Neodvisnost DPO pri ISO 27701 in GDPR

Sarah, CISO hitro rastočega fintech podjetja, je težavo zaznala, še preden se je seja odbora za tveganja sploh začela. Napačno konfiguriran objektni vsebnik za shranjevanje v oblaku je za kratek čas razkril predprodukcijsko podatkovno bazo s testnimi podatki strank. Inženirska ekipa je konfiguracijo hitro popravila. Noben produkcijski sistem ni bil prizadet. Poročilo o incidentu je dogodek opisalo kot manjši.
Toda poročilo je predstavljal Mark, vodja IT.
Mark je bil tudi imenovana pooblaščena oseba za varstvo podatkov v podjetju.
Kot vodja IT je Mark poudarjal hitrost sanacije, omejen operativni vpliv in razloge, zakaj obvestilo nadzornemu organu ni potrebno. Kot DPO pa bi moral postaviti zahtevnejša vprašanja: zakaj so podatki v predprodukcijskem okolju obstajali v taki obliki, ali je podatkovni niz vseboval določljive posameznike, ali je odpovedala ločitev okolij, ali je incident razkril sistemsko slabost na področju zasebnosti in ali bi lahko posamezniki, na katere se nanašajo podatki, utrpeli tveganje, tudi če podatki niso bili »produkcijski osebni podatki«.
To je vprašanje neodvisnosti DPO v najbolj praktični obliki. Težava ni v tem, ali je Mark ravnal v slabi veri. Težava je strukturna. Oseba ne more objektivno spremljati, izpodbijati in svetovati glede odločitev, za katere je sama operativno odgovorna, jih odobrava ali zagovarja.
Enaka težava se pojavlja v podjetjih SaaS, ki se pripravljajo na preglede pripravljenosti za ISO/IEC 27701:2025 PIMS, pri ponudnikih v zdravstvu, ki odgovarjajo na presoje naročnikov, pri finančnih subjektih pod presojo DORA in pri MSP, ki želijo ohraniti vitko upravljanje zasebnosti. Organizacija ima DPO ali svetovalca za zasebnost na papirju. Obvestilo o zasebnosti je posodobljeno. Predloga DPIA obstaja. Register kršitev varnosti osebnih podatkov je pripravljen. Nato presojevalec zastavi preprosto vprašanje:
»Kdo je vaš DPO ali svetovalec za zasebnost in katere druge naloge opravlja?«
Če je odgovor »vodja IT«, »CISO«, »generalni pravni svetovalec«, »operativni direktor«, »vodja kadrovske funkcije«, »vodja marketinga« ali »oseba, ki odobrava dostop, vodi incidente, podpisuje DPIA in pregleduje iste kontrole«, organizacija nima zgolj kadrovske težave. Ima težavo upravljanja.
Za dokazljivo odgovornost po ISO/IEC 27701:2025 in GDPR neodvisnost DPO ni ceremonialna. Je kontrola. Povezuje zasnovo vlog, ločevanje nalog, vodstveni pregled, obravnavo tveganj, registre dokazil, notranjo presojo in eskalacijske poti.
Tu Clarysec pomaga organizacijam, da neodvisnost iz nejasne pravne fraze pretvorijo v ponovljiv, preverljiv operativni model z uporabo [P02] Politike vlog in odgovornosti upravljanja, [P02S] Politike vlog in odgovornosti upravljanja za MSP, [PIMS] Politike vlog, odgovornosti in dokazljive odgovornosti na področju zasebnosti, [DP] Politike varstva podatkov in zasebnosti, Zenith Blueprint: 30-koračnega časovnega načrta za presojevalca in Zenith Controls: vodnika za skladnost med okviri.
Dejanska tveganja DPO z dvojno vlogo
GDPR dovoljuje, da DPO opravlja druge naloge, vendar ne, če te naloge povzročijo nasprotje interesov. Article 38 zahteva, da DPO ne prejema navodil glede izvajanja nalog DPO, da zaradi izvajanja teh nalog ni kaznovan in da nima dodatnih dolžnosti, ki bi ogrozile njegovo neodvisnost.
Nasprotje se običajno pojavi, kadar DPO zaseda položaj, na katerem določa namene ali sredstva obdelave osebnih podatkov. Pogoste kombinacije z visokim tveganjem vključujejo:
- DPO in vodja IT ali CIO
- DPO in CISO ali vodja informacijske varnosti
- DPO in vodja marketinga
- DPO in vodja kadrovske funkcije
- DPO in operativni direktor
- DPO in vodja notranje presoje
- DPO in lastnik produkta za visoko tvegano obdelavo podatkov
Nekatere kombinacije niso samodejno prepovedane, vendar je treba vse preveriti. Pravni svetovalci, vodje skladnosti, vodje varnosti in vodje programa zasebnosti lahko dobro razumejo varstvo podatkov, vendar je ključno vprašanje, ali lahko neodvisno spremljajo, izpodbijajo odločitve in eskalirajo pomisleke, ne da bi pregledovali lastno delo.
