Awditjar tal-PIMS ISO 27701:2025 u evidenza għall-GDPR

Sarah, il-Maniġer tal-Konformità għand il-fornitur fintech InnovatePay, fetħet email mingħand il-CEO tagħha li dehret sempliċi, iżda bidlet il-programm kollu tal-privatezza.
“Xogħol tajjeb fuq il-politiki l-ġodda tal-PIMS għall-mixja tagħna lejn ISO 27701. Issa, kif nafu li xi ħaġa minn dan kollu tassew qed taħdem? U kif nuruh lill-awdituri, lill-klijenti bankarji u lir-regolaturi?”
Dan huwa l-mument fejn Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza tirnexxi jew tfalli.
InnovatePay diġà kellha Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni ċċertifikata skont ISO/IEC 27001:2022. It-tim tal-privatezza tagħha kien bena mudelli tad-DPIA, reġistri tal-proċessuri, regoli taż-żamma, proċeduri għall-ksur tad-data personali u flussi tax-xogħol għad-drittijiet tas-suġġetti tad-data. Il-folder tal-politiki kien jidher matur. Il-problema kienet il-prova.
L-Article 5(2) tal-GDPR jagħmel ir-responsabbiltà espliċita. Il-kontrolluri huma responsabbli għall-prinċipji tal-privatezza u għandhom ikunu jistgħu juru l-konformità. Klijenti bankarji enterprise kienu qed jistaqsu mistoqsijiet aktar profondi dwar ir-riskju ta’ partijiet terzi minħabba DORA. NIS2 kienet qajmet tħassib eżekuttiv dwar l-obbligi tal-korp maniġerjali. It-tmexxija interna riedet assigurazzjoni li l-privatezza ma kinitx biss fajl mimli intenzjonijiet tajbin.
Sarah ma kellhiex bżonn politika oħra. Kellha bżonn magna ta’ assigurazzjoni.
Dan huwa l-valur reali tal-governanza tal-awditjar u tar-rieżami mill-maniġment tal-PIMS ISO 27701:2025. Tikkonverti l-operazzjonijiet tal-privatezza f’evidenza. L-awditi interni jittestjaw jekk il-kontrolli jaħdmux. Ir-rieżami mill-maniġment jibdel is-sejbiet, ir-riskju għall-privatezza, il-kwistjonijiet tal-fornituri, ir-riżultati tal-monitoraġġ u l-bidliet regolatorji f’deċiżjonijiet. L-azzjoni korrettiva tirrimedja l-kawżi ewlenin. Ir-reġistri tal-evidenza jagħmlu n-narrattiva traċċabbli.
Għal SaaS, fintech, teknoloġija tar-Riżorsi Umani, servizzi ġestiti, pjattaformi tas-saħħa u SMEs b’volumi kbar ta’ data, din hija d-differenza bejn li tgħid “għandna kontrolli tal-privatezza” u li turi “is-sistema tagħna ta’ ġestjoni tal-privatezza qed topera, qed tiġi rriveduta u qed titjieb.”
Il-lakuna fl-assigurazzjoni tal-PIMS fir-responsabbiltà taħt il-GDPR
Il-biċċa l-kbira tal-programmi tal-privatezza jistgħu jwieġbu mistoqsijiet operattivi bażiċi:
- Għandna proċess tad-DPIA?
- Inżommu reġistru tal-proċessuri?
- Nirrispondu għat-talbiet għall-eżerċizzju tad-drittijiet tas-suġġetti tad-data?
- Għandna proċedura għall-ksur tad-data personali?
- Inżommu avviżi ta’ privatezza u regoli taż-żamma?
Inqas programmi jistgħu jwieġbu l-mistoqsijiet li l-awdituri u l-klijenti enterprise fil-fatt jistaqsu:
- Meta sar l-aħħar awditu tal-PIMS?
- Min awditjah, u kien indipendenti biżżejjed?
- Liema rekwiżiti, politiki u obbligi tal-GDPR ġew ittestjati?
- Liema evidenza ġiet ikkampjunata?
- Liema sejbiet tqajmu?
- X’iddeċieda l-maniġment?
- L-azzjonijiet korrettivi ġew ivverifikati għall-effettività?
- Nistgħu ntraċċaw l-evidenza mir-rekwiżit għall-kontroll u għar-rieżami?
Din hija l-lakuna fl-assigurazzjoni tal-PIMS.
ISO/IEC 27001:2022 jipprovdi l-pedament tas-sistema ta’ ġestjoni permezz tal-valutazzjoni tar-riskju, l-objettivi, l-awditu intern taħt il-Klawżola 9.2, ir-rieżami mill-maniġment taħt il-Klawżola 9.3 u l-azzjoni korrettiva taħt il-Klawżola 10.2. ISO 27701:2025 jestendi dik il-loġika ta’ assigurazzjoni għall-privatezza u għall-governanza tal-ipproċessar tal-PII. Il-GDPR imbagħad jipprovdi r-raġuni legali għaliex l-evidenza hija importanti, b’mod partikolari permezz tal-Article 5(2), l-Article 24 u, fejn tkun involuta s-sigurtà tal-ipproċessar, l-Article 32.
PIMS għandu juri li l-organizzazzjoni:
- Taf jekk taġixxix bħala kontrollur, proċessur, kontrollur konġunt jew subproċessur
- Issegwi rekwiżiti legali, regolatorji, kuntrattwali u tal-klijenti dwar il-privatezza
- Tittestja kontrolli tal-privatezza permezz ta’ awditi ppjanati u monitoraġġ
- Tirreġistra lakuni fl-evidenza u nuqqasijiet ta’ konformità
- Teskala kwistjonijiet materjali lit-tmexxija
- Tirrieżamina objettivi tal-privatezza, riskji u assigurazzjoni tal-fornituri
- Tivverifika l-azzjonijiet korrettivi wara l-għeluq
- Iżżomm evidenza f’forma li l-awdituri jistgħu jafdaw
Il-mudell ta’ Clarysec huwa mibni madwar dan iċ-ċiklu magħluq.
