R2 ガイダンスと知識ベース
潜在的なデータ侵害を管理するためのインシデント対応手順の作成
コア要件 7.(b)(6) は、潜在的なデータまたはセキュリティ違反を管理するためのインシデント対応手順を要求します。 この手順には、次の XNUMX つの特定のアクションのプロセスを含める必要があります。
- 潜在的なデータまたはセキュリティ違反を調査します。 と
- 潜在的または実際の違反について、影響を受けるサプライヤー、法的機関、および法律で義務付けられているその他の利害関係者に通知します。
インシデントが発生する前に、このプロセスを熟考しておくことが重要です。 この手順のベスト プラクティスは、違反の可能性に対応するために実行する必要があるすべてのアクションを明確に文書化し、それぞれの完了の責任者と、いつ開始する必要があるかを特定することです。 この計画で検討するための提案されたアクションには、次のものがあります。
- 潜在的なデータまたはセキュリティ侵害を調査する責任を負うのは誰ですか?
- 潜在的な侵害の調査には、物理的または運用上の脆弱性、施設のセキュリティの状態、およびデータ保持デバイスに接触している、または施設のセキュリティを担当するすべての担当者の背景とトレーニングがどのように含まれますか?
- R2 施設は、データまたはセキュリティの侵害が発生した場合に情報を収集するためにどのような方法を使用しますか? 適切なテスト ログ、デバイスの追跡記録、施設のセキュリティ ログ、訪問者のログ、またはビデオ録画がありますか?
- R2 施設の誰が、データまたはセキュリティ違反が発生した (または発生する可能性のある条件が存在する) という事実と、インシデント対応手順に従う必要があることを確認しますか?
- データ侵害またはセキュリティ侵害が発生した場合に通知する必要があるサプライヤ、法的機関、またはその他の利害関係者のリストはありますか? その通知を担当する指定管理者は、24 時間年中無休で簡単に入手できますか?
- この手順が使用された各インシデントについて、インシデントに関連するすべての通信の文書化を含め、どのような記録を保持する必要がありますか?
- インシデントの原因となった状態の再発を防ぐために、すべての是正措置を開始して完了するために、どのようなプロセスが実施されていますか?
詳細で十分に計画されたインシデント対応手順は、対応プロセスを導き、状況を緩和するのに役立つ強力なツールになるだけでなく、そのような状況に対処するための施設の準備レベルの良いデモンストレーションにもなります。