policy ISO 27701 PIMS Policy Pack

Politik for risikovurdering vedrørende databeskyttelse og DPIA

ISO 27701-tilpasset politik for risikovurdering vedrørende databeskyttelse og DPIA til screening, risikobehandling, godkendelse af restrisiko og REG04-dokumentation.

Oversigt

Denne politik definerer, hvordan risikovurderinger vedrørende databeskyttelse og DPIA'er screenes, udføres, risikobehandles, godkendes, gennemgås og dokumenteres. Den centrerer bevismateriale i REG04, knytter det til understøttende registre og fastsætter krav til behandling med høj risiko hos dataansvarlige, databehandleres DPIA-bistand, godkendelse af restrisiko, forudgående høring, overvågning, undtagelser og håndhævelse.

Risikobaseret DPIA-kontrol

Definerer screening, udløsende forhold for fuld DPIA, risikobehandling, godkendelse af restrisiko og beslutninger om høring, før behandling med høj risiko iværksættes.

Styring baseret på bevismateriale

Kræver REG04-registreringer for risikovurdering vedrørende databeskyttelse og DPIA, der er knyttet til dokumentation i REG02, REG03, REG08, REG10, REG11 og REG12.

Klar rolleansvarlighed

Tildeler handlinger til forretnings-, databeskyttelses-, sikkerheds-, system-, leverandør-, revisions-, DPO- eller databeskyttelsesrådgiverroller og øverste ledelsesroller.

Læs fuld oversigt (click to expand)
Politikken for risikovurdering vedrørende databeskyttelse og DPIA definerer, hvordan en organisation identificerer, vurderer, risikobehandler, godkender, gennemgår og dokumenterer risici vedrørende databeskyttelse inden for PIMS-omfanget. Formålet er at sikre, at risici vedrørende databeskyttelse og DPIA-forpligtelser håndteres, før behandling af PII skaber uacceptabel risiko for registrerede eller for PIMS. Politikken gælder for nye og væsentligt ændrede behandlingsaktiviteter vedrørende PII på tværs af kontekster med dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler. Den omfatter også systemer, applikationer, tjenester, forretningsprocesser, leverandører, databehandlere, underdatabehandlere, internationale overførsler og datadelingsordninger, der påvirker behandling af PII. Et centralt element i politikken er dens REG04-baserede driftsmodel. Screening af risici vedrørende databeskyttelse, DPIA-screening, risikovurdering, behandlingsplaner, accept af restrisiko, beslutninger om høring, godkendelser og gennemgangsstatus dokumenteres i REG04 med understøttende bevismateriale knyttet til REG02, REG03, REG08, REG09, REG10, REG11 og REG12. Politikken undgår udtrykkeligt at oprette særskilte DPIA-, risiko- eller høringsregistre uden for REG04. Dette bidrager til at bevare ét samlet revisionsspor for screeningsresultater, beslutninger om fuld DPIA, risikovurderinger, behandlingsansvarlige, forfaldsdatoer, restrisiko, godkendelsesstatus og gennemgangsdatoer. Politikken fastsætter obligatoriske udløsende forhold for screening af risici vedrørende databeskyttelse og fastlæggelse af fuld DPIA. Procesejere/virksomhedsejere skal iværksætte REG04-screening, før ny eller væsentligt ændret behandling, der er registreret i REG02, påbegyndes. Behandling hos dataansvarlige, der sandsynligvis medfører høj risiko, kræver en fuld DPIA, før behandlingen påbegyndes. Politikken fremhæver behandling, der omfatter aktiviteter i stor skala, systematisk overvågning, profilering, automatiserede afgørelser, særlige kategorier af personoplysninger, oplysninger om straffedomme og lovovertrædelser, sårbare registrerede, innovativ teknologi og væsentlig behandlingsændring som forhold, der skal forelægges den ansvarlige for databeskyttelse/PIMS-ansvarlige, før behandlingen starter. Den kræver også ny screening, før PII anvendes til et nyt formål, en ny modtager tilføjes, en ny databehandler eller underdatabehandler introduceres, systemarkitekturen ændres, eller en ny international overførsel påbegyndes. Risikobehandling og eskalering er også klart defineret. Hvor risiko vedrørende databeskyttelse overstiger den godkendte accepttærskel, skal procesejeren/virksomhedsejeren registrere en behandlingsplan i REG04, før behandlingen fortsætter. Handlinger vedrørende sikkerhed, systemdesign, leverandører, kontraktlige forhold og assurance tildeles den relevante rolle og skal implementeres før idriftsættelse i produktionsmiljøet, onboarding, fornyelse eller den godkendte forfaldsdato. Høj restrisiko vedrørende databeskyttelse for behandling hos dataansvarlige kræver godkendelse fra øverste ledelse, før behandlingen påbegyndes eller fortsættes. Hvor der fortsat består høj restrisiko efter risikobehandling, registrerer den ansvarlige for databeskyttelse/PIMS-ansvarlige beslutningen om forudgående høring i REG04, og øverste ledelse godkender fortsættelse, suspension, redesign eller høringshandlinger, før behandlingen fortsætter. Krav til styring, overvågning og håndhævelse sikrer, at processen forbliver aktiv efter den indledende godkendelse. Den ansvarlige for databeskyttelse/PIMS-ansvarlige gennemgår åbne risici vedrørende databeskyttelse og forfaldne risikobehandlingshandlinger månedligt, rapporterer status for risici vedrørende databeskyttelse og DPIA'er kvartalsvist og før ledelsens gennemgang samt afstemmer aktive REG04-risikoregistreringer mod registreringer i REG02-fortegnelsen over behandlingsaktiviteter. Politikken definerer målinger for screeningsdækning, aktive fulde DPIA'er, forfaldne gennemgange, høje restrisici, status for risikobehandlingshandlinger, gennemsnitlig lukningstid, leverandørhandlinger, sikkerhedsrelaterede risikobehandlingshandlinger, hændelsesdrevet revurdering og revisionskonstateringer. Undtagelser skal anmodes før afvigelse, vurderes med hensyn til påvirkning af databeskyttelse, juridiske forhold, certificering, drift og registrerede, og tildeles en udløbsdato, der ikke overstiger 90 dage. Manglende, unøjagtigt, ufuldstændigt, forfaldent eller ikke-godkendt REG04-bevismateriale behandles som en afvigelse i REG12.