| Scenarij | Zakaj je neodvisnost pomembna | Signal nasprotja |
|---|---|---|
| Odobritev DPIA za novo funkcionalnost analitike z umetno inteligenco | DPO mora izpodbijati nujnost, sorazmernost, pravno podlago, preglednost in zaščitne ukrepe | DPO je odgovoren tudi za roke lansiranja produkta ali prihodkovne cilje |
| Ocena kršitve po nepooblaščenem dostopu do dnevnikov | DPO mora svetovati glede razvrstitve kršitve varnosti osebnih podatkov in obveščanja | DPO vodi ekipo, katere odpoved kontrole je povzročila incident |
| Uvajanje obdelovalca za analitiko v oblaku | DPO mora izpodbijati tveganja prenosa, hrambe, podobdelovalcev in dostopa | DPO se je pogajal o pogodbi in želi zaključiti odobritev |
| Odobritev dostopa do občutljivih podatkov strank | DPO mora spremljati načelo najmanjših privilegijev in dokazljivo odgovornost | Ista oseba odobrava, dodeljuje in pregleduje dostop |
| Notranja presoja kontrol zasebnosti | Presojevalec mora objektivno preizkusiti upravljanje zasebnosti | DPO je napisal proces, izvedel kontrolo in pregleduje dokazila |
Tveganje ni teoretično. DPO v nasprotju interesov lahko zmanjšuje pomen tveganj za zasebnost, da zaščiti proračune, se izogiba priporočilom, ki povzročajo operativna trenja, okleva pri prijavi kršitve, ki slabo odraža njegov oddelek, ali nima dovolj neodvisnosti, da bi izpodbijal odločitve najvišjega vodstva.
Dokazljiva odgovornost po GDPR pomeni, da so dokazila ključna. Article 5(2) zahteva, da je upravljavec odgovoren za skladnost z načeli zakonite, poštene, pregledne, namensko omejene, minimizirane, točne, časovno omejeno hranjene, varne in odgovorne obdelave ter da je skladnost sposoben dokazati. Nasprotje interesov DPO, ki ni ocenjeno, odobreno, ublaženo in dokazano, oslabi to zmožnost dokazovanja.
Kaj neodvisnost pomeni v PIMS
V sistemu upravljanja informacij o zasebnosti neodvisnost ne pomeni vedno, da mora biti DPO zunanji. Pomeni, da lahko DPO ali svetovalec za zasebnost opravlja naloge spremljanja in svetovanja, ne da bi bil strukturno oviran, operativno v nasprotju interesov ali pod pritiskom, da odobri odločitve, ki bi jih moral izpodbijati.
Clarysec ločuje tri koncepte, ki jih organizacije pogosto združijo:
- Neodvisnost, zmožnost svetovanja, spremljanja in eskalacije brez vmešavanja.
- Ločevanje nalog, ločitev nezdružljivih odgovornosti, kot sta odobritev in izvedba visoko tveganih dejanj.
- Upravljanje nasprotij interesov, dokumentiran delovni tok za prepoznavanje, vrednotenje, odobritev, ublažitev in pregled neizogibnih kombinacij vlog.
Začne se pri vodstvu in dodelitvi vlog. Točka 5.3 standarda ISO/IEC 27001:2022 zahteva, da najvišje vodstvo zagotovi dodelitev in sporočanje odgovornosti ter pooblastil za vloge, pomembne za informacijsko varnost. V PIMS, zgrajenem na ISMS, se ta disciplina upravljanja naravno razširi na vloge na področju zasebnosti.
[P02] Politika vlog in odgovornosti upravljanja določa svoj cilj:
»Vzdrževati model upravljanja, ki uveljavlja ločevanje nalog, odpravlja nasprotja interesov in omogoča eskalacijo nerešenih varnostnih vprašanj.«
Ta navedek izhaja iz Politike vlog in odgovornosti korporativnega upravljanja, razdelek »Cilji«, klavzula politike 3.2.
Ista politika izrecno določa pričakovanje glede dokazil:
»Ločevanje nalog je uveljavljeno in dokumentirano.«
Ta navedek izhaja iz Politike vlog in odgovornosti korporativnega upravljanja, razdelek »Zahteve upravljanja«, klavzula politike 5.4.3.
Za MSP Clarysec priznava, da popolna ločitev ni vedno mogoča. [P02S] Politika vlog in odgovornosti upravljanja za MSP določa:
»Obravnava tveganj mora vključevati identifikacijo vseh primerov, v katerih imajo lahko posamezniki nasprotujoče si naloge (npr. odobritev dostopa in spremljanje). Ukrepi za ublažitev lahko vključujejo dodelitev pooblastila za pregled drugi osebi ali uvedbo kompenzacijskih kontrol (npr. dnevniški zapisi ali naključni pregledi).«
Ta navedek izhaja iz Politike vlog in odgovornosti upravljanja za MSP, razdelek »Obravnava tveganj in izjeme«, klavzula politike 7.2.1.
To je praktični standard za manjše organizacije. Ne pretvarjajte se, da nasprotja ni. Prepoznajte ga, odobrite, ublažite, zabeležite in pregledajte.
