Aplicabilitatea controalelor ISO 27701 în funcție de rolurile GDPR

Este marți, ora 08:40, iar Maria, CISO într-o companie SaaS health-tech aflată în creștere rapidă, analizează patru e-mailuri de la clienți care par aproape identice, dar înseamnă lucruri foarte diferite.
Un client enterprise solicită dovezi că organizația poate acționa ca persoană împuternicită de operator conform GDPR, în temeiul Article 28. Un al doilea client întreabă dacă platforma este și operator pentru telemetrie și analiza utilizării produsului. Un al treilea solicită lista actuală a persoanelor subîmputernicite și dovada că obligațiile din acordul de prelucrare a datelor sunt transmise în lanț. Un al patrulea client, o companie fintech care se pregătește pentru revizuiri DORA ale furnizorilor, întreabă dacă aceleași controale de confidențialitate sunt mapate la reziliență operațională, raportarea incidentelor și riscul TIC asociat terților.
Compania Mariei nu este neglijentă. Are un SMSI aliniat la ISO/IEC 27001:2022, politici de confidențialitate, un registru al activităților de prelucrare, MFA, criptare, revizuiri ale drepturilor de acces și instruire privind protecția datelor încă din faza de proiectare. Însă solicitarea scoate la iveală întrebarea mai dificilă pe care auditorii și clienții o testează efectiv:
Poate compania să demonstreze că se aplică exact controalele ISO 27701 PIMS potrivite pentru rolul GDPR potrivit, pentru activitatea de prelucrare potrivită, cu proprietarul, dovezile și justificarea adecvate?
Aici eșuează multe programe de confidențialitate. Ele tratează ISO 27701 ca pe o listă de verificare, deși organismele de certificare, auditorii clienților și Responsabilii cu protecția datelor așteaptă o decizie argumentată privind aplicabilitatea controalelor. Răspunsul nu este „avem controale de confidențialitate”. Răspunsul este „pentru această activitate de prelucrare, suntem operator, persoană împuternicită de operator, operator asociat sau persoană subîmputernicită, iar acestea sunt motivele pentru care aceste controale se aplică sau nu se aplică”.
De ce aplicabilitatea controalelor ISO 27701 este stratul PIMS lipsă
Rolurile GDPR se bazează pe autoritatea decizională. Un operator stabilește scopurile și mijloacele prelucrării. O persoană împuternicită de operator acționează în numele unui operator. Operatorii asociați stabilesc împreună scopurile și mijloacele. O persoană subîmputernicită este angajată de o persoană împuternicită de operator pentru a prelucra date cu caracter personal mai departe în lanț.
În mediile SaaS reale, aceste roluri rareori rămân clare la nivel de companie. Organizația Mariei este persoană împuternicită de operator când găzduiește date de wellness ale clienților, operator pentru salarizarea angajaților și contactele de marketing, posibil operator pentru telemetria produsului în funcție de scop și de termenii contractuali, și operator asociat într-o campanie co-branded. Dacă un furnizor mai mare de servicii administrate revinde platforma ei, compania poate deveni și persoană subîmputernicită în acel lanț.
Aplicabilitatea controalelor ISO 27701 este disciplina care împiedică aceste roluri să se reducă la afirmații vagi. Aceasta întreabă:
- Ce activitate de prelucrare intră în domeniul de aplicare?
- Ce rol GDPR are organizația pentru activitatea respectivă?
- Ce controale PIMS se aplică datorită acelui rol?
- Ce controale sunt excluse și de ce?
- Ce dovezi demonstrează implementarea?
- Ce cerință juridică, contractuală, de risc sau de domeniu de aplicare a determinat decizia?
Politica privind Sistemul de management al informațiilor privind confidențialitatea de la Clarysec stabilește clasificarea rolului ca punct de plecare:
„[Ambele] Proprietarul procesului / proprietarul de business TREBUIE să clasifice rolul PIMS al organizației pentru fiecare activitate de prelucrare PII în REG02 înainte ca activitatea de prelucrare să înceapă.”
Din secțiunea „Determinarea rolului PIMS”, clauza de politică 4.2.1.
Aceeași politică leagă decizia privind rolul de aplicabilitatea controalelor:
„[Ambele] Responsabilul pentru confidențialitate / Managerul PIMS TREBUIE să mențină REG03 cu controalele incluse, controalele excluse, starea implementării și justificarea, anual și în termen de 30 de zile de la fiecare modificare a tratării riscurilor privind confidențialitatea.”
Din secțiunea „Politica de confidențialitate, obiective și aplicabilitatea controalelor”, clauza de politică 4.3.3.
REG02 răspunde la întrebările privind ce prelucrare există și ce rol se aplică. REG03 răspunde la întrebările privind ce controale se aplică, ce este exclus, ce dovezi există și de ce decizia poate fi susținută.
Construiți PIMS pe logica SoA din ISO/IEC 27001:2022
Un PIMS bazat pe roluri funcționează cel mai bine când este construit pe un SMSI matur. ISO/IEC 27001:2022 impune deja definirea domeniului de aplicare, analiza părților interesate, evaluarea riscurilor, tratarea riscului, selectarea controalelor și o Declarație de aplicabilitate. ISO 27701 extinde această logică de sistem de management în zona confidențialității.