REG12 bħala s-sinsla tal-governanza tal-awditjar tal-PIMS ISO 27701:2025
Iċ-ċentru prattiku tal-mudell ta’ assigurazzjoni tal-PIMS ta’ Clarysec huwa REG12, ir-reġistru tal-evidenza għall-monitoraġġ tal-PIMS, l-awditjar, l-azzjoni korrettiva u r-rieżami mill-maniġment.
L-ewwel obbligu relatat tal-politika huwa intenzjonalment dirett. Fil-Politika tal-monitoraġġ, l-awditjar u t-titjib tal-PIMS, il-klawżola 4.2.1 tgħid:
“[Kollha] Ir-Rieżaminatur tal-Awditjar Intern / Konformità GĦANDU jħejji programm ta’ awditjar intern tal-PIMS ibbażat fuq ir-riskju f’REG12 kull sena qabel l-ewwel ċiklu ppjanat ta’ awditjar tal-PIMS.”
Dan jipprevjeni l-falliment komuni fejn il-programm tal-awditjar jinħoloq ġimagħtejn qabel iċ-ċertifikazzjoni jew biss wara li klijent jitlob evidenza. Programm ta’ awditjar tal-PIMS għandu jkun ibbażat fuq ir-riskju, approvat, dokumentat u disponibbli qabel jibda l-ewwel ċiklu tal-awditjar.
L-istess politika tibdel l-indipendenza tal-awditur f’evidenza. Il-klawżola 4.2.3 tgħid:
“[Kollha] Ir-Rieżaminatur tal-Awditjar Intern / Konformità GĦANDU jirreġistra l-indipendenza tal-awditur u l-verifiki tal-kunflitt ta’ interess f’REG12 qabel kull assenjazzjoni ta’ awditu.”
Dan huwa partikolarment importanti għall-SMEs, fejn persuna waħda tista’ tfassal il-proċessi tal-privatezza, toperahom u titħajjar tawditjahom. L-indipendenza mhux dejjem tfisser dipartiment kbir tal-awditjar intern. Tfisser oġġettività, għarfien tal-kunflitti u ġustifikazzjoni dokumentata għaliex ir-rieżaminatur assenjat jista’ jwettaq l-awditu b’mod imparzjali.
Ċiklu b’saħħtu ta’ assigurazzjoni mmexxi minn REG12 isegwi għaxar passi:
- Ippjana programm ta’ awditjar intern tal-PIMS ibbażat fuq ir-riskju
- Iddefinixxi l-kamp ta’ applikazzjoni, il-kriterji, l-objettivi u r-rekwiżiti tal-evidenza
- Ikkonferma l-indipendenza tal-awditur u l-kunflitti ta’ interess
- Wettaq kampjunar, intervisti u rieżami tal-evidenza
- Irreġistra sejbiet, lakuni fl-evidenza u nuqqasijiet ta’ konformità
- Assenja azzjonijiet korrettivi b’sidien u dati ta’ skadenza
- Ivverifika l-effettività tal-azzjonijiet korrettivi
- Daħħal ir-riżultati fir-rieżami mill-maniġment
- Aġġorna l-objettivi, ir-riskji, ir-riżorsi u l-kontrolli
- Żomm evidenza traċċabbli għall-assigurazzjoni ISO, GDPR u tal-klijenti
Hekk il-governanza tal-privatezza ssir kredibbli fil-livell operattiv.
Bini ta’ programm ta’ awditjar intern tal-PIMS ibbażat fuq ir-riskju
Il-Zenith Blueprint: pjan direzzjonali ta’ 30 pass għall-awditur iqiegħed l-awditu intern fil-fażi ta’ Awditjar, Rieżami u Titjib, Pass 25: Programm ta’ awditjar intern. Jisħaq li l-awditi interni għandhom jiġu ppjanati f’intervalli, ikopru proċessi importanti u riżultati preċedenti tal-awditjar, jiżguraw oġġettività u imparzjalità, u jirrappurtaw ir-riżultati lill-maniġment.
Il-parir prattiku tiegħu huwa sempliċi:
“Meta tippjana l-awditi, ikkunsidra li tiffoka aktar sforz fuq oqsma li huma kritiċi jew li kellhom kwistjonijiet fil-passat.”
Għal InnovatePay, dan fisser prijoritizzazzjoni tad-data tal-awtentikazzjoni bijometrika, trasferimenti transkonfinali lil subproċessur ibbażat fl-Istati Uniti, it-twettiq tad-drittijiet tas-suġġetti tad-data u l-assigurazzjoni tal-fornituri għall-klijenti bankarji. Għal fornitur SaaS ieħor, jista’ jfisser onboarding tal-proċessuri, eskalazzjonijiet tal-privatezza f’tickets ta’ appoġġ, flussi tax-xogħol tat-tħassir u valutazzjoni tal-ksur tad-data personali.
Programm ta’ awditjar tal-PIMS li jista’ jintuża għandu jinkludi l-komponenti li ġejjin.
