policy ISO 27701 PIMS Policy Pack

Politika riadenia incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov vo finančnom sektore

Politika pre incidenty týkajúce sa osobných údajov a porušenia ochrany osobných údajov vo finančnom sektore pre dôkazy REG10, triáž, notifikácie, hlásenie, obnovu a neustále zlepšovanie.

Prehľad

Táto politika riadi riešenie incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov vo finančnom sektore naprieč rolami prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa. Používa REG10 ako hlavný register dôkazov a prepája incidenty s rizikami, záznamami o spracúvaní, dodávateľmi, prenosmi, notifikáciami, hlásením, školeniami, auditom a nápravnými opatreniami.

Riadenie porušení ochrany osobných údajov vo finančnom sektore

Určuje, ako sa incidenty vo finančnom sektore týkajúce sa osobných údajov identifikujú, triedia, obmedzujú, oznamujú, dokumentujú a uzatvárajú.

Dôkazová opora REG10

Používa REG10 ako primárny register incidentov a porušení ochrany osobných údajov, prepojený s rozsahom, rizikami, prenosmi, dodávateľmi, školeniami a auditnými dôkazmi.

Zodpovednosť za konanie podľa rolí

Priraďuje povinnosti rolám v oblasti ochrany súkromia, bezpečnosti, reakcie na incidenty, činností organizácie, dodávateľov, auditu a vrcholového manažmentu.

Podpora rozhodovania o hlásení

Vyžaduje zdokumentované rozhodnutia o oznámení porušenia ochrany osobných údajov, komunikácii s dotknutou osobou a spúšťačoch hlásenia vo finančnom sektore.

