Управлявайте инциденти с лични данни и нарушения на сигурността на личните данни чрез доказателства в REG10, ролево базиран триаж, решения за уведомяване, ограничаване, извлечени поуки и записи, подходящи за одит.
Тази политика определя как се докладват, оценяват, ограничават, уведомяват, документират, приключват и подобряват инциденти с лични данни и нарушения на сигурността на личните данни. Тя използва REG10 като основен регистър на инцидентите и свързва записите с доказателства за обработване, риск, доставчици, трансфери, обучение, одит и коригиращи действия.
Определя изискванията за приемане, триаж, оценка, ограничаване, уведомяване, приключване и подобрение при инциденти с лични данни и нарушения на сигурността на личните данни.
Използва REG10 като основен регистър на инцидентите и свързва доказателствата със записи за обработване, риск, доставчици, трансфери, обучение и коригиращи действия.
Възлага ясни отговорности на функции и роли по поверителност, сигурност, реагиране при инциденти, системи, процеси, доставчици, одит и висше ръководство.
Кликнете върху диаграмата, за да я видите в пълен размер
Обхват, определения и правила за приложимост
Изисквания към REG10 — регистър на инцидентите и нарушенията
Критерии за класификация и оценка на нарушението
Ограничаване, елиминиране, възстановяване и валидация
Уведомяване, комуникации и водене на записи
Извлечени поуки, показатели, одит и непрекъснато подобрение
Този продукт е съобразен със следните рамки за съответствие, с подробно съпоставяне на клаузи и контроли.
| Рамка | Обхванати клаузи / Контроли |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19
|
Оценката на инцидента зависи от идентифицирането на засегнатите дейности по обработване, категории лични данни, субекти на данни, цели и системи.
Оценката на нарушението и подобрението след инцидент разчитат на връзки с риска за поверителността, DPIA, остатъчен риск и третиране на риска.
Процесът за инциденти изисква координация с обработващи лични данни, подизпълнители по обработване, доставчици, клиенти и други трети страни.
Инцидентите, засягащи трансгранично обработване, трябва да бъдат свързани с местоположенията на трансферите и записите за международни трансфери.
Техническият триаж, ограничаването, елиминирането, възстановяването и запазването на доказателства зависят от сигурността и контролите за достъп.
Извлечените поуки, коригиращите действия, прегледът от одит, прегледът от ръководството и непрекъснатото подобрение са основни резултати при приключване.
Тази политика установява оперативна рамка на СУНЛИ за управление на инциденти с лични данни и нарушения на сигурността на личните данни от приемането до приключването и подобрението. Тя определя отговорности за висше ръководство, Ръководител по поверителност / Мениджър на СУНЛИ, длъжностно лице по защита на данните / съветник по поверителност, Координатор по реагиране при инциденти, Ръководител по информационна сигурност, собственик на система / собственик на приложение, собственик на процес / собственик на бизнеса, собственик по доставчици / набавяне и преглеждащ от вътрешен одит / съответствие. Политиката използва REG10 като основен Регистър на инцидентите с лични данни и нарушенията на сигурността на личните данни и свързва инцидентите с доказателствени обекти, включително REG01, REG02, REG03, REG04, REG08, REG09, REG11 и REG12. Тя поддържа контексти на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване, като изисква специфични за ролята оценка на нарушението, уведомяване, комуникации, запазване на доказателства, коригиращо действие, показатели, одит и преглед от ръководството.
Използва REG10 като основен регистър за факти за инцидента, класификация, решения, действия, уведомления, доказателства и приключване.
Разграничава задълженията на администратор, съвместен администратор, обработващ лични данни и подизпълнител по обработване за оценка, уведомяване и комуникация.
Възлага задължения между функции по поверителност, сигурност, реагиране при инциденти, системи, процеси, доставчици, одит и висше ръководство.
Изисква извлечени поуки, коригиращи действия, показатели, вътрешен одит и преглед от ръководството за ефективност на управлението на инциденти.
Тази политика е разработена от ръководител по сигурността с над 25 години опит в внедряването и одитирането на ISMS рамки в глобални организации. Тя е създадена не само като документ, а като защитима рамка, която издържа на одиторски преглед.
Получете всичките 25 политики PIMS, пълния набор от регистри и подробен план за внедряване за €799 вместо €1 675 при индивидуална покупка.
Вижте пълния пакет 27701 →