Evaluarea riscurilor privind confidențialitatea pentru ISO 27701 și GDPR

Ședința de luni dimineață îi părea familiară Mariei, CISO-ul unei companii de tehnologie medicală aflate în creștere rapidă.
CEO-ul dorea un tablou de bord simplu care să arate expunerea la risc GDPR înainte ca organizația să lanseze platforma de analiză a pacienților bazată pe IA. Noul responsabil pentru confidențialitate, David, avea un Registru al activităților de prelucrare (RoPA) cu 50 de foi. Echipa de inginerie securizase mediul cloud. Echipa de produs era pregătită pentru lansare. Furnizorul își descria ansamblul de persoane subîmputernicite drept „de nivel corporativ”.
Dar o întrebare a oprit discuția.
„Care este riscul nostru real și putem demonstra clienților corporativi că îl avem sub control?”
RoPA arăta ce prelucra compania. Registrul de riscuri de securitate arăta riscurile de infrastructură. Câteva DPIA existau în documente separate. Revizuirile furnizorilor erau în dosarele de achiziții. Nimeni nu putea prezenta un lanț decizional trasabil, de la activitatea de prelucrare la riscul privind confidențialitatea, decizia DPIA, planul de tratament, maparea controalelor, aprobarea riscului rezidual și data revizuirii.
Aceasta este lacuna cu care se confruntă multe organizații atunci când avansează spre ISO/IEC 27701:2025 și responsabilitatea conform GDPR. Au note de informare privind confidențialitatea, chestionare pentru furnizori, înregistrări RoPA, hărți de date, șabloane DPIA și controale ISO/IEC 27001:2022. Ceea ce le lipsește adesea este stratul operațional care le conectează.
Un Sistem de management al informațiilor privind confidențialitatea matur, sau PIMS, nu tratează evaluarea riscurilor privind confidențialitatea ca pe un document juridic secundar. O tratează ca pe un flux de lucru decizional repetabil: identificarea prelucrării, filtrarea riscului, stabilirea necesității unei DPIA, selectarea controalelor, atribuirea responsabililor, aprobarea riscului rezidual, monitorizarea declanșatorilor și păstrarea dovezilor.
Aici pachetele de politici Clarysec, Zenith Blueprint și Zenith Controls ajută echipele să treacă de la foi de calcul izolate la un mecanism defensabil de management al riscurilor privind confidențialitatea.
Evaluarea riscurilor privind confidențialitatea este stratul operațional lipsă
Responsabilitatea conform GDPR este adesea redusă la „a avea documentație”. Documentația contează, dar Article 5(2) merge mai departe. Operatorul este responsabil și trebuie să poată demonstra conformitatea cu principiile din Article 5(1), inclusiv legalitatea, echitatea, transparența, limitarea scopului, minimizarea datelor, exactitatea, limitarea stocării, integritatea și confidențialitatea.
Acest lucru impune mai mult decât un RoPA. Organizația trebuie să poată explica de ce o activitate de prelucrare este acceptabilă, ce riscuri creează pentru persoane, ce controale reduc acele riscuri, cine deține decizia și când trebuie revizuită.
ISO/IEC 27701:2025 consolidează această așteptare prin integrarea guvernanței confidențialității într-un PIMS administrat. În practică, evaluarea riscurilor privind confidențialitatea trebuie să conecteze șase obiecte operaționale:
- Inventarul prelucrărilor PII sau RoPA.
- Documentația privind temeiul juridic și scopul.
- Filtrarea riscurilor privind confidențialitatea și decizia DPIA.
- Tratamentul riscurilor și selectarea controalelor.
- Guvernanța furnizorilor, a persoanelor împuternicite și a persoanelor subîmputernicite.
- Dovezile păstrate în ISMS și PIMS.
Clarysec face această conexiune explicită. În politica Enterprise Politica privind evaluarea riscurilor privind confidențialitatea și DPIA, declanșatorul apare înainte de începerea prelucrării:
[Ambele] Proprietarul procesului / responsabilul de business TREBUIE să inițieze filtrarea riscurilor privind confidențialitatea în REG04 înainte de începerea unei prelucrări PII noi sau modificate semnificativ, înregistrate în REG02.
Aceeași disciplină în amonte apare în politica Enterprise Politica privind inventarul prelucrărilor PII și temeiul juridic:
[Ambele] Proprietarul procesului / responsabilul de business TREBUIE să inițieze filtrarea riscurilor privind confidențialitatea și DPIA în REG04 înainte ca prelucrarea PII nouă sau modificată semnificativ să continue.
Aceasta previne un tipar de eșec frecvent: produsul este lansat, RoPA este actualizat ulterior, întrebarea privind DPIA apare prea târziu, iar registrul de riscuri nu primește niciodată scenariul de confidențialitate.