| Komponent tal-awditjar | X’għandu jiġi definit | Eżempju għal ISO 27701:2025 u GDPR |
|---|---|---|
| Kamp ta’ applikazzjoni | Proċessi, postijiet, prodotti, sistemi u rwoli tal-PIMS | Ipproċessar tal-marketing bħala kontrollur, pjattaforma tal-klijenti bħala proċessur, onboarding tas-subproċessuri |
| Kriterji | Politiki, rekwiżiti ISO 27701:2025, obbligi tal-GDPR, kuntratti u proċeduri | Politiki tal-PIMS, ftehimiet dwar l-ipproċessar tad-data, proċedura tad-DPIA, politika taż-żamma |
| Frekwenza | Awditu sħiħ annwali flimkien ma’ verifiki puntwali bbażati fuq ir-riskju | Awditu sħiħ tal-PIMS kull sena, verifiki kull tliet xhur għal talbiet għad-drittijiet u bidliet fil-proċessuri |
| Indipendenza | Assenjazzjoni tal-awditur u verifika tal-kunflitti | Awditi bejn pari mill-governanza tas-sigurtà fuq evidenza tal-privatezza, konsulent estern jawditja proċess DPIA ta’ riskju għoli |
| Evidenza | Reġistri, tickets, logs, approvazzjonijiet, minuti tal-laqgħat u rapporti | REG12, reġistru tad-DPIA, reġistru tal-proċessuri, log tal-ksur tad-data personali, minuti tar-rieżami mill-maniġment |
| Rappurtar | Sejbiet, severità, sidien u skadenzi | Nuqqas ta’ konformità minuri għal traċċabbiltà mhux kompluta tal-evidenza, CAPA assenjata lis-sid tal-privatezza |
| Segwitu | Verifika tal-effettività | Ikkampjuna tliet reġistri kkoreġuti fi żmien 30 jum mill-għeluq |
Il-politiki usa’ tal-awditjar ta’ Clarysec jappoġġaw l-istess struttura. Il-Politika tal-awditjar u l-monitoraġġ tal-konformità - SME, il-klawżola 5.1.1 tgħid:
“Il-Maniġer Ġenerali (GM) għandu japprova pjan annwali tal-awditjar.”
Il-klawżola 5.2.3 iżżid:
“Kull awditu għandu jinkludi kamp ta’ applikazzjoni definit, objettivi, persunal responsabbli u evidenza meħtieġa.”
Għal organizzazzjonijiet akbar, il-Politika tal-awditjar u l-monitoraġġ tal-konformità, il-klawżola 5.2 tgħid:
“Għandu jiġi żviluppat u approvat kull sena Pjan tal-Awditjar ibbażat fuq ir-riskju, filwaqt li jitqiesu:”
Il-klawżola 5.4 tgħid:
“L-organizzazzjoni għandha żżomm Reġistru tal-Awditjar li jkun fih:”
Il-punt mhuwiex il-burokrazija. Il-punt huwa t-traċċabbiltà. Programm ta’ awditjar ippjanat, pjan tal-awditjar approvat u reġistru tal-awditjar miżmum joħolqu l-ewwel saff ta’ evidenza li l-PIMS huwa ggovernat u mhux improvizzat.
Eżekuzzjoni tal-awditu: kampjunar, intervisti u kwalità tal-evidenza
Il-Zenith Blueprint, Pass 26: Eżekuzzjoni tal-awditu, jirrakkomanda intervisti, rieżami tad-dokumentazzjoni, osservazzjoni, kampjunar u reġistrazzjoni fattwali tal-evidenza. Jgħid:
“Hekk kif tiġbor l-evidenza, irreġistra s-sejbiet tiegħek. Innota fejn l-affarijiet jikkonformaw mar-rekwiżit (sejbiet pożittivi) u fejn ma jikkonformawx (nuqqasijiet potenzjali ta’ konformità jew osservazzjonijiet).”
Awditu tal-PIMS m’għandux jieqaf meta jivverifika jekk proċess jeżistix. Għandu jittestja jekk il-proċess jaħdimx.
It-tim ta’ Sarah għażel il-pjattaforma CRM ta’ InnovatePay. Il-mappa tad-data tal-PIMS kienet tgħid li l-kontijiet inattivi tal-klijenti għandhom jiġu anonimizzati wara sentejn. L-awditur talab ir-rapport tal-anonimizzazzjoni tal-aħħar kwart, ikkampjuna ħames reġistri u vverifika li d-data personali ma kinitx għadha tista’ tiġi rkuprata. Dak il-kampjun ħoloq evidenza oġġettiva.
L-istess approċċ jista’ jiġi applikat f’oqsma differenti tal-privatezza:
- Agħżel DPIA u vverifika l-approvazzjoni, it-trattament tar-riskju, l-aċċettazzjoni tar-riskju residwu u t-traċċar tal-azzjonijiet
- Agħżel proċessur u vverifika klawżoli kuntrattwali, diliġenza dovuta u monitoraġġ kontinwu
- Agħżel talba għall-eżerċizzju tad-drittijiet u vverifika kontrolli tal-identità, traċċar tal-iskadenzi u approvazzjoni tar-rispons
- Agħżel valutazzjoni tal-ksur tad-data personali u vverifika jekk ġietx applikata d-definizzjoni ta’ ksur ta’ data personali taħt il-GDPR
- Agħżel regola taż-żamma u vverifika evidenza tat-tħassir jew tal-anonimizzazzjoni
- Agħżel objettiv tal-privatezza u vverifika evidenza tal-kejl
Il-politiki tal-privatezza ta’ Clarysec jappoġġaw din id-dixxiplina tal-awditjar. Il-Politika dwar il-protezzjoni tad-data u l-privatezza - SME, il-klawżola 5.3.3 tgħid:
“Awditi regolari tal-privatezza jew verifiki tal-kontrolli għandhom jitwettqu u jiġu rreġistrati”
Il-Politika dwar il-protezzjoni tad-data u l-privatezza għall-intrapriżi, il-klawżola 5.4 tgħid:
“Awditu intern tal-konformità tal-privatezza għandu jitwettaq kull sena jew meta jkun hemm bidliet organizzazzjonali jew regolatorji maġġuri. Il-kamp ta’ applikazzjoni tal-awditu għandu jinkludi:”
Dak l-attivatur tal-bidla huwa importanti. Programm ta’ awditjar tal-PIMS għandu jirrispondi għal karatteristiċi ġodda tal-AI, pajjiżi ġodda, subproċessuri ġodda, kategoriji ġodda ta’ data personali, inċidenti materjali, akkwisti, bidliet regolatorji u impenji maġġuri mal-klijenti.
Matul l-awditu ta’ InnovatePay, it-tim sab nuqqas ta’ konformità minuri. Azzjonijiet korrettivi għal inċidenti tal-privatezza kienu qed jiġu rreġistrati, iżda l-verifika tal-effettività ma kinitx dokumentata b’mod konsistenti. Xi azzjonijiet kienu mmarkati bħala lesti, iżda ma kienx hemm evidenza indipendenti li l-kawża ewlenija kienet ġiet eliminata.
