policy ISO 27701 PIMS Policy Pack

Politika tas-Sigurtà tal-PII u tal-Kontroll tal-Aċċess

Iddefinixxi sigurtà tal-PII u kontrolli tal-aċċess li jistgħu jiġu awditjati għal ISO/IEC 27701, li jkopru aċċess, awtentikazzjoni, iċċifrar, logging u evidenza.

Ħarsa ġenerali

Din il-politika tiddefinixxi sigurtà tal-PII u kontrolli tal-aċċess speċifiċi għal sistemi, servizzi, apparati, ambjenti cloud u proċessi. Tkopri aċċess, awtentikazzjoni, aċċess privileġġjat, iċċifrar, logging, konfigurazzjoni, kontrolli tal-vulnerabbiltajiet, tal-endpoint u tal-cloud, b’evidenza marbuta ma’ REG02, REG08, REG10 u REG12.

Linja bażi tas-sigurtà tal-PII

Tiddefinixxi rekwiżiti tas-sigurtà speċifiċi għall-PII għal sistemi, servizzi, apparati, ambjenti cloud u proċessi operattivi.

Aċċess ikkontrollat għall-PII

Teħtieġ rwoli approvati, approvazzjoni b’għan tan-negozju, rieżamijiet tal-aċċess u tneħħija rapida ta’ aċċess għall-PII mhux appoġġjat jew mhux meħtieġ.

Assigurazzjoni marbuta mal-evidenza

Tgħaqqad l-evidenza tal-aċċess, tal-logging, tal-vulnerabbiltajiet, tal-konfigurazzjoni u tal-eċċezzjonijiet ma’ REG02, REG08, REG10 u REG12.

Konfini tal-proċessur

Tirreġistra istruzzjonijiet tal-klijent, impenji tal-proċessur, aċċess tas-subproċessur u konfini ta’ responsabbiltà kondiviża fil-cloud.

