⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27001-styring af datas livscyklus i 2026

Igor Petreski
15 min read
ISO 27001-diagram for styring af datas livscyklus for GDPR, NIS2 og DORA

Maria, CISO i en hurtigt voksende fintech-virksomhed, fik den slags fredag eftermiddag, hvor et compliance-hul udvikler sig til et problem på bestyrelsesniveau.

Virksomheden var netop ekspanderet til nye EU-markeder. Omsætningen steg, kundeonboarding accelererede, og nye SaaS-værktøjer blev tilføjet ugentligt. Så kom tre beskeder næsten samtidig.

Juridisk afdeling advarede om, at databeskyttelsesmyndighederne skærpede håndhævelsen af GDPR’s krav om opbevaringsbegrænsning. Compliance mindede hende om, at virksomhedens DORA-forpligtelser vedrørende IKT-risiko nu var en konkret driftsmæssig realitet. Bestyrelsen spurgte, om organisationens NIS2-eksponering, herunder leverandørkrav og cyberhygiejne, var under kontrol.

Så anmodede en kunde om sletning af sin konto og alle tilknyttede personoplysninger.

Den enkle anmodning blev til tværfunktionel brandslukning. Juridisk afdeling sagde, at nogle registreringer muligvis skulle bruges i en kontraktuel tvist. Økonomi sagde, at lovpligtige registreringer skulle opbevares. Produkt bekræftede, at kundens data fandtes i produktionsdatabasen, analyseplatformen, supportsager, objektlager, Kubernetes-logfiler, databasesnapshots og et tredjepartsværktøj til customer success. Cloud engineering spurgte, hvilke backups der indeholdt dataene. DPO’en spurgte, om en kopi stadig blev behandlet uden for EU. Maria bad om auditbevis.

Til sidst sagde nogen den sætning, der afdækkede det egentlige problem:

“Vi har ikke ét sted, hvor denne livscyklus er synlig.”

Det er problemet med styring af datas livscyklus i 2026. Det handler ikke kun om dataopbevaring. Det handler om klassificering, ejerskab, behandlingsgrundlag, adgang, lokation, replikering, backupopbevaring, retlig tilbageholdelse, cloud-offboarding, leverandørsletning, arkivgennemgang, bevismateriale ved hændelser og juridisk forsvarlig bortskaffelse.

For SMV’er, fintechs, managed service providers, cloud-first-virksomheder og regulerede organisationer er risikoen ikke længere, at data mangler. Risikoen er, at data findes overalt, er duplikerede, forældede, overprivilegerede, underklassificerede og umulige at dokumentere som slettet.

Et modent ISO 27001-program for styring af datas livscyklus omsætter denne brandslukning til en kontrolleret arbejdsgang.

Hvorfor styring af datas livscyklus ændrede sig i 2026

GDPR, NIS2 og DORA behandles ofte som tre adskilte compliance-tjeklister. Det er den forkerte driftsmodel. De er forskellige regulatoriske udtryk for samme forretningskrav: kend dine data, beskyt dem efter risiko, opbevar dem af den rette grund, og dokumentér, hvad der er sket med dem.

GDPR Article 5 kræver, at personoplysninger behandles lovligt, rimeligt og gennemsigtigt, indsamles til specificerede formål, begrænses til det nødvendige, er korrekte, kun opbevares så længe som nødvendigt og beskyttes mod uautoriseret eller ulovlig behandling, hændeligt tab, tilintetgørelse eller beskadigelse. Article 5(2) tilføjer ansvarlighedsprincippet, hvilket betyder, at den dataansvarlige skal kunne dokumentere overholdelse. Styring af GDPR-opbevaring er derfor ikke en regnearksøvelse. Den kræver driftsmæssigt auditbevis.

NIS2 gør cybersikkerhed til et anliggende for ledelsesorganet. Article 20 fastsætter styringsforventninger til ledelsesorganer, mens Article 21 kræver passende og forholdsmæssige tekniske, driftsmæssige og organisatoriske foranstaltninger. Disse omfatter risikoanalyse, sikkerhedspolitikker for informationssystemer, hændelseshåndtering, forretningskontinuitet, forsyningskædesikkerhed, sikker udvikling, vurdering af effektivitet, cyberhygiejne, træning, kryptografi, adgangsstyring og politik for aktivstyring. Ukendte eller forældede data er ikke kun et privatlivsproblem. Det er et problem for angrebsfladen.

