⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Valutazzjoni tar-riskju tal-privatezza għal ISO 27701 u GDPR

Igor Petreski

Il-laqgħa tat-Tnejn filgħodu dehret familjari għal Maria, is-CISO ta’ kumpanija tat-teknoloġija tas-saħħa li kienet qed tikber b’rata mgħaġġla.

Il-Kap Eżekuttiv ried pannell ta’ kontroll sempliċi li juri l-espożizzjoni għar-riskju taħt GDPR qabel ma l-kumpanija tniedi l-pjattaforma tagħha ta’ analitika tal-pazjenti mmexxija mill-IA. David, l-Uffiċjal tal-Privatezza l-ġdid, kellu Reġistru tal-Attivitajiet ta’ Ipproċessar, jew RoPA, b’50 tab. It-tim tal-inġinerija kien assigura l-ambjent cloud. It-tim tal-prodott kien lest għar-rilaxx. Il-fornitur iddeskriva l-istruttura tas-subproċessuri tiegħu bħala “ta’ livell korporattiv”.

Iżda mistoqsija waħda waqqfet il-kamra.

“X’inhu r-riskju attwali tagħna, u nistgħu nuru lill-klijenti korporattivi li għandna kontroll fuqu?”

Ir-RoPA wera x’kienet tipproċessa l-kumpanija. Ir-reġistru tar-riskji tas-sigurtà wera r-riskji tal-infrastruttura. Xi DPIAs kienu f’dokumenti separati. Ir-rieżamijiet tal-fornituri kienu f’folders tal-akkwist. Ħadd ma seta’ juri katina waħda ta’ deċiżjonijiet traċċabbli mill-attività tal-ipproċessar għar-riskju tal-privatezza, id-deċiżjoni tad-DPIA, il-pjan ta’ trattament, l-immappjar tal-kontrolli, l-approvazzjoni tar-riskju residwu u d-data tar-rieżami.

Din hija l-lakuna li jiffaċċjaw ħafna organizzazzjonijiet meta jimxu lejn ISO/IEC 27701:2025 u r-responsabbiltà taħt GDPR. Ikollhom avviżi ta’ privatezza, kwestjonarji tal-fornituri, entrati fir-RoPA, mapep tad-data, mudelli tad-DPIA u kontrolli ta’ ISO/IEC 27001:2022. Dak li spiss jonqoshom huwa s-saff operattiv li jgħaqqadhom.

Sistema matura ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza, jew PIMS, ma tittrattax il-valutazzjoni tar-riskju tal-privatezza bħala dokument legali sekondarju. Tittrattaha bħala fluss ta’ ħidma ripetibbli għat-teħid tad-deċiżjonijiet: identifika l-ipproċessar, skrinja r-riskju, iddeċiedi jekk hijiex meħtieġa DPIA, agħżel il-kontrolli, assenja s-sidien, approva r-riskju residwu, immonitorja l-iskattaturi u żomm l-evidenza.

Hawnhekk il-pakketti ta’ politiki ta’ Clarysec, Zenith Blueprint u Zenith Controls jgħinu lit-timijiet jimxu minn spreadsheets mifruda għal magna difensibbli tar-riskju tal-privatezza.

Il-valutazzjoni tar-riskju tal-privatezza hija s-saff operattiv nieqes

Ir-responsabbiltà taħt GDPR spiss titnaqqas għal “li jkollok dokumentazzjoni”. Id-dokumentazzjoni hija importanti, iżda Artikolu 5(2) imur lil hinn minn hekk. Il-kontrollur huwa responsabbli għall-konformità mal-prinċipji f’Artikolu 5(1), u għandu jkun jista’ juriha, inklużi l-legalità, il-ġustizzja, it-trasparenza, il-limitazzjoni tal-għan, il-minimizzazzjoni tad-data, il-preċiżjoni, il-limitazzjoni tal-ħażna, l-integrità u l-kunfidenzjalità.

Dan jeħtieġ aktar minn RoPA. L-organizzazzjoni trid tkun tista’ tispjega għaliex attività ta’ pproċessar hija aċċettabbli, x’riskji toħloq għall-individwi, liema kontrolli jnaqqsu dawk ir-riskji, min huwa sid id-deċiżjoni u meta trid tiġi rieżaminata.

ISO/IEC 27701:2025 isaħħaħ din l-aspettattiva billi jinkorpora l-governanza tal-privatezza f’PIMS immaniġġjat. Fil-prattika, il-valutazzjoni tar-riskju tal-privatezza trid tgħaqqad sitt oġġetti operattivi:

  1. L-inventarju tal-ipproċessar tal-PII jew ir-RoPA.
  2. Id-dokumentazzjoni tal-bażi legali u tal-għan.
  3. L-iskrinjar tar-riskju tal-privatezza u d-deċiżjoni dwar DPIA.
  4. It-trattament tar-riskju u l-għażla tal-kontrolli.
  5. Il-governanza tal-fornituri, tal-proċessuri u tas-subproċessuri.
  6. L-evidenza miżmuma fl-ISMS u fil-PIMS.

Clarysec tagħmel din ir-rabta espliċita. Fil-Politika dwar il-Valutazzjoni tar-Riskju tal-Privatezza u d-DPIA għall-intrapriżi, l-iskattatur iseħħ qabel jibda l-ipproċessar:

[It-tnejn] Is-Sid tal-Proċess / Sid tan-Negozju GĦANDU jibda l-iskrinjar tar-riskju tal-privatezza f’REG04 qabel jibda ipproċessar tal-PII ġdid jew mibdul b’mod materjali li jkun irreġistrat f’REG02.

L-istess dixxiplina upstream tidher fil-Politika dwar l-Inventarju tal-Ipproċessar tal-PII u l-Bażi Legali għall-intrapriżi:

[It-tnejn] Is-Sid tal-Proċess / Sid tan-Negozju GĦANDU jibda l-iskrinjar tar-riskju tal-privatezza u tad-DPIA f’REG04 qabel jipproċedi b’ipproċessar tal-PII ġdid jew mibdul b’mod materjali.

