Критерии за акредитация на сертифициращ орган съгласно член 43, параграф 3 от Регламент (ЕС) 2016/679, приети с решение на комисията от 20.07.2022 г. и във връзка със Становище 13/2022 на ЕКЗД по чл. 64, пар. 1 от Регламент (ЕС) 2016/679
РЕШЕНИЕ НА
КОМИСИЯ ЗА ЗАЩИТА НА ЛИЧНИТЕ ДАННИ
Българският независим надзорен орган, отговорен за наблюдението на прилагането на Регламент (ЕС) 2016/679 (Общ регламент за защита на данните, наричан по-долу ОРЗД), натоварен със задачата да осигури защита на основните права и свободи на физическите лица във връзка с обработването и свободното движение на лични данни в рамките на Съюза – Комисия за защита на личните данни, наричана по-долу КЗЛД, приема следния документ относно изискванията за акредитация на Сертифициращи органи по отношение на ISO/IEC 17065/2012 в съответствие с член 43 от ОРЗД. Настоящият документ трябва да се тълкува във връзка с ISO/IEC 17065/2012 и като въвеждащ допълнителни критерии за акредитиране в конкретната материална област.
Увод
Във връзка с процедурата по акредитация на сертифициращи органи в българския Закон за защита на личните данни (ЗЗЛД), и по-конкретно в чл. 14, са установени следните основни положения: КЗЛД извършва акредитация на сертифициращи органи в съответствие с Регламент (ЕС) 2016/679, въз основа на изисквания, определени от нея или от Европейския комитет по защита на данните; акредитацията се издава съгласно чл. 43, параграф 2 от Регламент (ЕС) 2016/679 за срок от 5 години и може да се поднови; КЗЛД отнема акредитацията на сертифициращ орган, когато не са спазени условията за акредитация или когато предприетите от сертифициращия орган действия нарушават този закон или Регламент (ЕС) 2016/679; решенията на КЗЛД за отнемане на акредитация по ал. 3 може да се обжалват по реда на административнопроцесуалния кодекс. Съгласно чл. 14, ал. 5 от ЗЗЛД, КЗЛД има задължение да издаде наредба за условията и реда за акредитация и отнемане на акредитация на сертифициращи органи.
По смисъла на ЗЗЛД КЗЛД има вменено правомощие да издава акредитация на сертифициращ орган, каквато възможност е предвидена в чл. 43, параграф 1, б. „а“ и чл. 58, параграф 3, б. „д“ от ОРЗД. За целта, КЗЛД възнамерява да одобри критериите за акредитиране по на чл. 43, параграф 3 от ОРЗД и да ги предостави на ЕКЗД за становище по чл. 64, параграф 1, б. „в“ от ОРЗД. В националното законодателство не е предвидена функция на националния орган по акредитация в процедурата по акредитация на сертифициращи органи по смисъла
на ОРЗД.
КЗЛД има задължение да води публичен регистър на акредитираните сертифициращи органи (чл. 15, ал. 1, т. 2от ЗЗЛД).
Механизмът за сертифициране, по който Сертифициращите органи, акредитирани по реда на ISO/IEC 17065/2012, ще издават и подновяват сертификати, е допълнителен инструмент за доказване на съответствието с ОРЗД при дейностите по обработване на лични данни от администратори/обработващи и по този начин усилията тези лица по спазване на съответствие със стандартите за защита на данните ще получат стандартизирана оценка. ОРЗД се прилага с предимство пред ISO/IEC 17065/2012 и изискванията на механизма
за сертифициране.
Настоящите критерии са разработени въз основа на ОРЗД и Насоки 4/2018 на ЕКЗД относно акредитацията на сертифициращи органи съгласно чл. 43 от ОРЗД и ще залегнат като неразделна част от Наредбата относно условията и реда за акредитация и отнемане на акредитация по чл. 14, ал. 5 от ЗЗЛД.
1 Приложно поле
Приложното поле на механизма за сертифициране в представения проект за решение съдържа допълнителни изисквания към ISO/IEC 17065/2012 за оценка на компетентността, последователната работа и безпристрастността на сертифициращите органи, финансовите, човешките и организационните им ресурси, както и изискване за предоставяне на информация за критериите за сертифициране съгласно член 42, параграф 5 от Регламент (ЕС) 2016/679. Тоест, обхватът на ISO/IEC 17065/2012 не стеснява и не отменя изискванията на ОРЗД, а го допълва и надгражда, но се отнася само до операции по обработване на лични данни от администратор/обработващ.
2 Позоваване на нормативна уредба
При вземане на решение от страна на КЗЛД, в качеството ѝ на компетентен надзорен орган, доколко изпълнението на специфични изисквания е доказано и сертифициращият орган е компетентен да извършва сертифициране, се вземат под внимание изискванията, съдържащи се в правните норми на ОРЗД, и всички позовавания на стандарти на ISO са съобразени с
тези изисквания.
