policy ISO 27701 PIMS Policy Pack

Politika upravljanja incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov

Upravljajte incidente v zvezi z osebno določljivimi podatki in kršitve varnosti osebnih podatkov z dokazili REG10, triažo na podlagi vlog, odločitvami o obveščanju, zajezitvijo, pridobljenimi izkušnjami in zapisi, pripravljenimi na revizijo.

Pregled

Ta politika določa, kako se incidenti v zvezi z osebno določljivimi podatki in kršitve varnosti osebnih podatkov prijavijo, ocenijo, zajezijo, sporočijo, dokumentirajo, zaprejo in izboljšujejo. Uporablja REG10 kot primarni register incidentov ter povezuje zapise z dokazili o obdelavi, tveganjih, dobaviteljih, prenosih, usposabljanju, reviziji in korektivnih ukrepih.

Strukturiran odziv na kršitve

Določa zahteve za sprejem, triažo, presojo, zajezitev, obveščanje, zapiranje in izboljšave pri incidentih v zvezi z osebno določljivimi podatki in kršitvah varnosti osebnih podatkov.

Dokazila, pripravljena na revizijo

Uporablja REG10 kot primarni register incidentov ter povezuje dokazila z obdelavo, tveganji, dobavitelji, prenosi, usposabljanjem in zapisi o korektivnih ukrepih.

Odgovornost na podlagi vlog

Dodeljuje jasne odgovornosti vlogam na področju zasebnosti, varnosti, odzivanja na incidente, sistemov, procesov, dobaviteljev, revizije in najvišjega vodstva.

