Privatumo rizikos vertinimas pagal ISO 27701 ir GDPR

Pirmadienio ryto susitikimas Marijai, sparčiai augančios sveikatos technologijų įmonės vyriausiajai informacijos saugumo vadovei (CISO), atrodė pažįstamas.
Generalinis direktorius norėjo paprastos vadovybės suvestinės, rodančios GDPR rizikos ekspoziciją prieš įmonei paleidžiant dirbtiniu intelektu grindžiamą pacientų analizės platformą. Naujasis privatumo vadovas Davidas turėjo 50 tvarkymo veiklos įrašų, arba RoPA, kortelių. Inžinerijos komanda buvo apsaugojusi debesijos aplinką. Produkto komanda buvo pasirengusi išleidimui. Tiekėjas savo subtvarkytojų technologinį sluoksnį apibūdino kaip „įmonės lygio“.
Tačiau vienas klausimas sustabdė visus susitikimo dalyvius.
„Kokia yra mūsų faktinė rizika ir ar galime įrodyti verslo klientams, kad ją valdome?“
RoPA rodė, ką įmonė tvarko. Saugumo rizikų registras rodė infrastruktūros rizikas. Keli DPIA buvo atskiruose dokumentuose. Tiekėjų peržiūros buvo pirkimų aplankuose. Niekas negalėjo parodyti vienos atsekamos sprendimų grandinės nuo tvarkymo veiklos iki privatumo rizikos, DPIA sprendimo, rizikos tvarkymo plano, kontrolės priemonių susiejimo, liekamosios rizikos patvirtinimo ir peržiūros datos.
Tai yra spraga, su kuria susiduria daugelis organizacijų, pereidamos prie ISO/IEC 27701:2025 ir GDPR atskaitomybės. Jos turi privatumo pranešimus, tiekėjų klausimynus, RoPA įrašus, duomenų žemėlapius, DPIA šablonus ir ISO/IEC 27001:2022 kontrolės priemones. Tačiau joms dažnai trūksta operacinio sluoksnio, kuris visa tai sujungtų.
Brandžioje privatumo informacijos valdymo sistemoje, arba PIMS, privatumo rizikos vertinimas nėra šalutinis teisinis dokumentas. Ji jį traktuoja kaip kartotinę sprendimų darbo eigą: identifikuoti tvarkymą, atlikti pirminį rizikos vertinimą, nuspręsti, ar reikalingas DPIA, parinkti kontrolės priemones, priskirti savininkus, patvirtinti liekamąją riziką, stebėti paleidiklius ir saugoti įrodymus.
Čia Clarysec politikų paketai, Zenith Blueprint ir Zenith Controls padeda komandoms pereiti nuo atskirų skaičiuoklių prie pagrindžiamo privatumo rizikos valdymo mechanizmo.
Privatumo rizikos vertinimas yra trūkstamas operacinis sluoksnis
GDPR atskaitomybė dažnai susiaurinama iki „dokumentacijos turėjimo“. Dokumentacija svarbi, tačiau Article 5(2) reikalauja daugiau. Duomenų valdytojas yra atsakingas už Article 5(1) nustatytų principų laikymąsi ir turi galėti tai įrodyti, įskaitant teisėtumą, sąžiningumą, skaidrumą, tikslo ribojimą, duomenų kiekio mažinimą, tikslumą, saugojimo trukmės ribojimą, vientisumą ir konfidencialumą.
Tam nepakanka RoPA. Organizacija turi gebėti paaiškinti, kodėl tvarkymo veikla yra priimtina, kokias rizikas ji kelia fiziniams asmenims, kurios kontrolės priemonės šias rizikas mažina, kam priklauso sprendimas ir kada jis turi būti peržiūrėtas.
ISO/IEC 27701:2025 sustiprina šį lūkestį, įtvirtindamas privatumo valdyseną valdomoje PIMS. Praktikoje privatumo rizikos vertinimas turi susieti šešis operacinius objektus:
- AII tvarkymo veiklos registrą arba RoPA.
- Teisinio pagrindo ir tikslo dokumentaciją.
- Pirminį privatumo rizikos vertinimą ir sprendimą dėl DPIA.
- Rizikos tvarkymą ir kontrolės priemonių parinkimą.
- Tiekėjų, duomenų tvarkytojų ir subtvarkytojų valdyseną.
- ISVS ir PIMS saugomus įrodymus.
Clarysec šį ryšį padaro aiškų. Enterprise Privatumo rizikos vertinimo ir DPIA politika nustato, kad paleidiklis atsiranda dar prieš pradedant tvarkymą:
[Abu] Proceso savininkas / Verslo savininkas PRIVALO inicijuoti pirminį privatumo rizikos vertinimą REG04 prieš pradedant naują arba iš esmės pakeistą REG02 užregistruotą AII tvarkymą.
Ta pati ankstyvojo etapo disciplina taikoma Enterprise AII tvarkymo veiklos registro ir teisinio pagrindo politikoje:
[Abu] Proceso savininkas / Verslo savininkas PRIVALO inicijuoti privatumo rizikos ir DPIA poreikio vertinimą REG04 prieš tęsiant naują arba iš esmės pakeistą AII tvarkymą.
