policy ISO 27701 PIMS Policy Pack

Политика за обработващия лични данни в облачна среда

Политика за обработващия лични данни в облачна среда, съгласувана с ISO 27701, която обхваща нареждания на клиента, подизпълнители по обработване, достъп, прехвърляния, изтриване, съдействие при нарушение и доказателства.

Преглед

Политиката за обработващия лични данни в облачна среда определя как трябва да се контролира обработването на лични данни в облачна среда, когато организацията действа като обработващ лични данни или подизпълнител по обработване. Тя обхваща нареждания на клиента, споделена отговорност, изолация на тенанти, подизпълнители по обработване, прехвърляния, изтриване, съдействие при нарушение, одити и доказателства в REG02, REG03, REG08, REG09, REG10 и REG12.

Контрол на обработващия лични данни в облачна среда

Определя задължителни изисквания за поверителност при обработване на лични данни чрез SaaS, PaaS, IaaS, хоствани, управлявани облачни, съхранителни, аналитични и инфраструктурни услуги.

Обработване, водено от нареждания

Изисква нареждане на клиента или нареждания от обработващ лични данни нагоре по веригата да бъдат записани, прегледани и спазени преди започване на обработване на лични данни в облачна среда.

Управление на подизпълнители по обработване

Обхваща разрешаване на облачни подизпълнители по обработване, прехвърляне на задължения надолу по веригата, местоположения, уведомления за промени, мониторинг и доказателства при изход.

Готови доказателства при изход

Изисква доказателства за връщане, прехвърляне, изтриване, унищожаване и изход от подизпълнител по обработване за работещи системи, резервни копия, журнали и копия за поддръжка.

Прочетете пълния преглед (click to expand)
Политиката за обработващия лични данни в облачна среда определя задължителни изисквания за поверителност за облачни услуги, при които организацията действа като обработващ лични данни или подизпълнител по обработване. Обхватът ѝ включва SaaS, PaaS, IaaS, хоствани приложения, управляван облак, облачна поддръжка, облачно съхранение, облачни анализи и облачни инфраструктурни услуги, които обработват лични данни от името на клиенти. Политиката е предназначена да поддържа облачното обработване съгласувано с документирани клиентски споразумения, нареждания на клиента, нареждания от обработващ лични данни нагоре по веригата, договорености с подизпълнители по обработване, конфигурация на облачни региони, достъп за облачна поддръжка, администриране на услуги, архивиране, репликация, журнализиране, мониторинг, изтриване, връщане, съдействие при нарушение, съдействие при одит и задължения за съдействие на клиента. Централна цел на политиката е контрол, основан на доказателства. Преди въвеждане на клиент или съществена промяна на услуга Ръководителят по поверителност / Мениджърът на СУНЛИ трябва да запише всяка услуга за обработване на лични данни в облачна среда, роля при обработването, източник на нареждания на клиента, категории лични данни, категории субекти на данни, цел на услугата, място на обработване, зависимост от подизпълнител по обработване, зависимост при изтриване и индикатор за прехвърляне в REG02 и REG08. Политиката също така изисква приложимостта на контролите за облачни обработващи лични данни да бъде записана в REG03, маршрутизирането на прехвърлянията и местоположенията да бъде отразено в REG09, когато е приложимо, инцидентите с лични данни в облачна среда да се управляват чрез REG10, а мониторингът, изключенията, споровете, резултатите от валидиране и коригиращите действия да се обработват чрез REG12. Това поддържа задълженията на облачния обработващ лични данни интегрирани със съществуващия набор от политики на СУНЛИ и избягва създаването на отделни регистри за договори, услуги, изолация на тенанти, достъп, журнали, изтриване, поддръжка, одити, нарушения или подизпълнители по обработване. Политиката определя практически изисквания през жизнения цикъл на облачната услуга. Тя изисква документирани нареждания на клиента или нареждания от обработващ лични данни нагоре по веригата преди започване на обработването, преглед на нареждания, които изглеждат несъвместими със задълженията или одобрения обхват на услугата, и одобрение преди лични данни на клиент да бъдат обработвани извън документираните нареждания. Тя също така обхваща облачна конфигурация и доказателства за сигурност чрез изискване за граници на споделената отговорност, валидиране на изолация на тенанти, контролиран административен достъп, тримесечен преглед на привилегирования достъп и покритие на журнализирането, разделяне на средите и записани местоположения за резервни копия, репликация, съхранение на журнали и достъп за поддръжка. Тези изисквания са целенасочено свързани със съществуващите контроли за сигурност на личните данни, вместо да заменят по-широката Политика за сигурност на личните данни и контрол на достъпа. Управлението на подизпълнители по обработване и облачната верига на доставки се третират като основни задължения на обработващия лични данни. Собственикът по доставчици / набавяне трябва да записва облачни подизпълнители по обработване, инфраструктурни доставчици, хостинг доставчици, доставчици на управлявани услуги, доставчици на поддръжка и други съществени зависимости от облачни услуги преди използване. Политиката изисква доказателства за разрешение от клиента или документирано основание за разрешаване, прехвърляне на задължения надолу по веригата във връзка с поверителността, сигурността, съдействието, инцидентите, връщането, изтриването, съдействието при одит и прехвърлянията, както и записи за местоположения на услуги, местоположения за отдалечена поддръжка, хостинг региони и маршрутизиране на последващи предавания. Тя също така изисква уведомяване на клиента за планирани промени в облачни подизпълнители по обработване в рамките на договорно изискуемия срок за уведомяване и поне годишен преглед на активните записи за облачни подизпълнители по обработване и облачни зависимости. Политиката обхваща също съдействие на клиента, съдействие при одит, интерфейс при нарушение, изтриване и изход. Задълженията за съдействие на клиента при искане за упражняване на права, изтриване, корекция, ограничаване, достъп, одит, съдействие за DPIA и съдействие при нарушение трябва да бъдат записани преди изпълнение на договора или активиране на услугата. Подкрепата при искане за упражняване на права, поискано от клиента, трябва да бъде завършена в договорения с клиента срок, исканията за съдействие при DPIA или оценка със съществено значение за поверителността трябва да бъдат прегледани в срок до десет работни дни, а просрочените или оспорени искания за съдействие трябва да се проследяват. При изход политиката изисква доказателства за възможност за експортиране, връщане, прехвърляне или изтриване преди въвеждане или съществена промяна на услуга, изпълнение в договорените с клиента срокове, включване на работещи системи, резервни копия, реплики, журнали, временни файлове, среди за тестване и копия за поддръжка, както и обработване на несъответствие, когато задълженията не могат да бъдат изпълнени навреме. Управлението се подсилва чрез тримесечни прегледи на пълнотата на доказателствата, годишни прегледи на политиката и подизпълнителите по обработване, одитни извадки, показатели, действия по прилагане и одобрение от висше ръководство за съществени изключения и изменения.

