Внедрение ISO 27701 — разработка PIMS и подготовка к сертификации

Разработка системы управления информацией о приватности по ISO/IEC 27701:2025: обследование процессов обработки персональных сведений, реестр операций, разграничение ролей, оценка рисков, документация, обучение персонала, внутренний аудит и сопровождение аудита. Услуга для компаний, которые обрабатывают персональные сведения клиентов, работников или партнеров. На выходе — работоспособный контур приватности, набор документов, записи обучения и отчеты аудитов.

ISO 27701: что это, объем работ и результат

Компания, которая собирает персональные сведения, управляет двумя разными вещами. Первая — защищенность от злоумышленника. Вторая — прозрачность перед человеком, чьи данные попали в базу. Вторая часть требует отдельного контура управления.

Такой контур имеет устоявшееся название — система управления информацией о приватности, или PIMS. Стандарт описывает роли сторон, основания обработки, права людей и обязанности перед партнерами. Действующая редакция — ISO/IEC 27701:2025.

Ключевое изменение редакции: контур конфиденциальности строят и проверяют отдельно. Раньше он работал лишь как надстройка над управлением безопасностью. Теперь разделы 4–10 описывают полный цикл, а приложение содержит отдельные наборы мероприятий для контролера и обработчика.

Разница между двумя темами заметна на простом примере. Управление безопасностью отвечает на вопрос, защищена ли база от постороннего доступа. Контур конфиденциальности отвечает на другое: имела ли компания право собрать эти данные, проинформирован ли человек об обработке, может ли он попросить удаление.

Атестор выполняет разработку контура и сопровождает компанию до аудита. Следующий шаг — ISO 27701, сертификация по которому проходит в органе по оценке соответствия. Работы охватывают обследование процессов, реестр операций, оценку рисков, документацию, обучение персонала и внутренний аудит.

Результат на выходе — работоспособный контур, полный набор документов, записи обучения и отчеты аудитов. Компания получает упорядоченные ответы на обращения людей, запросы партнеров и проверяющих.

Состав услуги и этапы работы

Работы идут последовательно. Каждый этап оставляет документ или запись, которую потом показывают аудитору.

01

Диагностическое обследование

Смотрим, какие подразделения работают с персональными сведениями и по каким правилам. Проверяем имеющиеся политики, согласия, договоры с подрядчиками. Результат — перечень расхождений между тем, как описано, и тем, как происходит в действительности.


02

Реестр операций обработки

Описываем каждую операцию: категории людей, состав сведений, основание, срок хранения, получатели, трансграничные передачи. Реестр становится рабочей основой для всех дальнейших этапов.


03

Разграничение ролей

Для каждой операции фиксируем, кем выступает компания — контролером, обработчиком или совместным контролером. От роли зависит набор обязанностей и содержание договоров.


04

Оценка рисков

Анализируем, чем обработка угрожает самому человеку: нежелательным раскрытием, дискриминационным решением, потерей контроля над собственными данными. Для рисковых операций готовим отдельную оценку влияния.


05

Разработка документации

Политика, порядок реализации прав людей, реагирование на утечку, управление согласиями, работа с подрядчиками, перечень применимых мероприятий с обоснованием каждого.


06

Обучение персонала

Объясняем работникам, как действовать при обращении человека, при обнаружении утечки и при запросе государственного органа. Обучение проходит на реальных процессах компании, а не на абстрактных примерах.


07

Внутренний аудит

Проверяем, работает ли контур в действительности, ведутся ли записи, выдерживаются ли сроки. Руководство принимает решения о корректирующих действиях.


08

Сопровождение аудита

Готовим доказательную базу, объясняем аудиторам логику решений, отрабатываем замечания двух этапов проверки.


Кому подходит услуга

IT-компании и SaaS-сервисы

Аутсорсинговые и BPO-компании

Финансовые учреждения

Медицинские учреждения и лаборатории

Ритейл и маркетплейсы

HR- и рекрутинговые компании

Преимущества услуги

Самостоятельный контур

Редакция 2025 года позволяет пройти аудит без действующего сертификата на управление безопасностью. Компания не обязана сперва строить СУИБ, если потребность лежит именно в теме конфиденциальности.

Доказательная база для партнеров

Реестр операций, договорные приложения и записи закрывают большинство вопросов анкет, которые присылают заказчики из ЕС.

Управляемые обращения людей. Процедуры определяют сроки, ответственных и форму ответа, поэтому запрос не зависает между подразделениями.
Порядок в работе с подрядчиками

Условия обработки, субподряд и удаление сведений описаны письменно, а не держатся на устных договоренностях.

Объединение с имеющимися контурами

Общая структура разделов дает возможность вести один внутренний аудит и один анализ со стороны руководства.

Обученный персонал

Работники действуют по письменным правилам, поэтому реакция на утечку не зависит от того, кто именно был на месте.

Ориентировочная продолжительность разработки и прохождения аудита — от двух до трех месяцев. Срок зависит от количества процессов, географии передач и состояния имеющейся документации.

Чаще всего работы тормозят в трех местах. Первое — реестр операций: подразделения не сразу вспоминают мелкие базы и таблицы, которые ведут самостоятельно. Второе — договоры с подрядчиками, где условия обработки описаны общими фразами. Третье — сроки хранения, потому что во многих компаниях данные не удаляют никогда.

Мы проходим эти места вместе с заказчиком. Реестр собираем через короткие собеседования с владельцами процессов, а не через рассылку анкет. Практика такая: анкету заполняют формально, а в разговоре человек вспоминает реальные файлы и внеучетные таблицы.

