Sūdzību par privātumu pārvaldība GDPR un ISO 27701 prasībām

Ir piektdiena, plkst. 16.45, kad strauji augošas FinTech SaaS platformas informācijas drošības vadītājs (CISO) pamana ienākošu e-pastu. Temats ir īss, formāls un uzreiz rada spriedzi: “Oficiāls pieprasījums par sūdzību, atsauce: [Case Number].”
Sūtītājs ir valsts datu aizsardzības uzraudzības iestāde.
E-pastā ir atsauce uz klienta pirms sešiem mēnešiem iesniegtu sūdzību. Klients norāda, ka viņa piekļuves pieprasījums tika ignorēts, viņa dati joprojām bija redzami analītikas eksportos un uzņēmums nepaskaidroja tiesisko pamatu turpmākai apstrādei. Iestāde tagad pieprasa sākotnējo pieprasījumu, visu saraksti, iekšējos lēmumu žurnālus, apstrādes ierakstus, privātuma paziņojumus, pierādījumus par kontroles pasākumiem, kas aizsargā kontu, apstrādātāju līgumus un kavējuma skaidrojumu.
Atbildes sniegšanai ir 10 darba dienas.
Tajā brīdī privātuma pārvaldība pārstāj būt teorētiska. Privātuma paziņojums var būt sagatavots. Datu aizsardzības politika, iespējams, tika apstiprināta pagājušajā gadā. DSAR darbplūsma, iespējams, glabājas kaut kur koplietojamā diskā. Taču regulators neprasa, vai organizācijai bija labi nodomi. Regulators pieprasa pierādījumus.
Kam pieder atbilde? Vai datu aizsardzības speciālists (DPO) vai privātuma vadītājs drīkst tieši sazināties ar iestādi? Vai atbalsta komanda drīkst nosūtīt īsu paskaidrojošu e-pastu? Vai tā ir tikai GDPR sūdzība, vai arī personas datu aizsardzības pārkāpums, DORA būtisks ar IKT saistīts incidents vai NIS2 nozīmīgs incidents? Kurus ierakstus drīkst izpaust ārēji, un kas tos apstiprina?
Tieši šeit ISO/IEC 27701:2025 privātuma informācijas pārvaldības sistēmas pārvaldībai jākļūst operacionālai. PIMS nav privātuma dokumentu mape. Tā ir pārvaldības sistēma, kas sūdzības, datu subjektu pieprasījumu eskalācijas, saraksti ar uzraudzības iestādēm, personas datu aizsardzības pārkāpuma indikatorus, pierādījumu izpaušanu, korektīvās darbības un vadības pārskatīšanu pārvērš aizstāvamā pārskatatbildības pēdā.
Clarysec pieeja ir vienkārša: sūdzības par privātumu un uzraudzības iestāžu pieprasījumi jāapstrādā kā pārvaldītas darbplūsmas, nevis ad hoc juridiski notikumi. Tas nozīmē iepriekš noteiktus saņemšanas kanālus, uz lomām balstītu eskalāciju, pierādījumu reģistrus, noteikumus komunikācijai ar regulatoriem, korektīvās darbības un savstarpējās atbilstības kartēšanu pret GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST CSF 2.0, NIS2, DORA un COBIT 19 apliecinājuma gaidām.
Kāpēc sūdzību par privātumu pārvaldība neiztur spiedienu
Lielākā daļa privātuma programmu ir veidotas ap prognozējamiem pieprasījumiem: piekļuve, dzēšana, labošana, iebildumi, pārnesamība un piekrišanas atsaukšana. Operacionālais modelis bieži pieņem, ka pieprasītājs sadarbojas, pieprasījums ir skaidrs un privātuma komandai ir laiks izmeklēšanai.
Sūdzības ir citādas.
Sūdzība parasti ietver emocijas, apsūdzību, nepilnīgus faktus un iespējamu ārēju eskalāciju. Uzraudzības iestādes pieprasījums papildus rada juridisku sensitivitāti, termiņus, reputācijas risku un augstāku pierādījumu standartu. DSAR eskalācija var atklāt dziļākas vājās vietas, piemēram, nepietiekamu identitātes validāciju, neskaidru apstrādātāju atbildību, trūkstošus glabāšanas noteikumus, nekonsekventu privātuma paziņojumu saturu vai pierādījumu trūkumu, ka sākotnējais pieprasījums tika apstrādāts normatīvajos termiņos.
GDPR padara šo pierādījumu problēmu neizbēgamu. Article 5 prasa pārziņiem apstrādāt personas datus likumīgi, godprātīgi, pārredzami, noteiktiem nolūkiem, ievērojot datu minimizēšanu, precizitāti, glabāšanas ierobežojumu un atbilstošu drošību. Article 5(2) papildina pārskatatbildības pienākumu: pārzinim jāspēj pierādīt atbilstība. Article 6 prasa tiesisko pamatu, Article 9 nosaka pastiprinātus nosacījumus īpašu kategoriju personas datiem, savukārt Article 4 definē lomas, apstrādes darbības un personas datu aizsardzības pārkāpuma jēdzienu, kas sūdzību izmeklēšanā bieži kļūst centrāls.
Problēma nav tikai tajā, ka sūdzība var būt pamatota. Lielāks risks ir tas, ka organizācija nespēj rekonstruēt notikušo.
Regulators var pieprasīt:
- Sākotnējo privātuma pieprasījumu un tā saņemšanas apliecinājumu.
- Identitātes validācijas ierakstus.
- Iekšējās maršrutēšanas un lēmumu žurnālus.
- Sūdzības iesniedzējam nosūtītās saziņas kopijas.
- Piemērojamo privātuma paziņojuma versiju.
- Apstrādes ierakstus un tiesisko pamatu.
- Apstrādātāja un apakšapstrādātāja iesaisti.
- DPIA pierādījumus, ja piemērojams.
