policy ISO 27701 PIMS Policy Pack

Politika systému řízení informací o soukromí

Zaveďte správu a řízení PIMS v souladu s ISO/IEC 27701 pro zpracování PII, důkazy, rizika pro soukromí, audity a neustálé zlepšování.

Přehled

Definuje povinnou správu a řízení PIMS v souladu s ISO/IEC 27701 pro zpracování PII, role, rizika pro soukromí, důkazy, audit, výjimky a neustálé zlepšování.

Správa a řízení PIMS podle ISO/IEC 27701

Definuje povinnou správu a řízení pro zavedení, implementaci, udržování, monitorování a zlepšování PIMS.

Odpovědnost založená na důkazech

Propojuje odpovědnosti PIMS s důkazními objekty včetně REG01, REG02, REG03, REG04, REG08, REG10, REG11 a REG12.

Provoz ochrany soukromí podle rolí

Přiřazuje odpovědnost za PIMS napříč rolemi vrcholového vedení, ochrany soukromí, procesů, systémů, bezpečnosti, dodavatelů, incidentů a auditu.

Přečíst celý přehled (click to expand)
Politika systému řízení informací o soukromí zavádí PIMS organizace pro zpracování osobně identifikovatelných údajů v kontextech správce, společného správce, zpracovatele a dílčího zpracovatele. Jejím uvedeným účelem je definovat povinné požadavky na správu a řízení pro zavedení, implementaci, udržování, monitorování a neustálé zlepšování PIMS. Politika je navržena tak, aby podporovala odpovědné, rizikově orientované řízení zpracování PII napříč použitelnými rolemi PIMS, podložené důkazy. Vztahuje se na rozsah PIMS, organizační kontext, zainteresované strany, hranice, určení rolí, politiku ochrany soukromí, cíle ochrany soukromí, posouzení rizik pro soukromí, ošetření rizik pro soukromí, Prohlášení o použitelnosti PIMS, správu a řízení, monitorování, interní audit, přezkoumání vedením, neshodu, nápravná opatření a dokumentované důkazy potřebné k prokázání shody a odpovědnosti. Ústředním prvkem politiky je důraz na jasně definovanou odpovědnost. Vrcholové vedení musí schválit rozsah PIMS v REG01 před počáteční implementací a do 30 dnů od jakékoli významné změny, každoročně schválit politiku a cíle PIMS v REG12 a při přezkoumání vedením posoudit výkonnost, otevřená rizika, neshody, nápravná opatření a rozhodnutí o zlepšování. Vedoucí ochrany soukromí / manažer PIMS udržuje základní záznamy PIMS, včetně otázek kontextu, zainteresovaných stran, cílů, Prohlášení o použitelnosti, rozhodnutí o ošetření rizik, indexu důkazů, metrik, výjimek, nápravných opatření a záznamů o přezkumu politiky. Vlastníci procesů klasifikují roli PIMS organizace pro každou činnost zpracování PII před zahájením zpracování, zatímco vlastníci dodavatelů / pořizování dokumentují rozdělení odpovědnosti společných správců, pokyny zákazníka ke zpracování, schválená ujednání o dílčím zpracování, správu dodavatelů a externě poskytované procesy relevantní pro PIMS. Politika propojuje správu a řízení PIMS s provozním řízením. Posouzení rizik pro soukromí musí být zahájeno před zahájením nového nebo významně změněného zpracování PII a potřeba DPIA musí být určena před pokračováním vysoce rizikového nebo významně změněného zpracování v roli správce. Schválená rozhodnutí o ošetření rizik pro soukromí se zaznamenávají před implementací ošetření a vlastníci systémů musí před spuštěním do produkčního prostředí potvrdit provozní opatření PIMS pro systémy zpracovávající PII. Vedoucí informační bezpečnosti odpovídá za dokumentování použitelného základního souboru bezpečnostních opatření pro PII a za udržování stavu implementace bezpečnostních opatření, čímž propojuje správu a řízení ochrany soukromí se základním souborem bezpečnostních opatření pro PII a s Prohlášením o použitelnosti. Tato struktura pomáhá zajistit, aby rozsah, činnosti zpracování, použitelnost opatření, dodavatelská ujednání a záznamy o rizicích zůstaly sladěny před přezkoumáním vedením a změnami souvisejícími s certifikací. Politika také definuje požadavky na auditovatelnost a neustálé zlepšování. Vedoucí ochrany soukromí / manažer PIMS musí před každým interním auditem udržovat index důkazů PIMS, uchovávat dokumentované informace podle požadavků na uchovávání důkazů, čtvrtletně udržovat metriky výkonnosti a před přezkoumáním vedením reportovat stav cílů. Minimální sada měření zahrnuje procento činností zpracování v rozsahu s aktuální klasifikací rolí, procento použitelných opatření s aktuálním stavem implementace, otevřené neshody a nápravná opatření po termínu a posouzení rizik pro soukromí čekající na schválení. Přezkoumávající osoby interního auditu / souladu musí reportovat výsledky přezkumu do 15 pracovních dnů, při interních auditech vzorkově ověřovat úplnost důkazů, ověřovat důkazy o uzavření expirovaných výjimek a do 30 dnů od nahlášeného uzavření ověřit účinnost nápravných opatření. Výjimky, prosazování požadavků a údržba jsou řešeny jako formální procesy PIMS, nikoli jako neformální odchylky. Požadované výjimky musí být dokumentovány před tím, než dojde k odchylce, musí být posouzeny z hlediska rizik pro soukromí před schválením a musí být čtvrtletně přezkoumávány až do uzavření. Výjimky, které překračují přijaté prahové hodnoty rizik pro soukromí, vyžadují před implementací schválení vrcholového vedení. Podezření na neshody musí být zaznamenána do pěti pracovních dnů, závažná nápravná opatření po termínu musí být eskalována vrcholovému vedení a nevyřešené závažné neshody musí být přezkoumány při každém přezkoumání vedením. Samotná politika je přezkoumávána každoročně a do 30 dnů od významných změn právních, organizačních, zpracovatelských, technologických nebo změn rozsahu certifikace; schválené změny jsou komunikovány v REG11 do 30 dnů od zveřejnění.

