ISO 27701 Auditas: IT Įmonių Duomenų Apsauga
ISO 27701 yra tarptautinis standartas, skirtas asmens duomenų apsaugai, papildantis ISO 27001. Šis standartas padeda organizacijoms įdiegti ir valdyti asmens duomenų valdymo sistemas, užtikrinant, kad jos atitiktų Europos Sąjungos Bendrojo duomenų apsaugos reglamento (BDAR) re…
Apie Veriva UAB
Dauguma Lietuvos verslų neturi BDAR problemos — jie turi neaiškumo problemą. Veriva UAB sujungia teisinę ir IT kompetenciją vienoje komandoje, kad atitiktis būtų ne popierius stalčiuje, o realiai veikianti sistema.
Neteikiame bendrų rekomendacijų ar skaidrių. Atliekame auditus, rengiame dokumentus ir prižiūrime atitiktį realiose įmonės sistemose — nuo duomenų tvarkymo registro iki incidentų valdymo. Jei dokumentas neatitinka realios praktikos, jis nepadeda per VDAI patikrinimą.
Kiekviena paslauga baigiasi konkrečiu, naudojamu rezultatu — audito ataskaita, pasirašyta sutartimi ar paskirtu pareigūnu. Rankinis atitikties valdymas nespėja su reglamentų pokyčiais; mūsų sistema tai daro nuosekliai.
- BDAR atitiktis — auditas, RoPA, privatumo politikos, DPA sutartys
- DPO funkcija — išorinis duomenų apsaugos pareigūnas, mėnesinė stebėsena
- Kibernetinis saugumas — IT auditas, NIS2 atitiktis, phishing mokymai
Kas yra ISO 27701 ir kodėl jis svarbus IT įmonėms?
ISO 27701 yra tarptautinis standartas, skirtas asmens duomenų apsaugai, papildantis ISO 27001. Šis standartas padeda organizacijoms įdiegti ir valdyti asmens duomenų valdymo sistemas, užtikrinant, kad jos atitiktų Europos Sąjungos Bendrojo duomenų apsaugos reglamento (BDAR) reikalavimus. IT įmonės, kurios laikosi ISO 27701, gali sumažinti duomenų apsaugos riziką ir pagerinti savo reputaciją. Standarto taikymas leidžia organizacijoms geriau valdyti asmens duomenis, sumažinant galimų pažeidimų skaičių iki 30% . Audito procesas yra esminis BDAR atitikties užtikrinimui, nes jis padeda identifikuoti silpnąsias vietas duomenų valdymo sistemose. Vykdant auditą, organizacijos gali gauti išsamių ataskaitų, kurios nurodo, kur reikia tobulinti procesus ir procedūras. Be to, ISO 27701 standartas suteikia struktūrą, leidžiančią organizacijoms efektyviai valdyti asmens duomenis ir užtikrinti jų saugumą. Tai apima rizikos vertinimą, duomenų apsaugos politikų kūrimą ir darbuotojų mokymus. Atitiktis šiam standartui gali tapti konkurenciniu pranašumu, nes klientai vis dažniau renkasi paslaugas iš organizacijų, kurios atitinka aukščiausius duomenų apsaugos standartus. Kainos už ISO 27701 auditą priklauso nuo įmonės dydžio ir audito sudėtingumo, tačiau investicija dažnai atsiperka per padidėjusią klientų pasitikėjimą ir sumažėjusias rizikas.
Kaip ISO 27701 auditas padeda sumažinti BDAR pažeidimų riziką?
