⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Niezależność IOD w ISO 27701 i GDPR

Igor Petreski

Sarah, CISO szybko rosnącej firmy fintechowej, wyczuła problem jeszcze przed rozpoczęciem posiedzenia komitetu ds. ryzyka. Błędnie skonfigurowany zasobnik pamięci masowej w chmurze przez krótki czas ujawnił bazę danych środowiska przedprodukcyjnego zawierającą testowe dane klientów. Zespół inżynierski szybko poprawił konfigurację. Żaden system produkcyjny nie został dotknięty. Raport z incydentu opisywał zdarzenie jako mało istotne.

Osobą prezentującą ten raport był jednak Mark, kierownik IT.

Mark był również wyznaczonym w spółce Inspektorem Ochrony Danych (IOD, DPO).

Jako kierownik IT Mark podkreślał szybkość działań naprawczych, ograniczony wpływ operacyjny oraz brak konieczności zgłoszenia zdarzenia do organu nadzorczego. Jako IOD powinien był zadać trudniejsze pytania: dlaczego dane w środowisku przedprodukcyjnym istniały w takiej postaci, czy zbiór danych zawierał dane osób możliwych do zidentyfikowania, czy zawiodła segmentacja środowisk, czy incydent ujawnił systemową słabość w obszarze prywatności oraz czy osoby, których dane dotyczą, mogły być narażone na ryzyko, nawet jeśli dane nie stanowiły „produkcyjnych PII”.

To najbardziej praktyczna postać problemu niezależności IOD. Nie chodzi o to, czy Mark działał w złej wierze. Problem ma charakter strukturalny. Jedna osoba nie może obiektywnie monitorować, kwestionować i doradzać w sprawie decyzji, za które jednocześnie odpowiada, które zatwierdza albo których broni.

Ten sam problem występuje w spółkach SaaS przygotowujących się do przeglądów gotowości PIMS zgodnych z ISO/IEC 27701:2025, u dostawców dla sektora ochrony zdrowia odpowiadających na audyty klientów, w podmiotach finansowych podlegających kontroli DORA oraz w MŚP próbujących utrzymać lekki model ładu w zakresie prywatności. Organizacja ma IOD albo doradcę ds. prywatności na papierze. Klauzula informacyjna jest zaktualizowana. Szablon DPIA istnieje. Rejestr naruszeń jest gotowy. Następnie audytor zadaje proste pytanie:

„Kto jest Państwa IOD albo doradcą ds. prywatności i czym jeszcze się zajmuje?”

Jeżeli odpowiedź brzmi: „kierownik IT”, „CISO”, „doradca prawny”, „COO”, „kierownik HR”, „kierownik marketingu” albo „osoba, która zatwierdza dostęp, prowadzi obsługę incydentów, podpisuje DPIA i przegląda te same środki kontrolne”, organizacja nie ma wyłącznie problemu kadrowego. Ma problem z ładem zarządczym.

Dla ISO/IEC 27701:2025 i rozliczalności GDPR niezależność IOD nie jest elementem ceremonialnym. Jest środkiem kontrolnym. Łączy projektowanie ról, rozdzielenie obowiązków, przegląd zarządzania, postępowanie z ryzykiem, rejestry dowodów, audyt wewnętrzny i ścieżki eskalacji.

W tym miejscu Clarysec pomaga organizacjom przekształcić niezależność z nieostrego pojęcia prawnego w powtarzalny, audytowalny model operacyjny, wykorzystując [P02] Politykę ról i odpowiedzialności w ramach ładu zarządczego, [P02S] Politykę ról i odpowiedzialności w ramach ładu zarządczego dla MŚP, [PIMS] Politykę ról, odpowiedzialności i rozliczalności w zakresie prywatności, [DP] Politykę ochrony danych i prywatności, Zenith Blueprint: 30-etapową mapę drogową audytora oraz Zenith Controls: przewodnik po zgodności w wielu ramach.

Rzeczywiste ryzyko IOD pełniącego podwójną rolę

GDPR dopuszcza wykonywanie przez IOD innych zadań, ale nie wtedy, gdy zadania te powodują konflikt interesów. Artykuł 38 wymaga, aby IOD nie otrzymywał instrukcji dotyczących wykonywania zadań IOD, nie był karany za ich wykonywanie oraz nie pełnił dodatkowych obowiązków naruszających niezależność.

Konflikt zwykle pojawia się wtedy, gdy IOD zajmuje stanowisko, na którym określa cele lub sposoby przetwarzania danych osobowych. Typowe kombinacje wysokiego ryzyka obejmują:

  • IOD oraz kierownik IT albo CIO
  • IOD oraz CISO albo kierownik ds. bezpieczeństwa informacji
  • IOD oraz kierownik marketingu
  • IOD oraz kierownik HR
  • IOD oraz COO
  • IOD oraz osoba kierująca audytem wewnętrznym
  • IOD oraz właściciel produktu dla przetwarzania danych wysokiego ryzyka

Niektóre kombinacje nie są automatycznie zakazane, ale każda z nich musi zostać oceniona. Doradcy prawni, menedżerowie ds. zgodności, liderzy bezpieczeństwa i menedżerowie programu prywatności mogą bardzo dobrze rozumieć ochronę danych. Pytanie brzmi jednak, czy mogą niezależnie monitorować, kwestionować decyzje i eskalować zastrzeżenia bez przeglądania własnej pracy.

