Upravljanje skupnih upravljavcev: vodnik za presojo GDPR Article 26

Klic je prišel v torek zjutraj. Za CISO v podjetju CareConnect, hitro rastočem ponudniku MedTech SaaS, je bil to trenutek, ko so se razmere bistveno spremenile.
Na drugi strani je bil vodja skladnosti pri MetroHealth, njihovem ključnem bolnišničnem partnerju. Pacient, ki je uporabljal njihovo skupno upravljano platformo za oddaljeno spremljanje, je mesec dni prej vložil zahtevo za dostop posameznika, na katerega se nanašajo osebni podatki. Nobena organizacija ni odgovorila v celoti. Vsaka je menila, da je odgovorna druga.
Nato je pravna služba posredovala še drugo sporočilo. Mlajši razvijalec pri CareConnect je nenamerno izpostavil nekritično končno točko API, ki je vsebovala omejene identifikatorje pacientov. Zadeva je bila videti obvladljiva, 72-urno okno po GDPR za obveščanje o kršitvi pa se še ni izteklo. Toda isto vprašanje je ustavilo obe ekipi.
Kdo obvesti nadzorni organ? Kdo komunicira s pacienti? Kdo je odgovoren za obvestilo o zasebnosti? Kdo preveri zahtevo posameznika, na katerega se nanašajo osebni podatki? Kdo evidentira odločitev?
Komercialna pogodba je bila podrobna glede dobropisov za storitve, izdajanja računov, omejitev odgovornosti in mejnikov produktnega načrta. Skoraj nič pa ni povedala o operativni resničnosti upravljanja skupnih upravljavcev po GDPR Article 26.
Tu odpove veliko partnerstev. Težava ni v tem, da ekipe za zasebnost, pravo, varnost in nabavo še nikoli niso slišale izraza »ureditev skupnih upravljavcev«. Težava je v tem, da pred začetkom obdelave nihče ne more dokazati, kdo je odgovoren za preglednost, pravno podlago, pravice posameznikov, na katere se nanašajo osebni podatki, eskalacijo kršitev, prenesene obveznosti do dobaviteljev, prenose, hrambo, dokazila in komunikacijo z regulatorjem.
GDPR določa obveznost. ISO/IEC 27701:2025 ekipam za zasebnost zagotavlja strukturo sistema upravljanja. Politike Clarysec PIMS, Zenith Blueprint: 30-koračni časovni načrt presojevalca in Zenith Controls: vodnik za skladnost med okviri pretvorijo Article 26 v operativna dokazila, pripravljena za presojo.
Zakaj upravljanje skupnih upravljavcev odpove, še preden kdo to opazi
Razmerje skupnih upravljavcev obstaja, kadar dve ali več strani skupaj določajo namene in sredstva obdelave osebnih podatkov. Sprožilni dejavnik ni besedilo pogodbe. Ključna je pristojnost odločanja.
V primeru CareConnect in MetroHealth CareConnect zagotavlja platformo, analitiko, tehnično arhitekturo, uporabniški vmesnik in podatkovne tokove. MetroHealth zagotavlja razmerje s pacientom, klinični kontekst, model storitve in podatke o pacientih. Obe strani vplivata na to, zakaj se osebni podatki obdelujejo in kako obdelava poteka. To je bistveno drugače od dobavitelja, ki zgolj gosti podatkovno zbirko ali pošilja sporočila na podlagi dokumentiranih navodil.
Enak vzorec se pojavlja pri kampanjah finančnega dobrega počutja, vgrajenih zavarovalniških partnerstvih, spletnih tržnicah, konzorcijih za odkrivanje goljufij, povezanih zdravstvenih platformah, programih zvestobe, ekosistemih za preverjanje identitete in analitičnih sodelovanjih. Banka, zavarovalnica in platforma SaaS lahko skupaj določajo ciljne segmente, pravila profiliranja, metrike konverzij in tržne kanale. Pogodba o obdelavi osebnih podatkov z obdelovalcem te težave ne reši, če so strani dejansko skupni upravljavci.
Praktične odpovedi so predvidljive:
- Obvestilo o zasebnosti pove komaj kaj več kot »podatke lahko delimo s partnerji«.
- Popis dejavnosti obdelave identificira strani, ne pa razdelitve obveznosti.
- Delovni tok za pravice posameznikov, na katere se nanašajo osebni podatki, nima poti za posredovanje, preverjanje ali odgovarjanje na zahteve.
- Načrt za incidente določa »obvesti pravno službo«, ne določa pa, kateri skupni upravljavec vodi zunanjo komunikacijo.
- Pogodba se obravnava kot komercialna dokumentacija, ne kot dokazilo odgovornosti.
- Določbe o prenehanju ne zajemajo vračila podatkov, izbrisa, anonimizacije, odstranitve dostopa ali ohranitve dokazil.
GDPR Article 5 naredi te odpovedi občutljive z vidika presoje, saj upravljavci ne smejo le upoštevati načel, kot so zakonitost, poštenost, preglednost, omejitev namena, najmanjši obseg podatkov, točnost, omejitev shranjevanja, celovitost, zaupnost in odgovornost. Skladnost morajo biti sposobni tudi dokazati. Article 6 dodaja zahtevo glede pravne podlage. Article 3 lahko v področje uporabe vključi neevropske ponudnike SaaS, fintech, health-tech in analitične ponudnike, kadar ponujajo storitve posameznikom v EU ali spremljajo njihovo vedenje.