Aqra l-ħarsa ġenerali sħiħa (click to expand)
Il-Politika tas-Sigurtà tal-PII u tal-Kontroll tal-Aċċess tiddefinixxi r-rekwiżiti speċifiċi tal-organizzazzjoni għall-PII għall-protezzjoni tal-informazzjoni personali f’sistemi, applikazzjonijiet, servizzi, apparati, ambjenti cloud u proċessi operattivi. Tapplika fejn il-PII tinħażen, tiġi trażmessa, ipproċessata, aċċessata, amministrata jew protetta, u tkopri kuntesti ta’ kontrollur, kontrollur konġunt, proċessur u subproċessur. Il-politika hija mfassla b’mod espliċitu biex tintegra ma’ prattiki eżistenti tas-sigurtà tal-informazzjoni, mhux biex tissostitwixxi Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni sħiħa, politika tas-sigurtà tan-netwerk, politika dwar l-iżvilupp sigur, politika tal-backup, politika tal-endpoint, politika tas-sigurtà tal-cloud, standard kriptografiku, proċedura tal-ġestjoni tal-vulnerabbiltajiet jew proċedura ta’ rispons għall-inċidenti. L-għan ewlieni tagħha huwa li tiżgura li l-PII tkun protetta b’kontrolli tas-sigurtà u tal-aċċess xierqa, allinjati mar-riskju u li jistgħu jiġu awditjati tul l-ipproċessar kollu. Biex tappoġġja dan l-għan, il-politika tistabbilixxi linja bażi tas-sigurtà tal-PII u teħtieġ evidenza traċċabbli permezz ta’ REG02, REG08, REG10 u REG12. Dan il-mudell ta’ evidenza huwa ċentrali għall-politika: logs operattivi, outputs ta’ għodod tas-sigurtà, esportazzjonijiet tar-rieżami tal-aċċess, rapporti tal-vulnerabbiltajiet u evidenza tal-konfigurazzjoni jistgħu jiġu mehmuża mal-oġġetti kanoniċi tal-evidenza, miġbura fil-qosor fihom jew referenzjati minnhom, iżda ma jiġux ittrattati bħala reġistri separati tal-PIMS. Dan jippermetti lill-organizzazzjoni turi li l-kontrolli huma ppjanati, implimentati, rieżaminati, immonitorjati u mtejba mingħajr ma jiġu duplikati reġistri tas-sigurtà. Il-politika tistabbilixxi rekwiżiti dettaljati għall-kontroll tal-aċċess, l-awtentikazzjoni u l-aċċess privileġġjat. L-aċċess għall-PII għandu jkun ristrett għal rwoli approvati u utenti awtorizzati rreġistrati jew traċċabbli f’REG02 jew REG12, u l-għan tan-negozju għandu jiġi approvat qabel ma jingħata l-aċċess. Sistemi tal-PII b’impatt għoli jew sensittivi jeħtieġu rieżamijiet tal-aċċess tal-utenti mill-inqas kull tliet xhur, filwaqt li sistemi oħra tal-PII jeħtieġu rieżami mill-inqas darba fis-sena. L-aċċess għandu jitneħħa jew jiġi emendat fi żmien jum tax-xogħol wieħed wara bidla fir-rwol, terminazzjoni, tlestija ta’ kuntratt jew meta l-aċċess ma jibqax meħtieġ. L-aċċess privileġġjat jeħtieġ ġustifikazzjoni, kamp ta’ applikazzjoni u approvazzjoni dokumentati qabel jingħata, b’rieżami ta’ kull xahar għal sistemi tal-PII b’impatt għoli jew sensittivi u rieżami kull tliet xhur għal sistemi oħra tal-PII. Il-politika tindirizza wkoll l-aspettattivi tekniċi tas-sigurtà għall-awtentikazzjoni, l-iċċifrar, il-ħażna sigura, il-logging, il-monitoraġġ, il-konfigurazzjoni, il-ġestjoni tal-vulnerabbiltajiet, l-aċċess tal-endpoint u l-aċċess għall-cloud. Identitajiet uniċi tal-utenti huma meħtieġa għal kontijiet b’aċċess għall-PII, u awtentikazzjoni b’saħħitha hija meħtieġa għal aċċess privileġġjat, remot, amministrattiv jew għall-PII b’impatt għoli. Iċċifrar jew protezzjoni kumpensatorja approvata għandhom jiġu definiti qabel ma PII b’impatt għoli, sensittiva jew trażmessa esternament tinħażen, tiġi trażmessa jew issir aċċessibbli. Il-kamp ta’ applikazzjoni tal-logging għandu jkopri avvenimenti ta’ awtentikazzjoni, avvenimenti ta’ aċċess, azzjonijiet privileġġjati, attività ta’ esportazzjoni tal-PII u bidliet materjali fil-konfigurazzjoni. L-istatus tal-konfigurazzjoni u l-kopertura tal-vulnerabbiltajiet għandhom jiġu rreġistrati f’REG12, b’vulnerabbiltajiet ta’ riskju għoli mhux solvuti li jaffettwaw il-PII rreġistrati fi żmien ħamest ijiem tax-xogħol mill-verifika. Ir-responsabbiltajiet ta’ governanza huma assenjati lit-Tmexxija Għolja, ir-Responsabbli tal-Privatezza / Maniġer tal-PIMS, Data Protection Officer / Konsulent tal-Privatezza, Responsabbli tas-Sigurtà tal-Informazzjoni, Sid tal-Proċess / Sid tan-Negozju, Sid tas-Sistema / Sid tal-Applikazzjoni, Sid tal-Fornitur / tal-Akkwist, Koordinatur tar-Rispons għall-Inċidenti u Reviżur tal-Awditjar Intern / tal-Konformità. Il-politika teħtieġ rieżamijiet trimestrali tal-kompletezza tal-evidenza f’REG02, REG08, REG10 u REG12, rieżami trimestrali tal-effettività tal-linja bażi u tal-lakuni mhux solvuti, u kampjunar tal-awditjar tar-rieżamijiet tal-aċċess, tar-rieżamijiet tal-aċċess privileġġjat, tal-evidenza tal-logging u tal-evidenza tal-konfigurazzjoni. L-eċċezzjonijiet għandhom jiġu rreġistrati qabel l-attivazzjoni, jinkludu skadenza, kontroll kumpensatorju u data tar-rieżami, u jirċievu approvazzjoni mit-Tmexxija Għolja meta jaffettwaw PII b’impatt għoli, PII sensittiva, aċċess privileġġjat, iċċifrar, logging jew vulnerabbiltajiet ta’ riskju għoli mhux solvuti.

