policy ISO 27701 PIMS Policy Pack

Adatvédelmi kockázatértékelési és DPIA-szabályzat

ISO 27701-gyel összhangban álló adatvédelmi kockázatértékelési és DPIA-szabályzat előszűréshez, kockázatkezeléshez, maradványkockázat jóváhagyásához és REG04 bizonyító anyagokhoz.

Áttekintés

Ez a szabályzat meghatározza, hogyan kell az adatvédelmi kockázatértékeléseket és a DPIA-kat előszűrni, elvégezni, kezelni, jóváhagyni, felülvizsgálni és bizonyító anyagokkal alátámasztani. Középpontjában a REG04-ben kezelt bizonyító anyagok állnak; kapcsolódik a támogató nyilvántartásokhoz, és követelményeket határoz meg a magas kockázatú adatkezelői adatkezelésre, az adatfeldolgozói DPIA-támogatásra, a maradványkockázat jóváhagyására, az előzetes konzultációra, a megfigyelésre, a kivételekre és a szabályzat betartatására.

Kockázatalapú DPIA-kontroll

Meghatározza az előszűrést, a teljes DPIA kiváltó feltételeit, a kockázatkezelést, a maradványkockázat jóváhagyását és a konzultációs döntéseket, mielőtt a magas kockázatú adatkezelés folytatódhatna.

Bizonyító anyagokra épülő irányítás

Előírja a REG04 adatvédelmi kockázati és DPIA-nyilvántartásokat, amelyek a REG02, REG03, REG08, REG10, REG11 és REG12 bizonyító anyagokhoz kapcsolódnak.

Egyértelmű szerepköri elszámoltathatóság

A tevékenységeket üzleti, adatvédelmi, biztonsági, rendszer-, beszállítói, audit-, DPO- vagy adatvédelmi tanácsadói, valamint felső vezetési szerepkörökhöz rendeli.

