Hva krever kontroll A.3.12?
Responser på informasjonssikkerhetshendelser knyttet til behandling av personopplysninger skal være i henhold til dokumenterte prosedyrer.
Denne kontrollen ligger i tillegget for delte sikkerhetskontroller (A.3) og fungerer hånd i hånd med A.3.11 Hendelseshåndtering , som dekker planlegging og forberedelse. Der A.3.11 Hendelseshåndtering sikrer at du har en plan, sikrer A.3.12 at du følger den når en reell hendelse inntreffer.
Hva sier implementeringsveiledningen i vedlegg B?
Vedlegg B (avsnitt B.3.12) gir separat veiledning for behandlingsansvarlige og databehandlere:
For PII-kontrollere
- Bruddvurdering — En PII-hendelse bør utløse en gjennomgang for å avgjøre om det har oppstått et brudd som krever en formell respons
- Fjern varsler — Varsler til tilsynsmyndigheter og berørte personer bør være tydelige, inneholde et kontaktpunkt for ytterligere informasjon, beskrive arten og konsekvensene av bruddet, og skissere tiltakene som er iverksatt eller foreslått.
- Omfattende bruddregister — Oppretthold en oversikt som inneholder: beskrivelse av bruddet, tidsperiode, konsekvenser, hvem som rapporterte det, tiltak som er tatt for å håndtere det og den personlig identifiserende informasjonen som ble kompromittert
For PII-prosessorer
- Kontraktsdrevet varsling — Følg varslingsbestemmelsene som er avtalt i kundens (behandlingsansvarliges) kontrakt
- Omfangsbegrensninger — Varslingsplikten gjelder ikke brudd forårsaket av kunden (den behandlingsansvarlige) selv
- Definerte responstider — Avtale og dokumentere responsfrister for varsling av brudd til den behandlingsansvarlige
Hvordan samsvarer dette med GDPR?
Kontroll A.3.12 er knyttet til GDPR artikkel 33(1-5) som omhandler varsling av brudd på personopplysninger til tilsynsmyndigheter, og artikkel 34(1-2) som omhandler kommunikasjon av brudd til registrerte. GDPR krever at varsler om brudd inneholder bruddets art, kategorier og omtrentlig antall berørte registrerte, sannsynlige konsekvenser og tiltakene som er iverksatt for å håndtere bruddet.
Hva har endret seg fra ISO 27701:2019?
For en trinnvis tilnærming, se Overgangen fra 2019 til 2025.
I 2019-utgaven ble dette kravet dekket av punkt 6.13.1.5, som omhandlet respons på informasjonssikkerhetshendelser. 2025-utgaven beholder kjernekravene som A.3.12 med tydeligere separasjon av behandlingsansvar og databehandleransvar i veiledningen B.3.12. Se korrespondansetabellen i vedlegg F for fullstendig oversikt.
Kom enkelt i gang med en personlig produktdemo
En av våre onboarding-spesialister vil veilede deg gjennom plattformen vår for å hjelpe deg med å komme i gang med selvtillit.
Hvilke bevis forventer revisorer?
Når revisorer vurderer samsvar med A.3.12, vil de vanligvis se etter:
- Bruddregister — En vedlikeholdt logg over alle PII-hendelser, inkludert de som er vurdert og funnet å ikke utgjøre et rapporteringspliktig brudd
- Varslingsoppføringer — Kopier av varsler sendt til tilsynsmyndigheter og berørte personer, med tidsstempler som viser overholdelse av nødvendige frister
- Vurderingsdokumentasjon — Registreringer som viser hvordan hver hendelse ble vurdert med hensyn til alvorlighetsgrad og om den oppfylte terskelen for varsling
- Erfaringer — Bevis på at hendelser gjennomgås etter at de er løst, og at forbedringer mates tilbake til hendelseshåndteringsprosessen.
- Prosessorvarsler — Der det er aktuelt, oversikt over varsler om brudd mottatt fra eller sendt til databehandlere, med bevis på at kontraktsmessige tidsfrister ble overholdt
Hva er de relaterte kontrollene?
| Kontroll: | Slektskap |
|---|---|
| A.3.11 Hendelsesplanlegging | Etablerer de dokumenterte prosedyrene som A.3.12 krever at du følger |
| A.3.14 Beskyttelse av dokumenter | Overvåkningslogger må beskyttes mot tap, ødeleggelse eller uautorisert tilgang |
| A.3.13 Juridiske og kontraktsmessige krav | Varslingsplikten er drevet av gjeldende lovkrav |
| A.3.10 Leverandøravtaler | Tidsfrister for varsling av brudd på databehandlere bør defineres i leverandøravtaler |
| A.3.15 Uavhengig gjennomgang | Gjennomgangene bør vurdere om prosedyrene for hendelseshåndtering er effektive |
Hvem gjelder denne kontrollen for?
