policy ISO 27701 PIMS Policy Pack

Polityka oceny ryzyka dla prywatności i DPIA

Polityka oceny ryzyka dla prywatności i DPIA zgodna z ISO 27701, obejmująca ocenę wstępną, postępowanie z ryzykiem, zatwierdzanie ryzyka rezydualnego i dowody REG04.

Przegląd

Niniejsza polityka określa sposób oceny wstępnej, wykonywania, postępowania z ryzykiem, zatwierdzania, przeglądu i dokumentowania ocen ryzyka dla prywatności oraz DPIA. Koncentruje dowody w REG04, łączy je z rejestrami wspierającymi i ustanawia wymagania dotyczące przetwarzania wysokiego ryzyka przez administratora, wsparcia DPIA przez podmiot przetwarzający, zatwierdzania ryzyka rezydualnego, uprzednich konsultacji, monitorowania, wyjątków oraz egzekwowania wymagań.

Kontrola DPIA oparta na ryzyku

Określa ocenę wstępną, kryteria pełnej DPIA, postępowanie z ryzykiem, zatwierdzanie ryzyka rezydualnego oraz decyzje o uprzednich konsultacjach przed rozpoczęciem przetwarzania wysokiego ryzyka.

Ład zarządczy oparty na dowodach

Wymaga prowadzenia w REG04 zapisów oceny ryzyka dla prywatności i DPIA powiązanych z dowodami REG02, REG03, REG08, REG10, REG11 i REG12.

Jasna rozliczalność ról

Przypisuje działania do ról biznesowych, prywatności, bezpieczeństwa, systemowych, dostawców, audytu, IOD lub doradcy ds. prywatności oraz najwyższego kierownictwa.

