ISO/IEC 27701:2025 perėjimo prie GDPR suderintos PIMS planas

Valdybos klausimas, atskleidžiantis privatumo įrodymų spragą
Anya, sparčiai augančios FinTech įmonės vyriausioji informacijos saugumo vadovė (CISO), žiūrėjo į valdybos posėdžio darbotvarkę. Tarp pajamų prognozių ir rinkos plėtros buvo įtrauktas punktas, visą savaitę reikalavęs jos dėmesio: GDPR atitiktis ir pasirengimas ISO/IEC 27701:2025.
Įmonė turėjo GDPR programą. Buvo paskirtas duomenų apsaugos pareigūnas (DPO), parengti privatumo pranešimai, duomenų tvarkymo sutartys, DPIA šablonas ir duomenų subjektų prašymų procesas. Pardavimų komanda verslo klientams jau buvo pranešusi, kad įmonė juda link ISO/IEC 27701:2025 privatumo informacijos valdymo sistemos, arba PIMS. Produkto komanda rengė dirbtiniu intelektu pagrįstą analitikos funkciją, kuri tvarkytų klientų naudotojų elgseną, pagalbos užklausas, atsiskaitymų metaduomenis ir paskyrų veiklą. Stambus ES klientas paprašė įrodymų, kad duomenų valdytojo ir duomenų tvarkytojo prievolės valdomos atskirai.
Nemaloni tiesa buvo ne ta, kad trūko privatumo dokumentacijos. Problema buvo įrodymai.
Tvarkymo veiklos registras nuosekliai nerodė teisinio pagrindo, saugojimo terminų, priklausomybių nuo subtvarkytojų, tarptautinių perdavimų ar to, ar įmonė kiekvieno tvarkymo tikslo atžvilgiu veikė kaip duomenų valdytojas, ar kaip duomenų tvarkytojas. Tiekėjų peržiūros buvo orientuotos į saugumą, tačiau nepakankamai vertino privatumo nurodymus, ištrynimą, pagalbą pažeidimo atveju, audito teises ir subtvarkytojams perduodamas prievoles. Inžinerijos komanda vykdė saugumo peržiūras, tačiau privatumas pagal projektavimą ne visada būdavo inicijuojamas, kai funkcija pakeisdavo tvarkymo tikslą. Vidaus auditas GDPR tikrino aukštu lygiu, tačiau ne visada galėjo atsekti prievolę iki savininko, kontrolės priemonės, registro, testo ir vadovybės peržiūros sprendimo.
Tai ir yra tikrasis perėjimo prie ISO/IEC 27701:2025 iššūkis. Tai nėra vien sertifikato projektas. Tai brandos patikrinimas: ar jūsų organizacija gali valdyti privatumą kaip valdymo sistemą, o ne kaip teisinių dokumentų aplanką?
GDPR taikančioms organizacijoms atsakymas yra išplėsti ISO/IEC 27001:2022 informacijos saugumo valdymo sistemą į privatumo valdymo sistemą, integruojančią PIMS taikymo sritį, tvarkymo veiklos įrašus, privatumo rizikos vertinimą, DPIA, tiekėjų valdyseną, pažeidimų valdymą, kontrolės priemonių susiejimą, vidaus auditą ir nuolatinį gerinimą.
Kodėl fragmentuota GDPR atitiktis neatlaiko audito spaudimo
Daugelis organizacijų privatumo atitiktį laiko nuo informacijos saugumo atskirta darbo kryptimi. Teisės funkcija valdo sutartis. IT valdo šifravimą. Pirkimų funkcija valdo tiekėjus. DPO atsako į prašymus susipažinti su duomenimis. Produktų komandos išleidžia funkcijas. Saugumo komanda valdo incidentus. Kiekviena funkcija gali atlikti naudingą darbą, tačiau be vieno veiklos modelio privatumo įrodymai tampa fragmentuoti.
Tai sukuria keturias pasikartojančias problemas.
Pirma, komandos dubliuoja pastangas. Saugumo ir privatumo rizikos vertinimai gali naudoti skirtingas metodikas, skirtingą balų sistemą ir skirtingus savininkus.
Antra, trečiųjų šalių paslaugose, debesijos konfigūracijose, analitikos duomenų apdorojimo grandinėse, pagalbos priemonėse ir naujuose kūrimo projektuose atsiranda spragų, nes niekas neturi viso PII srautų vaizdo.
Trečia, valdybos ir klientų patikinimas tampa sudėtingas. Nesusietų politikų rinkinys neįrodo, kad privatumo prievolės yra įgyvendintos, stebimos ir gerinamos.
Ketvirta, šiuolaikiniai reguliavimo lūkesčiai konverguoja. GDPR reikalauja atskaitomybės ir įrodymų. NIS2 reikalauja valdysenos, rizikos valdymo, incidentų valdymo, prieigos kontrolės, turto valdymo ir tiekimo grandinės saugumo. DORA reikalauja, kad finansų sektoriaus subjektai valdytų IRT riziką, incidentus, atsparumo testavimą, trečiųjų šalių sutartis ir pasitraukimo strategijas. Izoliuota privatumo programa negali veiksmingai palaikyti visų šių reikalavimų.
Tvirtesnis požiūris yra perėjimą prie ISO/IEC 27701:2025 grįsti ISO/IEC 27001:2022 ISVS. ISO/IEC 27001:2022 suteikia valdymo sistemos struktūrą kontekstui, suinteresuotosioms šalims, taikymo sričiai, rizikos vertinimui, rizikos tvarkymui, tikslams, veiklos planavimui, vidaus auditui, vadovybės peržiūrai, korekciniams veiksmams ir nuolatiniam gerinimui. ISO/IEC 27002:2022 suteikia kontrolės priemonių pagrindą teisinėms prievolėms, turto apskaitai, tiekėjų santykiams, debesijos paslaugoms, prieigos kontrolei, žurnalavimui, stebėsenai, ištrynimui, maskavimui ir PII privatumui bei apsaugai.
