policy ISO 27701 PIMS Policy Pack

Politika sustava upravljanja informacijama o privatnosti

Uspostavite upravljanje PIMS-om usklađeno s ISO/IEC 27701 za obradu osobnih podataka (PII), dokaze, rizik za privatnost, revizije i kontinuirano poboljšanje.

Pregled

Definira obvezno upravljanje PIMS-om usklađeno s ISO/IEC 27701 za obradu osobnih podataka (PII), uloge, rizik za privatnost, dokaze, reviziju, iznimke i kontinuirano poboljšanje.

Upravljanje PIMS-om prema ISO/IEC 27701

Definira obvezno upravljanje za uspostavu, implementaciju, održavanje, praćenje i poboljšanje PIMS-a.

Odgovornost utemeljena na dokazima

Povezuje odgovornosti PIMS-a s objektima dokaza, uključujući REG01, REG02, REG03, REG04, REG08, REG10, REG11 i REG12.

Operacije privatnosti temeljene na ulogama

Dodjeljuje odgovornost za PIMS najvišem rukovodstvu, funkciji privatnosti te procesnim, sistemskim, sigurnosnim, dobavljačkim, incidentnim i revizijskim ulogama.

Pročitaj cijeli pregled (click to expand)
Politika sustava upravljanja informacijama o privatnosti uspostavlja PIMS organizacije za obradu osobnih podataka koji omogućuju identifikaciju osobe (PII) u kontekstima voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade. Njezina je svrha definirati obvezne zahtjeve upravljanja za uspostavu, implementaciju, održavanje, praćenje i kontinuirano poboljšavanje PIMS-a. Politika je oblikovana kako bi podržala odgovorno, na riziku utemeljeno i dokazima vođeno upravljanje obradom PII-ja u svim primjenjivim ulogama PIMS-a. Primjenjuje se na opseg PIMS-a, organizacijski kontekst, zainteresirane strane, granice, određivanje uloga, politiku privatnosti, ciljeve privatnosti, procjenu rizika za privatnost, obradu rizika za privatnost, Izjavu o primjenjivosti PIMS-a, upravljanje, praćenje, internu reviziju, preispitivanje od strane uprave, nesukladnost, korektivne radnje i dokumentirane dokaze potrebne za dokazivanje sukladnosti i odgovornosti. Središnje obilježje politike jest usmjerenost na definiranu odgovornost. Najviše rukovodstvo mora odobriti opseg PIMS-a u REG01 prije početne implementacije i u roku od 30 dana od svake značajne promjene, odobriti politiku i ciljeve PIMS-a u REG12 jednom godišnje te tijekom preispitivanja od strane uprave pregledati učinkovitost, otvorene rizike, nesukladnosti, korektivne radnje i odluke o poboljšanju. Voditelj privatnosti / voditelj PIMS-a održava temeljne zapise PIMS-a, uključujući pitanja konteksta, zainteresirane strane, ciljeve, Izjavu o primjenjivosti, odluke o obradi rizika, indeks dokaza, metrike, iznimke, korektivne radnje i zapise pregleda politike. Vlasnici procesa klasificiraju ulogu organizacije u PIMS-u za svaku aktivnost obrade PII-ja prije početka obrade, dok vlasnici dobavljača / nabave dokumentiraju raspodjelu odgovornosti zajedničkog voditelja obrade, upute klijenta za obradu, odobrene aranžmane podizvršitelja obrade, upravljanje dobavljačima i eksterno pružene procese relevantne za PIMS. Politika povezuje upravljanje PIMS-om s operativnom kontrolom. Procjena rizika za privatnost mora se pokrenuti prije početka nove ili značajno izmijenjene obrade PII-ja, a potreba za DPIA-om mora se odrediti prije nastavka visokorizične ili značajno izmijenjene obrade koju provodi voditelj obrade. Odobrene odluke o obradi rizika za privatnost evidentiraju se prije provedbe obrade rizika, a vlasnici sustava moraju potvrditi operativne kontrole PIMS-a prije puštanja u produkcijski rad sustava koji obrađuju PII. Voditelj informacijske sigurnosti odgovoran je za dokumentiranje primjenjive polazne osnove sigurnosnih kontrola za PII i održavanje statusa implementacije sigurnosnih kontrola, čime se upravljanje privatnošću povezuje s polaznom osnovom sigurnosnih kontrola za PII i Izjavom o primjenjivosti. Takva struktura pomaže osigurati usklađenost opsega, aktivnosti obrade, primjenjivosti kontrola, aranžmana s dobavljačima i zapisa o rizicima prije preispitivanja od strane uprave i promjena povezanih s certifikacijom. Politika također definira zahtjeve za revizivost i kontinuirano poboljšanje. Voditelj privatnosti / voditelj PIMS-a mora održavati indeks dokaza PIMS-a prije svake interne revizije, zadržavati dokumentirane informacije u skladu sa zahtjevima zadržavanja dokaza, tromjesečno održavati metrike učinkovitosti i izvijestiti o statusu ciljeva prije preispitivanja od strane uprave. Minimalni skup mjerenja uključuje postotak aktivnosti obrade u opsegu s ažurnom klasifikacijom uloga, postotak primjenjivih kontrola s ažurnim statusom implementacije, otvorene nesukladnosti i zakašnjele korektivne radnje te procjene rizika za privatnost koje čekaju odobrenje. Pregledavatelji iz interne revizije / funkcije usklađenosti moraju izvijestiti o rezultatima pregleda u roku od 15 radnih dana, uzorkovati potpunost dokaza tijekom internih revizija, provjeriti dokaze o zatvaranju isteklih iznimaka i provjeriti djelotvornost korektivnih radnji u roku od 30 dana od prijavljenog zatvaranja. Iznimke, provedba i održavanje uređeni su kao formalni procesi PIMS-a, a ne kao neformalna odstupanja. Zatražene iznimke moraju se dokumentirati prije nastanka odstupanja, procijeniti u odnosu na rizik za privatnost prije odobrenja i pregledavati tromjesečno do zatvaranja. Iznimke koje prelaze prihvaćene pragove rizika za privatnost zahtijevaju odobrenje najvišeg rukovodstva prije implementacije. Sumnje na nesukladnosti moraju se evidentirati u roku od pet radnih dana, zakašnjele veće korektivne radnje moraju se eskalirati najvišem rukovodstvu, a neriješene veće nesukladnosti moraju se pregledati pri svakom preispitivanju od strane uprave. Sama politika pregledava se jednom godišnje i u roku od 30 dana od značajnih promjena pravnog, organizacijskog, obradnog, tehnološkog ili certifikacijskog opsega, a odobrene promjene priopćuju se u REG11 u roku od 30 dana od objave.

