וואָס דאַרף קאָנטראָל A.3.11?
די אָרגאַניזאַציע זאָל פּלאַנירן און צוגרייטן זיך צו פאַרוואַלטן אינפֿאָרמאַציע-זיכערהייט אינצידענטן פֿאַרבונדן מיט PII פּראַסעסינג דורך דעפינירן, אויפֿשטעלן און קאָמוניקירן אינצידענט-פאַרוואַלטונג פּראָצעסן, ראָלעס און פֿאַראַנטוואָרטלעכקייטן.
די קאנטראל געפינט זיך אינעם "געטיילטע זיכערהייט קאנטראלן" אנעקס (A.3), וואס אנטהאלט פארפליכטונגען פאר ביידע PII קאנטראלערס און PII פראסעסארס. עס פאקוסירט ספעציפיש אויף דער פלאנירונג און צוגרייטונג פאזע — זיכער מאכן אז אייער ארגאניזאציע איז גרייט צו רעאגירן איידער אן אינצידענט פאסירט, אנשטאט זיך צו כאפן נאך א דורכברוך.
וואָס זאָגט די אַנעקס ב' אימפּלעמענטאַציע גיידליינז?
אַנעקס ב (סעקציע ב.3.11) גיט די פאלגענדע אנווייזונגען:
- אויפשטעלן אידענטיפיקאציע און רעקארדירונג פראצעדורן — דעפינירן קלאָרע פֿאַראַנטוואָרטלעכקייטן און פּראָצעדורן פֿאַר אידענטיפֿיצירן און רעקאָרדירן PII בריטשעס, אַרייַנגערעכנט ווי צו קלאַסיפֿיצירן די ערנסטקייט פֿון אַן אינצידענט.
- אויפשטעלן מעלדונג פּראָצעדורן — שאַפֿן דאָקומענטירטע פּראָצעדורן פֿאַר מעלדן באַטייַטיקע פּאַרטיעס וועגן PII בריטשעס, אַרייַנגערעכנט די צייט פון מעלדונגען
- רעכענען זיך מיט לעגאַלע רעקווייערמענץ — נעמען אין באַטראַכט די אָנווענדלעכע לעגאַלע און רעגולאַטאָרישע רעקווירעמענץ פֿאַר בריטש מעלדונג, וואָס ווערייִרן לויט יוריסדיקציע
- יוריסדיקציאָנעלע וויסיקייט — עטלעכע יוריסדיקציעס שטעלן אויף ספּעציפֿישע רעגולאַציעס וועגן רעאַקציעס מיט באַשטימטע צייט־פּלענער און אינהאַלט־רעקווירעמענץ פֿאַר נאָוטיפיקאַציעס.
די אנווייזונגען שטעלן דעם טראָפּ אויף דעם, אַז אינצידענט פּלאַנירונג קען נישט זיין אַלגעמיין. פּראָצעדורן מוזן נעמען אין באַטראַכט די ספּעציפֿישע טיפּן פון פּערזענלעך אינפֿאָרמאַציע (PII) וואָס אייער אָרגאַניזאַציע פּראָצעסירט, די יוריסדיקציעס אין וועלכע איר אַרבעט, און די מעלדונג רעקווייערמענץ וואָס זענען אָנווענדלעך צו אייערע אומשטענדן.
ווי אזוי פאסט זיך דאס צו צום GDPR?
קאָנטראָל A.3.11 מאַפּט זיך צו עטלעכע GDPR אַרטיקלען:
- אַרטיקל 5(1)(f) — אָרנטלעכקייט און קאָנפֿידענציאַליטעט, אַרייַנגערעכנט די מעגלעכקייט צו רעאַגירן אויף בריכן
- אַרטיקל קסנומקס (קסנומקס) — קאָנטראָלירער מוזן מעלדן די אויפזיכט אויטאָריטעט אינערהאלב 72 שעה נאָך ווערן באַוואוסטזיניק וועגן אַ בריטש
- אַרטיקל 33(3)(אַד) — מעלדונגען מוזן אַרייַננעמען די נאַטור פון די בריטש, קאָנטאַקט פונקט, מעגלעכע קאַנסאַקווענסאַז און גענומען מיטלען
- אַרטיקל 33(4-5) — אינפֿאָרמאַציע קען געגעבן ווערן אין פֿאַזעס; דער קאָנטראָללער מוז דאָקומענטירן אַלע בריטשעס
- אַרטיקל 34(1-4) — קאָמוניקאַציע וועגן בריטשעס צו דאַטן סוביעקטן ווען עס איז אַ הויך ריזיקירן צו זייערע רעכט און פרייהייטן
די 72-שעה GDPR נאטיפיקאציע פענצטער מאכט פאראויס פלאנירן וויכטיג. אן פאראויס באשטימטע פראצעדורן איז עס גאר שווער צו דערגרייכן דעם דעדליין.
וואָס האָט זיך געביטן פֿון ISO 27701:2019?
פֿאַר אַ שריט-פֿאַר-שריט צוגאַנג, זעט די איבערגאַנג פֿון 2019 ביז 2025.
