Kopīgo pārziņu pārvaldība: GDPR Article 26 audita ceļvedis

Zvans pienāca otrdienas rītā. CareConnect — strauji augošas veselības tehnoloģiju SaaS pakalpojumu sniedzējas — informācijas drošības vadītājam tas bija brīdis, kad situācija būtiski mainījās.
Otrā līnijas galā bija MetroHealth, viņu galvenā slimnīcas partnera, atbilstības vadītājs. Pacients, kurš izmantoja kopīgi pārvaldīto attālinātās uzraudzības platformu, mēnesi iepriekš bija iesniedzis datu subjekta piekļuves pieprasījumu. Neviena organizācija nebija sniegusi pilnīgu atbildi. Katra uzskatīja, ka atbildīga ir otra puse.
Tad Juridiskais dienests pārsūtīja otru ziņojumu. CareConnect jaunākais izstrādātājs bija nejauši atklājis nekritisku API galapunktu, kurā bija ierobežoti pacientu identifikatori. Problēma šķita ierobežojama, un GDPR 72 stundu paziņošanas termiņš par personas datu aizsardzības pārkāpumu vēl nebija beidzies. Taču viens un tas pats jautājums apturēja abas komandas.
Kurš informē uzraudzības iestādi? Kurš sazinās ar pacientiem? Kam pieder privātuma paziņojums? Kurš pārbauda datu subjekta pieprasījumu? Kurš reģistrē lēmumu?
Komerclīgums detalizēti regulēja pakalpojumu kredītus, rēķinu izrakstīšanu, atbildības ierobežojumus un produktu ceļkartes atskaites punktus. Par GDPR Article 26 kopīgo pārziņu pārvaldības operatīvo realitāti tas gandrīz klusēja.
Tieši šeit daudzas partnerības neiztur pārbaudi. Problēma nav tā, ka privātuma, juridiskās, drošības un iepirkuma komandas nekad nebūtu dzirdējušas frāzi “kopīgo pārziņu vienošanās”. Problēma ir tā, ka neviens pirms apstrādes sākšanas nevar pierādīt, kurš atbild par pārredzamību, tiesisko pamatu, datu subjektu tiesībām, pārkāpumu eskalāciju, piegādātājiem pakārtotajiem pienākumiem, datu nosūtīšanu, glabāšanu, pierādījumiem un saziņu ar uzraudzības iestādi.
GDPR definē pienākumu. ISO/IEC 27701:2025 privātuma komandām dod pārvaldības sistēmas struktūru. Clarysec PIMS politikas, Zenith Blueprint: auditora 30 soļu ceļkarte un Zenith Controls: savstarpējās atbilstības ceļvedis pārvērš Article 26 auditam gatavos operatīvajos pierādījumos.
Kāpēc kopīgo pārziņu pārvaldība izgāžas, pirms kāds to pamana
Kopīgu pārziņu attiecības pastāv, ja divas vai vairākas puses kopīgi nosaka personas datu apstrādes nolūkus un līdzekļus. Izšķirošais nav līguma teksts. Izšķiroša ir lēmumu pieņemšanas vara.
CareConnect un MetroHealth piemērā CareConnect nodrošina platformu, analītiku, tehnisko arhitektūru, lietotāja saskarni un datu plūsmas. MetroHealth nodrošina attiecības ar pacientu, klīnisko kontekstu, pakalpojuma modeli un pacientu datus. Abas puses ietekmē, kāpēc personas dati tiek apstrādāti un kā apstrāde darbojas. Tas būtiski atšķiras no piegādātāja, kurš tikai mitina datubāzi vai nosūta ziņojumus pēc dokumentētām norādēm.
Tas pats modelis parādās finansiālās labbūtības kampaņās, iegultās apdrošināšanas partnerībās, tiešsaistes tirdzniecības platformās, krāpšanas atklāšanas konsorcijos, savienotās veselības platformās, lojalitātes programmās, identitātes pārbaudes ekosistēmās un analītikas sadarbībās. Banka, apdrošinātājs un SaaS platforma var kopīgi lemt par mērķa segmentiem, profilēšanas noteikumiem, konversijas rādītājiem un mārketinga kanāliem. Apstrādātāja datu apstrādes līgums šo problēmu neatrisinās, ja puses faktiski ir kopīgi pārziņi.
Praktiskās nepilnības ir paredzamas:
- Privātuma paziņojumā ir tikai nedaudz vairāk par “mēs varam kopīgot datus ar partneriem”.
- Apstrādes darbību uzskaite identificē puses, bet ne pienākumu sadalījumu.
- Datu subjektu tiesību īstenošanas darbplūsmā nav maršruta pieprasījumu pārsūtīšanai, pārbaudei vai atbildēšanai uz tiem.
- Incidentu plānā ir rakstīts “informēt Juridisko dienestu”, bet nav norādīts, kurš kopīgais pārzinis vada ārējo komunikāciju.
- Līgums tiek uztverts kā komerciāla dokumentācija, nevis pārskatatbildības pierādījums.
- Izbeigšanas noteikumi neaptver datu atdošanu, dzēšanu, anonimizāciju, piekļuves atcelšanu vai pierādījumu saglabāšanu.
GDPR Article 5 padara šīs nepilnības auditam nozīmīgas, jo pārziņiem ir ne tikai jāievēro tādi principi kā likumīgums, godprātība, pārredzamība, nolūka ierobežojums, minimizācija, precizitāte, glabāšanas ierobežojums, integritāte, konfidencialitāte un pārskatatbildība. Tiem arī jāspēj pierādīt atbilstību. Article 6 pievieno tiesiskā pamata prasību. Article 3 var iekļaut tvērumā arī ārpus ES esošus SaaS, FinTech, veselības tehnoloģiju un analītikas pakalpojumu sniedzējus, ja tie piedāvā pakalpojumus personām ES vai uzrauga viņu uzvedību.
