policy ISO 27701 PIMS Policy Pack

Politika upravljanja incidentima u vezi s osobnim podacima i povredama osobnih podataka u financijskom sektoru

Politika za incidente u vezi s osobnim podacima i povrede osobnih podataka u financijskom sektoru za REG10 dokaze, trijažu, obavješćivanje, izvješćivanje, oporavak i kontinuirano poboljšanje.

Pregled

Ova politika uređuje postupanje s incidentima u vezi s osobnim podacima i povredama osobnih podataka u financijskom sektoru kroz uloge voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade. Koristi REG10 kao glavni registar dokaza i povezuje incidente s rizicima, evidencijama obrade, dobavljačima, prijenosima, obavijestima, izvješćivanjem, obukom, revizijom i korektivnim radnjama.

Kontrola povreda u financijskom sektoru

Definira kako se incidenti u vezi s osobnim podacima u financijskom sektoru identificiraju, trijažiraju, ograničavaju, prijavljuju, dokumentiraju i zatvaraju.

Osnova REG10 za dokaze

Koristi REG10 kao primarni registar incidenata i povreda, povezan s opsegom, rizicima, prijenosima, dobavljačima, obukom i revizijskim dokazima.

Odgovornost temeljena na ulogama

Dodjeljuje dužnosti ulogama za privatnost, sigurnost, odgovor na incidente, poslovanje, dobavljače, reviziju i najviše rukovodstvo.

Podrška odlučivanju o izvješćivanju

Zahtijeva dokumentirane odluke za prijavu povrede, komunikaciju s ispitanicima i okidače regulatornog izvješćivanja u financijskom sektoru.

