⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27701 kontroles pasākumu piemērojamība GDPR lomu kontekstā

Igor Petreski
14 min read
ISO 27701 GDPR lomās balstītas kontroles pasākumu piemērojamības diagramma

Ir otrdienas 08:40, un Marija, strauji augoša veselības tehnoloģiju SaaS uzņēmuma informācijas drošības vadītāja, skatās uz četriem klientu e-pastiem, kas izskatās gandrīz identiski, bet nozīmē ļoti atšķirīgas lietas.

Viens lieluzņēmuma klients prasa pierādījumus, ka uzņēmums var darboties kā GDPR apstrādātājs saskaņā ar Article 28. Otrs jautā, vai platforma vienlaikus ir arī pārzinis telemetrijai un produktu analītikai. Trešais prasa aktuālo apakšapstrādātāju sarakstu un pierādījumus, ka datu apstrādes līguma klauzulas tiek nodotas tālāk. Ceturtais — FinTech klients, kas gatavojas DORA piegādātāju pārbaudei, — jautā, vai tie paši privātuma kontroles pasākumi ir sasaistīti ar darbības noturību, incidentu ziņošanu un IKT trešo pušu risku.

Marijas uzņēmums nerīkojas pavirši. Tam ir ar ISO/IEC 27001:2022 saskaņota ISMS, privātuma politikas, apstrādes darbību reģistrs, MFA, šifrēšana, piekļuves tiesību pārskatīšana un apmācība par datu aizsardzību pēc projektēšanas. Taču pieprasījums izgaismo sarežģītāku jautājumu, ko auditori un klienti patiesībā pārbauda:

Vai uzņēmums var pierādīt, ka pareizie ISO 27701 PIMS kontroles pasākumi attiecas uz pareizo GDPR lomu, pareizo apstrādes darbību, ar pareizo īpašnieku, pierādījumiem un pamatojumu?

Tieši šajā vietā daudzas privātuma programmas neiztur pārbaudi. Tās izturas pret ISO 27701 kā pret kontrolsarakstu, lai gan sertifikācijas institūcijas, klientu auditori un datu aizsardzības speciālisti sagaida pamatotu lēmumu par kontroles pasākumu piemērojamību. Atbilde nav “mums ir privātuma kontroles pasākumi”. Atbilde ir: “šai apstrādes darbībai mēs esam pārzinis, apstrādātājs, kopīgs pārzinis vai apakšapstrādātājs, un šeit ir pamatojums, kāpēc šie kontroles pasākumi ir vai nav piemērojami.”

Kāpēc ISO 27701 kontroles pasākumu piemērojamība ir trūkstošais PIMS slānis

GDPR lomas balstās uz lēmumu pieņemšanas pilnvarām. Pārzinis nosaka apstrādes nolūkus un līdzekļus. Apstrādātājs darbojas pārziņa vārdā. Kopīgi pārziņi kopīgi nosaka nolūkus un līdzekļus. Apakšapstrādātāju piesaista apstrādātājs, lai tas tālāk apstrādātu personas datus pakārtotajā ķēdē.

Reālās SaaS vidēs šīs lomas reti paliek viennozīmīgas uzņēmuma līmenī. Marijas organizācija ir apstrādātājs, kad mitina klientu labsajūtas datus, pārzinis attiecībā uz darbinieku algu aprēķinu un mārketinga kontaktiem, iespējams, pārzinis produktu telemetrijai atkarībā no nolūka un līguma noteikumiem, kā arī kopīgs pārzinis kopzīmola kampaņā. Ja lielāks pārvaldīto pakalpojumu sniedzējs tālāk pārdod viņas platformu, uzņēmums šajā ķēdē var kļūt arī par apakšapstrādātāju.

ISO 27701 kontroles pasākumu piemērojamība ir disciplīna, kas neļauj šīm lomām saplūst neskaidros apgalvojumos. Tā uzdod šādus jautājumus:

  • Kura apstrādes darbība ietilpst darbības jomā?
  • Kādu GDPR lomu organizācija pilda šai darbībai?
  • Kuri PIMS kontroles pasākumi ir piemērojami šīs lomas dēļ?
  • Kuri kontroles pasākumi ir izslēgti un kāpēc?
  • Kuri pierādījumi apliecina ieviešanu?
  • Kurš tiesiskais, līgumiskais, riska vai darbības jomas nosacījums noteica lēmumu?

Clarysec Privātuma informācijas pārvaldības sistēmas politika nosaka lomu klasifikāciju kā sākumpunktu:

“[Pārzinim un apstrādātājam] Procesa īpašniekam / biznesa īpašniekam pirms apstrādes darbības uzsākšanas REG02 jāklasificē organizācijas PIMS loma katrai PII apstrādes darbībai.”

No sadaļas “PIMS lomas noteikšana”, politikas punkts 4.2.1.

Tā pati politika sasaista šo lomas lēmumu ar kontroles pasākumu piemērojamību:

“[Pārzinim un apstrādātājam] Privātuma vadītājam / PIMS vadītājam jāuztur REG03 ar iekļautajiem kontroles pasākumiem, izslēgtajiem kontroles pasākumiem, ieviešanas statusu un pamatojumu reizi gadā un 30 dienu laikā pēc katras privātuma riska apstrādes izmaiņas.”

No sadaļas “Privātuma politika, mērķi un kontroles pasākumu piemērojamība”, politikas punkts 4.3.3.

REG02 atbild uz jautājumu, kāda apstrāde pastāv un kāda loma tai piemērojama. REG03 atbild, kuri kontroles pasākumi ir piemērojami, kas ir izslēgts, kādi pierādījumi pastāv un kāpēc lēmums ir aizstāvams.

Veidojiet PIMS uz ISO/IEC 27001:2022 SoA loģikas

Lomās balstīts PIMS vislabāk darbojas, ja tas ir būvēts uz nobriedušas ISMS. ISO/IEC 27001:2022 jau prasa noteikt darbības jomu, analizēt ieinteresētās puses, novērtēt riskus, veikt riska apstrādi, atlasīt kontroles pasākumus un uzturēt piemērojamības deklarāciju. ISO 27701 paplašina šo pārvaldības sistēmas loģiku privātuma jomā.

