⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Audyt PIMS ISO 27701:2025 i dowody rozliczalności GDPR

Igor Petreski
14 min read
Diagram audytu PIMS ISO 27701, przeglądu zarządzania i rozliczalności GDPR

Sarah, menedżerka ds. zgodności w fintechowym dostawcy InnovatePay, otworzyła wiadomość e-mail od prezesa zarządu. Brzmiała prosto, ale zmieniła cały program prywatności.

„Świetna praca przy nowych politykach PIMS na potrzeby naszego wdrożenia ISO 27701. Skąd jednak wiemy, że to wszystko faktycznie działa? I jak wykażemy to audytorom, klientom bankowym oraz regulatorom?”

To moment, w którym system zarządzania informacjami o prywatności albo się sprawdza, albo zawodzi.

InnovatePay miał już certyfikowany według ISO/IEC 27001:2022 system zarządzania bezpieczeństwem informacji (SZBI). Zespół ds. prywatności przygotował szablony DPIA, rejestry podmiotów przetwarzających, reguły retencji, procedury obsługi naruszeń oraz procesy obsługi praw osób, których dane dotyczą. Folder z politykami wyglądał dojrzale. Problemem były dowody.

GDPR Article 5(2) wprost ustanawia rozliczalność. Administratorzy odpowiadają za zasady ochrony prywatności i muszą być w stanie wykazać zgodność. Klienci z sektora bankowości korporacyjnej zadawali coraz bardziej szczegółowe pytania dotyczące ryzyka stron trzecich ze względu na DORA. NIS2 zwiększyła zainteresowanie kierownictwa obowiązkami organu zarządzającego. Wewnętrzne kierownictwo chciało mieć pewność, że prywatność nie jest segregatorem dobrych intencji.

Sarah nie potrzebowała kolejnej polityki. Potrzebowała mechanizmu zapewnienia.

Na tym polega rzeczywista wartość ładu audytu PIMS ISO 27701:2025 i przeglądu zarządzania. Przekształca działania operacyjne w obszarze prywatności w dowody. Audyty wewnętrzne sprawdzają, czy zabezpieczenia działają. Przegląd zarządzania zamienia ustalenia, ryzyka dla prywatności, problemy z dostawcami, wyniki monitorowania i zmiany regulacyjne w decyzje. Działania korygujące usuwają przyczyny źródłowe. Rejestry dowodów sprawiają, że cała historia jest identyfikowalna.

Dla dostawców SaaS, fintechów, firm HR tech, usług zarządzanych, platform medycznych i MŚP operujących na dużych wolumenach danych jest to różnica między stwierdzeniem „mamy zabezpieczenia dotyczące prywatności” a wykazaniem „nasz system zarządzania prywatnością działa, jest przeglądany i doskonalony”.

Luka zapewnienia PIMS w rozliczalności GDPR

Większość programów prywatności potrafi odpowiedzieć na podstawowe pytania operacyjne:

  • Czy mamy proces DPIA?
  • Czy prowadzimy rejestr podmiotów przetwarzających?
  • Czy odpowiadamy na wnioski osób, których dane dotyczą?
  • Czy mamy procedurę obsługi naruszeń?
  • Czy utrzymujemy klauzule informacyjne i reguły retencji?

Mniej organizacji potrafi odpowiedzieć na pytania, które faktycznie zadają audytorzy i klienci korporacyjni:

  • Kiedy PIMS był ostatnio audytowany?
  • Kto przeprowadził audyt i czy był wystarczająco niezależny?
  • Jakie wymagania, polityki i obowiązki wynikające z GDPR zostały sprawdzone?
  • Jakie dowody objęto próbkowaniem?
  • Jakie ustalenia zgłoszono?
  • Jakie decyzje podjęło kierownictwo?
  • Czy skuteczność działań korygujących została zweryfikowana?
  • Czy możemy prześledzić dowody od wymagania, przez zabezpieczenie, po przegląd?

To jest luka zapewnienia PIMS.

ISO/IEC 27001:2022 zapewnia fundament systemu zarządzania poprzez ocenę ryzyka, cele, audyt wewnętrzny zgodnie z klauzulą 9.2, przegląd zarządzania zgodnie z klauzulą 9.3 oraz działania korygujące zgodnie z klauzulą 10.2. ISO 27701:2025 rozszerza tę logikę zapewnienia na prywatność i ład nad przetwarzaniem PII. GDPR nadaje następnie prawne uzasadnienie znaczeniu dowodów, zwłaszcza poprzez Article 5(2), Article 24 oraz, w zakresie bezpieczeństwa przetwarzania, Article 32.

PIMS musi wykazywać, że organizacja:

  • Wie, czy działa jako administrator, podmiot przetwarzający, współadministrator czy podwykonawca przetwarzania
  • Śledzi prawne, regulacyjne, umowne i klienckie wymagania dotyczące prywatności
  • Testuje zabezpieczenia dotyczące prywatności poprzez zaplanowane audyty i monitorowanie
  • Rejestruje luki w dowodach i niezgodności
  • Eskaluje istotne sprawy do kierownictwa
  • Przegląda cele w zakresie prywatności, ryzyka i zapewnienie dotyczące dostawców
  • Weryfikuje działania korygujące po ich zamknięciu
  • Przechowuje dowody w formie, której audytorzy mogą zaufać

Model Clarysec jest zbudowany wokół tej zamkniętej pętli.