Pentru operatori, aceasta susține disciplina temeiului juridic din GDPR Article 6, protecția datelor încă din faza de proiectare și în mod implicit din Article 25, securitatea prelucrării din Article 32 și responsabilitatea din Article 5. Pentru persoanele împuternicite, susține instrucțiunile documentate, programele de asigurare solicitate de clienți, limitele contractuale și transparența persoanelor subîmputernicite.
Începeți cu realitatea prelucrării, nu cu un șablon gol
O evaluare a riscurilor privind confidențialitatea eșuează atunci când începe cu un formular gol și fără context operațional. Prima întrebare nu ar trebui să fie „Avem nevoie de o DPIA?”. Ar trebui să fie „Ce prelucrare se modifică, de fapt?”.
Pentru o organizație SaaS, fintech sau de tehnologie medicală, schimbarea poate implica:
- O categorie nouă de date, cum ar fi date comportamentale de utilizare, date privind sănătatea, semnale biometrice sau metadate de plată.
- Un scop nou, cum ar fi scorarea fraudei, analiza pacienților, asistența facilitată de IA, predicția riscului de pierdere a clienților sau personalizarea.
- Un destinatar, o persoană împuternicită sau o persoană subîmputernicită nouă.
- Un flux nou de asistență sau o nouă cale de acces transfrontalier.
- O nouă perioadă de păstrare.
- Un model, algoritm sau o recomandare automatizată nouă.
- Un nou grup de persoane vizate, cum ar fi minorii, angajații, pacienții sau persoanele vulnerabile financiar.
Definițiile GDPR sunt ample. Datele cu caracter personal includ identificatori, identificatori online, date de localizare și factori legați de identitate. Prelucrarea include colectarea, stocarea, extragerea, utilizarea, divulgarea, restricționarea, ștergerea și distrugerea. O încălcare a securității datelor cu caracter personal include distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul, accidental ori ilegal.
Aceasta înseamnă că un flux de lucru pentru riscurile privind confidențialitatea trebuie să surprindă mai mult decât dacă baza de date este criptată. Trebuie să surprindă de ce există prelucrarea, dacă scopul este compatibil, dacă temeiul juridic este valid, dacă sunt implicate date din categorii speciale, dacă persoanele pot înțelege prelucrarea și dacă măsurile de protecție sunt proporționale.
Pentru echipele mai mici, politica SME Politica de protecție a datelor și confidențialitate oferă punctul de plecare în clauza 5.2.1:
Coordonatorul pentru confidențialitate trebuie să mențină un registru al tuturor activităților de prelucrare a datelor cu caracter personal, inclusiv categoriile de date, scopul, temeiul juridic și perioadele de păstrare
Registrul nu este birocrație. Este modelul de intrare pentru evaluarea riscurilor privind confidențialitatea. Fără categoriile de date, scopul, temeiul juridic și perioadele de păstrare, evaluarea nu poate analiza în mod fiabil limitarea scopului, minimizarea datelor, limitarea stocării, transparența sau echitatea.
Aceeași politică SME transformă și revizuirea riscurilor într-o obligație recurentă în clauza 7.1.1:
Coordonatorul pentru confidențialitate trebuie să evalueze riscurile privind confidențialitatea anual și în timpul schimbărilor majore de sistem
Pentru organizațiile enterprise, cadența de guvernanță este mai robustă. Politica Enterprise Politica de protecție a datelor și confidențialitate prevede:
Registrele de riscuri privind confidențialitatea trebuie menținute în cadrul ISMS și revizuite cel puțin trimestrial de Responsabilul cu protecția datelor (DPO) și CISO.
Aici integrarea ISO/IEC 27701:2025 și ISO/IEC 27001:2022 devine practică. Riscurile privind confidențialitatea nu sunt îngropate în dosare juridice. Sunt revizuite împreună cu riscurile de securitate, riscurile asociate furnizorilor, incidentele, constatările de audit, planurile de tratament și raportarea către management.
Fluxul de lucru Clarysec de la REG02 la REG04
Cel mai eficace proces de evaluare a riscurilor privind confidențialitatea este suficient de simplu pentru responsabilii de business și suficient de riguros pentru auditori. Modelul Clarysec utilizează REG02 ca inventar al prelucrărilor PII și REG04 ca înregistrare a evaluării riscurilor privind confidențialitatea și a DPIA.
