policy ISO 27701 PIMS Policy Pack

Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse

Definér PIMS-roller for databeskyttelse, ansvarlighed, bevismateriale, eskalering og tilsyn på tværs af ansvarsområder som dataansvarlig, databehandler, leverandør og revision.

Oversigt

Definerer PIMS-roller, ansvarlighed, bevismateriale, eskalering, uafhængighed og krav til gennemgang på tværs af ansvarsområder som dataansvarlig, databehandler, leverandør, system og revision.

Klart ejerskab til PIMS-roller

Definerer kanoniske PIMS-roller, ansvarlighedsstrukturer, beføjelsesniveauer og regler for rolletildeling uden at oprette nye stillingsbetegnelser.

Bevisbaseret ansvarlighed

Kræver, at rolletildelinger, ejerregistreringer, bekræftelser, gennemgange, konflikter og korrigerende handlinger registreres i definerede bevisobjekter.

Funktionsadskillelse og uafhængighed

Styrer rollekombinationer, interessekonflikter, kompenserende kontroller og forventninger til uafhængig revision eller efterlevelsesgennemgang.

Læs fuld oversigt (click to expand)
Politikken for roller, ansvar og ansvarlighed vedrørende databeskyttelse definerer, hvordan organisationen tildeler, dokumenterer, kommunikerer, gennemgår og forbedrer ansvar i sit Privacy Information Management System. Dens omfang dækker personale, funktioner, systemer, leverandører, databehandlere, underdatabehandlere og forhold med fælles dataansvar, der deltager i eller påvirker behandling af personhenførbare oplysninger (PII) inden for PIMS-omfanget. Politikken gælder på tværs af kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler, hvilket gør den relevant for hele sættet af driftsmodeller for databeskyttelse, der er beskrevet i dokumentet. Den præciserer også, at den ikke opretter nye organisatoriske stillingsbetegnelser; i stedet definerer den kanoniske PIMS-roller, der kan tildeles eksisterende personale eller funktioner, når de krævede krav til tildeling, kompetence, uafhængighed og interessekonflikt er dokumenteret. Politikken etablerer en struktureret PIMS-rollemodel og en bevisbaseret tilgang til ansvarlighed. Øverste ledelse skal godkende den kanoniske rollemodel i REG01 før den første implementering og derefter årligt. Privacy Lead / PIMS-ansvarlig vedligeholder navngivne rolletildelinger, ansvarsområder og beføjelsesniveauer i REG01, herunder opdateringer efter personale- eller organisationsændringer. Behandlingsejerskab er knyttet til REG02, hvor procesejere / virksomhedsejere tildeler ansvarlige ejere for hver behandlingsaktivitet vedrørende personhenførbare oplysninger (PII), før behandlingen begynder, og systemejere / applikationsejere dokumenterer ansvarlige systemejere før idriftsættelse i produktionsmiljøet. Ejerskab til leverandør-, databehandler-, underdatabehandler-, tredjepartsdatadelings- og forhold med fælles dataansvar registreres i REG08 før onboarding eller godkendelse af aftaler. En central del af politikken er styring af rollekombinationer, funktionsadskillelse og uafhængighed. Politikken tillader praktisk rollekombination, herunder for små og mellemstore organisationer, men kræver dokumentation, før kombinationer træder i kraft. Rollekombinationer, der involverer Privacy Lead / PIMS-ansvarlig, databeskyttelsesrådgiver (DPO) / rådgiver inden for databeskyttelse, ansvarlig for informationssikkerhed, hændelseskoordinator eller intern revisor / gennemgangsansvarlig for efterlevelse, kræver godkendelse fra øverste ledelse i REG01. Den interne revisor / gennemgangsansvarlige for efterlevelse skal dokumentere uafhængighed af den PIMS-proces, der gennemgås, i REG12 før hver revision eller efterlevelsesgennemgang. Hvor konflikter i funktionsadskillelse ikke kan undgås, skal kompenserende kontroller registreres, og databeskyttelsesrådgiver (DPO) / rådgiver inden for databeskyttelse skal registrere bekymringer om uafhængighed eller interessekonflikt inden for fem arbejdsdage efter identifikation. Politikken definerer også ansvarlighed på tværs af ansvarsområder som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler. Behandling som dataansvarlig kræver registreret ansvarsejerskab, formålsejerskab og ejerskab til bevismateriale i REG02, før behandlingen begynder. Fordeling af ansvar mellem fælles dataansvarlige, ejerskab til kundens instruks hos databehandler, tilsynsejerskab vedrørende underdatabehandlere, godkendelsesstatus og eskalationsveje for tredjepartsansvar styres gennem REG08. Privacy Lead / PIMS-ansvarlig verificerer registreringer om rolleklassificering i REG02 og REG08 kvartalsvist og inden for 15 arbejdsdage efter væsentlig ændring. Politikken kræver desuden, at rådgivning om databeskyttelse, input til ansvar for PII-sikkerhed, ansvar for eskalering af brud og PII-hændelser, uafklarede ansvarstvister og rollerelaterede eskaleringer dokumenteres i definerede bevisobjekter. Styring, måling, undtagelser, håndhævelse og vedligeholdelse er indbygget i ansvarlighedsmodellen. Øverste ledelse gennemgår fuldstændigheden af rolletildelinger, ubesatte roller, rollekonflikter, undtagelser fra ansvarlighed og metrikker under ledelsens gennemgang. Privacy Lead / PIMS-ansvarlig udfører kvartalsvise gennemgange af ansvarlighed, sporer ubesatte og kombinerede roller, rapporterer gennemført rollebevidsthed, styrer undtagelser med definerede udløbsgrænser og registrerer manglende, unøjagtige eller forældede tildelinger som afvigelser. Procesejere / virksomhedsejere skal forhindre idriftsættelse i produktionsmiljøet af ny eller ændret behandling af personhenførbare oplysninger (PII), hvor påkrævet rolle- og ansvarlighedsbevismateriale mangler. Interne revisorer / gennemgangsansvarlige for efterlevelse tester rollebevismateriale, rapporterer konstateringer og verificerer effektiviteten af korrigerende handlinger. Selve politikken skal gennemgås årligt og inden for 30 dage efter væsentlig ændring af PIMS-rollemodellen.

