⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Načrt prehoda na ISO/IEC 27701:2025 za GDPR PIMS

Igor Petreski

Vprašanje upravnega odbora, ki razkrije vrzel v dokazilih o zasebnosti

Anya, vodja informacijske varnosti v hitro rastočem fintehnološkem podjetju, je strmela v dnevni red seje upravnega odbora. Med projekcijami prihodkov in širitvijo na trge je bila točka, ki jo je zaposlovala ves teden: skladnost z GDPR in pripravljenost na ISO/IEC 27701:2025.

Podjetje je imelo program GDPR. Imelo je DPO, obvestila o zasebnosti, pogodbe o obdelavi osebnih podatkov, predlogo DPIA in proces za zahteve posameznikov glede podatkov. Prodaja je poslovnim strankam že sporočila, da podjetje prehaja na sistem upravljanja informacij o zasebnosti po ISO/IEC 27701:2025 oziroma PIMS. Produktna ekipa je pripravljala funkcionalnost analitike, podprte z umetno inteligenco, ki bi obdelovala vedenje uporabnikov strank, podporne zahtevke, obračunske metapodatke in dejavnost računov. Pomembna stranka iz EU je zahtevala dokazila, da se obveznosti upravljavca in obdelovalca upravljajo ločeno.

Neprijetna resnica ni bila v tem, da bi manjkala dokumentacija o zasebnosti. Težava so bila dokazila.

Register obdelave ni dosledno prikazoval pravne podlage, hrambe, odvisnosti od podobdelovalcev, mednarodnih prenosov ali tega, ali je podjetje pri posameznem namenu obdelave nastopalo kot upravljavec ali obdelovalec. Pregledi dobaviteljev so se osredotočali na varnost, premalo pa na navodila glede zasebnosti, izbris, podporo pri kršitvah, pravice do presoje in prenesene obveznosti za podobdelovalce. Inženirske ekipe so izvajale varnostne preglede, vendar se vgrajeno varstvo zasebnosti ni vedno sprožilo, kadar je sprememba funkcionalnosti spremenila namen obdelave. Notranja presoja je GDPR preverjala na visoki ravni, vendar obveznosti ni mogla vedno sledljivo povezati z lastnikom, kontrolo, registrom, testom in odločitvijo vodstvenega pregleda.

To je dejanski izziv prehoda na ISO/IEC 27701:2025. Ne gre samo za certifikacijski projekt. Gre za preizkus zrelosti: ali lahko organizacija zasebnost izvaja kot upravljan sistem in ne kot mapo pravnih dokumentov?

Za organizacije, ki jih vodi GDPR, je odgovor razširitev sistema upravljanja informacijske varnosti po ISO/IEC 27001:2022 v sistem upravljanja zasebnosti, ki povezuje obseg PIMS, evidence dejavnosti obdelave, oceno tveganj za zasebnost, DPIA, upravljanje dobaviteljev, obravnavo kršitev, preslikavo kontrol, notranjo presojo in nenehno izboljševanje.

Zakaj razdrobljena skladnost z GDPR odpove pod pritiskom presoje

Veliko organizacij skladnost na področju zasebnosti obravnava kot delovni tok, ločen od informacijske varnosti. Pravna služba upravlja pogodbe. IT upravlja šifriranje. Nabava upravlja dobavitelje. DPO odgovarja na zahteve za dostop posameznikov. Produktne ekipe uvajajo nove funkcionalnosti. Varnost obravnava incidente. Vsaka funkcija lahko opravlja koristno delo, vendar brez enotnega operativnega modela dokazila o zasebnosti postanejo razdrobljena.

To ustvarja štiri ponavljajoče se težave.

Prvič, ekipe podvajajo delo. Ocene tveganj informacijske varnosti in zasebnosti lahko uporabljajo različne metode, različno točkovanje in različne lastnike.

Drugič, vrzeli se pojavijo pri storitvah tretjih oseb, konfiguracijah v oblaku, analitičnih podatkovnih tokovih, podpornih orodjih in novih razvojnih projektih, ker nihče nima celovitega pregleda nad tokovi osebno določljivih podatkov.

Tretjič, zagotavljanje zaupanja upravnemu odboru in strankam postane zahtevno. Zbirka nepovezanih politik ne dokazuje, da so obveznosti glede zasebnosti implementirane, spremljane in izboljševane.

Četrtič, sodobna regulativna pričakovanja se zbližujejo. GDPR zahteva odgovornost in dokazila. NIS2 zahteva upravljanje, upravljanje tveganj, obravnavanje incidentov, nadzor dostopa, upravljanje sredstev in varnost dobavne verige. DORA zahteva, da finančni subjekti upravljajo IKT-tveganja, incidente, testiranje odpornosti, pogodbe s tretjimi osebami in izhodne strategije. Silosni program zasebnosti tega ne more učinkovito podpreti.

