Správa a řízení životního cyklu dat podle ISO 27001 pro rok 2026

Maria, ředitelka informační bezpečnosti rychle rostoucí fintech společnosti, zažila páteční odpoledne, kdy se mezera v souladu s požadavky změnila v problém pro správní radu.
Společnost právě expandovala na nové trhy v EU. Tržby rostly, onboarding zákazníků se zrychloval a každý týden přibývaly nové nástroje SaaS. Pak téměř současně dorazily tři zprávy.
Právní oddělení upozornilo, že dozorové orgány pro ochranu osobních údajů zpřísňují vymáhání zásady omezení uložení podle GDPR. Funkce compliance Marii připomněla, že povinnosti společnosti v oblasti rizik ICT podle DORA jsou již provozní realitou. Správní rada se zeptala, zda má organizace pod kontrolou expozici podle NIS2, včetně požadavků na dodavatele a kybernetickou hygienu.
Poté zákazník požádal o výmaz svého účtu a všech souvisejících osobních údajů.
Jednoduchá žádost se změnila v meziútvarové hašení problému. Právní oddělení uvedlo, že některé záznamy mohou být potřeba pro smluvní spor. Finance upozornily, že zákonné záznamy musí být uchovány. Produktový tým potvrdil, že zákaznická data existují v produkční databázi, analytické platformě, tiketech podpory, objektovém úložišti, logách Kubernetes, databázových snapshotech a v nástroji třetí strany pro péči o zákazníky. Cloudový tým se zeptal, které zálohy tato data obsahují. Pověřenec pro ochranu osobních údajů se zeptal, zda se některá kopie stále zpracovává mimo EU. Maria požádala o důkazy.
Nakonec někdo vyslovil větu, která odhalila skutečný problém:
„Nemáme jedno místo, kde by byl tento životní cyklus viditelný.“
To je problém správy a řízení životního cyklu dat v roce 2026. Nejde jen o uchovávání údajů. Jde o klasifikaci, vlastnictví, právní základ, přístup, umístění, replikaci, uchovávání záloh, pozastavení výmazu, ukončení používání cloudových služeb, výmaz u dodavatelů, přezkum archivů, důkazy k incidentům a obhajitelnou likvidaci.
Pro malé a střední podniky, fintech společnosti, poskytovatele řízených služeb (MSP), cloud-first společnosti a regulované organizace již rizikem není to, že data chybí. Rizikem je, že data jsou všude, jsou duplikovaná, zastaralá, mají nadměrná oprávnění, nejsou dostatečně klasifikovaná a jejich výmaz nelze prokázat.
Vyspělý program správy a řízení životního cyklu dat podle ISO 27001 mění takové hašení problémů v řízený pracovní postup.
Proč se správa a řízení životního cyklu dat v roce 2026 změnila
GDPR, NIS2 a DORA se často považují za tři samostatné kontrolní seznamy souladu. To je nesprávný provozní model. Jde o různé regulační projevy stejného obchodního požadavku: znát svá data, chránit je podle rizika, uchovávat je ze správného důvodu a prokázat, co se s nimi stalo.
GDPR Article 5 vyžaduje, aby osobní údaje byly zpracovávány zákonně, korektně a transparentně, shromažďovány pro určené účely, omezeny na nezbytný rozsah, přesné, uchovávány pouze po nezbytnou dobu a chráněny proti neoprávněnému nebo nezákonnému zpracování, náhodné ztrátě, zničení nebo poškození. Article 5(2) doplňuje zásadu odpovědnosti, což znamená, že správce musí být schopen doložit soulad. Řízení uchovávání podle GDPR proto není cvičením v tabulkovém procesoru. Vyžaduje provozní důkazy.
NIS2 posouvá kybernetickou bezpečnost na úroveň statutárních orgánů. Article 20 stanoví očekávání v oblasti správy a řízení pro řídicí orgány, zatímco Article 21 vyžaduje přiměřená a proporcionální technická, provozní a organizační opatření. Ta zahrnují analýzu rizik, politiky bezpečnosti informačních systémů, zvládání incidentů, kontinuitu činností, bezpečnost dodavatelského řetězce, bezpečný vývoj, posuzování účinnosti, kybernetickou hygienu, školení, kryptografii, řízení přístupu a správu aktiv. Neznámá nebo zastaralá data nejsou pouze problémem ochrany soukromí. Jsou problémem útočné plochy.
DORA činí řízení rizik ICT, provozní odolnost a rizika třetích stran v oblasti ICT přímo vymahatelnými pro finanční subjekty. Articles 5 a 6 ukládají odpovědnost řídicímu orgánu a vyžadují dokumentovaný rámec řízení rizik ICT. DORA rovněž očekává, že finanční subjekty budou chránit dostupnost, autenticitu, integritu a důvěrnost dat, udržovat schopnosti zvládání incidentů, testovat odolnost a řídit závislosti na třetích stranách v oblasti ICT.