Politica de securitate a informației de la Clarysec prevede:
„SMSI trebuie să includă limite definite ale domeniului de aplicare, o metodologie de evaluare a riscurilor, obiective măsurabile și controale documentate justificate în Declarația de aplicabilitate (SoA).”
Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.1.2.
Politica de management al riscurilor consolidează aceeași disciplină a dovezilor:
„Declarația de aplicabilitate (SoA) trebuie să reflecte toate deciziile de tratare și trebuie actualizată ori de câte ori acoperirea controalelor este modificată.”
Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.4.
Pentru confidențialitate, REG03 devine registrul PIMS de aplicabilitate a controalelor care reflectă disciplina SoA. Acesta nu înlocuiește SoA ISO/IEC 27001:2022. Îl îmbogățește prin adăugarea deciziilor de confidențialitate specifice rolurilor GDPR pentru operatori, persoane împuternicite de operator, operatori asociați și persoane subîmputernicite.
Politica privind inventarul activităților de prelucrare PII și temeiul juridic face această legătură explicită:
„[Ambele] Responsabilul pentru confidențialitate / Managerul PIMS TREBUIE să lege activitățile de prelucrare REG02 aplicabile de înregistrările REG03 privind aplicabilitatea controalelor înainte de revizuirea pregătirii pentru certificare.”
Din secțiunea „Operarea inventarului activităților de prelucrare”, clauza de politică 7.1.5.
Un auditor trebuie să poată selecta o activitate de prelucrare din REG02, să identifice rolul GDPR, să urmărească controalele aplicabile în REG03, să revizuiască controalele ISO/IEC 27001:2022 relevante din SoA și să inspecteze dovezi precum un DPA, o înregistrare privind temeiul juridic, o revizuire a drepturilor de acces, o aprobare a persoanei subîmputernicite, o procedură de incident sau un jurnal de ștergere.
Modelul de aplicabilitate a controalelor bazat pe roluri
Cea mai rapidă modalitate de a face ISO 27701 utilizabil este stabilirea aplicabilității la nivel de activitate de prelucrare, nu la nivel de companie.
Un furnizor SaaS ar trebui să evite formularea „suntem persoană împuternicită de operator”. Ar trebui să spună: „pentru înregistrările utilizatorilor încărcate de clienți în platforma de producție, suntem persoană împuternicită de operator. Pentru salarizare, suntem operator. Pentru analiza utilizării produsului, rolul nostru depinde de faptul dacă datele analitice sunt folosite doar pentru a furniza serviciile contractate sau pentru scopurile noastre independente. Pentru furnizorul de ticketing care susține datele clienților, furnizorul este persoană subîmputernicită.”
| Rol GDPR/PIMS | Accentul aplicabilității controalelor | Dovezi tipice în implementarea Clarysec |
|---|---|---|
| Operator | Temei juridic, transparență, drepturile persoanei vizate, retenție, DPIA, protecția datelor încă din faza de proiectare, selectarea persoanei împuternicite de operator și decizii privind încălcările | Activitate de prelucrare REG02, înregistrare privind temeiul juridic, notă de informare privind confidențialitatea, regulă de retenție, DPIA unde este necesar, controale REG03 aplicabile, verificarea prealabilă a persoanei împuternicite de operator |
| Persoană împuternicită de operator | Instrucțiuni documentate, măsuri de securitate, confidențialitate, asistență pentru operator, notificarea încălcării către operator, returnare sau ștergere, aprobarea persoanelor subîmputernicite | DPA, registru al instrucțiunilor clientului, jurnale de acces, procedură de escaladare a incidentelor, registru al persoanelor subîmputernicite, certificat de ștergere, controale REG03 pentru persoanele împuternicite de operator |
| Operator asociat | Acord între operatori asociați, alocarea responsabilităților, transparență față de persoane, flux de lucru comun pentru încălcări și drepturi | Acord între operatori asociați, matrice a responsabilităților, formulări din nota de informare privind confidențialitatea, flux de escaladare, controale REG03 pentru operatori asociați |
| Persoană subîmputernicită | Obligații transmise în lanț, prelucrare conform termenilor persoanei împuternicite de operator sau ai clientului, securitate și confidențialitate, suport pentru audit, gestionarea încetării | Acord cu persoana subîmputernicită, listă de verificare a clauzelor transmise în lanț, dovezi de asigurare privind furnizorii, revizuirea drepturilor de acces, dovezi de returnare sau distrugere a datelor |
Această abordare bazată pe roluri se aliniază cu responsabilitatea prevăzută de GDPR. Operatorii trebuie să demonstreze conformitatea cu principii precum legalitatea, echitatea, transparența, limitarea scopului, reducerea la minimum a datelor, exactitatea, limitarea stocării, integritatea, confidențialitatea și responsabilitatea. Persoanele împuternicite de operator trebuie să prelucreze numai pe baza instrucțiunilor documentate, să implementeze securitate adecvată, să asiste operatorii, să gestioneze persoanele subîmputernicite și să susțină returnarea sau ștergerea.
