policy ISO 27701 PIMS Policy Pack

Politika uloga, odgovornosti i dokazive odgovornosti u području privatnosti

Definirajte uloge PIMS-a za privatnost, dokazivu odgovornost, dokaze, eskalaciju i nadzor kroz odgovornosti voditelja obrade, izvršitelja obrade, dobavljača i revizije.

Pregled

Definira uloge PIMS-a, dokazivu odgovornost, dokaze, eskalaciju, neovisnost i zahtjeve za pregled kroz odgovornosti voditelja obrade, izvršitelja obrade, dobavljača, sustava i revizije.

Jasno vlasništvo nad ulogama PIMS-a

Definira kanonske uloge PIMS-a, strukture odgovornosti, razine ovlasti i pravila dodjele bez stvaranja novih naziva radnih mjesta.

Odgovornost temeljena na dokazima

Zahtijeva da se dodjele uloga, zapisi o vlasnicima, potvrde, pregledi, sukobi i korektivne radnje evidentiraju u definiranim objektima dokaza.

Razdvajanje i neovisnost

Uređuje kombinacije uloga, sukobe interesa, kompenzacijske kontrole te očekivanja u pogledu neovisne revizije ili pregleda usklađenosti.

Pročitaj cijeli pregled (click to expand)
Politika uloga, odgovornosti i dokazive odgovornosti u području privatnosti definira način na koji organizacija dodjeljuje, dokumentira, komunicira, pregledava i poboljšava odgovornosti u okviru svojeg sustava upravljanja informacijama o privatnosti. Njezin opseg obuhvaća osoblje, funkcije, sustave, dobavljače, izvršitelje obrade, podizvršitelje obrade i odnose zajedničkih voditelja obrade koji sudjeluju u obradi osobnih podataka (PII) ili na nju utječu unutar opsega PIMS-a. Politika se primjenjuje u kontekstima voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade, čime je relevantna za cjelokupan skup operativnih modela privatnosti opisanih u dokumentu. Također jasno navodi da ne stvara nove organizacijske nazive radnih mjesta; umjesto toga definira kanonske uloge PIMS-a koje se mogu dodijeliti postojećem osoblju ili funkcijama kada su dokumentirane potrebna dodjela, kompetentnost i neovisnost te dokumentirani zahtjevi u vezi sa sukobom interesa. Politika uspostavlja strukturirani model uloga PIMS-a i pristup dokazivoj odgovornosti temeljen na dokazima. Najviše rukovodstvo mora odobriti kanonski model uloga u REG01 prije početne implementacije i zatim jednom godišnje. Voditelj privatnosti / voditelj PIMS-a održava imenovane dodjele uloga, opsege odgovornosti i razine ovlasti u REG01, uključujući ažuriranja nakon promjena osoblja ili organizacijskih promjena. Vlasništvo nad obradom povezano je s REG02, gdje vlasnici procesa / vlasnici poslovanja dodjeljuju odgovorne vlasnike za svaku aktivnost obrade osobnih podataka (PII) prije početka obrade, a vlasnici sustava / vlasnici aplikacija dokumentiraju odgovorne vlasnike sustava prije puštanja u produkcijski rad. Vlasništvo nad odnosima s dobavljačima, izvršiteljima obrade, podizvršiteljima obrade, dijeljenjem podataka s trećim stranama i zajedničkim voditeljima obrade evidentira se u REG08 prije uvođenja ili odobrenja ugovora. Središnji dio politike jest upravljanje kombinacijama uloga, razdvajanjem dužnosti i neovisnošću. Politika dopušta praktičnu kombinaciju uloga, uključujući za male i srednje organizacije, ali zahtijeva dokumentiranje prije nego što kombinacije stupe na snagu. Kombinacije uloga koje uključuju voditelja privatnosti / voditelja PIMS-a, službenika za zaštitu podataka / savjetnika za privatnost, voditelja informacijske sigurnosti, koordinatora odgovora na incidente ili pregledavatelja interne revizije / usklađenosti zahtijevaju odobrenje najvišeg rukovodstva u REG01. Pregledavatelj interne revizije / usklađenosti mora dokumentirati neovisnost od procesa PIMS-a koji se pregledava u REG12 prije svake revizije ili pregleda usklađenosti. Kada se sukobi razdvajanja dužnosti ne mogu izbjeći, moraju se evidentirati kompenzacijske kontrole, a službenik za zaštitu podataka / savjetnik za privatnost mora evidentirati zabrinutosti u vezi s neovisnošću ili sukobom interesa u roku od pet radnih dana od utvrđivanja. Politika također definira dokazivu odgovornost kroz odgovornosti voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade. Obrada koju provodi voditelj obrade zahtijeva evidentirano vlasništvo nad odgovornošću, vlasništvo nad svrhom i vlasništvo nad dokazima u REG02 prije početka obrade. Raspodjela odgovornosti zajedničkih voditelja obrade, vlasništvo nad uputama klijenta za izvršitelja obrade, vlasništvo nad nadzorom podizvršitelja obrade, status odobrenja i putovi eskalacije odgovornosti trećih strana upravljaju se kroz REG08. Voditelj privatnosti / voditelj PIMS-a tromjesečno i u roku od 15 radnih dana od značajne promjene provjerava zapise o klasifikaciji uloga u REG02 i REG08. Politika dodatno zahtijeva da se savjeti o privatnosti, ulazne informacije o odgovornosti za sigurnost osobnih podataka (PII), odgovornost za eskalaciju povrede osobnih podataka i incidenta u vezi s privatnošću, neriješeni sporovi o odgovornosti i eskalacije povezane s ulogama dokumentiraju u definiranim objektima dokaza. U model odgovornosti ugrađeni su upravljanje, mjerenje, iznimke, poštivanje i održavanje. Najviše rukovodstvo tijekom preispitivanja od strane uprave pregledava potpunost, nepopunjene uloge, sukobe uloga, iznimke odgovornosti i metrike. Voditelj privatnosti / voditelj PIMS-a provodi tromjesečne preglede odgovornosti, prati nepopunjene i kombinirane uloge, izvješćuje o dovršetku podizanja svijesti o ulogama, upravlja iznimkama s definiranim rokovima isteka te evidentira nedostajuće, netočne ili zastarjele dodjele kao nesukladnosti. Vlasnici procesa / vlasnici poslovanja moraju spriječiti puštanje u produkcijski rad nove ili izmijenjene obrade osobnih podataka (PII) kada nedostaju potrebni dokazi o ulogama i odgovornosti. Pregledavatelji interne revizije / usklađenosti testiraju dokaze o ulogama, prijavljuju nalaze i provjeravaju djelotvornost korektivnih radnji. Sama politika mora se pregledavati jednom godišnje i u roku od 30 dana od značajne promjene modela uloga PIMS-a.

Dijagram politike

Dijagram tijeka procesa koji prikazuje odobravanje dodjele uloga PIMS-a, evidentiranje vlasništva nad obradom i sustavom, raspodjelu odgovornosti za odnose s dobavljačima, komunikaciju i potvrdu uloga, tromjesečni pregled, postupanje s iznimkama, pregled revizije i korektivnu radnju.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Model uloga PIMS-a i pravila dodjele

Zahtjevi za kombinaciju uloga, razdvajanje dužnosti i neovisnost

Odgovornost voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade

Savjetodavna, sigurnosna, incidentna, dobavljačka i eskalacijska odgovornost

Dokazi o odgovornosti, komunikacija i potvrda uloga

Zahtjevi za metrike, iznimke, poštivanje i pregled

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Povezane politike

Politika sustava upravljanja informacijama o privatnosti

Pruža širi temelj upravljanja PIMS-om koji podržava ovu politiku uloga i dokazive odgovornosti.

