⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Applikabbiltà tal-kontrolli ISO 27701 skont ir-rwoli tal-GDPR

Igor Petreski

Huma t-08:40 ta’ nhar ta’ Tlieta, u Maria, il-Kap tas-Sigurtà tal-Informazzjoni ta’ kumpanija SaaS fil-qasam tat-teknoloġija tas-saħħa li qed tikber malajr, qed tħares lejn erba’ emails mingħand klijenti li jidhru kważi identiċi iżda għandhom implikazzjonijiet differenti ħafna.

Klijent korporattiv jitlob evidenza li l-kumpanija tista’ taġixxi bħala proċessur taħt il-GDPR skont Article 28. Klijent ieħor jistaqsi jekk il-pjattaforma hijiex ukoll kontrollur għat-telemetrija u l-analitika tal-prodott. It-tielet wieħed jitlob il-lista attwali tas-subproċessuri u evidenza li l-klawżoli tal-Ftehim dwar l-Ipproċessar tad-Data jgħaddu lill-partijiet sussegwenti. Ir-raba’ wieħed, klijent fintech li qed jipprepara għal rieżamijiet tal-fornituri taħt DORA, jistaqsi jekk l-istess kontrolli tal-privatezza humiex immappjati mar-reżiljenza operattiva, ir-rappurtar tal-inċidenti u r-riskju tal-ICT ta’ partijiet terzi.

Il-kumpanija ta’ Maria mhijiex traskurata. Għandha ISMS allinjat ma’ ISO/IEC 27001:2022, politiki tal-privatezza, reġistru tal-ipproċessar, MFA, iċċifrar, rieżamijiet tal-aċċess u taħriġ dwar il-privatezza mid-disinn. Iżda t-talba tikxef il-mistoqsija aktar diffiċli li l-awdituri u l-klijenti fil-fatt jittestjaw:

Tista’ l-kumpanija tipprova li l-kontrolli korretti tal-PIMS ISO 27701 japplikaw għar-rwol korrett tal-GDPR, għall-attività ta’ pproċessar korretta, bis-sid responsabbli, l-evidenza u l-ġustifikazzjoni korretti?

Hawnhekk ifallu ħafna programmi tal-privatezza. Jittrattaw ISO 27701 bħala lista ta’ kontroll, meta l-korpi taċ-ċertifikazzjoni, l-awdituri tal-klijenti u l-Uffiċjali għall-Protezzjoni tad-Data jistennew deċiżjoni motivata dwar l-applikabbiltà tal-kontrolli. It-tweġiba mhijiex “għandna kontrolli tal-privatezza.” It-tweġiba hija “għal din l-attività ta’ pproċessar, aħna kontrollur, proċessur, kontrollur konġunt jew subproċessur, u din hija r-raġuni għaliex dawn il-kontrolli japplikaw jew ma japplikawx.”

Għaliex l-applikabbiltà tal-kontrolli ISO 27701 hija s-saff nieqes tal-PIMS

Ir-rwoli tal-GDPR huma bbażati fuq l-awtorità għat-teħid tad-deċiżjonijiet. Kontrollur jiddetermina l-għanijiet u l-mezzi tal-ipproċessar. Proċessur jaġixxi f’isem kontrollur. Kontrolluri konġunti jiddeterminaw b’mod konġunt l-għanijiet u l-mezzi. Subproċessur jiġi ingaġġat minn proċessur biex jipproċessa data personali aktar ’l isfel fil-katina.

F’ambjenti SaaS reali, dawn ir-rwoli rari jibqgħu ċari fil-livell tal-kumpanija. L-organizzazzjoni ta’ Maria hija proċessur meta tospita data tal-benesseri tal-klijenti, kontrollur għas-salarji tal-impjegati u l-kuntatti tal-marketing, kontrollur possibbli għat-telemetrija tal-prodott skont l-għan u t-termini kuntrattwali, u kontrollur konġunt f’kampanja b’marka konġunta. Jekk fornitur akbar ta’ servizzi ġestiti jerġa’ jbigħ il-pjattaforma tagħha, il-kumpanija tista’ ssir ukoll subproċessur f’dik il-katina.

L-applikabbiltà tal-kontrolli ISO 27701 hija d-dixxiplina li tipprevjeni lil dawn ir-rwoli milli jinżlu għal dikjarazzjonijiet vagi. Tistaqsi:

  • Liema attività ta’ pproċessar tinsab fil-kamp ta’ applikazzjoni?
  • X’rwol tal-GDPR għandha l-organizzazzjoni għal dik l-attività?
  • Liema kontrolli tal-PIMS japplikaw minħabba dak ir-rwol?
  • Liema kontrolli huma esklużi, u għaliex?
  • Liema evidenza tipprova l-implimentazzjoni?
  • Liema rekwiżit legali, kuntrattwali, ta’ riskju jew ta’ kamp ta’ applikazzjoni wassal għad-deċiżjoni?

Il-Politika tas-Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza ta’ Clarysec tagħmel il-klassifikazzjoni tar-rwoli l-punt tat-tluq:

“[It-tnejn] Is-Sid tal-Proċess / Sid tan-Negozju GĦANDU jikklassifika r-rwol tal-PIMS tal-organizzazzjoni għal kull attività ta’ pproċessar tal-PII f’REG02 qabel tibda l-attività ta’ pproċessar.”

Mit-taqsima “Determinazzjoni tar-rwol tal-PIMS”, klawżola tal-politika 4.2.1.

L-istess politika torbot dik id-deċiżjoni dwar ir-rwol mal-applikabbiltà tal-kontrolli:

“[It-tnejn] Ir-Responsabbli għall-Privatezza / Maniġer tal-PIMS GĦANDU jżomm REG03 bil-kontrolli inklużi, il-kontrolli esklużi, l-istatus tal-implimentazzjoni u l-ġustifikazzjoni kull sena u fi żmien 30 jum minn kull bidla fit-trattament tar-riskju tal-privatezza.”

Mit-taqsima “Politika tal-privatezza, objettivi u applikabbiltà tal-kontrolli”, klawżola tal-politika 4.3.3.

REG02 iwieġeb x’ipproċessar jeżisti u liema rwol japplika. REG03 iwieġeb liema kontrolli japplikaw, x’inhu eskluż, x’evidenza teżisti u għaliex id-deċiżjoni tista’ tiġi difiża.