DORA obecně funguje jako sektorový režim pro překrývající se provozní povinnosti finančních subjektů v oblasti kybernetické bezpečnosti, zatímco NIS2 zůstává relevantní pro širší ekosystém, včetně poskytovatelů cloudových služeb, poskytovatelů řízených služeb (MSP) a mnoha organizací digitální infrastruktury. Je to důležité, protože fintech společnost může přímo spadat pod DORA, zatímco její poskytovatel SaaS nebo řízených služeb může být v působnosti NIS2.
ISO/IEC 27001:2022 je systém řízení, který dokáže tyto povinnosti propojit. Clauses 4.1 až 4.4 vyžadují, aby organizace rozuměla svému kontextu, zainteresovaným stranám, právním a smluvním požadavkům a rozsahu ISMS. Clauses 5.1 až 5.3 vyžadují vedení, role a odpovědnosti. Clauses 6.1.2 a 6.1.3 vyžadují posouzení rizik bezpečnosti informací, ošetření rizik, výběr bezpečnostních opatření, porovnání s přílohou A a uchovávané dokumentované informace.
Právě proto ISO 27001 není „další kontrolní seznam“. Je to operační systém pro správu a řízení životního cyklu dat.
Model životního cyklu: sedm otázek, na které musí odpovědět každý vlastník dat
Praktický model správy a řízení životního cyklu dat by měl pro každou důležitou kategorii dat odpovědět na sedm otázek:
- O jaká data jde?
- Proč je zpracováváme?
- Kdo je vlastní?
- Jak jsou citlivá?
- Kde se nacházejí a kam se replikují?
- Jak dlouho musí být uchovávána, nebo u nich má být pozastaven výmaz?
- Jak je chráníme, přezkoumáváme, mažeme a jak to prokazujeme?
Přístup Clarysec propojuje tyto otázky s opatřeními ISO 27001 a provozními důkazy. V dokumentu Zenith Blueprint: plán auditora ve 30 krocích přistupuje fáze Opatření v praxi k evidenci aktiv a klasifikaci jako k provozním základům, nikoli jako k administrativě. Krok 22 vysvětluje, že evidence má zahrnovat fyzická aktiva, digitální aktiva, logická aktiva, aktiva související se službami a osoby z hlediska odpovědností, přístupu a expozice.
Zenith Blueprint uvádí:
„Každé aktivum by mělo mít určeného vlastníka, nikoli osobu, která je používá, ale osobu odpovědnou za jeho používání, ochranu a životní cyklus.“
Tato věta je klíčová. Správa a řízení životního cyklu dat selhává, když je vlastnictví přiřazeno „IT“ nebo „byznysu“. Funguje tehdy, když jmenovitě určený odpovědný vlastník může schvalovat klasifikaci, uchovávání, přístup, rozhodnutí o pozastavení výmazu, přezkum archivů a důkazy o výmazu.
Clarysec Politika správy aktiv - SME posiluje stejnou disciplínu:
„Vlastnictví, účel, přístupová oprávnění a lhůty pro obnovení musí být dokumentovány.“
Tento požadavek je uveden v Politice správy aktiv - SME, v části „Požadavky na implementaci politiky“, ustanovení 6.6.2. Bez vlastnictví a účelu se z uchovávání stává odhad a z výmazu riziková činnost.
Klasifikace je prvním opatřením pro uchovávání
Mnoho organizací se snaží vytvořit harmonogramy uchovávání údajů dříve, než mají spolehlivou klasifikaci. To obvykle selhává.
Pokud export zákaznické podpory, dokument HR, záznam transakce nebo aplikační log není klasifikován, organizace nemůže konzistentně rozhodnout, kdo k němu má mít přístup, kde může být uložen, zda může být použit při testování, jak silně musí být šifrován, zda vyžaduje ochranu v režimu pozastavení výmazu nebo jak má být vymazán.
Clarysec Politika klasifikace dat a označování - SME stanoví požadavek přímo:
„Všechny dokumenty, soubory a systémy musí být klasifikovány, jakmile jsou vytvořeny nebo přijaty.“
To je uvedeno v Politice klasifikace dat a označování - SME, v části „Požadavky na implementaci politiky“, ustanovení 6.1.1.
