⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Uporabljivost kontrol ISO 27701 glede na vloge po GDPR

Igor Petreski
14 min read
Diagram uporabljivosti kontrol ISO 27701 glede na vloge po GDPR

Ura je 08:40 v torek, Maria, vodja informacijske varnosti v hitro rastočem zdravstvenotehnološkem podjetju SaaS, pa pregleduje štiri e-poštna sporočila strank, ki so videti skoraj enaka, vendar pomenijo zelo različne stvari.

Ena poslovna stranka zahteva dokazila, da lahko podjetje nastopa kot obdelovalec po GDPR na podlagi Article 28. Druga sprašuje, ali je platforma hkrati tudi upravljavec za telemetrijo in analitiko produkta. Tretja zahteva aktualen seznam podobdelovalcev in dokazilo, da so klavzule pogodbe o obdelavi podatkov prenesene naprej. Četrta, fintech stranka, ki se pripravlja na preglede dobaviteljev po DORA, sprašuje, ali so iste kontrole zasebnosti preslikane na operativno odpornost, poročanje o incidentih in IKT-tveganja tretjih oseb.

Mariino podjetje ni neurejeno. Ima ISMS, usklajen z ISO/IEC 27001:2022, politike zasebnosti, register dejavnosti obdelave, MFA, šifriranje, preglede pravic dostopa in usposabljanje o vgrajenem varstvu zasebnosti. Vendar zahteva razkrije zahtevnejše vprašanje, ki ga presojevalci in stranke dejansko preverjajo:

Ali lahko podjetje dokaže, da se ustrezne kontrole ISO 27701 PIMS uporabljajo za ustrezno vlogo po GDPR, za ustrezno dejavnost obdelave, z ustreznim lastnikom, dokazili in utemeljitvijo?

Na tej točki številni programi zasebnosti odpovejo. ISO 27701 obravnavajo kot kontrolni seznam, čeprav certifikacijski organi, presojevalci pri strankah in pooblaščene osebe za varstvo podatkov pričakujejo utemeljeno odločitev o uporabljivosti kontrol. Odgovor ni »imamo kontrole zasebnosti«. Odgovor je: »za to dejavnost obdelave smo upravljavec, obdelovalec, skupni upravljavec ali podobdelovalec, zato se te kontrole uporabljajo oziroma ne uporabljajo«.

Zakaj je uporabljivost kontrol ISO 27701 manjkajoča plast PIMS

Vloge po GDPR temeljijo na pristojnosti odločanja. Upravljavec določa namene in sredstva obdelave. Obdelovalec deluje v imenu upravljavca. Skupni upravljavci skupaj določajo namene in sredstva. Podobdelovalca angažira obdelovalec za nadaljnjo obdelavo osebnih podatkov nižje v verigi.

V dejanskih okoljih SaaS te vloge redko ostanejo jasno določene na ravni podjetja. Mariina organizacija je obdelovalec, kadar gosti podatke strank o dobrem počutju, upravljavec za obračun plač zaposlenih in marketinške stike, možni upravljavec za produktno telemetrijo glede na namen in pogodbene pogoje ter skupni upravljavec pri skupno označeni kampanji. Če večji ponudnik upravljanih storitev preprodaja njeno platformo, lahko podjetje v tej verigi postane tudi podobdelovalec.

Uporabljivost kontrol ISO 27701 je disciplina, ki preprečuje, da bi se te vloge razvodenele v nejasne izjave. Zahteva odgovore na vprašanja:

  • Katera dejavnost obdelave je vključena v obseg?
  • Katero vlogo po GDPR ima organizacija pri tej dejavnosti?
  • Katere kontrole PIMS se uporabljajo zaradi te vloge?
  • Katere kontrole so izključene in zakaj?
  • Katera dokazila dokazujejo implementacijo?
  • Katera zakonska, pogodbena, tveganjska ali obsegovna zahteva je vodila odločitev?

Clarysecova Politika sistema upravljanja informacij o zasebnosti določa razvrstitev vloge kot izhodišče:

»[Oboje] Lastnik procesa / lastnik poslovnega procesa MORA razvrstiti vlogo organizacije v PIMS za vsako dejavnost obdelave PII v REG02, preden se dejavnost obdelave začne.«

Iz razdelka »Določitev vloge PIMS«, klavzula politike 4.2.1.

Ista politika povezuje odločitev o vlogi z uporabljivostjo kontrol:

»[Oboje] Vodja zasebnosti / vodja PIMS MORA vzdrževati REG03 z vključenimi kontrolami, izključenimi kontrolami, statusom implementacije in utemeljitvijo letno ter v 30 dneh po vsaki spremembi obravnave tveganj za zasebnost.«

Iz razdelka »Politika zasebnosti, cilji in uporabljivost kontrol«, klavzula politike 4.3.3.

REG02 odgovori, katera obdelava obstaja in katera vloga velja. REG03 odgovori, katere kontrole se uporabljajo, kaj je izključeno, katera dokazila obstajajo in zakaj je odločitev zagovorljiva.

Zgradite PIMS na logiki SoA po ISO/IEC 27001:2022

PIMS, ki temelji na vlogah, najbolje deluje, kadar je zgrajen na zrelem ISMS. ISO/IEC 27001:2022 že zahteva opredelitev obsega, analizo zainteresiranih strani, oceno tveganja, obravnavo tveganja, izbiro kontrol in Izjavo o uporabnosti. ISO 27701 to logiko sistema upravljanja razširi na zasebnost.

