⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Posúdenie rizík ochrany súkromia pre ISO 27701 a GDPR

Igor Petreski

Pondelkové ranné stretnutie bolo Márii, CISO rýchlo rastúcej health-tech spoločnosti, dôverne známe.

CEO chcel pred uvedením platformy na pacientsku analytiku riadenú AI jednoduchý dashboard zobrazujúci expozíciu voči rizikám podľa GDPR. Nový vedúci ochrany súkromia David mal súbor záznamov o spracovateľských činnostiach (RoPA) s 50 hárkami. Vývojový tím zabezpečil cloudové prostredie. Produkt bol pripravený na vydanie. Dodávateľ označil svoj reťazec ďalších sprostredkovateľov za riešenie „podnikovej úrovne“.

Potom miestnosť zastavila jedna otázka.

„Aké je naše skutočné riziko a vieme podnikovým klientom preukázať, že ho máme pod kontrolou?“

RoPA ukazovala, čo spoločnosť spracúva. Register bezpečnostných rizík ukazoval infraštruktúrne riziká. Niekoľko DPIA existovalo v samostatných dokumentoch. Preskúmania dodávateľov boli uložené v priečinkoch obstarávania. Nikto nevedel ukázať jednu sledovateľnú stopu rozhodovania od spracovateľskej činnosti cez riziko ochrany súkromia, rozhodnutie o DPIA, plán ošetrenia rizika, mapovanie na kontroly, schválenie zvyškového rizika až po dátum preskúmania.

Práve s touto medzerou sa stretáva mnoho organizácií pri prechode na ISO/IEC 27701:2025 a preukázateľnú zodpovednosť podľa GDPR. Majú oznámenia o ochrane osobných údajov, dotazníky pre dodávateľov, záznamy v RoPA, mapy údajov, šablóny DPIA a kontroly podľa ISO/IEC 27001:2022. Často im však chýba prevádzková vrstva, ktorá ich prepája.

Zrelý systém manažérstva informácií o ochrane súkromia, teda PIMS, nepovažuje posúdenie rizík ochrany súkromia za vedľajší právny dokument. Považuje ho za opakovateľný rozhodovací pracovný postup: identifikovať spracúvanie, preveriť riziko, rozhodnúť, či je potrebná DPIA, vybrať kontroly, priradiť vlastníkov, schváliť zvyškové riziko, monitorovať spúšťače a uchovávať dôkazy.

Práve tu pomáhajú balíky politík Clarysec, Zenith Blueprint a Zenith Controls tímom prejsť od izolovaných tabuľkových prehľadov k obhájiteľnému mechanizmu riadenia rizík ochrany súkromia.

Posúdenie rizík ochrany súkromia je chýbajúca prevádzková vrstva

Preukázateľná zodpovednosť podľa GDPR sa často redukuje na „mať dokumentáciu“. Dokumentácia je dôležitá, ale Article 5(2) ide ďalej. Prevádzkovateľ zodpovedá za súlad so zásadami uvedenými v Article 5(1) a musí ho vedieť preukázať vrátane zákonnosti, korektnosti, transparentnosti, obmedzenia účelu, minimalizácie údajov, správnosti, minimalizácie uchovávania, integrity a dôvernosti.

Vyžaduje si to viac než RoPA. Organizácia musí vedieť vysvetliť, prečo je spracovateľská činnosť prijateľná, aké riziká vytvára pre fyzické osoby, ktoré kontroly tieto riziká znižujú, kto vlastní rozhodnutie a kedy sa musí preskúmať.

ISO/IEC 27701:2025 túto požiadavku posilňuje tým, že správu a riadenie ochrany súkromia začleňuje do riadeného PIMS. V praxi musí posúdenie rizík ochrany súkromia prepájať šesť prevádzkových objektov:

  1. Evidenciu spracúvania PII alebo RoPA.
  2. Dokumentáciu právneho základu a účelu.
  3. Preverenie rizík ochrany súkromia a rozhodovanie o potrebe DPIA.
  4. Ošetrenie rizík a výber kontrol.
  5. Správu a riadenie dodávateľov, sprostredkovateľov a ďalších sprostredkovateľov.
  6. Dôkazy uchovávané v ISMS a PIMS.

Clarysec toto prepojenie výslovne stanovuje. V Enterprise Privacy Risk Assessment and DPIA Policy sa spúšťač uplatní pred začiatkom spracúvania:

[Obe roly] Vlastník procesu / vlastník organizácie MUSÍ iniciovať preverenie rizík ochrany súkromia v REG04 pred začatím nového alebo podstatne zmeneného spracúvania PII zaznamenaného v REG02.

Rovnaká disciplína na vstupe je uvedená v Enterprise PII Processing Inventory and Lawful Basis Policy:

[Obe roly] Vlastník procesu / vlastník organizácie MUSÍ iniciovať preverenie rizík ochrany súkromia a DPIA v REG04 pred pokračovaním nového alebo podstatne zmeneného spracúvania PII.

