėje

Dauguma privatumo programų gali atsakyti į pagrindinius operacinius klausimus:

  • Ar turime DPIA procesą?
  • Ar tvarkome duomenų tvarkytojų registrą?
  • Ar atsakome į duomenų subjektų teisių įgyvendinimo prašymus?
  • Ar turime pažeidimų procedūrą?
  • Ar prižiūrime privatumo pranešimus ir saugojimo taisykles?

Mažiau jų gali atsakyti į klausimus, kuriuos iš tikrųjų užduoda auditoriai ir verslo klientai:

  • Kada PIMS paskutinį kartą buvo audituota?
  • Kas ją auditavo ir ar auditorius buvo pakankamai nepriklausomas?
  • Kokie reikalavimai, politikos ir GDPR įpareigojimai buvo tikrinami?
  • Kokie įrodymai buvo atrinkti?
  • Kokios išvados buvo užfiksuotos?
  • Kokį sprendimą priėmė vadovybė?
  • Ar buvo patikrintas korekcinių veiksmų veiksmingumas?
  • Ar galime atsekti įrodymus nuo reikalavimo iki kontrolės priemonės ir peržiūros?

Tai yra PIMS užtikrinimo spraga.

ISO/IEC 27001:2022 suteikia valdymo sistemos pagrindą per rizikos vertinimą, tikslus, vidaus auditą pagal 9.2 skirsnį, vadovybės peržiūrą pagal 9.3 skirsnį ir korekcinius veiksmus pagal 10.2 skirsnį. ISO 27701:2025 išplečia šią užtikrinimo logiką į privatumo ir PII tvarkymo valdyseną. GDPR paaiškina teisinę priežastį, kodėl įrodymai yra svarbūs, ypač pagal Article 5(2), Article 24 ir, kai kalbama apie tvarkymo saugumą, Article 32.

PIMS turi parodyti, kad organizacija:

  • Žino, ar veikia kaip duomenų valdytojas, duomenų tvarkytojas, bendras duomenų valdytojas ar subtvarkytojas
  • Stebi teisinius, reglamentavimo, sutartinius ir klientų privatumo reikalavimus
  • Tikrina privatumo kontrolės priemones planiniais auditais ir stebėsena
  • Registruoja įrodymų spragas ir neatitiktis
  • Esmines problemas eskaluoja vadovybei
  • Peržiūri privatumo tikslus, rizikas ir tiekėjų užtikrinimo įrodymus
  • Po uždarymo patikrina korekcinių veiksmų veiksmingumą
  • Saugo įrodymus tokia forma, kuria auditoriai gali pasitikėti

Clarysec modelis sukurtas aplink šį uždarą ciklą.

REG12 kaip ISO 27701:2025 PIMS audito valdysenos pagrindas

Praktinis Clarysec PIMS užtikrinimo modelio centras yra REG12 – PIMS stebėsenos, audito, korekcinių veiksmų ir vadovybės peržiūros įrodymų registras.

Pirmoji susijusi politikos pareiga sąmoningai suformuluota tiesiogiai. PIMS stebėsenos, audito ir tobulinimo politikoje, 4.2.1 punkte nurodyta:

„[Visi] Vidaus auditorius / atitikties vertintojas PRIVALO kasmet, prieš pirmą planuojamą PIMS audito ciklą, REG12 parengti rizika grindžiamą PIMS vidaus audito programą.“

Tai apsaugo nuo dažnos nesėkmės, kai audito programa sukuriama likus dviem savaitėms iki sertifikavimo arba tik klientui paprašius įrodymų. PIMS audito programa turi būti grindžiama rizika, patvirtinta, dokumentuota ir prieinama prieš prasidedant pirmajam audito ciklui.

Ta pati politika auditoriaus nepriklausomumą paverčia įrodymais. 4.2.3 punkte nurodyta:

„[Visi] Vidaus auditorius / atitikties vertintojas PRIVALO prieš kiekvieną audito paskyrimą REG12 užregistruoti auditoriaus nepriklausomumo ir interesų konflikto patikras.“

Tai ypač svarbu MVĮ, kur vienas asmuo gali projektuoti privatumo procesus, juos vykdyti ir turėti pagundą juos audituoti. Nepriklausomumas ne visada reiškia didelį vidaus audito padalinį. Jis reiškia objektyvumą, interesų konflikto suvokimą ir dokumentuotą pagrindimą, kodėl paskirtas vertintojas gali auditą atlikti nešališkai.

