⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Upravljanje pritožb s področja zasebnosti za GDPR in ISO 27701

Igor Petreski

Petek je, 16.45, ko CISO hitro rastoče platforme FinTech SaaS opazi prispelo e-pošto. Zadeva je kratka, formalna in takoj neprijetna: »Uradna poizvedba glede pritožbe Ref: [številka zadeve].«

Pošiljatelj je nacionalni organ za varstvo podatkov.

E-pošta se sklicuje na pritožbo stranke izpred šestih mesecev. Stranka navaja, da je bila njena zahteva za dostop prezrta, da so njeni podatki ostali vidni v izvozih analitike in da podjetje ni pojasnilo pravne podlage za nadaljnjo obdelavo. Organ zdaj zahteva izvirno zahtevo, vso korespondenco, notranje dnevnike odločitev, evidence dejavnosti obdelave, obvestila o zasebnosti, dokazila o kontrolah, ki varujejo račun, pogodbe z obdelovalci in pojasnilo zamude.

Za odgovor imajo 10 delovnih dni.

V tem trenutku upravljanje zasebnosti preneha biti teoretično. Obvestilo o zasebnosti morda obstaja. Politika varstva podatkov je bila morda odobrena lani. Delovni tok za zahteve posameznikov za uveljavljanje pravic je morda shranjen nekje na skupnem pogonu. Vendar nadzorni organ ne sprašuje, ali ima organizacija dobre namene. Nadzorni organ zahteva dokazila.

Kdo je odgovoren za odgovor? Ali lahko DPO oziroma vodja zasebnosti neposredno komunicira z organom? Ali lahko služba za podporo pošlje hitro pojasnilno e-pošto? Ali gre samo za pritožbo po GDPR ali tudi za kršitev varnosti osebnih podatkov, večji incident, povezan z IKT, po DORA, ali pomemben incident po NIS2? Katere evidence se smejo razkriti navzven in kdo jih odobri?

Prav tu mora upravljanje sistema za upravljanje informacij o zasebnosti po ISO/IEC 27701:2025 postati operativno. PIMS ni mapa dokumentov o zasebnosti. Je sistem upravljanja, ki pritožbe, eskalacije zahtev posameznikov za uveljavljanje pravic, korespondenco z nadzornimi organi, kazalnike kršitev, razkritje dokazil, korektivne ukrepe in pregled vodstva pretvori v zagovorljivo sled odgovornosti.

Pristop Clarysec je preprost: pritožbe s področja zasebnosti in zahteve nadzornih organov je treba obravnavati kot upravljane delovne tokove, ne kot ad hoc pravne dogodke. To pomeni vnaprej določene sprejemne kanale, eskalacijo na podlagi vlog, registre dokazil, pravila komuniciranja z regulatorji, korektivne ukrepe in preslikavo med okviri skladnosti na pričakovanja glede zagotovil po GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIST CSF 2.0, NIS2, DORA in COBIT 19.

Zakaj upravljanje pritožb s področja zasebnosti pod pritiskom odpove

Večina programov zasebnosti je zasnovana okoli predvidljivih zahtev: dostop, izbris, popravek, ugovor, prenosljivost in umik privolitve. Operativni model pogosto predpostavlja, da je vlagatelj zahteve sodelovalen, da je zahteva jasna in da ima ekipa za zasebnost čas za preiskavo.

Pritožbe so drugačne.

Pritožba običajno pride s čustvi, očitki, nepopolnimi dejstvi in možnostjo zunanje eskalacije. Zahteva nadzornega organa doda pravno občutljivost, roke, tveganje za ugled in višji dokazni standard. Eskalacija zahteve posameznika za uveljavljanje pravic lahko razkrije globlje slabosti, kot so pomanjkljivo preverjanje identitete, nejasne odgovornosti obdelovalcev, manjkajoča pravila hrambe, nedosledna vsebina obvestil o zasebnosti ali pomanjkanje dokazil, da je bila prvotna zahteva obravnavana v zakonskih rokih.

GDPR povzroči, da se temu dokaznemu problemu ni mogoče izogniti. Article 5 od upravljavcev zahteva, da osebne podatke obdelujejo zakonito, pošteno, pregledno, za določene namene, ob minimizaciji podatkov, točnosti, omejitvi shranjevanja in ustrezni varnosti. Article 5(2) dodaja obveznost odgovornosti: upravljavec mora biti sposoben dokazati skladnost. Article 6 zahteva pravno podlago, Article 9 dodaja strožje pogoje za posebne vrste osebnih podatkov, Article 4 pa opredeljuje vloge, dejavnosti obdelave in pojem kršitve varnosti osebnih podatkov, ki pogosto postanejo osrednji elementi preiskav pritožb.

Težava ni le v tem, da je pritožba lahko utemeljena. Večje tveganje je, da organizacija ne more rekonstruirati, kaj se je zgodilo.