Договорные условия готовим как типовое приложение. Юристы компании потом используют его без нашего участия — при заключении новых соглашений и пересмотре действующих. Такое приложение описывает предмет обработки, сроки, субподряд, порядок возврата и удаления сведений.

Сроки хранения определяет не консультант, а владелец процесса вместе с юристом. Наша задача — показать последствия каждого варианта: расходы на хранение, объем риска при утечке, обоснованность перед надзорным органом. Решение фиксируется письменно и попадает в реестр.

Методология и инструменты

Основа работы — риск-ориентированный подход действующей редакции и согласованная структура управленческих документов. Она позволяет объединить контур конфиденциальности с имеющимся управлением безопасностью без дублирования процедур.

  • картирование потоков персональных сведений между подразделениями, подрядчиками и внешними сервисами;
  • матрица ролей и зон ответственности по каждой операции;
  • оценка влияния для операций с повышенным риском: профилирование, наблюдение, работа со сведениями особых категорий;
  • сопоставление мероприятий с правовыми нормами, в частности с предписаниями GDPR и законодательства о персональных сведениях;
  • Заявление о применимости с пояснением, почему каждое мероприятие применено или не применено;
  • проверка договоров с подрядчиками: предмет, сроки, субподряд, возврат и удаление сведений;
  • порядок реагирования на утечку с расчетом сроков уведомления надзорного органа и людей;
  • журнал обращений с фиксацией даты, содержания и данного ответа.

Объем обязательств очерчивает ISO 27701: требования касаются ролей, оснований, прозрачности и доказуемости. Документ не предписывает использовать конкретное программное обеспечение и не устанавливает единого образца.

Поэтому документация готовится под конкретные процессы. Берем те названия подразделений, должностей и сервисов, которые уже употребляет компания. Политика, которую работник не может пересказать своими словами, не работает, сколько бы страниц она ни имела.

Отдельное внимание — срокам реакции. Контур требует не только отвечать на обращения, но и делать это вовремя. Поэтому в процедурах появляются конкретные сроки, ответственные лица и порядок эскалации, когда ответственный недоступен.

Права людей описываем перечнем действий, а не цитатами из нормативных актов. Для каждого права определено, кто принимает обращение, как проверяют личность заявителя, в какой срок готовят ответ и кто подписывает отказ. Отказ тоже должен быть обоснованным и зафиксированным.

Технические мероприятия описываем через свойства, а не через названия продуктов. Записи доступа, разграничение прав, шифрование хранилищ, удаление после истечения срока — все фиксируем как результат, которого нужно достичь. Такая запись не привязывает компанию к одному поставщику.

Отдельный блок — передачи за границу. Для каждого маршрута фиксируем получателя, страну, правовое основание и дополнительные мероприятия. Чаще всего маршруты обнаруживаются там, где их не ожидали: в облачных сервисах поддержки, аналитики и рассылок.

Утечку отрабатываем как отдельный сценарий с часами. Порядок описывает, кто фиксирует событие, кто оценивает масштаб, когда уведомляют руководство, надзорный орган и самих людей. К порядку добавляем форму внутреннего уведомления, чтобы работник не искал, кому писать.

Работа под конкретную задачу

Полный цикл нужен не каждой компании. Объем определяется после обследования и может ограничиваться отдельными блоками.

  • переход с редакции 2019 года на действующую;
  • расширение имеющегося управления безопасностью темой конфиденциальности;
  • разработка отдельных документов: реестра операций, политики, порядка реагирования на утечку;
  • оценка влияния для нового сервиса или новой базы;
  • подготовка ответов на анкеты партнеров об обработке персональных сведений;
  • проверка договорных приложений перед подписанием крупного контракта;
  • сопровождение внутреннего аудита силами команды заказчика.

ISO 27701 и GDPR пересекаются, но не заменяют друг друга. Регламент устанавливает обязанности и ответственность, а международный документ дает управляемую структуру для их выполнения. Аудит третьей стороны не освобождает от ответственности перед надзорным органом.

Так же стоит различать два контура. ISO 27701 и ISO 27001 покрывают разные предметы: первый — обращение со сведениями людей, второй — защищенность активов компании. При наличии обоих аудит проходит совместно, а часть записей используется повторно.

Срок «за месяц» в этой теме почти всегда означает лишь набор шаблонов. Реестр операций невозможно собрать без разговоров с подразделениями, а сроки хранения — без решения руководства. Поэтому мы начинаем с обследования и лишь после него называем объем и срок.

Еще одна распространенная ситуация — давление заказчика. Партнер присылает анкету с десятками пунктов и дает две недели на ответ. В таком случае мы сперва закрываем анкету имеющимися доказательствами, а уже потом строим полный контур без спешки.

Другие услуги

Управляемая конфиденциальность опирается на управляемую безопасность. Атестор также работает по направлениям:

Атестор работает по типовым направлениям и под конкретную задачу. Чтобы обсудить работу, напишите в Viber, Telegram или позвоните +380 67 315-30-25. Больше — О нас.

Нужен ли сертификат на управление безопасностью перед аудитом конфиденциальности?
Нет. Действующая редакция сделала контур самостоятельным, поэтому его проверяют отдельно. При наличии СУИБ оба контура объединяют и проходят аудит вместе, а общий объем работ уменьшается.
Сколько времени занимает внедрение ISO 27701?
Разработка контура и прохождение аудита длятся от двух до трех месяцев. Срок зависит от количества процессов обработки, географии передач и состояния имеющейся документации.
Чем помогает стандарт защиты персональных данных ISO 27701 в споре с клиентом?
Он дает записи: основание обработки, согласие, срок хранения, журнал обращений. Такие доказательства снимают большинство претензий еще до обращения человека в надзорный орган.