policy ISO 27701 PIMS Policy Pack

PII-incidens- és adatsértés-kezelési szabályzat

PII-incidensek és adatsértések kezelése REG10-bizonyító anyagokkal, szerepkör-alapú elsődleges értékeléssel, bejelentési döntésekkel, elszigeteléssel, tanulságokkal és auditra való felkészültséget biztosító nyilvántartásokkal.

Áttekintés

Ez a szabályzat meghatározza, hogyan kell a PII-incidenseket és adatsértéseket bejelenteni, értékelni, elszigetelni, bejelenteni, dokumentálni, lezárni és fejleszteni. A REG10-et használja elsődleges incidensnyilvántartásként, és a nyilvántartásokat az adatkezelési, kockázati, beszállítói, adattovábbítási, képzési, audit- és helyesbítő intézkedési bizonyító anyagokhoz kapcsolja.

Strukturált adatsértés-kezelés

Meghatározza a PII-incidensekre és adatsértésekre vonatkozó incidensfelvételi, elsődleges értékelési, értékelési, elszigetelési, bejelentési, lezárási és fejlesztési követelményeket.

Auditra való felkészültséget biztosító bizonyító anyagok

A REG10-et használja elsődleges incidensnyilvántartásként, és a bizonyító anyagokat az adatkezeléshez, kockázathoz, beszállítóhoz, adattovábbításhoz, képzéshez és helyesbítő intézkedési nyilvántartásokhoz kapcsolja.

Szerepkör-alapú elszámoltathatóság

Egyértelmű felelősségeket rendel az adatvédelmi, biztonsági, incidensreagálási, rendszer-, folyamat-, beszállítói, audit- és felső vezetési szerepkörökhöz.

