⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Bendrų duomenų valdytojų valdysena: GDPR 26 straipsnio audito vadovas

Igor Petreski
14 min read
GDPR 26 straipsnio bendrų duomenų valdytojų valdysenos audito darbo eiga

Skambutis įvyko antradienio rytą. CareConnect – sparčiai augančio MedTech SaaS teikėjo – CISO tai buvo momentas, kai situacija iš esmės pasikeitė.

Kitame linijos gale buvo MetroHealth, pagrindinio jų ligoninės partnerio, atitikties vadovas. Pacientas, naudojęs jų bendrai valdomą nuotolinės stebėsenos platformą, prieš mėnesį buvo pateikęs prašymą susipažinti su asmens duomenimis. Nė viena organizacija iki galo neatsakė. Kiekviena manė, kad atsakinga yra kita.

Tada Teisės skyrius persiuntė antrą pranešimą. Jaunesnysis CareConnect kūrėjas netyčia atskleidė nekritinį API galinį tašką, kuriame buvo ribotas pacientų identifikatorių rinkinys. Problema atrodė suvaldoma, o GDPR 72 valandų pranešimo apie pažeidimą terminas dar nebuvo pasibaigęs. Tačiau tas pats klausimas sustabdė abi komandas.

Kas informuoja priežiūros instituciją? Kas komunikuoja su pacientais? Kam priklauso privatumo pranešimas? Kas validuoja duomenų subjekto prašymą? Kas registruoja sprendimą?

Komercinėje sutartyje buvo išsamiai aptarti paslaugų kreditai, sąskaitų faktūrų išrašymas, atsakomybės ribos ir produkto veiksmų plano etapai. Tačiau joje beveik nieko nebuvo apie GDPR 26 straipsnio bendrų duomenų valdytojų valdysenos operacinę tikrovę.

Čia žlunga daug partnerysčių. Problema nėra ta, kad privatumo, teisės, saugumo ir pirkimų komandos niekada negirdėjo sąvokos „bendrų duomenų valdytojų susitarimas“. Problema ta, kad prieš pradedant tvarkymą niekas negali įrodyti, kas atsakingas už skaidrumą, teisinį pagrindą, duomenų subjektų teises, pažeidimų eskalavimą, tolesnį prievolių perdavimą tiekėjams, perdavimus, saugojimą, įrodymus ir komunikaciją su reguliavimo institucija.

GDPR apibrėžia prievolę. ISO/IEC 27701:2025 privatumo komandoms suteikia valdymo sistemos struktūrą. Clarysec PIMS politikos, Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas ir Zenith Controls: kelių atitikties režimų vadovas 26 straipsnį paverčia auditui tinkamais operaciniais įrodymais.

Kodėl bendrų duomenų valdytojų valdysena žlunga dar prieš tai pastebint

Bendrų duomenų valdytojų santykis egzistuoja tada, kai dvi ar daugiau šalių kartu nustato asmens duomenų tvarkymo tikslus ir priemones. Lemiantis kriterijus nėra sutarties formuluotė. Tai yra sprendimų priėmimo įgaliojimai.

CareConnect ir MetroHealth pavyzdyje CareConnect teikia platformą, analitiką, techninę architektūrą, naudotojo sąsają ir duomenų srautus. MetroHealth teikia santykį su pacientu, klinikinį kontekstą, paslaugos modelį ir pacientų duomenis. Abi šalys daro įtaką tam, kodėl tvarkomi asmens duomenys ir kaip vyksta tvarkymas. Tai labai skiriasi nuo tiekėjo, kuris tik talpina duomenų bazę arba siunčia pranešimus pagal dokumentuotus nurodymus.

Tas pats modelis pasitaiko finansinės gerovės kampanijose, integruotosiose draudimo partnerystėse, internetinėse prekyvietėse, sukčiavimo aptikimo konsorciumuose, susietosios sveikatos platformose, lojalumo programose, tapatybės tikrinimo ekosistemose ir analitikos bendradarbiavimo projektuose. Bankas, draudikas ir SaaS platforma gali kartu spręsti dėl tikslinių segmentų, profiliavimo taisyklių, konversijos rodiklių ir rinkodaros kanalų. Duomenų tvarkytojo sutartis šios problemos neišspręs, jei šalys iš tikrųjų yra bendri duomenų valdytojai.

Praktiniai nesuveikimai yra nuspėjami:

  1. Privatumo pranešime pasakoma tik šiek tiek daugiau nei „galime dalytis duomenimis su partneriais“.
  2. Tvarkymo veiklos įraše nurodomos šalys, bet ne prievolių paskirstymas.
  3. Duomenų subjektų teisių įgyvendinimo darbo eiga neturi maršruto prašymams persiųsti, validuoti ar į juos atsakyti.
  4. Incidentų plane nurodyta „informuoti Teisės skyrių“, bet nepasakyta, kuris bendras duomenų valdytojas vadovauja išorinei komunikacijai.
  5. Sutartis traktuojama kaip komercinis dokumentas, o ne kaip atskaitomybės įrodymas.
  6. Nutraukimo nuostatos neapima duomenų grąžinimo, ištrynimo, anonimizavimo, prieigos panaikinimo ar įrodymų išsaugojimo.

Dėl GDPR 5 straipsnio šie nesuveikimai tampa jautrūs auditui, nes duomenų valdytojai turi ne tik laikytis tokių principų kaip teisėtumas, sąžiningumas, skaidrumas, tikslo ribojimas, duomenų kiekio mažinimas, tikslumas, saugojimo trukmės ribojimas, vientisumas, konfidencialumas ir atskaitomybė. Jie turi gebėti įrodyti atitiktį. 6 straipsnis papildo teisinio pagrindo reikalavimą. 3 straipsnis gali įtraukti ne ES SaaS, fintech, sveikatos technologijų ir analitikos teikėjus į taikymo sritį, kai jie siūlo paslaugas fiziniams asmenims ES arba stebi jų elgseną.

