Plán prechodu na ISO/IEC 27701:2025 pre PIMS podľa GDPR

Otázka predstavenstva, ktorá odhalí medzeru v dôkazoch o ochrane súkromia
Anya, CISO rýchlo rastúcej FinTech spoločnosti, sa pozerala na program zasadnutia predstavenstva. Medzi prognózami výnosov a expanziou na trh bol bod, ktorý ju zamestnával celý týždeň: súlad s GDPR a pripravenosť na ISO/IEC 27701:2025.
Spoločnosť mala program GDPR. Mala DPO, oznámenia o ochrane osobných údajov, zmluvy o spracúvaní osobných údajov, šablónu DPIA a proces pre žiadosti dotknutých osôb. Obchodné oddelenie už veľkým podnikovým zákazníkom komunikovalo, že spoločnosť smeruje k systému manažérstva informácií o ochrane súkromia podľa ISO/IEC 27701:2025, teda PIMS. Produktový tím pripravoval analytickú funkciu s podporou AI, ktorá mala spracúvať správanie používateľov zákazníka, tickety podpory, fakturačné metadáta a aktivitu účtov. Významný zákazník z EÚ požiadal o dôkazy, že povinnosti prevádzkovateľa a sprostredkovateľa sa riadia oddelene.
Nepríjemnou pravdou nebolo to, že by chýbala dokumentácia k ochrane súkromia. Problémom boli dôkazy.
Register spracúvania konzistentne neuvádzal právny základ, uchovávanie, závislosti od ďalších sprostredkovateľov, medzinárodné prenosy ani to, či spoločnosť pri jednotlivých účeloch spracúvania vystupovala ako prevádzkovateľ alebo sprostredkovateľ. Preskúmania dodávateľov sa zameriavali na bezpečnosť, ale nedostatočne na pokyny týkajúce sa ochrany súkromia, výmaz, podporu pri porušení ochrany osobných údajov, práva na audit a prenesené povinnosti voči ďalším sprostredkovateľom. Inžinierske tímy vykonávali bezpečnostné preskúmania, no ochrana súkromia už od návrhu sa nespúšťala vždy, keď zmena funkcionality menila účel spracúvania. Vnútorný audit testoval GDPR na vysokej úrovni, ale nie vždy dokázal vysledovať povinnosť k vlastníkovi, kontrole, registru, testu a rozhodnutiu z preskúmania manažmentom.
Toto je skutočná výzva prechodu na ISO/IEC 27701:2025. Nejde iba o certifikačný projekt. Je to test zrelosti: dokáže vaša organizácia prevádzkovať ochranu súkromia ako riadený systém, a nie ako priečinok právnych dokumentov?
Pre organizácie riadené požiadavkami GDPR je riešením rozšíriť systém manažérstva informačnej bezpečnosti podľa ISO/IEC 27001:2022 na systém manažérstva ochrany súkromia, ktorý integruje rozsah PIMS, záznamy o spracúvaní, posúdenie rizík ochrany súkromia, DPIA, správu dodávateľov, riešenie porušení ochrany osobných údajov, mapovanie kontrol, vnútorný audit a neustále zlepšovanie.
Prečo fragmentovaný súlad s GDPR zlyháva pod tlakom auditu
Mnohé organizácie vnímajú súlad v oblasti ochrany súkromia ako pracovný postup oddelený od informačnej bezpečnosti. Právne oddelenie spravuje zmluvy. IT spravuje šifrovanie. Obstarávanie spravuje dodávateľov. DPO vybavuje žiadosti dotknutých osôb o prístup. Produktové tímy spúšťajú nové funkcie. Bezpečnostný tím rieši incidenty. Každá funkcia môže vykonávať užitočnú prácu, ale bez jednotného prevádzkového modelu sa dôkazy o ochrane súkromia fragmentujú.
Vznikajú tak štyri opakujúce sa problémy.
Po prvé, tímy duplicujú úsilie. Posúdenia bezpečnostných rizík a rizík ochrany súkromia môžu používať odlišné metódy, odlišné skórovanie a odlišných vlastníkov.
Po druhé, v službách tretích strán, cloudových konfiguráciách, analytických pipeline, nástrojoch podpory a nových vývojových projektoch vznikajú medzery, pretože nikto nemá úplný prehľad o tokoch PII.
Po tretie, uistenie pre predstavenstvo a zákazníkov sa stáva náročným. Súbor nesúvisiacich politík nepreukazuje, že povinnosti ochrany súkromia sú implementované, monitorované a zlepšované.
Po štvrté, moderné regulačné očakávania sa zbližujú. GDPR vyžaduje preukázateľnú zodpovednosť a dôkazy. NIS2 vyžaduje správu a riadenie, riadenie rizík, riešenie incidentov, riadenie prístupu, správu aktív a bezpečnosť dodávateľského reťazca. DORA vyžaduje od finančných subjektov riadenie rizika IKT, incidentov, testovania odolnosti, zmlúv s tretími stranami a stratégií ukončenia. Siloizovaný program ochrany súkromia ich nedokáže efektívne podporiť.
