⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Plan de tranziție la ISO/IEC 27701:2025 pentru un PIMS aliniat la GDPR

Igor Petreski

Întrebarea organului de conducere care expune o lacună în dovezile privind confidențialitatea

Anya, CISO al unei companii FinTech aflate în creștere rapidă, privea agenda ședinței organului de conducere. Între proiecțiile de venituri și extinderea pe piață se afla punctul care îi ocupase întreaga săptămână: conformitatea cu GDPR și pregătirea pentru ISO/IEC 27701:2025.

Compania avea un program GDPR. Exista un DPO, note de informare privind confidențialitatea, acorduri de prelucrare a datelor, un model DPIA și un proces pentru solicitările persoanelor vizate. Echipa de vânzări comunicase deja clienților mari că organizația se îndreaptă către un Sistem de management al informațiilor privind confidențialitatea ISO/IEC 27701:2025, sau PIMS. Echipa de produs pregătea o funcționalitate de analiză asistată de IA care urma să prelucreze comportamentul utilizatorilor clienților, tichete de suport, metadate de facturare și activitatea conturilor. Un client important din UE solicitase dovezi că obligațiile de operator și de persoană împuternicită de operator sunt gestionate separat.

Adevărul incomod nu era că lipsea documentația privind confidențialitatea. Problema era lipsa dovezilor.

Evidența activităților de prelucrare nu indica în mod consecvent temeiul juridic, perioada de păstrare, dependențele față de persoanele subîmputernicite, transferurile internaționale sau dacă organizația acționa ca operator ori ca persoană împuternicită de operator pentru fiecare scop al prelucrării. Revizuirile furnizorilor se concentrau pe securitate, dar nu suficient pe instrucțiunile privind confidențialitatea, ștergere, asistența în caz de încălcare, drepturile de audit și obligațiile transmise în lanț către persoanele subîmputernicite. Echipa de inginerie efectua revizuiri de securitate, însă protecția datelor încă din faza de proiectare nu era declanșată întotdeauna atunci când o funcționalitate modifica scopul prelucrării. Auditul intern testa GDPR la nivel general, dar nu putea întotdeauna să urmărească o obligație până la un responsabil, un control, un registru, un test și o decizie de analiză efectuată de management.

Aceasta este adevărata provocare a tranziției la ISO/IEC 27701:2025. Nu este doar un proiect de certificare. Este un test de maturitate: poate organizația dumneavoastră să opereze confidențialitatea ca sistem gestionat, nu ca dosar de documente juridice?

Pentru organizațiile motivate de GDPR, răspunsul este extinderea Sistemului de management al securității informației ISO/IEC 27001:2022 într-un sistem de management al confidențialității care integrează domeniul de aplicare PIMS, evidențe ale activităților de prelucrare, evaluarea riscurilor privind confidențialitatea, DPIA, guvernanța furnizorilor, gestionarea încălcărilor, maparea controalelor, auditul intern și îmbunătățirea continuă.

De ce conformitatea GDPR fragmentată cedează sub presiunea auditului

Multe organizații tratează conformitatea privind confidențialitatea ca flux de lucru separat de securitatea informației. Juridicul gestionează contractele. IT gestionează criptarea. Achizițiile gestionează furnizorii. DPO răspunde cererilor de acces ale persoanelor vizate. Echipele de produs lansează funcționalități. Securitatea gestionează incidentele. Fiecare funcție poate desfășura activități utile, dar fără un model operațional unic, dovezile privind confidențialitatea devin fragmentate.

Acest lucru creează patru probleme recurente.

În primul rând, echipele dublează efortul. Evaluările riscurilor de securitate și de confidențialitate pot utiliza metode diferite, scorări diferite și responsabili diferiți.

În al doilea rând, apar lacune în servicii terțe, configurații cloud, fluxuri de analiză, instrumente de suport și proiecte noi de dezvoltare, deoarece nimeni nu are o imagine completă asupra fluxurilor de PII.

În al treilea rând, asigurarea pentru organul de conducere și pentru clienți devine dificilă. O colecție de politici necorelate nu dovedește că obligațiile privind confidențialitatea sunt implementate, monitorizate și îmbunătățite.

În al patrulea rând, așteptările moderne de reglementare converg. GDPR cere responsabilitate și dovezi. NIS2 cere guvernanță, managementul riscurilor, gestionarea incidentelor, controlul accesului, politica de management al activelor și securitatea lanțului de aprovizionare. DORA cere entităților financiare să gestioneze riscul TIC, incidentele, testarea rezilienței, contractele cu terții și strategiile de ieșire. Un program de confidențialitate izolat nu le poate susține eficient pe toate.

Abordarea mai solidă este construirea tranziției ISO/IEC 27701:2025 pe SMSI ISO/IEC 27001:2022. ISO/IEC 27001:2022 oferă structura sistemului de management pentru context, părți interesate, domeniu de aplicare, evaluarea riscurilor, tratarea riscurilor, obiective, planificare operațională, audit intern, analiză efectuată de management, acțiune corectivă și îmbunătățire continuă. ISO/IEC 27002:2022 oferă baza de controale pentru obligații legale, inventarul activelor, relațiile cu furnizorii, serviciile cloud, controlul accesului, jurnalizare, monitorizare, ștergere, mascarea datelor, precum și confidențialitatea și protecția PII.

