Auditul PIMS ISO 27701:2025 și demonstrarea responsabilității GDPR

Sarah, manager de conformitate la furnizorul fintech InnovatePay, a deschis un e-mail de la CEO care părea simplu, dar a schimbat întregul program de confidențialitate.
„Foarte bine lucrat la noile politici PIMS pentru inițiativa noastră ISO 27701. Acum, cum știm că toate acestea chiar funcționează? Și cum demonstrăm acest lucru auditorilor, clienților bancari și autorităților de reglementare?”
Acesta este momentul în care un sistem de management al informațiilor privind confidențialitatea reușește sau eșuează.
InnovatePay avea deja un sistem de management al securității informației certificat ISO/IEC 27001:2022. Echipa sa de confidențialitate construise șabloane DPIA, înregistrări privind persoanele împuternicite de operator, reguli de retenție, proceduri pentru încălcări ale securității datelor cu caracter personal și fluxuri de lucru pentru cererile de exercitare a drepturilor persoanelor vizate. Dosarul de politici părea matur. Problema era demonstrarea.
GDPR Articolul 5(2) face responsabilitatea explicită. Operatorii sunt responsabili pentru respectarea principiilor privind confidențialitatea și trebuie să poată demonstra conformitatea. Clienții bancari enterprise adresau întrebări mai aprofundate privind riscurile asociate terților din cauza DORA. NIS2 crescuse atenția conducerii asupra obligațiilor organului de conducere. Conducerea internă voia certitudinea că protecția datelor nu era doar un dosar cu intenții bune.
Sarah nu avea nevoie de încă o politică. Avea nevoie de un mecanism de asigurare.
Aceasta este valoarea reală a guvernanței auditului PIMS ISO 27701:2025 și a analizei efectuate de management. Transformă activitățile de confidențialitate în dovezi. Auditurile interne testează dacă funcționează controalele. Analiza efectuată de management transformă constatările, riscurile privind confidențialitatea, problemele cu furnizorii, rezultatele monitorizării și modificările de reglementare în decizii. Acțiunea corectivă remediază cauzele principale. Registrele de dovezi fac povestea trasabilă.
Pentru SaaS, fintech, tehnologii HR, servicii administrate, platforme de sănătate și IMM-uri cu volum mare de date, aceasta este diferența dintre a afirma „avem controale privind confidențialitatea” și a demonstra „sistemul nostru de management al confidențialității funcționează, este analizat și se îmbunătățește”.
Lacuna de asigurare PIMS în responsabilitatea GDPR
Majoritatea programelor de confidențialitate pot răspunde la întrebări operaționale de bază:
- Avem un proces DPIA?
- Menținem un registru al persoanelor împuternicite de operator?
- Răspundem la cererile de exercitare a drepturilor persoanelor vizate?
- Avem o procedură pentru încălcări ale securității datelor cu caracter personal?
- Menținem note de informare privind confidențialitatea și reguli de retenție?
Mai puține pot răspunde la întrebările pe care auditorii și clienții enterprise le adresează în mod real:
- Când a fost auditat ultima dată PIMS?
- Cine l-a auditat și a fost suficient de independent?
- Ce cerințe, politici și obligații GDPR au fost testate?
- Ce dovezi au fost eșantionate?
- Ce constatări au fost ridicate?
- Ce a decis managementul?
- Au fost verificate acțiunile corective din perspectiva eficacității?
- Putem urmări dovezile de la cerință la control și apoi la analiză?
Aceasta este lacuna de asigurare PIMS.
ISO/IEC 27001:2022 oferă baza sistemului de management prin evaluarea riscurilor, obiective, audit intern conform Clauzei 9.2, analiza efectuată de management conform Clauzei 9.3 și acțiune corectivă conform Clauzei 10.2. ISO 27701:2025 extinde această logică de asigurare către guvernanța confidențialității și a prelucrării PII. GDPR oferă apoi motivul juridic pentru care dovezile contează, în special prin Articolul 5(2), Articolul 24 și, atunci când este implicată securitatea prelucrării, Articolul 32.
Un PIMS trebuie să arate că organizația:
- Știe dacă acționează ca operator, persoană împuternicită de operator, operator asociat sau persoană subîmputernicită
- Urmărește cerințele juridice, de reglementare, contractuale și ale clienților privind confidențialitatea
- Testează controalele privind confidențialitatea prin audituri planificate și monitorizare
- Înregistrează lacunele de dovezi și neconformitățile
- Escaladează problemele semnificative către conducere
- Analizează obiectivele privind confidențialitatea, riscurile și asigurarea privind furnizorii
- Verifică acțiunile corective după închidere
- Păstrează dovezile într-o formă în care auditorii pot avea încredere
Modelul Clarysec este construit în jurul acestei bucle închise.
