Nezávislosť DPO podľa ISO 27701 a GDPR

Sarah, CISO rýchlo rastúcej fintech spoločnosti, cítila problém ešte pred začiatkom zasadnutia výboru pre riziká. Nesprávne nakonfigurovaný bucket cloudového úložiska na krátky čas sprístupnil databázu v stagingovom prostredí obsahujúcu testovacie údaje zákazníkov. Inžiniersky tím konfiguráciu rýchlo opravil. Žiadny produkčný systém nebol ovplyvnený. Správa o incidente označila udalosť za menej závažnú.
Osobou, ktorá túto správu prezentovala, bol však Mark, vedúci IT.
Mark bol zároveň určenou zodpovednou osobou spoločnosti pre ochranu osobných údajov.
Ako vedúci IT Mark zdôrazňoval rýchlosť nápravy, obmedzený prevádzkový dopad a dôvody, prečo nebolo potrebné oznámenie dozornému orgánu. Ako DPO mal klásť náročnejšie otázky: prečo údaje v stagingovom prostredí existovali v takejto podobe, či súbor údajov obsahoval identifikovateľné osoby, či zlyhalo oddelenie prostredí, či incident odhalil systémovú slabinu v oblasti ochrany súkromia a či dotknutým osobám mohlo vzniknúť riziko aj v prípade, že údaje neboli „produkčné PII“.
Toto je problém nezávislosti DPO v jeho najpraktickejšej podobe. Otázkou nie je, či Mark konal v zlej viere. Problém je štrukturálny. Jedna osoba nemôže objektívne monitorovať, spochybňovať a poskytovať poradenstvo k rozhodnutiam, ktoré zároveň vlastní, schvaľuje alebo obhajuje.
Rovnaký problém sa objavuje v SaaS spoločnostiach pripravujúcich sa na preskúmania pripravenosti PIMS podľa ISO/IEC 27701:2025, u poskytovateľov v zdravotníctve odpovedajúcich na zákaznícke audity, vo finančných subjektoch čeliacich kontrole podľa DORA a v MSP, ktoré sa snažia udržať riadenie ochrany súkromia štíhle. Organizácia má DPO alebo poradcu pre ochranu súkromia na papieri. Oznámenie o ochrane údajov je aktualizované. Šablóna DPIA existuje. Register porušení je pripravený. Potom audítor položí jednoduchú otázku:
„Kto je váš DPO alebo poradca pre ochranu súkromia a aké ďalšie povinnosti vykonáva?“
Ak odpoveď znie „vedúci IT“, „CISO“, „vedúci právneho oddelenia“, „COO“, „vedúci HR“, „vedúci marketingu“ alebo „osoba, ktorá schvaľuje prístup, riadi incidenty, podpisuje DPIA a preskúmava tie isté kontroly“, organizácia nemá iba personálny problém. Má problém správy a riadenia.
Pre ISO/IEC 27701:2025 a preukázateľnú zodpovednosť podľa GDPR nie je nezávislosť DPO formálnou ceremóniou. Je to kontrola. Prepája návrh rolí, oddelenie povinností, preskúmanie manažmentom, ošetrenie rizík, registre dôkazov, vnútorný audit a eskalačné postupy.
Práve tu Clarysec pomáha organizáciám premeniť nezávislosť z neurčitej právnej formulácie na opakovateľný a auditovateľný prevádzkový model pomocou [P02] Politika rolí a zodpovedností v oblasti správy a riadenia, [P02S] Politika rolí a zodpovedností v oblasti správy a riadenia – MSP, [PIMS] Politika rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia, [DP] Politika ochrany údajov a súkromia, Zenith Blueprint: 30-kroková cestovná mapa audítora a Zenith Controls: príručka súladu naprieč rámcami.
Skutočné riziko DPO s dvojitou rolou
GDPR umožňuje DPO vykonávať aj iné úlohy, nie však vtedy, ak tieto úlohy vytvárajú konflikt záujmov. Článok 38 vyžaduje, aby DPO nedostával pokyny týkajúce sa výkonu úloh DPO, nebol sankcionovaný za výkon týchto úloh a nemal ďalšie povinnosti, ktoré narúšajú nezávislosť.
Konflikt sa zvyčajne objaví vtedy, keď DPO zastáva pozíciu, ktorá určuje účely alebo prostriedky spracúvania osobných údajov. Medzi bežné vysokorizikové kombinácie patria:
- DPO a vedúci IT alebo CIO
- DPO a CISO alebo vedúci informačnej bezpečnosti
- DPO a vedúci marketingu
- DPO a vedúci HR
- DPO a COO
- DPO a vedúci vnútorného auditu
- DPO a vlastník produktu pre vysokorizikové spracúvanie údajov
Niektoré kombinácie nie sú automaticky zakázané, ale všetky musia byť posúdené. Právny zástupca, manažéri súladu, bezpečnostní lídri a manažéri programu ochrany súkromia môžu ochrane údajov rozumieť veľmi dobre, rozhodujúca otázka však znie, či dokážu nezávisle monitorovať, spochybňovať rozhodnutia a eskalovať obavy bez toho, aby preskúmavali vlastnú prácu.