Podniková Politika klasifikace dat a označování propojuje klasifikaci s celým řetězcem nakládání s daty:
„Veškeré nakládání s daty, jejich přenos, přístup, ukládání a likvidace informací musí být v souladu s jejich úrovní klasifikace. Minimálně:“
To je uvedeno v Politice klasifikace dat a označování, v části „Požadavky na implementaci politiky“, ustanovení 6.3.1.
Zenith Blueprint doplňuje implementační pokyny pro opatření ISO/IEC 27002:2022 5.12, klasifikace informací. Klasifikační schéma by mělo definovat úrovně, jako jsou Veřejné, Interní, Důvěrné a Omezené, zahrnovat kritéria založená na škodě způsobené neoprávněným přístupem, ztrátou nebo změnou, vztahovat se na všechny formy informací a zůstat nezávislé na formátu uložení nebo umístění.
Jednoduše řečeno, klasifikace následuje obsah, nikoli místo uložení.
Datová sada s omezeným přístupem se nestává méně rizikovou jen proto, že se přesunula z databáze do analytického nástroje SaaS. Záznam v režimu pozastavení výmazu neztrácí svůj status jen proto, že byl exportován do CSV. Osobní údaje nepřestávají být regulované jen proto, že se objeví ve zprávě logu.
Klasifikace by se měla stát metadaty v registru aktiv, registru uchovávání, mapě dat, přezkumu přístupových práv, kontrolním seznamu pro onboarding cloudových služeb a záznamu o likvidaci.
Páteř opatření ISO 27001 pro správu a řízení životního cyklu
Nejúčinnější programy životního cyklu dat mají páteř opatření. Tato páteř propojuje opatření ISO/IEC 27002:2022 s provozními důkazy.
Clarysec Zenith Controls: průvodce napříč požadavky na soulad poskytuje průvodce napříč požadavky na soulad pro tuto práci. Pro správu a řízení životního cyklu dat jsou klíčová tři opatření: 5.33 ochrana záznamů, 5.34 ochrana soukromí a ochrana osobně identifikovatelných údajů a 8.10 výmaz informací.
V Zenith Controls je opatření ISO/IEC 27002:2022 5.33, ochrana záznamů, popsáno prostřednictvím atributů preventivního opatření podporujících důvěrnost, integritu a dostupnost, s provozními schopnostmi v právní oblasti a souladu, správě aktiv a ochraně informací. Propojuje se se zálohováním, klasifikací, bezpečnou likvidací zařízení, právními a regulačními požadavky, souladem s politikami, řízením přístupu a reakcí na incidenty.
Opatření 5.34, ochrana soukromí a ochrana osobně identifikovatelných údajů, podporuje důvěrnost, integritu a dostupnost. Zenith Controls je propojuje s evidencí aktiv, maskováním dat, zabezpečením cloudových služeb, klasifikací, přenosem informací, řízením přístupu, správou identit a bezpečnostním přezkumem projektů a změn.
Opatření 8.10, výmaz informací, je preventivní a zaměřené na důvěrnost. Zenith Controls je propojuje s označováním, přenosem informací, duševním vlastnictvím, privilegovaným přístupem, maskováním dat, prevencí úniku dat, ochranou záznamů, řízením konfigurace a souladem s politikami a normami.
Společně tato opatření tvoří řetězec životního cyklu.
| Fáze životního cyklu | Primární zaměření opatření ISO/IEC 27002:2022 | Co musí organizace prokázat |
|---|---|---|
| Vytvoření nebo přijetí dat | 5.9 evidence aktiv, 5.12 klasifikace | Data jsou identifikována, klasifikována a je jim přiřazen odpovědný vlastník |
| Používání a sdílení dat | 5.14 přenos informací, 5.15 řízení přístupu, 5.16 správa identit | Přístup a přenos odpovídají citlivosti, roli a účelu |
| Ukládání a archivace dat | 5.33 ochrana záznamů, 8.13 zálohování informací | Záznamy jsou chráněné, obnovitelné a řízené z hlediska integrity |
| Zpracování PII | 5.34 ochrana soukromí a ochrana osobně identifikovatelných údajů | Osobně identifikovatelné údaje (PII) jsou minimalizovány, chráněny a řízeny podle zákonného účelu |
| Používání cloudu a SaaS | 5.23 cloudové služby, 5.19 vztahy s dodavateli | Opatření poskytovatele, umístění, smlouvy a povinnosti výmazu jsou známy |
| Uchovávání nebo pozastavení výmazu | 5.31 právní požadavky, 5.33 ochrana záznamů | Používají se harmonogramy uchovávání údajů a pozastavení výmazu |
| Výmaz nebo likvidace | 8.10 výmaz informací, 7.14 bezpečná likvidace nebo opětovné použití zařízení | Výmaz je bezpečný, úplný, zaprotokolovaný a ověřený |
Tato tabulka není určena pouze auditorům. Je to provozní model pro ředitele informační bezpečnosti, pověřence pro ochranu osobních údajů, manažery compliance a vlastníky společností, kteří potřebují jeden jazyk řízení napříč ochranou soukromí, kybernetickou bezpečností a odolností.
