policy ISO 27701 PIMS Policy Pack

Politica privind rolurile, responsabilitățile și responsabilitatea în materie de confidențialitate

Definiți rolurile de confidențialitate PIMS, responsabilitatea, dovezile, escaladarea și supravegherea pentru responsabilitățile de operator, persoană împuternicită, furnizor și audit.

Prezentare generală

Definește cerințele privind rolurile PIMS, responsabilitatea, dovezile, escaladarea, independența și revizuirea pentru responsabilitățile de operator, persoană împuternicită, furnizor, sistem și audit.

Deținere clară a rolurilor PIMS

Definește rolurile PIMS canonice, structurile de responsabilitate, nivelurile de autoritate și regulile de atribuire fără a crea noi titluri de post.

Responsabilitate bazată pe dovezi

Impune ca atribuirile de roluri, înregistrările privind proprietarii, confirmările de luare la cunoștință, revizuirile, conflictele și acțiunile corective să fie capturate în obiecte de dovezi definite.

Separare și independență

Controlează combinarea rolurilor, conflictele de interese, controalele compensatorii și așteptările privind auditul independent sau revizuirea de conformitate independentă.

Citește prezentarea completă (click to expand)
Politica privind rolurile, responsabilitățile și responsabilitatea în materie de confidențialitate definește modul în care organizația atribuie, documentează, comunică, revizuiește și îmbunătățește responsabilitățile în cadrul Sistemului de management al informațiilor privind confidențialitatea. Domeniul său de aplicare acoperă personalul, funcțiile, sistemele, furnizorii, persoanele împuternicite, persoanele subîmputernicite și relațiile de operator asociat care participă la prelucrarea PII sau o influențează în domeniul de aplicare al PIMS. Politica se aplică în contexte de operator, operator asociat, persoană împuternicită și persoană subîmputernicită, fiind relevantă pentru întregul set de modele operaționale de confidențialitate descrise în document. De asemenea, clarifică faptul că nu creează noi titluri de post organizaționale; în schimb, definește roluri PIMS canonice care pot fi atribuite personalului sau funcțiilor existente atunci când cerințele obligatorii privind atribuirea, competența, independența și conflictele de interese sunt documentate. Politica stabilește un model structurat de roluri PIMS și o abordare a responsabilității bazată pe dovezi. Conducerea de vârf trebuie să aprobe modelul canonic de roluri în REG01 înainte de implementarea inițială și anual ulterior. Responsabilul pentru confidențialitate / Managerul PIMS menține în REG01 atribuirile nominale de roluri, domeniile de responsabilitate și nivelurile de autoritate, inclusiv actualizările care urmează schimbărilor de personal sau schimbărilor organizaționale. Deținerea prelucrării este corelată cu REG02, unde Proprietarii de proces / proprietarii de business atribuie proprietari responsabili pentru fiecare activitate de prelucrare a PII înainte de începerea prelucrării, iar proprietarii de sistem / proprietari de aplicații documentează proprietarii de sistem responsabili înainte de intrarea în producție. Deținerea responsabilității pentru furnizori, persoane împuternicite, persoane subîmputernicite, partajarea datelor cu terți și relațiile de operator asociat este înregistrată în REG08 înainte de integrare sau de aprobarea acordului. O parte centrală a politicii este gestionarea combinărilor de roluri, a separării și a independenței. Politica permite combinarea practică a rolurilor, inclusiv pentru organizații mici și mijlocii, dar impune documentarea înainte ca aceste combinări să producă efecte. Combinările de roluri care implică Responsabilul pentru confidențialitate / Managerul PIMS, Responsabilul cu protecția datelor / Consilierul pentru confidențialitate, Responsabilul cu securitatea informațiilor, Coordonatorul răspunsului la incidente sau Revizorul de audit intern / conformitate necesită aprobarea Conducerii de vârf în REG01. Revizorul de audit intern / conformitate trebuie să documenteze independența față de procesul PIMS revizuit în REG12 înainte de fiecare audit sau revizuire de conformitate. Atunci când conflictele de separare a atribuțiilor nu pot fi evitate, trebuie înregistrate controale compensatorii, iar Responsabilul cu protecția datelor / Consilierul pentru confidențialitate trebuie să înregistreze preocupările privind independența sau conflictele de interese în termen de cinci zile lucrătoare de la identificare. Politica definește, de asemenea, responsabilitatea pentru obligațiile de operator, operator asociat, persoană împuternicită și persoană subîmputernicită. Prelucrarea realizată de operator necesită înregistrarea deținerii responsabilității, deținerea scopului și deținerea dovezilor în REG02 înainte de începerea prelucrării. Alocarea responsabilităților de operator asociat, deținerea instrucțiunilor clientului pentru persoana împuternicită, deținerea supravegherii persoanelor subîmputernicite, statutul aprobării și căile de escaladare a responsabilității terților sunt gestionate prin REG08. Responsabilul pentru confidențialitate / Managerul PIMS verifică trimestrial și în termen de 15 zile lucrătoare de la orice modificare semnificativă înregistrările de clasificare a rolurilor din REG02 și REG08. Politica impune în continuare ca recomandările privind confidențialitatea, contribuțiile privind responsabilitatea pentru securitatea PII, responsabilitatea de escaladare a încălcărilor securității datelor și a incidentelor de confidențialitate, disputele nerezolvate privind responsabilitatea și escaladările legate de roluri să fie documentate în obiecte de dovezi definite. Guvernanța, măsurarea, excepțiile, aplicarea și mentenanța sunt integrate în modelul de responsabilitate. Conducerea de vârf revizuiește completitudinea, rolurile neocupate, conflictele de roluri, excepțiile de responsabilitate și metricile în cadrul revizuirii de management. Responsabilul pentru confidențialitate / Managerul PIMS efectuează revizuiri trimestriale ale responsabilității, urmărește rolurile neocupate și combinate, raportează finalizarea conștientizării pe roluri, gestionează excepțiile cu limite de expirare definite și înregistrează atribuirile lipsă, inexacte sau depășite ca neconformități. Proprietarii de proces / proprietarii de business trebuie să prevină intrarea în producție a prelucrărilor PII noi sau modificate atunci când lipsesc dovezile obligatorii privind rolurile și responsabilitatea. Revizorii de audit intern / conformitate testează dovezile privind rolurile, raportează constatările și verifică eficacitatea acțiunilor corective. Politica însăși trebuie revizuită anual și în termen de 30 de zile de la o modificare semnificativă a modelului de roluri PIMS.

