ISO 27701:2025 PIMS auditi un GDPR pierādījumi

Sarah, FinTech pakalpojumu sniedzēja InnovatePay atbilstības vadītāja, atvēra e-pastu no uzņēmuma izpilddirektora. Jautājums šķita vienkāršs, taču tas mainīja visu privātuma programmu.
“Lielisks darbs pie jaunajām PIMS politikām mūsu ISO 27701 iniciatīvai. Bet kā mēs zinām, ka tas viss patiešām darbojas? Un kā mēs to pierādām auditoriem, banku klientiem un regulatoriem?”
Tas ir brīdis, kurā privātuma informācijas pārvaldības sistēma vai nu nostiprinās, vai izgāžas.
InnovatePay jau bija ISO/IEC 27001:2022 sertificēta informācijas drošības pārvaldības sistēma. Privātuma komanda bija izstrādājusi DPIA veidnes, apstrādātāju ierakstus, glabāšanas noteikumus, pārkāpumu procedūras un datu subjektu tiesību īstenošanas darbplūsmas. Politiku mape izskatījās nobriedusi. Problēma bija pierādījumi.
GDPR Article 5(2) pārskatatbildību nosaka tieši. Pārziņi ir atbildīgi par privātuma principu ievērošanu, un tiem jāspēj pierādīt atbilstību. Korporatīvie banku klienti DORA dēļ uzdeva padziļinātākus jautājumus par trešo pušu risku. NIS2 bija palielinājusi augstākās vadības uzmanību vadības struktūras pienākumiem. Iekšējā vadība vēlējās pārliecību, ka privātums nav tikai labu nodomu dokumentu kopums.
Sarah nebija vajadzīga vēl viena politika. Viņai bija vajadzīgs pārliecības gūšanas mehānisms.
Tieši tā ir ISO 27701:2025 PIMS audita un vadības pārskatīšanas pārvaldības patiesā vērtība. Tā pārvērš privātuma darbību pierādījumos. Iekšējie auditi pārbauda, vai kontroles pasākumi darbojas. Vadības pārskatīšana pārvērš konstatējumus, privātuma riskus, piegādātāju jautājumus, uzraudzības rezultātus un regulatīvās izmaiņas lēmumos. Korektīvās darbības novērš pamatcēloņus. Pierādījumu reģistri padara šo stāstu izsekojamu.
SaaS, FinTech, personālvadības tehnoloģiju, pārvaldīto pakalpojumu, veselības platformu un datiem bagātu MVU gadījumā tā ir atšķirība starp apgalvojumu “mums ir privātuma kontroles pasākumi” un pierādījumu “mūsu privātuma pārvaldības sistēma darbojas, tiek pārskatīta un tiek uzlabota”.
PIMS pārliecības gūšanas nepilnība GDPR pārskatatbildībā
Lielākā daļa privātuma programmu var atbildēt uz pamatjautājumiem par operatīvo darbību:
- Vai mums ir DPIA process?
- Vai mēs uzturam apstrādātāju reģistru?
- Vai mēs atbildam uz datu subjektu tiesību īstenošanas pieprasījumiem?
- Vai mums ir pārkāpumu procedūra?
- Vai mēs uzturam privātuma paziņojumus un glabāšanas noteikumus?
Mazāks skaits organizāciju spēj atbildēt uz jautājumiem, kurus faktiski uzdod auditori un korporatīvie klienti:
- Kad PIMS pēdējo reizi tika auditēta?
- Kas to auditēja, un vai auditors bija pietiekami neatkarīgs?
- Kādas prasības, politikas un GDPR pienākumi tika pārbaudīti?
- Kādi pierādījumi tika atlasīti pārbaudei?
- Kādi konstatējumi tika izvirzīti?
- Ko nolēma vadība?
- Vai korektīvo darbību efektivitāte tika pārbaudīta?
- Vai mēs varam izsekot pierādījumus no prasības līdz kontroles pasākumam un pārskatīšanai?
Tā ir PIMS pārliecības gūšanas nepilnība.
ISO/IEC 27001:2022 nodrošina pārvaldības sistēmas pamatu, izmantojot risku izvērtēšanu, mērķus, iekšējo auditu saskaņā ar 9.2. punktu, vadības pārskatīšanu saskaņā ar 9.3. punktu un korektīvās darbības saskaņā ar 10.2. punktu. ISO 27701:2025 šo pārliecības gūšanas loģiku paplašina uz privātuma un PII apstrādes pārvaldību. GDPR savukārt sniedz juridisko pamatojumu tam, kāpēc pierādījumi ir būtiski, jo īpaši ar Article 5(2), Article 24 un, ja ir iesaistīta apstrādes drošība, Article 32.
PIMS ir jāparāda, ka organizācija:
- zina, vai tā darbojas kā pārzinis, apstrādātājs, kopīgs pārzinis vai apakšapstrādātājs;
- izseko juridiskās, regulatīvās, līgumiskās un klientu privātuma prasības;
- pārbauda privātuma kontroles pasākumus ar plānotiem auditiem un uzraudzību;
- reģistrē pierādījumu nepilnības un neatbilstības;
- eskalē būtiskus jautājumus vadībai;
- pārskata privātuma mērķus, riskus un piegādātāju atbilstības apliecinājumus;
- pēc slēgšanas pārbauda korektīvās darbības;
- glabā pierādījumus formā, kurai auditori var uzticēties.