REG01 in REG12: delovni tok dokazil Clarysec
V številnih organizacijah se nasprotja vlog obravnavajo neformalno. Nekdo reče: »Premajhni smo za ločenega DPO,« odločitev pa nikoli ne pride v register. Čez nekaj mesecev presojevalec zahteva dokazila, organizacija pa ima le organigram.
[PIMS] Politika vlog, odgovornosti in dokazljive odgovornosti na področju zasebnosti to pretvori v nadzorovan delovni tok. Zahteva odobritev najvišjega vodstva, preden so dodeljene občutljive kombinacije vlog:
»[Vsi] Najvišje vodstvo MORA pred dodelitvijo v REG01 odobriti kombinacije vlog, ki vključujejo vodjo zasebnosti / vodjo PIMS, pooblaščeno osebo za varstvo podatkov / svetovalca za zasebnost, vodjo informacijske varnosti, koordinatorja odzivanja na incidente ali pregledovalca notranje presoje / skladnosti.«
Ta navedek izhaja iz Politike vlog, odgovornosti in dokazljive odgovornosti na področju zasebnosti, razdelek »Kombinacija vlog, ločevanje in neodvisnost«, klavzula politike 4.2.2.
Zahteva tudi kompenzacijske kontrole za neizogibna nasprotja:
»[Vsi] Vodja zasebnosti / vodja PIMS MORA v REG12 zabeležiti kompenzacijske kontrole za neizogibna nasprotja pri ločevanju nalog pred odobritvijo kombinacije vlog.«
Ta navedek izhaja iz Politike vlog, odgovornosti in dokazljive odgovornosti na področju zasebnosti, razdelek »Kombinacija vlog, ločevanje in neodvisnost«, klavzula politike 4.2.4.
Zahteva tudi hitro evidentiranje pomislekov glede neodvisnosti:
»[Vsi] Pooblaščena oseba za varstvo podatkov / svetovalec za zasebnost MORA v REG12 zabeležiti pomisleke glede neodvisnosti vloge ali nasprotja interesov v petih delovnih dneh od identifikacije.«
Ta navedek izhaja iz Politike vlog, odgovornosti in dokazljive odgovornosti na področju zasebnosti, razdelek »Kombinacija vlog, ločevanje in neodvisnost«, klavzula politike 4.2.5.
To je razlika med dokumentacijo zasebnosti in upravljanjem zasebnosti. Politika ne pravi zgolj, da »mora biti DPO neodvisen«. Določa, kdo odobri kombinacije vlog, kje se evidentirajo nasprotja, kako hitro je treba zabeležiti pomisleke glede neodvisnosti in kako se priložijo kompenzacijske kontrole.
[DP] Politika varstva podatkov in zasebnosti dodatno krepi zahtevo po neodvisnosti:
»Neodvisno nadzira skladnost s predpisi o varstvu podatkov.«
Ta navedek izhaja iz Korporativne politike varstva podatkov in zasebnosti, razdelek »Vloge in odgovornosti«, klavzula politike 4.2.1.
Praktična matrika nasprotij interesov za DPO
Preprosta matrika nasprotij pomaga vodstvu odločiti, katere kombinacije vlog so sprejemljive, katere zahtevajo ublažitev in katere je treba prepovedati.
| Vloga 1 | Vloga 2 | Raven nasprotja | Priporočeni ukrep ali kompenzacijske kontrole |
|---|---|---|---|
| Vodja IT ali CIO | Pooblaščena oseba za varstvo podatkov | Visoka | Izognite se, kjer je mogoče. DPO ne sme nadzirati iste infrastrukturne funkcije, ki jo upravlja |
| CISO ali vodja informacijske varnosti | Pooblaščena oseba za varstvo podatkov | Visoka | Dokumentirajte v REG01 samo, če je neizogibno; za kršitve in DPIA uporabite zunanji pregled zasebnosti |
| Vodja marketinga | Pooblaščena oseba za varstvo podatkov | Visoka | Izognite se. Marketing pogosto določa namene in sredstva uporabe podatkov strank |
| Vodja kadrovske funkcije | Pooblaščena oseba za varstvo podatkov | Visoka | Izognite se. Kadrovska funkcija upravlja občutljive podatke zaposlenih in povezane politike |
| Osebje notranje presoje | Pooblaščena oseba za varstvo podatkov | Visoka | Izognite se. Notranja presoja mora biti zmožna neodvisno pregledati funkcijo DPO |
| Pravni svetovalec | Pooblaščena oseba za varstvo podatkov | Srednja | Skrbno ocenite, dokumentirajte v REG01 in po potrebi ločite nasvet DPO od zaupnosti pravnega svetovanja |
| Vodja skladnosti | Pooblaščena oseba za varstvo podatkov | Srednja | Skrbno ocenite, opredelite mandat, linijo poročanja in kontrole neodvisnega pregleda |
| Zunanji svetovalec | Pooblaščena oseba za varstvo podatkov | Nizka | Pogosto učinkovito, če pogodba zagotavlja neodvisnost, dostop, vire in pravice do eskalacije |
Matrika ni nadomestilo za upravljanje. Je orodje za triažo, ki napaja odobritve REG01, pomisleke REG12, vodstveni pregled in načrtovanje notranje presoje.
