policy ISO 27701 PIMS Policy Pack

Политика за обучение, осведоменост и компетентност относно поверителността

Политика за обучение по поверителност съгласно ISO 27701 за въвеждане, ежегодно опреснително обучение, компетентност, базирана на роли, доказателства в REG11 и ескалация в REG12.

Преглед

Тази политика определя изискванията за обучение, осведоменост и компетентност по поверителност за роли в СУНЛИ. Тя обхваща въвеждане, ежегодно опреснително обучение, обучение, базирано на роли, уверение от доставчици, доказателства в REG11, ескалация в REG12 и преглед на ефективността в контекстите на администратор, обработващ лични данни, съвместен администратор и подизпълнител по обработване.

Определени целеви аудитории на обучението

Изисква категориите целеви аудитории на обучението за СУНЛИ и възлагането на роли да бъдат записани в REG11 преди годишни цикли, въвеждане или промени в ролите.

Компетентност по поверителност, базирана на роли

Обхваща нуждите от обучение, свързани с администратор, обработващ лични данни, подизпълнител по обработване, сигурност, инциденти, високорисково обработване, обработване на права, DPIA и предавания на данни.

Одитируеми доказателства за завършване

Използва REG11 за възлагания, завършвания, потвърждения, просрочен статус и доказателства за ефективност, с ескалация в REG12, когато е необходимо.

Прочетете пълния преглед (click to expand)
Политиката за обучение, осведоменост и компетентност относно поверителността определя как организацията управлява обучението по поверителност в рамките на своята система за управление на неприкосновеността на личната информация. Целта ѝ е да гарантира, че лицата, чиято работа засяга обработването на лични данни, разбират своите отговорности, завършват обучение по определен график, поддържат компетентност, релевантна за ролята им, и създават одитируеми доказателства за обучение, осведоменост и ескалация. Политиката се прилага в контекстите на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, което я прави приложима както за организации, които обработват лични данни пряко, така и за организации, действащи по нареждане на клиента или чрез договорености за обработване от трети страни. Обхватът е умишлено широк и оперативен. Той се прилага за персонал, изпълнители, временен персонал, релевантни трети страни, обработващи лични данни, подизпълнители по обработване и други заинтересовани страни, чиято работа може да засегне обработването на лични данни, права на субекта на данни, риск за поверителността, информационна сигурност, свързана с лични данни, нареждания към обработващ лични данни, инциденти с лични данни, документирана информация или доказателства за съответствие. Политиката обхваща идентифициране на целевата аудитория на обучението по поверителност, въвеждащо обучение, ежегодно опреснително обучение, обучение, базирано на роли, и обучение, задействано от събития, доказателства за завършено обучение, ескалация при незавършено обучение, преглед на ефективността на обучението и доказателства за уверение относно обучението при обработващи лични данни, подизпълнители по обработване и трети страни. Централна характеристика на политиката е нейният модел за доказателства. Тя посочва, че не се създава отделна матрица за обучение, информационно табло, регистър на компетентността, дисциплинарен регистър или клиентски регистър за обучение. Вместо това възлаганията на обучение, завършванията, напомнянията, доказателствата за компетентност и доказателствата за осведоменост се записват в REG11. Изключенията, ескалациите, несъответствията, коригиращите действия и доказателствата от прегледи се записват в REG12. Доказателствата за уверение относно обучението при обработващи лични данни, подизпълнители по обработване и трети страни се записват в REG08, когато е приложимо, а входните данни от извлечени поуки от инциденти могат да бъдат свързани чрез REG10. Този подход подпомага проследимостта на обучението по поверителност без дублиране на регистри или създаване на ненужна административна тежест. Политиката установява конкретни периодичности и критерии за задействане на обучение. Базовото обучение за осведоменост по поверителност трябва да бъде възложено в рамките на 10 работни дни от въвеждането за персонал с достъп до лични данни или отговорности по СУНЛИ, а персоналът трябва да завърши въвеждащото обучение по поверителност, преди да му бъде одобрен достъп без надзор до лични данни, или в рамките на 30 дни от въвеждането, в зависимост от това кое настъпи първо. Ежегодното опреснително обучение по поверителност трябва да бъде възлагано поне веднъж на всеки 12 месеца. Целенасочено опреснително обучение се изисква в рамките на 30 дни след съществена промяна в политика за поверителност, съществена промяна в процес на СУНЛИ, одитна констатация, повтарящ се неуспех при обучение или релевантна поука от инцидент с лични данни. Обучение, базирано на роли, се изисква и преди персоналът да поеме отговорности, свързани с правно основание, уведомления, съгласие, права на субекта на данни, DPIA, срокове за съхранение, споделяне, международни предавания, привилегирован достъп, администриране на сигурността, регистриране, мониторинг или подкрепа при инциденти. Управлението и прилагането са вградени в политиката чрез определени отговорности, мониторинг и ескалация. Ръководителят по поверителност / мениджърът на СУНЛИ поддържа съдържанието на обучението, възлаганията, доказателствата за завършване, потвържденията и доказателствата за ефективност. Собствениците на процеси подпомагат завършването от персонала под тяхна отговорност, собствениците на системи проверяват обучението преди одобряване на привилегирован достъп или достъп до системи с лични данни с високо въздействие, а собствениците по доставчици / набавяне поддържат обучение или еквивалентни доказателства за уверение за доставчици, обработващи лични данни, подизпълнители по обработване и членове на външната работна сила. Политиката изисква тримесечен преглед на завършването, просроченото обучение, възлаганията, базирани на роли, и изключенията, като нерешените пропуски в доказателствата се докладват преди прегледа от ръководството. Преглеждащите лица от вътрешен одит / съответствие извършват извадкова проверка на доказателствата в REG11 и REG12 съгласно одобрения план за одит, като подпомагат непрекъснатото подобрение и отчетност, готова за сертификационен одит.

