Politika pre incidenty týkajúce sa osobných údajov a porušenia ochrany osobných údajov vo finančnom sektore pre dôkazy REG10, triáž, notifikácie, hlásenie, obnovu a neustále zlepšovanie.
Táto politika riadi riešenie incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov vo finančnom sektore naprieč rolami prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa. Používa REG10 ako hlavný register dôkazov a prepája incidenty s rizikami, záznamami o spracúvaní, dodávateľmi, prenosmi, notifikáciami, hlásením, školeniami, auditom a nápravnými opatreniami.
Určuje, ako sa incidenty vo finančnom sektore týkajúce sa osobných údajov identifikujú, triedia, obmedzujú, oznamujú, dokumentujú a uzatvárajú.
Používa REG10 ako primárny register incidentov a porušení ochrany osobných údajov, prepojený s rozsahom, rizikami, prenosmi, dodávateľmi, školeniami a auditnými dôkazmi.
Priraďuje povinnosti rolám v oblasti ochrany súkromia, bezpečnosti, reakcie na incidenty, činností organizácie, dodávateľov, auditu a vrcholového manažmentu.
Vyžaduje zdokumentované rozhodnutia o oznámení porušenia ochrany osobných údajov, komunikácii s dotknutou osobou a spúšťačoch hlásenia vo finančnom sektore.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Pravidlá rozsahu a aktivácie PII15-FS
Dôkazový model incidentov a porušení ochrany osobných údajov v REG10
Požiadavky na triáž, klasifikáciu a posúdenie porušenia ochrany osobných údajov
Sledovanie zamedzenia šírenia, obnovy a dopadu na služby
Notifikácia, komunikácia a hlásenie vo finančnom sektore
Získané poznatky, nápravné opatrenia a metriky
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19Article 20
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
Základná politika incidentov a porušení ochrany osobných údajov, ktorú PII15-FS nahrádza pre rovnaký rozsah PIMS vo finančnom sektore.
Posúdenia porušenia ochrany osobných údajov prepájajú skutkové okolnosti incidentu s rizikom ochrany súkromia, DPIA, zostatkovým rizikom a dôkazmi ošetrenia rizík v REG04.
Komunikácia o incidentoch s tretími stranami, žiadosti o dôkazy a zmluvné notifikácie sa zaznamenávajú prostredníctvom REG08 a REG10.
Preventívne a detekčné bezpečnostné kontroly podporujú detekciu, zamedzenie šírenia, obnovu a uchovanie dôkazov pri incidentoch týkajúcich sa osobných údajov.
Riešenie incidentov závisí od úplných, chránených a sledovateľných dokumentovaných informácií v REG10 a súvisiacich dôkazových objektoch.
Získané poznatky, vnútorný audit, nezhody, nápravné opatrenia a preskúmanie manažmentom sa smerujú prostredníctvom REG12.
Politika riadenia incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov vo finančnom sektore ustanovuje prevádzkový rámec PIMS na riešenie podozrivých a potvrdených incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov v rozsahoch finančného sektora. Definuje, ako sa incidenty zaznamenávajú, klasifikujú, posudzujú, obmedzujú, oznamujú, hlásia, dokladujú, uzatvárajú a zlepšujú. Politika priraďuje jasnú zodpovednosť za konanie naprieč rolami vrcholového manažmentu, vedúceho ochrany súkromia / manažéra PIMS, koordinátora reakcie na incidenty, vedúceho informačnej bezpečnosti, zodpovednej osoby pre ochranu osobných údajov / poradcu pre ochranu súkromia, vlastníka systému alebo aplikácie, vlastníka procesu alebo činností organizácie, vlastníka dodávateľa / obstarávania a preskúmavateľa vnútorného auditu / súladu. Používa REG10 ako primárny dôkazový objekt a prepája záznamy o incidentoch s REG01, REG02, REG03, REG04, REG08, REG09, REG11 a REG12 tam, kde to vyplýva zo skutkových okolností incidentu.
Pokrýva prijatie, klasifikáciu, posúdenie, zamedzenie šírenia, obnovu, notifikáciu, uzatvorenie a zlepšovanie.
Vyžaduje záznamy REG10 so skutkovými okolnosťami, časmi, opatreniami, rozhodnutiami, notifikáciami, dôkazmi o hlásení a stavom uzatvorenia.
Rozdeľuje povinnosti medzi roly v oblasti ochrany súkromia, bezpečnosti, reakcie na incidenty, činností organizácie, dodávateľov, auditu a manažmentu.
Vyžaduje vyhodnotenie rozhodnutí o hlásení závažného incidentu a významnej kybernetickej hrozby, ak sú uplatniteľné.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.
Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.
Zobraziť kompletný balík 27701 →