Pamoka CISO ir atitikties vadovams yra tiesioginė: bendrų duomenų valdytojų valdysena nėra „tik Teisės skyriaus reikalas“. Tai tarpfunkcinė kontrolės sistema, apimanti privatumą, saugumą, pirkimus, produktą, inžineriją, pagalbą, reagavimą į incidentus, rinkodarą ir vadovybės priežiūrą.

ISO/IEC 27701:2025 PIMS principas: nuspręsti prieš pradedant tvarkymą

ISO/IEC 27701:2025 privatumo informacijos valdymo sistema veikia tik tada, kai privatumo vaidmenys nustatomi prieš pradedant tvarkymą. Tai operacinė disciplina, neleidžianti 26 straipsniui virsti rekonstrukcija po incidento.

Clarysec Privatumo informacijos valdymo sistemos politika, 4.2.2 punktas, nustato:

[Bendras duomenų valdytojas] Tiekėjo / pirkimų savininkas PRIVALO dokumentuoti bendrų duomenų valdytojų atsakomybės paskirstymą REG08 prieš pradedant bendrą tvarkymą.

Frazė „prieš pradedant bendrą tvarkymą“ yra kontrolės taškas. Tai reiškia – prieš platformos integracijai pereinant į produkcinę aplinką, prieš įjungiant bendrinamą valdymo skydą, prieš pradedant CRM sinchronizavimą, prieš aktyvuojant kampanijos auditorijas ir prieš pradedant gauti duomenų subjektų prašymus.

Palaikomoji apskaitos pareiga nurodyta PII tvarkymo veiklos apskaitos ir teisinio pagrindo politikoje, 4.3.5 punkte:

[Bendras duomenų valdytojas] Tiekėjo / pirkimų savininkas PRIVALO užregistruoti bendrų duomenų valdytojų tvarkymo tikslą ir atsakomybės paskirstymo nuorodą REG02 ir REG08 prieš pradedant bendrų duomenų valdytojų tvarkymą.

Kartu šie punktai sukuria įrodymų grandinę, kurios tikisi auditoriai:

  • REG02 registruoja tvarkymo veiklą, tikslą, duomenų kategorijas, teisinį pagrindą, saugojimą, sistemas, gavėjus, perdavimus ir nuorodą į bendrus duomenų valdytojus.
  • REG08 registruoja bendrų duomenų valdytojų susitarimą ir atsakomybės paskirstymą.
  • REG07 registruoja viešai skelbiamą skaidrumo santrauką.
  • REG06 gali registruoti prašymų įgyvendinti teises priėmimą, nukreipimą, validavimą, terminus ir atsakymo įrodymus.
  • REG10 registruoja sprendimus dėl incidentų ir pažeidimų vertinimo.

Ši grandinė 26 straipsnį paverčia iš teisinio pareiškimo į valdymo sistemos procesą.

Pradėkite nuo taikymo srities, suinteresuotųjų šalių ir RACI

Zenith Blueprint prasideda nuo taikymo srities ir suinteresuotųjų šalių, nes bendrų duomenų valdytojų valdysena žlunga tada, kai suinteresuotosios šalys ir reikalavimai nustatomi per vėlai.

ISVS pagrindų ir lyderystės etape, 2 žingsnyje, Suinteresuotųjų šalių poreikiai ir ISVS taikymo sritis, Zenith Blueprint rekomenduoja suinteresuotųjų šalių analizę, kuri apima aiškius ir numanomus reikalavimus:

Kaip nustatyti poreikius ir lūkesčius: kiekvienai nustatytai suinteresuotųjų šalių grupei išvardykite, ko jos
reikalauja informacijos saugumo atžvilgiu. Kai kurie reikalavimai yra aiškūs (įstatymai, sutartys,
SLA), o kiti – numanomi (lūkesčiai arba bendros gerosios praktikos). Naudinga:

✓ Peržiūrėti jūsų kontekstui taikomus teisinius ir reglamentavimo reikalavimus (iš 1 žingsnio
konteksto analizės). Sudarykite konkrečių nuostatų ar prievolių, susijusių su informacijos
saugumu arba privatumu, sąrašą.
✓ Peržiūrėti sutartis ir susitarimus: daugelyje verslo sutarčių yra konfidencialumo arba
saugumo priedų. Išskirkite tuos reikalavimus.
✓ Surengti suinteresuotųjų šalių interviu arba seminarus: įtraukite kiekvienos
grupės atstovus (pvz., personalo vadovą darbuotojų perspektyvai, pardavimų vadovą klientų
lūkesčiams), kad suprastumėte jų rūpesčius ar poreikius.
✓ Įvertinti pramonės standartus arba praktikos kodeksus, kurių suinteresuotosios šalys tikisi, kad
laikysitės.

Audituojamam GDPR 26 straipsnio bendrų duomenų valdytojų susitarimui suinteresuotųjų šalių analizė turėtų apimti klientus, pacientus, naudotojus, priežiūros institucijas, kitas duomenų valdytojų šalis, duomenų tvarkytojus, subtvarkytojus, draudikus, debesijos paslaugų teikėjus, vidaus padalinius, reguliavimo institucijas ir valdymo organus.

4 žingsnis, ISVS vaidmenys ir atsakomybės, šią analizę paverčia savininkyste. Zenith Blueprint pabrėžia RACI modelio vertę:

✓ Atskaitomybė ir atsakomybė: čia naudinga priemonė yra RACI matrica (Responsible,
Accountable, Consulted, Informed). Kiekvienam pagrindiniam ISVS procesui ar kontrolei
nustatykite, kas yra Responsible (atlieka darbą), kas yra Accountable (galutinai atsako, dažnai
vadovas), kas yra Consulted (teikia įvestį) ir kas yra Informed.

