⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Presoja PIMS po ISO 27701:2025 in dokazovanje skladnosti z GDPR

Igor Petreski
14 min read
Diagram presoje PIMS po ISO 27701, vodstvenega pregleda in odgovornosti po GDPR

Sarah, vodja skladnosti pri ponudniku fintehnoloških storitev InnovatePay, je odprla e-poštno sporočilo glavnega izvršnega direktorja. Zvenelo je preprosto, vendar je spremenilo celoten program zasebnosti.

»Odlično delo pri novih politikah PIMS za našo pobudo ISO 27701. Kako pa vemo, da karkoli od tega dejansko deluje? In kako to dokažemo presojevalcem, bančnim strankam in regulatorjem?«

To je trenutek, ko sistem upravljanja informacij o zasebnosti uspe ali odpove.

InnovatePay je že imel certificiran sistem upravljanja informacijske varnosti po ISO/IEC 27001:2022. Ekipa za zasebnost je pripravila predloge DPIA, evidence obdelovalcev, pravila hrambe, postopke za obravnavo kršitev in delovne tokove za uveljavljanje pravic posameznikov. Mapa politik je delovala zrelo. Manjkala so dokazila.

GDPR Article 5(2) odgovornost določa izrecno. Upravljavci so odgovorni za načela varstva podatkov in morajo biti sposobni dokazati skladnost. Korporativne bančne stranke so zaradi DORA postavljale podrobnejša vprašanja glede tveganj tretjih oseb. NIS2 je pri vodstvu povečala skrb zaradi obveznosti upravljalnega organa. Notranje vodstvo je želelo zagotovilo, da zasebnost ni samo mapa dobrih namenov.

Sarah ni potrebovala še ene politike. Potrebovala je mehanizem zagotavljanja zaupanja.

To je prava vrednost upravljanja presoje in vodstvenega pregleda PIMS po ISO 27701:2025. Delovanje zasebnosti pretvori v dokazila. Notranje presoje preverjajo, ali kontrole delujejo. Vodstveni pregled ugotovitve, tveganja za zasebnost, težave z dobavitelji, rezultate spremljanja in regulativne spremembe pretvori v odločitve. Korektivni ukrepi odpravljajo temeljne vzroke. Registri dokazil zagotovijo sledljivost celotne zgodbe.

Za SaaS, fintech, kadrovsko tehnologijo, upravljane storitve, zdravstvene platforme ter mala in srednja podjetja z veliko podatki je to razlika med trditvijo »imamo kontrole zasebnosti« in dokazom »naš sistem upravljanja zasebnosti deluje, se pregleduje in izboljšuje«.

Vrzel v zagotovilih PIMS pri odgovornosti po GDPR

Večina programov zasebnosti lahko odgovori na osnovna operativna vprašanja:

  • Ali imamo postopek DPIA?
  • Ali vodimo register obdelovalcev?
  • Ali odgovarjamo na zahteve posameznikov glede osebnih podatkov?
  • Ali imamo postopek za obravnavo kršitev varnosti osebnih podatkov?
  • Ali vzdržujemo obvestila o zasebnosti in pravila hrambe?

Manj programov pa lahko odgovori na vprašanja, ki jih presojevalci in korporativne stranke dejansko postavljajo:

  • Kdaj je bil PIMS nazadnje presojan?
  • Kdo ga je presojal in ali je bil dovolj neodvisen?
  • Katere zahteve, politike in obveznosti po GDPR so bile preverjene?
  • Katera dokazila so bila vzorčena?
  • Katere ugotovitve so bile podane?
  • Kaj je odločilo vodstvo?
  • Ali je bila učinkovitost korektivnih ukrepov preverjena?
  • Ali lahko dokazila sledimo od zahteve do kontrole in pregleda?

To je vrzel v zagotovilih PIMS.

ISO/IEC 27001:2022 zagotavlja podlago sistema upravljanja z oceno tveganja, cilji, notranjo presojo po točki 9.2, vodstvenim pregledom po točki 9.3 in korektivnimi ukrepi po točki 10.2. ISO 27701:2025 to logiko zagotovil razširi na zasebnost in upravljanje obdelave PII. GDPR nato zagotovi pravni razlog, zakaj so dokazila pomembna, zlasti prek Article 5(2), Article 24 in, kadar gre za varnost obdelave, Article 32.

PIMS mora pokazati, da organizacija:

  • Ve, ali nastopa kot upravljavec, obdelovalec, skupni upravljavec ali podobdelovalec
  • Sledi pravnim, regulativnim, pogodbenim in naročniškim zahtevam glede zasebnosti
  • Preverja kontrole zasebnosti z načrtovanimi presojami in spremljanjem
  • Evidentira vrzeli v dokazilih in neskladnosti
  • Pomembne zadeve eskalira vodstvu
  • Pregleduje cilje zasebnosti, tveganja in zagotovila dobaviteljev
  • Po zaprtju preverja korektivne ukrepe
  • Hrani dokazila v obliki, ki ji presojevalci lahko zaupajo

Clarysecov model temelji na tej zaprti zanki.

