ISO 27701 -yhteensopiva tietosuojariskien arviointi- ja DPIA-politiikka esiarviointiin, riskien käsittelyyn, jäännösriskin hyväksyntään ja REG04-todentavaan aineistoon.
Tämä politiikka määrittää, miten tietosuojariskien arvioinnit ja DPIA:t esiarvioidaan, toteutetaan, käsitellään, hyväksytään, katselmoidaan ja osoitetaan todentavalla aineistolla. Se keskittää todentavan aineiston REG04:ään, yhdistää sen tukeviin rekistereihin ja asettaa vaatimukset korkean riskin rekisterinpitäjäkäsittelylle, henkilötietojen käsittelijän DPIA:ssa avustamiselle, jäännösriskin hyväksynnälle, ennakkokuulemiselle, seurannalle, poikkeuksille ja politiikan noudattamiselle.
Määrittää esiarvioinnin, täysimittaisen DPIA:n käynnistävät tekijät, riskien käsittelyn, jäännösriskin hyväksynnän ja ennakkokuulemista koskevat päätökset ennen korkean riskin käsittelyn aloittamista.
Edellyttää REG04:n tietosuojariski- ja DPIA-tallenteita, jotka on yhdistetty REG02-, REG03-, REG08-, REG10-, REG11- ja REG12-todentavaan aineistoon.
Osoittaa toimenpiteet liiketoiminnan, tietosuojan, tietoturvan, järjestelmien, toimittajien, auditoinnin, tietosuojavastaavan tai tietosuojaneuvonantajan sekä ylimmän johdon rooleille.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Tietosuojariskin esiarviointikriteerit ja DPIA:n käynnistävät tekijät
Täysimittaisen DPIA:n toteutus- ja hyväksyntävaatimukset
Riskienkäsittelysuunnitelmat ja jäännösriskin hyväksyntä
Ennakkokuulemista koskeva päätös ja eskalointiprosessi
REG04-todentavan aineiston hallinta ja tukirekisterit
Seuranta, mittarit, poikkeukset ja politiikan noudattaminen
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
| Kehys | Katetut lausekkeet / Kontrollit |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 1Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Clause 4.1Clause 4.2
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7
|
REG02:n käsittelytoimien luettelon tallenteet tuottavat vaaditut syötteet REG04:n tietosuojariskien arvioinnille ja DPIA-todentavalle aineistolle.
Sisäänrakennetun tietosuojan ja oletusarvoisen tietosuojan syötteet vaaditaan ennen henkilötietoja käsittelevien järjestelmien tuotantokäyttöönoton hyväksyntää.
Toimittajia, henkilötietojen käsittelijöitä, alikäsittelijöitä, tietojen jakamista ja asiakkaan DPIA:ssa avustamista koskeva todentava aineisto ylläpidetään REG08:n ja REG04:n kautta.
Uudet henkilötietojen kansainväliset siirrot ovat olennaisia muutoksia, jotka edellyttävät tietosuojariskin uudelleenesiarviointia REG04:ssä ennen siirtojen aloittamista.
REG03:n henkilötietojen tietoturvakontrollien syötteet ja käsittelyn tila tukevat tietosuojariskien käsittelyn hyväksyntää ja seurantaa.
Tietosuojariski, DPIA-todentava aineisto, auditointihavainnot, korjaavat toimenpiteet ja johdon katselmoinnin tuotokset raportoidaan ja katselmoidaan REG12:ssa.
Tietosuojan hallinnointi epäonnistuu, jos sitä käsitellään toisistaan irrallisina tietosuojaselosteina, lomakkeina ja oikeudellisina lausumina. Tehokas ISO/IEC 27701 -toteutus edellyttää henkilötietojen hallintajärjestelmää, joka yhdistää henkilötietojen käsittelyn, oikeusperusteen, rekisterinpitäjän ja henkilötietojen käsittelijän roolit, tietosuojariskin, DPIA:t, todentavan aineiston, seurannan ja jatkuvan parantamisen. Tämä politiikka määrittää operatiivisen prosessin tietosuojariskien arvioinnille ja DPIA-hallinnalle. Se edellyttää esiarviointia ennen uutta tai olennaisesti muuttunutta henkilötietojen käsittelyä, täysimittaisia DPIA:ita korkean riskin rekisterinpitäjäkäsittelylle, dokumentoitua henkilötietojen käsittelijän DPIA:ssa avustamista tarvittaessa, riskien käsittelyn suunnittelua, jäännösriskin hyväksyntää, ennakkokuulemista koskevia päätöksiä ja toistuvaa katselmointia. Kukin vaatimus on kirjoitettu numeroituna ja todennettavissa olevana lausekkeena sekä sidottu näyttöobjekteihin, kuten REG02, REG03, REG04, REG08, REG10, REG11 ja REG12. Rakenne tukee rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän konteksteja ja auttaa organisaatioita osoittamaan henkilötietojen käsittelyn osoitusvelvollisen, riskiperusteisen ja todentavaan aineistoon perustuvan hallinnan koko PIMS-elinkaaren ajan.
Edellyttää REG04-esiarviointia ennen kuin REG02:een kirjattu uusi tai olennaisesti muuttunut henkilötietojen käsittely alkaa.
Dokumentoi täysimittaista DPIA:ta koskevat päätökset, rekisterinpitäjän korkean riskin käsittelyn perustelut sekä tietosuojavastaavan tai tietosuojaneuvonantajan neuvot REG04:ään.
Osoittaa tietosuojan, liiketoiminnan, tietoturvan, järjestelmien, toimittajien, poikkeamien, auditoinnin ja ylimmän johdon vastuut.
Edellyttää ylimmän johdon hyväksyntää ennen korkean tietosuojaan kohdistuvan jäännösriskin käsittelyn aloittamista tai jatkamista.
Asettaa kuukausittaiset, neljännesvuosittaiset, vuosittaiset, auditointiin liittyvät ja johdon katselmoinnin tarkastuspisteet riskeille, DPIA:ille ja riskien käsittelytoimille.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.
Hanki kaikki 25 PIMS-käytäntöä, täydellinen rekisterisarja ja yksityiskohtainen toteutussuunnitelma hintaan €799 erikseen ostettujen €1 675 sijaan.
Katso täydellinen 27701-paketti →