ScenariuszDlaczego niezależność ma znaczenieSygnał konfliktu
Zatwierdzenie DPIA dla nowej funkcji analityki AIIOD musi kwestionować niezbędność, proporcjonalność, podstawę prawną, przejrzystość i zabezpieczeniaIOD odpowiada również za terminy uruchomienia produktu albo cele przychodowe
Ocena naruszenia po nieuprawnionym dostępie do logówIOD musi doradzać w zakresie kwalifikacji naruszenia ochrony danych osobowych i obowiązku zgłoszeniaIOD zarządza zespołem, którego nieskuteczna kontrola spowodowała incydent
Onboarding podmiotu przetwarzającego dla analityki chmurowejIOD musi kwestionować ryzyka związane z transferem, okresem przechowywania, podprocesorem i dostępemIOD negocjował umowę i oczekuje zakończenia zatwierdzenia
Zatwierdzanie dostępu do wrażliwych danych klientówIOD musi monitorować zasadę najmniejszych uprawnień i rozliczalnośćTa sama osoba zatwierdza, nadaje i przegląda dostęp
Audyt wewnętrzny zabezpieczeń w zakresie prywatnościAudytor musi obiektywnie testować ład w zakresie prywatnościIOD napisał proces, wykonał kontrolę i przegląda dowody

Ryzyko nie jest teoretyczne. IOD pozostający w konflikcie może bagatelizować ryzyka dla prywatności, aby chronić budżety, unikać rekomendacji powodujących tarcia operacyjne, wahać się przed zgłoszeniem naruszenia źle wpływającego na jego dział albo nie mieć niezależności potrzebnej do kwestionowania decyzji kierownictwa wyższego szczebla.

Rozliczalność GDPR sprawia, że jest to obszar krytyczny dowodowo. Artykuł 5(2) wymaga, aby administrator odpowiadał za przestrzeganie zasad zgodnego z prawem, rzetelnego, przejrzystego, ograniczonego celem, zminimalizowanego, prawidłowego, ograniczonego okresem przechowywania, bezpiecznego i rozliczalnego przetwarzania oraz był w stanie to wykazać. Konflikt IOD, który nie został oceniony, zatwierdzony, ograniczony i udokumentowany dowodowo, osłabia możliwość takiego wykazania.

Co oznacza niezależność w PIMS

W systemie zarządzania informacjami o prywatności niezależność nie zawsze oznacza, że IOD musi być osobą zewnętrzną. Oznacza, że IOD albo doradca ds. prywatności może wykonywać obowiązki monitorujące i doradcze bez strukturalnych barier, konfliktu operacyjnego albo presji na zatwierdzanie decyzji, które powinien kwestionować.

Clarysec rozdziela trzy pojęcia, które organizacje często łączą:

  1. Niezależność, czyli zdolność doradzania, monitorowania i eskalowania bez ingerencji.
  2. Rozdzielenie obowiązków, czyli oddzielenie niekompatybilnych odpowiedzialności, takich jak zatwierdzanie i wykonywanie działań wysokiego ryzyka.
  3. Zarządzanie konfliktami interesów, czyli udokumentowany proces identyfikowania, oceny, zatwierdzania, mitygacji i przeglądu nieuniknionego łączenia ról.

Zaczyna się to od przywództwa i przypisania ról. Klauzula 5.3 ISO/IEC 27001:2022 wymaga, aby najwyższe kierownictwo zapewniło przypisanie i zakomunikowanie odpowiedzialności i uprawnień dla ról istotnych dla bezpieczeństwa informacji. W PIMS zbudowanym na SZBI ta dyscyplina ładu zarządczego naturalnie rozszerza się na role związane z prywatnością.

[P02] Polityka ról i odpowiedzialności w ramach ładu zarządczego określa swój cel następująco:

„Utrzymywanie modelu ładu zarządczego, który wymusza rozdzielenie obowiązków, eliminuje konflikty interesów i umożliwia eskalację nierozwiązanych problemów bezpieczeństwa”.

Ten cytat pochodzi z Polityki ról i odpowiedzialności w ramach ładu korporacyjnego dla przedsiębiorstw, sekcja „Cele”, klauzula polityki 3.2.

Ta sama polityka jednoznacznie wskazuje oczekiwanie dowodowe:

„Rozdzielenie obowiązków jest egzekwowane i udokumentowane”.

Ten cytat pochodzi z Polityki ról i odpowiedzialności w ramach ładu korporacyjnego dla przedsiębiorstw, sekcja „Wymagania dotyczące ładu zarządczego”, klauzula polityki 5.4.3.

W przypadku MŚP Clarysec uznaje, że idealne rozdzielenie nie zawsze jest możliwe. [P02S] Polityka ról i odpowiedzialności w ramach ładu zarządczego dla MŚP stanowi:

„Postępowanie z ryzykiem musi obejmować identyfikację przypadków, w których osoby mogą mieć sprzeczne obowiązki (np. zatwierdzanie dostępu i monitorowanie). Środki łagodzące mogą obejmować przypisanie uprawnienia do przeglądu innej osobie albo wdrożenie środków kompensujących (np. logów lub wyrywkowych kontroli)”.