Ibni l-PIMS fuq il-loġika tas-SoA ISO/IEC 27001:2022

PIMS ibbażat fuq ir-rwol jaħdem l-aħjar meta jkun mibni fuq ISMS matur. ISO/IEC 27001:2022 diġà jeħtieġ definizzjoni tal-kamp ta’ applikazzjoni, analiżi tal-partijiet interessati, valutazzjoni tar-riskju, trattament tar-riskju, għażla tal-kontrolli u Dikjarazzjoni ta’ Applikabbiltà. ISO 27701 jestendi dik il-loġika tas-sistema ta’ ġestjoni għall-privatezza.

Il-Politika tas-Sigurtà tal-Informazzjoni ta’ Clarysec tistabbilixxi:

“L-ISMS għandu jinkludi limiti definiti tal-kamp ta’ applikazzjoni, metodoloġija ta’ valutazzjoni tar-riskju, objettivi miżurabbli u kontrolli dokumentati ġġustifikati fid-Dikjarazzjoni ta’ Applikabbiltà (SoA).”

Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.1.2.

Il-Politika tal-Ġestjoni tar-Riskju issaħħaħ l-istess dixxiplina tal-evidenza:

“Dikjarazzjoni ta’ Applikabbiltà (SoA) għandha tirrifletti d-deċiżjonijiet kollha ta’ trattament u għandha tiġi aġġornata kull meta tinbidel il-kopertura tal-kontrolli.”

Mit-taqsima “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.4.

Għall-privatezza, REG03 isir ir-reġistru tal-applikabbiltà tal-kontrolli tal-PIMS li jirrifletti d-dixxiplina tas-SoA. Ma jissostitwixxix is-SoA ISO/IEC 27001:2022. Jarrikkih billi jżid deċiżjonijiet tal-privatezza speċifiċi għar-rwoli tal-GDPR għall-kontrolluri, il-proċessuri, il-kontrolluri konġunti u s-subproċessuri.

Il-Politika tal-Inventarju tal-Ipproċessar tal-PII u tal-Bażi Legali tagħmel din ir-rabta espliċita:

“[It-tnejn] Ir-Responsabbli għall-Privatezza / Maniġer tal-PIMS GĦANDU jgħaqqad l-attivitajiet ta’ pproċessar applikabbli f’REG02 mar-reġistri tal-applikabbiltà tal-kontrolli f’REG03 qabel ir-rieżami tat-tħejjija għaċ-ċertifikazzjoni.”

Mit-taqsima “Operazzjoni tal-inventarju tal-ipproċessar”, klawżola tal-politika 7.1.5.

Awditur għandu jkun jista’ jagħżel attività waħda ta’ pproċessar f’REG02, jidentifika r-rwol tal-GDPR, jittraċċa l-kontrolli applikabbli f’REG03, jirrieżamina l-kontrolli rilevanti ISO/IEC 27001:2022 fis-SoA, u jispezzjona evidenza bħal DPA, reġistru tal-bażi legali, rieżami tal-aċċess, approvazzjoni ta’ subproċessur, proċedura tal-inċidenti jew log tat-tħassir.

Il-mudell tal-applikabbiltà tal-kontrolli bbażat fuq ir-rwol

L-aktar mod rapidu biex ISO 27701 isir prattikabbli huwa li tittieħed deċiżjoni dwar l-applikabbiltà fil-livell tal-attività ta’ pproċessar, mhux fil-livell tal-kumpanija.

Fornitur SaaS għandu jevita li jgħid, “aħna proċessur.” Għandu jgħid, “għar-reġistri tal-utenti mtellgħin mill-klijenti fil-pjattaforma tal-produzzjoni, aħna proċessur. Għas-salarji, aħna kontrollur. Għall-analitika tal-prodott, ir-rwol tagħna jiddependi fuq jekk l-analitika tintużax biss biex nipprovdu servizzi kuntrattati jew għall-għanijiet indipendenti tagħna. Għall-fornitur tas-sistema tat-ticketing li jappoġġa d-data tal-klijenti, il-fornitur huwa subproċessur.”

Rwol GDPR/PIMSFokus tal-applikabbiltà tal-kontrolliEvidenza tipika fl-implimentazzjoni ta’ Clarysec
KontrollurBażi legali, trasparenza, drittijiet tas-suġġetti tad-data, żamma, DPIA, privatezza mid-disinn, għażla tal-proċessuri u teħid ta’ deċiżjonijiet dwar ksurAttività ta’ pproċessar REG02, reġistru tal-bażi legali, avviż ta’ privatezza, regola taż-żamma, DPIA fejn meħtieġ, kontrolli applikabbli REG03, diliġenza dovuta tal-proċessur
ProċessurIstruzzjonijiet dokumentati, miżuri tas-sigurtà, kunfidenzjalità, assistenza lill-kontrollur, notifika ta’ ksur lill-kontrollur, ritorn jew tħassir, approvazzjoni tas-subproċessurDPA, reġistru tal-istruzzjonijiet tal-klijent, logs tal-aċċess, proċedura ta’ eskalazzjoni tal-inċidenti, reġistru tas-subproċessuri, ċertifikat ta’ tħassir, kontrolli tal-proċessur f’REG03
Kontrollur konġuntArranġament konġunt, allokazzjoni tar-responsabbiltajiet, trasparenza għall-individwi, fluss tax-xogħol kondiviż għal ksur u drittijietFtehim bejn kontrolluri konġunti, matriċi tar-responsabbiltajiet, test tal-avviż ta’ privatezza, fluss tax-xogħol ta’ eskalazzjoni, kontrolli tal-kontrollur konġunt f’REG03
SubproċessurObbligi mgħoddija lill-partijiet sussegwenti, ipproċessar taħt it-termini tal-proċessur jew tal-klijent, sigurtà u kunfidenzjalità, appoġġ għall-awditjar, immaniġġjar tat-terminazzjoniFtehim tas-subproċessur, lista ta’ kontroll tal-klawżoli mgħoddija lill-partijiet sussegwenti, evidenza tal-assigurazzjoni tal-fornituri, rieżami tal-aċċess, evidenza tar-ritorn jew tal-qerda tad-data

Din il-perspettiva bbażata fuq ir-rwol hija allinjata mar-responsabbiltà taħt il-GDPR. Il-kontrolluri jridu juru konformità ma’ prinċipji bħall-legalità, il-ġustizzja, it-trasparenza, il-limitazzjoni tal-għan, il-minimizzazzjoni, il-preċiżjoni, il-limitazzjoni tal-ħażna, l-integrità, il-kunfidenzjalità u r-responsabbiltà. Il-proċessuri jridu jipproċessaw biss fuq struzzjonijiet dokumentati, jimplimentaw sigurtà xierqa, jassistu lill-kontrolluri, jimmaniġġjaw is-subproċessuri u jappoġġaw ir-ritorn jew it-tħassir.

