⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Pjan ta’ tranżizzjoni ISO/IEC 27701:2025 għal PIMS allinjat mal-GDPR

Igor Petreski

Il-mistoqsija tal-Bord li tikxef lakuna fl-evidenza tal-privatezza

Anya, is-CISO ta’ FinTech li kienet qed tikber malajr, ħarset lejn l-aġenda tal-laqgħa tal-Bord. Moħbi bejn il-projezzjonijiet tad-dħul u l-espansjoni fis-suq kien hemm il-punt li kien ħadilha l-ġimgħa kollha: il-konformità mal-GDPR u t-tħejjija għal ISO/IEC 27701:2025.

Il-kumpanija kellha programm tal-GDPR. Kien hemm DPO, avviżi ta’ privatezza, Ftehimiet dwar l-Ipproċessar tad-Data, mudell tad-DPIA u proċess għat-talbiet tas-suġġetti tad-data. It-tim tal-bejgħ kien diġà informa lill-klijenti enterprise li l-kumpanija kienet miexja lejn Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza ISO/IEC 27701:2025, jew PIMS. It-tim tal-prodott kien qed jipprepara funzjonalità ta’ analitika assistita bl-AI li kienet se tipproċessa l-imġiba tal-utenti tal-klijenti, tickets ta’ appoġġ, metadata tal-kontijiet u attività tal-kontijiet. Klijent ewlieni fl-UE kien talab evidenza li l-obbligi ta’ kontrollur u proċessur kienu ġestiti separatament.

Il-verità skomda ma kinitx li d-dokumentazzjoni tal-privatezza kienet nieqsa. Il-problema kienet l-evidenza.

Ir-reġistru tal-ipproċessar ma kienx juri b’mod konsistenti l-bażi legali, iż-żamma, id-dipendenzi fuq is-subproċessuri, it-trasferimenti internazzjonali, jew jekk il-kumpanija kinitx qed taġixxi bħala kontrollur jew proċessur għal kull għan ta’ pproċessar. Ir-rieżamijiet tal-fornituri kienu ffukati fuq is-sigurtà, iżda mhux biżżejjed fuq l-istruzzjonijiet tal-privatezza, it-tħassir, l-appoġġ f’każ ta’ ksur, id-drittijiet ta’ awditjar u l-obbligi mgħoddija lis-subproċessuri. L-inġinerija kellha rieżamijiet tas-sigurtà, iżda l-privatezza mid-disinn mhux dejjem kienet tiġi attivata meta funzjonalità kienet tbiddel l-għan tal-ipproċessar. L-awditjar intern kien jittestja l-GDPR f’livell għoli, iżda mhux dejjem seta’ jsegwi obbligu sa sid, kontroll, reġistru, test u deċiżjoni ta’ rieżami mill-maniġment.

Din hija l-isfida reali tat-tranżizzjoni ISO/IEC 27701:2025. Mhijiex biss proġett ta’ ċertifikazzjoni. Hija test tal-maturità: l-organizzazzjoni tiegħek tista’ topera l-privatezza bħala sistema ġestita, u mhux bħala folder ta’ dokumenti legali?

Għal organizzazzjonijiet immexxija mill-GDPR, it-tweġiba hija li s-Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni ISO/IEC 27001:2022 tiġi estiża f’sistema ta’ ġestjoni tal-privatezza li tintegra l-kamp ta’ applikazzjoni tal-PIMS, ir-reġistri tal-attivitajiet ta’ pproċessar, il-valutazzjoni tar-riskju tal-privatezza, id-DPIAs, il-governanza tal-fornituri, il-ġestjoni tal-ksur, l-immappjar tal-kontrolli, l-awditjar intern u t-titjib kontinwu.

Għaliex konformità frammentata mal-GDPR tfalli taħt pressjoni ta’ awditjar

Ħafna organizzazzjonijiet jittrattaw il-konformità tal-privatezza bħala linja ta’ xogħol separata mis-sigurtà tal-informazzjoni. Il-funzjoni legali tmexxi l-kuntratti. L-IT tmexxi l-iċċifrar. L-akkwist imexxi l-fornituri. Id-DPO jwieġeb għat-talbiet għall-aċċess tas-suġġetti. It-timijiet tal-prodott iniedu funzjonalitajiet. Is-sigurtà timmaniġġja l-inċidenti. Kull funzjoni tista’ tkun qed tagħmel xogħol utli, iżda mingħajr mudell operattiv wieħed, l-evidenza tal-privatezza ssir frammentata.

Dan joħloq erba’ problemi rikorrenti.

L-ewwel, it-timijiet jidduplikaw l-isforz. Il-valutazzjonijiet tar-riskju tas-sigurtà u tal-privatezza jistgħu jużaw metodoloġiji differenti, punteġġjar differenti u sidien differenti.

It-tieni, jidhru lakuni fis-servizzi ta’ partijiet terzi, fil-konfigurazzjonijiet cloud, fil-pipelines tal-analitika, fl-għodod ta’ appoġġ u fil-proġetti ġodda ta’ żvilupp għax ħadd ma għandu stampa sħiħa tal-flussi tal-PII.

It-tielet, l-assigurazzjoni għall-Bord u għall-klijenti ssir diffiċli. Ġabra ta’ politiki skonnessi ma tippruvax li l-obbligi tal-privatezza huma implimentati, immonitorjati u mtejba.

Ir-raba’, l-aspettattivi regolatorji moderni qed jikkonverġu. Il-GDPR jistenna responsabbiltà u evidenza. NIS2 jistenna governanza, ġestjoni tar-riskju, ġestjoni tal-inċidenti, kontroll tal-aċċess, ġestjoni tal-assi u sigurtà tal-katina tal-provvista. DORA jistenna li l-entitajiet finanzjarji jimmaniġġjaw ir-riskju tal-ICT, l-inċidenti, l-ittestjar tar-reżiljenza, il-kuntratti ma’ partijiet terzi u l-istrateġiji tal-ħruġ. Programm tal-privatezza f’silo ma jistax jappoġġahom kollha b’mod effiċjenti.

L-approċċ aktar b’saħħtu huwa li t-tranżizzjoni ISO/IEC 27701:2025 tinbena fuq l-ISMS ISO/IEC 27001:2022. ISO/IEC 27001:2022 jipprovdi l-istruttura tas-sistema ta’ ġestjoni għall-kuntest, il-partijiet interessati, il-kamp ta’ applikazzjoni, il-valutazzjoni tar-riskju, it-trattament tar-riskju, l-objettivi, l-ippjanar operattiv, l-awditjar intern, ir-rieżami mill-maniġment, l-azzjoni korrettiva u t-titjib kontinwu. ISO/IEC 27002:2022 jipprovdi l-bażi tal-kontrolli għall-obbligi legali, l-inventarju tal-assi, ir-relazzjonijiet mal-fornituri, is-servizzi cloud, il-kontroll tal-aċċess, ir-reġistrazzjoni tal-avvenimenti, il-monitoraġġ, it-tħassir, il-masking u l-privatezza u l-protezzjoni tal-PII.

