policy ISO 27701 PIMS Policy Pack

Politika školení, povědomí a kompetencí v oblasti ochrany soukromí

Politika školení v oblasti ochrany soukromí podle ISO 27701 pro onboarding, každoroční opakovací školení, kompetence podle rolí, důkazy v REG11 a eskalaci v REG12.

Přehled

Tato politika stanoví požadavky na školení, povědomí a kompetence v oblasti ochrany soukromí pro role PIMS. Pokrývá onboarding, každoroční opakovací školení, školení podle rolí, zajištění ze strany dodavatelů, důkazy REG11, eskalaci REG12 a přezkum účinnosti v kontextech správce, zpracovatele, společného správce a dílčího zpracovatele.

Vymezené cílové skupiny školení

Vyžaduje, aby byly kategorie cílových skupin školení PIMS a přiřazení rolí zaznamenány v REG11 před každoročními cykly, onboardingem nebo změnami rolí.

Kompetence v oblasti ochrany soukromí podle rolí

Pokrývá potřeby školení související se správci, zpracovateli, dílčími zpracovateli, bezpečností, incidenty, vysoce rizikovým zpracováním, vyřizováním práv, DPIA a předáváním.

Auditovatelné důkazy o absolvování

Používá REG11 pro přiřazení, absolvování, potvrzení seznámení, stav po lhůtě a důkazy o účinnosti, s eskalací REG12 tam, kde je potřeba.

Přečíst celý přehled (click to expand)
Politika školení, povědomí a kompetencí v oblasti ochrany soukromí stanoví, jak organizace řídí školení v oblasti ochrany soukromí v rámci svého systému řízení informací o soukromí. Jejím účelem je zajistit, aby osoby, jejichž práce ovlivňuje zpracování PII, rozuměly svým odpovědnostem, absolvovaly školení ve stanovené periodicitě, udržovaly kompetence relevantní pro svou roli a vytvářely auditovatelné důkazy o školení, povědomí a eskalaci. Politika se uplatňuje v kontextech správce, společného správce, zpracovatele a dílčího zpracovatele, a je proto relevantní pro organizace, které s PII nakládají přímo, i pro organizace jednající podle pokynů zákazníka nebo prostřednictvím ujednání o zpracování třetími stranami. Rozsah je záměrně široký a provozní. Vztahuje se na personál, dodavatele, dočasný personál, relevantní třetí strany, zpracovatele, dílčí zpracovatele a další zainteresované strany, jejichž práce může ovlivnit zpracování PII, práva subjektů PII, riziko pro soukromí, bezpečnost informací související s PII, pokyny zpracovatele, incidenty v oblasti ochrany soukromí, dokumentované informace nebo důkazy o souladu. Politika pokrývá identifikaci cílových skupin školení v oblasti ochrany soukromí, nástupní školení, každoroční opakovací školení, školení podle rolí a školení vyvolané událostí, důkazy o absolvování školení, eskalaci neabsolvování, přezkum účinnosti školení a důkazy o zajištění školení u zpracovatelů, dílčích zpracovatelů a třetích stran. Ústředním prvkem politiky je její důkazní model. Stanoví, že se nevytváří samostatná matice školení, řídicí panel, registr kompetencí, disciplinární registr ani registr školení zákazníků. Namísto toho se přiřazení školení, absolvování, připomínky, důkazy o kompetencích a důkazy o povědomí zaznamenávají v REG11. Výjimky, eskalace, neshody, nápravná opatření a důkazy o přezkumu se zaznamenávají v REG12. Důkazy o zajištění školení u zpracovatelů, dílčích zpracovatelů a třetích stran se tam, kde je to relevantní, zaznamenávají v REG08, zatímco vstupy ze získaných poznatků z incidentů mohou být propojeny prostřednictvím REG10. Tento přístup pomáhá udržet školení v oblasti ochrany soukromí dohledatelné bez duplicitních registrů nebo zbytečné administrativní zátěže. Politika stanoví konkrétní periodicity a spouštěče školení. Základní školení povědomí o ochraně soukromí musí být přiřazeno do 10 pracovních dnů od onboardingu pro personál s přístupem k PII nebo s odpovědnostmi v PIMS a personál musí absolvovat nástupní školení v oblasti ochrany soukromí před schválením přístupu k PII bez dohledu nebo do 30 dnů od onboardingu, podle toho, co nastane dříve. Každoroční opakovací školení v oblasti ochrany soukromí musí být přiřazeno alespoň jednou za 12 měsíců. Cílené opakovací školení je vyžadováno do 30 dnů po významné změně politiky ochrany soukromí, významné změně procesu PIMS, zjištění auditu, opakovaném selhání školení nebo relevantním poznatku z incidentu týkajícího se PII. Školení podle rolí je rovněž vyžadováno předtím, než personál převezme odpovědnosti zahrnující právní základ, oznámení, souhlas, práva subjektů PII, DPIA, uchovávání, sdílení, mezinárodní předávání, privilegovaný přístup, správu bezpečnosti, protokolování, monitorování nebo podporu při incidentech. Správa a uplatňování politiky jsou do politiky začleněny prostřednictvím vymezených odpovědností, monitorování a eskalace. Vedoucí ochrany soukromí / manažer PIMS udržuje obsah školení, přiřazení, důkazy o absolvování, potvrzení seznámení a důkazy o účinnosti. Vlastníci procesů podporují absolvování školení u personálu ve své odpovědnosti, vlastníci systémů ověřují školení před schválením privilegovaného přístupu nebo přístupu k systémům PII s významným dopadem a vlastníci dodavatelů / pořizování udržují důkazy o školení nebo rovnocenném zajištění pro dodavatele, zpracovatele, dílčí zpracovatele a externí pracovní síly. Politika vyžaduje čtvrtletní přezkum absolvování, školení po lhůtě, přiřazení podle rolí a výjimek, přičemž nevyřešené mezery v důkazech jsou hlášeny před přezkoumáním vedením. Přezkoumávající osoby z interního auditu / souladu vzorkují důkazy REG11 a REG12 podle schváleného plánu auditů, čímž podporují neustálé zlepšování a odpovědnost připravenou na certifikaci.