It-triq qasira perikoluża hija li wieħed jassumi li kull kontroll tal-privatezza japplika kullimkien. Proċessur normalment ma jiddeterminax il-bażi legali għad-data tal-utenti finali tal-klijent, iżda jrid jipprova li jipproċessa biss skont l-istruzzjonijiet tal-klijent. Kontrollur jista’ ma jkollux bżonn approvazzjoni tas-subproċessuri tal-klijent għall-ipproċessar intern tar-Riżorsi Umani, iżda jrid iwettaq diliġenza dovuta tal-proċessur għall-fornitur tas-salarji.

Ikklassifika qabel l-approvazzjoni tal-kuntratt jew qabel jibda l-ipproċessar

L-aktar sejba komuni fit-tħejjija għall-PIMS hija klassifikazzjoni tardiva tar-rwoli. Il-kuntratt ikun iffirmat, il-pjattaforma tkun operattiva, il-fornituri jkunu integrati, u ħadd ma jkun iddeċieda jekk l-organizzazzjoni hijiex kontrollur, proċessur, kontrollur konġunt jew subproċessur għal kull fluss tad-data.

Dan id-dewmien joħloq problemi aktar ’l isfel fil-katina. Jintuża d-DPA ħażin. Is-subproċessuri ma jiġux żvelati. Id-DPIAs jintilfu. Iż-żamma ma tkunx ċara. L-appoġġ għall-klijenti ma jkunx jaf liema skadenza tan-notifika ta’ ksur tapplika. L-Akkwist jittratta fornitur li jaffettwa l-privatezza bħala “sempliċement għodda.”

Il-Politika dwar il-Ġestjoni tal-Privatezza tal-Proċessuri, is-Subproċessuri u l-Partijiet Terzi tindirizza direttament il-ħin:

“[It-tnejn] Ir-Responsabbli għall-Privatezza / Maniġer tal-PIMS GĦANDU jikklassifika kull relazzjoni ta’ privatezza ma’ parti terza bħala kontrollur, kontrollur konġunt, proċessur, subproċessur jew relazzjoni oħra ma’ parti terza f’REG08 qabel l-approvazzjoni tal-kuntratt jew qabel jibda l-ipproċessar tal-PII, skont liema jseħħ l-ewwel.”

Mit-taqsima “Identifikazzjoni u klassifikazzjoni tar-relazzjoni”, klawżola tal-politika 4.1.3.

Il-klassifikazzjoni tal-fornituri u tar-relazzjonijiet ma’ partijiet terzi f’REG08 titma’ lil REG03. Jekk fornitur huwa proċessur, il-kontrolli applikabbli jinkludu termini tad-DPA, kunfidenzjalità, miżuri tas-sigurtà, drittijiet ta’ awditjar, assistenza b’talbiet għall-eżerċizzju tad-drittijiet, appoġġ fil-każ ta’ ksur, ritorn jew tħassir u kontrolli tas-subproċessuri. Jekk fornitur huwa kontrollur indipendenti, il-fokus jinbidel għal bażi legali, governanza tal-iżvelar, trasferimenti, trasparenza u responsabbiltà.

Għal organizzazzjonijiet iżgħar, il-Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri - SME teħtieġ li t-timijiet jikkunsidraw:

“Espożizzjoni regolatorja (eż., rwol ta’ proċessur taħt il-GDPR, obbligi tas-settur finanzjarju taħt DORA)”

Mit-taqsima “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.2.4.

Tistabbilixxi wkoll rekwiżit ċar qabel il-qsim tad-data:

“Il-klawżoli tal-Ftehim dwar l-Ipproċessar tad-Data (DPA) jew termini kuntrattwali ekwivalenti għandhom jiġu miftiehma qabel tinqasam kwalunkwe data personali jew sensittiva.”

Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.3.2.

Din hija d-differenza bejn li jkollok kuntratti tal-fornituri u li jkollok governanza tal-privatezza bbażata fuq ir-rwoli li tista’ tiġi awditjata.

Immappa l-kontrolli mar-rwol, ir-riskju, il-liġi u l-kuntratt

Il-Zenith Blueprint, fażi tal-Ġestjoni tar-riskju, Pass 13: Ippjanar tat-Trattament tar-Riskju u Dikjarazzjoni ta’ Applikabbiltà, jispjega l-loġika ewlenija tal-applikabbiltà. Il-kontrolli huma applikabbli minħabba deċiżjonijiet ta’ trattament tar-riskju, rekwiżiti legali jew kuntrattwali, rilevanza għall-kamp ta’ applikazzjoni u kuntest organizzattiv. L-esklużjonijiet jeħtieġu raġunijiet ċari, u l-kontrolli applikabbli għandhom ikunu traċċabbli lura għal riskju jew rekwiżit.

Fil-Pass 13, Zenith Blueprint jgħid:

“Żgura allinjament mar-Reġistru tar-Riskji tiegħek: kull kontroll mitiganti li ktibt fil-Pjan ta’ Trattament tar-Riskju għandu jikkorrispondi għal kontroll tal-Anness A immarkat ‘Applikabbli.’ Bil-maqlub, jekk kontroll ikun immarkat bħala applikabbli, għandu jkun hemm jew riskju jew rekwiżit li jmexxih.”

Għal ISO 27701, l-istess metodu japplika għall-kontrolli tal-privatezza. Kontroll jista’ jkun applikabbli għaliex:

  1. Il-GDPR jeħtieġu għar-rwol tal-organizzazzjoni.
  2. Kuntratt tal-klijent, DPA jew arranġament bejn kontrolluri konġunti jeħtieġu.
  3. Trattament tar-riskju tal-privatezza jeħtieġu.
  4. L-ipproċessar jinvolvi kategoriji speċjali, data tat-tfal, monitoraġġ fuq skala kbira, tfassil ta’ profili sensittivi jew PII b’impatt għoli.
  5. Riskju tal-fornituri, tal-cloud, tas-subproċessuri jew ta’ trasferimenti transkonfinali jagħmel il-kontroll meħtieġ.
  6. Il-kontroll jappoġġa l-kamp ta’ applikazzjoni taċ-ċertifikazzjoni, il-kapaċità li tintwera l-konformità jew objettivi approvati tal-privatezza.

Il-Politika dwar il-Konformità Legali u Regolatorja issaħħaħ din id-dixxiplina tal-immappjar:

“Fejn regolament japplika għal diversi oqsma (eż., il-GDPR japplika għaż-żamma, is-sigurtà u l-privatezza), dan għandu jiġi mmappjat b’mod ċar fir-Reġistru tal-Konformità u fil-materjal tat-taħriġ.”

Mit-taqsima “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.2.2.

