ISO 27701 Practitioner

Kurz na míru

Základní info

ISO/IEC 27701 Practitioner

Workshop na míru

International Organization for Standardization vydala celosvětově první standard, který pomáhá organizacím splnit požadavky evropského nařízení GDPR a zároveň auditem doložit vyspělou ochranu osobních údajů. ISO/IEC 27701 rozšiřuje požadavky norem ISO 27001 a ISO 27002 o systém řízení ochrany osobních údajů. Ve firemní verzi navíc nepracujeme s modelovým příkladem. Analýzu rizik i návrh opatření stavíme na vašem ISMS, vašich zpracováních a vaší dokumentaci. TAYLLORCOX je RCB (Registered Certification Body) pro ISO standardy a zároveň jediné ACO (Accredited Consulting Organisation) v ČR akreditované pro simulace, embedding metodiky a tailoring na míru.

+290 absolventů.  +213 organizací.  98 % doporučuje.  Praktická zkouška.

GDPR říká co, ISO 27701 říká jak

Obecné nařízení vyžaduje, aby správci a zpracovatelé zavedli patřičná technická a organizační opatření. Samotné nařízení ale poskytuje jen obecný návod, jak tato opatření implementovat. Článek 42 popisuje mechanismus certifikací včetně pečetí a značek zatím jen v obecné rovině.

Právě to řeší ISO/IEC 27701. Akreditovaná certifikace dle ISO 27001 s rozšířením o ISO 27701 je jediná cesta k mezinárodně uznávané certifikaci, která splňuje požadavky regulačních a kontrolních orgánů v oblasti zpracování osobních údajů. Soulad tedy nemusíte jen tvrdit, můžete jej doložit.

Komu je workshop určen

Norma je určena všem, kdo chtějí maximalizovat možnosti při zpracování osobních údajů a zároveň plnit nařízení GDPR i zákon o zpracování osobních údajů. Organizace, které mají zavedenou ISO 27001, využijí ISO 27701 jako manuál k rozšíření bezpečnostních opatření o zpracování osobních údajů.

Nejčastěji zapojené role:

Správci, zpracovatelé a pověřenci pro ochranu osobních údajů

❏  Manažeři a konzultanti zainteresovaní do ochrany osobních údajů

❏  Odborní poradci, kteří chtějí procesně a technicky vyřešit požadavky GDPR

Manažeři a auditoři ISMS dle ISO/IEC 27001

Workshop je pro vaši organizaci, pokud:

Máte zavedenou ISO 27001 a chcete ji rozšířit o ochranu osobních údajů

❏  Potřebujete soulad s GDPR nejen tvrdit, ale doložit certifikátem

❏  Vaši zákazníci nebo partneři certifikát vyžadují ve výběrových řízeních

Máte pověřence a chcete mu dát systémovou oporu, ne jen agendu

Proč workshop místo standardního kurzu

Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice. U ISO 27701 je rozdíl v tom, že norma se implementuje do existujícího systému řízení, a ten má každá organizace jiný.

Vazbu ISO 27701 na váš stávající ISMS řešíme konkrétně, ne obecně

❏  Analýzu rizik a návrh opatření děláme na vašich zpracováních

Upgrade pro roli správce i zpracovatele cílíme podle toho, v jaké roli reálně jste

❏  Bezpečnostní tým, pověřenec, IT i právní oddělení projdou programem společně

❏  Odcházíte s představou, co konkrétně doplnit, abyste byli certifikovatelní

Proč právě tento workshop

Jediná cesta k mezinárodně uznávané certifikaci

Článek 42 GDPR popisuje certifikace, pečetě a značky jen obecně. Akreditovaná certifikace dle ISO 27001 s rozšířením ISO 27701 je proto jediné dostupné dosažení certifikace, která splňuje požadavky regulačních a kontrolních orgánů.