Bendriems duomenų valdytojams RACI praktiškai nėra pasirenkama. Be jos Teisės skyrius daro prielaidą, kad į prašymą atsako Privatumo funkcija, Privatumo funkcija mano, kad Pagalba turi priėmimo eilę, Pagalba mano, kad atsakys partneris, o teisės aktuose nustatytas terminas toliau tiksi.

Clarysec bendrų duomenų valdytojų įrodymų modelis

Brandus bendrų duomenų valdytojų susitarimas turi būti suprantamas viename puslapyje ir pagrindžiamas per dešimt minučių. Tikslas nėra paskandinti komandas teisiniuose dokumentuose. Tikslas – padaryti atsakomybes matomas, priimtas ir testuojamas.

Įrodymų artefaktasKą jis įrodoVieta Clarysec priemonių rinkinyjeSavininkas
Vaidmens nustatymo įrašasKodėl šalys yra bendri duomenų valdytojai, o ne duomenų tvarkytojai ar savarankiški duomenų valdytojaiPIMS vaidmens nustatymas, REG08Privatumo vadovas arba tiekėjo savininkas
Tvarkymo veiklos įrašasTikslas, PII kategorijos, teisinis pagrindas, saugojimas, sistemos, gavėjai ir perdavimaiREG02Privatumo vadovas arba Teisės skyrius
Atsakomybės paskirstymasKas tvarko pranešimus, teises, pažeidimų koordinavimą, saugojimą, perdavimus, saugumo kontaktus ir audito palaikymąREG08Tiekėjas arba pirkimų savininkas
Vieša santraukaKaip fiziniai asmenys informuojami apie susitarimo esmę ir kontaktinį taškąREG07Privatumo vadovas arba PIMS vadovas
Teisių įgyvendinimo darbo eigaPriėmimas, validavimas, nukreipimas, partnerio palaikymas, atsakymo savininkas, terminai ir įrodymaiREG06 arba DSR registrasPrivatumo vadovas ir Pagalba
Pažeidimų koordinavimo įrašasPagrindinis pranešėjas, komunikacijos savininkas, sprendimų žurnalas, incidento klasifikavimas ir įrodymaiREG10Incidentų vadovas ir Privatumo vadovas
Sutarties nuostatosDalijimasis duomenimis, atsakomybė, auditas, konfidencialumas, saugumas, perdavimai, nutraukimas ir subtiekėjų taisyklėsSutarčių registrasTeisės skyrius ir Pirkimai

Clarysec privatumo politikos sustiprina kiekvieną sluoksnį.

Privatumo pranešimų ir skaidrumo politika, 4.1.5 punktas, nustato:

[Bendras duomenų valdytojas] Privatumo vadovas / PIMS vadovas PRIVALO REG07 užregistruoti viešai skelbiamą bendrų duomenų valdytojų atsakomybių santrauką ir kontaktinį tašką prieš pradedant bendrų duomenų valdytojų tvarkymą arba jį iš esmės pakeičiant.

PII duomenų subjektų teisių valdymo politika, 6.1.5 punktas, nustato:

[Bendras duomenų valdytojas] Privatumo vadovas / PIMS vadovas PRIVALO dokumentuoti teisių tvarkymo atsakomybes ir kontaktinius maršrutus REG02, REG06 arba REG08 prieš pradedant bendrų duomenų valdytojų tvarkymą.

PII incidentų ir pažeidimų valdymo politika, 4.2.5 punktas, papildo:

[Bendras duomenų valdytojas] Privatumo vadovas / PIMS vadovas PRIVALO patikrinti sutartą atsakomybę už pažeidimą, pagrindinę komunikacijos atsakomybę ir koordinavimo susitarimą prieš bet kokį išorinį bendro duomenų valdytojo pranešimą ar komunikaciją ir PRIVALO užregistruoti sprendimą REG08 ir REG10.

Tai vieta, kur ISO/IEC 27701:2025 ir GDPR tampa operaciniais. Organizacija ne tik teigia, kad atsakomybės paskirstytos. Ji parodo, kur jos užregistruotos, kas jas patvirtino, kada jos buvo testuotos ir kaip jos naudojamos.

Praktinis pavyzdys: REG08 nuotolinės stebėsenos platformai

Tarkime, CareConnect ir MetroHealth kartu eksploatuoja nuotolinės stebėsenos platformą. Abi šalys sprendžia, kodėl tvarkomi pacientų duomenys, kurie duomenys renkami, kaip konfigūruojami stebėsenos įspėjimai, kaip naudojama analitika ir kaip pacientai sąveikauja su paslauga.

Pirma, REG02 turėtų registruoti tvarkymo veiklą:

  • Tvarkymo pavadinimas: nuotolinės pacientų stebėsenos paslauga
  • Duomenų valdytojo vaidmuo: bendras duomenų valdytojas
  • Šalys: CareConnect ir MetroHealth
  • Tikslas: pacientų stebėsena, priežiūros koordinavimas, paslaugos tobulinimas, platformos analitika
  • PII kategorijos: kontaktiniai duomenys, paskyrų identifikatoriai, klinikiniai stebėjimai, įrenginių įvykiai, pagalbos sąveikos
  • Specialių kategorijų patikra: tvarkomi sveikatos duomenys ir reikalingos sustiprintos apsaugos priemonės
  • Teisinis pagrindas: dokumentuotas pagal šalį ir tikslą
  • Saugojimas: apibrėžtas pagal klinikinius, platformos, teisinius ir operacinius reikalavimus
  • Sistemos: mobilioji programa, stebėsenos platforma, pagalbos priemonė, analitikos saugykla, tapatybės teikėjas
  • Gavėjai: bendrų duomenų valdytojų šalys, prieglobos paslaugų teikėjas, pagalbos tiekėjai, pranešimų teikėjai
  • Perdavimai: įvertinta nuotolinė prieiga ir tvarkymas už EEE ribų
  • REG08 nuoroda: JC-2026-004

Antra, REG08 turėtų paskirstyti atsakomybę taip, kad operatoriai galėtų ja vadovautis.