- Drošības kontroles pasākumus, kas aizsargā personas datus.
- Pārkāpuma izvērtējumu un paziņošanas pamatojumu.
- Korektīvās darbības un vadības pārskatīšanas rezultātus.
Ja šie artefakti ir izkaisīti e-pastos, pieteikumu sistēmās, juridiskajās mapēs, CRM piezīmēs, tērzēšanas ziņās un piegādātāju portālos, organizācija jau kavējas.
Clarysec operacionālais modelis: sūdzības ir PIMS kontrolēti notikumi
Clarysec ISO/IEC 27701:2025 PIMS politiku kopā sūdzību apstrāde netiek uzskatīta par blakusprocesu. Tā savieno saņemšanu, privātuma paziņojumus, tiesību pārvaldību, regulatīvo iesaisti, pierādījumu izpaušanu, drošības incidentu triāžu un nepārtrauktu uzlabošanu.
Clarysec SME paredzētā Data Protection and Privacy Policy-sme Data Protection and Privacy Policy-sme skaidri piešķir atbildību:
“Atbild uz individuāliem privātuma pieprasījumiem un regulatoru pieprasījumiem.”
No sadaļas “Lomas un pienākumi”, politikas punkts 4.2.2.
Šī viena atbildība ir svarīga, jo daudzām mazākām organizācijām nav īpaši norīkota DPO. Politika padara atbildi uz regulatora pieprasījumu par piešķirtu funkciju, nevis labāko centienu aktivitāti.
Tā pati Data Protection and Privacy Policy-sme prasa tūlītēju eskalāciju:
“Visas ar privātumu saistītās bažas, incidenti vai riski nekavējoties jāeskalē ģenerāldirektoram (GM) vai privātuma koordinatoram.”
No sadaļas “Pārvaldības prasības”, politikas punkts 5.4.1.
Tā arī noslēdz pierādījumu ciklu:
“Jāuztur eskalācijas žurnāli, iekļaujot galīgos rezultātus un korektīvās darbības.”
No sadaļas “Pārvaldības prasības”, politikas punkts 5.4.2.
Uzņēmumu vidēm Clarysec Data Protection and Privacy Policy Data Protection and Privacy Policy piešķir DPO plašāku regulatoru iesaistes un pārkāpumu pārvaldības lomu:
“Vada regulatoru iesaisti, veic datu aizsardzības ietekmes novērtējumus (DPIA) un pārvalda paziņošanas par pārkāpumiem procesus.”
No sadaļas “Lomas un pienākumi”, politikas punkts 4.2.3.
Tas ir būtiski, jo viena sūdzība par privātumu var ātri sadalīties trīs saistītās darbplūsmās: atbilde uz sūdzību, sarakste ar uzraudzības iestādi un pārkāpuma izvērtēšana. Tā pati Data Protection and Privacy Policy formalizē datu subjektu pieprasījumu pārvaldību:
“Datu aizsardzības speciālistam (DPO) jāuztur dokumentēti procesi datu subjektu pieprasījumu (DSR) saņemšanai, validācijai, izsekošanai un atbilžu sniegšanai.”
No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.4.1.
“Pieprasījumu saņemšana jāapliecina 72 stundu laikā, un pieprasījumi jāizpilda normatīvajos termiņos.”
No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.4.2.
Tā PIMS kļūst operacionāla. Organizācija negaida, līdz Juridiskais dienests, Atbalsts, Drošība un DPO sāks improvizēt. Tai jau ir saņemšanas process, atbildes termiņa uzskaite, atbildīgais īpašnieks un ierakstu uzturēšanas pienākums.
No privātuma pastkastes līdz atbildei iestādei: pārvaldītā darbplūsma
Laba sūdzību par privātumu un uzraudzības iestāžu pieprasījumu pārvaldības darbplūsma pirmajā stundā atbild uz pieciem jautājumiem:
- Kāda veida notikums tas ir?
- Kam tas pieder?
- Kāds termiņš ir piemērojams?
- Kādi pierādījumi ir nepieciešami?
- Kāda ārējā komunikācija ir atļauta?
Clarysec šos jautājumus kartē strukturētā PIMS darbplūsmā.
| Posms | Praktiskais jautājums | Clarysec artefakts | Pārvaldības rezultāts |
|---|---|---|---|
| Saņemšana | Vai tā ir sūdzība, DSAR, regulatora pieprasījums, apgalvojums par pārkāpumu vai viss kopā? | REG06, privātuma pastkaste, sūdzību kanāls | Vienots saņemšanas un klasifikācijas ieraksts |
| Validācija | Vai pieprasītājs ir identificējams, pilnvarots un ietilpst darbības jomā? | DSR procedūra, identitātes validācijas žurnāls | Novērš nelikumīgu izpaušanu un apstiprina lomu |
| Eskalācija | Vai notikumam nepieciešama DPO, Juridiskā dienesta, GM, CISO vai apstrādātāja iesaiste? | Eskalācijas žurnāls, incidenta pieteikums, REG12 | Skaidra atbildība un auditējama maršrutēšana |
| Pierādījumu vākšana | Kuri ieraksti pierāda atbilstību vai izskaidro neatbilstību? | Atbilstības reģistrs, politikas, DPIA, RoPA, apstrādātāju ieraksti | Kontrolēta pierādījumu pakete |
| Komunikācija | Kurš drīkst atbildēt sūdzības iesniedzējam vai iestādei? | Legal and Regulatory Compliance Policy | Apstiprināta un konsekventa komunikācija ar regulatoriem |
| Slēgšana | Kas tika nolemts, nosūtīts, atteikts, pagarināts, labots vai eskalēts? | REG06, REG12, korektīvās darbības plāns | Pārskatatbildība un nepārtraukta uzlabošana |
Uzņēmumu Legal and Regulatory Compliance Policy Legal and Regulatory Compliance Policy tieši nosaka komunikācijas ar regulatoriem risku:
“Jebkuri mutiski vai rakstiski paziņojumi regulatoriem ir iepriekš jāapstiprina.”