Dan jipprevjeni mudell komuni ta’ falliment: il-prodott jitnieda, ir-RoPA jiġi aġġornat aktar tard, il-mistoqsija dwar id-DPIA tasal tard wisq, u r-Reġistru tar-Riskji qatt ma jirċievi x-xenarju tal-privatezza.

Għall-kontrolluri, dan jappoġġa d-dixxiplina tal-bażi legali taħt GDPR Artikolu 6, il-protezzjoni tad-data mid-disinn u b’mod predefinit taħt Artikolu 25, is-sigurtà tal-ipproċessar taħt Artikolu 32, u r-responsabbiltà taħt Artikolu 5. Għall-proċessuri, jappoġġa struzzjonijiet dokumentati, assigurazzjoni għall-klijenti, konfini kuntrattwali u trasparenza dwar is-subproċessuri.

Ibda mir-realtà tal-ipproċessar, mhux minn mudell vojt

Valutazzjoni tar-riskju tal-privatezza tfalli meta tibda b’formola vojta u mingħajr kuntest operattiv. L-ewwel mistoqsija m’għandhiex tkun “Għandna bżonn DPIA?” Għandha tkun “X’ipproċessar qiegħed fil-fatt jinbidel?”

Għal organizzazzjoni SaaS, fintech jew tat-teknoloġija tas-saħħa, il-bidla tista’ tinvolvi:

  • Kategorija ġdida ta’ data, bħal data dwar l-użu fl-imġiba, data dwar is-saħħa, sinjali bijometriċi jew metadata tal-pagamenti.
  • Għan ġdid, bħal punteġġjar tal-frodi, analitika tal-pazjenti, appoġġ assistit mill-IA, tbassir tat-tluq tal-klijenti jew personalizzazzjoni.
  • Riċevitur, proċessur jew subproċessur ġdid.
  • Fluss ta’ ħidma ġdid għall-appoġġ jew mogħdija ġdida ta’ aċċess transkonfinali.
  • Perjodu ġdid ta’ żamma.
  • Mudell, algoritmu jew rakkomandazzjoni awtomatizzata ġdida.
  • Grupp ġdid ta’ suġġetti tad-data, bħal minorenni, impjegati, pazjenti jew individwi finanzjarjament vulnerabbli.

Id-definizzjonijiet ta’ GDPR huma wesgħin. Id-data personali tinkludi identifikaturi, identifikaturi online, data dwar il-post u fatturi marbuta mal-identità. L-ipproċessar jinkludi l-ġbir, il-ħażna, l-irkupru, l-użu, l-iżvelar, ir-restrizzjoni, it-tħassir u l-qerda. Ksur ta’ data personali jinkludi qerda, telf, tibdil, żvelar mhux awtorizzat jew aċċess aċċidentali jew illegali.

Dan ifisser li fluss ta’ ħidma tar-riskju tal-privatezza għandu jaqbad aktar minn jekk id-database hijiex iċċifrata. Għandu jaqbad għaliex jeżisti l-ipproċessar, jekk l-għan huwiex kompatibbli, jekk il-bażi legali hijiex valida, jekk hijiex involuta data ta’ kategorija speċjali, jekk l-individwi jistgħux jifhmu l-ipproċessar u jekk is-salvagwardji humiex proporzjonati.

Għal timijiet iżgħar, il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza għall-SMEs tipprovdi l-punt tat-tluq fil-klawżola 5.2.1:

Il-Koordinatur tal-Privatezza għandu jżomm reġistru tal-attivitajiet kollha ta’ pproċessar tad-data personali, inklużi l-kategoriji tad-data, l-għan, il-bażi legali u l-perjodi ta’ żamma.

Dak ir-reġistru mhuwiex burokrazija. Huwa l-mudell tal-input għall-valutazzjoni tar-riskju tal-privatezza. Mingħajr kategoriji tad-data, għan, bażi legali u perjodi ta’ żamma, il-valutazzjoni ma tistax tevalwa b’mod affidabbli l-limitazzjoni tal-għan, il-minimizzazzjoni tad-data, il-limitazzjoni tal-ħażna, it-trasparenza jew il-ġustizzja.

L-istess politika għall-SMEs tagħmel ir-rieżami tar-riskju obbligu rikorrenti fil-klawżola 7.1.1:

Il-Koordinatur tal-Privatezza għandu jevalwa r-riskji tal-privatezza kull sena u waqt bidliet maġġuri fis-sistemi.

Għall-intrapriżi, ir-ritmu tal-governanza huwa aktar b’saħħtu. Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza għall-intrapriżi tiddikjara:

Ir-reġistri tar-riskju tal-privatezza għandhom jinżammu fi ħdan l-ISMS u jiġu rieżaminati mill-inqas kull tliet xhur mill-Uffiċjal għall-Protezzjoni tad-Data (DPO) u mis-CISO.

Hawnhekk l-integrazzjoni bejn ISO/IEC 27701:2025 u ISO/IEC 27001:2022 issir prattika. Ir-riskji tal-privatezza ma jinħbewx f’folders legali. Jiġu rieżaminati flimkien mar-riskji tas-sigurtà, ir-riskji tal-fornituri, l-inċidenti, is-sejbiet tal-awditjar, il-pjanijiet ta’ trattament u r-rappurtar lill-maniġment.

Il-fluss ta’ ħidma ta’ Clarysec minn REG02 għal REG04

L-aktar proċess effettiv ta’ valutazzjoni tar-riskju tal-privatezza huwa sempliċi biżżejjed għas-sidien tan-negozju u rigoruż biżżejjed għall-awdituri. Il-mudell ta’ Clarysec juża REG02 bħala l-inventarju tal-ipproċessar tal-PII u REG04 bħala r-rekord tal-valutazzjoni tar-riskju tal-privatezza u tad-DPIA.

