Načrt prehoda na ISO/IEC 27701:2025 za GDPR PIMS

Vprašanje upravnega odbora, ki razkrije vrzel v dokazilih o zasebnosti
Anya, vodja informacijske varnosti v hitro rastočem fintehnološkem podjetju, je strmela v dnevni red seje upravnega odbora. Med projekcijami prihodkov in širitvijo na trge je bila točka, ki jo je zaposlovala ves teden: skladnost z GDPR in pripravljenost na ISO/IEC 27701:2025.
Podjetje je imelo program GDPR. Imelo je DPO, obvestila o zasebnosti, pogodbe o obdelavi osebnih podatkov, predlogo DPIA in proces za zahteve posameznikov glede podatkov. Prodaja je poslovnim strankam že sporočila, da podjetje prehaja na sistem upravljanja informacij o zasebnosti po ISO/IEC 27701:2025 oziroma PIMS. Produktna ekipa je pripravljala funkcionalnost analitike, podprte z umetno inteligenco, ki bi obdelovala vedenje uporabnikov strank, podporne zahtevke, obračunske metapodatke in dejavnost računov. Pomembna stranka iz EU je zahtevala dokazila, da se obveznosti upravljavca in obdelovalca upravljajo ločeno.
Neprijetna resnica ni bila v tem, da bi manjkala dokumentacija o zasebnosti. Težava so bila dokazila.
Register obdelave ni dosledno prikazoval pravne podlage, hrambe, odvisnosti od podobdelovalcev, mednarodnih prenosov ali tega, ali je podjetje pri posameznem namenu obdelave nastopalo kot upravljavec ali obdelovalec. Pregledi dobaviteljev so se osredotočali na varnost, premalo pa na navodila glede zasebnosti, izbris, podporo pri kršitvah, pravice do presoje in prenesene obveznosti za podobdelovalce. Inženirske ekipe so izvajale varnostne preglede, vendar se vgrajeno varstvo zasebnosti ni vedno sprožilo, kadar je sprememba funkcionalnosti spremenila namen obdelave. Notranja presoja je GDPR preverjala na visoki ravni, vendar obveznosti ni mogla vedno sledljivo povezati z lastnikom, kontrolo, registrom, testom in odločitvijo vodstvenega pregleda.
To je dejanski izziv prehoda na ISO/IEC 27701:2025. Ne gre samo za certifikacijski projekt. Gre za preizkus zrelosti: ali lahko organizacija zasebnost izvaja kot upravljan sistem in ne kot mapo pravnih dokumentov?
Za organizacije, ki jih vodi GDPR, je odgovor razširitev sistema upravljanja informacijske varnosti po ISO/IEC 27001:2022 v sistem upravljanja zasebnosti, ki povezuje obseg PIMS, evidence dejavnosti obdelave, oceno tveganj za zasebnost, DPIA, upravljanje dobaviteljev, obravnavo kršitev, preslikavo kontrol, notranjo presojo in nenehno izboljševanje.
Zakaj razdrobljena skladnost z GDPR odpove pod pritiskom presoje
Veliko organizacij skladnost na področju zasebnosti obravnava kot delovni tok, ločen od informacijske varnosti. Pravna služba upravlja pogodbe. IT upravlja šifriranje. Nabava upravlja dobavitelje. DPO odgovarja na zahteve za dostop posameznikov. Produktne ekipe uvajajo nove funkcionalnosti. Varnost obravnava incidente. Vsaka funkcija lahko opravlja koristno delo, vendar brez enotnega operativnega modela dokazila o zasebnosti postanejo razdrobljena.
To ustvarja štiri ponavljajoče se težave.
Prvič, ekipe podvajajo delo. Ocene tveganj informacijske varnosti in zasebnosti lahko uporabljajo različne metode, različno točkovanje in različne lastnike.
Drugič, vrzeli se pojavijo pri storitvah tretjih oseb, konfiguracijah v oblaku, analitičnih podatkovnih tokovih, podpornih orodjih in novih razvojnih projektih, ker nihče nima celovitega pregleda nad tokovi osebno določljivih podatkov.
Tretjič, zagotavljanje zaupanja upravnemu odboru in strankam postane zahtevno. Zbirka nepovezanih politik ne dokazuje, da so obveznosti glede zasebnosti implementirane, spremljane in izboljševane.
Četrtič, sodobna regulativna pričakovanja se zbližujejo. GDPR zahteva odgovornost in dokazila. NIS2 zahteva upravljanje, upravljanje tveganj, obravnavanje incidentov, nadzor dostopa, upravljanje sredstev in varnost dobavne verige. DORA zahteva, da finančni subjekti upravljajo IKT-tveganja, incidente, testiranje odpornosti, pogodbe s tretjimi osebami in izhodne strategije. Silosni program zasebnosti tega ne more učinkovito podpreti.
