⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Aplikovateľnosť opatrení ISO 27701 podľa rolí GDPR

Igor Petreski
14 min read
Diagram aplikovateľnosti opatrení ISO 27701 podľa rolí GDPR

Je utorok 08:40 a Maria, CISO rýchlo rastúcej zdravotnícko-technologickej SaaS spoločnosti, sa pozerá na štyri e-maily od zákazníkov. Vyzerajú takmer rovnako, ale znamenajú veľmi odlišné veci.

Jeden podnikový zákazník žiada dôkazy, že spoločnosť môže vystupovať ako sprostredkovateľ podľa GDPR v zmysle Article 28. Druhý sa pýta, či je platforma zároveň prevádzkovateľom pre telemetriu a produktovú analytiku. Tretí žiada aktuálny zoznam ďalších sprostredkovateľov a dôkaz, že ustanovenia zmluvy o spracúvaní osobných údajov sú prenesené ďalej. Štvrtý, fintechový zákazník pripravujúci sa na preskúmania dodávateľov podľa DORA, sa pýta, či sú tie isté opatrenia ochrany súkromia namapované na prevádzkovú odolnosť, nahlasovanie incidentov a riziko IKT tretích strán.

Mariina spoločnosť nie je nedbanlivá. Má ISMS zosúladený s ISO/IEC 27001:2022, politiky ochrany súkromia, register spracovateľských činností, MFA, šifrovanie, preskúmania prístupových práv a školenie k ochrane súkromia už od návrhu. Požiadavka však odhaľuje náročnejšiu otázku, ktorú audítori a zákazníci v skutočnosti testujú:

Vie spoločnosť preukázať, že správne opatrenia PIMS podľa ISO 27701 sa uplatňujú na správnu rolu GDPR, pre správnu spracovateľskú činnosť, so správnym vlastníkom, dôkazmi a odôvodnením?

Práve tu mnohé programy ochrany súkromia zlyhávajú. K ISO 27701 pristupujú ako ku kontrolnému zoznamu, hoci certifikačné orgány, zákaznícki audítori a zodpovedné osoby očakávajú odôvodnené rozhodnutie o aplikovateľnosti opatrení. Odpoveď neznie „máme opatrenia ochrany súkromia“. Odpoveď znie: „pri tejto spracovateľskej činnosti sme prevádzkovateľ, sprostredkovateľ, spoločný prevádzkovateľ alebo ďalší sprostredkovateľ a tu je dôvod, prečo sa tieto opatrenia uplatňujú alebo neuplatňujú.“

Prečo je aplikovateľnosť opatrení ISO 27701 chýbajúcou vrstvou PIMS

Roly GDPR vychádzajú z rozhodovacej právomoci. Prevádzkovateľ určuje účely a prostriedky spracúvania. Sprostredkovateľ koná v mene prevádzkovateľa. Spoloční prevádzkovatelia spoločne určujú účely a prostriedky. Ďalší sprostredkovateľ je zapojený sprostredkovateľom na ďalšie spracúvanie osobných údajov nižšie v reťazci.

V reálnych SaaS prostrediach tieto roly zriedka zostávajú čisté na úrovni celej spoločnosti. Mariina organizácia je sprostredkovateľom pri hostovaní zákazníckych wellness údajov, prevádzkovateľom pre mzdy zamestnancov a marketingové kontakty, možným prevádzkovateľom pre produktovú telemetriu v závislosti od účelu a zmluvných podmienok a spoločným prevádzkovateľom pri spoločnej značkovej kampani. Ak väčší poskytovateľ spravovaných služieb ďalej predáva jej platformu, spoločnosť sa v tomto reťazci môže stať aj ďalším sprostredkovateľom.

Aplikovateľnosť opatrení ISO 27701 je disciplína, ktorá bráni tomu, aby sa tieto roly zredukovali na neurčité vyhlásenia. Kladie otázky:

  • Ktorá spracovateľská činnosť je v rozsahu?
  • Akú rolu podľa GDPR organizácia pri tejto činnosti plní?
  • Ktoré opatrenia PIMS sa uplatňujú z dôvodu tejto roly?
  • Ktoré opatrenia sú vylúčené a prečo?
  • Ktoré dôkazy preukazujú implementáciu?
  • Ktorá právna, zmluvná alebo riziková požiadavka, prípadne požiadavka rozsahu, viedla k rozhodnutiu?

Politika systému manažérstva informácií o ochrane súkromia od Clarysec stanovuje klasifikáciu roly ako východiskový bod:

„[Obe roly] Vlastník procesu / vlastník organizácie MUSÍ klasifikovať rolu PIMS organizácie pre každú spracovateľskú činnosť s PII v REG02 pred začatím spracovateľskej činnosti.“

Zo sekcie „Určenie roly PIMS“, ustanovenie politiky 4.2.1.

Tá istá politika prepája rozhodnutie o role s aplikovateľnosťou opatrení:

„[Obe roly] Vedúci ochrany súkromia / manažér PIMS MUSÍ udržiavať REG03 so zahrnutými opatreniami, vylúčenými opatreniami, stavom implementácie a odôvodnením každoročne a do 30 dní od každej zmeny ošetrenia rizík ochrany súkromia.“

Zo sekcie „Politika ochrany súkromia, ciele a aplikovateľnosť opatrení“, ustanovenie politiky 4.3.3.

REG02 odpovedá na otázku, aké spracúvanie existuje a aká rola sa uplatňuje. REG03 odpovedá na otázku, ktoré opatrenia sa uplatňujú, čo je vylúčené, aké dôkazy existujú a prečo je rozhodnutie obhájiteľné.