Tai užkerta kelią dažnam nesėkmės modeliui: produktas paleidžiamas, RoPA atnaujinama vėliau, DPIA klausimas iškyla per vėlai, o rizikų registras niekada negauna privatumo scenarijaus.
Duomenų valdytojams tai palaiko GDPR Article 6 teisinio pagrindo discipliną, Article 25 duomenų apsaugą pagal projektavimą ir pagal numatytuosius nustatymus, Article 32 tvarkymo saugumą ir Article 5 atskaitomybę. Duomenų tvarkytojams tai palaiko dokumentuotus nurodymus, klientų patikinimą, sutarties ribas ir subtvarkytojų skaidrumą.
Pradėkite nuo faktinio tvarkymo, o ne nuo tuščio šablono
Privatumo rizikos vertinimas nepavyksta, kai pradedamas nuo tuščios formos be operacinio konteksto. Pirmasis klausimas neturėtų būti „Ar mums reikia DPIA?“ Jis turėtų būti „Kas iš tikrųjų keičiasi tvarkyme?“
SaaS, finansinių technologijų ar sveikatos technologijų organizacijoje pokytis gali apimti:
- Naują duomenų kategoriją, pavyzdžiui, elgsenos naudojimo duomenis, sveikatos duomenis, biometrinius signalus arba mokėjimo metaduomenis.
- Naują tikslą, pavyzdžiui, sukčiavimo rizikos vertinimą, pacientų analizę, DI padedamą pagalbą, klientų praradimo prognozavimą arba personalizavimą.
- Naują gavėją, duomenų tvarkytoją arba subtvarkytoją.
- Naują pagalbos teikimo darbo eigą arba tarpvalstybinės prieigos kelią.
- Naują saugojimo terminą.
- Naują modelį, algoritmą arba automatizuotą rekomendaciją.
- Naują duomenų subjektų grupę, pavyzdžiui, nepilnamečius, darbuotojus, pacientus arba finansiškai pažeidžiamus asmenis.
GDPR apibrėžtys yra plačios. Asmens duomenys apima identifikatorius, internetinius identifikatorius, buvimo vietos duomenis ir su tapatybe susijusius veiksnius. Tvarkymas apima rinkimą, saugojimą, paiešką, naudojimą, atskleidimą, apribojimą, ištrynimą ir sunaikinimą. Asmens duomenų saugumo pažeidimas apima atsitiktinį arba neteisėtą sunaikinimą, praradimą, pakeitimą, neautorizuotą atskleidimą arba prieigą.
Tai reiškia, kad privatumo rizikos darbo eiga turi fiksuoti daugiau nei tai, ar duomenų bazė yra šifruota. Ji turi fiksuoti, kodėl tvarkymas vykdomas, ar tikslas yra suderinamas, ar teisinis pagrindas galioja, ar tvarkomi specialių kategorijų duomenys, ar fiziniai asmenys gali suprasti tvarkymą ir ar apsaugos priemonės yra proporcingos.
Mažesnėms komandoms SME Duomenų apsaugos ir privatumo politika pateikia pradinį tašką 5.2.1 punkte:
Privatumo koordinatorius privalo tvarkyti visų asmens duomenų tvarkymo veiklų registrą, įskaitant duomenų kategorijas, tikslą, teisinį pagrindą ir saugojimo terminus
Šis registras nėra formalus popierizmas. Tai privatumo rizikos vertinimo įvesties modelis. Be duomenų kategorijų, tikslo, teisinio pagrindo ir saugojimo terminų vertinimas negali patikimai įvertinti tikslo ribojimo, duomenų kiekio mažinimo, saugojimo trukmės ribojimo, skaidrumo ar sąžiningumo.
Ta pati SME politika 7.1.1 punkte rizikos peržiūrą taip pat nustato kaip pasikartojančią pareigą:
Privatumo koordinatorius privalo kasmet ir reikšmingų sistemos pakeitimų metu įvertinti privatumo rizikas
Įmonėms valdysenos periodiškumas yra griežtesnis. Enterprise Duomenų apsaugos ir privatumo politika nustato:
Privatumo rizikų registrai turi būti tvarkomi ISVS ir ne rečiau kaip kartą per ketvirtį peržiūrimi duomenų apsaugos pareigūno (DAP) ir CISO.
Būtent čia ISO/IEC 27701:2025 ir ISO/IEC 27001:2022 integracija tampa praktiška. Privatumo rizikos nėra paslepiamos teisės skyriaus aplankuose. Jos peržiūrimos kartu su saugumo rizikomis, tiekėjų rizikomis, incidentais, audito išvadomis, rizikos tvarkymo planais ir vadovybės ataskaitomis.
