Workshop na míru
International Organization for Standardization vydala celosvětově první standard, který pomáhá organizacím splnit požadavky evropského nařízení GDPR a zároveň auditem doložit vyspělou ochranu osobních údajů. ISO/IEC 27701 rozšiřuje požadavky norem ISO 27001 a ISO 27002 o systém řízení ochrany osobních údajů. Ve firemní verzi navíc nepracujeme s modelovým příkladem. Analýzu rizik i návrh opatření stavíme na vašem ISMS, vašich zpracováních a vaší dokumentaci. TAYLLORCOX je RCB (Registered Certification Body) pro ISO standardy a zároveň jediné ACO (Accredited Consulting Organisation) v ČR akreditované pro simulace, embedding metodiky a tailoring na míru.
+290 absolventů. +213 organizací. 98 % doporučuje. Praktická zkouška.
GDPR říká co, ISO 27701 říká jak
Obecné nařízení vyžaduje, aby správci a zpracovatelé zavedli patřičná technická a organizační opatření. Samotné nařízení ale poskytuje jen obecný návod, jak tato opatření implementovat. Článek 42 popisuje mechanismus certifikací včetně pečetí a značek zatím jen v obecné rovině.
Právě to řeší ISO/IEC 27701. Akreditovaná certifikace dle ISO 27001 s rozšířením o ISO 27701 je jediná cesta k mezinárodně uznávané certifikaci, která splňuje požadavky regulačních a kontrolních orgánů v oblasti zpracování osobních údajů. Soulad tedy nemusíte jen tvrdit, můžete jej doložit.
Komu je workshop určen
Norma je určena všem, kdo chtějí maximalizovat možnosti při zpracování osobních údajů a zároveň plnit nařízení GDPR i zákon o zpracování osobních údajů. Organizace, které mají zavedenou ISO 27001, využijí ISO 27701 jako manuál k rozšíření bezpečnostních opatření o zpracování osobních údajů.
Nejčastěji zapojené role:
► Správci, zpracovatelé a pověřenci pro ochranu osobních údajů
❏ Manažeři a konzultanti zainteresovaní do ochrany osobních údajů
❏ Odborní poradci, kteří chtějí procesně a technicky vyřešit požadavky GDPR
► Manažeři a auditoři ISMS dle ISO/IEC 27001
Workshop je pro vaši organizaci, pokud:
► Máte zavedenou ISO 27001 a chcete ji rozšířit o ochranu osobních údajů
❏ Potřebujete soulad s GDPR nejen tvrdit, ale doložit certifikátem
❏ Vaši zákazníci nebo partneři certifikát vyžadují ve výběrových řízeních
► Máte pověřence a chcete mu dát systémovou oporu, ne jen agendu
Proč workshop místo standardního kurzu
Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice. U ISO 27701 je rozdíl v tom, že norma se implementuje do existujícího systému řízení, a ten má každá organizace jiný.
► Vazbu ISO 27701 na váš stávající ISMS řešíme konkrétně, ne obecně
❏ Analýzu rizik a návrh opatření děláme na vašich zpracováních
► Upgrade pro roli správce i zpracovatele cílíme podle toho, v jaké roli reálně jste
❏ Bezpečnostní tým, pověřenec, IT i právní oddělení projdou programem společně
❏ Odcházíte s představou, co konkrétně doplnit, abyste byli certifikovatelní
Proč právě tento workshop
| Jediná cesta k mezinárodně uznávané certifikaci Článek 42 GDPR popisuje certifikace, pečetě a značky jen obecně. Akreditovaná certifikace dle ISO 27001 s rozšířením ISO 27701 je proto jediné dostupné dosažení certifikace, která splňuje požadavky regulačních a kontrolních orgánů. |
| Case study: jak jsme certifikaci získali my Závěr programu není teorie. Ukážeme vám, jak jsme certifikaci v oblasti ochrany osobních údajů získali my sami, včetně case study Microsoftu, jehož ředitel certifikačních politik Alex Li je spoluautorem normy. |
| Přílohy, které šetří práci Norma obsahuje speciální přílohu mapující požadavky a strukturu kontroly podle GDPR. Můžete ji tedy použít přímo jako průvodce dodržováním nařízení napříč rolemi správce, zpracovatele i pověřence. |
Co je ISO/IEC 27701
Jde o nový certifikační standard v oblasti ochrany osobních údajů. Norma efektivně sladí zákon o zpracování osobních údajů s požadavky GDPR do konkrétních směrnic, procedur, postupů a technických i provozních aktivit. Obsahuje řadu praktických návodů pro správce, zpracovatele i pověřence.