Nadzorni organ lahko zahteva:

  • izvirno zahtevo s področja zasebnosti in potrditev prejema;
  • zapise o preverjanju identitete;
  • notranje usmerjanje in dnevnike odločitev;
  • kopije komunikacije s pritožnikom;
  • veljavno različico obvestila o zasebnosti;
  • evidence dejavnosti obdelave in pravno podlago;
  • vključenost obdelovalca in podobdelovalca;
  • dokazila DPIA, kjer je to relevantno;
  • varnostne kontrole, ki varujejo osebne podatke;
  • oceno kršitve in utemeljitev obveščanja;
  • korektivne ukrepe in rezultate pregleda vodstva.

Če so ti artefakti razpršeni po e-pošti, sistemih za upravljanje zahtevkov, pravnih mapah, zapiskih v CRM, sporočilih v klepetu in portalih dobaviteljev, organizacija že zaostaja.

Operativni model Clarysec: pritožbe so dogodki pod nadzorom PIMS

V naboru politik PIMS po ISO/IEC 27701:2025 družbe Clarysec obravnava pritožb ni stranski proces. Povezuje sprejem, obvestila o zasebnosti, upravljanje pravic, sodelovanje z regulatorji, razkritje dokazil, triažo varnostnih incidentov in nenehno izboljševanje.

Različica Clarysecove politike za MSP, Politika varstva podatkov in zasebnosti za MSP Politika varstva podatkov in zasebnosti za MSP, jasno dodeljuje odgovornost:

»Odgovarja na posamezne zahteve s področja zasebnosti in poizvedbe regulatorjev«

Iz razdelka »Vloge in odgovornosti«, klavzula politike 4.2.2.

Ta posamezna odgovornost je pomembna, ker številne manjše organizacije nimajo namenskega DPO. Politika opredeli odgovor na poizvedbo regulatorja kot dodeljeno funkcijo, ne kot dejavnost po najboljših močeh.

Ista Politika varstva podatkov in zasebnosti za MSP zahteva takojšnjo eskalacijo:

»Vse pomisleke, incidente ali tveganja v zvezi z zasebnostjo je treba nemudoma eskalirati generalnemu direktorju ali koordinatorju za zasebnost«

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.4.1.

Zapre tudi zanko dokazil:

»Vzdrževati je treba dnevnike eskalacij, vključno s končnimi izidi in korektivnimi ukrepi«

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.4.2.

Za poslovna okolja Clarysecova Politika varstva podatkov in zasebnosti Politika varstva podatkov in zasebnosti dodeljuje DPO širšo regulativno vlogo in vlogo pri kršitvah:

»Vodi sodelovanje z regulatorji, izvaja ocene učinka v zvezi z varstvom podatkov (DPIA) in upravlja postopke obveščanja o kršitvah.«

Iz razdelka »Vloge in odgovornosti«, klavzula politike 4.2.3.

To je pomembno, ker se lahko ena pritožba s področja zasebnosti hitro razdeli v tri povezane delovne tokove: odgovor na pritožbo, korespondenco z nadzornim organom in oceno kršitve. Ista Politika varstva podatkov in zasebnosti formalizira upravljanje zahtev posameznikov za uveljavljanje pravic:

»Pooblaščena oseba za varstvo podatkov (DPO) mora vzdrževati dokumentirane postopke za sprejem, preverjanje, sledenje in odgovor na zahteve posameznikov, na katere se nanašajo podatki (DSR).«

Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.4.1.

»Prejem zahtev je treba potrditi v 72 urah in jih rešiti v zakonskih rokih.«

Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.4.2.

Tako PIMS postane operativen. Organizacija ne čaka, da pravna služba, podpora, varnost in DPO improvizirajo. Že ima postopek sprejema, merjenje roka za odgovor, odgovornega nosilca in obveznost vodenja evidenc.

Od nabiralnika za zasebnost do odgovora organu: upravljani delovni tok

Dober delovni tok upravljanja pritožb s področja zasebnosti in zahtev nadzornih organov v prvi uri odgovori na pet vprašanj:

  1. Za katero vrsto dogodka gre?
  2. Kdo je zanj odgovoren?
  3. Kateri rok velja?
  4. Katera dokazila so potrebna?
  5. Katera zunanja komunikacija je dovoljena?

Clarysec ta vprašanja preslika v strukturiran delovni tok PIMS.

FazaPraktično vprašanjeArtefakt ClarysecRezultat upravljanja
SprejemAli je to pritožba, DSAR, zahteva regulatorja, navedba kršitve ali vse našteto?REG06, nabiralnik za zasebnost, kanal za pritožbeEnoten zapis prejema in razvrstitve
PreverjanjeAli je vlagatelj zahteve določljiv, pooblaščen in v obsegu?postopek DSR, dnevnik preverjanja identitetePrepreči nezakonito razkritje in potrdi vlogo
EskalacijaAli dogodek zahteva vključitev DPO, pravne službe, generalnega direktorja, CISO ali obdelovalca?dnevnik eskalacij, zahtevek za incident, REG12Jasno lastništvo in preverljivo usmerjanje
Zbiranje dokazilKateri zapisi dokazujejo skladnost ali pojasnjujejo neskladnost?evidenca skladnosti, politike, DPIA, RoPA, evidence obdelovalcaNadzorovan paket dokazil
KomunikacijaKdo sme odgovoriti pritožniku ali organu?Politika pravne in regulativne skladnostiOdobrena in dosledna komunikacija z regulatorjem
ZaključekKaj je bilo odločeno, poslano, zavrnjeno, podaljšano, popravljeno ali eskalirano?REG06, REG12, načrt korektivnih ukrepovOdgovornost in nenehno izboljševanje

Poslovna Politika pravne in regulativne skladnosti Politika pravne in regulativne skladnosti je neposredna glede tveganja komunikacije z regulatorji:

»Vse ustne ali pisne izjave regulatorjem morajo biti vnaprej odobrene«

Iz razdelka »Obravnava tveganja in izjeme«, klavzula politike 7.3.1.2.

