policy ISO 27701 PIMS Policy Pack

Polityka ról, odpowiedzialności i rozliczalności w zakresie prywatności

Zdefiniuj role prywatności w PIMS, rozliczalność, dowody, eskalację i nadzór w ramach odpowiedzialności administratora, podmiotu przetwarzającego, dostawcy i audytu.

Przegląd

Definiuje role PIMS, rozliczalność, dowody, eskalację, niezależność oraz wymagania dotyczące przeglądu w ramach odpowiedzialności administratora, podmiotu przetwarzającego, dostawcy, systemu i audytu.

Jasna odpowiedzialność za role PIMS

Definiuje kanoniczne role PIMS, struktury rozliczalności, poziomy uprawnień i zasady przypisania bez tworzenia nowych stanowisk.

Rozliczalność oparta na dowodach

Wymaga ujmowania przypisań ról, zapisów właścicieli, potwierdzeń, przeglądów, konfliktów i działań korygujących w zdefiniowanych obiektach dowodowych.

Rozdzielenie obowiązków i niezależność

Kontroluje łączenie ról, konflikty interesów, środki kompensujące oraz oczekiwania dotyczące niezależnego audytu lub przeglądu zgodności.

Czytaj pełny przegląd (click to expand)
Polityka ról, odpowiedzialności i rozliczalności w zakresie prywatności określa, w jaki sposób organizacja przypisuje, dokumentuje, komunikuje, przegląda i doskonali odpowiedzialności w ramach systemu zarządzania informacjami o prywatności. Jej zakres obejmuje personel, funkcje, systemy, dostawców, podmioty przetwarzające, podwykonawców przetwarzania oraz relacje współadministratorów, które uczestniczą w przetwarzaniu PII w zakresie PIMS lub wywierają na nie wpływ. Polityka ma zastosowanie w kontekście administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, dlatego jest istotna dla pełnego zestawu operacyjnych modeli prywatności opisanych w dokumencie. Wyjaśnia również, że nie tworzy nowych stanowisk organizacyjnych; definiuje natomiast kanoniczne role PIMS, które mogą zostać przypisane istniejącemu personelowi lub funkcjom, gdy udokumentowano wymagane przypisanie, kompetencje, niezależność oraz wymagania dotyczące konfliktu interesów. Polityka ustanawia ustrukturyzowany model ról PIMS oraz podejście do rozliczalności oparte na dowodach. Najwyższe kierownictwo musi zatwierdzić kanoniczny model ról w REG01 przed pierwszym wdrożeniem, a następnie co roku. Osoba odpowiedzialna za prywatność / Menedżer PIMS utrzymuje imienne przypisania ról, zakresy odpowiedzialności i poziomy uprawnień w REG01, w tym aktualizacje po zmianach personalnych lub organizacyjnych. Własność przetwarzania jest powiązana z REG02, w którym właściciele procesów / właściciele biznesowi przypisują rozliczalnych właścicieli dla każdej czynności przetwarzania PII przed rozpoczęciem przetwarzania, a właściciele systemów / właściciele aplikacji dokumentują rozliczalnych właścicieli systemów przed uruchomieniem produkcyjnym. Własność relacji z dostawcami, podmiotami przetwarzającymi, podwykonawcami przetwarzania, stronami trzecimi w zakresie udostępniania danych oraz współadministratorami jest rejestrowana w REG08 przed onboardingiem lub zatwierdzeniem umowy. Centralnym elementem polityki jest zarządzanie łączeniem ról, rozdzieleniem obowiązków i niezależnością. Polityka dopuszcza praktyczne łączenie ról, w tym w małych i średnich organizacjach, ale wymaga dokumentacji przed wejściem takich połączeń w życie. Łączenie ról obejmujące Osobę odpowiedzialną za prywatność / Menedżera PIMS, Inspektora Ochrony Danych (IOD) / Doradcę ds. prywatności, osobę odpowiedzialną za bezpieczeństwo informacji, Koordynatora reagowania na incydenty lub osobę dokonującą przeglądu w ramach audytu wewnętrznego / zgodności wymaga zatwierdzenia przez