Teljes áttekintés olvasása (click to expand)
A PII-incidens- és adatsértés-kezelési szabályzat meghatározza, hogy egy szervezet hogyan azonosítja, jelenti be, értékeli elsődlegesen, értékeli, szigeteli el, jelenti be, dokumentálja, zárja le és fejleszti a PII-incidenseket és a PII-adatsértéseket a PIMS alkalmazási területén belül. Kifejezett célja annak biztosítása, hogy az incidenseket és adatsértéseket következetesen, haladéktalanul, jogszerűen, biztonságosan és auditra való felkészültséget biztosító bizonyító anyagokkal kezeljék. A szabályzat adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói környezetekben alkalmazandó, és kiterjed azokra a rendszerekre, alkalmazásokra, szolgáltatásokra, folyamatokra, beszállítókra, adatfeldolgozókra, al-adatfeldolgozókra és harmadik felekre, amelyek PII-t kezelnek, tárolnak, továbbítanak, támogatnak, ahhoz hozzáférnek, vagy egyéb módon hatással vannak rá a PIMS alkalmazási területén belül. A szabályzat központi eleme az integrált bizonyítékmodell. A REG10 — PII-incidens- és adatsértési nyilvántartás az incidens- és adatsértés-kezelés elsődleges bizonyítékobjektuma, míg a támogató nyilvántartások kontextust és visszakövethetőséget biztosítanak. A REG01 a hatályhoz, valamint a jogi, szerződéses, ágazati, ügyfél- és jelentéstételi kontextushoz nyújt támogatást. A REG02 összekapcsolja az érintett adatkezelési tevékenységeket, PII-kategóriákat, PII-alanyi kategóriákat, célokat és rendszereket. A REG04 támogatja az adatvédelmi kockázat, a DPIA és a maradványkockázat kapcsolódását. A REG08 rögzíti az adatfeldolgozói, al-adatfeldolgozói, ügyfél-, beszállítói és harmadik féllel kapcsolatos incidens-interfészeket. A REG09 akkor használatos, ha az incidensek határokon átnyúló adatkezelést érintenek, a REG11 a képzési és kompetenciabizonyítékokat támogatja, a REG12 pedig az audit-, meg nem felelési, helyesbítő intézkedési és fejlesztési bizonyító anyagokat rögzíti. Ez a struktúra segít biztosítani, hogy az incidensnyilvántartások ne szigetelődjenek el a tágabb PIMS-től. A szabályzat részletes követelményeket határoz meg a felkészültségre, az incidensfelvételre, a besorolásra, az adatsértési értékelésre, az elszigetelésre, a helyreállításra, a bejelentésre, a kommunikációra, a bizonyító anyagok védelmére és a tanulságok levonására. A gyanított PII-incidenseket haladéktalanul rögzíteni kell, és minden bejelentett vagy észlelt gyanított incidenst a beérkezéstől számított egy munkanapon belül, vagy korábban, ha bejelentési vagy ügyféljelentési határidők indulhatnak, fel kell venni a REG10-be. A PII-t érintő biztonsági események technikai elsődleges értékelését az észleléstől számított 24 órán belül el kell végezni, és minden REG10-bejegyzést az incidensfelvételtől számított 24 órán belül nem PII-eseményként, gyanított PII-incidensként, megerősített PII-incidensként vagy megerősített PII-adatsértésként kell besorolni, kivéve, ha a függőben lévő besorolás oka dokumentált. Az adatsértési értékeléshez a szabályzat előírja az érintett adatkezelési tevékenységek, PII-kategóriák, PII-alanyi kategóriák, rendszerek, adatfeldolgozók, al-adatfeldolgozók, adattovábbítási helyszínek és adatvédelmi kockázatok azonosítását a bejelentési döntések véglegesítése előtt. A bejelentési és kommunikációs kötelezettségek szerepkör szerint elkülönülnek. Adatkezelők esetében a szabályzat minden megerősített PII-adatsértésre vonatkozóan dokumentált szabályozó hatósági bejelentési döntést ír elő indokolatlan késedelem nélkül, a bejelentés, a bejelentés mellőzésének indokolása vagy a késedelem indokolása REG10-ben történő megőrzésével. Ha az érintett PII-alanyokkal való kommunikáció szükségessé válik, a szabályzat előírja a tartalom, a címzetti kör, az időzítés, a kézbesítési mód és a jóváhagyási bizonyíték rögzítését. Adatfeldolgozók és al-adatfeldolgozók esetében a szabályzat előírja az érintett adatkezelők, ügyfelek, feljebb lévő adatfeldolgozók vagy jóváhagyott szerződéses csatornák értesítését indokolatlan késedelem nélkül és az alkalmazandó szerződéses határidőkön belül. Nagy hatású PII-incidensek esetén előírja továbbá a jogi, ágazati, pénzügyi szektorbeli, kiberbiztonsági, szerződéses, ügyfél- és szolgáltatásigénybevevői jelentéstételi kiváltó okok értékelését, ahol alkalmazandó. Az irányítás, a mérés és a fejlesztés beépül a folyamatba. Az adatvédelmi vezető / PIMS-vezető felelős az incidens- és adatsértés-kezelési folyamatért, és köteles biztosítani a REG10 lezárásig történő fenntartását. Az incidensreagálási koordinátor kezeli az incidensfelvételt, az elsődleges értékelést, az elszigetelési munkafolyamatot, az állapotkövetést, a lezárást és a tanulságok levonását. Az információbiztonság vezeti a technikai vizsgálatot, az elszigetelést, az eltávolítást, a helyreállítást, a bizonyítékok megőrzését és a gyökérok-elemzést, ha rendszerek vagy biztonsági kontrollok érintettek. A felső vezetés a besorolástól számított 24 órán belül eszkalációt kap a megerősített nagy hatású PII-incidensekről, és a vezetőségi felülvizsgálat során áttekinti a nagy hatású incidenseket, a bejelentésköteles incidenseket, a lejárt helyesbítő intézkedéseket és a lényeges hatásokat. A mutatók közé tartozik az incidensek száma, a besorolás és az elszigetelés időzítése, a bejelentések időszerűsége, a helyesbítő intézkedések elévülése, a harmadik fél válaszadási teljesítménye és a gyakorlatok teljesítése. A szabályzat éves felülvizsgálatot, nagy hatású incidensek vagy megerősített adatsértések utáni felülvizsgálatot, valamint a végrehajtás éves belső audit általi felülvizsgálatát is előírja.

Irányelv-diagram

Folyamatábra, amely bemutatja a PII-incidensfelvételt, a REG10-ben történő rögzítést, az elsődleges értékelést, az adatsértési értékelést, az elszigetelést és helyreállítást, a bejelentési döntéseket, a bizonyítékok megőrzését, a lezárást, a tanulságokat, a REG12 szerinti helyesbítő intézkedéseket és a vezetőségi felülvizsgálatot.

Kattintson a diagramra a teljes méret megtekintéséhez

Tartalom

Hatály, fogalommeghatározások és alkalmazhatósági szabályok

REG10 incidens- és adatsértési nyilvántartási követelmények

Besorolási és adatsértési értékelési kritériumok

Elszigetelés, eltávolítás, helyreállítás és ellenőrzés

Bejelentés, kommunikáció és nyilvántartásvezetés

Tanulságok, mutatók, audit és folyamatos fejlesztés

Keretrendszer-megfelelőség

🛡️ Támogatott szabványok és keretrendszerek

Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.

