⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

DPO neatkarība ISO 27701 un GDPR kontekstā

Igor Petreski

Sāra, strauji augoša FinTech uzņēmuma CISO, problēmu sajuta vēl pirms riska komitejas sanāksmes sākuma. Nepareizi konfigurēts mākoņkrātuves konteiners uz īsu brīdi bija atklājis pirmsražošanas vides datubāzi ar klientu testa datiem. Inženieru komanda konfigurāciju ātri izlaboja. Neviena ražošanas sistēma netika ietekmēta. Incidenta pārskatā notikums tika raksturots kā maznozīmīgs.

Taču šo pārskatu prezentēja Marks, IT vadītājs.

Marks vienlaikus bija arī uzņēmuma ieceltais datu aizsardzības speciālists.

Kā IT vadītājs Marks uzsvēra trūkuma novēršanas ātrumu, ierobežoto ietekmi uz darbību un to, kāpēc paziņošana uzraudzības iestādei nav nepieciešama. Kā DPO viņam bija jāuzdod stingrāki jautājumi: kāpēc pirmsražošanas vides dati pastāvēja tieši šādā formā, vai datu kopa ietvēra identificējamas personas, vai bija notikusi vides nodalīšanas kļūme, vai incidents atklāja sistēmisku privātuma vājumu un vai datu subjektiem varēja rasties risks arī tad, ja dati nebija “ražošanas PII”.

Tā ir DPO neatkarības problēma tās praktiskākajā formā. Jautājums nav par to, vai Marks rīkojās ļaunprātīgi. Jautājums ir strukturāls. Persona nevar objektīvi uzraudzīt, apstrīdēt un konsultēt par lēmumiem, kurus tā pati pārvalda, apstiprina vai aizstāv.

Tā pati problēma parādās SaaS uzņēmumos, kas gatavojas ISO/IEC 27701:2025 PIMS gatavības izvērtēšanai, veselības aprūpes piegādātājos, kas atbild uz klientu auditiem, finanšu sabiedrībās, kuras saskaras ar DORA pārbaudēm, un MVU, kas cenšas uzturēt vieglu privātuma pārvaldību. Organizācijai uz papīra ir DPO vai privātuma konsultants. Privātuma paziņojums ir atjaunināts. DPIA veidne pastāv. Personas datu aizsardzības pārkāpumu reģistrs ir sagatavots. Tad auditors uzdod vienkāršu jautājumu:

“Kas ir jūsu DPO vai privātuma konsultants, un kādus citus pienākumus šī persona pilda?”

Ja atbilde ir “IT vadītājs”, “CISO”, “galvenais jurists”, “operāciju vadītājs (COO)”, “personāla vadītājs”, “mārketinga vadītājs” vai “persona, kas apstiprina piekļuvi, vada incidentus, paraksta DPIA un pārskata tos pašus kontroles pasākumus”, organizācijai nav tikai personāla nodrošinājuma problēma. Tai ir pārvaldības problēma.

ISO/IEC 27701:2025 un GDPR pārskatatbildības kontekstā DPO neatkarība nav formāla procedūra. Tas ir kontroles pasākums. Tas sasaista lomu noteikšanu, pienākumu nodalīšanu, vadības pārskatu, risku apstrādi, pierādījumu reģistrus, iekšējo auditu un eskalācijas ceļus.

Tieši šeit Clarysec palīdz organizācijām pārvērst neatkarību no neskaidras juridiskas frāzes atkārtojamā, auditējamā darbības modelī, izmantojot [P02] Pārvaldības lomu un atbildību politika, [P02S] Pārvaldības lomu un atbildību politika — MVU, [PIMS] Privātuma lomu, pienākumu un pārskatatbildības politika, [DP] Datu aizsardzības un privātuma politika, Zenith Blueprint: auditora 30 soļu ceļvedis un Zenith Controls: savstarpējās atbilstības ceļvedis.

Faktiskais risks, ja DPO pilda vairākas lomas

GDPR ļauj DPO veikt citus uzdevumus, bet ne tad, ja šie uzdevumi rada interešu konfliktu. Article 38 prasa, lai DPO nesaņemtu norādījumus par DPO uzdevumu izpildi, netiktu sodīts par šo uzdevumu veikšanu un neieņemtu papildu amatus, kas apdraud neatkarību.

Konflikts parasti rodas tad, ja DPO ieņem amatu, kurā tiek noteikti personas datu apstrādes nolūki vai līdzekļi. Biežākās augsta riska kombinācijas ir:

  • DPO un IT vadītājs vai CIO
  • DPO un CISO vai informācijas drošības vadītājs
  • DPO un mārketinga vadītājs
  • DPO un personāla vadītājs
  • DPO un COO
  • DPO un iekšējā audita vadītājs
  • DPO un produkta īpašnieks augsta riska datu apstrādei

Dažas kombinācijas nav automātiski aizliegtas, tomēr visas ir jāizvērtē. Juridiskais dienests, atbilstības vadītāji, drošības vadītāji un privātuma programmas vadītāji var ļoti labi pārzināt datu aizsardzību, taču būtiskais jautājums ir, vai viņi spēj neatkarīgi uzraudzīt, apstrīdēt lēmumus un eskalēt bažas, nepārskatot savu darbu.

