⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27701 kontrolės priemonių taikomumas pagal GDPR vaidmenis

Igor Petreski
14 min read
ISO 27701 kontrolės priemonių taikomumo pagal GDPR vaidmenis schema

Antradienį, 08:40, Maria, sparčiai augančios sveikatos technologijų SaaS įmonės CISO, žiūri į keturis klientų el. laiškus, kurie atrodo beveik vienodi, tačiau reiškia labai skirtingus dalykus.

Vienas įmonės klientas prašo įrodymų, kad bendrovė gali veikti kaip GDPR duomenų tvarkytojas pagal Article 28. Antras klausia, ar platforma taip pat yra duomenų valdytojas telemetrijos ir produkto analitikos atžvilgiu. Trečias prašo aktualaus subtvarkytojų sąrašo ir įrodymo, kad duomenų tvarkymo sutarties sąlygos yra perduotos toliau. Ketvirtas, finansinių technologijų klientas, besirengiantis DORA tiekėjų peržiūroms, klausia, ar tos pačios privatumo kontrolės priemonės susietos su operaciniu atsparumu, pranešimu apie incidentus ir IRT trečiųjų šalių rizika.

Marios įmonė nėra valdoma aplaidžiai. Ji turi su ISO/IEC 27001:2022 suderintą ISVS, privatumo politikas, tvarkymo veiklos registrą, MFA, šifravimą, prieigos peržiūras ir privatumo pagal projektą mokymus. Tačiau prašymas atskleidžia sudėtingesnį klausimą, kurį auditoriai ir klientai iš tikrųjų tikrina:

Ar įmonė gali įrodyti, kad tinkamos ISO 27701 PIMS kontrolės priemonės taikomos tinkamam GDPR vaidmeniui, tinkamai tvarkymo veiklai, su tinkamu savininku, įrodymais ir pagrindimu?

Būtent čia daug privatumo programų žlunga. Jos ISO 27701 traktuoja kaip kontrolinį sąrašą, nors sertifikavimo įstaigos, klientų auditoriai ir duomenų apsaugos pareigūnai tikisi pagrįsto sprendimo dėl kontrolės priemonių taikomumo. Atsakymas nėra „turime privatumo kontrolės priemones“. Atsakymas turi būti: „šiai tvarkymo veiklai esame duomenų valdytojas, duomenų tvarkytojas, bendras duomenų valdytojas arba subtvarkytojas, todėl šios kontrolės priemonės taikomos arba netaikomos dėl šių priežasčių.“

Kodėl ISO 27701 kontrolės priemonių taikomumas yra trūkstamas PIMS sluoksnis

GDPR vaidmenys grindžiami sprendimų priėmimo įgaliojimais. Duomenų valdytojas nustato tvarkymo tikslus ir priemones. Duomenų tvarkytojas veikia duomenų valdytojo vardu. Bendri duomenų valdytojai kartu nustato tikslus ir priemones. Subtvarkytoją pasitelkia duomenų tvarkytojas tolesniam asmens duomenų tvarkymui žemyn grandinėje.

Realiose SaaS aplinkose šie vaidmenys retai išlieka aiškūs organizacijos lygmeniu. Marios organizacija yra duomenų tvarkytojas, kai talpina klientų sveikatingumo duomenis, duomenų valdytojas darbuotojų darbo užmokesčio ir rinkodaros kontaktų atžvilgiu, galimas duomenų valdytojas produkto telemetrijos atžvilgiu, priklausomai nuo tikslo ir sutarties sąlygų, ir bendras duomenų valdytojas bendro prekės ženklo kampanijoje. Jei didesnis valdomų paslaugų teikėjas perparduoda jos platformą, įmonė toje grandinėje taip pat gali tapti subtvarkytoju.

ISO 27701 kontrolės priemonių taikomumas yra disciplina, neleidžianti šiems vaidmenims susilieti į neapibrėžtus teiginius. Ji kelia klausimus:

  • Kuri tvarkymo veikla patenka į taikymo sritį?
  • Kokį GDPR vaidmenį organizacija atlieka šios veiklos atžvilgiu?
  • Kurios PIMS kontrolės priemonės taikomos dėl šio vaidmens?
  • Kurios kontrolės priemonės netaikomos ir kodėl?
  • Kurie įrodymai patvirtina įgyvendinimą?
  • Kuris teisinis, sutartinis, rizikos arba taikymo srities reikalavimas nulėmė sprendimą?

Clarysec Privatumo informacijos valdymo sistemos politika vaidmenų klasifikavimą nustato kaip pradinį tašką:

„[Both] Proceso savininkas / verslo savininkas PRIVALO klasifikuoti organizacijos PIMS vaidmenį kiekvienai asmens identifikavimo informacijos (PII) tvarkymo veiklai REG02 prieš pradedant tvarkymo veiklą.“

Iš skyriaus „PIMS vaidmens nustatymas“, politikos punktas 4.2.1.

Ta pati politika susieja vaidmens sprendimą su kontrolės priemonių taikomumu:

„[Both] Privatumo vadovas / PIMS vadovas PRIVALO kasmet ir per 30 dienų nuo kiekvieno privatumo rizikos tvarkymo pakeitimo prižiūrėti REG03, įtraukiant taikomas kontrolės priemones, netaikomas kontrolės priemones, įgyvendinimo būseną ir pagrindimą.“

Iš skyriaus „Privatumo politika, tikslai ir kontrolės priemonių taikomumas“, politikos punktas 4.3.3.

REG02 atsako, koks tvarkymas vykdomas ir koks vaidmuo taikomas. REG03 atsako, kurios kontrolės priemonės taikomos, kas neįtraukta, kokie įrodymai yra ir kodėl sprendimą galima pagrįsti.

Kurkite PIMS remdamiesi ISO/IEC 27001:2022 SoA logika

Vaidmenimis pagrįsta PIMS geriausiai veikia tada, kai ji kuriama ant brandžios ISVS pagrindo. ISO/IEC 27001:2022 jau reikalauja apibrėžti taikymo sritį, atlikti suinteresuotųjų šalių analizę, rizikos vertinimą, rizikos tvarkymą, kontrolės priemonių parinkimą ir parengti Taikomumo pareiškimą. ISO 27701 išplečia šią valdymo sistemos logiką į privatumą.

