Compliance plánování a řízení shody v organizaci

Účel a rozsah compliance plánu

Compliance plán definuje systematický postup, kterým organizace zajistí shodu s nařízením GDPR, relevantními normami ISO a odvětvovými regulacemi (např. DORA, NIS2, PSD2, MDR, farmaceutické GxP či automobilové předpisy). Cílem je propojit právní, procesní a technické požadavky do jednoho řídicího rámce, nastavit udržitelné kontroly a prokazatelnost souladu (accountability) při přiměřených nákladech a rizicích.

Východiska a regulační kontext

  • GDPR: zákonnost zpracování, minimalizace údajů, integrita a důvěrnost, odpovědnost, práva subjektů údajů a povinnost vést záznamy o zpracovatelských činnostech.
  • ISO rámce: zejména ISO/IEC 27001 (ISMS), ISO/IEC 27701 (PIMS – rozšíření o ochranu soukromí), ISO 22301 (BCMS – kontinuita), ISO 31000 (řízení rizik) a podle potřeby ISO 9001 (kvalita).
  • Odvětvové regulace: např. DORA (digitální operační odolnost ve financích), NIS2 (kybernetická bezpečnost pro základní a významné subjekty), PSD2/PSR (platební služby), MiFID II/MiCAR ve financích, MDR/IVDR ve zdravotnictví, GxP ve farmacii, UNECE R155/R156 a ISO/SAE 21434 v automotive, energetické a telekom regulační požadavky.

Řízení, role a odpovědnosti

Silné governance je základem. Doporučuje se jmenovat sponzora na úrovni představenstva, interní řídicí výbor a jasně definované role:

  • DPO (pověřenec pro ochranu osobních údajů) – dozor nad shodou GDPR, kontakt pro dozorový orgán a subjekty údajů.
  • CISO/ISO Owner – řízení ISMS, kybernetická rizika, technická a organizační opatření.
  • Compliance Officer – horizontální sladění regulací, registrace povinností, reporting.
  • Biznis vlastníci procesů – odpovědnost za data, procesy a plnění kontrol v praxi.
  • Legal/Privacy Counsel – právní interpretace, smluvní agenda, přeshraniční přenosy.
  • IT/Architektura – implementace bezpečnostních a integračních požadavků.
Aktivita R (vykonává) A (odpovídá) C (konzultuje) I (informuje)
Registr zpracovatelských činností Biznis vlastníci DPO Legal, IT Management
ISMS a analýza rizik CISO/IT CISO DPO, Biznis Compliance
DPIA/LIA DPO, Biznis DPO Legal, IT Management
Due diligence dodavatelů Procurement, IT Compliance DPO, Legal, CISO Vlastníci procesů
Incident management IT/CERT CISO DPO, Legal Dozor, dotčené osoby (dle případu)

Inventarizace a mapování dat a procesů

Východiskem je přesná znalost datových toků a účelů zpracování. Klíčové kroky:

  1. Identifikace aktiv: systémy, databáze, aplikace, datové sady, papírové archivy.
  2. Mapování toků: zdroj → zpracování → příjemci → uložení → archivace → likvidace; zahrnout přeshraniční přenosy.
  3. Vazba na právní základy: smlouva, zákonná povinnost, oprávněný zájem (s LIA), souhlas, životně důležité zájmy, veřejný zájem.
  4. Kategorizace dat: běžné vs. zvláštní kategorie (citlivé), pseudonymizovaná, anonymizovaná.

Hodnocení rizik, DPIA a LIA

Integrovat metody ISO 31000 do ISMS (ISO 27001) a PIMS (ISO 27701):

  • LIA (Legitimate Interest Assessment) pro oprávněný zájem.
  • DPIA pro vysokoriziková zpracování (profilování, rozsáhlý monitoring, zvláštní kategorie).
  • Kritéria rizik: dopad na práva a svobody, pravděpodobnost, zbytkové riziko, akceptační hranice.
  • Výstupy: plán řešení rizik (risk treatment plan) a vazba na technická a organizační opatření.