Dijagramma tal-Politika

Dijagramma tal-fluss tal-proċess li turi l-kuntest tal-ipproċessar tal-PII jgħaddi għad-definizzjoni tal-linja bażi tas-sigurtà, l-approvazzjoni tal-aċċess, il-kontrolli tal-awtentikazzjoni u tal-aċċess privileġġjat, l-iċċifrar, il-logging, ir-rieżami tal-vulnerabbiltajiet, il-ġbir tal-evidenza f’REG02, REG08, REG10 u REG12, l-immaniġġjar tal-eċċezzjonijiet, il-monitoraġġ u r-rieżami tal-ġestjoni.

Ikklikkja fuq id-dijagramma biex tara d-daqs sħiħ

Kontenut

Linja bażi tas-sigurtà tal-PII u integrazzjoni mal-ISMS

Kontroll tal-aċċess u rieżamijiet tal-aċċess privileġġjat

Rekwiżiti tal-awtentikazzjoni u tal-eċċezzjonijiet tal-kontijiet

Iċċifrar, ħażna sigura, logging u monitoraġġ

Konfigurazzjoni sigura, kontrolli tal-vulnerabbiltajiet, tal-endpoint u tal-cloud

Rabta tal-evidenza ma’ REG02, REG08, REG10 u REG12

Konformità mal-qafas

🛡️ Standards u frameworks appoġġati

Dan il-prodott huwa allinjat mal-qafas ta' konformità li ġejjin, b'mappjar dettaljat ta' klawżoli u kontrolli.

Qafas Klawżoli / Kontrolli koperti
ISO/IEC 27701:2025
Clause 6.1.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.3.8Annex A.3.9Annex A.3.22Annex A.3.23Annex A.3.25Annex A.3.26Annex A.3.28Annex A.3.29Annex A.3.14Annex A.3.15Annex A.3.16
EU GDPR
Article 5(1)(f)Article 5(2)Article 24Article 28Article 32
ISO/IEC 27001:2022
ISO/IEC 27002:2022
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 9.4.2Clause 9.4.3Clause 9.4.4Clause 9.4.5Clause 10.1.2Clause 10.1.3Clause 12.1.5Clause 18.1.5Clause 18.2.2Clause 18.2.3Clause 18.2.4

Politiki relatati

Politika dwar l-Inventarju tal-Ipproċessar u l-Bażi Legali

L-approvazzjonijiet tal-aċċess għall-PII jiddependu fuq kuntest tal-ipproċessar, sensittività u ħtiġijiet ta’ aċċess tan-negozju rreġistrati.

Politika dwar il-Valutazzjoni tar-Riskju tal-Privatezza u d-DPIA

Ir-riżultati tar-riskju u tad-DPIA jinfurmaw il-livell meħtieġ ta’ sigurtà tal-PII, awtentikazzjoni, iċċifrar u rieżami tal-eċċezzjonijiet.

Politika dwar il-Ġestjoni tal-Privatezza tal-Proċessuri, tas-Subproċessuri u tal-Partijiet Terzi

Ir-responsabbiltajiet tas-sigurtà tal-proċessuri u tas-subproċessuri, il-konfini tal-aċċess u l-evidenza jiġu rreġistrati permezz ta’ REG08.

Politika dwar il-Ġestjoni tal-Inċidenti u l-Ksur

Aċċess mhux awtorizzat, żvelar, kompromess jew telf tal-PII suspettat għandhom jinfetħu jew jintrabtu bħala reġistri tal-inċidenti REG10.

Politika dwar l-Informazzjoni Dokumentata u l-Ġestjoni tal-Evidenza tal-PIMS

Il-politika tiddependi fuq evidenza dokumentata traċċabbli f’REG02, REG08, REG10 u REG12 għall-kapaċità li tintwera l-konformità.

Politika dwar il-Monitoraġġ, l-Awditjar u t-Titjib tal-PIMS

L-evidenza tas-sigurtà tal-PII, ir-rieżamijiet tal-aċċess, il-logging u l-evidenza tal-konfigurazzjoni jiġu kampjunati u rieżaminati permezz tas-sorveljanza tal-PIMS.

