Суть раскрытия
Это раскрытие требует от организации сообщать об общем количестве обоснованных жалоб, касающихся нарушений конфиденциальности клиентов, с разбивкой по следующим категориям:
жалобы, полученные от внешних сторон и признанные организацией обоснованными; и
жалобы от регулирующих органов.
Оно также требует сообщать об общем количестве выявленных утечек, краж или случаев утраты данных клиентов.
Обоснованная жалоба — это либо соответствующее письменное заявление регулирующего или аналогичного официального органа, в котором выявлено нарушение, либо жалоба, поданная в организацию и признанная организацией обоснованной.
Количество жалоб и количество инцидентов, связанных с данными клиентов, — это отдельные показатели. Инцидент, связанный с данными, не обязательно должен приводить к жалобе, а один такой инцидент может привести к нескольким жалобам.
Если обоснованные жалобы не выявлены, достаточно краткого заявления. Организация по-прежнему должна сообщать о любых выявленных утечках, кражах или случаях утраты данных клиентов.
Организация также должна указать, относится ли значительная часть заявленных нарушений к событиям предшествующих лет.
Политики, меры кибербезопасности, количество затронутых клиентов, финансовые убытки и действия по устранению последствий могут предоставить дополнительный контекст, но не заменяют требуемую информацию.
Это учебное руководство LRA помогает в подготовке раскрытия. За точными требованиями всегда обращайтесь к официальному источнику Global Reporting Initiative.
Прежде чем начать
Прежде чем начать
Короткий чек-лист перед подготовкой этого раскрытия — отмечайте пункты по мере их закрытия.
Подготовка
Ключевая информация для подготовки
| Поле подготовки | Что зафиксировать | Подсказка по доказательствам | Ответственный |
|---|---|---|---|
| Обоснованные организацией жалобы от внешних сторон | Жалобы внешних сторон на нарушения конфиденциальности данных клиентов, поданные внешними сторонами и признанные обоснованными. | Реестр жалоб, результат расследования и решение о признании жалобы обоснованной. | Конфиденциальность / Жалобы клиентов / Юридическая функция |
| Жалобы от регулирующих органов | Соответствующие критериям письменные жалобы или заявления регулирующих органов либо аналогичных официальных органов, в которых выявлены нарушения конфиденциальности данных клиентов. | Переписка с регулирующим органом, решение и юридическая проверка. | Конфиденциальность / Взаимодействие с регулирующими органами / Юридическая функция |
| Общее количество обоснованных жалоб | Сверенная сумма двух категорий источников жалоб. | Контролируемый расчет количества жалоб и проверка на дублирование. | Отчетность в области устойчивого развития |
| Выявленные утечки, кражи или утраты данных клиентов | Общее количество уникальных выявленных событий, связанных с данными клиентов. | Реестр инцидентов в сфере конфиденциальности и безопасности, результаты криминалистического исследования и записи о нарушениях. | Информационная безопасность / Конфиденциальность |
| Совокупность клиентов | Подтверждение того, что охвачены потребители и соответствующие клиенты B2B. | Классификация данных и сопоставление с системами клиентов. | Конфиденциальность / управление данными |
| Связь с предшествующими годами | Связано ли значительное число заявленных нарушений с событиями, произошедшими в предшествующие годы. | Даты события, жалобы, выявления и устранения. | Конфиденциальность / юридическая функция |
| Заявление об отсутствии жалоб | Краткое заявление в случае, если обоснованные жалобы не выявлены. | Полный поиск жалоб и утверждение. | Конфиденциальность / комплаенс |
| Методология и исключения | Единицы подсчёта, даты отчётности, дубликаты, данные, не относящиеся к клиентам, и причины исключения. | Документ с описанием методологии и журнал исключений. | Отчётность в области устойчивого развития |
Как это подготовить
Запросить данные
Запросите подтверждающие материалы по раскрытию
Переведите раскрытие на язык внутреннего бизнес-вопроса, а затем адаптируйте его под терминологию вашей организации.
