Posúdenie rizík ochrany súkromia pre ISO 27701 a GDPR

Pondelkové ranné stretnutie bolo Márii, CISO rýchlo rastúcej health-tech spoločnosti, dôverne známe.
CEO chcel pred uvedením platformy na pacientsku analytiku riadenú AI jednoduchý dashboard zobrazujúci expozíciu voči rizikám podľa GDPR. Nový vedúci ochrany súkromia David mal súbor záznamov o spracovateľských činnostiach (RoPA) s 50 hárkami. Vývojový tím zabezpečil cloudové prostredie. Produkt bol pripravený na vydanie. Dodávateľ označil svoj reťazec ďalších sprostredkovateľov za riešenie „podnikovej úrovne“.
Potom miestnosť zastavila jedna otázka.
„Aké je naše skutočné riziko a vieme podnikovým klientom preukázať, že ho máme pod kontrolou?“
RoPA ukazovala, čo spoločnosť spracúva. Register bezpečnostných rizík ukazoval infraštruktúrne riziká. Niekoľko DPIA existovalo v samostatných dokumentoch. Preskúmania dodávateľov boli uložené v priečinkoch obstarávania. Nikto nevedel ukázať jednu sledovateľnú stopu rozhodovania od spracovateľskej činnosti cez riziko ochrany súkromia, rozhodnutie o DPIA, plán ošetrenia rizika, mapovanie na kontroly, schválenie zvyškového rizika až po dátum preskúmania.
Práve s touto medzerou sa stretáva mnoho organizácií pri prechode na ISO/IEC 27701:2025 a preukázateľnú zodpovednosť podľa GDPR. Majú oznámenia o ochrane osobných údajov, dotazníky pre dodávateľov, záznamy v RoPA, mapy údajov, šablóny DPIA a kontroly podľa ISO/IEC 27001:2022. Často im však chýba prevádzková vrstva, ktorá ich prepája.
Zrelý systém manažérstva informácií o ochrane súkromia, teda PIMS, nepovažuje posúdenie rizík ochrany súkromia za vedľajší právny dokument. Považuje ho za opakovateľný rozhodovací pracovný postup: identifikovať spracúvanie, preveriť riziko, rozhodnúť, či je potrebná DPIA, vybrať kontroly, priradiť vlastníkov, schváliť zvyškové riziko, monitorovať spúšťače a uchovávať dôkazy.
Práve tu pomáhajú balíky politík Clarysec, Zenith Blueprint a Zenith Controls tímom prejsť od izolovaných tabuľkových prehľadov k obhájiteľnému mechanizmu riadenia rizík ochrany súkromia.
Posúdenie rizík ochrany súkromia je chýbajúca prevádzková vrstva
Preukázateľná zodpovednosť podľa GDPR sa často redukuje na „mať dokumentáciu“. Dokumentácia je dôležitá, ale Article 5(2) ide ďalej. Prevádzkovateľ zodpovedá za súlad so zásadami uvedenými v Article 5(1) a musí ho vedieť preukázať vrátane zákonnosti, korektnosti, transparentnosti, obmedzenia účelu, minimalizácie údajov, správnosti, minimalizácie uchovávania, integrity a dôvernosti.
Vyžaduje si to viac než RoPA. Organizácia musí vedieť vysvetliť, prečo je spracovateľská činnosť prijateľná, aké riziká vytvára pre fyzické osoby, ktoré kontroly tieto riziká znižujú, kto vlastní rozhodnutie a kedy sa musí preskúmať.
ISO/IEC 27701:2025 túto požiadavku posilňuje tým, že správu a riadenie ochrany súkromia začleňuje do riadeného PIMS. V praxi musí posúdenie rizík ochrany súkromia prepájať šesť prevádzkových objektov:
- Evidenciu spracúvania PII alebo RoPA.
- Dokumentáciu právneho základu a účelu.
- Preverenie rizík ochrany súkromia a rozhodovanie o potrebe DPIA.
- Ošetrenie rizík a výber kontrol.
- Správu a riadenie dodávateľov, sprostredkovateľov a ďalších sprostredkovateľov.
- Dôkazy uchovávané v ISMS a PIMS.
Clarysec toto prepojenie výslovne stanovuje. V Enterprise Privacy Risk Assessment and DPIA Policy sa spúšťač uplatní pred začiatkom spracúvania:
[Obe roly] Vlastník procesu / vlastník organizácie MUSÍ iniciovať preverenie rizík ochrany súkromia v REG04 pred začatím nového alebo podstatne zmeneného spracúvania PII zaznamenaného v REG02.
Rovnaká disciplína na vstupe je uvedená v Enterprise PII Processing Inventory and Lawful Basis Policy:
[Obe roly] Vlastník procesu / vlastník organizácie MUSÍ iniciovať preverenie rizík ochrany súkromia a DPIA v REG04 pred pokračovaním nového alebo podstatne zmeneného spracúvania PII.
