Styr PII-hændelser og brud på persondatasikkerheden med REG10-bevismateriale, rollebaseret triage, beslutninger om anmeldelse/underretning, inddæmning, erfaringer og revisionsklare registreringer.
Denne politik definerer, hvordan PII-hændelser og brud på persondatasikkerheden rapporteres, vurderes, inddæmmes, anmeldes/underrettes, dokumenteres, lukkes og forbedres. Den bruger REG10 som det primære hændelsesregister og kobler registreringer til behandling, risiko, leverandører, overførsler, træning, revision og bevismateriale for korrigerende handlinger.
Definerer krav til intake, triage, vurdering, inddæmning, anmeldelse/underretning, lukning og forbedring for PII-hændelser og brud på persondatasikkerheden.
Bruger REG10 som det primære hændelsesregister og kobler bevismateriale til registreringer om behandling, risiko, leverandører, overførsler, træning og korrigerende handlinger.
Tildeler klare ansvarsområder til roller inden for databeskyttelse, sikkerhed, hændelseshåndtering, systemer, processer, leverandører, revision og øverste ledelse.
Klik på diagrammet for at se det i fuld størrelse
Omfang, definitioner og anvendelsesregler
REG10-krav til register for hændelser og brud
Kriterier for klassificering og vurdering af brud
Inddæmning, fjernelse, genopretning og validering
Anmeldelse/underretning, kommunikation og registrering
Erfaringer, målinger, revision og løbende forbedring
Dette produkt er tilpasset følgende overholdelsesrammer med detaljerede klausul- og kontrolkortlægninger.
| Framework | Dækkede klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19
|
Hændelsesvurdering afhænger af identifikation af berørte behandlingsaktiviteter, PII-kategorier, registrerede, formål og systemer.
Vurdering af brud og forbedring efter hændelser bygger på kobling til risikovurdering vedrørende databeskyttelse, DPIA, restrisiko og risikobehandling.
Hændelsesprocessen kræver koordinering med databehandlere, underdatabehandlere, leverandører, kunder og andre tredjeparter.
Hændelser, der påvirker grænseoverskridende behandling, skal kobles til overførselslokationer og registreringer af internationale overførsler.
Teknisk triage, inddæmning, fjernelse, genopretning og bevaring af bevismateriale afhænger af sikkerhed og adgangsstyring.
Erfaringer, korrigerende handlinger, revisionsgennemgang, ledelsens gennemgang og løbende forbedring er centrale lukningsresultater.
Denne politik etablerer en operationel PIMS-ramme for styring af PII-hændelser og brud på persondatasikkerheden fra intake til lukning og forbedring. Den definerer ansvarsområder for øverste ledelse, den databeskyttelsesansvarlige / PIMS-ansvarlige, databeskyttelsesrådgiver (DPO) / rådgiver inden for databeskyttelse, hændelseskoordinator, informationssikkerhedsansvarlig, systemejer / applikationsansvarlig, procesejer / virksomhedsejer, leverandør- / indkøbsansvarlig og intern revision / ansvarlig for efterlevelsesgennemgang. Politikken bruger REG10 som det primære register for PII-hændelser og brud på persondatasikkerheden og kobler hændelser til bevisobjekter, herunder REG01, REG02, REG03, REG04, REG08, REG09, REG11 og REG12. Den understøtter kontekster som dataansvarlig, fælles dataansvarlig, databehandler og underdatabehandler ved at kræve rollespecifik vurdering af brud, anmeldelse/underretning, kommunikation, bevaring af bevismateriale, korrigerende handling, målinger, revision og ledelsens gennemgang.
Bruger REG10 som det primære register for hændelsesfakta, klassificering, beslutninger, handlinger, anmeldelser/underretninger, bevismateriale og lukning.
Adskiller forpligtelser for dataansvarlige, fælles dataansvarlige, databehandlere og underdatabehandlere vedrørende vurdering, anmeldelse/underretning og kommunikation.
Tildeler opgaver på tværs af databeskyttelse, sikkerhed, hændelseshåndtering, systemer, processer, leverandører, revision og øverste ledelse.
Kræver erfaringer, korrigerende handlinger, målinger, intern revision og ledelsens gennemgang af effektiviteten i hændelsesstyringen.
Denne politik er udarbejdet af en sikkerhedsleder med over 25 års erfaring i implementering og audit af ISMS-rammeværker for globale organisationer. Den er ikke blot designet som et dokument, men som et forsvarligt rammeværk, der kan modstå revisors gennemgang.
Få alle 25 PIMS-politikker, det fulde registersæt og en detaljeret implementeringsplan for €799, i stedet for €1.675 ved individuelle køb.
Se fuld 27701-pakke →