policy ISO 27701 PIMS Policy Pack

Politica sui ruoli, le responsabilità e la responsabilizzazione privacy

Definisce ruoli privacy del PIMS, responsabilizzazione, evidenze, escalation e vigilanza nelle responsabilità di titolare del trattamento, responsabile del trattamento, fornitore e audit.

Panoramica

Definisce ruoli PIMS, responsabilizzazione, evidenze, escalation, indipendenza e requisiti di riesame nelle responsabilità di titolare del trattamento, responsabile del trattamento, fornitore, sistema e audit.

Titolarità chiara dei ruoli PIMS

Definisce ruoli PIMS canonici, strutture di responsabilizzazione, livelli di autorità e regole di assegnazione senza creare nuove qualifiche organizzative.

Responsabilizzazione basata sulle evidenze

Richiede che le assegnazioni dei ruoli, le registrazioni dei proprietari, le prese d’atto, i riesami, i conflitti e le azioni correttive siano acquisiti in elementi di evidenza definiti.

Segregazione e indipendenza

Controlla combinazioni di ruoli, conflitti di interessi, controlli compensativi e aspettative di audit indipendente o riesame della conformità.

Leggi panoramica completa (click to expand)
La Politica sui ruoli, le responsabilità e la responsabilizzazione privacy definisce il modo in cui l’organizzazione assegna, documenta, comunica, riesamina e migliora le responsabilità all’interno del proprio Sistema di gestione delle informazioni sulla privacy. Il suo ambito di applicazione comprende personale, funzioni, sistemi, fornitori, responsabili del trattamento, sub-responsabili e rapporti di contitolarità del trattamento che partecipano al trattamento dei dati personali o lo influenzano entro l’ambito di applicazione del PIMS. La politica si applica nei contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile, risultando pertinente per l’intero insieme dei modelli operativi privacy descritti nel documento. Chiarisce inoltre che non crea nuove qualifiche organizzative; definisce invece ruoli PIMS canonici che possono essere assegnati a personale o funzioni esistenti quando sono documentati i requisiti richiesti relativi ad assegnazione, competenza, indipendenza e conflitto di interessi. La politica stabilisce un modello strutturato dei ruoli PIMS e un approccio alla responsabilizzazione basato sulle evidenze. L’alta direzione deve approvare il modello canonico dei ruoli in REG01 prima dell’attuazione iniziale e successivamente con frequenza annuale. Il Responsabile privacy / Responsabile del PIMS mantiene in REG01 le assegnazioni nominative dei ruoli, gli ambiti di responsabilità e i livelli di autorità, inclusi gli aggiornamenti successivi a cambiamenti del personale o dell’organizzazione. La titolarità del trattamento è collegata a REG02, dove i Proprietari del processo / titolari dell’attività assegnano proprietari responsabili per ciascuna attività di trattamento dei dati personali prima dell’avvio del trattamento e i proprietari dei sistemi / Proprietari delle applicazioni documentano i proprietari responsabili dei sistemi prima della messa in esercizio. La titolarità delle relazioni con fornitori, responsabili del trattamento, sub-responsabili, la condivisione dei dati con terze parti e contitolari del trattamento è registrata in REG08 prima dell’onboarding o dell’approvazione dell’accordo. Una parte centrale della politica riguarda la gestione delle combinazioni di ruoli, della segregazione e dell’indipendenza. La politica consente combinazioni di ruoli pratiche, anche per le piccole e medie imprese, ma richiede la documentazione prima che le combinazioni producano effetti. Le combinazioni di ruoli che coinvolgono il Responsabile privacy / Responsabile del PIMS, il Responsabile della protezione dei dati / Consulente privacy, il Responsabile della sicurezza delle informazioni, il Coordinatore della risposta agli incidenti o il Revisore dell’audit interno / della conformità richiedono l’approvazione dell’alta direzione in REG01. Il Revisore dell’audit interno / della conformità deve documentare in REG12 l’indipendenza dal processo PIMS oggetto di riesame prima di ciascun audit o riesame della conformità. Quando i conflitti di segregazione non possono essere evitati, devono essere registrati controlli compensativi e il Responsabile della protezione dei dati / Consulente privacy deve registrare eventuali criticità relative all’indipendenza o al conflitto di interessi entro cinque giorni lavorativi dalla loro identificazione. La politica definisce inoltre la responsabilizzazione nelle responsabilità di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile. Il trattamento svolto dal titolare richiede che la titolarità della responsabilità, la titolarità della finalità e la titolarità delle evidenze siano registrate in REG02 prima dell’avvio del trattamento. L’allocazione delle responsabilità del contitolare del trattamento, la titolarità delle istruzioni del cliente da parte del responsabile del trattamento, la titolarità della vigilanza sui sub-responsabili, lo stato di approvazione e i percorsi di escalation delle responsabilità delle terze parti sono gestiti tramite REG08. Il Responsabile privacy / Responsabile del PIMS verifica trimestralmente le registrazioni di classificazione dei ruoli in REG02 e REG08 ed entro 15 giorni lavorativi da una modifica sostanziale. La politica richiede inoltre che consulenza privacy, input sulla responsabilità per la sicurezza dei dati personali, responsabilità di escalation per violazioni e incidenti privacy, controversie non risolte sulle responsabilità ed escalation correlate ai ruoli siano documentati in elementi di evidenza definiti. Governance, misurazione, eccezioni, applicazione e manutenzione sono integrati nel modello di responsabilizzazione. L’alta direzione riesamina la completezza, i ruoli vacanti, i conflitti tra ruoli, le eccezioni di responsabilizzazione e le metriche durante il riesame della direzione. Il Responsabile privacy / Responsabile del PIMS svolge riesami trimestrali della responsabilizzazione, tiene traccia dei ruoli vacanti e combinati, riferisce sul completamento della sensibilizzazione ai ruoli, gestisce le eccezioni con limiti di scadenza definiti e registra assegnazioni mancanti, inesatte o obsolete come non conformità. I Proprietari del processo / titolari dell’attività devono impedire la messa in esercizio di trattamenti di dati personali nuovi o modificati quando mancano le evidenze richieste sui ruoli e sulla responsabilizzazione. I Revisori dell’audit interno / della conformità testano le evidenze dei ruoli, segnalano le risultanze e verificano l’efficacia delle azioni correttive. La politica deve essere riesaminata annualmente ed entro 30 giorni da una modifica sostanziale del modello dei ruoli PIMS.

