Celovit nabor PIMS ISO/IEC 27701 s politikami, registri, načrtom implementacije, preslikavo dokazil in na revizijo pripravljeno upravljanje zasebnosti.
Celovit operativni nabor politik PIMS, podprt z registri REG01–REG12 in načrtom implementacije na ravni klavzul. Povezuje upravljanje zasebnosti, tveganja, DPIA, pravice, dobavitelje, prenose, incidente, usposabljanje, dokazila, presojo in nenehno izboljševanje v en preverljiv okvir.
Celovit nabor politik upravljanja zasebnosti, ki zajema upravljanje, tveganja, DPIA, pravice, dobavitelje, incidente, varnost, dokazila in izboljševanje.
Politike so povezane s kanoničnimi dokaznimi objekti REG01 do REG12 za podporo sledljivosti, odgovornosti in spremljanju implementacije.
Okvir povezuje klavzule, vloge, registre, dokazila, spremljanje, korektivne ukrepe in vodstveni pregled v en življenjski cikel PIMS.
Kliknite diagram za ogled v polni velikosti
Celovit nabor politik PIMS ISO/IEC 27701
Kanonični registri REG01 do REG12
Načrt implementacije in spremljanje aktivnosti na ravni klavzul
Model lastništva in odgovornosti na podlagi vlog
Preslikave skladnosti s standardi zasebnosti, varnosti in presoje
Delovni tok za spremljanje, presojo, neskladnosti in nenehno izboljševanje
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 4.1Clause 4.2Clause 4.3Clause 4.4Clause 5.1Clause 5.2Clause 5.3Clause 6.1.1Clause 6.1.2Clause 6.1.3Clause 6.2Clause 6.3Clause 7.1Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 9.2Clause 9.3Clause 10.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.1.3.2Annex A.1.3.3Annex A.1.3.4Annex A.1.3.6Annex A.1.3.7Annex A.1.3.8Annex A.1.3.9Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.6Annex A.1.4.7Annex A.1.4.8Annex A.1.4.9Annex A.2.2.2Annex A.2.2.3Annex A.2.2.5Annex A.2.2.6Annex A.2.2.7Annex A.2.3.2Annex A.2.4.3Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.2.5.7Annex A.2.5.8Annex A.2.5.9Annex A.3.8Annex A.3.9Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.3.15Annex A.3.16Annex A.3.17Annex A.3.22Annex A.3.23Annex A.3.25Annex A.3.26Annex A.3.28Annex A.3.29
|
| EU GDPR |
Article 5(1)(a)Article 5(1)(f)Article 5(2)Article 11Article 12Article 15Article 16Article 17Article 18Article 19Article 20Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 33Article 34Article 39Article 47Article 48Article 49
|
| ISO/IEC 29100:2020 |
Clause 4.7Clause 5.1Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 4.1Clause 4.2Clause 9.4.2Clause 9.4.3Clause 9.4.4Clause 9.4.5Clause 10.1.2Clause 10.1.3Clause 12.1.5Clause 15.1.2Clause 15.2.2Clause 15.2.3Clause 16.1.2Clause 16.1.3Clause 18.1.4Clause 18.1.5Clause 18.2.2Clause 18.2.3Clause 18.2.4Annex A.2Annex A.3Annex A.4Annex A.5Annex A.7Annex A.8Annex A.10
|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| ISO/IEC 29134:2020 |
Clause 1Clause 5.1Clause 6.2Clause 6.3
|
| ISO/IEC 27557:2022 |
Clause 4Clause 5.2Clause 5.3Clause 5.4.1Clause 6.4Clause 6.5Clause 6.6Clause 6.7
|
| ISO/IEC 27035-1:2023 |
Clause 5.2
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
Opredeljuje operativni model za sprejem, preverjanje, odziv, eskalacijo, zavrnitev, podaljšanje in dokazila o zaključku zahtev za uveljavljanje pravic.
Opredeljuje splošni obseg PIMS, strukturo upravljanja, cilje, model registrov in temelj odgovornosti za celoten nabor politik.
Vzpostavlja model odgovornosti na podlagi vlog, ki se uporablja pri implementaciji politik, lastništvu dokazil, pregledih in odobritvah.
Zagotavlja strukturo dokazil za popis dejavnosti obdelave in pravno podlago, ki podpira upravljanje zasebnosti, oceno tveganja in evidence o skladnosti.
Povezuje evidence dejavnosti obdelave, obvestila, obveznosti preglednosti in komuniciranje s posamezniki, na katere se nanašajo osebno določljivi podatki, s širšim dokazilnim modelom PIMS.
Podpira dokazila o privolitvi, preferencah, preklicu in odobritvah, kadar obdelava temelji na privolitvi ali kontrolah na podlagi preferenc.
Zagotavlja metodo za tveganja za zasebnost in DPIA, ki se uporablja za oceno nove ali spremenjene obdelave in usmerjanje odločitev o obravnavi tveganj.
Povezuje zahteve glede zasebnosti z zasnovo, privzetimi nastavitvami, spremembami sistemov, operativno pripravljenostjo in dokazili kontrol ob prehodu v produkcijo.