Silnejším prístupom je postaviť prechod na ISO/IEC 27701:2025 na ISMS podľa ISO/IEC 27001:2022. ISO/IEC 27001:2022 poskytuje štruktúru systému manažérstva pre kontext, zainteresované strany, rozsah, posúdenie rizík, ošetrenie rizík, ciele, prevádzkové plánovanie, vnútorný audit, preskúmanie manažmentom, nápravné opatrenia a neustále zlepšovanie. ISO/IEC 27002:2022 poskytuje základ kontrol pre právne povinnosti, inventarizáciu aktív, vzťahy s dodávateľmi, cloudové služby, riadenie prístupu, logovanie, monitorovanie, výmaz, maskovanie a ochranu súkromia a ochranu PII.
Prechod má odpovedať na päť otázok:
- Aký je rozsah PIMS vrátane rolí prevádzkovateľa, sprostredkovateľa, spoločného prevádzkovateľa a ďalšieho sprostredkovateľa?
- Ktoré činnosti spracúvania, kategórie údajov, účely, právne základy, príjemcovia, prenosy a pravidlá uchovávania sú v rozsahu?
- Ktoré riziká ochrany súkromia vyžadujú DPIA, ošetrenie, schválenie a akceptáciu zvyškového rizika?
- Ktoré politiky, kontroly, zmluvy, technické ochranné opatrenia a záznamy preukazujú zodpovednosť podľa GDPR?
- Ako vnútorný audit a preskúmanie manažmentom potvrdia, že PIMS je prevádzkovaný a zlepšuje sa?
Fáza 1: schváľte rozsah PIMS pred prepisovaním politík
Silný plán prechodu na ISO/IEC 27701:2025 nezačína prepisovaním každej politiky ochrany súkromia. Začína správou a riadením a rozsahom.
Východiskom je existujúci rozsah ISMS, ale rozsah PIMS musí výslovne identifikovať spracúvanie PII, organizačné jednotky, služby, systémy, regióny, cloudové prostredia, dodávateľov a roly v oblasti ochrany súkromia. Predstavenstvo alebo vrcholový manažment musí rozumieť, prečo je prechod dôležitý, najmä tam, kde zákazníci, regulátori alebo odvetvové povinnosti, napríklad DORA, závisia od preukázateľných dôkazov ochrany súkromia a odolnosti.
Politika systému manažérstva informácií o ochrane súkromia spoločnosti Clarysec [Politika PIMS] stanovuje schválenie rozsahu ako povinné:
[Obe roly] Vrcholový manažment MUSÍ schváliť rozsah PIMS v REG01 pred úvodnou implementáciou PIMS a do 30 dní od akejkoľvek podstatnej zmeny.
Pre programy prechodu, ktoré používajú číslovanie bodov z knižnice politík Clarysec, ide o základné očakávanie v bode 4.1.1. Je to dôležité, pretože implicitný rozsah ochrany súkromia patrí medzi najčastejšie auditné slabiny. Ak sa produktové portfólio, jurisdikcia, rola pri spracúvaní, dodávateľ, cloudový región alebo obchodný proces podstatne zmení, rozsah PIMS nesmie zostať vecou výkladu.
Tá istá politika zároveň mení prechod na riadený program:
[Obe roly] Vedúci oblasti ochrany súkromia / manažér PIMS MUSÍ zaznamenať implementačný plán PIMS v REG12 pred zavedením PIMS alebo významnou zmenou PIMS.
REG12 nie je administratívna záťaž. Je to riadiaci bod prechodu. Má ukazovať, čo sa mení, prečo je to dôležité, kto za to zodpovedá, aké dôkazy sú potrebné, ktoré riziká zostávajú otvorené a kedy sa otestuje pripravenosť.
Fáza 2: vybudujte inventár prechodu riadený registrami
Pri systémoch manažérstva ochrany súkromia podľa GDPR má byť prvým praktickým výstupom inventár dôkazov, nie prepis politiky. Clarysec používa prístup riadený registrami, pretože registre premieňajú zámer ochrany súkromia na dôkazy vhodné na audit.
Rozsah PIMS v REG01 sa prepája s činnosťami spracúvania v REG02, uplatniteľnosťou kontrol v REG03, rizikom ochrany súkromia a preverovaním potreby DPIA v REG04 a implementačným plánovaním v REG12.
Politika ochrany údajov a súkromia pre MSP [politika ochrany súkromia pre MSP] nastavuje základnú úroveň:
Koordinátor ochrany súkromia musí viesť register všetkých činností spracúvania osobných údajov vrátane kategórií údajov, účelu, právneho základu a lehôt uchovávania.
Pre väčšie prostredia Politika ochrany údajov a súkromia [P17 Politika ochrany údajov a súkromia] zvyšuje očakávanie v oblasti správy a riadenia:
Organizácia je povinná udržiavať formálny rámec správy a riadenia ochrany súkromia integrovaný do systému manažérstva informačnej bezpečnosti (ISMS) s cieľom uplatňovať túto politiku.
