Pénzügyi szektorbeli PII-incidens- és adatsértéskezelési szabályzat REG10-bizonyítékokhoz, triage-hoz, bejelentéshez, jelentéstételhez, helyreállításhoz és folyamatos fejlesztéshez.
Ez a szabályzat a pénzügyi szektorbeli PII-incidensek és adatsértések kezelését szabályozza adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói szerepkörökben. A REG10-et használja fő bizonyítéki nyilvántartásként, és az incidenseket a kockázatokhoz, adatkezelési nyilvántartásokhoz, beszállítókhoz, adattovábbításokhoz, értesítésekhez, jelentéstételhez, képzéshez, audithoz és helyesbítő intézkedésekhez kapcsolja.
Meghatározza, hogyan kell azonosítani, triage alá vonni, elszigetelni, bejelenteni, dokumentálni és lezárni a pénzügyi szektorbeli PII-incidenseket és PII-adatsértéseket.
Elsődleges incidens- és adatsértési nyilvántartásként használja a REG10-et, összekapcsolva az alkalmazási területtel, kockázatokkal, adattovábbításokkal, beszállítókkal, képzéssel és auditbizonyítékkal.
Feladatokat rendel az adatvédelmi, biztonsági, incidensreagálási, üzleti, beszállítói, audit- és felső vezetési szerepkörökhöz.
Dokumentált döntéseket ír elő az adatsértési bejelentéshez, a PII-alanyi kommunikációhoz és a pénzügyi szektorbeli jelentéstételi kiváltó okokhoz.
Kattintson a diagramra a teljes méret megtekintéséhez
Alkalmazási terület és PII15-FS aktiválási szabályok
REG10 incidens- és adatsértési bizonyítéki modell
Triage-, osztályozási és adatsértési értékelési követelmények
Elszigetelés, helyreállítás és szolgáltatáshatás-követés
Bejelentés, kommunikáció és pénzügyi szektorbeli jelentéstétel
Tanulságok, helyesbítő intézkedés és mutatók
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19Article 20
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
Alapvető incidens- és adatsértési szabályzat, amelyet a PII15-FS ugyanarra a pénzügyi szektorbeli PIMS-alkalmazási területre vonatkozóan helyettesít.
Az adatsértési értékelések az incidens tényeit a REG04-ben szereplő adatvédelmi kockázathoz, DPIA-hoz, maradványkockázathoz és kockázatkezelési bizonyítékokhoz kapcsolják.
A harmadik féllel folytatott incidenskommunikációt, a bizonyítékkéréseket és a szerződéses értesítéseket a REG08-on és a REG10-en keresztül kell rögzíteni.
A megelőző és észlelő biztonsági kontrollok támogatják a PII-incidensek észlelését, elszigetelését, helyreállítását és a bizonyítékok megőrzését.
Az incidenskezelés teljes, védett és visszakövethető dokumentált információra támaszkodik a REG10 és a kapcsolódó bizonyítékobjektumok körében.
A tanulságokat, a belső auditot, a meg nem feleléseket, a helyesbítő intézkedéseket és a vezetőségi felülvizsgálatot a REG12-n keresztül kell kezelni.
A Pénzügyi szektorbeli PII-incidens- és adatsértéskezelési szabályzat működési PIMS-keretrendszert hoz létre a feltételezett és megerősített PII-incidensek és adatsértések kezelésére pénzügyi szektorbeli alkalmazási területeken. Meghatározza, hogyan kell az incidenseket rögzíteni, osztályozni, értékelni, elszigetelni, bejelenteni, jelenteni, bizonyítékokkal alátámasztani, lezárni és fejleszteni. A szabályzat egyértelmű elszámoltathatóságot rendel a felső vezetéshez, az adatvédelmi vezetőhöz / PIMS-vezetőhöz, az incidensreagálási koordinátorhoz, az információbiztonsági vezetőhöz, az adatvédelmi tisztviselőhöz / adatvédelmi tanácsadóhoz, a rendszer- vagy alkalmazástulajdonoshoz, a folyamat- vagy üzlettulajdonoshoz, a beszállítói / beszerzési felelőshöz és a belső audit / megfelelőségi felülvizsgálóhoz. A REG10-et használja elsődleges bizonyítékobjektumként, és az incidensbejegyzéseket a REG01, REG02, REG03, REG04, REG08, REG09, REG11 és REG12 nyilvántartásokhoz kapcsolja, ha azt az incidens tényei kiváltják.
Lefedi a felvételt, osztályozást, értékelést, elszigetelést, helyreállítást, bejelentést, lezárást és fejlesztést.
REG10-bejegyzéseket ír elő tényekkel, időzítéssel, intézkedésekkel, döntésekkel, értesítésekkel, jelentéstételi bizonyítékokkal és lezárási státusszal.
Feladatokat oszt ki az adatvédelmi, biztonsági, incidensreagálási, üzleti, beszállítói, audit- és vezetési szerepkörök között.
Előírja a súlyos incidensre és a jelentős kiberfenyegetésre vonatkozó jelentéstételi döntések értékelését, ahol alkalmazandó.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.
Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.
Teljes 27701-csomag megtekintése →