| Punct al fluxului de lucru | Întrebare practică | Dovezi create | Responsabil |
|---|---|---|---|
| Înregistrare de prelucrare REG02 | Ce PII se prelucrează, în ce scop, de către cine și în baza cărui temei juridic? | Înregistrare în inventarul prelucrărilor, temei juridic, categorii de date, perioadă de păstrare | Proprietar de proces |
| Filtrare REG04 | Activitatea creează un risc ridicat pentru persoane sau declanșează criterii DPIA? | Decizie de filtrare privind confidențialitatea, justificare, dată de revizuire | Responsabil pentru confidențialitate sau Manager PIMS |
| Decizie DPIA | Este necesară o DPIA completă înainte ca prelucrarea să înceapă sau să fie modificată? | Înregistrare DPIA sau justificare documentată pentru neefectuarea DPIA | DPO sau responsabil pentru confidențialitate |
| Tratamentul riscurilor | Ce controale reduc riscul la un nivel acceptabil? | Plan de tratament, maparea controalelor, termene-limită | Proprietar de risc |
| Aprobarea riscului rezidual | Cine acceptă riscul ridicat rămas și în ce condiții? | Înregistrare de aprobare, justificare a acceptării | Conducerea de vârf, unde este necesar |
| Declanșator de revizuire | Ce schimbări redeschid evaluarea? | Dată de revizuire, declanșatori de schimbare, dovezi de monitorizare | Proprietar de proces și responsabil pentru confidențialitate |
Politica privind evaluarea riscurilor privind confidențialitatea și DPIA definește dovezile minime necesare înainte ca REG04 să poată fi închisă:
[Ambele] Responsabilul pentru confidențialitate / Managerul PIMS TREBUIE să se asigure că fiecare evaluare REG04 înregistrează ratingul de risc, decizia de tratament, proprietarul, termenul-limită, riscul rezidual, stadiul aprobării și data revizuirii înainte de închidere.
Această frază este coloana vertebrală operațională. O evaluare a riscurilor privind confidențialitatea nu este închisă pentru că cineva a scris „risc scăzut” într-o casetă de comentarii. Este închisă atunci când înregistrarea include ratingul, decizia de tratament, proprietarul, termenul-limită, riscul rezidual, stadiul aprobării și data revizuirii.
Pentru SME, aceeași disciplină este scalată proporțional. Politica SME Politica de management al riscurilor prevede:
Fiecare înregistrare de risc trebuie să includă: descriere, probabilitate, impact, scor, proprietar și plan de tratament.
Principiul este proporționalitatea, nu informalitatea. Organizațiile mai mici pot utiliza un registru mai simplu, dar fiecare risc are în continuare nevoie de o descriere, scor, proprietar și plan de tratament.
Utilizați mecanismul de risc ISO/IEC 27001:2022 pentru confidențialitate
Riscul privind confidențialitatea nu ar trebui să existe în afara metodei de management al riscurilor a organizației. ISO/IEC 27001:2022 oferă deja mecanismul de sistem de management: context, părți interesate, domeniu de aplicare, leadership, evaluarea riscurilor, tratament, control operațional, informații documentate, evaluarea performanței și îmbunătățire continuă.
Clauzele 4.1-4.4 impun organizației să înțeleagă aspectele interne și externe, cerințele părților interesate, domeniul de aplicare al ISMS și procesele ISMS. Pentru confidențialitate, părțile interesate includ clienții, persoanele vizate, angajații, autoritățile de reglementare, persoanele împuternicite, persoanele subîmputernicite, autoritățile de supraveghere, supraveghetorii din sectorul financiar, acolo unde este relevant, și clienții contractuali.
Clauza 6.1.2 impune un proces de evaluare a riscurilor de securitate a informației. Clauza 6.1.3 impune tratamentul riscurilor de securitate a informației, inclusiv selectarea controalelor, elaborarea unei Declarații de aplicabilitate, formularea unui plan de tratament al riscurilor și obținerea aprobării proprietarului de risc pentru plan și pentru riscurile reziduale. Clauzele 8.2 și 8.3 impun efectuarea evaluărilor și tratamentelor riscurilor de securitate a informației la intervale planificate sau atunci când apar schimbări semnificative, cu păstrarea rezultatelor documentate.
Politica Enterprise Politica de management al riscurilor a Clarysec se aliniază acestei structuri în clauza 5.1:
Trebuie menținut un proces formal de management al riscurilor în conformitate cu ISO/IEC 27005 și ISO 31000, acoperind identificarea, analiza, evaluarea, tratamentul, monitorizarea și comunicarea riscurilor.
Pentru confidențialitate, criteriile de risc trebuie să includă impactul asupra persoanelor, nu doar impactul asupra organizației. O pierdere financiară redusă poate reprezenta totuși un impact ridicat asupra confidențialității dacă prelucrarea implică PII din categorii speciale, persoane vulnerabile, crearea de profiluri, opacitate, păstrare ilegală, imposibilitatea exercitării drepturilor sau prejudicii nemateriale.
