Komplet ISO/IEC 27701-PIMS-sæt med politikker, registre, implementeringsplan, evidenskortlægning og revisionsklar styring af databeskyttelse.
Et komplet operationelt PIMS-politiksæt understøttet af REG01–REG12-registre og en implementeringsplan på klausulniveau. Det forbinder styring af databeskyttelse, risiko, DPIA, rettigheder, leverandører, overførsler, hændelser, træning, bevismateriale, revision og løbende forbedring i ét reviderbart rammeværk.
Et komplet sæt politikker for databeskyttelsesstyring, der dækker styring, risiko, DPIA, rettigheder, leverandører, hændelser, sikkerhed, bevismateriale og forbedring.
Politikkerne er knyttet til kanoniske bevisobjekter REG01 til REG12 for at understøtte sporbarhed, ansvarlighed og sporing af implementering.
Rammeværket forbinder klausuler, roller, registre, bevismateriale, overvågning, korrigerende handling og ledelsens gennemgang i én PIMS-livscyklus.
Klik på diagrammet for at se det i fuld størrelse
Fuldt ISO/IEC 27701-PIMS-politiksæt
Kanoniske registre REG01 til REG12
Implementeringsplan og handlingssporing på klausulniveau
Rollebaseret ejerskabs- og ansvarlighedsmodel
Efterlevelseskortlægninger til databeskyttelses-, sikkerheds- og revisionsstandarder
Arbejdsgang for overvågning, revision, afvigelse og løbende forbedring
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 4.2Clause 4.3Clause 4.4Clause 5.1Clause 5.2Clause 5.3Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.2Clause 6.3Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 10.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.3.15Annex A.3.16Annex A.3.17Annex A.3.22Annex A.3.23Annex A.3.25Annex A.3.26Annex A.3.28Annex A.3.29
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(f)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 33Article 34Article 39Article 47Article 48Article 49
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.1Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 4.1Clause 4.2Clause 9.4.2Clause 9.4.3Clause 9.4.4Clause 9.4.5Clause 10.1.2Clause 10.1.3Clause 12.1.5Clause 15.1.2Clause 15.2.2Clause 15.2.3Clause 16.1.2Clause 16.1.3Clause 18.1.4Clause 18.1.5Clause 18.2.2Clause 18.2.3Clause 18.2.4Annex A.2Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| ISO/IEC 29134:2020 |
Clause 1Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 5.4.1Clause 6.4Clause 6.5Clause 6.6Clause 6.7
|
| ISO/IEC 27035-1:2023 |
Clause 5.2
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
Definerer driftsmodellen for modtagelse, verifikation, besvarelse, eskalering, afslag, forlængelse og afslutningsbevismateriale ved rettighedsanmodninger.
Definerer det overordnede PIMS-omfang, styringsstruktur, mål, registermodel og ansvarlighedsgrundlag for det fulde politiksæt.
Etablerer den rollebaserede ansvarlighedsmodel, der anvendes på tværs af politikimplementering, ejerskab af bevismateriale, gennemgang og godkendelsesaktiviteter.
Tilvejebringer strukturen for fortegnelse over behandlingsaktiviteter og dokumentation for behandlingsgrundlag, der understøtter styring af databeskyttelse, risikovurdering og efterlevelsesregistreringer.
Forbinder behandlingsregistre, meddelelser, gennemsigtighedsforpligtelser og kommunikation med registrerede til den bredere PIMS-evidensmodel.
Understøtter dokumentation for samtykke, præferencer, tilbagetrækning og godkendelse, hvor behandling afhænger af samtykke eller præferencebaserede kontroller.
Tilvejebringer metoden for risikovurdering vedrørende databeskyttelse og DPIA, der bruges til at vurdere ny eller ændret behandling og drive beslutninger om risikobehandling.
Knytter databeskyttelseskrav til design, standardindstillinger, systemændringer, driftsberedskab og kontrolbevismateriale ved idriftsættelse i produktionsmiljøet.
Kontrollerer godkendt indsamling, brug, videregivelse, deling og beslutninger om routing af overførsler på tværs af kontekster med dataansvarlige og databehandlere.
Definerer krav til bevismateriale for opbevaring, sletning, bortskaffelse, endelig håndtering og livscyklus for behandlingsaktiviteter vedrørende PII.
Understøtter bevismateriale for nøjagtighed, berigtigelse, kvalitetsgennemgang og datakvalitet, hvor PII-kvalitet påvirker behandling eller rettighedsresultater.