Dak ma kienx falliment tal-privatezza. Kienet is-sistema ta’ assigurazzjoni qed tagħmel xogħolha.
Il-Politika tal-informazzjoni dokumentata u l-ġestjoni tal-evidenza tal-PIMS, il-klawżola 4.3.4 teħtieġ proprju li dan it-tip ta’ lakuna jinqabad:
“[Kollha] Ir-Rieżaminatur tal-Awditjar Intern / Konformità GĦANDU jirreġistra lakuni fil-kompletezza, il-preċiżjoni jew it-traċċabbiltà tal-evidenza f’REG12 matul kull awditu jew rieżami tal-konformità skedat.”
Il-kwalità tal-evidenza hija parti mir-responsabbiltà. Jekk kontroll jopera iżda ma jistax jiġi ttraċċat, ikkampjunat jew marbut ma’ rekwiżit, jista’ jitqies bħala mhux ippruvat mill-awdituri, mill-klijenti jew mir-regolaturi.
Eżempju prattiku ta’ awditu REG12 għal talbiet għad-drittijiet u proċessuri
Ikkunsidra fornitur B2B SaaS li jaġixxi bħala proċessur għad-data tal-kontijiet tal-klijenti u bħala kontrollur għad-data tal-impjegati u tal-marketing. Qed jipprepara għat-tħejjija għal ISO 27701:2025 u jirċievi kwestjonarju mingħand klijent li jitlob evidenza tar-responsabbiltà taħt il-GDPR.
It-tim tal-privatezza joħloq entrata ta’ awditu f’REG12:
- Isem l-awditu: awditu intern tal-PIMS Q2, talbiet għad-drittijiet u governanza tal-proċessuri
- Kopertura tar-rwoli tal-PIMS: obbligi ta’ kontrollur u proċessur
- Kamp ta’ applikazzjoni: fluss tax-xogħol għad-drittijiet tas-suġġetti tad-data, eskalazzjoni tal-appoġġ lill-klijenti, reġistru tal-proċessuri, approvazzjoni tas-subproċessuri u evidenza tal-monitoraġġ tal-privatezza
- Kriterji: Politika tal-protezzjoni tad-data u l-privatezza tal-PIMS, Politika tal-monitoraġġ, l-awditjar u t-titjib tal-PIMS, obbligi tal-GDPR dwar id-drittijiet, obbligi ta’ responsabbiltà tal-proċessuri u rekwiżiti tad-DPA tal-klijent
- Awditur: rieżaminatur tal-konformità mill-operazzjonijiet tas-sigurtà, b’verifika tal-kunflitt irreġistrata
- Kampjunar: ħames talbiet għad-drittijiet, tliet tickets tal-klijenti li jinvolvu appoġġ dwar il-privatezza, ħames subproċessuri, żewġ rieżamijiet tar-riskju tal-fornituri u żewġ approvazzjonijiet ta’ bidliet fid-DPA
- Evidenza meħtieġa: tickets, timestamps, approvazzjonijiet tar-rispons, verifiki tal-identità, diliġenza dovuta tal-fornituri, avviżi lill-klijenti u entrati REG
- Sejbiet: talba waħda għad-drittijiet kellha evidenza kompluta tat-ticket iżda ma kellhiex approvazzjoni tal-għeluq marbuta magħha. Rieżami wieħed ta’ subproċessur kellu evidenza tal-assigurazzjoni skaduta.
- CAPA: aġġorna l-lista ta’ kontroll għall-għeluq tat-talbiet għad-drittijiet, assenja sid tal-operazzjonijiet tal-privatezza, aġġorna l-evidenza tal-assigurazzjoni tal-fornituri u vverifika fi żmien 30 jum
- Input għar-rieżami mill-maniġment: inkludi l-kwistjoni tal-kwalità tal-evidenza dwar id-drittijiet u x-xejra tal-assigurazzjoni tal-fornituri
Dik l-entrata waħda toħloq narrattiva ta’ awditu difensibbli. Turi ppjanar, kamp ta’ applikazzjoni, kriterji, indipendenza, kampjunar, sejbiet, azzjonijiet korrettivi u eskalazzjoni għar-rieżami mill-maniġment.
Rieżami mill-maniġment: fejn il-privatezza ssir governanza eżekuttiva
L-awditu intern jgħid lill-organizzazzjoni x’qed jaħdem u x’mhux. Ir-rieżami mill-maniġment jiddeċiedi x’għandu jsir dwar dan.
Ħafna organizzazzjonijiet idgħajfu l-governanza tal-privatezza f’dan il-punt. Jittrattaw ir-rieżami mill-maniġment bħala slide deck aktar milli forum għad-deċiżjonijiet. Il-minuti jinkitbu, iżda ma jkunx hemm rekord ċar ta’ deċiżjonijiet dwar ir-riskju għall-privatezza, approvazzjonijiet tar-riżorsi, status tal-azzjonijiet korrettivi, kwistjonijiet tal-fornituri, objettivi jew bidliet fil-partijiet interessati.
Il-Politika tal-monitoraġġ, l-awditjar u t-titjib tal-PIMS, il-klawżola 4.3.5 tagħmel l-inputs meħtieġa espliċiti:
“[It-tnejn] It-Tmexxija Għolja GĦANDHA tirrieżamina l-inputs dwar nuqqas ta’ konformità tal-PIMS, azzjoni korrettiva, riżultat tal-monitoraġġ, riżultat tal-awditjar, riskju għall-privatezza, assigurazzjoni tal-fornituri u bidliet fil-partijiet interessati f’REG12 matul kull rieżami mill-maniġment.”
Il-Zenith Blueprint, Pass 28: Rieżami mill-Maniġment, jirrakkomanda inputs bħal azzjonijiet preċedenti, bidliet interni u esterni, prestazzjoni u effettività, riżultati tal-awditjar, riżultati tal-monitoraġġ, objettivi, inċidenti, nuqqasijiet ta’ konformità, opportunitajiet ta’ titjib u ħtiġijiet tar-riżorsi.