Zenith Blueprint: foaia de parcurs în 30 de pași pentru auditori de la Clarysec explică acest lucru în faza de management al riscurilor, pasul 10:
La definirea impactului, este recomandat să raportați nivelurile la dimensiunea specifică a organizației. De exemplu, „Impact financiar major = pierdere > 100k USD” (ajustați la contextul vostru). Luați în considerare și impactul de reglementare: de exemplu, o încălcare a securității datelor cu caracter personal ar putea fi automat „Majoră” sau „Severă” din cauza amenzilor GDPR și a cerințelor de notificare, chiar dacă pierderea financiară directă este neclară.
Această orientare este deosebit de importantă pentru analiza bazată pe IA, datele privind sănătatea, crearea de profiluri financiare, monitorizarea angajaților și scorarea clienților. Prejudiciul poate fi juridic, reputațional, discriminatoriu, operațional, contractual sau personal.
Exemplu practic: analiza pacienților bazată pe IA
Să revenim la Maria și David. Platforma lor de tehnologie medicală va prelucra date privind sănătatea din categorii speciale conform GDPR Article 9. Va utiliza istoricul pacienților, datele programărilor, notele clinicienilor și rezultatele modelului pentru a genera informații de risc.
Folosind Zenith Blueprint, ei încep cu pasul 9, identificarea activelor, amenințărilor și vulnerabilităților:
Pentru fiecare activ, înregistrați detaliile-cheie: Nume/Descriere, Proprietar, Locație și Clasificare (sensibilitate). De exemplu, un activ ar putea fi „Baza de date a clienților – deținută de Departamentul IT – găzduită pe AWS – conține date personale și financiare (sensibilitate ridicată)”.
Același pas adaugă perspectiva de confidențialitate:
Asigurați-vă că activele care conțin date cu caracter personal sunt marcate (pentru relevanță GDPR), iar activele serviciilor critice sunt evidențiate (pentru posibila aplicabilitate NIS2 dacă activați într-un sector reglementat).
Echipa Mariei identifică platforma de analiză a pacienților bazată pe IA, baza de date a pacienților, depozitul de date, fluxul de antrenare a modelului, tabloul de bord al clinicienilor, stocarea în cloud, furnizorul de identitate, jurnalele de audit, platforma de tichete de asistență și instrumentul de analiză terț. Fiecare activ primește un proprietar, locație, clasificare și relație cu PII.
Apoi definesc scenarii de risc. Unul este accesul neautorizat la evidențele medicale. Altul este divulgarea accidentală prin exporturi analitice. Un al treilea este biasul modelului IA cauzat de date de antrenare dezechilibrate, care duce la scoruri de risc pentru pacienți inechitabile sau discriminatorii.
Pasul 11 din Zenith Blueprint explică rolul registrului de riscuri:
Registrul de riscuri este de regulă o foaie de calcul (șablonul nostru „Risk Register and SoA Builder.xlsx” are o filă dedicată pentru aceasta). Acesta servește drept jurnal principal al riscurilor.
O înregistrare de risc privind confidențialitatea pentru scenariul de bias al modelului IA poate arăta astfel:
| Câmp | Înregistrare | Referință Clarysec |
|---|---|---|
| ID risc | PRV-004 | Zenith Blueprint, pasul 11 |
| Activ | Platforma de analiză a pacienților bazată pe IA | Zenith Blueprint, pasul 9 |
| Amenințare | Bias al modelului IA cauzat de date de antrenare dezechilibrate | Zenith Blueprint, pasul 9 |
| Vulnerabilitate | Lipsa validării formale a modelului și a testării echității | Zenith Blueprint, pasul 9 |
| Descrierea riscului | Modelul ar putea genera scoruri discriminatorii de risc pentru pacienți, ducând la tratament inechitabil și la încălcarea drepturilor persoanelor vizate | Politica SME de management al riscurilor, clauza 5.1.2 |
| Probabilitate | Probabil, 4 din 5 | Zenith Blueprint, pasul 10 |
| Impact | Major, 4 din 5, din cauza datelor din categorii speciale și a prejudiciului potențial asupra persoanelor | Zenith Blueprint, pasul 10 |
| Scor de risc | 16, Ridicat | Zenith Blueprint, pasul 10 |
| Proprietar de risc | Directorul funcției de știința datelor | Zenith Blueprint, pasul 11 |
| Plan de tratament | Implementarea validării modelului, a testării echității, a reantrenării reprezentative, a revizuirii explicabilității, a revizuirii DPO și finalizarea DPIA | Politica SME de management al riscurilor, clauza 5.1.2 |
Această înregistrare face ceea ce vechea foaie de calcul nu putea face. Conectează o activitate de prelucrare la un activ, o amenințare, o vulnerabilitate, un risc pentru persoane, un proprietar, un scor, un plan de tratament și o pistă de dovezi.
