⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Awditjar tal-PIMS ISO 27701:2025 u evidenza għall-GDPR

Igor Petreski
14 min read
Dijagramma tal-awditjar tal-PIMS ISO 27701, tar-rieżami mill-maniġment u tar-responsabbiltà taħt il-GDPR

Sarah, il-Maniġer tal-Konformità għand il-fornitur fintech InnovatePay, fetħet email mingħand il-CEO tagħha li dehret sempliċi, iżda bidlet il-programm kollu tal-privatezza.

“Xogħol tajjeb fuq il-politiki l-ġodda tal-PIMS għall-mixja tagħna lejn ISO 27701. Issa, kif nafu li xi ħaġa minn dan kollu tassew qed taħdem? U kif nuruh lill-awdituri, lill-klijenti bankarji u lir-regolaturi?”

Dan huwa l-mument fejn Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza tirnexxi jew tfalli.

InnovatePay diġà kellha Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni ċċertifikata skont ISO/IEC 27001:2022. It-tim tal-privatezza tagħha kien bena mudelli tad-DPIA, reġistri tal-proċessuri, regoli taż-żamma, proċeduri għall-ksur tad-data personali u flussi tax-xogħol għad-drittijiet tas-suġġetti tad-data. Il-folder tal-politiki kien jidher matur. Il-problema kienet il-prova.

L-Article 5(2) tal-GDPR jagħmel ir-responsabbiltà espliċita. Il-kontrolluri huma responsabbli għall-prinċipji tal-privatezza u għandhom ikunu jistgħu juru l-konformità. Klijenti bankarji enterprise kienu qed jistaqsu mistoqsijiet aktar profondi dwar ir-riskju ta’ partijiet terzi minħabba DORA. NIS2 kienet qajmet tħassib eżekuttiv dwar l-obbligi tal-korp maniġerjali. It-tmexxija interna riedet assigurazzjoni li l-privatezza ma kinitx biss fajl mimli intenzjonijiet tajbin.

Sarah ma kellhiex bżonn politika oħra. Kellha bżonn magna ta’ assigurazzjoni.

Dan huwa l-valur reali tal-governanza tal-awditjar u tar-rieżami mill-maniġment tal-PIMS ISO 27701:2025. Tikkonverti l-operazzjonijiet tal-privatezza f’evidenza. L-awditi interni jittestjaw jekk il-kontrolli jaħdmux. Ir-rieżami mill-maniġment jibdel is-sejbiet, ir-riskju għall-privatezza, il-kwistjonijiet tal-fornituri, ir-riżultati tal-monitoraġġ u l-bidliet regolatorji f’deċiżjonijiet. L-azzjoni korrettiva tirrimedja l-kawżi ewlenin. Ir-reġistri tal-evidenza jagħmlu n-narrattiva traċċabbli.

Għal SaaS, fintech, teknoloġija tar-Riżorsi Umani, servizzi ġestiti, pjattaformi tas-saħħa u SMEs b’volumi kbar ta’ data, din hija d-differenza bejn li tgħid “għandna kontrolli tal-privatezza” u li turi “is-sistema tagħna ta’ ġestjoni tal-privatezza qed topera, qed tiġi rriveduta u qed titjieb.”

Il-lakuna fl-assigurazzjoni tal-PIMS fir-responsabbiltà taħt il-GDPR

Il-biċċa l-kbira tal-programmi tal-privatezza jistgħu jwieġbu mistoqsijiet operattivi bażiċi:

  • Għandna proċess tad-DPIA?
  • Inżommu reġistru tal-proċessuri?
  • Nirrispondu għat-talbiet għall-eżerċizzju tad-drittijiet tas-suġġetti tad-data?
  • Għandna proċedura għall-ksur tad-data personali?
  • Inżommu avviżi ta’ privatezza u regoli taż-żamma?

Inqas programmi jistgħu jwieġbu l-mistoqsijiet li l-awdituri u l-klijenti enterprise fil-fatt jistaqsu:

  • Meta sar l-aħħar awditu tal-PIMS?
  • Min awditjah, u kien indipendenti biżżejjed?
  • Liema rekwiżiti, politiki u obbligi tal-GDPR ġew ittestjati?
  • Liema evidenza ġiet ikkampjunata?
  • Liema sejbiet tqajmu?
  • X’iddeċieda l-maniġment?
  • L-azzjonijiet korrettivi ġew ivverifikati għall-effettività?
  • Nistgħu ntraċċaw l-evidenza mir-rekwiżit għall-kontroll u għar-rieżami?

Din hija l-lakuna fl-assigurazzjoni tal-PIMS.

ISO/IEC 27001:2022 jipprovdi l-pedament tas-sistema ta’ ġestjoni permezz tal-valutazzjoni tar-riskju, l-objettivi, l-awditu intern taħt il-Klawżola 9.2, ir-rieżami mill-maniġment taħt il-Klawżola 9.3 u l-azzjoni korrettiva taħt il-Klawżola 10.2. ISO 27701:2025 jestendi dik il-loġika ta’ assigurazzjoni għall-privatezza u għall-governanza tal-ipproċessar tal-PII. Il-GDPR imbagħad jipprovdi r-raġuni legali għaliex l-evidenza hija importanti, b’mod partikolari permezz tal-Article 5(2), l-Article 24 u, fejn tkun involuta s-sigurtà tal-ipproċessar, l-Article 32.

PIMS għandu juri li l-organizzazzjoni:

  • Taf jekk taġixxix bħala kontrollur, proċessur, kontrollur konġunt jew subproċessur
  • Issegwi rekwiżiti legali, regolatorji, kuntrattwali u tal-klijenti dwar il-privatezza
  • Tittestja kontrolli tal-privatezza permezz ta’ awditi ppjanati u monitoraġġ
  • Tirreġistra lakuni fl-evidenza u nuqqasijiet ta’ konformità
  • Teskala kwistjonijiet materjali lit-tmexxija
  • Tirrieżamina objettivi tal-privatezza, riskji u assigurazzjoni tal-fornituri
  • Tivverifika l-azzjonijiet korrettivi wara l-għeluq
  • Iżżomm evidenza f’forma li l-awdituri jistgħu jafdaw

Il-mudell ta’ Clarysec huwa mibni madwar dan iċ-ċiklu magħluq.