REG12 jako oś ładu audytu PIMS ISO 27701:2025

Praktycznym centrum modelu zapewnienia PIMS w Clarysec jest REG12, rejestr dowodów dla monitorowania PIMS, audytu, działań korygujących i przeglądu zarządzania.

Pierwszy powiązany obowiązek wynikający z polityki jest celowo bezpośredni. W Polityce monitorowania, audytu i doskonalenia PIMS, klauzula 4.2.1 stanowi:

„[Wszyscy] Audytor wewnętrzny / osoba odpowiedzialna za zgodność MUSI przygotować w REG12 oparty na ryzyku program audytów wewnętrznych PIMS corocznie, przed pierwszym zaplanowanym cyklem audytu PIMS.”

Zapobiega to częstej sytuacji, w której program audytów powstaje dwa tygodnie przed certyfikacją albo dopiero wtedy, gdy klient poprosi o dowody. Program audytów PIMS powinien być oparty na ryzyku, zatwierdzony, udokumentowany i dostępny przed rozpoczęciem pierwszego cyklu audytu.

Ta sama polityka przekształca niezależność audytora w dowód. Klauzula 4.2.3 stanowi:

„[Wszyscy] Audytor wewnętrzny / osoba odpowiedzialna za zgodność MUSI rejestrować w REG12 potwierdzenia niezależności audytora i konfliktu interesów przed każdym zadaniem audytowym.”

Jest to szczególnie ważne w MŚP, gdzie jedna osoba może projektować procesy prywatności, obsługiwać je i być kuszona, aby je audytować. Niezależność nie zawsze oznacza duży dział audytu wewnętrznego. Oznacza obiektywizm, świadomość konfliktu interesów oraz udokumentowane uzasadnienie, dlaczego wyznaczona osoba może przeprowadzić audyt bezstronnie.

Silny cykl zapewnienia oparty na REG12 obejmuje dziesięć kroków:

  1. Zaplanować oparty na ryzyku program audytów wewnętrznych PIMS
  2. Zdefiniować zakres, kryteria, cele i wymagania dotyczące dowodów
  3. Potwierdzić niezależność audytora i konflikty interesów
  4. Przeprowadzić próbkowanie, wywiady i przegląd dowodów
  5. Zarejestrować ustalenia, luki w dowodach i niezgodności
  6. Przypisać działania korygujące wraz z właścicielami i terminami realizacji
  7. Zweryfikować skuteczność działań korygujących
  8. Przekazać wyniki do przeglądu zarządzania
  9. Zaktualizować cele, ryzyka, zasoby i zabezpieczenia
  10. Zachować identyfikowalne dowody na potrzeby ISO, GDPR i zapewnienia dla klientów

W ten sposób ład prywatności staje się wiarygodny operacyjnie.

Budowanie opartego na ryzyku programu audytów wewnętrznych PIMS

Zenith Blueprint: 30-krokowa mapa drogowa audytora umieszcza audyt wewnętrzny w fazie audytu, przeglądu i doskonalenia, krok 25: program audytów wewnętrznych. Podkreśla, że audyty wewnętrzne należy planować w określonych odstępach czasu, obejmować nimi istotne procesy i wyniki poprzednich audytów, zapewniać obiektywizm i bezstronność oraz raportować wyniki kierownictwu.

Praktyczna wskazówka jest prosta:

„Planując audyty, rozważ skoncentrowanie większego wysiłku na obszarach krytycznych albo takich, w których w przeszłości występowały problemy.”

W InnovatePay oznaczało to nadanie priorytetu danym biometrycznym używanym do uwierzytelniania, transferom transgranicznym do podwykonawcy przetwarzania z siedzibą w USA, realizacji praw osób, których dane dotyczą, oraz zapewnieniu dotyczącemu dostawców dla klientów bankowych. U innego dostawcy SaaS może to oznaczać onboarding podmiotów przetwarzających, eskalacje spraw prywatności w zgłoszeniach wsparcia, procesy usuwania danych i ocenę naruszeń.

Użyteczny program audytów PIMS powinien obejmować następujące elementy.