ScenārijsKāpēc neatkarībai ir nozīmeKonflikta signāls
DPIA apstiprināšana jaunai AI analītikas funkcijaiDPO jāapstrīd nepieciešamība, samērīgums, tiesiskais pamats, pārredzamība un aizsardzības pasākumiDPO vienlaikus atbild par produkta palaišanas termiņiem vai ieņēmumu mērķiem
Pārkāpuma izvērtēšana pēc nesankcionētas piekļuves žurnāliemDPO jāsniedz konsultācija par personas datu aizsardzības pārkāpuma klasifikāciju un paziņošanuDPO pārvalda komandu, kuras kontroles kļūme izraisīja incidentu
Apstrādātāja piesaiste mākoņanalītikaiDPO jāapstrīd datu nosūtīšanas, glabāšanas, apakšapstrādātāja un piekļuves riskiDPO ir vienojies par līgumu un vēlas pabeigt apstiprināšanu
Piekļuves apstiprināšana sensitīviem klientu datiemDPO jāuzrauga minimāli nepieciešamās tiesības un pārskatatbildībaTā pati persona apstiprina, piešķir un pārskata piekļuvi
Privātuma kontroles pasākumu iekšējais auditsAuditoram objektīvi jāpārbauda privātuma pārvaldībaDPO ir izstrādājis procesu, veicis kontroles pasākumu un pārskata pierādījumus

Risks nav teorētisks. DPO ar interešu konfliktu var mazināt privātuma risku nozīmi, lai aizsargātu budžetu, izvairīties no ieteikumiem, kas rada operatīvu pretestību, vilcināties ziņot par pārkāpumu, kas slikti atspoguļo viņa struktūrvienību, vai nespēt neatkarīgi apstrīdēt augstākās vadības lēmumus.

GDPR pārskatatbildība padara šo jautājumu kritisku pierādījumu ziņā. Article 5(2) prasa, lai pārzinis būtu atbildīgs par likumīgas, godprātīgas, pārredzamas, nolūkam ierobežotas, minimizētas, precīzas, glabāšanas ziņā kontrolētas, drošas un pārskatatbildīgas apstrādes principu ievērošanu un spētu to pierādīt. DPO konflikts, kas nav izvērtēts, apstiprināts, mazināts un pamatots ar pierādījumiem, vājina šo pierādīšanas spēju.

Ko neatkarība nozīmē PIMS ietvaros

Privātuma informācijas pārvaldības sistēmā neatkarība ne vienmēr nozīmē, ka DPO jābūt ārējam. Tā nozīmē, ka DPO vai privātuma konsultants var veikt uzraudzības un konsultēšanas pienākumus bez strukturāliem šķēršļiem, operatīviem konfliktiem vai spiediena apstiprināt lēmumus, kuri būtu jāapstrīd.

Clarysec nodala trīs jēdzienus, kurus organizācijas bieži apvieno:

  1. Neatkarība — spēja konsultēt, uzraudzīt un eskalēt bez iejaukšanās.
  2. Pienākumu nodalīšana — nesavietojamu pienākumu, piemēram, augsta riska darbību apstiprināšanas un izpildes, nošķiršana.
  3. Interešu konfliktu pārvaldība — dokumentēta darbplūsma nenovēršamu lomu kombināciju identificēšanai, izvērtēšanai, apstiprināšanai, mazināšanai un pārskatīšanai.

Tas sākas ar vadību un lomu piešķiršanu. ISO/IEC 27001:2022 5.3 punkts prasa augstākajai vadībai nodrošināt, ka informācijas drošībai būtisko lomu pienākumi un pilnvaras ir piešķirtas un paziņotas. Uz IDPS balstītā PIMS šī pārvaldības disciplīna dabiski paplašinās arī uz privātuma lomām.

[P02] Pārvaldības lomu un atbildību politika nosaka šādu mērķi:

“Uzturēt pārvaldības modeli, kas nodrošina pienākumu nodalīšanu, novērš interešu konfliktus un ļauj eskalēt neatrisinātus drošības jautājumus.”

Šis citāts ir no Enterprise Governance Roles and Responsibilities Policy sadaļas “Mērķi”, politikas 3.2 punkta.

Tā pati politika skaidri nosaka pierādījumu prasību:

“Pienākumu nodalīšana tiek piemērota un dokumentēta”

Šis citāts ir no Enterprise Governance Roles and Responsibilities Policy sadaļas “Pārvaldības prasības”, politikas 5.4.3 punkta.

Attiecībā uz MVU Clarysec atzīst, ka ideāla nodalīšana ne vienmēr ir iespējama. [P02S] Pārvaldības lomu un atbildību politika — MVU nosaka:

“Risku apstrādē jāiekļauj visu gadījumu identificēšana, kuros personām var būt konfliktējoši pienākumi (piemēram, piekļuves apstiprināšana un uzraudzība). Mazināšanas pasākumi var ietvert pārskatīšanas pilnvaru piešķiršanu citai personai vai kompensējošu kontroles pasākumu ieviešanu (piemēram, žurnālus vai izlases pārbaudes).”

Šis citāts ir no SME Governance Roles and Responsibilities Policy-sme sadaļas “Risku apstrāde un izņēmumi”, politikas 7.2.1 punkta.