Диаграма на политиката

Процесен поток, показващ идентифициране на целевата аудитория на обучението за СУНЛИ, въвеждащо и ежегодно възлагане, обучение, базирано на роли, доказателства за завършване в REG11, ескалация на просрочия в REG12, уверение от доставчици в REG08, поуки от инциденти в REG10 и преглед на ефективността.

Кликнете върху диаграмата, за да я видите в пълен размер

Съдържание

Идентифициране на целевата аудитория на обучението

Периодичност за въвеждане и ежегодно опреснително обучение

Изисквания за обучение по поверителност, базирано на роли

Доказателства за завършване и потвърждения в REG11

Ескалация при незавършено обучение и коригиращо обучение

Уверение относно обучението при обработващи лични данни, подизпълнители по обработване и трети страни

Съответствие с рамката

🛡️ Поддържани стандарти и рамки

Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.

Рамка Обхванати клаузи / Контроли
ISO/IEC 27701:2025
Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.3.17
EU GDPR
Article 5(2)Article 24Article 28Article 32Article 39
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 29100:2020
Clause 5.11Clause 5.12

Свързани политики

Политика за роли, отговорности и отчетност относно поверителността

Отговорностите за обучение зависят от ясно възложени роли по поверителност и отчетност.

Политика за оценка на риска за поверителността и DPIA

Високорисковото обработване и отговорностите за DPIA задействат разширено или обучение по поверителност, базирано на роли.

Политика за управление на обработващи лични данни, подизпълнители по обработване и трети страни относно поверителността

Политиката изисква обучение или еквивалентни доказателства за уверение за доставчици, обработващи лични данни, и подизпълнители по обработване.

Политика за сигурност и контрол на достъпа

Сигурността на личните данни, привилегированият достъп, контролът на достъпа, регистрирането, мониторингът и ролите за подкрепа при инциденти изискват входни данни за обучение.

Политика за управление на инциденти и нарушения

Поуките от инциденти могат да задействат изисквания за целенасочена осведоменост по поверителност и коригиращо обучение.

Политика за управление на документирана информация и доказателства в СУНЛИ

Доказателствата за обучение, изключенията, ескалациите и коригиращите действия разчитат на управление на документирана информация.

Относно политиките на Clarysec - Политика за обучение, осведоменост и компетентност относно поверителността

Тази политика за обучение, осведоменост и компетентност относно поверителността определя одитируем подход към обучението по СУНЛИ за персонал, изпълнители, релевантни трети страни, обработващи лични данни, подизпълнители по обработване и други заинтересовани страни, чиято работа може да засегне обработването на лични данни. Тя възлага отговорности на роли като висше ръководство, ръководител по поверителност / мениджър на СУНЛИ, собственици на процеси, собственици на системи, собственици по доставчици / набавяне, информационна сигурност, длъжностно лице по защита на данните / съветник по поверителност, координатор по реагиране при инциденти и преглеждащ от вътрешен одит / съответствие. Политиката използва REG11 като основен доказателствен обект за възлагания на обучение, завършвания, потвърждения, просрочен статус, доказателства за компетентност и резултати от ефективността, като REG08, REG10 и REG12 подпомагат уверението от трети страни, поуките от инциденти, изключенията, ескалациите, несъответствията, коригиращите действия и доказателствата за преглед от ръководството.

Обхват на обучението за СУНЛИ

Прилага се за персонал, изпълнители, релевантни трети страни, обработващи лични данни, подизпълнители по обработване и роли, засягащи обработването на лични данни.

Модел за доказателства в REG11

Централизира възлагания, завършвания, потвърждения, просрочени записи, доказателства за компетентност и резултати от ефективността.

Контроли, съобразени с достъпа

Изисква проверка на обучението преди достъп без надзор до лични данни, достъп до системи с високо въздействие или привилегировани функции с лични данни.

Уверение от трети страни

Изисква обучение или еквивалентни доказателства за уверение в REG08 или REG11 за обработващи лични данни, подизпълнители по обработване, доставчици и външна работна сила.

Често задавани въпроси

Създадено за лидери, от лидери

Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.

Разработено от експерт със следните квалификации:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Обхват и теми

🏢 Целеви отдели

Поверителност Съответствие ИТ сигурност Човешки ресурси Офис на DPO

🏷️ Тематично покритие

Управление на неприкосновеността на личната информация Обработване на лични данни Осведоменост по сигурност Управление на трети страни Управление на съответствието Мониторинг и измерване Непрекъснато подобрение
€49

Еднократна покупка

Незабавно изтегляне
Доживотни актуализации

Тази политика е 1 от 25 в пълния пакет ISO/IEC 27701 PIMS

Спестете 52%

Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.

Вижте пълния пакет 27701 →
Privacy Training, Awareness and Competence Policy

Подробности за продукта

Тип: policy
Категория: ISO 27701 PIMS Policy Pack
Стандарти: 5