Verfügt Cyber Crucible über einen Prozess zur Reaktion auf Vorfälle und zur Benachrichtigung bei Datenschutzverletzungen?
Kurze Antwort: Ja. Ein dokumentierter Prozess zur Reaktion auf Datenschutzverletzungen definiert die Rollen und Schritte für die Reaktion auf einen vermuteten Diebstahl, eine Verletzung oder eine Offenlegung geschützter Daten, einschließlich der Benachrichtigung von Kunden. Für regulierte Kunden kann vertraglich eine verbindliche Benachrichtigungsfrist festgelegt werden.
Der Reaktionsprozess
Ein vermuteter Vorfall wird unverzüglich über interne Kanäle gemeldet, die von der Funktion Informationssicherheit überwacht werden. Nach der Identifizierung wird der Zugriff auf die betroffene Ressource entzogen, und es wird ein Incident-Response-Team einberufen, das vom Executive Management geleitet wird. Forensische Ermittler und Experten, die im Rahmen der Cyber- und Technologieversicherung von Cyber Crucible bereitgestellt werden, ermitteln, wie es zu dem Vorfall kam, welche Daten betroffen waren, welche Parteien betroffen sind und welche Grundursache vorliegt. Gemeinsam mit den Bereichen Recht, Kommunikation und Personalwesen wird ein Kommunikationsplan entwickelt, um Mitarbeiter, die Öffentlichkeit und betroffene Parteien angemessen zu benachrichtigen – einschließlich der Kundenbenachrichtigung über einen einvernehmlich vereinbarten Kanal – gefolgt von einer Nachbetrachtung des Vorfalls (Post-Incident Review).
Support-Reaktion und Benachrichtigung
Kundenrelevante Vorfälle werden anhand der veröffentlichten SLA-Schweregrad-Stufen (SEV1 bis SEV4) verfolgt, und für regulierte Kunden kann eine vertraglich festgelegte Benachrichtigungsfrist für Datenschutzverletzungen oder Vorfälle vereinbart werden.
Ausrichtung an Rahmenwerken und die ehrliche Grenze
Der Prozess orientiert sich an NIST SP 800-61 und ISO/IEC 27001:2022 A.5.24–A.5.26. Es wird keine Zertifizierung beansprucht. Das vollständige Verfahren zur Reaktion auf Vorfälle und zur Benachrichtigung bei Datenschutzverletzungen wird Prüfern im Rahmen einer NDA zur Verfügung gestellt.