DSPM v roce 2026: od rizik cloudových dat k auditním důkazům

V pondělí v 08:17 obdrží ředitel informační bezpečnosti rychle rostoucí fintechové společnosti tři zprávy, které promění běžný týden ve zkoušku správy a řízení.
Jako první píše vývojový tým: „Našli jsme starý analytický bucket s exportovanými záznamy zákazníků. Není veřejný, ale několik servisních účtů jej může číst.“
Poté se ozývá pověřenec pro ochranu osobních údajů: „Dokážeme doložit, kde jsou uloženy zvláštní kategorie osobních údajů a finanční identifikátory, kdo k nim má přístup a zda jsme stále v mezích účelu a retenčních lhůt?“
Následně provozní ředitel přidává tlak, který dnes zná každý bezpečnostní manažer: „Bankovní zákazník se ptá, jak se naše opatření pro cloudová data mapují na ISO/IEC 27001:2022, NIS2, DORA a GDPR. Důkazy chce do pátku.“
Politiky existují. Přezkum přístupových práv proběhl v minulém čtvrtletí. Evidence aktiv obsahuje položku „AWS data lake“. Bezpečnostní dashboard zobrazuje upozornění. Žádný z těchto artefaktů však neodpovídá na skutečnou obchodní otázku: jaká citlivá data existují, kde se nacházejí, kdo nebo co k nim může přistupovat, které expozice jsou nejvýznamnější, kdo je vlastníkem nápravy a jaké důkazy lze předložit auditorům, regulačním orgánům, zákazníkům a vedení?
To je problém Data Security Posture Management v roce 2026.
Pro ředitele informační bezpečnosti, vedoucí compliance a pověřence pro ochranu osobních údajů již DSPM není úzkou kategorií nástrojů pro cloudovou bezpečnost. Stalo se provozním modelem založeným na důkazech pro řízení citlivých dat napříč cloudovými platformami, SaaS aplikacemi, datovými sklady, vývojovými prostředími, zálohami, servisními účty a poskytovateli služeb třetích stran. Je-li DSPM zavedeno správně, propojuje vyhledávání citlivých dat, expozici přístupů, rizika cloudových dat a regulatorní důkazy do jednoho opakovatelného systému opatření.
Co DSPM skutečně znamená v roce 2026
Data Security Posture Management má průběžně odpovídat na šest otázek:
- Jaká citlivá a regulovaná data máme?
- Kde jsou uložena, kopírována, zpracovávána, exportována a zálohována?
- Kdo nebo co k nim může přistupovat?
- Které expozice zvyšují obchodní, regulatorní nebo provozní riziko?
- Kdo vlastní nápravu a do kdy?
- Jaké důkazy můžeme předložit, když jsme k tomu vyzváni?
Nástroj DSPM může skenovat objektová úložiště, databáze, SaaS repozitáře, datové sklady, repozitáře kódu a vývojová prostředí. Program DSPM však určuje, co tato zjištění znamenají. Definuje, jak se data klasifikují, jak se hodnotí riziko, kteří vlastníci nesou odpovědnost, jak se sleduje náprava a jak se uchovávají důkazy.
Clarysec rámuje DSPM kolem tří propojených důkazních domén:
| Důkazní doména DSPM | Co prokazuje | Typické důkazy |
|---|---|---|
| Vyhledávání citlivých dat | Organizace ví, jaká regulovaná nebo kritická data existují a kde se nacházejí | Evidence dat, výstupy klasifikace, skeny repozitářů, mapování vlastníků dat |
| Expozice přístupů | Organizace dokáže identifikovat a napravovat nadměrný, neplatný nebo rizikový přístup | Výsledky přezkumů IAM, reporty privilegovaného přístupu, kontroly veřejné expozice, náprava osiřelých účtů |
| Riziko cloudových dat | Organizace řídí umístění cloudových dat, služby, konfigurace a závislosti na poskytovatelích | Registr cloudových služeb, snímky konfigurace úložišť, stav šifrování, zjištění CSPM, tikety nápravy |
Tyto důkazní domény nemají žít v oddělených tabulkách. Vyhledávání citlivých dat bez omezení přístupů je pouze povědomí. Omezování přístupů bez znalosti citlivosti dat je slepé prořezávání. Cloudový bezpečnostní stav bez datového kontextu míjí průsečíky s nejvyšším rizikem. DSPM má hodnotu tehdy, když napájí jednu evidenci aktiv, jeden registr rizik, jeden pracovní postup nápravy a jeden rytmus vytváření důkazů o souladu.