Zahteva tudi nadzor rokov in dokazil:

»Roke za odgovor je treba spremljati, dnevnike dokazil pa vzdrževati«

Iz razdelka »Obravnava tveganja in izjeme«, klavzula politike 7.3.1.3.

Za MSP Politika pravne in regulativne skladnosti za MSP Politika pravne in regulativne skladnosti za MSP podaja praktičen model odgovora:

»Če regulatorji zahtevajo dokazila o skladnosti:«

Iz razdelka »Uveljavljanje in skladnost«, klavzula politike 8.4.1.

»Generalni direktor mora predložiti evidenco skladnosti, zapise in politike.«

Iz razdelka »Uveljavljanje in skladnost«, klavzula politike 8.4.1.1.

Ta razlika je namerna. Poslovne organizacije imajo lahko pravne svetovalce, DPO, ekipe za operativno zasebnost in funkcije za regulativne zadeve. MSP lahko potrebujejo preprostejšo linijo odgovornosti. Oba modela zahtevata isti rezultat: odobrena dokazila, nadzorovano razkritje, sledljiv odgovor in jasno lastništvo.

Sprejemni kanali morajo biti vidni, ažurni in preverljivi

Ena pogosta ugotovitev presoje je presenetljivo osnovna: obvestilo o zasebnosti posameznikom pove, da imajo pravice, vendar ne zagotovi zanesljivega sprejemnega kanala za zahteve za uveljavljanje pravic ali pritožbe.

V skladu s pričakovanji GDPR glede preglednosti morajo posamezniki vedeti, kam poslati zahteve in pomisleke. V skladu z upravljanjem PIMS po ISO/IEC 27701:2025 mora ta kanal napajati nadzorovan register.

Clarysecova Politika obvestil o zasebnosti in preglednosti Politika obvestil o zasebnosti in preglednosti to obravnava ob odobritvi obvestila:

»[Upravljavec] Lastnik procesa / lastnik poslovnega procesa MORA vključiti trenutni kanal REG06 za sprejem zahtev za uveljavljanje pravic ter kontaktni kanal za pritožbe ali zasebnost v REG07 pred predložitvijo obvestila o zasebnosti v odobritev.«

Iz razdelka »Vsebina obvestila in informacije o preglednosti«, klavzula politike 4.2.4.

Ta klavzula je operativno pomembna. Poslovnim ekipam preprečuje objavljanje obvestil o zasebnosti z zastarelimi nabiralniki DPO, nedelujočimi spletnimi obrazci ali splošnimi povezavami »kontaktirajte nas«, ki jih podpora strankam ne prepozna kot kanale za zasebnost.

Rezultat je zaprta zanka:

  • Obvestila o zasebnosti navajajo pravilen sprejemni kanal za pritožbe in zahteve za uveljavljanje pravic.
  • Zahteve in pritožbe vstopijo v REG06.
  • Vodja zasebnosti oziroma vodja PIMS jih razvrsti in usmeri.
  • Izidi in komunikacije se zabeležijo.
  • Trendi in korektivni ukrepi se pregledajo v REG12.

Politika upravljanja pravic posameznikov, na katere se nanašajo osebni podatki Politika upravljanja pravic posameznikov, na katere se nanašajo osebni podatki določa zahtevo glede registra:

»[Vsi] Vodja zasebnosti / vodja PIMS MORA vsako zahtevo posameznika, na katerega se nanašajo osebni podatki, zabeležiti v REG06 v dveh delovnih dneh od prejema.«

Iz razdelka »Sprejem, beleženje in razvrstitev«, klavzula politike 4.1.1.

Za scenarije upravljavca zahteva tudi evidentiranje komunikacije ob zaključku:

»[Upravljavec] Vodja zasebnosti / vodja PIMS MORA vlagatelju zahteve sporočiti izid, status izpolnitve, utemeljitev zavrnitve, status podaljšanja ali razpoložljivo eskalacijsko pot ter komunikacijo zabeležiti v REG06.«

Iz razdelka »Zavrnitev, podaljšanje, omejitev in zaključek«, klavzula politike 4.4.4.

In za nenehno izboljševanje:

»[Vsi] Vodja zasebnosti / vodja PIMS MORA vsaj četrtletno pregledati ponavljajoče se teme zahtev za uveljavljanje pravic, pritožb, sporov in korektivnih ukrepov v REG12.«

Iz razdelka »Kazalniki in merjenje«, klavzula politike 8.1.6.

Upravljanje pritožb s področja zasebnosti ni zaključeno, ko pritožnik prejme odgovor. Zaključeno je, ko lahko organizacija pokaže, kako so bili vzorci pregledani, temeljni vzroki odpravljeni in PIMS izboljšan.