Clarysecova Politika informacijske varnosti določa:

»ISMS mora vključevati opredeljene meje obsega, metodologijo ocenjevanja tveganj, merljive cilje in dokumentirane kontrole, utemeljene v Izjavi o uporabnosti (SoA).«

Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.1.2.

Politika upravljanja tveganj krepi enako disciplino dokazil:

»Izjava o uporabnosti (SoA) mora odražati vse odločitve o obravnavi tveganj in se mora posodobiti vedno, kadar se spremeni pokritost kontrol.«

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.4.

Za zasebnost REG03 postane register uporabljivosti kontrol PIMS, ki zrcali disciplino SoA. Ne nadomešča SoA po ISO/IEC 27001:2022. Dopolnjuje jo z odločitvami glede zasebnosti, specifičnimi za vloge po GDPR: upravljavce, obdelovalce, skupne upravljavce in podobdelovalce.

Politika popisa obdelave PII in pravne podlage to povezavo izrecno določa:

»[Oboje] Vodja zasebnosti / vodja PIMS MORA povezati uporabljive dejavnosti obdelave iz REG02 z zapisi o uporabljivosti kontrol v REG03 pred pregledom pripravljenosti na certifikacijo.«

Iz razdelka »Upravljanje popisa dejavnosti obdelave«, klavzula politike 7.1.5.

Presojevalec mora biti sposoben izbrati eno dejavnost obdelave v REG02, identificirati vlogo po GDPR, slediti uporabljivim kontrolam v REG03, pregledati ustrezne kontrole ISO/IEC 27001:2022 v SoA in preveriti dokazila, kot so DPA, zapis o pravni podlagi, pregled pravic dostopa, odobritev podobdelovalca, postopek obravnave incidentov ali dnevnik brisanja.

Model uporabljivosti kontrol glede na vloge

Najhitrejši način, da ISO 27701 postane uporaben, je odločanje o uporabljivosti na ravni dejavnosti obdelave, ne na ravni podjetja.

Ponudnik SaaS naj se izogne izjavi: »smo obdelovalec«. Navesti mora: »za uporabniške zapise, ki jih stranke naložijo v produkcijsko platformo, smo obdelovalec. Za obračun plač smo upravljavec. Za produktno analitiko je naša vloga odvisna od tega, ali se analitika uporablja izključno za zagotavljanje pogodbenih storitev ali za naše samostojne namene. Za dobavitelja sistema za upravljanje zahtevkov, ki podpira podatke strank, je dobavitelj podobdelovalec.«

Vloga GDPR/PIMSPoudarek uporabljivosti kontrolTipična dokazila pri implementaciji Clarysec
UpravljavecPravna podlaga, preglednost, pravice posameznikov, hramba, DPIA, vgrajeno varstvo zasebnosti, izbor obdelovalcev in odločanje o kršitvahDejavnost obdelave v REG02, zapis o pravni podlagi, obvestilo o zasebnosti, pravilo hrambe, DPIA, kjer je zahtevana, uporabljive kontrole v REG03, skrbni pregled obdelovalca
ObdelovalecDokumentirana navodila, varnostni ukrepi, zaupnost, pomoč upravljavcu, obvestilo upravljavcu o kršitvi, vračilo ali izbris, odobritev podobdelovalcaDPA, register navodil naročnika, dnevniki dostopa, postopek eskalacije incidentov, register podobdelovalcev, potrdilo o izbrisu, kontrole za obdelovalca v REG03
Skupni upravljavecSkupni dogovor, razdelitev odgovornosti, preglednost do posameznikov, skupni delovni tok za kršitve in uveljavljanje pravicDogovor med skupnimi upravljavci, matrika odgovornosti, besedilo obvestila o zasebnosti, eskalacijski delovni tok, kontrole za skupnega upravljavca v REG03
PodobdelovalecPrenesene obveznosti, obdelava po pogojih obdelovalca ali naročnika, varnost in zaupnost, podpora pri presoji, ravnanje ob prenehanjuPogodba s podobdelovalcem, kontrolni seznam klavzul o prenosu obveznosti, dokazila o zagotovilih dobavitelja, pregled pravic dostopa, dokazila o vračilu ali uničenju podatkov

Tak pogled glede na vloge je skladen z načelom odgovornosti po GDPR. Upravljavci morajo dokazati skladnost z načeli, kot so zakonitost, poštenost, preglednost, omejitev namena, najmanjši obseg podatkov, točnost, omejitev shranjevanja, celovitost, zaupnost in odgovornost. Obdelovalci smejo obdelovati samo na podlagi dokumentiranih navodil, izvajati ustrezno varnost, pomagati upravljavcem, upravljati podobdelovalce ter podpirati vračilo ali izbris.

Nevarna bližnjica je predpostavka, da se vsaka kontrola zasebnosti uporablja povsod. Obdelovalec praviloma ne določa pravne podlage za podatke končnih uporabnikov stranke, vendar mora dokazati, da jih obdeluje samo po navodilih stranke. Upravljavec za notranjo kadrovsko obdelavo morda ne potrebuje odobritve podobdelovalcev s strani strank, mora pa izvesti skrbni pregled obdelovalca za ponudnika obračuna plač.