Ten cytat pochodzi z Polityki ról i odpowiedzialności w ramach ładu zarządczego dla MŚP, sekcja „Postępowanie z ryzykiem i wyjątki”, klauzula polityki 7.2.1.

To praktyczny standard dla mniejszych organizacji. Nie należy udawać, że konflikt nie istnieje. Należy go zidentyfikować, zatwierdzić, ograniczyć, zarejestrować i przeglądać.

REG01 i REG12: proces dowodowy Clarysec

W wielu organizacjach konflikty ról są obsługiwane nieformalnie. Ktoś mówi: „Jesteśmy zbyt mali na oddzielnego IOD”, a decyzja nigdy nie trafia do rejestru. Kilka miesięcy później audytor prosi o dowody, a organizacja dysponuje wyłącznie schematem organizacyjnym.

[PIMS] Polityka ról, odpowiedzialności i rozliczalności w zakresie prywatności przekształca to w kontrolowany proces. Wymaga zatwierdzenia najwyższego kierownictwa przed przypisaniem wrażliwych kombinacji ról:

„[Wszyscy] Najwyższe kierownictwo MUSI zatwierdzić w REG01, przed przypisaniem, łączenie ról obejmujące osobę odpowiedzialną za prywatność / Menedżera PIMS, Inspektora Ochrony Danych / doradcę ds. prywatności, kierownika ds. bezpieczeństwa informacji, Koordynatora reagowania na incydenty albo osobę dokonującą przeglądu w ramach audytu wewnętrznego / zgodności”.

Ten cytat pochodzi z Polityki ról, odpowiedzialności i rozliczalności w zakresie prywatności, sekcja „Łączenie ról, rozdzielenie obowiązków i niezależność”, klauzula polityki 4.2.2.

Wymaga również środków kompensujących dla nieuniknionych konfliktów:

„[Wszyscy] Osoba odpowiedzialna za prywatność / Menedżer PIMS MUSI zarejestrować w REG12 środki kompensujące dla nieuniknionych konfliktów związanych z rozdzieleniem obowiązków przed zatwierdzeniem łączenia ról”.

Ten cytat pochodzi z Polityki ról, odpowiedzialności i rozliczalności w zakresie prywatności, sekcja „Łączenie ról, rozdzielenie obowiązków i niezależność”, klauzula polityki 4.2.4.

Wymaga także szybkiego rejestrowania zastrzeżeń dotyczących niezależności:

„[Wszyscy] Inspektor Ochrony Danych / doradca ds. prywatności MUSI zarejestrować w REG12 obawy dotyczące niezależności roli albo konfliktu interesów w ciągu pięciu dni roboczych od ich identyfikacji”.

Ten cytat pochodzi z Polityki ról, odpowiedzialności i rozliczalności w zakresie prywatności, sekcja „Łączenie ról, rozdzielenie obowiązków i niezależność”, klauzula polityki 4.2.5.

To różnica między dokumentacją prywatności a ładem w zakresie prywatności. Polityka nie mówi jedynie, że „IOD powinien być niezależny”. Określa, kto zatwierdza łączenie ról, gdzie rejestrowane są konflikty, jak szybko należy zapisać zastrzeżenia dotyczące niezależności oraz w jaki sposób przypisywane są środki kompensujące.

[DP] Polityka ochrony danych i prywatności wzmacnia wymóg niezależności:

„Działa niezależnie w celu nadzorowania zgodności z regulacjami dotyczącymi ochrony danych”.

Ten cytat pochodzi z Polityki ochrony danych i prywatności dla przedsiębiorstw, sekcja „Role i odpowiedzialności”, klauzula polityki 4.2.1.

Praktyczna macierz konfliktów interesów IOD

Prosta macierz konfliktów pomaga kierownictwu zdecydować, które kombinacje ról są dopuszczalne, które wymagają mitygacji, a które powinny być zakazane.

Rola 1Rola 2Poziom konfliktuRekomendowane działanie albo środki kompensujące
Kierownik IT albo CIOInspektor Ochrony DanychWysokiUnikać tam, gdzie to możliwe. IOD nie powinien nadzorować tej samej funkcji infrastrukturalnej, którą zarządza
CISO albo kierownik ds. bezpieczeństwa informacjiInspektor Ochrony DanychWysokiDokumentować w REG01 wyłącznie wtedy, gdy jest to nieuniknione; stosować zewnętrzny przegląd prywatności dla naruszeń i DPIA
Kierownik marketinguInspektor Ochrony DanychWysokiUnikać. Marketing często określa cele i sposoby wykorzystywania danych klientów
Kierownik HRInspektor Ochrony DanychWysokiUnikać. HR zarządza wrażliwymi danymi pracowników i powiązanymi politykami
Personel audytu wewnętrznegoInspektor Ochrony DanychWysokiUnikać. Audyt wewnętrzny musi mieć możliwość niezależnego przeglądu funkcji IOD
Doradca prawnyInspektor Ochrony DanychŚredniOcenić ostrożnie, udokumentować w REG01, a tam, gdzie to potrzebne, oddzielić porady IOD od tajemnicy zawodowej prawnika
Kierownik ds. zgodnościInspektor Ochrony DanychŚredniOcenić ostrożnie, zdefiniować mandat, linię raportowania i kontrole niezależnego przeglądu
Konsultant zewnętrznyInspektor Ochrony DanychNiskiCzęsto skuteczne, jeżeli umowa gwarantuje niezależność, dostęp, zasoby i prawa eskalacji

Macierz nie zastępuje ładu zarządczego. Jest narzędziem triage, które zasila zatwierdzenia w REG01, zastrzeżenia w REG12, przegląd zarządzania i planowanie audytu wewnętrznego.