Clarysec Informācijas drošības politika nosaka:

“ISMS jāietver definētas darbības jomas robežas, riska novērtēšanas metodoloģija, izmērāmi mērķi un dokumentēti kontroles pasākumi, kas pamatoti piemērojamības deklarācijā (SoA).”

No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.1.2.

Risku pārvaldības politika nostiprina to pašu pierādījumu disciplīnu:

“Piemērojamības deklarācijā (SoA) jāatspoguļo visi riska apstrādes lēmumi, un tā jāatjaunina ikreiz, kad tiek mainīts kontroles pārklājums.”

No sadaļas “Pārvaldības prasības”, politikas punkts 5.4.

Privātuma jomā REG03 kļūst par PIMS kontroles pasākumu piemērojamības reģistru, kas atspoguļo SoA disciplīnu. Tas neaizstāj ISO/IEC 27001:2022 SoA. Tas to papildina, pievienojot GDPR lomām specifiskus privātuma lēmumus pārziņiem, apstrādātājiem, kopīgiem pārziņiem un apakšapstrādātājiem.

PII apstrādes uzskaites un tiesiskā pamata politika šo sasaisti padara skaidru:

“[Pārzinim un apstrādātājam] Privātuma vadītājam / PIMS vadītājam pirms gatavības izvērtēšanas sertifikācijai jāsasaista piemērojamās REG02 apstrādes darbības ar REG03 kontroles pasākumu piemērojamības ierakstiem.”

No sadaļas “Apstrādes uzskaites uzturēšana”, politikas punkts 7.1.5.

Auditoram jāspēj izvēlēties vienu apstrādes darbību REG02, identificēt GDPR lomu, izsekot piemērojamos kontroles pasākumus REG03, pārskatīt attiecīgos ISO/IEC 27001:2022 kontroles pasākumus SoA un pārbaudīt pierādījumus, piemēram, datu apstrādes līgumu (DPA), tiesiskā pamata ierakstu, piekļuves tiesību pārskatīšanu, apakšapstrādātāja apstiprinājumu, incidentu procedūru vai dzēšanas žurnālu.

Lomās balstīts kontroles pasākumu piemērojamības modelis

Ātrākais veids, kā padarīt ISO 27701 praktiski lietojamu, ir lemt par piemērojamību apstrādes darbības līmenī, nevis uzņēmuma līmenī.

SaaS pakalpojumu sniedzējam nevajadzētu aprobežoties ar apgalvojumu “mēs esam apstrādātājs”. Tam jānorāda: “attiecībā uz klientu augšupielādētajiem lietotāju ierakstiem produkcijas platformā mēs esam apstrādātājs. Attiecībā uz algu aprēķinu mēs esam pārzinis. Attiecībā uz produktu analītiku mūsu loma ir atkarīga no tā, vai analītika tiek izmantota tikai līgumā noteikto pakalpojumu sniegšanai vai mūsu neatkarīgiem nolūkiem. Attiecībā uz pieteikumu pārvaldības piegādātāju, kas atbalsta klientu datus, piegādātājs ir apakšapstrādātājs.”

GDPR/PIMS lomaKontroles pasākumu piemērojamības fokussTipiski pierādījumi Clarysec ieviešanā
PārzinisTiesiskais pamats, pārredzamība, datu subjektu tiesības, glabāšana, DPIA, datu aizsardzība pēc projektēšanas, apstrādātāju atlase un lēmumi par pārkāpumiemREG02 apstrādes darbība, tiesiskā pamata ieraksts, privātuma paziņojums, glabāšanas noteikums, DPIA, ja nepieciešams, REG03 piemērojamie kontroles pasākumi, apstrādātāju sākotnējā izvērtēšana
ApstrādātājsDokumentēti norādījumi, drošības pasākumi, konfidencialitāte, palīdzība pārzinim, paziņošana pārzinim par pārkāpumu, atdošana vai dzēšana, apakšapstrādātāju apstiprināšanaDPA, klienta norādījumu reģistrs, piekļuves žurnāli, incidentu eskalācijas procedūra, apakšapstrādātāju reģistrs, dzēšanas apliecinājums, REG03 apstrādātāja kontroles pasākumi
Kopīgs pārzinisKopīga vienošanās, atbildības sadalījums, pārredzamība fiziskām personām, kopīga pārkāpumu un tiesību īstenošanas darbplūsmaKopīgo pārziņu vienošanās, atbildības matrica, privātuma paziņojuma formulējums, eskalācijas darbplūsma, REG03 kopīgā pārziņa kontroles pasākumi
ApakšapstrādātājsTālāk nododamie pienākumi, apstrāde saskaņā ar apstrādātāja vai klienta noteikumiem, drošība un konfidencialitāte, audita atbalsts, izbeigšanas apstrādeApakšapstrādātāja līgums, tālāk nododamo klauzulu kontrolsaraksts, piegādātāju apliecinājuma pierādījumi, piekļuves tiesību pārskatīšana, datu atdošanas vai iznīcināšanas pierādījumi

Šis lomās balstītais skatījums atbilst GDPR pārskatatbildībai. Pārziņiem jāspēj pierādīt atbilstību tādiem principiem kā likumība, godprātība, pārredzamība, nolūka ierobežojums, minimizēšana, precizitāte, glabāšanas ierobežojums, integritāte, konfidencialitāte un pārskatatbildība. Apstrādātāji drīkst apstrādāt datus tikai saskaņā ar dokumentētiem norādījumiem, tiem jāievieš atbilstoša drošība, jāpalīdz pārziņiem, jāpārvalda apakšapstrādātāji un jāatbalsta datu atdošana vai dzēšana.