Dwar il-Politiki ta’ Clarysec - Politika tas-Sigurtà tal-PII u tal-Kontroll tal-Aċċess

Il-Politika tas-Sigurtà tal-PII u tal-Kontroll tal-Aċċess tistabbilixxi rekwiżiti tas-sigurtà u tal-kontroll tal-aċċess speċifiċi għall-PII fi ħdan is-Sistema ta’ Ġestjoni tal-Informazzjoni dwar il-Privatezza. Tgħaqqad il-kuntest tal-ipproċessar, il-ħtieġa ta’ aċċess, ir-responsabbiltajiet tal-proċessur, is-sejbiet tas-sigurtà u l-evidenza tal-implimentazzjoni ma’ REG02, REG08, REG10 u REG12. Il-politika tapplika għal kuntesti ta’ kontrollur, kontrollur konġunt, proċessur u subproċessur u tiddefinixxi rekwiżiti għall-kontroll tal-aċċess, l-awtentikazzjoni, l-aċċess privileġġjat, l-iċċifrar, il-logging, il-konfigurazzjoni sigura, il-ġestjoni tal-vulnerabbiltajiet, il-kontrolli tal-endpoint u l-konfini tal-aċċess għall-cloud. Tappoġġja assigurazzjoni tal-PIMS li tista’ tiġi awditjata billi teħtieġ li l-evidenza tiġi rreġistrata, marbuta, rieżaminata u miżmuma mingħajr ma tissostitwixxi politiki eżistenti tas-sigurtà tal-informazzjoni.

Kamp ta’ applikazzjoni tal-kontrolli speċifiċi għall-PII

Ikopri sistemi, applikazzjonijiet, servizzi, apparati, ambjenti cloud u proċessi li jimmaniġġjaw jew jipproteġu l-PII.

Responsabbiltà ċara tar-rwoli

Jassenja responsabbiltajiet lil rwoli tal-privatezza, tas-sigurtà, tas-sistemi, tal-proċessi, tal-fornituri, tar-rispons għall-inċidenti u tal-awditjar.

Kadenzar tar-rieżami definit

Jistabbilixxi rieżamijiet ta’ kull xahar, trimestrali, annwali u skattati minn avvenimenti għall-aċċess, l-aċċess privileġġjat, l-evidenza u l-linji bażi.

Mudell kanoniku tal-evidenza

Juża REG02, REG08, REG10 u REG12 bħala l-oġġetti ta’ evidenza li jistgħu jiġu awditjati għall-assigurazzjoni tal-PIMS.

Mistoqsijiet Frekwenti

Maħluqa għal Mexxejja, minn Mexxejja

Din il-politika ġiet imfassla minn mexxej fis-sigurtà b’aktar minn 25 sena esperjenza fl-implimentazzjoni u l-awditjar ta’ oqfsa ISMS għal organizzazzjonijiet globali. Hija mfassla mhux biss bħala dokument, iżda bħala qafas difensibbli li jiflaħ għall-iskrutinju tal-awdituri.

Imfassla minn espert li għandu:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Kopertura u Suġġetti

🏢 Dipartimenti mmirati

Privatezza Konformità Sigurtà tal-IT Riskju Awditjar

🏷️ Kopertura tas-suġġett

Ġestjoni tal-Informazzjoni dwar il-Privatezza Ipproċessar tad-Data Personali Responsabbiltajiet tal-Kontrollur u tal-Proċessur Ġestjoni ta’ Partijiet Terzi Klassifikazzjoni tad-dejta Ġestjoni tal-Ksur Ġestjoni tar-riskju
€49

Xiri darba

Download immedjat
Aġġornamenti għall-ħajja

Din il-politika hi 1 minn 25 fil-Pakkett Sħiħ ISO/IEC 27701 PIMS

Iffranka 52%

Akkwista l-25 politika PIMS kollha, is-sett sħiħ tar-reġistri u pjan ta' implimentazzjoni dettaljat għal €799, minflok €1,675 jekk jinxtraw individwalment.

Ara l-Pakkett Sħiħ 27701 →
PII Security and Access Control Policy

Dettalji tal-prodott

Tip: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standards: 6