Pjan ta’ tranżizzjoni ISO/IEC 27701:2025 għal PIMS allinjat mal-GDPR

Il-mistoqsija tal-Bord li tikxef lakuna fl-evidenza tal-privatezza
Anya, is-CISO ta’ FinTech li kienet qed tikber malajr, ħarset lejn l-aġenda tal-laqgħa tal-Bord. Moħbi bejn il-projezzjonijiet tad-dħul u l-espansjoni fis-suq kien hemm il-punt li kien ħadilha l-ġimgħa kollha: il-konformità mal-GDPR u t-tħejjija għal ISO/IEC 27701:2025.
Il-kumpanija kellha programm tal-GDPR. Kien hemm DPO, avviżi ta’ privatezza, Ftehimiet dwar l-Ipproċessar tad-Data, mudell tad-DPIA u proċess għat-talbiet tas-suġġetti tad-data. It-tim tal-bejgħ kien diġà informa lill-klijenti enterprise li l-kumpanija kienet miexja lejn Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza ISO/IEC 27701:2025, jew PIMS. It-tim tal-prodott kien qed jipprepara funzjonalità ta’ analitika assistita bl-AI li kienet se tipproċessa l-imġiba tal-utenti tal-klijenti, tickets ta’ appoġġ, metadata tal-kontijiet u attività tal-kontijiet. Klijent ewlieni fl-UE kien talab evidenza li l-obbligi ta’ kontrollur u proċessur kienu ġestiti separatament.
Il-verità skomda ma kinitx li d-dokumentazzjoni tal-privatezza kienet nieqsa. Il-problema kienet l-evidenza.
Ir-reġistru tal-ipproċessar ma kienx juri b’mod konsistenti l-bażi legali, iż-żamma, id-dipendenzi fuq is-subproċessuri, it-trasferimenti internazzjonali, jew jekk il-kumpanija kinitx qed taġixxi bħala kontrollur jew proċessur għal kull għan ta’ pproċessar. Ir-rieżamijiet tal-fornituri kienu ffukati fuq is-sigurtà, iżda mhux biżżejjed fuq l-istruzzjonijiet tal-privatezza, it-tħassir, l-appoġġ f’każ ta’ ksur, id-drittijiet ta’ awditjar u l-obbligi mgħoddija lis-subproċessuri. L-inġinerija kellha rieżamijiet tas-sigurtà, iżda l-privatezza mid-disinn mhux dejjem kienet tiġi attivata meta funzjonalità kienet tbiddel l-għan tal-ipproċessar. L-awditjar intern kien jittestja l-GDPR f’livell għoli, iżda mhux dejjem seta’ jsegwi obbligu sa sid, kontroll, reġistru, test u deċiżjoni ta’ rieżami mill-maniġment.
Din hija l-isfida reali tat-tranżizzjoni ISO/IEC 27701:2025. Mhijiex biss proġett ta’ ċertifikazzjoni. Hija test tal-maturità: l-organizzazzjoni tiegħek tista’ topera l-privatezza bħala sistema ġestita, u mhux bħala folder ta’ dokumenti legali?
Għal organizzazzjonijiet immexxija mill-GDPR, it-tweġiba hija li s-Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni ISO/IEC 27001:2022 tiġi estiża f’sistema ta’ ġestjoni tal-privatezza li tintegra l-kamp ta’ applikazzjoni tal-PIMS, ir-reġistri tal-attivitajiet ta’ pproċessar, il-valutazzjoni tar-riskju tal-privatezza, id-DPIAs, il-governanza tal-fornituri, il-ġestjoni tal-ksur, l-immappjar tal-kontrolli, l-awditjar intern u t-titjib kontinwu.
Għaliex konformità frammentata mal-GDPR tfalli taħt pressjoni ta’ awditjar
Ħafna organizzazzjonijiet jittrattaw il-konformità tal-privatezza bħala linja ta’ xogħol separata mis-sigurtà tal-informazzjoni. Il-funzjoni legali tmexxi l-kuntratti. L-IT tmexxi l-iċċifrar. L-akkwist imexxi l-fornituri. Id-DPO jwieġeb għat-talbiet għall-aċċess tas-suġġetti. It-timijiet tal-prodott iniedu funzjonalitajiet. Is-sigurtà timmaniġġja l-inċidenti. Kull funzjoni tista’ tkun qed tagħmel xogħol utli, iżda mingħajr mudell operattiv wieħed, l-evidenza tal-privatezza ssir frammentata.
Dan joħloq erba’ problemi rikorrenti.
L-ewwel, it-timijiet jidduplikaw l-isforz. Il-valutazzjonijiet tar-riskju tas-sigurtà u tal-privatezza jistgħu jużaw metodoloġiji differenti, punteġġjar differenti u sidien differenti.
It-tieni, jidhru lakuni fis-servizzi ta’ partijiet terzi, fil-konfigurazzjonijiet cloud, fil-pipelines tal-analitika, fl-għodod ta’ appoġġ u fil-proġetti ġodda ta’ żvilupp għax ħadd ma għandu stampa sħiħa tal-flussi tal-PII.
It-tielet, l-assigurazzjoni għall-Bord u għall-klijenti ssir diffiċli. Ġabra ta’ politiki skonnessi ma tippruvax li l-obbligi tal-privatezza huma implimentati, immonitorjati u mtejba.
Ir-raba’, l-aspettattivi regolatorji moderni qed jikkonverġu. Il-GDPR jistenna responsabbiltà u evidenza. NIS2 jistenna governanza, ġestjoni tar-riskju, ġestjoni tal-inċidenti, kontroll tal-aċċess, ġestjoni tal-assi u sigurtà tal-katina tal-provvista. DORA jistenna li l-entitajiet finanzjarji jimmaniġġjaw ir-riskju tal-ICT, l-inċidenti, l-ittestjar tar-reżiljenza, il-kuntratti ma’ partijiet terzi u l-istrateġiji tal-ħruġ. Programm tal-privatezza f’silo ma jistax jappoġġahom kollha b’mod effiċjenti.
L-approċċ aktar b’saħħtu huwa li t-tranżizzjoni ISO/IEC 27701:2025 tinbena fuq l-ISMS ISO/IEC 27001:2022. ISO/IEC 27001:2022 jipprovdi l-istruttura tas-sistema ta’ ġestjoni għall-kuntest, il-partijiet interessati, il-kamp ta’ applikazzjoni, il-valutazzjoni tar-riskju, it-trattament tar-riskju, l-objettivi, l-ippjanar operattiv, l-awditjar intern, ir-rieżami mill-maniġment, l-azzjoni korrettiva u t-titjib kontinwu. ISO/IEC 27002:2022 jipprovdi l-bażi tal-kontrolli għall-obbligi legali, l-inventarju tal-assi, ir-relazzjonijiet mal-fornituri, is-servizzi cloud, il-kontroll tal-aċċess, ir-reġistrazzjoni tal-avvenimenti, il-monitoraġġ, it-tħassir, il-masking u l-privatezza u l-protezzjoni tal-PII.
