⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Governanza tal-kontrolluri konġunti: gwida tal-awditjar għal GDPR Article 26

Igor Petreski

It-telefonata waslet f’għodwa ta’ Tlieta. Għas-CISO ta’ CareConnect, fornitur MedTech SaaS li kien qed jikber b’rata mgħaġġla, dak kien il-mument meta l-kuntest inbidel kompletament.

Fuq in-naħa l-oħra kien hemm il-Kap tal-Konformità ta’ MetroHealth, is-sieħeb ewlieni tagħhom fost l-isptarijiet. Pazjent li kien qed juża l-pjattaforma ta’ monitoraġġ remot imħaddma b’mod konġunt kien ressaq talba ta’ aċċess tas-suġġett tad-data xahar qabel. L-ebda waħda miż-żewġ organizzazzjonijiet ma kienet wieġbet b’mod sħiħ. Kull waħda kienet taħseb li l-oħra kienet responsabbli.

Imbagħad it-tim legali għadda messaġġ ieħor. Żviluppatur junior f’CareConnect kien espona aċċidentalment endpoint tal-API mhux kritiku li kien jinkludi identifikaturi limitati tal-pazjenti. Il-kwistjoni kienet tidher kontrollabbli, u t-tieqa ta’ notifika ta’ 72 siegħa tal-GDPR għall-ksur tad-data personali kienet għadha ma għalqitx. Iżda l-istess mistoqsija waqqfet liż-żewġ timijiet.

Min jinforma lill-awtorità superviżorja? Min jikkomunika mal-pazjenti? Min huwa responsabbli għall-avviż ta’ privatezza? Min jivverifika t-talba tas-suġġett tad-data? Min jirreġistra d-deċiżjoni?

Il-ftehim kummerċjali kien dettaljat dwar krediti tas-servizz, fatturazzjoni, limiti ta’ responsabbiltà, u tragwardi fil-pjan direzzjonali tal-prodott. Kien kważi sieket dwar ir-realtà operattiva tal-governanza tal-kontrolluri konġunti taħt GDPR Article 26.

Hawnhekk ifallu ħafna sħubijiet. Il-problema mhijiex li t-timijiet tal-privatezza, legali, tas-sigurtà, u tal-akkwist qatt ma semgħu bil-frażi “arranġament ta’ kontrolluri konġunti”. Il-problema hija li ħadd ma jista’ jipprova, qabel jibda l-ipproċessar, min huwa responsabbli għat-trasparenza, il-bażi legali, id-drittijiet tas-suġġett tad-data, l-eskalazzjoni tal-ksur tad-data personali, l-obbligi mgħoddija lill-fornituri, it-trasferimenti, iż-żamma, l-evidenza, u l-komunikazzjoni mar-regolatur.

Il-GDPR jiddefinixxi l-obbligu. ISO/IEC 27701:2025 jagħti lit-timijiet tal-privatezza struttura ta’ sistema ta’ ġestjoni. Il-politiki PIMS ta’ Clarysec, il-Zenith Blueprint: pjan direzzjonali tal-awditur fi 30 pass, u Zenith Controls: il-gwida għall-konformità bejn oqfsa differenti jibdlu Article 26 f’evidenza operattiva lesta għall-awditjar.

Għaliex il-governanza tal-kontrolluri konġunti tfalli qabel ma xi ħadd jinduna

Relazzjoni ta’ kontrolluri konġunti teżisti meta żewġ partijiet jew aktar jiddeterminaw b’mod konġunt l-għanijiet u l-mezzi tal-ipproċessar tad-data personali. L-iskattatur mhuwiex il-kliem tal-kuntratt. Huwa s-setgħa deċiżjonali.

Fl-eżempju ta’ CareConnect u MetroHealth, CareConnect tipprovdi l-pjattaforma, l-analitika, l-arkitettura teknika, l-interfaċċa tal-utent, u l-flussi tad-data. MetroHealth tipprovdi r-relazzjoni mal-pazjent, il-kuntest kliniku, il-mudell tas-servizz, u d-data tal-pazjenti. It-tnejn jinfluwenzaw għaliex tiġi pproċessata d-data personali u kif jaħdem l-ipproċessar. Dan huwa differenti ħafna minn fornitur li sempliċement jospita database jew jibgħat messaġġi fuq istruzzjonijiet dokumentati.

L-istess mudell jidher f’kampanji ta’ benesseri finanzjarju, sħubijiet ta’ assigurazzjoni integrata, swieq online, konsorzji għall-iskoperta tal-frodi, pjattaformi tas-saħħa konnessa, programmi ta’ lealtà, ekosistemi ta’ verifika tal-identità, u kollaborazzjonijiet tal-analitika. Bank, assiguratur, u pjattaforma SaaS jistgħu jiddeċiedu flimkien is-segmenti fil-mira, ir-regoli tal-profiling, il-metriċi tal-konverżjoni, u l-kanali tal-marketing. Ftehim dwar l-Ipproċessar tad-Data għal proċessur mhux se jsolvi dik il-problema jekk il-partijiet ikunu fil-fatt kontrolluri konġunti.

Il-fallimenti prattiċi huma prevedibbli:

  1. L-avviż ta’ privatezza jgħid ftit aktar minn “nistgħu naqsmu data ma’ sħab”.
  2. L-inventarju tal-ipproċessar jidentifika l-partijiet iżda mhux l-allokazzjoni tal-obbligi.
  3. Il-fluss tax-xogħol għad-drittijiet tas-suġġett tad-data ma għandu l-ebda rotta għat-tressiq, il-verifika, jew it-tweġiba għat-talbiet.
  4. Il-pjan tal-inċidenti jgħid “innotifika lil-Legali” iżda ma jgħidx liema kontrollur konġunt imexxi l-komunikazzjoni esterna.
  5. Il-kuntratt jiġi ttrattat bħala dokumentazzjoni kummerċjali, mhux bħala evidenza ta’ responsabbiltà.
  6. Id-dispożizzjonijiet tat-terminazzjoni ma jkoprux ir-ritorn tad-data, it-tħassir, l-anonimizzazzjoni, it-tneħħija tal-aċċess, jew il-preservazzjoni tal-evidenza.

GDPR Article 5 jagħmel dawn il-fallimenti sensittivi għall-awditjar għaliex il-kontrolluri mhux biss għandhom jikkonformaw ma’ prinċipji bħall-legalità, il-ġustizzja, it-trasparenza, il-limitazzjoni tal-għan, il-minimizzazzjoni, il-preċiżjoni, il-limitazzjoni tal-ħażna, l-integrità, il-kunfidenzjalità, u r-responsabbiltà. Għandhom ikunu kapaċi juru l-konformità. Article 6 iżid ir-rekwiżit tal-bażi legali. Article 3 jista’ jdaħħal fil-kamp ta’ applikazzjoni fornituri SaaS, fintech, health-tech, u analitika li mhumiex fl-UE meta joffru servizzi lil individwi fl-UE jew jimmonitorjaw l-imġiba tagħhom.