REG12 ca structură centrală a guvernanței auditului PIMS ISO 27701:2025
Centrul practic al modelului de asigurare PIMS Clarysec este REG12, registrul de dovezi pentru monitorizarea PIMS, audit, acțiuni corective și analiza efectuată de management.
Prima obligație de politică asociată este intenționat directă. În Politica de monitorizare, audit și îmbunătățire PIMS, clauza 4.2.1 prevede:
„[Toți] Auditorul intern / responsabilul de conformitate TREBUIE să pregătească anual, în REG12, un program de audit intern PIMS bazat pe risc, înaintea primului ciclu de audit PIMS planificat.”
Aceasta previne eșecul frecvent în care programul de audit este creat cu două săptămâni înainte de certificare sau doar după ce un client solicită dovezi. Un program de audit PIMS trebuie să fie bazat pe risc, aprobat, documentat și disponibil înainte de începerea primului ciclu de audit.
Aceeași politică transformă independența auditorului în dovadă. Clauza 4.2.3 prevede:
„[Toți] Auditorul intern / responsabilul de conformitate TREBUIE să înregistreze în REG12 verificările privind independența auditorului și conflictele de interese înaintea fiecărei alocări de audit.”
Acest aspect este deosebit de important pentru IMM-uri, unde o singură persoană poate proiecta procesele de confidențialitate, le poate opera și poate fi tentată să le auditeze. Independența nu înseamnă întotdeauna un departament mare de audit intern. Înseamnă obiectivitate, conștientizarea conflictelor și o justificare documentată pentru motivul pentru care auditorul desemnat poate efectua auditul imparțial.
Un ciclu solid de asigurare bazat pe REG12 urmează zece pași:
- Planificarea unui program de audit intern PIMS bazat pe risc
- Definirea domeniului de aplicare, criteriilor, obiectivelor și cerințelor privind dovezile
- Confirmarea independenței auditorului și a conflictelor de interese
- Executarea eșantionării, interviurilor și revizuirii dovezilor
- Înregistrarea constatărilor, lacunelor de dovezi și neconformităților
- Atribuirea acțiunilor corective către responsabili, cu termene-limită
- Verificarea eficacității acțiunilor corective
- Integrarea rezultatelor în analiza efectuată de management
- Actualizarea obiectivelor, riscurilor, resurselor și controalelor
- Păstrarea dovezilor trasabile pentru ISO, GDPR și asigurarea solicitată de clienți
Astfel, guvernanța confidențialității devine credibilă operațional.
Construirea unui program de audit intern PIMS bazat pe risc
Zenith Blueprint: foaia de parcurs în 30 de pași pentru auditori plasează auditul intern în faza Audit, analiză și îmbunătățire, Pasul 25: Programul de audit intern. Acesta consolidează faptul că auditurile interne trebuie planificate la intervale stabilite, trebuie să acopere procesele importante și rezultatele auditurilor anterioare, să asigure obiectivitatea și imparțialitatea și să raporteze rezultatele către management.
Recomandarea sa practică este simplă:
„La planificarea auditurilor, luați în considerare alocarea unui efort mai mare zonelor critice sau celor care au avut probleme în trecut.”
Pentru InnovatePay, aceasta a însemnat prioritizarea datelor de autentificare biometrică, a transferurilor transfrontaliere către o persoană subîmputernicită din SUA, a soluționării cererilor de exercitare a drepturilor persoanelor vizate și a asigurării privind furnizorii pentru clienții bancari. Pentru un alt furnizor SaaS, ar putea însemna integrarea persoanelor împuternicite de operator, escaladările privind confidențialitatea din tichetele de suport, fluxurile de ștergere și evaluarea încălcărilor securității datelor cu caracter personal.
Un program de audit PIMS utilizabil trebuie să includă următoarele componente.