Sporočilo za CISO in vodje skladnosti je neposredno: upravljanje skupnih upravljavcev ni »samo pravna zadeva«. Gre za medfunkcijski kontrolni sistem, ki vključuje zasebnost, varnost, nabavo, produkt, inženiring, podporo, odziv na incidente, marketing in nadzor izvršnega vodstva.
Načelo ISO/IEC 27701:2025 PIMS: odločite se pred začetkom obdelave
Sistem upravljanja informacij o zasebnosti po ISO/IEC 27701:2025 deluje le, če so vloge na področju zasebnosti določene pred začetkom obdelave. To je operativna disciplina, ki preprečuje, da bi Article 26 postal vaja naknadne rekonstrukcije po incidentu.
Politika Clarysec Privacy Information Management System Policy, točka 4.2.2, določa:
[Skupni upravljavec] Lastnik dobavitelja/nabave mora dokumentirati razdelitev odgovornosti skupnih upravljavcev v REG08 pred začetkom skupne obdelave.
Izraz »pred začetkom skupne obdelave« je kontrolna točka. Pomeni pred prehodom integracije platforme v produkcijo, pred omogočitvijo skupne nadzorne plošče, pred začetkom sinhronizacije CRM, pred aktivacijo ciljnih skupin kampanje in pred prihodom zahtev posameznikov, na katere se nanašajo osebni podatki.
Podporna obveznost popisa je določena v politiki PII Processing Inventory and Lawful Basis Policy, točka 4.3.5:
[Skupni upravljavec] Lastnik dobavitelja/nabave mora evidentirati namen obdelave skupnih upravljavcev in sklic na razdelitev odgovornosti v REG02 in REG08 pred začetkom obdelave v vlogi skupnih upravljavcev.
Ti točki skupaj ustvarita verigo dokazil, ki jo pričakujejo presojevalci:
- REG02 evidentira dejavnost obdelave, namen, kategorije podatkov, pravno podlago, hrambo, sisteme, prejemnike, prenose in sklic na skupne upravljavce.
- REG08 evidentira ureditev skupnih upravljavcev in razdelitev odgovornosti.
- REG07 evidentira javno dostopen povzetek preglednosti.
- REG06 lahko evidentira prejem zahtev za uveljavljanje pravic, usmerjanje, preverjanje, roke in dokazila o odgovoru.
- REG10 evidentira odločitve o presoji incidentov in kršitev.
Ta veriga pretvori Article 26 iz pravne izjave v proces sistema upravljanja.
Začnite z obsegom, zainteresiranimi stranmi in RACI
Zenith Blueprint se začne z obsegom in zainteresiranimi stranmi, ker upravljanje skupnih upravljavcev odpove, kadar so zainteresirane strani in zahteve opredeljene prepozno.
V fazi temeljev in vodenja ISMS, korak 2, Potrebe zainteresiranih strani in obseg ISMS, Zenith Blueprint priporoča analizo zainteresiranih strani, ki zajame izrecne in implicitne zahteve:
Kako opredeliti potrebe in pričakovanja: Za vsako identificirano skupino zainteresiranih strani navedite, kaj
zahteva glede informacijske varnosti. Nekatere zahteve so izrecne (zakoni, pogodbe,
SLA-ji), druge pa implicitne (pričakovanja ali splošne dobre prakse). Pri tem pomaga:✓ Preglejte pravne in regulativne zahteve, ki veljajo za vaš kontekst (iz analize
konteksta v koraku 1). Pripravite seznam posebnih klavzul ali obveznosti, povezanih z informacijsko
varnostjo ali zasebnostjo.
✓ Preglejte pogodbe in dogovore: številne poslovne pogodbe imajo priloge o zaupnosti ali
varnosti. Izluščite te zahteve.
✓ Izvedite intervjuje ali delavnice z zainteresiranimi stranmi: sodelujte s predstavniki
posameznih skupin (npr. vodja kadrov za pogled zaposlenih, vodja prodaje za pričakovanja strank),
da razumete njihove pomisleke ali potrebe.
✓ Upoštevajte industrijske standarde ali kodekse ravnanja, za katere zainteresirane strani pričakujejo, da jih
boste upoštevali.
Za preverljivo ureditev skupnih upravljavcev po GDPR Article 26 mora analiza zainteresiranih strani vključevati stranke, paciente, uporabnike, nadzorne organe, druge upravljavce, obdelovalce, podobdelovalce, zavarovalnice, ponudnike storitev v oblaku, notranje oddelke, regulatorje in organe upravljanja.
Korak 4, Vloge in odgovornosti v ISMS, nato to analizo pretvori v lastništvo. Zenith Blueprint poudarja vrednost modela RACI:
✓ Odgovornost za izvedbo in končna odgovornost: uporabno orodje je matrika RACI (Responsible,
Accountable, Consulted, Informed). Za vsak pomemben proces ali kontrolo ISMS opredelite,
kdo je Responsible (izvede delo), kdo je Accountable (končno odgovoren, pogosto
vodja), kdo je Consulted (zagotavlja vhodne informacije) in kdo je Informed.