Tranziția trebuie să răspundă la cinci întrebări:

  1. Care este domeniul de aplicare PIMS, inclusiv rolurile de operator, persoană împuternicită de operator, operator asociat și persoană subîmputernicită?
  2. Ce activități de prelucrare, categorii de date, scopuri, temeiuri juridice, destinatari, transferuri și reguli de păstrare sunt incluse în domeniul de aplicare?
  3. Ce riscuri privind confidențialitatea necesită DPIA, tratare, aprobare și acceptarea riscului rezidual?
  4. Ce politici, controale, contracte, măsuri tehnice de protecție și înregistrări demonstrează responsabilitatea conform GDPR?
  5. Cum vor confirma auditul intern și analiza efectuată de management că PIMS funcționează și se îmbunătățește?

Faza 1: aprobați domeniul de aplicare PIMS înainte de rescrierea politicilor

Un plan solid de tranziție la ISO/IEC 27701:2025 nu începe cu rescrierea fiecărei politici de confidențialitate. Începe cu guvernanță și domeniu de aplicare.

Domeniul de aplicare al SMSI existent este punctul de plecare, însă domeniul de aplicare PIMS trebuie să identifice explicit prelucrarea PII, unitățile organizaționale, serviciile, sistemele, regiunile, mediile cloud, furnizorii și rolurile privind confidențialitatea. Organul de conducere sau conducerea de vârf trebuie să înțeleagă de ce contează tranziția, mai ales acolo unde clienții, autoritățile de reglementare sau obligațiile sectoriale precum DORA depind de dovezi demonstrabile privind confidențialitatea și reziliența.

Politica privind Sistemul de management al informațiilor privind confidențialitatea [Politica PIMS] de la Clarysec impune aprobarea domeniului de aplicare:

[Ambele] Conducerea de vârf TREBUIE să aprobe domeniul de aplicare al PIMS în REG01 înainte de implementarea inițială a PIMS și în termen de 30 de zile de la orice modificare semnificativă.

Pentru programele de tranziție care utilizează numerotarea clauzelor din biblioteca de politici Clarysec, aceasta este așteptarea centrală din Clauza 4.1.1. Este importantă deoarece un domeniu de aplicare implicit al confidențialității este una dintre cele mai frecvente slăbiciuni constatate la audit. Dacă o linie de produs, o jurisdicție, un rol de prelucrare, un furnizor, o regiune cloud sau un proces operațional se modifică semnificativ, domeniul de aplicare PIMS nu trebuie lăsat la interpretare.

Aceeași politică transformă tranziția într-un program gestionat:

[Ambele] Responsabilul pentru confidențialitate / Managerul PIMS TREBUIE să înregistreze planul de implementare PIMS în REG12 înainte de lansarea PIMS sau de o schimbare majoră a PIMS.

REG12 nu reprezintă o sarcină administrativă inutilă. Este mecanismul de control al tranziției. Trebuie să indice ce se schimbă, de ce contează, cine este responsabil, ce dovezi sunt necesare, ce riscuri sunt deschise și când va fi testată pregătirea.

Faza 2: construiți un inventar de tranziție bazat pe registre

Pentru sistemele de management al confidențialității aliniate la GDPR, primul livrabil practic trebuie să fie un inventar al dovezilor, nu o rescriere a politicilor. Clarysec utilizează o abordare bazată pe registre deoarece registrele transformă intenția privind confidențialitatea în dovezi verificabile.

Domeniul de aplicare PIMS din REG01 se conectează la activitățile de prelucrare din REG02, aplicabilitatea controalelor din REG03, riscul privind confidențialitatea și evaluarea preliminară pentru DPIA din REG04, precum și planificarea implementării din REG12.

Politica de protecție a datelor și confidențialitate - IMM [Politica de confidențialitate pentru IMM] stabilește baza de referință:

Coordonatorul pentru confidențialitate trebuie să mențină un registru al tuturor activităților de prelucrare a datelor cu caracter personal, inclusiv categoriile de date, scopul, temeiul juridic și perioadele de păstrare

Pentru medii mai mari, Politica de protecție a datelor și confidențialitate [P17 Politica de protecție a datelor și confidențialitate] ridică așteptarea de guvernanță:

Organizația trebuie să mențină un cadru formal de guvernanță privind confidențialitatea, integrat în Sistemul de management al securității informației (SMSI), pentru aplicarea acestei politici.

Această integrare este principiul tranziției. O evidență a activităților de prelucrare fără tratarea riscurilor este un tabel. O DPIA fără responsabilitate pentru control este un memoriu juridic. Un DPA cu furnizorul, fără monitorizare, este un dosar contractual. Activitatea de tranziție la ISO/IEC 27701:2025 trebuie să aducă aceste artefacte într-un PIMS guvernat unitar.