Il-lezzjoni għas-CISOs u l-maniġers tal-konformità hija diretta: il-governanza tal-kontrolluri konġunti mhijiex “kwistjoni legali biss”. Hija sistema ta’ kontroll interfunzjonali li tinvolvi l-privatezza, is-sigurtà, l-akkwist, il-prodott, l-inġinerija, l-appoġġ, ir-rispons għall-inċidenti, il-marketing, u s-sorveljanza eżekuttiva.

Il-prinċipju PIMS ta’ ISO/IEC 27701:2025: iddeċiedi qabel jibda l-ipproċessar

Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza skont ISO/IEC 27701:2025 taħdem biss jekk ir-rwoli tal-privatezza jiġu ddeterminati qabel jibda l-ipproċessar. Din hija d-dixxiplina operattiva li twaqqaf lil Article 26 milli jinbidel f’eżerċizzju ta’ rikostruzzjoni wara inċident.

Il-Politika tas-Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza ta’ Clarysec, klawżola 4.2.2, tiddikjara:

[Kontrollur Konġunt] Is-Sid tar-Relazzjoni mal-Fornitur / tal-Akkwist GĦANDU jiddokumenta l-allokazzjoni tar-responsabbiltajiet tal-kontrolluri konġunti f’REG08 qabel jibda l-ipproċessar konġunt.

Il-frażi “qabel jibda l-ipproċessar konġunt” hija l-punt ta’ kontroll. Tfisser qabel ma l-integrazzjoni tal-pjattaforma tidħol live, qabel ma d-dashboard kondiviż jiġi attivat, qabel ma tibda s-sinkronizzazzjoni tas-CRM, qabel ma jiġu attivati l-udjenzi tal-kampanji, u qabel ma jibdew jaslu t-talbiet tas-suġġetti tad-data.

L-obbligu ta’ inventarju ta’ appoġġ jidher fil-Politika dwar l-Inventarju tal-Ipproċessar tal-PII u l-Bażi Legali, klawżola 4.3.5:

[Kontrollur Konġunt] Is-Sid tar-Relazzjoni mal-Fornitur / tal-Akkwist GĦANDU jirreġistra l-għan tal-ipproċessar tal-kontrolluri konġunti u r-referenza għall-allokazzjoni tar-responsabbiltajiet f’REG02 u REG08 qabel jibda l-ipproċessar minn kontrolluri konġunti.

Flimkien, dawn il-klawżoli joħolqu l-katina ta’ evidenza li l-awdituri jistennew:

  • REG02 jirreġistra l-attività ta’ pproċessar, l-għan, il-kategoriji tad-data, il-bażi legali, iż-żamma, is-sistemi, ir-riċevituri, it-trasferimenti, u r-referenza għall-kontrolluri konġunti.
  • REG08 jirreġistra l-arranġament ta’ kontrolluri konġunti u l-allokazzjoni tar-responsabbiltajiet.
  • REG07 jirreġistra s-sommarju tat-trasparenza aċċessibbli pubblikament.
  • REG06 jista’ jirreġistra l-intake tat-talbiet għad-drittijiet, ir-routing, il-verifika, l-iskadenzi, u l-evidenza tar-rispons.
  • REG10 jirreġistra d-deċiżjonijiet dwar l-evalwazzjoni tal-inċidenti u tal-ksur tad-data personali.

Dik il-katina tibdel Article 26 minn dikjarazzjoni legali fi proċess ta’ sistema ta’ ġestjoni.

Ibda bil-kamp ta’ applikazzjoni, il-partijiet interessati, u RACI

Il-Zenith Blueprint jibda bil-kamp ta’ applikazzjoni u l-partijiet interessati għaliex il-governanza tal-kontrolluri konġunti tfalli meta l-partijiet interessati u r-rekwiżiti jiġu identifikati tard wisq.

Fil-fażi tal-Pedament u t-Tmexxija tal-ISMS, Pass 2, Ħtiġijiet tal-partijiet interessati u kamp ta’ applikazzjoni tal-ISMS, il-Zenith Blueprint jirrakkomanda analiżi tal-partijiet interessati li taqbad rekwiżiti espliċiti u impliċiti:

Kif tidentifika l-ħtiġijiet u l-aspettattivi: Għal kull grupp ta’ partijiet interessati identifikat, elenka dak li
jeħtieġu fir-rigward tas-sigurtà tal-informazzjoni. Xi rekwiżiti huma espliċiti (liġijiet, kuntratti,
SLAs), filwaqt li oħrajn huma impliċiti (aspettattivi jew prattiki tajbin ġenerali). Jgħin li:

✓ Tirrieżamina r-rekwiżiti legali u regolatorji applikabbli għall-kuntest tiegħek (mill-analiżi
tal-kuntest fil-Pass 1). Oħloq lista ta’ klawżoli jew obbligi speċifiċi relatati mas-sigurtà
tal-informazzjoni jew il-privatezza.
✓ Tirrieżamina kuntratti u ftehimiet: ħafna kuntratti kummerċjali għandhom annessi dwar il-kunfidenzjalità jew
is-sigurtà. Oħroġ dawk ir-rekwiżiti.
✓ Twettaq intervisti jew workshops mal-partijiet interessati: involvi rappreżentanti minn
kull grupp (eż. maniġer tar-Riżorsi Umani għall-perspettiva tal-impjegati, maniġer tal-bejgħ għall-aspettattivi
tal-klijenti) biex tifhem it-tħassib jew il-ħtiġijiet tagħhom.
✓ Tikkunsidra standards tal-industrija jew kodiċijiet ta’ prattika li l-partijiet interessati jistennew li
issegwi.

Għal arranġament awditjabbli ta’ kontrolluri konġunti taħt GDPR Article 26, l-analiżi tal-partijiet interessati għandha tinkludi klijenti, pazjenti, utenti, awtoritajiet superviżorji, il-partijiet kontrolluri l-oħra, proċessuri, subprocessors, assiguraturi, fornituri cloud, dipartimenti interni, regolaturi, u korpi maniġerjali.

Pass 4, Rwoli u responsabbiltajiet fl-ISMS, imbagħad jibdel dik l-analiżi fi sjieda. Il-Zenith Blueprint jenfasizza l-valur ta’ mudell RACI:

✓ Responsabbiltà għall-eżitu vs. responsabbiltà operattiva: għodda utli hawnhekk hija matriċi RACI (Responsible,
Accountable, Consulted, Informed). Għal kull proċess jew kontroll ewlieni tal-ISMS, identifika
min huwa Responsible (iwettaq ix-xogħol), min huwa Accountable (fl-aħħar mill-aħħar iwieġeb, ħafna drabi
maniġer), min jiġi Consulted (jagħti input), u min jiġi Informed.