Močnejši pristop je, da se prehod na ISO/IEC 27701:2025 zgradi na ISMS po ISO/IEC 27001:2022. ISO/IEC 27001:2022 zagotavlja strukturo sistema upravljanja za kontekst, zainteresirane strani, obseg, oceno tveganja, obravnavo tveganja, cilje, operativno načrtovanje, notranjo presojo, vodstveni pregled, korektivne ukrepe in nenehno izboljševanje. ISO/IEC 27002:2022 zagotavlja osnovo kontrol za zakonske obveznosti, evidenco sredstev, odnose z dobavitelji, storitve v oblaku, nadzor dostopa, beleženje, spremljanje, izbris, maskiranje ter zasebnost in varstvo osebno določljivih podatkov.

Prehod mora odgovoriti na pet vprašanj:

  1. Kakšen je obseg PIMS, vključno z vlogami upravljavca, obdelovalca, skupnega upravljavca in podobdelovalca?
  2. Katere dejavnosti obdelave, kategorije podatkov, nameni, pravne podlage, prejemniki, prenosi in pravila hrambe so vključeni v obseg?
  3. Katera tveganja za zasebnost zahtevajo DPIA, obravnavo, odobritev in sprejem preostalega tveganja?
  4. Katere politike, kontrole, pogodbe, tehnična varovala in evidence dokazujejo odgovornost po GDPR?
  5. Kako bosta notranja presoja in vodstveni pregled potrdila, da PIMS deluje in se izboljšuje?

Faza 1: odobrite obseg PIMS pred prepisovanjem politik

Močan načrt prehoda na ISO/IEC 27701:2025 se ne začne s prepisovanjem vseh politik zasebnosti. Začne se z upravljanjem in obsegom.

Obstoječi obseg ISMS je izhodišče, vendar mora obseg PIMS izrecno opredeliti obdelavo osebno določljivih podatkov, poslovne enote, storitve, sisteme, regije, okolja v oblaku, dobavitelje in vloge na področju zasebnosti. Upravni odbor ali najvišje vodstvo mora razumeti, zakaj je prehod pomemben, zlasti kadar so stranke, regulatorji ali sektorske obveznosti, kot je DORA, odvisni od dokazljivih dokazil o zasebnosti in odpornosti.

Clarysecova politika sistema upravljanja informacij o zasebnosti določa obvezno odobritev obsega:

[Oba] Najvišje vodstvo MORA odobriti obseg PIMS v REG01 pred začetno implementacijo PIMS in v 30 dneh po vsaki bistveni spremembi.

Za programe prehoda, ki uporabljajo številčenje točk iz knjižnice politik Clarysec, je to osrednje pričakovanje v točki 4.1.1. Pomembno je zato, ker je impliciten obseg zasebnosti ena najpogostejših presojnih slabosti. Če se produktna linija, jurisdikcija, vloga pri obdelavi, dobavitelj, regija v oblaku ali poslovni proces bistveno spremeni, obseg PIMS ne sme ostati stvar razlage.

Ista politika prehod spremeni tudi v upravljan program:

[Oba] Vodja zasebnosti / vodja PIMS MORA načrt implementacije PIMS evidentirati v REG12 pred uvedbo PIMS ali večjo spremembo PIMS.

REG12 ni administrativno breme. Je kontrolna točka upravljanja prehoda. Prikazovati mora, kaj se spreminja, zakaj je to pomembno, kdo je lastnik, katera dokazila so potrebna, katera tveganja so odprta in kdaj bo preverjena pripravljenost.

Faza 2: vzpostavite popis prehoda, voden z registri

Pri sistemih upravljanja zasebnosti za GDPR mora biti prvo praktično dobavljivo gradivo popis dokazil, ne prepis politike. Clarysec uporablja pristop, voden z registri, ker registri namero glede zasebnosti pretvorijo v preverljiva dokazila.

Obseg PIMS v REG01 se poveže z dejavnostmi obdelave v REG02, uporabljivostjo kontrol v REG03, tveganji za zasebnost in preverjanjem potrebe po DPIA v REG04 ter načrtovanjem implementacije v REG12.

Politika varstva podatkov in zasebnosti - SME določa izhodišče:

Koordinator za zasebnost mora vzdrževati register vseh dejavnosti obdelave osebnih podatkov, vključno s kategorijami podatkov, namenom, pravno podlago in roki hrambe.

Za večja okolja politika varstva podatkov in zasebnosti dvigne pričakovanje glede upravljanja:

Organizacija mora vzdrževati formalen okvir upravljanja zasebnosti, integriran v sistem upravljanja informacijske varnosti (ISMS), za uveljavljanje te politike.

Ta integracija je načelo prehoda. Register obdelave brez obravnave tveganj je preglednica. DPIA brez lastništva kontrol je pravni memorandum. DPA dobavitelja brez spremljanja je pogodba v predalu. Prehod na ISO/IEC 27701:2025 mora te artefakte povezati v en upravljan PIMS.

