policy ISO 27701 PIMS Policy Pack

Adatvédelmi képzési, tudatossági és kompetenciaszabályzat

ISO 27701 szerinti adatvédelmi képzési szabályzat beléptetéshez, éves ismétlő képzéshez, szerepkör-alapú kompetenciához, REG11-es bizonyítékokhoz és REG12-es eszkalációhoz.

Áttekintés

Ez a szabályzat meghatározza a PIMS-szerepkörökre vonatkozó adatvédelmi képzési, tudatossági és kompetenciakövetelményeket. Lefedi a beléptetést, az éves ismétlő képzést, a szerepkör-alapú képzést, a beszállítói bizonyosságot, a REG11-es bizonyítékokat, a REG12-es eszkalációt és a hatékonyság felülvizsgálatát adatkezelői, adatfeldolgozói, közös adatkezelői és al-adatfeldolgozói környezetben.

Meghatározott képzési célcsoportok

Előírja, hogy az éves ciklusok, a beléptetés vagy a szerepkör-változások előtt a PIMS képzési célcsoport-kategóriákat és a szerepkör-hozzárendeléseket a REG11-ben kell rögzíteni.

Szerepkör-alapú adatvédelmi kompetencia

Lefedi az adatkezelői, adatfeldolgozói, al-adatfeldolgozói, biztonsági, incidenskezelési, magas kockázatú adatkezelési, joggyakorlási kérelmek kezelésével, DPIA-val és adattovábbítással kapcsolatos képzési igényeket.

Auditálható teljesítési bizonyítékok

A REG11-et használja a hozzárendelésekhez, teljesítésekhez, tudomásulvételekhez, lejárt státuszhoz és hatékonysági bizonyítékokhoz, szükség esetén REG12-es eszkalációval.

