policy ISO 27701 PIMS Policy Pack

PIMS:n dokumentoidun tiedon ja todentavan aineiston hallintapolitiikka

Hallitse PIMS-asiakirjoja ja todentavaa aineistoa hyväksynnän, versioinnin, pääsyn, säilytyksen, auditointihaun ja ISO/IEC 27701 -valmiiden tallenteiden osalta.

Yleiskatsaus

Tämä politiikka määrittää, miten PIMS:n dokumentoitu tieto ja todentava aineisto luodaan, hyväksytään, versioidaan, suojataan, haetaan, säilytetään, käännetään, poistetaan käytöstä ja auditoidaan. Se käyttää REG01–REG12-objekteja jäljitettävän ja sertifiointivalmiin todentavan aineiston ylläpitämiseen rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän toimintaympäristöissä.

Valmius auditointia varten todentavan aineiston hallinnalla

Määrittää, miten PIMS:n todentava aineisto luodaan, nimetään, suojataan, haetaan, säilytetään ja linkitetään REG01–REG12-objektien välillä.

Jäljitettävä hyväksyntä ja versiointi

Edellyttää tunnisteita, omistajia, versioita, hyväksynnän tilaa, voimaantulopäiviä, katselmointipäiviä ja muutosten perusteluja ennen julkaisua.

Selkeä PIMS:n osoitusvelvollisuus

Osoittaa dokumentoitua tietoa koskevat tehtävät tietosuoja-, tietoturva-, prosessi-, järjestelmä-, hankinta-, auditointi- ja ylimmän johdon rooleille.