Čítať celý prehľad (click to expand)
Politika riadenia incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov vo finančnom sektore definuje požiadavky na identifikáciu, hlásenie, triáž, klasifikáciu, posúdenie, zamedzenie šírenia, oznamovanie, dokumentovanie, uzatváranie a zlepšovanie na základe incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov v rozsahoch PIMS vo finančnom sektore. Uplatňuje sa tam, kde organizácia vo finančnom sektore koná ako prevádzkovateľ osobných údajov, spoločný prevádzkovateľ, sprostredkovateľ alebo ďalší sprostredkovateľ, a vzťahuje sa aj na systémy, aplikácie, služby, procesy, dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov a tretie strany, ktoré spracúvajú, uchovávajú, prenášajú, podporujú, pristupujú k osobným údajom alebo ich inak ovplyvňujú v rámci rozsahu. Politika je výslovne navrhnutá ako náhradný variant PII15 pre finančný sektor a vyžaduje, aby si organizácie pre rovnaký rozsah zvolili buď PII15, alebo PII15-FS, čím sa zabráni duplicitným povinnostiam, registrom a práci s auditnými dôkazmi. Účelom politiky je zabezpečiť, aby sa incidenty týkajúce sa osobných údajov a porušenia ochrany osobných údajov riešili konzistentne, včas, zákonne, bezpečne a s dôkazmi pripravenými na audit. REG10 — Register incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov sa ustanovuje ako primárny dôkazový objekt, zatiaľ čo podporné registre prepájajú záznam o incidente so širším dôkazovým modelom PIMS. REG01 sa používa pre rozsah, zainteresované strany, sektorový, zákaznícky, zmluvný a reportovací kontext. REG02 prepája dotknuté spracovateľské činnosti, kategórie osobných údajov, kategórie dotknutých osôb, účely, systémy a služby. REG03 zachytáva Vyhlásenie o uplatniteľnosti a aktualizácie uplatniteľnosti kontrol vrátane nahradenia PII15 politikou PII15-FS. REG04 podporuje väzby na riziká ochrany súkromia, DPIA, zostatkové riziko a ošetrenie rizík, zatiaľ čo REG08, REG09, REG11 a REG12 pokrývajú rozhrania s tretími stranami, medzinárodné prenosy, školenia a dôkazy z auditu alebo nápravných opatrení. Z prevádzkového hľadiska politika vyžaduje, aby sa každý nahlásený alebo zistený podozrivý incident vo finančnom sektore týkajúci sa osobných údajov zaznamenal do REG10 do jedného pracovného dňa od prijatia alebo skôr, ak sa môžu spustiť lehoty na notifikáciu, zákaznícku komunikáciu alebo hlásenie. Incidenty musia byť do 24 hodín od prijatia klasifikované ako udalosť bez osobných údajov, podozrivý incident týkajúci sa osobných údajov, potvrdený incident týkajúci sa osobných údajov, potvrdené porušenie ochrany osobných údajov, incident vo finančnom sektore týkajúci sa osobných údajov, závažný incident vo finančnom sektore, významná kybernetická hrozba alebo položka čakajúca na klasifikáciu. Posúdenie porušenia ochrany osobných údajov musí zohľadniť dotknuté osobné údaje, dotknuté osoby, systémy, služby, spracovateľské činnosti, sprostredkovateľov, ďalších sprostredkovateľov, prenosy, riziká, zákazníkov, protistrany a nápravné opatrenia. Politika tiež vyžaduje uchovanie dôkazov, zamedzenie šírenia v určených lehotách, validáciu obnovy a zdokumentované rozhodnutia o uzatvorení, ktoré zahŕňajú klasifikáciu, rozhodnutie o notifikácii, stav zamedzenia šírenia, stav obnovy, zostatkové riziko, nápravné opatrenia a úplnosť dôkazov. Politika rozlišuje povinnosti prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa. Prevádzkovatelia musia zaznamenávať rozhodnutia o oznámení porušenia ochrany osobných údajov, pripraviť dôkazy o oznámení dozornému orgánu, ak sa vyžadujú, a preskúmať komunikáciu s dotknutou osobou, ak sa zistí vysoké riziko. Sprostredkovatelia a ďalší sprostredkovatelia musia posúdiť pokyny zákazníka, zmluvné notifikačné povinnosti, reťazce oznamovania smerom nahor a požiadavky na smerovanie dôkazov, pričom záznamy sa vedú v REG08 a REG10. Zodpovednosti spoločných prevádzkovateľov musia byť koordinované a zdokumentované pred príslušnými lehotami na externé oznámenie. Pri incidentoch s vysokým dopadom týkajúcich sa osobných údajov vo finančnom sektore a významných kybernetických hrozbách musí koordinátor reakcie na incidenty vyhodnotiť spúšťače regulačného hlásenia vo finančnom sektore a uchovať dôkazy o rozhodnutí v REG10. Správa, meranie a zlepšovanie sú zabudované do životného cyklu politiky. Vedúci ochrany súkromia / manažér PIMS musí preskúmavať otvorené incidenty v REG10 najmenej raz týždenne až do ich uzatvorenia a vrcholový manažment musí dostať eskaláciu pri potvrdených incidentoch s vysokým dopadom vo finančnom sektore, závažných incidentoch alebo významných kybernetických hrozbách do 24 hodín po klasifikácii. Metriky zahŕňajú mesačné počty podozrivých a potvrdených incidentov, porušení ochrany osobných údajov, závažných incidentov vo finančnom sektore a významných kybernetických hrozieb, ako aj včasnosť oznámenia porušenia ochrany osobných údajov, včasnosť hlásenia vo finančnom sektore, zamedzenie šírenia, obnovu, validáciu rekonštrukcie a výkonnosť reakcie tretích strán. Politika ďalej vyžaduje ročné preskúmanie, preskúmanie po incidente po závažných udalostiach, preskúmanie vnútorným auditom, riadenie výnimiek, uplatňovanie prostredníctvom nezhôd REG12 a nápravné školenie prostredníctvom REG11, ak dôjde k zlyhaniam povedomia alebo komunikácie.