Táto integrácia je princípom prechodu. Register spracúvania bez ošetrenia rizík je tabuľkový prehľad. DPIA bez vlastníctva kontrol je právne memorandum. DPA dodávateľa bez monitorovania je zmluva odložená v zásuvke. Prechod na ISO/IEC 27701:2025 má tieto artefakty zlúčiť do jedného riadeného PIMS.
| Položka prechodu | Dôkazy na zhromaždenie | Artefakt Clarysec |
|---|---|---|
| Rozsah PIMS | Organizačné jednotky, systémy, regióny, roly pri spracúvaní, vylúčenia, závislosti | REG01 Rozsah PIMS |
| Činnosti spracúvania | Účel, právny základ, kategórie údajov, dotknuté osoby, uchovávanie, príjemcovia, prenosy | REG02 Register spracúvania |
| Uplatniteľnosť kontrol | Zahrnuté kontroly, vylúčené kontroly, stav implementácie, odôvodnenie | REG03 Uplatniteľnosť kontrol PIMS |
| Spúšťače DPIA | Vysoko rizikové spracúvanie, nové účely, osobitné kategórie údajov, monitorovanie, automatizované rozhodnutia | REG04 Riziko ochrany súkromia a preverenie potreby DPIA |
| Plán prechodu | Vlastníci, míľniky, harmonogram auditu, vstupy pre preskúmanie manažmentom, nápravné opatrenia | REG12 Implementačný plán PIMS |
Tento inventár zároveň podporuje aktuálny profil a cieľový profil v štýle NIST Cybersecurity Framework 2.0. Aktuálny profil dokumentuje existujúce procesy, kontroly a dôkazy v oblasti ochrany súkromia. Cieľový profil definuje požadovaný PIMS zosúladený s ISO/IEC 27701:2025. Rozdiel medzi nimi sa stáva backlogom prechodu.
Fáza 3: premietnite preukázateľnú zodpovednosť podľa GDPR do PIMS
Preukázateľná zodpovednosť podľa GDPR je chrbticou dôkazov o ochrane súkromia. GDPR sa vzťahuje na spracúvanie v kontexte prevádzkarne v EÚ a môže sa vzťahovať aj na prevádzkovateľov alebo sprostredkovateľov mimo EÚ, ktorí ponúkajú tovar alebo služby osobám v EÚ alebo monitorujú ich správanie. Osobné údaje definuje široko vrátane priamych a nepriamych identifikátorov. Rozlišuje prevádzkovateľov od sprostredkovateľov a definuje porušenie ochrany osobných údajov ako porušenie bezpečnosti, ktoré vedie k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému poskytnutiu osobných údajov alebo prístupu k nim.
Pri plánovaní prechodu je dôležité, že GDPR nemožno splniť tvrdením „máme bezpečnostné kontroly“. Článok 5 vyžaduje zákonné, spravodlivé a transparentné spracúvanie, obmedzenie účelu, minimalizáciu údajov, presnosť, obmedzenie uchovávania, integritu a dôvernosť a preukázateľnú zodpovednosť. Článok 6 vyžaduje právny základ. Článok 9 pridáva prísnejšie podmienky pre osobitné kategórie osobných údajov. Článok 25 vyžaduje ochranu údajov už od návrhu a štandardne. Článok 28 vyžaduje správu sprostredkovateľov. Článok 32 vyžaduje bezpečnosť spracúvania.
Politika právneho a regulačného súladu pre MSP spoločnosti Clarysec [politika právneho a regulačného súladu pre MSP] poskytuje menším organizáciám jednoduchý východiskový bod:
Generálny riaditeľ musí viesť jednoduchý, štruktúrovaný register súladu, ktorý obsahuje:
Podniková Politika právneho a regulačného súladu [P37 Politika právneho a regulačného súladu] je explicitnejšia:
Všetky právne a regulačné povinnosti musia byť mapované na konkrétne politiky, kontroly a vlastníkov v rámci systému manažérstva informačnej bezpečnosti (ISMS).
Táto veta je rozdielom medzi neformálnym súladom s GDPR a manažérstvom ochrany súkromia pripraveným na audit. Každá podstatná povinnosť podľa GDPR má byť mapovaná na politiku, kontrolu, vlastníka, pole registra a zdroj dôkazov.
| Oblasť povinností podľa GDPR | Dôkazy prechodu PIMS | Prevádzkový vlastník |
|---|---|---|
| Právny základ a obmedzenie účelu | Záznam spracúvania v REG02 s účelom, právnym základom, rolou a dátumom preskúmania | Vedúci oblasti ochrany súkromia a vlastník procesu |
| Ochrana súkromia už od návrhu a štandardne | Kontrolný zoznam prijatia zmeny, preverenie potreby DPIA, preskúmanie architektúry, záznam o schválení | Vlastník produktu a bezpečnostný architekt |
| Správa sprostredkovateľov | DPA, posúdenie rizika dodávateľa, zoznam ďalších sprostredkovateľov, práva na audit, ustanovenie o podpore pri porušení ochrany osobných údajov | Obstarávanie a právne oddelenie |
| Práva dotknutých osôb | Log žiadostí, záznam o overení identity, dôkazy o vybavení, rozhodnutia o výnimkách | Tím ochrany osobných údajov |
| Riešenie porušenia ochrany osobných údajov | Záznam incidentu, posúdenie závažnosti, rozhodnutie o oznámení, poučenia | Manažér incidentov a DPO |
| Uchovávanie a výmaz | Harmonogram uchovávania, dôkaz výmazu, schválenie výnimky | Vlastník údajov a IT prevádzka |
Dôkazy prevádzkovateľa a sprostredkovateľa musia byť oddelené. Prevádzkovateľ musí preukázať právny základ, transparentnosť, vybavovanie práv, rozhodnutia o účeloch a uchovávanie. Sprostredkovateľ musí preukázať spracúvanie podľa zdokumentovaných pokynov, správu ďalších sprostredkovateľov, súčinnosť s prevádzkovateľom, bezpečnostné opatrenia, podporu pri oznamovaní porušení ochrany osobných údajov a vrátenie alebo výmaz pri ukončení služby. Ak organizácia vystupuje v oboch rolách, jeden generický model dôkazov nestačí.