Proto Zenith Blueprint: 30krokový plán auditora začíná disciplinovanou správou aktiv a řízením rizik. Ve fázi řízení rizik krok 9 ukládá organizacím evidovat informační aktiva se záznamem vlastníka, umístění a klasifikace a označovat aktiva obsahující osobní údaje a aktiva kritických služeb z hlediska relevance pro GDPR a NIS2. Blueprint uvádí praktický příklad: „Customer Database“ vlastněná IT, hostovaná na AWS, obsahující osobní a finanční údaje s vysokou citlivostí. To je výchozí bod DSPM: nikoli obecný seznam cloudu, ale evidence obohacená o citlivost, umístění a odpovědnost.
Později, ve fázi Opatření v praxi, krok 19, Zenith Blueprint uvádí zásadu přístupu, kterou se má řídit každý program DSPM:
Přístup k informacím má být tak otevřený, jak je nezbytné, ale tak omezený, jak je možné.
Tato věta je jádrem správy a řízení DSPM.
Proč je ISO/IEC 27001:2022 kotvou správy DSPM
ISO/IEC 27001:2022 dává DSPM páteř systému řízení. Kapitoly 4.1 až 4.4 vyžadují, aby organizace rozuměla kontextu, zainteresovaným stranám, právním a regulatorním povinnostem, rozsahu, rozhraním a závislostem. Pro DSPM to znamená, že rozsah ISMS nemá pouze uvádět „cloudová platforma“. Má identifikovat prostředí zpracování dat, cloudové služby, outsourcované ICT služby, kritické repozitáře, podnikové procesy a regulatorní očekávání.
Kapitoly 6.1.1 až 6.1.3 a 6.2 jsou místem, kde se DSPM mění na řízené riziko. ISO/IEC 27001:2022 vyžaduje konzistentní proces posuzování rizik bezpečnosti informací, kritéria akceptace rizik, vlastníky rizik, ošetření rizik, výběr bezpečnostních opatření, Prohlášení o použitelnosti a měřitelné cíle. Výsledek skenu „10 000 záznamů zákazníků v neprodukčním bucketu“ ještě není správa a řízení. V modelu DSPM sladěném s ISO/IEC 27001:2022 se toto zjištění mění na:
- aktualizaci evidence aktiv,
- potvrzení klasifikace,
- záznam rizika s pravděpodobností, dopadem, skóre, vlastníkem a plánem ošetření,
- mapování opatření v Prohlášení o použitelnosti,
- úkol nápravy s termínem splnění a rozhodnutím o akceptaci,
- důkazy pro přezkum přístupových práv, správu cloudových služeb, monitorování a audit.
Politika řízení rizik pro malé a střední podniky zachycuje minimální strukturu potřebnou k tomu, aby se z DSPM nestal hlučný dashboard. Kapitola 5.1.2 uvádí:
Každý záznam rizika musí obsahovat: popis, pravděpodobnost, dopad, skóre, vlastníka a plán ošetření.
Tento požadavek je malý, ale zásadní. Každá významná expozice dat musí být přiřazena konkrétnímu vlastníkovi a konkrétní cestě ošetření.
Opatření ISO/IEC 27002:2022, díky nimž je DSPM auditovatelné
V Zenith Controls: Průvodce křížovým souladem Clarysec mapuje požadavky ISO/IEC 27001:2022 a ISO/IEC 27002:2022 do praktického pohledu pro audit a křížový soulad. Pro DSPM jsou obzvlášť zásadní tři opatření ISO/IEC 27002:2022:
| Opatření ISO/IEC 27002:2022 | Relevance pro DSPM | Atributy dokumentované v Zenith Controls |
|---|---|---|
| 5.9 Evidence informací a dalších souvisejících aktiv | Vytváří základní stav pro repozitáře, datové sady, vlastníky, umístění a klasifikace | Preventivní opatření, podporuje důvěrnost, integritu a dostupnost, mapuje se na Identify a správu aktiv, zahrnuje správu, ekosystém a ochranu |
| 5.18 Přístupová práva | Převádí zjištění expozice na řízení přístupu, zásadu minimálních oprávnění a pravidelný přezkum | Preventivní opatření, podporuje důvěrnost, integritu a dostupnost, mapuje se na Protect a řízení identit a přístupů |
| 5.23 Bezpečnost informací při používání cloudových služeb | Řídí výběr cloudových služeb, jejich používání, sdílenou odpovědnost, konfiguraci a závislosti na poskytovatelích | Preventivní opatření, podporuje důvěrnost, integritu a dostupnost, mapuje se na Protect a bezpečnost vztahů s dodavateli, zahrnuje správu, ekosystém a ochranu |
Tato opatření definují, co musí DSPM prokázat.
