ISO 27701 kontroles pasākumu piemērojamība GDPR lomu kontekstā

Ir otrdienas 08:40, un Marija, strauji augoša veselības tehnoloģiju SaaS uzņēmuma informācijas drošības vadītāja, skatās uz četriem klientu e-pastiem, kas izskatās gandrīz identiski, bet nozīmē ļoti atšķirīgas lietas.
Viens lieluzņēmuma klients prasa pierādījumus, ka uzņēmums var darboties kā GDPR apstrādātājs saskaņā ar Article 28. Otrs jautā, vai platforma vienlaikus ir arī pārzinis telemetrijai un produktu analītikai. Trešais prasa aktuālo apakšapstrādātāju sarakstu un pierādījumus, ka datu apstrādes līguma klauzulas tiek nodotas tālāk. Ceturtais — FinTech klients, kas gatavojas DORA piegādātāju pārbaudei, — jautā, vai tie paši privātuma kontroles pasākumi ir sasaistīti ar darbības noturību, incidentu ziņošanu un IKT trešo pušu risku.
Marijas uzņēmums nerīkojas pavirši. Tam ir ar ISO/IEC 27001:2022 saskaņota ISMS, privātuma politikas, apstrādes darbību reģistrs, MFA, šifrēšana, piekļuves tiesību pārskatīšana un apmācība par datu aizsardzību pēc projektēšanas. Taču pieprasījums izgaismo sarežģītāku jautājumu, ko auditori un klienti patiesībā pārbauda:
Vai uzņēmums var pierādīt, ka pareizie ISO 27701 PIMS kontroles pasākumi attiecas uz pareizo GDPR lomu, pareizo apstrādes darbību, ar pareizo īpašnieku, pierādījumiem un pamatojumu?
Tieši šajā vietā daudzas privātuma programmas neiztur pārbaudi. Tās izturas pret ISO 27701 kā pret kontrolsarakstu, lai gan sertifikācijas institūcijas, klientu auditori un datu aizsardzības speciālisti sagaida pamatotu lēmumu par kontroles pasākumu piemērojamību. Atbilde nav “mums ir privātuma kontroles pasākumi”. Atbilde ir: “šai apstrādes darbībai mēs esam pārzinis, apstrādātājs, kopīgs pārzinis vai apakšapstrādātājs, un šeit ir pamatojums, kāpēc šie kontroles pasākumi ir vai nav piemērojami.”
Kāpēc ISO 27701 kontroles pasākumu piemērojamība ir trūkstošais PIMS slānis
GDPR lomas balstās uz lēmumu pieņemšanas pilnvarām. Pārzinis nosaka apstrādes nolūkus un līdzekļus. Apstrādātājs darbojas pārziņa vārdā. Kopīgi pārziņi kopīgi nosaka nolūkus un līdzekļus. Apakšapstrādātāju piesaista apstrādātājs, lai tas tālāk apstrādātu personas datus pakārtotajā ķēdē.
Reālās SaaS vidēs šīs lomas reti paliek viennozīmīgas uzņēmuma līmenī. Marijas organizācija ir apstrādātājs, kad mitina klientu labsajūtas datus, pārzinis attiecībā uz darbinieku algu aprēķinu un mārketinga kontaktiem, iespējams, pārzinis produktu telemetrijai atkarībā no nolūka un līguma noteikumiem, kā arī kopīgs pārzinis kopzīmola kampaņā. Ja lielāks pārvaldīto pakalpojumu sniedzējs tālāk pārdod viņas platformu, uzņēmums šajā ķēdē var kļūt arī par apakšapstrādātāju.
ISO 27701 kontroles pasākumu piemērojamība ir disciplīna, kas neļauj šīm lomām saplūst neskaidros apgalvojumos. Tā uzdod šādus jautājumus:
- Kura apstrādes darbība ietilpst darbības jomā?
- Kādu GDPR lomu organizācija pilda šai darbībai?
- Kuri PIMS kontroles pasākumi ir piemērojami šīs lomas dēļ?
- Kuri kontroles pasākumi ir izslēgti un kāpēc?
- Kuri pierādījumi apliecina ieviešanu?
- Kurš tiesiskais, līgumiskais, riska vai darbības jomas nosacījums noteica lēmumu?
Clarysec Privātuma informācijas pārvaldības sistēmas politika nosaka lomu klasifikāciju kā sākumpunktu:
“[Pārzinim un apstrādātājam] Procesa īpašniekam / biznesa īpašniekam pirms apstrādes darbības uzsākšanas REG02 jāklasificē organizācijas PIMS loma katrai PII apstrādes darbībai.”
No sadaļas “PIMS lomas noteikšana”, politikas punkts 4.2.1.
Tā pati politika sasaista šo lomas lēmumu ar kontroles pasākumu piemērojamību:
“[Pārzinim un apstrādātājam] Privātuma vadītājam / PIMS vadītājam jāuztur REG03 ar iekļautajiem kontroles pasākumiem, izslēgtajiem kontroles pasākumiem, ieviešanas statusu un pamatojumu reizi gadā un 30 dienu laikā pēc katras privātuma riska apstrādes izmaiņas.”
No sadaļas “Privātuma politika, mērķi un kontroles pasākumu piemērojamība”, politikas punkts 4.3.3.
REG02 atbild uz jautājumu, kāda apstrāde pastāv un kāda loma tai piemērojama. REG03 atbild, kuri kontroles pasākumi ir piemērojami, kas ir izslēgts, kādi pierādījumi pastāv un kāpēc lēmums ir aizstāvams.
Veidojiet PIMS uz ISO/IEC 27001:2022 SoA loģikas
Lomās balstīts PIMS vislabāk darbojas, ja tas ir būvēts uz nobriedušas ISMS. ISO/IEC 27001:2022 jau prasa noteikt darbības jomu, analizēt ieinteresētās puses, novērtēt riskus, veikt riska apstrādi, atlasīt kontroles pasākumus un uzturēt piemērojamības deklarāciju. ISO 27701 paplašina šo pārvaldības sistēmas loģiku privātuma jomā.