Tas ir praktiskais standarts mazākām organizācijām. Neizliecieties, ka konflikta nav. Identificējiet to, apstipriniet, maziniet, reģistrējiet un pārskatiet.

REG01 un REG12: Clarysec pierādījumu darbplūsma

Daudzās organizācijās lomu konflikti tiek risināti neformāli. Kāds saka: “Mēs esam pārāk mazi atsevišķam DPO,” un lēmums nekad nenonāk reģistrā. Pēc vairākiem mēnešiem auditors pieprasa pierādījumus, bet organizācijai ir tikai organizatoriskā struktūras shēma.

[PIMS] Privātuma lomu, pienākumu un pārskatatbildības politika pārvērš šo jautājumu kontrolētā darbplūsmā. Tā prasa augstākās vadības apstiprinājumu pirms sensitīvu lomu kombināciju piešķiršanas:

“[Visiem] Augstākajai vadībai pirms piešķiršanas REG01 jāapstiprina lomu kombinācijas, kas ietver privātuma vadītāju / PIMS vadītāju, datu aizsardzības speciālistu / privātuma konsultantu, informācijas drošības vadītāju, incidentu reaģēšanas koordinatoru vai iekšējā audita / atbilstības pārbaudītāju.”

Šis citāts ir no Privacy Roles, Responsibilities and Accountability Policy sadaļas “Lomu apvienošana, nodalīšana un neatkarība”, politikas 4.2.2 punkta.

Tā arī prasa kompensējošus kontroles pasākumus nenovēršamiem konfliktiem:

“[Visiem] Privātuma vadītājam / PIMS vadītājam pirms lomu kombinācijas apstiprināšanas REG12 jāreģistrē kompensējošie kontroles pasākumi nenovēršamiem nodalīšanas konfliktiem.”

Šis citāts ir no Privacy Roles, Responsibilities and Accountability Policy sadaļas “Lomu apvienošana, nodalīšana un neatkarība”, politikas 4.2.4 punkta.

Un tā prasa ātru neatkarības bažu reģistrēšanu:

“[Visiem] Datu aizsardzības speciālistam / privātuma konsultantam REG12 jāreģistrē ar lomas neatkarību vai interešu konfliktu saistītas bažas piecu darba dienu laikā pēc to identificēšanas.”

Šis citāts ir no Privacy Roles, Responsibilities and Accountability Policy sadaļas “Lomu apvienošana, nodalīšana un neatkarība”, politikas 4.2.5 punkta.

Tā ir atšķirība starp privātuma dokumentāciju un privātuma pārvaldību. Politika ne tikai nosaka, ka “DPO jābūt neatkarīgam”. Tā nosaka, kas apstiprina lomu kombinācijas, kur tiek reģistrēti konflikti, cik ātri jāreģistrē neatkarības bažas un kā tiek piesaistīti kompensējošie kontroles pasākumi.

[DP] Datu aizsardzības un privātuma politika nostiprina neatkarības prasību:

“Darbojas neatkarīgi, lai pārraudzītu atbilstību datu aizsardzības regulējumam.”

Šis citāts ir no Enterprise Data Protection and Privacy Policy sadaļas “Lomas un pienākumi”, politikas 4.2.1 punkta.

Praktiska DPO interešu konflikta matrica

Vienkārša konfliktu matrica palīdz vadībai izlemt, kuras lomu kombinācijas ir pieņemamas, kurām nepieciešama mazināšana un kuras būtu jāaizliedz.

1. loma2. lomaKonflikta līmenisIeteicamā rīcība vai kompensējošie kontroles pasākumi
IT vadītājs vai CIODatu aizsardzības speciālistsAugstsJa iespējams, izvairīties. DPO nedrīkst pārraudzīt to pašu infrastruktūras funkciju, kuru pats pārvalda
CISO vai informācijas drošības vadītājsDatu aizsardzības speciālistsAugstsDokumentēt REG01 tikai tad, ja tas ir nenovēršami; pārkāpumiem un DPIA izmantot ārēju privātuma pārskatīšanu
Mārketinga vadītājsDatu aizsardzības speciālistsAugstsIzvairīties. Mārketings bieži nosaka klientu datu izmantošanas nolūkus un līdzekļus
Personāla vadītājsDatu aizsardzības speciālistsAugstsIzvairīties. Personāla funkcija pārvalda sensitīvus darbinieku datus un saistītās politikas
Iekšējā audita darbiniekiDatu aizsardzības speciālistsAugstsIzvairīties. Iekšējam auditam jāspēj neatkarīgi pārskatīt DPO funkciju
Juridiskais dienestsDatu aizsardzības speciālistsVidējsRūpīgi izvērtēt, dokumentēt REG01, vajadzības gadījumā nodalīt DPO konsultācijas no advokāta un klienta saziņas konfidencialitātes
Atbilstības vadītājsDatu aizsardzības speciālistsVidējsRūpīgi izvērtēt, definēt mandātu, ziņošanas līniju un neatkarīgas pārskatīšanas kontroles pasākumus
Ārējais konsultantsDatu aizsardzības speciālistsZemsBieži efektīvi, ja līgums garantē neatkarību, piekļuvi, resursus un eskalācijas tiesības

Matrica neaizstāj pārvaldību. Tā ir sākotnējās triāžas rīks, kas nodrošina ievadi REG01 apstiprinājumiem, REG12 bažām, vadības pārskatam un iekšējā audita plānošanai.