Nadzira odobreno zbiranje, uporabo, razkritje, deljenje in odločitve o usmerjanju prenosov v okoliščinah upravljavca in obdelovalca.
Opredeljuje zahteve glede hrambe, izbrisa, odstranjevanja, končnega ravnanja in dokazil o življenjskem ciklu za dejavnosti obdelave osebno določljivih podatkov.
Podpira dokazila o točnosti, popravkih, pregledih kakovosti in kakovosti podatkov, kadar kakovost osebno določljivih podatkov vpliva na obdelavo ali izide zahtev za uveljavljanje pravic.
Opredeljuje upravljanje dobaviteljev, obdelovalcev, podobdelovalcev, tretjih oseb, skrbnega pregleda, pogodb, zagotovil, spremljanja in izstopa.
Zagotavlja model upravljanja prenosov za mednarodne prenose osebno določljivih podatkov, zaščitne ukrepe, mehanizme, nadaljnje prenose in izjeme.
Povezuje upravljanje zasebnosti z dokazili o varnosti, nadzoru dostopa, avtentikaciji, beleženju, kriptografskih in tehničnih zaščitah, specifičnih za osebno določljive podatke.
Opredeljuje sprejem, oceno, eskalacijo, obveščanje, dokazila, pridobljene izkušnje in zahteve za zaključek incidentov v zvezi z zasebnostjo in kršitev.
Zagotavlja različico za incidente in kršitve v finančnem sektorju za regulirane okoliščine, kjer veljajo dodatne operativne ali regulativne obveznosti.
Opredeljuje usposabljanje na področju zasebnosti, ozaveščanje, kompetence, dokazila o dokončanju in zahteve glede znanja na podlagi vlog za delovanje PIMS.
Nadzira dokumentirane informacije PIMS, evidence politik, odobritve, upravljanje različic, prevode, celovitost dokazil in pridobivanje dokazil.
Opredeljuje spremljanje, kazalnike, notranjo revizijo, vodstveni pregled, neskladnosti, korektivne ukrepe in nenehno izboljševanje PIMS.
Razširja okvir PIMS na PII zaposlenih in kadrovsko obdelavo, obvestila za delovno silo, spremljanje, kadrovske dobavitelje in dokazila o zasebnosti zaposlenih.
Razširja okvir PIMS na obdelavo, povezano z otroki, odobritev nosilca starševske odgovornosti, pravice otrok, zaščitne ukrepe in dokazila o zasebnosti otrok.
Nadzira tveganja za zasebnost pri umetni inteligenci, oblikovanju profilov in avtomatiziranem sprejemanju odločitev, preglednost, pravice, usmerjanje DPIA in dokazila o obdelavi.
Razširja okvir PIMS na trženje, piškotke, privolitev, preference, preglednost, sledenje in povezana dokazila o obdelavi.
Podpira upravljanje obdelovalcev v oblaku, kadar so obdelava osebno določljivih podatkov v oblaku, navodila naročnika, obveznosti dobaviteljev ali regulirane zahteve za oblak vključene v obseg.
Razširja okvir PIMS na videonadzor in fizično spremljanje, vključno s preglednostjo, pravno podlago, dostopom, hrambo in dokazili o spremljanju.
Ta celovit nabor politik je strukturiran kot operativni sistem upravljanja informacij o zasebnosti in ne kot statičen dokumentacijski paket. Povezuje klavzule politik z dodeljenimi vlogami, kanoničnimi registri, implementacijskimi nalogami, zahtevami glede dokazil in cikli pregledov. Okvir uporablja REG01 do REG12 kot dokazilno hrbtenico za obseg, popis dejavnosti obdelave, uporabljivost kontrol, tveganja za zasebnost in DPIA, privolitev, pravice, točnost, upravljanje dobaviteljev, prenose, incidente, usposabljanje, dokumentirane informacije, spremljanje, presojo in izboljševanje. Podpira operativne okoliščine upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter dodeljuje odgovornosti med najvišje vodstvo, vodjo zasebnosti / vodjo PIMS, pooblaščeno osebo za varstvo podatkov / svetovalca za zasebnost, lastnike procesov, lastnike sistemov, lastnike dobaviteljev / nabave, informacijsko varnost, odzivanje na incidente in notranjo revizijo. Načrt implementacije pretvori klavzule politik v sledljive aktivnosti z lastniki, datumi in statusom dokončanja, model registrov pa ohranja na revizijo pripravljena dokazila za pripravljenost na certifikacijo, preglede zagotovil in nenehno izboljševanje.
Vsako področje politike je povezano z REG01–REG12, tako da je obveznosti mogoče dokazovati s kanoničnimi zapisi namesto z nepovezanimi datotekami.
Odgovornosti so dodeljene operativnim vlogam, vključno z lastniki za zasebnost, varnost, procese, sisteme, nabavo, incidente in presojo.
Aktivnosti na ravni klavzul je mogoče spremljati po lastniku, statusu, roku zapadlosti, dokaznem objektu in opombah o dokončanju.
Okvir podpira pripravljenost na revizijo prek evidenc dokazil, ciklov pregledov, korektivnih ukrepov in vhodnih podatkov za vodstveni pregled.
Nabor podpira okoliščine upravljanja zasebnosti za upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.