מה דורשת בקרה A.3.11?
על הארגון לתכנן ולהתכונן לניהול אירועי אבטחת מידע הקשורים לעיבוד מידע אישי על ידי הגדרה, קביעת ותקשורת של תהליכים, תפקידים ואחריות לניהול אירועים.
בקרה זו נמצאת בנספח בקרות אבטחה משותפות (A.3), המכיל התחייבויות הן לבקרי PII והן למעבדי PII. היא מתמקדת ספציפית בשלב התכנון וההכנה - הבטחת הכנה לארגון לפני התרחשות אירוע, במקום לדלג על התקדמות לאחר פריצה.
מה אומרות הנחיות היישום בנספח ב'?
נספח ב' (סעיף ב'.3.11) מספק את ההנחיות הבאות:
- קביעת נהלי זיהוי ורישום — הגדרת אחריות ונהלים ברורים לזיהוי ורישום של פרצות מידע אישי, כולל כיצד לסווג את חומרת האירוע.
- קביעת נהלי הודעה — יצירת נהלים מתועדים להודעה לצדדים הרלוונטיים על הפרות מידע אישי, כולל מועד ההודעות
- חשבו על דרישות משפטיות — יש לקחת בחשבון את הדרישות החוקיות והרגולטוריות הרלוונטיות לדיווח על הפרות, המשתנות בהתאם לתחום השיפוט
- מודעות שיפוטית — תחומי שיפוט מסוימים מטילים תקנות ספציפיות לתגובה להפרות מערכות עם לוחות זמנים מוגדרים ודרישות תוכן להודעות
ההנחיות מדגישות כי תכנון אירועים אינו יכול להיות כללי. נהלים חייבים להתחשב בסוגים הספציפיים של מידע אישי מזהה (PII) שהארגון שלך מעבד, בתחומי השיפוט שבהם אתה פועל ובדרישות ההודעה החלות על נסיבותיך.
איך זה מתיישב עם תקנות ה-GDPR?
בקרת A.3.11 מופנית למספר סעיפי GDPR :
- סעיף 5(1)(ו) — יושרה וסודיות, כולל היכולת להגיב להפרות
- סעיף 33 (1) — על בקרי המידע להודיע לרשות המפקחת תוך 72 שעות מרגע שנודע להם על הפרה
- סעיף 33(3)(אד) — ההודעות חייבות לכלול את אופי ההפרה, נקודת הקשר, ההשלכות הצפויות והאמצעים שננקטו
- סעיף 33(4-5) — ניתן לספק מידע בשלבים; על הבקר לתעד את כל ההפרות
- סעיף 34(1-4) — דיווח על פרצות לבעלי נתונים כאשר קיים סיכון גבוה לזכויותיהם וחירויותיהם
חלון ההודעות של 72 שעות במסגרת ה-GDPR הופך תכנון מראש לחיוני. ללא תהליכים קבועים מראש, עמידה במועד זה קשה ביותר.
מה השתנה מ-ISO 27701:2019?
לגישה שלב אחר שלב, עיינו במעבר מ-2019 ל-2025.
במהדורת 2019, דרישה זו כוסתה על ידי סעיף 6.13.1.4, אשר התייחס לאחריות ונהלים לניהול אירועים. מהדורת 2025 שומרת על דרישות הליבה כ-A.3.11 אך מספקת הפרדה ברורה יותר בין הצהרת הבקרה להנחיות היישום ב-B.3.11. ראה את טבלת ההתאמה בנספח F לקבלת המיפוי המלא.
ניהול כל דרישות התאימות, הכל במקום אחד
ISMS.online תומך ביותר מ-100 תקנים ותקנות, ומעניק לך פלטפורמה אחת לכל צרכי התאימות שלך.
אילו ראיות מצפים רואי החשבון?
בעת הערכת עמידה בדרישות A.3.11, מבקרים בדרך כלל יחפשו:
- מדיניות ונהלים לניהול אירועים — תוכנית מתועדת הכוללת זיהוי, סיווג, הסלמה ודיווח על פרצות מידע מזהה אישי
- תפקידים ואחריות מוגדרים — חלוקה ברורה של מי עושה מה במהלך אירוע, כולל מנהל אירוע ורכז הודעות ייעודי
- תבניות התראה — תבניות מוכנות מראש להודעה לרשויות הפיקוח, לאנשים מושפעים ולשותפים עסקיים, בהתאם לדרישות החוק
- רישום דרישות משפטיות — רשימה מתועדת של חובות הודעה על הפרות לפי סמכות שיפוט, כולל לוחות זמנים ודרישות תוכן
- רישומי אימונים ופעילות גופנית — ראיות לכך שצוותי תגובה לאירועים אומנו ושהתוכנית נבדקה באמצעות תרגילי שולחן או סימולציות
מהן הבקרות הרלוונטיות?