Lue koko yleiskatsaus (click to expand)
PIMS:n dokumentoidun tiedon ja todentavan aineiston hallintapolitiikka määrittää pakolliset vaatimukset henkilötietojen hallintajärjestelmän dokumentoidun tiedon koko elinkaaren hallintaan. Sen soveltamisala kattaa PIMS-tallenteiden luomisen, hyväksynnän, versioinnin, suojauksen, säilytyksen, haun, kääntämisen, käytöstä poistamisen ja todentamisen. Politiikkaa sovelletaan PIMS-politiikkoihin, rekistereihin, dokumentoituihin hyväksyntöihin, todentavan aineiston tallenteisiin, auditointinäyttöön, johdon katselmoinnin tallenteisiin, korjaavien toimenpiteiden todentavaan aineistoon ja hallittuihin käännöksiin, joita käytetään PIMS-vaatimustenmukaisuuden osoittamiseen. Se on laadittu rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän toimintaympäristöihin, joten sitä voidaan soveltaa eri rooleihin, joita organisaatiolla voi olla henkilötietoja käsitellessään. Politiikan keskeinen piirre on, että se perustuu kanonisiin PIMS-näyttöobjekteihin REG01–REG12 eikä luo erillistä asiakirjojen ohjausrekisteriä. Politiikassa todetaan, että dokumentoidun tiedon hallintaa koskeva todentava aineisto ylläpidetään näiden näyttöobjektien avulla. REG03- ja REG12-objekteja käytetään erityisesti hallintakeinojen soveltuvuuteen, auditointiin, poikkeamiin, korjaaviin toimenpiteisiin ja parantamiseen liittyvänä todentavana aineistona. Tämän lähestymistavan tarkoituksena on välttää tarpeetonta asiakirjahallinnan byrokratiaa ja samalla säilyttää valmius auditointia varten sertifiointia, asiakkaiden varmentamista ja jatkuvaa parantamista varten. REG12:ta käytetään laajasti dokumentoidun tiedon indeksin, pääsytasojen, arkaluonteisuusluokitusten, hyväksynnän tilan, versiohistorian, hakupyyntöjen, luovutusten hyväksyntöjen, säilytysluokkien, käytöstä poistamisen tilan, poikkeusten ja korjaavien toimenpiteiden seurannan hallintaan. Politiikka asettaa yksityiskohtaiset kontrollit luomiselle, hyväksynnälle, versioinnille ja julkaisulle. Ennen PIMS:n dokumentoidun tiedon julkaisemista tietosuojavastaavan / PIMS-päällikön tulee määrittää asiakirjatunniste, omistaja, versionumero, hyväksynnän tila, voimaantulopäivä ja katselmointipäivä REG12:ssa. Ylimmän johdon tulee hyväksyä keskeiset PIMS-politiikat ja olennaiset politiikkamuutokset ennen julkaisua, kun taas tietosuojavastaava / PIMS-päällikkö hyväksyy todentavan aineiston mallipohjat tai rekistereihin upotetut osiot ennen operatiivista käyttöä. Politiikka edellyttää myös, että versiohistoria ja muutoksen perustelu kirjataan ennen julkaisua ja että hyväksyttyjen muutosten viestintä kirjataan REG11:een 30 päivän kuluessa julkaisusta. Todentavan aineiston laatu ja jäljitettävyys käsitellään operatiivisina vaatimuksina eikä valinnaisina dokumentointitehtävinä. Tietosuojavastaavan / PIMS-päällikön tulee määrittää todentavan aineiston nimeämiskäytännöt, täsmäyttää REG03:n kontrolliviitteet politiikan todentavan aineiston tallenteisiin neljännesvuosittain ja ennen ulkoista auditointia sekä soveltaa hyväksyttyä viennin nimeämiskäytäntöä ennen kuin todentavaa aineistoa jaetaan sertifiointiauditointia, asiakkaiden varmentamista tai sääntelyyn vastaamista varten. Prosessien omistajien / liiketoimintavastaavien tulee varmistaa, että käsittelyä koskeva todentava aineisto sisältää todentavan aineiston omistajan, päivämäärän, käsittelytoimen viitteen, päätöksen tilan ja hyväksynnän tilan ennen kuin siihen tukeudutaan auditoinnissa. Sisäisen tarkastuksen / vaatimustenmukaisuuden katselmoijien tulee kirjata puutteet täydellisyydessä, täsmällisyydessä tai jäljitettävyydessä suunniteltujen auditointien tai vaatimustenmukaisuuskatselmusten aikana. Politiikka määrittää myös kontrollit pääsylle, suojaukselle, haulle, luovutukselle, säilytykselle, käytöstä poistamiselle, arkistoinnille, hävittämiselle ja monikieliselle versionhallinnalle. Tietovaraston pääsyrajoitukset tulee kirjata ennen pääsyn myöntämistä ja katselmoida neljännesvuosittain, ja pääsy henkilötietoja sisältävään PIMS:n todentavaan aineistoon tulee hyväksyä ennen sen myöntämistä. Todentavan aineiston luovutukset ulkoisille auditoijille, asiakkaille, henkilötietojen käsittelijöille, rekisterinpitäjille, valvontaviranomaisille tai muille ulkoisille osapuolille edellyttävät hyväksynnän ja luovutuksen soveltamisalan kirjaamista. Vanhentuneet versiot tulee poistaa käytöstä määritellyissä määräajoissa, aiemmat hyväksytyt politiikkaversiot tulee säilyttää, eikä arkistointia tai poistamista saa tehdä ennen kuin auditointia koskeva säilytys, oikeudellinen säilytysvelvoite, poikkeamatutkinta tai korjaavien toimenpiteiden riippuvuudet on tarkistettu. Mittarit, poikkeusten käsittely, soveltaminen ja vuosittaiset katselmointivaatimukset varmistavat, että dokumentoitu tieto pysyy ajantasaisena, haettavissa, suojattuna ja PIMS-vaatimustenmukaisuuden tarpeisiin yhdenmukaisena.

Käytäntökaavio

Prosessikaavio, joka esittää PIMS:n dokumentoidun tiedon elinkaaren: REG12-indeksin muodostaminen, todentavan aineiston luokittelu, asiakirjojen hyväksyntä ja versiointi, pääsyn suojaaminen, todentavan aineiston haku, tallenteiden säilyttäminen tai käytöstä poistaminen, jäljitettävyyden auditointi ja parannusten kirjaaminen.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

PIMS:n dokumentoidun tiedon indeksi REG12:ssa

Luominen, hyväksyntä, versiointi ja julkaisu

Todentavan aineiston nimeäminen, laatu ja jäljitettävyys

Pääsy, suojaus, haku ja luovutus

Säilytys, käytöstä poistaminen, arkistointi ja hävittäminen

Kääntäminen ja monikielinen versionhallinta

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27701:2025
Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.9Annex A.2.2.2Annex A.3.14
EU GDPR
Article 5(2)Article 24Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.12
ISO/IEC 29151:2022
Clause 18.1.4
ISO/IEC 27001:2022
ISO/IEC 27002:2022

Liittyvät käytännöt

Henkilötietojen hallintajärjestelmäpolitiikka

Tarjoaa PIMS:n yleisen viitekehyksen, jota tämä dokumentoidun tiedon ja todentavan aineiston politiikka tukee.

