1. Tài liệu iso 27701 bắt buộc
Các tài liệu và hồ sơ sau là bắt buộc để tuân thủ ISO 27701:
- Phạm vi của Hệ thống Quản lý Thông tin Riêng tư (PIMS)
- Mô tả phạm vi áp dụng của PIMS, bao gồm quy trình, bộ phận, địa điểm, và dữ liệu cá nhân (PII) được xử lý.
- Tích hợp với phạm vi ISMS của ISO 27001.
- Chính sách bảo vệ thông tin cá nhân (Privacy Policy)
- Cam kết của tổ chức trong việc bảo vệ PII, tuân thủ các quy định pháp luật (như GDPR, CCPA).
- Bao gồm nguyên tắc xử lý PII, quyền của chủ thể dữ liệu, và trách nhiệm của tổ chức.
- Bảng Tuyên bố Áp dụng (Statement of Applicability – SOA)
- Liệt kê tất cả các biện pháp kiểm soát từ Phụ lục A (cho tổ chức kiểm soát dữ liệu) và Phụ lục B (cho tổ chức xử lý dữ liệu) của ISO 27701, cùng với các biện pháp kiểm soát từ Phụ lục A của ISO 27001.
- Nội dung bao gồm:
- Mã biện pháp kiểm soát (ví dụ: A.7.2.1, B.8.2.1).
- Mô tả biện pháp kiểm soát.
- Trạng thái áp dụng (Áp dụng/Không áp dụng).
- Lý do áp dụng/không áp dụng (ví dụ: “Áp dụng vì tổ chức thu thập PII của khách hàng” hoặc “Không áp dụng vì không chia sẻ PII với bên thứ ba”).
- Cách triển khai (mô tả hoặc tham chiếu đến tài liệu liên quan).
- Bằng chứng tuân thủ (ví dụ: chính sách, quy trình, báo cáo).
- Đánh giá rủi ro quyền riêng tư (Privacy Risk Assessment)
- Báo cáo đánh giá rủi ro liên quan đến xử lý PII, bao gồm các mối đe dọa, lỗ hổng, tác động, và kế hoạch xử lý rủi ro (Risk Treatment Plan).
- Chính sách và quy trình kiểm soát dữ liệu cá nhân
- Quy định về thu thập, lưu trữ, xử lý, truyền tải, và xóa PII.
- Ví dụ: Quy trình quản lý sự đồng ý (consent management), phản hồi yêu cầu của chủ thể dữ liệu (data subject requests).
- Danh sách kiểm kê tài sản thông tin liên quan đến PII
- Liệt kê các tài sản (hệ thống, cơ sở dữ liệu, quy trình) liên quan đến PII, bao gồm thông tin về chủ sở hữu tài sản.
- Hồ sơ kiểm soát quyền riêng tư (Privacy Controls)
- Ghi lại các biện pháp kiểm soát từ Phụ lục A và B của ISO 27701, như mã hóa dữ liệu, kiểm soát truy cập, giám sát dữ liệu.
- Hồ sơ hành động khắc phục và phòng ngừa
- Ghi nhận các sự cố vi phạm quyền riêng tư, hành động khắc phục, và biện pháp phòng ngừa.
- Hồ sơ đào tạo và nhận thức về quyền riêng tư
- Ghi lại các hoạt động đào tạo nhân viên về bảo vệ PII và tuân thủ ISO 27701 (ví dụ: chứng chỉ đào tạo, tài liệu nâng cao nhận thức).
- Hồ sơ đánh giá nội bộ (Internal Audit Records)
- Báo cáo kiểm toán nội bộ để đánh giá hiệu quả của PIMS, bao gồm phát hiện, sự không phù hợp, và hành động khắc phục.
- Hồ sơ xem xét của lãnh đạo (Management Review Records)
- Ghi lại các cuộc họp xem xét của lãnh đạo về hiệu quả của PIMS, bao gồm quyết định và hành động cải tiến.
- Hồ sơ sự cố bảo vệ dữ liệu (Data Breach Records)
- Ghi nhận các sự cố vi phạm dữ liệu, bao gồm chi tiết sự cố, tác động, và biện pháp khắc phục.
2. Tài liệu khuyến nghị (không bắt buộc nhưng hữu ích)
Ngoài các tài liệu bắt buộc, tổ chức nên xem xét soạn thảo các tài liệu sau để hỗ trợ triển khai PIMS hiệu quả:
- Sổ tay quản lý thông tin riêng tư (PIMS Manual)
- Tài liệu tổng quan về cấu trúc, quy trình, và chính sách của PIMS, tích hợp với ISMS.
- Hướng dẫn công việc (Work Instructions)
- Hướng dẫn chi tiết về các quy trình cụ thể, như xử lý yêu cầu quyền riêng tư hoặc phản ứng với sự cố.
- Biểu mẫu và mẫu tài liệu
- Các biểu mẫu chuẩn hóa, như biểu mẫu yêu cầu quyền riêng tư, biểu mẫu đồng ý, hoặc biểu mẫu đánh giá rủi ro.
- Chính sách sử dụng tài sản thông tin (Acceptable Use Policy)
- Quy định cách sử dụng tài sản thông tin liên quan đến PII, áp dụng cho nhân viên, nhà thầu, và đối tác.
- Hợp đồng với bên thứ ba và tổ chức lý dữ liệu
- Tài liệu quy định trách nhiệm bảo vệ PII khi làm việc với nhà cung cấp hoặc bộ xử lý dữ liệu, tuân thủ các quy định như GDPR ( nếu áp dụng).
- Kế hoạch phản ứng sự cố quyền riêng tư (Privacy Incident Response Plan)
- Quy trình phát hiện, báo cáo, và xử lý các sự cố vi phạm quyền riêng tư.