Vybudujte PIMS na logike SoA podľa ISO/IEC 27001:2022

PIMS založený na rolách funguje najlepšie, keď je postavený na zrelom ISMS. ISO/IEC 27001:2022 už vyžaduje vymedzenie rozsahu, analýzu zainteresovaných strán, posudzovanie rizík, ošetrenie rizík, výber opatrení a vyhlásenie o aplikovateľnosti. ISO 27701 rozširuje túto logiku systému manažérstva do oblasti ochrany súkromia.

Politika informačnej bezpečnosti od Clarysec uvádza:

„ISMS musí zahŕňať vymedzené hranice rozsahu, metodiku posudzovania rizík, merateľné ciele a zdokumentované opatrenia odôvodnené vo vyhlásení o aplikovateľnosti (SoA).“

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.1.2.

Politika riadenia rizík posilňuje rovnakú dôkaznú disciplínu:

„Vyhlásenie o aplikovateľnosti (SoA) musí odrážať všetky rozhodnutia o ošetrení rizík a musí sa aktualizovať vždy, keď sa zmení pokrytie opatreniami.“

Zo sekcie „Požiadavky na riadenie“, ustanovenie politiky 5.4.

Pre ochranu súkromia sa REG03 stáva registrom aplikovateľnosti opatrení PIMS, ktorý zrkadlí disciplínu SoA. Nenahrádza SoA podľa ISO/IEC 27001:2022. Obohacuje ho o rozhodnutia ochrany súkromia špecifické pre roly GDPR prevádzkovateľov, sprostredkovateľov, spoločných prevádzkovateľov a ďalších sprostredkovateľov.

Politika evidencie spracúvania PII a právneho základu robí túto väzbu explicitnou:

„[Obe roly] Vedúci ochrany súkromia / manažér PIMS MUSÍ prepojiť aplikovateľné spracovateľské činnosti REG02 so záznamami aplikovateľnosti opatrení v REG03 pred preskúmaním pripravenosti na certifikáciu.“

Zo sekcie „Prevádzkovanie evidencie spracúvania“, ustanovenie politiky 7.1.5.

Audítor má vedieť vybrať jednu spracovateľskú činnosť v REG02, identifikovať rolu podľa GDPR, vysledovať aplikovateľné opatrenia v REG03, preskúmať relevantné opatrenia ISO/IEC 27001:2022 v SoA a skontrolovať dôkazy, ako sú DPA, záznam o právnom základe, preskúmanie prístupových práv, schválenie ďalšieho sprostredkovateľa, incidentný postup alebo log výmazu.

Model aplikovateľnosti opatrení založený na rolách

Najrýchlejší spôsob, ako urobiť ISO 27701 použiteľným, je rozhodovať o aplikovateľnosti na úrovni spracovateľskej činnosti, nie na úrovni spoločnosti.

Poskytovateľ SaaS by sa mal vyhnúť tvrdeniu „sme sprostredkovateľ“. Mal by uviesť: „pre používateľské záznamy nahrané zákazníkom v produkčnej platforme sme sprostredkovateľ. Pre mzdy sme prevádzkovateľ. Pri produktovej analytike naša rola závisí od toho, či sa analytika používa iba na poskytovanie zmluvných služieb alebo na naše nezávislé účely. Pri dodávateľovi tiketovacieho systému, ktorý podporuje zákaznícke údaje, je dodávateľ ďalším sprostredkovateľom.“

Rola GDPR/PIMSZameranie aplikovateľnosti opatreníTypické dôkazy v implementácii Clarysec
PrevádzkovateľPrávny základ, transparentnosť, práva dotknutých osôb, uchovávanie, DPIA, ochrana súkromia už od návrhu, výber sprostredkovateľa a rozhodovanie o porušení ochrany osobných údajovSpracovateľská činnosť REG02, záznam o právnom základe, oznámenie o ochrane osobných údajov, pravidlo uchovávania, DPIA podľa potreby, aplikovateľné opatrenia REG03, due diligence sprostredkovateľa
SprostredkovateľZdokumentované pokyny, bezpečnostné opatrenia, dôvernosť, súčinnosť prevádzkovateľovi, oznámenie porušenia ochrany osobných údajov prevádzkovateľovi, vrátenie alebo výmaz, schválenie ďalšieho sprostredkovateľaDPA, register pokynov zákazníka, prístupové logy, postup eskalácie incidentov, register ďalších sprostredkovateľov, potvrdenie o výmaze, opatrenia sprostredkovateľa v REG03
Spoločný prevádzkovateľSpoločná dohoda, rozdelenie zodpovedností, transparentnosť voči fyzickým osobám, spoločný pracovný tok pre porušenia ochrany osobných údajov a práva dotknutých osôbDohoda spoločných prevádzkovateľov, matica zodpovedností, text oznámenia o ochrane osobných údajov, eskalačný pracovný tok, opatrenia spoločného prevádzkovateľa v REG03
Ďalší sprostredkovateľPrenesené povinnosti, spracúvanie podľa podmienok sprostredkovateľa alebo zákazníka, bezpečnosť a dôvernosť, podpora auditu, postup pri ukončeníZmluva s ďalším sprostredkovateľom, kontrolný zoznam prenesených povinností, dôkazy pre uistenie dodávateľov, preskúmanie prístupových práv, dôkazy o vrátení alebo zničení údajov

Tento pohľad založený na rolách je zosúladený s preukázateľnou zodpovednosťou podľa GDPR. Prevádzkovatelia musia preukazovať súlad so zásadami, ako sú zákonnosť, spravodlivosť, transparentnosť, obmedzenie účelu, minimalizácia, presnosť, obmedzenie uchovávania, integrita, dôvernosť a preukázateľná zodpovednosť. Sprostredkovatelia musia spracúvať iba na základe zdokumentovaných pokynov, zaviesť primeranú bezpečnosť, poskytovať súčinnosť prevádzkovateľom, riadiť ďalších sprostredkovateľov a podporovať vrátenie alebo výmaz.