REG12 bħala s-sinsla tal-governanza tal-awditjar tal-PIMS ISO 27701:2025

Iċ-ċentru prattiku tal-mudell ta’ assigurazzjoni tal-PIMS ta’ Clarysec huwa REG12, ir-reġistru tal-evidenza għall-monitoraġġ tal-PIMS, l-awditjar, l-azzjoni korrettiva u r-rieżami mill-maniġment.

L-ewwel obbligu relatat tal-politika huwa intenzjonalment dirett. Fil-Politika tal-monitoraġġ, l-awditjar u t-titjib tal-PIMS, il-klawżola 4.2.1 tgħid:

“[Kollha] Ir-Rieżaminatur tal-Awditjar Intern / Konformità GĦANDU jħejji programm ta’ awditjar intern tal-PIMS ibbażat fuq ir-riskju f’REG12 kull sena qabel l-ewwel ċiklu ppjanat ta’ awditjar tal-PIMS.”

Dan jipprevjeni l-falliment komuni fejn il-programm tal-awditjar jinħoloq ġimagħtejn qabel iċ-ċertifikazzjoni jew biss wara li klijent jitlob evidenza. Programm ta’ awditjar tal-PIMS għandu jkun ibbażat fuq ir-riskju, approvat, dokumentat u disponibbli qabel jibda l-ewwel ċiklu tal-awditjar.

L-istess politika tibdel l-indipendenza tal-awditur f’evidenza. Il-klawżola 4.2.3 tgħid:

“[Kollha] Ir-Rieżaminatur tal-Awditjar Intern / Konformità GĦANDU jirreġistra l-indipendenza tal-awditur u l-verifiki tal-kunflitt ta’ interess f’REG12 qabel kull assenjazzjoni ta’ awditu.”

Dan huwa partikolarment importanti għall-SMEs, fejn persuna waħda tista’ tfassal il-proċessi tal-privatezza, toperahom u titħajjar tawditjahom. L-indipendenza mhux dejjem tfisser dipartiment kbir tal-awditjar intern. Tfisser oġġettività, għarfien tal-kunflitti u ġustifikazzjoni dokumentata għaliex ir-rieżaminatur assenjat jista’ jwettaq l-awditu b’mod imparzjali.

Ċiklu b’saħħtu ta’ assigurazzjoni mmexxi minn REG12 isegwi għaxar passi:

  1. Ippjana programm ta’ awditjar intern tal-PIMS ibbażat fuq ir-riskju
  2. Iddefinixxi l-kamp ta’ applikazzjoni, il-kriterji, l-objettivi u r-rekwiżiti tal-evidenza
  3. Ikkonferma l-indipendenza tal-awditur u l-kunflitti ta’ interess
  4. Wettaq kampjunar, intervisti u rieżami tal-evidenza
  5. Irreġistra sejbiet, lakuni fl-evidenza u nuqqasijiet ta’ konformità
  6. Assenja azzjonijiet korrettivi b’sidien u dati ta’ skadenza
  7. Ivverifika l-effettività tal-azzjonijiet korrettivi
  8. Daħħal ir-riżultati fir-rieżami mill-maniġment
  9. Aġġorna l-objettivi, ir-riskji, ir-riżorsi u l-kontrolli
  10. Żomm evidenza traċċabbli għall-assigurazzjoni ISO, GDPR u tal-klijenti

Hekk il-governanza tal-privatezza ssir kredibbli fil-livell operattiv.

Bini ta’ programm ta’ awditjar intern tal-PIMS ibbażat fuq ir-riskju

Il-Zenith Blueprint: pjan direzzjonali ta’ 30 pass għall-awditur iqiegħed l-awditu intern fil-fażi ta’ Awditjar, Rieżami u Titjib, Pass 25: Programm ta’ awditjar intern. Jisħaq li l-awditi interni għandhom jiġu ppjanati f’intervalli, ikopru proċessi importanti u riżultati preċedenti tal-awditjar, jiżguraw oġġettività u imparzjalità, u jirrappurtaw ir-riżultati lill-maniġment.

Il-parir prattiku tiegħu huwa sempliċi:

“Meta tippjana l-awditi, ikkunsidra li tiffoka aktar sforz fuq oqsma li huma kritiċi jew li kellhom kwistjonijiet fil-passat.”

Għal InnovatePay, dan fisser prijoritizzazzjoni tad-data tal-awtentikazzjoni bijometrika, trasferimenti transkonfinali lil subproċessur ibbażat fl-Istati Uniti, it-twettiq tad-drittijiet tas-suġġetti tad-data u l-assigurazzjoni tal-fornituri għall-klijenti bankarji. Għal fornitur SaaS ieħor, jista’ jfisser onboarding tal-proċessuri, eskalazzjonijiet tal-privatezza f’tickets ta’ appoġġ, flussi tax-xogħol tat-tħassir u valutazzjoni tal-ksur tad-data personali.

Programm ta’ awditjar tal-PIMS li jista’ jintuża għandu jinkludi l-komponenti li ġejjin.

