⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

DSPM през 2026 г.: от риск за облачните данни до одитни доказателства

Igor Petreski
15 min read
Карта на съответствието за DSPM и риска за облачните данни

В 08:17 ч. в понеделник сутрин директорът по информационна сигурност (CISO) на бързо растящо финтех дружество получава три съобщения, които превръщат нормалната седмица в изпитание за управлението.

Първо пише инженерният екип: „Открихме старо аналитично обектно хранилище с експортирани клиентски записи. Не е публично достъпно, но няколко служебни акаунта могат да го четат.“

След това длъжностното лице по защита на данните (DPO) пита: „Можем ли да докажем къде се съхраняват данните от специални категории и финансовите идентификатори, кой има достъп до тях и дали все още сме в рамките на целта и срока за съхранение?“

Накрая оперативният директор (COO) добавя натиска, който всеки ръководител по сигурността вече разпознава: „Банков клиент пита как нашите контроли за облачни данни се съпоставят с ISO/IEC 27001:2022, NIS2, DORA и GDPR. Искат доказателства до петък.“

Политиките са налични. Прегледът на достъпа е приключил през миналото тримесечие. Регистърът на активите посочва „езеро от данни в AWS“. Таблото за сигурност има предупреждения. Но нито един от тези артефакти не отговаря на реалния бизнес въпрос: кои чувствителни данни съществуват, къде се намират, кой или какво може да достигне до тях, кои експозиции са най-съществени, кой отговаря за отстраняването и какви доказателства могат да бъдат представени на одитори, регулатори, клиенти и ръководство?

Това е проблемът на Data Security Posture Management през 2026 г.

За CISO, ръководителите по съответствието и DPO, DSPM вече не е нишова категория инструменти за сигурност на облачни услуги. Той се превърна в оперативен модел, основан на доказателства, за управление на чувствителни данни в облачни платформи, SaaS приложения, складове за данни, среди за разработка, резервни копия, служебни акаунти и външни доставчици. При правилно прилагане DSPM свързва откриването на чувствителни данни, експозицията на достъпа, риска за облачните данни и регулаторните доказателства в една повторяема система от контроли.

Какво реално означава DSPM през 2026 г.

Data Security Posture Management трябва непрекъснато да отговаря на шест въпроса:

  1. С какви чувствителни и регулирани данни разполагаме?
  2. Къде се съхраняват, копират, обработват, експортират и архивират?
  3. Кой или какво има достъп до тях?
  4. Кои експозиции увеличават бизнес, регулаторния или оперативния риск?
  5. Кой отговаря за отстраняването и до кога?
  6. Какви доказателства можем да представим при проверка?

DSPM инструмент може да сканира обектни хранилища, бази данни, SaaS хранилища, складове за данни, хранилища за код и среди за разработчици. Но DSPM програмата определя значението на тези констатации. Тя дефинира как се класифицират данните, как се оценява рискът, кои собственици носят отчетност, как се проследява отстраняването и как се съхраняват доказателствата.

Clarysec структурира DSPM около три свързани области на доказателства:

Област на DSPM доказателстваКакво доказваТипични доказателства
Откриване на чувствителни данниОрганизацията знае какви регулирани или критични данни съществуват и къде се намиратИнвентар на данните, резултати от класификация, сканирания на хранилища, съпоставяне със собственици на данни
Експозиция на достъпаОрганизацията може да идентифицира и коригира прекомерен, остарял или рисков достъпРезултати от IAM прегледи, отчети за привилегирован достъп, проверки за публична експозиция, отстраняване на осиротели акаунти
Риск за облачните данниОрганизацията управлява местоположенията на данните в облака, услугите, конфигурациите и зависимостите от доставчициРегистър на облачните услуги, снимки на конфигурации на хранилища, статус на криптиране, CSPM констатации, билети за отстраняване

Тези области на доказателства не трябва да съществуват в отделни електронни таблици. Откриването на чувствителни данни без ограничаване на достъпа е само осведоменост. Ограничаването на достъпа без контекст за чувствителността на данните е сляпо разчистване. Състоянието на сигурността на облачната среда без контекст за данните пропуска пресечните точки с най-висок риск. DSPM става ценен, когато захранва един Инвентар на активите, един Регистър на риска, един работен процес за отстраняване и един ритъм за доказателства за съответствие.