Deoarece prelucrarea este cu risc ridicat și implică date din categorii speciale, DPIA nu este o anexă separată adăugată ulterior. Devine etapa de evaluare aprofundată pentru un risc deja înregistrat în sistem. Politica Enterprise Politica de protecție a datelor și confidențialitate prevede:
Toate schimbările semnificative ale sistemelor sau proceselor care implică informații cu caracter personal (PII) trebuie să necesite o Evaluare de impact asupra protecției datelor (DPIA) documentată, revizuită de Responsabilul cu protecția datelor (DPO).
Pentru riscul rezidual ridicat al operatorului, Politica privind evaluarea riscurilor privind confidențialitatea și DPIA adaugă:
[Operator] Conducerea de vârf TREBUIE să aprobe acceptarea riscului rezidual ridicat privind confidențialitatea în REG04 înainte ca prelucrarea cu risc ridicat în calitate de operator să înceapă sau să continue.
Decizia de lansare are acum trasabilitate: ce s-a schimbat, ce a fost evaluat, ce riscuri au fost identificate, ce controale au fost selectate, cine deține tratamentul, cine a aprobat riscul rezidual și când va fi revizuită decizia.
De la riscuri la controale cu Zenith Controls
Evaluarea riscurilor privind confidențialitatea contează numai dacă duce la decizii de control. Zenith Controls: ghidul de corelare între cadre de conformitate de la Clarysec este ghidul de mapare a cerințelor de conformitate între cadre, care mapează controalele ISO/IEC 27001:2022 și ISO/IEC 27002:2022 la cerințe conexe din alte cadre. Nu este un set separat de controale. Ajută echipele să înțeleagă cum dovezile privind controalele susțin obligații multiple.
Pentru evaluarea riscurilor privind confidențialitatea, Zenith Controls evidențiază trei controale centrale ISO/IEC 27002:2022:
| Control ISO/IEC 27002:2022 | De ce contează pentru evaluarea riscurilor privind confidențialitatea | Exemple de dovezi |
|---|---|---|
| 5.34 Confidențialitatea și protecția PII | Ancorează guvernanța confidențialității, cerințele legale, protecția persoanelor vizate și măsurile de protecție | Proceduri PIMS, înregistrări DPIA, reguli de gestionare a PII, note de informare privind confidențialitatea |
| 5.9 Inventarul informațiilor și al altor active asociate | Asigură că organizația știe ce active informaționale există, cine le deține, unde se află și cât de sensibile sunt | Inventarul activelor, referințe RoPA, înregistrări de clasificare |
| 5.19 Securitatea informației în relațiile cu furnizorii | Extinde riscul privind confidențialitatea către persoanele împuternicite, persoanele subîmputernicite, platformele cloud, furnizorii de analiză și furnizorii de asistență | Evaluări ale furnizorilor, contracte, înregistrări de monitorizare, planuri de ieșire |
Controlul 5.34 susține și GDPR Article 25 și Article 32, NIS2 Article 21 privind măsurile de management al riscurilor de securitate cibernetică, așteptările DORA privind managementul riscurilor TIC și rezultatele NIST CSF 2.0, cum ar fi GV.OC-03 pentru obligațiile legale, de reglementare, contractuale, de confidențialitate și privind libertățile civile, plus PR.DS-01 pentru protejarea datelor în repaus.
Pasul 13 din Zenith Blueprint conectează aceste decizii la Declarația de aplicabilitate:
Corelați reglementările: dacă anumite controale sunt implementate special pentru conformitatea cu GDPR, NIS2 sau DORA, puteți menționa acest lucru fie în Registrul de riscuri (ca parte a justificării impactului riscului), fie în notele SoA.
Așa devine o constatare privind confidențialitatea o decizie de control în ISMS și PIMS, nu doar un comentariu juridic.
Riscul asociat furnizorilor și persoanelor împuternicite trebuie evaluat înainte de aprobare
Multe eșecuri de confidențialitate încep în guvernanța furnizorilor. O persoană împuternicită adaugă o nouă persoană subîmputernicită. Un furnizor de asistență obține acces la mediul de producție. O platformă de analiză stochează date despre evenimente într-o regiune nouă. Achizițiile semnează contractul înainte ca echipa de confidențialitate să vadă riscul.
Politica Enterprise Politica de management al confidențialității pentru persoanele împuternicite, persoanele subîmputernicite și terți a Clarysec previne acest lucru prin conectarea revizuirii furnizorilor, REG04 și registrului terților:
[Ambele] Responsabilul pentru confidențialitate / Managerul PIMS TREBUIE să declanșeze filtrarea riscurilor privind confidențialitatea și DPIA în REG04 pentru relațiile cu persoane împuternicite cu risc ridicat și schimbările semnificative privind confidențialitatea asociate terților înainte de aprobare, cu referința REG04 înregistrată în REG08.