Perėjimas turi atsakyti į penkis klausimus:
- Kokia yra PIMS taikymo sritis, įskaitant duomenų valdytojo, duomenų tvarkytojo, bendro duomenų valdytojo ir subtvarkytojo vaidmenis?
- Kokios tvarkymo veiklos, duomenų kategorijos, tikslai, teisiniai pagrindai, gavėjai, perdavimai ir saugojimo taisyklės patenka į taikymo sritį?
- Kurioms privatumo rizikoms reikia DPIA, tvarkymo, patvirtinimo ir liekamosios rizikos priėmimo?
- Kokios politikos, kontrolės priemonės, sutartys, techninės apsaugos priemonės ir įrašai įrodo GDPR atskaitomybę?
- Kaip vidaus auditas ir vadovybės peržiūra patvirtins, kad PIMS veikia ir yra gerinama?
1 etapas: patvirtinkite PIMS taikymo sritį prieš perrašydami politikas
Tvirtas ISO/IEC 27701:2025 perėjimo planas neprasideda nuo kiekvienos privatumo politikos perrašymo. Jis prasideda nuo valdysenos ir taikymo srities.
Jūsų esama ISVS taikymo sritis yra atskaitos taškas, tačiau PIMS taikymo sritis turi aiškiai identifikuoti PII tvarkymą, verslo padalinius, paslaugas, sistemas, regionus, debesijos aplinkas, tiekėjus ir privatumo vaidmenis. Valdyba arba aukščiausioji vadovybė turi suprasti, kodėl perėjimas yra svarbus, ypač ten, kur klientai, priežiūros institucijos arba sektoriaus prievolės, tokios kaip DORA, priklauso nuo įrodomų privatumo ir atsparumo įrodymų.
Clarysec Privatumo informacijos valdymo sistemos politika [PIMS politika] nustato, kad taikymo srities patvirtinimas yra privalomas:
[Abi šalys] Aukščiausioji vadovybė PRIVALO patvirtinti PIMS taikymo sritį REG01 prieš pradinį PIMS įgyvendinimą ir per 30 dienų nuo bet kokio esminio pakeitimo.
Perėjimo programoms, naudojančioms Clarysec politikų bibliotekos punktų numeraciją, tai yra pagrindinis 4.1.1 punkto lūkestis. Tai svarbu, nes numanoma privatumo taikymo sritis yra viena dažniausių audito silpnybių. Jei produkto linija, jurisdikcija, tvarkymo vaidmuo, tiekėjas, debesijos regionas ar verslo procesas reikšmingai pasikeičia, PIMS taikymo sritis negali likti interpretacijos klausimu.
Ta pati politika perėjimą taip pat paverčia valdoma programa:
[Abi šalys] Privatumo vadovas / PIMS vadovas PRIVALO įrašyti PIMS įgyvendinimo planą REG12 prieš PIMS paleidimą arba reikšmingą PIMS pakeitimą.
REG12 nėra administracinė našta. Tai perėjimo valdymo mechanizmas. Jis turi parodyti, kas keičiasi, kodėl tai svarbu, kas yra savininkas, kokių įrodymų reikia, kokios rizikos lieka atviros ir kada bus tikrinamas pasirengimas.
2 etapas: sukurkite registrais grindžiamą perėjimo inventorių
GDPR privatumo valdymo sistemose pirmasis praktinis rezultatas turėtų būti įrodymų inventorius, o ne politikų perrašymas. Clarysec taiko registrais grindžiamą požiūrį, nes registrai privatumo ketinimą paverčia audituojamais įrodymais.
PIMS taikymo sritis REG01 susiejama su tvarkymo veiklomis REG02, kontrolės priemonių taikytinumu REG03, privatumo rizikos ir DPIA poreikio pirminiu vertinimu REG04 bei įgyvendinimo planavimu REG12.
Duomenų apsaugos ir privatumo politika - SME [SME privatumo politika] nustato bazinį reikalavimą:
Privatumo koordinatorius turi tvarkyti visų asmens duomenų tvarkymo veiklų registrą, įskaitant duomenų kategorijas, tikslą, teisinį pagrindą ir saugojimo terminus
Didesnėms aplinkoms Duomenų apsaugos ir privatumo politika [P17 duomenų apsaugos ir privatumo politika] kelia aukštesnį valdysenos lūkestį:
Organizacija privalo palaikyti formalią privatumo valdysenos sistemą, integruotą į informacijos saugumo valdymo sistemą (ISVS), šiai politikai įgyvendinti.
Ši integracija yra perėjimo principas. Tvarkymo registras be rizikos tvarkymo yra skaičiuoklė. DPIA be kontrolės priemonės savininko yra teisinė pažyma. Tiekėjo DPA be stebėsenos yra sutartis stalčiuje. ISO/IEC 27701:2025 perėjimo darbai turi sujungti šiuos artefaktus į vieną valdomą PIMS.
