Tisztázza a feladatot és a döntést
Ez az útmutató a dpa felülvizsgálati ellenőrzőlistáját egy áttekinthető működési munkafolyamattá alakítja. Összeköti a tartományi döntéseket, a tulajdonjogot, a bizonyítékokat és az elfogadást, így az eredmény továbbra is működik a termelésben.
Egy hasznos DPA áttekintés összekapcsolja a jogi záradékokat a tényleges rendszerrel, az alprocesszorokkal, a törlési folyamattal és a segítségnyújtási kötelezettségekkel.
Gyakorlati munkafolyamat
- 1
Rajzolja le az adatfolyamot a gyűjtéstől a feldolgozáson, naplózáson, gyorsítótáron, támogatáson, biztonsági mentésen és törlésen át.
- 2
Osztályozza az egyes adatkategóriákat, és kösse össze a céllal, a jogi szereppel, a hellyel, a címzettel és a megőrzéssel.
- 3
Kérjen architektúra, szerződéses, működési és tesztelési bizonyítékokat minden lényeges követeléshez.
- 4
Mérje fel a kockázatot, és rögzítse a szükséges ellenőrzéseket, tulajdonosokat, elfogadási bizonyítékokat és a fennmaradó kockázatot.
- 5
Csak a dokumentált konfigurációt hagyja jóvá, majd figyelje az alprocesszorokat, az incidenseket, a változtatásokat és a törlési bizonyítékokat.
Példa vagy eszköz
A záradék-ellenőrzési munkalap minden felülvizsgálati ponthoz hozzárendeli a bizonyítékokat és a tulajdonosokat. Az eszközben rögzítse az alapállapotot, a tulajdonost, a döntést, a bizonyítékot, a nyitott kiadást és a jóváhagyás dátumát is. Valódi oldalt vagy tranzakciót használjon, hogy a csapat láthassa a függőségeket, a kivételeket és a kiadást követő karbantartási munkát.
| Döntési pont | Rekord | Elfogadási kritérium |
|---|---|---|
| Alapvonal | Megfigyelt jelenlegi állapot | A felvétel forrása és dátuma |
| Döntés | A kiválasztott lehetőség és indoklás | Figyelembe vették a kockázatot és a közönséget |
| Bizonyíték | Teszteljen, dokumentáljon vagy mérjen | Áttekinthető és verzióspecifikus |
| Jóváhagyás | Név, szerep és dátum | Minden kötelező kritérium teljesült |
Szerepek, utasítások és hatókör meghatározása
Kezdje a szolgáltatás operatív leírásával: ki küldi be a tartalmat, mely rendszerek küldik el, mit küld vissza a szolgáltató, és mely csapatok férhetnek hozzá az eredményhez. Ezután osztályozza a feleket az egyes feldolgozási tevékenységekhez. A beszállító lehet az ügyfélszöveg feldolgozója és független kezelő a számlaszámlázáshoz, a biztonsági intelligencia vagy a törvényileg előírt nyilvántartásokhoz.
A megállapodásnak elég tágan kell meghatároznia a dokumentált utasításokat a normál működéshez, de elég szorosan ahhoz, hogy megakadályozza a másodlagos használatot. Konfiguráció, támogatás, hibaelhárítás, szolgáltatásfigyelés, törlés, exportálás és kivételes hozzáférés. Egyértelműen adja meg, hogy a vásárlói tartalom, felszólítások vagy kimenetek felhasználhatók-e modellképzésre, emberi felülvizsgálatra, teljesítményértékelésre vagy termékfejlesztésre.
Csatoljon egy aktuális szolgáltatásleírást és adatkategória mátrixot. Ezzel elkerülhető egy olyan szerződés, amely teljesnek tűnik, de nem egyezik a megvásárolt konfigurációval. A mátrixnak azonosítania kell az érintetteket, a speciális kategóriákat, a mennyiséget, a gyakoriságot, a forrásrendszereket, a címzetteket és a jóváhagyott előállítási célokat.
Nevezze meg az adatkezelőt, a processzort és a különálló kezelői tevékenységeket.
Sorolja fel a jóváhagyott célokat, és tiltsa le az összeférhetetlen másodlagos használatot.