Clarysec Informacijos saugumo politika nurodo:

„ISVS turi apimti apibrėžtas taikymo srities ribas, rizikos vertinimo metodiką, išmatuojamus tikslus ir dokumentuotas kontrolės priemones, pagrįstas Taikomumo pareiškimu (SoA).“

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos punktas 6.1.2.

Rizikos valdymo politika sustiprina tą pačią įrodymų discipliną:

„Taikomumo pareiškimas (SoA) turi atspindėti visus rizikos tvarkymo sprendimus ir būti atnaujinamas kiekvieną kartą, kai keičiama kontrolės priemonių aprėptis.“

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.4.

Privatumo kontekste REG03 tampa PIMS kontrolės priemonių taikomumo registru, atkartojančiu SoA discipliną. Jis nepakeičia ISO/IEC 27001:2022 SoA. Jis jį papildo, įtraukdamas GDPR vaidmenims būdingus privatumo sprendimus duomenų valdytojams, duomenų tvarkytojams, bendriems duomenų valdytojams ir subtvarkytojams.

PII tvarkymo veiklos registro ir teisinio pagrindo politika šią sąsają išreiškia aiškiai:

„[Both] Privatumo vadovas / PIMS vadovas PRIVALO susieti taikomas REG02 tvarkymo veiklas su REG03 kontrolės priemonių taikomumo įrašais prieš pasirengimo sertifikavimui peržiūrą.“

Iš skyriaus „Tvarkymo veiklos registro vykdymas“, politikos punktas 7.1.5.

Auditorius turi galėti pasirinkti vieną tvarkymo veiklą REG02, nustatyti GDPR vaidmenį, atsekti taikomas kontrolės priemones REG03, peržiūrėti susijusias ISO/IEC 27001:2022 kontrolės priemones SoA ir patikrinti įrodymus, pavyzdžiui, duomenų tvarkymo sutartį, teisinio pagrindo įrašą, prieigos peržiūrą, subtvarkytojo patvirtinimą, incidento procedūrą arba ištrynimo žurnalą.

Vaidmenimis pagrįstas kontrolės priemonių taikomumo modelis

Greičiausias būdas padaryti ISO 27701 praktiškai taikomą – spręsti dėl taikomumo tvarkymo veiklos, o ne organizacijos lygmeniu.

SaaS teikėjas turėtų vengti teiginio „esame duomenų tvarkytojas“. Tikslesnis teiginys: „klientų įkeltų naudotojų įrašų atžvilgiu produkcinėje platformoje esame duomenų tvarkytojas. Darbo užmokesčio atžvilgiu esame duomenų valdytojas. Produkto analitikai mūsų vaidmuo priklauso nuo to, ar analitika naudojama tik sutartinėms paslaugoms teikti, ar mūsų savarankiškiems tikslams. Klientų duomenis palaikančiam užklausų valdymo tiekėjui tiekėjas yra subtvarkytojas.“

GDPR/PIMS vaidmuoKontrolės priemonių taikomumo dėmesysTipiniai įrodymai Clarysec įgyvendinime
Duomenų valdytojasTeisinis pagrindas, skaidrumas, duomenų subjekto teisės, saugojimas, DPIA, privatumas pagal projektą, duomenų tvarkytojų atranka ir sprendimai dėl pažeidimųREG02 tvarkymo veikla, teisinio pagrindo įrašas, privatumo pranešimas, saugojimo taisyklė, DPIA, kai reikalaujama, REG03 taikomos kontrolės priemonės, duomenų tvarkytojo deramas patikrinimas
Duomenų tvarkytojasDokumentuoti nurodymai, saugumo priemonės, konfidencialumas, pagalba duomenų valdytojui, pranešimas duomenų valdytojui apie pažeidimą, grąžinimas arba ištrynimas, subtvarkytojo patvirtinimasDuomenų tvarkymo sutartis, kliento nurodymų registras, prieigos žurnalai, incidentų eskalavimo procedūra, subtvarkytojų registras, sunaikinimo sertifikatas, REG03 duomenų tvarkytojo kontrolės priemonės
Bendras duomenų valdytojasBendras susitarimas, atsakomybių paskirstymas, skaidrumas fiziniams asmenims, bendra pažeidimų ir teisių įgyvendinimo darbo eigaBendrų duomenų valdytojų susitarimas, atsakomybių matrica, privatumo pranešimo formuluotės, eskalavimo darbo eiga, REG03 bendro duomenų valdytojo kontrolės priemonės
SubtvarkytojasToliau perduodamos prievolės, tvarkymas pagal duomenų tvarkytojo arba kliento sąlygas, saugumas ir konfidencialumas, pagalba auditui, nutraukimo tvarkymasSubtvarkytojo susitarimas, toliau perduodamų sąlygų kontrolinis sąrašas, tiekėjų patikinimo įrodymai, prieigos peržiūra, duomenų grąžinimo arba sunaikinimo įrodymai

Šis vaidmenimis pagrįstas požiūris atitinka GDPR atskaitomybę. Duomenų valdytojai turi įrodyti principų, tokių kaip teisėtumas, sąžiningumas, skaidrumas, tikslo apribojimas, duomenų kiekio mažinimas, tikslumas, saugojimo trukmės ribojimas, vientisumas, konfidencialumas ir atskaitomybė, laikymąsi. Duomenų tvarkytojai turi tvarkyti duomenis tik pagal dokumentuotus nurodymus, įgyvendinti tinkamą saugumą, padėti duomenų valdytojams, valdyti subtvarkytojus ir užtikrinti grąžinimą arba ištrynimą.