Preberi celoten pregled (click to expand)
Politika upravljanja incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov določa, kako organizacija prepoznava, prijavlja, triažira, ocenjuje, zajezuje, sporoča, dokumentira, zapira in izboljšuje obravnavo incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov znotraj obsega sistema upravljanja informacij o zasebnosti. Njen navedeni namen je zagotoviti, da se incidenti in kršitve obravnavajo dosledno, pravočasno, zakonito, varno in z dokazili, pripravljenimi na revizijo. Politika se uporablja v kontekstih upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter zajema sisteme, aplikacije, storitve, procese, dobavitelje, obdelovalce, podobdelovalce in tretje osebe, ki obdelujejo, hranijo, prenašajo, podpirajo, dostopajo do osebno določljivih podatkov ali drugače vplivajo nanje znotraj obsega PIMS. Osrednja značilnost politike je njen integrirani model dokazil. REG10 — Register incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov je primarni dokazni objekt za upravljanje incidentov in kršitev, podporni registri pa zagotavljajo kontekst in sledljivost. REG01 podpira kontekst obsega, pravnih, pogodbenih, sektorskih, naročniških in poročevalskih zahtev. REG02 povezuje prizadete dejavnosti obdelave, kategorije osebno določljivih podatkov, kategorije posameznikov, na katere se nanašajo osebno določljivi podatki, namene in sisteme. REG04 podpira povezave s tveganji za zasebnost, DPIA in preostalim tveganjem. REG08 evidentira stične točke za obravnavo incidentov z obdelovalci, podobdelovalci, naročniki, dobavitelji in tretjimi osebami. REG09 se uporablja, kadar incidenti vplivajo na čezmejno obdelavo, REG11 podpira dokazila o usposabljanju in kompetencah, REG12 pa zajema dokazila o reviziji, neskladnostih, korektivnih ukrepih in izboljšavah. Ta struktura pomaga zagotoviti, da zapisi o incidentih niso ločeni od širšega PIMS. Politika določa podrobne zahteve za pripravljenost, sprejem, razvrščanje, oceno kršitve, zajezitev, obnovitev, obveščanje, komuniciranje, varovanje dokazil in pridobljene izkušnje. Domnevni incidenti v zvezi z osebno določljivimi podatki morajo biti evidentirani pravočasno, pri čemer mora biti vsak prijavljeni ali zaznani domnevni incident vnesen v REG10 v enem delovnem dnevu od prejema ali prej, kadar se lahko sprožijo časovni roki za obveščanje ali poročanje naročniku. Tehnična triaža varnostnih dogodkov, ki vključujejo osebno določljive podatke, mora biti zaključena v 24 urah od zaznave, vsak vnos v REG10 pa mora biti v 24 urah od sprejema razvrščen kot dogodek brez osebno določljivih podatkov, domnevni incident v zvezi z osebno določljivimi podatki, potrjeni incident v zvezi z osebno določljivimi podatki ali potrjena kršitev varnosti osebnih podatkov, razen če je dokumentiran razlog za čakajočo razvrstitev. Za oceno kršitve politika zahteva identifikacijo prizadetih dejavnosti obdelave, kategorij osebno določljivih podatkov, kategorij posameznikov, na katere se nanašajo osebno določljivi podatki, sistemov, obdelovalcev, podobdelovalcev, lokacij prenosa in tveganj za zasebnost pred dokončanjem odločitev o obveščanju. Obveznosti obveščanja in komuniciranja so ločene po vlogah. Za upravljavce politika zahteva dokumentirane odločitve o obveščanju regulatorja za vsako potrjeno kršitev varnosti osebnih podatkov brez nepotrebnega odlašanja, pri čemer se obvestilo, utemeljitev neobveščanja ali utemeljitev zamude hrani v REG10. Kadar se sproži obveščanje prizadetih posameznikov, na katere se nanašajo osebno določljivi podatki, politika zahteva evidentiranje vsebine, ciljne skupine, časovnega okvira, načina dostave in dokazil o odobritvi. Za obdelovalce in podobdelovalce politika zahteva obveščanje prizadetih upravljavcev, naročnikov, nadrejenih obdelovalcev ali odobrenih pogodbenih kanalov brez nepotrebnega odlašanja in v veljavnih pogodbenih rokih. Za incidente v zvezi z osebno določljivimi podatki z velikim vplivom zahteva tudi oceno pravnih, sektorskih, finančnosektorskih, kibernetskovarnostnih, pogodbenih, naročniških in storitvenih sprožitvenih pogojev za poročanje, kjer je to ustrezno. Upravljanje, merjenje in izboljševanje so vključeni v proces. Vodja zasebnosti / vodja PIMS je lastnik procesa upravljanja incidentov in kršitev ter mora zagotoviti, da se REG10 vzdržuje do zaprtja. Koordinator odzivanja na incidente upravlja sprejem, triažo, delovni tok zajezitve, sledenje statusu, zaprtje in pridobljene izkušnje. Informacijska varnost vodi tehnično preiskavo, zajezitev, odstranitev, obnovitev, ohranitev dokazil in analizo temeljnega vzroka, kadar so vključeni sistemi ali varnostne kontrole. Najvišje vodstvo prejme eskalacijo za potrjene incidente v zvezi z osebno določljivimi podatki z velikim vplivom v 24 urah od razvrstitve ter med vodstvenim pregledom pregleda incidente z velikim vplivom, prijavljive kršitve, zapadle korektivne ukrepe in bistvene vplive. Kazalniki vključujejo obseg incidentov, čas razvrščanja in zajezitve, pravočasnost obveščanja, staranje korektivnih ukrepov, uspešnost odziva tretjih oseb in dokončanje vaj. Politika zahteva tudi letni pregled, pregled po incidentu po incidentih z velikim vplivom ali potrjenih kršitvah ter letni pregled implementacije v okviru notranje revizije.

Diagram pravilnika

Diagram poteka procesa, ki prikazuje sprejem incidenta v zvezi z osebno določljivimi podatki, evidentiranje v REG10, triažo, oceno kršitve, zajezitev in obnovitev, odločitve o obveščanju, ohranitev dokazil, zaprtje, pridobljene izkušnje, korektivne ukrepe REG12 in vodstveni pregled.

Kliknite diagram za ogled v polni velikosti

Vsebina

Področje uporabe, opredelitve in pravila uporabljivosti

Zahteve za register incidentov in kršitev REG10

Merila za razvrščanje in oceno kršitve

Zajezitev, odstranitev, obnovitev in validacija

Obveščanje, komuniciranje in vodenje zapisov

Pridobljene izkušnje, kazalniki, revizija in nenehno izboljševanje

Skladnost z okvirom

🛡️ Podprti standardi in okviri

Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.

