policy ISO 27701 PIMS Policy Pack

Adatvédelmi információirányítási rendszer szabályzata

ISO/IEC 27701-gyel összhangban álló PIMS-irányítás kialakítása a PII-kezelésre, a bizonyító anyagokra, az adatvédelmi kockázatra, az auditokra és a folyamatos fejlesztésre.

Áttekintés

Meghatározza az ISO/IEC 27701-gyel összhangban álló, kötelező PIMS-irányítást a PII-kezelésre, szerepkörökre, adatvédelmi kockázatra, bizonyító anyagokra, auditokra, kivételekre és folyamatos fejlesztésre.

ISO/IEC 27701 szerinti PIMS-irányítás

Meghatározza a PIMS létrehozására, bevezetésére, fenntartására, megfigyelésére és fejlesztésére vonatkozó kötelező irányítást.

Bizonyító anyagokra épülő elszámoltathatóság

A PIMS felelősségeit bizonyítékobjektumokhoz kapcsolja, ideértve a REG01, REG02, REG03, REG04, REG08, REG10, REG11 és REG12 elemeket.

Szerepkör-alapú adatvédelmi működés

PIMS-elszámoltathatóságot rendel a felső vezetéshez, az adatvédelmi, folyamat-, rendszer-, biztonsági, beszállítói, incidenskezelési és auditori szerepkörökhöz.

