GDPR COMPLIANCE & ОДИТ 13 мин четене

Вътрешен GDPR одит — методология за екипи по съответствие преди КЗЛД да дойде

Външният GDPR одит от консултант ви дава снимка веднъж годишно. Вътрешният одит ви позволява да следите съответствието постоянно — и да поправите грешки преди КЗЛД да дойде. По чл. 5, ал. 2 GDPR администраторът трябва да може да докаже спазването. По ISO/IEC 27701:2019 — стандартът за системи за управление на лични данни (Privacy Information Management Systems) — има структурирана методология за такъв одит. Това ръководство дава практически модел: четирите фази на одитния цикъл, осемте ключови области за покриване, разпределение на ролите и шаблон за доклад към ръководството. За длъжностни лица по защита на данните, вътрешен одит и директори по съответствие в големи компании.

Съдържание

  1. Защо е нужен вътрешен одит, а не само външен?
  2. На какво правно основание стъпва вътрешният одит?
  3. Кои са трите вида GDPR одит?
  4. Кои са четирите фази на одитния цикъл?
  5. Кои са осемте ключови области за одит?
  6. Как се разпределят ролите при вътрешния одит?
  7. Шаблон за доклад към ръководството
  8. Контролен списък за директора по съответствие
  9. Често задавани въпроси

Защо е нужен вътрешен одит, а не само външен?

Директен отговор: Външният одит дава независимост и експертиза, но е скъп и се прави веднъж годишно, което оставя пропуски в наблюдението между два одита. Вътрешният одит е по-чест, по-евтин и по-дълбок, защото екипът познава процесите, и открива проблемите превантивно. Двата се допълват, а не се заместват.

Външният GDPR одит (от външен консултант) има две предимства: независимост и експертиза. Но има и две сериозни ограничения:

Вътрешният одит запълва тези пропуски. Той е:

Двата одита са допълващи, не заместващи

Препоръчваме комбиниран подход: годишен вътрешен одит от екипа по съответствие + годишен или двугодишен външен одит от независим консултант. Външният има по-висока тежест пред КЗЛД, борда и одитен комитет; вътрешният дава непрекъснат поглед върху съответствието.

На какво правно основание стъпва вътрешният одит?

Директен отговор: Изрично задължение за вътрешен одит в GDPR няма. То произтича косвено от принципа за отчетност по чл. 5, ал. 2, от задължението по чл. 24 мерките да се проверяват и актуализират, от чл. 32, ал. 1, б. „г" за редовно тестване на ефективността и от чл. 39, ал. 1, б. „б" — наблюдение на съответствието от длъжностното лице.

Изричното задължение за вътрешен одит не е в GDPR — но косвено произтича от няколко източника:

Източник Задължение
Чл. 5, ал. 2 GDPR Принцип на отчетност — администраторът трябва да може да докаже спазването. Без вътрешен преглед няма как да докажете спазването.
Чл. 24 GDPR Администраторът прилага подходящи мерки и проверява и актуализира при необходимост. Това е циклична задача.
Чл. 32, ал. 1, б. „г" GDPR Процес за редовно тестване, оценка и преценка на ефективността на техническите и организационни мерки.
Чл. 39, ал. 1, б. „б" GDPR Длъжностното лице по защита на данните наблюдава съответствието с GDPR — което включва периодичен преглед.
ISO/IEC 27701:2019 Стандарт за системи за управление на лични данни (Privacy Information Management Systems, PIMS) — clauses 4-10 изискват вътрешен одит на системата.
Насоки WP243 rev.01 (одобрени от ЕКЗД 25.05.2018 г.) DPO accountability — детайлни задължения за наблюдение на съответствието.

Кои са трите вида GDPR одит?

Директен отговор: Вътрешен одит — самооценка и превенция, извършван от функцията „Вътрешен одит“, длъжностното лице или екипа по съответствие, със средна тежест пред КЗЛД. Външен одит — независимо потвърждение от консултант или сертифициращ орган, с най-висока тежест. Compliance review — бърз преглед при конкретно събитие, обикновено вътрешен документ.

