policy ISO 27701 PIMS Policy Pack

Politika riadenia incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov

Riaďte incidenty týkajúce sa osobných údajov a porušenia ochrany osobných údajov pomocou dôkazov z REG10, triáže na základe rolí, rozhodnutí o notifikácii, zamedzenia šírenia, získaných poznatkov a záznamov pripravených na audit.

Prehľad

Táto politika definuje, ako sa incidenty týkajúce sa osobných údajov a porušenia ochrany osobných údajov hlásia, posudzujú, obmedzujú, notifikujú, dokumentujú, uzatvárajú a zlepšujú. Používa REG10 ako primárny register incidentov a prepája záznamy s dôkazmi o spracúvaní, rizikách, dodávateľoch, prenosoch, školeniach, audite a nápravných opatreniach.

Štruktúrovaná reakcia na porušenie ochrany údajov

Definuje požiadavky na príjem, triáž, posúdenie, zamedzenie šírenia, notifikáciu, uzavretie a zlepšovanie pri incidentoch týkajúcich sa osobných údajov a porušeniach ochrany osobných údajov.

Dôkazy pripravené na audit

Používa REG10 ako primárny register incidentov a prepája dôkazy so záznamami o spracúvaní, rizikách, dodávateľoch, prenosoch, školeniach a nápravných opatreniach.

Preukázateľná zodpovednosť podľa rolí

Priraďuje jasné zodpovednosti rolám v oblasti ochrany súkromia, bezpečnosti, reakcie na incidenty, systémov, procesov, dodávateľov, auditu a vrcholového manažmentu.

