⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Privātuma risku novērtēšana ISO 27701 un GDPR vajadzībām

Igor Petreski

Pirmdienas rīta sanāksme Marijai, strauji augoša veselības tehnoloģiju uzņēmuma informācijas drošības vadītājai, šķita pazīstama.

Izpilddirektors vēlējās vienkāršu informācijas paneli, kas parādītu GDPR riska ekspozīciju, pirms uzņēmums laiž klajā ar mākslīgo intelektu darbinātu pacientu analītikas platformu. Jaunajam privātuma vadītājam Deividam bija Apstrādes darbību reģistrs (RoPA) ar 50 cilnēm. Inženierijas komanda bija sagatavojusi mākoņvidi. Produkta komanda bija gatava palaišanai. Piegādātājs savu apakšapstrādātāju kopumu raksturoja kā “enterprise grade”.

Taču viens jautājums telpā radīja klusumu.

“Kāds ir mūsu faktiskais risks, un vai mēs varam uzņēmumu klientiem pierādīt, ka tas tiek kontrolēts?”

RoPA parādīja, ko uzņēmums apstrādā. Drošības risku reģistrs parādīja infrastruktūras riskus. Daži DPIA atradās atsevišķos dokumentos. Piegādātāju pārbaudes bija iepirkumu mapēs. Neviens nevarēja parādīt vienu izsekojamu lēmumu ķēdi no apstrādes darbības līdz privātuma riskam, DPIA lēmumam, riska apstrādes plānam, kontroles pasākumu kartēšanai, atlikušā riska apstiprinājumam un pārskatīšanas datumam.

Tā ir plaisa, ar ko saskaras daudzas organizācijas, virzoties uz ISO/IEC 27701:2025 un GDPR pārskatatbildību. Tām ir privātuma paziņojumi, piegādātāju anketas, RoPA ieraksti, datu kartes, DPIA veidnes un ISO/IEC 27001:2022 kontroles pasākumi. Bieži pietrūkst operacionālā slāņa, kas tos sasaista.

Nobriedusi privātuma informācijas pārvaldības sistēma jeb PIMS neuztver privātuma risku novērtēšanu kā juridisku blakusmateriālu. Tā to uztver kā atkārtojamu lēmumu darbplūsmu: identificēt apstrādi, veikt riska sākotnējo pārbaudi, izlemt, vai nepieciešams DPIA, izvēlēties kontroles pasākumus, piešķirt īpašniekus, apstiprināt atlikušo risku, uzraudzīt aktivizējošos notikumus un glabāt pierādījumus.

Tieši šeit Clarysec politiku pakotnes, Zenith Blueprint un Zenith Controls palīdz komandām pāriet no savstarpēji nesaistītām izklājlapām uz pamatotu privātuma risku pārvaldības mehānismu.

Privātuma risku novērtēšana ir trūkstošais operacionālais slānis

GDPR pārskatatbildība bieži tiek reducēta uz “dokumentācijas esamību”. Dokumentācija ir svarīga, taču Article 5(2) prasa vairāk. Pārzinis ir atbildīgs par Article 5(1) ietverto principu ievērošanu, un tam jāspēj pierādīt atbilstību šiem principiem, tostarp likumīgumam, godprātībai, pārredzamībai, nolūka ierobežojumam, datu minimizēšanai, precizitātei, glabāšanas ierobežojumam, integritātei un konfidencialitātei.

Ar RoPA vien nepietiek. Organizācijai jāspēj paskaidrot, kāpēc apstrādes darbība ir pieļaujama, kādus riskus tā rada fiziskām personām, kuri kontroles pasākumi šos riskus mazina, kam pieder lēmums un kad tas jāpārskata.

ISO/IEC 27701:2025 pastiprina šo prasību, iestrādājot privātuma pārvaldību pārvaldītā PIMS. Praksē privātuma risku novērtēšanai jāsasaista seši operacionālie objekti:

  1. PII apstrādes uzskaite jeb RoPA.
  2. Tiesiskais pamats un apstrādes nolūka dokumentācija.
  3. Privātuma riska sākotnējā pārbaude un DPIA lēmuma pieņemšana.
  4. Riska apstrāde un kontroles pasākumu atlase.
  5. Piegādātāju, apstrādātāju un apakšapstrādātāju pārvaldība.
  6. IDPS un PIMS glabātie pierādījumi.

Clarysec šo sasaisti padara skaidru. Enterprise Privātuma risku novērtēšanas un DPIA politika paredz aktivizējošu prasību pirms apstrādes sākuma:

[Abiem] Procesa īpašniekam / biznesa īpašniekam JĀUZSĀK privātuma riska sākotnējā pārbaude REG04, pirms sākas jauna vai būtiski mainīta PII apstrāde, kas reģistrēta REG02.

Tā pati augšupējā disciplīna ir ietverta Enterprise PII apstrādes uzskaites un tiesiskā pamata politikā:

[Abiem] Procesa īpašniekam / biznesa īpašniekam JĀUZSĀK privātuma riska un DPIA sākotnējā pārbaude REG04, pirms tiek turpināta jauna vai būtiski mainīta PII apstrāde.