Razkritje dokazil nadzornemu organu je nadzorovana dejavnost

Ko organ zahteva zapise, se organizacija sooči z drugim tveganjem za zasebnost: prekomernim razkritjem.

Prenagljen odgovor lahko razkrije nepovezane podatke strank, PII zaposlenih, pravno privilegirane analize, varnostno občutljive diagrame, zaupne informacije obdelovalcev ali notranje kazalnike incidentov, ki bi morali biti obsegovno opredeljeni in odobreni. Sodelovanje z regulatorjem je pomembno, vendar nenadzorovano razkritje dokazil ustvarja lastna tveganja skladnosti, pogodbena tveganja in varnostna tveganja.

Zato Clarysecova Politika dokumentiranih informacij in upravljanja dokazil PIMS Politika dokumentiranih informacij in upravljanja dokazil PIMS zahteva odobritev in opredelitev obsega razkritja:

»[Vsi] Vodja zasebnosti / vodja PIMS MORA zabeležiti odobritev in obseg razkritja v REG12, preden dokazila PIMS razkrije zunanjemu presojevalcu, naročniku, obdelovalcu, upravljavcu, nadzornemu organu ali drugi zunanji strani.«

Iz razdelka »Dostop, zaščita, pridobivanje in razkritje«, klavzula politike 4.4.5.

To je kontrola upravljanja, ki jo številne organizacije spregledajo. Vprašanje ni le: »Ali lahko najdemo dokazila?« Vprašanje je: »Ali lahko dokažemo, da so bila dokazila odobrena, relevantna, dovolj popolna in ne pretirana?«

Za zahteve nadzornih organov Clarysec priporoča paket za odgovor organu, ki vsebuje:

  • referenco zahteve organa, datum prejema in rok;
  • dodeljenega nosilca odgovora in odobritelja;
  • pravno podlago za razkritje, če je potrebna;
  • obseg dokazil in izključitve;
  • uporabljene vire zapisov;
  • dnevnik vseh komunikacij;
  • kopijo končnega odgovora;
  • korektivne ukrepe, odprte na podlagi zadeve.

Ta paket mora biti povezan z REG12 in, kadar se je zadeva začela kot zahteva za uveljavljanje pravic ali pritožba, navzkrižno sklican na REG06.

Kje ISO/IEC 27002:2022 naredi upravljanje zasebnosti primerno za presojo

Pritožbe s področja zasebnosti pogosto razkrijejo slabosti pri upravljanju informacijske varnosti. Pritožnik lahko zatrjuje nepooblaščen dostop, netočne zapise, prekomerno hrambo, nezavarovan prenos ali nenadzorovan dostop obdelovalca. To pomeni, da se morajo dokazila PIMS povezovati s kontrolami ISMS.

Clarysecov Zenith Controls: vodnik po navzkrižni skladnosti Zenith Controls postavlja kontrolo ISO/IEC 27002:2022 5.5, Stik z organi, v središče upravljanja interakcij z regulatorji. Kontrolo 5.5 opisuje kot preventivno in korektivno, podpira zaupnost, celovitost in razpoložljivost ter jo povezuje s koncepti Identify, Protect, Respond in Recover.

Zenith Controls pojasnjuje operativno povezavo med stikom z organi in upravljanjem incidentov:

»Kontrola 5.5 podpira učinkovitost upravljanja incidentov tako, da zagotavlja, da imajo organizacije vnaprej vzpostavljene stike z ustreznimi organi, kot so organi pregona, regulatorji, nacionalni CERT-i ali agencije za varstvo podatkov.«

Iz Zenith Controls, kontrola 5.5, Stik z organi.

Vodnik preslika kontrolo 5.5 na podporne kontrole ISO/IEC 27002:2022, ki so neposredno pomembne, ko pritožba postane zadeva pred regulatorjem.

Kontrola ISO/IEC 27002:2022Zakaj je pomembna za pritožbe s področja zasebnosti in zahteve organov
5.24 Načrtovanje in priprava upravljanja incidentov informacijske varnostiPritožbe, ki zatrjujejo nepooblaščeno razkritje, lahko zahtevajo triažo kršitve in načrtovanje obveščanja regulatorja
6.8 Poročanje o dogodkih informacijske varnostiZaposleni morajo vedeti, kako poročati pomisleke glede zasebnosti, izgubljene zapise, sumljiv dostop ali eskalacije pritožb
5.7 Obveščevalni podatki o grožnjahObvestila organov lahko podprejo oceno tveganja in preiskavo incidenta
5.6 Stik s posebnimi interesnimi skupinamiPanožne skupine in ISAC lahko podprejo situacijsko zavedanje med dogodki zasebnosti ali varnosti na ravni sektorja
5.26 Odziv na incidente informacijske varnostiČe pritožba kaže na kršitev, je koordinacija odziva odvisna od pripravljenih stikov z organi

Zenith Controls izpostavlja tudi kontrolo 5.31, Pravne, zakonske, regulativne in pogodbene zahteve. Ta kontrola je neposredno povezana z upravljanjem pritožb s področja zasebnosti, ker mora organizacija vedeti, katere zakonske obveznosti veljajo, preden lahko pravilno odgovori. Kontrola 5.31 se povezuje s hrambo, zasebnostjo in varstvom PII, neodvisnim pregledom ter notranjo skladnostjo s politikami in standardi.