Teljes áttekintés olvasása (click to expand)
Az Adatvédelmi képzési, tudatossági és kompetenciaszabályzat meghatározza, hogy a szervezet miként kezeli az adatvédelmi képzést a Privacy Information Management System keretében. Célja annak biztosítása, hogy azok a személyek, akiknek a munkája hatással van a PII kezelésére, megértsék felelősségeiket, meghatározott ütemezés szerint elvégezzék a képzést, fenntartsák a szerepkörükhöz kapcsolódó kompetenciát, és auditálható bizonyítékokat állítsanak elő a képzésről, a tudatosságról és az eszkalációról. A szabályzat adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói környezetben egyaránt alkalmazandó, ezért releváns a PII-t közvetlenül kezelő szervezetek, valamint az ügyfélutasítás alapján vagy harmadik féllel kötött adatkezelési megállapodások keretében eljáró szervezetek számára is. A hatály szándékosan széles és működésközpontú. Kiterjed a munkatársakra, vállalkozókra, ideiglenes munkatársakra, releváns harmadik felekre, adatfeldolgozókra, al-adatfeldolgozókra és egyéb érdekelt felekre, akiknek a munkája hatással lehet a PII kezelésére, a PII-alanyok jogaira, az adatvédelmi kockázatra, a PII-hez kapcsolódó információbiztonságra, az adatfeldolgozói utasításokra, az adatvédelmi incidensekre, a dokumentált információra vagy a megfelelési bizonyítékokra. A szabályzat lefedi az adatvédelmi képzési célcsoportok azonosítását, a belépéskori képzést, az éves ismétlő képzést, a szerepkör-alapú és esemény által kiváltott képzést, a képzési teljesítés bizonyítékait, a nemteljesítés eszkalációját, a képzési hatékonyság felülvizsgálatát, valamint az adatfeldolgozói, al-adatfeldolgozói és harmadik felekre vonatkozó képzési bizonyossági bizonyítékokat. A szabályzat központi eleme a bizonyítékmodell. Kimondja, hogy külön képzési mátrix, irányítópult, kompetencianyilvántartás, fegyelmi nyilvántartás vagy ügyfélképzési nyilvántartás nem jön létre. Ehelyett a képzési hozzárendeléseket, teljesítéseket, emlékeztetőket, kompetenciabizonyítékokat és tudatossági bizonyítékokat a REG11-ben kell rögzíteni. A kivételeket, eszkalációkat, meg nem feleléseket, helyesbítő intézkedéseket és felülvizsgálati bizonyítékokat a REG12-ben kell rögzíteni. Az adatfeldolgozói, al-adatfeldolgozói és harmadik felekre vonatkozó képzési bizonyossági bizonyítékokat releváns esetben a REG08-ban kell rögzíteni, míg az incidensből levont tanulságok bemenete a REG10-en keresztül kapcsolható. Ez a megközelítés segíti az adatvédelmi képzés visszakövethetőségét anélkül, hogy nyilvántartások megkettőzését vagy szükségtelen adminisztratív terhet hozna létre. A szabályzat konkrét képzési ütemezéseket és kiváltó okokat állapít meg. Az alapozó adatvédelmi tudatossági képzést a beléptetéstől számított 10 munkanapon belül kell hozzárendelni a PII-hez hozzáféréssel rendelkező vagy PIMS-felelősségeket ellátó munkatársaknak, és a munkatársaknak a belépéskori adatvédelmi képzést még a PII-hez való felügyelet nélküli hozzáférés jóváhagyása előtt, vagy a beléptetéstől számított 30 napon belül kell teljesíteniük, attól függően, hogy melyik következik be előbb. Az éves adatvédelmi ismétlő képzést legalább 12 havonta egyszer kell hozzárendelni. Célzott ismétlő képzés szükséges az adatvédelmi szabályzat lényeges módosítását, a PIMS-folyamat lényeges változását, auditmegállapítást, ismétlődő képzési hibát vagy releváns PII-incidens tanulságát követő 30 napon belül. Szerepkör-alapú képzés is szükséges, mielőtt a munkatársak jogalappal, tájékoztatókkal, hozzájárulással, PII-alanyi jogokkal, DPIA-kkal, megőrzéssel, adatmegosztással, nemzetközi adattovábbításokkal, emelt jogosultságú hozzáféréssel, biztonsági adminisztrációval, naplózással, megfigyeléssel vagy incidens-támogatással kapcsolatos felelősségeket vállalnak. Az irányítás és a szabályzat betartása meghatározott felelősségeken, nyomon követésen és eszkaláción keresztül épül be a szabályzatba. Az adatvédelmi vezető / PIMS-vezető fenntartja a képzési tartalmat, a hozzárendeléseket, a teljesítési bizonyítékokat, a tudomásulvételeket és a hatékonysági bizonyítékokat. A folyamatgazdák támogatják a felelősségi körükbe tartozó munkatársak teljesítését, a rendszergazdák ellenőrzik a képzést az emelt jogosultságú vagy nagy hatású PII-rendszerhozzáférés jóváhagyása előtt, a beszállítói / beszerzési felelősök pedig fenntartják a beszállítókra, adatfeldolgozókra, al-adatfeldolgozókra és külső munkaerőre vonatkozó képzési vagy egyenértékű bizonyossági bizonyítékokat. A szabályzat előírja a teljesítés, a lejárt határidejű képzések, a szerepkör-alapú hozzárendelések és a kivételek negyedéves felülvizsgálatát, a megoldatlan bizonyítékhiányokat pedig a vezetőségi felülvizsgálat előtt jelenteni kell. A belső ellenőrzési / megfelelőségi felülvizsgálók a jóváhagyott auditterv szerint mintavételezik a REG11-es és REG12-es bizonyítékokat, támogatva a folyamatos fejlesztést és a tanúsításra alkalmas elszámoltathatóságot.

Irányelv-diagram

Folyamatábra a PIMS-képzési célcsoportok azonosításáról, a beléptetési és éves hozzárendelésről, a szerepkör-alapú képzésről, a REG11-es teljesítési bizonyítékokról, a lejárt határidejű képzések REG12-ben történő eszkalációjáról, a REG08 szerinti beszállítói bizonyosságról, a REG10 szerinti incidens-tanulságokról és a hatékonyság felülvizsgálatáról.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Képzési célcsoportok azonosítása

Beléptetési és éves ismétlő képzési ütemezés

Szerepkör-alapú adatvédelmi képzési követelmények

Teljesítési bizonyítékok és tudomásulvételek a REG11-ben

Nemteljesítés eszkalációja és helyreállító képzés

Adatfeldolgozói, al-adatfeldolgozói és harmadik felekre vonatkozó képzési bizonyosság

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.3.17
EU GDPR
Article 5(2)Article 24Article 28Article 32Article 39
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 29100:2020
Clause 5.11Clause 5.12

Kapcsolódó irányelvek

Adatvédelmi szerepkörök, felelősségek és elszámoltathatósági szabályzat

A képzési felelősségek egyértelműen kijelölt adatvédelmi szerepköröktől és elszámoltathatóságtól függenek.