REG12 kot hrbtenica upravljanja presoje PIMS po ISO 27701:2025

Praktično središče Clarysecovega modela zagotovil PIMS je REG12, register dokazil za spremljanje PIMS, presojo, korektivne ukrepe in vodstveni pregled.

Prva povezana obveznost iz politike je namenoma neposredna. V Politiki spremljanja, presoje in izboljševanja PIMS točka 4.2.1 določa:

»[Vsi] Funkcija notranje presoje/skladnosti MORA letno pred prvim načrtovanim ciklom presoje PIMS v REG12 pripraviti program notranje presoje PIMS na podlagi tveganj.«

To preprečuje pogosto napako, ko je program presoje pripravljen dva tedna pred certifikacijo ali šele potem, ko stranka zahteva dokazila. Program presoje PIMS mora temeljiti na tveganjih, biti odobren, dokumentiran in na voljo pred začetkom prvega cikla presoje.

Ista politika neodvisnost presojevalca pretvori v dokazilo. Točka 4.2.3 določa:

»[Vsi] Funkcija notranje presoje/skladnosti MORA pred vsako presojevalsko nalogo v REG12 evidentirati preverjanje neodvisnosti presojevalca in nasprotij interesov.«

To je še posebej pomembno za mala in srednja podjetja, kjer lahko ista oseba oblikuje procese zasebnosti, jih izvaja in je v skušnjavi, da bi jih tudi presojala. Neodvisnost ne pomeni vedno velikega oddelka notranje revizije. Pomeni objektivnost, zavedanje o nasprotjih interesov in dokumentirano utemeljitev, zakaj lahko dodeljeni pregledovalec presojo izvede nepristransko.

Močan cikel zagotovil, ki temelji na REG12, sledi desetim korakom:

  1. Načrtujte program notranje presoje PIMS na podlagi tveganj
  2. Določite obseg, merila, cilje in zahteve glede dokazil
  3. Potrdite neodvisnost presojevalca in nasprotja interesov
  4. Izvedite vzorčenje, intervjuje in pregled dokazil
  5. Evidentirajte ugotovitve, vrzeli v dokazilih in neskladnosti
  6. Dodelite korektivne ukrepe z lastniki in roki
  7. Preverite učinkovitost korektivnih ukrepov
  8. Rezultate vključite v vodstveni pregled
  9. Posodobite cilje, tveganja, vire in kontrole
  10. Hranite sledljiva dokazila za ISO, GDPR in zagotavljanje zaupanja naročnikov

Tako upravljanje zasebnosti postane operativno verodostojno.

Vzpostavitev programa notranje presoje PIMS na podlagi tveganj

Zenith Blueprint: 30-koračni časovni načrt presojevalca notranjo presojo umešča v fazo Presoja, pregled in izboljševanje, korak 25: Program notranje presoje. Poudarja, da morajo biti notranje presoje načrtovane v ustreznih intervalih, zajemati pomembne procese in rezultate predhodnih presoj, zagotavljati objektivnost in nepristranskost ter poročati rezultate vodstvu.

Njegov praktični nasvet je preprost:

»Pri načrtovanju presoj razmislite, da več napora usmerite v področja, ki so kritična ali so imela v preteklosti težave.«

Za InnovatePay je to pomenilo prednostno obravnavo biometričnih avtentikacijskih podatkov, čezmejnih prenosov k podobdelovalcu s sedežem v ZDA, izpolnjevanja pravic posameznikov in zagotovil dobaviteljev za bančne stranke. Pri drugem ponudniku SaaS bi to lahko pomenilo uvajanje obdelovalcev, eskalacije zasebnosti v podpornih zahtevkih, delovne tokove izbrisa in oceno kršitev.

Uporaben program presoje PIMS mora vključevati naslednje sestavine.

Sestavina presojeKaj opredelitiPrimer za ISO 27701:2025 in GDPR
ObsegProcese, lokacije, produkte, sisteme in vloge PIMSObdelava trženja v vlogi upravljavca, naročniška platforma v vlogi obdelovalca, uvajanje podobdelovalcev
MerilaPolitike, zahteve ISO 27701:2025, obveznosti po GDPR, pogodbe in postopkePolitike PIMS, pogodbe o obdelavi osebnih podatkov, postopek DPIA, politika hrambe
PogostostLetna celovita presoja in pregledi na podlagi tveganjCelovita presoja PIMS letno, četrtletna preverjanja zahtev za uveljavljanje pravic in sprememb obdelovalcev
NeodvisnostDodelitev presojevalca in preverjanje nasprotij interesovStrokovni pregled dokazil o zasebnosti v okviru upravljanja varnosti, zunanji svetovalec presoja postopek DPIA z visokim tveganjem
DokazilaRegistre, zahtevke, dnevnike, odobritve, zapisnike sestankov in poročilaREG12, register DPIA, register obdelovalcev, dnevnik kršitev varnosti osebnih podatkov, zapisnik vodstvenega pregleda
PoročanjeUgotovitve, resnost, lastnike in rokeManjša neskladnost zaradi nepopolne sledljivosti dokazil, CAPA dodeljen lastniku zasebnosti
Spremljanje po izvedbiPreverjanje učinkovitostiV 30 dneh po zaprtju vzorčiti tri popravljene zapise