Komponent tal-awditjarX’għandu jiġi definitEżempju għal ISO 27701:2025 u GDPR
Kamp ta’ applikazzjoniProċessi, postijiet, prodotti, sistemi u rwoli tal-PIMSIpproċessar tal-marketing bħala kontrollur, pjattaforma tal-klijenti bħala proċessur, onboarding tas-subproċessuri
KriterjiPolitiki, rekwiżiti ISO 27701:2025, obbligi tal-GDPR, kuntratti u proċeduriPolitiki tal-PIMS, ftehimiet dwar l-ipproċessar tad-data, proċedura tad-DPIA, politika taż-żamma
FrekwenzaAwditu sħiħ annwali flimkien ma’ verifiki puntwali bbażati fuq ir-riskjuAwditu sħiħ tal-PIMS kull sena, verifiki kull tliet xhur għal talbiet għad-drittijiet u bidliet fil-proċessuri
IndipendenzaAssenjazzjoni tal-awditur u verifika tal-kunflittiAwditi bejn pari mill-governanza tas-sigurtà fuq evidenza tal-privatezza, konsulent estern jawditja proċess DPIA ta’ riskju għoli
EvidenzaReġistri, tickets, logs, approvazzjonijiet, minuti tal-laqgħat u rapportiREG12, reġistru tad-DPIA, reġistru tal-proċessuri, log tal-ksur tad-data personali, minuti tar-rieżami mill-maniġment
RappurtarSejbiet, severità, sidien u skadenziNuqqas ta’ konformità minuri għal traċċabbiltà mhux kompluta tal-evidenza, CAPA assenjata lis-sid tal-privatezza
SegwituVerifika tal-effettivitàIkkampjuna tliet reġistri kkoreġuti fi żmien 30 jum mill-għeluq

Il-politiki usa’ tal-awditjar ta’ Clarysec jappoġġaw l-istess struttura. Il-Politika tal-awditjar u l-monitoraġġ tal-konformità - SME, il-klawżola 5.1.1 tgħid:

“Il-Maniġer Ġenerali (GM) għandu japprova pjan annwali tal-awditjar.”

Il-klawżola 5.2.3 iżżid:

“Kull awditu għandu jinkludi kamp ta’ applikazzjoni definit, objettivi, persunal responsabbli u evidenza meħtieġa.”

Għal organizzazzjonijiet akbar, il-Politika tal-awditjar u l-monitoraġġ tal-konformità, il-klawżola 5.2 tgħid:

“Għandu jiġi żviluppat u approvat kull sena Pjan tal-Awditjar ibbażat fuq ir-riskju, filwaqt li jitqiesu:”

Il-klawżola 5.4 tgħid:

“L-organizzazzjoni għandha żżomm Reġistru tal-Awditjar li jkun fih:”

Il-punt mhuwiex il-burokrazija. Il-punt huwa t-traċċabbiltà. Programm ta’ awditjar ippjanat, pjan tal-awditjar approvat u reġistru tal-awditjar miżmum joħolqu l-ewwel saff ta’ evidenza li l-PIMS huwa ggovernat u mhux improvizzat.

Eżekuzzjoni tal-awditu: kampjunar, intervisti u kwalità tal-evidenza

Il-Zenith Blueprint, Pass 26: Eżekuzzjoni tal-awditu, jirrakkomanda intervisti, rieżami tad-dokumentazzjoni, osservazzjoni, kampjunar u reġistrazzjoni fattwali tal-evidenza. Jgħid:

“Hekk kif tiġbor l-evidenza, irreġistra s-sejbiet tiegħek. Innota fejn l-affarijiet jikkonformaw mar-rekwiżit (sejbiet pożittivi) u fejn ma jikkonformawx (nuqqasijiet potenzjali ta’ konformità jew osservazzjonijiet).”

Awditu tal-PIMS m’għandux jieqaf meta jivverifika jekk proċess jeżistix. Għandu jittestja jekk il-proċess jaħdimx.

It-tim ta’ Sarah għażel il-pjattaforma CRM ta’ InnovatePay. Il-mappa tad-data tal-PIMS kienet tgħid li l-kontijiet inattivi tal-klijenti għandhom jiġu anonimizzati wara sentejn. L-awditur talab ir-rapport tal-anonimizzazzjoni tal-aħħar kwart, ikkampjuna ħames reġistri u vverifika li d-data personali ma kinitx għadha tista’ tiġi rkuprata. Dak il-kampjun ħoloq evidenza oġġettiva.

L-istess approċċ jista’ jiġi applikat f’oqsma differenti tal-privatezza:

  • Agħżel DPIA u vverifika l-approvazzjoni, it-trattament tar-riskju, l-aċċettazzjoni tar-riskju residwu u t-traċċar tal-azzjonijiet
  • Agħżel proċessur u vverifika klawżoli kuntrattwali, diliġenza dovuta u monitoraġġ kontinwu
  • Agħżel talba għall-eżerċizzju tad-drittijiet u vverifika kontrolli tal-identità, traċċar tal-iskadenzi u approvazzjoni tar-rispons
  • Agħżel valutazzjoni tal-ksur tad-data personali u vverifika jekk ġietx applikata d-definizzjoni ta’ ksur ta’ data personali taħt il-GDPR
  • Agħżel regola taż-żamma u vverifika evidenza tat-tħassir jew tal-anonimizzazzjoni
  • Agħżel objettiv tal-privatezza u vverifika evidenza tal-kejl

Il-politiki tal-privatezza ta’ Clarysec jappoġġaw din id-dixxiplina tal-awditjar. Il-Politika dwar il-protezzjoni tad-data u l-privatezza - SME, il-klawżola 5.3.3 tgħid:

“Awditi regolari tal-privatezza jew verifiki tal-kontrolli għandhom jitwettqu u jiġu rreġistrati”

Il-Politika dwar il-protezzjoni tad-data u l-privatezza għall-intrapriżi, il-klawżola 5.4 tgħid:

“Awditu intern tal-konformità tal-privatezza għandu jitwettaq kull sena jew meta jkun hemm bidliet organizzazzjonali jew regolatorji maġġuri. Il-kamp ta’ applikazzjoni tal-awditu għandu jinkludi:”

Dak l-attivatur tal-bidla huwa importanti. Programm ta’ awditjar tal-PIMS għandu jirrispondi għal karatteristiċi ġodda tal-AI, pajjiżi ġodda, subproċessuri ġodda, kategoriji ġodda ta’ data personali, inċidenti materjali, akkwisti, bidliet regolatorji u impenji maġġuri mal-klijenti.

Matul l-awditu ta’ InnovatePay, it-tim sab nuqqas ta’ konformità minuri. Azzjonijiet korrettivi għal inċidenti tal-privatezza kienu qed jiġu rreġistrati, iżda l-verifika tal-effettività ma kinitx dokumentata b’mod konsistenti. Xi azzjonijiet kienu mmarkati bħala lesti, iżda ma kienx hemm evidenza indipendenti li l-kawża ewlenija kienet ġiet eliminata.

