policy ISO 27701 PIMS Policy Pack

Polityka szkoleń, świadomości i kompetencji w zakresie prywatności

Polityka szkoleń w zakresie prywatności zgodna z ISO 27701, obejmująca wdrożenie, coroczne szkolenia przypominające, kompetencje oparte na rolach, dowody REG11 i eskalację REG12.

Przegląd

Niniejsza polityka określa wymagania dotyczące szkoleń, świadomości i kompetencji w zakresie prywatności dla ról PIMS. Obejmuje wdrożenie, coroczne szkolenia przypominające, szkolenie oparte na rolach, zapewnienie dostawcy, dowody REG11, eskalację REG12 oraz przegląd skuteczności w kontekstach administratora, podmiotu przetwarzającego, współadministratora i podwykonawcy przetwarzania.

Zdefiniowani odbiorcy szkoleń

Wymaga, aby kategorie odbiorców szkoleń PIMS oraz przypisania ról były zapisane w REG11 przed cyklami rocznymi, wdrożeniem lub zmianami ról.

Kompetencje w zakresie prywatności oparte na rolach

Obejmuje potrzeby szkoleniowe związane z rolami administratora, podmiotu przetwarzającego, podwykonawcy przetwarzania, bezpieczeństwa, incydentów, przetwarzania wysokiego ryzyka, obsługi wniosków o realizację praw, DPIA oraz transferów.

Dowody ukończenia możliwe do audytu

Wykorzystuje REG11 do przypisań, ukończeń, potwierdzeń, statusu zaległości i dowodów skuteczności, z eskalacją REG12 w razie potrzeby.

Czytaj pełny przegląd (click to expand)
Polityka szkoleń, świadomości i kompetencji w zakresie prywatności określa, jak organizacja zarządza szkoleniami w zakresie prywatności w ramach swojego systemu zarządzania informacjami o prywatności. Jej celem jest zapewnienie, aby osoby, których praca wpływa na przetwarzanie PII, rozumiały swój zakres odpowiedzialności, realizowały szkolenia według zdefiniowanej częstotliwości, utrzymywały kompetencje adekwatne do roli oraz tworzyły dowody możliwe do audytu dotyczące szkoleń, świadomości i eskalacji. Polityka ma zastosowanie w kontekstach administratora, współadministratora, podmiotu przetwarzającego i podwykonawcy przetwarzania, dlatego jest istotna zarówno dla organizacji bezpośrednio przetwarzających PII, jak i dla podmiotów działających na podstawie poleceń klienta lub w ramach przetwarzania przez strony trzecie. Zakres jest celowo szeroki i operacyjny. Obejmuje personel, wykonawców, personel tymczasowy, odpowiednie strony trzecie, podmioty przetwarzające, podwykonawców przetwarzania oraz inne zainteresowane strony, których praca może wpływać na przetwarzanie PII, prawa osób, których dane dotyczą, ryzyko dla prywatności, bezpieczeństwo informacji związane z PII, instrukcje dla podmiotu przetwarzającego, incydenty prywatności, udokumentowaną informację lub dowody zgodności. Polityka obejmuje identyfikację odbiorców szkoleń w zakresie prywatności, szkolenia podczas wdrożenia, coroczne szkolenia przypominające, szkolenia oparte na rolach i szkolenia wywołane zdarzeniem, dowody ukończenia szkoleń, eskalację braku ukończenia, przegląd skuteczności szkoleń oraz dowody potwierdzające realizację szkoleń dla podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich. Centralnym elementem polityki jest jej model dowodowy. Polityka stanowi, że nie tworzy się odrębnej macierzy szkoleń, pulpitu, rejestru kompetencji, rejestru dyscyplinarnego ani rejestru szkoleń klienta. Zamiast tego przypisania szkoleń, ukończenia, przypomnienia, dowody kompetencji i dowody świadomości są rejestrowane w REG11. Wyjątki, eskalacje, niezgodności, działania korygujące i dowody przeglądu są rejestrowane w REG12. Dowody potwierdzające realizację szkoleń dla podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich są rejestrowane w REG08, gdy ma to zastosowanie, natomiast wkład wynikający z wyciągniętych wniosków po incydencie może być powiązany przez REG10. Takie podejście pomaga zachować identyfikowalność szkoleń w zakresie prywatności bez dublowania rejestrów i tworzenia zbędnego obciążenia administracyjnego. Polityka ustanawia konkretne częstotliwości i wyzwalacze szkoleń. Podstawowe szkolenie z zakresu świadomości prywatności musi zostać przypisane w ciągu 10 dni roboczych od wdrożenia dla personelu mającego dostęp do PII lub obowiązki w ramach PIMS, a personel musi ukończyć szkolenie wdrożeniowe w zakresie prywatności przed zatwierdzeniem nienadzorowanego dostępu do PII albo w ciągu 30 dni od wdrożenia, w zależności od tego, co nastąpi wcześniej. Coroczne szkolenie przypominające w zakresie prywatności musi być przypisywane co najmniej raz na 12 miesięcy. Ukierunkowane szkolenie przypominające jest wymagane w ciągu 30 dni po istotnej zmianie polityki prywatności, istotnej zmianie procesu PIMS, ustaleniu z audytu, powtarzającym się niepowodzeniu szkoleniowym lub odpowiednim wniosku wynikającym z incydentu PII. Szkolenie oparte na rolach jest również wymagane przed objęciem przez personel odpowiedzialności dotyczących podstawy prawnej, klauzul informacyjnych, zgody, praw osób, których dane dotyczą, DPIA, retencji, udostępniania, transferów międzynarodowych, dostępu uprzywilejowanego, administracji bezpieczeństwem, rejestrowania, monitorowania lub wsparcia obsługi incydentów. Ład zarządczy i stosowanie polityki są wbudowane w politykę przez zdefiniowane odpowiedzialności, monitorowanie i eskalację. Osoba odpowiedzialna za prywatność / menedżer PIMS utrzymuje treści szkoleniowe, przypisania, dowody ukończenia, potwierdzenia i dowody skuteczności. Właściciele procesów wspierają ukończenie szkoleń przez personel objęty ich odpowiedzialnością, właściciele systemów weryfikują szkolenie przed zatwierdzeniem dostępu uprzywilejowanego lub dostępu do systemów PII o istotnym wpływie, a właściciele dostawców / zakupów utrzymują dowody szkoleń lub równoważne dowody zapewnienia dla dostawców, podmiotów przetwarzających, podwykonawców przetwarzania i członków zewnętrznego personelu. Polityka wymaga kwartalnego przeglądu ukończeń, zaległych szkoleń, przypisań opartych na rolach i wyjątków, przy czym nierozwiązane luki dowodowe są zgłaszane przed przeglądem zarządzania. Audytorzy wewnętrzni / przeglądający ds. zgodności próbkują dowody REG11 i REG12 zgodnie z zatwierdzonym planem audytów, wspierając ciągłe doskonalenie i rozliczalność gotową do certyfikacji.