U opatření 5.9 musí program DSPM doložit, že informace a související aktiva jsou známá, vlastněná a udržovaná. U opatření 5.18 musí doložit, že přístupová práva odpovídají obchodním a bezpečnostním požadavkům, nikoli historickému pohodlí. U opatření 5.23 musí doložit, že cloudové služby jsou řízeny, nikoli pouze spotřebovávány.
Zenith Blueprint v kroku 23 výslovně pojmenovává otázku správy cloudových služeb:
Cloud už není cílem, je výchozím stavem.
Stejná část upozorňuje, že chybně nakonfigurovaná úložiště, exponované dashboardy a nadměrná oprávnění cloudového IAM nejsou selháním poskytovatele. Jsou selháním správy a řízení. DSPM patří do ISMS, protože převádí expozici cloudových dat na odpovědné ošetření rizik.
Mapování DSPM na NIS2, DORA a GDPR
Důvod, proč se DSPM dostalo na úroveň správních orgánů, není pouze technický. Je regulatorní.
NIS2: dohled vedení a důkazy kybernetické hygieny
NIS2 mění diskusi, protože řízení rizik kybernetické bezpečnosti je odpovědností řídicích orgánů. Article 20 vyžaduje, aby řídicí orgány základních a důležitých subjektů schvalovaly opatření k řízení rizik kybernetické bezpečnosti, dohlížely na jejich implementaci a absolvovaly školení. Pro DSPM to znamená, že vedení se nemůže pouze ptát, zda má bezpečnostní tým nástroj. Potřebuje důkazy, že expozice citlivých dat, rizika cloudových dat a náprava jsou řízeny.
Article 21 vyžaduje vhodná a přiměřená technická, provozní a organizační opatření. Mezi minimální oblasti patří analýza rizik, bezpečnostní politiky, zvládání incidentů, kontinuita činností, zabezpečení dodavatelského řetězce, bezpečné pořizování a vývoj, hodnocení účinnosti, kybernetická hygiena, kryptografie, bezpečnost lidských zdrojů, řízení přístupu, správa aktiv a autentizace.
DSPM tato očekávání podporuje tím, že prokazuje, že:
- datová aktiva a repozitáře jsou identifikovány,
- citlivá data jsou klasifikována a chráněna,
- nadměrný přístup je detekován a napravován,
- cloudová datová úložiště jsou řízena a monitorována,
- dodavatelé a cloudové služby jsou viditelní,
- dopad incidentu lze posoudit podle typu dat, umístění a dotčené služby,
- šifrování, MFA a řízení přístupu jsou uplatněny tam, kde je to vhodné.
NIS2 Article 23 také činí čas kritickým faktorem. Významné incidenty vyžadují včasné varování do 24 hodin, oznámení incidentu do 72 hodin a závěrečnou zprávu do jednoho měsíce. Bez DSPM se prvních 24 hodin často tráví odpovídáním na základní otázky: která data byla dotčena, kdo měl přístup, šlo o osobní údaje, existoval přeshraniční dopad? S důkazy DSPM integrovanými do reakce na incidenty jsou tyto odpovědi rychlejší a obhajitelnější.
DORA: provozní odolnost ICT závisí na kontrole dat
Pro finanční subjekty se DORA použije od 17. ledna 2025 a funguje jako sektorově specifický režim provozní odolnosti. Pokrývá řízení rizik v oblasti ICT, hlášení závažných incidentů souvisejících s ICT, testování digitální provozní odolnosti, sdílení informací o kybernetických hrozbách a zranitelnostech, riziko třetích stran v oblasti ICT a smluvní ujednání s poskytovateli služeb ICT třetích stran.