Czytaj pełny przegląd (click to expand)
Polityka oceny ryzyka dla prywatności i DPIA określa, w jaki sposób organizacja identyfikuje i ocenia ryzyka dla prywatności w zakresie PIMS, postępuje z nimi, zatwierdza je, przegląda i dokumentuje. Jej celem jest zapewnienie, aby ryzyka dla prywatności i obowiązki DPIA zostały uwzględnione, zanim przetwarzanie PII stworzy niedopuszczalne ryzyko dla osób, których dane dotyczą, lub dla PIMS. Polityka ma zastosowanie do nowych i istotnie zmienionych czynności przetwarzania PII w kontekstach administratora, współadministratora, podmiotu przetwarzającego oraz podwykonawcy przetwarzania. Obejmuje również systemy, aplikacje, usługi, procesy biznesowe, dostawców, podmioty przetwarzające, podwykonawców przetwarzania, transfery międzynarodowe oraz uzgodnienia dotyczące udostępniania danych, które wpływają na przetwarzanie PII. Centralnym elementem polityki jest model operacyjny oparty na REG04. Ocena wstępna ryzyka dla prywatności, ocena potrzeby przeprowadzenia DPIA, ocena ryzyka, plany postępowania z ryzykiem, akceptacja ryzyka rezydualnego, decyzje dotyczące uprzednich konsultacji, zatwierdzenia i status przeglądu są dokumentowane w REG04, a dowody wspierające są powiązane z REG02, REG03, REG08, REG09, REG10, REG11 i REG12. Polityka wyraźnie wyklucza tworzenie odrębnych rejestrów DPIA, ryzyka lub konsultacji poza REG04. Pomaga to zachować jedną ścieżkę dowodową dla wyników oceny wstępnej, decyzji o pełnej DPIA, poziomów ryzyka, właścicieli postępowania z ryzykiem, terminów realizacji, ryzyka rezydualnego, statusu zatwierdzenia i dat przeglądu. Polityka ustanawia obowiązkowe kryteria uruchomienia oceny wstępnej ryzyka dla prywatności oraz ustalenia potrzeby pełnej DPIA. Właściciele procesów / właściciele biznesowi muszą zainicjować ocenę wstępną w REG04 przed rozpoczęciem nowego lub istotnie zmienionego przetwarzania odnotowanego w REG02. Przetwarzanie przez administratora, które prawdopodobnie spowoduje wysokie ryzyko, wymaga pełnej DPIA przed rozpoczęciem przetwarzania. Polityka wskazuje przetwarzanie obejmujące działania na dużą skalę, systematyczne monitorowanie, profilowanie, zautomatyzowane decyzje, szczególne kategorie PII, dane dotyczące wyroków skazujących lub czynów zabronionych, osoby, których dane dotyczą, znajdujące się w szczególnej sytuacji, innowacyjną technologię oraz istotną zmianę przetwarzania jako kwestie, które muszą zostać skierowane do osoby odpowiedzialnej za prywatność / Menedżera PIMS przed rozpoczęciem przetwarzania. Wymaga również ponownej oceny wstępnej przed wykorzystaniem PII w nowym celu, dodaniem nowego odbiorcy, wprowadzeniem nowego podmiotu przetwarzającego lub podwykonawcy przetwarzania, zmianą architektury systemu albo rozpoczęciem nowego transferu międzynarodowego. Postępowanie z ryzykiem i eskalacja są również jasno określone. Jeżeli ryzyko dla prywatności przekracza zatwierdzony próg akceptacji, właściciel procesu / właściciel biznesowy musi odnotować plan postępowania z ryzykiem w REG04 przed kontynuowaniem przetwarzania. Działania dotyczące bezpieczeństwa, projektu systemu, dostawców, umów i zapewnienia są przypisywane do właściwej roli i muszą zostać wdrożone przed uruchomieniem produkcyjnym, onboardingiem, odnowieniem lub zatwierdzonym terminem realizacji. Wysokie ryzyko rezydualne dla prywatności w przypadku przetwarzania przez administratora wymaga zatwierdzenia przez najwyższe kierownictwo przed rozpoczęciem lub kontynuowaniem przetwarzania. Jeżeli po postępowaniu z ryzykiem utrzymuje się wysokie ryzyko rezydualne, osoba odpowiedzialna za prywatność / Menedżer PIMS odnotowuje decyzję dotyczącą uprzednich konsultacji w REG04, a najwyższe kierownictwo zatwierdza kontynuację, zawieszenie, przeprojektowanie lub działania konsultacyjne przed rozpoczęciem przetwarzania. Wymagania dotyczące ładu zarządczego, monitorowania i egzekwowania zapewniają aktywne funkcjonowanie procesu po początkowym zatwierdzeniu. Osoba odpowiedzialna za prywatność / Menedżer PIMS co miesiąc przegląda otwarte ryzyka dla prywatności i zaległe działania w ramach postępowania z ryzykiem, raportuje status ryzyka dla prywatności i DPIA kwartalnie oraz przed przeglądem zarządzania, a także uzgadnia aktywne zapisy ryzyka w REG04 z zapisami inwentarza przetwarzania w REG02. Polityka definiuje metryki dotyczące pokrycia oceną wstępną, aktywnych pełnych DPIA, zaległych przeglądów, wysokich ryzyk rezydualnych, statusu działań w ramach postępowania z ryzykiem, średniego czasu zamknięcia, działań dostawców, działań bezpieczeństwa w ramach postępowania z ryzykiem, ponownej oceny wywołanej incydentem oraz ustaleń z audytu. Wyjątki muszą być wnioskowane przed odstępstwem, oceniane pod kątem wpływu na prywatność, kwestie prawne, certyfikację, operacje oraz osoby, których dane dotyczą, a także otrzymać datę wygaśnięcia nieprzekraczającą 90 dni. Brakujące, niedokładne, niekompletne, zaległe lub niezatwierdzone dowody REG04 są traktowane jako niezgodność w REG12.

Diagram polityki

Schemat blokowy procesu pokazujący inwentarz przetwarzania REG02 uruchamiający ocenę wstępną ryzyka dla prywatności w REG04, decyzję DPIA, dane wejściowe oceny, działania w ramach postępowania z ryzykiem, zatwierdzenie ryzyka rezydualnego, uprzednie konsultacje, raportowanie REG12, przegląd audytowy i ciągłą ponowną ocenę.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Kryteria oceny wstępnej ryzyka dla prywatności i kryteria DPIA

Wymagania dotyczące wykonania i zatwierdzenia pełnej DPIA

Plany postępowania z ryzykiem i akceptacja ryzyka rezydualnego

Decyzja o uprzednich konsultacjach i proces eskalacji

Zarządzanie dowodami REG04 i rejestry wspierające

Monitorowanie, metryki, wyjątki i egzekwowanie wymagań

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
ISO/IEC 29100:2020
Clause 4.7Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7

Powiązane polityki

Polityka inwentarza przetwarzania i podstaw prawnych

Zapisy inwentarza przetwarzania REG02 dostarczają wymaganych danych wejściowych do oceny ryzyka dla prywatności i dowodów DPIA w REG04.