Močnejši pristop je, da se prehod na ISO/IEC 27701:2025 zgradi na ISMS po ISO/IEC 27001:2022. ISO/IEC 27001:2022 zagotavlja strukturo sistema upravljanja za kontekst, zainteresirane strani, obseg, oceno tveganja, obravnavo tveganja, cilje, operativno načrtovanje, notranjo presojo, vodstveni pregled, korektivne ukrepe in nenehno izboljševanje. ISO/IEC 27002:2022 zagotavlja osnovo kontrol za zakonske obveznosti, evidenco sredstev, odnose z dobavitelji, storitve v oblaku, nadzor dostopa, beleženje, spremljanje, izbris, maskiranje ter zasebnost in varstvo osebno določljivih podatkov.
Prehod mora odgovoriti na pet vprašanj:
- Kakšen je obseg PIMS, vključno z vlogami upravljavca, obdelovalca, skupnega upravljavca in podobdelovalca?
- Katere dejavnosti obdelave, kategorije podatkov, nameni, pravne podlage, prejemniki, prenosi in pravila hrambe so vključeni v obseg?
- Katera tveganja za zasebnost zahtevajo DPIA, obravnavo, odobritev in sprejem preostalega tveganja?
- Katere politike, kontrole, pogodbe, tehnična varovala in evidence dokazujejo odgovornost po GDPR?
- Kako bosta notranja presoja in vodstveni pregled potrdila, da PIMS deluje in se izboljšuje?
Faza 1: odobrite obseg PIMS pred prepisovanjem politik
Močan načrt prehoda na ISO/IEC 27701:2025 se ne začne s prepisovanjem vseh politik zasebnosti. Začne se z upravljanjem in obsegom.
Obstoječi obseg ISMS je izhodišče, vendar mora obseg PIMS izrecno opredeliti obdelavo osebno določljivih podatkov, poslovne enote, storitve, sisteme, regije, okolja v oblaku, dobavitelje in vloge na področju zasebnosti. Upravni odbor ali najvišje vodstvo mora razumeti, zakaj je prehod pomemben, zlasti kadar so stranke, regulatorji ali sektorske obveznosti, kot je DORA, odvisni od dokazljivih dokazil o zasebnosti in odpornosti.
Clarysecova politika sistema upravljanja informacij o zasebnosti določa obvezno odobritev obsega:
[Oba] Najvišje vodstvo MORA odobriti obseg PIMS v REG01 pred začetno implementacijo PIMS in v 30 dneh po vsaki bistveni spremembi.
Za programe prehoda, ki uporabljajo številčenje točk iz knjižnice politik Clarysec, je to osrednje pričakovanje v točki 4.1.1. Pomembno je zato, ker je impliciten obseg zasebnosti ena najpogostejših presojnih slabosti. Če se produktna linija, jurisdikcija, vloga pri obdelavi, dobavitelj, regija v oblaku ali poslovni proces bistveno spremeni, obseg PIMS ne sme ostati stvar razlage.
Ista politika prehod spremeni tudi v upravljan program:
[Oba] Vodja zasebnosti / vodja PIMS MORA načrt implementacije PIMS evidentirati v REG12 pred uvedbo PIMS ali večjo spremembo PIMS.
REG12 ni administrativno breme. Je kontrolna točka upravljanja prehoda. Prikazovati mora, kaj se spreminja, zakaj je to pomembno, kdo je lastnik, katera dokazila so potrebna, katera tveganja so odprta in kdaj bo preverjena pripravljenost.
Faza 2: vzpostavite popis prehoda, voden z registri
Pri sistemih upravljanja zasebnosti za GDPR mora biti prvo praktično dobavljivo gradivo popis dokazil, ne prepis politike. Clarysec uporablja pristop, voden z registri, ker registri namero glede zasebnosti pretvorijo v preverljiva dokazila.
Obseg PIMS v REG01 se poveže z dejavnostmi obdelave v REG02, uporabljivostjo kontrol v REG03, tveganji za zasebnost in preverjanjem potrebe po DPIA v REG04 ter načrtovanjem implementacije v REG12.
Politika varstva podatkov in zasebnosti - SME določa izhodišče:
Koordinator za zasebnost mora vzdrževati register vseh dejavnosti obdelave osebnih podatkov, vključno s kategorijami podatkov, namenom, pravno podlago in roki hrambe.
Za večja okolja politika varstva podatkov in zasebnosti dvigne pričakovanje glede upravljanja:
Organizacija mora vzdrževati formalen okvir upravljanja zasebnosti, integriran v sistem upravljanja informacijske varnosti (ISMS), za uveljavljanje te politike.
