ISO 22301 som et fungerende program

Aktiver ISO 22301, og de 25 kontrollene, punkt 4 til 10, gjentas med en eier, en forfallsdato, en beskrivelse, en anbefaling og et standardintervall: 20 årlige, 4 kvartalsvise og 1 halvårlig.

PunktKontrollStandardintervall
8.2.1Konsekvensanalyse: prioriteringer, avhengigheter og ressursbehovÅrlig
8.2.2Risikovurdering av avbruddÅrlig
8.3Strategier og løsninger for virksomhetskontinuitetÅrlig
8.4Planer og prosedyrer for virksomhetskontinuitetÅrlig
8.5Øvelsesprogram: minst én årlig skrivebordsøvelse og en reell test av én kritisk tjeneste per årÅrlig
8.6Evaluering av dokumentasjon og evner for virksomhetskontinuitetÅrlig
9.1Overvåking, måling, analyse og evalueringHver 6. måned
9.2 / 9.3Internrevisjon og ledelsens gjennomgang av BCMSÅrlig
5.1, 6.3, 10.1, 10.2Lederskap, planlegging av endringer, avvik og korrigerende tiltak, kontinuerlig forbedringKvartalsvis

ISO 22301 er inkludert fra Pro (99 € i måneden), ved siden av opptil fire andre rammeverk.

Kontinuitetskontroller i de andre rammeverkene dine

ISO 27001 A.5.29 og A.5.30Informasjonssikkerhet under avbrudd og IKT-beredskap for virksomhetskontinuitet.
ISO 27001 A.8.13 og A.8.14Sikkerhetskopiering av informasjon og redundans i informasjonsbehandlingsanlegg.
NIS2 art. 21 nr. 2 bokstav cVirksomhetskontinuitet, håndtering av sikkerhetskopier, gjenoppretting etter katastrofer og krisehåndtering.
DORA art. 11 og 12Respons og gjenoppretting; prosedyrer for sikkerhetskopiering, gjenoppretting og gjenvinning.

Hendelsesregisteret og fristene

OmrådeHva som registreres
Klassifisering12 typer (personvernbrudd, kontoovertakelse, løsepengevirus, DDoS, phishing, innsider, leverandør, systemfeil, feilkonfigurasjon, tapt enhet, fysisk, annet) og 4 alvorlighetsgrader
FaserUnder etterforskning, avgrenset, løst, lukket, med tidsstempler for oppdagelse, avgrensning, fjerning og løsning
TidslinjePoster av typen notat, oppdatering, avgrensning, kommunikasjon, dokumentasjon og beslutning, hver med hvem og når
FristerGDPR art. 33: varsle innen 72 timer fra kjennskap. NIS2 art. 23: tidlig varsel innen 24 timer, varsel innen 72 timer, sluttrapport innen én måned
VarslingMyndighet, rapportdato og saksnummer, registrerte som er varslet, og feltene i art. 33 nr. 3: kontakt til personvernombud, sannsynlige konsekvenser, tiltak som er iverksatt
LæringRotårsak, risikoreduksjon, lærdommer, notat om sikring av spor og den koblede oppgaven for korrigerende tiltak
  • NIS2-sjekken av vesentlige hendelser (gjennomføringsforordning (EU) 2024/2690) vurderer svarene mot virksomhetstypen og omsetningen din og lagrer resultatet med hendelsen.
  • Dashbordet viser hendelser etter alvorlighetsgrad og andelen personvernbrudd som er rapportert innen 72 timer de siste 12 månedene.
  • Løpende frister vises i listen «Dette trenger deg nå» med gjenværende tid eller tiden over fristen.
  • På Enterprise lar en offentlig portal for rapportering av brudd hvem som helst rapportere uten konto; rapportene venter i en kø til en administrator godkjenner dem inn i registeret.
Hendelsesregister med nedtelling for GDPR-varsling og en NIS2-milepæl for hendelsesvarsel
Registeret med en nedtelling for GDPR-varsling og neste NIS2-milepæl.

Planer, tester og retningslinjer på ett sted

  • Compliance-profilen inneholder lenkene til kontinuitets- og gjenopprettingsplanen, konsekvensanalysen og rutinen for hendelseshåndtering, og datoene for siste kontinuitetstest og test av gjenoppretting fra sikkerhetskopi.
  • Revisjonsforberedelse markerer en kontinuitetstest eller gjenopprettingstest som er eldre enn 12 måneder, en manglende kontinuitetsretningslinje eller konsekvensanalyse, og et manglende øvelsesprogram, BCMS-revisjon eller ledelsens gjennomgang (Enterprise).
  • Retningslinjer har en kategori for virksomhetskontinuitet, versjoner, et godkjenningstrinn og bekreftelse fra ansatte; startmalene dekker hendelseshåndtering og sikkerhetskopiering.
  • Kritiske leverandører ligger i leverandørregisteret med datatilgang, datoer for gjennomgang og varsler om kontraktsutløp; systemer i eiendelsregisteret med eier, kritikalitet og klassifisering (Pro og Enterprise).