Не всички одити са еднакви. В практиката по съответствие има три различни типа, всеки с различна цел и обхват:

Тип Цел Кой го прави Тежест пред КЗЛД
Вътрешен одит Самооценка, корекция, превенция функцията „Вътрешен одит“ / DPO / екип по съответствие Среден — показва зрелост на отчетността
Външен одит Независимо потвърждение, сертификация Външен консултант или сертифициращ орган Висок — независим външен поглед
Compliance review Бърз преглед при конкретно събитие DPO + юрисконсулт Нисък — обикновено вътрешен документ

Принципът на независимостта

За вътрешния одит важи фундаменталният принцип на независимост — одиторът не трябва да одитира собствената си работа. Ако длъжностното лице по защита на данните разработи политиката, то не може да одитира внедряването ѝ. За големи компании препоръчваме отделен вътрешен одитор (от функцията „Вътрешен одит“) или ротация на ролите.

Кои са четирите фази на одитния цикъл?

Директен отговор: Планиране — обхват, рискови приоритети и писмен план, одобрен от ръководството. Изпълнение — преглед на документация, интервюта и тестове на контроли, с работни листи и констатации. Доклад — констатации по риск с препоръки, срокове и отговорници. Проследяване — потвърждаване, че препоръките са изпълнени, с тримесечни прегледи.

Стандартният одитен цикъл, базиран на ISO 27701 и общоприетите стандарти на Института на вътрешните одитори (IIA), и по-специално International Standards for the Professional Practice of Internal Auditing, има четири фази:

1

Планиране

Определяне на обхвата (целия GDPR или конкретни области), рисковите приоритети, методологията, екипа, времевия график. Резултат: писмен план на одита, одобрен от ръководството. Продължителност: 1-2 седмици.

2

Изпълнение (теренна работа)

Преглед на документация (RoPA, политики, договори), интервюта с ключови служители, тестове на контроли (извадково тестване), проверка на системи и журнали. Резултат: работни листи, доказателства, констатации. Продължителност: 3-8 седмици в зависимост от обхвата.

3

Доклад

Структуриране на констатациите по риск (висок, среден, нисък), препоръки за корекция, срокове за внедряване, отговорни лица. Преглед и обсъждане с ръководството преди финализиране. Продължителност: 2-3 седмици.

4

Проследяване

Потвърждаване, че препоръките са изпълнени в срок. Повторна проверка за високорискови констатации. Включване на статуса в следващия одитен цикъл. Продължителност: непрекъсната, с тримесечни прегледи.

Кои са осемте ключови области за одит?

Директен отговор: Регистърът на дейностите по чл. 30, правните основания и съгласията по чл. 6 и 9, договорите за обработване по чл. 28, оценките на въздействието по чл. 35, техническите и организационните мерки по чл. 32, правата на субектите по чл. 12-22, нарушенията на сигурността по чл. 33-34 и длъжностното лице и обучението по чл. 37-39.

Минималното покритие на GDPR одит трябва да включва осем ключови области:

01

Регистър на дейностите по обработване (RoPA)

Чл. 30 GDPR. Проверка на пълнота, актуалност (последно тримесечие), точност на полетата. Сравнение с реални процеси.

02

Правни основания и съгласия

Чл. 6, 9 GDPR. Преглед за всяка дейност — има ли документирано основание. За съгласия — как се събира, документира, оттегля.

03

Договори за обработване

Чл. 28 GDPR. Списък на доставчиците с достъп до лични данни, проверка за подписан договор, аудит на критични доставчици.

04

Оценки на въздействието (DPIA)

Чл. 35 GDPR. Списък на високорисковите операции съгласно Списъка на видовете операции по обработване, за които се изисква ОВЗД (КЗЛД, обн. ДВ бр. 14/2019), преглед на изготвените оценки на въздействието, актуалност.

05

Технически и организационни мерки

Чл. 32 GDPR. Преглед на политиките за сигурност, контрол на достъп, криптиране, журнали за одит, физическа сигурност.

06

Права на субектите

Чл. 12-22 GDPR. Процедура, регистър на постъпили искания, средно време за отговор, спазване на 1-месечния срок.