Clarysec modelis ir veidots ap šo noslēgto ciklu.
REG12 kā ISO 27701:2025 PIMS audita pārvaldības mugurkauls
Clarysec PIMS pārliecības gūšanas modeļa praktiskais centrs ir REG12 — pierādījumu reģistrs PIMS uzraudzībai, auditam, korektīvajām darbībām un vadības pārskatīšanai.
Pirmais saistītais politikas pienākums ir apzināti tiešs. PIMS uzraudzības, audita un uzlabošanas politikā 4.2.1. punktā noteikts:
“[Visiem] Iekšējā audita / atbilstības pārbaudītājam katru gadu pirms pirmā plānotā PIMS audita cikla REG12 IR JĀSAGATAVO riska balstīta PIMS iekšējā audita programma.”
Tas novērš izplatītu kļūdu, kad audita programma tiek izveidota divas nedēļas pirms sertifikācijas vai tikai pēc tam, kad klients pieprasa pierādījumus. PIMS audita programmai jābūt riska balstītai, apstiprinātai, dokumentētai un pieejamai pirms pirmā audita cikla sākuma.
Tā pati politika auditoru neatkarību pārvērš pierādījumos. 4.2.3. punktā noteikts:
“[Visiem] Iekšējā audita / atbilstības pārbaudītājam pirms katra audita uzdevuma REG12 IR JĀREĢISTRĒ auditoru neatkarības un interešu konflikta pārbaudes.”
Tas ir īpaši svarīgi MVU, kur viena persona var izstrādāt privātuma procesus, tos īstenot un pēc tam būt kārdināta tos auditēt. Neatkarība ne vienmēr nozīmē lielu iekšējā audita struktūrvienību. Tā nozīmē objektivitāti, interešu konflikta apzināšanos un dokumentētu pamatojumu, kāpēc norīkotais pārbaudītājs var veikt auditu objektīvi.
Spēcīgs REG12 balstīts pārliecības gūšanas cikls ietver desmit soļus:
- Plānot riska balstītu PIMS iekšējā audita programmu
- Definēt piemērošanas jomu, kritērijus, mērķus un pierādījumu prasības
- Apstiprināt auditoru neatkarību un interešu konfliktus
- Veikt izlases pārbaudes, intervijas un pierādījumu pārskatīšanu
- Reģistrēt konstatējumus, pierādījumu nepilnības un neatbilstības
- Piešķirt korektīvās darbības ar atbildīgajiem īpašniekiem un termiņiem
- Pārbaudīt korektīvo darbību efektivitāti
- Iekļaut rezultātus vadības pārskatīšanā
- Atjaunināt mērķus, riskus, resursus un kontroles pasākumus
- Saglabāt izsekojamus pierādījumus ISO, GDPR un klientu uzticamības izvērtējumu vajadzībām
Tādā veidā privātuma pārvaldība kļūst operacionāli ticama.
Riska balstītas PIMS iekšējā audita programmas izveide
Zenith Blueprint: auditora 30 soļu ceļvedis iekšējo auditu ievieto audita, pārskatīšanas un uzlabošanas fāzē — 25. solī: iekšējā audita programma. Tas uzsver, ka iekšējie auditi jāplāno noteiktos intervālos, tiem jāaptver svarīgi procesi un iepriekšējo auditu rezultāti, jānodrošina objektivitāte un neitralitāte, kā arī rezultāti jāziņo vadībai.
Praktiskais ieteikums ir vienkāršs:
“Plānojot auditus, apsveriet iespēju vairāk uzmanības veltīt jomām, kas ir kritiskas vai kurās iepriekš ir bijušas problēmas.”
InnovatePay gadījumā tas nozīmēja prioritizēt biometriskās autentifikācijas datus, pārrobežu datu pārsūtīšanu uz ASV bāzētu apakšapstrādātāju, datu subjektu tiesību izpildi un piegādātāju atbilstības apliecinājumus banku klientiem. Citam SaaS pakalpojumu sniedzējam tas varētu nozīmēt apstrādātāju piesaisti, privātuma eskalācijas atbalsta pieteikumos, dzēšanas darbplūsmas un pārkāpuma izvērtēšanu.