Clarysec Informācijas drošības politika nosaka:
“ISMS jāietver definētas darbības jomas robežas, riska novērtēšanas metodoloģija, izmērāmi mērķi un dokumentēti kontroles pasākumi, kas pamatoti piemērojamības deklarācijā (SoA).”
No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.1.2.
Risku pārvaldības politika nostiprina to pašu pierādījumu disciplīnu:
“Piemērojamības deklarācijā (SoA) jāatspoguļo visi riska apstrādes lēmumi, un tā jāatjaunina ikreiz, kad tiek mainīts kontroles pārklājums.”
No sadaļas “Pārvaldības prasības”, politikas punkts 5.4.
Privātuma jomā REG03 kļūst par PIMS kontroles pasākumu piemērojamības reģistru, kas atspoguļo SoA disciplīnu. Tas neaizstāj ISO/IEC 27001:2022 SoA. Tas to papildina, pievienojot GDPR lomām specifiskus privātuma lēmumus pārziņiem, apstrādātājiem, kopīgiem pārziņiem un apakšapstrādātājiem.
PII apstrādes uzskaites un tiesiskā pamata politika šo sasaisti padara skaidru:
“[Pārzinim un apstrādātājam] Privātuma vadītājam / PIMS vadītājam pirms gatavības izvērtēšanas sertifikācijai jāsasaista piemērojamās REG02 apstrādes darbības ar REG03 kontroles pasākumu piemērojamības ierakstiem.”
No sadaļas “Apstrādes uzskaites uzturēšana”, politikas punkts 7.1.5.
Auditoram jāspēj izvēlēties vienu apstrādes darbību REG02, identificēt GDPR lomu, izsekot piemērojamos kontroles pasākumus REG03, pārskatīt attiecīgos ISO/IEC 27001:2022 kontroles pasākumus SoA un pārbaudīt pierādījumus, piemēram, datu apstrādes līgumu (DPA), tiesiskā pamata ierakstu, piekļuves tiesību pārskatīšanu, apakšapstrādātāja apstiprinājumu, incidentu procedūru vai dzēšanas žurnālu.
Lomās balstīts kontroles pasākumu piemērojamības modelis
Ātrākais veids, kā padarīt ISO 27701 praktiski lietojamu, ir lemt par piemērojamību apstrādes darbības līmenī, nevis uzņēmuma līmenī.
SaaS pakalpojumu sniedzējam nevajadzētu aprobežoties ar apgalvojumu “mēs esam apstrādātājs”. Tam jānorāda: “attiecībā uz klientu augšupielādētajiem lietotāju ierakstiem produkcijas platformā mēs esam apstrādātājs. Attiecībā uz algu aprēķinu mēs esam pārzinis. Attiecībā uz produktu analītiku mūsu loma ir atkarīga no tā, vai analītika tiek izmantota tikai līgumā noteikto pakalpojumu sniegšanai vai mūsu neatkarīgiem nolūkiem. Attiecībā uz pieteikumu pārvaldības piegādātāju, kas atbalsta klientu datus, piegādātājs ir apakšapstrādātājs.”
| GDPR/PIMS loma | Kontroles pasākumu piemērojamības fokuss | Tipiski pierādījumi Clarysec ieviešanā |
|---|---|---|
| Pārzinis | Tiesiskais pamats, pārredzamība, datu subjektu tiesības, glabāšana, DPIA, datu aizsardzība pēc projektēšanas, apstrādātāju atlase un lēmumi par pārkāpumiem | REG02 apstrādes darbība, tiesiskā pamata ieraksts, privātuma paziņojums, glabāšanas noteikums, DPIA, ja nepieciešams, REG03 piemērojamie kontroles pasākumi, apstrādātāju sākotnējā izvērtēšana |
| Apstrādātājs | Dokumentēti norādījumi, drošības pasākumi, konfidencialitāte, palīdzība pārzinim, paziņošana pārzinim par pārkāpumu, atdošana vai dzēšana, apakšapstrādātāju apstiprināšana | DPA, klienta norādījumu reģistrs, piekļuves žurnāli, incidentu eskalācijas procedūra, apakšapstrādātāju reģistrs, dzēšanas apliecinājums, REG03 apstrādātāja kontroles pasākumi |
| Kopīgs pārzinis | Kopīga vienošanās, atbildības sadalījums, pārredzamība fiziskām personām, kopīga pārkāpumu un tiesību īstenošanas darbplūsma | Kopīgo pārziņu vienošanās, atbildības matrica, privātuma paziņojuma formulējums, eskalācijas darbplūsma, REG03 kopīgā pārziņa kontroles pasākumi |
| Apakšapstrādātājs | Tālāk nododamie pienākumi, apstrāde saskaņā ar apstrādātāja vai klienta noteikumiem, drošība un konfidencialitāte, audita atbalsts, izbeigšanas apstrāde | Apakšapstrādātāja līgums, tālāk nododamo klauzulu kontrolsaraksts, piegādātāju apliecinājuma pierādījumi, piekļuves tiesību pārskatīšana, datu atdošanas vai iznīcināšanas pierādījumi |
Šis lomās balstītais skatījums atbilst GDPR pārskatatbildībai. Pārziņiem jāspēj pierādīt atbilstību tādiem principiem kā likumība, godprātība, pārredzamība, nolūka ierobežojums, minimizēšana, precizitāte, glabāšanas ierobežojums, integritāte, konfidencialitāte un pārskatatbildība. Apstrādātāji drīkst apstrādāt datus tikai saskaņā ar dokumentētiem norādījumiem, tiem jāievieš atbilstoša drošība, jāpalīdz pārziņiem, jāpārvalda apakšapstrādātāji un jāatbalsta datu atdošana vai dzēšana.
