policy ISO 27701 PIMS Policy Pack

Politika usposabljanja, ozaveščanja in usposobljenosti na področju zasebnosti

Politika usposabljanja na področju zasebnosti po ISO 27701 za uvajanje, letno obnovitveno usposabljanje, vlogam prilagojeno usposobljenost, dokazila REG11 in eskalacijo REG12.

Pregled

Ta politika določa zahteve glede usposabljanja, ozaveščanja in usposobljenosti na področju zasebnosti za vloge PIMS. Zajema uvajanje, letno obnovitveno usposabljanje, usposabljanje na podlagi vlog, zagotovila dobaviteljev, dokazila REG11, eskalacijo REG12 in pregled učinkovitosti v kontekstih upravljavca, obdelovalca, skupnega upravljavca in podobdelovalca.

Opredeljene ciljne skupine za usposabljanje

Zahteva, da se kategorije ciljnih skupin za usposabljanje PIMS in dodelitve vlog evidentirajo v REG11 pred letnimi cikli, uvajanjem ali spremembami vlog.

Vlogam prilagojena usposobljenost na področju zasebnosti

Zajema potrebe po usposabljanju, povezane z vlogami upravljavca, obdelovalca, podobdelovalca, varnosti, incidentov, obdelave z visokim tveganjem, obravnave zahtev za uveljavljanje pravic, DPIA in prenosov.

Preverljiva dokazila o dokončanju

Uporablja REG11 za dodelitve, dokončanja, potrditve, status zamude in dokazila o učinkovitosti, po potrebi z eskalacijo v REG12.

