ISO 22301 ca program funcțional

Activați ISO 22301, iar cele 25 de controale ale sale, clauzele 4-10, devin recurente, cu responsabil, termen, descriere, recomandare și frecvență implicită: 20 anuale, 4 trimestriale și 1 semestrial.

ClauzăControlFrecvență implicită
8.2.1Analiza impactului asupra activității: priorități, dependențe și necesar de resurseAnual
8.2.2Evaluarea riscului de întrerupereAnual
8.3Strategii și soluții de continuitate a activitățiiAnual
8.4Planuri și proceduri de continuitate a activitățiiAnual
8.5Program de exerciții: cel puțin un exercițiu de simulare anual și un test real al unui serviciu critic pe anAnual
8.6Evaluarea documentației și a capacităților de continuitate a activitățiiAnual
9.1Monitorizare, măsurare, analiză și evaluareLa fiecare 6 luni
9.2 / 9.3Auditul intern și analiza SMCA de către conducereAnual
5.1, 6.3, 10.1, 10.2Leadership, planificarea schimbărilor, neconformități și acțiuni corective, îmbunătățire continuăTrimestrial

ISO 22301 este inclus de la Pro (99 € pe lună), alături de până la alte patru cadre.

Controale de continuitate în celelalte cadre

ISO 27001 A.5.29 și A.5.30Securitatea informației în timpul întreruperilor și pregătirea TIC pentru continuitatea activității.
ISO 27001 A.8.13 și A.8.14Copii de rezervă ale informațiilor și redundanța mijloacelor de prelucrare a informațiilor.
Art. 21 alin. (2) lit. (c) NIS2Continuitatea activității, gestionarea copiilor de rezervă, recuperarea în caz de dezastru și gestionarea crizelor.
Art. 11 și 12 DORARăspuns și recuperare; proceduri de backup, restaurare și recuperare.

Registrul de incidente și termenele sale

DomeniuCe se înregistrează
Clasificare12 tipuri (încălcarea securității datelor, preluarea contului, ransomware, DDoS, phishing, amenințare internă, furnizor, defecțiune de sistem, configurare greșită, dispozitiv pierdut, fizic, altele) și 4 niveluri de gravitate
FazeÎn investigare, izolat, rezolvat, închis, cu marcaje de timp pentru detectare, izolare, eradicare și rezolvare
CronologieÎnregistrări de tip notă, actualizare, izolare, comunicare, dovadă și decizie, fiecare cu autor și moment
TermeneArt. 33 GDPR: notificare în 72 de ore de la luarea la cunoștință. Art. 23 NIS2: avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final într-o lună
NotificareAutoritatea, data raportării și numărul dosarului, persoanele vizate notificate și câmpurile art. 33 alin. (3): contactul DPO, consecințele probabile, măsurile luate
ÎnvățareCauza principală, atenuarea, lecțiile învățate, nota privind conservarea probelor și sarcina de acțiune corectivă legată
  • Verificatorul de incidente semnificative NIS2 (Regulamentul de punere în aplicare (UE) 2024/2690) evaluează răspunsurile în funcție de tipul entității și de cifra de afaceri și salvează rezultatul împreună cu incidentul.
  • Tabloul de bord arată incidentele după gravitate și proporția încălcărilor securității datelor cu caracter personal raportate în 72 de ore în ultimele 12 luni.
  • Termenele în curs apar în lista „Ce necesită atenția dumneavoastră acum”, cu timpul rămas sau timpul depășit.
  • Pe Enterprise, un portal public de raportare a încălcărilor permite oricui să raporteze fără cont; rapoartele așteaptă într-o coadă până când un administrator le aprobă în registru.
Registru de incidente cu numărătoare inversă pentru notificarea GDPR și o etapă de notificare a incidentului NIS2
Registrul, cu numărătoarea inversă pentru notificarea GDPR și următoarea etapă NIS2.

Planuri, teste și politici documentate

  • Profilul de conformitate conține linkurile către planul BC/DR, BIA și procedura pentru incidente, precum și datele ultimului test BC/DR și ale ultimului test de restaurare a copiilor de rezervă.
  • Prepare for Audit semnalează un test BC/DR sau un test de restaurare mai vechi de 12 luni, lipsa politicii BC sau a BIA și lipsa programului de exerciții, a auditului SMCA sau a analizei conducerii (Enterprise).
  • Politicile au o categorie pentru continuitatea activității, versiuni, un pas de aprobare și confirmarea de către personal; șabloanele de pornire acoperă răspunsul la incidente și copiile de rezervă.
  • Furnizorii critici se află în registrul de furnizori, cu accesul la date, datele de revizuire și alertele de expirare a contractului; sistemele, în inventarul de active, cu responsabil, criticitate și clasificare (Pro și Enterprise).