policy ISO 27701 PIMS Policy Pack

Privatumo mokymų, informuotumo ir kompetencijos politika

ISO 27701 privatumo mokymų politika, skirta įvedimo į darbą mokymams, metiniams pakartotiniams mokymams, vaidmenimis pagrįstai kompetencijai, REG11 įrodymams ir REG12 eskalavimui.

Apžvalga

Ši politika apibrėžia privatumo mokymų, informuotumo ir kompetencijos reikalavimus PIMS vaidmenims. Ji apima įvedimą į darbą, metinius pakartotinius mokymus, vaidmenimis pagrįstus mokymus, tiekėjų patikinimą, REG11 įrodymus, REG12 eskalavimą ir efektyvumo peržiūrą duomenų valdytojo, duomenų tvarkytojo, bendro duomenų valdytojo ir subtvarkytojo kontekstuose.

Apibrėžtos mokymų auditorijos

Reikalaujama, kad PIMS mokymų auditorija ir vaidmenų priskyrimai būtų registruojami REG11 prieš metinius ciklus, įvedimą į darbą arba vaidmenų pakeitimus.

Vaidmenimis pagrįsta privatumo kompetencija

Apima duomenų valdytojo, duomenų tvarkytojo, subtvarkytojo, saugumo, incidentų, didelės rizikos tvarkymo, teisių įgyvendinimo, DPIA ir su duomenų perdavimais susijusius mokymų poreikius.

Audituojami mokymų užbaigimo įrodymai

REG11 naudojamas priskyrimams, užbaigimams, patvirtinimams, pradelstų mokymų būsenai ir mokymų efektyvumo įrodymams, prireikus taikant REG12 eskalavimą.