Għall-kontrolluri konġunti, fil-prattika RACI mhijiex fakultattiva. Mingħajrha, il-Legali jassumi li l-Privatezza qed twieġeb għat-talba, il-Privatezza tassumi li l-Appoġġ għandu l-kju tal-intake, l-Appoġġ jassumi li s-sieħeb se jwieġeb, u l-arloġġ statutorju jibqa’ għaddej.

Il-mudell ta’ evidenza ta’ Clarysec għall-kontrolluri konġunti

Arranġament matur ta’ kontrolluri konġunti għandu jinftiehem f’paġna waħda u jkun jista’ jiġi ppruvat f’għaxar minuti. L-għan mhuwiex li t-timijiet jiġu mgħarrqa b’dokumentazzjoni legali. L-għan huwa li r-responsabbiltajiet ikunu viżibbli, aċċettati, u ttestjati.

Oġġett ta’ evidenzaX’jipprovaPost fis-sett ta’ għodod ta’ ClarysecSid
Reġistru tad-determinazzjoni tar-rwolGħaliex il-partijiet huma kontrolluri konġunti minflok proċessuri jew kontrolluri indipendentiDeterminazzjoni tar-rwol fil-PIMS, REG08Responsabbli tal-Privatezza jew Sid tar-Relazzjoni mal-Fornitur
Entrata fl-inventarju tal-ipproċessarGħan, kategoriji ta’ PII, bażi legali, żamma, sistemi, riċevituri, u trasferimentiREG02Responsabbli tal-Privatezza jew Legali
Allokazzjoni tar-responsabbiltajietMin jimmaniġġja avviżi, drittijiet, koordinazzjoni tal-ksur tad-data personali, żamma, trasferimenti, kuntatti tas-sigurtà, u appoġġ għall-awditjarREG08Sid tar-Relazzjoni mal-Fornitur jew tal-Akkwist
Sommarju pubblikuKif l-individwi jiġu infurmati dwar l-essenza tal-arranġament u l-punt ta’ kuntattREG07Responsabbli tal-Privatezza jew Maniġer tal-PIMS
Fluss tax-xogħol għad-drittijietIntake, verifika, routing, appoġġ tas-sieħeb, sid tar-rispons, skadenzi, u evidenzaREG06 jew reġistru tad-DSRResponsabbli tal-Privatezza u Appoġġ
Reġistru tal-koordinazzjoni tal-ksur tad-data personaliNotifikatur ewlieni, sid tal-komunikazzjonijiet, log tad-deċiżjonijiet, klassifikazzjoni tal-inċident, u evidenzaREG10Maniġer tal-Inċidenti u Responsabbli tal-Privatezza
Klawżoli kuntrattwaliQsim tad-data, responsabbiltà, awditjar, kunfidenzjalità, sigurtà, trasferimenti, terminazzjoni, u regoli dwar sottokuntratturiReġistru tal-kuntrattiLegali u Akkwist

Il-politiki tal-privatezza ta’ Clarysec isaħħu kull saff.

Il-Politika dwar l-Avviż ta’ Privatezza u t-Trasparenza, klawżola 4.1.5, tiddikjara:

[Kontrollur Konġunt] Ir-Responsabbli tal-Privatezza / Maniġer tal-PIMS GĦANDU jirreġistra s-sommarju pubbliku tar-responsabbiltajiet tal-kontrolluri konġunti u l-punt ta’ kuntatt f’REG07 qabel ma l-ipproċessar minn kontrolluri konġunti jitnieda jew jinbidel b’mod materjali.

Il-Politika tal-Ġestjoni tad-Drittijiet tal-Prinċipal tal-PII, klawżola 6.1.5, tiddikjara:

[Kontrollur Konġunt] Ir-Responsabbli tal-Privatezza / Maniġer tal-PIMS GĦANDU jiddokumenta r-responsabbiltajiet għall-immaniġġjar tad-drittijiet u r-rotot ta’ kuntatt f’REG02, REG06 jew REG08 qabel jibda l-ipproċessar minn kontrolluri konġunti.

Il-Politika dwar l-Inċidenti u l-Ksur tad-Data Personali relatati mal-PII, klawżola 4.2.5, iżżid:

[Kontrollur Konġunt] Ir-Responsabbli tal-Privatezza / Maniġer tal-PIMS GĦANDU jivverifika r-responsabbiltà miftiehma għall-ksur tad-data personali, ir-responsabbiltà ewlenija għall-komunikazzjoni, u l-arranġament ta’ koordinazzjoni qabel kwalunkwe notifika jew komunikazzjoni esterna minn kontrollur konġunt, u GĦANDU jirreġistra d-deċiżjoni f’REG08 u REG10.

Dan huwa l-punt fejn ISO/IEC 27701:2025 u l-GDPR isiru operattivi. L-organizzazzjoni ma tgħidx biss li r-responsabbiltajiet huma allokati. Turi fejn huma rreġistrati, min approvahom, meta ġew ittestjati, u kif jintużaw.

Eżempju prattiku: REG08 għal pjattaforma ta’ monitoraġġ remot

Assumi li CareConnect u MetroHealth joperaw b’mod konġunt pjattaforma ta’ monitoraġġ remot. It-tnejn jiddeċiedu għaliex tiġi pproċessata d-data tal-pazjenti, liema data tinġabar, kif jiġu kkonfigurati t-twissijiet tal-monitoraġġ, kif tintuża l-analitika, u kif il-pazjenti jinteraġixxu mas-servizz.

L-ewwel, REG02 għandu jirreġistra l-attività ta’ pproċessar:

  • Isem tal-ipproċessar: servizz ta’ monitoraġġ remot tal-pazjenti
  • Rwol tal-kontrollur: kontrollur konġunt
  • Partijiet: CareConnect u MetroHealth
  • Għan: monitoraġġ tal-pazjenti, koordinazzjoni tal-kura, titjib tas-servizz, analitika tal-pjattaforma
  • Kategoriji ta’ PII: data ta’ kuntatt, identifikaturi tal-kont, osservazzjonijiet kliniċi, avvenimenti tal-apparat, interazzjonijiet mal-appoġġ
  • Verifika ta’ kategorija speċjali: data dwar is-saħħa tiġi pproċessata u teħtieġ salvagwardji msaħħa
  • Bażi legali: dokumentata għal kull parti u għan
  • Żamma: definita skont rekwiżiti kliniċi, tal-pjattaforma, legali, u operattivi
  • Sistemi: app mobbli, pjattaforma ta’ monitoraġġ, għodda ta’ appoġġ, maħżen tal-analitika, fornitur tal-identità
  • Riċevituri: partijiet kontrolluri konġunti, fornitur ta’ hosting, fornituri ta’ appoġġ, fornituri tan-notifiki
  • Trasferimenti: aċċess remot u pproċessar barra ż-ŻEE evalwati
  • Referenza REG08: JC-2026-004

It-tieni, REG08 għandu jalloka r-responsabbiltà b’mod li l-operaturi jistgħu jsegwu.