| Componentă de audit | Ce trebuie definit | Exemplu pentru ISO 27701:2025 și GDPR |
|---|---|---|
| Domeniu de aplicare | Procese, locații, produse, sisteme și roluri PIMS | Prelucrare de marketing ca operator, platformă de client ca persoană împuternicită de operator, integrarea persoanelor subîmputernicite |
| Criterii | Politici, cerințe ISO 27701:2025, obligații GDPR, contracte și proceduri | Politici PIMS, acorduri de prelucrare a datelor, procedură DPIA, politică de retenție |
| Frecvență | Audit complet anual plus verificări punctuale bazate pe risc | Audit PIMS complet anual, verificări trimestriale pentru cereri de exercitare a drepturilor și modificări privind persoanele împuternicite de operator |
| Independență | Desemnarea auditorului și verificarea conflictelor | Guvernanța securității auditează peer-to-peer dovezile privind confidențialitatea, consultant extern auditează procesul DPIA cu risc ridicat |
| Dovezi | Registre, tichete, jurnale, aprobări, procese-verbale de ședință și rapoarte | REG12, registru DPIA, registrul persoanelor împuternicite de operator, registru al încălcărilor securității datelor cu caracter personal, procese-verbale ale analizei efectuate de management |
| Raportare | Constatări, severitate, responsabili și termene | Neconformitate minoră pentru trasabilitate incompletă a dovezilor, CAPA atribuită responsabilului pentru confidențialitate |
| Urmărire | Verificarea eficacității | Eșantionarea a trei înregistrări corectate în termen de 30 de zile de la închidere |
Politicile mai ample de audit ale Clarysec susțin aceeași structură. Politica de audit și monitorizare a conformității - IMM, clauza 5.1.1 prevede:
„Directorul general (GM) trebuie să aprobe un plan anual de audit.”
Clauza 5.2.3 adaugă:
„Fiecare audit trebuie să includă un domeniu de aplicare definit, obiective, personal responsabil și dovezi necesare.”
Pentru organizații mai mari, Politica de audit și monitorizare a conformității, clauza 5.2 prevede:
„Un plan de audit bazat pe risc trebuie elaborat și aprobat anual, luând în considerare:”
Clauza 5.4 prevede:
„Organizația trebuie să mențină un registru de audit care conține:”
Scopul nu este birocrația. Scopul este trasabilitatea. Un program de audit planificat, un plan de audit aprobat și un registru de audit menținut creează primul strat de dovezi că PIMS este guvernat, nu improvizat.
Executarea auditului: eșantionare, interviuri și calitatea dovezilor
Zenith Blueprint, Pasul 26: Executarea auditului, recomandă interviuri, revizuirea documentației, observație, eșantionare și înregistrarea factuală a dovezilor. Acesta prevede:
„Pe măsură ce colectați dovezi, înregistrați constatările. Notați unde lucrurile sunt conforme cu cerința (constatări pozitive) și unde nu sunt conforme (neconformități potențiale sau observații).”
Un audit PIMS nu trebuie să se oprească la întrebarea dacă există un proces. Trebuie să testeze dacă procesul funcționează.
Echipa lui Sarah a selectat platforma CRM a InnovatePay. Harta datelor PIMS indica faptul că respectivele conturi de client inactive trebuie anonimizate după doi ani. Auditorul a solicitat raportul de anonimizare din ultimul trimestru, a eșantionat cinci înregistrări și a verificat că datele cu caracter personal nu mai erau recuperabile. Eșantionul respectiv a creat dovezi obiective.
Aceeași abordare poate fi aplicată în domeniile de confidențialitate:
- Selectați o DPIA și verificați aprobarea, tratarea riscului, acceptarea riscului rezidual și urmărirea acțiunilor
- Selectați o persoană împuternicită de operator și verificați clauzele contractuale, verificarea prealabilă și monitorizarea continuă
- Selectați o cerere de exercitare a drepturilor și verificați controalele de identitate, urmărirea termenelor și aprobarea răspunsului
- Selectați o evaluare a încălcării securității datelor cu caracter personal și verificați dacă a fost aplicată definiția GDPR a încălcării securității datelor cu caracter personal
- Selectați o regulă de retenție și verificați dovezile de ștergere sau anonimizare
- Selectați un obiectiv privind confidențialitatea și verificați dovezile de măsurare
Politicile de confidențialitate ale Clarysec susțin această disciplină de audit. Politica de protecție a datelor și confidențialitate - IMM, clauza 5.3.3 prevede:
„Auditurile periodice privind confidențialitatea sau verificările controalelor trebuie efectuate și înregistrate”
Politica de protecție a datelor și confidențialitate pentru organizații enterprise, clauza 5.4 prevede:
„Un audit intern de conformitate privind confidențialitatea trebuie efectuat anual sau la modificări organizaționale ori de reglementare majore. Domeniul auditului trebuie să includă:”
Acest declanșator al schimbării contează. Un program de audit PIMS trebuie să răspundă la noi funcționalități IA, noi țări, noi persoane subîmputernicite, noi categorii de date cu caracter personal, incidente semnificative, achiziții, modificări de reglementare și angajamente majore față de clienți.
În timpul auditului InnovatePay, echipa a identificat o neconformitate minoră. Acțiunile corective pentru incidentele privind confidențialitatea erau jurnalizate, dar verificarea eficacității nu era documentată consecvent. Unele acțiuni erau marcate ca finalizate, dar nu exista dovadă independentă că fusese eliminată cauza principală.
Aceasta nu era o deficiență a confidențialității. Era sistemul de asigurare care își făcea treaba.
