policy ISO 27701 PIMS Policy Pack

Beleid inzake het privacy-informatiemanagementsysteem

Stel op ISO/IEC 27701 afgestemde PIMS-governance vast voor de verwerking van PII, bewijsmateriaal, privacyrisico's, audits en voortdurende verbetering.

Overzicht

Definieert verplichte, op ISO/IEC 27701 afgestemde PIMS-governance voor de verwerking van PII, rollen, privacyrisico's, bewijsmateriaal, audits, uitzonderingen en voortdurende verbetering.

ISO/IEC 27701 PIMS-governance

Definieert verplichte governance voor het vaststellen, implementeren, onderhouden, monitoren en verbeteren van het PIMS.

Verantwoordingsplicht op basis van bewijsmateriaal

Koppelt PIMS-verantwoordelijkheden aan bewijsobjecten, waaronder REG01, REG02, REG03, REG04, REG08, REG10, REG11 en REG12.

Rolgebaseerde privacyoperaties

Wijst PIMS-verantwoordingsplicht toe aan topmanagement, privacy-, proces-, systeem-, beveiligings-, leveranciers-, incident- en auditrollen.

Volledig overzicht lezen (click to expand)
Het beleid inzake het privacy-informatiemanagementsysteem stelt het PIMS van de organisatie vast voor de verwerking van persoonlijk identificeerbare informatie in de context van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker. Het verklaarde doel is het definiëren van verplichte governancevereisten voor het vaststellen, implementeren, onderhouden, monitoren en voortdurend verbeteren van het PIMS. Het beleid is ontworpen ter ondersteuning van verantwoordingsplichtig, risicogebaseerd en door bewijsmateriaal gestuurd beheer van de verwerking van PII binnen de toepasselijke PIMS-rollen. Het is van toepassing op het PIMS-toepassingsgebied, de organisatorische context, belanghebbenden, grenzen, rolbepaling, privacybeleid, privacydoelstellingen, privacyrisicobeoordeling, behandeling van privacyrisico's, de PIMS-verklaring van toepasselijkheid, governance, monitoring, interne audit, directiebeoordeling, non-conformiteit, corrigerende maatregelen en gedocumenteerd bewijsmateriaal dat nodig is om conformiteit en verantwoordingsplicht aan te tonen. Een centraal kenmerk van het beleid is de nadruk op gedefinieerde verantwoordingsplicht. Het topmanagement moet het PIMS-toepassingsgebied in REG01 goedkeuren vóór de initiële implementatie en binnen 30 dagen na elke wezenlijke wijziging, het beleid en de PIMS-doelstellingen jaarlijks in REG12 goedkeuren en tijdens de directiebeoordeling prestaties, openstaande risico's, non-conformiteiten, corrigerende maatregelen en verbeterbesluiten beoordelen. De Privacy Lead / PIMS Manager onderhoudt kernregistraties van het PIMS, waaronder contextkwesties, belanghebbenden, doelstellingen, de verklaring van toepasselijkheid, besluiten over risicobehandeling, de bewijsindex, metrieken, uitzonderingen, corrigerende maatregelen en registraties van beleidsbeoordelingen. Proceseigenaren classificeren de PIMS-rol van de organisatie voor elke verwerkingsactiviteit met PII voordat de verwerking begint, terwijl leveranciers-/inkoopeigenaren de verdeling van verantwoordelijkheden van gezamenlijke verwerkingsverantwoordelijken, klantinstructies voor verwerking, goedgekeurde regelingen voor subverwerking, leveranciersgovernance en extern geleverde PIMS-relevante processen documenteren. Het beleid koppelt PIMS-governance aan operationele beheersing. Een privacyrisicobeoordeling moet worden gestart voordat nieuwe of wezenlijk gewijzigde verwerking van PII begint, en de noodzaak van een DPIA moet worden vastgesteld voordat verwerkingsactiviteiten met hoog risico of wezenlijk gewijzigde verwerking door een verwerkingsverantwoordelijke