policy ISO 27701 PIMS Policy Pack

Privačios informacijos apsaugos valdymo sistemos politika

Nustatykite su ISO/IEC 27701 suderintą PIMS valdyseną asmenį identifikuojančiai informacijai (AII) tvarkyti, įrodymams, privatumo rizikai, auditams ir nuolatiniam tobulinimui.

Apžvalga

Apibrėžia privalomą su ISO/IEC 27701 suderintą PIMS valdyseną asmenį identifikuojančiai informacijai (AII) tvarkyti, vaidmenims, privatumo rizikai, įrodymams, auditui, išimtims ir nuolatiniam tobulinimui.

ISO/IEC 27701 PIMS valdysena

Apibrėžia privalomą valdyseną PIMS sukurti, įgyvendinti, palaikyti, stebėti ir tobulinti.

Įrodymais grindžiama atskaitomybė

Susieja PIMS atsakomybes su įrodymų objektais, įskaitant REG01, REG02, REG03, REG04, REG08, REG10, REG11 ir REG12.

Vaidmenimis pagrįstos privatumo operacijos

Priskiria PIMS atskaitomybę aukščiausiajai vadovybei, privatumo, procesų, sistemų, saugumo, tiekėjų, incidentų ir audito vaidmenims.

Skaityti visą apžvalgą (click to expand)
Privačios informacijos apsaugos valdymo sistemos politika nustato organizacijos PIMS asmenį identifikuojančiai informacijai (AII) tvarkyti duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstuose. Jos nurodytas tikslas – apibrėžti privalomus valdysenos reikalavimus PIMS sukurti, įgyvendinti, palaikyti, stebėti ir nuolat tobulinti. Politika skirta palaikyti atskaitingą, rizika grindžiamą ir įrodymais grindžiamą asmenį identifikuojančios informacijos (AII) tvarkymo valdymą pagal taikomus PIMS vaidmenis. Ji taikoma PIMS taikymo sričiai, organizaciniam kontekstui, suinteresuotosioms šalims, riboms, vaidmens nustatymui, privatumo politikai, privatumo tikslams, privatumo rizikos vertinimui, privatumo rizikos tvarkymui, PIMS taikomumo pareiškimui, valdysenai, stebėsenai, vidaus auditui, vadovybės peržiūrai, neatitikčiai, korekciniams veiksmams ir dokumentuotiems įrodymams, reikalingiems atitikčiai ir atskaitomybei pagrįsti. Esminis politikos elementas yra aiškiai apibrėžta atskaitomybė. Aukščiausioji vadovybė privalo patvirtinti PIMS taikymo sritį REG01 prieš pradinį įgyvendinimą ir per 30 dienų nuo bet kokio esminio pokyčio, kasmet patvirtinti politiką ir PIMS tikslus REG12, taip pat vadovybės peržiūros metu peržiūrėti veiklos rezultatus, atviras rizikas, neatitiktis, korekcinius veiksmus ir tobulinimo sprendimus. Privatumo vadovas / PIMS vadovas tvarko pagrindinius PIMS įrašus, įskaitant konteksto klausimus, suinteresuotąsias šalis, tikslus, Taikomumo pareiškimą, rizikos tvarkymo sprendimus, įrodymų indeksą, rodiklius, išimtis, korekcinius veiksmus ir politikos peržiūros įrašus. Procesų savininkai klasifikuoja organizacijos PIMS vaidmenį kiekvienai asmenį identifikuojančios informacijos (AII) tvarkymo veiklai prieš prasidedant tvarkymui, o tiekėjų / pirkimų savininkai dokumentuoja bendro duomenų valdytojo atsakomybės paskirstymą, kliento tvarkymo nurodymus, patvirtintus subtvarkymo susitarimus, tiekėjų valdyseną ir išorės teikiamus PIMS reikšmingus procesus. Politika susieja PIMS valdyseną su operacine kontrole. Privatumo rizikos vertinimas turi būti inicijuotas prieš prasidedant naujam arba iš esmės pakeistam asmenį identifikuojančios informacijos (AII) tvarkymui, o DPIA poreikis turi būti nustatytas prieš tęsiant didelės rizikos arba iš esmės pakeistą duomenų valdytojo vykdomą tvarkymą. Patvirtinti privatumo rizikos tvarkymo sprendimai registruojami prieš rizikos tvarkymo įgyvendinimą, o sistemų savininkai privalo patvirtinti PIMS operacines kontrolės priemones prieš sistemų, tvarkančių asmenį identifikuojančią informaciją (AII), paleidimą gamybinėje aplinkoje. Informacijos saugumo vadovas yra atsakingas už taikomų AII bazinių saugumo reikalavimų dokumentavimą ir saugumo kontrolės priemonių įgyvendinimo būsenos palaikymą, susiedamas