Qasam ta’ responsabbiltàCareConnectMetroHealthEvidenza
Abbozzar tal-avviż ta’ privatezzaTipprovdi d-dettalji tekniċi tal-ipproċessarTmexxi l-formulazzjoni u l-pubblikazzjoni indirizzati lill-pazjentiRekord tal-avviż REG07
Rekord tal-bażi legaliTiddokumenta l-bażi għall-analitika tal-pjattaformaTiddokumenta l-bażi għall-għoti tal-kura u r-relazzjoni mal-pazjentEntrata tal-bażi legali REG02
Talbiet ta’ aċċess tas-suġġetti tad-dataTipprovdi esportazzjonijiet tad-data tal-pjattaforma fi ħdan l-SLA miftiehemTmexxi l-intake, il-verifika, il-kontrolli tal-identità, u r-risponsFluss tax-xogħol REG06
Talbiet għal rettifika u tħassirTeżegwixxi bidliet approvati fis-sistemi tal-pjattaformaTiddetermina l-immaniġġjar tar-rekords kliniċi u l-komunikazzjoni mal-pazjentLog tal-evidenza tad-DSR
Evalwazzjoni tal-ksur tad-data personaliTiskopri, trażżan, u tikklassifika inċidenti tal-pjattaformaTevalwa l-impatt fuq il-pazjenti u l-komunikazzjoni regolatorjaRekord tal-ksur tad-data personali REG10
Notifika esternaTmexxi għal inċidenti li joriġinaw mill-pjattaforma fejn ikun miftiehemTmexxi l-kuntatt mal-pazjenti u mal-awtorità fejn ikun miftiehemREG08 u playbook tal-inċidenti
Salvagwardji tas-sigurtàŻżomm il-kontrolli tal-pjattaforma, il-logging, l-aċċess, u s-sigurtà cloudŻżomm l-aċċess u l-kontrolli operattivi fuq in-naħa tal-isptarSoA u evidenza tal-kontrolli
Ġestjoni tal-proċessuriTimmaniġġja subprocessors cloud u SaaSTimmaniġġja proċessuri tal-isptar u riċevituri downstreamReġistru tal-fornituri
Żamma u tħassirTħassar jew tanonimizza rekords tal-pjattaforma skont l-iskedaTikkonferma ż-żamma klinika u r-regoli ta’ tħassir downstreamReġistru taż-Żamma
Evidenza tal-awditjarTipprovdi logs, politiki, riżultati tat-testijiet, u attestazzjonijietTipprovdi approvazzjonijiet tal-governanza u reġistri tad-drittijietTracker tat-talbiet tal-awditjar

It-tielet, REG07 għandu jirreġistra s-sommarju aċċessibbli pubblikament. L-avviż għandu jispjega l-essenza tal-arranġament konġunt b’lingwaġġ ċar, jidentifika l-kontrolluri konġunti, jiddeskrivi għal xiex kull wieħed huwa responsabbli, u jipprovdi punt ta’ kuntatt li jista’ jintuża. Ma għandux iġiegħel lill-pazjenti jew lill-utenti jiddeċifraw kumplessità operattiva interna.

Ir-raba’, ittestja l-fluss tax-xogħol qabel it-tnedija. Ibgħat talba ta’ aċċess simulata lill-punt ta’ kuntatt ippubblikat. Ikkonferma li l-Appoġġ jidentifikaha bħala talba għad-drittijiet tal-prinċipal tal-PII, jgħaddiha lill-Privatezza, jiċċekkja REG08, jitlob input mingħand is-sieħeb, jirreġistra l-azzjonijiet f’REG06, u jipproduċi pakkett ta’ rispons. Imbagħad wettaq eżerċizzju tabletop dwar ksur tad-data personali bl-użu ta’ xenarju bħal “endpoint tal-API jesponi identifikaturi tal-pazjenti lil utenti mhux awtorizzati” jew “utenti suġġetti għal soppressjoni tat-tħassir jiġu inklużi aċċidentalment f’kampanja ta’ involviment”.

Dawn it-testijiet jikxfu l-lakuni reali: mailboxes mingħajr sid, SLAs tas-sħab mhux ċari, test tal-avviż mhux approvat, reġistri tal-bażi legali mhux kompluti, verifiki nieqsa għal kategoriji speċjali, u playbooks tal-inċidenti li ma jsemmux min imexxi l-komunikazzjoni esterna.

Immappja Article 26 mal-kontrolli ISO/IEC 27002:2022 permezz ta’ Zenith Controls

Arranġament ta’ kontrolluri konġunti mhuwiex biss artifact legali. Għandu jkun appoġġjat minn kontrolli tekniċi u organizzattivi. Zenith Controls jgħin lit-timijiet jimmappjaw l-aspettattivi tal-kontrolli ISO/IEC 27001:2022 u ISO/IEC 27002:2022 mal-evidenza tal-privatezza, tal-fornituri, tal-inċidenti, tal-cloud, u tal-governanza.

Tliet kontrolli ta’ ISO/IEC 27002:2022 huma partikolarment rilevanti.

Control 5.2, Rwoli u responsabbiltajiet tas-sigurtà tal-informazzjoni, jappoġġja l-mudell operattiv. Jikkonnettja ma’ ISO/IEC 27001:2022 Clause 5.3, rwoli, responsabbiltajiet u awtoritajiet organizzattivi. Jappoġġja wkoll it-tħejjija għall-inċidenti għaliex rwoli mhux ċari jdgħajfu ISO/IEC 27002:2022 Control 5.24, ippjanar u tħejjija għall-ġestjoni tal-inċidenti tas-sigurtà tal-informazzjoni. Fil-governanza tal-kontrolluri konġunti, Control 5.2 huwa fejn ir-RACI, is-sidien ta’ REG08, l-immaniġġjaturi tad-DSR, il-mexxejja tal-ksur tad-data personali, u l-kuntatti tal-eskalazzjoni jsiru evidenza tal-awditjar.

