policy ISO 27701 PIMS Policy Pack

Beleid inzake privacyrollen, verantwoordelijkheden en verantwoordingsplicht

Definieert PIMS-privacyrollen, verantwoordingsplicht, bewijsmateriaal, escalatie en toezicht binnen verantwoordelijkheden van verwerkingsverantwoordelijken, verwerkers, leveranciers en audit.

Overzicht

Definieert PIMS-rollen, verantwoordingsplicht, bewijsmateriaal, escalatie, onafhankelijkheid en beoordelingseisen voor verantwoordelijkheden van verwerkingsverantwoordelijken, verwerkers, leveranciers, systemen en audit.

Duidelijk PIMS-roleigenaarschap

Definieert canonieke PIMS-rollen, structuren voor verantwoordingsplicht, bevoegdheidsniveaus en toewijzingsregels zonder nieuwe functietitels te creëren.

Op bewijsmateriaal gebaseerde verantwoordingsplicht

Vereist dat roltoewijzingen, registraties van eigenaren, bevestigingen, beoordelingen, conflicten en corrigerende maatregelen worden vastgelegd in gedefinieerde bewijsobjecten.

Functiescheiding en onafhankelijkheid

Beheerst rolcombinaties, belangenconflicten, compenserende beheersmaatregelen en verwachtingen voor onafhankelijke audit- of nalevingsbeoordelingen.