najwyższe kierownictwo w REG01. Osoba dokonująca przeglądu w ramach audytu wewnętrznego / zgodności musi przed każdym audytem lub przeglądem zgodności udokumentować w REG12 niezależność od przeglądanego procesu PIMS. Jeżeli konfliktów w zakresie rozdzielenia obowiązków nie można uniknąć, należy odnotować środki kompensujące, a Inspektor Ochrony Danych (IOD) / Doradca ds. prywatności musi odnotować kwestie dotyczące niezależności lub konfliktu interesów w ciągu pięciu dni roboczych od ich identyfikacji. Polityka definiuje również rozliczalność w ramach odpowiedzialności administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania. Przetwarzanie przez administratora wymaga odnotowania własności odpowiedzialności, własności celu i własności dowodów w REG02 przed rozpoczęciem przetwarzania. Podział odpowiedzialności współadministratorów, własność poleceń klienta dla podmiotu przetwarzającego, własność nadzoru nad podwykonawcami przetwarzania, status zatwierdzenia oraz ścieżki eskalacji odpowiedzialności stron trzecich są zarządzane poprzez REG08. Osoba odpowiedzialna za prywatność / Menedżer PIMS weryfikuje zapisy klasyfikacji ról w REG02 i REG08 kwartalnie oraz w ciągu 15 dni roboczych od istotnej zmiany. Polityka wymaga ponadto dokumentowania w zdefiniowanych obiektach dowodowych doradztwa w zakresie prywatności, wkładu dotyczącego odpowiedzialności za bezpieczeństwo PII, odpowiedzialności za eskalację naruszeń i incydentów dotyczących prywatności, nierozstrzygniętych sporów dotyczących odpowiedzialności oraz eskalacji związanych z rolami. Ład zarządczy, pomiar, wyjątki, stosowanie polityki i utrzymanie są wbudowane w model rozliczalności. Najwyższe kierownictwo przegląda kompletność, nieobsadzone role, konflikty ról, wyjątki dotyczące rozliczalności oraz metryki podczas przeglądu zarządzania. Osoba odpowiedzialna za prywatność / Menedżer PIMS przeprowadza kwartalne przeglądy rozliczalności, śledzi nieobsadzone i łączone role, raportuje ukończenie działań w zakresie świadomości ról, zarządza wyjątkami z określonymi limitami wygaśnięcia oraz rejestruje brakujące, niedokładne lub nieaktualne przypisania jako niezgodności. Właściciele procesów / właściciele biznesowi muszą zapobiec uruchomieniu produkcyjnemu nowego lub zmienionego przetwarzania PII, jeżeli brakuje wymaganych dowodów ról i rozliczalności. Osoby dokonujące przeglądu w ramach audytu wewnętrznego / zgodności testują dowody ról, raportują ustalenia oraz weryfikują skuteczność działań korygujących. Sama polityka musi być przeglądana corocznie oraz w ciągu 30 dni od istotnej zmiany modelu ról PIMS.

Diagram polityki

Diagram przepływu procesu przedstawiający zatwierdzanie przypisania ról PIMS, rejestrowanie własności przetwarzania i systemów, podział odpowiedzialności za relacje z dostawcami, komunikację i potwierdzenie ról, kwartalny przegląd, obsługę wyjątków, przegląd audytowy oraz działania korygujące.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Model ról PIMS i zasady przypisania

Wymagania dotyczące łączenia ról, rozdzielenia obowiązków i niezależności

Rozliczalność administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania

Rozliczalność w zakresie doradztwa, bezpieczeństwa, incydentów, dostawców i eskalacji

Dowody rozliczalności, komunikacja i potwierdzenie ról

Wymagania dotyczące metryk, wyjątków, stosowania polityki i przeglądu

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Powiązane polityki

Polityka systemu zarządzania informacjami o prywatności

Zapewnia szerszą podstawę ładu PIMS, którą wspiera niniejsza polityka ról i rozliczalności.

