Audyt PIMS ISO 27701:2025 i dowody rozliczalności GDPR

Sarah, menedżerka ds. zgodności w fintechowym dostawcy InnovatePay, otworzyła wiadomość e-mail od prezesa zarządu. Brzmiała prosto, ale zmieniła cały program prywatności.
„Świetna praca przy nowych politykach PIMS na potrzeby naszego wdrożenia ISO 27701. Skąd jednak wiemy, że to wszystko faktycznie działa? I jak wykażemy to audytorom, klientom bankowym oraz regulatorom?”
To moment, w którym system zarządzania informacjami o prywatności albo się sprawdza, albo zawodzi.
InnovatePay miał już certyfikowany według ISO/IEC 27001:2022 system zarządzania bezpieczeństwem informacji (SZBI). Zespół ds. prywatności przygotował szablony DPIA, rejestry podmiotów przetwarzających, reguły retencji, procedury obsługi naruszeń oraz procesy obsługi praw osób, których dane dotyczą. Folder z politykami wyglądał dojrzale. Problemem były dowody.
GDPR Article 5(2) wprost ustanawia rozliczalność. Administratorzy odpowiadają za zasady ochrony prywatności i muszą być w stanie wykazać zgodność. Klienci z sektora bankowości korporacyjnej zadawali coraz bardziej szczegółowe pytania dotyczące ryzyka stron trzecich ze względu na DORA. NIS2 zwiększyła zainteresowanie kierownictwa obowiązkami organu zarządzającego. Wewnętrzne kierownictwo chciało mieć pewność, że prywatność nie jest segregatorem dobrych intencji.
Sarah nie potrzebowała kolejnej polityki. Potrzebowała mechanizmu zapewnienia.
Na tym polega rzeczywista wartość ładu audytu PIMS ISO 27701:2025 i przeglądu zarządzania. Przekształca działania operacyjne w obszarze prywatności w dowody. Audyty wewnętrzne sprawdzają, czy zabezpieczenia działają. Przegląd zarządzania zamienia ustalenia, ryzyka dla prywatności, problemy z dostawcami, wyniki monitorowania i zmiany regulacyjne w decyzje. Działania korygujące usuwają przyczyny źródłowe. Rejestry dowodów sprawiają, że cała historia jest identyfikowalna.
Dla dostawców SaaS, fintechów, firm HR tech, usług zarządzanych, platform medycznych i MŚP operujących na dużych wolumenach danych jest to różnica między stwierdzeniem „mamy zabezpieczenia dotyczące prywatności” a wykazaniem „nasz system zarządzania prywatnością działa, jest przeglądany i doskonalony”.
Luka zapewnienia PIMS w rozliczalności GDPR
Większość programów prywatności potrafi odpowiedzieć na podstawowe pytania operacyjne:
- Czy mamy proces DPIA?
- Czy prowadzimy rejestr podmiotów przetwarzających?
- Czy odpowiadamy na wnioski osób, których dane dotyczą?
- Czy mamy procedurę obsługi naruszeń?
- Czy utrzymujemy klauzule informacyjne i reguły retencji?
Mniej organizacji potrafi odpowiedzieć na pytania, które faktycznie zadają audytorzy i klienci korporacyjni:
- Kiedy PIMS był ostatnio audytowany?
- Kto przeprowadził audyt i czy był wystarczająco niezależny?
- Jakie wymagania, polityki i obowiązki wynikające z GDPR zostały sprawdzone?
- Jakie dowody objęto próbkowaniem?
- Jakie ustalenia zgłoszono?
- Jakie decyzje podjęło kierownictwo?
- Czy skuteczność działań korygujących została zweryfikowana?
- Czy możemy prześledzić dowody od wymagania, przez zabezpieczenie, po przegląd?
To jest luka zapewnienia PIMS.
ISO/IEC 27001:2022 zapewnia fundament systemu zarządzania poprzez ocenę ryzyka, cele, audyt wewnętrzny zgodnie z klauzulą 9.2, przegląd zarządzania zgodnie z klauzulą 9.3 oraz działania korygujące zgodnie z klauzulą 10.2. ISO 27701:2025 rozszerza tę logikę zapewnienia na prywatność i ład nad przetwarzaniem PII. GDPR nadaje następnie prawne uzasadnienie znaczeniu dowodów, zwłaszcza poprzez Article 5(2), Article 24 oraz, w zakresie bezpieczeństwa przetwarzania, Article 32.
PIMS musi wykazywać, że organizacja:
- Wie, czy działa jako administrator, podmiot przetwarzający, współadministrator czy podwykonawca przetwarzania
- Śledzi prawne, regulacyjne, umowne i klienckie wymagania dotyczące prywatności
- Testuje zabezpieczenia dotyczące prywatności poprzez zaplanowane audyty i monitorowanie
- Rejestruje luki w dowodach i niezgodności
- Eskaluje istotne sprawy do kierownictwa
- Przegląda cele w zakresie prywatności, ryzyka i zapewnienie dotyczące dostawców
- Weryfikuje działania korygujące po ich zamknięciu
- Przechowuje dowody w formie, której audytorzy mogą zaufać
Model Clarysec jest zbudowany wokół tej zamkniętej pętli.