Razvrstite pred odobritvijo pogodbe ali začetkom obdelave

Najpogostejša ugotovitev pri pripravljenosti PIMS je prepozna razvrstitev vlog. Pogodba je podpisana, platforma deluje, dobavitelji so integrirani, nihče pa še ni odločil, ali je organizacija upravljavec, obdelovalec, skupni upravljavec ali podobdelovalec za posamezen tok podatkov.

Takšna zamuda povzroča nadaljnje težave. Uporabi se napačna DPA. Podobdelovalci niso razkriti. DPIA se spregledajo. Hramba ni jasna. Podpora strankam ne ve, kateri časovni rok za obvestila o kršitvah velja. Nabava dobavitelja z vplivom na zasebnost obravnava kot »samo orodje«.

Politika upravljanja obdelovalcev, podobdelovalcev in zasebnosti tretjih oseb neposredno ureja časovni vidik:

»[Oboje] Vodja zasebnosti / vodja PIMS MORA vsako razmerje s tretjo osebo z vidika zasebnosti v REG08 razvrstiti kot upravljavec, skupni upravljavec, obdelovalec, podobdelovalec ali drugo razmerje s tretjo osebo pred odobritvijo pogodbe ali pred začetkom obdelave PII, odvisno od tega, kaj nastopi prej.«

Iz razdelka »Identifikacija in razvrstitev razmerij«, klavzula politike 4.1.3.

Razvrstitev dobaviteljev in razmerij s tretjimi osebami v REG08 napaja REG03. Če je dobavitelj obdelovalec, uporabljive kontrole vključujejo določila DPA, zaupnost, varnostne ukrepe, pravice do presoje, pomoč pri zahtevah za uveljavljanje pravic, podporo pri kršitvah, vračilo ali izbris in kontrole podobdelovalcev. Če je dobavitelj samostojni upravljavec, se poudarek premakne na pravno podlago, upravljanje razkritij, prenose, preglednost in odgovornost.

Za manjše organizacije Politika varnosti tretjih oseb in dobaviteljev - SME zahteva, da ekipe upoštevajo:

»Regulativno izpostavljenost (npr. vloga obdelovalca po GDPR, obveznosti finančnega sektorja po DORA)«

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.2.4.

Določa tudi jasno zahtevo pred deljenjem podatkov:

»Klavzule pogodbe o obdelavi podatkov (DPA) ali enakovredna pogodbena določila morajo biti dogovorjena, preden se delijo kakršni koli osebni ali občutljivi podatki.«

Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.3.2.

To je razlika med tem, da organizacija ima pogodbe z dobavitelji, in tem, da ima preverljivo upravljanje vlog zasebnosti.

Preslikajte kontrole na vlogo, tveganje, pravo in pogodbo

Zenith Blueprint, faza upravljanja tveganj, korak 13: načrtovanje obravnave tveganja in Izjava o uporabnosti, pojasnjuje temeljno logiko uporabljivosti. Kontrole so uporabljive zaradi odločitev o obravnavi tveganj, zakonskih ali pogodbenih zahtev, relevantnosti obsega in organizacijskega konteksta. Izključitve potrebujejo jasne razloge, uporabljive kontrole pa morajo biti sledljive do tveganja ali zahteve.

V koraku 13 Zenith Blueprint določa:

»Zagotovite usklajenost z registrom tveganj: vsaka kontrola za zmanjševanje tveganja, ki ste jo zapisali v načrt obravnave tveganja, mora ustrezati kontroli iz Annex A, označeni kot ‘Applicable’. Obratno velja, da mora biti za vsako kontrolo, označeno kot uporabljiva, prisotno bodisi tveganje bodisi zahteva, ki jo utemeljuje.«

Za ISO 27701 se enaka metoda uporablja za kontrole zasebnosti. Kontrola je lahko uporabljiva, ker:

  1. jo GDPR zahteva glede na vlogo organizacije;
  2. jo zahteva pogodba s stranko, DPA ali dogovor med skupnimi upravljavci;
  3. jo zahteva obravnava tveganj za zasebnost;
  4. obdelava vključuje posebne vrste podatkov, podatke otrok, obsežno spremljanje, občutljivo oblikovanje profilov ali PII z velikim vplivom;
  5. je kontrola potrebna zaradi tveganja dobavitelja, oblaka, podobdelovalca ali čezmejnega prenosa;
  6. kontrola podpira obseg certifikacije, pripravljenost na presojo ali odobrene cilje zasebnosti.

Politika pravne in regulativne skladnosti krepi to disciplino preslikave:

»Kadar se predpis uporablja na več področjih (npr. GDPR se uporablja za hrambo, varnost in zasebnost), mora biti to jasno preslikano v evidenci skladnosti in gradivih za usposabljanje.«

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.2.2.

Ista Politika pravne in regulativne skladnosti je izrecna glede integracije v ISMS na ravni podjetja:

»Vse zakonske in regulativne obveznosti morajo biti preslikane na konkretne politike, kontrole in lastnike znotraj sistema upravljanja informacijske varnosti (ISMS).«

Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.2.1.

REG03 zato nikoli ne sme biti ločena preglednica zasebnosti. Povezovati mora dejavnosti obdelave, zakonske obveznosti, obravnave tveganj, pogodbe, kontrole ISO/IEC 27001:2022 in lastnike dokazil.

