policy ISO 27701 PIMS Policy Pack

Privatumo vaidmenų, atsakomybių ir atskaitomybės politika

Apibrėžia PIMS privatumo vaidmenis, atskaitomybę, įrodymus, eskalavimą ir priežiūrą duomenų valdytojo, duomenų tvarkytojo, tiekėjo ir audito atsakomybių srityse.

Apžvalga

Apibrėžia PIMS vaidmenis, atskaitomybę, įrodymus, eskalavimą, nepriklausomumą ir peržiūros reikalavimus duomenų valdytojo, duomenų tvarkytojo, tiekėjo, sistemos ir audito atsakomybių srityse.

Aiški PIMS vaidmenų savininkystė

Apibrėžia kanoninius PIMS vaidmenis, atskaitomybės struktūras, įgaliojimų lygius ir priskyrimo taisykles, nesukuriant naujų pareigybių pavadinimų.

Įrodymais grindžiama atskaitomybė

Reikalauja, kad vaidmenų priskyrimai, savininkų įrašai, patvirtinimai, peržiūros, konfliktai ir korekciniai veiksmai būtų fiksuojami apibrėžtuose įrodymų objektuose.

Pareigų atskyrimas ir nepriklausomumas

Valdo vaidmenų derinimą, interesų konfliktus, kompensuojančios kontrolės priemones ir nepriklausomo audito arba atitikties peržiūros lūkesčius.