Bīstams saīsinājums ir pieņēmums, ka katrs privātuma kontroles pasākums piemērojams visur. Apstrādātājs parasti nenosaka tiesisko pamatu klientu galalietotāju datiem, bet tam jāpierāda, ka tas apstrādā datus tikai saskaņā ar klienta norādījumiem. Pārzinim var nebūt nepieciešams klienta apakšapstrādātāja apstiprinājums iekšējai HR apstrādei, bet tam jāveic algu pakalpojumu sniedzēja kā apstrādātāja sākotnējā izvērtēšana.

Klasificējiet pirms līguma apstiprināšanas vai apstrādes sākšanas

Visbiežākais PIMS gatavības konstatējums ir novēlota lomu klasifikācija. Līgums ir parakstīts, platforma darbojas, piegādātāji ir integrēti, bet neviens nav nolēmis, vai organizācija katrai datu plūsmai ir pārzinis, apstrādātājs, kopīgs pārzinis vai apakšapstrādātājs.

Šāda kavēšanās rada pakārtotas problēmas. Tiek izmantots nepareizs DPA. Apakšapstrādātāji netiek izpausti. DPIA netiek veikti. Glabāšana nav skaidra. Klientu atbalsts nezina, kurš paziņošanas termiņš piemērojams pārkāpuma gadījumā. Iepirkums uz privātumu ietekmējošu piegādātāju raugās kā uz “vienkārši rīku”.

Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika tieši risina laika prasību:

“[Pārzinim un apstrādātājam] Privātuma vadītājam / PIMS vadītājam katras ar privātumu saistītās attiecības ar trešo pusi jāklasificē kā pārzinis, kopīgs pārzinis, apstrādātājs, apakšapstrādātājs vai cita trešās puses attiecība REG08 pirms līguma apstiprināšanas vai pirms PII apstrādes sākšanas — atkarībā no tā, kas notiek agrāk.”

No sadaļas “Attiecību identificēšana un klasifikācija”, politikas punkts 4.1.3.

REG08 piegādātāju un trešo pušu attiecību klasifikācija nodrošina ievadi REG03. Ja piegādātājs ir apstrādātājs, piemērojamie kontroles pasākumi ietver DPA noteikumus, konfidencialitāti, drošības pasākumus, audita tiesības, palīdzību datu subjektu tiesību īstenošanas pieprasījumos, atbalstu pārkāpumu gadījumā, atdošanu vai dzēšanu un apakšapstrādātāju kontroles pasākumus. Ja piegādātājs ir neatkarīgs pārzinis, fokuss pāriet uz tiesisko pamatu, izpaušanas pārvaldību, datu nosūtīšanu, pārredzamību un pārskatatbildību.

Mazākām organizācijām Trešo pušu un piegādātāju drošības politika - SME prasa komandām apsvērt:

“Regulatīvā ietekme (piem., GDPR apstrādātāja loma, finanšu sektora pienākumi saskaņā ar DORA)”

No sadaļas “Pārvaldības prasības”, politikas punkts 5.2.4.

Tā nosaka arī skaidru prasību pirms datu koplietošanas:

“Datu apstrādes līguma (DPA) klauzulām vai līdzvērtīgiem līgumiskiem noteikumiem jābūt saskaņotiem pirms jebkādu personas datu vai sensitīvu datu koplietošanas.”

No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.3.2.

Tā ir atšķirība starp piegādātāju līgumu esamību un auditējamu privātuma lomu pārvaldību.

Sasaistiet kontroles pasākumus ar lomu, risku, tiesību aktiem un līgumu

Zenith Blueprint Risku pārvaldības fāzes 13. solis “Riska apstrādes plānošana un piemērojamības deklarācija” izskaidro piemērojamības pamata loģiku. Kontroles pasākumi ir piemērojami riska apstrādes lēmumu, tiesisko vai līgumisko prasību, darbības jomas atbilstības un organizācijas konteksta dēļ. Izslēgumiem nepieciešami skaidri iemesli, un piemērojamajiem kontroles pasākumiem jābūt izsekojamiem līdz riskam vai prasībai.

  1. solī Zenith Blueprint nosaka:

“Nodrošiniet saskaņotību ar riska reģistru: katram riska mazināšanas kontroles pasākumam, ko iekļāvāt Riska apstrādes plānā, jāatbilst Annex A kontroles pasākumam, kas atzīmēts kā ‘piemērojams’. Savukārt, ja kontroles pasākums ir atzīmēts kā piemērojams, tam jābūt pamatotam ar risku vai prasību.”

ISO 27701 gadījumā tā pati metode attiecas uz privātuma kontroles pasākumiem. Kontroles pasākums var būt piemērojams, jo:

  1. GDPR to prasa attiecīgajai organizācijas lomai.
  2. To prasa klienta līgums, DPA vai kopīgo pārziņu vienošanās.
  3. To prasa privātuma riska apstrāde.
  4. Apstrāde ietver īpašas kategorijas, bērnu datus, plaša mēroga uzraudzību, sensitīvu profilēšanu vai augstas ietekmes personas datus.
  5. Piegādātāja, mākoņpakalpojuma, apakšapstrādātāja vai pārrobežu datu nosūtīšanas risks padara kontroles pasākumu nepieciešamu.
  6. Kontroles pasākums atbalsta sertifikācijas darbības jomu, gatavību auditam vai apstiprinātus privātuma mērķus.

Tiesiskās un regulatīvās atbilstības politika nostiprina šo sasaistes disciplīnu:

“Ja regulējums attiecas uz vairākām jomām (piem., GDPR attiecas uz glabāšanu, drošību un privātumu), tas skaidri jāsasaista Atbilstības reģistrā un apmācību materiālos.”

No sadaļas “Pārvaldības prasības”, politikas punkts 5.2.2.

Tā pati Tiesiskās un regulatīvās atbilstības politika ir nepārprotama attiecībā uz uzņēmuma ISMS integrāciju:

“Visi tiesiskie un regulatīvie pienākumi jāsasaista ar konkrētām politikām, kontroles pasākumiem un īpašniekiem Informācijas drošības pārvaldības sistēmā (ISMS).”