Postavka prehodaDokazila za zbiranjeArtefakt Clarysec
Obseg PIMSPoslovne enote, sistemi, regije, vloge pri obdelavi, izključitve, odvisnostiREG01 obseg PIMS
Dejavnosti obdelaveNamen, pravna podlaga, kategorije podatkov, posamezniki, hramba, prejemniki, prenosiREG02 register obdelave
Uporabljivost kontrolVključene kontrole, izključene kontrole, status implementacije, utemeljitevREG03 uporabljivost kontrol PIMS
Sprožilci DPIAVisoko tvegana obdelava, novi nameni, posebne vrste podatkov, spremljanje, avtomatizirane odločitveREG04 tveganje za zasebnost in preverjanje potrebe po DPIA
Načrt prehodaLastniki, mejniki, načrt presoj, vhodni podatki za vodstveni pregled, sanacijski ukrepiREG12 načrt implementacije PIMS

Ta popis podpira tudi trenutni profil in ciljni profil v slogu NIST Cybersecurity Framework 2.0. Trenutni profil dokumentira obstoječe procese, kontrole in dokazila na področju zasebnosti. Ciljni profil opredeli želeni PIMS, usklajen z ISO/IEC 27701:2025. Razlika med njima postane seznam nalog prehoda.

Faza 3: preslikajte odgovornost po GDPR v PIMS

Odgovornost po GDPR je hrbtenica dokazil o zasebnosti. GDPR se uporablja za obdelavo v okviru dejavnosti ustanovitve v EU, uporablja pa se lahko tudi za upravljavce ali obdelovalce zunaj EU, ki posameznikom v EU ponujajo blago ali storitve ali spremljajo njihovo vedenje. Osebne podatke opredeljuje široko, vključno z neposrednimi in posrednimi identifikatorji. Razlikuje med upravljavci in obdelovalci ter opredeljuje kršitev varnosti osebnih podatkov kot kršitev varnosti, ki vodi do nenamernega ali nezakonitega uničenja, izgube, spremembe, nepooblaščenega razkritja osebnih podatkov ali dostopa do njih.

Za načrtovanje prehoda je ključno, da GDPR ni izpolnjen z izjavo »imamo varnostne kontrole«. Article 5 zahteva zakonito, pošteno in pregledno obdelavo, omejitev namena, minimizacijo podatkov, točnost, omejitev hrambe, celovitost in zaupnost ter dokazljivo odgovornost. Article 6 zahteva pravno podlago. Article 9 dodaja strožje pogoje za posebne vrste osebnih podatkov. Article 25 zahteva varstvo podatkov že pri načrtovanju in privzeto. Article 28 zahteva upravljanje obdelovalcev. Article 32 zahteva varnost obdelave.

Clarysecova politika pravne in regulativne skladnosti - SME manjšim organizacijam daje preprosto izhodišče:

Generalni direktor mora vzdrževati preprost, strukturiran register skladnosti, ki vsebuje:

Podjetniška politika pravne in regulativne skladnosti je bolj izrecna:

Vse zakonske in regulativne obveznosti morajo biti preslikane na konkretne politike, kontrole in lastnike znotraj sistema upravljanja informacijske varnosti (ISMS).

Ta stavek je razlika med neformalno skladnostjo z GDPR in presojno pripravljenim upravljanjem zasebnosti. Vsaka bistvena obveznost po GDPR mora biti preslikana na politiko, kontrolo, lastnika, polje registra in vir dokazil.

Področje obveznosti po GDPRDokazila prehoda PIMSOperativni lastnik
Pravna podlaga in omejitev namenaZapis obdelave REG02 z namenom, pravno podlago, vlogo in datumom pregledaVodja zasebnosti in lastnik procesa
Vgrajeno in privzeto varstvo zasebnostiKontrolni seznam sprejema spremembe, preverjanje potrebe po DPIA, pregled arhitekture, zapis odobritveLastnik produkta in varnostni arhitekt
Upravljanje obdelovalcevDPA, ocena tveganja dobavitelja, seznam podobdelovalcev, pravice do presoje, klavzula o podpori pri kršitvahNabava in pravna služba
Pravice posameznikovDnevnik zahtev, zapis preverjanja identitete, dokazila o izpolnitvi, odločitve o izjemahOperacije zasebnosti
Obravnava kršitev varnosti osebnih podatkovZapis incidenta, ocena resnosti, odločitev o obveščanju, pridobljene izkušnjeVodja incidentov in DPO
Hramba in izbrisNačrt hrambe, dokazila o izbrisu, odobritev izjemeLastnik podatkov in IT operacije

Dokazila upravljavca in obdelovalca morajo biti ločena. Upravljavec mora dokazati pravno podlago, preglednost, obravnavo pravic, odločitve o namenih in hrambo. Obdelovalec mora dokazati obdelavo po dokumentiranih navodilih, upravljanje podobdelovalcev, pomoč upravljavcu, varnostne ukrepe, podporo pri obveščanju o kršitvah ter vračilo ali izbris ob zaključku storitve. Če organizacija nastopa v obeh vlogah, en generičen model dokazil ne zadošča.