Tým sa predchádza bežnému vzorcu zlyhania: produkt sa uvedie na trh, RoPA sa aktualizuje neskôr, otázka DPIA príde príliš neskoro a register rizík nikdy nezachytí scenár ochrany súkromia.

Pre prevádzkovateľov to podporuje disciplínu právneho základu podľa GDPR Article 6, ochranu údajov už od návrhu a štandardne podľa Article 25, bezpečnosť spracúvania podľa Article 32 a preukázateľnú zodpovednosť podľa Article 5. Pre sprostredkovateľov to podporuje zdokumentované pokyny, uistenie zákazníkov, zmluvné hranice a transparentnosť ďalších sprostredkovateľov.

Začnite reálnym spracúvaním, nie prázdnou šablónou

Posúdenie rizík ochrany súkromia zlyháva, keď sa začína prázdnym formulárom bez prevádzkového kontextu. Prvá otázka nemá byť „Potrebujeme DPIA?“ Má znieť: „Aké spracúvanie sa skutočne mení?“

V organizácii typu SaaS, fintech alebo health-tech môže zmena zahŕňať:

  • Novú kategóriu údajov, napríklad behaviorálne údaje o používaní, zdravotné údaje, biometrické signály alebo metadáta platieb.
  • Nový účel, napríklad skórovanie podvodov, pacientsku analytiku, podporu asistovanú AI, predikciu odchodu zákazníka alebo personalizáciu.
  • Nového príjemcu, sprostredkovateľa alebo ďalšieho sprostredkovateľa.
  • Nový pracovný postup podpory alebo novú trasu cezhraničného prístupu.
  • Novú lehotu uchovávania.
  • Nový model, algoritmus alebo automatizované odporúčanie.
  • Novú skupinu dotknutých osôb, napríklad maloletých, zamestnancov, pacientov alebo finančne zraniteľné osoby.

Definície v GDPR sú široké. Osobné údaje zahŕňajú identifikátory, online identifikátory, lokalizačné údaje a faktory súvisiace s identitou. Spracúvanie zahŕňa získavanie, uchovávanie, vyhľadávanie, používanie, poskytovanie, obmedzenie, vymazanie a zničenie. Porušenie ochrany osobných údajov zahŕňa náhodné alebo nezákonné zničenie, stratu, zmenu, neoprávnené poskytnutie alebo prístup.

Pracovný postup riadenia rizík ochrany súkromia preto musí zachytiť viac než len to, či je databáza šifrovaná. Musí zachytiť, prečo spracúvanie existuje, či je účel zlučiteľný, či je právny základ platný, či ide o osobitné kategórie údajov, či fyzické osoby dokážu spracúvanie pochopiť a či sú ochranné opatrenia primerané.

Pre menšie tímy poskytuje SME Data Protection and Privacy Policy v bode 5.2.1 východiskový bod:

Koordinátor ochrany súkromia musí viesť register všetkých činností spracúvania osobných údajov vrátane kategórií údajov, účelu, právneho základu a lehôt uchovávania.

Tento register nie je administratívna formalita. Je vstupným modelom pre posúdenie rizík ochrany súkromia. Bez kategórií údajov, účelu, právneho základu a lehôt uchovávania nemožno spoľahlivo hodnotiť obmedzenie účelu, minimalizáciu údajov, minimalizáciu uchovávania, transparentnosť ani korektnosť.

Rovnaká SME politika zároveň v bode 7.1.1 stanovuje opakovanú povinnosť preskúmania rizík:

Koordinátor ochrany súkromia musí posudzovať riziká ochrany súkromia ročne a pri významných zmenách systémov.

V podnikovom prostredí je periodicita správy a riadenia prísnejšia. Enterprise Data Protection and Privacy Policy uvádza:

Registre rizík ochrany súkromia sa musia viesť v rámci ISMS a najmenej štvrťročne ich musí preskúmať zodpovedná osoba (DPO) a CISO.

Tu sa integrácia ISO/IEC 27701:2025 a ISO/IEC 27001:2022 stáva praktickou. Riziká ochrany súkromia nie sú skryté v právnych priečinkoch. Preskúmavajú sa spolu s bezpečnostnými rizikami, dodávateľskými rizikami, incidentmi, auditnými zisteniami, plánmi ošetrenia rizík a manažérskym reportovaním.

Pracovný postup Clarysec od REG02 po REG04

Najúčinnejší proces posúdenia rizík ochrany súkromia je dostatočne jednoduchý pre vlastníkov za obchodné oblasti a dostatočne dôsledný pre audítorov. Model Clarysec používa REG02 ako evidenciu spracúvania PII a REG04 ako záznam posúdenia rizík ochrany súkromia a DPIA.

