Upravljajte incidente v zvezi z osebno določljivimi podatki in kršitve varnosti osebnih podatkov z dokazili REG10, triažo na podlagi vlog, odločitvami o obveščanju, zajezitvijo, pridobljenimi izkušnjami in zapisi, pripravljenimi na revizijo.
Ta politika določa, kako se incidenti v zvezi z osebno določljivimi podatki in kršitve varnosti osebnih podatkov prijavijo, ocenijo, zajezijo, sporočijo, dokumentirajo, zaprejo in izboljšujejo. Uporablja REG10 kot primarni register incidentov ter povezuje zapise z dokazili o obdelavi, tveganjih, dobaviteljih, prenosih, usposabljanju, reviziji in korektivnih ukrepih.
Določa zahteve za sprejem, triažo, presojo, zajezitev, obveščanje, zapiranje in izboljšave pri incidentih v zvezi z osebno določljivimi podatki in kršitvah varnosti osebnih podatkov.
Uporablja REG10 kot primarni register incidentov ter povezuje dokazila z obdelavo, tveganji, dobavitelji, prenosi, usposabljanjem in zapisi o korektivnih ukrepih.
Dodeljuje jasne odgovornosti vlogam na področju zasebnosti, varnosti, odzivanja na incidente, sistemov, procesov, dobaviteljev, revizije in najvišjega vodstva.
Kliknite diagram za ogled v polni velikosti
Področje uporabe, opredelitve in pravila uporabljivosti
Zahteve za register incidentov in kršitev REG10
Merila za razvrščanje in oceno kršitve
Zajezitev, odstranitev, obnovitev in validacija
Obveščanje, komuniciranje in vodenje zapisov
Pridobljene izkušnje, kazalniki, revizija in nenehno izboljševanje
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19
|
Ocena incidenta je odvisna od identifikacije prizadetih dejavnosti obdelave, kategorij osebno določljivih podatkov, posameznikov, na katere se nanašajo osebno določljivi podatki, namenov in sistemov.
Ocena kršitve in izboljšave po incidentu temeljijo na povezavah s tveganji za zasebnost, DPIA, preostalim tveganjem in obravnavo tveganj.
Proces obravnave incidentov zahteva usklajevanje z obdelovalci, podobdelovalci, dobavitelji, naročniki in drugimi tretjimi osebami.
Incidenti, ki vplivajo na čezmejno obdelavo, morajo biti povezani z lokacijami prenosa in zapisi o mednarodnih prenosih.
Tehnična triaža, zajezitev, odstranitev, obnovitev in ohranitev dokazil so odvisne od varnosti in kontrol nadzora dostopa.
Pridobljene izkušnje, korektivni ukrepi, revizijski pregled, vodstveni pregled in nenehno izboljševanje so ključni izhodi zapiranja.
Ta politika vzpostavlja operativni okvir PIMS za upravljanje incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov od sprejema do zaprtja in izboljšav. Določa odgovornosti za najvišje vodstvo, vodjo zasebnosti / vodjo PIMS, pooblaščeno osebo za varstvo podatkov / svetovalca za zasebnost, koordinatorja odzivanja na incidente, vodjo informacijske varnosti, lastnika sistema / lastnika aplikacije, lastnika procesa / lastnika poslovnega procesa, lastnika dobavitelja / nabave ter notranjo revizijo / pregledovalca skladnosti. Politika uporablja REG10 kot primarni register incidentov v zvezi z osebno določljivimi podatki in kršitev varnosti osebnih podatkov ter incidente povezuje z dokaznimi objekti, vključno z REG01, REG02, REG03, REG04, REG08, REG09, REG11 in REG12. Podpira kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca z zahtevami za oceno kršitve, obveščanje, komuniciranje, ohranitev dokazil, korektivne ukrepe, kazalnike, revizijo in vodstveni pregled, specifičnimi za posamezne vloge.
Uporablja REG10 kot primarni register za dejstva o incidentu, razvrščanje, odločitve, ukrepe, obvestila, dokazila in zaprtje.
Ločuje obveznosti upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca glede ocene, obveščanja in komuniciranja.
Dodeljuje naloge funkcijam zasebnosti, varnosti, odzivanja na incidente, sistemov, procesov, dobaviteljev, revizije in najvišjega vodstva.
Zahteva pridobljene izkušnje, korektivne ukrepe, kazalnike, notranjo revizijo in vodstveni pregled za učinkovitost upravljanja incidentov.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.
Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.
Oglejte si celoten paket 27701 →