ISO 22301 som et fungerende program
Aktiver ISO 22301, og de 25 kontrollene, punkt 4 til 10, gjentas med en eier, en forfallsdato, en beskrivelse, en anbefaling og et standardintervall: 20 årlige, 4 kvartalsvise og 1 halvårlig.
| Punkt | Kontroll | Standardintervall |
|---|---|---|
| 8.2.1 | Konsekvensanalyse: prioriteringer, avhengigheter og ressursbehov | Årlig |
| 8.2.2 | Risikovurdering av avbrudd | Årlig |
| 8.3 | Strategier og løsninger for virksomhetskontinuitet | Årlig |
| 8.4 | Planer og prosedyrer for virksomhetskontinuitet | Årlig |
| 8.5 | Øvelsesprogram: minst én årlig skrivebordsøvelse og en reell test av én kritisk tjeneste per år | Årlig |
| 8.6 | Evaluering av dokumentasjon og evner for virksomhetskontinuitet | Årlig |
| 9.1 | Overvåking, måling, analyse og evaluering | Hver 6. måned |
| 9.2 / 9.3 | Internrevisjon og ledelsens gjennomgang av BCMS | Årlig |
| 5.1, 6.3, 10.1, 10.2 | Lederskap, planlegging av endringer, avvik og korrigerende tiltak, kontinuerlig forbedring | Kvartalsvis |
ISO 22301 er inkludert fra Pro (99 € i måneden), ved siden av opptil fire andre rammeverk.
Kontinuitetskontroller i de andre rammeverkene dine
Hendelsesregisteret og fristene
| Område | Hva som registreres |
|---|---|
| Klassifisering | 12 typer (personvernbrudd, kontoovertakelse, løsepengevirus, DDoS, phishing, innsider, leverandør, systemfeil, feilkonfigurasjon, tapt enhet, fysisk, annet) og 4 alvorlighetsgrader |
| Faser | Under etterforskning, avgrenset, løst, lukket, med tidsstempler for oppdagelse, avgrensning, fjerning og løsning |
| Tidslinje | Poster av typen notat, oppdatering, avgrensning, kommunikasjon, dokumentasjon og beslutning, hver med hvem og når |
| Frister | GDPR art. 33: varsle innen 72 timer fra kjennskap. NIS2 art. 23: tidlig varsel innen 24 timer, varsel innen 72 timer, sluttrapport innen én måned |
| Varsling | Myndighet, rapportdato og saksnummer, registrerte som er varslet, og feltene i art. 33 nr. 3: kontakt til personvernombud, sannsynlige konsekvenser, tiltak som er iverksatt |
| Læring | Rotårsak, risikoreduksjon, lærdommer, notat om sikring av spor og den koblede oppgaven for korrigerende tiltak |
- NIS2-sjekken av vesentlige hendelser (gjennomføringsforordning (EU) 2024/2690) vurderer svarene mot virksomhetstypen og omsetningen din og lagrer resultatet med hendelsen.
- Dashbordet viser hendelser etter alvorlighetsgrad og andelen personvernbrudd som er rapportert innen 72 timer de siste 12 månedene.
- Løpende frister vises i listen «Dette trenger deg nå» med gjenværende tid eller tiden over fristen.
- På Enterprise lar en offentlig portal for rapportering av brudd hvem som helst rapportere uten konto; rapportene venter i en kø til en administrator godkjenner dem inn i registeret.

Planer, tester og retningslinjer på ett sted
- Compliance-profilen inneholder lenkene til kontinuitets- og gjenopprettingsplanen, konsekvensanalysen og rutinen for hendelseshåndtering, og datoene for siste kontinuitetstest og test av gjenoppretting fra sikkerhetskopi.
- Revisjonsforberedelse markerer en kontinuitetstest eller gjenopprettingstest som er eldre enn 12 måneder, en manglende kontinuitetsretningslinje eller konsekvensanalyse, og et manglende øvelsesprogram, BCMS-revisjon eller ledelsens gjennomgang (Enterprise).
- Retningslinjer har en kategori for virksomhetskontinuitet, versjoner, et godkjenningstrinn og bekreftelse fra ansatte; startmalene dekker hendelseshåndtering og sikkerhetskopiering.
- Kritiske leverandører ligger i leverandørregisteret med datatilgang, datoer for gjennomgang og varsler om kontraktsutløp; systemer i eiendelsregisteret med eier, kritikalitet og klassifisering (Pro og Enterprise).