Pięć kroków zarządzania konfliktami IOD, zanim wykryją je audytorzy

Gdy klient pyta: „Nasz IOD jest również kierownikiem ds. bezpieczeństwa. Czy to dopuszczalne?”, odpowiedź zależy od dowodów.

Krok 1: Zarejestruj łączenie ról w REG01

Zacznij od rejestru przypisania ról. Zapisz osobę, formalną rolę, linię raportowania, delegowane uprawnienia, odpowiedzialności operacyjne istotne dla prywatności, status zatwierdzenia i datę przeglądu.

Pole REG01Przykładowa treść
OsobaJane Smith
Rola 1Inspektor Ochrony Danych / doradca ds. prywatności
Rola 2Kierownik ds. bezpieczeństwa informacji
Rola 3Koordynator reagowania na incydenty
Wymagane zatwierdzenieWymagane zatwierdzenie najwyższego kierownictwa przed przypisaniem
Wstępny poziom konfliktuWysoki dla oceny naruszeń i monitorowania dostępu, średni dla przeglądu DPIA
Decyzja zatwierdzającaZatwierdzono ze środkami kompensującymi na 12 miesięcy
Data przegląduKwartalnie oraz po każdym naruszeniu ochrony danych osobowych

Wdraża to wymóg [PIMS] Polityki ról, odpowiedzialności i rozliczalności w zakresie prywatności dotyczący zatwierdzenia przez najwyższe kierownictwo przed przypisaniem.

Krok 2: Przeprowadź ocenę konfliktu

Ustal, gdzie IOD mógłby przeglądać własną pracę.

PytanieJeżeli tak, konflikt istnieje
Czy IOD zatwierdza czynność przetwarzania, którą później monitoruje?Tak
Czy IOD zarządza zespołem, którego nieskuteczność może wymagać zakwestionowania?Tak
Czy IOD decyduje o wadze naruszenia i jednocześnie odpowiada za metryki działań naprawczych?Tak
Czy IOD ma komercyjne albo operacyjne KPI powiązane z zatwierdzeniem?Tak
Czy IOD może eskalować bezpośrednio do najwyższego kierownictwa bez filtrowania?Jeżeli nie, istnieje zastrzeżenie dotyczące niezależności

Celem nie jest stworzenie idealnego schematu organizacyjnego. Celem jest zapobieżenie samozatwierdzaniu, ukrytemu wpływowi i słabej eskalacji.

Krok 3: Zarejestruj środki kompensujące w REG12

Jeżeli organizacja nie może natychmiast rozdzielić ról, należy zarejestrować środki kontrolne w REG12.

KonfliktŚrodek kompensujący
IOD jest również Koordynatorem reagowania na incydentyDoradca prawny albo zewnętrzny doradca ds. prywatności przegląda decyzje dotyczące zgłoszenia naruszenia ochrony danych osobowych
IOD jest również kierownikiem ds. bezpieczeństwa informacjiAudyt wewnętrzny niezależnie testuje dowody monitorowania prywatności co kwartał
IOD zatwierdza dostęp do logów prywatnościInny menedżer wykonuje przegląd dostępu z użyciem niemodyfikowalnych logów
IOD prowadzi DPIAZatwierdzenie DPIA wymaga akceptacji właściciela produktu, działu prawnego, funkcji prywatności i najwyższego kierownictwa
IOD uczestniczy w wyborze dostawcyZakupy albo komitet ds. ryzyka przeprowadza niezależne due diligence dostawcy w zakresie prywatności

Jest to zgodne z [SME-ISP] Polityką bezpieczeństwa informacji dla MŚP:

„Żadne zadanie nie może zostać delegowane w sposób, który usuwa nadzór albo narusza rozdzielenie obowiązków (np. jedna osoba nie może samodzielnie zatwierdzać i wykonywać tego samego działania wysokiego ryzyka)”.

Ten cytat pochodzi z Polityki bezpieczeństwa informacji dla MŚP, sekcja „Role i odpowiedzialności”, klauzula polityki 4.5.3.

Jest to również zgodne z [P02S] Polityką ról i odpowiedzialności w ramach ładu zarządczego dla MŚP:

„Delegowanie nie może usuwać nadzoru ani pozwalać na nieuprawnione samozatwierdzanie”.

Ten cytat pochodzi z Polityki ról i odpowiedzialności w ramach ładu zarządczego dla MŚP, sekcja „Role i odpowiedzialności”, klauzula polityki 4.5.2.

Krok 4: Dokumentuj porady IOD i zastrzeżenia dotyczące niezależności

Częstą nieskutecznością podczas audytu jest to, że porady IOD pojawiają się na spotkaniach, w wątkach czatu albo podczas nieformalnych rozmów, ale nie są nigdzie rejestrowane. [PIMS] Polityka ról, odpowiedzialności i rozliczalności w zakresie prywatności wymaga:

„[Wszyscy] Inspektor Ochrony Danych / doradca ds. prywatności MUSI rejestrować w REG12 porady dotyczące prywatności, obserwacje z monitorowania albo obawy dotyczące niezależności, gdy jest to wymagane dla istotnych decyzji dotyczących prywatności lub obaw związanych ze zgodnością”.

