policy ISO 27701 PIMS Policy Pack

Politika ochrany súkromia už od návrhu a štandardne

Zaveďte ochranu súkromia už od návrhu a štandardne do projektov s osobne identifikovateľnými údajmi (PII), zmien, obstarávania a rozhodnutí o spustení do produkčného prostredia s dôkazmi pripravenými na audit v REG02, REG04, REG08 a REG12.

Prehľad

Táto politika zavádza ochranu súkromia už od návrhu a štandardne do projektov s osobne identifikovateľnými údajmi (PII), zmien, obstarávania a rozhodnutí o spustení do produkčného prostredia. Vyžaduje minimalizáciu založenú na účele, konfiguráciu predvolených nastavení ochrany súkromia, väzbu na riziko a preverenie potreby DPIA, dôkazy návrhu dodávateľa a auditovateľné záznamy v REG02, REG04, REG08 a REG12.

Návrh pred spustením do produkčného prostredia

Vyžaduje preskúmania návrhu ochrany súkromia, dôkazy minimalizácie a predvolené nastavenia pred vydaním do produkčného prostredia alebo prevádzkovým spustením.

Dôkazy pripravené na audit

Prepája rozhodnutia o návrhu ochrany súkromia s REG02, REG04, REG08 a REG12, aby záznamy, medzery, výnimky a opatrenia zostali sledovateľné.

Jasná zodpovednosť rolí

Definuje zodpovednosti rolí v oblasti ochrany súkromia, procesov, systémov, bezpečnosti, obstarávania, auditu a vrcholového manažmentu naprieč návrhovými bránami.