L-istess Politika dwar il-Konformità Legali u Regolatorja hija espliċita għall-integrazzjoni tal-ISMS enterprise:

“L-obbligi legali u regolatorji kollha għandhom jiġu mmappjati ma’ politiki, kontrolli u sidien speċifiċi fi ħdan is-Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni (ISMS).”

Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.2.1.

Għalhekk REG03 qatt m’għandu jkun spreadsheet tal-privatezza iżolat. Għandu jgħaqqad attivitajiet ta’ pproċessar, obbligi legali, trattamenti tar-riskju, kuntratti, kontrolli ISO/IEC 27001:2022 u sidien tal-evidenza.

Eżempju prattiku: fluss tax-xogħol ta’ appoġġ f’SaaS

Ikkunsidra fluss tax-xogħol ta’ appoġġ fil-pjattaforma SaaS ta’ Maria. Il-klijenti jissottomettu tickets li jistgħu jinkludu ismijiet, emails, IDs tal-kontijiet, screenshots u xi kuntest kummerċjali sensittiv okkażjonali. L-aġenti tal-appoġġ jaċċessaw reġistri limitati. Fornitur cloud tas-sistema tat-ticketing jospita d-data u juża s-subproċessuri tiegħu stess.

Pass 1: Irreġistra l-attività f’REG02

Ir-Responsabbli għall-Privatezza jirreġistra:

  • Isem l-attività: Immaniġġjar tat-tickets tal-appoġġ għall-klijenti
  • Kategoriji tal-PII: identifikaturi tal-utenti, dettalji ta’ kuntatt, screenshots, metadata tal-kontijiet
  • Suġġetti tad-data: amministraturi tal-klijenti u utenti finali
  • Għan: appoġġ u troubleshooting tas-servizz
  • Rwol: proċessur għall-PII tal-utenti finali pprovduta mill-klijent, kontrollur għall-ġestjoni tal-kuntatti kummerċjali diretti jekk tintuża għall-komunikazzjonijiet dwar il-kont
  • Żamma: perjodu definit ta’ żamma għall-appoġġ u għall-awditjar
  • Riċevituri: persunal intern tal-appoġġ, fornitur tat-ticketing, subproċessuri approvati
  • Klassifikazzjoni tas-sigurtà: kunfidenzjali, PII

Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza - SME tappoġġa din il-linja bażi:

“Il-Koordinatur tal-Privatezza għandu jżomm reġistru tal-attivitajiet kollha ta’ pproċessar ta’ data personali, inklużi l-kategoriji tad-data, l-għan, il-bażi legali u l-perjodi ta’ żamma”

Mit-taqsima “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.2.1.

Pass 2: Ikklassifika l-fornitur f’REG08

Jekk il-kumpanija ta’ Maria hija proċessur għad-data tal-klijenti, il-fornitur tat-ticketing normalment ikun subproċessur għal dik id-data tal-klijenti. REG08 għandu jaqbad it-tip ta’ relazzjoni, l-istatus tal-kuntratt, il-kategoriji tad-data, il-postijiet tad-data, is-subproċessuri aktar ’l isfel fil-katina u l-evidenza tal-assigurazzjoni.

Pass 3: Irreġistra l-applikabbiltà f’REG03

Tema tal-kontrollApplikabbli?GħaliexEvidenza
Determinazzjoni tar-rwol tal-ipproċessarIvaMeħtieġa qabel jibda l-ipproċessar u meħtieġa għall-obbligi ta’ kontrollur kontra proċessurKamp tar-rwol f’REG02, rekord tar-relazzjoni f’REG08
Dokumentazzjoni tal-bażi legaliParzjalmentTapplika għall-ipproċessar tal-kuntatti kummerċjali min-naħa tal-kontrollur, mhux għall-ipproċessar tal-utenti finali tal-klijent imwettaq taħt istruzzjoniReġistru tal-bażi legali, avviż ta’ privatezza
Ipproċessar taħt istruzzjonijiet dokumentatiIvaJapplika għall-attività ta’ proċessur għad-data tal-utenti finali tal-klijentDPA, termini tal-appoġġ, fluss tax-xogħol tal-istruzzjonijiet tal-klijent
Privatezza mid-disinn u b’mod predefinitIvaIl-fluss tax-xogħol tal-appoġġ jista’ jesponi screenshots, identifikaturi u informazzjoni kunfidenzjali tal-klijentMinimizzazzjoni fil-formola tad-dħul, gwida dwar il-masking, restrizzjonijiet tal-aċċess
Ġestjoni tas-subproċessuriIvaIl-pjattaforma tat-ticketing u fornituri aktar ’l isfel fil-katina jaċċessaw PIILista tas-subproċessuri, fluss tax-xogħol ta’ approvazzjoni, obbligi kuntrattwali mgħoddija lill-partijiet sussegwenti
Assistenza għal talbiet tas-suġġetti tad-dataIvaIl-proċessur irid jappoġġa lill-kontrollur tal-klijent fejn japplikaProċedura ta’ assistenza għad-DSAR, evidenza tar-routing tat-ticket
Appoġġ għan-notifika ta’ ksurIvaKsur ta’ data personali fl-għodda tal-appoġġ irid jiġi eskalatProċedura tal-inċidenti, termini tan-notifika fid-DPA
Ritorn jew tħassirIvaMeħtieġ fi tmiem il-kuntratt u meta jiskadi l-perjodu ta’ żammaSkeda ta’ żamma, logs tat-tħassir, ċertifikat ta’ tħassir tal-fornitur
DPIAKundizzjonaliMeħtieġa jekk il-proċess tal-appoġġ jespandi għal monitoraġġ b’riskju għoli jew data sensittiva fuq skala kbiraRekord tal-iskrining tad-DPIA

Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza enterprise żżid skattatur ta’ riskju għoli:

“L-immudellar tat-theddid u d-Data Protection Impact Assessments (DPIAs) huma obbligatorji għal sistemi ta’ pproċessar b’riskju għoli.”

Mit-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola tal-politika 6.3.4.

Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza - SME tinkorpora l-aspettattiva tad-disinn:

“Il-privatezza mid-disinn u b’mod predefinit għandha tiġi infurzata fis-sistemi u s-servizzi ġodda kollha”

Mit-taqsima “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.3.1.