Ten cytat pochodzi z Polityki ról, odpowiedzialności i rozliczalności w zakresie prywatności, sekcja „Role i odpowiedzialności”, klauzula polityki 5.1.3.

Wymaga również terminowego przeglądu zgłoszonych konfliktów:

„[Wszyscy] Inspektor Ochrony Danych / doradca ds. prywatności MUSI dokonać przeglądu skierowanych istotnych konfliktów ról i zarejestrować poradę w REG12 w ciągu 10 dni roboczych od skierowania”.

Ten cytat pochodzi z Polityki ról, odpowiedzialności i rozliczalności w zakresie prywatności, sekcja „Ład zarządczy i nadzór”, klauzula polityki 6.1.3.

Pole REG12Przykładowa treść
DecyzjaUruchomienie funkcji analityki zachowań klientów
Porada IODKontynuować wyłącznie po zakończeniu DPIA, aktualizacji klauzuli informacyjnej, określeniu limitu okresu przechowywania, wdrożeniu mechanizmu opt-out i ograniczeniu dostępu
Zastrzeżenie dotyczące niezależnościWłaściciel produktu zażądał zatwierdzenia uruchomienia przed zakończeniem DPIA
EskalacjaEskalowano do Menedżera PIMS i CEO
WynikUruchomienie opóźniono do czasu wdrożenia zabezpieczeń
Linki do dowodówDPIA, aktualizacja klauzuli informacyjnej, przegląd dostępu, zatwierdzenie kierownictwa

Ten zapis chroni organizację, ale chroni również IOD. Dowodzi, że niezależna porada została udzielona, nawet gdy biznes preferował szybszą ścieżkę.

Krok 5: Włącz konflikty do przeglądu zarządzania i audytu wewnętrznego

Niezależność IOD nie jest jednorazową weryfikacją powołania. Musi być przeglądana w ramach przeglądu zarządzania, audytu wewnętrznego i śledzenia działań korygujących.

[P02] Polityka ról i odpowiedzialności w ramach ładu zarządczego obejmuje przegląd zgodności dotyczący:

„Przeglądu wszelkich konfliktów interesów albo nieuprawnionych delegowań”.

Ten cytat pochodzi z Polityki ról i odpowiedzialności w ramach ładu korporacyjnego dla przedsiębiorstw, sekcja „Egzekwowanie i zgodność”, klauzula polityki 8.2.1.3.

[DP] Polityka ochrony danych i prywatności również utrzymuje zaangażowanie najwyższego kierownictwa w wyjątki:

„Wyjątki muszą zostać zatwierdzone przez Inspektora Ochrony Danych (DPO) oraz najwyższe kierownictwo przed wdrożeniem”.

Ten cytat pochodzi z Polityki ochrony danych i prywatności dla przedsiębiorstw, sekcja „Postępowanie z ryzykiem i wyjątki”, klauzula polityki 7.3.1.

Takie podwójne zatwierdzenie ma znaczenie. IOD doradza i monitoruje. Najwyższe kierownictwo jest właścicielem decyzji i ryzyka szczątkowego.

Jak Zenith Blueprint i Zenith Controls mapują to zagadnienie

Zenith Blueprint ujmuje przypisanie ról na wczesnym etapie fazy fundamentów i przywództwa SZBI, w kroku 4: Role i odpowiedzialności w SZBI. Wskazuje:

„Jeżeli ma to zastosowanie (zwłaszcza gdy przetwarzasz dane osobowe, możesz mieć prawny obowiązek powołania Inspektora Ochrony Danych). Zapewnia on zgodność SZBI z przepisami dotyczącymi prywatności i może koordynować audyty”.

Krok 4 podkreśla również, że Menedżer SZBI albo oficer bezpieczeństwa często koordynuje wdrożenie, oceny ryzyka, audyty i programy podnoszenia świadomości oraz „musi mieć bezpośredni dostęp do najwyższego kierownictwa w celu eskalowania problemów”. Ta sama zasada dotyczy IOD. Doradca ds. prywatności, który nie może dotrzeć do najwyższego kierownictwa, gdy zespół produktowy odrzuca rekomendacje z DPIA, nie jest realnie niezależny.

W fazie Controls in Action, krok 22: Zabezpieczenia organizacyjne, Zenith Blueprint wyjaśnia rozdzielenie obowiązków:

„Rozdzielenie obowiązków (SoD) to podstawowa zasada kontrolna zaprojektowana w celu ograniczenia ryzyka oszustwa, błędu lub nadużycia przez zapewnienie, że żadna osoba nie ma nadmiernych uprawnień ani dostępu, które mogłyby zostać wykorzystane bez wykrycia”.

Wskazuje również realia MŚP:

„Gdy liczba personelu ogranicza funkcjonalne rozdzielenie obowiązków, organizacje mogą wdrożyć środki kompensujące. Mogą one obejmować wieloetapowe zatwierdzenia, zautomatyzowane przeglądy przepływów pracy albo rejestrowanie audytowe z regularnym przeglądem. Celem nie jest perfekcja, lecz świadomość”.