Tas novērš bieži sastopamu kļūmes modeli: produkts tiek palaists, RoPA tiek atjaunināts vēlāk, DPIA jautājums tiek uzdots pārāk vēlu, un privātuma scenārijs nekad nenonāk riska reģistrā.

Pārziņiem tas atbalsta GDPR Article 6 tiesiskā pamata disciplīnu, Article 25 datu aizsardzību pēc projektēšanas un pēc noklusējuma, Article 32 apstrādes drošību un Article 5 pārskatatbildību. Apstrādātājiem tas atbalsta dokumentētas instrukcijas, klientu apliecinājumus, līguma robežas un apakšapstrādātāju pārredzamību.

Sāciet ar faktisko apstrādi, nevis tukšu veidni

Privātuma risku novērtēšana neizdodas, ja tā sākas ar tukšu veidlapu bez operacionālā konteksta. Pirmajam jautājumam nevajadzētu būt “Vai mums vajag DPIA?”. Tam jābūt “Kas apstrādē faktiski mainās?”.

SaaS, FinTech vai veselības tehnoloģiju organizācijā izmaiņas var ietvert:

  • jaunu datu kategoriju, piemēram, uzvedības lietojuma datus, veselības datus, biometriskus signālus vai maksājumu metadatus;
  • jaunu nolūku, piemēram, krāpšanas riska skoringu, pacientu analītiku, ar AI atbalstītu palīdzību, klientu aizplūšanas prognozēšanu vai personalizāciju;
  • jaunu saņēmēju, apstrādātāju vai apakšapstrādātāju;
  • jaunu atbalsta darbplūsmu vai pārrobežu piekļuves ceļu;
  • jaunu glabāšanas termiņu;
  • jaunu modeli, algoritmu vai automatizētu rekomendāciju;
  • jaunu datu subjektu grupu, piemēram, nepilngadīgos, darbiniekus, pacientus vai finansiāli ievainojamas personas.

GDPR definīcijas ir plašas. Personas dati ietver identifikatorus, tiešsaistes identifikatorus, atrašanās vietas datus un ar identitāti saistītus faktorus. Apstrāde ietver vākšanu, glabāšanu, izgūšanu, izmantošanu, izpaušanu, ierobežošanu, dzēšanu un iznīcināšanu. Personas datu aizsardzības pārkāpums ietver nejaušu vai nelikumīgu iznīcināšanu, nozaudēšanu, izmainīšanu, nesankcionētu izpaušanu vai piekļuvi.

Tas nozīmē, ka privātuma riska darbplūsmai jāfiksē vairāk nekā tikai tas, vai datubāze ir šifrēta. Tai jāfiksē, kāpēc apstrāde pastāv, vai nolūks ir saderīgs, vai tiesiskais pamats ir derīgs, vai ir iesaistīti īpašu kategoriju personas dati, vai fiziskās personas var saprast apstrādi un vai drošības pasākumi ir samērīgi.

Mazākām komandām SME Datu aizsardzības un privātuma politika nodrošina sākumpunktu 5.2.1. punktā:

Privātuma koordinatoram jāuztur visu personas datu apstrādes darbību reģistrs, tostarp datu kategorijas, nolūks, tiesiskais pamats un glabāšanas termiņi.

Šis reģistrs nav formalitāte. Tas ir ievades modelis privātuma risku novērtēšanai. Bez datu kategorijām, nolūka, tiesiskā pamata un glabāšanas termiņiem novērtējums nevar uzticami novērtēt nolūka ierobežojumu, datu minimizēšanu, glabāšanas ierobežojumu, pārredzamību vai godprātību.

Tā pati SME politika arī nosaka risku pārskatīšanu kā atkārtotu pienākumu 7.1.1. punktā:

Privātuma koordinatoram jānovērtē privātuma riski katru gadu un būtisku sistēmas izmaiņu laikā.

Uzņēmuma līmeņa organizācijās pārvaldības periodiskums ir stingrāks. Enterprise Datu aizsardzības un privātuma politika nosaka:

Privātuma risku reģistri jāuztur IDPS ietvaros, un datu aizsardzības speciālistam (DPO) un informācijas drošības vadītājam tie jāpārskata vismaz reizi ceturksnī.

Šeit ISO/IEC 27701:2025 un ISO/IEC 27001:2022 integrācija kļūst praktiska. Privātuma riski netiek paslēpti juridiskajās mapēs. Tie tiek pārskatīti kopā ar drošības riskiem, piegādātāju riskiem, incidentiem, audita konstatējumiem, riska apstrādes plāniem un vadības ziņošanu.

Clarysec REG02 līdz REG04 darbplūsma

Efektīvākais privātuma risku novērtēšanas process ir pietiekami vienkāršs biznesa īpašniekiem un pietiekami stingrs auditoriem. Clarysec modelī REG02 tiek izmantots kā PII apstrādes uzskaite, bet REG04 — kā privātuma risku novērtēšanas un DPIA ieraksts.