REG12 jako oś ładu audytu PIMS ISO 27701:2025
Praktycznym centrum modelu zapewnienia PIMS w Clarysec jest REG12, rejestr dowodów dla monitorowania PIMS, audytu, działań korygujących i przeglądu zarządzania.
Pierwszy powiązany obowiązek wynikający z polityki jest celowo bezpośredni. W Polityce monitorowania, audytu i doskonalenia PIMS, klauzula 4.2.1 stanowi:
„[Wszyscy] Audytor wewnętrzny / osoba odpowiedzialna za zgodność MUSI przygotować w REG12 oparty na ryzyku program audytów wewnętrznych PIMS corocznie, przed pierwszym zaplanowanym cyklem audytu PIMS.”
Zapobiega to częstej sytuacji, w której program audytów powstaje dwa tygodnie przed certyfikacją albo dopiero wtedy, gdy klient poprosi o dowody. Program audytów PIMS powinien być oparty na ryzyku, zatwierdzony, udokumentowany i dostępny przed rozpoczęciem pierwszego cyklu audytu.
Ta sama polityka przekształca niezależność audytora w dowód. Klauzula 4.2.3 stanowi:
„[Wszyscy] Audytor wewnętrzny / osoba odpowiedzialna za zgodność MUSI rejestrować w REG12 potwierdzenia niezależności audytora i konfliktu interesów przed każdym zadaniem audytowym.”
Jest to szczególnie ważne w MŚP, gdzie jedna osoba może projektować procesy prywatności, obsługiwać je i być kuszona, aby je audytować. Niezależność nie zawsze oznacza duży dział audytu wewnętrznego. Oznacza obiektywizm, świadomość konfliktu interesów oraz udokumentowane uzasadnienie, dlaczego wyznaczona osoba może przeprowadzić audyt bezstronnie.
Silny cykl zapewnienia oparty na REG12 obejmuje dziesięć kroków:
- Zaplanować oparty na ryzyku program audytów wewnętrznych PIMS
- Zdefiniować zakres, kryteria, cele i wymagania dotyczące dowodów
- Potwierdzić niezależność audytora i konflikty interesów
- Przeprowadzić próbkowanie, wywiady i przegląd dowodów
- Zarejestrować ustalenia, luki w dowodach i niezgodności
- Przypisać działania korygujące wraz z właścicielami i terminami realizacji
- Zweryfikować skuteczność działań korygujących
- Przekazać wyniki do przeglądu zarządzania
- Zaktualizować cele, ryzyka, zasoby i zabezpieczenia
- Zachować identyfikowalne dowody na potrzeby ISO, GDPR i zapewnienia dla klientów
W ten sposób ład prywatności staje się wiarygodny operacyjnie.
Budowanie opartego na ryzyku programu audytów wewnętrznych PIMS
Zenith Blueprint: 30-krokowa mapa drogowa audytora umieszcza audyt wewnętrzny w fazie audytu, przeglądu i doskonalenia, krok 25: program audytów wewnętrznych. Podkreśla, że audyty wewnętrzne należy planować w określonych odstępach czasu, obejmować nimi istotne procesy i wyniki poprzednich audytów, zapewniać obiektywizm i bezstronność oraz raportować wyniki kierownictwu.
Praktyczna wskazówka jest prosta:
„Planując audyty, rozważ skoncentrowanie większego wysiłku na obszarach krytycznych albo takich, w których w przeszłości występowały problemy.”
W InnovatePay oznaczało to nadanie priorytetu danym biometrycznym używanym do uwierzytelniania, transferom transgranicznym do podwykonawcy przetwarzania z siedzibą w USA, realizacji praw osób, których dane dotyczą, oraz zapewnieniu dotyczącemu dostawców dla klientów bankowych. U innego dostawcy SaaS może to oznaczać onboarding podmiotów przetwarzających, eskalacje spraw prywatności w zgłoszeniach wsparcia, procesy usuwania danych i ocenę naruszeń.
Użyteczny program audytów PIMS powinien obejmować następujące elementy.
