ISO 22301 som et program, der virker

Aktivér ISO 22301, og dets 25 kontroller, afsnit 4 til 10, gentages med en ejer, en forfaldsdato, en beskrivelse, en anbefaling og en standardfrekvens: 20 årlige, 4 kvartalsvise og 1 halvårlig.

AfsnitKontrolStandardfrekvens
8.2.1Konsekvensanalyse for forretningen: prioriteter, afhængigheder og ressourcebehovÅrligt
8.2.2Risikovurdering af afbrydelserÅrligt
8.3Strategier og løsninger for forretningskontinuitetÅrligt
8.4Planer og procedurer for forretningskontinuitetÅrligt
8.5Øvelsesprogram: mindst en årlig skrivebordsøvelse og en live test af én kritisk tjeneste om åretÅrligt
8.6Evaluering af dokumentation og kapacitet for forretningskontinuitetÅrligt
9.1Overvågning, måling, analyse og evalueringHver 6. måned
9.2 / 9.3Intern audit og ledelsesgennemgang af BCMSÅrligt
5.1, 6.3, 10.1, 10.2Ledelse, planlægning af ændringer, afvigelser og korrigerende handlinger, løbende forbedringKvartalsvis

ISO 22301 er inkluderet fra Pro (99 € om måneden) sammen med op til fire andre rammeværk.

Kontinuitetskontroller i dine andre rammeværk

ISO 27001 A.5.29 og A.5.30Informationssikkerhed under afbrydelser og IKT-parathed til forretningskontinuitet.
ISO 27001 A.8.13 og A.8.14Backup af information og redundans i informationsbehandlingsfaciliteter.
NIS2 art. 21, stk. 2, litra cForretningskontinuitet, backupstyring, katastrofegendannelse og krisestyring.
DORA art. 11 og 12Reaktion og genopretning; procedurer for backup, gendannelse og genopretning.

Hændelsesregistret og dets frister

OmrådeHvad der registreres
Klassificering12 typer (databrud, kontoovertagelse, ransomware, DDoS, phishing, insider, leverandør, systemfejl, fejlkonfiguration, mistet enhed, fysisk, andet) og 4 alvorlighedsgrader
FaserUnder undersøgelse, inddæmmet, løst, lukket, med tidsstempler for opdagelse, inddæmning, fjernelse og løsning
TidslinjePoster af typen note, opdatering, inddæmning, kommunikation, bevis og beslutning, hver med hvem og hvornår
FristerGDPR art. 33: anmeld inden for 72 timer efter kendskab. NIS2 art. 23: tidlig varsling inden for 24 timer, underretning inden for 72 timer, endelig rapport inden for en måned
AnmeldelseMyndighed, anmeldelsesdato og sagsreference, om de registrerede er underrettet, og felterne efter art. 33, stk. 3: DPO-kontakt, sandsynlige konsekvenser, trufne foranstaltninger
LæringGrundårsag, afhjælpning, erfaringer, note om sikring af beviser og den tilknyttede opgave med korrigerende handling
  • Tjekket af væsentlige NIS2-hændelser (gennemførelsesforordning (EU) 2024/2690) vurderer svarene ud fra din enhedstype og omsætning og gemmer resultatet sammen med hændelsen.
  • Dashboardet viser hændelser efter alvorlighed og andelen af brud på persondatasikkerheden, der er anmeldt inden for 72 timer, over de seneste 12 måneder.
  • Løbende frister vises på listen "Det kræver din indsats nu" med den resterende eller overskredne tid.
  • På Enterprise kan alle via en offentlig portal til indberetning af brud indberette uden konto; indberetninger venter i en kø, indtil en administrator godkender dem ind i registret.
Hændelsesregister med nedtælling til GDPR-anmeldelse og en NIS2-milepæl for hændelsesunderretning
Registret med nedtælling til GDPR-anmeldelse og den næste NIS2-milepæl.

Planer, test og politikker dokumenteret

  • Complianceprofilen indeholder links til din BC/DR-plan, BIA og runbook for hændelser og datoerne for den seneste BC/DR-test og test af gendannelse fra backup.
  • Prepare for Audit markerer en BC/DR-test eller test af gendannelse fra backup, der er ældre end 12 måneder, en manglende BC-politik eller BIA og et manglende øvelsesprogram, BCMS-audit eller ledelsesgennemgang (Enterprise).
  • Politikker har en kategori for forretningskontinuitet, versioner, et godkendelsestrin og medarbejderbekræftelse; skabelonerne dækker hændelseshåndtering og backup.
  • Kritiske leverandører står i leverandørregistret med dataadgang, gennemgangsdatoer og advarsler om kontraktudløb; systemer i aktivfortegnelsen med ejer, kritikalitet og klassificering (Pro og Enterprise).