Dak ma kienx falliment tal-privatezza. Kienet is-sistema ta’ assigurazzjoni qed tagħmel xogħolha.

Il-Politika tal-informazzjoni dokumentata u l-ġestjoni tal-evidenza tal-PIMS, il-klawżola 4.3.4 teħtieġ proprju li dan it-tip ta’ lakuna jinqabad:

“[Kollha] Ir-Rieżaminatur tal-Awditjar Intern / Konformità GĦANDU jirreġistra lakuni fil-kompletezza, il-preċiżjoni jew it-traċċabbiltà tal-evidenza f’REG12 matul kull awditu jew rieżami tal-konformità skedat.”

Il-kwalità tal-evidenza hija parti mir-responsabbiltà. Jekk kontroll jopera iżda ma jistax jiġi ttraċċat, ikkampjunat jew marbut ma’ rekwiżit, jista’ jitqies bħala mhux ippruvat mill-awdituri, mill-klijenti jew mir-regolaturi.

Eżempju prattiku ta’ awditu REG12 għal talbiet għad-drittijiet u proċessuri

Ikkunsidra fornitur B2B SaaS li jaġixxi bħala proċessur għad-data tal-kontijiet tal-klijenti u bħala kontrollur għad-data tal-impjegati u tal-marketing. Qed jipprepara għat-tħejjija għal ISO 27701:2025 u jirċievi kwestjonarju mingħand klijent li jitlob evidenza tar-responsabbiltà taħt il-GDPR.

It-tim tal-privatezza joħloq entrata ta’ awditu f’REG12:

  • Isem l-awditu: awditu intern tal-PIMS Q2, talbiet għad-drittijiet u governanza tal-proċessuri
  • Kopertura tar-rwoli tal-PIMS: obbligi ta’ kontrollur u proċessur
  • Kamp ta’ applikazzjoni: fluss tax-xogħol għad-drittijiet tas-suġġetti tad-data, eskalazzjoni tal-appoġġ lill-klijenti, reġistru tal-proċessuri, approvazzjoni tas-subproċessuri u evidenza tal-monitoraġġ tal-privatezza
  • Kriterji: Politika tal-protezzjoni tad-data u l-privatezza tal-PIMS, Politika tal-monitoraġġ, l-awditjar u t-titjib tal-PIMS, obbligi tal-GDPR dwar id-drittijiet, obbligi ta’ responsabbiltà tal-proċessuri u rekwiżiti tad-DPA tal-klijent
  • Awditur: rieżaminatur tal-konformità mill-operazzjonijiet tas-sigurtà, b’verifika tal-kunflitt irreġistrata
  • Kampjunar: ħames talbiet għad-drittijiet, tliet tickets tal-klijenti li jinvolvu appoġġ dwar il-privatezza, ħames subproċessuri, żewġ rieżamijiet tar-riskju tal-fornituri u żewġ approvazzjonijiet ta’ bidliet fid-DPA
  • Evidenza meħtieġa: tickets, timestamps, approvazzjonijiet tar-rispons, verifiki tal-identità, diliġenza dovuta tal-fornituri, avviżi lill-klijenti u entrati REG
  • Sejbiet: talba waħda għad-drittijiet kellha evidenza kompluta tat-ticket iżda ma kellhiex approvazzjoni tal-għeluq marbuta magħha. Rieżami wieħed ta’ subproċessur kellu evidenza tal-assigurazzjoni skaduta.
  • CAPA: aġġorna l-lista ta’ kontroll għall-għeluq tat-talbiet għad-drittijiet, assenja sid tal-operazzjonijiet tal-privatezza, aġġorna l-evidenza tal-assigurazzjoni tal-fornituri u vverifika fi żmien 30 jum
  • Input għar-rieżami mill-maniġment: inkludi l-kwistjoni tal-kwalità tal-evidenza dwar id-drittijiet u x-xejra tal-assigurazzjoni tal-fornituri

Dik l-entrata waħda toħloq narrattiva ta’ awditu difensibbli. Turi ppjanar, kamp ta’ applikazzjoni, kriterji, indipendenza, kampjunar, sejbiet, azzjonijiet korrettivi u eskalazzjoni għar-rieżami mill-maniġment.

Rieżami mill-maniġment: fejn il-privatezza ssir governanza eżekuttiva

L-awditu intern jgħid lill-organizzazzjoni x’qed jaħdem u x’mhux. Ir-rieżami mill-maniġment jiddeċiedi x’għandu jsir dwar dan.

Ħafna organizzazzjonijiet idgħajfu l-governanza tal-privatezza f’dan il-punt. Jittrattaw ir-rieżami mill-maniġment bħala slide deck aktar milli forum għad-deċiżjonijiet. Il-minuti jinkitbu, iżda ma jkunx hemm rekord ċar ta’ deċiżjonijiet dwar ir-riskju għall-privatezza, approvazzjonijiet tar-riżorsi, status tal-azzjonijiet korrettivi, kwistjonijiet tal-fornituri, objettivi jew bidliet fil-partijiet interessati.

Il-Politika tal-monitoraġġ, l-awditjar u t-titjib tal-PIMS, il-klawżola 4.3.5 tagħmel l-inputs meħtieġa espliċiti:

“[It-tnejn] It-Tmexxija Għolja GĦANDHA tirrieżamina l-inputs dwar nuqqas ta’ konformità tal-PIMS, azzjoni korrettiva, riżultat tal-monitoraġġ, riżultat tal-awditjar, riskju għall-privatezza, assigurazzjoni tal-fornituri u bidliet fil-partijiet interessati f’REG12 matul kull rieżami mill-maniġment.”

Il-Zenith Blueprint, Pass 28: Rieżami mill-Maniġment, jirrakkomanda inputs bħal azzjonijiet preċedenti, bidliet interni u esterni, prestazzjoni u effettività, riżultati tal-awditjar, riżultati tal-monitoraġġ, objettivi, inċidenti, nuqqasijiet ta’ konformità, opportunitajiet ta’ titjib u ħtiġijiet tar-riżorsi.