Teljes áttekintés olvasása (click to expand)
Az adatvédelmi kockázatértékelési és DPIA-szabályzat meghatározza, hogyan azonosítja, értékeli, kezeli, hagyja jóvá, vizsgálja felül és támasztja alá bizonyító anyagokkal a szervezet az adatvédelmi kockázatokat a PIMS alkalmazási területén belül. Célja annak biztosítása, hogy az adatvédelmi kockázatok és a DPIA-kötelezettségek kezelése megtörténjen, mielőtt a PII-adatkezelés elfogadhatatlan kockázatot teremtene a PII-alanyokra vagy a PIMS-re nézve. A szabályzat az új és lényegesen módosított PII-adatkezelési tevékenységekre alkalmazandó adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói környezetben. Kiterjed továbbá azokra a rendszerekre, alkalmazásokra, szolgáltatásokra, üzleti folyamatokra, beszállítókra, adatfeldolgozókra, al-adatfeldolgozókra, nemzetközi adattovábbításokra és adatmegosztási megállapodásokra, amelyek érintik a PII-adatkezelést. A szabályzat központi eleme a REG04-alapú működési modell. Az adatvédelmi kockázati előszűrés, a DPIA-előszűrés, a kockázatértékelés, a kockázatkezelési tervek, a maradványkockázat elfogadása, a konzultációs döntések, a jóváhagyások és a felülvizsgálati státusz a REG04-ben dokumentálandó, a REG02, REG03, REG08, REG09, REG10, REG11 és REG12 szerinti támogató bizonyító anyagokra mutató kapcsolatokkal. A szabályzat kifejezetten kerüli külön DPIA-, kockázati vagy konzultációs nyilvántartások létrehozását a REG04-en kívül. Ez elősegíti az egyetlen bizonyítóanyag-nyomvonal megőrzését az előszűrési eredmények, a teljes DPIA-ra vonatkozó döntések, a kockázati besorolások, a kockázatkezelési felelősök, a határidők, a maradványkockázat, a jóváhagyási státusz és a felülvizsgálati dátumok tekintetében. A szabályzat kötelező kiváltó feltételeket határoz meg az adatvédelmi kockázati előszűréshez és a teljes DPIA szükségességének meghatározásához. A folyamatgazdáknak / üzlettulajdonosoknak a REG02-ben rögzített új vagy lényegesen módosított adatkezelés megkezdése előtt el kell indítaniuk a REG04 szerinti előszűrést. A valószínűsíthetően magas kockázattal járó adatkezelői adatkezeléshez a megkezdés előtt teljes DPIA szükséges. A szabályzat nevesíti a nagy léptékű tevékenységgel, szisztematikus megfigyeléssel, profilalkotással, automatizált döntésekkel, különleges kategóriájú PII-vel, büntetőítéletekre vagy bűncselekményekre vonatkozó adatokkal, kiszolgáltatott PII-alanyokkal, innovatív technológiával és lényeges adatkezelési változással járó adatkezelést mint olyan ügyeket, amelyeket az adatkezelés megkezdése előtt az adatvédelmi vezető / PIMS-vezető elé kell utalni. Újra-előszűrést ír elő továbbá a PII új célra történő felhasználása, új címzett bevonása, új adatfeldolgozó vagy al-adatfeldolgozó bevezetése, a rendszerarchitektúra módosítása vagy új nemzetközi adattovábbítás megkezdése előtt. A kockázatkezelés és az eszkaláció szintén egyértelműen meghatározott. Ha az adatvédelmi kockázat meghaladja a jóváhagyott elfogadási küszöbértéket, a folyamatgazdának / üzlettulajdonosnak a feldolgozás folytatása előtt kockázatkezelési tervet kell rögzítenie a REG04-ben. A biztonsági, rendszertervezési, beszállítói, szerződéses és bizonyossági intézkedéseket a megfelelő szerepkörhöz kell rendelni, és azokat az éles indulás, a beléptetés, a megújítás vagy a jóváhagyott határidő előtt végre kell hajtani. Az adatkezelői adatkezeléshez kapcsolódó magas adatvédelmi maradványkockázathoz a feldolgozás megkezdése vagy folytatása előtt felső vezetési jóváhagyás szükséges. Ha a kockázatkezelés után magas maradványkockázat marad fenn, az adatvédelmi vezető / PIMS-vezető rögzíti az előzetes konzultációs döntést a REG04-ben, a felső vezetés pedig a feldolgozás folytatása előtt jóváhagyja a folytatást, a felfüggesztést, az újratervezést vagy a konzultációs intézkedéseket. Az irányítási, megfigyelési és betartatási követelmények biztosítják, hogy a folyamat az első jóváhagyás után is aktív maradjon. Az adatvédelmi vezető / PIMS-vezető havonta felülvizsgálja a nyitott adatvédelmi kockázatokat és a lejárt kockázatkezelési intézkedéseket, negyedévente és a vezetőségi felülvizsgálat előtt jelentést készít az adatvédelmi kockázatok és a DPIA-k státuszáról, valamint egyezteti az aktív REG04 kockázati nyilvántartásokat a REG02 adatkezelési tevékenységek nyilvántartásának bejegyzéseivel. A szabályzat mutatókat határoz meg az előszűrési lefedettségre, az aktív teljes DPIA-kra, a lejárt felülvizsgálatokra, a magas maradványkockázatokra, a kockázatkezelési intézkedések státuszára, az átlagos lezárási időre, a beszállítói intézkedésekre, a biztonsági kockázatkezelési intézkedésekre, az incidens által kiváltott újraértékelésre és az auditmegállapításokra. A kivételeket az eltérés előtt kell kérelmezni, adatvédelmi, jogi, tanúsítási, működési és PII-alanyi hatás szempontjából értékelni kell, és legfeljebb 90 napos lejárati dátumot kell hozzájuk rendelni. A hiányzó, pontatlan, hiányos, lejárt vagy jóvá nem hagyott REG04 bizonyító anyagok a REG12-ben meg nem felelésként kezelendők.

Irányelv-diagram

Folyamatábra, amely bemutatja, hogy a REG02 adatkezelési tevékenységek nyilvántartása miként váltja ki a REG04 adatvédelmi kockázati előszűrést, a DPIA-döntést, az értékelési bemeneteket, a kockázatkezelési intézkedéseket, a maradványkockázat jóváhagyását, az előzetes konzultációt, a REG12 jelentéstételt, az auditfelülvizsgálatot és a folyamatos újraértékelést.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Adatvédelmi kockázati előszűrési kritériumok és DPIA kiváltó feltételek

Teljes DPIA végrehajtási és jóváhagyási követelmények

Kockázatkezelési tervek és maradványkockázat elfogadása

Előzetes konzultációs döntés és eszkalációs folyamat

REG04 bizonyítóanyag-kezelés és támogató nyilvántartások

Megfigyelés, mutatók, kivételek és betartatás

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
ISO/IEC 29100:2020
Clause 4.7Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7

Kapcsolódó irányelvek

Adatkezelési tevékenységek nyilvántartására és jogalapra vonatkozó szabályzat

A REG02 adatkezelési tevékenységek nyilvántartásának bejegyzései szükséges bemeneteket biztosítanak a REG04 adatvédelmi kockázatértékeléséhez és DPIA bizonyító anyagaihoz.

