Compliance plán: GDPR, normy ISO a odvětvové regulace

Účel a rozsah plánu compliance

Plán compliance definuje systematický postup, kterým organizace zajistí soulad s nařízením GDPR, relevantními normami ISO a odvětvovými regulacemi (např. DORA, NIS2, PSD2, MDR, farmaceutické GxP či automobilové předpisy). Cílem je propojit právní, procesní a technické požadavky do jednoho řídicího rámce, nastavit udržitelné kontroly a prokazatelnost souladu (accountability) při přiměřených nákladech a rizicích.

Východiska a regulační kontext

  • GDPR: zákonnost zpracování, minimalizace údajů, integrita a důvěrnost, odpovědnost, práva subjektů údajů a povinnost vést záznamy o zpracovatelských činnostech.
  • ISO rámce: zejména ISO/IEC 27001 (ISMS), ISO/IEC 27701 (PIMS – rozšíření o ochranu soukromí), ISO 22301 (BCMS – kontinuita), ISO 31000 (řízení rizik) a dle potřeby ISO 9001 (kvalita).
  • Odvětvové regulace: např. DORA (digitální operační odolnost ve financích), NIS2 (kybernetická bezpečnost pro základní a významné subjekty), PSD2/PSR (platební služby), MiFID II/MiCAR ve financích, MDR/IVDR ve zdravotnictví, GxP ve farmacii, UNECE R155/R156 a ISO/SAE 21434 v automotive, energetické a telekom regulační požadavky.

Řízení, role a odpovědnosti

Silné governance je základem. Doporučuje se ustanovit sponzora na úrovni představenstva, interní řídicí výbor a jasně definované role:

  • DPO (odpovědná osoba pro ochranu údajů) – dohled nad souladem GDPR, kontakt pro dozorový orgán a subjekty údajů.
  • CISO/ISO Owner – řízení ISMS, kybernetická rizika, technická a organizační opatření.
  • Compliance Officer – horizontální sladění regulací, registrace povinností, reporting.
  • Business vlastníci procesů – odpovědnost za data, procesy a plnění kontrol v praxi.
  • Legal/Privacy Counsel – právní interpretace, smluvní režie, přeshraniční přenosy.
  • IT/architektura – implementace bezpečnostních a integračních požadavků.
Aktivita R (vykonává) A (odpovídá) C (konzultuje) I (informuje)
Registr zpracovatelských činností Business vlastníci DPO Legal, IT Management
ISMS a analýza rizik CISO/IT CISO DPO, Business Compliance
DPIA/LIA DPO, Business DPO Legal, IT Management
Due diligence dodavatelů Procurement, IT Compliance DPO, Legal, CISO Vlastníci procesů
Incident management IT/CERT CISO DPO, Legal Dozor, subjekty údajů (dle potřeby)

Inventarizace a mapování údajů a procesů

Východiskem je přesná znalost datových toků a účelů zpracování. Klíčové kroky:

  1. Identifikace aktiv: systémy, databáze, aplikace, datové sady, papírové archivy.
  2. Mapování toků: zdroj → zpracování → příjemci → uložení → archivace → likvidace; zahrnout i přeshraniční přenosy.
  3. Vazba na právní základy: smlouva, zákonná povinnost, oprávněný zájem (s LIA), souhlas, životně důležité zájmy, úloha ve veřejném zájmu.
  4. Zařazení údajů: běžné vs. zvláštní kategorie (citlivé), pseudonymizované, anonymizované.

Hodnocení rizik, DPIA a LIA

Integrovat metody ISO 31000 do ISMS (ISO 27001) a PIMS (ISO 27701):

  • LIA (Legitimate Interest Assessment) pro oprávněný zájem.
  • DPIA pro vysoce riziková zpracování (profilování, rozsáhlé monitorování, speciální kategorie).
  • Riziková kritéria: dopad na práva a svobody, pravděpodobnost, reziduální riziko, akceptační kritéria.
  • Výstupy: plán ošetření rizik (risk treatment plan) a vazba na technická a organizační opatření.