Čítať celý prehľad (click to expand)
Politika riadenia incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov definuje, ako organizácia identifikuje, hlási, triedi, posudzuje, obmedzuje, notifikuje, dokumentuje, uzatvára a zlepšuje sa na základe incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov v rámci rozsahu systému riadenia informácií o súkromí. Jej deklarovaným účelom je zabezpečiť, aby sa incidenty a porušenia ochrany údajov riešili konzistentne, včas, zákonne, bezpečne a s dôkazmi pripravenými na audit. Politika sa uplatňuje v kontextoch prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa a vzťahuje sa na systémy, aplikácie, služby, procesy, dodávateľov, sprostredkovateľov, ďalších sprostredkovateľov a tretie strany, ktoré spracúvajú, uchovávajú, prenášajú, podporujú, sprístupňujú alebo inak ovplyvňujú osobné údaje v rozsahu PIMS. Ústredným prvkom politiky je jej integrovaný dôkazový model. REG10 — Register incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov je primárny dôkazový objekt pre riadenie incidentov a porušení ochrany údajov, zatiaľ čo podporné registre poskytujú kontext a sledovateľnosť. REG01 podporuje kontext rozsahu, právny, zmluvný, odvetvový, zákaznícky a oznamovací kontext. REG02 prepája dotknuté spracovateľské činnosti, kategórie PII, kategórie dotknutých osôb, účely a systémy. REG04 podporuje prepojenie na riziká ochrany súkromia, DPIA a zostatkové riziko. REG08 zaznamenáva rozhrania incidentov so sprostredkovateľmi, ďalšími sprostredkovateľmi, zákazníkmi, dodávateľmi a tretími stranami. REG09 sa používa, keď incidenty ovplyvňujú cezhraničné spracúvanie, REG11 podporuje dôkazy o školeniach a kompetenciách a REG12 zachytáva dôkazy o audite, nezhodách, nápravných opatreniach a zlepšovaní. Táto štruktúra pomáha zabezpečiť, aby záznamy o incidentoch neboli izolované od širšieho PIMS. Politika stanovuje podrobné požiadavky na pripravenosť, príjem, klasifikáciu, posúdenie porušenia ochrany osobných údajov, zamedzenie šírenia, obnovu, notifikáciu, komunikáciu, ochranu dôkazov a získané poznatky. Podozrivé incidenty týkajúce sa osobných údajov musia byť zaznamenané bezodkladne, pričom každý nahlásený alebo zistený podozrivý incident musí byť zapísaný do REG10 do jedného pracovného dňa od prijatia alebo skôr, ak môžu byť spustené lehoty na notifikáciu alebo hlásenie zákazníkovi. Technická triáž bezpečnostných udalostí zahŕňajúcich osobné údaje musí byť dokončená do 24 hodín od zistenia a každý záznam REG10 musí byť do 24 hodín od prijatia klasifikovaný ako udalosť bez PII, podozrivý incident týkajúci sa osobných údajov, potvrdený incident týkajúci sa osobných údajov alebo potvrdené porušenie ochrany osobných údajov, ak nie je zdokumentovaný dôvod čakajúcej klasifikácie. Pri posúdení porušenia ochrany osobných údajov politika vyžaduje identifikáciu dotknutých spracovateľských činností, kategórií PII, kategórií dotknutých osôb, systémov, sprostredkovateľov, ďalších sprostredkovateľov, miest prenosu a rizík ochrany súkromia pred finalizáciou rozhodnutí o notifikácii. Notifikačné a komunikačné povinnosti sú oddelené podľa roly. Pre prevádzkovateľov politika vyžaduje zdokumentované rozhodnutia o notifikácii regulačnému orgánu pri každom potvrdenom porušení ochrany osobných údajov bez zbytočného odkladu, pričom notifikácia, odôvodnenie neuskutočnenia notifikácie alebo odôvodnenie oneskorenia sa uchovávajú v REG10. Ak je spustená komunikácia s dotknutými osobami, politika vyžaduje zaznamenanie obsahu, cieľovej skupiny, načasovania, spôsobu doručenia a dôkazov o schválení. Pre sprostredkovateľov a ďalších sprostredkovateľov politika vyžaduje notifikáciu dotknutým prevádzkovateľom, zákazníkom, nadradeným sprostredkovateľom alebo prostredníctvom schválených zmluvných kanálov bez zbytočného odkladu a v príslušných zmluvných lehotách. Pri incidentoch s vysokým dopadom týkajúcich sa osobných údajov vyžaduje aj vyhodnotenie právnych, odvetvových, finančno-sektorových, kyberneticko-bezpečnostných, zmluvných a zákazníckych spúšťačov hlásenia a spúšťačov hlásenia príjemcov služieb, ak sú uplatniteľné. Správa a riadenie, meranie a zlepšovanie sú zabudované do procesu. Vedúci ochrany súkromia / manažér PIMS vlastní proces riadenia incidentov a porušení ochrany údajov a musí zabezpečiť udržiavanie REG10 až do uzavretia. Koordinátor reakcie na incidenty riadi príjem, triáž, pracovný tok zamedzenia šírenia, sledovanie stavu, uzavretie a získané poznatky. Informačná bezpečnosť vedie technické vyšetrovanie, zamedzenie šírenia, odstránenie, obnovu, uchovanie dôkazov a analýzu koreňovej príčiny tam, kde sú zapojené systémy alebo bezpečnostné kontroly. Vrcholový manažment dostáva eskaláciu pri potvrdených incidentoch s vysokým dopadom týkajúcich sa osobných údajov do 24 hodín od klasifikácie a počas preskúmania manažmentom preskúmava incidenty s vysokým dopadom, porušenia podliehajúce oznamovaniu, oneskorené nápravné opatrenia a podstatné dopady. Metriky zahŕňajú objemy incidentov, časy klasifikácie a zamedzenia šírenia, včasnosť notifikácií, dobu otvorenosti nápravných opatrení, výkonnosť reakcie tretích strán a absolvovanie cvičení. Politika tiež vyžaduje ročné preskúmanie, poincidentnú revíziu po incidentoch s vysokým dopadom alebo potvrdených porušeniach ochrany údajov a ročné preskúmanie implementácie vnútorným auditom.

Diagram politiky

Diagram toku procesu znázorňujúci príjem incidentu týkajúceho sa osobných údajov, zaznamenanie v REG10, triáž, posúdenie porušenia ochrany údajov, zamedzenie šírenia a obnovu, rozhodnutia o notifikácii, uchovanie dôkazov, uzavretie, získané poznatky, nápravné opatrenia REG12 a preskúmanie manažmentom.

Kliknite na diagram pre zobrazenie v plnej veľkosti

Obsah

Rozsah, definície a pravidlá uplatniteľnosti

Požiadavky na register incidentov a porušení ochrany údajov REG10

Kritériá klasifikácie a posúdenia porušenia ochrany údajov

Zamedzenie šírenia, odstránenie, obnova a validácia

Notifikácie, komunikácia a vedenie záznamov

Získané poznatky, metriky, audit a neustále zlepšovanie

Súlad s rámcom

🛡️ Podporované štandardy a rámce

Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.