Element de tranzițieDovezi de colectatArtefact Clarysec
Domeniul de aplicare PIMSUnități organizaționale, sisteme, regiuni, roluri de prelucrare, excluderi, dependențeREG01 Domeniul de aplicare PIMS
Activități de prelucrareScop, temei juridic, categorii de date, persoane vizate, păstrare, destinatari, transferuriREG02 Registrul activităților de prelucrare
Aplicabilitatea controalelorControale incluse, controale excluse, stadiul implementării, justificareREG03 Aplicabilitatea controalelor PIMS
Declanșatori DPIAPrelucrare cu risc ridicat, scopuri noi, PII din categorii speciale, monitorizare, decizii automatizateREG04 Riscul privind confidențialitatea și evaluarea preliminară pentru DPIA
Plan de tranzițieResponsabili, etape, calendar de audit, intrări pentru analiza efectuată de management, acțiuni de remediereREG12 Planul de implementare PIMS

Acest inventar susține și o abordare de tip NIST Cybersecurity Framework 2.0 cu Profil curent și Profil țintă. Profilul curent documentează procesele, controalele și dovezile existente privind confidențialitatea. Profilul țintă definește PIMS dorit, aliniat la ISO/IEC 27701:2025. Diferența dintre ele devine lista de lucru pentru tranziție.

Faza 3: mapați responsabilitatea GDPR în PIMS

Responsabilitatea GDPR este coloana vertebrală a dovezilor privind confidențialitatea. GDPR se aplică prelucrării în contextul unui sediu din UE și se poate aplica și operatorilor sau persoanelor împuternicite de operator din afara UE care oferă bunuri sau servicii persoanelor din UE ori le monitorizează comportamentul. Acesta definește datele cu caracter personal în sens larg, incluzând identificatori direcți și indirecți. Distinge operatorii de persoanele împuternicite de operator și definește o încălcare a securității datelor cu caracter personal ca o încălcare a securității care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date cu caracter personal.

Pentru planificarea tranziției, aspectul important este că GDPR nu este satisfăcut prin afirmația „avem controale de securitate”. Articolul 5 cere prelucrare legală, echitabilă și transparentă, limitarea scopului, minimizarea datelor, exactitate, limitarea stocării, integritate și confidențialitate, precum și responsabilitate demonstrabilă. Articolul 6 cere un temei juridic. Articolul 9 adaugă condiții mai stricte pentru categoriile speciale de date cu caracter personal. Articolul 25 cere protecția datelor încă din faza de proiectare și în mod implicit. Articolul 28 cere guvernanța persoanelor împuternicite de operator. Articolul 32 cere securitatea prelucrării.

Politica de conformitate juridică și de reglementare - IMM [Politica de conformitate juridică și de reglementare pentru IMM] de la Clarysec oferă organizațiilor mai mici un punct de plecare simplu:

Directorul general trebuie să mențină un registru de conformitate simplu și structurat, care să includă:

Politica pentru organizații mai mari, Politica de conformitate juridică și de reglementare [P37 Politica de conformitate juridică și de reglementare], este mai explicită:

Toate obligațiile legale și de reglementare trebuie mapate la politici, controale și proprietari specifici în cadrul Sistemului de management al securității informației (SMSI).

Această frază marchează diferența dintre conformitatea GDPR informală și managementul confidențialității pregătit pentru audit. Fiecare obligație GDPR semnificativă trebuie mapată la o politică, un control, un responsabil, un câmp de registru și o sursă de dovezi.

Arie de obligații GDPRDovezi de tranziție PIMSResponsabil operațional
Temei juridic și limitarea scopuluiÎnregistrare REG02 privind prelucrarea, cu scop, temei juridic, rol și dată de revizuireResponsabilul pentru confidențialitate și responsabilul de proces
Protecția datelor încă din faza de proiectare și în mod implicitListă de verificare la inițierea schimbării, evaluare preliminară pentru DPIA, revizuire de arhitectură, înregistrare de aprobareResponsabil de produs și arhitect de securitate
Guvernanța persoanelor împuternicite de operatorDPA, evaluarea riscului asociat furnizorului, lista persoanelor subîmputernicite, drepturi de audit, clauză de asistență în caz de încălcareAchiziții și Juridic
Drepturile persoanelor vizateJurnal de solicitări, înregistrare de verificare a identității digitale, dovezi privind soluționarea, decizii privind excepțiileOperațiuni privind confidențialitatea
Gestionarea încălcărilor datelor cu caracter personalÎnregistrare a incidentului, evaluarea severității, decizie de notificare, lecții învățateManager de incidente și DPO
Păstrare și ștergereCalendar de păstrare, dovezi de ștergere, aprobare de excepțieResponsabil de date și Operațiuni IT

Dovezile de operator și cele de persoană împuternicită de operator trebuie separate. Un operator trebuie să demonstreze temeiul juridic, transparența, gestionarea drepturilor, deciziile privind scopul și perioada de păstrare. O persoană împuternicită de operator trebuie să demonstreze prelucrarea conform instrucțiunilor documentate, guvernanța persoanelor subîmputernicite, asistența pentru operator, măsuri de securitate, suport pentru notificarea încălcărilor și returnarea sau ștergerea la încetarea serviciului. Dacă organizația acționează în ambele roluri, un model generic unic de dovezi nu este suficient.

