Integrér databeskyttelse gennem design og standardindstillinger i PII-projekter, ændringer, indkøb og idriftsættelse i produktionsmiljøet med revisionsklart REG02-, REG04-, REG08- og REG12-bevismateriale.
Denne politik integrerer databeskyttelse gennem design og standardindstillinger i PII-projekter, ændringer, indkøb og beslutninger om idriftsættelse i produktionsmiljøet. Den kræver formålsbaseret dataminimering, standardindstillinger for databeskyttelse, kobling til risikovurdering vedrørende databeskyttelse og DPIA-screening, dokumentation for leverandørdesign samt revisionsbare registreringer i REG02, REG04, REG08 og REG12.
Kræver gennemgange af databeskyttelse gennem design, dokumentation for dataminimering og standardindstillinger før frigivelse til produktionsmiljøet eller driftsmæssig lancering.
Kobler beslutninger om databeskyttelse gennem design til REG02, REG04, REG08 og REG12, så registreringer, mangler, undtagelser og handlinger forbliver sporbare.
Definerer ansvar for roller inden for databeskyttelse, processer, systemer, sikkerhed, indkøb, revision og øverste ledelse på tværs af designkontrolpunkter.
Klik på diagrammet for at se det i fuld størrelse
Krav til databeskyttelse ved projektinitiering
Designkontroller for formål, dataminimering og standardindstillinger
Gennemgang af databeskyttelse gennem design før idriftsættelse i produktionsmiljøet
Ændringsudløst gennemgang af databeskyttelse gennem design
Indkøbskontroller for databeskyttelse gennem design
Kobling mellem risikovurdering vedrørende databeskyttelse, DPIA-screening og korrigerende handling
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
|
| EU GDPR |
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8
|
Poster om databeskyttelse gennem design skal kobles til REG02-behandlingsaktiviteter, formål og opdateringer af behandlingsregistreringer.
Denne politik udløser risikovurdering vedrørende databeskyttelse og DPIA-screening, mens vurderingsmetodikken forbliver i PII07.
Designkontroller skal begrænse indsamling, brug, videregivelse og deling til dokumenterede formål og minimale PII-behov.
Afhængigheder vedrørende databeskyttelse gennem design for opbevaring, sletning og midlertidige PII-artefakter sendes til det relaterede bevisspor.
Indkøbskontroller og tredjepartskontroller for databeskyttelse gennem design bygger på styringsbevismateriale for leverandører, databehandlere og underdatabehandlere.
Afhængigheder vedrørende PII-sikkerhedskontroller skal registreres som input, der understøtter beslutninger om databeskyttelse gennem design og idriftsættelse i produktionsmiljøet.
Politikken for databeskyttelse gennem design og standardindstillinger operationaliserer krav til databeskyttelse, før PII-behandling påbegyndes eller ændres væsentligt. Den kræver poster om databeskyttelse gennem design, kobling til behandlingsregistreringer, beslutninger om dataminimering, standardindstillinger for databeskyttelse, indkøbskontroller, kobling til risiko- og DPIA-screening, gennemgang ved idriftsættelse i produktionsmiljøet, undtagelser, korrigerende handlinger og overvågningsbevismateriale. Politikken gælder på tværs af kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler og tildeler klare ansvarsområder til øverste ledelse, den ansvarlige for databeskyttelse / PIMS-ansvarlige, procesejere, systemejere, leverandør-/indkøbsansvarlige, informationssikkerhed, DPO- og rådgiverroller inden for databeskyttelse samt revisions- eller efterlevelsesgennemgangsansvarlige.
Dækker projekter, produkter, tjenester, systemer, applikationer, integrationer, indkøb og ændringer i forretningsprocesser, der involverer PII.
Kræver minimale indstillinger for PII-indsamling og -behandling før idriftsættelse i produktionsmiljøet og registrerer bevismateriale i REG04.
Forbinder gennemgang af databeskyttelse gennem design med risikovurdering vedrørende databeskyttelse og DPIA-screening uden at duplikere PII07-metodikken.
Kræver REG08-bevismateriale for designforpligtelser for leverandører, databehandlere, underdatabehandlere, SaaS og eksternt hostede systemer.
Sender manglende kontroller, uløste mangler, undtagelser og uautoriserede forhold ved idriftsættelse i produktionsmiljøet via REG12.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.
Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.
Se fuld 27701-pakke →