3 Термини и определения
За нуждите на предложения проект на решение се използват определенията, съдържащи се в Насоки 4/2018 относно акредитацията на сертифициращи органи съгласно член 43 от ОРЗД, а именно:
- Общ регламент относно защитата на данните означава Регламент (ЕС) 2016/679 – ОРЗД;
- ISO 17065 означава ISO/IEC 17065/2012;
- „Акредитация“ на сертифициращи органи вж. раздел 3 относно тълкуването на акредитацията за целите на член 43 от ОРЗД;
- „Допълнителни изисквания“ означава изискванията, определени от компетентния надзорния орган, спрямо които се извършва акредитацията;
- „Сертифициране“ означава оценка и безпристрастна атестация от трета страна относно това, че критериите за сертифициране са изпълнени;
- „Сертифициращ орган“ означава трета страна — орган6 за оценяване на съответствието , който работи с механизми за сертифициране;„схема за сертифициране“ означава система за сертифициране, свързана с определени продукти, процеси и услуги, за които важат същите конкретни изисквания, специфични правила и процедури;Критерии за сертифициране или „критерии“ означава критериите, по които се сертифицира (се оценява съответствието);Заявител означава организацията или лицето, които заявяват сертифициране на операциите си по обработване на лични данни;
- Клиент означава организацията или лицето, което е сертифицирано.
4 Общи изисквания за акредитация
4.1 Правни и договорни въпроси
4.1.1 Правна отговорност
В проекта на решение е предвидено през целия срок на валидност на акредитацията (5 години), Сертифициращият орган да подлежи на контрол от страна на КЗЛД, като този контрол е неделима част от акредитацията и всяко действие на КЗЛД по упражняване на контрола се документира. КЗЛД осъществява своята контролна дейност по отношение на сертифициращият орган при получени жалби, сигнали, въз основа на обществено достъпна информация и по собствена инициатива. При констатиране на несъответствие на вече акредитиран сертифициращ орган с условията и изискванията на настоящите критерии, както и при констатиране на нарушение на Регламент (ЕС) 2016/679 и Закона за защита на личните данни от страна на същия орган в качеството му на администратор/обработващ лични данни, за КЗЛД е налице правомощие да отнема неговата акредитация със свое решение.
Отговорност на Сертифициращия орган е да в състояние по всяко време да докаже пред КЗЛД, че разполага с актуални процедури, които гарантират съответствие с правните задължения, установени в критериите за акредитация, включително и с мерки, които гарантират по безспорен начин, че обработването на лични данни на Заявителя и Клиента, като част от процеса по сертифициране, са в съответствие с изискванията на ОРЗД. Като елемент от тези мерки се приема предоставянето на доказателство от Сертифициращия орган, че има добра професионална репутация в сферата на защитата на личните данни, част от която е липсата на минали или висящи производства по нарушение на ОРЗД пред КЗЛД или друг компетентен надзорен орган. Наличието на такива производства ще бъде считано за основание за преустановяване на процедурата по акредитиране и евентуално за отнемане на акредитация.
4.1.2 Споразумение за сертифициране
Сертифициращият орган трябва да докаже в допълнение към изискванията на ISO/IEC 17065/2012, че неговите споразумения за сертифициране с Клиента изискват:
- Заявителят винаги да спазва общите изисквания за сертифициране по смисъла на 4.1.2.2, буква а) от ISO/IEC 17065/2012 и критериите, одобрени от компетентния надзорен орган или ЕКЗД в съответствие с член 43, параграф 2, буква б) и член 42, параграф 5 от ОРЗД;
- Заявителят да позволи пълна прозрачност пред КЗЛД във връзка с процедурата за сертифициране, включително по въпроси, които са поверителни, и са свързани със спазването на защитата на личните данни съгласно член 42, параграф 7 и член 58, параграф 1, буква в)
от ОРЗД; - да не намаляват отговорността на Заявителя да спазва Регламент (ЕО) 2016/679 и не засягат задачите и правомощията на КЗЛД, които са компетентни в съответствие с член 42, параграф 5 от ОРЗД;
- Заявителят да предостави на Сертифициращия орган цялата информация и достъп до своите дейности по обработване, необходими за извършване на процедурата по сертифициране съгласно член 42, параграф 6;
- Заявителят да спазва приложимите срокове и процедури. В споразумението за сертифициране трябва да се предвижда, че сроковете и процедурите, произтичащи, например, от програмата за сертифициране или други приложими актове, трябва да се съблюдават
и спазват; - по отношение на 4.1.2.2, буква в) № 1 от ISO/IEC 17065/2012, определят правилата за валидност, подновяване и оттегляне по силата на член 42, параграф 7 и член 43, параграф 4 от ОРЗД, включително правила, определящи относимите интервали за повторна оценка или преразглеждане (редовност) в съответствие с член 42, параграф 7 от ОРЗД;
- позволяват на Сертифициращия орган да предава на КЗЛД цялата необходима информация по процедурата на сертифицирането съгласно член 42, параграф 8 и член 43, параграф 5 от ОРЗД;
- включват правила относно необходимите мерки за разглеждане на жалби по смисъла на 4.1.2.2, буква в) № 2, допълнително буква й) от ISO/IEC 17065/2012 и също така съдържат изрични разпоредби относно структурата и процедурата за обработване на жалби за нарушение на сертификата в съответствие с член 43, параграф 2, буква г) от ОРЗД;
- в допълнение към минималните изисквания, посочени в 4.1.2.2 от ISO/IEC 17065/2012, ако последиците от оттеглянето или временното прекратяване на акредитацията на Сертифициращия орган имат въздействие върху Клиента, в този случай, последиците за Клиента също трябва да бъдат разписани;
- Заявителят да информира сертифициращия орган в случай на значителни промени в своето фактическо или правно положение и в своите продукти, процеси и услуги, обхванати от сертифицирането;
- Заявителят да информира, извън задълженията му по чл. 33 от ОРЗД, Сертифициращия орган за всички нарушения или съмнения за нарушения на сигурността на данните, които имат или може да имат отражение върху условията за валидност на сертификата;
- Заявителят да информира Сертифициращия орган за всички нарушения на ОРЗД, ЗЗЛД или друго приложимо секторно законодателство по защита на данните установено от КЗЛД или друг административен орган, или компетентният съд.