Case study: jak jsme certifikaci získali my

Závěr programu není teorie. Ukážeme vám, jak jsme certifikaci v oblasti ochrany osobních údajů získali my sami, včetně case study Microsoftu, jehož ředitel certifikačních politik Alex Li je spoluautorem normy.

Přílohy, které šetří práci

Norma obsahuje speciální přílohu mapující požadavky a strukturu kontroly podle GDPR. Můžete ji tedy použít přímo jako průvodce dodržováním nařízení napříč rolemi správce, zpracovatele i pověřence.

Co je ISO/IEC 27701

Jde o nový certifikační standard v oblasti ochrany osobních údajů. Norma efektivně sladí zákon o zpracování osobních údajů s požadavky GDPR do konkrétních směrnic, procedur, postupů a technických i provozních aktivit. Obsahuje řadu praktických návodů pro správce, zpracovatele i pověřence.

Podrobně popisuje, co je nezbytné pro vytvoření, implementaci, údržbu a neustálé zlepšování systému řízení ochrany osobních údajů, tedy PIMS (Privacy Information Management System).

Co norma obsahuje

Kromě požadavků na ochranu soukromí, kontrol a činností v rolích správce, zpracovatele a pověřence obsahuje přílohy, které definují:

ISO 29100: rámec ochrany osobních údajů

❏  ISO 29151: zásady ochrany osobních údajů pro identifikaci osob

❏  ISO 27018: kodex praxe pro ochranu osobně identifikovatelných informací

Klíčová je speciální příloha, která mapuje požadavky a strukturu kontroly podle GDPR. Například nařízení ukládá správcům dohlížet na práva subjektů údajů a tyto požadavky jsou pokryty interními audity ISO 27701 vůči pověřencům.

Cíle workshopu

Jasně definovat role a odpovědnosti

❏  Vybudovat důvěru v shodě s GDPR

❏  Usnadnit práci pověřence pro ochranu osobních údajů

Zajistit transparentnost mezi zainteresovanými stranami

❏  Standardizovat procesy pro správce i zpracovatele

❏  Snížit složitost provázání ISO/IEC 27001 a bezpečnosti informací

Jak norma řeší ochranu osobních údajů

ISO 27701 je navržena tak, aby byla univerzálně použitelná s cílem posílit a standardizovat ochranu osobních údajů. Lze ji využít v jakémkoliv odvětví a prostředí, bez rozdílu velikosti organizace.

Stejně jako ISO 27001 prosazuje přístup založený na řízení rizik. Každá organizace si tak s její pomocí vyřeší svá specifická rizika, která se týkají nejen informačních aktiv, ale i osobních údajů.

Co certifikací doložíte

Zavedená technická, procesní, organizační i personální opatření v oblasti osobních údajů, které zpracováváte

❏  Splnění legislativních požadavků dle evropského nařízení a navazujících směrnic

❏  Práva subjektů údajů a zásadu odpovědnosti dle článku 5 odstavce 2 GDPR

TAYLLORCOX jako RCB a jediné ACO

Jsme RCB (Registered Certification Body) pro ISO standardy, CAB (Conformity Assessment Body) pro eIDAS a jediná organizace v ČR s akreditací ACO (Accredited Consulting Organisation) pro tři klíčové oblasti:

  Simulace (praktické workshopy)

Zkouška je praktická, ne testová. Součástí programu je provedení analýzy rizik a doporučení vhodných bezpečnostních opatření. V inhouse verzi na vašich zpracováních a vašem ISMS.

  Embedding (implementace metodiky)

Po workshopu vám pomůžeme PIMS skutečně zavést a připravit se na certifikační audit. Navazujeme mapováním datasetů, GAP analýzou, posouzením vlivu na ochranu osobních údajů i analýzou rizik. Přesah máme do celého GDPR portfolia i do ZoKB.

  Tailoring (přizpůsobení na míru)

Hloubku jednotlivých témat, příklady i rozsah upgradu přizpůsobujeme vašemu odvětví, zralosti vašeho ISMS a tomu, zda jste převážně v roli správce, nebo zpracovatele.