Darbplūsmas punktsPraktiskais jautājumsIzveidotie pierādījumiĪpašnieks
REG02 apstrādes ierakstsKāda PII tiek apstrādāta, kādam nolūkam, kas to dara un uz kāda tiesiskā pamata?Apstrādes uzskaites ieraksts, tiesiskais pamats, datu kategorijas, glabāšanas termiņšProcesa īpašnieks
REG04 sākotnējā pārbaudeVai darbība rada paaugstinātu risku fiziskām personām vai aktivizē DPIA kritērijus?Privātuma sākotnējās pārbaudes lēmums, pamatojums, pārskatīšanas datumsPrivātuma vadītājs vai PIMS vadītājs
DPIA lēmumsVai pirms apstrādes sākuma vai izmaiņām nepieciešams pilns DPIA?DPIA ieraksts vai dokumentēts pamatojums, kāpēc DPIA nav nepieciešamsDPO vai privātuma vadītājs
Riska apstrādeKuri kontroles pasākumi samazina risku līdz pieņemamam līmenim?Riska apstrādes plāns, kontroles pasākumu kartēšana, noteiktie termiņiRiska īpašnieks
Atlikušā riska apstiprināšanaKas pieņem atlikušo augsto risku un ar kādiem nosacījumiem?Apstiprinājuma ieraksts, pieņemšanas pamatojumsAugstākā vadība, ja nepieciešams
Pārskatīšanas aktivizētājsKādas izmaiņas atkārtoti atver novērtējumu?Pārskatīšanas datums, izmaiņu aktivizētāji, uzraudzības pierādījumiProcesa īpašnieks un privātuma vadītājs

Privātuma risku novērtēšanas un DPIA politika nosaka minimālos pierādījumus, kas nepieciešami pirms REG04 slēgšanas:

[Abiem] Privātuma vadītājam / PIMS vadītājam JĀNODROŠINA, ka katrā REG04 novērtējumā pirms slēgšanas ir reģistrēts riska vērtējums, riska apstrādes lēmums, īpašnieks, noteiktais termiņš, atlikušais risks, apstiprinājuma statuss un pārskatīšanas datums.

Šis teikums ir operacionālais pamats. Privātuma risku novērtējums nav slēgts tāpēc, ka kāds komentāru laukā ierakstīja “zems risks”. Tas ir slēgts tad, kad ierakstā ir ietverts vērtējums, riska apstrādes lēmums, īpašnieks, noteiktais termiņš, atlikušais risks, apstiprinājuma statuss un pārskatīšanas datums.

SME gadījumā tā pati disciplīna tiek mērogota vienkāršāk. SME Risku pārvaldības politika nosaka:

Katrā riska ierakstā jāiekļauj: apraksts, iespējamība, ietekme, vērtējums, īpašnieks un riska apstrādes plāns.

Princips ir samērīgums, nevis neformalitāte. Mazākas organizācijas var izmantot vienkāršāku reģistru, taču katram riskam joprojām nepieciešams apraksts, vērtējums, īpašnieks un riska apstrādes plāns.

Izmantojiet ISO/IEC 27001:2022 riska mehānismu privātumam

Privātuma risks nedrīkst atrasties ārpus organizācijas risku pārvaldības metodes. ISO/IEC 27001:2022 jau nodrošina pārvaldības sistēmas mehānismu: kontekstu, ieinteresētās puses, darbības jomu, līderību, risku novērtēšanu, riska apstrādi, darbības kontroli, dokumentētu informāciju, veiktspējas novērtēšanu un nepārtrauktu pilnveidi.

4.1. līdz 4.4. punkti prasa, lai organizācija izprastu iekšējos un ārējos jautājumus, ieinteresēto pušu prasības, IDPS darbības jomu un IDPS procesus. Privātuma kontekstā ieinteresētās puses ietver klientus, datu subjektus, darbiniekus, regulatorus, apstrādātājus, apakšapstrādātājus, uzraudzības iestādes, attiecīgos gadījumos finanšu sektora uzraugus un līgumiskos klientus.

6.1.2. punkts prasa informācijas drošības risku novērtēšanas procesu. 6.1.3. punkts prasa informācijas drošības riska apstrādi, tostarp kontroles pasākumu izvēli, piemērojamības deklarācijas (SoA) sagatavošanu, riska apstrādes plāna formulēšanu un riska īpašnieka apstiprinājuma saņemšanu plānam un atlikušajiem riskiem. 8.2. un 8.3. punkti prasa veikt informācijas drošības risku novērtēšanu un apstrādi plānotos intervālos vai būtisku izmaiņu gadījumā, saglabājot dokumentētus rezultātus.

Clarysec Enterprise Risku pārvaldības politika 5.1. punktā ir saskaņota ar šo struktūru:

Formāls riska pārvaldības process jāuztur saskaņā ar ISO/IEC 27005 un ISO 31000, aptverot risku identificēšanu, analīzi, novērtēšanu, apstrādi, uzraudzību un komunikāciju.