Krok 23 łączy oficerów ds. prywatności, doradców prawnych i IOD z operacjami dotyczącymi prywatności:

„Oficerowie ds. prywatności, doradcy prawni albo inspektorzy ochrony danych (DPO) muszą uczestniczyć w definiowaniu sposobu postępowania z danymi osobowymi, zwłaszcza w odniesieniu do transferów międzynarodowych, przetwarzania transgranicznego albo praw osób, których dane dotyczą, takich jak dostęp, sprostowanie i usunięcie”.

Następnie wskazuje dowody, których oczekują audytorzy:

„Z perspektywy audytu ten środek kontrolny coraz częściej znajduje się w centrum uwagi. Audytorzy, organy regulacyjne i klienci chcą zobaczyć:

✓ Gdzie znajdują się PII,
✓ Jaka podstawa prawna reguluje ich przetwarzanie,
✓ Jak ograniczany jest dostęp,
✓ Jak zgłaszane są incydenty,
✓ Oraz jak organizacja realizuje prawa i utrzymuje przejrzystość”.

Zenith Blueprint wyjaśnia również niezależny przegląd jako kontrolę obiektywności:

„Wymaga, aby podejście organizacji do zarządzania bezpieczeństwem informacji podlegało niezależnemu przeglądowi w zaplanowanych odstępach czasu, tak aby można było ujawnić martwe pola, zakwestionować założenia i potwierdzić zaufanie świeżym spojrzeniem”.

I doprecyzowuje:

„„Niezależny” w tym kontekście nie zawsze oznacza zewnętrzny. Oznacza funkcjonalnie odrębny od operacyjnego właścicielstwa SZBI”.

W odniesieniu do niezależności IOD oznacza to, że audyt wewnętrzny ładu w zakresie prywatności nie powinien być wykonywany przez osobę, której rola IOD jest przedmiotem przeglądu. Jeżeli organizacja jest zbyt mała, należy wykorzystać zewnętrznego recenzenta albo przegląd wzajemny zatwierdzony przez najwyższe kierownictwo.

Zenith Controls wskazuje powiązane tematycznie środki kontrolne ISO/IEC 27002:2022 jako „Information Security Roles and Responsibilities” 5.2, „Segregation of Duties” 5.3 oraz „Independent Review of Information Security” 5.35. To mapowanie ma znaczenie, ponieważ niezależność w obszarze prywatności nie jest odizolowana od ładu SZBI. Jest częścią tej samej logiki audytowej: zdefiniować odpowiedzialności, rozdzielić niekompatybilne obowiązki i niezależnie przeglądać system zarządzania.

Mapowanie w wielu ramach dla ISO 27701, GDPR, NIS2, DORA, NIST CSF i COBIT 19

Niezależność IOD jest zwykle omawiana jako zagadnienie GDPR, ale audytorzy i regulatorzy widzą tę samą słabość przez pryzmat wielu ram.

Perspektywa ramO co pyta w praktyceDowody nadzoru nad konfliktem IOD
ISO/IEC 27701:2025 PIMSCzy role, odpowiedzialności, monitorowanie i rozliczalność w zakresie prywatności są zdefiniowane i działają?Powołanie IOD, przypisanie ról w REG01, zastrzeżenia dotyczące niezależności w REG12, protokoły przeglądu zarządzania PIMS
GDPRCzy administrator może wykazać rozliczalność, ład w zakresie prywatności i odpowiednie zabezpieczenia?Zapisy porad IOD, ocena konfliktu, dowody kwestionowania w DPIA, dzienniki porad dotyczących naruszeń
ISO/IEC 27001:2022 i ISO/IEC 27002:2022Czy odpowiedzialności są przypisane, obowiązki rozdzielone, a niezależne przeglądy wykonywane?Macierz RACI, ocena SoD, niezależność audytu wewnętrznego, lista właścicieli kontroli
NIS2Czy kierownictwo zatwierdza i nadzoruje środki zarządzania ryzykiem, szkolenia, obsługę incydentów, ciągłość działania i kontrole łańcucha dostaw?Decyzje organu zarządzającego, zapisy eskalacji, protokoły z ładu cyberbezpieczeństwa i prywatności
DORACzy organ zarządzający nadzoruje ryzyko ICT, ryzyko stron trzecich, audyt wewnętrzny, odporność i zgłaszanie incydentów?Mapa ról ICT, przegląd konfliktów stron trzecich, plan audytu wewnętrznego, śledzenie działań korygujących
NIST CSF 2.0Czy ład zarządczy, obowiązki prawne, apetyt na ryzyko, role i nadzór są zintegrowane z ERM?Profile Current i Target, rejestr luk ładu zarządczego, POA&M, dowody przeglądu polityki
COBIT 19 i perspektywa audytowa ISACACzy prawa decyzyjne, niezależność zapewnienia, własność ryzyka i odpowiedzialności za monitorowanie są rozdzielone?Macierz praw decyzyjnych, plan zapewnienia, rejestr konfliktów, śledzenie działań naprawczych

Artykuł 20 NIS2 nakłada na organy zarządzające odpowiedzialność za zatwierdzanie i nadzorowanie środków zarządzania ryzykiem w cyberbezpieczeństwie oraz szkoleń. Artykuł 21 wymaga odpowiednich środków technicznych, operacyjnych i organizacyjnych, w tym analizy ryzyka, obsługi incydentów, ciągłości działania, bezpieczeństwa łańcucha dostaw, oceny skuteczności, szkoleń, kryptografii, bezpieczeństwa HR, kontroli dostępu, zarządzania aktywami, MFA tam, gdzie jest to właściwe, oraz bezpiecznej komunikacji. Jeżeli IOD jest również operacyjnym właścicielem bezpieczeństwa, nadzór nad prywatnością nadal musi zostać zachowany.