No sadaļas “Risku apstrāde un izņēmumi”, politikas punkts 7.3.1.2.
Tā arī prasa termiņu un pierādījumu kontroli:
“Atbildes termiņi ir jāizseko, un pierādījumu žurnāli jāuztur.”
No sadaļas “Risku apstrāde un izņēmumi”, politikas punkts 7.3.1.3.
SME organizācijām Legal and Regulatory Compliance Policy-sme Legal and Regulatory Compliance Policy-sme sniedz praktisku atbildes modeli:
“Ja regulatori pieprasa atbilstības pierādījumus:”
No sadaļas “Ievērošana un atbilstība”, politikas punkts 8.4.1.
“Ģenerāldirektoram (GM) jāiesniedz Atbilstības reģistrs, ieraksti un politikas.”
No sadaļas “Ievērošana un atbilstība”, politikas punkts 8.4.1.1.
Šī atšķirība ir apzināta. Uzņēmumiem var būt Juridiskais dienests, DPO, privātuma operāciju komandas un regulatoru lietu funkcijas. SME var būt nepieciešama vienkāršāka pārskatatbildības līnija. Abiem modeļiem jānodrošina viens un tas pats rezultāts: apstiprināti pierādījumi, kontrolēta izpaušana, izsekojama atbilde un skaidra atbildība.
Saņemšanas kanāliem jābūt redzamiem, aktuāliem un auditējamiem
Viens biežs audita konstatējums ir pārsteidzoši vienkāršs: privātuma paziņojumā personām tiek norādīts, ka tām ir tiesības, bet netiek nodrošināts uzticams saņemšanas kanāls tiesību pieprasījumiem vai sūdzībām.
Saskaņā ar GDPR pārredzamības gaidām personām jāzina, kur nosūtīt pieprasījumus un bažas. Saskaņā ar ISO/IEC 27701:2025 PIMS pārvaldību šim kanālam informācija jāievada kontrolētā reģistrā.
Clarysec Privacy Notice and Transparency Policy Privacy Notice and Transparency Policy risina šo jautājumu privātuma paziņojuma apstiprināšanas brīdī:
“[Pārzinis] Procesa īpašniekam / biznesa īpašniekam pirms privātuma paziņojuma iesniegšanas apstiprināšanai REG07 jāiekļauj aktuālais REG06 datu subjekta tiesību īstenošanas pieprasījumu saņemšanas kanāls un sūdzību vai privātuma kontaktkanāls.”
No sadaļas “Paziņojuma saturs un pārredzamības informācija”, politikas punkts 4.2.4.
Šis punkts ir operacionāli svarīgs. Tas novērš situāciju, kurā biznesa komandas publicē privātuma paziņojumus ar novecojušām DPO pastkastēm, bojātām tīmekļa veidlapām vai vispārīgām “sazinieties ar mums” saitēm, kuras klientu atbalsts neatpazīst kā privātuma kanālus.
Rezultāts ir slēgts cikls:
- Privātuma paziņojumos ir norādīts pareizais sūdzību un tiesību pieprasījumu saņemšanas kanāls.
- Pieprasījumi un sūdzības nonāk REG06.
- Privātuma vadītājs vai PIMS vadītājs tos klasificē un maršrutē.
- Rezultāti un komunikācija tiek reģistrēti.
- Tendences un korektīvās darbības tiek pārskatītas REG12.
PII Principal Rights Management Policy PII Principal Rights Management Policy nosaka reģistra prasību:
“[Visi] Privātuma vadītājam / PIMS vadītājam katrs PII principāla tiesību pieprasījums jāreģistrē REG06 divu darba dienu laikā pēc saņemšanas.”
No sadaļas “Saņemšana, žurnalēšana un klasifikācija”, politikas punkts 4.1.1.
Pārziņa scenārijiem tā arī prasa reģistrēt slēgšanas komunikāciju:
“[Pārzinis] Privātuma vadītājam / PIMS vadītājam jāpaziņo pieprasītājam rezultāts, izpildes statuss, atteikuma pamatojums, pagarinājuma statuss vai pieejamais eskalācijas ceļš un komunikācija jāreģistrē REG06.”
No sadaļas “Atteikums, pagarinājums, ierobežošana un slēgšana”, politikas punkts 4.4.4.
Un nepārtrauktai uzlabošanai:
“[Visi] Privātuma vadītājam / PIMS vadītājam vismaz reizi ceturksnī REG12 jāpārskata atkārtotas datu subjekta tiesību īstenošanas pieprasījumu tēmas, sūdzības, strīdi un korektīvās darbības.”
No sadaļas “Metrikas un mērījumi”, politikas punkts 8.1.6.
Sūdzību par privātumu pārvaldība nav pabeigta brīdī, kad sūdzības iesniedzējs saņem atbildi. Tā ir pabeigta, kad organizācija var parādīt, kā tendences tika pārskatītas, pamatcēloņi novērsti un PIMS uzlabota.
Pierādījumu nodošana uzraudzības iestādei ir kontrolēta darbība
Kad iestāde pieprasa ierakstus, organizācija saskaras ar otru privātuma risku: pārmērīgu izpaušanu.
Sasteigta atbilde var atklāt nesaistītus klientu datus, darbinieku personas datus, privileģētu juridisko analīzi, drošībai sensitīvas shēmas, konfidenciālu apstrādātāja informāciju vai iekšējos incidentu indikatorus, kuriem vajadzēja būt tvērumā noteiktiem un apstiprinātiem. Sadarbība ar regulatoru ir svarīga, taču nekontrolēta pierādījumu nodošana rada savus atbilstības, līgumiskos un drošības riskus.