Stiprus REG12 grindžiamas užtikrinimo ciklas apima dešimt žingsnių:

  1. Suplanuoti rizika grindžiamą PIMS vidaus audito programą
  2. Apibrėžti taikymo sritį, kriterijus, tikslus ir įrodymų reikalavimus
  3. Patvirtinti auditoriaus nepriklausomumą ir interesų konfliktų nebuvimą
  4. Atlikti atranką, pokalbius ir įrodymų peržiūrą
  5. Užregistruoti išvadas, įrodymų spragas ir neatitiktis
  6. Priskirti korekcinius veiksmus, jų savininkus ir įvykdymo terminus
  7. Patikrinti korekcinių veiksmų veiksmingumą
  8. Rezultatus pateikti vadovybės peržiūrai
  9. Atnaujinti tikslus, rizikas, išteklius ir kontrolės priemones
  10. Išsaugoti atsekamus įrodymus ISO, GDPR ir klientų užtikrinimo poreikiams

Taip privatumo valdysena tampa operaciniu požiūriu patikima.

Rizika grindžiamos PIMS vidaus audito programos kūrimas

Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas vidaus auditą priskiria audito, peržiūros ir tobulinimo etapui, 25 žingsniui: vidaus audito programa. Jame pabrėžiama, kad vidaus auditai turi būti planuojami nustatytais intervalais, apimti svarbius procesus ir ankstesnių auditų rezultatus, užtikrinti objektyvumą ir nešališkumą, o rezultatai turi būti teikiami vadovybei.

Praktinis patarimas paprastas:

„Planuodami auditus apsvarstykite galimybę daugiau dėmesio skirti sritims, kurios yra kritinės arba kuriose anksčiau buvo problemų.“

InnovatePay atveju tai reiškė prioritetą biometrinio autentifikavimo duomenims, tarpvalstybiniams perdavimams JAV veikiančiam subtvarkytojui, duomenų subjektų teisių įgyvendinimui ir tiekėjų užtikrinimo įrodymams bankų klientams. Kitam SaaS teikėjui tai galėtų reikšti duomenų tvarkytojų įtraukimą, pagalbos užklausų privatumo eskalavimą, ištrynimo darbo eigas ir pažeidimų vertinimą.

Naudotina PIMS audito programa turėtų apimti šiuos komponentus.

Audito komponentasKą apibrėžtiPavyzdys ISO 27701:2025 ir GDPR kontekste
Taikymo sritisProcesai, vietos, produktai, sistemos ir PIMS vaidmenysDuomenų valdytojo rinkodaros tvarkymas, duomenų tvarkytojo klientų platforma, subtvarkytojų įtraukimas
KriterijaiPolitikos, ISO 27701:2025 reikalavimai, GDPR įpareigojimai, sutartys ir procedūrosPIMS politikos, duomenų tvarkymo sutartys, DPIA procedūra, saugojimo politika
PeriodiškumasMetinis išsamus auditas ir rizika grindžiami atrankiniai patikrinimaiIšsamus PIMS auditas kasmet, ketvirtiniai teisių prašymų ir duomenų tvarkytojų pakeitimų patikrinimai
NepriklausomumasAuditoriaus paskyrimas ir konflikto patikraSaugumo valdysenos kolega audituoja privatumo įrodymus, išorės konsultantas audituoja didelės rizikos DPIA procesą
ĮrodymaiRegistrai, užklausos, žurnalai, patvirtinimai, posėdžių protokolai ir ataskaitosREG12, DPIA registras, duomenų tvarkytojų registras, pažeidimų žurnalas, vadovybės peržiūros protokolai
Ataskaitų teikimasIšvados, reikšmingumas, savininkai ir terminaiMažareikšmė neatitiktis dėl nepakankamo įrodymų atsekamumo, CAPA priskirta privatumo savininkui
Tolesni veiksmaiVeiksmingumo patikrinimasPer 30 dienų nuo uždarymo atrinkti tris pataisytus įrašus

Platesnės Clarysec audito politikos palaiko tą pačią struktūrą. Audito ir atitikties stebėsenos politikoje - SME, 5.1.1 punkte nurodyta:

„Generalinis direktorius (GM) privalo patvirtinti metinį audito planą.“

5.2.3 punktas papildo:

„Kiekvienas auditas privalo turėti apibrėžtą taikymo sritį, tikslus, atsakingus asmenis ir reikalaujamus įrodymus.“

Didesnėms organizacijoms skirtoje Audito ir atitikties stebėsenos politikoje, 5.2 punkte nurodyta:

„Rizika grindžiamas audito planas turi būti parengtas ir patvirtintas kasmet, atsižvelgiant į:“

5.4 punkte nurodyta:

„Organizacija turi tvarkyti audito registrą, kuriame nurodoma:“

Esmė nėra biurokratija. Esmė yra atsekamumas. Suplanuota audito programa, patvirtintas audito planas ir tvarkomas audito registras sukuria pirmąjį įrodymų sluoksnį, kad PIMS yra valdoma, o ne improvizuojama.

Audito vykdymas: atranka, pokalbiai ir įrodymų kokybė

Zenith Blueprint, 26 žingsnis: audito vykdymas, rekomenduoja pokalbius, dokumentacijos peržiūrą, stebėjimą, atranką ir faktinį įrodymų registravimą. Jame nurodyta:

„Rinkdami įrodymus, registruokite savo išvadas. Pažymėkite, kur veikla atitinka reikalavimą (teigiamos išvados), o kur neatitinka (galimos neatitiktys arba pastabos).“

PIMS auditas neturėtų apsiriboti klausimu, ar procesas egzistuoja. Jis turi patikrinti, ar procesas veikia.

