policy ISO 27701 PIMS Policy Pack

Politica privind persoana împuternicită pentru PII în cloud

Politică pentru persoane împuternicite care prelucrează PII în cloud, aliniată la ISO 27701, care acoperă instrucțiuni ale clientului, persoane subîmputernicite, acces, transferuri, ștergere, asistență pentru încălcări și dovezi.

Prezentare generală

Politica privind persoana împuternicită pentru PII în cloud definește modul în care prelucrarea PII în cloud trebuie controlată atunci când organizația acționează ca persoană împuternicită sau persoană subîmputernicită. Aceasta acoperă instrucțiunile clientului, responsabilitatea partajată, izolarea tenantului, persoanele subîmputernicite, transferurile, ștergerea, asistența pentru încălcări, audituri și dovezi în REG02, REG03, REG08, REG09, REG10 și REG12.

Controlul persoanei împuternicite în cloud

Definește cerințe obligatorii privind confidențialitatea pentru prelucrarea PII în SaaS, PaaS, IaaS, aplicații găzduite, cloud administrat, stocare, analiză și infrastructură.

Prelucrare bazată pe instrucțiuni

Impune ca instrucțiunile clientului sau ale persoanei împuternicite din amonte să fie înregistrate, revizuite și respectate înainte de începerea prelucrării PII în cloud.

Guvernanța persoanelor subîmputernicite

Acoperă autorizarea persoanelor subîmputernicite în cloud, obligații transmise în lanț, locații, notificări de modificare, monitorizare și dovezi la ieșire.

Dovezi de ieșire pregătite

Impune dovezi privind returnarea, transferul, ștergerea, eliminarea și ieșirea persoanelor subîmputernicite pentru sisteme active, backup-uri, jurnale și copii de suport.

