ISO 22301 jako fungující program

Zapněte ISO 22301 a jeho 25 opatření z kapitol 4 až 10 se bude opakovat s vlastníkem, termínem, popisem, doporučením a výchozím intervalem: 20 ročně, 4 čtvrtletně a 1 pololetně.

KapitolaOpatřeníVýchozí interval
8.2.1Analýza dopadů na činnosti: priority, závislosti a potřebné zdrojeRočně
8.2.2Posouzení rizika narušeníRočně
8.3Strategie a řešení kontinuity činnostíRočně
8.4Plány a postupy kontinuity činnostíRočně
8.5Program cvičení: nejméně jedno simulační cvičení ročně a jeden ostrý test kritické služby za rokRočně
8.6Hodnocení dokumentace a schopností kontinuity činnostíRočně
9.1Monitorování, měření, analýza a hodnoceníKaždých 6 měsíců
9.2 / 9.3Interní audit a přezkoumání BCMS vedenímRočně
5.1, 6.3, 10.1, 10.2Vedení, plánování změn, neshody a nápravná opatření, neustálé zlepšováníČtvrtletně

ISO 22301 je součástí od Pro (99 € měsíčně), vedle až čtyř dalších rámců.

Opatření kontinuity ve vašich dalších rámcích

ISO 27001 A.5.29 a A.5.30Bezpečnost informací během narušení a připravenost ICT na kontinuitu činností.
ISO 27001 A.8.13 a A.8.14Zálohování informací a redundance prostředků pro zpracování informací.
Čl. 21 odst. 2 písm. c) NIS2Kontinuita činností, správa záloh, obnova po havárii a krizové řízení.
Čl. 11 a 12 DORAReakce a obnova; postupy zálohování, obnovení a obnovy.

Registr incidentů a jeho lhůty

OblastCo se zaznamenává
Klasifikace12 typů (porušení zabezpečení dat, převzetí účtu, ransomware, DDoS, phishing, insider, dodavatel, selhání systému, chybná konfigurace, ztracené zařízení, fyzický incident, jiné) a 4 úrovně závažnosti
FázeŠetří se, omezeno, vyřešeno, uzavřeno, s časy zjištění, omezení, odstranění a vyřešení
Časová osaZáznamy typu poznámka, aktualizace, omezení, komunikace, důkaz a rozhodnutí, každý s tím, kdo a kdy
LhůtyČl. 33 GDPR: oznámit do 72 hodin od zjištění. Čl. 23 NIS2: včasné varování do 24 hodin, oznámení do 72 hodin, závěrečná zpráva do jednoho měsíce
OznámeníÚřad, datum hlášení a číslo případu, informování subjektů údajů a pole podle čl. 33 odst. 3: kontakt na pověřence, pravděpodobné důsledky, přijatá opatření
PoučeníHlavní příčina, zmírnění, poučení, poznámka o forenzním zajištění a propojený úkol nápravného opatření
  • Kontrola významných incidentů NIS2 (prováděcí nařízení (EU) 2024/2690) vyhodnotí odpovědi podle vašeho typu subjektu a obratu a výsledek uloží k incidentu.
  • Přehled ukazuje incidenty podle závažnosti a podíl porušení zabezpečení osobních údajů nahlášených do 72 hodin za posledních 12 měsíců.
  • Běžící lhůty se zobrazují v seznamu „Co na vás teď čeká“ se zbývajícím časem nebo časem po lhůtě.
  • V Enterprise umožňuje veřejný portál pro hlášení porušení nahlásit incident komukoli bez účtu; hlášení čekají ve frontě, dokud je správce neschválí do registru.
Registr incidentů s odpočtem pro oznámení podle GDPR a milníkem oznámení incidentu podle NIS2
Registr s odpočtem pro oznámení podle GDPR a dalším milníkem NIS2.

Plány, testy a politiky v evidenci

  • Profil compliance obsahuje odkazy na váš plán BC/DR, BIA a postup při incidentech a data posledního testu BC/DR a testu obnovy ze zálohy.
  • Prepare for Audit upozorní na test BC/DR nebo test obnovy ze zálohy starší než 12 měsíců, chybějící politiku BC nebo BIA a chybějící program cvičení, audit BCMS nebo přezkoumání vedením (Enterprise).
  • Politiky mají kategorii kontinuity činností, verze, krok schválení a potvrzování zaměstnanci; úvodní šablony pokrývají reakci na incidenty a zálohování.
  • Kritičtí dodavatelé jsou v registru dodavatelů s přístupem k datům, daty revizí a upozorněními na vypršení smluv; systémy v inventáři aktiv s vlastníkem, kritičností a klasifikací (Pro a Enterprise).