ISO 22301 jako działający program
Włącz ISO 22301, a jego 25 zabezpieczeń, klauzule od 4 do 10, wraca cyklicznie z właścicielem, terminem, opisem, rekomendacją i domyślnym cyklem: 20 rocznych, 4 kwartalne i 1 półroczne.
| Klauzula | Zabezpieczenie | Domyślny cykl |
|---|---|---|
| 8.2.1 | Analiza wpływu na biznes: priorytety, zależności i wymagane zasoby | Co rok |
| 8.2.2 | Ocena ryzyka zakłóceń | Co rok |
| 8.3 | Strategie i rozwiązania w zakresie ciągłości działania | Co rok |
| 8.4 | Plany i procedury ciągłości działania | Co rok |
| 8.5 | Program ćwiczeń: co najmniej coroczne ćwiczenie symulacyjne i rocznie test na żywo jednej krytycznej usługi | Co rok |
| 8.6 | Ocena dokumentacji i zdolności w zakresie ciągłości działania | Co rok |
| 9.1 | Monitorowanie, pomiary, analiza i ocena | Co 6 miesięcy |
| 9.2 / 9.3 | Audyt wewnętrzny i przegląd zarządzania SZCD | Co rok |
| 5.1, 6.3, 10.1, 10.2 | Przywództwo, planowanie zmian, niezgodności i działania korygujące, ciągłe doskonalenie | Co kwartał |
ISO 22301 wchodzi w skład planu Pro (99 € miesięcznie), obok maksymalnie czterech innych frameworków.
Zabezpieczenia ciągłości w Twoich innych frameworkach
Rejestr incydentów i jego zegary
| Obszar | Co jest rejestrowane |
|---|---|
| Klasyfikacja | 12 typów (naruszenie danych, przejęcie konta, ransomware, DDoS, phishing, zagrożenie wewnętrzne, dostawca, awaria systemu, błędna konfiguracja, zgubione urządzenie, fizyczny, inny) i 4 poziomy istotności |
| Fazy | Badanie, opanowanie, rozwiązanie, zamknięcie, ze znacznikami czasu wykrycia, opanowania, usunięcia przyczyn i rozwiązania |
| Oś czasu | Wpisy typu notatka, aktualizacja, opanowanie, komunikacja, dowód i decyzja, każdy z informacją, kto i kiedy |
| Zegary | Art. 33 RODO: zgłoszenie w ciągu 72 godzin od powzięcia wiadomości. Art. 23 NIS2: wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, raport końcowy w ciągu miesiąca |
| Zgłoszenie | Organ, data zgłoszenia i numer sprawy, powiadomione osoby, których dane dotyczą, oraz pola z art. 33 ust. 3: kontakt do IOD, prawdopodobne skutki, podjęte środki |
| Wnioski | Przyczyna źródłowa, ograniczanie skutków, wyciągnięte wnioski, notatka o zabezpieczeniu materiału kryminalistycznego i powiązane zadanie działania korygującego |
- Narzędzie do oceny istotnych incydentów NIS2 (rozporządzenie wykonawcze (UE) 2024/2690) ocenia odpowiedzi w odniesieniu do typu Twojego podmiotu i obrotu i zapisuje wynik przy incydencie.
- Pulpit pokazuje incydenty według istotności i odsetek naruszeń danych osobowych zgłoszonych w ciągu 72 godzin w ostatnich 12 miesiącach.
- Biegnące zegary pojawiają się na liście „Co wymaga Twojej uwagi teraz” z informacją o pozostałym czasie lub przekroczeniu.
- W planie Enterprise publiczny portal zgłaszania naruszeń pozwala każdemu zgłosić incydent bez konta; zgłoszenia czekają w kolejce, aż administrator zatwierdzi je do rejestru.
Plany, testy i polityki w dokumentacji
- Profil zgodności zawiera linki do Twojego planu BC/DR, BIA i procedury reagowania na incydenty oraz daty ostatniego testu BC/DR i testu odtwarzania kopii zapasowych.
- Przygotowanie do audytu oznacza test BC/DR lub test odtwarzania kopii zapasowych starszy niż 12 miesięcy, brak polityki BC lub BIA oraz brak programu ćwiczeń, audytu SZCD lub przeglądu zarządzania (Enterprise).
- Polityki mają kategorię ciągłości działania, wersje, krok zatwierdzania i potwierdzanie zapoznania się przez pracowników; szablony startowe obejmują reagowanie na incydenty i kopie zapasowe.
- Krytyczni dostawcy są w rejestrze dostawców z dostępem do danych, datami przeglądów i alertami o końcu umów; systemy w inwentarzu aktywów z właścicielem, krytycznością i klasyfikacją (Pro i Enterprise).