Tým sa predchádza bežnému vzorcu zlyhania: produkt sa uvedie na trh, RoPA sa aktualizuje neskôr, otázka DPIA príde príliš neskoro a register rizík nikdy nezachytí scenár ochrany súkromia.
Pre prevádzkovateľov to podporuje disciplínu právneho základu podľa GDPR Article 6, ochranu údajov už od návrhu a štandardne podľa Article 25, bezpečnosť spracúvania podľa Article 32 a preukázateľnú zodpovednosť podľa Article 5. Pre sprostredkovateľov to podporuje zdokumentované pokyny, uistenie zákazníkov, zmluvné hranice a transparentnosť ďalších sprostredkovateľov.
Začnite reálnym spracúvaním, nie prázdnou šablónou
Posúdenie rizík ochrany súkromia zlyháva, keď sa začína prázdnym formulárom bez prevádzkového kontextu. Prvá otázka nemá byť „Potrebujeme DPIA?“ Má znieť: „Aké spracúvanie sa skutočne mení?“
V organizácii typu SaaS, fintech alebo health-tech môže zmena zahŕňať:
- Novú kategóriu údajov, napríklad behaviorálne údaje o používaní, zdravotné údaje, biometrické signály alebo metadáta platieb.
- Nový účel, napríklad skórovanie podvodov, pacientsku analytiku, podporu asistovanú AI, predikciu odchodu zákazníka alebo personalizáciu.
- Nového príjemcu, sprostredkovateľa alebo ďalšieho sprostredkovateľa.
- Nový pracovný postup podpory alebo novú trasu cezhraničného prístupu.
- Novú lehotu uchovávania.
- Nový model, algoritmus alebo automatizované odporúčanie.
- Novú skupinu dotknutých osôb, napríklad maloletých, zamestnancov, pacientov alebo finančne zraniteľné osoby.
Definície v GDPR sú široké. Osobné údaje zahŕňajú identifikátory, online identifikátory, lokalizačné údaje a faktory súvisiace s identitou. Spracúvanie zahŕňa získavanie, uchovávanie, vyhľadávanie, používanie, poskytovanie, obmedzenie, vymazanie a zničenie. Porušenie ochrany osobných údajov zahŕňa náhodné alebo nezákonné zničenie, stratu, zmenu, neoprávnené poskytnutie alebo prístup.
Pracovný postup riadenia rizík ochrany súkromia preto musí zachytiť viac než len to, či je databáza šifrovaná. Musí zachytiť, prečo spracúvanie existuje, či je účel zlučiteľný, či je právny základ platný, či ide o osobitné kategórie údajov, či fyzické osoby dokážu spracúvanie pochopiť a či sú ochranné opatrenia primerané.
Pre menšie tímy poskytuje SME Data Protection and Privacy Policy v bode 5.2.1 východiskový bod:
Koordinátor ochrany súkromia musí viesť register všetkých činností spracúvania osobných údajov vrátane kategórií údajov, účelu, právneho základu a lehôt uchovávania.
Tento register nie je administratívna formalita. Je vstupným modelom pre posúdenie rizík ochrany súkromia. Bez kategórií údajov, účelu, právneho základu a lehôt uchovávania nemožno spoľahlivo hodnotiť obmedzenie účelu, minimalizáciu údajov, minimalizáciu uchovávania, transparentnosť ani korektnosť.
Rovnaká SME politika zároveň v bode 7.1.1 stanovuje opakovanú povinnosť preskúmania rizík:
Koordinátor ochrany súkromia musí posudzovať riziká ochrany súkromia ročne a pri významných zmenách systémov.
V podnikovom prostredí je periodicita správy a riadenia prísnejšia. Enterprise Data Protection and Privacy Policy uvádza:
Registre rizík ochrany súkromia sa musia viesť v rámci ISMS a najmenej štvrťročne ich musí preskúmať zodpovedná osoba (DPO) a CISO.
Tu sa integrácia ISO/IEC 27701:2025 a ISO/IEC 27001:2022 stáva praktickou. Riziká ochrany súkromia nie sú skryté v právnych priečinkoch. Preskúmavajú sa spolu s bezpečnostnými rizikami, dodávateľskými rizikami, incidentmi, auditnými zisteniami, plánmi ošetrenia rizík a manažérskym reportovaním.
Pracovný postup Clarysec od REG02 po REG04
Najúčinnejší proces posúdenia rizík ochrany súkromia je dostatočne jednoduchý pre vlastníkov za obchodné oblasti a dostatočne dôsledný pre audítorov. Model Clarysec používa REG02 ako evidenciu spracúvania PII a REG04 ako záznam posúdenia rizík ochrany súkromia a DPIA.
