policy ISO 27701 PIMS Policy Pack

Πολιτική Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας

Καθιέρωση διακυβέρνησης PIMS ευθυγραμμισμένης με το ISO/IEC 27701 για την επεξεργασία δεδομένων προσωπικού χαρακτήρα, τα τεκμήρια, τον κίνδυνο ιδιωτικότητας, τους ελέγχους και τη συνεχή βελτίωση.

Επισκόπηση

Καθορίζει υποχρεωτική διακυβέρνηση PIMS ευθυγραμμισμένη με το ISO/IEC 27701 για την επεξεργασία δεδομένων προσωπικού χαρακτήρα, τους ρόλους, τον κίνδυνο ιδιωτικότητας, τα τεκμήρια, τον έλεγχο, τις εξαιρέσεις και τη συνεχή βελτίωση.

Διακυβέρνηση PIMS κατά ISO/IEC 27701

Καθορίζει υποχρεωτική διακυβέρνηση για την καθιέρωση, υλοποίηση, διατήρηση, παρακολούθηση και βελτίωση του PIMS.

Λογοδοσία βάσει τεκμηρίων

Συνδέει τις αρμοδιότητες του PIMS με αντικείμενα τεκμηρίων, συμπεριλαμβανομένων των REG01, REG02, REG03, REG04, REG08, REG10, REG11 και REG12.

Λειτουργίες ιδιωτικότητας βάσει ρόλων

Αναθέτει τη λογοδοσία του PIMS στην Ανώτατη Διοίκηση και σε ρόλους ιδιωτικότητας, διεργασιών, συστημάτων, ασφάλειας, προμηθευτών, περιστατικών και ελέγχου.

