GDPR فقط موضوع تیم حقوقی نیست. برای رعایت عملی آن، فناوری اطلاعات، امنیت، منابع انسانی، بازاریابی، Vendor Management و مالکان فرایند باید روی یک تصویر مشترک از داده شخصی کار کنند.
GDPR همان Regulation (EU) 2016/679 است و همچنان چارچوب اصلی حفاظت از داده شخصی در اتحادیه اروپاست. برای سازمانی که مشمول آن است، GRC میتواند مسئولیت، ریسک، Control و Evidence را به هم متصل کند.
از Data Processing Inventory شروع کنید
قبل از کنترل باید بدانیم چه دادهای، برای چه هدفی، توسط چه واحدی، در چه سامانهای و با چه Third Partyهایی پردازش میشود. اگر این Inventory ناقص باشد، ارزیابی Privacy Risk هم ناقص است.
Privacy Risk فقط Data Breach نیست
نگهداری بیش از حد، جمعآوری غیرضروری، دسترسی نامتناسب، انتقال کنترلنشده به Vendor یا نبود فرآیند پاسخ به درخواست افراد میتواند Risk ایجاد کند؛ حتی اگر Incident امنیتی رخ نداده باشد.
سناریو: داده مشتری در SaaS خارجی
سازمان اطلاعات مشتری را در یک SaaS نگه میدارد. باید Purpose، Retention، Access، Contract، Subprocessorها و مکان پردازش روشن باشد. Vendor Assessment فقط پرسشنامه امنیتی نیست؛ Context حریم خصوصی هم باید دیده شود.
Control و Evidence
| موضوع | نمونه Control | Evidence |
|---|---|---|
| Retention | حذف دورهای داده | Deletion Report |
| Access | Least Privilege و Review | Access Review |
| Vendor | Privacy Review و قرارداد | DPA / Assessment |
| Incident | Response Workflow | Incident Record و Timeline |
GDPR و ISO 27701
ISO 27701 میتواند برای ساخت PIMS و نظمدادن به Controlهای Privacy مفید باشد، اما جای تحلیل تعهد قانونی واقعی را نمیگیرد. مقاله ISO 27701 و GRC ارتباط این دو را توضیح میدهد.
Third Party Risk بخش مهم Privacy است
اگر Vendor داده شخصی را پردازش میکند، Risk فقط در محیط خود سازمان نیست. Contract، Security Posture، Subprocessor و Exit Plan باید بخشی از TPRM باشند.
نقش GRC
GRC میتواند Processing Activity، Risk، Requirement، Control، Evidence و Finding را در یک مدل قابل ردیابی نگه دارد. همین Traceability برای Audit و مدیریت تغییر اهمیت زیادی دارد.
سخن پایانی
Privacy Compliance با چند Policy جداگانه پایدار نمیشود. سازمان باید بداند چه دادهای را چرا نگه میدارد، چه Riskی دارد، چه Controlی اجرا میکند و چگونه رعایت آن را اثبات میکند.

MedaGRC