| Bod pracovného postupu | Praktická otázka | Vytvorený dôkaz | Vlastník |
|---|---|---|---|
| Záznam spracúvania v REG02 | Aké PII sa spracúva, na aký účel, kým a na základe akého právneho základu? | Záznam v evidencii spracúvania, právny základ, kategórie údajov, lehota uchovávania | Vlastník procesu |
| Preverenie v REG04 | Vytvára činnosť zvýšené riziko pre fyzické osoby alebo spúšťa kritériá DPIA? | Rozhodnutie z preverenia ochrany súkromia, odôvodnenie, dátum preskúmania | Vedúci ochrany súkromia alebo manažér PIMS |
| Rozhodnutie o DPIA | Je pred začatím alebo zmenou spracúvania potrebná úplná DPIA? | Záznam DPIA alebo zdokumentované odôvodnenie, prečo DPIA nie je potrebná | DPO alebo vedúci ochrany súkromia |
| Ošetrenie rizika | Ktoré kontroly znížia riziko na prijateľnú úroveň? | Plán ošetrenia rizika, mapovanie na kontroly, lehoty plnenia | Vlastník rizika |
| Schválenie zvyškového rizika | Kto akceptuje zostávajúce vysoké riziko a za akých podmienok? | Záznam o schválení, odôvodnenie akceptácie | Vrcholový manažment, ak sa vyžaduje |
| Spúšťač preskúmania | Aké zmeny opätovne otvárajú posúdenie? | Dátum preskúmania, spúšťače zmien, dôkazy z monitorovania | Vlastník procesu a vedúci ochrany súkromia |
Privacy Risk Assessment and DPIA Policy definuje minimálne dôkazy potrebné pred uzavretím REG04:
[Obe roly] Vedúci ochrany súkromia / manažér PIMS MUSÍ zabezpečiť, aby každé posúdenie REG04 pred uzavretím zaznamenalo hodnotenie rizika, rozhodnutie o ošetrení rizika, vlastníka, lehotu plnenia, zvyškové riziko, stav schválenia a dátum preskúmania.
Táto veta je prevádzkovou chrbticou. Posúdenie rizík ochrany súkromia nie je uzavreté preto, že niekto do komentára napísal „nízke riziko“. Je uzavreté vtedy, keď záznam obsahuje hodnotenie, rozhodnutie o ošetrení rizika, vlastníka, lehotu plnenia, zvyškové riziko, stav schválenia a dátum preskúmania.
Pre MSP je rovnaká disciplína primerane zjednodušená. SME Risk Management Policy uvádza:
Každý záznam rizika musí obsahovať: opis, pravdepodobnosť, dopad, skóre, vlastníka a plán ošetrenia rizika.
Zásadou je proporcionalita, nie neformálnosť. Menšie organizácie môžu používať jednoduchší register, ale každé riziko stále potrebuje opis, skóre, vlastníka a plán ošetrenia rizika.
Využite mechanizmus riadenia rizík podľa ISO/IEC 27001:2022 aj pre ochranu súkromia
Riziko ochrany súkromia nemá stáť mimo metódy riadenia rizík organizácie. ISO/IEC 27001:2022 už poskytuje mechanizmus systému manažérstva: kontext, zainteresované strany, rozsah, vedenie, posúdenie rizík, ošetrenie rizík, prevádzkové riadenie, zdokumentované informácie, hodnotenie výkonnosti a neustále zlepšovanie.
Kapitoly 4.1 až 4.4 vyžadujú, aby organizácia porozumela interným a externým otázkam, požiadavkám zainteresovaných strán, rozsahu ISMS a procesom ISMS. Pri ochrane súkromia patria medzi zainteresované strany zákazníci, dotknuté osoby, zamestnanci, regulátori, sprostredkovatelia, ďalší sprostredkovatelia, dozorné orgány, prípadne orgány dohľadu finančného sektora a zmluvní zákazníci.
Kapitola 6.1.2 vyžaduje proces posúdenia rizík informačnej bezpečnosti. Kapitola 6.1.3 vyžaduje ošetrenie rizík informačnej bezpečnosti vrátane výberu kontrol, vypracovania vyhlásenia o uplatniteľnosti, formulovania plánu ošetrenia rizík a získania schválenia plánu a zvyškových rizík vlastníkom rizika. Kapitoly 8.2 a 8.3 vyžadujú vykonávanie posúdení a ošetrení rizík informačnej bezpečnosti v plánovaných intervaloch alebo pri významných zmenách a uchovávanie zdokumentovaných výsledkov.
Enterprise Risk Management Policy od Clarysec je s touto štruktúrou zosúladená v bode 5.1:
Formálny proces riadenia rizík sa musí udržiavať v súlade s ISO/IEC 27005 a ISO 31000 a musí zahŕňať identifikáciu, analýzu, hodnotenie, ošetrenie, monitorovanie a komunikáciu rizík.
Pri ochrane súkromia musia kritériá rizika zahŕňať dopad na fyzické osoby, nielen dopad na organizáciu. Nízka finančná strata môže stále znamenať vysoký dopad na ochranu súkromia, ak spracúvanie zahŕňa osobitné kategórie údajov, zraniteľné osoby, profilovanie, neprehľadnosť, nezákonné uchovávanie, nemožnosť uplatniť práva alebo nemajetkovú ujmu.
Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap to vysvetľuje vo fáze riadenia rizík, kroku 10:
Pri definovaní dopadu je vhodné viazať úrovne na konkrétny rozsah vašej organizácie. Napríklad „Významný finančný dopad = strata > 100 tis. USD“ (upravte podľa svojho kontextu). Zvážte aj regulačný dopad: napríklad porušenie ochrany osobných údajov môže byť automaticky „významné“ alebo „závažné“ z dôvodu pokút podľa GDPR a notifikačných povinností, aj keď priama finančná strata nie je jasná.
Toto usmernenie je obzvlášť dôležité pri AI analytike, zdravotných údajoch, finančnom profilovaní, monitorovaní zamestnancov a skórovaní zákazníkov. Ujma môže byť právna, reputačná, diskriminačná, prevádzková, zmluvná alebo osobná.
Praktický príklad: AI pacientska analytika
Vráťme sa k Márii a Davidovi. Ich health-tech platforma bude spracúvať osobitnú kategóriu zdravotných údajov podľa GDPR Article 9. Bude využívať anamnézu pacienta, údaje o termínoch, poznámky lekárov a výstupy modelu na generovanie rizikových poznatkov.
Pri použití Zenith Blueprint začínajú krokom 9, teda identifikáciou aktív, hrozieb a zraniteľností:
Pre každé aktívum zaznamenajte kľúčové údaje: názov/opis, vlastník, umiestnenie a klasifikácia (citlivosť). Aktívom môže byť napríklad „Databáza zákazníkov – vlastní ju IT oddelenie – hostovaná v AWS – obsahuje osobné a finančné údaje (vysoká citlivosť).“
Rovnaký krok dopĺňa pohľad ochrany súkromia:
Zabezpečte, aby boli aktíva obsahujúce osobné údaje označené (z hľadiska relevantnosti pre GDPR) a aby boli zaznamenané aktíva kritických služieb (pre možnú uplatniteľnosť NIS2, ak pôsobíte v regulovanom sektore).
Máriin tím identifikuje platformu AI Patient Analytics Platform, databázu pacientov, dátový sklad, pipeline trénovania modelu, dashboard lekára, cloudové úložisko, poskytovateľa identít, auditné logy, platformu servisných tiketov a analytický nástroj tretej strany. Každé aktívum dostane vlastníka, umiestnenie, klasifikáciu a vzťah k PII.
Následne definujú rizikové scenáre. Jedným je neoprávnený prístup k zdravotným záznamom. Ďalším je náhodné poskytnutie údajov cez analytické exporty. Tretím je skreslenie AI modelu spôsobené nevyváženými tréningovými údajmi, ktoré vedie k nekorektnému alebo diskriminačnému skórovaniu rizika pacienta.
Krok 11 v Zenith Blueprint vysvetľuje úlohu registra rizík:
Register rizík je zvyčajne tabuľkový prehľad (naša šablóna „Risk Register and SoA Builder.xlsx“ má na tento účel samostatný hárok). Slúži ako hlavná evidencia rizík.
Záznam rizika ochrany súkromia pre scenár skreslenia AI modelu môže vyzerať takto:
| Pole | Záznam | Odkaz Clarysec |
|---|---|---|
| ID rizika | PRV-004 | Zenith Blueprint, krok 11 |
| Aktívum | AI Patient Analytics Platform | Zenith Blueprint, krok 9 |
| Hrozba | Skreslenie AI modelu v dôsledku nevyvážených tréningových údajov | Zenith Blueprint, krok 9 |
| Zraniteľnosť | Chýbajúca formálna validácia modelu a testovanie férovosti | Zenith Blueprint, krok 9 |
| Opis rizika | Model by mohol vytvárať diskriminačné rizikové skóre pacientov, čo by viedlo k nekorektnému zaobchádzaniu a zásahu do práv dotknutých osôb | Risk Management Policy SME, bod 5.1.2 |
| Pravdepodobnosť | Pravdepodobné, 4 z 5 | Zenith Blueprint, krok 10 |
| Dopad | Významný, 4 z 5, vzhľadom na osobitnú kategóriu údajov a možnú ujmu fyzickým osobám | Zenith Blueprint, krok 10 |
| Skóre rizika | 16, vysoké | Zenith Blueprint, krok 10 |
| Vlastník rizika | Vedúci dátovej vedy | Zenith Blueprint, krok 11 |
| Plán ošetrenia rizika | Zaviesť validáciu modelu, testovanie férovosti, reprezentatívne opätovné trénovanie, preskúmanie vysvetliteľnosti, preskúmanie DPO a dokončenie DPIA | Risk Management Policy SME, bod 5.1.2 |
Tento záznam robí to, čo starý tabuľkový prehľad nedokázal. Prepája spracovateľskú činnosť s aktívom, hrozbou, zraniteľnosťou, rizikom pre fyzické osoby, vlastníkom, skóre, plánom ošetrenia rizika a dôkazovou stopou.