Bod pracovného postupuPraktická otázkaVytvorený dôkazVlastník
Záznam spracúvania v REG02Aké PII sa spracúva, na aký účel, kým a na základe akého právneho základu?Záznam v evidencii spracúvania, právny základ, kategórie údajov, lehota uchovávaniaVlastník procesu
Preverenie v REG04Vytvára činnosť zvýšené riziko pre fyzické osoby alebo spúšťa kritériá DPIA?Rozhodnutie z preverenia ochrany súkromia, odôvodnenie, dátum preskúmaniaVedúci ochrany súkromia alebo manažér PIMS
Rozhodnutie o DPIAJe pred začatím alebo zmenou spracúvania potrebná úplná DPIA?Záznam DPIA alebo zdokumentované odôvodnenie, prečo DPIA nie je potrebnáDPO alebo vedúci ochrany súkromia
Ošetrenie rizikaKtoré kontroly znížia riziko na prijateľnú úroveň?Plán ošetrenia rizika, mapovanie na kontroly, lehoty plneniaVlastník rizika
Schválenie zvyškového rizikaKto akceptuje zostávajúce vysoké riziko a za akých podmienok?Záznam o schválení, odôvodnenie akceptácieVrcholový manažment, ak sa vyžaduje
Spúšťač preskúmaniaAké zmeny opätovne otvárajú posúdenie?Dátum preskúmania, spúšťače zmien, dôkazy z monitorovaniaVlastník procesu a vedúci ochrany súkromia

Privacy Risk Assessment and DPIA Policy definuje minimálne dôkazy potrebné pred uzavretím REG04:

[Obe roly] Vedúci ochrany súkromia / manažér PIMS MUSÍ zabezpečiť, aby každé posúdenie REG04 pred uzavretím zaznamenalo hodnotenie rizika, rozhodnutie o ošetrení rizika, vlastníka, lehotu plnenia, zvyškové riziko, stav schválenia a dátum preskúmania.

Táto veta je prevádzkovou chrbticou. Posúdenie rizík ochrany súkromia nie je uzavreté preto, že niekto do komentára napísal „nízke riziko“. Je uzavreté vtedy, keď záznam obsahuje hodnotenie, rozhodnutie o ošetrení rizika, vlastníka, lehotu plnenia, zvyškové riziko, stav schválenia a dátum preskúmania.

Pre MSP je rovnaká disciplína primerane zjednodušená. SME Risk Management Policy uvádza:

Každý záznam rizika musí obsahovať: opis, pravdepodobnosť, dopad, skóre, vlastníka a plán ošetrenia rizika.

Zásadou je proporcionalita, nie neformálnosť. Menšie organizácie môžu používať jednoduchší register, ale každé riziko stále potrebuje opis, skóre, vlastníka a plán ošetrenia rizika.

Využite mechanizmus riadenia rizík podľa ISO/IEC 27001:2022 aj pre ochranu súkromia

Riziko ochrany súkromia nemá stáť mimo metódy riadenia rizík organizácie. ISO/IEC 27001:2022 už poskytuje mechanizmus systému manažérstva: kontext, zainteresované strany, rozsah, vedenie, posúdenie rizík, ošetrenie rizík, prevádzkové riadenie, zdokumentované informácie, hodnotenie výkonnosti a neustále zlepšovanie.

Kapitoly 4.1 až 4.4 vyžadujú, aby organizácia porozumela interným a externým otázkam, požiadavkám zainteresovaných strán, rozsahu ISMS a procesom ISMS. Pri ochrane súkromia patria medzi zainteresované strany zákazníci, dotknuté osoby, zamestnanci, regulátori, sprostredkovatelia, ďalší sprostredkovatelia, dozorné orgány, prípadne orgány dohľadu finančného sektora a zmluvní zákazníci.

Kapitola 6.1.2 vyžaduje proces posúdenia rizík informačnej bezpečnosti. Kapitola 6.1.3 vyžaduje ošetrenie rizík informačnej bezpečnosti vrátane výberu kontrol, vypracovania vyhlásenia o uplatniteľnosti, formulovania plánu ošetrenia rizík a získania schválenia plánu a zvyškových rizík vlastníkom rizika. Kapitoly 8.2 a 8.3 vyžadujú vykonávanie posúdení a ošetrení rizík informačnej bezpečnosti v plánovaných intervaloch alebo pri významných zmenách a uchovávanie zdokumentovaných výsledkov.

Enterprise Risk Management Policy od Clarysec je s touto štruktúrou zosúladená v bode 5.1:

Formálny proces riadenia rizík sa musí udržiavať v súlade s ISO/IEC 27005 a ISO 31000 a musí zahŕňať identifikáciu, analýzu, hodnotenie, ošetrenie, monitorovanie a komunikáciu rizík.

Pri ochrane súkromia musia kritériá rizika zahŕňať dopad na fyzické osoby, nielen dopad na organizáciu. Nízka finančná strata môže stále znamenať vysoký dopad na ochranu súkromia, ak spracúvanie zahŕňa osobitné kategórie údajov, zraniteľné osoby, profilovanie, neprehľadnosť, nezákonné uchovávanie, nemožnosť uplatniť práva alebo nemajetkovú ujmu.

Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap to vysvetľuje vo fáze riadenia rizík, kroku 10:

Pri definovaní dopadu je vhodné viazať úrovne na konkrétny rozsah vašej organizácie. Napríklad „Významný finančný dopad = strata > 100 tis. USD“ (upravte podľa svojho kontextu). Zvážte aj regulačný dopad: napríklad porušenie ochrany osobných údajov môže byť automaticky „významné“ alebo „závažné“ z dôvodu pokút podľa GDPR a notifikačných povinností, aj keď priama finančná strata nie je jasná.

Toto usmernenie je obzvlášť dôležité pri AI analytike, zdravotných údajoch, finančnom profilovaní, monitorovaní zamestnancov a skórovaní zákazníkov. Ujma môže byť právna, reputačná, diskriminačná, prevádzková, zmluvná alebo osobná.

Praktický príklad: AI pacientska analytika

Vráťme sa k Márii a Davidovi. Ich health-tech platforma bude spracúvať osobitnú kategóriu zdravotných údajov podľa GDPR Article 9. Bude využívať anamnézu pacienta, údaje o termínoch, poznámky lekárov a výstupy modelu na generovanie rizikových poznatkov.

Pri použití Zenith Blueprint začínajú krokom 9, teda identifikáciou aktív, hrozieb a zraniteľností:

Pre každé aktívum zaznamenajte kľúčové údaje: názov/opis, vlastník, umiestnenie a klasifikácia (citlivosť). Aktívom môže byť napríklad „Databáza zákazníkov – vlastní ju IT oddelenie – hostovaná v AWS – obsahuje osobné a finančné údaje (vysoká citlivosť).“

Rovnaký krok dopĺňa pohľad ochrany súkromia:

Zabezpečte, aby boli aktíva obsahujúce osobné údaje označené (z hľadiska relevantnosti pre GDPR) a aby boli zaznamenané aktíva kritických služieb (pre možnú uplatniteľnosť NIS2, ak pôsobíte v regulovanom sektore).

Máriin tím identifikuje platformu AI Patient Analytics Platform, databázu pacientov, dátový sklad, pipeline trénovania modelu, dashboard lekára, cloudové úložisko, poskytovateľa identít, auditné logy, platformu servisných tiketov a analytický nástroj tretej strany. Každé aktívum dostane vlastníka, umiestnenie, klasifikáciu a vzťah k PII.

Následne definujú rizikové scenáre. Jedným je neoprávnený prístup k zdravotným záznamom. Ďalším je náhodné poskytnutie údajov cez analytické exporty. Tretím je skreslenie AI modelu spôsobené nevyváženými tréningovými údajmi, ktoré vedie k nekorektnému alebo diskriminačnému skórovaniu rizika pacienta.

Krok 11 v Zenith Blueprint vysvetľuje úlohu registra rizík:

Register rizík je zvyčajne tabuľkový prehľad (naša šablóna „Risk Register and SoA Builder.xlsx“ má na tento účel samostatný hárok). Slúži ako hlavná evidencia rizík.

Záznam rizika ochrany súkromia pre scenár skreslenia AI modelu môže vyzerať takto:

PoleZáznamOdkaz Clarysec
ID rizikaPRV-004Zenith Blueprint, krok 11
AktívumAI Patient Analytics PlatformZenith Blueprint, krok 9
HrozbaSkreslenie AI modelu v dôsledku nevyvážených tréningových údajovZenith Blueprint, krok 9
ZraniteľnosťChýbajúca formálna validácia modelu a testovanie férovostiZenith Blueprint, krok 9
Opis rizikaModel by mohol vytvárať diskriminačné rizikové skóre pacientov, čo by viedlo k nekorektnému zaobchádzaniu a zásahu do práv dotknutých osôbRisk Management Policy SME, bod 5.1.2
PravdepodobnosťPravdepodobné, 4 z 5Zenith Blueprint, krok 10
DopadVýznamný, 4 z 5, vzhľadom na osobitnú kategóriu údajov a možnú ujmu fyzickým osobámZenith Blueprint, krok 10
Skóre rizika16, vysokéZenith Blueprint, krok 10
Vlastník rizikaVedúci dátovej vedyZenith Blueprint, krok 11
Plán ošetrenia rizikaZaviesť validáciu modelu, testovanie férovosti, reprezentatívne opätovné trénovanie, preskúmanie vysvetliteľnosti, preskúmanie DPO a dokončenie DPIARisk Management Policy SME, bod 5.1.2

Tento záznam robí to, čo starý tabuľkový prehľad nedokázal. Prepája spracovateľskú činnosť s aktívom, hrozbou, zraniteľnosťou, rizikom pre fyzické osoby, vlastníkom, skóre, plánom ošetrenia rizika a dôkazovou stopou.