No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.2.1.

Tāpēc REG03 nekad nedrīkst būt atrauta privātuma izklājlapa. Tam jāsasaista apstrādes darbības, tiesiskie pienākumi, riska apstrāde, līgumi, ISO/IEC 27001:2022 kontroles pasākumi un pierādījumu īpašnieki.

Praktisks piemērs: SaaS atbalsta darbplūsma

Apsveriet atbalsta darbplūsmu Marijas SaaS platformā. Klienti iesniedz pieteikumus, kuros var būt vārdi, e-pasta adreses, kontu ID, ekrānuzņēmumi un reizēm sensitīvs biznesa konteksts. Atbalsta aģenti piekļūst ierobežotam ierakstu apjomam. Mākoņvidē izvietots pieteikumu pārvaldības pakalpojumu sniedzējs mitina datus un izmanto savus apakšapstrādātājus.

1. solis: reģistrējiet darbību REG02

Privātuma vadītājs reģistrē:

  • Darbības nosaukums: klientu atbalsta pieteikumu apstrāde
  • PII kategorijas: lietotāju identifikatori, kontaktinformācija, ekrānuzņēmumi, konta metadati
  • Datu subjekti: klientu administratori un galalietotāji
  • Nolūks: atbalsts un pakalpojuma problēmu novēršana
  • Loma: apstrādātājs klienta sniegtajiem galalietotāju PII, pārzinis tiešai biznesa kontaktu pārvaldībai, ja dati tiek izmantoti saziņai par kontu
  • Glabāšana: definēts atbalsta un audita glabāšanas periods
  • Saņēmēji: iekšējais atbalsta personāls, pieteikumu pārvaldības piegādātājs, apstiprināti apakšapstrādātāji
  • Drošības klasifikācija: konfidenciāls, PII

Datu aizsardzības un privātuma politika - SME atbalsta šo pamatlīmeni:

“Privātuma koordinatoram jāuztur visu personas datu apstrādes darbību reģistrs, ietverot datu kategorijas, nolūku, tiesisko pamatu un glabāšanas periodus”

No sadaļas “Pārvaldības prasības”, politikas punkts 5.2.1.

2. solis: klasificējiet piegādātāju REG08

Ja Marijas uzņēmums ir apstrādātājs attiecībā uz klientu datiem, pieteikumu pārvaldības pakalpojumu sniedzējs parasti ir apakšapstrādātājs attiecībā uz šiem klientu datiem. REG08 jāfiksē attiecību veids, līguma statuss, datu kategorijas, datu atrašanās vietas, pakārtotie apakšapstrādātāji un apliecinājuma pierādījumi.

3. solis: reģistrējiet REG03 piemērojamību

Kontroles pasākumu tēmaPiemērojams?KāpēcPierādījumi
Apstrādes lomas noteikšanaNepieciešama pirms apstrādes sākšanas un vajadzīga pārziņa un apstrādātāja pienākumu nošķiršanaiREG02 lomas lauks, REG08 attiecību ieraksts
Tiesiskā pamata dokumentēšanaDaļējiAttiecas uz pārziņa puses biznesa kontaktu apstrādi, nevis uz klientu galalietotāju apstrādi, kas veikta saskaņā ar norādījumiemTiesiskā pamata ieraksts, privātuma paziņojums
Apstrāde saskaņā ar dokumentētiem norādījumiemAttiecas uz apstrādātāja darbību ar klientu galalietotāju datiemDPA, atbalsta noteikumi, klienta norādījumu darbplūsma
Datu aizsardzība pēc projektēšanas un pēc noklusējumaAtbalsta darbplūsma var eksponēt ekrānuzņēmumus, identifikatorus un konfidenciālu klienta informācijuIevades veidlapas minimizēšana, maskēšanas norādījumi, piekļuves ierobežojumi
Apakšapstrādātāju pārvaldībaPieteikumu pārvaldības platformai un pakārtotajiem pakalpojumu sniedzējiem ir piekļuve PIIApakšapstrādātāju saraksts, apstiprināšanas darbplūsma, līgumisko pienākumu tālāknodošana
Palīdzība datu subjektu pieprasījumosApstrādātājam jāatbalsta klients-pārzinis, ja tas piemērojamsDSAR palīdzības procedūra, pieteikumu maršrutēšanas pierādījumi
Atbalsts paziņošanai par pārkāpumuPersonas datu aizsardzības pārkāpums atbalsta rīkos jāeskalēIncidentu procedūra, DPA paziņošanas noteikumi
Atdošana vai dzēšanaNepieciešama līguma beigās un glabāšanas termiņa beigāsGlabāšanas grafiks, dzēšanas žurnāli, piegādātāja dzēšanas apliecinājums
DPIANosacītiNepieciešams, ja atbalsta process paplašinās līdz augsta riska uzraudzībai vai sensitīviem datiem lielā mērogāDPIA sākotnējās izvērtēšanas ieraksts

Uzņēmuma Datu aizsardzības un privātuma politika pievieno augsta riska trigeri:

“Draudu modelēšana un Datu aizsardzības ietekmes novērtējumi (DPIA) ir obligāti augsta riska apstrādes sistēmām.”

No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.3.4.

Datu aizsardzības un privātuma politika - SME ietver projektēšanas prasību:

“Datu aizsardzība pēc projektēšanas un pēc noklusējuma jāpiemēro visās jaunajās sistēmās un pakalpojumos”

No sadaļas “Pārvaldības prasības”, politikas punkts 5.3.1.