Za skupne upravljavce RACI v praksi ni izbiren. Brez njega pravna služba predpostavlja, da bo na zahtevo odgovorila ekipa za zasebnost, ekipa za zasebnost predpostavlja, da ima podporna služba sprejemno vrsto, podpora predpostavlja, da bo odgovoril partner, zakonski rok pa teče naprej.
Model dokazil Clarysec za skupne upravljavce
Zrela ureditev skupnih upravljavcev mora biti razumljiva na eni strani in dokazljiva v desetih minutah. Namen ni ekipe zakopati v pravno dokumentacijo. Namen je, da so odgovornosti vidne, sprejete in preverljive.
| Dokazni objekt | Kaj dokazuje | Lokacija v naboru orodij Clarysec | Lastnik |
|---|---|---|---|
| Zapis o določitvi vloge | Zakaj so strani skupni upravljavci in ne obdelovalci ali samostojni upravljavci | določitev vloge PIMS, REG08 | vodja zasebnosti ali lastnik dobavitelja |
| Vnos v popis dejavnosti obdelave | Namen, kategorije PII, pravna podlaga, hramba, sistemi, prejemniki in prenosi | REG02 | vodja zasebnosti ali pravna služba |
| Razdelitev odgovornosti | Kdo obravnava obvestila, pravice, usklajevanje kršitev, hrambo, prenose, varnostne kontakte in podporo pri presoji | REG08 | lastnik dobavitelja ali nabave |
| Javni povzetek | Kako so posamezniki obveščeni o bistvu ureditve in kontaktni točki | REG07 | vodja zasebnosti ali vodja PIMS |
| Delovni tok za uveljavljanje pravic | Sprejem, preverjanje, usmerjanje, podpora partnerja, lastnik odgovora, roki in dokazila | REG06 ali register DSR | vodja zasebnosti in podpora |
| Zapis o usklajevanju kršitve | Vodilna stranka za obveščanje, lastnik komuniciranja, evidenca odločitev, razvrstitev incidenta in dokazila | REG10 | vodja incidentov in vodja zasebnosti |
| Pogodbene klavzule | Deljenje podatkov, odgovornost, presoja, zaupnost, varnost, prenosi, prenehanje in pravila za podizvajalce | register pogodb | pravna služba in nabava |
Politike zasebnosti Clarysec utrjujejo vsako plast.
Politika Privacy Notice and Transparency Policy, točka 4.1.5, določa:
[Skupni upravljavec] Vodja zasebnosti/vodja PIMS mora v REG07 evidentirati javno dostopen povzetek odgovornosti skupnih upravljavcev in kontaktno točko pred uvedbo obdelave skupnih upravljavcev ali njeno bistveno spremembo.
Politika PII Principal Rights Management Policy, točka 6.1.5, določa:
[Skupni upravljavec] Vodja zasebnosti/vodja PIMS mora dokumentirati odgovornosti za obravnavo zahtev za uveljavljanje pravic in kontaktne poti v REG02, REG06 ali REG08 pred začetkom obdelave skupnih upravljavcev.
Politika PII Incident and Breach Management Policy, točka 4.2.5, dodaja:
[Skupni upravljavec] Vodja zasebnosti/vodja PIMS mora preveriti dogovorjeno odgovornost za kršitev, vodilno odgovornost za komuniciranje in usklajevalno ureditev pred vsakim zunanjim obvestilom ali komunikacijo skupnega upravljavca ter mora odločitev evidentirati v REG08 in REG10.
Tu ISO/IEC 27701:2025 in GDPR postaneta operativna. Organizacija ne pove le, da so odgovornosti razdeljene. Pokaže, kje so evidentirane, kdo jih je odobril, kdaj so bile preizkušene in kako se uporabljajo.
Praktični primer: REG08 za platformo za oddaljeno spremljanje
Predpostavimo, da CareConnect in MetroHealth skupaj upravljata platformo za oddaljeno spremljanje. Obe strani odločata, zakaj se podatki pacientov obdelujejo, kateri podatki se zbirajo, kako so konfigurirana opozorila spremljanja, kako se uporablja analitika in kako pacienti uporabljajo storitev.
Najprej mora REG02 evidentirati dejavnost obdelave:
- Ime obdelave: storitev oddaljenega spremljanja pacientov
- Vloga upravljavca: skupni upravljavec
- Strani: CareConnect in MetroHealth
- Namen: spremljanje pacientov, usklajevanje oskrbe, izboljševanje storitve, analitika platforme
- Kategorije PII: kontaktni podatki, identifikatorji računov, klinična opažanja, dogodki naprav, interakcije s podporo
- Preverjanje posebnih vrst podatkov: obdelujejo se zdravstveni podatki in zahtevajo okrepljene varovalne ukrepe
- Pravna podlaga: dokumentirana po strani in namenu
- Hramba: določena glede na klinične, platformne, pravne in operativne zahteve
- Sistemi: mobilna aplikacija, platforma za spremljanje, orodje za podporo, analitično skladišče, ponudnik identitete
- Prejemniki: strani skupnih upravljavcev, ponudnik gostovanja, dobavitelji podpore, ponudniki obvestil
- Prenosi: ocenjena sta oddaljeni dostop in obdelava zunaj EGP
- Sklic REG08: JC-2026-004
Nato mora REG08 razdeliti odgovornosti tako, da jih lahko izvajalci upoštevajo.