A.3.12 er en delt kontroll som gjelder både for PII-behandlingsansvarlige og PII-behandlere, men med ulikt ansvar. Behandlingsansvarlige er ansvarlige for å vurdere alvorlighetsgraden av bruddet, varsle tilsynsmyndigheter og kommunisere med berørte registrerte. Behandlere må varsle sine behandlingsansvarlige raskt og innen avtalte tidsfrister, men er vanligvis ikke ansvarlige for å varsle tilsynsmyndigheter eller registrerte direkte, selv om noen jurisdiksjoner kan kreve at behandlere varsler tilsynsmyndigheter om PII-brudd.
Administrer all samsvarskontroll, alt på ett sted
ISMS.online støtter over 100 standarder og forskrifter, og gir deg én enkelt plattform for alle dine samsvarsbehov.
Hvorfor velge ISMS.online for respons på PII-hendelser?
ISMS.online tilbyr praktiske verktøy for å håndtere PII-brudd fra deteksjon til løsning:
- Veiledede arbeidsflyter for hendelser — Steg-for-steg-arbeidsflyter for respons som sikrer at ingenting blir oversett, fra første triage til vurdering, varsling og avslutning
- Bruddregister — En omfattende logg som oppfyller standardens krav til journalføring, inkludert beskrivelse av bruddet, tidslinje, konsekvenser, berørte personopplysninger og utbedringstrinn
- Sporing av varslingsfrister — Automatiserte nedtellingstimere mot regulatoriske frister som GDPRs 72-timersvindu, med eskaleringsvarsler
- Bevisinnsamling — Legg ved støttedokumenter, skjermbilder og kommunikasjon til hver hendelseslogg for å få et komplett revisjonsspor
- Gjennomgang etter hendelsen — Registrer lærdommer og knytt korrigerende tiltak til risikoregisteret og forbedringsplanen
- Koordinering mellom behandlingsansvarlig og databehandler — Strukturerte varslingsarbeidsflyter mellom kontrollere og prosessorer med tidsstempelsporing
Spørsmål og svar
Hva er forskjellen mellom en PII-hendelse og et PII-brudd?
En PII-hendelse er enhver hendelse som kan påvirke sikkerheten til personopplysninger. Et PII-brudd er en bekreftet hendelse der PII har blitt kompromittert gjennom uautorisert tilgang, avsløring, endring, tap eller ødeleggelse. Ikke alle hendelser resulterer i et brudd. Vurderingstrinnet i A.3.12 er spesielt utformet for å avgjøre om en hendelse har krysset terskelen til et rapporteringspliktig brudd.
Hva må en varsling om brudd inneholde?
I henhold til implementeringsveiledningen og GDPR artikkel 33(3) skal et varsel om brudd inneholde: en beskrivelse av bruddets art, et utpekt kontaktpunkt for ytterligere informasjon, en beskrivelse av de sannsynlige konsekvensene og en beskrivelse av tiltakene som er iverksatt eller foreslått for å håndtere bruddet. Informasjon kan gis i faser dersom ikke all informasjon er tilgjengelig på tidspunktet for den første varselet.
Må en databehandler varsle de registrerte direkte?
Nei. Databehandlerens plikt er å varsle den behandlingsansvarlige uten unødig forsinkelse. Den behandlingsansvarlige vurderer deretter bruddet og avgjør om det er nødvendig med varsling til tilsynsmyndigheter og registrerte. Databehandleren må imidlertid dokumentere bruddet og varselet som er sendt til den behandlingsansvarlige, og bør ha avtalt responsfrister i behandlingsavtalen.
Forstå de fulle kostnadskonsekvensene av personvernhendelser i vår analyse av kostnader for manglende samsvar kontra sertifisering .
Se vår veiledning om krav til revisjonsbevis for den dokumentasjonen av hendelser som revisorer forventer.






