Вътрешен GDPR одит — методология за екипи по съответствие преди КЗЛД да дойде
Външният GDPR одит от консултант ви дава снимка веднъж годишно. Вътрешният одит ви позволява да следите съответствието постоянно — и да поправите грешки преди КЗЛД да дойде. По чл. 5, ал. 2 GDPR администраторът трябва да може да докаже спазването. По ISO/IEC 27701:2019 — стандартът за системи за управление на лични данни (Privacy Information Management Systems) — има структурирана методология за такъв одит. Това ръководство дава практически модел: четирите фази на одитния цикъл, осемте ключови области за покриване, разпределение на ролите и шаблон за доклад към ръководството. За длъжностни лица по защита на данните, вътрешен одит и директори по съответствие в големи компании.
Съдържание
- Защо е нужен вътрешен одит, а не само външен?
- На какво правно основание стъпва вътрешният одит?
- Кои са трите вида GDPR одит?
- Кои са четирите фази на одитния цикъл?
- Кои са осемте ключови области за одит?
- Как се разпределят ролите при вътрешния одит?
- Шаблон за доклад към ръководството
- Контролен списък за директора по съответствие
- Често задавани въпроси
Защо е нужен вътрешен одит, а не само външен?
Директен отговор: Външният одит дава независимост и експертиза, но е скъп и се прави веднъж годишно, което оставя пропуски в наблюдението между два одита. Вътрешният одит е по-чест, по-евтин и по-дълбок, защото екипът познава процесите, и открива проблемите превантивно. Двата се допълват, а не се заместват.
Външният GDPR одит (от външен консултант) има две предимства: независимост и експертиза. Но има и две сериозни ограничения:
- Времева ограниченост — обикновено веднъж годишно, понякога на 2 години. Между одитите имате „пропуски в наблюдението".
- Разход — пълен външен одит за голяма компания струва EUR 15 000 – 50 000. Това ограничава честотата.
Вътрешният одит запълва тези пропуски. Той е:
- По-чест — обикновено годишен пълен + тримесечни целеви
- По-евтин — основно вътрешни ресурси
- По-дълбок — вътрешният екип познава процесите и системите
- Превантивен — открива проблеми преди да са се превърнали в инциденти
Двата одита са допълващи, не заместващи
Препоръчваме комбиниран подход: годишен вътрешен одит от екипа по съответствие + годишен или двугодишен външен одит от независим консултант. Външният има по-висока тежест пред КЗЛД, борда и одитен комитет; вътрешният дава непрекъснат поглед върху съответствието.
На какво правно основание стъпва вътрешният одит?
Директен отговор: Изрично задължение за вътрешен одит в GDPR няма. То произтича косвено от принципа за отчетност по чл. 5, ал. 2, от задължението по чл. 24 мерките да се проверяват и актуализират, от чл. 32, ал. 1, б. „г" за редовно тестване на ефективността и от чл. 39, ал. 1, б. „б" — наблюдение на съответствието от длъжностното лице.
Изричното задължение за вътрешен одит не е в GDPR — но косвено произтича от няколко източника:
| Източник | Задължение |
|---|---|
| Чл. 5, ал. 2 GDPR | Принцип на отчетност — администраторът трябва да може да докаже спазването. Без вътрешен преглед няма как да докажете спазването. |
| Чл. 24 GDPR | Администраторът прилага подходящи мерки и проверява и актуализира при необходимост. Това е циклична задача. |
| Чл. 32, ал. 1, б. „г" GDPR | Процес за редовно тестване, оценка и преценка на ефективността на техническите и организационни мерки. |
| Чл. 39, ал. 1, б. „б" GDPR | Длъжностното лице по защита на данните наблюдава съответствието с GDPR — което включва периодичен преглед. |
| ISO/IEC 27701:2019 | Стандарт за системи за управление на лични данни (Privacy Information Management Systems, PIMS) — clauses 4-10 изискват вътрешен одит на системата. |
| Насоки WP243 rev.01 (одобрени от ЕКЗД 25.05.2018 г.) | DPO accountability — детайлни задължения за наблюдение на съответствието. |
Кои са трите вида GDPR одит?
Директен отговор: Вътрешен одит — самооценка и превенция, извършван от функцията „Вътрешен одит“, длъжностното лице или екипа по съответствие, със средна тежест пред КЗЛД. Външен одит — независимо потвърждение от консултант или сертифициращ орган, с най-висока тежест. Compliance review — бърз преглед при конкретно събитие, обикновено вътрешен документ.