Article 5 vyžaduje, aby řídicí orgány definovaly, schvalovaly, dohlížely a nadále nesly odpovědnost za ujednání pro řízení rizik v oblasti ICT, včetně politik pro dostupnost, autenticitu, integritu a důvěrnost dat. Article 6 vyžaduje dokumentovaný rámec řízení rizik v oblasti ICT pokrývající politiky, postupy, protokoly ICT a nástroje k ochraně informačních aktiv, aktiv ICT a fyzické infrastruktury. Musí být přezkoumáván, zlepšován s využitím získaných poznatků, auditován a propojen se strategií digitální provozní odolnosti.
DSPM poskytuje programům DORA datový pohled, který mnoha rámcům rizik ICT chybí. Systém může být označen jako „kritický“, ale plánování odolnosti také potřebuje znát citlivá data uvnitř systému, cloudové závislosti kolem něj a přístupové cesty, které mohou ovlivnit důvěrnost, integritu, dostupnost a autenticitu.
Pro fintechové malé a střední podniky se DORA může použít přímo, pokud jsou finančními subjekty, například platebními institucemi, institucemi elektronických peněz, investičními podniky, poskytovateli služeb souvisejících s kryptoaktivy nebo poskytovateli služeb informování o účtu. Poskytovatelé SaaS se mohou stát relevantními také jako poskytovatelé služeb ICT třetích stran při podpoře finančních služeb, zejména kritických nebo důležitých funkcí.
GDPR: odpovědnost začíná znalostí dat
GDPR činí DSPM nevyhnutelným, protože Article 5 vyžaduje, aby se zpracování osobních údajů řídilo zásadami zákonnosti, korektnosti a transparentnosti, omezení účelu, minimalizace údajů, přesnosti, omezení uložení, integrity a důvěrnosti. Article 5(2) doplňuje odpovědnost: správce musí být schopen doložit soulad.
Slovo „doložit“ je místem, kde DSPM získává své opodstatnění.
Pokud podnik nedokáže vyhledat osobní údaje napříč cloudovým úložištěm, SaaS exporty, testovacími prostředími, analytickými datovými sklady a stínovými repozitáři, nemůže věrohodně doložit minimalizaci nebo omezení uložení. Pokud nedokáže ukázat, kdo má přístup, nemůže věrohodně doložit integritu a důvěrnost. Pokud nedokáže mapovat repozitáře na účely a vlastníky, nemůže podporovat přesné záznamy o činnostech zpracování, workflow výmazu ani přezkumy rizik pro soukromí.
Politika klasifikace a označování dat pro malé a střední podniky převádí tento princip na opakovatelnou kontrolní činnost. Kapitola 8.1.1 uvádí:
Generální ředitel nebo vedoucí IT musí provádět pravidelné audity síťových sdílení, systémů a repozitářů za účelem ověření správné klasifikace a označování.
Pro větší organizace přidává Politika klasifikace a označování dat automatizaci. Kapitola 8.3.2 vyžaduje:
Automatizované ověřování klasifikace pomocí prevence ztráty dat (DLP) a nástrojů pro vyhledávání a inventarizaci dat
Samotná manuální klasifikace nedokáže držet krok s rozrůstáním dat. DSPM dodává validační vrstvu.
Provozní model DSPM podle Clarysec
Vyspělý program DSPM není jednorázový sken. Je to opakovatelný provozní model: vyhledat, klasifikovat, vyhodnotit expozici, ošetřit a doložit.
1. Vyhledejte repozitáře a datové toky
Začněte cloudovými účty, objektovými úložišti, databázemi, síťovými sdíleními, SaaS platformami, datovými sklady, zálohami, repozitáři kódu a neprodukčními prostředími. Politika správy aktiv v kapitole 6.1.1 vyžaduje:
Manažer IT aktiv musí udržovat komplexní a centralizovanou evidenci aktiv zahrnující všechna informační aktiva používaná organizací nebo připojená k organizaci.
Vyhledávání v DSPM má přímo aktualizovat evidenci aktiv. Pokud nástroj najde nový datový sklad, nespravovaný analytický bucket nebo SaaS export, nemá zůstat pouze bezpečnostním artefaktem. Má se stát vlastněným záznamem aktiva s umístěním, citlivostí a obchodním účelem.