Vytvořte registr uchovávání před procesem výmazu
Proces výmazu bez registru uchovávání je nebezpečný. Může odstranit záznamy, které musí být zachovány, opomenout data, která mají být vymazána, nebo nerozlišit mezi provozním výmazem a pozastavením výmazu.
Clarysec Politika uchovávání údajů a bezpečné likvidace - SME stanoví základní požadavek:
„Registr uchovávání je zřízen a udržován; uvádí klíčové kategorie záznamů, právní požadavky a přiřazené retenční lhůty.“
To je uvedeno v Politice uchovávání údajů a bezpečné likvidace - SME, v části „Požadavky na správu a řízení“, ustanovení 5.1.1.
Pro podnikové programy definuje Clarysec Politika uchovávání údajů a likvidace tento cíl:
„Stanovit a prosazovat konzistentní harmonogramy uchovávání údajů založené na klasifikaci informací, typu aktiva, použitelných právních předpisech a rizikové expozici.“
To je uvedeno v Politice uchovávání údajů a likvidace, v části „Cíle“, ustanovení 3.3.
Použitelný registr uchovávání by měl propojit právní, provozní, bezpečnostní a cloudovou realitu.
| Pole registru uchovávání | Proč je důležité |
|---|---|
| Kategorie záznamu | Seskupuje data do tříd životního cyklu, jako jsou HR, zákaznická data, bezpečnostní logy nebo finanční záznamy |
| Vlastník v byznysu | Přiřazuje odpovědnost za rozhodnutí o uchovávání a výmazu |
| Systém nebo repozitář | Určuje, kde se nachází autoritativní záznam |
| Repliky a navazující systémy | Zachycuje analytické nástroje, exporty SaaS, logy, datové sklady a zálohy |
| Klasifikace | Určuje ochranu, přístup a důslednost výmazu |
| Indikátor PII nebo zvláštní kategorie | Podporuje rozhodnutí podle GDPR, DPIA a opatření ochrany soukromí |
| Právní základ nebo účel zpracování | Propojuje uchovávání s odpovědností podle GDPR |
| Retenční lhůta | Definuje standardní dobu životního cyklu |
| Stav pozastavení výmazu | Brání nevhodnému zničení |
| Metoda výmazu | Definuje bezpečné vymazání, kryptografický výmaz, anonymizaci nebo fyzické zničení |
| Umístění důkazů | Odkazuje na logy likvidace, tikety, certifikáty nebo automatizované reporty |
| Frekvence přezkumu | Brání zastaralým harmonogramům a driftu archivů |
Registr uchovávání pro malou fintech společnost může obsahovat:
| Typ záznamu | Klasifikace | Retenční lhůta | Právní základ nebo odůvodnění | Způsob likvidace |
|---|---|---|---|---|
| Dokumenty KYC zákazníků | Důvěrné PII | 5 let po uzavření účtu | Očekávání uchovávání podle AMLD Article 40 | Kryptografický výmaz |
| Systémové auditní logy | Důvěrné | Průběžně 12 měsíců | Riziko ICT, vyšetřování incidentů a důkazy podle DORA | Bezpečné přepsání nebo řízené vypršení platnosti logů |
| Záznamy marketingových souhlasů | Interní PII | Aktivní souhlas plus 1 rok | Důkaz souhlasu podle GDPR Article 7 | Standardní výmaz s auditní stopou |
| Dokumenty v režimu pozastavení výmazu | Různé | Do zrušení pozastavení | Zachování pro právní účely, vyšetřování nebo audit | Likvidace není povolena |
Podstatné je, že uchovávání musí být založené na riziku a podložené důkazy. Omezení uložení podle GDPR vyžaduje, aby osobní údaje nebyly uchovávány déle, než je nezbytné, ale zároveň umožňuje uchovávání tam, kde existuje zákonná povinnost nebo oprávněná potřeba. NIS2 očekává správu aktiv, řízení přístupu a kybernetickou hygienu. DORA očekává dokumentované řízení rizik ICT a disciplínu kontinuity. Registr uchovávání je místem, kde se tyto povinnosti mění v rozhodnutí.
Pozastavení výmazu musí být zabudované do procesu, ne řešené e-mailem
Vyspělý program životního cyklu musí data vymazat, když již nejsou potřebná, ale nesmí vymazat záznamy v režimu pozastavení výmazu, vyšetřování nebo zachování pro audit.
