policy ISO 27701 PIMS Policy Pack

Πολιτική Ρόλων, Αρμοδιοτήτων και Λογοδοσίας για την Ιδιωτικότητα

Καθορίζει τους ρόλους ιδιωτικότητας στο PIMS, τη λογοδοσία, τα τεκμήρια, την κλιμάκωση και την εποπτεία σε αρμοδιότητες υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία, προμηθευτή και ελέγχου.

Επισκόπηση

Καθορίζει τους ρόλους του PIMS, τη λογοδοσία, τα τεκμήρια, την κλιμάκωση, την ανεξαρτησία και τις απαιτήσεις ανασκόπησης σε αρμοδιότητες υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία, προμηθευτή, συστήματος και ελέγχου.

Σαφής ιδιοκτησία ρόλων PIMS

Καθορίζει κανονικούς ρόλους PIMS, δομές λογοδοσίας, επίπεδα αρμοδιότητας και κανόνες ανάθεσης, χωρίς να δημιουργεί νέους τίτλους θέσεων εργασίας.

Λογοδοσία βάσει τεκμηρίων

Απαιτεί οι αναθέσεις ρόλων, τα αρχεία ιδιοκτητών, οι επιβεβαιώσεις, οι ανασκοπήσεις, οι συγκρούσεις και οι διορθωτικές ενέργειες να καταγράφονται σε καθορισμένα αντικείμενα τεκμηρίων.

Διαχωρισμός και ανεξαρτησία

Ελέγχει τους συνδυασμούς ρόλων, τις συγκρούσεις συμφερόντων, τους αντισταθμιστικούς ελέγχους και τις προσδοκίες ανεξάρτητου ελέγχου ή ανασκόπησης συμμόρφωσης.