Element audytuCo należy zdefiniowaćPrzykład dla ISO 27701:2025 i GDPR
ZakresProcesy, lokalizacje, produkty, systemy i role PIMSPrzetwarzanie marketingowe przez administratora, platforma klienta obsługiwana przez podmiot przetwarzający, onboarding podwykonawców przetwarzania
KryteriaPolityki, wymagania ISO 27701:2025, obowiązki GDPR, umowy i proceduryPolityki PIMS, umowy powierzenia przetwarzania danych, procedura DPIA, Polityka retencji danych
CzęstotliwośćCoroczny pełny audyt oraz wyrywkowe kontrole oparte na ryzykuPełny audyt PIMS co roku, kwartalne kontrole wniosków dotyczących praw i zmian podmiotów przetwarzających
NiezależnośćPrzydział audytora i potwierdzenie braku konfliktu interesówWzajemny przegląd dowodów prywatności przez funkcję ładu bezpieczeństwa, zewnętrzny konsultant audytuje proces DPIA wysokiego ryzyka
DowodyRejestry, zgłoszenia, logi, zatwierdzenia, protokoły ze spotkań i raportyREG12, rejestr DPIA, rejestr podmiotów przetwarzających, rejestr naruszeń, protokoły z przeglądu zarządzania
RaportowanieUstalenia, waga, właściciele i terminyMała niezgodność dotycząca niepełnej identyfikowalności dowodów, CAPA przypisana właścicielowi prywatności
Działania następczeWeryfikacja skutecznościPróbka trzech skorygowanych zapisów w ciągu 30 dni od zamknięcia

Szersze polityki audytowe Clarysec wspierają tę samą strukturę. Polityka audytu i monitorowania zgodności — MŚP, klauzula 5.1.1 stanowi:

„Dyrektor Generalny (GM) MUSI zatwierdzić roczny plan audytów.”

Klauzula 5.2.3 dodaje:

„Każdy audyt MUSI obejmować zdefiniowany zakres, cele, odpowiedzialny personel oraz wymagane dowody.”

Dla większych organizacji Polityka audytu i monitorowania zgodności, klauzula 5.2 stanowi:

„Oparty na ryzyku plan audytów NALEŻY opracować i zatwierdzić corocznie, biorąc pod uwagę:”

Klauzula 5.4 stanowi:

„Organizacja MUSI utrzymywać rejestr audytów zawierający:”

Nie chodzi o biurokrację. Chodzi o identyfikowalność. Zaplanowany program audytów, zatwierdzony plan audytów i utrzymywany rejestr audytów tworzą pierwszą warstwę dowodów, że PIMS jest objęty ładem zarządczym, a nie improwizowany.

Realizacja audytu: próbkowanie, wywiady i jakość dowodów

Zenith Blueprint, krok 26: realizacja audytu, rekomenduje wywiady, przegląd dokumentacji, obserwację, próbkowanie oraz rzeczowe rejestrowanie dowodów. Stwierdza:

„Gromadząc dowody, zapisuj swoje ustalenia. Odnotuj, gdzie działania są zgodne z wymaganiem (ustalenia pozytywne), a gdzie nie są zgodne (potencjalne niezgodności lub obserwacje).”

Audyt PIMS nie powinien kończyć się na pytaniu, czy proces istnieje. Powinien sprawdzić, czy proces działa.

Zespół Sarah wybrał platformę CRM InnovatePay. Mapa danych PIMS wskazywała, że nieaktywne konta klientów powinny być anonimizowane po dwóch latach. Audytor poprosił o raport anonimizacji za ostatni kwartał, objął próbką pięć rekordów i zweryfikował, że danych osobowych nie można już było odtworzyć. Ta próbka stworzyła obiektywne dowody.

To samo podejście można stosować w różnych obszarach prywatności:

  • Wybrać DPIA i zweryfikować zatwierdzenie, postępowanie z ryzykiem, akceptację ryzyka rezydualnego oraz śledzenie działań
  • Wybrać podmiot przetwarzający i zweryfikować klauzule umowne, due diligence oraz bieżące monitorowanie
  • Wybrać wniosek o realizację praw i zweryfikować kontrolę tożsamości, śledzenie terminu oraz zatwierdzenie odpowiedzi
  • Wybrać ocenę naruszenia i zweryfikować, czy zastosowano definicję naruszenia ochrony danych osobowych według GDPR
  • Wybrać regułę retencji i zweryfikować dowody usunięcia lub anonimizacji
  • Wybrać cel w zakresie prywatności i zweryfikować dowody pomiaru

Polityki prywatności Clarysec wspierają tę dyscyplinę audytową. Polityka ochrony danych i prywatności — MŚP, klauzula 5.3.3 stanowi:

„Regularne audyty prywatności lub weryfikacje zabezpieczeń MUSZĄ być wykonywane i rejestrowane”

Wersja korporacyjna Polityki ochrony danych i prywatności, klauzula 5.4 stanowi:

„Wewnętrzny audyt zgodności w zakresie prywatności NALEŻY przeprowadzać corocznie albo po istotnych zmianach organizacyjnych lub regulacyjnych. Zakres audytu MUSI obejmować:”

Ten wyzwalacz zmiany ma znaczenie. Program audytów PIMS powinien reagować na nowe funkcje AI, nowe państwa, nowych podwykonawców przetwarzania, nowe kategorie danych osobowych, istotne incydenty, przejęcia, zmiany regulacyjne i znaczące zobowiązania wobec klientów.

Podczas audytu InnovatePay zespół stwierdził małą niezgodność. Działania korygujące dotyczące incydentów prywatności były rejestrowane, ale weryfikacja skuteczności nie była konsekwentnie dokumentowana. Część działań oznaczono jako zakończone, lecz brakowało niezależnych dowodów, że przyczyna źródłowa została usunięta.

