policy ISO 27701 PIMS Policy Pack

Politika školení, povedomia a kompetencií v oblasti ochrany súkromia

Politika školení v oblasti ochrany súkromia podľa ISO 27701 pre proces nástupu, ročné opakovacie školenie, kompetencie podľa rolí, dôkazy REG11 a eskaláciu REG12.

Prehľad

Táto politika definuje požiadavky na školenie, povedomie a kompetencie v oblasti ochrany súkromia pre roly PIMS. Pokrýva proces nástupu, ročné opakovacie školenie, školenie podľa rolí, uistenie dodávateľov, dôkazy REG11, eskaláciu REG12 a preskúmanie účinnosti v kontextoch prevádzkovateľa, sprostredkovateľa, spoločného prevádzkovateľa a ďalšieho sprostredkovateľa.

Definované cieľové skupiny školení

Vyžaduje, aby boli kategórie cieľových skupín školení PIMS a priradenia rolí zaznamenané v REG11 pred ročnými cyklami, procesom nástupu alebo zmenami rolí.

Kompetencie v oblasti ochrany súkromia podľa rolí

Pokrýva potreby školení týkajúce sa rolí prevádzkovateľa, sprostredkovateľa, ďalšieho sprostredkovateľa, bezpečnosti, incidentov, vysokorizikového spracúvania, vybavovania práv, DPIA a prenosov.

Overiteľné dôkazy o absolvovaní

Používa REG11 na priradenia, absolvovania, potvrdenia, stav po lehote a dôkazy účinnosti, s eskaláciou v REG12 podľa potreby.

Čítať celý prehľad (click to expand)
Politika školení, povedomia a kompetencií v oblasti ochrany súkromia definuje, ako organizácia riadi školenia v oblasti ochrany súkromia v rámci svojho PIMS. Jej účelom je zabezpečiť, aby osoby, ktorých práca ovplyvňuje spracúvanie PII, rozumeli svojim zodpovednostiam, absolvovali školenia v definovanom intervale, udržiavali kompetencie relevantné pre svoju rolu a vytvárali overiteľné dôkazy o školení, povedomí a eskalácii. Politika sa uplatňuje v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa, takže je relevantná pre organizácie, ktoré nakladajú s PII priamo, ako aj pre organizácie konajúce na základe pokynov zákazníka alebo prostredníctvom nastavení spracúvania tretími stranami. Rozsah je zámerne široký a prevádzkový. Vzťahuje sa na personál, zmluvných dodávateľov, dočasný personál, príslušné tretie strany, sprostredkovateľov, ďalších sprostredkovateľov a iné zainteresované strany, ktorých práca môže ovplyvniť spracúvanie PII, práva dotknutých osôb, riziko ochrany súkromia, informačnú bezpečnosť súvisiacu s PII, pokyny sprostredkovateľa, incidenty v oblasti ochrany súkromia, zdokumentované informácie alebo dôkazy súladu. Politika pokrýva identifikáciu cieľovej skupiny školenia v oblasti ochrany súkromia, vstupné školenie, ročné opakovacie školenie, školenie podľa rolí a školenie vyvolané udalosťou, dôkazy o absolvovaní školenia, eskaláciu neabsolvovania, preskúmanie účinnosti školenia a dôkazy uistenia o školeniach sprostredkovateľov, ďalších sprostredkovateľov a tretích strán. Ústredným prvkom politiky je jej dôkazový model. Politika stanovuje, že sa nevytvára samostatná školiaca matica, dashboard, register kompetencií, register disciplinárnych opatrení ani register školení zákazníkov. Namiesto toho sa priradenia školení, absolvovania, pripomienky, dôkazy kompetencií a dôkazy povedomia zaznamenávajú v REG11. Výnimky, eskalácie, nezhody, nápravné opatrenia a dôkazy o preskúmaní sa zaznamenávajú v REG12. Dôkazy uistenia o školeniach sprostredkovateľov, ďalších sprostredkovateľov a tretích strán sa podľa relevantnosti zaznamenávajú v REG08, zatiaľ čo vstupy z poučení z incidentov môžu byť prepojené cez REG10. Tento prístup pomáha zachovať sledovateľnosť školení v oblasti ochrany súkromia bez duplicitných registrov alebo zbytočnej administratívnej záťaže. Politika stanovuje konkrétne intervaly a spúšťače školení. Základné školenie povedomia v oblasti ochrany súkromia musí byť priradené do 10 pracovných dní od procesu nástupu pre personál s prístupom k PII alebo so zodpovednosťami v PIMS a personál musí absolvovať vstupné školenie v oblasti ochrany súkromia pred schválením prístupu k PII bez dohľadu alebo do 30 dní od procesu nástupu, podľa toho, čo nastane skôr. Ročné opakovacie školenie v oblasti ochrany súkromia musí byť priradené aspoň raz za 12 mesiacov. Cielené opakovacie školenie sa vyžaduje do 30 dní po podstatnej zmene politiky ochrany súkromia, podstatnej zmene procesu PIMS, auditnom zistení, opakovanom zlyhaní školenia alebo relevantnom poučení z incidentu týkajúceho sa PII. Školenie podľa rolí sa vyžaduje aj pred tým, ako personál prevezme zodpovednosti zahŕňajúce právny základ, oznámenia, súhlas, práva dotknutých osôb, DPIA, uchovávanie, zdieľanie, medzinárodné prenosy, privilegovaný prístup, správu bezpečnosti, logovanie, monitorovanie alebo podporu incidentov. Správa a uplatňovanie politiky sú do politiky začlenené prostredníctvom definovaných zodpovedností, monitorovania a eskalácie. Vedúci ochrany súkromia / manažér PIMS udržiava obsah školení, priradenia, dôkazy o absolvovaní, potvrdenia a dôkazy účinnosti. Vlastníci procesov podporujú absolvovanie školení personálu, za ktorý zodpovedajú, vlastníci systémov overujú školenie pred schválením privilegovaného prístupu alebo prístupu k systémom PII s vysokým dopadom a vlastníci dodávateľov / obstarávania udržiavajú dôkazy o školeniach alebo rovnocennom uistení pre dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov a externých členov pracovnej sily. Politika vyžaduje štvrťročné preskúmanie absolvovania, školení po lehote, priradení podľa rolí a výnimiek, pričom nevyriešené medzery v dôkazoch sa hlásia pred preskúmaním manažmentom. Preskúmavatelia z vnútorného auditu / súladu vzorkovo kontrolujú dôkazy REG11 a REG12 podľa schváleného plánu auditov, čím podporujú neustále zlepšovanie a preukázateľnú zodpovednosť pripravenú na certifikáciu.