Politika uchovávání údajů a bezpečné likvidace - SME je výslovná:
„Žádný záznam, na který se vztahuje právní blokace a pozastavení výmazu, nesmí být zničen ani změněn, i když jeho retenční lhůta uplynula.“
To je uvedeno v Politice uchovávání údajů a bezpečné likvidace - SME, v části „Požadavky na implementaci politiky“, ustanovení 6.3.4.
Podniková Politika uchovávání údajů a likvidace uplatňuje stejný princip správy a řízení:
„Pokud je vydáno pozastavení výmazu (např. z důvodu probíhajícího soudního řízení, vyšetřování nebo auditu), data jinak určená ke zničení musí být uchována nad rámec své běžné retenční lhůty.“
To je uvedeno v Politice uchovávání údajů a likvidace, v části „Požadavky na implementaci politiky“, ustanovení 6.4.1.
Pozastavení výmazu nemá být e-mail, který se ke správcům systémů dostane nebo nedostane. Má jít o stav v registru uchovávání, propojený se systémy, kategoriemi záznamů, vlastníky aktiv a automatizací výmazu.
Obhajitelný pracovní postup pozastavení výmazu zahrnuje:
- Spouštěč, například soudní řízení, dotaz regulačního orgánu, bezpečnostní incident, audit nebo interní vyšetřování
- Vlastníka pozastavení, obvykle právní oddělení nebo funkci compliance
- Dotčené kategorie záznamů, systémy a vlastníky aktiv
- Pokyny pro pozastavení úloh výmazu, vypršení platnosti záloh a promazání archivů
- Omezení přístupu pro zachování integrity
- Pravidelný přezkum pozastavení
- Schválení uvolnění a dokumentovaný návrat k běžnému uchovávání
- Důkazy o tom, co bylo zachováno, kým a kdy
To je obzvlášť důležité při reakci na incidenty. Logy, obrazy, exporty a komunikace mohou vyžadovat zachování i tam, kde běžná retenční lhůta uplynula. Výmaz musí být řízen natolik, aby jej bylo možné zastavit, odůvodnit a obnovit.
Výmaz v cloudu a SaaS je místo, kde se správa životního cyklu láme
V roce 2026 většina organizací neztrácí kontrolu nad životním cyklem v primární databázi. Ztrácí ji v cloudových úložištích, exportech SaaS, platformách podpory, přílohách CRM, prostorech pro spolupráci, API logách, datových skladech, snapshotech a trezorech záloh.
Zenith Blueprint, fáze Opatření v praxi, krok 23, který pokrývá opatření ISO/IEC 27002:2022 5.23, bezpečnost informací při používání cloudových služeb, upozorňuje, že poskytovatelé cloudových služeb zabezpečují infrastrukturu, ale zákazník zůstává odpovědný za data, konfigurace, politiky přístupu a připravenost na reakci na incidenty. Chybně nakonfigurovaná úložiště, veřejné řídicí panely a nadměrná oprávnění cloudového IAM jsou selhání správy a řízení, nikoli selhání poskytovatele.
Uvádí také, že používání cloudu musí být posuzováno jako součást ISMS. Organizace musí klasifikovat cloudové služby, rozumět datům, která se v nich zpracovávají nebo ukládají, hodnotit bezpečnostní stav poskytovatele, sjednávat smluvní doložky a řídit změny nebo rozšiřování rozsahu.
Clarysec Politika používání cloudových služeb - SME to převádí do požadavků na offboarding:
„Potvrzení postupů bezpečného výmazu před uzavřením účtu“
To je uvedeno v Politice používání cloudových služeb - SME, v části „Požadavky na implementaci politiky“, ustanovení 6.3.5.
Podniková Politika používání cloudových služeb vyžaduje řízení nad:
„Vlastnictvím dat a jejich vrácením nebo výmazem při ukončení“
To je uvedeno v Politice používání cloudových služeb, v části „Požadavky na správu a řízení“, ustanovení 5.4.1.
Pro finanční subjekty regulované DORA nejde o volitelnou hygienu. DORA Article 28 vyžaduje řízení rizik třetích stran v oblasti ICT, registr smluvních ujednání v oblasti ICT, předběžnou náležitou péči před uzavřením smlouvy, zohlednění rizika koncentrace, práva na audit a přístup, práva na ukončení a strategie ukončení pro služby ICT podporující kritické nebo důležité funkce. Article 30 vyžaduje smluvní podmínky pokrývající popisy služeb, místa zpracování a ukládání, ochranu dostupnosti, autenticity, integrity a důvěrnosti, přístup k datům, obnovu, vrácení, podporu při incidentech a podporu přechodu.
