Účel a rozsah compliance plánu
Compliance plán definuje systematický postup, kterým organizace zajistí shodu s nařízením GDPR, relevantními normami ISO a odvětvovými regulacemi (např. DORA, NIS2, PSD2, MDR, farmaceutické GxP či automobilové předpisy). Cílem je propojit právní, procesní a technické požadavky do jednoho řídicího rámce, nastavit udržitelné kontroly a prokazatelnost souladu (accountability) při přiměřených nákladech a rizicích.
Východiska a regulační kontext
- GDPR: zákonnost zpracování, minimalizace údajů, integrita a důvěrnost, odpovědnost, práva subjektů údajů a povinnost vést záznamy o zpracovatelských činnostech.
- ISO rámce: zejména ISO/IEC 27001 (ISMS), ISO/IEC 27701 (PIMS – rozšíření o ochranu soukromí), ISO 22301 (BCMS – kontinuita), ISO 31000 (řízení rizik) a podle potřeby ISO 9001 (kvalita).
- Odvětvové regulace: např. DORA (digitální operační odolnost ve financích), NIS2 (kybernetická bezpečnost pro základní a významné subjekty), PSD2/PSR (platební služby), MiFID II/MiCAR ve financích, MDR/IVDR ve zdravotnictví, GxP ve farmacii, UNECE R155/R156 a ISO/SAE 21434 v automotive, energetické a telekom regulační požadavky.
Řízení, role a odpovědnosti
Silné governance je základem. Doporučuje se jmenovat sponzora na úrovni představenstva, interní řídicí výbor a jasně definované role:
- DPO (pověřenec pro ochranu osobních údajů) – dozor nad shodou GDPR, kontakt pro dozorový orgán a subjekty údajů.
- CISO/ISO Owner – řízení ISMS, kybernetická rizika, technická a organizační opatření.
- Compliance Officer – horizontální sladění regulací, registrace povinností, reporting.
- Biznis vlastníci procesů – odpovědnost za data, procesy a plnění kontrol v praxi.
- Legal/Privacy Counsel – právní interpretace, smluvní agenda, přeshraniční přenosy.
- IT/Architektura – implementace bezpečnostních a integračních požadavků.
| Aktivita | R (vykonává) | A (odpovídá) | C (konzultuje) | I (informuje) |
|---|---|---|---|---|
| Registr zpracovatelských činností | Biznis vlastníci | DPO | Legal, IT | Management |
| ISMS a analýza rizik | CISO/IT | CISO | DPO, Biznis | Compliance |
| DPIA/LIA | DPO, Biznis | DPO | Legal, IT | Management |
| Due diligence dodavatelů | Procurement, IT | Compliance | DPO, Legal, CISO | Vlastníci procesů |
| Incident management | IT/CERT | CISO | DPO, Legal | Dozor, dotčené osoby (dle případu) |
Inventarizace a mapování dat a procesů
Východiskem je přesná znalost datových toků a účelů zpracování. Klíčové kroky:
- Identifikace aktiv: systémy, databáze, aplikace, datové sady, papírové archivy.
- Mapování toků: zdroj → zpracování → příjemci → uložení → archivace → likvidace; zahrnout přeshraniční přenosy.
- Vazba na právní základy: smlouva, zákonná povinnost, oprávněný zájem (s LIA), souhlas, životně důležité zájmy, veřejný zájem.
- Kategorizace dat: běžné vs. zvláštní kategorie (citlivé), pseudonymizovaná, anonymizovaná.
Hodnocení rizik, DPIA a LIA
Integrovat metody ISO 31000 do ISMS (ISO 27001) a PIMS (ISO 27701):
- LIA (Legitimate Interest Assessment) pro oprávněný zájem.
- DPIA pro vysokoriziková zpracování (profilování, rozsáhlý monitoring, zvláštní kategorie).
- Kritéria rizik: dopad na práva a svobody, pravděpodobnost, zbytkové riziko, akceptační hranice.
