Впровадження ISO 27701 — розробка PIMS і підготовка до сертифікації

Розробка системи управління інформацією про приватність за ISO/IEC 27701:2025: обстеження процесів обробки особових даних, реєстр операцій, розмежування ролей, оцінювання ризиків, документація, навчання персоналу, внутрішній аудит і супровід аудиту. Послуга для компаній, які обробляють особові дані клієнтів, працівників або партнерів. На виході — працездатний контур приватності, набір документів, записи навчання та звіти аудитів.

ISO 27701: що це, обсяг робіт та результат

Компанія, яка збирає особові дані, керує двома різними речами. Перша — захищеність від зловмисника. Друга — прозорість перед людиною, чиї відомості потрапили до бази. Друга частина потребує окремого контуру керування.

Такий контур має усталену назву — система управління інформацією про приватність, або PIMS. Стандарт описує ролі сторін, підстави обробки, права людей й обов'язки перед партнерами. Чинна редакція — ISO/IEC 27701:2025.

Ключова зміна редакції: контур конфіденційності будують та перевіряють окремо. Раніше він працював лише як надбудова над керуванням безпекою. Тепер розділи 4–10 описують повний цикл, а додаток містить окремі набори заходів для контролера та обробника.

Різниця між двома темами помітна на простому прикладі. Керування безпекою відповідає на питання, чи захищена база від стороннього доступу. Контур конфіденційності відповідає на інше: чи мала компанія право зібрати ці відомості, чи поінформована людина щодо обробки, чи може вона попросити видалення.

Атестор виконує розробку контуру та супроводжує компанію до аудиту. Наступний крок — ISO 27701, сертифікація за яким проходить в органі з оцінки відповідності. Роботи охоплюють обстеження процесів, реєстр операцій, оцінювання ризиків, документацію, навчання персоналу й внутрішній аудит.

Результат на виході — працездатний контур, повний набір документів, записи навчання та звіти аудитів. Компанія отримує впорядковані відповіді на звернення людей, запити партнерів та перевіряльників.

Склад послуги та етапи роботи

Роботи йдуть послідовно. Кожен етап лишає документ або запис, який потім показують аудитору.

01

Діагностичне обстеження

Дивимось, які підрозділи працюють з особовими даними та за якими правилами. Перевіряємо наявні політики, згоди, договори із підрядниками. Результат — перелік розбіжностей між тим, як описано, й тим, як відбувається насправді.


02

Реєстр операцій обробки

Описуємо кожну операцію: категорії людей, склад відомостей, підстава, строк зберігання, отримувачі, транскордонні передачі. Реєстр стає робочою основою для всіх подальших етапів.


03

Розмежування ролей

Для кожної операції фіксуємо, ким виступає компанія — контролером, обробником або спільним контролером. Від ролі залежить набір обов'язків та зміст договорів.


04

Оцінювання ризиків

Аналізуємо, чим обробка загрожує самій людині: небажаним розкриттям, дискримінаційним рішенням, втратою контролю над власними відомостями. Для ризикових операцій готуємо окреме оцінювання впливу.


05

Розробка документації

Політика, порядок реалізації прав людей, реагування на витік, керування згодами, робота із підрядниками, перелік застосовних заходів з обґрунтуванням кожного.


06

Навчання персоналу

Пояснюємо працівникам, як діяти при зверненні людини, при виявленні витоку та при запиті державного органу. Навчання проходить на реальних процесах компанії, а не на абстрактних прикладах.


07

Внутрішній аудит

Перевіряємо, чи працює контур насправді, чи ведуться записи, чи витримуються строки. Керівництво ухвалює рішення щодо коригувальних дій.


08

Супровід аудиту

Готуємо доказову базу, пояснюємо аудиторам логіку рішень, опрацьовуємо зауваження двох етапів перевірки.


Кому потрібне впровадження ISO 27701?