Keďže spracúvanie je vysokorizikové a zahŕňa osobitné kategórie údajov, DPIA nie je samostatná dodatočná formalita. Stáva sa hlbšou fázou posúdenia rizika, ktoré už je zaznamenané v systéme. Enterprise Data Protection and Privacy Policy uvádza:

Všetky významné zmeny systémov alebo procesov zahŕňajúce osobné informácie (PII) musia vyžadovať zdokumentované posúdenie vplyvu na ochranu údajov (DPIA), ktoré preskúma zodpovedná osoba (DPO).

Pre vysoké zvyškové riziko prevádzkovateľa dopĺňa Privacy Risk Assessment and DPIA Policy:

[Prevádzkovateľ] Vrcholový manažment MUSÍ schváliť akceptáciu vysokého zvyškového rizika ochrany súkromia v REG04 pred začatím alebo pokračovaním vysokorizikového spracúvania prevádzkovateľom.

Rozhodnutie o uvedení do prevádzky má teraz sledovateľnosť: čo sa zmenilo, čo bolo posúdené, aké riziká boli identifikované, aké kontroly boli vybraté, kto vlastní ošetrenie rizika, kto schválil zvyškové riziko a kedy sa rozhodnutie preskúma.

Od rizík ku kontrolám so Zenith Controls

Posúdenie rizík ochrany súkromia má význam iba vtedy, keď vedie k rozhodnutiam o kontrolách. Clarysec Zenith Controls: The Cross-Compliance Guide je sprievodca krížovým súladom, ktorý mapuje kontroly ISO/IEC 27001:2022 a ISO/IEC 27002:2022 na súvisiace požiadavky naprieč rámcami. Nejde o samostatný súbor kontrol. Pomáha tímom pochopiť, ako dôkazy ku kontrolám podporujú viacero povinností.

Pre posúdenie rizík ochrany súkromia Zenith Controls zdôrazňuje tri kľúčové kontroly ISO/IEC 27002:2022:

Kontrola ISO/IEC 27002:2022Prečo je dôležitá pre posúdenie rizík ochrany súkromiaPríklad dôkazov
5.34 Ochrana súkromia a ochrana PIIUkotvuje správu a riadenie ochrany súkromia, právne požiadavky, ochranu dotknutých osôb a ochranné opatreniaPostupy PIMS, záznamy DPIA, pravidlá nakladania s PII, oznámenia o ochrane osobných údajov
5.9 Inventarizácia informácií a ďalších súvisiacich aktívZabezpečuje, že organizácia vie, aké informačné aktíva existujú, kto ich vlastní, kde sa nachádzajú a aké sú citlivéInventarizácia aktív, odkazy na RoPA, klasifikačné záznamy
5.19 Informačná bezpečnosť vo vzťahoch s dodávateľmiRozširuje riziko ochrany súkromia na sprostredkovateľov, ďalších sprostredkovateľov, cloudové platformy, analytických dodávateľov a poskytovateľov podporyPosúdenia dodávateľov, zmluvy, záznamy z monitorovania, exit plány

Kontrola 5.34 podporuje aj GDPR Article 25 a Article 32, opatrenia riadenia kybernetických rizík podľa NIS2 Article 21, očakávania riadenia rizík IKT podľa DORA a výsledky NIST CSF 2.0, napríklad GV.OC-03 pre právne, regulačné, zmluvné povinnosti, povinnosti ochrany súkromia a občianskych slobôd, ako aj PR.DS-01 pre ochranu údajov v pokoji.

Krok 13 v Zenith Blueprint prepája tieto rozhodnutia s vyhlásením o uplatniteľnosti:

Krížovo odkazujte na predpisy: Ak sú určité kontroly implementované osobitne na dosiahnutie súladu s GDPR, NIS2 alebo DORA, môžete to uviesť buď v registri rizík (ako súčasť odôvodnenia dopadu rizika), alebo v poznámkach SoA.

Takto sa zistenie z oblasti ochrany súkromia mení na rozhodnutie o kontrole v ISMS a PIMS, nie iba na právnu poznámku.

Riziko dodávateľa a sprostredkovateľa sa musí posúdiť pred schválením

Mnohé zlyhania ochrany súkromia začínajú v správe a riadení dodávateľov. Sprostredkovateľ pridá nového ďalšieho sprostredkovateľa. Dodávateľ podpory získa prístup do produkčného prostredia. Analytická platforma začne ukladať eventové údaje v novom regióne. Obstarávanie podpíše zmluvu skôr, než tím ochrany súkromia uvidí riziko.

Enterprise Processor, Subprocessor and Third-Party Privacy Management Policy od Clarysec tomu predchádza prepojením preskúmania dodávateľa, REG04 a registra tretích strán:

[Obe roly] Vedúci ochrany súkromia / manažér PIMS MUSÍ spustiť preverenie rizík ochrany súkromia a DPIA v REG04 pre vysokorizikové vzťahy so sprostredkovateľmi a podstatné zmeny ochrany súkromia u tretích strán pred schválením, pričom odkaz na REG04 sa zaznamená v REG08.

