Rozliczalność
PIMS obejmuje role, odpowiedzialności, udokumentowane decyzje i dowody potwierdzające nadzór nad przetwarzaniem danych osobowych.
Wspieramy organizacje w zaprojektowaniu, wdrożeniu i doskonaleniu Systemu Zarządzania Informacjami o Prywatności zgodnego z ISO/IEC 27701:2025 oraz w przygotowaniu do audytu certyfikacyjnego.
ISO/IEC 27701:2025 określa wymagania i wytyczne dotyczące ustanowienia, wdrożenia, utrzymania i ciągłego doskonalenia Systemu Zarządzania Informacjami o Prywatności, zwanego PIMS.
System obejmuje zarządzanie ryzykiem dla prywatności oraz odpowiedzialnością organizacji przetwarzającej dane osobowe. Uwzględnia obowiązki administratora i podmiotu przetwarzającego, nadzór nad cyklem życia danych, realizację praw osób, zarządzanie dostawcami, reagowanie na naruszenia oraz wykazywanie rozliczalności.
Zakres współpracy obejmuje analizę stanu obecnego, określenie zakresu PIMS, uporządkowanie procesów przetwarzania, ocenę ryzyka dla prywatności, przygotowanie dokumentacji, wdrożenie mechanizmów nadzoru oraz ocenę gotowości do audytu certyfikacyjnego.
PIMS obejmuje role, odpowiedzialności, udokumentowane decyzje i dowody potwierdzające nadzór nad przetwarzaniem danych osobowych.
System obejmuje identyfikację, ocenę, ograniczanie i monitorowanie ryzyka dla osób, których dane dotyczą.
PIMS obejmuje zasady pozyskiwania, wykorzystywania, ujawniania, przechowywania, przekazywania i usuwania danych osobowych.
Przeprowadzamy ocenę zgodności istniejącego systemu zarządzania prywatnością, dokumentacji i praktyk operacyjnych z wymaganiami ISO/IEC 27701:2025.
Analiza obejmuje między innymi:
Rezultatem jest raport przedstawiający zidentyfikowane luki, ich znaczenie oraz rekomendowaną kolejność działań.
Wspieramy organizację w ustaleniu granic i zakresu Systemu Zarządzania Informacjami o Prywatności.
Zakres obejmuje całą organizację albo wybrane usługi, procesy, jednostki, systemy lub lokalizacje. Ustalenia uwzględniają kategorie danych i osób, role organizacji, odbiorców danych, podmioty przetwarzające, przepływy transgraniczne oraz zależności od usług chmurowych i pozostałych dostawców.
Porządkujemy informacje dotyczące procesów przetwarzania i ich właścicieli, wykorzystywanych systemów, źródeł danych, odbiorców, okresów przechowywania oraz przepływów danych.
Prace obejmują również przypisanie roli administratora lub podmiotu przetwarzającego oraz powiązanie procesów z wymaganiami prawnymi, umownymi i wewnętrznymi.
Na podstawie wyników analizy projektujemy model PIMS dostosowany do struktury organizacji, jej roli w przetwarzaniu oraz skali i charakteru operacji na danych osobowych.
Prace obejmują:
Opracowujemy lub dostosowujemy metodykę zarządzania ryzykiem dla prywatności, a następnie wspieramy organizację w przeprowadzeniu oceny.
Proces obejmuje:
Metodykę integrujemy z oceną ryzyka bezpieczeństwa informacji i oceną skutków dla ochrony danych, jeżeli organizacja stosuje te procesy.
Przygotowujemy udokumentowane informacje potrzebne do ustanowienia i funkcjonowania PIMS. W zależności od uzgodnionego zakresu dokumentacja obejmuje:
Jeżeli organizacja posiada już odpowiednie polityki i procedury, poddajemy je przeglądowi i dostosowujemy zamiast tworzyć równoległą dokumentację.
Wspieramy właścicieli procesów w przełożeniu wymagań PIMS na działania operacyjne i dowody potwierdzające ich realizację.
Wsparcie obejmuje:
Przygotowujemy szkolenia dla kadry zarządzającej, osób odpowiedzialnych za prywatność, właścicieli procesów, zespołów IT i bezpieczeństwa oraz pozostałych pracowników objętych PIMS.
Szkolenia obejmują role i odpowiedzialności, zasady przetwarzania danych, identyfikację ryzyka dla prywatności, ochronę danych w projektach, obsługę żądań oraz zgłaszanie incydentów i naruszeń.
Przed rozpoczęciem audytu certyfikacyjnego oceniamy, czy PIMS został prawidłowo zaprojektowany, wdrożony i udokumentowany.
Ocena obejmuje:
Rezultatem jest raport oraz lista działań do zakończenia przed audytem certyfikacyjnym.
Przeprowadzamy audyt wewnętrzny PIMS albo wspieramy funkcję audytu wewnętrznego działającą w organizacji.
Zakres audytu jest ustalany z zachowaniem wymaganej niezależności i bezstronności. Jeżeli uczestniczyliśmy bezpośrednio we wdrożeniu określonych elementów PIMS, sposób realizacji audytu uzgadniamy tak, aby nie dochodziło do oceny własnej pracy.
Wspieramy organizację w przygotowaniu dokumentacji i dowodów, przygotowaniu właścicieli procesów do rozmów z audytorami, analizie ustaleń audytowych oraz zaplanowaniu i realizacji działań korygujących.
W zależności od uzgodnionego zakresu rezultaty współpracy obejmują:
Wspieramy administratorów danych i podmioty przetwarzające, niezależnie od ich wielkości i sektora działalności.
Usługa jest w szczególności przeznaczona dla organizacji, które:
System zarządzania zgodny z ISO/IEC 27701:2025 funkcjonuje samodzielnie albo jest integrowany z istniejącym SZBI oraz innymi wymaganiami dotyczącymi prywatności i ochrony danych.
Integracja pozwala wykorzystywać wspólne procesy dotyczące kontekstu organizacji, ryzyka, dostawców, zarządzania incydentami, nadzoru nad dokumentacją, audytów, przeglądów zarządzania i działań doskonalących.
Wspieramy organizacje we wdrożeniu i certyfikacji pozostałych systemów zarządzania, które można integrować z PIMS.
Zakres i harmonogram wdrożenia zależą od roli organizacji w przetwarzaniu danych, planowanego zakresu certyfikacji, liczby procesów i systemów, skali współpracy z dostawcami oraz obecnego poziomu dojrzałości zarządzania prywatnością. Podczas wstępnej rozmowy określimy sytuację organizacji, oczekiwany rezultat oraz proponowany zakres prac.