Sarah komanda pasirinko InnovatePay CRM platformą. PIMS duomenų žemėlapyje buvo nurodyta, kad neaktyvios klientų paskyros po dvejų metų turi būti anonimizuojamos. Auditorius paprašė paskutinio ketvirčio anonimizavimo ataskaitos, atrinko penkis įrašus ir patikrino, kad asmens duomenų nebebuvo galima atkurti. Ši atranka sukūrė objektyvius įrodymus.

Tą patį metodą galima taikyti skirtingose privatumo srityse:

  • Pasirinkti DPIA ir patikrinti patvirtinimą, rizikos tvarkymą, liekamosios rizikos priėmimą ir veiksmų stebėseną
  • Pasirinkti duomenų tvarkytoją ir patikrinti sutartines nuostatas, deramą patikrinimą ir nuolatinę stebėseną
  • Pasirinkti teisių įgyvendinimo prašymą ir patikrinti tapatybės patikras, terminų stebėseną ir atsakymo patvirtinimą
  • Pasirinkti pažeidimo vertinimą ir patikrinti, ar buvo pritaikyta GDPR asmens duomenų saugumo pažeidimo apibrėžtis
  • Pasirinkti saugojimo taisyklę ir patikrinti ištrynimo arba anonimizavimo įrodymus
  • Pasirinkti privatumo tikslą ir patikrinti matavimo įrodymus

Clarysec privatumo politikos palaiko šią audito discipliną. Duomenų apsaugos ir privatumo politikoje - SME, 5.3.3 punkte nurodyta:

„Reguliarūs privatumo auditai arba kontrolės patikrinimai turi būti atliekami ir registruojami“

Įmonėms skirtoje Duomenų apsaugos ir privatumo politikoje, 5.4 punkte nurodyta:

„Vidaus privatumo atitikties auditas turi būti atliekamas kasmet arba įvykus reikšmingiems organizaciniams ar reglamentavimo pokyčiams. Audito taikymo sritis turi apimti:“

Šis pokyčio inicijavimo kriterijus svarbus. PIMS audito programa turėtų reaguoti į naujas AI funkcijas, naujas šalis, naujus subtvarkytojus, naujas asmens duomenų kategorijas, esminius incidentus, įsigijimus, reglamentavimo pokyčius ir reikšmingus klientų įsipareigojimus.

InnovatePay audito metu komanda nustatė mažareikšmę neatitiktį. Korekciniai veiksmai dėl privatumo incidentų buvo registruojami, tačiau veiksmingumo patikrinimas nebuvo nuosekliai dokumentuojamas. Kai kurie veiksmai buvo pažymėti kaip užbaigti, bet nebuvo nepriklausomų įrodymų, kad pagrindinė priežastis pašalinta.

Tai nebuvo privatumo nesėkmė. Tai buvo užtikrinimo sistema, atliekanti savo darbą.

PIMS dokumentuotos informacijos ir įrodymų valdymo politika, 4.3.4 punktas reikalauja būtent tokias spragas užfiksuoti:

„[Visi] Vidaus auditorius / atitikties vertintojas PRIVALO kiekvieno suplanuoto audito ar atitikties peržiūros metu REG12 užregistruoti įrodymų išsamumo, tikslumo arba atsekamumo spragas.“

Įrodymų kokybė yra atskaitomybės dalis. Jei kontrolės priemonė veikia, bet jos negalima atsekti, atrinkti ar susieti su reikalavimu, auditoriai, klientai ar reguliavimo institucijos gali ją laikyti neįrodyta.

Praktinis REG12 audito pavyzdys teisių prašymams ir duomenų tvarkytojams

Apsvarstykime B2B SaaS teikėją, kuris veikia kaip duomenų tvarkytojas klientų paskyrų duomenims ir kaip duomenų valdytojas darbuotojų bei rinkodaros duomenims. Jis rengiasi ISO 27701:2025 pasirengimo vertinimui ir gauna kliento klausimyną, kuriame prašoma GDPR atskaitomybės įrodymų.