Polityka privacy by design i privacy by default

Dane wejściowe dotyczące privacy by design i privacy by default są wymagane przed zatwierdzeniem uruchomienia produkcyjnego systemów przetwarzających PII.

Polityka zarządzania prywatnością podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Dowody dotyczące dostawców, podmiotów przetwarzających, podwykonawców przetwarzania, udostępniania danych oraz wsparcia DPIA dla klientów są utrzymywane w REG08 i REG04.

Polityka transferów międzynarodowych

Nowe transfery międzynarodowe są istotnymi zmianami, które wymagają ponownej oceny wstępnej ryzyka dla prywatności w REG04 przed ich rozpoczęciem.

Polityka bezpieczeństwa i kontroli dostępu

Dane wejściowe dotyczące bazowego zestawu wymagań bezpieczeństwa PII oraz status postępowania z ryzykiem w REG03 wspierają zatwierdzanie i monitorowanie postępowania z ryzykiem dla prywatności.

Polityka monitorowania, audytu i doskonalenia PIMS

Ryzyko dla prywatności, dowody DPIA, ustalenia z audytu, działania korygujące i wyniki przeglądu zarządzania są raportowane i przeglądane w REG12.

O politykach Clarysec - Polityka oceny ryzyka dla prywatności i DPIA

Ład prywatności zawodzi, gdy jest traktowany jako zbiór niepowiązanych klauzul informacyjnych, formularzy i oświadczeń prawnych. Skuteczne wdrożenie ISO/IEC 27701 wymaga systemu zarządzania informacjami o prywatności, który łączy przetwarzanie PII, podstawę prawną, role administratora i podmiotu przetwarzającego, ryzyko dla prywatności, DPIA, dowody, monitorowanie i ciągłe doskonalenie. Niniejsza polityka definiuje operacyjny proces zarządzania oceną ryzyka dla prywatności i DPIA. Wymaga oceny wstępnej przed nowym lub istotnie zmienionym przetwarzaniem PII, pełnych DPIA dla przetwarzania wysokiego ryzyka przez administratora, udokumentowanego wsparcia DPIA przez podmiot przetwarzający tam, gdzie jest wymagane, planowania postępowania z ryzykiem, akceptacji ryzyka rezydualnego, decyzji dotyczących uprzednich konsultacji oraz cyklicznego przeglądu. Każde wymaganie jest zapisane jako numerowana klauzula możliwa do prześledzenia audytowo i powiązana z obiektami dowodowymi, takimi jak REG02, REG03, REG04, REG08, REG10, REG11 i REG12. Struktura wspiera konteksty administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, pomagając organizacjom wykazać rozliczalne, oparte na ryzyku i dowodach zarządzanie przetwarzaniem PII w całym cyklu życia PIMS.

Ocena wstępna przed przetwarzaniem

Wymaga oceny wstępnej w REG04 przed rozpoczęciem nowego lub istotnie zmienionego przetwarzania PII odnotowanego w REG02.

Dowody decyzji DPIA

Dokumentuje w REG04 decyzje o pełnej DPIA, uzasadnienie przetwarzania wysokiego ryzyka przez administratora oraz poradę IOD lub doradcy ds. prywatności.

Zdefiniowani właściciele

Przypisuje odpowiedzialności w obszarach prywatności, biznesu, bezpieczeństwa, systemów, dostawców, incydentów, audytu i najwyższego kierownictwa.

Nadzór nad ryzykiem rezydualnym

Wymaga zatwierdzenia przez najwyższe kierownictwo przed rozpoczęciem lub kontynuowaniem przetwarzania z wysokim ryzykiem rezydualnym dla prywatności.

Monitorowanie i przegląd

Ustanawia miesięczne, kwartalne, roczne, audytowe i zarządcze punkty kontrolne dla ryzyk, DPIA oraz działań w ramach postępowania z ryzykiem.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Dział prawny Zgodność Bezpieczeństwo IT Biuro IOD

🏷️ Zakres tematyczny

Zarządzanie informacjami o prywatności Ocena skutków dla ochrony danych Zarządzanie ryzykiem Privacy by design Zarządzanie stronami trzecimi Międzynarodowe transfery danych Monitorowanie i pomiar
€79

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
Privacy Risk Assessment and DPIA Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 6