Nebezpečnou skratkou je predpoklad, že každé opatrenie ochrany súkromia sa uplatňuje všade. Sprostredkovateľ spravidla neurčuje právny základ pre údaje koncových používateľov zákazníka, ale musí preukázať, že spracúva iba podľa pokynov zákazníka. Prevádzkovateľ nemusí potrebovať schválenie ďalšieho sprostredkovateľa zákazníkom pri internom HR spracúvaní, ale musí vykonať due diligence sprostredkovateľa pri poskytovateľovi mzdových služieb.

Klasifikujte pred schválením zmluvy alebo začatím spracúvania

Najčastejším zistením pri pripravenosti PIMS je oneskorená klasifikácia roly. Zmluva je podpísaná, platforma je v prevádzke, dodávatelia sú integrovaní a nikto nerozhodol, či je organizácia prevádzkovateľom, sprostredkovateľom, spoločným prevádzkovateľom alebo ďalším sprostredkovateľom pre každý tok údajov.

Takéto oneskorenie spôsobuje následné problémy. Použije sa nesprávna DPA. Ďalší sprostredkovatelia nie sú zverejnení. DPIA sa vynechajú. Uchovávanie nie je jasné. Zákaznícka podpora nevie, ktorá notifikačná lehota pri porušení ochrany osobných údajov sa uplatňuje. Obstarávanie zaobchádza s dodávateľom s dopadom na ochranu súkromia ako s „obyčajným nástrojom“.

Politika riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia rieši načasovanie priamo:

„[Obe roly] Vedúci ochrany súkromia / manažér PIMS MUSÍ klasifikovať každý vzťah s treťou stranou v oblasti ochrany súkromia ako prevádzkovateľ, spoločný prevádzkovateľ, sprostredkovateľ, ďalší sprostredkovateľ alebo iný vzťah s treťou stranou v REG08 pred schválením zmluvy alebo pred začatím spracúvania PII, podľa toho, čo nastane skôr.“

Zo sekcie „Identifikácia a klasifikácia vzťahu“, ustanovenie politiky 4.1.3.

Klasifikácia vzťahov s dodávateľmi a tretími stranami v REG08 vstupuje do REG03. Ak je dodávateľ sprostredkovateľom, aplikovateľné opatrenia zahŕňajú podmienky DPA, dôvernosť, bezpečnostné opatrenia, práva na audit, súčinnosť pri žiadostiach o uplatnenie práv, podporu pri porušení ochrany osobných údajov, vrátenie alebo výmaz a opatrenia pre ďalších sprostredkovateľov. Ak je dodávateľ nezávislým prevádzkovateľom, zameranie sa presúva na právny základ, riadenie poskytovania údajov, prenosy, transparentnosť a preukázateľnú zodpovednosť.

Pre menšie organizácie Politika bezpečnosti tretích strán a dodávateľov – SME vyžaduje, aby tímy zohľadnili:

„Regulačnú expozíciu (napr. rola sprostredkovateľa podľa GDPR, povinnosti finančného sektora podľa DORA)“

Zo sekcie „Požiadavky na riadenie“, ustanovenie politiky 5.2.4.

Zároveň stanovuje jasnú požiadavku pred zdieľaním:

„Ustanovenia zmluvy o spracúvaní osobných údajov (DPA) alebo rovnocenné zmluvné podmienky musia byť dohodnuté pred zdieľaním akýchkoľvek osobných alebo citlivých údajov.“

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.3.2.

To je rozdiel medzi tým, že organizácia má zmluvy s dodávateľmi, a tým, že má overiteľné riadenie rolí v oblasti ochrany súkromia.

Mapujte opatrenia na rolu, riziko, právo a zmluvu

Zenith Blueprint, fáza riadenia rizík, krok 13: Plánovanie ošetrenia rizík a vyhlásenie o aplikovateľnosti, vysvetľuje základnú logiku aplikovateľnosti. Opatrenia sú aplikovateľné na základe rozhodnutí o ošetrení rizík, právnych alebo zmluvných požiadaviek, relevantnosti rozsahu a kontextu organizácie. Vylúčenia potrebujú jasné dôvody a aplikovateľné opatrenia majú byť spätne sledovateľné k riziku alebo požiadavke.

V kroku 13 Zenith Blueprint uvádza:

„Zabezpečte zosúladenie s registrom rizík: každé zmierňujúce opatrenie, ktoré ste uviedli v pláne ošetrenia rizík, má zodpovedať opatreniu z prílohy A označenému ako ‚aplikovateľné‘. Naopak, ak je opatrenie označené ako aplikovateľné, malo by ho odôvodňovať buď riziko, alebo požiadavka.“

Pri ISO 27701 sa rovnaká metóda uplatňuje na opatrenia ochrany súkromia. Opatrenie môže byť aplikovateľné, pretože:

  1. GDPR ho vyžaduje pre rolu organizácie.
  2. Vyžaduje ho zákaznícka zmluva, DPA alebo dohoda spoločných prevádzkovateľov.
  3. Vyžaduje ho ošetrenie rizík ochrany súkromia.
  4. Spracúvanie zahŕňa osobitné kategórie osobných údajov, údaje detí, rozsiahle monitorovanie, citlivé profilovanie alebo osobné údaje s vysokým dopadom.
  5. Riziko dodávateľa, cloudu, ďalšieho sprostredkovateľa alebo cezhraničného prenosu robí opatrenie potrebným.
  6. Opatrenie podporuje certifikačný rozsah, pripravenosť na audit alebo schválené ciele ochrany súkromia.