Διαβάστε πλήρη επισκόπηση (click to expand)
Η Πολιτική Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας καθιερώνει το PIMS του οργανισμού για την επεξεργασία δεδομένων προσωπικού χαρακτήρα σε πλαίσια υπευθύνου επεξεργασίας, από κοινού υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία και υπεργολάβου επεξεργασίας. Ο δηλωμένος σκοπός της είναι να καθορίσει υποχρεωτικές απαιτήσεις διακυβέρνησης για την καθιέρωση, υλοποίηση, διατήρηση, παρακολούθηση και συνεχή βελτίωση του PIMS. Η πολιτική έχει σχεδιαστεί για να υποστηρίζει τη λογοδοτούσα, βάσει κινδύνου και τεκμηρίων διαχείριση της επεξεργασίας δεδομένων προσωπικού χαρακτήρα σε όλους τους εφαρμοστέους ρόλους PIMS. Εφαρμόζεται στο πεδίο εφαρμογής του PIMS, στο οργανωτικό πλαίσιο, στα ενδιαφερόμενα μέρη, στα όρια, στον καθορισμό ρόλων, στην πολιτική ιδιωτικότητας, στους στόχους ιδιωτικότητας, στην αξιολόγηση κινδύνου ιδιωτικότητας, στην αντιμετώπιση κινδύνου ιδιωτικότητας, στη Δήλωση Εφαρμοσιμότητας του PIMS, στη διακυβέρνηση, στην παρακολούθηση, στον εσωτερικό έλεγχο, στην Ανασκόπηση της Διοίκησης, στη μη συμμόρφωση, στις διορθωτικές ενέργειες και στα τεκμηριωμένα τεκμήρια που απαιτούνται για την απόδειξη της συμμόρφωσης και της λογοδοσίας. Κεντρικό χαρακτηριστικό της πολιτικής είναι η έμφαση στην καθορισμένη λογοδοσία. Η Ανώτατη Διοίκηση πρέπει να εγκρίνει το πεδίο εφαρμογής του PIMS στο REG01 πριν από την αρχική υλοποίηση και εντός 30 ημερών από οποιαδήποτε ουσιώδη αλλαγή, να εγκρίνει την πολιτική και τους στόχους του PIMS στο REG12 ετησίως και να ανασκοπεί την απόδοση, τους ανοικτούς κινδύνους, τις μη συμμορφώσεις, τις διορθωτικές ενέργειες και τις αποφάσεις βελτίωσης κατά την Ανασκόπηση της Διοίκησης. Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS διατηρεί τα βασικά αρχεία PIMS, συμπεριλαμβανομένων των θεμάτων πλαισίου, των ενδιαφερόμενων μερών, των στόχων, της Δήλωσης Εφαρμοσιμότητας, των αποφάσεων αντιμετώπισης κινδύνου, του ευρετηρίου τεκμηρίων, των μετρικών, των εξαιρέσεων, των διορθωτικών ενεργειών και των αρχείων ανασκόπησης πολιτικής. Οι Ιδιοκτήτες Διεργασιών ταξινομούν τον ρόλο PIMS του οργανισμού για κάθε δραστηριότητα επεξεργασίας δεδομένων προσωπικού χαρακτήρα πριν από την έναρξη της επεξεργασίας, ενώ οι Ιδιοκτήτες Προμηθευτών / Προμηθειών τεκμηριώνουν την κατανομή ευθυνών από κοινού υπευθύνου επεξεργασίας, τις εντολές επεξεργασίας πελατών, τις εγκεκριμένες ρυθμίσεις υπεργολαβικής επεξεργασίας, τη διακυβέρνηση προμηθευτών και τις εξωτερικά παρεχόμενες διεργασίες που σχετίζονται με το PIMS. Η πολιτική συνδέει τη διακυβέρνηση PIMS με τον επιχειρησιακό έλεγχο. Η αξιολόγηση κινδύνου ιδιωτικότητας πρέπει να εκκινεί πριν από την έναρξη νέας ή ουσιωδώς τροποποιημένης επεξεργασίας δεδομένων προσωπικού χαρακτήρα, ενώ η ανάγκη για DPIA πρέπει να προσδιορίζεται πριν προχωρήσει η επεξεργασία υψηλού κινδύνου ή ουσιωδώς τροποποιημένη επεξεργασία από υπεύθυνο επεξεργασίας. Οι εγκεκριμένες αποφάσεις αντιμετώπισης κινδύνου ιδιωτικότητας καταγράφονται πριν από την υλοποίηση της