Διαβάστε πλήρη επισκόπηση (click to expand)
Η Πολιτική Ρόλων, Αρμοδιοτήτων και Λογοδοσίας για την Ιδιωτικότητα καθορίζει τον τρόπο με τον οποίο ο οργανισμός αναθέτει, τεκμηριώνει, κοινοποιεί, ανασκοπεί και βελτιώνει τις αρμοδιότητες στο πλαίσιο του Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας. Το πεδίο εφαρμογής της καλύπτει προσωπικό, λειτουργίες, συστήματα, προμηθευτές, εκτελούντες την επεξεργασία, υπεργολάβους επεξεργασίας και σχέσεις από κοινού υπευθύνων επεξεργασίας που συμμετέχουν στην επεξεργασία δεδομένων προσωπικού χαρακτήρα εντός του πεδίου εφαρμογής του PIMS ή την επηρεάζουν. Η πολιτική εφαρμόζεται σε πλαίσια υπευθύνου επεξεργασίας, από κοινού υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία και υπεργολάβου επεξεργασίας, καθιστώντας τη συναφή με το πλήρες σύνολο μοντέλων λειτουργίας ιδιωτικότητας που περιγράφονται στο έγγραφο. Διευκρινίζει επίσης ότι δεν δημιουργεί νέους οργανωτικούς τίτλους θέσεων εργασίας· αντίθετα, καθορίζει κανονικούς ρόλους PIMS που μπορούν να ανατεθούν σε υφιστάμενο προσωπικό ή λειτουργίες όταν τεκμηριώνονται οι απαιτούμενες απαιτήσεις ανάθεσης, επάρκειας, ανεξαρτησίας και σύγκρουσης συμφερόντων. Η πολιτική θεσπίζει ένα δομημένο μοντέλο ρόλων PIMS και προσέγγιση λογοδοσίας βάσει τεκμηρίων. Η Ανώτατη Διοίκηση πρέπει να εγκρίνει το κανονικό μοντέλο ρόλων στο REG01 πριν από την αρχική εφαρμογή και ετησίως στη συνέχεια. Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS διατηρεί ονομαστικές αναθέσεις ρόλων, πεδία ευθύνης και επίπεδα αρμοδιότητας στο REG01, συμπεριλαμβανομένων επικαιροποιήσεων μετά από μεταβολές στο προσωπικό ή στον οργανισμό. Η ιδιοκτησία επεξεργασίας συνδέεται με το REG02, όπου οι Ιδιοκτήτες Διεργασιών / Ιδιοκτήτες της επιχείρησης αναθέτουν λογοδοτούντες ιδιοκτήτες για κάθε δραστηριότητα επεξεργασίας δεδομένων προσωπικού χαρακτήρα πριν από την έναρξη της επεξεργασίας και οι Ιδιοκτήτες Συστημάτων / Ιδιοκτήτες Εφαρμογών τεκμηριώνουν τους λογοδοτούντες ιδιοκτήτες συστημάτων πριν από τη θέση σε λειτουργία. Η ιδιοκτησία σχέσεων προμηθευτή, εκτελούντος την επεξεργασία, υπεργολάβου επεξεργασίας, κοινοχρησίας δεδομένων με τρίτο μέρος και από κοινού υπευθύνου επεξεργασίας καταγράφεται στο REG08 πριν από την ένταξη ή την έγκριση συμφωνίας. Κεντρικό μέρος της πολιτικής είναι η διαχείριση των συνδυασμών ρόλων, του διαχωρισμού καθηκόντων και της ανεξαρτησίας. Η πολιτική επιτρέπει πρακτικό συνδυασμό ρόλων, μεταξύ άλλων για μικρούς και μεσαίους οργανισμούς, αλλά απαιτεί τεκμηρίωση πριν οι συνδυασμοί τεθούν σε ισχύ. Οι συνδυασμοί ρόλων που περιλαμβάνουν τον Επικεφαλής Ιδιωτικότητας / Υπεύθυνο PIMS, τον Υπεύθυνο Προστασίας Δεδομένων / Σύμβουλο Ιδιωτικότητας, τον Επικεφαλής Ασφάλειας Πληροφοριών, τον Συντονιστή Αντιμετώπισης Περιστατικών ή τον Εσωτερικό Έλεγχο / Ανασκοπητή Συμμόρφωσης απαιτούν έγκριση της Ανώτατης Διοίκησης στο REG01. Ο Εσωτερικός Έλεγχος / Ανασκοπητής Συμμόρφωσης πρέπει να τεκμηριώνει την ανεξαρτησία από τη διαδικασία PIMS που ανασκοπείται στο REG12 πριν από κάθε έλεγχο ή ανασκόπηση συμμόρφωσης. Όταν οι συγκρούσεις διαχωρισμού καθηκόντων δεν μπορούν να αποφευχθούν, πρέπει να καταγράφονται αντισταθμιστικοί έλεγχοι και ο Υπεύθυνος Προστασίας Δεδομένων / Σύμβουλος Ιδιωτικότητας πρέπει να καταγράφει ανησυχίες ανεξαρτησίας ή σύγκρουσης συμφερόντων εντός πέντε εργάσιμων ημερών από την αναγνώρισή τους. Η πολιτική καθορίζει επίσης τη λογοδοσία σε αρμοδιότητες υπευθύνου επεξεργασίας, από κοινού υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία και υπεργολάβου επεξεργασίας. Η επεξεργασία από υπεύθυνο επεξεργασίας απαιτεί καταγεγραμμένη ιδιοκτησία ευθύνης, ιδιοκτησία σκοπού επεξεργασίας και ιδιοκτησία τεκμηρίων στο REG02 πριν από την έναρξη της επεξεργασίας. Η κατανομή ευθυνών από κοινού υπευθύνου επεξεργασίας, η ιδιοκτησία εντολής πελάτη από εκτελούντα την επεξεργασία, η ιδιοκτησία εποπτείας υπεργολάβου επεξεργασίας, η κατάσταση έγκρισης και οι διαδρομές κλιμάκωσης ευθύνης τρίτου μέρους διαχειρίζονται μέσω του REG08. Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS επαληθεύει τριμηνιαία και εντός 15 εργάσιμων ημερών από ουσιώδη αλλαγή τα αρχεία ταξινόμησης ρόλων στα REG02 και REG08. Η πολιτική απαιτεί επίσης οι συμβουλές ιδιωτικότητας, οι εισηγήσεις για την ευθύνη ασφάλειας δεδομένων προσωπικού χαρακτήρα, η ευθύνη κλιμάκωσης παραβίασης και περιστατικού ιδιωτικότητας, οι ανεπίλυτες διαφορές ευθύνης και οι κλιμακώσεις που σχετίζονται με ρόλους να τεκμηριώνονται σε καθορισμένα αντικείμενα τεκμηρίων. Η διακυβέρνηση, η μέτρηση, οι εξαιρέσεις, η εφαρμογή και η συντήρηση ενσωματώνονται στο μοντέλο λογοδοσίας. Η Ανώτατη Διοίκηση ανασκοπεί την πληρότητα, τους μη καλυμμένους ρόλους, τις συγκρούσεις ρόλων, τις εξαιρέσεις λογοδοσίας και τις μετρικές κατά την ανασκόπηση της Διοίκησης. Ο Επικεφαλής Ιδιωτικότητας / Υπεύθυνος PIMS διενεργεί τριμηνιαίες ανασκοπήσεις λογοδοσίας, παρακολουθεί τους μη καλυμμένους και τους συνδυασμένους ρόλους, αναφέρει την ολοκλήρωση της ευαισθητοποίησης ανά ρόλο, διαχειρίζεται εξαιρέσεις με καθορισμένα όρια λήξης και καταγράφει ελλιπείς, ανακριβείς ή παρωχημένες αναθέσεις ως μη συμμορφώσεις. Οι Ιδιοκτήτες Διεργασιών / Ιδιοκτήτες της επιχείρησης πρέπει να αποτρέπουν τη θέση σε λειτουργία νέας ή μεταβαλλόμενης επεξεργασίας δεδομένων προσωπικού χαρακτήρα όταν απουσιάζουν τα απαιτούμενα τεκμήρια ρόλων και λογοδοσίας. Οι Εσωτερικοί Ελεγκτές / Ανασκοπητές Συμμόρφωσης ελέγχουν τα τεκμήρια ρόλων, αναφέρουν ευρήματα και επαληθεύουν την αποτελεσματικότητα των διορθωτικών ενεργειών. Η ίδια η πολιτική πρέπει να ανασκοπείται ετησίως και εντός 30 ημερών από ουσιώδη αλλαγή στο μοντέλο ρόλων PIMS.