Politiky, standardy a procedury

Vytvořit a udržovat knihovnu interních předpisů se schvalováním, verzováním a periodickým přehodnocováním:

  • Politika ochrany osobních údajů, politika klasifikace informací, politika přístupu a identity (IAM), šifrování, zálohování a obnovy, používání cloudových služeb, BYOD, retence a likvidace dat, přenosů do třetích zemí, cookies a ePrivacy.
  • Procedury: výkon práv subjektů údajů, záznamy o zpracování, podmínky souhlasu, posouzení dodavatelů, řízení incidentů, testování obnovy, správa zranitelností, řízení změn (Change Management).

GDPR: klíčové požadavky a praktická opatření

  • Zákonnost a transparentnost: jasné privacy notices, informování při sběru dat, evidence právních základů.
  • Minimalizace a omezení účelů: sběr jen nezbytných údajů; oddělení účelů; privacy by design/by default při projektech.
  • Retence a likvidace: harmonogram skartace s vazbou na právní povinnosti; audity „data hoarding“.
  • Práva subjektů údajů: procesy pro přístup, opravu, výmaz, omezení, přenositelnost a námitku; SLA na odpovědi.
  • Mezinárodní přenosy: standardní smluvní doložky, posouzení přenosů a doplňující opatření.
  • Zpracovatelé: smluvní klauzule, instrukce správce, subzpracovatelé, auditovatelnost.

ISO/IEC 27001 a 27701: integrace do praxe

ISMS poskytuje strukturu pro kontinuitu, rizika, kontroly a zlepšování. PIMS (27701) rozšiřuje ISMS o dimenzi soukromí. Doporučené kroky:

  1. Určení rozsahu ISMS/PIMS: které lokality, systémy a procesy jsou v rozsahu.
  2. Analýza rizik a výběr kontrol (Annex A, resp. 27002) – IAM, kryptografie, logging, hardening, síťová segregace, bezpečnost cloudu, dodavatelská rizika.
  3. Měření a cíle (KPI a KGI) – dostupnost, doba reakce na incidenty, podíl dokončených školení, počet odchylek.
  4. Interní audity, přezkoumání vedením, nápravná opatření a zlepšování (PDCA cyklus).

Odvětvové regulace: sladění a mapování

Pro přehlednost vytvořte Compliance Obligation Matrix, ve které k regulacím přiřadíte interní kontroly, vlastníka a důkazní stopu. Příklady:

  • DORA: ICT rizika, testování odolnosti (TLPT), správa incidentů, outsourcing třetím stranám.
  • NIS2: řízení kybernetických rizik, hlášení incidentů, řízení dodavatelů, bezpečnostní opatření přiměřená riziku.
  • PSD2/PSR: silná autentizace, bezpečnost API, dohled nad TPP.
  • Zdravotnictví (MDR/IVDR): bezpečnost a výkon zdravotnických prostředků, klinické hodnocení, post-market surveillance.
  • Farmaceutické GxP: integrita dat (ALCOA+), validace systémů, záznamy a audit trail.
  • Automotive: kybernetická bezpečnost vozidel (UNECE R155), aktualizace softwaru (R156), ISO/SAE 21434.

Řízení dodavatelů a smluvní zabezpečení

Dodavatelské řetězce jsou významným zdrojem rizika. Zaveďte Third-Party Risk Management (TPRM):

  • Due diligence dotazníky, bezpečnostní a privacy požadavky, testy odolnosti (u kritických).
  • Smlouvy: zpracovatelské klauzule, SLA, právo auditu, subzpracovatelé, notifikační lhůty při incidentech.
  • Kontinuální monitoring: změny v službách, lokalitách, certifikacích (např. ISO 27001).