Pet korakov za obvladovanje nasprotij pri DPO, preden jih odkrijejo presojevalci
Ko naročnik vpraša: »Naš DPO je tudi naš vodja varnosti. Ali je to sprejemljivo?« je odgovor odvisen od dokazil.
Korak 1: Zabeležite kombinacijo vlog v REG01
Začnite z registrom dodelitev vlog. Zabeležite osebo, formalno vlogo, linijo poročanja, prenesena pooblastila, operativne odgovornosti, pomembne za zasebnost, status odobritve in datum pregleda.
| Polje REG01 | Primer vsebine |
|---|---|
| Oseba | Jane Smith |
| Vloga 1 | Pooblaščena oseba za varstvo podatkov / svetovalka za zasebnost |
| Vloga 2 | Vodja informacijske varnosti |
| Vloga 3 | Koordinatorka odzivanja na incidente |
| Zahtevana odobritev | Pred dodelitvijo je zahtevana odobritev najvišjega vodstva |
| Začetna ocena nasprotja | Visoka za oceno kršitev in spremljanje dostopa, srednja za pregled DPIA |
| Odločitev o odobritvi | Odobreno s kompenzacijskimi kontrolami za 12 mesecev |
| Datum pregleda | Četrtletno in po vsaki kršitvi varnosti osebnih podatkov |
S tem se izvaja zahteva [PIMS] Politike vlog, odgovornosti in dokazljive odgovornosti na področju zasebnosti za odobritev najvišjega vodstva pred dodelitvijo.
Korak 2: Izvedite oceno nasprotja interesov
Vprašajte, kje bi lahko DPO pregledoval lastno delo.
| Vprašanje | Če je odgovor da, obstaja nasprotje |
|---|---|
| Ali DPO odobri dejavnost obdelave, ki jo pozneje spremlja? | Da |
| Ali DPO vodi ekipo, katere odpoved bo morda moral izpodbijati? | Da |
| Ali DPO odloča o resnosti kršitve in je hkrati odgovoren za metrike sanacije? | Da |
| Ali ima DPO komercialne ali operativne KPI, vezane na odobritev? | Da |
| Ali lahko DPO neposredno eskalira najvišjemu vodstvu brez filtriranja? | Če ne, obstaja pomislek glede neodvisnosti |
Cilj ni ustvariti popolnega organigrama. Cilj je preprečiti samo-odobritev, prikrit vpliv in šibko eskalacijo.
Korak 3: Zabeležite kompenzacijske kontrole v REG12
Če organizacija vlog ne more takoj ločiti, zabeležite kontrole v REG12.
| Nasprotje | Kompenzacijska kontrola |
|---|---|
| DPO je tudi koordinator odzivanja na incidente | Pravni svetovalec ali zunanji svetovalec za zasebnost pregleda odločitve o obveščanju o kršitvah varnosti osebnih podatkov |
| DPO je tudi vodja informacijske varnosti | Notranja presoja vsako četrtletje neodvisno preizkusi dokazila o spremljanju zasebnosti |
| DPO odobrava dostop do dnevnikov zasebnosti | Drug vodja izvede pregled dostopa z uporabo nespremenljivih dnevnikov |
| DPO omogoča izvedbo DPIA | Odobritev DPIA zahteva potrditev lastnika produkta, pravne funkcije, funkcije zasebnosti in najvišjega vodstva |
| DPO sodeluje pri izbiri dobaviteljev | Nabava ali odbor za tveganja izvede neodvisni skrbni pregled dobaviteljev glede zasebnosti |
To je usklajeno z [SME-ISP] Politiko informacijske varnosti za MSP:
»Nobena naloga ne sme biti delegirana na način, ki odstrani nadzor ali krši ločevanje nalog (npr. ena oseba ne sme sama odobriti in izvesti istega visoko tveganega dejanja).«
Ta navedek izhaja iz Politike informacijske varnosti za MSP, razdelek »Vloge in odgovornosti«, klavzula politike 4.5.3.
Usklajeno je tudi s [P02S] Politiko vlog in odgovornosti upravljanja za MSP:
»Delegiranje ne sme odstraniti nadzora ali omogočiti nepooblaščene samo-odobritve.«
Ta navedek izhaja iz Politike vlog in odgovornosti upravljanja za MSP, razdelek »Vloge in odgovornosti«, klavzula politike 4.5.2.
Korak 4: Dokumentirajte nasvete DPO in pomisleke glede neodvisnosti
Pogosta pomanjkljivost pri presoji je, da se nasveti DPO podajo na sestankih, v klepetih ali neformalnih klicih, vendar niso nikjer zabeleženi. [PIMS] Politika vlog, odgovornosti in dokazljive odgovornosti na področju zasebnosti zahteva:
»[Vsi] Pooblaščena oseba za varstvo podatkov / svetovalec za zasebnost MORA v REG12 zabeležiti nasvete glede zasebnosti, opažanja pri spremljanju ali pomisleke glede neodvisnosti, kadar je to zahtevano za bistvene odločitve o zasebnosti ali pomisleke glede skladnosti.«
Ta navedek izhaja iz Politike vlog, odgovornosti in dokazljive odgovornosti na področju zasebnosti, razdelek »Vloge in odgovornosti«, klavzula politike 5.1.3.