Atsakomybės sritisCareConnectMetroHealthĮrodymai
Privatumo pranešimo rengimasPateikia technines tvarkymo detalesVadovauja pacientams skirtai formuluotei ir paskelbimuiREG07 privatumo pranešimo įrašas
Teisinio pagrindo įrašasDokumentuoja platformos analitikos pagrindąDokumentuoja priežiūros teikimo ir santykio su pacientu pagrindąREG02 teisinio pagrindo įrašas
Prašymai susipažinti su asmens duomenimisPateikia platformos duomenų eksportus per sutartą SLAVadovauja priėmimui, validavimui, tapatybės patikroms ir atsakymuiREG06 darbo eiga
Prašymai ištaisyti ir ištrintiĮvykdo patvirtintus pakeitimus platformos sistemoseNustato klinikinių įrašų tvarkymą ir komunikaciją su pacientuDSR įrodymų žurnalas
Pažeidimo vertinimasAptinka, lokalizuoja ir klasifikuoja platformos incidentusVertina poveikį pacientams ir komunikaciją su reguliavimo institucijomisREG10 pažeidimo įrašas
Išorinis pranešimasVadovauja dėl incidentų, kilusių platformoje, kai taip sutartaVadovauja kontaktui su pacientais ir institucijomis, kai taip sutartaREG08 ir incidento veiksmų planas
Saugumo apsaugos priemonėsPalaiko platformos kontrolės priemones, žurnalavimą, prieigą ir debesijos saugumąPalaiko ligoninės pusės prieigą ir operacines kontrolės priemonesSoA ir kontrolės priemonių įrodymai
Duomenų tvarkytojų valdymasValdo debesijos ir SaaS subtvarkytojusValdo ligoninės duomenų tvarkytojus ir paskesnius gavėjusTiekėjų registras
Saugojimas ir ištrynimasIštrina arba anonimizuoja platformos įrašus pagal grafikąPatvirtina klinikinio saugojimo ir paskesnio ištrynimo taisyklesSaugojimo registras
Audito įrodymaiPateikia žurnalus, politikas, testavimo rezultatus ir patvirtinimusPateikia valdysenos patvirtinimus ir teisių įgyvendinimo įrašusAudito užklausų sekiklis

Trečia, REG07 turėtų registruoti viešai skelbiamą santrauką. Privatumo pranešime paprasta kalba turėtų būti paaiškinta bendro susitarimo esmė, įvardyti bendri duomenų valdytojai, aprašyta, už ką kiekvienas atsakingas, ir pateiktas naudotinas kontaktinis taškas. Jis neturėtų versti pacientų ar naudotojų iššifruoti vidinio operacinio sudėtingumo.

Ketvirta, ištestuokite darbo eigą prieš paleidimą. Išsiųskite simuliuotą prieigos prašymą į paskelbtą kontaktinį tašką. Patvirtinkite, kad Pagalba identifikuoja jį kaip duomenų subjekto teisių prašymą, nukreipia į Privatumo funkciją, patikrina REG08, paprašo partnerio įvesties, užregistruoja veiksmus REG06 ir parengia atsakymo paketą. Tada atlikite pažeidimo stalo pratybas pagal scenarijų, pvz., „API galinis taškas atskleidžia pacientų identifikatorius neautorizuotiems naudotojams“ arba „naudotojai, kuriems sustabdytas ištrynimas, netyčia įtraukiami į įtraukimo kampaniją“.

Šie testai atskleidžia realias spragas: be savininko paliktas pašto dėžutes, neaiškius partnerių SLA, nepatvirtintą privatumo pranešimo tekstą, neišsamius teisinio pagrindo įrašus, trūkstamas specialių kategorijų patikras ir incidentų veiksmų planus, kuriuose neįvardytas išorinės komunikacijos vadovas.

Susiekite 26 straipsnį su ISO/IEC 27002:2022 kontrolės priemonėmis per Zenith Controls

Bendrų duomenų valdytojų susitarimas nėra vien teisinis artefaktas. Jis turi būti paremtas techninėmis ir organizacinėmis kontrolės priemonėmis. Zenith Controls padeda komandoms susieti ISO/IEC 27001:2022 ir ISO/IEC 27002:2022 kontrolės priemonių lūkesčius su privatumo, tiekėjų, incidentų, debesijos ir valdysenos įrodymais.

Ypač svarbios trys ISO/IEC 27002:2022 kontrolės priemonės.

5.2 kontrolės priemonė „Informacijos saugumo vaidmenys ir atsakomybės“ palaiko operacinį modelį. Ji siejasi su ISO/IEC 27001:2022 5.3 punktu dėl organizacinių vaidmenų, atsakomybių ir įgaliojimų. Ji taip pat palaiko pasirengimą incidentams, nes neaiškūs vaidmenys silpnina ISO/IEC 27002:2022 5.24 kontrolės priemonę dėl informacijos saugumo incidentų valdymo planavimo ir pasirengimo. Bendrų duomenų valdytojų valdysenoje 5.2 kontrolės priemonė yra vieta, kur RACI, REG08 savininkai, DSR tvarkytojai, pažeidimų vadovai ir eskalavimo kontaktai tampa audito įrodymais.