ISO 27701 auditas yra esminis žingsnis, siekiant užtikrinti, kad įmonės laikytųsi Bendrojo duomenų apsaugos reglamento (BDAR) reikalavimų. Šis standartas suteikia struktūrizuotą požiūrį į asmens duomenų valdymą ir saugumą. Įmonės, kurios atlieka ISO 27701 auditą, gali efektyviau identifikuoti ir valdyti rizikas, susijusias su asmens duomenimis. Tai ypač svarbu, nes BDAR pažeidimai gali lemti dideles finansines baudas, siekiančias iki 4% metinių pasaulinių pajamų arba 20 milijonų eurų, priklausomai nuo to, kuri suma yra didesnė. Audito metu analizuojamos visos duomenų valdymo praktikos, siekiant užtikrinti, kad jos atitiktų BDAR reikalavimus. Tai apima ne tik duomenų rinkimo ir saugojimo procesus, bet ir jų perdavimo bei sunaikinimo procedūras. Pavyzdžiui, įmonės gali nustatyti, kad 30% jų duomenų tvarkymo procesų yra nesuderinami su BDAR, ir tai leidžia joms imtis veiksmų, prieš tai, kai kyla problemų. ISO 27701 auditas ne tik padeda sumažinti pažeidimų riziką, bet ir didina vartotojų pasitikėjimą. Klientai, žinodami, kad įmonė laikosi tarptautinių standartų, labiau linkę bendradarbiauti ir dalintis savo asmenine informacija. Taigi, tai yra investicija, kuri gali atnešti ilgalaikę naudą. Įmonės, kurios laikosi ISO 27701, gali tikėtis ne tik mažesnių baudų, bet ir geresnių verslo galimybių. Auditai taip pat leidžia organizacijoms nuolat tobulinti savo duomenų valdymo procesus, prisitaikant prie besikeičiančių teisinių reikalavimų ir technologijų pokyčių.
ISO 27701 audito procesas: žingsnis po žingsnio
ISO 27701 audito procesas yra sudėtingas ir reikalauja kruopštaus planavimo. Pirmiausia, organizacija turėtų atlikti pradinį vertinimą, kad nustatytų, ar jos duomenų apsaugos politika atitinka ISO 27701 reikalavimus. Tai apima esamų procesų ir praktikos analizę. Tada reikėtų parengti audito planą, kuriame numatytos visos audito veiklos, terminai ir atsakingi asmenys. Audito metu auditoriai analizuoja dokumentus, interviu su darbuotojais ir stebi, kaip laikomasi nustatytų procedūrų. Svarbu pabrėžti, kad audito rezultatai gali turėti didelės įtakos organizacijos veiklai. Pavyzdžiui, teisingai atliktas auditas gali sumažinti duomenų pažeidimų tikimybę iki 30% . Po audito, auditoriai parengia ataskaitą, kurioje pateikiamos išvados ir rekomendacijos. Ši ataskaita yra svarbi, nes ji padeda organizacijai identifikuoti silpnąsias vietas ir tobulinti duomenų apsaugos praktikas. Baigus audito procesą, organizacija turėtų įgyvendinti rekomendacijas ir stebėti, kaip jos sprendimai veikia realiame gyvenime. Tai yra nuolatinis procesas, nes duomenų apsaugos reikalavimai nuolat kinta. Galutinis tikslas yra užtikrinti, kad organizacija ne tik atitiktų ISO 27701 standartą, bet ir užtikrintų, kad duomenų apsaugos politika būtų veiksminga ir efektyvi. Tai padeda užtikrinti klientų pasitikėjimą ir organizacijos reputaciją.
Kiek kainuoja ISO 27701 auditas ir kokie veiksniai tai lemia?
ISO 27701 audito kaina gali labai skirtis, priklausomai nuo kelių veiksnių. Pirmiausia, svarbus įmonės dydis. Mažoms įmonėms, turinčioms iki 50 darbuotojų, audito kaina gali svyruoti nuo 1,500 iki 3,000 eurų. Didesnėms organizacijoms, turinčioms daugiau nei 500 darbuotojų, kaina gali siekti 10,000 eurų ar net daugiau. Antra, audito sudėtingumas taip pat daro didelę įtaką kainai. Jei organizacija jau turi tam tikras duomenų apsaugos praktikas, auditas gali būti greitesnis ir pigesnis. Priešingai, įmonėms, kurioms reikia iš esmės pertvarkyti procesus, gali prireikti daugiau laiko ir išteklių. Trečias veiksnys yra auditoriaus patirtis ir reputacija. Kuo geresni auditoriai, tuo didesnės jų paslaugų kainos. Audito trukmė gali svyruoti nuo kelių dienų iki kelių savaičių. Pavyzdžiui, standartinis ISO 27701 auditas gali užtrukti nuo 5 iki 15 dienų, priklausomai nuo organizacijos dydžio ir pasirengimo. Galiausiai, papildomi mokesčiai už konsultacijas ir paruošiamuosius darbus gali padidinti bendrą kainą. Pasiruošimas audito dienai ir vidinių procesų peržiūra yra būtini, siekiant užtikrinti, kad auditas būtų sėkmingas. "Kainos už ISO 27701 auditą gali siekti iki 15,000 eurų didelėms organizacijoms, atsižvelgiant į pasirengimo lygį ir auditoriaus patirtį." Suprasti šiuos veiksnius padės geriau planuoti biudžetą ir užtikrinti efektyvų atitikimą BDAR reikalavimams.
