policy ISO 27701 PIMS Policy Pack

Privaatsuskoolituse, teadlikkuse ja pädevuse poliitika

ISO 27701 privaatsuskoolituse poliitika sisseelamise, iga-aastase korduskoolituse, rollipõhise pädevuse, REG11 tõendusmaterjali ja REG12 eskaleerimise jaoks.

Ülevaade

See poliitika määratleb privaatsusteabe haldussüsteemi rollide privaatsuskoolituse, teadlikkuse ja pädevuse nõuded. See hõlmab sisseelamist, iga-aastaseid korduskoolitusi, rollipõhist koolitust, tarnijate kinnitust, REG11 tõendusmaterjali, REG12 eskaleerimist ja tõhususe läbivaatamist vastutava töötleja, volitatud töötleja, kaasvastutava töötleja ja alltöötleja kontekstides.

Määratletud koolituse sihtrühmad

Nõuab, et PIMS-i koolituse sihtrühma kategooriad ja rollimäärangud dokumenteeritakse REG11-s enne iga-aastaseid tsükleid, sisseelamist või rollimuudatusi.

Rollipõhine privaatsuspädevus

Hõlmab vastutava töötleja, volitatud töötleja, alltöötleja, turbe, intsidendi, kõrge riskiga töötlemise, õiguste käsitlemise, DPIA ja andmeedastustega seotud koolitusvajadusi.

Auditiks sobiv läbimise tõendusmaterjal

Kasutab REG11-t määrangute, läbimiste, kinnituste, tähtaja ületanud staatuse ja tõhususe tõendusmaterjali jaoks ning vajaduse korral REG12 eskaleerimiseks.