07

Нарушения на сигурността

Чл. 33-34 GDPR. Процедура за идентифициране и докладване, регистър на инциденти (включително под прага), уведомления до КЗЛД.

08

Длъжностно лице и обучение

Чл. 37-39 GDPR. Назначаване, уведомяване на КЗЛД, програма за обучение на служителите, метрики за завършване.

Допълнителни области за специфични сектори

Как се разпределят ролите при вътрешния одит?

Директен отговор: Зависи от размера. В малка и средна компания одитът се изпълнява от длъжностното лице по защита на данните с външна помощ, а отговорността носи директорът по съответствие. В голяма компания изпълнител е независимата функция „Вътрешен одит“, отговорност носи главният директор по нормативно съответствие, а одитният комитет се информира.

Зависи от размера на компанията. По модела RACI (Responsible, Accountable, Consulted, Informed):

Роля Малка/средна (до 250 души) Голяма компания (250+)
Изпълнител (Responsible) Длъжностно лице по защита на данните + външна помощ функцията „Вътрешен одит“ (независима)
Носител на отговорност (Accountable) Директор по съответствие / CEO Главен директор по нормативно съответствие (CCO)
Консултирани (Consulted) Юрисконсулт, IT, HR Длъжностно лице, юрисконсулт, CISO, HR, бизнес единици
Информирани (Informed) Управителен съвет Управителен съвет, одитен комитет, акционери

Конфликт на интереси при длъжностно лице като одитор

За големи компании длъжностното лице по защита на данните не може да бъде вътрешен одитор на собствената си работа — това е конфликт на интереси и нарушава принципа за независимост по чл. 38, ал. 3 и ал. 6 GDPR. Препоръчваме разделение: длъжностното лице е обект на одит, не одитор.

Шаблон за доклад към ръководството

Директен отговор: Докладът съдържа изпълнително резюме от една-две страници за борда, обхват и методология, констатации по всяка от осемте ключови области с оценка на риска, препоръки с отговорник, срок и очакван разход, сравнение с предишния одит и приложения с доказателствата и работните листи.

Качественият доклад от вътрешен GDPR одит е защитен документ — представя се пред ръководството, одитен комитет, при необходимост пред КЗЛД. Минимална структура:

A

Изпълнително резюме

1-2 страници. Обобщение на резултатите, общ риск, ключови констатации, препоръки. Предназначено за изпълнителния директор и борда — без излишни 50 страници.

B

Обхват и методология

Какви области са одитирани, по каква методология (ISO 27701, чл. 5(2) GDPR), кой е одиторът, кога е извършен.

C

Констатации по област

За всяка от 8-те ключови области: какво е проверено, какво е намерено, оценка на риска (висок/среден/нисък).

D

Препоръки за корекция

За всяка констатация: конкретна препоръка, отговорно лице, срок за внедряване, очакван разход.

E

Тенденции и сравнение

Сравнение с предишния одит — подобрения, влошавания. Общ тренд на зрелостта на GDPR съответствието.

F

Приложения

Доказателства, работни листи, интервюта, тестови резултати. Не са предназначени за изпълнителния директор, а за следващия одитор и за целите на защитата.

Докладът като защитен инструмент

При проверка от КЗЛД представянето на качествен годишен доклад от вътрешен одит — с конкретни препоръки и доказателства за тяхното изпълнение — е силен сигнал за зрелост на отчетността. По чл. 83, ал. 2 GDPR това е фактор за смекчаване на размера на евентуална глоба. Документираният одитен процес често превръща потенциална глоба от стотици хиляди левове в препоръка за подобрение.

Контролен списък за директора по съответствие

Директен отговор: Директорът по съответствие следи да са налице документирана политика за вътрешен одит, годишен план, основан на риска, назначен независим одитор, различен от длъжностното лице, стандартизирана методология и шаблони, регистър на констатациите с отговорници и срокове, тримесечни прегледи и годишен доклад до одитния комитет.

Често задавани въпроси

Каква е разликата между вътрешен и външен GDPR одит?

