policy ISO 27701 PIMS Policy Pack

Politik for styring af PII-hændelser og brud på persondatasikkerheden

Styr PII-hændelser og brud på persondatasikkerheden med REG10-bevismateriale, rollebaseret triage, beslutninger om anmeldelse/underretning, inddæmning, erfaringer og revisionsklare registreringer.

Oversigt

Denne politik definerer, hvordan PII-hændelser og brud på persondatasikkerheden rapporteres, vurderes, inddæmmes, anmeldes/underrettes, dokumenteres, lukkes og forbedres. Den bruger REG10 som det primære hændelsesregister og kobler registreringer til behandling, risiko, leverandører, overførsler, træning, revision og bevismateriale for korrigerende handlinger.

Struktureret håndtering af brud

Definerer krav til intake, triage, vurdering, inddæmning, anmeldelse/underretning, lukning og forbedring for PII-hændelser og brud på persondatasikkerheden.

Revisionsklart bevismateriale

Bruger REG10 som det primære hændelsesregister og kobler bevismateriale til registreringer om behandling, risiko, leverandører, overførsler, træning og korrigerende handlinger.

Rollebaseret ansvarlighed

Tildeler klare ansvarsområder til roller inden for databeskyttelse, sikkerhed, hændelseshåndtering, systemer, processer, leverandører, revision og øverste ledelse.