Keďže spracúvanie je vysokorizikové a zahŕňa osobitné kategórie údajov, DPIA nie je samostatná dodatočná formalita. Stáva sa hlbšou fázou posúdenia rizika, ktoré už je zaznamenané v systéme. Enterprise Data Protection and Privacy Policy uvádza:
Všetky významné zmeny systémov alebo procesov zahŕňajúce osobné informácie (PII) musia vyžadovať zdokumentované posúdenie vplyvu na ochranu údajov (DPIA), ktoré preskúma zodpovedná osoba (DPO).
Pre vysoké zvyškové riziko prevádzkovateľa dopĺňa Privacy Risk Assessment and DPIA Policy:
[Prevádzkovateľ] Vrcholový manažment MUSÍ schváliť akceptáciu vysokého zvyškového rizika ochrany súkromia v REG04 pred začatím alebo pokračovaním vysokorizikového spracúvania prevádzkovateľom.
Rozhodnutie o uvedení do prevádzky má teraz sledovateľnosť: čo sa zmenilo, čo bolo posúdené, aké riziká boli identifikované, aké kontroly boli vybraté, kto vlastní ošetrenie rizika, kto schválil zvyškové riziko a kedy sa rozhodnutie preskúma.
Od rizík ku kontrolám so Zenith Controls
Posúdenie rizík ochrany súkromia má význam iba vtedy, keď vedie k rozhodnutiam o kontrolách. Clarysec Zenith Controls: The Cross-Compliance Guide je sprievodca krížovým súladom, ktorý mapuje kontroly ISO/IEC 27001:2022 a ISO/IEC 27002:2022 na súvisiace požiadavky naprieč rámcami. Nejde o samostatný súbor kontrol. Pomáha tímom pochopiť, ako dôkazy ku kontrolám podporujú viacero povinností.
Pre posúdenie rizík ochrany súkromia Zenith Controls zdôrazňuje tri kľúčové kontroly ISO/IEC 27002:2022:
| Kontrola ISO/IEC 27002:2022 | Prečo je dôležitá pre posúdenie rizík ochrany súkromia | Príklad dôkazov |
|---|---|---|
| 5.34 Ochrana súkromia a ochrana PII | Ukotvuje správu a riadenie ochrany súkromia, právne požiadavky, ochranu dotknutých osôb a ochranné opatrenia | Postupy PIMS, záznamy DPIA, pravidlá nakladania s PII, oznámenia o ochrane osobných údajov |
| 5.9 Inventarizácia informácií a ďalších súvisiacich aktív | Zabezpečuje, že organizácia vie, aké informačné aktíva existujú, kto ich vlastní, kde sa nachádzajú a aké sú citlivé | Inventarizácia aktív, odkazy na RoPA, klasifikačné záznamy |
| 5.19 Informačná bezpečnosť vo vzťahoch s dodávateľmi | Rozširuje riziko ochrany súkromia na sprostredkovateľov, ďalších sprostredkovateľov, cloudové platformy, analytických dodávateľov a poskytovateľov podpory | Posúdenia dodávateľov, zmluvy, záznamy z monitorovania, exit plány |
Kontrola 5.34 podporuje aj GDPR Article 25 a Article 32, opatrenia riadenia kybernetických rizík podľa NIS2 Article 21, očakávania riadenia rizík IKT podľa DORA a výsledky NIST CSF 2.0, napríklad GV.OC-03 pre právne, regulačné, zmluvné povinnosti, povinnosti ochrany súkromia a občianskych slobôd, ako aj PR.DS-01 pre ochranu údajov v pokoji.
Krok 13 v Zenith Blueprint prepája tieto rozhodnutia s vyhlásením o uplatniteľnosti:
Krížovo odkazujte na predpisy: Ak sú určité kontroly implementované osobitne na dosiahnutie súladu s GDPR, NIS2 alebo DORA, môžete to uviesť buď v registri rizík (ako súčasť odôvodnenia dopadu rizika), alebo v poznámkach SoA.
Takto sa zistenie z oblasti ochrany súkromia mení na rozhodnutie o kontrole v ISMS a PIMS, nie iba na právnu poznámku.
Riziko dodávateľa a sprostredkovateľa sa musí posúdiť pred schválením
Mnohé zlyhania ochrany súkromia začínajú v správe a riadení dodávateľov. Sprostredkovateľ pridá nového ďalšieho sprostredkovateľa. Dodávateľ podpory získa prístup do produkčného prostredia. Analytická platforma začne ukladať eventové údaje v novom regióne. Obstarávanie podpíše zmluvu skôr, než tím ochrany súkromia uvidí riziko.
Enterprise Processor, Subprocessor and Third-Party Privacy Management Policy od Clarysec tomu predchádza prepojením preskúmania dodávateľa, REG04 a registra tretích strán:
[Obe roly] Vedúci ochrany súkromia / manažér PIMS MUSÍ spustiť preverenie rizík ochrany súkromia a DPIA v REG04 pre vysokorizikové vzťahy so sprostredkovateľmi a podstatné zmeny ochrany súkromia u tretích strán pred schválením, pričom odkaz na REG04 sa zaznamená v REG08.
