Certifikáty o výmazu PII jako důkaz souladu při ukončení spolupráce se zpracovatelem

Maria, CISO v rostoucí evropské fintech společnosti, se dívala na krátký e-mail od DataLeap, poskytovatele SaaS pro marketingovou analytiku, se kterým její společnost právě ukončila spolupráci.
„Potvrzujeme, že veškerá data související s vaším účtem byla vymazána z našich produkčních systémů.“
Bylo to zdvořilé, rychlé a téměř nepoužitelné.
DataLeap po dobu tří let zpracovával identifikátory zákazníků, data o interakcích v kampaních, atributy pro skórování leadů, metadata souhlasů a behaviorální analytiku pro tisíce zákazníků v EU. FinSecure se připravoval na audit DORA, pověřenec pro ochranu osobních údajů přezkoumával důkazy o odpovědnosti podle GDPR a tým nákupu chtěl uzavřít záznam dodavatele před dalším fakturačním cyklem. E-mail odpovídal pouze na jednu úzkou otázku: produkční data. Neříkal nic o zálohách, logách, tiketech podpory, analytických pracovních prostorech, mezipamětech dílčích zpracovatelů, testovacích kopiích, přístupových údajích k API ani archivovaných reportech.
Maria položila otázku, které při ukončování vztahu se SaaS službou dříve či později čelí každý CISO, DPO a manažer compliance:
Kde je certifikát o výmazu?
Tato otázka mění běžné ukončení smlouvy v událost významnou z hlediska compliance. Podle GDPR musí být správci schopni doložit soulad se zásadami, jako jsou omezení uložení, integrita, důvěrnost a odpovědnost. Podle DORA musí finanční subjekty řídit rizika třetích stran v oblasti ICT v celém životním cyklu vztahu, včetně ukončení a exit strategií, které zabraňují narušení, regulatornímu nesouladu a poškození klientů. Podle ISO/IEC 27701:2025 organizace potřebují důkazy PIMS podle rolí pro činnosti zpracování PII v roli správce, zpracovatele, dílčího zpracovatele a cloudového zpracovatele PII. Podle ISO/IEC 27001:2022 musí být závislosti na dodavatelích, externí služby, provozní opatření a uchovávané důkazy řízeny v rámci systému řízení bezpečnosti informací.
Tato mezera se během onboardingu odhalí jen zřídka. Objeví se při ukončení. Smlouva říká, že data budou vymazána, ale nedefinuje důkazy. Poskytovatel cloudových služeb dokáže exportovat CSV, ale neumí vysvětlit nakládání se zálohami. Nákup může ukončit dodavatele, ale compliance nedokáže prokázat konečný způsob naložení s daty. IT může deaktivovat účty, ale deaktivace přístupu není výmaz. Právní oddělení může odeslat oznámení o ukončení, ale auditoři chtějí řetězec důkazů.
Clarysec považuje ukončení spolupráce se zpracovatelem za auditovatelný řetězec opatření, nikoli za administrativní dodatek.
Proč se ukončení spolupráce se zpracovatelem stalo kritickým místem compliance
Konec vztahu se službou SaaS, mzdovou službou, HR, financemi, CRM, cloudovým hostingem, marketingovou analytikou nebo řízenou službou ICT patří k nejrizikovějším okamžikům v životním cyklu osobních údajů. Během běžného provozu organizace alespoň ví, který systém je aktivní, kdo jej vlastní a která smlouva se použije. Při ukončení se vlastnictví rychle tříští. Nákup uzavře záznam dodavatele. IT deaktivuje uživatele. Právní oddělení archivuje smlouvu. Obchodní útvar přechází na náhradní platformu. Původní dodavatel dál uchovává data podle standardních cyklů zálohování, archivace nebo protokolování.
Právě tuto roztříštěnost testují auditoři a regulační orgány.
GDPR definuje zpracování široce, včetně uložení, výmazu a zničení. Rozlišuje správce, kteří určují účely a prostředky, a zpracovatele, kteří jednají jménem správců. Article 5 stanoví zásady, jako jsou omezení účelu, minimalizace údajů, omezení uložení a integrita a důvěrnost. Article 5(2) doplňuje zásadu odpovědnosti, což znamená, že správce musí být schopen doložit soulad. Article 28(3)(g) vyžaduje, aby smlouvy se zpracovateli stanovily, že podle volby správce musí zpracovatel po skončení poskytování služby vymazat nebo vrátit všechny osobní údaje a vymazat existující kopie, pokud právo nevyžaduje jejich uložení.
Neformální e-mail dodavatele tento standard obvykle nenaplní, pokud data zahrnují mzdové informace, finanční záznamy, údaje týkající se zdraví, identifikátory zákazníků, autentizační logy nebo regulované klientské záznamy.
