Kompletný súbor ISO/IEC 27701 PIMS s politikami, registrami, implementačným plánom, mapovaním dôkazov a správou ochrany súkromia pripravenou na audit.
Kompletný súbor prevádzkových politík PIMS podporovaný registrami REG01 – REG12 a implementačným plánom na úrovni kapitol. Prepája správu ochrany súkromia, riziká, DPIA, práva, dodávateľov, prenosy, incidenty, školenia, dôkazy, audit a neustále zlepšovanie do jedného auditovateľného rámca.
Kompletný súbor politík riadenia ochrany súkromia pokrývajúci správu a riadenie, riziká, DPIA, práva, dodávateľov, incidenty, bezpečnosť, dôkazy a zlepšovanie.
Politiky sú prepojené s kanonickými dôkazovými objektmi REG01 až REG12 na podporu sledovateľnosti, preukázateľnej zodpovednosti a sledovania implementácie.
Rámec prepája kapitoly, roly, registre, dôkazy, monitorovanie, nápravné opatrenia a preskúmanie manažmentom do jedného životného cyklu PIMS.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Úplný súbor politík ISO/IEC 27701 PIMS
Kanonické registre REG01 až REG12
Implementačný plán a sledovanie úloh na úrovni kapitol
Model vlastníctva a preukázateľnej zodpovednosti na základe rolí
Mapovania súladu s normami ochrany súkromia, bezpečnosti a auditu
Pracovný tok monitorovania, auditu, nezhôd a neustáleho zlepšovania
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 4.2Clause 4.3Clause 4.4Clause 5.1Clause 5.2Clause 5.3Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.2Clause 6.3Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 10.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.3.15Annex A.3.16Annex A.3.17Annex A.3.22Annex A.3.23Annex A.3.25Annex A.3.26Annex A.3.28Annex A.3.29
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(f)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 33Article 34Article 39Article 47Article 48Article 49
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.1Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 4.1Clause 4.2Clause 9.4.2Clause 9.4.3Clause 9.4.4Clause 9.4.5Clause 10.1.2Clause 10.1.3Clause 12.1.5Clause 15.1.2Clause 15.2.2Clause 15.2.3Clause 16.1.2Clause 16.1.3Clause 18.1.4Clause 18.1.5Clause 18.2.2Clause 18.2.3Clause 18.2.4Annex A.2Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| ISO/IEC 29134:2020 |
Clause 1Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 5.4.1Clause 6.4Clause 6.5Clause 6.6Clause 6.7
|
| ISO/IEC 27035-1:2023 |
Clause 5.2
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
Definuje prevádzkový model pre prijatie žiadosti o uplatnenie práv, overenie, odpoveď, eskaláciu, odmietnutie, predĺženie a dôkazy o uzatvorení.
Definuje celkový rozsah PIMS, štruktúru správy a riadenia, ciele, model registrov a základ preukázateľnej zodpovednosti pre celý súbor politík.
Stanovuje model preukázateľnej zodpovednosti na základe rolí používaný naprieč implementáciou politík, vlastníctvom dôkazov, preskúmaním a schvaľovacími činnosťami.
Poskytuje štruktúru dôkazov pre evidenciu spracúvania a právny základ, ktorá podporuje správu ochrany súkromia, posúdenie rizík a záznamy o súlade.
Prepája záznamy o spracúvaní, oznámenia, povinnosti transparentnosti a komunikáciu s dotknutými osobami so širším dôkazovým modelom PIMS.
Podporuje dôkazy o súhlase, preferenciách, odvolaní a schválení tam, kde spracúvanie závisí od súhlasu alebo kontrol založených na preferenciách.
Poskytuje metódu pre riziká ochrany súkromia a DPIA používanú na posudzovanie nového alebo zmeneného spracúvania a na usmernenie rozhodnutí o ošetrení.
Prepája požiadavky na ochranu súkromia s návrhom, predvolenými nastaveniami, zmenou systému, prevádzkovou pripravenosťou a dôkazmi kontrol pri spustení do produkčného prostredia.
Riadi schválený zber, používanie, poskytnutie, zdieľanie a rozhodnutia o smerovaní prenosov v kontextoch prevádzkovateľa a sprostredkovateľa.
Definuje požiadavky na dôkazy týkajúce sa uchovávania, výmazu, likvidácie, konečného spôsobu naloženia a životného cyklu pre spracovateľské činnosti PII.
Podporuje dôkazy o presnosti, oprave, preskúmaní kvality a kvalite údajov tam, kde kvalita PII ovplyvňuje spracúvanie alebo výsledky uplatnenia práv.
Definuje správu a riadenie dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov, tretích strán, due diligence, zmlúv, uistenia, monitorovania a ukončenia spolupráce.
