ISO 22301 jako działający program

Włącz ISO 22301, a jego 25 zabezpieczeń, klauzule od 4 do 10, wraca cyklicznie z właścicielem, terminem, opisem, rekomendacją i domyślnym cyklem: 20 rocznych, 4 kwartalne i 1 półroczne.

KlauzulaZabezpieczenieDomyślny cykl
8.2.1Analiza wpływu na biznes: priorytety, zależności i wymagane zasobyCo rok
8.2.2Ocena ryzyka zakłóceńCo rok
8.3Strategie i rozwiązania w zakresie ciągłości działaniaCo rok
8.4Plany i procedury ciągłości działaniaCo rok
8.5Program ćwiczeń: co najmniej coroczne ćwiczenie symulacyjne i rocznie test na żywo jednej krytycznej usługiCo rok
8.6Ocena dokumentacji i zdolności w zakresie ciągłości działaniaCo rok
9.1Monitorowanie, pomiary, analiza i ocenaCo 6 miesięcy
9.2 / 9.3Audyt wewnętrzny i przegląd zarządzania SZCDCo rok
5.1, 6.3, 10.1, 10.2Przywództwo, planowanie zmian, niezgodności i działania korygujące, ciągłe doskonalenieCo kwartał

ISO 22301 wchodzi w skład planu Pro (99 € miesięcznie), obok maksymalnie czterech innych frameworków.

Zabezpieczenia ciągłości w Twoich innych frameworkach

ISO 27001 A.5.29 i A.5.30Bezpieczeństwo informacji w czasie zakłóceń i gotowość ICT na potrzeby ciągłości działania.
ISO 27001 A.8.13 i A.8.14Kopie zapasowe informacji i redundancja urządzeń przetwarzania informacji.
Art. 21 ust. 2 lit. c NIS2Ciągłość działania, zarządzanie kopiami zapasowymi, odtwarzanie po awarii i zarządzanie kryzysowe.
Art. 11 i 12 DORAReagowanie i odtwarzanie; procedury kopii zapasowych, przywracania i odzyskiwania.

Rejestr incydentów i jego zegary

ObszarCo jest rejestrowane
Klasyfikacja12 typów (naruszenie danych, przejęcie konta, ransomware, DDoS, phishing, zagrożenie wewnętrzne, dostawca, awaria systemu, błędna konfiguracja, zgubione urządzenie, fizyczny, inny) i 4 poziomy istotności
FazyBadanie, opanowanie, rozwiązanie, zamknięcie, ze znacznikami czasu wykrycia, opanowania, usunięcia przyczyn i rozwiązania
Oś czasuWpisy typu notatka, aktualizacja, opanowanie, komunikacja, dowód i decyzja, każdy z informacją, kto i kiedy
ZegaryArt. 33 RODO: zgłoszenie w ciągu 72 godzin od powzięcia wiadomości. Art. 23 NIS2: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, raport końcowy w ciągu miesiąca
ZgłoszenieOrgan, data zgłoszenia i numer sprawy, powiadomione osoby, których dane dotyczą, oraz pola z art. 33 ust. 3: kontakt do IOD, prawdopodobne skutki, podjęte środki
WnioskiPrzyczyna źródłowa, ograniczanie skutków, wyciągnięte wnioski, notatka o zabezpieczeniu materiału kryminalistycznego i powiązane zadanie działania korygującego
  • Narzędzie do oceny istotnych incydentów NIS2 (rozporządzenie wykonawcze (UE) 2024/2690) ocenia odpowiedzi w odniesieniu do typu Twojego podmiotu i obrotu i zapisuje wynik przy incydencie.
  • Pulpit pokazuje incydenty według istotności i odsetek naruszeń danych osobowych zgłoszonych w ciągu 72 godzin w ostatnich 12 miesiącach.
  • Biegnące zegary pojawiają się na liście „Co wymaga Twojej uwagi teraz” z informacją o pozostałym czasie lub przekroczeniu.
  • W planie Enterprise publiczny portal zgłaszania naruszeń pozwala każdemu zgłosić incydent bez konta; zgłoszenia czekają w kolejce, aż administrator zatwierdzi je do rejestru.

Plany, testy i polityki w dokumentacji

  • Profil zgodności zawiera linki do Twojego planu BC/DR, BIA i procedury reagowania na incydenty oraz daty ostatniego testu BC/DR i testu odtwarzania kopii zapasowych.
  • Przygotowanie do audytu oznacza test BC/DR lub test odtwarzania kopii zapasowych starszy niż 12 miesięcy, brak polityki BC lub BIA oraz brak programu ćwiczeń, audytu SZCD lub przeglądu zarządzania (Enterprise).
  • Polityki mają kategorię ciągłości działania, wersje, krok zatwierdzania i potwierdzanie zapoznania się przez pracowników; szablony startowe obejmują reagowanie na incydenty i kopie zapasowe.
  • Krytyczni dostawcy są w rejestrze dostawców z dostępem do danych, datami przeglądów i alertami o końcu umów; systemy w inwentarzu aktywów z właścicielem, krytycznością i klasyfikacją (Pro i Enterprise).