policy Enterprise

Duomenų apsaugos ir duomenų privatumo politika

Išsami politika, skirta asmens duomenų apsaugai, duomenų privatumo atitikties užtikrinimui ir duomenų valdysenos vykdymo užtikrinimui visose verslo funkcijose.

Apžvalga

Duomenų apsaugos ir duomenų privatumo politika nustato organizacijos požiūrį į teisėtą, saugų ir atitiktį užtikrinantį asmens duomenų tvarkymą pagal pasaulinius standartus ir reglamentus. Joje aprašomi vaidmenys, atsakomybės ir techninės bei organizacinės kontrolės priemonės, reikalingos duomenų privatumo užtikrinimui, apimant visus aspektus – nuo duomenų rinkimo ir duomenų subjektų teisių iki pažeidimų valdymo ir trečiųjų šalių priežiūros.

Atitiktis duomenų privatumo užtikrinimui projektuojant

Nustato privalomą duomenų privatumo užtikrinimą projektuojant ir duomenų privatumo užtikrinimą pagal numatytuosius nustatymus visoms sistemoms, paslaugoms ir procesams.

Teisėtas duomenų tvarkymas

Užtikrina, kad visi asmens duomenys būtų renkami, tvarkomi ir saugomi laikantis pasaulinių duomenų privatumo teisės aktų.

Tvirtos duomenų subjektų teisės

Užtikrina duomenų subjektų teises, tokias kaip prieiga, ištrynimas ir ištaisymas, taikant formalizuotas procedūras.

Skaityti visą apžvalgą
Duomenų apsaugos ir duomenų privatumo politika (P17) nustato išsamią asmens duomenų apsaugos sistemą ir duomenų privatumo užtikrinimo projektuojant principų įgyvendinimą visoje organizacijoje. Ši politika nustato privalomus organizacinius ir techninius reikalavimus, būtinus laikytis tarptautinių standartų ir kintančių reglamentavimo sistemų, užtikrinant, kad asmens duomenys būtų tvarkomi teisėtai, saugiai ir skaidriai per visą jų gyvavimo ciklą. Aprėptis taikoma visiems organizaciniams vienetams, visam personalui ir sistemoms, kurios tvarko asmens duomenis, nepriklausomai nuo to, ar jie yra fizinėje, ar skaitmeninėje laikmenoje, ir apima debesijos paslaugas, SaaS platformas ir mobiliuosius įrenginius. Politika aiškiai apibrėžia taikymo sritį, nurodydama, kad visi darbuotojai, rangovai ir trečiosios šalys privalo laikytis jos reikalavimų. Apimamos visos aplinkos, kuriose yra asmens duomenų – gamybos aplinka, kūrimo, testavimo ar atsarginių kopijų sistemos. Politika apima ne tik asmens duomenų rinkimą, saugojimą ir naudojimą, bet ir duomenų saugojimą, šalinimą, tarpvalstybinius perdavimus ir duomenų subjektų teisių tvarkymą. Pagrindinis politikos tikslas – užtikrinti atitiktį pagrindiniams reglamentams ir standartams: GDPR (5, 6, 12–23, 25, 28, 30, 32–34 straipsniai; 78 konstatuojamoji dalis), EU NIS2, EU DORA, ISO/IEC 27001:2022 (5.1, 6.1.3, 8.1, 10.1 punktai), ISO/IEC 27002:2022 (Kontrolės 5.34, 8.10, 8.11), NIST SP 800-53 Rev. 5 (įvairios kontrolės priemonės) ir COBIT 2019 (APO12, DSS01, DSS05, MEA). Tam ji nustato vaidmenų priskyrimą ir atskaitomybės struktūras: Vykdomoji vadovybė užtikrina strateginę priežiūrą; DPO koordinuoja atitikties procesus, duomenų subjektų teisių vykdymo užtikrinimą ir sąveiką su priežiūros institucijomis; o Saugumas, Teisė, Duomenų savininkai ir IT, bendradarbiaudami, įgyvendina technines ir organizacines apsaugos priemones, palaiko registrus ir valdo pažeidimus. Politika reikalauja formalios duomenų privatumo valdysenos sistemos, integruotos su organizacijos Informacijos saugumo valdymo sistema (ISVS), kad būtų užtikrintas nuoseklus vykdymo užtikrinimas. Joje apibrėžiami procesai, skirti duomenų privatumo rizikų registrų palaikymui, DPIA atlikimui didelės rizikos tvarkymo atvejais ir užtikrinimui, kad duomenų privatumo kontrolės priemonės (nuo duomenų minimizavimo ir pseudonimizavimo iki saugojimo terminų planavimo ir saugaus šalinimo) būtų giliai integruotos. Teisėtas informacijos tvarkymas ir dokumentuoti teisiniai pagrindai yra esminiai, aiškiai valdant sutikimą, duomenų inventorių ir tarpvalstybinius duomenų srautus. Duomenų subjektų užklausos tvarkomos per nustatytus terminus ir registruojamos atsekamumui, o tvirtos sistemos, skirtos pažeidimų valdymui, išimčių tvarkymui ir trečiųjų šalių priežiūrai, aprašomos detaliai. Reguliarios peržiūros, audito pėdsakas ir reikalavimas atlikti metinį (arba ad hoc) vidaus auditą padeda užtikrinti, kad politika išliktų veiksminga ir reaguotų į reglamentavimo pokyčius, audito išvadas ar reikšmingus incidentus. Kiekvieną reikšmingą atnaujinimą turi patvirtinti Vykdomoji vadovybė ir jis turi būti dokumentuotas ISVS. Ši politika yra neatsiejama organizacijos platesnės Informacijos saugumo ir rizikos valdymo sistemos dalis, glaudžiai susieta su papildančiomis politikomis dėl reagavimo į incidentus, rizikos valdymo, klasifikavimo, saugojimo, duomenų maskavimo ir stebėsenos audito.