4. solis: saskaņojiet ar ISO/IEC 27001:2022 kontroles pasākumiem

Ja atbalsta platforma ietilpst ISMS darbības jomā, SoA jāiekļauj atbalstoši ISO/IEC 27002:2022 kontroles pasākumi, piemēram, piegādātāju attiecības, piegādātāju līgumi, IKT piegādes ķēdes pārvaldība, piekļuves kontrole, identitāšu pārvaldība, informācijas pārsūtīšana, mākoņpakalpojumi, incidentu pārvaldība, žurnālfiksēšana un uzraudzība, izmaiņu pārvaldība, tiesiskā atbilstība un privātuma aizsardzība.

Zenith Blueprint Risku pārvaldības fāzes 14. solis “Riska apstrādes politikas un regulatīvās savstarpējās atsauces” iesaka savstarpēji sasaistīt GDPR, NIS2 un DORA ar politikām un kontroles pasākumiem, īpaši personas datu aizsardzības, incidentu reaģēšanas, piekļuves kontroles, darbības nepārtrauktības un trešo pušu IKT riska jomās.

Rezultāts ir atkārtoti izmantojami pierādījumi, nevis atsevišķas izklājlapas GDPR, DORA, NIS2 un sertifikācijai.

Ko Zenith Controls pievieno PIMS piemērojamībai

Zenith Controls ir Clarysec savstarpējās atbilstības ceļvedis, lai saprastu saiknes starp ISO/IEC 27001:2022 un ISO/IEC 27002:2022 kontroles pasākumiem, audita metodēm un citiem ietvariem. Tas nav atsevišķs kontroles pasākumu kopums. Šajā tēmā centrālie ISO/IEC 27002:2022 kontroles pasākumi ir:

  • 5.34 Privātums un PII aizsardzība
  • 5.19 Informācijas drošība piegādātāju attiecībās
  • 5.20 Informācijas drošības risināšana piegādātāju līgumos
  • 5.21 Informācijas drošības pārvaldība IKT piegādes ķēdē
  • 5.22 Piegādātāju pakalpojumu uzraudzība, pārskatīšana un izmaiņu pārvaldība

Attiecībā uz 5.34 Zenith Controls klasificē kontroles pasākumu kā preventīvu, sasaistītu ar konfidencialitāti, integritāti un pieejamību, saskaņotu ar Identify un Protect un saistītu ar informācijas aizsardzības, juridiskajām un atbilstības spējām.

Tā GDPR sasaistījums nosaka:

“5.34 ieviešana ir tiešs pierādījums organizācijas spējai izpildīt GDPR pārskatatbildības prasības.”

No Zenith Controls, “PII privātums un aizsardzība”, GDPR savstarpējais sasaistījums.

Šis teikums ir būtisks, jo pārvērš 5.34 no vispārīga privātuma apgalvojuma par audita pierādījumu. Tas jāatbalsta ar PII uzskaitēm, klasifikāciju, piekļuves kontroli, maskēšanu, drošu pārsūtīšanu, mākoņpakalpojumu pārvaldību, DPIA, privātuma paziņojumiem, DSAR darbplūsmām un pārkāpumu apstrādi.

ISO/IEC 27002:2022 atbalstošais kontroles pasākumsKāpēc tas ir būtisks PIMS piemērojamībai
5.9 Informācijas un citu saistīto aktīvu uzskaitePII turējumiem jābūt zināmiem, pirms privātuma kontroles pasākumus var atlasīt vai testēt
5.12 Informācijas klasifikācijaPII jāklasificē, lai piemērotu stingrākus apstrādes noteikumus
5.14 Informācijas pārsūtīšanaPII pārsūtīšanai nepieciešami droši kanāli, likumīga koplietošana un līgumiski kontroles pasākumi
5.15 Piekļuves kontrolePiekļuve pēc principa “jāzina” atbalsta konfidencialitāti un pārkāpumu novēršanu
5.16 Identitātes pārvaldībaUzticamas identitātes nepieciešamas, pirms piekļuvi var autorizēt un pārskatīt
5.23 Informācijas drošība mākoņpakalpojumu izmantošanāMākoņvidē esošiem PII nepieciešama pakalpojumu sniedzēja sākotnējā izvērtēšana, datu atrašanās vietas pārzināšana un izstāšanās plānošana
5.8 Informācijas drošība projektu vadībāPrivātuma un drošības prasības jāiestrādā jaunās sistēmās un būtiskās izmaiņās
8.11 Datu maskēšanaMaskēšana mazina PII ekspozīciju atbalsta, testēšanas un analītikas darbplūsmās
8.32 Izmaiņu pārvaldībaPrivātumu ietekmējošas izmaiņas jāpārskata pirms nodošanas produkcijas vidē

Zenith Controls sasaista privātumu un PII aizsardzību arī ar saistītiem standartiem, piemēram, ISO/IEC 27018 publiskā mākoņa PII apstrādei, ISO/IEC 29100 privātuma principiem un ISO/IEC 29151 PII aizsardzības praksēm. Piegādātāju privātuma pārvaldību atbalsta ISO/IEC 27036 saime piegādātāju attiecībām un IKT piegādes ķēdes drošībai, kā arī ISO/IEC 27017 mākoņdrošības kopīgajām atbildībām.

Piegādātāju un apakšapstrādātāju pierādījumi ir vieta, kur lomas saplūst

Pārziņa un apstrādātāja pienākumi bieži satiekas pie piegādātāju robežas.

Ja Marijas uzņēmums ir pārzinis, GDPR sagaida, ka tas izmantos apstrādātājus, kas sniedz pietiekamas garantijas. Ja tas ir apstrādātājs, klienti sagaida, ka tas pārvaldīs apakšapstrādātājus, nodos pienākumus tālāk un sniegs apliecinājumu. Ja tas ir apakšapstrādātājs, tas manto pienākumus caur ķēdi.

Tas padara ISO/IEC 27002:2022 kontroles pasākumus 5.19 un 5.20 par centrāliem ISO 27701 kontroles pasākumu piemērojamībā.