| Perėjimo elementas | Rinktini įrodymai | Clarysec artefaktas |
|---|---|---|
| PIMS taikymo sritis | Verslo padaliniai, sistemos, regionai, tvarkymo vaidmenys, išimtys, priklausomybės | REG01 PIMS taikymo sritis |
| Tvarkymo veiklos | Tikslas, teisinis pagrindas, duomenų kategorijos, duomenų subjektai, saugojimas, gavėjai, perdavimai | REG02 tvarkymo veiklos registras |
| Kontrolės priemonių taikytinumas | Įtrauktos kontrolės priemonės, neįtrauktos kontrolės priemonės, įgyvendinimo būsena, pagrindimas | REG03 PIMS kontrolės priemonių taikytinumas |
| DPIA inicijavimo sąlygos | Didelės rizikos tvarkymas, nauji tikslai, specialių kategorijų duomenys, stebėsena, automatizuoti sprendimai | REG04 privatumo rizikos ir DPIA poreikio pirminis vertinimas |
| Perėjimo planas | Savininkai, etapai, audito grafikas, vadovybės peržiūros įvestys, korekciniai veiksmai | REG12 PIMS įgyvendinimo planas |
Šis inventorius taip pat palaiko NIST Cybersecurity Framework 2.0 stiliaus esamą profilį ir tikslinį profilį. Esamas profilis dokumentuoja dabartinius privatumo procesus, kontrolės priemones ir įrodymus. Tikslinis profilis apibrėžia norimą su ISO/IEC 27701:2025 suderintą PIMS. Atotrūkis tarp jų tampa perėjimo darbų sąrašu.
3 etapas: susiekite GDPR atskaitomybę su PIMS
GDPR atskaitomybė yra privatumo įrodymų pagrindas. GDPR taikomas tvarkymui ES įsisteigimo kontekste ir taip pat gali būti taikomas ne ES duomenų valdytojams ar duomenų tvarkytojams, kurie siūlo prekes ar paslaugas asmenims ES arba stebi jų elgseną. Asmens duomenys apibrėžiami plačiai, įskaitant tiesioginius ir netiesioginius identifikatorius. GDPR atskiria duomenų valdytojus nuo duomenų tvarkytojų ir asmens duomenų saugumo pažeidimą apibrėžia kaip saugumo pažeidimą, dėl kurio asmens duomenys netyčia ar neteisėtai sunaikinami, prarandami, pakeičiami, be leidimo atskleidžiami arba prie jų suteikiama prieiga.
Perėjimo planavimui svarbu tai, kad GDPR nepakanka pasakyti „turime saugumo kontrolės priemones“. Article 5 reikalauja teisėto, sąžiningo ir skaidraus tvarkymo, tikslo apribojimo, duomenų kiekio mažinimo, tikslumo, saugojimo trukmės ribojimo, vientisumo ir konfidencialumo bei įrodomos atskaitomybės. Article 6 reikalauja teisinio pagrindo. Article 9 nustato griežtesnes sąlygas specialių kategorijų asmens duomenims. Article 25 reikalauja duomenų apsaugos pagal projektavimą ir pagal numatytuosius nustatymus. Article 28 reikalauja duomenų tvarkytojų valdysenos. Article 32 reikalauja tvarkymo saugumo.
Clarysec Teisinės ir reguliacinės atitikties politika - SME [SME teisinės ir reguliacinės atitikties politika] mažesnėms organizacijoms suteikia paprastą pradžios tašką:
Generalinis vadovas turi tvarkyti paprastą, struktūruotą Atitikties registrą, kuriame nurodoma:
Įmonės lygmens Teisinės ir reguliacinės atitikties politika [P37 teisinės ir reguliacinės atitikties politika] yra konkretesnė:
Visos teisinės ir reglamentavimo prievolės turi būti susietos su konkrečiomis politikomis, kontrolės priemonėmis ir savininkais informacijos saugumo valdymo sistemoje (ISVS).
Šis sakinys yra skirtumas tarp neformalios GDPR atitikties ir auditui tinkamo privatumo valdymo. Kiekviena reikšminga GDPR prievolė turi būti susieta su politika, kontrolės priemone, savininku, registro lauku ir įrodymų šaltiniu.
| GDPR prievolės sritis | PIMS perėjimo įrodymai | Veiklos savininkas |
|---|---|---|
| Teisinis pagrindas ir tikslo apribojimas | REG02 tvarkymo įrašas su tikslu, teisiniu pagrindu, vaidmeniu ir peržiūros data | Privatumo vadovas ir proceso savininkas |
| Privatumas pagal projektavimą ir pagal numatytuosius nustatymus | Pakeitimo priėmimo kontrolinis sąrašas, DPIA poreikio pirminis vertinimas, architektūros peržiūra, patvirtinimo įrašas | Produkto savininkas ir saugumo architektas |
| Duomenų tvarkytojų valdysena | DPA, tiekėjų rizikos vertinimas, subtvarkytojų sąrašas, audito teisės, pagalbos pažeidimo atveju sąlyga | Pirkimų ir teisės funkcijos |
| Duomenų subjektų teisės | Prašymų žurnalas, tapatybės patikrinimo įrašas, įvykdymo įrodymai, sprendimai dėl išimčių | Privatumo operacijos |
| Asmens duomenų saugumo pažeidimo valdymas | Incidento įrašas, sunkumo vertinimas, sprendimas dėl pranešimo, įgyta patirtis | Incidentų vadovas ir DPO |
| Saugojimas ir ištrynimas | Saugojimo terminų grafikas, ištrynimo įrodymai, išimties patvirtinimas | Duomenų savininkas ir IT operacijos |
Duomenų valdytojo ir duomenų tvarkytojo įrodymai turi būti atskirti. Duomenų valdytojas turi įrodyti teisinį pagrindą, skaidrumą, teisių įgyvendinimą, sprendimus dėl tikslų ir saugojimą. Duomenų tvarkytojas turi įrodyti tvarkymą pagal dokumentuotus nurodymus, subtvarkytojų valdyseną, pagalbą duomenų valdytojui, saugumo priemones, pagalbą pranešant apie pažeidimus ir duomenų grąžinimą arba ištrynimą paslaugos pabaigoje. Jei organizacija veikia abiem vaidmenimis, vieno bendro įrodymų modelio nepakanka.
