Politika pro incidenty týkající se PII a porušení zabezpečení osobních údajů ve finančním sektoru pro důkazy REG10, triáž, oznamování, hlášení, obnovu a neustálé zlepšování.
Tato politika upravuje zvládání incidentů týkajících se PII a porušení zabezpečení osobních údajů ve finančním sektoru napříč rolemi správce, společného správce, zpracovatele a dílčího zpracovatele. Používá REG10 jako hlavní registr důkazů a propojuje incidenty s riziky, záznamy o zpracování, dodavateli, předáváními, oznámeními, hlášeními, školením, auditem a nápravnými opatřeními.
Vymezuje, jak se incidenty týkající se PII ve finančním sektoru identifikují, třídí, zamezují, oznamují, dokumentují a uzavírají.
Používá REG10 jako primární registr incidentů a porušení zabezpečení, propojený s rozsahem, riziky, předáváními, dodavateli, školením a auditními důkazy.
Přiřazuje povinnosti rolím v oblasti ochrany soukromí, bezpečnosti, reakce na incidenty, podnikání, dodavatelů, auditu a vrcholového vedení.
Vyžaduje dokumentovaná rozhodnutí pro oznamování porušení zabezpečení osobních údajů, komunikaci se subjektem PII a spouštěče hlášení ve finančním sektoru.
Klikněte na diagram pro zobrazení v plné velikosti
Pravidla rozsahu a aktivace PII15-FS
Důkazní model incidentů a porušení zabezpečení REG10
Požadavky na triáž, klasifikaci a posouzení porušení zabezpečení osobních údajů
Sledování zamezení šíření, obnovy a dopadu na služby
Oznamování, komunikace a hlášení ve finančním sektoru
Získané poznatky, nápravná opatření a metriky
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19Article 20
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
Základní politika incidentů a porušení zabezpečení, kterou PII15-FS nahrazuje pro stejný rozsah PIMS ve finančním sektoru.
Posouzení porušení zabezpečení osobních údajů propojují skutkové okolnosti incidentu s důkazy o posouzení rizik pro soukromí, DPIA, zbytkovém riziku a ošetření rizik v REG04.
Komunikace o incidentech se třetími stranami, žádosti o důkazy a smluvní oznámení se zaznamenávají prostřednictvím REG08 a REG10.
Preventivní a detekční bezpečnostní opatření podporují detekci, zamezení šíření, obnovu a uchování důkazů u incidentů týkajících se PII.
Zvládání incidentů závisí na úplných, chráněných a dohledatelných dokumentovaných informacích napříč REG10 a souvisejícími důkazními objekty.
Získané poznatky, interní audit, neshody, nápravná opatření a přezkoumání vedením se směrují prostřednictvím REG12.
Politika řízení incidentů týkajících se PII a porušení zabezpečení osobních údajů ve finančním sektoru zavádí provozní rámec PIMS pro zvládání podezřelých a potvrzených incidentů týkajících se PII a porušení zabezpečení osobních údajů v rozsazích finančního sektoru. Vymezuje, jak se incidenty zaznamenávají, klasifikují, posuzují, zamezují, oznamují, hlásí, dokládají, uzavírají a zlepšují. Politika přiřazuje jasnou odpovědnost napříč rolemi: vrcholové vedení, vedoucí ochrany soukromí / manažer PIMS, koordinátor reakce na incidenty, vedoucí informační bezpečnosti, pověřenec pro ochranu osobních údajů / poradce pro ochranu osobních údajů, vlastník systému nebo vlastník aplikace, vlastník procesu nebo vlastník společnosti, vlastník dodavatelů / pořizování a přezkoumávající osoba interního auditu / souladu. Používá REG10 jako primární důkazní objekt a propojuje záznamy incidentů s REG01, REG02, REG03, REG04, REG08, REG09, REG11 a REG12 tam, kde to vyplývá ze skutkových okolností incidentu.
Pokrývá příjem, klasifikaci, posouzení, zamezení šíření, obnovu, oznámení, uzavření a zlepšování.
Vyžaduje záznamy REG10 se skutkovými okolnostmi, časováním, opatřeními, rozhodnutími, oznámeními, důkazy o hlášení a stavem uzavření.
Rozděluje povinnosti napříč rolemi v oblasti ochrany soukromí, bezpečnosti, reakce na incidenty, podnikání, dodavatelů, auditu a vedení.
Vyžaduje vyhodnocení rozhodnutí o hlášení závažných incidentů a významných kybernetických hrozeb, pokud jsou použitelná.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.
Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.
Zobrazit kompletní balíček 27701 →