Loe täielikku ülevaadet (click to expand)
Privaatsuskoolituse, teadlikkuse ja pädevuse poliitika määratleb, kuidas organisatsioon juhib privaatsuskoolitust oma privaatsusteabe haldussüsteemis. Selle eesmärk on tagada, et inimesed, kelle töö mõjutab isikut tuvastava teabe töötlemist, mõistavad oma vastutusi, läbivad koolituse määratletud sagedusega, säilitavad rolliga seotud pädevuse ning loovad auditiks sobivat tõendusmaterjali koolituse, teadlikkuse ja eskaleerimise kohta. Poliitika kohaldub vastutava töötleja, kaasvastutava töötleja, volitatud töötleja ja alltöötleja kontekstides, mistõttu on see asjakohane organisatsioonidele, kes käitlevad isikut tuvastavat teavet otse, samuti neile, kes tegutsevad kliendi juhiste alusel või kolmandate osapoolte töötlemiskorralduste kaudu. Kohaldamisala on sihilikult lai ja operatiivne. See kohaldub personalile, töövõtjatele, ajutisele personalile, asjakohastele kolmandatele osapooltele, volitatud töötlejatele, alltöötlejatele ja muudele huvitatud osapooltele, kelle töö võib mõjutada isikut tuvastava teabe töötlemist, isikuandmesubjekti õigusi, privaatsusriski, isikut tuvastava teabega seotud infoturvet, volitatud töötleja juhiseid, privaatsusintsidente, dokumenteeritud teavet või vastavuse tõendusmaterjali. Poliitika hõlmab privaatsuskoolituse sihtrühma tuvastamist, sisseelamiskoolitust, iga-aastast korduskoolitust, rollipõhist ja sündmuspõhist koolitust, koolituse läbimise tõendusmaterjali, lõpetamata koolituse eskaleerimist, koolituse tõhususe läbivaatamist ning volitatud töötleja, alltöötleja ja kolmanda osapoole koolituskindluse tõendusmaterjali. Poliitika keskne osa on selle tõendusmaterjali mudel. See sätestab, et eraldi koolitusmaatriksit, juhtpaneeli, pädevusregistrit, distsiplinaarregistrit ega kliendikoolituste registrit ei looda. Selle asemel registreeritakse koolitusmäärangud, läbimised, meeldetuletused, pädevuse tõendusmaterjal ja teadlikkuse tõendusmaterjal REG11-s. Erandid, eskaleerimised, mittevastavused, parandusmeetmed ja läbivaatamise tõendusmaterjal registreeritakse REG12-s. Volitatud töötleja, alltöötleja ja kolmanda osapoole koolituskindluse tõendusmaterjal registreeritakse asjakohasel juhul REG08-s, samas kui intsidendi õppetundide sisend võib olla seotud REG10 kaudu. Selline lähenemine aitab hoida privaatsuskoolituse jälgitavana ilma registreid dubleerimata või tarbetut halduskoormust tekitamata. Poliitika kehtestab konkreetsed koolitussagedused ja käivitajad. Privaatsusteadlikkuse baaskoolitus tuleb määrata 10 tööpäeva jooksul alates sisseelamisest personalile, kellel on juurdepääs isikut tuvastavale teabele või PIMS-i kohustused, ning personal peab läbima sisseelamise privaatsuskoolituse enne järelevalveta juurdepääsu kinnitamist isikut tuvastavale teabele või 30 päeva jooksul alates sisseelamisest, olenevalt sellest, kumb saabub varem. Iga-aastane privaatsuse korduskoolitus tuleb määrata vähemalt kord iga 12 kuu jooksul. Sihipärane korduskoolitus on nõutav 30 päeva jooksul pärast olulist privaatsuspoliitika muudatust, olulist PIMS-i protsessimuudatust, auditileidu, korduvat koolituse ebaõnnestumist või asjakohast isikut tuvastava teabe intsidendi õppetundi. Rollipõhine koolitus on samuti nõutav enne, kui personal võtab endale vastutusi, mis hõlmavad õiguslikku alust, privaatsusteateid, nõusolekut, isikuandmesubjekti õigusi, DPIA-sid, säilitamist, jagamist, rahvusvahelisi edastusi, privilegeeritud juurdepääsu, turbehaldust, logimist, seiret või intsidenditoe ülesandeid. Juhtimine ja poliitika järgimine on poliitikasse sisse ehitatud määratletud vastutuste, seire ja eskaleerimise kaudu. Privaatsusjuht / PIMS-i juht haldab koolitussisu, määranguid, läbimise tõendusmaterjali, kinnitusi ja tõhususe tõendusmaterjali. Protsessiomanikud toetavad nende vastutusalas oleva personali koolituse läbimist, süsteemiomanikud kontrollivad koolituse läbimist enne privilegeeritud või suure mõjuga isikut tuvastava teabe süsteemile juurdepääsu kinnitamist ning tarnija-/hankeomanikud säilitavad tarnijate, volitatud töötlejate, alltöötlejate ja välise tööjõu koolituse või samaväärse kinnituse tõendusmaterjali. Poliitika nõuab kord kvartalis läbivaatamist läbimiste, tähtaja ületanud koolituste, rollipõhiste määrangute ja erandite kohta ning lahendamata tõendusmaterjali lüngad tuleb esitada enne juhtkonna läbivaatamist. Siseauditi / vastavuse läbivaatajad võtavad REG11 ja REG12 tõendusmaterjalist valimeid vastavalt heakskiidetud auditiplaanile, toetades pidevat täiustamist ja sertifitseerimiseks valmis vastutust.

Poliitika diagramm

Protsessivoog, mis näitab PIMS-i koolituse sihtrühma tuvastamist, sisseelamise ja iga-aastase koolituse määramist, rollipõhist koolitust, REG11-s läbimise tõendusmaterjali, tähtaja ületamise eskaleerimist REG12-s, tarnija kinnitust REG08-s, intsidendi õppetunde REG10-s ja tõhususe läbivaatamist.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Koolituse sihtrühma tuvastamine

Sisseelamise ja iga-aastase korduskoolituse sagedus

Rollipõhise privaatsuskoolituse nõuded

Läbimise tõendusmaterjal ja kinnitused REG11-s

Lõpetamata koolituse eskaleerimine ja parandusõpe

Volitatud töötleja, alltöötleja ja kolmanda osapoole koolituskindlus

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27701:2025
Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.3.17
EU GDPR
Article 5(2)Article 24Article 28Article 32Article 39
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 29100:2020
Clause 5.11Clause 5.12

Seotud poliitikad

Privaatsusrollide, vastutusvaldkondade ja vastutuse poliitika

Koolitusvastutused sõltuvad selgelt määratud privaatsusrollidest ja vastutusest.

