ISO 22301 ako fungujúci program

Zapnite ISO 22301 a jeho 25 opatrení z kapitol 4 až 10 sa bude opakovať s vlastníkom, termínom, popisom, odporúčaním a predvoleným intervalom: 20 ročne, 4 štvrťročne a 1 polročne.

KapitolaOpatreniePredvolený interval
8.2.1Analýza dopadov na činnosti: priority, závislosti a potrebné zdrojeRočne
8.2.2Posúdenie rizika narušeniaRočne
8.3Stratégie a riešenia kontinuity činnostíRočne
8.4Plány a postupy kontinuity činnostíRočne
8.5Program cvičení: najmenej jedno simulačné cvičenie ročne a jeden ostrý test kritickej služby za rokRočne
8.6Hodnotenie dokumentácie a schopností kontinuity činnostíRočne
9.1Monitorovanie, meranie, analýza a hodnotenieKaždých 6 mesiacov
9.2 / 9.3Interný audit a preskúmanie BCMS vedenímRočne
5.1, 6.3, 10.1, 10.2Vedenie, plánovanie zmien, nezhody a nápravné opatrenia, neustále zlepšovanieŠtvrťročne

ISO 22301 je súčasťou od Pro (99 € mesačne), vedľa až štyroch ďalších rámcov.

Opatrenia kontinuity vo vašich ďalších rámcoch

ISO 27001 A.5.29 a A.5.30Bezpečnosť informácií počas narušenia a pripravenosť IKT na kontinuitu činností.
ISO 27001 A.8.13 a A.8.14Zálohovanie informácií a redundancia prostriedkov na spracovanie informácií.
Čl. 21 ods. 2 písm. c) NIS2Kontinuita činností, správa záloh, obnova po havárii a krízové riadenie.
Čl. 11 a 12 DORAReakcia a obnova; postupy zálohovania, obnovenia a obnovy.

Register incidentov a jeho lehoty

OblasťČo sa zaznamenáva
Klasifikácia12 typov (porušenie ochrany údajov, prevzatie účtu, ransomware, DDoS, phishing, insider, dodávateľ, zlyhanie systému, chybná konfigurácia, stratené zariadenie, fyzický incident, iné) a 4 úrovne závažnosti
FázyPrešetruje sa, obmedzené, vyriešené, uzavreté, s časmi zistenia, obmedzenia, odstránenia a vyriešenia
Časová osZáznamy typu poznámka, aktualizácia, obmedzenie, komunikácia, dôkaz a rozhodnutie, každý s tým, kto a kedy
LehotyČl. 33 GDPR: oznámiť do 72 hodín od zistenia. Čl. 23 NIS2: včasné varovanie do 24 hodín, oznámenie do 72 hodín, záverečná správa do jedného mesiaca
OznámenieÚrad, dátum nahlásenia a číslo prípadu, informovanie dotknutých osôb a polia podľa čl. 33 ods. 3: kontakt na zodpovednú osobu, pravdepodobné následky, prijaté opatrenia
PoučenieHlavná príčina, zmiernenie, poučenie, poznámka o forenznom zaistení a prepojená úloha nápravného opatrenia
  • Kontrola významných incidentov NIS2 (vykonávacie nariadenie (EÚ) 2024/2690) vyhodnotí odpovede podľa vášho typu subjektu a obratu a výsledok uloží k incidentu.
  • Prehľad ukazuje incidenty podľa závažnosti a podiel porušení ochrany osobných údajov nahlásených do 72 hodín za posledných 12 mesiacov.
  • Bežiace lehoty sa zobrazujú v zozname „Čo na vás teraz čaká“ so zostávajúcim časom alebo časom po lehote.
  • V Enterprise umožňuje verejný portál na hlásenie porušení nahlásiť incident komukoľvek bez účtu; hlásenia čakajú vo fronte, kým ich správca neschváli do registra.
Register incidentov s odpočtom na oznámenie podľa GDPR a míľnikom oznámenia incidentu podľa NIS2
Register s odpočtom na oznámenie podľa GDPR a ďalším míľnikom NIS2.

Plány, testy a politiky v evidencii

  • Profil compliance obsahuje odkazy na váš plán BC/DR, BIA a postup pri incidentoch a dátumy posledného testu BC/DR a testu obnovy zo zálohy.
  • Prepare for Audit upozorní na test BC/DR alebo test obnovy zo zálohy starší ako 12 mesiacov, chýbajúcu politiku BC alebo BIA a chýbajúci program cvičení, audit BCMS alebo preskúmanie vedením (Enterprise).
  • Politiky majú kategóriu kontinuity činností, verzie, krok schválenia a potvrdzovanie zamestnancami; úvodné šablóny pokrývajú reakciu na incidenty a zálohovanie.
  • Kritickí dodávatelia sú v registri dodávateľov s prístupom k údajom, dátumami revízií a upozorneniami na vypršanie zmlúv; systémy v inventári aktív s vlastníkom, kritickosťou a klasifikáciou (Pro a Enterprise).