| שליטה | קשר |
|---|---|
| א.3.12 תגובה לאירועים | A.3.11 מכסה תכנון; A.3.12 תגובה לאירועי אבטחה מכסה את התגובה בפועל כאשר מתרחש אירוע |
| A.3.13 דרישות משפטיות וחוזיות | לוחות הזמנים והחובות לדיווח על הפרות תלויים בדרישות החוק הרלוונטיות |
| A.3.17 מודעות והכשרה | על הצוות לדעת כיצד לזהות ולדווח על אירועי PII פוטנציאליים |
| A.3.14 הגנה על רשומות | יש להגן על רישומי אירועים מפני אובדן, השמדה או גישה בלתי מורשית |
| A.3.10 הסכמי ספקים | חוזי ספקים צריכים לכלול התחייבויות לדיווח על הפרות ולוחות זמנים לתגובה |
על מי חלה שליטה זו?
סעיף A.3.11 הוא בקרה משותפת החלה הן על בקרי מידע אישי והן על מעבדי מידע אישי. בקרים נושאים בחובה העיקרית להודיע לרשויות הפיקוח ולאנשים שנפגעו, בעוד שמעבדים חייבים להיות בעלי נהלים לגילוי ודיווח על הפרות לבקרים שלהם ללא עיכוב בלתי סביר. שני התפקידים זקוקים לתוכניות ניהול אירועים מתועדות ונבדקות.
התחל בקלות עם הדגמת מוצר אישית
אחד ממומחי הקליטה שלנו ידריך אותך בפלטפורמה שלנו כדי לעזור לך להתחיל בביטחון.
למה לבחור ISMS.online לתכנון ניהול אירועים?
ISMS.online מספק כלים מעשיים לבנייה ותחזוקה של יכולת התגובה לאירועי PII:
- תהליכי עבודה בניהול אירוע — זרימות עבודה מוכנות מראש וניתנות להגדרה המנחות את הצוות שלך בשלבי זיהוי, סיווג, הסלמה והודעה
- הקצאת תפקידים — הגדירו תפקידים ואחריות באירוע עם נתיבי הסלמה ברורים, כך שכולם ידעו את תפקידם לפני התרחשות אירוע
- מעקב אחר התראות — מעקב אחר הודעות של רשויות פיקוח ונושאי נתונים מול מועדי הגנת המידע הרגולטוריים, עם התראות אוטומטיות ככל שמגבלות הזמן מתקרבות
- רישום הפרות — ניהול יומן מלא של כל אירועי המידע האישי הכולל דירוגי חומרה, פעולות תגובה ותוצאות, תוך עמידה בדרישות התיעוד של סעיף 33(5) של GDPR.
- ניהול פעילות גופנית — לתזמן ולתעד תרגילי שולחן ולתכנן סקירות כדי להדגים מוכנות מתמשכת
שאלות נפוצות
עד כמה ספציפיים צריכים להיות נהלי תגובה לאירועים?
נהלים צריכים להיות ספציפיים מספיק כדי שחבר צוות יוכל לפעול לפיהם תחת לחץ ללא עמימות. משמעות הדבר היא תפקידים בעלי שם (לא רק כותרות), פרטי קשר ספציפיים, נתיבי הסלמה שלב אחר שלב ותבניות הודעה מוכנות מראש. נהלים גנריים שאינם מתחשבים בדרישות ספציפיות למידע מזהה אישי ובלוחות זמנים של הודעות בתחום השיפוט לא יספקו את תשומת ליבם של מבקרים.
אילו גורמים שיפוטיים משפיעים על תכנון דיווח על הפרות?
דרישות ההודעה משתנות באופן משמעותי בהתאם לתחום השיפוט. ה-GDPR קובע מועד אחרון של 72 שעות להודעה לרשויות הפיקוח. בתחומי שיפוט אחרים עשויים להיות לוחות זמנים שונים, ספים שונים למועד הנדרש להודעה ודרישות שונות לתוכן ההודעות. תוכנית האירועים שלך חייבת להתחשב בכל תחום שיפוט שבו אתה מעבד מידע אישי.
באיזו תדירות יש לבדוק תוכניות תגובה לאירועים?
נוהג מומלץ הוא לערוך לפחות תרגיל שולחני אחד בשנה, עם סקירות נוספות בכל פעם שיש שינוי משמעותי בפעילויות העיבוד, בתשתית ה-IT או במבנה הארגוני. התקן דורש שתוכניות ייבדקו במרווחי זמן מתוכננים או כאשר מתרחשים שינויים משמעותיים. תיעוד תוצאות כל תרגיל וכל שיפור שבוצע חיוני לראיות ביקורת.
הבינו את מלוא ההשלכות העלותיות של אירועי פרטיות בניתוח עלות אי-ציות לעומת ניתוח הסמכה שלנו.
עיין במדריך דרישות ראיות הביקורת שלנו עבור תיעוד האירועים שמבקרים מצפים לו.






