Določite preverljive varnostne kontrole in kontrole dostopa do osebno določljivih podatkov (PII) za ISO/IEC 27701, vključno z dostopom, avtentikacijo, šifriranjem, beleženjem in dokazili.
Ta politika določa varnostne kontrole in kontrole dostopa, specifične za PII, za sisteme, storitve, naprave, okolja v oblaku in procese. Zajema dostop, avtentikacijo, privilegirani dostop, šifriranje, beleženje, konfiguracijo, ranljivosti, kontrole končnih točk in kontrole v oblaku, z dokazili, povezanimi z REG02, REG08, REG10 in REG12.
Določa varnostne zahteve, specifične za PII, za sisteme, storitve, naprave, okolja v oblaku in operativne procese.
Zahteva odobrene vloge, odobritev poslovnega namena, preglede pravic dostopa ter hitro odstranitev nepodprtega ali nepotrebnega dostopa do PII.
Povezuje dokazila o dostopu, beleženju, ranljivostih, konfiguraciji in izjemah z REG02, REG08, REG10 in REG12.
Evidentira navodila naročnika, zaveze obdelovalca, dostop podobdelovalca in meje deljene odgovornosti v oblaku.
Kliknite diagram za ogled v polni velikosti
Osnovni nabor varnostnih zahtev za osebno določljive podatke in integracija z ISMS
Nadzor dostopa in pregledi privilegiranega dostopa
Zahteve glede izjem pri avtentikaciji in računih
Šifriranje, varna hramba, beleženje in spremljanje
Varna konfiguracija, ranljivosti, kontrole končnih točk in kontrole v oblaku
Povezava dokazil z REG02, REG08, REG10 in REG12
Ta izdelek je usklajen z naslednjimi okviri skladnosti s podrobnimi preslikanji klavzul in kontrol.
| Okvir | Pokrite klavzule / Kontrole |
|---|---|
| ISO/IEC 27701:2025 |
Clause 6.1.3Clause 8.1Clause 7.5Clause 9.1Clause 10.2Annex A.3.8Annex A.3.9Annex A.3.22Annex A.3.23Annex A.3.25Annex A.3.26Annex A.3.28Annex A.3.29Annex A.3.14Annex A.3.15Annex A.3.16
|
| EU GDPR |
Article 5(1)(f)Article 5(2)Article 24Article 28Article 32
|
| ISO/IEC 27001:2022 | |
| ISO/IEC 27002:2022 | |
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 9.4.2Clause 9.4.3Clause 9.4.4Clause 9.4.5Clause 10.1.2Clause 10.1.3Clause 12.1.5Clause 18.1.5Clause 18.2.2Clause 18.2.3Clause 18.2.4
|
Odobritve dostopa do PII so odvisne od zabeleženega konteksta obdelave, občutljivosti in poslovnih potreb po dostopu.
Rezultati ocen tveganj in DPIA vplivajo na zahtevano raven varnosti PII, avtentikacije, šifriranja in pregleda izjem.
Varnostne odgovornosti obdelovalca in podobdelovalca, meje dostopa in dokazila se evidentirajo prek REG08.
Za domnevni nepooblaščeni dostop, razkritje, kompromitacijo ali izgubo PII je treba odpreti zapise o incidentih REG10 ali jih povezati z njimi.
Politika se za pripravljenost na revizijo opira na sledljiva dokumentirana dokazila v REG02, REG08, REG10 in REG12.
Varnostna dokazila PII, pregledi pravic dostopa, beleženje in dokazila o konfiguraciji se vzorčijo in pregledujejo v okviru nadzora PIMS.
Politika varnosti in nadzora dostopa do osebno določljivih podatkov (PII) vzpostavlja varnostne zahteve in zahteve glede nadzora dostopa, specifične za PII, v okviru sistema upravljanja informacij o zasebnosti. Povezuje kontekst obdelave, potrebo po dostopu, odgovornosti obdelovalca, varnostne ugotovitve in dokazila o implementaciji z REG02, REG08, REG10 in REG12. Politika se uporablja za kontekste upravljavca, skupnega upravljavca, obdelovalca in podobdelovalca ter določa zahteve za nadzor dostopa, avtentikacijo, privilegirani dostop, šifriranje, beleženje, varno konfiguracijo, upravljanje ranljivosti, kontrole končnih točk in meje dostopa v oblaku. Podpira preverljiva zagotovila PIMS tako, da zahteva, da se dokazila evidentirajo, povežejo, pregledajo in vzdržujejo, ne da bi nadomestila obstoječe politike informacijske varnosti.
Zajema sisteme, aplikacije, storitve, naprave, okolja v oblaku in procese, ki ravnajo s PII ali jih varujejo.
Dodeljuje odgovornosti vlogam na področju zasebnosti, varnosti, sistemov, procesov, dobaviteljev, odzivanja na incidente in revizije.
Določa mesečne, četrtletne, letne in z dogodki sprožene preglede dostopa, privilegiranega dostopa, dokazil in osnovnih naborov zahtev.
Uporablja REG02, REG08, REG10 in REG12 kot preverljive dokazne objekte za zagotovila PIMS.
Ta pravilnik je pripravil varnostni vodja z več kot 25 leti izkušenj pri uvajanju in presojanju ISMS ogrodij za globalna podjetja. Zasnovan ni le kot dokument, temveč kot zagovorno ogrodje, ki prestane presojo revizorjev.
Pridobite vseh 25 politik PIMS, celoten nabor registrov in podroben načrt uvedbe za €799 namesto €1.675 pri posameznem nakupu.
Oglejte si celoten paket 27701 →