Control 5.31, Rekwiżiti legali, statutorji, regolatorji u kuntrattwali, huwa fejn GDPR Article 26 isir parti mill-ISMS minflok kwistjoni legali biss. Jappoġġja l-identifikazzjoni u l-ġestjoni tar-responsabbiltà taħt GDPR Article 5, il-bażi legali taħt Article 6, l-allokazzjoni tar-responsabbiltajiet taħt Article 26, is-sigurtà taħt Article 32, in-notifika lill-awtorità superviżorja taħt Article 33, u l-komunikazzjoni lill-individwi affettwati taħt Article 34. Jikkonnettja wkoll ma’ ISO/IEC 27001:2022 Clause 4.2, il-fehim tal-ħtiġijiet u l-aspettattivi tal-partijiet interessati, u Clause 6.1.3, it-trattament tar-riskju tas-sigurtà tal-informazzjoni.

Control 5.34, Privatezza u protezzjoni tal-PII, idaħħal il-protezzjoni tal-PII fil-mudell operattiv tas-sigurtà. Huwa partikolarment importanti fejn l-arranġament juża analitika cloud, dashboards kondiviżi, data clean rooms, pjattaformi ta’ monitoraġġ, awtomazzjoni tal-marketing, jew għodod ta’ appoġġ. Salvagwardji relatati jistgħu jinkludu ISO/IEC 27002:2022 Control 5.23, sigurtà tal-informazzjoni għall-użu ta’ servizzi cloud, u Control 8.11, Masking tad-Data.

L-ekosistema ISO ta’ appoġġ hija importanti wkoll. ISO/IEC 27018 jgħin fejn servizzi cloud pubbliċi jipproċessaw PII. ISO/IEC 29100 jipprovdi prinċipji tal-privatezza bħat-trasparenza, il-kunsens, l-għan leġittimu, il-limitazzjoni tal-ġbir, il-minimizzazzjoni tad-data, il-limitazzjoni tal-użu, il-preċiżjoni, is-salvagwardji tas-sigurtà, u r-responsabbiltà. ISO/IEC 27001:2022 jipprovdi s-sinsla tas-sistema ta’ ġestjoni permezz tal-kuntest, il-partijiet interessati, il-kamp ta’ applikazzjoni, it-tmexxija, il-valutazzjoni tar-riskju, it-trattament tar-riskju, id-Dikjarazzjoni ta’ Applikabbiltà, l-Awditjar Intern, ir-Rieżami tal-Ġestjoni, u t-titjib kontinwu.

Il-kuntratti għandhom jaqblu mal-mudell operattiv

Arranġament ta’ kontrolluri konġunti ma jistax jgħix biss f’avviż ta’ privatezza. Għandu jiġi rifless f’kuntratti, skedi, proċeduri operattivi, playbooks tal-inċidenti, rotot ta’ eskalazzjoni, u dispożizzjonijiet ta’ terminazzjoni.

Il-Politika dwar il-Konformità Legali u Regolatorja ta’ Clarysec, klawżola 5.3.1.2, iddaħħal b’mod espliċitu t-tipi ta’ kuntratti fil-governanza, inkluż:

Kuntratti li jinvolvu qsim tad-data, drittijiet ta’ proprjetà intellettwali, limitazzjonijiet ta’ responsabbiltà, jew klawżoli ta’ awditjar

Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza, klawżola 5.1, tistabbilixxi l-pedament tal-intrapriża:

L-organizzazzjoni għandha żżomm Qafas formali ta’ Governanza tal-Privatezza integrat fis-Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni (ISMS) biex tapplika din il-politika.

Għall-SMEs, l-istess prinċipju jiġi adattat għar-realtà operattiva. Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza-sme - SME, klawżola 5.2.1, tiddikjara:

Il-Koordinatur tal-Privatezza għandu jżomm reġistru tal-attivitajiet kollha ta’ pproċessar tad-data personali, inklużi l-kategoriji tad-data, l-għan, il-bażi legali, u l-perjodi ta’ żamma

Il-klawżola 5.2.2 iżżid:

Kuntratti ma’ partijiet terzi li jimmaniġġjaw data personali għandhom jinkludu klawżoli dwar il-protezzjoni tad-data u għandhom jiġu rieżaminati mill-GM jew minn konsulent legali

Din hija governanza proporzjonata. Multinazzjonali tista’ jkollha timijiet separati għall-affarijiet legali, il-privatezza, l-akkwist, is-sigurtà, ir-riskju, u l-konformità. SME tista’ tiddependi fuq Koordinatur tal-Privatezza, Maniġer Ġenerali, u konsulent legali estern. L-aspettattiva tal-evidenza tibqa’ l-istess: l-attivitajiet ta’ pproċessar, ir-responsabbiltajiet, il-bażi legali, l-avviżi, l-immaniġġjar tad-drittijiet, l-eskalazzjoni tal-inċidenti, u d-dmirijiet tat-terminazzjoni għandhom ikunu dokumentati u rieżaminabbli.

Il-Zenith Blueprint, Pass 23, kontrolli organizzattivi, jappoġġja d-dixxiplina tal-ftehimiet mal-fornituri permezz tal-kunfidenzjalità, ir-responsabbiltajiet tal-kontroll tal-aċċess, il-miżuri tekniċi u organizzattivi, l-iskadenzi tar-rappurtar tal-inċidenti, id-drittijiet ta’ awditjar, il-kontrolli tas-sottokuntratturi, u d-dispożizzjonijiet ta’ tmiem il-kuntratt. F’relazzjonijiet ta’ kontrolluri konġunti, dawk il-klawżoli għandhom jiġu adattati għall-qsim tad-data u għall-allokazzjoni tar-responsabbiltajiet, minflok jiġu kkupjati minn mudell ta’ proċessur.

Governanza tal-inċidenti u tal-ksur tad-data personali: iddeċiedi min imexxi qabel il-ksur

Ksur tad-data personali li jinvolvi kontrolluri konġunti jsir kaotiku meta t-timijiet jistennew sal-inċident biex jiddeċiedu min jikkomunika esternament.

Il-GDPR jiddefinixxi ksur tad-data personali bħala ksur tas-sigurtà li jwassal għal qerda, telf, tibdil, żvelar mhux awtorizzat ta’, jew aċċess għal data personali, b’mod aċċidentali jew illegali. Fejn meħtieġ, in-notifika lill-awtorità superviżorja għandha ssir mingħajr dewmien żejjed u, fejn ikun fattibbli, fi żmien 72 siegħa minn meta jsir magħruf il-ksur. NIS2 u DORA jistgħu jżidu aspettattivi addizzjonali ta’ rappurtar ta’ inċidenti ċibernetiċi u komunikazzjoni mal-klijenti.

