Audit PIMS podľa ISO 27701:2025 a preukázanie zodpovednosti podľa GDPR

Sarah, manažérka súladu vo fintech poskytovateľovi InnovatePay, otvorila e-mail od výkonného riaditeľa, ktorý znel jednoducho, no zmenil celý program ochrany súkromia.
„Výborná práca na nových politikách PIMS pre našu prípravu na ISO 27701. Ako však vieme, že niečo z toho skutočne funguje? A ako to preukážeme audítorom, bankovým klientom a regulátorom?“
Toto je okamih, v ktorom systém manažérstva informácií o ochrane súkromia uspeje alebo zlyhá.
InnovatePay už mal certifikovaný systém manažérstva informačnej bezpečnosti podľa ISO/IEC 27001:2022. Tím ochrany súkromia pripravil šablóny DPIA, záznamy o sprostredkovateľoch, pravidlá uchovávania, postupy pri porušení ochrany osobných údajov a pracovné postupy pre práva dotknutých osôb. Priečinok s politikami pôsobil zrelo. Problémom boli dôkazy.
Článok 5(2) GDPR výslovne stanovuje preukázateľnú zodpovednosť. Prevádzkovatelia zodpovedajú za zásady ochrany osobných údajov a musia byť schopní preukázať súlad. Podnikoví bankoví klienti kládli hlbšie otázky k riziku tretích strán v dôsledku DORA. NIS2 zvýšila pozornosť vrcholového manažmentu voči povinnostiam riadiaceho orgánu. Interné vedenie chcelo mať istotu, že ochrana súkromia nie je iba súbor dobrých úmyslov.
Sarah nepotrebovala ďalšiu politiku. Potrebovala mechanizmus uistenia.
Práve v tom spočíva skutočná hodnota auditu ISO 27701:2025 PIMS a preskúmania manažmentom. Premieňa činnosti ochrany súkromia na dôkazy. Interné audity overujú, či opatrenia fungujú. Preskúmanie manažmentom premieňa zistenia, riziká ochrany súkromia, problémy dodávateľov, výsledky monitorovania a regulačné zmeny na rozhodnutia. Nápravné opatrenia odstraňujú koreňové príčiny. Registre dôkazov robia celý príbeh sledovateľným.
Pre SaaS, fintech, HR technológie, spravované služby, zdravotnícke platformy a MSP s vysokým objemom údajov je to rozdiel medzi tvrdením „máme opatrenia na ochranu súkromia“ a preukázaním, že „náš systém riadenia ochrany súkromia je prevádzkovaný, preskúmavaný a zlepšovaný“.
Medzera v uistení PIMS pri preukázateľnej zodpovednosti podľa GDPR
Väčšina programov ochrany súkromia dokáže odpovedať na základné prevádzkové otázky:
- Máme proces DPIA?
- Vedieme register sprostredkovateľov?
- Reagujeme na žiadosti dotknutých osôb?
- Máme postup pri porušení ochrany osobných údajov?
- Udržiavame oznámenia o ochrane údajov a pravidlá uchovávania?
Menej programov dokáže odpovedať na otázky, ktoré v skutočnosti kladú audítori a podnikoví zákazníci:
- Kedy bol PIMS naposledy auditovaný?
- Kto ho auditoval a bol dostatočne nezávislý?
- Aké požiadavky, politiky a povinnosti podľa GDPR boli testované?
- Aké dôkazy boli zahrnuté do vzorky?
- Aké zistenia boli identifikované?
- Aké rozhodnutie prijal manažment?
- Bola účinnosť nápravných opatrení overená?
- Vieme sledovať dôkaz od požiadavky cez opatrenie až po preskúmanie?
Toto je medzera v uistení PIMS.
ISO/IEC 27001:2022 poskytuje základ systému manažérstva prostredníctvom posúdenia rizík, cieľov, interného auditu podľa kapitoly 9.2, preskúmania manažmentom podľa kapitoly 9.3 a nápravných opatrení podľa kapitoly 10.2. ISO 27701:2025 rozširuje túto logiku uistenia na ochranu súkromia a správu a riadenie spracúvania PII. GDPR potom poskytuje právny dôvod, prečo sú dôkazy dôležité, najmä prostredníctvom článku 5(2), článku 24 a, pri bezpečnosti spracúvania, článku 32.
PIMS musí preukázať, že organizácia:
- Vie, či vystupuje ako prevádzkovateľ, sprostredkovateľ, spoloční prevádzkovatelia alebo ďalší sprostredkovateľ
- Sleduje právne, regulačné, zmluvné a zákaznícke požiadavky na ochranu súkromia
- Testuje opatrenia na ochranu súkromia prostredníctvom plánovaných auditov a monitorovania
- Zaznamenáva medzery v dôkazoch a nezhody
- Eskaluje podstatné problémy vedeniu
- Preskúmava ciele ochrany súkromia, riziká a uistenie dodávateľov
- Overuje nápravné opatrenia po ich uzavretí
- Uchováva dôkazy vo forme, ktorej môžu audítori dôverovať
Model Clarysec je postavený na tejto uzavretej spätnej väzbe.