ISO 27701 ir kiti standartai: kodėl verta rinktis?
ISO 27701 yra tarptautinis standartas, skirtas asmens duomenų apsaugai ir privatumo valdymui. Jis papildomas ISO 27001, kuris koncentruojasi į informacijos saugumą. Palyginti su kitais standartais, tokiais kaip GDPR, ISO 27701 suteikia struktūrizuotą požiūrį į duomenų valdymą. Tai ne tik padeda organizacijoms atitikti teisinius reikalavimus, bet ir užtikrina, kad duomenys būtų tvarkomi atsakingai. Pavyzdžiui, organizacijos, kurios laikosi ISO 27701, praneša apie 30% sumažėjusią duomenų pažeidimų riziką. Be to, šis standartas padeda pagerinti klientų pasitikėjimą ir tarnauja kaip konkurencinis pranašumas. ISO 27701 reikalavimai apima nuolatinį duomenų valdymo procesų vertinimą, kas leidžia įmonėms greičiau reaguoti į galimus pavojus. Kiti standartai, tokie kaip NIST ar COBIT, taip pat apima informacijos saugumą, tačiau jie dažnai nesutelkiami į asmens duomenų apsaugą. NIST standartai labiau orientuoti į techninius aspektus, o COBIT - į valdymo praktikas. ISO 27701, priešingai, siūlo konkrečius metodus asmens duomenų apsaugai, todėl jis yra labiau tinkamas organizacijoms, siekiančioms atitikti naujausius teisės aktus. Investicija į ISO 27701 auditą gali atnešti ilgalaikę naudą. Įmonės, kurios investuoja į atitiktį šiam standartui, dažnai pasiekia geresnių rezultatų rinkoje. Jos ne tik sumažina teisinius rizikos veiksnius, bet ir pagerina savo reputaciją tarp klientų. Taigi, rinktis ISO 27701 yra protingas sprendimas siekiant tvarios sėkmės šiuolaikinėje verslo aplinkoje.
Jaučiatės įklimpę į kasdienę rutiną?
Nuolat traukiami į operatyvinius darbus, nors žinote, kad reikia dirbti SU verslu kaip savininkas. Metas turėti komandą, kuri padengs rutiną.
Gauti pilną BDAR auditą nemokamai →
Freedom With a Team
Your customers are unique and so are your challenges. That is why we offer solutions, not formulas — we tailor the system to your business so it fits how you actually operate.
Yes, I want to scale my business. Book a chat to learn more
Let’s Get You There
You are investing in your business and we want you to get results. That is why we focus on managing the work so you can focus on growth. You don’t just get a back-end team — you get your time back.
Yes, I want to scale my business. Book a chat to learn more
You Are Not Alone
It is challenging at the beginning, especially when shifting your mindset to not fulfilling the work yourself. But our team is with you from the very start — through onboarding, launch, and beyond.
Yes, I want to scale my business. Book a chat to learn moreMūsų paslaugos
Dešimt paslaugų, apimančių BDAR atitiktį, duomenų apsaugą ir kibernetinį saugumą. Kiekviena orientuota į rezultatą — audito ataskaitą, paruoštą dokumentą arba VDAI patikrai atlaikyti gebančią sistemą.
BDAR atitikties auditas
BDAR atitikties auditas patikrina, kaip jūsų įmonė tvarko asmens duomenis, ir palygina esamą praktiką su BDAR reikalavimais. Aprėpiama visa organizacija — nuo svetainės slapukų iki personalo duomenų ir tvarkytojų sutarčių, kiekviena sritis įvertinama pagal rizikos lygį.