Skaityti visą apžvalgą (click to expand)
Privatumo mokymų, informuotumo ir kompetencijos politika apibrėžia, kaip organizacija valdo privatumo mokymus savo privačios informacijos apsaugos valdymo sistemoje. Jos tikslas – užtikrinti, kad asmenys, kurių darbas daro poveikį asmenį identifikuojančios informacijos (AII) tvarkymui, suprastų savo atsakomybes, pagal apibrėžtą periodiškumą baigtų mokymus, išlaikytų su vaidmeniu susijusią kompetenciją ir parengtų audituojamus mokymų, informuotumo ir eskalavimo įrodymus. Politika taikoma duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstuose, todėl ji aktuali organizacijoms, kurios tiesiogiai tvarko AII, taip pat toms, kurios veikia pagal kliento nurodymus arba per trečiųjų šalių tvarkymo susitarimus. Taikymo sritis sąmoningai yra plati ir operacinė. Ji taikoma personalui, rangovams, laikiniems darbuotojams, atitinkamoms trečiosioms šalims, duomenų tvarkytojams, subtvarkytojams ir kitoms suinteresuotosioms šalims, kurių darbas gali daryti poveikį AII tvarkymui, duomenų subjektų teisėms, privatumo rizikai, su AII susijusiam informacijos saugumui, duomenų tvarkytojo nurodymams, privatumo incidentams, dokumentuotai informacijai arba atitikties įrodymams. Politika apima privatumo mokymų auditorijos identifikavimą, įvedimo į darbą mokymus, metinius pakartotinius mokymus, vaidmenimis pagrįstus ir įvykių inicijuojamus mokymus, mokymų užbaigimo įrodymus, neužbaigimo eskalavimą, mokymų efektyvumo peržiūrą ir duomenų tvarkytojų, subtvarkytojų bei trečiųjų šalių mokymų patikinimo įrodymus. Pagrindinė politikos dalis yra jos įrodymų modelis. Joje nustatyta, kad atskira mokymų matrica, valdymo skydas, kompetencijos registras, drausminis registras arba klientų mokymų registras nekuriamas. Vietoj to mokymų priskyrimai, užbaigimai, priminimai, kompetencijos įrodymai ir informuotumo įrodymai registruojami REG11. Išimtys, eskalavimai, neatitiktys, korekciniai veiksmai ir peržiūros įrodymai registruojami REG12. Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių mokymų patikinimo įrodymai, kai aktualu, registruojami REG08, o incidentų pamokų įvestis gali būti susieta per REG10. Toks metodas padeda išlaikyti privatumo mokymų atsekamumą nedubliuojant registrų ir nekuriant nereikalingos administracinės naštos. Politika nustato konkrečius mokymų periodiškumus ir paleidiklius. Baziniai privatumo informuotumo mokymai personalui, turinčiam prieigą prie AII arba PIMS atsakomybių, turi būti priskirti per 10 darbo dienų nuo įvedimo į darbą, o personalas turi užbaigti įvedimo į darbą privatumo mokymus prieš patvirtinant neprižiūrimą prieigą prie AII arba per 30 dienų nuo įvedimo į darbą, priklausomai nuo to, kas įvyksta anksčiau. Metiniai privatumo pakartotiniai mokymai turi būti priskiriami bent kartą per 12 mėnesių. Tiksliniai pakartotiniai mokymai privalomi per 30 dienų po esminio privatumo politikos pakeitimo, esminio PIMS proceso pakeitimo, audito išvados, pasikartojančio nesėkmingo mokymų atvejo arba aktualios AII incidento pamokos. Vaidmenimis pagrįsti mokymai taip pat privalomi prieš personalui prisiimant atsakomybes, susijusias su teisiniu pagrindu, pranešimais, sutikimu, duomenų subjektų teisėmis, DPIA, saugojimu, dalijimusi, tarptautiniais duomenų perdavimais, privilegijuota prieiga, saugumo administravimu, žurnalų tvarkymu, stebėsena arba pagalba valdant incidentus. Valdysena ir politikos laikymasis įtvirtinami per apibrėžtas atsakomybes, stebėseną ir eskalavimą. Privatumo vadovas / PIMS vadovas prižiūri mokymų turinį, priskyrimus, užbaigimo įrodymus, patvirtinimus ir efektyvumo įrodymus. Procesų savininkai padeda užtikrinti jų atsakomybei priskirto personalo mokymų užbaigimą, sistemų savininkai patikrina mokymus prieš patvirtindami privilegijuotą arba didelio poveikio AII sistemų prieigą, o tiekėjų / pirkimų savininkai prižiūri mokymų arba lygiaverčius patikinimo įrodymus tiekėjams, duomenų tvarkytojams, subtvarkytojams ir išorės darbo jėgos nariams. Politika reikalauja kas ketvirtį atlikti užbaigimo, pradelstų mokymų, vaidmenimis pagrįstų priskyrimų ir išimčių peržiūrą, o neišspręstas įrodymų spragas pateikti prieš vadovybės peržiūrą. Vidaus audito / atitikties peržiūros vykdytojai atrankiniu būdu tikrina REG11 ir REG12 įrodymus pagal patvirtintą Audito planą, taip palaikydami nuolatinį tobulinimą ir sertifikavimui tinkamą atskaitomybę.

Politikos diagrama

Proceso srautas, rodantis PIMS mokymų auditorijos identifikavimą, įvedimo į darbą ir metinį priskyrimą, vaidmenimis pagrįstus mokymus, REG11 užbaigimo įrodymus, pradelstų mokymų eskalavimą REG12, tiekėjų patikinimą REG08, incidentų pamokas REG10 ir efektyvumo peržiūrą.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Mokymų auditorijos identifikavimas

Įvedimo į darbą ir metinių pakartotinių mokymų periodiškumas

Vaidmenimis pagrįstų privatumo mokymų reikalavimai

Užbaigimo įrodymai ir patvirtinimai REG11

Neužbaigimo eskalavimas ir taisomieji mokymai

Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių mokymų patikinimas

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27701:2025
Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.3.17
EU GDPR
Article 5(2)Article 24Article 28Article 32Article 39
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 29100:2020
Clause 5.11Clause 5.12

Susijusios politikos

Privatumo vaidmenų, atsakomybių ir atskaitomybės politika

Mokymų atsakomybės priklauso nuo aiškiai priskirtų privatumo vaidmenų ir atskaitomybės.