Zahteva tudi pravočasen pregled napotenih nasprotij:
»[Vsi] Pooblaščena oseba za varstvo podatkov / svetovalec za zasebnost MORA pregledati napotena bistvena nasprotja vlog in v REG12 zabeležiti nasvet v 10 delovnih dneh od napotitve.«
Ta navedek izhaja iz Politike vlog, odgovornosti in dokazljive odgovornosti na področju zasebnosti, razdelek »Upravljanje in nadzor«, klavzula politike 6.1.3.
| Polje REG12 | Primer vsebine |
|---|---|
| Odločitev | Lansiranje funkcionalnosti analitike vedenja strank |
| Nasvet DPO | Nadaljevanje samo po dokončanju DPIA, posodobitvi obvestila o zasebnosti, določitvi omejitve hrambe, uvedbi mehanizma odjave in omejitvi dostopa |
| Pomislek glede neodvisnosti | Lastnik produkta je zahteval odobritev lansiranja pred dokončanjem DPIA |
| Eskalacija | Eskalirano vodji PIMS in generalnemu direktorju |
| Izid | Lansiranje odloženo do uvedbe zaščitnih ukrepov |
| Povezave do dokazil | DPIA, posodobitev obvestila o zasebnosti, pregled dostopa, odobritev vodstva |
Ta zapis varuje organizacijo, hkrati pa varuje tudi DPO. Dokazuje, da je bil neodvisen nasvet podan, tudi kadar je poslovna stran želela hitrejšo pot.
Korak 5: Vključite nasprotja v vodstveni pregled in notranjo presojo
Neodvisnost DPO ni enkratno preverjanje imenovanja. Pregledovati jo je treba prek vodstvenega pregleda, notranje presoje in sledenja korektivnim ukrepom.
[P02] Politika vlog in odgovornosti upravljanja v pregled skladnosti vključuje:
»Pregled vseh nasprotij interesov ali nepooblaščenih delegiranj.«
Ta navedek izhaja iz Politike vlog in odgovornosti korporativnega upravljanja, razdelek »Uveljavljanje in skladnost«, klavzula politike 8.2.1.3.
[DP] Politika varstva podatkov in zasebnosti vključuje najvišje vodstvo tudi v izjeme:
»Izjeme pred izvedbo odobrita pooblaščena oseba za varstvo podatkov (DPO) in najvišje vodstvo.«
Ta navedek izhaja iz Korporativne politike varstva podatkov in zasebnosti, razdelek »Obravnava tveganj in izjeme«, klavzula politike 7.3.1.
Ta dvojna odobritev je pomembna. DPO svetuje in spremlja. Najvišje vodstvo nosi odločitev in preostalo tveganje.
Kako Zenith Blueprint in Zenith Controls preslikata to vprašanje
Zenith Blueprint obravnava dodelitev vlog že zgodaj v fazi temeljev in vodenja ISMS, korak 4: vloge in odgovornosti v ISMS. Navaja:
»Če je primerno (zlasti če obdelujete osebne podatke, imate morda po zakonu pooblaščeno osebo za varstvo podatkov). Ta zagotavlja, da je ISMS usklajen z zakonodajo o zasebnosti, in lahko koordinira presoje.«
Korak 4 poudarja tudi, da vodja ISMS ali pooblaščenec za varnost pogosto koordinira implementacijo, ocene tveganja, presoje in programe ozaveščanja ter »mora imeti neposreden dostop do najvišjega vodstva za eskalacijo vprašanj«. Enako načelo velja za DPO. Svetovalec za zasebnost, ki ne more doseči najvišjega vodstva, kadar produktna ekipa zavrne priporočila DPIA, ni dejansko neodvisen.