4 etapas: naudokite SoA kaip privatumo kontrolės priemonių jungtį
Dažna perėjimo klaida yra sukurti atskirą PIMS kontrolės priemonių skaičiuoklę, paliekant ISVS Taikytinumo pareiškimą nepakeistą. Taip sukuriamos dvi konkuruojančios kontrolės priemonių visatos.
ISO/IEC 27001:2022 reikalauja, kad rizikos tvarkymo sprendimai būtų atspindėti Taikytinumo pareiškime. Clarysec Rizikos valdymo politika [Rizikos valdymo politika] nurodo:
Taikytinumo pareiškimas (SoA) turi atspindėti visus rizikos tvarkymo sprendimus ir būti atnaujinamas kaskart pakeitus kontrolės priemonių aprėptį.
Pereinant prie ISO/IEC 27701:2025, SoA tampa jungtimi tarp ISVS ir PIMS. Jei DPIA arba privatumo rizikos tvarkymas prideda šifravimą, duomenų maskavimą, ištrynimo kontrolės priemones, sutikimo mechanizmus, duomenų tvarkytojų deramą patikrinimą, prieigos apribojimus arba DSAR darbo eigos stebėseną, SoA ir REG03 turi atspindėti sprendimą.
Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas [Zenith Blueprint] tai sustiprina 6 žingsnyje:
✓ Papildomos kontrolės priemonės: ar yra kontrolės priemonių už Annex A ribų, kurias galėtumėte įtraukti? ISO 27001
leidžia į SoA įtraukti kitas kontrolės priemones. Pavyzdžiui, galite norėti įtraukti
atitiktį NIST CSF arba konkrečias privatumo kontrolės priemones iš ISO 27701.
Neverskite privatumo prievolių į joms netinkančias kontrolės priemones. Prireikus pridėkite privatumo specifines kontrolės priemones, tačiau valdykite jas pagal tą patį rizikos tvarkymo, savininkystės, įgyvendinimo būsenos, įrodymų ir audito modelį.
ISO/IEC 27002:2022 kontrolės priemonės, kurios įtvirtina perėjimą
Zenith Controls: kelių atitikties režimų vadove [Zenith Controls] dvi ISO/IEC 27002:2022 kontrolės priemonės yra esminės perėjimui prie ISO/IEC 27701:2025: 5.31 Teisiniai, įstatyminiai, reglamentavimo ir sutartiniai reikalavimai ir 5.34 Privatumas ir PII apsauga.
Kontrolės priemonė 5.31 yra atitikties centras. Ji palaiko teisinių, reglamentavimo, įstatyminių ir sutartinių reikalavimų identifikavimą, dokumentavimą, savininkystę ir peržiūrą. Ji natūraliai siejasi su GDPR atskaitomybe, NIS2 valdysena, DORA IRT rizikos prievolėmis, klientų privatumo sąlygomis ir tvarkymo debesijoje įsipareigojimais.
Kontrolės priemonė 5.34 yra veiklos privatumo pagrindas. Zenith Controls aiškiai paaiškina priklausomybę:
Informacijos išteklių apskaita (5.9) turėtų apimti PII duomenų rinkinius (klientų duomenų bazes, žmogiškųjų išteklių failus). Tai pagrindžia 5.34, nes užtikrina, kad organizacija žino, kokią PII turi ir kur ji yra, o tai yra pirmas žingsnis ją apsaugant.
Kontrolės priemonių susiejimo lentelė turėtų būti naudojama kaip praktinis projektavimo kontrolinis sąrašas.
| ISO/IEC 27002:2022 kontrolės priemonė | Reikšmė pereinant prie GDPR PIMS |
|---|---|
| 5.9 Informacijos ir kito susijusio turto apskaita | Identifikuoja PII saugyklas, sistemas, savininkus ir duomenų srautus |
| 5.12 Informacijos klasifikavimas | Žymi PII ir specialių kategorijų duomenis, kad būtų taikomos stipresnės kontrolės priemonės |
| 5.14 Informacijos perdavimas | Kontroliuoja vidinį ir išorinį asmens duomenų perdavimą |
| 5.15 Prieigos kontrolė | Užtikrina būtinybės žinoti principu grindžiamą prieigą prie PII |
| 5.16 Tapatybės valdymas | Užtikrina, kad tapatybės, turinčios prieigą prie PII, būtų valdomos ir atsekamos |
| 5.19 Informacijos saugumas tiekėjų santykiuose | Palaiko tiekėjų privatumą, duomenų tvarkytojų patikinimą ir trečiųjų šalių stebėseną |
| 5.20 Informacijos saugumo įtraukimas į tiekėjų sutartis | Į sutartis įtraukia saugumo ir privatumo reikalavimus |
| 5.21 Informacijos saugumo valdymas IRT tiekimo grandinėje | Palaiko subtvarkytojų ir IRT priklausomybių valdyseną |
| 5.23 Informacijos saugumas naudojant debesijos paslaugas | Užtikrina, kad debesijos paslaugų teikėjai atitiktų privatumo, vietos, ištrynimo ir sutarčių lūkesčius |
| 5.31 Teisiniai, įstatyminiai, reglamentavimo ir sutartiniai reikalavimai | Susieja GDPR, DORA, NIS2, klientų ir sutartines prievoles |
| 5.33 Įrašų apsauga | Palaiko saugojimą, vientisumą ir įrodymų įrašų apsaugą |
| 5.34 Privatumas ir PII apsauga | Įtvirtina privatumo kontrolės priemones visame PII gyvavimo cikle |
| 5.35 Nepriklausoma informacijos saugumo peržiūra | Palaiko vidaus auditą ir išorinį patikinimą |
| 5.36 Informacijos saugumo politikų, taisyklių ir standartų laikymasis | Tikrina, ar privatumo kontrolės priemonių laikomasi |
| 5.8 Informacijos saugumas projektų valdyme | Įterpia privatumą ir saugumą į projektų valdyseną |
| 8.10 Informacijos ištrynimas | Palaiko saugojimo trukmės ribojimo ir ištrynimo įsipareigojimus |
| 8.11 Duomenų maskavimas | Apsaugo PII negamybinėse aplinkose ir analitikos naudojimo atvejais |
| 8.15 Žurnalavimas | Suteikia prieigos ir veiklos, susijusios su PII, įrodymus |
| 8.16 Stebėsenos veiklos | Aptinka įtartiną veiklą ir palaiko incidentų tyrimą |
| 8.32 Pakeitimų valdymas | Užtikrina, kad privatumo poveikis būtų peržiūrėtas prieš gamybinės aplinkos pakeitimus |
Čia privatumas tampa veiklos procesu. Kiekvienai didelės rizikos tvarkymo veiklai klauskite: kuriuose turto objektuose laikoma PII, kaip ji klasifikuojama, kas gali ją pasiekti, kur ji perduodama, kokios debesijos paslaugos ją tvarko, kokia saugojimo taisyklė taikoma, kokia stebėsena aptinka netinkamą naudojimą ir kokie įrodymai patvirtina, kad šios kontrolės priemonės veikia?