Διάγραμμα Πολιτικής

Διάγραμμα ροής διαδικασίας που απεικονίζει την έγκριση ανάθεσης ρόλων PIMS, την καταγραφή ιδιοκτησίας επεξεργασίας και συστήματος, την κατανομή ευθύνης σχέσεων με προμηθευτές, την επικοινωνία και επιβεβαίωση ρόλων, την τριμηνιαία ανασκόπηση, τη διαχείριση εξαιρέσεων, την ελεγκτική ανασκόπηση και τη διορθωτική ενέργεια.

Κάντε κλικ στο διάγραμμα για προβολή σε πλήρες μέγεθος

Περιεχόμενα

Μοντέλο ρόλων PIMS και κανόνες ανάθεσης

Απαιτήσεις συνδυασμού ρόλων, διαχωρισμού καθηκόντων και ανεξαρτησίας

Λογοδοσία υπευθύνου επεξεργασίας, από κοινού υπευθύνου επεξεργασίας, εκτελούντος την επεξεργασία και υπεργολάβου επεξεργασίας

Λογοδοσία για συμβουλευτική υποστήριξη, ασφάλεια, περιστατικά, προμηθευτές και κλιμάκωση

Τεκμήρια λογοδοσίας, επικοινωνία και επιβεβαίωση ρόλου

Απαιτήσεις μετρικών, εξαιρέσεων, εφαρμογής και ανασκόπησης

Συμμόρφωση με πλαίσιο

🛡️ Υποστηριζόμενα πρότυπα & πλαίσια

Αυτό το προϊόν είναι ευθυγραμμισμένο με τα ακόλουθα πλαίσια συμμόρφωσης, με λεπτομερείς αντιστοιχίσεις ρητρών και ελέγχων.