Okvir Pokrite klavzule / Kontrole
ISO/IEC 27701:2025
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
EU GDPR
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
ISO/IEC 29100:2020
Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Clause 16.1.2Clause 16.1.3
ISO/IEC 27002:2022
ISO/IEC 27035-1:2023
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
ISO/IEC 27035-2:2023
Clause 4Clause 6Clause 10Clause 11Clause 12
ISO/IEC 27035-3:2020
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
ISO/IEC 27018:2020
Annex A.10.1
NIS2 Directive (EU) 2022/2555
Article 23
DORA Regulation (EU) 2022/2554
Article 17Article 18Article 19

Sorodne politike

Politika popisa dejavnosti obdelave in pravne podlage

Ocena incidenta je odvisna od identifikacije prizadetih dejavnosti obdelave, kategorij osebno določljivih podatkov, posameznikov, na katere se nanašajo osebno določljivi podatki, namenov in sistemov.

Politika ocenjevanja tveganj za zasebnost in DPIA

Ocena kršitve in izboljšave po incidentu temeljijo na povezavah s tveganji za zasebnost, DPIA, preostalim tveganjem in obravnavo tveganj.

Politika upravljanja zasebnosti pri obdelovalcih, podobdelovalcih in tretjih osebah

Proces obravnave incidentov zahteva usklajevanje z obdelovalci, podobdelovalci, dobavitelji, naročniki in drugimi tretjimi osebami.

Politika mednarodnih prenosov

Incidenti, ki vplivajo na čezmejno obdelavo, morajo biti povezani z lokacijami prenosa in zapisi o mednarodnih prenosih.

Politika varnosti in nadzora dostopa

Tehnična triaža, zajezitev, odstranitev, obnovitev in ohranitev dokazil so odvisne od varnosti in kontrol nadzora dostopa.

Politika spremljanja, revizije in izboljševanja PIMS

Pridobljene izkušnje, korektivni ukrepi, revizijski pregled, vodstveni pregled in nenehno izboljševanje so ključni izhodi zapiranja.

O pravilnikih Clarysec - Politika upravljanja incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov

Ta politika vzpostavlja operativni okvir PIMS za upravljanje incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov od sprejema do zaprtja in izboljšav. Določa odgovornosti za najvišje vodstvo, vodjo zasebnosti / vodjo PIMS, pooblaščeno osebo za varstvo podatkov / svetovalca za zasebnost, koordinatorja odzivanja na incidente, vodjo informacijske varnosti, lastnika sistema / lastnika aplikacije, lastnika procesa / lastnika poslovnega procesa, lastnika dobavitelja / nabave ter notranjo revizijo / pregledovalca skladnosti. Politika uporablja REG10 kot primarni register incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov ter incidente povezuje z dokaznimi objekti, vključno z REG01, REG02, REG03, REG04, REG08, REG09, REG11 in REG12. Podpira kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca z zahtevami za oceno kršitve, obveščanje, komuniciranje, ohranitev dokazil, korektivne ukrepe, kazalnike, revizijo in vodstveni pregled, specifičnimi za posamezne vloge.

Delovni tok s središčem v REG10

Uporablja REG10 kot primarni register za dejstva o incidentu, razvrščanje, odločitve, ukrepe, obvestila, dokazila in zaprtje.

Pravila za upravljavce in obdelovalce

Ločuje obveznosti upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca glede ocene, obveščanja in komuniciranja.

Opredeljene odzivne vloge

Dodeljuje naloge funkcijam zasebnosti, varnosti, odzivanja na incidente, sistemov, procesov, dobaviteljev, revizije in najvišjega vodstva.

Povezava z nenehnim izboljševanjem

Zahteva pridobljene izkušnje, korektivne ukrepe, kazalnike, notranjo revizijo in vodstveni pregled za učinkovitost upravljanja incidentov.

Pogosto zastavljena vprašanja

Zasnovano za vodje, s strani vodij

Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.

Pripravil strokovnjak z naslednjimi kvalifikacijami:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Pokritost in teme

🏢 Ciljni oddelki

zasebnost pravo skladnost IT varnost pisarna pooblaščene osebe za varstvo podatkov

🏷️ Tematska pokritost

upravljanje informacij o zasebnosti upravljanje kršitev upravljanje incidentov upravljanje tveganj upravljanje tretjih oseb upravljanje skladnosti spremljanje in merjenje
€59

Enkratni nakup

Takojšnji prenos
Vseživljenjske posodobitve

Ta politika je 1 od 25 v celotnem paketu ISO/IEC 27701 PIMS

Prihranite 52%

Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.

Oglejte si celoten paket 27701 →
PII Incident and Breach Management Policy

Podrobnosti o izdelku

Vrsta: policy
Kategorija: ISO 27701 PIMS Policy Pack
Standardi: 11