Faza 4: uporabite SoA kot most za kontrole zasebnosti

Pogosta napaka pri prehodu je ustvariti samostojno preglednico kontrol PIMS, pri tem pa pustiti izjavo o uporabnosti ISMS nespremenjeno. Tako nastaneta dva konkurenčna svetova kontrol.

ISO/IEC 27001:2022 zahteva, da so odločitve o obravnavi tveganj odražene v izjavi o uporabnosti. Clarysecova politika upravljanja tveganj določa:

Izjava o uporabnosti (SoA) mora odražati vse odločitve o obravnavi tveganj in se mora posodobiti vsakič, ko se spremeni pokritost kontrol.

Pri prehodu na ISO/IEC 27701:2025 SoA postane most med ISMS in PIMS. Če DPIA ali obravnava tveganj za zasebnost doda šifriranje, maskiranje podatkov, kontrole izbrisa, mehanizme privolitve, skrbni pregled obdelovalca, omejitve dostopa ali spremljanje delovnega toka DSAR, morata SoA in REG03 odražati odločitev.

Zenith Blueprint: Presojevalčev 30-koračni časovni načrt to utrjuje v koraku 6:

✓ Dodatne kontrole: Ali obstajajo kontrole zunaj Priloge A, ki bi jih lahko vključili? ISO 27001
dovoljuje dodajanje drugih kontrol v SoA. Na primer, morda želite vključiti
skladnost z NIST CSF ali posebne kontrole zasebnosti iz ISO 27701.

Obveznosti glede zasebnosti ne potiskajte v kontrole, ki jim ne ustrezajo. Kjer je potrebno, dodajte posebne kontrole za zasebnost, vendar jih upravljajte po istem modelu obravnave tveganj, lastništva, statusa implementacije, dokazil in presoje.

Kontrole ISO/IEC 27002:2022, ki sidrajo prehod

V Zenith Controls: Vodnik po navzkrižni skladnosti sta za prehod na ISO/IEC 27701:2025 osrednji dve kontroli ISO/IEC 27002:2022: 5.31 Zakonske, statutarne, regulativne in pogodbene zahteve ter 5.34 Zasebnost in varstvo osebno določljivih podatkov.

Kontrola 5.31 je vozlišče skladnosti. Podpira identifikacijo, dokumentiranje, lastništvo in pregled zakonskih, regulativnih, statutarnih in pogodbenih zahtev. Naravno se povezuje z odgovornostjo po GDPR, upravljanjem po NIS2, obveznostmi IKT-tveganj po DORA, klavzulami strank glede zasebnosti in zavezami obdelave v oblaku.

Kontrola 5.34 je operativno sidro zasebnosti. Zenith Controls jasno pojasni odvisnost:

Popis informacijskih sredstev (5.9) mora vključevati zbirke osebno določljivih podatkov (podatkovne baze strank, kadrovske datoteke). To podpira 5.34, saj zagotavlja, da organizacija ve, katere osebno določljive podatke ima in kje so, kar je prvi korak k njihovemu varovanju.

Preslikava kontrol naj se uporablja kot praktičen kontrolni seznam za zasnovo.

Kontrola ISO/IEC 27002:2022Pomen za prehod na GDPR PIMS
5.9 Popis informacij in drugih povezanih sredstevIdentificira repozitorije osebno določljivih podatkov, sisteme, lastnike in tokove podatkov
5.12 Razvrščanje informacijOznači osebno določljive podatke in posebne vrste podatkov, da se uporabijo strožje kontrole
5.14 Prenos informacijNadzira notranji in zunanji prenos osebnih podatkov
5.15 Nadzor dostopaUveljavlja dostop do osebno določljivih podatkov po načelu potrebe po seznanitvi
5.16 Upravljanje identitetZagotavlja upravljanje in sledljivost identitet z dostopom do osebno določljivih podatkov
5.19 Informacijska varnost v odnosih z dobaviteljiPodpira zasebnost pri dobaviteljih, zagotovila obdelovalcev in spremljanje tretjih oseb
5.20 Obravnavanje informacijske varnosti v dogovorih z dobaviteljiVgrajuje varnostne zahteve in zahteve glede zasebnosti v pogodbe
5.21 Upravljanje informacijske varnosti v dobavni verigi IKTPodpira upravljanje podobdelovalcev in odvisnosti IKT
5.23 Informacijska varnost pri uporabi storitev v oblakuZagotavlja, da ponudniki storitev v oblaku izpolnjujejo pričakovanja glede zasebnosti, lokacije, izbrisa in pogodbenih določil
5.31 Zakonske, statutarne, regulativne in pogodbene zahtevePreslika obveznosti GDPR, DORA, NIS2, strank in pogodbene obveznosti
5.33 Zaščita zapisovPodpira hrambo, celovitost in zaščito evidenc dokazil
5.34 Zasebnost in varstvo osebno določljivih podatkovSidra kontrole zasebnosti skozi življenjski cikel osebno določljivih podatkov
5.35 Neodvisni pregled informacijske varnostiPodpira notranjo presojo in zunanje zagotavljanje zaupanja
5.36 Skladnost s politikami, pravili in standardi za informacijsko varnostPreverja, ali se kontrole zasebnosti upoštevajo
5.8 Informacijska varnost pri vodenju projektovVgrajuje zasebnost in varnost v upravljanje projektov
8.10 Izbris informacijPodpira omejitev hrambe in zaveze glede izbrisa
8.11 Maskiranje podatkovVaruje osebno določljive podatke v neprodukcijskih in analitičnih primerih uporabe
8.15 BeleženjeZagotavlja dokazila o dostopu in dejavnostih, ki vključujejo osebno določljive podatke
8.16 Spremljanje dejavnostiZaznava sumljivo dejavnost in podpira preiskavo incidentov
8.32 Upravljanje spremembZagotavlja pregled vpliva na zasebnost pred spremembami v produkciji