Politika právneho a regulačného súladu posilňuje túto disciplínu mapovania:

„Ak sa predpis uplatňuje vo viacerých oblastiach (napr. GDPR sa vzťahuje na uchovávanie, bezpečnosť a ochranu súkromia), musí to byť jasne namapované v registri súladu a školiacich materiáloch.“

Zo sekcie „Požiadavky na riadenie“, ustanovenie politiky 5.2.2.

Tá istá Politika právneho a regulačného súladu je explicitná pri integrácii s podnikovým ISMS:

„Všetky právne a regulačné povinnosti musia byť namapované na konkrétne politiky, opatrenia a vlastníkov v rámci systému manažérstva informačnej bezpečnosti (ISMS).“

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.2.1.

REG03 preto nikdy nemá byť izolovanou tabuľkou ochrany súkromia. Má prepájať spracovateľské činnosti, zákonné povinnosti, ošetrenia rizík, zmluvy, opatrenia ISO/IEC 27001:2022 a vlastníkov dôkazov.

Praktický príklad: pracovný tok podpory v SaaS

Zoberme si pracovný tok podpory v Mariinej SaaS platforme. Zákazníci zadávajú tikety, ktoré môžu obsahovať mená, e-maily, ID účtov, snímky obrazovky a občasný citlivý obchodný kontext. Pracovníci podpory pristupujú k obmedzeným záznamom. Cloudový poskytovateľ tiketovacieho systému hostuje údaje a používa vlastných ďalších sprostredkovateľov.

Krok 1: Zaznamenajte činnosť v REG02

Vedúci ochrany súkromia zaznamená:

  • Názov činnosti: Spracovanie tiketov zákazníckej podpory
  • Kategórie PII: identifikátory používateľov, kontaktné údaje, snímky obrazovky, metadáta účtu
  • Dotknuté osoby: administrátori zákazníka a koncoví používatelia
  • Účel: podpora a riešenie problémov služby
  • Rola: sprostredkovateľ pre PII koncových používateľov poskytnuté zákazníkom, prevádzkovateľ pre správu priamych obchodných kontaktov, ak sa používajú na komunikáciu o účte
  • Uchovávanie: definovaná lehota uchovávania pre podporu a audit
  • Príjemcovia: interní pracovníci podpory, dodávateľ tiketovacieho systému, schválení ďalší sprostredkovatelia
  • Bezpečnostná klasifikácia: dôverné, PII

Politika ochrany údajov a súkromia – SME podporuje túto základnú úroveň:

„Koordinátor ochrany súkromia musí udržiavať register všetkých činností spracúvania osobných údajov vrátane kategórií údajov, účelu, právneho základu a lehôt uchovávania.“

Zo sekcie „Požiadavky na riadenie“, ustanovenie politiky 5.2.1.

Krok 2: Klasifikujte dodávateľa v REG08

Ak je Mariina spoločnosť sprostredkovateľom pre zákaznícke údaje, poskytovateľ tiketovacieho systému je spravidla ďalším sprostredkovateľom pre tieto zákaznícke údaje. REG08 má zachytiť typ vzťahu, stav zmluvy, kategórie údajov, lokality údajov, nadväzujúcich ďalších sprostredkovateľov a dôkazy pre uistenie.

Krok 3: Zaznamenajte aplikovateľnosť v REG03

Téma opatreniaAplikovateľné?PrečoDôkazy
Určenie spracovateľskej rolyÁnoVyžaduje sa pred začatím spracúvania a je potrebné na rozlíšenie povinností prevádzkovateľa a sprostredkovateľaPole roly v REG02, záznam vzťahu v REG08
Dokumentácia právneho základuČiastočneUplatňuje sa na spracúvanie obchodných kontaktov na strane prevádzkovateľa, nie na spracúvanie koncových používateľov zákazníka vykonávané podľa pokynovZáznam o právnom základe, oznámenie o ochrane osobných údajov
Spracúvanie podľa zdokumentovaných pokynovÁnoUplatňuje sa na činnosť sprostredkovateľa pri údajoch koncových používateľov zákazníkaDPA, podmienky podpory, pracovný tok pokynov zákazníka
Ochrana súkromia už od návrhu a štandardneÁnoPracovný tok podpory môže sprístupniť snímky obrazovky, identifikátory a dôverné informácie zákazníkaMinimalizácia vstupného formulára, usmernenia k maskovaniu, obmedzenia prístupu
Riadenie ďalších sprostredkovateľovÁnoTiketovacia platforma a nadväzujúci poskytovatelia pristupujú k PIIZoznam ďalších sprostredkovateľov, schvaľovací pracovný tok, prenesené zmluvné povinnosti
Súčinnosť pri žiadostiach dotknutých osôbÁnoSprostredkovateľ musí podľa potreby podporovať zákazníka ako prevádzkovateľaPostup súčinnosti pri DSAR, dôkazy smerovania tiketov
Podpora pri oznámení porušenia ochrany osobných údajovÁnoPorušenie ochrany osobných údajov v nástrojoch podpory sa musí eskalovaťIncidentný postup, notifikačné podmienky DPA
Vrátenie alebo výmazÁnoVyžaduje sa pri ukončení zmluvy a uplynutí lehoty uchovávaniaHarmonogram uchovávania, logy výmazu, potvrdenie dodávateľa o výmaze
DPIAPodmienečneVyžaduje sa, ak sa proces podpory rozšíri na vysokorizikové monitorovanie alebo citlivé údaje vo veľkom rozsahuZáznam preverenia potreby DPIA

Podniková Politika ochrany údajov a súkromia dopĺňa vysokorizikový spúšťač:

„Modelovanie hrozieb a posúdenia vplyvu na ochranu údajov (DPIA) sú povinné pre vysokorizikové spracovateľské systémy.“

Zo sekcie „Požiadavky na implementáciu politiky“, ustanovenie politiky 6.3.4.