Tāpēc Clarysec PIMS Documented Information and Evidence Management Policy PIMS Documented Information and Evidence Management Policy prasa apstiprināšanu un izpaušanas tvēruma noteikšanu:
“[Visi] Privātuma vadītājam / PIMS vadītājam pirms PIMS pierādījumu nodošanas ārējam auditoram, klientam, apstrādātājam, pārzinim, uzraudzības iestādei vai citai ārējai pusei REG12 jāreģistrē apstiprinājums un izpaušanas tvērums.”
No sadaļas “Piekļuve, aizsardzība, izgūšana un izpaušana”, politikas punkts 4.4.5.
Tas ir pārvaldības kontroles pasākums, ko daudzas organizācijas palaiž garām. Jautājums nav tikai “vai mēs varam atrast pierādījumus?”. Jautājums ir “vai mēs varam pierādīt, ka pierādījumi bija autorizēti, atbilstoši, pietiekami pilnīgi un nepārmērīgi?”.
Uzraudzības iestāžu pieprasījumiem Clarysec iesaka iestādei paredzētu atbildes paketi, kurā iekļauts:
- Iestādes pieprasījuma atsauce, saņemšanas datums un termiņš.
- Norīkotais atbildes īpašnieks un apstiprinātājs.
- Izpaušanas tiesiskais pamats, ja nepieciešams.
- Pierādījumu tvērums un izņēmumi.
- Izmantotie ierakstu avoti.
- Visas komunikācijas žurnāls.
- Galīgās atbildes kopija.
- Šī procesa rezultātā atvērtās korektīvās darbības.
Šai paketei jābūt sasaistītai ar REG12 un, ja jautājums sākās kā tiesību pieprasījums vai sūdzība, krusteniski atsauktai uz REG06.
Kur ISO/IEC 27002:2022 padara privātuma pārvaldību auditējamu
Sūdzības par privātumu bieži atklāj informācijas drošības pārvaldības vājās vietas. Sūdzības iesniedzējs var apgalvot, ka notikusi nesankcionēta piekļuve, neprecīzi ieraksti, pārmērīga glabāšana, nedroša nosūtīšana vai nekontrolēta apstrādātāja piekļuve. Tas nozīmē, ka PIMS pierādījumiem jābūt sasaistītiem ar ISMS kontroles pasākumiem.
Clarysec Zenith Controls: The Cross-Compliance Guide Zenith Controls novieto ISO/IEC 27002:2022 kontroles pasākumu 5.5, saziņa ar iestādēm, regulatoru mijiedarbības pārvaldības centrā. Tas apraksta kontroles pasākumu 5.5 kā preventīvu un koriģējošu pasākumu, kas atbalsta konfidencialitāti, integritāti un pieejamību un ir saistīts ar identificēšanas, aizsardzības, reaģēšanas un atjaunošanas konceptiem.
Zenith Controls skaidro operacionālo saikni starp kontaktu ar iestādēm un incidentu pārvaldību:
“Kontroles pasākums 5.5 atbalsta incidentu pārvaldības efektivitāti, nodrošinot, ka organizācijām ir iepriekš izveidoti kontakti ar attiecīgajām iestādēm, piemēram, tiesībaizsardzības iestādēm, regulatoriem, nacionālajiem CERT vai datu aizsardzības iestādēm.”
No Zenith Controls, kontroles pasākums 5.5, saziņa ar iestādēm.
Ceļvedis kartē kontroles pasākumu 5.5 uz atbalstošiem ISO/IEC 27002:2022 kontroles pasākumiem, kas ir tieši būtiski, kad sūdzība kļūst par regulatoram adresētu lietu.
| ISO/IEC 27002:2022 kontroles pasākums | Kāpēc tas ir svarīgi sūdzībām par privātumu un iestāžu pieprasījumiem |
|---|---|
| 5.24 Informācijas drošības incidentu pārvaldības plānošana un sagatavošana | Sūdzībām par nesankcionētu izpaušanu var būt nepieciešama pārkāpuma triāža un paziņošanas regulatoram plānošana |
| 6.8 Ziņošana par informācijas drošības notikumiem | Darbiniekiem jāzina, kā ziņot par privātuma bažām, pazaudētiem ierakstiem, aizdomīgu piekļuvi vai sūdzību eskalācijām |
| 5.7 Draudu izlūkošana | Iestāžu paziņojumi var informēt riska izvērtēšanu un incidenta izmeklēšanu |
| 5.6 Saziņa ar īpašo interešu grupām | Nozares grupas un ISAC var atbalstīt situācijas izpratni nozares mēroga privātuma vai drošības notikumu laikā |
| 5.26 Reaģēšana uz informācijas drošības incidentiem | Ja sūdzība norāda uz pārkāpumu, reaģēšanas koordinācija ir atkarīga no iepriekš sagatavotiem kontaktiem ar iestādēm |
Zenith Controls arī izceļ kontroles pasākumu 5.31, tiesiskās, normatīvās, regulatīvās un līgumiskās prasības. Šis kontroles pasākums tieši saistās ar sūdzību par privātumu pārvaldību, jo organizācijai jāzina, kuri juridiskie pienākumi ir piemērojami, pirms tā var pareizi atbildēt. Kontroles pasākums 5.31 saistās ar glabāšanu, privātumu un PII aizsardzību, neatkarīgu pārskatīšanu un iekšējo atbilstību politikām un standartiem.
Kontroles pasākums 5.34, privātums un PII aizsardzība, ir tikpat centrāls. Zenith Controls sasaista to ar aktīvu uzskaitēm, mākoņpakalpojumu pārvaldību, informācijas klasifikāciju, informācijas pārsūtīšanu, piekļuves kontroli, identitātes pārvaldību un projektu un izmaiņu drošības pārskatīšanu. Sūdzību kontekstā šīs saiknes atbild uz būtiskiem regulatora jautājumiem: kādi PII pastāv? Kur tie tiek glabāti? Kas tiem var piekļūt? Kuri apstrādātāji ir iesaistīti? Vai nosūtīšana tika kontrolēta? Vai projektam tika pārskatīta ietekme uz privātumu?