Izmantojamai PIMS audita programmai jāietver šādi komponenti.
| Audita komponents | Kas jādefinē | Piemērs ISO 27701:2025 un GDPR kontekstā |
|---|---|---|
| Piemērošanas joma | Procesi, atrašanās vietas, produkti, sistēmas un PIMS lomas | Pārziņa mārketinga apstrāde, apstrādātāja klientu platforma, apakšapstrādātāju piesaiste |
| Kritēriji | Politikas, ISO 27701:2025 prasības, GDPR pienākumi, līgumi un procedūras | PIMS politikas, datu apstrādes līgumi, DPIA procedūra, glabāšanas politika |
| Biežums | Ikgadējs pilns audits un riska balstītas izlases pārbaudes | Pilns PIMS audits reizi gadā, ceturkšņa pārbaudes tiesību pieprasījumiem un apstrādātāju izmaiņām |
| Neatkarība | Auditora norīkošana un interešu konflikta pārbaude | Drošības pārvaldības kolēģu audits pārbauda privātuma pierādījumus; ārējs konsultants auditē augsta riska DPIA procesu |
| Pierādījumi | Reģistri, pieteikumi, žurnāli, apstiprinājumi, sanāksmju protokoli un pārskati | REG12, DPIA reģistrs, apstrādātāju reģistrs, pārkāpumu žurnāls, vadības pārskatīšanas protokoli |
| Ziņošana | Konstatējumi, smaguma pakāpe, īpašnieki un termiņi | Neliela neatbilstība nepilnīgas pierādījumu izsekojamības dēļ, CAPA piešķirta privātuma īpašniekam |
| Pēcpārbaude | Efektivitātes pārbaude | Atlasīt trīs koriģētus ierakstus 30 dienu laikā pēc slēgšanas |
Clarysec plašākās audita politikas atbalsta tādu pašu struktūru. Audita un atbilstības uzraudzības politikā — MVU 5.1.1. punktā noteikts:
“Ģenerāldirektoram (GM) jāapstiprina ikgadējais audita plāns.”
5.2.3. punktā pievienots:
“Katram auditam jāietver definēta piemērošanas joma, mērķi, atbildīgais personāls un nepieciešamie pierādījumi.”
Lielākām organizācijām Audita un atbilstības uzraudzības politikas 5.2. punktā noteikts:
“Riska balstīts audita plāns jāizstrādā un jāapstiprina katru gadu, ņemot vērā:”
5.4. punktā noteikts:
“Organizācijai jāuztur Audita reģistrs, kurā ietverts:”
Mērķis nav birokrātija. Mērķis ir izsekojamība. Plānota audita programma, apstiprināts audita plāns un uzturēts audita reģistrs veido pirmo pierādījumu slāni, ka PIMS tiek pārvaldīta, nevis improvizēta.
Audita izpilde: izlases pārbaudes, intervijas un pierādījumu kvalitāte
Zenith Blueprint 26. solis: audita izpilde iesaka intervijas, dokumentācijas pārskatīšanu, novērošanu, izlases pārbaudes un faktisku pierādījumu reģistrēšanu. Tajā teikts:
“Iegūstot pierādījumus, reģistrējiet savus konstatējumus. Norādiet, kur darbības atbilst prasībai (pozitīvi konstatējumi) un kur neatbilst (iespējamas neatbilstības vai novērojumi).”
PIMS auditam nevajadzētu apstāties pie jautājuma, vai process pastāv. Tam jāpārbauda, vai process darbojas.
Sarah komanda izvēlējās InnovatePay CRM platformu. PIMS datu karte norādīja, ka neaktīvi klientu konti pēc diviem gadiem jāanonimizē. Auditors pieprasīja pēdējā ceturkšņa anonimizācijas pārskatu, atlasīja piecus ierakstus un pārbaudīja, ka personas dati vairs nav atjaunojami. Šī izlase radīja objektīvus pierādījumus.
Tādu pašu pieeju var piemērot dažādās privātuma jomās:
- Izvēlēties DPIA un pārbaudīt apstiprinājumu, riska apstrādi, atlikušā riska pieņemšanu un darbību izsekošanu
- Izvēlēties apstrādātāju un pārbaudīt līguma klauzulas, sākotnējo pārbaudi un nepārtrauktu uzraudzību
- Izvēlēties datu subjekta tiesību īstenošanas pieprasījumu un pārbaudīt identitātes pārbaudes, termiņu izsekošanu un atbildes apstiprinājumu
- Izvēlēties pārkāpuma izvērtēšanu un pārbaudīt, vai piemērota GDPR personas datu aizsardzības pārkāpuma definīcija
- Izvēlēties glabāšanas noteikumu un pārbaudīt dzēšanas vai anonimizācijas pierādījumus
- Izvēlēties privātuma mērķi un pārbaudīt mērījumu pierādījumus
Clarysec privātuma politikas atbalsta šādu audita disciplīnu. Datu aizsardzības un privātuma politikā — MVU 5.3.3. punktā noteikts:
“Regulāri jāveic un jāreģistrē privātuma auditi vai kontroles pārbaudes”
Uzņēmuma Datu aizsardzības un privātuma politikas 5.4. punktā noteikts:
“Iekšējais privātuma atbilstības audits jāveic katru gadu vai būtisku organizatorisku vai regulatīvu izmaiņu gadījumā. Audita piemērošanas jomā jāietver:”
Šis izmaiņu trigeris ir būtisks. PIMS audita programmai jāreaģē uz jaunām mākslīgā intelekta funkcijām, jaunām valstīm, jauniem apakšapstrādātājiem, jaunām personas datu kategorijām, būtiskiem incidentiem, iegādēm, regulatīvām izmaiņām un būtiskām klientu saistībām.