Preberi celoten pregled (click to expand)
Politika usposabljanja, ozaveščanja in usposobljenosti na področju zasebnosti določa, kako organizacija upravlja usposabljanje na področju zasebnosti v okviru svojega sistema upravljanja informacij o zasebnosti. Namen politike je zagotoviti, da osebe, katerih delo vpliva na obdelavo osebno določljivih podatkov, razumejo svoje odgovornosti, opravijo usposabljanje po določenem ritmu, ohranjajo za vlogo relevantno usposobljenost ter ustvarjajo preverljiva dokazila o usposabljanju, ozaveščanju in eskalaciji. Politika se uporablja v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca, zato je relevantna za organizacije, ki neposredno obravnavajo osebno določljive podatke, ter za organizacije, ki delujejo po navodilu naročnika ali prek ureditev obdelave s tretjimi osebami. Področje uporabe je namenoma široko in operativno. Velja za osebje, pogodbene izvajalce, začasno osebje, relevantne tretje osebe, obdelovalce, podobdelovalce in druge zainteresirane strani, katerih delo lahko vpliva na obdelavo osebno določljivih podatkov, pravice posameznikov, na katere se nanašajo osebno določljivi podatki, tveganje za zasebnost, informacijsko varnost v zvezi z osebno določljivimi podatki, navodila obdelovalcem, incidente na področju zasebnosti, dokumentirane informacije ali dokazila o skladnosti. Politika zajema identifikacijo ciljnih skupin za usposabljanje na področju zasebnosti, uvodno usposabljanje, periodično osvežitveno usposabljanje na letni ravni, usposabljanje na podlagi vlog in dogodkov, dokazila o dokončanju usposabljanja, eskalacijo ob nedokončanju, pregled učinkovitosti usposabljanja ter dokazila o zagotovilih glede usposabljanja pri obdelovalcih, podobdelovalcih in tretjih osebah. Osrednja značilnost politike je njen model dokazil. Določa, da se ne vzpostavljajo ločena matrika usposabljanj, nadzorna plošča, register kompetenc, disciplinski register ali register usposabljanj naročnikov. Namesto tega se dodelitve usposabljanj, dokončanja, opomniki, dokazila o kompetencah in dokazila o ozaveščenosti evidentirajo v REG11. Izjeme, eskalacije, neskladnosti, korektivni ukrepi in dokazila o pregledu se evidentirajo v REG12. Dokazila o zagotovilih glede usposabljanja pri obdelovalcih, podobdelovalcih in tretjih osebah se, kadar je relevantno, evidentirajo v REG08, vhodne informacije iz pridobljenih izkušenj po incidentu pa se lahko povežejo prek REG10. Ta pristop pomaga ohranjati sledljivost usposabljanja na področju zasebnosti brez podvajanja registrov ali ustvarjanja nepotrebnega administrativnega bremena. Politika določa posebne ritme usposabljanja in sprožilce. Osnovno usposabljanje za ozaveščanje o zasebnosti mora biti dodeljeno v 10 delovnih dneh po uvajanju za osebje z dostopom do osebno določljivih podatkov ali odgovornostmi PIMS, osebje pa mora uvodno usposabljanje na področju zasebnosti dokončati pred odobritvijo nenadzorovanega dostopa do osebno določljivih podatkov ali v 30 dneh po uvajanju, kar nastopi prej. Letno obnovitveno usposabljanje na področju zasebnosti mora biti dodeljeno najmanj enkrat vsakih 12 mesecev. Ciljno obnovitveno usposabljanje je zahtevano v 30 dneh po bistveni spremembi politike zasebnosti, bistveni spremembi procesa PIMS, ugotovitvi presoje, ponavljajočem se neuspehu pri usposabljanju ali relevantni pridobljeni izkušnji iz incidenta v zvezi z osebno določljivimi podatki. Usposabljanje na podlagi vlog je zahtevano tudi preden osebje prevzame odgovornosti, ki vključujejo pravno podlago, obvestila, privolitve, pravice posameznikov, na katere se nanašajo osebno določljivi podatki, DPIA, hrambo, deljenje podatkov, mednarodne prenose, privilegirani dostop, varnostno administracijo, beleženje, spremljanje ali podporo pri incidentih. Upravljanje in izvajanje sta v politiko vključena prek opredeljenih odgovornosti, spremljanja in eskalacije. Vodja zasebnosti / vodja PIMS vzdržuje vsebino usposabljanja, dodelitve, dokazila o dokončanju, potrditve in dokazila o učinkovitosti. Lastniki procesov podpirajo dokončanje za osebje v okviru svoje odgovornosti, lastniki sistemov preverijo usposabljanje pred odobritvijo privilegiranega dostopa ali dostopa do sistemov z osebno določljivimi podatki z velikim vplivom, lastniki dobaviteljev / nabave pa vzdržujejo dokazila o usposabljanju ali enakovrednih zagotovilih za dobavitelje, obdelovalce, podobdelovalce in člane zunanje delovne sile. Politika zahteva četrtletni pregled dokončanja, zapadlega usposabljanja, dodelitev na podlagi vlog in izjem, pri čemer se nerešene vrzeli pri dokazilih poročajo pred vodstvenim pregledom. Notranja revizija / pregledovalci skladnosti vzorčijo dokazila REG11 in REG12 v skladu z odobrenim načrtom presoj, s čimer podpirajo nenehno izboljševanje in odgovornost, primerno za certifikacijo.

Diagram pravilnika

Procesni tok, ki prikazuje identifikacijo ciljnih skupin za usposabljanje PIMS, uvodno in letno dodelitev, usposabljanje na podlagi vlog, dokazila o dokončanju v REG11, eskalacijo zamud v REG12, zagotovila dobaviteljev v REG08, pridobljene izkušnje po incidentih v REG10 in pregled učinkovitosti.

Kliknite diagram za ogled v polni velikosti

Vsebina

Identifikacija ciljnih skupin za usposabljanje

Ritem uvajanja in letnega obnovitvenega usposabljanja

Zahteve za usposabljanje na področju zasebnosti na podlagi vlog

Dokazila o dokončanju in potrditve v REG11

Eskalacija ob nedokončanju in korektivno usposabljanje

Zagotovila glede usposabljanja za obdelovalce, podobdelovalce in tretje osebe

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.3.17
EU GDPR
Article 5(2)Article 24Article 28Article 32Article 39
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 29100:2020
Clause 5.11Clause 5.12

Sorodne politike

Politika vlog, odgovornosti in odgovornosti za zasebnost

Odgovornosti za usposabljanje so odvisne od jasno dodeljenih vlog na področju zasebnosti in odgovornosti.