Diagram polityki

Przepływ procesu przedstawiający identyfikację odbiorców szkoleń PIMS, przypisanie szkoleń wdrożeniowych i rocznych, szkolenie oparte na rolach, dowody ukończenia w REG11, eskalację zaległości w REG12, zapewnienie dostawcy w REG08, wyciągnięte wnioski z incydentów w REG10 oraz przegląd skuteczności.

Kliknij diagram, aby wyświetlić w pełnym rozmiarze

Zawartość

Identyfikacja odbiorców szkoleń

Częstotliwość szkoleń wdrożeniowych i corocznych szkoleń przypominających

Wymagania dotyczące szkoleń w zakresie prywatności opartych na rolach

Dowody ukończenia i potwierdzenia w REG11

Eskalacja braku ukończenia i szkolenie korygujące

Dowody potwierdzające realizację szkoleń dla podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Zgodność z frameworkiem

🛡️ Obsługiwane standardy i frameworki

Ten produkt jest zgodny z następującymi frameworkami zgodności, ze szczegółowym mapowaniem klauzul i kontroli.

Framework Objęte klauzule / Kontrole
ISO/IEC 27701:2025
Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.3.17
EU GDPR
Article 5(2)Article 24Article 28Article 32Article 39
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 29100:2020
Clause 5.11Clause 5.12

Powiązane polityki

Polityka ról, odpowiedzialności i rozliczalności w zakresie prywatności

Odpowiedzialności szkoleniowe zależą od jasno przypisanych ról w zakresie prywatności i rozliczalności.

Polityka oceny ryzyka dla prywatności i DPIA

Przetwarzanie wysokiego ryzyka i odpowiedzialności związane z DPIA uruchamiają rozszerzone lub oparte na rolach szkolenia w zakresie prywatności.

Polityka zarządzania prywatnością dla podmiotów przetwarzających, podwykonawców przetwarzania i stron trzecich

Polityka wymaga szkoleń dostawców, podmiotów przetwarzających i podwykonawców przetwarzania albo równoważnych dowodów zapewnienia.