V fazi Kontrole v praksi, korak 22: organizacijski ukrepi, Zenith Blueprint pojasnjuje ločevanje nalog:
»Ločevanje nalog (SoD) je temeljno kontrolno načelo, namenjeno zmanjšanju tveganja goljufij, napak ali zlorab, tako da noben posameznik nima prekomernih pooblastil ali dostopa, ki bi ga bilo mogoče izkoristiti brez zaznave.«
Pojasni tudi realnost MSP:
»Kadar velikost ekipe omejuje funkcionalno ločitev, lahko organizacije uvedejo kompenzacijske kontrole. Te lahko vključujejo večstopenjske odobritve, avtomatizirane preglede delovnih tokov ali revizijsko beleženje z rednim pregledom. Bistvo ni popolnost, temveč zavedanje.«
Korak 23 povezuje pooblaščence za zasebnost, pravne svetovalce in DPO z operacijami zasebnosti:
»Pooblaščenci za zasebnost, pravni svetovalci ali pooblaščene osebe za varstvo podatkov (DPO) morajo sodelovati pri opredelitvi ravnanja z osebnimi podatki, zlasti pri mednarodnih prenosih, čezmejni obdelavi ali pravicah posameznikov, na katere se nanašajo podatki, kot so dostop, popravek in izbris.«
Nadaljuje z dokazili, ki jih pričakujejo presojevalci:
»Z vidika presoje je ta kontrola vse bolj v ospredju. Presojevalci, regulatorji in naročniki želijo videti:
✓ Kje se nahajajo osebni podatki,
✓ Katera pravna podlaga ureja njihovo obdelavo,
✓ Kako je dostop omejen,
✓ Kako se poročajo incidenti,
✓ In kako organizacija spoštuje pravice ter ohranja preglednost.«
Zenith Blueprint pojasnjuje tudi neodvisni pregled kot kontrolo objektivnosti:
»Zahteva, da je pristop organizacije k upravljanju informacijske varnosti predmet neodvisnega pregleda v načrtovanih intervalih, da se lahko razkrijejo slepe pege, izpodbijajo predpostavke in z novim pogledom potrdi zaupanje.«
In pojasnjuje:
»Neodvisno« v tem kontekstu ne pomeni vedno zunanje. Pomeni funkcionalno ločeno od operativnega lastništva ISMS.«
Za neodvisnost DPO to pomeni, da notranje presoje upravljanja zasebnosti ne sme izvajati oseba, katere vloga DPO je predmet pregleda. Če je organizacija premajhna, uporabite zunanjega pregledovalca ali medsebojni strokovni pregled, ki ga odobri najvišje vodstvo.
Zenith Controls opredeljuje s temo povezane kontrole ISO/IEC 27002:2022 kot »Vloge in odgovornosti za informacijsko varnost« 5.2, »Ločevanje nalog« 5.3 in »Neodvisni pregled informacijske varnosti« 5.35. Ta preslikava je pomembna, ker neodvisnost na področju zasebnosti ni ločena od upravljanja ISMS. Je del iste presojevalne logike: opredeliti odgovornosti, ločiti nezdružljive naloge in neodvisno pregledovati sistem upravljanja.
Preslikava med okviri za ISO 27701, GDPR, NIS2, DORA, NIST CSF in COBIT 19
Neodvisnost DPO se običajno obravnava kot vprašanje GDPR, vendar presojevalci in regulatorji isto slabost prepoznajo skozi več okvirov.
| Pogled okvira | Kaj preverja v praksi | Dokazila o upravljanju nasprotij pri DPO |
|---|---|---|
| ISO/IEC 27701:2025 PIMS | Ali so vloge, odgovornosti, spremljanje in dokazljiva odgovornost na področju zasebnosti opredeljeni in delujejo? | Imenovanje DPO, dodelitev vlog REG01, pomisleki glede neodvisnosti v REG12, zapisniki vodstvenega pregleda PIMS |
| GDPR | Ali lahko upravljavec dokaže odgovornost, upravljanje zasebnosti in ustrezne zaščitne ukrepe? | Zapisi nasvetov DPO, ocena nasprotja interesov, dokazila o izpodbijanju DPIA, dnevniki nasvetov ob kršitvah |
| ISO/IEC 27001:2022 in ISO/IEC 27002:2022 | Ali so odgovornosti dodeljene, naloge ločene in neodvisni pregledi izvedeni? | Matrika RACI, ocena SoD, neodvisnost notranje presoje, seznam lastnikov kontrol |
| NIS2 | Ali vodstvo odobrava in nadzira ukrepe za tveganja, usposabljanje, obravnavanje incidentov, neprekinjeno poslovanje in kontrole dobavne verige? | Odločitve upravljalnega organa, zapisi eskalacij, zapisniki upravljanja kibernetske varnosti in zasebnosti |
| DORA | Ali upravljalni organ nadzira IKT-tveganja, tveganja tretjih oseb, notranjo presojo, odpornost in poročanje o incidentih? | Zemljevid vlog IKT, pregled nasprotij pri tretjih osebah, načrt notranje presoje, sledenje korektivnim ukrepom |
| NIST CSF 2.0 | Ali so upravljanje, zakonske obveznosti, apetit po tveganju, vloge in nadzor vključeni v ERM? | Trenutni in ciljni profili, register vrzeli v upravljanju, POA&M, dokazila o pregledu politike |
| COBIT 19 in revizijski pogled ISACA | Ali so pravice odločanja, neodvisnost zagotovil, lastništvo tveganja in odgovornosti za spremljanje ločeni? | Matrika pravic odločanja, načrt zagotovil, dnevniki nasprotij, sledenje sanaciji |
NIS2 Article 20 odgovornost nalaga upravljalnim organom, da odobrijo in nadzirajo ukrepe za obvladovanje tveganj kibernetske varnosti ter usposabljanje. Article 21 zahteva ustrezne tehnične, operativne in organizacijske ukrepe, vključno z analizo tveganja, obravnavanjem incidentov, neprekinjenim poslovanjem, varnostjo dobavne verige, oceno učinkovitosti, usposabljanjem, kriptografijo, varnostjo kadrov, nadzorom dostopa, upravljanjem sredstev, MFA, kjer je ustrezno, in varnimi komunikacijami. Če je DPO tudi operativni lastnik varnosti, mora biti nadzor zasebnosti še vedno ohranjen.