Diagram politiky

Diagram toku procesu znázorňující správu a řízení PIMS od definice rozsahu a kontextu, klasifikace rolí, cílů ochrany soukromí a použitelnosti opatření, posouzení rizik a přezkumu DPIA, provozních opatření a správy dodavatelů, sběru důkazů, metrik, interního auditu, přezkoumání vedením, nápravných opatření až po neustálé zlepšování.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah PIMS, kontext a organizační hranice

Určení role PIMS pro činnosti správce, společného správce, zpracovatele a dílčího zpracovatele

Cíle ochrany soukromí a Prohlášení o použitelnosti PIMS

Posouzení rizik pro soukromí, ošetření rizik a správa a řízení DPIA

Požadavky na index důkazů, interní audit, neshody a nápravná opatření

Požadavky na metriky, výjimky, prosazování požadavků, přezkum a údržbu

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 4.1Clause 4.2Clause 4.3Clause 4.4Clause 5.1Clause 5.2Clause 5.3Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.2Clause 6.3Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 10.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.3.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.1Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2Annex A.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1

Související zásady

Politika rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí

Podporuje strukturu odpovědnosti PIMS tím, že definuje role, odpovědnosti a pravomoci v oblasti ochrany soukromí.

Politika evidence činností zpracování a právního základu

Propojuje určení role PIMS a odpovědnost za zpracování se záznamy evidence a právního základu.

Politika posouzení rizik pro soukromí a DPIA

Poskytuje podrobné posouzení rizik pro soukromí a správu a řízení DPIA, na které politika PIMS odkazuje.

Politika ochrany soukromí již od návrhu a ve výchozím nastavení

Podporuje provozní opatření PIMS pro nové nebo změněné zpracování a systémy zpracovávající PII.

Politika zpracovatelů, dílčích zpracovatelů a sdílení údajů

Podporuje záznamy správy a řízení zpracovatelů, dílčích zpracovatelů, společných správců a sdílení údajů vyžadované PIMS.

Politika bezpečnosti a řízení přístupu

Propojuje Prohlášení o použitelnosti PIMS s použitelným základním souborem bezpečnostních opatření pro PII.

O politikách Clarysec - Politika systému řízení informací o soukromí

Tato politika systému řízení informací o soukromí zavádí PIMS organizace pro zpracování PII v kontextech správce, společného správce, zpracovatele a dílčího zpracovatele. Definuje požadavky na správu a řízení pro zavedení, implementaci, udržování, monitorování a neustálé zlepšování PIMS, s jasnou odpovědností přiřazenou vrcholovému vedení, vedoucímu ochrany soukromí / manažerovi PIMS, vlastníkům procesů, vlastníkům systémů, vlastníkům dodavatelů a pořizování, informační bezpečnosti, reakci na incidenty a nezávislým přezkoumávajícím osobám auditu nebo souladu. Politika používá důkazní objekty včetně REG01, REG02, REG03, REG04, REG08, REG10, REG11 a REG12 k podpoře odpovědného, rizikově orientovaného řízení zpracování PII napříč životním cyklem PIMS, podloženého důkazy.

Definovaný rozsah PIMS

Vyžaduje, aby byly v REG01 udržovány schválený rozsah, kontext, zainteresované strany, hranice a interakce procesů.

Jasná odpovědnost rolí

Přiřazuje povinnosti rolím vrcholového vedení, ochrany soukromí, procesů, systémů, bezpečnosti, dodavatelů, incidentů a auditu.

Provoz založený na rizicích

Vyžaduje posouzení rizik pro soukromí, určení potřeby DPIA a schválené ošetření před pokračováním příslušného zpracování.

Důkazy připravené pro audit

Udržuje indexy důkazů, stav implementace, záznamy o přezkumu, neshody a nápravná opatření v definovaných registrech.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

Ochrana soukromí právní oddělení soulad bezpečnost IT audit

🏷️ Tematické pokrytí

Systém řízení informací o soukromí zpracování osobních údajů posouzení dopadu na soukromí záznamy o činnostech zpracování odpovědnosti správce a zpracovatele řízení rizik neustálé zlepšování
€79

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
Privacy Information Management System Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 6