Il-messaġġ ewlieni tiegħu huwa dirett:
“Dan huwa kruċjali - ir-rieżami mill-maniġment mhuwiex biss preżentazzjoni; huwa dwar it-teħid tad-deċiżjonijiet.”
Għal InnovatePay, Sarah strutturat ir-rieżami mill-maniġment madwar deċiżjonijiet eżekuttivi aktar milli teatrin tal-konformità:
- Status tal-azzjonijiet preċedenti, anki jekk dan kien l-ewwel rieżami
- Bidliet fil-kuntest, inklużi aspettattivi DORA minn klijenti bankarji
- Objettivi tal-privatezza, inkluż il-ħin medju ta’ rispons għad-DSAR
- Riżultati tal-monitoraġġ, inkluż status tal-ksur tad-data personali u tal-inċidenti
- Riżultati tal-awditjar intern u s-sejba minuri dwar il-verifika tal-CAPA
- Assigurazzjoni tal-fornituri, inkluż rieżami tas-subproċessuri transkonfinali
- Ħtiġijiet tar-riżorsi, inklużi bidliet fil-fluss tax-xogħol tas-sistema tat-ticketing
- Titjib kontinwu, inkluża awtomazzjoni tal-ġestjoni tal-fornituri
Il-CEO approva bidla minuri fil-konfigurazzjoni tas-sistema tat-ticketing biex jiżdied pass obbligatorju ta’ verifika għall-azzjonijiet korrettivi ta’ inċidenti tal-privatezza. Dik id-deċiżjoni ġiet irreġistrata fil-minuti u marbuta mar-reġistru tal-CAPA f’REG12.
Għal organizzazzjonijiet li jintegraw il-governanza tal-ISMS u tal-PIMS, il-Politika tas-Sigurtà tal-Informazzjoni, il-klawżola 5.3 tappoġġa wkoll il-kadenza tar-rieżami mill-maniġment:
“Attivitajiet ta’ rieżami mill-maniġment (skont ISO/IEC 27001 Klawżola 9.3) għandhom jitwettqu mill-inqas darba fis-sena u għandhom jinkludu:”
Rieżami kkombinat tal-ISMS u tal-PIMS jista’ jkun effiċjenti, iżda biss jekk il-privatezza ma tintilifx f’rappurtar ġeneriku tas-sigurtà. L-aġenda trid iżżomm inputs speċifiċi għall-PIMS bħal rwoli tal-ipproċessar, drittijiet tas-suġġetti tad-data, DPIAs, assigurazzjoni tal-proċessuri, żamma, valutazzjoni tal-ksur tad-data personali, objettivi tal-privatezza u obbligi tal-GDPR.
CAPA: għeluq tas-sejbiet billi jiġu indirizzati l-kawżi ewlenin
L-azzjoni korrettiva u preventiva hija fejn l-assigurazzjoni ssir titjib. Sejba m’għandhiex tispiċċa bħala “dokument aġġornat.” L-organizzazzjoni trid tidentifika l-kawża ewlenija, timplimenta soluzzjoni sinifikanti, tassenja sjieda, tistabbilixxi skadenzi, tivverifika l-effettività u żżomm evidenza.
Il-Zenith Blueprint, Pass 29: Titjib Kontinwu, jgħid:
“Azzjoni korrettiva hija pass (jew passi) li se tieħu biex telimina l-kawża ewlenija tan-nuqqas ta’ konformità sabiex ma terġax isseħħ.”
Id-differenza bejn korrezzjoni dgħajfa u azzjoni korrettiva b’saħħitha tidher fl-evidenza.
| Sejba | Korrezzjoni dgħajfa | Azzjoni korrettiva b’saħħitha |
|---|---|---|
| Approvazzjoni tal-għeluq tat-talba għad-drittijiet nieqsa | Żid approvazzjoni ma’ ticket wieħed | Aġġorna l-lista ta’ kontroll tal-għeluq, ħarreġ lill-mexxejja tal-appoġġ, żid kamp obbligatorju fil-fluss tax-xogħol u ikkampjuna tickets futuri |
| Assigurazzjoni tas-subproċessur skaduta | Tella’ rapport SOC ġdid | Żid traċċar tal-iskadenza tal-evidenza tal-fornituri, assenja sid u irrevedi s-subproċessuri kritiċi kollha |
| Trattament tar-riskju tad-DPIA mhux marbut max-xogħol tal-inġinerija | Żid nota mad-DPIA | Oħloq rabta obbligatorja bejn l-azzjonijiet tad-DPIA u l-backlog tal-prodott, imbagħad ivverifika l-evidenza tal-għeluq |
| Ir-rieżami mill-maniġment ħalla barra l-objettivi tal-privatezza | Żid slide s-sena d-dieħla | Aġġorna l-mudell tal-aġenda tar-rieżami mill-maniġment u l-lista ta’ kontroll tal-inputs meħtieġa f’REG12 |
| Evidenza mhix traċċabbli | Ibdel l-ismijiet tal-fajls | Implimenta regoli għall-ismijiet tal-evidenza, links fir-reġistru u rekwiżiti ta’ kampjunar tal-awditu |
Il-Politika tal-awditjar u l-monitoraġġ tal-konformità - SME issaħħaħ is-sjieda maniġerjali tal-azzjoni korrettiva. Il-klawżola 5.4.2 tgħid:
“Il-GM għandu japprova pjan ta’ azzjoni korrettiva u jsegwi l-implimentazzjoni tiegħu.”
Il-klawżola 5.4.3 iżżid:
“Is-sejbiet tal-awditjar u l-aġġornamenti tal-istatus għandhom jiġu inklużi fil-proċess tar-rieżami mill-maniġment tal-ISMS.”
Għal verifika speċifika għall-PIMS, il-Politika tal-monitoraġġ, l-awditjar u t-titjib tal-PIMS, il-klawżola 4.4.7 teħtieġ:
“[Kollha] Ir-Rieżaminatur tal-Awditjar Intern / Konformità GĦANDU jivverifika l-effettività tal-azzjoni korrettiva f’REG12 fi żmien 30 jum mill-għeluq irrappurtat tal-azzjoni korrettiva.”
