policy ISO 27701 PIMS Policy Pack

Policy för dataskyddsroller, ansvar och ansvarsskyldighet

Definiera PIMS-roller för dataskydd, ansvarsskyldighet, underlag, eskalering och tillsyn över ansvar som personuppgiftsansvarig, personuppgiftsbiträde, leverantör och revision.

Översikt

Definierar PIMS-roller, ansvarsskyldighet, underlag, eskalering, oberoende och granskningskrav över ansvar som personuppgiftsansvarig, personuppgiftsbiträde, leverantör, system och revision.

Tydligt rollägarskap i PIMS

Definierar kanoniska PIMS-roller, strukturer för ansvarsskyldighet, befogenhetsnivåer och regler för tilldelning utan att skapa nya befattningstitlar.

Underlagsbaserad ansvarsskyldighet

Kräver att rolltilldelningar, ägarposter, bekräftelser, granskningar, konflikter och korrigerande åtgärder dokumenteras i definierade underlagsobjekt.

Funktionsuppdelning och oberoende

Styr rollkombinationer, intressekonflikter, kompenserande kontroller och förväntningar på oberoende revision eller granskning av regelefterlevnad.

Läs fullständig översikt (click to expand)
Policy för dataskyddsroller, ansvar och ansvarsskyldighet definierar hur organisationen tilldelar, dokumenterar, kommunicerar, granskar och förbättrar ansvar inom sitt ledningssystem för hantering av integritetsinformation. Omfattningen täcker personal, funktioner, system, leverantörer, personuppgiftsbiträden, underbiträden och relationer med gemensamt personuppgiftsansvariga som deltar i eller påverkar behandling av personuppgifter inom PIMS-omfattningen. Policyn gäller i kontexter där organisationen agerar personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde och underbiträde, vilket gör den relevant för hela uppsättningen av operativa modeller för dataskydd som beskrivs i dokumentet. Den klargör också att den inte skapar nya organisatoriska befattningstitlar; i stället definierar den kanoniska PIMS-roller som kan tilldelas befintlig personal eller befintliga funktioner när de krav som gäller tilldelning, kompetens, oberoende och intressekonflikter är dokumenterade. Policyn fastställer en strukturerad PIMS-rollmodell och en underlagsbaserad metod för ansvarsskyldighet. Högsta ledningen ska godkänna den kanoniska rollmodellen i REG01 före det första genomförandet och därefter årligen. Ansvarig för dataskydd / PIMS-ansvarig upprätthåller namngivna rolltilldelningar, ansvarsomfattningar och befogenhetsnivåer i REG01, inklusive uppdateringar efter personalförändringar eller organisatoriska ändringar. Behandlingsägarskap kopplas till REG02, där processägare / verksamhetsägare tilldelar ansvariga ägare för varje behandlingsaktivitet för personuppgifter innan behandlingen inleds och systemägare / applikationsägare dokumenterar ansvariga systemägare före produktionssättning. Ägarskap för leverantörsrelationer, personuppgiftsbiträden, underbiträden, tredjepartsdelning av data och relationer med gemensamt personuppgiftsansvariga registreras i REG08 före leverantörsintroduktion eller godkännande av avtal. En central del av policyn är hanteringen av rollkombinationer, funktionsuppdelning och oberoende. Policyn tillåter praktiska rollkombinationer, även för små och medelstora organisationer, men kräver dokumentation innan kombinationer börjar gälla. Rollkombinationer som omfattar ansvarig för dataskydd / PIMS-ansvarig, dataskyddsombud / integritetsrådgivare, ansvarig för informationssäkerhet, incidenthanteringskoordinator eller internrevision / granskare av regelefterlevnad kräver godkännande av högsta ledningen i REG01. Internrevision / granskare av regelefterlevnad ska dokumentera oberoende från den PIMS-process som granskas i REG12 före varje revision eller granskning av regelefterlevnad. Där konflikter i funktionsuppdelning inte kan undvikas ska kompenserande kontroller registreras, och dataskyddsombud / integritetsrådgivare ska registrera frågor om oberoende eller intressekonflikter inom fem arbetsdagar från identifiering. Policyn definierar också ansvarsskyldighet för ansvar som personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde och underbiträde. Behandling som personuppgiftsansvarig kräver registrerat ansvarsägarskap, ändamålsägarskap och underlagsägarskap i REG02 innan behandlingen inleds. Ansvarsfördelning för gemensamt personuppgiftsansvariga, ägarskap för personuppgiftsbiträdets kundinstruktion, tillsynsansvar för underbiträden, godkännandestatus och eskaleringsvägar för tredjepartsansvar hanteras genom REG08. Ansvarig för dataskydd / PIMS-ansvarig verifierar poster för rollklassificering i REG02 och REG08 kvartalsvis och inom 15 arbetsdagar efter väsentlig ändring. Policyn kräver vidare att dataskyddsrådgivning, indata om ansvar för säkerhet för personuppgifter, eskaleringsansvar för personuppgiftsincident och integritetsincident, olösta ansvarstvister och rollrelaterade eskaleringar dokumenteras i definierade underlagsobjekt. Styrning, mätning, undantag, tillämpning och underhåll är inbyggda i modellen för ansvarsskyldighet. Högsta ledningen granskar fullständigheten, otillsatta roller, rollkonflikter, undantag från ansvarsskyldighet och mätetal under ledningens genomgång. Ansvarig för dataskydd / PIMS-ansvarig genomför kvartalsvisa granskningar av ansvarsskyldighet, följer upp otillsatta och kombinerade roller, rapporterar genomförande av rollmedvetenhet, hanterar undantag med definierade utgångsgränser och registrerar saknade, felaktiga eller inaktuella tilldelningar som avvikelser. Processägare / verksamhetsägare ska förhindra produktionssättning av ny eller ändrad behandling av personuppgifter där nödvändiga roll- och ansvarsskyldighetsunderlag saknas. Internrevision / granskare av regelefterlevnad testar rollunderlag, rapporterar iakttagelser och verifierar effektiviteten i korrigerande åtgärder. Själva policyn ska granskas årligen och inom 30 dagar efter väsentlig ändring av PIMS-rollmodellen.