4.1.3 Използване на печати и маркировки за защита на данните
За използването на знаци – печати или маркировки, изображение на знаците или лога, предвидени във всяка схема за сертификация, те трябва да са в пълно съответствие с чл. 42, пар. 2 и чл. 43, пар. 2, б. „в“ от Регламент (ЕС) 2016/679 и Насоки 4/2018 на ЕКЗД.
4.2 Управление на безпристрастността
- Налице е задължението Сертифициращият орган да извършва своите дейности безпристрастно в съответствие с точка 4.2 ISO / IEC 17065: 2012;
- В съответствие с чл. 43, параграф 2, б. „а“ от ОРЗД, Сертифициращият орган трябва да предостави отделно доказателства за независимо финансиране, които да удостоверяват липса на конфликт на интереси при финансирането.
- Декларация за липса на всякакъв вид икономически и/или договорни отношения между Сертифициращия орган и Заявителя или Клиента (притежателя на сертификат).
- Сертифициращият орган трябва да разполага с ефективна политика по предотвратяване на конфликт на интерес чрез представяне на списък от мерки, които са задължителни за персонала на Сертифициращия орган, включително и разделение на процесите в рамките на самия орган с цел избягване на конфликт на интереси.
- Сертифициращият орган трябва да установи ясни процедури за идентифициране и управление на конфликти на интереси.
- Уставните правила на Сертифициращият орган трябва да предвиждат независимост на управляващите му органи/управител, които да могат ефективно да се прилагат при изпълнение на Споразумението за сертифициране.
4.3 Отговорност и финансиране
Сертифициращ орган, в съответствие с точка 4.3 ISO / IEC 17065: 2012, трябва да периодично да представя на КЗЛД доказателства за реална възможност за покриване на финансови пасиви от дейността си като Сертифициращ орган, които може да настъпят в следствие на вреди и последващо ангажиране на отговорност по съдебен или извънсъдебен ред на територията, на която упражнява дейността. Такова доказателство, може да бъде генерирането на фонд „Резервен“, сключването на съответната застраховка „професионална“ или „обща“ отговорност или други обезпечителни мерки. Преценката за адекватност на финансирането ще включва и баланс между съотношението на размера и обема дейност на Сертифициращия орган и размера на съответните финансови гаранции, които представя. Всички тези гаранции трябва да покриват целия период на действие на акредитацията.
4.4 Недискриминационни условия
Сертифициращият орган трябва да отговаря на недискриминационните условия по смисъла на точка 4.4 ISO / IEC 17065: 2012.
4.5 Поверителност
Задължението на Заявителя за сертифициране е да осигури пълна прозрачност на процеса на сертифициране спрямо органа за защита на данните – КЗЛД, включително поверителни договорни въпроси. Сертифициращият орган е задължен по отношение на Заявителя за сертифициране да третира получената в резултат на дейността си информация като поверителна по смисъла на раздел 4.5.1 ISO / IEC 17065: 2012.
4.6 Oбщественодостъпна информация
В допълнение на изискванията на ISO 17065, Сертифициращият орган трябва да докаже пред КЗЛД, че:
- публикува на интернет страницата си и е осигурил лесен обществен достъп до всички версии (действащи и предходни) на одобрените критерии за сертифициране и на всички процедури по сертифициране, включително съответните схеми за сертифициране.
- е обществено достъпна информацията във връзка с оплаквания относно спазването на изискванията за сертифициране, както и информация, свързана с жалби за нарушения на сертификати, включително процедурата за разглеждане на жалби, както и информация относно процедурите по обжалване на жалбите; подсигурил е, по смисъла на чл. 42, параграф 2, б. „г“ от ОРЗД, процедури и структура за обработване на тези сигнали и жалби и по – специално е създавал вътрешен набор от мерки за разглеждане на получените жалби и задължението за документиране и запазване на жалбите и предприетите мерки по тях, които включват и правила за продължителността на съхранение, като се вземат предвид принципите за обработка на лични данни по смисъла на ОРЗД. В тези случаи информация, съдържаща лични данни относно страните по производствата не трябва да бъде разкривана.
- е публикувал списък със сертифицираните си Клиенти, включително резюме от оценката за сертифициране на всеки от тях, обхвата на сертификата им, относимите към тях критерии за сертифициране, методите за оценка и резултатите от нея.
Доказването на горните изисквания става чрез предоставянето на КЗЛД на разписани процедури за публично оповестяване на информацията по ISO 17065 и допълнителните критерии.