It-tranżizzjoni għandha twieġeb għal ħames mistoqsijiet:

  1. X’inhu l-kamp ta’ applikazzjoni tal-PIMS, inklużi r-rwoli ta’ kontrollur, proċessur, kontrollur konġunt u subproċessur?
  2. Liema attivitajiet ta’ pproċessar, kategoriji ta’ data, għanijiet, bażijiet legali, riċevituri, trasferimenti u regoli ta’ żamma huma fil-kamp ta’ applikazzjoni?
  3. Liema riskji tal-privatezza jeħtieġu DPIA, trattament, approvazzjoni u aċċettazzjoni tar-riskju residwu?
  4. Liema politiki, kontrolli, kuntratti, salvagwardji tekniċi u reġistri jippruvaw ir-responsabbiltà taħt il-GDPR?
  5. Kif se jikkonfermaw l-awditjar intern u r-rieżami mill-maniġment li l-PIMS qed jopera u jitjieb?

Fażi 1: approva l-kamp ta’ applikazzjoni tal-PIMS qabel tikteb mill-ġdid il-politiki

Pjan ta’ tranżizzjoni ISO/IEC 27701:2025 b’saħħtu ma jibdiex billi jerġa’ jikteb kull politika tal-privatezza. Jibda bil-governanza u l-kamp ta’ applikazzjoni.

Il-kamp ta’ applikazzjoni eżistenti tal-ISMS huwa l-punt tat-tluq, iżda l-kamp ta’ applikazzjoni tal-PIMS għandu jidentifika b’mod espliċitu l-ipproċessar tal-PII, l-unitajiet tan-negozju, is-servizzi, is-sistemi, ir-reġjuni, l-ambjenti cloud, il-fornituri u r-rwoli tal-privatezza. Il-Bord jew it-tmexxija għolja għandhom jifhmu għaliex it-tranżizzjoni hija importanti, speċjalment fejn klijenti, regolaturi jew obbligi settorjali bħal DORA jiddependu fuq evidenza dimostrabbli tal-privatezza u tar-reżiljenza.

Il-Politika tas-Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza ta’ Clarysec [Politika PIMS] tagħmel l-approvazzjoni tal-kamp ta’ applikazzjoni obbligatorja:

[It-tnejn] It-Tmexxija Għolja GĦANDHA tapprova l-kamp ta’ applikazzjoni tal-PIMS f’REG01 qabel l-implimentazzjoni inizjali tal-PIMS u fi żmien 30 jum minn kwalunkwe bidla materjali.

Għal programmi ta’ tranżizzjoni li jużaw in-numerazzjoni tal-klawżoli mil-librerija tal-politiki ta’ Clarysec, din hija l-aspettattiva ewlenija fil-Klawżola 4.1.1. Hija importanti għaliex kamp ta’ applikazzjoni tal-privatezza impliċitu huwa wieħed mill-aktar dgħufijiet komuni fl-awditjar. Jekk linja ta’ prodott, ġurisdizzjoni, rwol tal-ipproċessar, fornitur, reġjun cloud jew proċess tan-negozju jinbidel b’mod materjali, il-kamp ta’ applikazzjoni tal-PIMS ma għandux jitħalla għall-interpretazzjoni.

L-istess politika tagħmel it-tranżizzjoni programm ġestit:

[It-tnejn] Ir-Responsabbli mill-Privatezza / Maniġer tal-PIMS GĦANDU jirreġistra l-pjan ta’ implimentazzjoni tal-PIMS f’REG12 qabel it-tnedija tal-PIMS jew bidla maġġuri fil-PIMS.

REG12 mhuwiex piż amministrattiv. Huwa d-dashboard tat-tranżizzjoni. Għandu juri x’qed jinbidel, għaliex huwa importanti, min hu s-sid, liema evidenza hija meħtieġa, liema riskji għadhom miftuħa u meta se tiġi ttestjata t-tħejjija.

Fażi 2: ibni inventarju tat-tranżizzjoni mmexxi mir-reġistri

Għal sistemi ta’ ġestjoni tal-privatezza allinjati mal-GDPR, l-ewwel konsenja prattika għandha tkun inventarju tal-evidenza, mhux kitba mill-ġdid tal-politiki. Clarysec juża approċċ immexxi mir-reġistri għaliex ir-reġistri jittrasformaw l-intenzjoni tal-privatezza f’evidenza li tista’ tiġi awditjata.

Il-kamp ta’ applikazzjoni tal-PIMS f’REG01 jintrabat mal-attivitajiet ta’ pproċessar f’REG02, mal-applikabbiltà tal-kontrolli f’REG03, mar-riskju tal-privatezza u l-iskrinjar tad-DPIA f’REG04, u mal-ippjanar tal-implimentazzjoni f’REG12.

Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza - SME [Politika tal-Privatezza SME] tistabbilixxi l-linja bażi:

Il-Koordinatur tal-Privatezza għandu jżomm reġistru tal-attivitajiet kollha ta’ pproċessar tad-data personali, inklużi l-kategoriji ta’ data, l-għan, il-bażi legali u l-perjodi ta’ żamma

Għal ambjenti akbar, il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza [P17 Politika dwar il-Protezzjoni tad-Data u l-Privatezza] tgħolli l-aspettattiva tal-governanza:

L-organizzazzjoni għandha żżomm Qafas formali ta’ Governanza tal-Privatezza integrat fis-Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni (ISMS) biex tapplika din il-politika.

Dik l-integrazzjoni hija l-prinċipju tat-tranżizzjoni. Reġistru tal-ipproċessar mingħajr trattament tar-riskju huwa spreadsheet. DPIA mingħajr sjieda tal-kontroll hija memorandum legali. DPA ta’ fornitur mingħajr monitoraġġ huwa folder tal-kuntratti. Ix-xogħol tat-tranżizzjoni ISO/IEC 27701:2025 għandu jiġbor dawn l-artifacts f’PIMS wieħed iggovernat.

