policy ISO 27701 PIMS Policy Pack

Asmenį identifikuojančios informacijos (AII) tikslumo ir kokybės politika

Asmenį identifikuojančios informacijos (AII) tikslumo ir kokybės politika, skirta ISO 27701 privačios informacijos apsaugos valdymo sistemos kontrolės priemonėms, koregavimo darbo eigoms, REG įrodymams, sinchronizavimui ir didelio poveikio duomenų peržiūrai.

Apžvalga

Ši politika apibrėžia, kaip privačios informacijos apsaugos valdymo sistemoje palaikomas asmenį identifikuojančios informacijos (AII) tikslumas, išsamumas, aktualumas, tinkamumas ir reikšmingumas. Ji apima REG02 duomenų tikslumo savininką, didelio poveikio įrašų peržiūrą, koregavimo darbo eigas REG06, tolesnį sinchronizavimą REG08, taip pat stebėseną, išimtis ir korekcinius veiksmus REG12.

Kontroliuojami tikslumo įrodymai

Apibrėžia, kaip duomenų tikslumo savininkas, patikros, didelio poveikio žymos ir peržiūros periodiškumas registruojami REG02 ir stebimi per REG12.

Koregavimo darbo eigos aiškumas

Nustato privalomus priimtų AII koregavimo elementų validavimo, tvirtinimo, įgyvendinimo, sinchronizavimo ir uždarymo veiksmus.

Duomenų valdytojo ir duomenų tvarkytojo aprėptis

Taikoma duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstams, kai dokumentuojamos koregavimo palaikymo prievolės.

