Zaveďte ochranu súkromia už od návrhu a štandardne do projektov s osobne identifikovateľnými údajmi (PII), zmien, obstarávania a rozhodnutí o spustení do produkčného prostredia s dôkazmi pripravenými na audit v REG02, REG04, REG08 a REG12.
Táto politika zavádza ochranu súkromia už od návrhu a štandardne do projektov s osobne identifikovateľnými údajmi (PII), zmien, obstarávania a rozhodnutí o spustení do produkčného prostredia. Vyžaduje minimalizáciu založenú na účele, konfiguráciu predvolených nastavení ochrany súkromia, väzbu na riziko a preverenie potreby DPIA, dôkazy návrhu dodávateľa a auditovateľné záznamy v REG02, REG04, REG08 a REG12.
Vyžaduje preskúmania návrhu ochrany súkromia, dôkazy minimalizácie a predvolené nastavenia pred vydaním do produkčného prostredia alebo prevádzkovým spustením.
Prepája rozhodnutia o návrhu ochrany súkromia s REG02, REG04, REG08 a REG12, aby záznamy, medzery, výnimky a opatrenia zostali sledovateľné.
Definuje zodpovednosti rolí v oblasti ochrany súkromia, procesov, systémov, bezpečnosti, obstarávania, auditu a vrcholového manažmentu naprieč návrhovými bránami.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Požiadavky ochrany súkromia pri začatí projektu
Účel, minimalizácia a návrhové kontroly predvolených nastavení
Preskúmanie návrhu ochrany súkromia pred spustením do produkčného prostredia
Preskúmanie návrhu ochrany súkromia vyvolané zmenou
Kontroly ochrany súkromia už od návrhu pri obstarávaní
Väzba na riziko ochrany súkromia, preverenie potreby DPIA a nápravné opatrenia
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
|
| EU GDPR |
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
|
| ISO/IEC 29151:2022 |
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8
|
Záznamy o návrhu ochrany súkromia musia byť prepojené s činnosťami spracúvania v REG02, účelmi a aktualizáciami záznamov v evidencii spracúvania.
Táto politika spúšťa riziko ochrany súkromia a preverenie potreby DPIA, pričom metodiku posúdenia ponecháva na PII07.
Návrhové kontroly musia obmedziť zhromažďovanie, používanie, poskytovanie a zdieľanie na zdokumentované účely a minimálne potreby PII.
Závislosti návrhu ochrany súkromia týkajúce sa uchovávania, výmazu a dočasných artefaktov PII sa smerujú do súvisiacej dôkazovej cesty.
Kontroly ochrany súkromia už od návrhu pri obstarávaní a tretích stranách sa opierajú o dôkazy správy a riadenia dodávateľov, sprostredkovateľov a ďalších sprostredkovateľov.
Závislosti bezpečnostných kontrol PII musia byť zaznamenané ako vstupy podporujúce návrh ochrany súkromia a rozhodnutia o spustení do produkčného prostredia.
Politika ochrany súkromia už od návrhu a štandardne operacionalizuje požiadavky ochrany súkromia pred začatím spracúvania osobne identifikovateľných údajov (PII) alebo pred jeho podstatnou zmenou. Vyžaduje záznamy o návrhu ochrany súkromia, väzbu na záznamy o spracúvaní, rozhodnutia o minimalizácii, predvolené nastavenia ochrany súkromia, kontroly obstarávania, väzbu na riziko a preverenie potreby DPIA, preskúmanie pred spustením do produkčného prostredia, výnimky, nápravné opatrenia a dôkazy monitorovania. Politika sa uplatňuje v kontexte prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a prideľuje jasné zodpovednosti vrcholovému manažmentu, vedúcemu ochrany súkromia / manažérovi PIMS, vlastníkom procesov, vlastníkom systémov, vlastníkom dodávateľov / obstarávania, informačnej bezpečnosti, rolám DPO / poradcu pre ochranu súkromia a preskúmavateľom auditu alebo súladu.
Pokrýva projekty, produkty, služby, systémy, aplikácie, integrácie, obstarávanie a zmeny obchodných procesov zahŕňajúce PII.
Vyžaduje minimálne nastavenia zhromažďovania a spracúvania PII pred spustením do produkčného prostredia a zaznamenáva dôkazy v REG04.
Prepája preskúmanie návrhu ochrany súkromia s rizikom ochrany súkromia a preverením potreby DPIA bez duplicity metodiky PII07.
Vyžaduje dôkazy REG08 pre návrhové povinnosti dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov, SaaS a externe hostovaných systémov.
Smeruje chýbajúce kontroly, nevyriešené medzery, výnimky a neautorizované spustenia do produkčného prostredia prostredníctvom REG12.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.
Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.
Zobraziť kompletný balík 27701 →