| Scenár | Prečo je nezávislosť dôležitá | Signál konfliktu |
|---|---|---|
| Schválenie DPIA pre novú analytickú funkciu AI | DPO musí spochybniť nevyhnutnosť, primeranosť, právny základ, transparentnosť a ochranné opatrenia | DPO zároveň vlastní termíny uvedenia produktu alebo výnosové ciele |
| Posúdenie porušenia po neoprávnenom prístupe k logom | DPO musí poradiť pri klasifikácii porušenia ochrany osobných údajov a oznamovaní | DPO riadi tím, ktorého zlyhanie kontroly spôsobilo incident |
| Zavedenie sprostredkovateľa pre cloudovú analytiku | DPO musí spochybniť riziká prenosu, uchovávania, ďalšieho sprostredkovateľa a prístupu | DPO vyjednal zmluvu a chce dokončiť schválenie |
| Schválenie prístupu k citlivým údajom zákazníkov | DPO musí monitorovať zásadu minimálnych oprávnení a preukázateľnú zodpovednosť | Tá istá osoba schvaľuje, zriaďuje a preskúmava prístup |
| Vnútorný audit kontrol ochrany súkromia | Audítor musí objektívne testovať riadenie ochrany súkromia | DPO napísal proces, vykonal kontrolu a preskúmava dôkazy |
Riziko nie je teoretické. DPO v konflikte môže zľahčovať riziká ochrany súkromia s cieľom chrániť rozpočty, vyhýbať sa odporúčaniam, ktoré vytvárajú prevádzkové trenie, váhať s nahlásením porušenia, ktoré vrhá zlé svetlo na jeho oddelenie, alebo nemá dostatočnú nezávislosť na spochybnenie rozhodnutí vrcholového manažmentu.
Preukázateľná zodpovednosť podľa GDPR robí z tejto témy otázku dôkazov. Článok 5(2) vyžaduje, aby bol prevádzkovateľ zodpovedný za súlad so zásadami zákonného, korektného, transparentného, účelovo obmedzeného, minimalizovaného, presného, časovo obmedzeného, bezpečného a zodpovedného spracúvania a aby tento súlad vedel preukázať. Konflikt DPO, ktorý nie je posúdený, schválený, zmiernený a doložený dôkazmi, oslabuje schopnosť toto preukázať.
Čo znamená nezávislosť v rámci PIMS
V systéme riadenia informácií o súkromí (PIMS) nezávislosť vždy neznamená, že DPO musí byť externý. Znamená, že DPO alebo poradca pre ochranu súkromia dokáže vykonávať monitorovacie a poradenské povinnosti bez štrukturálnej prekážky, prevádzkového konfliktu alebo tlaku schvaľovať rozhodnutia, ktoré má spochybňovať.
Clarysec oddeľuje tri pojmy, ktoré organizácie často spájajú:
- Nezávislosť, teda schopnosť poskytovať poradenstvo, monitorovať a eskalovať bez zasahovania.
- Oddelenie povinností, teda oddelenie nezlučiteľných zodpovedností, napríklad schvaľovania a vykonávania vysokorizikových činností.
- Riadenie konfliktov záujmov, teda zdokumentovaný pracovný tok na identifikáciu, hodnotenie, schvaľovanie, zmierňovanie a preskúmavanie nevyhnutných kombinácií rolí.
Začína sa to vedením a priradením rolí. ISO/IEC 27001:2022 kapitola 5.3 vyžaduje, aby vrcholový manažment zabezpečil pridelenie a komunikovanie zodpovedností a právomocí pre roly relevantné pre informačnú bezpečnosť. V PIMS postavenom na ISMS sa táto disciplína správy a riadenia prirodzene rozširuje aj na roly v oblasti ochrany súkromia.
[P02] Politika rolí a zodpovedností v oblasti správy a riadenia uvádza svoj cieľ:
„Udržiavať model správy a riadenia, ktorý vynucuje oddelenie povinností, odstraňuje konflikty záujmov a umožňuje eskaláciu nevyriešených bezpečnostných otázok.“
Tento citát pochádza z podnikovej Politiky rolí a zodpovedností v oblasti správy a riadenia, časť „Ciele“, bod politiky 3.2.
Tá istá politika výslovne stanovuje očakávanie týkajúce sa dôkazov:
„Oddelenie povinností sa uplatňuje a dokumentuje.“
Tento citát pochádza z podnikovej Politiky rolí a zodpovedností v oblasti správy a riadenia, časť „Požiadavky na správu a riadenie“, bod politiky 5.4.3.
Pre MSP Clarysec uznáva, že dokonalé oddelenie nie je vždy možné. [P02S] Politika rolí a zodpovedností v oblasti správy a riadenia – MSP uvádza:
„Ošetrenie rizík musí zahŕňať identifikáciu všetkých prípadov, v ktorých môžu mať jednotlivci konfliktné povinnosti (napr. schvaľovanie prístupu a monitorovanie). Zmierňujúce opatrenia môžu zahŕňať pridelenie právomoci na preskúmanie inej osobe alebo zavedenie kompenzačných kontrol (napr. logy alebo namátkové kontroly).“
Tento citát pochádza z Politiky rolí a zodpovedností v oblasti správy a riadenia pre MSP, časť „Ošetrenie rizík a výnimky“, bod politiky 7.2.1.
To je praktický štandard pre menšie organizácie. Nepredstierajte, že konflikt neexistuje. Identifikujte ho, schváľte ho, zmiernite ho, zaznamenajte ho a preskúmavajte ho.
REG01 a REG12: dôkazový pracovný tok Clarysec
V mnohých organizáciách sa konflikty rolí riešia neformálne. Niekto povie: „Sme príliš malí na samostatného DPO,“ a rozhodnutie sa nikdy nedostane do registra. O niekoľko mesiacov audítor požiada o dôkazy a organizácia má iba organizačnú schému.
[PIMS] Politika rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia mení túto situáciu na riadený pracovný tok. Pred priradením citlivých kombinácií rolí vyžaduje schválenie vrcholovým manažmentom:
„[Všetci] Vrcholový manažment MUSÍ schváliť kombinácie rolí zahŕňajúce vedúceho ochrany súkromia / manažéra PIMS, zodpovednú osobu pre ochranu osobných údajov / poradcu pre ochranu súkromia, vedúceho informačnej bezpečnosti, koordinátora reakcie na incidenty alebo preskúmavateľa vnútorného auditu / súladu v REG01 pred priradením.“
Tento citát pochádza z Politiky rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia, časť „Kombinácia rolí, oddelenie povinností a nezávislosť“, bod politiky 4.2.2.
Vyžaduje aj kompenzačné kontroly pre nevyhnutné konflikty:
„[Všetci] Vedúci ochrany súkromia / manažér PIMS MUSÍ zaznamenať kompenzačné kontroly pre nevyhnutné konflikty oddelenia povinností v REG12 pred schválením kombinácie rolí.“
Tento citát pochádza z Politiky rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia, časť „Kombinácia rolí, oddelenie povinností a nezávislosť“, bod politiky 4.2.4.
A vyžaduje rýchle zaznamenanie obáv týkajúcich sa nezávislosti:
„[Všetci] Zodpovedná osoba pre ochranu osobných údajov / poradca pre ochranu súkromia MUSÍ zaznamenať obavy týkajúce sa nezávislosti roly alebo konfliktu záujmov v REG12 do piatich pracovných dní od identifikácie.“
Tento citát pochádza z Politiky rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia, časť „Kombinácia rolí, oddelenie povinností a nezávislosť“, bod politiky 4.2.5.
Toto je rozdiel medzi dokumentáciou ochrany súkromia a riadením ochrany súkromia. Politika nehovorí iba „DPO má byť nezávislý“. Definuje, kto schvaľuje kombinácie rolí, kde sa konflikty zaznamenávajú, ako rýchlo sa musia zaznamenať obavy týkajúce sa nezávislosti a ako sa pripájajú kompenzačné kontroly.
[DP] Politika ochrany údajov a súkromia posilňuje požiadavku nezávislosti:
„Koná nezávisle pri dohľade nad súladom s predpismi o ochrane údajov.“
Tento citát pochádza z podnikovej Politiky ochrany údajov a súkromia, časť „Roly a zodpovednosti“, bod politiky 4.2.1.
Praktická matica konfliktu záujmov DPO
Jednoduchá matica konfliktov pomáha manažmentu rozhodnúť, ktoré kombinácie rolí sú prijateľné, ktoré potrebujú zmiernenie a ktoré majú byť zakázané.
| Rola 1 | Rola 2 | Úroveň konfliktu | Odporúčané opatrenie alebo kompenzačné kontroly |
|---|---|---|---|
| Vedúci IT alebo CIO | Zodpovedná osoba pre ochranu osobných údajov | Vysoká | Vyhnúť sa, ak je to možné. DPO nemá dohliadať na tú istú infraštruktúrnu funkciu, ktorú riadi |
| CISO alebo vedúci informačnej bezpečnosti | Zodpovedná osoba pre ochranu osobných údajov | Vysoká | Zdokumentovať v REG01 iba vtedy, ak je to nevyhnutné; použiť externé preskúmanie ochrany súkromia pri porušeniach a DPIA |
| Vedúci marketingu | Zodpovedná osoba pre ochranu osobných údajov | Vysoká | Vyhnúť sa. Marketing často určuje účely a prostriedky používania údajov zákazníkov |
| Vedúci HR | Zodpovedná osoba pre ochranu osobných údajov | Vysoká | Vyhnúť sa. HR spravuje citlivé osobné údaje zamestnancov a súvisiace politiky |
| Pracovník vnútorného auditu | Zodpovedná osoba pre ochranu osobných údajov | Vysoká | Vyhnúť sa. Vnútorný audit musí byť schopný nezávisle preskúmať funkciu DPO |
| Právny zástupca | Zodpovedná osoba pre ochranu osobných údajov | Stredná | Dôkladne posúdiť, zdokumentovať v REG01 a podľa potreby oddeliť poradenstvo DPO od dôvernosti právneho poradenstva |
| Vedúci súladu | Zodpovedná osoba pre ochranu osobných údajov | Stredná | Dôkladne posúdiť, definovať mandát, reportingovú líniu a kontroly nezávislého preskúmania |
| Externý konzultant | Zodpovedná osoba pre ochranu osobných údajov | Nízka | Často účinné, ak zmluva garantuje nezávislosť, prístup, zdroje a eskalačné práva |
Matica nenahrádza správu a riadenie. Je to triediaci nástroj, ktorý vstupuje do schválení REG01, obáv v REG12, preskúmania manažmentom a plánovania vnútorného auditu.