Pre MSP stanovuje Third-Party and Supplier Security Policy požiadavku preskúmania pred začatím spolupráce:

Pred začatím spolupráce sa musí každý dodávateľ preskúmať z hľadiska možných rizík. Toto preskúmanie musí zahŕňať:

Prevádzkové posolstvo je jasné. Dodávateľské riziko sa posudzuje pred schválením, nie po podpise.

Podporuje to aj NIS2 a DORA. NIS2 Article 21 vyžaduje bezpečnosť dodávateľského reťazca ako súčasť opatrení riadenia kybernetických rizík. DORA Articles 28 to 30 vyžadujú, aby finančné subjekty riadili riziko IKT tretích strán, vykonávali predzmluvné posúdenia, udržiavali zmluvné ochranné opatrenia, rozumeli riziku subdodávok, monitorovali závislosti a plánovali ukončenie pre kritické alebo dôležité funkcie.

Ak sa dodávateľ dotýka PII alebo podporuje spracúvanie kritické pre ochranu súkromia, záznam rizika ochrany súkromia má ukazovať dodávateľa, rolu pri spracúvaní, umiestnenie údajov, závislosť od ďalšieho sprostredkovateľa, zmluvné ochranné opatrenia, záväzky pri incidentoch, pravidlá uchovávania, prístup k monitorovaniu a exit plán.

Jeden pracovný postup, viacero výsledkov súladu

Výhodou integrovaného pracovného postupu PIMS je, že tie isté dôkazy podporujú viacero rámcov bez duplicitnej práce.

Oblasť povinnostiČo má pracovný postup riadenia rizík ochrany súkromia preukazovaťKotva Clarysec
Preukázateľná zodpovednosť podľa GDPRÚčel spracúvania, právny základ, kategórie údajov, riziko pre fyzické osoby, rozhodnutie o DPIA, kontroly, schválenie zvyškového rizikaREG02, REG04, Data Protection and Privacy Policy
ISO/IEC 27701:2025 PIMSSpráva a riadenie ochrany súkromia zohľadňujúce roly v kontexte prevádzkovateľa, sprostredkovateľa, spoločného prevádzkovateľa a ďalšieho sprostredkovateľaPrivacy Risk Assessment and DPIA Policy
ISO/IEC 27001:2022 ISMSKritériá rizika, posúdenie rizík, plán ošetrenia rizika, vyhlásenie o uplatniteľnosti, uchovávané dôkazyRisk Management Policy, Risk Register and SoA Builder
NIS2Riadenie kybernetických rizík, bezpečnosť dodávateľského reťazca, riešenie incidentov, zodpovednosť manažmentuMapovania Zenith Controls na 5.34, 5.9, 5.19 a súvisiace kontroly Annex A
DORARiadenie rizík IKT, register tretích strán, mapovanie kritických závislostí, incidentný proces, plánovanie ukončeniaProcessor, Subprocessor and Third-Party Privacy Management Policy
NIST CSF 2.0Aktuálny a cieľový profil, výsledky správy a riadenia, register rizík alebo POA&M, výsledky dodávateľských rizíkKroky riadenia rizík v Zenith Blueprint
COBIT 19 a uistenie ISACAVlastníctvo správy a riadenia, návrh kontrol, monitorovanie výkonnosti, manažérske reportovanie, náprava problémovŠtvrťročné preskúmanie a dôkazy interného auditu ochrany súkromia

NIST CSF 2.0 je obzvlášť užitočný pre komunikáciu s vrcholovým manažmentom. Jeho funkcia GOVERN pokrýva kontext organizácie, stratégiu riadenia rizík, politiky, roly, dohľad a riziká dodávateľského reťazca. Jeho organizačné profily pomáhajú preklopiť aktuálne a cieľové výsledky do prioritizovaného akčného plánu, napríklad registra rizík alebo plánu opatrení a míľnikov.

Pre organizácie podliehajúce NIS2, DORA alebo odvetvovo špecifickým pravidlám podporujú dôkazy rizík ochrany súkromia aj správu a riadenie kybernetickej bezpečnosti, dohľad nad dodávateľmi, pripravenosť na incidenty a vykazovanie odolnosti.

Ošetrenie rizík ochrany súkromia je širšie než šifrovanie

Šifrovanie je dôležité, ale nedokáže napraviť neplatný právny základ, nadmerný zber, nezverejnené profilovanie, nekorektné spracúvanie, nezákonné uchovávanie alebo konanie sprostredkovateľa mimo pokynov.

SME Data Protection and Privacy Policy uvádza:

Na zníženie identifikovaných rizík sa musia implementovať kontroly vrátane šifrovania, anonymizácie, bezpečnej likvidácie a obmedzení prístupu.