Tu zasebnost postane operativna. Za vsako visoko tvegano dejavnost obdelave vprašajte: katera sredstva hranijo osebno določljive podatke, kako so razvrščeni, kdo lahko dostopa do njih, kam se prenašajo, katere storitve v oblaku jih obdelujejo, katero pravilo hrambe velja, katero spremljanje zaznava neprimerno uporabo in katera dokazila dokazujejo delovanje teh kontrol?

Primer delovnega toka: uvajanje funkcionalnosti analitike, podprte z umetno inteligenco

Vrnimo se k Anyinemu fintehnološkemu podjetju. Produktna ekipa želi uvesti funkcionalnost analitike, podprte z umetno inteligenco, ki obdeluje uporabniške identifikatorje, dejavnost računov, podporne metapodatke, obračunske metapodatke in vedenjske signale. Nekatere poslovne stranke lahko rezultate uporabijo za spremljanje zaposlenih, kar poveča tveganje za zasebnost.

Delovni tok prehoda PIMS mora uvedbo obravnavati kot nadzorovan dogodek zasebnosti.

Korak 1: posodobite REG02 za vloge in namene obdelave

Lastnik procesa ustvari ali posodobi zapis obdelave. Obvezna polja vključujejo namen, kategorije podatkov, kategorije posameznikov, pravno podlago ali navodilo naročnika za obdelavo, rok hrambe, sisteme, dobavitelje, prejemnike, prenose in kontekst vloge.

Če je podjetje obdelovalec za analitiko strank, mora REG02 prikazati obdelavo po navodilih naročnika. Če uporablja tudi agregirane podatke za izboljšanje lastnega produkta, lahko ta ločeni namen pomeni, da je upravljavec za sekundarno obdelavo. Zapis vlog ne sme biti nejasen.

Korak 2: izvedite preverjanje REG04

Clarysecova politika ocene tveganj za zasebnost in DPIA zahteva:

[Oba] Lastnik procesa / lastnik poslovnega področja MORA izvesti osnovno preverjanje REG04 za vse aktivne dejavnosti obdelave REG02 v obsegu v 30 delovnih dneh po odobritvi obsega PIMS ali razširitvi obsega.

Preverjanje mora identificirati spremljanje, oblikovanje profilov, posebne vrste podatkov, ranljive posameznike, novo tehnologijo, obsežno obdelavo, čezmejne prenose ali spremenjen namen. Če so pragovi doseženi, se sproži DPIA.

Korak 3: izvedite DPIA in določite obravnavo

Politika varstva podatkov in zasebnosti zahteva:

Vse pomembne spremembe sistemov ali procesov, ki vključujejo osebno določljive podatke (PII), zahtevajo dokumentirano oceno učinka v zvezi z varstvom podatkov (DPIA), ki jo pregleda pooblaščena oseba za varstvo podatkov (DPO).

V knjižnici Clarysec je to povezano s točko 5.6. DPIA mora oceniti tveganja, kot so pretirano zbiranje, nejasen namen, ponovna identifikacija, nepooblaščen dostop administratorja stranke, nejasna hramba in izpostavljenost podobdelovalcem. Obravnave lahko vključujejo minimizacijo na ravni polj, psevdonimizacijo, konfiguracijske kontrole za stranke, privzete nastavitve hrambe, močnejše revizijsko beleženje, posodobitve DPA, obvestila v produktu in omejitve pri usposabljanju modelov.

Korak 4: posodobite REG03 in SoA

Politika PIMS zahteva:

[Oba] Vodja zasebnosti / vodja PIMS MORA REG03 vzdrževati z vključenimi kontrolami, izključenimi kontrolami, statusom implementacije in utemeljitvijo letno ter v 30 dneh po vsaki spremembi obravnave tveganj za zasebnost.

Če DPIA doda maskiranje za neprodukcijsko analitiko, beleženje administratorskega dostopa, kontrole izbrisa, klavzule za dobavitelje ali konfiguracijska varovala za stranke, je treba posodobiti REG03 in SoA.