2. Klasifikujte citlivá a regulovaná data
DSPM má identifikovat osobní údaje, finanční údaje, přihlašovací údaje, tajné informace, duševní vlastnictví, osobní údaje zaměstnanců a regulované obchodní záznamy. Klasifikace se má mapovat na vlastníky, účely zpracování, prostředí a očekávané retenční lhůty.
Zde začíná prioritizace. Veřejný marketingový soubor a snapshot databáze obsahující platební záznamy nepředstavují stejné riziko. Klasifikace umožňuje bezpečnostním týmům zaměřit se nejprve na expozice, které ovlivňují zákazníky, kritické služby, regulované procesy a odolnost podniku.
3. Analyzujte expozici přístupů
Expozice přístupů je často zjištění, které získá pozornost vrcholového vedení. Zahrnuje veřejnou expozici, široké interní skupiny, neaktivní uživatele, sdílené administrátorské role, servisní účty s nadměrnými oprávněními, přístup napříč tenanty, neplatná oprávnění třetích stran, která zůstala aktivní, a přístup vývojářů k produkčním datům.
Politika řízení přístupu pro malé a střední podniky je přímá. Kapitola 5.5.2 uvádí:
Přezkumy musí identifikovat a napravovat nadměrná nebo zastaralá oprávnění.
Politika řízení přístupu doplňuje klíčový podnikový požadavek:
Přístup ke klasifikovaným nebo regulovaným datům musí být založen na:
Podrobná kritéria pokračují v politice, ale spouštěč správy a řízení je již jasný. Ke klasifikovaným nebo regulovaným datům nelze přistupovat na základě pohodlí, dědičnosti nebo historického hromadění rolí. DSPM poskytuje důkazy, které tyto přístupové cesty zpochybní.
4. Řiďte riziko cloudových dat
DSPM musí být propojeno se správou cloudových služeb. Politika používání cloudových služeb pro malé a střední podniky uvádí:
Poskytovatel IT nebo generální ředitel musí udržovat Registr cloudových služeb. Musí zaznamenávat:
Z pohledu DSPM je Registr cloudových služeb mostem mezi vyhledáváním dat a odpovědností za službu. Identifikuje, kde mohou být data uložena, kteří poskytovatelé jsou schváleni, kdo službu vlastní a jaká opatření se uplatňují.
Politika používání cloudových služeb doplňuje konfigurační stránku:
Odchylky konfigurace musí být detekovány a napraveny pomocí nástrojů Cloud Security Posture Management (CSPM).
DSPM a CSPM se doplňují. CSPM říká, zda je bucket, databáze nebo úložišťová služba chybně nakonfigurována. DSPM říká, zda jsou data uvnitř citlivá a kdo k nim může přistupovat. Společně umožňují prioritizaci podle rizik.
5. Protokolujte a monitorujte přístup k citlivým datům
DSPM se nemůže spoléhat pouze na statická oprávnění. Má být podpořeno logy, které ukazují aktivitu přístupu, změny oprávnění a používání sdílených zdrojů. Politika protokolování a monitorování pro malé a střední podniky v kapitole 5.4.3 identifikuje relevantní kategorie logů přístupu:
Logy přístupu: přístup k souborům (zejména u citlivých nebo osobních údajů), změny oprávnění, používání sdílených zdrojů
Tím se DSPM mění ze snímku stavu na monitorovací schopnost. Zároveň posiluje reakci na incidenty, šetření v oblasti ochrany soukromí a auditní důkazy.
6. Převádějte zjištění na ošetření rizik a auditní důkazy
Nakonec musí být zjištění DSPM přezkoumána, ohodnocena z hlediska rizik, přiřazena vlastníkům, ošetřena a uchována jako důkazy. Politika monitorování auditu a souladu vysvětluje účel monitorování takto:
Podporovat neustálé zlepšování a připravenost na certifikace, posouzení a regulační přezkumy
Toto je cílový stav: důkazy DSPM, které jsou užitečné během incidentu, připravené pro audity ISO/IEC 27001:2022, věrohodné pro dohled podle NIS2, relevantní pro přezkumy rizik ICT podle DORA a praktické pro odpovědnost podle GDPR.