5 Структурни изисквания, член 43, параграф 4 („правилна“ оценка)
5.1 Организационна структура и висше ръководство
За получаване на акредитация като Сертифициращ орган могат да кандидатстват само юридически лица, съгласно определението в точка 4.1.1 ISO / IEC 17065: 2012, които отговарят на съответните изисквания. Сертифициращият орган трябва да докаже, че неговата организация е структурирана в съответствие с точка 5.1 ISO / IEC 17065: 2012 и механизъм в съответствие с точка 5.2 ISO / IEC 17065: 2012.
5.2 Механизми за осигуряване на безпристрастността
Сертифициращият орган трябва да извършва своите дейности безпристрастно в съответствие с точка 4.2 ISO / IEC 17065: 2012. Липса на всякакъв вид икономически и/или договорни отношения между сертифициращия орган и заявителя или притежателя на сертификат е елемент от доказване на безпристрастността.
- Изисквания по отношение на ресурсите
Сертифициращият орган трябва, в допълнение към изискването в раздел 6 от ISO/IEC 17065/2012, да докаже пред КЗЛД, че персоналът на последния:
- доказано притежава подходящи и актуални експертни познания (знания и опит) по отношение на защитата на данни съгласно член 43, параграф 1 от ОРЗД;
- е независим и притежава актуални експертни познания във връзка с предмета на сертифицирането в съответствие с член 43, параграф 2, буква а) и няма конфликт на интереси съгласно член 43, параграф 2, буква д) от ОРЗД;
- се задължава да спазва критериите, посочени в член 42, параграф 5, в съответствие с член 43, параграф 2, буква б) от ОРЗД;
- има подходящи и достатъчни познания и опит в прилагането на законодателството за защита на данните;
- има подходящи и достатъчни познания и опит в техническите и организационните мерки относно защитата на данните, ако е приложимо;
- представителите в управителните органи и лицата, които вземат окончателното решение при издаването на сертификата, трябва да имат значителен опит в идентифицирането и прилагането на мерки за защита на данните;
- е в състояние да докаже опит в областите, посочени в допълнителните изисквания 6.1.1, 6.1.4 и по-специално 6.1.5
За персонала с технически експертен опит:
Сертифициращият орган трябва да разполага с достатъчно човешки ресурси с актуални специализирани познания в следните области, както и да може да докаже това по всяко време:
Познаване на предмета на сертифициране в съответствие с чл.43, пар. 2, б. „а“ от Регламент (ЕС) 2016/679;
Те са придобили квалификация в съответната област на техническата експертиза или призната образователно-квалификационна степен, както и технически професионален опит в защитата на данните.
Познание в, икономическата, технически или други сфери, необходими при извършване на дейностите в процеса на сертифициране, в зависимост от сферата на дейност на кандидата за получаване на сертификат;
Специализираните познания за лицата, които провеждат оценките за сертифициране, в конкретната област се доказват с относимата за конкретната сфера на познания диплома за завършен цикъл на висше образование и допълнително професионален опит в областта, но не по-малко от три години, които да включват и опит във водене на проверки (одити).
Експертните изисквания към оценителите и лицата, вземащи решения, се определят, като се вземат предвид различните задачи, които изпълняват. Оценителите трябва да имат експертен опит и професионален опит в техническите процедури (напр. одити и сертифициране), докато лицата, вземащи решения, трябва да имат експертен опит и професионален опит в защитата на данните.
Специализираните знания за Сертифициращия орган в цялост не трябва да бъдат гарантирани само от едно физическо лице.
Представителите в ръководните органи и лицата, които взимат окончателното решение за издаване на сертификат, освен горните изисквания трябва да разполагат със значителен професионален опит в сферата на защитата на данните.
Сертифициращият орган трябва да използва процедури, за да гарантира, че специализираните знания на персонала се актуализират, по – специално като се вземат предвид промените в правната ситуация, рискът за обработването на лични данни и състоянието на техниката и технологиите.
Сертифициращият орган може да използва външни експерти в конкретни области, но Сертифициращият орган носи отговорността за вземане на решения. При всички положения, Сертифициращият орган трябва да докаже, че разполага с достатъчен на брой специалисти с оглед предметния обхват и обема на предвиждането сертифициране, за да гарантира съответното ниво на експертна обезпеченост.
За персонала с правен експертен опит:
Познаване на законодателството за защита на данните и опит в неговото прилагане, включително технически и организационни мерки и процедури, или достъп до експерт с подобен опит.
Да притежава удостоверение за юридическа правоспособност от Министерство на правосъдието на Република България, или да бъде регистриран според изискванията на съответната държава членка на ЕС.
Познаване на съответните законови разпоредби за оценяване на съответствието, както и на националните и международни стандарти (по – специално ISO);
Правната експертиза се доказва с документ за успешно завършване на специалност „Право“ от висше учебно заведение със степен магистър;
В случаите, когато степента на висшето образование е придобито в чуждестранно учебно заведение, се прилагат разпоредбите на Наредбата за държавните изисквания за признаване на придобито висше образование и завършени периоди на обучение в чуждестранни висши училища;
Специализираните познания за лицата, които провеждат оценките, трябва да разполагат с реален опит в областта на защитата на данните, но не по-малко от три години, които да включват и опит във водене на проверки (одити).