Πλαίσιο Καλυπτόμενες ρήτρες / Έλεγχοι
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Σχετικές πολιτικές

Πολιτική Συστήματος Διαχείρισης Πληροφοριών Ιδιωτικότητας

Παρέχει το ευρύτερο θεμέλιο διακυβέρνησης PIMS που υποστηρίζει η παρούσα πολιτική ρόλων και λογοδοσίας.

Πολιτική Απογραφής Επεξεργασίας και Νομικής Βάσης

Συνδέει τις δραστηριότητες επεξεργασίας με λογοδοτούντες ιδιοκτήτες και αρχεία ταξινόμησης ρόλων στο REG02.

Πολιτική Διαχείρισης Ιδιωτικότητας Εκτελούντων την Επεξεργασία, Υπεργολάβων Επεξεργασίας και Τρίτων Μερών

Ευθυγραμμίζεται με την κατανομή ευθυνών για εκτελούντες την επεξεργασία, υπεργολάβους επεξεργασίας, κοινοχρησία με τρίτα μέρη και σχέσεις από κοινού υπευθύνων επεξεργασίας στο REG08.

Πολιτική Εκπαίδευσης, Ευαισθητοποίησης και Επάρκειας σε Θέματα Ιδιωτικότητας

Υποστηρίζει τις απαιτήσεις της πολιτικής για ευαισθητοποίηση σε θέματα ιδιωτικότητας ειδική ανά ρόλο και τεκμήρια επιβεβαίωσης στο REG11.

Πολιτική Διαχείρισης Τεκμηριωμένων Πληροφοριών και Τεκμηρίων PIMS

Υποστηρίζει το μοντέλο τεκμηριωμένων τεκμηρίων που χρησιμοποιείται για αναθέσεις ρόλων, ανασκοπήσεις, εξαιρέσεις και διορθωτικές ενέργειες.

Πολιτική Παρακολούθησης, Ελέγχου και Βελτίωσης PIMS

Υποστηρίζει την ανεξάρτητη ανασκόπηση, τα ευρήματα ελέγχου, την ανασκόπηση της Διοίκησης και τη βελτίωση των ελέγχων λογοδοσίας ρόλων.

Σχετικά με τις Πολιτικές της Clarysec - Πολιτική Ρόλων, Αρμοδιοτήτων και Λογοδοσίας για την Ιδιωτικότητα

Η παρούσα πολιτική καθορίζει το μοντέλο ρόλων PIMS του οργανισμού, τη δομή λογοδοσίας, τους κανόνες ανάθεσης ευθυνών, τους κανόνες συνδυασμού ρόλων, τις προσδοκίες κλιμάκωσης και τις απαιτήσεις τεκμηρίων για τη διακυβέρνηση ιδιωτικότητας. Εφαρμόζεται σε προσωπικό, λειτουργίες, συστήματα, προμηθευτές, εκτελούντες την επεξεργασία, υπεργολάβους επεξεργασίας και σχέσεις από κοινού υπευθύνων επεξεργασίας που συμμετέχουν στην επεξεργασία δεδομένων προσωπικού χαρακτήρα εντός του πεδίου εφαρμογής του PIMS ή την επηρεάζουν. Η πολιτική αναθέτει αρμοδιότητες σε ρόλους που περιλαμβάνουν την Ανώτατη Διοίκηση, τον Επικεφαλής Ιδιωτικότητας / Υπεύθυνο PIMS, τους Ιδιοκτήτες Διεργασιών / Ιδιοκτήτες της επιχείρησης, τους Ιδιοκτήτες Συστημάτων / Ιδιοκτήτες Εφαρμογών, τους Ιδιοκτήτες Προμηθευτών / Προμηθειών, τον Υπεύθυνο Προστασίας Δεδομένων / Σύμβουλο Ιδιωτικότητας, τον Επικεφαλής Ασφάλειας Πληροφοριών, τον Συντονιστή Αντιμετώπισης Περιστατικών και τον Εσωτερικό Έλεγχο / Ανασκοπητή Συμμόρφωσης. Χρησιμοποιεί τα αντικείμενα τεκμηρίων REG01, REG02, REG08, REG11 και REG12 για την τεκμηρίωση αναθέσεων ρόλων, ιδιοκτησίας επεξεργασίας και σχέσεων, επικοινωνίας, ευαισθητοποίησης, ανεξαρτησίας, ανασκοπήσεων, εξαιρέσεων, μη συμμορφώσεων και διορθωτικών ενεργειών.