Tři situace, ve kterých workshop nejvíc pomáhá

Máte ISO 27001 a chcete přidat ochranu údajů

ISMS už provozujete a chcete jej rozšířit, ne stavět znovu. ISO 27701 je přesně manuál k tomu, jak bezpečnostní opatření doplnit o zpracování osobních údajů.

Potřebujete certifikát do výběrových řízení

Zákazníci nebo partneři vyžadují doložení souladu s GDPR. Prohlášení nestačí, certifikát dle ISO 27001 s rozšířením ISO 27701 je mezinárodně uznávaný doklad.

Máte pověřence, ale ne systém

Pověřenec agendu vede, ale bez systémové opory je na všechno sám. PIMS z ochrany osobních údajů dělá řízený proces s definovanými rolemi, odpovědnostmi a audity.

Agenda workshopu

Celý dvoudenní program je zachován. Analýza rizik, doporučení opatření i case study se přizpůsobují vašemu prostředí a zralosti vašeho ISMS.

PRVNÍ DEN — Vztah norem a upgrade bezpečnosti

09:00 – 10:30

Úvod do ISO 27001 a ISO 27701

❏  Principy a procesy ISO 27001

Úvod do ISO 27701: GDPR a ochrana osobních údajů

10:45 – 12:15

Vztahy mezi normami a nařízením

❏  Vztah ISO 27001 a GDPR

Vztah ISO 27002 a GDPR

❏  Vztah ISO 27701 a GDPR

13:15 – 14:45

Upgrade pro oblast osobních údajů I.

❏  Fyzická bezpečnost

Personální bezpečnost

15:00 – 17:00

Upgrade pro oblast osobních údajů II.

❏  Bezpečnost IT

Organizační bezpečnost

DRUHÝ DEN — Role, audit a certifikace

09:00 – 10:30

ISO 27002: upgrade pro role

❏  Upgrade pro správce osobních údajů

Upgrade pro zpracovatele osobních údajů

10:45 – 12:15

GDPR a ISO

❏  Vazba ISO 27701 a nařízení 679/2016

Pravidla práce auditora dle ISO 27701

13:15 – 14:45

Praktické příklady

❏  Provedení analýzy rizik

Doporučení vhodných bezpečnostních opatření

15:00 – 17:00

Certifikace ISO 27701

Jak jsme certifikaci získali my a jak ji získáte vy

❏  Case study Microsoft

❏  Postup GDPR Compliance

Certifikace

Certifikační zkouška probíhá v rámci školení poslední den kurzu. Kandidáti, kteří se účastní formou virtuální třídy, absolvují zkoušku rovněž online. Zkouška je praktická.

Praktické výstupy pro organizaci

Jasno v tom, jak ISO 27701 navazuje na váš stávající ISMS

❏  Provedená analýza rizik a doporučení bezpečnostních opatření

❏  Definované role a odpovědnosti v systému řízení ochrany osobních údajů

Podklad pro rozhodnutí, zda a kdy jít do certifikačního auditu

❏  Systémová opora pro pověřence namísto izolované agendy

Parametry workshopu

Zaměření

ISO/IEC 27701: systém řízení ochrany osobních údajů (PIMS)

Rozsah

2 dny (16 vyučovacích hodin)

Délka bloku

90 minut

Formát

Prezenčně u vás / Virtual Training / Hybridně

Počet účastníků

Optimálně 6–16 osob (lze upravit)

Zkouška

Ano, praktická — poslední den kurzu

Občerstvení

Ano

Předpoklady

Kurz ISO 27000 Foundation a vyšší

Související normy

ISO 27001, ISO 27002, ISO 29100, ISO 29151, ISO 27018

Jazyk

Čeština / Angličtina

Termíny a cena

Individuálně — kontaktujte nás pro nezávaznou nabídku

Approved Trainers

Vít Lidinský

Od roku 2012 vykonává praxi soudního znalce z oboru ekonomika, odvětví ceny a odhady, se zvláštní specializací na informační systémy a ochranu osobních údajů. Více než 5 let byl vedoucím oddělení a vrchním ředitelem na Ministerstvu informatiky, Ministerstvu zahraničních věcí ČR a ve Státní pokladně Centrum sdílených služeb. Vystudoval Provozně ekonomickou fakultu ČZU, obor informační management, kde získal magisterský i doktorský titul.