Rámec Pokryté doložky / Kontroly
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1
NIS2 Directive (EU) 2022/2555
Article 23
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19

Súvisiace zásady

Politika evidencie spracúvania a právneho základu

Posúdenie incidentu závisí od identifikácie dotknutých spracovateľských činností, kategórií PII, dotknutých osôb, účelov a systémov.

Politika posúdenia rizík ochrany súkromia a DPIA

Posúdenie porušenia ochrany údajov a zlepšovanie po incidente sa opierajú o prepojenie na riziko ochrany súkromia, DPIA, zostatkové riziko a ošetrenie rizík.

Politika riadenia sprostredkovateľov, ďalších sprostredkovateľov a tretích strán v oblasti ochrany súkromia

Proces incidentov vyžaduje koordináciu so sprostredkovateľmi, ďalšími sprostredkovateľmi, dodávateľmi, zákazníkmi a inými tretími stranami.

Politika medzinárodných prenosov

Incidenty ovplyvňujúce cezhraničné spracúvanie musia byť prepojené s miestami prenosu a záznamami o medzinárodných prenosoch.

Politika bezpečnosti a riadenia prístupu

Technická triáž, zamedzenie šírenia, odstránenie, obnova a uchovanie dôkazov závisia od bezpečnostných kontrol a riadenia prístupu.

Politika monitorovania, auditu a zlepšovania PIMS

Získané poznatky, nápravné opatrenia, auditné preskúmanie, preskúmanie manažmentom a neustále zlepšovanie sú kľúčové výstupy uzavretia.

O politikách Clarysec - Politika riadenia incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov

Táto politika ustanovuje prevádzkový rámec PIMS na riadenie incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov od príjmu až po uzavretie a zlepšovanie. Definuje zodpovednosti pre vrcholový manažment, vedúceho ochrany súkromia / manažéra PIMS, zodpovednú osobu za ochranu osobných údajov / poradcu pre ochranu súkromia, koordinátora reakcie na incidenty, vedúceho informačnej bezpečnosti, vlastníka systému / vlastníka aplikácie, vlastníka procesu / vlastníka organizácie, vlastníka dodávateľov / obstarávania a preskúmavateľa z vnútorného auditu / súladu. Politika používa REG10 ako primárny register incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov a prepája incidenty s dôkazovými objektmi vrátane REG01, REG02, REG03, REG04, REG08, REG09, REG11 a REG12. Podporuje kontexty prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa tým, že vyžaduje posúdenie porušenia ochrany údajov podľa roly, notifikácie, komunikáciu, uchovanie dôkazov, nápravné opatrenia, metriky, audit a preskúmanie manažmentom.

Pracovný tok zameraný na REG10

Používa REG10 ako primárny register pre fakty o incidente, klasifikáciu, rozhodnutia, opatrenia, notifikácie, dôkazy a uzavretie.

Pravidlá pre prevádzkovateľa a sprostredkovateľa

Oddeľuje povinnosti prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa pri posúdení, notifikácii a komunikácii.

Definované roly reakcie

Priraďuje povinnosti naprieč funkciami ochrany súkromia, bezpečnosti, reakcie na incidenty, systémov, procesov, dodávateľov, auditu a vrcholového manažmentu.

Prepojenie na neustále zlepšovanie

Vyžaduje získané poznatky, nápravné opatrenia, metriky, vnútorný audit a preskúmanie manažmentom na zabezpečenie účinnosti riadenia incidentov.

Často kladené otázky

Vytvorené pre lídrov, lídrami

Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.

Vypracované odborníkom s nasledovnými kvalifikáciami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokrytie a témy

🏢 Cieľové oddelenia

Ochrana súkromia právne oddelenie súlad IT bezpečnosť kancelária DPO

🏷️ Tematické pokrytie

Riadenie informácií o súkromí riadenie porušení ochrany údajov riadenie incidentov riadenie rizík riadenie tretích strán riadenie súladu monitorovanie a meranie
€59

Jednorazový nákup

Okamžité stiahnutie
Doživotné aktualizácie

Táto politika je 1 z 25 v kompletnom balíku ISO/IEC 27701 PIMS

Ušetrite 52%

Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.

Zobraziť kompletný balík 27701 →
PII Incident and Breach Management Policy

Podrobnosti produktu

Typ: policy
Kategória: ISO 27701 PIMS Policy Pack
Normy: 11