Faza 4: utilizați SoA ca punte pentru controalele de confidențialitate

O greșeală frecventă în tranziție este crearea unui tabel separat de controale PIMS, lăsând neatinsă Declarația de aplicabilitate a SMSI. Aceasta creează două universuri de controale concurente.

ISO/IEC 27001:2022 cere ca deciziile de tratare a riscurilor să fie reflectate în Declarația de aplicabilitate. Politica de management al riscurilor [Politica de management al riscurilor] de la Clarysec prevede:

O Declarație de aplicabilitate (SoA) trebuie să reflecte toate deciziile de tratament și trebuie actualizată ori de câte ori se modifică acoperirea controalelor.

Pentru tranziția la ISO/IEC 27701:2025, SoA devine puntea dintre SMSI și PIMS. Dacă o DPIA sau o acțiune de tratare a riscurilor privind confidențialitatea adaugă criptare, mascarea datelor, controale de ștergere, mecanisme de consimțământ, verificare prealabilă a persoanelor împuternicite de operator, restricții de acces sau monitorizarea fluxului pentru DSAR, SoA și REG03 trebuie să reflecte decizia.

Zenith Blueprint: foaia de parcurs în 30 de pași pentru auditori [Zenith Blueprint] întărește acest lucru în Pasul 6:

✓ Controale suplimentare: Există controale din afara Annex A pe care le-ați putea include? ISO 27001
permite adăugarea altor controale în SoA. De exemplu, ați putea include
conformitate cu NIST CSF sau controale specifice de confidențialitate din ISO 27701.

Nu forțați obligațiile privind confidențialitatea în controale care nu se potrivesc. Adăugați controale specifice de confidențialitate acolo unde este necesar, dar guvernați-le prin același model de tratare a riscurilor, responsabilitate, stadiu de implementare, dovezi și audit.

Controalele ISO/IEC 27002:2022 care ancorează tranziția

În Zenith Controls: ghidul de conformitate între cadre [Zenith Controls], două controale ISO/IEC 27002:2022 sunt centrale pentru tranziția la ISO/IEC 27701:2025: 5.31 Cerințe legale, statutare, de reglementare și contractuale și 5.34 Confidențialitatea și protecția PII.

Controlul 5.31 este punctul central al conformității. Acesta susține identificarea, documentarea, atribuirea responsabilității și revizuirea cerințelor legale, de reglementare, statutare și contractuale. Se conectează în mod natural la responsabilitatea GDPR, guvernanța NIS2, obligațiile DORA privind riscul TIC, clauzele de confidențialitate ale clienților și angajamentele privind prelucrarea în cloud.

Controlul 5.34 este ancora operațională pentru confidențialitate. Zenith Controls explică clar dependența:

Un inventar al activelor informaționale (5.9) ar trebui să includă dețineri de date PII (baze de date ale clienților, fișiere HR). Acest lucru susține 5.34 asigurând că organizația știe ce PII deține și unde se află, ceea ce reprezintă primul pas pentru protejarea lor.

Corelarea controalelor trebuie folosită ca listă practică de verificare pentru proiectare.

Control ISO/IEC 27002:2022Relevanță pentru tranziția GDPR PIMS
5.9 Inventarul informațiilor și al altor active asociateIdentifică depozitele PII, sistemele, responsabilii și fluxurile de date
5.12 Clasificarea informațiilorEtichetează PII și PII din categorii speciale pentru aplicarea unor controale mai stricte
5.14 Transferul informațiilorControlează transferul intern și extern al datelor cu caracter personal
5.15 Controlul accesuluiAplică principiul necesității de a cunoaște pentru accesul la PII
5.16 Managementul identitățiiAsigură că identitățile cu acces la PII sunt guvernate și trasabile
5.19 Securitatea informației în relațiile cu furnizoriiSusține confidențialitatea furnizorilor, asigurarea privind persoanele împuternicite de operator și monitorizarea terților
5.20 Abordarea securității informației în acordurile cu furnizoriiIntegrează cerințele de securitate și confidențialitate în contracte
5.21 Managementul securității informației în lanțul de aprovizionare TICSusține guvernanța persoanelor subîmputernicite și a dependențelor TIC
5.23 Securitatea informației pentru utilizarea serviciilor cloudAsigură că furnizorii cloud îndeplinesc așteptările privind confidențialitatea, localizarea, ștergerea și contractele
5.31 Cerințe legale, statutare, de reglementare și contractualeMapează obligațiile GDPR, DORA, NIS2, ale clienților și cele contractuale
5.33 Protejarea înregistrărilorSusține păstrarea, integritatea și protecția înregistrărilor care constituie dovezi
5.34 Confidențialitatea și protecția PIIAncorează controalele de confidențialitate pe întregul ciclu de viață al PII
5.35 Revizuirea independentă a securității informațieiSusține auditul intern și asigurarea externă
5.36 Conformitatea cu politicile, regulile și standardele de securitate a informațieiTestează dacă sunt respectate controalele de confidențialitate
5.8 Securitatea informației în managementul proiectelorIntegrează confidențialitatea și securitatea în guvernanța proiectelor
8.10 Ștergerea informațiilorSusține limitarea stocării și angajamentele de ștergere
8.11 Mascarea datelorProtejează PII în cazurile de utilizare non-producție și analiză
8.15 JurnalizareOferă dovezi privind accesul și activitatea care implică PII
8.16 Activități de monitorizareDetectează activitatea suspectă și susține investigarea incidentelor
8.32 Managementul schimbărilorAsigură revizuirea impactului asupra confidențialității înaintea schimbărilor în producție