DORA zvyšuje význam těchto požadavků u finančních subjektů. Od 17. ledna 2025 se DORA uplatňuje jako soubor pravidel EU pro digitální provozní odolnost finančního sektoru. Vyžaduje, aby finanční subjekty řídily rizika třetích stran v oblasti ICT jako nedílnou součást svého celkového rámce řízení rizik a aby zůstaly plně odpovědné za soulad i při outsourcingu služeb. DORA očekává, že organizace povedou registry informací o smlouvách na služby ICT, identifikují služby podporující kritické nebo důležité funkce, provádějí náležitou péči, posuzují riziko koncentrace, zahrnují smluvní práva na přístup, obnovu a vrácení dat a udržují strategie ukončení a odchodu ze služby.
U kritických nebo důležitých funkcí musí smlouvy podle DORA jít dále. Potřebují ustanovení o právech na audit, přechodných obdobích, úrovních služeb, testování mimořádných situací, povinnostech spolupráce a podpoře při ukončení spolupráce. Certifikát o výmazu není celý balíček důkazů pro ukončení podle DORA, ale je v něm kritickým důkazním artefaktem.
NIS2 je relevantní také pro mnoho poskytovatelů v širším řetězci ICT, včetně poskytovatelů cloud computingu, poskytovatelů datových center, poskytovatelů řízených služeb, poskytovatelů řízených bezpečnostních služeb a dalších poskytovatelů digitální infrastruktury. NIS2 Article 21 vyžaduje vhodná a přiměřená technická, provozní a organizační opatření, včetně zabezpečení dodavatelského řetězce, kontrol vztahů s dodavateli, řízení přístupu, správy aktiv, zvládání incidentů, kontinuity a kybernetické hygieny. U finančních subjektů spadajících pod DORA obvykle DORA působí jako odvětvový právní akt Unie pro srovnatelné požadavky na rizika ICT, oznamování, testování a třetí strany, ale NIS2 stále rámuje širší ekosystém kybernetické bezpečnosti.
Praktický závěr je jednoduchý: pokud dodavatel zpracovával PII, podporoval regulované činnosti nebo byl součástí vašeho řetězce služeb ICT, důkazy o ukončení jsou kontrolou rizika.
Pohled Clarysec: ukončení spolupráce se zpracovatelem je řetězec opatření
Vyspělý pracovní postup ukončení spolupráce se zpracovatelem odpovídá na tři otázky:
- Která data, systémy a dílčí zpracovatelé jsou v rozsahu?
- Jaký úkon vrácení, předání, výmazu nebo likvidace je vyžadován právně a smluvně?
- Jaké důkazy prokazují, že úkon byl dokončen před uzavřením ukončení?
V Zenith Controls: průvodce souladem napříč rámci je tento scénář mapován na opatření ISO/IEC 27002:2022 5.20 „řešení bezpečnosti informací ve smlouvách s dodavateli“, opatření 8.10 „výmaz informací“ a opatření 7.14 „bezpečná likvidace nebo opětovné použití zařízení“. Nejde o samostatné položky kontrolního seznamu. Ukončení spolupráce se zpracovatelem propojuje smlouvy s dodavateli, řízení životního cyklu dat, cloudový offboarding, odebrání přístupu, vlastnictví aktiv, uchovávání důkazů a připravenost na audit.
Zenith Blueprint: 30krokový plán auditora od Clarysec řadí tuto oblast do fáze Controls in Action. V kroku 23, organizační opatření, se očekává, že smlouvy s dodavateli pokryjí ustanovení pro konec smlouvy, kontroly subdodavatelů, práva na audit a protokoly pro incidenty. Blueprint popisuje typické oblasti dodavatelských smluv takto:
„Ustanovení pro konec smlouvy, jako je vrácení nebo zničení dat, obnova aktiv a deaktivace účtů.“
V této větě se potkává odpovědnost podle GDPR, důkazy PIMS podle ISO/IEC 27701:2025, očekávání DORA při ukončení, zabezpečení dodavatelského řetězce podle NIS2 a provozní opatření podle ISO/IEC 27001:2022.
Stejný Zenith Blueprint v kroku 19, technická opatření I, vysvětluje riziko výmazu při ukončení spolupráce se zpracovatelem:
„Toto opatření zajišťuje, že data nejsou uchovávána déle, než je nezbytné, a když již nejsou potřebná, musí být bezpečně a spolehlivě vymazána.“
Krok 18, fyzická opatření II, převádí očekávání důkazů do praktické podoby:
„Pokud využíváte externího poskytovatele, vyžádejte si a uchovávejte certifikáty o zničení jako auditní důkazy.“
U systémů v cloudu je fyzická likvidace obvykle mimo přímou kontrolu zákazníka. O to důležitější je smluvní potvrzení výmazu, certifikáty o výmazu na úrovni doložení souladu a archivovaná dokumentace ISMS.