Pieci soļi DPO konfliktu pārvaldībai, pirms tos atrod auditori

Kad klients jautā: “Mūsu DPO vienlaikus ir arī drošības vadītājs. Vai tas ir pieņemami?”, atbilde ir atkarīga no pierādījumiem.

1. solis: reģistrējiet lomu kombināciju REG01

Sāciet ar lomu piešķiršanas reģistru. Reģistrējiet personu, formālo lomu, ziņošanas līniju, deleģētās pilnvaras, ar privātumu saistītos operatīvos pienākumus, apstiprinājuma statusu un pārskatīšanas datumu.

REG01 lauksSatura piemērs
PersonaJane Smith
1. lomaDatu aizsardzības speciālists / privātuma konsultants
2. lomaInformācijas drošības vadītājs
3. lomaIncidentu reaģēšanas koordinators
Nepieciešamais apstiprinājumsPirms piešķiršanas nepieciešams augstākās vadības apstiprinājums
Sākotnējais konflikta vērtējumsAugsts pārkāpuma izvērtēšanai un piekļuves uzraudzībai, vidējs DPIA pārskatīšanai
Apstiprinājuma lēmumsApstiprināts ar kompensējošiem kontroles pasākumiem uz 12 mēnešiem
Pārskatīšanas datumsReizi ceturksnī un pēc jebkura personas datu aizsardzības pārkāpuma

Tas ievieš [PIMS] Privātuma lomu, pienākumu un pārskatatbildības politika prasību par augstākās vadības apstiprinājumu pirms lomu piešķiršanas.

2. solis: veiciet konflikta izvērtēšanu

Noskaidrojiet, kur DPO varētu pārskatīt savu darbu.

JautājumsJa jā, pastāv konflikts
Vai DPO apstiprina apstrādes darbību, kuru vēlāk pats uzrauga?
Vai DPO pārvalda komandu, kuras kļūme viņam var būt jāapstrīd?
Vai DPO nosaka pārkāpuma smaguma pakāpi un vienlaikus atbild par trūkumu novēršanas rādītājiem?
Vai DPO ir komerciāli vai operatīvi KPI, kas saistīti ar apstiprināšanu?
Vai DPO var tieši eskalēt jautājumus augstākajai vadībai bez filtrēšanas?Ja nē, pastāv neatkarības bažas

Mērķis nav izveidot ideālu organizatoriskās struktūras shēmu. Mērķis ir nepieļaut pašapstiprināšanu, slēptu ietekmi un vāju eskalāciju.

3. solis: reģistrējiet kompensējošos kontroles pasākumus REG12

Ja organizācija nevar nekavējoties nodalīt lomas, reģistrējiet kontroles pasākumus REG12.

KonfliktsKompensējošais kontroles pasākums
DPO vienlaikus ir incidentu reaģēšanas koordinatorsJuridiskais dienests vai ārējais privātuma konsultants pārskata lēmumus par paziņošanu personas datu aizsardzības pārkāpuma gadījumā
DPO vienlaikus ir informācijas drošības vadītājsIekšējais audits katru ceturksni neatkarīgi pārbauda privātuma uzraudzības pierādījumus
DPO apstiprina piekļuvi privātuma žurnāliemCits vadītājs veic piekļuves tiesību pārskatīšanu, izmantojot nemaināmus žurnālus
DPO vada DPIA sagatavošanuDPIA apstiprināšanai nepieciešams produkta īpašnieka, juridiskās funkcijas, privātuma funkcijas un augstākās vadības apstiprinājums
DPO piedalās piegādātāju atlasēIepirkuma funkcija vai risku komiteja veic neatkarīgu piegādātāju privātuma pienācīgo pārbaudi

Tas atbilst [SME-ISP] Informācijas drošības politika — MVU:

“Nevienu uzdevumu nedrīkst deleģēt tādā veidā, kas novērš pārraudzību vai pārkāpj pienākumu nodalīšanu (piemēram, viena persona nedrīkst viena pati apstiprināt un izpildīt to pašu augsta riska darbību).”

Šis citāts ir no SME Information Security Policy-sme sadaļas “Lomas un pienākumi”, politikas 4.5.3 punkta.

Tas atbilst arī [P02S] Pārvaldības lomu un atbildību politika — MVU:

“Deleģēšana nedrīkst novērst pārraudzību vai pieļaut nesankcionētu pašapstiprināšanu.”

Šis citāts ir no SME Governance Roles and Responsibilities Policy-sme sadaļas “Lomas un pienākumi”, politikas 4.5.2 punkta.

4. solis: dokumentējiet DPO konsultācijas un neatkarības bažas

Bieža audita nepilnība ir tā, ka DPO konsultācijas notiek sanāksmēs, tērzēšanas pavedienos vai neformālos zvanos, bet nekas netiek reģistrēts. [PIMS] Privātuma lomu, pienākumu un pārskatatbildības politika prasa:

“[Visiem] Datu aizsardzības speciālistam / privātuma konsultantam REG12 jāreģistrē privātuma konsultācijas, uzraudzības novērojumi vai neatkarības bažas, ja tas tiek pieprasīts būtisku privātuma lēmumu vai atbilstības jautājumu gadījumā.”