Politica PIMS privind informațiile documentate și gestionarea dovezilor, clauza 4.3.4 impune exact captarea acestui tip de lacună:
„[Toți] Auditorul intern / responsabilul de conformitate TREBUIE să înregistreze în REG12 lacunele privind completitudinea, acuratețea sau trasabilitatea dovezilor în timpul fiecărui audit programat sau al fiecărei revizuiri de conformitate.”
Calitatea dovezilor face parte din responsabilitate. Dacă un control funcționează, dar nu poate fi urmărit, eșantionat sau corelat cu o cerință, acesta poate fi tratat ca nedemonstrat de auditori, clienți sau autorități de reglementare.
Un exemplu practic de audit REG12 pentru cererile de exercitare a drepturilor și persoanele împuternicite de operator
Să luăm în considerare un furnizor B2B SaaS care acționează ca persoană împuternicită de operator pentru datele conturilor clienților și ca operator pentru datele angajaților și datele de marketing. Se pregătește pentru ISO 27701:2025 și primește un chestionar de la un client care solicită dovezi privind responsabilitatea GDPR.
Echipa de confidențialitate creează o înregistrare de audit în REG12:
- Denumire audit: audit intern PIMS T2, cereri de exercitare a drepturilor și guvernanța persoanelor împuternicite de operator
- Acoperirea rolurilor PIMS: obligații de operator și persoană împuternicită de operator
- Domeniu de aplicare: flux de lucru pentru cererile de exercitare a drepturilor persoanelor vizate, escaladări ale suportului pentru clienți, registrul persoanelor împuternicite de operator, aprobarea persoanelor subîmputernicite și dovezi privind monitorizarea confidențialității
- Criterii: Politica PIMS de protecție a datelor și confidențialitate, Politica PIMS de monitorizare, audit și îmbunătățire, obligațiile GDPR privind drepturile, obligațiile de responsabilitate ale persoanei împuternicite de operator și cerințele DPA ale clientului
- Auditor: responsabil de conformitate din operațiunile de securitate, cu verificarea conflictelor înregistrată
- Eșantionare: cinci cereri de exercitare a drepturilor, trei tichete de client care implică suport privind confidențialitatea, cinci persoane subîmputernicite, două revizuiri de risc asociat furnizorilor și două aprobări de modificare DPA
- Dovezi necesare: tichete, marcaje temporale, aprobări ale răspunsurilor, verificări ale identității, verificarea prealabilă a furnizorilor, notificări către clienți și înregistrări REG
- Constatări: o cerere de exercitare a drepturilor avea dovezi complete în tichet, dar nu avea aprobare de închidere corelată. O revizuire a unei persoane subîmputernicite avea dovezi de asigurare expirate.
- CAPA: actualizarea listei de verificare pentru închiderea cererilor de exercitare a drepturilor, desemnarea responsabilului pentru operațiunile de confidențialitate, reîmprospătarea dovezilor de asigurare privind furnizorii și verificare în termen de 30 de zile
- Intrare pentru analiza efectuată de management: includerea problemei privind calitatea dovezilor pentru drepturi și a tendinței privind asigurarea furnizorilor
Această singură înregistrare creează o narațiune de audit defensabilă. Arată planificare, domeniu de aplicare, criterii, independență, eșantionare, constatări, acțiuni corective și escaladare către analiza efectuată de management.
Analiza efectuată de management: punctul în care confidențialitatea devine guvernanță executivă
Auditul intern spune organizației ce funcționează și ce nu funcționează. Analiza efectuată de management decide ce trebuie făcut.
Multe organizații slăbesc guvernanța confidențialității în acest punct. Tratează analiza efectuată de management ca pe un set de diapozitive, nu ca pe un forum decizional. Procesele-verbale sunt întocmite, dar nu există o evidență clară a deciziilor privind riscurile de confidențialitate, aprobările de resurse, stadiul acțiunilor corective, problemele cu furnizorii, obiectivele sau modificările privind părțile interesate.
Politica de monitorizare, audit și îmbunătățire PIMS, clauza 4.3.5, explicitează intrările necesare:
„[Ambele] Conducerea de vârf TREBUIE să analizeze în REG12 intrările privind neconformitățile PIMS, acțiunile corective, rezultatele monitorizării, rezultatele auditului, riscurile privind confidențialitatea, asigurarea privind furnizorii și modificările privind părțile interesate, în cadrul fiecărei analize efectuate de management.”
Zenith Blueprint, Pasul 28: Analiza efectuată de management, recomandă intrări precum acțiunile anterioare, schimbările interne și externe, performanța și eficacitatea, rezultatele auditului, rezultatele monitorizării, obiectivele, incidentele, neconformitățile, oportunitățile de îmbunătățire și necesarul de resurse.