Pětidenní sprint důkazů DSPM
Představte si znovu pondělní fintechový scénář. Bankovní zákazník chce důkazy do pátku. Clarysec by zaměřený sprint důkazů DSPM strukturoval takto:
| Den | Činnost | Výstup toolkitů Clarysec | Hodnota pro soulad |
|---|---|---|---|
| Den 1 | Vytvořit základní stav datových aktiv z cloudového úložiště, databází, SaaS repozitářů a datových skladů | Evidence aktiv s poli vlastník, umístění a klasifikace | Podporuje kontext, rozsah a plánování rizik podle ISO/IEC 27001:2022 a také opatření ISO/IEC 27002:2022 5.9 |
| Den 2 | Spustit vyhledávání citlivých dat a ověřit vysoce rizikové repozitáře | Registr klasifikace a seznam výjimek | Podporuje odpovědnost podle GDPR a požadavky klasifikační politiky Clarysec |
| Den 3 | Porovnat citlivé repozitáře s IAM, skupinami, servisními účty a externím sdílením | Zpráva o expozici přístupů a tikety nápravy | Podporuje opatření ISO/IEC 27002:2022 5.18, řízení přístupu podle NIS2 a opatření k rizikům ICT podle DORA |
| Den 4 | Propojit zjištění DSPM s CSPM a záznamy Registru cloudových služeb | Registr rizik cloudových dat | Podporuje opatření ISO/IEC 27002:2022 5.23, zabezpečení dodavatelského řetězce podle NIS2 a riziko třetích stran v oblasti ICT podle DORA |
| Den 5 | Aktualizovat registr rizik, poznámky k SoA a reportování vedení | Plán ošetření rizik, křížový odkaz na SoA, balíček důkazů | Podporuje připravenost na audit, dohled správních orgánů a zákaznické ujištění |
Praktickým krokem, který mění vše, je Den 5. Příliš mnoho organizací končí v Den 3 s tabulkou expozic. Clarysec posouvá výsledky do registru rizik a Prohlášení o použitelnosti.
Zenith Blueprint v kroku 13 vysvětluje, že Prohlášení o použitelnosti je přemosťující dokument propojující posouzení rizik a ošetření rizik se skutečnými opatřeními. Doporučuje také křížově odkazovat opatření implementovaná pro GDPR, NIS2 nebo DORA v registru rizik nebo poznámkách k SoA.
Pro DSPM se zjištění typu „záznamy zákazníků v nespravovaném analytickém bucketu se širokým přístupem pro čtení“ mění na strukturovaný příběh souladu:
- Riziko: neoprávněný přístup k osobním a finančním údajům v nespravovaném analytickém úložišti
- Vlastník: vedoucí datové platformy
- Dopad: riziko důvěrnosti podle GDPR, riziko ICT podle DORA při podpoře finančních služeb, relevance řízení přístupu a správy aktiv podle NIS2
- Ošetření: odebrat široký přístup, přesunout data do schváleného úložiště, uplatnit retenční lhůty, povolit protokolování přístupu, aktualizovat Registr cloudových služeb
- Opatření: opatření ISO/IEC 27002:2022 5.9, 5.18 a 5.23 plus související politiky přístupu, protokolování a klasifikace
- Důkazy: sken DSPM, rozdíl IAM, tiket nápravy, konfigurace protokolování, aktualizovaná evidence a schválení vedením
To je DSPM připravené na audit.
Jedna sada důkazů DSPM, mnoho otázek rámců
Hodnota DSPM roste, když jsou důkazy opakovaně využitelné. Jedna dobře navržená sada důkazů může odpovědět na více regulatorních a rámcových otázek.