| Element audytu | Co należy zdefiniować | Przykład dla ISO 27701:2025 i GDPR |
|---|---|---|
| Zakres | Procesy, lokalizacje, produkty, systemy i role PIMS | Przetwarzanie marketingowe przez administratora, platforma klienta obsługiwana przez podmiot przetwarzający, onboarding podwykonawców przetwarzania |
| Kryteria | Polityki, wymagania ISO 27701:2025, obowiązki GDPR, umowy i procedury | Polityki PIMS, umowy powierzenia przetwarzania danych, procedura DPIA, Polityka retencji danych |
| Częstotliwość | Coroczny pełny audyt oraz wyrywkowe kontrole oparte na ryzyku | Pełny audyt PIMS co roku, kwartalne kontrole wniosków dotyczących praw i zmian podmiotów przetwarzających |
| Niezależność | Przydział audytora i potwierdzenie braku konfliktu interesów | Wzajemny przegląd dowodów prywatności przez funkcję ładu bezpieczeństwa, zewnętrzny konsultant audytuje proces DPIA wysokiego ryzyka |
| Dowody | Rejestry, zgłoszenia, logi, zatwierdzenia, protokoły ze spotkań i raporty | REG12, rejestr DPIA, rejestr podmiotów przetwarzających, rejestr naruszeń, protokoły z przeglądu zarządzania |
| Raportowanie | Ustalenia, waga, właściciele i terminy | Mała niezgodność dotycząca niepełnej identyfikowalności dowodów, CAPA przypisana właścicielowi prywatności |
| Działania następcze | Weryfikacja skuteczności | Próbka trzech skorygowanych zapisów w ciągu 30 dni od zamknięcia |
Szersze polityki audytowe Clarysec wspierają tę samą strukturę. Polityka audytu i monitorowania zgodności — MŚP, klauzula 5.1.1 stanowi:
„Dyrektor Generalny (GM) MUSI zatwierdzić roczny plan audytów.”
Klauzula 5.2.3 dodaje:
„Każdy audyt MUSI obejmować zdefiniowany zakres, cele, odpowiedzialny personel oraz wymagane dowody.”
Dla większych organizacji Polityka audytu i monitorowania zgodności, klauzula 5.2 stanowi:
„Oparty na ryzyku plan audytów NALEŻY opracować i zatwierdzić corocznie, biorąc pod uwagę:”
Klauzula 5.4 stanowi:
„Organizacja MUSI utrzymywać rejestr audytów zawierający:”
Nie chodzi o biurokrację. Chodzi o identyfikowalność. Zaplanowany program audytów, zatwierdzony plan audytów i utrzymywany rejestr audytów tworzą pierwszą warstwę dowodów, że PIMS jest objęty ładem zarządczym, a nie improwizowany.
Realizacja audytu: próbkowanie, wywiady i jakość dowodów
Zenith Blueprint, krok 26: realizacja audytu, rekomenduje wywiady, przegląd dokumentacji, obserwację, próbkowanie oraz rzeczowe rejestrowanie dowodów. Stwierdza:
„Gromadząc dowody, zapisuj swoje ustalenia. Odnotuj, gdzie działania są zgodne z wymaganiem (ustalenia pozytywne), a gdzie nie są zgodne (potencjalne niezgodności lub obserwacje).”
Audyt PIMS nie powinien kończyć się na pytaniu, czy proces istnieje. Powinien sprawdzić, czy proces działa.
Zespół Sarah wybrał platformę CRM InnovatePay. Mapa danych PIMS wskazywała, że nieaktywne konta klientów powinny być anonimizowane po dwóch latach. Audytor poprosił o raport anonimizacji za ostatni kwartał, objął próbką pięć rekordów i zweryfikował, że danych osobowych nie można już było odtworzyć. Ta próbka stworzyła obiektywne dowody.
To samo podejście można stosować w różnych obszarach prywatności:
- Wybrać DPIA i zweryfikować zatwierdzenie, postępowanie z ryzykiem, akceptację ryzyka rezydualnego oraz śledzenie działań
- Wybrać podmiot przetwarzający i zweryfikować klauzule umowne, due diligence oraz bieżące monitorowanie
- Wybrać wniosek o realizację praw i zweryfikować kontrolę tożsamości, śledzenie terminu oraz zatwierdzenie odpowiedzi
- Wybrać ocenę naruszenia i zweryfikować, czy zastosowano definicję naruszenia ochrony danych osobowych według GDPR
- Wybrać regułę retencji i zweryfikować dowody usunięcia lub anonimizacji
- Wybrać cel w zakresie prywatności i zweryfikować dowody pomiaru
Polityki prywatności Clarysec wspierają tę dyscyplinę audytową. Polityka ochrony danych i prywatności — MŚP, klauzula 5.3.3 stanowi:
„Regularne audyty prywatności lub weryfikacje zabezpieczeń MUSZĄ być wykonywane i rejestrowane”
Wersja korporacyjna Polityki ochrony danych i prywatności, klauzula 5.4 stanowi:
„Wewnętrzny audyt zgodności w zakresie prywatności NALEŻY przeprowadzać corocznie albo po istotnych zmianach organizacyjnych lub regulacyjnych. Zakres audytu MUSI obejmować:”
Ten wyzwalacz zmiany ma znaczenie. Program audytów PIMS powinien reagować na nowe funkcje AI, nowe państwa, nowych podwykonawców przetwarzania, nowe kategorie danych osobowych, istotne incydenty, przejęcia, zmiany regulacyjne i znaczące zobowiązania wobec klientów.
Podczas audytu InnovatePay zespół stwierdził małą niezgodność. Działania korygujące dotyczące incydentów prywatności były rejestrowane, ale weryfikacja skuteczności nie była konsekwentnie dokumentowana. Część działań oznaczono jako zakończone, lecz brakowało niezależnych dowodów, że przyczyna źródłowa została usunięta.