| Področje odgovornosti | CareConnect | MetroHealth | Dokazila |
|---|---|---|---|
| Priprava obvestila o zasebnosti | Zagotovi tehnične podrobnosti obdelave | Vodi besedilo za paciente in objavo | zapis obvestila REG07 |
| Zapis pravne podlage | Dokumentira podlago za analitiko platforme | Dokumentira podlago za izvajanje oskrbe in razmerje s pacientom | vnos pravne podlage REG02 |
| Zahteve za dostop posameznikov, na katere se nanašajo osebni podatki | Zagotovi izvoze podatkov platforme v dogovorjenem SLA | Vodi sprejem, preverjanje, preverjanje identitete in odgovor | delovni tok REG06 |
| Zahteve za popravek in izbris | Izvede odobrene spremembe v sistemih platforme | Določi obravnavo kliničnih zapisov in komunikacijo s pacientom | dnevnik dokazil DSR |
| Presoja kršitve | Zazna, zameji in razvrsti incidente platforme | Presodi vpliv na paciente in regulatorno komunikacijo | zapis kršitve REG10 |
| Zunanje obveščanje | Vodi obveščanje za incidente, ki izvirajo iz platforme, kadar je tako dogovorjeno | Vodi stik s pacienti in organom, kadar je tako dogovorjeno | REG08 in odzivni priročnik za incidente |
| Varnostni varovalni ukrepi | Vzdržuje kontrole platforme, beleženje, dostop in varnost v oblaku | Vzdržuje dostop na strani bolnišnice in operativne kontrole | SoA in dokazila o kontrolah |
| Upravljanje obdelovalcev | Upravlja podobdelovalce v oblaku in SaaS | Upravlja bolnišnične obdelovalce in nadaljnje prejemnike | evidenca dobaviteljev |
| Hramba in izbris | Izbriše ali anonimizira zapise platforme po načrtu | Potrdi pravila klinične hrambe in nadaljnjega izbrisa | evidenca hrambe |
| Revizijska dokazila | Zagotovi dnevnike, politike, rezultate testiranja in potrdila | Zagotovi odobritve upravljanja in evidence o pravicah | sledilnik revizijskih zahtevkov |
Nato mora REG07 evidentirati javno dostopen povzetek. Obvestilo mora v jasnem jeziku pojasniti bistvo skupne ureditve, identificirati skupne upravljavce, opisati odgovornosti posamezne strani in zagotoviti uporabno kontaktno točko. Pacientov ali uporabnikov ne sme siliti v razvozlavanje notranje operativne kompleksnosti.
Kot četrti korak pred uvedbo preizkusite delovni tok. Pošljite simulirano zahtevo za dostop na objavljeno kontaktno točko. Potrdite, da jo podpora prepozna kot zahtevo za uveljavljanje pravic posameznika, na katerega se nanašajo osebni podatki, jo usmeri ekipi za zasebnost, preveri REG08, zahteva vhodne informacije partnerja, evidentira ukrepe v REG06 in pripravi paket odgovora. Nato izvedite namizno vajo za kršitev s scenarijem, kot je »končna točka API izpostavi identifikatorje pacientov nepooblaščenim uporabnikom« ali »uporabniki, za katere je bil izbris zadržan, so pomotoma vključeni v kampanjo vključevanja«.
Ti testi razkrijejo dejanske vrzeli: poštne predale brez lastnika, nejasne SLA-je partnerjev, neodobreno besedilo obvestila, nepopolne zapise pravne podlage, manjkajoče preverjanje posebnih vrst podatkov in odzivne priročnike za incidente, ki ne imenujejo vodje zunanje komunikacije.
Preslikajte Article 26 na kontrole ISO/IEC 27002:2022 z Zenith Controls
Ureditev skupnih upravljavcev ni le pravni artefakt. Podpirati jo morajo tehnične in organizacijske kontrole. Zenith Controls ekipam pomaga preslikati pričakovanja kontrol ISO/IEC 27001:2022 in ISO/IEC 27002:2022 na dokazila o zasebnosti, dobaviteljih, incidentih, oblaku in upravljanju.
Posebej pomembne so tri kontrole ISO/IEC 27002:2022.
Kontrola 5.2, Vloge in odgovornosti za informacijsko varnost, podpira operativni model. Povezana je z ISO/IEC 27001:2022 Clause 5.3, Organizacijske vloge, odgovornosti in pooblastila. Podpira tudi pripravljenost na incidente, ker nejasne vloge spodkopavajo ISO/IEC 27002:2022 Control 5.24, Information Security Incident Management Planning and Preparation. Pri upravljanju skupnih upravljavcev je Control 5.2 mesto, kjer RACI, lastniki REG08, obravnavalci DSR, vodje pri kršitvah in eskalacijski kontakti postanejo revizijska dokazila.