Ta integracija je načelo prehoda. Register obdelave brez obravnave tveganj je preglednica. DPIA brez lastništva kontrol je pravni memorandum. DPA dobavitelja brez spremljanja je pogodba v predalu. Prehod na ISO/IEC 27701:2025 mora te artefakte povezati v en upravljan PIMS.
| Postavka prehoda | Dokazila za zbiranje | Artefakt Clarysec |
|---|---|---|
| Obseg PIMS | Poslovne enote, sistemi, regije, vloge pri obdelavi, izključitve, odvisnosti | REG01 obseg PIMS |
| Dejavnosti obdelave | Namen, pravna podlaga, kategorije podatkov, posamezniki, hramba, prejemniki, prenosi | REG02 register obdelave |
| Uporabljivost kontrol | Vključene kontrole, izključene kontrole, status implementacije, utemeljitev | REG03 uporabljivost kontrol PIMS |
| Sprožilci DPIA | Visoko tvegana obdelava, novi nameni, posebne vrste podatkov, spremljanje, avtomatizirane odločitve | REG04 tveganje za zasebnost in preverjanje potrebe po DPIA |
| Načrt prehoda | Lastniki, mejniki, načrt presoj, vhodni podatki za vodstveni pregled, sanacijski ukrepi | REG12 načrt implementacije PIMS |
Ta popis podpira tudi trenutni profil in ciljni profil v slogu NIST Cybersecurity Framework 2.0. Trenutni profil dokumentira obstoječe procese, kontrole in dokazila na področju zasebnosti. Ciljni profil opredeli želeni PIMS, usklajen z ISO/IEC 27701:2025. Razlika med njima postane seznam nalog prehoda.
Faza 3: preslikajte odgovornost po GDPR v PIMS
Odgovornost po GDPR je hrbtenica dokazil o zasebnosti. GDPR se uporablja za obdelavo v okviru dejavnosti ustanovitve v EU, uporablja pa se lahko tudi za upravljavce ali obdelovalce zunaj EU, ki posameznikom v EU ponujajo blago ali storitve ali spremljajo njihovo vedenje. Osebne podatke opredeljuje široko, vključno z neposrednimi in posrednimi identifikatorji. Razlikuje med upravljavci in obdelovalci ter opredeljuje kršitev varnosti osebnih podatkov kot kršitev varnosti, ki vodi do nenamernega ali nezakonitega uničenja, izgube, spremembe, nepooblaščenega razkritja osebnih podatkov ali dostopa do njih.
Za načrtovanje prehoda je ključno, da GDPR ni izpolnjen z izjavo »imamo varnostne kontrole«. Article 5 zahteva zakonito, pošteno in pregledno obdelavo, omejitev namena, minimizacijo podatkov, točnost, omejitev hrambe, celovitost in zaupnost ter dokazljivo odgovornost. Article 6 zahteva pravno podlago. Article 9 dodaja strožje pogoje za posebne vrste osebnih podatkov. Article 25 zahteva varstvo podatkov že pri načrtovanju in privzeto. Article 28 zahteva upravljanje obdelovalcev. Article 32 zahteva varnost obdelave.
Clarysecova politika pravne in regulativne skladnosti - SME manjšim organizacijam daje preprosto izhodišče:
Generalni direktor mora vzdrževati preprost, strukturiran register skladnosti, ki vsebuje:
Podjetniška politika pravne in regulativne skladnosti je bolj izrecna:
Vse zakonske in regulativne obveznosti morajo biti preslikane na konkretne politike, kontrole in lastnike znotraj sistema upravljanja informacijske varnosti (ISMS).
Ta stavek je razlika med neformalno skladnostjo z GDPR in presojno pripravljenim upravljanjem zasebnosti. Vsaka bistvena obveznost po GDPR mora biti preslikana na politiko, kontrolo, lastnika, polje registra in vir dokazil.
| Področje obveznosti po GDPR | Dokazila prehoda PIMS | Operativni lastnik |
|---|---|---|
| Pravna podlaga in omejitev namena | Zapis obdelave REG02 z namenom, pravno podlago, vlogo in datumom pregleda | Vodja zasebnosti in lastnik procesa |
| Vgrajeno in privzeto varstvo zasebnosti | Kontrolni seznam sprejema spremembe, preverjanje potrebe po DPIA, pregled arhitekture, zapis odobritve | Lastnik produkta in varnostni arhitekt |
| Upravljanje obdelovalcev | DPA, ocena tveganja dobavitelja, seznam podobdelovalcev, pravice do presoje, klavzula o podpori pri kršitvah | Nabava in pravna služba |
| Pravice posameznikov | Dnevnik zahtev, zapis preverjanja identitete, dokazila o izpolnitvi, odločitve o izjemah | Operacije zasebnosti |
| Obravnava kršitev varnosti osebnih podatkov | Zapis incidenta, ocena resnosti, odločitev o obveščanju, pridobljene izkušnje | Vodja incidentov in DPO |
| Hramba in izbris | Načrt hrambe, dokazila o izbrisu, odobritev izjeme | Lastnik podatkov in IT operacije |
Dokazila upravljavca in obdelovalca morajo biti ločena. Upravljavec mora dokazati pravno podlago, preglednost, obravnavo pravic, odločitve o namenih in hrambo. Obdelovalec mora dokazati obdelavo po dokumentiranih navodilih, upravljanje podobdelovalcev, pomoč upravljavcu, varnostne ukrepe, podporo pri obveščanju o kršitvah ter vračilo ali izbris ob zaključku storitve. Če organizacija nastopa v obeh vlogah, en generičen model dokazil ne zadošča.
