policy ISO 27701 PIMS Policy Pack

Politika řízení incidentů týkajících se PII a porušení zabezpečení osobních údajů

Řiďte incidenty týkající se PII a porušení zabezpečení osobních údajů pomocí důkazů REG10, třídění podle rolí, rozhodnutí o oznámení, zamezení šíření, získaných poznatků a záznamů připravených pro audit.

Přehled

Tato politika definuje, jak se incidenty týkající se PII a porušení zabezpečení osobních údajů hlásí, posuzují, omezují, oznamují, dokumentují, uzavírají a zlepšují. Používá REG10 jako primární registr incidentů a propojuje záznamy se zpracováním, riziky, dodavateli, předáváním, školením, auditem a důkazy o nápravných opatřeních.

Strukturovaná reakce na porušení zabezpečení

Definuje požadavky na příjem, třídění, posouzení, zamezení šíření, oznámení, uzavření a zlepšování u incidentů týkajících se PII a porušení zabezpečení osobních údajů.

Důkazy připravené pro audit

Používá REG10 jako primární registr incidentů a propojuje důkazy se zpracováním, riziky, dodavateli, předáváním, školením a záznamy o nápravných opatřeních.

Odpovědnost podle rolí

Přiřazuje jasné odpovědnosti rolím v oblasti ochrany osobních údajů, bezpečnosti, reakce na incidenty, systémů, procesů, dodavatelů, auditu a vrcholového vedení.

