policy ISO 27701 PIMS Policy Pack

Politika rolí, povinností a odpovědností v oblasti ochrany soukromí

Vymezuje role PIMS v oblasti ochrany soukromí, odpovědnost, důkazy, eskalaci a dohled napříč odpovědnostmi správce, zpracovatele, dodavatele a auditu.

Přehled

Vymezuje role PIMS, odpovědnost, důkazy, eskalaci, nezávislost a požadavky na přezkum napříč odpovědnostmi správce, zpracovatele, dodavatele, systému a auditu.

Jasné vlastnictví rolí PIMS

Vymezuje kanonické role PIMS, struktury odpovědnosti, úrovně pravomocí a pravidla přiřazení, aniž by vytvářela nové pracovní pozice.

Odpovědnost založená na důkazech

Vyžaduje, aby přiřazení rolí, záznamy vlastníků, potvrzení seznámení, přezkumy, střety a nápravná opatření byly zachyceny ve vymezených důkazních objektech.

Oddělení a nezávislost

Řídí kombinace rolí, střety zájmů, kompenzační opatření a očekávání týkající se nezávislého auditu nebo přezkumu souladu.

Přečíst celý přehled (click to expand)
Politika rolí, povinností a odpovědností v oblasti ochrany soukromí vymezuje, jak organizace přiřazuje, dokumentuje, komunikuje, přezkoumává a zlepšuje odpovědnosti v rámci svého systému řízení informací o soukromí. Její rozsah zahrnuje personál, funkce, systémy, dodavatele, zpracovatele, dílčí zpracovatele a vztahy společného správce, které se podílejí na zpracování PII v rámci rozsahu PIMS nebo je ovlivňují. Politika se uplatňuje v kontextech správce, společného správce, zpracovatele a dílčího zpracovatele, a je proto relevantní pro celý soubor provozních modelů ochrany soukromí popsaných v dokumentu. Zároveň výslovně stanoví, že nevytváří nové organizační pracovní pozice; vymezuje kanonické role PIMS, které lze přiřadit stávajícím pracovníkům nebo funkcím, pokud jsou dokumentovány požadavky na přiřazení, kompetence, nezávislost a střet zájmů. Politika zavádí strukturovaný model rolí PIMS a přístup k odpovědnosti založený na důkazech. Vrcholové vedení musí schválit kanonický model rolí v REG01 před první implementací a následně každoročně. Vedoucí ochrany soukromí / manažer PIMS udržuje jmenovitá přiřazení rolí, rozsahy odpovědnosti a úrovně pravomocí v REG01, včetně aktualizací po personálních nebo organizačních změnách. Vlastnictví činností zpracování je navázáno na REG02, kde vlastníci procesů / vlastníci podnikových procesů přiřazují odpovědné vlastníky pro každou činnost zpracování PII před zahájením zpracování a vlastníci systémů / vlastníci aplikací dokumentují odpovědné vlastníky systémů před spuštěním do produkčního prostředí. Vlastnictví vztahů s dodavateli, zpracovateli, dílčími zpracovateli, třetími stranami při sdílení údajů a společnými správci se zaznamenává v REG08 před onboardingem nebo schválením smlouvy. Ústřední součástí politiky je řízení kombinací rolí, oddělení povinností a nezávislosti. Politika umožňuje praktické kombinování rolí, včetně malých a středních organizací, vyžaduje však dokumentaci před tím, než kombinace nabudou účinnosti. Kombinace rolí zahrnující vedoucího ochrany soukromí / manažera PIMS, pověřence pro ochranu osobních údajů / poradce pro ochranu soukromí, vedoucího informační bezpečnosti, koordinátora reakce na incidenty nebo přezkoumávající osobu interního auditu / souladu vyžadují schválení vrcholového vedení v REG01. Přezkoumávající osoba interního auditu / souladu musí v REG12 před každým auditem nebo přezkumem souladu dokumentovat nezávislost na procesu PIMS, který je přezkoumáván. Pokud nelze střetům v oblasti oddělení povinností zabránit, musí být zaznamenána kompenzační opatření a pověřenec pro ochranu osobních údajů / poradce pro ochranu soukromí musí do pěti pracovních dnů od zjištění zaznamenat obavy týkající se nezávislosti nebo střetu zájmů. Politika rovněž vymezuje odpovědnost napříč odpovědnostmi správce, společného správce, zpracovatele a dílčího zpracovatele. Zpracování v roli správce vyžaduje před zahájením zpracování zaznamenané vlastnictví odpovědnosti, vlastnictví účelu a vlastnictví důkazů v REG02. Rozdělení odpovědnosti společného správce, vlastnictví pokynů zákazníka pro zpracovatele, vlastnictví dohledu nad dílčím zpracovatelem, stav schválení a eskalační cesty odpovědnosti třetích stran se řídí prostřednictvím REG08. Vedoucí ochrany soukromí / manažer PIMS ověřuje záznamy klasifikace rolí v REG02 a REG08 čtvrtletně a do 15 pracovních dnů od významné změny. Politika dále vyžaduje, aby poradenství v oblasti ochrany soukromí, vstupy k odpovědnosti za zabezpečení PII, odpovědnost za eskalaci porušení zabezpečení a incidentů ochrany soukromí, nevyřešené spory o odpovědnost a eskalace související s rolemi byly dokumentovány ve vymezených důkazních objektech. Správa a řízení, měření, výjimky, uplatňování a údržba jsou začleněny do modelu odpovědnosti. Vrcholové vedení přezkoumává úplnost, neobsazené role, střety rolí, výjimky z odpovědnosti a metriky v rámci přezkoumání vedením. Vedoucí ochrany soukromí / manažer PIMS provádí čtvrtletní přezkumy odpovědnosti, sleduje neobsazené a kombinované role, reportuje absolvování povědomí o rolích, řídí výjimky s vymezenými lhůtami platnosti a zaznamenává chybějící, nepřesná nebo zastaralá přiřazení jako neshody. Vlastníci procesů / vlastníci podnikových procesů musí zabránit spuštění nového nebo změněného zpracování PII do produkčního prostředí, pokud chybí požadované důkazy o rolích a odpovědnosti. Přezkoumávající osoby interního auditu / souladu testují důkazy o rolích, reportují zjištění a ověřují účinnost nápravných opatření. Samotná politika musí být přezkoumána každoročně a do 30 dnů od významné změny modelu rolí PIMS.