Šis citāts ir no Privacy Roles, Responsibilities and Accountability Policy sadaļas “Lomas un pienākumi”, politikas 5.1.3 punkta.

Tā arī prasa savlaicīgi pārskatīt eskalētos konfliktus:

“[Visiem] Datu aizsardzības speciālistam / privātuma konsultantam 10 darba dienu laikā pēc nodošanas jāpārskata nodotie būtiskie lomu konflikti un jāreģistrē konsultācija REG12.”

Šis citāts ir no Privacy Roles, Responsibilities and Accountability Policy sadaļas “Pārvaldība un pārraudzība”, politikas 6.1.3 punkta.

REG12 lauksSatura piemērs
LēmumsPalaist klientu uzvedības analītikas funkciju
DPO konsultācijaTurpināt tikai pēc DPIA pabeigšanas, privātuma paziņojuma atjaunināšanas, glabāšanas ierobežojuma, atteikšanās mehānisma un piekļuves ierobežojuma ieviešanas
Neatkarības bažasProdukta īpašnieks pieprasīja palaišanas apstiprinājumu pirms DPIA pabeigšanas
EskalācijaEskalēts PIMS vadītājam un CEO
RezultātsPalaišana atlikta līdz aizsardzības pasākumu ieviešanai
Pierādījumu saitesDPIA, privātuma paziņojuma atjauninājums, piekļuves tiesību pārskatīšana, vadības apstiprinājums

Šis ieraksts aizsargā organizāciju, bet tas aizsargā arī DPO. Tas pierāda, ka neatkarīga konsultācija tika sniegta arī tad, ja biznesa funkcija vēlējās ātrāku ceļu.

5. solis: iekļaujiet konfliktus vadības pārskatā un iekšējā auditā

DPO neatkarība nav vienreizēja iecelšanas pārbaude. Tā jāpārskata, izmantojot vadības pārskatu, iekšējo auditu un korektīvo darbību izsekošanu.

[P02] Pārvaldības lomu un atbildību politika atbilstības pārskatā ietver:

“Jebkādu interešu konfliktu vai nesankcionētu deleģējumu pārskatīšanu”

Šis citāts ir no Enterprise Governance Roles and Responsibilities Policy sadaļas “Ievērošana un atbilstība”, politikas 8.2.1.3 punkta.

[DP] Datu aizsardzības un privātuma politika arī nodrošina augstākās vadības iesaisti izņēmumos:

“Izņēmumi pirms ieviešanas jāapstiprina datu aizsardzības speciālistam (DPO) un augstākajai vadībai.”

Šis citāts ir no Enterprise Data Protection and Privacy Policy sadaļas “Risku apstrāde un izņēmumi”, politikas 7.3.1 punkta.

Šāds dubults apstiprinājums ir būtisks. DPO konsultē un uzrauga. Augstākā vadība uzņemas lēmumu un atlikušo risku.

Kā Zenith Blueprint un Zenith Controls kartē šo jautājumu

Zenith Blueprint lomu piešķiršanu aplūko jau IDPS pamatu un vadības posmā, 4. solī: lomas un pienākumi IDPS. Tajā norādīts:

“Ja piemērojams (jo īpaši, ja apstrādājat personas datus, jums pēc likuma var būt nepieciešams datu aizsardzības speciālists). Viņš nodrošina, ka IDPS ir saskaņota ar privātuma tiesību aktiem, un, iespējams, koordinē auditus.”

  1. solī arī uzsvērts, ka IDPS vadītājs vai drošības speciālists bieži koordinē ieviešanu, risku izvērtēšanu, auditus un informētības programmas un “tam jābūt tiešai piekļuvei augstākajai vadībai, lai eskalētu jautājumus”. Tas pats princips attiecas uz DPO. Privātuma konsultants, kurš nevar sasniegt augstāko vadību, ja produkta komanda noraida DPIA ieteikumus, nav jēgpilni neatkarīgs.

Kontroles pasākumu darbības posmā, 22. solī: organizatoriskās kontroles, Zenith Blueprint skaidro pienākumu nodalīšanu:

“Pienākumu nodalīšana (SoD) ir pamata kontroles princips, kas paredzēts, lai samazinātu krāpšanas, kļūdu vai ļaunprātīgas izmantošanas risku, nodrošinot, ka nevienai personai nav pārmērīgu pilnvaru vai piekļuves, ko varētu izmantot bez atklāšanas.”

Tas arī apraksta MVU realitāti:

“Ja personāla skaits ierobežo funkcionālo nodalīšanu, organizācijas var ieviest kompensējošos kontroles pasākumus. Tie var ietvert vairāku soļu apstiprināšanu, automatizētas darbplūsmu pārskatīšanas vai audita žurnālu reģistrēšanu ar regulāru pārskatīšanu. Mērķis nav pilnība, bet gan apzinātība.”