Pre MSP stanovuje Third-Party and Supplier Security Policy požiadavku preskúmania pred začatím spolupráce:
Pred začatím spolupráce sa musí každý dodávateľ preskúmať z hľadiska možných rizík. Toto preskúmanie musí zahŕňať:
Prevádzkové posolstvo je jasné. Dodávateľské riziko sa posudzuje pred schválením, nie po podpise.
Podporuje to aj NIS2 a DORA. NIS2 Article 21 vyžaduje bezpečnosť dodávateľského reťazca ako súčasť opatrení riadenia kybernetických rizík. DORA Articles 28 to 30 vyžadujú, aby finančné subjekty riadili riziko IKT tretích strán, vykonávali predzmluvné posúdenia, udržiavali zmluvné ochranné opatrenia, rozumeli riziku subdodávok, monitorovali závislosti a plánovali ukončenie pre kritické alebo dôležité funkcie.
Ak sa dodávateľ dotýka PII alebo podporuje spracúvanie kritické pre ochranu súkromia, záznam rizika ochrany súkromia má ukazovať dodávateľa, rolu pri spracúvaní, umiestnenie údajov, závislosť od ďalšieho sprostredkovateľa, zmluvné ochranné opatrenia, záväzky pri incidentoch, pravidlá uchovávania, prístup k monitorovaniu a exit plán.
Jeden pracovný postup, viacero výsledkov súladu
Výhodou integrovaného pracovného postupu PIMS je, že tie isté dôkazy podporujú viacero rámcov bez duplicitnej práce.
| Oblasť povinnosti | Čo má pracovný postup riadenia rizík ochrany súkromia preukazovať | Kotva Clarysec |
|---|---|---|
| Preukázateľná zodpovednosť podľa GDPR | Účel spracúvania, právny základ, kategórie údajov, riziko pre fyzické osoby, rozhodnutie o DPIA, kontroly, schválenie zvyškového rizika | REG02, REG04, Data Protection and Privacy Policy |
| ISO/IEC 27701:2025 PIMS | Správa a riadenie ochrany súkromia zohľadňujúce roly v kontexte prevádzkovateľa, sprostredkovateľa, spoločného prevádzkovateľa a ďalšieho sprostredkovateľa | Privacy Risk Assessment and DPIA Policy |
| ISO/IEC 27001:2022 ISMS | Kritériá rizika, posúdenie rizík, plán ošetrenia rizika, vyhlásenie o uplatniteľnosti, uchovávané dôkazy | Risk Management Policy, Risk Register and SoA Builder |
| NIS2 | Riadenie kybernetických rizík, bezpečnosť dodávateľského reťazca, riešenie incidentov, zodpovednosť manažmentu | Mapovania Zenith Controls na 5.34, 5.9, 5.19 a súvisiace kontroly Annex A |
| DORA | Riadenie rizík IKT, register tretích strán, mapovanie kritických závislostí, incidentný proces, plánovanie ukončenia | Processor, Subprocessor and Third-Party Privacy Management Policy |
| NIST CSF 2.0 | Aktuálny a cieľový profil, výsledky správy a riadenia, register rizík alebo POA&M, výsledky dodávateľských rizík | Kroky riadenia rizík v Zenith Blueprint |
| COBIT 19 a uistenie ISACA | Vlastníctvo správy a riadenia, návrh kontrol, monitorovanie výkonnosti, manažérske reportovanie, náprava problémov | Štvrťročné preskúmanie a dôkazy interného auditu ochrany súkromia |
NIST CSF 2.0 je obzvlášť užitočný pre komunikáciu s vrcholovým manažmentom. Jeho funkcia GOVERN pokrýva kontext organizácie, stratégiu riadenia rizík, politiky, roly, dohľad a riziká dodávateľského reťazca. Jeho organizačné profily pomáhajú preklopiť aktuálne a cieľové výsledky do prioritizovaného akčného plánu, napríklad registra rizík alebo plánu opatrení a míľnikov.
Pre organizácie podliehajúce NIS2, DORA alebo odvetvovo špecifickým pravidlám podporujú dôkazy rizík ochrany súkromia aj správu a riadenie kybernetickej bezpečnosti, dohľad nad dodávateľmi, pripravenosť na incidenty a vykazovanie odolnosti.
Ošetrenie rizík ochrany súkromia je širšie než šifrovanie
Šifrovanie je dôležité, ale nedokáže napraviť neplatný právny základ, nadmerný zber, nezverejnené profilovanie, nekorektné spracúvanie, nezákonné uchovávanie alebo konanie sprostredkovateľa mimo pokynov.
SME Data Protection and Privacy Policy uvádza:
Na zníženie identifikovaných rizík sa musia implementovať kontroly vrátane šifrovania, anonymizácie, bezpečnej likvidácie a obmedzení prístupu.