privatumo valdyseną su AII baziniais saugumo reikalavimais ir Taikomumo pareiškimu. Ši struktūra padeda užtikrinti, kad taikymo sritis, tvarkymo veiklos, kontrolės priemonių taikomumas, tiekėjų susitarimai ir rizikos įrašai išliktų suderinti prieš vadovybės peržiūrą ir su sertifikavimu susijusius pakeitimus. Politika taip pat apibrėžia audituojamumo ir nuolatinio tobulinimo reikalavimus. Privatumo vadovas / PIMS vadovas privalo palaikyti PIMS įrodymų indeksą prieš kiekvieną vidaus auditą, saugoti dokumentuotą informaciją pagal įrodymų saugojimo reikalavimus, kas ketvirtį palaikyti veiklos rodiklius ir prieš vadovybės peržiūrą pateikti tikslų būseną. Minimalus matavimo rinkinys apima taikymo sričiai priskirtų tvarkymo veiklų, turinčių aktualią vaidmenų klasifikaciją, procentinę dalį, taikomų kontrolės priemonių, turinčių aktualią įgyvendinimo būseną, procentinę dalį, atviras neatitiktis ir vėluojančius korekcinius veiksmus, taip pat patvirtinimo laukiančius privatumo rizikos vertinimus. Vidaus audito / atitikties peržiūrą atliekantys asmenys privalo pateikti peržiūros rezultatus per 15 darbo dienų, vidaus auditų metu atrankiniu būdu tikrinti įrodymų išsamumą, patikrinti pasibaigusio galiojimo išimčių uždarymo įrodymus ir per 30 dienų nuo pranešto uždarymo patikrinti korekcinių veiksmų veiksmingumą. Išimtys, politikos taikymas ir palaikymas tvarkomi kaip formalūs PIMS procesai, o ne kaip neformalūs nukrypimai. Prašomos išimtys turi būti dokumentuojamos prieš atsirandant nukrypimui, prieš patvirtinimą įvertinamos pagal privatumo riziką ir kas ketvirtį peržiūrimos iki uždarymo. Išimtims, kurios viršija priimtus privatumo rizikos slenksčius, prieš įgyvendinimą reikalingas aukščiausiosios vadovybės patvirtinimas. Įtariamos neatitiktys turi būti užregistruotos per penkias darbo dienas, vėluojantys reikšmingi korekciniai veiksmai turi būti eskaluojami aukščiausiajai vadovybei, o neišspręstos reikšmingos neatitiktys turi būti peržiūrimos kiekvienos vadovybės peržiūros metu. Pati politika peržiūrima kasmet ir per 30 dienų nuo esminių teisinių, organizacinių, tvarkymo, technologinių ar sertifikavimo taikymo srities pakeitimų, o patvirtinti pakeitimai per 30 dienų nuo paskelbimo komunikuojami REG11.

Politikos diagrama

Proceso srauto schema, rodanti PIMS valdyseną nuo taikymo srities ir konteksto apibrėžimo, vaidmenų klasifikavimo, privatumo tikslų ir kontrolės priemonių taikomumo, rizikos vertinimo ir DPIA peržiūros, operacinių kontrolės priemonių ir tiekėjų valdysenos, įrodymų rinkimo, rodiklių, vidaus audito, vadovybės peržiūros, korekcinių veiksmų ir nuolatinio tobulinimo.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

PIMS taikymo sritis, kontekstas ir organizacinės ribos

PIMS vaidmens nustatymas duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo veikloms

Privatumo tikslai ir PIMS taikomumo pareiškimas

Privatumo rizikos vertinimo, rizikos tvarkymo ir DPIA valdysena

Įrodymų indeksas, vidaus audito, neatitikties ir korekcinių veiksmų reikalavimai

Rodiklių, išimčių, politikos taikymo, peržiūros ir palaikymo reikalavimai

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27701:2025
Clause 4.1Clause 4.2Clause 4.3Clause 4.4Clause 5.1Clause 5.2Clause 5.3Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.2Clause 6.3Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 10.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.3.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.1Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2Annex A.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1

Susijusios politikos

Privatumo vaidmenų, atsakomybių ir atskaitomybės politika

Palaiko PIMS atskaitomybės struktūrą, apibrėždama privatumo vaidmenis, atsakomybes ir įgaliojimus.