Provozní model Clarysec je přímý: smluvní doložka, spouštěcí událost ukončení, evidence dat, úkon výmazu, potvrzení dílčího zpracovatele, registr důkazů, konečné ověření.
Proč „vymazáno“ není totéž jako doloženo
Běžné zjištění auditu zní takto:
„Organizace uvedla, že dodavatel data vymazal, ale nedokázala předložit důkazy o výmazu, rozsahu výmazu, datu výmazu, odpovědné osobě, zahrnutých systémech, nakládání se zálohami ani potvrzení dílčího zpracovatele.“
Stává se to ve velkých podnicích, ale je to běžné i u SME, které výrazně spoléhají na nástroje SaaS pro mzdy, systémy podpory, CRM, nástup zaměstnanců v HR, cloudové úložiště, spolupráci, analytiku a vývoj softwaru. Při změně dodavatele osobní údaje často zůstávají v neaktivních účtech, přílohách podpory, dočasných migračních souborech, vývojových exportech, stagingových databázích a zálohovacích cyklech.
Sada politik Clarysec mění „vymazáno“ na požadavek na důkazy.
Bezpečnostní politika třetích stran a dodavatelů [P26] vyžaduje v ustanovení 6.5.1.2:
„Vrácení nebo certifikované zničení všech informací vlastněných organizací“
Ustanovení 6.5.1.3 následně vyžaduje:
„Konečné ověření souladu (např. přezkum logů, osvědčení o souladu)“
Toto rozlišení je důležité. Certifikát o výmazu není celé opatření. Je jedním artefaktem v balíčku pro konečné ověření souladu. Auditoři budou chtít vidět, zda certifikát odpovídá smlouvě s dodavatelem, evidenci dat, tiketu ukončení, logům přístupu, seznamu dílčích zpracovatelů, harmonogramu uchovávání údajů a posouzení rizik.
Pro SME poskytuje Bezpečnostní politika dodavatelů a poskytovatelů služeb třetích stran - SME [P26S] praktický základ. Ustanovení 5.3.6 v části Požadavky na governance vyžaduje:
„Podmínky ukončení včetně bezpečného vrácení nebo zničení dat“
Ustanovení 6.4.2.3 v části Požadavky na implementaci politiky vyžaduje, aby dodavatelé:
„Písemně potvrdili, že data byla bezpečně vymazána“
Politika uchovávání údajů [P14] doplňuje požadavek na důkazy v ustanovení 4.7.2:
„Na vyžádání musí poskytnout dokumentované důkazy o souladu (např. logy výmazu, certifikáty o zničení).“
Pro SME Politika uchovávání údajů a bezpečné likvidace - SME vyžaduje v ustanovení 6.2.3:
„Události likvidace musí být zaznamenány s uvedením data, kategorie záznamu, metody a odpovědné osoby.“
To je rozdíl mezi důvěrou v dodavatele a auditními důkazy.
ISO/IEC 27701:2025: důkazy o ukončení podle rolí
ISO/IEC 27701:2025 přidává k ISMS vrstvu řízení ochrany soukromí. Ukončení spolupráce se zpracovatelem musí odrážet roli organizace v PIMS. Správce ukončující vztah se zpracovatelem má jiné odpovědnosti než zpracovatel ukončující vztah s dílčím zpracovatelem. Zpracovatel jednající podle pokynů zákazníka musí dokumentovat, že se těmito pokyny řídil. Cloudový zpracovatel musí prokázat, že vrácení, předání, výmaz nebo likvidace proběhly v časovém rámci dohodnutém se zákazníkem.
Sada politik PIMS od Clarysec používá značky rolí, aby bylo možné tento požadavek provozně uplatnit. „Both“ platí bez ohledu na to, zda je organizace správcem nebo zpracovatelem. „Processor“ platí při zpracování PII podle dokumentovaných pokynů správce. „Subprocessor“ platí při zapojení jiným zpracovatelem.