IT-компанії та SaaS-сервіси

Аутсорсингові та BPO-компанії

Фінансові установи

Медичні заклади та лабораторії

Ритейл та маркетплейси

HR- та рекрутингові компанії

Переваги впровадження ISO 27701

Самостійний контур

Редакція 2025 року дозволяє пройти аудит без чинного сертифіката на керування безпекою. Компанія не мусить спершу будувати СУІБ, якщо потреба лежить саме в темі конфіденційності.

Доказова база для партнерів

Реєстр операцій, договірні додатки та записи закривають більшість питань анкет, які надсилають замовники з ЄС.

Керовані звернення людей

Процедури визначають строки, відповідальних й форму відповіді, тому запит не зависає між підрозділами.

Порядок у роботі із підрядниками

Умови обробки, субпідряд й видалення відомостей описані письмово, а не тримаються на усних домовленостях.

Поєднання з наявними контурами

Спільна структура розділів дає змогу вести один внутрішній аудит й один аналіз із боку керівництва.

Навчений персонал

Працівники діють за письмовими правилами, тому реакція на витік не залежить від того, хто саме був на місці.

Орієнтовна тривалість розробки й проходження аудиту — від двох до трьох місяців. Строк залежить від кількості процесів, географії передач та стану наявної документації.

Найчастіше роботи гальмують у трьох місцях. Перше — реєстр операцій: підрозділи не одразу згадують дрібні бази та таблиці, які ведуть самостійно. Друге — договори із підрядниками, де умови обробки описані загальними фразами. Третє — строки зберігання, бо в багатьох компаніях відомості не видаляють ніколи.

Ми проходимо ці місця разом із замовником. Реєстр збираємо через короткі співбесіди із власниками процесів, а не через розсилання анкет. Практика така: анкету заповнюють формально, а в розмові людина згадує реальні файли та позаоблікові таблиці.

Договірні умови готуємо як типовий додаток. Юристи компанії потім використовують його без нашої участі — при укладенні нових угод й перегляді чинних. Такий додаток описує предмет обробки, строки, субпідряд, порядок повернення й видалення відомостей.

Строки зберігання визначає не консультант, а власник процесу разом з юристом. Наше завдання — показати наслідки кожного варіанта: витрати на зберігання, обсяг ризику при витоку, обґрунтованість перед наглядовим органом. Рішення фіксується письмово й потрапляє до реєстру.

Методологія та інструменти

Основа роботи — ризик-орієнтований підхід чинної редакції та узгоджена структура управлінських документів. Вона дозволяє поєднати контур конфіденційності з наявним керуванням безпекою без дублювання процедур.

  • картування потоків особових відомостей між підрозділами, підрядниками та зовнішніми сервісами;
  • матриця ролей та зон відповідальності за кожною операцією;
  • оцінювання впливу для операцій із підвищеним ризиком: профілювання, спостереження, робота з відомостями особливих категорій;
  • зіставлення заходів із правовими нормами, зокрема із приписами GDPR та законодавства щодо особових даних;
  • Заява про застосовність з поясненням, чому кожен захід застосований або незастосований;
  • перевірка договорів із підрядниками: предмет, строки, субпідряд, повернення й видалення відомостей;
  • порядок реагування на витік із розрахунком строків повідомлення наглядового органу й людей;
  • журнал звернень із фіксацією дати, змісту й наданої відповіді.

Обсяг зобов'язань окреслює ISO 27701: вимоги стосуються ролей, підстав, прозорості й доказовості. Документ не наказує використовувати конкретне програмне забезпечення та не встановлює єдиного зразка.

Тому документація готується під конкретні процеси. Беремо ті назви підрозділів, посад й сервісів, які вже вживає компанія. Політика, яку працівник не може переказати своїми словами, не працює, хоч скільки б сторінок вона мала.