Galvenais secinājums CISO un atbilstības vadītājiem ir tiešs: kopīgo pārziņu pārvaldība nav “tikai Juridiskā dienesta jautājums”. Tā ir starpfunkcionāla kontroles sistēma, kurā iesaistīta privātuma funkcija, drošība, iepirkums, produkts, inženierija, atbalsts, reaģēšana uz incidentiem, mārketings un augstākās vadības pārraudzība.
ISO/IEC 27701:2025 PIMS princips: lemiet pirms apstrādes sākšanas
ISO/IEC 27701:2025 privātuma informācijas pārvaldības sistēma darbojas tikai tad, ja privātuma lomas ir noteiktas pirms apstrādes sākšanas. Tā ir operatīvā disciplīna, kas neļauj Article 26 pārvērsties par pēcincidenta rekonstrukciju.
Clarysec Privātuma informācijas pārvaldības sistēmas politika, punkts 4.2.2, nosaka:
[Kopīgs pārzinis] Piegādātāja / iepirkuma īpašniekam JĀDOKUMENTĒ kopīgo pārziņu atbildības sadalījums REG08 pirms kopīgas apstrādes sākšanas.
Frāze “pirms kopīgas apstrādes sākšanas” ir kontroles punkts. Tas nozīmē — pirms platformas integrācija tiek nodota ražošanas vidē, pirms tiek iespējots koplietots informācijas panelis, pirms sākas CRM sinhronizācija, pirms tiek aktivizētas kampaņu auditorijas un pirms sāk pienākt datu subjektu pieprasījumi.
Atbalstošais uzskaites pienākums ir noteikts Personas datu apstrādes uzskaites un tiesiskā pamata politikā, punkts 4.3.5:
[Kopīgs pārzinis] Piegādātāja / iepirkuma īpašniekam JĀREĢISTRĒ kopīgā pārziņa apstrādes nolūks un atbildības sadalījuma atsauce REG02 un REG08 pirms kopīgo pārziņu apstrādes sākšanas.
Kopā šie punkti izveido pierādījumu ķēdi, ko sagaida auditori:
- REG02 reģistrē apstrādes darbību, nolūku, datu kategorijas, tiesisko pamatu, glabāšanu, sistēmas, saņēmējus, datu nosūtīšanu un kopīgā pārziņa atsauci.
- REG08 reģistrē kopīgo pārziņu vienošanos un atbildības sadalījumu.
- REG07 reģistrē publiski pieejamo pārredzamības kopsavilkumu.
- REG06 var reģistrēt tiesību īstenošanas pieprasījumu saņemšanu, maršrutēšanu, pārbaudi, termiņus un atbildes pierādījumus.
- REG10 reģistrē incidentu un pārkāpumu izvērtēšanas lēmumus.
Šī ķēde pārvērš Article 26 no juridiska paziņojuma par pārvaldības sistēmas procesu.
Sāciet ar tvērumu, ieinteresētajām pusēm un RACI
Zenith Blueprint sākas ar tvērumu un ieinteresētajām pusēm, jo kopīgo pārziņu pārvaldība neizdodas, ja ieinteresētās puses un prasības tiek identificētas pārāk vēlu.
IDPS pamatu un līderības fāzē, 2. solī, Ieinteresēto pušu vajadzības un IDPS tvērums, Zenith Blueprint iesaka veikt ieinteresēto pušu analīzi, kas aptver skaidri noteiktas un netiešas prasības:
Kā identificēt vajadzības un gaidas: katrai identificētajai ieinteresēto pušu grupai uzskaitiet, kas tai
nepieciešams attiecībā uz informācijas drošību. Daļa prasību ir skaidri noteiktas (likumi, līgumi,
SLA), bet citas ir netiešas (gaidas vai vispāratzīta labā prakse). Var palīdzēt šādi soļi:✓ Pārskatiet juridiskās un regulatīvās prasības, kas piemērojamas jūsu kontekstam (no 1. soļa
konteksta analīzes). Sagatavojiet sarakstu ar konkrētiem punktiem vai pienākumiem, kas saistīti ar informācijas
drošību vai privātumu.
✓ Pārskatiet līgumus un vienošanās: daudzos biznesa līgumos ir konfidencialitātes vai
drošības pielikumi. Izdaliet šīs prasības.
✓ Veiciet ieinteresēto pušu intervijas vai darbnīcas: iesaistiet pārstāvjus no
katras grupas (piemēram, personāla vadītāju darbinieku skatījumam, pārdošanas vadītāju klientu
gaidām), lai saprastu viņu bažas vai vajadzības.
✓ Apsveriet nozares standartus vai prakses kodeksus, kuru ievērošanu ieinteresētās puses no jums sagaida.
Auditējamai GDPR Article 26 kopīgo pārziņu vienošanās pārvaldībai ieinteresēto pušu analīzē jāiekļauj klienti, pacienti, lietotāji, uzraudzības iestādes, pārējās pārziņu puses, apstrādātāji, apakšapstrādātāji, apdrošinātāji, mākoņpakalpojumu sniedzēji, iekšējās struktūrvienības, regulatori un vadības struktūras.
- solis, Lomas un pienākumi IDPS, pēc tam pārvērš šo analīzi atbildībā. Zenith Blueprint uzsver RACI modeļa vērtību:
✓ Pārskatatbildība pret izpildes atbildību: noderīgs rīks ir RACI matrica (Responsible,
Accountable, Consulted, Informed). Katram būtiskam IDPS procesam vai kontroles pasākumam identificējiet,
kurš ir Responsible (veic darbu), kurš ir Accountable (galīgi atbildīgs, bieži
vadītājs), kurš ir Consulted (sniedz ievadi) un kurš ir Informed.