Sú to silné príklady, ale ošetrenie rizika musí zodpovedať scenáru. Plán ošetrenia rizika ochrany súkromia môže zahŕňať zúženie účelu spracúvania, odstránenie nepotrebných kategórií údajov, agregáciu alebo pseudonymizáciu údajov, aktualizáciu oznámení, zmenu právneho základu, ak je primeraná, obmedzenie uchovávania, obmedzenie prístupu, doplnenie logovania, aktualizáciu zmlúv, dokončenie DPIA, odloženie uvedenia alebo odmietnutie spracúvania, ktoré zostáva neprijateľné.

Enterprise Risk Management Policy posilňuje plánovanie ošetrenia rizík nad toleranciou:

Všetky riziká klasifikované nad úrovňou tolerancie musia mať priradený plán ošetrenia rizík, ktorý špecifikuje:

V praxi to znamená, že vysoké riziko ochrany súkromia nemožno akceptovať mlčaním. Musí sa ošetriť, prípadne preniesť, vyhnúť sa mu alebo ho musí formálne akceptovať príslušný zodpovedný vlastník.

Spúšťače preskúmania udržiavajú posúdenie aktuálne

Posúdenie rizík ochrany súkromia, ku ktorému sa už nikto nevracia, sa stáva neaktuálnym dôkazom. Kapitoly 8.2 a 8.3 ISO/IEC 27001:2022 vyžadujú posúdenie a ošetrenie rizík v plánovaných intervaloch alebo pri významných zmenách. Preukázateľná zodpovednosť podľa GDPR predpokladá aktuálne rozhodnutia. ISO/IEC 27701:2025 závisí od monitorovania a neustáleho zlepšovania.

Posúdenie REG04 sa má opätovne otvoriť, keď sa zmení účel, pridajú sa nové kategórie údajov, začnú sa spracúvať osobitné kategórie údajov, zmení sa právny základ, zmení sa sprostredkovateľ alebo ďalší sprostredkovateľ, úložisko sa presunie do nového regiónu, zmenia sa lehoty uchovávania, zmení sa logika profilovania, dôjde k porušeniu ochrany osobných údajov alebo takmer incidentu, zmenia sa zákaznícke zmluvy alebo sa začne uplatňovať nová povinnosť podľa NIS2, DORA alebo odvetvovo špecifického predpisu.

Incidentné procesy sa majú spätne premietať do pracovného postupu riadenia rizík ochrany súkromia. NIS2 Article 23 stanovuje postupné hlásenie významných incidentov. DORA Articles 17 to 20 vyžadujú zaznamenávanie, klasifikáciu, eskaláciu a komunikáciu incidentov súvisiacich s IKT, analýzu koreňovej príčiny a zlepšovanie. Môžu sa spustiť aj povinnosti podľa GDPR týkajúce sa porušenia ochrany osobných údajov. Ak incident odhalí slabé riadenie prístupu, nadmerné uchovávanie, nejasné notifikácie dodávateľa alebo nedostatočné pokyny zákazníka, REG04 sa musí aktualizovať.

Čo budú audítori očakávať

Silný pracovný postup riadenia rizík ochrany súkromia musí obstáť pred viacerými pohľadmi uistenia.

Pohľad audítoraPravdepodobná požiadavka na dôkazyAko vyzerá dobrý stav
Audítor ISO/IEC 27001:2022Rozsah ISMS, metóda rizík, register rizík, SoA, plány ošetrenia rizík, prevádzkové dôkazyRiziká ochrany súkromia používajú schválené kritériá, sú prepojené s kontrolami Annex A, majú vlastníkov a preskúmavajú sa po zmenách
Audítor ISO/IEC 27701:2025 PIMSEvidencia PII, kontext rolí, preverenie ochrany súkromia, záznamy DPIA, dôkazy prevádzkovateľa a sprostredkovateľaREG02 a REG04 ukazujú, ako sa spracúvanie preveruje, hodnotí, ošetruje, schvaľuje a preskúmava
Posudzovateľ zameraný na GDPRPrávny základ, transparentnosť, odôvodnenie DPIA, zmluvy so sprostredkovateľmi, rozhodnutia o porušeniach ochrany osobných údajov, dopad na práva dotknutých osôbOrganizácia vie preukázať zákonné, korektné, nevyhnutné, primerané a kontrolované spracúvanie
Posudzovateľ NIST CSFAktuálny a cieľový profil, výsledky správy a riadenia, register rizík, výsledky dodávateľských rizíkRiziká ochrany súkromia a kybernetické riziká sa komunikujú jazykom podnikových rizík a prioritizovaných plánov
Tím uistenia DORARámec riadenia rizík IKT, register tretích strán, mapovanie kritických funkcií, incidentný proces, exit stratégieZávislosti IKT relevantné pre ochranu súkromia sú viditeľné, zmluvne upravené, monitorované, testované a prepojené s odolnosťou
Audítor COBIT 19 alebo ISACAVlastníctvo správy a riadenia, návrh kontrol, reportovanie, náprava problémovRozhodnutia o rizikách ochrany súkromia vlastnia biznis a riadiace orgány, nie sú skryté v právnych alebo IT silách