To nie była porażka programu prywatności. To system zapewnienia wykonujący swoją pracę.

Polityka udokumentowanej informacji i zarządzania dowodami PIMS, klauzula 4.3.4 wymaga ujęcia dokładnie takiej luki:

„[Wszyscy] Audytor wewnętrzny / osoba odpowiedzialna za zgodność MUSI rejestrować w REG12 luki w kompletności, prawidłowości lub identyfikowalności dowodów podczas każdego zaplanowanego audytu lub przeglądu zgodności.”

Jakość dowodów jest częścią rozliczalności. Jeżeli zabezpieczenie działa, ale nie można go prześledzić, objąć próbką ani powiązać z wymaganiem, audytorzy, klienci lub regulatorzy mogą uznać je za niewykazane.

Praktyczny przykład audytu REG12 dla wniosków dotyczących praw i podmiotów przetwarzających

Rozważmy dostawcę B2B SaaS, który działa jako podmiot przetwarzający dane kont klientów oraz jako administrator danych pracowników i danych marketingowych. Przygotowuje się do oceny gotowości do ISO 27701:2025 i otrzymuje od klienta kwestionariusz z prośbą o dowody rozliczalności GDPR.

Zespół ds. prywatności tworzy wpis audytowy REG12:

  • Nazwa audytu: audyt wewnętrzny PIMS za Q2, wnioski dotyczące praw i ład nad podmiotami przetwarzającymi
  • Zakres ról PIMS: obowiązki administratora i podmiotu przetwarzającego
  • Zakres: proces obsługi praw osób, których dane dotyczą, eskalacja wsparcia klienta, rejestr podmiotów przetwarzających, zatwierdzanie podwykonawców przetwarzania i dowody monitorowania prywatności
  • Kryteria: Polityka ochrony danych i prywatności PIMS, Polityka monitorowania, audytu i doskonalenia PIMS, obowiązki dotyczące praw w GDPR, obowiązki rozliczalności podmiotu przetwarzającego oraz wymagania umowy DPA klienta
  • Audytor: osoba odpowiedzialna za zgodność z zespołu operacji bezpieczeństwa, z zarejestrowanym potwierdzeniem braku konfliktu interesów
  • Próbkowanie: pięć wniosków o realizację praw, trzy zgłoszenia klienta obejmujące wsparcie w zakresie prywatności, pięciu podwykonawców przetwarzania, dwa przeglądy ryzyka dostawcy i dwa zatwierdzenia zmian DPA
  • Wymagane dowody: zgłoszenia, znaczniki czasu, zatwierdzenia odpowiedzi, kontrole weryfikacji tożsamości, due diligence dostawców, powiadomienia klientów i wpisy REG
  • Ustalenia: jeden wniosek o realizację praw miał kompletne dowody w zgłoszeniu, ale bez powiązanego zatwierdzenia zamknięcia. Jeden przegląd podwykonawcy przetwarzania miał wygasłe dowody zapewnienia.
  • CAPA: zaktualizować listę kontrolną zamknięcia wniosków o realizację praw, wyznaczyć właściciela operacji prywatności, odświeżyć dowody zapewnienia dotyczące dostawców i zweryfikować w ciągu 30 dni
  • Dane wejściowe do przeglądu zarządzania: uwzględnić problem jakości dowodów dotyczących praw oraz trend zapewnienia dotyczącego dostawców

Ten jeden wpis tworzy możliwą do obrony historię audytową. Pokazuje planowanie, zakres, kryteria, niezależność, próbkowanie, ustalenia, działania korygujące i eskalację do przeglądu zarządzania.

Przegląd zarządzania: miejsce, w którym prywatność staje się ładem kierownictwa

Audyt wewnętrzny mówi organizacji, co działa, a co nie. Przegląd zarządzania rozstrzyga, co należy z tym zrobić.

Wiele organizacji osłabia ład prywatności właśnie na tym etapie. Traktują przegląd zarządzania jak prezentację slajdów, a nie forum decyzyjne. Protokoły są sporządzane, ale brakuje jasnego zapisu decyzji dotyczących ryzyka dla prywatności, zatwierdzeń zasobów, statusu działań korygujących, problemów z dostawcami, celów lub zmian dotyczących stron zainteresowanych.

Polityka monitorowania, audytu i doskonalenia PIMS, klauzula 4.3.5 jednoznacznie określa wymagane dane wejściowe:

„[Obie role] Najwyższe kierownictwo MUSI przeglądać w REG12 dane wejściowe dotyczące niezgodności PIMS, działań korygujących, wyników monitorowania, wyników audytu, ryzyka dla prywatności, zapewnienia dotyczącego dostawców oraz zmian dotyczących stron zainteresowanych podczas każdego przeglądu zarządzania.”

Zenith Blueprint, krok 28: przegląd zarządzania, rekomenduje dane wejściowe takie jak wcześniejsze działania, zmiany wewnętrzne i zewnętrzne, wyniki i skuteczność, wyniki audytów, wyniki monitorowania, cele, incydenty, niezgodności, możliwości doskonalenia i potrzeby zasobowe.