Oġġett tat-tranżizzjoniEvidenza li għandha tinġabarArtifact ta’ Clarysec
Kamp ta’ applikazzjoni tal-PIMSUnitajiet tan-negozju, sistemi, reġjuni, rwoli tal-ipproċessar, esklużjonijiet, dipendenziREG01 Kamp ta’ applikazzjoni tal-PIMS
Attivitajiet ta’ pproċessarGħan, bażi legali, kategoriji ta’ data, suġġetti tad-data, żamma, riċevituri, trasferimentiREG02 Reġistru tal-ipproċessar
Applikabbiltà tal-kontrolliKontrolli inklużi, kontrolli esklużi, status tal-implimentazzjoni, ġustifikazzjoniREG03 Applikabbiltà tal-kontrolli tal-PIMS
Skattaturi tad-DPIAIpproċessar b’riskju għoli, għanijiet ġodda, data ta’ kategorija speċjali, monitoraġġ, deċiżjonijiet awtomatizzatiREG04 Riskju tal-privatezza u skrinjar tad-DPIA
Pjan tat-tranżizzjoniSidien, miri importanti, skeda tal-awditjar, inputs għar-rieżami mill-maniġment, azzjonijiet ta’ rimedjazzjoniREG12 Pjan ta’ implimentazzjoni tal-PIMS

Dan l-inventarju jappoġġa wkoll Profil Kurrenti u Profil fil-Mira fl-istil tal-Qafas taċ-Ċibersigurtà NIST 2.0. Il-Profil Kurrenti jiddokumenta l-proċessi, il-kontrolli u l-evidenza tal-privatezza eżistenti. Il-Profil fil-Mira jiddefinixxi l-PIMS mixtieq allinjat ma’ ISO/IEC 27701:2025. Id-distakk bejniethom isir il-backlog tat-tranżizzjoni.

Fażi 3: immappja r-responsabbiltà tal-GDPR fil-PIMS

Ir-responsabbiltà taħt il-GDPR hija s-sinsla tal-evidenza tal-privatezza. Il-GDPR japplika għall-ipproċessar fil-kuntest ta’ stabbiliment fl-UE u jista’ japplika wkoll għal kontrolluri jew proċessuri mhux fl-UE li joffru oġġetti jew servizzi lil individwi fl-UE jew jimmonitorjaw l-imġiba tagħhom. Jiddefinixxi d-data personali b’mod wiesa’, inklużi identifikaturi diretti u indiretti. Jiddistingwi kontrolluri minn proċessuri u jiddefinixxi ksur ta’ data personali bħala ksur tas-sigurtà li jwassal għal qerda, telf, alterazzjoni, żvelar mhux awtorizzat ta’, jew aċċess għal data personali b’mod aċċidentali jew illegali.

Għall-ippjanar tat-tranżizzjoni, il-punt importanti huwa li l-GDPR ma jiġix issodisfat billi wieħed jgħid “għandna kontrolli tas-sigurtà.” Artikolu 5 jeħtieġ ipproċessar legali, ġust u trasparenti, limitazzjoni tal-għan, minimizzazzjoni tad-data, preċiżjoni, limitazzjoni tal-ħażna, integrità u kunfidenzjalità, u responsabbiltà dimostrabbli. Artikolu 6 jeħtieġ bażi legali. Artikolu 9 iżid kundizzjonijiet aktar stretti għal kategoriji speċjali ta’ data personali. Artikolu 25 jeħtieġ protezzjoni tad-data mid-disinn u b’mod predefinit. Artikolu 28 jeħtieġ governanza tal-proċessuri. Artikolu 32 jeħtieġ sigurtà tal-ipproċessar.

Il-Politika dwar il-Konformità Legali u Regolatorja - SME ta’ Clarysec [Politika SME dwar il-Konformità Legali u Regolatorja] tagħti punt tat-tluq sempliċi lil organizzazzjonijiet iżgħar:

Il-GM għandu jżomm Reġistru tal-Konformità sempliċi u strutturat li jelenka:

Il-Politika dwar il-Konformità Legali u Regolatorja enterprise [P37 Politika dwar il-Konformità Legali u Regolatorja] hija aktar espliċita:

L-obbligi legali u regolatorji kollha għandhom jiġu mmappjati ma’ politiki, kontrolli u sidien speċifiċi fi ħdan is-Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni (ISMS).

Dik is-sentenza hija d-differenza bejn konformità informali mal-GDPR u ġestjoni tal-privatezza lesta għall-awditjar. Kull obbligu materjali tal-GDPR għandu jiġi mmappjat ma’ politika, kontroll, sid, qasam fir-reġistru u sors ta’ evidenza.

Qasam tal-obbligu tal-GDPREvidenza tat-tranżizzjoni tal-PIMSSid operattiv
Bażi legali u limitazzjoni tal-għanRekord tal-ipproċessar f’REG02 bl-għan, il-bażi legali, ir-rwol u d-data tar-rieżamiResponsabbli mill-Privatezza u Sid tal-Proċess
Privatezza mid-disinn u b’mod predefinitLista ta’ kontroll għall-intake tal-bidliet, skrinjar tad-DPIA, rieżami tal-arkitettura, rekord tal-approvazzjoniSid tal-Prodott u Perit tas-Sigurtà
Governanza tal-proċessuriDPA, valutazzjoni tar-riskju tal-fornitur, lista tas-subproċessuri, drittijiet ta’ awditjar, klawżola ta’ appoġġ f’każ ta’ ksurAkkwist u Legali
Drittijiet tas-suġġetti tad-dataReġistru tat-talbiet, rekord tal-verifika tal-identità, evidenza tat-twettiq, deċiżjonijiet ta’ eċċezzjoniOperazzjonijiet tal-Privatezza
Ġestjoni ta’ ksur ta’ data personaliRekord tal-inċident, evalwazzjoni tas-severità, deċiżjoni ta’ notifika, tagħlimiet miksubaManiġer tal-Inċidenti u DPO
Żamma u tħassirSkeda ta’ żamma, evidenza tat-tħassir, approvazzjoni ta’ eċċezzjoniSid tad-Data u Operazzjonijiet tal-IT

L-evidenza ta’ kontrollur u proċessur għandha tinżamm separata. Kontrollur irid jipprova bażi legali, trasparenza, ġestjoni tad-drittijiet, deċiżjonijiet dwar l-għanijiet u żamma. Proċessur irid jipprova ipproċessar skont istruzzjonijiet dokumentati, governanza tas-subproċessuri, assistenza lill-kontrollur, miżuri tas-sigurtà, appoġġ għan-notifika ta’ ksur, u ritorn jew tħassir fi tmiem is-servizz. Jekk l-organizzazzjoni taġixxi fiż-żewġ rwoli, mudell ġeneriku wieħed ta’ evidenza mhuwiex biżżejjed.