Sú to silné príklady, ale ošetrenie rizika musí zodpovedať scenáru. Plán ošetrenia rizika ochrany súkromia môže zahŕňať zúženie účelu spracúvania, odstránenie nepotrebných kategórií údajov, agregáciu alebo pseudonymizáciu údajov, aktualizáciu oznámení, zmenu právneho základu, ak je primeraná, obmedzenie uchovávania, obmedzenie prístupu, doplnenie logovania, aktualizáciu zmlúv, dokončenie DPIA, odloženie uvedenia alebo odmietnutie spracúvania, ktoré zostáva neprijateľné.
Enterprise Risk Management Policy posilňuje plánovanie ošetrenia rizík nad toleranciou:
Všetky riziká klasifikované nad úrovňou tolerancie musia mať priradený plán ošetrenia rizík, ktorý špecifikuje:
V praxi to znamená, že vysoké riziko ochrany súkromia nemožno akceptovať mlčaním. Musí sa ošetriť, prípadne preniesť, vyhnúť sa mu alebo ho musí formálne akceptovať príslušný zodpovedný vlastník.
Spúšťače preskúmania udržiavajú posúdenie aktuálne
Posúdenie rizík ochrany súkromia, ku ktorému sa už nikto nevracia, sa stáva neaktuálnym dôkazom. Kapitoly 8.2 a 8.3 ISO/IEC 27001:2022 vyžadujú posúdenie a ošetrenie rizík v plánovaných intervaloch alebo pri významných zmenách. Preukázateľná zodpovednosť podľa GDPR predpokladá aktuálne rozhodnutia. ISO/IEC 27701:2025 závisí od monitorovania a neustáleho zlepšovania.
Posúdenie REG04 sa má opätovne otvoriť, keď sa zmení účel, pridajú sa nové kategórie údajov, začnú sa spracúvať osobitné kategórie údajov, zmení sa právny základ, zmení sa sprostredkovateľ alebo ďalší sprostredkovateľ, úložisko sa presunie do nového regiónu, zmenia sa lehoty uchovávania, zmení sa logika profilovania, dôjde k porušeniu ochrany osobných údajov alebo takmer incidentu, zmenia sa zákaznícke zmluvy alebo sa začne uplatňovať nová povinnosť podľa NIS2, DORA alebo odvetvovo špecifického predpisu.
Incidentné procesy sa majú spätne premietať do pracovného postupu riadenia rizík ochrany súkromia. NIS2 Article 23 stanovuje postupné hlásenie významných incidentov. DORA Articles 17 to 20 vyžadujú zaznamenávanie, klasifikáciu, eskaláciu a komunikáciu incidentov súvisiacich s IKT, analýzu koreňovej príčiny a zlepšovanie. Môžu sa spustiť aj povinnosti podľa GDPR týkajúce sa porušenia ochrany osobných údajov. Ak incident odhalí slabé riadenie prístupu, nadmerné uchovávanie, nejasné notifikácie dodávateľa alebo nedostatočné pokyny zákazníka, REG04 sa musí aktualizovať.
Čo budú audítori očakávať
Silný pracovný postup riadenia rizík ochrany súkromia musí obstáť pred viacerými pohľadmi uistenia.
| Pohľad audítora | Pravdepodobná požiadavka na dôkazy | Ako vyzerá dobrý stav |
|---|---|---|
| Audítor ISO/IEC 27001:2022 | Rozsah ISMS, metóda rizík, register rizík, SoA, plány ošetrenia rizík, prevádzkové dôkazy | Riziká ochrany súkromia používajú schválené kritériá, sú prepojené s kontrolami Annex A, majú vlastníkov a preskúmavajú sa po zmenách |
| Audítor ISO/IEC 27701:2025 PIMS | Evidencia PII, kontext rolí, preverenie ochrany súkromia, záznamy DPIA, dôkazy prevádzkovateľa a sprostredkovateľa | REG02 a REG04 ukazujú, ako sa spracúvanie preveruje, hodnotí, ošetruje, schvaľuje a preskúmava |
| Posudzovateľ zameraný na GDPR | Právny základ, transparentnosť, odôvodnenie DPIA, zmluvy so sprostredkovateľmi, rozhodnutia o porušeniach ochrany osobných údajov, dopad na práva dotknutých osôb | Organizácia vie preukázať zákonné, korektné, nevyhnutné, primerané a kontrolované spracúvanie |
| Posudzovateľ NIST CSF | Aktuálny a cieľový profil, výsledky správy a riadenia, register rizík, výsledky dodávateľských rizík | Riziká ochrany súkromia a kybernetické riziká sa komunikujú jazykom podnikových rizík a prioritizovaných plánov |
| Tím uistenia DORA | Rámec riadenia rizík IKT, register tretích strán, mapovanie kritických funkcií, incidentný proces, exit stratégie | Závislosti IKT relevantné pre ochranu súkromia sú viditeľné, zmluvne upravené, monitorované, testované a prepojené s odolnosťou |
| Audítor COBIT 19 alebo ISACA | Vlastníctvo správy a riadenia, návrh kontrol, reportovanie, náprava problémov | Rozhodnutia o rizikách ochrany súkromia vlastnia biznis a riadiace orgány, nie sú skryté v právnych alebo IT silách |
Enterprise Data Protection and Privacy Policy vyžaduje aj činnosť interného auditu:
Interný audit súladu v oblasti ochrany súkromia sa musí vykonať ročne alebo pri významných organizačných či regulačných zmenách. Rozsah auditu musí zahŕňať:
Tým vzniká spätná väzba pre manažment. Sú záznamy REG02 úplné? Prebiehajú preverenia REG04 včas? Vykonávajú sa DPIA, keď sú potrebné? Sú vysoké zvyškové riziká schválené? Zachytávajú sa zmeny dodávateľov? Uzatvárajú sa plány ošetrenia rizík? Sú oznámenia zosúladené so skutočným spracúvaním?