It-tranżizzjoni għandha twieġeb għal ħames mistoqsijiet:
- X’inhu l-kamp ta’ applikazzjoni tal-PIMS, inklużi r-rwoli ta’ kontrollur, proċessur, kontrollur konġunt u subproċessur?
- Liema attivitajiet ta’ pproċessar, kategoriji ta’ data, għanijiet, bażijiet legali, riċevituri, trasferimenti u regoli ta’ żamma huma fil-kamp ta’ applikazzjoni?
- Liema riskji tal-privatezza jeħtieġu DPIA, trattament, approvazzjoni u aċċettazzjoni tar-riskju residwu?
- Liema politiki, kontrolli, kuntratti, salvagwardji tekniċi u reġistri jippruvaw ir-responsabbiltà taħt il-GDPR?
- Kif se jikkonfermaw l-awditjar intern u r-rieżami mill-maniġment li l-PIMS qed jopera u jitjieb?
Fażi 1: approva l-kamp ta’ applikazzjoni tal-PIMS qabel tikteb mill-ġdid il-politiki
Pjan ta’ tranżizzjoni ISO/IEC 27701:2025 b’saħħtu ma jibdiex billi jerġa’ jikteb kull politika tal-privatezza. Jibda bil-governanza u l-kamp ta’ applikazzjoni.
Il-kamp ta’ applikazzjoni eżistenti tal-ISMS huwa l-punt tat-tluq, iżda l-kamp ta’ applikazzjoni tal-PIMS għandu jidentifika b’mod espliċitu l-ipproċessar tal-PII, l-unitajiet tan-negozju, is-servizzi, is-sistemi, ir-reġjuni, l-ambjenti cloud, il-fornituri u r-rwoli tal-privatezza. Il-Bord jew it-tmexxija għolja għandhom jifhmu għaliex it-tranżizzjoni hija importanti, speċjalment fejn klijenti, regolaturi jew obbligi settorjali bħal DORA jiddependu fuq evidenza dimostrabbli tal-privatezza u tar-reżiljenza.
Il-Politika tas-Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza ta’ Clarysec [Politika PIMS] tagħmel l-approvazzjoni tal-kamp ta’ applikazzjoni obbligatorja:
[It-tnejn] It-Tmexxija Għolja GĦANDHA tapprova l-kamp ta’ applikazzjoni tal-PIMS f’REG01 qabel l-implimentazzjoni inizjali tal-PIMS u fi żmien 30 jum minn kwalunkwe bidla materjali.
Għal programmi ta’ tranżizzjoni li jużaw in-numerazzjoni tal-klawżoli mil-librerija tal-politiki ta’ Clarysec, din hija l-aspettattiva ewlenija fil-Klawżola 4.1.1. Hija importanti għaliex kamp ta’ applikazzjoni tal-privatezza impliċitu huwa wieħed mill-aktar dgħufijiet komuni fl-awditjar. Jekk linja ta’ prodott, ġurisdizzjoni, rwol tal-ipproċessar, fornitur, reġjun cloud jew proċess tan-negozju jinbidel b’mod materjali, il-kamp ta’ applikazzjoni tal-PIMS ma għandux jitħalla għall-interpretazzjoni.
L-istess politika tagħmel it-tranżizzjoni programm ġestit:
[It-tnejn] Ir-Responsabbli mill-Privatezza / Maniġer tal-PIMS GĦANDU jirreġistra l-pjan ta’ implimentazzjoni tal-PIMS f’REG12 qabel it-tnedija tal-PIMS jew bidla maġġuri fil-PIMS.
REG12 mhuwiex piż amministrattiv. Huwa d-dashboard tat-tranżizzjoni. Għandu juri x’qed jinbidel, għaliex huwa importanti, min hu s-sid, liema evidenza hija meħtieġa, liema riskji għadhom miftuħa u meta se tiġi ttestjata t-tħejjija.
Fażi 2: ibni inventarju tat-tranżizzjoni mmexxi mir-reġistri
Għal sistemi ta’ ġestjoni tal-privatezza allinjati mal-GDPR, l-ewwel konsenja prattika għandha tkun inventarju tal-evidenza, mhux kitba mill-ġdid tal-politiki. Clarysec juża approċċ immexxi mir-reġistri għaliex ir-reġistri jittrasformaw l-intenzjoni tal-privatezza f’evidenza li tista’ tiġi awditjata.
Il-kamp ta’ applikazzjoni tal-PIMS f’REG01 jintrabat mal-attivitajiet ta’ pproċessar f’REG02, mal-applikabbiltà tal-kontrolli f’REG03, mar-riskju tal-privatezza u l-iskrinjar tad-DPIA f’REG04, u mal-ippjanar tal-implimentazzjoni f’REG12.
Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza - SME [Politika tal-Privatezza SME] tistabbilixxi l-linja bażi:
Il-Koordinatur tal-Privatezza għandu jżomm reġistru tal-attivitajiet kollha ta’ pproċessar tad-data personali, inklużi l-kategoriji ta’ data, l-għan, il-bażi legali u l-perjodi ta’ żamma
Għal ambjenti akbar, il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza [P17 Politika dwar il-Protezzjoni tad-Data u l-Privatezza] tgħolli l-aspettattiva tal-governanza:
L-organizzazzjoni għandha żżomm Qafas formali ta’ Governanza tal-Privatezza integrat fis-Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni (ISMS) biex tapplika din il-politika.