Il-Politika ta’ Rispons għall-Inċidenti-sme - SME ta’ Clarysec, klawżola 5.3.2, taqbad id-dixxiplina tal-ħin:

L-iskadenzi tar-rispons, inkluż l-irkupru tad-data u l-obbligi tan-notifika, għandhom jiġu dokumentati u allinjati mar-rekwiżiti legali, bħar-rekwiżit tal-GDPR ta’ notifika tal-ksur tad-data personali fi żmien 72 siegħa.

Il-Zenith Blueprint, Pass 5, Komunikazzjoni, għarfien, u kompetenza, jenfasizza l-ippjanar tal-komunikazzjoni esterna, inklużi klijenti, regolaturi, sħab, u l-pubbliku. Għall-kontrolluri konġunti, il-matriċi tal-inċidenti għandha tidentifika min iwettaq il-klassifikazzjoni inizjali tal-ksur tad-data personali, min jikkuntattja lill-kontrollur l-ieħor, min jiddetermina jekk il-PII hijiex affettwata, min jevalwa l-limiti tan-notifika, min jabbozza n-notifiki lill-awtorità, min jikkomunika mal-individwi, min jikkoordina r-rappurtar taħt NIS2 jew DORA, min japprova d-dikjarazzjonijiet pubbliċi, u min jirreġistra l-evidenza f’REG10.

Jekk l-arranġament jinvolvi entità finanzjarja taħt DORA, il-proċess tal-inċidenti għandu jappoġġja wkoll klassifikazzjoni ta’ inċidenti maġġuri relatati mal-ICT, eskalazzjoni lill-maniġment għoli, aġġornamenti interim, rappurtar finali, u komunikazzjoni mal-klijenti fejn l-interessi finanzjarji jkunu affettwati. Jekk l-organizzazzjoni taqa’ fil-kamp ta’ applikazzjoni ta’ NIS2, ir-rappurtar ta’ inċidenti sinifikanti jista’ jeħtieġ notifika fi stadji u komunikazzjoni lir-riċevituri tas-servizz.

L-aktar prattika sigura hija eżerċizzju tabletop konġunt qabel it-tnedija. Xenarju tajjeb iġiegħel lit-timijiet jużaw REG08, REG10, il-playbook tal-inċidenti, il-kuntatti tas-sħab, il-mudelli tan-notifika, is-siġar ta’ eskalazzjoni, u l-logs tal-evidenza taħt pressjoni ta’ żmien.

Konformità bejn oqfsa differenti: Article 26 rarament jgħix waħdu

Arranġamenti ta’ kontrolluri konġunti spiss ikunu parti minn ekosistemi regolati usa’. Kampanja fintech, pjattaforma tas-saħħa konnessa, relazzjoni ta’ servizz immaniġġjat, integrazzjoni ma’ suq cloud, jew sħubija ta’ infrastruttura diġitali jistgħu jattivaw obbligi lil hinn mill-GDPR.

NIS2 jista’ japplika għal entitajiet essenzjali jew importanti medji u kbar f’setturi bħall-infrastruttura diġitali, cloud computing, ċentri tad-data, fornituri ta’ servizzi ġestiti, fornituri ta’ servizzi tas-sigurtà ġestiti, swieq online, magni tat-tiftix, u pjattaformi ta’ netwerks soċjali. NIS2 Article 20 iqiegħed is-sorveljanza tal-ġestjoni tar-riskju taċ-ċibersigurtà fuq il-korpi maniġerjali. Article 21 jeħtieġ miżuri tekniċi, operattivi, u organizzattivi, inklużi analiżi tar-riskju, immaniġġjar tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, żvilupp sigur, immaniġġjar tal-vulnerabbiltajiet, taħriġ, iċċifrar, sigurtà tar-Riżorsi Umani, kontroll tal-aċċess, ġestjoni tal-assi, u awtentikazzjoni. Article 23 jintroduċi rappurtar fi stadji għal inċidenti sinifikanti.

DORA japplika mill-17 ta’ Jannar 2025 għal ħafna entitajiet finanzjarji. Ikopri ġestjoni tar-riskju tal-ICT, rappurtar ta’ inċidenti maġġuri relatati mal-ICT, ittestjar tar-reżiljenza operattiva diġitali, riskju ta’ partijiet terzi tal-ICT, arranġamenti kuntrattwali ma’ fornituri tal-ICT, u sorveljanza ta’ fornituri kritiċi terzi ta’ servizzi tal-ICT. DORA Article 5 iqiegħed il-governanza tar-riskju tal-ICT fil-livell tal-korp maniġerjali. Articles 8 sa 14 ikopru identifikazzjoni tal-assi, protezzjoni, sejbien, kontinwità, backup, irkupru, lessons learned, taħriġ, u komunikazzjonijiet waqt kriżi. Articles 17 sa 20 jiddefinixxu ċ-ċiklu tal-ħajja tal-inċidenti u r-rappurtar. Articles 28 sa 30 jagħmlu r-riskju ta’ partijiet terzi tal-ICT, it-termini kuntrattwali, ir-reġistri, ir-riskju ta’ konċentrazzjoni, id-drittijiet ta’ awditjar, u l-ippjanar tal-ħruġ obbligi ċentrali.

NIST CSF 2.0 jipprovdi saff prattiku ta’ integrazzjoni. Il-Funzjoni GOVERN tiegħu tinkludi obbligi legali, regolatorji, kuntrattwali, tal-privatezza, u tal-libertajiet ċivili, responsabbiltà tat-tmexxija, aptit għar-riskju, politika, sorveljanza, u riskju tal-fornituri. Riżultati bħal GV.OC-03 u GV.SC-02 jallinjaw b’mod naturali mal-evidenza ta’ Article 26 għaliex jeħtieġu li l-obbligi legali u r-rwoli tas-sħab ikunu mifhuma, immaniġġjati, ikkomunikati, u kkoordinati.