Pass 4: Allinja mal-kontrolli ISO/IEC 27001:2022

Jekk il-pjattaforma tal-appoġġ tinsab fil-kamp ta’ applikazzjoni tal-ISMS, is-SoA għandu jinkludi kontrolli ta’ appoġġ ISO/IEC 27002:2022 bħar-relazzjonijiet mal-fornituri, il-ftehimiet mal-fornituri, il-ġestjoni tal-katina tal-provvista tal-ICT, il-kontroll tal-aċċess, il-ġestjoni tal-identità, it-trasferiment tal-informazzjoni, is-servizzi cloud, il-ġestjoni tal-inċidenti, l-illoggjar u l-monitoraġġ, il-ġestjoni tat-tibdil, il-konformità legali u l-protezzjoni tal-privatezza.

Zenith Blueprint, fażi tal-Ġestjoni tar-riskju, Pass 14: Politiki tat-Trattament tar-Riskju u Referenzi Regolatorji Inkroċjati, jirrakkomanda li GDPR, NIS2 u DORA jiġu rreferenzjati b’mod inkroċjat mal-politiki u l-kontrolli, speċjalment għall-protezzjoni tad-data personali, ir-rispons għall-inċidenti, il-kontroll tal-aċċess, il-kontinwità tan-negozju u r-riskju tal-ICT ta’ partijiet terzi.

Ir-riżultat huwa evidenza li tista’ terġa’ tintuża, mhux spreadsheets separati għal GDPR, DORA, NIS2 u ċ-ċertifikazzjoni.

X’iżid Zenith Controls mal-applikabbiltà tal-PIMS

Zenith Controls hija l-gwida ta’ Clarysec għall-konformità bejn oqfsa differenti biex jinftiehmu r-relazzjonijiet bejn il-kontrolli ISO/IEC 27001:2022 u ISO/IEC 27002:2022, il-metodi tal-awditjar u oqfsa oħra. Mhijiex sett separat ta’ kontrolli. Għal dan is-suġġett, il-kontrolli ċentrali ISO/IEC 27002:2022 huma:

  • 5.34 Privatezza u protezzjoni tal-PII
  • 5.19 Sigurtà tal-informazzjoni fir-relazzjonijiet mal-fornituri
  • 5.20 Indirizzar tas-sigurtà tal-informazzjoni fil-ftehimiet mal-fornituri
  • 5.21 Ġestjoni tas-sigurtà tal-informazzjoni fil-katina tal-provvista tal-ICT
  • 5.22 Monitoraġġ, rieżami u ġestjoni tat-tibdil tas-servizzi tal-fornituri

Għal 5.34, Zenith Controls tikklassifika l-kontroll bħala preventiv, immappjat mal-kunfidenzjalità, l-integrità u d-disponibbiltà, allinjat ma’ Identify u Protect, u assoċjat mal-protezzjoni tal-informazzjoni, mal-kapaċitajiet legali u mal-konformità.

L-immappjar tiegħu mal-GDPR jgħid:

“L-implimentazzjoni ta’ 5.34 hija evidenza diretta tal-kapaċità ta’ organizzazzjoni li tissodisfa r-rekwiżiti ta’ responsabbiltà tal-GDPR.”

Minn Zenith Controls, Privatezza u Protezzjoni tal-PII, immappjar inkroċjat tal-GDPR.

Din is-sentenza hija importanti għaliex tibdel 5.34 minn dikjarazzjoni ġenerika dwar il-privatezza f’evidenza għall-awditjar. Għandha tkun appoġġata minn inventarji tal-PII, klassifikazzjoni, kontroll tal-aċċess, masking, trasferiment sigur, governanza tal-cloud, DPIAs, avviżi ta’ privatezza, flussi tax-xogħol tad-DSAR u immaniġġjar tal-ksur.

Kontroll ta’ appoġġ ISO/IEC 27002:2022Għaliex huwa importanti għall-applikabbiltà tal-PIMS
5.9 Inventarju tal-informazzjoni u assi assoċjati oħraIl-ħażniet tal-PII jridu jkunu magħrufa qabel jintgħażlu jew jiġu ttestjati l-kontrolli tal-privatezza
5.12 Klassifikazzjoni tal-informazzjoniIl-PII għandha tiġi klassifikata sabiex japplikaw regoli aktar b’saħħithom għall-immaniġġjar
5.14 Trasferiment tal-informazzjoniIt-trasferimenti tal-PII jeħtieġu kanali siguri, qsim legali u kontrolli kuntrattwali
5.15 Kontroll tal-aċċessL-aċċess skont il-prinċipju tal-bżonn li tkun taf jappoġġa l-kunfidenzjalità u l-prevenzjoni tal-ksur
5.16 Ġestjoni tal-identitàIdentitajiet affidabbli huma meħtieġa qabel l-aċċess ikun jista’ jiġi awtorizzat u rieżaminat
5.23 Sigurtà tal-informazzjoni għall-użu tas-servizzi cloudPII fil-cloud teħtieġ diliġenza dovuta tal-fornitur, għarfien dwar il-post tad-data u ppjanar tal-ħruġ
5.8 Sigurtà tal-informazzjoni fil-ġestjoni tal-proġettiIr-rekwiżiti tal-privatezza u tas-sigurtà għandhom jiġu inkorporati f’sistemi ġodda u f’bidliet materjali
8.11 Masking tad-DataIl-masking inaqqas l-espożizzjoni tal-PII fil-flussi tax-xogħol tal-appoġġ, tat-testijiet u tal-analitika
8.32 Ġestjoni tat-tibdilBidliet li jaffettwaw il-privatezza għandhom jiġu rieżaminati qabel ir-rilaxx fl-ambjent ta’ produzzjoni

Zenith Controls torbot ukoll il-privatezza u l-protezzjoni tal-PII ma’ standards relatati bħal ISO/IEC 27018 għall-ipproċessar tal-PII fil-cloud pubbliku, ISO/IEC 29100 għall-prinċipji tal-privatezza u ISO/IEC 29151 għall-prattiki ta’ protezzjoni tal-PII. Il-governanza tal-privatezza tal-fornituri hija appoġġata mill-familja ISO/IEC 27036 għar-relazzjonijiet mal-fornituri u s-sigurtà tal-katina tal-provvista tal-ICT, u minn ISO/IEC 27017 għar-responsabbiltajiet kondiviżi tas-sigurtà fil-cloud.

L-evidenza tal-fornituri u tas-subproċessuri hija fejn ir-rwoli jiltaqgħu

L-obbligi tal-kontrolluri u tal-proċessuri spiss jiltaqgħu fil-konfini tal-fornitur.

Jekk il-kumpanija ta’ Maria hija kontrollur, il-GDPR jistenna li tuża proċessuri li jipprovdu garanziji suffiċjenti. Jekk hija proċessur, il-klijenti jistennewha timmaniġġja s-subproċessuri, tgħaddi l-obbligi lill-partijiet sussegwenti u tipprovdi assigurazzjoni. Jekk hija subproċessur, tiret l-obbligi permezz tal-katina.

