policy ISO 27701 PIMS Policy Pack

Personas datu incidentu un personas datu aizsardzības pārkāpumu pārvaldības politika

Pārvaldiet personas datu incidentus un personas datu aizsardzības pārkāpumus ar REG10 pierādījumiem, uz lomām balstītu triāžu, paziņošanas lēmumiem, ierobežošanu, gūto mācību izvērtēšanu un auditam gataviem ierakstiem.

Pārskats

Šī politika nosaka, kā tiek ziņots par personas datu incidentiem un personas datu aizsardzības pārkāpumiem, kā tie tiek izvērtēti, ierobežoti, paziņoti, dokumentēti, slēgti un izmantoti uzlabošanai. Tā izmanto REG10 kā primāro incidentu reģistru un sasaista ierakstus ar apstrādes, risku, piegādātāju, datu nosūtīšanas, apmācību, audita un korektīvo darbību pierādījumiem.

Strukturēta reaģēšana uz pārkāpumiem

Nosaka prasības personas datu incidentu un personas datu aizsardzības pārkāpumu saņemšanai, triāžai, izvērtēšanai, ierobežošanai, paziņošanai, slēgšanai un uzlabošanai.

Auditam gatavi pierādījumi

Izmanto REG10 kā primāro incidentu reģistru un sasaista pierādījumus ar apstrādi, risku, piegādātājiem, datu nosūtīšanu, apmācībām un korektīvo darbību ierakstiem.

Uz lomām balstīta pārskatatbildība

Piešķir skaidru atbildību privātuma, drošības, incidentu reaģēšanas, sistēmu, procesu, piegādātāju, audita un augstākās vadības lomām.