DORA Article 5 od finančnih subjektov zahteva vzdrževanje notranjega okvira upravljanja in kontrol za upravljanje IKT-tveganj, pri čemer je končno odgovoren upravljalni organ. Article 28 zahteva upravljanje IKT-tveganj tretjih oseb, skrbni pregled, pogodbene zaščitne ukrepe, oceno tveganja koncentracije in obravnavo nasprotij interesov. DPO, ki je hkrati lastnik IKT-tveganj ali odobritev tretjih oseb, ustvarja vprašanje upravljanja, ki ga je treba nadzorovati.
NIST CSF 2.0 ta vprašanja umešča v funkcijo GOVERN: zakonske, regulativne, pogodbene, zasebnostne in civilnopravne obveznosti je treba razumeti in upravljati, vloge morajo biti jasne, nadzor mora obstajati, tveganje kibernetske varnosti pa mora biti usklajeno z upravljanjem tveganj podjetja. Nasprotje interesov DPO se lahko obravnava kot vrzel v upravljanju, dodeli se mu lastnik, dokumentira se v načrtu ukrepov in spremlja.
Kako presojevalci preverjajo neodvisnost DPO
Različni presojevalci uporabljajo različen jezik, vendar se njihova vprašanja stekajo v isto smer.
| Ozadje presojevalca | Verjetno presojevalno vprašanje | Dokazila, ki jih pripravi Clarysec |
|---|---|---|
| Presojevalec ISO/IEC 27701:2025 PIMS | Ali so odgovornosti na področju zasebnosti dodeljene, nasprotja prepoznana in spremljanje neodvisno? | Zemljevid vlog PIMS, odobritve REG01, dnevniki nasprotij REG12, zapisi nasvetov glede zasebnosti |
| Presojevalec ISO/IEC 27001:2022 | Ali so vloge informacijske varnosti opredeljene, nezdružljive naloge ločene in neodvisni pregled izveden? | RACI, matrika SoD, načrt notranje presoje, ukrepi iz vodstvenega pregleda |
| Presojevalec ali regulator, usmerjen v GDPR | Ali lahko organizacija dokaže odgovornost in neodvisen nasvet DPO? | Imenovanje DPO, zapisi eskalacij, nasveti pri DPIA, nasveti ob kršitvah, nadzor nad usposabljanjem |
| Ocenjevalec NIST CSF | Ali so vloge upravljanja, zakonske obveznosti, toleranca do tveganja in nadzor vključeni v ERM? | Trenutni in ciljni profili CSF, načrt vrzeli v upravljanju, register tveganj |
| Pregledovalec DORA | Ali vodstvo nadzira IKT-tveganja in nasprotja v upravljanju tretjih oseb in incidentov? | Okvir upravljanja IKT, načrt notranje presoje, vloge poročanja o incidentih, pregled nasprotij pri dobaviteljih |
| Pregledovalec NIS2 | Ali upravljalni organ odobrava in nadzira ukrepe za tveganja, usposabljanje in obravnavanje incidentov? | Zapisniki upravnega odbora, zapisi o usposabljanju, ukrepi za tveganja, dokazila o eskalaciji |
| Presojevalec COBIT 19 ali ISACA | Ali so pravice odločanja, neodvisnost zagotovil in odgovornosti za spremljanje ustrezno ločene? | Listina upravljanja, zemljevid zagotovil, register nasprotij, sledenje sanaciji |
Presojevalec odgovora »naš DPO je neodvisen« ne bo sprejel kot zadostnega. Odgovor mora temeljiti na dokazilih: tukaj je imenovanje, tukaj je zemljevid vlog, tukaj je ocena nasprotja, tukaj je odobritev, tukaj so kompenzacijske kontrole, tukaj je dnevnik nasvetov, tukaj je eskalacijska sled in tukaj je zapis vodstvenega pregleda.
Usposabljanje: neodvisnost odpove, ko ljudje zaobidejo DPO
DPO ne more ostati neodvisen, če organizacija ne ve, kdaj ga mora vključiti. Lastniki produktov, varnostni inženirji, kadrovska funkcija, prodajne operacije, nabava, podpora in odzivne ekipe za incidente potrebujejo praktične sprožilce.
[DPS] Politika varstva podatkov in zasebnosti za MSP opisuje DPO ali funkcijo zasebnosti kot podporo pri:
»Podpira ocene tveganja, usposabljanje in izvajanje politike.«
Ta navedek izhaja iz Politike varstva podatkov in zasebnosti za MSP, razdelek »Vloge in odgovornosti«, klavzula politike 4.2.3.
[AT-SME] Politika ozaveščanja in usposabljanja za informacijsko varnost za MSP to povezuje s pričakovanji GDPR glede usposabljanja:
»Article 39 – Zahteva, da pooblaščene osebe za varstvo podatkov nadzirajo ozaveščanje in usposabljanje, kadar je to ustrezno.«
Ta navedek izhaja iz Politike ozaveščanja in usposabljanja za informacijsko varnost za MSP, razdelek »Referenčni standardi in okviri«, klavzula politike 11.4.2.