Scurtătura riscantă este presupunerea că fiecare control de confidențialitate se aplică peste tot. De regulă, o persoană împuternicită de operator nu stabilește temeiul juridic pentru datele utilizatorilor finali ai clientului, dar trebuie să demonstreze că prelucrează numai conform instrucțiunilor clientului. Un operator poate să nu aibă nevoie de aprobarea clientului pentru persoane subîmputernicite în cazul prelucrărilor interne de resurse umane, dar trebuie să efectueze verificarea prealabilă a persoanei împuternicite de operator pentru furnizorul de salarizare.
Clasificați înainte de aprobarea contractului sau de începerea prelucrării
Cea mai frecventă constatare privind pregătirea PIMS este clasificarea tardivă a rolului. Contractul este semnat, platforma este în producție, furnizorii sunt integrați, iar nimeni nu a decis dacă organizația este operator, persoană împuternicită de operator, operator asociat sau persoană subîmputernicită pentru fiecare flux de date.
Această întârziere creează probleme în aval. Se folosește DPA-ul greșit. Persoanele subîmputernicite nu sunt comunicate. DPIA-urile sunt omise. Retenția este neclară. Echipa de suport clienți nu știe ce termen de notificare a încălcării se aplică. Achizițiile tratează un furnizor cu impact asupra confidențialității drept „doar un instrument”.
Politica privind managementul persoanelor împuternicite de operator, al persoanelor subîmputernicite și al terților din perspectiva confidențialității abordează direct momentul clasificării:
„[Ambele] Responsabilul pentru confidențialitate / Managerul PIMS TREBUIE să clasifice fiecare relație de confidențialitate cu terții ca operator, operator asociat, persoană împuternicită de operator, persoană subîmputernicită sau altă relație cu terții în REG08, înainte de aprobarea contractului sau înainte de începerea prelucrării PII, oricare are loc mai întâi.”
Din secțiunea „Identificarea și clasificarea relației”, clauza de politică 4.1.3.
Clasificarea furnizorilor și a relațiilor cu terții în REG08 alimentează REG03. Dacă un furnizor este persoană împuternicită de operator, controalele aplicabile includ termenii DPA, confidențialitatea, măsurile de securitate, drepturile de audit, asistența pentru cereri de exercitare a drepturilor, suportul pentru încălcări, returnarea sau ștergerea și controalele privind persoanele subîmputernicite. Dacă un furnizor este operator independent, accentul se mută pe temeiul juridic, guvernanța divulgării, transferuri, transparență și responsabilitate.
Pentru organizațiile mai mici, Politica de securitate pentru terți și furnizori - IMM cere echipelor să ia în considerare:
„Expunerea la reglementări (de exemplu, rol de persoană împuternicită de operator conform GDPR, obligații din sectorul financiar în temeiul DORA)”
Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.2.4.
De asemenea, stabilește o cerință clară înainte de partajare:
„Clauzele acordului de prelucrare a datelor (DPA) sau termenii contractuali echivalenți trebuie agreate înainte ca orice date cu caracter personal sau date sensibile să fie partajate.”
Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.3.2.
Aceasta este diferența dintre a avea contracte cu furnizorii și a avea guvernanță auditabilă a rolurilor de confidențialitate.
Mapați controalele la rol, risc, lege și contract
Zenith Blueprint, faza Managementul riscurilor, pasul 13: Planificarea tratării riscurilor și Declarația de aplicabilitate, explică logica de bază a aplicabilității. Controalele sunt aplicabile datorită deciziilor de tratare a riscului, cerințelor legale sau contractuale, relevanței pentru domeniul de aplicare și contextului organizațional. Excluderile necesită motive clare, iar controalele aplicabile trebuie să poată fi urmărite până la un risc sau o cerință.
În pasul 13, Zenith Blueprint precizează:
„Asigurați alinierea cu registrul de riscuri: fiecare control de atenuare pe care l-ați inclus în Planul de tratare a riscurilor ar trebui să corespundă unui control din Anexa A marcat ca «Aplicabil». Invers, dacă un control este marcat ca aplicabil, ar trebui să existe fie un risc, fie o cerință care îl determină.”
Pentru ISO 27701, aceeași metodă se aplică și controalelor de confidențialitate. Un control poate fi aplicabil deoarece:
- GDPR îl impune pentru rolul organizației.
- Un contract cu clientul, un DPA sau un acord între operatori asociați îl impune.
- O tratare a riscurilor privind confidențialitatea îl impune.
- Prelucrarea implică categorii speciale, date ale copiilor, monitorizare la scară largă, profilare sensibilă sau PII cu impact ridicat.
- Riscul asociat furnizorilor, cloud-ului, persoanelor subîmputernicite sau transferurilor transfrontaliere face controlul necesar.
- Controlul susține domeniul de aplicare al certificării, pregătirea pentru audit sau obiectivele de confidențialitate aprobate.
Politica de conformitate legală și de reglementare consolidează această disciplină de mapare:
„Atunci când o reglementare se aplică mai multor zone (de exemplu, GDPR se aplică retenției, securității și confidențialității), aceasta trebuie mapată clar în Registrul de conformitate și în materialele de instruire.”
Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.2.2.
Aceeași Politică de conformitate legală și de reglementare este explicită pentru integrarea în SMSI la nivel enterprise:
„Toate obligațiile legale și de reglementare trebuie mapate la politici, controale și proprietari specifici în cadrul Sistemului de management al securității informației (SMSI).”
Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.2.1.
Prin urmare, REG03 nu ar trebui să fie niciodată un tabel de confidențialitate izolat. Acesta trebuie să conecteze activitățile de prelucrare, obligațiile legale, tratările de risc, contractele, controalele ISO/IEC 27001:2022 și responsabilii pentru dovezi.
Exemplu practic: un flux de suport SaaS
Luați în considerare un flux de suport în platforma SaaS a Mariei. Clienții trimit tichete care pot conține nume, e-mailuri, ID-uri de cont, capturi de ecran și, ocazional, context de business sensibil. Agenții de suport accesează înregistrări limitate. Un furnizor cloud de ticketing găzduiește datele și folosește propriile persoane subîmputernicite.
Pasul 1: Înregistrați activitatea în REG02
Responsabilul pentru confidențialitate înregistrează:
- Denumirea activității: gestionarea tichetelor de suport clienți
- Categorii PII: identificatori de utilizator, date de contact, capturi de ecran, metadate de cont
- Persoane vizate: administratori ai clienților și utilizatori finali
- Scop: suport și depanarea serviciului
- Rol: persoană împuternicită de operator pentru PII ale utilizatorilor finali furnizate de clienți, operator pentru gestionarea contactelor directe de business dacă acestea sunt folosite pentru comunicări privind contul
- Retenție: perioadă definită de retenție pentru suport și audit
- Destinatari: personal intern de suport, furnizor de ticketing, persoane subîmputernicite aprobate
- Clasificare de securitate: confidențial, PII
Politica de protecție a datelor și confidențialitate - IMM susține această bază de referință:
„Coordonatorul pentru confidențialitate trebuie să mențină un registru al tuturor activităților de prelucrare a datelor cu caracter personal, incluzând categoriile de date, scopul, temeiul juridic și perioadele de retenție”
Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.2.1.
Pasul 2: Clasificați furnizorul în REG08
Dacă organizația Mariei este persoană împuternicită de operator pentru datele clientului, furnizorul de ticketing este, de regulă, persoană subîmputernicită pentru acele date ale clientului. REG08 trebuie să surprindă tipul relației, starea contractului, categoriile de date, locațiile datelor, persoanele subîmputernicite din aval și dovezile de asigurare.
Pasul 3: Înregistrați aplicabilitatea în REG03
| Temă de control | Aplicabil? | De ce | Dovezi |
|---|---|---|---|
| Determinarea rolului de prelucrare | Da | Este necesară înainte de începerea prelucrării și pentru diferențierea obligațiilor de operator față de cele de persoană împuternicită de operator | Câmpul de rol din REG02, înregistrarea relației REG08 |
| Documentarea temeiului juridic | Parțial | Se aplică prelucrării contactelor de business din perspectiva operatorului, nu prelucrării datelor utilizatorilor finali ai clientului efectuate pe baza instrucțiunilor | Înregistrare privind temeiul juridic, notă de informare privind confidențialitatea |
| Prelucrarea pe baza instrucțiunilor documentate | Da | Se aplică activității de persoană împuternicită de operator pentru datele utilizatorilor finali ai clientului | DPA, termeni de suport, flux de lucru pentru instrucțiunile clientului |
| Protecția datelor încă din faza de proiectare și în mod implicit | Da | Fluxul de suport poate expune capturi de ecran, identificatori și informații confidențiale ale clientului | Minimizare în formularul de preluare, îndrumări de mascare, restricții de acces |
| Managementul persoanelor subîmputernicite | Da | Platforma de ticketing și furnizorii din aval accesează PII | Listă de persoane subîmputernicite, flux de aprobare, clauze transmise în lanț |
| Asistență pentru cereri ale persoanelor vizate | Da | Persoana împuternicită de operator trebuie să sprijine operatorul-client, unde este aplicabil | Procedură de asistență DSAR, dovezi privind rutarea tichetelor |
| Suport pentru notificarea încălcărilor | Da | O încălcare a securității datelor cu caracter personal în instrumentele de suport trebuie escaladată | Procedură de incident, termeni de notificare din DPA |
| Returnare sau ștergere | Da | Este necesară la încetarea contractului și la expirarea termenului de retenție | Calendar de retenție, jurnale de ștergere, certificat de ștergere emis de furnizor |
| DPIA | Condiționat | Necesară dacă procesul de suport se extinde la monitorizare cu risc ridicat sau date sensibile la scară largă | Înregistrare de evaluare preliminară DPIA |
Politica de protecție a datelor și confidențialitate pentru mediul enterprise adaugă un declanșator de risc ridicat:
„Modelarea amenințărilor și Evaluările de impact asupra protecției datelor (DPIA) sunt obligatorii pentru sistemele de prelucrare cu risc ridicat.”
Din secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.3.4.
Politica de protecție a datelor și confidențialitate - IMM include așteptarea de proiectare:
„Protecția datelor încă din faza de proiectare și în mod implicit trebuie aplicată în toate sistemele și serviciile noi”
Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.3.1.