Privatumo komanda sukuria REG12 audito įrašą:

  • Audito pavadinimas: Q2 PIMS vidaus auditas, teisių prašymai ir duomenų tvarkytojų valdysena
  • PIMS vaidmenų aprėptis: duomenų valdytojo ir duomenų tvarkytojo įsipareigojimai
  • Taikymo sritis: duomenų subjektų teisių įgyvendinimo darbo eiga, klientų aptarnavimo eskalavimas, duomenų tvarkytojų registras, subtvarkytojų patvirtinimas ir privatumo stebėsenos įrodymai
  • Kriterijai: PIMS duomenų apsaugos ir privatumo politika, PIMS stebėsenos, audito ir tobulinimo politika, GDPR teisių įpareigojimai, duomenų tvarkytojo atskaitomybės įpareigojimai ir klientų DPA reikalavimai
  • Auditorius: saugumo operacijų atitikties vertintojas, užregistravus konflikto patikrą
  • Atranka: penki teisių prašymai, trys su privatumo pagalba susijusios klientų užklausos, penki subtvarkytojai, dvi tiekėjų rizikos peržiūros ir du DPA pakeitimų patvirtinimai
  • Reikalaujami įrodymai: užklausos, laiko žymos, atsakymų patvirtinimai, tapatybės patikros, tiekėjų deramas patikrinimas, klientų pranešimai ir REG įrašai
  • Išvados: vienas teisių prašymas turėjo išsamius užklausos įrodymus, bet neturėjo susieto uždarymo patvirtinimo. Viena subtvarkytojo peržiūra turėjo pasibaigusio galiojimo užtikrinimo įrodymus.
  • CAPA: atnaujinti teisių prašymų uždarymo kontrolinį sąrašą, priskirti privatumo operacijų savininką, atnaujinti tiekėjų užtikrinimo įrodymus ir patikrinti per 30 dienų
  • Vadovybės peržiūros įvestis: įtraukti teisių įrodymų kokybės problemą ir tiekėjų užtikrinimo tendenciją

Šis vienas įrašas sukuria pagrindžiamą audito istoriją. Jis parodo planavimą, taikymo sritį, kriterijus, nepriklausomumą, atranką, išvadas, korekcinius veiksmus ir pateikimą vadovybės peržiūrai.

Vadovybės peržiūra: kur privatumas tampa vadovybės valdysena

Vidaus auditas organizacijai parodo, kas veikia ir kas neveikia. Vadovybės peržiūra nusprendžia, ką su tuo daryti.

Daugelis organizacijų šiame etape susilpnina privatumo valdyseną. Jos vadovybės peržiūrą traktuoja kaip skaidrių rinkinį, o ne kaip sprendimų forumą. Protokolai parengiami, bet nėra aiškaus privatumo rizikos sprendimų, išteklių patvirtinimų, korekcinių veiksmų būsenos, tiekėjų problemų, tikslų ar suinteresuotųjų šalių pokyčių įrašo.

PIMS stebėsenos, audito ir tobulinimo politika, 4.3.5 punktas aiškiai nurodo reikiamus įvesties duomenis:

„[Abi rolės] Aukščiausioji vadovybė PRIVALO kiekvienos vadovybės peržiūros metu REG12 peržiūrėti PIMS neatitikties, korekcinio veiksmo, stebėsenos rezultato, audito rezultato, privatumo rizikos, tiekėjų užtikrinimo ir suinteresuotųjų šalių pokyčių įvestis.“

Zenith Blueprint, 28 žingsnis: vadovybės peržiūra, rekomenduoja įtraukti tokius įvesties duomenis kaip ankstesni veiksmai, vidaus ir išorės pokyčiai, veikimas ir veiksmingumas, audito rezultatai, stebėsenos rezultatai, tikslai, incidentai, neatitiktys, tobulinimo galimybės ir išteklių poreikiai.

Pagrindinė žinutė tiesioginė:

„Tai labai svarbu – vadovybės peržiūra nėra vien pristatymas; jos esmė yra sprendimų priėmimas.“

InnovatePay atveju Sarah vadovybės peržiūrą struktūravo aplink vadovybės sprendimus, o ne atitikties imitavimą:

  • Ankstesnių veiksmų būsena, nors tai buvo pirmoji peržiūra
  • Konteksto pokyčiai, įskaitant DORA lūkesčius iš bankų klientų
  • Privatumo tikslai, įskaitant vidutinį DSAR atsakymo laiką
  • Stebėsenos rezultatai, įskaitant pažeidimų ir incidentų būseną
  • Vidaus audito rezultatai ir mažareikšmė CAPA patikrinimo išvada
  • Tiekėjų užtikrinimo įrodymai, įskaitant tarpvalstybinę subtvarkytojo peržiūrą
  • Išteklių poreikiai, įskaitant užklausų valdymo darbo eigos pakeitimus
  • Nuolatinis tobulinimas, įskaitant tiekėjų valdymo automatizavimą

Generalinis direktorius patvirtino nedidelį užklausų sistemos konfigūracijos pakeitimą, kuriuo privatumo incidentų korekciniams veiksmams įtraukiamas privalomas patikrinimo žingsnis. Šis sprendimas buvo užfiksuotas protokole ir susietas su CAPA įrašu REG12.

