Gestisci gli incidenti relativi ai dati personali e le violazioni dei dati personali con evidenze di REG10, triage basato sui ruoli, decisioni di notifica, contenimento, lezioni apprese e registrazioni disponibili per l'audit.
Questa politica definisce come gli incidenti relativi ai dati personali e le violazioni dei dati personali vengono segnalati, valutati, contenuti, notificati, documentati, chiusi e migliorati. Utilizza REG10 come registro degli incidenti principale e collega le registrazioni alle evidenze di trattamento, rischio, fornitore, trasferimento, formazione, audit e azione correttiva.
Definisce i requisiti di presa in carico, triage, valutazione, contenimento, notifica, chiusura e miglioramento per gli incidenti relativi ai dati personali e le violazioni dei dati personali.
Utilizza REG10 come registro degli incidenti principale e collega le evidenze alle registrazioni di trattamento, rischio, fornitore, trasferimento, formazione e azione correttiva.
Assegna responsabilità chiare ai ruoli Privacy, Sicurezza, Risposta agli incidenti, Sistema, Processo, Fornitore, Audit e Alta direzione.
Fare clic sul diagramma per visualizzarlo a dimensione completa
Ambito di applicazione, definizioni e regole di applicabilità
Requisiti del registro REG10 degli incidenti e delle violazioni
Criteri di classificazione e valutazione della violazione
Contenimento, eradicazione, ripristino e convalida
Notifica, comunicazioni e tenuta delle registrazioni
Lezioni apprese, metriche, audit e miglioramento continuo
Questo prodotto è allineato ai seguenti framework di conformità, con mappature dettagliate di clausole e controlli.
| Framework | Clausole / Controlli coperti |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19
|
La valutazione dell'incidente dipende dall'identificazione delle attività di trattamento interessate, delle categorie di dati personali, degli interessati, delle finalità e dei sistemi.
La valutazione della violazione e il miglioramento post-incidente si basano sul collegamento al rischio privacy, alla DPIA, al rischio residuo e al trattamento del rischio.
Il processo relativo agli incidenti richiede coordinamento con responsabili del trattamento, sub-responsabili, fornitori, clienti e altre terze parti.
Gli incidenti che incidono sul trattamento transfrontaliero devono essere collegati ai luoghi di trasferimento e alle registrazioni dei trasferimenti internazionali.
Il triage tecnico, il contenimento, l'eradicazione, il ripristino e la conservazione delle evidenze dipendono dai controlli di sicurezza e di accesso.
Lezioni apprese, azioni correttive, riesame dell'audit, riesame della direzione e miglioramento continuo sono output essenziali della chiusura.
Questa politica stabilisce un quadro operativo PIMS per gestire gli incidenti relativi ai dati personali e le violazioni dei dati personali dalla presa in carico alla chiusura e al miglioramento. Definisce le responsabilità dell'alta direzione, del Responsabile privacy / Responsabile PIMS, del Responsabile della protezione dei dati / consulente privacy, del Coordinatore della risposta agli incidenti, del Responsabile della sicurezza delle informazioni, del Proprietario del sistema / Proprietario dell'applicazione, del Proprietario del processo / titolare dell'attività, del Responsabile del fornitore / approvvigionamento e del revisore di audit interno / conformità. La politica utilizza REG10 come registro principale degli incidenti relativi ai dati personali e delle violazioni dei dati personali e collega gli incidenti a elementi di evidenza tra cui REG01, REG02, REG03, REG04, REG08, REG09, REG11 e REG12. Supporta i contesti di titolare del trattamento, contitolare del trattamento, responsabile del trattamento e sub-responsabile richiedendo valutazione della violazione, notifica, comunicazioni, conservazione delle evidenze, azione correttiva, metriche, audit e riesame della direzione specifici per ruolo.
Utilizza REG10 come registro principale per i fatti dell'incidente, la classificazione, le decisioni, le azioni, le notifiche, le evidenze e la chiusura.
Separa gli obblighi del titolare del trattamento, del contitolare del trattamento, del responsabile del trattamento e del sub-responsabile per la valutazione, la notifica e la comunicazione.
Assegna responsabilità tra le funzioni privacy, sicurezza, risposta agli incidenti, sistema, processo, fornitore, audit e alta direzione.
Richiede lezioni apprese, azioni correttive, metriche, audit interno e riesame della direzione per l'efficacia della gestione degli incidenti.
Questa policy è stata redatta da un leader della sicurezza con oltre 25 anni di esperienza nell’implementazione e nell’audit di framework ISMS per organizzazioni globali. È progettata non solo come documento, ma come un framework difendibile che resiste alla verifica degli auditor.
Ottieni tutte le 25 policy PIMS, il set completo di registri e un piano di implementazione dettagliato per €799, invece di €1.675 acquistandole singolarmente.
Vedi Pacchetto 27701 completo →