Politika ochrany údajov a súkromia – SME zakotvuje očakávanie návrhu:

„Ochrana súkromia už od návrhu a štandardne sa musí presadzovať vo všetkých nových systémoch a službách.“

Zo sekcie „Požiadavky na riadenie“, ustanovenie politiky 5.3.1.

Krok 4: Zosúlaďte s opatreniami ISO/IEC 27001:2022

Ak je platforma podpory v rozsahu ISMS, SoA má zahŕňať podporné opatrenia ISO/IEC 27002:2022, ako sú vzťahy s dodávateľmi, dodávateľské zmluvy, riadenie dodávateľského reťazca IKT, riadenie prístupu, správa identít, prenos informácií, cloudové služby, riadenie incidentov, logovanie a monitorovanie, riadenie zmien, právny súlad a ochrana súkromia.

Zenith Blueprint, fáza riadenia rizík, krok 14: Politiky ošetrenia rizík a regulačné krížové odkazy, odporúča krížovo odkazovať GDPR, NIS2 a DORA na politiky a opatrenia, najmä pri ochrane osobných údajov, reakcii na incidenty, riadení prístupu, kontinuite činností a riziku IKT tretích strán.

Výsledkom sú opakovane použiteľné dôkazy, nie samostatné tabuľky pre GDPR, DORA, NIS2 a certifikáciu.

Čo Zenith Controls pridáva k aplikovateľnosti PIMS

Zenith Controls je príručka Clarysec pre krížové mapovanie súladu, ktorá pomáha porozumieť vzťahom medzi opatreniami ISO/IEC 27001:2022 a ISO/IEC 27002:2022, auditnými metódami a inými rámcami. Nie je to samostatný súbor opatrení. Pre túto tému sú kľúčové tieto opatrenia ISO/IEC 27002:2022:

  • 5.34 Ochrana súkromia a ochrana PII
  • 5.19 Informačná bezpečnosť vo vzťahoch s dodávateľmi
  • 5.20 Riešenie informačnej bezpečnosti v dodávateľských zmluvách
  • 5.21 Riadenie informačnej bezpečnosti v dodávateľskom reťazci IKT
  • 5.22 Monitorovanie, preskúmanie a riadenie zmien služieb dodávateľov

Pri 5.34 Zenith Controls klasifikuje opatrenie ako preventívne, namapované na dôvernosť, integritu a dostupnosť, zosúladené s Identify a Protect a spojené so schopnosťami ochrany informácií, právnymi schopnosťami a schopnosťami súladu.

Jeho mapovanie na GDPR uvádza:

„Implementácia 5.34 je priamym dôkazom schopnosti organizácie splniť požiadavky preukázateľnej zodpovednosti podľa GDPR.“

Zo Zenith Controls, Ochrana súkromia a ochrana PII, krížové mapovanie GDPR.

Táto veta je dôležitá, pretože mení 5.34 zo všeobecného vyhlásenia o ochrane súkromia na auditný dôkaz. Má byť podporená evidenciami PII, klasifikáciou, riadením prístupu, maskovaním, bezpečným prenosom, cloudovým riadením, DPIA, oznámeniami o ochrane osobných údajov, pracovnými tokmi DSAR a riešením porušení ochrany osobných údajov.

Podporné opatrenie ISO/IEC 27002:2022Prečo je dôležité pre aplikovateľnosť PIMS
5.9 Inventarizácia informácií a iných súvisiacich aktívAktíva obsahujúce PII musia byť známe pred výberom alebo testovaním opatrení ochrany súkromia
5.12 Klasifikácia informáciíPII majú byť klasifikované, aby sa uplatnili prísnejšie pravidlá nakladania
5.14 Prenos informáciíPrenosy PII vyžadujú bezpečné kanály, zákonné zdieľanie a zmluvné opatrenia
5.15 Riadenie prístupuPrístup podľa zásady need-to-know podporuje dôvernosť a prevenciu porušení ochrany osobných údajov
5.16 Správa identítSpoľahlivé identity sú potrebné pred autorizáciou a preskúmaním prístupu
5.23 Informačná bezpečnosť pri používaní cloudových služiebPII v cloude vyžadujú due diligence poskytovateľa, prehľad o lokalite údajov a plánovanie ukončenia
5.8 Informačná bezpečnosť v riadení projektovPožiadavky na ochranu súkromia a bezpečnosť majú byť zabudované do nových systémov a podstatných zmien
8.11 Maskovanie údajovMaskovanie znižuje vystavenie PII v pracovných tokoch podpory, testovania a analytiky
8.32 Riadenie zmienZmeny s dopadom na ochranu súkromia majú byť preskúmané pred nasadením do produkcie

Zenith Controls tiež prepája ochranu súkromia a ochranu PII so súvisiacimi normami, ako sú ISO/IEC 27018 pre spracúvanie PII vo verejnom cloude, ISO/IEC 29100 pre zásady ochrany súkromia a ISO/IEC 29151 pre postupy ochrany PII. Riadenie ochrany súkromia u dodávateľov je podporené rodinou ISO/IEC 27036 pre vzťahy s dodávateľmi a bezpečnosť dodávateľského reťazca IKT a ISO/IEC 27017 pre zdieľané zodpovednosti v cloudovej bezpečnosti.

Dôkazy o dodávateľoch a ďalších sprostredkovateľoch sú miestom, kde sa roly stretávajú

Povinnosti prevádzkovateľa a sprostredkovateľa sa často stretávajú na hranici dodávateľa.

Ak je Mariina spoločnosť prevádzkovateľom, GDPR očakáva, že bude využívať sprostredkovateľov poskytujúcich dostatočné záruky. Ak je sprostredkovateľom, zákazníci očakávajú, že bude riadiť ďalších sprostredkovateľov, prenášať povinnosti a poskytovať uistenie. Ak je ďalším sprostredkovateľom, preberá povinnosti cez celý reťazec.