Kontrola 5.31, Pravne, zakonske, regulativne in pogodbene zahteve, je mesto, kjer GDPR Article 26 postane del ISMS in ne zgolj pravno vprašanje. Podpira identifikacijo in upravljanje odgovornosti po GDPR Article 5, pravne podlage po Article 6, razdelitve odgovornosti po Article 26, varnosti po Article 32, obveščanja nadzornega organa po Article 33 in obveščanja prizadetih posameznikov po Article 34. Povezana je tudi z ISO/IEC 27001:2022 Clause 4.2, razumevanje potreb in pričakovanj zainteresiranih strani, ter Clause 6.1.3, obravnava tveganj informacijske varnosti.
Kontrola 5.34, Zasebnost in varstvo PII, umešča varstvo PII v varnostni operativni model. Še posebej pomembna je, kadar ureditev uporablja analitiko v oblaku, skupne nadzorne plošče, podatkovne čiste sobe, platforme za spremljanje, avtomatizacijo trženja ali orodja za podporo. Povezani varovalni ukrepi lahko vključujejo ISO/IEC 27002:2022 Control 5.23, Information Security for Use of Cloud Services, in Control 8.11, Data Masking.
Pomemben je tudi podporni ekosistem ISO. ISO/IEC 27018 pomaga, kadar javne storitve v oblaku obdelujejo PII. ISO/IEC 29100 zagotavlja načela zasebnosti, kot so preglednost, privolitev, legitimni namen, omejitev zbiranja, najmanjši obseg podatkov, omejitev uporabe, točnost, varnostni varovalni ukrepi in odgovornost. ISO/IEC 27001:2022 zagotavlja hrbtenico sistema upravljanja prek konteksta, zainteresiranih strani, obsega, vodenja, ocene tveganj, obravnave tveganj, izjave o uporabnosti (SoA), notranje presoje, pregleda vodstva in nenehnega izboljševanja.
Pogodbe morajo ustrezati operativnemu modelu
Ureditev skupnih upravljavcev ne more živeti le v obvestilu o zasebnosti. Odražati se mora v pogodbah, prilogah, operativnih postopkih, odzivnih priročnikih za incidente, eskalacijskih poteh in določbah o prenehanju.
Politika Clarysec Legal and Regulatory Compliance Policy, točka 5.3.1.2, izrecno vključuje vrste pogodb v upravljanje, vključno z:
Pogodbe, ki vključujejo deljenje podatkov, pravice intelektualne lastnine, omejitve odgovornosti ali revizijske klavzule
Politika Data Protection and Privacy Policy, točka 5.1, določa temelj za podjetje:
Organizacija mora vzdrževati formalni okvir upravljanja zasebnosti, integriran v sistem upravljanja informacijske varnosti (ISMS), za izvajanje te politike.
Za MSP je isto načelo prilagojeno operativni resničnosti. Politika Data Protection and Privacy Policy-sme - SME, točka 5.2.1, določa:
Koordinator za zasebnost mora vzdrževati register vseh dejavnosti obdelave osebnih podatkov, vključno s kategorijami podatkov, namenom, pravno podlago in roki hrambe
Točka 5.2.2 dodaja:
Pogodbe s tretjimi osebami, ki ravnajo z osebnimi podatki, morajo vključevati klavzule o varstvu podatkov in jih mora pregledati generalni direktor ali pravni svetovalec
To je sorazmerno upravljanje. Multinacionalka ima lahko ločene ekipe za pravo, zasebnost, nabavo, varnost, tveganja in skladnost. MSP se lahko opira na koordinatorja za zasebnost, generalnega direktorja in zunanjega pravnega svetovalca. Pričakovanje glede dokazil ostaja enako: dejavnosti obdelave, odgovornosti, pravna podlaga, obvestila, obravnava pravic, eskalacija incidentov in obveznosti ob prenehanju morajo biti dokumentirani in pregledljivi.
Zenith Blueprint, korak 23, Organizacijski ukrepi, podpira disciplino dobaviteljskih dogovorov prek zaupnosti, odgovornosti za nadzor dostopa, tehničnih in organizacijskih ukrepov, rokov za poročanje o incidentih, pravic do presoje, kontrol podizvajalcev in določb ob koncu pogodbe. V razmerjih skupnih upravljavcev je treba te klavzule prilagoditi deljenju podatkov in razdelitvi odgovornosti, ne pa jih kopirati iz predloge za obdelovalca.
Upravljanje incidentov in kršitev: vodjo določite pred kršitvijo
Kršitve v razmerjih skupnih upravljavcev postanejo kaotične, kadar ekipe do incidenta odlašajo z odločitvijo, kdo komunicira navzven.
GDPR opredeljuje kršitev varstva osebnih podatkov kot kršitev varnosti, ki povzroči nenamerno ali nezakonito uničenje, izgubo, spremembo, nepooblaščeno razkritje osebnih podatkov ali dostop do njih. Kadar je potrebno, mora biti nadzorni organ obveščen brez nepotrebnega odlašanja in, kadar je izvedljivo, v 72 urah po seznanitvi s kršitvijo. NIS2 in DORA lahko dodata dodatna pričakovanja glede poročanja o kibernetskih incidentih in komuniciranja s strankami.