5.31 kontrolės priemonė „Teisiniai, įstatyminiai, reglamentavimo ir sutartiniai reikalavimai“ yra vieta, kur GDPR 26 straipsnis tampa ISVS dalimi, o ne vien Teisės skyriaus klausimu. Ji palaiko GDPR 5 straipsnio atskaitomybės, 6 straipsnio teisinio pagrindo, 26 straipsnio atsakomybės paskirstymo, 32 straipsnio saugumo, 33 straipsnio pranešimo priežiūros institucijai ir 34 straipsnio komunikacijos su paveiktais fiziniais asmenimis nustatymą ir valdymą. Ji taip pat siejasi su ISO/IEC 27001:2022 4.2 punktu – suinteresuotųjų šalių poreikių ir lūkesčių supratimu – ir 6.1.3 punktu – informacijos saugumo rizikos tvarkymu.

5.34 kontrolės priemonė „Privatumas ir PII apsauga“ įtraukia PII apsaugą į saugumo operacinį modelį. Ji ypač svarbi, kai susitarime naudojama debesijos analitika, bendrinami valdymo skydai, duomenų švariosios patalpos, stebėsenos platformos, rinkodaros automatizavimas arba pagalbos priemonės. Susijusios apsaugos priemonės gali apimti ISO/IEC 27002:2022 5.23 kontrolės priemonę dėl informacijos saugumo naudojant debesijos paslaugas ir 8.11 kontrolės priemonę dėl duomenų maskavimo.

Svarbi ir palaikomoji ISO ekosistema. ISO/IEC 27018 padeda ten, kur viešosios debesijos paslaugos tvarko PII. ISO/IEC 29100 pateikia privatumo principus, tokius kaip skaidrumas, sutikimas, teisėtas tikslas, rinkimo ribojimas, duomenų kiekio mažinimas, naudojimo ribojimas, tikslumas, saugumo apsaugos priemonės ir atskaitomybė. ISO/IEC 27001:2022 suteikia valdymo sistemos stuburą per kontekstą, suinteresuotąsias šalis, taikymo sritį, lyderystę, rizikos vertinimą, rizikos tvarkymą, Taikomumo pareiškimą, vidaus auditą, vadovybės peržiūrą ir nuolatinį tobulinimą.

Sutartys turi atitikti operacinį modelį

Bendrų duomenų valdytojų susitarimas negali egzistuoti tik privatumo pranešime. Jis turi atsispindėti sutartyse, prieduose, veiklos procedūrose, incidentų veiksmų planuose, eskalavimo maršrutuose ir nutraukimo nuostatose.

Clarysec Teisinės ir reglamentavimo atitikties politika, 5.3.1.2 punktas, aiškiai įtraukia sutarčių tipus į valdyseną, įskaitant:

Sutartis, apimančias dalijimąsi duomenimis, intelektinės nuosavybės teises, atsakomybės ribojimus arba audito nuostatas

Duomenų apsaugos ir privatumo politika, 5.1 punktas, nustato įmonės pagrindą:

Organizacija turi palaikyti formalią privatumo valdysenos sistemą, integruotą į informacijos saugumo valdymo sistemą (ISVS), kad būtų užtikrintas šios politikos taikymas.

MVĮ atveju tas pats principas pritaikomas operacinei tikrovei. Duomenų apsaugos ir privatumo politika – MVĮ, 5.2.1 punktas, nustato:

Privatumo koordinatorius privalo palaikyti visų asmens duomenų tvarkymo veiklų registrą, įskaitant duomenų kategorijas, tikslą, teisinį pagrindą ir saugojimo laikotarpius

5.2.2 punktas papildo:

Sutartyse su trečiosiomis šalimis, tvarkančiomis asmens duomenis, privalo būti duomenų apsaugos nuostatos, jas privalo peržiūrėti generalinis vadovas arba teisės konsultantas

Tai proporcinga valdysena. Tarptautinė organizacija gali turėti atskiras teisės, privatumo, pirkimų, saugumo, rizikos ir atitikties komandas. MVĮ gali remtis privatumo koordinatoriumi, generaliniu vadovu ir išorės teisės konsultantu. Įrodymų lūkestis išlieka toks pats: tvarkymo veiklos, atsakomybės, teisinis pagrindas, privatumo pranešimai, teisių tvarkymas, incidentų eskalavimas ir nutraukimo pareigos turi būti dokumentuoti ir peržiūrimi.

Zenith Blueprint, 23 žingsnis, Organizacinės kontrolės priemonės, palaiko tiekėjų susitarimų discipliną per konfidencialumą, prieigos kontrolės atsakomybes, technines ir organizacines priemones, incidentų pranešimų terminus, audito teises, subtiekėjų kontrolę ir sutarties pabaigos nuostatas. Bendrų duomenų valdytojų santykiuose šios nuostatos turėtų būti pritaikytos dalijimuisi duomenimis ir atsakomybės paskirstymui, o ne nukopijuotos iš duomenų tvarkytojo šablono.

Incidentų ir pažeidimų valdysena: nustatykite vadovaujantį vaidmenį prieš pažeidimą

Bendrų duomenų valdytojų pažeidimai tampa chaotiški, kai komandos laukia incidento, kad nuspręstų, kas komunikuos išorėje.

GDPR asmens duomenų saugumo pažeidimą apibrėžia kaip saugumo pažeidimą, dėl kurio atsitiktinai arba neteisėtai sunaikinami, prarandami, pakeičiami, neautorizuotai atskleidžiami asmens duomenys arba gaunama neautorizuota prieiga prie jų. Kai reikalaujama, pranešimas priežiūros institucijai turi būti pateiktas nepagrįstai nedelsiant ir, jei įmanoma, per 72 valandas nuo sužinojimo apie pažeidimą. NIS2 ir DORA gali pridėti papildomų kibernetinių incidentų pranešimo ir klientų informavimo lūkesčių.