Punt fil-fluss ta’ ħidmaMistoqsija prattikaEvidenza maħluqaSid
Entrata tal-ipproċessar REG02Liema PII tiġi pproċessata, għal liema għan, minn min u taħt liema bażi legali?Rekord tal-inventarju tal-ipproċessar, bażi legali, kategoriji tad-data, perjodu ta’ żammaSid tal-Proċess
Skrinjar REG04L-attività toħloq riskju elevat għall-individwi jew tiskatta kriterji tad-DPIA?Deċiżjoni tal-iskrinjar tal-privatezza, raġunament, data tar-rieżamiUffiċjal tal-Privatezza jew Maniġer tal-PIMS
Deċiżjoni tad-DPIAHija meħtieġa DPIA sħiħa qabel jibda jew jinbidel l-ipproċessar?Rekord tad-DPIA jew raġunament dokumentat għaliex mhijiex meħtieġa DPIADPO jew Uffiċjal tal-Privatezza
Trattament tar-riskjuLiema kontrolli jnaqqsu r-riskju għal livell aċċettabbli?Pjan ta’ trattament, immappjar tal-kontrolli, dati ta’ skadenzaSid tar-riskju
Approvazzjoni tar-riskju residwuMin jaċċetta r-riskju għoli li jibqa’, u taħt liema kundizzjonijiet?Rekord tal-approvazzjoni, raġunament tal-aċċettazzjoniManiġment Għoli fejn meħtieġ
Skattatur tar-rieżamiLiema bidliet jerġgħu jiftħu l-valutazzjoni?Data tar-rieżami, skattaturi tal-bidla, evidenza tal-monitoraġġSid tal-Proċess u Uffiċjal tal-Privatezza

Il-Politika dwar il-Valutazzjoni tar-Riskju tal-Privatezza u d-DPIA tiddefinixxi l-evidenza minima meħtieġa qabel ma REG04 jista’ jingħalaq:

[It-tnejn] L-Uffiċjal tal-Privatezza / Maniġer tal-PIMS GĦANDU jiżgura li kull valutazzjoni REG04 tirreġistra l-klassifikazzjoni tar-riskju, id-deċiżjoni tat-trattament, is-sid, id-data ta’ skadenza, ir-riskju residwu, l-istatus tal-approvazzjoni u d-data tar-rieżami qabel l-għeluq.

Din is-sentenza hija s-sinsla operattiva. Valutazzjoni tar-riskju tal-privatezza ma tingħalaqx għax xi ħadd kiteb “riskju baxx” f’kaxxa ta’ kummenti. Tingħalaq meta r-rekord jinkludi l-klassifikazzjoni, id-deċiżjoni tat-trattament, is-sid, id-data ta’ skadenza, ir-riskju residwu, l-istatus tal-approvazzjoni u d-data tar-rieżami.

Għall-SMEs, l-istess dixxiplina titnaqqas proporzjonalment. Il-Politika tal-Ġestjoni tar-Riskju għall-SMEs tiddikjara:

Kull entrata ta’ riskju għandha tinkludi: deskrizzjoni, probabbiltà, impatt, punteġġ, sid u pjan ta’ trattament.

Il-prinċipju huwa l-proporzjonalità, mhux l-informalità. Organizzazzjonijiet iżgħar jistgħu jużaw reġistru aktar sempliċi, iżda kull riskju xorta jeħtieġ deskrizzjoni, punteġġ, sid u pjan ta’ trattament.

Uża l-magna tar-riskju ta’ ISO/IEC 27001:2022 għall-privatezza

Ir-riskju tal-privatezza m’għandux jgħix barra mill-metodu tal-ġestjoni tar-riskju tal-organizzazzjoni. ISO/IEC 27001:2022 diġà jipprovdi l-magna tas-sistema ta’ ġestjoni: kuntest, partijiet interessati, kamp ta’ applikazzjoni, tmexxija, valutazzjoni tar-riskju, trattament, kontroll operattiv, informazzjoni dokumentata, evalwazzjoni tal-prestazzjoni u titjib kontinwu.

Il-klawżoli 4.1 sa 4.4 jeħtieġu li l-organizzazzjoni tifhem il-kwistjonijiet interni u esterni, ir-rekwiżiti tal-partijiet interessati, il-kamp ta’ applikazzjoni tal-ISMS u l-proċessi tal-ISMS. Għall-privatezza, il-partijiet interessati jinkludu l-klijenti, is-suġġetti tad-data, l-impjegati, ir-regolaturi, il-proċessuri, is-subproċessuri, l-awtoritajiet superviżorji, is-superviżuri tas-settur finanzjarju fejn rilevanti, u l-klijenti kuntrattwali.

Il-klawżola 6.1.2 teħtieġ proċess ta’ valutazzjoni tar-riskju tas-sigurtà tal-informazzjoni. Il-klawżola 6.1.3 teħtieġ trattament tar-riskju tas-sigurtà tal-informazzjoni, inklużi l-għażla tal-kontrolli, il-produzzjoni ta’ Dikjarazzjoni ta’ Applikabbiltà, il-formulazzjoni ta’ pjan ta’ trattament tar-riskju u l-kisba tal-approvazzjoni mis-sid tar-riskju għall-pjan u għar-riskji residwi. Il-klawżoli 8.2 u 8.3 jeħtieġu t-twettiq ta’ valutazzjonijiet u trattamenti tar-riskju tas-sigurtà tal-informazzjoni f’intervalli ppjanati jew meta jseħħu bidliet sinifikanti, filwaqt li jinżammu r-riżultati dokumentati.

Il-Politika tal-Ġestjoni tar-Riskju ta’ Clarysec għall-intrapriżi hija allinjata ma’ dik l-istruttura fil-klawżola 5.1:

Għandu jinżamm proċess formali ta’ ġestjoni tar-riskju skont ISO/IEC 27005 u ISO 31000, li jkopri l-identifikazzjoni, l-analiżi, l-evalwazzjoni, it-trattament, il-monitoraġġ u l-komunikazzjoni tar-riskju.