Pasul 4: Aliniați cu controalele ISO/IEC 27001:2022
Dacă platforma de suport intră în domeniul de aplicare al SMSI, SoA trebuie să includă controale-suport ISO/IEC 27002:2022 precum relațiile cu furnizorii, acordurile cu furnizorii, managementul lanțului de aprovizionare TIC, controlul accesului, managementul identității, transferul de informații, serviciile cloud, gestionarea incidentelor, jurnalizarea și monitorizarea, managementul schimbărilor, conformitatea juridică și protecția confidențialității.
Zenith Blueprint, faza Managementul riscurilor, pasul 14: Politici de tratare a riscurilor și referințe încrucișate de reglementare, recomandă corelarea GDPR, NIS2 și DORA cu politicile și controalele, în special pentru protecția datelor cu caracter personal, răspunsul la incidente, controlul accesului, continuitatea activității și riscul TIC asociat terților.
Rezultatul este un set de dovezi reutilizabile, nu foi de calcul separate pentru GDPR, DORA, NIS2 și certificare.
Ce aduce Zenith Controls aplicabilității PIMS
Zenith Controls este ghidul Clarysec de mapare a cerințelor de conformitate între cadre pentru înțelegerea relațiilor dintre controalele ISO/IEC 27001:2022 și ISO/IEC 27002:2022, metodele de audit și alte cadre. Nu este un set separat de controale. Pentru acest subiect, controalele centrale ISO/IEC 27002:2022 sunt:
- 5.34 Confidențialitatea și protecția PII
- 5.19 Securitatea informației în relațiile cu furnizorii
- 5.20 Abordarea securității informației în acordurile cu furnizorii
- 5.21 Managementul securității informației în lanțul de aprovizionare TIC
- 5.22 Monitorizarea, revizuirea și managementul schimbărilor pentru serviciile furnizorilor
Pentru 5.34, Zenith Controls clasifică acest control ca preventiv, mapat la confidențialitate, integritate și disponibilitate, aliniat cu Identificare și Protejare și asociat cu protecția informațiilor, capabilități juridice și de conformitate.
Maparea sa GDPR prevede:
„Implementarea 5.34 este dovadă directă a capacității unei organizații de a îndeplini cerințele GDPR privind responsabilitatea.”
Din Zenith Controls, Confidențialitatea și protecția PII, mapare încrucișată GDPR.
Această propoziție contează deoarece transformă 5.34 dintr-o afirmație generică de confidențialitate în dovadă de audit. Ea trebuie susținută prin inventare PII, clasificare, controlul accesului, mascare, transfer securizat, guvernanță cloud, DPIA-uri, note de informare privind confidențialitatea, fluxuri de lucru DSAR și gestionarea încălcărilor.
| Control suport ISO/IEC 27002:2022 | De ce contează pentru aplicabilitatea PIMS |
|---|---|
| 5.9 Inventarul informațiilor și al altor active asociate | Deținerile de PII trebuie cunoscute înainte ca controalele de confidențialitate să poată fi selectate sau testate |
| 5.12 Clasificarea informațiilor | PII trebuie clasificate astfel încât să se aplice reguli de gestionare mai stricte |
| 5.14 Transferul de informații | Transferurile PII necesită canale securizate, partajare legală și controale contractuale |
| 5.15 Controlul accesului | Accesul pe principiul necesității de a cunoaște susține confidențialitatea și prevenirea încălcărilor |
| 5.16 Managementul identității | Sunt necesare identități fiabile înainte ca accesul să poată fi autorizat și revizuit |
| 5.23 Securitatea informației pentru utilizarea serviciilor cloud | PII din cloud necesită verificarea prealabilă a furnizorului, cunoașterea locației datelor și planificarea ieșirii |
| 5.8 Securitatea informației în managementul proiectelor | Cerințele de confidențialitate și securitate trebuie integrate în sistemele noi și în modificările semnificative |
| 8.11 Mascarea datelor | Mascarea reduce expunerea PII în fluxurile de suport, testare și analiză |
| 8.32 Managementul schimbărilor | Schimbările cu impact asupra confidențialității trebuie revizuite înainte de lansarea în producție |
Zenith Controls conectează, de asemenea, confidențialitatea și protecția PII cu standarde conexe, precum ISO/IEC 27018 pentru prelucrarea PII în cloud public, ISO/IEC 29100 pentru principiile de confidențialitate și ISO/IEC 29151 pentru practicile de protecție a PII. Guvernanța confidențialității la nivelul furnizorilor este susținută de familia ISO/IEC 27036 pentru relații cu furnizorii și securitatea lanțului de aprovizionare TIC, precum și de ISO/IEC 27017 pentru responsabilitățile partajate în securitatea cloud.
Dovezile privind furnizorii și persoanele subîmputernicite sunt punctul în care rolurile converg
Obligațiile operatorilor și ale persoanelor împuternicite de operator se întâlnesc adesea la limita cu furnizorii.
Dacă organizația Mariei este operator, GDPR se așteaptă ca aceasta să utilizeze persoane împuternicite de operator care oferă garanții suficiente. Dacă este persoană împuternicită de operator, clienții se așteaptă să gestioneze persoanele subîmputernicite, să transmită obligațiile în lanț și să furnizeze asigurare. Dacă este persoană subîmputernicită, moștenește obligații prin lanț.