Tvarkymo veiklos apskaitos ir teisinio pagrindo politika

Susieja PIMS vaidmens nustatymą ir tvarkymo atskaitomybę su apskaitos ir teisinio pagrindo įrašais.

Privatumo rizikos vertinimo ir DPIA politika

Pateikia išsamią privatumo rizikos vertinimo ir DPIA valdyseną, nurodytą PIMS politikoje.

Privatumo pagal projektavimą ir pagal numatytuosius nustatymus politika

Palaiko operacines PIMS kontrolės priemones naujam arba pakeistam tvarkymui ir sistemoms, tvarkančioms asmenį identifikuojančią informaciją (AII).

Duomenų tvarkytojų, subtvarkytojų ir dalijimosi duomenimis politika

Palaiko duomenų tvarkytojo, subtvarkytojo, bendro duomenų valdytojo ir dalijimosi duomenimis valdysenos įrašus, kurių reikalauja PIMS.

Saugumo ir prieigos kontrolės politika

Susieja PIMS taikomumo pareiškimą su taikomais AII baziniais saugumo reikalavimais.

Apie Clarysec politikas - Privačios informacijos apsaugos valdymo sistemos politika

Ši Privačios informacijos apsaugos valdymo sistemos politika nustato organizacijos PIMS asmenį identifikuojančiai informacijai (AII) tvarkyti duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstuose. Ji apibrėžia valdysenos reikalavimus PIMS sukurti, įgyvendinti, palaikyti, stebėti ir nuolat tobulinti, aiškią atskaitomybę priskiriant aukščiausiajai vadovybei, privatumo vadovui / PIMS vadovui, procesų savininkams, sistemų savininkams, tiekėjų ir pirkimų savininkams, informacijos saugumui, reagavimui į incidentus ir nepriklausomą auditą arba atitikties peržiūrą atliekantiems asmenims. Politikoje naudojami įrodymų objektai, įskaitant REG01, REG02, REG03, REG04, REG08, REG10, REG11 ir REG12, siekiant palaikyti atskaitingą, rizika grindžiamą ir įrodymais grindžiamą asmenį identifikuojančios informacijos (AII) tvarkymo valdymą per visą PIMS gyvavimo ciklą.

Apibrėžta PIMS taikymo sritis

Reikalauja REG01 palaikyti patvirtintą taikymo sritį, kontekstą, suinteresuotąsias šalis, ribas ir procesų sąveikas.

Aiški vaidmenų atskaitomybė

Priskiria pareigas aukščiausiajai vadovybei, privatumo, procesų, sistemų, saugumo, tiekėjų, incidentų ir audito vaidmenims.

Rizika grindžiamos operacijos

Reikalauja privatumo rizikos vertinimo, DPIA poreikio nustatymo ir patvirtinto rizikos tvarkymo prieš tęsiant atitinkamą tvarkymą.

Auditui tinkami įrodymai

Palaiko įrodymų indeksus, įgyvendinimo būseną, peržiūros įrašus, neatitiktis ir korekcinius veiksmus apibrėžtuose registruose.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

Privatumas Teisė Atitiktis IT saugumas Auditas

🏷️ Teminė aprėptis

Privačios informacijos apsaugos valdymas Asmens duomenų tvarkymas Poveikio privatumui vertinimas Tvarkymo veiklos įrašai Duomenų valdytojo ir duomenų tvarkytojo atsakomybės Rizikos valdymas Nuolatinis tobulinimas
€79

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai

Ši politika yra 1 iš 25 visame ISO/IEC 27701 PIMS rinkinyje

Sutaupykite 52%

Gaukite visas 25 PIMS politikas, pilną registrų rinkinį ir išsamų įgyvendinimo planą už €799 vietoj €1 675 perkant atskirai.

Žiūrėti visą 27701 rinkinį →
Privacy Information Management System Policy

Produkto informacija

Tipas: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standartai: 6