Диаграма на политиката

Диаграма на процесен поток, показваща управлението на обработващия лични данни в облачна среда от въвеждането и записването на нарежданията на клиента, през валидирането на споделена отговорност и изолация на тенанти, разрешаването на подизпълнители по обработване, маршрутизирането на прехвърляния, съдействието на клиента, интерфейса при инциденти, изтриването или връщането при изход и тримесечния мониторинг с изключения и коригиращи действия, записани в регистрите на СУНЛИ.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Обхват на обработване на лични данни в облачна среда и записи за нареждания на клиента

Доказателства за споделена отговорност, изолация на тенанти, достъп и журнализиране

Управление на подизпълнители по обработване и облачна верига на доставки

Маршрутизиране на местоположение, отдалечен достъп и международни прехвърляния

Доказателства за връщане, прехвърляне, изтриване, унищожаване и изход

Мониторинг, изключения, прилагане и коригиращо действие

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
EU GDPR
Article 28Article 30Article 32Article 33Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7

Свързани политики

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни във връзка с поверителността

Пряко подкрепя управлението на жизнения цикъл на облачни подизпълнители по обработване и трети страни, изисквано от тази политика.

Политика за международни прехвърляния

Подкрепя изискванията за местоположение, отдалечен достъп и маршрутизиране на последващи предавания за лични данни на клиенти в облачна среда.

Политика за сигурност и контрол на достъпа

Осигурява по-широката архитектура за сигурност на личните данни и контрол на достъпа, към която препращат контролите за облачен достъп, журнализиране и изолация на тенанти.

Политика за управление на инциденти и нарушения

Свързва откриването на инциденти с лични данни в облачна среда, уведомяването на клиента и доказателствата за съдействие при нарушение с работния поток за инциденти.

Политика за съхранение, изтриване и унищожаване

Подкрепя изискванията за доказателства за връщане, изтриване, унищожаване и изход за лични данни на клиенти и копия при подизпълнители по обработване.

Политика за документирана информация и управление на доказателства в СУНЛИ

Подкрепя документираната информация и обработването на каноничен доказателствен обект, използвани в REG02, REG03, REG08, REG09, REG10 и REG12.

Относно политиките на Clarysec - Политика за обработващия лични данни в облачна среда

Политиката за обработващия лични данни в облачна среда установява оперативни изисквания за поверителност за облачни услуги, при които организацията действа като обработващ лични данни или подизпълнител по обработване. Тя свързва нарежданията на клиента, обхвата на облачното обработване, доказателства за споделена отговорност, изолация на тенанти, достъп, журнализиране, управление на подизпълнители по обработване, маршрутизиране на местоположения и прехвърляния, изтриване, връщане, съдействие при нарушение, съдействие при одит и мониторинг с доказателствения модел на СУНЛИ на организацията. Политиката възлага ясни отговорности на висше ръководство, Ръководителя по поверителност / Мениджъра на СУНЛИ, длъжностното лице по защита на данните / съветника по поверителност, Ръководителя по информационна сигурност, собственика на процес / собственика на бизнеса, собственика на система / собственика на приложение, собственика по доставчици / набавяне, Координатора по реагиране при инциденти и преглеждащото лице от Вътрешен одит / Функция по съответствие. Тя разчита на REG02, REG03, REG08, REG09, REG10 и REG12 за поддържане на записи, готови за одит, и за подкрепа на готовността за сертификация по ISO/IEC 27701:2025 на СУНЛИ за облачни обработващи лични данни и облачни подизпълнители по обработване.

Обработване, основано на доказателства

Свързва задълженията на облачния обработващ лични данни с REG02, REG03, REG08, REG09, REG10 и REG12 за записи, готови за одит.

Контрол на нарежданията на клиента

Изисква документирани нареждания на клиента или нареждания от обработващ лични данни нагоре по веригата преди започване на обработване на лични данни в облачна среда.

Видимост върху облачната верига на доставки

Записва подизпълнители по обработване, облачни зависимости, основание за разрешаване, прехвърлени надолу по веригата задължения, местоположения и доказателства от преглед.

Контролирано обработване при изход

Обхваща доказателства за връщане, прехвърляне, изтриване и унищожаване за работещи системи, резервни копия, журнали и копия за поддръжка.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Правни въпроси Съответствие ИТ сигурност Набавяне

🏷️ Тематично покритие

Управление на неприкосновеността на личната информация обработване на лични данни отговорности на администратор и обработващ лични данни управление на трети страни международни прехвърляния на данни съхранение на данни и унищожаване управление на нарушения
€59

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
Cloud PII Processor Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 9