Preto sú opatrenia ISO/IEC 27002:2022 5.19 a 5.20 kľúčové pre aplikovateľnosť opatrení ISO 27701.

Pri 5.19 Zenith Controls zdôrazňuje bezpečnosť vzťahov s dodávateľmi naprieč oblasťami riadenia, ekosystému a ochrany. Priamo ju prepája s 5.20 dodávateľskými zmluvami, 5.21 bezpečnosťou dodávateľského reťazca IKT, 5.14 prenosom informácií, 5.36 Súlad s politikami, pravidlami a normami informačnej bezpečnosti a 5.10 prípustným používaním informácií a iných súvisiacich aktív.

Pri 5.20 Zenith Controls zdôrazňuje zmluvnú formalizáciu. Dodávateľské zmluvy majú definovať dôvernosť, oznámenie porušenia ochrany osobných údajov, práva na audit, schválenie subdodávateľa, bezpečný prenos, vrátenie alebo zničenie údajov, povinnosti súladu a monitorovanie.

Zenith Blueprint, fáza Kontroly v praxi, krok 23: Organizačné opatrenia, poskytuje praktický pokyn pre ďalších sprostredkovateľov:

„Pri každom kritickom dodávateľovi identifikujte, či používa subdodávateľov (ďalších sprostredkovateľov), ktorí môžu pristupovať k vašim údajom alebo systémom. Zdokumentujte, ako sa vaše požiadavky informačnej bezpečnosti prenášajú na tieto strany, buď prostredníctvom zmluvných podmienok vášho dodávateľa, alebo vašich vlastných priamych doložiek.“

Audítori neskončia pri otázke „máte DPA?“. Budú sa pýtať, či sú dodávatelia sprostredkovatelia, ďalší sprostredkovatelia, nezávislí prevádzkovatelia alebo spoloční prevádzkovatelia, či sú schválenia ďalších sprostredkovateľov zdokumentované, či sú povinnosti prenesené, či sú lehoty pri porušení ochrany osobných údajov jasné, či prebieha monitorovanie a či možno získať dôkazy o výmaze alebo vrátení.

Krížový súlad bez duplicitných systémov opatrení

Aplikovateľnosť opatrení ISO 27701 má vyššiu hodnotu, keď z rovnakej dôkazovej bázy podporuje uistenie podľa GDPR, NIS2, DORA, NIST CSF 2.0 a COBIT 2019.

GDPR určuje povinnosti ochrany súkromia založené na rolách: preukázateľnú zodpovednosť prevádzkovateľa, povinnosti sprostredkovateľa, právny základ, práva dotknutých osôb, bezpečnosť, riadenie porušení ochrany osobných údajov a zmluvy.

NIS2 dopĺňa riadenie kybernetických rizík, riešenie incidentov, kontinuitu činností, bezpečnosť dodávateľského reťazca, bezpečný vývoj, riešenie zraniteľností, riadenie prístupu, kryptografiu, MFA a školenia pre základné a významné subjekty.

DORA sa od 17. januára 2025 uplatňuje na finančné subjekty v rozsahu a vyžaduje riadenie rizík IKT, nahlasovanie incidentov, testovanie odolnosti a riadenie rizík IKT tretích strán. SaaS a IKT poskytovatelia obsluhujúci finančné subjekty sú často žiadaní, aby poskytli dôkazy o ochrane súkromia, bezpečnosti, odolnosti, právach na audit a ukončení v jednom balíku uistenia.

NIST CSF 2.0 poskytuje vrstvu riadenia prostredníctvom funkcie GOVERN vrátane právnych, regulačných, zmluvných povinností a povinností ochrany súkromia, rolí, apetítu na riziko, dohľadu nad politikami a riadenia dodávateľského reťazca.

COBIT 2019 dopĺňa postupy riadenia a manažmentu. Pri ochrane súkromia Zenith Controls mapuje 5.34 na COBIT DSS06.02, DSS06.08 a APO13.01. Pri dodávateľoch 5.19 a 5.20 podporujú postupy dodávateľského rizika a dodávateľských zmlúv.

Zdroj požiadavkyDopad na aplikovateľnosť opatreníOpakovane použiteľné dôkazy
Preukázateľná zodpovednosť prevádzkovateľa podľa GDPRPrávny základ, transparentnosť, uchovávanie a dohľad nad sprostredkovateľmi sa uplatňujú tam, kde spoločnosť určuje účely a prostriedkyREG02, záznam o právnom základe, oznámenie o ochrane osobných údajov, harmonogram uchovávania, DPA
Povinnosti sprostredkovateľa podľa GDPRZdokumentované pokyny, dôvernosť, bezpečnosť, súčinnosť, podpora pri porušení ochrany osobných údajov a výmaz sa uplatňujú pri zákazníckych údajochDPA, pracovný tok pokynov, eskalácia incidentov, logy výmazu
Témy NIS2 Article 21Riadenie rizík, riešenie incidentov, bezpečnosť dodávateľského reťazca, riadenie prístupu, kryptografia a kontinuita posilňujú ochranu PIISoA, register rizík, plán reakcie na incidenty, preskúmania dodávateľov, preskúmanie prístupových práv
Riziko IKT tretích strán podľa DORAFinanční zákazníci očakávajú zmluvné ustanovenia, práva na audit, odolnosť, ukončenie a súčinnosť pri incidentochRegister dodávateľov IKT, kontrolný zoznam zmluvných ustanovení, plán ukončenia, testy odolnosti
NIST CSF 2.0 GOVERN a GV.SCPrávne povinnosti, roly, dodávateľské riziko, zmluvy a monitorovanie sa stávajú výstupmi profiluProfil CSF, register dodávateľských rizík, POA&M
Riadenie ochrany súkromia a dodávateľov podľa COBIT 2019Testuje sa dohľad predstavenstva, riadenie programu ochrany súkromia a monitorovanie dodávateľských zmlúvZápisnice z riadiacich orgánov, posúdenie rizík ochrany súkromia, dôkazy monitorovania zmlúv

Strategická pointa je jednoduchá. REG03 má byť viac než artefakt ISO 27701. Má byť opakovane použiteľnou mapou aplikovateľnosti opatrení pre zákaznícke audity, regulačné preskúmania a uistenie na úrovni predstavenstva.