Darbo eigos pavyzdys: dirbtiniu intelektu pagrįstos analitikos funkcijos įvedimas
Grįžkime prie Anyos FinTech. Produkto komanda nori paleisti dirbtiniu intelektu pagrįstą analitikos funkciją, kuri tvarko naudotojų identifikatorius, paskyrų veiklą, pagalbos metaduomenis, atsiskaitymų metaduomenis ir elgsenos signalus. Kai kurie verslo klientai rezultatus gali naudoti darbuotojų stebėsenai, o tai didina privatumo riziką.
PIMS perėjimo darbo eiga turėtų valdyti paleidimą kaip kontroliuojamą privatumo įvykį.
1 žingsnis: atnaujinkite REG02 dėl tvarkymo vaidmenų ir tikslų
Proceso savininkas sukuria arba atnaujina tvarkymo įrašą. Privalomi laukai apima tikslą, duomenų kategorijas, duomenų subjektų kategorijas, teisinį pagrindą arba duomenų tvarkytojo nurodymą, saugojimo terminą, sistemas, tiekėjus, gavėjus, perdavimus ir vaidmens kontekstą.
Jei įmonė yra duomenų tvarkytojas klientų analitikai, REG02 turi parodyti tvarkymą pagal klientų nurodymus. Jei ji taip pat naudoja agreguotus duomenis savo produktui tobulinti, šis atskiras tikslas gali reikšti, kad ji yra duomenų valdytojas antriniam tvarkymui. Įrašas neturi sulieti vaidmenų.
2 žingsnis: atlikite REG04 pirminį vertinimą
Clarysec Privatumo rizikos vertinimo ir DPIA politika [Privatumo rizikos vertinimo ir DPIA politika] reikalauja:
[Abi šalys] Proceso savininkas / verslo savininkas PRIVALO atlikti bazinį REG04 pirminį vertinimą visoms į taikymo sritį patenkančioms aktyvioms REG02 tvarkymo veikloms per 30 darbo dienų nuo PIMS taikymo srities patvirtinimo arba jos išplėtimo.
Pirminis vertinimas turėtų identifikuoti stebėseną, profiliavimą, specialias kategorijas, pažeidžiamus asmenis, naują technologiją, didelio masto tvarkymą, tarpvalstybinius perdavimus arba pakeistą tikslą. Jei slenksčiai pasiekiami, inicijuojamas DPIA.
3 žingsnis: atlikite DPIA ir apibrėžkite rizikos tvarkymą
P17 duomenų apsaugos ir privatumo politika reikalauja:
Visi reikšmingi sistemų ar procesų, susijusių su asmenine informacija (PII), pakeitimai turi būti vertinami atliekant dokumentuotą poveikio duomenų apsaugai vertinimą (DPIA), kurį peržiūri duomenų apsaugos pareigūnas (DPO).
Clarysec bibliotekoje tai susieta su 5.6 punktu. DPIA turėtų įvertinti tokias rizikas kaip perteklinis rinkimas, neaiškus tikslas, pakartotinis identifikavimas, neautorizuota kliento administratoriaus prieiga, neaiškus saugojimas ir subtvarkytojų ekspozicija. Tvarkymo priemonės gali apimti laukų lygmens duomenų kiekio mažinimą, pseudonimizavimą, klientų konfigūracijos kontrolės priemones, numatytuosius saugojimo nustatymus, stipresnį audito žurnalavimą, DPA atnaujinimus, produkto pranešimus ir modelio mokymo apribojimus.
4 žingsnis: atnaujinkite REG03 ir SoA
PIMS politika reikalauja:
[Abi šalys] Privatumo vadovas / PIMS vadovas PRIVALO kasmet ir per 30 dienų nuo kiekvieno privatumo rizikos tvarkymo pakeitimo palaikyti REG03, nurodant įtrauktas kontrolės priemones, neįtrauktas kontrolės priemones, įgyvendinimo būseną ir pagrindimą.
Jei DPIA prideda maskavimą negamybinės analitikos reikmėms, administratoriaus prieigos žurnalavimą, ištrynimo kontrolės priemones, tiekėjų sąlygas arba klientų konfigūracijos apsaugos priemones, REG03 ir SoA turi būti atnaujinti.
