Definujte auditovatelná bezpečnostní opatření a řízení přístupu pro PII podle ISO/IEC 27701, včetně přístupu, autentizace, šifrování, protokolování a důkazů.
Tato politika definuje bezpečnostní opatření a řízení přístupu specifická pro PII pro systémy, služby, zařízení, cloudová prostředí a procesy. Zahrnuje přístup, autentizaci, privilegovaný přístup, šifrování, protokolování, konfiguraci, zranitelnosti, opatření koncových bodů a cloudová opatření, s důkazy propojenými s REG02, REG08, REG10 a REG12.
Definuje bezpečnostní požadavky specifické pro PII pro systémy, služby, zařízení, cloudová prostředí a provozní procesy.
Vyžaduje schválené role, schválení obchodního účelu, přezkum přístupových práv a rychlé odebrání nepodloženého nebo zbytečného přístupu k PII.
Propojuje důkazy o přístupu, protokolování, zranitelnostech, konfiguraci a výjimkách s REG02, REG08, REG10 a REG12.
Zaznamenává pokyny zákazníka, závazky zpracovatele, přístup dílčího zpracovatele a hranice sdílené odpovědnosti v cloudu.
Klikněte na diagram pro zobrazení v plné velikosti
Základní soubor bezpečnostních opatření pro PII a integrace s ISMS
Řízení přístupu a přezkumy privilegovaného přístupu
Požadavky na autentizaci a výjimky z účtů
Šifrování, bezpečné ukládání, protokolování a monitorování
Bezpečná konfigurace, zranitelnosti, opatření koncových bodů a cloudová opatření
Vazba důkazů na REG02, REG08, REG10 a REG12
Tento produkt je v souladu s následujícími rámci dodržování předpisů s podrobnými mapováními doložek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.3.8Annex A.3.9Annex A.3.22Annex A.3.23Annex A.3.25Annex A.3.26Annex A.3.28Annex A.3.29Annex A.3.14Annex A.3.15Annex A.3.16
|
| EU GDPR |
Article 5(1)(f)Article 5(2)Article 24Article 28Article 32
|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 9.4.2Clause 9.4.3Clause 9.4.4Clause 9.4.5Clause 10.1.2Clause 10.1.3Clause 12.1.5Clause 18.1.5Clause 18.2.2Clause 18.2.3Clause 18.2.4
|
Schválení přístupu k PII závisí na zaznamenaném kontextu zpracování, citlivosti a obchodních potřebách přístupu.
Výsledky rizik a DPIA určují požadovanou úroveň zabezpečení PII, autentizace, šifrování a přezkumu výjimek.
Odpovědnosti zpracovatelů a dílčích zpracovatelů v oblasti bezpečnosti, hranice přístupu a důkazy jsou zaznamenávány prostřednictvím REG08.
Podezření na neoprávněný přístup, zpřístupnění, kompromitaci nebo ztrátu PII musí být otevřeno nebo propojeno jako záznamy incidentů REG10.
Politika se opírá o dohledatelné dokumentované důkazy v REG02, REG08, REG10 a REG12 pro připravenost na audit.
Důkazy o zabezpečení PII, přezkumy přístupových práv, protokolování a důkazy o konfiguraci jsou vzorkovány a přezkoumávány prostřednictvím dohledu PIMS.
Politika zabezpečení PII a řízení přístupu stanoví požadavky na zabezpečení a řízení přístupu specifické pro PII v rámci systému řízení informací o soukromí. Propojuje kontext zpracování, potřebu přístupu, odpovědnosti zpracovatele, bezpečnostní zjištění a důkazy o implementaci s REG02, REG08, REG10 a REG12. Politika se vztahuje na kontexty správce, společného správce, zpracovatele a dílčího zpracovatele a definuje požadavky na řízení přístupu, autentizaci, privilegovaný přístup, šifrování, protokolování, bezpečnou konfiguraci, řízení zranitelností, opatření koncových bodů a hranice cloudového přístupu. Podporuje auditovatelné zajištění PIMS tím, že vyžaduje, aby důkazy byly zaznamenávány, propojovány, přezkoumávány a udržovány, aniž by nahrazovala stávající politiky bezpečnosti informací.
Zahrnuje systémy, aplikace, služby, zařízení, cloudová prostředí a procesy, které nakládají s PII nebo je chrání.
Přiřazuje odpovědnosti rolím v oblasti ochrany soukromí, bezpečnosti, systémů, procesů, dodavatelů, reakce na incidenty a auditu.
Stanoví měsíční, čtvrtletní, roční a událostmi vyvolané přezkumy přístupu, privilegovaného přístupu, důkazů a základních souborů bezpečnostních opatření.
Používá REG02, REG08, REG10 a REG12 jako auditovatelné důkazní objekty pro zajištění PIMS.
Tato politika byla vypracována bezpečnostním lídrem s více než 25 lety zkušeností s implementací a auditem rámců ISMS v globálních organizacích. Není navržena pouze jako dokument, ale jako obhajitelný rámec, který obstojí při auditu.
Získejte všech 25 politik PIMS, kompletní sadu registrů a podrobný implementační plán za €799 místo €1 675 při samostatném nákupu.
Zobrazit kompletní balíček 27701 →