policy ISO 27701 PIMS Policy Pack

Politika posuzování rizik pro soukromí a DPIA

Politika posuzování rizik pro soukromí a DPIA sladěná s ISO 27701 pro předběžné posouzení, ošetření, schválení zbytkového rizika a důkazy REG04.

Přehled

Tato politika definuje, jak se posouzení rizik pro soukromí a DPIA předběžně posuzují, provádějí, ošetřují, schvalují, přezkoumávají a dokládají. Soustředí důkazy v REG04, propojuje je s podpůrnými registry a stanoví požadavky na vysoce rizikové zpracování správcem, součinnost zpracovatele při DPIA, schválení zbytkového rizika, předchozí konzultaci, monitorování, výjimky a prosazování požadavků politiky.

Řízení DPIA na základě rizik

Definuje předběžné posouzení, spouštěče úplného posouzení vlivu na ochranu osobních údajů (DPIA), ošetření, schválení zbytkového rizika a rozhodnutí o konzultaci před zahájením vysoce rizikového zpracování.

Správa řízená důkazy

Vyžaduje záznamy REG04 o rizicích pro soukromí a DPIA propojené s důkazy REG02, REG03, REG08, REG10, REG11 a REG12.

Jasná odpovědnost rolí

Přiřazuje činnosti rolím v oblasti podnikání, ochrany soukromí, bezpečnosti, systémů, dodavatelů, auditu, DPO nebo poradci pro ochranu soukromí a vrcholového vedení.

Přečíst celý přehled (click to expand)
Politika posuzování rizik pro soukromí a DPIA definuje, jak organizace identifikuje, hodnotí, ošetřuje, schvaluje, přezkoumává a dokládá rizika pro soukromí v rámci rozsahu PIMS. Jejím účelem je zajistit, aby rizika pro soukromí a povinnosti DPIA byly řešeny dříve, než zpracování PII vytvoří nepřijatelné riziko pro subjekty PII nebo pro PIMS. Politika se vztahuje na nové a významně změněné činnosti zpracování PII v kontextech správce, společného správce, zpracovatele a dílčího zpracovatele. Zahrnuje také systémy, aplikace, služby, obchodní procesy, dodavatele, zpracovatele, dílčí zpracovatele, mezinárodní předávání a ujednání o sdílení údajů, které ovlivňují zpracování PII. Ústředním prvkem politiky je provozní model založený na REG04. Předběžné posouzení rizik pro soukromí, předběžné posouzení nutnosti DPIA, posouzení rizik, plány ošetření rizik, přijetí zbytkového rizika, rozhodnutí o konzultaci, schválení a stav přezkumu se dokumentují v REG04, přičemž podpůrné důkazy jsou propojeny s REG02, REG03, REG08, REG09, REG10, REG11 a REG12. Politika výslovně brání vytváření samostatných registrů DPIA, rizik nebo konzultací mimo REG04. To pomáhá zachovat jednotnou důkazní stopu pro výsledky předběžného posouzení, rozhodnutí o úplném DPIA, hodnocení rizik, vlastníky ošetření, termíny splnění, zbytkové riziko, stav schválení a data přezkumu. Politika stanoví povinné spouštěče pro předběžné posouzení rizik pro soukromí a určení potřeby úplného DPIA. Vlastníci procesů / vlastníci společnosti musí zahájit předběžné posouzení v REG04 před zahájením nového nebo významně změněného zpracování zaznamenaného v REG02. Zpracování správcem, které pravděpodobně povede k vysokému riziku, vyžaduje úplné DPIA před zahájením zpracování. Politika výslovně uvádí zpracování zahrnující činnost ve velkém rozsahu, systematické monitorování, profilování, automatizovaná rozhodnutí, zvláštní kategorie PII, údaje o odsouzeních v trestních věcech nebo trestných činech, zranitelné subjekty PII, inovativní technologii a významnou změnu zpracování jako záležitosti, které musí být před zahájením zpracování postoupeny vedoucímu ochrany soukromí / manažerovi PIMS. Vyžaduje také opětovné předběžné posouzení před použitím PII k novému účelu, přidáním nového příjemce, zavedením nového zpracovatele nebo dílčího zpracovatele, změnou architektury systému nebo zahájením nového mezinárodního předávání. Jasně jsou definovány také ošetření rizik a eskalace. Pokud riziko pro soukromí překročí schválenou prahovou hodnotu akceptace, musí vlastník procesu / vlastník společnosti před pokračováním zpracování zaznamenat plán ošetření rizik v REG04. Opatření týkající se bezpečnosti, návrhu systému, dodavatelů, smluvních požadavků a zajištění jsou přiřazena příslušné roli a musí být provedena před spuštěním do produkčního prostředí, onboardingem, obnovením nebo schváleným termínem splnění. Vysoké zbytkové riziko pro soukromí u zpracování správcem vyžaduje schválení vrcholovým vedením před zahájením nebo pokračováním zpracování. Pokud po ošetření přetrvává vysoké zbytkové riziko, vedoucí ochrany soukromí / manažer PIMS zaznamená rozhodnutí o předchozí konzultaci v REG04 a vrcholové vedení schválí pokračování, pozastavení, přepracování nebo konzultační kroky před pokračováním zpracování. Požadavky na správu, monitorování a uplatňování politiky zajišťují, že proces zůstává aktivní i po prvním schválení. Vedoucí ochrany soukromí / manažer PIMS měsíčně přezkoumává otevřená rizika pro soukromí a opožděná opatření ošetření, čtvrtletně a před přezkoumáním vedením reportuje stav rizik pro soukromí a DPIA a slaďuje aktivní rizikové záznamy REG04 se záznamy evidence činností zpracování REG02. Politika definuje metriky pro pokrytí předběžným posouzením, aktivní úplná DPIA, opožděné přezkumy, vysoká zbytková rizika, stav opatření ošetření, průměrnou dobu uzavření, opatření dodavatelů, bezpečnostní opatření ošetření, opětovné posouzení vyvolané incidentem a zjištění auditu. Výjimky musí být vyžádány před odchylkou, posouzeny z hlediska dopadu na soukromí, právních, certifikačních a provozních dopadů a dopadu na subjekt PII a musí mít datum ukončení nepřesahující 90 dnů. Chybějící, nepřesné, neúplné, opožděné nebo neschválené důkazy REG04 se v REG12 považují za neshodu.