5 žingsnis: įrodykite privatumą pagal projektavimą
SME privatumo politika principą apibrėžia aiškiai:
Privatumas pagal projektavimą ir pagal numatytuosius nustatymus turi būti užtikrinamas visose naujose sistemose ir paslaugose
Įrodymai turėtų apimti DPIA, architektūros peržiūrą, duomenų kiekio mažinimo sprendimą, prieigos modelį, žurnalavimo konfigūraciją, saugojimo nustatymą, testavimo rezultatus, išleidimo patvirtinimą ir peržiūrą po paleidimo. Taip funkcijos paleidimas tampa pakartotinai naudojamais PIMS įrodymais.
Tiekėjų privatumo valdysena DORA ir NIS2 aplinkoje
Tiekėjų privatumo valdysena yra sritis, kurioje daugelis perėjimų žlunga. GDPR Article 28 reikalauja, kad duomenų valdytojai naudotų duomenų tvarkytojus, suteikiančius pakankamas garantijas, ir rašytinėse sutartyse nustatytų duomenų tvarkytojų prievoles. DORA Articles 28 to 30 reikalauja, kad finansų sektoriaus subjektai valdytų IRT trečiųjų šalių riziką, palaikytų sutarčių registrus, atliktų deramą patikrinimą, įtrauktų audito teises ir pasitraukimo sąlygas, valdytų subrangą ir spręstų svarbių ar ypatingos svarbos funkcijų klausimus. NIS2 Article 21 reikalauja tiekimo grandinės saugumo priemonių, įskaitant tiekėjų pažeidžiamumų, kibernetinio saugumo praktikų ir saugaus kūrimo procedūrų vertinimą.
ISO/IEC 27002:2022 kontrolės priemonė 5.19 „Informacijos saugumas tiekėjų santykiuose“ yra veiklos pagrindas. Zenith Controls šią sritį susieja su tiekėjų sutartimis, IRT tiekimo grandinės saugumu, informacijos perdavimu, atitikties stebėsena, priimtinu naudojimu, GDPR duomenų tvarkytojų prievolėmis, NIS2 tiekimo grandinės kibernetiniu saugumu, DORA IRT trečiųjų šalių rizika, NIST tiekėjų valdysena ir COBIT tiekėjų valdymu.
| Tiekėjo kategorija | Reikalingi privatumo įrodymai |
|---|---|
| Duomenų tvarkytojas, tvarkantis klientų PII | DPA, nurodymai, techninės ir organizacinės priemonės, subtvarkytojų sąrašas, pagalba pranešant apie pažeidimą, audito teisės |
| Subtvarkytojas SaaS tiekimo grandinėje | Toliau perduodamos prievolės, vieta, perdavimo priemonė, ištrynimo įsipareigojimas, pranešimas apie pakeitimą |
| Debesijos prieglobos teikėjas | Regiono parinkimas, šifravimas, prieigos kontrolės priemonės, pagalba incidento atveju, ištrynimo ir grąžinimo sąlygos |
| Pagalbos priemonės teikėjas | Prieigos apribojimas, užklausų redagavimas, saugojimas, žurnalavimas, pagalbos personalo konfidencialumas |
| Analitikos arba DI teikėjas | Tikslo apribojimas, modelio mokymo apribojimas, pseudonimizavimas, atsisakymas arba konfigūracijos kontrolės priemonės |
DORA reguliuojamiems finansų sektoriaus subjektams šie įrodymai turi būti susieti su IRT trečiųjų šalių registrais ir svarbių ar ypatingos svarbos funkcijų vertinimais. NIS2 subjektams tie patys tiekėjų įrašai palaiko tiekimo grandinės rizikos valdymą. NIST CSF 2.0 atveju tiekėjų valdysena atitinka GOVERN funkciją, ypač tiekimo grandinės rizikos valdymo rezultatus. COBIT 2019 atveju tiekėjų valdysena atitinka tokius tikslus kaip APO10 Managed Vendors ir su tiekėjais susijusias DSS veiklos kontrolės priemones.
Pasirengimas incidentams ir pažeidimams turi būti integruotas
Privatumo perėjimo planuose dažnai per daug dėmesio skiriama dokumentacijai ir per mažai pažeidimų valdymui. Tai pavojinga, nes GDPR, NIS2 ir DORA reikalauja disciplinuotų incidentų procesų, nors slenksčiai ir pranešimo terminai skiriasi.
GDPR reikalauja įvertinti, ar saugumo įvykis sukėlė asmens duomenų saugumo pažeidimą ir ar reikia pranešti priežiūros institucijai arba paveiktiems asmenims. NIS2 nustato etapais vykdomą pranešimą apie reikšmingus incidentus, įskaitant ankstyvąjį perspėjimą per 24 valandas, pranešimą per 72 valandas ir galutinę ataskaitą per vieną mėnesį. DORA reikalauja, kad finansų sektoriaus subjektai aptiktų, valdytų, klasifikuotų, registruotų, praneštų apie IRT incidentus, į juos reaguotų ir iš jų mokytųsi, taikant etapais vykdomą pranešimą apie reikšmingus incidentus.