Pavojinga trumpinimo praktika – manyti, kad kiekviena privatumo kontrolės priemonė taikoma visur. Duomenų tvarkytojas paprastai nenustato teisinio pagrindo kliento galutinių naudotojų duomenims, tačiau jis privalo įrodyti, kad tvarko juos tik pagal kliento nurodymus. Duomenų valdytojui gali nereikėti kliento subtvarkytojo patvirtinimo vidaus personalo duomenų tvarkymui, tačiau jis turi atlikti darbo užmokesčio paslaugų teikėjo deramą patikrinimą.

Klasifikuokite prieš sutarties patvirtinimą arba tvarkymo pradžią

Dažniausia PIMS pasirengimo išvada – pavėluotas vaidmens klasifikavimas. Sutartis pasirašyta, platforma veikia, tiekėjai integruoti, o niekas dar nenusprendė, ar organizacija yra duomenų valdytojas, duomenų tvarkytojas, bendras duomenų valdytojas ar subtvarkytojas kiekvienam duomenų srautui.

Toks vėlavimas sukuria tolesnių problemų. Naudojama netinkama duomenų tvarkymo sutartis. Subtvarkytojai neatskleidžiami. DPIA praleidžiami. Saugojimas neaiškus. Klientų aptarnavimo komanda nežino, koks pranešimo apie pažeidimą terminas taikomas. Pirkimai privatumo požiūriu reikšmingą tiekėją traktuoja kaip „tiesiog įrankį“.

Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika tiesiogiai reglamentuoja laiką:

„[Both] Privatumo vadovas / PIMS vadovas PRIVALO klasifikuoti kiekvienus privatumo santykius su trečiąja šalimi kaip duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo, subtvarkytojo arba kitus santykius su trečiąja šalimi REG08 prieš sutarties patvirtinimą arba prieš pradedant PII tvarkymą, atsižvelgiant į tai, kas įvyksta pirmiau.“

Iš skyriaus „Santykių identifikavimas ir klasifikavimas“, politikos punktas 4.1.3.

REG08 tiekėjų ir trečiųjų šalių santykių klasifikavimas maitina REG03. Jei tiekėjas yra duomenų tvarkytojas, taikomos kontrolės priemonės apima duomenų tvarkymo sutarties sąlygas, konfidencialumą, saugumo priemones, audito teises, pagalbą dėl prašymų įgyvendinti teises, pagalbą dėl asmens duomenų saugumo pažeidimų, grąžinimą arba ištrynimą ir subtvarkytojų kontrolę. Jei tiekėjas yra savarankiškas duomenų valdytojas, dėmesys persikelia į teisinį pagrindą, atskleidimo valdyseną, perdavimus, skaidrumą ir atskaitomybę.

Mažesnėms organizacijoms Trečiųjų šalių ir tiekėjų saugumo politika - SME reikalauja, kad komandos įvertintų:

„Reglamentavimo poveikio sritis (pvz., GDPR duomenų tvarkytojo vaidmuo, finansų sektoriaus prievolės pagal DORA)“

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.2.4.

Ji taip pat nustato aiškų reikalavimą prieš dalijimąsi duomenimis:

„Duomenų tvarkymo sutarties (DPA) sąlygos arba lygiavertės sutartinės sąlygos turi būti suderintos prieš dalijantis bet kokiais asmens arba jautriais duomenimis.“

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos punktas 6.3.2.

Tai yra skirtumas tarp tiekėjų sutarčių turėjimo ir audituojamos privatumo vaidmenų valdysenos.

Susiekite kontrolės priemones su vaidmeniu, rizika, teise ir sutartimi

Zenith Blueprint, rizikos valdymo fazės 13 žingsnis „Rizikos tvarkymo planavimas ir Taikomumo pareiškimas“, paaiškina pagrindinę taikomumo logiką. Kontrolės priemonės taikomos dėl rizikos tvarkymo sprendimų, teisinių ar sutartinių reikalavimų, taikymo srities aktualumo ir organizacinio konteksto. Išimtys turi turėti aiškias priežastis, o taikomos kontrolės priemonės turi būti atsekamos iki rizikos arba reikalavimo.

13 žingsnyje Zenith Blueprint nurodo:

„Užtikrinkite suderinimą su savo rizikų registru: kiekviena riziką mažinanti kontrolės priemonė, kurią įrašėte Rizikos tvarkymo plane, turi atitikti Annex A kontrolės priemonę, pažymėtą „Taikoma“. Ir atvirkščiai – jei kontrolės priemonė pažymėta kaip taikoma, ją turi lemti rizika arba reikalavimas.“

ISO 27701 atveju tas pats metodas taikomas privatumo kontrolės priemonėms. Kontrolės priemonė gali būti taikoma, nes:

  1. GDPR to reikalauja pagal organizacijos vaidmenį.
  2. To reikalauja kliento sutartis, duomenų tvarkymo sutartis arba bendrų duomenų valdytojų susitarimas.
  3. To reikalauja privatumo rizikos tvarkymas.
  4. Tvarkymas apima specialių kategorijų duomenis, vaikų duomenis, didelio masto stebėseną, jautrų profiliavimą arba didelio poveikio PII.
  5. Tiekėjo, debesijos, subtvarkytojo arba tarpvalstybinio perdavimo rizika daro kontrolės priemonę būtiną.
  6. Kontrolės priemonė palaiko sertifikavimo taikymo sritį, pasirengimą auditui arba patvirtintus privatumo tikslus.

Teisinės ir reglamentavimo atitikties politika sustiprina šią susiejimo discipliną:

„Kai reglamentas taikomas kelioms sritims (pvz., GDPR taikomas saugojimui, saugumui ir privatumui), tai turi būti aiškiai susieta Atitikties registre ir mokymo medžiagoje.“

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.2.2.

Ta pati Teisinės ir reglamentavimo atitikties politika aiškiai apibrėžia integravimą į įmonės ISVS:

„Visos teisinės ir reglamentavimo prievolės turi būti susietos su konkrečiomis politikomis, kontrolės priemonėmis ir savininkais Informacijos saugumo valdymo sistemoje (ISVS).“

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos punktas 6.2.1.