Il-messaġġ ewlieni tiegħu huwa dirett:

“Dan huwa kruċjali - ir-rieżami mill-maniġment mhuwiex biss preżentazzjoni; huwa dwar it-teħid tad-deċiżjonijiet.”

Għal InnovatePay, Sarah strutturat ir-rieżami mill-maniġment madwar deċiżjonijiet eżekuttivi aktar milli teatrin tal-konformità:

  • Status tal-azzjonijiet preċedenti, anki jekk dan kien l-ewwel rieżami
  • Bidliet fil-kuntest, inklużi aspettattivi DORA minn klijenti bankarji
  • Objettivi tal-privatezza, inkluż il-ħin medju ta’ rispons għad-DSAR
  • Riżultati tal-monitoraġġ, inkluż status tal-ksur tad-data personali u tal-inċidenti
  • Riżultati tal-awditjar intern u s-sejba minuri dwar il-verifika tal-CAPA
  • Assigurazzjoni tal-fornituri, inkluż rieżami tas-subproċessuri transkonfinali
  • Ħtiġijiet tar-riżorsi, inklużi bidliet fil-fluss tax-xogħol tas-sistema tat-ticketing
  • Titjib kontinwu, inkluża awtomazzjoni tal-ġestjoni tal-fornituri

Il-CEO approva bidla minuri fil-konfigurazzjoni tas-sistema tat-ticketing biex jiżdied pass obbligatorju ta’ verifika għall-azzjonijiet korrettivi ta’ inċidenti tal-privatezza. Dik id-deċiżjoni ġiet irreġistrata fil-minuti u marbuta mar-reġistru tal-CAPA f’REG12.

Għal organizzazzjonijiet li jintegraw il-governanza tal-ISMS u tal-PIMS, il-Politika tas-Sigurtà tal-Informazzjoni, il-klawżola 5.3 tappoġġa wkoll il-kadenza tar-rieżami mill-maniġment:

“Attivitajiet ta’ rieżami mill-maniġment (skont ISO/IEC 27001 Klawżola 9.3) għandhom jitwettqu mill-inqas darba fis-sena u għandhom jinkludu:”

Rieżami kkombinat tal-ISMS u tal-PIMS jista’ jkun effiċjenti, iżda biss jekk il-privatezza ma tintilifx f’rappurtar ġeneriku tas-sigurtà. L-aġenda trid iżżomm inputs speċifiċi għall-PIMS bħal rwoli tal-ipproċessar, drittijiet tas-suġġetti tad-data, DPIAs, assigurazzjoni tal-proċessuri, żamma, valutazzjoni tal-ksur tad-data personali, objettivi tal-privatezza u obbligi tal-GDPR.

CAPA: għeluq tas-sejbiet billi jiġu indirizzati l-kawżi ewlenin

L-azzjoni korrettiva u preventiva hija fejn l-assigurazzjoni ssir titjib. Sejba m’għandhiex tispiċċa bħala “dokument aġġornat.” L-organizzazzjoni trid tidentifika l-kawża ewlenija, timplimenta soluzzjoni sinifikanti, tassenja sjieda, tistabbilixxi skadenzi, tivverifika l-effettività u żżomm evidenza.

Il-Zenith Blueprint, Pass 29: Titjib Kontinwu, jgħid:

“Azzjoni korrettiva hija pass (jew passi) li se tieħu biex telimina l-kawża ewlenija tan-nuqqas ta’ konformità sabiex ma terġax isseħħ.”

Id-differenza bejn korrezzjoni dgħajfa u azzjoni korrettiva b’saħħitha tidher fl-evidenza.

SejbaKorrezzjoni dgħajfaAzzjoni korrettiva b’saħħitha
Approvazzjoni tal-għeluq tat-talba għad-drittijiet nieqsaŻid approvazzjoni ma’ ticket wieħedAġġorna l-lista ta’ kontroll tal-għeluq, ħarreġ lill-mexxejja tal-appoġġ, żid kamp obbligatorju fil-fluss tax-xogħol u ikkampjuna tickets futuri
Assigurazzjoni tas-subproċessur skadutaTella’ rapport SOC ġdidŻid traċċar tal-iskadenza tal-evidenza tal-fornituri, assenja sid u irrevedi s-subproċessuri kritiċi kollha
Trattament tar-riskju tad-DPIA mhux marbut max-xogħol tal-inġinerijaŻid nota mad-DPIAOħloq rabta obbligatorja bejn l-azzjonijiet tad-DPIA u l-backlog tal-prodott, imbagħad ivverifika l-evidenza tal-għeluq
Ir-rieżami mill-maniġment ħalla barra l-objettivi tal-privatezzaŻid slide s-sena d-dieħlaAġġorna l-mudell tal-aġenda tar-rieżami mill-maniġment u l-lista ta’ kontroll tal-inputs meħtieġa f’REG12
Evidenza mhix traċċabbliIbdel l-ismijiet tal-fajlsImplimenta regoli għall-ismijiet tal-evidenza, links fir-reġistru u rekwiżiti ta’ kampjunar tal-awditu

Il-Politika tal-awditjar u l-monitoraġġ tal-konformità - SME issaħħaħ is-sjieda maniġerjali tal-azzjoni korrettiva. Il-klawżola 5.4.2 tgħid:

“Il-GM għandu japprova pjan ta’ azzjoni korrettiva u jsegwi l-implimentazzjoni tiegħu.”

Il-klawżola 5.4.3 iżżid:

“Is-sejbiet tal-awditjar u l-aġġornamenti tal-istatus għandhom jiġu inklużi fil-proċess tar-rieżami mill-maniġment tal-ISMS.”

Għal verifika speċifika għall-PIMS, il-Politika tal-monitoraġġ, l-awditjar u t-titjib tal-PIMS, il-klawżola 4.4.7 teħtieġ:

“[Kollha] Ir-Rieżaminatur tal-Awditjar Intern / Konformità GĦANDU jivverifika l-effettività tal-azzjoni korrettiva f’REG12 fi żmien 30 jum mill-għeluq irrappurtat tal-azzjoni korrettiva.”