Širše Clarysecove politike presoje podpirajo isto strukturo. Politika spremljanja presoje in skladnosti - MSP, točka 5.1.1 določa:

»Generalni direktor (GM) mora odobriti letni načrt presoj.«

Točka 5.2.3 dodaja:

»Vsaka presoja mora vključevati opredeljen obseg, cilje, odgovorno osebje in zahtevana dokazila.«

Za večje organizacije Politika spremljanja presoje in skladnosti, točka 5.2 določa:

»Letni načrt presoj na podlagi tveganj se pripravi in odobri letno, pri čemer se upošteva:«

Točka 5.4 določa:

»Organizacija vzdržuje evidenco presoj, ki vsebuje:«

Bistvo ni birokracija. Bistvo je sledljivost. Načrtovan program presoje, odobren načrt presoje in vzdrževana evidenca presoj ustvarijo prvo plast dokazil, da je PIMS upravljan in ne improviziran.

Izvajanje presoje: vzorčenje, intervjuji in kakovost dokazil

Zenith Blueprint, korak 26: Izvedba presoje, priporoča intervjuje, pregled dokumentacije, opazovanje, vzorčenje in dejansko evidentiranje dokazil. Določa:

»Ko zbirate dokazila, evidentirajte svoje ugotovitve. Zabeležite, kje so zadeve skladne z zahtevo (pozitivne ugotovitve) in kje niso (morebitne neskladnosti ali opažanja).«

Presoja PIMS se ne sme ustaviti pri vprašanju, ali proces obstaja. Preveriti mora, ali proces deluje.

Sarahina ekipa je izbrala platformo CRM podjetja InnovatePay. Zemljevid podatkov PIMS je določal, da morajo biti neaktivni računi strank anonimizirani po dveh letih. Presojevalec je zahteval poročilo o anonimizaciji za zadnje četrtletje, vzorčil pet zapisov in preveril, da osebnih podatkov ni več mogoče obnoviti. Ta vzorec je ustvaril objektivno dokazilo.

Enak pristop se lahko uporabi na vseh področjih zasebnosti:

  • Izberite DPIA in preverite odobritev, obravnavo tveganja, sprejem preostalega tveganja in sledenje ukrepom
  • Izberite obdelovalca in preverite pogodbene klavzule, skrbni pregled in stalno spremljanje
  • Izberite zahtevo za uveljavljanje pravic in preverite preverjanje identitete, sledenje rokom in odobritev odgovora
  • Izberite oceno kršitve in preverite, ali je bila uporabljena opredelitev kršitve varnosti osebnih podatkov po GDPR
  • Izberite pravilo hrambe in preverite dokazila o izbrisu ali anonimizaciji
  • Izberite cilj zasebnosti in preverite dokazila o merjenju

Clarysecove politike zasebnosti podpirajo to disciplino presoje. Politika varstva podatkov in zasebnosti - MSP, točka 5.3.3 določa:

»Redne presoje zasebnosti ali preverjanja kontrol morajo biti izvedeni in zabeleženi«

Korporativna Politika varstva podatkov in zasebnosti, točka 5.4 določa:

»Notranja presoja skladnosti na področju zasebnosti se izvede letno ali ob večjih organizacijskih ali regulativnih spremembah. Obseg presoje vključuje:«

Ta sprožilni dogodek spremembe je pomemben. Program presoje PIMS se mora odzivati na nove funkcionalnosti AI, nove države, nove podobdelovalce, nove kategorije osebnih podatkov, bistvene incidente, prevzeme, regulativne spremembe in pomembne zaveze strankam.

Med presojo InnovatePayja je ekipa ugotovila manjšo neskladnost. Korektivni ukrepi za incidente v zvezi z zasebnostjo so bili evidentirani, vendar preverjanje učinkovitosti ni bilo dosledno dokumentirano. Nekateri ukrepi so bili označeni kot zaključeni, vendar ni bilo neodvisnega dokazila, da je bil temeljni vzrok odpravljen.

To ni bila odpoved zasebnosti. To je bil sistem zagotovil, ki je opravil svoje delo.

