policy ISO 27701 PIMS Policy Pack

Isikut tuvastava teabe intsidentide ja rikkumiste haldamise poliitika

Hallake isikut tuvastava teabe intsidente ja rikkumisi REG10 tõendusmaterjali, rollipõhise triaaži, rikkumisest teavitamise otsuste, ohjeldamise, õppetundide analüüsi ja auditiks valmis kirjete abil.

Ülevaade

See poliitika määratleb, kuidas isikut tuvastava teabe intsidentidest ja rikkumistest teatatakse, kuidas neid hinnatakse, ohjeldatakse, neist teavitatakse, kuidas neid dokumenteeritakse, suletakse ja parendustegevustesse viiakse. See kasutab REG10 registrit esmase intsidentide registrina ning seob kirjed töötlemise, riski, tarnijate, edastuste, koolituse, auditi ja parandusmeetmete tõendusmaterjaliga.

Struktureeritud rikkumisele reageerimine

Määratleb isikut tuvastava teabe intsidentide ja rikkumiste vastuvõtu, triaaži, hindamise, ohjeldamise, teavitamise, sulgemise ja parendamise nõuded.

Auditiks valmis tõendusmaterjal

Kasutab REG10 registrit esmase intsidentide registrina ning seob tõendusmaterjali töötlemise, riski, tarnijate, edastuste, koolituse ja parandusmeetmete kirjetega.

Rollipõhine vastutus

Määrab selged vastutused andmekaitse, turbe, intsidentidele reageerimise, süsteemi-, protsessi-, tarnija-, auditi- ja tippjuhtkonna rollidele.

Loe täielikku ülevaadet (click to expand)
Isikut tuvastava teabe intsidentide ja rikkumiste haldamise poliitika määratleb, kuidas organisatsioon tuvastab, registreerib, triaažib, hindab, ohjeldab, teavitab, dokumenteerib, sulgeb ning parendab tegevust isikut tuvastava teabe intsidentide ja isikut tuvastava teabe rikkumiste alusel privaatsusteabe haldussüsteemi kohaldamisalas. Selle eesmärk on tagada, et intsidente ja rikkumisi käsitletakse järjepidevalt, viivitamata, seaduslikult, turvaliselt ja auditiks valmis tõendusmaterjaliga. Poliitika kohaldub vastutava töötleja, kaasvastutava töötleja, volitatud töötleja ja alltöötleja kontekstis ning hõlmab süsteeme, rakendusi, teenuseid, protsesse, tarnijaid, volitatud töötlejaid, alltöötlejaid ja kolmandaid osapooli, kes töötlevad, säilitavad, edastavad, toetavad, kasutavad või muul viisil mõjutavad isikut tuvastavat teavet PIMS-i kohaldamisalas. Poliitika keskne osa on integreeritud tõendusmudel. REG10 — isikut tuvastava teabe intsidentide ja rikkumiste register on intsidentide ja rikkumiste halduse esmane tõendusobjekt, samas kui toetavad registrid annavad konteksti ja jälgitavuse. REG01 toetab kohaldamisala, õiguslikku, lepingulist, sektoripõhist, kliendi- ja teavitusaruandluse konteksti. REG02 seob mõjutatud töötlemistoimingud, isikut tuvastava teabe kategooriad, isikuandmesubjekti kategooriad, eesmärgid ja süsteemid. REG04 toetab privaatsusriski, DPIA ja jääkriski seostamist. REG08 talletab volitatud töötlejate, alltöötlejate, klientide, tarnijate ja kolmandate osapoolte intsidendiliidesed. REG09 kasutatakse juhul, kui intsidendid mõjutavad piiriülest töötlemist, REG11 toetab koolituse ja pädevuse tõendusmaterjali ning REG12 talletab auditi, mittevastavuse, parandusmeetmete ja parendamise tõendusmaterjali. See struktuur aitab tagada, et intsidendikirjed ei oleks laiemast PIMS-ist eraldatud. Poliitika kehtestab üksikasjalikud nõuded valmisolekule, vastuvõtule, klassifitseerimisele, rikkumise hindamisele, ohjeldamisele, taastamisele, teavitamisele, kommunikatsioonile, tõendusmaterjali kaitsele ja õppetundide analüüsile. Kahtlustatavad isikut tuvastava teabe intsidendid tuleb viivitamata registreerida, kusjuures iga teatatud või tuvastatud kahtlustatav intsident kantakse REG10 registrisse ühe tööpäeva jooksul alates vastuvõtmisest või varem, kui võivad käivituda teavitamise või kliendile aruandluse tähtajad. Isikut tuvastavat teavet hõlmavate turbesündmuste tehniline triaaž tuleb lõpule viia 24 tunni jooksul alates tuvastamisest ning iga REG10 kanne tuleb 24 tunni jooksul alates vastuvõtust klassifitseerida kui isikut tuvastavat teavet mittehõlmav sündmus, kahtlustatav isikut tuvastava teabe intsident, kinnitatud isikut tuvastava teabe intsident või kinnitatud isikut tuvastava teabe rikkumine, välja arvatud juhul, kui poolelioleva klassifitseerimise põhjus on dokumenteeritud. Rikkumise hindamisel nõuab poliitika mõjutatud töötlemistoimingute, isikut tuvastava teabe kategooriate, isikuandmesubjekti kategooriate, süsteemide, volitatud töötlejate, alltöötlejate, edastuskohtade ja privaatsusriskide tuvastamist enne rikkumisest teavitamise otsuste lõplikku vormistamist. Teavitamis- ja kommunikatsioonikohustused on rollide kaupa eraldatud. Vastutavate töötlejate puhul nõuab poliitika iga kinnitatud isikut tuvastava teabe rikkumise kohta dokumenteeritud regulatiivset teavitamisotsust põhjendamatu viivituseta, kusjuures teavitus, teavitamata jätmise põhjendus või viivituse põhjendus säilitatakse REG10 registris. Kui käivitub mõjutatud isikuandmesubjektidega suhtlemise kohustus, nõuab poliitika sisu, sihtrühma, ajastuse, edastusmeetodi ja heakskiidu tõendusmaterjali registreerimist. Volitatud töötlejate ja alltöötlejate puhul nõuab poliitika mõjutatud vastutavate töötlejate, klientide, eelnevate volitatud töötlejate või heakskiidetud lepinguliste kanalite teavitamist põhjendamatu viivituseta ja kohaldatavate lepinguliste tähtaegade jooksul. Suure mõjuga isikut tuvastava teabe intsidentide puhul nõuab see vajaduse korral ka õiguslike, sektoripõhiste, finantssektori, küberturbe, lepinguliste, kliendi- ja teenusesaajale aruandluse käivitajate hindamist. Juhtimine, mõõtmine ja parendamine on protsessi sisse ehitatud. Andmekaitsejuht / PIMS-i juht vastutab intsidentide ja rikkumiste haldamise protsessi eest ning peab tagama REG10 ajakohasuse kuni sulgemiseni. Intsidentidele reageerimise koordinaator haldab vastuvõttu, triaaži, ohjeldamise töövoogu, oleku jälgimist, sulgemist ja õppetundide analüüsi. Infoturbejuht juhib tehnilist uurimist, ohjeldamist, kõrvaldamist, taastamist, tõendusmaterjali säilitamist ja algpõhjuse analüüsi, kui kaasatud on süsteemid või turbekontrollid. Tippjuhtkond saab eskalatsiooni kinnitatud suure mõjuga isikut tuvastava teabe intsidentide kohta 24 tunni jooksul alates klassifitseerimisest ning vaatab juhtkonna läbivaatamise käigus läbi suure mõjuga intsidendid, teatamiskohustuslikud rikkumised, tähtaja ületanud parandusmeetmed ja olulised mõjud. Mõõdikud hõlmavad intsidentide mahtu, klassifitseerimise ja ohjeldamise ajastust, teavitamise õigeaegsust, parandusmeetmete vanust, kolmandate osapoolte reageerimise toimivust ja õppuste läbimist. Poliitika nõuab ka iga-aastast läbivaatamist, intsidendijärgset ülevaatust pärast suure mõjuga intsidente või kinnitatud rikkumisi ning rakendamise iga-aastast siseauditi ülevaatust.

Poliitika diagramm

Protsessivoo skeem, mis näitab isikut tuvastava teabe intsidendi vastuvõttu, REG10 registreerimist, triaaži, rikkumise hindamist, ohjeldamist ja taastamist, rikkumisest teavitamise otsuseid, tõendusmaterjali säilitamist, sulgemist, õppetundide analüüsi, REG12 parandusmeetmeid ja juhtkonna läbivaatamist.

Klõpsake diagrammil, et vaadata seda täissuuruses

Sisu

Kohaldamisala, mõisted ja kohaldatavuse reeglid

REG10 intsidentide ja rikkumiste registri nõuded

Klassifitseerimise ja rikkumise hindamise kriteeriumid

Ohjeldamine, kõrvaldamine, taastamine ja valideerimine

Teavitamine, kommunikatsioon ja kirjete säilitamine

Õppetundide analüüs, mõõdikud, audit ja pidev täiustamine

Raamistiku vastavus

🛡️ Toetatud standardid ja raamistikud

See toode on kooskõlas järgmiste vastavusraamistikkudega, üksikasjalike klauslite ja kontrolli kaardistustega.

Raamistik Kaetud klauslid / Kontrollid
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1
NIS2 Directive (EU) 2022/2555
Article 23
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19

Seotud poliitikad

Töötlemistoimingute registri ja õigusliku aluse poliitika

Intsidentide hindamine sõltub mõjutatud töötlemistoimingute, isikut tuvastava teabe kategooriate, isikuandmesubjektide, eesmärkide ja süsteemide tuvastamisest.

Privaatsusriskide hindamise ja DPIA poliitika

Rikkumise hindamine ja intsidendijärgne parendamine tuginevad privaatsusriski, DPIA, jääkriski ja riskikäsitluse seostele.

Volitatud töötlejate, alltöötlejate ja kolmandate osapoolte privaatsushalduse poliitika

Intsidentide protsess nõuab koordineerimist volitatud töötlejate, alltöötlejate, tarnijate, klientide ja teiste kolmandate osapooltega.

Rahvusvaheliste edastuste poliitika

Piiriülest töötlemist mõjutavad intsidendid tuleb siduda edastuskohtade ja rahvusvaheliste edastuste kirjetega.

Turbe ja juurdepääsukontrolli poliitika

Tehniline triaaž, ohjeldamine, kõrvaldamine, taastamine ja tõendusmaterjali säilitamine sõltuvad turbest ja juurdepääsukontrollidest.

PIMS-i seire, auditi ja parendamise poliitika

Õppetundide analüüs, parandusmeetmed, auditi ülevaatus, juhtkonna läbivaatamine ja pidev täiustamine on peamised sulgemise väljundid.

Claryseci poliitikate kohta - Isikut tuvastava teabe intsidentide ja rikkumiste haldamise poliitika

See poliitika kehtestab operatiivse PIMS-raamistiku isikut tuvastava teabe intsidentide ja rikkumiste haldamiseks alates vastuvõtust kuni sulgemise ja parendamiseni. See määratleb vastutused tippjuhtkonnale, andmekaitsejuhile / PIMS-i juhile, andmekaitseametnikule / andmekaitsenõustajale, intsidentidele reageerimise koordinaatorile, infoturbejuhile, süsteemiomanikule / rakenduse omanikule, protsessiomanikule / ettevõtte omanikule, tarnija-/hankeomanikule ning siseauditi / vastavuse läbivaatajale. Poliitika kasutab REG10 registrit esmase isikut tuvastava teabe intsidentide ja rikkumiste registrina ning seob intsidendid tõendusobjektidega, sealhulgas REG01, REG02, REG03, REG04, REG08, REG09, REG11 ja REG12. See toetab vastutava töötleja, kaasvastutava töötleja, volitatud töötleja ja alltöötleja kontekste, nõudes rollipõhist rikkumise hindamist, teavitamist, kommunikatsiooni, tõendusmaterjali säilitamist, parandusmeetmeid, mõõdikuid, auditit ja juhtkonna läbivaatamist.

REG10-keskne töövoog

Kasutab REG10 registrit esmase registrina intsidendi faktide, klassifitseerimise, otsuste, tegevuste, teavituste, tõendusmaterjali ja sulgemise jaoks.

Vastutava töötleja ja volitatud töötleja reeglid

Eraldab vastutava töötleja, kaasvastutava töötleja, volitatud töötleja ja alltöötleja kohustused hindamise, teavitamise ja kommunikatsiooni jaoks.

Määratletud reageerimisrollid

Määrab kohustused andmekaitse, turbe, intsidentidele reageerimise, süsteemi-, protsessi-, tarnija-, auditi- ja tippjuhtkonna funktsioonide vahel.

Pideva täiustamise seos

Nõuab õppetundide analüüsi, parandusmeetmeid, mõõdikuid, siseauditit ja juhtkonna läbivaatamist intsidentide haldamise tõhususe jaoks.

Korduma kippuvad küsimused

Loodud juhtidele, juhtide poolt

Selle poliitika on koostanud turbejuht, kellel on üle 25 aasta kogemust ISMS-raamistike juurutamisel ja auditeerimisel globaalsetes organisatsioonides. See ei ole mõeldud vaid dokumendina, vaid kaitstava raamistikuna, mis peab vastu audiitori kontrollile.

Koostanud ekspert järgmiste kvalifikatsioonidega:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Katvus ja teemad

🏢 Sihtosakond

Andmekaitse Õigus Vastavus IT-turve DPO büroo

🏷️ Temaatiline katvus

Privaatsusteabe haldus Rikkumiste haldus Intsidendihaldus Riskijuhtimine Kolmandate osapoolte haldus Vastavushaldus Seire ja mõõtmine
€59

Ühekordne ost

Kohene allalaadimine
Eluaegsed uuendused

See poliitika on 1 25-st täielikus ISO/IEC 27701 PIMS-paketis

Säästke 52%

Hankige kõik 25 PIMS-poliitikat, täielik registrikomplekt ja üksikasjalik rakenduskava hinnaga €799 üksikult ostetava €1 675 asemel.

Vaata täielikku 27701 paketti →
PII Incident and Breach Management Policy

Toote üksikasjad

Tüüp: policy
Kategooria: ISO 27701 PIMS Policy Pack
Standardid: 11