Organizacijoms, integruojančioms ISVS ir PIMS valdyseną, Informacijos saugumo politika, 5.3 punktas taip pat palaiko vadovybės peržiūros periodiškumą:

„Vadovybės peržiūros veiklos (pagal ISO/IEC 27001 9.3 skirsnį) turi būti atliekamos bent kartą per metus ir turi apimti:“

Bendra ISVS ir PIMS peržiūra gali būti efektyvi, bet tik tada, jei privatumas nepradingsta bendroje saugumo ataskaitoje. Darbotvarkėje turi išlikti PIMS būdingi įvesties duomenys, tokie kaip tvarkymo vaidmenys, duomenų subjektų teisės, DPIA, duomenų tvarkytojų užtikrinimo įrodymai, saugojimas, pažeidimų vertinimas, privatumo tikslai ir GDPR įpareigojimai.

CAPA: išvadų uždarymas šalinant pagrindines priežastis

Korekciniai ir prevenciniai veiksmai yra vieta, kur užtikrinimas tampa tobulinimu. Išvada neturi baigtis formuluote „dokumentas atnaujintas“. Organizacija turi nustatyti pagrindinę priežastį, įgyvendinti prasmingą ištaisymą, priskirti atsakomybę, nustatyti terminus, patikrinti veiksmingumą ir išsaugoti įrodymus.

Zenith Blueprint, 29 žingsnis: nuolatinis tobulinimas, nurodo:

„Korekcinis veiksmas yra žingsnis (ar žingsniai), kurio imsitės siekdami pašalinti pagrindinę neatitikties priežastį, kad ji nepasikartotų.“

Skirtumas tarp silpno pataisymo ir stipraus korekcinio veiksmo matomas įrodymuose.

IšvadaSilpnas pataisymasStiprus korekcinis veiksmas
Trūksta teisių prašymo uždarymo patvirtinimoPridėti patvirtinimą prie vienos užklausosAtnaujinti uždarymo kontrolinį sąrašą, apmokyti pagalbos komandų vadovus, pridėti privalomą darbo eigos lauką ir atrinkti būsimų užklausų pavyzdžius
Pasibaigė subtvarkytojo užtikrinimo įrodymų galiojimasĮkelti naują SOC ataskaitąĮtraukti tiekėjų įrodymų galiojimo pabaigos stebėseną, priskirti savininką ir peržiūrėti visus kritinius subtvarkytojus
DPIA rizikos tvarkymas nesusietas su inžineriniais darbaisPridėti pastabą prie DPIASukurti privalomą sąsają tarp DPIA veiksmų ir produkto darbų sąrašo, tada patikrinti uždarymo įrodymus
Vadovybės peržiūroje praleisti privatumo tikslaiPridėti skaidrę kitais metaisAtnaujinti vadovybės peržiūros darbotvarkės šabloną ir REG12 privalomų įvesties duomenų kontrolinį sąrašą
Įrodymai neatsekamiPervadinti failusĮgyvendinti įrodymų pavadinimų suteikimo taisykles, registro nuorodas ir audito atrankos reikalavimus

Audito ir atitikties stebėsenos politika - SME sustiprina vadovybės atsakomybę už korekcinius veiksmus. 5.4.2 punkte nurodyta:

„Generalinis direktorius (GM) privalo patvirtinti korekcinių veiksmų planą ir stebėti jo įgyvendinimą.“

5.4.3 punktas papildo:

„Audito išvados ir būsenos atnaujinimai turi būti įtraukti į ISVS vadovybės peržiūros procesą.“

PIMS skirtam patikrinimui PIMS stebėsenos, audito ir tobulinimo politika, 4.4.7 punktas reikalauja:

„[Visi] Vidaus auditorius / atitikties vertintojas PRIVALO per 30 dienų nuo pranešto korekcinio veiksmo uždarymo REG12 patikrinti korekcinio veiksmo veiksmingumą.“

Sarah tai pritaikė tiksliai. Jos komanda pirmiausia atliko pataisymą retrospektyviai patikrindama paskutinius tris privatumo incidentų korekcinius veiksmus. Tada IT įgyvendino pagrindinės priežasties korekcinį veiksmą, patikrinimą paversdama privalomu darbo eigos žingsniu. Po trisdešimties dienų auditorius atrinko tris naujas su privatumu susijusias užklausas ir patvirtino, kad kiekvienoje patikrinimas buvo atliktas. Tik tada CAPA buvo uždaryta.

Tai yra auditoriams patikima eiga: išvada, pagrindinė priežastis, sprendimas, pataisymas, patikrinimas.

Kelių atitikties režimų susiejimas ISO 27701 PIMS užtikrinimui

Clarysec Zenith Controls: kelių atitikties režimų gidas padeda komandoms suprasti, kaip ISO/IEC 27002:2022 kontrolės priemonių sąvokos siejasi su GDPR, NIS2, DORA, NIST CSF 2.0 ir audito praktika. Tai kelių atitikties režimų gidas, o ne atskira kontrolės sistema.