  1. solis sasaista privātuma speciālistus, juridiskos konsultantus un DPO ar privātuma operācijām:

“Privātuma speciālistiem, juridiskajiem konsultantiem vai datu aizsardzības speciālistiem (DPO) jābūt iesaistītiem, definējot, kā tiek apstrādāti personas dati, jo īpaši attiecībā uz starptautisku nosūtīšanu, pārrobežu apstrādi vai datu subjektu tiesībām, piemēram, piekļuvi, labošanu un dzēšanu.”

Tālāk tajā aprakstīti pierādījumi, kurus sagaida auditori:

“No audita skatpunkta šis kontroles pasākums arvien biežāk ir uzmanības centrā. Auditori, regulatori un klienti vēlas redzēt:

✓ Kur atrodas PII,
✓ Kāds tiesiskais pamats reglamentē to apstrādi,
✓ Kā tiek ierobežota piekļuve,
✓ Kā tiek ziņots par incidentiem,
✓ Un kā organizācija ievēro tiesības un uztur pārredzamību.”

Zenith Blueprint arī skaidro neatkarīgu pārskatīšanu kā objektivitātes kontroles pasākumu:

“Tā prasa, lai organizācijas pieeja informācijas drošības pārvaldībai plānotos intervālos tiktu pakļauta neatkarīgai pārskatīšanai, lai varētu atklāt aklās zonas, apstrīdēt pieņēmumus un ar svaigu skatījumu pārbaudīt uzticēšanos.”

Un precizē:

“Šajā kontekstā “neatkarīgs” ne vienmēr nozīmē ārējs. Tas nozīmē funkcionāli nodalīts no IDPS operatīvās atbildības.”

DPO neatkarības kontekstā tas nozīmē, ka privātuma pārvaldības iekšējo auditu nedrīkst veikt persona, kuras DPO loma tiek pārskatīta. Ja organizācija ir pārāk maza, izmantojiet ārēju pārskatītāju vai līdzvērtīga līmeņa kolēģa pārskatīšanu, ko apstiprinājusi augstākā vadība.

Zenith Controls ar šo tēmu saistītos ISO/IEC 27002:2022 kontroles pasākumus identificē kā “Information Security Roles and Responsibilities” 5.2, “Segregation of Duties” 5.3 un “Independent Review of Information Security” 5.35. Šī kartēšana ir būtiska, jo privātuma neatkarība nav izolēta no IDPS pārvaldības. Tā ir daļa no tās pašas audita loģikas: definēt pienākumus, nodalīt nesavietojamus pienākumus un neatkarīgi pārskatīt pārvaldības sistēmu.

Kartējums starp ISO 27701, GDPR, NIS2, DORA, NIST CSF un COBIT 19

DPO neatkarība parasti tiek apspriesta kā GDPR jautājums, taču auditori un regulatori to pašu vājumu redz vairākos ietvaros.

Ietvara skatpunktsKo tas prasa praksēDPO konflikta pārvaldības pierādījumi
ISO/IEC 27701:2025 PIMSVai privātuma lomas, pienākumi, uzraudzība un pārskatatbildība ir definēti un darbojas?DPO iecelšana, REG01 lomu piešķiršana, REG12 neatkarības bažas, PIMS vadības pārskata protokoli
GDPRVai pārzinis var pierādīt pārskatatbildību, privātuma pārvaldību un atbilstošus aizsardzības pasākumus?DPO konsultāciju ieraksti, konflikta izvērtēšana, DPIA apstrīdēšanas pierādījumi, pārkāpumu konsultāciju žurnāli
ISO/IEC 27001:2022 un ISO/IEC 27002:2022Vai pienākumi ir piešķirti, pienākumi nodalīti un neatkarīga pārskatīšana veikta?RACI matrica, SoD izvērtējums, iekšējā audita neatkarība, kontroles pasākumu īpašnieku saraksts
NIS2Vai vadība apstiprina un pārrauga risku pārvaldības pasākumus, apmācības, incidentu apstrādi, nepārtrauktību un piegādes ķēdes kontroles pasākumus?Vadības struktūras lēmumi, eskalācijas ieraksti, kiberdrošības un privātuma pārvaldības protokoli
DORAVai vadības struktūra pārrauga IKT risku, trešo pušu risku, iekšējo auditu, noturību un incidentu ziņošanu?IKT lomu karte, trešo pušu konfliktu pārskatīšana, iekšējā audita plāns, korektīvo darbību izsekošana
NIST CSF 2.0Vai pārvaldība, juridiskie pienākumi, riska apetīte, lomas un pārraudzība ir integrēti uzņēmuma risku pārvaldībā?Pašreizējie un mērķa profili, pārvaldības trūkumu reģistrs, POA&M, politikas pārskatīšanas pierādījumi
COBIT 19 un ISACA audita skatījumsVai lēmumu pieņemšanas tiesības, apliecinājuma neatkarība, atbildība par risku un uzraudzības pienākumi ir nodalīti?Lēmumu tiesību matrica, apliecinājuma plāns, konfliktu žurnāli, trūkumu novēršanas izsekošana

NIS2 Article 20 nosaka vadības struktūru atbildību apstiprināt un pārraudzīt kiberdrošības risku pārvaldības pasākumus un apmācības. Article 21 prasa atbilstošus tehniskos, operatīvos un organizatoriskos pasākumus, tostarp riska analīzi, incidentu apstrādi, nepārtrauktību, piegādes ķēdes drošību, efektivitātes izvērtēšanu, apmācības, kriptogrāfiju, personāla drošību, piekļuves kontroli, aktīvu pārvaldību, MFA, ja piemērojams, un drošu saziņu. Ja DPO vienlaikus ir arī operatīvs drošības īpašnieks, privātuma pārraudzība joprojām ir jāsaglabā.