Diagram politiky

Procesný diagram znázorňujúci prijatie incidentu vo finančnom sektore týkajúceho sa osobných údajov do REG10, klasifikáciu, posúdenie porušenia ochrany osobných údajov, zamedzenie šírenia, rozhodnutia o notifikácii alebo hlásení, uchovanie dôkazov, uzatvorenie, získané poznatky a väzby nápravných opatrení na podporné registre.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Pravidlá rozsahu a aktivácie PII15-FS

Dôkazový model incidentov a porušení ochrany osobných údajov v REG10

Požiadavky na triáž, klasifikáciu a posúdenie porušenia ochrany osobných údajov

Sledovanie zamedzenia šírenia, obnovy a dopadu na služby

Notifikácia, komunikácia a hlásenie vo finančnom sektore

Získané poznatky, nápravné opatrenia a metriky

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19Article 20
NIS2 Directive (EU) 2022/2555
Article 23
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1

Súvisiace zásady

Politika riadenia incidentov a porušení ochrany osobných údajov

Základná politika incidentov a porušení ochrany osobných údajov, ktorú PII15-FS nahrádza pre rovnaký rozsah PIMS vo finančnom sektore.

Politika posúdenia rizík ochrany súkromia a DPIA

Posúdenia porušenia ochrany osobných údajov prepájajú skutkové okolnosti incidentu s rizikom ochrany súkromia, DPIA, zostatkovým rizikom a dôkazmi ošetrenia rizík v REG04.

Politika riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia

Komunikácia o incidentoch s tretími stranami, žiadosti o dôkazy a zmluvné notifikácie sa zaznamenávajú prostredníctvom REG08 a REG10.

Politika bezpečnosti a riadenia prístupu

Preventívne a detekčné bezpečnostné kontroly podporujú detekciu, zamedzenie šírenia, obnovu a uchovanie dôkazov pri incidentoch týkajúcich sa osobných údajov.

Politika dokumentovaných informácií a správy dôkazov PIMS

Riešenie incidentov závisí od úplných, chránených a sledovateľných dokumentovaných informácií v REG10 a súvisiacich dôkazových objektoch.

Politika monitorovania, auditu a zlepšovania PIMS

Získané poznatky, vnútorný audit, nezhody, nápravné opatrenia a preskúmanie manažmentom sa smerujú prostredníctvom REG12.

O politikách Clarysec - Politika riadenia incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov vo finančnom sektore

Politika riadenia incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov vo finančnom sektore ustanovuje prevádzkový rámec PIMS na riešenie podozrivých a potvrdených incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov v rozsahoch finančného sektora. Definuje, ako sa incidenty zaznamenávajú, klasifikujú, posudzujú, obmedzujú, oznamujú, hlásia, dokladujú, uzatvárajú a zlepšujú. Politika priraďuje jasnú zodpovednosť za konanie naprieč rolami vrcholového manažmentu, vedúceho ochrany súkromia / manažéra PIMS, koordinátora reakcie na incidenty, vedúceho informačnej bezpečnosti, zodpovednej osoby pre ochranu osobných údajov / poradcu pre ochranu súkromia, vlastníka systému alebo aplikácie, vlastníka procesu alebo činností organizácie, vlastníka dodávateľa / obstarávania a preskúmavateľa vnútorného auditu / súladu. Používa REG10 ako primárny dôkazový objekt a prepája záznamy o incidentoch s REG01, REG02, REG03, REG04, REG08, REG09, REG11 a REG12 tam, kde to vyplýva zo skutkových okolností incidentu.

Riadenie životného cyklu incidentu

Pokrýva prijatie, klasifikáciu, posúdenie, zamedzenie šírenia, obnovu, notifikáciu, uzatvorenie a zlepšovanie.

Dôkazy pripravené na audit

Vyžaduje záznamy REG10 so skutkovými okolnosťami, časmi, opatreniami, rozhodnutiami, notifikáciami, dôkazmi o hlásení a stavom uzatvorenia.

Definované roly PIMS

Rozdeľuje povinnosti medzi roly v oblasti ochrany súkromia, bezpečnosti, reakcie na incidenty, činností organizácie, dodávateľov, auditu a manažmentu.

Spúšťače vo finančnom sektore

Vyžaduje vyhodnotenie rozhodnutí o hlásení závažného incidentu a významnej kybernetickej hrozby, ak sú uplatniteľné.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

ochrana súkromia právne oddelenie súlad IT bezpečnosť riziká

🏷️ Tematické pokrytie

riadenie porušení ochrany osobných údajov riadenie incidentov riadenie informácií o ochrane súkromia spracúvanie osobných údajov riadenie tretích strán riadenie rizík riadenie súladu
€89

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
Financial Sector PII Incident and Breach Management Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 11