Attiecībā uz 5.19 Zenith Controls uzsver piegādātāju attiecību drošību pārvaldības, ekosistēmas un aizsardzības jomās. Tas ir tieši saistīts ar 5.20 piegādātāju līgumiem, 5.21 IKT piegādes ķēdes drošību, 5.14 informācijas pārsūtīšanu, 5.36 atbilstību informācijas drošības politikām, noteikumiem un standartiem, kā arī 5.10 informācijas un citu saistīto aktīvu pieņemamu lietošanu.

Attiecībā uz 5.20 Zenith Controls uzsver līgumisku formalizēšanu. Piegādātāju līgumos jādefinē konfidencialitāte, paziņošana par pārkāpumu, audita tiesības, apakšuzņēmēju apstiprināšana, droša pārsūtīšana, datu atdošana vai iznīcināšana, atbilstības pienākumi un uzraudzība.

Zenith Blueprint fāzes “Kontroles pasākumi praksē” 23. solis “Organizatoriskās kontroles” sniedz praktisku norādījumu par apakšapstrādātājiem:

“Katram kritiskajam piegādātājam identificējiet, vai tas izmanto apakšuzņēmējus (apakšapstrādātājus), kuri var piekļūt jūsu datiem vai sistēmām. Dokumentējiet, kā jūsu informācijas drošības prasības tiek nodotas tālāk šīm pusēm — vai nu caur piegādātāja līguma noteikumiem, vai caur jūsu pašu tiešajām klauzulām.”

Auditori neapstāsies pie jautājuma “vai jums ir DPA?”. Viņi jautās, vai piegādātāji ir apstrādātāji, apakšapstrādātāji, neatkarīgi pārziņi vai kopīgi pārziņi, vai apakšapstrādātāju apstiprinājumi ir dokumentēti, vai pienākumi tiek nodoti tālāk, vai pārkāpumu paziņošanas termiņi ir skaidri, vai notiek uzraudzība un vai iespējams iegūt dzēšanas vai atdošanas pierādījumus.

Savstarpējā atbilstība bez dublētām kontroles sistēmām

ISO 27701 kontroles pasākumu piemērojamība kļūst vērtīgāka, ja tā no vienas pierādījumu bāzes atbalsta GDPR, NIS2, DORA, NIST CSF 2.0 un COBIT 2019 apliecinājuma sarunas.

GDPR nosaka lomās balstītus privātuma pienākumus: pārziņa pārskatatbildību, apstrādātāja pienākumus, tiesisko pamatu, datu subjektu tiesības, drošību, pārkāpumu pārvaldību un līgumus.

NIS2 pievieno kiberdrošības risku pārvaldību, incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, drošu izstrādi, ievainojamību pārvaldību, piekļuves kontroli, kriptogrāfiju, MFA un apmācību būtiskām un svarīgām vienībām.

DORA no 2025. gada 17. janvāra attiecas uz darbības jomā esošām finanšu vienībām un prasa IKT risku pārvaldību, incidentu ziņošanu, noturības testēšanu un IKT trešo pušu riska pārvaldību. SaaS un IKT pakalpojumu sniedzējiem, kas apkalpo finanšu vienības, bieži tiek prasīts vienā apliecinājuma paketē sniegt privātuma, drošības, noturības, audita tiesību un izstāšanās pierādījumus.

NIST CSF 2.0 nodrošina pārvaldības slāni caur GOVERN funkciju, ietverot tiesiskos, regulatīvos, līgumiskos un privātuma pienākumus, lomas, riska apetīti, politikas pārraudzību un piegādes ķēdes pārvaldību.

COBIT 2019 pievieno pārvaldības un vadības prakses. Privātuma jomā Zenith Controls sasaista 5.34 ar COBIT DSS06.02, DSS06.08 un APO13.01. Piegādātājiem 5.19 un 5.20 atbalsta piegādātāju riska un piegādātāju līgumu prakses.

Prasības avotsIetekme uz kontroles pasākumu piemērojamībuAtkārtoti izmantojamie pierādījumi
GDPR pārziņa pārskatatbildībaTiesiskais pamats, pārredzamība, glabāšana un apstrādātāju uzraudzība piemērojama, ja uzņēmums nosaka nolūkus un līdzekļusREG02, tiesiskā pamata ieraksts, privātuma paziņojums, glabāšanas grafiks, DPA
GDPR apstrādātāja pienākumiDokumentēti norādījumi, konfidencialitāte, drošība, palīdzība, atbalsts pārkāpumu gadījumā un dzēšana attiecas uz klientu datiemDPA, norādījumu darbplūsma, incidentu eskalācija, dzēšanas žurnāli
NIS2 Article 21 tēmasRisku pārvaldība, incidentu apstrāde, piegādes ķēdes drošība, piekļuves kontrole, kriptogrāfija un nepārtrauktība stiprina PII aizsardzībuSoA, riska reģistrs, incidentu plāns, piegādātāju pārskatīšana, piekļuves tiesību pārskatīšana
DORA IKT trešo pušu risksFinanšu klienti sagaida līguma klauzulas, audita tiesības, noturību, izstāšanos un sadarbību incidentu gadījumāIKT piegādātāju reģistrs, līguma klauzulu kontrolsaraksts, izstāšanās plāns, noturības testi
NIST CSF 2.0 GOVERN un GV.SCTiesiskie pienākumi, lomas, piegādātāju risks, līgumi un uzraudzība kļūst par profila rezultātiemCSF profils, piegādātāju riska reģistrs, POA&M
COBIT 2019 privātuma un piegādātāju pārvaldībaTiek pārbaudīta valdes pārraudzība, privātuma programmas pārvaldība un piegādātāju līgumu uzraudzībaPārvaldības sanāksmju protokoli, privātuma risku novērtējumi, līgumu uzraudzības pierādījumi

Stratēģiskais secinājums ir vienkāršs. REG03 jābūt vairāk nekā ISO 27701 artefaktam. Tam jābūt atkārtoti izmantojamai kontroles pasākumu piemērojamības kartei klientu auditiem, regulatīvajām pārbaudēm un valdes līmeņa apliecinājumam.