Policydiagram

Processflödesdiagram som visar godkännande av PIMS-rolltilldelning, registrering av behandlings- och systemägarskap, ansvarsfördelning för leverantörsrelationer, rollkommunikation och bekräftelse, kvartalsvis granskning, undantagshantering, revisionsgranskning och korrigerande åtgärd.

Klicka på diagrammet för att visa i full storlek

Innehåll

PIMS-rollmodell och regler för tilldelning

Krav på rollkombination, funktionsuppdelning och oberoende

Ansvarsskyldighet för personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde och underbiträde

Ansvarsskyldighet för rådgivning, säkerhet, incidenter, leverantörer och eskalering

Underlag för ansvarsskyldighet, kommunikation och rollbekräftelse

Krav på mätetal, undantag, tillämpning och granskning

Ramverksefterlevnad

🛡️ Stödda standarder & ramverk

Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.

Ramverk Täckta klausuler / Kontroller
ISO/IEC 27701:2025
Clause 4.1Clause 5.1Clause 5.3Clause 7.2Clause 7.3Clause 7.4Clause 7.5Clause 8.1Clause 9.2Clause 9.3Clause 10.2Annex A.1.2.7Annex A.1.2.8Annex A.1.2.9Annex A.2.2.2Annex A.2.2.3
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 30Article 37Article 38Article 39
ISO/IEC 29100:2020
Clause 4.1Clause 4.2Clause 5.12
ISO/IEC 29151:2022
Clause 6.1.2Clause 6.1.3
ISO/IEC 27002:2022

Relaterade policyer

Policy för ledningssystem för hantering av integritetsinformation

Tillhandahåller den bredare PIMS-styrningsgrund som denna policy för roller och ansvarsskyldighet stöder.