Nesatieciet regulatoru pirmo reizi krīzes laikā
Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint attieksme pret kontaktu ar iestādēm ir kā pret plānotu spēju, nevis panikas reakciju. Posmā “Kontroles pasākumi darbībā”, 22. solī “Organizatoriskās kontroles”, kontroles pasākums 5.5 ir aprakstīts ar tiešu izaicinājumu:
“Princips šeit ir vienkāršs: ja jūsu organizācija kļūtu par kiberuzbrukuma mērķi, būtu iesaistīta datu aizsardzības pārkāpumā vai tiktu izmeklēta, kurš zvanītu iestādēm? Kā viņš zinātu, ko teikt? Kādos apstākļos šāds kontakts tiktu uzsākts? Uz šiem jautājumiem jāatbild iepriekš, nevis pēc fakta.”
No Zenith Blueprint, posms “Kontroles pasākumi darbībā”, 22. solis, “Organizatoriskās kontroles”, kontroles pasākums 5.5, saziņa ar iestādēm.
Sūdzību par privātumu pārvaldībai rokasgrāmatā jāidentificē:
- Datu aizsardzības uzraudzības iestādes pa jurisdikcijām.
- Kiberdrošības iestādes, CSIRT un nozares regulatori, ja piemērojams.
- Iekšējie kontaktu ar iestādēm īpašnieki, piemēram, DPO, CISO, Juridiskais dienests, GM vai privātuma vadītājs.
- Apstiprinātie komunikācijas kanāli.
- Juridiskās pārskatīšanas un izpildvadības apstiprināšanas noteikumi.
- Pierādījumu glabāšanas un izpaušanas kontroles prasības.
- Trigeri pārkāpuma, NIS2, DORA, klienta vai apstrādātāja eskalācijai.
Zenith Blueprint aplūko arī ārējo komunikāciju ISMS pamatu un līderības posmā, 5. solī “Komunikācija, informētība un kompetence”:
“Nosakiet, kurš komunicē: visticamāk, jūsu CISO/ISMS Manager apstrādā operacionālās drošības komunikāciju ar partneriem/klientiem (piemēram, atbildot uz drošības auditu anketām), savukārt augstākā vadība vai PR persona apstrādā publiskos paziņojumus par incidentiem. Juridiskais dienests var būt iesaistīts regulatoriem paredzētās komunikācijas formulēšanā.”
No Zenith Blueprint, ISMS pamatu un līderības posms, 5. solis, Clause 7.4, ārējā komunikācija.
DPO vai privātuma vadītājs var būt atbildīgs par saturu, Juridiskais dienests var apstiprināt formulējumu, CISO var sniegt drošības pierādījumus, un augstākā vadība var apstiprināt sensitīvas pozīcijas. Kļūmes scenārijs ir tad, kad šīs lomas tiek noskaidrotas tikai incidenta laikā.
Savstarpējā atbilstība: kad sūdzība par privātumu kļūst par ko vairāk nekā GDPR
Sūdzība par privātumu var palikt tikai GDPR jautājums. Taču brīdī, kad tajā tiek apgalvota nesankcionēta piekļuve, pakalpojumu darbības traucējumi, kompromitēti autentifikācijas dati, izspiedējprogrammatūra, nepareiza mākoņvides konfigurācija vai apstrādātāja kļūme, būtiski var kļūt arī citi ietvari.
GDPR plaši attiecas uz ES reģistrētiem pārziņiem un apstrādātājiem, kā arī uz ārpus ES esošām organizācijām, kas piedāvā preces vai pakalpojumus personām ES vai uzrauga viņu uzvedību. Tādēļ SaaS uzņēmums ārpus ES var saskarties ar GDPR sūdzību un pienākumiem saziņā ar iestādēm, ja tas apkalpo ES lietotājus.
NIS2 var būt piemērojams, ja organizācija ir būtiska vai svarīga vienība, tostarp noteikta digitālā infrastruktūra, mākoņskaitļošanas pakalpojumu sniedzēji, datu centri, MSP, MSSP, finanšu tirgus infrastruktūras, digitālo pakalpojumu sniedzēji un citas nozares. NIS2 Article 21 prasa tehniskus, operacionālus un organizatoriskus riska pārvaldības pasākumus, kas aptver incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, drošu izstrādi, ievainojamību apstrādi, efektivitātes izvērtēšanu, apmācību, kriptogrāfiju, piekļuves kontroli, aktīvu pārvaldību un autentifikāciju. Article 23 ievieš pakāpenisku ziņošanu par nozīmīgiem incidentiem, tostarp agrīno brīdinājumu, incidenta paziņošanu un turpmāko ziņojumu. Ja sūdzība par privātumu atklāj incidentu, kas ietekmē pakalpojuma sniegšanu, var būt nepieciešama NIS2 analīze.
DORA attiecas uz daudzām finanšu vienībām un no 2025. gada 17. janvāra izveido īpašu digitālās operacionālās noturības ietvaru. Tas aptver IKT risku pārvaldību, incidentu ziņošanu, noturības testēšanu, draudu informācijas apmaiņu, IKT trešo pušu risku un pārraudzību. Article 17 līdz Article 20 prasa ar IKT saistītu incidentu pārvaldības procesu, klasifikāciju, vadības eskalāciju, klientu komunikāciju un regulatīvo ziņošanu. Ja FinTech privātuma sūdzībā tiek apgalvots datu zudums, piekļuves kompromitēšana vai trešās puses IKT pakalpojumu sniedzēja kļūme, DORA incidentu process var noritēt paralēli GDPR izvērtējumam.