Pentru SME, Politica de securitate privind terții și furnizorii stabilește cerința de revizuire înainte de angajament:
Înainte de angajament, fiecare furnizor trebuie revizuit pentru riscuri potențiale. Această revizuire trebuie să includă:
Mesajul operațional este clar. Riscul asociat furnizorului este evaluat înainte de aprobare, nu după semnare.
Acest lucru susține și NIS2 și DORA. NIS2 Article 21 impune securitatea lanțului de aprovizionare ca parte a măsurilor de management al riscurilor de securitate cibernetică. DORA Articles 28 to 30 impun entităților financiare să gestioneze riscul TIC asociat terților, să efectueze evaluări precontractuale, să mențină garanții contractuale, să înțeleagă riscul de subcontractare, să monitorizeze dependențele și să planifice ieșiri pentru funcțiile critice sau importante.
Dacă un furnizor atinge PII sau susține prelucrări critice pentru confidențialitate, înregistrarea riscului privind confidențialitatea ar trebui să arate furnizorul, rolul în prelucrare, locația datelor, dependența de persoane subîmputernicite, garanțiile contractuale, angajamentele privind incidentele, regulile de păstrare, abordarea de monitorizare și planul de ieșire.
Un singur flux de lucru, multe rezultate de conformitate
Avantajul unui flux de lucru PIMS integrat este că aceleași dovezi susțin mai multe cadre fără duplicarea efortului.
| Arie de obligații | Ce ar trebui să arate fluxul de lucru privind riscurile de confidențialitate | Ancoră Clarysec |
|---|---|---|
| Responsabilitate conform GDPR | Scopul prelucrării, temeiul juridic, categoriile de date, riscul pentru persoane, decizia DPIA, controalele, aprobarea riscului rezidual | REG02, REG04, Politica de protecție a datelor și confidențialitate |
| ISO/IEC 27701:2025 PIMS | Guvernanța confidențialității adaptată rolurilor pentru contexte de operator, persoană împuternicită, operator asociat și persoană subîmputernicită | Politica privind evaluarea riscurilor privind confidențialitatea și DPIA |
| ISO/IEC 27001:2022 ISMS | Criterii de risc, evaluarea riscurilor, plan de tratament, Declarație de aplicabilitate, dovezi păstrate | Politica de management al riscurilor, Risk Register and SoA Builder |
| NIS2 | Managementul riscurilor de securitate cibernetică, securitatea lanțului de aprovizionare, gestionarea incidentelor, responsabilitatea managementului | Mapările Zenith Controls la 5.34, 5.9, 5.19 și controalele conexe din Anexa A |
| DORA | Managementul riscurilor TIC, registrul terților, maparea dependențelor critice, procesul de incidente, planificarea ieșirii | Politica de management al confidențialității pentru persoanele împuternicite, persoanele subîmputernicite și terți |
| NIST CSF 2.0 | Profiluri curente și țintă, rezultate de guvernanță, registru de riscuri sau POA&M, rezultate privind riscul asociat furnizorilor | Pașii de management al riscurilor din Zenith Blueprint |
| COBIT 19 și asigurare ISACA | Deținerea guvernanței, proiectarea controalelor, monitorizarea performanței, raportarea către management, remedierea problemelor | Dovezi privind revizuirea trimestrială și auditul intern de confidențialitate |
NIST CSF 2.0 este deosebit de util pentru comunicarea executivă. Funcția sa GOVERN acoperă contextul organizațional, strategia de management al riscurilor, politica, rolurile, supravegherea și riscul lanțului de aprovizionare. Profilurile organizaționale ajută la traducerea rezultatelor curente și țintă într-un plan de acțiune prioritizat, cum ar fi un registru de riscuri sau un plan de acțiune și jaloane.
Pentru organizațiile supuse NIS2, DORA sau regulilor sectoriale specifice, dovezile privind riscul de confidențialitate susțin și guvernanța securității cibernetice, supravegherea furnizorilor, pregătirea pentru incidente și raportarea rezilienței.
Tratamentul riscurilor privind confidențialitatea este mai amplu decât criptarea
Criptarea este importantă, dar nu poate remedia un temei juridic invalid, colectarea excesivă, crearea de profiluri nedezvăluită, prelucrarea inechitabilă, păstrarea ilegală sau o persoană împuternicită care acționează în afara instrucțiunilor.