- Výstupy: plán řešení rizik (risk treatment plan) a vazba na technická a organizační opatření.
Politiky, standardy a postupy
Vytvořit a udržovat knihovnu interních předpisů se schvalováním, verzováním a pravidelným přehodnocováním:
- Politika ochrany osobních údajů, politika klasifikace informací, politika přístupů a identit (IAM), šifrování, zálohování a obnovy, používání cloudových služeb, BYOD, retence a likvidace dat, přenosy do třetích zemí, cookies a ePrivacy.
- Postupy: výkon práv subjektů údajů, záznamy o zpracování, podmínky souhlasu, hodnocení dodavatelů, řízení incidentů, testování obnovy, správa zranitelností, změnové řízení (Change Management).
GDPR: klíčové požadavky a praktická opatření
- Zákonnost a transparentnost: jasné privacy notices, informování při sběru dat, evidence právních základů.
- Minimalizace a omezení účelů: sběr pouze nezbytných údajů; oddělení účelů; privacy by design/by default při projektech.
- Retence a likvidace: harmonogram skartace s vazbou na právní povinnosti; audity „data hoarding“.
- Práva subjektů údajů: procesy pro přístup, opravu, výmaz, omezení, přenositelnost a námitku; SLA na odpovědi.
- Mezinárodní přenosy: standardní smluvní doložky, hodnocení přenosů a doplňující opatření.
- Zpracovatelé: smluvní klauzule, instrukce správce, sub-zpracovatelé, auditovatelnost.
ISO/IEC 27001 a 27701: integrace do praxe
ISMS poskytuje strukturu pro kontinuitu, rizika, kontroly a zlepšování. PIMS (27701) rozšiřuje ISMS o dimenzi soukromí. Doporučené kroky:
- Určení rozsahu ISMS/PIMS: které lokality, systémy a procesy jsou v rozsahu.
- Analýza rizik a výběr kontrol (Příloha A, resp. 27002) – IAM, kryptografie, logging, hardening, síťová segregace, bezpečnost cloudu, rizika dodavatelů.
- Měření a cíle (KPI a KGI) – dostupnost, čas reakce na incidenty, podíl dokončených školení, počet neshod.
- Interní audity, přezkoumání vedením, nápravná opatření a zlepšování (PDCA cyklus).
Odvětvové regulace: sladění a mapování
Pro přehlednost vytvořte Compliance Obligation Matrix, ve které přiřadíte regulacím interní kontroly, vlastníka a důkazní stopu. Příklady:
- DORA: ICT rizika, testování odolnosti (TLPT), správa incidentů, outsourcing třetím stranám.
- NIS2: řízení kybernetických rizik, hlášení incidentů, řízení dodavatelů, bezpečnostní opatření přiměřená rizikům.
- PSD2/PSR: silná autentizace, bezpečnost API, dohled nad TPP.
- Zdravotnictví (MDR/IVDR): bezpečnost a výkonnost zdravotnických prostředků, klinické hodnocení, post-market surveillance.
- Farmaceutické GxP: integrita dat (ALCOA+), validace systémů, záznamy a audit trail.
- Automotive: kyberbezpečnost vozidel (UNECE R155), aktualizace softwaru (R156), ISO/SAE 21434.
Řízení dodavatelů a smluvní zabezpečení
Dodavatelské řetězce jsou významným zdrojem rizika. Zavádějte Third-Party Risk Management (TPRM):
- Due diligence dotazníky, bezpečnostní a privacy požadavky, testy odolnosti (u kritických).
- Smlouvy: zpracovatelské klauzule, SLA, právo auditu, sub-zpracovatelé, notifikační lhůty při incidentech.
- Kontinuální monitoring: změny ve službách, lokalitách, certifikacích (např. ISO 27001).
Technická a organizační opatření (TOMs)
Výběr TOMs musí být přiměřený rizikům a stavu techniky. Doporučené oblasti:
- IAM a least privilege, silná autentizace, správné ověřování a autorizace.