Вътрешният одит се извършва от служители на компанията (длъжностно лице по защита на данните, вътрешен одитор, екип по съответствие) с цел самооценка и подобряване. Външният одит се извършва от независим консултант или сертифициращ орган с цел независимо потвърждение пред трети лица (клиенти, ръководство, КЗЛД). И двата служат на принципа на отчетност по чл. 5, ал. 2 GDPR — но имат различна тежест.

Колко често трябва да се прави вътрешен GDPR одит?

По най-добри практики на ISO 27701 и общи стандарти за съответствие — минимум веднъж годишно за цялата организация плюс целеви одити при значими промени: нов високорисков продукт, нарушение на сигурността, регулаторна промяна (Digital Omnibus, AI Act), нов CCO/CISO. За високорискови сектори (банки, здравеопазване) препоръчваме полугодишен цикъл.

Какви са четирите фази на одитния цикъл?

Стандартният одитен цикъл следва четири фази: (1) Планиране — определяне на обхвата, рисковите области, методологията, екипа; (2) Изпълнение — преглед на документация, интервюта, тестове на контроли, проверка на системи; (3) Доклад — констатации, оценка на риска, препоръки за корекция; (4) Проследяване — потвърждаване, че препоръките са изпълнени, повторна проверка.

Кои области трябва да покрие GDPR одитът?

Минимум 8 ключови области: (1) Регистър на дейностите по обработване (RoPA) по чл. 30; (2) Правни основания и съгласия (чл. 6, 9); (3) Договори за обработване с доставчици (чл. 28); (4) Оценки на въздействието (DPIA) по чл. 35; (5) Технически и организационни мерки (чл. 32); (6) Процедури за искания на субекти (чл. 12-22); (7) Процедура за нарушения на сигурността (чл. 33-34); (8) Длъжностно лице по защита на данните и обучение на персонала (чл. 37-39).

Кой носи отговорност за вътрешния GDPR одит?

Зависи от размера на организацията. За малки и средни — обикновено самото длъжностно лице по защита на данните. За големи компании препоръчваме разделение: одитът се извършва от функцията „Вътрешен одит“ (независима от длъжностното лице), а длъжностното лице е консултирано и носи отговорност за съдържанието. Ключово е принципът на независимост — одиторът не трябва да одитира собствената си работа. CFO/одитен комитет получава доклада.

Как ISO 27701 помага за GDPR одита?

ISO/IEC 27701:2019 е стандарт за системи за управление на лични данни (Privacy Information Management Systems, PIMS) — разширение на ISO 27001 за лични данни. Дава структурирана методология: клаузи 4–10 за PIMS изисквания, приложение A — контроли за администратори, приложение Б — за обработващи. Налице е изрично съответствие (mapping) към членовете на GDPR. Внедряване на ISO 27701 не е задължително за GDPR съответствие, но дава готова, доказана методология за вътрешен одит.

Статията е актуализирана на 15 август 2026 г. (редакционна актуализация); правната рамка е проверена към 26 април 2026 г. Информацията е с информативен характер и не представлява правна консултация. За изграждане на методология за вътрешен GDPR одит, провеждане на одит или преглед на доклад от вътрешен одит, моля свържете се с нас.

Изграждате методология за вътрешен GDPR одит? Нуждаете се от външна експертиза?

Помагаме на длъжностни лица по защита на данните, вътрешен одит и директори по съответствие в големи български компании да изградят систематична одитна функция.

Заявете консултация →
Сподели:

Получавайте нови анализи на корпоративна GDPR практика

Свежи разбори за директори по съответствие, длъжностни лица по защита на данните и вътрешен одит. Без спам.

Можете да се отпишете по всяко време. Политика за поверителност

Адв. Йордан Чолаков
Адв. Йордан Чолаков и адв. Десислава Димитрова
Dimitrova, Cholakov & Partners · Innovires

Адв. Чолаков и адв. Димитрова разработват методологии за вътрешен GDPR одит, провеждат външни одити и обучават екип по съответствие в над 90 български компании — банки, телекоми, технологични фирми и държавни органи.