policy ISO 27701 PIMS Policy Pack

PII incidentų ir pažeidimų valdymo politika

Valdykite PII incidentus ir pažeidimus naudodami REG10 įrodymų medžiagą, vaidmenimis pagrįstą triažą, sprendimus dėl pranešimų, lokalizavimą, įgytą patirtį ir auditui tinkamus įrašus.

Apžvalga

Ši politika apibrėžia, kaip apie PII incidentus ir pažeidimus pranešama, kaip jie vertinami, lokalizuojami, apie juos informuojama, kaip jie dokumentuojami, uždaromi ir kaip tobulinami susiję procesai. Ji naudoja REG10 kaip pagrindinį incidentų registrą ir susieja įrašus su tvarkymo, rizikos, tiekėjų, perdavimo, mokymų, audito ir korekcinių veiksmų įrodymų medžiaga.

Struktūrizuotas reagavimas į pažeidimus

Apibrėžia PII incidentų ir pažeidimų priėmimo, triažo, vertinimo, lokalizavimo, pranešimo, uždarymo ir tobulinimo reikalavimus.

Auditui tinkama įrodymų medžiaga

Naudoja REG10 kaip pagrindinį incidentų registrą ir susieja įrodymus su tvarkymo, rizikos, tiekėjų, perdavimo, mokymų ir korekcinių veiksmų įrašais.

Vaidmenimis pagrįsta atskaitomybė

Priskiria aiškias atsakomybes privatumo, saugumo, reagavimo į incidentus, sistemų, procesų, tiekėjų, audito ir aukščiausiosios vadovybės vaidmenims.