Artykuł 5 DORA wymaga, aby podmioty finansowe utrzymywały wewnętrzne ramy ładu zarządczego i kontroli dla zarządzania ryzykiem ICT, przy ostatecznej odpowiedzialności organu zarządzającego. Artykuł 28 wymaga zarządzania ryzykiem ICT stron trzecich, due diligence, zabezpieczeń umownych, oceny ryzyka koncentracji oraz uwzględnienia konfliktów interesów. IOD, który jednocześnie odpowiada za ryzyko ICT albo zatwierdzanie stron trzecich, tworzy problem ładu zarządczego, który musi być kontrolowany.

NIST CSF 2.0 umieszcza te pytania w funkcji GOVERN: obowiązki prawne, regulacyjne, umowne, dotyczące prywatności i swobód obywatelskich muszą być rozumiane i zarządzane, role muszą być jasne, nadzór musi istnieć, a ryzyko cyberbezpieczeństwa musi być zgodne z zarządzaniem ryzykiem w przedsiębiorstwie. Konflikt IOD można traktować jako lukę ładu zarządczego, przypisać mu właściciela, udokumentować w planie działania i monitorować.

Jak audytorzy testują niezależność IOD

Różni audytorzy używają różnego języka, ale ich pytania zbiegają się w tym samym punkcie.

Profil audytoraPrawdopodobne pytanie audytoweDowody przygotowywane przez Clarysec
Audytor ISO/IEC 27701:2025 PIMSCzy odpowiedzialności w zakresie prywatności są przypisane, konflikty zidentyfikowane, a monitorowanie niezależne?Mapa ról PIMS, zatwierdzenia REG01, rejestry konfliktów REG12, zapisy porad dotyczących prywatności
Audytor ISO/IEC 27001:2022Czy role bezpieczeństwa informacji są zdefiniowane, niekompatybilne obowiązki rozdzielone, a niezależny przegląd wykonywany?RACI, macierz SoD, plan audytu wewnętrznego, działania z przeglądu zarządzania
Audytor albo regulator skoncentrowany na GDPRCzy organizacja może wykazać rozliczalność i niezależne porady IOD?Powołanie IOD, zapisy eskalacji, porady dotyczące DPIA, porady dotyczące naruszeń, nadzór nad szkoleniami
Asesor NIST CSFCzy role ładu zarządczego, obowiązki prawne, tolerancja ryzyka i nadzór są zintegrowane z ERM?Profile Current i Target CSF, plan luk ładu zarządczego, rejestr ryzyk
Recenzent DORACzy kierownictwo nadzoruje ryzyko ICT i konflikty w ładzie stron trzecich oraz incydentów?Ramy ładu ICT, plan audytu wewnętrznego, role zgłaszania incydentów, przegląd konfliktów dostawców
Recenzent NIS2Czy organ zarządzający zatwierdza i nadzoruje środki zarządzania ryzykiem, szkolenia i obsługę incydentów?Protokoły zarządu, zapisy szkoleń, środki zarządzania ryzykiem, dowody eskalacji
Audytor COBIT 19 albo ISACACzy prawa decyzyjne, niezależność zapewnienia i odpowiedzialności za monitorowanie są właściwie rozdzielone?Karta ładu zarządczego, mapa zapewnienia, rejestr konfliktów, śledzenie działań naprawczych

Audytor nie zaakceptuje stwierdzenia „nasz IOD jest niezależny” jako wystarczającej odpowiedzi. Odpowiedź musi opierać się na dowodach: tutaj jest powołanie, tutaj mapa ról, tutaj ocena konfliktu, tutaj zatwierdzenie, tutaj środki kompensujące, tutaj rejestr porad, tutaj ścieżka eskalacji, a tutaj zapis przeglądu zarządzania.

Szkolenie: niezależność zawodzi, gdy ludzie omijają IOD

IOD nie może pozostać niezależny, jeżeli organizacja nie wie, kiedy należy go zaangażować. Menedżerowie produktu, inżynierowie bezpieczeństwa, HR, operacje sprzedażowe, zakupy, wsparcie i osoby reagujące na incydenty potrzebują praktycznych wyzwalaczy.

[DPS] Polityka ochrony danych i prywatności dla MŚP opisuje funkcję IOD albo funkcję prywatności jako wspierającą:

„Wspiera oceny ryzyka, szkolenia i wdrożenie polityki”.

Ten cytat pochodzi z Polityki ochrony danych i prywatności dla MŚP, sekcja „Role i odpowiedzialności”, klauzula polityki 4.2.3.

[AT-SME] Polityka świadomości i szkoleń w zakresie bezpieczeństwa informacji dla MŚP łączy to z oczekiwaniami szkoleniowymi GDPR:

„Artykuł 39 – wymaga, aby Inspektorzy Ochrony Danych nadzorowali świadomość i szkolenia, tam gdzie ma to zastosowanie”.