Затова Zenith Blueprint: 30-стъпкова пътна карта за одитори започва с дисциплинирано управление на активите и риска. В етапа „Управление на риска“ стъпка 9 инструктира организациите да инвентаризират информационните активи, като записват собственик, местоположение и класификация, и да маркират активите с лични данни и активите на критични услуги като релевантни за GDPR и NIS2. Blueprint дава практически пример: „Клиентска база данни“, собственост на ИТ, хоствана в AWS, съдържаща лични и финансови данни с висока чувствителност. Това е началната точка на DSPM — не общ облачен списък, а инвентар, обогатен с чувствителност, местоположение и отчетност.

По-късно, в етапа „Контроли в действие“, стъпка 19, Zenith Blueprint формулира принципа за достъп, който трябва да води всяка DSPM програма:

Достъпът до информация трябва да бъде толкова отворен, колкото е необходимо, но толкова ограничен, колкото е възможно.

Това изречение е управленското ядро на DSPM.

Защо ISO/IEC 27001:2022 е управленската опора за DSPM

ISO/IEC 27001:2022 дава на DSPM гръбнака на система за управление. Клаузи 4.1 до 4.4 изискват организацията да разбира контекста, заинтересованите страни, правните и регулаторните задължения, обхвата, интерфейсите и зависимостите. За DSPM това означава, че обхватът на СУИС не трябва просто да посочва „облачна платформа“. Той трябва да идентифицира средата за обработване на данни, облачните услуги, външно възложените ИКТ услуги, критичните хранилища, бизнес процесите и регулаторните очаквания.

Клаузи 6.1.1 до 6.1.3 и 6.2 са мястото, където DSPM се превръща в управляван риск. ISO/IEC 27001:2022 изисква последователен процес за оценка на риска за информационната сигурност, критерии за приемане на риска, собственици на риска, третиране на риска, избор на контроли, Декларация за приложимост и измерими цели. Резултат от сканиране „10 000 клиентски записа в непроизводствено обектно хранилище“ все още не е управление. При DSPM модел, съгласуван с ISO/IEC 27001:2022, тази констатация се превръща в:

  • Актуализация на инвентара на активите
  • Потвърждение на класификацията
  • Запис за риск с вероятност, въздействие, оценка, собственик и план за третиране
  • Съпоставяне с контрол в Декларацията за приложимост
  • Задача за отстраняване с краен срок и решение за приемане
  • Доказателства за преглед на достъпа, управление на облачни услуги, мониторинг и одит

Политика за управление на риска — МСП определя минималната структура, необходима, за да не се превърне DSPM в шумно табло. Клауза 5.1.2 гласи:

Всеки запис за риск трябва да включва: описание, вероятност, въздействие, оценка, собственик и план за третиране.

Това изискване е кратко, но силно. Всяка съществена експозиция на данни трябва да бъде възложена на посочен по име собственик и да има път за третиране.

Контролите на ISO/IEC 27002:2022, които правят DSPM одитируем

В Zenith Controls: ръководство за кръстосано съответствие Clarysec съпоставя изискванията на ISO/IEC 27001:2022 и ISO/IEC 27002:2022 в практичен изглед за одит и кръстосано съответствие. За DSPM три контрола от ISO/IEC 27002:2022 са особено важни:

Контрол на ISO/IEC 27002:2022Релевантност за DSPMАтрибути, документирани в Zenith Controls
5.9 Инвентар на информацията и други свързани активиУстановява базата за хранилища, набори от данни, собственици, местоположения и класификацииПревантивен контрол, подпомага поверителност, цялостност и наличност, съпоставя се с Identify и управление на активите, обхваща управление, екосистема и защита
5.18 Права за достъпПревръща констатациите за експозиция в управление на достъпа, минимално необходим достъп и периодичен прегледПревантивен контрол, подпомага поверителност, цялостност и наличност, съпоставя се с Protect и управление на идентичността и достъпа
5.23 Информационна сигурност при използване на облачни услугиУправлява избора и използването на облачни услуги, споделената отговорност, конфигурацията и зависимостите от доставчициПревантивен контрол, подпомага поверителност, цялостност и наличност, съпоставя се с Protect и сигурност на взаимоотношенията с доставчици, обхваща управление, екосистема и защита

Тези контроли дефинират какво трябва да доказва DSPM.