Предоставьте записи о жалобах и инцидентах, связанных с данными клиентов, в соответствии с GRI 418-1 за [отчетный период]. По каждой жалобе укажите: контролируемый идентификатор жалобы; дату получения; источник — сторонняя сторона или регулирующий орган; тип заявителя; затронутую совокупность клиентов; вопрос конфиденциальности; применимое законодательство или добровольный стандарт; статус подтверждения; основание для признания жалобы обоснованной; дату лежащего в основе события; классификацию по отчетному периоду; и ссылку на исходную запись. По каждому инциденту, связанному с данными клиентов, укажите: контролируемый идентификатор инцидента; классификацию как утечки, кражи или потери; совокупность данных клиентов; дату лежащего в основе события; дату выявления; участие третьей стороны; связанные жалобы; количество затронутых клиентов в качестве необязательного контекста; и ссылку на исходную запись. Предоставьте сверенные итоги по двум категориям жалоб и отдельный итог по инцидентам, связанным с данными клиентов.
Используйте собственные наименования ролей и документов организации, но сохраняйте определенные термины GRI и описанный выше охват.
Более удачный запрос
Предоставьте записи о жалобах и инцидентах, связанных с данными клиентов, в соответствии с GRI 418-1 за [отчетный период]. По каждой жалобе укажите: контролируемый идентификатор жалобы; дату получения; источник — сторонняя сторона или регулирующий орган; тип заявителя; затронутую совокупность клиентов; вопрос конфиденциальности; применимое законодательство или добровольный стандарт; статус подтверждения; основание для признания жалобы обоснованной; дату лежащего в основе события; классификацию по отчетному периоду; и ссылку на исходную запись. По каждому инциденту, связанному с данными клиентов, укажите: контролируемый идентификатор инцидента; классификацию как утечки, кражи или потери; совокупность данных клиентов; дату лежащего в основе события; дату выявления; участие третьей стороны; связанные жалобы; количество затронутых клиентов в качестве необязательного контекста; и ссылку на исходную запись. Предоставьте сверенные итоги по двум категориям жалоб и отдельный итог по инцидентам, связанным с данными клиентов.
Составьте раскрытие
Заметки, которые превращают данные в раскрытие
Учебные шаблоны LRA — адаптируйте их под вашу организацию и сверьтесь с официальным источником перед утверждением.
Примечание о методике
Обоснованные жалобы выявлялись с использованием определения GRI. Жалобы от сторонних сторон учитывались, когда организация признавала их обоснованными. Жалобы от регулирующих органов выявлялись отдельно. Утечки, кражи и потери данных клиентов учитывались как уникальные события.
Примечание о контексте
Четко разграничивайте обязательные требования GRI, рекомендации GRI и дополнительные меры контроля при подготовке LRA. Указывайте причину непредставления в соответствии с GRI 1, если требуемую информацию невозможно представить.
Центр загрузок
Инструменты и формы для подготовки
Профессиональные инструменты подготовки отчетности для GRI 418-1 — бесплатно при подтвержденном email. Введите присланный код один раз и пользуйтесь загрузками, ссылками на отчеты и ИИ-ассистентом LRA в течение 24 часов.
