policy ISO 27701 PIMS Policy Pack

Henkilötietopoikkeamien ja henkilötietojen tietoturvaloukkausten hallintapolitiikka

Hallitse henkilötietopoikkeamia ja henkilötietojen tietoturvaloukkauksia REG10-todentavalla aineistolla, roolipohjaisella luokittelulla, ilmoituspäätöksillä, rajaamisella, opituilla asioilla ja valmiudella auditointia varten.

Yleiskatsaus

Tämä politiikka määrittää, miten henkilötietopoikkeamat ja henkilötietojen tietoturvaloukkaukset ilmoitetaan, arvioidaan, rajataan, niistä tiedotetaan, ne dokumentoidaan, suljetaan ja niitä hyödynnetään parantamisessa. Se käyttää REG10:tä ensisijaisena poikkeusrekisterinä ja liittää tallenteet käsittelyä, riskejä, toimittajia, siirtoja, koulutusta, auditointia ja korjaavia toimenpiteitä koskevaan todentavaan aineistoon.

Rakenteinen tietoturvaloukkauksiin reagointi

Määrittää vastaanoton, luokittelun, arvioinnin, rajaamisen, ilmoittamisen, sulkemisen ja parantamisen vaatimukset henkilötietopoikkeamille ja henkilötietojen tietoturvaloukkauksille.

Valmius auditointia varten

Käyttää REG10:tä ensisijaisena poikkeusrekisterinä ja liittää todentavan aineiston käsittelyyn, riskeihin, toimittajiin, siirtoihin, koulutukseen ja korjaavien toimenpiteiden tallenteisiin.

Roolipohjainen osoitusvelvollisuus

Osoittaa selkeät vastuut tietosuojan, tietoturvan, tietoturvapoikkeamiin reagoinnin, järjestelmien, prosessien, toimittajien, auditoinnin ja ylimmän johdon rooleille.