Politika dokumentiranih informacij in upravljanja dokazil PIMS, točka 4.3.4 zahteva prav zajem takšne vrzeli:

»[Vsi] Funkcija notranje presoje/skladnosti MORA med vsako načrtovano presojo ali pregledom skladnosti v REG12 evidentirati vrzeli v popolnosti, točnosti ali sledljivosti dokazil.«

Kakovost dokazil je del odgovornosti. Če kontrola deluje, vendar je ni mogoče slediti, vzorčiti ali povezati z zahtevo, jo lahko presojevalci, stranke ali regulatorji obravnavajo kot nedokazano.

Praktičen primer presoje REG12 za zahteve za uveljavljanje pravic in obdelovalce

Predstavljajte si ponudnika B2B SaaS, ki deluje kot obdelovalec za podatke uporabniških računov strank in kot upravljavec za podatke zaposlenih in podatke za trženje. Pripravlja se na dokazovanje skladnosti z ISO 27701:2025 in prejme vprašalnik stranke, ki zahteva dokazila o odgovornosti po GDPR.

Ekipa za zasebnost ustvari vnos presoje v REG12:

  • Naziv presoje: Notranja presoja PIMS Q2, zahteve za uveljavljanje pravic in upravljanje obdelovalcev
  • Pokritost vlog PIMS: obveznosti upravljavca in obdelovalca
  • Obseg: delovni tok za uveljavljanje pravic posameznikov, eskalacija podpore strankam, register obdelovalcev, odobritev podobdelovalcev in dokazila o spremljanju zasebnosti
  • Merila: Politika varstva podatkov in zasebnosti PIMS, Politika spremljanja, presoje in izboljševanja PIMS, obveznosti glede pravic po GDPR, obveznosti odgovornosti obdelovalca in zahteve naročnikove DPA
  • Presojevalec: pregledovalec skladnosti iz varnostnih operacij, z evidentiranim preverjanjem nasprotij interesov
  • Vzorčenje: pet zahtev za uveljavljanje pravic, trije zahtevki strank, ki vključujejo podporo pri zasebnosti, pet podobdelovalcev, dva pregleda tveganja dobaviteljev in dve odobritvi sprememb DPA
  • Zahtevana dokazila: zahtevki, časovni žigi, odobritve odgovorov, preverjanja identitete, skrbni pregled dobaviteljev, obvestila strankam in vnosi REG
  • Ugotovitve: ena zahteva za uveljavljanje pravic je imela popolna dokazila v zahtevku, vendar brez povezane odobritve zaprtja. En pregled podobdelovalca je imel potekla dokazila o zagotovilih.
  • CAPA: posodobiti kontrolni seznam zaprtja zahtev za uveljavljanje pravic, dodeliti lastnika operacij zasebnosti, osvežiti dokazila o zagotovilih dobaviteljev in preveriti v 30 dneh
  • Vnos za vodstveni pregled: vključiti vprašanje kakovosti dokazil o pravicah in trend zagotovil dobaviteljev

En sam vnos ustvari zagovorljivo presojevalsko zgodbo. Pokaže načrtovanje, obseg, merila, neodvisnost, vzorčenje, ugotovitve, korektivne ukrepe in eskalacijo v vodstveni pregled.

Vodstveni pregled: kjer zasebnost postane upravljanje na ravni vodstva

Notranja presoja organizaciji pove, kaj deluje in kaj ne. Vodstveni pregled odloči, kaj je treba storiti.

Veliko organizacij na tej točki oslabi upravljanje zasebnosti. Vodstveni pregled obravnavajo kot predstavitev, ne kot forum za odločanje. Zapisniki so pripravljeni, vendar ni jasne evidence odločitev o tveganjih za zasebnost, odobritvah virov, statusu korektivnih ukrepov, težavah z dobavitelji, ciljih ali spremembah zainteresiranih strani.

Politika spremljanja, presoje in izboljševanja PIMS, točka 4.3.5 izrecno določa zahtevane vhode:

»[Oboji] Najvišje vodstvo MORA med vsakim vodstvenim pregledom v REG12 pregledati vhode glede neskladnosti PIMS, korektivnih ukrepov, rezultatov spremljanja, rezultatov presoje, tveganj za zasebnost, zagotovil dobaviteljev in sprememb zainteresiranih strani.«

Zenith Blueprint, korak 28: Vodstveni pregled, priporoča vhode, kot so predhodni ukrepi, notranje in zunanje spremembe, uspešnost in učinkovitost, rezultati presoj, rezultati spremljanja, cilji, incidenti, neskladnosti, priložnosti za izboljšanje in potrebe po virih.