Clarysec REG02–REG04 darbo eiga
Veiksmingiausias privatumo rizikos vertinimo procesas yra pakankamai paprastas verslo savininkams ir pakankamai griežtas auditoriams. Clarysec modelyje REG02 naudojamas kaip AII tvarkymo registras, o REG04 – kaip privatumo rizikos vertinimo ir DPIA įrašas.
| Darbo eigos taškas | Praktinis klausimas | Sukuriami įrodymai | Savininkas |
|---|---|---|---|
| REG02 tvarkymo įrašas | Kokia AII tvarkoma, kokiu tikslu, kieno ir kokiu teisiniu pagrindu? | Tvarkymo veiklos registro įrašas, teisinis pagrindas, duomenų kategorijos, saugojimo terminas | Proceso savininkas |
| REG04 pirminis vertinimas | Ar veikla kelia padidintą riziką fiziniams asmenims arba atitinka DPIA kriterijus? | Pirminio privatumo vertinimo sprendimas, pagrindimas, peržiūros data | Privatumo vadovas arba PIMS vadovas |
| DPIA sprendimas | Ar prieš pradedant arba keičiant tvarkymą reikalingas išsamus DPIA? | DPIA įrašas arba dokumentuotas pagrindimas, kodėl DPIA nereikalingas | DAP arba privatumo vadovas |
| Rizikos tvarkymas | Kurios kontrolės priemonės sumažina riziką iki priimtino lygio? | Rizikos tvarkymo planas, kontrolės priemonių susiejimas, įvykdymo terminai | Rizikos savininkas |
| Liekamosios rizikos patvirtinimas | Kas priima likusią didelę riziką ir kokiomis sąlygomis? | Patvirtinimo įrašas, priėmimo pagrindimas | Aukščiausioji vadovybė, kai reikalaujama |
| Peržiūros paleidiklis | Kokie pakeitimai atnaujina vertinimą? | Peržiūros data, pakeitimų paleidikliai, stebėsenos įrodymai | Proceso savininkas ir privatumo vadovas |
Privatumo rizikos vertinimo ir DPIA politika apibrėžia minimalius įrodymus, reikalingus prieš uždarant REG04:
[Abu] Privatumo vadovas / PIMS vadovas PRIVALO užtikrinti, kad kiekviename REG04 vertinime prieš uždarymą būtų užfiksuotas rizikos lygis, rizikos tvarkymo sprendimas, savininkas, įvykdymo terminas, liekamoji rizika, patvirtinimo būsena ir peržiūros data.
Šis sakinys yra operacinis pagrindas. Privatumo rizikos vertinimas neuždaromas vien todėl, kad kažkas komentaro laukelyje parašė „maža rizika“. Jis uždaromas tada, kai įraše yra lygis, rizikos tvarkymo sprendimas, savininkas, įvykdymo terminas, liekamoji rizika, patvirtinimo būsena ir peržiūros data.
SME atveju ta pati disciplina supaprastinama. SME Rizikos valdymo politika nustato:
Kiekviename rizikos įraše turi būti: aprašymas, tikimybė, poveikis, balas, savininkas ir rizikos tvarkymo planas.
Principas yra proporcingumas, o ne neformalumas. Mažesnės organizacijos gali naudoti paprastesnį registrą, tačiau kiekvienai rizikai vis tiek reikia aprašymo, balo, savininko ir rizikos tvarkymo plano.
Privatumo reikmėms naudokite ISO/IEC 27001:2022 rizikos mechanizmą
Privatumo rizika neturėtų egzistuoti už organizacijos rizikos valdymo metodo ribų. ISO/IEC 27001:2022 jau suteikia valdymo sistemos mechanizmą: kontekstą, suinteresuotąsias šalis, taikymo sritį, lyderystę, rizikos vertinimą, rizikos tvarkymą, operacinę kontrolę, dokumentuotą informaciją, veiklos rezultatų vertinimą ir nuolatinį gerinimą.
4.1–4.4 punktai reikalauja, kad organizacija suprastų vidaus ir išorės klausimus, suinteresuotųjų šalių reikalavimus, ISVS taikymo sritį ir ISVS procesus. Privatumo kontekste suinteresuotosios šalys apima klientus, duomenų subjektus, darbuotojus, reguliuotojus, duomenų tvarkytojus, subtvarkytojus, priežiūros institucijas, finansų sektoriaus priežiūros institucijas, kai aktualu, ir sutartinius klientus.
6.1.2 punktas reikalauja informacijos saugumo rizikos vertinimo proceso. 6.1.3 punktas reikalauja informacijos saugumo rizikos tvarkymo, įskaitant kontrolės priemonių parinkimą, Taikomumo pareiškimo parengimą, rizikos tvarkymo plano suformavimą ir rizikos savininko patvirtinimo dėl plano bei liekamųjų rizikų gavimą. 8.2 ir 8.3 punktai reikalauja atlikti informacijos saugumo rizikos vertinimus ir tvarkymą planuotais intervalais arba įvykus reikšmingiems pokyčiams, išsaugant dokumentuotus rezultatus.
Clarysec Enterprise Rizikos valdymo politika 5.1 punkte dera su šia struktūra:
Formalus rizikos valdymo procesas turi būti palaikomas pagal ISO/IEC 27005 ir ISO 31000, apimant rizikų identifikavimą, analizę, įvertinimą, tvarkymą, stebėseną ir komunikaciją.
Privatumo atveju rizikos kriterijai turi apimti poveikį fiziniams asmenims, o ne tik poveikį verslui. Mažas finansinis nuostolis vis tiek gali reikšti didelį privatumo poveikį, jei tvarkymas apima specialių kategorijų duomenis, pažeidžiamus asmenis, profiliavimą, neskaidrumą, neteisėtą saugojimą, negalėjimą įgyvendinti teisių arba neturtinę žalą.