InnovatePay audita laikā komanda konstatēja nelielu neatbilstību. Korektīvās darbības privātuma incidentiem tika reģistrētas, taču efektivitātes pārbaude netika konsekventi dokumentēta. Dažas darbības bija atzīmētas kā pabeigtas, bet nebija neatkarīgu pierādījumu, ka pamatcēlonis ir novērsts.
Tā nebija privātuma neveiksme. Tā bija pārliecības gūšanas sistēma, kas dara savu darbu.
PIMS dokumentētās informācijas un pierādījumu pārvaldības politikas 4.3.4. punkts prasa tieši šādas nepilnības fiksēt:
“[Visiem] Iekšējā audita / atbilstības pārbaudītājam katra plānotā audita vai atbilstības pārskatīšanas laikā REG12 IR JĀREĢISTRĒ pierādījumu pilnīguma, precizitātes vai izsekojamības nepilnības.”
Pierādījumu kvalitāte ir pārskatatbildības daļa. Ja kontroles pasākums darbojas, bet to nevar izsekot, pārbaudīt izlasē vai sasaistīt ar prasību, auditori, klienti vai regulatori to var uzskatīt par nepierādītu.
Praktisks REG12 audita piemērs tiesību pieprasījumiem un apstrādātājiem
Apsveriet B2B SaaS pakalpojumu sniedzēju, kas darbojas kā apstrādātājs klientu kontu datiem un kā pārzinis darbinieku un mārketinga datiem. Tas gatavojas ISO 27701:2025 gatavības izvērtēšanai un saņem klienta anketu ar pieprasījumu iesniegt GDPR pārskatatbildības pierādījumus.
Privātuma komanda izveido REG12 audita ierakstu:
- Audita nosaukums: 2. ceturkšņa PIMS iekšējais audits, tiesību pieprasījumi un apstrādātāju pārvaldība
- PIMS lomu aptvērums: pārziņa un apstrādātāja pienākumi
- Piemērošanas joma: datu subjektu tiesību īstenošanas darbplūsma, klientu atbalsta eskalācija, apstrādātāju reģistrs, apakšapstrādātāju apstiprināšana un privātuma uzraudzības pierādījumi
- Kritēriji: PIMS Datu aizsardzības un privātuma politika, PIMS Uzraudzības, audita un uzlabošanas politika, GDPR tiesību pienākumi, apstrādātāja pārskatatbildības pienākumi un klienta datu apstrādes līguma prasības
- Auditors: atbilstības pārbaudītājs no drošības operācijām, ar reģistrētu interešu konflikta pārbaudi
- Izlase: pieci tiesību pieprasījumi, trīs klientu pieteikumi ar privātuma atbalstu, pieci apakšapstrādātāji, divas piegādātāju riska pārskatīšanas un divi datu apstrādes līguma izmaiņu apstiprinājumi
- Nepieciešamie pierādījumi: pieteikumi, laikspiedoli, atbildes apstiprinājumi, identitātes pārbaudes, piegādātāju pienācīga pārbaude, klientu paziņojumi un REG ieraksti
- Konstatējumi: vienam tiesību pieprasījumam bija pilnīgi pieteikuma pierādījumi, bet nebija sasaistīta slēgšanas apstiprinājuma. Vienai apakšapstrādātāja pārskatīšanai bija beidzies atbilstības apliecinājuma pierādījumu derīgums.
- CAPA: atjaunināt tiesību pieprasījumu slēgšanas kontrolsarakstu, piešķirt privātuma operāciju īpašnieku, atjaunot piegādātāju atbilstības apliecinājuma pierādījumus un pārbaudīt 30 dienu laikā
- Vadības pārskatīšanas ievade: iekļaut tiesību pierādījumu kvalitātes jautājumu un piegādātāju atbilstības apliecinājumu tendenci
Šāds viens ieraksts izveido aizstāvamu audita stāstu. Tas parāda plānošanu, piemērošanas jomu, kritērijus, neatkarību, izlasi, konstatējumus, korektīvās darbības un eskalāciju vadības pārskatīšanai.
Vadības pārskatīšana: kur privātums kļūst par izpildvadības pārvaldību
Iekšējais audits organizācijai parāda, kas darbojas un kas nedarbojas. Vadības pārskatīšana nosaka, ko ar to darīt.
Daudzas organizācijas šajā posmā vājina privātuma pārvaldību. Tās uztver vadības pārskatīšanu kā slaidu komplektu, nevis lēmumu forumu. Protokoli tiek sagatavoti, bet nav skaidra ieraksta par privātuma riska lēmumiem, resursu apstiprinājumiem, korektīvo darbību statusu, piegādātāju jautājumiem, mērķiem vai ieinteresēto pušu izmaiņām.
PIMS uzraudzības, audita un uzlabošanas politikas 4.3.5. punkts skaidri nosaka nepieciešamās ievades:
“[Abiem] Augstākajai vadībai katras vadības pārskatīšanas laikā REG12 IR JĀPĀRSKATA PIMS neatbilstības, korektīvās darbības, uzraudzības rezultāti, audita rezultāti, privātuma riski, piegādātāju apliecinājums un ieinteresēto pušu izmaiņu ievades.”