Acest lucru face ca controalele ISO/IEC 27002:2022 5.19 și 5.20 să fie centrale pentru aplicabilitatea controalelor ISO 27701.
Pentru 5.19, Zenith Controls evidențiază securitatea relațiilor cu furnizorii în domeniile guvernanței, ecosistemului și protecției. Se leagă direct de 5.20 acordurile cu furnizorii, 5.21 securitatea lanțului de aprovizionare TIC, 5.14 transferul de informații, 5.36 conformitatea cu politicile, regulile și standardele de securitate a informației și 5.10 utilizarea acceptabilă a informațiilor și a altor active asociate.
Pentru 5.20, Zenith Controls evidențiază formalizarea contractuală. Acordurile cu furnizorii trebuie să definească confidențialitatea, notificarea încălcărilor, drepturile de audit, aprobarea subcontractanților, transferul securizat, returnarea sau distrugerea datelor, obligațiile de conformitate și monitorizarea.
Zenith Blueprint, faza Controale în acțiune, pasul 23: Controale organizaționale, oferă o instrucțiune practică pentru persoanele subîmputernicite:
„Pentru fiecare furnizor critic, identificați dacă acesta utilizează subcontractanți (persoane subîmputernicite) care pot accesa datele sau sistemele dumneavoastră. Documentați modul în care cerințele dumneavoastră de securitate a informației sunt transmise în lanț către aceste părți, fie prin termenii contractuali ai furnizorului, fie prin propriile clauze directe.”
Auditorii nu se vor opri la întrebarea „aveți un DPA?”. Ei vor întreba dacă furnizorii sunt persoane împuternicite de operator, persoane subîmputernicite, operatori independenți sau operatori asociați, dacă aprobările pentru persoanele subîmputernicite sunt documentate, dacă obligațiile sunt transmise în lanț, dacă termenele privind încălcările sunt clare, dacă monitorizarea are loc și dacă pot fi obținute dovezi de ștergere sau returnare.
Maparea cerințelor de conformitate între cadre fără sisteme de control duplicate
Aplicabilitatea controalelor ISO 27701 devine mai valoroasă când susține discuțiile de asigurare privind GDPR, NIS2, DORA, NIST CSF 2.0 și COBIT 2019 din aceeași bază de dovezi.
GDPR determină obligații de confidențialitate bazate pe roluri: responsabilitatea operatorului, obligațiile persoanei împuternicite de operator, temeiul juridic, drepturile persoanei vizate, securitatea, guvernanța încălcărilor și contractele.
NIS2 adaugă managementul riscurilor de securitate cibernetică, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, dezvoltarea securizată, gestionarea vulnerabilităților, controlul accesului, criptografia, MFA și instruirea pentru entități esențiale și importante.
DORA se aplică de la 17 ianuarie 2025 entităților financiare incluse în domeniul său de aplicare și impune managementul riscurilor TIC, raportarea incidentelor, testarea rezilienței și managementul riscului TIC asociat terților. Furnizorilor SaaS și TIC care deservesc entități financiare li se cere adesea să furnizeze dovezi de confidențialitate, securitate, reziliență, drepturi de audit și ieșire într-un singur pachet de asigurare.
NIST CSF 2.0 oferă un strat de guvernanță prin funcția GOVERN, incluzând obligații legale, de reglementare, contractuale și de confidențialitate, roluri, apetitul la risc, supravegherea politicilor și guvernanța lanțului de aprovizionare.
COBIT 2019 adaugă practici de guvernanță și management. Pentru confidențialitate, Zenith Controls mapează 5.34 la COBIT DSS06.02, DSS06.08 și APO13.01. Pentru furnizori, 5.19 și 5.20 susțin practicile privind riscul asociat furnizorilor și acordurile cu furnizorii.
| Factor generator de cerințe | Impact asupra aplicabilității controalelor | Dovezi de reutilizat |
|---|---|---|
| Responsabilitatea operatorului conform GDPR | Temeiul juridic, transparența, retenția și supravegherea persoanelor împuternicite de operator se aplică acolo unde compania stabilește scopurile și mijloacele | REG02, înregistrare privind temeiul juridic, notă de informare privind confidențialitatea, calendar de retenție, DPA |
| Obligațiile persoanei împuternicite de operator conform GDPR | Instrucțiunile documentate, confidențialitatea, securitatea, asistența, suportul pentru încălcări și ștergerea se aplică pentru datele clienților | DPA, flux de instrucțiuni, escaladarea incidentelor, jurnale de ștergere |
| Teme NIS2 Article 21 | Managementul riscurilor, gestionarea incidentelor, securitatea lanțului de aprovizionare, controlul accesului, criptografia și continuitatea consolidează protecția PII | SoA, Registrul de riscuri, plan de incidente, revizuiri ale furnizorilor, revizuirea drepturilor de acces |
| Riscul TIC asociat terților conform DORA | Clienții financiari se așteaptă la clauze contractuale, drepturi de audit, reziliență, ieșire și cooperare la incidente | Registru al furnizorilor TIC, listă de verificare a clauzelor contractuale, plan de ieșire, teste de reziliență |
| NIST CSF 2.0 GOVERN și GV.SC | Obligațiile legale, rolurile, riscul asociat furnizorilor, contractele și monitorizarea devin rezultate ale profilului | Profil CSF, registru al riscurilor asociate furnizorilor, POA&M |
| Guvernanța confidențialității și a furnizorilor în COBIT 2019 | Se testează supravegherea de către organul de conducere, managementul programului de confidențialitate și monitorizarea acordurilor cu furnizorii | Procese-verbale de guvernanță, evaluarea riscurilor privind confidențialitatea, dovezi privind monitorizarea contractelor |
Ideea strategică este simplă. REG03 trebuie să fie mai mult decât un artefact ISO 27701. Trebuie să fie o hartă reutilizabilă a aplicabilității controalelor pentru audituri ale clienților, revizuiri de reglementare și asigurare la nivelul organului de conducere.