Politika Clarysec Incident Response Policy-sme - SME, točka 5.3.2, zajema disciplino rokov:
Roki za odziv, vključno z obnovitvijo podatkov in obveznostmi obveščanja, morajo biti dokumentirani in usklajeni s pravnimi zahtevami, kot je 72-urna zahteva GDPR za obveščanje o kršitvi varstva osebnih podatkov.
Zenith Blueprint, korak 5, Komuniciranje, ozaveščanje in usposobljenost, poudarja načrtovanje zunanje komunikacije, vključno s strankami, regulatorji, partnerji in javnostjo. Za skupne upravljavce mora matrika incidentov opredeliti, kdo izvede začetno razvrstitev kršitve, kdo kontaktira drugega upravljavca, kdo določi, ali so prizadeti PII, kdo presodi pragove za obveščanje, kdo pripravi obvestila organom, kdo komunicira s posamezniki, kdo usklajuje poročanje po NIS2 ali DORA, kdo odobri javne izjave in kdo evidentira dokazila v REG10.
Če ureditev vključuje finančni subjekt po DORA, mora proces incidentov podpirati tudi razvrstitev večjih incidentov, povezanih z IKT, eskalacijo višjemu vodstvu, vmesne posodobitve, končno poročanje in komunikacijo s strankami, kadar so prizadeti finančni interesi. Če je organizacija v področju uporabe NIS2, lahko poročanje o pomembnih incidentih zahteva postopno obveščanje in komunikacijo s prejemniki storitev.
Najvarnejša praksa je skupna namizna vaja pred uvedbo. Dober scenarij prisili ekipe, da pod časovnim pritiskom uporabijo REG08, REG10, odzivni priročnik za incidente, partnerske kontakte, predloge obvestil, eskalacijska drevesa in dnevnike dokazil.
Skladnost med okviri: Article 26 redko obstaja samostojno
Ureditve skupnih upravljavcev so pogosto del širših reguliranih ekosistemov. Fintech kampanja, povezana zdravstvena platforma, razmerje upravljane storitve, integracija tržnice v oblaku ali partnerstvo digitalne infrastrukture lahko sprožijo obveznosti poleg GDPR.
NIS2 se lahko uporablja za srednje in velike bistvene ali pomembne subjekte v sektorjih, kot so digitalna infrastruktura, računalništvo v oblaku, podatkovni centri, ponudniki upravljanih storitev, ponudniki upravljanih varnostnih storitev, spletne tržnice, iskalniki in platforme družbenih omrežij. NIS2 Article 20 nalaga organom upravljanja nadzor nad upravljanjem tveganj kibernetske varnosti. Article 21 zahteva tehnične, operativne in organizacijske ukrepe, vključno z analizo tveganj, obravnavanjem incidentov, neprekinjenim poslovanjem, varnostjo dobavne verige, varnim razvojem, obravnavanjem ranljivosti, usposabljanjem, šifriranjem, kadrovsko varnostjo, nadzorom dostopa, upravljanjem sredstev in avtentikacijo. Article 23 uvaja postopno poročanje o pomembnih incidentih.
DORA se od 17. januarja 2025 uporablja za številne finančne subjekte. Zajema upravljanje tveganj IKT, poročanje o večjih incidentih, povezanih z IKT, testiranje digitalne operativne odpornosti, tveganja IKT tretjih oseb, pogodbene ureditve s ponudniki IKT in nadzor kritičnih tretjih ponudnikov storitev IKT. DORA Article 5 umešča upravljanje tveganj IKT na raven organa upravljanja. Articles 8 to 14 zajemajo identifikacijo sredstev, zaščito, zaznavanje, neprekinjeno poslovanje, varnostno kopiranje, obnovitev, pridobljene izkušnje, usposabljanje in krizno komuniciranje. Articles 17 to 20 opredeljujejo življenjski cikel incidentov in poročanje. Articles 28 to 30 postavljajo tveganja IKT tretjih oseb, pogodbena določila, registre, tveganje koncentracije, pravice do presoje in načrtovanje izstopa med osrednje obveznosti.
NIST CSF 2.0 zagotavlja praktično integracijsko plast. Njegova funkcija GOVERN vključuje pravne, regulativne, pogodbene obveznosti, obveznosti glede zasebnosti in državljanskih svoboščin, odgovornost vodstva, apetit po tveganju, politiko, nadzor in tveganje dobaviteljev. Izidi, kot sta GV.OC-03 in GV.SC-02, se naravno ujemajo z dokazili za Article 26, ker zahtevajo, da so pravne obveznosti in vloge partnerjev razumljene, upravljane, komunicirane in usklajene.