Definerer styring af leverandører, databehandlere, underdatabehandlere, tredjeparter, rettidig omhu, kontrakter, assurance, overvågning og exit.
Tilvejebringer styringsmodellen for internationale overførsler af PII, fornødne garantier, mekanismer, videreoverførsler og undtagelser.
Forbinder styring af databeskyttelse med PII-specifik sikkerhed, adgangsstyring, autentifikation, logning, kryptografisk og teknisk beskyttelsesbevismateriale.
Definerer modtagelse, vurdering, eskalering, anmeldelse/underretning, bevismateriale, læring og afslutningskrav for PII-hændelser og brud på persondatasikkerheden.
Tilvejebringer en variant for hændelser og brud i den finansielle sektor til regulerede kontekster, hvor yderligere driftsmæssige eller regulatoriske forpligtelser gælder.
Definerer krav til databeskyttelsestræning, bevidstgørelse, kompetence, bevismateriale for fuldførelse og rollebaseret viden for PIMS-drift.
Kontrollerer PIMS-dokumenterede oplysninger, politikregistreringer, godkendelser, versionsstyring, oversættelser, bevismaterialets integritet og genfinding.
Definerer overvågning, metrikker, intern revision, ledelsens gennemgang, afvigelse, korrigerende handling og løbende forbedring for PIMS.
Udvider PIMS-rammeværket til medarbejder- og HR-behandling, meddelelser til arbejdsstyrken, overvågning, HR-leverandører og bevismateriale for medarbejderes databeskyttelse.
Udvider PIMS-rammeværket til børnerelateret behandling, godkendelse fra en forældremyndighedsindehaver, børns rettigheder, sikkerhedsforanstaltninger og bevismateriale for børns databeskyttelse.
Kontrollerer databeskyttelsesrisici ved AI, profilering og automatiseret beslutningstagning, gennemsigtighed, rettigheder, DPIA-routing og behandlingsbevismateriale.
Udvider PIMS-rammeværket til markedsføring, cookies, samtykke, præferencer, gennemsigtighed, sporing og relateret behandlingsbevismateriale.
Understøtter styring af cloudbaserede databehandlere, hvor cloudbaseret PII-behandling, kundens instruks, leverandørforpligtelser eller regulerede cloudkrav er omfattet.
Udvider PIMS-rammeværket til CCTV og fysiske overvågningsaktiviteter, herunder gennemsigtighed, behandlingsgrundlag, adgang, opbevaring og overvågningsbevismateriale.
Dette fulde politiksæt er struktureret som et operationelt ledelsessystem for databeskyttelse frem for en statisk dokumentationspakke. Det forbinder politikklausuler med tildelte roller, kanoniske registre, implementeringsopgaver, krav til bevismateriale og gennemgangscyklusser. Rammeværket bruger REG01 til REG12 som evidensmæssig rygrad for omfang, fortegnelse over behandlingsaktiviteter, kontrollernes anvendelighed, risikovurdering vedrørende databeskyttelse og DPIA, samtykke, rettigheder, nøjagtighed, leverandørstyring, overførsler, hændelser, træning, dokumenterede oplysninger, overvågning, revision og forbedring. Det understøtter driftskontekster for dataansvarlige, fælles dataansvarlige, databehandlere og underdatabehandlere og tildeler ansvar på tværs af øverste ledelse, Privacy Lead / PIMS-ansvarlig, databeskyttelsesrådgiver (DPO) / rådgiver inden for databeskyttelse, processejere, systemejere, leverandør- / indkøbsansvarlige, informationssikkerhed, hændelseshåndtering og intern revision. Implementeringsplanen omsætter politikklausulerne til sporbare handlinger med ejere, datoer og færdiggørelsesstatus, mens registermodellen bevarer revisionsklart bevismateriale til certificeringsberedskab, assurance-gennemgange og løbende forbedring.
Hvert politikområde knyttes til REG01–REG12, så forpligtelser kan dokumenteres gennem kanoniske registreringer frem for usammenhængende filer.
Ansvar tildeles operationelle roller, herunder ejere inden for databeskyttelse, sikkerhed, proces, system, indkøb, hændelser og revision.
Handlinger på klausulniveau kan spores efter ejer, status, forfaldsdato, bevisobjekt og færdiggørelsesnoter.
Rammeværket understøtter revisionsberedskab gennem evidensregistreringer, gennemgangscyklusser, korrigerende handlinger og input til ledelsens gennemgang.
Sættet understøtter databeskyttelsesstyring i kontekster med dataansvarlige, fælles dataansvarlige, databehandlere og underdatabehandlere.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.