U subjektů v působnosti NIS2 musí rozhodnutí o dodavatelích zohledňovat kybernetickou bezpečnost dodavatelského řetězce a zranitelnosti a odolnost produktů a služeb. Správa a řízení životního cyklu dat proto musí zahrnovat dodavatele a nesmí končit schválením nákupu.
Týdenní sprint pro vytvoření balíčku opatření životního cyklu
Nezačínejte tím, že se pokusíte zmapovat každý systém ve společnosti. Začněte jedním vysoce rizikovým tokem dat a vytvořte opakovatelný balíček opatření.
Den 1: Vyberte jeden vysoce rizikový tok dat
Vyberte významný tok dat, například onboarding zákazníků, offboarding zaměstnanců, řešení sporů o platby, správu tiketů podpory nebo bezpečnostní protokolování.
Pro fintech společnost je onboarding zákazníků vhodným kandidátem, protože může zahrnovat doklady totožnosti, PII, transakční záznamy, signály podvodů, poskytovatele ověřování třetích stran, cloudové úložiště, přístup podpory a regulační uchovávání.
Den 2: Vytvořte mini evidenci aktiv a dat
Použijte Zenith Blueprint, fázi Opatření v praxi, krok 22, opatření ISO/IEC 27002:2022 5.9, k zachycení fyzických, digitálních, logických, se službou souvisejících a odpovědnostních aktiv.
Dokumentujte shromažďované kategorie dat, systémy záznamů, platformy SaaS přijímající kopie, rozhraní API, integrace, uživatelské role, privilegované role, umístění záloh, umístění archivů, vlastníka dat, vlastníka systému, klasifikaci, příznaky PII a závislosti na dodavatelích.
Cílem není dokonalost. Cílem je odhalit skrytá replikační místa.
Den 3: Uplatněte klasifikaci a logiku přístupu
Použijte Politiku klasifikace dat a označování a klasifikujte každou kategorii dat. Poté ověřte, zda přístupová oprávnění odpovídají klasifikaci.
Zákaznické doklady totožnosti s omezeným přístupem nemají být široce dostupné přes nástroje podpory. Bezpečnostní logy obsahující identifikátory nemají být neformálně exportovány do nespravovaných tabulek. Přístup má odpovídat roli, účelu, schválení a důkazům z přezkumu.
Den 4: Vytvořte záznamy uchovávání a pozastavení výmazu
Použijte Politiku uchovávání údajů a likvidace a Politiku uchovávání údajů a bezpečné likvidace - SME k vytvoření záznamů uchovávání pro každou kategorii záznamů. Zahrňte právní základ, obchodní účel, právní požadavek, retenční lhůtu, metodu výmazu a stav pozastavení výmazu.
Pokud probíhá aktivní spor, incident nebo vyšetřování, označte pozastavení výmazu a zaznamenejte schvalovatele.
Den 5: Ověřte cloudový a dodavatelský výmaz
Použijte Politiku používání cloudových služeb a Politiku používání cloudových služeb - SME ke kontrole každého poskytovatele cloudu nebo SaaS v daném toku.
Potvrďte podmínky vlastnictví dat, vrácení nebo výmazu při ukončení, lhůty výmazu, chování výmazu záloh, dopady dílčích zpracovatelů, důkazy o výmazu a povinnosti podpory při incidentech.
Pro prostředí DORA aktualizujte registr třetích stran v oblasti ICT a plán ukončení. Pro prostředí NIS2 dokumentujte úvahy o dodavatelském riziku a závislosti kybernetické hygieny.
Den 6: Definujte důkazy a monitorování
Důkazy by neměly vznikat až po žádosti auditora. Definujte je při návrhu procesu.
Politika uchovávání údajů a likvidace vyžaduje, aby likvidace byla:
„Zaznamenána v Registru likvidace, včetně ID aktiva, klasifikace, metody a operátora“
To je uvedeno v Politice uchovávání údajů a likvidace, v části „Požadavky na implementaci politiky“, ustanovení 6.5.3.2.
Silný balíček důkazů zahrnuje položky registru uchovávání, výsledky přezkumu přístupových práv, tikety výmazu, logy registru likvidace, potvrzení výmazu v cloudu, schválení pozastavení výmazu, nastavení uchovávání záloh, smluvní doložky s dodavateli a záznamy o přezkumu archivů.
Den 7: Aktualizujte rizika a Prohlášení o použitelnosti
Aktualizujte registr rizik ISO 27001 a Prohlášení o použitelnosti. Pokud přezkum životního cyklu odhalil nespravované exporty SaaS, neomezené uchovávání záloh, nadměrný přístup, nejasné podmínky výmazu nebo chybějící vlastnictví, jde o rizika vyžadující ošetření.