Fażi 4: uża s-SoA bħala l-pont tal-kontrolli tal-privatezza

Żball komuni fit-tranżizzjoni huwa li tinħoloq spreadsheet separata tal-kontrolli tal-PIMS filwaqt li d-Dikjarazzjoni ta’ Applikabbiltà tal-ISMS titħalla kif inhi. Dan joħloq żewġ universi ta’ kontrolli li jikkompetu ma’ xulxin.

ISO/IEC 27001:2022 jeħtieġ li d-deċiżjonijiet tat-trattament tar-riskju jiġu riflessi fid-Dikjarazzjoni ta’ Applikabbiltà. Il-Politika tal-Ġestjoni tar-Riskju ta’ Clarysec [Politika tal-Ġestjoni tar-Riskju] tgħid:

Dikjarazzjoni ta’ Applikabbiltà (SoA) għandha tirrifletti d-deċiżjonijiet kollha ta’ trattament u għandha tiġi aġġornata kull meta tinbidel il-kopertura tal-kontrolli.

Għat-tranżizzjoni ISO/IEC 27701:2025, is-SoA ssir il-pont bejn l-ISMS u l-PIMS. Jekk DPIA jew trattament tar-riskju tal-privatezza jżid iċċifrar, masking tad-data, kontrolli tat-tħassir, mekkaniżmi tal-kunsens, diliġenza dovuta tal-proċessuri, restrizzjonijiet tal-aċċess jew monitoraġġ tal-fluss tax-xogħol tad-DSAR, is-SoA u REG03 għandhom jirriflettu d-deċiżjoni.

Il-Zenith Blueprint: pjan direzzjonali fi 30 pass għall-awdituri [Zenith Blueprint] isaħħaħ dan fil-Pass 6:

✓ Kontrolli addizzjonali: Hemm kontrolli barra l-Anness A li tista’ tinkludi? ISO 27001
jippermetti li jiżdiedu kontrolli oħra fis-SoA. Pereżempju, tista’ tkun trid tinkludi
konformità ma’ NIST CSF jew kontrolli speċifiċi tal-privatezza minn ISO 27701.

Tisfurzax obbligi tal-privatezza f’kontrolli li ma jaqblux magħhom. Żid kontrolli speċifiċi għall-privatezza fejn meħtieġ, iżda ggovernahom permezz tal-istess mudell ta’ trattament tar-riskju, sjieda, status tal-implimentazzjoni, evidenza u awditjar.

Il-kontrolli ISO/IEC 27002:2022 li jankraw it-tranżizzjoni

F’Zenith Controls: il-gwida għall-konformità bejn oqfsa differenti [Zenith Controls], żewġ kontrolli ISO/IEC 27002:2022 huma ċentrali għat-tranżizzjoni ISO/IEC 27701:2025: 5.31 Rekwiżiti legali, statutorji, regolatorji u kuntrattwali, u 5.34 Privatezza u protezzjoni tal-PII.

Il-kontroll 5.31 huwa ċ-ċentru tal-konformità. Jappoġġa l-identifikazzjoni, id-dokumentazzjoni, is-sjieda u r-rieżami tar-rekwiżiti legali, regolatorji, statutorji u kuntrattwali. Jintrabat b’mod naturali mar-responsabbiltà tal-GDPR, il-governanza ta’ NIS2, l-obbligi tar-riskju tal-ICT taħt DORA, il-klawżoli tal-privatezza tal-klijenti u l-impenji tal-ipproċessar fil-cloud.

Il-kontroll 5.34 huwa l-ankra operattiva tal-privatezza. Zenith Controls jispjega d-dipendenza b’mod ċar:

Inventarju tal-assi tal-informazzjoni (5.9) għandu jinkludi ħażniet ta’ data PII (databases tal-klijenti, fajls tar-Riżorsi Umani). Dan isostni 5.34 billi jiżgura li l-organizzazzjoni tkun taf x’PII għandha u fejn tinsab, li huwa l-ewwel pass biex tipproteġiha.

Il-crosswalk tal-kontrolli għandu jintuża bħala lista ta’ kontroll prattika għad-disinn.

Kontroll ISO/IEC 27002:2022Rilevanza tat-tranżizzjoni għall-PIMS allinjat mal-GDPR
5.9 Inventarju tal-informazzjoni u assi assoċjati oħraJidentifika repożitorji tal-PII, sistemi, sidien u flussi tad-data
5.12 Klassifikazzjoni tal-informazzjoniJittikketta l-PII u data ta’ kategorija speċjali sabiex japplikaw kontrolli aktar b’saħħithom
5.14 Trasferiment tal-informazzjoniJikkontrolla t-trasferiment intern u estern tad-data personali
5.15 Kontroll tal-aċċessJapplika aċċess għall-PII fuq il-prinċipju tal-ħtieġa li wieħed ikun jaf
5.16 Ġestjoni tal-identitàJiżgura li l-identitajiet b’aċċess għall-PII ikunu ggovernati u traċċabbli
5.19 Sigurtà tal-informazzjoni fir-relazzjonijiet mal-fornituriJappoġġa l-privatezza tal-fornituri, l-assigurazzjoni tal-proċessuri u l-monitoraġġ ta’ partijiet terzi
5.20 Indirizzar tas-sigurtà tal-informazzjoni fil-ftehimiet mal-fornituriJinkorpora rekwiżiti tas-sigurtà u tal-privatezza fil-kuntratti
5.21 Ġestjoni tas-sigurtà tal-informazzjoni fil-katina tal-provvista tal-ICTJappoġġa l-governanza tas-subproċessuri u tad-dipendenzi tal-ICT
5.23 Sigurtà tal-informazzjoni għall-użu ta’ servizzi cloudJiżgura li l-fornituri cloud jissodisfaw l-aspettattivi tal-privatezza, tal-lokalità, tat-tħassir u tal-kuntratti
5.31 Rekwiżiti legali, statutorji, regolatorji u kuntrattwaliJimmappja l-obbligi tal-GDPR, DORA, NIS2, tal-klijenti u kuntrattwali
5.33 Protezzjoni tar-reġistriJappoġġa ż-żamma, l-integrità u l-protezzjoni tar-reġistri tal-evidenza
5.34 Privatezza u protezzjoni tal-PIIJankra l-kontrolli tal-privatezza tul iċ-ċiklu tal-ħajja tal-PII
5.35 Rieżami indipendenti tas-sigurtà tal-informazzjoniJappoġġa l-awditjar intern u l-assigurazzjoni esterna
5.36 Konformità mal-politiki, ir-regoli u l-istandards għas-sigurtà tal-informazzjoniJittestja jekk il-kontrolli tal-privatezza humiex segwiti
5.8 Sigurtà tal-informazzjoni fil-ġestjoni tal-proġettiJinkorpora l-privatezza u s-sigurtà fil-governanza tal-proġetti
8.10 Tħassir tal-informazzjoniJappoġġa l-limitazzjoni tal-ħażna u l-impenji tat-tħassir
8.11 Masking tad-dataJipproteġi l-PII f’ambjenti mhux ta’ produzzjoni u f’każijiet ta’ użu tal-analitika
8.15 Reġistrazzjoni tal-avvenimentiJipprovdi evidenza tal-aċċess u tal-attività li jinvolvu PII
8.16 Attivitajiet ta’ monitoraġġJiskopri attività suspettuża u jappoġġa l-investigazzjoni tal-inċidenti
8.32 Ġestjoni tat-tibdilJiżgura li l-impatt fuq il-privatezza jiġi rieżaminat qabel bidliet fil-produzzjoni