Zenith Blueprint 28. solis: vadības pārskatīšana iesaka tādas ievades kā iepriekšējo darbību statuss, iekšējās un ārējās izmaiņas, sniegums un efektivitāte, audita rezultāti, uzraudzības rezultāti, mērķi, incidenti, neatbilstības, uzlabošanas iespējas un resursu vajadzības.
Galvenais vēstījums ir tiešs:
“Tas ir būtiski — vadības pārskatīšana nav tikai prezentācija; tās mērķis ir lēmumu pieņemšana.”
InnovatePay gadījumā Sarah strukturēja vadības pārskatīšanu ap izpildvadības lēmumiem, nevis atbilstības teātri:
- Iepriekšējo darbību statuss, lai gan šī bija pirmā pārskatīšana
- Konteksta izmaiņas, tostarp DORA gaidas no banku klientiem
- Privātuma mērķi, tostarp vidējais DSAR atbildes laiks
- Uzraudzības rezultāti, tostarp pārkāpumu un incidentu statuss
- Iekšējā audita rezultāti un nelielais CAPA pārbaudes konstatējums
- Piegādātāju atbilstības apliecinājumi, tostarp pārrobežu apakšapstrādātāja pārskatīšana
- Resursu vajadzības, tostarp pieteikumu darbplūsmas izmaiņas
- Nepārtraukta uzlabošana, tostarp piegādātāju pārvaldības automatizācija
Izpilddirektors apstiprināja nelielu pieteikumu sistēmas konfigurācijas izmaiņu, lai pievienotu obligātu pārbaudes soli privātuma incidentu korektīvajām darbībām. Šis lēmums tika reģistrēts protokolā un sasaistīts ar CAPA ierakstu REG12.
Organizācijām, kas integrē ISMS un PIMS pārvaldību, Informācijas drošības politikas 5.3. punkts arī atbalsta vadības pārskatīšanas periodiskumu:
“Vadības pārskatīšanas darbības (saskaņā ar ISO/IEC 27001 9.3. punktu) jāveic vismaz reizi gadā, un tajās jāietver:”
Apvienota ISMS un PIMS pārskatīšana var būt efektīva, bet tikai tad, ja privātums nepazūd vispārīgā drošības ziņošanā. Darba kārtībā jāsaglabā PIMS specifiskās ievades, piemēram, apstrādes lomas, datu subjektu tiesības, DPIA, apstrādātāju atbilstības apliecinājumi, glabāšana, pārkāpuma izvērtēšana, privātuma mērķi un GDPR pienākumi.
CAPA: konstatējumu slēgšana, novēršot pamatcēloņus
Korektīvās un preventīvās darbības ir vieta, kur pārliecības gūšana kļūst par uzlabojumu. Konstatējums nedrīkst beigties ar piezīmi “dokuments atjaunināts”. Organizācijai jāidentificē pamatcēlonis, jāievieš jēgpilns risinājums, jāpiešķir atbildība, jānosaka termiņi, jāpārbauda efektivitāte un jāsaglabā pierādījumi.
Zenith Blueprint 29. solī: nepārtraukta uzlabošana teikts:
“Korektīvā darbība ir solis (vai soļi), ko veiksiet, lai novērstu neatbilstības pamatcēloni un tā neatkārtotos.”
Atšķirība starp vāju korekciju un spēcīgu korektīvo darbību ir redzama pierādījumos.
| Konstatējums | Vāja korekcija | Spēcīga korektīvā darbība |
|---|---|---|
| Trūkst tiesību pieprasījuma slēgšanas apstiprinājuma | Pievienot apstiprinājumu vienam pieteikumam | Atjaunināt slēgšanas kontrolsarakstu, apmācīt atbalsta vadītājus, pievienot obligātu darbplūsmas lauku un atlasīt turpmākos pieteikumus pārbaudei |
| Beidzies apakšapstrādātāja atbilstības apliecinājuma derīgums | Augšupielādēt jaunu SOC pārskatu | Pievienot piegādātāju pierādījumu derīguma termiņu izsekošanu, piešķirt īpašnieku un pārskatīt visus kritiskos apakšapstrādātājus |
| DPIA riska apstrāde nav sasaistīta ar inženiertehnisko darbu | Pievienot piezīmi DPIA | Izveidot obligātu sasaisti starp DPIA darbībām un produkta darbu uzkrājumu, pēc tam pārbaudīt slēgšanas pierādījumus |
| Vadības pārskatīšanā nav iekļauti privātuma mērķi | Pievienot slaidu nākamgad | Atjaunināt vadības pārskatīšanas darba kārtības veidni un REG12 obligāto ievadu kontrolsarakstu |
| Pierādījumi nav izsekojami | Pārdēvēt failus | Ieviest pierādījumu nosaukšanas noteikumus, reģistra saites un audita izlases prasības |
Audita un atbilstības uzraudzības politika — MVU pastiprina vadības atbildību par korektīvajām darbībām. 5.4.2. punktā noteikts:
“GM jāapstiprina korektīvās darbības plāns un jāizseko tā ieviešana.”
5.4.3. punktā pievienots:
“Audita konstatējumi un statusa atjauninājumi jāiekļauj ISMS vadības pārskatīšanas procesā.”