Cum testează auditorii aplicabilitatea controalelor ISO 27701
Auditorii pornesc din unghiuri diferite, dar converg de obicei către aceeași pistă de dovezi.
Un auditor de sistem de management ISO începe cu domeniul de aplicare, părțile interesate, obligațiile, evaluarea riscurilor, alinierea SoA, auditul intern, analiza efectuată de management și îmbunătățirea continuă. Va testa dacă REG02, REG03 și SoA ISO/IEC 27001:2022 sunt concordante.
Un auditor axat pe GDPR sau un revizor DPO testează logica rolurilor. Va eșantiona activități, va revizui temeiul juridic, notele de informare privind confidențialitatea, DPA-urile, persoanele subîmputernicite, DPIA-urile, gestionarea DSAR, retenția și deciziile privind încălcările.
Un evaluator orientat spre NIST caută rezultate de guvernanță, clasificarea riscurilor, inventare de date, controale de acces, protecția datelor în repaus și în tranzit, monitorizare, răspuns la incidente, risc asociat furnizorilor și planuri de îmbunătățire.
Un auditor COBIT 2019 sau ISACA analizează atribuirea responsabilității de guvernanță, capabilitatea proceselor, proiectarea controalelor și eficacitatea operațională a controalelor. Va testa dacă controalele de confidențialitate sunt integrate în achiziții, managementul schimbărilor, gestionarea incidentelor și monitorizarea furnizorilor.
| Zonă de interes în audit | Ce va solicita auditorul | Parcursul dovezilor Clarysec |
|---|---|---|
| Clasificarea rolului PIMS | Prezentați inventarul activităților de prelucrare și explicați cum a fost stabilit fiecare rol de operator, persoană împuternicită de operator, operator asociat sau persoană subîmputernicită | REG02 în cadrul Politicii privind Sistemul de management al informațiilor privind confidențialitatea |
| Aplicabilitatea controalelor PIMS | Justificați controalele de confidențialitate incluse și excluse pentru activitățile eșantionate | REG03 legat de REG02 și de deciziile de tratare a riscului în cadrul Zenith Blueprint |
| Obligațiile persoanei împuternicite de operator | Prezentați DPA-ul, instrucțiunile clientului, controalele de confidențialitate și lista persoanelor subîmputernicite | DPA, flux de instrucțiuni, revizuirea drepturilor de acces, REG08, registrul furnizorilor |
| Obligațiile operatorului | Prezentați temeiul juridic, nota de informare privind confidențialitatea, retenția și gestionarea drepturilor persoanelor vizate | REG02, înregistrare privind temeiul juridic, notă de informare privind confidențialitatea, procedură DSAR, calendar de retenție |
| Verificarea furnizorilor | Prezentați verificarea prealabilă, clauzele contractuale, monitorizarea și dovezile de ieșire pentru persoanele împuternicite de operator cu risc ridicat | REG08, evaluarea riscurilor asociate furnizorilor, dovezi 5.19 și 5.20, certificat de ștergere |
Pentru 5.34, Zenith Controls descrie auditorii revizuind politici de confidențialitate, inventare de date, DPIA-uri, registre de instruire, măsuri tehnice de protecție, eșantioane DSAR, incidente PII și dovezi privind protecția datelor încă din faza de proiectare. Pentru 5.19 și 5.20, auditorii solicită inventare ale furnizorilor, clasificări de risc, înregistrări de verificare prealabilă, contracte, termeni privind încălcările, drepturi de audit, aprobarea subcontractanților, dovezi de ieșire și dovada că rapoartele furnizorilor sunt revizuite.
Distincția este critică. Pregătirea pentru audit nu înseamnă „avem o clauză”. Pregătirea pentru audit înseamnă „am folosit clauza, am monitorizat-o, am revizuit dovezile și am acționat atunci când riscul s-a schimbat”.
Greșeli frecvente în aplicabilitatea pentru operatori și persoane împuternicite
Clarysec observă în mod repetat cinci eșecuri evitabile.
În primul rând, organizațiile clasifică întreaga companie într-un singur rol GDPR. Această abordare nu funcționează pentru SaaS, fintech, HR tech, health-tech, servicii administrate sau furnizori cloud cu fluxuri de date mixte.
În al doilea rând, tratează controalele ISO 27701 ca aplicabile universal, fără justificare bazată pe rol. Aceasta creează cerințe de dovezi supradimensionate și excluderi slabe.
În al treilea rând, exclud controale fără să documenteze motivul. În logica SoA ISO/IEC 27001:2022 și în logica aplicabilității PIMS, excluderile trebuie să fie deliberate, motivate și susținute de analiza domeniului de aplicare, rolului, riscului sau cadrului juridic.