Politika správy zpracovatelů, dílčích zpracovatelů a třetích stran z hlediska ochrany soukromí vyžaduje v ustanovení 4.5.6:
„[Both] Vlastník dodavatele / nákup MUSÍ získat důkazy o vrácení, výmazu, likvidaci nebo přechodu v REG08 do 30 dnů po ukončení smlouvy, uplynutí její platnosti, pokynu zákazníka nebo schválené události ukončení, pokud se neuplatní kratší smluvní lhůta.“
Politika uchovávání, výmazu a likvidace PII odděluje povinnosti zpracovatele a dílčího zpracovatele. Ustanovení 4.3.3 uvádí:
„[Processor] Vlastník dodavatele / nákup MUSÍ provést nebo potvrdit zákazníkem požadované vrácení, předání, výmaz nebo likvidaci v REG08 do smluvního termínu nebo k dokumentovanému datu pokynu zákazníka.“
Ustanovení 4.3.4 uvádí:
„[Subprocessor] Vlastník dodavatele / nákup MUSÍ získat důkazy dílčího zpracovatele o vrácení, výmazu nebo likvidaci v REG08 ve smluvní lhůtě pro doložení důkazů po pokynu zákazníka, ukončení služby nebo ukončení dílčího zpracovatele.“
Ustanovení 7.1.7 vrací požadavek k uzavření:
„[Both] Vlastník dodavatele / nákup MUSÍ získat důkazy od zpracovatele, dílčího zpracovatele nebo externí služby pro požadované úkony vrácení, předání nebo konečného způsobu naložení v REG08 před uzavřením ukončení služby.“
U cloudových služeb Politika cloudového zpracovatele PII vyžaduje v ustanovení 4.6.3:
„[Processor] Vlastník systému / vlastník aplikace MUSÍ dokončit schválené zákaznické vrácení, předání, výmaz nebo likvidaci PII v časovém rámci dohodnutém se zákazníkem a zaznamenat důkazy o dokončení v REG08 nebo REG12.“
Provozní zlepšení je okamžité. Nečekejte na audit. Vytvořte požadavek na důkazy už při spouštěcí události ukončení, přiřaďte jej vlastníkovi, stanovte lhůtu a zabraňte uzavření, dokud nebude REG08 nebo REG12 úplný.
Co obsahuje kvalitní balíček důkazů pro ukončení spolupráce se zpracovatelem
Certifikát o výmazu nemá být vágní PDF s logem a jednou větou. Má podporovat strukturovaný balíček důkazů, který obstojí při dotazu podle GDPR, auditu PIMS podle ISO/IEC 27701:2025, dozorovém auditu ISO/IEC 27001:2022, žádosti dozorového orgánu podle DORA, přezkumu zákaznického ujištění nebo interním auditu.
| Důkazní položka | Účel | Vlastník | Registr nebo záznam |
|---|---|---|---|
| Záznam spouštěcí události ukončení | Prokazuje ukončení, uplynutí platnosti, pokyn zákazníka nebo schválenou událost ukončení | Vlastník dodavatele nebo nákup | Tiket ukončení dodavatele |
| Prohlášení o rozsahu dat | Identifikuje kategorie PII, systémy, tenanty, zálohy, logy, exporty a záznamy podpory | Vlastník systému a DPO | REG08 nebo evidence dat |
| Potvrzení vrácení nebo předání | Prokazuje dokončení exportu, migrace nebo předání | Dodavatel a vlastník aplikace | Složka důkazů k ukončení |
| Certifikát o výmazu | Potvrzuje bezpečný výmaz nebo zničení a datum dokončení | Dodavatel nebo zpracovatel | REG08 |
| Důkazy od dílčího zpracovatele | Potvrzují navazující výmaz, likvidaci nebo výjimku z uchovávání | Vlastník dodavatele | REG08 |
| Stanovisko k zálohám a archivům | Vysvětluje životní cyklus záloh, kryptografický výmaz nebo harmonogram expirace | Technický vlastník dodavatele | Technická atestace |
| Důkazy o uzavření přístupu | Prokazují odvolání účtů, SSO, API tokenů a privilegovaného přístupu | IT nebo vlastník IAM | Log přezkumu přístupových práv |
| Záznam výjimky z uchovávání | Dokumentuje zákonné, smluvní nebo sporné uchovávání | Právní oddělení a DPO | Registr uchovávání |
| Konečné ověření | Potvrzuje, že důkazy byly přezkoumány před uzavřením ukončení | Rizika, compliance nebo bezpečnost | Osvědčení o souladu |
Nejde o byrokracii. Je to praktický řetězec svěření PII při ukončení služby.
Smluvní doložka, která zabrání krizi
Mariin problém začal roky před závěrečným e-mailem DataLeap. Začal podpisem smlouvy s vágní doložkou o výmazu a bez povinnosti doložit důkazy. Nejsilnější pracovní postup ukončení spolupráce se zpracovatelem začíná při nákupu, nikoli při ukončení.
U cloudových služeb podniková Politika používání cloudových služeb vyžaduje v ustanovení 5.4.4:
„Ustanovení o ukončení umožňující bezpečný a ověřitelný offboarding“
Pro SME Politika používání cloudových služeb - SME vyžaduje v ustanovení 6.3.5:
„Potvrzení postupů bezpečného výmazu před uzavřením účtu“
Praktická smluvní doložka s dodavatelem má vyžadovat vrácení nebo výmaz, definovat načasování, pokrýt zálohy a dílčí zpracovatele, vyžadovat důkazy a zachovat práva na audit.
Vzorová doložka: vrácení dat, výmaz a důkazy
Při ukončení nebo uplynutí platnosti smlouvy nebo na základě písemného pokynu správce je zpracovatel povinen podle volby správce bezpečně vrátit všechny osobní údaje v dohodnutém strojově čitelném formátu nebo bezpečně vymazat všechny osobní údaje ze systémů, médií, záloh a prostředí pod kontrolou zpracovatele, pokud právo Unie nebo členského státu nevyžaduje jejich uložení.