Politiky, standardy a postupy

Vytvořit a udržovat knihovnu interních předpisů se schvalováním, verzováním a pravidelným přehodnocováním:

  • Politika ochrany osobních údajů, politika klasifikace informací, politika přístupů a identit (IAM), šifrování, zálohování a obnovy, používání cloudových služeb, BYOD, retence a likvidace dat, přenosy do třetích zemí, cookies a ePrivacy.
  • Postupy: výkon práv subjektů údajů, záznamy o zpracování, podmínky souhlasu, hodnocení dodavatelů, řízení incidentů, testování obnovy, správa zranitelností, změnové řízení (Change Management).

GDPR: klíčové požadavky a praktická opatření

  • Zákonnost a transparentnost: jasné privacy notices, informování při sběru dat, evidence právních základů.
  • Minimalizace a omezení účelů: sběr pouze nezbytných údajů; oddělení účelů; privacy by design/by default při projektech.
  • Retence a likvidace: harmonogram skartace s vazbou na právní povinnosti; audity „data hoarding“.
  • Práva subjektů údajů: procesy pro přístup, opravu, výmaz, omezení, přenositelnost a námitku; SLA na odpovědi.
  • Mezinárodní přenosy: standardní smluvní doložky, hodnocení přenosů a doplňující opatření.
  • Zpracovatelé: smluvní klauzule, instrukce správce, sub-zpracovatelé, auditovatelnost.

ISO/IEC 27001 a 27701: integrace do praxe

ISMS poskytuje strukturu pro kontinuitu, rizika, kontroly a zlepšování. PIMS (27701) rozšiřuje ISMS o dimenzi soukromí. Doporučené kroky:

  1. Určení rozsahu ISMS/PIMS: které lokality, systémy a procesy jsou v rozsahu.
  2. Analýza rizik a výběr kontrol (Příloha A, resp. 27002) – IAM, kryptografie, logging, hardening, síťová segregace, bezpečnost cloudu, rizika dodavatelů.
  3. Měření a cíle (KPI a KGI) – dostupnost, čas reakce na incidenty, podíl dokončených školení, počet neshod.
  4. Interní audity, přezkoumání vedením, nápravná opatření a zlepšování (PDCA cyklus).

Odvětvové regulace: sladění a mapování

Pro přehlednost vytvořte Compliance Obligation Matrix, ve které přiřadíte regulacím interní kontroly, vlastníka a důkazní stopu. Příklady:

  • DORA: ICT rizika, testování odolnosti (TLPT), správa incidentů, outsourcing třetím stranám.
  • NIS2: řízení kybernetických rizik, hlášení incidentů, řízení dodavatelů, bezpečnostní opatření přiměřená rizikům.
  • PSD2/PSR: silná autentizace, bezpečnost API, dohled nad TPP.
  • Zdravotnictví (MDR/IVDR): bezpečnost a výkonnost zdravotnických prostředků, klinické hodnocení, post-market surveillance.
  • Farmaceutické GxP: integrita dat (ALCOA+), validace systémů, záznamy a audit trail.
  • Automotive: kyberbezpečnost vozidel (UNECE R155), aktualizace softwaru (R156), ISO/SAE 21434.

Řízení dodavatelů a smluvní zabezpečení

Dodavatelské řetězce jsou významným zdrojem rizika. Zavádějte Third-Party Risk Management (TPRM):

  • Due diligence dotazníky, bezpečnostní a privacy požadavky, testy odolnosti (u kritických).
  • Smlouvy: zpracovatelské klauzule, SLA, právo auditu, sub-zpracovatelé, notifikační lhůty při incidentech.
  • Kontinuální monitoring: změny ve službách, lokalitách, certifikacích (např. ISO 27001).