Kluczowy komunikat jest bezpośredni:

„To kluczowe — przegląd zarządzania nie jest tylko prezentacją; chodzi w nim o podejmowanie decyzji.”

W InnovatePay Sarah ustrukturyzowała przegląd zarządzania wokół decyzji kierownictwa, a nie pozorowanej zgodności:

  • Status wcześniejszych działań, mimo że był to pierwszy przegląd
  • Zmiany kontekstu, w tym oczekiwania DORA ze strony klientów bankowych
  • Cele w zakresie prywatności, w tym średni czas odpowiedzi na DSAR
  • Wyniki monitorowania, w tym status naruszeń i incydentów
  • Wyniki audytu wewnętrznego oraz małe ustalenie dotyczące weryfikacji CAPA
  • Zapewnienie dotyczące dostawców, w tym przegląd transgranicznego podwykonawcy przetwarzania
  • Potrzeby zasobowe, w tym zmiany w procesie obsługi zgłoszeń
  • Ciągłe doskonalenie, w tym automatyzacja zarządzania dostawcami

Prezes zarządu zatwierdził niewielką zmianę konfiguracji systemu zgłoszeniowego, aby dodać obowiązkowy krok weryfikacji dla działań korygujących dotyczących incydentów prywatności. Decyzję zapisano w protokole i powiązano z zapisem CAPA w REG12.

Dla organizacji integrujących ład SZBI i PIMS Polityka bezpieczeństwa informacji, klauzula 5.3 również wspiera cykl przeglądu zarządzania:

„Działania przeglądu zarządzania (zgodnie z ISO/IEC 27001 klauzula 9.3) NALEŻY przeprowadzać co najmniej raz w roku i MUSZĄ obejmować:”

Połączony przegląd SZBI i PIMS może być efektywny, ale tylko wtedy, gdy prywatność nie znika w ogólnym raportowaniu bezpieczeństwa. Agenda musi zachować dane wejściowe specyficzne dla PIMS, takie jak role przetwarzania, prawa osób, których dane dotyczą, DPIA, zapewnienie dotyczące podmiotów przetwarzających, retencja, ocena naruszeń, cele w zakresie prywatności i obowiązki GDPR.

CAPA: zamykanie ustaleń przez usuwanie przyczyn źródłowych

Działania korygujące i zapobiegawcze to miejsce, w którym zapewnienie staje się doskonaleniem. Ustalenie nie powinno zakończyć się wpisem „zaktualizowano dokument”. Organizacja musi zidentyfikować przyczynę źródłową, wdrożyć sensowną naprawę, przypisać właściciela, wyznaczyć terminy, zweryfikować skuteczność i zachować dowody.

Zenith Blueprint, krok 29: ciągłe doskonalenie, stanowi:

„Działanie korygujące to krok (lub kroki), które podejmiesz, aby usunąć przyczynę źródłową niezgodności, tak aby nie wystąpiła ponownie.”

Różnica między słabą korektą a silnym działaniem korygującym jest widoczna w dowodach.

UstalenieSłaba korektaSilne działanie korygujące
Brak zatwierdzenia zamknięcia wniosku o realizację prawDodać zatwierdzenie do jednego zgłoszeniaZaktualizować listę kontrolną zamknięcia, przeszkolić liderów wsparcia, dodać wymagane pole w procesie i objąć próbką przyszłe zgłoszenia
Wygasłe zapewnienie podwykonawcy przetwarzaniaWgrać nowy raport SOCDodać śledzenie terminów wygaśnięcia dowodów dostawców, przypisać właściciela i przejrzeć wszystkich krytycznych podwykonawców przetwarzania
Postępowanie z ryzykiem DPIA nie jest powiązane z pracami inżynieryjnymiDodać notatkę do DPIAUtworzyć obowiązkowe powiązanie między działaniami DPIA a backlogiem produktu, a następnie zweryfikować dowody zamknięcia
Przegląd zarządzania pominął cele w zakresie prywatnościDodać slajd w przyszłym rokuZaktualizować szablon agendy przeglądu zarządzania i listę kontrolną wymaganych danych wejściowych REG12
Dowody nie są identyfikowalneZmienić nazwy plikówWdrożyć zasady nazewnictwa dowodów, powiązania w rejestrze i wymagania dotyczące próbkowania audytowego

Polityka audytu i monitorowania zgodności — MŚP wzmacnia odpowiedzialność kierownictwa za działania korygujące. Klauzula 5.4.2 stanowi:

„GM MUSI zatwierdzić plan działań korygujących i śledzić jego wdrożenie.”

Klauzula 5.4.3 dodaje:

„Ustalenia z audytu i aktualizacje statusu MUSZĄ być uwzględniane w procesie przeglądu zarządzania SZBI.”

Dla weryfikacji specyficznej dla PIMS Polityka monitorowania, audytu i doskonalenia PIMS, klauzula 4.4.7 wymaga:

„[Wszyscy] Audytor wewnętrzny / osoba odpowiedzialna za zgodność MUSI zweryfikować w REG12 skuteczność działań korygujących w ciągu 30 dni od zgłoszonego zamknięcia działania korygującego.”