Kā auditori pārbauda ISO 27701 kontroles pasākumu piemērojamību

Dažādi auditori sāk no dažādiem skatpunktiem, taču parasti nonāk pie vienas un tās pašas pierādījumu pēdas.

ISO pārvaldības sistēmas auditors sāk ar darbības jomu, ieinteresētajām pusēm, pienākumiem, risku novērtēšanu, SoA saskaņotību, iekšējo auditu, vadības pārskatīšanu un nepārtrauktu uzlabošanu. Viņš pārbaudīs, vai REG02, REG03 un ISO/IEC 27001:2022 SoA savstarpēji saskan.

Uz GDPR fokusēts auditors vai DPO pārskatītājs pārbauda lomu loģiku. Viņš atlasīs darbības, pārskatīs tiesisko pamatu, privātuma paziņojumus, DPA, apakšapstrādātājus, DPIA, DSAR apstrādi, glabāšanu un lēmumus par pārkāpumiem.

Uz NIST orientēts vērtētājs meklē pārvaldības rezultātus, riska kategorizāciju, datu uzskaites, piekļuves kontroles pasākumus, datu aizsardzību glabāšanā un pārsūtē, uzraudzību, incidentu reaģēšanu, piegādātāju risku un uzlabošanas plānus.

COBIT 2019 vai ISACA auditors skatās uz pārvaldības atbildību, procesu spēju, kontroles pasākuma dizainu un darbības efektivitāti. Viņš pārbaudīs, vai privātuma kontroles pasākumi ir iestrādāti iepirkumā, izmaiņu pārvaldībā, incidentu pārvaldībā un piegādātāju uzraudzībā.

Audita fokusa jomaKo auditors prasīsClarysec pierādījumu ceļš
PIMS lomu klasifikācijaParādiet apstrādes darbību reģistru un paskaidrojiet, kā noteikta katra pārziņa, apstrādātāja, kopīga pārziņa vai apakšapstrādātāja lomaREG02 saskaņā ar Privātuma informācijas pārvaldības sistēmas politiku
PIMS kontroles pasākumu piemērojamībaPamatojiet iekļautos un izslēgtos privātuma kontroles pasākumus atlasītajām darbībāmREG03, kas sasaistīts ar REG02 un riska apstrādes lēmumiem saskaņā ar Zenith Blueprint
Apstrādātāja pienākumiParādiet DPA, klienta norādījumus, konfidencialitātes kontroles pasākumus un apakšapstrādātāju sarakstuDPA, norādījumu darbplūsma, piekļuves tiesību pārskatīšana, REG08, piegādātāju reģistrs
Pārziņa pienākumiParādiet tiesisko pamatu, privātuma paziņojumu, glabāšanu un datu subjektu tiesību apstrādiREG02, tiesiskā pamata ieraksts, privātuma paziņojums, DSAR procedūra, glabāšanas grafiks
Piegādātāju izvērtēšanaParādiet sākotnējo izvērtēšanu, līguma klauzulas, uzraudzību un izstāšanās pierādījumus augsta riska apstrādātājiemREG08, piegādātāja riska novērtējums, 5.19 un 5.20 pierādījumi, dzēšanas apliecinājums

Attiecībā uz 5.34 Zenith Controls apraksta, ka auditori pārskata privātuma politikas, datu uzskaites, DPIA, apmācību žurnālus, tehniskos drošības pasākumus, DSAR paraugus, PII incidentus un datu aizsardzības pēc projektēšanas pierādījumus. Attiecībā uz 5.19 un 5.20 auditori pieprasa piegādātāju uzskaites, risku klasifikācijas, sākotnējās izvērtēšanas ierakstus, līgumus, pārkāpumu noteikumus, audita tiesības, apakšuzņēmēju apstiprināšanu, izstāšanās pierādījumus un pierādījumus, ka piegādātāju ziņojumi tiek pārskatīti.

Atšķirība ir būtiska. Gatavība auditam nav “mums ir klauzula”. Gatavība auditam ir “mēs izmantojām klauzulu, to uzraudzījām, pārskatījām pierādījumus un rīkojāmies, kad risks mainījās.”

Biežākās kļūdas pārziņa un apstrādātāja piemērojamībā

Clarysec regulāri redz piecas novēršamas nepilnības.

Pirmkārt, organizācijas klasificē visu uzņēmumu kā vienu GDPR lomu. Tas nedarbojas SaaS, FinTech, HR tehnoloģijām, veselības tehnoloģijām, pārvaldītiem pakalpojumiem vai mākoņpakalpojumu sniedzējiem ar jauktām datu plūsmām.

Otrkārt, tās izturas pret ISO 27701 kontroles pasākumiem kā universāli piemērojamiem bez lomas pamatojuma. Tas rada pārmērīgas pierādījumu prasības un vājus izslēgumus.

Treškārt, tās izslēdz kontroles pasākumus, nedokumentējot iemeslu. ISO/IEC 27001:2022 SoA loģikā un PIMS piemērojamības loģikā izslēgumiem jābūt apzinātiem, pamatotiem un balstītiem darbības jomā, lomā, riskā vai tiesiskajā analīzē.

Ceturtkārt, tās aizmirst apakšapstrādātājus. Apstrādātāja apliecinājuma stāsts ir tik stiprs, cik stipra ir tā pakārtotā ķēde. Apakšapstrādātāju reģistri, apstiprināšanas mehānismi, tālāk nododamās klauzulas un dzēšanas pierādījumi ir būtiski.

Piektkārt, tās nespēj sasaistīt privātuma kontroles pasākumus ar drošības operācijām. Datu aizsardzība pēc projektēšanas nav tikai DPIA veidne. Tai jāietekmē piekļuves kontroles pasākumi, žurnālfiksēšana, droša izstrāde, mākoņpakalpojumu konfigurācija, piegādātāju sākotnējā izvērtēšana, glabāšanas automatizācija un incidentu reaģēšana.