Dik l-integrazzjoni hija l-prinċipju tat-tranżizzjoni. Reġistru tal-ipproċessar mingħajr trattament tar-riskju huwa spreadsheet. DPIA mingħajr sjieda tal-kontroll hija memorandum legali. DPA ta’ fornitur mingħajr monitoraġġ huwa folder tal-kuntratti. Ix-xogħol tat-tranżizzjoni ISO/IEC 27701:2025 għandu jiġbor dawn l-artifacts f’PIMS wieħed iggovernat.
| Oġġett tat-tranżizzjoni | Evidenza li għandha tinġabar | Artifact ta’ Clarysec |
|---|---|---|
| Kamp ta’ applikazzjoni tal-PIMS | Unitajiet tan-negozju, sistemi, reġjuni, rwoli tal-ipproċessar, esklużjonijiet, dipendenzi | REG01 Kamp ta’ applikazzjoni tal-PIMS |
| Attivitajiet ta’ pproċessar | Għan, bażi legali, kategoriji ta’ data, suġġetti tad-data, żamma, riċevituri, trasferimenti | REG02 Reġistru tal-ipproċessar |
| Applikabbiltà tal-kontrolli | Kontrolli inklużi, kontrolli esklużi, status tal-implimentazzjoni, ġustifikazzjoni | REG03 Applikabbiltà tal-kontrolli tal-PIMS |
| Skattaturi tad-DPIA | Ipproċessar b’riskju għoli, għanijiet ġodda, data ta’ kategorija speċjali, monitoraġġ, deċiżjonijiet awtomatizzati | REG04 Riskju tal-privatezza u skrinjar tad-DPIA |
| Pjan tat-tranżizzjoni | Sidien, miri importanti, skeda tal-awditjar, inputs għar-rieżami mill-maniġment, azzjonijiet ta’ rimedjazzjoni | REG12 Pjan ta’ implimentazzjoni tal-PIMS |
Dan l-inventarju jappoġġa wkoll Profil Kurrenti u Profil fil-Mira fl-istil tal-Qafas taċ-Ċibersigurtà NIST 2.0. Il-Profil Kurrenti jiddokumenta l-proċessi, il-kontrolli u l-evidenza tal-privatezza eżistenti. Il-Profil fil-Mira jiddefinixxi l-PIMS mixtieq allinjat ma’ ISO/IEC 27701:2025. Id-distakk bejniethom isir il-backlog tat-tranżizzjoni.
Fażi 3: immappja r-responsabbiltà tal-GDPR fil-PIMS
Ir-responsabbiltà taħt il-GDPR hija s-sinsla tal-evidenza tal-privatezza. Il-GDPR japplika għall-ipproċessar fil-kuntest ta’ stabbiliment fl-UE u jista’ japplika wkoll għal kontrolluri jew proċessuri mhux fl-UE li joffru oġġetti jew servizzi lil individwi fl-UE jew jimmonitorjaw l-imġiba tagħhom. Jiddefinixxi d-data personali b’mod wiesa’, inklużi identifikaturi diretti u indiretti. Jiddistingwi kontrolluri minn proċessuri u jiddefinixxi ksur ta’ data personali bħala ksur tas-sigurtà li jwassal għal qerda, telf, alterazzjoni, żvelar mhux awtorizzat ta’, jew aċċess għal data personali b’mod aċċidentali jew illegali.
Għall-ippjanar tat-tranżizzjoni, il-punt importanti huwa li l-GDPR ma jiġix issodisfat billi wieħed jgħid “għandna kontrolli tas-sigurtà.” Artikolu 5 jeħtieġ ipproċessar legali, ġust u trasparenti, limitazzjoni tal-għan, minimizzazzjoni tad-data, preċiżjoni, limitazzjoni tal-ħażna, integrità u kunfidenzjalità, u responsabbiltà dimostrabbli. Artikolu 6 jeħtieġ bażi legali. Artikolu 9 iżid kundizzjonijiet aktar stretti għal kategoriji speċjali ta’ data personali. Artikolu 25 jeħtieġ protezzjoni tad-data mid-disinn u b’mod predefinit. Artikolu 28 jeħtieġ governanza tal-proċessuri. Artikolu 32 jeħtieġ sigurtà tal-ipproċessar.
Il-Politika dwar il-Konformità Legali u Regolatorja - SME ta’ Clarysec [Politika SME dwar il-Konformità Legali u Regolatorja] tagħti punt tat-tluq sempliċi lil organizzazzjonijiet iżgħar:
Il-GM għandu jżomm Reġistru tal-Konformità sempliċi u strutturat li jelenka:
Il-Politika dwar il-Konformità Legali u Regolatorja enterprise [P37 Politika dwar il-Konformità Legali u Regolatorja] hija aktar espliċita:
L-obbligi legali u regolatorji kollha għandhom jiġu mmappjati ma’ politiki, kontrolli u sidien speċifiċi fi ħdan is-Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni (ISMS).
Dik is-sentenza hija d-differenza bejn konformità informali mal-GDPR u ġestjoni tal-privatezza lesta għall-awditjar. Kull obbligu materjali tal-GDPR għandu jiġi mmappjat ma’ politika, kontroll, sid, qasam fir-reġistru u sors ta’ evidenza.
| Qasam tal-obbligu tal-GDPR | Evidenza tat-tranżizzjoni tal-PIMS | Sid operattiv |
|---|---|---|
| Bażi legali u limitazzjoni tal-għan | Rekord tal-ipproċessar f’REG02 bl-għan, il-bażi legali, ir-rwol u d-data tar-rieżami | Responsabbli mill-Privatezza u Sid tal-Proċess |
| Privatezza mid-disinn u b’mod predefinit | Lista ta’ kontroll għall-intake tal-bidliet, skrinjar tad-DPIA, rieżami tal-arkitettura, rekord tal-approvazzjoni | Sid tal-Prodott u Perit tas-Sigurtà |
| Governanza tal-proċessuri | DPA, valutazzjoni tar-riskju tal-fornitur, lista tas-subproċessuri, drittijiet ta’ awditjar, klawżola ta’ appoġġ f’każ ta’ ksur | Akkwist u Legali |
| Drittijiet tas-suġġetti tad-data | Reġistru tat-talbiet, rekord tal-verifika tal-identità, evidenza tat-twettiq, deċiżjonijiet ta’ eċċezzjoni | Operazzjonijiet tal-Privatezza |
| Ġestjoni ta’ ksur ta’ data personali | Rekord tal-inċident, evalwazzjoni tas-severità, deċiżjoni ta’ notifika, tagħlimiet miksuba | Maniġer tal-Inċidenti u DPO |
| Żamma u tħassir | Skeda ta’ żamma, evidenza tat-tħassir, approvazzjoni ta’ eċċezzjoni | Sid tad-Data u Operazzjonijiet tal-IT |
L-evidenza ta’ kontrollur u proċessur għandha tinżamm separata. Kontrollur irid jipprova bażi legali, trasparenza, ġestjoni tad-drittijiet, deċiżjonijiet dwar l-għanijiet u żamma. Proċessur irid jipprova ipproċessar skont istruzzjonijiet dokumentati, governanza tas-subproċessuri, assistenza lill-kontrollur, miżuri tas-sigurtà, appoġġ għan-notifika ta’ ksur, u ritorn jew tħassir fi tmiem is-servizz. Jekk l-organizzazzjoni taġixxi fiż-żewġ rwoli, mudell ġeneriku wieħed ta’ evidenza mhuwiex biżżejjed.