Njegovo ključno sporočilo je neposredno:

»To je ključno – vodstveni pregled ni samo predstavitev; gre za sprejemanje odločitev.«

Pri InnovatePayju je Sarah vodstveni pregled strukturirala okrog odločitev izvršnega vodstva, ne okrog skladnostnega gledališča:

  • Status predhodnih ukrepov, čeprav je bil to prvi pregled
  • Spremembe konteksta, vključno s pričakovanji DORA bančnih strank
  • Cilji zasebnosti, vključno s povprečnim odzivnim časom za DSAR
  • Rezultati spremljanja, vključno s statusom kršitev in incidentov
  • Rezultati notranje presoje in manjša ugotovitev pri preverjanju CAPA
  • Zagotovila dobaviteljev, vključno s pregledom čezmejnega podobdelovalca
  • Potrebe po virih, vključno s spremembami delovnega toka v sistemu za upravljanje zahtevkov
  • Nenehno izboljševanje, vključno z avtomatizacijo upravljanja dobaviteljev

Glavni izvršni direktor je odobril manjšo spremembo konfiguracije sistema za upravljanje zahtevkov, da se za korektivne ukrepe pri incidentih v zvezi z zasebnostjo doda obvezen korak preverjanja. Odločitev je bila zabeležena v zapisniku in povezana z zapisom CAPA v REG12.

Za organizacije, ki združujejo upravljanje ISMS in PIMS, Politika informacijske varnosti, točka 5.3 prav tako podpira periodiko vodstvenega pregleda:

»Dejavnosti vodstvenega pregleda (po ISO/IEC 27001 točki 9.3) se izvedejo najmanj letno in vključujejo:«

Skupni pregled ISMS in PIMS je lahko učinkovit, vendar samo, če se zasebnost ne izgubi v splošnem poročanju o varnosti. Dnevni red mora ohraniti vhode, specifične za PIMS, kot so vloge pri obdelavi, pravice posameznikov, DPIA, zagotovila obdelovalcev, hramba, ocena kršitev, cilji zasebnosti in obveznosti po GDPR.

CAPA: zapiranje ugotovitev z odpravo temeljnih vzrokov

Korektivni in preventivni ukrepi so točka, kjer se zagotovila pretvorijo v izboljšave. Ugotovitev se ne sme končati z zapisom »dokument posodobljen«. Organizacija mora opredeliti temeljni vzrok, izvesti smiseln popravek, dodeliti odgovornost, določiti roke, preveriti učinkovitost in hraniti dokazila.

Zenith Blueprint, korak 29: Nenehno izboljševanje, določa:

»Korektivni ukrep je korak (ali koraki), ki ga boste izvedli za odpravo temeljnega vzroka neskladnosti, da se ta ne ponovi.«

Razlika med šibkim popravkom in močnim korektivnim ukrepom je vidna v dokazilih.

UgotovitevŠibek popravekMočan korektivni ukrep
Manjka odobritev zaprtja zahteve za uveljavljanje pravicDodati odobritev v en zahtevekPosodobiti kontrolni seznam zaprtja, usposobiti vodje podpore, dodati obvezno polje v delovni tok in vzorčiti prihodnje zahtevke
Zagotovila podobdelovalca so poteklaNaložiti novo poročilo SOCDodati sledenje poteku dokazil dobaviteljev, dodeliti lastnika in pregledati vse kritične podobdelovalce
Obravnava tveganja DPIA ni povezana z inženirskim delomDodati opombo v DPIAUvesti obvezno povezavo med ukrepi DPIA in zaostankom nalog produkta, nato preveriti dokazila o zaprtju
Vodstveni pregled je izpustil cilje zasebnostiNaslednje leto dodati diapozitivPosodobiti predlogo dnevnega reda vodstvenega pregleda in kontrolni seznam zahtevanih vhodov REG12
Dokazila niso sledljivaPreimenovati datotekeUvesti pravila poimenovanja dokazil, povezave v register in zahteve za vzorčenje pri presoji

Politika spremljanja presoje in skladnosti - MSP krepi odgovornost vodstva za korektivne ukrepe. Točka 5.4.2 določa:

»GM mora odobriti načrt korektivnih ukrepov in spremljati njegovo izvajanje.«

Točka 5.4.3 dodaja:

»Ugotovitve presoje in posodobitve statusa morajo biti vključene v proces vodstvenega pregleda ISMS.«

Za preverjanje, specifično za PIMS, Politika spremljanja, presoje in izboljševanja PIMS, točka 4.4.7 zahteva:

»[Vsi] Funkcija notranje presoje/skladnosti MORA v REG12 preveriti učinkovitost korektivnega ukrepa v 30 dneh po sporočenem zaprtju korektivnega ukrepa.«

Sarah je to uporabila natančno. Njena ekipa je najprej izvedla popravek z retrospektivnim preverjanjem zadnjih treh korektivnih ukrepov za incidente v zvezi z zasebnostjo. Nato je IT izvedel korektivni ukrep za temeljni vzrok tako, da je preverjanje postalo obvezen korak delovnega toka. Trideset dni pozneje je presojevalec vzorčil tri nove zahtevke, povezane z zasebnostjo, in potrdil, da je bilo preverjanje pri vsakem zaključeno. Šele nato je bila CAPA zaprta.

