ISO 22301 som et program, der virker
Aktivér ISO 22301, og dets 25 kontroller, afsnit 4 til 10, gentages med en ejer, en forfaldsdato, en beskrivelse, en anbefaling og en standardfrekvens: 20 årlige, 4 kvartalsvise og 1 halvårlig.
| Afsnit | Kontrol | Standardfrekvens |
|---|---|---|
| 8.2.1 | Konsekvensanalyse for forretningen: prioriteter, afhængigheder og ressourcebehov | Årligt |
| 8.2.2 | Risikovurdering af afbrydelser | Årligt |
| 8.3 | Strategier og løsninger for forretningskontinuitet | Årligt |
| 8.4 | Planer og procedurer for forretningskontinuitet | Årligt |
| 8.5 | Øvelsesprogram: mindst en årlig skrivebordsøvelse og en live test af én kritisk tjeneste om året | Årligt |
| 8.6 | Evaluering af dokumentation og kapacitet for forretningskontinuitet | Årligt |
| 9.1 | Overvågning, måling, analyse og evaluering | Hver 6. måned |
| 9.2 / 9.3 | Intern audit og ledelsesgennemgang af BCMS | Årligt |
| 5.1, 6.3, 10.1, 10.2 | Ledelse, planlægning af ændringer, afvigelser og korrigerende handlinger, løbende forbedring | Kvartalsvis |
ISO 22301 er inkluderet fra Pro (99 € om måneden) sammen med op til fire andre rammeværk.
Kontinuitetskontroller i dine andre rammeværk
Hændelsesregistret og dets frister
| Område | Hvad der registreres |
|---|---|
| Klassificering | 12 typer (databrud, kontoovertagelse, ransomware, DDoS, phishing, insider, leverandør, systemfejl, fejlkonfiguration, mistet enhed, fysisk, andet) og 4 alvorlighedsgrader |
| Faser | Under undersøgelse, inddæmmet, løst, lukket, med tidsstempler for opdagelse, inddæmning, fjernelse og løsning |
| Tidslinje | Poster af typen note, opdatering, inddæmning, kommunikation, bevis og beslutning, hver med hvem og hvornår |
| Frister | GDPR art. 33: anmeld inden for 72 timer efter kendskab. NIS2 art. 23: tidlig varsling inden for 24 timer, underretning inden for 72 timer, endelig rapport inden for en måned |
| Anmeldelse | Myndighed, anmeldelsesdato og sagsreference, om de registrerede er underrettet, og felterne efter art. 33, stk. 3: DPO-kontakt, sandsynlige konsekvenser, trufne foranstaltninger |
| Læring | Grundårsag, afhjælpning, erfaringer, note om sikring af beviser og den tilknyttede opgave med korrigerende handling |
- Tjekket af væsentlige NIS2-hændelser (gennemførelsesforordning (EU) 2024/2690) vurderer svarene ud fra din enhedstype og omsætning og gemmer resultatet sammen med hændelsen.
- Dashboardet viser hændelser efter alvorlighed og andelen af brud på persondatasikkerheden, der er anmeldt inden for 72 timer, over de seneste 12 måneder.
- Løbende frister vises på listen "Det kræver din indsats nu" med den resterende eller overskredne tid.
- På Enterprise kan alle via en offentlig portal til indberetning af brud indberette uden konto; indberetninger venter i en kø, indtil en administrator godkender dem ind i registret.

Planer, test og politikker dokumenteret
- Complianceprofilen indeholder links til din BC/DR-plan, BIA og runbook for hændelser og datoerne for den seneste BC/DR-test og test af gendannelse fra backup.
- Prepare for Audit markerer en BC/DR-test eller test af gendannelse fra backup, der er ældre end 12 måneder, en manglende BC-politik eller BIA og et manglende øvelsesprogram, BCMS-audit eller ledelsesgennemgang (Enterprise).
- Politikker har en kategori for forretningskontinuitet, versioner, et godkendelsestrin og medarbejderbekræftelse; skabelonerne dækker hændelseshåndtering og backup.
- Kritiske leverandører står i leverandørregistret med dataadgang, gennemgangsdatoer og advarsler om kontraktudløb; systemer i aktivfortegnelsen med ejer, kritikalitet og klassificering (Pro og Enterprise).