Hawnhekk il-privatezza ssir operattiva. Għal kull attività ta’ pproċessar b’riskju għoli, staqsi: liema assi jżommu l-PII, kif hija klassifikata, min jista’ jaċċessaha, fejn tiġi ttrasferita, liema servizzi cloud jipproċessawha, liema regola ta’ żamma tapplika, liema monitoraġġ jiskopri użu ħażin, u liema evidenza turi li dawk il-kontrolli joperaw?

Eżempju ta’ fluss tax-xogħol: onboarding ta’ funzjonalità ta’ analitika assistita bl-AI

Nirritornaw għall-FinTech ta’ Anya. It-tim tal-prodott irid iniedi funzjonalità ta’ analitika assistita bl-AI li tipproċessa identifikaturi tal-utenti, attività tal-kontijiet, metadata tal-appoġġ, metadata tal-kontijiet u sinjali ta’ mġiba. Xi klijenti enterprise jistgħu jużaw l-outputs għall-monitoraġġ tal-forza tax-xogħol, u dan iżid ir-riskju tal-privatezza.

Fluss tax-xogħol tat-tranżizzjoni tal-PIMS għandu jimmaniġġja t-tnedija bħala avveniment tal-privatezza kkontrollat.

Pass 1: aġġorna REG02 għar-rwoli u l-għanijiet tal-ipproċessar

Is-Sid tal-Proċess joħloq jew jaġġorna r-rekord tal-ipproċessar. L-oqsma meħtieġa jinkludu l-għan, il-kategoriji ta’ data, il-kategoriji tas-suġġetti tad-data, il-bażi legali jew l-istruzzjoni tal-proċessur, il-perjodu ta’ żamma, is-sistemi, il-fornituri, ir-riċevituri, it-trasferimenti u l-kuntest tar-rwol.

Jekk il-kumpanija hija proċessur għall-analitika tal-klijenti, REG02 għandu juri ipproċessar skont l-istruzzjonijiet tal-klijenti. Jekk tuża wkoll data aggregata biex ittejjeb il-prodott tagħha stess, dak l-għan separat jista’ jagħmilha kontrollur għall-ipproċessar sekondarju. Ir-rekord ma għandux iħallat ir-rwoli.

Pass 2: lesti l-iskrinjar REG04

Il-Politika dwar il-Valutazzjoni tar-Riskju tal-Privatezza u d-DPIA ta’ Clarysec [Politika dwar il-Valutazzjoni tar-Riskju tal-Privatezza u d-DPIA] teħtieġ:

[It-tnejn] Is-Sid tal-Proċess / Sid tan-Negozju GĦANDU jlesti l-iskrinjar bażiku REG04 għall-attivitajiet kollha attivi ta’ pproċessar REG02 fil-kamp ta’ applikazzjoni fi żmien 30 jum tax-xogħol mill-approvazzjoni jew l-espansjoni tal-kamp ta’ applikazzjoni tal-PIMS.

L-iskrinjar għandu jidentifika monitoraġġ, tfassil ta’ profili, kategoriji speċjali, individwi vulnerabbli, teknoloġija ġdida, ipproċessar fuq skala kbira, trasferimenti transkonfinali tad-data jew għan mibdul. Jekk jintlaħqu l-limiti, tiskatta DPIA.

Pass 3: wettaq id-DPIA u ddefinixxi t-trattament

Il-P17 Politika dwar il-Protezzjoni tad-Data u l-Privatezza teħtieġ:

Il-bidliet sinifikanti kollha fis-sistemi jew fil-proċessi li jinvolvu informazzjoni personali (PII) għandhom jeħtieġu Data Protection Impact Assessment (DPIA) dokumentata, rieżaminata mid-Data Protection Officer (DPO).

Fil-librerija ta’ Clarysec, dan huwa marbut mal-Klawżola 5.6. Id-DPIA għandha tivvaluta riskji bħal ġbir eċċessiv, għan mhux ċar, identifikazzjoni mill-ġdid, aċċess mhux awtorizzat minn amministratur tal-klijent, żamma mhux ċara u espożizzjoni tas-subproċessuri. It-trattamenti jistgħu jinkludu minimizzazzjoni fil-livell tal-qasam, psewdonimizzazzjoni, kontrolli tal-konfigurazzjoni tal-klijenti, konfigurazzjonijiet predefiniti taż-żamma, reġistrazzjoni tal-awditjar aktar b’saħħitha, aġġornamenti tad-DPA, avviżi tal-prodott u restrizzjonijiet fuq it-taħriġ tal-mudelli.

Pass 4: aġġorna REG03 u s-SoA

Il-Politika PIMS teħtieġ:

[It-tnejn] Ir-Responsabbli mill-Privatezza / Maniġer tal-PIMS GĦANDU jżomm REG03 b’kontrolli inklużi, kontrolli esklużi, status tal-implimentazzjoni u ġustifikazzjoni kull sena u fi żmien 30 jum minn kull bidla fit-trattament tar-riskju tal-privatezza.

Jekk id-DPIA żżid masking għall-analitika mhux ta’ produzzjoni, reġistrazzjoni tal-avvenimenti għall-aċċess tal-amministraturi, kontrolli tat-tħassir, klawżoli tal-fornituri jew salvagwardji tal-konfigurazzjoni tal-klijenti, REG03 u s-SoA għandhom jiġu aġġornati.