Privātuma gadījumā riska kritērijiem jāietver ietekme uz fiziskām personām, ne tikai ietekme uz uzņēmumu. Neliels finansiāls zaudējums joprojām var būt augsta privātuma ietekme, ja apstrāde ietver īpašu kategoriju personas datus, ievainojamas personas, profilēšanu, nepārskatāmību, nelikumīgu glabāšanu, nespēju īstenot tiesības vai nemateriālu kaitējumu.

Clarysec Zenith Blueprint: auditora 30 soļu ceļvedis to skaidro Risku pārvaldības fāzes 10. solī:

Definējot ietekmi, ir lietderīgi līmeņus sasaistīt ar jūsu konkrēto uzņēmuma mērogu. Piemēram, “būtiska finansiāla ietekme = zaudējumi > 100 tūkst. USD” (pielāgojiet savam kontekstam). Ņemiet vērā arī regulatīvo ietekmi: piemēram, personas datu aizsardzības pārkāpums GDPR naudas sodu un paziņošanas prasību dēļ automātiski var būt “būtisks” vai “smags”, pat ja tiešie finansiālie zaudējumi nav skaidri.

Šīs vadlīnijas ir īpaši svarīgas AI analītikai, veselības datiem, finanšu profilēšanai, darbinieku uzraudzībai un klientu skoringam. Kaitējums var būt juridisks, reputācijas, diskriminējošs, operacionāls, līgumisks vai personisks.

Praktisks piemērs: AI pacientu analītika

Atgriezīsimies pie Marijas un Deivida. Viņu veselības tehnoloģiju platforma apstrādās īpašu kategoriju veselības datus saskaņā ar GDPR Article 9. Tā izmantos pacientu vēsturi, vizīšu datus, ārstu piezīmes un modeļa izvaddatus, lai ģenerētu riska ieskatus.

Izmantojot Zenith Blueprint, viņi sāk ar 9. soli — aktīvu, apdraudējumu un ievainojamību identificēšanu:

Katram aktīvam reģistrējiet būtiskāko informāciju: nosaukums/apraksts, īpašnieks, atrašanās vieta un klasifikācija (sensitivitāte). Piemēram, aktīvs varētu būt “Klientu datubāze — pieder IT nodaļai — mitināta AWS — satur personas un finanšu datus (augsta sensitivitāte)”.

Tas pats solis pievieno privātuma skatpunktu:

Nodrošiniet, ka personas datu aktīvi ir atzīmēti (GDPR atbilstības vajadzībām) un kritisko pakalpojumu aktīvi ir norādīti (iespējamai NIS2 piemērojamībai, ja darbojaties regulētā nozarē).

Marijas komanda identificē AI pacientu analītikas platformu, pacientu datubāzi, datu noliktavu, modeļa apmācības cauruļvadu, ārstu informācijas paneli, mākoņkrātuvi, identitātes nodrošinātāju, audita žurnālus, atbalsta pieteikumu platformu un trešās puses analītikas rīku. Katram aktīvam tiek piešķirts īpašnieks, atrašanās vieta, klasifikācija un PII saistība.

Pēc tam viņi definē riska scenārijus. Viens ir nesankcionēta piekļuve veselības ierakstiem. Otrs ir nejauša izpaušana, izmantojot analītikas eksportus. Trešais ir AI modeļa neobjektivitāte, ko izraisa sagrozīti apmācības dati un kas rada netaisnīgu vai diskriminējošu pacientu riska skoringu.

Zenith Blueprint 11. solis skaidro riska reģistra lomu:

Riska reģistrs parasti ir izklājlapa (mūsu veidnē “Risk Register and SoA Builder.xlsx” tam ir atsevišķa cilne). Tas kalpo kā galvenais risku žurnāls.

Privātuma riska ieraksts AI modeļa neobjektivitātes scenārijam var izskatīties šādi:

LauksIerakstsClarysec atsauce
Riska IDPRV-004Zenith Blueprint, 11. solis
AktīvsAI pacientu analītikas platformaZenith Blueprint, 9. solis
ApdraudējumsAI modeļa neobjektivitāte sagrozītu apmācības datu dēļZenith Blueprint, 9. solis
IevainojamībaFormālas modeļa validācijas un taisnīguma testēšanas trūkumsZenith Blueprint, 9. solis
Riska aprakstsModelis varētu radīt diskriminējošus pacientu riska vērtējumus, izraisot netaisnīgu attieksmi un datu subjektu tiesību aizskārumuRisku pārvaldības politika SME, 5.1.2. punkts
IespējamībaIespējams, 4 no 5Zenith Blueprint, 10. solis
IetekmeBūtiska, 4 no 5, īpašu kategoriju datu un iespējamā kaitējuma fiziskām personām dēļZenith Blueprint, 10. solis
Riska vērtējums16, augstsZenith Blueprint, 10. solis
Riska īpašnieksDatu zinātnes vadītājsZenith Blueprint, 11. solis
Riska apstrādes plānsIeviest modeļa validāciju, taisnīguma testēšanu, reprezentatīvu pārapmācību, izskaidrojamības pārskatīšanu, DPO pārskatīšanu un DPIA pabeigšanuRisku pārvaldības politika SME, 5.1.2. punkts

Šis ieraksts paveic to, ko vecā izklājlapa nespēja. Tas sasaista apstrādes darbību ar aktīvu, apdraudējumu, ievainojamību, risku fiziskām personām, īpašnieku, vērtējumu, riska apstrādes plānu un pierādījumu pēdu.

