policy ISO 27701 PIMS Policy Pack

Integrētās datu aizsardzības un datu aizsardzības pēc noklusējuma politika

Iestrādājiet integrētu datu aizsardzību un datu aizsardzību pēc noklusējuma personu identificējošas informācijas (PII) projektos, izmaiņās, iepirkumā un nodošanā ražošanas vidē ar gataviem auditam REG02, REG04, REG08 un REG12 pierādījumiem.

Pārskats

Šī politika iestrādā integrētu datu aizsardzību un datu aizsardzību pēc noklusējuma personu identificējošas informācijas (PII) projektos, izmaiņās, iepirkumā un lēmumos par nodošanu ražošanas vidē. Tā nosaka uz nolūku balstītu minimizēšanu, privātuma noklusējuma konfigurāciju, riska un DPIA sākotnējās izvērtēšanas sasaisti, piegādātāju projektēšanas pierādījumus un auditējamus ierakstus REG02, REG04, REG08 un REG12.

Projektēšana pirms nodošanas ražošanas vidē

Nosaka prasību veikt integrētās datu aizsardzības pārskatīšanu, sagatavot minimizēšanas pierādījumus un iestatīt noklusējuma iestatījumus pirms nodošanas ražošanas vidē vai darbības uzsākšanas.

Gatavi auditam pierādījumi

Sasaista integrētās datu aizsardzības lēmumus ar REG02, REG04, REG08 un REG12, lai ieraksti, trūkumi, izņēmumi un darbības būtu izsekojami.

Skaidra lomu pārskatatbildība

Definē privātuma, procesu, sistēmu, drošības, iepirkuma, audita un augstākās vadības lomu atbildību visos projektēšanas kontroles punktos.