PIMS specifiskai pārbaudei PIMS uzraudzības, audita un uzlabošanas politikas 4.4.7. punkts prasa:
“[Visiem] Iekšējā audita / atbilstības pārbaudītājam REG12 IR JĀPĀRBAUDA korektīvās darbības efektivitāte 30 dienu laikā pēc ziņotās korektīvās darbības slēgšanas.”
Sarah to piemēroja tieši. Viņas komanda vispirms veica korekciju, retrospektīvi pārbaudot pēdējās trīs privātuma incidentu korektīvās darbības. Pēc tam IT ieviesa pamatcēloņa korektīvo darbību, padarot pārbaudi par obligātu darbplūsmas soli. Pēc trīsdesmit dienām auditors atlasīja trīs jaunus ar privātumu saistītus pieteikumus un apstiprināja, ka katram bija pabeigta pārbaude. Tikai tad CAPA tika slēgta.
Tas ir auditoriem uzticams stāsts: konstatējums, pamatcēlonis, lēmums, labojums, pārbaude.
Savstarpējās atbilstības kartēšana ISO 27701 PIMS pārliecības gūšanai
Clarysec Zenith Controls: savstarpējās atbilstības ceļvedis palīdz komandām saprast, kā ISO/IEC 27002:2022 kontroles pasākumu jēdzieni kartējas pret GDPR, NIS2, DORA, NIST CSF 2.0 un audita praksi. Tas ir savstarpējās atbilstības ceļvedis, nevis atsevišķs kontroles ietvars.
Trīs ISO/IEC 27002:2022 kontroles pasākumi ir īpaši būtiski PIMS audita pārvaldībai:
- 5.4 Vadības pienākumi
- 5.35 Neatkarīga informācijas drošības pārskatīšana
- 5.36 Atbilstība informācijas drošības politikām, noteikumiem un standartiem
Zenith Controls ieraksts par ISO/IEC 27002:2022 kontroli 5.4, Vadības pienākumi, sasaista vadības pārskatatbildību ar lomām, resursiem, politiku popularizēšanu, neatkarīgu pārskatīšanu un politikas piemērošanu. Piemērojot ISO 27701:2025, augstākā vadība var piešķirt privātuma pienākumus, bet tai joprojām ir jāpārskata PIMS sniegums, riska lēmumi un resursu vajadzības.
Zenith Controls ieraksts par 5.35, Neatkarīga informācijas drošības pārskatīšana, atbalsta audita mehānismu. Privātuma kontekstā neatkarīga pārskatīšana var pārbaudīt, vai pārkāpumu mācības ir iestrādātas procesos, dzēšana darbojas, ieraksti ir aizsargāti un žurnāli atbalsta izmeklēšanu.
Zenith Controls ieraksts par 5.36, Atbilstība informācijas drošības politikām, noteikumiem un standartiem, atbalsta nepārtrauktu uzraudzību. Privātuma politikas definē gaidas. Atbilstības uzraudzība tās pārbauda. Neatkarīga pārskatīšana validē rezultātus. Vadības pārskatīšana nodrošina rīcību.
Viens PIMS pārliecības gūšanas cikls pēc tam var atbalstīt vairākus ietvarus.
| Ietvars | Ko tas sagaida | Kā palīdz PIMS audits un vadības pārskatīšana |
|---|---|---|
| GDPR | Pierādāma pārskatatbildība, likumīga apstrāde, drošība, glabāšana, pārkāpumu pārvaldība un lomu skaidrība | REG12 reģistrē privātuma auditus, pierādījumu nepilnības, korektīvās darbības, privātuma riskus un vadības lēmumus |
| NIS2 | Vadības pārraudzība, apstiprināti riska pasākumi, incidentu apstrāde, darbības nepārtrauktība, piegādātāju drošība un efektivitātes izvērtēšana | Audita konstatējumi un vadības pārskatīšanas protokoli parāda vadības uzraudzību, piegādātāju atbilstības apliecinājumus un kontroles efektivitāti |
| DORA | Pārvaldības un kontroles kārtība, IKT risku pārvaldība, iekšējais audits, noturības testēšana, mācīšanās no incidentiem un trešo pušu riska pārraudzība | Integrēta ISMS un PIMS pārskatīšana atbalsta darbības noturības pierādījumus finanšu sabiedrībām un IKT pakalpojumu sniedzējiem |
| NIST CSF 2.0 | GOVERN rezultāti pienākumiem, lomām, politikām, riska stratēģijai, pārraudzībai un trešo pušu riskam | PIMS audita rezultāti nodrošina ievades pašreizējā stāvokļa analīzei, mērķa rezultātiem, riska reģistriem un rīcības plāniem |
| COBIT un ISACA audita skatījums | Pārvaldības mērķi, procesa spēja, kontroles pasākuma dizains, veiktspējas mērījumi un pārliecības gūšanas pierādījumi | PIMS pārskatīšanas ieraksti parāda lēmumu tiesības, mērķus, metrikas, kontroles pierādījumus, problēmu novēršanu un lēmumu izsekojamību |
NIS2 Article 20 nosaka kiberdrošības risku pārvaldības apstiprināšanu un pārraudzību vadības struktūras līmenī. Article 21 prasa riska balstītus tehniskus, operatīvus un organizatoriskus pasākumus, tostarp incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, efektivitātes izvērtēšanu, apmācības, kriptogrāfiju, HR drošību, piekļuves kontroli, aktīvu pārvaldību un autentifikāciju, ja piemērojams.
