policy ISO 27701 PIMS Policy Pack

Politica de gestionare a incidentelor și încălcărilor securității PII

Gestionați incidentele și încălcările securității PII cu dovezi REG10, triaj bazat pe roluri, decizii de notificare, conținere, lecții învățate și înregistrări pregătite pentru audit.

Prezentare generală

Această politică definește modul în care incidentele și încălcările securității PII sunt raportate, evaluate, conținute, notificate, documentate, închise și îmbunătățite. Utilizează REG10 ca registru principal al incidentelor și corelează înregistrările cu dovezile privind prelucrarea, riscurile, furnizorii, transferurile, instruirea, auditul și acțiunile corective.

Răspuns structurat la încălcări

Definește cerințele privind primirea, triajul, evaluarea, conținerea, notificarea, închiderea și îmbunătățirea pentru incidentele și încălcările securității PII.

Dovezi pregătite pentru audit

Utilizează REG10 ca registru principal al incidentelor și corelează dovezile cu înregistrările privind prelucrarea, riscurile, furnizorii, transferurile, instruirea și acțiunile corective.

Responsabilitate bazată pe roluri

Alocă responsabilități clare rolurilor din confidențialitate, securitate, răspuns la incidente, sistem, proces, furnizori, audit și conducerea de vârf.

Citește prezentarea completă (click to expand)
Politica de gestionare a incidentelor și încălcărilor securității PII definește modul în care o organizație identifică, raportează, triază, evaluează, conține, notifică, documentează, închide și îmbunătățește gestionarea incidentelor privind PII și a încălcărilor securității PII în cadrul domeniului de aplicare al Sistemului de management al informațiilor privind confidențialitatea. Scopul declarat este de a asigura gestionarea incidentelor și încălcărilor în mod consecvent, prompt, legal, securizat și cu dovezi pregătite pentru audit. Politica se aplică în contexte de operator, operator asociat, persoană împuternicită și persoană subîmputernicită și se extinde la sisteme, aplicații, servicii, procese, furnizori, persoane împuternicite, persoane subîmputernicite și terți care prelucrează, stochează, transmit, susțin, accesează sau afectează în alt mod PII în domeniul de aplicare al PIMS. O caracteristică centrală a politicii este modelul integrat de dovezi. REG10 — Registrul incidentelor și încălcărilor securității PII este obiectul principal de dovezi pentru gestionarea incidentelor și încălcărilor, iar registrele-suport furnizează context și trasabilitate. REG01 susține contextul privind domeniul de aplicare, obligațiile legale, cerințele contractuale, sectoriale, ale clienților și de raportare. REG02 corelează activitățile de prelucrare afectate, categoriile de PII, categoriile de persoane vizate, scopurile și sistemele. REG04 susține corelarea cu evaluarea riscurilor privind confidențialitatea, DPIA și riscul rezidual. REG08 înregistrează interfețele de incident cu persoanele împuternicite, persoanele subîmputernicite, clienții, furnizorii și terții. REG09 se utilizează atunci când incidentele afectează prelucrări transfrontaliere, REG11 susține dovezile privind instruirea și competența, iar REG12 captează dovezile privind auditul, neconformitatea, acțiunea corectivă și îmbunătățirea. Această structură ajută la asigurarea faptului că înregistrările incidentelor nu sunt izolate de PIMS mai larg. Politica stabilește cerințe detaliate pentru pregătire, primire, clasificare, evaluarea încălcării securității datelor, conținere, recuperare, notificare, comunicări, protecția dovezilor și lecții învățate. Incidentele suspectate privind PII trebuie înregistrate prompt, fiecare incident suspectat raportat sau detectat fiind introdus în REG10 în termen de o zi lucrătoare de la primire sau mai devreme atunci când pot fi declanșate termene de notificare sau de raportare către client. Triajul tehnic al evenimentelor de securitate care implică PII trebuie finalizat în termen de 24 de ore de la detectare, iar fiecare înregistrare REG10 trebuie clasificată ca eveniment fără PII, incident suspectat privind PII, incident confirmat privind PII sau încălcare confirmată a securității PII în termen de 24 de ore de la primire, cu excepția cazului în care motivul clasificării în așteptare este documentat. Pentru evaluarea încălcării securității datelor, politica impune identificarea activităților de prelucrare afectate, a categoriilor de PII, a categoriilor de persoane vizate, a sistemelor, persoanelor împuternicite, persoanelor subîmputernicite, locațiilor de transfer și riscurilor privind confidențialitatea înainte de finalizarea deciziilor de notificare. Obligațiile de notificare și comunicare sunt separate pe roluri. Pentru operatori, politica impune decizii documentate de notificare către autoritățile de reglementare pentru fiecare încălcare confirmată a securității PII, fără întârzieri nejustificate, cu notificarea, justificarea lipsei notificării sau justificarea întârzierii păstrată în REG10. Atunci când este declanșată comunicarea către persoanele vizate afectate, politica impune înregistrarea conținutului, publicului-țintă, momentului, metodei de livrare și dovezilor de aprobare. Pentru persoanele împuternicite și persoanele subîmputernicite, politica impune notificarea operatorilor afectați, clienților, persoanelor împuternicite din amonte sau canalelor contractuale aprobate fără întârzieri nejustificate și în termenele contractuale aplicabile. Pentru incidentele privind PII cu impact ridicat, aceasta impune și evaluarea declanșatorilor de raportare juridici, sectoriali, din sectorul financiar, de securitate cibernetică, contractuali, ai clienților și ai beneficiarilor serviciilor, acolo unde este aplicabil. Guvernanța, măsurarea și îmbunătățirea sunt integrate în proces. Responsabilul pentru confidențialitate / Managerul PIMS deține procesul de gestionare a incidentelor și încălcărilor și trebuie să asigure menținerea REG10 până la închidere. Coordonatorul răspunsului la incidente gestionează primirea, triajul, fluxul de lucru pentru conținere, urmărirea stării, închiderea și lecțiile învățate. Securitatea informației conduce investigația tehnică, conținerea, eradicarea, recuperarea, păstrarea dovezilor și analiza cauzei principale atunci când sunt implicate sisteme sau controale de securitate. Conducerea de vârf primește escaladări pentru incidentele confirmate privind PII cu impact ridicat în termen de 24 de ore de la clasificare și revizuiește incidentele cu impact ridicat, încălcările raportabile, acțiunile corective restante și impacturile semnificative în cadrul revizuirii de management. Metricile includ volumele de incidente, timpii de clasificare și conținere, promptitudinea notificărilor, vechimea acțiunilor corective, performanța răspunsului terților și finalizarea exercițiilor. Politica impune, de asemenea, revizuire anuală, analiză post-incident după incidente cu impact ridicat sau încălcări confirmate și revizuirea anuală prin audit intern a implementării.