REG12 ako chrbtica riadenia auditov ISO 27701:2025 PIMS
Praktickým jadrom modelu uistenia PIMS od Clarysec je REG12, register dôkazov pre monitorovanie PIMS, audit, nápravné opatrenia a preskúmanie manažmentom.
Prvá prepojená povinnosť z politiky je zámerne priama. V politike PIMS Monitoring, Audit and Improvement Policy bod 4.2.1 uvádza:
„[Všetci] Interný audit / preskúmavateľ súladu MUSÍ každoročne pripraviť program interného auditu PIMS založený na riziku v REG12 pred prvým plánovaným auditným cyklom PIMS.“
Tým sa predchádza častému zlyhaniu, keď sa program auditu vytvorí dva týždne pred certifikáciou alebo až po tom, čo zákazník požiada o dôkazy. Program auditu PIMS má byť založený na riziku, schválený, zdokumentovaný a dostupný pred začiatkom prvého auditného cyklu.
Tá istá politika premieňa nezávislosť audítora na dôkaz. Bod 4.2.3 uvádza:
„[Všetci] Interný audit / preskúmavateľ súladu MUSÍ pred každým auditným poverením zaznamenať v REG12 nezávislosť audítora a kontroly konfliktu záujmov.“
Je to osobitne dôležité pre MSP, kde jedna osoba môže navrhovať procesy ochrany súkromia, prevádzkovať ich a zároveň mať pokušenie auditovať ich. Nezávislosť nemusí vždy znamenať veľké oddelenie interného auditu. Znamená objektivitu, uvedomenie si konfliktov a zdokumentované odôvodnenie, prečo môže pridelený preskúmavateľ vykonať audit nestranne.
Silný cyklus uistenia riadený REG12 pozostáva z desiatich krokov:
- Naplánovať program interného auditu PIMS založený na riziku
- Vymedziť rozsah, kritériá, ciele a požiadavky na dôkazy
- Potvrdiť nezávislosť audítora a konflikty záujmov
- Vykonať vzorkovanie, rozhovory a preskúmanie dôkazov
- Zaznamenať zistenia, medzery v dôkazoch a nezhody
- Priradiť nápravné opatrenia s vlastníkmi a termínmi
- Overiť účinnosť nápravných opatrení
- Zahrnúť výsledky do preskúmania manažmentom
- Aktualizovať ciele, riziká, zdroje a opatrenia
- Uchovať sledovateľné dôkazy pre ISO, GDPR a zákaznícke uistenie
Takto sa správa a riadenie ochrany súkromia stáva prevádzkovo dôveryhodnou.
Budovanie programu interného auditu PIMS založeného na riziku
Zenith Blueprint: An Auditor’s 30-Step Roadmap zaraďuje interný audit do fázy Audit, preskúmanie a zlepšovanie, krok 25: Program interného auditu. Zdôrazňuje, že interné audity majú byť plánované v intervaloch, majú pokrývať dôležité procesy a výsledky predchádzajúcich auditov, zabezpečovať objektivitu a nestrannosť a ich výsledky sa majú oznamovať manažmentu.
Jeho praktické odporúčanie je jednoduché:
„Pri plánovaní auditov zvážte sústredenie väčšieho úsilia na oblasti, ktoré sú kritické alebo v minulosti vykazovali problémy.“
Pre InnovatePay to znamenalo uprednostniť biometrické autentifikačné údaje, cezhraničné prenosy k ďalšiemu sprostredkovateľovi so sídlom v USA, vybavovanie práv dotknutých osôb a uistenie dodávateľov pre bankových klientov. Pre iného poskytovateľa SaaS to môže znamenať zaraďovanie sprostredkovateľov, eskalácie ochrany súkromia v tiketech podpory, pracovné postupy výmazu a posúdenie porušenia ochrany osobných údajov.
Použiteľný program auditu PIMS má obsahovať tieto súčasti.