Faza 4: uporabite SoA kot most za kontrole zasebnosti
Pogosta napaka pri prehodu je ustvariti samostojno preglednico kontrol PIMS, pri tem pa pustiti izjavo o uporabnosti ISMS nespremenjeno. Tako nastaneta dva konkurenčna svetova kontrol.
ISO/IEC 27001:2022 zahteva, da so odločitve o obravnavi tveganj odražene v izjavi o uporabnosti. Clarysecova politika upravljanja tveganj določa:
Izjava o uporabnosti (SoA) mora odražati vse odločitve o obravnavi tveganj in se mora posodobiti vsakič, ko se spremeni pokritost kontrol.
Pri prehodu na ISO/IEC 27701:2025 SoA postane most med ISMS in PIMS. Če DPIA ali obravnava tveganj za zasebnost doda šifriranje, maskiranje podatkov, kontrole izbrisa, mehanizme privolitve, skrbni pregled obdelovalca, omejitve dostopa ali spremljanje delovnega toka DSAR, morata SoA in REG03 odražati odločitev.
Zenith Blueprint: Presojevalčev 30-koračni časovni načrt to utrjuje v koraku 6:
✓ Dodatne kontrole: Ali obstajajo kontrole zunaj Priloge A, ki bi jih lahko vključili? ISO 27001
dovoljuje dodajanje drugih kontrol v SoA. Na primer, morda želite vključiti
skladnost z NIST CSF ali posebne kontrole zasebnosti iz ISO 27701.
Obveznosti glede zasebnosti ne potiskajte v kontrole, ki jim ne ustrezajo. Kjer je potrebno, dodajte posebne kontrole za zasebnost, vendar jih upravljajte po istem modelu obravnave tveganj, lastništva, statusa implementacije, dokazil in presoje.
Kontrole ISO/IEC 27002:2022, ki sidrajo prehod
V Zenith Controls: Vodnik po navzkrižni skladnosti sta za prehod na ISO/IEC 27701:2025 osrednji dve kontroli ISO/IEC 27002:2022: 5.31 Zakonske, statutarne, regulativne in pogodbene zahteve ter 5.34 Zasebnost in varstvo osebno določljivih podatkov.
Kontrola 5.31 je vozlišče skladnosti. Podpira identifikacijo, dokumentiranje, lastništvo in pregled zakonskih, regulativnih, statutarnih in pogodbenih zahtev. Naravno se povezuje z odgovornostjo po GDPR, upravljanjem po NIS2, obveznostmi IKT-tveganj po DORA, klavzulami strank glede zasebnosti in zavezami obdelave v oblaku.
Kontrola 5.34 je operativno sidro zasebnosti. Zenith Controls jasno pojasni odvisnost:
Popis informacijskih sredstev (5.9) mora vključevati zbirke osebno določljivih podatkov (podatkovne baze strank, kadrovske datoteke). To podpira 5.34, saj zagotavlja, da organizacija ve, katere osebno določljive podatke ima in kje so, kar je prvi korak k njihovemu varovanju.
Preslikava kontrol naj se uporablja kot praktičen kontrolni seznam za zasnovo.
| Kontrola ISO/IEC 27002:2022 | Pomen za prehod na GDPR PIMS |
|---|---|
| 5.9 Popis informacij in drugih povezanih sredstev | Identificira repozitorije osebno določljivih podatkov, sisteme, lastnike in tokove podatkov |
| 5.12 Razvrščanje informacij | Označi osebno določljive podatke in posebne vrste podatkov, da se uporabijo strožje kontrole |
| 5.14 Prenos informacij | Nadzira notranji in zunanji prenos osebnih podatkov |
| 5.15 Nadzor dostopa | Uveljavlja dostop do osebno določljivih podatkov po načelu potrebe po seznanitvi |
| 5.16 Upravljanje identitet | Zagotavlja upravljanje in sledljivost identitet z dostopom do osebno določljivih podatkov |
| 5.19 Informacijska varnost v odnosih z dobavitelji | Podpira zasebnost pri dobaviteljih, zagotovila obdelovalcev in spremljanje tretjih oseb |
| 5.20 Obravnavanje informacijske varnosti v dogovorih z dobavitelji | Vgrajuje varnostne zahteve in zahteve glede zasebnosti v pogodbe |
| 5.21 Upravljanje informacijske varnosti v dobavni verigi IKT | Podpira upravljanje podobdelovalcev in odvisnosti IKT |
| 5.23 Informacijska varnost pri uporabi storitev v oblaku | Zagotavlja, da ponudniki storitev v oblaku izpolnjujejo pričakovanja glede zasebnosti, lokacije, izbrisa in pogodbenih določil |
| 5.31 Zakonske, statutarne, regulativne in pogodbene zahteve | Preslika obveznosti GDPR, DORA, NIS2, strank in pogodbene obveznosti |
| 5.33 Zaščita zapisov | Podpira hrambo, celovitost in zaščito evidenc dokazil |
| 5.34 Zasebnost in varstvo osebno določljivih podatkov | Sidra kontrole zasebnosti skozi življenjski cikel osebno določljivih podatkov |
| 5.35 Neodvisni pregled informacijske varnosti | Podpira notranjo presojo in zunanje zagotavljanje zaupanja |
| 5.36 Skladnost s politikami, pravili in standardi za informacijsko varnost | Preverja, ali se kontrole zasebnosti upoštevajo |
| 5.8 Informacijska varnost pri vodenju projektov | Vgrajuje zasebnost in varnost v upravljanje projektov |
| 8.10 Izbris informacij | Podpira omejitev hrambe in zaveze glede izbrisa |
| 8.11 Maskiranje podatkov | Varuje osebno določljive podatke v neprodukcijskih in analitičnih primerih uporabe |
| 8.15 Beleženje | Zagotavlja dokazila o dostopu in dejavnostih, ki vključujejo osebno določljive podatke |
| 8.16 Spremljanje dejavnosti | Zaznava sumljivo dejavnost in podpira preiskavo incidentov |
| 8.32 Upravljanje sprememb | Zagotavlja pregled vpliva na zasebnost pred spremembami v produkciji |
Tu zasebnost postane operativna. Za vsako visoko tvegano dejavnost obdelave vprašajte: katera sredstva hranijo osebno določljive podatke, kako so razvrščeni, kdo lahko dostopa do njih, kam se prenašajo, katere storitve v oblaku jih obdelujejo, katero pravilo hrambe velja, katero spremljanje zaznava neprimerno uporabo in katera dokazila dokazujejo delovanje teh kontrol?