To nie była porażka programu prywatności. To system zapewnienia wykonujący swoją pracę.
Polityka udokumentowanej informacji i zarządzania dowodami PIMS, klauzula 4.3.4 wymaga ujęcia dokładnie takiej luki:
„[Wszyscy] Audytor wewnętrzny / osoba odpowiedzialna za zgodność MUSI rejestrować w REG12 luki w kompletności, prawidłowości lub identyfikowalności dowodów podczas każdego zaplanowanego audytu lub przeglądu zgodności.”
Jakość dowodów jest częścią rozliczalności. Jeżeli zabezpieczenie działa, ale nie można go prześledzić, objąć próbką ani powiązać z wymaganiem, audytorzy, klienci lub regulatorzy mogą uznać je za niewykazane.
Praktyczny przykład audytu REG12 dla wniosków dotyczących praw i podmiotów przetwarzających
Rozważmy dostawcę B2B SaaS, który działa jako podmiot przetwarzający dane kont klientów oraz jako administrator danych pracowników i danych marketingowych. Przygotowuje się do oceny gotowości do ISO 27701:2025 i otrzymuje od klienta kwestionariusz z prośbą o dowody rozliczalności GDPR.
Zespół ds. prywatności tworzy wpis audytowy REG12:
- Nazwa audytu: audyt wewnętrzny PIMS za Q2, wnioski dotyczące praw i ład nad podmiotami przetwarzającymi
- Zakres ról PIMS: obowiązki administratora i podmiotu przetwarzającego
- Zakres: proces obsługi praw osób, których dane dotyczą, eskalacja wsparcia klienta, rejestr podmiotów przetwarzających, zatwierdzanie podwykonawców przetwarzania i dowody monitorowania prywatności
- Kryteria: Polityka ochrony danych i prywatności PIMS, Polityka monitorowania, audytu i doskonalenia PIMS, obowiązki dotyczące praw w GDPR, obowiązki rozliczalności podmiotu przetwarzającego oraz wymagania umowy DPA klienta
- Audytor: osoba odpowiedzialna za zgodność z zespołu operacji bezpieczeństwa, z zarejestrowanym potwierdzeniem braku konfliktu interesów
- Próbkowanie: pięć wniosków o realizację praw, trzy zgłoszenia klienta obejmujące wsparcie w zakresie prywatności, pięciu podwykonawców przetwarzania, dwa przeglądy ryzyka dostawcy i dwa zatwierdzenia zmian DPA
- Wymagane dowody: zgłoszenia, znaczniki czasu, zatwierdzenia odpowiedzi, kontrole weryfikacji tożsamości, due diligence dostawców, powiadomienia klientów i wpisy REG
- Ustalenia: jeden wniosek o realizację praw miał kompletne dowody w zgłoszeniu, ale bez powiązanego zatwierdzenia zamknięcia. Jeden przegląd podwykonawcy przetwarzania miał wygasłe dowody zapewnienia.
- CAPA: zaktualizować listę kontrolną zamknięcia wniosków o realizację praw, wyznaczyć właściciela operacji prywatności, odświeżyć dowody zapewnienia dotyczące dostawców i zweryfikować w ciągu 30 dni
- Dane wejściowe do przeglądu zarządzania: uwzględnić problem jakości dowodów dotyczących praw oraz trend zapewnienia dotyczącego dostawców
Ten jeden wpis tworzy możliwą do obrony historię audytową. Pokazuje planowanie, zakres, kryteria, niezależność, próbkowanie, ustalenia, działania korygujące i eskalację do przeglądu zarządzania.
Przegląd zarządzania: miejsce, w którym prywatność staje się ładem kierownictwa
Audyt wewnętrzny mówi organizacji, co działa, a co nie. Przegląd zarządzania rozstrzyga, co należy z tym zrobić.
Wiele organizacji osłabia ład prywatności właśnie na tym etapie. Traktują przegląd zarządzania jak prezentację slajdów, a nie forum decyzyjne. Protokoły są sporządzane, ale brakuje jasnego zapisu decyzji dotyczących ryzyka dla prywatności, zatwierdzeń zasobów, statusu działań korygujących, problemów z dostawcami, celów lub zmian dotyczących stron zainteresowanych.
Polityka monitorowania, audytu i doskonalenia PIMS, klauzula 4.3.5 jednoznacznie określa wymagane dane wejściowe:
„[Obie role] Najwyższe kierownictwo MUSI przeglądać w REG12 dane wejściowe dotyczące niezgodności PIMS, działań korygujących, wyników monitorowania, wyników audytu, ryzyka dla prywatności, zapewnienia dotyczącego dostawców oraz zmian dotyczących stron zainteresowanych podczas każdego przeglądu zarządzania.”