Skaityti visą apžvalgą (click to expand)
Asmenį identifikuojančios informacijos (AII) tikslumo ir kokybės politika apibrėžia, kaip organizacija palaiko privačios informacijos apsaugos valdymo sistemoje tvarkomos asmenį identifikuojančios informacijos tikslumą, išsamumą, aktualumą, tinkamumą ir reikšmingumą. Jos nurodytas tikslas – užtikrinti, kad organizacijos naudojama AII išliktų tiksli ir tinkama privačios informacijos apsaugos valdymo sistemoje užfiksuotiems tvarkymo tikslams, o netiksli, neišsami, pasenusi ar ginčijama AII būtų ištaisyta, sinchronizuota arba eskaluota naudojant kontroliuojamus įrodymus. Politika taikoma duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstams: duomenų valdytojo prievolės laikomos pirminėmis, o duomenų tvarkytojo arba subtvarkytojo prievolės taikomos tada, kai organizacija palaiko duomenų valdytojo koregavimo, sinchronizavimo arba su tikslumu susijusius nurodymus. Politika grindžiama praktinėmis operacinėmis kontrolės priemonėmis, o ne atskira duomenų kokybės programa. Ji aiškiai nesukuria atskiro duomenų kokybės registro, pagrindinių duomenų valdysenos funkcijos, analizės duomenų kokybės sistemos ar dirbtinio intelekto mokymo duomenų kokybės sistemos. Vietoje to tikslumo ir kokybės reikalavimai integruojami į esamus privačios informacijos apsaugos valdymo sistemos įrašus ir darbo eigas. REG02 naudojamas duomenų tikslumo savininkui, autoritetingam šaltiniui, didelio poveikio įrašų žymoms, tikslumo peržiūros dažniui, tikslumo patikros metodams, sistemų sąsajoms ir pasenusių duomenų indikatoriams registruoti. REG06 naudojamas duomenų subjekto inicijuotiems koregavimo teiginiams ir priimtiems koregavimo elementams. REG08 palaiko bendrų duomenų valdytojų paskirstymus, kliento koregavimo palaikymo prievoles, autorizuotus nurodymų kanalus, duomenų tvarkytojo ir subtvarkytojo įrodymus, gavėjų pranešimus ir tolesnius patvirtinimus. REG12 konsoliduoja stebėsenos būseną, spragas, išimtis, neatitiktis, korekcinius veiksmus ir vadovybės peržiūros įrodymus. Centrinė politikos sąvoka yra didelio poveikio įrašas. Politikoje jis apibrėžiamas kaip AII įrašas, naudojamas suteikti, atsisakyti suteikti, pakeisti arba iš esmės paveikti prieigą prie paslaugos, sutarties, darbo santykių klausimo, finansinio rezultato, su sveikata susijusio rezultato, tinkamumo sprendimo, tapatybės sprendimo, rizikos sprendimo ar kito sprendimo, kai netiksli AII galėtų reikšmingai paveikti duomenų subjektą. Šiems įrašams taikomos konkrečios kontrolės priemonės: jie turi būti klasifikuojami REG02 prieš pradedant duomenų valdytojo atliekamą tvarkymą ir vėliau kasmet, peržiūrimi bent kartą per metus, o kai peržiūros datos pradelstos – tikrinami prieš jais remiantis. Sistemų savininkai turi nustatyti pasenusių duomenų indikatorius didelio poveikio sistemos įrašams prieš paleidimą gamybinėje aplinkoje ir per 30 dienų nuo esminio sistemos pakeitimo. Kai didelio poveikio tikslumo klausimai lieka neišspręsti, kartojasi arba viršija patvirtintus įvykdymo terminus, politika reikalauja eskaluoti juos į REG12 ir, kai būtina, aukščiausiajai vadovybei. Koregavimo darbo eiga susieja privatumo teisių tvarkymą, verslo validavimą ir techninį įgyvendinimą. Duomenų subjekto inicijuoti koregavimo teiginiai per penkias darbo dienas nuo priskyrimo susiejami iš REG06 su paveikta REG02 tvarkymo veikla. Priimti koregavimo elementai per dvi darbo dienas po esminės peržiūros pradžios turi būti priskirti tiek proceso savininkui arba verslo savininkui, tiek sistemos savininkui arba taikomosios programos savininkui. Proceso savininkas per 10 darbo dienų validuoja siūlomus koregavimus pagal autoritetingą šaltinį, tvarkymo tikslą ir esamą REG02 įrašą, o sistemos savininkas įgyvendina patvirtintus koregavimus šaltinio sistemoje ir per penkias darbo dienas nuo patvirtinimo arba iki patvirtinto įvykdymo termino užregistruoja užbaigimą REG06 ir REG02. Politika taip pat reikalauja dokumentuotos konsultacijos prieš atsisakymą koreguoti, ginčijamą uždarymą arba didelio poveikio koregavimo sprendimus, o ištrynimo, saugojimo apribojimo, šalinimo arba tik sunaikinimo rezultatus nukreipia į susijusią darbo eigą, kai vien koregavimas nėra reikalingas rezultatas. Sinchronizavimas ir priežiūra taip pat aiškiai aptarti. Prieš įgyvendinant patvirtintą koregavimą, REG02 turi būti nustatytos susijusios šaltinio sistemos, susietos taikomosios programos, kopijos, sąsajos ir ataskaitos. Tada patvirtinti koregavimai turi būti sinchronizuojami visose nustatytose taikymo sričiai priklausančiose sistemose, o gavėjai, duomenų tvarkytojai arba duomenų dalijimosi šalys sekami per REG08, kai reikalingi tolesni atnaujinimai. Ketvirtiniai rodikliai apima didelio poveikio REG02 tvarkymo veiklų, turinčių aktualią tikslumo peržiūrą, procentinę dalį, atvirus ir pradelstus koregavimo elementus iš REG06 ir neišspręstas sinchronizavimo nesėkmes iš REG08 ir REG12. Išimtys turi būti prašomos, vertinamos, ribojamos laiku ne ilgiau kaip 90 dienų ir uždaromos arba pakartotinai įvertinamos. Politika peržiūrima kasmet ir per 30 dienų nuo esminio teisinio, tvarkymo, sistemos arba sertifikavimo taikymo srities pakeitimo, o esminius pakeitimus prieš paskelbimą patvirtina aukščiausioji vadovybė.

Politikos diagrama

Procesų srauto diagrama, rodanti AII tikslumo valdyseną nuo REG02 savininkystės ir didelio poveikio klasifikavimo per tikslumo patikras, REG06 koregavimo validavimą, sistemos įgyvendinimą, REG08 tolesnį sinchronizavimą, REG12 stebėseną, išimtis, neatitiktį ir vadovybės peržiūrą.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Duomenų tikslumo savininkas ir REG02 reikalavimai

Didelio poveikio įrašų klasifikavimas ir peržiūros periodiškumas

Tikslumo patikros ir pasenusių duomenų peržiūra

Koregavimo validavimo, įgyvendinimo ir uždarymo darbo eiga

Sinchronizavimas ir tolesnis pranešimas per REG08

Rodikliai, išimtys, neatitiktis ir korekciniai veiksmai REG12

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.9Annex A.1.3.2Annex A.1.3.7Annex A.1.3.8Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2
EU GDPR
Article 5(1)(d)Article 5(2)Article 16Article 19Article 24Article 28Article 30
ISO/IEC 29100:2020
Clause 5.7
ISO/IEC 29151:2022
Annex A.8

Susijusios politikos

Tvarkymo veiklos apskaitos ir teisinio pagrindo politika

REG02 tvarkymo veiklos apskaitos įrašai yra duomenų tikslumo savininko, šaltinių, peržiūros dažnio ir didelio poveikio klasifikavimo pagrindas.

