Gestionați incidentele și încălcările securității PII cu dovezi REG10, triaj bazat pe roluri, decizii de notificare, conținere, lecții învățate și înregistrări pregătite pentru audit.
Această politică definește modul în care incidentele și încălcările securității PII sunt raportate, evaluate, conținute, notificate, documentate, închise și îmbunătățite. Utilizează REG10 ca registru principal al incidentelor și corelează înregistrările cu dovezile privind prelucrarea, riscurile, furnizorii, transferurile, instruirea, auditul și acțiunile corective.
Definește cerințele privind primirea, triajul, evaluarea, conținerea, notificarea, închiderea și îmbunătățirea pentru incidentele și încălcările securității PII.
Utilizează REG10 ca registru principal al incidentelor și corelează dovezile cu înregistrările privind prelucrarea, riscurile, furnizorii, transferurile, instruirea și acțiunile corective.
Alocă responsabilități clare rolurilor din confidențialitate, securitate, răspuns la incidente, sistem, proces, furnizori, audit și conducerea de vârf.
Faceți clic pe diagramă pentru a vizualiza dimensiunea completă
Domeniu de aplicare, definiții și reguli de aplicabilitate
Cerințe privind registrul REG10 al incidentelor și încălcărilor
Criterii de clasificare și evaluare a încălcării securității datelor
Conținere, eradicare, recuperare și validare
Notificare, comunicări și păstrarea înregistrărilor
Lecții învățate, metrici, audit și îmbunătățire continuă
Acest produs este aliniat cu următoarele cadre de conformitate, cu mapări detaliate ale clauzelor și controalelor.
| Cadru | Clauze / Controale acoperite |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19
|
Evaluarea incidentului depinde de identificarea activităților de prelucrare afectate, a categoriilor de PII, a persoanelor vizate, a scopurilor și a sistemelor.
Evaluarea încălcării securității datelor și îmbunătățirea post-incident se bazează pe evaluarea riscurilor privind confidențialitatea, DPIA, riscul rezidual și corelarea cu tratamentul riscurilor.
Procesul de incident impune coordonarea cu persoane împuternicite, persoane subîmputernicite, furnizori, clienți și alți terți.
Incidentele care afectează prelucrări transfrontaliere trebuie corelate cu locațiile de transfer și înregistrările privind transferurile internaționale.
Triajul tehnic, conținerea, eradicarea, recuperarea și păstrarea dovezilor depind de controalele de securitate și de acces.
Lecțiile învățate, acțiunile corective, revizuirea de audit, revizuirea de management și îmbunătățirea continuă sunt rezultate esențiale ale închiderii.
Această politică stabilește un cadru operațional PIMS pentru gestionarea incidentelor și încălcărilor securității PII de la primire până la închidere și îmbunătățire. Definește responsabilități pentru conducerea de vârf, responsabilul pentru confidențialitate / managerul PIMS, responsabilul cu protecția datelor / consilierul pentru confidențialitate, coordonatorul răspunsului la incidente, responsabilul cu securitatea informației, proprietarul de sistem / proprietarul de aplicație, proprietarul de proces / proprietarul activității, proprietarul de furnizor / achiziții și revizorul de audit intern / conformitate. Politica utilizează REG10 ca registru principal al incidentelor și încălcărilor securității PII și corelează incidentele cu obiecte de dovezi, inclusiv REG01, REG02, REG03, REG04, REG08, REG09, REG11 și REG12. Susține contexte de operator, operator asociat, persoană împuternicită și persoană subîmputernicită prin cerințe specifice rolului pentru evaluarea încălcării securității datelor, notificare, comunicări, păstrarea dovezilor, acțiune corectivă, metrici, audit și revizuire de management.
Utilizează REG10 ca registru principal pentru faptele incidentului, clasificare, decizii, acțiuni, notificări, dovezi și închidere.
Separă obligațiile operatorului, ale operatorului asociat, ale persoanei împuternicite și ale persoanei subîmputernicite pentru evaluare, notificare și comunicare.
Alocă atribuții între funcțiile de confidențialitate, securitate, răspuns la incidente, sistem, proces, furnizori, audit și conducerea de vârf.
Impune lecții învățate, acțiuni corective, metrici, audit intern și revizuire de management pentru eficacitatea gestionării incidentelor.
Această politică a fost elaborată de un lider în securitate cu peste 25 de ani de experiență în implementarea și auditarea cadrelor ISMS pentru organizații globale. Este concepută nu doar ca un document, ci ca un cadru defensibil, care rezistă analizei unui auditor.
Obțineți toate cele 25 de politici PIMS, setul complet de registre și un plan detaliat de implementare pentru €799, în loc de €1.675 individual.
Vezi Pachetul 27701 complet →