Kopīgajiem pārziņiem RACI praksē nav izvēles jautājums. Bez tā Juridiskais dienests pieņem, ka pieprasījumu apstrādā Privātuma funkcija, Privātuma funkcija pieņem, ka pieprasījumu rindā saņem Atbalsts, Atbalsts pieņem, ka atbildēs partneris, bet normatīvais termiņš turpina ritēt.
Clarysec kopīgo pārziņu pierādījumu modelis
Nobriedušai kopīgo pārziņu vienošanās pārvaldībai jābūt saprotamai vienā lapā un pierādāmai desmit minūtēs. Mērķis nav aprakt komandas juridiskos dokumentos. Mērķis ir padarīt atbildības redzamas, akceptētas un testējamas.
| Pierādījumu objekts | Ko tas pierāda | Clarysec rīkkopas atrašanās vieta | Īpašnieks |
|---|---|---|---|
| Lomu noteikšanas ieraksts | Kāpēc puses ir kopīgi pārziņi, nevis apstrādātāji vai neatkarīgi pārziņi | PIMS lomu noteikšana, REG08 | Privātuma vadītājs vai piegādātāja īpašnieks |
| Apstrādes uzskaites ieraksts | Nolūks, personas datu kategorijas, tiesiskais pamats, glabāšana, sistēmas, saņēmēji un datu nosūtīšana | REG02 | Privātuma vadītājs vai Juridiskais dienests |
| Atbildības sadalījums | Kurš pārvalda paziņojumus, tiesības, pārkāpumu koordināciju, glabāšanu, datu nosūtīšanu, drošības kontaktus un audita atbalstu | REG08 | Piegādātāja vai iepirkuma īpašnieks |
| Publiskais kopsavilkums | Kā fiziskās personas tiek informētas par vienošanās būtību un kontaktpunktu | REG07 | Privātuma vadītājs vai PIMS vadītājs |
| Tiesību īstenošanas darbplūsma | Saņemšana, pārbaude, maršrutēšana, partnera atbalsts, atbildes īpašnieks, termiņi un pierādījumi | REG06 vai DSR reģistrs | Privātuma vadītājs un Atbalsts |
| Pārkāpumu koordinācijas ieraksts | Vadošais paziņotājs, komunikācijas īpašnieks, lēmumu žurnāls, incidenta klasifikācija un pierādījumi | REG10 | Incidentu vadītājs un Privātuma vadītājs |
| Līguma punkti | Datu koplietošana, atbildība, audits, konfidencialitāte, drošība, datu nosūtīšana, izbeigšana un apakšuzņēmēju noteikumi | Līgumu reģistrs | Juridiskais dienests un Iepirkums |
Clarysec privātuma politikas nostiprina katru slāni.
Privātuma paziņojumu un pārredzamības politika, punkts 4.1.5, nosaka:
[Kopīgs pārzinis] Privātuma vadītājam / PIMS vadītājam JĀREĢISTRĒ publiski pieejamais kopīgo pārziņu atbildības kopsavilkums un kontaktpunkts REG07 pirms kopīgo pārziņu apstrādes palaišanas vai būtiskām izmaiņām.
Datu subjektu tiesību pārvaldības politika, punkts 6.1.5, nosaka:
[Kopīgs pārzinis] Privātuma vadītājam / PIMS vadītājam JĀDOKUMENTĒ tiesību īstenošanas pienākumi un kontaktu maršruti REG02, REG06 vai REG08 pirms kopīgo pārziņu apstrādes sākšanas.
Personas datu incidentu un pārkāpumu pārvaldības politika, punkts 4.2.5, papildina:
[Kopīgs pārzinis] Privātuma vadītājam / PIMS vadītājam pirms jebkura ārēja paziņojuma vai saziņas, ko veic kopīgs pārzinis, JĀPĀRBAUDA saskaņotā atbildība par pārkāpumu, vadošā komunikācijas atbildība un koordinācijas kārtība, un lēmums JĀREĢISTRĒ REG08 un REG10.
Šeit ISO/IEC 27701:2025 un GDPR kļūst operatīvi. Organizācija ne tikai apgalvo, ka atbildības ir sadalītas. Tā parāda, kur tās ir reģistrētas, kas tās apstiprināja, kad tās tika testētas un kā tās tiek izmantotas.
Praktisks piemērs: REG08 attālinātās uzraudzības platformai
Pieņemsim, ka CareConnect un MetroHealth kopīgi pārvalda attālinātās uzraudzības platformu. Abas puses lemj, kāpēc pacientu dati tiek apstrādāti, kuri dati tiek vākti, kā tiek konfigurēti uzraudzības brīdinājumi, kā tiek izmantota analītika un kā pacienti mijiedarbojas ar pakalpojumu.
Pirmkārt, REG02 jāreģistrē apstrādes darbība:
- Apstrādes nosaukums: attālinātās pacientu uzraudzības pakalpojums
- Pārziņa loma: kopīgs pārzinis
- Puses: CareConnect un MetroHealth
- Nolūks: pacientu uzraudzība, aprūpes koordinācija, pakalpojuma uzlabošana, platformas analītika
- Personas datu kategorijas: kontaktinformācija, konta identifikatori, klīniskie novērojumi, ierīču notikumi, atbalsta mijiedarbības
- Īpašo kategoriju pārbaude: tiek apstrādāti veselības dati, un tiem nepieciešami pastiprināti drošības pasākumi
- Tiesiskais pamats: dokumentēts katrai pusei un nolūkam
- Glabāšana: noteikta atbilstoši klīniskajām, platformas, juridiskajām un operatīvajām prasībām
- Sistēmas: mobilā lietotne, uzraudzības platforma, atbalsta rīks, analītikas datu noliktava, identitātes nodrošinātājs
- Saņēmēji: kopīgo pārziņu puses, mitināšanas pakalpojumu sniedzējs, atbalsta piegādātāji, paziņojumu pakalpojumu sniedzēji
- Datu nosūtīšana: izvērtēta attālināta piekļuve un apstrāde ārpus EEZ
- REG08 atsauce: JC-2026-004
Otrkārt, REG08 jāsadala atbildība tā, lai operatori varētu tai sekot.