Mesajul său esențial este direct:
„Acest aspect este esențial - analiza efectuată de management nu este doar o prezentare; este despre luarea deciziilor.”
Pentru InnovatePay, Sarah a structurat analiza efectuată de management în jurul deciziilor executive, nu al unei formalități de conformitate:
- Stadiul acțiunilor anterioare, chiar dacă aceasta era prima analiză
- Schimbări de context, inclusiv așteptările DORA ale clienților bancari
- Obiective privind confidențialitatea, inclusiv timpul mediu de răspuns la DSAR
- Rezultate ale monitorizării, inclusiv stadiul încălcărilor securității datelor cu caracter personal și al incidentelor
- Rezultate ale auditului intern și constatarea minoră privind verificarea CAPA
- Asigurare privind furnizorii, inclusiv revizuirea persoanei subîmputernicite transfrontaliere
- Necesități de resurse, inclusiv modificări ale fluxului de lucru din sistemul de ticketing
- Îmbunătățire continuă, inclusiv automatizarea managementului furnizorilor
CEO a aprobat o modificare minoră de configurare a sistemului de ticketing pentru a adăuga un pas obligatoriu de verificare pentru acțiunile corective aferente incidentelor privind confidențialitatea. Această decizie a fost consemnată în procesul-verbal și corelată cu înregistrarea CAPA din REG12.
Pentru organizațiile care integrează guvernanța SMSI și PIMS, Politica de securitate a informației, clauza 5.3, susține de asemenea cadența analizei efectuate de management:
„Activitățile de analiză efectuată de management (conform ISO/IEC 27001 Clauza 9.3) trebuie desfășurate cel puțin anual și trebuie să includă:”
O analiză combinată SMSI și PIMS poate fi eficientă, dar numai dacă protecția datelor nu dispare în raportarea generică de securitate. Agenda trebuie să păstreze intrările specifice PIMS, precum rolurile de prelucrare, drepturile persoanelor vizate, DPIA, asigurarea privind persoanele împuternicite de operator, retenția, evaluarea încălcărilor securității datelor cu caracter personal, obiectivele privind confidențialitatea și obligațiile GDPR.
CAPA: închiderea constatărilor prin remedierea cauzelor principale
Acțiunile corective și preventive sunt punctul în care asigurarea devine îmbunătățire. O constatare nu trebuie să se închidă cu mențiunea „document actualizat”. Organizația trebuie să identifice cauza principală, să implementeze o remediere semnificativă, să atribuie responsabilitatea, să stabilească termene, să verifice eficacitatea și să păstreze dovezile.
Zenith Blueprint, Pasul 29: Îmbunătățire continuă, prevede:
„O acțiune corectivă este un pas (sau mai mulți pași) pe care îl veți face pentru a elimina cauza principală a neconformității, astfel încât aceasta să nu se repete.”
Diferența dintre o corecție slabă și o acțiune corectivă solidă este vizibilă în dovezi.
| Constatare | Corecție slabă | Acțiune corectivă solidă |
|---|---|---|
| Lipsește aprobarea de închidere a cererii de exercitare a drepturilor | Se adaugă aprobarea într-un singur tichet | Se actualizează lista de verificare pentru închidere, se instruiesc responsabilii de suport, se adaugă un câmp obligatoriu în fluxul de lucru și se eșantionează tichete viitoare |
| Asigurarea privind persoana subîmputernicită a expirat | Se încarcă un nou raport SOC | Se adaugă urmărirea expirării dovezilor privind furnizorii, se desemnează responsabil și se revizuiesc toate persoanele subîmputernicite critice |
| Tratarea riscului DPIA nu este corelată cu activitatea de inginerie | Se adaugă o notă în DPIA | Se creează o corelare obligatorie între acțiunile DPIA și backlog-ul de produs, apoi se verifică dovezile de închidere |
| Analiza efectuată de management a omis obiectivele privind confidențialitatea | Se adaugă un slide anul viitor | Se actualizează șablonul agendei pentru analiza efectuată de management și lista de verificare REG12 pentru intrările obligatorii |
| Dovezile nu sunt trasabile | Se redenumesc fișierele | Se implementează reguli de denumire a dovezilor, linkuri în registre și cerințe de eșantionare pentru audit |
Politica de audit și monitorizare a conformității - IMM consolidează responsabilitatea managementului pentru acțiunea corectivă. Clauza 5.4.2 prevede:
„GM trebuie să aprobe un plan de acțiuni corective și să urmărească implementarea acestuia.”
Clauza 5.4.3 adaugă:
„Constatările auditului și actualizările de stare trebuie incluse în procesul de analiză efectuată de management al SMSI.”