Citește prezentarea completă (click to expand)
Politica privind persoana împuternicită pentru PII în cloud definește cerințe obligatorii privind confidențialitatea pentru servicii cloud în care organizația acționează ca persoană împuternicită sau persoană subîmputernicită pentru PII. Domeniul său de aplicare include SaaS, PaaS, IaaS, aplicații găzduite, cloud administrat, suport cloud, stocare cloud, analiză cloud și servicii de infrastructură cloud care prelucrează PII în numele clienților. Politica este concepută pentru a menține prelucrarea în cloud aliniată la acordurile documentate cu clienții, instrucțiunile clientului, instrucțiunile persoanei împuternicite din amonte, relațiile cu persoanele subîmputernicite, configurarea regiunilor cloud, accesul de suport cloud, administrarea serviciilor, backup, replicare, jurnalizare, monitorizare, ștergere, returnare, asistență pentru încălcări, suport pentru audit și obligații de asistență pentru clienți. Un scop central al politicii este controlul bazat pe dovezi. Înainte de integrarea clientului sau de o schimbare semnificativă a serviciului, Responsabilul cu confidențialitatea / Managerul PIMS trebuie să înregistreze fiecare serviciu de prelucrare PII în cloud, rolul de prelucrare, sursa instrucțiunii clientului, categoriile de PII, categoriile de persoane vizate, scopul serviciului, locația prelucrării, dependența de persoana subîmputernicită, dependența de ștergere și indicatorul de transfer în REG02 și REG08. Politica impune, de asemenea, ca aplicabilitatea controalelor pentru persoana împuternicită în cloud să fie înregistrată în REG03, rutarea transferurilor și a locațiilor să fie capturată în REG09 atunci când este relevant, incidentele PII în cloud să fie gestionate prin REG10, iar monitorizarea, excepțiile, disputele, rezultatele validării și acțiunile corective să fie tratate prin REG12. Acest lucru menține obligațiile persoanei împuternicite în cloud integrate cu setul existent de politici PIMS și evită crearea de registre separate pentru contracte, servicii, izolarea tenantului, acces, jurnale, ștergere, suport, audituri, încălcări sau persoane subîmputernicite. Politica stabilește cerințe practice pe întreg ciclul de viață al serviciului cloud. Aceasta impune instrucțiuni documentate ale clientului sau ale persoanei împuternicite din amonte înainte de începerea prelucrării, revizuirea instrucțiunilor care par incompatibile cu obligațiile sau cu domeniul aprobat al serviciului și aprobarea înainte ca orice PII ale clientului să fie prelucrate în afara instrucțiunilor documentate. De asemenea, abordează configurarea cloud și dovezile de securitate prin cerințe privind limitele responsabilității partajate, validarea izolării tenantului, acces administrativ controlat, revizuirea trimestrială a accesului privilegiat și a acoperirii jurnalizării, separarea mediilor și locații înregistrate pentru backup, replicare, stocarea jurnalelor și accesul de suport. Aceste cerințe sunt corelate în mod deliberat cu controalele existente de securitate PII, fără a înlocui politica mai largă de securitate PII și controlul accesului. Guvernanța persoanelor subîmputernicite și a lanțului de aprovizionare cloud este tratată ca obligație principală a persoanei împuternicite. Proprietarul pentru furnizori / achiziții trebuie să înregistreze, înainte de utilizare, persoanele subîmputernicite în cloud, furnizorii de infrastructură, furnizorii de găzduire, furnizorii de servicii administrate, furnizorii de suport și alte dependențe semnificative de servicii cloud. Politica impune dovezi privind autorizarea clientului sau baza de autorizare documentată, obligații transmise în lanț privind confidențialitatea, securitatea, asistența, incidentele, returnarea, ștergerea, suportul pentru audit și transferurile, precum și înregistrări ale locațiilor serviciilor, locațiilor de suport la distanță, regiunilor de găzduire și rutării transferurilor ulterioare. De asemenea, impune notificarea clientului cu privire la modificările intenționate ale persoanelor subîmputernicite în cloud în perioada de notificare cerută contractual și revizuirea cel puțin anuală a înregistrărilor active privind persoanele subîmputernicite în cloud și dependențele cloud. Politica acoperă, de asemenea, asistența pentru clienți, suportul pentru audit, interfața pentru încălcări, ștergerea și ieșirea. Obligațiile de asistență pentru clienți privind cereri de exercitare a drepturilor, ștergere, rectificare, restricționare, acces, audit, asistență pentru DPIA și asistență pentru încălcări trebuie înregistrate înainte de semnarea contractului sau activarea serviciului. Suportul pentru drepturi solicitat de client trebuie finalizat în termenul convenit cu clientul, solicitările de asistență semnificative din perspectiva confidențialității pentru DPIA sau evaluări trebuie revizuite în termen de zece zile lucrătoare, iar solicitările de asistență restante sau disputate trebuie urmărite. Pentru ieșire, politica impune dovezi privind capacitatea de export, returnare, transfer sau ștergere înainte de integrare sau de o schimbare semnificativă a serviciului, finalizarea în termenele convenite cu clientul, includerea sistemelor active, backup-urilor, replicilor, jurnalelor, fișierelor temporare, mediilor de staging și copiilor de suport, precum și gestionarea neconformităților atunci când obligațiile nu pot fi finalizate la timp. Guvernanța este consolidată prin revizuiri trimestriale ale completitudinii dovezilor, revizuiri anuale ale politicii și ale persoanelor subîmputernicite, eșantionare de audit, metrici, măsuri de aplicare și aprobarea Conducerii de vârf pentru excepții și revizuiri semnificative.

Diagramă politică

Diagramă de flux de proces care arată guvernanța persoanei împuternicite pentru PII în cloud, de la integrare și capturarea instrucțiunilor clientului, prin validarea responsabilității partajate și a izolării tenantului, autorizarea persoanei subîmputernicite, rutarea transferurilor, asistența pentru clienți, interfața pentru incidente, ștergerea sau returnarea la ieșire și monitorizarea trimestrială, cu excepții și acțiuni corective înregistrate în registrele PIMS.

Faceți clic pe diagramă pentru a vizualiza dimensiunea completă

Conținut

Domeniul de aplicare al prelucrării PII în cloud și înregistrări ale instrucțiunilor clientului

Dovezi privind responsabilitatea partajată, izolarea tenantului, accesul și jurnalizarea

Guvernanța persoanelor subîmputernicite și a lanțului de aprovizionare cloud

Rutarea locațiilor, a accesului la distanță și a transferurilor internaționale

Dovezi privind returnarea, transferul, ștergerea, eliminarea și ieșirea

Monitorizare, excepții, aplicare și acțiune corectivă

Conformitate cu cadrul

🛡️ Standarde și cadre suportate

Acest produs este aliniat cu următoarele cadre de conformitate, cu mapări detaliate ale clauzelor și controalelor.

Cadru Clauze / Controale acoperite
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
EU GDPR
Article 28Article 30Article 32Article 33Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7

Politici conexe

Politica de management al confidențialității pentru persoane împuternicite, persoane subîmputernicite și terți

Sprijină direct guvernanța ciclului de viață pentru persoanele subîmputernicite în cloud și terți, cerută de această politică.

