policy ISO 27701 PIMS Policy Pack

Politika upravljanja incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov v finančnem sektorju

Politika za incidente v zvezi z osebno določljivimi podatki in kršitve varnosti osebnih podatkov v finančnem sektorju za dokazila REG10, triažo, obveščanje, poročanje, obnovitev in nenehno izboljševanje.

Pregled

Ta politika ureja obravnavo incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov v finančnem sektorju v vlogah upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca. REG10 uporablja kot glavni register dokazil ter incidente povezuje s tveganji, evidencami dejavnosti obdelave, dobavitelji, prenosi, obvestili, poročanjem, usposabljanjem, presojo in korektivnimi ukrepi.

Nadzor kršitev v finančnem sektorju

Določa, kako se incidenti v zvezi z osebno določljivimi podatki v finančnem sektorju identificirajo, triažirajo, zajezijo, sporočajo, dokumentirajo in zaprejo.

Dokazilna podlaga REG10

Uporablja REG10 kot primarni register incidentov in kršitev, povezan z obsegom, tveganji, prenosi, dobavitelji, usposabljanjem in revizijskimi dokazi.

Odgovornost na podlagi vlog

Dodeljuje naloge vlogam za zasebnost, varnost, odziv na incidente, poslovanje, upravljanje dobaviteljev, presojo in najvišje vodstvo.

Podpora odločanju o poročanju

Zahteva dokumentirane odločitve o obveščanju o kršitvi, komunikaciji s posameznikom, na katerega se nanašajo osebno določljivi podatki, in sprožitvenih pogojih za poročanje v finančnem sektorju.

