Ugrás a tartalomhoz

ISO 27701 · Adatvédelem

ISO/IEC 27701 tanúsítás

ISO/IEC 27701 tanúsítás – Adatvédelmi információirányítási rendszer (PIMS)

A személyes adatok védelme ma már nemcsak jogszabályi kötelezettség, hanem üzleti elvárás is. Az ügyfelek, partnerek és hatóságok egyaránt elvárják, hogy a szervezetek biztonságosan, átláthatóan és a vonatkozó adatvédelmi előírásoknak megfelelően kezeljék a személyes adatokat.

Az ISO/IEC 27701:2019 a világ első nemzetközi szabványa, amely az adatvédelmi információirányítási rendszerre (Privacy Information Management System – PIMS) határoz meg követelményeket. A szabvány az ISO/IEC 27001 és az ISO/IEC 27002 kiegészítéseként segíti a szervezeteket a személyes adatok kezelésével kapcsolatos folyamatok szabályozásában és folyamatos fejlesztésében.

Az ISO/IEC 27701 tanúsítás bizonyítja, hogy szervezete nemcsak az információbiztonságra fordít kiemelt figyelmet, hanem a személyes adatok kezelését is nemzetközileg elismert irányítási rendszer szerint végzi.

Iroda munkaállomás dokumentumokkal

Mi az ISO/IEC 27701 szabvány?

Az ISO/IEC 27701 az ISO/IEC 27001 adatvédelmi kiterjesztése.

A szabvány célja, hogy a szervezetek:

  • megfelelően kezeljék a személyes adatokat
  • támogassák a GDPR és más adatvédelmi jogszabályoknak való megfelelést
  • egyértelmű felelősségi köröket alakítsanak ki
  • csökkentsék az adatvédelmi incidensek kockázatát
  • növeljék ügyfeleik és partnereik bizalmát
  • folyamatosan fejlesszék adatvédelmi folyamataikat.

Fontos hangsúlyozni, hogy az ISO/IEC 27701 nem helyettesíti a GDPR-t, hanem egy olyan irányítási rendszert biztosít, amely segíti annak gyakorlati alkalmazását és a megfelelőség fenntartását.

Mi a PIMS (Privacy Information Management System)?

A Privacy Information Management System (PIMS) egy olyan irányítási rendszer, amely szabályozza, hogyan kezeli a szervezet a személyes adatokat azok teljes életciklusa során.

Ez magában foglalja többek között:

  • a személyes adatok gyűjtését
  • tárolását
  • felhasználását
  • továbbítását
  • megőrzését
  • törlését
  • valamint az adatkezeléssel kapcsolatos kockázatok kezelését.

A PIMS biztosítja, hogy a szervezet adatkezelési gyakorlata következetes, dokumentált és folyamatosan fejlesztett legyen.

Célközönség

Kinek ajánlott az ISO/IEC 27701 tanúsítás?

Az ISO/IEC 27701 minden olyan szervezet számára ajánlott, amely személyes adatokat kezel.

Különösen ajánlott:

informatikai szolgáltatóknak felhőszolgáltatóknak SaaS szolgáltatóknak szoftverfejlesztő vállalkozásoknak pénzügyi intézményeknek biztosítóknak egészségügyi szolgáltatóknak HR szolgáltatóknak call centereknek e-kereskedelmi vállalkozásoknak marketingügynökségeknek adatfeldolgozó cégeknek állami szervezeteknek valamint minden olyan vállalkozásnak, amely ügyfelek, munkavállalók vagy partnerek személyes adatait kezeli.

Miért fontos az adatvédelmi irányítási rendszer?

A személyes adatok kezelésével kapcsolatos hibák jelentős következményekkel járhatnak.

Ezek közé tartozhat:

adatvédelmi incidens jogosulatlan hozzáférés adatszivárgás bírság szerződésszegés reputációs kár ügyfélvesztés.
Előnyök

Az ISO/IEC 27701 tanúsítás előnyei

Az ügyfelek és üzleti partnerek számára egyértelmű jelzés, hogy a szervezet kiemelt figyelmet fordít a személyes adatok védelmére.

A szabvány strukturált keretet biztosít a GDPR-ban előírt számos követelmény gyakorlati megvalósításához.

A szervezet rendszeresen értékeli az adatkezeléssel kapcsolatos kockázatokat, és megfelelő védelmi intézkedéseket vezet be.

Az adatkezelés minden lépése dokumentált és ellenőrizhető.

Egyre több ügyfél és nemzetközi partner várja el az adatvédelmi megfelelőség igazolását.