doorgaan. Goedgekeurde besluiten over behandeling van privacyrisico's worden geregistreerd vóór implementatie van de behandeling, en systeemeigenaren moeten PIMS-operationele beheersmaatregelen bevestigen vóór livegang voor systemen die PII verwerken. De Information Security Lead is verantwoordelijk voor het documenteren van de toepasselijke beveiligingsbaseline voor PII en het onderhouden van de implementatiestatus van beveiligingsmaatregelen, waarbij privacygovernance wordt gekoppeld aan de beveiligingsbaseline voor persoonsgegevens en de verklaring van toepasselijkheid. Deze structuur helpt waarborgen dat toepassingsgebied, verwerkingsactiviteiten, toepasselijkheid van beheersmaatregelen, leveranciersregelingen en risicoregistraties op elkaar afgestemd blijven vóór directiebeoordeling en certificeringsgerelateerde wijzigingen. Het beleid definieert ook vereisten voor auditeerbaarheid en voortdurende verbetering. De Privacy Lead / PIMS Manager moet vóór elke interne audit een PIMS-bewijsindex onderhouden, gedocumenteerde informatie bewaren volgens vereisten voor bewaring van bewijsmateriaal, elk kwartaal prestatiemetrieken onderhouden en de status van doelstellingen rapporteren vóór directiebeoordeling. De minimale set metingen omvat het percentage verwerkingsactiviteiten binnen het toepassingsgebied met actuele rolclassificatie, het percentage toepasselijke beheersmaatregelen met actuele implementatiestatus, openstaande non-conformiteiten en achterstallige corrigerende maatregelen, en privacyrisicobeoordelingen die op goedkeuring wachten. Interne-audit-/nalevingsbeoordelaars moeten beoordelingsresultaten binnen 15 werkdagen rapporteren, tijdens interne audits de volledigheid van bewijsmateriaal steekproefsgewijs beoordelen, bewijsmateriaal voor afsluiting van verlopen uitzonderingen verifiëren en de doeltreffendheid van corrigerende maatregelen binnen 30 dagen na gemelde afsluiting verifiëren. Uitzonderingen, handhaving en onderhoud worden behandeld als formele PIMS-processen in plaats van informele afwijkingen. Aangevraagde uitzonderingen moeten worden gedocumenteerd voordat de afwijking plaatsvindt, vóór goedkeuring op privacyrisico worden beoordeeld en elk kwartaal tot afsluiting worden beoordeeld. Uitzonderingen die geaccepteerde drempels voor privacyrisico overschrijden, vereisen goedkeuring door het topmanagement vóór implementatie. Vermoede non-conformiteiten moeten binnen vijf werkdagen worden geregistreerd, achterstallige majeure corrigerende maatregelen moeten naar het topmanagement worden geëscaleerd en onopgeloste majeure non-conformiteiten moeten bij elke directiebeoordeling worden beoordeeld. Het beleid zelf wordt jaarlijks beoordeeld en binnen 30 dagen na wezenlijke wijzigingen in wetgeving, organisatie, verwerking, technologie of certificeringstoepassingsgebied, waarbij goedgekeurde wijzigingen binnen 30 dagen na publicatie in REG11 worden gecommuniceerd.

Beleidsdiagram

Processtroomdiagram dat PIMS-governance toont vanaf definitie van toepassingsgebied en context, rolclassificatie, privacydoelstellingen en toepasselijkheid van beheersmaatregelen, risicobeoordeling en DPIA-beoordeling, operationele beheersmaatregelen en leveranciersgovernance, verzameling van bewijsmateriaal, metrieken, interne audit, directiebeoordeling, corrigerende maatregelen en voortdurende verbetering.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

PIMS-toepassingsgebied, context en organisatorische grenzen

PIMS-rolbepaling voor activiteiten als verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker

Privacydoelstellingen en PIMS-verklaring van toepasselijkheid

Privacyrisicobeoordeling, risicobehandeling en DPIA-governance

Vereisten voor bewijsindex, interne audit, non-conformiteit en corrigerende maatregelen

Vereisten voor metrieken, uitzonderingen, handhaving, beoordeling en onderhoud

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 27701:2025
Clause 4.1Clause 4.2Clause 4.3Clause 4.4Clause 5.1Clause 5.2Clause 5.3Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.2Clause 6.3Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 10.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3Annex A.3.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 32Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.1Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2Annex A.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 5.4.1

Gerelateerde beleidsregels

Beleid inzake privacyrollen, verantwoordelijkheden en verantwoordingsplicht

Ondersteunt de PIMS-verantwoordingsstructuur door privacyrollen, verantwoordelijkheden en bevoegdheden te definiëren.

Beleid inzake verwerkingsinventaris en rechtsgrondslag

Koppelt PIMS-rolbepaling en verwerkingsverantwoordingsplicht aan inventaris- en rechtsgrondslagregistraties.

Beleid inzake privacyrisicobeoordeling en DPIA

Biedt de gedetailleerde privacyrisicobeoordeling en DPIA-governance waarnaar het PIMS-beleid verwijst.

Beleid inzake privacy by design en privacy by default

Ondersteunt operationele PIMS-beheersmaatregelen voor nieuwe of gewijzigde verwerking en systemen die PII verwerken.

Beleid inzake verwerkers, subverwerkers en gegevensdeling

Ondersteunt de door het PIMS vereiste governanceregistraties voor verwerkers, subverwerkers, gezamenlijke verwerkingsverantwoordelijken en gegevensdeling.

Beleid inzake beveiliging en toegangscontrole

Koppelt de PIMS-verklaring van toepasselijkheid aan de toepasselijke beveiligingsbaseline voor PII.

Over Clarysec-beleidsdocumenten - Beleid inzake het privacy-informatiemanagementsysteem

Dit beleid inzake het privacy-informatiemanagementsysteem stelt het PIMS van de organisatie vast voor de verwerking van PII in de context van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker. Het definieert governancevereisten voor het vaststellen, implementeren, onderhouden, monitoren en voortdurend verbeteren van het PIMS, met duidelijke verantwoordingsplicht toegewezen aan het topmanagement, de Privacy Lead / PIMS Manager, proceseigenaren, systeemeigenaren, leveranciers- en inkoopeigenaren, informatiebeveiliging, incidentrespons en onafhankelijke audit- of nalevingsbeoordelaars. Het beleid gebruikt bewijsobjecten, waaronder REG01, REG02, REG03, REG04, REG08, REG10, REG11 en REG12, ter ondersteuning van verantwoordingsplichtig, risicogebaseerd en door bewijsmateriaal gestuurd beheer van de verwerking van PII gedurende de PIMS-levenscyclus.

Gedefinieerd PIMS-toepassingsgebied

Vereist dat het goedgekeurde toepassingsgebied, de context, belanghebbenden, grenzen en procesinteracties in REG01 worden onderhouden.

Duidelijke rolverantwoordingsplicht

Wijst taken toe aan topmanagement, privacy-, proces-, systeem-, beveiligings-, leveranciers-, incident- en auditrollen.

Risicogebaseerde werking

Vereist privacyrisicobeoordeling, bepaling van DPIA-noodzaak en goedgekeurde behandeling voordat relevante verwerking doorgaat.

Bewijsmateriaal voor audits

Onderhoudt bewijsindexen, implementatiestatus, beoordelingsregistraties, non-conformiteiten en corrigerende maatregelen in gedefinieerde registers.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

Privacy Juridische Zaken Naleving IT-beveiliging Audit

🏷️ Onderwerpdekking

Privacy-informatiemanagement verwerking van persoonsgegevens privacy-impactbeoordeling registraties van verwerking verantwoordelijkheden van verwerkingsverantwoordelijke en verwerker risicobeheer voortdurende verbetering
€79

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
Privacy Information Management System Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 6