policy ISO 27701 PIMS Policy Pack

Politik for databeskyttelsestræning, bevidstgørelse og kompetence

ISO 27701-politik for databeskyttelsestræning ved onboarding, årlige genopfriskninger, rollebaseret kompetence, REG11-bevismateriale og REG12-eskalering.

Oversigt

Denne politik fastlægger krav til databeskyttelsestræning, bevidstgørelse og kompetence for PIMS-roller. Den dækker onboarding, årlige genopfriskninger, rollebaseret træning, leverandørassurance, REG11-bevismateriale, REG12-eskalering og gennemgang af effektivitet på tværs af dataansvarlig-, databehandler-, fælles dataansvarlig- og underdatabehandlerkontekster.

Definerede træningsmålgrupper

Kræver, at PIMS-træningsmålgrupper og rolletildelinger registreres i REG11 før årlige cyklusser, onboarding eller rolleændringer.

Rollebaseret databeskyttelseskompetence

Dækker træningsbehov for dataansvarlig, databehandler, underdatabehandler, sikkerhed, hændelser, højrisikobehandling, håndtering af rettigheder, DPIA og overførsler.

Revisionsbart bevismateriale for gennemførelse

Bruger REG11 til tildelinger, gennemførelser, bekræftelser, status for overskredne frister og dokumentation for effektivitet med REG12-eskalering efter behov.

Læs fuld oversigt (click to expand)
Politik for databeskyttelsestræning, bevidstgørelse og kompetence fastlægger, hvordan en organisation styrer databeskyttelsestræning i sit Privacy Information Management System. Formålet er at sikre, at personer, hvis arbejde påvirker behandling af personhenførbare oplysninger (PII), forstår deres ansvar, gennemfører træning efter en fastlagt kadence, opretholder rollerelevant kompetence og udarbejder revisionsbart bevismateriale for træning, bevidstgørelse og eskalering. Politikken gælder på tværs af dataansvarlig-, fælles dataansvarlig-, databehandler- og underdatabehandlerkontekster og er dermed relevant for organisationer, der håndterer personhenførbare oplysninger (PII) direkte, samt organisationer, der handler efter kundens instruks eller gennem tredjepartsbehandlingsordninger. Omfanget er bevidst bredt og operationelt. Det omfatter personale, kontrahenter, midlertidigt ansatte, relevante tredjeparter, databehandlere, underdatabehandlere og andre interesserede parter, hvis arbejde kan påvirke behandling af personhenførbare oplysninger (PII), registreredes rettigheder, databeskyttelsesrisiko, informationssikkerhed relateret til personhenførbare oplysninger (PII), databehandlerinstrukser, databeskyttelseshændelser, dokumenteret information eller efterlevelsesbevismateriale. Politikken dækker identifikation af målgrupper for databeskyttelsestræning, onboarding-træning, årlig genopfriskningstræning, rollebaseret og hændelsesudløst træning, bevismateriale for gennemført træning, eskalering ved manglende gennemførelse, gennemgang af træningseffektivitet samt dokumentation for træningsassurance hos databehandlere, underdatabehandlere og tredjeparter. Et centralt element i politikken er dens bevismodel. Den fastslår, at der ikke oprettes en særskilt træningsmatrix, dashboard, kompetenceregister, disciplinærregister eller kundetræningsregister. I stedet registreres træningstildelinger, gennemførelser, påmindelser, dokumentation for kompetence og dokumentation for bevidstgørelse i REG11. Undtagelser, eskaleringer, afvigelser, korrigerende handlinger og bevismateriale for gennemgang registreres i REG12. Dokumentation for træningsassurance hos databehandlere, underdatabehandlere og tredjeparter registreres i REG08, hvor det er relevant, mens input fra hændelseslæring kan kobles via REG10. Denne tilgang hjælper med at holde databeskyttelsestræning sporbar uden at duplikere registre eller skabe unødvendig administrativ byrde. Politikken fastlægger specifikke træningskadencer og udløsende forhold. Grundlæggende awareness-træning i databeskyttelse skal tildeles inden for 10 arbejdsdage efter onboarding for personale med adgang til personhenførbare oplysninger (PII) eller PIMS-ansvar, og personale skal gennemføre databeskyttelsestræning ved onboarding, før ikke-overvåget adgang til personhenførbare oplysninger (PII) godkendes, eller inden for 30 dage efter onboarding, alt efter hvad der indtræffer først. Årlig genopfriskningstræning i databeskyttelse skal tildeles mindst én gang hver 12. måned. Målrettet genopfriskningstræning kræves inden for 30 dage efter en væsentlig ændring af databeskyttelsespolitikken, en væsentlig ændring af en PIMS-proces, en revisionskonstatering, en tilbagevendende træningsfejl eller relevant læring fra en PII-hændelse. Rollebaseret træning kræves også, før personale påtager sig ansvar, der vedrører behandlingsgrundlag, privatlivsmeddelelser, samtykke, registreredes rettigheder, DPIA'er, opbevaring, deling, internationale overførsler, privilegeret adgang, sikkerhedsadministration, logning, overvågning eller hændelsessupport. Styring og håndhævelse er indbygget i politikken gennem definerede ansvarsområder, overvågning og eskalering. Den databeskyttelsesansvarlige / PIMS-ansvarlige vedligeholder træningsindhold, tildelinger, bevismateriale for gennemførelse, bekræftelser og dokumentation for effektivitet. Procesejere understøtter gennemførelse for personale under deres ansvar, systemejere verificerer træning, før de godkender privilegeret adgang eller adgang til PII-systemer med højt konsekvensniveau, og leverandør-/indkøbsansvarlige vedligeholder træning eller tilsvarende dokumentation for assurance for leverandører, databehandlere, underdatabehandlere og eksterne medarbejdere. Politikken kræver kvartalsvis gennemgang af gennemførelse, overskreden træning, rollebaserede tildelinger og undtagelser, hvor uløste huller i bevismateriale rapporteres før ledelsens gennemgang. Interne revisions-/efterlevelsesgennemgangsansvarlige udtager stikprøver af REG11- og REG12-bevismateriale i henhold til den godkendte revisionsplan og understøtter løbende forbedring og ansvarlighed, der er klar til certificering.