Sarah applikat dan eżattament. It-tim tagħha l-ewwel wettaq korrezzjoni billi vverifika retrospettivament l-aħħar tliet azzjonijiet korrettivi ta’ inċidenti tal-privatezza. Imbagħad l-IT implimenta l-azzjoni korrettiva għall-kawża ewlenija billi għamel il-verifika pass obbligatorju fil-fluss tax-xogħol. Tletin jum wara, l-awditur ikkampjuna tliet tickets ġodda relatati mal-privatezza u kkonferma li kull wieħed minnhom kellu verifika kompluta. Kien biss imbagħad li l-CAPA ngħalqet.

Din hija n-narrattiva li jafdaw l-awdituri: sejba, kawża ewlenija, deċiżjoni, soluzzjoni, verifika.

Immappjar tal-konformità bejn oqfsa differenti għall-assigurazzjoni tal-PIMS ISO 27701

Il-Zenith Controls: il-gwida għall-konformità bejn oqfsa differenti ta’ Clarysec jgħin lit-timijiet jifhmu kif il-kunċetti tal-kontrolli ISO/IEC 27002:2022 jiġu mmappjati mal-GDPR, NIS2, DORA, NIST CSF 2.0 u l-prattika tal-awditjar. Huwa gwida għall-konformità bejn oqfsa differenti, mhux qafas ta’ kontroll separat.

Tliet kontrolli ISO/IEC 27002:2022 huma partikolarment rilevanti għall-governanza tal-awditjar tal-PIMS:

  • 5.4 Responsabbiltajiet tal-maniġment
  • 5.35 Rieżami indipendenti tas-sigurtà tal-informazzjoni
  • 5.36 Konformità ma’ politiki, regoli u standards għas-sigurtà tal-informazzjoni

L-entrata ta’ Zenith Controls għall-kontroll ISO/IEC 27002:2022 5.4, Responsabbiltajiet tal-maniġment, torbot ir-responsabbiltà tal-maniġment mar-rwoli, ir-riżorsi, il-promozzjoni tal-politika, ir-rieżami indipendenti u l-infurzar tal-politika. Meta tiġi applikata għal ISO 27701:2025, it-tmexxija għolja tista’ tassenja dmirijiet tal-privatezza, iżda xorta trid tirrieżamina l-prestazzjoni tal-PIMS, id-deċiżjonijiet dwar ir-riskju u l-ħtiġijiet tar-riżorsi.

L-entrata ta’ Zenith Controls għal 5.35, Rieżami indipendenti tas-sigurtà tal-informazzjoni, tappoġġa l-mekkaniżmu tal-awditjar. Għall-privatezza, ir-rieżami indipendenti jista’ jittestja jekk il-lezzjonijiet mill-ksur tad-data personali ġewx inkorporati, jekk it-tħassir jaħdimx, jekk ir-reġistri humiex protetti u jekk il-logs jappoġġawx l-investigazzjoni.

L-entrata ta’ Zenith Controls għal 5.36, Konformità ma’ politiki, regoli u standards għas-sigurtà tal-informazzjoni, tappoġġa l-monitoraġġ kontinwu. Il-politiki tal-privatezza jiddefinixxu l-aspettattivi. Il-monitoraġġ tal-konformità jiċċekkjahom. Ir-rieżami indipendenti jivvalida r-riżultati. Ir-rieżami mill-maniġment jaġixxi fuqhom.

Ċiklu wieħed ta’ assigurazzjoni tal-PIMS jista’ mbagħad jappoġġa diversi oqfsa.

QafasX’jistennaKif jgħinu l-awditu u r-rieżami mill-maniġment tal-PIMS
GDPRResponsabbiltà dimostrabbli, ipproċessar legali, sigurtà, żamma, governanza tal-ksur tad-data personali u ċarezza tar-rwoliREG12 jirreġistra awditi tal-privatezza, lakuni fl-evidenza, azzjonijiet korrettivi, riskji għall-privatezza u deċiżjonijiet tal-maniġment
NIS2Sorveljanza maniġerjali, miżuri ta’ riskju approvati, ġestjoni tal-inċidenti, kontinwità, sigurtà tal-fornituri u valutazzjoni tal-effettivitàIs-sejbiet tal-awditjar u l-minuti tar-rieżami mill-maniġment juru superviżjoni mit-tmexxija, assigurazzjoni tal-fornituri u effettività tal-kontrolli
DORAArranġamenti ta’ governanza u kontroll, ġestjoni tar-riskju tal-ICT, awditu intern, ittestjar tar-reżiljenza, tagħlim mill-inċidenti u sorveljanza tar-riskju ta’ partijiet terziRieżami integrat tal-ISMS u tal-PIMS jappoġġa evidenza tar-reżiljenza operattiva għal entitajiet finanzjarji u fornituri tal-ICT
NIST CSF 2.0Eżiti GOVERN għall-obbligi, rwoli, politiki, strateġija tar-riskju, sorveljanza u riskju ta’ partijiet terziL-outputs tal-awditu tal-PIMS jikkontribwixxu għall-analiżi tal-istat attwali, eżiti fil-mira, reġistri tar-riskji u pjanijiet ta’ azzjoni
Lenti ta’ awditjar COBIT u ISACAObjettivi ta’ governanza, kapaċità tal-proċess, disinn tal-kontrolli, kejl tal-prestazzjoni u evidenza ta’ assigurazzjoniIr-reġistri tar-rieżami tal-PIMS juru drittijiet ta’ deċiżjoni, objettivi, metriċi, rimedju tal-kwistjonijiet u traċċabbiltà tal-evidenza

L-Article 20 ta’ NIS2 iqiegħed l-approvazzjoni u s-sorveljanza tal-ġestjoni tar-riskju taċ-ċibersigurtà fil-livell tal-korp maniġerjali. L-Article 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi bbażati fuq ir-riskju, inklużi ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, valutazzjoni tal-effettività, taħriġ, kontrolli kriptografiċi, sigurtà tar-Riżorsi Umani, kontroll tal-aċċess, ġestjoni tal-assi u awtentikazzjoni fejn xieraq.