αντιμετώπισης και οι Ιδιοκτήτες Συστημάτων πρέπει να επιβεβαιώνουν τους επιχειρησιακούς ελέγχους PIMS πριν από τη θέση σε λειτουργία συστημάτων που επεξεργάζονται δεδομένα προσωπικού χαρακτήρα. Ο Επικεφαλής Ασφάλειας Πληροφοριών είναι υπεύθυνος για την τεκμηρίωση της εφαρμοστέας βασικής γραμμής ελέγχων ασφάλειας δεδομένων προσωπικού χαρακτήρα και για τη διατήρηση της κατάστασης υλοποίησης των ελέγχων ασφάλειας, συνδέοντας τη διακυβέρνηση ιδιωτικότητας με τη βασική γραμμή ελέγχων ασφάλειας δεδομένων προσωπικού χαρακτήρα και τη Δήλωση Εφαρμοσιμότητας. Αυτή η δομή συμβάλλει στη διασφάλιση ότι το πεδίο εφαρμογής, οι δραστηριότητες επεξεργασίας, η εφαρμοσιμότητα ελέγχων, οι ρυθμίσεις προμηθευτών και τα αρχεία κινδύνων παραμένουν ευθυγραμμισμένα πριν από την Ανασκόπηση της Διοίκησης και τις αλλαγές που σχετίζονται με την πιστοποίηση. Η πολιτική καθορίζει επίσης απαιτήσεις δυνατότητας ελέγχου και συνεχούς βελτίωσης. Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS πρέπει να διατηρεί ευρετήριο τεκμηρίων PIMS πριν από κάθε εσωτερικό έλεγχο, να διατηρεί τεκμηριωμένες πληροφορίες σύμφωνα με τις απαιτήσεις διατήρησης τεκμηρίων, να τηρεί μετρικές απόδοσης ανά τρίμηνο και να αναφέρει την κατάσταση των στόχων πριν από την Ανασκόπηση της Διοίκησης. Το ελάχιστο σύνολο μετρήσεων περιλαμβάνει το ποσοστό των εντός πεδίου εφαρμογής δραστηριοτήτων επεξεργασίας με τρέχουσα ταξινόμηση ρόλων, το ποσοστό των εφαρμοστέων ελέγχων με τρέχουσα κατάσταση υλοποίησης, τις ανοικτές μη συμμορφώσεις και τις εκπρόθεσμες διορθωτικές ενέργειες, καθώς και τις αξιολογήσεις κινδύνου ιδιωτικότητας που εκκρεμούν προς έγκριση. Οι Ανασκοπητές Εσωτερικού Ελέγχου / Συμμόρφωσης πρέπει να αναφέρουν τα αποτελέσματα της ανασκόπησης εντός 15 εργάσιμων ημερών, να δειγματοληπτούν την πληρότητα των τεκμηρίων κατά τους εσωτερικούς ελέγχους, να επαληθεύουν τα τεκμήρια κλεισίματος ληγμένων εξαιρέσεων και να επαληθεύουν την αποτελεσματικότητα των διορθωτικών ενεργειών εντός 30 ημερών από το αναφερόμενο κλείσιμο. Οι εξαιρέσεις, η εφαρμογή και η συντήρηση αντιμετωπίζονται ως επίσημες διεργασίες PIMS και όχι ως ανεπίσημες αποκλίσεις. Οι αιτούμενες εξαιρέσεις πρέπει να τεκμηριώνονται πριν από την εμφάνιση της απόκλισης, να αξιολογούνται ως προς τον κίνδυνο ιδιωτικότητας πριν από την έγκριση και να ανασκοπούνται ανά τρίμηνο έως το κλείσιμο. Οι εξαιρέσεις που υπερβαίνουν τα αποδεκτά όρια κινδύνου ιδιωτικότητας απαιτούν έγκριση από την Ανώτατη Διοίκηση πριν από την υλοποίηση. Οι ύποπτες μη συμμορφώσεις πρέπει να καταγράφονται εντός πέντε εργάσιμων ημερών, οι εκπρόθεσμες μείζονες διορθωτικές ενέργειες πρέπει να κλιμακώνονται στην Ανώτατη Διοίκηση και οι ανεπίλυτες μείζονες μη συμμορφώσεις πρέπει να ανασκοπούνται σε κάθε Ανασκόπηση της Διοίκησης. Η ίδια η πολιτική ανασκοπείται ετησίως και εντός 30 ημερών από ουσιώδεις αλλαγές νομικού, οργανωτικού, επεξεργαστικού, τεχνολογικού χαρακτήρα ή αλλαγές στο πεδίο πιστοποίησης, με τις εγκεκριμένες αλλαγές να κοινοποιούνται στο REG11 εντός 30 ημερών από τη δημοσίευση.