| Vidik skladnosti | Kaj zahteva v ureditvi skupnih upravljavcev | Dokazila Clarysec |
|---|---|---|
| GDPR | Kdo določa namene in sredstva, kako so odgovornosti razdeljene, kako so posamezniki obveščeni ter kako se obravnavajo pravice in kršitve | REG02, REG07, REG08, REG10, dnevniki DSR |
| ISO/IEC 27701:2025 PIMS | Ali se vloge na področju zasebnosti, evidence dejavnosti obdelave, pravna podlaga, preglednost, delovni tokovi za pravice, obravnavanje incidentov in dokazila odgovornosti upravljajo sistematično | politike PIMS, evidence, dokazila pregleda vodstva |
| ISO/IEC 27001:2022 | Ali so pravne zahteve, obveznosti glede zasebnosti, odvisnosti od dobaviteljev, uporaba oblaka, vloge pri incidentih in obravnava tveganj vključeni v ISMS | obseg, register zainteresiranih strani, register tveganj, SoA, dokazila Annex A |
| NIS2 | Ali so upravljanje, obravnavanje incidentov, dobavna veriga, nadzor dostopa, neprekinjeno poslovanje, usposabljanje in poročanje integrirani | načrt incidentov, evidenca dobaviteljev, zapisi o usposabljanjih, testi neprekinjenega poslovanja |
| DORA | Ali se tveganja IKT tretjih oseb, poročanje o incidentih, odpornostno testiranje, varstvo podatkov in pogodbene kontrole upravljajo za finančne storitve | register IKT, pogodbene klavzule, razvrstitev incidentov, načrti izstopa |
| NIST CSF 2.0 | Ali so trenutni in ciljni izidi upravljanja, tveganje dobaviteljev, odziv na incidente in obnovitev opredeljeni ter merljivi | profil CSF, načrt vrzeli, POA&M, register tveganj |
| COBIT 2019 | Ali so cilji upravljanja, odgovornost, merjenje uspešnosti in zagotovilna dokazila sledljivi do ciljev podjetja | RACI, metrike kontrol, poročanje vodstvu, paket revizijskih dokazil |
Prednost modela Clarysec je ponovna uporaba dokazil. REG08 ni le zapis za GDPR. Podpira odgovornost po ISO/IEC 27701:2025, upravljanje po ISO/IEC 27001:2022, jasnost vlog dobaviteljev po NIST CSF 2.0, upravljanje tretjih oseb po DORA, kadar gre za finančne storitve, in nadzor vodstva po NIS2, kadar je subjekt v področju uporabe.
Kaj bodo testirali presojevalci in regulatorji
Različni pregledovalci bodo k upravljanju skupnih upravljavcev pristopili z različnih vidikov, vendar se bodo zbrali pri istem osrednjem vprašanju: ali lahko organizacija dokaže, da odgovornost deluje?
| Vidik presojevalca | Verjetno revizijsko vprašanje | Dokazila, ki morajo biti pripravljena |
|---|---|---|
| Presojevalec ISO/IEC 27001:2022 | Ali so pravne, regulativne, pogodbene, zasebnostne, dobaviteljske, incidentne in oblačne zahteve identificirane ter vključene v obseg ISMS in obravnavo tveganj? | obseg, register zainteresiranih strani, evidenca obveznosti skladnosti, ocena tveganj, SoA, kontrole dobaviteljev |
| Presojevalec ISO/IEC 27701:2025 PIMS | Ali so vloge PIMS določene in ali so odgovornosti skupnih upravljavcev dokumentirane pred začetkom obdelave? | REG02, REG07, REG08, delovni tok za pravice, zapisi o kršitvah, pregled vodstva |
| Presojevalec, osredotočen na GDPR, ali pregledovalec DPO | Ali lahko organizacija dokaže odgovornost po Article 5 in razdelitev odgovornosti po Article 26? | ureditev skupnih upravljavcev, povzetek obvestila, zapisi pravne podlage, dnevniki DSR, dnevniki odločitev o kršitvah |
| Ocenjevalec NIST CSF 2.0 | Ali so izidi glede zasebnosti, prava, dobaviteljev, incidentov in obnovitve predstavljeni v trenutnem profilu in ciljnem profilu z načrtom odprave pomanjkljivosti? | profil CSF, analiza vrzeli, register tveganj, POA&M, spremljanje dobaviteljev |
| Pregledovalec DORA | Ali se odvisnosti IKT od tretjih oseb, poročanje o incidentih, odpornost, pogodbene pravice in načrti izstopa upravljajo, kadar gre za finančne storitve? | register pogodb IKT, razvrstitev incidentov, testi odpornosti, pravice do presoje, izstopna strategija |
| Nadzornik NIS2 | Ali je vodstvo odobrilo in nadziralo ukrepe za tveganja, varnost dobaviteljev, obravnavanje incidentov, neprekinjeno poslovanje, kontrole dostopa in usposabljanje? | zapisniki upravnega odbora, politike, načrt incidentov, testi neprekinjenega poslovanja, zapisi o usposabljanjih, pregledi tveganj dobaviteljev |
| Presojevalec COBIT 2019 ali ISACA | Ali je odgovornost dodeljena, spremljana, merjena in poročana prek struktur upravljanja? | RACI, KPI, testiranje kontrol, poročanje vodstvu, odprava ugotovitev |
Najmočnejši revizijski položaj je sledljivost. Začnite s pravno zahtevo, povežite jo s politiko PIMS, pokažite na vnos v register, prikažite delovni tok, nato pa pokažite dokazila o testiranju ali zapis dejanskega primera.