Zenith Blueprint, krok 28: przegląd zarządzania, rekomenduje dane wejściowe takie jak wcześniejsze działania, zmiany wewnętrzne i zewnętrzne, wyniki i skuteczność, wyniki audytów, wyniki monitorowania, cele, incydenty, niezgodności, możliwości doskonalenia i potrzeby zasobowe.
Kluczowy komunikat jest bezpośredni:
„To kluczowe — przegląd zarządzania nie jest tylko prezentacją; chodzi w nim o podejmowanie decyzji.”
W InnovatePay Sarah ustrukturyzowała przegląd zarządzania wokół decyzji kierownictwa, a nie pozorowanej zgodności:
- Status wcześniejszych działań, mimo że był to pierwszy przegląd
- Zmiany kontekstu, w tym oczekiwania DORA ze strony klientów bankowych
- Cele w zakresie prywatności, w tym średni czas odpowiedzi na DSAR
- Wyniki monitorowania, w tym status naruszeń i incydentów
- Wyniki audytu wewnętrznego oraz małe ustalenie dotyczące weryfikacji CAPA
- Zapewnienie dotyczące dostawców, w tym przegląd transgranicznego podwykonawcy przetwarzania
- Potrzeby zasobowe, w tym zmiany w procesie obsługi zgłoszeń
- Ciągłe doskonalenie, w tym automatyzacja zarządzania dostawcami
Prezes zarządu zatwierdził niewielką zmianę konfiguracji systemu zgłoszeniowego, aby dodać obowiązkowy krok weryfikacji dla działań korygujących dotyczących incydentów prywatności. Decyzję zapisano w protokole i powiązano z zapisem CAPA w REG12.
Dla organizacji integrujących ład SZBI i PIMS Polityka bezpieczeństwa informacji, klauzula 5.3 również wspiera cykl przeglądu zarządzania:
„Działania przeglądu zarządzania (zgodnie z ISO/IEC 27001 klauzula 9.3) NALEŻY przeprowadzać co najmniej raz w roku i MUSZĄ obejmować:”
Połączony przegląd SZBI i PIMS może być efektywny, ale tylko wtedy, gdy prywatność nie znika w ogólnym raportowaniu bezpieczeństwa. Agenda musi zachować dane wejściowe specyficzne dla PIMS, takie jak role przetwarzania, prawa osób, których dane dotyczą, DPIA, zapewnienie dotyczące podmiotów przetwarzających, retencja, ocena naruszeń, cele w zakresie prywatności i obowiązki GDPR.
CAPA: zamykanie ustaleń przez usuwanie przyczyn źródłowych
Działania korygujące i zapobiegawcze to miejsce, w którym zapewnienie staje się doskonaleniem. Ustalenie nie powinno zakończyć się wpisem „zaktualizowano dokument”. Organizacja musi zidentyfikować przyczynę źródłową, wdrożyć sensowną naprawę, przypisać właściciela, wyznaczyć terminy, zweryfikować skuteczność i zachować dowody.
Zenith Blueprint, krok 29: ciągłe doskonalenie, stanowi:
„Działanie korygujące to krok (lub kroki), które podejmiesz, aby usunąć przyczynę źródłową niezgodności, tak aby nie wystąpiła ponownie.”
Różnica między słabą korektą a silnym działaniem korygującym jest widoczna w dowodach.
| Ustalenie | Słaba korekta | Silne działanie korygujące |
|---|---|---|
| Brak zatwierdzenia zamknięcia wniosku o realizację praw | Dodać zatwierdzenie do jednego zgłoszenia | Zaktualizować listę kontrolną zamknięcia, przeszkolić liderów wsparcia, dodać wymagane pole w procesie i objąć próbką przyszłe zgłoszenia |
| Wygasłe zapewnienie podwykonawcy przetwarzania | Wgrać nowy raport SOC | Dodać śledzenie terminów wygaśnięcia dowodów dostawców, przypisać właściciela i przejrzeć wszystkich krytycznych podwykonawców przetwarzania |
| Postępowanie z ryzykiem DPIA nie jest powiązane z pracami inżynieryjnymi | Dodać notatkę do DPIA | Utworzyć obowiązkowe powiązanie między działaniami DPIA a backlogiem produktu, a następnie zweryfikować dowody zamknięcia |
| Przegląd zarządzania pominął cele w zakresie prywatności | Dodać slajd w przyszłym roku | Zaktualizować szablon agendy przeglądu zarządzania i listę kontrolną wymaganych danych wejściowych REG12 |
| Dowody nie są identyfikowalne | Zmienić nazwy plików | Wdrożyć zasady nazewnictwa dowodów, powiązania w rejestrze i wymagania dotyczące próbkowania audytowego |
Polityka audytu i monitorowania zgodności — MŚP wzmacnia odpowiedzialność kierownictwa za działania korygujące. Klauzula 5.4.2 stanowi:
„GM MUSI zatwierdzić plan działań korygujących i śledzić jego wdrożenie.”
Klauzula 5.4.3 dodaje:
„Ustalenia z audytu i aktualizacje statusu MUSZĄ być uwzględniane w procesie przeglądu zarządzania SZBI.”