Volledig overzicht lezen (click to expand)
Het Beleid inzake privacyrollen, verantwoordelijkheden en verantwoordingsplicht definieert hoe de organisatie verantwoordelijkheden binnen haar privacy-informatiemanagementsysteem toewijst, documenteert, communiceert, beoordeelt en verbetert. Het toepassingsgebied omvat personeel, functies, systemen, leveranciers, verwerkers, subverwerkers en relaties met gezamenlijke verwerkingsverantwoordelijken die deelnemen aan of invloed hebben op de verwerking van persoonsgegevens binnen het PIMS-toepassingsgebied. Het beleid is van toepassing in contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker, waardoor het relevant is voor de volledige set privacybedrijfsmodellen die in het document wordt beschreven. Het maakt ook duidelijk dat het geen nieuwe organisatorische functietitels creëert; in plaats daarvan definieert het canonieke PIMS-rollen die kunnen worden toegewezen aan bestaand personeel of bestaande functies wanneer de vereiste toewijzing, competentie, onafhankelijkheid en vereisten voor belangenconflicten zijn gedocumenteerd. Het beleid stelt een gestructureerd PIMS-rolmodel en een op bewijsmateriaal gebaseerde benadering van verantwoordingsplicht vast. Topmanagement moet het canonieke rolmodel in REG01 goedkeuren vóór de eerste implementatie en daarna jaarlijks. De Privacy Lead / PIMS Manager onderhoudt roltoewijzingen op naam, verantwoordelijkheidsgebieden en bevoegdheidsniveaus in REG01, inclusief actualiseringen na personele of organisatorische wijzigingen. Verwerkingseigenaarschap is gekoppeld aan REG02, waarin Process Owners / Business Owners verantwoordelijke eigenaren toewijzen voor elke verwerkingsactiviteit met betrekking tot persoonsgegevens voordat de verwerking begint, en System Owners / Application Owners verantwoordelijke systeemeigenaren documenteren vóór livegang. Eigenaarschap van leveranciers-, verwerkers-, subverwerkers- en gegevensdelingsrelaties met derden en relaties met gezamenlijke verwerkingsverantwoordelijken wordt vóór onboarding of goedkeuring van overeenkomsten vastgelegd in REG08. Een centraal onderdeel van het beleid is het beheer van rolcombinaties, functiescheiding en onafhankelijkheid. Het beleid staat praktische rolcombinatie toe, ook voor kleine en middelgrote organisaties, maar vereist documentatie voordat combinaties van kracht worden. Rolcombinaties waarbij de Privacy Lead / PIMS Manager, Data Protection Officer / Privacy Advisor, Information Security Lead, Incident Response Coordinator of Internal Audit / Compliance Reviewer betrokken zijn, vereisen goedkeuring door Topmanagement in REG01. De Internal Audit / Compliance Reviewer moet vóór elke audit of nalevingsbeoordeling in REG12 onafhankelijkheid documenteren ten opzichte van het PIMS-proces dat wordt beoordeeld. Wanneer conflicten in de functiescheiding niet kunnen worden vermeden, moeten compenserende beheersmaatregelen worden vastgelegd en moet de Data Protection Officer / Privacy Advisor binnen vijf werkdagen na identificatie zorgen over onafhankelijkheid of belangenconflicten vastleggen. Het beleid definieert ook verantwoordingsplicht binnen verantwoordelijkheden van verwerkingsverantwoordelijken, gezamenlijke verwerkingsverantwoordelijken, verwerkers en subverwerkers. Verwerking door een verwerkingsverantwoordelijke vereist vastgelegd verantwoordelijkheidseigenaarschap, eigenaarschap van het verwerkingsdoel en eigenaarschap van bewijsmateriaal in REG02 voordat de verwerking begint. Verdeling van verantwoordelijkheden bij gezamenlijke verwerkingsverantwoordelijken, eigenaarschap van klantinstructies voor verwerkers, eigenaarschap van toezicht op subverwerkers, goedkeuringsstatus en escalatiepaden voor verantwoordelijkheden van derden worden beheerd via REG08. De Privacy Lead / PIMS Manager verifieert rolclassificatieregistraties in REG02 en REG08 elk kwartaal en binnen 15 werkdagen na een wezenlijke wijziging. Het beleid vereist verder dat privacyadvies, input over verantwoordelijkheid voor de beveiliging van persoonsgegevens, verantwoordelijkheid voor escalatie van inbreuken en privacy-incidenten, onopgeloste geschillen over verantwoordelijkheden en rolgerelateerde escalaties worden gedocumenteerd in gedefinieerde bewijsobjecten. Governance, meting, uitzonderingen, handhaving en onderhoud zijn ingebouwd in het model voor verantwoordingsplicht. Topmanagement beoordeelt volledigheid, niet-ingevulde rollen, rolconflicten, uitzonderingen op verantwoordingsplicht en metrieken tijdens de directiebeoordeling. De Privacy Lead / PIMS Manager voert kwartaalbeoordelingen van verantwoordingsplicht uit, volgt niet-ingevulde en gecombineerde rollen, rapporteert voltooiing van rolbewustzijn, beheert uitzonderingen met gedefinieerde vervallimieten en registreert ontbrekende, onjuiste of verouderde toewijzingen als non-conformiteiten. Process Owners / Business Owners moeten de livegang van nieuwe of gewijzigde verwerking van persoonsgegevens voorkomen wanneer vereist rol- en verantwoordingsbewijsmateriaal ontbreekt. Internal Audit / Compliance Reviewers toetsen rolbewijsmateriaal, rapporteren bevindingen en verifiëren de doeltreffendheid van corrigerende maatregelen. Het beleid zelf moet jaarlijks en binnen 30 dagen na een wezenlijke wijziging van het PIMS-rolmodel worden beoordeeld.

Beleidsdiagram

Processtroomdiagram met goedkeuring van PIMS-roltoewijzing, registratie van verwerkings- en systeemeigenaarschap, verdeling van verantwoordelijkheden voor leveranciersrelaties, rolcommunicatie en kennisname, kwartaalbeoordeling, afhandeling van uitzonderingen, auditbeoordeling en corrigerende maatregelen.

Klik op het diagram om het op volledige grootte te bekijken

Inhoud

PIMS-rolmodel en toewijzingsregels

Vereisten voor rolcombinatie, functiescheiding en onafhankelijkheid

Verantwoordingsplicht van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker

Verantwoordingsplicht voor advies, beveiliging, incidenten, leveranciers en escalatie

Bewijsmateriaal voor verantwoordingsplicht, communicatie en rolkennisname

Metrieken, uitzonderingen, handhaving en beoordelingseisen

Framework-naleving

🛡️ Ondersteunde standaarden & frameworks

Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.

Framework Gedekte clausules / Controles
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Gerelateerde beleidsregels

Beleid inzake privacy-informatiemanagementsysteem

Biedt de bredere PIMS-governancebasis die dit beleid voor rollen en verantwoordingsplicht ondersteunt.