| Zložka auditu | Čo vymedziť | Príklad pre ISO 27701:2025 a GDPR |
|---|---|---|
| Rozsah | Procesy, lokality, produkty, systémy a roly PIMS | Marketingové spracúvanie v role prevádzkovateľa, zákaznícka platforma v role sprostredkovateľa, zaraďovanie ďalšieho sprostredkovateľa |
| Kritériá | Politiky, požiadavky ISO 27701:2025, povinnosti podľa GDPR, zmluvy a postupy | Politiky PIMS, zmluvy o spracúvaní osobných údajov, postup DPIA, politika uchovávania |
| Frekvencia | Ročný úplný audit a cielené kontroly podľa rizika | Úplný audit PIMS ročne, štvrťročné kontroly žiadostí o uplatnenie práv a zmien sprostredkovateľov |
| Nezávislosť | Pridelenie audítora a kontrola konfliktu | Vzájomný audit dôkazov ochrany súkromia v rámci riadenia bezpečnosti, externý konzultant audituje vysoko rizikový proces DPIA |
| Dôkazy | Registre, tikety, logy, schválenia, zápisnice zo stretnutí a správy | REG12, register DPIA, register sprostredkovateľov, log porušení ochrany osobných údajov, zápisnice z preskúmania manažmentom |
| Vykazovanie | Zistenia, závažnosť, vlastníci a termíny | Menšia nezhoda z dôvodu neúplnej sledovateľnosti dôkazov, CAPA priradená vlastníkovi ochrany súkromia |
| Následné činnosti | Overenie účinnosti | Vzorka troch opravených záznamov do 30 dní od uzavretia |
Širšie auditné politiky Clarysec podporujú rovnakú štruktúru. V politike Audit and Compliance Monitoring Policy - SME bod 5.1.1 uvádza:
„Generálny manažér (GM) musí schváliť ročný plán auditov.“
Bod 5.2.3 dopĺňa:
„Každý audit musí obsahovať vymedzený rozsah, ciele, zodpovedný personál a požadované dôkazy.“
Pre väčšie organizácie politika Audit and Compliance Monitoring Policy v bode 5.2 uvádza:
„Plán auditov založený na riziku sa vypracuje a schvaľuje každoročne, pričom sa zohľadní:“
Bod 5.4 uvádza:
„Organizácia vedie register auditov obsahujúci:“
Cieľom nie je byrokracia. Cieľom je sledovateľnosť. Plánovaný program auditu, schválený plán auditov a vedený register auditov vytvárajú prvú vrstvu dôkazov, že PIMS je riadený, nie improvizovaný.
Vykonanie auditu: vzorkovanie, rozhovory a kvalita dôkazov
Zenith Blueprint, krok 26: Vykonanie auditu, odporúča rozhovory, preskúmanie dokumentácie, pozorovanie, vzorkovanie a faktické zaznamenávanie dôkazov. Uvádza:
„Pri zhromažďovaní dôkazov zaznamenávajte svoje zistenia. Uveďte, kde veci spĺňajú požiadavku (pozitívne zistenia) a kde ju nespĺňajú (potenciálne nezhody alebo pozorovania).“
Audit PIMS sa nemá zastaviť pri otázke, či proces existuje. Má overiť, či proces funguje.
Sarahin tím vybral CRM platformu InnovatePay. Mapa údajov PIMS uvádzala, že neaktívne zákaznícke účty majú byť anonymizované po dvoch rokoch. Audítor si vyžiadal správu o anonymizácii za posledný štvrťrok, vybral vzorku piatich záznamov a overil, že osobné údaje už nie sú obnoviteľné. Táto vzorka vytvorila objektívny dôkaz.
Rovnaký prístup možno uplatniť naprieč oblasťami ochrany súkromia:
- Vybrať DPIA a overiť schválenie, ošetrenie rizík, akceptáciu zostatkového rizika a sledovanie opatrení
- Vybrať sprostredkovateľa a overiť zmluvné doložky, náležitú starostlivosť a priebežné monitorovanie
- Vybrať žiadosť o uplatnenie práv a overiť kontroly identity, sledovanie lehoty a schválenie odpovede
- Vybrať posúdenie porušenia ochrany osobných údajov a overiť, či bola použitá definícia porušenia ochrany osobných údajov podľa GDPR
- Vybrať pravidlo uchovávania a overiť dôkazy o výmaze alebo anonymizácii
- Vybrať cieľ ochrany súkromia a overiť dôkazy merania
Politiky ochrany súkromia Clarysec podporujú túto auditnú disciplínu. V politike Data Protection and Privacy Policy - SME bod 5.3.3 uvádza:
„Pravidelné audity ochrany súkromia alebo kontroly opatrení musia byť vykonávané a zaznamenávané“
Podniková politika Data Protection and Privacy Policy v bode 5.4 uvádza:
„Interný audit súladu v oblasti ochrany súkromia sa vykoná každoročne alebo pri významných organizačných alebo regulačných zmenách. Rozsah auditu zahŕňa:“
Tento spúšťač zmeny je dôležitý. Program auditu PIMS má reagovať na nové funkcionality AI, nové krajiny, nových ďalších sprostredkovateľov, nové kategórie osobných údajov, podstatné incidenty, akvizície, regulačné zmeny a významné záväzky voči zákazníkom.
Počas auditu InnovatePay tím zistil menšiu nezhodu. Nápravné opatrenia k incidentom ochrany súkromia sa síce logovali, ale overenie účinnosti nebolo dôsledne dokumentované. Niektoré opatrenia boli označené ako dokončené, ale neexistoval nezávislý dôkaz, že koreňová príčina bola odstránená.