Aici confidențialitatea devine operațională. Pentru fiecare activitate de prelucrare cu risc ridicat, întrebați: ce active conțin PII, cum sunt clasificate, cine le poate accesa, unde sunt transferate, ce servicii cloud le prelucrează, ce regulă de păstrare se aplică, ce monitorizare detectează utilizarea abuzivă și ce dovezi demonstrează că aceste controale funcționează?

Exemplu de flux de lucru: integrarea unei funcționalități de analiză asistată de IA

Revenim la compania FinTech a Anyei. Echipa de produs dorește să lanseze o funcționalitate de analiză asistată de IA care prelucrează identificatori de utilizator, activitatea conturilor, metadate de suport, metadate de facturare și semnale comportamentale. Unii clienți mari pot utiliza rezultatele pentru monitorizarea angajaților, ceea ce crește riscul privind confidențialitatea.

Un flux de tranziție PIMS trebuie să trateze lansarea ca pe un eveniment controlat privind confidențialitatea.

Pasul 1: actualizați REG02 pentru roluri și scopuri de prelucrare

Responsabilul de proces creează sau actualizează înregistrarea de prelucrare. Câmpurile obligatorii includ scopul, categoriile de date, categoriile de persoane vizate, temeiul juridic sau instrucțiunea persoanei împuternicite de operator, perioada de păstrare, sistemele, furnizorii, destinatarii, transferurile și contextul rolului.

Dacă organizația este persoană împuternicită de operator pentru analiza datelor clienților, REG02 trebuie să arate prelucrarea pe baza instrucțiunilor clientului. Dacă utilizează și date agregate pentru îmbunătățirea propriului produs, acel scop separat o poate transforma în operator pentru prelucrarea secundară. Înregistrarea nu trebuie să estompeze rolurile.

Pasul 2: completați evaluarea preliminară REG04

Politica de evaluare a riscurilor privind confidențialitatea și DPIA [Politica de evaluare a riscurilor privind confidențialitatea și DPIA] de la Clarysec cere:

[Ambele] Proprietarul de proces / Proprietarul activității TREBUIE să finalizeze evaluarea preliminară REG04 de bază pentru toate activitățile active de prelucrare REG02 aflate în domeniul de aplicare, în termen de 30 de zile lucrătoare de la aprobarea domeniului de aplicare al PIMS sau de la extinderea domeniului de aplicare.

Evaluarea preliminară trebuie să identifice monitorizarea, crearea de profiluri, categoriile speciale, persoanele vulnerabile, tehnologia nouă, prelucrarea la scară largă, transferurile transfrontaliere sau schimbarea scopului. Dacă pragurile sunt îndeplinite, se declanșează o DPIA.

Pasul 3: efectuați DPIA și definiți tratarea riscurilor

P17 Politica de protecție a datelor și confidențialitate cere:

Toate schimbările semnificative ale sistemelor sau proceselor care implică informații cu caracter personal (PII) trebuie să necesite o Evaluare de impact asupra protecției datelor (DPIA) documentată, revizuită de Responsabilul cu protecția datelor (DPO).

În biblioteca Clarysec, acest aspect este legat de Clauza 5.6. DPIA trebuie să evalueze riscuri precum colectarea excesivă, scopul neclar, reidentificarea, accesul neautorizat al administratorilor clientului, perioada de păstrare neclară și expunerea persoanelor subîmputernicite. Acțiunile de tratare pot include minimizare la nivel de câmp, pseudonimizare, controale de configurare pentru client, setări implicite de păstrare, jurnalizare de audit mai robustă, actualizări DPA, notificări de produs și restricții privind antrenarea modelelor.

Pasul 4: actualizați REG03 și SoA

Politica PIMS cere:

[Ambele] Responsabilul pentru confidențialitate / Managerul PIMS TREBUIE să mențină REG03 cu controalele incluse, controalele excluse, stadiul implementării și justificarea, anual și în termen de 30 de zile de la fiecare modificare a tratamentului riscurilor privind confidențialitatea.