Preberi celoten pregled (click to expand)
Politika upravljanja incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov v finančnem sektorju določa zahteve za identifikacijo, poročanje, triažo, razvrščanje, ocenjevanje, zajezitev, obveščanje, dokumentiranje, zapiranje in izboljševanje na podlagi incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov v obsegih PIMS v finančnem sektorju. Uporablja se, kadar organizacija deluje kot upravljavec osebno določljivih podatkov, skupni upravljavec, obdelovalec ali podobdelovalec v finančnem sektorju, ter zajema tudi sisteme, aplikacije, storitve, procese, dobavitelje, obdelovalce, podobdelovalce in tretje osebe, ki obdelujejo, hranijo, prenašajo, podpirajo, dostopajo do osebno določljivih podatkov ali drugače vplivajo nanje znotraj obsega. Politika je izrecno zasnovana kot nadomestna različica PII15 za finančni sektor in od organizacij zahteva, da za isti obseg izberejo PII15 ali PII15-FS, da se prepreči podvajanje obveznosti, registrov in dela z revizijskimi dokazi. Namen politike je zagotoviti, da se incidenti v zvezi z osebno določljivimi podatki in kršitve obravnavajo dosledno, pravočasno, zakonito, varno in z dokazili, pripravljenimi na revizijo. REG10 — register incidentov v zvezi z osebno določljivimi podatki in kršitev — je določen kot primarni dokazni objekt, podporni registri pa zapis o incidentu povezujejo s širšim dokazilnim modelom PIMS. REG01 se uporablja za obseg, zainteresirane strani, sektorski, naročniški, pogodbeni in poročevalski kontekst. REG02 povezuje prizadete dejavnosti obdelave, kategorije osebno določljivih podatkov, kategorije posameznikov, na katere se nanašajo osebno določljivi podatki, namene, sisteme in storitve. REG03 zajema posodobitve izjave o uporabnosti in uporabljivosti kontrol, vključno z nadomestitvijo PII15 s PII15-FS. REG04 podpira povezave z zasebnostnim tveganjem, DPIA, preostalim tveganjem in obravnavo tveganja, medtem ko REG08, REG09, REG11 in REG12 zajemajo stične točke s tretjimi osebami, mednarodne prenose, usposabljanje ter dokazila o presoji ali korektivnih ukrepih. Operativno politika zahteva, da se vsak prijavljeni ali zaznani domnevni incident v zvezi z osebno določljivimi podatki v finančnem sektorju evidentira v REG10 v enem delovnem dnevu od prejema ali prej, kadar se lahko sprožijo roki za obveščanje naročnika ali poročanje. Incidenti morajo biti v 24 urah od prejema razvrščeni kot dogodek brez osebno določljivih podatkov, domnevni incident v zvezi z osebno določljivimi podatki, potrjeni incident v zvezi z osebno določljivimi podatki, potrjena kršitev varnosti osebnih podatkov, incident v zvezi z osebno določljivimi podatki v finančnem sektorju, večji incident v finančnem sektorju, pomembna kibernetska grožnja ali vnos s čakajočo razvrstitvijo. Ocena kršitve mora upoštevati prizadete osebno določljive podatke, posameznike, na katere se nanašajo osebno določljivi podatki, sisteme, storitve, dejavnosti obdelave, obdelovalce, podobdelovalce, prenose, tveganja, naročnike, nasprotne stranke in sanacijske ukrepe. Politika zahteva tudi ohranitev dokazil, zajezitev v določenih časovnih okvirih, preverjanje obnovitve in dokumentirane odločitve o zaprtju, ki vključujejo razvrstitev, odločitev o obveščanju, status zajezitve, status obnovitve, preostalo tveganje, korektivne ukrepe in popolnost dokazil. Politika razlikuje obveznosti upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca. Upravljavci morajo evidentirati odločitve o obveščanju o kršitvi, pripraviti dokazila za obvestilo nadzornemu organu, kadar je to potrebno, in pregledati komunikacijo s posameznikom, na katerega se nanašajo osebno določljivi podatki, kadar je ugotovljeno visoko tveganje. Obdelovalci in podobdelovalci morajo oceniti navodila naročnika, pogodbene obveznosti obveščanja, verige obveščanja navzgor in zahteve za usmerjanje dokazil, pri čemer se zapisi hranijo v REG08 in REG10. Odgovornosti skupnih upravljavcev morajo biti usklajene in dokumentirane pred veljavnimi roki za zunanje obveščanje. Pri incidentih v zvezi z osebno določljivimi podatki z velikim vplivom v finančnem sektorju in pomembnih kibernetskih grožnjah mora koordinator odzivanja na incidente oceniti sprožitvene pogoje za regulativno poročanje v finančnem sektorju in dokazila o odločitvi hraniti v REG10. Upravljanje, merjenje in izboljševanje so vključeni v življenjski cikel politike. Vodja zasebnosti / vodja PIMS mora odprte incidente REG10 pregledovati najmanj tedensko do zaprtja, najvišje vodstvo pa mora v 24 urah po razvrstitvi prejeti eskalacijo za potrjene incidente z velikim vplivom v finančnem sektorju, večje incidente ali pomembne kibernetske grožnje. Kazalniki vključujejo mesečna števila domnevnih in potrjenih incidentov, kršitev, večjih incidentov v finančnem sektorju in pomembnih kibernetskih groženj ter pravočasnost obveščanja o kršitvah, pravočasnost poročanja v finančnem sektorju, zajezitev, obnovitev, validacijo obnovitve in uspešnost odziva tretjih oseb. Politika nadalje zahteva letni pregled, pregled po incidentu po večjih dogodkih, pregled notranje revizije, upravljanje izjem, izvajanje prek neskladnosti REG12 in korektivno usposabljanje prek REG11, kadar pride do napak pri ozaveščenosti ali komuniciranju.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje vnos incidenta v zvezi z osebno določljivimi podatki v finančnem sektorju v REG10, razvrstitev, oceno kršitve, zajezitev, odločitve o obveščanju ali poročanju, ohranitev dokazil, zaprtje, pridobljene izkušnje in povezave korektivnih ukrepov s podpornimi registri.