Praktični primer: delovni tok podpore v SaaS

Upoštevajte delovni tok podpore v Mariini platformi SaaS. Stranke oddajajo zahtevke, ki lahko vsebujejo imena, e-poštne naslove, identifikatorje računov, posnetke zaslona in občasno občutljiv poslovni kontekst. Agenti podpore dostopajo do omejenih zapisov. Ponudnik sistema za upravljanje zahtevkov v oblaku gosti podatke in uporablja svoje podobdelovalce.

Korak 1: evidentirajte dejavnost v REG02

Vodja zasebnosti evidentira:

  • Ime dejavnosti: obravnava zahtevkov podpore strankam
  • Kategorije PII: uporabniški identifikatorji, kontaktni podatki, posnetki zaslona, metapodatki računov
  • Posamezniki, na katere se nanašajo osebni podatki: skrbniki strank in končni uporabniki
  • Namen: podpora in odpravljanje težav pri storitvi
  • Vloga: obdelovalec za PII končnih uporabnikov, ki jih zagotovi stranka; upravljavec za neposredno upravljanje poslovnih stikov, če se podatki uporabljajo za komunikacijo o računu
  • Hramba: opredeljeno obdobje hrambe za podporo in presojo
  • Prejemniki: notranje osebje podpore, dobavitelj sistema za upravljanje zahtevkov, odobreni podobdelovalci
  • Varnostna razvrstitev: zaupno, PII

Politika varstva podatkov in zasebnosti - SME podpira to izhodišče:

»Koordinator za zasebnost mora vzdrževati register vseh dejavnosti obdelave osebnih podatkov, vključno s kategorijami podatkov, namenom, pravno podlago in roki hrambe«

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.2.1.

Korak 2: razvrstite dobavitelja v REG08

Če je Mariino podjetje obdelovalec za podatke strank, je ponudnik sistema za upravljanje zahtevkov za te podatke strank običajno podobdelovalec. REG08 mora zajeti vrsto razmerja, pogodbeni status, kategorije podatkov, lokacije podatkov, nadaljnje podobdelovalce in dokazila o zagotovilih.

Korak 3: evidentirajte uporabljivost v REG03

Tema kontroleUporabljivo?ZakajDokazila
Določitev vloge pri obdelaviDaZahtevano pred začetkom obdelave in potrebno za razlikovanje obveznosti upravljavca in obdelovalcaPolje vloge v REG02, zapis razmerja v REG08
Dokumentiranje pravne podlageDelnoUporablja se za obdelavo poslovnih stikov na strani upravljavca, ne pa za obdelavo končnih uporabnikov stranke po navodilihZapis o pravni podlagi, obvestilo o zasebnosti
Obdelava po dokumentiranih navodilihDaUporablja se za dejavnost obdelovalca pri podatkih končnih uporabnikov strankeDPA, pogoji podpore, delovni tok navodil naročnika
Vgrajeno in privzeto varstvo zasebnostiDaDelovni tok podpore lahko razkrije posnetke zaslona, identifikatorje in zaupne informacije strankMinimizacija v obrazcu za vnos, navodila za maskiranje, omejitve dostopa
Upravljanje podobdelovalcevDaPlatforma za upravljanje zahtevkov in nadaljnji ponudniki dostopajo do PIISeznam podobdelovalcev, odobritveni delovni tok, pogodbeni prenos obveznosti
Pomoč pri zahtevah posameznikovDaObdelovalec mora po potrebi podpreti stranko kot upravljavcaPostopek pomoči pri DSAR, dokazila o usmerjanju zahtevkov
Podpora pri obveščanju o kršitvahDaKršitev varnosti osebnih podatkov v orodjih podpore mora biti eskaliranaPostopek obravnave incidentov, določila DPA o obveščanju
Vračilo ali izbrisDaZahtevano ob koncu pogodbe in ob izteku roka hrambeRok hrambe, dnevniki brisanja, dobaviteljevo potrdilo o izbrisu
DPIAPogojnoZahtevano, če se proces podpore razširi na spremljanje z visokim tveganjem ali obsežno obdelavo občutljivih podatkovZapis preverjanja potrebe po DPIA

Podjetniška Politika varstva podatkov in zasebnosti dodaja sprožilni pogoj za visoko tveganje:

»Modeliranje groženj in ocene učinka v zvezi z varstvom podatkov (DPIA) so obvezne za sisteme obdelave z visokim tveganjem.«

Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.3.4.

Politika varstva podatkov in zasebnosti - SME vgrajuje pričakovanje glede zasnove:

»Varstvo zasebnosti že pri načrtovanju in privzeto varstvo zasebnosti morata biti uveljavljena v vseh novih sistemih in storitvah«

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.3.1.

Korak 4: uskladite s kontrolami ISO/IEC 27001:2022

Če je platforma za podporo vključena v obseg ISMS, mora SoA vključevati podporne kontrole ISO/IEC 27002:2022, kot so razmerja z dobavitelji, pogodbe z dobavitelji, upravljanje IKT dobavne verige, nadzor dostopa, upravljanje identitet, prenos informacij, storitve v oblaku, upravljanje incidentov, beleženje in spremljanje, upravljanje sprememb, pravna skladnost in varstvo zasebnosti.