За контрол 5.9 DSPM програмата трябва да показва, че информацията и свързаните активи са известни, имат собственици и се поддържат актуални. За контрол 5.18 тя трябва да показва, че правата за достъп съответстват на бизнес изискванията и изискванията за сигурност, а не на историческо удобство. За контрол 5.23 тя трябва да показва, че облачните услуги се управляват, а не просто се използват.

Zenith Blueprint прави проблема с управлението на облачните услуги изричен в стъпка 23:

Облакът вече не е дестинация, а стандартният избор.

Същият раздел предупреждава, че неправилно конфигурираното хранилище, експонираните табла и прекомерните облачни IAM разрешения не са откази на доставчика. Те са откази на управлението. DSPM принадлежи вътре в СУИС, защото превръща експозицията на облачни данни в отчетно третиране на риска.

Съпоставяне на DSPM с NIS2, DORA и GDPR

Причината DSPM да се превърне в тема на ниво съвет не е само техническа. Тя е регулаторна.

NIS2: управленски надзор и доказателства за киберхигиена

NIS2 променя разговора, защото управлението на риска за киберсигурността е отговорност на управителния орган. Article 20 изисква управителните органи на съществени и важни субекти да одобряват мерките за управление на риска за киберсигурността, да наблюдават тяхното прилагане и да получават обучение. За DSPM това означава, че ръководството не може просто да пита дали екипът по сигурността има инструмент. Нужни са доказателства, че експозицията на чувствителни данни, рискът за облачните данни и отстраняването се управляват.

Article 21 изисква подходящи и пропорционални технически, оперативни и организационни мерки. Минималните области включват анализ на риска, политики за сигурност, обработване на инциденти, непрекъсваемост на дейността, сигурност на веригата на доставки, сигурно придобиване и разработка, оценка на ефективността, киберхигиена, криптография, сигурност на човешките ресурси, контрол на достъпа, управление на активите и автентикация.

DSPM подпомага тези очаквания, като доказва, че:

  • Активите с данни и хранилищата са идентифицирани
  • Чувствителните данни са класифицирани и защитени
  • Прекомерният достъп се открива и отстранява
  • Облачните хранилища с данни се управляват и наблюдават
  • Доставчиците и облачните услуги са видими
  • Въздействието на инцидент може да бъде оценено по тип данни, местоположение и засегната услуга
  • Криптиране, MFA и контроли за достъп се прилагат, когато е подходящо

NIS2 Article 23 също прави времето критично. Значимите инциденти изискват ранно предупреждение в рамките на 24 часа, уведомление за инцидент в рамките на 72 часа и окончателен доклад в рамките на един месец. Без DSPM първите 24 часа често се изразходват за отговори на базови въпроси: кои данни са засегнати, кой е имал достъп, има ли лични данни, има ли трансгранично въздействие? Когато DSPM доказателствата са интегрирани в реагирането при инциденти, тези отговори са по-бързи и по-обосновани.

DORA: цифровата оперативна устойчивост зависи от контрола върху данните

За финансовите субекти DORA се прилага от 17 януари 2025 г. и функционира като секторен режим за оперативна устойчивост. Той обхваща управление на ИКТ риска, докладване на съществени инциденти, свързани с ИКТ, тестване на цифровата оперативна устойчивост, споделяне на информация за киберзаплахи и уязвимости, риск от ИКТ трети страни и договорни отношения с доставчици на ИКТ услуги от трети страни.

Article 5 изисква управителните органи да определят, одобряват, наблюдават и остават отговорни за рамките за управление на ИКТ риска, включително политики за наличност, автентичност, цялостност и поверителност на данните. Article 6 изисква документирана рамка за управление на ИКТ риска, обхващаща политики, процедури, ИКТ протоколи и инструменти за защита на информационни активи, ИКТ активи и физическа инфраструктура. Тя трябва да се преглежда, да се подобрява въз основа на извлечени поуки, да се одитира и да е свързана със стратегия за цифрова оперативна устойчивост.

