policy ISO 27701 PIMS Policy Pack

Politika cloudového sprostredkovateľa PII

Politika cloudového sprostredkovateľa PII zosúladená s ISO 27701, ktorá pokrýva pokyny zákazníka, ďalších sprostredkovateľov, prístup, prenosy, výmaz, podporu pri porušení ochrany údajov a dôkazy.

Prehľad

Politika cloudového sprostredkovateľa PII definuje, ako musí byť riadené cloudové spracúvanie PII, keď organizácia vystupuje ako sprostredkovateľ alebo ďalší sprostredkovateľ. Pokrýva pokyny zákazníka, zdieľanú zodpovednosť, izoláciu tenantov, ďalších sprostredkovateľov, prenosy, výmaz, podporu pri porušení ochrany údajov, audity a dôkazy v registroch REG02, REG03, REG08, REG09, REG10 a REG12.

Kontrola cloudového sprostredkovateľa

Definuje povinné požiadavky ochrany súkromia pre spracúvanie PII v službách SaaS, PaaS, IaaS, hostovaných a spravovaných cloudových službách, úložiskách, analytike a infraštruktúre.

Spracúvanie riadené pokynmi

Vyžaduje, aby boli pokyny zákazníka alebo nadradeného sprostredkovateľa zaznamenané, preskúmané a dodržiavané pred začatím cloudového spracúvania PII.

Správa a riadenie ďalších sprostredkovateľov

Pokrýva schvaľovanie cloudových ďalších sprostredkovateľov, prenesené povinnosti, lokality, oznámenia zmien, monitorovanie a dôkazy pri ukončení.

Pripravené dôkazy pri ukončení

Vyžaduje dôkazy o vrátení, prenose, výmaze, likvidácii a ukončení ďalšieho sprostredkovateľa pre živé systémy, zálohy, logy a podporné kópie.