Päť krokov na riadenie konfliktov DPO skôr, ako ich nájdu audítori
Keď sa zákazník opýta: „Náš DPO je zároveň náš vedúci bezpečnosti. Je to prijateľné?“, odpoveď závisí od dôkazov.
Krok 1: Zaznamenajte kombináciu rolí v REG01
Začnite registrom priradenia rolí. Zaznamenajte osobu, formálnu rolu, reportingovú líniu, delegované právomoci, prevádzkové zodpovednosti relevantné pre ochranu súkromia, stav schválenia a dátum preskúmania.
| Pole REG01 | Príklad obsahu |
|---|---|
| Osoba | Jane Smith |
| Rola 1 | Zodpovedná osoba pre ochranu osobných údajov / poradca pre ochranu súkromia |
| Rola 2 | Vedúci informačnej bezpečnosti |
| Rola 3 | Koordinátor reakcie na incidenty |
| Vyžadované schválenie | Pred priradením sa vyžaduje schválenie vrcholovým manažmentom |
| Počiatočné hodnotenie konfliktu | Vysoké pre posúdenie porušenia a monitorovanie prístupu, stredné pre preskúmanie DPIA |
| Rozhodnutie o schválení | Schválené s kompenzačnými kontrolami na 12 mesiacov |
| Dátum preskúmania | Štvrťročne a po každom porušení ochrany osobných údajov |
Tým sa implementuje požiadavka [PIMS] Politiky rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia na schválenie vrcholovým manažmentom pred priradením.
Krok 2: Vykonajte posúdenie konfliktu
Pýtajte sa, kde by DPO mohol preskúmavať vlastnú prácu.
| Otázka | Ak áno, existuje konflikt |
|---|---|
| Schvaľuje DPO spracovateľskú činnosť, ktorú neskôr monitoruje? | Áno |
| Riadi DPO tím, ktorého zlyhanie môže potrebovať spochybniť? | Áno |
| Rozhoduje DPO o závažnosti porušenia a zároveň vlastní metriky nápravy? | Áno |
| Má DPO obchodné alebo prevádzkové KPI viazané na schvaľovanie? | Áno |
| Môže DPO eskalovať priamo vrcholovému manažmentu bez filtrovania? | Ak nie, existuje obava týkajúca sa nezávislosti |
Cieľom nie je vytvoriť dokonalú organizačnú schému. Cieľom je zabrániť samoschvaľovaniu, skrytému vplyvu a slabej eskalácii.
Krok 3: Zaznamenajte kompenzačné kontroly v REG12
Ak organizácia nedokáže roly okamžite oddeliť, zaznamenajte kontroly v REG12.
| Konflikt | Kompenzačná kontrola |
|---|---|
| DPO je zároveň koordinátor reakcie na incidenty | Právny zástupca alebo externý poradca pre ochranu súkromia preskúmava rozhodnutia o oznámení porušenia ochrany osobných údajov |
| DPO je zároveň vedúci informačnej bezpečnosti | Vnútorný audit každý štvrťrok nezávisle testuje dôkazy z monitorovania ochrany súkromia |
| DPO schvaľuje prístup k logom ochrany súkromia | Iný manažér vykonáva revíziu prístupových práv s použitím nemenných logov |
| DPO koordinuje DPIA | Schválenie DPIA vyžaduje schválenie vlastníkom produktu, právnym oddelením, funkciou ochrany súkromia a vrcholovým manažmentom |
| DPO sa zúčastňuje výberu dodávateľov | Obstarávanie alebo výbor pre riziká vykonáva nezávislé due diligence ochrany súkromia dodávateľa |
Toto je v súlade s [SME-ISP] Politikou informačnej bezpečnosti – MSP:
„Žiadna úloha nesmie byť delegovaná spôsobom, ktorý odstraňuje dohľad alebo porušuje oddelenie povinností (napr. jedna osoba nesmie sama schváliť a vykonať tú istú vysokorizikovú činnosť).“
Tento citát pochádza z Politiky informačnej bezpečnosti pre MSP, časť „Roly a zodpovednosti“, bod politiky 4.5.3.
Je to tiež v súlade s [P02S] Politikou rolí a zodpovedností v oblasti správy a riadenia – MSP:
„Delegovanie nesmie odstraňovať dohľad ani umožňovať neoprávnené samoschválenie.“
Tento citát pochádza z Politiky rolí a zodpovedností v oblasti správy a riadenia pre MSP, časť „Roly a zodpovednosti“, bod politiky 4.5.2.
Krok 4: Dokumentujte poradenstvo DPO a obavy týkajúce sa nezávislosti
Častým zlyhaním pri audite je, že poradenstvo DPO prebieha na stretnutiach, v chatoch alebo neformálnych hovoroch, ale nič sa nezaznamená. [PIMS] Politika rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia vyžaduje:
„[Všetci] Zodpovedná osoba pre ochranu osobných údajov / poradca pre ochranu súkromia MUSÍ zaznamenať poradenstvo v oblasti ochrany súkromia, zistenia z monitorovania alebo obavy týkajúce sa nezávislosti v REG12, ak sa to vyžaduje pri podstatných rozhodnutiach v oblasti ochrany súkromia alebo pri obavách týkajúcich sa súladu.“
Tento citát pochádza z Politiky rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia, časť „Roly a zodpovednosti“, bod politiky 5.1.3.