Clarysec Reagavimo į incidentus politika – MVĮ, 5.3.2 punktas, įtvirtina terminų discipliną:

Reagavimo terminai, įskaitant duomenų atkūrimą ir pranešimo prievoles, turi būti dokumentuoti ir suderinti su teisiniais reikalavimais, pvz., GDPR 72 valandų asmens duomenų saugumo pažeidimo pranešimo reikalavimu.

Zenith Blueprint, 5 žingsnis, Komunikacija, sąmoningumas ir kompetencija, pabrėžia išorinės komunikacijos planavimą, įskaitant klientus, reguliavimo institucijas, partnerius ir visuomenę. Bendriems duomenų valdytojams incidentų matricoje turėtų būti nustatyta, kas atlieka pradinį pažeidimo klasifikavimą, kas susisiekia su kitu duomenų valdytoju, kas nustato, ar paveikta PII, kas vertina pranešimo slenksčius, kas rengia pranešimus institucijoms, kas komunikuoja su fiziniais asmenimis, kas koordinuoja NIS2 arba DORA pranešimus, kas tvirtina viešuosius pareiškimus ir kas registruoja įrodymus REG10.

Jei susitarime dalyvauja finansų sektoriaus subjektas pagal DORA, incidento procesas taip pat turėtų palaikyti reikšmingų su IRT susijusių incidentų klasifikavimą, eskalavimą vyresniajai vadovybei, tarpinius atnaujinimus, galutinį ataskaitų teikimą ir klientų komunikaciją, kai paveikiami finansiniai interesai. Jei organizacijai taikoma NIS2, reikšmingų incidentų pranešimas gali reikalauti etapinio pranešimo ir paslaugų gavėjų informavimo.

Saugiausia praktika – bendros stalo pratybos prieš paleidimą. Geras scenarijus priverčia komandas naudoti REG08, REG10, incidento veiksmų planą, partnerių kontaktus, pranešimų šablonus, eskalavimo medžius ir įrodymų žurnalus esant laiko spaudimui.

Kelių atitikties režimų susiejimas: 26 straipsnis retai egzistuoja atskirai

Bendrų duomenų valdytojų susitarimai dažnai yra platesnių reguliuojamų ekosistemų dalis. Fintech kampanija, susietosios sveikatos platforma, valdomų paslaugų santykis, debesijos prekyvietės integracija arba skaitmeninės infrastruktūros partnerystė gali sukelti prievoles ne tik pagal GDPR.

NIS2 gali būti taikoma vidutinėms ir didelėms esminėms arba svarbioms organizacijoms tokiuose sektoriuose kaip skaitmeninė infrastruktūra, debesijos kompiuterija, duomenų centrai, valdomų paslaugų teikėjai, valdomų saugumo paslaugų teikėjai, internetinės prekyvietės, paieškos sistemos ir socialinių tinklų platformos. NIS2 20 straipsnis kibernetinio saugumo rizikos valdymo priežiūrą priskiria valdymo organams. 21 straipsnis reikalauja techninių, operacinių ir organizacinių priemonių, įskaitant rizikos analizę, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugų kūrimą, pažeidžiamumų tvarkymą, mokymus, šifravimą, personalo saugumą, prieigos kontrolę, turto valdymą ir autentifikavimą. 23 straipsnis nustato etapinius pranešimus apie reikšmingus incidentus.

DORA daugeliui finansų sektoriaus subjektų taikomas nuo 2025 m. sausio 17 d. Jis apima IRT rizikos valdymą, reikšmingų su IRT susijusių incidentų pranešimą, skaitmeninės veiklos atsparumo testavimą, IRT trečiųjų šalių riziką, sutartinius susitarimus su IRT teikėjais ir kritinių IRT trečiųjų šalių paslaugų teikėjų priežiūrą. DORA 5 straipsnis nustato IRT rizikos valdyseną valdymo organo lygmeniu. 8–14 straipsniai apima turto identifikavimą, apsaugą, aptikimą, tęstinumą, atsargines kopijas, atkūrimą, įgytą patirtį, mokymus ir krizių komunikaciją. 17–20 straipsniai apibrėžia incidentų gyvavimo ciklą ir pranešimą. 28–30 straipsniai trečiųjų šalių IRT riziką, sutarties sąlygas, registrus, koncentracijos riziką, audito teises ir pasitraukimo planavimą paverčia pagrindinėmis prievolėmis.

NIST CSF 2.0 suteikia praktinį integracijos sluoksnį. Jo GOVERN funkcija apima teisines, reglamentavimo, sutartines, privatumo ir pilietinių laisvių prievoles, vadovybės atskaitomybę, rizikos apetitą, politiką, priežiūrą ir tiekėjų riziką. Tokie rezultatai kaip GV.OC-03 ir GV.SC-02 natūraliai dera su 26 straipsnio įrodymais, nes reikalauja, kad teisinės prievolės ir partnerių vaidmenys būtų suprasti, valdomi, komunikuojami ir koordinuojami.

