policy ISO 27701 PIMS Policy Pack

Politika vlog, pristojnosti in odgovornosti na področju zasebnosti

Določite vloge na področju zasebnosti v PIMS, odgovornost, dokazila, eskalacijo in nadzor v okviru odgovornosti upravljavca, obdelovalca, dobavitelja in presoje.

Pregled

Opredeljuje zahteve glede vlog PIMS, odgovornosti, dokazil, eskalacije, neodvisnosti in pregledov v okviru odgovornosti upravljavca, obdelovalca, dobavitelja, sistema in presoje.

Jasno lastništvo vlog PIMS

Opredeljuje kanonične vloge PIMS, strukture odgovornosti, ravni pooblastil in pravila dodelitve brez ustvarjanja novih nazivov delovnih mest.

Odgovornost na podlagi dokazil

Zahteva, da se dodelitve vlog, evidence lastnikov, potrditve, pregledi, nasprotja interesov in korektivni ukrepi zajemajo v opredeljenih dokaznih objektih.

Ločevanje in neodvisnost

Nadzoruje kombinacije vlog, nasprotja interesov, kompenzacijske kontrole ter pričakovanja glede neodvisne presoje ali pregleda skladnosti.

Preberi celoten pregled (click to expand)
Politika vlog, pristojnosti in odgovornosti na področju zasebnosti opredeljuje, kako organizacija dodeljuje, dokumentira, sporoča, pregleduje in izboljšuje odgovornosti v svojem sistemu upravljanja informacij o zasebnosti. Njeno področje uporabe zajema osebje, funkcije, sisteme, dobavitelje, obdelovalce, podobdelovalce in razmerja s skupnimi upravljavci, ki sodelujejo pri obdelavi osebno določljivih podatkov v obsegu PIMS ali nanjo vplivajo. Politika se uporablja v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca, zato je pomembna za celoten nabor operativnih modelov zasebnosti, opisanih v dokumentu. Prav tako jasno določa, da ne ustvarja novih organizacijskih nazivov delovnih mest; namesto tega opredeljuje kanonične vloge PIMS, ki se lahko dodelijo obstoječemu osebju ali funkcijam, kadar so zahtevane dodelitve, usposobljenost, neodvisnost in zahteve glede nasprotij interesov dokumentirane. Politika vzpostavlja strukturiran model vlog PIMS in pristop odgovornosti na podlagi dokazil. Najvišje vodstvo mora pred začetno implementacijo in nato letno odobriti kanonični model vlog v REG01. Vodja zasebnosti / vodja PIMS v REG01 vzdržuje imenovane dodelitve vlog, obsege odgovornosti in ravni pooblastil, vključno s posodobitvami po kadrovskih ali organizacijskih spremembah. Lastništvo obdelave je povezano z REG02, kjer lastniki procesov / lastniki podjetja pred začetkom obdelave dodelijo odgovorne lastnike za vsako dejavnost obdelave osebno določljivih podatkov, lastniki sistemov / lastniki aplikacij pa pred prehodom v produkcijo dokumentirajo odgovorne lastnike sistemov. Lastništvo razmerij z dobavitelji, obdelovalci, podobdelovalci, delitve podatkov s tretjimi osebami in skupnimi upravljavci se evidentira v REG08 pred uvajanjem ali odobritvijo dogovora. Osrednji del politike je upravljanje kombinacij vlog, ločevanja dolžnosti in neodvisnosti. Politika dovoljuje praktično kombiniranje vlog, tudi za male in srednje velike organizacije, vendar zahteva dokumentiranje pred začetkom veljavnosti kombinacij. Kombinacije vlog, ki vključujejo vodjo zasebnosti / vodjo PIMS, pooblaščeno osebo za varstvo podatkov / svetovalca za zasebnost, vodjo informacijske varnosti, koordinatorja odzivanja na incidente ali notranjo revizijo / pregledovalca skladnosti, zahtevajo odobritev najvišjega vodstva v REG01. Notranja revizija / pregledovalec skladnosti mora pred vsako presojo ali pregledom skladnosti v REG12 dokumentirati neodvisnost od procesa PIMS, ki se pregleduje. Kadar se nasprotjem glede ločevanja dolžnosti ni mogoče izogniti, morajo biti evidentirane kompenzacijske kontrole, pooblaščena oseba za varstvo podatkov / svetovalec za zasebnost pa mora v petih delovnih dneh od identifikacije evidentirati pomisleke glede neodvisnosti ali nasprotij interesov. Politika opredeljuje tudi odgovornost v okviru odgovornosti upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca. Obdelava pri upravljavcu zahteva evidentirano lastništvo odgovornosti, lastništvo namena in lastništvo dokazil v REG02 pred začetkom obdelave. Dodelitev odgovornosti skupnega upravljavca, lastništvo navodil naročnika pri obdelovalcu, lastništvo nadzora nad podobdelovalci, status odobritve in eskalacijske poti odgovornosti tretjih oseb se upravljajo prek REG08. Vodja zasebnosti / vodja PIMS četrtletno in v 15 delovnih dneh po bistveni spremembi preveri evidence razvrstitve vlog v REG02 in REG08. Politika nadalje zahteva, da se svetovanje glede zasebnosti, prispevki k odgovornosti za varnost osebno določljivih podatkov, odgovornost za eskalacijo kršitev in incidentov na področju zasebnosti, nerešeni spori glede odgovornosti in eskalacije, povezane z vlogami, dokumentirajo v opredeljenih dokaznih objektih. Upravljanje, merjenje, izjeme, uveljavljanje in vzdrževanje so vgrajeni v model odgovornosti. Najvišje vodstvo med pregledom vodstva pregleduje popolnost, nezasedene vloge, nasprotja vlog, izjeme glede odgovornosti in metrike. Vodja zasebnosti / vodja PIMS izvaja četrtletne preglede odgovornosti, spremlja nezasedene in kombinirane vloge, poroča o dokončanju ozaveščanja o vlogah, upravlja izjeme z določenimi omejitvami poteka veljavnosti ter manjkajoče, netočne ali zastarele dodelitve evidentira kot neskladnosti. Lastniki procesov / lastniki podjetja morajo preprečiti prehod nove ali spremenjene obdelave osebno določljivih podatkov v produkcijo, kadar ni zahtevanih dokazil o vlogah in odgovornosti. Notranja revizija / pregledovalci skladnosti testirajo dokazila o vlogah, poročajo ugotovitve in preverjajo učinkovitost korektivnih ukrepov. Sama politika mora biti pregledana letno in v 30 dneh po bistveni spremembi modela vlog PIMS.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje odobritev dodelitve vlog PIMS, evidentiranje lastništva obdelave in sistemov, dodelitev odgovornosti za razmerja z dobavitelji, komunikacijo in potrditev vlog, četrtletni pregled, obravnavo izjem, revizijski pregled in korektivni ukrep.