Ako audítori testujú aplikovateľnosť opatrení ISO 27701

Rôzni audítori začínajú z rôznych uhlov, ale zvyčajne sa zbiehajú pri rovnakej dôkazovej stope.

Audítor systému manažérstva ISO začína rozsahom, zainteresovanými stranami, povinnosťami, posúdením rizík, zosúladením SoA, vnútorným auditom, preskúmaním manažmentom a neustálym zlepšovaním. Bude testovať, či REG02, REG03 a SoA podľa ISO/IEC 27001:2022 navzájom súhlasia.

Audítor zameraný na GDPR alebo posudzovateľ DPO testuje logiku rolí. Vyberie vzorku činností, preskúma právny základ, oznámenia o ochrane osobných údajov, DPA, ďalších sprostredkovateľov, DPIA, spracovanie DSAR, uchovávanie a rozhodovanie o porušení ochrany osobných údajov.

Posudzovateľ orientovaný na NIST hľadá výstupy riadenia, kategorizáciu rizík, evidencie údajov, opatrenia riadenia prístupu, ochranu údajov v pokoji a pri prenose, monitorovanie, reakciu na incidenty, dodávateľské riziko a plány zlepšovania.

Audítor COBIT 2019 alebo ISACA sa zameriava na vlastníctvo riadenia, schopnosť procesu, účinnosť návrhu a prevádzkovú účinnosť opatrení. Bude testovať, či sú opatrenia ochrany súkromia zabudované do obstarávania, riadenia zmien, riadenia incidentov a monitorovania dodávateľov.

Oblasť zamerania audituČo bude audítor požadovaťDôkazová cesta Clarysec
Klasifikácia roly PIMSUkážte evidenciu spracúvania a vysvetlite, ako bola určená každá rola prevádzkovateľa, sprostredkovateľa, spoločného prevádzkovateľa alebo ďalšieho sprostredkovateľaREG02 podľa Politiky systému manažérstva informácií o ochrane súkromia
Aplikovateľnosť opatrení PIMSOdôvodnite zahrnuté a vylúčené opatrenia ochrany súkromia pre vzorkované činnostiREG03 prepojený s REG02 a rozhodnutiami o ošetrení rizík podľa Zenith Blueprint
Povinnosti sprostredkovateľaUkážte DPA, pokyny zákazníka, opatrenia dôvernosti a zoznam ďalších sprostredkovateľovDPA, pracovný tok pokynov, preskúmanie prístupových práv, REG08, register dodávateľov
Povinnosti prevádzkovateľaUkážte právny základ, oznámenie o ochrane osobných údajov, uchovávanie a spracovanie práv dotknutých osôbREG02, záznam o právnom základe, oznámenie o ochrane osobných údajov, postup DSAR, harmonogram uchovávania
Preverenie dodávateľovUkážte due diligence, zmluvné ustanovenia, monitorovanie a dôkazy ukončenia pri vysokorizikových sprostredkovateľochREG08, posúdenie rizika dodávateľa, dôkazy k 5.19 a 5.20, potvrdenie o výmaze

Pri 5.34 Zenith Controls opisuje, že audítori preskúmavajú politiky ochrany súkromia, evidencie údajov, DPIA, záznamy o školeniach, technické ochranné opatrenia, vzorky DSAR, incidenty týkajúce sa osobných údajov a dôkazy ochrany súkromia už od návrhu. Pri 5.19 a 5.20 audítori požadujú evidencie dodávateľov, klasifikácie rizika, záznamy due diligence, zmluvy, podmienky porušenia ochrany osobných údajov, práva na audit, schválenie subdodávateľov, dôkazy ukončenia a dôkaz, že správy dodávateľov sú preskúmavané.

Rozdiel je zásadný. Pripravenosť na audit nie je „máme ustanovenie“. Pripravenosť na audit je „ustanovenie sme použili, monitorovali ho, preskúmali dôkazy a konali, keď sa riziko zmenilo“.

Časté chyby pri aplikovateľnosti pre prevádzkovateľov a sprostredkovateľov

Clarysec opakovane vidí päť zlyhaní, ktorým sa dá predísť.

Po prvé, organizácie klasifikujú celú spoločnosť ako jednu rolu GDPR. To nefunguje pre SaaS, fintech, HR tech, health tech, spravované služby ani cloudových poskytovateľov so zmiešanými tokmi údajov.

Po druhé, s opatreniami ISO 27701 zaobchádzajú ako s univerzálne aplikovateľnými bez odôvodnenia roly. Vytvára to nafúknuté požiadavky na dôkazy a slabé vylúčenia.

Po tretie, vylučujú opatrenia bez zdokumentovania dôvodu. V logike SoA podľa ISO/IEC 27001:2022 aj v logike aplikovateľnosti PIMS musia byť vylúčenia vedomé, odôvodnené a podložené rozsahom, rolou, rizikom alebo právnou analýzou.

Po štvrté, zabúdajú na ďalších sprostredkovateľov. Príbeh uistenia sprostredkovateľa je len taký silný ako jeho nadväzujúci reťazec. Registre ďalších sprostredkovateľov, schvaľovacie mechanizmy, prenesené ustanovenia a dôkazy o výmaze sú nevyhnutné.