Adatvédelmi kockázatértékelési és DPIA-szabályzat

A magas kockázatú adatkezelés és a DPIA-felelősségek fokozott vagy szerepkör-alapú adatvédelmi képzést váltanak ki.

Adatfeldolgozói, al-adatfeldolgozói és harmadik félre vonatkozó adatvédelmi kezelési szabályzat

A szabályzat beszállítói, adatfeldolgozói és al-adatfeldolgozói képzést vagy egyenértékű bizonyossági bizonyítékot ír elő.

Biztonsági és hozzáférés-szabályozási szabályzat

A PII-biztonság, az emelt jogosultságú hozzáférés, a hozzáférés-szabályozás, a naplózás, a megfigyelés és az incidens-támogatási szerepkörök képzési bemenetet igényelnek.

Incidens- és adatsértés-kezelési szabályzat

Az incidensekből levont tanulságok célzott adatvédelmi tudatossági és helyreállító képzési követelményeket válthatnak ki.

PIMS dokumentált információ- és bizonyítékkezelési szabályzat

A képzési bizonyítékok, kivételek, eszkalációk és helyesbítő intézkedések a dokumentált információk irányítására támaszkodnak.

A Clarysec irányelveiről - Adatvédelmi képzési, tudatossági és kompetenciaszabályzat

Ez az Adatvédelmi képzési, tudatossági és kompetenciaszabályzat auditálható megközelítést határoz meg a PIMS-képzésre a munkatársak, vállalkozók, releváns harmadik felek, adatfeldolgozók, al-adatfeldolgozók és egyéb érdekelt felek számára, akiknek a munkája hatással lehet a PII kezelésére. Felelősségeket rendel olyan szerepkörökhöz, mint a felső vezetés, az adatvédelmi vezető / PIMS-vezető, a folyamatgazdák, a rendszergazdák, a beszállítói / beszerzési felelősök, az információbiztonság, az adatvédelmi tisztviselő / adatvédelmi tanácsadó, az incidensreagálási koordinátor és a belső ellenőrzési / megfelelőségi felülvizsgáló. A szabályzat a REG11-et használja elsődleges bizonyítékobjektumként a képzési hozzárendelésekhez, teljesítésekhez, tudomásulvételekhez, lejárt státuszhoz, kompetenciabizonyítékokhoz és hatékonysági eredményekhez, míg a REG08, REG10 és REG12 támogatja a harmadik felekre vonatkozó bizonyosságot, az incidensek tanulságait, a kivételeket, eszkalációkat, meg nem feleléseket, helyesbítő intézkedéseket és vezetőségi felülvizsgálati bizonyítékokat.

PIMS képzési hatály

A munkatársakra, vállalkozókra, releváns harmadik felekre, adatfeldolgozókra, al-adatfeldolgozókra és a PII kezelését befolyásoló szerepkörökre vonatkozik.

REG11 bizonyítékmodell

Központosítja a hozzárendeléseket, teljesítéseket, tudomásulvételeket, lejárt határidejű nyilvántartásokat, kompetenciabizonyítékokat és hatékonysági eredményeket.

Hozzáférést figyelembe vevő kontrollok

Képzésellenőrzést ír elő a felügyelet nélküli PII-hozzáférés, a nagy hatású rendszerhozzáférés vagy az emelt jogosultságú PII-funkciók előtt.

Harmadik félre vonatkozó bizonyosság

Adatfeldolgozói, al-adatfeldolgozói, beszállítói és külső munkaerőre vonatkozó képzést vagy egyenértékű bizonyossági bizonyítékot ír elő a REG08-ban vagy a REG11-ben.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

adatvédelem megfelelés IT-biztonság HR DPO-iroda

🏷️ Témafedezet

adatvédelmi információkezelés személyes adatok kezelése biztonságtudatosság harmadik felek kezelése megfelelőség kezelése monitorozás és mérés folyamatos fejlesztés
€49

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
Privacy Training, Awareness and Competence Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 5