ISO/IEC 27701 - riadenie ochrany osobných údajov

Rozšírime váš systém riadenia informačnej bezpečnosti o riadenie ochrany súkromia (PIMS). Prepojíme požiadavky GDPR s funkčným systémom, ktorý obstojí pri audite aj pri kontrole úradu - v rozsahu primeranom veľkosti vašej firmy.

Prečo

Prečo zaviesť ISO/IEC 27701

ISO/IEC 27701 je medzinárodné rozšírenie noriem ISO/IEC 27001 a 27002 o systémové riadenie ochrany súkromia. Zavádza tzv. PIMS (Privacy Information Management System) - rámec, ktorý prepája bezpečnosť informácií s ochranou osobných údajov a definuje konkrétne povinnosti pre rolu prevádzkovateľa aj sprostredkovateľa. Pre firmy, ktoré spracúvajú osobné údaje, je to spôsob, ako z GDPR urobiť riadený systém s preukázateľnými dôkazmi - nie súbor jednorazových dokumentov. Certifikát 27701 je dôveryhodný dôkaz pre zákazníkov, partnerov aj dozorný úrad, že ochranu súkromia riadite systémovo.

Most medzi 27001 a GDPR

Spája technickú bezpečnosť informácií s právnymi požiadavkami na ochranu osobných údajov do jedného systému.

Preukázateľnosť zodpovednosti

Princíp zodpovednosti (accountability) podľa GDPR podložený systémovými dôkazmi, nie len smernicami v šuplíku.

Dôvera zákazníkov a partnerov

Certifikát signalizuje, že osobné údaje vo vašej správe sú riadené podľa medzinárodného štandardu.

Jasné roly prevádzkovateľa a sprostredkovateľa

Norma rozlišuje povinnosti podľa toho, či účely spracúvania určujete vy, alebo údaje spracúvate pre niekoho iného.

Pripravenosť na audity a kontroly

Systém s dôkazmi zvláda zákaznícke audity, kontroly úradu aj požiadavky dodávateľských reťazcov.

Konkurenčná výhoda pri tendroch

Stále viac obstarávaní a korporátnych dodávateľských zmlúv vyžaduje preukázateľné riadenie ochrany súkromia.

Čo riskujete bez systémového riadenia ochrany súkromia

  • Pokuty a opatrenia od dozorného úradu pri porušení GDPR - bez systému sa ťažko preukazuje zodpovednosť.
  • Strata zákaziek a partnerov, ktorí vyžadujú preukázateľnú ochranu osobných údajov.
  • Ochrana súkromia závislá od jednotlivca - odchodom DPO alebo kľúčového človeka sa systém rozpadne.
  • Roztrieštené dôkazy - GDPR dokumentácia existuje, ale nie je prepojená do funkčného a auditovateľného celku.
Rozsah

Čo implementácia zahŕňa

GAP analýza

Posúdenie, kde firma stojí oproti ISO/IEC 27701 a požiadavkám GDPR - voči existujúcemu ISMS aj samostatne.

Rozsah PIMS

Definícia hraníc systému a určenie, v ktorých činnostiach vystupujete ako prevádzkovateľ a v ktorých ako sprostredkovateľ.

Mapovanie spracúvania

Prepojenie záznamov o spracovateľských činnostiach s riadením rizík ochrany súkromia.

Rozšírené kontroly súkromia

Výber a zavedenie kontrol pre prevádzkovateľa a sprostredkovateľa nad rámec ISO 27001.

Politiky a smernice

Riadená dokumentácia ochrany súkromia, použiteľná v praxi a previazaná s GDPR agendou.

Interný audit a certifikácia

Dôkazy, nápravy a sprevádzanie až po certifikačný audit.

Štruktúra normy

Čo 27701 pridáva nad ISO 27001

KapitolaVýstup v praxi
Rozšírenie ISMSPožiadavky 27001 sa rozširujú o kontext ochrany súkromia a o spracúvanie osobných údajov (PII).
Rola prevádzkovateľaDodatočné kontroly pre firmy, ktoré určujú účely a prostriedky spracúvania - súhlas, práva dotknutých osôb, transparentnosť.
Rola sprostredkovateľaDodatočné kontroly pre firmy, ktoré spracúvajú údaje v mene zákazníka - pokyny prevádzkovateľa, subdodávatelia, zmluvné záväzky.
Riadenie rizík súkromiaPosudzovanie vplyvov na súkromie a prepojenie na DPIA podľa GDPR.
Väzba na GDPRMapovanie kontrol normy na konkrétne články GDPR - systém sa stáva nástrojom na preukázanie súladu.

ISO/IEC 27701 nie je samostatná certifikácia - vždy nadväzuje na funkčný ISMS podľa ISO/IEC 27001. Možno ho zaviesť súčasne s 27001, alebo ako rozšírenie už zavedeného systému.

Dva pohľady

Dva pohľady na ISO/IEC 27701

Návratnosť

Systémové riadenie súkromia znižuje riziko pokút a otvára zákazky, kde je ochrana údajov podmienkou.

Väzba na GDPR

GDPR povinnosti, ktoré aj tak musíte plniť, dostanú formu riadeného a auditovateľného systému.

Čas zavedenia

Ak už máte 27001, rozšírenie na PIMS je výrazne rýchlejšie ako budovanie od nuly.

Prečo externe

Získate odbornosť na priesečníku bezpečnosti a práva bez nákladov na interného špecialistu.

Čo PIMS pridáva

Rozšírené kontroly pre roly prevádzkovateľa a sprostredkovateľa nad rámec Prílohy A normy 27001.