Teljes áttekintés olvasása (click to expand)
Az Adatvédelmi információirányítási rendszer szabályzata létrehozza a szervezet PIMS-ét a személyazonosításra alkalmas információk kezeléséhez adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokban. Kijelölt célja, hogy meghatározza a PIMS létrehozására, bevezetésére, fenntartására, megfigyelésére és folyamatos fejlesztésére vonatkozó kötelező irányítási követelményeket. A szabályzat célja, hogy támogassa a PII-kezelés elszámoltatható, kockázatalapú és bizonyító anyagokra épülő irányítását az alkalmazandó PIMS-szerepkörökben. Kiterjed a PIMS alkalmazási területére, a szervezeti kontextusra, az érdekelt felekre, a határokra, a szerepkör meghatározására, az adatvédelmi szabályzatra, az adatvédelmi célkitűzésekre, az adatvédelmi kockázatértékelésre, az adatvédelmi kockázatkezelésre, a PIMS alkalmazhatósági nyilatkozatra, az irányításra, a megfigyelésre, a belső auditra, a vezetőségi felülvizsgálatra, a meg nem felelésre, a helyesbítő intézkedésre, valamint a megfelelőség és az elszámoltathatóság igazolásához szükséges dokumentált bizonyító anyagokra. A szabályzat központi eleme a meghatározott elszámoltathatóságra való fókusz. A felső vezetésnek a kezdeti bevezetés előtt és minden lényeges változástól számított 30 napon belül jóvá kell hagynia a PIMS alkalmazási területét a REG01-ben, évente jóvá kell hagynia a szabályzatot és a PIMS célkitűzéseit a REG12-ben, valamint a vezetőségi felülvizsgálat során át kell tekintenie a teljesítményt, a nyitott kockázatokat, a meg nem feleléseket, a helyesbítő intézkedéseket és a fejlesztési döntéseket. Az adatvédelmi vezető / PIMS-vezető tartja fenn az alapvető PIMS-nyilvántartásokat, ideértve a kontextussal kapcsolatos kérdéseket, az érdekelt feleket, a célkitűzéseket, az alkalmazhatósági nyilatkozatot, a kockázatkezelési döntéseket, a bizonyítékindexet, a mutatókat, a kivételeket, a helyesbítő intézkedéseket és a szabályzat-felülvizsgálati feljegyzéseket. A folyamatgazdák az adatkezelés megkezdése előtt besorolják a szervezet PIMS-szerepkörét minden PII-kezelési tevékenységre, míg a beszállítói / beszerzési felelősök dokumentálják a közös adatkezelői felelősségmegosztást, az ügyfél adatkezelési utasításait, a jóváhagyott al-adatfeldolgozói megállapodásokat, a beszállítói irányítást és a külső fél által biztosított, PIMS szempontjából releváns folyamatokat. A szabályzat a PIMS-irányítást az operatív kontrollhoz kapcsolja. Az adatvédelmi kockázatértékelést az új vagy lényegesen megváltozott PII-kezelés megkezdése előtt el kell indítani, a DPIA szükségességét pedig a magas kockázatú vagy lényegesen megváltozott adatkezelői adatkezelés folytatása előtt meg kell határozni. A jóváhagyott adatvédelmi kockázatkezelési döntéseket a kockázatkezelés végrehajtása előtt rögzíteni kell, a rendszergazdáknak pedig az éles indulás előtt meg kell erősíteniük a PII-t kezelő rendszerek PIMS operatív kontrolljait. Az információbiztonsági vezető felelős az alkalmazandó PII-biztonsági kontrollalapvonal dokumentálásáért és a biztonsági kontrollok bevezetési állapotának fenntartásáért, összekapcsolva az adatvédelmi irányítást a PII-biztonsági kontrollalapvonallal és az alkalmazhatósági nyilatkozattal. Ez a struktúra segít biztosítani, hogy az alkalmazási terület, az adatkezelési tevékenységek, a kontrollok alkalmazhatósága, a beszállítói megállapodások és a kockázati nyilvántartások összhangban maradjanak a vezetőségi felülvizsgálat és a tanúsítással kapcsolatos változások előtt. A szabályzat meghatározza az ellenőrizhetőség és a folyamatos fejlesztés követelményeit is. Az adatvédelmi vezetőnek / PIMS-vezetőnek minden belső audit előtt fenn kell tartania a PIMS bizonyítékindexét, a bizonyító anyagok megőrzési követelményei szerint meg kell őriznie a dokumentált információt, negyedévente fenn kell tartania a teljesítménymutatókat, és a vezetőségi felülvizsgálat előtt jelentenie kell a célkitűzések állapotát. A minimális mérési készlet magában foglalja az alkalmazási területbe tartozó, aktuális szerepkör-besorolással rendelkező adatkezelési tevékenységek arányát, az aktuális bevezetési állapottal rendelkező alkalmazandó kontrollok arányát, a nyitott meg nem feleléseket és lejárt határidejű helyesbítő intézkedéseket, valamint a jóváhagyásra váró adatvédelmi kockázatértékeléseket. A belső auditot végző / megfelelőségi felülvizsgálók kötelesek a felülvizsgálati eredményeket 15 munkanapon belül jelenteni, a belső auditok során mintavétellel ellenőrizni a bizonyító anyagok teljességét, ellenőrizni a lejárt kivételek lezárási bizonyító anyagait, valamint a jelentett lezárástól számított 30 napon belül ellenőrizni a helyesbítő intézkedések eredményességét. A kivételeket, a betartatást és a karbantartást a szabályzat formális PIMS-folyamatként kezeli, nem informális eltérésként. A kért kivételeket az eltérés bekövetkezése előtt dokumentálni kell, jóváhagyás előtt adatvédelmi kockázat szempontjából értékelni kell, és lezárásig negyedévente felül kell vizsgálni. Az elfogadott adatvédelmi kockázati küszöbértékeket meghaladó kivételek bevezetés előtt felső vezetői jóváhagyást igényelnek. A feltételezett meg nem feleléseket öt munkanapon belül rögzíteni kell, a lejárt határidejű jelentős helyesbítő intézkedéseket a felső vezetéshez kell eszkalálni, a megoldatlan jelentős meg nem feleléseket pedig minden vezetőségi felülvizsgálaton át kell tekinteni. Magát a szabályzatot évente, valamint lényeges jogi, szervezeti, adatkezelési, technológiai vagy tanúsítási alkalmazási területi változástól számított 30 napon belül felül kell vizsgálni, a jóváhagyott változásokat pedig a közzétételtől számított 30 napon belül kommunikálni kell a REG11-ben.

Irányelv-diagram

Folyamatábra, amely bemutatja a PIMS-irányítást az alkalmazási terület és kontextus meghatározásától, a szerepkör-besoroláson, az adatvédelmi célkitűzéseken és a kontrollok alkalmazhatóságán, a kockázatértékelésen és a DPIA-felülvizsgálaton, az operatív kontrollokon és a beszállítói irányításon, a bizonyító anyagok gyűjtésén, a mutatókon, a belső auditon, a vezetőségi felülvizsgálaton és a helyesbítő intézkedésen át a folyamatos fejlesztésig.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

PIMS alkalmazási területe, kontextusa és szervezeti határai

PIMS-szerepkör meghatározása adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói tevékenységekhez