Sarah applikat dan eżattament. It-tim tagħha l-ewwel wettaq korrezzjoni billi vverifika retrospettivament l-aħħar tliet azzjonijiet korrettivi ta’ inċidenti tal-privatezza. Imbagħad l-IT implimenta l-azzjoni korrettiva għall-kawża ewlenija billi għamel il-verifika pass obbligatorju fil-fluss tax-xogħol. Tletin jum wara, l-awditur ikkampjuna tliet tickets ġodda relatati mal-privatezza u kkonferma li kull wieħed minnhom kellu verifika kompluta. Kien biss imbagħad li l-CAPA ngħalqet.
Din hija n-narrattiva li jafdaw l-awdituri: sejba, kawża ewlenija, deċiżjoni, soluzzjoni, verifika.
Immappjar tal-konformità bejn oqfsa differenti għall-assigurazzjoni tal-PIMS ISO 27701
Il-Zenith Controls: il-gwida għall-konformità bejn oqfsa differenti ta’ Clarysec jgħin lit-timijiet jifhmu kif il-kunċetti tal-kontrolli ISO/IEC 27002:2022 jiġu mmappjati mal-GDPR, NIS2, DORA, NIST CSF 2.0 u l-prattika tal-awditjar. Huwa gwida għall-konformità bejn oqfsa differenti, mhux qafas ta’ kontroll separat.
Tliet kontrolli ISO/IEC 27002:2022 huma partikolarment rilevanti għall-governanza tal-awditjar tal-PIMS:
- 5.4 Responsabbiltajiet tal-maniġment
- 5.35 Rieżami indipendenti tas-sigurtà tal-informazzjoni
- 5.36 Konformità ma’ politiki, regoli u standards għas-sigurtà tal-informazzjoni
L-entrata ta’ Zenith Controls għall-kontroll ISO/IEC 27002:2022 5.4, Responsabbiltajiet tal-maniġment, torbot ir-responsabbiltà tal-maniġment mar-rwoli, ir-riżorsi, il-promozzjoni tal-politika, ir-rieżami indipendenti u l-infurzar tal-politika. Meta tiġi applikata għal ISO 27701:2025, it-tmexxija għolja tista’ tassenja dmirijiet tal-privatezza, iżda xorta trid tirrieżamina l-prestazzjoni tal-PIMS, id-deċiżjonijiet dwar ir-riskju u l-ħtiġijiet tar-riżorsi.
L-entrata ta’ Zenith Controls għal 5.35, Rieżami indipendenti tas-sigurtà tal-informazzjoni, tappoġġa l-mekkaniżmu tal-awditjar. Għall-privatezza, ir-rieżami indipendenti jista’ jittestja jekk il-lezzjonijiet mill-ksur tad-data personali ġewx inkorporati, jekk it-tħassir jaħdimx, jekk ir-reġistri humiex protetti u jekk il-logs jappoġġawx l-investigazzjoni.
L-entrata ta’ Zenith Controls għal 5.36, Konformità ma’ politiki, regoli u standards għas-sigurtà tal-informazzjoni, tappoġġa l-monitoraġġ kontinwu. Il-politiki tal-privatezza jiddefinixxu l-aspettattivi. Il-monitoraġġ tal-konformità jiċċekkjahom. Ir-rieżami indipendenti jivvalida r-riżultati. Ir-rieżami mill-maniġment jaġixxi fuqhom.
Ċiklu wieħed ta’ assigurazzjoni tal-PIMS jista’ mbagħad jappoġġa diversi oqfsa.
| Qafas | X’jistenna | Kif jgħinu l-awditu u r-rieżami mill-maniġment tal-PIMS |
|---|---|---|
| GDPR | Responsabbiltà dimostrabbli, ipproċessar legali, sigurtà, żamma, governanza tal-ksur tad-data personali u ċarezza tar-rwoli | REG12 jirreġistra awditi tal-privatezza, lakuni fl-evidenza, azzjonijiet korrettivi, riskji għall-privatezza u deċiżjonijiet tal-maniġment |
| NIS2 | Sorveljanza maniġerjali, miżuri ta’ riskju approvati, ġestjoni tal-inċidenti, kontinwità, sigurtà tal-fornituri u valutazzjoni tal-effettività | Is-sejbiet tal-awditjar u l-minuti tar-rieżami mill-maniġment juru superviżjoni mit-tmexxija, assigurazzjoni tal-fornituri u effettività tal-kontrolli |
| DORA | Arranġamenti ta’ governanza u kontroll, ġestjoni tar-riskju tal-ICT, awditu intern, ittestjar tar-reżiljenza, tagħlim mill-inċidenti u sorveljanza tar-riskju ta’ partijiet terzi | Rieżami integrat tal-ISMS u tal-PIMS jappoġġa evidenza tar-reżiljenza operattiva għal entitajiet finanzjarji u fornituri tal-ICT |
| NIST CSF 2.0 | Eżiti GOVERN għall-obbligi, rwoli, politiki, strateġija tar-riskju, sorveljanza u riskju ta’ partijiet terzi | L-outputs tal-awditu tal-PIMS jikkontribwixxu għall-analiżi tal-istat attwali, eżiti fil-mira, reġistri tar-riskji u pjanijiet ta’ azzjoni |
| Lenti ta’ awditjar COBIT u ISACA | Objettivi ta’ governanza, kapaċità tal-proċess, disinn tal-kontrolli, kejl tal-prestazzjoni u evidenza ta’ assigurazzjoni | Ir-reġistri tar-rieżami tal-PIMS juru drittijiet ta’ deċiżjoni, objettivi, metriċi, rimedju tal-kwistjonijiet u traċċabbiltà tal-evidenza |
L-Article 20 ta’ NIS2 iqiegħed l-approvazzjoni u s-sorveljanza tal-ġestjoni tar-riskju taċ-ċibersigurtà fil-livell tal-korp maniġerjali. L-Article 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi bbażati fuq ir-riskju, inklużi ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, valutazzjoni tal-effettività, taħriġ, kontrolli kriptografiċi, sigurtà tar-Riżorsi Umani, kontroll tal-aċċess, ġestjoni tal-assi u awtentikazzjoni fejn xieraq.