Окрема увага — строкам реакції. Контур вимагає не лише відповідати на звернення, а й робити вчасно. Тому в процедурах з'являються конкретні терміни, відповідальні особи й порядок ескалації, коли відповідальний недоступний.

Права людей описуємо переліком дій, а не цитатами з нормативних актів. Для кожного права визначено, хто приймає звернення, як перевіряють особу заявника, у який строк готують відповідь й хто підписує відмову. Відмова теж має бути обґрунтованою та зафіксованою.

Технічні заходи описуємо через властивості, а не через назви продуктів. Записи доступу, розмежування прав, шифрування сховищ, видалення після спливу строку — усе фіксуємо як результат, якого треба досягти. Такий запис не прив'язує компанію до одного постачальника.

Окремий блок — передачі за кордон. Для кожного маршруту фіксуємо отримувача, країну, правову підставу та додаткові заходи. Найчастіше маршрути виявляються там, де їх не очікували: у хмарних сервісах підтримки, аналітики й розсилок.

Витік опрацьовуємо як окремий сценарій з годинником. Порядок описує, хто фіксує подію, хто оцінює масштаб, коли повідомляють керівництво, наглядовий орган та самих людей. До порядку додаємо форму внутрішнього повідомлення, щоб працівник не шукав, кому писати.

Робота під конкретну задачу

Повний цикл потрібен не кожній компанії. Обсяг визначається після обстеження й може обмежуватися окремими блоками.

  • перехід із редакції 2019 року на чинну;
  • розширення наявного керування безпекою темою конфіденційності;
  • розробка окремих документів: реєстру операцій, політики, порядку реагування на витік;
  • оцінювання впливу для нового сервісу або нової бази;
  • підготовка відповідей на анкети партнерів щодо обробки особових відомостей;
  • перевірка договірних додатків перед підписанням великого контракту;
  • супровід внутрішнього аудиту силами команди замовника.

ISO 27701 і GDPR перетинаються, але не заміняють один одного. Регламент встановлює обов'язки й відповідальність, а міжнародний документ дає керовану структуру для їх виконання. Аудит третьої сторони не звільняє від відповідальності перед наглядовим органом.

Так само варто розрізняти два контури. ISO 27701 і ISO 27001 покривають різні предмети: перший — поводження з відомостями людей, другий — захищеність активів компанії. За наявності обох аудит проходить спільно, а частина записів використовується повторно.

Термін «за місяць» у цій темі майже завжди означає лише набір шаблонів. Реєстр операцій неможливо зібрати без розмов із підрозділами, а строки зберігання — без рішення керівництва. Тому ми починаємо з обстеження й лише після нього називаємо обсяг та строк.

Ще одна поширена ситуація — тиск замовника. Партнер надсилає анкету з десятками пунктів й дає два тижні на відповідь. У такому разі ми спершу закриваємо анкету наявними доказами, а вже потім будуємо повний контур без поспіху.

Інші послуги

Керована конфіденційність спирається на керовану безпеку. Атестор також працює за напрямами:

Атестор працює за типовими напрямами й під конкретну задачу. Щоб обговорити роботу, напишіть на Viber, Telegram або зателефонуйте +380 67 315-30-25. Більше — Про нас.

Чи потрібен сертифікат на керування безпекою перед аудитом конфіденційності?
Ні. Чинна редакція зробила контур самостійним, тому його перевіряють окремо. За наявної СУІБ обидва контури об'єднують й проходять аудит разом, а загальний обсяг робіт зменшується.
Скільки часу займає впровадження ISO 27701?
Розробка контуру й проходження аудиту тривають від двох до трьох місяців. Строк залежить від кількості процесів обробки, географії передач та стану наявної документації.
Чим допомагає стандарт захисту персональних даних ISO 27701 у спорі з клієнтом?
Він дає записи: підставу обробки, згоду, строк зберігання, журнал звернень. Такі докази знімають більшість претензій ще до звернення людини до наглядового органу.