Ismertesse az érintetteket, kategóriákat, rendszereket és a várható mennyiséget.
A termékkonfigurációt és a szolgáltatás leírását tegye a megállapodás részévé.
Tesztelje a biztonsági kötelezettségvállalásokat és az alprocesszori láncot
A technikai és szervezési intézkedéseknek kellően specifikusnak kell lenniük az ellenőrzéshez. Keressen személyazonosság-ellenőrzést, jogosultság-ellenőrzést, titkosítást, bérlői szétválasztást, biztonságos fejlesztést, sebezhetőség-elhárítást, biztonsági mentési védelmet, helyreállítási teszteket, naplózást, fizikai biztonságot, a személyzet bizalmas kezelését és az eseményekkel kapcsolatos gyakorlatokat. Kérdezze meg, hogy mely intézkedések szabványosak, nem kötelezőek vagy függenek a kiválasztott tervtől.
Az alfeldolgozó ütemezésének meg kell neveznie a jogi személyt, a szolgáltatást, a helyet, a feldolgozási célt és az átviteli mechanizmust. Előzetes értesítés szükséges a változásokról és egy működőképes kifogásolási folyamat. Az általános felmondási jog gyenge, ha a szervezet nem tudja exportálni az adatait, vagy nem tudja pótolni a szolgáltatást az értesítési határidőn belül.
Kövesse nyomon egy kérést a teljes láncon keresztül, és minden címzettet egyeztetjen az ütemezéssel. Tartalmazza a felhőtárhelyet, a modellkövetést, a tartalom moderálását, a támogatást, a megfigyelhetőséget, az e-mailt és a biztonsági mentési szolgáltatásokat. A megmagyarázhatatlan címzetteket vagy széles kategóriákat az aláírás előtt meg kell oldani.
- 1
A szerződéses ellenőrzéseket a szervezet minimális biztonsági szabványaihoz igazítsa.
- 2
Kérjen keltezett bizonyítékot a magas kockázatú intézkedésekhez, és tesztelje a bizonyítékok körét.
- 3
Hasonlítsa össze az architektúra diagramot minden felsorolt alprocesszorral.
- 4
Állítson be egy változás-értesítési időszakot, amely lehetővé teszi az értékelést és az áttelepítést.
Tervezési jogok, törlés és segítségnyújtási kötelezettségek
A segítségnyújtási záradékoknak mérhető működési részletekre van szükségük. Határozza meg, hogy a szolgáltató hogyan segítsen megtalálni, exportálni, javítani, korlátozni vagy törölni az adatokat, és milyen gyorsan reagál. Tisztázza, hogy a keresés kiterjed-e a promptokra, kimenetekre, naplókra, biztonsági másolatokra, támogatási jegyekre és származtatott azonosítókra. Megosztott szolgáltatás esetén győződjön meg arról, hogy a segítségnyújtás nem fedheti fel egy másik ügyfél adatait.
Határozza meg az egyes rekordok törlési eseményeit, a munkaterület bezárását, a szerződés felmondását, a lejárt biztonsági másolatokat és a támogatási összetevőket. Jegyezze fel a szabványos teljesítési időszakokat, az ellenőrzési bizonyítékokat és a törvényes kivételeket. Ha a biztonsági másolatokat nem lehet szelektíven szerkeszteni, akkor a normál használattól való elkülönítést, a rögzített lejáratot és a törlés továbbterjedését kell megkövetelni a biztonsági másolat visszaállítása után.
A szolgáltatónak támogatnia kell a hatásvizsgálatokat, a biztonsági vizsgálatokat, a felügyeleti hatósági kérelmeket és az előzetes konzultációkat a vonatkozó információkkal. Egyezzen meg, hogy mit tartalmaz a szolgáltatási díj, mit lehet külön felszámítani, és mely elérhetőségeken kapnak sürgős kéréseket.
Állítson be válaszcélokat a jogosultsági kérelmekre és a megfelelőségi vizsgálatokra.
Fedezze fel az élő rendszereket, naplókat, támogatási rendszereket, archívumokat és biztonsági másolatokat.