Adatvédelmi célkitűzések és PIMS alkalmazhatósági nyilatkozat

Adatvédelmi kockázatértékelés, kockázatkezelés és DPIA-irányítás

Bizonyítékindex, belső audit, meg nem felelés és helyesbítő intézkedési követelmények

Mutatók, kivételek, betartatás, felülvizsgálati és karbantartási követelmények

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 4.1Clause 4.2Clause 4.3Clause 4.4Clause 5.1Clause 5.2Clause 5.3Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.2Clause 6.3Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 10.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.3.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.1Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2Annex A.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1

Kapcsolódó irányelvek

Adatvédelmi szerepkörök, felelősségek és elszámoltathatóság szabályzata

Támogatja a PIMS elszámoltathatósági struktúráját az adatvédelmi szerepkörök, felelősségek és hatáskörök meghatározásával.

Adatkezelési tevékenységek nyilvántartásának és jogalapjának szabályzata

Összekapcsolja a PIMS-szerepkör meghatározását és az adatkezelési elszámoltathatóságot az adatkezelési tevékenységek nyilvántartásával és a jogalap-nyilvántartásokkal.

Adatvédelmi kockázatértékelési és DPIA-szabályzat

Biztosítja a PIMS-szabályzatban hivatkozott részletes adatvédelmi kockázatértékelést és DPIA-irányítást.

Beépített és alapértelmezett adatvédelem szabályzata

Támogatja az operatív PIMS-kontrollokat az új vagy megváltozott adatkezeléshez és a PII-t kezelő rendszerekhez.

Adatfeldolgozói, al-adatfeldolgozói és adatmegosztási szabályzat

Támogatja a PIMS által megkövetelt adatfeldolgozói, al-adatfeldolgozói, közös adatkezelői és adatmegosztási irányítási nyilvántartásokat.

Biztonsági és hozzáférés-szabályozási szabályzat

Összekapcsolja a PIMS alkalmazhatósági nyilatkozatát az alkalmazandó PII-biztonsági kontrollalapvonallal.

A Clarysec irányelveiről - Adatvédelmi információirányítási rendszer szabályzata

Ez az Adatvédelmi információirányítási rendszer szabályzata létrehozza a szervezet PIMS-ét a PII-kezeléshez adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokban. Meghatározza a PIMS létrehozására, bevezetésére, fenntartására, megfigyelésére és folyamatos fejlesztésére vonatkozó irányítási követelményeket, egyértelmű elszámoltathatóságot rendelve a felső vezetéshez, az adatvédelmi vezetőhöz / PIMS-vezetőhöz, a folyamatgazdákhoz, a rendszergazdákhoz, a beszállítói és beszerzési felelősökhöz, az információbiztonsághoz, az incidensreagáláshoz, valamint a független auditorokhoz vagy megfelelőségi felülvizsgálókhoz. A szabályzat bizonyítékobjektumokat használ, ideértve a REG01, REG02, REG03, REG04, REG08, REG10, REG11 és REG12 elemeket, hogy támogassa a PII-kezelés elszámoltatható, kockázatalapú és bizonyító anyagokra épülő irányítását a PIMS életciklusa során.

Meghatározott PIMS-alkalmazási terület

Előírja a jóváhagyott alkalmazási terület, kontextus, érdekelt felek, határok és folyamatkölcsönhatások fenntartását a REG01-ben.

Egyértelmű szerepköri elszámoltathatóság

Feladatokat rendel a felső vezetői, adatvédelmi, folyamat-, rendszer-, biztonsági, beszállítói, incidenskezelési és auditori szerepkörökhöz.

Kockázatalapú működés

Előírja az adatvédelmi kockázatértékelést, a DPIA szükségességének meghatározását és a jóváhagyott kockázatkezelést az érintett adatkezelés folytatása előtt.

Auditra való felkészültséget biztosító bizonyító anyagok

Meghatározott nyilvántartásokban tartja fenn a bizonyítékindexeket, a bevezetési állapotot, a felülvizsgálati feljegyzéseket, a meg nem feleléseket és a helyesbítő intézkedéseket.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem Jogi ügyek Megfelelés IT-biztonság Audit

🏷️ Témafedezet

Adatvédelmi információirányítás személyes adatok kezelése adatvédelmi hatásvizsgálat adatkezelési tevékenységek nyilvántartása adatkezelői és adatfeldolgozói felelősségek kockázatkezelés folyamatos fejlesztés
€79

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
Privacy Information Management System Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 6