Trys ISO/IEC 27002:2022 kontrolės priemonės yra ypač aktualios PIMS audito valdysenai:

  • 5.4 Vadovybės atsakomybės
  • 5.35 Nepriklausoma informacijos saugumo peržiūra
  • 5.36 Informacijos saugumo politikų, taisyklių ir standartų laikymasis

Zenith Controls įrašas dėl ISO/IEC 27002:2022 kontrolės priemonės 5.4, Vadovybės atsakomybės, susieja vadovybės atskaitomybę su vaidmenimis, ištekliais, politikos skatinimu, nepriklausoma peržiūra ir politikos įgyvendinimu. Taikant ISO 27701:2025, aukščiausioji vadovybė gali paskirti privatumo pareigas, tačiau ji vis tiek turi peržiūrėti PIMS veikimą, rizikos sprendimus ir išteklių poreikius.

Zenith Controls įrašas dėl 5.35, Nepriklausoma informacijos saugumo peržiūra, palaiko audito mechanizmą. Privatumo srityje nepriklausoma peržiūra gali patikrinti, ar pažeidimų pamokos įdiegtos, ar ištrynimas veikia, ar įrašai apsaugoti ir ar žurnalai padeda tyrimui.

Zenith Controls įrašas dėl 5.36, Informacijos saugumo politikų, taisyklių ir standartų laikymasis, palaiko nuolatinę stebėseną. Privatumo politikos apibrėžia lūkesčius. Atitikties stebėsena juos tikrina. Nepriklausoma peržiūra patvirtina rezultatus. Vadovybės peržiūra pagal juos priima sprendimus.

Vienas PIMS užtikrinimo ciklas tada gali palaikyti kelias sistemas.

SistemaKo ji tikisiKaip padeda PIMS auditas ir vadovybės peržiūra
GDPRĮrodomos atskaitomybės, teisėto tvarkymo, saugumo, saugojimo, pažeidimų valdysenos ir vaidmenų aiškumoREG12 registruoja privatumo auditus, įrodymų spragas, korekcinius veiksmus, privatumo rizikas ir vadovybės sprendimus
NIS2Vadovybės priežiūros, patvirtintų rizikos priemonių, incidentų valdymo, tęstinumo, tiekėjų saugumo ir veiksmingumo vertinimoAudito išvados ir vadovybės peržiūros protokolai parodo vadovybės priežiūrą, tiekėjų užtikrinimo įrodymus ir kontrolės priemonių veiksmingumą
DORAValdysenos ir kontrolės mechanizmų, IRT rizikos valdymo, vidaus audito, atsparumo testavimo, incidentų pamokų ir trečiųjų šalių rizikos priežiūrosIntegruota ISVS ir PIMS peržiūra palaiko operacinio atsparumo įrodymus finansų sektoriaus subjektams ir IRT teikėjams
NIST CSF 2.0GOVERN rezultatų dėl įpareigojimų, vaidmenų, politikų, rizikos strategijos, priežiūros ir trečiųjų šalių rizikosPIMS audito rezultatai maitina esamos būklės analizę, tikslinius rezultatus, rizikų registrus ir veiksmų planus
COBIT ir ISACA audito perspektyvaValdysenos tikslų, proceso gebos, kontrolės priemonių projektavimo, veiklos matavimo ir užtikrinimo įrodymųPIMS peržiūros įrašai parodo sprendimų teises, tikslus, rodiklius, problemų šalinimą ir įrodymų atsekamumą

NIS2 Article 20 kibernetinio saugumo rizikos valdymo tvirtinimą ir priežiūrą priskiria valdymo organo lygiui. Article 21 reikalauja rizika grindžiamų techninių, operacinių ir organizacinių priemonių, įskaitant incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, veiksmingumo vertinimą, mokymus, kriptografiją, personalo saugumą, prieigos kontrolę, turto valdymą ir, kai tinkama, autentifikavimą.

DORA taikoma nuo 2025 m. sausio 17 d. ir yra ypač svarbi finansų sektoriaus subjektams bei IRT teikėjams finansų ekosistemoje. Article 5 nustato valdymo organo atsakomybę už IRT rizikos valdymo apibrėžimą, patvirtinimą ir priežiūrą. Article 6 reikalauja, kad IRT rizikos valdymo sistema būtų peržiūrima, tobulinama remiantis įgyta patirtimi ir jai būtų taikomas vidaus auditas.

NIST CSF 2.0 naudinga brandai komunikuoti. GOVERN funkcija apima organizacinį kontekstą, teisinius ir reglamentavimo reikalavimus, rizikos valdymo strategiją, vaidmenis, politikas, priežiūrą ir kibernetinio saugumo tiekimo grandinės rizikos valdymą. PIMS audito išvados ir vadovybės peržiūros sprendimai yra stiprūs įvesties duomenys esamiems ir tiksliniams profiliams.

Kaip skirtingi auditoriai tikrins tuos pačius PIMS įrodymus

Tie patys PIMS įrodymai bus nagrinėjami skirtingai, priklausomai nuo auditoriaus perspektyvos.

