Sisältökirjasto
SOC 2
P8.1: Periodic monitoring of privacy compliance

Kuinka täyttää vaatimus

SOC 2 (järjestelmät ja organisaation hallintakeinot)

P8.1: Periodic monitoring of privacy compliance

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Havaittujen poikkeamien käsittelyprosessi ja dokumentointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Riskien hallinta ja johtaminen
Riskien hallinta
11
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
10.2: Poikkeamat ja korjaavat toimenpiteet
ISO27k1 Täysi
23: Häiriöiden- ja poikkeamienhallintaprosessi
Kokonaiskuva (DVV)
CC4.2: Evaluation and communication of internal control deficiencies
SOC 2
21.4: Non-conformities and corrective actions
NIS2
P8.1: Periodic monitoring of privacy compliance
SOC 2
1. Tehtävän vaatimuskuvaus

Tietoturvan hallintajärjestelmän näkökulmasta poikkeamat ovat tilanteita, joissa:

  • organisaatioon kohdistuviin tietoturvavaatimuksiin ei löydy vastinetta hallintajärjestelmästä
  • hallintajärjestelmässä määritellyt menettelyt, tehtävät tai ohjeistukset eivät toteudu organisaation arjen toiminnassa

Systemaattisessa tietoturvatyössä kaikki havaitut poikkeamat on dokumentoitava. Poikkeaman käsittelemiseksi organisaation on määritettävä ja toteutettava parannukset, joilla poikkeama korjataan.

Tietosuojan seuranta ja valvontasuunnitelma

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Käsittelyn turvallisuus ja vastuut
5
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
6.6.1: Tietoturvan ja tietosuojan seuranta ja valvonta
Omavalvonta
12: Digiturvan tilan seuraaminen
Kokonaiskuva (DVV)
P8.1: Periodic monitoring of privacy compliance
SOC 2
6.8: Asiakas- ja potilastietojärjestelmien pääsynhallinnan ja käytön seurannan käytännöt
Tietoturvasuunnitelma
9.2.1: Data protection responsibilities
TISAX
1. Tehtävän vaatimuskuvaus

Organisaation on määriteltävä, miten tehdään säännöllistä henkilötietojen käytön seurantaa (esim. tietoja voivat katsella ja käsitellä vain siihen oikeutetut henkilöt) ja miten toimitaan, jos väärinkäytöksiä ilmenee.

Rekisteröityjen ilmoituskanava tietosuojaongelmien raportointiin

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Informointi ja tietopyynnöt
1
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
P8.1: Periodic monitoring of privacy compliance
SOC 2
1. Tehtävän vaatimuskuvaus

Organisaatio on luonut ja viestinyt rekisteröidyille prosessin, jonka kautta he voivat ilmoittaa tietosuojaan liittyvistä kysymyksistä, valituksista tai kiista-asioista.

Organisaatiolla on toimintasäännöt tähän kanavaan saapuvien asioiden käsittelyyn, ratkaisemiseen sekä viestintään. Esille nousevat validit asiat voidaan käsitellä esimerkiksi yleisen poikkeamien hallintaprosessin kautta.

Säännöllinen, sisäinen tietosuojakäytäntöjen arviointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Sisäänrakennettu ja oletusarvoinen tietosuoja
4
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
25. Sisäänrakennettu ja oletusarvoinen tietosuoja
GDPR
A.7.2.1: Identify and document purpose
ISO 27701
TSU-15: Osoitusvelvollisuus
Julkri
P8.1: Periodic monitoring of privacy compliance
SOC 2
1. Tehtävän vaatimuskuvaus

Tietosuojan vastuuhenkilön tehtävänä on seurata, että tietosuoja-asetusta ja muita tietosuojavaatimuksia noudatetaan organisaation toiminnassa.

Vastuuhenkilön on arviointia tehdessään otettava asianmukaisesti huomioon käsittelytoimiin liittyvä riski sekä henkilötietojen käsittelyn luonne, laajuus, asiayhteys ja tarkoitukset.

Säännöllinen ulkopuolinen tietosuojakäytäntöjen auditointi

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Tietosuoja
Sisäänrakennettu ja oletusarvoinen tietosuoja
1
vaatimusta
Tehtävä toteuttaa näitä vaatimuskehikkojen vaatimuksia
P8.1: Periodic monitoring of privacy compliance
SOC 2
1. Tehtävän vaatimuskuvaus

Organisaatiossa suoritetaan säännöllisesti tietosuoja-auditointia. Auditoinnin avulla tunnistetaan esimerkiksi henkilötietojen käsittelyprosesseihin sekä henkilötietojen käsittelijöihin liittyviä puutteita ja kehitystarpeita.

No items found.