Polityka inwentarza przetwarzania i podstaw prawnych

Łączy czynności przetwarzania z rozliczalnymi właścicielami i zapisami klasyfikacji ról w REG02.

Polityka zarządzania prywatnością podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Zapewnia zgodność z podziałem odpowiedzialności dla podmiotów przetwarzających, podwykonawców przetwarzania, udostępniania danych stronom trzecim oraz relacji współadministratorów w REG08.

Polityka szkoleń, świadomości i kompetencji w zakresie prywatności

Wspiera wymagania polityki dotyczące świadomości prywatności specyficznej dla roli oraz dowodów potwierdzenia w REG11.

Polityka zarządzania udokumentowaną informacją i dowodami PIMS

Wspiera model udokumentowanych dowodów stosowany do przypisań ról, przeglądów, wyjątków i działań korygujących.

Polityka monitorowania, audytu i doskonalenia PIMS

Wspiera niezależny przegląd, ustalenia z audytu, przegląd zarządzania oraz doskonalenie kontroli rozliczalności ról.

O politykach Clarysec - Polityka ról, odpowiedzialności i rozliczalności w zakresie prywatności

Niniejsza polityka definiuje model ról PIMS organizacji, strukturę rozliczalności, zasady przypisywania odpowiedzialności, zasady łączenia ról, oczekiwania dotyczące eskalacji oraz wymagania dowodowe dla ładu prywatności. Ma zastosowanie do personelu, funkcji, systemów, dostawców, podmiotów przetwarzających, podwykonawców przetwarzania oraz relacji współadministratorów, które uczestniczą w przetwarzaniu PII w zakresie PIMS lub wywierają na nie wpływ. Polityka przypisuje odpowiedzialności do ról obejmujących najwyższe kierownictwo, Osobę odpowiedzialną za prywatność / Menedżera PIMS, właścicieli procesów / właścicieli biznesowych, właścicieli systemów / właścicieli aplikacji, właścicieli po stronie dostawców / zakupów, Inspektora Ochrony Danych (IOD) / Doradcę ds. prywatności, osobę odpowiedzialną za bezpieczeństwo informacji, Koordynatora reagowania na incydenty oraz osobę dokonującą przeglądu w ramach audytu wewnętrznego / zgodności. Wykorzystuje obiekty dowodowe REG01, REG02, REG08, REG11 i REG12 do dokumentowania przypisań ról, własności przetwarzania i relacji, komunikacji, świadomości, niezależności, przeglądów, wyjątków, niezgodności oraz działań korygujących.

Kanoniczne role PIMS

Definiuje role ładu prywatności, które można przypisać istniejącemu personelowi lub funkcjom z udokumentowanym zakresem i uprawnieniami.

Obiekty dowodowe ról

Wykorzystuje REG01, REG02, REG08, REG11 i REG12 do wykazywania przypisań, własności, świadomości, przeglądów i działań.

Niezależny przegląd

Wymaga, aby osoby dokonujące przeglądu w ramach audytu lub zgodności dokumentowały niezależność przed rozpoczęciem każdego audytu PIMS lub przeglądu zgodności.

Kontrole wyjątków

Wymaga, aby wyjątki dotyczące rozliczalności ról były oceniane, zatwierdzane tam, gdzie jest to wymagane, ograniczone czasowo, zamykane lub ponownie oceniane.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Prawo Zgodność Bezpieczeństwo IT Biuro IOD

🏷️ Zakres tematyczny

Zarządzanie informacjami o prywatności Odpowiedzialności administratora i podmiotu przetwarzającego Zarządzanie stronami trzecimi Rejestry czynności przetwarzania Zarządzanie zgodnością Zarządzanie politykami Audyt wewnętrzny
€79

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
Privacy Roles, Responsibilities and Accountability Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 5