Clarysec Zenith Blueprint: auditoriaus 30 žingsnių planas tai paaiškina rizikos valdymo fazėje, 10 žingsnyje:
Apibrėžiant poveikį, verta lygius susieti su konkrečiu jūsų verslo mastu. Pavyzdžiui, „Reikšmingas finansinis poveikis = nuostolis > 100 tūkst. USD“ (pritaikykite savo kontekstui). Taip pat įvertinkite reglamentavimo poveikį: pavyzdžiui, asmens duomenų saugumo pažeidimas gali automatiškai būti „Reikšmingas“ arba „Sunkus“ dėl GDPR baudų ir pranešimų reikalavimų, net jei tiesioginis finansinis nuostolis neaiškus.
Šios gairės ypač svarbios DI analitikai, sveikatos duomenims, finansiniam profiliavimui, darbuotojų stebėsenai ir klientų balų skaičiavimui. Žala gali būti teisinė, reputacinė, diskriminacinė, operacinė, sutartinė arba asmeninė.
Praktinis pavyzdys: DI pacientų analizė
Grįžkime prie Marijos ir Davido. Jų sveikatos technologijų platforma tvarkys specialių kategorijų sveikatos duomenis pagal GDPR Article 9. Ji naudos paciento istoriją, vizitų duomenis, gydytojų pastabas ir modelio išvestis rizikos įžvalgoms generuoti.
Naudodami Zenith Blueprint, jie pradeda nuo 9 žingsnio – turto, grėsmių ir pažeidžiamumų identifikavimo:
Kiekvienam turtui užfiksuokite pagrindinius duomenis: pavadinimą / aprašymą, savininką, vietą ir klasifikaciją (jautrumą). Pavyzdžiui, turtas galėtų būti „Klientų duomenų bazė – priklauso IT skyriui – talpinama AWS – yra asmens ir finansinių duomenų (didelis jautrumas)“.
Tas pats žingsnis prideda privatumo perspektyvą:
Užtikrinkite, kad asmens duomenų turtai būtų pažymėti (dėl GDPR aktualumo), o kritinių paslaugų turtai būtų nurodyti (dėl galimo NIS2 taikymo, jei veikiate reguliuojamame sektoriuje).
Marijos komanda identifikuoja DI pacientų analizės platformą, pacientų duomenų bazę, duomenų saugyklą, modelio mokymo konvejerį, gydytojų suvestinės ekraną, debesijos saugyklą, tapatybės teikėją, audito žurnalus, pagalbos tarnybos užklausų platformą ir trečiųjų šalių analizės priemonę. Kiekvienam turtui priskiriamas savininkas, vieta, klasifikacija ir ryšys su AII.
Tada jie apibrėžia rizikos scenarijus. Vienas – neautorizuota prieiga prie sveikatos įrašų. Kitas – atsitiktinis atskleidimas per analizės eksportus. Trečias – DI modelio šališkumas dėl iškreiptų mokymo duomenų, lemiantis nesąžiningą arba diskriminacinį pacientų rizikos balų skaičiavimą.
Zenith Blueprint 11 žingsnis paaiškina rizikų registro vaidmenį:
Rizikų registras paprastai yra skaičiuoklė (mūsų šablone „Risk Register and SoA Builder.xlsx“ tam skirta atskira kortelė). Jis veikia kaip pagrindinis rizikų žurnalas.
Privatumo rizikos įrašas DI modelio šališkumo scenarijui gali atrodyti taip:
| Laukas | Įrašas | Clarysec nuoroda |
|---|---|---|
| Rizikos ID | PRV-004 | Zenith Blueprint, 11 žingsnis |
| Turtas | DI pacientų analizės platforma | Zenith Blueprint, 9 žingsnis |
| Grėsmė | DI modelio šališkumas dėl iškreiptų mokymo duomenų | Zenith Blueprint, 9 žingsnis |
| Pažeidžiamumas | Formalaus modelio validavimo ir sąžiningumo testavimo trūkumas | Zenith Blueprint, 9 žingsnis |
| Rizikos aprašymas | Modelis galėtų generuoti diskriminacinius pacientų rizikos balus, dėl kurių būtų taikomas nesąžiningas gydymas ir pažeistos duomenų subjektų teisės | Risk Management Policy SME, 5.1.2 punktas |
| Tikimybė | Tikėtina, 4 iš 5 | Zenith Blueprint, 10 žingsnis |
| Poveikis | Reikšmingas, 4 iš 5, dėl specialių kategorijų duomenų ir galimos žalos fiziniams asmenims | Zenith Blueprint, 10 žingsnis |
| Rizikos balas | 16, didelė | Zenith Blueprint, 10 žingsnis |
| Rizikos savininkas | Duomenų mokslo vadovas | Zenith Blueprint, 11 žingsnis |
| Rizikos tvarkymo planas | Įgyvendinti modelio validavimą, sąžiningumo testavimą, reprezentatyvų pakartotinį mokymą, paaiškinamumo peržiūrą, DAP peržiūrą ir DPIA užbaigimą | Risk Management Policy SME, 5.1.2 punktas |
Šis įrašas padaro tai, ko negalėjo sena skaičiuoklė. Jis susieja tvarkymo veiklą su turtu, grėsme, pažeidžiamumu, rizika fiziniams asmenims, savininku, balu, rizikos tvarkymo planu ir įrodymų pėdsaku.
