Účel a rozsah plánu compliance
Plán compliance definuje systematický postup, kterým organizace zajistí soulad s nařízením GDPR, relevantními normami ISO a odvětvovými regulacemi (např. DORA, NIS2, PSD2, MDR, farmaceutické GxP či automobilové předpisy). Cílem je propojit právní, procesní a technické požadavky do jednoho řídicího rámce, nastavit udržitelné kontroly a prokazatelnost souladu (accountability) při přiměřených nákladech a rizicích.
Východiska a regulační kontext
- GDPR: zákonnost zpracování, minimalizace údajů, integrita a důvěrnost, odpovědnost, práva subjektů údajů a povinnost vést záznamy o zpracovatelských činnostech.
- ISO rámce: zejména ISO/IEC 27001 (ISMS), ISO/IEC 27701 (PIMS – rozšíření o ochranu soukromí), ISO 22301 (BCMS – kontinuita), ISO 31000 (řízení rizik) a dle potřeby ISO 9001 (kvalita).
- Odvětvové regulace: např. DORA (digitální operační odolnost ve financích), NIS2 (kybernetická bezpečnost pro základní a významné subjekty), PSD2/PSR (platební služby), MiFID II/MiCAR ve financích, MDR/IVDR ve zdravotnictví, GxP ve farmacii, UNECE R155/R156 a ISO/SAE 21434 v automotive, energetické a telekom regulační požadavky.
Řízení, role a odpovědnosti
Silné governance je základem. Doporučuje se ustanovit sponzora na úrovni představenstva, interní řídicí výbor a jasně definované role:
- DPO (odpovědná osoba pro ochranu údajů) – dohled nad souladem GDPR, kontakt pro dozorový orgán a subjekty údajů.
- CISO/ISO Owner – řízení ISMS, kybernetická rizika, technická a organizační opatření.
- Compliance Officer – horizontální sladění regulací, registrace povinností, reporting.
- Business vlastníci procesů – odpovědnost za data, procesy a plnění kontrol v praxi.
- Legal/Privacy Counsel – právní interpretace, smluvní režie, přeshraniční přenosy.
- IT/architektura – implementace bezpečnostních a integračních požadavků.
| Aktivita | R (vykonává) | A (odpovídá) | C (konzultuje) | I (informuje) |
|---|---|---|---|---|
| Registr zpracovatelských činností | Business vlastníci | DPO | Legal, IT | Management |
| ISMS a analýza rizik | CISO/IT | CISO | DPO, Business | Compliance |
| DPIA/LIA | DPO, Business | DPO | Legal, IT | Management |
| Due diligence dodavatelů | Procurement, IT | Compliance | DPO, Legal, CISO | Vlastníci procesů |
| Incident management | IT/CERT | CISO | DPO, Legal | Dozor, subjekty údajů (dle potřeby) |
Inventarizace a mapování údajů a procesů
Východiskem je přesná znalost datových toků a účelů zpracování. Klíčové kroky:
- Identifikace aktiv: systémy, databáze, aplikace, datové sady, papírové archivy.
- Mapování toků: zdroj → zpracování → příjemci → uložení → archivace → likvidace; zahrnout i přeshraniční přenosy.
- Vazba na právní základy: smlouva, zákonná povinnost, oprávněný zájem (s LIA), souhlas, životně důležité zájmy, úloha ve veřejném zájmu.
- Zařazení údajů: běžné vs. zvláštní kategorie (citlivé), pseudonymizované, anonymizované.
Hodnocení rizik, DPIA a LIA
Integrovat metody ISO 31000 do ISMS (ISO 27001) a PIMS (ISO 27701):
- LIA (Legitimate Interest Assessment) pro oprávněný zájem.
- DPIA pro vysoce riziková zpracování (profilování, rozsáhlé monitorování, speciální kategorie).
- Riziková kritéria: dopad na práva a svobody, pravděpodobnost, reziduální riziko, akceptační kritéria.
