policy ISO 27701 PIMS Policy Pack

Politika posúdenia rizík ochrany súkromia a DPIA

Politika posúdenia rizík ochrany súkromia a DPIA v súlade s ISO 27701 na preverenie, ošetrenie, schválenie zvyškového rizika a dôkazy REG04.

Prehľad

Táto politika definuje, ako sa posúdenia rizík ochrany súkromia a DPIA preverujú, vykonávajú, ošetrujú, schvaľujú, preskúmavajú a dokladajú dôkazmi. Sústreďuje dôkazy v REG04, prepája ich s podpornými registrami a stanovuje požiadavky na vysokorizikové spracúvanie prevádzkovateľom, súčinnosť sprostredkovateľa pri DPIA, schválenie zvyškového rizika, predchádzajúcu konzultáciu, monitorovanie, výnimky a uplatňovanie politiky.

Kontrola DPIA založená na riziku

Definuje preverenie, spúšťače úplnej DPIA, ošetrenie, schválenie zvyškového rizika a rozhodnutia o predchádzajúcej konzultácii pred začatím vysokorizikového spracúvania.

Správa a riadenie založené na dôkazoch

Vyžaduje záznamy REG04 o rizikách ochrany súkromia a DPIA prepojené s dôkazmi REG02, REG03, REG08, REG10, REG11 a REG12.

Jasná preukázateľná zodpovednosť rolí

Priraďuje činnosti rolám v oblasti obchodu, ochrany súkromia, bezpečnosti, systémov, dodávateľov, auditu, DPO alebo poradcu pre ochranu súkromia a vrcholového manažmentu.