Todėl REG03 niekada neturėtų būti atskira privatumo skaičiuoklė. Jis turi susieti tvarkymo veiklas, teisines prievoles, rizikos tvarkymo sprendimus, sutartis, ISO/IEC 27001:2022 kontrolės priemones ir įrodymų savininkus.

Praktinis pavyzdys: SaaS palaikymo darbo eiga

Apsvarstykime palaikymo darbo eigą Marios SaaS platformoje. Klientai pateikia užklausas, kuriose gali būti vardai, el. pašto adresai, paskyrų ID, ekrano kopijos ir kartais jautrus verslo kontekstas. Palaikymo agentai gauna prieigą prie ribotų įrašų. Debesijos užklausų valdymo teikėjas talpina duomenis ir naudoja savo subtvarkytojus.

1 žingsnis: užregistruokite veiklą REG02

Privatumo vadovas įrašo:

  • Veiklos pavadinimas: klientų palaikymo užklausų tvarkymas
  • PII kategorijos: naudotojų identifikatoriai, kontaktiniai duomenys, ekrano kopijos, paskyros metaduomenys
  • Duomenų subjektai: klientų administratoriai ir galutiniai naudotojai
  • Tikslas: palaikymas ir paslaugos trikčių šalinimas
  • Vaidmuo: duomenų tvarkytojas kliento pateiktai galutinių naudotojų PII; duomenų valdytojas tiesioginių verslo kontaktų valdymui, jei naudojama paskyros komunikacijai
  • Saugojimas: apibrėžtas palaikymo ir audito saugojimo laikotarpis
  • Gavėjai: vidaus palaikymo darbuotojai, užklausų valdymo tiekėjas, patvirtinti subtvarkytojai
  • Saugumo klasifikacija: konfidencialu, PII

Duomenų apsaugos ir privatumo politika - SME palaiko šį bazinį reikalavimą:

„Privatumo koordinatorius turi prižiūrėti visų asmens duomenų tvarkymo veiklų registrą, įskaitant duomenų kategorijas, tikslą, teisinį pagrindą ir saugojimo laikotarpius“

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.2.1.

2 žingsnis: klasifikuokite tiekėją REG08

Jei Marios įmonė yra duomenų tvarkytojas klientų duomenims, užklausų valdymo teikėjas paprastai yra subtvarkytojas tų klientų duomenų atžvilgiu. REG08 turėtų fiksuoti santykių tipą, sutarties būseną, duomenų kategorijas, duomenų vietas, tolesnius subtvarkytojus ir patikinimo įrodymus.

3 žingsnis: užregistruokite REG03 taikomumą

Kontrolės temaTaikoma?KodėlĮrodymai
Tvarkymo vaidmens nustatymasTaipReikalaujama prieš pradedant tvarkymą ir būtina duomenų valdytojo bei duomenų tvarkytojo prievolėms atskirtiREG02 vaidmens laukas, REG08 santykių įrašas
Teisinio pagrindo dokumentavimasIš daliesTaikoma duomenų valdytojo pusės verslo kontaktų tvarkymui, bet netaikoma pagal nurodymus vykdomam kliento galutinių naudotojų tvarkymuiTeisinio pagrindo įrašas, privatumo pranešimas
Tvarkymas pagal dokumentuotus nurodymusTaipTaikoma duomenų tvarkytojo veiklai su kliento galutinių naudotojų duomenimisDuomenų tvarkymo sutartis, palaikymo sąlygos, kliento nurodymų darbo eiga
Privatumas pagal projektą ir pagal numatytuosius nustatymusTaipPalaikymo darbo eiga gali atskleisti ekrano kopijas, identifikatorius ir konfidencialią kliento informacijąPriėmimo formos minimizavimas, maskavimo gairės, prieigos apribojimai
Subtvarkytojų valdymasTaipUžklausų valdymo platforma ir tolesni teikėjai turi prieigą prie PIISubtvarkytojų sąrašas, tvirtinimo darbo eiga, sutartinių prievolių perdavimas toliau
Pagalba dėl duomenų subjekto prašymųTaipDuomenų tvarkytojas, kai taikoma, privalo padėti klientui duomenų valdytojuiDSAR pagalbos procedūra, užklausų nukreipimo įrodymai
Pagalba dėl pranešimo apie pažeidimąTaipAsmens duomenų saugumo pažeidimas palaikymo įrankiuose turi būti eskaluojamasIncidento procedūra, duomenų tvarkymo sutarties pranešimo sąlygos
Grąžinimas arba ištrynimasTaipReikalaujama pasibaigus sutarčiai ir pasibaigus saugojimo terminuiSaugojimo terminų grafikas, ištrynimo žurnalai, tiekėjo ištrynimo sertifikatas
DPIASąlyginaiReikalaujama, jei palaikymo procesas išplečiamas į didelės rizikos stebėseną arba jautrius duomenis dideliu mastuPirminio DPIA poreikio vertinimo įrašas

Įmonės Duomenų apsaugos ir privatumo politika prideda didelės rizikos paleidiklį:

„Grėsmių modeliavimas ir poveikio duomenų apsaugai vertinimai (DPIA) yra privalomi didelės rizikos tvarkymo sistemoms.“

Iš skyriaus „Politikos įgyvendinimo reikalavimai“, politikos punktas 6.3.4.

Duomenų apsaugos ir privatumo politika - SME įtvirtina projektavimo lūkestį:

„Privatumas pagal projektą ir pagal numatytuosius nustatymus turi būti taikomas visose naujose sistemose ir paslaugose“

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.3.1.

4 žingsnis: suderinkite su ISO/IEC 27001:2022 kontrolės priemonėmis

Jei palaikymo platforma patenka į ISVS taikymo sritį, SoA turėtų apimti palaikančias ISO/IEC 27002:2022 kontrolės priemones, tokias kaip tiekėjų santykiai, tiekėjų susitarimai, IRT tiekimo grandinės valdymas, prieigos kontrolė, tapatybės valdymas, informacijos perdavimas, debesijos paslaugos, incidentų valdymas, žurnalų tvarkymas ir stebėsena, pakeitimų valdymas, teisinė atitiktis ir privatumo apsauga.