Po piate, neprepájajú opatrenia ochrany súkromia s bezpečnostnou prevádzkou. Ochrana súkromia už od návrhu nie je len šablóna DPIA. Má ovplyvňovať riadenie prístupu, logovanie, bezpečný vývoj, konfiguráciu cloudu, due diligence dodávateľov, automatizáciu uchovávania a reakciu na incidenty.

Kontrolný zoznam Clarysec pre aplikovateľnosť opatrení REG03

Použite tento kontrolný zoznam pred preskúmaniami pripravenosti ISO 27701, zákazníckym uistením podľa GDPR alebo posúdeniami dodávateľov vyvolanými DORA:

  • Vytvorte alebo aktualizujte REG02 pre každú spracovateľskú činnosť zahŕňajúcu PII.
  • Klasifikujte rolu PIMS pre každú činnosť pred začatím spracúvania.
  • Klasifikujte každý vzťah s treťou stranou v REG08 pred schválením zmluvy alebo spracúvaním PII.
  • Identifikujte povinnosti podľa roly: prevádzkovateľ, sprostredkovateľ, spoločný prevádzkovateľ alebo ďalší sprostredkovateľ.
  • Zaznamenajte aplikovateľné opatrenia PIMS v REG03 spolu s vlastníkom, stavom implementácie a dôkazmi.
  • Zaznamenajte vylúčené opatrenia s jasným odôvodnením.
  • Prepojte rozhodnutia REG03 s rizikami, zákonnými povinnosťami, zmluvami alebo odôvodnením rozsahu.
  • Zosúlaďte REG03 so SoA podľa ISO/IEC 27001:2022 tam, kde bezpečnostné opatrenia podporujú ochranu súkromia.
  • Namapujte opatrenia ochrany súkromia na ISO/IEC 27002:2022 5.34 tam, kde sa vyžaduje ochrana PII.
  • Namapujte požiadavky na dodávateľov a ďalších sprostredkovateľov na 5.19, 5.20, 5.21 a 5.22.
  • Pridajte krížové odkazy súladu pre GDPR, NIS2, DORA, NIST CSF 2.0 a COBIT 2019 tam, kde sú relevantné.
  • Otestujte dôkazovú stopu na vzorke vnútorného auditu pred preskúmaním pripravenosti na certifikáciu.
  • Získajte schválenie vrcholového manažmentu, keď sa mení rozsah PIMS alebo aplikovateľnosť opatrení.

Politika systému manažérstva informácií o ochrane súkromia uzatvára tento cyklus riadenia:

„[Obe roly] Vrcholový manažment MUSÍ schváliť zmeny rozsahu PIMS a aplikovateľnosti opatrení v REG01 a REG03 pred predložením zmien certifikačného rozsahu.“

Zo sekcie „Riadenie PIMS“, ustanovenie politiky 6.1.3.

Toto je typ dôkazov riadenia, ktorým audítori dôverujú.

Premeňte rozhodnutia o rolách GDPR na obhájiteľné dôkazy

Aplikovateľnosť opatrení ISO 27701 je miesto, kde sa teória rolí GDPR mení na prevádzkovú realitu. Prevádzkovateľ potrebuje dôkazy pre právny základ, transparentnosť, uchovávanie, DPIA, spracovanie práv dotknutých osôb a dohľad nad sprostredkovateľmi. Sprostredkovateľ potrebuje dôkazy pre zdokumentované pokyny, dôvernosť, bezpečnosť, súčinnosť, ďalších sprostredkovateľov, podporu pri porušení ochrany osobných údajov a výmaz. Spoločný prevádzkovateľ potrebuje transparentnú dohodu o zodpovednostiach. Ďalší sprostredkovateľ potrebuje prenesené povinnosti a podporu uistenia.

Clarysec pomáha organizáciám budovať túto dôkazovú vrstvu prostredníctvom:

  • Evidencie spracúvania a štruktúry právneho základu v REG02.
  • Záznamov aplikovateľnosti opatrení PIMS v REG03.
  • Klasifikácie vzťahov s tretími stranami v oblasti ochrany súkromia v REG08.
  • Zosúladenia so SoA podľa ISO/IEC 27001:2022.
  • Ustanovení politík, ktoré priraďujú vlastníkov, načasovanie a schvaľovacie požiadavky.
  • Krížového mapovania súladu prostredníctvom Zenith Controls.
  • Postupnosti implementácie prostredníctvom Zenith Blueprint.

Ak sa vaša organizácia pripravuje na pripravenosť PIMS podľa ISO 27701, zákaznícke uistenie podľa GDPR, preskúmania dodávateľov podľa DORA alebo riadenie bezpečnosti zosúladené s NIS2, začnite jednou vysokorizikovou spracovateľskou činnosťou. Klasifikujte rolu. Namapujte aplikovateľné opatrenia. Prepojte dôkazy. Potom postup opakujte, kým váš program ochrany súkromia nebude iba formálne v súlade, ale aj vysvetliteľný pri audite.

Stiahnite si balík politík PIMS od Clarysec, preskúmajte Zenith Blueprint alebo si objednajte posúdenie pripravenosti Clarysec a premeňte rozhodnutia o rolách prevádzkovateľa, sprostredkovateľa, spoločného prevádzkovateľa a ďalšieho sprostredkovateľa na register dôkazov ochrany súkromia pripravený na certifikáciu.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Riadenie anonymizácie a rizika opätovnej identifikácie

Riadenie anonymizácie a rizika opätovnej identifikácie

Praktická príručka Clarysec pre CISO, DPO, audítorov a vlastníkov procesov k riadeniu anonymizácie a rizika opätovnej identifikácie podľa ISO 27701:2025, preukázateľnej zodpovednosti podľa GDPR, ISO/IEC 27001:2022 a očakávaní v oblasti súladu naprieč rámcami.