Fáza 4: použite SoA ako most medzi kontrolami ochrany súkromia
Bežnou chybou pri prechode je vytvoriť samostatnú tabuľku kontrol PIMS a ponechať vyhlásenie o uplatniteľnosti (SoA) ISMS bez zmeny. Vzniknú tým dva konkurenčné svety kontrol.
ISO/IEC 27001:2022 vyžaduje, aby sa rozhodnutia o ošetrení rizík premietli do vyhlásenia o uplatniteľnosti. Politika riadenia rizík spoločnosti Clarysec [Politika riadenia rizík] uvádza:
Vyhlásenie o uplatniteľnosti (SoA) musí odrážať všetky rozhodnutia o ošetrení rizík a musí sa aktualizovať vždy, keď sa zmení pokrytie kontrolami.
Pri prechode na ISO/IEC 27701:2025 sa SoA stáva mostom medzi ISMS a PIMS. Ak DPIA alebo ošetrenie rizík ochrany súkromia pridá šifrovanie, maskovanie údajov, kontroly výmazu, mechanizmy súhlasu, due diligence sprostredkovateľa, obmedzenia prístupu alebo monitorovanie pracovného postupu DSAR, SoA a REG03 musia toto rozhodnutie odrážať.
Zenith Blueprint: 30-kroková cestovná mapa audítora [Zenith Blueprint] to posilňuje v kroku 6:
✓ Dodatočné kontroly: Existujú kontroly mimo prílohy A, ktoré by ste mohli zahrnúť? ISO 27001
umožňuje pridať do SoA aj iné kontroly. Môžete napríklad zahrnúť
súlad s NIST CSF alebo špecifické kontroly ochrany súkromia z ISO 27701.
Nevtláčajte povinnosti ochrany súkromia do kontrol, do ktorých nepatria. Tam, kde je to potrebné, pridajte špecifické kontroly ochrany súkromia, ale riaďte ich rovnakým modelom ošetrenia rizík, vlastníctva, stavu implementácie, dôkazov a auditu.
Kontroly ISO/IEC 27002:2022, ktoré ukotvujú prechod
V Zenith Controls: príručke mapovania naprieč požiadavkami súladu [Zenith Controls] sú pre prechod na ISO/IEC 27701:2025 kľúčové dve kontroly ISO/IEC 27002:2022: 5.31 Právne, zákonné, regulačné a zmluvné požiadavky a 5.34 Ochrana súkromia a ochrana PII.
Kontrola 5.31 je centrom súladu. Podporuje identifikáciu, dokumentáciu, vlastníctvo a preskúmanie právnych, regulačných, zákonných a zmluvných požiadaviek. Prirodzene sa prepája s preukázateľnou zodpovednosťou podľa GDPR, správou a riadením podľa NIS2, povinnosťami DORA v oblasti rizík IKT, zákazníckymi doložkami o ochrane súkromia a záväzkami pri cloudovom spracúvaní.
Kontrola 5.34 je prevádzkovým pilierom ochrany súkromia. Zenith Controls vysvetľuje závislosť jasne:
Inventarizácia informačných aktív (5.9) má zahŕňať súbory PII (zákaznícke databázy, HR súbory). Tým podporuje 5.34, pretože zabezpečuje, že organizácia vie, aké PII má a kde sa nachádzajú, čo je prvý krok k ich ochrane.
Mapovanie kontrol sa má používať ako praktický kontrolný zoznam návrhu.
| Kontrola ISO/IEC 27002:2022 | Význam pre prechod na PIMS podľa GDPR |
|---|---|
| 5.9 Inventarizácia informácií a ďalších súvisiacich aktív | Identifikuje úložiská PII, systémy, vlastníkov a toky údajov |
| 5.12 Klasifikácia informácií | Označuje PII a osobitné kategórie údajov, aby sa uplatnili prísnejšie kontroly |
| 5.14 Prenos informácií | Riadi interný a externý prenos osobných údajov |
| 5.15 Riadenie prístupu | Uplatňuje prístup k PII na základe zásady potreby poznať |
| 5.16 Správa identít | Zabezpečuje, že identity s prístupom k PII sú riadené a sledovateľné |
| 5.19 Informačná bezpečnosť vo vzťahoch s dodávateľmi | Podporuje ochranu súkromia u dodávateľov, uistenie sprostredkovateľov a monitorovanie tretích strán |
| 5.20 Riešenie informačnej bezpečnosti v zmluvách s dodávateľmi | Vkladá bezpečnostné požiadavky a požiadavky ochrany súkromia do zmlúv |
| 5.21 Riadenie informačnej bezpečnosti v dodávateľskom reťazci IKT | Podporuje správu ďalších sprostredkovateľov a závislostí IKT |
| 5.23 Informačná bezpečnosť pri používaní cloudových služieb | Zabezpečuje, že poskytovatelia cloudu spĺňajú očakávania týkajúce sa ochrany súkromia, lokality, výmazu a zmlúv |
| 5.31 Právne, zákonné, regulačné a zmluvné požiadavky | Mapuje povinnosti podľa GDPR, DORA, NIS2, zákaznícke a zmluvné povinnosti |
| 5.33 Ochrana záznamov | Podporuje uchovávanie, integritu a ochranu dôkazových záznamov |
| 5.34 Ochrana súkromia a ochrana PII | Ukotvuje kontroly ochrany súkromia naprieč životným cyklom PII |
| 5.35 Nezávislé preskúmanie informačnej bezpečnosti | Podporuje vnútorný audit a externé uistenie |
| 5.36 Súlad s politikami, pravidlami a normami informačnej bezpečnosti | Testuje, či sa kontroly ochrany súkromia dodržiavajú |
| 5.8 Informačná bezpečnosť v riadení projektov | Začleňuje ochranu súkromia a bezpečnosť do správy a riadenia projektov |
| 8.10 Výmaz informácií | Podporuje obmedzenie uchovávania a záväzky výmazu |
| 8.11 Maskovanie údajov | Chráni PII v neprodukčných a analytických prípadoch použitia |
| 8.15 Logovanie | Poskytuje dôkazy o prístupe a aktivitách zahŕňajúcich PII |
| 8.16 Monitorovacie činnosti | Deteguje podozrivú aktivitu a podporuje vyšetrovanie incidentov |
| 8.32 Riadenie zmien | Zabezpečuje preskúmanie vplyvu na ochranu súkromia pred zmenami v produkčnom prostredí |
Tu sa ochrana súkromia stáva prevádzkovou disciplínou. Pri každej vysoko rizikovej činnosti spracúvania sa pýtajte: ktoré aktíva obsahujú PII, ako sú klasifikované, kto k nim má prístup, kam sa prenášajú, ktoré cloudové služby ich spracúvajú, aké pravidlo uchovávania sa uplatňuje, aké monitorovanie deteguje zneužitie a aké dôkazy preukazujú, že tieto kontroly fungujú?