Kontrolný zoznam pre najbližšie stretnutie k zmene spracúvania
Použite tento kontrolný zoznam pred uvedením novej spracovateľskej činnosti, produktovej funkcie, dodávateľa, modelu alebo pracovného postupu podpory do produkcie.
| Otázka | Ak je odpoveď áno, zaznamenajte toto |
|---|---|
| Ide o nové alebo podstatne zmenené spracúvanie PII? | Otvorte alebo aktualizujte REG02 a spustite preverenie REG04 |
| Mení sa účel, právny základ, kategória údajov, uchovávanie alebo príjemca? | Aktualizujte evidenciu spracúvania a dôkazy právneho základu |
| Môže spracúvanie vytvoriť zvýšené riziko pre fyzické osoby? | Ohodnoťte inherentné riziko ochrany súkromia a zdokumentujte odôvodnenie |
| Zahŕňa profilovanie, rozsiahle monitorovanie, osobitné kategórie údajov alebo zraniteľné osoby? | Vyhodnoťte, či je potrebná DPIA |
| Je zapojený nový sprostredkovateľ, ďalší sprostredkovateľ, cloudová služba alebo dodávateľ podpory? | Spustite preskúmanie ochrany súkromia a bezpečnosti dodávateľa |
| Sú pred uvedením potrebné kontroly? | Vytvorte plán ošetrenia rizika s vlastníkom a lehotou plnenia |
| Zostáva zvyškové riziko nad toleranciou? | Eskalujte na schválenie pred začatím alebo pokračovaním spracúvania |
| Zmenia sa oznámenia o ochrane osobných údajov, zmluvy alebo pokyny zákazníka? | Priraďte právne a zákaznícky orientované aktualizácie |
| Čo spustí prehodnotenie? | Nastavte dátum preskúmania a spúšťače zmien v REG04 |
Tento kontrolný zoznam nenahrádza politiku. Je praktickým spôsobom, ako politiku zaviesť do prevádzky na stretnutiach produktu, obstarávania, vývoja, súladu, právneho oddelenia a vedenia.
Premeňte preukázateľnú zodpovednosť v oblasti ochrany súkromia na funkčný systém
ISO/IEC 27701:2025 a preukázateľná zodpovednosť podľa GDPR vyžadujú viac než dokumenty. Vyžadujú funkčný systém, ktorý prepája záznamy spracúvania, právny základ, riziko ochrany súkromia, rozhodnutia o DPIA, dodávateľov, kontroly, vlastníkov, schválenia a dôkazy.
Začnite fázou riadenia rizík v Zenith Blueprint, najmä krokmi 9 až 13. Použite Risk Register and SoA Builder na prepojenie aktív, hrozieb, zraniteľností, rizík ochrany súkromia, rozhodnutí o ošetrení rizík a odkazov na kontroly. Potom použite Zenith Controls na mapovanie ochrany PII, inventarizácie aktív a bezpečnosti dodávateľov na očakávania uistenia podľa GDPR, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 a COBIT 19.
Zosúlaďte prevádzkové politiky, ktoré robia pracovný postup vynútiteľným: Privacy Risk Assessment and DPIA Policy, PII Processing Inventory and Lawful Basis Policy, Processor, Subprocessor and Third-Party Privacy Management Policy, Risk Management Policy a Data Protection and Privacy Policy. Menšie tímy môžu použiť aj SME policies od Clarysec, zatiaľ čo väčšie organizácie môžu štruktúrovať správu a riadenie prostredníctvom Enterprise policies.
Ak váš tím spúšťa nové spracúvanie, mení dodávateľov, pripravuje sa na ISO/IEC 27701:2025 alebo sa snaží urobiť dôkazy preukázateľnej zodpovednosti podľa GDPR opakovateľnými, začnite jednou živou spracovateľskou činnosťou. Otvorte REG02, vykonajte preverenie REG04, mapujte riziká na kontroly, priraďte vlastníkov ošetrenia rizík a preskúmajte zvyškové riziko s príslušným rozhodovateľom.
Práve v tomto jednom pracovnom postupe sa správa a riadenie ochrany súkromia mení na prevádzkovú prax.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council