policy ISO 27701 PIMS Policy Pack

Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat

Határozza meg a PIMS-adatvédelmi szerepköröket, az elszámoltathatóságot, a bizonyító anyagokat, az eszkalációt és a felügyeletet az adatkezelői, adatfeldolgozói, beszállítói és auditálási felelősségek körében.

Áttekintés

Meghatározza a PIMS-szerepkörökre, az elszámoltathatóságra, a bizonyító anyagokra, az eszkalációra, a függetlenségre és a felülvizsgálatra vonatkozó követelményeket az adatkezelői, adatfeldolgozói, beszállítói, rendszer- és auditálási felelősségek körében.

Egyértelmű PIMS-szerepköri felelősség

Meghatározza a kanonikus PIMS-szerepköröket, az elszámoltathatósági struktúrákat, a hatásköri szinteket és a hozzárendelési szabályokat új munkaköri megnevezések létrehozása nélkül.

Bizonyító anyagokon alapuló elszámoltathatóság

Előírja, hogy a szerepkör-hozzárendeléseket, tulajdonosi nyilvántartásokat, tudomásulvételeket, felülvizsgálatokat, konfliktusokat és helyesbítő intézkedéseket meghatározott bizonyítékobjektumokban kell rögzíteni.

Feladatkörök szétválasztása és függetlenség

Szabályozza a szerepkörök összevonását, az összeférhetetlenségeket, a kompenzáló kontrollokat, valamint a független audit- vagy megfelelési felülvizsgálati elvárásokat.