Poskytuje model správy a riadenia prenosov pre medzinárodné prenosy osobných údajov, primerané záruky, mechanizmy, ďalšie prenosy a výnimky.
Prepája správu ochrany súkromia s dôkazmi o bezpečnosti špecifickej pre PII, riadení prístupu, autentifikácii, logovaní, kryptografických a technických ochranných opatreniach.
Definuje požiadavky na prijatie, posúdenie, eskaláciu, notifikáciu, dôkazy, získané poznatky a uzatvorenie incidentov týkajúcich sa ochrany súkromia a porušení ochrany údajov.
Poskytuje variant pre incidenty a porušenia vo finančnom sektore pre regulované kontexty, v ktorých sa uplatňujú dodatočné prevádzkové alebo regulačné povinnosti.
Definuje školenia ochrany súkromia, povedomie, kompetencie, dôkazy o absolvovaní a znalostné požiadavky podľa rolí pre prevádzku PIMS.
Riadi zdokumentované informácie PIMS, záznamy politík, schválenia, verziovanie, preklady, integritu dôkazov a vyhľadávanie.
Definuje monitorovanie, metriky, vnútorný audit, preskúmanie manažmentom, nezhody, nápravné opatrenia a neustále zlepšovanie pre PIMS.
Rozširuje rámec PIMS na spracúvanie údajov zamestnancov a HR spracúvanie, oznámenia pre pracovnú silu, monitorovanie, HR dodávateľov a dôkazy ochrany súkromia zamestnancov.
Rozširuje rámec PIMS na spracúvanie týkajúce sa detí, schválenie nositeľom rodičovských práv a povinností, práva detí, ochranné opatrenia a dôkazy ochrany súkromia detí.
Riadi riziká ochrany súkromia pri AI, profilovaní a automatizovanom rozhodovaní, transparentnosť, práva, smerovanie DPIA a dôkazy o spracúvaní.
Rozširuje rámec PIMS na marketing, súbory cookie, súhlas, preferencie, transparentnosť, sledovanie a súvisiace dôkazy o spracúvaní.
Podporuje správu a riadenie cloudových sprostredkovateľov tam, kde do rozsahu patria spracúvanie PII v cloudovom prostredí, pokyny zákazníka, povinnosti dodávateľov alebo regulované cloudové požiadavky.
Rozširuje rámec PIMS na CCTV a činnosti monitorovania fyzických priestorov vrátane transparentnosti, právneho základu, prístupu, uchovávania a dôkazov z monitorovania.
Tento úplný súbor politík je štruktúrovaný ako prevádzkový systém riadenia informácií o ochrane súkromia, nie ako statický balík dokumentácie. Prepája kapitoly politík s priradenými rolami, kanonickými registrami, implementačnými úlohami, požiadavkami na dôkazy a cyklami preskúmania. Rámec používa REG01 až REG12 ako dôkazovú chrbticu pre rozsah, evidenciu spracúvania, uplatniteľnosť kontrol, riziká ochrany súkromia a DPIA, súhlas, práva, presnosť, správu a riadenie dodávateľov, prenosy, incidenty, školenia, zdokumentované informácie, monitorovanie, audit a zlepšovanie. Podporuje prevádzkové kontexty prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a prideľuje zodpovednosti naprieč vrcholovým manažmentom, vedúcim ochrany súkromia / manažérom PIMS, zodpovednou osobou pre ochranu osobných údajov / poradcom pre ochranu súkromia, vlastníkmi procesov, vlastníkmi systémov, vlastníkmi dodávateľov / obstarávania, informačnou bezpečnosťou, reakciou na incidenty a vnútorným auditom. Implementačný plán premieňa kapitoly politík na sledovateľné úlohy s vlastníkmi, dátumami a stavom dokončenia, zatiaľ čo model registrov uchováva dôkazy pripravené na audit pre pripravenosť na certifikáciu, preskúmania uistenia a neustále zlepšovanie.
Každá oblasť politiky je prepojená s REG01 – REG12, aby bolo možné povinnosti preukazovať prostredníctvom kanonických záznamov namiesto nesúvisiacich súborov.
Zodpovednosti sú pridelené prevádzkovým rolám vrátane vlastníkov ochrany súkromia, bezpečnosti, procesov, systémov, obstarávania, incidentov a auditu.
Úlohy na úrovni kapitol možno sledovať podľa vlastníka, stavu, termínu plnenia, dôkazového objektu a poznámok k dokončeniu.
Rámec podporuje pripravenosť na audit prostredníctvom dôkazových záznamov, cyklov preskúmania, nápravných opatrení a vstupov do preskúmania manažmentom.
Súbor podporuje kontexty riadenia ochrany súkromia prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.