Politik for PII-hændelser og brud i den finansielle sektor for REG10-bevismateriale, triage, underretning, rapportering, genopretning og løbende forbedring.
Denne politik styrer håndtering af PII-hændelser og brud i den finansielle sektor på tværs af roller som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler. Den anvender REG10 som det centrale bevisregister og knytter hændelser til risici, behandlingsregistreringer, leverandører, overførsler, underretninger, rapportering, træning, revision og korrigerende handling.
Definerer, hvordan PII-hændelser i den finansielle sektor identificeres, triageres, inddæmmes, anmeldes/underrettes, dokumenteres og lukkes.
Anvender REG10 som det primære hændelses- og brudregister, knyttet til omfang, risici, overførsler, leverandører, træning og revisionsbevismateriale.
Tildeler opgaver til roller inden for databeskyttelse, sikkerhed, hændelseshåndtering, forretning, leverandører, revision og øverste ledelse.
Kræver dokumenterede beslutninger for anmeldelse/underretning ved brud, kommunikation til registrerede og rapporteringsudløsere i den finansielle sektor.
Klik på diagrammet for at se det i fuld størrelse
Regler for omfang og aktivering af PII15-FS
REG10-bevismodel for hændelser og brud
Krav til triage, klassificering og vurdering af brud
Sporing af inddæmning, genopretning og servicepåvirkning
Underretning, kommunikation og rapportering i den finansielle sektor
Erfaringer, korrigerende handlinger og metrikker
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19Article 20
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
Grundlæggende hændelses- og brudpolitik, som PII15-FS erstatter for samme PIMS-omfang i den finansielle sektor.
Vurderinger af brud knytter hændelsesfakta til databeskyttelsesrisiko, DPIA, restrisiko og behandlingsbevismateriale i REG04.
Tredjeparts hændelseskommunikation, anmodninger om bevismateriale og kontraktlige underretninger registreres via REG08 og REG10.
Forebyggende og opdagende sikkerhedskontroller understøtter detektion, inddæmning, genopretning og sikring af bevismateriale for PII-hændelser.
Håndtering af hændelser afhænger af fuldstændig, beskyttet og sporbar dokumenteret information på tværs af REG10 og relaterede bevisobjekter.
Erfaringer, intern revision, afvigelser, korrigerende handlinger og ledelsens gennemgang rutes gennem REG12.
Politik for håndtering af PII-hændelser og brud i den finansielle sektor etablerer en operationel PIMS-ramme for håndtering af mistænkte og bekræftede PII-hændelser og brud inden for omfang i den finansielle sektor. Den definerer, hvordan hændelser registreres, klassificeres, vurderes, inddæmmes, anmeldes/underrettes, rapporteres, dokumenteres, lukkes og forbedres. Politikken tildeler klar ansvarlighed på tværs af øverste ledelse, databeskyttelsesansvarlig / PIMS-ansvarlig, hændelseskoordinator, ansvarlig for informationssikkerhed, databeskyttelsesrådgiver (DPO) / rådgiver inden for databeskyttelse, systemejer eller applikationsansvarlig, procesejer eller forretningsansvarlig, leverandør-/indkøbsansvarlig og intern revisions-/efterlevelsesgennemgangsansvarlig. Den anvender REG10 som det primære bevisobjekt og forbinder hændelsesregistreringer med REG01, REG02, REG03, REG04, REG08, REG09, REG11 og REG12, hvor hændelsesfakta udløser det.
Omfatter modtagelse, klassificering, vurdering, inddæmning, genopretning, underretning, lukning og forbedring.
Kræver REG10-registreringer med fakta, tidspunkter, handlinger, beslutninger, underretninger, rapporteringsbevismateriale og lukningsstatus.
Fordeler opgaver på tværs af databeskyttelse, sikkerhed, hændelseshåndtering, forretning, leverandører, revision og ledelsesroller.
Kræver vurdering af rapporteringsbeslutninger ved større hændelser og væsentlige cybertrusler, hvor det er relevant.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.
Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.
Se fuld 27701-pakke →