Enako osrednja je kontrola 5.34, Zasebnost in varstvo PII. Zenith Controls jo povezuje z evidencami sredstev, upravljanjem storitev v oblaku, razvrščanjem informacij, prenosom informacij, nadzorom dostopa, upravljanjem identitet ter varnostnim pregledom projektov in sprememb. V kontekstu pritožb te povezave odgovarjajo na ključna vprašanja nadzornega organa: Kateri PII obstaja? Kje je shranjen? Kdo lahko do njega dostopa? Kateri obdelovalci so vključeni? Ali je bil prenos nadzorovan? Ali je bil projekt pregledan glede vpliva na zasebnost?

Nadzornega organa ne spoznajte prvič med krizo

Clarysecov Zenith Blueprint: revizorjev 30-koračni časovni načrt Zenith Blueprint obravnava stik z organi kot načrtovano zmožnost, ne kot paničen odziv. V fazi Kontrole v praksi, korak 22, Organizacijski ukrepi, je kontrola 5.5 opisana z neposrednim izzivom:

»Načelo je preprosto: če bi bila vaša organizacija tarča kibernetskega napada, vključena v kršitev varnosti osebnih podatkov ali predmet preiskave, kdo bi poklical organe? Kako bi vedel, kaj povedati? Pod katerimi pogoji bi bil tak stik sprožen? Na ta vprašanja je treba odgovoriti vnaprej, ne naknadno.«

Iz Zenith Blueprint, faza Kontrole v praksi, korak 22, Organizacijski ukrepi, kontrola 5.5, Stik z organi.

Za upravljanje pritožb s področja zasebnosti mora priročnik opredeliti:

  • nadzorne organe za varstvo podatkov po jurisdikcijah;
  • organe za kibernetsko varnost, CSIRT in sektorske regulatorje, kjer je relevantno;
  • notranje nosilce stikov z organi, kot so DPO, CISO, pravna služba, generalni direktor ali vodja zasebnosti;
  • odobrene komunikacijske kanale;
  • pravila pravnega pregleda in odobritve izvršnega vodstva;
  • zahteve glede hrambe dokazil in nadzora razkritja;
  • sprožilce za eskalacijo zaradi kršitve, NIS2, DORA, naročnika ali obdelovalca.

Zenith Blueprint obravnava tudi zunanjo komunikacijo v fazi Temelji in voditeljstvo ISMS, korak 5, Komunikacija, ozaveščenost in kompetentnost:

»Določite, kdo komunicira: verjetno vaš CISO/vodja ISMS vodi operativno varnostno komunikacijo s partnerji/strankami (na primer odgovarjanje na varnostne vprašalnike), medtem ko najvišje vodstvo ali oseba za odnose z javnostmi obravnava javne izjave o incidentih. Pravni svetovalec je lahko vključen pri oblikovanju komunikacije z regulatorji.«

Iz Zenith Blueprint, faza Temelji in voditeljstvo ISMS, korak 5, Clause 7.4, Zunanja komunikacija.

DPO ali vodja zasebnosti je lahko vsebinski nosilec, pravna služba lahko odobri besedilo, CISO lahko zagotovi varnostna dokazila, najvišje vodstvo pa lahko odobri občutljiva stališča. Do odpovedi pogosto pride, ko se te vloge ugotavljajo šele med incidentom.

Pritožba s področja zasebnosti lahko ostane čista zadeva GDPR. Toda v trenutku, ko zatrjuje nepooblaščen dostop, motnjo storitve, kompromitirane poverilnice, izsiljevalsko programsko opremo, napačno konfiguracijo oblaka ali odpoved obdelovalca, lahko postanejo relevantni tudi drugi okviri.

GDPR se široko uporablja za upravljavce in obdelovalce s sedežem v EU ter tudi za organizacije zunaj EU, ki posameznikom v EU ponujajo blago ali storitve ali spremljajo njihovo vedenje. Podjetje SaaS zunaj EU se zato lahko sooči z obveznostmi glede pritožb po GDPR in sodelovanja z organi, če zagotavlja storitve uporabnikom v EU.

NIS2 se lahko uporablja, kadar je organizacija bistveni ali pomembni subjekt, vključno z določenimi ponudniki digitalne infrastrukture, ponudniki storitev računalništva v oblaku, podatkovnimi centri, MSP, MSSP, infrastrukturami finančnih trgov, digitalnimi ponudniki in drugimi sektorji. NIS2 Article 21 zahteva tehnične, operativne in organizacijske ukrepe za obvladovanje tveganj, ki zajemajo obravnavanje incidentov, neprekinjeno poslovanje, varnost dobavne verige, varen razvoj, obravnavanje ranljivosti, oceno učinkovitosti, usposabljanje, kriptografijo, nadzor dostopa, upravljanje sredstev in avtentikacijo. Article 23 uvaja postopno poročanje za pomembne incidente, vključno z zgodnjim opozorilom, obvestilom o incidentu in naknadnim poročanjem. Če pritožba s področja zasebnosti razkrije incident, ki vpliva na zagotavljanje storitev, je lahko potrebna analiza po NIS2.