Представителите в ръководните органи и лицата, които взимат окончателното решение за издаване на сертификат, освен горните изисквания, ако доказват правна експертиза, трябва да разполагат със значителен професионален опит в сферата на защитата на данните.
Сертифициращият орган трябва да използва процедури, за да гарантира, че специализираните знания на персонала се актуализират, по – специално като се вземат предвид промените в правната ситуация, рискът за обработка и състоянието на техниката и технологиите.
Посочените общи изисквания по отношение на ресурсите на сертифициращия орган ще бъдат включени в наредбата за условията и реда за акредитация и отнемане на акредитация на сертифициращи органи, която ще бъде приета въз основа на настоящите критерии.
6.2 Ресурси за оценяване
Прилагат се изискваната на ISO / IEC 17065: 2012.
7 Изисквания към процесите, член 43, параграф 2, букви в) и г)
7.1 Общи положения
- Сертифициращите органи трябва да отговарят на допълнителните изисквания на компетентния надзорен орган (съгласно член 43, параграф 1, буква б) при подаване на заявлението, така че задачите и задълженията да не водят до конфликт на интереси съгласно член 43, параграф 2, буква б);
7.2 Заявление
В допълнение на изискванията на ISO / IEC 17065: 2012, Сертифициращият орган ще трябва да изисква Заявлението да съдържа:
- подробно описание на обекта на оценката (ОнО);
- посочване дали се използват обработващи лични данни, а когато обработващите лични данни са Заявители, техните отговорности и задачи трябва да бъдат описани, и Заявлението трябва да съдържа съответните договори между администратора и обработващия лични данни;
- посочване дали ще се обработват данни от съвместни администратори и дали съвместния администратор е Заявител, като към Заявлението се прилага и споразумението между съвместните администратори;
- информация за всички висящи или приключили производства пред КЗЛД срещу Заявителя, свързани с обхвата на сертифициране или обекта на оценката, доколкото разследването или регулаторните действия са свързани с целта на оценката.
7.3 Преглед на заявлението
В допълнение към точка 7.3 от ISO/IEC 17065/2012 трябва да се изисква следното:
- в споразумението за сертифициране се определят задължителни методи за оценка във връзка с обекта на оценката (ОнО);
- оценката от 7.3, буква д) относно това дали са налични достатъчни експертни познания, взема предвид в подходяща степен техническия и правния експертен опит в областта на защитата на данните.
7.4 Оценка
В допълнение към точка 7.4 от ISO/IEC 17065/2012 в механизмите за сертифициране трябва да се опишат достатъчно ясно методите за оценка на съответствието на операциите по обработване с критериите за сертифициране и да се предоставят на КЗЛД, включително, например, когато това е приложимо:
- метод за оценка на необходимостта и пропорционалността на операциите по обработване по отношение на целите им и съответните субекти на данни;
- метод за оценка на обхвата, състава и всички рискове, отчетени от администратора и обработващия лични данни по отношение на правните последици, произтичащи от членове 30, 32, 35 и 36 от ОРЗД, както и по отношение на определението за технически и организационни мерки съгласно членове 24, 25 и 32 от ОРЗД, доколкото посочените членове се прилагат спрямо обекта на оценката, както и
- метод за оценяване на корективните мерки, включително гаранции, предпазни мерки и процедури, предназначени да се гарантира защитата на личните данни в контекста на обработването, свързано с ОнО, и да се докаже, че са изпълнени законовите изисквания, заложени в критериите; както и
- документиране на методите и констатациите.
Сертифициращият орган трябва да гарантира, че тези методи за оценка са стандартизирани и общоприложими. Това означава, че съпоставими методи за оценка се използват за съпоставими обекти на оценка. Всяко отклонение от тази процедура трябва да бъде обосновано от Сертифициращия орган.
В допълнение към точка 7.4.2 от ISO/IEC 17065/2012 трябва да се разреши извършването на оценката от външни експерти, които са признати от сертифициращия орган.
В допълнение към точка 7.4.5 от ISO/IEC 17065/2012 трябва да се изисква сертифицирането за защита на данните в съответствие с членове 42 и 43 от ОРЗД, което вече обхваща част от предмета на сертифицирането, да може да бъде включено в текущото сертифициране. Това обаче не изключва извършването на оценки. Сертифициращият орган е длъжен да проверява спазването на критериите. Признаването винаги изисква наличието на пълен доклад за оценка или информация, позволяваща оценяването на предишни дейности по сертифициране и резултатите от тях. Декларацията за сертифициране или подобни сертификационни документи не може да се считат за достатъчни, за да заменят доклада.
В допълнение към точка 7.4.6 от ISO/IEC 17065/2012 трябва да се изисква сертифициращият орган да посочи подробно в своя механизъм за сертифициране по какъв начин информацията, изисквана в точка 7.4.6, осведомява клиента (заявителя на сертифицирането) относно несъответствията с механизма за сертифициране. Във връзка с това трябва да бъдат определени най-малко естеството и момента на подаване на
подобна информация.