Privatumo rizikos vertinimo ir DPIA politika

Didelės rizikos tvarkymo ir DPIA atsakomybės inicijuoja išplėstinius arba vaidmenimis pagrįstus privatumo mokymus.

Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika

Politika reikalauja tiekėjų, duomenų tvarkytojų ir subtvarkytojų mokymų arba lygiaverčių patikinimo įrodymų.

Saugumo ir prieigos kontrolės politika

AII saugumo, privilegijuotos prieigos, prieigos kontrolės, žurnalų tvarkymo, stebėsenos ir pagalbos valdant incidentus vaidmenims reikalinga mokymų įvestis.

Incidentų ir pažeidimų valdymo politika

Incidentų pamokos gali inicijuoti tikslinius privatumo informuotumo ir taisomųjų mokymų reikalavimus.

PIMS dokumentuotos informacijos ir įrodymų valdymo politika

Mokymų įrodymai, išimtys, eskalavimai ir korekciniai veiksmai remiasi dokumentuotos informacijos valdysena.

Apie Clarysec politikas - Privatumo mokymų, informuotumo ir kompetencijos politika

Ši Privatumo mokymų, informuotumo ir kompetencijos politika apibrėžia audituojamą požiūrį į PIMS mokymus personalui, rangovams, atitinkamoms trečiosioms šalims, duomenų tvarkytojams, subtvarkytojams ir kitoms suinteresuotosioms šalims, kurių darbas gali daryti poveikį AII tvarkymui. Ji priskiria atsakomybes tokiems vaidmenims kaip aukščiausioji vadovybė, privatumo vadovas / PIMS vadovas, procesų savininkai, sistemų savininkai, tiekėjų / pirkimų savininkai, informacijos saugumas, duomenų apsaugos pareigūnas / privatumo konsultantas, reagavimo į incidentus koordinatorius ir vidaus audito / atitikties peržiūros vykdytojas. Politika naudoja REG11 kaip pagrindinį įrodymų objektą mokymų priskyrimams, užbaigimams, patvirtinimams, pradelstų mokymų būsenai, kompetencijos įrodymams ir efektyvumo rezultatams, o REG08, REG10 ir REG12 palaiko trečiųjų šalių patikinimą, incidentų pamokas, išimtis, eskalavimus, neatitiktis, korekcinius veiksmus ir vadovybės peržiūros įrodymus.

PIMS mokymų taikymo sritis

Taikoma personalui, rangovams, atitinkamoms trečiosioms šalims, duomenų tvarkytojams, subtvarkytojams ir vaidmenims, darantiems poveikį AII tvarkymui.

REG11 įrodymų modelis

Centralizuoja priskyrimus, užbaigimus, patvirtinimus, pradelstų mokymų įrašus, kompetencijos įrodymus ir efektyvumo rezultatus.

Prieigos vertinimo kontrolės priemonės

Reikalauja patikrinti mokymus prieš neprižiūrimą prieigą prie AII, prieigą prie didelio poveikio sistemų arba privilegijuotas AII funkcijas.

Trečiųjų šalių patikinimas

Reikalauja duomenų tvarkytojų, subtvarkytojų, tiekėjų ir išorės darbo jėgos mokymų arba lygiaverčių patikinimo įrodymų REG08 arba REG11.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

Privatumas Atitiktis IT saugumas Žmogiškieji ištekliai DAP biuras

🏷️ Teminė aprėptis

Privačios informacijos apsaugos valdymas Asmens duomenų tvarkymas Saugumo suvokimas Trečiųjų šalių valdymas Atitikties valdymas Stebėsena ir matavimas Nuolatinis tobulinimas
€49

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai

Ši politika yra 1 iš 25 visame ISO/IEC 27701 PIMS rinkinyje

Sutaupykite 52%

Gaukite visas 25 PIMS politikas, pilną registrų rinkinį ir išsamų įgyvendinimo planą už €799 vietoj €1 675 perkant atskirai.

Žiūrėti visą 27701 rinkinį →
Privacy Training, Awareness and Competence Policy

Produkto informacija

Tipas: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standartai: 5