Zenith Blueprint, rizikos valdymo fazės 14 žingsnis „Rizikos tvarkymo politikos ir reglamentavimo kryžminės nuorodos“, rekomenduoja kryžmiškai susieti GDPR, NIS2 ir DORA su politikomis ir kontrolės priemonėmis, ypač asmens duomenų apsaugos, reagavimo į incidentus, prieigos kontrolės, veiklos tęstinumo ir trečiųjų šalių IRT rizikos srityse.

Rezultatas – pakartotinai naudojami įrodymai, o ne atskiros skaičiuoklės GDPR, DORA, NIS2 ir sertifikavimui.

Ką Zenith Controls prideda PIMS taikomumui

Zenith Controls yra Clarysec kelių atitikties režimų vadovas, padedantis suprasti ISO/IEC 27001:2022 ir ISO/IEC 27002:2022 kontrolės priemonių, audito metodų ir kitų sistemų ryšius. Tai nėra atskiras kontrolės priemonių rinkinys. Šiai temai svarbiausios ISO/IEC 27002:2022 kontrolės priemonės yra:

  • 5.34 Privatumas ir PII apsauga
  • 5.19 Informacijos saugumas santykiuose su tiekėjais
  • 5.20 Informacijos saugumo įtraukimas į tiekėjų susitarimus
  • 5.21 Informacijos saugumo valdymas IRT tiekimo grandinėje
  • 5.22 Tiekėjų paslaugų stebėsena, peržiūra ir pakeitimų valdymas

5.34 atveju Zenith Controls klasifikuoja kontrolės priemonę kaip prevencinę, susietą su konfidencialumu, vientisumu ir prieinamumu, suderintą su Identify ir Protect, ir susijusią su informacijos apsaugos, teisės ir atitikties gebėjimais.

Jos GDPR susiejimas nurodo:

„5.34 įgyvendinimas yra tiesioginis organizacijos gebėjimo įvykdyti GDPR atskaitomybės reikalavimus įrodymas.“

Zenith Controls, „Privatumas ir PII apsauga“, GDPR kryžminis susiejimas.

Šis sakinys svarbus, nes 5.34 iš bendro privatumo teiginio paverčia audito įrodymu. Jį turėtų pagrįsti PII registrai, klasifikavimas, prieigos kontrolė, maskavimas, saugus perdavimas, debesijos valdysena, DPIA, privatumo pranešimai, DSAR darbo eigos ir pažeidimų tvarkymas.

ISO/IEC 27002:2022 palaikanti kontrolės priemonėKodėl ji svarbi PIMS taikomumui
5.9 Informacijos ir kito susijusio turto registrasPrieš pasirenkant arba testuojant privatumo kontrolės priemones, turi būti žinoma, kur laikoma PII
5.12 Informacijos klasifikavimasPII turi būti klasifikuojama, kad būtų taikomos griežtesnės tvarkymo taisyklės
5.14 Informacijos perdavimasPII perdavimams reikia saugių kanalų, teisėto dalijimosi ir sutartinių kontrolės priemonių
5.15 Prieigos kontrolėBūtinybės žinoti principu pagrįsta prieiga palaiko konfidencialumą ir pažeidimų prevenciją
5.16 Tapatybės valdymasPatikimos tapatybės būtinos prieš autorizuojant ir peržiūrint prieigą
5.23 Informacijos saugumas naudojant debesijos paslaugasDebesijoje tvarkomai PII reikia paslaugų teikėjo deramo patikrinimo, duomenų vietos žinojimo ir pasitraukimo planavimo
5.8 Informacijos saugumas projektų valdymePrivatumo ir saugumo reikalavimai turi būti įtraukti į naujas sistemas ir esminius pakeitimus
8.11 Duomenų maskavimasMaskavimas mažina PII ekspoziciją palaikymo, testavimo ir analitikos darbo eigose
8.32 Pakeitimų valdymasPrivatumo poveikį turintys pakeitimai turi būti peržiūrimi prieš išleidimą į produkcinę aplinką

Zenith Controls taip pat susieja privatumą ir PII apsaugą su susijusiais standartais, tokiais kaip ISO/IEC 27018 viešosios debesijos PII tvarkymui, ISO/IEC 29100 privatumo principams ir ISO/IEC 29151 PII apsaugos praktikoms. Tiekėjų privatumo valdyseną palaiko ISO/IEC 27036 šeima tiekėjų santykiams ir IRT tiekimo grandinės saugumui, taip pat ISO/IEC 27017 debesijos saugumo bendroms atsakomybėms.

Tiekėjų ir subtvarkytojų įrodymai yra vieta, kur vaidmenys susilieja

Duomenų valdytojo ir duomenų tvarkytojo prievolės dažnai susitinka ties tiekėjo riba.

Jei Marios įmonė yra duomenų valdytojas, GDPR tikisi, kad ji naudos duomenų tvarkytojus, suteikiančius pakankamas garantijas. Jei ji yra duomenų tvarkytojas, klientai tikisi, kad ji valdys subtvarkytojus, perduos prievoles toliau ir pateiks patikinimą. Jei ji yra subtvarkytojas, ji paveldi prievoles per grandinę.

Dėl to ISO/IEC 27002:2022 kontrolės priemonės 5.19 ir 5.20 tampa esminės ISO 27701 kontrolės priemonių taikomumui.

5.19 atveju Zenith Controls pabrėžia tiekėjų santykių saugumą valdysenos, ekosistemos ir apsaugos srityse. Ji tiesiogiai siejasi su 5.20 tiekėjų susitarimais, 5.21 IRT tiekimo grandinės saugumu, 5.14 informacijos perdavimu, 5.36 atitiktimi informacijos saugumo politikoms, taisyklėms ir standartams bei 5.10 priimtinu informacijos ir kito susijusio turto naudojimu.