Dacă DPIA adaugă mascarea datelor pentru analiza non-producție, jurnalizare pentru accesul administratorilor, controale de ștergere, clauze pentru furnizori sau măsuri de protecție privind configurarea de către client, REG03 și SoA trebuie actualizate.

Pasul 5: demonstrați protecția datelor încă din faza de proiectare

Politica de confidențialitate pentru IMM surprinde principiul în mod direct:

Protecția datelor încă din faza de proiectare și în mod implicit trebuie aplicată în toate sistemele și serviciile noi

Dovezile trebuie să includă DPIA, revizuirea arhitecturii, decizia de minimizare a datelor, modelul de acces, configurația de jurnalizare, setarea de păstrare, rezultatele testelor, aprobarea lansării și revizuirea post-lansare. Astfel, lansarea funcționalității devine dovadă PIMS reutilizabilă.

Guvernanța confidențialității furnizorilor într-o lume DORA și NIS2

Guvernanța confidențialității furnizorilor este zona în care multe tranziții eșuează. Articolul 28 din GDPR cere operatorilor să utilizeze persoane împuternicite de operator care oferă garanții suficiente și să includă obligațiile persoanei împuternicite de operator în contracte scrise. Articolele 28-30 din DORA cer entităților financiare să gestioneze riscul asociat terților TIC, să mențină registre ale acordurilor contractuale, să efectueze verificare prealabilă, să includă drepturi de audit și clauze de ieșire, să gestioneze subcontractarea și să abordeze funcțiile critice sau importante. Articolul 21 din NIS2 cere măsuri de securitate a lanțului de aprovizionare, inclusiv luarea în considerare a vulnerabilităților furnizorilor, a practicilor de securitate cibernetică și a procedurilor de dezvoltare securizată.

Controlul ISO/IEC 27002:2022 5.19, Securitatea informației în relațiile cu furnizorii, este ancora operațională. Zenith Controls mapează această arie la acorduri cu furnizorii, securitatea lanțului de aprovizionare TIC, transferul informațiilor, monitorizarea conformității, utilizarea acceptabilă, obligațiile GDPR ale persoanei împuternicite de operator, securitatea cibernetică a lanțului de aprovizionare NIS2, riscul DORA asociat terților TIC, guvernanța furnizorilor NIST și managementul furnizorilor COBIT.

Categorie de furnizorDovezi necesare privind confidențialitatea
Persoană împuternicită de operator care gestionează PII ale cliențilorDPA, instrucțiuni, măsuri tehnice și organizatorice (TOMs), lista persoanelor subîmputernicite, suport pentru notificarea încălcărilor, drepturi de audit
Persoană subîmputernicită în lanțul de livrare SaaSObligații transmise în lanț, localizare, mecanism de transfer, angajament de ștergere, notificare de modificare
Furnizor de găzduire cloudSelectarea regiunii, criptare, controale de acces, asistență în caz de incident, termeni de ștergere și returnare
Furnizor de instrumente de suportRestricții de acces, redactarea tichetelor, păstrare, jurnalizare, confidențialitatea personalului de suport
Furnizor de analiză sau IALimitarea scopului, restricții privind antrenarea modelelor, pseudonimizare, opțiune de renunțare sau controale de configurare

Pentru entitățile financiare reglementate de DORA, aceste dovezi trebuie conectate la registrele terților TIC și la evaluările funcțiilor critice sau importante. Pentru entitățile NIS2, aceleași înregistrări ale furnizorilor susțin managementul riscurilor din lanțul de aprovizionare. Pentru NIST CSF 2.0, guvernanța furnizorilor se aliniază cu funcția GOVERN, în special cu rezultatele privind managementul riscurilor din lanțul de aprovizionare. Pentru COBIT 2019, guvernanța furnizorilor se aliniază cu obiective precum APO10 Managed Vendors și controalele operaționale DSS asociate furnizorilor.

Pregătirea pentru incidente și încălcări trebuie integrată

Planurile de tranziție privind confidențialitatea se concentrează adesea excesiv pe documentație și insuficient pe gestionarea încălcărilor. Acest lucru este periculos deoarece GDPR, NIS2 și DORA așteaptă procese disciplinate de gestionare a incidentelor, chiar dacă pragurile și termenele de raportare diferă.

GDPR cere evaluarea dacă un eveniment de securitate a cauzat o încălcare a securității datelor cu caracter personal și dacă este necesară notificarea autorității de supraveghere sau a persoanelor afectate. NIS2 instituie raportare etapizată pentru incidente semnificative, inclusiv avertizare timpurie în 24 de ore, notificare în 72 de ore și raport final în termen de o lună. DORA cere entităților financiare să detecteze, să gestioneze, să clasifice, să înregistreze, să notifice, să răspundă și să învețe din incidentele legate de TIC, cu raportare etapizată pentru incidentele majore.

