policy ISO 27701 PIMS Policy Pack

Tietosuojariskien arviointi- ja DPIA-politiikka

ISO 27701 -yhteensopiva tietosuojariskien arviointi- ja DPIA-politiikka esiarviointiin, riskien käsittelyyn, jäännösriskin hyväksyntään ja REG04-todentavaan aineistoon.

Yleiskatsaus

Tämä politiikka määrittää, miten tietosuojariskien arvioinnit ja DPIA:t esiarvioidaan, toteutetaan, käsitellään, hyväksytään, katselmoidaan ja osoitetaan todentavalla aineistolla. Se keskittää todentavan aineiston REG04:ään, yhdistää sen tukeviin rekistereihin ja asettaa vaatimukset korkean riskin rekisterinpitäjäkäsittelylle, henkilötietojen käsittelijän DPIA:ssa avustamiselle, jäännösriskin hyväksynnälle, ennakkokuulemiselle, seurannalle, poikkeuksille ja politiikan noudattamiselle.

Riskiperusteinen DPIA-kontrolli

Määrittää esiarvioinnin, täysimittaisen DPIA:n käynnistävät tekijät, riskien käsittelyn, jäännösriskin hyväksynnän ja ennakkokuulemista koskevat päätökset ennen korkean riskin käsittelyn aloittamista.

Todentavaan aineistoon perustuva hallinnointi

Edellyttää REG04:n tietosuojariski- ja DPIA-tallenteita, jotka on yhdistetty REG02-, REG03-, REG08-, REG10-, REG11- ja REG12-todentavaan aineistoon.

Selkeä roolikohtainen vastuuvelvollisuus

Osoittaa toimenpiteet liiketoiminnan, tietosuojan, tietoturvan, järjestelmien, toimittajien, auditoinnin, tietosuojavastaavan tai tietosuojaneuvonantajan sekä ylimmän johdon rooleille.