Do třiceti kalendářních dnů od dokončení požadovaného úkonu, nebo v kratší lhůtě, je-li smluvně dohodnuta, je zpracovatel povinen poskytnout podepsaný certifikát o výmazu nebo rovnocenné osvědčení o souladu. Certifikát musí identifikovat službu, kategorie údajů, zahrnuté systémy, časové období výmazu, metodu výmazu, nakládání se zálohami a archivy, stav dílčích zpracovatelů, ponechané výjimky a oprávněnou podepisující osobu.
Správce může vyžádat přiměřené podpůrné důkazy, včetně logů, záznamů o likvidaci, osvědčení dílčích zpracovatelů a procesní dokumentace, aby ověřil certifikát a uzavřel záznam o ukončení dodavatele.
Toto znění mění odpovědnost na provozně splnitelný výstup.
Praktický příklad: ukončení mzdového SaaS
Uvažujme SME, který přechází z PayrollCloud A na PayrollCloud B. PayrollCloud A zpracovával jména zaměstnanců, adresy, daňové identifikátory, bankovní údaje, historii mezd, záznamy o pracovní neschopnosti a tikety podpory. Jako dílčí zpracovatele používal poskytovatele cloudového hostingu a platformu podpory.
Ukončení sladěné s Clarysec by probíhalo následovně.
1. Otevřete tiket ukončení dodavatele
Nákup vytvoří tiket ukončení propojený se záznamem dodavatele. Tiket obsahuje datum ukončení smlouvy, konečné datum služby, vlastníka byznysu, vlastníka systému, DPO nebo kontaktní osobu pro ochranu soukromí a informaci, zda mohou být zahrnuty zvláštní kategorie osobních údajů. Protože mzdy mohou zahrnovat citlivé pracovní a zdravotní údaje, hodnocení rizika je vysoké.
2. Namapujte ukončení na smlouvu
Vlastník dodavatele zkontroluje smlouvu z hlediska doložek o vrácení, výmazu, auditu, přechodu a dílčích zpracovatelích. Pokud je smlouva slabá, vlastník přesto odešle formální pokyn vyžadující vrácení, výmaz a potvrzení dílčích zpracovatelů. Očekávání důkazů je ukotveno v politikách Clarysec, včetně P26, P26S, P14, Politiky používání cloudových služeb a Politiky používání cloudových služeb - SME.
3. Definujte rozsah PII
Vlastník systému vyplní prohlášení o rozsahu dat pokrývající produkční mzdové záznamy, dokumenty zaměstnanecké samoobsluhy, přílohy, exporty, tikety podpory, auditní logy obsahující identifikátory uživatelů, integrační soubory API, dočasné migrační extrakty, zálohy, snapshoty a data držená dílčími zpracovateli.
To podporuje odpovědnost podle GDPR, důkazy PIMS podle ISO/IEC 27701:2025, provozní opatření podle ISO/IEC 27001:2022 a u finančních subjektů také očekávání na registr informací o třetích stranách v oblasti ICT podle DORA.
4. Vyžádejte si důkazy o vrácení, výmazu a dílčích zpracovatelích
Vlastník dodavatele odešle strukturovanou žádost PayrollCloud A, aby potvrdil dokončení konečného exportu, výmaz produkčních dat tenantu, nakládání se zálohami a neměnnými archivy, výmaz příloh tiketů podpory, revokaci zákaznických účtů a přístupových údajů k API, důkazy dílčích zpracovatelů o výmazu nebo likvidaci a podepsaný certifikát o výmazu.
5. Zaznamenejte dokončení v REG08 nebo REG12
Vlastník dodavatele zaznamená každou důkazní položku v REG08. Pokud organizace jedná jako zpracovatel a cloudová aplikace obsahovala zákaznické PII, dokončení může být zaznamenáno také v REG12 podle Politiky cloudového zpracovatele PII.
6. Proveďte konečné ověření před uzavřením
Compliance porovná certifikát o výmazu s prohlášením o rozsahu dat. IT zkontroluje logy přístupu a důkazy o uzavření účtů. DPO ověří, zda existuje výjimka z uchovávání, například právní povinnost nebo pozastavení mazání z důvodu sporu. Bezpečnost ověří, že API tokeny, servisní účty a konfigurace SSO byly odstraněny.
Teprve poté se tiket ukončení uzavře.
Pokud dodavatel odmítne poskytnout důkazy, stává se problém otázkou ošetření rizik. Může vyvolat eskalaci, smluvní nápravné prostředky, analýzu oznámení zákazníkům, regulatorní posouzení, zesílené monitorování během přechodu nebo změny hodnocení dodavatelského rizika.