DORA se uporablja za številne finančne subjekte in od 17. januarja 2025 vzpostavlja poseben okvir digitalne operativne odpornosti. Zajema upravljanje tveganj IKT, poročanje o incidentih, testiranje odpornosti, izmenjavo informacij o grožnjah, tveganja tretjih ponudnikov IKT in nadzor. Articles 17 to 20 zahtevajo proces upravljanja incidentov, povezanih z IKT, razvrstitev, eskalacijo vodstvu, komunikacijo s strankami in poročanje regulatorju. Če pritožba s področja zasebnosti v FinTech okolju zatrjuje izgubo podatkov, kompromitacijo dostopa ali odpoved tretjega ponudnika IKT, se lahko postopek za incidente po DORA izvaja vzporedno z oceno po GDPR.

NIST CSF 2.0 zagotavlja praktičen sloj upravljanja. Njegova funkcija GOVERN pričakuje, da so zakonske, regulativne, pogodbene, zasebnostne in civilnopravne obveznosti razumljene in upravljane. Funkciji RESPOND in RECOVER podpirata triažo, eskalacijo, komuniciranje z zainteresiranimi stranmi, ohranitev dokazil, zajezitev, odstranitev, obnovitev in dokumentacijo.

COBIT 19 se z vidika presoje in upravljanja osredotoča na to, ali je obravnava pritožb s področja zasebnosti in zahtev organov vgrajena v cilje upravljanja, prakse upravljanja, lastništvo tveganj, merjenje uspešnosti in zagotavljanje zaupanja. Presojevalec, usmerjen v COBIT, bo vprašal, ali je proces opredeljen, merjen, nadzorovan in izboljševan.

OkvirPomen za upravljanje pritožbDokazila, ki jih pričakujejo presojevalci ali regulatorji
GDPRPravice, preglednost, pravna podlaga, odgovornost, ocena kršitve, sodelovanje z nadzornim organomDnevniki zahtev, obvestila, evidence pravnih podlag, komunikacije, utemeljitev kršitve, dokazila obdelovalca
ISO/IEC 27701:2025Vloge PIMS, obveznosti upravljavca in obdelovalca PII, dokazila, spremljanje, izboljševanjeobseg PIMS, postopki, REG06, REG12, dodelitve vlog, korektivni ukrepi
ISO/IEC 27001:2022Sistem upravljanja, obravnava tveganja, dokumentirane informacije, operativna kontrolaobseg ISMS, ocena tveganja, izjava o uporabnosti (SoA), zapisi o incidentih in dokazilih
ISO/IEC 27002:2022Stik z organi, pravne zahteve, varstvo zasebnosti, poročanje o dogodkih, odziv na incidentematrika stikov, pravna evidenca, poročila o dogodkih, načrti incidentov, kontrole PII
NIS2Upravljanje pomembnih incidentov za bistvene in pomembne subjekte v obsegurazvrstitev incidentov, postopna poročila, odobritev vodstva, komunikacije s prejemniki storitev
DORAUpravljanje incidentov IKT, odpornosti, tretjih oseb in komunikacije s strankami za finančne subjekteregister incidentov, razvrstitev, poročila organom, register tretjih oseb, dokazila o testiranju in odpravi pomanjkljivosti
NIST CSF 2.0Upravljanje, odziv, obnovitev, tveganja dobaviteljev, upravljanje zakonskih obveznostitrenutni in ciljni profili, akcijski načrti, vloge, dokazila odziva, sledenje izboljšavam
COBIT 19Sistem upravljanja, zmožnost procesov, zagotovila in uspešnostRACI, procesni kazalniki, dokazila o kontrolah, rezultati zagotovil, poročanje vodstvu

Praktični primer: zahteva organa pri ponudniku SaaS

Predstavljajte si ponudnika SaaS, ki deluje kot obdelovalec za poslovne naročnike in kot upravljavec za lastne podatke upravljanja računov. Uporabnik se pritoži, da je bila njegova zahteva za izbris prezrta in da so njegovi osebni podatki še vedno vidni v izvozih analitike. Nadzorni organ zahteva dokazila v določenem roku.

Odziv, usklajen s Clarysec, bi potekal tako.

Prvič, vodja zasebnosti odpre ali posodobi zapis REG06 v dveh delovnih dneh. Dogodek je razvrščen kot eskalacija zahteve za uveljavljanje pravic, pritožba s področja zasebnosti, zadeva nadzornega organa in potencialno vprašanje, povezano z obdelovalcem. Zapis vključuje datum prejema, status identitete vlagatelja zahteve, prizadete sisteme, vlogo upravljavca ali obdelovalca in začetni rok.

Drugič, vodja zasebnosti preveri, ali je obvestilo o zasebnosti vsebovalo pravilen kanal za zahteve za uveljavljanje pravic in pritožbe. Če je bil kanal zastarel, se to zabeleži kot potencialni korektivni ukrep in poveže z REG07.