Az adatvédelmi folyamatok egységesebbé, átláthatóbbá és könnyebben ellenőrizhetővé válnak.

Az ISO/IEC 27701 egyik legnagyobb előnye, hogy támogatja a GDPR követelményeinek gyakorlati megvalósítását.

A szabvány segítséget nyújt többek között:

Nagyobb bizalom

Az ügyfelek és üzleti partnerek számára egyértelmű jelzés, hogy a szervezet kiemelt figyelmet fordít a személyes adatok védelmére.

A GDPR követelményeinek támogatása

A szabvány strukturált keretet biztosít a GDPR-ban előírt számos követelmény gyakorlati megvalósításához.

Csökkentett adatvédelmi kockázatok

A szervezet rendszeresen értékeli az adatkezeléssel kapcsolatos kockázatokat, és megfelelő védelmi intézkedéseket vezet be.

Átlátható folyamatok

Az adatkezelés minden lépése dokumentált és ellenőrizhető.

Versenyelőny

Egyre több ügyfél és nemzetközi partner várja el az adatvédelmi megfelelőség igazolását.

Hatékonyabb irányítás

Az adatvédelmi folyamatok egységesebbé, átláthatóbbá és könnyebben ellenőrizhetővé válnak.

ISO/IEC 27701 és GDPR

Az ISO/IEC 27701 egyik legnagyobb előnye, hogy támogatja a GDPR követelményeinek gyakorlati megvalósítását. A szabvány segítséget nyújt többek között: Fontos azonban, hogy az ISO/IEC 27701 nem jelenti automatikusan a GDPR-nak való teljes megfelelést, hanem egy olyan irányítási rendszert biztosít, amely jelentősen megkönnyíti annak fenntartását.

az adatkezelési szerepkörök meghatározásában
az adatkezelési nyilvántartások kezelésében
az érintetti jogok kezelésében
az adatvédelmi incidensek kezelésében
az adatfeldolgozók felügyeletében
az adatkezelési kockázatok kezelésében
az adatvédelmi dokumentáció naprakészen tartásában.

Érdekli a részletes ajánlat?

Ajánlatkérés →

Az ISO/IEC 27701 kapcsolata az ISO/IEC 27001 szabvánnyal

Az ISO/IEC 27701 önállóan nem alkalmazható.

A szabvány az ISO/IEC 27001 információbiztonsági irányítási rendszerére épül, ezért a PIMS bevezetésének alapfeltétele egy működő ISMS.

A két szabvány együtt biztosítja:

  • az információk védelmét
  • a személyes adatok megfelelő kezelését
  • a kockázatok szisztematikus kezelését
  • a folyamatos fejlesztést
  • a nemzetközi elvárásoknak megfelelő irányítási rendszert.

Az ISO/IEC 27701 legfontosabb követelményei

Az ISO/IEC 27701 egy olyan irányítási rendszert ír elő, amely biztosítja, hogy a személyes adatok kezelése átlátható, szabályozott és folyamatosan fejlesztett módon történjen.

A szabvány az ISO/IEC 27001 követelményeire épül, és azokat egészíti ki adatvédelmi szempontokkal.

A szervezetnek többek között:

  • meg kell határoznia az adatkezelési folyamatokat
  • fel kell mérnie az adatvédelmi kockázatokat
  • szabályoznia kell a személyes adatok kezelését
  • biztosítania kell az érintettek jogainak érvényesítését
  • rendszeresen felül kell vizsgálnia az adatvédelmi irányítási rendszer működését.

Adatkezelő (PII Controller) és adatfeldolgozó (PII Processor)

Az ISO/IEC 27701 külön kezeli a két legfontosabb szerepkört.

PII Controller (Adatkezelő)

Az adatkezelő határozza meg:

  • milyen személyes adatokat kezel
  • milyen célból történik az adatkezelés
  • milyen jogalapon történik az adatkezelés
  • mennyi ideig őrzik meg az adatokat
  • kik férhetnek hozzá az adatokhoz.

Az adatkezelő felelős azért, hogy az adatkezelés megfeleljen a vonatkozó jogszabályoknak.

PII Processor (Adatfeldolgozó)

Az adatfeldolgozó az adatkezelő megbízásából kezeli a személyes adatokat.

Például:

  • felhőszolgáltatók
  • könyvelőcégek
  • HR szolgáltatók
  • bérszámfejtő cégek
  • adatközpontok
  • IT üzemeltetők.

A szabvány külön követelményeket fogalmaz meg az adatfeldolgozók számára is, többek között a szerződéses kötelezettségek, az információbiztonsági intézkedések és az incidenskezelés területén.