Diagramă politică

Diagramă de flux de proces care arată aprobarea atribuirii rolurilor PIMS, înregistrarea deținerii prelucrării și a sistemului, alocarea responsabilității pentru relația cu furnizorul, comunicarea și confirmarea rolurilor, revizuirea trimestrială, gestionarea excepțiilor, revizuirea de audit și acțiunea corectivă.

Faceți clic pe diagramă pentru a vizualiza dimensiunea completă

Conținut

Modelul de roluri PIMS și regulile de atribuire

Cerințe privind combinarea rolurilor, separarea și independența

Responsabilitatea operatorului, a operatorului asociat, a persoanei împuternicite și a persoanei subîmputernicite

Responsabilitatea pentru consiliere, securitate, incidente, furnizori și escaladare

Dovezi privind responsabilitatea, comunicarea și confirmarea rolurilor

Cerințe privind metricile, excepțiile, aplicarea și revizuirea

Conformitate cu cadrul

🛡️ Standarde și cadre suportate

Acest produs este aliniat cu următoarele cadre de conformitate, cu mapări detaliate ale clauzelor și controalelor.

Cadru Clauze / Controale acoperite
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Politici conexe

Politica privind Sistemul de management al informațiilor privind confidențialitatea

Oferă fundamentul mai larg de guvernanță PIMS pe care îl susține această politică privind rolurile și responsabilitatea.

Politica privind inventarul prelucrărilor și temeiul juridic

Corelează activitățile de prelucrare cu proprietarii responsabili și cu înregistrările de clasificare a rolurilor din REG02.

Politica de management al confidențialității pentru persoanele împuternicite, persoanele subîmputernicite și terți

Se aliniază cu alocarea responsabilităților pentru persoanele împuternicite, persoanele subîmputernicite, partajarea cu terți și relațiile de operator asociat din REG08.