Skaityti visą apžvalgą (click to expand)
Privatumo vaidmenų, atsakomybių ir atskaitomybės politika apibrėžia, kaip organizacija priskiria, dokumentuoja, komunikuoja, peržiūri ir tobulina atsakomybes savo privačios informacijos apsaugos valdymo sistemoje. Jos taikymo sritis apima personalą, funkcijas, sistemas, tiekėjus, duomenų tvarkytojus, subtvarkytojus ir bendro duomenų valdytojo santykius, kurie dalyvauja asmenį identifikuojančios informacijos (AII) tvarkyme arba daro jam įtaką PIMS taikymo srityje. Politika taikoma duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstuose, todėl ji aktuali visam dokumente aprašytų privatumo veiklos modelių rinkiniui. Joje taip pat aiškiai nustatyta, kad politika nesukuria naujų organizacinių pareigybių pavadinimų; vietoj to ji apibrėžia kanoninius PIMS vaidmenis, kurie gali būti priskirti esamiems darbuotojams arba funkcijoms, kai dokumentuojami reikalaujami priskyrimo, kompetencijos, nepriklausomumo ir interesų konflikto reikalavimai. Politika nustato struktūruotą PIMS vaidmenų modelį ir įrodymais grindžiamą atskaitomybės metodą. Aukščiausioji vadovybė turi patvirtinti kanoninį vaidmenų modelį REG01 prieš pradinį įgyvendinimą ir vėliau kasmet. Privatumo vadovas / PIMS vadovas REG01 palaiko vardinius vaidmenų priskyrimus, atsakomybės taikymo sritis ir įgaliojimų lygius, įskaitant atnaujinimus po personalo ar organizacinių pokyčių. Tvarkymo savininkystė susiejama su REG02, kuriame Procesų savininkai / Verslo savininkai prieš tvarkymo pradžią kiekvienai AII tvarkymo veiklai priskiria atskaitingus savininkus, o Sistemų savininkai / Taikomųjų programų savininkai prieš paleidimą gamybinėje aplinkoje dokumentuoja atskaitingus sistemų savininkus. Tiekėjo, duomenų tvarkytojo, subtvarkytojo, dalijimosi duomenimis su trečiosiomis šalimis ir bendro duomenų valdytojo santykių savininkystė užfiksuojama REG08 prieš tiekėjų įtraukimą arba susitarimo patvirtinimą. Pagrindinė politikos dalis yra vaidmenų derinimo, pareigų atskyrimo ir nepriklausomumo valdymas. Politika leidžia praktinį vaidmenų derinimą, įskaitant mažas ir vidutines organizacijas, tačiau reikalauja dokumentavimo prieš deriniams įsigaliojant. Vaidmenų deriniams, apimantiems Privatumo vadovą / PIMS vadovą, Duomenų apsaugos pareigūną / privatumo konsultantą, Informacijos saugumo vadovą, Reagavimo į incidentus koordinatorių arba Vidaus audito / atitikties peržiūrą atliekantį asmenį, reikalingas Aukščiausiosios vadovybės patvirtinimas REG01. Vidaus audito / atitikties peržiūrą atliekantis asmuo prieš kiekvieną auditą arba atitikties peržiūrą REG12 turi dokumentuoti nepriklausomumą nuo peržiūrimo PIMS proceso. Kai pareigų atskyrimo konfliktų išvengti neįmanoma, turi būti užfiksuotos kompensuojančios kontrolės priemonės, o Duomenų apsaugos pareigūnas / privatumo konsultantas per penkias darbo dienas nuo identifikavimo turi užfiksuoti nepriklausomumo arba interesų konflikto klausimus. Politika taip pat apibrėžia atskaitomybę duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo atsakomybių srityse. Duomenų valdytojo atliekamam tvarkymui prieš tvarkymo pradžią REG02 turi būti užfiksuota atsakomybės savininkystė, tikslo savininkystė ir įrodymų savininkystė. Bendro duomenų valdytojo atsakomybės paskirstymas, duomenų tvarkytojo kliento nurodymo savininkystė, subtvarkytojų priežiūros savininkystė, patvirtinimo būsena ir trečiųjų šalių atsakomybės eskalavimo keliai valdomi per REG08. Privatumo vadovas / PIMS vadovas kas ketvirtį ir per 15 darbo dienų nuo esminio pokyčio patikrina vaidmenų klasifikavimo įrašus REG02 ir REG08. Politika taip pat reikalauja, kad privatumo konsultacijos, AII saugumo atsakomybės įvestis, pažeidimų ir privatumo incidentų eskalavimo atsakomybė, neišspręsti atsakomybės ginčai ir su vaidmenimis susiję eskalavimai būtų dokumentuojami apibrėžtuose įrodymų objektuose. Valdysena, matavimas, išimtys, įgyvendinimas ir priežiūra yra įtraukti į atskaitomybės modelį. Aukščiausioji vadovybė vadovybės peržiūros metu peržiūri išsamumą, neužpildytus vaidmenis, vaidmenų konfliktus, atskaitomybės išimtis ir rodiklius. Privatumo vadovas / PIMS vadovas atlieka ketvirtines atskaitomybės peržiūras, seka neužpildytus ir sujungtus vaidmenis, teikia vaidmenų informuotumo užbaigimo ataskaitas, valdo išimtis su apibrėžtais galiojimo terminais ir trūkstamus, netikslius arba pasenusius priskyrimus registruoja kaip neatitiktis. Procesų savininkai / Verslo savininkai turi neleisti paleisti naujo arba pakeisto AII tvarkymo gamybinėje aplinkoje, kai nėra reikalaujamų vaidmenų ir atskaitomybės įrodymų. Vidaus audito / atitikties peržiūrą atliekantys asmenys testuoja vaidmenų įrodymus, teikia išvadas ir patikrina korekcinių veiksmų veiksmingumą. Pati politika turi būti peržiūrima kasmet ir per 30 dienų nuo esminio PIMS vaidmenų modelio pokyčio.

Politikos diagrama

Proceso srauto schema, rodanti PIMS vaidmenų priskyrimo patvirtinimą, tvarkymo ir sistemos savininkystės registravimą, tiekėjo santykių atsakomybės paskirstymą, vaidmenų komunikaciją ir patvirtinimą, ketvirtinę peržiūrą, išimčių tvarkymą, audito peržiūrą ir korekcinį veiksmą.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

PIMS vaidmenų modelis ir priskyrimo taisyklės

Vaidmenų derinimo, pareigų atskyrimo ir nepriklausomumo reikalavimai

Duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo atskaitomybė

Konsultacinė, saugumo, incidentų, tiekėjų ir eskalavimo atskaitomybė

Atskaitomybės įrodymai, komunikacija ir vaidmens patvirtinimas

Rodiklių, išimčių, įgyvendinimo ir peržiūros reikalavimai

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Susijusios politikos

Privačios informacijos apsaugos valdymo sistemos politika

Suteikia platesnį PIMS valdysenos pagrindą, kurį palaiko ši vaidmenų ir atskaitomybės politika.