DORA gør styring af IKT-risiko, operationel robusthed og IKT-tredjepartsrisiko direkte håndhævelige for finansielle enheder. Articles 5 og 6 placerer ansvaret hos ledelsesorganet og kræver en dokumenteret styringsramme for IKT-risiko. DORA forventer også, at finansielle enheder beskytter datas tilgængelighed, autenticitet, integritet og fortrolighed, vedligeholder hændelseshåndteringskapaciteter, tester robusthed og styrer IKT-tredjepartsafhængigheder.

DORA fungerer generelt som den sektorspecifikke ordning for overlappende driftsmæssige cybersikkerhedsforpligtelser for finansielle enheder, mens NIS2 fortsat er relevant for det bredere økosystem, herunder cloududbydere, managed service providers og mange organisationer inden for digital infrastruktur. Det er vigtigt, fordi en fintech kan være direkte omfattet af DORA, mens dens SaaS- eller managed service provider kan være inden for NIS2-perimeteren.

ISO/IEC 27001:2022 er det ledelsessystem, der kan samle disse forpligtelser. Klausul 4.1 til 4.4 kræver, at organisationen forstår sin kontekst, interessenter, juridiske og kontraktlige krav samt ISMS-omfang. Klausul 5.1 til 5.3 kræver lederskab, roller og ansvar. Klausul 6.1.2 og 6.1.3 kræver risikovurdering af informationssikkerhed, risikobehandling, kontroludvælgelse, sammenligning med Annex A og bevaret dokumenteret information.

Denne struktur er grunden til, at ISO 27001 ikke er “endnu en tjekliste”. Det er operativsystemet for styring af datas livscyklus.

Livscyklusmodellen: syv spørgsmål, som enhver dataejer skal kunne besvare

En praktisk model for styring af datas livscyklus skal besvare syv spørgsmål for hver væsentlig datakategori:

  1. Hvad er dataene?
  2. Hvorfor behandler vi dem?
  3. Hvem ejer dem?
  4. Hvor følsomme er de?
  5. Hvor findes de, og hvor replikeres de?
  6. Hvor længe skal de opbevares eller være suspenderet fra sletning?
  7. Hvordan beskytter, gennemgår, sletter og dokumenterer vi dem?

Clarysecs tilgang forbinder disse spørgsmål med ISO 27001-kontroller og driftsmæssigt auditbevis. I Zenith Blueprint: En auditors 30-trins køreplan behandler fasen Controls in Action aktivfortegnelse og klassificering som driftsmæssige grundlag, ikke som papirarbejde. Trin 22 forklarer, at fortegnelsen bør omfatte fysiske aktiver, digitale aktiver, logiske aktiver, servicerelaterede aktiver og personer i forhold til ansvar, adgang og eksponering.

Zenith Blueprint angiver:

“Hvert aktiv bør have en defineret ejer – ikke den person, der bruger det, men den, der er ansvarlig for dets anvendelse, beskyttelse og livscyklus.”

Den sætning er omdrejningspunktet. Styring af datas livscyklus fejler, når ejerskab tildeles “IT” eller “forretningen”. Den fungerer, når en navngiven ansvarlig ejer kan godkende klassificering, opbevaring, adgang, beslutninger om retlig tilbageholdelse, arkivgennemgang og bevis for sletning.

Clarysecs Politik for aktivstyring - SMV understøtter samme disciplin:

“Ejerskab, formål, adgangsrettigheder og tidsplaner for fornyelse skal dokumenteres.”

Dette krav fremgår af Politik for aktivstyring - SMV, afsnittet “Krav til implementering af politikken”, klausul 6.6.2. Uden ejerskab og formål bliver opbevaring gætværk, og sletning bliver farlig.

Klassificering er den første opbevaringskontrol

Mange organisationer forsøger at opbygge opbevaringsplaner, før de har pålidelig klassificering. Det mislykkes som regel.