Keretrendszer Lefedett záradékok / Vezérlők
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1
NIS2 Directive (EU) 2022/2555
Article 23
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19

Kapcsolódó irányelvek

Adatkezelési tevékenységek nyilvántartása és jogalap szabályzat

Az incidensértékelés az érintett adatkezelési tevékenységek, PII-kategóriák, PII-alanyok, célok és rendszerek azonosításától függ.

Adatvédelmi kockázatértékelési és DPIA-szabályzat

Az adatsértési értékelés és az incidens utáni fejlesztés az adatvédelmi kockázat, a DPIA, a maradványkockázat és a kockázatkezelés kapcsolódására támaszkodik.

Adatfeldolgozók, al-adatfeldolgozók és harmadik felek adatvédelmi kezelésére vonatkozó szabályzat

Az incidensfolyamat koordinációt igényel az adatfeldolgozókkal, al-adatfeldolgozókkal, beszállítókkal, ügyfelekkel és más harmadik felekkel.

Nemzetközi adattovábbítási szabályzat

A határokon átnyúló adatkezelést érintő incidenseket össze kell kapcsolni az adattovábbítási helyszínekkel és a nemzetközi adattovábbítási nyilvántartásokkal.

Biztonsági és hozzáférés-szabályozási szabályzat

A technikai elsődleges értékelés, az elszigetelés, az eltávolítás, a helyreállítás és a bizonyítékok megőrzése a biztonsági és hozzáférési kontrolloktól függ.

PIMS-megfigyelési, audit- és fejlesztési szabályzat

A tanulságok, a helyesbítő intézkedések, az auditfelülvizsgálat, a vezetőségi felülvizsgálat és a folyamatos fejlesztés alapvető lezárási kimenetek.

A Clarysec irányelveiről - PII-incidens- és adatsértés-kezelési szabályzat

Ez a szabályzat operatív PIMS-keretrendszert hoz létre a PII-incidensek és adatsértések kezelésére az incidensfelvételtől a lezárásig és a fejlesztésig. Meghatározza a felső vezetés, az adatvédelmi vezető / PIMS-vezető, az adatvédelmi tisztviselő / adatvédelmi tanácsadó, az incidensreagálási koordinátor, az információbiztonsági vezető, a rendszergazda / alkalmazástulajdonos, a folyamatgazda / üzlettulajdonos, a beszállító / beszerzési felelős, valamint a belső audit / megfelelőségi felülvizsgáló felelősségeit. A szabályzat a REG10-et használja elsődleges PII-incidens- és adatsértési nyilvántartásként, és az incidenseket többek között a REG01, REG02, REG03, REG04, REG08, REG09, REG11 és REG12 bizonyítékobjektumokhoz kapcsolja. Támogatja az adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokat azáltal, hogy szerepkör-specifikus adatsértési értékelést, bejelentést, kommunikációt, bizonyítékmegőrzést, helyesbítő intézkedéseket, mutatókat, auditot és vezetőségi felülvizsgálatot ír elő.

REG10-központú munkafolyamat

A REG10-et használja elsődleges nyilvántartásként az incidens tényeihez, besorolásához, döntéseihez, intézkedéseihez, bejelentéseihez, bizonyító anyagaihoz és lezárásához.

Adatkezelői és adatfeldolgozói szabályok

Elkülöníti az adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kötelezettségeket az értékelés, a bejelentés és a kommunikáció tekintetében.

Meghatározott reagálási szerepkörök

Feladatokat rendel az adatvédelmi, biztonsági, incidensreagálási, rendszer-, folyamat-, beszállítói, audit- és felső vezetési funkciókhoz.

Folyamatos fejlesztési kapcsolódás

Előírja a tanulságok levonását, a helyesbítő intézkedéseket, a mutatókat, a belső auditot és a vezetőségi felülvizsgálatot az incidenskezelés hatékonysága érdekében.

Gyakran ismételt kérdések

Vezetőknek, vezetők által

Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.

Az alábbi képesítésekkel rendelkező szakértő készítette:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Lefedettség és témák

🏢 Célterületek

Adatvédelem Jogi ügyek Megfelelés IT-biztonság DPO-iroda

🏷️ Témafedezet

Adatvédelmi információirányítás Adatsértés-kezelés Incidenskezelés Kockázatkezelés Harmadik fél kezelése Megfelelőségkezelés Megfigyelés és mérés
€59

Egyszeri vásárlás

Azonnali letöltés
Élethosszig tartó frissítések

Ez a szabályzat 1 a 25-ből a teljes ISO/IEC 27701 PIMS-csomagban

52% megtakarítás

Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.

Teljes 27701-csomag megtekintése →
PII Incident and Breach Management Policy

Termék részletei

Típus: policy
Kategória: ISO 27701 PIMS Policy Pack
Szabványok: 11