Primer delovnega toka: uvajanje funkcionalnosti analitike, podprte z umetno inteligenco
Vrnimo se k Anyinemu fintehnološkemu podjetju. Produktna ekipa želi uvesti funkcionalnost analitike, podprte z umetno inteligenco, ki obdeluje uporabniške identifikatorje, dejavnost računov, podporne metapodatke, obračunske metapodatke in vedenjske signale. Nekatere poslovne stranke lahko rezultate uporabijo za spremljanje zaposlenih, kar poveča tveganje za zasebnost.
Delovni tok prehoda PIMS mora uvedbo obravnavati kot nadzorovan dogodek zasebnosti.
Korak 1: posodobite REG02 za vloge in namene obdelave
Lastnik procesa ustvari ali posodobi zapis obdelave. Obvezna polja vključujejo namen, kategorije podatkov, kategorije posameznikov, pravno podlago ali navodilo naročnika za obdelavo, rok hrambe, sisteme, dobavitelje, prejemnike, prenose in kontekst vloge.
Če je podjetje obdelovalec za analitiko strank, mora REG02 prikazati obdelavo po navodilih naročnika. Če uporablja tudi agregirane podatke za izboljšanje lastnega produkta, lahko ta ločeni namen pomeni, da je upravljavec za sekundarno obdelavo. Zapis vlog ne sme biti nejasen.
Korak 2: izvedite preverjanje REG04
Clarysecova politika ocene tveganj za zasebnost in DPIA zahteva:
[Oba] Lastnik procesa / lastnik poslovnega področja MORA izvesti osnovno preverjanje REG04 za vse aktivne dejavnosti obdelave REG02 v obsegu v 30 delovnih dneh po odobritvi obsega PIMS ali razširitvi obsega.
Preverjanje mora identificirati spremljanje, oblikovanje profilov, posebne vrste podatkov, ranljive posameznike, novo tehnologijo, obsežno obdelavo, čezmejne prenose ali spremenjen namen. Če so pragovi doseženi, se sproži DPIA.
Korak 3: izvedite DPIA in določite obravnavo
Politika varstva podatkov in zasebnosti zahteva:
Vse pomembne spremembe sistemov ali procesov, ki vključujejo osebno določljive podatke (PII), zahtevajo dokumentirano oceno učinka v zvezi z varstvom podatkov (DPIA), ki jo pregleda pooblaščena oseba za varstvo podatkov (DPO).
V knjižnici Clarysec je to povezano s točko 5.6. DPIA mora oceniti tveganja, kot so pretirano zbiranje, nejasen namen, ponovna identifikacija, nepooblaščen dostop administratorja stranke, nejasna hramba in izpostavljenost podobdelovalcem. Obravnave lahko vključujejo minimizacijo na ravni polj, psevdonimizacijo, konfiguracijske kontrole za stranke, privzete nastavitve hrambe, močnejše revizijsko beleženje, posodobitve DPA, obvestila v produktu in omejitve pri usposabljanju modelov.
Korak 4: posodobite REG03 in SoA
Politika PIMS zahteva:
[Oba] Vodja zasebnosti / vodja PIMS MORA REG03 vzdrževati z vključenimi kontrolami, izključenimi kontrolami, statusom implementacije in utemeljitvijo letno ter v 30 dneh po vsaki spremembi obravnave tveganj za zasebnost.
Če DPIA doda maskiranje za neprodukcijsko analitiko, beleženje administratorskega dostopa, kontrole izbrisa, klavzule za dobavitelje ali konfiguracijska varovala za stranke, je treba posodobiti REG03 in SoA.