Fażi 4: uża s-SoA bħala l-pont tal-kontrolli tal-privatezza
Żball komuni fit-tranżizzjoni huwa li tinħoloq spreadsheet separata tal-kontrolli tal-PIMS filwaqt li d-Dikjarazzjoni ta’ Applikabbiltà tal-ISMS titħalla kif inhi. Dan joħloq żewġ universi ta’ kontrolli li jikkompetu ma’ xulxin.
ISO/IEC 27001:2022 jeħtieġ li d-deċiżjonijiet tat-trattament tar-riskju jiġu riflessi fid-Dikjarazzjoni ta’ Applikabbiltà. Il-Politika tal-Ġestjoni tar-Riskju ta’ Clarysec [Politika tal-Ġestjoni tar-Riskju] tgħid:
Dikjarazzjoni ta’ Applikabbiltà (SoA) għandha tirrifletti d-deċiżjonijiet kollha ta’ trattament u għandha tiġi aġġornata kull meta tinbidel il-kopertura tal-kontrolli.
Għat-tranżizzjoni ISO/IEC 27701:2025, is-SoA ssir il-pont bejn l-ISMS u l-PIMS. Jekk DPIA jew trattament tar-riskju tal-privatezza jżid iċċifrar, masking tad-data, kontrolli tat-tħassir, mekkaniżmi tal-kunsens, diliġenza dovuta tal-proċessuri, restrizzjonijiet tal-aċċess jew monitoraġġ tal-fluss tax-xogħol tad-DSAR, is-SoA u REG03 għandhom jirriflettu d-deċiżjoni.
Il-Zenith Blueprint: pjan direzzjonali fi 30 pass għall-awdituri [Zenith Blueprint] isaħħaħ dan fil-Pass 6:
✓ Kontrolli addizzjonali: Hemm kontrolli barra l-Anness A li tista’ tinkludi? ISO 27001
jippermetti li jiżdiedu kontrolli oħra fis-SoA. Pereżempju, tista’ tkun trid tinkludi
konformità ma’ NIST CSF jew kontrolli speċifiċi tal-privatezza minn ISO 27701.
Tisfurzax obbligi tal-privatezza f’kontrolli li ma jaqblux magħhom. Żid kontrolli speċifiċi għall-privatezza fejn meħtieġ, iżda ggovernahom permezz tal-istess mudell ta’ trattament tar-riskju, sjieda, status tal-implimentazzjoni, evidenza u awditjar.
Il-kontrolli ISO/IEC 27002:2022 li jankraw it-tranżizzjoni
F’Zenith Controls: il-gwida għall-konformità bejn oqfsa differenti [Zenith Controls], żewġ kontrolli ISO/IEC 27002:2022 huma ċentrali għat-tranżizzjoni ISO/IEC 27701:2025: 5.31 Rekwiżiti legali, statutorji, regolatorji u kuntrattwali, u 5.34 Privatezza u protezzjoni tal-PII.
Il-kontroll 5.31 huwa ċ-ċentru tal-konformità. Jappoġġa l-identifikazzjoni, id-dokumentazzjoni, is-sjieda u r-rieżami tar-rekwiżiti legali, regolatorji, statutorji u kuntrattwali. Jintrabat b’mod naturali mar-responsabbiltà tal-GDPR, il-governanza ta’ NIS2, l-obbligi tar-riskju tal-ICT taħt DORA, il-klawżoli tal-privatezza tal-klijenti u l-impenji tal-ipproċessar fil-cloud.
Il-kontroll 5.34 huwa l-ankra operattiva tal-privatezza. Zenith Controls jispjega d-dipendenza b’mod ċar:
Inventarju tal-assi tal-informazzjoni (5.9) għandu jinkludi ħażniet ta’ data PII (databases tal-klijenti, fajls tar-Riżorsi Umani). Dan isostni 5.34 billi jiżgura li l-organizzazzjoni tkun taf x’PII għandha u fejn tinsab, li huwa l-ewwel pass biex tipproteġiha.
Il-crosswalk tal-kontrolli għandu jintuża bħala lista ta’ kontroll prattika għad-disinn.
| Kontroll ISO/IEC 27002:2022 | Rilevanza tat-tranżizzjoni għall-PIMS allinjat mal-GDPR |
|---|---|
| 5.9 Inventarju tal-informazzjoni u assi assoċjati oħra | Jidentifika repożitorji tal-PII, sistemi, sidien u flussi tad-data |
| 5.12 Klassifikazzjoni tal-informazzjoni | Jittikketta l-PII u data ta’ kategorija speċjali sabiex japplikaw kontrolli aktar b’saħħithom |
| 5.14 Trasferiment tal-informazzjoni | Jikkontrolla t-trasferiment intern u estern tad-data personali |
| 5.15 Kontroll tal-aċċess | Japplika aċċess għall-PII fuq il-prinċipju tal-ħtieġa li wieħed ikun jaf |
| 5.16 Ġestjoni tal-identità | Jiżgura li l-identitajiet b’aċċess għall-PII ikunu ggovernati u traċċabbli |
| 5.19 Sigurtà tal-informazzjoni fir-relazzjonijiet mal-fornituri | Jappoġġa l-privatezza tal-fornituri, l-assigurazzjoni tal-proċessuri u l-monitoraġġ ta’ partijiet terzi |
| 5.20 Indirizzar tas-sigurtà tal-informazzjoni fil-ftehimiet mal-fornituri | Jinkorpora rekwiżiti tas-sigurtà u tal-privatezza fil-kuntratti |
| 5.21 Ġestjoni tas-sigurtà tal-informazzjoni fil-katina tal-provvista tal-ICT | Jappoġġa l-governanza tas-subproċessuri u tad-dipendenzi tal-ICT |
| 5.23 Sigurtà tal-informazzjoni għall-użu ta’ servizzi cloud | Jiżgura li l-fornituri cloud jissodisfaw l-aspettattivi tal-privatezza, tal-lokalità, tat-tħassir u tal-kuntratti |
| 5.31 Rekwiżiti legali, statutorji, regolatorji u kuntrattwali | Jimmappja l-obbligi tal-GDPR, DORA, NIS2, tal-klijenti u kuntrattwali |
| 5.33 Protezzjoni tar-reġistri | Jappoġġa ż-żamma, l-integrità u l-protezzjoni tar-reġistri tal-evidenza |
| 5.34 Privatezza u protezzjoni tal-PII | Jankra l-kontrolli tal-privatezza tul iċ-ċiklu tal-ħajja tal-PII |
| 5.35 Rieżami indipendenti tas-sigurtà tal-informazzjoni | Jappoġġa l-awditjar intern u l-assigurazzjoni esterna |
| 5.36 Konformità mal-politiki, ir-regoli u l-istandards għas-sigurtà tal-informazzjoni | Jittestja jekk il-kontrolli tal-privatezza humiex segwiti |
| 5.8 Sigurtà tal-informazzjoni fil-ġestjoni tal-proġetti | Jinkorpora l-privatezza u s-sigurtà fil-governanza tal-proġetti |
| 8.10 Tħassir tal-informazzjoni | Jappoġġa l-limitazzjoni tal-ħażna u l-impenji tat-tħassir |
| 8.11 Masking tad-data | Jipproteġi l-PII f’ambjenti mhux ta’ produzzjoni u f’każijiet ta’ użu tal-analitika |
| 8.15 Reġistrazzjoni tal-avvenimenti | Jipprovdi evidenza tal-aċċess u tal-attività li jinvolvu PII |
| 8.16 Attivitajiet ta’ monitoraġġ | Jiskopri attività suspettuża u jappoġġa l-investigazzjoni tal-inċidenti |
| 8.32 Ġestjoni tat-tibdil | Jiżgura li l-impatt fuq il-privatezza jiġi rieżaminat qabel bidliet fil-produzzjoni |
Hawnhekk il-privatezza ssir operattiva. Għal kull attività ta’ pproċessar b’riskju għoli, staqsi: liema assi jżommu l-PII, kif hija klassifikata, min jista’ jaċċessaha, fejn tiġi ttrasferita, liema servizzi cloud jipproċessawha, liema regola ta’ żamma tapplika, liema monitoraġġ jiskopri użu ħażin, u liema evidenza turi li dawk il-kontrolli joperaw?