Tvarkymo veiklos apskaitos ir teisinio pagrindo politika

Susieja tvarkymo veiklas su atskaitingais savininkais ir vaidmenų klasifikavimo įrašais REG02.

Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika

Suderinama su atsakomybės paskirstymu duomenų tvarkytojams, subtvarkytojams, dalijimuisi su trečiosiomis šalimis ir bendro duomenų valdytojo santykiams REG08.

Privatumo mokymų, informuotumo ir kompetencijos politika

Palaiko politikos reikalavimus dėl konkretiems vaidmenims skirto privatumo informuotumo ir patvirtinimo įrodymų REG11.

PIMS dokumentuotos informacijos ir įrodymų valdymo politika

Palaiko dokumentuotų įrodymų modelį, naudojamą vaidmenų priskyrimams, peržiūroms, išimtims ir korekciniams veiksmams.

PIMS stebėsenos, audito ir tobulinimo politika

Palaiko nepriklausomą peržiūrą, audito išvadas, vadovybės peržiūrą ir vaidmenų atskaitomybės kontrolės priemonių tobulinimą.

Apie Clarysec politikas - Privatumo vaidmenų, atsakomybių ir atskaitomybės politika

Ši politika apibrėžia organizacijos PIMS vaidmenų modelį, atskaitomybės struktūrą, atsakomybės priskyrimo taisykles, vaidmenų derinimo taisykles, eskalavimo lūkesčius ir įrodymų reikalavimus privatumo valdysenai. Ji taikoma personalui, funkcijoms, sistemoms, tiekėjams, duomenų tvarkytojams, subtvarkytojams ir bendro duomenų valdytojo santykiams, kurie dalyvauja AII tvarkyme arba daro jam įtaką PIMS taikymo srityje. Politika priskiria atsakomybes tokiems vaidmenims kaip Aukščiausioji vadovybė, Privatumo vadovas / PIMS vadovas, Procesų savininkai / Verslo savininkai, Sistemų savininkai / Taikomųjų programų savininkai, Tiekėjų / pirkimų savininkai, Duomenų apsaugos pareigūnas / privatumo konsultantas, Informacijos saugumo vadovas, Reagavimo į incidentus koordinatorius ir Vidaus audito / atitikties peržiūrą atliekantis asmuo. Ji naudoja įrodymų objektus REG01, REG02, REG08, REG11 ir REG12 vaidmenų priskyrimams, tvarkymo ir santykių savininkystei, komunikacijai, informuotumui, nepriklausomumui, peržiūroms, išimtims, neatitiktims ir korekciniams veiksmams dokumentuoti.

Kanoniniai PIMS vaidmenys

Apibrėžia privatumo valdysenos vaidmenis, kurie gali būti priskirti esamiems darbuotojams arba funkcijoms su dokumentuota taikymo sritimi ir įgaliojimais.

Vaidmenų įrodymų objektai

Naudoja REG01, REG02, REG08, REG11 ir REG12 priskyrimams, savininkystei, informuotumui, peržiūroms ir veiksmams pagrįsti įrodymais.

Nepriklausoma peržiūra

Reikalauja, kad audito arba atitikties peržiūrą atliekantys asmenys dokumentuotų nepriklausomumą prieš prasidedant kiekvienam PIMS auditui arba atitikties peržiūrai.

Išimčių kontrolės priemonės

Reikalauja, kad vaidmenų atskaitomybės išimtys būtų įvertintos, prireikus patvirtintos, ribotos laiku, uždarytos arba pakartotinai įvertintos.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

Privatumas Teisė Atitiktis IT saugumas DAP biuras

🏷️ Teminė aprėptis

Privačios informacijos apsaugos valdymas Duomenų valdytojo ir duomenų tvarkytojo atsakomybės Trečiųjų šalių valdymas Tvarkymo veiklos įrašai Atitikties valdymas Politikos valdymas Vidaus auditas
€79

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai

Ši politika yra 1 iš 25 visame ISO/IEC 27701 PIMS rinkinyje

Sutaupykite 52%

Gaukite visas 25 PIMS politikas, pilną registrų rinkinį ir išsamų įgyvendinimo planą už €799 vietoj €1 675 perkant atskirai.

Žiūrėti visą 27701 rinkinį →
Privacy Roles, Responsibilities and Accountability Policy

Produkto informacija

Tipas: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standartai: 5