Diagramă politică

Diagramă de flux de proces care prezintă primirea incidentului privind PII, înregistrarea în REG10, triajul, evaluarea încălcării securității datelor, conținerea și recuperarea, deciziile de notificare, păstrarea dovezilor, închiderea, lecțiile învățate, acțiunile corective REG12 și revizuirea de management.

Faceți clic pe diagramă pentru a vizualiza dimensiunea completă

Conținut

Domeniu de aplicare, definiții și reguli de aplicabilitate

Cerințe privind registrul REG10 al incidentelor și încălcărilor

Criterii de clasificare și evaluare a încălcării securității datelor

Conținere, eradicare, recuperare și validare

Notificare, comunicări și păstrarea înregistrărilor

Lecții învățate, metrici, audit și îmbunătățire continuă

Conformitate cu cadrul

🛡️ Standarde și cadre suportate

Acest produs este aliniat cu următoarele cadre de conformitate, cu mapări detaliate ale clauzelor și controalelor.

Cadru Clauze / Controale acoperite
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1
NIS2 Directive (EU) 2022/2555
Article 23
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19

Politici conexe

Politica privind inventarul prelucrărilor și temeiul juridic

Evaluarea incidentului depinde de identificarea activităților de prelucrare afectate, a categoriilor de PII, a persoanelor vizate, a scopurilor și a sistemelor.