Pentru verificarea specifică PIMS, Politica de monitorizare, audit și îmbunătățire PIMS, clauza 4.4.7, impune:
„[Toți] Auditorul intern / responsabilul de conformitate TREBUIE să verifice în REG12 eficacitatea acțiunii corective în termen de 30 de zile de la raportarea închiderii acțiunii corective.”
Sarah a aplicat exact această cerință. Echipa sa a efectuat mai întâi o corecție prin verificarea retrospectivă a ultimelor trei acțiuni corective privind incidentele de confidențialitate. Apoi IT a implementat acțiunea corectivă asupra cauzei principale, transformând verificarea într-un pas obligatoriu al fluxului de lucru. După treizeci de zile, auditorul a eșantionat trei tichete noi legate de confidențialitate și a confirmat că fiecare avea verificarea finalizată. Doar atunci CAPA a fost închisă.
Aceasta este narațiunea în care auditorii au încredere: constatare, cauză principală, decizie, remediere, verificare.
Maparea cerințelor de conformitate între cadre pentru asigurarea PIMS ISO 27701
Zenith Controls: ghidul de mapare a cerințelor de conformitate între cadre de la Clarysec ajută echipele să înțeleagă cum se mapează conceptele de control din ISO/IEC 27002:2022 la GDPR, NIS2, DORA, NIST CSF 2.0 și practica de audit. Este un ghid de mapare între cadre, nu un cadru de control separat.
Trei controale ISO/IEC 27002:2022 sunt deosebit de relevante pentru guvernanța auditului PIMS:
- 5.4 Responsabilități ale managementului
- 5.35 Revizuirea independentă a securității informației
- 5.36 Conformitatea cu politicile, regulile și standardele de securitate a informației
Intrarea Zenith Controls pentru controlul ISO/IEC 27002:2022 5.4, Responsabilități ale managementului, corelează responsabilitatea managementului cu rolurile, resursele, promovarea politicilor, revizuirea independentă și aplicarea cerințelor. Aplicat la ISO 27701:2025, conducerea de vârf poate atribui responsabilități privind confidențialitatea, dar trebuie în continuare să analizeze performanța PIMS, deciziile privind riscurile și necesarul de resurse.
Intrarea Zenith Controls pentru 5.35, Revizuirea independentă a securității informației, susține mecanismul de audit. Pentru confidențialitate, revizuirea independentă poate testa dacă lecțiile din încălcări au fost integrate, dacă ștergerea funcționează, dacă înregistrările sunt protejate și dacă jurnalele susțin investigația.
Intrarea Zenith Controls pentru 5.36, Conformitatea cu politicile, regulile și standardele de securitate a informației, susține monitorizarea continuă. Politicile de confidențialitate definesc așteptările. Monitorizarea conformității le verifică. Revizuirea independentă validează rezultatele. Analiza efectuată de management acționează pe baza lor.
Un singur ciclu de asigurare PIMS poate susține apoi mai multe cadre.
| Cadru | Ce așteaptă | Cum ajută auditul PIMS și analiza efectuată de management |
|---|---|---|
| GDPR | Responsabilitate demonstrabilă, prelucrare legală, securitate, retenție, guvernanța încălcărilor securității datelor cu caracter personal și claritatea rolurilor | REG12 înregistrează auditurile privind confidențialitatea, lacunele de dovezi, acțiunile corective, riscurile privind confidențialitatea și deciziile managementului |
| NIS2 | Supravegherea managementului, măsuri de risc aprobate, gestionarea incidentelor, continuitate, securitatea furnizorilor și evaluarea eficacității | Constatările auditului și procesele-verbale ale analizei efectuate de management arată supravegherea conducerii, asigurarea privind furnizorii și eficacitatea controalelor |
| DORA | Aranjamente de guvernanță și control, managementul riscurilor TIC, audit intern, testarea rezilienței, învățare din incidente și supravegherea riscurilor asociate terților | Analiza integrată SMSI și PIMS susține dovezile de reziliență operațională pentru entitățile financiare și furnizorii TIC |
| NIST CSF 2.0 | Rezultate GOVERN pentru obligații, roluri, politici, strategie de risc, supraveghere și risc asociat terților | Rezultatele auditului PIMS alimentează analiza stării curente, rezultatele țintă, registrele de riscuri și planurile de acțiune |
| Perspectiva de audit COBIT și ISACA | Obiective de guvernanță, capabilitatea proceselor, proiectarea controalelor, măsurarea performanței și dovezi de asigurare | Înregistrările analizei PIMS arată drepturile decizionale, obiectivele, metricile, remedierea problemelor și trasabilitatea dovezilor |
NIS2 Articolul 20 plasează aprobarea și supravegherea managementului riscurilor de securitate cibernetică la nivelul organului de conducere. Articolul 21 impune măsuri tehnice, operaționale și organizaționale bazate pe risc, inclusiv gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, evaluarea eficacității, instruirea, criptografia, securitatea HR, controlul accesului, managementul activelor și autentificarea, după caz.
