policy ISO 27701 PIMS Policy Pack

Politika rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia

Definuje roly ochrany súkromia v PIMS, preukázateľnú zodpovednosť, dôkazy, eskaláciu a dohľad naprieč zodpovednosťami prevádzkovateľa, sprostredkovateľa, dodávateľa a auditu.

Prehľad

Definuje požiadavky na roly PIMS, preukázateľnú zodpovednosť, dôkazy, eskaláciu, nezávislosť a preskúmanie naprieč zodpovednosťami prevádzkovateľa, sprostredkovateľa, dodávateľa, systému a auditu.

Jasné vlastníctvo rolí PIMS

Definuje kanonické roly PIMS, štruktúry preukázateľnej zodpovednosti, úrovne právomocí a pravidlá priradenia bez vytvárania nových pracovných pozícií.

Preukázateľná zodpovednosť založená na dôkazoch

Vyžaduje, aby boli priradenia rolí, záznamy o vlastníkoch, potvrdenia, preskúmania, konflikty a nápravné opatrenia zachytené v určených dôkazových objektoch.

Oddelenie a nezávislosť

Riadi kombinácie rolí, konflikt záujmov, kompenzačné kontroly a očakávania nezávislého auditu alebo preskúmania súladu.

Čítať celý prehľad (click to expand)
Politika rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia definuje, ako organizácia priraďuje, dokumentuje, komunikuje, preskúmava a zlepšuje zodpovednosti v rámci svojho systému PIMS. Jej rozsah zahŕňa personál, funkcie, systémy, dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov a vzťahy spoločného prevádzkovateľa, ktoré sa podieľajú na spracúvaní PII v rámci rozsahu PIMS alebo ho ovplyvňujú. Politika sa uplatňuje v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa, čím je relevantná pre celý súbor prevádzkových modelov ochrany súkromia opísaných v dokumente. Zároveň objasňuje, že nevytvára nové organizačné pracovné pozície; namiesto toho definuje kanonické roly PIMS, ktoré možno priradiť existujúcemu personálu alebo funkciám, ak sú zdokumentované požiadavky na priradenie, odbornú spôsobilosť, nezávislosť a konflikt záujmov. Politika ustanovuje štruktúrovaný model rolí PIMS a prístup k preukázateľnej zodpovednosti založený na dôkazoch. Vrcholový manažment musí schváliť kanonický model rolí v REG01 pred počiatočnou implementáciou a následne každoročne. Vedúci ochrany súkromia / manažér PIMS udržiava v REG01 menovité priradenia rolí, rozsahy zodpovednosti a úrovne právomocí vrátane aktualizácií po personálnych alebo organizačných zmenách. Vlastníctvo spracúvania je naviazané na REG02, kde vlastníci procesov / vlastníci organizácie priraďujú zodpovedných vlastníkov za každú činnosť spracúvania PII pred začatím spracúvania a vlastníci systémov / vlastníci aplikácií dokumentujú zodpovedných vlastníkov systémov pred spustením do produkčného prostredia. Vlastníctvo vzťahov s dodávateľmi, sprostredkovateľmi, ďalšími sprostredkovateľmi, zdieľaním údajov s tretími stranami a spoločnými prevádzkovateľmi sa zaznamenáva v REG08 pred zavedením dodávateľa alebo schválením dohody. Ústrednou súčasťou politiky je riadenie kombinácií rolí, oddelenia povinností a nezávislosti. Politika umožňuje praktickú kombináciu rolí, a to aj pre malé a stredné organizácie, vyžaduje však dokumentáciu pred tým, ako kombinácie nadobudnú účinnosť. Kombinácie rolí zahŕňajúce vedúceho ochrany súkromia / manažéra PIMS, zodpovednú osobu pre ochranu osobných údajov / poradcu pre ochranu súkromia, vedúceho informačnej bezpečnosti, koordinátora reakcie na incidenty alebo preskúmavateľa vnútorného auditu / súladu vyžadujú schválenie vrcholovým manažmentom v REG01. Preskúmavateľ vnútorného auditu / súladu musí v REG12 pred každým auditom alebo preskúmaním súladu zdokumentovať nezávislosť od preskúmavaného procesu PIMS. Ak sa konfliktom oddelenia povinností nemožno vyhnúť, musia sa zaznamenať kompenzačné kontroly a zodpovedná osoba pre ochranu osobných údajov / poradca pre ochranu súkromia musí do piatich pracovných dní od identifikácie zaznamenať obavy týkajúce sa nezávislosti alebo konfliktu záujmov. Politika takisto definuje preukázateľnú zodpovednosť naprieč zodpovednosťami prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa. Spracúvanie vykonávané prevádzkovateľom vyžaduje zaznamenané vlastníctvo zodpovednosti, vlastníctvo účelu a vlastníctvo dôkazov v REG02 pred začatím spracúvania. Rozdelenie zodpovedností spoločného prevádzkovateľa, vlastníctvo pokynov zákazníka pre sprostredkovateľa, vlastníctvo dohľadu nad ďalším sprostredkovateľom, stav schválenia a eskalačné postupy zodpovednosti tretích strán sa riadia prostredníctvom REG08. Vedúci ochrany súkromia / manažér PIMS overuje záznamy klasifikácie rolí v REG02 a REG08 štvrťročne a do 15 pracovných dní od podstatnej zmeny. Politika ďalej vyžaduje, aby poradenstvo v oblasti ochrany súkromia, vstupy k zodpovednosti za bezpečnosť PII, zodpovednosť za eskaláciu porušení ochrany údajov a incidentov ochrany súkromia, nevyriešené spory o zodpovednosť a eskalácie súvisiace s rolami boli zdokumentované v určených dôkazových objektoch. Správa a riadenie, meranie, výnimky, uplatňovanie politiky a údržba sú zabudované do modelu preukázateľnej zodpovednosti. Vrcholový manažment preskúmava úplnosť, neobsadené roly, konflikty rolí, výnimky z preukázateľnej zodpovednosti a metriky počas preskúmania manažmentom. Vedúci ochrany súkromia / manažér PIMS vykonáva štvrťročné preskúmania preukázateľnej zodpovednosti, sleduje neobsadené a kombinované roly, vykazuje absolvovanie aktivít zvyšovania povedomia podľa rolí, riadi výnimky s určenými limitmi platnosti a zaznamenáva chýbajúce, nepresné alebo neaktuálne priradenia ako nezhody. Vlastníci procesov / vlastníci organizácie musia zabrániť spusteniu nového alebo zmeneného spracúvania PII do produkčného prostredia, ak chýbajú požadované dôkazy o rolách a preukázateľnej zodpovednosti. Preskúmavatelia vnútorného auditu / súladu testujú dôkazy o rolách, hlásia zistenia a overujú účinnosť nápravných opatrení. Samotná politika sa musí preskúmať každoročne a do 30 dní od podstatnej zmeny modelu rolí PIMS.

Diagram politiky

Diagram toku procesu zobrazujúci schválenie priradenia rolí PIMS, zaznamenanie vlastníctva spracúvania a systému, rozdelenie zodpovedností za vzťahy s dodávateľmi, komunikáciu a potvrdenie rolí, štvrťročné preskúmanie, ošetrenie výnimiek, auditné preskúmanie a nápravné opatrenie.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Model rolí PIMS a pravidlá priradenia

Požiadavky na kombináciu rolí, oddelenie povinností a nezávislosť

Preukázateľná zodpovednosť prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa

Poradenská, bezpečnostná, incidentná, dodávateľská a eskalačná preukázateľná zodpovednosť

Dôkazy preukázateľnej zodpovednosti, komunikácia a potvrdenie rolí

Metriky, výnimky, uplatňovanie politiky a požiadavky na preskúmanie

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Súvisiace zásady

Politika systému riadenia ochrany súkromia

Poskytuje širší základ správy a riadenia PIMS, ktorý táto politika rolí a preukázateľnej zodpovednosti podporuje.