To je pripoved, ki ji presojevalci zaupajo: ugotovitev, temeljni vzrok, odločitev, popravek, preverjanje.

Preslikava med okviri skladnosti za zagotovila PIMS po ISO 27701

Clarysecov Zenith Controls: vodnik za preslikavo med okviri skladnosti ekipam pomaga razumeti, kako se koncepti kontrol ISO/IEC 27002:2022 preslikajo v GDPR, NIS2, DORA, NIST CSF 2.0 in presojevalsko prakso. Gre za vodnik za preslikavo med okviri skladnosti, ne za ločen okvir kontrol.

Tri kontrole ISO/IEC 27002:2022 so posebej pomembne za upravljanje presoje PIMS:

  • 5.4 Odgovornosti vodstva
  • 5.35 Neodvisni pregled informacijske varnosti
  • 5.36 Skladnost s politikami, pravili in standardi za informacijsko varnost

Vnos Zenith Controls za kontrolo ISO/IEC 27002:2022 5.4, Odgovornosti vodstva, povezuje odgovornost vodstva z vlogami, viri, spodbujanjem politike, neodvisnim pregledom in uveljavljanjem. Uporabljeno za ISO 27701:2025 lahko najvišje vodstvo dodeli dolžnosti glede zasebnosti, vendar mora še vedno pregledovati uspešnost PIMS, odločitve o tveganjih in potrebe po virih.

Vnos Zenith Controls za 5.35, Neodvisni pregled informacijske varnosti, podpira mehanizem presoje. Pri zasebnosti lahko neodvisni pregled preveri, ali so bile pridobljene izkušnje iz kršitev vključene, ali izbris deluje, ali so evidence zaščitene in ali dnevniki podpirajo preiskavo.

Vnos Zenith Controls za 5.36, Skladnost s politikami, pravili in standardi za informacijsko varnost, podpira stalno spremljanje. Politike zasebnosti določajo pričakovanja. Spremljanje skladnosti jih preverja. Neodvisni pregled validira rezultate. Vodstveni pregled na njihovi podlagi ukrepa.

En sam cikel zagotovil PIMS lahko nato podpira več okvirov.

OkvirKaj pričakujeKako pomagata presoja PIMS in vodstveni pregled
GDPRDokazljiva odgovornost, zakonita obdelava, varnost, hramba, upravljanje kršitev in jasnost vlogREG12 evidentira presoje zasebnosti, vrzeli v dokazilih, korektivne ukrepe, tveganja za zasebnost in odločitve vodstva
NIS2Nadzor vodstva, odobreni ukrepi za tveganja, obravnava incidentov, neprekinjeno poslovanje, varnost dobaviteljev in ocena učinkovitostiUgotovitve presoje in zapisniki vodstvenega pregleda prikazujejo nadzor vodstva, zagotovila dobaviteljev in učinkovitost kontrol
DORAUreditve upravljanja in kontrol, upravljanje tveganj IKT, notranja revizija, testiranje odpornosti, učenje iz incidentov in nadzor tveganj tretjih osebIntegriran pregled ISMS in PIMS podpira dokazila o operativni odpornosti za finančne subjekte in ponudnike IKT
NIST CSF 2.0Izidi GOVERN za obveznosti, vloge, politike, strategijo tveganj, nadzor in tveganja tretjih osebIzhodi presoje PIMS hranijo analizo trenutnega stanja, ciljne izide, registre tveganj in akcijske načrte
COBIT in revizijski pogled ISACACilji upravljanja, zmožnost procesov, zasnova kontrol, merjenje uspešnosti in dokazila o zagotovilihZapisi pregledov PIMS prikazujejo pravice odločanja, cilje, metrike, odpravo ugotovitev in sledljivost dokazil

NIS2 Article 20 umešča odobritev in nadzor upravljanja tveganj kibernetske varnosti na raven upravljalnega organa. Article 21 zahteva tehnične, operativne in organizacijske ukrepe na podlagi tveganj, vključno z obravnavo incidentov, neprekinjenim poslovanjem, varnostjo dobavne verige, oceno učinkovitosti, usposabljanjem, kriptografijo, kadrovsko varnostjo, nadzorom dostopa, upravljanjem sredstev in avtentikacijo, kadar je to ustrezno.

DORA se uporablja od 17. januarja 2025 in je posebej pomembna za finančne subjekte in ponudnike IKT v finančnem ekosistemu. Article 5 določa, da je upravljalni organ odgovoren za opredelitev, odobritev in nadzor upravljanja tveganj IKT. Article 6 zahteva, da se okvir upravljanja tveganj IKT pregleduje, izboljšuje na podlagi pridobljenih izkušenj in je predmet notranje revizije.