Готовность к заверению
Для каждого утверждения проверьте доказательства
| Утверждение | Риски | Доказательства для проверки |
|---|---|---|
| Мы применили определение обоснованной жалобы, данное GRI. | Опубликованный ответ не подтверждает эту проверку, выполняемую специалистом вручную. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Мы применили определение нарушения конфиденциальности клиентов, данное GRI. | Опубликованный ответ не подтверждает эту проверку, выполняемую специалистом вручную. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Совокупность клиентов включает соответствующих потребителей и клиентов B2B. | Опубликованный ответ не подтверждает эту проверку, выполняемую специалистом вручную. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Вопросы конфиденциальности, касающиеся только сотрудников и только поставщиков, автоматически не включались. | Опубликованный ответ не подтверждает эту проверку, выполняемую специалистом вручную. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Жалобы от сторонних сторон представлялись отдельно от жалоб регулирующих органов. | Опубликованный ответ не подтверждает эту проверку, выполняемую специалистом вручную. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Каждая учтенная жалоба от сторонней стороны была признана организацией обоснованной. | Опубликованный ответ не подтверждает эту проверку, выполняемую специалистом вручную. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Каждая жалоба регулирующего органа подтверждается соответствующим письменным заявлением или жалобой. | Опубликованный ответ не подтверждает эту проверку обеспечения уверенности, проведённую человеком. | Проследите утверждение до текущих утверждённых записей и официального источника IFRS. |
| Запросы регуляторов и запросы информации не классифицировались автоматически как жалобы. | Опубликованный ответ не подтверждает эту проверку обеспечения уверенности, проведённую человеком. | Проследите утверждение до текущих утверждённых записей и официального источника IFRS. |
| Темы жалоб не использовались вместо двух требуемых категорий источников. | Опубликованный ответ не подтверждает эту проверку обеспечения уверенности, проведённую человеком. | Проследите утверждение до текущих утверждённых записей и официального источника IFRS. |
| Дублирующиеся записи о жалобах, представленные через несколько каналов, были удалены. | Опубликованный ответ не подтверждает эту проверку обеспечения уверенности, проведённую человеком. | Проследите утверждение до текущих утверждённых записей и официального источника IFRS. |
| Итоговое количество инцидентов, связанных с данными клиентов, включает выявленные утечки, кражи или утраты, а не все инциденты кибербезопасности. | Опубликованный ответ не подтверждает эту проверку обеспечения уверенности, проведённую человеком. | Проследите утверждение до текущих утверждённых записей и официального источника IFRS. |
| Каждый учтённый инцидент, связанный с данными клиентов, был связан с данными клиентов. | Опубликованный ответ не подтверждает эту проверку обеспечения уверенности, проведённую человеком. | Проследите утверждение до текущих утверждённых записей и официального источника IFRS. |
| Инциденты, связанные с данными клиентов, учитывались независимо от жалоб. | Опубликованный ответ не подтверждает эту проверку обеспечения уверенности, проведённую человеком. | Проследите утверждение до текущих утверждённых записей и официального источника IFRS. |
| Затронутые клиенты, записи и письма с уведомлениями не учитывались как инциденты. | Опубликованный ответ не подтверждает эту проверку обеспечения уверенности, проведённую человеком. | Проследите утверждение до текущих утверждённых записей и официального источника IFRS. |
| Одно событие, классифицированное одновременно как утечка и утрата, не учитывалось дважды. | Опубликованный ответ не подтверждает эту проверку обеспечения уверенности, проведённую человеком. | Проследите утверждение до текущих утверждённых записей и официального источника IFRS. |
| Инциденты с участием сторонних обработчиков оценивались единообразно в соответствии с методологией отчётности. | Опубликованный ответ не подтверждает эту проверку обеспечения уверенности, проведённую человеком. | Проследите утверждение до текущих утверждённых записей и официального источника IFRS. |
| В отношении жалоб и инцидентов, связанных с данными, применяются документированные правила отчётного периода. | Опубликованный ответ не подтверждает эту проверку обеспечения уверенности, проведённую человеком. | Проследите утверждение до текущих утверждённых записей и официального источника IFRS. |
| Дата лежащего в основе события и дата выявления или подтверждения сохраняются. | Опубликованный ответ не подтверждает эту проверку в рамках заверения, выполненную человеком. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Мы оценили, относится ли значительное число заявленных нарушений к событиям предыдущего года. | Опубликованный ответ не подтверждает эту проверку в рамках заверения, выполненную человеком. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Мы не заменяли указание на предыдущие годы неподтвержденным процентным порогом. | Опубликованный ответ не подтверждает эту проверку в рамках заверения, выполненную человеком. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Если обоснованных жалоб не выявлено, утверждение о нулевом количестве подтверждается полным поиском. | Опубликованный ответ не подтверждает эту проверку в рамках заверения, выполненную человеком. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Утверждение об отсутствии жалоб не привело к исключению инцидентов, связанных с данными клиентов. | Опубликованный ответ не подтверждает эту проверку в рамках заверения, выполненную человеком. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Все показатели являются точными целыми числами и не оценивались и не округлялись. | Опубликованный ответ не подтверждает эту проверку в рамках заверения, выполненную человеком. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Опубликованные показатели сверяются с контролируемыми реестрами жалоб и инцидентов. | Опубликованный ответ не подтверждает эту проверку в рамках заверения, выполненную человеком. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
| Любая недоступная требуемая информация рассматривается в соответствии с применимыми требованиями GRI о причинах пропуска. | Опубликованный ответ не подтверждает эту проверку в рамках заверения, выполненную человеком. | Проследите утверждение до текущих утвержденных записей и официального источника IFRS. |
Пакет доказательств для подготовки
Типичные пробелы в отчётности
Примеры
Иллюстративные примеры
Синтетические, написаны LRA — это не выдержки из отчёта компании и не текст какого-либо стандарта.