DORA japplika mis-17 ta’ Jannar 2025 u huwa partikolarment importanti għal entitajiet finanzjarji u fornituri tal-ICT fl-ekosistema finanzjarja. L-Article 5 jagħmel lill-korp maniġerjali responsabbli għad-definizzjoni, l-approvazzjoni u s-sorveljanza tal-ġestjoni tar-riskju tal-ICT. L-Article 6 jeħtieġ li l-qafas tal-ġestjoni tar-riskju tal-ICT jiġi rrivedut, imtejjeb permezz tal-lessons learned u soġġett għal awditu intern.

NIST CSF 2.0 huwa utli għall-komunikazzjoni tal-maturità. Il-funzjoni GOVERN tinkludi l-kuntest organizzattiv, rekwiżiti legali u regolatorji, strateġija tal-ġestjoni tar-riskju, rwoli, politiki, sorveljanza u ġestjoni tar-riskju taċ-ċibersigurtà fil-katina tal-provvista. Is-sejbiet tal-awditu tal-PIMS u d-deċiżjonijiet tar-rieżami mill-maniġment huma inputs b’saħħithom għall-profili attwali u fil-mira.

Kif awdituri differenti jittestjaw l-istess evidenza tal-PIMS

L-istess evidenza tal-PIMS tiġi eżaminata b’mod differenti skont il-lenti tal-awditur.

Profil tal-awditurFokus primarjuMistoqsijiet ewlenin u talbiet għall-evidenza
Awditur ISO 27001 u ISO 27701Konformità tas-sistema ta’ ġestjoniUri l-programm ta’ awditjar intern tal-PIMS, rapporti tal-awditjar, evidenza tal-imparzjalità, reġistri tan-nuqqasijiet ta’ konformità, minuti tar-rieżami mill-maniġment u verifika tal-azzjonijiet korrettivi
Valutatur tal-GDPR jew tal-protezzjoni tad-dataResponsabbiltà dimostrabbli taħt GDPR Articles 5(2) u 24Uri kif il-kontrolli tal-privatezza jiġu ttestjati, kif tinżamm l-evidenza u kif il-maniġment jaġixxi fuq is-sejbiet
Valutatur DORA jew tal-klijent finanzjarjuResponsabbiltà tal-korp maniġerjali, riskju tal-ICT u reżiljenzaUri rapporti tal-awditjar, outputs tar-rieżami mill-maniġment, assigurazzjoni tal-fornituri, tagħlim mill-inċidenti u deċiżjonijiet li jaffettwaw ir-reżiljenza tad-data tal-klijenti
Implimentatur tan-NIST CSF 2.0Governanza, sorveljanza u titjib tal-prestazzjoniUri kif l-obbligi, ir-rwoli, il-politiki, l-istrateġija tar-riskju, is-sorveljanza u l-azzjonijiet ta’ titjib jiġu mmonitorjati u aġġustati
Awditur COBIT jew ISACAObjettivi ta’ governanza, kapaċità tal-proċess u evidenza ta’ assigurazzjoniUri objettivi, rwoli responsabbli għall-eżitu, metriċi, evidenza tal-kontrolli, rimedju tal-kwistjonijiet u traċċabbiltà tad-deċiżjonijiet

L-għan mhuwiex li jinħolqu ħames sistemi ta’ assigurazzjoni. L-għan huwa li jinħoloq ċiklu wieħed ta’ governanza tal-PIMS rikk fl-evidenza li jista’ jiġi interpretat f’oqfsa differenti.

Objettivi u metriċi tal-privatezza li l-maniġment għandu jirrieżamina

Rieżami mill-maniġment isir ħafna aktar utli meta l-objettivi tal-privatezza jkunu miżurabbli. ISO/IEC 27001:2022 jeħtieġ li l-objettivi tas-sigurtà tal-informazzjoni jkunu miżurabbli fejn prattikabbli, immonitorjati, ikkomunikati u aġġornati. L-istess dixxiplina għandha tiġi applikata għall-objettivi tal-PIMS.

Objettivi utli tal-privatezza jinkludu:

  • 100 fil-mija tat-talbiet għad-drittijiet tas-suġġetti tad-data jitlestew fi ħdan l-SLA intern
  • 95 fil-mija tal-proċessuri ta’ riskju għoli jiġu rriveduti qabel l-iffirmar tal-kuntratt
  • 100 fil-mija tal-azzjonijiet ta’ riskju għoli tad-DPIA jingħataw sid u data ta’ skadenza
  • L-ebda reġistru ta’ assigurazzjoni skadut għal subproċessuri kritiċi
  • 100 fil-mija tal-ksur tad-data personali jiġi evalwat fi ħdan il-mira interna ta’ eskalazzjoni
  • 90 fil-mija tlestija ta’ taħriġ dwar il-privatezza bbażat fuq ir-rwoli għall-appoġġ, HR, inġinerija u bejgħ
  • 100 fil-mija tal-eċċezzjonijiet taż-żamma jiġu rriveduti kull tliet xhur
  • Tnaqqis ta’ 50 fil-mija fil-lakuni tat-traċċabbiltà tal-evidenza fuq żewġ kwarti

Il-punt mhuwiex metriċi għall-apparenza. Il-punt huwa l-kwalità tad-deċiżjonijiet. Jekk il-prestazzjoni fit-talbiet għad-drittijiet hija b’saħħitha iżda l-evidenza tal-fornituri hija dgħajfa, il-maniġment jista’ jidderieġi r-riżorsi. Jekk l-azzjonijiet tad-DPIA jibqgħu miftuħa, it-tmexxija tal-prodott tista’ tiġi involuta. Jekk il-valutazzjonijiet tal-ksur tad-data personali jsiru fil-ħin iżda l-kawżi ewlenin jerġgħu jseħħu, it-tmexxija tista’ titlob azzjoni korrettiva aktar profonda.