| Atbildības joma | CareConnect | MetroHealth | Pierādījumi |
|---|---|---|---|
| Privātuma paziņojuma sagatavošana | Sniedz tehniskās apstrādes informāciju | Vada pacientiem paredzēto formulējumu un publicēšanu | REG07 privātuma paziņojuma ieraksts |
| Tiesiskā pamata ieraksts | Dokumentē platformas analītikas pamatu | Dokumentē aprūpes sniegšanas un attiecību ar pacientu pamatu | REG02 tiesiskā pamata ieraksts |
| Datu subjektu piekļuves pieprasījumi | Nodrošina platformas datu eksportus saskaņotā SLA ietvaros | Vada saņemšanu, pārbaudi, identitātes pārbaudes un atbildēšanu | REG06 darbplūsma |
| Datu labošanas un dzēšanas pieprasījumi | Izpilda apstiprinātās izmaiņas platformas sistēmās | Nosaka klīnisko ierakstu apstrādi un saziņu ar pacientu | DSR pierādījumu žurnāls |
| Pārkāpuma izvērtēšana | Atklāj, ierobežo un klasificē platformas incidentus | Izvērtē ietekmi uz pacientiem un regulatīvo komunikāciju | REG10 pārkāpuma ieraksts |
| Ārēja paziņošana | Vada ar platformu saistītus incidentus, ja tā ir saskaņots | Vada saziņu ar pacientiem un iestādēm, ja tā ir saskaņots | REG08 un incidentu rokasgrāmata |
| Drošības pasākumi | Uztur platformas kontroles pasākumus, žurnālfiksēšanu, piekļuvi un mākoņdrošību | Uztur slimnīcas puses piekļuvi un darbības kontroles pasākumus | SoA un kontroles pasākumu pierādījumi |
| Apstrādātāju pārvaldība | Pārvalda mākoņpakalpojumu un SaaS apakšapstrādātājus | Pārvalda slimnīcas apstrādātājus un pakārtotos saņēmējus | Piegādātāju reģistrs |
| Glabāšana un dzēšana | Dzēš vai anonimizē platformas ierakstus saskaņā ar grafiku | Apstiprina klīniskās glabāšanas un pakārtotās dzēšanas noteikumus | Glabāšanas reģistrs |
| Audita pierādījumi | Nodrošina žurnālus, politikas, testēšanas rezultātus un apliecinājumus | Nodrošina pārvaldības apstiprinājumus un tiesību īstenošanas ierakstus | Audita pieprasījumu izsekošanas rīks |
Treškārt, REG07 jāreģistrē publiski pieejamais kopsavilkums. Paziņojumā vienkāršā valodā jāizskaidro kopīgās vienošanās būtība, jāidentificē kopīgie pārziņi, jāapraksta, par ko katrs atbild, un jānodrošina izmantojams kontaktpunkts. Pacientiem vai lietotājiem nevajadzētu būt spiestiem atšifrēt iekšējo operatīvo sarežģītību.
Ceturtkārt, pirms palaišanas jātestē darbplūsma. Nosūtiet simulētu piekļuves pieprasījumu uz publicēto kontaktpunktu. Apstipriniet, ka Atbalsts to identificē kā datu subjekta tiesību īstenošanas pieprasījumu, maršrutē to Privātuma funkcijai, pārbauda REG08, pieprasa partnera ievadi, reģistrē darbības REG06 un sagatavo atbildes paketi. Pēc tam veiciet pārkāpuma galda vingrinājumu ar scenāriju, piemēram, “API galapunkts atklāj pacientu identifikatorus nesankcionētiem lietotājiem” vai “lietotāji, kuriem piemērota izslēgšana no dzēšanas, nejauši tiek iekļauti iesaistes kampaņā”.
Šie testi atklāj faktiskās nepilnības: pastkastītes bez īpašnieka, neskaidrus partneru SLA, neapstiprinātu paziņojuma tekstu, nepilnīgus tiesiskā pamata ierakstus, trūkstošas īpašo kategoriju pārbaudes un incidentu rokasgrāmatas, kurās nav nosaukts ārējās komunikācijas vadītājs.
Kartējiet Article 26 uz ISO/IEC 27002:2022 kontroles pasākumiem, izmantojot Zenith Controls
Kopīgo pārziņu vienošanās nav tikai juridisks artefakts. Tai jābūt atbalstītai ar tehniskiem un organizatoriskiem kontroles pasākumiem. Zenith Controls palīdz komandām kartēt ISO/IEC 27001:2022 un ISO/IEC 27002:2022 kontroles pasākumu gaidas uz privātuma, piegādātāju, incidentu, mākoņpakalpojumu un pārvaldības pierādījumiem.
Īpaši nozīmīgi ir trīs ISO/IEC 27002:2022 kontroles pasākumi.
Kontroles pasākums 5.2, Informācijas drošības lomas un pienākumi, atbalsta darbības modeli. Tas sasaistās ar ISO/IEC 27001:2022 Clause 5.3, organizācijas lomas, pienākumi un pilnvaras. Tas atbalsta arī gatavību incidentiem, jo neskaidras lomas grauj ISO/IEC 27002:2022 Control 5.24, informācijas drošības incidentu pārvaldības plānošanu un sagatavošanos. Kopīgo pārziņu pārvaldībā Control 5.2 ir vieta, kur RACI, REG08 īpašnieki, DSR apstrādātāji, pārkāpumu vadītāji un eskalācijas kontakti kļūst par audita pierādījumiem.
