Policy för personuppgiftsincidenter och incidentanmälan i finanssektorn för REG10-underlag, triagering, avisering, rapportering, återställning och ständig förbättring.
Denna policy styr hantering av personuppgiftsincidenter och incidentanmälan i finanssektorn för roller som personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde och underbiträde. Den använder REG10 som huvudregister för underlag och kopplar incidenter till risker, register över behandlingsaktiviteter, leverantörer, överföringar, aviseringar, rapportering, utbildning, revision och korrigerande åtgärder.
Definierar hur personuppgiftsincidenter i finanssektorn identifieras, triageras, begränsas, anmäls, dokumenteras och avslutas.
Använder REG10 som primärt incident- och incidentanmälningsregister, kopplat till omfattning, risker, överföringar, leverantörer, utbildning och revisionsbevis.
Tilldelar skyldigheter till roller inom dataskydd, säkerhet, incidentrespons, verksamhet, leverantörshantering, revision och högsta ledningen.
Kräver dokumenterade beslut om anmälan av personuppgiftsincident, kommunikation med registrerad och rapporteringsutlösare i finanssektorn.
Klicka på diagrammet för att visa i full storlek
Omfattning och aktiveringsregler för PII15-FS
REG10-modell för underlag om incidenter och incidentanmälan
Krav på triagering, klassificering och bedömning av personuppgiftsincident
Begränsning, återställning och uppföljning av påverkan på tjänster
Avisering, kommunikation och rapportering inom finanssektorn
Erfarenhetsåterföring, korrigerande åtgärder och mätetal
Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.
| Ramverk | Täckta klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19Article 20
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
Baslinjepolicy för incidenter och incidentanmälan som PII15-FS ersätter för samma PIMS-omfattning i finanssektorn.
Bedömningar av personuppgiftsincidenter kopplar incidentfakta till integritetsrisk, DPIA, kvarstående risk och behandlingsunderlag i REG04.
Incidentkommunikation med tredje part, begäranden om underlag och avtalsenliga aviseringar registreras genom REG08 och REG10.
Förebyggande kontroller och upptäckande kontroller stödjer detektering, begränsning, återställning och bevarande av underlag för personuppgiftsincidenter.
Incidenthantering är beroende av fullständig, skyddad och spårbar dokumenterad information i REG10 och relaterade underlagsobjekt.
Erfarenhetsåterföring, internrevision, avvikelser, korrigerande åtgärder och ledningens genomgång styrs genom REG12.
Policy för hantering av personuppgiftsincidenter och incidentanmälan i finanssektorn etablerar ett operativt PIMS-ramverk för hantering av misstänkta och bekräftade personuppgiftsincidenter samt anmälningspliktiga incidenter inom finanssektorsomfattningar. Den definierar hur incidenter registreras, klassificeras, bedöms, begränsas, anmäls, rapporteras, beläggs med underlag, avslutas och förbättras. Policyn tilldelar tydlig ansvarsskyldighet mellan högsta ledningen, dataskyddsansvarig / PIMS-ansvarig, incidenthanteringskoordinator, ansvarig för informationssäkerhet, dataskyddsombud / integritetsrådgivare, systemägare eller applikationsägare, processägare eller verksamhetsägare, leverantörs-/upphandlingsansvarig och granskare inom internrevision / funktionen för regelefterlevnad. Den använder REG10 som primärt underlagsobjekt och kopplar incidentposter till REG01, REG02, REG03, REG04, REG08, REG09, REG11 och REG12 när detta utlöses av incidentfakta.
Omfattar mottagande, klassificering, bedömning, begränsning, återställning, avisering, avslut och förbättring.
Kräver REG10-poster med fakta, tidpunkter, åtgärder, beslut, aviseringar, rapporteringsunderlag och avslutsstatus.
Fördelar skyldigheter mellan roller inom dataskydd, säkerhet, incidentrespons, verksamhet, leverantörshantering, revision och ledning.
Kräver utvärdering av rapporteringsbeslut för större incidenter och betydande cyberhot där detta är tillämpligt.
Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.
Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.
Visa fullständigt 27701-paket →