Auditoriaus profilisPagrindinis dėmesysPagrindiniai klausimai ir įrodymų prašymai
ISO 27001 ir ISO 27701 auditoriusValdymo sistemos atitiktisPateikite PIMS vidaus audito programą, audito ataskaitas, nešališkumo įrodymus, neatitikčių įrašus, vadovybės peržiūros protokolus ir korekcinių veiksmų patikrinimą
GDPR arba duomenų apsaugos vertintojasĮrodomoji atskaitomybė pagal GDPR Article 5(2) ir Article 24Parodykite, kaip tikrinamos privatumo kontrolės priemonės, kaip saugomi įrodymai ir kaip vadovybė veikia pagal išvadas
DORA arba finansų sektoriaus kliento vertintojasValdymo organo atsakomybė, IRT rizika ir atsparumasPateikite audito ataskaitas, vadovybės peržiūros rezultatus, tiekėjų užtikrinimo įrodymus, incidentų pamokas ir sprendimus, turinčius įtakos klientų duomenų atsparumui
NIST CSF 2.0 įgyvendintojasValdysena, priežiūra ir veiklos gerinimasParodykite, kaip įpareigojimai, vaidmenys, politikos, rizikos strategija, priežiūra ir tobulinimo veiksmai yra stebimi ir koreguojami
COBIT arba ISACA auditoriusValdysenos tikslai, proceso geba ir užtikrinimo įrodymaiParodykite tikslus, atskaitingus vaidmenis, rodiklius, kontrolės įrodymus, problemų šalinimą ir sprendimų atsekamumą

Tikslas nėra sukurti penkias užtikrinimo sistemas. Tikslas yra sukurti vieną įrodymais turtingą PIMS valdysenos ciklą, kurį galima interpretuoti skirtingų sistemų kontekste.

Privatumo tikslai ir rodikliai, kuriuos vadovybė turėtų peržiūrėti

Vadovybės peržiūra tampa daug naudingesnė, kai privatumo tikslai yra išmatuojami. ISO/IEC 27001:2022 reikalauja, kad informacijos saugumo tikslai, kai praktiškai įmanoma, būtų išmatuojami, stebimi, komunikuojami ir atnaujinami. Ta pati disciplina turėtų būti taikoma PIMS tikslams.

Naudingi privatumo tikslai:

  • 100 procentų duomenų subjektų teisių prašymų įvykdyti per viduje nustatytą SLA
  • 95 procentai didelės rizikos duomenų tvarkytojų peržiūrėti prieš sutarties pasirašymą
  • 100 procentų DPIA didelės rizikos veiksmų turi priskirtą savininką ir įvykdymo terminą
  • Nėra pasibaigusio galiojimo užtikrinimo įrodymų dėl kritinių subtvarkytojų
  • 100 procentų asmens duomenų saugumo pažeidimų įvertinti per vidinį eskalavimo tikslą
  • 90 procentų vaidmenimis pagrįstų privatumo mokymų užbaigta pagalbos, personalo, inžinerijos ir pardavimų komandoms
  • 100 procentų saugojimo išimčių peržiūrima kas ketvirtį
  • 50 procentų sumažintos įrodymų atsekamumo spragos per du ketvirčius

Esmė nėra tuštybės rodikliai. Esmė yra sprendimų kokybė. Jei teisių prašymų vykdymas stiprus, bet tiekėjų įrodymai silpni, vadovybė gali nukreipti išteklius. Jei DPIA veiksmai lieka neuždaryti, galima įtraukti produkto vadovybę. Jei pažeidimų vertinimai atliekami laiku, bet pagrindinės priežastys kartojasi, vadovybė gali pareikalauti gilesnių korekcinių veiksmų.

Dažni neveiksmingumo dėsningumai prieš ISO 27701 PIMS auditus

Clarysec dažnai mato tas pačias problemas prieš išorines privatumo užtikrinimo peržiūras:

  • Vidaus audito planas egzistuoja, bet nėra grindžiamas rizika
  • Auditorius audituoja savo paties darbą ir neužfiksuotas nepriklausomumo pagrindimas
  • Audito išvadose trūksta nuorodų į įrodymus
  • Įrodymai egzistuoja, bet nėra atsekami iki reikalavimo
  • CAPA taiso dokumentus, bet ne pagrindines priežastis
  • Vadovybės peržiūros protokoluose išvardijamos temos, bet nėra sprendimų
  • Privatumo tikslai neaiškūs arba nematuojami
  • Tiekėjų užtikrinimo įrodymai peržiūrimi tik įtraukimo metu
  • DPIA veiksmai po patvirtinimo nestebimi
  • Audito išvados nepateikiamos vadovybės peržiūrai
  • Korekciniai veiksmai uždaromi be veiksmingumo testavimo

Tai nėra neįprastos nesėkmės. Jos atsiranda, kai privatumo valdysena auga per skaičiuokles, el. laiškus ir izoliuotus politikos dokumentus. REG12 ir Clarysec PIMS politikų rinkinys sukurtas tam, kad fragmentuotą veiklą paverstų nuoseklia užtikrinimo sistema.