Kadangi tvarkymas yra didelės rizikos ir apima specialių kategorijų duomenis, DPIA nėra atskira vėlesnė mintis. Jis tampa išsamesnio vertinimo etapu rizikai, kuri jau užregistruota sistemoje. Enterprise Duomenų apsaugos ir privatumo politika nustato:
Visi reikšmingi sistemų ar procesų pakeitimai, susiję su asmenine informacija (AII), turi turėti dokumentuotą poveikio duomenų apsaugai vertinimą (DPIA), kurį peržiūri duomenų apsaugos pareigūnas (DAP).
Dėl didelės liekamosios duomenų valdytojo rizikos Privatumo rizikos vertinimo ir DPIA politika papildomai nustato:
[Duomenų valdytojas] Aukščiausioji vadovybė PRIVALO patvirtinti didelės liekamosios privatumo rizikos priėmimą REG04 prieš pradedant arba tęsiant didelės rizikos duomenų valdytojo vykdomą tvarkymą.
Paleidimo sprendimas dabar turi atsekamumą: kas pasikeitė, kas buvo įvertinta, kokios rizikos identifikuotos, kokios kontrolės priemonės parinktos, kam priklauso rizikos tvarkymas, kas patvirtino liekamąją riziką ir kada sprendimas bus peržiūrėtas.
Nuo rizikų prie kontrolės priemonių su Zenith Controls
Privatumo rizikos vertinimas turi prasmę tik tada, kai lemia sprendimus dėl kontrolės priemonių. Clarysec Zenith Controls: kelių atitikties režimų vadovas yra kelių atitikties režimų vadovas, kuris susieja ISO/IEC 27001:2022 ir ISO/IEC 27002:2022 kontrolės priemones su susijusiais reikalavimais kituose karkasuose. Tai nėra atskiras kontrolės priemonių rinkinys. Jis padeda komandoms suprasti, kaip kontrolės priemonių įrodymai palaiko kelis įpareigojimus.
Privatumo rizikos vertinimui Zenith Controls išskiria tris pagrindines ISO/IEC 27002:2022 kontrolės priemones:
| ISO/IEC 27002:2022 kontrolės priemonė | Kodėl ji svarbi privatumo rizikos vertinimui | Įrodymų pavyzdžiai |
|---|---|---|
| 5.34 Privatumas ir AII apsauga | Įtvirtina privatumo valdyseną, teisinius reikalavimus, duomenų subjektų apsaugą ir apsaugos priemones | PIMS procedūros, DPIA įrašai, AII tvarkymo taisyklės, privatumo pranešimai |
| 5.9 Informacijos ir kito susijusio turto apskaita | Užtikrina, kad organizacija žinotų, kokie informacijos ištekliai egzistuoja, kam jie priklauso, kur jie yra ir koks jų jautrumas | Turto registras, RoPA nuorodos, klasifikavimo įrašai |
| 5.19 Informacijos saugumas santykiuose su tiekėjais | Išplečia privatumo riziką į duomenų tvarkytojus, subtvarkytojus, debesijos platformas, analizės tiekėjus ir pagalbos paslaugų teikėjus | Tiekėjų vertinimai, sutartys, stebėsenos įrašai, pasitraukimo planai |
Kontrolės priemonė 5.34 taip pat palaiko GDPR Article 25 ir Article 32, NIS2 Article 21 kibernetinio saugumo rizikos valdymo priemones, DORA IRT rizikos valdymo lūkesčius ir NIST CSF 2.0 rezultatus, tokius kaip GV.OC-03 teisiniams, reglamentavimo, sutartiniams, privatumo ir pilietinių laisvių įpareigojimams, taip pat PR.DS-01 saugomų duomenų apsaugai.
Zenith Blueprint 13 žingsnis susieja šiuos sprendimus su Taikomumo pareiškimu:
Kryžmiškai susiekite reglamentus: jei tam tikros kontrolės priemonės įgyvendinamos konkrečiai siekiant laikytis GDPR, NIS2 arba DORA, tai galite pažymėti rizikų registre (kaip rizikos poveikio pagrindimo dalį) arba SoA pastabose.
Taip privatumo išvada tampa ISVS ir PIMS kontrolės priemonės sprendimu, o ne tik teisine pastaba.
Tiekėjo ir duomenų tvarkytojo rizika turi būti įvertinta prieš patvirtinimą
Daugelis privatumo nesėkmių prasideda tiekėjų valdysenoje. Duomenų tvarkytojas prideda naują subtvarkytoją. Pagalbos paslaugų tiekėjas gauna produkcinės aplinkos prieigą. Analizės platforma pradeda saugoti įvykių duomenis naujame regione. Pirkimų skyrius pasirašo sutartį prieš privatumo komandai pamatant riziką.
Clarysec Enterprise Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika to išvengia susiedama tiekėjo peržiūrą, REG04 ir trečiųjų šalių registrą:
[Abu] Privatumo vadovas / PIMS vadovas PRIVALO inicijuoti privatumo rizikos ir DPIA poreikio vertinimą REG04 dėl didelės rizikos santykių su duomenų tvarkytoju ir esminių privatumo santykių su trečiąja šalimi pakeitimų prieš patvirtinimą, o REG04 nuoroda turi būti įrašyta REG08.