Politica privind evaluarea riscurilor privind confidențialitatea și DPIA

Evaluarea încălcării securității datelor și îmbunătățirea post-incident se bazează pe evaluarea riscurilor privind confidențialitatea, DPIA, riscul rezidual și corelarea cu tratamentul riscurilor.

Politica privind managementul confidențialității pentru persoane împuternicite, persoane subîmputernicite și terți

Procesul de incident impune coordonarea cu persoane împuternicite, persoane subîmputernicite, furnizori, clienți și alți terți.

Politica privind transferurile internaționale

Incidentele care afectează prelucrări transfrontaliere trebuie corelate cu locațiile de transfer și înregistrările privind transferurile internaționale.

Politica privind securitatea și controlul accesului

Triajul tehnic, conținerea, eradicarea, recuperarea și păstrarea dovezilor depind de controalele de securitate și de acces.

Politica privind monitorizarea, auditul și îmbunătățirea PIMS

Lecțiile învățate, acțiunile corective, revizuirea de audit, revizuirea de management și îmbunătățirea continuă sunt rezultate esențiale ale închiderii.

Despre politicile Clarysec - Politica de gestionare a incidentelor și încălcărilor securității PII

Această politică stabilește un cadru operațional PIMS pentru gestionarea incidentelor și încălcărilor securității PII de la primire până la închidere și îmbunătățire. Definește responsabilități pentru conducerea de vârf, responsabilul pentru confidențialitate / managerul PIMS, responsabilul cu protecția datelor / consilierul pentru confidențialitate, coordonatorul răspunsului la incidente, responsabilul cu securitatea informației, proprietarul de sistem / proprietarul de aplicație, proprietarul de proces / proprietarul activității, proprietarul de furnizor / achiziții și revizorul de audit intern / conformitate. Politica utilizează REG10 ca registru principal al incidentelor și încălcărilor securității PII și corelează incidentele cu obiecte de dovezi, inclusiv REG01, REG02, REG03, REG04, REG08, REG09, REG11 și REG12. Susține contexte de operator, operator asociat, persoană împuternicită și persoană subîmputernicită prin cerințe specifice rolului pentru evaluarea încălcării securității datelor, notificare, comunicări, păstrarea dovezilor, acțiune corectivă, metrici, audit și revizuire de management.

Flux de lucru centrat pe REG10

Utilizează REG10 ca registru principal pentru faptele incidentului, clasificare, decizii, acțiuni, notificări, dovezi și închidere.

Reguli pentru operatori și persoane împuternicite

Separă obligațiile operatorului, ale operatorului asociat, ale persoanei împuternicite și ale persoanei subîmputernicite pentru evaluare, notificare și comunicare.

Roluri de răspuns definite

Alocă atribuții între funcțiile de confidențialitate, securitate, răspuns la incidente, sistem, proces, furnizori, audit și conducerea de vârf.

Corelare cu îmbunătățirea continuă

Impune lecții învățate, acțiuni corective, metrici, audit intern și revizuire de management pentru eficacitatea gestionării incidentelor.

Întrebări frecvente

Conceput pentru lideri, de către lideri

Această politică a fost elaborată de un lider în securitate cu peste 25 de ani de experiență în implementarea și auditarea cadrelor ISMS pentru organizații globale. Este concepută nu doar ca un document, ci ca un cadru defensibil, care rezistă analizei unui auditor.

Elaborat de un expert care deține:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Acoperire și subiecte

🏢 Departamente țintă

Confidențialitate Juridic Conformitate Securitate IT Biroul DPO

🏷️ Acoperire tematică

Managementul informațiilor privind confidențialitatea Managementul încălcărilor Gestionarea incidentelor Managementul riscurilor Managementul terților Managementul conformității Monitorizare și măsurare
€59

Achiziție unică

Descărcare instantanee
Actualizări pe viață

Această politică este 1 din 25 în Pachetul PIMS ISO/IEC 27701 complet

Economisiți 52%

Obțineți toate cele 25 de politici PIMS, setul complet de registre și un plan detaliat de implementare pentru €799, în loc de €1.675 individual.

Vezi Pachetul 27701 complet →
PII Incident and Breach Management Policy

Detalii produs

Tip: policy
Categorie: ISO 27701 PIMS Policy Pack
Standarde: 11