ISO 27701-tilpasset politik for risikovurdering vedrørende databeskyttelse og DPIA til screening, risikobehandling, godkendelse af restrisiko og REG04-dokumentation.
Denne politik definerer, hvordan risikovurderinger vedrørende databeskyttelse og DPIA'er screenes, udføres, risikobehandles, godkendes, gennemgås og dokumenteres. Den centrerer bevismateriale i REG04, knytter det til understøttende registre og fastsætter krav til behandling med høj risiko hos dataansvarlige, databehandleres DPIA-bistand, godkendelse af restrisiko, forudgående høring, overvågning, undtagelser og håndhævelse.
Definerer screening, udløsende forhold for fuld DPIA, risikobehandling, godkendelse af restrisiko og beslutninger om høring, før behandling med høj risiko iværksættes.
Kræver REG04-registreringer for risikovurdering vedrørende databeskyttelse og DPIA, der er knyttet til dokumentation i REG02, REG03, REG08, REG10, REG11 og REG12.
Tildeler handlinger til forretnings-, databeskyttelses-, sikkerheds-, system-, leverandør-, revisions-, DPO- eller databeskyttelsesrådgiverroller og øverste ledelsesroller.
Klik på diagrammet for at se det i fuld størrelse
Kriterier for screening af risici vedrørende databeskyttelse og udløsende forhold for DPIA
Krav til udførelse og godkendelse af fuld DPIA
Risikobehandlingsplaner og accept af restrisiko
Beslutning om forudgående høring og eskaleringsproces
REG04-styring af bevismateriale og understøttende registre
Overvågning, målinger, undtagelser og håndhævelse
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 1Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Clause 4.1Clause 4.2
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7
|
REG02-registreringer i fortegnelsen over behandlingsaktiviteter leverer krævede input til REG04-risikovurdering vedrørende databeskyttelse og DPIA-dokumentation.
Input vedrørende databeskyttelse gennem design og databeskyttelse som standard kræves før go-live-godkendelse for systemer, der behandler PII.
Dokumentation for leverandører, databehandlere, underdatabehandlere, datadeling og DPIA-bistand til kunder vedligeholdes gennem REG08 og REG04.
Nye internationale overførsler er væsentlige ændringer, der kræver fornyet screening af risici vedrørende databeskyttelse i REG04, før de påbegyndes.
Input om PII-sikkerhedskontroller og risikobehandlingsstatus i REG03 understøtter godkendelse og overvågning af risikobehandling vedrørende databeskyttelse.
Risici vedrørende databeskyttelse, DPIA-dokumentation, revisionskonstateringer, korrigerende handlinger og output fra ledelsens gennemgang rapporteres og gennemgås i REG12.
Databeskyttelsesstyring svigter, når den behandles som et sæt af adskilte meddelelser, formularer og juridiske erklæringer. Effektiv implementering af ISO/IEC 27701 kræver et Privacy Information Management System, der forbinder behandling af PII, behandlingsgrundlag, roller som dataansvarlig og databehandler, risici vedrørende databeskyttelse, DPIA'er, bevismateriale, overvågning og løbende forbedring. Denne politik definerer en operationel proces for risikovurdering vedrørende databeskyttelse og DPIA-styring. Den kræver screening før ny eller væsentligt ændret behandling af PII, fulde DPIA'er for behandling med høj risiko hos dataansvarlige, dokumenteret databehandlerbistand til DPIA, hvor det kræves, planlægning af risikobehandling, accept af restrisiko, beslutninger om forudgående høring og tilbagevendende gennemgang. Hvert krav er skrevet som en nummereret, reviderbar klausul og knyttet til bevisobjekter såsom REG02, REG03, REG04, REG08, REG10, REG11 og REG12. Strukturen understøtter kontekster med dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler og hjælper organisationer med at dokumentere ansvarlig, risikobaseret og bevismaterialedrevet styring af behandling af PII på tværs af PIMS-livscyklussen.
Kræver REG04-screening, før ny eller væsentligt ændret behandling af PII, der er registreret i REG02, påbegyndes.
Dokumenterer beslutninger om fuld DPIA, begrundelse for behandling med høj risiko hos dataansvarlige samt rådgivning fra DPO eller databeskyttelsesrådgiver i REG04.
Tildeler ansvar for databeskyttelse, forretning, sikkerhed, systemer, leverandører, hændelser, revision og øverste ledelse.
Kræver godkendelse fra øverste ledelse, før behandling med høj restrisiko vedrørende databeskyttelse påbegyndes eller fortsættes.
Fastsætter månedlige, kvartalsvise, årlige, revisions- og ledelsesgennemgangskontrolpunkter for risici, DPIA'er og risikobehandlingshandlinger.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.
Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.
Se fuld 27701-pakke →