Adatvédelmi kockázatkezelés

Az ISO/IEC 27701 egyik alapkövetelménye az adatvédelmi kockázatok rendszeres értékelése.

A szervezetnek meg kell vizsgálnia például:

  • milyen személyes adatokat kezel
  • kik férnek hozzá az adatokhoz
  • milyen rendszerekben történik az adatkezelés
  • milyen fenyegetések érhetik az adatokat
  • milyen következményekkel járna egy adatvédelmi incidens.

A kockázatok alapján megfelelő technikai és szervezési intézkedéseket kell bevezetni.

Az érintettek jogainak kezelése

A szabvány támogatja az érintetti jogok gyakorlati kezelését.

Ide tartozik többek között:

  • hozzáférési jog
  • helyesbítéshez való jog
  • törléshez való jog ("elfeledtetés")
  • adatkezelés korlátozása
  • adathordozhatóság
  • tiltakozási jog
  • automatizált döntéshozatallal kapcsolatos jogok.

A szervezetnek dokumentált eljárásokkal kell rendelkeznie ezen kérelmek kezelésére.

Adatvédelmi incidenskezelés

A személyes adatokat érintő incidensek gyors és megfelelő kezelése kiemelt követelmény.

A szervezetnek szabályoznia kell:

  • az incidensek felismerését
  • bejelentését
  • kivizsgálását
  • dokumentálását
  • helyesbítő intézkedéseit
  • szükség esetén a hatóságok és érintettek értesítését.

A tapasztalatokat fel kell használni az irányítási rendszer folyamatos fejlesztésére.

Beszállítók és adatfeldolgozók kezelése

Sok szervezet külső partnereket vesz igénybe személyes adatok kezeléséhez.

Ezért az ISO/IEC 27701 előírja többek között:

  • az adatfeldolgozók kiválasztásának szabályozását
  • szerződéses követelmények meghatározását
  • az adatvédelmi kötelezettségek rögzítését
  • a beszállítók rendszeres felülvizsgálatát.

Ez különösen fontos felhőszolgáltatások, outsourcing és SaaS szolgáltatások esetén.

Dokumentált információk

A szabvány megköveteli az adatvédelmi irányítási rendszer megfelelő dokumentálását.

Tipikus dokumentált információk:

  • adatvédelmi politika
  • adatkezelési célok
  • szerepkörök és felelősségek
  • adatkezelési nyilvántartások
  • adatvédelmi kockázatértékelések
  • incidenskezelési eljárások
  • adatfeldolgozói szerződések
  • oktatási nyilvántartások
  • belső auditok
  • vezetőségi átvizsgálások
  • helyesbítő intézkedések.

Oktatás és tudatosság

A személyes adatok védelme nem kizárólag technikai kérdés.

Az ISO/IEC 27701 elvárja, hogy a munkavállalók:

  • ismerjék az adatvédelmi szabályokat
  • tisztában legyenek saját felelősségükkel
  • felismerjék az adatvédelmi kockázatokat
  • megfelelően kezeljék a személyes adatokat.

A rendszeres oktatás jelentősen csökkentheti az emberi hibából eredő incidensek számát.

Belső audit és vezetőségi átvizsgálás

Az ISO/IEC 27701 – az ISO/IEC 27001-hez hasonlóan – megköveteli:

Belső audit

A szervezet rendszeresen ellenőrzi, hogy az adatvédelmi irányítási rendszer megfelel-e a szabvány követelményeinek, valamint saját szabályzatainak.

Vezetőségi átvizsgálás

A felső vezetés rendszeresen értékeli:

  • az adatvédelmi célok teljesülését
  • az incidenseket
  • a kockázatokat
  • a belső auditok eredményeit
  • a fejlesztési lehetőségeket.

Ez biztosítja a rendszer folyamatos fejlődését.

A folyamat

Az ISO/IEC 27701 tanúsítás folyamata

01

Ajánlatkérés

A szervezet mérete, tevékenysége és adatkezelési folyamatai alapján elkészítjük személyre szabott ajánlatunkat.

02

Dokumentáció felülvizsgálata

Áttekintjük a PIMS dokumentációját, és szükség esetén javaslatot teszünk a felkészülés támogatására.

03

Stage 1 audit

Az auditor megvizsgálja a dokumentált irányítási rendszer megfelelőségét és a szervezet felkészültségét.

04

Stage 2 audit

A gyakorlati működés értékelése következik, beleértve az adatkezelési folyamatokat, a kockázatkezelést, az incidenskezelést és a jogszabályi megfelelőség támogatását.