Иллюстративный синтетический пример — розничный банкинг
В течение 2026 года:
Банком были признаны обоснованными девять жалоб, полученных от внешних сторон;
от регулирующего органа поступила одна жалоба; и
были выявлены пять утечек, краж или утрат данных клиентов.
Шесть из десяти обоснованных жалоб относились к одному нарушению конфиденциальности, произошедшему в предшествующем отчетном периоде. Поэтому Банк пришел к выводу, что значительное количество заявленных нарушений относилось к событиям предшествующего года.
Синтетическая иллюстрация LRA. Замените каждый показатель и факт доказательствами отчитывающейся организации.
Иллюстративный синтетический пример — медицинские услуги
Было получено семь жалоб от внешних сторон, касающихся обращения с данными пациентов. После расследования ни одна из них не была признана обоснованной, и от регулирующих органов жалоб не поступало.
Поэтому организация не выявила ни одной подтвержденной жалобы.
Отдельно были выявлены два случая утраты данных клиентов, о которых было сообщено в соответствии с Disclosure 418-1(b).
Синтетическая иллюстрация LRA. Замените каждую цифру и каждый факт доказательствами отчитывающейся организации.
Иллюстративный порядок учета — жалоба регулирующего органа
Орган по защите данных выпустил письменное заявление, в котором выявил нарушение конфиденциальности клиентов. Жалоба была отражена в категории регулирующих органов без ожидания, пока организация отметит ее как подтвержденную.
Синтетическая иллюстрация LRA. Замените каждую цифру и каждый факт доказательствами отчитывающейся организации.
Иллюстративный порядок учета — один инцидент, несколько жалоб
Одна утечка данных клиентов привела к 14 отдельным подтвержденным жалобам клиентов. Организация сообщила о 14 жалобах в соответствии с 418-1(a) и об одной утечке данных в соответствии с 418-1(b).
Синтетическая иллюстрация LRA. Замените каждую цифру и каждый факт доказательствами отчитывающейся организации.
Отчёты компаний
Как компании раскрывают GRI 418-1 на практике
Примеры полного и частичного раскрытия на практике. Это разборы на основе доказательств, а не готовые шаблоны для копирования.
Вывод проверки
Интегрированный отчет TGI об устойчивом развитии 2025 содержит отдельную таблицу GRI 418-1, соответствующую требуемой структуре:
- жалобы, полученные от внешних сторон и подтвержденные организацией
- жалобы от регулирующих органов
- выявленные утечки, кражи или потери данных клиентов
Показать полный разбор Скрыть полный разбор
Комментарий LRA
Текущая карточка должна:
- использовать содержательную таблицу GRI 418-1 на странице 158 отчета в качестве основного доказательства
- представить точные значения за 2025 для всех трех требуемых строк
- разграничить значения за текущий год и сравнительные показатели
- исключить 202 мероприятий в области этики и соблюдения требований из оценки GRI 418-1
- исключить выбросы Scope 3 Category 4
- исключить информацию о факельном сжигании, неорганизованных выбросах, сбросах и пневматических источниках
- оценить, указывает ли отчет на существенную связь с событиями предшествующего года
- классифицировать раскрытие только на основе строк о жалобах в сфере конфиденциальности и данных клиентов
Пробел в раскрытии
Извлечение из отчета содержит требуемые категории GRI и ненулевой результат по инцидентам с данными клиентов; несвязанные данные о выбросах и мероприятиях в области соблюдения требований не вносят вклад в раскрытие 418-1.
Итог
Официальное поисковое извлечение из отчета идентифицирует строки о внешних сторонах, регулирующих органах и данных клиентов.