Čítať celý prehľad (click to expand)
Politika posúdenia rizík ochrany súkromia a DPIA definuje, ako organizácia identifikuje, posudzuje, ošetruje, schvaľuje, preskúmava a dokladá riziká ochrany súkromia v rámci rozsahu PIMS. Jej účelom je zabezpečiť, aby sa riziká ochrany súkromia a povinnosti DPIA riešili skôr, ako spracúvanie osobných údajov vytvorí neprijateľné riziko pre dotknuté osoby alebo pre PIMS. Politika sa vzťahuje na nové a podstatne zmenené činnosti spracúvania osobných údajov v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa. Zahŕňa aj systémy, aplikácie, služby, obchodné procesy, dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov, medzinárodné prenosy a nastavenia zdieľania údajov, ktoré ovplyvňujú spracúvanie osobných údajov. Ústredným prvkom politiky je prevádzkový model založený na REG04. Preverenie rizík ochrany súkromia, preverenie potreby DPIA, posúdenie rizík, plány ošetrenia rizík, akceptácia zvyškového rizika, rozhodnutia o predchádzajúcej konzultácii, schválenia a stav preskúmania sa dokumentujú v REG04, pričom podporné dôkazy sú prepojené s REG02, REG03, REG08, REG09, REG10, REG11 a REG12. Politika výslovne predchádza vytváraniu samostatných registrov DPIA, rizík alebo predchádzajúcich konzultácií mimo REG04. Pomáha to zachovať jednotnú dôkazovú stopu pre výsledky preverenia, rozhodnutia o úplnej DPIA, hodnotenia rizika, vlastníkov ošetrenia, lehoty plnenia, zvyškové riziko, stav schválenia a dátumy preskúmania. Politika stanovuje povinné spúšťače preverenia rizík ochrany súkromia a určenia potreby úplnej DPIA. Vlastníci procesov / vlastníci organizácie musia iniciovať preverenie v REG04 pred začatím nového alebo podstatne zmeneného spracúvania zaznamenaného v REG02. Spracúvanie prevádzkovateľom, pri ktorom je pravdepodobné vysoké riziko, vyžaduje úplnú DPIA pred začatím spracúvania. Politika osobitne uvádza spracúvanie zahŕňajúce činnosť vo veľkom rozsahu, systematické monitorovanie, profilovanie, automatizované rozhodovanie, osobitné kategórie osobných údajov, údaje o odsúdeniach za trestné činy alebo o priestupkoch, zraniteľné dotknuté osoby, inovatívnu technológiu a podstatnú zmenu spracúvania ako záležitosti, ktoré sa musia postúpiť vedúcemu ochrany súkromia / manažérovi PIMS pred začatím spracúvania. Vyžaduje tiež opätovné preverenie pred použitím osobných údajov na nový účel, pridaním nového príjemcu, zavedením nového sprostredkovateľa alebo ďalšieho sprostredkovateľa, zmenou systémovej architektúry alebo začatím nového medzinárodného prenosu. Jasne sú definované aj ošetrenie rizík a eskalácia. Ak riziko ochrany súkromia prekročí schválenú prahovú hodnotu akceptácie, vlastník procesu / vlastník organizácie musí v REG04 zaznamenať plán ošetrenia rizík pred pokračovaním spracúvania. Činnosti v oblasti bezpečnosti, návrhu systému, dodávateľov, zmluvných podmienok a uistenia sa priraďujú príslušnej role a musia sa vykonať pred spustením do produkčného prostredia, zavedením dodávateľa, obnovením zmluvy alebo schválenou lehotou plnenia. Vysoké zvyškové riziko ochrany súkromia pri spracúvaní prevádzkovateľom vyžaduje schválenie vrcholovým manažmentom pred začatím alebo pokračovaním spracúvania. Ak po ošetrení zostáva vysoké zvyškové riziko, vedúci ochrany súkromia / manažér PIMS zaznamená rozhodnutie o predchádzajúcej konzultácii v REG04 a vrcholový manažment schváli pokračovanie, pozastavenie, prepracovanie návrhu alebo konzultačné kroky pred pokračovaním spracúvania. Požiadavky na správu a riadenie, monitorovanie a uplatňovanie politiky zabezpečujú, aby proces zostal aktívny aj po počiatočnom schválení. Vedúci ochrany súkromia / manažér PIMS mesačne preskúmava otvorené riziká ochrany súkromia a omeškané činnosti ošetrenia, štvrťročne a pred preskúmaním manažmentom predkladá stav rizík ochrany súkromia a DPIA a zosúlaďuje aktívne záznamy o rizikách v REG04 so záznamami v evidencii spracúvania REG02. Politika definuje metriky pokrytia prevereniami, aktívnych úplných DPIA, omeškaných preskúmaní, vysokých zvyškových rizík, stavu činností ošetrenia, priemerného času uzavretia, činností dodávateľov, bezpečnostných činností ošetrenia, prehodnotenia vyvolaného incidentom a auditných zistení. Výnimky sa musia vyžiadať pred odchýlkou, posúdiť z hľadiska dopadu na ochranu súkromia, právnych požiadaviek, certifikácie, prevádzky a dotknutých osôb a musí sa im určiť dátum skončenia platnosti s platnosťou nepresahujúcou 90 dní. Chýbajúce, nepresné, neúplné, omeškané alebo neschválené dôkazy REG04 sa považujú za nezhodu v REG12.

Diagram politiky

Vývojový diagram procesu zobrazujúci evidenciu spracúvania REG02, ktorá spúšťa preverenie rizík ochrany súkromia v REG04, rozhodnutie o DPIA, vstupy posúdenia, činnosti ošetrenia, schválenie zvyškového rizika, predchádzajúcu konzultáciu, vykazovanie REG12, auditné preskúmanie a priebežné prehodnocovanie.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Kritériá preverenia rizík ochrany súkromia a spúšťače DPIA

Požiadavky na vykonanie a schválenie úplnej DPIA

Plány ošetrenia rizík a akceptácia zvyškového rizika

Rozhodnutie o predchádzajúcej konzultácii a proces eskalácie

Správa dôkazov REG04 a podporné registre

Monitorovanie, metriky, výnimky a uplatňovanie politiky

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.3Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.3Clause 10.2Annex A.1.2.6Annex A.1.2.9Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 25Article 28Article 30Article 32Article 35Article 36Article 39
ISO/IEC 29100:2020
Clause 4.7Clause 5.11Clause 5.12
ISO/IEC 29134:2020
Clause 1Clause 5.1Clause 6.2Clause 6.3
ISO/IEC 29151:2022
Clause 4.1Clause 4.2
ISO/IEC 27557:2022
Clause 4Clause 5.2Clause 5.3Clause 6.4Clause 6.5Clause 6.6Clause 6.7

Súvisiace zásady

Politika evidencie spracúvania a právneho základu

Záznamy v evidencii spracúvania REG02 poskytujú požadované vstupy pre posúdenie rizík ochrany súkromia a dôkazy DPIA v REG04.