5.20 atveju Zenith Controls pabrėžia sutartinį formalizavimą. Tiekėjų susitarimai turėtų apibrėžti konfidencialumą, pranešimą apie pažeidimus, audito teises, subtiekėjų patvirtinimą, saugų perdavimą, duomenų grąžinimą arba sunaikinimą, atitikties įpareigojimus ir stebėseną.

Zenith Blueprint, „Kontrolės priemonės praktikoje“ fazės 23 žingsnis „Organizacinės kontrolės priemonės“, pateikia praktinį nurodymą dėl subtvarkytojų:

„Kiekvienam kritiniam tiekėjui nustatykite, ar jis naudoja subtiekėjus (subtvarkytojus), kurie gali pasiekti jūsų duomenis arba sistemas. Dokumentuokite, kaip jūsų informacijos saugumo reikalavimai perduodami šioms šalims toliau – per jūsų tiekėjo sutarties sąlygas arba jūsų pačių tiesiogines sąlygas.“

Auditoriai nesustos ties klausimu „ar turite duomenų tvarkymo sutartį?“ Jie klaus, ar tiekėjai yra duomenų tvarkytojai, subtvarkytojai, savarankiški duomenų valdytojai ar bendri duomenų valdytojai, ar subtvarkytojų patvirtinimai dokumentuoti, ar prievolės perduotos toliau, ar pažeidimų terminai aiškūs, ar vyksta stebėsena ir ar galima gauti ištrynimo arba grąžinimo įrodymus.

Kelių atitikties režimų palaikymas be dubliuojančių kontrolės sistemų

ISO 27701 kontrolės priemonių taikomumas tampa vertingesnis, kai iš tos pačios įrodymų bazės palaiko GDPR, NIS2, DORA, NIST CSF 2.0 ir COBIT 2019 patikinimo diskusijas.

GDPR lemia vaidmenimis pagrįstas privatumo prievoles: duomenų valdytojo atskaitomybę, duomenų tvarkytojo pareigas, teisinį pagrindą, duomenų subjektų teises, saugumą, pažeidimų valdyseną ir sutartis.

NIS2 prideda kibernetinio saugumo rizikos valdymą, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugų kūrimą, pažeidžiamumų tvarkymą, prieigos kontrolę, kriptografiją, MFA ir mokymus esminiams bei svarbiems subjektams.

DORA nuo 2025 m. sausio 17 d. taikoma į jos taikymo sritį patenkantiems finansų sektoriaus subjektams ir reikalauja IRT rizikos valdymo, pranešimo apie incidentus, atsparumo testavimo ir IRT trečiųjų šalių rizikos valdymo. SaaS ir IRT teikėjų, aptarnaujančių finansų sektoriaus subjektus, dažnai prašoma viename patikinimo pakete pateikti privatumo, saugumo, atsparumo, audito teisių ir pasitraukimo įrodymus.

NIST CSF 2.0 suteikia valdysenos sluoksnį per GOVERN funkciją, įskaitant teisines, reglamentavimo, sutartines ir privatumo prievoles, vaidmenis, rizikos apetitą, politikų priežiūrą ir tiekimo grandinės valdyseną.

COBIT 2019 prideda valdysenos ir valdymo praktikas. Privatumo srityje Zenith Controls susieja 5.34 su COBIT DSS06.02, DSS06.08 ir APO13.01. Tiekėjams 5.19 ir 5.20 palaiko tiekėjų rizikos ir tiekėjų susitarimų praktikas.

Reikalavimo šaltinisPoveikis kontrolės priemonių taikomumuiPakartotinai naudotini įrodymai
GDPR duomenų valdytojo atskaitomybėTeisinis pagrindas, skaidrumas, saugojimas ir duomenų tvarkytojų priežiūra taikomi ten, kur įmonė nustato tikslus ir priemonesREG02, teisinio pagrindo įrašas, privatumo pranešimas, saugojimo terminų grafikas, duomenų tvarkymo sutartis
GDPR duomenų tvarkytojo prievolėsDokumentuoti nurodymai, konfidencialumas, saugumas, pagalba, pagalba dėl pažeidimų ir ištrynimas taikomi klientų duomenimsDuomenų tvarkymo sutartis, nurodymų darbo eiga, incidentų eskalavimas, ištrynimo žurnalai
NIS2 Article 21 temosRizikos valdymas, incidentų valdymas, tiekimo grandinės saugumas, prieigos kontrolė, kriptografija ir tęstinumas stiprina PII apsaugąSoA, rizikų registras, incidentų planas, tiekėjų peržiūros, prieigos peržiūra
DORA IRT trečiųjų šalių rizikaFinansų klientai tikisi sutarties sąlygų, audito teisių, atsparumo, pasitraukimo ir bendradarbiavimo incidentų atvejaisIRT tiekėjų registras, sutarties sąlygų kontrolinis sąrašas, pasitraukimo planas, atsparumo testai
NIST CSF 2.0 GOVERN ir GV.SCTeisinės prievolės, vaidmenys, tiekėjų rizika, sutartys ir stebėsena tampa profilio rezultataisCSF profilis, tiekėjų rizikos registras, POA&M
COBIT 2019 privatumo ir tiekėjų valdysenaTikrinama valdybos priežiūra, privatumo programos valdymas ir tiekėjų susitarimų stebėsenaValdysenos posėdžių protokolai, privatumo rizikos vertinimas, sutarčių stebėsenos įrodymai

Strateginė mintis paprasta. REG03 turėtų būti daugiau nei ISO 27701 artefaktas. Jis turėtų būti pakartotinai naudojamas kontrolės priemonių taikomumo žemėlapis klientų auditams, priežiūros institucijų peržiūroms ir valdybos lygmens patikinimui.

Kaip auditoriai tikrina ISO 27701 kontrolės priemonių taikomumą

Skirtingi auditoriai pradeda nuo skirtingų kampų, tačiau paprastai susiveda į tą patį įrodymų pėdsaką.