Diagramma della Policy

Diagramma di flusso del processo che mostra l’approvazione dell’assegnazione dei ruoli PIMS, la registrazione della titolarità del trattamento e dei sistemi, l’allocazione delle responsabilità nelle relazioni con i fornitori, la comunicazione e la presa d’atto dei ruoli, il riesame trimestrale, la gestione delle eccezioni, il riesame di audit e l’azione correttiva.

Fare clic sul diagramma per visualizzarlo a dimensione completa

Contenuto

Modello dei ruoli PIMS e regole di assegnazione

Requisiti di combinazione dei ruoli, segregazione e indipendenza

Responsabilizzazione del titolare del trattamento, del contitolare del trattamento, del responsabile del trattamento e del sub-responsabile

Responsabilizzazione per consulenza, sicurezza, incidenti, fornitori ed escalation

Evidenze di responsabilizzazione, comunicazione e presa d’atto dei ruoli

Requisiti relativi a metriche, eccezioni, applicazione e riesame

Conformità ai framework

🛡️ Standard e framework supportati

Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.

Framework Clausole / Controlli coperti
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Politiche correlate

Politica del Sistema di gestione delle informazioni sulla privacy

Fornisce il fondamento più ampio di governance del PIMS supportato da questa politica sui ruoli e sulla responsabilizzazione.

Politica sull’inventario dei trattamenti e sulla base giuridica

Collega le attività di trattamento a proprietari responsabili e alle registrazioni di classificazione dei ruoli in REG02.

