Řiďte incidenty týkající se PII a porušení zabezpečení osobních údajů pomocí důkazů REG10, třídění podle rolí, rozhodnutí o oznámení, zamezení šíření, získaných poznatků a záznamů připravených pro audit.
Tato politika definuje, jak se incidenty týkající se PII a porušení zabezpečení osobních údajů hlásí, posuzují, omezují, oznamují, dokumentují, uzavírají a zlepšují. Používá REG10 jako primární registr incidentů a propojuje záznamy se zpracováním, riziky, dodavateli, předáváním, školením, auditem a důkazy o nápravných opatřeních.
Definuje požadavky na příjem, třídění, posouzení, zamezení šíření, oznámení, uzavření a zlepšování u incidentů týkajících se PII a porušení zabezpečení osobních údajů.
Používá REG10 jako primární registr incidentů a propojuje důkazy se zpracováním, riziky, dodavateli, předáváním, školením a záznamy o nápravných opatřeních.
Přiřazuje jasné odpovědnosti rolím v oblasti ochrany osobních údajů, bezpečnosti, reakce na incidenty, systémů, procesů, dodavatelů, auditu a vrcholového vedení.
Klikněte na diagram pro zobrazení v plné velikosti
Rozsah, definice a pravidla použitelnosti
Požadavky na registr incidentů a porušení zabezpečení REG10
Kritéria klasifikace a posouzení porušení zabezpečení
Zamezení šíření, eradikace, obnova a validace
Oznamování, komunikace a vedení záznamů
Získané poznatky, metriky, audit a neustálé zlepšování
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19
|
Posouzení incidentu závisí na identifikaci dotčených činností zpracování, kategorií PII, subjektů PII, účelů a systémů.
Posouzení porušení zabezpečení a zlepšení po incidentu se opírají o vazby na rizika pro soukromí, DPIA, zbytkové riziko a ošetření rizik.
Proces incidentu vyžaduje koordinaci se zpracovateli, dílčími zpracovateli, dodavateli, zákazníky a dalšími třetími stranami.
Incidenty ovlivňující přeshraniční zpracování musí být propojeny s místy předávání a záznamy o mezinárodním předávání.
Technické třídění, zamezení šíření, eradikace, obnova a uchování důkazů závisí na bezpečnostních opatřeních a řízení přístupu.
Získané poznatky, nápravná opatření, přezkum auditu, přezkoumání vedením a neustálé zlepšování jsou klíčovými výstupy uzavření.
Tato politika zavádí operativní rámec PIMS pro řízení incidentů týkajících se PII a porušení zabezpečení osobních údajů od příjmu až po uzavření a zlepšení. Definuje odpovědnosti pro vrcholové vedení, vedoucího ochrany osobních údajů / manažera PIMS, pověřence pro ochranu osobních údajů / poradce pro ochranu soukromí, koordinátora reakce na incidenty, vedoucího informační bezpečnosti, vlastníka systému / vlastníka aplikace, vlastníka procesu / vlastníka společnosti, vlastníka dodavatele / pořizování a přezkoumávající osobu interního auditu / souladu. Politika používá REG10 jako primární Registr incidentů týkajících se PII a porušení zabezpečení osobních údajů a propojuje incidenty s důkazními objekty včetně REG01, REG02, REG03, REG04, REG08, REG09, REG11 a REG12. Podporuje kontexty správce, společného správce, zpracovatele a dílčího zpracovatele tím, že vyžaduje posouzení porušení zabezpečení podle rolí, oznámení, komunikaci, uchování důkazů, nápravná opatření, metriky, audit a přezkoumání vedením.
Používá REG10 jako primární registr pro fakta o incidentech, klasifikaci, rozhodnutí, opatření, oznámení, důkazy a uzavření.
Odděluje povinnosti správce, společného správce, zpracovatele a dílčího zpracovatele pro posouzení, oznámení a komunikaci.
Přiřazuje povinnosti napříč funkcemi ochrany osobních údajů, bezpečnosti, reakce na incidenty, systémů, procesů, dodavatelů, auditu a vrcholového vedení.
Vyžaduje získané poznatky, nápravná opatření, metriky, interní audit a přezkoumání vedením pro účinnost řízení incidentů.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.
Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.
Zobrazit kompletní balíček 27701 →