SME atveju Trečiųjų šalių ir tiekėjų saugumo politika nustato peržiūros prieš pasitelkimą reikalavimą:
Prieš pasitelkimą kiekvienas tiekėjas turi būti peržiūrėtas dėl galimų rizikų. Ši peržiūra turi apimti:
Operacinė žinutė aiški. Tiekėjo rizika vertinama prieš patvirtinimą, o ne po sutarties pasirašymo.
Tai taip pat palaiko NIS2 ir DORA. NIS2 Article 21 reikalauja tiekimo grandinės saugumo kaip kibernetinio saugumo rizikos valdymo priemonių dalies. DORA Articles 28 to 30 reikalauja, kad finansų sektoriaus subjektai valdytų IRT trečiųjų šalių riziką, atliktų vertinimus prieš sudarant sutartis, palaikytų sutartines apsaugos priemones, suprastų subrangos riziką, stebėtų priklausomybes ir planuotų pasitraukimą svarbioms ar ypatingos svarbos funkcijoms.
Jei tiekėjas tvarko AII arba palaiko privatumo požiūriu kritinį tvarkymą, privatumo rizikos įraše turi būti matomas tiekėjas, tvarkymo vaidmuo, duomenų vieta, priklausomybė nuo subtvarkytojo, sutartinės apsaugos priemonės, incidentų įsipareigojimai, saugojimo taisyklės, stebėsenos metodas ir pasitraukimo planas.
Viena darbo eiga, daug atitikties rezultatų
Integruotos PIMS darbo eigos privalumas yra tas, kad tie patys įrodymai palaiko kelis karkasus nedubliuojant darbo.
| Įpareigojimų sritis | Ką turėtų parodyti privatumo rizikos darbo eiga | Clarysec atskaitos taškas |
|---|---|---|
| GDPR atskaitomybė | Tvarkymo tikslas, teisinis pagrindas, duomenų kategorijos, rizika fiziniams asmenims, DPIA sprendimas, kontrolės priemonės, liekamosios rizikos patvirtinimas | REG02, REG04, Duomenų apsaugos ir privatumo politika |
| ISO/IEC 27701:2025 PIMS | Vaidmenis atitinkanti privatumo valdysena duomenų valdytojo, duomenų tvarkytojo, bendro duomenų valdytojo ir subtvarkytojo kontekstuose | Privatumo rizikos vertinimo ir DPIA politika |
| ISO/IEC 27001:2022 ISVS | Rizikos kriterijai, rizikos vertinimas, rizikos tvarkymo planas, Taikomumo pareiškimas, saugomi įrodymai | Rizikos valdymo politika, Risk Register and SoA Builder |
| NIS2 | Kibernetinio saugumo rizikos valdymas, tiekimo grandinės saugumas, incidentų tvarkymas, vadovybės atskaitomybė | Zenith Controls susiejimai su 5.34, 5.9, 5.19 ir susijusiomis Annex A kontrolės priemonėmis |
| DORA | IRT rizikos valdymas, trečiųjų šalių registras, kritinių priklausomybių atvaizdavimas, incidentų procesas, pasitraukimo planavimas | Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika |
| NIST CSF 2.0 | Dabartiniai ir tiksliniai profiliai, valdysenos rezultatai, rizikų registras arba POA&M, tiekėjų rizikos rezultatai | Zenith Blueprint rizikos valdymo žingsniai |
| COBIT 19 ir ISACA patikinimas | Valdysenos savininkystė, kontrolės priemonės projektavimas, veiklos stebėsena, vadovybės ataskaitos, problemų taisymas | Ketvirtinė peržiūra ir vidaus privatumo audito įrodymai |
NIST CSF 2.0 ypač naudingas komunikacijai su vadovybe. Jo GOVERN funkcija apima organizacinį kontekstą, rizikos valdymo strategiją, politiką, vaidmenis, priežiūrą ir tiekimo grandinės riziką. Organizaciniai profiliai padeda dabartinius ir tikslinius rezultatus paversti prioritetiniu veiksmų planu, pavyzdžiui, rizikų registru arba veiksmų ir etapų planu.
Organizacijoms, kurioms taikoma NIS2, DORA arba sektoriaus taisyklės, privatumo rizikos įrodymai taip pat palaiko kibernetinio saugumo valdyseną, tiekėjų priežiūrą, pasirengimą incidentams ir atsparumo ataskaitas.
Privatumo rizikos tvarkymas yra platesnis nei šifravimas
Šifravimas svarbus, tačiau jis negali ištaisyti negaliojančio teisinio pagrindo, perteklinio rinkimo, neatskleisto profiliavimo, nesąžiningo tvarkymo, neteisėto saugojimo ar duomenų tvarkytojo veikimo už nurodymų ribų.
