policy ISO 27701 PIMS Policy Pack

Polityka zarządzania udokumentowaną informacją i dowodami PIMS

Kontroluj dokumenty i dowody PIMS w zakresie zatwierdzania, wersjonowania, dostępu, retencji, pobierania na potrzeby audytu oraz zapisów przygotowanych pod kątem ISO/IEC 27701.

Przegląd

Niniejsza polityka określa, jak udokumentowana informacja i dowody PIMS są tworzone, zatwierdzane, wersjonowane, chronione, pobierane, przechowywane, tłumaczone, wycofywane i audytowane. Wykorzystuje REG01–REG12 do utrzymywania identyfikowalnych dowodów gotowych do certyfikacji w kontekstach administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania.

Kontrola dowodów gotowa do audytu

Określa, jak dowody PIMS są tworzone, nazywane, chronione, pobierane, przechowywane i powiązane w REG01–REG12.

Identyfikowalne zatwierdzanie i wersjonowanie

Wymaga identyfikatorów, właścicieli, wersji, statusu zatwierdzenia, dat wejścia w życie, dat przeglądu oraz uzasadnienia zmian przed publikacją.

Jasna rozliczalność PIMS

Przypisuje obowiązki dotyczące udokumentowanej informacji rolom z obszaru prywatności, bezpieczeństwa, procesów, systemów, zakupów, audytu i najwyższego kierownictwa.

Czytaj pełny przegląd (click to expand)
Polityka zarządzania udokumentowaną informacją i dowodami PIMS określa obowiązkowe wymagania dotyczące kontroli pełnego cyklu życia udokumentowanej informacji systemu zarządzania informacjami o prywatności. Jej zakres obejmuje tworzenie, zatwierdzanie, wersjonowanie, ochronę, retencję, pobieranie, tłumaczenie, wycofywanie oraz dokumentowanie dowodów dotyczących zapisów PIMS. Polityka ma zastosowanie do polityk PIMS, rejestrów, udokumentowanych zatwierdzeń, zapisów dowodowych, dowodów z audytu, zapisów z przeglądów zarządzania, dowodów działań korygujących oraz kontrolowanych tłumaczeń wykorzystywanych do wykazania zgodności PIMS. Została opracowana dla kontekstów administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, dzięki czemu ma zastosowanie do ról, które organizacja może pełnić podczas przetwarzania PII. Centralnym elementem polityki jest oparcie się na kanonicznych obiektach dowodowych PIMS REG01–REG12 zamiast tworzenia odrębnego rejestru kontroli dokumentów. Polityka stanowi, że dowody kontroli udokumentowanej informacji są utrzymywane za pomocą tych obiektów dowodowych, przy czym REG03 i REG12 są używane szczególnie na potrzeby stosowalności zabezpieczeń, audytu, niezgodności, działań korygujących i dowodów doskonalenia. Takie podejście ma zapobiegać zbędnej biurokracji związanej z kontrolą dokumentów, przy jednoczesnym zachowaniu zapisów gotowych do audytu na potrzeby certyfikacji, programów zapewnienia dla klientów i ciągłego doskonalenia. REG12 jest szeroko wykorzystywany na potrzeby indeksu udokumentowanej informacji, poziomów dostępu, klasyfikacji wrażliwości, statusu zatwierdzenia, historii wersji, wniosków o pobranie, zatwierdzeń ujawnienia, kategorii retencji, statusu wycofania, wyjątków oraz śledzenia działań korygujących. Polityka ustanawia szczegółowe środki kontrolne dotyczące tworzenia, zatwierdzania, wersjonowania i publikacji. Przed opublikowaniem udokumentowanej informacji PIMS osoba odpowiedzialna za prywatność / Menedżer PIMS musi przypisać w REG12 identyfikator dokumentu, właściciela, numer wersji, status zatwierdzenia, datę wejścia w życie i datę przeglądu. Najwyższe kierownictwo musi zatwierdzać podstawowe polityki PIMS oraz istotne zmiany polityk przed publikacją, natomiast osoba odpowiedzialna za prywatność / Menedżer PIMS zatwierdza szablony dowodów lub osadzone sekcje rejestrów przed ich użyciem operacyjnym. Polityka wymaga również zapisania historii wersji i uzasadnienia zmian przed wydaniem oraz odnotowania komunikacji zatwierdzonych zmian w REG11 w ciągu 30 dni od publikacji. Jakość i identyfikowalność dowodów są traktowane jako wymagania operacyjne, a nie opcjonalne zadania dokumentacyjne. Osoba odpowiedzialna za prywatność / Menedżer PIMS musi określić konwencje nazewnictwa dowodów, kwartalnie oraz przed audytem zewnętrznym uzgadniać odniesienia do zabezpieczeń w REG03 z zapisami dowodowymi polityk, a także stosować zatwierdzoną konwencję nazewnictwa eksportu przed udostępnieniem dowodów na potrzeby audytu certyfikacyjnego, programów zapewnienia dla klientów lub odpowiedzi regulacyjnej. Właściciele procesów / właściciele biznesowi muszą zapewnić, aby dowody przetwarzania obejmowały właściciela dowodu, datę, odniesienie do czynności przetwarzania, status decyzji i status zatwierdzenia, zanim zostaną wykorzystane na potrzeby audytu. Audyt wewnętrzny / osoby przeprowadzające przeglądy zgodności muszą odnotowywać luki w kompletności, dokładności lub identyfikowalności podczas zaplanowanych audytów lub przeglądów zgodności. Polityka określa również środki kontrolne dotyczące dostępu, ochrony, pobierania, ujawniania, retencji, wycofywania, archiwizacji, utylizacji oraz kontroli wersji wielojęzycznych. Ograniczenia dostępu do repozytorium muszą zostać zapisane przed nadaniem dostępu i podlegać kwartalnemu przeglądowi, a dostęp do dowodów PIMS zawierających PII musi zostać zatwierdzony przed jego nadaniem. Ujawnienia dowodów audytorom zewnętrznym, klientom, podmiotom przetwarzającym, administratorom, organom nadzorczym lub innym stronom zewnętrznym wymagają zapisania zatwierdzenia oraz zakresu ujawnienia. Nieaktualne wersje muszą zostać wycofane w określonych ramach czasowych, poprzednie zatwierdzone wersje polityk muszą być zachowane, a archiwizacja lub usunięcie nie mogą nastąpić, dopóki nie zostaną sprawdzone zależności związane ze wstrzymaniem na potrzeby audytu, zabezpieczeniem prawnym, dochodzeniem dotyczącym incydentu lub działaniami korygującymi. Metryki, obsługa wyjątków, egzekwowanie postanowień polityki oraz wymagania corocznego przeglądu zapewniają, że udokumentowana informacja pozostaje aktualna, możliwa do pobrania, chroniona i dostosowana do potrzeb zgodności PIMS.