Tā kā apstrāde ir augsta riska un ietver īpašu kategoriju datus, DPIA nav atsevišķa vēlīna formalitāte. Tas kļūst par padziļinātu novērtēšanas posmu riskam, kas jau reģistrēts sistēmā. Enterprise Datu aizsardzības un privātuma politika nosaka:

Visām būtiskām izmaiņām sistēmās vai procesos, kas ietver personu identificējošu informāciju (PII), nepieciešams dokumentēts Datu aizsardzības ietekmes novērtējums (DPIA), ko pārskata datu aizsardzības speciālists (DPO).

Attiecībā uz augstu atlikušo pārziņa risku Privātuma risku novērtēšanas un DPIA politika piebilst:

[Pārzinis] Augstākajai vadībai JĀAPSTIPRINA augsta atlikušā privātuma riska pieņemšana REG04, pirms augsta riska pārziņa apstrāde sākas vai turpinās.

Lēmumam par palaišanu tagad ir izsekojamība: kas mainījās, kas tika novērtēts, kādi riski tika identificēti, kuri kontroles pasākumi tika izvēlēti, kam pieder riska apstrāde, kurš apstiprināja atlikušo risku un kad lēmums tiks pārskatīts.

No riskiem līdz kontroles pasākumiem ar Zenith Controls

Privātuma risku novērtēšanai ir nozīme tikai tad, ja tā noved pie lēmumiem par kontroles pasākumiem. Clarysec Zenith Controls: savstarpējās atbilstības ceļvedis ir savstarpējās atbilstības ceļvedis, kas kartē ISO/IEC 27001:2022 un ISO/IEC 27002:2022 kontroles pasākumus ar saistītām prasībām dažādos ietvaros. Tas nav atsevišķs kontroles pasākumu kopums. Tas palīdz komandām saprast, kā kontroles pasākumu pierādījumi atbalsta vairākus pienākumus.

Privātuma risku novērtēšanai Zenith Controls izceļ trīs centrālos ISO/IEC 27002:2022 kontroles pasākumus:

ISO/IEC 27002:2022 kontroles pasākumsKāpēc tas ir svarīgs privātuma risku novērtēšanaiPierādījumu piemēri
5.34 Privātums un PII aizsardzībaNostiprina privātuma pārvaldību, tiesiskās prasības, datu subjektu aizsardzību un drošības pasākumusPIMS procedūras, DPIA ieraksti, PII apstrādes noteikumi, privātuma paziņojumi
5.9 Informācijas un citu saistīto aktīvu uzskaiteNodrošina, ka organizācija zina, kādi informācijas aktīvi pastāv, kam tie pieder, kur tie atrodas un cik sensitīvi tie irAktīvu uzskaite, RoPA atsauces, klasifikācijas ieraksti
5.19 Informācijas drošība piegādātāju attiecībāsPaplašina privātuma risku uz apstrādātājiem, apakšapstrādātājiem, mākoņplatformām, analītikas piegādātājiem un atbalsta pakalpojumu sniedzējiemPiegādātāju novērtējumi, līgumi, uzraudzības ieraksti, izstāšanās plāni

5.34. kontroles pasākums atbalsta arī GDPR Article 25 un Article 32, NIS2 Article 21 kiberdrošības riska pārvaldības pasākumus, DORA IKT risku pārvaldības prasības un NIST CSF 2.0 rezultātus, piemēram, GV.OC-03 tiesiskajiem, regulatīvajiem, līgumiskajiem, privātuma un pilsonisko brīvību pienākumiem, kā arī PR.DS-01 datu aizsardzībai glabāšanas laikā.

Zenith Blueprint 13. solis sasaista šos lēmumus ar piemērojamības deklarāciju:

Veiciet regulējumu savstarpēju sasaisti: ja konkrēti kontroles pasākumi tiek ieviesti tieši, lai nodrošinātu atbilstību GDPR, NIS2 vai DORA, to var norādīt vai nu riska reģistrā (kā daļu no riska ietekmes pamatojuma), vai SoA piezīmēs.

Tādējādi privātuma konstatējums kļūst par IDPS un PIMS kontroles pasākuma lēmumu, nevis tikai juridisku komentāru.

Piegādātāju un apstrādātāju risks jānovērtē pirms apstiprināšanas

Daudzas privātuma kļūmes sākas piegādātāju pārvaldībā. Apstrādātājs pievieno jaunu apakšapstrādātāju. Atbalsta piegādātājs iegūst pieeju ražošanas videi. Analītikas platforma sāk glabāt notikumu datus jaunā reģionā. Iepirkumu funkcija paraksta līgumu, pirms privātuma funkcija redz risku.