Politica privind transferurile internaționale

Sprijină cerințele privind locația, accesul la distanță și rutarea transferurilor ulterioare pentru PII ale clienților în cloud.

Politica de securitate și control al accesului

Furnizează arhitectura mai largă de securitate PII și controlul accesului la care fac trimitere controalele privind accesul cloud, jurnalizarea și izolarea tenantului.

Politica de gestionare a incidentelor și încălcărilor

Conectează detectarea incidentelor PII în cloud, notificarea clientului și dovezile privind asistența pentru încălcări la fluxul de gestionare a incidentelor.

Politica de retenție, ștergere și eliminare

Sprijină cerințele privind dovezile de returnare, ștergere, eliminare și ieșire pentru PII ale clienților și copiile persoanelor subîmputernicite.

Politica de management al informațiilor documentate și al dovezilor PIMS

Sprijină gestionarea informațiilor documentate și a dovezilor canonice utilizată în REG02, REG03, REG08, REG09, REG10 și REG12.

Despre politicile Clarysec - Politica privind persoana împuternicită pentru PII în cloud

Politica privind persoana împuternicită pentru PII în cloud stabilește cerințe operaționale privind confidențialitatea pentru servicii cloud în care organizația acționează ca persoană împuternicită sau persoană subîmputernicită pentru PII. Aceasta conectează instrucțiunile clientului, domeniul prelucrării în cloud, dovezile privind responsabilitatea partajată, izolarea tenantului, accesul, jurnalizarea, guvernanța persoanelor subîmputernicite, rutarea locațiilor și transferurilor, ștergerea, returnarea, asistența pentru încălcări, suportul pentru audit și monitorizarea în modelul de dovezi PIMS al organizației. Politica atribuie responsabilități clare Conducerii de vârf, Responsabilului cu confidențialitatea / Managerului PIMS, Responsabilului cu protecția datelor / Consilierului pentru confidențialitate, Responsabilului cu securitatea informației, proprietarului de proces / proprietarului afacerii, proprietarului de sistem / proprietarului de aplicații, proprietarului pentru furnizori / achiziții, Coordonatorului răspunsului la incidente și revizorului de audit intern / conformitate. Aceasta se bazează pe REG02, REG03, REG08, REG09, REG10 și REG12 pentru a menține înregistrări pregătite pentru audit și pentru a sprijini pregătirea pentru certificare ISO/IEC 27701:2025 PIMS pentru persoane împuternicite în cloud și persoane subîmputernicite în cloud.

Prelucrare bazată pe dovezi

Corelează obligațiile persoanei împuternicite în cloud cu REG02, REG03, REG08, REG09, REG10 și REG12 pentru înregistrări pregătite pentru audit.

Controlul instrucțiunilor clientului

Impune instrucțiuni documentate ale clientului sau ale persoanei împuternicite din amonte înainte de începerea prelucrării PII în cloud.

Vizibilitate asupra lanțului de aprovizionare cloud

Înregistrează persoanele subîmputernicite, dependențele cloud, baza de autorizare, obligațiile transmise în lanț, locațiile și dovezile de revizuire.

Gestionarea controlată a ieșirii

Acoperă dovezile privind returnarea, transferul, ștergerea și eliminarea pentru sisteme active, backup-uri, jurnale și copii de suport.

Întrebări frecvente

Conceput pentru lideri, de către lideri

Această politică a fost elaborată de un lider în securitate cu peste 25 de ani de experiență în implementarea și auditarea cadrelor ISMS pentru organizații globale. Este concepută nu doar ca un document, ci ca un cadru defensibil, care rezistă analizei unui auditor.

Elaborat de un expert care deține:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Acoperire și subiecte

🏢 Departamente țintă

Confidențialitate Juridic Conformitate Securitate IT Achiziții

🏷️ Acoperire tematică

Managementul informațiilor privind confidențialitatea Prelucrarea datelor cu caracter personal Responsabilitățile operatorului și ale persoanei împuternicite Managementul terților Transferuri internaționale de date Retenția și eliminarea datelor Gestionarea încălcărilor
€59

Achiziție unică

Descărcare instantanee
Actualizări pe viață

Această politică este 1 din 25 în Pachetul PIMS ISO/IEC 27701 complet

Economisiți 52%

Obțineți toate cele 25 de politici PIMS, setul complet de registre și un plan detaliat de implementare pentru €799, în loc de €1.675 individual.

Vezi Pachetul 27701 complet →
Cloud PII Processor Policy

Detalii produs

Tip: policy
Categorie: ISO 27701 PIMS Policy Pack
Standarde: 9