Lenti tal-konformitàX’tistaqsi f’arranġament ta’ kontrolluri konġuntiEvidenza ta’ Clarysec
GDPRMin jiddetermina l-għanijiet u l-mezzi, kif jiġu allokati r-responsabbiltajiet, kif l-individwi jiġu infurmati, u kif jiġu mmaniġġjati d-drittijiet u l-ksur tad-data personaliREG02, REG07, REG08, REG10, logs tad-DSR
ISO/IEC 27701:2025 PIMSJekk ir-rwoli tal-privatezza, ir-reġistri tal-ipproċessar, il-bażi legali, it-trasparenza, il-flussi tax-xogħol għad-drittijiet, l-immaniġġjar tal-inċidenti, u l-evidenza tar-responsabbiltà humiex immaniġġjati b’mod sistematikuPolitiki PIMS, reġistri, evidenza tar-Rieżami tal-Ġestjoni
ISO/IEC 27001:2022Jekk ir-rekwiżiti legali, l-obbligi tal-privatezza, id-dipendenzi fuq il-fornituri, l-użu tal-cloud, ir-rwoli tal-inċidenti, u t-trattament tar-riskju humiex ġewwa l-ISMSKamp ta’ applikazzjoni, reġistru tal-partijiet interessati, Reġistru tar-Riskji, SoA, evidenza ta’ Annex A
NIS2Jekk il-governanza, l-immaniġġjar tal-inċidenti, il-katina tal-provvista, il-kontroll tal-aċċess, il-kontinwità, it-taħriġ, u r-rappurtar humiex integratiPjan tal-inċidenti, Reġistru tal-Fornituri, reġistri tat-taħriġ, testijiet tal-kontinwità
DORAJekk ir-riskju ta’ partijiet terzi tal-ICT, ir-rappurtar tal-inċidenti, l-ittestjar tar-reżiljenza, il-protezzjoni tad-data, u l-kontrolli kuntrattwali humiex iggvernati għas-servizzi finanzjarjiReġistru tal-ICT, klawżoli kuntrattwali, klassifikazzjoni tal-inċidenti, pjanijiet ta’ ħruġ
NIST CSF 2.0Jekk ir-riżultati attwali u fil-mira tal-governanza, ir-riskju tal-fornituri, ir-rispons għall-inċidenti, u l-irkupru humiex definiti u miżurabbliProfil CSF, pjan tal-lakuni, POA&M, Reġistru tar-Riskji
COBIT 2019Jekk l-objettivi ta’ governanza, ir-responsabbiltà, il-kejl tal-prestazzjoni, u l-evidenza tal-assigurazzjoni humiex traċċabbli mal-għanijiet tal-intrapriżaRACI, metriċi tal-kontrolli, rapportar lill-maniġment, pakkett ta’ evidenza tal-awditjar

Il-vantaġġ tal-mudell ta’ Clarysec huwa l-użu mill-ġdid tal-evidenza. REG08 mhuwiex biss reġistru tal-GDPR. Jappoġġja r-responsabbiltà taħt ISO/IEC 27701:2025, il-governanza taħt ISO/IEC 27001:2022, iċ-ċarezza tar-rwoli tal-fornituri taħt NIST CSF 2.0, il-governanza ta’ partijiet terzi taħt DORA fejn ikunu involuti servizzi finanzjarji, u s-sorveljanza tal-maniġment taħt NIS2 fejn l-entità tkun fil-kamp ta’ applikazzjoni.

X’se jittestjaw l-awdituri u r-regolaturi

Reviżuri differenti se javviċinaw il-governanza tal-kontrolluri konġunti minn lentijiet differenti, iżda se jikkonverġu fuq l-istess mistoqsija ewlenija: l-organizzazzjoni tista’ tipprova li r-responsabbiltà taħdem?

Lenti tal-awditurMistoqsija probabbli tal-awditjarEvidenza li għandha tkun lesta
Awditur ISO/IEC 27001:2022Ir-rekwiżiti legali, regolatorji, kuntrattwali, tal-privatezza, tal-fornituri, tal-inċidenti, u tal-cloud huma identifikati u inklużi fil-kamp ta’ applikazzjoni tal-ISMS u fit-trattament tar-riskju?Kamp ta’ applikazzjoni, reġistru tal-partijiet interessati, Reġistru tal-Obbligi ta’ Konformità, Valutazzjoni tar-riskju, SoA, kontrolli tal-fornituri
Awditur PIMS ISO/IEC 27701:2025Ir-rwoli tal-PIMS huma ddeterminati, u r-responsabbiltajiet tal-kontrolluri konġunti huma dokumentati qabel jibda l-ipproċessar?REG02, REG07, REG08, fluss tax-xogħol għad-drittijiet, reġistri tal-ksur tad-data personali, Rieżami tal-Ġestjoni
Awditur iffukat fuq il-GDPR jew rieżami mid-DPOL-organizzazzjoni tista’ turi r-responsabbiltà taħt Article 5 u l-allokazzjoni tar-responsabbiltajiet taħt Article 26?Arranġament ta’ kontrolluri konġunti, sommarju tal-avviż, reġistri tal-bażi legali, logs tad-DSR, logs tad-deċiżjonijiet dwar ksur tad-data personali
Valutatur NIST CSF 2.0Ir-riżultati tal-privatezza, legali, tal-fornituri, tal-inċidenti, u tal-irkupru huma rappreżentati fil-Profili Attwali u fil-Mira b’pjan ta’ rimedju?Profil CSF, analiżi tal-lakuni, Reġistru tar-Riskji, POA&M, monitoraġġ tal-fornituri
Reviżur DORAId-dipendenzi ta’ partijiet terzi tal-ICT, ir-rappurtar tal-inċidenti, ir-reżiljenza, id-drittijiet kuntrattwali, u l-pjanijiet ta’ ħruġ huma ggovernati fejn ikunu involuti servizzi finanzjarji?Reġistru tal-kuntratti tal-ICT, klassifikazzjoni tal-inċidenti, testijiet tar-reżiljenza, drittijiet ta’ awditjar, strateġija ta’ ħruġ
Superviżur NIS2Il-maniġment approva u ssorvelja l-miżuri tar-riskju, is-sigurtà tal-fornituri, l-immaniġġjar tal-inċidenti, il-kontinwità, il-kontrolli tal-aċċess, u t-taħriġ?Minuti tal-bord, politiki, pjan tal-inċidenti, testijiet tal-kontinwità, reġistri tat-taħriġ, reviżjonijiet tar-riskju tal-fornituri
Awditur COBIT 2019 jew ISACAIr-responsabbiltà hija assenjata, immonitorjata, imkejla, u rrappurtata permezz ta’ strutturi ta’ governanza?RACI, KPIs, ittestjar tal-kontrolli, rapportar lill-maniġment, rimedju tal-kwistjonijiet

L-aktar pożizzjoni b’saħħitha għall-awditjar hija t-traċċabbiltà. Ibda bir-rekwiżit legali, qabbdu mal-politika PIMS, indika l-entrata fir-reġistru, uri l-fluss tax-xogħol, u mbagħad uri evidenza tat-test jew rekord ta’ każ reali.

Pereżempju, GDPR Article 26 jeħtieġ l-allokazzjoni tar-responsabbiltajiet tal-kontrolluri konġunti. Il-Politika tas-Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza teħtieġ REG08 qabel jibda l-ipproċessar. REG08 juri l-allokazzjoni tar-responsabbiltajiet għall-avviżi, id-drittijiet, il-ksur tad-data personali, iż-żamma, il-ġestjoni tal-fornituri, u l-kuntatti. REG07 juri s-sommarju aċċessibbli pubblikament. Simulazzjoni ta’ DSR tipprova li l-fluss tax-xogħol jopera. Il-minuti tar-Rieżami tal-Ġestjoni juru eċċezzjonijiet, deċiżjonijiet, u titjib.