Nebolo to zlyhanie ochrany súkromia. Bol to systém uistenia, ktorý robil svoju prácu.
Politika PIMS Documented Information and Evidence Management Policy v bode 4.3.4 vyžaduje, aby sa presne takýto druh medzery zachytil:
„[Všetci] Interný audit / preskúmavateľ súladu MUSÍ počas každého plánovaného auditu alebo preskúmania súladu zaznamenať v REG12 medzery v úplnosti, presnosti alebo sledovateľnosti dôkazov.“
Kvalita dôkazov je súčasťou preukázateľnej zodpovednosti. Ak opatrenie funguje, ale nemožno ho vysledovať, vzorkovať alebo prepojiť s požiadavkou, audítori, zákazníci alebo regulátori ho môžu považovať za nepreukázané.
Praktický príklad auditu REG12 pre žiadosti o uplatnenie práv a sprostredkovateľov
Predstavte si poskytovateľa B2B SaaS, ktorý vystupuje ako sprostredkovateľ pri údajoch zákazníckych účtov a ako prevádzkovateľ pri údajoch zamestnancov a marketingových údajoch. Pripravuje sa na posúdenie pripravenosti na ISO 27701:2025 a dostane zákaznícky dotazník požadujúci dôkazy o preukázateľnej zodpovednosti podľa GDPR.
Tím ochrany súkromia vytvorí auditný záznam v REG12:
- Názov auditu: Interný audit PIMS za Q2, žiadosti o uplatnenie práv a správa a riadenie sprostredkovateľov
- Pokrytie rolí PIMS: Povinnosti prevádzkovateľa a sprostredkovateľa
- Rozsah: Pracovný postup práv dotknutých osôb, eskalácia zákazníckej podpory, register sprostredkovateľov, schvaľovanie ďalších sprostredkovateľov a dôkazy monitorovania ochrany súkromia
- Kritériá: PIMS Data Protection and Privacy Policy, PIMS Monitoring, Audit and Improvement Policy, povinnosti podľa GDPR týkajúce sa práv, povinnosti preukázateľnej zodpovednosti sprostredkovateľa a požiadavky zákazníckej DPA
- Audítor: Preskúmavateľ súladu z bezpečnostnej prevádzky so zaznamenanou kontrolou konfliktu
- Vzorkovanie: Päť žiadostí o uplatnenie práv, tri zákaznícke tikety zahŕňajúce podporu pri ochrane súkromia, päť ďalších sprostredkovateľov, dve preskúmania dodávateľského rizika a dve schválenia zmien DPA
- Požadované dôkazy: Tikety, časové pečiatky, schválenia odpovedí, kontroly overenia identity, náležitá starostlivosť o dodávateľov, oznámenia zákazníkom a záznamy REG
- Zistenia: Jedna žiadosť o uplatnenie práv mala úplné dôkazy v tikete, ale chýbalo prepojené schválenie uzavretia. Pri jednom preskúmaní ďalšieho sprostredkovateľa uplynula platnosť dôkazov uistenia.
- CAPA: Aktualizovať kontrolný zoznam uzavretia žiadosti o uplatnenie práv, priradiť vlastníka prevádzky ochrany súkromia, obnoviť dôkazy uistenia dodávateľov a overiť do 30 dní
- Vstup do preskúmania manažmentom: Zahrnúť problém kvality dôkazov k právam a trend uistenia dodávateľov
Tento jediný záznam vytvára obhájiteľný auditný príbeh. Ukazuje plánovanie, rozsah, kritériá, nezávislosť, vzorkovanie, zistenia, nápravné opatrenia a eskaláciu do preskúmania manažmentom.
Preskúmanie manažmentom: kde sa ochrana súkromia stáva riadením na úrovni vedenia
Interný audit hovorí organizácii, čo funguje a čo nie. Preskúmanie manažmentom rozhoduje, čo sa s tým urobí.
Mnohé organizácie v tomto bode oslabujú správu a riadenie ochrany súkromia. Preskúmanie manažmentom berú ako prezentáciu namiesto rozhodovacieho fóra. Zápisnice sa síce vyhotovia, ale neobsahujú jasný záznam o rozhodnutiach k rizikám ochrany súkromia, schválení zdrojov, stave nápravných opatrení, problémoch dodávateľov, cieľoch alebo zmenách zainteresovaných strán.
Politika PIMS Monitoring, Audit and Improvement Policy v bode 4.3.5 výslovne uvádza požadované vstupy:
„[Obaja] Vrcholový manažment MUSÍ počas každého preskúmania manažmentom preskúmať v REG12 vstupy týkajúce sa nezhôd PIMS, nápravných opatrení, výsledkov monitorovania, výsledkov auditu, rizík ochrany súkromia, uistenia dodávateľov a zmien zainteresovaných strán.“
Zenith Blueprint, krok 28: Preskúmanie manažmentom, odporúča vstupy ako predchádzajúce opatrenia, interné a externé zmeny, výkonnosť a účinnosť, výsledky auditov, výsledky monitorovania, ciele, incidenty, nezhody, príležitosti na zlepšovanie a potreby zdrojov.