Læs fuld oversigt (click to expand)
Politik for styring af PII-hændelser og brud på persondatasikkerheden definerer, hvordan en organisation identificerer, rapporterer, triagerer, vurderer, inddæmmer, anmelder/underretter, dokumenterer, lukker og forbedrer på baggrund af PII-hændelser og brud på persondatasikkerheden inden for PIMS-omfanget. Det angivne formål er at sikre, at hændelser og brud håndteres konsekvent, rettidigt, lovligt, sikkert og med revisionsklart bevismateriale. Politikken gælder på tværs af kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler og omfatter systemer, applikationer, tjenester, processer, leverandører, databehandlere, underdatabehandlere og tredjeparter, der behandler, lagrer, transmitterer, understøtter, tilgår eller på anden måde påvirker PII inden for PIMS-omfanget. Et centralt element i politikken er dens integrerede bevismodel. REG10 — registret for PII-hændelser og brud på persondatasikkerheden er det primære bevisobjekt for styring af hændelser og brud, mens understøttende registre giver kontekst og sporbarhed. REG01 understøtter omfang, juridisk, kontraktlig, sektorspecifik, kunde- og rapporteringsmæssig kontekst. REG02 kobler berørte behandlingsaktiviteter, PII-kategorier, kategorier af registrerede, formål og systemer. REG04 understøtter kobling til risikovurdering vedrørende databeskyttelse, DPIA og restrisiko. REG08 registrerer hændelsesgrænseflader med databehandlere, underdatabehandlere, kunder, leverandører og tredjeparter. REG09 bruges, når hændelser påvirker grænseoverskridende behandling, REG11 understøtter bevismateriale for træning og kompetence, og REG12 registrerer revision, afvigelser, korrigerende handlinger og forbedringsbevismateriale. Denne struktur hjælper med at sikre, at hændelsesregistreringer ikke isoleres fra det bredere PIMS. Politikken fastsætter detaljerede krav til beredskab, intake, klassificering, vurdering af brud, inddæmning, genopretning, anmeldelse/underretning, kommunikation, beskyttelse af bevismateriale og erfaringer. Mistænkte PII-hændelser skal registreres rettidigt, og enhver rapporteret eller detekteret mistænkt hændelse skal indføres i REG10 inden for én arbejdsdag efter modtagelse eller tidligere, hvor frister for anmeldelse/underretning eller kunderapportering kan blive udløst. Teknisk triage af sikkerhedsevents, der involverer PII, skal være afsluttet inden for 24 timer efter detektion, og hver REG10-post skal klassificeres som et ikke-PII-event, en mistænkt PII-hændelse, en bekræftet PII-hændelse eller et bekræftet brud på persondatasikkerheden inden for 24 timer efter intake, medmindre årsagen til afventende klassificering dokumenteres. Ved vurdering af brud kræver politikken identifikation af berørte behandlingsaktiviteter, PII-kategorier, kategorier af registrerede, systemer, databehandlere, underdatabehandlere, overførselslokationer og risici vedrørende databeskyttelse, før beslutninger om anmeldelse/underretning færdiggøres. Forpligtelser vedrørende anmeldelse/underretning og kommunikation er adskilt efter rolle. For dataansvarlige kræver politikken dokumenterede beslutninger om regulatorisk anmeldelse for hvert bekræftet brud på persondatasikkerheden uden unødig forsinkelse, hvor anmeldelse/underretning, begrundelse for manglende anmeldelse/underretning eller begrundelse for forsinkelse opbevares i REG10. Hvor kommunikation til berørte registrerede udløses, kræver politikken, at indhold, målgruppe, tidspunkt, leveringsmetode og godkendelsesbevismateriale registreres. For databehandlere og underdatabehandlere kræver politikken underretning til berørte dataansvarlige, kunder, opstrøms databehandlere eller godkendte kontraktlige kanaler uden unødig forsinkelse og inden for gældende kontraktlige frister. For PII-hændelser med højt konsekvensniveau kræver den også vurdering af juridiske, sektorspecifikke, finanssektorrelaterede, cybersikkerhedsrelaterede, kontraktlige, kunde- og tjenestemodtagerrelaterede rapporteringsudløsere, hvor det er relevant. Styring, måling og forbedring er indbygget i processen. Den databeskyttelsesansvarlige / PIMS-ansvarlige ejer processen for styring af hændelser og brud og skal sikre, at REG10 vedligeholdes frem til lukning. Hændelseskoordinatoren styrer intake, triage, inddæmningsworkflow, statussporing, lukning og erfaringer. Informationssikkerhed leder teknisk undersøgelse, inddæmning, fjernelse, genopretning, bevaring af bevismateriale og rodårsagsanalyse, hvor systemer eller sikkerhedskontroller er involveret. Øverste ledelse modtager eskalering for bekræftede PII-hændelser med højt konsekvensniveau inden for 24 timer efter klassificering og gennemgår hændelser med højt konsekvensniveau, indberetningspligtige brud, forsinkede korrigerende handlinger og væsentlige påvirkninger under ledelsens gennemgang. Målinger omfatter hændelsesvolumener, tidsforbrug til klassificering og inddæmning, rettidighed for anmeldelse/underretning, alder på korrigerende handlinger, tredjepartsresponsperformance og gennemførelse af øvelser. Politikken kræver også årlig gennemgang, efterhændelsesgennemgang efter hændelser med højt konsekvensniveau eller bekræftede brud samt årlig intern revisionsgennemgang af implementeringen.

Politikdiagram

Procesflowdiagram, der viser intake af PII-hændelser, REG10-registrering, triage, vurdering af brud, inddæmning og genopretning, beslutninger om anmeldelse/underretning, bevaring af bevismateriale, lukning, erfaringer, REG12-korrigerende handlinger og ledelsens gennemgang.

Klik på diagrammet for at se det i fuld størrelse

Indhold

Omfang, definitioner og anvendelsesregler

REG10-krav til register for hændelser og brud

Kriterier for klassificering og vurdering af brud

Inddæmning, fjernelse, genopretning og validering

Anmeldelse/underretning, kommunikation og registrering

Erfaringer, målinger, revision og løbende forbedring

Framework-overholdelse

🛡️ Understøttede standarder & frameworks

Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.

Framework Dækkede klausuler / Kontroller
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1
NIS2 Directive (EU) 2022/2555
Article 23
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19

Relaterede politikker

Politik for fortegnelse over behandlingsaktiviteter og behandlingsgrundlag

Hændelsesvurdering afhænger af identifikation af berørte behandlingsaktiviteter, PII-kategorier, registrerede, formål og systemer.

Politik for risikovurdering vedrørende databeskyttelse og DPIA

Vurdering af brud og forbedring efter hændelser bygger på kobling til risikovurdering vedrørende databeskyttelse, DPIA, restrisiko og risikobehandling.

Politik for databehandler-, underdatabehandler- og tredjepartsstyring af databeskyttelse

Hændelsesprocessen kræver koordinering med databehandlere, underdatabehandlere, leverandører, kunder og andre tredjeparter.

Politik for internationale overførsler

Hændelser, der påvirker grænseoverskridende behandling, skal kobles til overførselslokationer og registreringer af internationale overførsler.

Politik for sikkerhed og adgangsstyring

Teknisk triage, inddæmning, fjernelse, genopretning og bevaring af bevismateriale afhænger af sikkerhed og adgangsstyring.

Politik for PIMS-overvågning, revision og forbedring

Erfaringer, korrigerende handlinger, revisionsgennemgang, ledelsens gennemgang og løbende forbedring er centrale lukningsresultater.

Om Clarysec-politikker - Politik for styring af PII-hændelser og brud på persondatasikkerheden

Denne politik etablerer en operationel PIMS-ramme for styring af PII-hændelser og brud på persondatasikkerheden fra intake til lukning og forbedring. Den definerer ansvarsområder for øverste ledelse, den databeskyttelsesansvarlige / PIMS-ansvarlige, databeskyttelsesrådgiver (DPO) / rådgiver inden for databeskyttelse, hændelseskoordinator, informationssikkerhedsansvarlig, systemejer / applikationsansvarlig, procesejer / virksomhedsejer, leverandør- / indkøbsansvarlig og intern revision / ansvarlig for efterlevelsesgennemgang. Politikken bruger REG10 som det primære register for PII-hændelser og brud på persondatasikkerheden og kobler hændelser til bevisobjekter, herunder REG01, REG02, REG03, REG04, REG08, REG09, REG11 og REG12. Den understøtter kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler ved at kræve rollespecifik vurdering af brud, anmeldelse/underretning, kommunikation, bevaring af bevismateriale, korrigerende handling, målinger, revision og ledelsens gennemgang.

REG10-centreret workflow

Bruger REG10 som det primære register for hændelsesfakta, klassificering, beslutninger, handlinger, anmeldelser/underretninger, bevismateriale og lukning.

Regler for dataansvarlige og databehandlere

Adskiller forpligtelser for dataansvarlige, fælles dataansvarlige, databehandlere og underdatabehandlere vedrørende vurdering, anmeldelse/underretning og kommunikation.

Definerede responsroller

Tildeler opgaver på tværs af databeskyttelse, sikkerhed, hændelseshåndtering, systemer, processer, leverandører, revision og øverste ledelse.

Kobling til løbende forbedring

Kræver erfaringer, korrigerende handlinger, målinger, intern revision og ledelsens gennemgang af effektiviteten i hændelsesstyringen.

Ofte stillede spørgsmål

Udviklet for ledere, af ledere

Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.

Udarbejdet af en ekspert med følgende kvalifikationer:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Dækning & Emner

🏢 Måldepartement

Databeskyttelse Juridisk Efterlevelse IT-sikkerhed DPO-kontor

🏷️ Emhedækning

Styring af databeskyttelsesinformation Styring af brud Hændelsesstyring Risikostyring Tredjepartsstyring Styring af efterlevelse Overvågning og måling
€59

Engangskøb

Øjeblikkelig download
Livstidsopdateringer

Denne politik er 1 af 25 i den fulde ISO/IEC 27701 PIMS-pakke

Spar 52%

Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.

Se fuld 27701-pakke →
PII Incident and Breach Management Policy

Produktdetaljer

Type: policy
Kategori: ISO 27701 PIMS Policy Pack
Standarder: 11