Sarah zastosowała to dokładnie. Jej zespół najpierw wykonał korektę, weryfikując retrospektywnie trzy ostatnie działania korygujące dotyczące incydentów prywatności. Następnie IT wdrożyło działanie korygujące ukierunkowane na przyczynę źródłową, czyniąc weryfikację obowiązkowym krokiem procesu. Trzydzieści dni później audytor objął próbką trzy nowe zgłoszenia dotyczące prywatności i potwierdził, że każde miało ukończoną weryfikację. Dopiero wtedy CAPA zostało zamknięte.

To narracja, której ufają audytorzy: ustalenie, przyczyna źródłowa, decyzja, naprawa, weryfikacja.

Mapowanie zgodności między ramami dla zapewnienia PIMS ISO 27701

Zenith Controls: przewodnik po zgodności między ramami Clarysec pomaga zespołom zrozumieć, jak koncepcje zabezpieczeń ISO/IEC 27002:2022 mapują się na GDPR, NIS2, DORA, NIST CSF 2.0 i praktykę audytową. Jest to przewodnik po zgodności między ramami, a nie odrębny katalog zabezpieczeń.

Trzy zabezpieczenia ISO/IEC 27002:2022 są szczególnie istotne dla ładu audytu PIMS:

  • 5.4 Odpowiedzialności kierownictwa
  • 5.35 Niezależny przegląd bezpieczeństwa informacji
  • 5.36 Zgodność z politykami, zasadami i normami bezpieczeństwa informacji

Wpis Zenith Controls dla zabezpieczenia ISO/IEC 27002:2022 5.4, Odpowiedzialności kierownictwa, łączy rozliczalność kierownictwa z rolami, zasobami, promowaniem polityk, niezależnym przeglądem i egzekwowaniem. W zastosowaniu do ISO 27701:2025 najwyższe kierownictwo może przypisywać obowiązki w zakresie prywatności, ale nadal musi przeglądać wyniki PIMS, decyzje dotyczące ryzyka i potrzeby zasobowe.

Wpis Zenith Controls dla 5.35, Niezależny przegląd bezpieczeństwa informacji, wspiera mechanizm audytu. W obszarze prywatności niezależny przegląd może sprawdzić, czy wyciągnięte wnioski z naruszeń zostały wdrożone, usuwanie działa, zapisy są chronione, a logi wspierają dochodzenie.

Wpis Zenith Controls dla 5.36, Zgodność z politykami, zasadami i normami bezpieczeństwa informacji, wspiera bieżące monitorowanie. Polityki prywatności określają oczekiwania. Monitorowanie zgodności je sprawdza. Niezależny przegląd waliduje wyniki. Przegląd zarządzania podejmuje na ich podstawie działania.

Jeden cykl zapewnienia PIMS może następnie wspierać kilka ram.

RamyCzego oczekująJak pomagają audyt PIMS i przegląd zarządzania
GDPRMożliwa do wykazania rozliczalność, zgodne z prawem przetwarzanie informacji, bezpieczeństwo, retencja, ład nad naruszeniami i jasność rólREG12 rejestruje audyty prywatności, luki w dowodach, działania korygujące, ryzyka dla prywatności i decyzje kierownictwa
NIS2Nadzór organu zarządzającego, zatwierdzone środki zarządzania ryzykiem, obsługa incydentów, ciągłość działania, bezpieczeństwo dostawców i ocena skutecznościUstalenia z audytu i protokoły z przeglądu zarządzania pokazują nadzór kierownictwa, zapewnienie dotyczące dostawców i skuteczność zabezpieczeń
DORAUstalenia dotyczące ładu i kontroli, zarządzanie ryzykiem ICT, audyt wewnętrzny, testowanie odporności, wyciąganie wniosków z incydentów i nadzór nad ryzykiem stron trzecichZintegrowany przegląd SZBI i PIMS wspiera dowody odporności operacyjnej dla podmiotów finansowych i dostawców ICT
NIST CSF 2.0Wyniki GOVERN dotyczące odpowiedzialności, ról, polityk, strategii ryzyka, nadzoru i ryzyka stron trzecichWyniki audytu PIMS zasilają analizę stanu bieżącego, docelowe wyniki, rejestry ryzyk i plany działań
Perspektywa audytowa COBIT i ISACACele ładu zarządczego, zdolność procesów, projekt zabezpieczeń, pomiar wyników i dowody zapewnieniaZapisy przeglądu PIMS pokazują prawa decyzyjne, cele, metryki, remediację problemów i identyfikowalność dowodów

NIS2 Article 20 umieszcza zatwierdzanie zarządzania ryzykiem cyberbezpieczeństwa i nadzór nad nim na poziomie organu zarządzającego. Article 21 wymaga opartych na ryzyku środków technicznych, operacyjnych i organizacyjnych, w tym obsługi incydentów, ciągłości działania, bezpieczeństwa łańcucha dostaw, oceny skuteczności, szkoleń, kryptografii, bezpieczeństwa HR, kontroli dostępu, zarządzania aktywami oraz uwierzytelniania tam, gdzie jest to właściwe.