NIST CSF 2.0 nodrošina praktisku pārvaldības pārklājumu. Tā GOVERN funkcija paredz, ka juridiskie, regulatīvie, līgumiskie, privātuma un pilsonisko brīvību pienākumi ir saprasti un pārvaldīti. Tā RESPOND un RECOVER funkcijas atbalsta triāžu, eskalāciju, iesaistīto pušu komunikāciju, pierādījumu saglabāšanu, ierobežošanu, izskaušanu, atjaunošanu un dokumentēšanu.
COBIT 19 no audita un pārvaldības skatpunkta koncentrējas uz to, vai sūdzību par privātumu un iestāžu pieprasījumu apstrāde ir iestrādāta pārvaldības mērķos, pārvaldības praksēs, atbildībā par risku, veiktspējas mērījumos un apliecinājumā. COBIT orientēts izvērtētājs jautās, vai process ir definēts, mērīts, kontrolēts un uzlabots.
| Ietvars | Sūdzību pārvaldības nozīme | Pierādījumi, ko sagaida auditori vai regulatori |
|---|---|---|
| GDPR | Tiesības, pārredzamība, tiesiskais pamats, pārskatatbildība, pārkāpuma izvērtēšana, iesaiste ar uzraudzības iestādi | Pieprasījumu žurnāli, paziņojumi, tiesiskā pamata ieraksti, komunikācija, pārkāpuma pamatojums, apstrādātāju pierādījumi |
| ISO/IEC 27701:2025 | PIMS lomas, PII pārziņa un apstrādātāja pienākumi, pierādījumi, uzraudzība, uzlabošana | PIMS darbības joma, procedūras, REG06, REG12, lomu piešķīrumi, korektīvās darbības |
| ISO/IEC 27001:2022 | Pārvaldības sistēma, riska apstrāde, dokumentēta informācija, darbības kontrole | ISMS darbības joma, risku izvērtēšana, piemērojamības deklarācija (SoA), incidentu un pierādījumu ieraksti |
| ISO/IEC 27002:2022 | Kontakts ar iestādēm, juridiskās prasības, privātuma aizsardzība, ziņošana par notikumiem, reaģēšana uz incidentiem | Kontaktu matrica, juridiskais reģistrs, notikumu ziņojumi, incidentu plāni, PII kontroles pasākumi |
| NIS2 | Nozīmīgu incidentu pārvaldība darbības jomā iekļautām būtiskām un svarīgām vienībām | Incidentu klasifikācija, pakāpeniski ziņojumi, vadības apstiprinājums, komunikācija ar pakalpojuma saņēmējiem |
| DORA | IKT incidentu, noturības, trešo pušu un klientu komunikācijas pārvaldība finanšu vienībām | Incidentu reģistrs, klasifikācija, ziņojumi iestādēm, trešo pušu reģistrs, testēšanas un trūkumu novēršanas pierādījumi |
| NIST CSF 2.0 | Pārvaldība, reaģēšana, atjaunošana, piegādātāju risks, juridisko pienākumu pārvaldība | Pašreizējie un mērķa profili, rīcības plāni, lomas, reaģēšanas pierādījumi, uzlabojumu izsekošana |
| COBIT 19 | Pārvaldības sistēma, procesu spēja, apliecinājums un veiktspēja | RACI, procesu metrikas, kontroles pasākumu pierādījumi, apliecinājuma rezultāti, vadības ziņošana |
Praktisks piemērs: SaaS pieprasījums no iestādes praksē
Apsveriet SaaS pakalpojumu sniedzēju, kas darbojas gan kā apstrādātājs uzņēmumu klientiem, gan kā pārzinis saviem kontu pārvaldības datiem. Lietotājs sūdzas, ka viņa dzēšanas pieprasījums tika ignorēts un viņa personas dati joprojām ir redzami analītikas eksportos. Uzraudzības iestāde pieprasa pierādījumus noteiktā termiņā.
Clarysec pieejai atbilstoša atbilde noritētu šādi.
Pirmkārt, privātuma vadītājs atver vai atjaunina REG06 ierakstu divu darba dienu laikā. Notikums tiek klasificēts kā datu subjekta tiesību īstenošanas pieprasījuma eskalācija, sūdzība par privātumu, uzraudzības iestādes lieta un potenciāls ar apstrādātāju saistīts jautājums. Ierakstā iekļauj saņemšanas datumu, pieprasītāja identitātes statusu, ietekmētās sistēmas, pārziņa vai apstrādātāja lomu un sākotnējo termiņu.
Otrkārt, privātuma vadītājs pārbauda, vai privātuma paziņojumā bija norādīts pareizais tiesību pieprasījumu un sūdzību kanāls. Ja kanāls bija novecojis, šo problēmu reģistrē kā iespējamu korektīvo darbību un sasaista ar REG07.
Treškārt, DPO vai privātuma vadītājs nosaka lomas kontekstu. Konta datiem, kuru nolūkus un līdzekļus nosaka SaaS pakalpojumu sniedzējs, tas darbojas kā pārzinis. Klienta augšupielādētiem lietotāju ierakstiem tas var darboties kā apstrādātājs un tam jāievēro dokumentēti pārziņa norādījumi. Ja ir iesaistīts apakšapstrādātājs vai analītikas piegādātājs, tiek atvērts piegādātāju un apstrādātāju pierādījumu ceļš.
Ceturtkārt, Juridiskais dienests un DPO sagatavo atbildes plānu iestādei. Saskaņā ar Legal and Regulatory Compliance Policy regulatoriem paredzētie paziņojumi tiek iepriekš apstiprināti, un atbildes termiņi tiek izsekoti. Saskaņā ar PIMS Documented Information and Evidence Management Policy REG12 reģistrē apstiprinājumu un izpaušanas tvērumu pirms jebkādu pierādījumu nodošanas.