Bīstams saīsinājums ir pieņēmums, ka katrs privātuma kontroles pasākums piemērojams visur. Apstrādātājs parasti nenosaka tiesisko pamatu klientu galalietotāju datiem, bet tam jāpierāda, ka tas apstrādā datus tikai saskaņā ar klienta norādījumiem. Pārzinim var nebūt nepieciešams klienta apakšapstrādātāja apstiprinājums iekšējai HR apstrādei, bet tam jāveic algu pakalpojumu sniedzēja kā apstrādātāja sākotnējā izvērtēšana.
Klasificējiet pirms līguma apstiprināšanas vai apstrādes sākšanas
Visbiežākais PIMS gatavības konstatējums ir novēlota lomu klasifikācija. Līgums ir parakstīts, platforma darbojas, piegādātāji ir integrēti, bet neviens nav nolēmis, vai organizācija katrai datu plūsmai ir pārzinis, apstrādātājs, kopīgs pārzinis vai apakšapstrādātājs.
Šāda kavēšanās rada pakārtotas problēmas. Tiek izmantots nepareizs DPA. Apakšapstrādātāji netiek izpausti. DPIA netiek veikti. Glabāšana nav skaidra. Klientu atbalsts nezina, kurš paziņošanas termiņš piemērojams pārkāpuma gadījumā. Iepirkums uz privātumu ietekmējošu piegādātāju raugās kā uz “vienkārši rīku”.
Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika tieši risina laika prasību:
“[Pārzinim un apstrādātājam] Privātuma vadītājam / PIMS vadītājam katras ar privātumu saistītās attiecības ar trešo pusi jāklasificē kā pārzinis, kopīgs pārzinis, apstrādātājs, apakšapstrādātājs vai cita trešās puses attiecība REG08 pirms līguma apstiprināšanas vai pirms PII apstrādes sākšanas — atkarībā no tā, kas notiek agrāk.”
No sadaļas “Attiecību identificēšana un klasifikācija”, politikas punkts 4.1.3.
REG08 piegādātāju un trešo pušu attiecību klasifikācija nodrošina ievadi REG03. Ja piegādātājs ir apstrādātājs, piemērojamie kontroles pasākumi ietver DPA noteikumus, konfidencialitāti, drošības pasākumus, audita tiesības, palīdzību datu subjektu tiesību īstenošanas pieprasījumos, atbalstu pārkāpumu gadījumā, atdošanu vai dzēšanu un apakšapstrādātāju kontroles pasākumus. Ja piegādātājs ir neatkarīgs pārzinis, fokuss pāriet uz tiesisko pamatu, izpaušanas pārvaldību, datu nosūtīšanu, pārredzamību un pārskatatbildību.
Mazākām organizācijām Trešo pušu un piegādātāju drošības politika - SME prasa komandām apsvērt:
“Regulatīvā ietekme (piem., GDPR apstrādātāja loma, finanšu sektora pienākumi saskaņā ar DORA)”
No sadaļas “Pārvaldības prasības”, politikas punkts 5.2.4.
Tā nosaka arī skaidru prasību pirms datu koplietošanas:
“Datu apstrādes līguma (DPA) klauzulām vai līdzvērtīgiem līgumiskiem noteikumiem jābūt saskaņotiem pirms jebkādu personas datu vai sensitīvu datu koplietošanas.”
No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.3.2.
Tā ir atšķirība starp piegādātāju līgumu esamību un auditējamu privātuma lomu pārvaldību.
Sasaistiet kontroles pasākumus ar lomu, risku, tiesību aktiem un līgumu
Zenith Blueprint Risku pārvaldības fāzes 13. solis “Riska apstrādes plānošana un piemērojamības deklarācija” izskaidro piemērojamības pamata loģiku. Kontroles pasākumi ir piemērojami riska apstrādes lēmumu, tiesisko vai līgumisko prasību, darbības jomas atbilstības un organizācijas konteksta dēļ. Izslēgumiem nepieciešami skaidri iemesli, un piemērojamajiem kontroles pasākumiem jābūt izsekojamiem līdz riskam vai prasībai.
- solī Zenith Blueprint nosaka:
“Nodrošiniet saskaņotību ar riska reģistru: katram riska mazināšanas kontroles pasākumam, ko iekļāvāt Riska apstrādes plānā, jāatbilst Annex A kontroles pasākumam, kas atzīmēts kā ‘piemērojams’. Savukārt, ja kontroles pasākums ir atzīmēts kā piemērojams, tam jābūt pamatotam ar risku vai prasību.”
ISO 27701 gadījumā tā pati metode attiecas uz privātuma kontroles pasākumiem. Kontroles pasākums var būt piemērojams, jo:
- GDPR to prasa attiecīgajai organizācijas lomai.
- To prasa klienta līgums, DPA vai kopīgo pārziņu vienošanās.
- To prasa privātuma riska apstrāde.
- Apstrāde ietver īpašas kategorijas, bērnu datus, plaša mēroga uzraudzību, sensitīvu profilēšanu vai augstas ietekmes personas datus.
- Piegādātāja, mākoņpakalpojuma, apakšapstrādātāja vai pārrobežu datu nosūtīšanas risks padara kontroles pasākumu nepieciešamu.
- Kontroles pasākums atbalsta sertifikācijas darbības jomu, gatavību auditam vai apstiprinātus privātuma mērķus.
Tiesiskās un regulatīvās atbilstības politika nostiprina šo sasaistes disciplīnu:
“Ja regulējums attiecas uz vairākām jomām (piem., GDPR attiecas uz glabāšanu, drošību un privātumu), tas skaidri jāsasaista Atbilstības reģistrā un apmācību materiālos.”
No sadaļas “Pārvaldības prasības”, politikas punkts 5.2.2.