Přečíst celý přehled (click to expand)
Politika řízení incidentů týkajících se PII a porušení zabezpečení osobních údajů definuje, jak organizace v rámci rozsahu systému řízení informací o soukromí identifikuje, hlásí, třídí, posuzuje, omezuje, oznamuje, dokumentuje, uzavírá a zlepšuje postupy týkající se incidentů týkajících se PII a porušení zabezpečení osobních údajů. Jejím stanoveným účelem je zajistit, aby incidenty a porušení zabezpečení byly řešeny konzistentně, včas, zákonně, bezpečně a s důkazy připravenými pro audit. Politika se uplatní v kontextech správce, společného správce, zpracovatele a dílčího zpracovatele a vztahuje se na systémy, aplikace, služby, procesy, dodavatele, zpracovatele, dílčí zpracovatele a třetí strany, které zpracovávají, ukládají, přenášejí, podporují, zpřístupňují nebo jinak ovlivňují PII v rozsahu PIMS. Ústředním prvkem politiky je integrovaný model důkazů. REG10 — Registr incidentů týkajících se PII a porušení zabezpečení osobních údajů je primárním důkazním objektem pro řízení incidentů a porušení zabezpečení, zatímco podpůrné registry poskytují kontext a dohledatelnost. REG01 podporuje kontext rozsahu, právních, smluvních, odvětvových, zákaznických a oznamovacích požadavků. REG02 propojuje dotčené činnosti zpracování, kategorie PII, kategorie subjektů PII, účely a systémy. REG04 podporuje vazby na rizika pro soukromí, DPIA a zbytkové riziko. REG08 zaznamenává rozhraní incidentů se zpracovateli, dílčími zpracovateli, zákazníky, dodavateli a třetími stranami. REG09 se používá, pokud incidenty ovlivňují přeshraniční zpracování, REG11 podporuje důkazy o školení a způsobilosti a REG12 zachycuje důkazy o auditu, neshodách, nápravných opatřeních a zlepšování. Tato struktura pomáhá zajistit, aby záznamy o incidentech nebyly izolovány od širšího PIMS. Politika stanoví podrobné požadavky na připravenost, příjem, klasifikaci, posouzení porušení zabezpečení, zamezení šíření, obnovu, oznámení, komunikaci, ochranu důkazů a získané poznatky. Podezřelé incidenty týkající se PII musí být zaznamenány bez zbytečného odkladu, přičemž každý nahlášený nebo detekovaný podezřelý incident musí být vložen do REG10 do jednoho pracovního dne od přijetí, nebo dříve, pokud mohou být aktivovány lhůty pro oznámení nebo hlášení zákazníkovi. Technické třídění bezpečnostních událostí zahrnujících PII musí být dokončeno do 24 hodin od detekce a každý záznam v REG10 musí být do 24 hodin od příjmu klasifikován jako událost bez PII, podezřelý incident týkající se PII, potvrzený incident týkající se PII nebo potvrzené porušení zabezpečení osobních údajů, pokud není zdokumentován důvod čekající klasifikace. Pro posouzení porušení zabezpečení politika vyžaduje identifikaci dotčených činností zpracování, kategorií PII, kategorií subjektů PII, systémů, zpracovatelů, dílčích zpracovatelů, míst předávání a rizik pro soukromí před finalizací rozhodnutí o oznámení. Oznamovací a komunikační povinnosti jsou odděleny podle role. U správců politika vyžaduje zdokumentovaná rozhodnutí o oznámení regulačnímu orgánu pro každé potvrzené porušení zabezpečení osobních údajů bez zbytečného odkladu, přičemž oznámení, odůvodnění neoznámení nebo odůvodnění prodlení musí být uchováno v REG10. Pokud je vyvolána komunikace s dotčenými subjekty PII, politika vyžaduje zaznamenání obsahu, cílové skupiny, načasování, způsobu doručení a důkazů o schválení. U zpracovatelů a dílčích zpracovatelů politika vyžaduje oznámení dotčeným správcům, zákazníkům, nadřazeným zpracovatelům nebo schválenými smluvními kanály bez zbytečného odkladu a v příslušných smluvních lhůtách. U incidentů s významným dopadem týkajících se PII také vyžaduje vyhodnocení právních, odvětvových, finančně-sektorových, kyberbezpečnostních, smluvních, zákaznických a příjemcovských oznamovacích spouštěčů tam, kde jsou použitelné. Správa a řízení, měření a zlepšování jsou začleněny do procesu. Vedoucí ochrany osobních údajů / manažer PIMS vlastní proces řízení incidentů a porušení zabezpečení a musí zajistit, aby byl REG10 udržován až do uzavření. Koordinátor reakce na incidenty řídí příjem, třídění, pracovní postup zamezení šíření, sledování stavu, uzavření a získané poznatky. Informační bezpečnost vede technické vyšetřování, zamezení šíření, eradikaci, obnovu, uchování důkazů a analýzu kořenové příčiny tam, kde jsou zapojeny systémy nebo bezpečnostní opatření. Vrcholové vedení obdrží eskalaci potvrzených incidentů s významným dopadem týkajících se PII do 24 hodin od klasifikace a v rámci přezkoumání vedením přezkoumává incidenty s významným dopadem, porušení podléhající oznamovací povinnosti, opožděná nápravná opatření a významné dopady. Metriky zahrnují objemy incidentů, načasování klasifikace a zamezení šíření, včasnost oznámení, stárnutí nápravných opatření, výkonnost reakce třetích stran a dokončení cvičení. Politika rovněž vyžaduje každoroční přezkum, přezkum po incidentu po incidentech s významným dopadem nebo potvrzených porušeních zabezpečení a každoroční přezkum implementace interním auditem.

Diagram politiky

Procesní diagram znázorňující příjem incidentu týkajícího se PII, záznam do REG10, třídění, posouzení porušení zabezpečení, zamezení šíření a obnovu, rozhodnutí o oznámení, uchování důkazů, uzavření, získané poznatky, nápravná opatření v REG12 a přezkoumání vedením.

Klikněte na diagram pro zobrazení v plné velikosti

Obsah

Rozsah, definice a pravidla použitelnosti

Požadavky na registr incidentů a porušení zabezpečení REG10

Kritéria klasifikace a posouzení porušení zabezpečení

Zamezení šíření, eradikace, obnova a validace

Oznamování, komunikace a vedení záznamů

Získané poznatky, metriky, audit a neustálé zlepšování

Soulad s rámcem

🛡️ Podporované standardy a rámce

Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1
NIS2 Directive (EU) 2022/2555
Article 23
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19

Související zásady

Politika evidence činností zpracování a právního základu

Posouzení incidentu závisí na identifikaci dotčených činností zpracování, kategorií PII, subjektů PII, účelů a systémů.