Vyžaduje aj včasné preskúmanie eskalovaných konfliktov:
„[Všetci] Zodpovedná osoba pre ochranu osobných údajov / poradca pre ochranu súkromia MUSÍ preskúmať postúpené podstatné konflikty rolí a zaznamenať poradenstvo v REG12 do 10 pracovných dní od postúpenia.“
Tento citát pochádza z Politiky rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia, časť „Správa a dohľad“, bod politiky 6.1.3.
| Pole REG12 | Príklad obsahu |
|---|---|
| Rozhodnutie | Spustenie analytickej funkcie správania zákazníkov |
| Poradenstvo DPO | Pokračovať iba po dokončení DPIA, aktualizácii oznámenia o ochrane údajov, stanovení limitu uchovávania, mechanizme odhlásenia a obmedzení prístupu |
| Obava týkajúca sa nezávislosti | Vlastník produktu požiadal o schválenie spustenia pred dokončením DPIA |
| Eskalácia | Eskalované manažérovi PIMS a CEO |
| Výsledok | Spustenie odložené do zavedenia ochranných opatrení |
| Odkazy na dôkazy | DPIA, aktualizácia oznámenia o ochrane údajov, revízia prístupových práv, schválenie manažmentom |
Tento záznam chráni organizáciu, ale zároveň chráni DPO. Preukazuje, že nezávislé poradenstvo bolo poskytnuté aj vtedy, keď organizácia uprednostňovala rýchlejší postup.
Krok 5: Zapojte konflikty do preskúmania manažmentom a vnútorného auditu
Nezávislosť DPO nie je jednorazovou kontrolou pri vymenovaní. Musí sa preskúmavať prostredníctvom preskúmania manažmentom, vnútorného auditu a sledovania nápravných opatrení.
[P02] Politika rolí a zodpovedností v oblasti správy a riadenia zahŕňa preskúmanie súladu v podobe:
„Preskúmania všetkých konfliktov záujmov alebo neoprávnených delegovaní.“
Tento citát pochádza z podnikovej Politiky rolí a zodpovedností v oblasti správy a riadenia, časť „Uplatňovanie politiky a súlad“, bod politiky 8.2.1.3.
[DP] Politika ochrany údajov a súkromia zároveň ponecháva vrcholový manažment zapojený do výnimiek:
„Výnimky musí pred implementáciou schváliť zodpovedná osoba pre ochranu osobných údajov (DPO) a vrcholový manažment.“
Tento citát pochádza z podnikovej Politiky ochrany údajov a súkromia, časť „Ošetrenie rizík a výnimky“, bod politiky 7.3.1.
Toto dvojité schvaľovanie je dôležité. DPO poskytuje poradenstvo a monitoruje. Vrcholový manažment vlastní rozhodnutie a zostatkové riziko.
Ako Zenith Blueprint a Zenith Controls mapujú túto tému
Zenith Blueprint rámcuje priradenie rolí v počiatočnej fáze Základy a vedenie ISMS, krok 4: Roly a zodpovednosti v ISMS. Uvádza:
„Ak je to uplatniteľné (najmä ak spracúvate osobné údaje, môžete mať zo zákona zodpovednú osobu pre ochranu osobných údajov). Tá zabezpečuje zosúladenie ISMS s právnymi predpismi o ochrane súkromia a prípadne koordinuje audity.“
Krok 4 tiež zdôrazňuje, že manažér ISMS alebo bezpečnostný pracovník často koordinuje implementáciu, posúdenia rizík, audity a programy zvyšovania povedomia a „musí mať priamy prístup k vrcholovému manažmentu na eskaláciu problémov“. Rovnaká zásada platí pre DPO. Poradca pre ochranu súkromia, ktorý nemôže osloviť vrcholový manažment, keď produktový tím odmietne odporúčania DPIA, nie je skutočne nezávislý.