Čítať celý prehľad (click to expand)
Politika ochrany súkromia už od návrhu a štandardne definuje, ako sa požiadavky ochrany súkromia musia začleniť do nových a zmenených činností spracúvania osobne identifikovateľných údajov (PII) v rámci rozsahu PIMS. Uplatňuje sa naprieč projektmi, produktmi, službami, systémami, aplikáciami, integráciami, obstarávacími činnosťami a zmenami obchodných procesov. Politika je určená pre kontext prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa vrátane situácií, v ktorých organizácia navrhuje, konfiguruje, mení alebo prevádzkuje spracúvanie v mene zákazníka, prevádzkovateľa alebo nadradeného sprostredkovateľa podľa zdokumentovaných pokynov. Jej hlavným účelom je zabezpečiť, aby boli požiadavky ochrany súkromia identifikované, implementované a doložené dôkazmi pred začatím spracúvania PII alebo pred jeho podstatnou zmenou. Politika kladie osobitný dôraz na účel, nevyhnutnosť, minimalizáciu a predvolené nastavenia chrániace súkromie. Vlastníci procesov a vlastníci organizácie musia pred schválením návrhu zhromažďovania alebo importu zdokumentovať minimálne kategórie PII, kategórie dotknutých osôb, zdroje a účely v REG02 a REG04. Vlastníci systémov a vlastníci aplikácií musia nakonfigurovať predvolené nastavenia spracúvania na minimálny zber a spracúvanie PII potrebné na zdokumentovaný účel a pred spustením do produkčného prostredia musia zaznamenať dôkazy v REG04. Voliteľné polia PII, voliteľné voľby spracúvania, predvolene vypnuté nastavenia, nastavenia sprístupnenia pre zobrazenia a reporty a nakladanie s dočasnými súbormi, cache, logmi alebo stagingovými záznamami sa považujú za povinnosti ochrany súkromia v štádiu návrhu, nie za dodatočné prevádzkové opravy. Väzba na riziko ochrany súkromia a DPIA je zabudovaná do procesu návrhu bez nahradenia samostatnej metodiky definovanej v PII07. Vedúci ochrany súkromia / manažér PIMS musí potvrdiť, že riziko ochrany súkromia a preverenie potreby DPIA sú zaznamenané v REG04 pred schválením návrhu nového alebo podstatne zmeneného spracúvania PII. Opatrenia ošetrenia návrhu ochrany súkromia, vlastníci a lehoty plnenia musia byť zaznamenané pred uzavretím preskúmania a dôkazy implementácie musia byť zaistené pred spustením do produkčného prostredia. Pri vysokorizikovom alebo podstatne zmenenom spracúvaní prevádzkovateľa politika vyžaduje aj poinštalačnú kontrolu návrhu ochrany súkromia v REG04 do 30 kalendárnych dní po spustení do produkčného prostredia. Ak otázky návrhu chýbajú, sú neúčinné, po lehote alebo obídené, v REG12 sa otvorí nápravné opatrenie. Politika rozširuje ochranu súkromia už od návrhu aj do obstarávania a vzťahov s tretími stranami. Vlastníci dodávateľov a vlastníci obstarávania musia pred schválením obstarávania zaznamenať v REG08 požiadavky ochrany súkromia už od návrhu pre dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov, SaaS služby, platformy alebo externe hostované systémy. Nevyhnutnosť PII tretej strany, účel a minimálne kategórie PII musia byť zdokumentované pred externým spracúvaním, zdieľaním údajov alebo schválením obstarávania. Podpora dodávateľa pre predvolené nastavenia ochrany súkromia, minimalizáciu a potreby konfigurácie zákazníka musí byť zaznamenaná pred zavedením dodávateľa, pričom nevyriešené medzery dodávateľa v návrhu ochrany súkromia sa eskalujú do REG12 do piatich pracovných dní a pred podpisom zmluvy. Správa a riadenie, monitorovanie, uplatňovanie politiky a údržba sú definované prostredníctvom opakujúcich sa dôkazov a cyklov preskúmania. Vedúci ochrany súkromia / manažér PIMS predkladá štvrťročné súhrny stavu návrhu ochrany súkromia v REG12, vypočítava metriky dokončenia a opatrení po lehote a pred vnútorným auditom overuje, že dôkazy návrhu zostávajú konsolidované v REG02, REG04, REG08 a REG12. Vrcholový manažment preskúmava výnimky s vysokým dopadom, zablokované rozhodnutia o spustení do produkčného prostredia a opakujúce sa zistenia počas preskúmania manažmentom. Ustanovenia o uplatňovaní politiky vyžadujú zabrániť spusteniu do produkčného prostredia, ak preskúmanie REG04 nie je dokončené, zabrániť zavedeniu dodávateľa, ak chýbajú dôkazy REG08, a pozastaviť nové alebo zmenené spracúvanie PII, kým nie sú dokončené preskúmanie REG04, aktualizácie REG02 a požadované výnimky REG12.

Diagram politiky

Procesný diagram znázorňujúci kroky ochrany súkromia už od návrhu: spúšťač projektu alebo zmeny, záznam o návrhu ochrany súkromia v REG04, väzba na spracúvanie v REG02, návrh minimalizácie a predvolených nastavení, riziko a preverenie potreby DPIA, kontroly dodávateľov v REG08, ak sú uplatniteľné, odporúčanie na spustenie do produkčného prostredia, eskalácia do REG12 pri výnimkách alebo nápravných opatreniach, monitorovanie a preskúmanie.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Požiadavky ochrany súkromia pri začatí projektu

Účel, minimalizácia a návrhové kontroly predvolených nastavení

Preskúmanie návrhu ochrany súkromia pred spustením do produkčného prostredia

Preskúmanie návrhu ochrany súkromia vyvolané zmenou

Kontroly ochrany súkromia už od návrhu pri obstarávaní

Väzba na riziko ochrany súkromia, preverenie potreby DPIA a nápravné opatrenia

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 6.1.2Clause 6.1.3Clause 6.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.6Annex A.1.2.9Annex A.1.4.2Annex A.1.4.3Annex A.1.4.4Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.2.2.2Annex A.2.2.6Annex A.2.2.7Annex A.2.4.2Annex A.2.4.3Annex A.2.4.4Annex A.3.27Annex A.3.29
EU GDPR
Article 5(1)(b)Article 5(1)(c)Article 5(2)Article 24Article 25Article 28Article 30Article 35
ISO/IEC 29100:2020
Clause 4.7Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.7Clause 5.10Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8

Súvisiace zásady

Politika evidencie spracúvania a právneho základu

Záznamy o návrhu ochrany súkromia musia byť prepojené s činnosťami spracúvania v REG02, účelmi a aktualizáciami záznamov v evidencii spracúvania.