Atitikties perspektyvaKo ji klausia bendrų duomenų valdytojų susitarimeClarysec įrodymai
GDPRKas nustato tikslus ir priemones, kaip paskirstytos atsakomybės, kaip informuojami fiziniai asmenys ir kaip tvarkomos teisės bei pažeidimaiREG02, REG07, REG08, REG10, DSR žurnalai
ISO/IEC 27701:2025 PIMSAr privatumo vaidmenys, tvarkymo įrašai, teisinis pagrindas, skaidrumas, teisių įgyvendinimo darbo eigos, incidentų valdymas ir atskaitomybės įrodymai valdomi sistemingaiPIMS politikos, registrai, vadovybės peržiūros įrodymai
ISO/IEC 27001:2022Ar teisiniai reikalavimai, privatumo prievolės, tiekėjų priklausomybės, debesijos naudojimas, incidentų vaidmenys ir rizikos tvarkymas yra ISVS vidujeTaikymo sritis, suinteresuotųjų šalių registras, rizikų registras, SoA, Annex A įrodymai
NIS2Ar integruota valdysena, incidentų valdymas, tiekimo grandinė, prieigos kontrolė, tęstinumas, mokymai ir pranešimaiIncidentų planas, tiekėjų registras, mokymų įrašai, tęstinumo testai
DORAAr valdoma IRT trečiųjų šalių rizika, incidentų pranešimas, atsparumo testavimas, duomenų apsauga ir sutartinės kontrolės priemonės finansų paslaugomsIRT registras, sutarties nuostatos, incidentų klasifikavimas, pasitraukimo planai
NIST CSF 2.0Ar esami ir tiksliniai valdysenos rezultatai, tiekėjų rizika, reagavimas į incidentus ir atkūrimas yra apibrėžti ir išmatuojamiCSF profilis, spragų planas, POA&M, rizikų registras
COBIT 2019Ar valdysenos tikslai, atskaitomybė, veiklos vertinimas ir patikinimo įrodymai atsekami iki įmonės tikslųRACI, kontrolės rodikliai, vadovybės ataskaitos, audito įrodymų paketas

Clarysec modelio privalumas – įrodymų pakartotinis naudojimas. REG08 nėra tik GDPR įrašas. Jis palaiko ISO/IEC 27701:2025 atskaitomybę, ISO/IEC 27001:2022 valdyseną, NIST CSF 2.0 tiekėjų vaidmenų aiškumą, DORA trečiųjų šalių valdyseną, kai dalyvauja finansų paslaugos, ir NIS2 vadovybės priežiūrą, kai subjektui taikoma ši sistema.

Ką tikrins auditoriai ir reguliavimo institucijos

Skirtingi tikrintojai bendrų duomenų valdytojų valdyseną vertins per skirtingas perspektyvas, tačiau jie susitelks į tą patį pagrindinį klausimą: ar organizacija gali įrodyti, kad atskaitomybė veikia?

Auditoriaus perspektyvaTikėtinas audito klausimasĮrodymai, kurie turėtų būti parengti
ISO/IEC 27001:2022 auditoriusAr teisiniai, reglamentavimo, sutartiniai, privatumo, tiekėjų, incidentų ir debesijos reikalavimai nustatyti ir įtraukti į ISVS taikymo sritį bei rizikos tvarkymą?Taikymo sritis, suinteresuotųjų šalių registras, atitikties įpareigojimų registras, rizikos vertinimas, SoA, tiekėjų kontrolės priemonės
ISO/IEC 27701:2025 PIMS auditoriusAr PIMS vaidmenys nustatyti ir ar bendrų duomenų valdytojų atsakomybės dokumentuotos prieš pradedant tvarkymą?REG02, REG07, REG08, teisių įgyvendinimo darbo eiga, pažeidimų įrašai, vadovybės peržiūra
Į GDPR orientuotas auditorius arba DAP peržiūrėtojasAr organizacija gali įrodyti 5 straipsnio atskaitomybę ir 26 straipsnio atsakomybės paskirstymą?Bendrų duomenų valdytojų susitarimas, privatumo pranešimo santrauka, teisinio pagrindo įrašai, DSR žurnalai, pažeidimų sprendimų žurnalai
NIST CSF 2.0 vertintojasAr privatumo, teisės, tiekėjų, incidentų ir atkūrimo rezultatai atspindėti esamuose ir tiksliniuose profiliuose kartu su taisomųjų veiksmų planu?CSF profilis, spragų analizė, rizikų registras, POA&M, tiekėjų stebėsena
DORA peržiūrėtojasAr valdoma IRT trečiųjų šalių priklausomybė, incidentų pranešimas, atsparumas, sutartinės teisės ir pasitraukimo planai, kai dalyvauja finansų paslaugos?IRT sutarčių registras, incidentų klasifikavimas, atsparumo testai, audito teisės, pasitraukimo strategija
NIS2 prižiūrėtojasAr vadovybė patvirtino ir prižiūrėjo rizikos priemones, tiekėjų saugumą, incidentų valdymą, tęstinumą, prieigos kontrolę ir mokymus?Valdybos protokolai, politikos, incidentų planas, tęstinumo testai, mokymų įrašai, tiekėjų rizikos peržiūros
COBIT 2019 arba ISACA auditoriusAr atskaitomybė priskirta, stebima, matuojama ir apie ją pranešama per valdysenos struktūras?RACI, KPI, kontrolių testavimas, vadovybės ataskaitos, problemų šalinimas

Stipriausia audito laikysena yra atsekamumas. Pradėkite nuo teisinio reikalavimo, susiekite jį su PIMS politika, nurodykite registro įrašą, parodykite darbo eigą, o tada parodykite testavimo įrodymus arba realaus atvejo įrašą.

Pavyzdžiui, GDPR 26 straipsnis reikalauja paskirstyti bendrų duomenų valdytojų atsakomybes. Privatumo informacijos valdymo sistemos politika reikalauja REG08 prieš pradedant tvarkymą. REG08 parodo atsakomybės paskirstymą dėl privatumo pranešimų, teisių, pažeidimų, saugojimo, tiekėjų valdymo ir kontaktų. REG07 parodo viešai skelbiamą santrauką. DSR simuliacija įrodo, kad darbo eiga veikia. Vadovybės peržiūros protokolai parodo išimtis, sprendimus ir patobulinimus.

Tai yra audituojama valdysena.

