SISCON Revisorerklæringer om Privacy

Relaterede dokumenter
Persondataforordningen...den nye erklæringsstandard

Databeskyttelsesdagen

It-revision af selvejende institutioner Seminar i Rigsrevisionen den 5. maj 2015

GDPR Leverandørstyring og revisionserklæringer EU-persondatakonferencen 2017

Sikkerhed og Revision ISAE 3402 og samarbejdet mellem intern systemrevision og ekstern systemrevisor i datacentraler

GDPR erklæringer - nu er det nu Claus Hartmann Lund september 2018


General Data Protection Regulation

BILAG TILSYN OG EGENKONTROL UDFØRT DEN [INDSÆT: DATO]

Undervisningsministeriet Styrelsen for IT og Læring

Forbrugerrettens betydning for persondataretten. Jan Trzaskowski Associate Professor, Ph.D. Copenhagen Business School

EU s persondataforordning. Chefkonsulent Karsten Vest Nielsen Kontor for It-sikkerhed og Databeskyttelse

KONKRET HÅNDTERING AF PERSONDATAFORORDNINGEN

Information Lifecycle Management

SISCON GDPR I revisionsmæssigt perspektiv incl. præcisering vedrørned DPIA

Persondataforordningen Erklæringer - omfang og værdi August 2016

GDPR og arkivloven. Poul Olsen, DPO, Rigsarkivet

Uafhængig revisors erklæring om aktivitet og refusionsberettigede udgifter Kommunal refusion

EU-Persondataforordningen

Eksempel på KOMBITs instruks til ISAE 3000 revisionserklæring

Kapitel 2. Udførelse af revisionen Kapitel 3. Tjekliste ved revision Indhente beskrivelse mv. fra selskabet... 3

Struktureret compliance. 9 måneder med GDPR-compliance krav hvordan er det gået?

Markedsgørelse og regulering

Udvalgte persondataretlige udfordringer og hvordan de kan håndteres. 12. maj 2016

Vejledning til brug af Bank RA Revisionsinstruks

Vandforsyningens håndtering af den kommende persondataforordning. Danske Vandværker

Afgivelse og modtagelse af revisorerklæringer. Gitte Nielsen, ATP Thomas Gi Scharf, KMD Jess Kjær Mogensen, PwC

DER ER GÅET SPORT I INFORMATIONSSIKKERHED

Tjekliste til databehandleraftaler

Databeskyttelsesforordningen og dansk forskning. v/ chefkonsulent Kim Taasby & jurist Anahita Khatam-Lashgari 24. maj 2018

25. august 2015 Høringsnotat om Bekendtgørelse om krav til studieadministrative it-systemer for de gymnasiale uddannelser og almene voksenuddannelser

ISAE 3000 DK ERKLÆRING MARTS RSM plus P/S statsautoriserede revisorer

Procedure for tilsyn af databehandleraftale

EU s databeskyttelsesforordning. offentlige sektor PwC s tilgang og erfaringer

DATABEHANDLERAFTALE. Mellem. Furesø Kommune Stiager Værløse CVR. nr.: (herefter Kommunen )

Netic A/S. Erklæring fra uafhængig revisor vedrørende behandlingssikkerhed for persondata i relation til Netic A/S serviceydelser.

Når compliance bliver kultur

Paradigme 3 Regnskaber omfattet af årsregnskabsloven godkendt revisor alene. Standarderne. for offentlig

Er du nu HELT klar til GDPR? Bosted Temadag Rune Andersen, Manager, Product Management, EG

DATABEHANDLERAFTALE. Mellem. Silkeborg Kommune Søvej Silkeborg CVR. nr.: (herefter Kommunen )

Generel Databehandleraftale for administrationer under Naver Ejendomsadministration ApS

Transkript:

SISCON Revisorerklæringer om Privacy Claus Thaudahl Hansen 15. September 2016

Changes in standards within the market Technology-related forces 2. Increased dependency on service organizations 1. Technology advances 3. Heightened cybersecurity and other risks 6. New and modified professional standards Customers needs 4. Evolving laws and regulation Risk-related forces 5. Increased focus on vendor risk management Page 1

Revisor erklæringer om Privacy Det historiske perspektiv Erklæringer med et noget forskelligt indhold Nogle erklæringer meget målrettet specifikke krav i persondataloven og tilhørende bekendtgørelse m.v. Andre erklæringer har ligget tæt på vurdering af generelle it-kontroller, hvor fokus har været integrity, availablity og confidentiality Erklæringer har været afgivet efter ISAE 3000 standarden GDPR og det nye initiativ fra FSR danske revisorer Behov for ensartede erklæringer forsat efter ISAE 3000 standarden Arbejdsgruppe på tværs af revisionsfirmaer Mål at opnå en struktur, der vurderer processer og kontoller ift. forordningens artikler. Page 2

Revisor erklæringer om Privacy GDPR og det nye initiativ fra FSR danske revisorer Udkast til erklæring foreligger i version 0.9 Kan først blive færdig, når Danmark har taget stilling de landespecifikke forhold Opbygningen af erklæringen Udtalelse fra serviceleverandørens ledelse Udtalelse fra revisor Beskrivelse af den service, der stilles til rådighed hvordan virker det Oversigt over processer og tilhørende kontroller med angivelse af udførte test og resultat heraf. Samarbejde med intern revision om erklæringerne Fint muligt på samme måde som i dag Den videre proces med udkastet I høring hos ESL, ISACA og IA m.fl. Page 3

Revisor erklæringer om Privacy Eksempel fra udkast til erklæring om GDPR Principper for behandling af personoplysninger (artikel 5) Kontrolmål: Der efterleves procedurer og kontroller som sikrer, at indsamling, behandling og opbevaring af personoplysninger sker i overensstemmelse med principperne for behandling af personoplysninger Nr. Databehandlerens kontrolaktivitet Revisors udførte test Resultat af Revisors test 1 Der foreligger skriftlige procedurer, som opdateres mindst en gang årligt, hvori der er taget stilling til følgende principper for behandling af personoplysninger: Lovlighed, rimelighed og gennemsigtighed Formålsbegrænsning Dataminimering Rigtighed Opbevaringsbegrænsning Inspiceret skriftlige procedurer for behandling af personoplysninger for at sikre, at disse er opdateret og omfatter principper for behandling af personoplysninger. Integritet og fortrolighed. 2 Der er foretages løbende - og mindst en gang årligt - vurdering af at principper for behandling af personoplysninger overholdes, og denne vurdering er dokumenteret. 3 Ledelsen har behandlet og godkendt vurderingen af overholdelse af principperne for behandling af personoplysninger, herunder kontrol af andre anvendte databehandlere. Inspiceret dokumentation for vurdering af principper for behandling af personoplysninger for at sikre, at der minimum en gang årligt, foretages vurdering af principper for behandling af personoplysninger samt overholdelsen af disse. Inspiceret dokumentation for ledelsesgodkendelse af vurderingen af overholdelse af principper for behandling af personoplysninger. Page 4

Kontakt oplysninger Claus Thaudahl Hansen Mobil 25 29 36 39 Claus.t.hansen@dk.ey.com Page 5