Dla weryfikacji specyficznej dla PIMS Polityka monitorowania, audytu i doskonalenia PIMS, klauzula 4.4.7 wymaga:
„[Wszyscy] Audytor wewnętrzny / osoba odpowiedzialna za zgodność MUSI zweryfikować w REG12 skuteczność działań korygujących w ciągu 30 dni od zgłoszonego zamknięcia działania korygującego.”
Sarah zastosowała to dokładnie. Jej zespół najpierw wykonał korektę, weryfikując retrospektywnie trzy ostatnie działania korygujące dotyczące incydentów prywatności. Następnie IT wdrożyło działanie korygujące ukierunkowane na przyczynę źródłową, czyniąc weryfikację obowiązkowym krokiem procesu. Trzydzieści dni później audytor objął próbką trzy nowe zgłoszenia dotyczące prywatności i potwierdził, że każde miało ukończoną weryfikację. Dopiero wtedy CAPA zostało zamknięte.
To narracja, której ufają audytorzy: ustalenie, przyczyna źródłowa, decyzja, naprawa, weryfikacja.
Mapowanie zgodności między ramami dla zapewnienia PIMS ISO 27701
Zenith Controls: przewodnik po zgodności między ramami Clarysec pomaga zespołom zrozumieć, jak koncepcje zabezpieczeń ISO/IEC 27002:2022 mapują się na GDPR, NIS2, DORA, NIST CSF 2.0 i praktykę audytową. Jest to przewodnik po zgodności między ramami, a nie odrębny katalog zabezpieczeń.
Trzy zabezpieczenia ISO/IEC 27002:2022 są szczególnie istotne dla ładu audytu PIMS:
- 5.4 Odpowiedzialności kierownictwa
- 5.35 Niezależny przegląd bezpieczeństwa informacji
- 5.36 Zgodność z politykami, zasadami i normami bezpieczeństwa informacji
Wpis Zenith Controls dla zabezpieczenia ISO/IEC 27002:2022 5.4, Odpowiedzialności kierownictwa, łączy rozliczalność kierownictwa z rolami, zasobami, promowaniem polityk, niezależnym przeglądem i egzekwowaniem. W zastosowaniu do ISO 27701:2025 najwyższe kierownictwo może przypisywać obowiązki w zakresie prywatności, ale nadal musi przeglądać wyniki PIMS, decyzje dotyczące ryzyka i potrzeby zasobowe.
Wpis Zenith Controls dla 5.35, Niezależny przegląd bezpieczeństwa informacji, wspiera mechanizm audytu. W obszarze prywatności niezależny przegląd może sprawdzić, czy wyciągnięte wnioski z naruszeń zostały wdrożone, usuwanie działa, zapisy są chronione, a logi wspierają dochodzenie.
Wpis Zenith Controls dla 5.36, Zgodność z politykami, zasadami i normami bezpieczeństwa informacji, wspiera bieżące monitorowanie. Polityki prywatności określają oczekiwania. Monitorowanie zgodności je sprawdza. Niezależny przegląd waliduje wyniki. Przegląd zarządzania podejmuje na ich podstawie działania.
Jeden cykl zapewnienia PIMS może następnie wspierać kilka ram.
| Ramy | Czego oczekują | Jak pomagają audyt PIMS i przegląd zarządzania |
|---|---|---|
| GDPR | Możliwa do wykazania rozliczalność, zgodne z prawem przetwarzanie informacji, bezpieczeństwo, retencja, ład nad naruszeniami i jasność ról | REG12 rejestruje audyty prywatności, luki w dowodach, działania korygujące, ryzyka dla prywatności i decyzje kierownictwa |
| NIS2 | Nadzór organu zarządzającego, zatwierdzone środki zarządzania ryzykiem, obsługa incydentów, ciągłość działania, bezpieczeństwo dostawców i ocena skuteczności | Ustalenia z audytu i protokoły z przeglądu zarządzania pokazują nadzór kierownictwa, zapewnienie dotyczące dostawców i skuteczność zabezpieczeń |
| DORA | Ustalenia dotyczące ładu i kontroli, zarządzanie ryzykiem ICT, audyt wewnętrzny, testowanie odporności, wyciąganie wniosków z incydentów i nadzór nad ryzykiem stron trzecich | Zintegrowany przegląd SZBI i PIMS wspiera dowody odporności operacyjnej dla podmiotów finansowych i dostawców ICT |
| NIST CSF 2.0 | Wyniki GOVERN dotyczące odpowiedzialności, ról, polityk, strategii ryzyka, nadzoru i ryzyka stron trzecich | Wyniki audytu PIMS zasilają analizę stanu bieżącego, docelowe wyniki, rejestry ryzyk i plany działań |
| Perspektywa audytowa COBIT i ISACA | Cele ładu zarządczego, zdolność procesów, projekt zabezpieczeń, pomiar wyników i dowody zapewnienia | Zapisy przeglądu PIMS pokazują prawa decyzyjne, cele, metryki, remediację problemów i identyfikowalność dowodów |
NIS2 Article 20 umieszcza zatwierdzanie zarządzania ryzykiem cyberbezpieczeństwa i nadzór nad nim na poziomie organu zarządzającego. Article 21 wymaga opartych na ryzyku środków technicznych, operacyjnych i organizacyjnych, w tym obsługi incydentów, ciągłości działania, bezpieczeństwa łańcucha dostaw, oceny skuteczności, szkoleń, kryptografii, bezpieczeństwa HR, kontroli dostępu, zarządzania aktywami oraz uwierzytelniania tam, gdzie jest to właściwe.