Pass 5: ipprova l-privatezza mid-disinn

Il-Politika tal-Privatezza SME taqbad il-prinċipju b’mod ċar:

Privatezza mid-disinn u b’mod predefinit għandha tiġi infurzata fis-sistemi u s-servizzi ġodda kollha

L-evidenza għandha tinkludi d-DPIA, ir-rieżami tal-arkitettura, id-deċiżjoni dwar il-minimizzazzjoni tad-data, il-mudell tal-aċċess, il-konfigurazzjoni tar-reġistrazzjoni tal-avvenimenti, is-setting taż-żamma, ir-riżultati tat-testijiet, l-approvazzjoni tar-rilaxx u r-rieżami wara t-tnedija. Dan jibdel it-tnedija tal-funzjonalità f’evidenza PIMS li tista’ terġa’ tintuża.

Governanza tal-privatezza tal-fornituri f’dinja ta’ DORA u NIS2

Il-governanza tal-privatezza tal-fornituri hija fejn ħafna tranżizzjonijiet ifallu. Artikolu 28 tal-GDPR jeħtieġ li l-kontrolluri jużaw proċessuri li jipprovdu garanziji suffiċjenti u li jdaħħlu l-obbligi tal-proċessuri f’kuntratti bil-miktub. Artikoli 28 sa 30 ta’ DORA jeħtieġu li l-entitajiet finanzjarji jimmaniġġjaw ir-riskju ta’ partijiet terzi tal-ICT, iżommu reġistri tal-arranġamenti kuntrattwali, iwettqu diliġenza dovuta, jinkludu drittijiet ta’ awditjar u termini tal-ħruġ, jimmaniġġjaw is-sottokuntrattar u jindirizzaw funzjonijiet kritiċi jew importanti. Artikolu 21 ta’ NIS2 jeħtieġ miżuri ta’ sigurtà tal-katina tal-provvista, inkluża l-kunsiderazzjoni tal-vulnerabbiltajiet tal-fornituri, il-prattiki taċ-ċibersigurtà u l-proċeduri ta’ żvilupp sigur.

Il-kontroll 5.19 ta’ ISO/IEC 27002:2022, Sigurtà tal-informazzjoni fir-relazzjonijiet mal-fornituri, huwa l-ankra operattiva. Zenith Controls jimmappja dan il-qasam mal-ftehimiet tal-fornituri, is-sigurtà tal-katina tal-provvista tal-ICT, it-trasferiment tal-informazzjoni, il-monitoraġġ tal-konformità, l-użu aċċettabbli, l-obbligi tal-proċessuri taħt il-GDPR, iċ-ċibersigurtà tal-katina tal-provvista taħt NIS2, ir-riskju ta’ partijiet terzi tal-ICT taħt DORA, il-governanza tal-fornituri taħt NIST u l-ġestjoni tal-fornituri taħt COBIT.

Kategorija tal-forniturEvidenza tal-privatezza meħtieġa
Proċessur li jimmaniġġja PII tal-klijentiDPA, istruzzjonijiet, miżuri tekniċi u organizzattivi, lista tas-subproċessuri, appoġġ għan-notifika ta’ ksur, drittijiet ta’ awditjar
Subproċessur fil-katina tat-twassil tas-SaaSObbligi mgħoddija lill-partijiet sussegwenti, post, mekkaniżmu ta’ trasferiment, impenn għat-tħassir, notifika tal-bidla
Fornitur ta’ hosting cloudGħażla tar-reġjun, iċċifrar, kontrolli tal-aċċess, assistenza għall-inċidenti, termini tat-tħassir u tar-ritorn
Fornitur ta’ għodda ta’ appoġġRestrizzjoni tal-aċċess, tħassir parzjali tat-tickets, żamma, reġistrazzjoni tal-avvenimenti, kunfidenzjalità tal-persunal ta’ appoġġ
Fornitur ta’ analitika jew AILimitazzjoni tal-għan, restrizzjoni fuq it-taħriġ tal-mudelli, psewdonimizzazzjoni, opt-out jew kontrolli tal-konfigurazzjoni

Għal entitajiet finanzjarji regolati minn DORA, din l-evidenza trid tintrabat mar-reġistri ta’ partijiet terzi tal-ICT u mal-evalwazzjonijiet tal-funzjonijiet kritiċi jew importanti. Għal entitajiet taħt NIS2, l-istess reġistri tal-fornituri jappoġġaw il-ġestjoni tar-riskju tal-katina tal-provvista. Għal NIST CSF 2.0, il-governanza tal-fornituri tallinja mal-Funzjoni GOVERN, speċjalment ir-riżultati tal-ġestjoni tar-riskju tal-katina tal-provvista. Għal COBIT 2019, il-governanza tal-fornituri tallinja ma’ objettivi bħal APO10 Managed Vendors u kontrolli operattivi relatati mal-fornituri taħt DSS.

It-tħejjija għall-inċidenti u l-ksur għandha tkun integrata

Il-pjanijiet ta’ tranżizzjoni tal-privatezza spiss jiffukaw iżżejjed fuq id-dokumentazzjoni u mhux biżżejjed fuq il-ġestjoni tal-ksur. Dan huwa perikoluż għaliex il-GDPR, NIS2 u DORA kollha jistennew proċessi dixxiplinati għall-inċidenti, minkejja li l-limiti u l-iskadenzi tar-rappurtar ivarjaw.

Il-GDPR jeħtieġ evalwazzjoni dwar jekk avveniment tas-sigurtà kkawżax ksur ta’ data personali u jekk hijiex meħtieġa notifika lill-awtorità superviżorja jew lill-individwi affettwati. NIS2 jistabbilixxi rappurtar f’fażijiet għal inċidenti sinifikanti, inkluż twissija bikrija fi żmien 24 siegħa, notifika fi żmien 72 siegħa u rapport finali fi żmien xahar. DORA jeħtieġ li l-entitajiet finanzjarji jiskopru, jimmaniġġjaw, jikklassifikaw, jirreġistraw, jinnotifikaw, jirrispondu għal u jitgħallmu minn inċidenti relatati mal-ICT, b’rappurtar f’fażijiet għal inċidenti maġġuri.