Technická a organizační opatření (TOMs)

Výběr TOMs musí být přiměřený rizikům a současnému stavu techniky. Doporučené oblasti:

  • IAM a least privilege, silná autentizace, správné ověřování a autorizace.
  • Šifrování v klidu a přenosu, správa klíčů, HSM podle potřeby.
  • Segmentace sítí, EDR/XDR, záznamy a korelace událostí (SIEM), DLP pro citlivá data.
  • Bezpečný vývoj (SSDLC), SAST/DAST, SBOM, řízení zranitelností a patchů.
  • Backup & Recovery, testy obnovy, anti-ransomware strategie.
  • Fyzická bezpečnost, čisté stoly a obrazovky, logistická bezpečnost.

Incident management a oznamovací povinnosti

Definujte eskalaci, role a eskalační linie včetně kybernetických a privacy incidentů:

  • Klasifikace závažnosti, playbooky pro typové scénáře, forenzní postupy.
  • 72hodinová lhůta na notifikaci dozorovému orgánu při porušení ochrany osobních údajů; informování subjektů údajů, pokud hrozí vysoké riziko.
  • Propojení s NIS2/DORA hlášeními, pokud se organizace kvalifikuje.
  • Post-incident lessons learned a aktualizace kontrol.

Školení, povědomí a kultura

Bez kultury bezpečnosti a soukromí je compliance krátkodobá. Program by měl obsahovat:

  • Úvodní a periodická školení pro všechny; role-specifické moduly (IT, vývoj, marketing, HR, podpora).
  • Phishingové simulace a mikro-learningy; měření účinnosti (pre/post testy).
  • Viditelné vedení příkladem (tone from the top) a interní komunikace.

Monitoring, metriky a interní audit

Prokazatelnost vyžaduje měření a nezávislé ověření:

  • KPI: čas vyřízení žádostí subjektů údajů, pokrytí školeními, průměrný čas detekce/reakce na incident, podíl uzavřených odchylek v termínu.
  • KRI: počet vysoce rizikových odchylek, počet kritických zranitelností po termínu, selhání testů obnovy.
  • Plán interních auditů, nápravná a preventivní opatření (CAPA), follow-up.

Projektový plán a roadmapa implementace

  1. Iniciace: sponzor, cíle, rozsah, zdroje, RACI, komunikační plán.
  2. Discovery: inventarizace aktiv, mapování toků, gap analýza vůči GDPR/ISO/odvětvovým normám.
  3. Rizika a návrh kontrol: DPIA/LIA, risk treatment, návrh politik a TOMs.
  4. Implementace: politiky, procesy, technologie, školení, smlouvy.
  5. Ověření: interní audity, testy, piloty, metriky.
  6. Operativa: BAU pro ISMS/PIMS, kontinuální zlepšování, reporting vedení.

Dokumentace a evidence

  • Registr zpracovatelských činností, DPIA, LIA, rozhodovací záznamy, privacy notice, smlouvy se zpracovateli.
  • ISMS/PIMS dokumenty: politika, cíle, posouzení rizik, SoA (Statement of Applicability), plány ošetření rizik, záznamy z auditů a přezkoumání vedením.
  • Incidentní záznamy, reporty dozorovým orgánům, záznamy o školeních, testech obnovy a cvičeních odolnosti.

Nástroje a automatizace (GRC, SecOps, PrivacyOps)

Technologie snižuje manuální zátěž a zvyšuje konzistenci:

  • GRC platformy pro evidenci povinností, rizik, kontrol, auditů a CAPA.
  • PrivacyOps: správa žádostí subjektů údajů (DSAR), registr zpracování, souhlasy, mapování toků.
  • SecOps: SIEM, SOAR, EDR/XDR, skenery zranitelností, DLP, PAM, šifrovací klíče.
  • Integrační konektory na single source of truth a důkazní artefakty (logy, exporty, reporty).

Kontinuita, odolnost a testování

V souladu s ISO 22301 a odvětvovými požadavky se nastaví BCMS:

  • BIA (Business Impact Analysis) a cíle RTO/RPO.
  • <