Dovezi privind incidentulScop GDPRScop NIS2 sau DORA
Înregistrare de clasificare a incidentuluiStabilește dacă a avut avut loc o încălcare a securității datelor cu caracter personalStabilește clasificarea ca incident semnificativ sau incident major legat de TIC
Evaluarea impactului asupra datelorIdentifică persoanele vizate afectate și riscul pentru drepturi și libertățiSusține raportarea severității și impactului
Jurnal cronologicDovedește momentul luării la cunoștință, escaladarea, deciziile și calendarul notificăriiSusține raportarea etapizată și comunicarea cu autoritatea de reglementare
Analiza cauzei principaleSusține remedierea și responsabilitateaSusține raportarea finală și îmbunătățirea rezilienței
Lecții învățateActualizează DPIA, controalele, instruirea și supravegherea furnizorilorAlimentează testarea, auditul și analiza efectuată de management

NIST CSF 2.0 susține acest ciclu prin rezultatele Detect, Respond, Recover și Govern. Echipa de tranziție trebuie să se asigure că deciziile privind încălcările de confidențialitate sunt integrate în fluxul de lucru al incidentelor de securitate, nu tratate ca o analiză juridică separată, ulterioară.

O singură foaie de parcurs, rezultate multiple de conformitate

Tranziția la ISO/IEC 27701:2025 devine mai valoroasă atunci când reduce activitatea duplicată de conformitate. Zenith Blueprint, Pasul 14, recomandă corelarea GDPR, NIS2 și DORA, astfel încât organizațiile să poată demonstra că tratarea riscurilor și controalele îndeplinesc mai multe obligații:

Pentru fiecare reglementare, dacă este aplicabil, puteți crea un tabel simplu de mapare (care poate fi
o anexă într-un raport) care listează cerințele-cheie de securitate ale reglementării și
controalele/politicile corespunzătoare din SMSI.

Pentru planificarea tranziției privind confidențialitatea, maparea trebuie să fie practică și bazată pe dovezi.

CadruCe așteaptă auditorii sau evaluatoriiRăspunsul tranziției PIMS
GDPRResponsabilitate, temei juridic, DPIA, guvernanța persoanelor împuternicite de operator, gestionarea încălcărilor, suport pentru drepturiREG02, REG04, înregistrări DPIA, registru DPA, jurnale ale deciziilor privind încălcările, dovezi DSAR
NIS2Analiza riscurilor, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, controlul accesului, politica de management al activelorRegistrul de riscuri al SMSI, niveluri de furnizori, flux de lucru pentru incidente, revizuirea drepturilor de acces, inventarul activelor
DORACadru de risc TIC, raportarea incidentelor, testarea rezilienței, risc asociat terților TIC, clauze contractualeRegistrul dependențelor TIC, maparea furnizorilor critici, rapoarte de incident, dovezi de testare, planuri de ieșire
NIST CSF 2.0Guvernanță, obligații legale și privind confidențialitatea, profiluri de risc, risc asociat furnizorilor, rezultate privind incidentul și recuperareaProfiluri curent și țintă, maparea conformității, monitorizarea furnizorilor, dovezi de răspuns și recuperare
COBIT 2019Guvernanța programului de confidențialitate, monitorizarea conformității, acorduri cu furnizorii, controale operaționale de confidențialitateRaportare către organul de conducere, registru de conformitate, dovezi aliniate la APO și DSS, constatări de audit intern

În Zenith Controls, controlul ISO/IEC 27002:2022 5.31 susține trasabilitatea juridică și de reglementare la nivelul responsabilității GDPR, obligațiilor de conformitate DORA, așteptărilor de guvernanță NIS2, NIST CSF 2.0 GV.OC-03 și monitorizării conformității externe COBIT. Controlul 5.34 susține Articolele 25 și 32 din GDPR, protecția ciclului de viață al PII, așteptările privind prelucrarea PII în cloud și controalele de securitate orientate spre confidențialitate.

Rezultatul nu este un model simplist „un control egal o lege”. Este un model defensabil de dovezi în care un set de controale bine proiectat susține mai multe nevoi de asigurare.

Cum vor testa auditorii tranziția

Un plan solid de tranziție anticipează tehnicile de audit.

Un auditor de sistem de management ISO va începe cu domeniul de aplicare, părțile interesate, cerințele legale, riscurile, obiectivele, controalele operaționale, auditurile interne, analizele efectuate de management, neconformitățile și îmbunătățirea. Va verifica dacă domeniul de aplicare PIMS este aprobat, dacă obligațiile privind confidențialitatea sunt incluse în registrul de conformitate, dacă controalele sunt justificate în SoA și dacă dovezile de implementare corespund domeniului de aplicare declarat.

Un auditor de confidențialitate va eșantiona înregistrări de prelucrare, DPIA, DSAR, decizii privind încălcările, contracte cu persoane împuternicite de operator, controale de păstrare și integrarea proiectelor. Nu va accepta intenția din politici atunci când lipsesc dovezile operaționale.

Un evaluator aliniat la NIST va căuta dovezi privind guvernanța, obligațiile legale și contractuale, profilurile țintă, riscul asociat furnizorilor, monitorizarea, răspunsul și recuperarea.

