Security Governance, Risk & Privacy Topics
Governance, compliance frameworks, regulatory requirements, compliance implementation, and compliance-driven risk management. Covers compliance frameworks (SOX, GDPR, HIPAA, FCPA, etc.), regulatory interpretation, compliance control design, audit and control effectiveness evaluation, and compliance process management. For operational security implementation and technical threat mitigation, see Security Engineering & Operations.
Audit Readiness, Evidence and Inspection Management
Preparing for internal and external audits and inspections, assembling the evidence auditors require, and managing the relationship with auditors, examiners, and regulators. Covers audit logging and evidence-collection strategy, sampling, maintaining continuous audit readiness and audit-trail integrity, coordinating fieldwork, responding to auditor requests, and handling adverse findings professionally. Both the make-it-demonstrable and the being-audited sides of assurance.
Third-Party, Vendor and Supply Chain Risk
Assessing and governing the security and privacy risk introduced by vendors, processors, sub-processors, and the broader supply chain. Covers vendor risk assessment and due diligence, data processing agreements and contractual security and privacy requirements, ongoing third-party monitoring, procurement compliance, and fourth-party risk. The 'trust but verify your dependencies' discipline across both security and data-protection obligations.
Health Data Privacy and HIPAA
Protecting health and medical data under HIPAA and equivalent sector rules: PHI, the Privacy and Security Rules, covered entities and business associates, and permitted uses and disclosures. Covers de-identification standards and safeguards specific to healthcare data. Includes how health-data constraints shape system and product design.
Compliance Frameworks and Certification Standards
The major security compliance frameworks and how to achieve and maintain certification against them: SOC 2, ISO 27001, NIST CSF, NIST 800-53, CIS Controls, PCI DSS, and FedRAMP. Covers what each framework governs, how control families map to organizational practices, and how to scope, prepare for, and pass a certification assessment. Emphasizes framework selection and reconciling overlapping control requirements across standards.
Data Subject Rights and Request Handling
Operationalizing individual rights: access, rectification, erasure, portability, restriction, and objection requests. Covers identity verification, response timelines, locating data across systems to fulfill a request, and handling edge cases and exemptions. Includes designing systems that can execute deletion and export reliably at scale.
Cross-Border Data Transfers and Multi-Jurisdictional Compliance
Handling personal-data flows and compliance obligations that span multiple jurisdictions with conflicting or overlapping requirements. Covers adequacy decisions, standard contractual clauses, transfer impact assessments, data residency and localization constraints, and reconciling regional regulations into a control set that satisfies the strictest applicable rule while remaining operable globally. Includes emerging and regional privacy laws beyond the major frameworks and the complexity of operating under many regimes at once.
GDPR Principles and Compliance
The General Data Protection Regulation in depth: the six lawful bases, data subject rights, accountability and records obligations, DPO requirements, and enforcement and fines. Covers how GDPR principles translate into concrete engineering and product controls. Includes controller and processor obligations and demonstrating compliance.
Regulatory Change Management and Interpretation
Keeping a compliance and privacy program current as regulations, standards, and guidance evolve. Covers monitoring the regulatory landscape, interpreting ambiguous or new requirements, performing impact assessments and gap analyses against current controls, and driving program changes to close gaps. Emphasizes navigating regulatory ambiguity and translating guidance into concrete obligations.
Privacy by Design and Default
Embedding privacy into architecture and the development lifecycle: the privacy-by-design principles, privacy-protective defaults, and on-device or edge processing to minimize data exposure. Covers integrating privacy controls into product and program design and into engineering workflows rather than bolting them on. Includes designing privacy-first solutions and reference architectures.