Zenith Blueprint, faza upravljanja tveganj, korak 14: politike obravnave tveganj in regulativni navzkrižni sklici, priporoča navzkrižno sklicevanje GDPR, NIS2 in DORA na politike in kontrole, zlasti za varstvo osebnih podatkov, odziv na incidente, nadzor dostopa, neprekinjeno poslovanje in IKT-tveganja tretjih oseb.

Rezultat so dokazila, ki jih je mogoče ponovno uporabiti, ne ločene preglednice za GDPR, DORA, NIS2 in certifikacijo.

Kaj Zenith Controls doda k uporabljivosti PIMS

Zenith Controls je Clarysecov vodnik za navzkrižno skladnost, namenjen razumevanju povezav med kontrolami ISO/IEC 27001:2022 in ISO/IEC 27002:2022, metodami presoje in drugimi okviri. Ne gre za ločen nabor kontrol. Za to temo so osrednje naslednje kontrole ISO/IEC 27002:2022:

  • 5.34 Zasebnost in varstvo PII
  • 5.19 Informacijska varnost v razmerjih z dobavitelji
  • 5.20 Obravnava informacijske varnosti v pogodbah z dobavitelji
  • 5.21 Upravljanje informacijske varnosti v IKT dobavni verigi
  • 5.22 Spremljanje, pregled in upravljanje sprememb storitev dobaviteljev

Za 5.34 Zenith Controls kontrolo razvršča kot preventivno, preslikano na zaupnost, celovitost in razpoložljivost, usklajeno s funkcijama Identify in Protect ter povezano z zmogljivostmi varstva informacij, pravnih zadev in skladnosti.

Njena preslikava na GDPR določa:

»Implementacija 5.34 je neposredno dokazilo o sposobnosti organizacije, da izpolni zahteve odgovornosti po GDPR.«

Iz Zenith Controls, Zasebnost in varstvo PII, navzkrižna preslikava GDPR.

Ta stavek je pomemben, ker 5.34 spremeni iz splošne izjave o zasebnosti v dokazilo za presojo. Podprta mora biti s popisi PII, razvrščanjem, nadzorom dostopa, maskiranjem, varnim prenosom, upravljanjem storitev v oblaku, DPIA, obvestili o zasebnosti, delovnimi tokovi DSAR in obravnavo kršitev.

Podporna kontrola ISO/IEC 27002:2022Zakaj je pomembna za uporabljivost PIMS
5.9 Popis informacij in drugih povezanih sredstevSredstva, ki vsebujejo PII, morajo biti znana, preden je mogoče izbrati ali testirati kontrole zasebnosti
5.12 Razvrščanje informacijPII mora biti razvrščen, da se uporabijo strožja pravila ravnanja
5.14 Prenos informacijPrenosi PII zahtevajo varne kanale, zakonito deljenje in pogodbene kontrole
5.15 Nadzor dostopaDostop po načelu potrebe po seznanitvi podpira zaupnost in preprečevanje kršitev
5.16 Upravljanje identitetZanesljive identitete so potrebne, preden je mogoče dostop odobriti in pregledovati
5.23 Informacijska varnost pri uporabi storitev v oblakuPII v oblaku zahteva skrbni pregled ponudnika, poznavanje lokacije podatkov in načrtovanje izstopa
5.8 Informacijska varnost pri vodenju projektovZahteve glede zasebnosti in varnosti morajo biti vgrajene v nove sisteme in bistvene spremembe
8.11 Maskiranje podatkovMaskiranje zmanjšuje izpostavljenost PII v delovnih tokovih podpore, testiranja in analitike
8.32 Upravljanje spremembSpremembe z vplivom na zasebnost je treba pregledati pred objavo v produkcijo

Zenith Controls povezuje zasebnost in varstvo PII tudi s sorodnimi standardi, kot so ISO/IEC 27018 za obdelavo PII v javnem oblaku, ISO/IEC 29100 za načela zasebnosti in ISO/IEC 29151 za prakse varstva PII. Upravljanje zasebnosti pri dobaviteljih podpira družina ISO/IEC 27036 za razmerja z dobavitelji in varnost IKT dobavne verige ter ISO/IEC 27017 za deljene odgovornosti pri varnosti v oblaku.

Dokazila dobaviteljev in podobdelovalcev so točka, kjer se vloge združijo

Obveznosti upravljavcev in obdelovalcev se pogosto srečajo na meji z dobaviteljem.

Če je Mariino podjetje upravljavec, GDPR pričakuje, da uporablja obdelovalce, ki zagotavljajo zadostna jamstva. Če je obdelovalec, stranke pričakujejo, da upravlja podobdelovalce, prenaša obveznosti in zagotavlja zagotovila. Če je podobdelovalec, obveznosti podeduje po verigi.

Zato sta kontroli ISO/IEC 27002:2022 5.19 in 5.20 osrednji za uporabljivost kontrol ISO 27701.

Pri 5.19 Zenith Controls poudarja varnost razmerij z dobavitelji na področjih upravljanja, ekosistema in zaščite. Neposredno jo povezuje s 5.20 pogodbami z dobavitelji, 5.21 varnostjo IKT dobavne verige, 5.14 prenosom informacij, 5.36 skladnostjo s politikami, pravili in standardi informacijske varnosti ter 5.10 sprejemljivo uporabo informacij in drugih povezanih sredstev.