Lasīt pilnu pārskatu (click to expand)
Personas datu incidentu un datu aizsardzības pārkāpumu pārvaldības politika nosaka, kā organizācija identificē, ziņo, veic triāžu, izvērtē, ierobežo, paziņo, dokumentē, slēdz un veic uzlabojumus saistībā ar personas datu incidentiem un personas datu aizsardzības pārkāpumiem privātuma informācijas pārvaldības sistēmas darbības jomā. Tās noteiktais mērķis ir nodrošināt, ka incidenti un pārkāpumi tiek apstrādāti konsekventi, savlaicīgi, likumīgi, droši un ar auditam gataviem pierādījumiem. Politika ir piemērojama pārziņa, kopīgā pārziņa, apstrādātāja un apakšapstrādātāja kontekstā, un tā attiecas uz sistēmām, lietojumprogrammām, pakalpojumiem, procesiem, piegādātājiem, apstrādātājiem, apakšapstrādātājiem un trešajām pusēm, kas apstrādā, glabā, pārsūta, atbalsta, piekļūst vai citādi ietekmē personas datus PIMS darbības jomā. Politikas centrālais elements ir integrētais pierādījumu modelis. REG10 — Personas datu incidentu un aizsardzības pārkāpumu reģistrs ir primārais pierādījumu objekts incidentu un pārkāpumu pārvaldībai, savukārt atbalsta reģistri nodrošina kontekstu un izsekojamību. REG01 nodrošina piemērošanas jomas, tiesisko, līgumisko, nozaru, klientu un ziņošanas kontekstu. REG02 sasaista ietekmētās apstrādes darbības, personas datu kategorijas, datu subjektu kategorijas, nolūkus un sistēmas. REG04 atbalsta privātuma riska, DPIA un atlikušā riska sasaisti. REG08 dokumentē apstrādātāju, apakšapstrādātāju, klientu, piegādātāju un trešo pušu incidentu saskarnes. REG09 tiek izmantots, ja incidenti ietekmē pārrobežu apstrādi, REG11 atbalsta apmācību un kompetences pierādījumus, bet REG12 fiksē audita, neatbilstību, korektīvo darbību un uzlabošanas pierādījumus. Šī struktūra palīdz nodrošināt, ka incidentu ieraksti nav izolēti no plašākās PIMS. Politika nosaka detalizētas prasības gatavībai, saņemšanai, klasifikācijai, pārkāpuma izvērtēšanai, ierobežošanai, atjaunošanai, paziņošanai, komunikācijai, pierādījumu aizsardzībai un gūtajām mācībām. Par iespējamiem personas datu incidentiem jāveic ieraksti savlaicīgi, un katrs ziņotais vai atklātais iespējamais incidents jāievada REG10 vienas darbdienas laikā pēc saņemšanas vai ātrāk, ja var tikt ierosināti paziņošanas vai klientu ziņošanas termiņi. Tehniskā triāža drošības notikumiem, kas ietver personas datus, jāpabeidz 24 stundu laikā pēc atklāšanas, un katrs REG10 ieraksts 24 stundu laikā pēc saņemšanas jāklasificē kā ar personas datiem nesaistīts notikums, iespējams personas datu incidents, apstiprināts personas datu incidents vai apstiprināts personas datu aizsardzības pārkāpums, ja vien nav dokumentēts iemesls atliktai klasifikācijai. Pārkāpuma izvērtēšanai politika prasa identificēt ietekmētās apstrādes darbības, personas datu kategorijas, datu subjektu kategorijas, sistēmas, apstrādātājus, apakšapstrādātājus, datu nosūtīšanas vietas un privātuma riskus pirms paziņošanas lēmumu pabeigšanas. Paziņošanas un komunikācijas pienākumi ir nodalīti pēc lomas. Pārziņiem politika prasa dokumentēt regulatīvos paziņošanas lēmumus par katru apstiprinātu personas datu aizsardzības pārkāpumu bez nepamatotas kavēšanās, saglabājot REG10 paziņojumu, nepaziņošanas pamatojumu vai kavēšanās pamatojumu. Ja tiek ierosināta komunikācija ar ietekmētajiem datu subjektiem, politika prasa reģistrēt saturu, auditoriju, laiku, piegādes metodi un apstiprinājuma pierādījumus. Apstrādātājiem un apakšapstrādātājiem politika prasa bez nepamatotas kavēšanās un piemērojamos līgumiskajos termiņos paziņot ietekmētajiem pārziņiem, klientiem, augšupējiem apstrādātājiem vai pa apstiprinātiem līgumiskajiem kanāliem. Augstas ietekmes personas datu incidentiem tā arī prasa izvērtēt tiesiskos, nozaru, finanšu sektora, kiberdrošības, līgumiskos, klientu un pakalpojumu saņēmēju ziņošanas trigerus, ja tie ir piemērojami. Pārvaldība, mērīšana un uzlabošana ir iekļautas procesā. Privātuma vadītājs / PIMS vadītājs ir atbildīgs par incidentu un pārkāpumu pārvaldības procesu un nodrošina REG10 uzturēšanu līdz slēgšanai. Incidentu reaģēšanas koordinators pārvalda saņemšanu, triāžu, ierobežošanas darbplūsmu, statusa izsekošanu, slēgšanu un gūtās mācības. Informācijas drošība vada tehnisko izmeklēšanu, ierobežošanu, izskaušanu, atjaunošanu, pierādījumu saglabāšanu un pamatcēloņa analīzi, ja ir iesaistītas sistēmas vai drošības kontroles pasākumi. Augstākā vadība 24 stundu laikā pēc klasifikācijas saņem eskalāciju par apstiprinātiem augstas ietekmes personas datu incidentiem un vadības pārskatīšanā izskata augstas ietekmes incidentus, ziņojamus pārkāpumus, nokavētas korektīvās darbības un būtiskas ietekmes. Metrikas ietver incidentu apjomus, klasifikācijas un ierobežošanas laiku, paziņošanas savlaicīgumu, korektīvo darbību novecošanu, trešo pušu reaģēšanas veiktspēju un vingrinājumu pabeigšanu. Politika arī prasa ikgadēju pārskatīšanu, pēcincidenta pārskatīšanu pēc augstas ietekmes incidentiem vai apstiprinātiem pārkāpumiem un ikgadēju iekšējā audita pārskatīšanu par ieviešanu.

Politikas diagramma

Procesa plūsmas diagramma, kas parāda personas datu incidenta saņemšanu, REG10 ierakstu, triāžu, pārkāpuma izvērtēšanu, ierobežošanu un atjaunošanu, paziņošanas lēmumus, pierādījumu saglabāšanu, slēgšanu, gūtās mācības, REG12 korektīvās darbības un vadības pārskatīšanu.

Noklikšķiniet uz diagrammas, lai skatītu pilnā izmērā

Saturs

Piemērošanas joma, definīcijas un piemērojamības noteikumi

REG10 incidentu un pārkāpumu reģistra prasības

Klasifikācijas un pārkāpuma izvērtēšanas kritēriji

Ierobežošana, izskaušana, atjaunošana un validēšana

Paziņošana, komunikācija un ierakstu uzturēšana

Gūtās mācības, metrikas, audits un nepārtraukta uzlabošana

Atbilstība ietvaram

🛡️ Atbalstītie standarti un ietvari

Šis produkts ir saskaņots ar šādiem atbilstības ietvariem ar detalizētu klauzulu un kontroles kartēšanu.

Ietvars Aplūkotās klauzulas / Kontroles
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1
NIS2 Directive (EU) 2022/2555
Article 23
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19

Saistītās politikas

Apstrādes uzskaites un tiesiskā pamata politika

Incidenta izvērtēšana ir atkarīga no ietekmēto apstrādes darbību, personas datu kategoriju, datu subjektu, nolūku un sistēmu identificēšanas.