Podrobně popisuje, co je nezbytné pro vytvoření, implementaci, údržbu a neustálé zlepšování systému řízení ochrany osobních údajů, tedy PIMS (Privacy Information Management System).
Co norma obsahuje
Kromě požadavků na ochranu soukromí, kontrol a činností v rolích správce, zpracovatele a pověřence obsahuje přílohy, které definují:
► ISO 29100: rámec ochrany osobních údajů
❏ ISO 29151: zásady ochrany osobních údajů pro identifikaci osob
❏ ISO 27018: kodex praxe pro ochranu osobně identifikovatelných informací
Klíčová je speciální příloha, která mapuje požadavky a strukturu kontroly podle GDPR. Například nařízení ukládá správcům dohlížet na práva subjektů údajů a tyto požadavky jsou pokryty interními audity ISO 27701 vůči pověřencům.
Cíle workshopu
► Jasně definovat role a odpovědnosti
❏ Vybudovat důvěru v shodě s GDPR
❏ Usnadnit práci pověřence pro ochranu osobních údajů
► Zajistit transparentnost mezi zainteresovanými stranami
❏ Standardizovat procesy pro správce i zpracovatele
❏ Snížit složitost provázání ISO/IEC 27001 a bezpečnosti informací
Jak norma řeší ochranu osobních údajů
ISO 27701 je navržena tak, aby byla univerzálně použitelná s cílem posílit a standardizovat ochranu osobních údajů. Lze ji využít v jakémkoliv odvětví a prostředí, bez rozdílu velikosti organizace.
Stejně jako ISO 27001 prosazuje přístup založený na řízení rizik. Každá organizace si tak s její pomocí vyřeší svá specifická rizika, která se týkají nejen informačních aktiv, ale i osobních údajů.
Co certifikací doložíte
► Zavedená technická, procesní, organizační i personální opatření v oblasti osobních údajů, které zpracováváte
❏ Splnění legislativních požadavků dle evropského nařízení a navazujících směrnic
❏ Práva subjektů údajů a zásadu odpovědnosti dle článku 5 odstavce 2 GDPR
TAYLLORCOX jako RCB a jediné ACO
Jsme RCB (Registered Certification Body) pro ISO standardy, CAB (Conformity Assessment Body) pro eIDAS a jediná organizace v ČR s akreditací ACO (Accredited Consulting Organisation) pro tři klíčové oblasti:
| ❏ Simulace (praktické workshopy) Zkouška je praktická, ne testová. Součástí programu je provedení analýzy rizik a doporučení vhodných bezpečnostních opatření. V inhouse verzi na vašich zpracováních a vašem ISMS. |
| ❏ Embedding (implementace metodiky) Po workshopu vám pomůžeme PIMS skutečně zavést a připravit se na certifikační audit. Navazujeme mapováním datasetů, GAP analýzou, posouzením vlivu na ochranu osobních údajů i analýzou rizik. Přesah máme do celého GDPR portfolia i do ZoKB. |
| ❏ Tailoring (přizpůsobení na míru) Hloubku jednotlivých témat, příklady i rozsah upgradu přizpůsobujeme vašemu odvětví, zralosti vašeho ISMS a tomu, zda jste převážně v roli správce, nebo zpracovatele. |
Tři situace, ve kterých workshop nejvíc pomáhá
| ▶ Máte ISO 27001 a chcete přidat ochranu údajů ISMS už provozujete a chcete jej rozšířit, ne stavět znovu. ISO 27701 je přesně manuál k tomu, jak bezpečnostní opatření doplnit o zpracování osobních údajů. |
| ▶ Potřebujete certifikát do výběrových řízení Zákazníci nebo partneři vyžadují doložení souladu s GDPR. Prohlášení nestačí, certifikát dle ISO 27001 s rozšířením ISO 27701 je mezinárodně uznávaný doklad. |
| ▶ Máte pověřence, ale ne systém Pověřenec agendu vede, ale bez systémové opory je na všechno sám. PIMS z ochrany osobních údajů dělá řízený proces s definovanými rolemi, odpovědnostmi a audity. |
Agenda workshopu
Celý dvoudenní program je zachován. Analýza rizik, doporučení opatření i case study se přizpůsobují vašemu prostředí a zralosti vašeho ISMS.