Politika posouzení rizik pro soukromí a DPIA

Posouzení porušení zabezpečení a zlepšení po incidentu se opírají o vazby na rizika pro soukromí, DPIA, zbytkové riziko a ošetření rizik.

Politika řízení zpracovatelů, dílčích zpracovatelů a třetích stran v oblasti ochrany soukromí

Proces incidentu vyžaduje koordinaci se zpracovateli, dílčími zpracovateli, dodavateli, zákazníky a dalšími třetími stranami.

Politika mezinárodního předávání

Incidenty ovlivňující přeshraniční zpracování musí být propojeny s místy předávání a záznamy o mezinárodním předávání.

Politika bezpečnosti a řízení přístupu

Technické třídění, zamezení šíření, eradikace, obnova a uchování důkazů závisí na bezpečnostních opatřeních a řízení přístupu.

Politika monitorování, auditu a zlepšování PIMS

Získané poznatky, nápravná opatření, přezkum auditu, přezkoumání vedením a neustálé zlepšování jsou klíčovými výstupy uzavření.

O politikách Clarysec - Politika řízení incidentů týkajících se PII a porušení zabezpečení osobních údajů

Tato politika zavádí operativní rámec PIMS pro řízení incidentů týkajících se PII a porušení zabezpečení osobních údajů od příjmu až po uzavření a zlepšení. Definuje odpovědnosti pro vrcholové vedení, vedoucího ochrany osobních údajů / manažera PIMS, pověřence pro ochranu osobních údajů / poradce pro ochranu soukromí, koordinátora reakce na incidenty, vedoucího informační bezpečnosti, vlastníka systému / vlastníka aplikace, vlastníka procesu / vlastníka společnosti, vlastníka dodavatele / pořizování a přezkoumávající osobu interního auditu / souladu. Politika používá REG10 jako primární Registr incidentů týkajících se PII a porušení zabezpečení osobních údajů a propojuje incidenty s důkazními objekty včetně REG01, REG02, REG03, REG04, REG08, REG09, REG11 a REG12. Podporuje kontexty správce, společného správce, zpracovatele a dílčího zpracovatele tím, že vyžaduje posouzení porušení zabezpečení podle rolí, oznámení, komunikaci, uchování důkazů, nápravná opatření, metriky, audit a přezkoumání vedením.

Pracovní postup zaměřený na REG10

Používá REG10 jako primární registr pro fakta o incidentech, klasifikaci, rozhodnutí, opatření, oznámení, důkazy a uzavření.

Pravidla pro správce a zpracovatele

Odděluje povinnosti správce, společného správce, zpracovatele a dílčího zpracovatele pro posouzení, oznámení a komunikaci.

Definované role reakce

Přiřazuje povinnosti napříč funkcemi ochrany osobních údajů, bezpečnosti, reakce na incidenty, systémů, procesů, dodavatelů, auditu a vrcholového vedení.

Vazba na neustálé zlepšování

Vyžaduje získané poznatky, nápravná opatření, metriky, interní audit a přezkoumání vedením pro účinnost řízení incidentů.

Nejčastější dotazy

Vytvořeno pro lídry, lídry

Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.

Vypracováno odborníkem s následujícími kvalifikacemi:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytí a témata

🏢 Cílová oddělení

Ochrana osobních údajů Právní Soulad Bezpečnost IT Kancelář pověřence pro ochranu osobních údajů

🏷️ Tematické pokrytí

řízení informací o soukromí řízení porušení zabezpečení řízení incidentů řízení rizik řízení třetích stran řízení souladu monitorování a měření
€59

Jednorázový nákup

Okamžité stažení
Doživotní aktualizace

Tato politika je 1 z 25 v kompletním balíčku ISO/IEC 27701 PIMS

Ušetřete 52%

Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.

Zobrazit kompletní balíček 27701 →
PII Incident and Breach Management Policy

Podrobnosti o produktu

Typ: policy
Kategorie: ISO 27701 PIMS Policy Pack
Normy: 11