Kontroles pasākums 5.31, Juridiskās, normatīvās, regulatīvās un līgumiskās prasības, ir vieta, kur GDPR Article 26 kļūst par IDPS sastāvdaļu, nevis tikai Juridiskā dienesta jautājumu. Tas atbalsta GDPR Article 5 pārskatatbildības, Article 6 tiesiskā pamata, Article 26 atbildības sadalījuma, Article 32 drošības, Article 33 paziņošanas uzraudzības iestādei un Article 34 saziņas ar skartajām fiziskajām personām identificēšanu un pārvaldību. Tas sasaistās arī ar ISO/IEC 27001:2022 Clause 4.2 par ieinteresēto pušu vajadzību un gaidu izpratni un Clause 6.1.3 par informācijas drošības riska apstrādi.
Kontroles pasākums 5.34, Privātums un PII aizsardzība, ievieš PII aizsardzību drošības darbības modelī. Tas ir īpaši svarīgi, ja vienošanās izmanto mākoņanalītiku, koplietotus informācijas paneļus, datu tīrtelpas, uzraudzības platformas, mārketinga automatizāciju vai atbalsta rīkus. Saistītie drošības pasākumi var ietvert ISO/IEC 27002:2022 Control 5.23, informācijas drošība mākoņpakalpojumu izmantošanā, un Control 8.11, Data Masking.
Svarīga ir arī atbalstošā ISO ekosistēma. ISO/IEC 27018 palīdz situācijās, kad publiskie mākoņpakalpojumi apstrādā PII. ISO/IEC 29100 nodrošina privātuma principus, piemēram, pārredzamību, piekrišanu, leģitīmu nolūku, vākšanas ierobežojumu, datu minimizāciju, izmantošanas ierobežojumu, precizitāti, drošības pasākumus un pārskatatbildību. ISO/IEC 27001:2022 nodrošina pārvaldības sistēmas pamatu, izmantojot kontekstu, ieinteresētās puses, tvērumu, līderību, risku izvērtēšanu, riska apstrādi, piemērojamības deklarāciju (SoA), iekšējo auditu, vadības pārskatīšanu un nepārtrauktu uzlabošanu.
Līgumiem jāatbilst darbības modelim
Kopīgo pārziņu vienošanās nevar pastāvēt tikai privātuma paziņojumā. Tai jāatspoguļojas līgumos, pielikumos, darbības procedūrās, incidentu rokasgrāmatās, eskalācijas maršrutos un izbeigšanas noteikumos.
Clarysec Tiesiskās un regulatīvās atbilstības politika, punkts 5.3.1.2, tieši iekļauj pārvaldībā līgumu veidus, tostarp:
Līgumi, kas ietver datu koplietošanu, intelektuālā īpašuma tiesības, atbildības ierobežojumus vai audita klauzulas
Datu aizsardzības un privātuma politika, punkts 5.1, nosaka organizācijas pamatu:
Organizācijai jāuztur formāls privātuma pārvaldības ietvars, kas integrēts informācijas drošības pārvaldības sistēmā (IDPS), lai nodrošinātu šīs politikas ieviešanu.
MVU gadījumā tas pats princips tiek mērogots atbilstoši operatīvajai realitātei. Datu aizsardzības un privātuma politika MVU, punkts 5.2.1, nosaka:
Privātuma koordinatoram jāuztur visu personas datu apstrādes darbību reģistrs, tostarp datu kategorijas, nolūks, tiesiskais pamats un glabāšanas termiņi
Punkts 5.2.2 papildina:
Līgumos ar trešajām pusēm, kas apstrādā personas datus, jāiekļauj datu aizsardzības klauzulas, un tie jāpārskata ģenerāldirektoram vai juridiskajam konsultantam
Tā ir samērīga pārvaldība. Starptautiskam uzņēmumam var būt atsevišķas juridiskās, privātuma, iepirkuma, drošības, risku un atbilstības komandas. MVU var paļauties uz privātuma koordinatoru, ģenerāldirektoru un ārēju juridisko konsultantu. Pierādījumu gaidas paliek nemainīgas: apstrādes darbībām, atbildībām, tiesiskajam pamatam, paziņojumiem, tiesību īstenošanai, incidentu eskalācijai un izbeigšanas pienākumiem jābūt dokumentētiem un pārskatāmiem.
Zenith Blueprint, 23. solis, Organizatoriskie kontroles pasākumi, atbalsta piegādātāju vienošanos disciplīnu, izmantojot konfidencialitāti, piekļuves kontroles pienākumus, tehniskos un organizatoriskos pasākumus, incidentu ziņošanas termiņus, audita tiesības, apakšuzņēmēju kontroles pasākumus un līguma izbeigšanas noteikumus. Kopīgo pārziņu attiecībās šīs klauzulas jāpielāgo datu koplietošanai un atbildības sadalījumam, nevis jāpārkopē no apstrādātāja veidnes.
Incidentu un pārkāpumu pārvaldība: nosakiet vadītāju pirms pārkāpuma
Kopīgo pārziņu pārkāpumi kļūst haotiski, ja komandas gaida līdz incidentam, lai izlemtu, kurš sazinās ārēji.