Korak 5: dokažite vgrajeno varstvo zasebnosti
Politika zasebnosti za SME jasno zajame načelo:
Vgrajeno in privzeto varstvo zasebnosti mora biti uveljavljeno v vseh novih sistemih in storitvah.
Dokazila morajo vključevati DPIA, pregled arhitekture, odločitev o minimizaciji podatkov, model dostopa, konfiguracijo beleženja, nastavitev hrambe, rezultate testiranja, odobritev objave in pregled po uvedbi. Tako uvedba funkcionalnosti postane ponovno uporabno dokazilo PIMS.
Upravljanje zasebnosti pri dobaviteljih v svetu DORA in NIS2
Upravljanje zasebnosti pri dobaviteljih je področje, kjer številni prehodi odpovejo. GDPR Article 28 zahteva, da upravljavci uporabljajo obdelovalce, ki zagotavljajo zadostna jamstva, ter da obveznosti obdelovalca vključijo v pisne pogodbe. DORA Articles 28 to 30 zahtevajo, da finančni subjekti upravljajo IKT-tveganja tretjih oseb, vodijo registre pogodbenih ureditev, izvajajo skrbni pregled, vključujejo pravice do presoje in izhodna določila, upravljajo podizvajanje ter obravnavajo kritične ali pomembne funkcije. NIS2 Article 21 zahteva ukrepe za varnost dobavne verige, vključno z upoštevanjem ranljivosti dobaviteljev, praks kibernetske varnosti in postopkov varnega razvoja.
Kontrola ISO/IEC 27002:2022 5.19, informacijska varnost v odnosih z dobavitelji, je operativno sidro. Zenith Controls to področje preslika na dogovore z dobavitelji, varnost dobavne verige IKT, prenos informacij, spremljanje skladnosti, sprejemljivo uporabo, obveznosti obdelovalcev po GDPR, kibernetsko varnost dobavne verige po NIS2, IKT-tveganja tretjih oseb po DORA, upravljanje dobaviteljev po NIST in upravljanje dobaviteljev po COBIT.
| Kategorija dobavitelja | Potrebna dokazila o zasebnosti |
|---|---|
| Obdelovalec, ki obravnava osebno določljive podatke strank | DPA, navodila, tehnični in organizacijski ukrepi, seznam podobdelovalcev, podpora pri obveščanju o kršitvah, pravice do presoje |
| Podobdelovalec v dobavni verigi SaaS | Prenesene obveznosti, lokacija, mehanizem prenosa, zaveza k izbrisu, obvestilo o spremembi |
| Ponudnik gostovanja v oblaku | Izbira regije, šifriranje, kontrole dostopa, pomoč pri incidentih, določila o izbrisu in vračilu |
| Ponudnik podpornega orodja | Omejitev dostopa, redakcija zahtevkov, hramba, beleženje, zaupnost podpornega osebja |
| Ponudnik analitike ali umetne inteligence | Omejitev namena, omejitev usposabljanja modelov, psevdonimizacija, odjava ali konfiguracijske kontrole |
Za finančne subjekte, regulirane z DORA, se morajo ta dokazila povezati z registri tretjih ponudnikov storitev IKT ter ocenami kritičnih ali pomembnih funkcij. Za subjekte NIS2 isti zapisi o dobaviteljih podpirajo upravljanje tveganj dobavne verige. Pri NIST CSF 2.0 je upravljanje dobaviteljev usklajeno s funkcijo GOVERN, zlasti z izidi upravljanja tveganj dobavne verige. Pri COBIT 2019 je upravljanje dobaviteljev usklajeno s cilji, kot sta APO10 Managed Vendors in operativne kontrole DSS, povezane z dobavitelji.
Pripravljenost na incidente in kršitve mora biti integrirana
Načrti prehoda na področju zasebnosti se pogosto preveč osredotočajo na dokumentacijo in premalo na obravnavo kršitev. To je nevarno, ker GDPR, NIS2 in DORA zahtevajo disciplinirane procese za incidente, čeprav se pragovi in roki poročanja razlikujejo.
GDPR zahteva presojo, ali je varnostni dogodek povzročil kršitev varnosti osebnih podatkov in ali je potrebno obvestilo nadzornemu organu ali prizadetim posameznikom. NIS2 uvaja večfazno poročanje za pomembne incidente, vključno z zgodnjim opozorilom v 24 urah, obvestilom v 72 urah in končnim poročilom v enem mesecu. DORA zahteva, da finančni subjekti incidente, povezane z IKT, zaznavajo, upravljajo, razvrščajo, evidentirajo, prijavljajo, se nanje odzivajo in se iz njih učijo, pri večjih incidentih pa uporabljajo fazno poročanje.