Kliknite diagram za ogled v polni velikosti

Vsebina

Model vlog PIMS in pravila dodelitve

Zahteve glede kombiniranja vlog, ločevanja dolžnosti in neodvisnosti

Odgovornost upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca

Odgovornost za svetovanje, varnost, incidente, dobavitelje in eskalacijo

Dokazila o odgovornosti, komunikacija in potrditev vlog

Zahteve glede metrik, izjem, uveljavljanja in pregledov

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Sorodne politike

Politika sistema upravljanja informacij o zasebnosti

Zagotavlja širšo podlago upravljanja PIMS, ki jo ta politika vlog in odgovornosti podpira.

Politika popisa dejavnosti obdelave in pravne podlage

Povezuje dejavnosti obdelave z odgovornimi lastniki in evidencami razvrstitve vlog v REG02.

Politika upravljanja zasebnosti obdelovalcev, podobdelovalcev in tretjih oseb

Usklajuje se z dodelitvijo odgovornosti za obdelovalce, podobdelovalce, deljenje s tretjimi osebami in razmerja s skupnimi upravljavci v REG08.

Politika usposabljanja, ozaveščanja in usposobljenosti na področju zasebnosti

Podpira zahteve politike glede vlogam prilagojenega ozaveščanja o zasebnosti in dokazil o potrditvi v REG11.

Politika upravljanja dokumentiranih informacij in dokazil PIMS

Podpira dokumentirani model dokazil, ki se uporablja za dodelitve vlog, preglede, izjeme in korektivne ukrepe.

Politika spremljanja, presoje in izboljševanja PIMS

Podpira neodvisni pregled, ugotovitve presoje, pregled vodstva in izboljševanje kontrol odgovornosti za vloge.

O pravilnikih Clarysec - Politika vlog, pristojnosti in odgovornosti na področju zasebnosti

Ta politika opredeljuje model vlog PIMS organizacije, strukturo odgovornosti, pravila dodelitve odgovornosti, pravila kombiniranja vlog, pričakovanja glede eskalacije in zahteve glede dokazil za upravljanje zasebnosti. Uporablja se za osebje, funkcije, sisteme, dobavitelje, obdelovalce, podobdelovalce in razmerja s skupnimi upravljavci, ki sodelujejo pri obdelavi osebno določljivih podatkov v obsegu PIMS ali nanjo vplivajo. Politika dodeljuje odgovornosti vlogam, vključno z najvišjim vodstvom, vodjo zasebnosti / vodjo PIMS, lastniki procesov / lastniki podjetja, lastniki sistemov / lastniki aplikacij, lastniki dobaviteljev / nabave, pooblaščeno osebo za varstvo podatkov / svetovalcem za zasebnost, vodjo informacijske varnosti, koordinatorjem odzivanja na incidente in notranjo revizijo / pregledovalcem skladnosti. Uporablja dokazne objekte REG01, REG02, REG08, REG11 in REG12 za dokumentiranje dodelitev vlog, lastništva obdelave in razmerij, komunikacije, ozaveščenosti, neodvisnosti, pregledov, izjem, neskladnosti in korektivnih ukrepov.

Kanonične vloge PIMS

Opredeljuje vloge upravljanja zasebnosti, ki se lahko dodelijo obstoječemu osebju ali funkcijam z dokumentiranim obsegom in pooblastili.

Dokazni objekti vlog

Uporablja REG01, REG02, REG08, REG11 in REG12 za dokazovanje dodelitev, lastništva, ozaveščenosti, pregledov in ukrepov.

Neodvisni pregled

Zahteva, da presojevalci ali pregledovalci skladnosti dokumentirajo neodvisnost pred začetkom vsake presoje PIMS ali pregleda skladnosti.

Kontrole izjem

Zahteva, da se izjeme glede odgovornosti za vloge ocenijo, po potrebi odobrijo, časovno omejijo, zaprejo ali ponovno ocenijo.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

Zasebnost Pravo Skladnost Varnost IT Urad pooblaščene osebe za varstvo podatkov

🏷️ Tematska pokritost

Upravljanje informacij o zasebnosti odgovornosti upravljavca in obdelovalca upravljanje tretjih oseb evidence dejavnosti obdelave upravljanje skladnosti upravljanje politik notranja revizija
€79

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
Privacy Roles, Responsibilities and Accountability Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 5