| Rámec nebo právní předpis | Na co se v praxi ptá | Důkazy DSPM, které pomáhají |
|---|---|---|
| ISO/IEC 27001:2022 | Jsou rizika bezpečnosti informací v rámci ISMS identifikována, vlastněna, ošetřena a monitorována? | Evidence datových aktiv, záznamy v registru rizik, mapování SoA, plány ošetření rizik |
| NIS2 | Jsou zavedena vhodná technická, provozní a organizační opatření pro správu aktiv, řízení přístupu, kybernetickou hygienu, připravenost na incidenty a cloudové závislosti? | Vyhledávání citlivých dat, náprava expozice přístupů, cloudový registr, důkazy o dopadu incidentu na data |
| DORA | Jsou rizika ICT vůči informačním aktivům, aktivům ICT a kritickým nebo důležitým funkcím řízena, testována, auditována a zlepšována? | Registr rizik cloudových dat, mapování služeb třetích stran, záznamy expozice kritických datových úložišť, důkazy odolnosti |
| GDPR | Dokáže správce doložit minimalizaci údajů, omezení účelu, integritu, důvěrnost a odpovědnost? | Záznamy klasifikace, umístění osobních údajů, logy přístupu, výjimky z retenčních lhůt, důkazy nápravy |
| NIST CSF 2.0 | Dokáže organizace porozumět rizikům kybernetické bezpečnosti, posoudit je, prioritizovat a komunikovat je v souladu s posláním a právními požadavky? | Dashboard rizik DSPM, prioritizovaný backlog expozic, reportování správy a řízení |
| COBIT 2019 nebo auditorský pohled ISACA | Fungují účinně cíle správy a řízení, manažerské postupy, vlastnictví a ujišťovací činnosti? | Matice vlastnictví opatření, rytmus tvorby důkazů, sledování problémů, záznamy z přezkoumání vedením |
NIST CSF 2.0 je zvlášť užitečný jako komunikační vrstva. Pomáhá organizacím porozumět rizikům kybernetické bezpečnosti, posoudit je, prioritizovat a komunikovat. Zjištění DSPM se přirozeně mapují do diskusí Govern, Identify, Protect a Detect, zejména když vrcholové vedení potřebuje netechnický rizikový příběh.
Jak budou auditoři posuzovat důkazy DSPM
Auditoři nebudou certifikovat váš nástroj DSPM. Posoudí, zda provozní model vytváří spolehlivé důkazy a vede ke zlepšování opatření.
| Zjištění DSPM | Auditorský pohled | Důkazy umožněné Clarysec |
|---|---|---|
| Veřejně exponovaná cloudová databáze s osobními údaji | Auditor ISO/IEC 27001:2022 | Záznam posouzení rizik podle kapitol 6.1.2 a 6.1.3, plán ošetření rizik, odkazy SoA na opatření 5.9, 5.18 a 5.23, tiket nápravy a aktualizovaná evidence aktiv |
| Veřejně exponovaná cloudová databáze s osobními údaji | Přezkoumávající osoba podle NIS2 | Důkazy o opatřeních podle Article 21 pro analýzu rizik, správu aktiv, řízení přístupu a zvládání incidentů plus reportování vedení pro dohled podle Article 20 |
| Veřejně exponovaná cloudová databáze s osobními údaji | Auditor rizik ICT podle DORA | Důkaz, že zjištění je řešeno v rámci řízení rizik v oblasti ICT podle Article 6 a podporuje očekávání týkající se důvěrnosti, integrity, dostupnosti a autenticity dat podle Article 5 |
| Veřejně exponovaná cloudová databáze s osobními údaji | Přezkoumávající osoba podle GDPR nebo pověřenec pro ochranu osobních údajů | Výsledek klasifikace, umístění osobních údajů, logy přístupu, důkazy o zabezpečení zpracování, důkazy nápravy a důkazy o odpovědnosti podle Article 5(2) |
| Veřejně exponovaná cloudová databáze s osobními údaji | Auditor COBIT 2019 nebo ISACA | Matice vlastnictví, sledování problémů, důkazy eskalace, přezkoumání vedením a záznamy testování ujištění |
Samotný dashboard těmto pohledům nevyhoví. Auditoři chtějí dohledatelnost od kontextu a rozsahu přes posouzení rizik, ošetření rizik, implementaci opatření, monitorování až po zlepšování.
Běžné vzorce selhání DSPM
Clarysec často vidí stejné problémy, když organizace zavádějí DSPM příliš rychle.
Za prvé, organizace koupí nástroj, ale nikdy neaktualizuje evidenci aktiv. Výsledkem je vyhledávání bez vlastnictví.
Za druhé, klasifikace je technicky přesná, ale není mapována na obchodní účel, retenční lhůty ani záznamy GDPR. Výsledkem jsou důkazy pro ochranu soukromí, které stále vyžadují manuální interpretaci.
Za třetí, zjištění expozice přístupů jsou předána vývojovému týmu bez rizikového seřazení. Výsledkem je únava z backlogu.
Za čtvrté, cloudový bezpečnostní stav a datový bezpečnostní stav jsou oddělené. CSPM hlásí veřejnou expozici, DSPM hlásí citlivá data, ale nikdo je nespojí, aby upřednostnil nebezpečný překryv.