Tretjič, DPO ali vodja zasebnosti določi kontekst vloge. Za podatke računa, pri katerih ponudnik SaaS določa namene in sredstva, deluje kot upravljavec. Za uporabniške zapise, ki jih naložijo naročniki, lahko deluje kot obdelovalec in mora slediti dokumentiranim navodilom upravljavca. Če je vključen podobdelovalec ali ponudnik analitike, se odpre pot dokazil za dobavitelja in obdelovalca.

Četrtič, pravna služba in DPO pripravita načrt odgovora organu. V skladu s Politiko pravne in regulativne skladnosti so izjave regulatorjem vnaprej odobrene, roki za odgovor pa se spremljajo. V skladu s Politiko dokumentiranih informacij in upravljanja dokazil PIMS REG12 zabeleži odobritev in obseg razkritja, preden se kakršna koli dokazila razkrijejo.

Petič, CISO ali lastnik varnosti preveri, ali pritožba nakazuje nepooblaščeno razkritje, nenamerno izgubo ali dostop do osebnih podatkov. Če da, se sproži proces za incidente. To zadevo poveže s kontrolami ISO/IEC 27002:2022 za poročanje o dogodkih, načrtovanje incidentov, odziv, ravnanje z dokazili, beleženje, spremljanje in pravne zahteve.

Šestič, pripravi se paket dokazil. Vključuje lahko zapis REG06, različico obvestila o zasebnosti, potrditev prejema DSR, korake preverjanja, utemeljitev izpolnitve ali zavrnitve, dnevnike opravil izbrisa, pravilo hrambe, zapis navodila obdelovalcu, konfiguracijo izvoza analitike, dnevnike dostopa, DPIA, pogodbene klavzule dobavitelja in korektivne ukrepe.

Sedmič, zaključek ni omejen na pošiljanje odgovora. Vodja zasebnosti zabeleži končno komunikacijo z organom, posodobi REG06 z izidom, zabeleži odobreno razkritje v REG12 in odpre korektivne ukrepe za vsak temeljni vzrok: zastarel kanal v obvestilu, napako v delovnem toku izbrisa, neskladje hrambe analitike, nejasnost navodil obdelovalcu ali vrzel v usposabljanju ekipe za podporo.

Tako se stresna zahteva organa pretvori v preverljiv, ponovljiv delovni tok PIMS.

Pogled presojevalca: kako se ista pritožba testira

Spis pritožbe s področja zasebnosti je eden najbolj razkrivajočih vzorcev presoje, ker prečka politiko, operacije, dokazila, pravno skladnost, varnost in pregled vodstva.

Presojevalec PIMS po ISO/IEC 27701:2025 bo sledil življenjskemu ciklu PII. Vprašal bo, kako je bila zahteva prejeta, ali je organizacija pravilno opredelila svojo vlogo v PIMS, ali je bil postopek uveljavljanja pravic upoštevan, ali so bile poti za pritožbe in eskalacijo na voljo, ali so bile komunikacije zabeležene in ali so se ponavljajoče se teme vključile v nenehno izboljševanje.

Presojevalec po ISO/IEC 27001:2022 bo preverjal disciplino sistema upravljanja. Testiral bo, ali je organizacija opredelila pravne in pogodbene zahteve, dodelila vloge, nadzorovala dokumentirane informacije, ocenila tveganja, izbrala kontrole, izvajala procese za incidente in dokazila ter pregledovala uspešnost. Presojevalec lahko pritožbo sledi v register tveganj, izjavo o uporabnosti (SoA), zapise o incidentih in načrt korektivnih ukrepov.

Nadzorni organ po GDPR bo bolj neposreden: pokažite zapis, pokažite odločitev, pokažite rok, pokažite komunikacijo, pokažite dokazila, pokažite korektivni ukrep.

Ocenjevalec po NIS2 ali DORA se bo osredotočil na to, ali je bil dogodek pravilno razvrščen, ali so bili ocenjeni roki poročanja, ali je bilo vodstvo obveščeno, ali so bili vključeni tretji ponudniki IKT in ali je bila komunikacija z naročniki ali prejemniki storitev ustrezno obravnavana.

Presojevalec COBIT 19 ali presojevalec v slogu ISACA se bo osredotočil na upravljanje in zagotovila. Vprašal bo, ali je lastništvo procesa opredeljeno, ali so vloge ločene, ali obstajajo kazalniki uspešnosti, ali vodstvo prejema poročila, ali so izjeme odobrene in ali se proces pritožb spremlja glede zrelosti in učinkovitosti.

Presojevalec ali regulatorPrimarni fokusKljučna zahtevana dokazila
Presojevalec ISO/IEC 27001:2022 in ISO/IEC 27701:2025Skladnost procesa in disciplina sistema upravljanjaPolitike, REG06, REG12, dnevniki eskalacij, zapisniki pregledov vodstva, korektivni ukrepi
Nadzorni organ po GDPROdgovornost in pravice posameznikov, na katere se nanašajo podatkiRoPA, DPIA, zapis pritožbe, korespondenca, pravna podlaga, utemeljitev odločitve
Ocenjevalec po NIS2 ali DORAOdpornost, razvrstitev, poročanje in nadzor vodstvaRazvrstitev incidentov, časovni žigi obvestil, končna poročila, analiza temeljnega vzroka, dokazila vodstva
Presojevalec COBIT 19Upravljanje, zmožnost procesov, uspešnost in zagotovilaRACI, procesni kazalniki, odobritve izjem, rezultati zagotovil, poročanje vodstvu

Zenith Blueprint obravnava korektivne ukrepe v fazi Presoja, pregled in izboljševanje, korak 29, Nenehno izboljševanje:

»Zagotovite, da je vsak korektivni ukrep specifičen, dodeljiv in časovno omejen. V bistvu za vsako vprašanje ustvarite mini projekt.«

Iz Zenith Blueprint, faza Presoja, pregled in izboljševanje, korak 29, Nenehno izboljševanje, Korektivni ukrepi in pridobljene izkušnje.