ISO valdymo sistemos auditorius pradeda nuo taikymo srities, suinteresuotųjų šalių, prievolių, rizikos vertinimo, SoA suderinimo, vidaus audito, vadovybės peržiūros ir nuolatinio tobulinimo. Jis tikrins, ar REG02, REG03 ir ISO/IEC 27001:2022 SoA dera tarpusavyje.

Į GDPR orientuotas auditorius arba DAP peržiūros atlikėjas tikrina vaidmenų logiką. Jis atrinks veiklas, peržiūrės teisinį pagrindą, privatumo pranešimus, duomenų tvarkymo sutartis, subtvarkytojus, DPIA, DSAR tvarkymą, saugojimą ir sprendimus dėl pažeidimų.

Į NIST orientuotas vertintojas ieško valdysenos rezultatų, rizikos kategorizavimo, duomenų registrų, prieigos kontrolės, saugomų ir perduodamų duomenų apsaugos, stebėsenos, reagavimo į incidentus, tiekėjų rizikos ir tobulinimo planų.

COBIT 2019 arba ISACA auditorius vertina valdysenos savininkystę, procesų gebą, kontrolės priemonės projekto veiksmingumą ir kontrolės priemonės veikimo veiksmingumą. Jis tikrins, ar privatumo kontrolės priemonės įdiegtos į pirkimus, pakeitimų valdymą, incidentų valdymą ir tiekėjų stebėseną.

Audito dėmesio sritisKo auditorius prašysClarysec įrodymų kelias
PIMS vaidmenų klasifikavimasParodykite tvarkymo veiklos registrą ir paaiškinkite, kaip nustatytas kiekvienas duomenų valdytojo, duomenų tvarkytojo, bendro duomenų valdytojo arba subtvarkytojo vaidmuoREG02 pagal Privatumo informacijos valdymo sistemos politiką
PIMS kontrolės priemonių taikomumasPagrįskite įtrauktas ir neįtrauktas privatumo kontrolės priemones atrinktoms veiklomsREG03, susietas su REG02 ir rizikos tvarkymo sprendimais pagal Zenith Blueprint
Duomenų tvarkytojo prievolėsParodykite duomenų tvarkymo sutartį, kliento nurodymus, konfidencialumo kontrolės priemones ir subtvarkytojų sąrašąDuomenų tvarkymo sutartis, nurodymų darbo eiga, prieigos peržiūra, REG08, tiekėjų registras
Duomenų valdytojo prievolėsParodykite teisinį pagrindą, privatumo pranešimą, saugojimą ir duomenų subjektų teisių tvarkymąREG02, teisinio pagrindo įrašas, privatumo pranešimas, DSAR procedūra, saugojimo terminų grafikas
Tiekėjų patikraParodykite deramą patikrinimą, sutarties sąlygas, stebėseną ir pasitraukimo įrodymus didelės rizikos duomenų tvarkytojamsREG08, tiekėjų rizikos vertinimas, 5.19 ir 5.20 įrodymai, ištrynimo sertifikatas

5.34 atveju Zenith Controls aprašo, kad auditoriai peržiūri privatumo politikas, duomenų registrus, DPIA, mokymų žurnalus, technines apsaugos priemones, DSAR pavyzdžius, PII incidentus ir privatumo pagal projektą įrodymus. 5.19 ir 5.20 atvejais auditoriai prašo tiekėjų registrų, rizikos klasifikacijų, deramo patikrinimo įrašų, sutarčių, pažeidimų sąlygų, audito teisių, subtiekėjų patvirtinimo, pasitraukimo įrodymų ir įrodymo, kad tiekėjų ataskaitos peržiūrimos.

Skirtumas esminis. Pasirengimas auditui nėra „turime sąlygą“. Pasirengimas auditui yra „naudojome sąlygą, ją stebėjome, peržiūrėjome įrodymus ir veikėme pasikeitus rizikai“.

Dažnos klaidos dėl duomenų valdytojo ir duomenų tvarkytojo taikomumo

Clarysec nuolat mato penkias išvengiamas nesėkmes.

Pirma, organizacijos klasifikuoja visą įmonę kaip vieną GDPR vaidmenį. Tai neveikia SaaS, finansinių technologijų, personalo technologijų, sveikatos technologijų, valdomų paslaugų ar debesijos teikėjams, turintiems mišrius duomenų srautus.

Antra, jos traktuoja ISO 27701 kontrolės priemones kaip visuotinai taikomas be vaidmens pagrindimo. Tai sukuria išpūstus įrodymų reikalavimus ir silpnas išimtis.

Trečia, jos neįtraukia kontrolės priemonių nedokumentuodamos, kodėl. ISO/IEC 27001:2022 SoA logikoje ir PIMS taikomumo logikoje išimtys turi būti sąmoningos, pagrįstos ir paremtos taikymo srities, vaidmens, rizikos arba teisine analize.

Ketvirta, jos pamiršta subtvarkytojus. Duomenų tvarkytojo patikinimo istorija yra tokia stipri, kokia stipri jo tolesnė grandinė. Subtvarkytojų registrai, patvirtinimo mechanizmai, toliau perduodamos nuostatos ir ištrynimo įrodymai yra būtini.

Penkta, jos nesusieja privatumo kontrolės priemonių su saugumo operacijomis. Privatumas pagal projektą nėra vien DPIA šablonas. Jis turi daryti įtaką prieigos kontrolėms, žurnalų tvarkymui, saugiam kūrimui, debesijos konfigūracijai, tiekėjų deramam patikrinimui, saugojimo automatizavimui ir reagavimui į incidentus.

