La CNIL (ossia il Garante privacy francese) ha pubblicato la bozza di uno schema di certificazione per responsabili di trattamenti: https://www.cnil.fr/fr/certification-rgpd-des-sous-traitants-la-cnil-consulte-sur-un-projet-de-referentiel-devaluation.
Grazie alla newsletter di Project:IN Avvocati per aver diffuso questa notizia.
La pagina è solo in francese e la bozza è aperta alle consultazioni.
La CNIL usa il termine "sous-traitant" per i fornitori con ruolo di responsabile di trattamenti e il termine "responsable" per quello che in italiano indichiamo come "titolare".
Non si capisce ancora come funzionerà lo schema, visto che la pagina relativa agli organismi di certificazione non è aggiornata (non solo relativamente a questo schema, ma anche per quello Europrivacy; Europrise neanche lo cita).
Tecnicamente, credo che sia una bella proposta: uno schema orientato alle PMI, meno complesso di quelli già attivi.
Per il resto, mi sembra sempre che sia troppo orientato alla documentazione. Troppi requisiti richiedono di documentare, non di fare. Mi rendo conto che il documentare e il regolare poi dovrebbe portare al fare, ma sempre più mi rendo conto che in tutti gli standard e le linee guide troppi requisiti riguardano il solo documentare e questo inevitabilmente porta a un'interpretazione "cartacea" della sicurezza, come è evidente dai risultati degli audit e dagli investimenti in documentazione (e persone che scrivono), a scapito della sicurezza operativa.