Politika za incidente v zvezi z osebno določljivimi podatki in kršitve varnosti osebnih podatkov v finančnem sektorju za dokazila REG10, triažo, obveščanje, poročanje, obnovitev in nenehno izboljševanje.
Ta politika ureja obravnavo incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov v finančnem sektorju v vlogah upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca. REG10 uporablja kot glavni register dokazil ter incidente povezuje s tveganji, evidencami dejavnosti obdelave, dobavitelji, prenosi, obvestili, poročanjem, usposabljanjem, presojo in korektivnimi ukrepi.
Določa, kako se incidenti v zvezi z osebno določljivimi podatki v finančnem sektorju identificirajo, triažirajo, zajezijo, sporočajo, dokumentirajo in zaprejo.
Uporablja REG10 kot primarni register incidentov in kršitev, povezan z obsegom, tveganji, prenosi, dobavitelji, usposabljanjem in revizijskimi dokazi.
Dodeljuje naloge vlogam za zasebnost, varnost, odziv na incidente, poslovanje, upravljanje dobaviteljev, presojo in najvišje vodstvo.
Zahteva dokumentirane odločitve o obveščanju o kršitvi, komunikaciji s posameznikom, na katerega se nanašajo osebno določljivi podatki, in sprožitvenih pogojih za poročanje v finančnem sektorju.
Kliknite diagram za ogled v polni velikosti
Obseg in pravila aktivacije PII15-FS
Dokazilni model REG10 za incidente in kršitve
Zahteve za triažo, razvrščanje in oceno kršitve
Sledenje zajezitvi, obnovitvi in vplivu na storitve
Obveščanje, komuniciranje in poročanje v finančnem sektorju
Pridobljene izkušnje, korektivni ukrepi in kazalniki
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19Article 20
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
Osnovna politika incidentov in kršitev, ki jo PII15-FS nadomesti za isti obseg PIMS v finančnem sektorju.
Ocene kršitev povezujejo dejstva incidenta z zasebnostnim tveganjem, DPIA, preostalim tveganjem in dokazili o obravnavi tveganja v REG04.
Komunikacije o incidentih s tretjimi osebami, zahteve za dokazila in pogodbena obvestila se evidentirajo prek REG08 in REG10.
Preventivni in odkrivalni varnostni kontrolni ukrepi podpirajo zaznavanje, zajezitev, obnovitev in ohranitev dokazil za incidente v zvezi z osebno določljivimi podatki.
Obravnavanje incidentov je odvisno od popolnih, zaščitenih in sledljivih dokumentiranih informacij v REG10 in povezanih dokaznih objektih.
Pridobljene izkušnje, notranja revizija, neskladnosti, korektivni ukrepi in pregled vodstva se usmerjajo prek REG12.
Politika upravljanja incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov v finančnem sektorju vzpostavlja operativni okvir PIMS za obravnavo domnevnih in potrjenih incidentov v zvezi z osebno določljivimi podatki ter kršitev v obsegih finančnega sektorja. Določa, kako se incidenti evidentirajo, razvrščajo, ocenjujejo, zajezijo, sporočajo, poročajo, dokazujejo, zapirajo in izboljšujejo. Politika dodeljuje jasno odgovornost najvišjemu vodstvu, vodji zasebnosti / vodji PIMS, koordinatorju odzivanja na incidente, vodji informacijske varnosti, pooblaščeni osebi za varstvo podatkov / svetovalcu za zasebnost, lastniku sistema ali aplikacije, lastniku procesa ali poslovnega področja, lastniku dobaviteljev / nabave ter pregledovalcu notranje revizije / skladnosti. REG10 uporablja kot primarni dokazni objekt in zapise o incidentih povezuje z REG01, REG02, REG03, REG04, REG08, REG09, REG11 in REG12, kadar to zahtevajo dejstva incidenta.
Zajema sprejem, razvrščanje, oceno, zajezitev, obnovitev, obveščanje, zaprtje in izboljševanje.
Zahteva zapise REG10 z dejstvi, časovnimi podatki, ukrepi, odločitvami, obvestili, dokazili o poročanju in statusom zaprtja.
Dodeljuje naloge vlogam za zasebnost, varnost, odziv na incidente, poslovanje, dobavitelje, presojo in upravljanje.
Zahteva oceno odločitev o poročanju o večjem incidentu in pomembni kibernetski grožnji, kadar je to ustrezno.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.
Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.
Oglejte si celoten paket 27701 →