Polityka bezpieczeństwa i kontroli dostępu

Bezpieczeństwo PII, dostęp uprzywilejowany, kontrola dostępu, rejestrowanie, monitorowanie i role wspierające obsługę incydentów wymagają wkładu szkoleniowego.

Polityka zarządzania incydentami i naruszeniami

Wyciągnięte wnioski z incydentów mogą uruchamiać ukierunkowane wymagania dotyczące świadomości prywatności i szkolenia korygującego.

Polityka udokumentowanej informacji i zarządzania dowodami PIMS

Dowody szkoleń, wyjątki, eskalacje i działania korygujące opierają się na ładzie nad udokumentowaną informacją.

O politykach Clarysec - Polityka szkoleń, świadomości i kompetencji w zakresie prywatności

Niniejsza polityka szkoleń, świadomości i kompetencji w zakresie prywatności określa możliwe do audytu podejście do szkoleń PIMS dla personelu, wykonawców, odpowiednich stron trzecich, podmiotów przetwarzających, podwykonawców przetwarzania oraz innych zainteresowanych stron, których praca może wpływać na przetwarzanie PII. Przypisuje odpowiedzialności rolom takim jak najwyższe kierownictwo, osoba odpowiedzialna za prywatność / menedżer PIMS, właściciele procesów, właściciele systemów, właściciele dostawców / zakupów, bezpieczeństwo informacji, inspektor ochrony danych (IOD) / doradca ds. prywatności, koordynator reagowania na incydenty oraz przeglądający ds. audytu wewnętrznego / zgodności. Polityka wykorzystuje REG11 jako podstawowy obiekt dowodowy dla przypisań szkoleń, ukończeń, potwierdzeń, statusu zaległości, dowodów kompetencji i wyników skuteczności, przy czym REG08, REG10 i REG12 wspierają zapewnienie dotyczące stron trzecich, wyciągnięte wnioski z incydentów, wyjątki, eskalacje, niezgodności, działania korygujące i dowody przeglądu zarządzania.

Zakres szkoleń PIMS

Ma zastosowanie do personelu, wykonawców, odpowiednich stron trzecich, podmiotów przetwarzających, podwykonawców przetwarzania oraz ról wpływających na przetwarzanie PII.

Model dowodowy REG11

Centralizuje przypisania, ukończenia, potwierdzenia, zapisy zaległości, dowody kompetencji i wyniki skuteczności.

Środki kontrolne uwzględniające dostęp

Wymaga weryfikacji szkolenia przed nienadzorowanym dostępem do PII, dostępem do systemów o istotnym wpływie lub korzystaniem z uprzywilejowanych funkcji PII.

Zapewnienie dotyczące stron trzecich

Wymaga szkoleń dla podmiotów przetwarzających, podwykonawców przetwarzania, dostawców i zewnętrznego personelu albo równoważnych dowodów zapewnienia w REG08 lub REG11.

Często zadawane pytania

Stworzone dla liderów, przez liderów

Niniejsza polityka została opracowana przez lidera ds. bezpieczeństwa z ponad 25-letnim doświadczeniem w zakresie wdrażania i audytowania systemów ISMS w globalnych organizacjach. Została zaprojektowana nie tylko jako dokument, lecz jako obronne ramy, które wytrzymują kontrolę audytora.

Opracowane przez eksperta posiadającego:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Zasięg i tematy

🏢 Docelowe działy

Prywatność Zgodność Bezpieczeństwo IT HR Biuro IOD

🏷️ Zakres tematyczny

Zarządzanie informacjami o prywatności przetwarzanie danych osobowych świadomość bezpieczeństwa zarządzanie stronami trzecimi zarządzanie zgodnością monitorowanie i pomiar ciągłe doskonalenie
€49

Jednorazowy zakup

Natychmiastowe pobieranie
Dożywotnie aktualizacje

Ta polityka to 1 z 25 w pełnym pakiecie ISO/IEC 27701 PIMS

Oszczędź 52%

Zdobądź wszystkie 25 polityk PIMS, pełen zestaw rejestrów i szczegółowy plan wdrożenia za €799, zamiast €1.675 przy zakupie pojedynczym.

Zobacz pełny pakiet 27701 →
Privacy Training, Awareness and Competence Policy

Szczegóły produktu

Typ: policy
Kategoria: ISO 27701 PIMS Policy Pack
Standardy: 5