Vadovybės peržiūra privatumo riziką paverčia vykdomosios vadovybės atskaitomybe

Bendrų duomenų valdytojų valdysena neturėtų būti paslėpta privatumo aplanke. Ji priklauso vadovybės peržiūrai, nes veikia reglamentavimo poveikį, klientų pasitikėjimą, pacientų pasitikėjimą, pasirengimą incidentams, tiekėjų riziką, sutartinę atsakomybę ir operacinį atsparumą.

ISO/IEC 27001:2022 reikalauja vadovybės įsipareigojimo, vaidmenų, išteklių, politikos suderinimo, rizika grindžiamo planavimo, veiklos vertinimo ir nuolatinio tobulinimo. NIS2 kibernetinio saugumo priežiūros prievoles priskiria valdymo organams. DORA galutinę atsakomybę už IRT riziką finansų sektoriaus subjektuose priskiria valdymo organui.

Clarysec Valdysenos vaidmenų ir atsakomybių politika – MVĮ, 5.5 punktas, nustato:

Visi reikšmingi saugumo sprendimai, išimtys ir eskalavimai turi būti registruojami ir atsekami.

Įmonėms skirta Valdysenos vaidmenų ir atsakomybių politika, 5.2 punktas, reikalauja:

Turi būti palaikomas Vaidmenų ir atsakomybių registras, kuriame turi būti nurodyta:

Šiame registre turėtų būti įtraukti privatumo valdysenos vaidmenys, kai jie veikia saugumą, reagavimą į incidentus, tiekėjų patikinimą, operacinį atsparumą ir vadovybės ataskaitas. Bendrų duomenų valdytojų išimtys turėtų būti eskaluojamos prieš paleidimą, o ne aptinkamos po skundo.

Praktinis vadovybės peržiūros paketas turėtų apimti:

  • Naujus ir pakeistus bendrų duomenų valdytojų susitarimus
  • REG08 užbaigimo būseną
  • Didelės rizikos tvarkymo veiklas ir DPIA būseną, kai taikoma
  • Atvirus teisinio pagrindo arba skaidrumo klausimus
  • DSR veikimą ir vėluojančius partnerių veiksmus
  • Pažeidimų stalo pratybų rezultatus ir neišspręstas spragas
  • Tiekėjų, subtvarkytojų, debesijos ir perdavimo priklausomybes
  • Saugojimo ir nutraukimo išimtis
  • Audito išvadas ir taisomųjų veiksmų būseną
  • GDPR, NIS2, DORA, NIST CSF 2.0 ir COBIT 2019 ataskaitų teikimo poveikį

Penkių žingsnių Clarysec metodas, kaip 26 straipsnį padaryti audituojamą

Jei jūsų organizacija su kita šalimi dalijasi sprendimų priėmimu dėl PII tvarkymo, nelaukite skundo, audito, pažeidimo ar ginčo su partneriu, kad išsiaiškintumėte atsakomybes.

Naudokite šį penkių žingsnių metodą:

  1. Naudokite Zenith Blueprint 2 žingsnį suinteresuotosioms šalims, teisiniams reikalavimams, partnerių lūkesčiams, privatumo prievolėms ir reglamentavimo taikymo sričiai nustatyti.
  2. Naudokite Zenith Blueprint 4 žingsnį RACI parengti privatumo pranešimams, teisiniam pagrindui, teisėms, komunikacijai dėl pažeidimų, saugojimui, perdavimams, tiekėjams, audito įrodymams ir nutraukimui.
  3. Užregistruokite tvarkymo veiklą REG02 ir bendrų duomenų valdytojų atsakomybės paskirstymą REG08 naudodami Clarysec PIMS politikų rinkinį.
  4. Susiekite susitarimą per Zenith Controls, ypač ISO/IEC 27002:2022 5.2 kontrolės priemonę, 5.31 kontrolės priemonę ir 5.34 kontrolės priemonę.
  5. Ištestuokite susitarimą DSR simuliacija ir pažeidimo stalo pratybomis prieš pradedant tvarkymą.

CareConnect ir MetroHealth nereikėjo daugiau neformalaus suderinimo. Jiems reikėjo dokumentuoto atsakomybės paskirstymo, viešai skelbiamos santraukos, teisių įgyvendinimo darbo eigos, pažeidimų koordinavimo įrašo, sutartinių nuostatų ir vadovybės peržiūros įrodymų.

Tai skirtumas tarp „manėme, kad tuo pasirūpino partneris“ ir „štai patvirtintas susitarimas, privatumo pranešimas, darbo eiga, testavimo įrodymai ir sprendimo dėl pažeidimo įrašas“.

Clarysec gali padėti įgyvendinti ISO/IEC 27701:2025 PIMS valdyseną, suderinti ją su GDPR 26 straipsniu, integruoti į jūsų ISO/IEC 27001:2022 ISVS ir parengti auditui tinkamus įrodymus pagal GDPR, NIS2, DORA, NIST CSF 2.0 ir COBIT 2019 lūkesčius.

Pasirengę pakeisti bendrų duomenų valdytojų neapibrėžtumą auditui tinkamais įrodymais? Susipažinkite su Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planu, naudokite Zenith Controls: kelių atitikties režimų vadovą arba susisiekite su Clarysec dėl PIMS ir ISVS vertinimo, kuris 26 straipsnį paverčia veikiančia kontrolės sistema prieš jūsų kitai partnerystei pereinant į produkcinę aplinką.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

CISO deramo patikrinimo byla: ISO 27001 įrodymai 2026 m.

CISO deramo patikrinimo byla: ISO 27001 įrodymai 2026 m.

Praktinis vadovas CISO, atitikties vadovams ir verslo savininkams, kuriems reikia pagrįstų ISO 27001 įrodymų NIS2 vadovybės atskaitomybei, DORA valdysenai, tiekėjų priežiūrai ir GDPR Article 32 tvarkymo saugumui pagrįsti.