Pročitaj cijeli pregled (click to expand)
Politika upravljanja incidentima u vezi s osobnim podacima i povredama osobnih podataka u financijskom sektoru definira zahtjeve za identifikaciju, prijavljivanje, trijažu, klasifikaciju, procjenu, ograničavanje, obavješćivanje, dokumentiranje, zatvaranje i poboljšanje na temelju incidenata u vezi s osobnim podacima i povreda osobnih podataka u opsezima PIMS-a financijskog sektora. Primjenjuje se kada organizacija djeluje kao voditelj obrade, zajednički voditelj obrade, izvršitelj obrade ili podizvršitelj obrade u kontekstu financijskog sektora, a obuhvaća i sustave, aplikacije, usluge, procese, dobavljače, izvršitelje obrade, podizvršitelje obrade i treće strane koje obrađuju, pohranjuju, prenose, podržavaju, pristupaju ili na drugi način utječu na osobne podatke u opsegu. Politika je izričito osmišljena kao zamjenska varijanta PII15 za financijski sektor i zahtijeva da organizacije odaberu ili PII15 ili PII15-FS za isti opseg kako bi se izbjegle duplicirane obveze, registri i rad na revizijskim dokazima. Svrha politike jest osigurati da se incidenti u vezi s osobnim podacima i povrede obrađuju dosljedno, pravodobno, zakonito, sigurno i uz dokaze spremne za reviziju. REG10 — Registar incidenata u vezi s osobnim podacima i povreda osobnih podataka uspostavlja se kao primarni objekt dokaza, dok prateći registri povezuju zapis incidenta sa širim modelom dokaza PIMS-a. REG01 koristi se za opseg, zainteresirane strane, sektorski, korisnički, ugovorni i izvještajni kontekst. REG02 povezuje zahvaćene aktivnosti obrade, kategorije osobnih podataka, kategorije ispitanika, svrhe, sustave i usluge. REG03 bilježi Izjavu o primjenjivosti i ažuriranja primjenjivosti kontrola, uključujući zamjenu PII15 PII15-FS-om. REG04 podržava povezanost s rizikom za privatnost, DPIA-om, preostalim rizikom i obradom rizika, dok REG08, REG09, REG11 i REG12 obuhvaćaju sučelja s trećim stranama, međunarodne prijenose, obuku te revizijske dokaze ili dokaze o korektivnim radnjama. Operativno, politika zahtijeva da se svaki prijavljeni ili otkriveni sumnjivi incident u vezi s osobnim podacima u financijskom sektoru evidentira u REG10 u roku od jednog radnog dana od zaprimanja ili ranije ako mogu biti pokrenuti rokovi za obavješćivanje, korisničku komunikaciju ili izvješćivanje. Incidenti se moraju klasificirati u roku od 24 sata od zaprimanja kao događaj koji nije povezan s osobnim podacima, sumnjivi incident u vezi s osobnim podacima, potvrđeni incident u vezi s osobnim podacima, potvrđena povreda osobnih podataka, incident u vezi s osobnim podacima u financijskom sektoru, veliki incident u financijskom sektoru, značajna kibernetička prijetnja ili zapis koji čeka klasifikaciju. Procjena povrede mora uzeti u obzir zahvaćene osobne podatke, ispitanike, sustave, usluge, aktivnosti obrade, izvršitelje obrade, podizvršitelje obrade, prijenose, rizike, korisnike, druge ugovorne strane i korektivne radnje. Politika također zahtijeva očuvanje dokaza, ograničavanje u definiranim rokovima, provjeru oporavka i dokumentirane odluke o zatvaranju koje uključuju klasifikaciju, odluku o obavješćivanju, status ograničavanja, status oporavka, preostali rizik, korektivne radnje i potpunost dokaza. Politika razlikuje obveze voditelja obrade, zajedničkog voditelja obrade, izvršitelja obrade i podizvršitelja obrade. Voditelji obrade moraju evidentirati odluke o prijavi povrede, pripremiti dokaze za obavješćivanje nadzornog tijela kada je to potrebno i pregledati komunikaciju s ispitanicima kada je utvrđen visoki rizik. Izvršitelji obrade i podizvršitelji obrade moraju procijeniti upute klijenta, ugovorne obveze obavješćivanja, uzvodne lance obavješćivanja i zahtjeve za usmjeravanje dokaza, uz zapise koji se održavaju u REG08 i REG10. Odgovornosti zajedničkih voditelja obrade moraju se koordinirati i dokumentirati prije primjenjivih rokova za vanjsko obavješćivanje. Za incidente visokog utjecaja u vezi s osobnim podacima u financijskom sektoru i značajne kibernetičke prijetnje, koordinator odgovora na incidente mora procijeniti okidače regulatornog izvješćivanja u financijskom sektoru i zadržati dokaze o odluci u REG10. Upravljanje, mjerenje i poboljšanje ugrađeni su u životni ciklus politike. Voditelj za privatnost / voditelj PIMS-a mora pregledavati otvorene incidente u REG10 najmanje jednom tjedno do zatvaranja, a najviše rukovodstvo mora primiti eskalaciju za potvrđene incidente visokog utjecaja u financijskom sektoru, velike incidente ili značajne kibernetičke prijetnje u roku od 24 sata nakon klasifikacije. Metrike uključuju mjesečne brojeve sumnjivih i potvrđenih incidenata, povreda, velikih incidenata u financijskom sektoru i značajnih kibernetičkih prijetnji, kao i pravodobnost prijave povrede, pravodobnost izvješćivanja u financijskom sektoru, ograničavanje, oporavak, provjeru obnove i učinkovitost odgovora trećih strana. Politika nadalje zahtijeva godišnji pregled, pregled nakon incidenta poslije velikih događaja, pregled interne revizije, upravljanje iznimkama, provedbu putem nesukladnosti REG12 i korektivnu obuku putem REG11 kada dođe do neuspjeha u podizanju svijesti ili komunikaciji.

Dijagram politike

Dijagram toka procesa koji prikazuje zaprimanje incidenta u vezi s osobnim podacima u financijskom sektoru u REG10, klasifikaciju, procjenu povrede, ograničavanje, odluke o obavješćivanju ili izvješćivanju, očuvanje dokaza, zatvaranje, naučene lekcije i poveznice korektivnih radnji s pratećim registrima.

Kliknite na dijagram za prikaz u punoj veličini

Sadržaj

Pravila opsega i aktivacije PII15-FS-a

Model dokaza REG10 o incidentima i povredama

Zahtjevi za trijažu, klasifikaciju i procjenu povrede

Praćenje ograničavanja, oporavka i utjecaja na uslugu

Obavješćivanje, komunikacija i izvješćivanje u financijskom sektoru

Naučene lekcije, korektivne radnje i metrike

Usklađenost s okvirom

🛡️ Podržani standardi i okviri

Ovaj je proizvod usklađen sa sljedećim okvirima usklađenosti s detaljnim mapiranjem klauzula i kontrola.

Okvir Pokrivene klauzule / Kontrole
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19Article 20
NIS2 Directive (EU) 2022/2555
Article 23
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1

Povezane politike

Politika upravljanja incidentima i povredama

Osnovna politika za incidente i povrede koju PII15-FS zamjenjuje za isti opseg PIMS-a u financijskom sektoru.