אין דער 2019 אויסגאבע, איז די דאזיגע פארלאנג באדעקט געווארן דורך קלאָז 6.13.1.4, וואָס האָט זיך באַהאַנדלט מיט פֿאַראַנטוואָרטלעכקייטן און פּראָצעדורן פֿאַר אינצידענט פאַרוואַלטונג. די 2025 אויסגאבע האַלט אָן די הויפּט פארלאנגען ווי A.3.11 אָבער גיט אַ קלאָרערע צעשיידונג צווישן דער קאָנטראָל סטעיטמענט און די אימפּלעמענטאַציע גיידליינז אין B.3.11. זעט די אַנעקס F קאָרעספּאָנדענץ טאַבעלע פֿאַר די פולע מאַפּינג.
פאַרוואַלטן אַלע אייערע קאָנפאָרמאַנס, אַלץ אין איין אָרט
ISMS.online שטיצט איבער 100 סטאַנדאַרדס און רעגיאַליישאַנז, געבן איר אַ איין פּלאַטפאָרמע פֿאַר אַלע דיין העסקעם דאַרף.
וואָסערע באַווײַזן ערוואַרטן אוידיטאָרן?
ווען מען אפשאצט די קאנפארמיטעט פון A.3.11, וועלן אוידיטארן טיפיש זוכן:
- אינצידענט פאַרוואַלטונג פּאָליטיק און פּראָצעדורן — א דאקומענטירטער פּלאַן וואָס דעקט אידענטיפיקאַציע, קלאַסיפֿיקאַציע, עסאַקאַלאַציע און מעלדונג פון PII בריטשעס
- דיפיינד ראָלעס און ריספּאַנסאַבילאַטיז — קלאָרע צוטיילונג פון ווער טוט וואָס בעת אַן אינצידענט, אַרייַנגערעכנט אַ באַשטימטן אינצידענט פאַרוואַלטער און אָנזאָג קאָאָרדינאַטאָר
- מעלדונג טעמפּלאַטן — פאַר-צוגעגרייטע מוסטערן פֿאַר מעלדן אויפֿזיכט אויטאָריטעטן, באַטראָפענע יחידים און געשעפֿט פּאַרטנערס, אין לויט מיט לעגאַלע רעקווירעמענץ
- לעגאַלע פאָדערונג רעגיסטרירן — א דאקומענטירטע ליסטע פון פארלעצונג מעלדונג פליכטן לויט יוריסדיקציע, אריינגערעכנט צייט-ליניעס און אינהאלט רעקווייערמענץ
- טרענירונג און געניטונג רעקאָרדס — באווייזן אז אינצידענט רעאקציע טימס זענען געווארן טרענירט און אז דער פלאן איז געווארן געטעסט דורך טיש-איבונגען אדער סימולאציעס
וואָס זענען די פֿאַרבונדענע קאָנטראָלן?
| קאָנטראָל | שייכות |
|---|---|
| A.3.12 רעאַקציע צו אינצידענטן | A.3.11 באהאנדלט פלאנירונג; A.3.12 רעאַקציע צו זיכערהייט אינצידענט דעקט די פאַקטישע רעאַקציע ווען אַן אינצידענט פּאַסירט |
| A.3.13 לעגאַלע און קאָנטראַקטואַלע רעקווירעמענץ | צייט-ליניעס און פליכטן פֿאַר מעלדונגען וועגן בריטשעס הענגען אָפּ פֿון די אָנווענדלעכע לעגאַלע רעקווירעמענץ. |
| A.3.17 וויסיקייט און טרענירונג | שטאב מוז וויסן ווי צו דערקענען און מעלדן מעגלעכע אינצידענטן פון PII |
| A.3.14 שוץ פון רעקאָרדס | אינצידענט רעקאָרדס מוזן זיין פּראָטעקטעד פון אָנווער, צעשטערונג אָדער אַנאָטערייזד אַקסעס |
| A.3.10 סאַפּלייער אָפּמאַכן | סאַפּלייער קאָנטראַקטן זאָלן אַרייַננעמען בריטש אָנזאָגן אַבליגאַציעס און ענטפער צייטליניעס |
אויף וועמען גילט די קאנטראל?
A.3.11 איז א געטיילטע קאנטראל וואס גילט פאר ביידע PII קאנטראלערס און PII פראסעסארס. קאנטראלערס טראגן די הויפט פליכט צו מעלדן אויפזיכט אויטאריטעטן און באטראפענע יחידים, בשעת פראסעסארס מוזן האבן פראצעדורן אין פלאץ צו דעטעקטירן און מעלדן בריכן צו זייערע קאנטראלערס אן אומנייטיקע פארשפעטיגונג. ביידע ראלעס דארפן דאקומענטירטע, געטעסטע אינצידענט פארוואלטונג פלענער.
הייבט אן גרינג מיט א פערזענליכע פראדוקט דעמא
איינער פון אונדזערע אָנבאָאַרדינג ספּעציאַליסטן וועט אייך דורכפֿירן אונדזער פּלאַטפאָרמע צו העלפֿן אייך אָנהייבן מיט בטחון.