Duomenų subjektų teisių valdymo politika

Duomenų subjektų koregavimo teiginiai tvarkomi per REG06 ir susiejami su šios politikos esminės tikslumo peržiūros reikalavimais.

Saugojimo, ištrynimo ir sunaikinimo politika

Politika nukreipia ištrynimo, saugojimo apribojimo, šalinimo arba tik sunaikinimo rezultatus į susijusią darbo eigą, kai koregavimo nepakanka.

Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika

Duomenų tvarkytojo, subtvarkytojo, gavėjo ir duomenų dalijimosi koregavimo palaikymo prievolės registruojamos ir valdomos per REG08.

Saugumo ir prieigos kontrolės politika

Tikslumo kontrolės priemonės priklauso nuo sistemos savininko ir kontroliuojamo koregavimų įgyvendinimo šaltinio sistemose bei susietose taikomosiose programose.

Privačios informacijos apsaugos valdymo sistemos stebėsenos, audito ir tobulinimo politika

Pasikartojantys, pradelsti arba didelio poveikio tikslumo klausimai eskaluojami į privačios informacijos apsaugos valdymo sistemos stebėsenos, audito, neatitikčių ir korekcinių veiksmų procesus.

Apie Clarysec politikas - Asmenį identifikuojančios informacijos (AII) tikslumo ir kokybės politika

Privatumo valdysena neveikia, kai ji traktuojama kaip nesusietų pranešimų, formų ir teisinių pareiškimų rinkinys. Veiksmingam ISO/IEC 27701 įgyvendinimui reikalinga privačios informacijos apsaugos valdymo sistema, kuri susieja AII tvarkymą, teisinį pagrindą, duomenų valdytojo ir duomenų tvarkytojo vaidmenis, privatumo riziką, poveikio duomenų apsaugai vertinimus (DPIA), įrodymus, stebėseną ir nuolatinį tobulinimą. Šis politikų rinkinys sukurtas kaip operacinė privatumo sistema, o ne bendras dokumentacijos paketas. Jis apibrėžia aiškią privačios informacijos apsaugos valdymo sistemos atskaitomybę praktiniuose organizacijos vaidmenyse, tokiuose kaip aukščiausioji vadovybė, privatumo vadovas / privačios informacijos apsaugos valdymo sistemos vadovas, procesų savininkai, sistemų savininkai, tiekėjų / pirkimų savininkai, informacijos saugumas ir nepriklausomi peržiūrą atliekantys asmenys. Kiekvienas reikalavimas parašytas kaip unikaliai sunumeruota, audituojama nuostata ir susietas su apibrėžtais įrodymų objektais, tokiais kaip REG01, REG02, REG03, REG04, REG08, REG11 ir REG12. Struktūra palaiko duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstus, padėdama organizacijoms įrodyti atskaitingą, rizika grindžiamą ir įrodymais paremtą AII tvarkymo valdymą per visą privačios informacijos apsaugos valdymo sistemos gyvavimo ciklą.

Audituojamos tikslumo kontrolės priemonės

Naudoja sunumeruotas nuostatas ir apibrėžtus įrašus, kad įrodytų savininkystę, patikras, koregavimus ir sinchronizavimą.

Dėmesys didelio poveikio įrašams

Reikalauja klasifikavimo, peržiūros ir eskalavimo, kai netiksli AII galėtų reikšmingai paveikti duomenų subjektą.

Vaidmenimis pagrįsta atskaitomybė

Priskiria pareigas privatumo vadovui, procesų savininkams, sistemų savininkams, tiekėjų savininkams, peržiūrą atliekantiems asmenims ir aukščiausiajai vadovybei.

Įrodymais grindžiama darbo eiga

Susieja REG02, REG06, REG08 ir REG12 koregavimui, stebėsenai, išimtims ir korekciniams veiksmams.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

Privatumas Teisė Atitiktis IT saugumas duomenų apsaugos pareigūno (DAP) biuras

🏷️ Teminė aprėptis

Privačios informacijos apsaugos valdymas asmens duomenų tvarkymas duomenų subjektų teisių valdymas tvarkymo veiklos įrašai duomenų valdytojo ir duomenų tvarkytojo atsakomybės trečiųjų šalių valdymas stebėsena ir matavimas
€69

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai

Ši politika yra 1 iš 25 visame ISO/IEC 27701 PIMS rinkinyje

Sutaupykite 52%

Gaukite visas 25 PIMS politikas, pilną registrų rinkinį ir išsamų įgyvendinimo planą už €799 vietoj €1 675 perkant atskirai.

Žiūrėti visą 27701 rinkinį →
PII Accuracy and Quality Policy

Produkto informacija

Tipas: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standartai: 4