DORA ma zastosowanie od 17 stycznia 2025 r. i jest szczególnie ważna dla podmiotów finansowych oraz dostawców ICT w ekosystemie finansowym. Article 5 czyni organ zarządzający odpowiedzialnym za definiowanie, zatwierdzanie i nadzorowanie zarządzania ryzykiem ICT. Article 6 wymaga, aby ramy zarządzania ryzykiem ICT były przeglądane, doskonalone z wykorzystaniem wyciągniętych wniosków oraz objęte audytem wewnętrznym.

NIST CSF 2.0 jest przydatny do komunikowania dojrzałości. Funkcja GOVERN obejmuje kontekst organizacyjny, wymagania prawne i regulacyjne, strategię zarządzania ryzykiem, role, polityki, nadzór oraz zarządzanie ryzykiem cyberbezpieczeństwa w łańcuchu dostaw. Ustalenia z audytu PIMS i decyzje z przeglądu zarządzania są mocnymi danymi wejściowymi dla profili bieżących i docelowych.

Jak różni audytorzy przetestują te same dowody PIMS

Te same dowody PIMS będą oceniane inaczej w zależności od perspektywy audytora.

Profil audytoraGłówny obszar zainteresowaniaKluczowe pytania i żądania dowodów
Audytor ISO 27001 i ISO 27701Zgodność systemu zarządzaniaPokaż program audytów wewnętrznych PIMS, raporty z audytu, dowody bezstronności, zapisy niezgodności, protokoły z przeglądu zarządzania i weryfikację działań korygujących
Asesor GDPR lub ochrony danychMożliwa do wykazania rozliczalność zgodnie z GDPR Articles 5(2) i 24Pokaż, jak testowane są zabezpieczenia dotyczące prywatności, jak przechowywane są dowody i jak kierownictwo działa na podstawie ustaleń
Asesor DORA lub klient finansowyOdpowiedzialność organu zarządzającego, ryzyko ICT i odpornośćPokaż raporty z audytu, wyniki przeglądu zarządzania, zapewnienie dotyczące dostawców, wnioski wyciągnięte z incydentów i decyzje wpływające na odporność danych klientów
Wdrażający NIST CSF 2.0Ład zarządczy, nadzór i doskonalenie wynikówPokaż, jak odpowiedzialności, role, polityki, strategia ryzyka, nadzór i działania doskonalące są monitorowane i korygowane
Audytor COBIT lub ISACACele ładu zarządczego, zdolność procesów i dowody zapewnieniaPokaż cele, role rozliczalne, metryki, dowody kontroli, remediację problemów i identyfikowalność decyzji

Celem nie jest stworzenie pięciu systemów zapewnienia. Celem jest stworzenie jednego bogatego w dowody cyklu ładu PIMS, który można interpretować w różnych ramach.

Cele i metryki prywatności, które kierownictwo powinno przeglądać

Przegląd zarządzania jest znacznie bardziej użyteczny, gdy cele w zakresie prywatności są mierzalne. ISO/IEC 27001:2022 wymaga, aby cele bezpieczeństwa informacji były mierzalne, gdy jest to wykonalne, monitorowane, komunikowane i aktualizowane. Tę samą dyscyplinę należy zastosować do celów PIMS.

Użyteczne cele w zakresie prywatności obejmują:

  • 100 procent wniosków osób, których dane dotyczą, zrealizowanych w wewnętrznym SLA
  • 95 procent podmiotów przetwarzających wysokiego ryzyka przejrzanych przed podpisaniem umowy
  • 100 procent działań wysokiego ryzyka z DPIA z przypisanym właścicielem i terminem realizacji
  • Zero wygasłych zapisów zapewnienia dla krytycznych podwykonawców przetwarzania
  • 100 procent naruszeń ochrony danych osobowych ocenionych w ramach wewnętrznego celu eskalacji
  • 90 procent ukończenia szkolenia z prywatności opartego na rolach dla wsparcia, HR, inżynierii i sprzedaży
  • 100 procent wyjątków od retencji przeglądanych kwartalnie
  • 50 procent redukcji luk w identyfikowalności dowodów w ciągu dwóch kwartałów

Nie chodzi o metryki próżności. Chodzi o jakość decyzji. Jeżeli obsługa wniosków dotyczących praw jest skuteczna, ale dowody dostawców są słabe, kierownictwo może ukierunkować zasoby. Jeżeli działania DPIA pozostają otwarte, można zaangażować kierownictwo produktowe. Jeżeli oceny naruszeń są terminowe, ale przyczyny źródłowe się powtarzają, kierownictwo może wymagać głębszych działań korygujących.