Tā pati Tiesiskās un regulatīvās atbilstības politika ir nepārprotama attiecībā uz uzņēmuma ISMS integrāciju:
“Visi tiesiskie un regulatīvie pienākumi jāsasaista ar konkrētām politikām, kontroles pasākumiem un īpašniekiem Informācijas drošības pārvaldības sistēmā (ISMS).”
No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.2.1.
Tāpēc REG03 nekad nedrīkst būt atrauta privātuma izklājlapa. Tam jāsasaista apstrādes darbības, tiesiskie pienākumi, riska apstrāde, līgumi, ISO/IEC 27001:2022 kontroles pasākumi un pierādījumu īpašnieki.
Praktisks piemērs: SaaS atbalsta darbplūsma
Apsveriet atbalsta darbplūsmu Marijas SaaS platformā. Klienti iesniedz pieteikumus, kuros var būt vārdi, e-pasta adreses, kontu ID, ekrānuzņēmumi un reizēm sensitīvs biznesa konteksts. Atbalsta aģenti piekļūst ierobežotam ierakstu apjomam. Mākoņvidē izvietots pieteikumu pārvaldības pakalpojumu sniedzējs mitina datus un izmanto savus apakšapstrādātājus.
1. solis: reģistrējiet darbību REG02
Privātuma vadītājs reģistrē:
- Darbības nosaukums: klientu atbalsta pieteikumu apstrāde
- PII kategorijas: lietotāju identifikatori, kontaktinformācija, ekrānuzņēmumi, konta metadati
- Datu subjekti: klientu administratori un galalietotāji
- Nolūks: atbalsts un pakalpojuma problēmu novēršana
- Loma: apstrādātājs klienta sniegtajiem galalietotāju PII, pārzinis tiešai biznesa kontaktu pārvaldībai, ja dati tiek izmantoti saziņai par kontu
- Glabāšana: definēts atbalsta un audita glabāšanas periods
- Saņēmēji: iekšējais atbalsta personāls, pieteikumu pārvaldības piegādātājs, apstiprināti apakšapstrādātāji
- Drošības klasifikācija: konfidenciāls, PII
Datu aizsardzības un privātuma politika - SME atbalsta šo pamatlīmeni:
“Privātuma koordinatoram jāuztur visu personas datu apstrādes darbību reģistrs, ietverot datu kategorijas, nolūku, tiesisko pamatu un glabāšanas periodus”
No sadaļas “Pārvaldības prasības”, politikas punkts 5.2.1.
2. solis: klasificējiet piegādātāju REG08
Ja Marijas uzņēmums ir apstrādātājs attiecībā uz klientu datiem, pieteikumu pārvaldības pakalpojumu sniedzējs parasti ir apakšapstrādātājs attiecībā uz šiem klientu datiem. REG08 jāfiksē attiecību veids, līguma statuss, datu kategorijas, datu atrašanās vietas, pakārtotie apakšapstrādātāji un apliecinājuma pierādījumi.
3. solis: reģistrējiet REG03 piemērojamību
| Kontroles pasākumu tēma | Piemērojams? | Kāpēc | Pierādījumi |
|---|---|---|---|
| Apstrādes lomas noteikšana | Jā | Nepieciešama pirms apstrādes sākšanas un vajadzīga pārziņa un apstrādātāja pienākumu nošķiršanai | REG02 lomas lauks, REG08 attiecību ieraksts |
| Tiesiskā pamata dokumentēšana | Daļēji | Attiecas uz pārziņa puses biznesa kontaktu apstrādi, nevis uz klientu galalietotāju apstrādi, kas veikta saskaņā ar norādījumiem | Tiesiskā pamata ieraksts, privātuma paziņojums |
| Apstrāde saskaņā ar dokumentētiem norādījumiem | Jā | Attiecas uz apstrādātāja darbību ar klientu galalietotāju datiem | DPA, atbalsta noteikumi, klienta norādījumu darbplūsma |
| Datu aizsardzība pēc projektēšanas un pēc noklusējuma | Jā | Atbalsta darbplūsma var eksponēt ekrānuzņēmumus, identifikatorus un konfidenciālu klienta informāciju | Ievades veidlapas minimizēšana, maskēšanas norādījumi, piekļuves ierobežojumi |
| Apakšapstrādātāju pārvaldība | Jā | Pieteikumu pārvaldības platformai un pakārtotajiem pakalpojumu sniedzējiem ir piekļuve PII | Apakšapstrādātāju saraksts, apstiprināšanas darbplūsma, līgumisko pienākumu tālāknodošana |
| Palīdzība datu subjektu pieprasījumos | Jā | Apstrādātājam jāatbalsta klients-pārzinis, ja tas piemērojams | DSAR palīdzības procedūra, pieteikumu maršrutēšanas pierādījumi |
| Atbalsts paziņošanai par pārkāpumu | Jā | Personas datu aizsardzības pārkāpums atbalsta rīkos jāeskalē | Incidentu procedūra, DPA paziņošanas noteikumi |
| Atdošana vai dzēšana | Jā | Nepieciešama līguma beigās un glabāšanas termiņa beigās | Glabāšanas grafiks, dzēšanas žurnāli, piegādātāja dzēšanas apliecinājums |
| DPIA | Nosacīti | Nepieciešams, ja atbalsta process paplašinās līdz augsta riska uzraudzībai vai sensitīviem datiem lielā mērogā | DPIA sākotnējās izvērtēšanas ieraksts |
Uzņēmuma Datu aizsardzības un privātuma politika pievieno augsta riska trigeri:
“Draudu modelēšana un Datu aizsardzības ietekmes novērtējumi (DPIA) ir obligāti augsta riska apstrādes sistēmām.”
No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.3.4.
Datu aizsardzības un privātuma politika - SME ietver projektēšanas prasību:
“Datu aizsardzība pēc projektēšanas un pēc noklusējuma jāpiemēro visās jaunajās sistēmās un pakalpojumos”
No sadaļas “Pārvaldības prasības”, politikas punkts 5.3.1.