Lasīt pilnu pārskatu (click to expand)
Integrētās datu aizsardzības un datu aizsardzības pēc noklusējuma politika definē, kā privātuma prasības ir jāiestrādā jaunās un mainītās personu identificējošas informācijas (PII) apstrādes darbībās PIMS darbības jomā. Tā attiecas uz projektiem, produktiem, pakalpojumiem, sistēmām, lietojumprogrammām, integrācijām, iepirkuma darbībām un biznesa procesu izmaiņām. Politika ir paredzēta pārziņa, kopīgā pārziņa, apstrādātāja un apakšapstrādātāja kontekstiem, tostarp situācijām, kurās organizācija projektē, konfigurē, maina vai nodrošina apstrādi klienta, pārziņa vai augšupējā apstrādātāja vārdā saskaņā ar dokumentētiem norādījumiem. Tās pamatmērķis ir nodrošināt, ka privātuma prasības tiek identificētas, ieviestas un pierādītas pirms PII apstrādes uzsākšanas vai būtiskām izmaiņām. Politika īpaši uzsver nolūku, nepieciešamību, minimizēšanu un privātumu aizsargājošus noklusējuma iestatījumus. Procesu īpašniekiem un uzņēmuma īpašniekiem pirms datu vākšanas vai importēšanas projektējuma apstiprināšanas REG02 un REG04 ir jādokumentē minimālās PII kategorijas, datu subjektu kategorijas, avoti un nolūki. Sistēmu īpašniekiem un lietotņu īpašniekiem ir jākonfigurē apstrādes noklusējuma iestatījumi atbilstoši minimālajai PII vākšanai un apstrādei, kas nepieciešama dokumentētajam nolūkam, un pirms nodošanas ražošanas vidē jāreģistrē pierādījumi REG04. Neobligātie PII lauki, neobligātās apstrādes izvēles, pēc noklusējuma izslēgtie iestatījumi, ekspozīcijas iestatījumi skatiem un pārskatiem, kā arī rīcība ar pagaidu datnēm, kešatmiņām, žurnāliem vai sagatavošanas ierakstiem tiek uzskatīti par projektēšanas posma privātuma pienākumiem, nevis par vēlākām darbības korekcijām. Privātuma riska un DPIA sasaistes tiek iekļautas projektēšanas procesā, neaizstājot atsevišķo metodoloģiju, kas definēta PII07. Privātuma vadītājam / PIMS vadītājam ir jāapstiprina, ka privātuma risks un DPIA sākotnējā izvērtēšana ir reģistrēta REG04 pirms projektējuma apstiprināšanas jaunai vai būtiski mainītai PII apstrādei. Integrētās datu aizsardzības riska apstrādes darbības, īpašnieki un termiņi ir jāreģistrē pirms pārskatīšanas slēgšanas, un ieviešanas pierādījumi ir jāfiksē pirms nodošanas ražošanas vidē. Augsta riska vai būtiski mainītas pārziņa veiktas apstrādes gadījumā politika arī nosaka prasību 30 kalendāro dienu laikā pēc nodošanas ražošanas vidē veikt pēcieviešanas integrētās datu aizsardzības pārbaudi REG04. Ja projektēšanas jautājumi ir trūkstoši, neefektīvi, nokavēti vai apieti, REG12 tiek atvērta korektīvā darbība. Politika paplašina integrēto datu aizsardzību arī uz iepirkumu un attiecībām ar trešajām pusēm. Piegādātāju un iepirkuma īpašniekiem pirms iepirkuma apstiprināšanas REG08 ir jāreģistrē integrētās datu aizsardzības prasības piegādātājiem, apstrādātājiem, apakšapstrādātājiem, SaaS pakalpojumiem, platformām vai ārēji mitinātām sistēmām. Pirms ārējas apstrādes, datu koplietošanas vai iepirkuma apstiprināšanas ir jādokumentē trešās puses PII nepieciešamība, nolūks un minimālās PII kategorijas. Piegādātāju atbalsts privātuma noklusējuma iestatījumiem, minimizēšanai un klienta konfigurācijas vajadzībām ir jāreģistrē pirms uzņemšanas, savukārt neatrisināti piegādātāja integrētās datu aizsardzības trūkumi piecu darbdienu laikā un pirms līguma parakstīšanas tiek eskalēti uz REG12. Pārvaldība, uzraudzība, politikas ieviešana un uzturēšana tiek definētas ar atkārtotiem pierādījumu un pārskatīšanas cikliem. Privātuma vadītājs / PIMS vadītājs reizi ceturksnī iesniedz REG12 integrētās datu aizsardzības statusa kopsavilkumus, aprēķina pabeigšanas un nokavēto darbību metriku un pirms iekšējā audita pārbauda, vai projektēšanas pierādījumi ir konsolidēti REG02, REG04, REG08 un REG12. Augstākā vadība vadības pārskatīšanas laikā pārskata augstas ietekmes izņēmumus, bloķētus lēmumus par nodošanu ražošanas vidē un atkārtotus konstatējumus. Politikas piemērošanas noteikumi prasa nepieļaut nodošanu ražošanas vidē, ja REG04 pārskatīšana nav pabeigta, nepieļaut uzņemšanu, ja nav REG08 pierādījumu, un apturēt jaunu vai mainītu PII apstrādi līdz REG04 pārskatīšanas, REG02 atjauninājumu un nepieciešamo REG12 izņēmumu pabeigšanai.

Politikas diagramma

Procesa plūsmas shēma, kurā parādīti integrētās datu aizsardzības soļi: projekta vai izmaiņu trigeris, REG04 integrētās datu aizsardzības ieraksts, REG02 apstrādes sasaiste, minimizēšanas un noklusējuma iestatījumu projektēšana, riska un DPIA sākotnējā izvērtēšana, piegādātāju pārbaudes REG08, ja piemērojamas, ieteikums nodošanai ražošanas vidē, REG12 eskalācija izņēmumiem vai korektīvajai darbībai, uzraudzība un pārskatīšana.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Privātuma prasības projekta uzsākšanā

Nolūka, minimizēšanas un noklusējuma iestatījumu projektēšanas kontroles pasākumi

Integrētās datu aizsardzības pārskatīšana pirms nodošanas ražošanas vidē

Izmaiņu ierosināta integrētās datu aizsardzības pārskatīšana

Iepirkuma integrētās datu aizsardzības pārbaudes

Privātuma riska, DPIA sākotnējās izvērtēšanas un korektīvo darbību sasaiste

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Saistītās politikas

Apstrādes uzskaites un tiesiskā pamata politika

Integrētās datu aizsardzības ierakstiem jābūt sasaistītiem ar REG02 apstrādes darbībām, nolūkiem un apstrādes ierakstu atjauninājumiem.