SME Duomenų apsaugos ir privatumo politika nustato:
Turi būti įgyvendintos kontrolės priemonės identifikuotoms rizikoms mažinti, įskaitant šifravimą, anonimizavimą, saugų sunaikinimą ir prieigos apribojimus
Tai stiprūs pavyzdžiai, tačiau rizikos tvarkymas turi atitikti scenarijų. Privatumo rizikos tvarkymo planas gali apimti tvarkymo tikslo siaurinimą, nereikalingų duomenų kategorijų pašalinimą, duomenų agregavimą arba pseudonimizavimą, privatumo pranešimų atnaujinimą, teisinio pagrindo pakeitimą, kai tai tinkama, saugojimo ribojimą, prieigos apribojimą, žurnalavimo pridėjimą, sutarčių atnaujinimą, DPIA užbaigimą, paleidimo atidėjimą arba tvarkymo, kuris lieka nepriimtinas, atmetimą.
Enterprise Rizikos valdymo politika sustiprina rizikos tvarkymo planavimą rizikoms, viršijančioms tolerancijos lygį:
Visos rizikos, klasifikuotos virš tolerancijos lygio, turi turėti susijusį rizikos tvarkymo planą, kuriame nurodoma:
Praktikoje tai reiškia, kad didelė privatumo rizika negali būti priimta tylėjimu. Ji turi būti tvarkoma, kai tinkama – perduodama, vengiama arba formaliai priimama tinkamo atskaitingo savininko.
Peržiūros paleidikliai palaiko vertinimo aktualumą
Privatumo rizikos vertinimas, kuris niekada neperžiūrimas, tampa pasenusiais įrodymais. ISO/IEC 27001:2022 8.2 ir 8.3 punktai reikalauja rizikos vertinimo ir tvarkymo planuotais intervalais arba įvykus reikšmingiems pokyčiams. GDPR atskaitomybė reikalauja aktualių sprendimų. ISO/IEC 27701:2025 priklauso nuo stebėsenos ir nuolatinio gerinimo.
REG04 vertinimas turi būti atnaujinamas, kai keičiasi tikslas, pridedamos naujos duomenų kategorijos, pradedami tvarkyti specialių kategorijų duomenys, keičiasi teisinis pagrindas, keičiasi duomenų tvarkytojas arba subtvarkytojas, saugojimas perkeliamas į naują regioną, keičiasi saugojimo terminai, keičiasi profiliavimo logika, įvyksta pažeidimas arba vos neįvykęs incidentas, keičiasi klientų sutartys arba atsiranda naujas NIS2, DORA ar sektoriaus įpareigojimas.
Incidentų procesai turi grįžtamuoju ryšiu patekti į privatumo rizikos darbo eigą. NIS2 Article 23 nustato etapais vykdomą pranešimą apie reikšmingus incidentus. DORA Articles 17 to 20 reikalauja registruoti, klasifikuoti, eskaluoti ir komunikuoti su IRT susijusius incidentus, atlikti pagrindinės priežasties analizę ir gerinimo veiksmus. Taip pat gali būti aktyvuotos GDPR asmens duomenų saugumo pažeidimų pareigos. Jei incidentas atskleidžia silpnas prieigos kontrolės priemones, perteklinį saugojimą, neaiškius tiekėjo pranešimo įsipareigojimus arba prastus klientų nurodymus, REG04 turi būti atnaujintas.
Ką tikėsis pamatyti auditoriai
Stipri privatumo rizikos darbo eiga turi atlaikyti kelias patikinimo perspektyvas.
| Auditoriaus perspektyva | Tikėtinas įrodymų prašymas | Kaip atrodo tinkama praktika |
|---|---|---|
| ISO/IEC 27001:2022 auditorius | ISVS taikymo sritis, rizikos metodas, rizikų registras, SoA, rizikos tvarkymo planai, operaciniai įrodymai | Privatumo rizikos naudoja patvirtintus kriterijus, siejasi su Annex A kontrolės priemonėmis, turi savininkus ir yra peržiūrimos po pakeitimų |
| ISO/IEC 27701:2025 PIMS auditorius | AII registras, vaidmens kontekstas, pirminis privatumo vertinimas, DPIA įrašai, duomenų valdytojo ir duomenų tvarkytojo įrodymai | REG02 ir REG04 rodo, kaip tvarkymas preliminariai vertinamas, įvertinamas balais, tvarkomas, patvirtinamas ir peržiūrimas |
| GDPR orientuotas vertintojas | Teisinis pagrindas, skaidrumas, DPIA pagrindimas, duomenų tvarkytojų sutartys, sprendimai dėl pažeidimų, poveikis duomenų subjektų teisėms | Organizacija gali įrodyti teisėtą, sąžiningą, būtiną, proporcingą ir kontroliuojamą tvarkymą |
| NIST CSF vertintojas | Dabartiniai ir tiksliniai profiliai, valdysenos rezultatai, rizikų registras, tiekėjų rizikos rezultatai | Privatumo ir kibernetinės rizikos komunikuojamos įmonės rizikos kalba ir prioritetiniais planais |
| DORA patikinimo komanda | IRT rizikos sistema, trečiųjų šalių registras, kritinių funkcijų atvaizdavimas, incidentų procesas, pasitraukimo strategijos | Su privatumu susijusios IRT priklausomybės yra matomos, sutartimis apibrėžtos, stebimos, testuojamos ir susietos su atsparumu |
| COBIT 19 arba ISACA auditorius | Valdysenos savininkystė, kontrolės priemonės projektavimas, ataskaitų teikimas, problemų taisymas | Privatumo rizikos sprendimai priklauso verslui ir valdymo organams, o ne slepiami teisės ar IT silosuose |
Enterprise Duomenų apsaugos ir privatumo politika taip pat reikalauja vidaus audito veiklos:
Vidaus privatumo atitikties auditas turi būti atliekamas kasmet arba įvykus reikšmingiems organizaciniams ar reglamentavimo pokyčiams. Audito taikymo sritis turi apimti:
Tai sukuria vadovybės grįžtamojo ryšio ciklą. Ar REG02 įrašai išsamūs? Ar REG04 pirminiai vertinimai atliekami laiku? Ar DPIA atliekami, kai būtina? Ar didelės liekamosios rizikos patvirtintos? Ar tiekėjų pakeitimai užfiksuoti? Ar rizikos tvarkymo planai uždaryti? Ar privatumo pranešimai suderinti su faktiniu tvarkymu?