DORA, NIS2 a odolnost ICT: důkazy o ukončení nad rámec soukromí
DORA považuje ukončení dodavatele za součást odolnosti, nikoli pouze za administrativu ochrany soukromí. Finanční subjekt zůstává odpovědný za soulad i tehdy, když jsou služby ICT outsourcovány. Musí vést registr informací o smlouvách na služby ICT, rozlišovat služby podporující kritické nebo důležité funkce, provádět náležitou péči, posuzovat riziko koncentrace a udržovat exit strategie.
Certifikát zpracovatele o výmazu může ovlivnit několik oblastí DORA:
- Kontinuitu služeb klientům
- Regulatorní oznámení
- Integritu dat
- Reakci na incidenty
- Práva na audit
- Provozní odolnost
- Plánování obnovy a přechodu
- Řízení kritických nebo důležitých funkcí
U platební instituce, investičního podniku, úvěrové instituce, poskytovatele služeb souvisejících s kryptoaktivy nebo fintech platformy musí být certifikát o výmazu součástí širšího balíčku důkazů pro ukončení. Nestačí prokázat, že PII byly vymazány, pokud organizace nedokáže také prokázat, že přechod služby nezpůsobil narušení, regulatorní povinnosti zůstaly splněny a dopady na klienty byly řízeny.
NIS2 rozšiřuje diskusi o bezpečnosti dodavatelů nad rámec finančních služeb. Ukončení spolupráce se zpracovatelem je testem zabezpečení dodavatelského řetězce. Pokud základní nebo důležitý subjekt nedokáže prokázat, že dodavatel po skončení služby data vrátil nebo vymazal, má slabinu v řízení vztahů s dodavateli, kontrole aktiv, správě přístupů, ochraně údajů a potenciálně i v připravenosti na incidenty.
Pokud neúspěšné ukončení vede k neoprávněnému přístupu, ztrátě, zpřístupnění nebo narušení služby, organizace může být povinna posoudit oznamovací povinnosti k incidentům podle použitelného práva a národních transpozičních předpisů.
Mapování souladu napříč rámci: jeden pracovní postup, mnoho povinností
Hodnota dobře navrženého pracovního postupu ukončení spolupráce se zpracovatelem spočívá v tom, že naplňuje více rámců současně.
| Rámec nebo požadavek | Co očekává při ukončení spolupráce se zpracovatelem | Reakce opatření Clarysec |
|---|---|---|
| ISO/IEC 27701:2025 | Důkazy PIMS podle rolí pro správce, zpracovatele, dílčího zpracovatele a cloudové zpracování PII | Důkazy REG08 a REG12, povinnosti v politikách označené podle rolí, sledování pokynů zákazníka |
| ISO/IEC 27001:2022 | Vymezený ISMS, kontrolu závislostí na dodavatelích, ošetření rizik, provozní důkazy, monitorování a zlepšování | Tiket ukončení dodavatele, mapování SoA, ošetření rizik, vstupy pro interní audit a přezkoumání vedením |
| ISO/IEC 27002:2022 prostřednictvím Zenith Controls | Povinnosti ve smlouvách s dodavateli, výmaz informací, bezpečnou likvidaci nebo opětovné použití | Opatření 5.20, 8.10 a 7.14 namapovaná v Zenith Controls |
| GDPR | Odpovědnost, omezení uložení, integritu a důvěrnost, správu zpracovatelů | Certifikát o výmazu, log likvidace, důkazy od dílčího zpracovatele, dokumentované výjimky z uchovávání |
| DORA | Registr třetích stran v oblasti ICT, smluvní vrácení dat, exit strategii, kontinuitu a práva na audit | Balíček důkazů pro ukončení propojený s registrem služeb ICT, hodnocením kritičnosti a plánem přechodu |
| NIS2 | Zabezpečení dodavatelského řetězce, správu aktiv, řízení přístupu, zvládání incidentů a správu rizik | Pracovní postup dodavatelského ujištění a cesta eskalace incidentů |
| NIST CSF 2.0 | Správu životního cyklu dodavatelů, požadavky na dodavatele ve smlouvách, monitorování dodavatelských rizik, činnosti po ukončení vztahu | Důkazy o ukončení sladěné s GV.SC-05, GV.SC-07 a GV.SC-10 |
| COBIT 2019 a auditní pohled ISACA | Governance, vlastnictví procesů, návrh opatření, spolehlivost důkazů a dohled vedení | RACI, registr důkazů, schválení uzavření a reporting vedení |
NIST CSF 2.0 je obzvlášť užitečný jako komunikační vrstva. Jeho funkce GOVERN vyžaduje, aby organizace rozuměly právním, regulatorním, smluvním povinnostem a povinnostem v oblasti ochrany soukromí, definovaly strategii rizik, přiřadily role a zavedly dohled. Výstupy řízení rizik kybernetické bezpečnosti v dodavatelském řetězci pokrývají požadavky na dodavatele ve smlouvách, monitorování dodavatelských rizik a činnosti po skončení partnerství nebo smlouvy o poskytování služby. GV.SC-10 je přesně místo, kam ukončení spolupráce se zpracovatelem patří.