В допълнение към точка 7.4.9 от ISO/IEC 17065/2012 трябва да се изисква предоставянето на пълен достъп до тази документация на надзорния орган по защита на данните при поискване.
- Сертифициращият орган трябва да установи процедури по актуализирането на методите за оценка, както е описано в под-раздел 9.1 от тези критерии.
7.5 Преглед
Задължение на Заявителя за сертифициране е да предостави достъп до експлоатационните или производствените съоръжения и проверка на необходимите документи на лицата, на които е поверено сертифицирането на сертифициращия орган, доколкото това е необходимо за проверка на текущото спазване на задълженията, посочени в споразумението за сертифициране, след предварително уведомление.
В съответствие с раздел 7.9 ISO / IEC 17065: 2012 Сертифициращият орган трябва да осигури подходящи процедури, които да му позволят да следи текущото спазване на изискванията за сертифициране от притежателя на сертификата (процедура за мониторинг). Всички мерки, свързани с процедурите за мониторинг, включително периода на планираното наблюдение, трябва да бъдат документирани, съгласно описани процедури.
В допълнение към точка 7.5 от ISO/IEC 17065/2012 са необходими процедури за предоставяне, редовно преглеждане и анулиране на съответните сертификати в съответствие с член 43, параграф 2 и член 43, параграф 3.
Сертифициращият орган трябва да води регистър на жалбите, които е получил и предприетите мерки, както и трябва да предостави на КЗЛД достъп до тях по всяко време.
7.6 Решение относно сертифицирането
Сертифициращият орган трябва да извършва своите дейности безпристрастно в съответствие с точка 4.2 ISO / IEC 17065: 2012, както и да бъде в състояние да докаже наличието на ефективна политика по предотвратяване на конфликт на интерес чрез представяне на списък от мерки, които са задължителни за персонала на сертифициращия орган. Сертифициращият орган трябва да е в състояние да гарантира, че има въведени методи за оценяване и че тези методи за оценяване, описани в механизма за сертифициране, са стандартизирани и общоприложими, като всяко отклонение от тези методи за преценка е нужно да бъде обосновано от сертифициращия орган.
В допълнение към точка 7.6.1 от ISO/IEC 17065/2012 от сертифициращия орган трябва да се изиска да изложи подробно в своите процедури как се гарантират неговата независимост и отговорност по отношение на отделните решения относно сертифицирането.
Непосредствено преди издаване на решението, Сертифициращият орган трябва да уведоми КЗЛД за предстоящото решение, като към него представи резюме на същото, включващо описание на спазване на настоящите критерии и основанията за сертифициране, както и декларация, че Заявителят не е в процес на производство пред КЗЛД. При издаване на окончателното решение, Сертифициращият орган го предоставя в цялост на КЗЛД. Същата процедура се следва при подновяване или удължаване на сертифицирането. Това задължение е да осигури честно и прозрачно прилагане на критериите за акредитация във връзка с решенията, издадени от Сертифициращия орган и не представлява форма на надзор от КЗЛД при взимане на решения от страна Сертифициращия орган.
7.7 Документация за сертифициране
Срокът, за който сертификатът се предоставя или удължава, като максималната продължителност е от три години, в съответствие с член 42, параграф 7 от ОРЗД.
В съответствие с раздел 7.9 ISO / IEC 17065: 2012 Сертифициращият орган трябва да осигури подходящи процедури, които да му позволят да следи текущото спазване на изискванията за сертифициране от притежателя на сертификата (процедура за мониторинг). Всички мерки, свързани с процедурите за мониторинг, включително периода на планираното наблюдение, трябва да бъдат документирани.
В допълнение към точка 7.7.1., буква е) от ISO/IEC 17065/2012 от сертифициращия орган трябва да се изисква да посочи предмета на сертифицирането в документацията по сертифицирането (като посочи статута на версията или сходни характеристики, ако това е приложимо).
В случай на сертифициране, Сертифициращият орган издава на Заявителя за сертифициране писмен сертификат, съдържащ:
– информация относно обхвата на сертифицирането;
– описание на предмета на сертифицирането;
– периода на валидност на сертификата;
– името/наименованието и идентифициращи данни на получателя на сертификата.
Тази информация трябва да съвпада напълно с информацията, съдържащата се в решението за сертифициране.
7.8 Указател на сертифицираните продукти
Сертифициращият орган трябва да съхранява списък на издадените сертификати, който в допълнение към изискванията на раздел 7.8 ISO / IEC 17065: 2012 съдържа най -малко следната информация:
- обхватът на сертифицирането и подходящо описание на предмета на сертифицирането (ОнО);
- съответните критерии за сертифициране (включително версията и функционалния статус);
- методите за оценка и проведените тестове;
- резултатите от решенията за сертифициране;
Сертифициращият орган е задължен да оповести публично информацията по
точки 1 – 4, включително в резюмето.
Сертифициращият орган документира, съхранява, публикува и предоставя в подходяща форма информация за сертифицирани операции по обработване на лични данни и обобщение на процедурите по сертифициране, включително докладите за оценка.
Сертифициращият орган е задължен да информира КЗЛД за причините за издаване или не издаване на сертификат.
