İzleme ve ÖlçmeAşama: Uygula

Veri ihlalinde yetmiş iki saatlik akışı yürütmek

Kişisel veri ihlalinde öğrenme anını kayda geçirme, bildirim kararını gerekçesiyle üretme ve ekibi mesai dışında da çalışacak şekilde kurma yöntemi.

Ne zaman kullanılır?

Bir güvenlik olayının kişisel veri içerdiği anlaşıldı; ya da böyle bir olay hiç yaşanmadı ve akışın çalışacağından emin değilsiniz.

Nasıl yapılır

  1. 1Öğrenme anını tanımla ve kim tespit ederse onun yazmasını sağla: tarih, saat, kimden duyuldu. Yetmiş iki saat bu andan işler, olayın gerçekleştiği andan değil.
  2. 2İlk saatlerde üç soruya cevap üret: hangi kişisel veri kategorileri etkilendi, kaç ilgili kişi etkilenmiş olabilir, hangi sistem üzerinden. Cevap kesin olmasa da tahmin aralığıyla yaz ve netleştikçe güncelle.
  3. 3İhlal ekibini isimle kur ve yedeklerini de yaz: bilgi güvenliği, hukuk, ilgili iş birimi, iletişim. Mesai dışında ulaşılamayan tek kişi bütün zinciri kırar.
  4. 4Kurula bildirim ile ilgili kişiye bildirimi iki ayrı iş kalemi olarak yürüt; birinin yapılması diğerini kapatmaz, ilgili kişiye anlaşılır dille ve somut korunma önerisiyle yazılır.
  5. 5Kararı gerekçesiyle dosyala. Bildirim yapmama da bir karardır ve tetkikte gerekçesi istenir; sözlü savunma bu noktada işe yaramaz.
  6. 6Yılda bir kez sahte bir senaryoyla akışı süre tutarak dene: kim kaç dakikada haberdar oldu, taslak bildirim kaçıncı saatte hazırdı. Tatbikat kaydını olay dosyalarıyla aynı yerde tut.

Tetkikçi ne sorar

  • Bu olayı ne zaman öğrendiniz ve o anın kaydı nerede duruyor?
  • Bildirim yapmama kararınızın gerekçesi yazılı mı, kim onayladı?
  • Tedarikçi kaynaklı bir ihlalde sizin haberdar olma süreniz sözleşmede kaç saat olarak yazılı?

Sahada sık yapılan hatalar

  • Yetmiş iki saat olayın gerçekleştiği an sanılmış; öğrenme anı hiçbir yere yazılmadığı için sürenin başlangıcı tartışmalı kalmış.
  • Bildirim kararı tek kişinin takdirine bırakılmış, karar gerekçesi yazılmamış.
  • Veri işleyen konumundaki tedarikçi ihlali günler sonra bildirmiş; sözleşmede bildirim süresi hiç yazılmamış.
  • İlgili kişilere bildirim atlanmış; Kurula bildirim yapıldığı için işin tamamlandığı varsayılmış.

İlgili maddeler

ISO/IEC 27701 · A.3.11ISO/IEC 27701 · A.3.12ISO/IEC 27001 · A.5.24ISO/IEC 27001 · A.5.26

Yalnız madde numaralarına atıf yapılır; standart metni yayımlanmaz. Bu maddelerin yürürlükteki baskısını kendi standart nüshanızdan doğrulayın.

Bu yöntemi Normesta'da yürütün

Akademide okuduğunuz metodun kaydını, kanıtını ve raporunu ürünün içinde tutarsınız; her kayıt dayandığı standart maddesine bağlanır.

Akademi içeriği hakkında

  • Belge vermiyoruz. Normesta bir belgelendirme kuruluşu değildir ve ISO belgesi veya sertifikası düzenlemez. Uygunluk, kuruluşun gerçek uygulaması ve objektif kanıtlarıyla, yetkili belgelendirme kuruluşları tarafından değerlendirilir.
  • Standart metni yayımlamıyoruz. Standartların telifli metinleri kopyalanmaz; ürün madde numaralarına atıf yapar, içeriğini kendi anlatımıyla açıklar.
  • Eğitim içeriğidir. Akademi yazıları bilgilendirme ve eğitim amaçlıdır; danışmanlık ya da hukuki görüş değildir. Sattığımız edim, yazılımın belirli süreli kullanım hakkıdır.
  • Adlar sahiplerinindir. Metinlerde anılan marka, çerçeve ve model adları sahiplerine aittir; Normesta bu kuruluşlarla bağlantılı değildir.

Bu yazılar Normesta'nın ürün içi akademisinden yayımlanır; metinde geçen ekran, kayıt ve profil atıfları uygulamadaki karşılıklarını anlatır.