- Výstupy: plán ošetření rizik (risk treatment plan) a vazba na technická a organizační opatření.
Politiky, standardy a procedury
Vytvořit a udržovat knihovnu interních předpisů se schvalováním, verzováním a periodickým přehodnocováním:
- Politika ochrany osobních údajů, politika klasifikace informací, politika přístupu a identity (IAM), šifrování, zálohování a obnovy, používání cloudových služeb, BYOD, retence a likvidace dat, přenosů do třetích zemí, cookies a ePrivacy.
- Procedury: výkon práv subjektů údajů, záznamy o zpracování, podmínky souhlasu, posouzení dodavatelů, řízení incidentů, testování obnovy, správa zranitelností, řízení změn (Change Management).
GDPR: klíčové požadavky a praktická opatření
- Zákonnost a transparentnost: jasné privacy notices, informování při sběru dat, evidence právních základů.
- Minimalizace a omezení účelů: sběr jen nezbytných údajů; oddělení účelů; privacy by design/by default při projektech.
- Retence a likvidace: harmonogram skartace s vazbou na právní povinnosti; audity „data hoarding“.
- Práva subjektů údajů: procesy pro přístup, opravu, výmaz, omezení, přenositelnost a námitku; SLA na odpovědi.
- Mezinárodní přenosy: standardní smluvní doložky, posouzení přenosů a doplňující opatření.
- Zpracovatelé: smluvní klauzule, instrukce správce, subzpracovatelé, auditovatelnost.
ISO/IEC 27001 a 27701: integrace do praxe
ISMS poskytuje strukturu pro kontinuitu, rizika, kontroly a zlepšování. PIMS (27701) rozšiřuje ISMS o dimenzi soukromí. Doporučené kroky:
- Určení rozsahu ISMS/PIMS: které lokality, systémy a procesy jsou v rozsahu.
- Analýza rizik a výběr kontrol (Annex A, resp. 27002) – IAM, kryptografie, logging, hardening, síťová segregace, bezpečnost cloudu, dodavatelská rizika.
- Měření a cíle (KPI a KGI) – dostupnost, doba reakce na incidenty, podíl dokončených školení, počet odchylek.
- Interní audity, přezkoumání vedením, nápravná opatření a zlepšování (PDCA cyklus).
Odvětvové regulace: sladění a mapování
Pro přehlednost vytvořte Compliance Obligation Matrix, ve které k regulacím přiřadíte interní kontroly, vlastníka a důkazní stopu. Příklady:
- DORA: ICT rizika, testování odolnosti (TLPT), správa incidentů, outsourcing třetím stranám.
- NIS2: řízení kybernetických rizik, hlášení incidentů, řízení dodavatelů, bezpečnostní opatření přiměřená riziku.
- PSD2/PSR: silná autentizace, bezpečnost API, dohled nad TPP.
- Zdravotnictví (MDR/IVDR): bezpečnost a výkon zdravotnických prostředků, klinické hodnocení, post-market surveillance.
- Farmaceutické GxP: integrita dat (ALCOA+), validace systémů, záznamy a audit trail.
- Automotive: kybernetická bezpečnost vozidel (UNECE R155), aktualizace softwaru (R156), ISO/SAE 21434.
Řízení dodavatelů a smluvní zabezpečení
Dodavatelské řetězce jsou významným zdrojem rizika. Zaveďte Third-Party Risk Management (TPRM):
- Due diligence dotazníky, bezpečnostní a privacy požadavky, testy odolnosti (u kritických).
- Smlouvy: zpracovatelské klauzule, SLA, právo auditu, subzpracovatelé, notifikační lhůty při incidentech.
- Kontinuální monitoring: změny v službách, lokalitách, certifikacích (např. ISO 27001).
Technická a organizační opatření (TOMs)
Výběr TOMs musí být přiměřený rizikům a současnému stavu techniky. Doporučené oblasti:
- IAM a least privilege, silná autentizace, správné ověřování a autorizace.