Politika posúdenia rizík ochrany súkromia a DPIA

Táto politika spúšťa riziko ochrany súkromia a preverenie potreby DPIA, pričom metodiku posúdenia ponecháva na PII07.

Politika zhromažďovania, používania, poskytovania a zdieľania

Návrhové kontroly musia obmedziť zhromažďovanie, používanie, poskytovanie a zdieľanie na zdokumentované účely a minimálne potreby PII.

Politika uchovávania, výmazu a likvidácie

Závislosti návrhu ochrany súkromia týkajúce sa uchovávania, výmazu a dočasných artefaktov PII sa smerujú do súvisiacej dôkazovej cesty.

Politika riadenia ochrany súkromia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán

Kontroly ochrany súkromia už od návrhu pri obstarávaní a tretích stranách sa opierajú o dôkazy správy a riadenia dodávateľov, sprostredkovateľov a ďalších sprostredkovateľov.

Politika bezpečnosti a riadenia prístupu

Závislosti bezpečnostných kontrol PII musia byť zaznamenané ako vstupy podporujúce návrh ochrany súkromia a rozhodnutia o spustení do produkčného prostredia.

O politikách Clarysec - Politika ochrany súkromia už od návrhu a štandardne

Politika ochrany súkromia už od návrhu a štandardne operacionalizuje požiadavky ochrany súkromia pred začatím spracúvania osobne identifikovateľných údajov (PII) alebo pred jeho podstatnou zmenou. Vyžaduje záznamy o návrhu ochrany súkromia, väzbu na záznamy o spracúvaní, rozhodnutia o minimalizácii, predvolené nastavenia ochrany súkromia, kontroly obstarávania, väzbu na riziko a preverenie potreby DPIA, preskúmanie pred spustením do produkčného prostredia, výnimky, nápravné opatrenia a dôkazy monitorovania. Politika sa uplatňuje v kontexte prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a prideľuje jasné zodpovednosti vrcholovému manažmentu, vedúcemu ochrany súkromia / manažérovi PIMS, vlastníkom procesov, vlastníkom systémov, vlastníkom dodávateľov / obstarávania, informačnej bezpečnosti, rolám DPO / poradcu pre ochranu súkromia a preskúmavateľom auditu alebo súladu.

Rozsah návrhu

Pokrýva projekty, produkty, služby, systémy, aplikácie, integrácie, obstarávanie a zmeny obchodných procesov zahŕňajúce PII.

Štandardná minimalizácia

Vyžaduje minimálne nastavenia zhromažďovania a spracúvania PII pred spustením do produkčného prostredia a zaznamenáva dôkazy v REG04.

Väzba na riziko

Prepája preskúmanie návrhu ochrany súkromia s rizikom ochrany súkromia a preverením potreby DPIA bez duplicity metodiky PII07.

Kontroly obstarávania

Vyžaduje dôkazy REG08 pre návrhové povinnosti dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov, SaaS a externe hostovaných systémov.

Riadenie eskalácie

Smeruje chýbajúce kontroly, nevyriešené medzery, výnimky a neautorizované spustenia do produkčného prostredia prostredníctvom REG12.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

ochrana súkromia právne oddelenie súlad IT bezpečnosť kancelária DPO

🏷️ Tematické pokrytie

ochrana súkromia už od návrhu spracúvanie osobných údajov posúdenie vplyvu na ochranu údajov záznamy o spracúvaní riadenie tretích strán uchovávanie a likvidácia údajov riadenie rizík
€79

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
Privacy by Design and Default Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 4