NIST CSF 2.0 je uporaben za komuniciranje zrelosti. Funkcija GOVERN vključuje organizacijski kontekst, pravne in regulativne zahteve, strategijo upravljanja tveganj, vloge, politike, nadzor in upravljanje tveganj kibernetske varnosti v dobavni verigi. Ugotovitve presoje PIMS in odločitve vodstvenega pregleda so močni vhodi za trenutni profil in ciljni profil.

Kako bodo različni presojevalci preverjali ista dokazila PIMS

Ista dokazila PIMS bodo pregledana različno, odvisno od presojevalčevega vidika.

Profil presojevalcaPrimarni fokusKljučna vprašanja in zahteve po dokazilih
Presojevalec ISO 27001 in ISO 27701Skladnost sistema upravljanjaPrikažite program notranje presoje PIMS, poročila o presoji, dokazila o nepristranskosti, zapise neskladnosti, zapisnike vodstvenega pregleda in preverjanje korektivnih ukrepov
Presojevalec GDPR ali varstva podatkovDokazljiva odgovornost po GDPR Articles 5(2) in 24Prikažite, kako se kontrole zasebnosti preverjajo, kako se dokazila hranijo in kako vodstvo ukrepa na podlagi ugotovitev
Presojevalec DORA ali finančna strankaOdgovornost upravljalnega organa, tveganja IKT in odpornostPrikažite poročila o presoji, izhode vodstvenega pregleda, zagotovila dobaviteljev, učenje iz incidentov in odločitve, ki vplivajo na odpornost podatkov strank
Implementator NIST CSF 2.0Upravljanje, nadzor in izboljševanje uspešnostiPrikažite, kako se obveznosti, vloge, politike, strategija tveganj, nadzor in izboljševalni ukrepi spremljajo in prilagajajo
Presojevalec COBIT ali ISACACilji upravljanja, zmožnost procesov in dokazila o zagotovilihPrikažite cilje, odgovorne vloge, metrike, dokazila o kontrolah, odpravo težav in sledljivost odločitev

Cilj ni ustvariti pet sistemov zagotovil. Cilj je ustvariti en cikel upravljanja PIMS, bogat z dokazili, ki ga je mogoče razlagati skozi različne okvire.

Cilji zasebnosti in metrike, ki jih mora pregledovati vodstvo

Vodstveni pregled postane bistveno uporabnejši, kadar so cilji zasebnosti merljivi. ISO/IEC 27001:2022 zahteva, da so cilji informacijske varnosti merljivi, kadar je to izvedljivo, spremljani, komunicirani in posodobljeni. Enako disciplino je treba uporabiti za cilje PIMS.

Koristni cilji zasebnosti vključujejo:

  • 100 odstotkov zahtev posameznikov glede osebnih podatkov zaključenih v internem SLA
  • 95 odstotkov obdelovalcev z visokim tveganjem pregledanih pred podpisom pogodbe
  • 100 odstotkov ukrepov DPIA z visokim tveganjem ima dodeljenega lastnika in rok
  • Ni poteklih evidenc zagotovil za kritične podobdelovalce
  • 100 odstotkov kršitev varnosti osebnih podatkov ocenjenih v internem ciljnem roku eskalacije
  • 90-odstotna dokončanost usposabljanja na podlagi vlog o zasebnosti za podporo, HR, inženiring in prodajo
  • 100 odstotkov izjem hrambe pregledanih četrtletno
  • 50-odstotno zmanjšanje vrzeli v sledljivosti dokazil v dveh četrtletjih

Bistvo niso metrike zaradi videza. Bistvo je kakovost odločanja. Če je uspešnost pri zahtevah za uveljavljanje pravic dobra, dokazila dobaviteljev pa šibka, lahko vodstvo usmeri vire. Če ukrepi DPIA ostajajo odprti, se lahko vključi produktno vodstvo. Če so ocene kršitev pravočasne, temeljni vzroki pa se ponavljajo, lahko vodstvo zahteva poglobljene korektivne ukrepe.

Pogosti vzorci napak pred presojami PIMS po ISO 27701

Clarysec pred zunanjimi pregledi zagotovil na področju zasebnosti pogosto opaža iste težave:

  • Načrt notranje presoje obstaja, vendar ne temelji na tveganjih
  • Presojevalec presoja lastno delo in utemeljitev neodvisnosti ni evidentirana
  • Ugotovitve presoje nimajo sklicev na dokazila
  • Dokazila obstajajo, vendar niso sledljiva do zahteve
  • CAPA popravi dokumente, ne pa temeljnih vzrokov
  • Zapisniki vodstvenega pregleda navajajo teme, ne pa odločitev
  • Cilji zasebnosti so nejasni ali se ne merijo
  • Zagotovila dobaviteljev se pregledajo samo ob uvajanju
  • Ukrepi DPIA se po odobritvi ne spremljajo
  • Ugotovitve presoje niso vključene v vodstveni pregled
  • Korektivni ukrepi se zaprejo brez preverjanja učinkovitosti

To niso neobičajne napake. Nastanejo, ko upravljanje zasebnosti raste prek preglednic, e-pošte in ločenih dokumentov politik. REG12 in nabor politik Clarysec PIMS sta zasnovana tako, da razdrobljeno dejavnost pretvorita v skladen sistem zagotovil.