Rezultatas — prioritetizuotas veiksmų planas, ne abstraktus sąrašas. Žinote tiksliai, ką taisyti pirma prieš VDAI patikrinimą, o ne veikiate nuojauta.
Kiek laiko trunka BDAR auditas?
Pilnas auditas paprastai trunka 2-4 savaites, priklausomai nuo įmonės dydžio ir duomenų tvarkymo procesų skaičiaus.
Ką tikrina BDAR auditas?
8-12 sričių: teisinį pagrindą, sutikimus, subjektų teises, saugumo priemones, tvarkytojų sutartis ir dokumentaciją (RoPA).
DPO funkcijos perdavimas
Duomenų apsaugos pareigūno (DPO) funkciją atlieka išorinis ekspertas pagal BDAR 37 str., o ne etatinis darbuotojas. Nepriklausomas pareigūnas be interesų konflikto stebi atitiktį, konsultuoja ir palaiko ryšį su VDAI.
Paslauga apima nuolatinę stebėseną, darbuotojų mokymus ir reagavimą į duomenų subjektų užklausas — už dalį etatinio DPO kainos.
Kada įmonei privalomas DPO?
Viešojo sektoriaus subjektams ir organizacijoms, dideliu mastu tvarkančioms specialių kategorijų duomenis ar vykdančioms sistemingą stebėseną (BDAR 37 str.).
Kiek kainuoja išorinis DPO?
Mėnesinis principas, gerokai pigiau nei etatinis specialistas. Tikslią kainą pateikiame per 24 val.
Kibernetinio saugumo auditas
IT infrastruktūros auditas įvertina kibernetines rizikas ir parengia saugumo politikos dokumentus jūsų verslui. Auditas apima phishing simuliacijas, incidentų reagavimo planą ir, jei reikia, pen-testavimą.
Rezultatas — konkretus rizikų sumažinimo planas, ne bendros rekomendacijos. Tęstinis mėnesinis monitoringas užtikrina, kad apsauga liktų aktuali.
Kiek trunka kibernetinio saugumo auditas?
Pats auditas — 2-3 savaitės, tęstinis monitoringas vyksta mėnesiniu principu.
Ar auditas apima phishing mokymus?
Taip. Phishing simuliacijos ir mokymai darbuotojams yra standartinė audito dalis, nes žmogiškasis faktorius yra dažniausia pažeidimų priežastis.
NIS2/TIS2 atitikties konsultacija
NIS2 atitikties konsultacija paruošia jūsų įmonę pagal LT TIS2 perkėlimą (nuo 2025-10-17). Atliekame atotrūkio analizę, registruojame įmonę NKSC ir parengiame 10 priemonių įgyvendinimo planą.
Apima incidentų pranešimo procedūras ir tiekimo grandinės saugumo vertinimą — pilnas pasiruošimas per 3-6 mėnesius.
Kam taikoma NIS2 Lietuvoje?
18 sektorių sąrašas, apimantis energetiką, sveikatos apsaugą, skaitmenines paslaugas ir kitus — atotrūkio analizė nustato, ar jūsų įmonė patenka į sąrašą.
Kiek trunka pilnas NIS2 pasiruošimas?
3-6 mėnesiai, priklausomai nuo pradinės atitikties būklės ir įmonės technologinės infrastruktūros sudėtingumo.
Duomenų tvarkymo registras
Duomenų tvarkymo veiklos įrašai (RoPA) pagal BDAR 30 str. fiksuoja, kokius duomenis tvarkote, kokiu tikslu ir kokiu teisiniu pagrindu. Tai pirmas dokumentas, kurio VDAI paprašo per patikrinimą.
Rengiame registrą per interviu su jūsų komanda, ne kaip tuščią šabloną — rezultatas atspindi realius duomenų srautus jūsų sistemose.
Kas privalo turėti duomenų tvarkymo registrą?
Beveik visi valdytojai ir tvarkytojai pagal BDAR 30 str. — mažiau nei 250 darbuotojų išimtis praktiškai netaikoma reguliariam tvarkymui.
Kuo RoPA skiriasi nuo privatumo politikos?
Privatumo politika yra išorinis dokumentas subjektams; RoPA yra vidinis, detalesnis registras priežiūros institucijai.