Čítať celý prehľad (click to expand)
Politika cloudového sprostredkovateľa PII definuje povinné požiadavky ochrany súkromia pre cloudové služby, pri ktorých organizácia vystupuje ako sprostredkovateľ PII alebo ďalší sprostredkovateľ. Jej rozsah zahŕňa SaaS, PaaS, IaaS, hostované aplikácie, spravovaný cloud, cloudovú podporu, cloudové úložisko, cloudovú analytiku a služby cloudovej infraštruktúry, ktoré spracúvajú PII v mene zákazníkov. Politika je navrhnutá tak, aby cloudové spracúvanie zostalo zosúladené so zdokumentovanými zmluvami so zákazníkmi, pokynmi zákazníka, pokynmi nadradeného sprostredkovateľa, dojednaniami s ďalšími sprostredkovateľmi, konfiguráciou cloudového regiónu, prístupom cloudovej podpory, správou služby, zálohovaním, replikáciou, logovaním, monitorovaním, výmazom, vrátením, podporou pri porušení ochrany údajov, podporou auditu a povinnosťami súčinnosti voči zákazníkovi. Ústredným účelom politiky je riadenie založené na dôkazoch. Pred onboardingom zákazníka alebo podstatnou zmenou služby musí vedúci ochrany súkromia / manažér PIMS zaznamenať každú službu cloudového spracúvania PII, rolu spracúvania, zdroj pokynu zákazníka, kategórie PII, kategórie dotknutých osôb, účel služby, miesto spracúvania, závislosť od ďalšieho sprostredkovateľa, závislosť výmazu a príznak prenosu v REG02 a REG08. Politika tiež vyžaduje, aby bola uplatniteľnosť kontrol cloudového sprostredkovateľa zaznamenaná v REG03, aby boli prenosy a smerovanie lokalít podľa potreby zachytené v REG09, aby boli cloudové incidenty týkajúce sa PII riadené prostredníctvom REG10 a aby boli monitorovanie, výnimky, spory, výsledky validácie a nápravné opatrenia riešené prostredníctvom REG12. Tým sa povinnosti cloudového sprostredkovateľa integrujú s existujúcim súborom politík PIMS a predchádza sa vytváraniu samostatných registrov pre zmluvy, služby, izoláciu tenantov, prístup, logy, výmaz, podporu, audity, porušenia ochrany údajov alebo ďalších sprostredkovateľov. Politika stanovuje praktické požiadavky počas celého životného cyklu cloudovej služby. Vyžaduje zdokumentované pokyny zákazníka alebo nadradeného sprostredkovateľa pred začatím spracúvania, preskúmanie pokynov, ktoré sa javia ako nezlučiteľné s povinnosťami alebo schváleným rozsahom služby, a schválenie pred tým, ako sa akékoľvek PII zákazníka spracujú mimo zdokumentovaných pokynov. Rieši aj konfiguráciu cloudu a bezpečnostné dôkazy tým, že vyžaduje hranice zdieľanej zodpovednosti, validáciu izolácie tenantov, riadený administratívny prístup, štvrťročnú revíziu privilegovaného prístupu a pokrytia logovaním, oddelenie prostredí a zaznamenané lokality záloh, replikácie, úložísk logov a prístupu podpory. Tieto požiadavky sú zámerne prepojené s existujúcimi bezpečnostnými kontrolami PII namiesto toho, aby nahrádzali širšiu Politiku bezpečnosti PII a riadenia prístupu. Správa a riadenie ďalších sprostredkovateľov a cloudového dodávateľského reťazca sa považujú za základné povinnosti sprostredkovateľa. Vlastník dodávateľov / obstarávania musí pred použitím zaznamenať cloudových ďalších sprostredkovateľov, poskytovateľov infraštruktúry, poskytovateľov hostingu, poskytovateľov riadených služieb, poskytovateľov podpory a iné podstatné závislosti od cloudových služieb. Politika vyžaduje dôkazy o schválení zákazníkom alebo zdokumentovanom základe schválenia, prenesené povinnosti v oblasti ochrany súkromia, bezpečnosti, súčinnosti, incidentov, vrátenia, výmazu, podpory auditu a prenosov a záznamy o lokalitách služieb, lokalitách vzdialenej podpory, hostingových regiónoch a smerovaní ďalších prenosov. Vyžaduje tiež oznámenie zákazníkovi o zamýšľaných zmenách cloudových ďalších sprostredkovateľov v zmluvne požadovanej oznamovacej lehote a aspoň ročné preskúmanie aktívnych záznamov o cloudových ďalších sprostredkovateľoch a cloudových závislostiach. Politika pokrýva aj súčinnosť voči zákazníkovi, podporu auditu, rozhranie pre porušenia ochrany údajov, výmaz a ukončenie. Povinnosti súčinnosti voči zákazníkovi pri žiadostiach o uplatnenie práv, výmaze, oprave, obmedzení, prístupe, audite, podpore DPIA a podpore pri porušení ochrany údajov musia byť zaznamenané pred uzatvorením zmluvy alebo aktiváciou služby. Podpora pri žiadostiach o uplatnenie práv vyžiadaná zákazníkom musí byť dokončená v zákazníkom dohodnutej lehote, žiadosti o súčinnosť pri DPIA alebo posúdení významnom z hľadiska ochrany súkromia musia byť preskúmané do desiatich pracovných dní a oneskorené alebo sporné žiadosti o súčinnosť musia byť sledované. Pri ukončení politika vyžaduje dôkazy o schopnosti exportu, vrátenia, prenosu alebo výmazu pred onboardingom alebo podstatnou zmenou služby, dokončenie v zákazníkom dohodnutých lehotách, zahrnutie živých systémov, záloh, replík, logov, dočasných súborov, stagingových prostredí a podporných kópií a riešenie nezhôd, ak povinnosti nemožno splniť včas. Správa a riadenie sú posilnené štvrťročnými preskúmaniami úplnosti dôkazov, ročnými preskúmaniami politiky a ďalších sprostredkovateľov, auditným vzorkovaním, metrikami, opatreniami uplatňovania politiky a schválením vrcholového manažmentu pre podstatné výnimky a revízie.

Diagram politiky

Diagram toku procesu znázorňujúci správu a riadenie cloudového sprostredkovateľa PII od onboardingu a zachytenia pokynu zákazníka cez validáciu zdieľanej zodpovednosti a izolácie tenantov, schválenie ďalšieho sprostredkovateľa, smerovanie prenosov, súčinnosť voči zákazníkovi, rozhranie incidentov, výmaz alebo vrátenie pri ukončení a štvrťročné monitorovanie s výnimkami a nápravnými opatreniami zaznamenanými v registroch PIMS.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Rozsah cloudového spracúvania PII a záznamy o pokynoch zákazníka

Dôkazy o zdieľanej zodpovednosti, izolácii tenantov, prístupe a logovaní

Správa a riadenie ďalších sprostredkovateľov a cloudového dodávateľského reťazca

Smerovanie lokalít, vzdialeného prístupu a medzinárodných prenosov

Dôkazy o vrátení, prenose, výmaze, likvidácii a ukončení

Monitorovanie, výnimky, uplatňovanie politiky a nápravné opatrenia

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 4.1Clause 6.1.3Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.2.5.2Annex A.2.5.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.14Annex A.3.24Annex A.3.25
EU GDPR
Article 28Article 30Article 32Article 33Article 44
ISO/IEC 29100:2020
Clause 5.3Clause 5.5Clause 5.6Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 15.1.2Clause 15.2.2Clause 15.2.3Annex A.7Annex A.7.2
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 27018:2020
Annex A.2.1Annex A.3.1Annex A.6.1Annex A.6.2Annex A.8.1Annex A.10.1Annex A.10.3Annex A.11.11Annex A.11.12Annex A.12.1
ISO/IEC 27036-2:2022
Clause 6.1.1Clause 6.1.2Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5
ISO/IEC 27555:2025
Clause 5.1Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 9.1Clause 9.2Clause 9.3Clause 9.4Clause 9.5Clause 9.6Clause 9.7