DORA japplika mis-17 ta’ Jannar 2025 u huwa partikolarment importanti għal entitajiet finanzjarji u fornituri tal-ICT fl-ekosistema finanzjarja. L-Article 5 jagħmel lill-korp maniġerjali responsabbli għad-definizzjoni, l-approvazzjoni u s-sorveljanza tal-ġestjoni tar-riskju tal-ICT. L-Article 6 jeħtieġ li l-qafas tal-ġestjoni tar-riskju tal-ICT jiġi rrivedut, imtejjeb permezz tal-lessons learned u soġġett għal awditu intern.
NIST CSF 2.0 huwa utli għall-komunikazzjoni tal-maturità. Il-funzjoni GOVERN tinkludi l-kuntest organizzattiv, rekwiżiti legali u regolatorji, strateġija tal-ġestjoni tar-riskju, rwoli, politiki, sorveljanza u ġestjoni tar-riskju taċ-ċibersigurtà fil-katina tal-provvista. Is-sejbiet tal-awditu tal-PIMS u d-deċiżjonijiet tar-rieżami mill-maniġment huma inputs b’saħħithom għall-profili attwali u fil-mira.
Kif awdituri differenti jittestjaw l-istess evidenza tal-PIMS
L-istess evidenza tal-PIMS tiġi eżaminata b’mod differenti skont il-lenti tal-awditur.
| Profil tal-awditur | Fokus primarju | Mistoqsijiet ewlenin u talbiet għall-evidenza |
|---|---|---|
| Awditur ISO 27001 u ISO 27701 | Konformità tas-sistema ta’ ġestjoni | Uri l-programm ta’ awditjar intern tal-PIMS, rapporti tal-awditjar, evidenza tal-imparzjalità, reġistri tan-nuqqasijiet ta’ konformità, minuti tar-rieżami mill-maniġment u verifika tal-azzjonijiet korrettivi |
| Valutatur tal-GDPR jew tal-protezzjoni tad-data | Responsabbiltà dimostrabbli taħt GDPR Articles 5(2) u 24 | Uri kif il-kontrolli tal-privatezza jiġu ttestjati, kif tinżamm l-evidenza u kif il-maniġment jaġixxi fuq is-sejbiet |
| Valutatur DORA jew tal-klijent finanzjarju | Responsabbiltà tal-korp maniġerjali, riskju tal-ICT u reżiljenza | Uri rapporti tal-awditjar, outputs tar-rieżami mill-maniġment, assigurazzjoni tal-fornituri, tagħlim mill-inċidenti u deċiżjonijiet li jaffettwaw ir-reżiljenza tad-data tal-klijenti |
| Implimentatur tan-NIST CSF 2.0 | Governanza, sorveljanza u titjib tal-prestazzjoni | Uri kif l-obbligi, ir-rwoli, il-politiki, l-istrateġija tar-riskju, is-sorveljanza u l-azzjonijiet ta’ titjib jiġu mmonitorjati u aġġustati |
| Awditur COBIT jew ISACA | Objettivi ta’ governanza, kapaċità tal-proċess u evidenza ta’ assigurazzjoni | Uri objettivi, rwoli responsabbli għall-eżitu, metriċi, evidenza tal-kontrolli, rimedju tal-kwistjonijiet u traċċabbiltà tad-deċiżjonijiet |
L-għan mhuwiex li jinħolqu ħames sistemi ta’ assigurazzjoni. L-għan huwa li jinħoloq ċiklu wieħed ta’ governanza tal-PIMS rikk fl-evidenza li jista’ jiġi interpretat f’oqfsa differenti.
Objettivi u metriċi tal-privatezza li l-maniġment għandu jirrieżamina
Rieżami mill-maniġment isir ħafna aktar utli meta l-objettivi tal-privatezza jkunu miżurabbli. ISO/IEC 27001:2022 jeħtieġ li l-objettivi tas-sigurtà tal-informazzjoni jkunu miżurabbli fejn prattikabbli, immonitorjati, ikkomunikati u aġġornati. L-istess dixxiplina għandha tiġi applikata għall-objettivi tal-PIMS.
Objettivi utli tal-privatezza jinkludu:
- 100 fil-mija tat-talbiet għad-drittijiet tas-suġġetti tad-data jitlestew fi ħdan l-SLA intern
- 95 fil-mija tal-proċessuri ta’ riskju għoli jiġu rriveduti qabel l-iffirmar tal-kuntratt
- 100 fil-mija tal-azzjonijiet ta’ riskju għoli tad-DPIA jingħataw sid u data ta’ skadenza
- L-ebda reġistru ta’ assigurazzjoni skadut għal subproċessuri kritiċi
- 100 fil-mija tal-ksur tad-data personali jiġi evalwat fi ħdan il-mira interna ta’ eskalazzjoni
- 90 fil-mija tlestija ta’ taħriġ dwar il-privatezza bbażat fuq ir-rwoli għall-appoġġ, HR, inġinerija u bejgħ
- 100 fil-mija tal-eċċezzjonijiet taż-żamma jiġu rriveduti kull tliet xhur
- Tnaqqis ta’ 50 fil-mija fil-lakuni tat-traċċabbiltà tal-evidenza fuq żewġ kwarti
Il-punt mhuwiex metriċi għall-apparenza. Il-punt huwa l-kwalità tad-deċiżjonijiet. Jekk il-prestazzjoni fit-talbiet għad-drittijiet hija b’saħħitha iżda l-evidenza tal-fornituri hija dgħajfa, il-maniġment jista’ jidderieġi r-riżorsi. Jekk l-azzjonijiet tad-DPIA jibqgħu miftuħa, it-tmexxija tal-prodott tista’ tiġi involuta. Jekk il-valutazzjonijiet tal-ksur tad-data personali jsiru fil-ħin iżda l-kawżi ewlenin jerġgħu jseħħu, it-tmexxija tista’ titlob azzjoni korrettiva aktar profonda.