DORA Article 5 prasa finanšu sabiedrībām uzturēt iekšēju IKT risku pārvaldības pārvaldības un kontroles ietvaru, par kuru galīgā atbildība ir vadības struktūrai. Article 28 prasa IKT trešo pušu riska pārvaldību, sākotnējo izpēti, līgumiskos aizsardzības pasākumus, koncentrācijas riska izvērtēšanu un interešu konflikta apsvēršanu. DPO, kurš vienlaikus ir atbildīgs par IKT risku vai trešo pušu apstiprināšanu, rada pārvaldības jautājumu, kas jākontrolē.

NIST CSF 2.0 šos jautājumus iekļauj GOVERN funkcijā: juridiskie, regulatīvie, līgumiskie, privātuma un pilsonisko brīvību pienākumi ir jāsaprot un jāpārvalda, lomām jābūt skaidrām, pārraudzībai jāpastāv un kiberdrošības risks jāsaskaņo ar uzņēmuma risku pārvaldību. DPO konfliktu var traktēt kā pārvaldības trūkumu, piešķirt tam īpašnieku, dokumentēt to rīcības plānā un uzraudzīt.

Kā auditori pārbauda DPO neatkarību

Dažādi auditori lieto atšķirīgu formulējumu, taču viņu jautājumi sakrīt.

Auditora profilsIespējamais audita jautājumsClarysec sagatavotie pierādījumi
ISO/IEC 27701:2025 PIMS auditorsVai privātuma pienākumi ir piešķirti, konflikti identificēti un uzraudzība neatkarīga?PIMS lomu karte, REG01 apstiprinājumi, REG12 konfliktu žurnāli, privātuma konsultāciju ieraksti
ISO/IEC 27001:2022 auditorsVai informācijas drošības lomas ir definētas, nesavietojami pienākumi nodalīti un neatkarīga pārskatīšana veikta?RACI, SoD matrica, iekšējā audita plāns, vadības pārskata darbības
Uz GDPR fokusēts auditors vai regulatorsVai organizācija var pierādīt pārskatatbildību un neatkarīgas DPO konsultācijas?DPO iecelšana, eskalācijas ieraksti, DPIA konsultācijas, pārkāpumu konsultācijas, apmācību pārraudzība
NIST CSF izvērtētājsVai pārvaldības lomas, juridiskie pienākumi, riska tolerance un pārraudzība ir integrēti uzņēmuma risku pārvaldībā?CSF pašreizējie un mērķa profili, pārvaldības trūkumu plāns, riska reģistrs
DORA pārbaudītājsVai vadība pārrauga IKT risku un konfliktus trešo pušu un incidentu pārvaldībā?IKT pārvaldības ietvars, iekšējā audita plāns, incidentu ziņošanas lomas, piegādātāju konfliktu pārskatīšana
NIS2 pārbaudītājsVai vadības struktūra apstiprina un pārrauga risku pārvaldības pasākumus, apmācības un incidentu apstrādi?Valdes protokoli, apmācību ieraksti, risku pārvaldības pasākumi, eskalācijas pierādījumi
COBIT 19 vai ISACA auditorsVai lēmumu pieņemšanas tiesības, apliecinājuma neatkarība un uzraudzības pienākumi ir pienācīgi nodalīti?Pārvaldības harta, apliecinājuma karte, konfliktu reģistrs, trūkumu novēršanas izsekošana

Auditors nepieņems apgalvojumu “mūsu DPO ir neatkarīgs” kā pietiekamu atbildi. Atbildei jābūt balstītai pierādījumos: šeit ir iecelšana, šeit ir lomu karte, šeit ir konflikta izvērtēšana, šeit ir apstiprinājums, šeit ir kompensējošie kontroles pasākumi, šeit ir konsultāciju žurnāls, šeit ir eskalācijas pēda, un šeit ir vadības pārskata ieraksts.

Apmācība: neatkarība zūd, ja cilvēki apiet DPO

DPO nevar saglabāt neatkarību, ja organizācija nezina, kad viņu iesaistīt. Produktu vadītājiem, drošības inženieriem, personāla funkcijai, pārdošanas operācijām, iepirkumam, atbalstam un incidentu reaģētājiem ir vajadzīgi praktiski iesaistes trigeri.

[DPS] Datu aizsardzības un privātuma politika — MVU apraksta DPO vai privātuma funkciju kā atbalstu:

“Atbalsta risku izvērtēšanu, apmācības un politikas ieviešanu”

Šis citāts ir no SME Data Protection and Privacy Policy-sme sadaļas “Lomas un pienākumi”, politikas 4.2.3 punkta.