DSPM предоставя на DORA програмите изглед на ниво данни, който липсва в много рамки за ИКТ риск. Една система може да бъде маркирана като „критична“, но планирането на устойчивостта трябва да знае и какви чувствителни данни съдържа, какви облачни зависимости има около нея и кои пътища за достъп могат да засегнат поверителността, цялостността, наличността и автентичността.

За финтех МСП DORA може да се прилага пряко, ако те са финансови субекти като платежни институции, дружества за електронни пари, инвестиционни посредници, доставчици на услуги за криптоактиви или доставчици на услуги за информация за сметки. SaaS доставчиците също могат да станат релевантни като доставчици на ИКТ услуги от трети страни, когато подпомагат финансови услуги, особено критични или важни функции.

GDPR: отчетността започва с познаване на данните

GDPR прави DSPM неизбежен, защото Article 5 изисква обработването на лични данни да следва принципите на законосъобразност, добросъвестност и прозрачност, ограничаване на целите, свеждане на данните до минимум, точност, ограничение на съхранението, цялостност и поверителност. Article 5(2) добавя отчетност: администраторът трябва да може да докаже съответствие.

Думата „докаже“ е мястото, където DSPM заслужава ролята си.

Ако една организация не може да открива лични данни в облачни хранилища, SaaS експорти, тестови среди, аналитични складове и неуправлявани хранилища, тя не може убедително да докаже свеждане до минимум или ограничение на съхранението. Ако не може да покаже кой има достъп, не може убедително да докаже цялостност и поверителност. Ако не може да съпостави хранилища с цели и собственици, не може да поддържа точни записи за дейностите по обработване, работни потоци за изтриване или прегледи на риска за поверителността.

Политиката за класификация и етикетиране на данни — МСП превръща този принцип в повтаряща се контролна дейност. Клауза 8.1.1 гласи:

Управителят или ИТ ръководителят трябва да извършва редовни одити на споделени файлови ресурси, системи и хранилища, за да провери правилната класификация и етикетиране.

За по-големи организации Политиката за класификация и етикетиране на данни добавя автоматизация. Клауза 8.3.2 изисква:

Автоматизирано валидиране на класификацията чрез Предотвратяване на загуба на данни (DLP) и инструменти за откриване

Ръчната класификация сама по себе си не може да настигне разрастването на данните. DSPM осигурява слоя за валидиране.

Оперативният модел на Clarysec за DSPM

Зрялата DSPM програма не е еднократно сканиране. Тя е повторяем оперативен модел: откриване, класифициране, идентифициране на експозиция, третиране и доказване.

1. Откриване на хранилища и потоци от данни

Започнете с облачни акаунти, обектни хранилища, бази данни, споделени файлови ресурси, SaaS платформи, складове за данни, резервни копия, хранилища за код и непроизводствени среди. Политиката за управление на активите изисква в клауза 6.1.1:

Мениджърът на ИТ активи трябва да поддържа изчерпателен и централизиран инвентар на активите, обхващащ всички информационни активи, използвани от организацията или свързани с нея.

Откриването чрез DSPM трябва директно да актуализира инвентара на активите. Ако инструментът открие нов склад за данни, неуправлявано аналитично обектно хранилище или SaaS експорт, това не трябва да остане артефакт само за сигурността. То трябва да стане запис за актив със собственик, местоположение, чувствителност и бизнес цел.

2. Класифициране на чувствителни и регулирани данни

DSPM трябва да идентифицира лични данни, финансови данни, удостоверителни данни, тайни, интелектуална собственост, лични данни на служители и регулирани бизнес записи. Класификацията трябва да се съпоставя със собственици, цели на обработване, среди и очаквания за съхранение.

Тук започва приоритизацията. Публичен маркетингов файл и снимка на база данни, съдържаща платежни записи, не представляват един и същ риск. Класификацията позволява на екипите по сигурността първо да се фокусират върху експозициите, които засягат клиенти, критични услуги, регулирани процеси и бизнес устойчивост.