Határozza meg a törlési bizonyítékokat és a kezelést a biztonsági mentés visszaállítása után.
Nevezze meg az operatív és eszkalációs kapcsolattartókat sürgős segítségért.
Szorítsa be a hiányosságokat az aláírás előtt, és irányítsa a megállapodást
Használjon záradék- és bizonyítékkövetőt a követelmény, a szerződéshivatkozás, a bizonyíték, a tulajdonos, a hiányosság, a cselekvés és a döntés oszlopaival. Ez a hosszú jogi felülvizsgálatot elszámoltatható munkafolyamattá változtatja. A kötelező hiányosságoknak meg kell akadályozniuk a termelési felhasználást, vagy az adatok hatókörének kifejezett csökkenéséhez kell vezetniük, nem kell eltűnniük egy aláíratlan kockázati megjegyzésben.
Például, ha a szolgáltató kilencven napig őrzi meg a biztonsági naplókat, de a szervezet harminc napig várt, döntse el, hogy a naplózott mezők tartalmaznak-e ügyféltartalmat, csökkenti-e az álnevesítés az expozíciót, és szükséges-e a hosszabb időszak. Jegyezze fel a következtetést a feldolgozási leltárba és a felhasználóra vonatkozó megőrzési információkba.
Az aláírás után tekintse át a szerződést, amikor a szolgáltatás modellt, régiót, alprocesszort, célt vagy lényeges szolgáltatást ad hozzá. A változtatásokat egyeztetni kell a műszaki konfigurációval és a feldolgozási leltárral. A szerződéses tulajdonjognak megnevezett szerepkörrel kell rendelkeznie, amely képes koordinálni a jogi, biztonsági, beszerzési és termékcsoportokat.
- 1
A termelési adatok engedélyezése előtt szüntesse meg az összes kötelező hiányosságot.
- 2
Rögzítse az elfogadott fennmaradó kockázatokat a hatókörrel, az ellenőrzésekkel, a tulajdonossal és a felülvizsgálat dátumával.
- 3
Tárolja együtt az aláírt megállapodást, a menetrendeket, a bizonyítékokat és a konfigurációt.
- 4
Újraértékelés kiváltása az anyagszolgáltatás és a beszállító változásai esetén.
Szerepek, bizonyítékok és jóváhagyás
A biztonsági és adatvédelmi felülvizsgálatoknak a gyártási konfigurációt kell leírniuk, nem pedig általános szolgáltatót. Rögzítse a pontos szolgáltatást, régiót, funkciójelzőket, opcionális telemetriát, támogatási hozzáférést, alprocesszorokat, titkosítási határokat, megőrzési beállításokat és az ügyfél felelősségét. A lényeges architektúra, a szerződés, a szolgáltató vagy a cél megváltozása után értékelje újra, és tartsa kapcsolódva a döntést a felülvizsgált bizonyítékokhoz.
Műveletek és karbantartás
A munka nem ér véget a megjelenéssel. Kapcsolja össze a nyelvi verziót vagy konfigurációt a forrásával, figyelje a minőségi és szolgáltatási intézkedéseket, és határozzon meg konkrét felülvizsgálati indítékokat. A kiváltó tényezők közé tartoznak a forrásváltozások, a jogi változások, az új közönségigények, az ismétlődő támogatási kérdések, a technikai változások és az incidensek. Egy megnevezett tulajdonos értékeli az eseményindítót, szükség esetén új verziót nyit meg, és rögzíti a megújított jóváhagyást.
Közzétételi ellenőrzőlista
A teljes feldolgozási útvonal dokumentálva van.
Az adatkezelői és a feldolgozói szerepkör megegyezik.
A helyek és az alfeldolgozók igazolva vannak.
Kifejezetten foglalkozik a képzéssel és a másodlagos felhasználással.
A hozzáférés, a titkosítás, a naplózás és az incidensek ellenőrzése megtörtént.
A megőrzés és a törlés adatkategóriánként van meghatározva.
A nemzetközi transzferek és biztosítékok dokumentáltak.
Változások, auditok, kilépések és bizonyítékok tulajdonjoga hozzárendelésre kerül.