| Dokazila o incidentu | Namen po GDPR | Namen po NIS2 ali DORA |
|---|---|---|
| Zapis razvrstitve incidenta | Ugotovi, ali je prišlo do kršitve varnosti osebnih podatkov | Ugotovi razvrstitev pomembnega ali večjega IKT incidenta |
| Ocena vpliva na podatke | Identificira prizadete posameznike in tveganje za njihove pravice in svoboščine | Podpira poročanje o resnosti in vplivu |
| Dnevnik časovnice | Dokazuje čas seznanitve, eskalacijo, odločitve in roke obveščanja | Podpira fazno poročanje in komunikacijo z regulatorjem |
| Analiza temeljnega vzroka | Podpira sanacijo in odgovornost | Podpira končno poročanje in izboljšanje odpornosti |
| Pridobljene izkušnje | Posodobi DPIA, kontrole, usposabljanje in nadzor nad dobavitelji | Vnaša ugotovitve v testiranje, presojo in vodstveni pregled |
NIST CSF 2.0 ta cikel podpira prek izidov Detect, Respond, Recover in Govern. Skupina za prehod mora zagotoviti, da so odločitve o kršitvah zasebnosti vgrajene v delovni tok varnostnih incidentov in niso obravnavane kot nepovezan pravni naknadni premislek.
En časovni načrt, več izidov skladnosti
Prehod na ISO/IEC 27701:2025 postane vrednejši, kadar zmanjša podvojeno delo na področju skladnosti. Zenith Blueprint, korak 14, priporoča navzkrižno sklicevanje GDPR, NIS2 in DORA, da lahko organizacije pokažejo, da obravnava tveganj in kontrole izpolnjujejo več obveznosti:
Za vsak predpis, če je uporaben, lahko pripravite preprosto tabelo preslikave (lahko kot
prilogo poročila), ki navaja ključne varnostne zahteve predpisa in
ustrezne kontrole/politike v vašem ISMS.
Pri načrtovanju prehoda zasebnosti mora biti preslikava praktična in vodena z dokazili.
| Okvir | Kaj pričakujejo presojevalci ali ocenjevalci | Odziv prehoda PIMS |
|---|---|---|
| GDPR | Odgovornost, pravna podlaga, DPIA, upravljanje obdelovalcev, obravnava kršitev, podpora pri pravicah | REG02, REG04, zapisi DPIA, register DPA, dnevniki odločitev o kršitvah, dokazila DSAR |
| NIS2 | Analiza tveganja, obravnavanje incidentov, neprekinjeno poslovanje, varnost dobavne verige, nadzor dostopa, upravljanje sredstev | Register tveganj ISMS, ravni dobaviteljev, delovni tok incidentov, pregledi pravic dostopa, evidenca sredstev |
| DORA | Okvir IKT-tveganj, poročanje o incidentih, testiranje odpornosti, IKT-tveganje tretjih oseb, pogodbene klavzule | Register odvisnosti IKT, preslikava kritičnih dobaviteljev, poročila o incidentih, dokazila o testiranju, izhodni načrti |
| NIST CSF 2.0 | Upravljanje, zakonske obveznosti in obveznosti glede zasebnosti, profili tveganj, tveganje dobaviteljev, izidi odziva in obnovitve | Trenutni in ciljni profil, preslikava skladnosti, spremljanje dobaviteljev, dokazila o odzivu in obnovitvi |
| COBIT 2019 | Upravljanje programa zasebnosti, spremljanje skladnosti, dogovori z dobavitelji, operativne kontrole zasebnosti | Poročanje upravnemu odboru, register skladnosti, dokazila, usklajena z APO in DSS, ugotovitve notranje presoje |
V Zenith Controls kontrola ISO/IEC 27002:2022 5.31 podpira pravno in regulativno sledljivost prek odgovornosti po GDPR, obveznosti skladnosti po DORA, pričakovanj upravljanja po NIS2, NIST CSF 2.0 GV.OC-03 in spremljanja zunanje skladnosti po COBIT. Kontrola 5.34 podpira GDPR Articles 25 and 32, varstvo osebno določljivih podatkov skozi življenjski cikel, pričakovanja glede obdelave osebno določljivih podatkov v oblaku in varnostne kontrole, ki upoštevajo zasebnost.
Rezultat ni poenostavljen model »ena kontrola pomeni en zakon«. Gre za zagovorljiv model dokazil, v katerem en dobro zasnovan nabor kontrol podpira več potreb po zagotovilih.
Kako bodo presojevalci testirali prehod
Močan načrt prehoda predvideva presojne tehnike.
Presojevalec sistema upravljanja ISO bo začel z obsegom, zainteresiranimi stranmi, zakonskimi zahtevami, tveganji, cilji, operativnimi kontrolami, notranjimi presojami, vodstvenimi pregledi, neskladnostmi in izboljšavami. Preveril bo, ali je obseg PIMS odobren, ali so obveznosti glede zasebnosti vključene v register skladnosti, ali so kontrole utemeljene v SoA in ali dokazila o implementaciji ustrezajo navedenemu obsegu.
Presojevalec zasebnosti bo vzorčil zapise obdelave, DPIA, DSAR, odločitve o kršitvah, pogodbe z obdelovalci, kontrole hrambe in uvajanje projektov. Namena politike ne bo sprejel, če manjkajo operativna dokazila.
Ocenjevalec, usklajen z NIST, bo iskal dokazila o upravljanju, zakonskih in pogodbenih obveznostih, ciljnih profilih, tveganju dobaviteljev, spremljanju, odzivu in obnovitvi.