Politica di gestione privacy di responsabili del trattamento, sub-responsabili e terze parti

Si allinea all’allocazione delle responsabilità per responsabili del trattamento, sub-responsabili, condivisione con terze parti e rapporti di contitolarità del trattamento in REG08.

Politica di formazione, sensibilizzazione e competenza privacy

Supporta i requisiti della politica relativi alla sensibilizzazione privacy specifica per il ruolo e alle evidenze di presa d’atto in REG11.

Politica sulle informazioni documentate e sulla gestione delle evidenze del PIMS

Supporta il modello di evidenze documentate utilizzato per assegnazioni dei ruoli, riesami, eccezioni e azioni correttive.

Politica di monitoraggio, audit e miglioramento del PIMS

Supporta il riesame indipendente, le risultanze dell’audit, il riesame della direzione e il miglioramento dei controlli di responsabilizzazione dei ruoli.

Informazioni sulle Policy Clarysec - Politica sui ruoli, le responsabilità e la responsabilizzazione privacy

Questa politica definisce il modello dei ruoli PIMS dell’organizzazione, la struttura di responsabilizzazione, le regole di assegnazione delle responsabilità, le regole di combinazione dei ruoli, le aspettative di escalation e i requisiti di evidenza per la governance privacy. Si applica a personale, funzioni, sistemi, fornitori, responsabili del trattamento, sub-responsabili e rapporti di contitolarità del trattamento che partecipano al trattamento dei dati personali o lo influenzano entro l’ambito di applicazione del PIMS. La politica assegna responsabilità a ruoli quali l’alta direzione, il Responsabile privacy / Responsabile del PIMS, i Proprietari del processo / titolari dell’attività, i proprietari dei sistemi / Proprietari delle applicazioni, i Responsabili dei fornitori / dell’approvvigionamento, il Responsabile della protezione dei dati / Consulente privacy, il Responsabile della sicurezza delle informazioni, il Coordinatore della risposta agli incidenti e il Revisore dell’audit interno / della conformità. Utilizza gli elementi di evidenza REG01, REG02, REG08, REG11 e REG12 per documentare assegnazioni dei ruoli, titolarità del trattamento e delle relazioni, comunicazione, sensibilizzazione, indipendenza, riesami, eccezioni, non conformità e azioni correttive.

Ruoli PIMS canonici

Definisce ruoli di governance privacy che possono essere assegnati a personale o funzioni esistenti con ambito di applicazione e autorità documentati.

Elementi di evidenza dei ruoli

Utilizza REG01, REG02, REG08, REG11 e REG12 per comprovare assegnazioni, titolarità, sensibilizzazione, riesami e azioni.

Riesame indipendente

Richiede ai revisori dell’audit o della conformità di documentare l’indipendenza prima dell’avvio di ciascun audit PIMS o riesame della conformità.

Controlli sulle eccezioni

Richiede che le eccezioni di responsabilizzazione dei ruoli siano valutate, approvate ove necessario, limitate nel tempo, chiuse o rivalutate.

Domande frequenti

Creato per Leader, dai Leader

Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.

Redatto da un esperto in possesso di:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Copertura & Argomenti

🏢 Dipartimenti target

Privacy Legale Conformità Sicurezza IT Ufficio DPO

🏷️ Copertura tematica

Gestione delle informazioni sulla privacy responsabilità del titolare del trattamento e del responsabile del trattamento gestione delle terze parti registrazioni dei trattamenti gestione della conformità gestione delle politiche audit interno
€79

Acquisto una tantum

Download immediato
Aggiornamenti a vita

Questa policy è 1 di 25 nel Pacchetto PIMS ISO/IEC 27701 completo

Risparmia il 52%

Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.

Vedi Pacchetto 27701 completo →
Privacy Roles, Responsibilities and Accountability Policy

Dettagli prodotto

Tipo: policy
Categoria: ISO 27701 PIMS Policy Pack
Standard: 5