4. solis: saskaņojiet ar ISO/IEC 27001:2022 kontroles pasākumiem
Ja atbalsta platforma ietilpst ISMS darbības jomā, SoA jāiekļauj atbalstoši ISO/IEC 27002:2022 kontroles pasākumi, piemēram, piegādātāju attiecības, piegādātāju līgumi, IKT piegādes ķēdes pārvaldība, piekļuves kontrole, identitāšu pārvaldība, informācijas pārsūtīšana, mākoņpakalpojumi, incidentu pārvaldība, žurnālfiksēšana un uzraudzība, izmaiņu pārvaldība, tiesiskā atbilstība un privātuma aizsardzība.
Zenith Blueprint Risku pārvaldības fāzes 14. solis “Riska apstrādes politikas un regulatīvās savstarpējās atsauces” iesaka savstarpēji sasaistīt GDPR, NIS2 un DORA ar politikām un kontroles pasākumiem, īpaši personas datu aizsardzības, incidentu reaģēšanas, piekļuves kontroles, darbības nepārtrauktības un trešo pušu IKT riska jomās.
Rezultāts ir atkārtoti izmantojami pierādījumi, nevis atsevišķas izklājlapas GDPR, DORA, NIS2 un sertifikācijai.
Ko Zenith Controls pievieno PIMS piemērojamībai
Zenith Controls ir Clarysec savstarpējās atbilstības ceļvedis, lai saprastu saiknes starp ISO/IEC 27001:2022 un ISO/IEC 27002:2022 kontroles pasākumiem, audita metodēm un citiem ietvariem. Tas nav atsevišķs kontroles pasākumu kopums. Šajā tēmā centrālie ISO/IEC 27002:2022 kontroles pasākumi ir:
- 5.34 Privātums un PII aizsardzība
- 5.19 Informācijas drošība piegādātāju attiecībās
- 5.20 Informācijas drošības risināšana piegādātāju līgumos
- 5.21 Informācijas drošības pārvaldība IKT piegādes ķēdē
- 5.22 Piegādātāju pakalpojumu uzraudzība, pārskatīšana un izmaiņu pārvaldība
Attiecībā uz 5.34 Zenith Controls klasificē kontroles pasākumu kā preventīvu, sasaistītu ar konfidencialitāti, integritāti un pieejamību, saskaņotu ar Identify un Protect un saistītu ar informācijas aizsardzības, juridiskajām un atbilstības spējām.
Tā GDPR sasaistījums nosaka:
“5.34 ieviešana ir tiešs pierādījums organizācijas spējai izpildīt GDPR pārskatatbildības prasības.”
No Zenith Controls, “PII privātums un aizsardzība”, GDPR savstarpējais sasaistījums.
Šis teikums ir būtisks, jo pārvērš 5.34 no vispārīga privātuma apgalvojuma par audita pierādījumu. Tas jāatbalsta ar PII uzskaitēm, klasifikāciju, piekļuves kontroli, maskēšanu, drošu pārsūtīšanu, mākoņpakalpojumu pārvaldību, DPIA, privātuma paziņojumiem, DSAR darbplūsmām un pārkāpumu apstrādi.
| ISO/IEC 27002:2022 atbalstošais kontroles pasākums | Kāpēc tas ir būtisks PIMS piemērojamībai |
|---|---|
| 5.9 Informācijas un citu saistīto aktīvu uzskaite | PII turējumiem jābūt zināmiem, pirms privātuma kontroles pasākumus var atlasīt vai testēt |
| 5.12 Informācijas klasifikācija | PII jāklasificē, lai piemērotu stingrākus apstrādes noteikumus |
| 5.14 Informācijas pārsūtīšana | PII pārsūtīšanai nepieciešami droši kanāli, likumīga koplietošana un līgumiski kontroles pasākumi |
| 5.15 Piekļuves kontrole | Piekļuve pēc principa “jāzina” atbalsta konfidencialitāti un pārkāpumu novēršanu |
| 5.16 Identitātes pārvaldība | Uzticamas identitātes nepieciešamas, pirms piekļuvi var autorizēt un pārskatīt |
| 5.23 Informācijas drošība mākoņpakalpojumu izmantošanā | Mākoņvidē esošiem PII nepieciešama pakalpojumu sniedzēja sākotnējā izvērtēšana, datu atrašanās vietas pārzināšana un izstāšanās plānošana |
| 5.8 Informācijas drošība projektu vadībā | Privātuma un drošības prasības jāiestrādā jaunās sistēmās un būtiskās izmaiņās |
| 8.11 Datu maskēšana | Maskēšana mazina PII ekspozīciju atbalsta, testēšanas un analītikas darbplūsmās |
| 8.32 Izmaiņu pārvaldība | Privātumu ietekmējošas izmaiņas jāpārskata pirms nodošanas produkcijas vidē |
Zenith Controls sasaista privātumu un PII aizsardzību arī ar saistītiem standartiem, piemēram, ISO/IEC 27018 publiskā mākoņa PII apstrādei, ISO/IEC 29100 privātuma principiem un ISO/IEC 29151 PII aizsardzības praksēm. Piegādātāju privātuma pārvaldību atbalsta ISO/IEC 27036 saime piegādātāju attiecībām un IKT piegādes ķēdes drošībai, kā arī ISO/IEC 27017 mākoņdrošības kopīgajām atbildībām.
Piegādātāju un apakšapstrādātāju pierādījumi ir vieta, kur lomas saplūst
Pārziņa un apstrādātāja pienākumi bieži satiekas pie piegādātāju robežas.