Na primer, GDPR Article 26 zahteva razdelitev odgovornosti skupnih upravljavcev. Privacy Information Management System Policy zahteva REG08 pred začetkom obdelave. REG08 prikazuje razdelitev odgovornosti za obvestila, pravice, kršitve, hrambo, upravljanje dobaviteljev in kontakte. REG07 prikazuje javno dostopen povzetek. Simulacija DSR dokazuje, da delovni tok deluje. Zapisniki pregleda vodstva prikazujejo izjeme, odločitve in izboljšave.
To je preverljivo upravljanje.
Pregled vodstva pretvori tveganje za zasebnost v odgovornost izvršnega vodstva
Upravljanje skupnih upravljavcev ne sme biti skrito v mapi za zasebnost. Spada v pregled vodstva, ker vpliva na regulativno izpostavljenost, zaupanje strank, zaupanje pacientov, pripravljenost na incidente, tveganje dobaviteljev, pogodbeno odgovornost in operativno odpornost.
ISO/IEC 27001:2022 zahteva zavezanost vodstva, vloge, vire, usklajenost politike, načrtovanje na podlagi tveganj, vrednotenje uspešnosti in nenehno izboljševanje. NIS2 nalaga organom upravljanja obveznosti nadzora nad kibernetsko varnostjo. DORA za finančne subjekte nalaga končno odgovornost za tveganja IKT organu upravljanja.
Politika Clarysec Governance Roles and Responsibilities Policy-sme - SME, točka 5.5, določa:
Vse pomembne varnostne odločitve, izjeme in eskalacije morajo biti evidentirane in sledljive.
Za podjetja politika Governance Roles and Responsibilities Policy, točka 5.2, zahteva:
Register vlog in odgovornosti se mora vzdrževati in mora vključevati:
Ta register mora vključevati vloge upravljanja zasebnosti, kadar vplivajo na varnost, odziv na incidente, zagotovila dobaviteljev, operativno odpornost in poročanje izvršnemu vodstvu. Izjeme pri skupnih upravljavcih je treba eskalirati pred uvedbo, ne odkriti šele po pritožbi.
Praktičen paket za pregled vodstva mora vključevati:
- nove in spremenjene ureditve skupnih upravljavcev
- stanje dokončanja REG08
- dejavnosti obdelave z visokim tveganjem in status DPIA, kjer je relevantno
- odprta vprašanja glede pravne podlage ali preglednosti
- uspešnost DSR in zapadle ukrepe partnerjev
- rezultate namiznih vaj za kršitve in nerešene vrzeli
- odvisnosti od dobaviteljev, podobdelovalcev, oblaka in prenosov
- izjeme glede hrambe in prenehanja
- revizijske ugotovitve in status odprave
- vpliv poročanja po GDPR, NIS2, DORA, NIST CSF 2.0 in COBIT 2019
Petstopenjski pristop Clarysec za preverljiv Article 26
Če vaša organizacija z drugo stranjo deli odločanje o obdelavi PII, ne čakajte na pritožbo, presojo, kršitev ali partnerski spor, da pojasnite odgovornosti.
Uporabite ta petstopenjski pristop:
- Uporabite korak 2 Zenith Blueprint za identifikacijo zainteresiranih strani, pravnih zahtev, pričakovanj partnerjev, obveznosti glede zasebnosti in regulativnega področja uporabe.
- Uporabite korak 4 Zenith Blueprint za vzpostavitev RACI za obvestila, pravno podlago, pravice, komunikacijo ob kršitvah, hrambo, prenose, dobavitelje, revizijska dokazila in prenehanje.
- Z uporabo nabora politik Clarysec PIMS evidentirajte dejavnost obdelave v REG02 in razdelitev odgovornosti skupnih upravljavcev v REG08.
- Preslikajte ureditev prek Zenith Controls, zlasti ISO/IEC 27002:2022 Control 5.2, Control 5.31 in Control 5.34.
- Pred začetkom obdelave preizkusite ureditev s simulacijo DSR in namizno vajo za kršitev.
CareConnect in MetroHealth nista potrebovala še več neformalnega usklajevanja. Potrebovala sta dokumentirano razdelitev odgovornosti, javno dostopen povzetek, delovni tok za uveljavljanje pravic, zapis o usklajevanju kršitev, pogodbene klavzule in dokazila pregleda vodstva.
To je razlika med »mislili smo, da to ureja partner« in »tukaj so odobrena ureditev, obvestilo, delovni tok, dokazila o testiranju in zapis odločitve o kršitvi«.
Clarysec vam lahko pomaga vzpostaviti upravljanje PIMS po ISO/IEC 27701:2025, ga uskladiti z GDPR Article 26, integrirati v vaš ISMS po ISO/IEC 27001:2022 in pripraviti dokazila, pripravljena za presojo, za pričakovanja po GDPR, NIS2, DORA, NIST CSF 2.0 in COBIT 2019.
Ste pripravljeni nejasnosti glede skupnih upravljavcev nadomestiti z dokazili, pripravljenimi za presojo? Oglejte si Zenith Blueprint: 30-koračni časovni načrt presojevalca, uporabite Zenith Controls: vodnik za skladnost med okviri ali kontaktirajte Clarysec za presojo PIMS in ISMS, ki Article 26 pretvori v operativni kontrolni sistem, še preden vaše naslednje partnerstvo preide v produkcijo.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