Lue koko yleiskatsaus (click to expand)
Henkilötietopoikkeamien ja henkilötietojen tietoturvaloukkausten hallintapolitiikka määrittää, miten organisaatio tunnistaa, ilmoittaa, luokittelee, arvioi, rajaa, ilmoittaa eteenpäin, dokumentoi, sulkee ja hyödyntää parantamisessa henkilötietopoikkeamat ja henkilötietojen tietoturvaloukkaukset henkilötietojen hallintajärjestelmän soveltamisalassa. Sen ilmoitettu tarkoitus on varmistaa, että poikkeamat ja tietoturvaloukkaukset käsitellään johdonmukaisesti, viipymättä, lainmukaisesti, turvallisesti ja valmiudella auditointia varten. Politiikkaa sovelletaan rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän konteksteissa, ja se ulottuu järjestelmiin, sovelluksiin, palveluihin, prosesseihin, toimittajiin, henkilötietojen käsittelijöihin, alikäsittelijöihin ja kolmansiin osapuoliin, jotka käsittelevät, säilyttävät, siirtävät, tukevat, käyttävät tai muutoin vaikuttavat henkilötietoihin PIMS:n soveltamisalassa. Politiikan keskeinen ominaisuus on sen integroitu todentavan aineiston malli. REG10 — henkilötietopoikkeama- ja tietoturvaloukkausrekisteri on ensisijainen näyttöobjekti poikkeamien ja tietoturvaloukkausten hallinnassa, ja tukevat rekisterit tuottavat kontekstia ja jäljitettävyyttä. REG01 tukee soveltamisalan, oikeudellisen, sopimusperusteisen, toimialakohtaisen, asiakkaaseen liittyvän ja raportointikontekstin määrittämistä. REG02 liittää vaikutuksen kohteena olevat käsittelytoimet, henkilötietoluokat, rekisteröityjen luokat, käyttötarkoitukset ja järjestelmät. REG04 tukee tietosuojariskin, DPIA:n ja jäännösriskin yhteyksiä. REG08 tallentaa henkilötietojen käsittelijöihin, alikäsittelijöihin, asiakkaisiin, toimittajiin ja kolmansien osapuolten poikkeamarajapintoihin liittyvät tiedot. REG09:ää käytetään, kun poikkeamat vaikuttavat rajat ylittävään käsittelyyn, REG11 tukee koulutusta ja pätevyyttä koskevaa näyttöä, ja REG12 kattaa auditoinnin, poikkeamat, korjaavat toimenpiteet ja parantamisen todentavan aineiston. Tämä rakenne auttaa varmistamaan, etteivät poikkeamatallenteet jää irrallisiksi laajemmasta PIMS:stä. Politiikka asettaa yksityiskohtaiset vaatimukset valmiudelle, vastaanotolle, luokittelulle, tietoturvaloukkauksen arvioinnille, rajaamiselle, palautumiselle, ilmoittamiselle, viestinnälle, todentavan aineiston suojaamiselle ja opituille asioille. Epäillyt henkilötietopoikkeamat tulee kirjata viipymättä, ja jokainen ilmoitettu tai havaittu epäilty poikkeama tulee merkitä REG10:een yhden arkipäivän kuluessa vastaanottamisesta tai aiemmin, jos ilmoitus- tai asiakasraportoinnin määräajat voivat käynnistyä. Henkilötietoihin liittyvien tietoturvatapahtumien tekninen luokittelu tulee suorittaa 24 tunnin kuluessa havaitsemisesta, ja jokainen REG10-merkintä tulee luokitella 24 tunnin kuluessa vastaanotosta muuksi kuin henkilötietotapahtumaksi, epäillyksi henkilötietopoikkeamaksi, vahvistetuksi henkilötietopoikkeamaksi tai vahvistetuksi henkilötietojen tietoturvaloukkaukseksi, ellei keskeneräisen luokittelun syytä dokumentoida. Tietoturvaloukkauksen arviointia varten politiikka edellyttää vaikutuksen kohteena olevien käsittelytoimien, henkilötietoluokkien, rekisteröityjen luokkien, järjestelmien, henkilötietojen käsittelijöiden, alikäsittelijöiden, siirtopaikkojen ja tietosuojariskien tunnistamista ennen ilmoituspäätösten viimeistelyä. Ilmoitus- ja viestintävelvoitteet erotetaan roolin mukaan. Rekisterinpitäjien osalta politiikka edellyttää dokumentoituja viranomaisilmoituksia koskevia päätöksiä jokaisesta vahvistetusta henkilötietojen tietoturvaloukkauksesta ilman aiheetonta viivytystä siten, että ilmoitus, ilmoittamatta jättämisen perustelu tai viivästyksen perustelu säilytetään REG10:ssä. Kun viestintä vaikutuksen kohteena oleville rekisteröidyille käynnistyy, politiikka edellyttää sisällön, kohderyhmän, ajoituksen, toimitustavan ja hyväksyntää koskevan näytön kirjaamista. Henkilötietojen käsittelijöiden ja alikäsittelijöiden osalta politiikka edellyttää ilmoittamista vaikutuksen kohteena oleville rekisterinpitäjille, asiakkaille, ylemmän ketjun henkilötietojen käsittelijöille tai hyväksyttyihin sopimusperusteisiin kanaviin ilman aiheetonta viivytystä ja sovellettavien sopimusmääräaikojen puitteissa. Vaikutuksiltaan merkittävien henkilötietopoikkeamien osalta se edellyttää myös oikeudellisten, toimialakohtaisten, finanssialan, kyberturvallisuuteen liittyvien, sopimusperusteisten, asiakkaaseen liittyvien ja palvelun vastaanottajaa koskevien raportointiperusteiden arviointia soveltuvin osin. Hallinnointi, mittaaminen ja parantaminen on sisällytetty prosessiin. Tietosuojavastaava / PIMS-päällikkö omistaa poikkeamien ja tietoturvaloukkausten hallintaprosessin ja varmistaa, että REG10 ylläpidetään sulkemiseen saakka. Tietoturvapoikkeamiin reagoinnin koordinaattori hallitsee vastaanoton, luokittelun, rajaamistyönkulun, tilan seurannan, sulkemisen ja opitut asiat. Tietoturvatoiminto johtaa teknistä tutkintaa, rajaamista, poistamista, palautumista, todentavan aineiston säilyttämistä ja juurisyyanalyysiä, kun järjestelmät tai tietoturvakontrollit ovat mukana. Ylin johto saa eskaloinnin vahvistetuista vaikutuksiltaan merkittävistä henkilötietopoikkeamista 24 tunnin kuluessa luokittelusta ja katselmoi vaikutuksiltaan merkittävät poikkeamat, ilmoitettavat tietoturvaloukkaukset, erääntyneet korjaavat toimenpiteet ja olennaiset vaikutukset johdon katselmoinnissa. Mittareihin sisältyvät poikkeamamäärät, luokittelun ja rajaamisen ajoitus, ilmoittamisen oikea-aikaisuus, korjaavien toimenpiteiden ikääntyminen, kolmansien osapuolten reagoinnin suorituskyky ja harjoitusten suorittaminen. Politiikka edellyttää myös vuosittaista katselmointia, poikkeaman jälkiarviointia vaikutuksiltaan merkittävien poikkeamien tai vahvistettujen tietoturvaloukkausten jälkeen sekä vuosittaista sisäisen tarkastuksen toteutuskatselmointia.