Ja Marijas uzņēmums ir pārzinis, GDPR sagaida, ka tas izmantos apstrādātājus, kas sniedz pietiekamas garantijas. Ja tas ir apstrādātājs, klienti sagaida, ka tas pārvaldīs apakšapstrādātājus, nodos pienākumus tālāk un sniegs apliecinājumu. Ja tas ir apakšapstrādātājs, tas manto pienākumus caur ķēdi.
Tas padara ISO/IEC 27002:2022 kontroles pasākumus 5.19 un 5.20 par centrāliem ISO 27701 kontroles pasākumu piemērojamībā.
Attiecībā uz 5.19 Zenith Controls uzsver piegādātāju attiecību drošību pārvaldības, ekosistēmas un aizsardzības jomās. Tas ir tieši saistīts ar 5.20 piegādātāju līgumiem, 5.21 IKT piegādes ķēdes drošību, 5.14 informācijas pārsūtīšanu, 5.36 atbilstību informācijas drošības politikām, noteikumiem un standartiem, kā arī 5.10 informācijas un citu saistīto aktīvu pieņemamu lietošanu.
Attiecībā uz 5.20 Zenith Controls uzsver līgumisku formalizēšanu. Piegādātāju līgumos jādefinē konfidencialitāte, paziņošana par pārkāpumu, audita tiesības, apakšuzņēmēju apstiprināšana, droša pārsūtīšana, datu atdošana vai iznīcināšana, atbilstības pienākumi un uzraudzība.
Zenith Blueprint fāzes “Kontroles pasākumi praksē” 23. solis “Organizatoriskās kontroles” sniedz praktisku norādījumu par apakšapstrādātājiem:
“Katram kritiskajam piegādātājam identificējiet, vai tas izmanto apakšuzņēmējus (apakšapstrādātājus), kuri var piekļūt jūsu datiem vai sistēmām. Dokumentējiet, kā jūsu informācijas drošības prasības tiek nodotas tālāk šīm pusēm — vai nu caur piegādātāja līguma noteikumiem, vai caur jūsu pašu tiešajām klauzulām.”
Auditori neapstāsies pie jautājuma “vai jums ir DPA?”. Viņi jautās, vai piegādātāji ir apstrādātāji, apakšapstrādātāji, neatkarīgi pārziņi vai kopīgi pārziņi, vai apakšapstrādātāju apstiprinājumi ir dokumentēti, vai pienākumi tiek nodoti tālāk, vai pārkāpumu paziņošanas termiņi ir skaidri, vai notiek uzraudzība un vai iespējams iegūt dzēšanas vai atdošanas pierādījumus.
Savstarpējā atbilstība bez dublētām kontroles sistēmām
ISO 27701 kontroles pasākumu piemērojamība kļūst vērtīgāka, ja tā no vienas pierādījumu bāzes atbalsta GDPR, NIS2, DORA, NIST CSF 2.0 un COBIT 2019 apliecinājuma sarunas.
GDPR nosaka lomās balstītus privātuma pienākumus: pārziņa pārskatatbildību, apstrādātāja pienākumus, tiesisko pamatu, datu subjektu tiesības, drošību, pārkāpumu pārvaldību un līgumus.
NIS2 pievieno kiberdrošības risku pārvaldību, incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, drošu izstrādi, ievainojamību pārvaldību, piekļuves kontroli, kriptogrāfiju, MFA un apmācību būtiskām un svarīgām vienībām.
DORA no 2025. gada 17. janvāra attiecas uz darbības jomā esošām finanšu vienībām un prasa IKT risku pārvaldību, incidentu ziņošanu, noturības testēšanu un IKT trešo pušu riska pārvaldību. SaaS un IKT pakalpojumu sniedzējiem, kas apkalpo finanšu vienības, bieži tiek prasīts vienā apliecinājuma paketē sniegt privātuma, drošības, noturības, audita tiesību un izstāšanās pierādījumus.
NIST CSF 2.0 nodrošina pārvaldības slāni caur GOVERN funkciju, ietverot tiesiskos, regulatīvos, līgumiskos un privātuma pienākumus, lomas, riska apetīti, politikas pārraudzību un piegādes ķēdes pārvaldību.
COBIT 2019 pievieno pārvaldības un vadības prakses. Privātuma jomā Zenith Controls sasaista 5.34 ar COBIT DSS06.02, DSS06.08 un APO13.01. Piegādātājiem 5.19 un 5.20 atbalsta piegādātāju riska un piegādātāju līgumu prakses.
| Prasības avots | Ietekme uz kontroles pasākumu piemērojamību | Atkārtoti izmantojamie pierādījumi |
|---|---|---|
| GDPR pārziņa pārskatatbildība | Tiesiskais pamats, pārredzamība, glabāšana un apstrādātāju uzraudzība piemērojama, ja uzņēmums nosaka nolūkus un līdzekļus | REG02, tiesiskā pamata ieraksts, privātuma paziņojums, glabāšanas grafiks, DPA |
| GDPR apstrādātāja pienākumi | Dokumentēti norādījumi, konfidencialitāte, drošība, palīdzība, atbalsts pārkāpumu gadījumā un dzēšana attiecas uz klientu datiem | DPA, norādījumu darbplūsma, incidentu eskalācija, dzēšanas žurnāli |
| NIS2 Article 21 tēmas | Risku pārvaldība, incidentu apstrāde, piegādes ķēdes drošība, piekļuves kontrole, kriptogrāfija un nepārtrauktība stiprina PII aizsardzību | SoA, riska reģistrs, incidentu plāns, piegādātāju pārskatīšana, piekļuves tiesību pārskatīšana |
| DORA IKT trešo pušu risks | Finanšu klienti sagaida līguma klauzulas, audita tiesības, noturību, izstāšanos un sadarbību incidentu gadījumā | IKT piegādātāju reģistrs, līguma klauzulu kontrolsaraksts, izstāšanās plāns, noturības testi |
| NIST CSF 2.0 GOVERN un GV.SC | Tiesiskie pienākumi, lomas, piegādātāju risks, līgumi un uzraudzība kļūst par profila rezultātiem | CSF profils, piegādātāju riska reģistrs, POA&M |
| COBIT 2019 privātuma un piegādātāju pārvaldība | Tiek pārbaudīta valdes pārraudzība, privātuma programmas pārvaldība un piegādātāju līgumu uzraudzība | Pārvaldības sanāksmju protokoli, privātuma risku novērtējumi, līgumu uzraudzības pierādījumi |
Stratēģiskais secinājums ir vienkāršs. REG03 jābūt vairāk nekā ISO 27701 artefaktam. Tam jābūt atkārtoti izmantojamai kontroles pasākumu piemērojamības kartei klientu auditiem, regulatīvajām pārbaudēm un valdes līmeņa apliecinājumam.