Korak 5: dokažite vgrajeno varstvo zasebnosti

Politika zasebnosti za SME jasno zajame načelo:

Vgrajeno in privzeto varstvo zasebnosti mora biti uveljavljeno v vseh novih sistemih in storitvah.

Dokazila morajo vključevati DPIA, pregled arhitekture, odločitev o minimizaciji podatkov, model dostopa, konfiguracijo beleženja, nastavitev hrambe, rezultate testiranja, odobritev objave in pregled po uvedbi. Tako uvedba funkcionalnosti postane ponovno uporabno dokazilo PIMS.

Upravljanje zasebnosti pri dobaviteljih v svetu DORA in NIS2

Upravljanje zasebnosti pri dobaviteljih je področje, kjer številni prehodi odpovejo. GDPR Article 28 zahteva, da upravljavci uporabljajo obdelovalce, ki zagotavljajo zadostna jamstva, ter da obveznosti obdelovalca vključijo v pisne pogodbe. DORA Articles 28 to 30 zahtevajo, da finančni subjekti upravljajo IKT-tveganja tretjih oseb, vodijo registre pogodbenih ureditev, izvajajo skrbni pregled, vključujejo pravice do presoje in izhodna določila, upravljajo podizvajanje ter obravnavajo kritične ali pomembne funkcije. NIS2 Article 21 zahteva ukrepe za varnost dobavne verige, vključno z upoštevanjem ranljivosti dobaviteljev, praks kibernetske varnosti in postopkov varnega razvoja.

Kontrola ISO/IEC 27002:2022 5.19, informacijska varnost v odnosih z dobavitelji, je operativno sidro. Zenith Controls to področje preslika na dogovore z dobavitelji, varnost dobavne verige IKT, prenos informacij, spremljanje skladnosti, sprejemljivo uporabo, obveznosti obdelovalcev po GDPR, kibernetsko varnost dobavne verige po NIS2, IKT-tveganja tretjih oseb po DORA, upravljanje dobaviteljev po NIST in upravljanje dobaviteljev po COBIT.

Kategorija dobaviteljaPotrebna dokazila o zasebnosti
Obdelovalec, ki obravnava osebno določljive podatke strankDPA, navodila, tehnični in organizacijski ukrepi, seznam podobdelovalcev, podpora pri obveščanju o kršitvah, pravice do presoje
Podobdelovalec v dobavni verigi SaaSPrenesene obveznosti, lokacija, mehanizem prenosa, zaveza k izbrisu, obvestilo o spremembi
Ponudnik gostovanja v oblakuIzbira regije, šifriranje, kontrole dostopa, pomoč pri incidentih, določila o izbrisu in vračilu
Ponudnik podpornega orodjaOmejitev dostopa, redakcija zahtevkov, hramba, beleženje, zaupnost podpornega osebja
Ponudnik analitike ali umetne inteligenceOmejitev namena, omejitev usposabljanja modelov, psevdonimizacija, odjava ali konfiguracijske kontrole

Za finančne subjekte, regulirane z DORA, se morajo ta dokazila povezati z registri tretjih ponudnikov storitev IKT ter ocenami kritičnih ali pomembnih funkcij. Za subjekte NIS2 isti zapisi o dobaviteljih podpirajo upravljanje tveganj dobavne verige. Pri NIST CSF 2.0 je upravljanje dobaviteljev usklajeno s funkcijo GOVERN, zlasti z izidi upravljanja tveganj dobavne verige. Pri COBIT 2019 je upravljanje dobaviteljev usklajeno s cilji, kot sta APO10 Managed Vendors in operativne kontrole DSS, povezane z dobavitelji.

Pripravljenost na incidente in kršitve mora biti integrirana

Načrti prehoda na področju zasebnosti se pogosto preveč osredotočajo na dokumentacijo in premalo na obravnavo kršitev. To je nevarno, ker GDPR, NIS2 in DORA zahtevajo disciplinirane procese za incidente, čeprav se pragovi in roki poročanja razlikujejo.

GDPR zahteva presojo, ali je varnostni dogodek povzročil kršitev varnosti osebnih podatkov in ali je potrebno obvestilo nadzornemu organu ali prizadetim posameznikom. NIS2 uvaja večfazno poročanje za pomembne incidente, vključno z zgodnjim opozorilom v 24 urah, obvestilom v 72 urah in končnim poročilom v enem mesecu. DORA zahteva, da finančni subjekti incidente, povezane z IKT, zaznavajo, upravljajo, razvrščajo, evidentirajo, prijavljajo, se nanje odzivajo in se iz njih učijo, pri večjih incidentih pa uporabljajo fazno poročanje.