Vo fáze Kontroly v praxi, krok 22: Organizačné opatrenia, Zenith Blueprint vysvetľuje oddelenie povinností:
„Oddelenie povinností (SoD) je základný princíp kontroly určený na zníženie rizika podvodu, chyby alebo zneužitia tým, že zabezpečuje, aby žiadny jednotlivec nemal nadmernú právomoc alebo prístup, ktoré by bolo možné zneužiť bez odhalenia.“
Zohľadňuje aj realitu MSP:
„Ak veľkosť personálu obmedzuje funkčné oddelenie, organizácie môžu zaviesť kompenzačné kontroly. Tie môžu zahŕňať viacstupňové schvaľovania, automatizované preskúmania pracovných tokov alebo auditné logovanie s pravidelným preskúmaním. Cieľom nie je dokonalosť, ale uvedomenie si rizika.“
Krok 23 prepája pracovníkov ochrany súkromia, právnych poradcov a DPO s operáciami ochrany súkromia:
„Pracovníci ochrany súkromia, právni poradcovia alebo zodpovedné osoby pre ochranu osobných údajov (DPO) musia byť zapojení do definovania spôsobu nakladania s osobnými údajmi, najmä pri medzinárodných prenosoch, cezhraničnom spracúvaní alebo právach dotknutých osôb, ako sú prístup, oprava a výmaz.“
Ďalej uvádza dôkazy, ktoré audítori očakávajú:
„Z pohľadu auditu je táto kontrola čoraz viac v centre pozornosti. Audítori, regulátori aj zákazníci chcú vidieť:
✓ Kde sa nachádzajú PII,
✓ Aký právny základ upravuje ich spracúvanie,
✓ Ako je obmedzený prístup,
✓ Ako sa nahlasujú incidenty,
✓ A ako organizácia rešpektuje práva a udržiava transparentnosť.“
Zenith Blueprint vysvetľuje aj nezávislé preskúmanie ako kontrolu objektivity:
„Vyžaduje, aby prístup organizácie k riadeniu informačnej bezpečnosti podliehal nezávislému preskúmaniu v plánovaných intervaloch, aby bolo možné odhaliť slepé miesta, spochybniť predpoklady a overiť dôveru novým pohľadom.“
A objasňuje:
„Nezávislé“ v tomto kontexte neznamená vždy externé. Znamená funkčne oddelené od prevádzkového vlastníctva ISMS.“
Pri nezávislosti DPO to znamená, že vnútorný audit riadenia ochrany súkromia nemá vykonávať osoba, ktorej rola DPO je predmetom preskúmania. Ak je organizácia príliš malá, použite externého preskúmavateľa alebo vzájomné hodnotenie schválené vrcholovým manažmentom.
Zenith Controls identifikuje súvisiace kontroly ISO/IEC 27002:2022 ako „Roly a zodpovednosti v oblasti informačnej bezpečnosti“ 5.2, „Oddelenie povinností“ 5.3 a „Nezávislé preskúmanie informačnej bezpečnosti“ 5.35. Toto mapovanie je dôležité, pretože nezávislosť v oblasti ochrany súkromia nie je oddelená od správy a riadenia ISMS. Je súčasťou rovnakej auditnej logiky: definovať zodpovednosti, oddeliť nezlučiteľné povinnosti a nezávisle preskúmavať systém manažérstva.
Mapovanie naprieč rámcami pre ISO 27701, GDPR, NIS2, DORA, NIST CSF a COBIT 19
Nezávislosť DPO sa zvyčajne diskutuje ako otázka GDPR, audítori a regulátori však tú istú slabinu vidia cez viaceré rámce.
| Pohľad rámca | Čo sa v praxi pýta | Dôkazy riadenia konfliktov DPO |
|---|---|---|
| ISO/IEC 27701:2025 PIMS | Sú roly, zodpovednosti, monitorovanie a preukázateľná zodpovednosť v oblasti ochrany súkromia definované a fungujú? | Vymenovanie DPO, priradenie rolí v REG01, obavy týkajúce sa nezávislosti v REG12, zápisnice z preskúmania PIMS manažmentom |
| GDPR | Vie prevádzkovateľ preukázať preukázateľnú zodpovednosť, riadenie ochrany súkromia a primerané ochranné opatrenia? | Záznamy o poradenstve DPO, posúdenie konfliktu, dôkazy o spochybnení DPIA, záznamy poradenstva pri porušení |
| ISO/IEC 27001:2022 a ISO/IEC 27002:2022 | Sú zodpovednosti priradené, povinnosti oddelené a nezávislé preskúmania vykonávané? | Matica RACI, posúdenie SoD, nezávislosť vnútorného auditu, zoznam vlastníkov kontrol |
| NIS2 | Schvaľuje a dohliada manažment na opatrenia voči rizikám, školenia, riešenie incidentov, kontinuitu a kontroly dodávateľského reťazca? | Rozhodnutia riadiaceho orgánu, záznamy o eskalácii, zápisnice z riadenia kybernetickej bezpečnosti a ochrany súkromia |
| DORA | Dohliada riadiaci orgán na riziko IKT, riziko tretích strán, vnútorný audit, odolnosť a hlásenie incidentov? | Mapa rolí IKT, preskúmanie konfliktov tretích strán, plán vnútorného auditu, sledovanie nápravných opatrení |
| NIST CSF 2.0 | Sú správa a riadenie, zákonné povinnosti, apetít na riziko, roly a dohľad integrované do ERM? | Aktuálny profil a cieľový profil, register medzier správy a riadenia, POA&M, dôkazy o preskúmaní politiky |
| COBIT 19 a auditný pohľad ISACA | Sú rozhodovacie práva, nezávislosť uistenia, vlastníctvo rizika a zodpovednosti za monitorovanie oddelené? | Matica rozhodovacích práv, plán uistenia, záznamy konfliktov, sledovanie nápravy |
NIS2 Článok 20 ukladá zodpovednosť riadiacim orgánom za schvaľovanie a dohľad nad opatreniami riadenia rizík kybernetickej bezpečnosti a školeniami. Článok 21 vyžaduje primerané technické, prevádzkové a organizačné opatrenia vrátane analýzy rizík, riešenia incidentov, kontinuity, bezpečnosti dodávateľského reťazca, posúdenia účinnosti, školení, kryptografie, bezpečnosti HR, riadenia prístupu, správy aktív, MFA tam, kde je to vhodné, a bezpečnej komunikácie. Ak je DPO zároveň prevádzkovým vlastníkom bezpečnosti, dohľad nad ochranou súkromia musí zostať zachovaný.