Käytäntökaavio

Prosessivuokaavio, joka esittää henkilötietopoikkeaman vastaanoton, REG10-kirjauksen, luokittelun, tietoturvaloukkauksen arvioinnin, rajaamisen ja palautumisen, ilmoituspäätökset, todentavan aineiston säilyttämisen, sulkemisen, opitut asiat, REG12:n korjaavat toimenpiteet ja johdon katselmoinnin.

Napsauta kaaviota nähdäksesi sen täydessä koossa

Sisältö

Soveltamisala, määritelmät ja soveltamissäännöt

REG10-poikkeama- ja tietoturvaloukkausrekisterin vaatimukset

Luokittelun ja tietoturvaloukkauksen arvioinnin kriteerit

Rajaaminen, poistaminen, palautuminen ja validointi

Ilmoittaminen, viestintä ja kirjausten ylläpito

Opitut asiat, mittarit, auditointi ja jatkuva parantaminen

Kehysmääräysten noudattaminen

🛡️ Tuetut standardit ja kehykset

Tämä tuote on linjassa seuraavien vaatimustenmukaisuuskehysten kanssa, yksityiskohtaisilla lauseke- ja valvontamappingeillä.

Kehys Katetut lausekkeet / Kontrollit
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1
NIS2 Directive (EU) 2022/2555
Article 23
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19

Liittyvät käytännöt

Käsittelytoimien luettelon ja oikeusperusteen politiikka

Poikkeaman arviointi edellyttää vaikutuksen kohteena olevien käsittelytoimien, henkilötietoluokkien, rekisteröityjen, käyttötarkoitusten ja järjestelmien tunnistamista.

Tietosuojariskien arvioinnin ja DPIA:n politiikka

Tietoturvaloukkauksen arviointi ja poikkeaman jälkeinen parantaminen perustuvat tietosuojariskin, DPIA:n, jäännösriskin ja riskien käsittelyn yhteyksiin.

Henkilötietojen käsittelijöiden, alikäsittelijöiden ja kolmansien osapuolten tietosuojahallinnan politiikka

Poikkeamaprosessi edellyttää koordinointia henkilötietojen käsittelijöiden, alikäsittelijöiden, toimittajien, asiakkaiden ja muiden kolmansien osapuolten kanssa.

Kansainvälisten siirtojen politiikka

Rajat ylittävään käsittelyyn vaikuttavat poikkeamat tulee liittää siirtopaikkoihin ja kansainvälisiä siirtoja koskeviin tallenteisiin.

Tietoturva- ja pääsynhallintapolitiikka

Tekninen luokittelu, rajaaminen, poistaminen, palautuminen ja todentavan aineiston säilyttäminen perustuvat tietoturva- ja pääsynhallinnan kontrolleihin.

PIMS-seurannan, auditoinnin ja parantamisen politiikka

Opitut asiat, korjaavat toimenpiteet, auditointikatselmointi, johdon katselmointi ja jatkuva parantaminen ovat keskeisiä sulkemisen tuotoksia.

