Finansų sektoriaus PII incidentų ir pažeidimų politika, skirta REG10 įrodymams, triažui, pranešimams, ataskaitų teikimui, atkūrimui ir nuolatiniam tobulinimui.
Ši politika reglamentuoja finansų sektoriaus PII incidentų ir pažeidimų tvarkymą duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo vaidmenyse. Ji naudoja REG10 kaip pagrindinį įrodymų registrą ir susieja incidentus su rizikomis, tvarkymo įrašais, tiekėjais, perdavimais, pranešimais, ataskaitų teikimu, mokymais, auditu ir korekciniais veiksmais.
Apibrėžia, kaip finansų sektoriaus PII incidentai identifikuojami, triažuojami, lokalizuojami, apie juos pranešama, jie dokumentuojami ir uždaromi.
REG10 naudojamas kaip pagrindinis incidentų ir pažeidimų registras, susietas su taikymo sritimi, rizikomis, perdavimais, tiekėjais, mokymais ir audito įrodymais.
Priskiria pareigas privatumo, saugumo, reagavimo į incidentus, verslo, tiekėjų, audito ir aukščiausiosios vadovybės vaidmenims.
Reikalauja dokumentuotų sprendimų dėl pranešimų apie pažeidimus, komunikacijos su duomenų subjektais ir finansų sektoriaus ataskaitų teikimo paleidiklių.
Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu
Taikymo sritis ir PII15-FS aktyvavimo taisyklės
REG10 incidentų ir pažeidimų įrodymų modelis
Triažo, klasifikavimo ir pažeidimo vertinimo reikalavimai
Lokalizavimo, atkūrimo ir paslaugų poveikio sekimas
Pranešimai, komunikacija ir finansų sektoriaus ataskaitų teikimas
Įgyta patirtis, korekciniai veiksmai ir rodikliai
Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.
| Sistema | Aptariamos sąlygos / Kontrolės |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19Article 20
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
Bazinio lygmens incidentų ir pažeidimų politika, kurią PII15-FS pakeičia tai pačiai finansų sektoriaus PIMS taikymo sričiai.
Pažeidimų vertinimai susieja incidento faktus su privatumo rizikos, DPIA, liekamosios rizikos ir rizikos tvarkymo įrodymais REG04.
Trečiųjų šalių incidentų komunikacija, įrodymų prašymai ir sutartiniai pranešimai registruojami per REG08 ir REG10.
Prevencinės ir nustatomosios saugumo kontrolės priemonės palaiko PII incidentų aptikimą, lokalizavimą, atkūrimą ir įrodymų išsaugojimą.
Incidentų valdymas priklauso nuo išsamios, apsaugotos ir atsekamos dokumentuotos informacijos REG10 ir susijusiuose įrodymų objektuose.
Įgyta patirtis, vidaus auditas, neatitiktys, korekciniai veiksmai ir vadovybės peržiūra nukreipiami per REG12.
Finansų sektoriaus PII incidentų ir pažeidimų valdymo politika nustato operacinę PIMS sistemą, skirtą įtariamiems ir patvirtintiems PII incidentams ir pažeidimams finansų sektoriaus taikymo srityse tvarkyti. Ji apibrėžia, kaip incidentai registruojami, klasifikuojami, vertinami, lokalizuojami, apie juos pranešama, jie įrodomi, uždaromi ir naudojami tobulinimui. Politika priskiria aiškią atskaitomybę aukščiausiajai vadovybei, privatumo vadovui / PIMS vadovui, reagavimo į incidentus koordinatoriui, informacijos saugumo vadovui, duomenų apsaugos pareigūnui / privatumo konsultantui, sistemos arba taikomosios programos savininkui, proceso arba verslo savininkui, tiekėjų / pirkimų savininkui ir vidaus audito / atitikties peržiūros vykdytojui. Ji naudoja REG10 kaip pagrindinį įrodymų objektą ir, kai tai lemia incidento faktai, susieja incidentų įrašus su REG01, REG02, REG03, REG04, REG08, REG09, REG11 ir REG12.
Apima priėmimą, klasifikavimą, vertinimą, lokalizavimą, atkūrimą, pranešimą, uždarymą ir tobulinimą.
Reikalauja REG10 įrašų su faktais, laiku, veiksmais, sprendimais, pranešimais, ataskaitų teikimo įrodymais ir uždarymo būsena.
Paskirsto pareigas privatumo, saugumo, reagavimo į incidentus, verslo, tiekėjų, audito ir vadovybės vaidmenims.
Reikalauja įvertinti sprendimus dėl reikšmingų incidentų ir reikšmingų kibernetinių grėsmių ataskaitų teikimo, kai taikoma.
Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.
Gaukite visas 25 PIMS politikas, pilną registrų rinkinį ir išsamų įgyvendinimo planą už €799 vietoj €1 675 perkant atskirai.
Žiūrėti visą 27701 rinkinį →