Riaďte incidenty týkajúce sa osobných údajov a porušenia ochrany osobných údajov pomocou dôkazov z REG10, triáže na základe rolí, rozhodnutí o notifikácii, zamedzenia šírenia, získaných poznatkov a záznamov pripravených na audit.
Táto politika definuje, ako sa incidenty týkajúce sa osobných údajov a porušenia ochrany osobných údajov hlásia, posudzujú, obmedzujú, notifikujú, dokumentujú, uzatvárajú a zlepšujú. Používa REG10 ako primárny register incidentov a prepája záznamy s dôkazmi o spracúvaní, rizikách, dodávateľoch, prenosoch, školeniach, audite a nápravných opatreniach.
Definuje požiadavky na príjem, triáž, posúdenie, zamedzenie šírenia, notifikáciu, uzavretie a zlepšovanie pri incidentoch týkajúcich sa osobných údajov a porušeniach ochrany osobných údajov.
Používa REG10 ako primárny register incidentov a prepája dôkazy so záznamami o spracúvaní, rizikách, dodávateľoch, prenosoch, školeniach a nápravných opatreniach.
Priraďuje jasné zodpovednosti rolám v oblasti ochrany súkromia, bezpečnosti, reakcie na incidenty, systémov, procesov, dodávateľov, auditu a vrcholového manažmentu.
Kliknite na diagram pre zobrazenie v plnej veľkosti
Rozsah, definície a pravidlá uplatniteľnosti
Požiadavky na register incidentov a porušení ochrany údajov REG10
Kritériá klasifikácie a posúdenia porušenia ochrany údajov
Zamedzenie šírenia, odstránenie, obnova a validácia
Notifikácie, komunikácia a vedenie záznamov
Získané poznatky, metriky, audit a neustále zlepšovanie
Tento produkt je v súlade s nasledujúcimi rámcami dodržiavania predpisov s podrobnými mapovaniami doložiek a kontrol.
| Rámec | Pokryté doložky / Kontroly |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19
|
Posúdenie incidentu závisí od identifikácie dotknutých spracovateľských činností, kategórií PII, dotknutých osôb, účelov a systémov.
Posúdenie porušenia ochrany údajov a zlepšovanie po incidente sa opierajú o prepojenie na riziko ochrany súkromia, DPIA, zostatkové riziko a ošetrenie rizík.
Proces incidentov vyžaduje koordináciu so sprostredkovateľmi, ďalšími sprostredkovateľmi, dodávateľmi, zákazníkmi a inými tretími stranami.
Incidenty ovplyvňujúce cezhraničné spracúvanie musia byť prepojené s miestami prenosu a záznamami o medzinárodných prenosoch.
Technická triáž, zamedzenie šírenia, odstránenie, obnova a uchovanie dôkazov závisia od bezpečnostných kontrol a riadenia prístupu.
Získané poznatky, nápravné opatrenia, auditné preskúmanie, preskúmanie manažmentom a neustále zlepšovanie sú kľúčové výstupy uzavretia.
Táto politika ustanovuje prevádzkový rámec PIMS na riadenie incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov od príjmu až po uzavretie a zlepšovanie. Definuje zodpovednosti pre vrcholový manažment, vedúceho ochrany súkromia / manažéra PIMS, zodpovednú osobu za ochranu osobných údajov / poradcu pre ochranu súkromia, koordinátora reakcie na incidenty, vedúceho informačnej bezpečnosti, vlastníka systému / vlastníka aplikácie, vlastníka procesu / vlastníka organizácie, vlastníka dodávateľov / obstarávania a preskúmavateľa z vnútorného auditu / súladu. Politika používa REG10 ako primárny register incidentov týkajúcich sa osobných údajov a porušení ochrany osobných údajov a prepája incidenty s dôkazovými objektmi vrátane REG01, REG02, REG03, REG04, REG08, REG09, REG11 a REG12. Podporuje kontexty prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa tým, že vyžaduje posúdenie porušenia ochrany údajov podľa roly, notifikácie, komunikáciu, uchovanie dôkazov, nápravné opatrenia, metriky, audit a preskúmanie manažmentom.
Používa REG10 ako primárny register pre fakty o incidente, klasifikáciu, rozhodnutia, opatrenia, notifikácie, dôkazy a uzavretie.
Oddeľuje povinnosti prevádzkovateľa, spoločného prevádzkovateľa, sprostredkovateľa a ďalšieho sprostredkovateľa pri posúdení, notifikácii a komunikácii.
Priraďuje povinnosti naprieč funkciami ochrany súkromia, bezpečnosti, reakcie na incidenty, systémov, procesov, dodávateľov, auditu a vrcholového manažmentu.
Vyžaduje získané poznatky, nápravné opatrenia, metriky, vnútorný audit a preskúmanie manažmentom na zabezpečenie účinnosti riadenia incidentov.
Táto politika bola vypracovaná bezpečnostným lídrom s viac ako 25-ročnými skúsenosťami s implementáciou a auditovaním rámcov ISMS pre globálne podniky. Nie je navrhnutá len ako dokument, ale ako obhájiteľný rámec, ktorý obstojí pri audítorskom preskúmaní.
Získajte všetkých 25 politík PIMS, kompletnú sadu registrov a podrobný implementačný plán za €799 namiesto €1 675 pri samostatnom nákupe.
Zobraziť kompletný balík 27701 →