Sisältökirjasto
CER
14: Background check request process for sensitive roles

Vaatimuksen kuvaus

1. Member States shall specify the conditions under which a critical entity is permitted, in duly reasoned cases and taking into account the Member State risk assessment, to submit requests for background checks on persons who:

  1. hold sensitive roles in or for the benefit of the critical entity, in particular in relation to the resilience of the critical entity;
  2. are authorised to directly or remotely access its premises, information or control systems, including in connection with the security of the critical entity;
  3. are under consideration for recruitment to positions that fall under the criteria set out in point (a) or (b).

2. Requests as referred to in paragraph 1 of this Article shall be assessed within a reasonable timeframe and processed in accordance with national law and procedures and relevant and applicable Union law, including Regulation (EU) 2016/679 and Directive (EU) 2016/680 of the European Parliament and of the Council (37). Background checks shall be proportionate and strictly limited to what is necessary. They shall be carried out for the sole purpose of evaluating a potential security risk to the critical entity concerned.

3. A background check as referred to in paragraph 1 shall, at least:

  1. corroborate the identity of the person who is the subject of the background check;
  2. check the criminal records of that person with regards to offences which would be relevant for a specific position.

When carrying out background checks, Member States shall use the European Criminal Records Information System in accordance with the procedures set out in Framework Decision 2009/315/JHA and, where relevant and applicable, Regulation (EU) 2019/816 for the purpose of obtaining information from criminal records held by other Member States. The central authorities referred to in Article 3(1) of Framework Decision 2009/315/JHA and in Article 3, point (5), of Regulation (EU) 2019/816 shall provide replies to requests for such information within 10 working days from the date on which the request was received in accordance with Article 8(1) of Framework Decision 2009/315/JHA.

Kuinka täyttää vaatimus

CER-direktiivi

14: Background check request process for sensitive roles

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset

Taustatarkastuspyyntöjen käsittelyprosessi kriittisten toimijoiden osalta

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Henkilöstöturvallisuus
Tietoturvaohjeet
2
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
14: Background check request process for sensitive roles
CER
§ 9: Procedure for anmodning om baggrundstjek til stillinger med særligt ansvar
CER Tanska
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Taustatarkastuspyyntöjen käsittelyprosessi kriittisten toimijoiden osalta
1. Tehtävän vaatimuskuvaus

The organisation should identify and document the roles and positions within scope of background checks under relevant national and European laws. These typically include persons who:

  • Hold sensitive functions in or for the benefit of the organisation, particularly in relation to its resilience
  • Are authorised to access, directly or remotely, the organisation's premises, information, or control systems
  • Are being considered for recruitment to such positions

The criteria that trigger a background check request to the competent authority should be documented. The criteria should reflect:

  • The sensitivity of the role and the level of access involved
  • The potential security risk to the organisation's resilience
  • The events that initiate a check, such as recruitment, role change, change in access rights, and (where applicable) periodic re-checks for ongoing sensitive positions

For each request, the organisation should:

  • Document a duly reasoned justification linking the individual and role to a specific security risk
  • Ensure the request is proportionate and limited to what is necessary to assess that risk
  • Submit the request to the competent authority designated under national law

Any processing of background check results should comply with applicable data protection law, including lawful basis, retention limits, access restrictions, and procedures for handling adverse findings.

Henkilöstön taustatarkastuksia koskeva politiikka

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Henkilöstöturvallisuus
Työsuhteen muutoshetket
8
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
14.2: Rules of background checks
CER
14.3: Conducting a background check
CER
14: Background check request process for sensitive roles
CER
10.2: Verification of background
NIS2 Opas
8f: Weryfikacja przeszłości kryminalnej personelu
NIS2 Puola
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Henkilöstön taustatarkastuksia koskeva politiikka
1. Tehtävän vaatimuskuvaus

Organisaation tulisi määritellä ja dokumentoida menettely, jossa kuvataan taustatarkastusten laajuus ja edellytykset.

Menettelytavan tulisi sisältää:

  1. Tarkastuksen perustelut
  2. Dokumentoitu riskinarviointi henkilön roolista, vastuista ja valtuuksista
  3. Järjestelmät ja tiedot, joihin kyseisellä henkilöllä on pääsy
  4. Selkeä määritelmä tarkastuksen piiriin kuuluvasta henkilöstöstä, mukaan lukien:
    • Henkilöt, joilla on operatiivisesti herkkiä tehtäviä
    • Henkilöt, joilla on lupa päästä suoraan tai etäyhteydellä rajoitetuille alueille, tietoihin tai järjestelmiin
  5. Vahvistus siitä, että menettely koskee myös ehdokkaita, joita harkitaan edellä mainittuihin tehtäviin

Taustatarkastukset on suoritettava kaikille näiden kriteerien täyttäville henkilöille ennen kuin heille annetaan arkaluonteisia tehtäviä tai vastuita. Kaikki sovellettavat lait, asetukset ja eettiset säännöt on otettava huomioon.