60-minutni dnevni red vodstvenega pregleda PIMS

Če se vaša organizacija pripravlja na ISO 27701:2025, odgovornost po GDPR, skrbni pregled naročnikov po DORA ali nadzor izvršnega vodstva po NIS2, začnite z osredotočenim dnevnim redom vodstvenega pregleda:

  1. Potrdite obseg PIMS, vloge in večje spremembe
  2. Preglejte cilje in metrike zasebnosti
  3. Preglejte rezultate notranje presoje in vrzeli v kakovosti dokazil
  4. Preglejte neskladnosti in status CAPA
  5. Preglejte register tveganj za zasebnost in trende DPIA
  6. Preglejte zagotovila dobaviteljev in podobdelovalcev
  7. Preglejte incidente, ocene kršitev in pridobljene izkušnje
  8. Preglejte regulativne, pogodbene spremembe in spremembe zainteresiranih strani
  9. Odobrite potrebe po virih, odločitve o tveganjih in izboljševalne ukrepe
  10. Odločitve, lastnike in roke evidentirajte v REG12

Ne čakajte na certifikacijo, da izvedete ta sestanek. Celovit, vendar lahek vodstveni pregled zdaj je dragocenejši od popolnega pregleda po zaprtju presojevalskega okna.

Naj bo vaš PIMS po ISO 27701:2025 dokazljiv

Upravljanje PIMS po ISO 27701:2025 za potrebe GDPR je na koncu vprašanje dokazovanja. Ne teoretičnega dokazovanja, temveč operativnega: načrtovane presoje, neodvisni pregled, zanesljiva dokazila, odločitve vodstva, korektivni ukrepi in merljivo izboljševanje.

Clarysec organizacijam pomaga vzpostaviti ta dokaz brez nepotrebne birokracije. Začnite z:

Če ima vaš program zasebnosti že DPIA, kontrole obdelovalcev, delovne tokove za uveljavljanje pravic in postopke za obravnavo kršitev, je naslednji korak dokazati, da delujejo kot sistem. Vzpostavite program presoje, izvedite pregled REG12, ugotovitve obravnavajte resno in uspešnost zasebnosti postavite pred vodstvo.

Prenesite paket politik Clarysec PIMS, uporabite Zenith Blueprint za izvedbo prvega cikla presoje in uporabite Zenith Controls za pretvorbo ene presojevalske sledi v zagotovila za več okvirov. Tako PIMS postane pripravljen na presojo, odgovoren po GDPR in verodostojen za stranke, regulatorje in vodstvo.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Potrdila o izbrisu PII za skladnost pri prenehanju razmerja z obdelovalcem

Potrdila o izbrisu PII za skladnost pri prenehanju razmerja z obdelovalcem

Prenehanje razmerja z obdelovalcem je točka, kjer se srečajo upravljanje dobaviteljev, upravljanje zasebnosti, dekomisioniranje storitev v oblaku in revizijska dokazila. Spoznajte, kako vzpostaviti delovni tok za potrdila o izbrisu, ki podpira skladnost z GDPR, DORA, ISO/IEC 27701:2025 in ISO/IEC 27001:2022.

Vodstveni pregled po ISO 27001 kot dokazilo za NIS2 in DORA

Vodstveni pregled po ISO 27001 kot dokazilo za NIS2 in DORA

Vodstveni pregled po ISO/IEC 27001:2022, točka 9.3, postaja praktičen mehanizem dokazovanja za upravni odbor pri izkazovanju nadzora nad kibernetsko varnostjo v okviru NIS2 in DORA. Ta vodnik prikazuje, kako lahko vodje informacijske varnosti, vodje skladnosti, presojevalci in lastniki iz zapisnikov pregledov, KPI, incidentov, tveganj in korektivnih ukrepov oblikujejo zagovorljiva dokazila upravljanja.

Uporabljivost kontrol ISO 27701 glede na vloge po GDPR

Uporabljivost kontrol ISO 27701 glede na vloge po GDPR

Spoznajte, kako določiti, katere kontrole ISO 27701 PIMS se uporabljajo za vloge upravljavca, obdelovalca, skupnega upravljavca in podobdelovalca po GDPR ter kako z REG02, REG03, REG08, politikami Clarysec, Zenith Blueprint in Zenith Controls dokumentirati dokazila, pripravljena za presojo.