DORA se aplică de la 17 ianuarie 2025 și este deosebit de importantă pentru entitățile financiare și furnizorii TIC din ecosistemul financiar. Articolul 5 face organul de conducere responsabil pentru definirea, aprobarea și supravegherea managementului riscurilor TIC. Articolul 6 impune ca cadrul de management al riscurilor TIC să fie revizuit, îmbunătățit prin lecțiile învățate și supus auditului intern.
NIST CSF 2.0 este util pentru comunicarea maturității. Funcția GOVERN include contextul organizațional, cerințele legale și de reglementare, strategia de management al riscurilor, rolurile, politicile, supravegherea și managementul riscurilor de securitate cibernetică în lanțul de aprovizionare. Constatările auditului PIMS și deciziile analizei efectuate de management sunt intrări solide pentru profilurile curente și țintă.
Cum vor testa auditori diferiți aceleași dovezi PIMS
Aceleași dovezi PIMS vor fi examinate diferit, în funcție de perspectiva auditorului.
| Profilul auditorului | Focalizare principală | Întrebări cheie și solicitări de dovezi |
|---|---|---|
| Auditor ISO 27001 și ISO 27701 | Conformitatea sistemului de management | Prezentați programul de audit intern PIMS, rapoartele de audit, dovezile de imparțialitate, înregistrările de neconformitate, procesele-verbale ale analizei efectuate de management și verificarea acțiunilor corective |
| Evaluator GDPR sau de protecție a datelor | Responsabilitate demonstrabilă conform GDPR Articolele 5(2) și 24 | Arătați cum sunt testate controalele privind confidențialitatea, cum sunt păstrate dovezile și cum acționează managementul asupra constatărilor |
| Evaluator DORA sau client financiar | Responsabilitatea organului de conducere, riscul TIC și reziliența | Prezentați rapoarte de audit, rezultate ale analizei efectuate de management, asigurarea privind furnizorii, lecții învățate din incidente și decizii care afectează reziliența datelor clienților |
| Implementator NIST CSF 2.0 | Guvernanță, supraveghere și îmbunătățirea performanței | Arătați cum sunt monitorizate și ajustate obligațiile, rolurile, politicile, strategia de risc, supravegherea și acțiunile de îmbunătățire |
| Auditor COBIT sau ISACA | Obiective de guvernanță, capabilitatea proceselor și dovezi de asigurare | Prezentați obiective, roluri responsabile, metrici, dovezi ale controalelor, remedierea problemelor și trasabilitatea deciziilor |
Scopul nu este crearea a cinci sisteme de asigurare. Scopul este crearea unui singur ciclu de guvernanță PIMS bogat în dovezi, care poate fi interpretat în mai multe cadre.
Obiective și metrici privind confidențialitatea pe care managementul trebuie să le analizeze
O analiză efectuată de management devine mult mai utilă atunci când obiectivele privind confidențialitatea sunt măsurabile. ISO/IEC 27001:2022 impune ca obiectivele de securitate a informației să fie măsurabile acolo unde este posibil, monitorizate, comunicate și actualizate. Aceeași disciplină trebuie aplicată obiectivelor PIMS.
Obiective utile privind confidențialitatea includ:
- 100% dintre cererile de exercitare a drepturilor persoanelor vizate finalizate în SLA intern
- 95% dintre persoanele împuternicite de operator cu risc ridicat revizuite înainte de semnarea contractului
- 100% dintre acțiunile DPIA cu risc ridicat au un responsabil și un termen-limită alocate
- Zero înregistrări de asigurare expirate pentru persoanele subîmputernicite critice
- 100% dintre încălcările securității datelor cu caracter personal evaluate în termenul intern de escaladare
- 90% finalizare a instruirii privind confidențialitatea bazate pe roluri pentru suport, HR, inginerie și vânzări
- 100% dintre excepțiile de retenție revizuite trimestrial
- Reducere cu 50% a lacunelor de trasabilitate a dovezilor pe parcursul a două trimestre
Scopul nu îl reprezintă metricile de imagine. Scopul este calitatea deciziei. Dacă performanța privind cererile de exercitare a drepturilor este solidă, dar dovezile privind furnizorii sunt slabe, managementul poate direcționa resurse. Dacă acțiunile DPIA rămân deschise, conducerea de produs poate fi implicată. Dacă evaluările încălcărilor securității datelor cu caracter personal sunt realizate la timp, dar cauzele principale se repetă, conducerea poate solicita acțiuni corective mai profunde.