| Incidento įrodymai | GDPR tikslas | NIS2 arba DORA tikslas |
|---|---|---|
| Incidento klasifikavimo įrašas | Nustato, ar įvyko asmens duomenų saugumo pažeidimas | Nustato reikšmingo arba didelio IRT incidento klasifikaciją |
| Duomenų poveikio vertinimas | Identifikuoja paveiktus duomenų subjektus ir riziką teisėms bei laisvėms | Palaiko sunkumo ir poveikio ataskaitų teikimą |
| Laiko juostos žurnalas | Įrodo sužinojimo laiką, eskalavimą, sprendimus ir pranešimo laiką | Palaiko etapais vykdomą pranešimą ir komunikaciją su priežiūros institucija |
| Pagrindinės priežasties analizė | Palaiko trūkumų šalinimą ir atskaitomybę | Palaiko galutinę ataskaitą ir atsparumo gerinimą |
| Įgyta patirtis | Atnaujina DPIA, kontrolės priemones, mokymus, tiekėjų priežiūrą | Naudojama testavimui, auditui ir vadovybės peržiūrai |
NIST CSF 2.0 šį ciklą palaiko per Detect, Respond, Recover ir Govern rezultatus. Perėjimo komanda turi užtikrinti, kad sprendimai dėl privatumo pažeidimų būtų integruoti į saugumo incidentų darbo eigą, o ne tvarkomi kaip atskira teisinė pasekmė.
Vienas veiksmų planas, daug atitikties rezultatų
Perėjimas prie ISO/IEC 27701:2025 tampa vertingesnis, kai sumažina dubliuojamą atitikties darbą. Zenith Blueprint 14 žingsnyje rekomenduoja susieti GDPR, NIS2 ir DORA, kad organizacijos galėtų parodyti, jog rizikos tvarkymas ir kontrolės priemonės tenkina kelias prievoles:
Kiekvienam reglamentui, jei taikoma, galite sukurti paprastą susiejimo lentelę (ji gali būti
ataskaitos priedas), kurioje būtų išvardyti pagrindiniai reglamento saugumo reikalavimai ir
atitinkamos kontrolės priemonės / politikos jūsų ISVS.
Privatumo perėjimo planavime susiejimas turi būti praktinis ir grindžiamas įrodymais.
| Atitikties sistema | Ko tikisi auditoriai arba vertintojai | PIMS perėjimo atsakas |
|---|---|---|
| GDPR | Atskaitomybė, teisinis pagrindas, DPIA, duomenų tvarkytojų valdysena, pažeidimų valdymas, teisių užtikrinimas | REG02, REG04, DPIA įrašai, DPA registras, sprendimų dėl pažeidimų žurnalai, DSAR įrodymai |
| NIS2 | Rizikos analizė, incidentų valdymas, veiklos tęstinumas, tiekimo grandinės saugumas, prieigos kontrolė, turto valdymas | ISVS rizikų registras, tiekėjų lygiai, incidentų darbo eiga, prieigos peržiūros, turto apskaita |
| DORA | IRT rizikos sistema, incidentų pranešimas, atsparumo testavimas, IRT trečiųjų šalių rizika, sutartinės nuostatos | IRT priklausomybių registras, kritinių tiekėjų susiejimas, incidentų ataskaitos, testavimo įrodymai, pasitraukimo planai |
| NIST CSF 2.0 | Valdysena, teisinės ir privatumo prievolės, rizikos profiliai, tiekėjų rizika, incidentų ir atkūrimo rezultatai | Esamas ir tikslinis profiliai, atitikties susiejimas, tiekėjų stebėsena, reagavimo ir atkūrimo įrodymai |
| COBIT 2019 | Privatumo programos valdysena, atitikties stebėsena, tiekėjų susitarimai, veiklos privatumo kontrolės priemonės | Ataskaitos valdybai, atitikties registras, su APO ir DSS suderinti įrodymai, vidaus audito išvados |
Zenith Controls dokumente ISO/IEC 27002:2022 kontrolės priemonė 5.31 palaiko teisinį ir reglamentavimo atsekamumą per GDPR atskaitomybę, DORA atitikties prievoles, NIS2 valdysenos lūkesčius, NIST CSF 2.0 GV.OC-03 ir COBIT išorinės atitikties stebėseną. Kontrolės priemonė 5.34 palaiko GDPR Articles 25 ir 32, PII gyvavimo ciklo apsaugą, PII tvarkymo debesijoje lūkesčius ir privatumą atsižvelgiančias saugumo kontrolės priemones.
Rezultatas nėra supaprastintas modelis „viena kontrolės priemonė lygu vienas teisės aktas“. Tai pagrindžiamas įrodymų modelis, kuriame vienas tinkamai suprojektuotas kontrolės priemonių rinkinys palaiko kelis patikinimo poreikius.
Kaip auditoriai tikrins perėjimą
Tvirtas perėjimo planas numato audito metodus.
ISO valdymo sistemos auditorius pradės nuo taikymo srities, suinteresuotųjų šalių, teisinių reikalavimų, rizikų, tikslų, veiklos kontrolės priemonių, vidaus auditų, vadovybės peržiūrų, neatitikčių ir gerinimo. Jis tikrins, ar PIMS taikymo sritis patvirtinta, ar privatumo prievolės įtrauktos į atitikties registrą, ar kontrolės priemonės pagrįstos SoA, ir ar įgyvendinimo įrodymai atitinka nurodytą taikymo sritį.
Privatumo auditorius atrinks tvarkymo įrašus, DPIA, DSAR, sprendimus dėl pažeidimų, duomenų tvarkytojų sutartis, saugojimo kontrolės priemones ir projektų priėmimą. Jis nepriims politikos ketinimų, kai trūksta veikimo įrodymų.
Su NIST suderintas vertintojas ieškos valdysenos, teisinių ir sutartinių prievolių, tikslinių profilių, tiekėjų rizikos, stebėsenos, reagavimo ir atkūrimo įrodymų.