Diagram politiky

Procesní diagram znázorňující schvalování přiřazení rolí PIMS, zaznamenání vlastnictví činností zpracování a systémů, rozdělení odpovědnosti za vztahy s dodavateli, komunikaci rolí a potvrzení seznámení, čtvrtletní přezkum, ošetření výjimek, auditní přezkum a nápravná opatření.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Model rolí PIMS a pravidla přiřazení

Požadavky na kombinace rolí, oddělení povinností a nezávislost

Odpovědnost správce, společného správce, zpracovatele a dílčího zpracovatele

Odpovědnost za poradenství, bezpečnost, incidenty, dodavatele a eskalaci

Důkazy o odpovědnosti, komunikace a potvrzení seznámení s rolí

Požadavky na metriky, výjimky, uplatňování a přezkum

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Související zásady

Politika systému řízení informací o soukromí

Poskytuje širší základ správy a řízení PIMS, který tato politika rolí a odpovědnosti podporuje.

Politika evidence činností zpracování a právního základu

Propojuje činnosti zpracování s odpovědnými vlastníky a záznamy klasifikace rolí v REG02.

Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Slaďuje se s rozdělením odpovědnosti pro zpracovatele, dílčí zpracovatele, sdílení s třetími stranami a vztahy společného správce v REG08.

Politika školení, povědomí a kompetencí v oblasti ochrany soukromí

Podporuje požadavky této politiky na povědomí specifické pro role v oblasti ochrany soukromí a důkazy o potvrzení seznámení v REG11.

Politika řízení dokumentovaných informací a důkazů PIMS

Podporuje model dokumentovaných důkazů používaný pro přiřazení rolí, přezkumy, výjimky a nápravná opatření.

Politika monitorování, auditu a zlepšování PIMS

Podporuje nezávislý přezkum, zjištění auditu, přezkoumání vedením a zlepšování opatření odpovědnosti za role.

O politikách Clarysec - Politika rolí, povinností a odpovědností v oblasti ochrany soukromí

Tato politika vymezuje model rolí PIMS organizace, strukturu odpovědnosti, pravidla přiřazování odpovědností, pravidla pro kombinování rolí, očekávání týkající se eskalace a požadavky na důkazy pro správu a řízení ochrany soukromí. Vztahuje se na personál, funkce, systémy, dodavatele, zpracovatele, dílčí zpracovatele a vztahy společného správce, které se podílejí na zpracování PII v rámci rozsahu PIMS nebo je ovlivňují. Politika přiřazuje odpovědnosti rolím včetně vrcholového vedení, vedoucího ochrany soukromí / manažera PIMS, vlastníků procesů / vlastníků podnikových procesů, vlastníků systémů / vlastníků aplikací, vlastníků dodavatelů / pořizování, pověřence pro ochranu osobních údajů / poradce pro ochranu soukromí, vedoucího informační bezpečnosti, koordinátora reakce na incidenty a přezkoumávající osoby interního auditu / souladu. Používá důkazní objekty REG01, REG02, REG08, REG11 a REG12 k dokumentování přiřazení rolí, vlastnictví činností zpracování a vztahů, komunikace, povědomí, nezávislosti, přezkumů, výjimek, neshod a nápravných opatření.

Kanonické role PIMS

Vymezuje role správy a řízení ochrany soukromí, které lze přiřadit stávajícím pracovníkům nebo funkcím s dokumentovaným rozsahem a pravomocí.

Důkazní objekty rolí

Používá REG01, REG02, REG08, REG11 a REG12 k doložení přiřazení, vlastnictví, povědomí, přezkumů a opatření.

Nezávislý přezkum

Vyžaduje, aby přezkoumávající osoby auditu nebo souladu dokumentovaly nezávislost před zahájením každého auditu PIMS nebo přezkumu souladu.

Kontroly výjimek

Vyžaduje, aby výjimky z odpovědnosti za role byly posouzeny, podle potřeby schváleny, časově omezeny, uzavřeny nebo znovu posouzeny.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

Ochrana soukromí Právní oddělení Soulad Bezpečnost IT Kancelář DPO

🏷️ Tematické pokrytí

Řízení informací o soukromí odpovědnosti správce a zpracovatele řízení třetích stran záznamy o činnostech zpracování řízení souladu řízení politik interní audit
€79

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
Privacy Roles, Responsibilities and Accountability Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 5