Poveikio duomenų apsaugai vertinimas
PDAV pagal BDAR 35 str. įvertina, kaip planuojamas duomenų tvarkymas paveiks fizinių asmenų teises — privalomas, kai tvarkymas kelia didelę riziką (stebėsena, specialių kategorijų duomenys, naujos technologijos).
Vertiname ir teisinį pagrindą, ir realią techninę architektūrą, todėl rezultatas yra naudojamas dokumentas, ne formalumas dėl varnelės.
Kada PDAV yra privalomas?
Kai tvarkymas kelia didelę riziką — sistemingai stebint, dideliu mastu tvarkant specialių kategorijų duomenis ar naudojant naujas technologijas (BDAR 35 str.).
Kiek laiko užtrunka poveikio vertinimas?
Paprastai 1-3 savaitės, priklausomai nuo sistemos sudėtingumo ir duomenų srautų apimties.
Privatumo politika svetainei
Privatumo politika pagal BDAR 13-14 str. informuoja lankytojus, kaip tvarkomi jų duomenys. Dažniausia klaida — nukopijuota svetimo verslo politika, kuri neatitinka realių procesų ir tampa įrodymu prieš jus.
Rengiame tekstą, suderintą su jūsų duomenų tvarkymo registru — aiškia kalba, atitinkantį BDAR 12 str. skaidrumo principą.
Ar galiu nukopijuoti kitos įmonės privatumo politiką?
Ne. Nukopijuota politika beveik niekada neatitinka jūsų realių procesų ir tampa įrodymu prieš jus per VDAI patikrinimą.
Ką privaloma nurodyti privatumo politikoje?
Valdytojo tapatybę, tvarkymo tikslus ir pagrindą, gavėjus, saugojimo terminus ir duomenų subjekto teises (BDAR 13-14 str.).
Duomenų tvarkytojo sutartis
Duomenų tvarkytojo sutartis (DPA) pagal BDAR 28 str. privaloma kaskart, kai perduodate duomenis IT tiekėjui, debesijos platformai ar buhalterijos biurui. Sutarties nebuvimas yra savarankiškas pažeidimas, net jei nutekėjimo neįvyko.
Rengiame sutartis, atitinkančias BDAR 28 str., ir tikriname jau gautas tiekėjų sutartis, kurios dažnai neapsaugo valdytojo.
Kada privaloma tvarkytojo sutartis?
Kaskart, kai perduodate asmens duomenis kitam subjektui, kuris juos tvarko jūsų vardu — IT paslaugoms, debesijai, buhalterijai.
Kas nutinka be DPA sutarties?
Tai savarankiškas BDAR 28 str. pažeidimas — VDAI patikrinimo metu reikalauja pateikti visas tvarkytojo sutartis.
Duomenų pažeidimo valdymas
Duomenų pažeidimo (data breach) reagavimo planas apibrėžia žingsnius, kai įvyksta saugumo incidentas — nuo aptikimo iki pranešimo VDAI per 72 val. (BDAR 33 str.) ir, jei reikia, duomenų subjektams.
Paruoštas planas sumažina reagavimo laiką ir riziką, kad pavėluotas ar netinkamas pranešimas taps papildomu pažeidimu.
Per kiek laiko reikia pranešti apie duomenų pažeidimą?
VDAI turi būti informuota per 72 valandas nuo sužinojimo apie pažeidimą, jei jis kelia riziką asmenų teisėms (BDAR 33 str.).
Ar visada reikia informuoti duomenų subjektus?
Tik kai pažeidimas kelia didelę riziką jų teisėms ir laisvėms (BDAR 34 str.) — planas nustato, kada šis slenkstis pasiektas.
BDAR mokymai darbuotojams
Darbuotojų BDAR ir kibernetinio saugumo mokymai sumažina dažniausią pažeidimų priežastį — žmogiškąjį faktorių. Apima phishing simuliacijas, duomenų tvarkymo praktikos apžvalgą ir incidentų atpažinimą.
Mokymai pritaikomi jūsų komandos realioms situacijoms, ne bendroms skaidrėms — darbuotojai išeina žinodami, ką konkrečiai daryti.
Kaip dažnai reikia atnaujinti BDAR mokymus?