Usposabljanje mora osebje naučiti, da DPO vključijo pred:
- uvedbo novega namena obdelave
- uporabo posebnih vrst podatkov, biometričnih podatkov, zdravstvenih podatkov, podatkov o goljufijah ali podatkov, povezanih s kaznivimi dejanji
- uvajanjem obdelovalca za podatke strank
- izvajanjem DPIA, ocen prenosov, sprememb hrambe ali posodobitev obvestila o zasebnosti
- zaključkom incidenta, pri katerem je morda prišlo do nepooblaščenega dostopa do osebnih podatkov
- sprejemom poslovne odločitve, ki zavrne ali spremeni nasvet glede zasebnosti
Zadnja točka je pomembna. Dokazljiva odgovornost ne zahteva, da se poslovna stran strinja z vsakim priporočilom DPO. Zahteva pa, da organizacija zabeleži nasvet, dokumentira odločitve in pokaže, kdo je sprejel preostalo tveganje.
Pripravite paket dokazil o neodvisnosti DPO
Za pripravljenost na ISO/IEC 27701:2025 in GDPR Clarysec priporoča paket dokazil o neodvisnosti DPO. Biti mora dovolj lahek za MSP, vendar dovolj močan za korporativne presoje.
| Dokazilo | Namen |
|---|---|
| Zapis o imenovanju DPO ali svetovalca za zasebnost | Prikazuje formalno dodelitev vloge, obseg, pooblastila in linijo poročanja |
| Odobritev kombinacije vlog v REG01 | Prikazuje, da je najvišje vodstvo odobrilo občutljive kombinacije vlog pred dodelitvijo |
| Ocena nasprotij vlog | Prikazuje, da so bile nezdružljive naloge prepoznane in ocenjene |
| Dnevnik nasprotij in pomislekov glede neodvisnosti v REG12 | Prikazuje pomisleke, nasvete, kompenzacijske kontrole in razrešitev |
| Register nasvetov DPO | Prikazuje prispevek glede zasebnosti pri DPIA, incidentih, prenosih, pravicah, hrambi in obdelovalcih |
| Eskalacijska pot | Prikazuje, da lahko DPO doseže najvišje vodstvo brez vmešavanja |
| Preverjanje neodvisnosti notranje presoje | Prikazuje, da upravljanja zasebnosti ne pregledujejo izključno operativni lastniki |
| Zapisniki vodstvenih pregledov | Prikazujejo, da je vodstvo pregledalo nasprotja, izjeme, incidente in ukrepe za izboljšanje |
| Zapisi o usposabljanju | Prikazujejo, da osebje ve, kdaj vključiti DPO |
| Sledilnik korektivnih ukrepov | Prikazuje, da se nerešena nasprotja obravnavajo in spremljajo |
Ta paket dokazil se neposredno preslika na 30-koračni pristop Zenith Blueprint. Korak 4 vzpostavi vloge in odgovornosti. Koraki od 8 do 16 zgradijo mehanizem tveganj in dodelijo lastnike tveganj. Korak 22 operacionalizira ločevanje nalog. Korak 23 obravnava pravne in zasebnostne stične točke, vključno z vključitvijo DPO in neodvisnim pregledom.
Neodvisnost DPO pretvorite v dokazila, ne v namen
Če vaš DPO, svetovalec za zasebnost, vodja varnosti, pravni svetovalec, vodja skladnosti ali notranji presojevalec nosi več kot eno vlogo, ne čakajte, da nasprotje razkrijeta presoja ali incident.
Ta teden začnite s tremi ukrepi:
- Vsako vlogo upravljanja zasebnosti in operativno vlogo preslikajte v REG01.
- Ugotovite, kje lahko DPO ali svetovalec za zasebnost isto dejavnost odobri, izvede, spremlja ali presoja.
- Neizogibna nasprotja in kompenzacijske kontrole zabeležite v REG12 ter jih vključite v vodstveni pregled.
Clarysec vam lahko pri tem pomaga s Politiko vlog, odgovornosti in dokazljive odgovornosti na področju zasebnosti, Politiko vlog in odgovornosti upravljanja, Politiko vlog in odgovornosti upravljanja za MSP, Politiko varstva podatkov in zasebnosti, Zenith Blueprint: 30-koračnim časovnim načrtom za presojevalca in Zenith Controls: vodnikom za skladnost med okviri.
Neodvisnost DPO ni birokracija. Gre za zagotovitev, da je nasvet glede zasebnosti slišan, da je nasprotja mogoče izpodbijati in da je dokazljivo odgovornost mogoče dokazati takrat, ko je to najpomembnejše.
Prenesite nabor politik Clarysec, uporabite Zenith Blueprint za vzpostavitev delovnega toka dokazil ali zahtevajte oceno pripravljenosti, da preverite, ali bi vaš model neodvisnosti DPO prestal presojo po ISO/IEC 27701:2025, GDPR, NIS2, DORA, NIST CSF 2.0 in COBIT 19.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council