Clarysec Enterprise Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika to novērš, sasaistot piegādātāju pārbaudi, REG04 un trešo pušu reģistru:

[Abiem] Privātuma vadītājam / PIMS vadītājam JĀIEDARBINA privātuma riska un DPIA sākotnējā pārbaude REG04 augsta riska attiecībām ar apstrādātāju un būtiskām izmaiņām ar privātumu saistītās attiecībās ar trešo pusi pirms apstiprināšanas, REG04 atsauci reģistrējot REG08.

SME vajadzībām Trešo pušu un piegādātāju drošības politika nosaka prasību par pārbaudi pirms iesaistes:

Pirms iesaistes katrs piegādātājs jāpārskata attiecībā uz iespējamajiem riskiem. Šajā pārskatīšanā jāiekļauj:

Operacionālais vēstījums ir skaidrs. Piegādātāja risks tiek novērtēts pirms apstiprināšanas, nevis pēc parakstīšanas.

Tas atbalsta arī NIS2 un DORA. NIS2 Article 21 prasa piegādes ķēdes drošību kā daļu no kiberdrošības riska pārvaldības pasākumiem. DORA Articles 28 to 30 prasa finanšu vienībām pārvaldīt IKT trešo pušu risku, veikt pirmslīguma novērtējumus, uzturēt līgumiskos drošības pasākumus, izprast apakšuzņēmēju risku, uzraudzīt atkarības un plānot izstāšanos kritiskām vai svarīgām funkcijām.

Ja piegādātājs apstrādā PII vai atbalsta privātumam kritisku apstrādi, privātuma riska ierakstam jāparāda piegādātājs, apstrādes loma, datu atrašanās vieta, apakšapstrādātāju atkarība, līgumiskie drošības pasākumi, incidentu saistības, glabāšanas noteikumi, uzraudzības pieeja un izstāšanās plāns.

Viena darbplūsma, daudzi atbilstības rezultāti

Integrētas PIMS darbplūsmas priekšrocība ir tā, ka vieni un tie paši pierādījumi atbalsta vairākus ietvarus, nedublējot darbu.

Pienākumu jomaKas privātuma riska darbplūsmai jāparādaClarysec atskaites punkts
GDPR pārskatatbildībaApstrādes nolūks, tiesiskais pamats, datu kategorijas, risks fiziskām personām, DPIA lēmums, kontroles pasākumi, atlikušā riska apstiprinājumsREG02, REG04, Datu aizsardzības un privātuma politika
ISO/IEC 27701:2025 PIMSLomām pielāgota privātuma pārvaldība pārziņa, apstrādātāja, kopīga pārziņa un apakšapstrādātāja kontekstāPrivātuma risku novērtēšanas un DPIA politika
ISO/IEC 27001:2022 IDPSRiska kritēriji, risku novērtēšana, riska apstrādes plāns, piemērojamības deklarācija, glabātie pierādījumiRisku pārvaldības politika, Risk Register and SoA Builder
NIS2Kiberdrošības riska pārvaldība, piegādes ķēdes drošība, incidentu apstrāde, vadības pārskatatbildībaZenith Controls kartējumi uz 5.34, 5.9, 5.19 un saistītajiem A pielikuma kontroles pasākumiem
DORAIKT risku pārvaldība, trešo pušu reģistrs, kritisko atkarību kartēšana, incidentu process, izstāšanās plānošanaApstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika
NIST CSF 2.0Pašreizējie un mērķa profili, pārvaldības rezultāti, riska reģistrs vai POA&M, piegādātāju riska rezultātiZenith Blueprint risku pārvaldības soļi
COBIT 19 un ISACA apliecinājumsAtbildība par pārvaldību, kontroles pasākuma dizains, veiktspējas uzraudzība, vadības ziņošana, problēmu novēršanaCeturkšņa pārskatīšana un iekšējā privātuma audita pierādījumi

NIST CSF 2.0 ir īpaši noderīgs komunikācijai ar vadību. Tā GOVERN funkcija aptver organizācijas kontekstu, risku pārvaldības stratēģiju, politiku, lomas, pārraudzību un piegādes ķēdes risku. Tā organizācijas profili palīdz pārtulkot pašreizējos un mērķa rezultātus prioritizētā rīcības plānā, piemēram, riska reģistrā vai rīcības plānā un atskaites punktos.

Organizācijām, uz kurām attiecas NIS2, DORA vai nozares specifiski noteikumi, privātuma riska pierādījumi atbalsta arī kiberdrošības pārvaldību, piegādātāju pārraudzību, gatavību incidentiem un noturības ziņošanu.

Privātuma riska apstrāde ir plašāka par šifrēšanu

Šifrēšana ir svarīga, taču tā nevar novērst nederīgu tiesisko pamatu, pārmērīgu vākšanu, neizpaustu profilēšanu, negodprātīgu apstrādi, nelikumīgu glabāšanu vai apstrādātāja rīcību ārpus instrukcijām.

SME Datu aizsardzības un privātuma politika nosaka:

Lai samazinātu identificētos riskus, jāievieš kontroles pasākumi, tostarp šifrēšana, anonimizācija, droša dzēšana un piekļuves ierobežojumi.