Tietoa Clarysecin käytännöistä - Henkilötietopoikkeamien ja henkilötietojen tietoturvaloukkausten hallintapolitiikka

Tämä politiikka muodostaa operatiivisen PIMS-viitekehyksen henkilötietopoikkeamien ja henkilötietojen tietoturvaloukkausten hallintaan vastaanotosta sulkemiseen ja parantamiseen. Se määrittää vastuut ylimmälle johdolle, tietosuojavastaavalle / PIMS-päällikölle, Data Protection Officerille / tietosuojaneuvonantajalle, tietoturvapoikkeamiin reagoinnin koordinaattorille, tietoturvavastaavalle, järjestelmäomistajalle / sovellusomistajalle, prosessin omistajalle / liiketoimintavastaavalle, toimittaja- / hankintavastaavalle sekä sisäiselle tarkastukselle / vaatimustenmukaisuuden katselmoijalle. Politiikka käyttää REG10:tä ensisijaisena henkilötietopoikkeama- ja tietoturvaloukkausrekisterinä ja liittää poikkeamat näyttöobjekteihin, kuten REG01:een, REG02:een, REG03:een, REG04:ään, REG08:aan, REG09:ään, REG11:een ja REG12:een. Se tukee rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän konteksteja edellyttämällä roolikohtaista tietoturvaloukkauksen arviointia, ilmoittamista, viestintää, todentavan aineiston säilyttämistä, korjaavia toimenpiteitä, mittareita, auditointia ja johdon katselmointia.

REG10-keskeinen työnkulku

Käyttää REG10:tä ensisijaisena rekisterinä poikkeaman tosiseikoille, luokittelulle, päätöksille, toimenpiteille, ilmoituksille, todentavalle aineistolle ja sulkemiselle.

Rekisterinpitäjän ja henkilötietojen käsittelijän säännöt

Erottaa rekisterinpitäjän, yhteisrekisterinpitäjän, henkilötietojen käsittelijän ja alikäsittelijän velvoitteet arvioinnissa, ilmoittamisessa ja viestinnässä.

Määritetyt reagointiroolit

Osoittaa tehtävät tietosuojan, tietoturvan, tietoturvapoikkeamiin reagoinnin, järjestelmien, prosessien, toimittajien, auditoinnin ja ylimmän johdon toiminnoille.

Yhteys jatkuvaan parantamiseen

Edellyttää opittuja asioita, korjaavia toimenpiteitä, mittareita, sisäistä tarkastusta ja johdon katselmointia poikkeamien hallinnan vaikuttavuuden varmistamiseksi.

Usein kysytyt kysymykset

Suunniteltu johtajille, johtajien toimesta

Tämän käytännön on laatinut tietoturvajohtaja, jolla on yli 25 vuoden kokemus ISMS-viitekehysten käyttöönotosta ja auditoinnista globaaleissa organisaatioissa. Se ei ole pelkkä asiakirja, vaan puolustettava viitekehys, joka kestää auditorin tarkastelun.

Laatinut asiantuntija, jolla on seuraavat pätevyydet:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kattavuus & Aiheet

🏢 Kohdeosastot

tietosuoja lakiasiat vaatimustenmukaisuus IT-tietoturva DPO-toimisto

🏷️ Aiheen kattavuus

henkilötietojen hallinta tietoturvaloukkausten hallinta poikkeamien hallinta riskienhallinta kolmansien osapuolten hallinta vaatimustenmukaisuuden hallinta seuranta ja mittaaminen
€59

Kertaosto

Välitön lataus
Elinikäiset päivitykset

Tämä käytäntö on 1/25 täydellisessä ISO/IEC 27701 PIMS -paketissa

Säästä 52%

Hanki kaikki 25 PIMS-käytäntöä, täydellinen rekisterisarja ja yksityiskohtainen toteutussuunnitelma hintaan €799 erikseen ostettujen €1 675 sijaan.

Katso täydellinen 27701-paketti →
PII Incident and Breach Management Policy

Tuotetiedot

Tyyppi: policy
Luokka: ISO 27701 PIMS Policy Pack
Standardit: 11