Diagram politiky

Procesný tok zobrazujúci identifikáciu cieľovej skupiny školenia PIMS, priradenie pri procese nástupu a ročné priradenie, školenie podľa rolí, dôkazy o absolvovaní v REG11, eskaláciu školení po lehote v REG12, uistenie dodávateľov v REG08, poučenia z incidentov v REG10 a preskúmanie účinnosti.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Identifikácia cieľovej skupiny školenia

Interval procesu nástupu a ročného opakovacieho školenia

Požiadavky na školenie v oblasti ochrany súkromia podľa rolí

Dôkazy o absolvovaní a potvrdenia v REG11

Eskalácia neabsolvovania a nápravné školenie

Uistenie o školeniach sprostredkovateľov, ďalších sprostredkovateľov a tretích strán

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.3.17
EU GDPR
Article 5(2)Article 24Article 28Article 32Article 39
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 29100:2020
Clause 5.11Clause 5.12

Súvisiace zásady

Politika rolí, zodpovedností a preukázateľnej zodpovednosti v oblasti ochrany súkromia

Zodpovednosti za školenie závisia od jasne priradených rolí v oblasti ochrany súkromia a preukázateľnej zodpovednosti.

Politika posúdenia rizík ochrany súkromia a DPIA

Vysokorizikové spracúvanie a zodpovednosti za DPIA spúšťajú rozšírené školenie alebo školenie v oblasti ochrany súkromia podľa rolí.

Politika správy sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia

Politika vyžaduje školenie dodávateľov, sprostredkovateľov a ďalších sprostredkovateľov alebo rovnocenné dôkazy uistenia.

Politika bezpečnosti a riadenia prístupu

Bezpečnosť PII, privilegovaný prístup, riadenie prístupu, logovanie, monitorovanie a roly podpory incidentov vyžadujú vstupy zo školení.

Politika riadenia incidentov a porušení ochrany údajov

Poučenia z incidentov môžu spustiť cielené požiadavky na povedomie v oblasti ochrany súkromia a nápravné školenie.

Politika zdokumentovaných informácií a správy dôkazov PIMS

Dôkazy o školení, výnimky, eskalácie a nápravné opatrenia sa opierajú o správu a riadenie zdokumentovaných informácií.

O politikách Clarysec - Politika školení, povedomia a kompetencií v oblasti ochrany súkromia

Táto Politika školení, povedomia a kompetencií v oblasti ochrany súkromia definuje overiteľný prístup ku školeniam PIMS pre personál, zmluvných dodávateľov, príslušné tretie strany, sprostredkovateľov, ďalších sprostredkovateľov a iné zainteresované strany, ktorých práca môže ovplyvniť spracúvanie PII. Priraďuje zodpovednosti rolám, ako sú vrcholový manažment, vedúci ochrany súkromia / manažér PIMS, vlastníci procesov, vlastníci systémov, vlastníci dodávateľov / obstarávania, informačná bezpečnosť, zodpovedná osoba pre ochranu osobných údajov / poradca pre ochranu súkromia, koordinátor reakcie na incidenty a preskúmavateľ vnútorného auditu / súladu. Politika používa REG11 ako primárny dôkazový objekt pre priradenia školení, absolvovania, potvrdenia, stav po lehote, dôkazy kompetencií a výsledky účinnosti, pričom REG08, REG10 a REG12 podporujú uistenie tretích strán, poučenia z incidentov, výnimky, eskalácie, nezhody, nápravné opatrenia a dôkazy pre preskúmanie manažmentom.

Rozsah školení PIMS

Vzťahuje sa na personál, zmluvných dodávateľov, príslušné tretie strany, sprostredkovateľov, ďalších sprostredkovateľov a roly ovplyvňujúce spracúvanie PII.

Dôkazový model REG11

Centralizuje priradenia, absolvovania, potvrdenia, záznamy po lehote, dôkazy kompetencií a výsledky účinnosti.

Kontroly zohľadňujúce prístup

Vyžaduje overenie školenia pred prístupom k PII bez dohľadu, prístupom k systémom s vysokým dopadom alebo privilegovanými funkciami PII.

Uistenie tretích strán

Vyžaduje školenie sprostredkovateľov, ďalších sprostredkovateľov, dodávateľov a externej pracovnej sily alebo rovnocenné dôkazy uistenia v REG08 alebo REG11.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

Ochrana súkromia súlad IT bezpečnosť ľudské zdroje kancelária DPO

🏷️ Tematické pokrytie

Riadenie informácií o ochrane súkromia spracúvanie osobných údajov bezpečnostné povedomie riadenie tretích strán riadenie súladu monitorovanie a meranie neustále zlepšovanie
€49

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
Privacy Training, Awareness and Competence Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 5