Κανονικοί ρόλοι PIMS

Καθορίζει ρόλους διακυβέρνησης ιδιωτικότητας που μπορούν να ανατεθούν σε υφιστάμενο προσωπικό ή λειτουργίες με τεκμηριωμένο πεδίο εφαρμογής και αρμοδιότητα.

Αντικείμενα τεκμηρίων ρόλων

Χρησιμοποιεί τα REG01, REG02, REG08, REG11 και REG12 για την τεκμηρίωση αναθέσεων, ιδιοκτησίας, ευαισθητοποίησης, ανασκοπήσεων και ενεργειών.

Ανεξάρτητη ανασκόπηση

Απαιτεί από τους ελεγκτές ή τους ανασκοπητές συμμόρφωσης να τεκμηριώνουν την ανεξαρτησία πριν από την έναρξη κάθε ελέγχου PIMS ή ανασκόπησης συμμόρφωσης.

Έλεγχοι εξαιρέσεων

Απαιτεί οι εξαιρέσεις λογοδοσίας ρόλων να αξιολογούνται, να εγκρίνονται όπου απαιτείται, να είναι χρονικά περιορισμένες, να κλείνουν ή να επαναξιολογούνται.

Συχνές ερωτήσεις

Σχεδιασμένο για Ηγέτες, από Ηγέτες

Η παρούσα πολιτική έχει συνταχθεί από ηγετικό στέλεχος ασφάλειας με περισσότερα από 25 έτη εμπειρίας στην υλοποίηση και τον έλεγχο πλαισίων ISMS σε παγκόσμιους οργανισμούς. Δεν έχει σχεδιαστεί απλώς ως έγγραφο, αλλά ως ένα τεκμηριωμένο πλαίσιο που αντέχει στον έλεγχο των ελεγκτών.

Συντάχθηκε από ειδικό που κατέχει:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Κάλυψη & Θέματα

🏢 Τμήματα-στόχοι

Ιδιωτικότητα Νομικό Τμήμα Συμμόρφωση Ασφάλεια Πληροφορικής Γραφείο DPO

🏷️ Θεματική κάλυψη

Διαχείριση πληροφοριών ιδιωτικότητας αρμοδιότητες υπευθύνου επεξεργασίας και εκτελούντος την επεξεργασία διαχείριση τρίτων μερών αρχεία επεξεργασίας διαχείριση συμμόρφωσης διαχείριση πολιτικών εσωτερικός έλεγχος
€79

Εφάπαξ αγορά

Άμεση λήψη
Ενημερώσεις εφ' όρου ζωής

Αυτή η πολιτική είναι 1 από 25 στο πλήρες πακέτο ISO/IEC 27701 PIMS

Εξοικονομήστε 52%

Αποκτήστε και τις 25 πολιτικές PIMS, το πλήρες σύνολο μητρώων και ένα λεπτομερές σχέδιο υλοποίησης για €799, αντί για €1.675 ξεχωριστά.

Δείτε το πλήρες πακέτο 27701 →
Privacy Roles, Responsibilities and Accountability Policy

Λεπτομέρειες προϊόντος

Τύπος: policy
Κατηγορία: ISO 27701 PIMS Policy Pack
Πρότυπα: 5