Għall-privatezza, il-kriterji tar-riskju għandhom jinkludu l-impatt fuq l-individwi, mhux biss l-impatt fuq in-negozju. Telf finanzjarju baxx xorta jista’ jkun impatt għoli fuq il-privatezza jekk l-ipproċessar jinvolvi data ta’ kategorija speċjali, individwi vulnerabbli, tfassil ta’ profili, nuqqas ta’ trasparenza, żamma illegali, inkapaċità li jiġu eżerċitati d-drittijiet, jew ħsara mhux materjali.

Zenith Blueprint: pjan direzzjonali fi 30 pass għall-awditur ta’ Clarysec jispjega dan fil-fażi tal-Ġestjoni tar-Riskju, Pass 10:

Meta tiddefinixxi l-impatt, huwa għaqli li torbot il-livelli mal-iskala speċifika tan-negozju tiegħek. Pereżempju, “Impatt finanzjarju maġġuri = telf > $100k” (aġġusta għall-kuntest tiegħek). Ikkunsidra wkoll l-impatt regolatorju: pereżempju, ksur ta’ data personali jista’ awtomatikament ikun “Maġġuri” jew “Sever” minħabba multi taħt GDPR u rekwiżiti ta’ notifika, anki jekk it-telf finanzjarju dirett mhuwiex ċar.

Din il-gwida hija partikolarment importanti għall-analitika bl-IA, data dwar is-saħħa, tfassil ta’ profili finanzjarji, monitoraġġ tal-impjegati u punteġġjar tal-klijenti. Il-ħsara tista’ tkun legali, reputazzjonali, diskriminatorja, operattiva, kuntrattwali jew personali.

Eżempju prattiku: analitika tal-pazjenti bl-IA

Ejja nerġgħu lura għand Maria u David. Il-pjattaforma tat-teknoloġija tas-saħħa tagħhom se tipproċessa data dwar is-saħħa ta’ kategorija speċjali taħt GDPR Artikolu 9. Se tuża l-istorja tal-pazjent, data tal-appuntamenti, noti tal-kliniċisti u riżultati tal-mudell biex tiġġenera għarfien dwar ir-riskju.

Bl-użu ta’ Zenith Blueprint, jibdew bil-Pass 9, jiġifieri l-identifikazzjoni tal-assi, it-theddid u l-vulnerabbiltajiet:

Għal kull assi, irreġistra dettalji ewlenin: Isem/Deskrizzjoni, Sid, Post, u Klassifikazzjoni (sensittività). Pereżempju, assi jista’ jkun “Database tal-Klijenti – proprjetà tad-Dipartiment tal-IT – ospitata fuq AWS – fiha data personali u finanzjarja (sensittività għolja).”

L-istess pass iżid il-lenti tal-privatezza:

Żgura li l-assi tad-data personali jiġu mmarkati (għar-rilevanza taħt GDPR) u li l-assi tas-servizzi kritiċi jiġu indikati (għall-applikabbiltà potenzjali ta’ NIS2 jekk tinsab f’settur regolat).

It-tim ta’ Maria jidentifika l-Pjattaforma ta’ Analitika tal-Pazjenti bl-IA, id-database tal-pazjenti, il-maħżen tad-data, il-pipeline tat-taħriġ tal-mudell, il-pannell ta’ kontroll tal-kliniċisti, il-ħażna cloud, il-fornitur tal-identità, il-ġurnali tal-awditjar, il-pjattaforma tal-biljetti tal-appoġġ u l-għodda ta’ analitika ta’ parti terza. Kull assi jingħata sid, post, klassifikazzjoni u relazzjoni mal-PII.

Imbagħad jiddefinixxu xenarji ta’ riskju. Wieħed huwa aċċess mhux awtorizzat għar-reġistri tas-saħħa. Ieħor huwa żvelar aċċidentali permezz ta’ esportazzjonijiet tal-analitika. It-tielet huwa preġudizzju fil-mudell tal-IA kkawżat minn data ta’ taħriġ żbilanċjata, li jirriżulta f’punteġġjar tar-riskju tal-pazjenti inġust jew diskriminatorju.

Il-Pass 11 ta’ Zenith Blueprint jispjega r-rwol tar-Reġistru tar-Riskji:

Ir-Reġistru tar-Riskji normalment ikun spreadsheet (il-mudell tagħna “Risk Register and SoA Builder.xlsx” għandu sheet dedikata għal dan). Iservi bħala l-log ewlieni tar-riskji.

Entrata ta’ riskju tal-privatezza għax-xenarju tal-preġudizzju fil-mudell tal-IA tista’ tidher hekk:

QasamEntrataReferenza ta’ Clarysec
ID tar-riskjuPRV-004Zenith Blueprint, Pass 11
AssiPjattaforma ta’ Analitika tal-Pazjenti bl-IAZenith Blueprint, Pass 9
TheddidaPreġudizzju fil-mudell tal-IA minn data ta’ taħriġ żbilanċjataZenith Blueprint, Pass 9
VulnerabbiltàNuqqas ta’ verifika formali tal-mudell u ttestjar tal-ġustizzjaZenith Blueprint, Pass 9
Deskrizzjoni tar-riskjuIl-mudell jista’ jipproduċi punteġġi diskriminatorji tar-riskju tal-pazjenti, li jwasslu għal trattament inġust u ksur tad-drittijiet tas-suġġetti tad-dataPolitika tal-Ġestjoni tar-Riskju SME, klawżola 5.1.2
ProbabbiltàProbabbli, 4 minn 5Zenith Blueprint, Pass 10
ImpattMaġġuri, 4 minn 5, minħabba data ta’ kategorija speċjali u ħsara potenzjali lill-individwiZenith Blueprint, Pass 10
Punteġġ tar-riskju16, GħoliZenith Blueprint, Pass 10
Sid tar-riskjuKap tad-Data ScienceZenith Blueprint, Pass 11
Pjan ta’ trattamentImplimenta verifika tal-mudell, ittestjar tal-ġustizzja, taħriġ mill-ġdid b’data rappreżentattiva, rieżami tal-ispjegabbiltà, rieżami mid-DPO u tlestija tad-DPIAPolitika tal-Ġestjoni tar-Riskju SME, klawżola 5.1.2

Din l-entrata tagħmel dak li l-ispreadsheet l-antika ma setgħetx tagħmel. Tgħaqqad attività ta’ pproċessar ma’ assi, theddida, vulnerabbiltà, riskju għall-individwi, sid, punteġġ, pjan ta’ trattament u traċċa ta’ evidenza.