פארוואס קלייַבן ISMS.online פֿאַר אינצידענט פאַרוואַלטונג פּלאַנירונג?
ISMS.online גיט פּראַקטישע מכשירים פֿאַר בויען און וישאַלטן דיין PII אינצידענט ענטפער קייפּאַבילאַטי:
- ינסידענט פאַרוואַלטונג וואָרקפלאָווס — פאַר-געבויטע, קאָנפיגוראַבלע וואָרקפלאָוז וואָס פירן דיין מאַנשאַפֿט דורך אידענטיפֿיקאַציע, קלאַסיפֿיקאַציע, עסקאַלאַציע און אָנזאָג טריט
- ראָלע אַסיינמאַנט — דעפינירן אינצידענט ראָלעס און פֿאַראַנטוואָרטלעכקייטן מיט קלאָרע עסאַקאַלאַציע וועגן, אַזוי אַז יעדער ווייסט זיין טייל איידער אַן אינצידענט פּאַסירט
- נאָטיפיקאַציע טראַקינג — פֿאַרפֿאָלגן די מעלדונגען פֿון אויפֿזיכט־אויטאָריטעטן און דאַטן־סוביעקטן קעגן רעגולאַטאָרישע טערמינען, מיט אויטאָמאַטישע וואָרענונגען ווען די צייט־לימיטן דערנענטערן זיך
- בריטש רעגיסטער — פירן א פולשטענדיגע לאג פון אלע PII אינצידענטן מיט ערנסטקייט ראטעווען, רעאקציע אקציעס און רעזולטאטן, וואס טרעפן די GDPR ארטיקל 33(5) דאקומענטאציע רעקווייערמענט.
- געניטונג פאַרוואַלטונג — פּלאַנירן און רעקאָרדירן טיש־איבונגען און פּלאַנירן איבערבליקן צו ווייַזן אָנגייענדיקע צוגרייטונג
FAQs
ווי ספּעציפֿיש זאָלן אינצידענט רעאַקציע פּראָצעדורן זיין?
פּראָצעדורן זאָלן זיין ספּעציפֿיש גענוג אַז אַ מאַנשאַפֿט מיטגליד קען זיי נאָכפֿאָלגן אונטער דרוק אָן אַמביגיואַטי. דאָס מיינט גענאַנטע ראָלעס (נישט נאָר דזשאַב טיטלען), ספּעציפֿישע קאָנטאַקט דעטאַלן, שריט-פֿאַר-שריט עסקאַלאַציע וועגן, און פאַר-צוגעגרייטע אָנזאָג טעמפּלאַטן. אַלגעמיינע פּראָצעדורן וואָס נעמען נישט אין חשבון די PII-ספּעציפֿישע רעקווירעמענץ און יוריסדיקשאַנאַל אָנזאָג צייטליניעס וועלן נישט צופֿרידנשטעלן די אָדיטאָרס.
וואָס יוריסדיקשאַנאַל סיבות האָבן אַ פּראַל אויף פּלאַנירונג פון בריטש מעלדונג?
מעלדונג רעקווייערמענץ זענען זייער אנדערש לויט יוריסדיקציע. די GDPR שטעלט אויף א 72-שעה דעדליין פארן מעלדן אויפזיכט אויטאריטעטן. אנדערע יוריסדיקציעס קענען האבן אנדערע צייט-ליניעס, אנדערע שוועלן פאר ווען מעלדונג איז פארלאנגט, און אנדערע רעקווייערמענץ פארן אינהאלט פון מעלדונגען. אייער אינצידענט פלאן מוז רעכענען מיט יעדער יוריסדיקציע אין וועלכער איר פארארבעט PII.
ווי אָפט זאָל מען טעסטן אינצידענט רעספּאָנס פּלענער?
בעסטע פּראַקטיק איז צו דורכפירן לפּחות איין טיש-אויסבילדונג פּער יאָר, מיט נאָך איבערבליקן ווען עס איז אַ באַדייטנדיקע ענדערונג אין אייערע פּראַסעסינג אַקטיוויטעטן, IT אינפראַסטרוקטור אָדער אָרגאַניזאַציאָנעלע סטרוקטור. דער סטאַנדאַרט פארלאנגט אַז פּלענער זאָלן ווערן איבערגעקוקט אין פּלאַנירטע אינטערוואַלן אָדער ווען באַדייטנדיקע ענדערונגען פּאַסירן. דאָקומענטירן די רעזולטאַטן פון יעדער אויסבילדונג און יעדע פֿאַרבעסערונג וואָס איז געמאַכט געוואָרן איז וויכטיק פֿאַר אוידיט באַווייַז.
פֿאַרשטיין די פֿולע קאָסטן אימפּליקאַציעס פֿון פּריוואַטקייט אינצידענטן אין אונדזער קאָסטן פֿון ניט-קאָנפֿאָרמאַנס קעגן סערטיפֿיקאַציע אַנאַליז.
זעט אונדזער אוידיט באווייז רעקווייערמענץ גייד פאר די אינצידענט דאקומענטאציע וואס אוידיטארן ערווארטן.