În al patrulea rând, uită persoanele subîmputernicite. Povestea de asigurare a unei persoane împuternicite de operator este la fel de solidă ca lanțul său din aval. Registrele persoanelor subîmputernicite, mecanismele de aprobare, clauzele transmise în lanț și dovezile de ștergere sunt esențiale.
În al cincilea rând, nu conectează controalele de confidențialitate cu operațiunile de securitate. Protecția datelor încă din faza de proiectare nu este doar un model DPIA. Ea trebuie să influențeze controalele de acces, jurnalizarea, dezvoltarea securizată, configurarea cloud, verificarea prealabilă a furnizorilor, automatizarea retenției și răspunsul la incidente.
Listă de verificare Clarysec pentru aplicabilitatea controalelor REG03
Utilizați această listă de verificare înainte de revizuirile de pregătire ISO 27701, asigurarea clienților privind GDPR sau evaluările furnizorilor determinate de DORA:
- Creați sau actualizați REG02 pentru fiecare activitate de prelucrare care implică PII.
- Clasificați rolul PIMS pentru fiecare activitate înainte de începerea prelucrării.
- Clasificați fiecare relație cu terții în REG08 înainte de aprobarea contractului sau de prelucrarea PII.
- Identificați obligațiile în funcție de rol: operator, persoană împuternicită de operator, operator asociat sau persoană subîmputernicită.
- Înregistrați controalele PIMS aplicabile în REG03 cu proprietar, stare de implementare și dovezi.
- Înregistrați controalele excluse cu justificare clară.
- Legați deciziile REG03 de riscuri, obligații legale, contracte sau raționamente privind domeniul de aplicare.
- Aliniați REG03 cu SoA ISO/IEC 27001:2022 acolo unde controalele de securitate susțin confidențialitatea.
- Mapați controalele de confidențialitate la ISO/IEC 27002:2022 5.34 acolo unde este necesară protecția PII.
- Mapați cerințele privind furnizorii și persoanele subîmputernicite la 5.19, 5.20, 5.21 și 5.22.
- Adăugați referințe de mapare a cerințelor de conformitate între cadre pentru GDPR, NIS2, DORA, NIST CSF 2.0 și COBIT 2019, unde este relevant.
- Testați pista de dovezi cu un eșantion de audit intern înainte de revizuirea pregătirii pentru certificare.
- Obțineți aprobarea conducerii de vârf atunci când domeniul de aplicare PIMS sau aplicabilitatea controalelor se modifică.
Politica privind Sistemul de management al informațiilor privind confidențialitatea închide această buclă de guvernanță:
„[Ambele] Conducerea de vârf TREBUIE să aprobe modificările domeniului de aplicare PIMS și ale aplicabilității controalelor în REG01 și REG03 înainte ca modificările domeniului de certificare să fie transmise.”
Din secțiunea „Guvernanța PIMS”, clauza de politică 6.1.3.
Acesta este tipul de dovezi de guvernanță în care auditorii au încredere.
Transformați deciziile privind rolurile GDPR în dovezi defensabile
Aplicabilitatea controalelor ISO 27701 este punctul în care teoria rolurilor GDPR devine realitate operațională. Un operator are nevoie de dovezi pentru temei juridic, transparență, retenție, DPIA-uri, gestionarea drepturilor și supravegherea persoanelor împuternicite de operator. O persoană împuternicită de operator are nevoie de dovezi pentru instrucțiuni documentate, confidențialitate, securitate, asistență, persoane subîmputernicite, suport pentru încălcări și ștergere. Un operator asociat are nevoie de un acord transparent privind responsabilitățile. O persoană subîmputernicită are nevoie de obligații transmise în lanț și suport pentru asigurare.
Clarysec ajută organizațiile să construiască acest strat de dovezi prin:
- Inventarul activităților de prelucrare REG02 și structura privind temeiul juridic.
- Înregistrările REG03 privind aplicabilitatea controalelor PIMS.
- Clasificarea REG08 a relațiilor de confidențialitate cu terții.
- Alinierea cu SoA ISO/IEC 27001:2022.
- Clauze de politică ce atribuie proprietari, termene și cerințe de aprobare.
- Maparea cerințelor de conformitate între cadre prin Zenith Controls.
- Secvențierea implementării prin Zenith Blueprint.
Dacă organizația dumneavoastră se pregătește pentru pregătirea ISO 27701 PIMS, asigurarea clienților privind GDPR, revizuiri DORA ale furnizorilor sau guvernanță de securitate aliniată la NIS2, începeți cu o activitate de prelucrare cu risc ridicat. Clasificați rolul. Mapați controalele aplicabile. Legați dovezile. Apoi repetați până când programul de confidențialitate nu este doar conform pe hârtie, ci poate fi explicat în audit.
Descărcați suita de politici Clarysec PIMS, explorați Zenith Blueprint sau programați o evaluare de pregătire Clarysec pentru a transforma deciziile privind operatorul, persoana împuternicită de operator, operatorul asociat și persoana subîmputernicită într-un registru de dovezi privind confidențialitatea pregătit pentru certificare.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council