Presojevalec COBIT 2019 se bo osredotočil na nadzor upravnega odbora, poročanje o skladnosti, upravljanje dobaviteljev, vloge in odgovornosti ter na to, ali se tveganje za zasebnost upravlja skozi življenjski cikel informacij.
Clarysecova politika spremljanja, presoje in izboljševanja PIMS določa obvezen program presoje:
[Vsi] Notranja revizija / pregledovalec skladnosti MORA pripraviti na tveganjih temelječ program notranjih presoj PIMS v REG12 vsako leto pred prvim načrtovanim ciklom presoj PIMS.
Politika spremljanja presoje in skladnosti enako disciplino uporablja na ravni ISMS:
Na tveganjih temelječ načrt presoj mora biti pripravljen in odobren vsako leto, pri čemer se upošteva:
Za manjše organizacije politika spremljanja presoje in skladnosti - SME ohranja načrtovanje presoj osredotočeno:
Načrt mora opredeliti ključne sisteme in politike, ki jih je treba pregledati, s poudarkom na:
Med prehodom prva notranja presoja ne sme testirati vsega. Testirati mora najpomembnejša tveganja prehoda: nepopolne zapise obdelave, manjkajoče sprožilce DPIA, šibke klavzule dobaviteljev glede zasebnosti, netestirane odločitve o kršitvah, nejasne vloge upravljavca in obdelovalca ter neskladje s SoA.
Praktičen 90-dnevni časovni načrt prehoda na ISO/IEC 27701:2025
Realističen časovni načrt mora biti dovolj kratek za izvedbo in dovolj strukturiran za ustvarjanje dokazil.
| Časovnica | Cilj prehoda | Ključni izhodi |
|---|---|---|
| Dnevi 1 do 15 | Vzpostavitev obsega in upravljanja | Odobritev REG01, sponzor, matrika vlog, posodobitev registra skladnosti, načrt prehoda REG12 |
| Dnevi 16 do 35 | Vzpostavitev izhodiščnih dokazil o zasebnosti | Čiščenje REG02, kategorije podatkov, nameni, pravne podlage, hramba, sistemi, dobavitelji, prenosi |
| Dnevi 36 do 55 | Izvedba ocene tveganj za zasebnost in preverjanja potrebe po DPIA | Preverjanje REG04, sprožilci DPIA, odločitve o obravnavi tveganj, odobritve preostalega tveganja |
| Dnevi 56 do 70 | Posodobitev kontrol, pogodb in varoval | Posodobitev REG03, posodobitev SoA, odprava pomanjkljivosti DPA, dostop, izbris, maskiranje, beleženje, kontrole v oblaku |
| Dnevi 71 do 85 | Testiranje dokazil z notranjo presojo | Vzorčena presoja enega procesa upravljavca, ene storitve obdelovalca, enega dobavitelja, ene DPIA, ene DSAR in enega scenarija kršitve |
| Dnevi 86 do 90 | Izvedba vodstvenega pregleda in odločitev o pripravljenosti | Ukrepi pregleda, vprašanja dobaviteljev, incidenti, ugotovitve presoje, cilji zasebnosti, odločitev o zunanji presoji |
90-dnevni cilj ne pomeni, da bodo zaprte vse sanacijske postavke. Pomeni, da mora imeti vodstvo odobren obseg, verodostojno izhodišče dokazil, prednostno obravnavo tveganj, osredotočene rezultate presoje in vodstveno odločitev o pripravljenosti.
Prehod naj temelji na dokazilih
Organizacije, ki uspejo pri prehodu na ISO/IEC 27701:2025, niso tiste z najdaljšo politiko zasebnosti. Uspejo tiste, ki lahko dokažejo, kako se obveznosti glede zasebnosti premaknejo od zakona do obsega, od obsega do zapisov obdelave, od zapisov obdelave do ocene tveganj, od ocene tveganj do kontrol, od kontrol do dokazil in od dokazil do izboljšav.
Clarysec ekipam pomaga, da ta prehod izvedejo praktično. Naš nabor politik PIMS, preslikave GDPR, registri dokazil za upravljavce in obdelovalce, delovni tokovi DPIA, predloge za upravljanje zasebnosti pri dobaviteljih, gradiva za obravnavo kršitev, dnevni redi vodstvenih pregledov, Zenith Blueprint in Zenith Controls vodjem informacijske varnosti, DPO, vodjem skladnosti, presojevalcem in lastnikom poslovnih procesov dajejo strukturirano pot od namere glede zasebnosti do presojno pripravljenega delovanja.
Če se vaša organizacija pripravlja na ISO/IEC 27701:2025, ta teden začnite s tremi ukrepi: odobrite obseg prehoda PIMS v REG01, izpolnite REG02 za svojo storitev z najvišjim tveganjem in izvedite prvo preverjanje REG04. Nato uporabite Clarysec, da ta nabor dokazil pretvorite v celovit časovni načrt prehoda PIMS, usklajen z GDPR, pripravljen za stranke, presojevalce, regulatorje in upravni odbor.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council