Politika ochrany súkromia už od návrhu a štandardne

Vstupy ochrany súkromia už od návrhu a ochrany súkromia v predvolenom nastavení sa vyžadujú pred schválením spustenia do produkčného prostredia pri systémoch spracúvajúcich osobné údaje.

Politika riadenia ochrany súkromia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán

Dôkazy týkajúce sa dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov, zdieľania údajov a súčinnosti pri DPIA pre zákazníka sa uchovávajú prostredníctvom REG08 a REG04.

Politika medzinárodných prenosov

Nové medzinárodné prenosy sú podstatné zmeny, ktoré pred začatím vyžadujú opätovné preverenie rizík ochrany súkromia v REG04.

Politika bezpečnosti a riadenia prístupu

Vstupy bezpečnostných kontrol osobných údajov a stav ošetrenia v REG03 podporujú schválenie a monitorovanie ošetrenia rizík ochrany súkromia.

Politika monitorovania, auditu a zlepšovania PIMS

Riziká ochrany súkromia, dôkazy DPIA, auditné zistenia, nápravné opatrenia a výstupy z preskúmania manažmentom sa vykazujú a preskúmavajú v REG12.

O politikách Clarysec - Politika posúdenia rizík ochrany súkromia a DPIA

Správa a riadenie ochrany súkromia zlyháva, keď sa k nej pristupuje ako k súboru oddelených oznámení, formulárov a právnych vyhlásení. Účinná implementácia ISO/IEC 27701 vyžaduje systém manažérstva informácií o ochrane súkromia, ktorý prepája spracúvanie osobných údajov, právny základ, roly prevádzkovateľa a sprostredkovateľa, riziko ochrany súkromia, DPIA, dôkazy, monitorovanie a neustále zlepšovanie. Táto politika definuje prevádzkový proces na posúdenie rizík ochrany súkromia a riadenie DPIA. Vyžaduje preverenie pred novým alebo podstatne zmeneným spracúvaním osobných údajov, úplné DPIA pre vysokorizikové spracúvanie prevádzkovateľom, zdokumentovanú súčinnosť sprostredkovateľa pri DPIA, ak sa vyžaduje, plánovanie ošetrenia rizík, akceptáciu zvyškového rizika, rozhodnutia o predchádzajúcej konzultácii a opakované preskúmanie. Každá požiadavka je formulovaná ako číslované, auditovateľné ustanovenie a viaže sa na dôkazové objekty, ako sú REG02, REG03, REG04, REG08, REG10, REG11 a REG12. Štruktúra podporuje kontexty prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a pomáha organizáciám preukázať zodpovedné, rizikovo orientované a dôkazmi podložené riadenie spracúvania osobných údajov počas celého životného cyklu PIMS.

Preverenie pred spracúvaním

Vyžaduje preverenie REG04 pred začatím nového alebo podstatne zmeneného spracúvania osobných údajov zaznamenaného v REG02.

Dôkazy o rozhodnutí o DPIA

Dokumentuje rozhodnutia o úplnej DPIA, odôvodnenie vysokorizikového spracúvania prevádzkovateľom a stanovisko DPO alebo poradcu pre ochranu súkromia v REG04.

Definovaní vlastníci

Priraďuje zodpovednosti v oblasti ochrany súkromia, obchodu, bezpečnosti, systémov, dodávateľov, incidentov, auditu a vrcholového manažmentu.

Dohľad nad zvyškovým rizikom

Vyžaduje schválenie vrcholovým manažmentom pred začatím alebo pokračovaním spracúvania s vysokým zvyškovým rizikom ochrany súkromia.

Monitorovanie a preskúmanie

Stanovuje mesačné, štvrťročné, ročné, auditné a manažérske kontrolné body preskúmania rizík, DPIA a činností ošetrenia.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

ochrana súkromia právne oddelenie súlad IT bezpečnosť kancelária DPO

🏷️ Tematické pokrytie

manažérstvo informácií o ochrane súkromia posúdenie vplyvu na ochranu súkromia riadenie rizík ochrana súkromia už od návrhu riadenie tretích strán medzinárodné prenosy údajov monitorovanie a meranie
€79

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
Privacy Risk Assessment and DPIA Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 6