ISO 22301 ca program funcțional
Activați ISO 22301, iar cele 25 de controale ale sale, clauzele 4-10, devin recurente, cu responsabil, termen, descriere, recomandare și frecvență implicită: 20 anuale, 4 trimestriale și 1 semestrial.
| Clauză | Control | Frecvență implicită |
|---|---|---|
| 8.2.1 | Analiza impactului asupra activității: priorități, dependențe și necesar de resurse | Anual |
| 8.2.2 | Evaluarea riscului de întrerupere | Anual |
| 8.3 | Strategii și soluții de continuitate a activității | Anual |
| 8.4 | Planuri și proceduri de continuitate a activității | Anual |
| 8.5 | Program de exerciții: cel puțin un exercițiu de simulare anual și un test real al unui serviciu critic pe an | Anual |
| 8.6 | Evaluarea documentației și a capacităților de continuitate a activității | Anual |
| 9.1 | Monitorizare, măsurare, analiză și evaluare | La fiecare 6 luni |
| 9.2 / 9.3 | Auditul intern și analiza SMCA de către conducere | Anual |
| 5.1, 6.3, 10.1, 10.2 | Leadership, planificarea schimbărilor, neconformități și acțiuni corective, îmbunătățire continuă | Trimestrial |
ISO 22301 este inclus de la Pro (99 € pe lună), alături de până la alte patru cadre.
Controale de continuitate în celelalte cadre
Registrul de incidente și termenele sale
| Domeniu | Ce se înregistrează |
|---|---|
| Clasificare | 12 tipuri (încălcarea securității datelor, preluarea contului, ransomware, DDoS, phishing, amenințare internă, furnizor, defecțiune de sistem, configurare greșită, dispozitiv pierdut, fizic, altele) și 4 niveluri de gravitate |
| Faze | În investigare, izolat, rezolvat, închis, cu marcaje de timp pentru detectare, izolare, eradicare și rezolvare |
| Cronologie | Înregistrări de tip notă, actualizare, izolare, comunicare, dovadă și decizie, fiecare cu autor și moment |
| Termene | Art. 33 GDPR: notificare în 72 de ore de la luarea la cunoștință. Art. 23 NIS2: avertizare timpurie în 24 de ore, notificare în 72 de ore, raport final într-o lună |
| Notificare | Autoritatea, data raportării și numărul dosarului, persoanele vizate notificate și câmpurile art. 33 alin. (3): contactul DPO, consecințele probabile, măsurile luate |
| Învățare | Cauza principală, atenuarea, lecțiile învățate, nota privind conservarea probelor și sarcina de acțiune corectivă legată |
- Verificatorul de incidente semnificative NIS2 (Regulamentul de punere în aplicare (UE) 2024/2690) evaluează răspunsurile în funcție de tipul entității și de cifra de afaceri și salvează rezultatul împreună cu incidentul.
- Tabloul de bord arată incidentele după gravitate și proporția încălcărilor securității datelor cu caracter personal raportate în 72 de ore în ultimele 12 luni.
- Termenele în curs apar în lista „Ce necesită atenția dumneavoastră acum”, cu timpul rămas sau timpul depășit.
- Pe Enterprise, un portal public de raportare a încălcărilor permite oricui să raporteze fără cont; rapoartele așteaptă într-o coadă până când un administrator le aprobă în registru.

Planuri, teste și politici documentate
- Profilul de conformitate conține linkurile către planul BC/DR, BIA și procedura pentru incidente, precum și datele ultimului test BC/DR și ale ultimului test de restaurare a copiilor de rezervă.
- Prepare for Audit semnalează un test BC/DR sau un test de restaurare mai vechi de 12 luni, lipsa politicii BC sau a BIA și lipsa programului de exerciții, a auditului SMCA sau a analizei conducerii (Enterprise).
- Politicile au o categorie pentru continuitatea activității, versiuni, un pas de aprobare și confirmarea de către personal; șabloanele de pornire acoperă răspunsul la incidente și copiile de rezervă.
- Furnizorii critici se află în registrul de furnizori, cu accesul la date, datele de revizuire și alertele de expirare a contractului; sistemele, în inventarul de active, cu responsabil, criticitate și clasificare (Pro și Enterprise).