Dokazila o incidentuNamen po GDPRNamen po NIS2 ali DORA
Zapis razvrstitve incidentaUgotovi, ali je prišlo do kršitve varnosti osebnih podatkovUgotovi razvrstitev pomembnega ali večjega IKT incidenta
Ocena vpliva na podatkeIdentificira prizadete posameznike in tveganje za njihove pravice in svoboščinePodpira poročanje o resnosti in vplivu
Dnevnik časovniceDokazuje čas seznanitve, eskalacijo, odločitve in roke obveščanjaPodpira fazno poročanje in komunikacijo z regulatorjem
Analiza temeljnega vzrokaPodpira sanacijo in odgovornostPodpira končno poročanje in izboljšanje odpornosti
Pridobljene izkušnjePosodobi DPIA, kontrole, usposabljanje in nadzor nad dobaviteljiVnaša ugotovitve v testiranje, presojo in vodstveni pregled

NIST CSF 2.0 ta cikel podpira prek izidov Detect, Respond, Recover in Govern. Skupina za prehod mora zagotoviti, da so odločitve o kršitvah zasebnosti vgrajene v delovni tok varnostnih incidentov in niso obravnavane kot nepovezan pravni naknadni premislek.

En časovni načrt, več izidov skladnosti

Prehod na ISO/IEC 27701:2025 postane vrednejši, kadar zmanjša podvojeno delo na področju skladnosti. Zenith Blueprint, korak 14, priporoča navzkrižno sklicevanje GDPR, NIS2 in DORA, da lahko organizacije pokažejo, da obravnava tveganj in kontrole izpolnjujejo več obveznosti:

Za vsak predpis, če je uporaben, lahko pripravite preprosto tabelo preslikave (lahko kot
prilogo poročila), ki navaja ključne varnostne zahteve predpisa in
ustrezne kontrole/politike v vašem ISMS.

Pri načrtovanju prehoda zasebnosti mora biti preslikava praktična in vodena z dokazili.

OkvirKaj pričakujejo presojevalci ali ocenjevalciOdziv prehoda PIMS
GDPROdgovornost, pravna podlaga, DPIA, upravljanje obdelovalcev, obravnava kršitev, podpora pri pravicahREG02, REG04, zapisi DPIA, register DPA, dnevniki odločitev o kršitvah, dokazila DSAR
NIS2Analiza tveganja, obravnavanje incidentov, neprekinjeno poslovanje, varnost dobavne verige, nadzor dostopa, upravljanje sredstevRegister tveganj ISMS, ravni dobaviteljev, delovni tok incidentov, pregledi pravic dostopa, evidenca sredstev
DORAOkvir IKT-tveganj, poročanje o incidentih, testiranje odpornosti, IKT-tveganje tretjih oseb, pogodbene klavzuleRegister odvisnosti IKT, preslikava kritičnih dobaviteljev, poročila o incidentih, dokazila o testiranju, izhodni načrti
NIST CSF 2.0Upravljanje, zakonske obveznosti in obveznosti glede zasebnosti, profili tveganj, tveganje dobaviteljev, izidi odziva in obnovitveTrenutni in ciljni profil, preslikava skladnosti, spremljanje dobaviteljev, dokazila o odzivu in obnovitvi
COBIT 2019Upravljanje programa zasebnosti, spremljanje skladnosti, dogovori z dobavitelji, operativne kontrole zasebnostiPoročanje upravnemu odboru, register skladnosti, dokazila, usklajena z APO in DSS, ugotovitve notranje presoje

V Zenith Controls kontrola ISO/IEC 27002:2022 5.31 podpira pravno in regulativno sledljivost prek odgovornosti po GDPR, obveznosti skladnosti po DORA, pričakovanj upravljanja po NIS2, NIST CSF 2.0 GV.OC-03 in spremljanja zunanje skladnosti po COBIT. Kontrola 5.34 podpira GDPR Articles 25 and 32, varstvo osebno določljivih podatkov skozi življenjski cikel, pričakovanja glede obdelave osebno določljivih podatkov v oblaku in varnostne kontrole, ki upoštevajo zasebnost.

Rezultat ni poenostavljen model »ena kontrola pomeni en zakon«. Gre za zagovorljiv model dokazil, v katerem en dobro zasnovan nabor kontrol podpira več potreb po zagotovilih.

Kako bodo presojevalci testirali prehod

Močan načrt prehoda predvideva presojne tehnike.

Presojevalec sistema upravljanja ISO bo začel z obsegom, zainteresiranimi stranmi, zakonskimi zahtevami, tveganji, cilji, operativnimi kontrolami, notranjimi presojami, vodstvenimi pregledi, neskladnostmi in izboljšavami. Preveril bo, ali je obseg PIMS odobren, ali so obveznosti glede zasebnosti vključene v register skladnosti, ali so kontrole utemeljene v SoA in ali dokazila o implementaciji ustrezajo navedenemu obsegu.

Presojevalec zasebnosti bo vzorčil zapise obdelave, DPIA, DSAR, odločitve o kršitvah, pogodbe z obdelovalci, kontrole hrambe in uvajanje projektov. Namena politike ne bo sprejel, če manjkajo operativna dokazila.

Ocenjevalec, usklajen z NIST, bo iskal dokazila o upravljanju, zakonskih in pogodbenih obveznostih, ciljnih profilih, tveganju dobaviteljev, spremljanju, odzivu in obnovitvi.