GDPR definē personas datu aizsardzības pārkāpumu kā drošības pārkāpumu, kura rezultātā notiek nejauša vai nelikumīga personas datu iznīcināšana, nozaudēšana, pārveidošana, neatļauta izpaušana vai piekļuve personas datiem. Ja tas ir nepieciešams, paziņošana uzraudzības iestādei jāveic bez nepamatotas kavēšanās un, ja iespējams, 72 stundu laikā pēc tam, kad par pārkāpumu kļuvis zināms. NIS2 un DORA var pievienot papildu prasības par kiberincidentu ziņošanu un klientu informēšanu.
Clarysec Incidentu reaģēšanas politika MVU, punkts 5.3.2, nostiprina termiņu disciplīnu:
Reaģēšanas termiņiem, tostarp datu atjaunošanas un paziņošanas pienākumiem, jābūt dokumentētiem un saskaņotiem ar juridiskajām prasībām, piemēram, GDPR 72 stundu paziņošanas prasību par personas datu aizsardzības pārkāpumu.
Zenith Blueprint, 5. solis, Komunikācija, informētība un kompetence, uzsver ārējās komunikācijas plānošanu, tostarp ar klientiem, regulatoriem, partneriem un sabiedrību. Kopīgajiem pārziņiem incidentu matricā jāidentificē, kurš veic sākotnējo pārkāpuma klasifikāciju, kurš sazinās ar otru pārzini, kurš nosaka, vai ir skarti PII, kurš izvērtē paziņošanas sliekšņus, kurš sagatavo paziņojumus iestādēm, kurš sazinās ar fiziskām personām, kurš koordinē NIS2 vai DORA ziņošanu, kurš apstiprina publiskos paziņojumus un kurš reģistrē pierādījumus REG10.
Ja vienošanās ietver finanšu vienību DORA tvērumā, incidentu procesam jāatbalsta arī būtiska ar IKT saistīta incidenta klasifikācija, eskalācija augstākajai vadībai, starpposma atjauninājumi, galīgā ziņošana un klientu komunikācija, ja ir skartas finanšu intereses. Ja organizācija ir NIS2 tvērumā, nozīmīgu incidentu ziņošana var prasīt pakāpenisku paziņošanu un pakalpojuma saņēmēju informēšanu.
Drošākā prakse ir kopīgs galda vingrinājums pirms palaišanas. Labs scenārijs piespiež komandas laika spiediena apstākļos izmantot REG08, REG10, incidentu rokasgrāmatu, partneru kontaktus, paziņojumu veidnes, eskalācijas kokus un pierādījumu žurnālus.
Savstarpējā atbilstība: Article 26 reti pastāv viens pats
Kopīgo pārziņu vienošanās bieži atrodas plašākās regulētās ekosistēmās. FinTech kampaņa, savienotās veselības platforma, pārvaldītu pakalpojumu attiecības, mākoņtirdzniecības platformas integrācija vai digitālās infrastruktūras partnerība var radīt pienākumus arī ārpus GDPR.
NIS2 var attiekties uz vidējiem un lieliem būtiskiem vai svarīgiem subjektiem tādās nozarēs kā digitālā infrastruktūra, mākoņdatošana, datu centri, pārvaldīto pakalpojumu sniedzēji, pārvaldītās drošības pakalpojumu sniedzēji, tiešsaistes tirdzniecības vietas, meklētājprogrammas un sociālo tīklu platformas. NIS2 Article 20 uzliek vadības struktūrām pienākumu pārraudzīt kiberdrošības risku pārvaldību. Article 21 prasa tehniskus, operatīvus un organizatoriskus pasākumus, tostarp riska analīzi, incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, drošu izstrādi, ievainojamību apstrādi, apmācību, šifrēšanu, personāla drošību, piekļuves kontroli, aktīvu pārvaldību un autentifikāciju. Article 23 ievieš pakāpenisku ziņošanu par nozīmīgiem incidentiem.
DORA no 2025. gada 17. janvāra attiecas uz daudzām finanšu vienībām. Tā aptver IKT risku pārvaldību, būtisku ar IKT saistītu incidentu ziņošanu, digitālās darbības noturības testēšanu, IKT trešo pušu risku, līgumiskās vienošanās ar IKT pakalpojumu sniedzējiem un kritisku IKT trešo pušu pakalpojumu sniedzēju pārraudzību. DORA Article 5 nosaka IKT risku pārvaldību vadības struktūras līmenī. Articles 8 to 14 aptver aktīvu identificēšanu, aizsardzību, atklāšanu, nepārtrauktību, rezerves kopijas, atjaunošanu, gūtās mācības, apmācību un krīzes komunikāciju. Articles 17 to 20 definē incidentu dzīves ciklu un ziņošanu. Articles 28 to 30 padara trešo pušu IKT risku, līguma noteikumus, reģistrus, koncentrācijas risku, audita tiesības un izstāšanās plānošanu par centrāliem pienākumiem.
NIST CSF 2.0 nodrošina praktisku integrācijas slāni. Tā GOVERN funkcija ietver juridiskos, regulatīvos, līgumiskos, privātuma un pilsonisko brīvību pienākumus, vadības pārskatatbildību, riska apetīti, politiku, pārraudzību un piegādātāju risku. Tādi rezultāti kā GV.OC-03 un GV.SC-02 dabiski saskan ar Article 26 pierādījumiem, jo tie prasa saprast, pārvaldīt, komunicēt un koordinēt juridiskos pienākumus un partneru lomas.