Kontrolinis sąrašas kitam privatumo pokyčio susitikimui
Naudokite šį kontrolinį sąrašą prieš paleidžiant naują tvarkymo veiklą, produkto funkciją, tiekėją, modelį arba pagalbos teikimo darbo eigą.
| Klausimas | Jei atsakymas „taip“, užfiksuokite tai |
|---|---|
| Ar tai naujas arba iš esmės pakeistas AII tvarkymas? | Atidarykite arba atnaujinkite REG02 ir inicijuokite REG04 pirminį vertinimą |
| Ar keičiasi tikslas, teisinis pagrindas, duomenų kategorija, saugojimas arba gavėjas? | Atnaujinkite tvarkymo veiklos registrą ir teisinio pagrindo įrodymus |
| Ar tvarkymas gali kelti padidintą riziką fiziniams asmenims? | Įvertinkite prigimtinę privatumo riziką ir dokumentuokite pagrindimą |
| Ar taikomas profiliavimas, didelio masto stebėsena, specialių kategorijų duomenys arba dalyvauja pažeidžiami asmenys? | Įvertinkite, ar reikalingas DPIA |
| Ar įtraukiamas naujas duomenų tvarkytojas, subtvarkytojas, debesijos paslauga arba pagalbos paslaugų tiekėjas? | Inicijuokite tiekėjo privatumo ir saugumo peržiūrą |
| Ar prieš paleidimą reikalingos kontrolės priemonės? | Sukurkite rizikos tvarkymo planą su savininku ir įvykdymo terminu |
| Ar liekamoji rizika išlieka virš tolerancijos lygio? | Perduokite patvirtinimui prieš pradedant arba tęsiant tvarkymą |
| Ar keisis privatumo pranešimai, sutartys arba klientų nurodymai? | Priskirkite teisinius ir klientams matomus atnaujinimus |
| Kas inicijuos pakartotinį vertinimą? | REG04 nustatykite peržiūros datą ir pakeitimų paleidiklius |
Šis kontrolinis sąrašas nepakeičia politikos. Tai praktinis būdas operacionalizuoti politiką produkto, pirkimų, inžinerijos, atitikties, teisės ir vadovybės susitikimuose.
Paverskite privatumo atskaitomybę veikiančia sistema
ISO/IEC 27701:2025 ir GDPR atskaitomybė reikalauja daugiau nei dokumentų. Jos reikalauja veikiančios sistemos, kuri susieja tvarkymo įrašus, teisinį pagrindą, privatumo riziką, DPIA sprendimus, tiekėjus, kontrolės priemones, savininkus, patvirtinimus ir įrodymus.
Pradėkite nuo Zenith Blueprint rizikos valdymo fazės, ypač 9–13 žingsnių. Naudokite Risk Register and SoA Builder, kad susietumėte turtą, grėsmes, pažeidžiamumus, privatumo rizikas, rizikos tvarkymo sprendimus ir kontrolės priemonių nuorodas. Tada naudokite Zenith Controls, kad susietumėte AII apsaugą, turto registrą ir tiekėjų saugumą su GDPR, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 ir COBIT 19 patikinimo lūkesčiais.
Suderinkite operacines politikas, kurios padaro darbo eigą privalomą: Privatumo rizikos vertinimo ir DPIA politika, AII tvarkymo veiklos registro ir teisinio pagrindo politika, Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika, Rizikos valdymo politika ir Duomenų apsaugos ir privatumo politika. Mažesnės komandos taip pat gali naudoti Clarysec SME politikas, o didesnės organizacijos gali struktūruoti valdyseną per Enterprise politikas.
Jei jūsų komanda paleidžia naują tvarkymą, keičia tiekėjus, rengiasi ISO/IEC 27701:2025 arba siekia, kad GDPR atskaitomybės įrodymai būtų kartotiniai, pradėkite nuo vienos aktyvios tvarkymo veiklos. Atidarykite REG02, atlikite REG04 pirminį vertinimą, susiekite rizikas su kontrolės priemonėmis, priskirkite rizikos tvarkymo savininkus ir peržiūrėkite liekamąją riziką su tinkamu sprendimų priėmėju.
Ši viena darbo eiga yra vieta, kur privatumo valdysena tampa operacine.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council