Privātuma risku izvērtēšanas un DPIA politika

Pārkāpuma izvērtēšana un pēcincidenta uzlabošana balstās uz privātuma riska, DPIA, atlikušā riska un riska apstrādes sasaisti.

Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika

Incidentu procesam nepieciešama koordinācija ar apstrādātājiem, apakšapstrādātājiem, piegādātājiem, klientiem un citām trešajām pusēm.

Starptautiskās datu nosūtīšanas politika

Incidenti, kas ietekmē pārrobežu apstrādi, jāsasaista ar datu nosūtīšanas vietām un starptautiskās datu nosūtīšanas ierakstiem.

Drošības un piekļuves kontroles politika

Tehniskā triāža, ierobežošana, izskaušana, atjaunošana un pierādījumu saglabāšana ir atkarīga no drošības un piekļuves kontroles pasākumiem.

PIMS uzraudzības, audita un uzlabošanas politika

Gūtās mācības, korektīvās darbības, audita pārskatīšana, vadības pārskatīšana un nepārtraukta uzlabošana ir galvenie slēgšanas izvaddati.

Par Clarysec politikām - Personas datu incidentu un personas datu aizsardzības pārkāpumu pārvaldības politika

Šī politika izveido operacionālu PIMS ietvaru personas datu incidentu un aizsardzības pārkāpumu pārvaldībai no saņemšanas līdz slēgšanai un uzlabošanai. Tā nosaka atbildību augstākajai vadībai, privātuma vadītājam / PIMS vadītājam, datu aizsardzības speciālistam / privātuma konsultantam, incidentu reaģēšanas koordinatoram, informācijas drošības vadītājam, sistēmas īpašniekam / lietotnes īpašniekam, procesa īpašniekam / uzņēmuma īpašniekam, piegādātāju / iepirkuma īpašniekam un iekšējā audita / atbilstības pārskatītājam. Politika izmanto REG10 kā primāro personas datu incidentu un aizsardzības pārkāpumu reģistru un sasaista incidentus ar pierādījumu objektiem, tostarp REG01, REG02, REG03, REG04, REG08, REG09, REG11 un REG12. Tā atbalsta pārziņa, kopīgā pārziņa, apstrādātāja un apakšapstrādātāja kontekstu, prasot lomai specifisku pārkāpuma izvērtēšanu, paziņošanu, komunikāciju, pierādījumu saglabāšanu, korektīvās darbības, metrikas, auditu un vadības pārskatīšanu.

Uz REG10 balstīta darbplūsma

Izmanto REG10 kā primāro reģistru incidenta faktiem, klasifikācijai, lēmumiem, darbībām, paziņojumiem, pierādījumiem un slēgšanai.

Pārziņa un apstrādātāja noteikumi

Nodala pārziņa, kopīgā pārziņa, apstrādātāja un apakšapstrādātāja pienākumus attiecībā uz izvērtēšanu, paziņošanu un komunikāciju.

Definētas reaģēšanas lomas

Piešķir pienākumus privātuma, drošības, incidentu reaģēšanas, sistēmu, procesu, piegādātāju, audita un augstākās vadības funkcijām.

Nepārtrauktas uzlabošanas sasaiste

Prasa gūtās mācības, korektīvās darbības, metrikas, iekšējo auditu un vadības pārskatīšanu incidentu pārvaldības efektivitātei.

Biežāk uzdotie jautājumi

Izstrādāts līderiem, līderu veidots

Šo politiku ir izstrādājis drošības līderis ar vairāk nekā 25 gadu pieredzi ISMS ietvaru ieviešanā un auditēšanā globālos uzņēmumos. Tā ir paredzēta ne tikai kā dokuments, bet kā aizstāvams ietvars, kas iztur auditoru pārbaudi.

Izstrādājis eksperts ar šādām kvalifikācijām:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pārklājums un tēmas

🏢 Mērķa departamenti

Privātums Juridiskās lietas Atbilstība IT drošība Datu aizsardzības speciālista birojs

🏷️ Tematiskais pārklājums

Privātuma informācijas pārvaldība pārkāpumu pārvaldība incidentu pārvaldība risku pārvaldība trešo pušu pārvaldība atbilstības pārvaldība uzraudzība un mērīšana
€59

Vienreizējs pirkums

Tūlītēja lejupielāde
Mūža atjauninājumi

Šī politika ir 1 no 25 pilnajā ISO/IEC 27701 PIMS komplektā

Ietaupiet 52%

Saņemiet visas 25 PIMS politikas, pilnu reģistru komplektu un detalizētu ieviešanas plānu par €799, nevis €1 675, iegādājoties atsevišķi.

Skatīt pilno 27701 komplektu →
PII Incident and Breach Management Policy

Produkta informācija

Veids: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standarti: 11