To je natanko standard, ki se pričakuje po tem, ko pritožba razkrije sistemsko slabost. »Ekipo smo opomnili« je redko dovolj. Korektivni ukrep mora imeti lastnika, rok, temeljni vzrok, dokazilo o izvedbi in preverjanje učinkovitosti.

Praktični kontrolni seznam za CISO, DPO, vodje skladnosti in lastnike poslovnih procesov

Ta kontrolni seznam uporabite za preverjanje, ali lahko vaša organizacija prestane preiskavo, sproženo s pritožbo.

  • Potrdite, da obvestila o zasebnosti vključujejo aktualne kontaktne kanale za zahteve za uveljavljanje pravic in pritožbe.
  • Zagotovite, da REG06 ali enakovreden register evidentira vse zahteve za uveljavljanje pravic, pritožbe, eskalacije, izide in komunikacije.
  • Določite, kdaj pritožbe postanejo incidenti, ocene kršitev, pravne zadeve ali zadeve nadzornega organa.
  • Dodelite vloge za stik z organi za DPO, vodjo zasebnosti, pravno službo, CISO, generalnega direktorja in odobritelja iz izvršnega vodstva.
  • Vzdržujte matriko stikov z nadzornimi organi po jurisdikcijah in sektorjih.
  • Zahtevajte odobritev pred ustnimi ali pisnimi izjavami regulatorjem.
  • Spremljajte roke za odgovor v nadzorovanem registru dokazil.
  • Opredelite obseg razkritja dokazil, preden zapise razkrijete navzven.
  • Povežite spise pritožb z DPIA, zapisi RoPA, sporazumi z obdelovalci, pravili hrambe in varnostnimi dnevniki.
  • Četrtletno pregledujte ponavljajoče se teme pritožb in evidentirajte korektivne ukrepe.
  • Preizkusite proces z namizno vajo, v katero vključite zasebnost, pravno službo, varnost, podporo in vodstvo.
  • Vključite eskalacijske poti za dobavitelje in obdelovalce, zlasti za oblak, analitiko, podporo in ponudnike upravljanih storitev.
  • Preslikajte upravljanje pritožb na odgovornost po GDPR, kontrole PIMS po ISO/IEC 27701:2025, zahteve ISMS po ISO/IEC 27001:2022 ter kontrole stika z organi in zasebnosti po ISO/IEC 27002:2022.
  • Za sektorje v obsegu dodajte odločitvene točke za poročanje o incidentih po NIS2 ali DORA.

Poslovni razlog: zaupanje regulatorja se gradi zgodaj

Nadzorni organi ne pričakujejo popolnosti. Pričakujejo pa nadzor, odgovornost in dokazila.

Dobro upravljana organizacija lahko pove: tukaj je, kdaj smo prejeli pritožbo, tukaj je, kako smo jo razvrstili, tukaj je vloga, ki smo jo opravljali, tukaj je obvestilo, ki ga je posameznik videl, tukaj je dnevnik zahteve, tukaj so dokazila obdelovalca, tukaj je ocena kršitve, tukaj je odobren odgovor organu in tukaj so korektivni ukrepi, ki smo jih odprli.

Takšno izhodišče spremeni pogovor. Namesto da bi organizacija delovala neorganizirano ali izmikajoče se, pokaže, da je upravljanje zasebnosti vgrajeno v PIMS in ISMS.

Za CISO to zmanjša tveganje, da pritožba s področja zasebnosti postane nenadzorovana varnostna preiskava. Za DPO in vodje zasebnosti ustvarja zagovorljivo odgovornost. Za vodje skladnosti ustvarja zapise, pripravljene za presojo. Za lastnike poslovnih procesov varuje zaupanje, zmanjšuje trenja z regulatorjem in omogoča razširljivo izvajanje zasebnosti.

Naslednji koraki s Clarysec

Če je vaš proces pritožb s področja zasebnosti še vedno odvisen od spomina e-poštnega nabiralnika, neformalnega pravnega pregleda ali ročnega iskanja dokazil, je zdaj čas, da ga operacionalizirate.

Clarysec vam lahko pomaga vzpostaviti delovni tok za pritožbe s področja zasebnosti in zahteve nadzornih organov, pripravljen za regulatorje, z uporabo:

Začnite z enim scenarijem: pritožba, poslana v vednost nadzornemu organu. Izvedite jo skozi svoj trenutni proces. Če v 48 urah ne morete pripraviti popolnega paketa dokazil, vam komplet orodij Clarysec daje strukturo, da to vrzel zaprete, preden zanjo vpraša regulator.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article