Politică aliniată la ISO 27701 pentru controale de confidențialitate privind IA, crearea de profiluri și procesul decizional automatizat la nivelul inventarului PII, DPIA, notelor de informare, drepturilor și furnizorilor.
Această politică definește controale PIMS pentru IA, crearea de profiluri și procesul decizional automatizat care implică informații cu caracter personal (PII). Impune identificarea, evaluarea preliminară a riscurilor, direcționarea DPIA, transparența, gestionarea drepturilor, controalele privind furnizorii, direcționarea transferurilor, monitorizarea și acțiunile corective folosind obiecte de dovezi existente, nu registre IA separate.
Definește cerințe obligatorii de confidențialitate pentru IA, crearea de profiluri, scorare, recomandări și decizii automatizate care implică informații cu caracter personal (PII).
Direcționează dovezile de confidențialitate privind IA prin REG02, REG04, REG06, REG07, REG08, REG09, REG10 și REG12.
Impune rute de revizuire umană, gestionarea opozițiilor și suport pentru posibilitatea de contestare în cazul deciziilor semnificative legate de IA.
Faceți clic pe diagramă pentru a vizualiza dimensiunea completă
Identificarea prelucrării IA și dovezi REG02
Evaluarea preliminară a riscurilor privind confidențialitatea și direcționarea DPIA
Transparență, informații semnificative și note de informare
Revizuire umană, opoziție și posibilitatea de contestare
Controale privind furnizorii, persoanele împuternicite și transferurile internaționale
Monitorizare, incidente, excepții și acțiuni corective
Acest produs este aliniat cu următoarele cadre de conformitate, cu mapări detaliate ale clauzelor și controalelor.
| Cadru | Clauze / Controale acoperite |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.9Annex A.1.2.7Annex A.1.2.8Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.5.2Annex A.1.5.3Annex A.1.5.4Annex A.1.5.5Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
|
| EU GDPR |
Article 4(4)Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(d)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 25Article 26Article 28Article 30Article 32Article 35Article 39Article 44
|
| ISO/IEC 29100:2020 |
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29134:2020 |
Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 29151:2022 |
Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
Scopurile legate de IA, temeiul juridic, categoriile de PII, sursele de date, rezultatele și efectele deciziilor trebuie înregistrate în inventarul prelucrărilor.
Transparența legată de IA, informațiile semnificative și controlul versiunilor notelor de informare sunt gestionate prin procesul notelor de informare privind confidențialitatea.
Cererile de acces, opoziție, rectificare, ștergere, restricționare, revizuire umană și posibilitatea de contestare sunt direcționate prin fluxul de lucru privind drepturile.
Evaluarea preliminară a riscurilor privind confidențialitatea legată de IA, direcționarea DPIA, tratamentul riscurilor și escaladarea riscului rezidual ridicat depind de această politică.
Implementarea sistemelor și controlul schimbărilor trebuie să includă restricții aprobate privind intrările IA, gestionarea rezultatelor, accesul, jurnalizarea și setările implicite.
Furnizorii, persoanele împuternicite, persoanele subîmputernicite, destinatarii partajării datelor și obligațiile de asistență legate de IA sunt guvernate prin REG08.
Guvernanța confidențialității legată de IA eșuează atunci când activitățile de creare de profiluri, scorare, recomandare și proces decizional automatizat nu sunt conectate la inventarul PII, evaluarea riscurilor, transparență, gestionarea drepturilor, guvernanța furnizorilor, transferuri, incidente și îmbunătățire continuă. Această politică definește cerințe obligatorii de confidențialitate pentru prelucrarea PII legată de IA în domeniul de aplicare al PIMS și se aplică în contexte de operator de date, operator asociat, persoană împuternicită și persoană subîmputernicită. Impune ca activitățile legate de IA să fie identificate, documentate, evaluate din perspectiva riscurilor, transparente, contestabile, monitorizate și controlate prin REG02, REG04, REG06, REG07, REG08, REG09, REG10 și REG12, evitând explicit registrele duplicative specifice IA sau artefactele de guvernanță separate.
Acoperă sisteme de IA, creare de profiluri, scorare, recomandări, suport decizional și decizii automatizate care implică informații cu caracter personal (PII).
Impune evaluarea preliminară a riscurilor privind confidențialitatea, deciziile DPIA și escaladarea pentru prelucrarea PII legată de IA cu risc ridicat.
Documentează drepturile, opoziția, explicația, revizuirea umană și rutele pentru posibilitatea de contestare pentru persoanele vizate afectate.
Menține dovezile de confidențialitate privind IA în obiectele PIMS existente, în locul registrelor separate specifice IA.
Această politică a fost elaborată de un lider în securitate cu peste 25 de ani de experiență în implementarea și auditarea cadrelor ISMS pentru organizații globale. Este concepută nu doar ca un document, ci ca un cadru defensibil, care rezistă analizei unui auditor.
Obțineți toate cele 25 de politici PIMS, setul complet de registre și un plan detaliat de implementare pentru €799, în loc de €1.675 individual.
Vezi Pachetul 27701 complet →