Politica SME Politica de protecție a datelor și confidențialitate prevede:
Controalele trebuie implementate pentru a reduce riscurile identificate, inclusiv criptarea, anonimizarea, eliminarea securizată și restricțiile de acces
Acestea sunt exemple solide, dar tratamentul trebuie să se potrivească scenariului. Un plan de tratament al riscurilor privind confidențialitatea poate include restrângerea scopului prelucrării, eliminarea categoriilor de date nenecesare, agregarea sau pseudonimizarea datelor, actualizarea notelor de informare, schimbarea temeiului juridic acolo unde este adecvat, limitarea păstrării, restricționarea accesului, adăugarea jurnalizării, actualizarea contractelor, finalizarea unei DPIA, amânarea lansării sau respingerea prelucrării care rămâne inacceptabilă.
Politica Enterprise Politica de management al riscurilor consolidează planificarea tratamentului pentru riscurile peste toleranță:
Toate riscurile clasificate peste nivelul de toleranță trebuie să aibă un Plan de tratament al riscurilor asociat, care să specifice:
În practică, aceasta înseamnă că riscul ridicat privind confidențialitatea nu poate fi acceptat tacit. Trebuie tratat, transferat acolo unde este adecvat, evitat sau acceptat formal de proprietarul responsabil corespunzător.
Declanșatorii de revizuire mențin evaluarea activă
O evaluare a riscurilor privind confidențialitatea care nu este revizuită niciodată devine dovadă perimată. Clauzele 8.2 și 8.3 din ISO/IEC 27001:2022 impun evaluarea și tratamentul riscurilor la intervale planificate sau atunci când apar schimbări semnificative. Responsabilitatea conform GDPR presupune decizii actuale. ISO/IEC 27701:2025 depinde de monitorizare și îmbunătățire continuă.
O evaluare REG04 ar trebui redeschisă atunci când scopul se schimbă, sunt adăugate categorii noi de date, devin implicate date din categorii speciale, se schimbă temeiul juridic, se schimbă o persoană împuternicită sau o persoană subîmputernicită, stocarea se mută într-o regiune nouă, se schimbă perioadele de păstrare, se schimbă logica de creare a profilurilor, are loc o încălcare sau un incident evitat la limită, se schimbă contractele cu clienții sau se aplică o nouă obligație NIS2, DORA ori sectorială specifică.
Procesele de incidente ar trebui să alimenteze înapoi fluxul de lucru al riscurilor privind confidențialitatea. NIS2 Article 23 stabilește raportarea etapizată a incidentelor semnificative. DORA Articles 17 to 20 impun înregistrarea, clasificarea, escaladarea, comunicarea, analiza cauzei principale și îmbunătățirea incidentelor legate de TIC. Pot fi declanșate și obligațiile GDPR privind încălcarea securității datelor cu caracter personal. Dacă un incident relevă controale de acces slabe, păstrare excesivă, notificare neclară din partea furnizorului sau instrucțiuni neclare ale clientului, REG04 trebuie actualizată.
Ce se vor aștepta auditorii să vadă
Un flux de lucru robust pentru riscurile privind confidențialitatea ar trebui să reziste mai multor perspective de asigurare.
| Perspectiva auditorului | Solicitare probabilă de dovezi | Cum arată o implementare bună |
|---|---|---|
| Auditor ISO/IEC 27001:2022 | Domeniul de aplicare al ISMS, metoda de risc, registrul de riscuri, SoA, planuri de tratament, dovezi operaționale | Riscurile privind confidențialitatea folosesc criterii aprobate, se corelează cu controalele din Anexa A, au proprietari și sunt revizuite după schimbări |
| Auditor ISO/IEC 27701:2025 PIMS | Inventar PII, context de rol, filtrare privind confidențialitatea, înregistrări DPIA, dovezi pentru operator și persoană împuternicită | REG02 și REG04 arată cum este filtrată, evaluată, tratată, aprobată și revizuită prelucrarea |
| Revizor axat pe GDPR | Temei juridic, transparență, justificare DPIA, contracte cu persoane împuternicite, decizii privind încălcările, impact asupra drepturilor persoanelor vizate | Organizația poate demonstra o prelucrare legală, echitabilă, necesară, proporțională și controlată |
| Evaluator NIST CSF | Profil curent și profil țintă, rezultate de guvernanță, registru de riscuri, rezultate privind riscul asociat furnizorilor | Riscurile privind confidențialitatea și riscurile cibernetice sunt comunicate prin limbajul riscului la nivel de organizație și planuri prioritizate |
| Echipă de asigurare DORA | Cadru de risc TIC, registrul terților, maparea funcțiilor critice, procesul de incidente, strategii de ieșire | Dependențele TIC relevante pentru confidențialitate sunt vizibile, contractate, monitorizate, testate și legate de reziliență |
| Auditor COBIT 19 sau ISACA | Deținerea guvernanței, proiectarea controalelor, raportare, remedierea problemelor | Deciziile privind riscurile de confidențialitate sunt deținute de activitățile organizației și de organele de conducere, nu ascunse în silozuri juridice sau IT |
Politica Enterprise Politica de protecție a datelor și confidențialitate impune și activitate de audit intern:
Un audit intern al conformității privind confidențialitatea trebuie efectuat anual sau la schimbări organizaționale ori de reglementare majore. Domeniul auditului trebuie să includă:
Aceasta creează o buclă de feedback pentru management. Sunt complete înregistrările REG02? Sunt la timp filtrările REG04? Sunt efectuate DPIA atunci când este necesar? Sunt aprobate riscurile reziduale ridicate? Sunt capturate schimbările furnizorilor? Sunt închise planurile de tratament? Sunt notele de informare aliniate la prelucrarea reală?