Evidenza tal-inċidentGħan taħt il-GDPRGħan taħt NIS2 jew DORA
Rekord tal-klassifikazzjoni tal-inċidentJiddetermina jekk seħħx ksur ta’ data personaliJiddetermina klassifikazzjoni ta’ inċident tal-ICT sinifikanti jew maġġuri
Valutazzjoni tal-impatt fuq id-dataTidentifika s-suġġetti tad-data affettwati u r-riskju għad-drittijiet u l-libertajietTappoġġa r-rappurtar tas-severità u tal-impatt
Reġistru tal-linja taż-żmienJipprova l-ħin tal-għarfien, l-eskalazzjoni, id-deċiżjonijiet u l-ħin tan-notifikaJappoġġa rappurtar f’fażijiet u komunikazzjoni mar-regolaturi
Analiżi tal-kawża ewlenijaTappoġġa r-rimedjazzjoni u r-responsabbiltàTappoġġa r-rappurtar finali u t-titjib tar-reżiljenza
Tagħlimiet miksubaTaġġorna DPIAs, kontrolli, taħriġ u sorveljanza tal-fornituriTgħaddi għal ittestjar, awditjar u rieżami mill-maniġment

NIST CSF 2.0 jappoġġa dan iċ-ċiklu permezz tar-riżultati Detect, Respond, Recover u Govern. It-tim tat-tranżizzjoni għandu jiżgura li d-deċiżjonijiet dwar ksur tal-privatezza jkunu inkorporati fil-fluss tax-xogħol tal-inċidenti tas-sigurtà, u mhux trattati bħala ħsieb legali separat wara l-fatt.

Pjan direzzjonali wieħed, ħafna riżultati ta’ konformità

It-tranżizzjoni ISO/IEC 27701:2025 issir aktar siewja meta tnaqqas xogħol ta’ konformità duplikat. Zenith Blueprint, Pass 14, jirrakkomanda referenzi inkroċjati bejn il-GDPR, NIS2 u DORA sabiex l-organizzazzjonijiet ikunu jistgħu juru li t-trattament tar-riskju u l-kontrolli jissodisfaw obbligi multipli:

Għal kull regolament, jekk applikabbli, tista’ toħloq tabella sempliċi ta’ mapping (tista’ tkun
appendiċi f’rapport) li telenka r-rekwiżiti ewlenin tas-sigurtà tar-regolament u l-
kontrolli/politiki korrispondenti fl-ISMS tiegħek.

Għall-ippjanar tat-tranżizzjoni tal-privatezza, l-immappjar għandu jkun prattiku u mmexxi mill-evidenza.

QafasX’jistennew l-awdituri jew il-valutaturiRispons tat-tranżizzjoni tal-PIMS
GDPRResponsabbiltà, bażi legali, DPIAs, governanza tal-proċessuri, ġestjoni tal-ksur, appoġġ għad-drittijietREG02, REG04, reġistri tad-DPIA, reġistru tad-DPA, reġistri tad-deċiżjonijiet dwar ksur, evidenza tad-DSAR
NIS2Analiżi tar-riskju, ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, kontroll tal-aċċess, ġestjoni tal-assiReġistru tar-Riskji tal-ISMS, livelli tal-fornituri, fluss tax-xogħol tal-inċidenti, rieżamijiet tal-aċċess, inventarju tal-assi
DORAQafas tar-riskju tal-ICT, rappurtar tal-inċidenti, ittestjar tar-reżiljenza, riskju ta’ partijiet terzi tal-ICT, klawżoli kuntrattwaliReġistru tad-dipendenzi tal-ICT, immappjar ta’ fornituri kritiċi, rapporti tal-inċidenti, evidenza tal-ittestjar, pjanijiet tal-ħruġ
NIST CSF 2.0Governanza, obbligi legali u tal-privatezza, profili tar-riskju, riskju tal-fornituri, riżultati tal-inċidenti u tal-irkupruProfili Kurrenti u fil-Mira, immappjar tal-konformità, monitoraġġ tal-fornituri, evidenza tar-rispons u tal-irkupru
COBIT 2019Governanza tal-programm tal-privatezza, monitoraġġ tal-konformità, ftehimiet tal-fornituri, kontrolli operattivi tal-privatezzaRappurtar lill-Bord, Reġistru tal-Konformità, evidenza allinjata ma’ APO u DSS, sejbiet tal-awditjar intern

F’Zenith Controls, il-kontroll 5.31 ta’ ISO/IEC 27002:2022 jappoġġa t-traċċabbiltà legali u regolatorja bejn ir-responsabbiltà taħt il-GDPR, l-obbligi ta’ konformità taħt DORA, l-aspettattivi ta’ governanza taħt NIS2, NIST CSF 2.0 GV.OC-03 u l-monitoraġġ tal-konformità esterna taħt COBIT. Il-kontroll 5.34 jappoġġa Artikoli 25 u 32 tal-GDPR, il-protezzjoni tul iċ-ċiklu tal-ħajja tal-PII, l-aspettattivi tal-ipproċessar tal-PII fil-cloud u kontrolli tas-sigurtà konxji tal-privatezza.

Ir-riżultat mhuwiex mudell sempliċistiku ta’ “kontroll wieħed ugwali għal liġi waħda”. Huwa mudell difensibbli ta’ evidenza fejn sett ta’ kontrolli mfassal tajjeb jappoġġa ħtiġijiet multipli ta’ assigurazzjoni.

Kif l-awdituri se jittestjaw it-tranżizzjoni

Pjan ta’ tranżizzjoni b’saħħtu jantiċipa t-tekniki tal-awditjar.

Awditur ta’ sistema ta’ ġestjoni ISO jibda bil-kamp ta’ applikazzjoni, il-partijiet interessati, ir-rekwiżiti legali, ir-riskji, l-objettivi, il-kontrolli operattivi, l-awditi interni, ir-rieżamijiet mill-maniġment, in-nuqqasijiet ta’ konformità u t-titjib. Jivverifika jekk il-kamp ta’ applikazzjoni tal-PIMS huwiex approvat, jekk l-obbligi tal-privatezza humiex inklużi fir-Reġistru tal-Konformità, jekk il-kontrolli humiex iġġustifikati fis-SoA u jekk l-evidenza tal-implimentazzjoni taqbilx mal-kamp ta’ applikazzjoni ddikjarat.

Awditur tal-privatezza jieħu kampjun ta’ reġistri tal-ipproċessar, DPIAs, DSARs, deċiżjonijiet dwar ksur, kuntratti tal-proċessuri, kontrolli taż-żamma u onboarding tal-proġetti. Ma jaċċettax intenzjoni ta’ politika fejn tkun nieqsa evidenza operattiva.

Valutatur allinjat ma’ NIST ifittex governanza, obbligi legali u kuntrattwali, profili fil-mira, riskju tal-fornituri, monitoraġġ, rispons u evidenza tal-irkupru.

Awditur COBIT 2019 jiffoka fuq is-sorveljanza tal-Bord, ir-rappurtar tal-konformità, il-governanza tal-fornituri, ir-rwoli u r-responsabbiltajiet, u jekk ir-riskju tal-privatezza huwiex ġestit tul iċ-ċiklu tal-ħajja tal-informazzjoni.