Piektkārt, CISO vai drošības īpašnieks pārbauda, vai sūdzība norāda uz nesankcionētu izpaušanu, nejaušu zudumu vai piekļuvi personas datiem. Ja jā, tiek iedarbināts incidentu process. Tas sasaista lietu ar ISO/IEC 27002:2022 kontroles pasākumiem ziņošanai par notikumiem, incidentu plānošanai, reaģēšanai, pierādījumu apstrādei, žurnalēšanai, uzraudzībai un juridiskajām prasībām.
Sestkārt, tiek sagatavota pierādījumu pakete. Tajā var iekļaut REG06 ierakstu, privātuma paziņojuma versiju, DSR saņemšanas apliecinājumu, validācijas soļus, izpildes vai atteikuma pamatojumu, dzēšanas uzdevumu žurnālus, glabāšanas noteikumu, apstrādātāja norādījuma ierakstu, analītikas eksporta konfigurāciju, piekļuves žurnālus, DPIA, piegādātāja līguma klauzulas un korektīvās darbības.
Septītkārt, slēgšana neaprobežojas ar atbildes nosūtīšanu. Privātuma vadītājs reģistrē galīgo komunikāciju ar iestādi, atjaunina REG06 ar rezultātu, reģistrē apstiprināto izpaušanu REG12 un atver korektīvās darbības jebkuram pamatcēlonim: novecojis paziņojuma kanāls, dzēšanas darbplūsmas defekts, analītikas glabāšanas neatbilstība, apstrādātāja norādījumu neskaidrība vai atbalsta komandas apmācību nepilnība.
Tas saspringtu iestādes pieprasījumu pārvērš auditējamā, atkārtojamā PIMS darbplūsmā.
Auditoru skatījums: kā tiek pārbaudīta tā pati sūdzība
Sūdzības par privātumu lieta ir viens no atklājošākajiem audita paraugiem, jo tā šķērso politiku, operācijas, pierādījumus, juridisko atbilstību, drošību un vadības pārskatīšanu.
ISO/IEC 27701:2025 PIMS auditors sekos PII dzīves ciklam. Viņš jautās, kā pieprasījums tika saņemts, vai organizācija pareizi identificēja savu PIMS lomu, vai tika ievērots tiesību process, vai bija pieejami sūdzību un eskalācijas ceļi, vai komunikācija tika reģistrēta un vai atkārtotas tēmas nonāca nepārtrauktā uzlabošanā.
ISO/IEC 27001:2022 auditors vērtēs pārvaldības sistēmas disciplīnu. Viņš pārbaudīs, vai organizācija identificēja juridiskās un līgumiskās prasības, piešķīra lomas, kontrolēja dokumentētu informāciju, izvērtēja riskus, izvēlējās kontroles pasākumus, darbināja incidentu un pierādījumu procesus un pārskatīja veiktspēju. Auditors var izsekot sūdzībai riska reģistrā, piemērojamības deklarācijā (SoA), incidentu ierakstos un korektīvās darbības plānā.
GDPR uzraudzības iestāde būs tiešāka: parādiet ierakstu, parādiet lēmumu, parādiet termiņu, parādiet komunikāciju, parādiet pierādījumus, parādiet korektīvo darbību.
NIS2 vai DORA izvērtētājs koncentrēsies uz to, vai notikums tika pareizi klasificēts, vai tika izvērtēti ziņošanas termiņi, vai vadība tika informēta, vai bija iesaistīti trešo pušu IKT pakalpojumu sniedzēji un vai klientu vai pakalpojuma saņēmēju komunikācija tika apstrādāta atbilstoši.
COBIT 19 vai ISACA stila auditors koncentrēsies uz pārvaldību un apliecinājumu. Viņš jautās, vai ir definētas procesa īpašumtiesības, vai lomas ir nošķirtas, vai pastāv veiktspējas metrikas, vai vadība saņem ziņošanu, vai izņēmumi tiek apstiprināti un vai sūdzību process tiek uzraudzīts brieduma un efektivitātes ziņā.
| Auditors vai regulators | Galvenais fokuss | Galvenie pieprasītie pierādījumi |
|---|---|---|
| ISO/IEC 27001:2022 un ISO/IEC 27701:2025 auditors | Procesa atbilstība un pārvaldības sistēmas disciplīna | Politikas, REG06, REG12, eskalācijas žurnāli, vadības pārskatīšanas protokoli, korektīvās darbības |
| GDPR uzraudzības iestāde | Pārskatatbildība un datu subjektu tiesības | RoPA, DPIA, sūdzības ieraksts, sarakste, tiesiskais pamats, lēmuma pamatojums |
| NIS2 vai DORA izvērtētājs | Noturība, klasifikācija, ziņošana un vadības pārraudzība | Incidentu klasifikācija, paziņošanas laikspiedoli, galīgie ziņojumi, pamatcēloņa analīze, vadības pierādījumi |
| COBIT 19 izvērtētājs | Pārvaldība, procesu spēja, veiktspēja un apliecinājums | RACI, procesu metrikas, izņēmumu apstiprinājumi, apliecinājuma rezultāti, vadības ziņošana |
Zenith Blueprint aplūko korektīvās darbības audita, pārskatīšanas un uzlabošanas posmā, 29. solī “Nepārtraukta uzlabošana”:
“Pārliecinieties, ka katra korektīvā darbība ir konkrēta, piešķirama un laikā ierobežota. Būtībā jūs katrai problēmai izveidojat mazu projektu.”
No Zenith Blueprint, audita, pārskatīšanas un uzlabošanas posms, 29. solis, nepārtraukta uzlabošana, korektīvās darbības un gūtās mācības.
Tieši šāds standarts tiek sagaidīts, kad sūdzība atklāj sistēmisku vājumu. “Mēs atgādinājām komandai” reti ir pietiekami. Korektīvajai darbībai jābūt īpašniekam, izpildes termiņam, pamatcēlonim, pabeigšanas pierādījumiem un efektivitātes pārbaudei.