Pri 5.20 Zenith Controls poudarja pogodbeno formalizacijo. Pogodbe z dobavitelji morajo določati zaupnost, obvestila o kršitvah, pravice do presoje, odobritev podizvajalcev, varen prenos, vračilo ali uničenje podatkov, obveznosti skladnosti in spremljanje.

Zenith Blueprint, faza izvajanja kontrol, korak 23: organizacijske kontrole, podaja praktično navodilo za podobdelovalce:

»Za vsakega kritičnega dobavitelja ugotovite, ali uporablja podizvajalce (podobdelovalce), ki bi lahko dostopali do vaših podatkov ali sistemov. Dokumentirajte, kako se vaše zahteve informacijske varnosti prenašajo na te strani, bodisi prek pogodbenih določil vašega dobavitelja bodisi prek vaših neposrednih klavzul.«

Presojevalci se ne bodo ustavili pri vprašanju »ali imate DPA?«. Vprašali bodo, ali so dobavitelji obdelovalci, podobdelovalci, samostojni upravljavci ali skupni upravljavci, ali so odobritve podobdelovalcev dokumentirane, ali so obveznosti prenesene naprej, ali so časovni roki za obvestila o kršitvah jasni, ali se izvaja spremljanje in ali je mogoče pridobiti dokazila o izbrisu ali vračilu.

Uporabljivost kontrol ISO 27701 postane dragocenejša, kadar iz iste dokazne podlage podpira razprave o zagotovilih po GDPR, NIS2, DORA, NIST CSF 2.0 in COBIT 2019.

GDPR usmerja obveznosti zasebnosti glede na vloge: odgovornost upravljavca, dolžnosti obdelovalca, pravno podlago, pravice posameznikov, varnost, upravljanje kršitev in pogodbe.

NIS2 dodaja upravljanje tveganj kibernetske varnosti, obravnavanje incidentov, neprekinjeno poslovanje, varnost dobavne verige, varen razvoj, obravnavanje ranljivosti, nadzor dostopa, kriptografijo, MFA in usposabljanje za bistvene in pomembne subjekte.

DORA se od 17. januarja 2025 uporablja za finančne subjekte v obsegu in zahteva upravljanje IKT-tveganj, poročanje o incidentih, testiranje odpornosti in upravljanje IKT-tveganj tretjih oseb. Ponudnike SaaS in IKT, ki opravljajo storitve za finančne subjekte, stranke pogosto zaprosijo, naj v enem paketu zagotovil predložijo dokazila o zasebnosti, varnosti, odpornosti, pravicah do presoje in izstopu.

NIST CSF 2.0 zagotavlja plast upravljanja prek funkcije GOVERN, vključno z zakonskimi, regulativnimi, pogodbenimi obveznostmi in obveznostmi glede zasebnosti, vlogami, apetitom po tveganju, nadzorom politik in upravljanjem dobavne verige.

COBIT 2019 dodaja prakse upravljanja in vodenja. Za zasebnost Zenith Controls preslika 5.34 na COBIT DSS06.02, DSS06.08 in APO13.01. Za dobavitelje 5.19 in 5.20 podpirata prakse tveganja dobaviteljev in pogodb z dobavitelji.

Vir zahteveVpliv na uporabljivost kontrolDokazila za ponovno uporabo
Odgovornost upravljavca po GDPRPravna podlaga, preglednost, hramba in nadzor nad obdelovalci se uporabljajo tam, kjer podjetje določa namene in sredstvaREG02, zapis o pravni podlagi, obvestilo o zasebnosti, rok hrambe, DPA
Obveznosti obdelovalca po GDPRDokumentirana navodila, zaupnost, varnost, pomoč, podpora pri kršitvah in izbris se uporabljajo za podatke strankDPA, delovni tok navodil, eskalacija incidentov, dnevniki brisanja
Teme NIS2 Article 21Upravljanje tveganj, obravnavanje incidentov, varnost dobavne verige, nadzor dostopa, kriptografija in neprekinjenost krepijo varstvo PIISoA, register tveganj, načrt odzivanja na incidente, pregledi dobaviteljev, pregled pravic dostopa
IKT-tveganje tretjih oseb po DORAFinančne stranke pričakujejo pogodbene klavzule, pravice do presoje, odpornost, izstop in sodelovanje pri incidentihRegister dobaviteljev IKT, kontrolni seznam pogodbenih klavzul, načrt izstopa, testi odpornosti
NIST CSF 2.0 GOVERN in GV.SCZakonske obveznosti, vloge, tveganje dobaviteljev, pogodbe in spremljanje postanejo rezultati profilaProfil CSF, register tveganj dobaviteljev, POA&M
Upravljanje zasebnosti in dobaviteljev po COBIT 2019Preverjajo se nadzor upravnega odbora, upravljanje programa zasebnosti in spremljanje pogodb z dobaviteljiZapisniki upravljanja, ocena tveganja za zasebnost, dokazila o spremljanju pogodb

Strateška poanta je preprosta. REG03 mora biti več kot artefakt ISO 27701. Biti mora ponovno uporabljiv zemljevid uporabljivosti kontrol za presoje strank, regulativne preglede in zagotovila na ravni upravnega odbora.