7.9 Надзор
В съответствие с раздел 7.9 ISO / IEC 17065: 2012 сертифициращият орган трябва да осигури подходящи процедури, които да му позволят да следи текущото спазване на изискванията за сертифициране от притежателя на сертификата (процедура за мониторинг). Трябва да бъде извършена оценка, за да се гарантира, че процедурата за мониторинг съответства на рисковете, свързани с планираната обработка. Всички мерки, свързани с процедурите за мониторинг, включително периода на планираното наблюдение, трябва да бъдат документирани.
Сертифициращият орган трябва да съхранява записи в съответствие с точка 7.12 ISO / IEC 17065: 2012, за да докаже, че притежателят на сертификата отговаря на изискванията за сертифициране. На КЗЛД трябва да бъде предоставен достъп до тези записи по всяко време.
При юридическо прекратяване дейността на Сертифициращият орган или при фактическа невъзможност за изпълнение на задълженията му по надзор, същият предава цялата надлежна документация на КЗЛД до определяне на друг сертифициращ орган, на когото тази документация се предава с цел довършване на надзора до изтичане срока
на сертификата.
7.10 Промени, засягащи сертифицирането
В случай на промяна в изискванията за сертифициране, породени от нарушения на сигурността на данните или нарушения на законодателството в областта на защитата на данните, както и факти и обстоятелства които биха имали трайни неблагоприятни последици за процеса на сертифициране, установени от КЗЛД, съответния административен орган или компетентния съд, и са свързани с предмета на сертифициране, неспазване на настоящите критерии, промяната в законодателството, решения на съд във връзка със защитата на данните, приемането на делегирани актове на Комисията или документи приети от ЕКЗД, Сертифициращият орган трябва незабавно да уведоми писмено притежателя на сертификата, доколкото същият има отношение към процедурата по сертифициране и след предоставяне на разумен срок за прилагане на необходимите промени, да ги преразгледа. За целта Сертифициращият орган трябва да разработи съответната процедура (напр. периодичен преглед на законодателството и съдебната практика в областта на защитата на данните, процес на одобрение с компетентния надзорен орган).
7.11 Прекратяване, ограничаване, временно прекратяване или оттегляне на сертификата
В случай на прекратяване, ограничаване, спиране или отнемане на сертификат, сертифициращият орган трябва да отговаря на изискванията на раздел 7.11 ISO / IEC 17065:2012.
Сертифициращият орган информира в разумен срок Клиента и КЗЛД за причините за прекратяването, ограничаването, спирането или отнемането на сертификат в писмена форма.
Сертифициращият орган трябва да налага пропорционални и прогресивно отежнени санкции в случаите, в които Клиент е затаил, укрил или не е предоставил в срок информация, свързана с текущи производства или друга относима информация, свързана със спазването на изискванията на законодателството по защита на данните.
Сертифициращият орган е задължен да приема и прилага решенията и нарежданията на КЗЛД за отнемане или за не издаване сертификат на Клиент (Заявител), ако не са спазени или впоследствие (след получаване на сертификат) не се спазват изискванията за сертификация. Неприлагането на решенията на КЗЛД е самостоятелно основание за отнемане или не издаване/не подновяване на сертификат.
7.12 Записи
Сертифициращият орган трябва да съхранява записи в съответствие с точка 7.12 ISO / IEC 17065: 2012, за да докаже, че притежателят на сертификата отговаря на изискванията за сертифициране. Сертифициращия орган трябва да съхранява цялата документация в пълен, разбираем, актуален и подходящ за извършване на одит вид. На КЗЛД трябва да бъде предоставен достъп до тези записи по всяко време.
7.13 Оплаквания и обжалвания, член 43, параграф 2, буква г)
В допълнение на т. 7.13 ISO / IEC 17065: 2012, сертифициращият орган трябва да определи подходящи процедурни насоки за обработка на жалбите, които получава за нарушения или прилагане на изискванията за сертифициране от притежателите на сертификати, които включват и:
- определяне на лицата, които могат да подават жалби и сигнали;
- кой ще ги обработва от страна на Сертифициращият орган;
- какви са процедурите за проверката им;
- възможностите за връзка и събиране на информация от заинтересованите страни;
- как и на кого трябва да се даде подобно потвърждение;
- какви проверки могат да се проведат;
- кои процеси трябва да бъдат започнати след това;
- сроковете за проверка на жалбите.
Процедурните указания се публикуват по общодостъпен начин след акредитация на Сертифициращия орган.
Сертифициращият орган трябва да води регистър на жалбите, които е получил и предприетите мерки, както и трябва да предостави на КЗЛД достъп до това по всяко време.
В споразумението за сертифициране, в допълнение към изискванията по смисъла на точка 4.1.2 ISO / IEC 17065: 2012, трябва да се посочи задълженията на Сертифициращия орган във връзка с оплаквания относно спазването на изискванията за сертифициране, като по-специално създаване на вътрешен каталог от мерки за разглеждане на получените жалби и задължението за документиране и запазване на жалбите и предприетите мерки, както и за продължителността на съхранение, като се вземат предвид принципите за обработка на лични данни по смисъла на ОРЗД. Заявителят/Клиентът има задължение да информира в разумен срок Сертифициращият орган за потенциални причини за прекратяването, ограничаването, спирането или отнемането на сертификат.