Lue koko yleiskatsaus (click to expand)
Tietosuojariskien arviointi- ja DPIA-politiikka määrittää, miten organisaatio tunnistaa, arvioi, käsittelee, hyväksyy, katselmoi ja osoittaa todentavalla aineistolla tietosuojariskit PIMS:n soveltamisalassa. Sen tarkoituksena on varmistaa, että tietosuojariskit ja DPIA-velvoitteet käsitellään ennen kuin henkilötietojen käsittely aiheuttaa hyväksymättömän riskin rekisteröidyille tai PIMS:lle. Politiikka koskee uusia ja olennaisesti muuttuneita henkilötietojen käsittelytoimia rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän rooleissa. Se kattaa myös järjestelmät, sovellukset, palvelut, liiketoimintaprosessit, toimittajat, henkilötietojen käsittelijät, alikäsittelijät, kansainväliset siirrot ja tietojen jakamisjärjestelyt, jotka vaikuttavat henkilötietojen käsittelyyn. Politiikan keskeinen osa on REG04-pohjainen toimintamalli. Tietosuojariskin esiarviointi, DPIA-esiarviointi, riskien arviointi, riskienkäsittelysuunnitelmat, jäännösriskin hyväksyntä, ennakkokuulemista koskevat päätökset, hyväksynnät ja katselmoinnin tila dokumentoidaan REG04:ään, ja tukeva todentava aineisto linkitetään REG02:een, REG03:een, REG08:aan, REG09:ään, REG10:een, REG11:een ja REG12:een. Politiikka nimenomaisesti välttää erillisten DPIA-, riski- tai ennakkokuulemisrekisterien luomista REG04:n ulkopuolelle. Tämä auttaa säilyttämään yhden auditointijäljen esiarvioinnin tuloksille, täysimittaista DPIA:ta koskeville päätöksille, riskiluokituksille, riskien käsittelyn omistajille, määräpäiville, jäännösriskille, hyväksyntätilalle ja katselmointipäiville. Politiikka asettaa pakolliset käynnistävät tekijät tietosuojariskin esiarvioinnille ja täysimittaisen DPIA:n määrittämiselle. Prosessien omistajien / liiketoimintavastaavien tulee käynnistää REG04-esiarviointi ennen kuin REG02:een kirjattu uusi tai olennaisesti muuttunut käsittely alkaa. Rekisterinpitäjäkäsittely, joka todennäköisesti aiheuttaa korkean riskin, edellyttää täysimittaista DPIA:ta ennen käsittelyn aloittamista. Politiikka yksilöi laajamittaisen käsittelyn, systemaattisen seurannan, profiloinnin, automaattisen päätöksenteon, erityisiin henkilötietoryhmiin kuuluvat henkilötiedot, rikostuomioita tai rikkomuksia koskevat tiedot, haavoittuvassa asemassa olevat rekisteröidyt, innovatiivisen teknologian ja olennaisen käsittelymuutoksen asioiksi, jotka tulee ohjata tietosuojavastaavalle / PIMS-päällikölle ennen käsittelyn aloittamista. Se edellyttää myös uudelleenesiarviointia ennen henkilötietojen käyttämistä uuteen tarkoitukseen, uuden vastaanottajan lisäämistä, uuden henkilötietojen käsittelijän tai alikäsittelijän käyttöönottoa, järjestelmäarkkitehtuurin muuttamista tai uuden kansainvälisen siirron aloittamista. Myös riskien käsittely ja eskalointi on määritelty selkeästi. Kun tietosuojariski ylittää hyväksytyn hyväksymiskynnyksen, prosessin omistajan / liiketoimintavastaavan tulee kirjata riskienkäsittelysuunnitelma REG04:ään ennen käsittelyn etenemistä. Tietoturvaan, järjestelmäsuunnitteluun, toimittajiin, sopimuksiin ja varmentamiseen liittyvät toimenpiteet osoitetaan asiaankuuluvalle roolille, ja ne tulee toteuttaa ennen tuotantokäyttöönottoa, käyttöönottoa, uusimista tai hyväksyttyä määräpäivää. Rekisterinpitäjäkäsittelyn korkea tietosuojaan kohdistuva jäännösriski edellyttää ylimmän johdon hyväksyntää ennen käsittelyn aloittamista tai jatkamista. Kun korkea jäännösriski säilyy riskien käsittelyn jälkeen, tietosuojavastaava / PIMS-päällikkö kirjaa ennakkokuulemista koskevan päätöksen REG04:ään, ja ylin johto hyväksyy jatkamisen, keskeyttämisen, uudelleensuunnittelun tai ennakkokuulemistoimet ennen käsittelyn etenemistä. Hallinnointi-, seuranta- ja politiikan noudattamista koskevat vaatimukset varmistavat, että prosessi pysyy aktiivisena alkuperäisen hyväksynnän jälkeen. Tietosuojavastaava / PIMS-päällikkö katselmoi avoimet tietosuojariskit ja myöhässä olevat riskien käsittelytoimet kuukausittain, raportoi tietosuojariskin ja DPIA:n tilan neljännesvuosittain ja ennen johdon katselmointia sekä täsmäyttää aktiiviset REG04-riskitallenteet REG02:n käsittelytoimien luettelon tallenteisiin. Politiikka määrittää mittarit esiarvioinnin kattavuudelle, aktiivisille täysimittaisille DPIA:ille, myöhässä oleville katselmoinneille, korkeille jäännösriskeille, riskien käsittelytoimien tilalle, keskimääräiselle sulkemisajalle, toimittajatoimenpiteille, tietoturvan riskien käsittelytoimille, poikkeamalähtöiselle uudelleenarvioinnille ja auditointihavainnoille. Poikkeukset tulee pyytää ennen poikkeamaa, ja ne tulee arvioida tietosuojan, oikeudellisten vaatimusten, sertifioinnin, operatiivisen vaikutuksen ja rekisteröityyn kohdistuvan vaikutuksen näkökulmasta sekä varustaa enintään 90 päivän päättymispäivällä. Puuttuvaa, virheellistä, puutteellista, myöhässä olevaa tai hyväksymätöntä REG04-todentavaa aineistoa käsitellään REG12:n poikkeamana.

Käytäntökaavio

Prosessikaavio, jossa REG02:n käsittelytoimien luettelo käynnistää REG04:n tietosuojariskin esiarvioinnin, DPIA-päätöksen, arviointisyötteet, riskien käsittelytoimet, jäännösriskin hyväksynnän, ennakkokuulemisen, REG12-raportoinnin, auditointikatselmoinnin ja jatkuvan uudelleenarvioinnin.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

Tietosuojariskin esiarviointikriteerit ja DPIA:n käynnistävät tekijät

Täysimittaisen DPIA:n toteutus- ja hyväksyntävaatimukset

Riskienkäsittelysuunnitelmat ja jäännösriskin hyväksyntä

Ennakkokuulemista koskeva päätös ja eskalointiprosessi

REG04-todentavan aineiston hallinta ja tukirekisterit

Seuranta, mittarit, poikkeukset ja politiikan noudattaminen

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27701:2025
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
ISO/IEC 29100:2020
Clause 4.7Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7

Liittyvät käytännöt

Käsittelytoimien luettelo- ja oikeusperustepolitiikka

REG02:n käsittelytoimien luettelon tallenteet tuottavat vaaditut syötteet REG04:n tietosuojariskien arvioinnille ja DPIA-todentavalle aineistolle.

Sisäänrakennetun ja oletusarvoisen tietosuojan politiikka

Sisäänrakennetun tietosuojan ja oletusarvoisen tietosuojan syötteet vaaditaan ennen henkilötietoja käsittelevien järjestelmien tuotantokäyttöönoton hyväksyntää.

Henkilötietojen käsittelijöiden, alikäsittelijöiden ja kolmansien osapuolten tietosuojahallinnan politiikka

Toimittajia, henkilötietojen käsittelijöitä, alikäsittelijöitä, tietojen jakamista ja asiakkaan DPIA:ssa avustamista koskeva todentava aineisto ylläpidetään REG08:n ja REG04:n kautta.