Tie ir spēcīgi piemēri, taču riska apstrādei jāatbilst scenārijam. Privātuma riska apstrādes plāns var ietvert apstrādes nolūka sašaurināšanu, nevajadzīgu datu kategoriju izņemšanu, datu agregēšanu vai pseidonimizāciju, paziņojumu atjaunināšanu, tiesiskā pamata maiņu, ja tas ir atbilstoši, glabāšanas ierobežošanu, piekļuves ierobežošanu, žurnālu veidošanas pievienošanu, līgumu atjaunināšanu, DPIA pabeigšanu, palaišanas atlikšanu vai apstrādes noraidīšanu, ja tā paliek nepieņemama.

Enterprise Risku pārvaldības politika pastiprina riska apstrādes plānošanu riskiem virs tolerances līmeņa:

Visiem riskiem, kas klasificēti virs tolerances līmeņa, jābūt saistītam riska apstrādes plānam, kurā norādīts:

Praksē tas nozīmē, ka augstu privātuma risku nevar pieņemt klusējot. Tas jāapstrādā, attiecīgos gadījumos jāpārnes, no tā jāizvairās vai tas formāli jāpieņem pareizajam pārskatatbildīgajam īpašniekam.

Pārskatīšanas aktivizētāji uztur novērtējumu aktuālu

Privātuma risku novērtējums, kas nekad netiek pārskatīts, kļūst par novecojušiem pierādījumiem. ISO/IEC 27001:2022 8.2. un 8.3. punkti prasa risku novērtēšanu un apstrādi plānotos intervālos vai būtisku izmaiņu gadījumā. GDPR pārskatatbildība prasa aktuālus lēmumus. ISO/IEC 27701:2025 balstās uz uzraudzību un nepārtrauktu pilnveidi.

REG04 novērtējums jāatver atkārtoti, ja mainās nolūks, tiek pievienotas jaunas datu kategorijas, tiek iesaistīti īpašu kategoriju dati, mainās tiesiskais pamats, mainās apstrādātājs vai apakšapstrādātājs, glabāšana tiek pārvietota uz jaunu reģionu, mainās glabāšanas termiņi, mainās profilēšanas loģika, notiek pārkāpums vai gandrīz noticis incidents, mainās klientu līgumi vai kļūst piemērojams jauns NIS2, DORA vai nozares specifisks pienākums.

Incidentu procesiem jāatgriež informācija privātuma riska darbplūsmā. NIS2 Article 23 nosaka pakāpenisku ziņošanu par nozīmīgiem incidentiem. DORA Articles 17 to 20 prasa ar IKT saistītu incidentu reģistrēšanu, klasifikāciju, eskalāciju, komunikāciju, pamatcēloņa analīzi un pilnveidi. Var tikt aktivizēti arī GDPR personas datu aizsardzības pārkāpumu pienākumi. Ja incidents atklāj vājus piekļuves kontroles pasākumus, pārmērīgu glabāšanu, neskaidru piegādātāju paziņošanu vai nepietiekamas klienta instrukcijas, REG04 jāatjaunina.

Ko auditoriem būs svarīgi redzēt

Spēcīgai privātuma riska darbplūsmai jāiztur vairākas apliecinājuma perspektīvas.

Auditora skatpunktsIespējamais pierādījumu pieprasījumsKā izskatās laba prakse
ISO/IEC 27001:2022 auditorsIDPS darbības joma, riska metode, riska reģistrs, SoA, riska apstrādes plāni, operatīvie pierādījumiPrivātuma riski izmanto apstiprinātus kritērijus, ir sasaistīti ar A pielikuma kontroles pasākumiem, tiem ir īpašnieki, un tie tiek pārskatīti pēc izmaiņām
ISO/IEC 27701:2025 PIMS auditorsPII uzskaite, lomu konteksts, privātuma sākotnējā pārbaude, DPIA ieraksti, pārziņa un apstrādātāja pierādījumiREG02 un REG04 parāda, kā apstrāde tiek sākotnēji pārbaudīta, novērtēta, apstrādāta, apstiprināta un pārskatīta
GDPR fokusēts pārskatītājsTiesiskais pamats, pārredzamība, DPIA pamatojums, apstrādātāju līgumi, pārkāpumu lēmumi, datu subjektu tiesību ietekmeOrganizācija spēj pierādīt likumīgu, godprātīgu, nepieciešamu, samērīgu un kontrolētu apstrādi
NIST CSF novērtētājsPašreizējie un mērķa profili, pārvaldības rezultāti, riska reģistrs, piegādātāju riska rezultātiPrivātuma un kiber riski tiek komunicēti uzņēmuma risku valodā un prioritizētos plānos
DORA apliecinājuma komandaIKT risku ietvars, trešo pušu reģistrs, kritisko funkciju kartēšana, incidentu process, izstāšanās stratēģijasAr privātumu saistītās IKT atkarības ir redzamas, līgumiski nostiprinātas, uzraudzītas, testētas un sasaistītas ar noturību
COBIT 19 vai ISACA auditorsAtbildība par pārvaldību, kontroles pasākuma dizains, ziņošana, problēmu novēršanaPrivātuma riska lēmumi pieder biznesam un pārvaldības struktūrām, nevis ir paslēpti juridiskajos vai IT silosos

