Beheer incidenten met betrekking tot persoonsgegevens en inbreuken in verband met persoonsgegevens met REG10-bewijsmateriaal, rolgebaseerde triage, kennisgevingsbesluiten, indamming, geleerde lessen en registraties die gereed zijn voor audits.
Dit beleid definieert hoe incidenten met betrekking tot persoonsgegevens en inbreuken in verband met persoonsgegevens worden gemeld, beoordeeld, ingedamd, meegedeeld, gedocumenteerd, afgesloten en verbeterd. Het gebruikt REG10 als primair incidentregister en koppelt registraties aan verwerkings-, risico-, leveranciers-, doorgifte-, trainings-, audit- en bewijsmateriaal voor corrigerende maatregelen.
Definieert vereisten voor incidentintake, triage, beoordeling, indamming, kennisgeving, afsluiting en verbetering voor incidenten met betrekking tot persoonsgegevens en inbreuken in verband met persoonsgegevens.
Gebruikt REG10 als primair incidentregister en koppelt bewijsmateriaal aan verwerkings-, risico-, leveranciers-, doorgifte-, trainings- en registraties van corrigerende maatregelen.
Wijst duidelijke verantwoordelijkheden toe aan Privacy, Beveiliging, incidentrespons, systeem-, proces-, leveranciers-, audit- en topmanagementrollen.
Klik op het diagram om het op volledige grootte te bekijken
Reikwijdte, definities en toepasselijkheidsregels
Vereisten voor REG10-incident- en inbreukregister
Classificatie- en datalekbeoordelingscriteria
Indamming, uitroeiing, herstel en validatie
Kennisgeving, communicatie en registratiebeheer
Geleerde lessen, metrieken, audit en voortdurende verbetering
Dit product is afgestemd op de volgende compliance-frameworks, met gedetailleerde clausule- en controlemappings.
| Framework | Gedekte clausules / Controles |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19
|
Incidentbeoordeling is afhankelijk van het identificeren van betrokken verwerkingsactiviteiten, categorieën persoonsgegevens, betrokkenen, doelen en systemen.
Datalekbeoordeling en verbetering na incidenten steunen op koppelingen met privacyrisico, DPIA, resterend privacyrisico en behandeling van privacyrisico's.
Het incidentproces vereist coördinatie met verwerkers, subverwerkers, leveranciers, klanten en andere derde partijen.
Incidenten die grensoverschrijdende verwerking raken, moeten worden gekoppeld aan doorgiftelocaties en registraties van internationale doorgiften.
Technische triage, indamming, uitroeiing, herstel en behoud van bewijsmateriaal zijn afhankelijk van beveiliging en toegangscontrole.
Geleerde lessen, corrigerende maatregelen, auditbeoordeling, directiebeoordeling en voortdurende verbetering zijn kernoutputs bij afsluiting.
Dit beleid stelt een operationeel PIMS-raamwerk vast voor het beheren van incidenten met betrekking tot persoonsgegevens en inbreuken in verband met persoonsgegevens vanaf incidentintake tot en met afsluiting en verbetering. Het definieert verantwoordelijkheden voor topmanagement, de Privacy Lead / PIMS-manager, de functionaris voor gegevensbescherming / privacyadviseur, de Incident Response Coordinator, de informatiebeveiligingsverantwoordelijke, de systeemeigenaar / applicatie-eigenaar, de proceseigenaar / bedrijfseigenaar, de leverancier / inkoopeigenaar en interne audit / nalevingsbeoordelaar. Het beleid gebruikt REG10 als primair register van incidenten met betrekking tot persoonsgegevens en inbreuken in verband met persoonsgegevens en koppelt incidenten aan bewijsobjecten, waaronder REG01, REG02, REG03, REG04, REG08, REG09, REG11 en REG12. Het ondersteunt contexten van verwerkingsverantwoordelijke, gezamenlijke verwerkingsverantwoordelijke, verwerker en subverwerker door rolspecifieke datalekbeoordeling, kennisgeving, communicatie, behoud van bewijsmateriaal, corrigerende maatregelen, metrieken, audit en directiebeoordeling te vereisen.
Gebruikt REG10 als primair register voor incidentfeiten, classificatie, besluiten, acties, kennisgevingen, bewijsmateriaal en afsluiting.
Scheidt verplichtingen van verwerkingsverantwoordelijken, gezamenlijke verwerkingsverantwoordelijken, verwerkers en subverwerkers voor beoordeling, kennisgeving en communicatie.
Wijst taken toe over privacy, beveiliging, incidentrespons, systeem-, proces-, leveranciers-, audit- en topmanagementfuncties.
Vereist geleerde lessen, corrigerende maatregelen, metrieken, interne audit en directiebeoordeling voor de doeltreffendheid van incidentbeheer.
Dit beleid is opgesteld door een securityleider met meer dan 25 jaar ervaring in het implementeren en auditen van ISMS-frameworks voor wereldwijde ondernemingen. Het is niet alleen bedoeld als document, maar als een verdedigbaar kader dat standhoudt onder auditoronderzoek.
Ontvang alle 25 PIMS-beleidsregels, de volledige registerset en een gedetailleerd implementatieplan voor €799, in plaats van €1.675 afzonderlijk.
Bekijk volledig 27701-pakket →