Kako presojevalci preverjajo uporabljivost kontrol ISO 27701

Različni presojevalci začnejo z različnih vidikov, vendar se običajno zbližajo pri isti dokazni sledi.

Presojevalec sistema upravljanja ISO začne z obsegom, zainteresiranimi stranmi, obveznostmi, oceno tveganja, usklajenostjo SoA, notranjo presojo, vodstvenim pregledom in nenehnim izboljševanjem. Preveril bo, ali so REG02, REG03 in SoA po ISO/IEC 27001:2022 skladni.

Presojevalec, osredotočen na GDPR, ali pregledovalec v vlogi DPO preverja logiko vlog. Vzorčil bo dejavnosti, pregledal pravno podlago, obvestila o zasebnosti, DPA, podobdelovalce, DPIA, obravnavo DSAR, hrambo in odločanje o kršitvah.

Ocenjevalec, usmerjen v NIST, išče rezultate upravljanja, kategorizacijo tveganj, popise podatkov, kontrole dostopa, zaščito podatkov v mirovanju in med prenosom, spremljanje, odziv na incidente, tveganje dobaviteljev in načrte izboljšav.

Presojevalec COBIT 2019 ali ISACA pregleduje lastništvo upravljanja, procesno zmožnost, zasnovo kontrol in uspešnost delovanja. Preveril bo, ali so kontrole zasebnosti vgrajene v nabavo, upravljanje sprememb, upravljanje incidentov in spremljanje dobaviteljev.

Področje presojeKaj bo presojevalec zahtevalPot dokazil Clarysec
Razvrstitev vlog PIMSPokažite popis dejavnosti obdelave in pojasnite, kako je bila določena posamezna vloga upravljavca, obdelovalca, skupnega upravljavca ali podobdelovalcaREG02 v okviru Politike sistema upravljanja informacij o zasebnosti
Uporabljivost kontrol PIMSUtemeljite vključene in izključene kontrole zasebnosti za vzorčene dejavnostiREG03, povezan z REG02 in odločitvami o obravnavi tveganj v okviru Zenith Blueprint
Obveznosti obdelovalcaPokažite DPA, navodila naročnika, kontrole zaupnosti in seznam podobdelovalcevDPA, delovni tok navodil, pregled pravic dostopa, REG08, evidenca dobaviteljev
Obveznosti upravljavcaPokažite pravno podlago, obvestilo o zasebnosti, hrambo in obravnavo pravic posameznikovREG02, zapis o pravni podlagi, obvestilo o zasebnosti, postopek DSAR, rok hrambe
Preverjanje dobaviteljevPokažite skrbni pregled, pogodbene klavzule, spremljanje in dokazila o izstopu za obdelovalce z visokim tveganjemREG08, ocena tveganja dobavitelja, dokazila za 5.19 in 5.20, potrdilo o izbrisu

Za 5.34 Zenith Controls opisuje, da presojevalci pregledajo politike zasebnosti, popise podatkov, DPIA, dnevnike usposabljanja, tehnične zaščitne ukrepe, vzorce DSAR, incidente v zvezi s PII in dokazila o vgrajenem varstvu zasebnosti. Za 5.19 in 5.20 presojevalci zahtevajo popise dobaviteljev, razvrstitve tveganj, zapise skrbnega pregleda, pogodbe, določila o kršitvah, pravice do presoje, odobritev podizvajalcev, dokazila o izstopu in dokaz, da so poročila dobaviteljev pregledana.

Razlika je ključna. Pripravljenost na presojo ni »imamo klavzulo«. Pripravljenost na presojo pomeni: »klavzulo smo uporabili, jo spremljali, pregledali dokazila in ukrepali, ko se je tveganje spremenilo«.

Pogoste napake pri uporabljivosti za upravljavce in obdelovalce

Clarysec redno opaža pet napak, ki se jim je mogoče izogniti.

Prvič, organizacije celotno podjetje razvrstijo v eno samo vlogo po GDPR. To ne deluje za SaaS, fintech, HR tech, health tech, upravljane storitve ali ponudnike storitev v oblaku z mešanimi tokovi podatkov.

Drugič, kontrole ISO 27701 obravnavajo kot univerzalno uporabljive brez utemeljitve glede na vlogo. To ustvari preobsežne zahteve glede dokazil in šibke izključitve.

Tretjič, kontrole izključijo, ne da bi dokumentirale zakaj. V logiki SoA po ISO/IEC 27001:2022 in logiki uporabljivosti PIMS morajo biti izključitve zavestne, utemeljene in podprte z analizo obsega, vloge, tveganja ali pravnih zahtev.

Četrtič, pozabijo na podobdelovalce. Zgodba o zagotovilih obdelovalca je močna samo toliko kot njegova nadaljnja veriga. Registri podobdelovalcev, mehanizmi odobritve, klavzule o prenosu obveznosti in dokazila o izbrisu so bistveni.

Petič, kontrol zasebnosti ne povežejo z varnostnimi operacijami. Vgrajeno varstvo zasebnosti ni le predloga DPIA. Vplivati mora na kontrole dostopa, beleženje, varen razvoj, konfiguracijo storitev v oblaku, skrbni pregled dobaviteljev, avtomatizacijo hrambe in odziv na incidente.