3. Анализ на експозицията на достъпа

Експозицията на достъпа често е констатацията, която привлича вниманието на ръководството. Тя включва публична експозиция, широки вътрешни групи, неактивни потребители, споделени административни роли, служебни акаунти с прекомерни привилегии, достъп между tenants, остарели разрешения на трети страни и достъп на разработчици до продукционни данни.

Политиката за контрол на достъпа — МСП е ясна. Клауза 5.5.2 гласи:

Прегледите трябва да идентифицират и коригират прекомерни или остарели привилегии.

Политиката за контрол на достъпа добавя ключово корпоративно изискване:

Достъпът до класифицирани или регулирани данни трябва да се основава на:

Подробните критерии продължават в политиката, но управленският тригер вече е ясен. До класифицирани или регулирани данни не може да се получава достъп на база удобство, наследяване или историческо натрупване на роли. DSPM предоставя доказателствата за оспорване на тези пътища за достъп.

4. Управление на риска за облачните данни

DSPM трябва да бъде свързан с управлението на облачните услуги. Политиката за използване на облачни услуги — МСП гласи:

Регистър на облачните услуги трябва да се поддържа от ИТ доставчика или управителя. Той трябва да записва:

От гледна точка на DSPM Регистърът на облачните услуги е мостът между откриването на данни и отчетността за услугата. Той идентифицира къде могат да се съхраняват данни, кои доставчици са одобрени, кой е собственик на услугата и какви контроли се прилагат.

Политиката за използване на облачни услуги добавя конфигурационната страна:

Отклонение на конфигурацията трябва да се открива и отстранява чрез инструменти за управление на състоянието на облачната сигурност (CSPM).

DSPM и CSPM са взаимнодопълващи се. CSPM показва дали обектно хранилище, база данни или услуга за съхранение са неправилно конфигурирани. DSPM показва дали данните вътре са чувствителни и кой има достъп до тях. Заедно те позволяват приоритизация, базирана на риска.

5. Регистриране и мониторинг на достъпа до чувствителни данни

DSPM не може да разчита само на статични разрешения. Той трябва да се поддържа от журнали, които показват дейност по достъп, промени в разрешенията и използване на споделени ресурси. Политиката за регистриране и мониторинг — МСП идентифицира релевантни категории журнали за достъп в клауза 5.4.3:

Журнали за достъп: достъп до файлове (особено за чувствителни или лични данни), промени в разрешенията, използване на споделени ресурси

Това превръща DSPM от моментна снимка в способност за мониторинг. То също укрепва реагирането при инциденти, разследванията, свързани с поверителността, и доказателствата за одит.

6. Превръщане на констатациите в третиране на риска и одитни доказателства

Накрая DSPM констатациите трябва да се преглеждат, оценяват по риск, възлагат, третират и съхраняват като доказателства. Политиката за одит и мониторинг на съответствието обяснява целта на мониторинга като:

Подпомагане на непрекъснато подобрение и готовност за сертификации, оценки и регулаторни прегледи

Това е целевото състояние: DSPM доказателства, които са полезни по време на инцидент, готови за одити по ISO/IEC 27001:2022, убедителни за надзора по NIS2, релевантни за прегледите на ИКТ риска по DORA и практични за отчетността по GDPR.

Петдневен DSPM спринт за доказателства

Представете си отново финтех сценария от понеделник. Банков клиент иска доказателства до петък. Clarysec би структурирал фокусиран DSPM спринт за доказателства по следния начин:

ДенДействиеРезултат от инструментариума на ClarysecСтойност за съответствието
Ден 1Изграждане на базова картина на активите с данни от облачни хранилища, бази данни, SaaS хранилища и складове за данниИнвентар на активите с полета за собственик, местоположение и класификацияПодпомага контекста, обхвата и планирането на риска по ISO/IEC 27001:2022, както и контрол 5.9 на ISO/IEC 27002:2022
Ден 2Изпълнение на откриване на чувствителни данни и валидиране на високорискови хранилищаРегистър на класификацията и списък с изключенияПодпомага отчетността по GDPR и изискванията на политиката на Clarysec за класификация
Ден 3Съпоставка на чувствителните хранилища с IAM, групи, служебни акаунти и външно споделянеОтчет за експозиция на достъпа и билети за отстраняванеПодпомага контрол 5.18 на ISO/IEC 27002:2022, контрол на достъпа по NIS2 и контролите за ИКТ риск по DORA
Ден 4Обединяване на DSPM констатации с CSPM и записи от Регистъра на облачните услугиРегистър на риска за облачните данниПодпомага контрол 5.23 на ISO/IEC 27002:2022, сигурността на веригата на доставки по NIS2 и риска от ИКТ трети страни по DORA
Ден 5Актуализиране на Регистъра на риска, бележките към SoA и управленското отчитанеПлан за третиране на риска, кръстосана препратка към SoA, пакет с доказателстваПодпомага готовността за одит, надзора от съвета и уверението за клиента

Практическата стъпка, която променя всичко, е ден 5. Твърде много организации спират на ден 3 с електронна таблица с експозиции. Clarysec прехвърля резултатите в Регистъра на риска и Декларацията за приложимост.

Zenith Blueprint обяснява в стъпка 13, че Декларацията за приложимост е свързващ документ между оценката и третирането на риска и реалните контроли. Той също препоръчва контролите, внедрени за GDPR, NIS2 или DORA, да се съпоставят кръстосано в Регистъра на риска или бележките към SoA.

За DSPM констатация като „клиентски записи в неуправлявано аналитично обектно хранилище с широк достъп за четене“ се превръща в структурирана история за съответствие:

  • Риск: неоторизиран достъп до лични и финансови данни в неуправлявано аналитично хранилище
  • Собственик: ръководител на платформата за данни
  • Въздействие: риск за поверителността по GDPR, ИКТ риск по DORA, ако подпомага финансови услуги, релевантност за контрол на достъпа и управление на активите по NIS2
  • Третиране: премахване на широкия достъп, преместване на данните в одобрено хранилище, прилагане на срок за съхранение, активиране на журнализиране на достъпа, актуализиране на Регистъра на облачните услуги
  • Контроли: контроли 5.9, 5.18 и 5.23 на ISO/IEC 27002:2022, плюс свързаните политики за достъп, регистриране и класификация
  • Доказателства: DSPM сканиране, IAM разлика, билет за отстраняване, конфигурация на журналите, актуализиран инвентар и потвърждение от ръководството

Това е DSPM, готов за одит.

Един набор от DSPM доказателства, много въпроси от рамки

Стойността на DSPM нараства, когато доказателствата могат да се използват повторно. Един добре проектиран набор от доказателства може да отговаря на множество регулаторни въпроси и въпроси от рамки.

Рамка или регулацияКакво пита на практикаDSPM доказателства, които помагат
ISO/IEC 27001:2022Идентифицирани ли са рисковете за информационната сигурност, имат ли собственици, третират ли се и наблюдават ли се в рамките на СУИС?Инвентар на активите с данни, записи в Регистъра на риска, съпоставяния със SoA, планове за третиране на риска
NIS2Налице ли са подходящи технически, оперативни и организационни мерки за управление на активите, контрол на достъпа, киберхигиена, готовност за инциденти и облачни зависимости?Откриване на чувствителни данни, отстраняване на експозицията на достъпа, облачен регистър, доказателства за въздействието на инциденти върху данните
DORAУправляват ли се, тестват ли се, одитират ли се и подобряват ли се ИКТ рисковете за информационни активи, ИКТ активи и критични или важни функции?Регистър на риска за облачните данни, съпоставяне на услуги от трети страни, записи за експозиция на критични хранилища с данни, доказателства за устойчивост
GDPRМоже ли администраторът да докаже свеждане на данните до минимум, ограничаване на целите, цялостност, поверителност и отчетност?Записи за класификация, местоположения на лични данни, журнали за достъп, изключения от срокове за съхранение, доказателства за отстраняване
NIST CSF 2.0Може ли организацията да разбира, оценява, приоритизира и комуникира киберрискове, съгласувани с мисията и правните изисквания?DSPM табло за риск, приоритизирана опашка с експозиции, управленско отчитане
COBIT 2019 или ISACA одитна перспективаРаботят ли ефективно целите на управлението, управленските практики, собствеността и дейностите по уверение?Матрица за собственост на контролите, ритъм за доказателства, проследяване на проблеми, записи от преглед от ръководството