Politika ocene tveganja za zasebnost in DPIA

Obdelava z visokim tveganjem in odgovornosti za DPIA sprožijo okrepljeno usposabljanje ali usposabljanje na podlagi vlog na področju zasebnosti.

Politika upravljanja zasebnosti obdelovalcev, podobdelovalcev in tretjih oseb

Politika zahteva usposabljanje dobaviteljev, obdelovalcev in podobdelovalcev ali enakovredna dokazila o zagotovilih.

Politika varnosti in nadzora dostopa

Varnost osebno določljivih podatkov, privilegirani dostop, nadzor dostopa, beleženje, spremljanje in vloge za podporo pri incidentih zahtevajo vhodne informacije za usposabljanje.

Politika upravljanja incidentov in kršitev

Pridobljene izkušnje po incidentih lahko sprožijo zahteve za ciljno ozaveščanje o zasebnosti in korektivno usposabljanje.

Politika dokumentiranih informacij in upravljanja dokazil PIMS

Dokazila o usposabljanju, izjeme, eskalacije in korektivni ukrepi temeljijo na upravljanju dokumentiranih informacij.

O pravilnikih Clarysec - Politika usposabljanja, ozaveščanja in usposobljenosti na področju zasebnosti

Ta politika usposabljanja, ozaveščanja in usposobljenosti na področju zasebnosti določa preverljiv pristop k usposabljanju PIMS za osebje, pogodbene izvajalce, relevantne tretje osebe, obdelovalce, podobdelovalce in druge zainteresirane strani, katerih delo lahko vpliva na obdelavo osebno določljivih podatkov. Odgovornosti dodeljuje vlogam, kot so najvišje vodstvo, vodja zasebnosti / vodja PIMS, lastniki procesov, lastniki sistemov, lastniki dobaviteljev / nabave, informacijska varnost, pooblaščena oseba za varstvo podatkov / svetovalec za zasebnost, koordinator odzivanja na incidente in notranja revizija / pregledovalec skladnosti. Politika uporablja REG11 kot primarni dokazni objekt za dodelitve usposabljanj, dokončanja, potrditve, status zamude, dokazila o kompetencah in izide učinkovitosti, pri čemer REG08, REG10 in REG12 podpirajo zagotovila tretjih oseb, pridobljene izkušnje po incidentih, izjeme, eskalacije, neskladnosti, korektivne ukrepe in dokazila za vodstveni pregled.

Področje usposabljanja PIMS

Velja za osebje, pogodbene izvajalce, relevantne tretje osebe, obdelovalce, podobdelovalce in vloge, ki vplivajo na obdelavo osebno določljivih podatkov.

Model dokazil REG11

Centralizira dodelitve, dokončanja, potrditve, zapise o zamudah, dokazila o kompetencah in izide učinkovitosti.

Kontrole z upoštevanjem dostopa

Zahteva preverjanje usposabljanja pred nenadzorovanim dostopom do osebno določljivih podatkov, dostopom do sistemov z velikim vplivom ali privilegiranimi funkcijami v zvezi z osebno določljivimi podatki.

Zagotovila tretjih oseb

Zahteva usposabljanje obdelovalcev, podobdelovalcev, dobaviteljev in zunanje delovne sile ali enakovredna dokazila o zagotovilih v REG08 ali REG11.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

Zasebnost Skladnost Varnost IT Kadrovska služba Služba DPO

🏷️ Tematska pokritost

Upravljanje informacij o zasebnosti Obdelava osebnih podatkov Varnostno ozaveščanje Upravljanje tretjih oseb Upravljanje skladnosti Spremljanje in merjenje Nenehno izboljševanje
€49

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
Privacy Training, Awareness and Competence Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 5