Na co se budou ptát auditoři
Různí auditoři přistupují k ukončení spolupráce se zpracovatelem různými optikami, ale balíček důkazů musí být dostatečně silný pro všechny.
| Auditní pohled | Hlavní zaměření | Očekávané důkazy |
|---|---|---|
| Auditor ISO/IEC 27001:2022 | Rozsah ISMS, závislost na dodavatelích, ošetření rizik, provozní opatření a uchovávané dokumentované informace | Smlouva s dodavatelem, mapování SoA, posouzení rizik, politika uchovávání, logy likvidace, certifikát o výmazu a schválení uzavření |
| Auditor PIMS podle ISO/IEC 27701:2025 | Role v oblasti soukromí, dokumentované pokyny, povinnosti zpracovatele a dílčího zpracovatele, registr důkazů a výjimky z uchovávání | Záznamy REG08 nebo REG12, důkazy z politik označené podle rolí, pokyny zákazníka, osvědčení dílčích zpracovatelů a záznamy o konečném způsobu naložení |
| Přezkoumávající osoba podle GDPR | Odpovědnost, povinnosti zpracovatele podle Article 28, omezení uložení, zabezpečení zpracování a riziko porušení zabezpečení | DPA, vazba na ROPA, certifikát o výmazu, záznam výjimky z uchovávání, důkazy od dílčího zpracovatele a poznámky k ověření |
| Dozorový přezkum podle DORA | Registr informací o třetích stranách v oblasti ICT, posouzení kritické nebo důležité funkce, exit strategie, práva na audit a kontinuita přechodu | Záznam v registru ICT, plán ukončení, důkazy o přechodu, záznamy o spolupráci poskytovatele, doklad o vrácení nebo výmazu dat a důkazy o kontinuitě služby |
| Přezkum podle NIST CSF 2.0 nebo COBIT 2019 | Governance, kontroly životního cyklu dodavatelů, dohled vedení, spolehlivost důkazů a ošetření výjimek | RACI, pracovní postup uzavření smlouvy, mapování GV.SC-05, GV.SC-07 a GV.SC-10, registr důkazů a reporting vedení |
Auditor ISO/IEC 27001:2022 nemusí začít otázkou na „certifikát o výmazu PII“. Může začít rozsahem, požadavky zainteresovaných stran, kontrolou dodavatelů, Prohlášením o použitelnosti, ošetřením rizik a uchovávanými dokumentovanými informacemi. Pokud certifikát o výmazu nelze propojit s těmito prvky, může působit jako samostatný artefakt, nikoli jako důkaz fungujícího opatření.
Auditor PIMS se bude ptát, zda organizace rozuměla své roli v oblasti ochrany soukromí. Byla správcem, zpracovatelem, dílčím zpracovatelem nebo cloudovým zpracovatelem PII? Bylo ukončení založeno na dokumentovaném pokynu zákazníka? Byly povinnosti dílčích zpracovatelů přeneseny dál? Byly důkazy uloženy ve správném registru? Byly výjimky odůvodněny?
Přezkoumávající osoba podle DORA se bude ptát, zda je služba v registru informací ICT, zda podporuje kritickou nebo důležitou funkci, zda smlouva zahrnovala vrácení dat a práva na audit a zda přechod zabránil narušení a poškození klientů.
Stejný balíček důkazů má odpovědět všem.
Běžné vzorce selhání
Clarysec při přezkumech ukončení spolupráce se zpracovatelem opakovaně vidí stejné slabiny:
- Smlouvy vyžadují výmaz, ale nedefinují důkazy.
- Dodavatelé poskytují obecná prohlášení o výmazu bez rozsahu systémů.
- Zálohy, snapshoty a neměnné archivy jsou ignorovány.
- Výmaz u dílčího zpracovatele se předpokládá, nikoli dokládá.
- Deaktivace přístupu je považována za výmaz dat.
- Nákup uzavře dodavatele dříve, než compliance přezkoumá důkazy.
- Výjimky z uchovávání nejsou dokumentovány.
- Vývojáři uchovávají testovací exporty po skončení outsourcovaného vývoje.
- Cloudové účty jsou uzavřeny před získáním potvrzení výmazu.
- Auditní důkazy jsou uloženy v e-mailu, nikoli v řízeném registru.
Scénář outsourcovaného vývoje je zvlášť častý. Politika outsourcovaného vývoje - SME vyžaduje v ustanovení 7.4.1.2:
„Všechna data držená vývojáři musí být vymazána a důkazy mohou být vyžádány.“
U vývojových týmů to zahrnuje lokální datové sady, stagingové databáze, ladicí logy, výpisy paměti po pádu, snímky obrazovky, exporty podpory, prompty pro testování AI a dočasné migrační soubory. Pokud pracovní postup ukončení dodavatele ignoruje data držená vývojáři, je neúplný.