DORA Článok 5 vyžaduje, aby finančné subjekty udržiavali interný rámec správy, riadenia a kontroly pre riadenie rizika IKT, pričom konečnú zodpovednosť nesie riadiaci orgán. Článok 28 vyžaduje riadenie rizika IKT tretích strán, náležitú starostlivosť, zmluvné ochranné opatrenia, posúdenie rizika koncentrácie a zohľadnenie konfliktu záujmov. DPO, ktorý zároveň vlastní riziko IKT alebo schvaľovanie tretích strán, vytvára problém správy a riadenia, ktorý musí byť kontrolovaný.
NIST CSF 2.0 zaraďuje tieto otázky do funkcie GOVERN: zákonné, regulačné, zmluvné povinnosti, povinnosti v oblasti ochrany súkromia a občianskych slobôd musia byť pochopené a riadené, roly musia byť jasné, dohľad musí existovať a riziko kybernetickej bezpečnosti musí byť zosúladené s podnikovým riadením rizík. Konflikt DPO možno riešiť ako medzeru v správe a riadení, priradiť mu vlastníka, zdokumentovať ho v akčnom pláne a monitorovať.
Ako audítori testujú nezávislosť DPO
Rôzni audítori používajú odlišný jazyk, ale ich otázky sa zbiehajú.
| Profil audítora | Pravdepodobná auditná otázka | Dôkazy, ktoré pripravuje Clarysec |
|---|---|---|
| Audítor ISO/IEC 27701:2025 PIMS | Sú zodpovednosti v oblasti ochrany súkromia priradené, konflikty identifikované a monitorovanie nezávislé? | Mapa rolí PIMS, schválenia REG01, záznamy konfliktov REG12, záznamy o poradenstve v oblasti ochrany súkromia |
| Audítor ISO/IEC 27001:2022 | Sú roly informačnej bezpečnosti definované, nezlučiteľné povinnosti oddelené a nezávislé preskúmanie vykonávané? | RACI, matica SoD, plán vnútorného auditu, opatrenia z preskúmania manažmentom |
| Audítor alebo regulátor zameraný na GDPR | Vie organizácia preukázať preukázateľnú zodpovednosť a nezávislé poradenstvo DPO? | Vymenovanie DPO, záznamy o eskalácii, poradenstvo k DPIA, poradenstvo k porušeniu, dohľad nad školeniami |
| Posudzovateľ NIST CSF | Sú roly správy a riadenia, zákonné povinnosti, tolerancia rizika a dohľad integrované do ERM? | Aktuálny profil a cieľový profil CSF, plán medzier správy a riadenia, register rizík |
| Preskúmavateľ DORA | Dohliada manažment na riziko IKT a konflikty v riadení tretích strán a incidentov? | Rámec správy a riadenia IKT, plán vnútorného auditu, roly hlásenia incidentov, preskúmanie konfliktov dodávateľov |
| Preskúmavateľ NIS2 | Schvaľuje a dohliada riadiaci orgán na opatrenia voči rizikám, školenia a riešenie incidentov? | Zápisnice predstavenstva, záznamy o školeniach, opatrenia voči rizikám, dôkazy o eskalácii |
| Audítor COBIT 19 alebo ISACA | Sú rozhodovacie práva, nezávislosť uistenia a zodpovednosti za monitorovanie správne oddelené? | Charta správy a riadenia, mapa uistenia, register konfliktov, sledovanie nápravy |
Audítor neprijme odpoveď „náš DPO je nezávislý“ ako dostatočnú. Odpoveď musí byť založená na dôkazoch: tu je vymenovanie, tu je mapa rolí, tu je posúdenie konfliktu, tu je schválenie, tu sú kompenzačné kontroly, tu je záznam poradenstva, tu je eskalačná stopa a tu je záznam z preskúmania manažmentom.
Školenie: nezávislosť zlyháva, keď ľudia obchádzajú DPO
DPO nemôže zostať nezávislý, ak organizácia nevie, kedy ho má zapojiť. Produktoví manažéri, bezpečnostní inžinieri, HR, obchodné operácie, obstarávanie, podpora a pracovníci riešenia incidentov potrebujú praktické spúšťače.
[DPS] Politika ochrany údajov a súkromia – MSP opisuje DPO alebo funkciu ochrany súkromia ako podporu:
„Podporuje posúdenia rizík, školenia a implementáciu politiky.“
Tento citát pochádza z Politiky ochrany údajov a súkromia pre MSP, časť „Roly a zodpovednosti“, bod politiky 4.2.3.
[AT-SME] Politika povedomia a školenia o informačnej bezpečnosti – MSP prepája túto tému s očakávaniami GDPR v oblasti školení:
„Článok 39 – vyžaduje, aby zodpovedné osoby pre ochranu osobných údajov dohliadali na zvyšovanie povedomia a školenia tam, kde je to uplatniteľné.“
Tento citát pochádza z Politiky povedomia a školenia o informačnej bezpečnosti pre MSP, časť „Referenčné normy a rámce“, bod politiky 11.4.2.