NIST CSF 2.0 е особено полезен като комуникационен слой. Той помага на организациите да разбират, оценяват, приоритизират и комуникират киберриска. DSPM констатациите се съпоставят естествено с разговорите Govern, Identify, Protect и Detect, особено когато висшите ръководители се нуждаят от нетехнически разказ за риска.

Как одиторите ще разглеждат DSPM доказателствата

Одиторите няма да сертифицират вашия DSPM инструмент. Те ще оценят дали оперативният модел създава надеждни доказателства и води до подобрение на контролите.

DSPM констатацияОдитна перспективаДоказателства, подпомогнати от Clarysec
Публично експонирана облачна база данни с лични данниОдитор по ISO/IEC 27001:2022Запис за оценка на риска по клаузи 6.1.2 и 6.1.3, план за третиране на риска, SoA препратки към контроли 5.9, 5.18 и 5.23, билет за отстраняване и актуализиран инвентар на активите
Публично експонирана облачна база данни с лични данниПроверяващ по NIS2Доказателства за мерки по Article 21 за анализ на риска, управление на активите, контрол на достъпа и обработване на инциденти, плюс управленско отчитане за надзор по Article 20
Публично експонирана облачна база данни с лични данниОдитор на ИКТ риск по DORAДоказателства, че констатацията се обработва в рамката за управление на ИКТ риска по Article 6 и подпомага очакванията за поверителност, цялостност, наличност и автентичност на данните по Article 5
Публично експонирана облачна база данни с лични данниПроверяващ по GDPR или DPOРезултат от класификация, местоположение на личните данни, журнали за достъп, доказателства за сигурност на обработването, доказателства за отстраняване и доказателства за отчетност по Article 5(2)
Публично експонирана облачна база данни с лични данниОдитор по COBIT 2019 или ISACAМатрица на собствеността, проследяване на проблеми, доказателства за ескалация, преглед от ръководството и записи от тестване за уверение

Само табло няма да удовлетвори тези перспективи. Одиторите искат проследимост от контекст и обхват до оценка на риска, третиране на риска, внедряване на контроли, мониторинг и подобрение.

Често срещани модели на неуспех при DSPM

Clarysec често вижда едни и същи проблеми, когато организациите внедряват DSPM твърде бързо.

Първо, организацията купува инструмент, но никога не актуализира инвентара на активите. Резултатът е откриване без собственост.

Второ, класификацията е технически точна, но не е съпоставена с бизнес цел, срок за съхранение или GDPR записи. Резултатът са доказателства за поверителност, които все още изискват ръчно тълкуване.

Трето, констатациите за експозиция на достъпа се изпращат към инженерния екип без риск-базирано класиране. Резултатът е умора от опашката с неизпълнени задачи.

Четвърто, състоянието на облачната сигурност и състоянието на сигурността на данните са разделени. CSPM отчита публична експозиция, DSPM отчита чувствителни данни, но никой не ги обединява, за да приоритизира опасното припокриване.

Пето, констатациите се отстраняват, но не се съхраняват като одитни доказателства. Организацията става по-сигурна, но не може да го докаже.

Силен DSPM оперативен модел избягва тези неуспехи, като свързва всяка съществена констатация със собственост върху активите, класификация, управление на достъпа, управление на облачните услуги, третиране на риска и съхранение на доказателства.