Kā auditori pārbauda ISO 27701 kontroles pasākumu piemērojamību
Dažādi auditori sāk no dažādiem skatpunktiem, taču parasti nonāk pie vienas un tās pašas pierādījumu pēdas.
ISO pārvaldības sistēmas auditors sāk ar darbības jomu, ieinteresētajām pusēm, pienākumiem, risku novērtēšanu, SoA saskaņotību, iekšējo auditu, vadības pārskatīšanu un nepārtrauktu uzlabošanu. Viņš pārbaudīs, vai REG02, REG03 un ISO/IEC 27001:2022 SoA savstarpēji saskan.
Uz GDPR fokusēts auditors vai DPO pārskatītājs pārbauda lomu loģiku. Viņš atlasīs darbības, pārskatīs tiesisko pamatu, privātuma paziņojumus, DPA, apakšapstrādātājus, DPIA, DSAR apstrādi, glabāšanu un lēmumus par pārkāpumiem.
Uz NIST orientēts vērtētājs meklē pārvaldības rezultātus, riska kategorizāciju, datu uzskaites, piekļuves kontroles pasākumus, datu aizsardzību glabāšanā un pārsūtē, uzraudzību, incidentu reaģēšanu, piegādātāju risku un uzlabošanas plānus.
COBIT 2019 vai ISACA auditors skatās uz pārvaldības atbildību, procesu spēju, kontroles pasākuma dizainu un darbības efektivitāti. Viņš pārbaudīs, vai privātuma kontroles pasākumi ir iestrādāti iepirkumā, izmaiņu pārvaldībā, incidentu pārvaldībā un piegādātāju uzraudzībā.
| Audita fokusa joma | Ko auditors prasīs | Clarysec pierādījumu ceļš |
|---|---|---|
| PIMS lomu klasifikācija | Parādiet apstrādes darbību reģistru un paskaidrojiet, kā noteikta katra pārziņa, apstrādātāja, kopīga pārziņa vai apakšapstrādātāja loma | REG02 saskaņā ar Privātuma informācijas pārvaldības sistēmas politiku |
| PIMS kontroles pasākumu piemērojamība | Pamatojiet iekļautos un izslēgtos privātuma kontroles pasākumus atlasītajām darbībām | REG03, kas sasaistīts ar REG02 un riska apstrādes lēmumiem saskaņā ar Zenith Blueprint |
| Apstrādātāja pienākumi | Parādiet DPA, klienta norādījumus, konfidencialitātes kontroles pasākumus un apakšapstrādātāju sarakstu | DPA, norādījumu darbplūsma, piekļuves tiesību pārskatīšana, REG08, piegādātāju reģistrs |
| Pārziņa pienākumi | Parādiet tiesisko pamatu, privātuma paziņojumu, glabāšanu un datu subjektu tiesību apstrādi | REG02, tiesiskā pamata ieraksts, privātuma paziņojums, DSAR procedūra, glabāšanas grafiks |
| Piegādātāju izvērtēšana | Parādiet sākotnējo izvērtēšanu, līguma klauzulas, uzraudzību un izstāšanās pierādījumus augsta riska apstrādātājiem | REG08, piegādātāja riska novērtējums, 5.19 un 5.20 pierādījumi, dzēšanas apliecinājums |
Attiecībā uz 5.34 Zenith Controls apraksta, ka auditori pārskata privātuma politikas, datu uzskaites, DPIA, apmācību žurnālus, tehniskos drošības pasākumus, DSAR paraugus, PII incidentus un datu aizsardzības pēc projektēšanas pierādījumus. Attiecībā uz 5.19 un 5.20 auditori pieprasa piegādātāju uzskaites, risku klasifikācijas, sākotnējās izvērtēšanas ierakstus, līgumus, pārkāpumu noteikumus, audita tiesības, apakšuzņēmēju apstiprināšanu, izstāšanās pierādījumus un pierādījumus, ka piegādātāju ziņojumi tiek pārskatīti.
Atšķirība ir būtiska. Gatavība auditam nav “mums ir klauzula”. Gatavība auditam ir “mēs izmantojām klauzulu, to uzraudzījām, pārskatījām pierādījumus un rīkojāmies, kad risks mainījās.”
Biežākās kļūdas pārziņa un apstrādātāja piemērojamībā
Clarysec regulāri redz piecas novēršamas nepilnības.
Pirmkārt, organizācijas klasificē visu uzņēmumu kā vienu GDPR lomu. Tas nedarbojas SaaS, FinTech, HR tehnoloģijām, veselības tehnoloģijām, pārvaldītiem pakalpojumiem vai mākoņpakalpojumu sniedzējiem ar jauktām datu plūsmām.
Otrkārt, tās izturas pret ISO 27701 kontroles pasākumiem kā universāli piemērojamiem bez lomas pamatojuma. Tas rada pārmērīgas pierādījumu prasības un vājus izslēgumus.
Treškārt, tās izslēdz kontroles pasākumus, nedokumentējot iemeslu. ISO/IEC 27001:2022 SoA loģikā un PIMS piemērojamības loģikā izslēgumiem jābūt apzinātiem, pamatotiem un balstītiem darbības jomā, lomā, riskā vai tiesiskajā analīzē.