Clarysec parengtas REG03 kontrolės priemonių taikomumo kontrolinis sąrašas

Naudokite šį kontrolinį sąrašą prieš ISO 27701 pasirengimo peržiūras, GDPR klientų patikinimą arba DORA grindžiamus tiekėjų vertinimus:

  • Sukurkite arba atnaujinkite REG02 kiekvienai tvarkymo veiklai, apimančiai PII.
  • Klasifikuokite PIMS vaidmenį kiekvienai veiklai prieš pradedant tvarkymą.
  • Klasifikuokite kiekvienus santykius su trečiąja šalimi REG08 prieš sutarties patvirtinimą arba PII tvarkymą.
  • Nustatykite prievoles pagal vaidmenį: duomenų valdytojas, duomenų tvarkytojas, bendras duomenų valdytojas arba subtvarkytojas.
  • REG03 įrašykite taikomas PIMS kontrolės priemones su savininku, įgyvendinimo būsena ir įrodymais.
  • Įrašykite neįtrauktas kontrolės priemones su aiškiu pagrindimu.
  • Susiekite REG03 sprendimus su rizikomis, teisinėmis prievolėmis, sutartimis arba taikymo srities pagrindimu.
  • Suderinkite REG03 su ISO/IEC 27001:2022 SoA, kai saugumo kontrolės priemonės palaiko privatumą.
  • Susiekite privatumo kontrolės priemones su ISO/IEC 27002:2022 5.34, kai reikalinga PII apsauga.
  • Susiekite tiekėjų ir subtvarkytojų reikalavimus su 5.19, 5.20, 5.21 ir 5.22.
  • Pridėkite kelių atitikties režimų nuorodas į GDPR, NIS2, DORA, NIST CSF 2.0 ir COBIT 2019, kai aktualu.
  • Prieš pasirengimo sertifikavimui peržiūrą patikrinkite įrodymų pėdsaką naudodami vidaus audito imtį.
  • Gaukite aukščiausiosios vadovybės patvirtinimą, kai keičiasi PIMS taikymo sritis arba kontrolės priemonių taikomumas.

Privatumo informacijos valdymo sistemos politika uždaro šį valdysenos ciklą:

„[Both] Aukščiausioji vadovybė PRIVALO patvirtinti PIMS taikymo srities ir kontrolės priemonių taikomumo pakeitimus REG01 ir REG03 prieš pateikiant sertifikavimo taikymo srities pakeitimus.“

Iš skyriaus „PIMS valdysena“, politikos punktas 6.1.3.

Tai yra tokie valdysenos įrodymai, kuriais auditoriai pasitiki.

Paverskite GDPR vaidmenų sprendimus pagrindžiamais įrodymais

ISO 27701 kontrolės priemonių taikomumas yra vieta, kur GDPR vaidmenų teorija tampa operacine tikrove. Duomenų valdytojui reikia įrodymų dėl teisinio pagrindo, skaidrumo, saugojimo, DPIA, teisių tvarkymo ir duomenų tvarkytojų priežiūros. Duomenų tvarkytojui reikia įrodymų dėl dokumentuotų nurodymų, konfidencialumo, saugumo, pagalbos, subtvarkytojų, pagalbos dėl pažeidimų ir ištrynimo. Bendram duomenų valdytojui reikia skaidraus atsakomybių susitarimo. Subtvarkytojui reikia toliau perduodamų prievolių ir patikinimo pagalbos.

Clarysec padeda organizacijoms sukurti šį įrodymų sluoksnį per:

  • REG02 tvarkymo veiklos registro ir teisinio pagrindo struktūrą.
  • REG03 PIMS kontrolės priemonių taikomumo įrašus.
  • REG08 privatumo santykių su trečiosiomis šalimis klasifikavimą.
  • ISO/IEC 27001:2022 SoA suderinimą.
  • Politikos punktus, priskiriančius savininkus, terminus ir patvirtinimo reikalavimus.
  • Kelių atitikties režimų susiejimą per Zenith Controls.
  • Įgyvendinimo seką per Zenith Blueprint.

Jei jūsų organizacija rengiasi ISO 27701 PIMS pasirengimui, GDPR klientų patikinimui, DORA tiekėjų peržiūroms arba su NIS2 suderintai saugumo valdysenai, pradėkite nuo vienos didelės rizikos tvarkymo veiklos. Klasifikuokite vaidmenį. Susiekite taikomas kontrolės priemones. Susiekite įrodymus. Tada kartokite, kol jūsų privatumo programa bus ne tik atitinkanti reikalavimus popieriuje, bet ir paaiškinama audito metu.

Atsisiųskite Clarysec PIMS politikų rinkinį, susipažinkite su Zenith Blueprint arba užsisakykite Clarysec pasirengimo vertinimą, kad duomenų valdytojo, duomenų tvarkytojo, bendro duomenų valdytojo ir subtvarkytojo sprendimus paverstumėte sertifikavimui tinkamu privatumo įrodymų registru.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Bendrų duomenų valdytojų valdysena: GDPR 26 straipsnio audito vadovas

Bendrų duomenų valdytojų valdysena: GDPR 26 straipsnio audito vadovas

Praktinis vadovas, kaip užtikrinti audituojamą GDPR 26 straipsnio bendrų duomenų valdytojų valdyseną naudojant ISO/IEC 27701:2025, Clarysec PIMS registrus, sutartis, teisių įgyvendinimo darbo eigas, reagavimo į pažeidimus veiksmų planus ir kelių atitikties režimų susiejimą.

ISO 27001 duomenų gyvavimo ciklo valdysena 2026 m.

ISO 27001 duomenų gyvavimo ciklo valdysena 2026 m.

Praktinis 2026 m. vadovas apie ISO 27001 duomenų gyvavimo ciklo valdyseną GDPR duomenų saugojimo trukmės ribojimui, NIS2 kibernetinei higienai ir DORA IRT rizikai, su Clarysec politikų nuostatomis, kontrolės priemonių susiejimais, audito įrodymais ir ištrynimo debesijoje darbo eiga.

Anonimizavimo ir pakartotinio identifikavimo rizikos valdysena

Anonimizavimo ir pakartotinio identifikavimo rizikos valdysena

Praktinis Clarysec vadovas CISO, DAP, auditoriams ir verslo savininkams apie anonimizavimo ir pakartotinio identifikavimo rizikos valdyseną pagal ISO 27701:2025, GDPR atskaitomybę, ISO/IEC 27001:2022 ir kelių atitikties režimų lūkesčius.