Auditálható PII-biztonsági és hozzáférési kontrollok meghatározása az ISO/IEC 27701 szerint, a hozzáférés, hitelesítés, titkosítás, naplózás és bizonyító anyagok lefedésével.
Ez a szabályzat PII-specifikus biztonsági és hozzáférési kontrollokat határoz meg rendszerekre, szolgáltatásokra, eszközökre, felhőkörnyezetekre és folyamatokra. Lefedi a hozzáférést, a hitelesítést, az emelt jogosultságú hozzáférést, a titkosítást, a naplózást, a konfigurációt, a sérülékenységkezelést, a végponti és felhőkontrollokat, a REG02, REG08, REG10 és REG12 elemekhez kapcsolt bizonyító anyagokkal.
Meghatározza a PII-specifikus biztonsági követelményeket a rendszerekre, szolgáltatásokra, eszközökre, felhőkörnyezetekre és működési folyamatokra vonatkozóan.
Jóváhagyott szerepköröket, üzleti célú jóváhagyást, hozzáférési felülvizsgálatokat, valamint a nem támogatott vagy szükségtelen PII-hozzáférés gyors megszüntetését írja elő.
A hozzáférési, naplózási, sérülékenységi, konfigurációs és kivételi bizonyító anyagokat a REG02, REG08, REG10 és REG12 elemekhez kapcsolja.
Rögzíti az ügyfélutasításokat, az adatfeldolgozói kötelezettségvállalásokat, az al-adatfeldolgozói hozzáférést és a felhő megosztott felelősségi határait.
Kattintson a diagramra a teljes méret megtekintéséhez
PII-biztonsági alapkövetelmények és IBIR-integráció
Hozzáférés-szabályozás és emelt jogosultságú hozzáférési felülvizsgálatok
Hitelesítési és fiókkivételi követelmények
Titkosítás, biztonságos tárolás, naplózás és megfigyelés
Biztonságos konfiguráció, sérülékenységkezelés, végponti és felhőkontrollok
REG02, REG08, REG10 és REG12 bizonyítóanyag-kapcsolódás
Ez a termék a következő megfelelőségi keretrendszerekhez igazodik, részletes záradék- és vezérlőleképezésekkel.
| Keretrendszer | Lefedett záradékok / Vezérlők |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.3.8Annex A.3.9Annex A.3.22Annex A.3.23Annex A.3.25Annex A.3.26Annex A.3.28Annex A.3.29Annex A.3.14Annex A.3.15Annex A.3.16
|
| EU GDPR |
Article 5(1)(f)Article 5(2)Article 24Article 28Article 32
|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 9.4.2Clause 9.4.3Clause 9.4.4Clause 9.4.5Clause 10.1.2Clause 10.1.3Clause 12.1.5Clause 18.1.5Clause 18.2.2Clause 18.2.3Clause 18.2.4
|
A PII-hozzáférések jóváhagyása a rögzített adatkezelési kontextustól, érzékenységtől és üzleti hozzáférési igényektől függ.
A kockázati és DPIA-eredmények meghatározzák a szükséges PII-biztonság, hitelesítés, titkosítás és kivétel-felülvizsgálat szintjét.
Az adatfeldolgozói és al-adatfeldolgozói biztonsági felelősségek, hozzáférési határok és bizonyító anyagok a REG08-on keresztül kerülnek rögzítésre.
A feltételezett jogosulatlan hozzáférést, adatközlést, kompromittálódást vagy PII-veszteséget REG10 incidensnyilvántartási bejegyzésként kell megnyitni vagy ahhoz kapcsolni.
A szabályzat a REG02, REG08, REG10 és REG12 elemekben található nyomon követhető dokumentált bizonyítékokra támaszkodik az auditra való felkészültség érdekében.
A PII-biztonsági bizonyító anyagok, hozzáférési felülvizsgálatok, naplózás és konfigurációs bizonyító anyagok mintavételét és felülvizsgálatát a PIMS-felügyelet keretében végzik.
A PII-biztonsági és hozzáférés-szabályozási szabályzat PII-specifikus biztonsági és hozzáférés-szabályozási követelményeket állapít meg a PIMS-en belül. A REG02, REG08, REG10 és REG12 elemekhez kapcsolja az adatkezelési kontextust, a hozzáférési igényt, az adatfeldolgozói felelősségeket, a biztonsági megállapításokat és a bevezetési bizonyító anyagokat. A szabályzat adatkezelői, közös adatkezelői, adatfeldolgozói és al-adatfeldolgozói kontextusokra alkalmazandó, és meghatározza a hozzáférés-szabályozásra, hitelesítésre, emelt jogosultságú hozzáférésre, titkosításra, naplózásra, biztonságos konfigurációra, sérülékenységkezelésre, végponti kontrollokra és felhőhozzáférési határokra vonatkozó követelményeket. Támogatja az auditálható PIMS-bizonyosságot azzal, hogy előírja a bizonyító anyagok rögzítését, kapcsolását, felülvizsgálatát és fenntartását a meglévő információbiztonsági szabályzatok kiváltása nélkül.
Lefedi azokat a rendszereket, alkalmazásokat, szolgáltatásokat, eszközöket, felhőkörnyezeteket és folyamatokat, amelyek PII-t kezelnek vagy védenek.
Felelősségeket rendel az adatvédelmi, biztonsági, rendszer-, folyamat-, beszállítói, incidensreagálási és auditori szerepkörökhöz.
Havi, negyedéves, éves és eseményvezérelt felülvizsgálatokat határoz meg a hozzáférésre, emelt jogosultságú hozzáférésre, bizonyító anyagokra és alapkövetelményekre.
A REG02, REG08, REG10 és REG12 elemeket használja a PIMS-bizonyosság auditálható bizonyítékobjektumaiként.
Ez az irányelv egy biztonsági vezető által készült, aki több mint 25 éves tapasztalattal rendelkezik ISMS keretrendszerek bevezetésében és auditálásában globális vállalatoknál. Nem csupán dokumentumként készült, hanem olyan védhető keretrendszerként, amely megfelel az auditorok vizsgálatának.
Szerezze meg mind a 25 PIMS-szabályzatot, a teljes nyilvántartáskészletet és egy részletes bevezetési tervet €799-ért €1 675 helyett, ha egyenként vásárolja meg.
Teljes 27701-csomag megtekintése →