Privaatsusriskide hindamise ja DPIA poliitika

Kõrge riskiga töötlemine ja DPIA kohustused käivitavad tõhustatud või rollipõhise privaatsuskoolituse.

Volitatud töötleja, alltöötleja ja kolmanda osapoole privaatsuse halduse poliitika

Poliitika nõuab tarnija, volitatud töötleja ja alltöötleja koolitust või samaväärset kinnitavat tõendusmaterjali.

Turbe- ja juurdepääsukontrolli poliitika

Isikut tuvastava teabe turve, privilegeeritud juurdepääs, juurdepääsukontroll, logimine, seire ja intsidenditoe rollid nõuavad koolitussisendit.

Intsidendi- ja rikkumishalduse poliitika

Intsidendi õppetunnid võivad käivitada sihipärase privaatsusteadlikkuse ja parandusõppe nõuded.

PIMS-i dokumenteeritud teabe ja tõendusmaterjali halduse poliitika

Koolituse tõendusmaterjal, erandid, eskaleerimised ja parandusmeetmed tuginevad dokumenteeritud teabe juhtimisele.

Claryseci poliitikate kohta - Privaatsuskoolituse, teadlikkuse ja pädevuse poliitika

See privaatsuskoolituse, teadlikkuse ja pädevuse poliitika määratleb auditiks sobiva lähenemise PIMS-i koolitusele personalile, töövõtjatele, asjakohastele kolmandatele osapooltele, volitatud töötlejatele, alltöötlejatele ja muudele huvitatud osapooltele, kelle töö võib mõjutada isikut tuvastava teabe töötlemist. See määrab vastutused sellistele rollidele nagu tippjuhtkond, privaatsusjuht / PIMS-i juht, protsessiomanikud, süsteemiomanikud, tarnija-/hankeomanikud, infoturve, andmekaitseametnik / andmekaitsenõustaja, intsidentidele reageerimise koordinaator ja siseauditi / vastavuse läbivaataja. Poliitika kasutab REG11-t peamise tõendusmaterjali objektina koolitusmäärangute, läbimiste, kinnituste, tähtaja ületanud staatuse, pädevuse tõendusmaterjali ja tõhususe tulemuste jaoks ning REG08, REG10 ja REG12 toetavad kolmanda osapoole kinnitust, intsidendi õppetunde, erandeid, eskaleerimisi, mittevastavusi, parandusmeetmeid ja juhtkonna läbivaatamise tõendusmaterjali.

PIMS-i koolituse kohaldamisala

Kohaldub personalile, töövõtjatele, asjakohastele kolmandatele osapooltele, volitatud töötlejatele, alltöötlejatele ja rollidele, mis mõjutavad isikut tuvastava teabe töötlemist.

REG11 tõendusmaterjali mudel

Koondab määrangud, läbimised, kinnitused, tähtaja ületanud kirjed, pädevuse tõendusmaterjali ja tõhususe tulemused.

Juurdepääsuteadlikud kontrollimeetmed

Nõuab koolituse kontrollimist enne järelevalveta juurdepääsu isikut tuvastavale teabele, juurdepääsu suure mõjuga süsteemile või privilegeeritud PII funktsioonide kasutamist.

Kolmanda osapoole kinnitamine

Nõuab volitatud töötleja, alltöötleja, tarnija ja välise tööjõu koolitust või samaväärset kinnitavat tõendusmaterjali REG08-s või REG11-s.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

Andmekaitse vastavus IT-turve personal andmekaitseametniku büroo

🏷️ Temaatiline katvus

Privaatsusteabe haldus isikuandmete töötlemine turbeteadlikkus kolmandate osapoolte haldus vastavushaldus seire ja mõõtmine pidev täiustamine
€49

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused

See poliitika on 1 25-st täielikus ISO/IEC 27701 PIMS-paketis

Säästke 52%

Hankige kõik 25 PIMS-poliitikat, täielik registrikomplekt ja üksikasjalik rakenduskava hinnaga €799 üksikult ostetava €1 675 asemel.

Vaata täielikku 27701 paketti →
Privacy Training, Awareness and Competence Policy

Toote üksikasjad

Tüüp: policy
Kategooria: ISO 27701 PIMS Policy Pack
Standardid: 5