Jan Cuřín

Absolvent ČVUT FEL, poradce s mezinárodním přesahem v oblasti implementace a optimalizace systému řízení informační (ITSM) a kybernetické (ISMS) bezpečnosti. Získané zkušenosti aplikuje z pozice akreditovaného Lead Auditora v oblastech IT Service Managementu, ISMS a GDPR. Autor Cyber Security standardů, Lead Auditor ITSM ISO 20000 a ISMS ISO/IEC 27001, Approved Trainer a Lead Auditor GDPR dle ISO/IEC 17067.

Nejčastější otázky (FAQ)

Čím se firemní workshop liší od veřejného kurzu?

Vazbu ISO 27701 na váš stávající ISMS řešíme konkrétně a analýzu rizik děláme na vašich zpracováních. Odcházíte s představou, co konkrétně doplnit, abyste byli certifikovatelní.

Jaké jsou vstupní předpoklady?

Kurz ISO 27000 Foundation a vyšší. ISO 27701 je rozšířením ISO 27001 a ISO 27002, takže bez znalosti základního rámce ISMS by výklad postrádal oporu.

Nahrazuje ISO 27701 povinnosti podle GDPR?

Ne. Nařízení platí bez ohledu na certifikaci. ISO 27701 je nástroj, jak požadavky systémově naplnit a hlavně doložit. Obsahuje přílohu, která mapuje požadavky a strukturu kontroly podle GDPR.

Můžeme certifikovat jen ISO 27701 samostatně?

Ne. Jde o rozšíření, takže se certifikuje ISO 27001 s rozšířením o ISO 27701. Právě proto je vhodné workshop absolvovat, když už ISMS máte nebo jej budujete.

Co je PIMS?

Privacy Information Management System, tedy systém řízení ochrany osobních údajů. Norma podrobně popisuje, co je nezbytné pro jeho vytvoření, implementaci, údržbu a neustálé zlepšování.

Jak probíhá zkouška?

Zkouška je praktická a probíhá poslední den kurzu. U virtuální třídy online. Neověřuje se memorování normy, ale schopnost s ní pracovat.

Pomůže certifikace ve výběrových řízeních?

Ano. Mezinárodně uznávaným certifikátem doložíte, že máte zavedená technická, procesní, organizační i personální opatření. Prohlášení o souladu takovou váhu nemá.

Jaká je cena firemního workshopu?

Cena závisí na počtu účastníků a rozsahu přizpůsobení. Pro nezávaznou nabídku volejte +420 720 153 593 nebo napište přes formulář na tx.cz.

Reference

★★★★★  +290 absolventů.  +213 organizací.  98 % doporučuje.

V čem jsou naše reference výjimečné? Nejsou to jednorázové akce. K nám se lidé vrací rádi a nezavírají před námi dveře. Úplný seznam referenčních klientů najdete na www.tx.cz/reference.

Kontakt a přihlášení

Poradíme, který přístup je pro vaši organizaci nejvýhodnější, a navrhneme obsah workshopu i rozsah analýzy rizik již při první konzultaci.

❏  Telefon: +420 720 153 593  (Po–Pá 9:00–17:00)

❏  Web: www.tx.cz/isms/iso-iec-27701-practitioner

❏  E-mail / formulář: k dispozici na stránce kurzu

Akreditované kurzy jsou fajn. Praktická implementace nás baví a má okamžitou návratnost investice.

ISO 27701 Practitioner

Kontaktovat dodavatele


Kontrola proti spamu. Kolik je pět a jedna ? Součet zapište číslicemi.