Školenie má zamestnancov naučiť zapojiť DPO pred:
- spustením nového účelu spracúvania,
- použitím osobitnej kategórie údajov, biometrických údajov, zdravotných údajov, údajov o podvodoch alebo údajov súvisiacich s trestnými činmi,
- zavedením sprostredkovateľa pre údaje zákazníkov,
- vykonaním DPIA, posúdení prenosov, zmien uchovávania alebo aktualizácií oznámenia o ochrane údajov,
- uzavretím incidentu, pri ktorom mohlo dôjsť k neoprávnenému prístupu k osobným údajom,
- prijatím obchodného rozhodnutia, ktoré odmieta alebo mení poradenstvo v oblasti ochrany súkromia.
Posledný bod je dôležitý. Preukázateľná zodpovednosť nevyžaduje, aby organizácia súhlasila s každým odporúčaním DPO. Vyžaduje však, aby organizácia zaznamenala poradenstvo, zdokumentovala rozhodnutia a preukázala, kto akceptoval zostatkové riziko.
Vytvorte balík dôkazov k nezávislosti DPO
Pre pripravenosť na ISO/IEC 27701:2025 a GDPR Clarysec odporúča balík dôkazov k nezávislosti DPO. Má byť dostatočne ľahký pre MSP, ale dostatočne silný pre podnikové audity.
| Dôkazová položka | Účel |
|---|---|
| Záznam o vymenovaní DPO alebo poradcu pre ochranu súkromia | Preukazuje formálne priradenie roly, rozsah, právomoc a reportingovú líniu |
| Schválenie kombinácie rolí v REG01 | Preukazuje, že vrcholový manažment schválil citlivé kombinácie rolí pred priradením |
| Posúdenie konfliktu rolí | Preukazuje, že nezlučiteľné povinnosti boli identifikované a ohodnotené |
| Záznam konfliktov a obáv týkajúcich sa nezávislosti v REG12 | Preukazuje obavy, poradenstvo, kompenzačné kontroly a vyriešenie |
| Register poradenstva DPO | Preukazuje vstupy ochrany súkromia k DPIA, incidentom, prenosom, právam, uchovávaniu a sprostredkovateľom |
| Eskalačný postup | Preukazuje, že DPO sa môže obrátiť na vrcholový manažment bez zasahovania |
| Kontrola nezávislosti vnútorného auditu | Preukazuje, že riadenie ochrany súkromia nepreskúmavajú výlučne prevádzkoví vlastníci |
| Zápisnice z preskúmania manažmentom | Preukazujú, že vedenie preskúmalo konflikty, výnimky, incidenty a zlepšovacie opatrenia |
| Záznamy o školeniach | Preukazujú, že zamestnanci vedia, kedy zapojiť DPO |
| Nástroj na sledovanie nápravných opatrení | Preukazuje, že nevyriešené konflikty sa ošetrujú a následne sledujú |
Tento balík dôkazov priamo mapuje na 30-krokový prístup Zenith Blueprint. Krok 4 stanovuje roly a zodpovednosti. Kroky 8 až 16 budujú rizikový mechanizmus a priraďujú vlastníkov rizík. Krok 22 uvádza oddelenie povinností do prevádzky. Krok 23 rieši právne rozhrania a rozhrania ochrany súkromia vrátane zapojenia DPO a nezávislého preskúmania.
Premeňte nezávislosť DPO na dôkazy, nie na zámer
Ak váš DPO, poradca pre ochranu súkromia, vedúci bezpečnosti, právny zástupca, manažér súladu alebo vnútorný audítor zastáva viac než jednu rolu, nečakajte, kým konflikt odhalí audit alebo incident.
Začnite tento týždeň tromi krokmi:
- Zmapujte každú rolu správy a riadenia ochrany súkromia a každú prevádzkovú rolu do REG01.
- Identifikujte, kde môže DPO alebo poradca pre ochranu súkromia schvaľovať, vykonávať, monitorovať alebo auditovať tú istú činnosť.
- Zaznamenajte nevyhnutné konflikty a kompenzačné kontroly v REG12 a následne ich zahrňte do preskúmania manažmentom.
Clarysec vám s operacionalizáciou pomôže prostredníctvom Politiky rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia, Politiky rolí a zodpovedností v oblasti správy a riadenia, Politiky rolí a zodpovedností v oblasti správy a riadenia – MSP, Politiky ochrany údajov a súkromia, Zenith Blueprint: 30-krokovej cestovnej mapy audítora a Zenith Controls: príručky súladu naprieč rámcami.
Nezávislosť DPO nie je o byrokracii. Je o tom, aby poradenstvo v oblasti ochrany súkromia bolo vypočuté, konflikty mohli byť spochybnené a preukázateľná zodpovednosť mohla byť preukázaná vtedy, keď na tom najviac záleží.
Stiahnite si súbor politík Clarysec, použite Zenith Blueprint na vybudovanie pracovného toku dôkazov alebo požiadajte o posúdenie pripravenosti, aby ste overili, či by váš model nezávislosti DPO obstál pri kontrole podľa ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 a COBIT 19.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council