Kontrolni seznam Clarysec za uporabljivost kontrol REG03

Ta kontrolni seznam uporabite pred pregledi pripravljenosti ISO 27701, zagotavljanjem zaupanja strank glede GDPR ali presojami dobaviteljev zaradi DORA:

  • Ustvarite ali posodobite REG02 za vsako dejavnost obdelave, ki vključuje PII.
  • Razvrstite vlogo PIMS za vsako dejavnost pred začetkom obdelave.
  • Razvrstite vsako razmerje s tretjo osebo v REG08 pred odobritvijo pogodbe ali obdelavo PII.
  • Identificirajte obveznosti glede na vlogo: upravljavec, obdelovalec, skupni upravljavec ali podobdelovalec.
  • V REG03 evidentirajte uporabljive kontrole PIMS z lastnikom, statusom implementacije in dokazili.
  • Izključene kontrole evidentirajte z jasno utemeljitvijo.
  • Odločitve v REG03 povežite s tveganji, zakonskimi obveznostmi, pogodbami ali utemeljitvijo obsega.
  • Uskladite REG03 s SoA po ISO/IEC 27001:2022, kadar varnostne kontrole podpirajo zasebnost.
  • Kontrole zasebnosti preslikajte na ISO/IEC 27002:2022 5.34, kadar je zahtevano varstvo PII.
  • Zahteve za dobavitelje in podobdelovalce preslikajte na 5.19, 5.20, 5.21 in 5.22.
  • Po potrebi dodajte navzkrižne sklice za GDPR, NIS2, DORA, NIST CSF 2.0 in COBIT 2019.
  • Pred pregledom pripravljenosti na certifikacijo preskusite dokazno sled z vzorcem notranje presoje.
  • Pridobite odobritev najvišjega vodstva, kadar se spremeni obseg PIMS ali uporabljivost kontrol.

Politika sistema upravljanja informacij o zasebnosti sklene ta upravljavski krog:

»[Oboje] Najvišje vodstvo MORA odobriti spremembe obsega PIMS in uporabljivosti kontrol v REG01 in REG03, preden se predložijo spremembe obsega certifikacije.«

Iz razdelka »Upravljanje PIMS«, klavzula politike 6.1.3.

To je vrsta dokazil o upravljanju, ki ji presojevalci zaupajo.

Odločitve o vlogah po GDPR pretvorite v zagovorljiva dokazila

Uporabljivost kontrol ISO 27701 je točka, kjer teorija vlog po GDPR postane operativna resničnost. Upravljavec potrebuje dokazila za pravno podlago, preglednost, hrambo, DPIA, obravnavo pravic in nadzor nad obdelovalci. Obdelovalec potrebuje dokazila za dokumentirana navodila, zaupnost, varnost, pomoč, podobdelovalce, podporo pri kršitvah in izbris. Skupni upravljavec potrebuje pregleden dogovor o odgovornostih. Podobdelovalec potrebuje prenesene obveznosti in podporo pri zagotovilih.

Clarysec pomaga organizacijam zgraditi to dokazno plast z:

  • strukturo REG02 za popis dejavnosti obdelave in pravne podlage;
  • zapisi REG03 o uporabljivosti kontrol PIMS;
  • razvrstitvijo razmerij s tretjimi osebami z vidika zasebnosti v REG08;
  • uskladitvijo s SoA po ISO/IEC 27001:2022;
  • klavzulami politik, ki določajo lastnike, časovne zahteve in zahteve za odobritev;
  • preslikavo navzkrižne skladnosti prek Zenith Controls;
  • zaporedjem implementacije prek Zenith Blueprint.

Če se vaša organizacija pripravlja na pripravljenost ISO 27701 PIMS, zagotavljanje zaupanja strank glede GDPR, preglede dobaviteljev po DORA ali upravljanje varnosti, usklajeno z NIS2, začnite z eno dejavnostjo obdelave z visokim tveganjem. Razvrstite vlogo. Preslikajte uporabljive kontrole. Povežite dokazila. Nato postopek ponavljajte, dokler vaš program zasebnosti ni zgolj skladen na papirju, temveč tudi razložljiv pri presoji.

Prenesite paket politik Clarysec PIMS, raziščite Zenith Blueprint ali rezervirajte presojo pripravljenosti Clarysec, da odločitve o upravljavcu, obdelovalcu, skupnem upravljavcu in podobdelovalcu pretvorite v register dokazil o zasebnosti, pripravljen za certifikacijo.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Upravljanje anonimizacije in tveganja ponovne identifikacije

Upravljanje anonimizacije in tveganja ponovne identifikacije

Praktični vodnik Clarysec za vodje informacijske varnosti, pooblaščene osebe za varstvo podatkov (DPO), presojevalce in poslovne lastnike o upravljanju anonimizacije in tveganja ponovne identifikacije po ISO 27701:2025, odgovornosti po GDPR, ISO/IEC 27001:2022 in pričakovanjih navzkrižne skladnosti.

Upravljanje zasebnosti zaposlenih za GDPR in ISO/IEC 27701

Upravljanje zasebnosti zaposlenih za GDPR in ISO/IEC 27701

Praktični priročnik za vodje informacijske varnosti in odgovorne za skladnost na kadrovskem področju pri upravljanju PII zaposlenih po GDPR, ISO/IEC 27701:2025, ISO/IEC 27001:2022, NIS2, DORA, NIST CSF 2.0 in COBIT 2019.