Dan jagħmel il-kontrolli ISO/IEC 27002:2022 5.19 u 5.20 ċentrali għall-applikabbiltà tal-kontrolli ISO 27701.

Għal 5.19, Zenith Controls tenfasizza s-sigurtà fir-relazzjonijiet mal-fornituri madwar l-oqsma tal-governanza, tal-ekosistema u tal-protezzjoni. Torbotha direttament ma’ 5.20 ftehimiet mal-fornituri, 5.21 sigurtà tal-katina tal-provvista tal-ICT, 5.14 trasferiment tal-informazzjoni, 5.36 Konformità mal-politiki, mar-regoli u mal-istandards għas-sigurtà tal-informazzjoni, u 5.10 Użu aċċettabbli tal-informazzjoni u assi assoċjati oħra.

Għal 5.20, Zenith Controls tenfasizza l-formalizzazzjoni kuntrattwali. Il-ftehimiet mal-fornituri għandhom jiddefinixxu l-kunfidenzjalità, in-notifika ta’ ksur, id-drittijiet ta’ awditjar, l-approvazzjoni tas-sottokuntratturi, it-trasferiment sigur, ir-ritorn jew il-qerda tad-data, l-obbligi ta’ konformità u l-monitoraġġ.

Zenith Blueprint, fażi tal-Kontrolli fl-azzjoni, Pass 23: Kontrolli organizzattivi, jagħti struzzjoni prattika għas-subproċessuri:

“Għal kull fornitur kritiku, identifika jekk jużax sottokuntratturi (subproċessuri) li jistgħu jaċċessaw id-data jew is-sistemi tiegħek. Iddokumenta kif ir-rekwiżiti tiegħek tas-sigurtà tal-informazzjoni jgħaddu lil dawn il-partijiet, jew permezz tat-termini tal-kuntratt tal-fornitur tiegħek jew permezz tal-klawżoli diretti tiegħek.”

L-awdituri mhux se jieqfu fuq “għandkom DPA?” Se jistaqsu jekk il-fornituri humiex proċessuri, subproċessuri, kontrolluri indipendenti jew kontrolluri konġunti, jekk l-approvazzjonijiet tas-subproċessuri humiex dokumentati, jekk l-obbligi jgħaddux lill-partijiet sussegwenti, jekk l-iskadenzi għall-ksur humiex ċari, jekk isirx monitoraġġ u jekk tistax tinkiseb evidenza tat-tħassir jew tar-ritorn.

Konformità bejn oqfsa differenti mingħajr sistemi ta’ kontroll duplikati

L-applikabbiltà tal-kontrolli ISO 27701 issir aktar siewja meta tappoġġa diskussjonijiet ta’ assigurazzjoni dwar GDPR, NIS2, DORA, NIST CSF 2.0 u COBIT 2019 mill-istess bażi ta’ evidenza.

Il-GDPR imexxi obbligi tal-privatezza bbażati fuq ir-rwol: responsabbiltà tal-kontrollur, dmirijiet tal-proċessur, bażi legali, drittijiet tas-suġġetti tad-data, sigurtà, governanza tal-ksur u kuntratti.

NIS2 iżid ġestjoni tar-riskju taċ-ċibersigurtà, immaniġġjar tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, żvilupp sigur, immaniġġjar tal-vulnerabbiltajiet, kontroll tal-aċċess, kontrolli kriptografiċi, MFA u taħriġ għal entitajiet essenzjali u importanti.

DORA japplika mis-17 ta’ Jannar 2025 għal entitajiet finanzjarji fil-kamp ta’ applikazzjoni u jeħtieġ ġestjoni tar-riskju tal-ICT, rappurtar tal-inċidenti, ittestjar tar-reżiljenza u ġestjoni tar-riskju tal-ICT ta’ partijiet terzi. Fornituri SaaS u tal-ICT li jaqdu entitajiet finanzjarji spiss jintalbu jipprovdu evidenza dwar privatezza, sigurtà, reżiljenza, drittijiet ta’ awditjar u ħruġ f’pakkett wieħed ta’ assigurazzjoni.

NIST CSF 2.0 jipprovdi saff ta’ governanza permezz tal-Funzjoni GOVERN, inklużi obbligi legali, regolatorji, kuntrattwali u tal-privatezza, rwoli, aptit għar-riskju, sorveljanza tal-politiki u governanza tal-katina tal-provvista.

COBIT 2019 iżid prattiki ta’ governanza u ġestjoni. Għall-privatezza, Zenith Controls timmappa 5.34 ma’ COBIT DSS06.02, DSS06.08 u APO13.01. Għall-fornituri, 5.19 u 5.20 jappoġġaw prattiki ta’ riskju tal-fornituri u ftehimiet mal-fornituri.

Mutur tar-rekwiżitImpatt fuq l-applikabbiltà tal-kontrolliEvidenza li tista’ terġa’ tintuża
Responsabbiltà tal-kontrollur taħt il-GDPRBażi legali, trasparenza, żamma u sorveljanza tal-proċessuri japplikaw fejn il-kumpanija tiddetermina l-għanijiet u l-mezziREG02, reġistru tal-bażi legali, avviż ta’ privatezza, skeda ta’ żamma, DPA
Obbligi tal-proċessur taħt il-GDPRIstruzzjonijiet dokumentati, kunfidenzjalità, sigurtà, assistenza, appoġġ fil-każ ta’ ksur u tħassir japplikaw għad-data tal-klijentiDPA, fluss tax-xogħol tal-istruzzjonijiet, eskalazzjoni tal-inċidenti, logs tat-tħassir
Temi ta’ NIS2 Article 21Ġestjoni tar-riskju, immaniġġjar tal-inċidenti, sigurtà tal-katina tal-provvista, kontroll tal-aċċess, kontrolli kriptografiċi u kontinwità jsaħħu l-protezzjoni tal-PIISoA, Reġistru tar-Riskji, pjan tal-inċidenti, rieżamijiet tal-fornituri, rieżami tal-aċċess
Riskju tal-ICT ta’ partijiet terzi taħt DORAKlijenti finanzjarji jistennew klawżoli kuntrattwali, drittijiet ta’ awditjar, reżiljenza, ħruġ u kooperazzjoni fl-inċidentiReġistru tal-fornituri tal-ICT, lista ta’ kontroll tal-klawżoli kuntrattwali, pjan tal-ħruġ, testijiet tar-reżiljenza
NIST CSF 2.0 GOVERN u GV.SCObbligi legali, rwoli, riskju tal-fornituri, kuntratti u monitoraġġ isiru riżultati tal-profilProfil CSF, reġistru tar-riskju tal-fornituri, POA&M
Governanza tal-privatezza u tal-fornituri taħt COBIT 2019Jiġu ttestjati s-sorveljanza tal-bord, il-ġestjoni tal-programm tal-privatezza u l-monitoraġġ tal-ftehimiet mal-fornituriMinuti tal-governanza, valutazzjoni tar-riskju tal-privatezza, evidenza tal-monitoraġġ tal-kuntratti

Il-punt strateġiku huwa sempliċi. REG03 għandu jkun aktar minn artifact ISO 27701. Għandu jkun mappa tal-applikabbiltà tal-kontrolli li tista’ terġa’ tintuża għall-awditi tal-klijenti, ir-rieżamijiet regolatorji u l-assigurazzjoni fil-livell tal-bord.