Ten cytat pochodzi z Polityki świadomości i szkoleń w zakresie bezpieczeństwa informacji dla MŚP, sekcja „Normy i ramy odniesienia”, klauzula polityki 11.4.2.

Szkolenie musi uczyć personel angażowania IOD przed:

  • Uruchomieniem nowego celu przetwarzania
  • Wykorzystaniem szczególnych kategorii danych, danych biometrycznych, zdrowotnych, dotyczących oszustw albo przestępstw
  • Onboardingiem podmiotu przetwarzającego dla danych klientów
  • Przeprowadzaniem DPIA, ocen transferu, zmian okresów przechowywania albo aktualizacji klauzul informacyjnych
  • Zamknięciem incydentu, w którym mogło dojść do nieuprawnionego dostępu do danych osobowych
  • Podjęciem decyzji biznesowej odrzucającej albo modyfikującej poradę dotyczącą prywatności

Ostatni punkt ma znaczenie. Rozliczalność nie wymaga od biznesu zgadzania się z każdą rekomendacją IOD. Wymaga natomiast, aby organizacja rejestrowała porady, dokumentowała decyzje i wskazywała, kto zaakceptował ryzyko szczątkowe.

Zbuduj pakiet dowodów niezależności IOD

Dla gotowości do ISO/IEC 27701:2025 i GDPR Clarysec rekomenduje pakiet dowodów niezależności IOD. Powinien być wystarczająco lekki dla MŚP, ale wystarczająco mocny dla audytów przedsiębiorstw.

Element dowodowyCel
Zapis powołania IOD albo doradcy ds. prywatnościPokazuje formalne przypisanie roli, zakres, uprawnienia i linię raportowania
Zatwierdzenie łączenia ról w REG01Pokazuje, że najwyższe kierownictwo zatwierdziło wrażliwe kombinacje ról przed przypisaniem
Ocena konfliktu rólPokazuje, że niekompatybilne obowiązki zostały zidentyfikowane i ocenione
Rejestr konfliktów i zastrzeżeń dotyczących niezależności w REG12Pokazuje zastrzeżenia, porady, środki kompensujące i rozstrzygnięcie
Rejestr porad IODPokazuje wkład dotyczący prywatności w DPIA, incydenty, transfery, prawa, okresy przechowywania i podmioty przetwarzające
Ścieżka eskalacjiPokazuje, że IOD może dotrzeć do najwyższego kierownictwa bez ingerencji
Kontrola niezależności audytu wewnętrznegoPokazuje, że ład w zakresie prywatności nie jest przeglądany wyłącznie przez właścicieli operacyjnych
Protokoły z przeglądu zarządzaniaPokazują, że kierownictwo przeglądało konflikty, wyjątki, incydenty i działania doskonalące
Zapisy szkoleńPokazują, że personel wie, kiedy angażować IOD
Narzędzie śledzenia działań korygującychPokazuje, że nierozwiązane konflikty są objęte postępowaniem i monitorowane

Ten pakiet dowodów bezpośrednio mapuje się na 30-etapowe podejście Zenith Blueprint. Krok 4 ustanawia role i odpowiedzialności. Kroki od 8 do 16 budują mechanizm ryzyka i przypisują właścicieli ryzyka. Krok 22 operacjonalizuje rozdzielenie obowiązków. Krok 23 adresuje interfejsy prawne i prywatnościowe, w tym zaangażowanie IOD oraz niezależny przegląd.

Zamień niezależność IOD w dowody, nie intencję

Jeżeli Twój IOD, doradca ds. prywatności, kierownik ds. bezpieczeństwa, doradca prawny, menedżer ds. zgodności albo audytor wewnętrzny pełni więcej niż jedną rolę, nie czekaj, aż audyt lub incydent ujawni konflikt.

Zacznij w tym tygodniu od trzech działań:

  1. Zmapuj każdą rolę ładu w zakresie prywatności i rolę operacyjną w REG01.
  2. Zidentyfikuj miejsca, w których IOD albo doradca ds. prywatności może zatwierdzać, wykonywać, monitorować albo audytować tę samą aktywność.
  3. Zarejestruj nieuniknione konflikty i środki kompensujące w REG12, a następnie włącz je do przeglądu zarządzania.

Clarysec może pomóc w operacjonalizacji tego podejścia dzięki Polityce ról, odpowiedzialności i rozliczalności w zakresie prywatności, Polityce ról i odpowiedzialności w ramach ładu zarządczego, Polityce ról i odpowiedzialności w ramach ładu zarządczego dla MŚP, Polityce ochrony danych i prywatności, Zenith Blueprint: 30-etapowej mapie drogowej audytora oraz Zenith Controls: przewodniku po zgodności w wielu ramach.

Niezależność IOD nie dotyczy biurokracji. Chodzi o zapewnienie, że porada dotycząca prywatności może zostać wysłuchana, konflikty mogą zostać zakwestionowane, a rozliczalność może zostać wykazana wtedy, gdy ma to największe znaczenie.

Pobierz zestaw polityk Clarysec, użyj Zenith Blueprint do zbudowania procesu dowodowego albo zamów ocenę gotowości, aby sprawdzić, czy Twój model niezależności IOD wytrzymałby kontrolę według ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 i COBIT 19.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article