Išsami politika, skirta asmens duomenų apsaugai, duomenų privatumo atitikties užtikrinimui ir duomenų valdysenos vykdymo užtikrinimui visose verslo funkcijose.
Duomenų apsaugos ir duomenų privatumo politika nustato organizacijos požiūrį į teisėtą, saugų ir atitiktį užtikrinantį asmens duomenų tvarkymą pagal pasaulinius standartus ir reglamentus. Joje aprašomi vaidmenys, atsakomybės ir techninės bei organizacinės kontrolės priemonės, reikalingos duomenų privatumo užtikrinimui, apimant visus aspektus – nuo duomenų rinkimo ir duomenų subjektų teisių iki pažeidimų valdymo ir trečiųjų šalių priežiūros.
Nustato privalomą duomenų privatumo užtikrinimą projektuojant ir duomenų privatumo užtikrinimą pagal numatytuosius nustatymus visoms sistemoms, paslaugoms ir procesams.
Užtikrina, kad visi asmens duomenys būtų renkami, tvarkomi ir saugomi laikantis pasaulinių duomenų privatumo teisės aktų.
Užtikrina duomenų subjektų teises, tokias kaip prieiga, ištrynimas ir ištaisymas, taikant formalizuotas procedūras.
Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu
Taikymo sritis ir įsitraukimo taisyklės
Vaidmenys ir atsakomybės
Duomenų privatumo užtikrinimo projektuojant ir pagal numatytuosius nustatymus principai
Duomenų subjektų teisių vykdymo užtikrinimas
Duomenų saugojimas ir saugus šalinimas
Pranešimas apie pažeidimus ir trečiųjų šalių priežiūra
Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.
| Sistema | Aptariamos sąlygos / Kontrolės |
|---|---|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| NIST SP 800-53 Rev.5 | |
| EU GDPR |
Articles 5612–2325283032–34Recital 78
|
| EU NIS2 | |
| EU DORA | |
| COBIT 2019 |
Užtikrina suplanuotus duomenų privatumo programos veiksmingumo, vykdymo užtikrinimo ir koreguojamųjų veiksmų vertinimus.
Nustato bendruosius saugumo valdysenos principus, kuriais grindžiama ši duomenų privatumo politika.
Apibrėžia organizacijos rizikos tvarkymo metodiką, būtiną duomenų privatumo rizikų ir DPIA procesų vertinimui.
Nurodo asmens ir jautrių duomenų kategorizavimą, sudarant pagrindą tinkamų duomenų privatumo kontrolės priemonių taikymui.
Tiesiogiai palaiko GDPR duomenų saugojimo ir saugaus šalinimo reikalavimus.
Nustato kontrolės priemones, skirtas mažinti asmens duomenų identifikuojamumą taikant maskavimą ir pseudonimizavimą.
Apibrėžia reagavimo į pažeidimus protokolus, kurie integruojami su duomenų privatumo pažeidimų tvarkymu ir pranešimų terminais.
Veiksminga saugumo valdysena reikalauja daugiau nei tik formuluočių; jai būtinas aiškumas, atskaitomybė ir struktūra, kuri gali augti kartu su organizacija. Bendriniai šablonai dažnai nepasiteisina, nes sukuria dviprasmybių dėl ilgų pastraipų ir neapibrėžtų vaidmenų. Ši politika sukurta kaip jūsų saugumo programos operacinis pagrindas. Mes priskiriame atsakomybes konkretiems vaidmenims, būdingiems šiuolaikinei įmonei, įskaitant Vyriausiąjį informacijos saugumo pareigūną (CISO), IT saugumą ir atitinkamus komitetus, užtikrindami aiškią atskaitomybę. Kiekvienas reikalavimas pateikiamas kaip unikaliai sunumeruota nuostata (pvz., 5.1.1, 5.1.2). Ši atominė struktūra leidžia politiką lengvai įgyvendinti, audituoti pagal konkrečias kontrolės priemones ir saugiai pritaikyti nepažeidžiant dokumento vientisumo, paverčiant ją iš statinio dokumento į dinamišką, įgyvendinamą sistemą.
Apibrėžia konkrečias atsakomybes Vyriausiajam informacijos saugumo pareigūnui (CISO), DPO, Teisei, IT ir Duomenų savininkams, užtikrinant aiškią valdyseną ir politikos vykdymo užtikrinimą.
Apima duomenų privatumo rizikų, išimčių ir auditų registrus, supaprastinant atitikties sekimą ir taisomuosius veiksmus.
Nustato techninius saugojimo terminų grafikus ir saugaus ištrynimo reikalavimus, užtikrinant pagrįstą gyvavimo ciklo valdymą.
Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.