Za páté, zjištění jsou napravena, ale nejsou uchována jako auditní důkazy. Organizace je bezpečnější, ale nedokáže to prokázat.
Silný provozní model DSPM těmto selháním předchází tím, že každé významné zjištění váže na vlastnictví aktiv, klasifikaci, správu přístupu, správu cloudových služeb, ošetření rizik a uchovávání důkazů.
Metriky DSPM pro správní orgány, na kterých skutečně záleží
Vedení nepotřebuje seznam každé citlivé tabulky. Potřebuje rizikové ukazatele, které ukazují směr, odpovědnost a zbytkovou expozici. Efektivní reportování DSPM má zahrnovat:
- počet citlivých repozitářů podle prostředí a vlastníka,
- procento citlivých repozitářů s potvrzenou klasifikací,
- počet otevřených a zpožděných vysoce rizikových expozic přístupu,
- citlivá data v neschválených cloudových službách,
- citlivá data v neprodukčních prostředích,
- veřejnou nebo externí expozici zahrnující regulovaná data,
- kritická datová úložiště bez dostatečného protokolování,
- dobu nápravy podle vlastníka a závažnosti,
- akceptovaná zbytková rizika zahrnující osobní nebo finanční údaje,
- úplnost důkazů pro audit a regulatorní přezkum.
Tyto metriky jsou v souladu s dohledem vedení podle NIS2, očekáváními správy a řízení podle DORA, odpovědností podle GDPR a hodnocením výkonnosti podle ISO/IEC 27001:2022.
Od chaosu cloudových dat k řízeným důkazům
Regulatorní prostředí roku 2026 je nekompromisní. Přijetí cloudu, rozrůstání SaaS, rychlost vývoje a duplicita analytických dat vytvořily ideální bouři skrytých datových rizik. Čekat na incident, zákaznický audit nebo žádost regulačního orgánu, aby odhalily váš stav zabezpečení dat, již není životaschopná strategie.
DSPM je mostem mezi realitou moderních cloudových dat a očekáváními důkazů podle ISO/IEC 27001:2022, NIS2, DORA a GDPR. Nahrazuje dohady vyhledáváním, nejistotu klasifikací, neřízený přístup nápravou a roztříštěné artefakty opakovaně využitelnými auditními důkazy.
Přístup Clarysec je praktický:
- Použijte Zenith Blueprint: 30krokový plán auditora k ukotvení DSPM v evidenci aktiv, ošetření rizik, omezení přístupu, správě cloudových služeb a Prohlášení o použitelnosti.
- Použijte Zenith Controls: Průvodce křížovým souladem k mapování aktivit DSPM na opatření ISO/IEC 27002:2022 5.9, 5.18 a 5.23 a poté opakovaně využijte důkazy napříč auditorskými pohledy NIS2, DORA, GDPR, NIST CSF 2.0 a COBIT 2019.
- Použijte politiky Clarysec, jako jsou Politika správy aktiv, Politika klasifikace a označování dat pro malé a střední podniky, Politika klasifikace a označování dat, Politika řízení přístupu pro malé a střední podniky, Politika řízení přístupu, Politika používání cloudových služeb pro malé a střední podniky, Politika používání cloudových služeb, Politika protokolování a monitorování pro malé a střední podniky, Politika řízení rizik pro malé a střední podniky a Politika monitorování auditu a souladu, abyste DSPM změnili z výstupu nástroje na řízený provozní model.
Pokud vaše organizace čelí rozrůstání cloudových dat, příliš širokým přístupům, stínovým repozitářům, tlaku na zákaznické ujištění nebo mezerám v regulatorních důkazech, dalším krokem není další tabulka. Je jím sprint důkazů DSPM, který vytvoří základní stav aktiv, mapu klasifikace, registr expozic, pohled na rizika cloudových dat, plán ošetření rizik a balíček důkazů připravený na audit.
Clarysec vám může pomoci vybudovat tento provozní model, sladit jej s ISO/IEC 27001:2022 a zajistit, aby stejné důkazy fungovaly pro NIS2, DORA, GDPR i zákaznickou due diligence. Stáhněte si toolkity Clarysec, objednejte si posouzení důkazů DSPM nebo začněte pětidenním sprintem, který převede rizika cloudových dat na obhajitelné důkazy o souladu.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