Kontrolní seznam ukončení spolupráce se zpracovatelem
Silný proces ukončení spolupráce se zpracovatelem nemusí být složitý, ale musí být disciplinovaný.
- Identifikujte spouštěcí událost ukončení: ukončení smlouvy, uplynutí platnosti, pokyn zákazníka, nahrazení dodavatele, reakce na porušení zabezpečení, schválený přechod nebo ukončení dílčího zpracovatele.
- Potvrďte roli PIMS: správce, zpracovatel, dílčí zpracovatel, společný správce nebo cloudový zpracovatel PII.
- Propojte záznam dodavatele: smlouvu, vlastníka služby, podnikovou funkci, kritičnost a kategorie dat.
- Identifikujte rozsah PII: produkci, zálohy, logy, exporty, tikety podpory, analytiku, testovací data a dílčí zpracovatele.
- Vydejte písemné pokyny: vrácení, předání, výmaz, likvidace nebo výjimka z uchovávání.
- Získejte důkazy: certifikát o výmazu, certifikát o zničení, logy, osvědčení dílčího zpracovatele a doklad o uzavření přístupu.
- Zaznamenejte důkazy v REG08 nebo REG12: umístění důkazů, datum, metodu, odpovědnou osobu a přezkoumávající osobu.
- Ověřte před uzavřením: porovnejte důkazy s rozsahem dat, smlouvou a pokyny zákazníka.
- Eskalujte výjimky: chybějící důkazy, opožděná expirace záloh, sporné uchovávání, nespolupracující dodavatel nebo zbytkový přístup.
- Využijte poznatky ke zlepšení: aktualizujte smluvní šablony, hodnocení dodavatelského rizika, harmonogram uchovávání údajů, plán auditů a reporting vedení.
Takto společně fungují Zenith Blueprint, Zenith Controls a sada politik Clarysec. Blueprint ukazuje, kam opatření patří v implementační cestě. Politiky definují požadované chování. Zenith Controls mapuje vazby opatření napříč ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST a auditními očekáváními.
Sdělení pro správní radu
Ukončení spolupráce se zpracovatelem není administrativní krok na konci smlouvy. Je to reálný test governance ochrany soukromí, řízení dodavatelů, cloudové bezpečnosti, odolnosti ICT a disciplíny při práci s auditními důkazy.
Certifikát o výmazu má hodnotu pouze tehdy, když je navázán na:
- Známý dodavatelský vztah
- Definovaný rozsah dat
- Smluvní nebo zákaznický pokyn
- Bezpečnou metodu výmazu nebo likvidace
- Důkazy o přenesených povinnostech dílčích zpracovatelů
- Uzavření přístupů
- Nakládání se zálohami a archivy
- Řízený registr důkazů
- Konečné ověření souladu
Bez tohoto řetězce organizace spoléhá na důvěru právě ve chvíli, kdy by se měla opírat o důkazy.
Další kroky s Clarysec
Pokud vaše organizace používá SaaS, cloud, mzdové, HR, finanční, podpůrné, vývojové nebo řízené poskytovatele ICT, přezkoumejte pracovní postup ukončení spolupráce se zpracovatelem dříve, než odešlete další oznámení o ukončení.
Clarysec vám pomůže zavést praktický model ukončení spolupráce se zpracovatelem připravený na audit pomocí:
- Zenith Blueprint: 30krokový plán auditora, aby bylo ukončení dodavatele, výmaz a likvidace zařazeny do správných implementačních kroků.
- Zenith Controls: průvodce souladem napříč rámci, aby bylo možné mapovat smlouvy s dodavateli, výmaz informací a bezpečnou likvidaci napříč ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST a auditními očekáváními.
- Politiky správy zpracovatelů, dílčích zpracovatelů a třetích stran z hlediska ochrany soukromí a Politiky uchovávání, výmazu a likvidace PII pro provozní uplatnění důkazů REG08.
- Bezpečnostní politiky třetích stran a dodavatelů, Politiky uchovávání údajů a Politiky cloudového zpracovatele PII, aby byly důkazy o ukončení vymahatelné.
Váš další krok je jednoduchý: vyberte jednoho nedávno ukončeného dodavatele a zpětně vytvořte balíček důkazů pro ukončení. Pokud nedokážete prokázat vrácení, výmaz, potvrzení dílčího zpracovatele a konečné ověření, je to vaše první nápravné opatření.
Clarysec vám pomůže tuto mezeru převést na opakovatelnou kontrolu ukončení spolupráce se zpracovatelem dříve, než si o ni řekne auditor, regulační orgán nebo zákazník.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