COBIT 2019 auditorius daugiausia dėmesio skirs valdybos priežiūrai, atitikties ataskaitoms, tiekėjų valdysenai, vaidmenims ir atsakomybėms bei tam, ar privatumo rizika valdoma visame informacijos gyvavimo cikle.
Clarysec PIMS stebėsenos, audito ir gerinimo politika [PIMS stebėsenos, audito ir gerinimo politika] nustato, kad audito programa yra privaloma:
[Visi] Vidaus audito / atitikties peržiūros vykdytojas PRIVALO kasmet REG12 parengti rizika pagrįstą PIMS vidaus audito programą prieš pirmą planuojamą PIMS audito ciklą.
Audito ir atitikties stebėsenos politika [Audito ir atitikties stebėsenos politika] tą pačią discipliną taiko ISVS lygmeniu:
Rizika pagrįstas Audito planas turi būti rengiamas ir tvirtinamas kasmet, atsižvelgiant į:
Mažesnėms organizacijoms Audito ir atitikties stebėsenos politika - SME [SME audito ir atitikties stebėsenos politika] išlaiko audito planavimą kryptingą:
Plane turi būti nurodytos pagrindinės sistemos ir politikos, kurios bus peržiūrimos, daugiausia dėmesio skiriant:
Perėjimo metu pirmasis vidaus auditas neturėtų tikrinti visko. Jis turėtų tikrinti didžiausias perėjimo rizikas: neišsamius tvarkymo įrašus, trūkstamas DPIA inicijavimo sąlygas, silpnas tiekėjų privatumo sąlygas, nepatikrintus sprendimus dėl pažeidimų, neaiškius duomenų valdytojo ir duomenų tvarkytojo vaidmenis bei SoA neatitikimą.
Praktinis 90 dienų perėjimo prie ISO/IEC 27701:2025 veiksmų planas
Realistiškas veiksmų planas turi būti pakankamai trumpas, kad būtų įvykdomas, ir pakankamai struktūruotas, kad sukurtų įrodymus.
| Laikotarpis | Perėjimo tikslas | Pagrindiniai rezultatai |
|---|---|---|
| 1–15 dienos | Nustatyti taikymo sritį ir valdyseną | REG01 patvirtinimas, rėmėjas, vaidmenų žemėlapis, atitikties registro atnaujinimas, REG12 perėjimo planas |
| 16–35 dienos | Sukurti privatumo įrodymų bazę | REG02 sutvarkymas, duomenų kategorijos, tikslai, teisiniai pagrindai, saugojimas, sistemos, tiekėjai, perdavimai |
| 36–55 dienos | Atlikti privatumo rizikos ir DPIA poreikio pirminį vertinimą | REG04 pirminis vertinimas, DPIA inicijavimo sąlygos, rizikos tvarkymo sprendimai, liekamosios rizikos patvirtinimai |
| 56–70 dienos | Atnaujinti kontrolės priemones, sutartis ir apsaugos priemones | REG03 atnaujinimas, SoA atnaujinimas, DPA trūkumų šalinimas, prieiga, ištrynimas, maskavimas, žurnalavimas, debesijos kontrolės priemonės |
| 71–85 dienos | Patikrinti įrodymus vidaus auditu | Atrankinis vieno duomenų valdytojo proceso, vienos duomenų tvarkytojo paslaugos, vieno tiekėjo, vieno DPIA, vieno DSAR ir vieno pažeidimo scenarijaus auditas |
| 86–90 dienos | Surengti vadovybės peržiūrą ir priimti sprendimą dėl pasirengimo | Peržiūros veiksmai, tiekėjų problemos, incidentai, audito išvados, privatumo tikslai, sprendimas dėl išorinio vertinimo |
90 dienų tikslas nereiškia, kad visi trūkumų šalinimo elementai bus uždaryti. Tai reiškia, kad vadovybė turėtų turėti patvirtintą taikymo sritį, patikimą įrodymų bazę, prioritetizuotą rizikos tvarkymą, tikslinius audito rezultatus ir vadovybės sprendimą dėl pasirengimo.
Perėjimą grįskite įrodymais
Organizacijos, kurioms sėkmingai pavyksta pereiti prie ISO/IEC 27701:2025, nėra tos, kurios turi ilgiausią privatumo politiką. Tai organizacijos, galinčios įrodyti, kaip privatumo prievolės pereina iš teisės aktų į taikymo sritį, iš taikymo srities į tvarkymo įrašus, iš tvarkymo įrašų į rizikos vertinimą, iš rizikos vertinimo į kontrolės priemones, iš kontrolės priemonių į įrodymus ir iš įrodymų į gerinimą.
Clarysec padeda komandoms šį perėjimą paversti praktišku. Mūsų PIMS politikų rinkinys, GDPR susiejimai, duomenų valdytojo ir duomenų tvarkytojo įrodymų registrai, DPIA darbo eigos, tiekėjų privatumo valdysenos šablonai, pažeidimų valdymo medžiaga, vadovybės peržiūros darbotvarkės, Zenith Blueprint ir Zenith Controls suteikia CISO, DPO, atitikties vadovams, auditoriams ir verslo savininkams struktūruotą kelią nuo privatumo ketinimo iki auditui tinkamos veiklos.
Jei jūsų organizacija rengiasi ISO/IEC 27701:2025, šią savaitę pradėkite nuo trijų veiksmų: patvirtinkite PIMS perėjimo taikymo sritį REG01, užpildykite REG02 dėl savo didžiausios rizikos paslaugos ir atlikite pirmą REG04 pirminį vertinimą. Tada naudokite Clarysec, kad šį įrodymų rinkinį paverstumėte išsamiu, su GDPR suderintu PIMS perėjimo veiksmų planu, tinkamu klientams, auditoriams, priežiūros institucijoms ir valdybai.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council