Eżempju ta’ fluss tax-xogħol: onboarding ta’ funzjonalità ta’ analitika assistita bl-AI
Nirritornaw għall-FinTech ta’ Anya. It-tim tal-prodott irid iniedi funzjonalità ta’ analitika assistita bl-AI li tipproċessa identifikaturi tal-utenti, attività tal-kontijiet, metadata tal-appoġġ, metadata tal-kontijiet u sinjali ta’ mġiba. Xi klijenti enterprise jistgħu jużaw l-outputs għall-monitoraġġ tal-forza tax-xogħol, u dan iżid ir-riskju tal-privatezza.
Fluss tax-xogħol tat-tranżizzjoni tal-PIMS għandu jimmaniġġja t-tnedija bħala avveniment tal-privatezza kkontrollat.
Pass 1: aġġorna REG02 għar-rwoli u l-għanijiet tal-ipproċessar
Is-Sid tal-Proċess joħloq jew jaġġorna r-rekord tal-ipproċessar. L-oqsma meħtieġa jinkludu l-għan, il-kategoriji ta’ data, il-kategoriji tas-suġġetti tad-data, il-bażi legali jew l-istruzzjoni tal-proċessur, il-perjodu ta’ żamma, is-sistemi, il-fornituri, ir-riċevituri, it-trasferimenti u l-kuntest tar-rwol.
Jekk il-kumpanija hija proċessur għall-analitika tal-klijenti, REG02 għandu juri ipproċessar skont l-istruzzjonijiet tal-klijenti. Jekk tuża wkoll data aggregata biex ittejjeb il-prodott tagħha stess, dak l-għan separat jista’ jagħmilha kontrollur għall-ipproċessar sekondarju. Ir-rekord ma għandux iħallat ir-rwoli.
Pass 2: lesti l-iskrinjar REG04
Il-Politika dwar il-Valutazzjoni tar-Riskju tal-Privatezza u d-DPIA ta’ Clarysec [Politika dwar il-Valutazzjoni tar-Riskju tal-Privatezza u d-DPIA] teħtieġ:
[It-tnejn] Is-Sid tal-Proċess / Sid tan-Negozju GĦANDU jlesti l-iskrinjar bażiku REG04 għall-attivitajiet kollha attivi ta’ pproċessar REG02 fil-kamp ta’ applikazzjoni fi żmien 30 jum tax-xogħol mill-approvazzjoni jew l-espansjoni tal-kamp ta’ applikazzjoni tal-PIMS.
L-iskrinjar għandu jidentifika monitoraġġ, tfassil ta’ profili, kategoriji speċjali, individwi vulnerabbli, teknoloġija ġdida, ipproċessar fuq skala kbira, trasferimenti transkonfinali tad-data jew għan mibdul. Jekk jintlaħqu l-limiti, tiskatta DPIA.
Pass 3: wettaq id-DPIA u ddefinixxi t-trattament
Il-P17 Politika dwar il-Protezzjoni tad-Data u l-Privatezza teħtieġ:
Il-bidliet sinifikanti kollha fis-sistemi jew fil-proċessi li jinvolvu informazzjoni personali (PII) għandhom jeħtieġu Data Protection Impact Assessment (DPIA) dokumentata, rieżaminata mid-Data Protection Officer (DPO).
Fil-librerija ta’ Clarysec, dan huwa marbut mal-Klawżola 5.6. Id-DPIA għandha tivvaluta riskji bħal ġbir eċċessiv, għan mhux ċar, identifikazzjoni mill-ġdid, aċċess mhux awtorizzat minn amministratur tal-klijent, żamma mhux ċara u espożizzjoni tas-subproċessuri. It-trattamenti jistgħu jinkludu minimizzazzjoni fil-livell tal-qasam, psewdonimizzazzjoni, kontrolli tal-konfigurazzjoni tal-klijenti, konfigurazzjonijiet predefiniti taż-żamma, reġistrazzjoni tal-awditjar aktar b’saħħitha, aġġornamenti tad-DPA, avviżi tal-prodott u restrizzjonijiet fuq it-taħriġ tal-mudelli.
Pass 4: aġġorna REG03 u s-SoA
Il-Politika PIMS teħtieġ:
[It-tnejn] Ir-Responsabbli mill-Privatezza / Maniġer tal-PIMS GĦANDU jżomm REG03 b’kontrolli inklużi, kontrolli esklużi, status tal-implimentazzjoni u ġustifikazzjoni kull sena u fi żmien 30 jum minn kull bidla fit-trattament tar-riskju tal-privatezza.
Jekk id-DPIA żżid masking għall-analitika mhux ta’ produzzjoni, reġistrazzjoni tal-avvenimenti għall-aċċess tal-amministraturi, kontrolli tat-tħassir, klawżoli tal-fornituri jew salvagwardji tal-konfigurazzjoni tal-klijenti, REG03 u s-SoA għandhom jiġu aġġornati.