| Atbilstības skatpunkts | Ko tas prasa kopīgo pārziņu vienošanās kontekstā | Clarysec pierādījumi |
|---|---|---|
| GDPR | Kurš nosaka nolūkus un līdzekļus, kā tiek sadalītas atbildības, kā fiziskās personas tiek informētas un kā tiek apstrādātas tiesības un pārkāpumi | REG02, REG07, REG08, REG10, DSR žurnāli |
| ISO/IEC 27701:2025 PIMS | Vai privātuma lomas, apstrādes ieraksti, tiesiskais pamats, pārredzamība, tiesību īstenošanas darbplūsmas, incidentu apstrāde un pārskatatbildības pierādījumi tiek pārvaldīti sistemātiski | PIMS politikas, reģistri, vadības pārskatīšanas pierādījumi |
| ISO/IEC 27001:2022 | Vai juridiskās prasības, privātuma pienākumi, piegādātāju atkarības, mākoņpakalpojumu izmantošana, incidentu lomas un riska apstrāde ir iekļauti IDPS | Tvērums, ieinteresēto pušu reģistrs, riska reģistrs, SoA, Annex A pierādījumi |
| NIS2 | Vai pārvaldība, incidentu apstrāde, piegādes ķēde, piekļuves kontrole, nepārtrauktība, apmācība un ziņošana ir integrētas | Incidentu plāns, piegādātāju reģistrs, apmācību ieraksti, nepārtrauktības testi |
| DORA | Vai finanšu pakalpojumu kontekstā tiek pārvaldīts IKT trešo pušu risks, incidentu ziņošana, noturības testēšana, datu aizsardzība un līgumiskie kontroles pasākumi | IKT reģistrs, līguma klauzulas, incidentu klasifikācija, izstāšanās plāni |
| NIST CSF 2.0 | Vai pašreizējie un mērķa pārvaldības rezultāti, piegādātāju risks, reaģēšana uz incidentiem un atjaunošana ir definēti un izmērāmi | CSF profils, trūkumu novēršanas plāns, POA&M, riska reģistrs |
| COBIT 2019 | Vai pārvaldības mērķi, pārskatatbildība, veiktspējas mērīšana un apliecinājuma pierādījumi ir izsekojami līdz uzņēmuma mērķiem | RACI, kontroles metrika, vadības ziņošana, audita pierādījumu pakete |
Clarysec modeļa priekšrocība ir pierādījumu atkārtota izmantošana. REG08 nav tikai GDPR ieraksts. Tas atbalsta ISO/IEC 27701:2025 pārskatatbildību, ISO/IEC 27001:2022 pārvaldību, NIST CSF 2.0 piegādātāju lomu skaidrību, DORA trešo pušu pārvaldību, ja iesaistīti finanšu pakalpojumi, un NIS2 vadības pārraudzību, ja subjekts ir tvērumā.
Ko pārbaudīs auditori un uzraugi
Dažādi pārbaudītāji kopīgo pārziņu pārvaldībai pieies no dažādiem skatpunktiem, taču viņi nonāks pie viena pamatjautājuma: vai organizācija var pierādīt, ka pārskatatbildība darbojas?
| Auditora skatpunkts | Iespējamais audita jautājums | Pierādījumi, kam jābūt gataviem |
|---|---|---|
| ISO/IEC 27001:2022 auditors | Vai juridiskās, regulatīvās, līgumiskās, privātuma, piegādātāju, incidentu un mākoņpakalpojumu prasības ir identificētas un iekļautas IDPS tvērumā un riska apstrādē? | Tvērums, ieinteresēto pušu reģistrs, atbilstības pienākumu reģistrs, risku izvērtēšana, SoA, piegādātāju kontroles pasākumi |
| ISO/IEC 27701:2025 PIMS auditors | Vai PIMS lomas ir noteiktas un vai kopīgo pārziņu atbildības ir dokumentētas pirms apstrādes sākšanas? | REG02, REG07, REG08, tiesību īstenošanas darbplūsma, pārkāpumu ieraksti, vadības pārskatīšana |
| Uz GDPR vērsts auditors vai DPO pārskatītājs | Vai organizācija var pierādīt Article 5 pārskatatbildību un Article 26 atbildības sadalījumu? | Kopīgo pārziņu vienošanās, paziņojuma kopsavilkums, tiesiskā pamata ieraksti, DSR žurnāli, pārkāpumu lēmumu žurnāli |
| NIST CSF 2.0 izvērtētājs | Vai privātuma, juridiskie, piegādātāju, incidentu un atjaunošanas rezultāti ir atspoguļoti pašreizējos un mērķa profilos ar trūkumu novēršanas plānu? | CSF profils, trūkumu analīze, riska reģistrs, POA&M, piegādātāju uzraudzība |
| DORA pārbaudītājs | Vai IKT trešo pušu atkarības, incidentu ziņošana, noturība, līgumiskās tiesības un izstāšanās plāni tiek pārvaldīti, ja iesaistīti finanšu pakalpojumi? | IKT līgumu reģistrs, incidentu klasifikācija, noturības testi, audita tiesības, izstāšanās stratēģija |
| NIS2 uzraugs | Vai vadība ir apstiprinājusi un pārraudzījusi riska pasākumus, piegādātāju drošību, incidentu apstrādi, nepārtrauktību, piekļuves kontroles pasākumus un apmācību? | Valdes protokoli, politikas, incidentu plāns, nepārtrauktības testi, apmācību ieraksti, piegādātāju riska pārskatīšana |
| COBIT 2019 vai ISACA auditors | Vai pārskatatbildība ir piešķirta, uzraudzīta, mērīta un ziņota pārvaldības struktūrās? | RACI, KPI, kontroles testēšana, vadības ziņošana, problēmu novēršana |
Spēcīgākā audita pozīcija ir izsekojamība. Sāciet ar juridisko prasību, sasaistiet to ar PIMS politiku, norādiet reģistra ierakstu, parādiet darbplūsmu un pēc tam parādiet testēšanas pierādījumus vai reālu lietas ierakstu.