Diagram politiky

Procesní tok znázorňující identifikaci cílových skupin školení PIMS, onboarding a každoroční přiřazení, školení podle rolí, důkazy o absolvování v REG11, eskalaci školení po lhůtě v REG12, zajištění dodavatelů v REG08, poznatky z incidentů v REG10 a přezkum účinnosti.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Identifikace cílových skupin školení

Periodicita onboardingu a každoročního opakovacího školení

Požadavky na školení v oblasti ochrany soukromí podle rolí

Důkazy o absolvování a potvrzení seznámení v REG11

Eskalace neabsolvování a nápravné školení

Zajištění školení u zpracovatelů, dílčích zpracovatelů a třetích stran

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.3.17
EU GDPR
Article 5(2)Article 24Article 28Article 32Article 39
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 29100:2020
Clause 5.11Clause 5.12

Související zásady

Politika rolí, odpovědností a odpovědnosti v oblasti ochrany soukromí

Odpovědnosti za školení závisí na jasně přiřazených rolích a odpovědnosti v oblasti ochrany soukromí.

Politika posouzení rizik pro soukromí a DPIA

Vysoce rizikové zpracování a odpovědnosti související s DPIA spouštějí rozšířené školení nebo školení v oblasti ochrany soukromí podle rolí.

Politika řízení ochrany soukromí u zpracovatelů, dílčích zpracovatelů a třetích stran

Politika vyžaduje školení dodavatelů, zpracovatelů a dílčích zpracovatelů nebo rovnocenné důkazy o zajištění.

Politika bezpečnosti a řízení přístupu

Role související se zabezpečením PII, privilegovaným přístupem, řízením přístupu, protokolováním, monitorováním a podporou incidentů vyžadují vstupy do školení.

Politika řízení incidentů a porušení zabezpečení

Poznatky z incidentů mohou spustit cílené povědomí o ochraně soukromí a požadavky na nápravné školení.

Politika správy dokumentovaných informací a důkazů PIMS

Důkazy o školení, výjimky, eskalace a nápravná opatření se opírají o správu dokumentovaných informací.

O politikách Clarysec - Politika školení, povědomí a kompetencí v oblasti ochrany soukromí

Tato Politika školení, povědomí a kompetencí v oblasti ochrany soukromí stanoví auditovatelný přístup ke školení PIMS pro personál, dodavatele, relevantní třetí strany, zpracovatele, dílčí zpracovatele a další zainteresované strany, jejichž práce může ovlivnit zpracování PII. Přiřazuje odpovědnosti rolím, jako jsou vrcholové vedení, vedoucí ochrany soukromí / manažer PIMS, vlastníci procesů, vlastníci systémů, vlastníci dodavatelů / pořizování, informační bezpečnost, pověřenec pro ochranu osobních údajů / poradce pro ochranu soukromí, koordinátor reakce na incidenty a přezkoumávající osoba z interního auditu / souladu. Politika používá REG11 jako primární evidenční objekt pro přiřazení školení, absolvování, potvrzení seznámení, stav po lhůtě, důkazy o kompetencích a výsledky účinnosti, přičemž REG08, REG10 a REG12 podporují zajištění třetích stran, poznatky z incidentů, výjimky, eskalace, neshody, nápravná opatření a důkazy pro přezkoumání vedením.

Rozsah školení PIMS

Vztahuje se na personál, dodavatele, relevantní třetí strany, zpracovatele, dílčí zpracovatele a role ovlivňující zpracování PII.

Důkazní model REG11

Centralizuje přiřazení, absolvování, potvrzení seznámení, záznamy po lhůtě, důkazy o kompetencích a výsledky účinnosti.

Opatření zohledňující přístup

Vyžaduje ověření školení před přístupem k PII bez dohledu, přístupem k systémům s významným dopadem nebo privilegovanými funkcemi PII.

Zajištění třetích stran

Vyžaduje školení zpracovatelů, dílčích zpracovatelů, dodavatelů a externích pracovníků nebo rovnocenné důkazy o zajištění v REG08 nebo REG11.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

ochrana soukromí soulad bezpečnost IT HR kancelář DPO

🏷️ Tematické pokrytí

řízení informací o soukromí zpracování osobních údajů bezpečnostní povědomí řízení třetích stran řízení souladu monitorování a měření neustálé zlepšování
€49

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
Privacy Training, Awareness and Competence Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 5