Minħabba li l-ipproċessar huwa ta’ riskju għoli u jinvolvi data ta’ kategorija speċjali, id-DPIA mhijiex ħsieb separat li jiġi wara. Issir l-istadju ta’ valutazzjoni aktar fil-fond għal riskju li diġà ġie rreġistrat fis-sistema. Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza għall-intrapriżi tiddikjara:

Il-bidliet sinifikanti kollha fis-sistemi jew fil-proċessi li jinvolvu informazzjoni personali (PII) għandhom jeħtieġu Data Protection Impact Assessment (DPIA) dokumentata, rieżaminata mill-Uffiċjal għall-Protezzjoni tad-Data (DPO).

Għal riskju residwu għoli tal-kontrollur, il-Politika dwar il-Valutazzjoni tar-Riskju tal-Privatezza u d-DPIA iżżid:

[Kontrollur] Il-Maniġment Għoli GĦANDU japprova l-aċċettazzjoni ta’ riskju residwu għoli għall-privatezza f’REG04 qabel jibda jew ikompli l-ipproċessar ta’ riskju għoli mill-kontrollur.

Id-deċiżjoni tat-tnedija issa għandha traċċabbiltà: x’inbidel, x’ġie evalwat, liema riskji ġew identifikati, liema kontrolli ntgħażlu, min huwa sid it-trattament, min approva r-riskju residwu u meta d-deċiżjoni se tiġi rieżaminata.

Mir-riskji għall-kontrolli b’Zenith Controls

Il-valutazzjoni tar-riskju tal-privatezza għandha valur biss jekk twassal għal deċiżjonijiet dwar il-kontrolli. Zenith Controls: il-gwida għall-konformità bejn oqfsa differenti ta’ Clarysec hija l-gwida għall-konformità bejn oqfsa differenti li timmappja l-kontrolli ta’ ISO/IEC 27001:2022 u ISO/IEC 27002:2022 ma’ rekwiżiti relatati f’oqfsa oħra. Mhijiex sett separat ta’ kontrolli. Tgħin lit-timijiet jifhmu kif l-evidenza tal-kontrolli tappoġġa obbligi multipli.

Għall-valutazzjoni tar-riskju tal-privatezza, Zenith Controls jenfasizza tliet kontrolli ċentrali ta’ ISO/IEC 27002:2022:

Kontroll ISO/IEC 27002:2022Għaliex huwa importanti għall-valutazzjoni tar-riskju tal-privatezzaEżempju ta’ evidenza
5.34 Privatezza u protezzjoni tal-PIIJankra l-governanza tal-privatezza, ir-rekwiżiti legali, il-protezzjoni tas-suġġetti tad-data u s-salvagwardjiProċeduri tal-PIMS, reġistri tad-DPIA, regoli għall-immaniġġjar tal-PII, avviżi ta’ privatezza
5.9 Inventarju tal-informazzjoni u assi oħra assoċjatiJiżgura li l-organizzazzjoni tkun taf liema assi tal-informazzjoni jeżistu, min hu s-sid tagħhom, fejn jinsabu u kemm huma sensittiviInventarju tal-assi, referenzi tar-RoPA, reġistri tal-klassifikazzjoni
5.19 Sigurtà tal-informazzjoni fir-relazzjonijiet mal-fornituriJestendi r-riskju tal-privatezza għall-proċessuri, is-subproċessuri, il-pjattaformi cloud, il-fornituri tal-analitika u l-fornituri tal-appoġġEvalwazzjonijiet tal-fornituri, kuntratti, reġistri tal-monitoraġġ, pjanijiet ta’ ħruġ

Il-kontroll 5.34 jappoġġa wkoll GDPR Artikolu 25 u Artikolu 32, il-miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà taħt NIS2 Artikolu 21, l-aspettattivi ta’ ġestjoni tar-riskju tal-ICT taħt DORA, u outcomes ta’ NIST CSF 2.0 bħal GV.OC-03 għall-obbligi legali, regolatorji, kuntrattwali, tal-privatezza u tal-libertajiet ċivili, kif ukoll PR.DS-01 għall-protezzjoni tad-data maħżuna.

Il-Pass 13 ta’ Zenith Blueprint jgħaqqad dawn id-deċiżjonijiet mad-Dikjarazzjoni ta’ Applikabbiltà:

Agħmel cross-reference mar-regolamenti: jekk ċerti kontrolli jiġu implimentati speċifikament biex tinkiseb konformità ma’ GDPR, NIS2 jew DORA, tista’ tinnota dan jew fir-Reġistru tar-Riskji (bħala parti mill-ġustifikazzjoni tal-impatt tar-riskju) jew fin-noti tas-SoA.

Hekk sejba dwar il-privatezza ssir deċiżjoni ta’ kontroll tal-ISMS u tal-PIMS, mhux biss kumment legali.

Ir-riskju tal-fornituri u tal-proċessuri għandu jiġi evalwat qabel l-approvazzjoni

Ħafna fallimenti tal-privatezza jibdew fil-governanza tal-fornituri. Proċessur iżid subproċessur ġdid. Fornitur tal-appoġġ jikseb aċċess għall-ambjent ta’ produzzjoni. Pjattaforma tal-analitika taħżen data tal-avvenimenti f’reġjun ġdid. L-akkwist jiffirma l-kuntratt qabel ma l-funzjoni tal-privatezza tara r-riskju.