Listă de verificare pentru următoarea ședință privind o schimbare cu impact asupra confidențialității
Utilizați această listă de verificare înainte ca o nouă activitate de prelucrare, funcționalitate de produs, furnizor, model sau flux de asistență să intre în producție.
| Întrebare | Dacă răspunsul este da, înregistrați acest lucru |
|---|---|
| Este aceasta o prelucrare PII nouă sau modificată semnificativ? | Deschideți sau actualizați REG02 și declanșați filtrarea REG04 |
| Se schimbă scopul, temeiul juridic, categoria de date, perioada de păstrare sau destinatarul? | Actualizați inventarul prelucrărilor și dovezile privind temeiul juridic |
| Ar putea prelucrarea să creeze un risc ridicat pentru persoane? | Evaluați riscul inerent privind confidențialitatea și documentați justificarea |
| Sunt implicate crearea de profiluri, monitorizarea la scară largă, datele din categorii speciale sau persoane vulnerabile? | Evaluați dacă este necesară o DPIA |
| Este implicată o nouă persoană împuternicită, persoană subîmputernicită, un serviciu cloud sau un furnizor de asistență? | Declanșați revizuirea furnizorului din perspectiva confidențialității și securității |
| Sunt necesare controale înainte de lansare? | Creați un plan de tratament cu proprietar și termen-limită |
| Riscul rezidual rămâne peste toleranță? | Escaladați pentru aprobare înainte ca prelucrarea să înceapă sau să continue |
| Se vor schimba notele de informare privind confidențialitatea, contractele sau instrucțiunile clientului? | Atribuiți actualizările juridice și cele destinate clienților |
| Ce va declanșa reevaluarea? | Stabiliți data revizuirii și declanșatorii de schimbare în REG04 |
Această listă de verificare nu înlocuiește politica. Este o modalitate practică de operaționalizare a politicii în ședințele de produs, achiziții, inginerie, conformitate, juridic și conducere.
Transformați responsabilitatea privind confidențialitatea într-un sistem funcțional
ISO/IEC 27701:2025 și responsabilitatea conform GDPR cer mai mult decât documente. Cer un sistem funcțional care conectează înregistrările de prelucrare, temeiul juridic, riscul privind confidențialitatea, deciziile DPIA, furnizorii, controalele, proprietarii, aprobările și dovezile.
Începeți cu faza de management al riscurilor din Zenith Blueprint, în special pașii 9-13. Utilizați Risk Register and SoA Builder pentru a conecta activele, amenințările, vulnerabilitățile, riscurile privind confidențialitatea, deciziile de tratament și referințele de control. Apoi utilizați Zenith Controls pentru a mapa protecția PII, inventarul activelor și securitatea furnizorilor la așteptările de asigurare din GDPR, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 și COBIT 19.
Aliniați politicile operaționale care fac fluxul de lucru aplicabil: Politica privind evaluarea riscurilor privind confidențialitatea și DPIA, Politica privind inventarul prelucrărilor PII și temeiul juridic, Politica de management al confidențialității pentru persoanele împuternicite, persoanele subîmputernicite și terți, Politica de management al riscurilor și Politica de protecție a datelor și confidențialitate. Echipele mai mici pot utiliza și politicile SME ale Clarysec, în timp ce organizațiile mai mari pot structura guvernanța prin politicile Enterprise.
Dacă echipa voastră lansează o nouă prelucrare, schimbă furnizori, se pregătește pentru ISO/IEC 27701:2025 sau încearcă să facă repetabile dovezile pentru responsabilitatea conform GDPR, începeți cu o activitate de prelucrare live. Deschideți REG02, rulați filtrarea REG04, mapați riscurile la controale, atribuiți proprietarii tratamentului și revizuiți riscul rezidual cu factorul decizional adecvat.
Acest flux de lucru unic este locul în care guvernanța confidențialității devine operațională.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council