Politikdiagram

Procesflow, der viser identifikation af PIMS-træningsmålgrupper, onboarding og årlig tildeling, rollebaseret træning, REG11-bevismateriale for gennemførelse, eskalering af overskredne frister i REG12, leverandørassurance i REG08, hændelseslæring i REG10 og gennemgang af effektivitet.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Identifikation af træningsmålgrupper

Kadence for onboarding og årlig genopfriskning

Krav til rollebaseret databeskyttelsestræning

Bevismateriale for gennemførelse og bekræftelser i REG11

Eskalering ved manglende gennemførelse og afhjælpende træning

Træningsassurance for databehandlere, underdatabehandlere og tredjeparter

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.3.17
EU GDPR
Article 5(2)Article 24Article 28Article 32Article 39
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 29100:2020
Clause 5.11Clause 5.12

Relaterede politikker

Politik for databeskyttelsesroller, ansvarsområder og ansvarlighed

Træningsansvar afhænger af klart tildelte databeskyttelsesroller og ansvarlighed.

Politik for risikovurdering vedrørende databeskyttelse og DPIA

Højrisikobehandling og DPIA-ansvar udløser udvidet eller rollebaseret databeskyttelsestræning.

Politik for databehandler-, underdatabehandler- og tredjepartsstyring af databeskyttelse

Politikken kræver træning eller tilsvarende dokumentation for assurance for leverandører, databehandlere og underdatabehandlere.

Politik for sikkerhed og adgangsstyring

PII-sikkerhed, privilegeret adgang, adgangsstyring, logning, overvågning og hændelsessupportroller kræver træningsinput.

Politik for hændelses- og brudhåndtering

Læring fra hændelser kan udløse målrettede krav til databeskyttelsesbevidsthed og afhjælpende træning.

Politik for PIMS-dokumenteret information og styring af bevismateriale

Træningsbevismateriale, undtagelser, eskaleringer og korrigerende handlinger afhænger af styring af dokumenteret information.

Om Clarysec-politikker - Politik for databeskyttelsestræning, bevidstgørelse og kompetence

Denne politik for databeskyttelsestræning, bevidstgørelse og kompetence fastlægger en revisionsbar tilgang til PIMS-træning for personale, kontrahenter, relevante tredjeparter, databehandlere, underdatabehandlere og andre interesserede parter, hvis arbejde kan påvirke behandling af personhenførbare oplysninger (PII). Den tildeler ansvar til roller som øverste ledelse, den databeskyttelsesansvarlige / PIMS-ansvarlige, procesejere, systemejere, leverandør-/indkøbsansvarlige, informationssikkerhed, databeskyttelsesrådgiver (DPO) / rådgiver inden for databeskyttelse, hændelseskoordinator og intern revisions-/efterlevelsesgennemgangsansvarlig. Politikken bruger REG11 som det primære bevisobjekt for træningstildelinger, gennemførelser, bekræftelser, status for overskredne frister, dokumentation for kompetence og effektivitetsresultater, mens REG08, REG10 og REG12 understøtter tredjepartsassurance, hændelseslæring, undtagelser, eskaleringer, afvigelser, korrigerende handlinger og bevismateriale for ledelsens gennemgang.

PIMS-træningsomfang

Gælder for personale, kontrahenter, relevante tredjeparter, databehandlere, underdatabehandlere og roller, der påvirker behandling af personhenførbare oplysninger (PII).

REG11-bevismodel

Centraliserer tildelinger, gennemførelser, bekræftelser, registreringer af overskredne frister, dokumentation for kompetence og effektivitetsresultater.

Kontroller med fokus på adgang

Kræver træningsverifikation før ikke-overvåget adgang til personhenførbare oplysninger (PII), adgang til systemer med højt konsekvensniveau eller privilegerede PII-funktioner.

Tredjepartsassurance

Kræver træning eller tilsvarende dokumentation for assurance i REG08 eller REG11 for databehandlere, underdatabehandlere, leverandører og eksterne medarbejdere.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse efterlevelse IT-sikkerhed HR DPO-kontor

🏷️ Emhedækning

Styring af databeskyttelsesinformation behandling af personoplysninger sikkerhedsbevidsthed tredjepartsstyring styring af efterlevelse overvågning og måling løbende forbedring
€49

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
Privacy Training, Awareness and Competence Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 5