ISO 27701-gyel összhangban álló adatvédelmi kockázatértékelési és DPIA-szabályzat előszűréshez, kockázatkezeléshez, maradványkockázat jóváhagyásához és REG04 bizonyító anyagokhoz.
Ez a szabályzat meghatározza, hogyan kell az adatvédelmi kockázatértékeléseket és a DPIA-kat előszűrni, elvégezni, kezelni, jóváhagyni, felülvizsgálni és bizonyító anyagokkal alátámasztani. Középpontjában a REG04-ben kezelt bizonyító anyagok állnak; kapcsolódik a támogató nyilvántartásokhoz, és követelményeket határoz meg a magas kockázatú adatkezelői adatkezelésre, az adatfeldolgozói DPIA-támogatásra, a maradványkockázat jóváhagyására, az előzetes konzultációra, a megfigyelésre, a kivételekre és a szabályzat betartatására.
Meghatározza az előszűrést, a teljes DPIA kiváltó feltételeit, a kockázatkezelést, a maradványkockázat jóváhagyását és a konzultációs döntéseket, mielőtt a magas kockázatú adatkezelés folytatódhatna.
Előírja a REG04 adatvédelmi kockázati és DPIA-nyilvántartásokat, amelyek a REG02, REG03, REG08, REG10, REG11 és REG12 bizonyító anyagokhoz kapcsolódnak.
A tevékenységeket üzleti, adatvédelmi, biztonsági, rendszer-, beszállítói, audit-, DPO- vagy adatvédelmi tanácsadói, valamint felső vezetési szerepkörökhöz rendeli.
Kattintson a diagramra a teljes méret megtekintéséhez
Adatvédelmi kockázati előszűrési kritériumok és DPIA kiváltó feltételek
Teljes DPIA végrehajtási és jóváhagyási követelmények
Kockázatkezelési tervek és maradványkockázat elfogadása
Előzetes konzultációs döntés és eszkalációs folyamat
REG04 bizonyítóanyag-kezelés és támogató nyilvántartások
Megfigyelés, mutatók, kivételek és betartatás
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 1Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Clause 4.1Clause 4.2
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7
|
A REG02 adatkezelési tevékenységek nyilvántartásának bejegyzései szükséges bemeneteket biztosítanak a REG04 adatvédelmi kockázatértékeléséhez és DPIA bizonyító anyagaihoz.
A beépített adatvédelem és az alapértelmezett adatvédelem bemenetei szükségesek az éles indulási jóváhagyás előtt a PII-t kezelő rendszerek esetében.
A beszállítói, adatfeldolgozói, al-adatfeldolgozói, adatmegosztási és ügyfél-DPIA-támogatási bizonyító anyagok a REG08-on és a REG04-en keresztül kerülnek fenntartásra.
Az új nemzetközi adattovábbítások lényeges változások, amelyek megkezdésük előtt adatvédelmi kockázati újra-előszűrést igényelnek a REG04-ben.
A REG03 szerinti PII-biztonsági kontrollbemenetek és kockázatkezelési státusz támogatják az adatvédelmi kockázatkezelés jóváhagyását és megfigyelését.
Az adatvédelmi kockázatok, a DPIA bizonyító anyagok, az auditmegállapítások, a helyesbítő intézkedések és a vezetőségi felülvizsgálat kimenetei a REG12-ben kerülnek jelentésre és felülvizsgálatra.
Az adatvédelmi irányítás akkor nem működik megfelelően, ha egymástól elszigetelt tájékoztatók, űrlapok és jogi nyilatkozatok összességeként kezelik. A hatékony ISO/IEC 27701 bevezetés olyan Privacy Information Management Systemet igényel, amely összekapcsolja a PII-adatkezelést, a jogalapot, az adatkezelői és adatfeldolgozói szerepköröket, az adatvédelmi kockázatot, a DPIA-kat, a bizonyító anyagokat, a megfigyelést és a folyamatos fejlesztést. Ez a szabályzat működési folyamatot határoz meg az adatvédelmi kockázatértékeléshez és a DPIA-kezeléshez. Előírja az előszűrést az új vagy lényegesen módosított PII-adatkezelés előtt, a teljes DPIA-t a magas kockázatú adatkezelői adatkezeléshez, a dokumentált adatfeldolgozói DPIA-támogatást, ahol ez szükséges, a kockázatkezelési tervezést, a maradványkockázat elfogadását, az előzetes konzultációs döntéseket és az ismétlődő felülvizsgálatot. Minden követelmény számozott, auditálható pontként szerepel, és olyan bizonyítékobjektumokhoz kapcsolódik, mint a REG02, REG03, REG04, REG08, REG10, REG11 és REG12. A struktúra támogatja az adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói környezeteket, és segíti a szervezeteket a PII-adatkezelés elszámoltatható, kockázatalapú és bizonyító anyagokra épülő kezelésének igazolásában a PIMS életciklusa során.
Előírja a REG04 előszűrést a REG02-ben rögzített új vagy lényegesen módosított PII-adatkezelés megkezdése előtt.
A REG04-ben dokumentálja a teljes DPIA-ra vonatkozó döntéseket, az adatkezelő magas kockázatú adatkezelésének indokolását, valamint a DPO vagy az adatvédelmi tanácsadó tanácsát.
Adatvédelmi, üzleti, biztonsági, rendszer-, beszállítói, incidens-, audit- és felső vezetési felelősségeket rendel hozzá.
Előírja a felső vezetés jóváhagyását, mielőtt a magas adatvédelmi maradványkockázattal járó adatkezelés megkezdődik vagy folytatódik.
Havi, negyedéves, éves, audit- és vezetőségi felülvizsgálati ellenőrzőpontokat határoz meg a kockázatokra, a DPIA-kra és a kockázatkezelési intézkedésekre.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.
Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.
Teljes 27701-csomag megtekintése →