PRVNÍ DEN — Vztah norem a upgrade bezpečnosti
09:00 – 10:30
Úvod do ISO 27001 a ISO 27701
❏ Principy a procesy ISO 27001
► Úvod do ISO 27701: GDPR a ochrana osobních údajů
10:45 – 12:15
Vztahy mezi normami a nařízením
❏ Vztah ISO 27001 a GDPR
► Vztah ISO 27002 a GDPR
❏ Vztah ISO 27701 a GDPR
13:15 – 14:45
Upgrade pro oblast osobních údajů I.
❏ Fyzická bezpečnost
► Personální bezpečnost
15:00 – 17:00
Upgrade pro oblast osobních údajů II.
❏ Bezpečnost IT
► Organizační bezpečnost
DRUHÝ DEN — Role, audit a certifikace
09:00 – 10:30
ISO 27002: upgrade pro role
❏ Upgrade pro správce osobních údajů
► Upgrade pro zpracovatele osobních údajů
10:45 – 12:15
GDPR a ISO
❏ Vazba ISO 27701 a nařízení 679/2016
► Pravidla práce auditora dle ISO 27701
13:15 – 14:45
Praktické příklady
❏ Provedení analýzy rizik
► Doporučení vhodných bezpečnostních opatření
15:00 – 17:00
Certifikace ISO 27701
► Jak jsme certifikaci získali my a jak ji získáte vy
❏ Case study Microsoft
❏ Postup GDPR Compliance
Certifikace
Certifikační zkouška probíhá v rámci školení poslední den kurzu. Kandidáti, kteří se účastní formou virtuální třídy, absolvují zkoušku rovněž online. Zkouška je praktická.
Praktické výstupy pro organizaci
► Jasno v tom, jak ISO 27701 navazuje na váš stávající ISMS
❏ Provedená analýza rizik a doporučení bezpečnostních opatření
❏ Definované role a odpovědnosti v systému řízení ochrany osobních údajů
► Podklad pro rozhodnutí, zda a kdy jít do certifikačního auditu
❏ Systémová opora pro pověřence namísto izolované agendy
Parametry workshopu
| Zaměření | ISO/IEC 27701: systém řízení ochrany osobních údajů (PIMS) |
| Rozsah | 2 dny (16 vyučovacích hodin) |
| Délka bloku | 90 minut |
| Formát | Prezenčně u vás / Virtual Training / Hybridně |
| Počet účastníků | Optimálně 6–16 osob (lze upravit) |
| Zkouška | Ano, praktická — poslední den kurzu |
| Občerstvení | Ano |
| Předpoklady | Kurz ISO 27000 Foundation a vyšší |
| Související normy | ISO 27001, ISO 27002, ISO 29100, ISO 29151, ISO 27018 |
| Jazyk | Čeština / Angličtina |
| Termíny a cena | Individuálně — kontaktujte nás pro nezávaznou nabídku |
Approved Trainers
Vít Lidinský
Od roku 2012 vykonává praxi soudního znalce z oboru ekonomika, odvětví ceny a odhady, se zvláštní specializací na informační systémy a ochranu osobních údajů. Více než 5 let byl vedoucím oddělení a vrchním ředitelem na Ministerstvu informatiky, Ministerstvu zahraničních věcí ČR a ve Státní pokladně Centrum sdílených služeb. Vystudoval Provozně ekonomickou fakultu ČZU, obor informační management, kde získal magisterský i doktorský titul.