Jeho hlavné posolstvo je priame:
„Toto je kľúčové – preskúmanie manažmentom nie je len prezentácia; ide o prijímanie rozhodnutí.“
V InnovatePay Sarah štruktúrovala preskúmanie manažmentom okolo rozhodnutí vedenia, nie okolo formálneho divadla súladu:
- Stav predchádzajúcich opatrení, hoci išlo o prvé preskúmanie
- Zmeny kontextu vrátane očakávaní DORA zo strany bankových klientov
- Ciele ochrany súkromia vrátane priemerného času odpovede na žiadosti dotknutých osôb
- Výsledky monitorovania vrátane stavu porušení ochrany osobných údajov a incidentov
- Výsledky interného auditu a menšie zistenie k overeniu CAPA
- Uistenie dodávateľov vrátane preskúmania cezhraničného ďalšieho sprostredkovateľa
- Potreby zdrojov vrátane zmien pracovného postupu v tiketovacom systéme
- Neustále zlepšovanie vrátane automatizácie riadenia dodávateľov
Výkonný riaditeľ schválil menšiu konfiguračnú zmenu tiketovacieho systému, ktorou sa doplnil povinný krok overenia nápravných opatrení pri incidentoch ochrany súkromia. Toto rozhodnutie bolo zaznamenané v zápisnici a prepojené so záznamom CAPA v REG12.
Pre organizácie integrujúce správu a riadenie ISMS a PIMS podporuje periodicitu preskúmania manažmentom aj Information Security Policy, bod 5.3:
„Činnosti preskúmania manažmentom (podľa ISO/IEC 27001 kapitola 9.3) sa vykonávajú aspoň raz ročne a zahŕňajú:“
Kombinované preskúmanie ISMS a PIMS môže byť efektívne, ale iba vtedy, ak sa ochrana súkromia nestratí vo všeobecnom bezpečnostnom reportovaní. Agenda musí zachovať vstupy špecifické pre PIMS, ako sú roly pri spracúvaní, práva dotknutých osôb, DPIA, uistenie sprostredkovateľov, uchovávanie, posúdenie porušenia ochrany osobných údajov, ciele ochrany súkromia a povinnosti podľa GDPR.
CAPA: uzatváranie zistení odstránením koreňových príčin
Nápravné a preventívne opatrenia sú miestom, kde sa uistenie mení na zlepšovanie. Zistenie sa nemá skončiť ako „dokument aktualizovaný“. Organizácia musí identifikovať koreňovú príčinu, implementovať zmysluplnú nápravu, priradiť vlastníctvo, stanoviť termíny, overiť účinnosť a uchovať dôkazy.
Zenith Blueprint, krok 29: Neustále zlepšovanie, uvádza:
„Nápravné opatrenie je krok (alebo kroky), ktoré prijmete na odstránenie koreňovej príčiny nezhody, aby sa neopakovala.“
Rozdiel medzi slabou opravou a silným nápravným opatrením je viditeľný v dôkazoch.
| Zistenie | Slabá oprava | Silné nápravné opatrenie |
|---|---|---|
| Chýba schválenie uzavretia žiadosti o uplatnenie práv | Pridať schválenie do jedného tiketu | Aktualizovať kontrolný zoznam uzavretia, zaškoliť vedúcich podpory, pridať povinné pole pracovného postupu a vzorkovať budúce tikety |
| Platnosť uistenia ďalšieho sprostredkovateľa uplynula | Nahrať nový SOC report | Pridať sledovanie uplynutia platnosti dôkazov dodávateľa, priradiť vlastníka a preskúmať všetkých kritických ďalších sprostredkovateľov |
| Ošetrenie rizika v DPIA nie je prepojené s vývojárskou prácou | Pridať poznámku do DPIA | Vytvoriť povinné prepojenie medzi opatreniami DPIA a produktovým backlogom a následne overiť dôkazy uzavretia |
| Preskúmanie manažmentom vynechalo ciele ochrany súkromia | Pridať snímku budúci rok | Aktualizovať šablónu agendy preskúmania manažmentom a kontrolný zoznam požadovaných vstupov REG12 |
| Dôkazy nie sú sledovateľné | Premenovať súbory | Implementovať pravidlá pomenovania dôkazov, odkazy v registri a požiadavky na auditné vzorkovanie |
Politika Audit and Compliance Monitoring Policy - SME posilňuje vlastníctvo nápravných opatrení manažmentom. Bod 5.4.2 uvádza:
„GM musí schváliť plán nápravných opatrení a sledovať jeho implementáciu.“
Bod 5.4.3 dopĺňa:
„Auditné zistenia a aktualizácie stavu musia byť zahrnuté do procesu preskúmania ISMS manažmentom.“
Pre overenie špecifické pre PIMS politika PIMS Monitoring, Audit and Improvement Policy v bode 4.4.7 vyžaduje:
„[Všetci] Interný audit / preskúmavateľ súladu MUSÍ overiť účinnosť nápravného opatrenia v REG12 do 30 dní od nahláseného uzavretia nápravného opatrenia.“
Sarah to uplatnila presne takto. Jej tím najprv vykonal opravu spätným overením posledných troch nápravných opatrení k incidentom ochrany súkromia. Následne IT implementovalo nápravné opatrenie ku koreňovej príčine tým, že overenie nastavilo ako povinný krok pracovného postupu. O tridsať dní audítor vybral vzorku troch nových tiketov súvisiacich s ochranou súkromia a potvrdil, že každý mal dokončené overenie. Až potom bola CAPA uzavretá.
Toto je naratív, ktorému audítori dôverujú: zistenie, koreňová príčina, rozhodnutie, náprava, overenie.
Mapovanie medzi rámcami súladu pre uistenie ISO 27701 PIMS
Zenith Controls: The Cross-Compliance Guide od Clarysec pomáha tímom pochopiť, ako sa koncepty opatrení podľa ISO/IEC 27002:2022 mapujú naprieč GDPR, NIS2, DORA, NIST CSF 2.0 a auditnou praxou. Ide o sprievodcu mapovaním súladu naprieč rámcami, nie o samostatný rámec opatrení.
Tri opatrenia ISO/IEC 27002:2022 sú osobitne relevantné pre správu a riadenie auditov PIMS:
- 5.4 Zodpovednosti manažmentu
- 5.35 Nezávislé preskúmanie informačnej bezpečnosti
- 5.36 Súlad s politikami, pravidlami a normami informačnej bezpečnosti
Záznam Zenith Controls pre opatrenie ISO/IEC 27002:2022 5.4, Zodpovednosti manažmentu, prepája zodpovednosť manažmentu s rolami, zdrojmi, podporou politiky, nezávislým preskúmaním a uplatňovaním. Pri uplatnení na ISO 27701:2025 môže vrcholový manažment priradiť povinnosti ochrany súkromia, ale stále musí preskúmavať výkonnosť PIMS, rozhodnutia o rizikách a potreby zdrojov.
Záznam Zenith Controls pre 5.35, Nezávislé preskúmanie informačnej bezpečnosti, podporuje auditný mechanizmus. V oblasti ochrany súkromia môže nezávislé preskúmanie testovať, či boli poučenia z porušení ochrany osobných údajov zapracované, či výmaz funguje, či sú záznamy chránené a či logy podporujú vyšetrovanie.
Záznam Zenith Controls pre 5.36, Súlad s politikami, pravidlami a normami informačnej bezpečnosti, podporuje priebežné monitorovanie. Politiky ochrany súkromia definujú očakávania. Monitorovanie súladu ich kontroluje. Nezávislé preskúmanie validuje výsledky. Preskúmanie manažmentom na ne reaguje.
Jeden cyklus uistenia PIMS tak môže podporiť viacero rámcov.
| Rámec | Čo očakáva | Ako pomáha audit PIMS a preskúmanie manažmentom |
|---|---|---|
| GDPR | Preukázateľná zodpovednosť, zákonné spracúvanie, bezpečnosť, uchovávanie, správa a riadenie porušení ochrany osobných údajov a jasnosť rolí | REG12 zaznamenáva audity ochrany súkromia, medzery v dôkazoch, nápravné opatrenia, riziká ochrany súkromia a rozhodnutia manažmentu |
| NIS2 | Dohľad manažmentu, schválené opatrenia na zmiernenie rizík, riešenie incidentov, kontinuita činností, bezpečnosť dodávateľov a posúdenie účinnosti | Auditné zistenia a zápisnice z preskúmania manažmentom preukazujú dohľad vedenia, uistenie dodávateľov a účinnosť opatrení |
| DORA | Nastavenie správy, riadenia a kontroly, riadenie rizík IKT, interný audit, testovanie odolnosti, poučenia z incidentov a dohľad nad rizikom tretích strán | Integrované preskúmanie ISMS a PIMS podporuje dôkazy prevádzkovej odolnosti pre finančné subjekty a poskytovateľov IKT |
| NIST CSF 2.0 | Výstupy GOVERN pre povinnosti, roly, politiky, stratégiu riadenia rizík, dohľad a riziko tretích strán | Výstupy auditu PIMS vstupujú do analýzy aktuálneho stavu, cieľových výstupov, registrov rizík a akčných plánov |
| Auditný pohľad COBIT a ISACA | Ciele správy a riadenia, spôsobilosť procesov, návrh opatrení, meranie výkonnosti a dôkazy pre uistenie | Záznamy z preskúmania PIMS preukazujú rozhodovacie právomoci, ciele, metriky, nápravu problémov a sledovateľnosť dôkazov |
NIS2 Article 20 kladie schvaľovanie a dohľad nad riadením kybernetických rizík na úroveň riadiaceho orgánu. Article 21 vyžaduje technické, prevádzkové a organizačné opatrenia založené na riziku vrátane riešenia incidentov, kontinuity činností, bezpečnosti dodávateľského reťazca, posúdenia účinnosti, školení, kryptografie, bezpečnosti HR, riadenia prístupu, správy aktív a autentifikácie, ak je to primerané.