Diagram polityki

Schemat przepływu procesu przedstawiający cykl życia udokumentowanej informacji PIMS: ustanowienie indeksu REG12, klasyfikacja dowodów, zatwierdzanie i wersjonowanie dokumentów, ochrona dostępu, pobieranie dowodów, przechowywanie lub wycofywanie zapisów, audyt identyfikowalności oraz zapisywanie usprawnień.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Indeks udokumentowanej informacji PIMS w REG12

Tworzenie, zatwierdzanie, wersjonowanie i publikacja

Nazewnictwo, jakość i identyfikowalność dowodów

Dostęp, ochrona, pobieranie i ujawnianie

Retencja, wycofywanie, archiwizacja i utylizacja

Tłumaczenie i kontrola wersji wielojęzycznych

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.9Annex A.2.2.2Annex A.3.14
EU GDPR
Article 5(2)Article 24Article 28Article 30Article 32
ISO/IEC 29100:2020
Clause 5.12
ISO/IEC 29151:2022
Clause 18.1.4
ISO/IEC 27001:2022
ISO/IEC 27002:2022

Powiązane polityki

Polityka systemu zarządzania informacjami o prywatności

Zapewnia nadrzędne ramy PIMS, które wspiera niniejsza polityka udokumentowanej informacji i dowodów.

Polityka ról, odpowiedzialności i rozliczalności w zakresie prywatności

Określa rozliczalność ról wymaganą do realizacji własności dowodów, zatwierdzania, przeglądu i wymagań nadzorczych.

Polityka inwentarza przetwarzania i podstaw prawnych

Dowody przetwarzania w REG02 zależą od dokładnych zapisów inwentarza, metadanych właściciela, statusu i dowodów zatwierdzenia.

Polityka zarządzania prywatnością podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Wspiera dowody w REG08 dotyczące zewnętrznie świadczonych usług podmiotu przetwarzającego, podwykonawcy przetwarzania, udostępniania stronom trzecim oraz poleceń klienta.

Polityka bezpieczeństwa i kontroli dostępu

Łączy się z ograniczeniami dostępu do repozytorium, zatwierdzaniem dostępu do dowodów PII oraz środkami ochrony zapisów PIMS.

Polityka monitorowania, audytu i doskonalenia PIMS

Dotyczy pobierania dowodów z audytu, testowania identyfikowalności, niezgodności, działań korygujących oraz dowodów doskonalenia.

O politykach Clarysec - Polityka zarządzania udokumentowaną informacją i dowodami PIMS

Niniejsza polityka ustanawia operacyjne ramy zarządzania udokumentowaną informacją i dowodami PIMS w całym ich cyklu życia. Określa wymagania dotyczące identyfikatorów dokumentów, własności, zatwierdzania, wersjonowania, publikacji, nazewnictwa dowodów, identyfikowalności, kontroli dostępu, ochrony repozytorium, pobierania, ujawniania, retencji, wycofywania, archiwizacji, utylizacji, kontroli tłumaczeń, wyjątków, egzekwowania postanowień polityki, przeglądu i ciągłego doskonalenia z wykorzystaniem REG01–REG12.

Kontrola cyklu życia

Obejmuje tworzenie, zatwierdzanie, wersjonowanie, ochronę, retencję, pobieranie, tłumaczenie, wycofywanie i utylizację.

Chronione dowody

Wymaga ograniczeń dostępu, klasyfikacji wrażliwości, zatwierdzenia ujawnienia oraz przeglądów ochrony repozytorium.

Identyfikowalne zapisy

Łączy polityki, zabezpieczenia, czynności przetwarzania, zatwierdzenia, audyty, niezgodności i działania korygujące.

Wsparcie certyfikacji

Wspiera gotowość do audytu przez zapewnienie, że dowody można zlokalizować, zweryfikować, pobrać i powiązać z obowiązkami.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Zgodność Bezpieczeństwo IT Audyt Biuro IOD

🏷️ Zakres tematyczny

Zarządzanie informacjami o prywatności Rejestry czynności przetwarzania Klasyfikacja danych Retencja i utylizacja danych Zarządzanie zgodnością Zarządzanie politykami Audyt wewnętrzny
€49

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
PIMS Documented Information and Evidence Management Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 6