Piemēram, GDPR Article 26 prasa kopīgo pārziņu atbildību sadalījumu. Privātuma informācijas pārvaldības sistēmas politika prasa REG08 pirms apstrādes sākšanas. REG08 parāda atbildības sadalījumu par paziņojumiem, tiesībām, pārkāpumiem, glabāšanu, piegādātāju pārvaldību un kontaktiem. REG07 parāda publiski pieejamo kopsavilkumu. DSR simulācija pierāda, ka darbplūsma darbojas. Vadības pārskatīšanas protokoli parāda izņēmumus, lēmumus un uzlabojumus.
Tā ir auditējama pārvaldība.
Vadības pārskatīšana pārvērš privātuma risku vadības pārskatatbildībā
Kopīgo pārziņu pārvaldībai nevajadzētu būt paslēptai privātuma mapē. Tai jābūt vadības pārskatīšanas sastāvdaļai, jo tā ietekmē regulatīvo ietekmi, klientu uzticēšanos, pacientu uzticēšanos, gatavību incidentiem, piegādātāju risku, līgumisko atbildību un darbības noturību.
ISO/IEC 27001:2022 prasa vadības apņemšanos, lomas, resursus, politikas saskaņošanu, uz risku balstītu plānošanu, veiktspējas izvērtēšanu un nepārtrauktu uzlabošanu. NIS2 uzliek vadības struktūrām kiberdrošības pārraudzības pienākumus. DORA finanšu vienībām nosaka galīgo atbildību par IKT risku vadības struktūras līmenī.
Clarysec Pārvaldības lomu un atbildību politika MVU, punkts 5.5, nosaka:
Visi būtiskie drošības lēmumi, izņēmumi un eskalācijas jāreģistrē un tiem jābūt izsekojamiem.
Uzņēmuma organizācijām Pārvaldības lomu un atbildību politika, punkts 5.2, prasa:
Jāuztur lomu un atbildību reģistrs, un tajā jāiekļauj:
Šajā reģistrā jāiekļauj privātuma pārvaldības lomas, ja tās ietekmē drošību, reaģēšanu uz incidentiem, piegādātāju apliecinājumu, darbības noturību un vadības ziņošanu. Kopīgo pārziņu izņēmumi jāeskalē pirms palaišanas, nevis jāatklāj pēc sūdzības.
Praktiskā vadības pārskatīšanas paketē jāiekļauj:
- Jaunas un mainītas kopīgo pārziņu vienošanās
- REG08 pabeigšanas statuss
- Augsta riska apstrādes darbības un DPIA statuss, ja piemērojams
- Atvērti tiesiskā pamata vai pārredzamības jautājumi
- DSR izpildes rādītāji un kavētas partneru darbības
- Pārkāpumu galda vingrinājumu rezultāti un neatrisinātās nepilnības
- Piegādātāju, apakšapstrādātāju, mākoņpakalpojumu un datu nosūtīšanas atkarības
- Glabāšanas un izbeigšanas izņēmumi
- Audita konstatējumi un trūkumu novēršanas statuss
- GDPR, NIS2, DORA, NIST CSF 2.0 un COBIT 2019 ziņošanas ietekme
Piecu soļu Clarysec pieeja Article 26 auditējamībai
Ja jūsu organizācija kopīgi ar citu pusi pieņem lēmumus par PII apstrādi, negaidiet sūdzību, auditu, pārkāpumu vai partnera strīdu, lai precizētu atbildības.
Izmantojiet šo piecu soļu pieeju:
- Izmantojiet Zenith Blueprint 2. soli, lai identificētu ieinteresētās puses, juridiskās prasības, partneru gaidas, privātuma pienākumus un regulatīvo tvērumu.
- Izmantojiet Zenith Blueprint 4. soli, lai izveidotu RACI paziņojumiem, tiesiskajam pamatam, tiesībām, pārkāpumu komunikācijai, glabāšanai, datu nosūtīšanai, piegādātājiem, audita pierādījumiem un izbeigšanai.
- Reģistrējiet apstrādes darbību REG02 un kopīgo pārziņu atbildības sadalījumu REG08, izmantojot Clarysec PIMS politiku kopumu.
- Kartējiet vienošanos ar Zenith Controls, īpaši ISO/IEC 27002:2022 Control 5.2, Control 5.31 un Control 5.34.
- Pirms apstrādes sākšanas pārbaudiet vienošanos ar DSR simulāciju un pārkāpuma galda vingrinājumu.
CareConnect un MetroHealth nevajadzēja vairāk neformālas saskaņošanas. Viņiem bija vajadzīgs dokumentēts atbildības sadalījums, publiski pieejams kopsavilkums, tiesību īstenošanas darbplūsma, pārkāpumu koordinācijas ieraksts, līguma klauzulas un vadības pārskatīšanas pierādījumi.
Tā ir atšķirība starp “mēs domājām, ka to dara partneris” un “šeit ir apstiprinātā vienošanās, paziņojums, darbplūsma, testēšanas pierādījumi un pārkāpuma lēmuma ieraksts”.
Clarysec var palīdzēt ieviest ISO/IEC 27701:2025 PIMS pārvaldību, saskaņot to ar GDPR Article 26, integrēt to jūsu ISO/IEC 27001:2022 IDPS un sagatavot auditam gatavus pierādījumus atbilstoši GDPR, NIS2, DORA, NIST CSF 2.0 un COBIT 2019 prasībām.
Vai esat gatavi aizstāt kopīgo pārziņu neskaidrību ar auditam gataviem pierādījumiem? Izpētiet Zenith Blueprint: auditora 30 soļu ceļkarti, izmantojiet Zenith Controls: savstarpējās atbilstības ceļvedi vai sazinieties ar Clarysec par PIMS un IDPS izvērtēšanu, kas pārvērš Article 26 par darbības kontroles sistēmu pirms jūsu nākamās partnerības nodošanas ražošanas vidē.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