Tento týdenní sprint vytváří opakovatelný balíček opatření životního cyklu. Opakujte jej pro další tok dat a poté pro další.
Mapování napříč požadavky na soulad: jeden program životního cyklu, mnoho povinností
Hodnota správy a řízení životního cyklu dat podle ISO 27001 spočívá v tom, že stejné důkazy mohou podporovat očekávání v oblasti ochrany soukromí, kybernetické hygieny, rizik ICT a auditu.
| Oblast povinností | Přínos správy a řízení životního cyklu |
|---|---|
| GDPR | Podporuje právní základ, minimalizaci, omezení uložení, integritu a důvěrnost, zpracování výmazu a důkazy odpovědnosti |
| NIS2 | Podporuje analýzu rizik, bezpečnostní politiky, kybernetickou hygienu, správu aktiv, řízení přístupu, bezpečnost dodavatelů, kontinuitu a připravenost na incidenty |
| DORA | Podporuje řízení rizik ICT, důvěrnost a integritu dat, záznamy o incidentech, testování odolnosti, registry třetích stran, plánování ukončení a smluvní opatření |
| NIST CSF 2.0 | Podporuje výsledky funkcí GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND a RECOVER prostřednictvím profilů, inventářů dat, řízení přístupů, monitorování a obnovy |
| COBIT 2019 | Podporuje správu záznamů, rizik, provozu, informací v klidu, ochrany soukromí a monitorování souladu |
NIST CSF 2.0 je užitečný pro komunikaci s vrcholovým vedením, protože jeho funkce GOVERN očekává, že právní, regulační, smluvní povinnosti a povinnosti v oblasti ochrany soukromí budou pochopeny a řízeny, bude stanovena ochota podstupovat riziko, odpovědnost vedení bude jasná, politiky budou prosazovány a výsledky budou přezkoumávány. Jeho výstupy v oblasti správy aktiv vyžadují inventáře a řízení životního cyklu hardwaru, softwaru, systémů, služeb a dat.
COBIT 2019 přidává jazyk správy a řízení pro správní rady a auditní výbory. Zenith Controls mapuje ochranu záznamů na procesy COBIT, jako je řízení záloh a obnovy, řízení bezpečnosti informací v klidu a správa záznamů. Ochranu soukromí a ochranu PII mapuje na ochranu soukromí, ochranu informací a správu programu ochrany soukromí. Výmaz informací mapuje na cíle rizik a provozu, čímž posiluje výmaz jako řízený proces, nikoli jako ad hoc úklid.
Co auditoři skutečně testují
Program správy a řízení životního cyklu je důvěryhodný pouze tehdy, pokud obstojí při auditním testování.
Auditor ISO/IEC 27001:2022 začne rozsahem, požadavky zainteresovaných stran, riziky, Prohlášením o použitelnosti, dokumentovanými informacemi a důkazy o provozním řízení. U správy a řízení životního cyklu očekávejte vzorkování. Auditor může vybrat smlouvu, záznam HR, sadu logů nebo finanční záznam a projít jej od vytvoření přes uložení, zálohování a přístup až po likvidaci.
Při použití auditního pohledu v Zenith Controls pro ochranu záznamů auditoři kontrolují, zda jsou záznamy v rozsahu identifikovány, zda existují harmonogramy uchovávání údajů, jak jsou záznamy ukládány, jak je řízen přístup a jak je chráněna integrita.
U výmazu informací Zenith Controls vysvětluje, že auditoři přezkoumávají politiky uchovávání a výmazu, metody výmazu, odpovědnosti, logy výmazu, auditní stopy, certifikáty o zničení médií a důkazy z nástrojů pro sanitizaci. Zkoumají také, zda jsou pokryty zálohy a archivy.
Auditor ochrany soukromí nebo PII přezkoumá politiky ochrany soukromí, inventáře dat, DPIA nebo PIA, záznamy o školení a technická opatření, jako je šifrování dat v klidu a dat při přenosu. Může vzorkovat žádost subjektu údajů, potvrdit, kde se relevantní data nacházejí, ověřit, zda byl uplatněn výmaz nebo omezení, a zkontrolovat, že výjimky, jako je pozastavení výmazu, jsou odůvodněné.
Hodnotitel orientovaný na NIST může zkoumat sladění s výsledky NIST CSF a technická opatření, jako je NIST SP 800-53 AU-11 uchovávání auditních záznamů, plus postupy sanitizace médií vycházející z NIST SP 800-88. Může testovat obnovu záloh, kontrolovat pravidla uchovávání logů, ověřovat šifrování a prověřovat, zda jsou zbytečné PII minimalizovány.