Il-Politika ta’ Monitoraġġ, Awditjar u Titjib tal-PIMS ta’ Clarysec [Politika ta’ Monitoraġġ, Awditjar u Titjib tal-PIMS] tagħmel il-programm tal-awditjar obbligatorju:

[Kollha] Ir-Rieżaminatur tal-Awditjar Intern / Konformità GĦANDU jħejji programm ta’ awditjar intern tal-PIMS ibbażat fuq ir-riskju f’REG12 kull sena qabel l-ewwel ċiklu ppjanat ta’ awditjar tal-PIMS.

Il-Politika tal-Awditjar u l-Monitoraġġ tal-Konformità [Politika tal-Awditjar u l-Monitoraġġ tal-Konformità] tapplika l-istess dixxiplina fil-livell tal-ISMS:

Pjan tal-Awditjar ibbażat fuq ir-riskju għandu jiġi żviluppat u approvat kull sena, billi jitqiesu:

Għal organizzazzjonijiet iżgħar, il-Politika tal-Awditjar u l-Monitoraġġ tal-Konformità - SME [Politika SME tal-Awditjar u l-Monitoraġġ tal-Konformità] iżżomm l-ippjanar tal-awditjar iffukat:

Il-pjan għandu jidentifika sistemi u politiki ewlenin li għandhom jiġu rieżaminati, b’enfasi fuq:

Matul it-tranżizzjoni, l-ewwel awditjar intern ma għandux jittestja kollox. Għandu jittestja l-ogħla riskji tat-tranżizzjoni: reġistri tal-ipproċessar mhux kompluti, skattaturi tad-DPIA nieqsa, klawżoli dgħajfa tal-privatezza tal-fornituri, deċiżjonijiet mhux ittestjati dwar ksur, rwoli mhux ċari ta’ kontrollur u proċessur, u nuqqas ta’ qbil mas-SoA.

Pjan direzzjonali prattiku ta’ 90 jum għat-tranżizzjoni ISO/IEC 27701:2025

Pjan direzzjonali realistiku għandu jkun qasir biżżejjed biex jitwettaq u strutturat biżżejjed biex joħloq evidenza.

SkedaObjettiv tat-tranżizzjoniOutputs ewlenin
Jiem 1 sa 15Stabbilixxi l-kamp ta’ applikazzjoni u l-governanzaApprovazzjoni ta’ REG01, sponsor, mappa tar-rwoli, aġġornament tar-Reġistru tal-Konformità, pjan tat-tranżizzjoni REG12
Jiem 16 sa 35Ibni l-linja bażi tal-evidenza tal-privatezzaTindif ta’ REG02, kategoriji ta’ data, għanijiet, bażijiet legali, żamma, sistemi, fornituri, trasferimenti
Jiem 36 sa 55Wettaq skrinjar tar-riskju tal-privatezza u tad-DPIASkrinjar REG04, skattaturi tad-DPIA, deċiżjonijiet tat-trattament tar-riskju, approvazzjonijiet tar-riskju residwu
Jiem 56 sa 70Aġġorna l-kontrolli, il-kuntratti u s-salvagwardjiAġġornament ta’ REG03, aġġornament tas-SoA, rimedjazzjoni tad-DPA, aċċess, tħassir, masking, reġistrazzjoni tal-avvenimenti, kontrolli cloud
Jiem 71 sa 85Ittestja l-evidenza permezz ta’ awditjar internAwditjar b’kampjun ta’ proċess wieħed ta’ kontrollur, servizz wieħed ta’ proċessur, fornitur wieħed, DPIA waħda, DSAR waħda, xenarju wieħed ta’ ksur
Jiem 86 sa 90Żomm rieżami mill-maniġment u ddeċiedi dwar it-tħejjijaAzzjonijiet tar-rieżami, kwistjonijiet tal-fornituri, inċidenti, sejbiet tal-awditjar, objettivi tal-privatezza, deċiżjoni dwar evalwazzjoni esterna

Il-mira ta’ 90 jum ma tfissirx li kull oġġett ta’ rimedjazzjoni se jingħalaq. Tfisser li t-tmexxija għandu jkollha kamp ta’ applikazzjoni approvat, linja bażi kredibbli tal-evidenza, trattament tar-riskju pprijoritizzat, riżultati ffukati tal-awditjar u deċiżjoni tal-maniġment dwar it-tħejjija.

Agħmel it-tranżizzjoni mmexxija mill-evidenza

L-organizzazzjonijiet li jirnexxu fit-tranżizzjoni ISO/IEC 27701:2025 mhumiex dawk bl-itwal politika tal-privatezza. Huma dawk li jistgħu jippruvaw kif l-obbligi tal-privatezza jimxu mil-liġi għall-kamp ta’ applikazzjoni, mill-kamp ta’ applikazzjoni għar-reġistri tal-ipproċessar, mir-reġistri tal-ipproċessar għall-valutazzjoni tar-riskju, mill-valutazzjoni tar-riskju għall-kontrolli, mill-kontrolli għall-evidenza, u mill-evidenza għat-titjib.

Clarysec jgħin lit-timijiet jagħmlu dik it-tranżizzjoni prattika. Is-sett ta’ politiki PIMS tagħna, l-immappjar tal-GDPR, ir-reġistri tal-evidenza ta’ kontrolluri u proċessuri, il-flussi tax-xogħol tad-DPIA, il-mudelli tal-governanza tal-privatezza tal-fornituri, il-materjal għall-ġestjoni tal-ksur, l-aġendi tar-rieżami mill-maniġment, Zenith Blueprint, u Zenith Controls jagħtu lis-CISOs, DPOs, maniġers tal-konformità, awdituri u sidien tan-negozju triq strutturata mill-intenzjoni tal-privatezza għal operazzjoni lesta għall-awditjar.

Jekk l-organizzazzjoni tiegħek qed tipprepara għal ISO/IEC 27701:2025, ibda din il-ġimgħa bi tliet azzjonijiet: approva l-kamp ta’ applikazzjoni tat-tranżizzjoni tal-PIMS f’REG01, imla REG02 għas-servizz bl-ogħla riskju tiegħek, u wettaq l-ewwel skrinjar REG04. Imbagħad uża Clarysec biex tibdel dak is-sett ta’ evidenza f’pjan direzzjonali sħiħ tat-tranżizzjoni tal-PIMS allinjat mal-GDPR, lest għall-klijenti, l-awdituri, ir-regolaturi u l-Bord.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article