Clarysec gatavības kontrolsaraksts REG03 kontroles pasākumu piemērojamībai

Izmantojiet šo kontrolsarakstu pirms ISO 27701 gatavības pārskatīšanām, GDPR klientu apliecinājuma vai DORA vadītām piegādātāju izvērtēšanām:

  • Izveidojiet vai atjauniniet REG02 katrai apstrādes darbībai, kas ietver PII.
  • Klasificējiet PIMS lomu katrai darbībai pirms apstrādes sākšanas.
  • Klasificējiet katras attiecības ar trešo pusi REG08 pirms līguma apstiprināšanas vai PII apstrādes.
  • Identificējiet pienākumus pēc lomas: pārzinis, apstrādātājs, kopīgs pārzinis vai apakšapstrādātājs.
  • Reģistrējiet piemērojamos PIMS kontroles pasākumus REG03 ar īpašnieku, ieviešanas statusu un pierādījumiem.
  • Reģistrējiet izslēgtos kontroles pasākumus ar skaidru pamatojumu.
  • Sasaistiet REG03 lēmumus ar riskiem, tiesiskajiem pienākumiem, līgumiem vai darbības jomas pamatojumu.
  • Saskaņojiet REG03 ar ISO/IEC 27001:2022 SoA, ja drošības kontroles pasākumi atbalsta privātumu.
  • Sasaistiet privātuma kontroles pasākumus ar ISO/IEC 27002:2022 5.34, ja nepieciešama PII aizsardzība.
  • Sasaistiet piegādātāju un apakšapstrādātāju prasības ar 5.19, 5.20, 5.21 un 5.22.
  • Pievienojiet savstarpējās atbilstības atsauces uz GDPR, NIS2, DORA, NIST CSF 2.0 un COBIT 2019, ja tas ir būtiski.
  • Pirms gatavības izvērtēšanas sertifikācijai pārbaudiet pierādījumu pēdu ar iekšējā audita paraugu.
  • Saņemiet augstākās vadības apstiprinājumu, ja mainās PIMS darbības joma vai kontroles pasākumu piemērojamība.

Privātuma informācijas pārvaldības sistēmas politika noslēdz šo pārvaldības ciklu:

“[Pārzinim un apstrādātājam] Augstākajai vadībai jāapstiprina izmaiņas PIMS darbības jomā un kontroles pasākumu piemērojamībā REG01 un REG03, pirms tiek iesniegtas sertifikācijas darbības jomas izmaiņas.”

No sadaļas “PIMS pārvaldība”, politikas punkts 6.1.3.

Tieši šāda veida pārvaldības pierādījumiem auditori uzticas.

Pārvērtiet GDPR lomu lēmumus aizstāvamos pierādījumos

ISO 27701 kontroles pasākumu piemērojamība ir vieta, kur GDPR lomu teorija kļūst par operatīvu realitāti. Pārzinim nepieciešami pierādījumi par tiesisko pamatu, pārredzamību, glabāšanu, DPIA, tiesību īstenošanu un apstrādātāju uzraudzību. Apstrādātājam nepieciešami pierādījumi par dokumentētiem norādījumiem, konfidencialitāti, drošību, palīdzību, apakšapstrādātājiem, atbalstu pārkāpumu gadījumā un dzēšanu. Kopīgam pārzinim nepieciešama pārredzama atbildības vienošanās. Apakšapstrādātājam nepieciešami tālāk nododamie pienākumi un apliecinājuma atbalsts.

Clarysec palīdz organizācijām veidot šo pierādījumu slāni, izmantojot:

  • REG02 apstrādes uzskaiti un tiesiskā pamata struktūru.
  • REG03 PIMS kontroles pasākumu piemērojamības ierakstus.
  • REG08 trešo pušu privātuma attiecību klasifikāciju.
  • ISO/IEC 27001:2022 SoA saskaņošanu.
  • Politikas punktus, kas piešķir īpašniekus, termiņus un apstiprināšanas prasības.
  • Savstarpējās atbilstības sasaisti ar Zenith Controls.
  • Ieviešanas secību ar Zenith Blueprint.

Ja jūsu organizācija gatavojas ISO 27701 PIMS gatavībai, GDPR klientu apliecinājumam, DORA piegādātāju pārbaudei vai ar NIS2 saskaņotai drošības pārvaldībai, sāciet ar vienu augsta riska apstrādes darbību. Klasificējiet lomu. Sasaistiet piemērojamos kontroles pasākumus. Piesaistiet pierādījumus. Pēc tam atkārtojiet, līdz jūsu privātuma programma nav tikai atbilstoša uz papīra, bet arī izskaidrojama auditā.

Lejupielādējiet Clarysec PIMS politiku komplektu, izpētiet Zenith Blueprint vai rezervējiet Clarysec gatavības izvērtēšanu, lai pārvērstu pārziņa, apstrādātāja, kopīga pārziņa un apakšapstrādātāja lēmumus sertifikācijai gatavā privātuma pierādījumu reģistrā.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Kopīgo pārziņu pārvaldība: GDPR Article 26 audita ceļvedis

Kopīgo pārziņu pārvaldība: GDPR Article 26 audita ceļvedis

Praktisks ceļvedis auditējamai GDPR Article 26 kopīgo pārziņu pārvaldībai, izmantojot ISO/IEC 27701:2025, Clarysec PIMS reģistrus, līgumus, tiesību īstenošanas darbplūsmas, pārkāpumu rokasgrāmatas un savstarpējās atbilstības kartējumu.

Anonimizācijas un atkārtotas identificēšanas riska pārvaldība

Anonimizācijas un atkārtotas identificēšanas riska pārvaldība

Praktisks Clarysec ceļvedis CISO, DPO, auditoriem un uzņēmējdarbības īpašniekiem par anonimizācijas un atkārtotas identificēšanas riska pārvaldību saskaņā ar ISO 27701:2025, GDPR pārskatatbildību, ISO/IEC 27001:2022 un savstarpējās atbilstības prasībām.