Rekomenduojama bent kartą per metus, papildomai — įdiegus naują procesą ar po incidento.
Ar mokymai apima phishing simuliacijas?
Taip, tai standartinė dalis — realistiškos simuliacijos parodo, kiek darbuotojų atpažįsta grėsmę praktikoje, ne tik teorijoje.
Mūsų sertifikatai
Mūsų komanda sujungia teisininkus ir IT specialistus, kurie kasdien dirba su BDAR, NIS2 ir kibernetinio saugumo reikalavimais. Bet kokiu klausimu galite paklausti tiesiogiai konsultacijos metu.
Norite pasitikrinti savo atitiktį?
Tiesiogiai užsisakykite konsultaciją mygtuku žemiau. Turite klausimų? Užpildykite formą — komandos narys susisieks per 24 val.
Susisiekite
DUK
Kas yra ISO 27701 ir kaip jis skiriasi nuo ISO 27001?
ISO 27701 yra tarptautinis standartas, skirtas asmens duomenų apsaugai, papildantis ISO 27001. Jis orientuotas į privatumo valdymą, tuo tarpu ISO 27001 daugiausia dėmesio skiria informacijos saugumui.
Kada IT įmonei reikia atlikti ISO 27701 auditą?
IT įmonei reikia atlikti ISO 27701 auditą, kai ji nori užtikrinti, kad atitinka BDAR reikalavimus. Taip pat auditą rekomenduojama atlikti po didelių pokyčių organizacijoje arba kasmet.
Kaip ISO 27701 auditas padeda užtikrinti BDAR atitiktį?
ISO 27701 auditas padeda įvertinti, ar organizacija laikosi BDAR reikalavimų, susijusių su asmens duomenų tvarkymu. Audito metu nustatomos silpnosios vietos ir pateikiamos rekomendacijos jų pašalinimui.
Kokie dokumentai reikalingi ISO 27701 auditui?
ISO 27701 auditui reikalingi dokumentai, tokie kaip duomenų apsaugos politika, rizikos vertinimai ir duomenų tvarkymo veiklos aprašymai. Taip pat gali prireikti įrodymų apie mokymus ir sąmoningumo kampanijas.
Kaip pasiruošti ISO 27701 auditui IT įmonėje?
Pasiruošimas ISO 27701 auditui apima vidinės politikos ir procedūrų peržiūrą, darbuotojų mokymus ir dokumentų atnaujinimą. Svarbu atlikti išankstinį rizikos vertinimą ir užtikrinti visų procesų skaidrumą.
Kuo skiriasi ISO 27701 ir ISO 27018 standartai?
ISO 27701 yra bendras standartas, skirtas asmens apsaugai, o ISO 27018 orientuotas į debesų kompiuterijos paslaugų teikėjų reikalavimus. Abu standartai padeda užtikrinti duomenų privatumą, tačiau skiriasi taikymo sritimi.
Kiek laiko trunka ISO 27701 auditas?
ISO 27701 audito trukmė priklauso nuo organizacijos dydžio ir sudėtingumo, tačiau vidutiniškai jis gali užtrukti nuo 2 iki 5 dienų. Didesnėms organizacijoms gali prireikti daugiau laiko.
Kokios yra dažniausios ISO 27701 audito klaidos?
Dažniausios ISO 27701 audito klaidos apima nepakankamą dokumentacijos parengimą, nesupratimą apie duomenų tvarkymo veiklas ir darbuotojų sąmoningumo trūkumą. Taip pat gali pasitaikyti klaidų rizikos vertinimo procese.
Kaip ISO 27701 auditas veikia duomenų apsaugos kultūrą?
ISO 27701 auditas skatina organizacijas sukurti stipresnę duomenų apsaugos kultūrą, nes darbuotojai geriau supranta asmens duomenų svarbą. Jis taip pat skatina nuolatinį tobulėjimą ir atitikties užtikrinimą.
Kokie yra ISO 27701 audito sėkmės rodikliai?
ISO 27701 audito sėkmės rodikliai apima atitikties lygį, darbuotojų mokymų efektyvumą ir sumažėjusią duomenų pažeidimų skaičių. Taip pat svarbu stebėti nuolatinio tobulėjimo procesus ir klientų pasitenkinimą.