Mudelli komuni ta’ falliment qabel awditi tal-PIMS ISO 27701

Clarysec spiss tara l-istess kwistjonijiet qabel rieżamijiet esterni tal-assigurazzjoni tal-privatezza:

  • Il-pjan tal-awditjar intern jeżisti iżda mhuwiex ibbażat fuq ir-riskju
  • L-awditur jawditja x-xogħol tiegħu stess u ma jiġi rreġistrat l-ebda raġunament dwar l-indipendenza
  • Is-sejbiet tal-awditjar m’għandhomx referenzi għall-evidenza
  • L-evidenza teżisti iżda mhix traċċabbli għal rekwiżit
  • Il-CAPA tirranġa d-dokumenti iżda mhux il-kawżi ewlenin
  • Il-minuti tar-rieżami mill-maniġment jelenkaw suġġetti iżda mhux deċiżjonijiet
  • L-objettivi tal-privatezza huma vagi jew ma jitkejlux
  • L-assigurazzjoni tal-fornituri tiġi rriveduta biss waqt l-onboarding
  • L-azzjonijiet tad-DPIA ma jiġux segwiti wara l-approvazzjoni
  • Is-sejbiet tal-awditjar ma jiddaħħlux fir-rieżami mill-maniġment
  • L-azzjonijiet korrettivi jingħalqu mingħajr ittestjar tal-effettività

Dawn mhumiex fallimenti mhux tas-soltu. Jiġru meta l-governanza tal-privatezza tikber permezz ta’ spreadsheets, emails u dokumenti ta’ politika iżolati. REG12 u s-sett ta’ politiki tal-PIMS ta’ Clarysec huma mfassla biex ibiddlu attività frammentata f’sistema koerenti ta’ assigurazzjoni.

Aġenda ta’ 60 minuta għar-rieżami mill-maniġment tal-PIMS

Jekk l-organizzazzjoni tiegħek qed tipprepara għal ISO 27701:2025, responsabbiltà taħt il-GDPR, diliġenza dovuta mill-klijenti taħt DORA jew sorveljanza eżekuttiva taħt NIS2, ibda b’aġenda ffukata għar-rieżami mill-maniġment:

  1. Ikkonferma l-kamp ta’ applikazzjoni tal-PIMS, ir-rwoli u l-bidliet maġġuri
  2. Irrevedi l-objettivi u l-metriċi tal-privatezza
  3. Irrevedi r-riżultati tal-awditjar intern u l-lakuni fil-kwalità tal-evidenza
  4. Irrevedi n-nuqqasijiet ta’ konformità u l-istatus tal-CAPA
  5. Irrevedi r-reġistru tar-riskju għall-privatezza u x-xejriet tad-DPIA
  6. Irrevedi l-assigurazzjoni tal-fornituri u tas-subproċessuri
  7. Irrevedi inċidenti, valutazzjonijiet tal-ksur tad-data personali u lessons learned
  8. Irrevedi bidliet regolatorji, kuntrattwali u tal-partijiet interessati
  9. Approva ħtiġijiet tar-riżorsi, deċiżjonijiet dwar ir-riskju u azzjonijiet ta’ titjib
  10. Irreġistra deċiżjonijiet, sidien u skadenzi f’REG12

Tistenniex iċ-ċertifikazzjoni biex tagħmel din il-laqgħa. Rieżami mill-maniġment komplut iżda ħafif issa huwa aktar prezzjuż minn wieħed perfett wara li tingħalaq it-tieqa tal-awditjar.

Agħmel il-PIMS ISO 27701:2025 tiegħek provabbli

Il-governanza tal-PIMS ISO 27701:2025 taħt il-GDPR fl-aħħar mill-aħħar hija dwar il-prova. Mhux prova teoretika, iżda prova operattiva: awditi ppjanati, rieżami indipendenti, evidenza affidabbli, deċiżjonijiet tal-maniġment, azzjonijiet korrettivi u titjib miżurabbli.

Clarysec tgħin lill-organizzazzjonijiet jibnu dik il-prova mingħajr burokranzija żejda. Ibda b’dan:

Jekk il-programm tal-privatezza tiegħek diġà għandu DPIAs, kontrolli tal-proċessuri, flussi tax-xogħol għad-drittijiet u proċeduri għall-ksur tad-data personali, il-pass li jmiss huwa li turi li jaħdmu bħala sistema. Ibni l-programm tal-awditjar, wettaq ir-rieżami REG12, ħu s-sejbiet bis-serjetà u poġġi l-prestazzjoni tal-privatezza quddiem il-maniġment.

Niżżel il-pakkett tal-politiki PIMS ta’ Clarysec, uża l-Zenith Blueprint biex tmexxi l-ewwel ċiklu tal-awditjar tiegħek, u uża Zenith Controls biex tbiddel traċċa waħda ta’ evidenza f’assigurazzjoni għal diversi oqfsa. Hekk PIMS isir lest għall-awditjar, responsabbli taħt il-GDPR u kredibbli għall-klijenti, ir-regolaturi u t-tmexxija.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Ċertifikati tat-tħassir tal-PII għall-konformità fil-ħruġ minn proċessur

Ċertifikati tat-tħassir tal-PII għall-konformità fil-ħruġ minn proċessur

Il-ħruġ minn proċessur huwa l-punt fejn jiltaqgħu l-ġestjoni tal-fornituri, il-governanza tal-privatezza, il-ħruġ mis-servizzi cloud u l-evidenza tal-awditjar. Tgħallem kif tibni fluss tax-xogħol għal ċertifikat tat-tħassir li jappoġġa l-konformità ma’ GDPR, DORA, ISO/IEC 27701:2025 u ISO/IEC 27001:2022.

Qsim tal-intelliġenza dwar it-theddid skont ISO 27001 fl-2026

Qsim tal-intelliġenza dwar it-theddid skont ISO 27001 fl-2026

Gwida prattika ta’ Clarysec għall-bini ta’ qsim tal-intelliġenza dwar it-theddid ċibernetiku mmexxi minn ISO 27001 li jappoġġa DORA Article 45, kooperazzjoni taħt NIS2, żvelar konformi mal-GDPR, parteċipazzjoni fl-ISAC, u evidenza lesta għall-awditjar fl-2026.