Príklad pracovného postupu: zavedenie analytickej funkcie s podporou AI
Vráťme sa k Anyinej FinTech spoločnosti. Produktový tím chce spustiť analytickú funkciu s podporou AI, ktorá spracúva identifikátory používateľov, aktivitu účtov, metadáta podpory, fakturačné metadáta a behaviorálne signály. Niektorí podnikoví zákazníci môžu výstupy používať na monitorovanie pracovnej sily, čo zvyšuje riziko ochrany súkromia.
Pracovný postup prechodu PIMS má uvedenie funkcie spracovať ako riadenú udalosť v oblasti ochrany súkromia.
Krok 1: aktualizujte REG02 pre roly a účely spracúvania
Vlastník procesu vytvorí alebo aktualizuje záznam spracúvania. Povinné polia zahŕňajú účel, kategórie údajov, kategórie dotknutých osôb, právny základ alebo pokyn sprostredkovateľovi, lehotu uchovávania, systémy, dodávateľov, príjemcov, prenosy a kontext roly.
Ak je spoločnosť sprostredkovateľom pre zákaznícku analytiku, REG02 musí uvádzať spracúvanie podľa pokynov zákazníka. Ak zároveň používa agregované údaje na zlepšovanie vlastného produktu, tento samostatný účel z nej môže robiť prevádzkovateľa pre sekundárne spracúvanie. Záznam nesmie tieto roly rozmazávať.
Krok 2: dokončite preverenie REG04
Politika posudzovania rizík ochrany súkromia a DPIA spoločnosti Clarysec [Politika posudzovania rizík ochrany súkromia a DPIA] vyžaduje:
[Obe roly] Vlastník procesu / vlastník organizácie MUSÍ dokončiť základné preverenie REG04 pre všetky aktívne činnosti spracúvania REG02 v rozsahu do 30 pracovných dní od schválenia rozsahu PIMS alebo rozšírenia rozsahu.
Preverenie má identifikovať monitorovanie, profilovanie, osobitné kategórie údajov, zraniteľné osoby, nové technológie, rozsiahle spracúvanie, cezhraničné prenosy alebo zmenený účel. Ak sú splnené prahové hodnoty, spustí sa DPIA.
Krok 3: vykonajte DPIA a definujte ošetrenie
P17 Politika ochrany údajov a súkromia vyžaduje:
Všetky významné zmeny systémov alebo procesov zahŕňajúcich osobne identifikovateľné informácie (PII) musia vyžadovať zdokumentované posúdenie vplyvu na ochranu údajov (DPIA), preskúmané zodpovednou osobou pre ochranu osobných údajov (DPO).
V knižnici Clarysec je táto požiadavka naviazaná na bod 5.6. DPIA má posúdiť riziká, ako sú nadmerný zber, nejasný účel, opätovná identifikácia, neoprávnený prístup zákazníckych administrátorov, nejasné uchovávanie a vystavenie voči ďalším sprostredkovateľom. Ošetrenia môžu zahŕňať minimalizáciu na úrovni polí, pseudonymizáciu, konfiguračné kontroly pre zákazníka, predvolené nastavenia uchovávania, silnejšie auditné logovanie, aktualizácie DPA, produktové oznámenia a obmedzenia trénovania modelov.
Krok 4: aktualizujte REG03 a SoA
Politika PIMS vyžaduje:
[Obe roly] Vedúci oblasti ochrany súkromia / manažér PIMS MUSÍ udržiavať REG03 so zahrnutými kontrolami, vylúčenými kontrolami, stavom implementácie a odôvodnením každoročne a do 30 dní od každej zmeny ošetrenia rizík ochrany súkromia.
Ak DPIA pridá maskovanie pre neprodukčnú analytiku, logovanie administrátorského prístupu, kontroly výmazu, dodávateľské doložky alebo konfiguračné ochranné opatrenia pre zákazníka, REG03 a SoA sa musia aktualizovať.