Diagram politiky

Vývojový diagram procesu znázorňující, jak evidence činností zpracování REG02 spouští předběžné posouzení rizik pro soukromí v REG04, rozhodnutí o DPIA, vstupy posouzení, opatření ošetření, schválení zbytkového rizika, předchozí konzultaci, reporting REG12, auditní přezkum a průběžné opětovné posuzování.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Kritéria předběžného posouzení rizik pro soukromí a spouštěče DPIA

Požadavky na provedení a schválení úplného DPIA

Plány ošetření rizik a přijetí zbytkového rizika

Rozhodnutí o předchozí konzultaci a eskalační proces

Správa důkazů REG04 a podpůrné registry

Monitorování, metriky, výjimky a uplatňování politiky

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
ISO/IEC 29100:2020
Clause 4.7Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7

Související zásady

Politika evidence činností zpracování a právního základu

Záznamy evidence činností zpracování REG02 poskytují požadované vstupy pro posouzení rizik pro soukromí a důkazy DPIA v REG04.

Politika ochrany osobních údajů již od návrhu a ve výchozím nastavení

Vstupy ochrany osobních údajů již od návrhu a ochrany soukromí ve výchozím nastavení jsou vyžadovány před schválením spuštění do produkčního prostředí u systémů zpracovávajících PII.

Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Důkazy týkající se dodavatelů, zpracovatelů, dílčích zpracovatelů, sdílení údajů a součinnosti při DPIA zákazníka jsou vedeny prostřednictvím REG08 a REG04.

Politika mezinárodního předávání

Nová mezinárodní předávání jsou významné změny, které před zahájením vyžadují opětovné předběžné posouzení rizik pro soukromí v REG04.

Politika bezpečnosti a řízení přístupu

Vstupy bezpečnostních opatření pro PII a stav ošetření v REG03 podporují schvalování a monitorování ošetření rizik pro soukromí.

Politika monitorování, auditu a zlepšování PIMS

Rizika pro soukromí, důkazy DPIA, zjištění auditu, nápravná opatření a výstupy přezkoumání vedením jsou reportovány a přezkoumávány v REG12.

O politikách Clarysec - Politika posuzování rizik pro soukromí a DPIA

Správa ochrany soukromí selhává, pokud je pojímána jako soubor izolovaných oznámení, formulářů a právních prohlášení. Účinná implementace ISO/IEC 27701 vyžaduje systém řízení informací o soukromí, který propojuje zpracování PII, právní základ, role správce a zpracovatele, rizika pro soukromí, DPIA, důkazy, monitorování a neustálé zlepšování. Tato politika definuje provozní proces pro posouzení rizik pro soukromí a správu DPIA. Vyžaduje předběžné posouzení před novým nebo významně změněným zpracováním PII, úplná DPIA pro vysoce rizikové zpracování správcem, dokumentovanou součinnost zpracovatele při DPIA tam, kde je vyžadována, plánování ošetření rizik, přijetí zbytkového rizika, rozhodnutí o předchozí konzultaci a opakovaný přezkum. Každý požadavek je formulován jako očíslované, auditovatelné ustanovení a navázán na důkazní objekty, jako jsou REG02, REG03, REG04, REG08, REG10, REG11 a REG12. Struktura podporuje kontexty správce, společného správce, zpracovatele a dílčího zpracovatele a pomáhá organizacím prokazovat odpovědné, rizikově orientované a důkazy řízené řízení zpracování PII v celém životním cyklu PIMS.

Předběžné posouzení před zpracováním

Vyžaduje předběžné posouzení v REG04 před zahájením nového nebo významně změněného zpracování PII zaznamenaného v REG02.

Důkazy o rozhodnutí DPIA

Dokumentuje rozhodnutí o úplném DPIA, odůvodnění vysoce rizikového zpracování správcem a stanovisko DPO nebo poradce pro ochranu soukromí v REG04.

Definovaní vlastníci

Přiřazuje odpovědnosti v oblasti ochrany soukromí, podnikání, bezpečnosti, systémů, dodavatelů, incidentů, auditu a vrcholového vedení.

Dohled nad zbytkovým rizikem

Vyžaduje schválení vrcholovým vedením před zahájením nebo pokračováním zpracování s vysokým zbytkovým rizikem pro soukromí.

Monitorování a přezkum

Stanoví měsíční, čtvrtletní, roční, auditní a přezkumné kontrolní body vedení pro rizika, DPIA a opatření ošetření.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

Ochrana soukromí právní oddělení soulad bezpečnost IT kancelář DPO

🏷️ Tematické pokrytí

Řízení informací o soukromí posouzení dopadu na soukromí řízení rizik ochrana osobních údajů již od návrhu řízení třetích stran mezinárodní předávání údajů monitorování a měření
€79

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
Privacy Risk Assessment and DPIA Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 6