Jan Cuřín
Absolvent ČVUT FEL, poradce s mezinárodním přesahem v oblasti implementace a optimalizace systému řízení informační (ITSM) a kybernetické (ISMS) bezpečnosti. Získané zkušenosti aplikuje z pozice akreditovaného Lead Auditora v oblastech IT Service Managementu, ISMS a GDPR. Autor Cyber Security standardů, Lead Auditor ITSM ISO 20000 a ISMS ISO/IEC 27001, Approved Trainer a Lead Auditor GDPR dle ISO/IEC 17067.
Nejčastější otázky (FAQ)
Čím se firemní workshop liší od veřejného kurzu?
Vazbu ISO 27701 na váš stávající ISMS řešíme konkrétně a analýzu rizik děláme na vašich zpracováních. Odcházíte s představou, co konkrétně doplnit, abyste byli certifikovatelní.
Jaké jsou vstupní předpoklady?
Kurz ISO 27000 Foundation a vyšší. ISO 27701 je rozšířením ISO 27001 a ISO 27002, takže bez znalosti základního rámce ISMS by výklad postrádal oporu.
Nahrazuje ISO 27701 povinnosti podle GDPR?
Ne. Nařízení platí bez ohledu na certifikaci. ISO 27701 je nástroj, jak požadavky systémově naplnit a hlavně doložit. Obsahuje přílohu, která mapuje požadavky a strukturu kontroly podle GDPR.
Můžeme certifikovat jen ISO 27701 samostatně?
Ne. Jde o rozšíření, takže se certifikuje ISO 27001 s rozšířením o ISO 27701. Právě proto je vhodné workshop absolvovat, když už ISMS máte nebo jej budujete.
Co je PIMS?
Privacy Information Management System, tedy systém řízení ochrany osobních údajů. Norma podrobně popisuje, co je nezbytné pro jeho vytvoření, implementaci, údržbu a neustálé zlepšování.
Jak probíhá zkouška?
Zkouška je praktická a probíhá poslední den kurzu. U virtuální třídy online. Neověřuje se memorování normy, ale schopnost s ní pracovat.
Pomůže certifikace ve výběrových řízeních?
Ano. Mezinárodně uznávaným certifikátem doložíte, že máte zavedená technická, procesní, organizační i personální opatření. Prohlášení o souladu takovou váhu nemá.
Jaká je cena firemního workshopu?
Cena závisí na počtu účastníků a rozsahu přizpůsobení. Pro nezávaznou nabídku volejte +420 720 153 593 nebo napište přes formulář na tx.cz.
Reference
★★★★★ +290 absolventů. +213 organizací. 98 % doporučuje.
V čem jsou naše reference výjimečné? Nejsou to jednorázové akce. K nám se lidé vrací rádi a nezavírají před námi dveře. Úplný seznam referenčních klientů najdete na www.tx.cz/reference.
Kontakt a přihlášení
Poradíme, který přístup je pro vaši organizaci nejvýhodnější, a navrhneme obsah workshopu i rozsah analýzy rizik již při první konzultaci.
❏ Telefon: +420 720 153 593 (Po–Pá 9:00–17:00)
❏ Web: www.tx.cz/isms/iso-iec-27701-practitioner
❏ E-mail / formulář: k dispozici na stránce kurzu
► Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice.