Hallitse henkilötietopoikkeamia ja henkilötietojen tietoturvaloukkauksia REG10-todentavalla aineistolla, roolipohjaisella luokittelulla, ilmoituspäätöksillä, rajaamisella, opituilla asioilla ja valmiudella auditointia varten.
Tämä politiikka määrittää, miten henkilötietopoikkeamat ja henkilötietojen tietoturvaloukkaukset ilmoitetaan, arvioidaan, rajataan, niistä tiedotetaan, ne dokumentoidaan, suljetaan ja niitä hyödynnetään parantamisessa. Se käyttää REG10:tä ensisijaisena poikkeusrekisterinä ja liittää tallenteet käsittelyä, riskejä, toimittajia, siirtoja, koulutusta, auditointia ja korjaavia toimenpiteitä koskevaan todentavaan aineistoon.
Määrittää vastaanoton, luokittelun, arvioinnin, rajaamisen, ilmoittamisen, sulkemisen ja parantamisen vaatimukset henkilötietopoikkeamille ja henkilötietojen tietoturvaloukkauksille.
Käyttää REG10:tä ensisijaisena poikkeusrekisterinä ja liittää todentavan aineiston käsittelyyn, riskeihin, toimittajiin, siirtoihin, koulutukseen ja korjaavien toimenpiteiden tallenteisiin.
Osoittaa selkeät vastuut tietosuojan, tietoturvan, tietoturvapoikkeamiin reagoinnin, järjestelmien, prosessien, toimittajien, auditoinnin ja ylimmän johdon rooleille.
Napsauta kaaviota nähdäksesi sen täydessä koossa
Soveltamisala, määritelmät ja soveltamissäännöt
REG10-poikkeama- ja tietoturvaloukkausrekisterin vaatimukset
Luokittelun ja tietoturvaloukkauksen arvioinnin kriteerit
Rajaaminen, poistaminen, palautuminen ja validointi
Ilmoittaminen, viestintä ja kirjausten ylläpito
Opitut asiat, mittarit, auditointi ja jatkuva parantaminen
Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.
| Kehys | Katetut lausekkeet / Kontrollit |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19
|
Poikkeaman arviointi edellyttää vaikutuksen kohteena olevien käsittelytoimien, henkilötietoluokkien, rekisteröityjen, käyttötarkoitusten ja järjestelmien tunnistamista.
Tietoturvaloukkauksen arviointi ja poikkeaman jälkeinen parantaminen perustuvat tietosuojariskin, DPIA:n, jäännösriskin ja riskien käsittelyn yhteyksiin.
Poikkeamaprosessi edellyttää koordinointia henkilötietojen käsittelijöiden, alikäsittelijöiden, toimittajien, asiakkaiden ja muiden kolmansien osapuolten kanssa.
Rajat ylittävään käsittelyyn vaikuttavat poikkeamat tulee liittää siirtopaikkoihin ja kansainvälisiä siirtoja koskeviin tallenteisiin.
Tekninen luokittelu, rajaaminen, poistaminen, palautuminen ja todentavan aineiston säilyttäminen perustuvat tietoturva- ja pääsynhallinnan kontrolleihin.
Opitut asiat, korjaavat toimenpiteet, auditointikatselmointi, johdon katselmointi ja jatkuva parantaminen ovat keskeisiä sulkemisen tuotoksia.
Tämä politiikka muodostaa operatiivisen PIMS-viitekehyksen henkilötietopoikkeamien ja henkilötietojen tietoturvaloukkausten hallintaan vastaanotosta sulkemiseen ja parantamiseen. Se määrittää vastuut ylimmälle johdolle, tietosuojavastaavalle / PIMS-päällikölle, Data Protection Officerille / tietosuojaneuvonantajalle, tietoturvapoikkeamiin reagoinnin koordinaattorille, tietoturvavastaavalle, järjestelmäomistajalle / sovellusomistajalle, prosessin omistajalle / liiketoimintavastaavalle, toimittaja- / hankintavastaavalle sekä sisäiselle tarkastukselle / vaatimustenmukaisuuden katselmoijalle. Politiikka käyttää REG10:tä ensisijaisena henkilötietopoikkeama- ja tietoturvaloukkausrekisterinä ja liittää poikkeamat näyttöobjekteihin, kuten REG01:een, REG02:een, REG03:een, REG04:ään, REG08:aan, REG09:ään, REG11:een ja REG12:een. Se tukee rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän konteksteja edellyttämällä roolikohtaista tietoturvaloukkauksen arviointia, ilmoittamista, viestintää, todentavan aineiston säilyttämistä, korjaavia toimenpiteitä, mittareita, auditointia ja johdon katselmointia.
Käyttää REG10:tä ensisijaisena rekisterinä poikkeaman tosiseikoille, luokittelulle, päätöksille, toimenpiteille, ilmoituksille, todentavalle aineistolle ja sulkemiselle.
Erottaa rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän velvoitteet arvioinnissa, ilmoittamisessa ja viestinnässä.
Osoittaa tehtävät tietosuojan, tietoturvan, tietoturvapoikkeamiin reagoinnin, järjestelmien, prosessien, toimittajien, auditoinnin ja ylimmän johdon toiminnoille.
Edellyttää opittuja asioita, korjaavia toimenpiteitä, mittareita, sisäistä tarkastusta ja johdon katselmointia poikkeamien hallinnan vaikuttavuuden varmistamiseksi.
Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.
Hanki kaikki 25 PIMS-käytäntöä, täydellinen rekisterisarja ja yksityiskohtainen toteutussuunnitelma hintaan €799 erikseen ostettujen €1 675 sijaan.
Katso täydellinen 27701-paketti →