Krok 5: preukážte ochranu súkromia už od návrhu
Politika ochrany súkromia pre MSP vyjadruje princíp jednoducho:
Ochrana súkromia už od návrhu a štandardne musí byť uplatňovaná vo všetkých nových systémoch a službách.
Dôkazy majú zahŕňať DPIA, preskúmanie architektúry, rozhodnutie o minimalizácii údajov, model prístupu, konfiguráciu logovania, nastavenie uchovávania, výsledky testov, schválenie vydania a preskúmanie po spustení. Uvedenie funkcie sa tak mení na opakovane použiteľné dôkazy PIMS.
Správa ochrany súkromia u dodávateľov vo svete DORA a NIS2
Správa ochrany súkromia u dodávateľov je oblasť, kde mnohé prechody zlyhávajú. GDPR Článok 28 vyžaduje, aby prevádzkovatelia používali sprostredkovateľov poskytujúcich dostatočné záruky a aby povinnosti sprostredkovateľa zakotvili v písomných zmluvách. DORA Články 28 až 30 vyžadujú od finančných subjektov riadenie rizika IKT tretích strán, vedenie registrov zmluvných dojednaní, vykonávanie due diligence, zahrnutie práv na audit a podmienok ukončenia, riadenie subdodávok a riešenie kritických alebo dôležitých funkcií. NIS2 Článok 21 vyžaduje opatrenia bezpečnosti dodávateľského reťazca vrátane zohľadnenia zraniteľností dodávateľov, kybernetických praktík a postupov bezpečného vývoja.
ISO/IEC 27002:2022 kontrola 5.19, Informačná bezpečnosť vo vzťahoch s dodávateľmi, je prevádzkovým ukotvením. Zenith Controls mapuje túto oblasť na zmluvy s dodávateľmi, bezpečnosť dodávateľského reťazca IKT, prenos informácií, monitorovanie súladu, prijateľné používanie, povinnosti sprostredkovateľov podľa GDPR, kybernetickú bezpečnosť dodávateľského reťazca podľa NIS2, riziko IKT tretích strán podľa DORA, správu dodávateľov podľa NIST a riadenie dodávateľov podľa COBIT.
| Kategória dodávateľa | Potrebné dôkazy ochrany súkromia |
|---|---|
| Sprostredkovateľ spracúvajúci zákaznícke PII | DPA, pokyny, technické a organizačné opatrenia, zoznam ďalších sprostredkovateľov, podpora pri oznámení porušenia ochrany osobných údajov, práva na audit |
| Ďalší sprostredkovateľ v reťazci dodávky SaaS | Prenesené povinnosti, lokalita, mechanizmus prenosu, záväzok výmazu, notifikácia zmeny |
| Poskytovateľ cloudového hostingu | Výber regiónu, šifrovanie, riadenie prístupu, súčinnosť pri incidente, podmienky výmazu a vrátenia |
| Poskytovateľ nástroja podpory | Obmedzenie prístupu, redakcia ticketov, uchovávanie, logovanie, dôvernosť pracovníkov podpory |
| Poskytovateľ analytiky alebo AI | Obmedzenie účelu, obmedzenie trénovania modelu, pseudonymizácia, odhlásenie alebo konfiguračné kontroly |
Pre finančné subjekty regulované DORA sa tieto dôkazy musia prepojiť s registrami IKT tretích strán a posúdeniami kritických alebo dôležitých funkcií. Pre subjekty podľa NIS2 tie isté záznamy o dodávateľoch podporujú riadenie rizík dodávateľského reťazca. Pre NIST CSF 2.0 je správa dodávateľov zosúladená s funkciou GOVERN, najmä s výstupmi riadenia rizík dodávateľského reťazca. Pre COBIT 2019 je riadenie dodávateľov zosúladené s cieľmi, ako sú APO10 Managed Vendors a prevádzkové kontroly DSS súvisiace s dodávateľmi.
Pripravenosť na incidenty a porušenia ochrany osobných údajov musí byť integrovaná
Plány prechodu v oblasti ochrany súkromia sa často príliš zameriavajú na dokumentáciu a nedostatočne na riešenie porušení ochrany osobných údajov. Je to nebezpečné, pretože GDPR, NIS2 aj DORA očakávajú disciplinované procesy incidentov, hoci prahové hodnoty a lehoty hlásenia sa líšia.
GDPR vyžaduje posúdenie, či bezpečnostná udalosť spôsobila porušenie ochrany osobných údajov a či je potrebné oznámenie dozornému orgánu alebo dotknutým osobám. NIS2 zavádza fázované hlásenie významných incidentov vrátane včasného varovania do 24 hodín, oznámenia do 72 hodín a záverečnej správy do jedného mesiaca. DORA vyžaduje od finančných subjektov detegovať, riadiť, klasifikovať, zaznamenávať a oznamovať incidenty súvisiace s IKT, reagovať na ne a poučiť sa z nich, pričom pri závažných incidentoch uplatňuje fázované hlásenie.