DORA ma zastosowanie od 17 stycznia 2025 r. i jest szczególnie ważna dla podmiotów finansowych oraz dostawców ICT w ekosystemie finansowym. Article 5 czyni organ zarządzający odpowiedzialnym za definiowanie, zatwierdzanie i nadzorowanie zarządzania ryzykiem ICT. Article 6 wymaga, aby ramy zarządzania ryzykiem ICT były przeglądane, doskonalone z wykorzystaniem wyciągniętych wniosków oraz objęte audytem wewnętrznym.
NIST CSF 2.0 jest przydatny do komunikowania dojrzałości. Funkcja GOVERN obejmuje kontekst organizacyjny, wymagania prawne i regulacyjne, strategię zarządzania ryzykiem, role, polityki, nadzór oraz zarządzanie ryzykiem cyberbezpieczeństwa w łańcuchu dostaw. Ustalenia z audytu PIMS i decyzje z przeglądu zarządzania są mocnymi danymi wejściowymi dla profili bieżących i docelowych.
Jak różni audytorzy przetestują te same dowody PIMS
Te same dowody PIMS będą oceniane inaczej w zależności od perspektywy audytora.
| Profil audytora | Główny obszar zainteresowania | Kluczowe pytania i żądania dowodów |
|---|---|---|
| Audytor ISO 27001 i ISO 27701 | Zgodność systemu zarządzania | Pokaż program audytów wewnętrznych PIMS, raporty z audytu, dowody bezstronności, zapisy niezgodności, protokoły z przeglądu zarządzania i weryfikację działań korygujących |
| Asesor GDPR lub ochrony danych | Możliwa do wykazania rozliczalność zgodnie z GDPR Articles 5(2) i 24 | Pokaż, jak testowane są zabezpieczenia dotyczące prywatności, jak przechowywane są dowody i jak kierownictwo działa na podstawie ustaleń |
| Asesor DORA lub klient finansowy | Odpowiedzialność organu zarządzającego, ryzyko ICT i odporność | Pokaż raporty z audytu, wyniki przeglądu zarządzania, zapewnienie dotyczące dostawców, wnioski wyciągnięte z incydentów i decyzje wpływające na odporność danych klientów |
| Wdrażający NIST CSF 2.0 | Ład zarządczy, nadzór i doskonalenie wyników | Pokaż, jak odpowiedzialności, role, polityki, strategia ryzyka, nadzór i działania doskonalące są monitorowane i korygowane |
| Audytor COBIT lub ISACA | Cele ładu zarządczego, zdolność procesów i dowody zapewnienia | Pokaż cele, role rozliczalne, metryki, dowody kontroli, remediację problemów i identyfikowalność decyzji |
Celem nie jest stworzenie pięciu systemów zapewnienia. Celem jest stworzenie jednego bogatego w dowody cyklu ładu PIMS, który można interpretować w różnych ramach.
Cele i metryki prywatności, które kierownictwo powinno przeglądać
Przegląd zarządzania jest znacznie bardziej użyteczny, gdy cele w zakresie prywatności są mierzalne. ISO/IEC 27001:2022 wymaga, aby cele bezpieczeństwa informacji były mierzalne, gdy jest to wykonalne, monitorowane, komunikowane i aktualizowane. Tę samą dyscyplinę należy zastosować do celów PIMS.
Użyteczne cele w zakresie prywatności obejmują:
- 100 procent wniosków osób, których dane dotyczą, zrealizowanych w wewnętrznym SLA
- 95 procent podmiotów przetwarzających wysokiego ryzyka przejrzanych przed podpisaniem umowy
- 100 procent działań wysokiego ryzyka z DPIA z przypisanym właścicielem i terminem realizacji
- Zero wygasłych zapisów zapewnienia dla krytycznych podwykonawców przetwarzania
- 100 procent naruszeń ochrony danych osobowych ocenionych w ramach wewnętrznego celu eskalacji
- 90 procent ukończenia szkolenia z prywatności opartego na rolach dla wsparcia, HR, inżynierii i sprzedaży
- 100 procent wyjątków od retencji przeglądanych kwartalnie
- 50 procent redukcji luk w identyfikowalności dowodów w ciągu dwóch kwartałów
Nie chodzi o metryki próżności. Chodzi o jakość decyzji. Jeżeli obsługa wniosków dotyczących praw jest skuteczna, ale dowody dostawców są słabe, kierownictwo może ukierunkować zasoby. Jeżeli działania DPIA pozostają otwarte, można zaangażować kierownictwo produktowe. Jeżeli oceny naruszeń są terminowe, ale przyczyny źródłowe się powtarzają, kierownictwo może wymagać głębszych działań korygujących.