Не всички одити са еднакви. В практиката по съответствие има три различни типа, всеки с различна цел и обхват:
| Тип | Цел | Кой го прави | Тежест пред КЗЛД |
|---|---|---|---|
| Вътрешен одит | Самооценка, корекция, превенция | функцията „Вътрешен одит“ / DPO / екип по съответствие | Среден — показва зрелост на отчетността |
| Външен одит | Независимо потвърждение, сертификация | Външен консултант или сертифициращ орган | Висок — независим външен поглед |
| Compliance review | Бърз преглед при конкретно събитие | DPO + юрисконсулт | Нисък — обикновено вътрешен документ |
Принципът на независимостта
За вътрешния одит важи фундаменталният принцип на независимост — одиторът не трябва да одитира собствената си работа. Ако длъжностното лице по защита на данните разработи политиката, то не може да одитира внедряването ѝ. За големи компании препоръчваме отделен вътрешен одитор (от функцията „Вътрешен одит“) или ротация на ролите.
Кои са четирите фази на одитния цикъл?
Директен отговор: Планиране — обхват, рискови приоритети и писмен план, одобрен от ръководството. Изпълнение — преглед на документация, интервюта и тестове на контроли, с работни листи и констатации. Доклад — констатации по риск с препоръки, срокове и отговорници. Проследяване — потвърждаване, че препоръките са изпълнени, с тримесечни прегледи.
Стандартният одитен цикъл, базиран на ISO 27701 и общоприетите стандарти на Института на вътрешните одитори (IIA), и по-специално International Standards for the Professional Practice of Internal Auditing, има четири фази:
Планиране
Определяне на обхвата (целия GDPR или конкретни области), рисковите приоритети, методологията, екипа, времевия график. Резултат: писмен план на одита, одобрен от ръководството. Продължителност: 1-2 седмици.
Изпълнение (теренна работа)
Преглед на документация (RoPA, политики, договори), интервюта с ключови служители, тестове на контроли (извадково тестване), проверка на системи и журнали. Резултат: работни листи, доказателства, констатации. Продължителност: 3-8 седмици в зависимост от обхвата.
Доклад
Структуриране на констатациите по риск (висок, среден, нисък), препоръки за корекция, срокове за внедряване, отговорни лица. Преглед и обсъждане с ръководството преди финализиране. Продължителност: 2-3 седмици.
Проследяване
Потвърждаване, че препоръките са изпълнени в срок. Повторна проверка за високорискови констатации. Включване на статуса в следващия одитен цикъл. Продължителност: непрекъсната, с тримесечни прегледи.
Кои са осемте ключови области за одит?
Директен отговор: Регистърът на дейностите по чл. 30, правните основания и съгласията по чл. 6 и 9, договорите за обработване по чл. 28, оценките на въздействието по чл. 35, техническите и организационните мерки по чл. 32, правата на субектите по чл. 12-22, нарушенията на сигурността по чл. 33-34 и длъжностното лице и обучението по чл. 37-39.
Минималното покритие на GDPR одит трябва да включва осем ключови области:
Регистър на дейностите по обработване (RoPA)
Чл. 30 GDPR. Проверка на пълнота, актуалност (последно тримесечие), точност на полетата. Сравнение с реални процеси.
Правни основания и съгласия
Чл. 6, 9 GDPR. Преглед за всяка дейност — има ли документирано основание. За съгласия — как се събира, документира, оттегля.
Договори за обработване
Чл. 28 GDPR. Списък на доставчиците с достъп до лични данни, проверка за подписан договор, аудит на критични доставчици.
Оценки на въздействието (DPIA)
Чл. 35 GDPR. Списък на високорисковите операции съгласно Списъка на видовете операции по обработване, за които се изисква ОВЗД (КЗЛД, обн. ДВ бр. 14/2019), преглед на изготвените оценки на въздействието, актуалност.
Технически и организационни мерки
Чл. 32 GDPR. Преглед на политиките за сигурност, контрол на достъп, криптиране, журнали за одит, физическа сигурност.
Права на субектите
Чл. 12-22 GDPR. Процедура, регистър на постъпили искания, средно време за отговор, спазване на 1-месечния срок.
Нарушения на сигурността
Чл. 33-34 GDPR. Процедура за идентифициране и докладване, регистър на инциденти (включително под прага), уведомления до КЗЛД.
Длъжностно лице и обучение
Чл. 37-39 GDPR. Назначаване, уведомяване на КЗЛД, програма за обучение на служителите, метрики за завършване.
Допълнителни области за специфични сектори
- Международни трансфери (чл. 44-49) — за компании с глобална активност
- AI системи (чл. 22 GDPR + AI Act) — за компании с AI инструменти
- Видеонаблюдение и мониторинг на служители — за компании с работни помещения, кол-центрове
- Бисквитки и онлайн проследяване — за уебсайт и мобилни приложения
- Whistleblowing канал — за компании 50+ служители
Как се разпределят ролите при вътрешния одит?