Διάγραμμα Πολιτικής

Διάγραμμα ροής διαδικασίας που παρουσιάζει τη διακυβέρνηση PIMS από τον ορισμό πεδίου εφαρμογής και πλαισίου, την ταξινόμηση ρόλων, τους στόχους ιδιωτικότητας και την εφαρμοσιμότητα ελέγχων, την αξιολόγηση κινδύνου και την ανασκόπηση DPIA, τους επιχειρησιακούς ελέγχους και τη διακυβέρνηση προμηθευτών, τη συλλογή τεκμηρίων, τις μετρικές, τον εσωτερικό έλεγχο, την Ανασκόπηση της Διοίκησης, τη διορθωτική ενέργεια και τη συνεχή βελτίωση.

Κάντε κλικ στο διάγραμμα για προβολή σε πλήρες μέγεθος

Περιεχόμενα

Πεδίο εφαρμογής PIMS, πλαίσιο και οργανωτικά όρια

Καθορισμός ρόλων PIMS για δραστηριότητες υπευθύνου επεξεργασίας, από κοινού υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία και υπεργολάβου επεξεργασίας

Στόχοι ιδιωτικότητας και Δήλωση Εφαρμοσιμότητας PIMS

Αξιολόγηση κινδύνου ιδιωτικότητας, αντιμετώπιση κινδύνου και διακυβέρνηση DPIA

Ευρετήριο τεκμηρίων, εσωτερικός έλεγχος, μη συμμόρφωση και απαιτήσεις διορθωτικών ενεργειών

Απαιτήσεις μετρικών, εξαιρέσεων, εφαρμογής, ανασκόπησης και συντήρησης

Συμμόρφωση με πλαίσιο

🛡️ Υποστηριζόμενα πρότυπα & πλαίσια

Αυτό το προϊόν είναι ευθυγραμμισμένο με τα ακόλουθα πλαίσια συμμόρφωσης, με λεπτομερείς αντιστοιχίσεις ρητρών και ελέγχων.

Πλαίσιο Καλυπτόμενες ρήτρες / Έλεγχοι
ISO/IEC 27701:2025
Clause 4.1Clause 4.2Clause 4.3Clause 4.4Clause 5.1Clause 5.2Clause 5.3Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.2Clause 6.3Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 10.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.3.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.1Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2Annex A.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1

Σχετικές πολιτικές

Πολιτική Ρόλων, Αρμοδιοτήτων και Λογοδοσίας Ιδιωτικότητας

Υποστηρίζει τη δομή λογοδοσίας του PIMS καθορίζοντας ρόλους, αρμοδιότητες και εξουσίες ιδιωτικότητας.

Πολιτική Απογραφής Επεξεργασίας και Νομικής Βάσης

Συνδέει τον καθορισμό ρόλων PIMS και τη λογοδοσία επεξεργασίας με τα αρχεία απογραφής και νομικής βάσης.

Πολιτική Αξιολόγησης Κινδύνου Ιδιωτικότητας και DPIA

Παρέχει τη λεπτομερή αξιολόγηση κινδύνου ιδιωτικότητας και τη διακυβέρνηση DPIA στις οποίες παραπέμπει η πολιτική PIMS.

Πολιτική Προστασίας της Ιδιωτικότητας ήδη από τον Σχεδιασμό και εξ Ορισμού

Υποστηρίζει τους επιχειρησιακούς ελέγχους PIMS για νέα ή τροποποιημένη επεξεργασία και για συστήματα που επεξεργάζονται δεδομένα προσωπικού χαρακτήρα.

Πολιτική Εκτελούντος την Επεξεργασία, Υπεργολάβου Επεξεργασίας και Κοινοχρησίας Δεδομένων

Υποστηρίζει τα αρχεία διακυβέρνησης για εκτελούντες την επεξεργασία, υπεργολάβους επεξεργασίας, από κοινού υπευθύνους επεξεργασίας και κοινοχρησία δεδομένων που απαιτούνται από το PIMS.

Πολιτική Ασφάλειας και Ελέγχου Πρόσβασης

Συνδέει τη Δήλωση Εφαρμοσιμότητας του PIMS με την εφαρμοστέα βασική γραμμή ελέγχων ασφάλειας δεδομένων προσωπικού χαρακτήρα.

Σχετικά με τις Πολιτικές της Clarysec - Πολιτική Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας

Αυτή η Πολιτική Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας καθιερώνει το PIMS του οργανισμού για την επεξεργασία δεδομένων προσωπικού χαρακτήρα σε πλαίσια υπευθύνου επεξεργασίας, από κοινού υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία και υπεργολάβου επεξεργασίας. Καθορίζει απαιτήσεις διακυβέρνησης για την καθιέρωση, υλοποίηση, διατήρηση, παρακολούθηση και συνεχή βελτίωση του PIMS, με σαφή λογοδοσία ανατεθειμένη στην Ανώτατη Διοίκηση, στον Επικεφαλής Ιδιωτικότητας / Υπεύθυνο PIMS, στους ιδιοκτήτες διεργασιών, στους ιδιοκτήτες συστημάτων, στους ιδιοκτήτες προμηθευτών και προμηθειών, στην ασφάλεια πληροφοριών, στην απόκριση σε περιστατικά και σε ανεξάρτητους ανασκοπητές ελέγχου ή συμμόρφωσης. Η πολιτική χρησιμοποιεί αντικείμενα τεκμηρίων, συμπεριλαμβανομένων των REG01, REG02, REG03, REG04, REG08, REG10, REG11 και REG12, για την υποστήριξη της λογοδοτούσας, βάσει κινδύνου και τεκμηρίων διαχείρισης της επεξεργασίας δεδομένων προσωπικού χαρακτήρα σε όλο τον κύκλο ζωής του PIMS.

Καθορισμένο πεδίο εφαρμογής PIMS

Απαιτεί εγκεκριμένο πεδίο εφαρμογής, πλαίσιο, ενδιαφερόμενα μέρη, όρια και αλληλεπιδράσεις διεργασιών που διατηρούνται στο REG01.

Σαφής λογοδοσία ρόλων

Αναθέτει καθήκοντα στην Ανώτατη Διοίκηση και σε ρόλους ιδιωτικότητας, διεργασιών, συστημάτων, ασφάλειας, προμηθευτών, περιστατικών και ελέγχου.

Λειτουργία βάσει κινδύνου

Απαιτεί αξιολόγηση κινδύνου ιδιωτικότητας, καθορισμό ανάγκης DPIA και εγκεκριμένη αντιμετώπιση πριν προχωρήσει η σχετική επεξεργασία.

Τεκμήρια κατάλληλα για έλεγχο

Διατηρεί ευρετήρια τεκμηρίων, κατάσταση υλοποίησης, αρχεία ανασκόπησης, μη συμμορφώσεις και διορθωτικές ενέργειες σε καθορισμένα μητρώα.

Συχνές ερωτήσεις

Σχεδιασμένο για Ηγέτες, από Ηγέτες

Η παρούσα πολιτική έχει συνταχθεί από ηγετικό στέλεχος ασφάλειας με περισσότερα από 25 έτη εμπειρίας στην υλοποίηση και τον έλεγχο πλαισίων ISMS σε παγκόσμιους οργανισμούς. Δεν έχει σχεδιαστεί απλώς ως έγγραφο, αλλά ως ένα τεκμηριωμένο πλαίσιο που αντέχει στον έλεγχο των ελεγκτών.

Συντάχθηκε από ειδικό που κατέχει:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Κάλυψη & Θέματα

🏢 Τμήματα-στόχοι

Ιδιωτικότητα Νομικό Τμήμα Συμμόρφωση Ασφάλεια Πληροφορικής Έλεγχος

🏷️ Θεματική κάλυψη

Διαχείριση Πληροφοριών Ιδιωτικότητας Επεξεργασία δεδομένων προσωπικού χαρακτήρα Εκτίμηση αντικτύπου ιδιωτικότητας Αρχεία επεξεργασίας Αρμοδιότητες υπευθύνου επεξεργασίας και εκτελούντος την επεξεργασία Διαχείριση κινδύνων Συνεχής βελτίωση
€79

Εφάπαξ αγορά

Άμεση λήψη
Ενημερώσεις εφ' όρου ζωής

Αυτή η πολιτική είναι 1 από 25 στο πλήρες πακέτο ISO/IEC 27701 PIMS

Εξοικονομήστε 52%

Αποκτήστε και τις 25 πολιτικές PIMS, το πλήρες σύνολο μητρώων και ένα λεπτομερές σχέδιο υλοποίησης για €799, αντί για €1.675 ξεχωριστά.

Δείτε το πλήρες πακέτο 27701 →
Privacy Information Management System Policy

Λεπτομέρειες προϊόντος

Τύπος: policy
Κατηγορία: ISO 27701 PIMS Policy Pack
Πρότυπα: 6