Hvis en eksport fra kundesupport, et HR-dokument, en transaktionsregistrering eller en applikationslog ikke er klassificeret, kan organisationen ikke konsekvent beslutte, hvem der skal have adgang til den, hvor den må opbevares, om den må bruges til test, hvor stærkt den skal krypteres, om den kræver beskyttelse ved retlig tilbageholdelse, eller hvordan den skal slettes.

Clarysecs Politik for dataklassificering og mærkning - SMV er direkte:

“Alle dokumenter, filer og systemer skal klassificeres, så snart de oprettes eller modtages.”

Dette fremgår af Politik for dataklassificering og mærkning - SMV, afsnittet “Krav til implementering af politikken”, klausul 6.1.1.

Den virksomhedsrettede Politik for dataklassificering og mærkning forbinder klassificering med hele håndteringskæden:

“Al datahåndtering, transmission, adgang, lagring og bortskaffelse af information skal være i overensstemmelse med dens klassificeringsniveau. Som minimum:”

Dette fremgår af Politik for dataklassificering og mærkning, afsnittet “Krav til implementering af politikken”, klausul 6.3.1.

Zenith Blueprint tilføjer implementeringsvejledning for ISO/IEC 27002:2022 kontrol 5.12, klassificering af information. En klassificeringsordning bør definere niveauer såsom Offentlig, Intern, Fortrolig og Begrænset, inkludere kriterier baseret på skade ved uautoriseret adgang, tab eller ændring, gælde for alle former for information og være uafhængig af lagringsformat eller lokation.

Kort sagt følger klassificeringen indholdet, ikke lagringsstedet.

Et begrænset datasæt får ikke lavere risiko, fordi det flyttes fra en database til et SaaS-analyseværktøj. En registrering under retlig tilbageholdelse mister ikke sin status, fordi den eksporteres til CSV. Personoplysninger ophører ikke med at være regulerede, fordi de optræder i en logmeddelelse.

Klassificering bør indgå som metadata i aktivregisteret, opbevaringsregisteret, datakortet, adgangsgennemgangen, tjeklisten for onboarding til cloud og bortskaffelsesregistreringen.

ISO 27001-kontrolrygraden for livscyklusstyring

De mest effektive programmer for datas livscyklus har en kontrolrygrad. Rygraden forbinder ISO/IEC 27002:2022-kontroller med driftsmæssig dokumentation.

Clarysecs Zenith Controls: Guide til tværgående compliance leverer guiden til tværgående compliance for dette arbejde. For styring af datas livscyklus er tre kontroller centrale: 5.33 beskyttelse af registreringer, 5.34 privatliv og beskyttelse af PII og 8.10 sletning af information.

I Zenith Controls beskrives ISO/IEC 27002:2022 kontrol 5.33, beskyttelse af registreringer, gennem forebyggende kontrolattributter, der understøtter fortrolighed, integritet og tilgængelighed, med driftsmæssige kapaciteter inden for juridisk og compliance, aktivstyring og informationsbeskyttelse. Den forbinder til backup, klassificering, sikker bortskaffelse af udstyr, juridiske og regulatoriske krav, overholdelse af politikker, adgangsstyring og hændelseshåndtering.

Kontrol 5.34, privatliv og beskyttelse af PII, understøtter fortrolighed, integritet og tilgængelighed. Zenith Controls knytter den til aktivfortegnelse, datamaskering, cloudsikkerhed, klassificering, informationsoverførsel, adgangsstyring, identitetsstyring og sikkerhedsgennemgang af projekter og ændringer.

Kontrol 8.10, sletning af information, er forebyggende og fokuserer på fortrolighed. Zenith Controls forbinder den med mærkning, informationsoverførsel, immaterielle rettigheder, privilegeret adgang, datamaskering, forebyggelse af datalækage, beskyttelse af registreringer, konfigurationsstyring og overholdelse af politikker og standarder.

Tilsammen skaber disse kontroller livscykluskæden.