DORA piemēro no 2025. gada 17. janvāra, un tā ir īpaši svarīga finanšu sabiedrībām un IKT pakalpojumu sniedzējiem finanšu ekosistēmā. Article 5 nosaka vadības struktūras atbildību par IKT risku pārvaldības definēšanu, apstiprināšanu un pārraudzību. Article 6 prasa IKT risku pārvaldības ietvaru pārskatīt, uzlabot, ņemot vērā gūtās mācības, un pakļaut iekšējam auditam.
NIST CSF 2.0 ir noderīgs brieduma komunikācijai. GOVERN funkcija ietver organizācijas kontekstu, juridiskās un regulatīvās prasības, risku pārvaldības stratēģiju, lomas, politikas, pārraudzību un kiberdrošības piegādes ķēdes riska pārvaldību. PIMS audita konstatējumi un vadības pārskatīšanas lēmumi ir spēcīgas ievades pašreizējiem un mērķa profiliem.
Kā dažādi auditori pārbaudīs vienus un tos pašus PIMS pierādījumus
Tie paši PIMS pierādījumi tiks pārbaudīti atšķirīgi atkarībā no auditora skatpunkta.
| Auditora profils | Galvenais fokuss | Galvenie jautājumi un pierādījumu pieprasījumi |
|---|---|---|
| ISO 27001 un ISO 27701 auditors | Pārvaldības sistēmas atbilstība | Parādiet PIMS iekšējā audita programmu, audita pārskatus, objektivitātes pierādījumus, neatbilstību ierakstus, vadības pārskatīšanas protokolus un korektīvo darbību pārbaudi |
| GDPR vai datu aizsardzības izvērtētājs | Pierādāma pārskatatbildība saskaņā ar GDPR Articles 5(2) un 24 | Parādiet, kā tiek pārbaudīti privātuma kontroles pasākumi, kā tiek glabāti pierādījumi un kā vadība rīkojas pēc konstatējumiem |
| DORA vai finanšu klienta izvērtētājs | Vadības struktūras atbildība, IKT risks un noturība | Parādiet audita pārskatus, vadības pārskatīšanas rezultātus, piegādātāju atbilstības apliecinājumus, mācības no incidentiem un lēmumus, kas ietekmē klientu datu noturību |
| NIST CSF 2.0 ieviesējs | Pārvaldība, pārraudzība un snieguma uzlabošana | Parādiet, kā pienākumi, lomas, politikas, riska stratēģija, pārraudzība un uzlabošanas darbības tiek uzraudzītas un pielāgotas |
| COBIT vai ISACA auditors | Pārvaldības mērķi, procesa spēja un pārliecības gūšanas pierādījumi | Parādiet mērķus, pārskatatbildīgās lomas, metrikas, kontroles pierādījumus, problēmu novēršanu un lēmumu izsekojamību |
Mērķis nav izveidot piecas pārliecības gūšanas sistēmas. Mērķis ir izveidot vienu ar pierādījumiem bagātu PIMS pārvaldības ciklu, kuru var interpretēt dažādos ietvaros.
Privātuma mērķi un metrikas, kas vadībai jāpārskata
Vadības pārskatīšana kļūst daudz lietderīgāka, ja privātuma mērķi ir izmērāmi. ISO/IEC 27001:2022 prasa, lai informācijas drošības mērķi, ja praktiski iespējams, būtu izmērāmi, uzraudzīti, komunicēti un atjaunināti. Tāda pati disciplīna jāpiemēro PIMS mērķiem.
Noderīgi privātuma mērķi ietver:
- 100 procenti datu subjektu tiesību īstenošanas pieprasījumu pabeigti iekšējā SLA ietvaros
- 95 procenti augsta riska apstrādātāju pārskatīti pirms līguma parakstīšanas
- 100 procentiem DPIA augsta riska darbību piešķirts īpašnieks un termiņš
- Nulle beigušos apliecinājuma ierakstu kritiskiem apakšapstrādātājiem
- 100 procenti personas datu aizsardzības pārkāpumu izvērtēti iekšējā eskalācijas mērķa ietvaros
- 90 procentu lomai specifiskas privātuma apmācības pabeigšana atbalsta, HR, inženierijas un pārdošanas komandām
- 100 procenti glabāšanas izņēmumu pārskatīti reizi ceturksnī
- 50 procentu samazinājums pierādījumu izsekojamības nepilnībām divu ceturkšņu laikā
Mērķis nav tukšas metrikas. Mērķis ir lēmumu kvalitāte. Ja tiesību pieprasījumu sniegums ir spēcīgs, bet piegādātāju pierādījumi ir vāji, vadība var novirzīt resursus. Ja DPIA darbības paliek atvērtas, var iesaistīt produktu vadību. Ja pārkāpumu izvērtēšana ir savlaicīga, bet pamatcēloņi atkārtojas, vadība var pieprasīt padziļinātāku korektīvo darbību.