Praktisks kontrolsaraksts CISO, DPO, atbilstības vadītājiem un biznesa īpašniekiem
Izmantojiet šo kontrolsarakstu, lai pārbaudītu, vai jūsu organizācija spēj izturēt sūdzības izraisītu izmeklēšanu.
- Apstipriniet, ka privātuma paziņojumos ir aktuāli tiesību pieprasījumu un sūdzību kontaktkanāli.
- Nodrošiniet, ka REG06 vai līdzvērtīgs reģistrs fiksē visus tiesību pieprasījumus, sūdzības, eskalācijas, rezultātus un komunikāciju.
- Definējiet, kad sūdzības kļūst par incidentiem, pārkāpuma izvērtējumiem, juridiskām lietām vai uzraudzības iestādes lietām.
- Piešķiriet kontaktu ar iestādēm lomas DPO, privātuma vadītājam, Juridiskajam dienestam, CISO, GM un izpildvadības apstiprinātājam.
- Uzturiet uzraudzības iestāžu kontaktu matricu pa jurisdikcijām un nozarēm.
- Pieprasiet apstiprinājumu pirms mutiskiem vai rakstiskiem paziņojumiem regulatoriem.
- Izsekojiet atbildes termiņus kontrolētā pierādījumu reģistrā.
- Definējiet pierādījumu izpaušanas tvērumu pirms ierakstu nodošanas ārēji.
- Sasaistiet sūdzību lietas ar DPIA, RoPA ierakstiem, apstrādātāju līgumiem, glabāšanas noteikumiem un drošības žurnāliem.
- Reizi ceturksnī pārskatiet atkārtotas sūdzību tēmas un reģistrējiet korektīvās darbības.
- Pārbaudiet procesu, izmantojot galda vingrinājumu, kurā iesaistīta Privātuma funkcija, Juridiskais dienests, Drošība, Atbalsts un vadība.
- Iekļaujiet piegādātāju un apstrādātāju eskalācijas ceļus, īpaši mākoņpakalpojumiem, analītikai, atbalstam un pārvaldīto pakalpojumu sniedzējiem.
- Kartējiet sūdzību pārvaldību uz GDPR pārskatatbildību, ISO/IEC 27701:2025 PIMS kontroles pasākumiem, ISO/IEC 27001:2022 ISMS prasībām un ISO/IEC 27002:2022 iestāžu un privātuma kontroles pasākumiem.
- Darbības jomā iekļautām nozarēm pievienojiet NIS2 vai DORA incidentu ziņošanas lēmumpunktus.
Biznesa pamatojums: regulatora uzticība tiek veidota laikus
Uzraudzības iestādes nesagaida pilnību. Tās sagaida kontroli, pārskatatbildību un pierādījumus.
Labi pārvaldīta organizācija var pateikt: šeit ir brīdis, kad mēs saņēmām sūdzību, šeit ir tas, kā mēs to klasificējām, šeit ir loma, ko pildījām, šeit ir paziņojums, ko persona redzēja, šeit ir pieprasījuma žurnāls, šeit ir apstrādātāja pierādījumi, šeit ir pārkāpuma izvērtējums, šeit ir apstiprinātā atbilde iestādei, un šeit ir korektīvās darbības, kuras mēs atvērām.
Šāds stāvoklis maina sarunu. Tā vietā, lai izskatītos neorganizēta vai izvairīga, organizācija demonstrē, ka privātuma pārvaldība ir iestrādāta PIMS un ISMS.
CISO tas samazina risku, ka sūdzība par privātumu kļūst par nekontrolētu drošības izmeklēšanu. DPO un privātuma vadītājam tas rada aizstāvamu pārskatatbildību. Atbilstības vadītājiem tas rada auditam gatavus ierakstus. Biznesa īpašniekiem tas aizsargā uzticēšanos, samazina berzi ar regulatoriem un padara privātuma operācijas mērogojamas.
Nākamie soļi ar Clarysec
Ja jūsu sūdzību par privātumu process joprojām ir atkarīgs no pastkastes atmiņas, neformālas juridiskās pārskatīšanas vai manuālas pierādījumu meklēšanas, tagad ir īstais brīdis to padarīt par operacionālu procesu.
Clarysec var palīdzēt izveidot regulatoram gatavu sūdzību par privātumu un uzraudzības iestāžu pieprasījumu darbplūsmu, izmantojot:
- ISO/IEC 27701:2025 PIMS politikas un uz lomām balstītas operacionālās procedūras.
- REG06 un REG12 pierādījumu modeļus tiesību pieprasījumiem, sūdzībām, izpaušanām un korektīvajām darbībām.
- DPO, privātuma vadītāja, GM, Juridiskā dienesta un CISO atbildības matricas.
- Kontaktu ar iestādēm rokasgrāmatas, kas balstītas uz Zenith Blueprint Zenith Blueprint.
- Savstarpējās atbilstības kartējumus, izmantojot Zenith Controls Zenith Controls.
- Uzņēmumu un SME politiku pakas, tostarp Data Protection and Privacy Policy Data Protection and Privacy Policy, Data Protection and Privacy Policy-sme Data Protection and Privacy Policy-sme, Legal and Regulatory Compliance Policy Legal and Regulatory Compliance Policy, Legal and Regulatory Compliance Policy-sme Legal and Regulatory Compliance Policy-sme, PII Principal Rights Management Policy PII Principal Rights Management Policy, Privacy Notice and Transparency Policy Privacy Notice and Transparency Policy un PIMS Documented Information and Evidence Management Policy PIMS Documented Information and Evidence Management Policy.
Sāciet ar vienu scenāriju: sūdzība, kas kopijā nosūtīta uzraudzības iestādei. Izlaidiet to caur pašreizējo procesu. Ja 48 stundu laikā nevarat sagatavot pilnīgu pierādījumu paketi, Clarysec rīkkopa sniedz struktūru, lai šo nepilnību novērstu, pirms to pieprasa regulators.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council