LivscyklusfasePrimært ISO/IEC 27002:2022-kontrolfokusHvad organisationen skal dokumentere
Oprette eller modtage data5.9 fortegnelse, 5.12 klassificeringData er identificeret, klassificeret og tildelt en ansvarlig ejer
Bruge og dele data5.14 informationsoverførsel, 5.15 adgangsstyring, 5.16 identitetsstyringAdgang og overførsel svarer til følsomhed, rolle og formål
Opbevare og arkivere data5.33 beskyttelse af registreringer, 8.13 informationsbackupRegistreringer er beskyttet, kan gendannes og er underlagt integritetskontrol
Behandle PII5.34 privatliv og beskyttelse af PIIPII er minimeret, beskyttet og styret af et lovligt formål
Bruge cloud og SaaS5.23 cloudtjenester, 5.19 leverandørrelationerUdbyderkontroller, lokationer, kontrakter og sletningsforpligtelser er kendte
Opbevare eller suspendere sletning5.31 juridiske krav, 5.33 beskyttelse af registreringerOpbevaringsplaner og retlige tilbageholdelser anvendes
Slette eller bortskaffe8.10 sletning af information, 7.14 sikker bortskaffelse eller genbrug af udstyrSletning er sikker, fuldstændig, logget og verificeret

Denne tabel er ikke kun til auditorer. Den er en driftsmodel for CISO’er, DPO’er, compliance-ansvarlige og virksomhedsejere, der har brug for ét styringssprog på tværs af databeskyttelse, cybersikkerhed og robusthed.

Opbyg opbevaringsregisteret før sletningsprocessen

En sletningsproces uden et opbevaringsregister er farlig. Den kan fjerne registreringer, der skal bevares, overse data, der bør slettes, eller ikke skelne mellem driftsmæssig sletning og suspension på grund af retlig tilbageholdelse.

Clarysecs Dataopbevarings- og sikker bortskaffelsespolitik - SMV fastsætter baseline:

“Et opbevaringsregister skal etableres og vedligeholdes med angivelse af centrale registreringskategorier, juridiske krav og tildelte opbevaringsperioder.”

Dette fremgår af Dataopbevarings- og sikker bortskaffelsespolitik - SMV, afsnittet “Styringskrav”, klausul 5.1.1.

For virksomhedsprogrammer definerer Clarysecs Dataopbevarings- og bortskaffelsespolitik målet:

“At etablere og håndhæve ensartede opbevaringsplaner baseret på informationsklassificering, aktivtype, gældende lovgivning og risikoeksponering.”

Dette fremgår af Dataopbevarings- og bortskaffelsespolitik, afsnittet “Mål”, klausul 3.3.

Et anvendeligt opbevaringsregister bør forbinde juridiske, driftsmæssige, sikkerhedsmæssige og cloudrelaterede forhold.

Felt i opbevaringsregisterHvorfor det er vigtigt
RegistreringskategoriGrupperer data i livscyklusklasser såsom HR, kunder, sikkerhedslogfiler eller finansielle registreringer
ForretningsejerTildeler ansvarlighed for beslutninger om opbevaring og sletning
System eller repositoryIdentificerer, hvor den autoritative registrering findes
Replikaer og downstream-systemerIndfanger analyseværktøjer, SaaS-eksporter, logfiler, data warehouses og backups
KlassificeringFastlægger beskyttelse, adgang og sletningsstringens
Indikator for PII eller særlige kategorierUnderstøtter GDPR-, DPIA- og privatlivskontrolbeslutninger
Behandlingsgrundlag eller behandlingsformålKnytter opbevaring til GDPR-ansvarlighed
OpbevaringsperiodeDefinerer normal livscyklusvarighed
Status for retlig tilbageholdelseForhindrer uhensigtsmæssig destruktion
SletningsmetodeDefinerer sikker sletning, kryptografisk sletning, anonymisering eller fysisk destruktion
Placering af bevismaterialeHenviser til bortskaffelseslogfiler, sager, certifikater eller automatiserede rapporter
GennemgangsfrekvensForhindrer forældede planer og arkivdrift

Et opbevaringsregister for en mindre fintech kan omfatte:

RegistreringstypeKlassificeringOpbevaringsperiodeJuridisk grundlag eller begrundelseBortskaffelsesmetode
KYC-dokumenter for kunderFortrolig PII5 år efter kontolukningAMLD Article 40-opbevaringsforventningKryptografisk sletning
SystemauditlogfilerFortroligRullende 12 månederIKT-risiko, hændelsesundersøgelse og DORA-bevismaterialeSikker overskrivning eller administreret logudløb
Registreringer af marketingsamtykkeIntern PIIAktivt samtykke plus 1 årGDPR Article 7-samtykkebevisStandardsletning med auditspor
Dokumenter under retlig tilbageholdelseVariererIndtil tilbageholdelsen ophævesJuridisk bevaring, undersøgelse eller auditbevaringBortskaffelse ikke tilladt

Det centrale er, at opbevaring skal være risikobaseret og understøttet af bevismateriale. GDPR’s opbevaringsbegrænsning kræver, at personoplysninger ikke opbevares længere end nødvendigt, men den tillader også opbevaring, hvor der findes en retlig forpligtelse eller et legitimt behov. NIS2 forventer politik for aktivstyring, adgangsstyring og cyberhygiejne. DORA forventer dokumenteret styring af IKT-risiko og disciplin omkring kontinuitet. Opbevaringsregisteret er der, hvor disse forpligtelser bliver til beslutninger.

Retlig tilbageholdelse skal bygges ind i processerne, ikke sendes pr. e-mail

Et modent livscyklusprogram skal slette data, når de ikke længere er nødvendige, men det må ikke slette registreringer, der er under retlig tilbageholdelse, undersøgelse eller auditbevaring.

Dataopbevarings- og sikker bortskaffelsespolitik - SMV er eksplicit:

“Ingen registrering, der er underlagt retlig tilbageholdelse og sletningssuspension, må destrueres eller ændres, selv hvis opbevaringsperioden er udløbet.”

Dette fremgår af Dataopbevarings- og sikker bortskaffelsespolitik - SMV, afsnittet “Krav til implementering af politikken”, klausul 6.3.4.

Den virksomhedsrettede Dataopbevarings- og bortskaffelsespolitik anvender samme styringsprincip:

“Hvis der udstedes retlig tilbageholdelse og sletningssuspension (f.eks. ved verserende retssag, undersøgelse eller audit), skal data, som ellers skulle destrueres, bevares ud over deres normale opbevaringsperiode.”

Dette fremgår af Dataopbevarings- og bortskaffelsespolitik, afsnittet “Krav til implementering af politikken”, klausul 6.4.1.

Retlig tilbageholdelse bør ikke være en e-mail, som måske eller måske ikke når frem til systemadministratorerne. Den bør være en status i opbevaringsregisteret, knyttet til systemer, registreringskategorier, forvaltere og sletningsautomatisering.

En juridisk forsvarlig arbejdsgang for retlig tilbageholdelse omfatter:

  • Udløser, såsom retssag, regulatorisk forespørgsel, sikkerhedshændelse, audit eller intern undersøgelse
  • Ejer af tilbageholdelsen, normalt juridisk afdeling eller compliance
  • Berørte registreringskategorier, systemer og forvaltere
  • Instruktioner om suspension af sletningsjob, backupudløb og arkivsletning
  • Adgangsbegrænsninger for at bevare integritet
  • Periodisk gennemgang af tilbageholdelsen
  • Godkendelse af frigivelse og dokumenteret tilbagevenden til normal opbevaring
  • Bevismateriale for, hvad der blev bevaret, af hvem og hvornår

Dette er især vigtigt under håndtering af sikkerhedshændelser. Logfiler, images, eksporter og kommunikation kan skulle bevares, selv hvor den normale opbevaringsperiode er udløbet. Sletning skal være tilstrækkeligt kontrolleret til at kunne stoppes, begrundes og genoptages.

Cloud- og SaaS-sletning er der, hvor livscyklusstyring bryder sammen

I 2026 mister de fleste organisationer ikke kontrollen over livscyklussen i deres primære database. De mister den i cloud storage buckets, SaaS-eksporter, supportplatforme, CRM-vedhæftninger, samarbejdsrum, API-logfiler, data warehouses, snapshots og backupbokse.