Typowe wzorce nieskuteczności przed audytami PIMS ISO 27701

Clarysec często widzi te same problemy przed zewnętrznymi przeglądami zapewnienia w zakresie prywatności:

  • Plan audytów wewnętrznych istnieje, ale nie jest oparty na ryzyku
  • Audytor audytuje własną pracę i nie zarejestrowano uzasadnienia niezależności
  • Ustalenia z audytu nie zawierają odniesień do dowodów
  • Dowody istnieją, ale nie są identyfikowalne względem wymagania
  • CAPA naprawia dokumenty, ale nie przyczyny źródłowe
  • Protokoły z przeglądu zarządzania wymieniają tematy, ale nie decyzje
  • Cele w zakresie prywatności są ogólne albo niemierzone
  • Zapewnienie dotyczące dostawców jest przeglądane tylko podczas onboardingu
  • Działania DPIA nie są śledzone po zatwierdzeniu
  • Ustalenia z audytu nie trafiają do przeglądu zarządzania
  • Działania korygujące są zamykane bez testowania skuteczności

Nie są to nietypowe problemy. Pojawiają się, gdy ład prywatności rozwija się poprzez arkusze kalkulacyjne, wiadomości e-mail i odizolowane dokumenty polityk. REG12 oraz zestaw polityk PIMS Clarysec zaprojektowano po to, aby przekształcić rozproszone działania w spójny system zapewnienia.

60-minutowa agenda przeglądu zarządzania PIMS

Jeżeli Twoja organizacja przygotowuje się do ISO 27701:2025, rozliczalności GDPR, due diligence klienta w kontekście DORA albo nadzoru kierownictwa zgodnie z NIS2, zacznij od skoncentrowanej agendy przeglądu zarządzania:

  1. Potwierdzić zakres PIMS, role i istotne zmiany
  2. Przejrzeć cele i metryki prywatności
  3. Przejrzeć wyniki audytu wewnętrznego i luki jakości dowodów
  4. Przejrzeć niezgodności i status CAPA
  5. Przejrzeć rejestr ryzyk dla prywatności i trendy DPIA
  6. Przejrzeć zapewnienie dotyczące dostawców i podwykonawców przetwarzania
  7. Przejrzeć incydenty, oceny naruszeń i wyciągnięte wnioski
  8. Przejrzeć zmiany regulacyjne, umowne i dotyczące stron zainteresowanych
  9. Zatwierdzić potrzeby zasobowe, decyzje dotyczące ryzyka i działania doskonalące
  10. Zarejestrować decyzje, właścicieli i terminy w REG12

Nie czekaj z tym spotkaniem do certyfikacji. Kompletny, ale lekki przegląd zarządzania wykonany teraz jest cenniejszy niż idealny przegląd po zamknięciu okna audytowego.

Spraw, aby Twój PIMS ISO 27701:2025 był możliwy do wykazania

Ład PIMS ISO 27701:2025 w ramach GDPR ostatecznie dotyczy dowodów. Nie dowodów teoretycznych, lecz operacyjnych: zaplanowanych audytów, niezależnego przeglądu, wiarygodnych dowodów, decyzji kierownictwa, działań korygujących i mierzalnego doskonalenia.

Clarysec pomaga organizacjom budować te dowody bez zbędnej biurokracji. Zacznij od:

Jeżeli Twój program prywatności ma już DPIA, kontrole podmiotów przetwarzających, procesy obsługi praw i procedury naruszeń, kolejnym krokiem jest wykazanie, że działają one jako system. Zbuduj program audytów, przeprowadź przegląd REG12, potraktuj ustalenia poważnie i przedstaw wyniki w obszarze prywatności kierownictwu.

Pobierz pakiet polityk PIMS Clarysec, użyj Zenith Blueprint, aby przeprowadzić pierwszy cykl audytu, i użyj Zenith Controls, aby zamienić jedną ścieżkę dowodową w zapewnienie dla wielu ram. Tak PIMS staje się gotowy do audytu, umożliwia wykazanie rozliczalności GDPR i jest wiarygodny dla klientów, regulatorów oraz kierownictwa.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Przegląd zarządzania ISO 27001 jako dowód dla zarządu w kontekście NIS2 i DORA

Przegląd zarządzania ISO 27001 jako dowód dla zarządu w kontekście NIS2 i DORA

Przegląd zarządzania zgodny z ISO/IEC 27001:2022 pkt 9.3 staje się praktycznym mechanizmem dowodowym dla zarządu, pozwalającym wykazać nadzór nad cyberbezpieczeństwem w ramach NIS2 i DORA. Ten przewodnik pokazuje, jak dyrektorzy ds. bezpieczeństwa informacji (CISO), menedżerowie ds. zgodności, audytorzy i właściciele ryzyka mogą przekształcić protokoły przeglądów, KPI, incydenty, ryzyka i działania korygujące w możliwe do obrony dowody ładu zarządczego.

Nadzór nad współadministratorami: przewodnik audytowy po GDPR Article 26

Nadzór nad współadministratorami: przewodnik audytowy po GDPR Article 26

Praktyczny przewodnik po audytowalnym nadzorze nad współadministratorami zgodnie z GDPR Article 26 z wykorzystaniem ISO/IEC 27701:2025, rejestrów PIMS Clarysec, umów, procesów realizacji praw osób, których dane dotyczą, podręczników reagowania na naruszenia oraz mapowania wymagań zgodności.