Kľúčová dokumentácia

Záznamy o spracovateľských činnostiach, posúdenia vplyvov, riadenie súhlasov a práv dotknutých osôb.

Prvé kroky

Mapovanie spracúvania, určenie rolí (prevádzkovateľ/sprostredkovateľ) a väzba na existujúce riadenie rizík ISMS.

Postup

Cesta k certifikácii

1

Diagnostika

GAP analýza voči 27701 a GDPR - zistíme, či staviame nad existujúce 27001, alebo budujeme PIMS súčasne.

2

Návrh

Určenie rozsahu PIMS, rolí a kontrol; mapovanie na GDPR a na vašu spracovateľskú agendu.

3

Implementácia

Zavedenie rozšírených kontrol, dokumentácie a dôkazov do bežnej prevádzky.

4

Audit a certifikácia

Interný audit, nápravy a sprevádzanie počas certifikačného auditu (spolu alebo nadväzne na 27001).

Cieľová skupina

Pre koho

Firmy s ISO 27001

Chcete k zavedenému ISMS doplniť systémové riadenie ochrany súkromia a preukázať súlad s GDPR.

Spracovatelia údajov pre klientov

Spracúvate osobné údaje v mene zákazníkov a potrebujete preukázať dôveryhodnosť a zmluvný súlad.

Firmy budujúce 27001 + PIMS súčasne

Idete do certifikácie informačnej bezpečnosti a chcete rovno pokryť aj ochranu súkromia.

Prínosy

Čo získate

Systémové riadenie ochrany osobných údajov previazané s bezpečnosťou informácií

Preukázateľný súlad s GDPR podložený dôkazmi, nie len dokumentmi

Jasné rozdelenie povinností medzi rolu prevádzkovateľa a sprostredkovateľa

Dôveryhodnosť pri zákazníckych auditoch, tendroch a dodávateľských zmluvách

Pripravenosť na kontroly dozorného úradu a na požiadavky partnerov

FAQ

Časté otázky

Čo je ISO/IEC 27701 a ako súvisí s ISO 27001?

27701 je rozšírenie noriem ISO/IEC 27001 a 27002 o riadenie ochrany súkromia (PIMS). Nie je to samostatná norma - stavia na funkčnom systéme riadenia informačnej bezpečnosti a pridáva kontroly pre spracúvanie osobných údajov.

Musíme mať najprv ISO 27001, alebo sa dá 27701 zaviesť samostatne?

27701 vždy nadväzuje na ISMS podľa 27001. Ak 27001 už máte, robíme rozšírenie. Ak ho nemáte, vieme zaviesť 27001 a 27701 súčasne v jednom projekte - bežne to tak robíme.

Aký je rozdiel medzi rolou prevádzkovateľa a sprostredkovateľa?

Prevádzkovateľ určuje účely a prostriedky spracúvania osobných údajov. Sprostredkovateľ ich spracúva v mene niekoho iného. 27701 definuje pre každú rolu vlastnú sadu kontrol - v projekte určíme, ktoré sa vás týkajú.

Nahrádza ISO 27701 plnenie GDPR?

Nie - GDPR je právna povinnosť, 27701 je nástroj, ako ju riadiť systémovo a preukázateľne. Certifikát nie je GDPR razítko, ale dôkaz, že ochranu súkromia riadite podľa medzinárodného štandardu.

Ako 27701 súvisí s našou GDPR a DPO agendou?

27701 dáva GDPR agende systémovú formu - prepája záznamy o spracovateľských činnostiach, posúdenia vplyvov a riadenie práv dotknutých osôb do auditovateľného celku. Ak už riešite GDPR alebo máte DPO, 27701 ich prácu zhodnotí a sprehľadní.

Ako dlho trvá zavedenie 27701?

Ak staviate nad existujúce 27001, rozšírenie je výrazne rýchlejšie ako budovanie systému od nuly. Reálny rozsah povieme po GAP analýze - závisí od veľkosti firmy a šírky spracúvania osobných údajov.

Ako prebieha certifikácia?

Certifikácia 27701 prebieha spolu s certifikáciou alebo dozorným auditom 27001, u akreditovaného certifikačného orgánu. Pripravíme vás na obe časti a počas auditu sme s vami.

Prečo riešiť 27701 práve s ACCIA?

Pôsobíme na priesečníku informačnej bezpečnosti a ochrany údajov - robíme ISO 27001, GDPR aj výkon DPO. 27701 je presne tá oblasť, kde sa tieto svety stretávajú, takže ho vieme zaviesť ako prepojený celok, nie ako izolovanú normu.

Viete 27701 prepojiť s našou existujúcou GDPR dokumentáciou?

Áno. Existujúcu GDPR agendu nezahodíme - zmapujeme ju na požiadavky 27701 a doplníme, čo chýba do systémovej a auditovateľnej podoby.

Konzultácia zdarma

Zistite, čo vás delí od ISO/IEC 27701

Na úvodnej konzultácii posúdime, či staviate nad existujúce ISO 27001 alebo budujete PIMS od základu, a čo to pre vašu firmu reálne znamená - bez záväzku.

Nezáväzné posúdenie odborníkom, nie predajný hovor
Konkrétny návrh ďalšieho kroku, nie všeobecné rady
Jasná predstava o rozsahu, prácnosti a postupe
Bezplatne a nezáväzne · ozveme sa do 1–2 pracovných dní
Konzultácia zdarma

Konzultácia k ISO/IEC 27701

Napíšte nám, čo riešite - ozveme sa s návrhom ďalšieho kroku.