Ceturtkārt, tās aizmirst apakšapstrādātājus. Apstrādātāja apliecinājuma stāsts ir tik stiprs, cik stipra ir tā pakārtotā ķēde. Apakšapstrādātāju reģistri, apstiprināšanas mehānismi, tālāk nododamās klauzulas un dzēšanas pierādījumi ir būtiski.
Piektkārt, tās nespēj sasaistīt privātuma kontroles pasākumus ar drošības operācijām. Datu aizsardzība pēc projektēšanas nav tikai DPIA veidne. Tai jāietekmē piekļuves kontroles pasākumi, žurnālfiksēšana, droša izstrāde, mākoņpakalpojumu konfigurācija, piegādātāju sākotnējā izvērtēšana, glabāšanas automatizācija un incidentu reaģēšana.
Clarysec gatavības kontrolsaraksts REG03 kontroles pasākumu piemērojamībai
Izmantojiet šo kontrolsarakstu pirms ISO 27701 gatavības pārskatīšanām, GDPR klientu apliecinājuma vai DORA vadītām piegādātāju izvērtēšanām:
- Izveidojiet vai atjauniniet REG02 katrai apstrādes darbībai, kas ietver PII.
- Klasificējiet PIMS lomu katrai darbībai pirms apstrādes sākšanas.
- Klasificējiet katras attiecības ar trešo pusi REG08 pirms līguma apstiprināšanas vai PII apstrādes.
- Identificējiet pienākumus pēc lomas: pārzinis, apstrādātājs, kopīgs pārzinis vai apakšapstrādātājs.
- Reģistrējiet piemērojamos PIMS kontroles pasākumus REG03 ar īpašnieku, ieviešanas statusu un pierādījumiem.
- Reģistrējiet izslēgtos kontroles pasākumus ar skaidru pamatojumu.
- Sasaistiet REG03 lēmumus ar riskiem, tiesiskajiem pienākumiem, līgumiem vai darbības jomas pamatojumu.
- Saskaņojiet REG03 ar ISO/IEC 27001:2022 SoA, ja drošības kontroles pasākumi atbalsta privātumu.
- Sasaistiet privātuma kontroles pasākumus ar ISO/IEC 27002:2022 5.34, ja nepieciešama PII aizsardzība.
- Sasaistiet piegādātāju un apakšapstrādātāju prasības ar 5.19, 5.20, 5.21 un 5.22.
- Pievienojiet savstarpējās atbilstības atsauces uz GDPR, NIS2, DORA, NIST CSF 2.0 un COBIT 2019, ja tas ir būtiski.
- Pirms gatavības izvērtēšanas sertifikācijai pārbaudiet pierādījumu pēdu ar iekšējā audita paraugu.
- Saņemiet augstākās vadības apstiprinājumu, ja mainās PIMS darbības joma vai kontroles pasākumu piemērojamība.
Privātuma informācijas pārvaldības sistēmas politika noslēdz šo pārvaldības ciklu:
“[Pārzinim un apstrādātājam] Augstākajai vadībai jāapstiprina izmaiņas PIMS darbības jomā un kontroles pasākumu piemērojamībā REG01 un REG03, pirms tiek iesniegtas sertifikācijas darbības jomas izmaiņas.”
No sadaļas “PIMS pārvaldība”, politikas punkts 6.1.3.
Tieši šāda veida pārvaldības pierādījumiem auditori uzticas.
Pārvērtiet GDPR lomu lēmumus aizstāvamos pierādījumos
ISO 27701 kontroles pasākumu piemērojamība ir vieta, kur GDPR lomu teorija kļūst par operatīvu realitāti. Pārzinim nepieciešami pierādījumi par tiesisko pamatu, pārredzamību, glabāšanu, DPIA, tiesību īstenošanu un apstrādātāju uzraudzību. Apstrādātājam nepieciešami pierādījumi par dokumentētiem norādījumiem, konfidencialitāti, drošību, palīdzību, apakšapstrādātājiem, atbalstu pārkāpumu gadījumā un dzēšanu. Kopīgam pārzinim nepieciešama pārredzama atbildības vienošanās. Apakšapstrādātājam nepieciešami tālāk nododamie pienākumi un apliecinājuma atbalsts.
Clarysec palīdz organizācijām veidot šo pierādījumu slāni, izmantojot:
- REG02 apstrādes uzskaiti un tiesiskā pamata struktūru.
- REG03 PIMS kontroles pasākumu piemērojamības ierakstus.
- REG08 trešo pušu privātuma attiecību klasifikāciju.
- ISO/IEC 27001:2022 SoA saskaņošanu.
- Politikas punktus, kas piešķir īpašniekus, termiņus un apstiprināšanas prasības.
- Savstarpējās atbilstības sasaisti ar Zenith Controls.
- Ieviešanas secību ar Zenith Blueprint.
Ja jūsu organizācija gatavojas ISO 27701 PIMS gatavībai, GDPR klientu apliecinājumam, DORA piegādātāju pārbaudei vai ar NIS2 saskaņotai drošības pārvaldībai, sāciet ar vienu augsta riska apstrādes darbību. Klasificējiet lomu. Sasaistiet piemērojamos kontroles pasākumus. Piesaistiet pierādījumus. Pēc tam atkārtojiet, līdz jūsu privātuma programma nav tikai atbilstoša uz papīra, bet arī izskaidrojama auditā.
Lejupielādējiet Clarysec PIMS politiku komplektu, izpētiet Zenith Blueprint vai rezervējiet Clarysec gatavības izvērtēšanu, lai pārvērstu pārziņa, apstrādātāja, kopīga pārziņa un apakšapstrādātāja lēmumus sertifikācijai gatavā privātuma pierādījumu reģistrā.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