Politika evidencie spracúvania a právneho základu

Prepája činnosti spracúvania so zodpovednými vlastníkmi a záznamami klasifikácie rolí v REG02.

Politika riadenia ochrany súkromia u sprostredkovateľov, ďalších sprostredkovateľov a tretích strán

Zosúlaďuje sa s rozdelením zodpovedností pre sprostredkovateľov, ďalších sprostredkovateľov, zdieľanie s tretími stranami a vzťahy spoločného prevádzkovateľa v REG08.

Politika školenia, povedomia a odbornej spôsobilosti v oblasti ochrany súkromia

Podporuje požiadavky politiky na povedomie o ochrane súkromia špecifické pre rolu a dôkazy o potvrdení v REG11.

Politika riadenia zdokumentovaných informácií a dôkazov PIMS

Podporuje model zdokumentovaných dôkazov používaný na priradenia rolí, preskúmania, výnimky a nápravné opatrenia.

Politika monitorovania, auditu a zlepšovania PIMS

Podporuje nezávislé preskúmanie, auditné zistenia, preskúmanie manažmentom a zlepšovanie kontrol preukázateľnej zodpovednosti za roly.

O politikách Clarysec - Politika rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia

Táto politika definuje model rolí PIMS organizácie, štruktúru preukázateľnej zodpovednosti, pravidlá priradenia zodpovedností, pravidlá kombinácie rolí, očakávania týkajúce sa eskalácie a požiadavky na dôkazy pre správu a riadenie ochrany súkromia. Vzťahuje sa na personál, funkcie, systémy, dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov a vzťahy spoločného prevádzkovateľa, ktoré sa podieľajú na spracúvaní PII v rámci rozsahu PIMS alebo ho ovplyvňujú. Politika priraďuje zodpovednosti rolám vrátane vrcholového manažmentu, vedúceho ochrany súkromia / manažéra PIMS, vlastníkov procesov / vlastníkov organizácie, vlastníkov systémov / vlastníkov aplikácií, vlastníkov dodávateľov / obstarávania, zodpovednej osoby pre ochranu osobných údajov / poradcu pre ochranu súkromia, vedúceho informačnej bezpečnosti, koordinátora reakcie na incidenty a preskúmavateľa vnútorného auditu / súladu. Používa dôkazové objekty REG01, REG02, REG08, REG11 a REG12 na dokumentovanie priradení rolí, vlastníctva spracúvania a vzťahov, komunikácie, povedomia, nezávislosti, preskúmaní, výnimiek, nezhôd a nápravných opatrení.

Kanonické roly PIMS

Definuje roly správy a riadenia ochrany súkromia, ktoré možno priradiť existujúcemu personálu alebo funkciám so zdokumentovaným rozsahom a právomocou.

Dôkazové objekty rolí

Používa REG01, REG02, REG08, REG11 a REG12 na doloženie priradení, vlastníctva, povedomia, preskúmaní a opatrení.

Nezávislé preskúmanie

Vyžaduje, aby preskúmavatelia auditu alebo súladu zdokumentovali nezávislosť pred začatím každého auditu PIMS alebo preskúmania súladu.

Kontroly výnimiek

Vyžaduje, aby boli výnimky z preukázateľnej zodpovednosti za roly posúdené, podľa potreby schválené, časovo obmedzené, uzavreté alebo prehodnotené.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

Ochrana súkromia právne oddelenie súlad IT bezpečnosť kancelária DPO

🏷️ Tematické pokrytie

Riadenie informácií o ochrane súkromia zodpovednosti prevádzkovateľa a sprostredkovateľa riadenie tretích strán záznamy o spracúvaní riadenie súladu riadenie politík vnútorný audit
€79

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
Privacy Roles, Responsibilities and Accountability Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 5