Taustatarkistus ennen henkilön palkkaamista

Critical
High
Normal
Low
Täysin tehty
Pääosin tehty
Osin tehty
Tekemättä
Henkilöstöturvallisuus
Työsuhteen muutoshetket
60
vaatimusta
Esimerkkejä muista vaatimuksista, joita tämä tehtävä toteuttaa
9.6 §: Henkilöstöturvallisuus ja tietoturvakoulutus
Kyberturvallisuuslaki
2.1.1: Competence of employees
TISAX
30 § 3.9° (ressources humaines): La sécurité des ressources humaines
NIS2 Belgium
PR.IP-11: Cybersecurity is included in human resources practices (deprovisioning, personnel screening…).
CyberFundamentals
PR.AC-6: Identities are proofed and bound to credentials and asserted in interactions.
CyberFundamentals
Näe kaikki liittyvät vaatimukset ja muuta tietoa tehtävän omalta sivulta.
Siirry kohtaan >
Taustatarkistus ennen henkilön palkkaamista
1. Tehtävän vaatimuskuvaus

Vähintään digiturvan kannalta tärkeisiin rooleihin hakeutuvien työnhakijoiden tausta olisi tarkastettava, huomioiden asianmukaiset lait ja määräykset.

Tarkastus voi sisältää mm.:

  • suositusten tarkistuksen
  • CV:n oikeellisuuden tarkistuksen
  • koulutuksellisen pätevyyden varmistamisen
  • henkilöllisyyden tarkistamisen riippumattomasta lähteestä
  • muut yksityiskohtaisemmat tarkistukset (esim. luottotietojen, aiempien korvausvaatimusten tai rikosrekisterin tarkistus)

Taustatarkistus voi olla syytä ulottaa myös esimerkiksi täysin etänä työskenteleviin, urakoitsijoihin tai muihin kolmansiin osapuoliin. Taustatarkistuksen syvyyttä voidaan suhteuttaa tehtävän oikeuttavaan tietoluokkaan.

Politiikkaan sisältyviä tietoturvatehtäviä

Tehtävän nimi
Prioriteetti
Tila
Teema
Politiikka
Muut vaatimukset
No items found.

Autamme täyttämään vaatimukset tehokkaasti Universal cyber compliance language -teknologialla

Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.

Tietoturvakehikoilla on yleensä yhteinen ydin. Kaikki kehikot kattavat perusaiheita, kuten riskienhallinnan, varmuuskopioinnin, haittaohjelmat, henkilöstön tietoisuuden tai käyttöoikeuksien hallinnan omissa osioissaan.
Digiturvamallin "universal cyber compliance language" -teknologia luo teille yksittäisen suunnitelman ja varmistaa, että kehikkojen yhteiset osat tehdään vain kerran. Te voitte keskittyä suunnitelman toteuttamiseen, me automatisoimme compliance-osan - nykyisiä ja tulevia vaatimuksia päin.
Aloita ilmainen kokeilu
Tutustu Digiturvamalliin
Aloita ilmainen kokeilu
Digiturvamallin avulla rakennat tietoturvallisen ja halutut vaatimukset täyttävän organisaation. Halusitko kehittää tietoturvan hallintaa yleisesti, raportoida omasta NIS2-valmiudesta tai hankkia ISO 27001 -sertifioinnin, Digiturvamalli yksinkertaistaa koko prosessia.
AI-pohjaiset parannussuositukset ja käyttäjäystävällinen työkalu varmistavat, että organisaationne voi olla luottavainen vaatimusten täyttymisestä ja keskittyä oman tietoturvan jatkuvaan parantamiseen.
Selkeä suunnitelma vaatimusten täyttämiseen
Aktivoi teille tärkeät vaatimuskehikot ja jalkauta niiden vaatimukset täyttäviä selkeitä toimenpiteitä.
Uskottavat raportit todisteiksi hyvästä tietoturvasta
Etene tehtävien avulla varmistaaksesi turvallisen toiminnan. Luo ammattimaisia ​​raportteja muutamalla napsautuksella.
AI-avusteiset parannussuositukset
Keskity vaikuttavimpiin parannuksiin Digiturvamallin suositusten avulla.