Politika procjene rizika za privatnost i DPIA-e

Procjene povrede povezuju činjenice incidenta s rizikom za privatnost, DPIA-om, preostalim rizikom i dokazima o obradi rizika u REG04.

Politika upravljanja izvršiteljima obrade, podizvršiteljima obrade i privatnošću trećih strana

Komunikacija s trećim stranama o incidentima, zahtjevi za dokaze i ugovorne obavijesti evidentiraju se putem REG08 i REG10.

Politika sigurnosti i kontrole pristupa

Preventivne i detektivne sigurnosne kontrole podržavaju otkrivanje, ograničavanje, oporavak i očuvanje dokaza za incidente u vezi s osobnim podacima.

Politika upravljanja dokumentiranim informacijama i dokazima PIMS-a

Postupanje s incidentima ovisi o potpunim, zaštićenim i sljedivim dokumentiranim informacijama kroz REG10 i povezane objekte dokaza.

Politika praćenja, revizije i poboljšanja PIMS-a

Naučene lekcije, interna revizija, nesukladnosti, korektivne radnje i preispitivanje od strane uprave usmjeravaju se kroz REG12.

O Clarysec politikama - Politika upravljanja incidentima u vezi s osobnim podacima i povredama osobnih podataka u financijskom sektoru

Politika upravljanja incidentima u vezi s osobnim podacima i povredama osobnih podataka u financijskom sektoru uspostavlja operativni okvir PIMS-a za postupanje sa sumnjivim i potvrđenim incidentima u vezi s osobnim podacima i povredama u opsezima financijskog sektora. Definira kako se incidenti evidentiraju, klasificiraju, procjenjuju, ograničavaju, priopćavaju, prijavljuju, dokazuju, zatvaraju i poboljšavaju. Politika dodjeljuje jasnu odgovornost najvišem rukovodstvu, voditelju za privatnost / voditelju PIMS-a, koordinatoru odgovora na incidente, voditelju informacijske sigurnosti, službeniku za zaštitu podataka / savjetniku za privatnost, vlasniku sustava ili aplikacije, vlasniku procesa ili poslovanja, vlasniku za dobavljače / nabavu i pregledavatelju interne revizije / usklađenosti. Koristi REG10 kao primarni objekt dokaza i povezuje zapise o incidentima s REG01, REG02, REG03, REG04, REG08, REG09, REG11 i REG12 kada to proizlazi iz činjenica incidenta.

Kontrola životnog ciklusa incidenta

Obuhvaća zaprimanje, klasifikaciju, procjenu, ograničavanje, oporavak, obavješćivanje, zatvaranje i poboljšanje.

Dokazi spremni za reviziju

Zahtijeva zapise REG10 s činjenicama, vremenskim podacima, radnjama, odlukama, obavijestima, dokazima o izvješćivanju i statusom zatvaranja.

Definirane uloge PIMS-a

Dodjeljuje dužnosti ulogama za privatnost, sigurnost, odgovor na incidente, poslovanje, dobavljače, reviziju i upravljanje.

Okidači u financijskom sektoru

Zahtijeva procjenu odluka o izvješćivanju o velikom incidentu i značajnoj kibernetičkoj prijetnji kada je primjenjivo.

Često postavljana pitanja

Izrađeno za lidere, od lidera

Ovu politiku izradio je sigurnosni lider s više od 25 godina iskustva u implementaciji i auditiranju ISMS okvira u globalnim organizacijama. Osmišljena je ne samo kao dokument, već kao obrambeni okvir koji izdržava revizorski nadzor.

Izradio stručnjak s sljedećim kvalifikacijama:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrivenost i teme

🏢 Ciljni odjeli

Privatnost Pravni poslovi Usklađenost IT sigurnost Rizik

🏷️ Tematska pokrivenost

Upravljanje povredama Upravljanje incidentima Upravljanje informacijama o privatnosti Obrada osobnih podataka Upravljanje trećim stranama Upravljanje rizicima Upravljanje usklađenošću
€89

Jednokratna kupnja

Trenutno preuzimanje
Doživotna ažuriranja

Ova politika je 1 od 25 u kompletnom ISO/IEC 27701 PIMS paketu

Uštedite 52%

Nabavite svih 25 PIMS politika, kompletan set registara i detaljan plan implementacije za €799, umjesto €1.675 pojedinačno.

Pogledaj kompletni 27701 paket →
Financial Sector PII Incident and Breach Management Policy

Pojedinosti o proizvodu

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 11