Teljes áttekintés olvasása (click to expand)
Az Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat meghatározza, hogy a szervezet hogyan jelöli ki, dokumentálja, kommunikálja, vizsgálja felül és fejleszti a felelősségeket az adatvédelmi információirányítási rendszerén belül. Hatálya kiterjed azokra a munkatársakra, funkciókra, rendszerekre, beszállítókra, adatfeldolgozókra, al-adatfeldolgozókra és közös adatkezelői kapcsolatokra, amelyek részt vesznek a PIMS alkalmazási területén belüli PII-kezelésben vagy befolyásolják azt. A szabályzat adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokban alkalmazandó, ezért releváns a dokumentumban leírt adatvédelmi működési modellek teljes körére. Egyértelművé teszi továbbá, hogy nem hoz létre új szervezeti munkaköri megnevezéseket; ehelyett kanonikus PIMS-szerepköröket határoz meg, amelyek meglévő munkatársakhoz vagy funkciókhoz rendelhetők, ha a szükséges hozzárendelési, kompetencia-, függetlenségi és összeférhetetlenségi követelmények dokumentáltak. A szabályzat strukturált PIMS-szerepkörmodellt és bizonyító anyagokon alapuló elszámoltathatósági megközelítést hoz létre. A felső vezetésnek az első bevezetés előtt, majd azt követően évente jóvá kell hagynia a kanonikus szerepkörmodellt a REG01-ben. Az adatvédelmi vezető / PIMS-vezető a REG01-ben tartja fenn a névre szóló szerepkör-hozzárendeléseket, a felelősségi hatóköröket és a hatásköri szinteket, beleértve a személyi vagy szervezeti változásokat követő frissítéseket is. Az adatkezelési felelősség a REG02-höz kapcsolódik, ahol a folyamatgazdák / üzlettulajdonosok minden PII-adatkezelési tevékenységhez elszámoltatható tulajdonosokat jelölnek ki az adatkezelés megkezdése előtt, a rendszergazdák / alkalmazástulajdonosok pedig az éles indulás előtt dokumentálják az elszámoltatható rendszertulajdonosokat. A beszállítói, adatfeldolgozói, al-adatfeldolgozói, harmadik féllel történő adatmegosztási és közös adatkezelői kapcsolatok felelősségét a REG08-ban kell rögzíteni a beléptetés vagy a megállapodás jóváhagyása előtt. A szabályzat központi eleme a szerepkörök összevonásának, a feladatkörök szétválasztásának és a függetlenségnek a kezelése. A szabályzat lehetővé teszi a gyakorlati szerepkör-összevonást, többek között a kis- és középvállalkozások számára is, de előírja a dokumentálást az összevonások hatálybalépése előtt. Az adatvédelmi vezető / PIMS-vezető, az adatvédelmi tisztviselő / adatvédelmi tanácsadó, az információbiztonsági vezető, az incidensreagálási koordinátor vagy a belső audit / megfelelési felülvizsgáló szerepkörét érintő szerepkör-összevonásokhoz a felső vezetés jóváhagyása szükséges a REG01-ben. A belső audit / megfelelési felülvizsgáló köteles minden audit vagy megfelelési felülvizsgálat előtt a REG12-ben dokumentálni a felülvizsgált PIMS-folyamattól való függetlenségét. Ha a szétválasztási konfliktusok nem kerülhetők el, kompenzáló kontrollokat kell rögzíteni, az adatvédelmi tisztviselő / adatvédelmi tanácsadó pedig az azonosítástól számított öt munkanapon belül köteles rögzíteni a függetlenséggel vagy összeférhetetlenséggel kapcsolatos aggályokat. A szabályzat meghatározza az elszámoltathatóságot az adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói felelősségek körében is. Az adatkezelői adatkezeléshez az adatkezelés megkezdése előtt a REG02-ben rögzített felelősségi tulajdonlás, célhoz kapcsolódó felelősség és bizonyítóanyag-felelősség szükséges. A közös adatkezelői felelősség megosztását, az adatfeldolgozói ügyfélutasítások felelősségét, az al-adatfeldolgozói felügyeleti felelősséget, a jóváhagyási státuszt és a harmadik féllel kapcsolatos felelősségi eszkalációs útvonalakat a REG08-on keresztül kell kezelni. Az adatvédelmi vezető / PIMS-vezető negyedévente, valamint lényeges változás esetén 15 munkanapon belül ellenőrzi a szerepkör-besorolási nyilvántartásokat a REG02-ben és a REG08-ban. A szabályzat előírja továbbá, hogy az adatvédelmi tanácsadást, a PII-biztonsági felelősségi inputot, az adatsértési és adatvédelmi incidensek eszkalációs felelősségét, a megoldatlan felelősségi vitákat és a szerepkörökkel kapcsolatos eszkalációkat meghatározott bizonyítékobjektumokban kell dokumentálni. Az irányítás, a mérés, a kivételek, a betartatás és a fenntartás az elszámoltathatósági modell részét képezik. A felső vezetés a vezetőségi felülvizsgálat során felülvizsgálja a teljességet, a betöltetlen szerepköröket, a szerepköri konfliktusokat, az elszámoltathatósági kivételeket és a mutatókat. Az adatvédelmi vezető / PIMS-vezető negyedéves elszámoltathatósági felülvizsgálatokat végez, nyomon követi a betöltetlen és összevont szerepköröket, jelentést készít a szerepkör-tudatossági teljesítésről, meghatározott lejárati korlátokkal kezeli a kivételeket, és a hiányzó, pontatlan vagy elavult hozzárendeléseket meg nem felelésként rögzíti. A folyamatgazdáknak / üzlettulajdonosoknak meg kell akadályozniuk az új vagy módosított PII-adatkezelés éles indulását, ha a szükséges szerepköri és elszámoltathatósági bizonyító anyagok hiányoznak. A belső audit / megfelelési felülvizsgálók tesztelik a szerepköri bizonyító anyagokat, jelentik a megállapításokat, és ellenőrzik a helyesbítő intézkedések eredményességét. Magát a szabályzatot évente, valamint a PIMS-szerepkörmodell lényeges változásától számított 30 napon belül felül kell vizsgálni.

Irányelv-diagram

Folyamatábra, amely bemutatja a PIMS-szerepkör-hozzárendelés jóváhagyását, az adatkezelési és rendszerfelelősség rögzítését, a beszállítói kapcsolati felelősség megosztását, a szerepkörök kommunikációját és tudomásulvételét, a negyedéves felülvizsgálatot, a kivételkezelést, az auditfelülvizsgálatot és a helyesbítő intézkedést.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

PIMS-szerepkörmodell és hozzárendelési szabályok

Szerepkörök összevonására, feladatkörök szétválasztására és függetlenségre vonatkozó követelmények

Adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói elszámoltathatóság

Tanácsadási, biztonsági, incidens-, beszállítói és eszkalációs elszámoltathatóság

Elszámoltathatósági bizonyító anyagok, kommunikáció és szerepköri tudomásulvétel

Mutatókra, kivételekre, betartatásra és felülvizsgálatra vonatkozó követelmények

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Kapcsolódó irányelvek

Adatvédelmi információirányítási rendszer szabályzat

Biztosítja azt a tágabb PIMS-irányítási alapot, amelyet ez a szerepköri és elszámoltathatósági szabályzat támogat.