Kansainvälisten henkilötietojen siirtojen politiikka

Uudet henkilötietojen kansainväliset siirrot ovat olennaisia muutoksia, jotka edellyttävät tietosuojariskin uudelleenesiarviointia REG04:ssä ennen siirtojen aloittamista.

Henkilötietojen tietoturva- ja pääsynhallintapolitiikka

REG03:n henkilötietojen tietoturvakontrollien syötteet ja käsittelyn tila tukevat tietosuojariskien käsittelyn hyväksyntää ja seurantaa.

PIMS:n seuranta-, auditointi- ja parantamispolitiikka

Tietosuojariski, DPIA-todentava aineisto, auditointihavainnot, korjaavat toimenpiteet ja johdon katselmoinnin tuotokset raportoidaan ja katselmoidaan REG12:ssa.

Tietoa Clarysecin käytännöistä - Tietosuojariskien arviointi- ja DPIA-politiikka

Tietosuojan hallinnointi epäonnistuu, jos sitä käsitellään toisistaan irrallisina tietosuojaselosteina, lomakkeina ja oikeudellisina lausumina. Tehokas ISO/IEC 27701 -toteutus edellyttää henkilötietojen hallintajärjestelmää, joka yhdistää henkilötietojen käsittelyn, oikeusperusteen, rekisterinpitäjän ja henkilötietojen käsittelijän roolit, tietosuojariskin, DPIA:t, todentavan aineiston, seurannan ja jatkuvan parantamisen. Tämä politiikka määrittää operatiivisen prosessin tietosuojariskien arvioinnille ja DPIA-hallinnalle. Se edellyttää esiarviointia ennen uutta tai olennaisesti muuttunutta henkilötietojen käsittelyä, täysimittaisia DPIA:ita korkean riskin rekisterinpitäjäkäsittelylle, dokumentoitua henkilötietojen käsittelijän DPIA:ssa avustamista tarvittaessa, riskien käsittelyn suunnittelua, jäännösriskin hyväksyntää, ennakkokuulemista koskevia päätöksiä ja toistuvaa katselmointia. Kukin vaatimus on kirjoitettu numeroituna ja todennettavissa olevana lausekkeena sekä sidottu näyttöobjekteihin, kuten REG02, REG03, REG04, REG08, REG10, REG11 ja REG12. Rakenne tukee rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän konteksteja ja auttaa organisaatioita osoittamaan henkilötietojen käsittelyn osoitusvelvollisen, riskiperusteisen ja todentavaan aineistoon perustuvan hallinnan koko PIMS-elinkaaren ajan.

Käsittelyä edeltävä esiarviointi

Edellyttää REG04-esiarviointia ennen kuin REG02:een kirjattu uusi tai olennaisesti muuttunut henkilötietojen käsittely alkaa.

DPIA-päätöksen todentava aineisto

Dokumentoi täysimittaista DPIA:ta koskevat päätökset, rekisterinpitäjän korkean riskin käsittelyn perustelut sekä tietosuojavastaavan tai tietosuojaneuvonantajan neuvot REG04:ään.

Määritellyt omistajat

Osoittaa tietosuojan, liiketoiminnan, tietoturvan, järjestelmien, toimittajien, poikkeamien, auditoinnin ja ylimmän johdon vastuut.

Jäännösriskin valvonta

Edellyttää ylimmän johdon hyväksyntää ennen korkean tietosuojaan kohdistuvan jäännösriskin käsittelyn aloittamista tai jatkamista.

Seuranta ja katselmointi

Asettaa kuukausittaiset, neljännesvuosittaiset, vuosittaiset, auditointiin liittyvät ja johdon katselmoinnin tarkastuspisteet riskeille, DPIA:ille ja riskien käsittelytoimille.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

Tietosuoja lakiasiat vaatimustenmukaisuus IT-tietoturva tietosuojavastaavan toimisto

🏷️ Aiheen kattavuus

Henkilötietojen hallintajärjestelmä tietosuojaa koskeva vaikutustenarviointi riskienhallinta sisäänrakennettu tietosuoja kolmansien osapuolten hallinta henkilötietojen kansainväliset siirrot seuranta ja mittaaminen
€79

Kertaosto

Välitön lataus
Elinikäiset päivitykset

Tämä käytäntö on 1/25 täydellisessä ISO/IEC 27701 PIMS -paketissa

Säästä 52%

Hanki kaikki 25 PIMS-käytäntöä, täydellinen rekisterisarja ja yksityiskohtainen toteutussuunnitelma hintaan €799 erikseen ostettujen €1 675 sijaan.

Katso täydellinen 27701-paketti →
Privacy Risk Assessment and DPIA Policy

Tuotetiedot

Tyyppi: policy
Luokka: ISO 27701 PIMS Policy Pack
Standardit: 6