رفتن به محتوای اصلی
MedaNet
شرکت مدانت مجری تخصصی پیاده‌سازی، آموزش و پشتیبانی راهکارهای فناوری اطلاعات
راهنمای MedaGRC | دانش و تجربه اجرایی

GDPR و GRC؛ مدیریت حریم خصوصی، ریسک و Evidence در یک مدل واحد

شرکت مدانت

GDPR فقط موضوع تیم حقوقی نیست. برای رعایت عملی آن، فناوری اطلاعات، امنیت، منابع انسانی، بازاریابی، Vendor Management و مالکان فرایند باید روی یک تصویر مشترک از داده شخصی کار کنند.

GDPR همان Regulation (EU) 2016/679 است و همچنان چارچوب اصلی حفاظت از داده شخصی در اتحادیه اروپاست. برای سازمانی که مشمول آن است، GRC می‌تواند مسئولیت، ریسک، Control و Evidence را به هم متصل کند.

از Data Processing Inventory شروع کنید

قبل از کنترل باید بدانیم چه داده‌ای، برای چه هدفی، توسط چه واحدی، در چه سامانه‌ای و با چه Third Partyهایی پردازش می‌شود. اگر این Inventory ناقص باشد، ارزیابی Privacy Risk هم ناقص است.

Privacy Risk فقط Data Breach نیست

نگهداری بیش از حد، جمع‌آوری غیرضروری، دسترسی نامتناسب، انتقال کنترل‌نشده به Vendor یا نبود فرآیند پاسخ به درخواست افراد می‌تواند Risk ایجاد کند؛ حتی اگر Incident امنیتی رخ نداده باشد.

سناریو: داده مشتری در SaaS خارجی

سازمان اطلاعات مشتری را در یک SaaS نگه می‌دارد. باید Purpose، Retention، Access، Contract، Subprocessorها و مکان پردازش روشن باشد. Vendor Assessment فقط پرسشنامه امنیتی نیست؛ Context حریم خصوصی هم باید دیده شود.

Control و Evidence

موضوع نمونه Control Evidence
Retention حذف دوره‌ای داده Deletion Report
Access Least Privilege و Review Access Review
Vendor Privacy Review و قرارداد DPA / Assessment
Incident Response Workflow Incident Record و Timeline

GDPR و ISO 27701

ISO 27701 می‌تواند برای ساخت PIMS و نظم‌دادن به Controlهای Privacy مفید باشد، اما جای تحلیل تعهد قانونی واقعی را نمی‌گیرد. مقاله ISO 27701 و GRC ارتباط این دو را توضیح می‌دهد.

Third Party Risk بخش مهم Privacy است

اگر Vendor داده شخصی را پردازش می‌کند، Risk فقط در محیط خود سازمان نیست. Contract، Security Posture، Subprocessor و Exit Plan باید بخشی از TPRM باشند.

نقش GRC

GRC می‌تواند Processing Activity، Risk، Requirement، Control، Evidence و Finding را در یک مدل قابل ردیابی نگه دارد. همین Traceability برای Audit و مدیریت تغییر اهمیت زیادی دارد.

سخن پایانی

Privacy Compliance با چند Policy جداگانه پایدار نمی‌شود. سازمان باید بداند چه داده‌ای را چرا نگه می‌دارد، چه Riskی دارد، چه Controlی اجرا می‌کند و چگونه رعایت آن را اثبات می‌کند.

22