Skaityti visą apžvalgą (click to expand)
PII incidentų ir pažeidimų valdymo politika apibrėžia, kaip organizacija identifikuoja PII incidentus ir PII pažeidimus, apie juos praneša, atlieka jų triažą, vertina, lokalizuoja, teikia pranešimus, dokumentuoja, uždaro juos bei tobulina veiklą po jų privačios informacijos apsaugos valdymo sistemos taikymo srityje. Jos deklaruojamas tikslas – užtikrinti, kad incidentai ir pažeidimai būtų tvarkomi nuosekliai, laiku, teisėtai, saugiai ir remiantis auditui tinkama įrodymų medžiaga. Politika taikoma duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstuose ir apima sistemas, taikomąsias programas, paslaugas, procesus, tiekėjus, duomenų tvarkytojus, subtvarkytojus ir trečiąsias šalis, kurios tvarko, saugo, perduoda, palaiko, pasiekia arba kitaip veikia PII PIMS taikymo srityje. Pagrindinis politikos elementas yra integruotas įrodymų modelis. REG10 — PII incidentų ir pažeidimų registras yra pagrindinis įrodymų objektas incidentų ir pažeidimų valdymui, o pagalbiniai registrai suteikia kontekstą ir atsekamumą. REG01 palaiko taikymo srities, teisinių, sutartinių, sektoriaus, kliento ir pranešimų teikimo kontekstą. REG02 susieja paveiktas tvarkymo veiklas, PII kategorijas, duomenų subjektų kategorijas, tikslus ir sistemas. REG04 palaiko privatumo rizikų, DPIA ir liekamosios rizikos sąsajas. REG08 registruoja duomenų tvarkytojo, subtvarkytojo, kliento, tiekėjo ir trečiųjų šalių incidentų sąsajas. REG09 naudojamas, kai incidentai paveikia tarpvalstybinį tvarkymą, REG11 palaiko mokymų ir kompetencijos įrodymus, o REG12 fiksuoja audito, neatitikčių, korekcinių veiksmų ir tobulinimo įrodymų medžiagą. Ši struktūra padeda užtikrinti, kad incidentų įrašai nebūtų izoliuoti nuo platesnės PIMS. Politika nustato išsamius pasirengimo, priėmimo, klasifikavimo, pažeidimo vertinimo, lokalizavimo, atkūrimo, pranešimų, komunikacijos, įrodymų apsaugos ir įgytos patirties reikalavimus. Įtariami PII incidentai turi būti užregistruoti nedelsiant, o kiekvienas praneštas arba aptiktas įtariamas incidentas turi būti įrašytas į REG10 per vieną darbo dieną nuo gavimo arba anksčiau, kai gali būti inicijuojami pranešimo ar pranešimo klientui terminai. Saugumo įvykių, susijusių su PII, techninis triažas turi būti užbaigtas per 24 valandas nuo aptikimo, o kiekvienas REG10 įrašas per 24 valandas nuo priėmimo turi būti priskirtas vienai iš kategorijų: ne PII įvykis, įtariamas PII incidentas, patvirtintas PII incidentas arba patvirtintas PII pažeidimas, nebent būtų dokumentuota laukiančio klasifikavimo priežastis. Atliekant pažeidimo vertinimą, politika reikalauja identifikuoti paveiktas tvarkymo veiklas, PII kategorijas, duomenų subjektų kategorijas, sistemas, duomenų tvarkytojus, subtvarkytojus, perdavimo vietas ir privatumo rizikas prieš priimant galutinius sprendimus dėl pranešimų. Pranešimų ir komunikacijos pareigos atskiriamos pagal vaidmenį. Duomenų valdytojams politika reikalauja dokumentuotų sprendimų dėl pranešimo reguliuotojui kiekvieno patvirtinto PII pažeidimo atveju nepagrįstai nedelsiant, o pranešimas, nepranešimo pagrindimas arba delsimo pagrindimas turi būti saugomas REG10. Kai inicijuojama komunikacija paveiktiems duomenų subjektams, politika reikalauja užregistruoti turinį, auditoriją, laiką, teikimo būdą ir patvirtinimo įrodymus. Duomenų tvarkytojams ir subtvarkytojams politika reikalauja nepagrįstai nedelsiant ir per taikomus sutartinius terminus pranešti paveiktiems duomenų valdytojams, klientams, aukštesnės grandies duomenų tvarkytojams arba patvirtintais sutartiniais kanalais. Didelio poveikio PII incidentų atveju ji taip pat reikalauja, kai taikoma, įvertinti teisės, sektoriaus, finansų sektoriaus, kibernetinio saugumo, sutartinius, kliento ir paslaugos gavėjo pranešimo inicijavimo veiksnius. Valdysena, matavimas ir tobulinimas yra integruoti į procesą. Privatumo vadovas / PIMS vadovas yra incidentų ir pažeidimų valdymo proceso savininkas ir turi užtikrinti, kad REG10 būtų tvarkomas iki uždarymo. Reagavimo į incidentus koordinatorius valdo priėmimą, triažą, lokalizavimo darbo eigą, būsenos sekimą, uždarymą ir įgytą patirtį. Informacijos saugumo funkcija vadovauja techniniam tyrimui, lokalizavimui, pašalinimui, atkūrimui, įrodymų išsaugojimui ir pagrindinės priežasties analizei, kai dalyvauja sistemos arba saugumo kontrolės priemonės. Aukščiausioji vadovybė per 24 valandas nuo klasifikavimo gauna eskalavimą dėl patvirtintų didelio poveikio PII incidentų ir vadovybės peržiūros metu peržiūri didelio poveikio incidentus, praneštinus pažeidimus, vėluojančius korekcinius veiksmus ir esminį poveikį. Rodikliai apima incidentų apimtis, klasifikavimo ir lokalizavimo laiką, pranešimų savalaikiškumą, korekcinių veiksmų galiojimo trukmę, trečiųjų šalių reagavimo veiksmingumą ir pratybų užbaigimą. Politika taip pat reikalauja kasmetinės peržiūros, peržiūros po didelio poveikio incidentų arba patvirtintų pažeidimų ir kasmetinės vidaus audito peržiūros dėl įgyvendinimo.

Politikos diagrama

Proceso eigos schema, rodanti PII incidento priėmimą, registravimą REG10, triažą, pažeidimo vertinimą, lokalizavimą ir atkūrimą, sprendimus dėl pranešimų, įrodymų išsaugojimą, uždarymą, įgytą patirtį, REG12 korekcinius veiksmus ir vadovybės peržiūrą.

Spustelėkite diagramą, kad peržiūrėtumėte visu dydžiu

Turinys

Taikymo sritis, apibrėžtys ir taikymo taisyklės

REG10 incidentų ir pažeidimų registro reikalavimai

Klasifikavimo ir pažeidimo vertinimo kriterijai

Lokalizavimas, pašalinimas, atkūrimas ir validavimas

Pranešimai, komunikacija ir įrašų tvarkymas

Įgyta patirtis, rodikliai, auditas ir nuolatinis tobulinimas

Sistemos atitiktis

🛡️ Palaikomi standartai ir sistemos

Šis produktas yra suderintas su šiomis atitikties sistemomis su išsamiu sąlygų ir kontrolės susiejimu.

Sistema Aptariamos sąlygos / Kontrolės
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1
NIS2 Directive (EU) 2022/2555
Article 23
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19

Susijusios politikos

Tvarkymo veiklos apskaitos ir teisinio pagrindo politika

Incidento vertinimas priklauso nuo paveiktų tvarkymo veiklų, PII kategorijų, duomenų subjektų, tikslų ir sistemų identifikavimo.