Politica privind instruirea, conștientizarea și competența în materie de confidențialitate

Susține cerințele politicii privind conștientizarea specifică rolului în materie de confidențialitate și dovezile de confirmare din REG11.

Politica de management al informațiilor documentate și al dovezilor PIMS

Susține modelul de dovezi documentate utilizat pentru atribuirile de roluri, revizuiri, excepții și acțiuni corective.

Politica de monitorizare, audit și îmbunătățire PIMS

Susține revizuirea independentă, constatările de audit, revizuirea de management și îmbunătățirea controalelor privind responsabilitatea rolurilor.

Despre politicile Clarysec - Politica privind rolurile, responsabilitățile și responsabilitatea în materie de confidențialitate

Această politică definește modelul de roluri PIMS al organizației, structura de responsabilitate, regulile de atribuire a responsabilităților, regulile de combinare a rolurilor, așteptările privind escaladarea și cerințele privind dovezile pentru guvernanța confidențialității. Se aplică personalului, funcțiilor, sistemelor, furnizorilor, persoanelor împuternicite, persoanelor subîmputernicite și relațiilor de operator asociat care participă la prelucrarea PII sau o influențează în domeniul de aplicare al PIMS. Politica atribuie responsabilități unor roluri care includ Conducerea de vârf, Responsabilul pentru confidențialitate / Managerul PIMS, Proprietarii de proces / proprietarii de business, Proprietarii de sistem / proprietarii de aplicații, Proprietarii de furnizori / achiziții, Responsabilul cu protecția datelor / Consilierul pentru confidențialitate, Responsabilul cu securitatea informațiilor, Coordonatorul răspunsului la incidente și Revizorul de audit intern / conformitate. Aceasta utilizează obiectele de dovezi REG01, REG02, REG08, REG11 și REG12 pentru a documenta atribuirile de roluri, deținerea prelucrării și a relațiilor, comunicarea, conștientizarea, independența, revizuirile, excepțiile, neconformitățile și acțiunile corective.

Roluri PIMS canonice

Definește roluri de guvernanță a confidențialității care pot fi atribuite personalului sau funcțiilor existente, cu domeniu de aplicare și autoritate documentate.

Obiecte de dovezi privind rolurile

Utilizează REG01, REG02, REG08, REG11 și REG12 pentru a dovedi atribuirile, deținerea responsabilității, conștientizarea, revizuirile și acțiunile.

Revizuire independentă

Impune revizorilor de audit sau conformitate să documenteze independența înainte de începerea fiecărui audit PIMS sau a fiecărei revizuiri de conformitate PIMS.

Controale ale excepțiilor

Impune ca excepțiile privind responsabilitatea rolurilor să fie evaluate, aprobate atunci când este necesar, limitate în timp, închise sau reevaluate.

Întrebări frecvente

Conceput pentru lideri, de către lideri

Această politică a fost elaborată de un lider în securitate cu peste 25 de ani de experiență în implementarea și auditarea cadrelor ISMS pentru organizații globale. Este concepută nu doar ca un document, ci ca un cadru defensibil, care rezistă analizei unui auditor.

Elaborat de un expert care deține:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Acoperire și subiecte

🏢 Departamente țintă

Confidențialitate Juridic Conformitate Securitate IT Biroul DPO

🏷️ Acoperire tematică

Managementul informațiilor privind confidențialitatea responsabilitățile operatorului și ale persoanei împuternicite managementul terților evidențe ale activităților de prelucrare managementul conformității managementul politicilor audit intern
€79

Achiziție unică

Descărcare instantanee
Actualizări pe viață

Această politică este 1 din 25 în Pachetul PIMS ISO/IEC 27701 complet

Economisiți 52%

Obțineți toate cele 25 de politici PIMS, setul complet de registre și un plan detaliat de implementare pentru €799, în loc de €1.675 individual.

Vezi Pachetul 27701 complet →
Privacy Roles, Responsibilities and Accountability Policy

Detalii produs

Tip: policy
Categorie: ISO 27701 PIMS Policy Pack
Standarde: 5