Un auditor COBIT 2019 se va concentra pe supravegherea organului de conducere, raportarea conformității, guvernanța furnizorilor, roluri și responsabilități și pe modul în care riscul privind confidențialitatea este gestionat pe întregul ciclu de viață al informațiilor.

Politica PIMS de monitorizare, audit și îmbunătățire [Politica PIMS de monitorizare, audit și îmbunătățire] de la Clarysec face obligatoriu programul de audit:

[Toți] Revizorul de Audit Intern / Conformitate TREBUIE să pregătească anual, în REG12, un program de audit intern PIMS bazat pe risc înainte de primul ciclu planificat de audit PIMS.

Politica de audit și monitorizare a conformității [Politica de audit și monitorizare a conformității] aplică aceeași disciplină la nivel de SMSI:

Un Plan de audit bazat pe risc trebuie elaborat și aprobat anual, luând în considerare:

Pentru organizațiile mai mici, Politica de audit și monitorizare a conformității - IMM [Politica de audit și monitorizare a conformității pentru IMM] menține planificarea auditului concentrată:

Planul trebuie să identifice sistemele și politicile-cheie care urmează să fie revizuite, cu accent pe:

În timpul tranziției, primul audit intern nu trebuie să testeze totul. Trebuie să testeze cele mai ridicate riscuri ale tranziției: înregistrări de prelucrare incomplete, declanșatori DPIA lipsă, clauze slabe privind confidențialitatea furnizorilor, decizii netestate privind încălcările, roluri neclare de operator și persoană împuternicită de operator și neconcordanțe cu SoA.

O foaie de parcurs practică de 90 de zile pentru tranziția la ISO/IEC 27701:2025

O foaie de parcurs realistă trebuie să fie suficient de scurtă pentru a fi executată și suficient de structurată pentru a crea dovezi.

CalendarObiectivul tranzițieiLivrabile-cheie
Zilele 1-15Stabilirea domeniului de aplicare și a guvernanțeiAprobare REG01, sponsor, maparea rolurilor, actualizarea registrului de conformitate, planul de tranziție REG12
Zilele 16-35Construirea bazei de dovezi privind confidențialitateaCurățare REG02, categorii de date, scopuri, temeiuri juridice, păstrare, sisteme, furnizori, transferuri
Zilele 36-55Derularea evaluării preliminare a riscurilor privind confidențialitatea și DPIAEvaluare preliminară REG04, declanșatori DPIA, decizii de tratare a riscurilor, aprobări ale riscului rezidual
Zilele 56-70Actualizarea controalelor, contractelor și măsurilor de protecțieActualizare REG03, actualizare SoA, remediere DPA, acces, ștergere, mascarea datelor, jurnalizare, controale cloud
Zilele 71-85Testarea dovezilor prin audit internAudit prin eșantionare pentru un proces de operator, un serviciu de persoană împuternicită de operator, un furnizor, o DPIA, o DSAR, un scenariu de încălcare
Zilele 86-90Derularea analizei efectuate de management și decizia privind pregătireaAcțiuni rezultate din analiză, probleme cu furnizorii, incidente, constatări de audit, obiective de confidențialitate, decizie privind evaluarea externă

Ținta de 90 de zile nu înseamnă că fiecare element de remediere va fi închis. Înseamnă că leadershipul trebuie să aibă un domeniu de aplicare aprobat, o bază credibilă de dovezi, tratarea riscurilor prioritizată, rezultate de audit focalizate și o decizie de management privind pregătirea.

Faceți tranziția bazată pe dovezi

Organizațiile care reușesc tranziția la ISO/IEC 27701:2025 nu sunt cele cu cea mai lungă politică de confidențialitate. Sunt cele care pot demonstra cum obligațiile privind confidențialitatea trec din lege în domeniul de aplicare, din domeniul de aplicare în înregistrări de prelucrare, din înregistrări de prelucrare în evaluarea riscurilor, din evaluarea riscurilor în controale, din controale în dovezi și din dovezi în îmbunătățire.

Clarysec ajută echipele să facă această tranziție practică. Setul nostru de politici PIMS, mapările GDPR, registrele de dovezi pentru operatori și persoane împuternicite de operator, fluxurile DPIA, modelele de guvernanță a confidențialității furnizorilor, materialele pentru gestionarea încălcărilor, agendele de analiză efectuată de management, Zenith Blueprint și Zenith Controls oferă CISO, DPO, managerilor de conformitate, auditorilor și responsabililor operaționali un traseu structurat de la intenția privind confidențialitatea la funcționarea pregătită pentru audit.

Dacă organizația dumneavoastră se pregătește pentru ISO/IEC 27701:2025, începeți săptămâna aceasta cu trei acțiuni: aprobați domeniul de aplicare al tranziției PIMS în REG01, populați REG02 pentru serviciul cu cel mai ridicat risc și derulați prima evaluare preliminară REG04. Apoi utilizați Clarysec pentru a transforma acest set de dovezi într-o foaie de parcurs completă de tranziție PIMS aliniată la GDPR, pregătită pentru clienți, auditori, autorități de reglementare și organul de conducere.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article