Typowe wzorce nieskuteczności przed audytami PIMS ISO 27701
Clarysec często widzi te same problemy przed zewnętrznymi przeglądami zapewnienia w zakresie prywatności:
- Plan audytów wewnętrznych istnieje, ale nie jest oparty na ryzyku
- Audytor audytuje własną pracę i nie zarejestrowano uzasadnienia niezależności
- Ustalenia z audytu nie zawierają odniesień do dowodów
- Dowody istnieją, ale nie są identyfikowalne względem wymagania
- CAPA naprawia dokumenty, ale nie przyczyny źródłowe
- Protokoły z przeglądu zarządzania wymieniają tematy, ale nie decyzje
- Cele w zakresie prywatności są ogólne albo niemierzone
- Zapewnienie dotyczące dostawców jest przeglądane tylko podczas onboardingu
- Działania DPIA nie są śledzone po zatwierdzeniu
- Ustalenia z audytu nie trafiają do przeglądu zarządzania
- Działania korygujące są zamykane bez testowania skuteczności
Nie są to nietypowe problemy. Pojawiają się, gdy ład prywatności rozwija się poprzez arkusze kalkulacyjne, wiadomości e-mail i odizolowane dokumenty polityk. REG12 oraz zestaw polityk PIMS Clarysec zaprojektowano po to, aby przekształcić rozproszone działania w spójny system zapewnienia.
60-minutowa agenda przeglądu zarządzania PIMS
Jeżeli Twoja organizacja przygotowuje się do ISO 27701:2025, rozliczalności GDPR, due diligence klienta w kontekście DORA albo nadzoru kierownictwa zgodnie z NIS2, zacznij od skoncentrowanej agendy przeglądu zarządzania:
- Potwierdzić zakres PIMS, role i istotne zmiany
- Przejrzeć cele i metryki prywatności
- Przejrzeć wyniki audytu wewnętrznego i luki jakości dowodów
- Przejrzeć niezgodności i status CAPA
- Przejrzeć rejestr ryzyk dla prywatności i trendy DPIA
- Przejrzeć zapewnienie dotyczące dostawców i podwykonawców przetwarzania
- Przejrzeć incydenty, oceny naruszeń i wyciągnięte wnioski
- Przejrzeć zmiany regulacyjne, umowne i dotyczące stron zainteresowanych
- Zatwierdzić potrzeby zasobowe, decyzje dotyczące ryzyka i działania doskonalące
- Zarejestrować decyzje, właścicieli i terminy w REG12
Nie czekaj z tym spotkaniem do certyfikacji. Kompletny, ale lekki przegląd zarządzania wykonany teraz jest cenniejszy niż idealny przegląd po zamknięciu okna audytowego.
Spraw, aby Twój PIMS ISO 27701:2025 był możliwy do wykazania
Ład PIMS ISO 27701:2025 w ramach GDPR ostatecznie dotyczy dowodów. Nie dowodów teoretycznych, lecz operacyjnych: zaplanowanych audytów, niezależnego przeglądu, wiarygodnych dowodów, decyzji kierownictwa, działań korygujących i mierzalnego doskonalenia.
Clarysec pomaga organizacjom budować te dowody bez zbędnej biurokracji. Zacznij od:
- Polityki monitorowania, audytu i doskonalenia PIMS dla ładu audytu REG12, przeglądu zarządzania i CAPA
- Polityki udokumentowanej informacji i zarządzania dowodami PIMS dla jakości i identyfikowalności dowodów
- Zenith Blueprint: 30-krokowej mapy drogowej audytora dla realizacji audytu wewnętrznego, przeglądu zarządzania i ciągłego doskonalenia
- Zenith Controls: przewodnika po zgodności między ramami dla mapowania koncepcji ładu ISO/IEC 27002:2022 między GDPR, DORA, NIS2, NIST CSF 2.0 i praktyką audytową
Jeżeli Twój program prywatności ma już DPIA, kontrole podmiotów przetwarzających, procesy obsługi praw i procedury naruszeń, kolejnym krokiem jest wykazanie, że działają one jako system. Zbuduj program audytów, przeprowadź przegląd REG12, potraktuj ustalenia poważnie i przedstaw wyniki w obszarze prywatności kierownictwu.
Pobierz pakiet polityk PIMS Clarysec, użyj Zenith Blueprint, aby przeprowadzić pierwszy cykl audytu, i użyj Zenith Controls, aby zamienić jedną ścieżkę dowodową w zapewnienie dla wielu ram. Tak PIMS staje się gotowy do audytu, umożliwia wykazanie rozliczalności GDPR i jest wiarygodny dla klientów, regulatorów oraz kierownictwa.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