Tipare frecvente de eșec înaintea auditurilor PIMS ISO 27701
Clarysec observă frecvent aceleași probleme înaintea revizuirilor externe de asigurare privind confidențialitatea:
- Planul de audit intern există, dar nu este bazat pe risc
- Auditorul își auditează propria muncă și nu este înregistrată nicio justificare a independenței
- Constatările auditului nu includ referințe la dovezi
- Dovezile există, dar nu sunt trasabile la o cerință
- CAPA repară documente, nu cauze principale
- Procesele-verbale ale analizei efectuate de management enumeră subiecte, dar nu decizii
- Obiectivele privind confidențialitatea sunt vagi sau nemăsurate
- Asigurarea privind furnizorii este revizuită doar la integrare
- Acțiunile DPIA nu sunt urmărite după aprobare
- Constatările auditului nu sunt introduse în analiza efectuată de management
- Acțiunile corective sunt închise fără testarea eficacității
Acestea nu sunt eșecuri neobișnuite. Apar atunci când guvernanța confidențialității crește prin foi de calcul, e-mailuri și documente de politică izolate. REG12 și setul de politici PIMS Clarysec sunt proiectate pentru a transforma activitatea fragmentată într-un sistem coerent de asigurare.
O agendă de 60 de minute pentru analiza PIMS efectuată de management
Dacă organizația dumneavoastră se pregătește pentru ISO 27701:2025, responsabilitatea GDPR, verificarea prealabilă solicitată de clienți conform DORA sau supravegherea executivă NIS2, începeți cu o agendă concentrată pentru analiza efectuată de management:
- Confirmarea domeniului de aplicare PIMS, a rolurilor și a modificărilor majore
- Analizarea obiectivelor și metricilor privind confidențialitatea
- Analizarea rezultatelor auditului intern și a lacunelor privind calitatea dovezilor
- Analizarea neconformităților și a stadiului CAPA
- Analizarea registrului de riscuri privind confidențialitatea și a tendințelor DPIA
- Analizarea asigurării privind furnizorii și persoanele subîmputernicite
- Analizarea incidentelor, a evaluărilor încălcărilor securității datelor cu caracter personal și a lecțiilor învățate
- Analizarea modificărilor de reglementare, contractuale și privind părțile interesate
- Aprobarea necesarului de resurse, a deciziilor privind riscurile și a acțiunilor de îmbunătățire
- Înregistrarea deciziilor, responsabililor și termenelor-limită în REG12
Nu așteptați certificarea pentru a organiza această ședință. O analiză efectuată de management completă, dar ușoară, realizată acum este mai valoroasă decât una perfectă după ce fereastra de audit s-a închis.
Faceți demonstrabil PIMS ISO 27701:2025
Guvernanța PIMS ISO 27701:2025 în cadrul GDPR se reduce, în cele din urmă, la dovezi. Nu la dovezi teoretice, ci la dovezi operaționale: audituri planificate, revizuire independentă, dovezi fiabile, decizii ale managementului, acțiuni corective și îmbunătățire măsurabilă.
Clarysec ajută organizațiile să construiască aceste dovezi fără birocrație inutilă. Începeți cu:
- Politica de monitorizare, audit și îmbunătățire PIMS pentru auditul REG12, analiza efectuată de management și guvernanța CAPA
- Politica PIMS privind informațiile documentate și gestionarea dovezilor pentru calitatea și trasabilitatea dovezilor
- Zenith Blueprint: foaia de parcurs în 30 de pași pentru auditori pentru executarea auditului intern, a analizei efectuate de management și a îmbunătățirii continue
- Zenith Controls: ghidul de mapare a cerințelor de conformitate între cadre pentru maparea conceptelor de guvernanță ISO/IEC 27002:2022 la GDPR, DORA, NIS2, NIST CSF 2.0 și practica de audit
Dacă programul dumneavoastră de confidențialitate are deja DPIA, controale pentru persoanele împuternicite de operator, fluxuri de lucru pentru drepturi și proceduri pentru încălcări ale securității datelor cu caracter personal, pasul următor este să demonstrați că acestea funcționează ca sistem. Construiți programul de audit, efectuați analiza REG12, tratați constatările cu seriozitate și aduceți performanța privind confidențialitatea în fața managementului.
Descărcați pachetul de politici PIMS Clarysec, utilizați Zenith Blueprint pentru a derula primul ciclu de audit și utilizați Zenith Controls pentru a transforma o singură pistă de dovezi în asigurare multi-cadru. Așa devine un PIMS pregătit pentru audit, responsabil conform GDPR și credibil pentru clienți, autorități de reglementare și conducere.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