Presojevalec COBIT 2019 se bo osredotočil na nadzor upravnega odbora, poročanje o skladnosti, upravljanje dobaviteljev, vloge in odgovornosti ter na to, ali se tveganje za zasebnost upravlja skozi življenjski cikel informacij.

Clarysecova politika spremljanja, presoje in izboljševanja PIMS določa obvezen program presoje:

[Vsi] Notranja revizija / pregledovalec skladnosti MORA pripraviti na tveganjih temelječ program notranjih presoj PIMS v REG12 vsako leto pred prvim načrtovanim ciklom presoj PIMS.

Politika spremljanja presoje in skladnosti enako disciplino uporablja na ravni ISMS:

Na tveganjih temelječ načrt presoj mora biti pripravljen in odobren vsako leto, pri čemer se upošteva:

Za manjše organizacije politika spremljanja presoje in skladnosti - SME ohranja načrtovanje presoj osredotočeno:

Načrt mora opredeliti ključne sisteme in politike, ki jih je treba pregledati, s poudarkom na:

Med prehodom prva notranja presoja ne sme testirati vsega. Testirati mora najpomembnejša tveganja prehoda: nepopolne zapise obdelave, manjkajoče sprožilce DPIA, šibke klavzule dobaviteljev glede zasebnosti, netestirane odločitve o kršitvah, nejasne vloge upravljavca in obdelovalca ter neskladje s SoA.

Praktičen 90-dnevni časovni načrt prehoda na ISO/IEC 27701:2025

Realističen časovni načrt mora biti dovolj kratek za izvedbo in dovolj strukturiran za ustvarjanje dokazil.

ČasovnicaCilj prehodaKljučni izhodi
Dnevi 1 do 15Vzpostavitev obsega in upravljanjaOdobritev REG01, sponzor, matrika vlog, posodobitev registra skladnosti, načrt prehoda REG12
Dnevi 16 do 35Vzpostavitev izhodiščnih dokazil o zasebnostiČiščenje REG02, kategorije podatkov, nameni, pravne podlage, hramba, sistemi, dobavitelji, prenosi
Dnevi 36 do 55Izvedba ocene tveganj za zasebnost in preverjanja potrebe po DPIAPreverjanje REG04, sprožilci DPIA, odločitve o obravnavi tveganj, odobritve preostalega tveganja
Dnevi 56 do 70Posodobitev kontrol, pogodb in varovalPosodobitev REG03, posodobitev SoA, odprava pomanjkljivosti DPA, dostop, izbris, maskiranje, beleženje, kontrole v oblaku
Dnevi 71 do 85Testiranje dokazil z notranjo presojoVzorčena presoja enega procesa upravljavca, ene storitve obdelovalca, enega dobavitelja, ene DPIA, ene DSAR in enega scenarija kršitve
Dnevi 86 do 90Izvedba vodstvenega pregleda in odločitev o pripravljenostiUkrepi pregleda, vprašanja dobaviteljev, incidenti, ugotovitve presoje, cilji zasebnosti, odločitev o zunanji presoji

90-dnevni cilj ne pomeni, da bodo zaprte vse sanacijske postavke. Pomeni, da mora imeti vodstvo odobren obseg, verodostojno izhodišče dokazil, prednostno obravnavo tveganj, osredotočene rezultate presoje in vodstveno odločitev o pripravljenosti.

Prehod naj temelji na dokazilih

Organizacije, ki uspejo pri prehodu na ISO/IEC 27701:2025, niso tiste z najdaljšo politiko zasebnosti. Uspejo tiste, ki lahko dokažejo, kako se obveznosti glede zasebnosti premaknejo od zakona do obsega, od obsega do zapisov obdelave, od zapisov obdelave do ocene tveganj, od ocene tveganj do kontrol, od kontrol do dokazil in od dokazil do izboljšav.

Clarysec ekipam pomaga, da ta prehod izvedejo praktično. Naš nabor politik PIMS, preslikave GDPR, registri dokazil za upravljavce in obdelovalce, delovni tokovi DPIA, predloge za upravljanje zasebnosti pri dobaviteljih, gradiva za obravnavo kršitev, dnevni redi vodstvenih pregledov, Zenith Blueprint in Zenith Controls vodjem informacijske varnosti, DPO, vodjem skladnosti, presojevalcem in lastnikom poslovnih procesov dajejo strukturirano pot od namere glede zasebnosti do presojno pripravljenega delovanja.

Če se vaša organizacija pripravlja na ISO/IEC 27701:2025, ta teden začnite s tremi ukrepi: odobrite obseg prehoda PIMS v REG01, izpolnite REG02 za svojo storitev z najvišjim tveganjem in izvedite prvo preverjanje REG04. Nato uporabite Clarysec, da ta nabor dokazil pretvorite v celovit časovni načrt prehoda PIMS, usklajen z GDPR, pripravljen za stranke, presojevalce, regulatorje in upravni odbor.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article