Privatumo rizikos vertinimo ir DPIA politika

Pažeidimo vertinimas ir tobulinimas po incidento remiasi privatumo rizikos, DPIA, liekamosios rizikos ir rizikos tvarkymo sąsajomis.

Duomenų tvarkytojų, subtvarkytojų ir trečiųjų šalių privatumo valdymo politika

Incidentų procesas reikalauja koordinavimo su duomenų tvarkytojais, subtvarkytojais, tiekėjais, klientais ir kitomis trečiosiomis šalimis.

Tarptautinio perdavimo politika

Incidentai, paveikiantys tarpvalstybinį tvarkymą, turi būti susieti su perdavimo vietomis ir tarptautinio perdavimo įrašais.

Saugumo ir prieigos kontrolės politika

Techninis triažas, lokalizavimas, pašalinimas, atkūrimas ir įrodymų išsaugojimas priklauso nuo saugumo ir prieigos kontrolės priemonių.

PIMS stebėsenos, audito ir tobulinimo politika

Įgyta patirtis, korekciniai veiksmai, audito peržiūra, vadovybės peržiūra ir nuolatinis tobulinimas yra pagrindiniai uždarymo rezultatai.

Apie Clarysec politikas - PII incidentų ir pažeidimų valdymo politika

Ši politika nustato operacinę PIMS sistemą PII incidentams ir pažeidimams valdyti nuo priėmimo iki uždarymo ir tobulinimo. Ji apibrėžia atsakomybes aukščiausiajai vadovybei, privatumo vadovui / PIMS vadovui, duomenų apsaugos pareigūnui / privatumo konsultantui, reagavimo į incidentus koordinatoriui, informacijos saugumo vadovui, sistemos savininkui / taikomosios programos savininkui, proceso savininkui / verslo savininkui, tiekėjo / pirkimų savininkui ir vidaus audito / atitikties peržiūros vykdytojui. Politika naudoja REG10 kaip pagrindinį PII incidentų ir pažeidimų registrą ir susieja incidentus su įrodymų objektais, įskaitant REG01, REG02, REG03, REG04, REG08, REG09, REG11 ir REG12. Ji palaiko duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo kontekstus, reikalaudama pagal vaidmenį nustatyto pažeidimo vertinimo, pranešimų, komunikacijos, įrodymų išsaugojimo, korekcinių veiksmų, rodiklių, audito ir vadovybės peržiūros.

REG10 grindžiama darbo eiga

Naudoja REG10 kaip pagrindinį registrą incidento faktams, klasifikavimui, sprendimams, veiksmams, pranešimams, įrodymams ir uždarymui.

Duomenų valdytojo ir duomenų tvarkytojo taisyklės

Atskiria duomenų valdytojo, bendro duomenų valdytojo, duomenų tvarkytojo ir subtvarkytojo pareigas dėl vertinimo, pranešimo ir komunikacijos.

Apibrėžti reagavimo vaidmenys

Priskiria pareigas privatumo, saugumo, reagavimo į incidentus, sistemų, procesų, tiekėjų, audito ir aukščiausiosios vadovybės funkcijoms.

Nuolatinio tobulinimo sąsajos

Reikalauja įgytos patirties, korekcinių veiksmų, rodiklių, vidaus audito ir vadovybės peržiūros incidentų valdymo veiksmingumui užtikrinti.

Dažniausiai užduodami klausimai

Sukurta lyderiams, lyderių

Šią politiką parengė saugumo lyderis, turintis daugiau nei 25 metų patirtį diegiant ir audituojant ISMS sistemas tarptautinėse organizacijose. Ji sukurta ne tik kaip dokumentas, bet kaip pagrįsta sistema, atlaikanti auditoriaus vertinimą.

Parengė ekspertas, turintis šias kvalifikacijas:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Aprėptis ir temos

🏢 Tiksliniai skyriai

Privatumas Teisė Atitiktis IT saugumas DAP biuras

🏷️ Teminė aprėptis

Privačios informacijos apsaugos valdymas Pažeidimų valdymas Incidentų valdymas Rizikos valdymas Trečiųjų šalių valdymas Atitikties valdymas Stebėsena ir matavimas
€59

Vienkartinis pirkimas

Momentinis atsisiuntimas
Visą gyvenimą trunkantys atnaujinimai

Ši politika yra 1 iš 25 visame ISO/IEC 27701 PIMS rinkinyje

Sutaupykite 52%

Gaukite visas 25 PIMS politikas, pilną registrų rinkinį ir išsamų įgyvendinimo planą už €799 vietoj €1 675 perkant atskirai.

Žiūrėti visą 27701 rinkinį →
PII Incident and Breach Management Policy

Produkto informacija

Tipas: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standartai: 11