Privātuma risku izvērtēšanas un DPIA politika

Šī politika ierosina privātuma riska un DPIA sākotnējo izvērtēšanu, vienlaikus atstājot izvērtēšanas metodoloģiju PII07.

Vākšanas, izmantošanas, izpaušanas un koplietošanas politika

Projektēšanas kontroles pasākumiem jāierobežo vākšana, izmantošana, izpaušana un koplietošana līdz dokumentētajiem nolūkiem un minimālajām PII vajadzībām.

Glabāšanas, dzēšanas un likvidēšanas politika

Integrētās datu aizsardzības atkarības attiecībā uz glabāšanu, dzēšanu un pagaidu PII artefaktiem tiek virzītas uz saistīto pierādījumu ceļu.

Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika

Iepirkuma un trešo pušu integrētās datu aizsardzības pārbaudes balstās uz piegādātāju, apstrādātāju un apakšapstrādātāju pārvaldības pierādījumiem.

Drošības un piekļuves kontroles politika

PII drošības kontroles pasākumu atkarības jāreģistrē kā ievaddati, kas atbalsta integrētās datu aizsardzības un nodošanas ražošanas vidē lēmumus.

Par Clarysec politikām - Integrētās datu aizsardzības un datu aizsardzības pēc noklusējuma politika

Integrētās datu aizsardzības un datu aizsardzības pēc noklusējuma politika operacionalizē privātuma prasības pirms personu identificējošas informācijas (PII) apstrādes uzsākšanas vai būtiskām izmaiņām. Tā nosaka integrētās datu aizsardzības ierakstus, apstrādes ierakstu sasaisti, minimizēšanas lēmumus, privātuma noklusējuma iestatījumus, iepirkuma pārbaudes, riska un DPIA sākotnējās izvērtēšanas sasaisti, nodošanas ražošanas vidē pārskatīšanu, izņēmumus, korektīvās darbības un uzraudzības pierādījumus. Politika attiecas uz pārziņa, kopīgā pārziņa, apstrādātāja un apakšapstrādātāja kontekstiem un piešķir skaidru atbildību augstākajai vadībai, privātuma vadītājam / PIMS vadītājam, procesu īpašniekiem, sistēmu īpašniekiem, piegādātāju / iepirkuma īpašniekiem, informācijas drošībai, DPO / privātuma konsultanta lomai un audita vai atbilstības pārskatītājiem.

Projektēšanas tvērums

Aptver projektus, produktus, pakalpojumus, sistēmas, lietojumprogrammas, integrācijas, iepirkumu un biznesa procesu izmaiņas, kas saistītas ar PII.

Minimizēšana pēc noklusējuma

Nosaka prasību pirms nodošanas ražošanas vidē iestatīt minimālo PII vākšanu un apstrādi un reģistrēt pierādījumus REG04.

Riska sasaiste

Sasaista integrētās datu aizsardzības pārskatīšanu ar privātuma riska un DPIA sākotnējo izvērtēšanu, nedublējot PII07 metodoloģiju.

Iepirkuma pārbaudes

Nosaka REG08 pierādījumu prasību piegādātāju, apstrādātāju, apakšapstrādātāju, SaaS un ārēji mitinātu sistēmu projektēšanas pienākumiem.

Eskalācijas kontrole

Virza trūkstošus kontroles pasākumus, neatrisinātus trūkumus, izņēmumus un nesankcionētas nodošanas ražošanas vidē jautājumus caur REG12.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

Privātums juridiskais dienests atbilstība IT drošība DPO birojs

🏷️ Tematiskais pārklājums

Integrētā datu aizsardzība personas datu apstrāde privātuma ietekmes novērtējums apstrādes ieraksti trešo pušu pārvaldība datu glabāšana un likvidēšana risku pārvaldība
€79

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi

Šī politika ir 1 no 25 pilnajā ISO/IEC 27701 PIMS komplektā

Ietaupiet 52%

Saņemiet visas 25 PIMS politikas, pilnu reģistru komplektu un detalizētu ieviešanas plānu par €799, nevis €1 675, iegādājoties atsevišķi.

Skatīt pilno 27701 komplektu →
Privacy by Design and Default Policy

Produkta informācija

Veids: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standarti: 4