Beleid inzake verwerkingsinventaris en rechtsgrondslag

Koppelt verwerkingsactiviteiten aan verantwoordelijke eigenaren en rolclassificatieregistraties in REG02.

Beleid inzake privacybeheer van verwerkers, subverwerkers en derde partijen

Sluit aan op de verdeling van verantwoordelijkheden voor verwerkers, subverwerkers, gegevensdeling met derden en relaties met gezamenlijke verwerkingsverantwoordelijken in REG08.

Beleid inzake privacytraining, bewustwording en competentie

Ondersteunt de vereisten van het beleid voor rolspecifieke privacybewustwording en kennisnamebewijsmateriaal in REG11.

Beleid inzake PIMS-gedocumenteerde informatie en beheer van bewijsmateriaal

Ondersteunt het gedocumenteerde bewijsmodel dat wordt gebruikt voor roltoewijzingen, beoordelingen, uitzonderingen en corrigerende maatregelen.

Beleid inzake PIMS-monitoring, audit en verbetering

Ondersteunt onafhankelijke beoordeling, auditbevindingen, directiebeoordeling en verbetering van beheersmaatregelen voor rolverantwoordingsplicht.

Over Clarysec-beleidsdocumenten - Beleid inzake privacyrollen, verantwoordelijkheden en verantwoordingsplicht

Dit beleid definieert het PIMS-rolmodel, de structuur voor verantwoordingsplicht, regels voor toewijzing van verantwoordelijkheden, regels voor rolcombinatie, escalatieverwachtingen en bewijsvereisten voor privacygovernance van de organisatie. Het is van toepassing op personeel, functies, systemen, leveranciers, verwerkers, subverwerkers en relaties met gezamenlijke verwerkingsverantwoordelijken die deelnemen aan of invloed hebben op de verwerking van persoonsgegevens binnen het PIMS-toepassingsgebied. Het beleid wijst verantwoordelijkheden toe aan rollen, waaronder Topmanagement, de Privacy Lead / PIMS Manager, Process Owners / Business Owners, System Owners / Application Owners, Vendor / Procurement Owners, de Data Protection Officer / Privacy Advisor, Information Security Lead, Incident Response Coordinator en Internal Audit / Compliance Reviewer. Het gebruikt de bewijsobjecten REG01, REG02, REG08, REG11 en REG12 om roltoewijzingen, eigenaarschap van verwerking en relaties, communicatie, bewustwording, onafhankelijkheid, beoordelingen, uitzonderingen, non-conformiteiten en corrigerende maatregelen te documenteren.

Canonieke PIMS-rollen

Definieert privacygovernancerollen die kunnen worden toegewezen aan bestaand personeel of bestaande functies met gedocumenteerde reikwijdte en bevoegdheid.

Rolgebonden bewijsobjecten

Gebruikt REG01, REG02, REG08, REG11 en REG12 om toewijzingen, eigenaarschap, bewustwording, beoordelingen en acties met bewijsmateriaal te onderbouwen.

Onafhankelijke beoordeling

Vereist dat audit- of nalevingsbeoordelaars onafhankelijkheid documenteren voordat elke PIMS-audit of nalevingsbeoordeling begint.

Beheersmaatregelen voor uitzonderingen

Vereist dat uitzonderingen op rolverantwoordingsplicht worden beoordeeld, waar vereist goedgekeurd, tijdbeperkt, afgesloten of opnieuw beoordeeld.

Veelgestelde vragen

Ontwikkeld voor leiders, door leiders

Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.

Opgesteld door een expert met de volgende kwalificaties:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dekking & Onderwerpen

🏢 Doelafdelingen

privacy juridische zaken naleving IT-beveiliging FG-bureau

🏷️ Onderwerpdekking

privacy-informatiemanagement verantwoordelijkheden van verwerkingsverantwoordelijken en verwerkers beheer van derde partijen registraties van verwerkingsactiviteiten nalevingsbeheer beleidsbeheer interne audit
€79

Eenmalige aankoop

Directe download
Levenslange updates

Dit beleid is 1 van 25 in het volledige ISO/IEC 27701 PIMS-pakket

Bespaar 52%

Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.

Bekijk volledig 27701-pakket →
Privacy Roles, Responsibilities and Accountability Policy

Productdetails

Type: policy
Categorie: ISO 27701 PIMS Policy Pack
Normen: 5