DORA sa uplatňuje od 17. januára 2025 a je osobitne dôležitá pre finančné subjekty a poskytovateľov IKT vo finančnom ekosystéme. Article 5 určuje riadiaci orgán ako zodpovedný za vymedzenie, schvaľovanie a dohľad nad riadením rizík IKT. Article 6 vyžaduje, aby bol rámec riadenia rizík IKT preskúmavaný, zlepšovaný na základe získaných poučení a podliehal internému auditu.
NIST CSF 2.0 je užitočný pri komunikácii zrelosti. Funkcia GOVERN zahŕňa organizačný kontext, právne a regulačné požiadavky, stratégiu riadenia rizík, roly, politiky, dohľad a riadenie kybernetických rizík dodávateľského reťazca. Auditné zistenia PIMS a rozhodnutia z preskúmania manažmentom sú silnými vstupmi pre aktuálny a cieľový profil.
Ako rôzni audítori testujú tie isté dôkazy PIMS
Tie isté dôkazy PIMS sa budú posudzovať odlišne podľa pohľadu audítora.
| Profil audítora | Primárne zameranie | Kľúčové otázky a požiadavky na dôkazy |
|---|---|---|
| Audítor ISO 27001 a ISO 27701 | Zhoda systému manažérstva | Predložte program interného auditu PIMS, audítorské správy, dôkazy nestrannosti, záznamy o nezhodách, zápisnice z preskúmania manažmentom a overenie nápravných opatrení |
| Posudzovateľ GDPR alebo ochrany údajov | Preukázateľná zodpovednosť podľa článku 5(2) a článku 24 GDPR | Ukážte, ako sa testujú opatrenia na ochranu súkromia, ako sa uchovávajú dôkazy a ako manažment koná na základe zistení |
| Posudzovateľ DORA alebo finančný zákazník | Zodpovednosť riadiaceho orgánu, riziko IKT a odolnosť | Predložte audítorské správy, výstupy z preskúmania manažmentom, uistenie dodávateľov, poučenia z incidentov a rozhodnutia ovplyvňujúce odolnosť zákazníckych údajov |
| Implementátor NIST CSF 2.0 | Správa a riadenie, dohľad a zlepšovanie výkonnosti | Ukážte, ako sa povinnosti, roly, politiky, stratégia rizík, dohľad a zlepšovacie opatrenia monitorujú a upravujú |
| Audítor COBIT alebo ISACA | Ciele správy a riadenia, spôsobilosť procesov a dôkazy pre uistenie | Predložte ciele, zodpovedné roly, metriky, dôkazy o opatreniach, nápravu problémov a sledovateľnosť rozhodnutí |
Cieľom nie je vytvoriť päť systémov uistenia. Cieľom je vytvoriť jeden dôkazovo bohatý cyklus správy a riadenia PIMS, ktorý možno interpretovať naprieč rámcami.
Ciele ochrany súkromia a metriky, ktoré má manažment preskúmavať
Preskúmanie manažmentom je oveľa užitočnejšie, keď sú ciele ochrany súkromia merateľné. ISO/IEC 27001:2022 vyžaduje, aby ciele informačnej bezpečnosti boli podľa možnosti merateľné, monitorované, komunikované a aktualizované. Rovnaká disciplína sa má uplatniť aj na ciele PIMS.
Užitočné ciele ochrany súkromia zahŕňajú:
- 100 percent žiadostí dotknutých osôb vybavených v rámci internej SLA
- 95 percent vysoko rizikových sprostredkovateľov preskúmaných pred podpisom zmluvy
- 100 percent vysoko rizikových opatrení z DPIA s priradeným vlastníkom a termínom
- Žiadne záznamy uistenia po uplynutí platnosti pre kritických ďalších sprostredkovateľov
- 100 percent porušení ochrany osobných údajov posúdených v rámci interného eskalačného cieľa
- 90 percent absolvovania školenia ochrany súkromia podľa rolí pre podporu, HR, vývoj a predaj
- 100 percent výnimiek z uchovávania preskúmaných štvrťročne
- 50 percent zníženie medzier v sledovateľnosti dôkazov za dva štvrťroky
Nejde o metriky pre dobrý dojem. Ide o kvalitu rozhodovania. Ak je výkonnosť pri žiadostiach o uplatnenie práv silná, ale dôkazy dodávateľov sú slabé, manažment môže nasmerovať zdroje. Ak opatrenia z DPIA zostávajú otvorené, možno zapojiť vedenie produktu. Ak sú posúdenia porušení ochrany osobných údajov včasné, ale koreňové príčiny sa opakujú, vedenie môže vyžadovať hlbšie nápravné opatrenia.