Biežākie kļūmju modeļi pirms ISO 27701 PIMS auditiem
Clarysec bieži redz vienas un tās pašas problēmas pirms ārējām privātuma pārliecības gūšanas pārskatīšanām:
- Iekšējā audita plāns pastāv, bet nav riska balstīts
- Auditors auditē savu darbu, un nav reģistrēts neatkarības pamatojums
- Audita konstatējumos trūkst atsauču uz pierādījumiem
- Pierādījumi pastāv, bet nav izsekojami līdz prasībai
- CAPA labo dokumentus, nevis pamatcēloņus
- Vadības pārskatīšanas protokolos ir uzskaitītas tēmas, bet nav lēmumu
- Privātuma mērķi ir neskaidri vai netiek mērīti
- Piegādātāju atbilstības apliecinājumi tiek pārskatīti tikai sākotnējās piesaistes laikā
- DPIA darbības pēc apstiprināšanas netiek izsekotas
- Audita konstatējumi netiek iekļauti vadības pārskatīšanā
- Korektīvās darbības tiek slēgtas bez efektivitātes testēšanas
Tās nav neparastas kļūmes. Tās rodas, kad privātuma pārvaldība aug izklājlapās, e-pastos un izolētos politiku dokumentos. REG12 un Clarysec PIMS politiku kopa ir izstrādāta, lai fragmentētas darbības pārvērstu saskaņotā pārliecības gūšanas sistēmā.
60 minūšu PIMS vadības pārskatīšanas darba kārtība
Ja jūsu organizācija gatavojas ISO 27701:2025, GDPR pārskatatbildībai, DORA klientu pienācīgai pārbaudei vai NIS2 izpildvadības pārraudzībai, sāciet ar fokusētu vadības pārskatīšanas darba kārtību:
- Apstiprināt PIMS piemērošanas jomu, lomas un būtiskās izmaiņas
- Pārskatīt privātuma mērķus un metrikas
- Pārskatīt iekšējā audita rezultātus un pierādījumu kvalitātes nepilnības
- Pārskatīt neatbilstības un CAPA statusu
- Pārskatīt privātuma riska reģistru un DPIA tendences
- Pārskatīt piegādātāju un apakšapstrādātāju atbilstības apliecinājumus
- Pārskatīt incidentus, pārkāpumu izvērtējumus un gūtās mācības
- Pārskatīt regulatīvās, līgumiskās un ieinteresēto pušu izmaiņas
- Apstiprināt resursu vajadzības, riska lēmumus un uzlabošanas darbības
- Reģistrēt lēmumus, īpašniekus un termiņus REG12
Negaidiet sertifikāciju, lai rīkotu šo sanāksmi. Pilnīga, bet vienkārša vadības pārskatīšana tagad ir vērtīgāka nekā perfekta pārskatīšana pēc audita loga noslēgšanās.
Padariet savu ISO 27701:2025 PIMS pierādāmu
ISO 27701:2025 PIMS pārvaldība GDPR kontekstā galu galā ir par pierādījumiem. Nevis teorētiskiem pierādījumiem, bet operacionāliem pierādījumiem: plānotiem auditiem, neatkarīgu pārskatīšanu, uzticamiem pierādījumiem, vadības lēmumiem, korektīvajām darbībām un izmērāmu uzlabojumu.
Clarysec palīdz organizācijām izveidot šo pierādījumu bāzi bez nevajadzīgas birokrātijas. Sāciet ar:
- PIMS uzraudzības, audita un uzlabošanas politiku REG12 audita, vadības pārskatīšanas un CAPA pārvaldībai
- PIMS dokumentētās informācijas un pierādījumu pārvaldības politiku pierādījumu kvalitātei un izsekojamībai
- Zenith Blueprint: auditora 30 soļu ceļvedi iekšējā audita, vadības pārskatīšanas un nepārtrauktas uzlabošanas izpildei
- Zenith Controls: savstarpējās atbilstības ceļvedi ISO/IEC 27002:2022 pārvaldības jēdzienu kartēšanai pret GDPR, DORA, NIS2, NIST CSF 2.0 un audita praksi
Ja jūsu privātuma programmā jau ir DPIA, apstrādātāju kontroles pasākumi, tiesību īstenošanas darbplūsmas un pārkāpumu procedūras, nākamais solis ir pierādīt, ka tās darbojas kā sistēma. Izveidojiet audita programmu, veiciet REG12 pārskatīšanu, nopietni attiecieties pret konstatējumiem un iesniedziet privātuma sniegumu vadībai.
Lejupielādējiet Clarysec PIMS politiku pakotni, izmantojiet Zenith Blueprint, lai veiktu pirmo audita ciklu, un izmantojiet Zenith Controls, lai vienu pierādījumu ķēdi pārvērstu vairāku ietvaru pārliecības gūšanas pamatojumā. Tā PIMS kļūst gatava auditam, pārskatatbildīga saskaņā ar GDPR un uzticama klientiem, regulatoriem un vadībai.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