Mudelli komuni ta’ falliment qabel awditi tal-PIMS ISO 27701
Clarysec spiss tara l-istess kwistjonijiet qabel rieżamijiet esterni tal-assigurazzjoni tal-privatezza:
- Il-pjan tal-awditjar intern jeżisti iżda mhuwiex ibbażat fuq ir-riskju
- L-awditur jawditja x-xogħol tiegħu stess u ma jiġi rreġistrat l-ebda raġunament dwar l-indipendenza
- Is-sejbiet tal-awditjar m’għandhomx referenzi għall-evidenza
- L-evidenza teżisti iżda mhix traċċabbli għal rekwiżit
- Il-CAPA tirranġa d-dokumenti iżda mhux il-kawżi ewlenin
- Il-minuti tar-rieżami mill-maniġment jelenkaw suġġetti iżda mhux deċiżjonijiet
- L-objettivi tal-privatezza huma vagi jew ma jitkejlux
- L-assigurazzjoni tal-fornituri tiġi rriveduta biss waqt l-onboarding
- L-azzjonijiet tad-DPIA ma jiġux segwiti wara l-approvazzjoni
- Is-sejbiet tal-awditjar ma jiddaħħlux fir-rieżami mill-maniġment
- L-azzjonijiet korrettivi jingħalqu mingħajr ittestjar tal-effettività
Dawn mhumiex fallimenti mhux tas-soltu. Jiġru meta l-governanza tal-privatezza tikber permezz ta’ spreadsheets, emails u dokumenti ta’ politika iżolati. REG12 u s-sett ta’ politiki tal-PIMS ta’ Clarysec huma mfassla biex ibiddlu attività frammentata f’sistema koerenti ta’ assigurazzjoni.
Aġenda ta’ 60 minuta għar-rieżami mill-maniġment tal-PIMS
Jekk l-organizzazzjoni tiegħek qed tipprepara għal ISO 27701:2025, responsabbiltà taħt il-GDPR, diliġenza dovuta mill-klijenti taħt DORA jew sorveljanza eżekuttiva taħt NIS2, ibda b’aġenda ffukata għar-rieżami mill-maniġment:
- Ikkonferma l-kamp ta’ applikazzjoni tal-PIMS, ir-rwoli u l-bidliet maġġuri
- Irrevedi l-objettivi u l-metriċi tal-privatezza
- Irrevedi r-riżultati tal-awditjar intern u l-lakuni fil-kwalità tal-evidenza
- Irrevedi n-nuqqasijiet ta’ konformità u l-istatus tal-CAPA
- Irrevedi r-reġistru tar-riskju għall-privatezza u x-xejriet tad-DPIA
- Irrevedi l-assigurazzjoni tal-fornituri u tas-subproċessuri
- Irrevedi inċidenti, valutazzjonijiet tal-ksur tad-data personali u lessons learned
- Irrevedi bidliet regolatorji, kuntrattwali u tal-partijiet interessati
- Approva ħtiġijiet tar-riżorsi, deċiżjonijiet dwar ir-riskju u azzjonijiet ta’ titjib
- Irreġistra deċiżjonijiet, sidien u skadenzi f’REG12
Tistenniex iċ-ċertifikazzjoni biex tagħmel din il-laqgħa. Rieżami mill-maniġment komplut iżda ħafif issa huwa aktar prezzjuż minn wieħed perfett wara li tingħalaq it-tieqa tal-awditjar.
Agħmel il-PIMS ISO 27701:2025 tiegħek provabbli
Il-governanza tal-PIMS ISO 27701:2025 taħt il-GDPR fl-aħħar mill-aħħar hija dwar il-prova. Mhux prova teoretika, iżda prova operattiva: awditi ppjanati, rieżami indipendenti, evidenza affidabbli, deċiżjonijiet tal-maniġment, azzjonijiet korrettivi u titjib miżurabbli.
Clarysec tgħin lill-organizzazzjonijiet jibnu dik il-prova mingħajr burokranzija żejda. Ibda b’dan:
- Politika tal-monitoraġġ, l-awditjar u t-titjib tal-PIMS għall-governanza tal-awditjar REG12, ir-rieżami mill-maniġment u l-CAPA
- Politika tal-informazzjoni dokumentata u l-ġestjoni tal-evidenza tal-PIMS għall-kwalità tal-evidenza u t-traċċabbiltà
- Zenith Blueprint: pjan direzzjonali ta’ 30 pass għall-awditur għall-eżekuzzjoni tal-awditu intern, ir-rieżami mill-maniġment u t-titjib kontinwu
- Zenith Controls: il-gwida għall-konformità bejn oqfsa differenti għall-immappjar tal-kunċetti ta’ governanza ISO/IEC 27002:2022 mal-GDPR, DORA, NIS2, NIST CSF 2.0 u l-prattika tal-awditjar
Jekk il-programm tal-privatezza tiegħek diġà għandu DPIAs, kontrolli tal-proċessuri, flussi tax-xogħol għad-drittijiet u proċeduri għall-ksur tad-data personali, il-pass li jmiss huwa li turi li jaħdmu bħala sistema. Ibni l-programm tal-awditjar, wettaq ir-rieżami REG12, ħu s-sejbiet bis-serjetà u poġġi l-prestazzjoni tal-privatezza quddiem il-maniġment.
Niżżel il-pakkett tal-politiki PIMS ta’ Clarysec, uża l-Zenith Blueprint biex tmexxi l-ewwel ċiklu tal-awditjar tiegħek, u uża Zenith Controls biex tbiddel traċċa waħda ta’ evidenza f’assigurazzjoni għal diversi oqfsa. Hekk PIMS isir lest għall-awditjar, responsabbli taħt il-GDPR u kredibbli għall-klijenti, ir-regolaturi u t-tmexxija.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