Dijagram politike

Dijagram toka procesa koji prikazuje upravljanje PIMS-om od definiranja opsega i konteksta, klasifikacije uloga, ciljeva privatnosti i primjenjivosti kontrola, procjene rizika i pregleda DPIA-e, operativnih kontrola i upravljanja dobavljačima, prikupljanja dokaza, metrika, interne revizije, preispitivanja od strane uprave, korektivnih radnji i kontinuiranog poboljšanja.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Opseg PIMS-a, kontekst i organizacijske granice

Određivanje uloge PIMS-a za aktivnosti voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade

Ciljevi privatnosti i Izjava o primjenjivosti PIMS-a

Upravljanje procjenom rizika za privatnost, obradom rizika i DPIA-om

Indeks dokaza, interna revizija, nesukladnost i zahtjevi za korektivne radnje

Metrike, iznimke, provedba, pregled i zahtjevi za održavanje

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27701:2025
Clause 4.1Clause 4.2Clause 4.3Clause 4.4Clause 5.1Clause 5.2Clause 5.3Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.2Clause 6.3Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 10.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.3.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.1Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2Annex A.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1

Povezane politike

Politika uloga, odgovornosti i odgovornosti za privatnost

Podržava strukturu odgovornosti PIMS-a definiranjem uloga, odgovornosti i ovlasti za privatnost.

Politika popisa aktivnosti obrade i pravne osnove

Povezuje određivanje uloga PIMS-a i odgovornost za obradu sa zapisima o popisu i pravnoj osnovi.

Politika procjene rizika za privatnost i DPIA-e

Pruža detaljno upravljanje procjenom rizika za privatnost i DPIA-om na koje upućuje politika PIMS-a.

Politika ugrađene zaštite privatnosti i zaštite privatnosti prema zadanim postavkama

Podržava operativne kontrole PIMS-a za novu ili izmijenjenu obradu i sustave koji obrađuju PII.

Politika izvršitelja obrade, podizvršitelja obrade i dijeljenja podataka

Podržava zapise upravljanja za izvršitelja obrade, podizvršitelja obrade, zajedničkog voditelja obrade i dijeljenje podataka koje zahtijeva PIMS.

Politika sigurnosti i kontrole pristupa

Povezuje Izjavu o primjenjivosti PIMS-a s primjenjivom polaznom osnovom sigurnosnih kontrola za PII.

O Clarysec politikama - Politika sustava upravljanja informacijama o privatnosti

Ova Politika sustava upravljanja informacijama o privatnosti uspostavlja PIMS organizacije za obradu PII-ja u kontekstima voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade. Definira zahtjeve upravljanja za uspostavu, implementaciju, održavanje, praćenje i kontinuirano poboljšavanje PIMS-a, uz jasnu odgovornost dodijeljenu najvišem rukovodstvu, voditelju privatnosti / voditelju PIMS-a, vlasnicima procesa, vlasnicima sustava, vlasnicima dobavljača i nabave, informacijskoj sigurnosti, odgovoru na incidente te neovisnim pregledavateljima iz revizije ili usklađenosti. Politika koristi objekte dokaza, uključujući REG01, REG02, REG03, REG04, REG08, REG10, REG11 i REG12, kako bi podržala odgovorno, na riziku utemeljeno i dokazima vođeno upravljanje obradom PII-ja tijekom životnog ciklusa PIMS-a.

Definirani opseg PIMS-a

Zahtijeva da se odobreni opseg, kontekst, zainteresirane strane, granice i interakcije procesa održavaju u REG01.

Jasna odgovornost uloga

Dodjeljuje dužnosti najvišem rukovodstvu, funkciji privatnosti te procesnim, sistemskim, sigurnosnim, dobavljačkim, incidentnim i revizijskim ulogama.

Rad temeljen na riziku

Zahtijeva procjenu rizika za privatnost, određivanje potrebe za DPIA-om i odobrenu obradu rizika prije nastavka relevantne obrade.

Dokazi spremni za reviziju

Održava indekse dokaza, status implementacije, zapise pregleda, nesukladnosti i korektivne radnje u definiranim registrima.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

privatnost pravni poslovi usklađenost IT sigurnost revizija

🏷️ Tematska pokrivenost

upravljanje informacijama o privatnosti obrada osobnih podataka procjena učinka na privatnost evidencija aktivnosti obrade odgovornosti voditelja obrade i izvršitelja obrade upravljanje rizicima kontinuirano poboljšanje
€79

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja

Ova politika je 1 od 25 u kompletnom ISO/IEC 27701 PIMS paketu

Uštedite 52%

Nabavite svih 25 PIMS politika, kompletan set registara i detaljan plan implementacije za €799, umjesto €1.675 pojedinačno.

Pogledaj kompletni 27701 paket →
Privacy Information Management System Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 6