05

Tanúsítvány kiállítása

Sikeres audit esetén akkreditált ISO/IEC 27701 tanúsítvány kerül kiállításra.

06

Éves felügyeleti auditok

A hároméves tanúsítási ciklus alatt évente felügyeleti audit igazolja az irányítási rendszer folyamatos megfelelőségét.

07

Mennyi ideig tart az ISO/IEC 27701 audit?

Az audit időtartamát minden esetben az akkreditációs szabályok alapján kell meghatározni. A szükséges auditnapok számát több tényező befolyásolja, többek között:

08

a munkavállalók száma

09

a telephelyek száma

10

a személyes adatok kezelésének mértéke

11

az adatkezelési és adatfeldolgozási folyamatok összetettsége

12

a kiszervezett folyamatok aránya

13

az informatikai infrastruktúra

14

a meglévő irányítási rendszerek (pl. ISO/IEC 27001)

15

valamint az integrált audit lehetősége.

Mennyibe kerül az ISO/IEC 27701 tanúsítás?

A tanúsítás díját minden esetben egyedi ajánlat alapján határozzuk meg.

Az árat befolyásolja:

a szervezet mérete a munkavállalók száma a telephelyek száma a személyes adatok kezelésének jellege és összetettsége az auditnapok száma az integrált audit lehetősége (pl. ISO/IEC 27001 mellett) a tanúsítás helyszíne.

Miért válassza a Clearlake Consulting Kft.-t?

akkreditált nemzetközi tanúsítvány
több mint 10 év auditori tapasztalat
magyar nyelvű kapcsolattartás
gyors ajánlatadás
versenyképes árak
rugalmas időpont-egyeztetés
helyszíni és távaudit lehetőség
integrált auditok ISO/IEC 27001 és más szabványok mellett
támogatás a teljes tanúsítási folyamat során.
GYIK

Gyakran ismételt kérdések

Igen. Az ISO/IEC 27701 az ISO/IEC 27001 kiterjesztése, ezért önállóan nem tanúsítható. A szervezetnek működő információbiztonsági irányítási rendszerrel kell rendelkeznie.

Nem. A szabvány nem helyettesíti a GDPR-t, hanem egy nemzetközileg elismert irányítási rendszert biztosít, amely támogatja a GDPR követelményeinek gyakorlati megvalósítását és fenntartását.

Minden olyan szervezet számára, amely személyes adatokat kezel, különösen:

Igen. Az audit egy része vagy – amennyiben az akkreditációs szabályok ezt lehetővé teszik – akár a teljes audit is lebonyolítható online.

Igen. Az ISO/IEC 27701 kiválóan integrálható többek között:

Az integrált audit csökkentheti az auditidőt és a tanúsítás költségeit.

A tanúsítvány három évig érvényes. Ez idő alatt évente felügyeleti audit szükséges, majd a harmadik év végén megújító audit következik.

A szervezet felkészültségétől függően a tanúsítási folyamat akár néhány héten belül is lezárható.

A tanúsítás növeli az ügyfelek és üzleti partnerek bizalmát, támogatja az adatvédelmi megfelelőséget, csökkenti az adatvédelmi kockázatokat, és versenyelőnyt jelenthet pályázatok, tenderek és nemzetközi üzleti kapcsolatok során. Kérjen ajánlatot ISO/IEC 27701 tanúsításra!

A Clearlake Consulting Kft. segít megtalálni az Ön szervezetéhez leginkább megfelelő akkreditált tanúsító partnert, és végigkíséri a teljes tanúsítási folyamat során. Legyen szó első tanúsításról, meglévő ISO/IEC 27001 rendszer bővítéséről vagy integrált audit lefolytatásáról, szakértő csapatunk gyors, rugalmas és professzionális támogatást nyújt. Vegye fel velünk a kapcsolatot még ma, kérjen személyre szabott ajánlatot, és szerezze meg az ISO/IEC 27701 tanúsítványt, amely erősíti ügyfelei bizalmát, támogatja az adatvédelmi megfelelőséget és növeli szervezete versenyképességét!

Kapcsolat

Kérjen ajánlatot a ISO 27701 tanúsításra

Vegye fel velünk a kapcsolatot, és kérjen személyre szabott, kötelezettségmentes ajánlatot.

Telefon
+36 XX XXX XXXX

Kérjen részletes ajánlatot

Töltse ki részletes ajánlatkérő űrlapunkat — cégadatai, a kiválasztott szabványok és néhány folyamati kérdés alapján személyre szabott ajánlatot készítünk.

Tovább az ajánlatkéréshez →

Kötelezettségmentes · válaszunk 1 munkanapon belül