Policy för behandlingsregister och rättslig grund

Kopplar behandlingsaktiviteter till ansvariga ägare och poster för rollklassificering i REG02.

Policy för hantering av personuppgiftsbiträden, underbiträden och tredjepartsintegritet

Anpassas till ansvarsfördelning för personuppgiftsbiträden, underbiträden, tredjepartsdelning och relationer med gemensamt personuppgiftsansvariga i REG08.

Policy för dataskyddsutbildning, medvetenhet och kompetens

Stöder policyns krav på rollspecifik dataskyddsmedvetenhet och underlag för bekräftelser i REG11.

Policy för dokumenterad information och underlagshantering i PIMS

Stöder den dokumenterade underlagsmodell som används för rolltilldelningar, granskningar, undantag och korrigerande åtgärder.

Policy för PIMS-övervakning, revision och förbättring

Stöder oberoende granskning, revisionsiakttagelser, ledningens genomgång och förbättring av kontroller för rollansvarsskyldighet.

Om Clarysecs policyer - Policy för dataskyddsroller, ansvar och ansvarsskyldighet

Denna policy definierar organisationens PIMS-rollmodell, struktur för ansvarsskyldighet, regler för ansvarstilldelning, regler för rollkombination, eskaleringsförväntningar och underlagskrav för dataskyddsstyrning. Den gäller för personal, funktioner, system, leverantörer, personuppgiftsbiträden, underbiträden och relationer med gemensamt personuppgiftsansvariga som deltar i eller påverkar behandling av personuppgifter inom PIMS-omfattningen. Policyn tilldelar ansvar till roller, inklusive högsta ledningen, ansvarig för dataskydd / PIMS-ansvarig, processägare / verksamhetsägare, systemägare / applikationsägare, leverantörs-/upphandlingsansvariga, dataskyddsombud / integritetsrådgivare, ansvarig för informationssäkerhet, incidenthanteringskoordinator och internrevision / granskare av regelefterlevnad. Den använder underlagsobjekten REG01, REG02, REG08, REG11 och REG12 för att dokumentera rolltilldelningar, behandlings- och relationsägarskap, kommunikation, medvetenhet, oberoende, granskningar, undantag, avvikelser och korrigerande åtgärder.

Kanoniska PIMS-roller

Definierar roller för dataskyddsstyrning som kan tilldelas befintlig personal eller befintliga funktioner med dokumenterad omfattning och befogenhet.

Underlagsobjekt för roller

Använder REG01, REG02, REG08, REG11 och REG12 för att styrka tilldelningar, ägarskap, medvetenhet, granskningar och åtgärder.

Oberoende granskning

Kräver att granskare inom revision eller regelefterlevnad dokumenterar oberoende innan varje PIMS-revision eller granskning av regelefterlevnad inleds.

Undantagskontroller

Kräver att undantag från rollansvarsskyldighet bedöms, godkänns där så krävs, tidsbegränsas, stängs eller omprövas.

Vanliga frågor

Byggd för ledare, av ledare

Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.

Författad av en expert med följande meriter:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Täckning & Ämnen

🏢 Målavdelningar

Dataskydd Juridik Regelefterlevnad IT-säkerhet dataskyddsombudets funktion

🏷️ Ämnestäckning

Ledningssystem för hantering av integritetsinformation ansvar för personuppgiftsansvarig och personuppgiftsbiträde tredjepartshantering register över behandlingsaktiviteter hantering av regelefterlevnad policyhantering internrevision
€79

Engångsköp

Omedelbar nedladdning
Livstidsuppdateringar

Denna policy är 1 av 25 i det fullständiga ISO/IEC 27701 PIMS-paketet

Spara 52%

Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.

Visa fullständigt 27701-paket →
Privacy Roles, Responsibilities and Accountability Policy

Produktdetaljer

Typ: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 5