Директен отговор: Зависи от размера. В малка и средна компания одитът се изпълнява от длъжностното лице по защита на данните с външна помощ, а отговорността носи директорът по съответствие. В голяма компания изпълнител е независимата функция „Вътрешен одит“, отговорност носи главният директор по нормативно съответствие, а одитният комитет се информира.
Зависи от размера на компанията. По модела RACI (Responsible, Accountable, Consulted, Informed):
| Роля | Малка/средна (до 250 души) | Голяма компания (250+) |
|---|---|---|
| Изпълнител (Responsible) | Длъжностно лице по защита на данните + външна помощ | функцията „Вътрешен одит“ (независима) |
| Носител на отговорност (Accountable) | Директор по съответствие / CEO | Главен директор по нормативно съответствие (CCO) |
| Консултирани (Consulted) | Юрисконсулт, IT, HR | Длъжностно лице, юрисконсулт, CISO, HR, бизнес единици |
| Информирани (Informed) | Управителен съвет | Управителен съвет, одитен комитет, акционери |
Конфликт на интереси при длъжностно лице като одитор
За големи компании длъжностното лице по защита на данните не може да бъде вътрешен одитор на собствената си работа — това е конфликт на интереси и нарушава принципа за независимост по чл. 38, ал. 3 и ал. 6 GDPR. Препоръчваме разделение: длъжностното лице е обект на одит, не одитор.
Шаблон за доклад към ръководството
Директен отговор: Докладът съдържа изпълнително резюме от една-две страници за борда, обхват и методология, констатации по всяка от осемте ключови области с оценка на риска, препоръки с отговорник, срок и очакван разход, сравнение с предишния одит и приложения с доказателствата и работните листи.
Качественият доклад от вътрешен GDPR одит е защитен документ — представя се пред ръководството, одитен комитет, при необходимост пред КЗЛД. Минимална структура:
Изпълнително резюме
1-2 страници. Обобщение на резултатите, общ риск, ключови констатации, препоръки. Предназначено за изпълнителния директор и борда — без излишни 50 страници.
Обхват и методология
Какви области са одитирани, по каква методология (ISO 27701, чл. 5(2) GDPR), кой е одиторът, кога е извършен.
Констатации по област
За всяка от 8-те ключови области: какво е проверено, какво е намерено, оценка на риска (висок/среден/нисък).
Препоръки за корекция
За всяка констатация: конкретна препоръка, отговорно лице, срок за внедряване, очакван разход.
Тенденции и сравнение
Сравнение с предишния одит — подобрения, влошавания. Общ тренд на зрелостта на GDPR съответствието.
Приложения
Доказателства, работни листи, интервюта, тестови резултати. Не са предназначени за изпълнителния директор, а за следващия одитор и за целите на защитата.
Докладът като защитен инструмент
При проверка от КЗЛД представянето на качествен годишен доклад от вътрешен одит — с конкретни препоръки и доказателства за тяхното изпълнение — е силен сигнал за зрелост на отчетността. По чл. 83, ал. 2 GDPR това е фактор за смекчаване на размера на евентуална глоба. Документираният одитен процес често превръща потенциална глоба от стотици хиляди левове в препоръка за подобрение.
Контролен списък за директора по съответствие
Директен отговор: Директорът по съответствие следи да са налице документирана политика за вътрешен одит, годишен план, основан на риска, назначен независим одитор, различен от длъжностното лице, стандартизирана методология и шаблони, регистър на констатациите с отговорници и срокове, тримесечни прегледи и годишен доклад до одитния комитет.
- Документирана политика за вътрешен GDPR одит, приета със заповед на управителния орган; преглед на 12 месеца;
- Годишен план на одита с обхват и приоритетни области, основан на оценка на риска; одобрен от одитния комитет до края на първото тримесечие;
- Назначен независим вътрешен одитор, различен от длъжностното лице по защита на данните, без подчиненост към одитираните функции;
- Бюджет за одита — заделено време и средства за външна експертиза при нужда; одобрен заедно с годишния план;
- Стандартизирана методология (ISO/IEC 27701:2019 или собствена методологична рамка), документирана и поддържана;
- Шаблони за работни листи по осемте ключови области, актуализирани при законодателни промени;
- Процедура за интервюта с ключови служители — въпросници, протоколи, подписи на интервюираните;
- Процедура за тестване на контролите чрез извадка — критерии за подбор, размер на извадката, документиране на резултатите;
- Шаблон за доклад до ръководството (изпълнително резюме + констатации + препоръки + срокове);
- Регистър на констатациите с отговорни лица, срокове и статус; поддържа се от длъжностното лице по защита на данните;
- Тримесечни прегледи на статуса на изпълнението на препоръките, докладвани до одитния комитет;
- Годишен доклад до одитния комитет или до управителния съвет — задължителен;
- Архив на одитните доклади за минимум пет години (давност за административна отговорност по ЗАНН);
- Координация с външния одит — взаимно признаване на доказателства, недопускане на дублиране;
- План за реакция при значими констатации — отговорници: ДЛЗД и Главен директор по нормативно съответствие; документ: писмен протокол с мерки и срокове; уведомяване на управителния орган в седемдневен срок.