| Dôkaz k incidentu | Účel podľa GDPR | Účel podľa NIS2 alebo DORA |
|---|---|---|
| Záznam klasifikácie incidentu | Určuje, či došlo k porušeniu ochrany osobných údajov | Určuje klasifikáciu významného alebo závažného incidentu IKT |
| Posúdenie dopadu na údaje | Identifikuje dotknuté osoby a riziko pre práva a slobody | Podporuje hlásenie závažnosti a dopadu |
| Log časovej osi | Preukazuje čas zistenia, eskaláciu, rozhodnutia a načasovanie oznámenia | Podporuje fázované hlásenie a komunikáciu s regulátorom |
| Analýza koreňovej príčiny | Podporuje nápravné opatrenia a preukázateľnú zodpovednosť | Podporuje záverečné hlásenie a zlepšovanie odolnosti |
| Poučenia | Aktualizujú DPIA, kontroly, školenie a dohľad nad dodávateľmi | Vstupujú do testovania, auditu a preskúmania manažmentom |
NIST CSF 2.0 podporuje tento cyklus prostredníctvom výstupov Detect, Respond, Recover a Govern. Tím prechodu má zabezpečiť, aby rozhodnutia o porušení ochrany súkromia boli začlenené do pracovného postupu bezpečnostných incidentov, a nie riešené ako oddelená právna dodatočná úvaha.
Jedna cestovná mapa, viacero výsledkov súladu
Prechod na ISO/IEC 27701:2025 má vyššiu hodnotu vtedy, keď znižuje duplicitu práce na súlade. Zenith Blueprint, krok 14, odporúča krížovo odkazovať GDPR, NIS2 a DORA, aby organizácie vedeli preukázať, že ošetrenie rizík a kontroly spĺňajú viaceré povinnosti:
Pre každý predpis, ak je uplatniteľný, môžete vytvoriť jednoduchú mapovaciu tabuľku (napríklad ako
prílohu správy), ktorá uvádza kľúčové bezpečnostné požiadavky daného predpisu a
zodpovedajúce kontroly/politiky vo vašom ISMS.
Pri plánovaní prechodu v oblasti ochrany súkromia má byť mapovanie praktické a založené na dôkazoch.
| Rámec | Čo očakávajú audítori alebo posudzovatelia | Reakcia prechodu PIMS |
|---|---|---|
| GDPR | Preukázateľná zodpovednosť, právny základ, DPIA, správa sprostredkovateľov, riešenie porušení ochrany osobných údajov, podpora práv | REG02, REG04, záznamy DPIA, register DPA, logy rozhodnutí o porušení ochrany osobných údajov, dôkazy k DSAR |
| NIS2 | Analýza rizík, riešenie incidentov, kontinuita činností, bezpečnosť dodávateľského reťazca, riadenie prístupu, správa aktív | Register rizík ISMS, úrovne dodávateľov, pracovný postup incidentov, revízia prístupových práv, inventarizácia aktív |
| DORA | Rámec rizík IKT, hlásenie incidentov, testovanie odolnosti, riziko IKT tretích strán, zmluvné doložky | Register závislostí IKT, mapovanie kritických dodávateľov, správy o incidentoch, dôkazy z testovania, plány ukončenia |
| NIST CSF 2.0 | Správa a riadenie, právne povinnosti a povinnosti ochrany súkromia, rizikové profily, dodávateľské riziko, výstupy reakcie a obnovy | Aktuálne a cieľové profily, mapovanie súladu, monitorovanie dodávateľov, dôkazy reakcie a obnovy |
| COBIT 2019 | Správa a riadenie programu ochrany súkromia, monitorovanie súladu, zmluvy s dodávateľmi, prevádzkové kontroly ochrany súkromia | Reportovanie predstavenstvu, register súladu, dôkazy zosúladené s APO a DSS, zistenia vnútorného auditu |
V Zenith Controls kontrola ISO/IEC 27002:2022 5.31 podporuje právnu a regulačnú sledovateľnosť naprieč preukázateľnou zodpovednosťou podľa GDPR, povinnosťami súladu podľa DORA, očakávaniami správy a riadenia podľa NIS2, NIST CSF 2.0 GV.OC-03 a externým monitorovaním súladu podľa COBIT. Kontrola 5.34 podporuje GDPR Články 25 a 32, ochranu životného cyklu PII, očakávania pri cloudovom spracúvaní PII a bezpečnostné kontroly zohľadňujúce ochranu súkromia.
Výsledkom nie je zjednodušený model „jedna kontrola rovná sa jeden zákon“. Ide o obhájiteľný dôkazový model, v ktorom jeden dobre navrhnutý súbor kontrol podporuje viacero potrieb uistenia.
Ako budú audítori testovať prechod
Silný plán prechodu predvída auditné techniky.
Audítor systému manažérstva ISO začne rozsahom, zainteresovanými stranami, právnymi požiadavkami, rizikami, cieľmi, prevádzkovými kontrolami, vnútornými auditmi, preskúmaniami manažmentom, nezhodami a zlepšovaním. Overí, či je rozsah PIMS schválený, či sú povinnosti ochrany súkromia zahrnuté v registri súladu, či sú kontroly odôvodnené v SoA a či implementačné dôkazy zodpovedajú deklarovanému rozsahu.
Audítor ochrany súkromia odoberie vzorky záznamov o spracúvaní, DPIA, DSAR, rozhodnutí o porušení ochrany osobných údajov, zmlúv so sprostredkovateľmi, kontrol uchovávania a projektového onboardingu. Neakceptuje zámer politiky tam, kde chýbajú prevádzkové dôkazy.
Posudzovateľ zosúladený s NIST bude hľadať správu a riadenie, právne a zmluvné povinnosti, cieľové profily, dodávateľské riziko, monitorovanie, reakciu a dôkazy obnovy.