Pass 5: ipprova l-privatezza mid-disinn
Il-Politika tal-Privatezza SME taqbad il-prinċipju b’mod ċar:
Privatezza mid-disinn u b’mod predefinit għandha tiġi infurzata fis-sistemi u s-servizzi ġodda kollha
L-evidenza għandha tinkludi d-DPIA, ir-rieżami tal-arkitettura, id-deċiżjoni dwar il-minimizzazzjoni tad-data, il-mudell tal-aċċess, il-konfigurazzjoni tar-reġistrazzjoni tal-avvenimenti, is-setting taż-żamma, ir-riżultati tat-testijiet, l-approvazzjoni tar-rilaxx u r-rieżami wara t-tnedija. Dan jibdel it-tnedija tal-funzjonalità f’evidenza PIMS li tista’ terġa’ tintuża.
Governanza tal-privatezza tal-fornituri f’dinja ta’ DORA u NIS2
Il-governanza tal-privatezza tal-fornituri hija fejn ħafna tranżizzjonijiet ifallu. Artikolu 28 tal-GDPR jeħtieġ li l-kontrolluri jużaw proċessuri li jipprovdu garanziji suffiċjenti u li jdaħħlu l-obbligi tal-proċessuri f’kuntratti bil-miktub. Artikoli 28 sa 30 ta’ DORA jeħtieġu li l-entitajiet finanzjarji jimmaniġġjaw ir-riskju ta’ partijiet terzi tal-ICT, iżommu reġistri tal-arranġamenti kuntrattwali, iwettqu diliġenza dovuta, jinkludu drittijiet ta’ awditjar u termini tal-ħruġ, jimmaniġġjaw is-sottokuntrattar u jindirizzaw funzjonijiet kritiċi jew importanti. Artikolu 21 ta’ NIS2 jeħtieġ miżuri ta’ sigurtà tal-katina tal-provvista, inkluża l-kunsiderazzjoni tal-vulnerabbiltajiet tal-fornituri, il-prattiki taċ-ċibersigurtà u l-proċeduri ta’ żvilupp sigur.
Il-kontroll 5.19 ta’ ISO/IEC 27002:2022, Sigurtà tal-informazzjoni fir-relazzjonijiet mal-fornituri, huwa l-ankra operattiva. Zenith Controls jimmappja dan il-qasam mal-ftehimiet tal-fornituri, is-sigurtà tal-katina tal-provvista tal-ICT, it-trasferiment tal-informazzjoni, il-monitoraġġ tal-konformità, l-użu aċċettabbli, l-obbligi tal-proċessuri taħt il-GDPR, iċ-ċibersigurtà tal-katina tal-provvista taħt NIS2, ir-riskju ta’ partijiet terzi tal-ICT taħt DORA, il-governanza tal-fornituri taħt NIST u l-ġestjoni tal-fornituri taħt COBIT.
| Kategorija tal-fornitur | Evidenza tal-privatezza meħtieġa |
|---|---|
| Proċessur li jimmaniġġja PII tal-klijenti | DPA, istruzzjonijiet, miżuri tekniċi u organizzattivi, lista tas-subproċessuri, appoġġ għan-notifika ta’ ksur, drittijiet ta’ awditjar |
| Subproċessur fil-katina tat-twassil tas-SaaS | Obbligi mgħoddija lill-partijiet sussegwenti, post, mekkaniżmu ta’ trasferiment, impenn għat-tħassir, notifika tal-bidla |
| Fornitur ta’ hosting cloud | Għażla tar-reġjun, iċċifrar, kontrolli tal-aċċess, assistenza għall-inċidenti, termini tat-tħassir u tar-ritorn |
| Fornitur ta’ għodda ta’ appoġġ | Restrizzjoni tal-aċċess, tħassir parzjali tat-tickets, żamma, reġistrazzjoni tal-avvenimenti, kunfidenzjalità tal-persunal ta’ appoġġ |
| Fornitur ta’ analitika jew AI | Limitazzjoni tal-għan, restrizzjoni fuq it-taħriġ tal-mudelli, psewdonimizzazzjoni, opt-out jew kontrolli tal-konfigurazzjoni |
Għal entitajiet finanzjarji regolati minn DORA, din l-evidenza trid tintrabat mar-reġistri ta’ partijiet terzi tal-ICT u mal-evalwazzjonijiet tal-funzjonijiet kritiċi jew importanti. Għal entitajiet taħt NIS2, l-istess reġistri tal-fornituri jappoġġaw il-ġestjoni tar-riskju tal-katina tal-provvista. Għal NIST CSF 2.0, il-governanza tal-fornituri tallinja mal-Funzjoni GOVERN, speċjalment ir-riżultati tal-ġestjoni tar-riskju tal-katina tal-provvista. Għal COBIT 2019, il-governanza tal-fornituri tallinja ma’ objettivi bħal APO10 Managed Vendors u kontrolli operattivi relatati mal-fornituri taħt DSS.
It-tħejjija għall-inċidenti u l-ksur għandha tkun integrata
Il-pjanijiet ta’ tranżizzjoni tal-privatezza spiss jiffukaw iżżejjed fuq id-dokumentazzjoni u mhux biżżejjed fuq il-ġestjoni tal-ksur. Dan huwa perikoluż għaliex il-GDPR, NIS2 u DORA kollha jistennew proċessi dixxiplinati għall-inċidenti, minkejja li l-limiti u l-iskadenzi tar-rappurtar ivarjaw.
Il-GDPR jeħtieġ evalwazzjoni dwar jekk avveniment tas-sigurtà kkawżax ksur ta’ data personali u jekk hijiex meħtieġa notifika lill-awtorità superviżorja jew lill-individwi affettwati. NIS2 jistabbilixxi rappurtar f’fażijiet għal inċidenti sinifikanti, inkluż twissija bikrija fi żmien 24 siegħa, notifika fi żmien 72 siegħa u rapport finali fi żmien xahar. DORA jeħtieġ li l-entitajiet finanzjarji jiskopru, jimmaniġġjaw, jikklassifikaw, jirreġistraw, jinnotifikaw, jirrispondu għal u jitgħallmu minn inċidenti relatati mal-ICT, b’rappurtar f’fażijiet għal inċidenti maġġuri.