Често задавани въпроси
Каква е разликата между вътрешен и външен GDPR одит?
Вътрешният одит се извършва от служители на компанията (длъжностно лице по защита на данните, вътрешен одитор, екип по съответствие) с цел самооценка и подобряване. Външният одит се извършва от независим консултант или сертифициращ орган с цел независимо потвърждение пред трети лица (клиенти, ръководство, КЗЛД). И двата служат на принципа на отчетност по чл. 5, ал. 2 GDPR — но имат различна тежест.
Колко често трябва да се прави вътрешен GDPR одит?
По най-добри практики на ISO 27701 и общи стандарти за съответствие — минимум веднъж годишно за цялата организация плюс целеви одити при значими промени: нов високорисков продукт, нарушение на сигурността, регулаторна промяна (Digital Omnibus, AI Act), нов CCO/CISO. За високорискови сектори (банки, здравеопазване) препоръчваме полугодишен цикъл.
Какви са четирите фази на одитния цикъл?
Стандартният одитен цикъл следва четири фази: (1) Планиране — определяне на обхвата, рисковите области, методологията, екипа; (2) Изпълнение — преглед на документация, интервюта, тестове на контроли, проверка на системи; (3) Доклад — констатации, оценка на риска, препоръки за корекция; (4) Проследяване — потвърждаване, че препоръките са изпълнени, повторна проверка.
Кои области трябва да покрие GDPR одитът?
Минимум 8 ключови области: (1) Регистър на дейностите по обработване (RoPA) по чл. 30; (2) Правни основания и съгласия (чл. 6, 9); (3) Договори за обработване с доставчици (чл. 28); (4) Оценки на въздействието (DPIA) по чл. 35; (5) Технически и организационни мерки (чл. 32); (6) Процедури за искания на субекти (чл. 12-22); (7) Процедура за нарушения на сигурността (чл. 33-34); (8) Длъжностно лице по защита на данните и обучение на персонала (чл. 37-39).
Кой носи отговорност за вътрешния GDPR одит?
Зависи от размера на организацията. За малки и средни — обикновено самото длъжностно лице по защита на данните. За големи компании препоръчваме разделение: одитът се извършва от функцията „Вътрешен одит“ (независима от длъжностното лице), а длъжностното лице е консултирано и носи отговорност за съдържанието. Ключово е принципът на независимост — одиторът не трябва да одитира собствената си работа. CFO/одитен комитет получава доклада.
Как ISO 27701 помага за GDPR одита?
ISO/IEC 27701:2019 е стандарт за системи за управление на лични данни (Privacy Information Management Systems, PIMS) — разширение на ISO 27001 за лични данни. Дава структурирана методология: клаузи 4–10 за PIMS изисквания, приложение A — контроли за администратори, приложение Б — за обработващи. Налице е изрично съответствие (mapping) към членовете на GDPR. Внедряване на ISO 27701 не е задължително за GDPR съответствие, но дава готова, доказана методология за вътрешен одит.
Статията е актуализирана на 15 август 2026 г. (редакционна актуализация); правната рамка е проверена към 26 април 2026 г. Информацията е с информативен характер и не представлява правна консултация. За изграждане на методология за вътрешен GDPR одит, провеждане на одит или преглед на доклад от вътрешен одит, моля свържете се с нас.
Изграждате методология за вътрешен GDPR одит? Нуждаете се от външна експертиза?
Помагаме на длъжностни лица по защита на данните, вътрешен одит и директори по съответствие в големи български компании да изградят систематична одитна функция.
- Разработване на методология за вътрешен GDPR одит (по ISO 27701 + GDPR)
- Шаблони за работни листи по 8-те ключови области
- Шаблон за доклад към ръководството и одитен комитет
- Обучение на вътрешните одитори по специфика на GDPR
- Преглед (second-opinion) на готов одит от ваша страна — независимо мнение
- Координиран външен одит като допълнение към вътрешния
Получавайте нови анализи на корпоративна GDPR практика
Свежи разбори за директори по съответствие, длъжностни лица по защита на данните и вътрешен одит. Без спам.
Можете да се отпишете по всяко време. Политика за поверителност