Politika popisa aktivnosti obrade i pravne osnove

Povezuje aktivnosti obrade s odgovornim vlasnicima i zapisima o klasifikaciji uloga u REG02.

Politika upravljanja privatnošću izvršitelja obrade, podizvršitelja obrade i trećih strana

Usklađuje se s raspodjelom odgovornosti za izvršitelje obrade, podizvršitelje obrade, dijeljenje s trećim stranama i odnose zajedničkih voditelja obrade u REG08.

Politika obuke, podizanja svijesti i kompetentnosti u području privatnosti

Podržava zahtjeve politike za podizanje svijesti o privatnosti specifične za ulogu i dokaze o potvrdi u REG11.

Politika upravljanja dokumentiranim informacijama i dokazima PIMS-a

Podržava model dokumentiranih dokaza koji se koristi za dodjele uloga, preglede, iznimke i korektivne radnje.

Politika praćenja, revizije i poboljšanja PIMS-a

Podržava neovisni pregled, nalaze revizije, preispitivanje od strane uprave i poboljšanje kontrola odgovornosti za uloge.

O Clarysec politikama - Politika uloga, odgovornosti i dokazive odgovornosti u području privatnosti

Ova politika definira model uloga PIMS-a organizacije, strukturu dokazive odgovornosti, pravila dodjele odgovornosti, pravila kombinacije uloga, očekivanja u pogledu eskalacije i zahtjeve za dokaze za upravljanje privatnošću. Primjenjuje se na osoblje, funkcije, sustave, dobavljače, izvršitelje obrade, podizvršitelje obrade i odnose zajedničkih voditelja obrade koji sudjeluju u obradi osobnih podataka (PII) ili na nju utječu unutar opsega PIMS-a. Politika dodjeljuje odgovornosti ulogama koje uključuju najviše rukovodstvo, voditelja privatnosti / voditelja PIMS-a, vlasnike procesa / vlasnike poslovanja, vlasnike sustava / vlasnike aplikacija, vlasnike dobavljača / nabave, službenika za zaštitu podataka / savjetnika za privatnost, voditelja informacijske sigurnosti, koordinatora odgovora na incidente i pregledavatelja interne revizije / usklađenosti. Koristi objekte dokaza REG01, REG02, REG08, REG11 i REG12 za dokumentiranje dodjela uloga, vlasništva nad obradom i odnosima, komunikacije, podizanja svijesti, neovisnosti, pregleda, iznimaka, nesukladnosti i korektivnih radnji.

Kanonske uloge PIMS-a

Definira uloge za upravljanje privatnošću koje se mogu dodijeliti postojećem osoblju ili funkcijama uz dokumentirani opseg i ovlasti.

Objekti dokaza za uloge

Koristi REG01, REG02, REG08, REG11 i REG12 za dokazivanje dodjela, vlasništva, podizanja svijesti, pregleda i radnji.

Neovisni pregled

Zahtijeva da revizori ili pregledavatelji usklađenosti dokumentiraju neovisnost prije početka svake revizije PIMS-a ili pregleda usklađenosti.

Kontrole iznimaka

Zahtijeva da se iznimke odgovornosti za uloge procijene, odobre gdje je potrebno, vremenski ograniče, zatvore ili ponovno procijene.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

Privatnost pravni poslovi usklađenost IT sigurnost ured službenika za zaštitu podataka

🏷️ Tematska pokrivenost

Upravljanje informacijama o privatnosti odgovornosti voditelja obrade i izvršitelja obrade upravljanje trećim stranama evidencije aktivnosti obrade upravljanje usklađenošću upravljanje politikama interna revizija
€79

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja

Ova politika je 1 od 25 u kompletnom ISO/IEC 27701 PIMS paketu

Uštedite 52%

Nabavite svih 25 PIMS politika, kompletan set registara i detaljan plan implementacije za €799, umjesto €1.675 pojedinačno.

Pogledaj kompletni 27701 paket →
Privacy Roles, Responsibilities and Accountability Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 5