[AT-SME] Informācijas drošības informētības un apmācības politika — MVU sasaista to ar GDPR apmācību prasībām:

“Article 39 – prasa datu aizsardzības speciālistiem pārraudzīt informētību un apmācības, ja piemērojams”

Šis citāts ir no SME Information Security Awareness and Training Policy-sme sadaļas “Atsauces standarti un ietvari”, politikas 11.4.2 punkta.

Apmācībai jāiemāca personālam iesaistīt DPO pirms:

  • Jauna apstrādes nolūka ieviešanas
  • Īpašu kategoriju, biometrisko, veselības, krāpšanas vai ar noziedzīgiem nodarījumiem saistītu datu izmantošanas
  • Apstrādātāja piesaistes klientu datiem
  • DPIA, datu nosūtīšanas izvērtējumu, glabāšanas izmaiņu vai privātuma paziņojumu atjauninājumu veikšanas
  • Incidenta slēgšanas, kurā varētu būt notikusi nesankcionēta piekļuve personas datiem
  • Biznesa lēmuma pieņemšanas, ar kuru tiek noraidīta vai mainīta privātuma konsultācija

Pēdējais punkts ir būtisks. Pārskatatbildība neprasa, lai biznesa funkcija piekristu katram DPO ieteikumam. Tā prasa organizācijai reģistrēt konsultācijas, dokumentēt lēmumus un parādīt, kurš uzņēmās atlikušo risku.

Izveidojiet DPO neatkarības pierādījumu paketi

ISO/IEC 27701:2025 un GDPR gatavībai Clarysec iesaka DPO neatkarības pierādījumu paketi. Tai jābūt pietiekami vienkāršai MVU vajadzībām, bet pietiekami stingrai uzņēmuma līmeņa auditiem.

Pierādījumu elementsMērķis
DPO vai privātuma konsultanta iecelšanas ierakstsParāda formālu lomas piešķiršanu, piemērošanas jomu, pilnvaras un ziņošanas līniju
REG01 lomu kombinācijas apstiprinājumsParāda, ka augstākā vadība pirms piešķiršanas apstiprināja sensitīvas lomu kombinācijas
Lomu konflikta izvērtējumsParāda, ka nesavietojami pienākumi tika identificēti un novērtēti
REG12 konfliktu un neatkarības bažu žurnālsParāda bažas, konsultācijas, kompensējošos kontroles pasākumus un atrisinājumu
DPO konsultāciju reģistrsParāda privātuma ievadi DPIA, incidentos, datu nosūtīšanā, tiesībās, glabāšanā un apstrādātāju pārvaldībā
Eskalācijas ceļšParāda, ka DPO var sasniegt augstāko vadību bez iejaukšanās
Iekšējā audita neatkarības pārbaudeParāda, ka privātuma pārvaldību nepārskata tikai operatīvie īpašnieki
Vadības pārskata protokoliParāda, ka vadība pārskatīja konfliktus, izņēmumus, incidentus un uzlabošanas darbības
Apmācību ierakstiParāda, ka personāls zina, kad iesaistīt DPO
Korektīvo darbību izsekotājsParāda, ka neatrisināti konflikti tiek apstrādāti un uzraudzīti

Šī pierādījumu pakete tieši kartējas uz Zenith Blueprint 30 soļu pieeju. 4. solis nosaka lomas un pienākumus. 8.–16. solis izveido riska dzinēju un piešķir riska īpašniekus. 22. solis operacionalizē pienākumu nodalīšanu. 23. solis aptver juridiskās un privātuma saskarnes, tostarp DPO iesaisti un neatkarīgu pārskatīšanu.

Pārvērtiet DPO neatkarību pierādījumos, nevis nodomos

Ja jūsu DPO, privātuma konsultants, drošības vadītājs, juridiskais dienests, atbilstības vadītājs vai iekšējais auditors pilda vairāk nekā vienu lomu, negaidiet auditu vai incidentu, kas atklās konfliktu.

Sāciet ar trim darbībām šonedēļ:

  1. Kartējiet katru privātuma pārvaldības lomu un operatīvo lomu REG01.
  2. Identificējiet, kur DPO vai privātuma konsultants var apstiprināt, izpildīt, uzraudzīt vai auditēt to pašu darbību.
  3. Reģistrējiet nenovēršamus konfliktus un kompensējošos kontroles pasākumus REG12, pēc tam iekļaujiet tos vadības pārskatā.

Clarysec var palīdzēt to operacionalizēt ar Privātuma lomu, pienākumu un pārskatatbildības politika, Pārvaldības lomu un atbildību politika, Pārvaldības lomu un atbildību politika — MVU, Datu aizsardzības un privātuma politika, Zenith Blueprint: auditora 30 soļu ceļvedis un Zenith Controls: savstarpējās atbilstības ceļvedis.

DPO neatkarība nav birokrātijas jautājums. Tā nozīmē nodrošināt, ka privātuma konsultācijas tiek uzklausītas, konflikti var tikt apstrīdēti un pārskatatbildību var pierādīt brīdī, kad tas ir vissvarīgāk.

Lejupielādējiet Clarysec politiku komplektu, izmantojiet Zenith Blueprint, lai izveidotu pierādījumu darbplūsmu, vai pieprasiet gatavības izvērtēšanu, lai pārbaudītu, vai jūsu DPO neatkarības modelis izturētu ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 un COBIT 19 pārbaudi.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article