| Evidenza tal-inċident | Għan taħt il-GDPR | Għan taħt NIS2 jew DORA |
|---|---|---|
| Rekord tal-klassifikazzjoni tal-inċident | Jiddetermina jekk seħħx ksur ta’ data personali | Jiddetermina klassifikazzjoni ta’ inċident tal-ICT sinifikanti jew maġġuri |
| Valutazzjoni tal-impatt fuq id-data | Tidentifika s-suġġetti tad-data affettwati u r-riskju għad-drittijiet u l-libertajiet | Tappoġġa r-rappurtar tas-severità u tal-impatt |
| Reġistru tal-linja taż-żmien | Jipprova l-ħin tal-għarfien, l-eskalazzjoni, id-deċiżjonijiet u l-ħin tan-notifika | Jappoġġa rappurtar f’fażijiet u komunikazzjoni mar-regolaturi |
| Analiżi tal-kawża ewlenija | Tappoġġa r-rimedjazzjoni u r-responsabbiltà | Tappoġġa r-rappurtar finali u t-titjib tar-reżiljenza |
| Tagħlimiet miksuba | Taġġorna DPIAs, kontrolli, taħriġ u sorveljanza tal-fornituri | Tgħaddi għal ittestjar, awditjar u rieżami mill-maniġment |
NIST CSF 2.0 jappoġġa dan iċ-ċiklu permezz tar-riżultati Detect, Respond, Recover u Govern. It-tim tat-tranżizzjoni għandu jiżgura li d-deċiżjonijiet dwar ksur tal-privatezza jkunu inkorporati fil-fluss tax-xogħol tal-inċidenti tas-sigurtà, u mhux trattati bħala ħsieb legali separat wara l-fatt.
Pjan direzzjonali wieħed, ħafna riżultati ta’ konformità
It-tranżizzjoni ISO/IEC 27701:2025 issir aktar siewja meta tnaqqas xogħol ta’ konformità duplikat. Zenith Blueprint, Pass 14, jirrakkomanda referenzi inkroċjati bejn il-GDPR, NIS2 u DORA sabiex l-organizzazzjonijiet ikunu jistgħu juru li t-trattament tar-riskju u l-kontrolli jissodisfaw obbligi multipli:
Għal kull regolament, jekk applikabbli, tista’ toħloq tabella sempliċi ta’ mapping (tista’ tkun
appendiċi f’rapport) li telenka r-rekwiżiti ewlenin tas-sigurtà tar-regolament u l-
kontrolli/politiki korrispondenti fl-ISMS tiegħek.
Għall-ippjanar tat-tranżizzjoni tal-privatezza, l-immappjar għandu jkun prattiku u mmexxi mill-evidenza.
| Qafas | X’jistennew l-awdituri jew il-valutaturi | Rispons tat-tranżizzjoni tal-PIMS |
|---|---|---|
| GDPR | Responsabbiltà, bażi legali, DPIAs, governanza tal-proċessuri, ġestjoni tal-ksur, appoġġ għad-drittijiet | REG02, REG04, reġistri tad-DPIA, reġistru tad-DPA, reġistri tad-deċiżjonijiet dwar ksur, evidenza tad-DSAR |
| NIS2 | Analiżi tar-riskju, ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, kontroll tal-aċċess, ġestjoni tal-assi | Reġistru tar-Riskji tal-ISMS, livelli tal-fornituri, fluss tax-xogħol tal-inċidenti, rieżamijiet tal-aċċess, inventarju tal-assi |
| DORA | Qafas tar-riskju tal-ICT, rappurtar tal-inċidenti, ittestjar tar-reżiljenza, riskju ta’ partijiet terzi tal-ICT, klawżoli kuntrattwali | Reġistru tad-dipendenzi tal-ICT, immappjar ta’ fornituri kritiċi, rapporti tal-inċidenti, evidenza tal-ittestjar, pjanijiet tal-ħruġ |
| NIST CSF 2.0 | Governanza, obbligi legali u tal-privatezza, profili tar-riskju, riskju tal-fornituri, riżultati tal-inċidenti u tal-irkupru | Profili Kurrenti u fil-Mira, immappjar tal-konformità, monitoraġġ tal-fornituri, evidenza tar-rispons u tal-irkupru |
| COBIT 2019 | Governanza tal-programm tal-privatezza, monitoraġġ tal-konformità, ftehimiet tal-fornituri, kontrolli operattivi tal-privatezza | Rappurtar lill-Bord, Reġistru tal-Konformità, evidenza allinjata ma’ APO u DSS, sejbiet tal-awditjar intern |
F’Zenith Controls, il-kontroll 5.31 ta’ ISO/IEC 27002:2022 jappoġġa t-traċċabbiltà legali u regolatorja bejn ir-responsabbiltà taħt il-GDPR, l-obbligi ta’ konformità taħt DORA, l-aspettattivi ta’ governanza taħt NIS2, NIST CSF 2.0 GV.OC-03 u l-monitoraġġ tal-konformità esterna taħt COBIT. Il-kontroll 5.34 jappoġġa Artikoli 25 u 32 tal-GDPR, il-protezzjoni tul iċ-ċiklu tal-ħajja tal-PII, l-aspettattivi tal-ipproċessar tal-PII fil-cloud u kontrolli tas-sigurtà konxji tal-privatezza.
Ir-riżultat mhuwiex mudell sempliċistiku ta’ “kontroll wieħed ugwali għal liġi waħda”. Huwa mudell difensibbli ta’ evidenza fejn sett ta’ kontrolli mfassal tajjeb jappoġġa ħtiġijiet multipli ta’ assigurazzjoni.
Kif l-awdituri se jittestjaw it-tranżizzjoni
Pjan ta’ tranżizzjoni b’saħħtu jantiċipa t-tekniki tal-awditjar.
Awditur ta’ sistema ta’ ġestjoni ISO jibda bil-kamp ta’ applikazzjoni, il-partijiet interessati, ir-rekwiżiti legali, ir-riskji, l-objettivi, il-kontrolli operattivi, l-awditi interni, ir-rieżamijiet mill-maniġment, in-nuqqasijiet ta’ konformità u t-titjib. Jivverifika jekk il-kamp ta’ applikazzjoni tal-PIMS huwiex approvat, jekk l-obbligi tal-privatezza humiex inklużi fir-Reġistru tal-Konformità, jekk il-kontrolli humiex iġġustifikati fis-SoA u jekk l-evidenza tal-implimentazzjoni taqbilx mal-kamp ta’ applikazzjoni ddikjarat.
Awditur tal-privatezza jieħu kampjun ta’ reġistri tal-ipproċessar, DPIAs, DSARs, deċiżjonijiet dwar ksur, kuntratti tal-proċessuri, kontrolli taż-żamma u onboarding tal-proġetti. Ma jaċċettax intenzjoni ta’ politika fejn tkun nieqsa evidenza operattiva.
Valutatur allinjat ma’ NIST ifittex governanza, obbligi legali u kuntrattwali, profili fil-mira, riskju tal-fornituri, monitoraġġ, rispons u evidenza tal-irkupru.
Awditur COBIT 2019 jiffoka fuq is-sorveljanza tal-Bord, ir-rappurtar tal-konformità, il-governanza tal-fornituri, ir-rwoli u r-responsabbiltajiet, u jekk ir-riskju tal-privatezza huwiex ġestit tul iċ-ċiklu tal-ħajja tal-informazzjoni.