- Šifrování v klidu i přenosu, správa klíčů, HSM podle potřeby.
- Segmentace sítí, EDR/XDR, záznamy a korelace událostí (SIEM), DLP pro citlivá data.
- Bezpečný vývoj (SSDLC), SAST/DAST, SBOM, řízení zranitelností a záplat.
- Zálohování a obnova, testy obnovy, anti-ransomware strategie.
- Fyzická bezpečnost, čisté stoly a obrazovky, logistická bezpečnost.
Incident management a oznamovací povinnosti
Definujte eskalaci, role a eskalační linie včetně kybernetických a privacy incidentů:
- Klasifikace závažnosti, playbooky pro typové scénáře, forenzní postupy.
- 72hodinová lhůta na notifikaci dozorovému orgánu při narušení ochrany osobních údajů; informování subjektů údajů, je-li ohroženo vysoké riziko.
- Propojení s NIS2/DORA hlášeními, pokud je organizace relevantní.
- Post-incidentní lessons learned a aktualizace kontrol.
Školení, povědomí a kultura
Bez kultury bezpečnosti a soukromí je compliance krátkodobá. Program obsahuje:
- Úvodní a pravidelná školení pro všechny; role-specifické moduly (IT, vývoj, marketing, HR, podpora).
- Simulace phishingu a mikro-learningy; měření účinnosti (pre/post testy).
- Viditelný příklad vedení (tone from the top) a interní komunikace.
Monitoring, metriky a interní audit
Prokazatelnost vyžaduje měření a nezávislé ověření:
- KPI: doba vyřízení žádostí subjektů údajů, pokrytí školeními, průměrná doba detekce/reakce na incident, podíl uzavřených neshod v termínu.
- KRI: počet vysokorizikových neshod, počet kritických zranitelností po termínu, neúspěchy testů obnovy.
- Plán interních auditů, nápravná a preventivní opatření (CAPA), následné kontroly.
Projektový plán a roadmapa implementace
- Iniciace: sponzor, cíle, rozsah, zdroje, RACI, komunikační plán.
- Discovery: inventarizace aktiv, mapování toků, gap analýza vůči GDPR/ISO/odvětvovým normám.
- Rizika a návrh kontrol: DPIA/LIA, řešení rizik, návrh politik a TOMs.
- Implementace: politiky, procesy, technologie, školení, smlouvy.
- Ověření: interní audity, testy, piloty, metriky.
- Provoz: BAU pro ISMS/PIMS, kontinuální zlepšování, reporting vedení.
Dokumentace a evidence
- Registr zpracovatelských činností, DPIA, LIA, rozhodovací záznamy, privacy notice, smlouvy se zpracovateli.
- ISMS/PIMS dokumentace: politika, cíle, hodnocení rizik, SoA (Statement of Applicability), plány řešení rizik, záznamy z auditů a přezkoumání vedením.
- Incidentní záznamy, reporty dozorovým orgánům, záznamy o školení, testech obnovy a cvičeních odolnosti.
Nástroje a automatizace (GRC, SecOps, PrivacyOps)
Technologie snižují manuální zátěž a zvyšují konzistenci:
- GRC platformy pro evidenci povinností, rizik, kontrol, auditů a CAPA.
- PrivacyOps: správa žádostí subjektů údajů (DSAR), registr zpracování, souhlasy, mapování toků.
- SecOps: SIEM, SOAR, EDR/XDR, skenery zranitelností, DLP, PAM, šifrovací klíče.
- Integrační konektory na single source of truth a důkazní artefakty (logy, exporty, reporty).
Kontinuita, odolnost a testování
V souladu s ISO 22301 a odvětvovými požadavky se nastaví BCMS:
- BIA (Business Impact Analysis) a stanovování cílů RTO/RPO.
<


