Il-Politika dwar il-Ġestjoni tal-Privatezza tal-Proċessuri, is-Subproċessuri u l-Partijiet Terzi ta’ Clarysec għall-intrapriżi tipprevjeni dan billi torbot ir-rieżami tal-fornituri, REG04 u r-reġistru tal-partijiet terzi:

[It-tnejn] L-Uffiċjal tal-Privatezza / Maniġer tal-PIMS GĦANDU jiskatta l-iskrinjar tar-riskju tal-privatezza u tad-DPIA f’REG04 għal relazzjonijiet ta’ proċessuri ta’ riskju għoli u bidliet materjali fil-privatezza relatati ma’ partijiet terzi qabel l-approvazzjoni, bir-referenza REG04 irreġistrata f’REG08.

Għall-SMEs, il-Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri tistabbilixxi r-rekwiżit ta’ rieżami qabel l-involviment:

Qabel l-involviment, kull fornitur għandu jiġi rieżaminat għal riskji potenzjali. Dan ir-rieżami għandu jinkludi:

Il-messaġġ operattiv huwa ċar. Ir-riskju tal-fornituri jiġi evalwat qabel l-approvazzjoni, mhux wara l-iffirmar.

Dan jappoġġa wkoll NIS2 u DORA. NIS2 Artikolu 21 jeħtieġ is-sigurtà tal-katina tal-provvista bħala parti mill-miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà. DORA Artikoli 28 sa 30 jeħtieġu li l-entitajiet finanzjarji jimmaniġġjaw ir-riskju ta’ partijiet terzi tal-ICT, iwettqu evalwazzjonijiet ta’ qabel il-kuntratt, iżommu salvagwardji kuntrattwali, jifhmu r-riskju tas-sottokuntrattar, jimmonitorjaw id-dipendenzi u jippjanaw ħruġ għal funzjonijiet kritiċi jew importanti.

Jekk fornitur imiss il-PII jew jappoġġa ipproċessar kritiku għall-privatezza, ir-rekord tar-riskju tal-privatezza għandu juri l-fornitur, ir-rwol tal-ipproċessar, il-post tad-data, id-dipendenza fuq subproċessur, is-salvagwardji kuntrattwali, l-impenji dwar l-inċidenti, ir-regoli taż-żamma, l-approċċ għall-monitoraġġ u l-pjan ta’ ħruġ.

Fluss ta’ ħidma wieħed, ħafna riżultati ta’ konformità

Il-vantaġġ ta’ fluss ta’ ħidma integrat tal-PIMS huwa li l-istess evidenza tappoġġa oqfsa multipli mingħajr xogħol doppju.

Qasam tal-obbliguX’għandu juri l-fluss ta’ ħidma tar-riskju tal-privatezzaAnkra ta’ Clarysec
Responsabbiltà taħt GDPRGħan tal-ipproċessar, bażi legali, kategoriji tad-data, riskju għall-individwi, deċiżjoni tad-DPIA, kontrolli, approvazzjoni tar-riskju residwuREG02, REG04, Politika dwar il-Protezzjoni tad-Data u l-Privatezza
PIMS ISO/IEC 27701:2025Governanza tal-privatezza konxja mir-rwoli għal kuntesti ta’ kontrollur, proċessur, kontrollur konġunt u subproċessurPolitika dwar il-Valutazzjoni tar-Riskju tal-Privatezza u d-DPIA
ISMS ISO/IEC 27001:2022Kriterji tar-riskju, valutazzjoni tar-riskju, pjan ta’ trattament, Dikjarazzjoni ta’ Applikabbiltà, evidenza miżmumaPolitika tal-Ġestjoni tar-Riskju, Risk Register and SoA Builder
NIS2Ġestjoni tar-riskju taċ-ċibersigurtà, sigurtà tal-katina tal-provvista, immaniġġjar tal-inċidenti, responsabbiltà tal-maniġmentImmappjar ta’ Zenith Controls ma’ 5.34, 5.9, 5.19 u kontrolli relatati tal-Anness A
DORAĠestjoni tar-riskju tal-ICT, reġistru tal-partijiet terzi, immappjar tad-dipendenzi kritiċi, proċess tal-inċidenti, ippjanar tal-ħruġPolitika dwar il-Ġestjoni tal-Privatezza tal-Proċessuri, is-Subproċessuri u l-Partijiet Terzi
NIST CSF 2.0Profili attwali u fil-mira, outcomes tal-governanza, reġistru tar-riskji jew POA&M, outcomes tar-riskju tal-fornituriPassi ta’ Zenith Blueprint għall-ġestjoni tar-riskju
COBIT 19 u assigurazzjoni ISACASjieda tal-governanza, disinn tal-kontrolli, monitoraġġ tal-prestazzjoni, rappurtar lill-maniġment, rimedjazzjoni tal-kwistjonijietEvidenza tar-rieżami kull tliet xhur u tal-awditu intern tal-privatezza

NIST CSF 2.0 huwa partikolarment utli għall-komunikazzjoni eżekuttiva. Il-funzjoni GOVERN tiegħu tkopri l-kuntest organizzattiv, l-istrateġija tal-ġestjoni tar-riskju, il-politika, ir-rwoli, is-sorveljanza u r-riskju tal-katina tal-provvista. Il-Profili Organizzattivi tiegħu jgħinu jittraduċu l-outcomes attwali u fil-mira fi pjan ta’ azzjoni pprijoritizzat, bħal reġistru tar-riskji jew pjan ta’ azzjoni u milestones.

Għal organizzazzjonijiet soġġetti għal NIS2, DORA jew regoli speċifiċi għas-settur, l-evidenza tar-riskju tal-privatezza tappoġġa wkoll il-governanza taċ-ċibersigurtà, is-sorveljanza tal-fornituri, it-tħejjija għall-inċidenti u r-rappurtar tar-reżiljenza.

It-trattament tar-riskju tal-privatezza huwa usa’ mill-iċċifrar

L-iċċifrar huwa importanti, iżda ma jistax jirranġa bażi legali invalida, ġbir eċċessiv, tfassil ta’ profili mhux żvelat, ipproċessar inġust, żamma illegali jew proċessur li jaġixxi barra mill-istruzzjonijiet.

Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza għall-SMEs tiddikjara:

Il-kontrolli għandhom jiġu implimentati biex jitnaqqsu r-riskji identifikati, inklużi l-iċċifrar, l-anonimizzazzjoni, ir-rimi sigur u r-restrizzjonijiet tal-aċċess.

Dawn huma eżempji b’saħħithom, iżda t-trattament għandu jaqbel max-xenarju. Pjan ta’ trattament tar-riskju tal-privatezza jista’ jinkludi t-tidjiq tal-għan tal-ipproċessar, it-tneħħija ta’ kategoriji tad-data mhux meħtieġa, l-aggregazzjoni jew il-psewdonimizzazzjoni tad-data, l-aġġornament tal-avviżi, il-bidla tal-bażi legali fejn xieraq, il-limitazzjoni taż-żamma, ir-restrizzjoni tal-aċċess, iż-żieda tal-logging, l-aġġornament tal-kuntratti, it-tlestija ta’ DPIA, id-dewmien fit-tnedija jew ir-rifjut ta’ pproċessar li jibqa’ inaċċettabbli.

Il-Politika tal-Ġestjoni tar-Riskju għall-intrapriżi ssaħħaħ l-ippjanar tat-trattament għal riskji ogħla mit-tolleranza:

Ir-riskji kollha kklassifikati ’l fuq mil-livell ta’ tolleranza għandu jkollhom Pjan ta’ Trattament tar-Riskju assoċjat li jispeċifika:

Fil-prattika, dan ifisser li riskju għoli għall-privatezza ma jistax jiġi aċċettat fis-skiet. Għandu jiġi ttrattat, trasferit fejn xieraq, evitat jew aċċettat formalment mis-sid responsabbli għall-eżitu xieraq.

L-iskattaturi tar-rieżami jżommu l-valutazzjoni ħajja

Valutazzjoni tar-riskju tal-privatezza li qatt ma terġa’ tiġi rieżaminata ssir evidenza skaduta. Il-klawżoli 8.2 u 8.3 ta’ ISO/IEC 27001:2022 jeħtieġu valutazzjoni u trattament tar-riskju f’intervalli ppjanati jew meta jseħħu bidliet sinifikanti. Ir-responsabbiltà taħt GDPR tistenna deċiżjonijiet attwali. ISO/IEC 27701:2025 jiddependi fuq il-monitoraġġ u t-titjib kontinwu.

Valutazzjoni REG04 għandha terġa’ tinfetaħ meta jinbidel l-għan, jiżdiedu kategoriji ġodda tad-data, issir involuta data ta’ kategorija speċjali, tinbidel il-bażi legali, jinbidel proċessur jew subproċessur, il-ħażna tiċċaqlaq għal reġjun ġdid, jinbidlu l-perjodi ta’ żamma, tinbidel il-loġika tat-tfassil ta’ profili, iseħħ ksur jew near miss, jinbidlu l-kuntratti tal-klijenti, jew japplika obbligu ġdid taħt NIS2, DORA jew regola speċifika għas-settur.

Il-proċessi tal-inċidenti għandhom jerġgħu jitfgħu l-informazzjoni fil-fluss ta’ ħidma tar-riskju tal-privatezza. NIS2 Artikolu 23 jistabbilixxi rappurtar fi stadji ta’ inċidenti sinifikanti. DORA Artikoli 17 sa 20 jeħtieġu reġistrazzjoni, klassifikazzjoni, eskalazzjoni, komunikazzjoni, analiżi tal-kawża ewlenija u titjib għal inċidenti relatati mal-ICT. Jistgħu jiġu skattati wkoll obbligi taħt GDPR relatati ma’ ksur ta’ data personali. Jekk inċident jikxef kontrolli tal-aċċess dgħajfa, żamma eċċessiva, notifika mhux ċara mill-fornituri jew struzzjonijiet dgħajfa tal-klijenti, REG04 għandu jiġi aġġornat.

X’se jistennew jaraw l-awdituri

Fluss ta’ ħidma b’saħħtu tar-riskju tal-privatezza għandu jiflaħ diversi perspettivi ta’ assigurazzjoni.

Perspettiva tal-awditurTalba probabbli għall-evidenzaKif jidher livell tajjeb
Awditur ISO/IEC 27001:2022Kamp ta’ applikazzjoni tal-ISMS, metodu tar-riskju, Reġistru tar-Riskji, SoA, pjanijiet ta’ trattament, evidenza operattivaIr-riskji tal-privatezza jużaw kriterji approvati, jintrabtu mal-kontrolli tal-Anness A, għandhom sidien u jiġu rieżaminati wara bidliet
Awditur PIMS ISO/IEC 27701:2025Inventarju tal-PII, kuntest tar-rwoli, skrinjar tal-privatezza, reġistri tad-DPIA, evidenza tal-kontrollur u tal-proċessurREG02 u REG04 juru kif l-ipproċessar jiġi skrinjat, ikklassifikat, ittrattat, approvat u rieżaminat
Rieżaminatur iffukat fuq GDPRBażi legali, trasparenza, raġunament tad-DPIA, kuntratti tal-proċessuri, deċiżjonijiet dwar ksur, impatt fuq id-drittijiet tas-suġġetti tad-dataL-organizzazzjoni tista’ turi pproċessar legali, ġust, meħtieġ, proporzjonat u kkontrollat
Valutatur NIST CSFProfili attwali u fil-mira, outcomes tal-governanza, reġistru tar-riskji, outcomes tar-riskju tal-fornituriIr-riskji tal-privatezza u ċibernetiċi jiġu kkomunikati b’lingwaġġ tar-riskju tal-intrapriża u pjanijiet ipprijoritizzati
Tim ta’ assigurazzjoni DORAQafas tar-riskju tal-ICT, reġistru tal-partijiet terzi, immappjar tal-funzjonijiet kritiċi, proċess tal-inċidenti, strateġiji ta’ ħruġId-dipendenzi tal-ICT rilevanti għall-privatezza huma viżibbli, koperti b’kuntratt, immonitorjati, ittestjati u marbuta mar-reżiljenza
Awditur COBIT 19 jew ISACASjieda tal-governanza, disinn tal-kontrolli, rappurtar, rimedjazzjoni tal-kwistjonijietId-deċiżjonijiet dwar ir-riskju tal-privatezza huma proprjetà tan-negozju u tal-korpi maniġerjali, mhux moħbija f’silos legali jew tal-IT