Politikdiagram

Procesflowdiagram, der viser godkendelse af PIMS-rolletildeling, registrering af behandlings- og systemejerskab, fordeling af ansvar for leverandørrelationer, rollekommunikation og bekræftelse, kvartalsvis gennemgang, undtagelseshåndtering, revisionsgennemgang og korrigerende handling.

Klik på diagrammet for at se det i fuld størrelse

Indhold

PIMS-rollemodel og regler for tildeling

Krav til rollekombination, funktionsadskillelse og uafhængighed

Ansvarlighed for dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler

Ansvarlighed for rådgivning, sikkerhed, hændelser, leverandører og eskalering

Bevismateriale for ansvarlighed, kommunikation og bekræftelse af roller

Krav til metrikker, undtagelser, håndhævelse og gennemgang

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Relaterede politikker

Politik for Privacy Information Management System

Angiver det bredere PIMS-styringsgrundlag, som denne politik for roller og ansvarlighed understøtter.

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

Knytter behandlingsaktiviteter til ansvarlige ejere og registreringer om rolleklassificering i REG02.

Politik for styring af databehandlere, underdatabehandlere og tredjepartsdatabeskyttelse

Er afstemt med ansvarsfordeling for databehandlere, underdatabehandlere, tredjepartsdeling og forhold med fælles dataansvar i REG08.

Politik for databeskyttelsestræning, bevidstgørelse og kompetence

Understøtter politikkens krav til rollespecifik databeskyttelsesbevidsthed og dokumentation for bekræftelse i REG11.

Politik for dokumenteret information og styring af bevismateriale i PIMS

Understøtter den dokumenterede model for bevismateriale, der anvendes til rolletildelinger, gennemgange, undtagelser og korrigerende handlinger.

Politik for PIMS-overvågning, revision og forbedring

Understøtter uafhængig gennemgang, revisionskonstateringer, ledelsens gennemgang og forbedring af kontroller for rolleansvarlighed.

Om Clarysec-politikker - Politik for roller, ansvar og ansvarlighed vedrørende databeskyttelse

Denne politik definerer organisationens PIMS-rollemodel, ansvarlighedsstruktur, regler for ansvarstildeling, regler for rollekombination, forventninger til eskalering og krav til bevismateriale for styring af databeskyttelse. Den gælder for personale, funktioner, systemer, leverandører, databehandlere, underdatabehandlere og forhold med fælles dataansvar, der deltager i eller påvirker behandling af personhenførbare oplysninger (PII) inden for PIMS-omfanget. Politikken tildeler ansvar til roller, herunder øverste ledelse, Privacy Lead / PIMS-ansvarlig, procesejere / virksomhedsejere, systemejere / applikationsejere, leverandør- / indkøbsansvarlige, databeskyttelsesrådgiver (DPO) / rådgiver inden for databeskyttelse, ansvarlig for informationssikkerhed, hændelseskoordinator og intern revisor / gennemgangsansvarlig for efterlevelse. Den anvender bevisobjekterne REG01, REG02, REG08, REG11 og REG12 til at dokumentere rolletildelinger, ejerskab til behandling og relationer, kommunikation, bevidstgørelse, uafhængighed, gennemgange, undtagelser, afvigelser og korrigerende handlinger.

Kanoniske PIMS-roller

Definerer roller for styring af databeskyttelse, der kan tildeles eksisterende personale eller funktioner med dokumenteret omfang og beføjelser.

Bevisobjekter for roller

Anvender REG01, REG02, REG08, REG11 og REG12 til at dokumentere tildelinger, ejerskab, bevidstgørelse, gennemgange og handlinger.

Uafhængig gennemgang

Kræver, at revisorer eller gennemgangsansvarlige for efterlevelse dokumenterer uafhængighed, før hver PIMS-revision eller efterlevelsesgennemgang begynder.

Kontroller for undtagelser

Kræver, at undtagelser fra rolleansvarlighed vurderes, godkendes, hvor det er påkrævet, tidsbegrænses, lukkes eller revurderes.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Jura Efterlevelse IT-sikkerhed DPO-kontor

🏷️ Emhedækning

Privacy Information Management Ansvar som dataansvarlig og databehandler Tredjepartsstyring Fortegnelser over behandlingsaktiviteter Efterlevelsesstyring Politikstyring Intern revision
€79

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
Privacy Roles, Responsibilities and Accountability Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 5