Bežné vzorce zlyhaní pred auditmi ISO 27701 PIMS
Clarysec často vidí pred externými preskúmaniami uistenia v oblasti ochrany súkromia rovnaké problémy:
- Plán interného auditu existuje, ale nie je založený na riziku
- Audítor audituje svoju vlastnú prácu a nie je zaznamenané odôvodnenie nezávislosti
- Auditné zistenia neobsahujú odkazy na dôkazy
- Dôkazy existujú, ale nie sú sledovateľné k požiadavke
- CAPA opravuje dokumenty, nie koreňové príčiny
- Zápisnice z preskúmania manažmentom uvádzajú témy, ale nie rozhodnutia
- Ciele ochrany súkromia sú nejasné alebo sa nemerajú
- Uistenie dodávateľov sa preskúmava iba pri zaraďovaní
- Opatrenia z DPIA sa po schválení nesledujú
- Auditné zistenia nevstupujú do preskúmania manažmentom
- Nápravné opatrenia sa uzatvárajú bez testovania účinnosti
Nie sú to nezvyčajné zlyhania. Vznikajú, keď správa a riadenie ochrany súkromia rastie cez tabuľkové prehľady, e-maily a izolované dokumenty politík. REG12 a súbor politík Clarysec PIMS sú navrhnuté tak, aby fragmentované činnosti premenili na koherentný systém uistenia.
60-minútová agenda preskúmania PIMS manažmentom
Ak sa vaša organizácia pripravuje na ISO 27701:2025, preukázateľnú zodpovednosť podľa GDPR, zákaznícku náležitú starostlivosť podľa DORA alebo dohľad vedenia podľa NIS2, začnite sústredenou agendou preskúmania manažmentom:
- Potvrdiť rozsah PIMS, roly a významné zmeny
- Preskúmať ciele a metriky ochrany súkromia
- Preskúmať výsledky interného auditu a medzery v kvalite dôkazov
- Preskúmať nezhody a stav CAPA
- Preskúmať register rizík ochrany súkromia a trendy DPIA
- Preskúmať uistenie dodávateľov a ďalších sprostredkovateľov
- Preskúmať incidenty, posúdenia porušení ochrany osobných údajov a získané poučenia
- Preskúmať regulačné, zmluvné zmeny a zmeny zainteresovaných strán
- Schváliť potreby zdrojov, rozhodnutia o rizikách a zlepšovacie opatrenia
- Zaznamenať rozhodnutia, vlastníkov a termíny v REG12
Nečakajte s týmto stretnutím na certifikáciu. Úplné, ale primerane jednoduché preskúmanie manažmentom teraz má väčšiu hodnotu než dokonalé preskúmanie po uzavretí auditného okna.
Urobte svoj ISO 27701:2025 PIMS preukázateľným
Správa a riadenie ISO 27701:2025 PIMS podľa GDPR je v konečnom dôsledku o dôkazoch. Nie o teoretických dôkazoch, ale o prevádzkových dôkazoch: plánované audity, nezávislé preskúmanie, spoľahlivé dôkazy, rozhodnutia manažmentu, nápravné opatrenia a merateľné zlepšovanie.
Clarysec pomáha organizáciám budovať tieto dôkazy bez zbytočnej byrokracie. Začnite s:
- PIMS Monitoring, Audit and Improvement Policy pre správu a riadenie auditov REG12, preskúmania manažmentom a CAPA
- PIMS Documented Information and Evidence Management Policy pre kvalitu a sledovateľnosť dôkazov
- Zenith Blueprint: An Auditor’s 30-Step Roadmap pre realizáciu interného auditu, preskúmania manažmentom a neustáleho zlepšovania
- Zenith Controls: The Cross-Compliance Guide pre mapovanie konceptov správy a riadenia podľa ISO/IEC 27002:2022 naprieč GDPR, DORA, NIS2, NIST CSF 2.0 a auditnou praxou
Ak váš program ochrany súkromia už má DPIA, opatrenia pre sprostredkovateľov, pracovné postupy práv a postupy pri porušení ochrany osobných údajov, ďalším krokom je preukázať, že fungujú ako systém. Vybudujte program auditu, vykonajte preskúmanie REG12, berte zistenia vážne a predložte výkonnosť v oblasti ochrany súkromia manažmentu.
Stiahnite si balík politík Clarysec PIMS, použite Zenith Blueprint na vykonanie prvého auditného cyklu a použite Zenith Controls na premenu jednej dôkazovej stopy na uistenie naprieč viacerými rámcami. Tak sa PIMS stáva pripraveným na audit, preukázateľne zodpovedným podľa GDPR a dôveryhodným pre zákazníkov, regulátorov aj vedenie.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