Il-Politika ta’ Monitoraġġ, Awditjar u Titjib tal-PIMS ta’ Clarysec [Politika ta’ Monitoraġġ, Awditjar u Titjib tal-PIMS] tagħmel il-programm tal-awditjar obbligatorju:
[Kollha] Ir-Rieżaminatur tal-Awditjar Intern / Konformità GĦANDU jħejji programm ta’ awditjar intern tal-PIMS ibbażat fuq ir-riskju f’REG12 kull sena qabel l-ewwel ċiklu ppjanat ta’ awditjar tal-PIMS.
Il-Politika tal-Awditjar u l-Monitoraġġ tal-Konformità [Politika tal-Awditjar u l-Monitoraġġ tal-Konformità] tapplika l-istess dixxiplina fil-livell tal-ISMS:
Pjan tal-Awditjar ibbażat fuq ir-riskju għandu jiġi żviluppat u approvat kull sena, billi jitqiesu:
Għal organizzazzjonijiet iżgħar, il-Politika tal-Awditjar u l-Monitoraġġ tal-Konformità - SME [Politika SME tal-Awditjar u l-Monitoraġġ tal-Konformità] iżżomm l-ippjanar tal-awditjar iffukat:
Il-pjan għandu jidentifika sistemi u politiki ewlenin li għandhom jiġu rieżaminati, b’enfasi fuq:
Matul it-tranżizzjoni, l-ewwel awditjar intern ma għandux jittestja kollox. Għandu jittestja l-ogħla riskji tat-tranżizzjoni: reġistri tal-ipproċessar mhux kompluti, skattaturi tad-DPIA nieqsa, klawżoli dgħajfa tal-privatezza tal-fornituri, deċiżjonijiet mhux ittestjati dwar ksur, rwoli mhux ċari ta’ kontrollur u proċessur, u nuqqas ta’ qbil mas-SoA.
Pjan direzzjonali prattiku ta’ 90 jum għat-tranżizzjoni ISO/IEC 27701:2025
Pjan direzzjonali realistiku għandu jkun qasir biżżejjed biex jitwettaq u strutturat biżżejjed biex joħloq evidenza.
| Skeda | Objettiv tat-tranżizzjoni | Outputs ewlenin |
|---|---|---|
| Jiem 1 sa 15 | Stabbilixxi l-kamp ta’ applikazzjoni u l-governanza | Approvazzjoni ta’ REG01, sponsor, mappa tar-rwoli, aġġornament tar-Reġistru tal-Konformità, pjan tat-tranżizzjoni REG12 |
| Jiem 16 sa 35 | Ibni l-linja bażi tal-evidenza tal-privatezza | Tindif ta’ REG02, kategoriji ta’ data, għanijiet, bażijiet legali, żamma, sistemi, fornituri, trasferimenti |
| Jiem 36 sa 55 | Wettaq skrinjar tar-riskju tal-privatezza u tad-DPIA | Skrinjar REG04, skattaturi tad-DPIA, deċiżjonijiet tat-trattament tar-riskju, approvazzjonijiet tar-riskju residwu |
| Jiem 56 sa 70 | Aġġorna l-kontrolli, il-kuntratti u s-salvagwardji | Aġġornament ta’ REG03, aġġornament tas-SoA, rimedjazzjoni tad-DPA, aċċess, tħassir, masking, reġistrazzjoni tal-avvenimenti, kontrolli cloud |
| Jiem 71 sa 85 | Ittestja l-evidenza permezz ta’ awditjar intern | Awditjar b’kampjun ta’ proċess wieħed ta’ kontrollur, servizz wieħed ta’ proċessur, fornitur wieħed, DPIA waħda, DSAR waħda, xenarju wieħed ta’ ksur |
| Jiem 86 sa 90 | Żomm rieżami mill-maniġment u ddeċiedi dwar it-tħejjija | Azzjonijiet tar-rieżami, kwistjonijiet tal-fornituri, inċidenti, sejbiet tal-awditjar, objettivi tal-privatezza, deċiżjoni dwar evalwazzjoni esterna |
Il-mira ta’ 90 jum ma tfissirx li kull oġġett ta’ rimedjazzjoni se jingħalaq. Tfisser li t-tmexxija għandu jkollha kamp ta’ applikazzjoni approvat, linja bażi kredibbli tal-evidenza, trattament tar-riskju pprijoritizzat, riżultati ffukati tal-awditjar u deċiżjoni tal-maniġment dwar it-tħejjija.
Agħmel it-tranżizzjoni mmexxija mill-evidenza
L-organizzazzjonijiet li jirnexxu fit-tranżizzjoni ISO/IEC 27701:2025 mhumiex dawk bl-itwal politika tal-privatezza. Huma dawk li jistgħu jippruvaw kif l-obbligi tal-privatezza jimxu mil-liġi għall-kamp ta’ applikazzjoni, mill-kamp ta’ applikazzjoni għar-reġistri tal-ipproċessar, mir-reġistri tal-ipproċessar għall-valutazzjoni tar-riskju, mill-valutazzjoni tar-riskju għall-kontrolli, mill-kontrolli għall-evidenza, u mill-evidenza għat-titjib.
Clarysec jgħin lit-timijiet jagħmlu dik it-tranżizzjoni prattika. Is-sett ta’ politiki PIMS tagħna, l-immappjar tal-GDPR, ir-reġistri tal-evidenza ta’ kontrolluri u proċessuri, il-flussi tax-xogħol tad-DPIA, il-mudelli tal-governanza tal-privatezza tal-fornituri, il-materjal għall-ġestjoni tal-ksur, l-aġendi tar-rieżami mill-maniġment, Zenith Blueprint, u Zenith Controls jagħtu lis-CISOs, DPOs, maniġers tal-konformità, awdituri u sidien tan-negozju triq strutturata mill-intenzjoni tal-privatezza għal operazzjoni lesta għall-awditjar.
Jekk l-organizzazzjoni tiegħek qed tipprepara għal ISO/IEC 27701:2025, ibda din il-ġimgħa bi tliet azzjonijiet: approva l-kamp ta’ applikazzjoni tat-tranżizzjoni tal-PIMS f’REG01, imla REG02 għas-servizz bl-ogħla riskju tiegħek, u wettaq l-ewwel skrinjar REG04. Imbagħad uża Clarysec biex tibdel dak is-sett ta’ evidenza f’pjan direzzjonali sħiħ tat-tranżizzjoni tal-PIMS allinjat mal-GDPR, lest għall-klijenti, l-awdituri, ir-regolaturi u l-Bord.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council