Kliknite diagram za ogled v polni velikosti

Vsebina

Obseg in pravila aktivacije PII15-FS

Dokazilni model REG10 za incidente in kršitve

Zahteve za triažo, razvrščanje in oceno kršitve

Sledenje zajezitvi, obnovitvi in vplivu na storitve

Obveščanje, komuniciranje in poročanje v finančnem sektorju

Pridobljene izkušnje, korektivni ukrepi in kazalniki

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19Article 20
NIS2 Directive (EU) 2022/2555
Article 23
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1

Sorodne politike

Politika upravljanja incidentov in kršitev

Osnovna politika incidentov in kršitev, ki jo PII15-FS nadomesti za isti obseg PIMS v finančnem sektorju.

Politika ocenjevanja tveganj za zasebnost in DPIA

Ocene kršitev povezujejo dejstva incidenta z zasebnostnim tveganjem, DPIA, preostalim tveganjem in dokazili o obravnavi tveganja v REG04.

Politika upravljanja obdelovalcev, podobdelovalcev in tretjih oseb na področju zasebnosti

Komunikacije o incidentih s tretjimi osebami, zahteve za dokazila in pogodbena obvestila se evidentirajo prek REG08 in REG10.

Politika varnosti in nadzora dostopa

Preventivni in odkrivalni varnostni kontrolni ukrepi podpirajo zaznavanje, zajezitev, obnovitev in ohranitev dokazil za incidente v zvezi z osebno določljivimi podatki.

Politika upravljanja dokumentiranih informacij in dokazil PIMS

Obravnavanje incidentov je odvisno od popolnih, zaščitenih in sledljivih dokumentiranih informacij v REG10 in povezanih dokaznih objektih.

Politika spremljanja, presoje in izboljševanja PIMS

Pridobljene izkušnje, notranja revizija, neskladnosti, korektivni ukrepi in pregled vodstva se usmerjajo prek REG12.

O pravilnikih Clarysec - Politika upravljanja incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov v finančnem sektorju

Politika upravljanja incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov v finančnem sektorju vzpostavlja operativni okvir PIMS za obravnavo domnevnih in potrjenih incidentov v zvezi z osebno določljivimi podatki ter kršitev v obsegih finančnega sektorja. Določa, kako se incidenti evidentirajo, razvrščajo, ocenjujejo, zajezijo, sporočajo, poročajo, dokazujejo, zapirajo in izboljšujejo. Politika dodeljuje jasno odgovornost najvišjemu vodstvu, vodji zasebnosti / vodji PIMS, koordinatorju odzivanja na incidente, vodji informacijske varnosti, pooblaščeni osebi za varstvo podatkov / svetovalcu za zasebnost, lastniku sistema ali aplikacije, lastniku procesa ali poslovnega področja, lastniku dobaviteljev / nabave ter pregledovalcu notranje revizije / skladnosti. REG10 uporablja kot primarni dokazni objekt in zapise o incidentih povezuje z REG01, REG02, REG03, REG04, REG08, REG09, REG11 in REG12, kadar to zahtevajo dejstva incidenta.

Nadzor življenjskega cikla incidenta

Zajema sprejem, razvrščanje, oceno, zajezitev, obnovitev, obveščanje, zaprtje in izboljševanje.

Dokazila, pripravljena na revizijo

Zahteva zapise REG10 z dejstvi, časovnimi podatki, ukrepi, odločitvami, obvestili, dokazili o poročanju in statusom zaprtja.

Opredeljene vloge PIMS

Dodeljuje naloge vlogam za zasebnost, varnost, odziv na incidente, poslovanje, dobavitelje, presojo in upravljanje.

Sprožitveni pogoji v finančnem sektorju

Zahteva oceno odločitev o poročanju o večjem incidentu in pomembni kibernetski grožnji, kadar je to ustrezno.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

zasebnost pravna služba skladnost informacijska varnost tveganja

🏷️ Tematska pokritost

upravljanje kršitev upravljanje incidentov sistem upravljanja informacij o zasebnosti obdelava osebnih podatkov upravljanje tretjih oseb upravljanje tveganj upravljanje skladnosti
€89

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
Financial Sector PII Incident and Breach Management Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 11