Dik hija governanza li tista’ tiġi awditjata.

Ir-Rieżami tal-Ġestjoni jibdel ir-riskju tal-privatezza f’responsabbiltà eżekuttiva

Il-governanza tal-kontrolluri konġunti ma għandhiex tinħeba f’folder tal-privatezza. Għandha tkun parti mir-Rieżami tal-Ġestjoni għaliex taffettwa l-espożizzjoni regolatorja, il-fiduċja tal-klijenti, il-fiduċja tal-pazjenti, it-tħejjija għall-inċidenti, ir-riskju tal-fornituri, ir-responsabbiltà kuntrattwali, u r-reżiljenza operattiva.

ISO/IEC 27001:2022 jeħtieġ impenn tat-tmexxija, rwoli, riżorsi, allinjament tal-politika, ippjanar ibbażat fuq ir-riskju, evalwazzjoni tal-prestazzjoni, u titjib kontinwu. NIS2 iqiegħed obbligi ta’ sorveljanza taċ-ċibersigurtà fuq il-korpi maniġerjali. DORA jqiegħed ir-responsabbiltà aħħarija għar-riskju tal-ICT fuq il-korp maniġerjali għall-entitajiet finanzjarji.

Il-Politika dwar ir-Rwoli u r-Responsabbiltajiet tal-Governanza-sme - SME ta’ Clarysec, klawżola 5.5, tiddikjara:

Id-deċiżjonijiet, l-eċċezzjonijiet, u l-eskalazzjonijiet sinifikanti kollha dwar is-sigurtà għandhom jiġu rreġistrati u jkunu traċċabbli.

Għal organizzazzjonijiet ta’ intrapriża, il-Politika dwar ir-Rwoli u r-Responsabbiltajiet tal-Governanza, klawżola 5.2, teħtieġ:

Għandu jinżamm Reġistru tar-Rwoli u r-Responsabbiltajiet u għandu jinkludi:

Dak ir-reġistru għandu jinkludi rwoli ta’ governanza tal-privatezza fejn jaffettwaw is-sigurtà, ir-rispons għall-inċidenti, l-assigurazzjoni tal-fornituri, ir-reżiljenza operattiva, u r-rappurtar eżekuttiv. Eċċezzjonijiet tal-kontrolluri konġunti għandhom jiġu eskalati qabel it-tnedija, mhux skoperti wara ilment.

Pakkett prattiku għar-Rieżami tal-Ġestjoni għandu jinkludi:

  • Arranġamenti ġodda u mibdula ta’ kontrolluri konġunti
  • Status tat-tlestija ta’ REG08
  • Attivitajiet ta’ pproċessar b’riskju għoli u status tad-DPIA fejn applikabbli
  • Kwistjonijiet miftuħa dwar il-bażi legali jew it-trasparenza
  • Prestazzjoni tad-DSR u azzjonijiet tas-sħab li jkunu skadew
  • Riżultati ta’ eżerċizzji tabletop dwar ksur tad-data personali u lakuni mhux solvuti
  • Dipendenzi fuq fornituri, subprocessors, cloud, u trasferimenti
  • Eċċezzjonijiet taż-żamma u tat-terminazzjoni
  • Sejbiet tal-awditjar u status tar-rimedju
  • Impatt tar-rappurtar għal GDPR, NIS2, DORA, NIST CSF 2.0, u COBIT 2019

Approċċ ta’ Clarysec f’ħames passi biex Article 26 ikun jista’ jiġi awditjat

Jekk l-organizzazzjoni tiegħek taqsam it-teħid tad-deċiżjonijiet dwar l-ipproċessar tal-PII ma’ parti oħra, tistenniex ilment, awditu, ksur tad-data personali, jew tilwima ma’ sieħeb biex tiċċara r-responsabbiltajiet.

Uża dan l-approċċ f’ħames passi:

  1. Uża Zenith Blueprint Pass 2 biex tidentifika l-partijiet interessati, ir-rekwiżiti legali, l-aspettattivi tas-sħab, l-obbligi tal-privatezza, u l-kamp ta’ applikazzjoni regolatorju.
  2. Uża Zenith Blueprint Pass 4 biex tibni RACI għall-avviżi, il-bażi legali, id-drittijiet, il-komunikazzjoni dwar ksur tad-data personali, iż-żamma, it-trasferimenti, il-fornituri, l-evidenza tal-awditjar, u t-terminazzjoni.
  3. Irreġistra l-attività ta’ pproċessar f’REG02 u l-allokazzjoni tar-responsabbiltajiet tal-kontrolluri konġunti f’REG08 bl-użu tas-sett ta’ politiki PIMS ta’ Clarysec.
  4. Immappja l-arranġament permezz ta’ Zenith Controls, b’mod partikolari ISO/IEC 27002:2022 Control 5.2, Control 5.31, u Control 5.34.
  5. Ittestja l-arranġament b’simulazzjoni ta’ DSR u eżerċizzju tabletop dwar ksur tad-data personali qabel jibda l-ipproċessar.

CareConnect u MetroHealth ma kellhomx bżonn aktar allinjament informali. Kellhom bżonn allokazzjoni dokumentata tar-responsabbiltajiet, sommarju aċċessibbli pubblikament, fluss tax-xogħol għad-drittijiet, rekord tal-koordinazzjoni tal-ksur tad-data personali, klawżoli kuntrattwali, u evidenza tar-Rieżami tal-Ġestjoni.

Dik hija d-differenza bejn “ħsibna li s-sieħeb kien qed jimmaniġġjaha” u “hawn l-arranġament approvat, l-avviż, il-fluss tax-xogħol, l-evidenza tat-test, u r-rekord tad-deċiżjoni dwar il-ksur tad-data personali.”

Clarysec jista’ jgħinek timplimenta governanza PIMS skont ISO/IEC 27701:2025, tallinjaha ma’ GDPR Article 26, tintegraha fl-ISMS tiegħek skont ISO/IEC 27001:2022, u tipproduċi evidenza lesta għall-awditjar fir-rigward tal-aspettattivi ta’ GDPR, NIS2, DORA, NIST CSF 2.0, u COBIT 2019.

Lest li tissostitwixxi l-ambigwità tal-kontrolluri konġunti b’evidenza lesta għall-awditjar? Esplora l-Zenith Blueprint: pjan direzzjonali tal-awditur fi 30 pass, uża Zenith Controls: il-gwida għall-konformità bejn oqfsa differenti, jew ikkuntattja lil Clarysec għal evalwazzjoni PIMS u ISMS li tibdel Article 26 f’sistema ta’ kontroll operattiv qabel is-sħubija li jmiss tiegħek tidħol live.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article