Enterprise Datu aizsardzības un privātuma politika prasa arī iekšējā audita darbību:

Iekšējais privātuma atbilstības audits jāveic katru gadu vai pēc būtiskām organizatoriskām vai regulatīvām izmaiņām. Audita darbības jomā jāiekļauj:

Tas izveido vadības atgriezeniskās saites ciklu. Vai REG02 ieraksti ir pilnīgi? Vai REG04 sākotnējās pārbaudes tiek veiktas savlaicīgi? Vai DPIA tiek veikti, kad tas nepieciešams? Vai augstie atlikušie riski tiek apstiprināti? Vai piegādātāju izmaiņas tiek fiksētas? Vai riska apstrādes plāni tiek slēgti? Vai paziņojumi ir saskaņoti ar faktisko apstrādi?

Kontrolsaraksts nākamajai privātuma izmaiņu sanāksmei

Izmantojiet šo kontrolsarakstu, pirms jauna apstrādes darbība, produkta funkcionalitāte, piegādātājs, modelis vai atbalsta darbplūsma tiek nodota ražošanas vidē.

JautājumsJa atbilde ir jā, reģistrējiet šo
Vai tā ir jauna vai būtiski mainīta PII apstrāde?Atveriet vai atjauniniet REG02 un aktivizējiet REG04 sākotnējo pārbaudi
Vai mainās nolūks, tiesiskais pamats, datu kategorija, glabāšana vai saņēmējs?Atjauniniet apstrādes uzskaiti un tiesiskā pamata pierādījumus
Vai apstrāde var radīt paaugstinātu risku fiziskām personām?Novērtējiet sākotnējo privātuma risku un dokumentējiet pamatojumu
Vai ir iesaistīta profilēšana, plaša mēroga uzraudzība, īpašu kategoriju dati vai ievainojamas personas?Novērtējiet, vai nepieciešams DPIA
Vai ir iesaistīts jauns apstrādātājs, apakšapstrādātājs, mākoņpakalpojums vai atbalsta piegādātājs?Aktivizējiet piegādātāja privātuma un drošības pārbaudi
Vai pirms palaišanas nepieciešami kontroles pasākumi?Izveidojiet riska apstrādes plānu ar īpašnieku un noteikto termiņu
Vai atlikušais risks saglabājas virs tolerances līmeņa?Eskalējiet apstiprināšanai, pirms apstrāde sākas vai turpinās
Vai mainīsies privātuma paziņojumi, līgumi vai klienta instrukcijas?Piešķiriet juridiskos un klientiem redzamos atjauninājumus
Kas aktivizēs atkārtotu novērtēšanu?Nosakiet pārskatīšanas datumu un izmaiņu aktivizētājus REG04

Šis kontrolsaraksts neaizstāj politiku. Tas ir praktisks veids, kā politiku operacionalizēt produktu, iepirkumu, inženierijas, atbilstības, juridiskajās un vadības sanāksmēs.

Pārvērtiet privātuma pārskatatbildību par strādājošu sistēmu

ISO/IEC 27701:2025 un GDPR pārskatatbildība prasa vairāk nekā dokumentus. Tās prasa strādājošu sistēmu, kas sasaista apstrādes ierakstus, tiesisko pamatu, privātuma risku, DPIA lēmumus, piegādātājus, kontroles pasākumus, īpašniekus, apstiprinājumus un pierādījumus.

Sāciet ar Zenith Blueprint Risku pārvaldības fāzi, īpaši 9. līdz 13. soli. Izmantojiet Risk Register and SoA Builder, lai sasaistītu aktīvus, apdraudējumus, ievainojamības, privātuma riskus, riska apstrādes lēmumus un kontroles pasākumu atsauces. Pēc tam izmantojiet Zenith Controls, lai kartētu PII aizsardzību, aktīvu uzskaiti un piegādātāju drošību ar GDPR, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 un COBIT 19 apliecinājuma prasībām.

Saskaņojiet operacionālās politikas, kas padara darbplūsmu piemērojamu: Privātuma risku novērtēšanas un DPIA politika, PII apstrādes uzskaites un tiesiskā pamata politika, Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika, Risku pārvaldības politika un Datu aizsardzības un privātuma politika. Mazākas komandas var izmantot arī Clarysec SME politikas, savukārt lielākas organizācijas var strukturēt pārvaldību ar Enterprise politikām.

Ja jūsu komanda ievieš jaunu apstrādi, maina piegādātājus, gatavojas ISO/IEC 27701:2025 vai cenšas padarīt GDPR pārskatatbildības pierādījumus atkārtojamus, sāciet ar vienu aktīvu apstrādes darbību. Atveriet REG02, veiciet REG04 sākotnējo pārbaudi, kartējiet riskus uz kontroles pasākumiem, piešķiriet riska apstrādes īpašniekus un pārskatiet atlikušo risku ar pareizo lēmumu pieņēmēju.

Šī viena darbplūsma ir vieta, kur privātuma pārvaldība kļūst operacionāla.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article