Hantera incidenter som rör personuppgifter och personuppgiftsincidenter med REG10-underlag, rollbaserad triagering, beslut om anmälan, begränsning, erfarenhetsåterföring och poster med beredskap för revision.
Denna policy definierar hur incidenter som rör personuppgifter och personuppgiftsincidenter rapporteras, bedöms, begränsas, anmäls, dokumenteras, stängs och förbättras. Den använder REG10 som primärt incidentregister och kopplar poster till behandling, risk, leverantör, överföring, utbildning, revision och underlag för korrigerande åtgärder.
Definierar krav för mottagning, triagering, bedömning, begränsning, anmälan, stängning och förbättring av incidenter som rör personuppgifter och personuppgiftsincidenter.
Använder REG10 som primärt incidentregister och kopplar underlag till behandling, risk, leverantör, överföring, utbildning och poster för korrigerande åtgärder.
Tilldelar tydliga ansvar till roller inom dataskydd, säkerhet, incidenthantering, system, process, leverantör, revision och högsta ledningen.
Klicka på diagrammet för att visa i full storlek
Omfattning, definitioner och tillämpningsregler
Krav på REG10-register för incidenter och personuppgiftsincidenter
Kriterier för klassificering och bedömning av personuppgiftsincident
Begränsning, eliminering, återhämtning och validering
Anmälan, kommunikation och registerföring
Erfarenhetsåterföring, mätetal, revision och ständig förbättring
Den här produkten är anpassad till följande efterlevnadsramverk, med detaljerade klausul- och kontrollmappningar.
| Ramverk | Täckta klausuler / Kontroller |
|---|---|
| ISO/IEC 27701:2025 |
Clause 7.4Clause 7.5Clause 8.1Clause 8.2Clause 8.3Clause 9.1Clause 10.2Annex A.3.11Annex A.3.12Annex A.3.13Annex A.3.14Annex A.2.2.2Annex A.2.2.6
|
| EU GDPR |
Article 5(2)Article 24Article 26Article 28Article 32Article 33Article 34Article 39
|
| ISO/IEC 29100:2020 |
Clause 5.11Clause 5.12
|
| ISO/IEC 29151:2022 |
Clause 16.1.2Clause 16.1.3
|
| ISO/IEC 27002:2022 | |
| ISO/IEC 27035-1:2023 |
Clause 5.2Clause 5.3Clause 5.4Clause 5.5Clause 5.6
|
| ISO/IEC 27035-2:2023 |
Clause 4Clause 6Clause 10Clause 11Clause 12
|
| ISO/IEC 27035-3:2020 |
Clause 7Clause 8Clause 9Clause 10Clause 11Clause 12
|
| ISO/IEC 27018:2020 |
Annex A.10.1
|
| NIS2 Directive (EU) 2022/2555 |
Article 23
|
| DORA Regulation (EU) 2022/2554 |
Article 17Article 18Article 19
|
Incidentbedömning beror på identifiering av berörda behandlingsaktiviteter, kategorier av personuppgifter, registrerade, ändamål och system.
Bedömning av personuppgiftsincident och förbättring efter incident bygger på koppling till integritetsrisk, DPIA, kvarstående risk och riskbehandling.
Incidentprocessen kräver samordning med personuppgiftsbiträden, underbiträden, leverantörer, kunder och andra tredje parter.
Incidenter som påverkar gränsöverskridande behandling ska kopplas till överföringsplatser och poster om internationella överföringar.
Teknisk triagering, begränsning, eliminering, återhämtning och bevarande av underlag beror på säkerhetskontroller och åtkomstkontroll.
Erfarenhetsåterföring, korrigerande åtgärder, revisionsgranskning, ledningens genomgång och ständig förbättring är centrala stängningsresultat.
Denna policy etablerar ett operativt PIMS-ramverk för hantering av incidenter som rör personuppgifter och personuppgiftsincidenter från mottagning till stängning och förbättring. Den definierar ansvar för högsta ledningen, dataskyddsansvarig / PIMS-ansvarig, dataskyddsombud / integritetsrådgivare, incidenthanteringskoordinator, informationssäkerhetsansvarig, systemägare / applikationsägare, processägare / verksamhetsägare, leverantörs-/upphandlingsansvarig och internrevision / granskare inom regelefterlevnad. Policyn använder REG10 som primärt register över incidenter som rör personuppgifter och personuppgiftsincidenter och kopplar incidenter till underlagsobjekt inklusive REG01, REG02, REG03, REG04, REG08, REG09, REG11 och REG12. Den stödjer sammanhang där organisationen är personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde och underbiträde genom krav på rollspecifik bedömning av personuppgiftsincident, anmälan, kommunikation, bevarande av underlag, korrigerande åtgärder, mätetal, revision och ledningens genomgång.
Använder REG10 som primärt register för incidentfakta, klassificering, beslut, åtgärder, anmälningar, underlag och stängning.
Skiljer mellan skyldigheter för personuppgiftsansvarig, gemensamt personuppgiftsansvarig, personuppgiftsbiträde och underbiträde avseende bedömning, anmälan och kommunikation.
Tilldelar uppgifter inom dataskydd, säkerhet, incidenthantering, system, process, leverantör, revision och högsta ledningen.
Kräver erfarenhetsåterföring, korrigerande åtgärder, mätetal, internrevision och ledningens genomgång för incidenthanteringens effektivitet.
Denna policy har utarbetats av en säkerhetsledare med över 25 års erfarenhet av att implementera och revidera ISMS-ramverk för globala företag. Den är utformad inte bara som ett dokument, utan som ett robust ramverk som håller för granskning av revisorer.
Få alla 25 PIMS-policyer, en komplett uppsättning register och en detaljerad implementeringsplan för €799, istället för €1 675 om du köper separat.
Visa fullständigt 27701-paket →