- Šifrování v klidu a přenosu, správa klíčů, HSM podle potřeby.
- Segmentace sítí, EDR/XDR, záznamy a korelace událostí (SIEM), DLP pro citlivá data.
- Bezpečný vývoj (SSDLC), SAST/DAST, SBOM, řízení zranitelností a patchů.
- Backup & Recovery, testy obnovy, anti-ransomware strategie.
- Fyzická bezpečnost, čisté stoly a obrazovky, logistická bezpečnost.
Incident management a oznamovací povinnosti
Definujte eskalaci, role a eskalační linie včetně kybernetických a privacy incidentů:
- Klasifikace závažnosti, playbooky pro typové scénáře, forenzní postupy.
- 72hodinová lhůta na notifikaci dozorovému orgánu při porušení ochrany osobních údajů; informování subjektů údajů, pokud hrozí vysoké riziko.
- Propojení s NIS2/DORA hlášeními, pokud se organizace kvalifikuje.
- Post-incident lessons learned a aktualizace kontrol.
Školení, povědomí a kultura
Bez kultury bezpečnosti a soukromí je compliance krátkodobá. Program by měl obsahovat:
- Úvodní a periodická školení pro všechny; role-specifické moduly (IT, vývoj, marketing, HR, podpora).
- Phishingové simulace a mikro-learningy; měření účinnosti (pre/post testy).
- Viditelné vedení příkladem (tone from the top) a interní komunikace.
Monitoring, metriky a interní audit
Prokazatelnost vyžaduje měření a nezávislé ověření:
- KPI: čas vyřízení žádostí subjektů údajů, pokrytí školeními, průměrný čas detekce/reakce na incident, podíl uzavřených odchylek v termínu.
- KRI: počet vysoce rizikových odchylek, počet kritických zranitelností po termínu, selhání testů obnovy.
- Plán interních auditů, nápravná a preventivní opatření (CAPA), follow-up.
Projektový plán a roadmapa implementace
- Iniciace: sponzor, cíle, rozsah, zdroje, RACI, komunikační plán.
- Discovery: inventarizace aktiv, mapování toků, gap analýza vůči GDPR/ISO/odvětvovým normám.
- Rizika a návrh kontrol: DPIA/LIA, risk treatment, návrh politik a TOMs.
- Implementace: politiky, procesy, technologie, školení, smlouvy.
- Ověření: interní audity, testy, piloty, metriky.
- Operativa: BAU pro ISMS/PIMS, kontinuální zlepšování, reporting vedení.
Dokumentace a evidence
- Registr zpracovatelských činností, DPIA, LIA, rozhodovací záznamy, privacy notice, smlouvy se zpracovateli.
- ISMS/PIMS dokumenty: politika, cíle, posouzení rizik, SoA (Statement of Applicability), plány ošetření rizik, záznamy z auditů a přezkoumání vedením.
- Incidentní záznamy, reporty dozorovým orgánům, záznamy o školeních, testech obnovy a cvičeních odolnosti.
Nástroje a automatizace (GRC, SecOps, PrivacyOps)
Technologie snižuje manuální zátěž a zvyšuje konzistenci:
- GRC platformy pro evidenci povinností, rizik, kontrol, auditů a CAPA.
- PrivacyOps: správa žádostí subjektů údajů (DSAR), registr zpracování, souhlasy, mapování toků.
- SecOps: SIEM, SOAR, EDR/XDR, skenery zranitelností, DLP, PAM, šifrovací klíče.
- Integrační konektory na single source of truth a důkazní artefakty (logy, exporty, reporty).
Kontinuita, odolnost a testování
V souladu s ISO 22301 a odvětvovými požadavky se nastaví BCMS:
- BIA (Business Impact Analysis) a cíle RTO/RPO.
<


