Enterprise Data Protection and Privacy Policy vyžaduje aj činnosť interného auditu:

Interný audit súladu v oblasti ochrany súkromia sa musí vykonať ročne alebo pri významných organizačných či regulačných zmenách. Rozsah auditu musí zahŕňať:

Tým vzniká spätná väzba pre manažment. Sú záznamy REG02 úplné? Prebiehajú preverenia REG04 včas? Vykonávajú sa DPIA, keď sú potrebné? Sú vysoké zvyškové riziká schválené? Zachytávajú sa zmeny dodávateľov? Uzatvárajú sa plány ošetrenia rizík? Sú oznámenia zosúladené so skutočným spracúvaním?

Kontrolný zoznam pre najbližšie stretnutie k zmene spracúvania

Použite tento kontrolný zoznam pred uvedením novej spracovateľskej činnosti, produktovej funkcie, dodávateľa, modelu alebo pracovného postupu podpory do produkcie.

OtázkaAk je odpoveď áno, zaznamenajte toto
Ide o nové alebo podstatne zmenené spracúvanie PII?Otvorte alebo aktualizujte REG02 a spustite preverenie REG04
Mení sa účel, právny základ, kategória údajov, uchovávanie alebo príjemca?Aktualizujte evidenciu spracúvania a dôkazy právneho základu
Môže spracúvanie vytvoriť zvýšené riziko pre fyzické osoby?Ohodnoťte inherentné riziko ochrany súkromia a zdokumentujte odôvodnenie
Zahŕňa profilovanie, rozsiahle monitorovanie, osobitné kategórie údajov alebo zraniteľné osoby?Vyhodnoťte, či je potrebná DPIA
Je zapojený nový sprostredkovateľ, ďalší sprostredkovateľ, cloudová služba alebo dodávateľ podpory?Spustite preskúmanie ochrany súkromia a bezpečnosti dodávateľa
Sú pred uvedením potrebné kontroly?Vytvorte plán ošetrenia rizika s vlastníkom a lehotou plnenia
Zostáva zvyškové riziko nad toleranciou?Eskalujte na schválenie pred začatím alebo pokračovaním spracúvania
Zmenia sa oznámenia o ochrane osobných údajov, zmluvy alebo pokyny zákazníka?Priraďte právne a zákaznícky orientované aktualizácie
Čo spustí prehodnotenie?Nastavte dátum preskúmania a spúšťače zmien v REG04

Tento kontrolný zoznam nenahrádza politiku. Je praktickým spôsobom, ako politiku zaviesť do prevádzky na stretnutiach produktu, obstarávania, vývoja, súladu, právneho oddelenia a vedenia.

Premeňte preukázateľnú zodpovednosť v oblasti ochrany súkromia na funkčný systém

ISO/IEC 27701:2025 a preukázateľná zodpovednosť podľa GDPR vyžadujú viac než dokumenty. Vyžadujú funkčný systém, ktorý prepája záznamy spracúvania, právny základ, riziko ochrany súkromia, rozhodnutia o DPIA, dodávateľov, kontroly, vlastníkov, schválenia a dôkazy.

Začnite fázou riadenia rizík v Zenith Blueprint, najmä krokmi 9 až 13. Použite Risk Register and SoA Builder na prepojenie aktív, hrozieb, zraniteľností, rizík ochrany súkromia, rozhodnutí o ošetrení rizík a odkazov na kontroly. Potom použite Zenith Controls na mapovanie ochrany PII, inventarizácie aktív a bezpečnosti dodávateľov na očakávania uistenia podľa GDPR, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 a COBIT 19.

Zosúlaďte prevádzkové politiky, ktoré robia pracovný postup vynútiteľným: Privacy Risk Assessment and DPIA Policy, PII Processing Inventory and Lawful Basis Policy, Processor, Subprocessor and Third-Party Privacy Management Policy, Risk Management Policy a Data Protection and Privacy Policy. Menšie tímy môžu použiť aj SME policies od Clarysec, zatiaľ čo väčšie organizácie môžu štruktúrovať správu a riadenie prostredníctvom Enterprise policies.

Ak váš tím spúšťa nové spracúvanie, mení dodávateľov, pripravuje sa na ISO/IEC 27701:2025 alebo sa snaží urobiť dôkazy preukázateľnej zodpovednosti podľa GDPR opakovateľnými, začnite jednou živou spracovateľskou činnosťou. Otvorte REG02, vykonajte preverenie REG04, mapujte riziká na kontroly, priraďte vlastníkov ošetrenia rizík a preskúmajte zvyškové riziko s príslušným rozhodovateľom.

Práve v tomto jednom pracovnom postupe sa správa a riadenie ochrany súkromia mení na prevádzkovú prax.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article