DSPM показатели на ниво съвет, които действително имат значение

Ръководството не се нуждае от списък на всяка чувствителна таблица. То се нуждае от индикатори за риск, които показват посока, отчетност и остатъчна експозиция. Ефективното DSPM отчитане трябва да включва:

  • Брой чувствителни хранилища по среда и собственик
  • Процент чувствителни хранилища с потвърдена класификация
  • Брой високорискови експозиции на достъп, които са отворени и просрочени
  • Чувствителни данни в неодобрени облачни услуги
  • Чувствителни данни в непроизводствени среди
  • Публична или външна експозиция, включваща регулирани данни
  • Критични хранилища с данни без достатъчно регистриране
  • Време за отстраняване по собственик и степен на сериозност
  • Приети остатъчни рискове, включващи лични или финансови данни
  • Пълнота на доказателствата за одит и регулаторен преглед

Тези показатели са съгласувани с управленския надзор по NIS2, очакванията за управление по DORA, отчетността по GDPR и оценката на изпълнението по ISO/IEC 27001:2022.

От хаос с облачни данни към контролирани доказателства

Регулаторният пейзаж на 2026 г. е безкомпромисен. Възприемането на облака, разрастването на SaaS, скоростта на разработка и дублирането в аналитични среди създадоха перфектна буря от скрит риск за данните. Да се чака инцидент, клиентски одит или искане от регулатор, за да се разкрие състоянието на сигурността на данните, вече не е жизнеспособна стратегия.

DSPM е мостът между реалността на съвременните облачни данни и очакванията за доказателства по ISO/IEC 27001:2022, NIS2, DORA и GDPR. Той заменя догадките с откриване, несигурността с класификация, неуправлявания достъп с отстраняване и разпръснатите артефакти с повторно използваеми одитни доказателства.

Подходът на Clarysec е практичен:

  1. Използвайте Zenith Blueprint: 30-стъпкова пътна карта за одитори, за да закрепите DSPM в инвентара на активите, третирането на риска, ограничаването на достъпа, управлението на облачни услуги и Декларацията за приложимост.
  2. Използвайте Zenith Controls: ръководство за кръстосано съответствие, за да съпоставите DSPM дейностите с контролите 5.9, 5.18 и 5.23 на ISO/IEC 27002:2022, след което да използвате повторно доказателствата през одитните перспективи на NIS2, DORA, GDPR, NIST CSF 2.0 и COBIT 2019.
  3. Използвайте политики на Clarysec като Политика за управление на активите, Политика за класификация и етикетиране на данни — МСП, Политика за класификация и етикетиране на данни, Политика за контрол на достъпа — МСП, Политика за контрол на достъпа, Политика за използване на облачни услуги — МСП, Политика за използване на облачни услуги, Политика за регистриране и мониторинг — МСП, Политика за управление на риска — МСП и Политика за одит и мониторинг на съответствието, за да превърнете DSPM от изход от инструмент в контролиран оперативен модел.

Ако вашата организация е изправена пред разрастване на облачните данни, прекомерно разрешителен достъп, неуправлявани хранилища, натиск за уверение от клиенти или пропуски в регулаторните доказателства, следващата стъпка не е още една електронна таблица. Това е DSPM спринт за доказателства, който създава базова картина на активите, карта на класификацията, регистър на експозициите, изглед към риска за облачните данни, план за третиране на риска и пакет с доказателства, готов за одит.

Clarysec може да ви помогне да изградите този оперативен модел, да го съгласувате с ISO/IEC 27001:2022 и да направите същите доказателства приложими за NIS2, DORA, GDPR и клиентска надлежна проверка. Изтеглете инструментариумите на Clarysec, резервирайте DSPM оценка на доказателствата или започнете с петдневен спринт, за да превърнете риска за облачните данни в защитими доказателства за съответствие.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Матрица на споделената отговорност в облака за ISO, NIS2, DORA

Матрица на споделената отговорност в облака за ISO, NIS2, DORA

Практическо ръководство за CISO за изграждане на матрица на споделената отговорност в облака, която доказва кой отговаря за всеки контрол, какви доказателства са необходими и как се управляват доставчиците на облачни услуги и подизпълнителите по обработването спрямо ISO/IEC 27001:2022, NIS2, DORA и GDPR.

CRA 2026: досие за продуктова сигурност с ISO 27001

CRA 2026: досие за продуктова сигурност с ISO 27001

Практическа пътна карта за изграждане на досие за продуктова сигурност по CRA чрез ISO/IEC 27001:2022, управление на SBOM, координирано оповестяване на уязвимости, доказателства от доставчици и мониторинг след пускане на пазара.