60 minučių PIMS vadovybės peržiūros darbotvarkė

Jei jūsų organizacija rengiasi ISO 27701:2025, GDPR atskaitomybei, DORA klientų deramam patikrinimui arba NIS2 vadovybės priežiūrai, pradėkite nuo sutelktos vadovybės peržiūros darbotvarkės:

  1. Patvirtinti PIMS taikymo sritį, vaidmenis ir reikšmingus pokyčius
  2. Peržiūrėti privatumo tikslus ir rodiklius
  3. Peržiūrėti vidaus audito rezultatus ir įrodymų kokybės spragas
  4. Peržiūrėti neatitiktis ir CAPA būseną
  5. Peržiūrėti privatumo rizikų registrą ir DPIA tendencijas
  6. Peržiūrėti tiekėjų ir subtvarkytojų užtikrinimo įrodymus
  7. Peržiūrėti incidentus, pažeidimų vertinimus ir įgytą patirtį
  8. Peržiūrėti reglamentavimo, sutartinius ir suinteresuotųjų šalių pokyčius
  9. Patvirtinti išteklių poreikius, rizikos sprendimus ir tobulinimo veiksmus
  10. Sprendimus, savininkus ir terminus užregistruoti REG12

Nelaukite sertifikavimo, kad surengtumėte šį susitikimą. Išsami, bet lengva vadovybės peržiūra dabar yra vertingesnė nei tobula peržiūra po to, kai audito langas jau užsidarė.

Padarykite savo ISO 27701:2025 PIMS pagrindžiamą įrodymais

ISO 27701:2025 PIMS valdysena pagal GDPR galiausiai yra apie įrodymus. Ne teorinius, o operacinius įrodymus: suplanuotus auditus, nepriklausomą peržiūrą, patikimus įrodymus, vadovybės sprendimus, korekcinius veiksmus ir išmatuojamą tobulėjimą.

Clarysec padeda organizacijoms sukurti šį įrodymų pagrindą be nereikalingos biurokratijos. Pradėkite nuo:

Jei jūsų privatumo programa jau turi DPIA, duomenų tvarkytojų kontrolės priemones, teisių įgyvendinimo darbo eigas ir pažeidimų procedūras, kitas žingsnis yra įrodyti, kad jos veikia kaip sistema. Sukurkite audito programą, atlikite REG12 peržiūrą, rimtai vertinkite išvadas ir pateikite privatumo veiksmingumą vadovybei.

Atsisiųskite Clarysec PIMS politikų paketą, naudokite Zenith Blueprint pirmajam audito ciklui atlikti ir naudokite Zenith Controls, kad vieną įrodymų pėdsaką paverstumėte kelių sistemų užtikrinimu. Taip PIMS tampa parengta auditui, atskaitinga pagal GDPR ir patikima klientams, reguliavimo institucijoms bei vadovybei.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

PII ištrynimo sertifikatai duomenų tvarkytojo pasitraukimo atitikčiai

PII ištrynimo sertifikatai duomenų tvarkytojo pasitraukimo atitikčiai

Duomenų tvarkytojo pasitraukimo metu susikerta tiekėjų valdymas, privatumo valdysena, debesijos paslaugų atsisakymas ir audito įrodymai. Sužinokite, kaip sukurti ištrynimo sertifikato darbo eigą, padedančią užtikrinti GDPR, DORA, ISO/IEC 27701:2025 ir ISO/IEC 27001:2022 atitiktį.

ISO 27001 vadovybės peržiūra NIS2 ir DORA kontekste

ISO 27001 vadovybės peržiūra NIS2 ir DORA kontekste

ISO/IEC 27001:2022 9.3 punkte numatyta vadovybės peržiūra tampa praktiniu valdybos lygmens įrodymų mechanizmu kibernetinio saugumo priežiūrai pagal NIS2 ir DORA pagrįsti. Šiame vadove paaiškinama, kaip CISO, atitikties vadovai, auditoriai ir rizikų savininkai gali peržiūros protokolus, KPI, incidentus, rizikas ir korekcinius veiksmus paversti pagrįstais valdysenos įrodymais.

ISO 27701 kontrolės priemonių taikomumas pagal GDPR vaidmenis

ISO 27701 kontrolės priemonių taikomumas pagal GDPR vaidmenis

Sužinokite, kaip nustatyti, kurios ISO 27701 PIMS kontrolės priemonės taikomos pagal GDPR duomenų valdytojo, duomenų tvarkytojo, bendro duomenų valdytojo ir subtvarkytojo vaidmenis, ir kaip dokumentuoti auditui tinkamus įrodymus naudojant REG02, REG03, REG08, Clarysec politikas, Zenith Blueprint ir Zenith Controls.