Tietosuojan rooleja, vastuita ja osoitusvelvollisuutta koskeva politiikka

Määrittää roolien osoitusvelvollisuuden, jota tarvitaan todentavan aineiston omistajuuden, hyväksynnän, katselmoinnin ja valvontavaatimusten toteuttamiseen.

Käsittelytoimien luetteloa ja oikeusperustetta koskeva politiikka

REG02:n käsittelyä koskeva todentava aineisto perustuu täsmällisiin käsittelytoimien luettelon tallenteisiin, omistajametatietoihin, tilaan ja hyväksyntänäyttöön.

Henkilötietojen käsittelijöiden, alikäsittelijöiden ja kolmansien osapuolten tietosuojahallinnan politiikka

Tukee REG08:ssa ulkoisesti tuotettua henkilötietojen käsittelijää, alikäsittelijää, kolmannen osapuolen jakamista ja asiakkaan ohjetta koskevaa todentavaa aineistoa.

Tietoturva- ja pääsynhallintapolitiikka

Kytkeytyy tietovaraston pääsyrajoituksiin, henkilötietoja koskevan todentavan aineiston pääsyn hyväksyntään ja PIMS-tallenteiden suojauskontrolleihin.

PIMS:n seuranta-, auditointi- ja parantamispolitiikka

Liittyy auditointinäytön hakuun, jäljitettävyyden testaukseen, poikkeamiin, korjaaviin toimenpiteisiin ja parantamisen todentavaan aineistoon.

Tietoa Clarysecin käytännöistä - PIMS:n dokumentoidun tiedon ja todentavan aineiston hallintapolitiikka

Tämä politiikka muodostaa operatiivisen viitekehyksen PIMS:n dokumentoidun tiedon ja todentavan aineiston hallintaan koko elinkaaren ajan. Se määrittää vaatimukset asiakirjatunnisteille, omistajuudelle, hyväksynnälle, versioinnille, julkaisulle, todentavan aineiston nimeämiselle, jäljitettävyydelle, pääsynhallinnalle, tietovaraston suojaukselle, haulle, luovutukselle, säilytykselle, käytöstä poistamiselle, arkistoinnille, hävittämiselle, käännösten hallinnalle, poikkeuksille, soveltamiselle, katselmoinnille ja jatkuvalle parantamiselle REG01–REG12-objektien avulla.

Elinkaaren hallinta

Kattaa luomisen, hyväksynnän, versioinnin, suojauksen, säilytyksen, haun, kääntämisen, käytöstä poistamisen ja hävittämisen.

Suojattu todentava aineisto

Edellyttää pääsyrajoituksia, arkaluonteisuusluokitusta, luovutuksen hyväksyntää ja tietovaraston suojauksen katselmointeja.

Jäljitettävät tallenteet

Linkittää politiikat, hallintakeinot, käsittelytoimet, hyväksynnät, auditoinnit, poikkeamat ja korjaavat toimenpiteet.

Sertifioinnin tuki

Tukee valmiutta auditointia varten varmistamalla, että todentava aineisto voidaan paikantaa, varmentaa, hakea ja linkittää velvoitteisiin.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

Tietosuoja vaatimustenmukaisuus IT-tietoturva auditointi tietosuojavastaavan toimisto

🏷️ Aiheen kattavuus

Henkilötietojen hallinta käsittelytoimien selosteet tietojen luokittelu tietojen säilytys ja hävittäminen vaatimustenmukaisuuden hallinta politiikkojen hallinta sisäinen tarkastus
€49

Kertaosto

Välitön lataus
Elinikäiset päivitykset

Tämä käytäntö on 1/25 täydellisessä ISO/IEC 27701 PIMS -paketissa

Säästä 52%

Hanki kaikki 25 PIMS-käytäntöä, täydellinen rekisterisarja ja yksityiskohtainen toteutussuunnitelma hintaan €799 erikseen ostettujen €1 675 sijaan.

Katso täydellinen 27701-paketti →
PIMS Documented Information and Evidence Management Policy

Tuotetiedot

Tyyppi: policy
Luokka: ISO 27701 PIMS Policy Pack
Standardit: 6