Audítor COBIT 2019 sa zameria na dohľad predstavenstva, vykazovanie súladu, správu a riadenie dodávateľov, roly a zodpovednosti a na to, či sa riziko ochrany súkromia riadi naprieč životným cyklom informácií.
Politika monitorovania, auditu a zlepšovania PIMS spoločnosti Clarysec [Politika monitorovania, auditu a zlepšovania PIMS] stanovuje auditný program ako povinný:
[Všetci] Preskúmavateľ pre vnútorný audit / súlad MUSÍ každoročne pripraviť rizikovo orientovaný program vnútorného auditu PIMS v REG12 pred prvým plánovaným cyklom auditu PIMS.
Politika monitorovania auditov a súladu [Politika monitorovania auditov a súladu] uplatňuje rovnakú disciplínu na úrovni ISMS:
Rizikovo orientovaný plán auditov musí byť vypracovaný a schválený každoročne, pričom zohľadňuje:
Pre menšie organizácie Politika monitorovania auditov a súladu pre MSP [politika monitorovania auditov a súladu pre MSP] udržiava plánovanie auditu zamerané:
Plán musí identifikovať kľúčové systémy a politiky, ktoré sa majú preskúmať, so zameraním na:
Počas prechodu by prvý vnútorný audit nemal testovať všetko. Má testovať najvyššie riziká prechodu: neúplné záznamy o spracúvaní, chýbajúce spúšťače DPIA, slabé dodávateľské doložky o ochrane súkromia, netestované rozhodnutia o porušení ochrany osobných údajov, nejasné roly prevádzkovateľa a sprostredkovateľa a nesúlad so SoA.
Praktická 90-dňová cestovná mapa prechodu na ISO/IEC 27701:2025
Realistická cestovná mapa má byť dostatočne krátka na vykonanie a dostatočne štruktúrovaná na vytvorenie dôkazov.
| Časový rámec | Cieľ prechodu | Kľúčové výstupy |
|---|---|---|
| Dni 1 až 15 | Stanoviť rozsah a správu a riadenie | Schválenie REG01, sponzor, mapa rolí, aktualizácia registra súladu, plán prechodu REG12 |
| Dni 16 až 35 | Vybudovať základ dôkazov ochrany súkromia | Vyčistenie REG02, kategórie údajov, účely, právne základy, uchovávanie, systémy, dodávatelia, prenosy |
| Dni 36 až 55 | Vykonať preverenie rizík ochrany súkromia a potreby DPIA | Preverenie REG04, spúšťače DPIA, rozhodnutia o ošetrení rizík, schválenia zvyškových rizík |
| Dni 56 až 70 | Aktualizovať kontroly, zmluvy a ochranné opatrenia | Aktualizácia REG03, aktualizácia SoA, náprava DPA, prístup, výmaz, maskovanie, logovanie, cloudové kontroly |
| Dni 71 až 85 | Otestovať dôkazy vnútorným auditom | Audit vzorky jedného procesu prevádzkovateľa, jednej služby sprostredkovateľa, jedného dodávateľa, jednej DPIA, jednej DSAR a jedného scenára porušenia ochrany osobných údajov |
| Dni 86 až 90 | Uskutočniť preskúmanie manažmentom a rozhodnúť o pripravenosti | Opatrenia z preskúmania, problémy dodávateľov, incidenty, auditné zistenia, ciele ochrany súkromia, rozhodnutie o externom posúdení |
Cieľ 90 dní neznamená, že každá nápravná položka bude uzavretá. Znamená to, že vedenie má mať schválený rozsah, dôveryhodný základ dôkazov, prioritizované ošetrenie rizík, cielené výsledky auditu a rozhodnutie manažmentu o pripravenosti.
Postavte prechod na dôkazoch
Organizácie, ktoré uspejú pri prechode na ISO/IEC 27701:2025, nie sú tie s najdlhšou politikou ochrany súkromia. Sú to tie, ktoré vedia preukázať, ako sa povinnosti ochrany súkromia presúvajú zo zákona do rozsahu, z rozsahu do záznamov o spracúvaní, zo záznamov o spracúvaní do posúdenia rizík, z posúdenia rizík do kontrol, z kontrol do dôkazov a z dôkazov do zlepšovania.
Clarysec pomáha tímom urobiť tento prechod praktickým. Náš súbor politík PIMS, mapovania GDPR, registre dôkazov pre prevádzkovateľov a sprostredkovateľov, pracovné postupy DPIA, šablóny správy ochrany súkromia u dodávateľov, materiály na riešenie porušení ochrany osobných údajov, programy preskúmania manažmentom, Zenith Blueprint a Zenith Controls poskytujú CISO, DPO, manažérom súladu, audítorom a vlastníkom procesov štruktúrovanú cestu od zámeru ochrany súkromia k prevádzke pripravenej na audit.
Ak sa vaša organizácia pripravuje na ISO/IEC 27701:2025, začnite tento týždeň tromi krokmi: schváľte rozsah prechodu PIMS v REG01, vyplňte REG02 pre svoju najrizikovejšiu službu a vykonajte prvé preverenie REG04. Potom použite Clarysec na premenu tohto súboru dôkazov na kompletnú cestovnú mapu prechodu PIMS zosúladenú s GDPR, pripravenú pre zákazníkov, audítorov, regulátorov a predstavenstvo.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council