В съответствие с т. 7.13 ISO / IEC 17065: 2012, сертифициращият орган трябва да определи подходящи процедурни насоки за обработка на жалбите, които получава за нарушения или прилагане на изискванията за сертифициране от притежателите на сертификати, като Сертифициращият орган трябва да определи процедури, гарантиращи разделението между дейностите по сертифициране и обработката на оплаквания и жалби.
8 Изисквания към системата за управление
Общо изискване към системата за управление съгласно глава 8 от ISO/IEC 17065/2012 е изпълнението на всички изисквания от предходните глави в рамките на обхвата на прилагане на механизма за сертифициране от акредитирания Сертифициращ орган да бъде документирано, оценено, контролирано и подложено на независимо наблюдение. Основният принцип на управление е да се определи система, съгласно която целите на управлението се набелязват по ефективен и ефикасен начин, и по-специално: изпълнението на услугите по сертифициране да протича чрез подходящи спецификации. Това изисква прозрачност и възможност за проверка на изпълнението на изискванията за акредитация от Сертифициращия орган и неговото постоянно съответствие. За тази цел системата за управление трябва да се спре на методика за постигане и контролиране на тези изисквания в съответствие с разпоредбите за защита на данните и за постоянното им проверяване със самия
акредитиран орган.
Тези принципи на управление и документираното им прилагане трябва да бъдат прозрачни и да се съобщават от акредитирания Сертифициращ орган в съответствие с процедурата по акредитация и съгласно член 58 и след това по искане на КЗЛД по всяко време в хода на разследване под формата на прегледи на защитата на данните съгласно член 58, параграф 1, буква б) или на преглед на сертификатите, издадени в съответствие с член 42, параграф 7 в съответствие с член 58, параграф 1, буква в).
По-конкретно, акредитираният Сертифициращ орган трябва да оповестява публично постоянно и непрекъснато какво се сертифицира, на каква основа (или според какви механизми и схеми за сертифициране), какъв е срока на валидност на сертификатите, въз основа на каква рамка и при какви условия.
8.1 Общи изисквания към системата за управление
Прилагат се изискванията на ISO/IEC 17065/2012.
8.2 Документация на системата за управление
Прилагат се изискванията на ISO/IEC 17065/2012.
8.3 Контрол на документите
Прилагат се изискванията на ISO/IEC 17065/2012.
8.4 Контрол на записите
Прилагат се изискванията на ISO/IEC 17065/2012.
8.5 Преглед от ръководството
Прилагат се изискванията на ISO/IEC 17065/2012.
8.6 Вътрешни одити
Прилагат се изискванията на ISO/IEC 17065/2012.
8.7 Коригиращи действия
Прилагат се изискванията на ISO/IEC 17065/2012.
8.8 Предпазни действия
Прилагат се изискванията на ISO/IEC 17065/2012.
9 Други допълнителни изисквания
9.1 Актуализиране на методите за оценяване
Сертифициращият орган определя процедури по актуализирането на методите за оценка, които да се прилагат в контекста на оценяването съгласно точка 7.4. Актуализирането трябва да се извършва в хода на промените в правната рамка, съответните рискове, достиженията на техническия прогрес и разходите за прилагане на технически и организационни мерки.
9.2 Поддържане на експертните познания
Сертифициращият орган трябва да използва процедури, за да гарантира, че специализираните знания на персонала се актуализират, по-специално като се вземат предвид промените в правната ситуация, рискът за обработка и състоянието на техниката и технологиите.
9.3 Отговорности и компетенции
9.3.1 Комуникация между Сертифициращия орган и неговите клиенти
Сертифициращият орган трябва да разработи процедури за:
- Поддържане на документация за:
- Отговори при искания за достъп до информация;
- Контактна точка, при разглеждането на жалби.
- Процес по обработване на жалби:
– информация за статуса на дадена жалба;
– комуникация с и взимане предвид оценката на КЗЛД;
9.3.2 Документация на дейностите по оценяване
Не са предвидени допълнителни изисквания.
9.3.3 Управление на разглеждането на жалби
В съответствие с т. 7.13 ISO / IEC 17065: 2012, Сертифициращият орган трябва да определи подходящи процедурни насоки за обработка на жалбите, които получава за нарушения или прилагане на изискванията за сертифициране от притежателите на сертификати, като сертифициращият орган трябва да определи процедури, гарантиращи разделението между дейностите по сертифициране и обработката на оплаквания и жалби.
Сертифициращият орган трябва да води регистър на жалбите, които е получил и предприетите мерки, както и трябва да предостави на КЗЛД достъп до това по всяко време.
9.3.4 Управление на процедурата по оттегляне
В споразумението за сертифициране, в допълнение към изискванията по смисъла на точка 4.1.2 ISO / IEC 17065: 2012, трябва да се посочат задължения на кандидата за сертифициране във връзка с прекратяване, ограничаване, спиране или отнемане на сертифицирането.
Процедурите в случай на временно спиране или оттегляне на акредитацията трябва да бъдат интегрирани в системата за управление на сертифициращия орган, включително в уведомленията за клиентите.
Сертифициращият орган информира КЗЛД за причините за прекратяването, ограничаването, спирането или отнемането на сертификат.
Последна редакция: 08.07.2026