Technická a organizační opatření (TOMs)

Výběr TOMs musí být přiměřený rizikům a stavu techniky. Doporučené oblasti:

  • IAM a least privilege, silná autentizace, správné ověřování a autorizace.
  • Šifrování v klidu i přenosu, správa klíčů, HSM podle potřeby.
  • Segmentace sítí, EDR/XDR, záznamy a korelace událostí (SIEM), DLP pro citlivá data.
  • Bezpečný vývoj (SSDLC), SAST/DAST, SBOM, řízení zranitelností a záplat.
  • Zálohování a obnova, testy obnovy, anti-ransomware strategie.
  • Fyzická bezpečnost, čisté stoly a obrazovky, logistická bezpečnost.

Incident management a oznamovací povinnosti

Definujte eskalaci, role a eskalační linie včetně kybernetických a privacy incidentů:

  • Klasifikace závažnosti, playbooky pro typové scénáře, forenzní postupy.
  • 72hodinová lhůta na notifikaci dozorovému orgánu při narušení ochrany osobních údajů; informování subjektů údajů, je-li ohroženo vysoké riziko.
  • Propojení s NIS2/DORA hlášeními, pokud je organizace relevantní.
  • Post-incidentní lessons learned a aktualizace kontrol.

Školení, povědomí a kultura

Bez kultury bezpečnosti a soukromí je compliance krátkodobá. Program obsahuje:

  • Úvodní a pravidelná školení pro všechny; role-specifické moduly (IT, vývoj, marketing, HR, podpora).
  • Simulace phishingu a mikro-learningy; měření účinnosti (pre/post testy).
  • Viditelný příklad vedení (tone from the top) a interní komunikace.

Monitoring, metriky a interní audit

Prokazatelnost vyžaduje měření a nezávislé ověření:

  • KPI: doba vyřízení žádostí subjektů údajů, pokrytí školeními, průměrná doba detekce/reakce na incident, podíl uzavřených neshod v termínu.
  • KRI: počet vysokorizikových neshod, počet kritických zranitelností po termínu, neúspěchy testů obnovy.
  • Plán interních auditů, nápravná a preventivní opatření (CAPA), následné kontroly.

Projektový plán a roadmapa implementace

  1. Iniciace: sponzor, cíle, rozsah, zdroje, RACI, komunikační plán.
  2. Discovery: inventarizace aktiv, mapování toků, gap analýza vůči GDPR/ISO/odvětvovým normám.
  3. Rizika a návrh kontrol: DPIA/LIA, řešení rizik, návrh politik a TOMs.
  4. Implementace: politiky, procesy, technologie, školení, smlouvy.
  5. Ověření: interní audity, testy, piloty, metriky.
  6. Provoz: BAU pro ISMS/PIMS, kontinuální zlepšování, reporting vedení.

Dokumentace a evidence

  • Registr zpracovatelských činností, DPIA, LIA, rozhodovací záznamy, privacy notice, smlouvy se zpracovateli.
  • ISMS/PIMS dokumentace: politika, cíle, hodnocení rizik, SoA (Statement of Applicability), plány řešení rizik, záznamy z auditů a přezkoumání vedením.
  • Incidentní záznamy, reporty dozorovým orgánům, záznamy o školení, testech obnovy a cvičeních odolnosti.

Nástroje a automatizace (GRC, SecOps, PrivacyOps)

Technologie snižují manuální zátěž a zvyšují konzistenci:

  • GRC platformy pro evidenci povinností, rizik, kontrol, auditů a CAPA.
  • PrivacyOps: správa žádostí subjektů údajů (DSAR), registr zpracování, souhlasy, mapování toků.
  • SecOps: SIEM, SOAR, EDR/XDR, skenery zranitelností, DLP, PAM, šifrovací klíče.
  • Integrační konektory na single source of truth a důkazní artefakty (logy, exporty, reporty).

Kontinuita, odolnost a testování

V souladu s ISO 22301 a odvětvovými požadavky se nastaví BCMS:

  • BIA (Business Impact Analysis) a stanovování cílů RTO/RPO.
  • <