Политика за обработващия лични данни в облачна среда, съгласувана с ISO 27701, която обхваща нареждания на клиента, подизпълнители по обработване, достъп, прехвърляния, изтриване, съдействие при нарушение и доказателства.
Политиката за обработващия лични данни в облачна среда определя как трябва да се контролира обработването на лични данни в облачна среда, когато организацията действа като обработващ лични данни или подизпълнител по обработване. Тя обхваща нареждания на клиента, споделена отговорност, изолация на тенанти, подизпълнители по обработване, прехвърляния, изтриване, съдействие при нарушение, одити и доказателства в REG02, REG03, REG08, REG09, REG10 и REG12.
Определя задължителни изисквания за поверителност при обработване на лични данни чрез SaaS, PaaS, IaaS, хоствани, управлявани облачни, съхранителни, аналитични и инфраструктурни услуги.
Изисква нареждане на клиента или нареждания от обработващ лични данни нагоре по веригата да бъдат записани, прегледани и спазени преди започване на обработване на лични данни в облачна среда.
Обхваща разрешаване на облачни подизпълнители по обработване, прехвърляне на задължения надолу по веригата, местоположения, уведомления за промени, мониторинг и доказателства при изход.
Изисква доказателства за връщане, прехвърляне, изтриване, унищожаване и изход от подизпълнител по обработване за работещи системи, резервни копия, журнали и копия за поддръжка.
Кликнете върху диаграмата, за да я видите в пълен размер
Обхват на обработване на лични данни в облачна среда и записи за нареждания на клиента
Доказателства за споделена отговорност, изолация на тенанти, достъп и журнализиране
Управление на подизпълнители по обработване и облачна верига на доставки
Маршрутизиране на местоположение, отдалечен достъп и международни прехвърляния
Доказателства за връщане, прехвърляне, изтриване, унищожаване и изход
Мониторинг, изключения, прилагане и коригиращо действие
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
| Рамка | Обхванати клаузи / Контроли |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
|
| EU GDPR |
Article 28Article 30Article 32Article 33Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| ISO/IEC 27018:2020 |
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
|
| ISO/IEC 27036-2:2022 |
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
|
| ISO/IEC 27555:2025 |
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7
|
Пряко подкрепя управлението на жизнения цикъл на облачни подизпълнители по обработване и трети страни, изисквано от тази политика.
Подкрепя изискванията за местоположение, отдалечен достъп и маршрутизиране на последващи предавания за лични данни на клиенти в облачна среда.
Осигурява по-широката архитектура за сигурност на личните данни и контрол на достъпа, към която препращат контролите за облачен достъп, журнализиране и изолация на тенанти.
Свързва откриването на инциденти с лични данни в облачна среда, уведомяването на клиента и доказателствата за съдействие при нарушение с работния поток за инциденти.
Подкрепя изискванията за доказателства за връщане, изтриване, унищожаване и изход за лични данни на клиенти и копия при подизпълнители по обработване.
Подкрепя документираната информация и обработването на каноничен доказателствен обект, използвани в REG02, REG03, REG08, REG09, REG10 и REG12.
Политиката за обработващия лични данни в облачна среда установява оперативни изисквания за поверителност за облачни услуги, при които организацията действа като обработващ лични данни или подизпълнител по обработване. Тя свързва нарежданията на клиента, обхвата на облачното обработване, доказателства за споделена отговорност, изолация на тенанти, достъп, журнализиране, управление на подизпълнители по обработване, маршрутизиране на местоположения и прехвърляния, изтриване, връщане, съдействие при нарушение, съдействие при одит и мониторинг с доказателствения модел на СУНЛИ на организацията. Политиката възлага ясни отговорности на висше ръководство, Ръководителя по поверителност / Мениджъра на СУНЛИ, длъжностното лице по защита на данните / съветника по поверителност, Ръководителя по информационна сигурност, собственика на процес / собственика на бизнеса, собственика на система / собственика на приложение, собственика по доставчици / набавяне, Координатора по реагиране при инциденти и преглеждащото лице от Вътрешен одит / Функция по съответствие. Тя разчита на REG02, REG03, REG08, REG09, REG10 и REG12 за поддържане на записи, готови за одит, и за подкрепа на готовността за сертификация по ISO/IEC 27701:2025 на СУНЛИ за облачни обработващи лични данни и облачни подизпълнители по обработване.
Свързва задълженията на облачния обработващ лични данни с REG02, REG03, REG08, REG09, REG10 и REG12 за записи, готови за одит.
Изисква документирани нареждания на клиента или нареждания от обработващ лични данни нагоре по веригата преди започване на обработване на лични данни в облачна среда.
Записва подизпълнители по обработване, облачни зависимости, основание за разрешаване, прехвърлени надолу по веригата задължения, местоположения и доказателства от преглед.
Обхваща доказателства за връщане, прехвърляне, изтриване и унищожаване за работещи системи, резервни копия, журнали и копия за поддръжка.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.
Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.
Вижте пълния пакет 27701 →