Орієнтовна тривалість розробки й проходження аудиту — від двох до трьох місяців. Строк залежить від кількості процесів, географії передач та стану наявної документації.
Найчастіше роботи гальмують у трьох місцях. Перше — реєстр операцій: підрозділи не одразу згадують дрібні бази та таблиці, які ведуть самостійно. Друге — договори із підрядниками, де умови обробки описані загальними фразами. Третє — строки зберігання, бо в багатьох компаніях відомості не видаляють ніколи.
Ми проходимо ці місця разом із замовником. Реєстр збираємо через короткі співбесіди із власниками процесів, а не через розсилання анкет. Практика така: анкету заповнюють формально, а в розмові людина згадує реальні файли та позаоблікові таблиці.
Договірні умови готуємо як типовий додаток. Юристи компанії потім використовують його без нашої участі — при укладенні нових угод й перегляді чинних. Такий додаток описує предмет обробки, строки, субпідряд, порядок повернення й видалення відомостей.
Строки зберігання визначає не консультант, а власник процесу разом з юристом. Наше завдання — показати наслідки кожного варіанта: витрати на зберігання, обсяг ризику при витоку, обґрунтованість перед наглядовим органом. Рішення фіксується письмово й потрапляє до реєстру.
Методологія та інструменти
Основа роботи — ризик-орієнтований підхід чинної редакції та узгоджена структура управлінських документів. Вона дозволяє поєднати контур конфіденційності з наявним керуванням безпекою без дублювання процедур.
- картування потоків особових відомостей між підрозділами, підрядниками та зовнішніми сервісами;
- матриця ролей та зон відповідальності за кожною операцією;
- оцінювання впливу для операцій із підвищеним ризиком: профілювання, спостереження, робота з відомостями особливих категорій;
- зіставлення заходів із правовими нормами, зокрема із приписами GDPR та законодавства щодо особових даних;
- Заява про застосовність з поясненням, чому кожен захід застосований або незастосований;
- перевірка договорів із підрядниками: предмет, строки, субпідряд, повернення й видалення відомостей;
- порядок реагування на витік із розрахунком строків повідомлення наглядового органу й людей;
- журнал звернень із фіксацією дати, змісту й наданої відповіді.
Обсяг зобов'язань окреслює ISO 27701: вимоги стосуються ролей, підстав, прозорості й доказовості. Документ не наказує використовувати конкретне програмне забезпечення та не встановлює єдиного зразка.
Тому документація готується під конкретні процеси. Беремо ті назви підрозділів, посад й сервісів, які вже вживає компанія. Політика, яку працівник не може переказати своїми словами, не працює, хоч скільки б сторінок вона мала.
Окрема увага — строкам реакції. Контур вимагає не лише відповідати на звернення, а й робити вчасно. Тому в процедурах з'являються конкретні терміни, відповідальні особи й порядок ескалації, коли відповідальний недоступний.
Права людей описуємо переліком дій, а не цитатами з нормативних актів. Для кожного права визначено, хто приймає звернення, як перевіряють особу заявника, у який строк готують відповідь й хто підписує відмову. Відмова теж має бути обґрунтованою та зафіксованою.
Технічні заходи описуємо через властивості, а не через назви продуктів. Записи доступу, розмежування прав, шифрування сховищ, видалення після спливу строку — усе фіксуємо як результат, якого треба досягти. Такий запис не прив'язує компанію до одного постачальника.
Окремий блок — передачі за кордон. Для кожного маршруту фіксуємо отримувача, країну, правову підставу та додаткові заходи. Найчастіше маршрути виявляються там, де їх не очікували: у хмарних сервісах підтримки, аналітики й розсилок.
Витік опрацьовуємо як окремий сценарій з годинником. Порядок описує, хто фіксує подію, хто оцінює масштаб, коли повідомляють керівництво, наглядовий орган та самих людей. До порядку додаємо форму внутрішнього повідомлення, щоб працівник не шукав, кому писати.
Робота під конкретну задачу
Повний цикл потрібен не кожній компанії. Обсяг визначається після обстеження й може обмежуватися окремими блоками.
- перехід із редакції 2019 року на чинну;
- розширення наявного керування безпекою темою конфіденційності;
- розробка окремих документів: реєстру операцій, політики, порядку реагування на витік;
- оцінювання впливу для нового сервісу або нової бази;
- підготовка відповідей на анкети партнерів щодо обробки особових відомостей;
- перевірка договірних додатків перед підписанням великого контракту;
- супровід внутрішнього аудиту силами команди замовника.
ISO 27701 і GDPR перетинаються, але не заміняють один одного. Регламент встановлює обов'язки й відповідальність, а міжнародний документ дає керовану структуру для їх виконання. Аудит третьої сторони не звільняє від відповідальності перед наглядовим органом.
Так само варто розрізняти два контури. ISO 27701 і ISO 27001 покривають різні предмети: перший — поводження з відомостями людей, другий — захищеність активів компанії. За наявності обох аудит проходить спільно, а частина записів використовується повторно.
Термін «за місяць» у цій темі майже завжди означає лише набір шаблонів. Реєстр операцій неможливо зібрати без розмов із підрозділами, а строки зберігання — без рішення керівництва. Тому ми починаємо з обстеження й лише після нього називаємо обсяг та строк.
Ще одна поширена ситуація — тиск замовника. Партнер надсилає анкету з десятками пунктів й дає два тижні на відповідь. У такому разі ми спершу закриваємо анкету наявними доказами, а вже потім будуємо повний контур без поспіху.
Інші послуги
Керована конфіденційність спирається на керовану безпеку. Атестор також працює за напрямами:
Атестор працює за типовими напрямами й під конкретну задачу. Щоб обговорити роботу, напишіть на Viber, Telegram або зателефонуйте +380 67 315-30-25. Більше — Про нас.
Ні. Чинна редакція зробила контур самостійним, тому його перевіряють окремо. За наявної СУІБ обидва контури об'єднують й проходять аудит разом, а загальний обсяг робіт зменшується.
Розробка контуру й проходження аудиту тривають від двох до трьох місяців. Строк залежить від кількості процесів обробки, географії передач та стану наявної документації.
Він дає записи: підставу обробки, згоду, строк зберігання, журнал звернень. Такі докази знімають більшість претензій ще до звернення людини до наглядового органу.