Adatkezelési tevékenységek nyilvántartása és jogalapszabályzat

Összekapcsolja az adatkezelési tevékenységeket az elszámoltatható tulajdonosokkal és a REG02 szerepkör-besorolási nyilvántartásaival.

Adatfeldolgozói, al-adatfeldolgozói és harmadik féllel kapcsolatos adatvédelmi irányítási szabályzat

Összhangban áll a REG08-ban szereplő adatfeldolgozókra, al-adatfeldolgozókra, harmadik féllel történő adatmegosztásra és közös adatkezelői kapcsolatokra vonatkozó felelősségmegosztással.

Adatvédelmi képzési, tudatossági és kompetenciaszabályzat

Támogatja a szabályzat szerepkör-specifikus adatvédelmi tudatosságra és tudomásulvételi bizonyító anyagokra vonatkozó követelményeit a REG11-ben.

PIMS dokumentált információ és bizonyítóanyag-kezelési szabályzat

Támogatja a szerepkör-hozzárendelésekhez, felülvizsgálatokhoz, kivételekhez és helyesbítő intézkedésekhez használt dokumentált bizonyítékmodellt.

PIMS megfigyelési, audit- és fejlesztési szabályzat

Támogatja a független felülvizsgálatot, az auditmegállapításokat, a vezetőségi felülvizsgálatot és a szerepköri elszámoltathatósági kontrollok fejlesztését.

A Clarysec irányelveiről - Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat

Ez a szabályzat meghatározza a szervezet PIMS-szerepkörmodelljét, elszámoltathatósági struktúráját, felelősség-hozzárendelési szabályait, szerepkör-összevonási szabályait, eszkalációs elvárásait és bizonyítóanyag-követelményeit az adatvédelmi irányítás tekintetében. Alkalmazandó azokra a munkatársakra, funkciókra, rendszerekre, beszállítókra, adatfeldolgozókra, al-adatfeldolgozókra és közös adatkezelői kapcsolatokra, amelyek részt vesznek a PIMS alkalmazási területén belüli PII-kezelésben vagy befolyásolják azt. A szabályzat felelősségeket rendel többek között a felső vezetéshez, az adatvédelmi vezetőhöz / PIMS-vezetőhöz, a folyamatgazdákhoz / üzlettulajdonosokhoz, a rendszergazdákhoz / alkalmazástulajdonosokhoz, a beszállítói / beszerzési felelősökhöz, az adatvédelmi tisztviselőhöz / adatvédelmi tanácsadóhoz, az információbiztonsági vezetőhöz, az incidensreagálási koordinátorhoz és a belső audit / megfelelési felülvizsgálóhoz. A REG01, REG02, REG08, REG11 és REG12 bizonyítékobjektumokat használja a szerepkör-hozzárendelések, az adatkezelési és kapcsolati felelősség, a kommunikáció, a tudatosság, a függetlenség, a felülvizsgálatok, a kivételek, a meg nem felelések és a helyesbítő intézkedések dokumentálására.

Kanonikus PIMS-szerepkörök

Meghatározza azokat az adatvédelmi irányítási szerepköröket, amelyek dokumentált hatókörrel és hatáskörrel meglévő munkatársakhoz vagy funkciókhoz rendelhetők.

Szerepköri bizonyítékobjektumok

A REG01, REG02, REG08, REG11 és REG12 használatával támasztja alá bizonyító anyagokkal a hozzárendeléseket, a felelősséget, a tudatosságot, a felülvizsgálatokat és az intézkedéseket.

Független felülvizsgálat

Előírja, hogy az audit- vagy megfelelési felülvizsgálók minden PIMS-audit vagy megfelelési felülvizsgálat megkezdése előtt dokumentálják függetlenségüket.

Kivételi kontrollok

Előírja, hogy a szerepköri elszámoltathatósági kivételeket értékelni kell, szükség szerint jóvá kell hagyni, időben korlátozni kell, le kell zárni vagy újra kell értékelni.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem Jogi ügyek Megfelelés IT-biztonság DPO-iroda

🏷️ Témafedezet

Adatvédelmi információirányítás Adatkezelői és adatfeldolgozói felelősségek Harmadik fél kezelése Adatkezelési tevékenységek nyilvántartása Megfeleléskezelés Szabályzatkezelés Belső audit
€79

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
Privacy Roles, Responsibilities and Accountability Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 5