Súvisiace zásady

Politika riadenia ochrany súkromia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán

Priamo podporuje správu a riadenie životného cyklu cloudových ďalších sprostredkovateľov a tretích strán, ktoré vyžaduje táto politika.

Politika medzinárodných prenosov

Podporuje požiadavky na smerovanie lokalít, vzdialeného prístupu a ďalších prenosov pre PII cloudových zákazníkov.

Politika bezpečnosti a riadenia prístupu

Poskytuje širšiu architektúru bezpečnosti PII a riadenia prístupu, na ktorú odkazujú kontroly cloudového prístupu, logovania a izolácie tenantov.

Politika riadenia incidentov a porušení ochrany údajov

Prepája detekciu cloudových incidentov týkajúcich sa PII, oznámenie zákazníkovi a dôkazy o podpore pri porušení ochrany údajov s pracovným tokom incidentov.

Politika uchovávania, výmazu a likvidácie

Podporuje požiadavky na dôkazy o vrátení, výmaze, likvidácii a ukončení pre PII zákazníkov a kópie ďalších sprostredkovateľov.

Politika riadenia zdokumentovaných informácií a dôkazov PIMS

Podporuje nakladanie so zdokumentovanými informáciami a kanonickými dôkazmi používané v REG02, REG03, REG08, REG09, REG10 a REG12.

O politikách Clarysec - Politika cloudového sprostredkovateľa PII

Politika cloudového sprostredkovateľa PII ustanovuje prevádzkové požiadavky ochrany súkromia pre cloudové služby, pri ktorých organizácia vystupuje ako sprostredkovateľ PII alebo ďalší sprostredkovateľ. Prepája pokyny zákazníka, rozsah cloudového spracúvania, dôkazy o zdieľanej zodpovednosti, izoláciu tenantov, prístup, logovanie, správu a riadenie ďalších sprostredkovateľov, smerovanie lokalít a prenosov, výmaz, vrátenie, podporu pri porušení ochrany údajov, podporu auditu a monitorovanie do dôkazového modelu PIMS organizácie. Politika priraďuje jasné zodpovednosti vrcholovému manažmentu, vedúcemu ochrany súkromia / manažérovi PIMS, zodpovednej osobe pre ochranu osobných údajov / poradcovi pre ochranu súkromia, vedúcemu informačnej bezpečnosti, vlastníkovi procesu / vlastníkovi organizácie, vlastníkovi systému / vlastníkovi aplikácie, vlastníkovi dodávateľov / obstarávania, koordinátorovi reakcie na incidenty a preskúmavateľovi vnútorného auditu / súladu. Opiera sa o REG02, REG03, REG08, REG09, REG10 a REG12 na udržiavanie záznamov pripravených na audit a podporu pripravenosti na certifikáciu PIMS podľa ISO/IEC 27701:2025 pre cloudových sprostredkovateľov a cloudových ďalších sprostredkovateľov.

Spracúvanie založené na dôkazoch

Prepája povinnosti cloudového sprostredkovateľa s REG02, REG03, REG08, REG09, REG10 a REG12 pre záznamy pripravené na audit.

Riadenie pokynov zákazníka

Vyžaduje zdokumentované pokyny zákazníka alebo nadradeného sprostredkovateľa pred začatím cloudového spracúvania PII.

Viditeľnosť cloudového dodávateľského reťazca

Zaznamenáva ďalších sprostredkovateľov, cloudové závislosti, základ schválenia, prenesené povinnosti, lokality a dôkazy o preskúmaní.

Riadené ukončenie

Pokrýva dôkazy o vrátení, prenose, výmaze a likvidácii pre živé systémy, zálohy, logy a podporné kópie.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

Ochrana súkromia právne oddelenie súlad IT bezpečnosť obstarávanie

🏷️ Tematické pokrytie

Riadenie informácií o ochrane súkromia spracúvanie osobných údajov zodpovednosti prevádzkovateľa a sprostredkovateľa riadenie tretích strán medzinárodné prenosy údajov uchovávanie a likvidácia údajov riadenie porušení ochrany údajov
€59

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
Cloud PII Processor Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 9