Il-Politika dwar il-Protezzjoni tad-Data u l-Privatezza għall-intrapriżi teħtieġ ukoll attività ta’ awditjar intern:

Awditu intern tal-konformità tal-privatezza għandu jsir kull sena jew meta jseħħu bidliet organizzattivi jew regolatorji maġġuri. Il-kamp ta’ applikazzjoni tal-awditu għandu jinkludi:

Dan joħloq ċirkwit ta’ feedback għall-maniġment. Ir-reġistri REG02 huma kompluti? L-iskrinjar REG04 isir fil-ħin? Id-DPIAs jitwettqu meta jkunu meħtieġa? Ir-riskji residwi għoljin jiġu approvati? Il-bidliet tal-fornituri jinqabdu? Il-pjanijiet ta’ trattament jingħalqu? L-avviżi huma allinjati mal-ipproċessar attwali?

Lista ta’ kontroll għal-laqgħa li jmiss dwar bidla fil-privatezza

Uża din il-lista ta’ kontroll qabel ma attività ġdida ta’ pproċessar, karatteristika tal-prodott, fornitur, mudell jew fluss ta’ ħidma tal-appoġġ jidħol fl-ambjent ta’ produzzjoni.

MistoqsijaJekk it-tweġiba hija iva, irreġistra dan
Dan huwa ipproċessar tal-PII ġdid jew mibdul b’mod materjali?Iftaħ jew aġġorna REG02 u skatta l-iskrinjar REG04
Jinbidel l-għan, il-bażi legali, il-kategorija tad-data, iż-żamma jew ir-riċevitur?Aġġorna l-inventarju tal-ipproċessar u l-evidenza tal-bażi legali
L-ipproċessar jista’ joħloq riskju elevat għall-individwi?Ikklassifika r-riskju inerenti għall-privatezza u ddokumenta r-raġunament
Huwa involut tfassil ta’ profili, monitoraġġ fuq skala kbira, data ta’ kategorija speċjali jew individwi vulnerabbli?Evalwa jekk hijiex meħtieġa DPIA
Huwa involut proċessur, subproċessur, servizz cloud jew fornitur tal-appoġġ ġdid?Skatta rieżami tal-privatezza u tas-sigurtà tal-fornitur
Huma meħtieġa kontrolli qabel it-tnedija?Oħloq pjan ta’ trattament b’sid u data ta’ skadenza
Ir-riskju residwu jibqa’ ogħla mit-tolleranza?Eskala għall-approvazzjoni qabel jibda jew ikompli l-ipproċessar
Se jinbidlu l-avviżi ta’ privatezza, il-kuntratti jew l-istruzzjonijiet tal-klijenti?Assenja aġġornamenti legali u aġġornamenti viżibbli għall-klijenti
X’se jiskatta rivalutazzjoni?Stabbilixxi data tar-rieżami u skattaturi tal-bidla f’REG04

Din il-lista ta’ kontroll mhijiex sostitut għall-politika. Hija mod prattiku biex il-politika tiġi operazzjonalizzata fil-laqgħat tal-prodott, l-akkwist, l-inġinerija, il-konformità, l-affarijiet legali u t-tmexxija.

Ibdel ir-responsabbiltà tal-privatezza f’sistema li taħdem

ISO/IEC 27701:2025 u r-responsabbiltà taħt GDPR jeħtieġu aktar minn dokumenti. Jeħtieġu sistema li taħdem u li tgħaqqad ir-reġistri tal-ipproċessar, il-bażi legali, ir-riskju tal-privatezza, id-deċiżjonijiet tad-DPIA, il-fornituri, il-kontrolli, is-sidien, l-approvazzjonijiet u l-evidenza.

Ibda bil-fażi tal-Ġestjoni tar-Riskju ta’ Zenith Blueprint, speċjalment il-Passi 9 sa 13. Uża r-Risk Register and SoA Builder biex tgħaqqad l-assi, it-theddid, il-vulnerabbiltajiet, ir-riskji tal-privatezza, id-deċiżjonijiet tat-trattament u r-referenzi tal-kontrolli. Imbagħad uża Zenith Controls biex timmappja l-protezzjoni tal-PII, l-inventarju tal-assi u s-sigurtà tal-fornituri mal-aspettattivi ta’ assigurazzjoni taħt GDPR, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 u COBIT 19.

Allinja l-politiki operattivi li jagħmlu l-fluss ta’ ħidma infurzabbli: Politika dwar il-Valutazzjoni tar-Riskju tal-Privatezza u d-DPIA, Politika dwar l-Inventarju tal-Ipproċessar tal-PII u l-Bażi Legali, Politika dwar il-Ġestjoni tal-Privatezza tal-Proċessuri, is-Subproċessuri u l-Partijiet Terzi, Politika tal-Ġestjoni tar-Riskju, u Politika dwar il-Protezzjoni tad-Data u l-Privatezza. Timijiet iżgħar jistgħu jużaw ukoll il-politiki għall-SMEs ta’ Clarysec, filwaqt li organizzazzjonijiet akbar jistgħu jistrutturaw il-governanza permezz ta’ politiki għall-intrapriżi.

Jekk it-tim tiegħek qed iniedi ipproċessar ġdid, ibiddel il-fornituri, jipprepara għal ISO/IEC 27701:2025 jew jipprova jagħmel l-evidenza tar-responsabbiltà taħt GDPR ripetibbli, ibda b’attività waħda ta’ pproċessar live. Iftaħ REG02, wettaq skrinjar REG04, immappja r-riskji mal-kontrolli, assenja s-sidien tat-trattament u rrivedi r-riskju residwu mad-deċiżur xieraq.

Dak il-fluss ta’ ħidma wieħed huwa fejn il-governanza tal-privatezza ssir operattiva.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article