Politikos diagrama

Duomenų apsaugos ir duomenų privatumo politikos diagrama, iliustruojanti valdymo struktūrą, vaidmenų priskyrimus, duomenų privatumo rizikų registrus, duomenų gyvavimo ciklo kontrolės priemones, išimčių tvarkymą ir audito / ataskaitų teikimo srautus.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis ir įsitraukimo taisyklės

Vaidmenys ir atsakomybės

Duomenų privatumo užtikrinimo projektuojant ir pagal numatytuosius nustatymus principai

Duomenų subjektų teisių vykdymo užtikrinimas

Duomenų saugojimas ir saugus šalinimas

Pranešimas apie pažeidimus ir trečiųjų šalių priežiūra

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27001:2022
ISO/IEC 27002:2022
NIST SP 800-53 Rev.5
EU GDPR
Articles 5612–2325283032–34Recital 78
EU NIS2
EU DORA
COBIT 2019

Susijusios politikos

Audito ir atitikties stebėsenos politika

Užtikrina suplanuotus duomenų privatumo programos veiksmingumo, vykdymo užtikrinimo ir koreguojamųjų veiksmų vertinimus.

Informacijos saugos politika

Nustato bendruosius saugumo valdysenos principus, kuriais grindžiama ši duomenų privatumo politika.

Rizikos valdymo politika

Apibrėžia organizacijos rizikos tvarkymo metodiką, būtiną duomenų privatumo rizikų ir DPIA procesų vertinimui.

Duomenų klasifikavimo ir ženklinimo politika

Nurodo asmens ir jautrių duomenų kategorizavimą, sudarant pagrindą tinkamų duomenų privatumo kontrolės priemonių taikymui.

Duomenų saugojimo ir šalinimo politika

Tiesiogiai palaiko GDPR duomenų saugojimo ir saugaus šalinimo reikalavimus.

Duomenų maskavimo ir pseudonimizavimo politika

Nustato kontrolės priemones, skirtas mažinti asmens duomenų identifikuojamumą taikant maskavimą ir pseudonimizavimą.

Reagavimo į incidentus politika

Apibrėžia reagavimo į pažeidimus protokolus, kurie integruojami su duomenų privatumo pažeidimų tvarkymu ir pranešimų terminais.

Apie Clarysec politikas - Duomenų apsaugos ir duomenų privatumo politika

Veiksminga saugumo valdysena reikalauja daugiau nei tik formuluočių; jai būtinas aiškumas, atskaitomybė ir struktūra, kuri gali augti kartu su organizacija. Bendriniai šablonai dažnai nepasiteisina, nes sukuria dviprasmybių dėl ilgų pastraipų ir neapibrėžtų vaidmenų. Ši politika sukurta kaip jūsų saugumo programos operacinis pagrindas. Mes priskiriame atsakomybes konkretiems vaidmenims, būdingiems šiuolaikinei įmonei, įskaitant Vyriausiąjį informacijos saugumo pareigūną (CISO), IT saugumą ir atitinkamus komitetus, užtikrindami aiškią atskaitomybę. Kiekvienas reikalavimas pateikiamas kaip unikaliai sunumeruota nuostata (pvz., 5.1.1, 5.1.2). Ši atominė struktūra leidžia politiką lengvai įgyvendinti, audituoti pagal konkrečias kontrolės priemones ir saugiai pritaikyti nepažeidžiant dokumento vientisumo, paverčiant ją iš statinio dokumento į dinamišką, įgyvendinamą sistemą.

Konkretiems vaidmenims priskirta atskaitomybė

Apibrėžia konkrečias atsakomybes Vyriausiajam informacijos saugumo pareigūnui (CISO), DPO, Teisei, IT ir Duomenų savininkams, užtikrinant aiškią valdyseną ir politikos vykdymo užtikrinimą.

Integruotas audito ir išimčių valdymas

Apima duomenų privatumo rizikų, išimčių ir auditų registrus, supaprastinant atitikties sekimą ir taisomuosius veiksmus.

Automatizuotas duomenų saugojimas ir saugus šalinimas

Nustato techninius saugojimo terminų grafikus ir saugaus ištrynimo reikalavimus, užtikrinant pagrįstą gyvavimo ciklo valdymą.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

IT Saugumas Atitiktis Teisė Duomenų privatumas

🏷️ Teminė aprėptis

Duomenų privatumas Teisė ir atitiktis Saugumo valdysena
€89

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai
Data Protection and Privacy Policy

Produkto informacija

Tipas: policy
Kategorija: Enterprise
Standartai: 7