Beépített és alapértelmezett adatvédelmi szabályzat

A beépített adatvédelem és az alapértelmezett adatvédelem bemenetei szükségesek az éles indulási jóváhagyás előtt a PII-t kezelő rendszerek esetében.

Adatfeldolgozói, al-adatfeldolgozói és harmadik féllel fennálló adatvédelmi kapcsolat kezelési szabályzat

A beszállítói, adatfeldolgozói, al-adatfeldolgozói, adatmegosztási és ügyfél-DPIA-támogatási bizonyító anyagok a REG08-on és a REG04-en keresztül kerülnek fenntartásra.

Nemzetközi adattovábbítási szabályzat

Az új nemzetközi adattovábbítások lényeges változások, amelyek megkezdésük előtt adatvédelmi kockázati újra-előszűrést igényelnek a REG04-ben.

PII-biztonsági és hozzáférés-szabályozási szabályzat

A REG03 szerinti PII-biztonsági kontrollbemenetek és kockázatkezelési státusz támogatják az adatvédelmi kockázatkezelés jóváhagyását és megfigyelését.

PIMS megfigyelési, audit- és fejlesztési szabályzat

Az adatvédelmi kockázatok, a DPIA bizonyító anyagok, az auditmegállapítások, a helyesbítő intézkedések és a vezetőségi felülvizsgálat kimenetei a REG12-ben kerülnek jelentésre és felülvizsgálatra.

A Clarysec irányelveiről - Adatvédelmi kockázatértékelési és DPIA-szabályzat

Az adatvédelmi irányítás akkor nem működik megfelelően, ha egymástól elszigetelt tájékoztatók, űrlapok és jogi nyilatkozatok összességeként kezelik. A hatékony ISO/IEC 27701 bevezetés olyan Privacy Information Management Systemet igényel, amely összekapcsolja a PII-adatkezelést, a jogalapot, az adatkezelői és adatfeldolgozói szerepköröket, az adatvédelmi kockázatot, a DPIA-kat, a bizonyító anyagokat, a megfigyelést és a folyamatos fejlesztést. Ez a szabályzat működési folyamatot határoz meg az adatvédelmi kockázatértékeléshez és a DPIA-kezeléshez. Előírja az előszűrést az új vagy lényegesen módosított PII-adatkezelés előtt, a teljes DPIA-t a magas kockázatú adatkezelői adatkezeléshez, a dokumentált adatfeldolgozói DPIA-támogatást, ahol ez szükséges, a kockázatkezelési tervezést, a maradványkockázat elfogadását, az előzetes konzultációs döntéseket és az ismétlődő felülvizsgálatot. Minden követelmény számozott, auditálható pontként szerepel, és olyan bizonyítékobjektumokhoz kapcsolódik, mint a REG02, REG03, REG04, REG08, REG10, REG11 és REG12. A struktúra támogatja az adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói környezeteket, és segíti a szervezeteket a PII-adatkezelés elszámoltatható, kockázatalapú és bizonyító anyagokra épülő kezelésének igazolásában a PIMS életciklusa során.

Adatkezelés előtti előszűrés

Előírja a REG04 előszűrést a REG02-ben rögzített új vagy lényegesen módosított PII-adatkezelés megkezdése előtt.

DPIA-döntési bizonyító anyagok

A REG04-ben dokumentálja a teljes DPIA-ra vonatkozó döntéseket, az adatkezelő magas kockázatú adatkezelésének indokolását, valamint a DPO vagy az adatvédelmi tanácsadó tanácsát.

Meghatározott felelősök

Adatvédelmi, üzleti, biztonsági, rendszer-, beszállítói, incidens-, audit- és felső vezetési felelősségeket rendel hozzá.

Maradványkockázati felügyelet

Előírja a felső vezetés jóváhagyását, mielőtt a magas adatvédelmi maradványkockázattal járó adatkezelés megkezdődik vagy folytatódik.

Megfigyelés és felülvizsgálat

Havi, negyedéves, éves, audit- és vezetőségi felülvizsgálati ellenőrzőpontokat határoz meg a kockázatokra, a DPIA-kra és a kockázatkezelési intézkedésekre.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem jogi ügyek megfelelés IT-biztonság DPO-iroda

🏷️ Témafedezet

Adatvédelmi információkezelés adatvédelmi hatásvizsgálat kockázatkezelés beépített adatvédelem harmadik felek kezelése nemzetközi adattovábbítások megfigyelés és mérés
€79

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
Privacy Risk Assessment and DPIA Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 6