Control operacional
Aplicar els controls seleccionats a la declaració d'aplicabilitat: control d'accessos, xifratge, gestió de canvis, còpies de seguretat.
Control de proveïdors
Avaluar i controlar els riscos de seguretat associats a proveïdors i encarregats de tractament, amb clàusules contractuals específiques.
Gestió d'incidents de seguretat
Detectar, registrar, respondre i aprendre de cada incident de seguretat, amb els terminis que exigeix el RGPD quan hi ha dades personals implicades.
El que sol demanar l'auditor
- Controls d'accés, xifratge i còpies de seguretat documentats
- Clàusules de seguretat en contractes amb proveïdors crítics
- Registre d'incidents de seguretat amb temps de resposta
- Procediment de notificació de bretxes dins del termini legal
Com cobrir l'operació a Kimobox
- 1Aplica xifratge, control d'accessos i còpies de seguretat verificades a la plataforma.
- 2Dona d'alta cada proveïdor amb les seves clàusules de seguretat des del portal de proveïdors.
- 3Registra cada incident de seguretat amb la seva cronologia i el seu tancament.
El registre d'incidents queda enllaçat a l'evidència tècnica, a punt per al termini de notificació d'una bretxa.
D'on surt cada dada
Referències al text oficial vigent. Si una norma es revisa, aquesta pàgina s'actualitza i la data de revisió ho reflecteix.
- ISO/IEC 27001:2022 — Sistemes de gestió de la seguretat de la informació ISO/IEC · 25 d'octubre de 2022
- ISO/IEC 27002:2022 — Controls de seguretat de la informació ISO/IEC · Febrer de 2022
- Directiva (UE) 2022/2555 (NIS2) EUR-Lex · Termini de transposició: 17 d'octubre de 2024