Politikdiagram

Procesflowdiagram, der viser REG02-fortegnelsen over behandlingsaktiviteter som udløser for REG04-screening af risici vedrørende databeskyttelse, DPIA-beslutning, vurderingsinput, risikobehandlingshandlinger, godkendelse af restrisiko, forudgående høring, REG12-rapportering, revisionsgennemgang og løbende revurdering.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Kriterier for screening af risici vedrørende databeskyttelse og udløsende forhold for DPIA

Krav til udførelse og godkendelse af fuld DPIA

Risikobehandlingsplaner og accept af restrisiko

Beslutning om forudgående høring og eskaleringsproces

REG04-styring af bevismateriale og understøttende registre

Overvågning, målinger, undtagelser og håndhævelse

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
ISO/IEC 29100:2020
Clause 4.7Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7

Relaterede politikker

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

REG02-registreringer i fortegnelsen over behandlingsaktiviteter leverer krævede input til REG04-risikovurdering vedrørende databeskyttelse og DPIA-dokumentation.

Politik for databeskyttelse gennem design og standardindstillinger

Input vedrørende databeskyttelse gennem design og databeskyttelse som standard kræves før go-live-godkendelse for systemer, der behandler PII.

Politik for styring af databehandlere, underdatabehandlere og tredjeparters databeskyttelse

Dokumentation for leverandører, databehandlere, underdatabehandlere, datadeling og DPIA-bistand til kunder vedligeholdes gennem REG08 og REG04.

Politik for internationale overførsler

Nye internationale overførsler er væsentlige ændringer, der kræver fornyet screening af risici vedrørende databeskyttelse i REG04, før de påbegyndes.

Politik for sikkerhed og adgangsstyring

Input om PII-sikkerhedskontroller og risikobehandlingsstatus i REG03 understøtter godkendelse og overvågning af risikobehandling vedrørende databeskyttelse.

Politik for PIMS-overvågning, revision og forbedring

Risici vedrørende databeskyttelse, DPIA-dokumentation, revisionskonstateringer, korrigerende handlinger og output fra ledelsens gennemgang rapporteres og gennemgås i REG12.

Om Clarysec-politikker - Politik for risikovurdering vedrørende databeskyttelse og DPIA

Databeskyttelsesstyring svigter, når den behandles som et sæt af adskilte meddelelser, formularer og juridiske erklæringer. Effektiv implementering af ISO/IEC 27701 kræver et Privacy Information Management System, der forbinder behandling af PII, behandlingsgrundlag, roller som dataansvarlig og databehandler, risici vedrørende databeskyttelse, DPIA'er, bevismateriale, overvågning og løbende forbedring. Denne politik definerer en operationel proces for risikovurdering vedrørende databeskyttelse og DPIA-styring. Den kræver screening før ny eller væsentligt ændret behandling af PII, fulde DPIA'er for behandling med høj risiko hos dataansvarlige, dokumenteret databehandlerbistand til DPIA, hvor det kræves, planlægning af risikobehandling, accept af restrisiko, beslutninger om forudgående høring og tilbagevendende gennemgang. Hvert krav er skrevet som en nummereret, reviderbar klausul og knyttet til bevisobjekter såsom REG02, REG03, REG04, REG08, REG10, REG11 og REG12. Strukturen understøtter kontekster med dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler og hjælper organisationer med at dokumentere ansvarlig, risikobaseret og bevismaterialedrevet styring af behandling af PII på tværs af PIMS-livscyklussen.

Screening før behandling

Kræver REG04-screening, før ny eller væsentligt ændret behandling af PII, der er registreret i REG02, påbegyndes.

DPIA-beslutningsdokumentation

Dokumenterer beslutninger om fuld DPIA, begrundelse for behandling med høj risiko hos dataansvarlige samt rådgivning fra DPO eller databeskyttelsesrådgiver i REG04.

Definerede ejere

Tildeler ansvar for databeskyttelse, forretning, sikkerhed, systemer, leverandører, hændelser, revision og øverste ledelse.

Tilsyn med restrisiko

Kræver godkendelse fra øverste ledelse, før behandling med høj restrisiko vedrørende databeskyttelse påbegyndes eller fortsættes.

Overvågning og gennemgang

Fastsætter månedlige, kvartalsvise, årlige, revisions- og ledelsesgennemgangskontrolpunkter for risici, DPIA'er og risikobehandlingshandlinger.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Jura Efterlevelse IT-sikkerhed DPO-kontor

🏷️ Emhedækning

Privacy Information Management konsekvensanalyse vedrørende databeskyttelse risikostyring databeskyttelse gennem design tredjepartsstyring internationale dataoverførsler overvågning og måling
€79

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
Privacy Risk Assessment and DPIA Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 6