Kif l-awdituri jittestjaw l-applikabbiltà tal-kontrolli ISO 27701

Awdituri differenti jibdew minn angoli differenti, iżda ġeneralment jaslu għall-istess traċċa ta’ evidenza.

Awditur ta’ sistema ta’ ġestjoni ISO jibda bil-kamp ta’ applikazzjoni, il-partijiet interessati, l-obbligi, il-valutazzjoni tar-riskju, l-allinjament tas-SoA, l-awditjar intern, ir-rieżami tal-ġestjoni u t-titjib kontinwu. Se jittestja jekk REG02, REG03 u s-SoA ISO/IEC 27001:2022 jaqblux.

Awditur iffukat fuq il-GDPR jew rieżaminatur DPO jittestja l-loġika tar-rwoli. Se jieħu kampjun ta’ attivitajiet, jirrieżamina l-bażi legali, l-avviżi ta’ privatezza, id-DPAs, is-subproċessuri, id-DPIAs, l-immaniġġjar tad-DSAR, iż-żamma u t-teħid ta’ deċiżjonijiet dwar ksur.

Valutatur orjentat lejn NIST ifittex riżultati ta’ governanza, kategorizzazzjoni tar-riskju, inventarji tad-data, kontrolli tal-aċċess, protezzjoni tad-data maħżuna u tad-data fi tranżitu, monitoraġġ, rispons għall-inċidenti, riskju tal-fornituri u pjanijiet ta’ titjib.

Awditur COBIT 2019 jew ISACA jħares lejn is-sjieda tal-governanza, il-kapaċità tal-proċess, id-disinn tal-kontrolli u l-effettività operattiva. Se jittestja jekk il-kontrolli tal-privatezza humiex inkorporati fl-akkwist, fil-ġestjoni tat-tibdil, fil-ġestjoni tal-inċidenti u fil-monitoraġġ tal-fornituri.

Qasam ta’ fokus tal-awditjarX’se jitlob awditurMogħdija tal-evidenza ta’ Clarysec
Klassifikazzjoni tar-rwol tal-PIMSUri l-inventarju tal-ipproċessar u spjega kif ġie ddeterminat kull rwol ta’ kontrollur, proċessur, kontrollur konġunt jew subproċessurREG02 taħt il-Politika tas-Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza
Applikabbiltà tal-kontrolli tal-PIMSIġġustifika kontrolli tal-privatezza inklużi u esklużi għal attivitajiet fil-kampjunREG03 marbut ma’ REG02 u ma’ deċiżjonijiet ta’ trattament tar-riskju taħt Zenith Blueprint
Obbligi tal-proċessurUri d-DPA, l-istruzzjonijiet tal-klijent, il-kontrolli tal-kunfidenzjalità u l-lista tas-subproċessuriDPA, fluss tax-xogħol tal-istruzzjonijiet, rieżami tal-aċċess, REG08, reġistru tal-fornituri
Obbligi tal-kontrollurUri l-bażi legali, l-avviż ta’ privatezza, iż-żamma u l-immaniġġjar tad-drittijiet tas-suġġetti tad-dataREG02, reġistru tal-bażi legali, avviż ta’ privatezza, proċedura tad-DSAR, skeda ta’ żamma
Verifika tal-fornituriUri diliġenza dovuta, klawżoli kuntrattwali, monitoraġġ u evidenza tal-ħruġ għal proċessuri b’riskju għoliREG08, valutazzjoni tar-riskju tal-fornituri, evidenza ta’ 5.19 u 5.20, ċertifikat ta’ tħassir

Għal 5.34, Zenith Controls tiddeskrivi awdituri li jirrieżaminaw politiki tal-privatezza, inventarji tad-data, DPIAs, logijiet tat-taħriġ, salvagwardji tekniċi, kampjuni ta’ DSAR, inċidenti tal-PII u evidenza tal-privatezza mid-disinn. Għal 5.19 u 5.20, l-awdituri jitolbu inventarji tal-fornituri, klassifikazzjonijiet tar-riskju, reġistri tad-diliġenza dovuta, kuntratti, termini dwar ksur, drittijiet ta’ awditjar, approvazzjoni tas-sottokuntratturi, evidenza tal-ħruġ u evidenza li r-rapporti tal-fornituri ġew rieżaminati.

Id-distinzjoni hija kritika. Il-kapaċità li tintwera l-konformità mhijiex “għandna klawżola.” Hija “użajna l-klawżola, immonitorjajnieha, irrevedejna l-evidenza u aġixxejna meta nbidel ir-riskju.”

Żbalji komuni fl-applikabbiltà tal-kontrolluri u tal-proċessuri

Clarysec tara ripetutament ħames fallimenti li jistgħu jiġu evitati.

L-ewwel, l-organizzazzjonijiet jikklassifikaw il-kumpanija kollha bħala rwol wieħed tal-GDPR. Dan ma jaħdimx għal SaaS, fintech, HR tech, health tech, servizzi ġestiti jew fornituri cloud b’flussi ta’ data mħallta.

It-tieni, jittrattaw il-kontrolli ISO 27701 bħala applikabbli universalment mingħajr ġustifikazzjoni tar-rwol. Dan joħloq rekwiżiti ta’ evidenza minfuħa u esklużjonijiet dgħajfa.

It-tielet, jeskludu kontrolli mingħajr ma jiddokumentaw għaliex. Fil-loġika tas-SoA ISO/IEC 27001:2022 u fil-loġika tal-applikabbiltà tal-PIMS, l-esklużjonijiet iridu jkunu konxji, motivati u appoġġati minn analiżi tal-kamp ta’ applikazzjoni, tar-rwol, tar-riskju jew legali.

