ISO 22301 som ett program som fungerar

Aktivera ISO 22301 så återkommer dess 25 kontroller, avsnitt 4 till 10, med en ägare, ett förfallodatum, en beskrivning, en rekommendation och en standardfrekvens: 20 årliga, 4 kvartalsvisa och 1 halvårsvis.

AvsnittKontrollStandardfrekvens
8.2.1Konsekvensanalys för verksamheten: prioriteringar, beroenden och resursbehovÅrligen
8.2.2Riskbedömning av avbrottÅrligen
8.3Strategier och lösningar för kontinuitetÅrligen
8.4Planer och rutiner för kontinuitetÅrligen
8.5Övningsprogram: minst en årlig skrivbordsövning och ett skarpt test av en kritisk tjänst per årÅrligen
8.6Utvärdering av kontinuitetsdokumentation och kapacitetÅrligen
9.1Övervakning, mätning, analys och utvärderingVar 6:e månad
9.2 / 9.3Internrevision och ledningens genomgång av BCMSÅrligen
5.1, 6.3, 10.1, 10.2Ledarskap, planering av förändringar, avvikelser och korrigerande åtgärder, ständig förbättringKvartalsvis

ISO 22301 ingår från Pro (99 € i månaden) tillsammans med upp till fyra andra ramverk.

Kontinuitetskontroller i dina andra ramverk

ISO 27001 A.5.29 och A.5.30Informationssäkerhet under avbrott och IKT-beredskap för kontinuitet.
ISO 27001 A.8.13 och A.8.14Säkerhetskopiering av information och redundans i informationsbehandlingsresurser.
NIS2 art. 21.2 cKontinuitet, hantering av säkerhetskopior, katastrofåterställning och krishantering.
DORA art. 11 och 12Respons och återhämtning; rutiner för säkerhetskopiering, återställning och återhämtning.

Incidentregistret och dess frister

OmrådeVad som registreras
Klassificering12 typer (dataintrång, kontokapning, ransomware, DDoS, phishing, insider, leverantör, systemfel, felkonfiguration, förlorad enhet, fysisk, annat) och 4 allvarlighetsgrader
FaserUnder utredning, begränsad, löst, stängd, med tidsstämplar för upptäckt, begränsning, åtgärdande och lösning
TidslinjePoster av typen anteckning, uppdatering, begränsning, kommunikation, bevis och beslut, var och en med vem och när
FristerGDPR art. 33: anmäl inom 72 timmar efter kännedom. NIS2 art. 23: tidig varning inom 24 timmar, anmälan inom 72 timmar, slutrapport inom en månad
AnmälanMyndighet, anmälningsdatum och ärendereferens, om de registrerade har underrättats, och fälten enligt art. 33.3: kontakt till dataskyddsombud, sannolika konsekvenser, vidtagna åtgärder
LärdomarGrundorsak, åtgärd, lärdomar, anteckning om bevissäkring och den kopplade uppgiften för korrigerande åtgärd
  • Kontrollen av betydande NIS2-incidenter (genomförandeförordning (EU) 2024/2690) bedömer svaren utifrån din enhetstyp och omsättning och sparar resultatet tillsammans med incidenten.
  • Instrumentpanelen visar incidenter efter allvarlighetsgrad och andelen personuppgiftsincidenter som anmälts inom 72 timmar under de senaste 12 månaderna.
  • Löpande frister visas i listan "Det som kräver din insats nu" med återstående eller överskriden tid.
  • På Enterprise kan vem som helst rapportera utan konto via en offentlig portal för incidentrapportering; rapporterna väntar i en kö tills en administratör godkänner dem in i registret.
Incidentregister med nedräkning till GDPR-anmälan och en NIS2-milstolpe för incidentanmälan
Registret med nedräkning till GDPR-anmälan och nästa NIS2-milstolpe.

Planer, tester och policyer dokumenterade

  • Complianceprofilen innehåller länkar till din BC/DR-plan, BIA och runbook för incidenter och datumen för det senaste BC/DR-testet och testet av återställning från säkerhetskopia.
  • Revisionsförberedelse markerar ett BC/DR-test eller test av återställning från säkerhetskopia som är äldre än 12 månader, en saknad BC-policy eller BIA och ett saknat övningsprogram, BCMS-revision eller ledningens genomgång (Enterprise).
  • Policyer har en kategori för kontinuitet, versioner, ett godkännandesteg och medarbetarnas bekräftelse; mallarna täcker incidenthantering och säkerhetskopiering.
  • Kritiska leverantörer finns i leverantörsregistret med dataåtkomst, granskningsdatum och varningar om avtalsutgång; system i tillgångsförteckningen med ägare, kritikalitet och klassificering (Pro och Enterprise).