Auditor COBIT nebo ISACA se zaměří na procesy správy a řízení a kvalitu důkazů. Bude se ptát, kdo vlastní záznamy, zda opatření podnikových procesů zachovávají integritu, zda monitorování souladu odhaluje nadměrné uchovávání a zda provoz zahrnuje úlohy bezpečného výmazu.
Běžné vzorce selhání správy a řízení životního cyklu
Clarysec často pozoruje stejné vzorce u malých a středních podniků a regulovaných organizací.
Prvním je klasifikace bez prosazování. Data jsou označena jako důvěrná, ale přístupová práva, sdílení v SaaS, exporty a metody výmazu se nemění.
Druhým je uchovávání bez replik. Harmonogram pokrývá primární systém, ale ne logy, zálohy, datové sklady, exporty podpory, tabulky nebo platformy třetích stran.
Třetím je offboarding cloudu bez důkazů. Smlouva říká, že data budou vymazána, ale nikdo nezná metodu výmazu, časový rámec, chování záloh ani formát důkazu.
Čtvrtým je pozastavení výmazu e-mailem. Právní oddělení odešle pokyny, ale úlohy výmazu pokračují, protože žádný provozní systém stav pozastavení nepřebírá.
Pátým jsou auditní důkazy vytvářené dodatečně. Týmy ručně rekonstruují důkazy o výmazu a uchovávání, čímž vytvářejí nekonzistenci a zbytečné pochybnosti.
Šestým je obnovení dat ze záloh. Data vymazaná z produkčního prostředí se znovu objeví při obnově nebo testování, protože uchovávání záloh a logika promazávání nikdy nebyly sladěny s Politikou uchovávání údajů.
Každému selhání lze předejít, když jsou klasifikace, evidence aktiv, uchovávání, správa cloudu, výmaz a důkazy navrženy jako jeden životní cyklus.
Provozní model správy a řízení životního cyklu dat Clarysec
Model Clarysec je přímočarý: vytvořte páteř opatření životního cyklu a poté na ni připojte regulační povinnosti a důkazy.
Páteř opatření zahrnuje:
- Evidenci aktiv a dat
- Vlastnictví a účel
- Klasifikaci a označování
- Právní základ a účel zpracování
- Registr uchovávání
- Pozastavení výmazu
- Cloudové a dodavatelské doložky životního cyklu
- Řízení přístupu a správu privilegovaných přístupů
- Pravidla zálohování a archivace
- Bezpečný výmaz a registr likvidace
- Protokolování, monitorování a důkazy k incidentům
- Pravidelný přezkum a aktualizace ošetření rizik
Zenith Blueprint poskytuje plán implementace prostřednictvím kroků Opatření v praxi pro inventář, klasifikaci, správu cloudu a výmaz informací. Zenith Controls poskytuje průvodce napříč požadavky na soulad a ukazuje, jak se opatření ISO/IEC 27002:2022 propojují s GDPR, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 a ISO 22301. Politiky Clarysec poskytují provozní ustanovení, která mohou týmy okamžitě implementovat.
Správa a řízení životního cyklu nemůže existovat pouze v ochraně soukromí, bezpečnosti nebo IT. Musí být sdíleným systémem řízení.
Pokud vaše organizace nedokáže odpovědět, kde se regulovaná data nacházejí, kdo je vlastní, jak dlouho jsou uchovávána, co brání výmazu během pozastavení výmazu, jak jsou odstraňována data ze SaaS a jaké důkazy prokazují likvidaci, je čas to napravit.
Začněte jedním vysoce rizikovým tokem dat. Použijte Zenith Blueprint: plán auditora ve 30 krocích k vybudování základů evidence aktiv a klasifikace. Použijte Zenith Controls: průvodce napříč požadavky na soulad k mapování ochrany záznamů, ochrany soukromí a ochrany PII a výmazu informací napříč GDPR, NIS2, DORA, NIST a COBIT. Poté implementujte příslušné politiky Clarysec, včetně Politiky klasifikace dat a označování, Politiky uchovávání údajů a likvidace, Politiky používání cloudových služeb a jejich ekvivalentů pro malé a střední podniky, kde je to vhodné.
Praktickým cílem není slepě uchovávat méně dat. Cílem je uchovávat správná data, ze správného důvodu, pod správnými opatřeními, po správnou dobu a s důkazy, které obstojí před zákazníky, regulačními orgány, auditory a správní radou.
Stáhněte si sady politik Clarysec, mapujte svá opatření pomocí Zenith Controls, nebo použijte Zenith Blueprint ke spuštění prvního sprintu opatření životního cyklu dříve, než se příští žádost o výmaz stane auditním zjištěním.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