Ir-raba’, jinsew is-subproċessuri. L-istorja tal-assigurazzjoni ta’ proċessur hija b’saħħitha biss daqs il-katina aktar ’l isfel tiegħu. Reġistri tas-subproċessuri, mekkaniżmi ta’ approvazzjoni, klawżoli mgħoddija lill-partijiet sussegwenti u evidenza tat-tħassir huma essenzjali.

Il-ħames, jonqsu milli jgħaqqdu l-kontrolli tal-privatezza mal-operazzjonijiet tas-sigurtà. Il-privatezza mid-disinn mhijiex biss mudell ta’ DPIA. Għandha tinfluwenza l-kontrolli tal-aċċess, l-illoggjar, l-iżvilupp sigur, il-konfigurazzjoni tal-cloud, id-diliġenza dovuta tal-fornituri, l-awtomazzjoni taż-żamma u r-rispons għall-inċidenti.

Lista ta’ kontroll ta’ Clarysec għall-applikabbiltà tal-kontrolli f’REG03

Uża din il-lista ta’ kontroll qabel ir-rieżamijiet tat-tħejjija għal ISO 27701, l-assigurazzjoni tal-klijenti taħt il-GDPR jew l-evalwazzjonijiet tal-fornituri mmexxija minn DORA:

  • Oħloq jew aġġorna REG02 għal kull attività ta’ pproċessar li tinvolvi PII.
  • Ikklassifika r-rwol tal-PIMS għal kull attività qabel jibda l-ipproċessar.
  • Ikklassifika kull relazzjoni ma’ parti terza f’REG08 qabel l-approvazzjoni tal-kuntratt jew l-ipproċessar tal-PII.
  • Identifika l-obbligi bbażati fuq ir-rwol: kontrollur, proċessur, kontrollur konġunt jew subproċessur.
  • Irreġistra l-kontrolli tal-PIMS applikabbli f’REG03 bis-sid, l-istatus tal-implimentazzjoni u l-evidenza.
  • Irreġistra kontrolli esklużi b’ġustifikazzjoni ċara.
  • Rabat id-deċiżjonijiet ta’ REG03 mar-riskji, l-obbligi legali, il-kuntratti jew ir-raġunament dwar il-kamp ta’ applikazzjoni.
  • Allinja REG03 mas-SoA ISO/IEC 27001:2022 fejn il-kontrolli tas-sigurtà jappoġġaw il-privatezza.
  • Immappa l-kontrolli tal-privatezza ma’ ISO/IEC 27002:2022 5.34 fejn tkun meħtieġa l-protezzjoni tal-PII.
  • Immappa r-rekwiżiti tal-fornituri u tas-subproċessuri ma’ 5.19, 5.20, 5.21 u 5.22.
  • Żid referenzi ta’ konformità bejn oqfsa differenti għal GDPR, NIS2, DORA, NIST CSF 2.0 u COBIT 2019 fejn rilevanti.
  • Ittestja t-traċċa tal-evidenza b’kampjun ta’ awditjar intern qabel ir-rieżami tat-tħejjija għaċ-ċertifikazzjoni.
  • Ikseb l-approvazzjoni tat-tmexxija għolja meta jinbidel il-kamp ta’ applikazzjoni tal-PIMS jew l-applikabbiltà tal-kontrolli.

Il-Politika tas-Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza tagħlaq dan iċ-ċiklu ta’ governanza:

“[It-tnejn] It-Tmexxija Għolja GĦANDHA tapprova bidliet fil-kamp ta’ applikazzjoni tal-PIMS u fl-applikabbiltà tal-kontrolli f’REG01 u REG03 qabel ma jiġu sottomessi bidliet fil-kamp ta’ applikazzjoni taċ-ċertifikazzjoni.”

Mit-taqsima “Governanza tal-PIMS”, klawżola tal-politika 6.1.3.

Din hija t-tip ta’ evidenza ta’ governanza li l-awdituri jafdaw.

Ibdel id-deċiżjonijiet dwar ir-rwoli tal-GDPR f’evidenza difensibbli

L-applikabbiltà tal-kontrolli ISO 27701 hija fejn it-teorija tar-rwoli tal-GDPR issir realtà operattiva. Kontrollur jeħtieġ evidenza għall-bażi legali, it-trasparenza, iż-żamma, id-DPIAs, l-immaniġġjar tad-drittijiet u s-sorveljanza tal-proċessuri. Proċessur jeħtieġ evidenza għall-istruzzjonijiet dokumentati, il-kunfidenzjalità, is-sigurtà, l-assistenza, is-subproċessuri, l-appoġġ fil-każ ta’ ksur u t-tħassir. Kontrollur konġunt jeħtieġ arranġament trasparenti dwar ir-responsabbiltajiet. Subproċessur jeħtieġ obbligi mgħoddija lill-partijiet sussegwenti u appoġġ għall-assigurazzjoni.

Clarysec tgħin lill-organizzazzjonijiet jibnu dak is-saff ta’ evidenza permezz ta’:

  • Inventarju tal-ipproċessar REG02 u struttura tal-bażi legali.
  • Reġistri REG03 tal-applikabbiltà tal-kontrolli tal-PIMS.
  • Klassifikazzjoni tar-relazzjonijiet tal-privatezza ma’ partijiet terzi f’REG08.
  • Allinjament mas-SoA ISO/IEC 27001:2022.
  • Klawżoli tal-politiki li jassenjaw sidien, ħinijiet u rekwiżiti ta’ approvazzjoni.
  • Immappjar tal-konformità bejn oqfsa differenti permezz ta’ Zenith Controls.
  • Sekwenzjar tal-implimentazzjoni permezz ta’ Zenith Blueprint.

Jekk l-organizzazzjoni tiegħek qed tipprepara għat-tħejjija għall-PIMS ISO 27701, għall-assigurazzjoni tal-klijenti taħt il-GDPR, għar-rieżamijiet tal-fornituri taħt DORA jew għal governanza tas-sigurtà allinjata man-NIS2, ibda b’attività waħda ta’ pproċessar b’riskju għoli. Ikklassifika r-rwol. Immappa l-kontrolli applikabbli. Rabat l-evidenza. Imbagħad irrepeti sakemm il-programm tal-privatezza tiegħek ma jkunx biss konformi fuq il-karta, iżda jkun jista’ jiġi spjegat waqt awditu.

Niżżel is-suite tal-politiki PIMS ta’ Clarysec, esplora Zenith Blueprint, jew ibbukkja evalwazzjoni ta’ tħejjija ta’ Clarysec biex id-deċiżjonijiet dwar kontrollur, proċessur, kontrollur konġunt u subproċessur jinbidlu f’reġistru ta’ evidenza tal-privatezza lest għaċ-ċertifikazzjoni.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article