Вывод проверки
Отчёт O-Bank содержит информацию, требующую сверки.
Показать полный разбор Скрыть полный разбор
Оценка
В разделе указателя содержания GRI указано, что обоснованных жалоб, касающихся нарушений конфиденциальности клиентов или утраты данных клиентов, не поступало. В другом месте отчёт раскрывает сведения о двух утечках данных и указывает, что 100% из них были утечками персональных данных, затронувшими владельцев счетов.
Комментарий LRA
Карточка должна:
- сохранить утверждение об отсутствии обоснованных жалоб для Disclosure 418-1(a) при условии проверки обеих требуемых категорий источников жалоб
- не рассматривать автоматически утверждение об отсутствии жалоб как свидетельство отсутствия инцидентов, связанных с данными клиентов
- определить, были ли два инцидента, связанные с утечкой персональных данных, утечками, кражами или утратами данных клиентов в соответствии с GRI 418-1(b)
- сопоставить страницы 311 и 313
- отразить общее число инцидентов, связанных с данными клиентов, отдельно
- сохранить сведения о затронутых владельцах счетов только в качестве дополнительного контекста
- исключить отсутствие денежных юридических убытков как пробел
- классифицировать раскрытие как внутренне противоречивое или требующее сверки до разрешения вопроса по двум записям об утечках
Итог
В самой текущей карточке LRA зафиксированы как утверждение об отсутствии случаев, так и два инцидента, связанные с утечкой персональных данных, однако основное внимание ошибочно уделено денежным убыткам.
Вывод проверки
Отчёт First Financial Holding об устойчивом развитии за 2024 год содержит количественную информацию, относящуюся к GRI 418-1.
Показать полный разбор Скрыть полный разбор
Оценка
В отчете выявлен один инцидент утечки данных, указано, что это была утечка персональных данных, и сообщается о 592 затронутых владельцах учетных записей. В нем также содержится таблица GRI 418-1 с числовыми значениями по жалобам и данным клиентов.
Комментарий LRA
Карточка должна:
- использовать страницу 232 отчета в качестве основного источника показателей по жалобам и данным клиентов из GRI 418-1
- проверить, что жалобы от внешних сторон и жалобы регулирующих органов представлены раздельно
- использовать страницы 218 и 226 только в качестве дополнительного контекста для инцидента утечки данных и количества затронутых учетных записей
- сообщать только об одном выявленном инциденте утечки данных, если инцидент соответствует определению утечки, кражи или утраты, используемому для GRI 418-1(b)
- сохранить 592 затронутых владельца учетных записей в качестве дополнительного контекста
- удалить информацию о финансовых убытках в связи с судебными разбирательствами, превышающих NT$5 million
- удалить обсуждение сообщений о нарушениях
- удалить информацию о категориях поставщиков
- классифицировать отчет на основе точной таблицы GRI 418-1 и ее сверки с описанной утечкой данных
Итог
Официальный источник отчета сопоставляет информационную безопасность и защиту конфиденциальности с GRI 418-1, тогда как текущая карточка содержит не связанные с этим сведения о судебных разбирательствах, сообщениях о нарушениях и поставщиках.
Спросите AI-ассистента Study Studio об этом раскрытии
Получайте практические ответы с учетом вашего контекста подготовки отчетности. Первые два ответа бесплатны — подтвердите email, чтобы пользоваться без ограничений в течение 24 часов.
Ссылки на стандарты
Соответствующие требования GRI и смежные раскрытия
Доступные ссылки на стандарты и близкие раскрытия, полезные при подготовке этого требования.
GRI
GRI 418-1
в составе GRI 418: Customer Privacy
Связанное и другое
Больше в GRI 418 → Открыть полный каталог → Главная Библиотеки раскрытий → Искать по всем раскрытиям →
Узнать больше · GRI 418-1
Научитесь готовить это раскрытие от начала до конца
This guide covers the two required complaint categories, the total number of identified customer-data leaks, thefts or losses, the conditional zero statement and the preceding-years compilation requirement.
Available as Guided Flex, Live Cohort, 1:1 Expert Mentorship or Corporate Programme.
Explore GRI training (ESRS bundle) →