Zenith Blueprint, fasen Controls in Action, trin 23, der dækker ISO/IEC 27002:2022 kontrol 5.23, informationssikkerhed ved brug af cloudtjenester, advarer om, at cloududbydere sikrer infrastrukturen, men kunden fortsat er ansvarlig for data, konfigurationer, adgangspolitikker og beredskab til hændelseshåndtering. Fejlkonfigurerede buckets, offentlige dashboards og for omfattende cloud-IAM-rettigheder er styringssvigt, ikke udbydersvigt.

Den angiver også, at brugen af cloudtjenester skal behandles som en del af ISMS. Organisationer skal klassificere cloudtjenester, forstå de data, der behandles eller lagres i dem, vurdere udbyderens sikkerhedstilstand, etablere kontraktklausuler og håndtere ændringer eller udvidelse af omfanget.

Clarysecs Politik for brug af cloudtjenester - SMV omsætter dette til offboardingkrav:

“Bekræftelse af procedurer for sikker sletning før kontolukning”

Dette fremgår af Politik for brug af cloudtjenester - SMV, afsnittet “Krav til implementering af politikken”, klausul 6.3.5.

Den virksomhedsrettede Politik for brug af cloudtjenester kræver styring af:

“Dataejerskab og returnering eller sletning ved ophør”

Dette fremgår af Politik for brug af cloudtjenester, afsnittet “Styringskrav”, klausul 5.4.1.

For DORA-regulerede finansielle enheder er dette ikke valgfri hygiejne. DORA Article 28 kræver styring af IKT-tredjepartsrisiko, et register over IKT-kontraktlige aftaler, due diligence før kontraktindgåelse, vurdering af koncentrationsrisiko, audit- og adgangsrettigheder, ophørsrettigheder og exitstrategier for IKT-tjenester, der understøtter kritiske eller vigtige funktioner. Article 30 kræver kontraktvilkår, der dækker tjenestebeskrivelser, behandlings- og lagringslokationer, beskyttelse af tilgængelighed, autenticitet, integritet og fortrolighed, dataadgang, genopretning, returnering, hændelsesbistand og overgangsstøtte.

For NIS2-enheder skal leverandørbeslutninger tage højde for cybersikkerhed i forsyningskæden samt produkters og tjenesters sårbarheder og robusthed. Styring af datas livscyklus skal derfor omfatte leverandører og må ikke stoppe ved indkøbsgodkendelsen.

En uges sprint til at oprette en livscykluskontrolpakke

Start ikke med at forsøge at kortlægge alle systemer i virksomheden. Start med ét højrisiko-dataflow, og opret en gentagelig kontrolpakke.

Dag 1: Vælg ét højrisiko-dataflow

Vælg et meningsfuldt dataflow såsom kundeonboarding, fratrædelsesproces for medarbejdere, håndtering af betalingskonflikter, håndtering af supportsager eller sikkerhedslogning.

For en fintech er kundeonboarding en stærk kandidat, fordi den kan omfatte identitetsdokumenter, PII, transaktionsregistreringer, svigsignaler, tredjepartsudbydere til verifikation, cloudlagring, supportadgang og regulatorisk opbevaring.

Dag 2: Opbyg mini-aktiv- og datafortegnelsen

Brug Zenith Blueprint, fasen Controls in Action, trin 22, ISO/IEC 27002:2022 kontrol 5.9, til at registrere fysiske, digitale, logiske, servicerelaterede og ansvarsbaserede aktiver.

Dokumentér indsamlede datakategorier, autoritative systemer, SaaS-platforme, der modtager kopier, API’er, integrationer, brugerroller, privilegerede roller, backuplokationer, arkivlokationer, dataejer, systemejer, klassificering, PII-flag og leverandørafhængigheder.

Målet er ikke perfektion. Målet er at afdække skjulte replikeringspunkter.

Dag 3: Anvend klassificerings- og adgangslogik

Anvend Politik for dataklassificering og mærkning, og klassificér hver datakategori. Kontrollér derefter, om adgangstilladelser afspejler klassificeringen.

Begrænsede kundeidentitetsdokumenter bør ikke være bredt tilgængelige via supportværktøjer. Sikkerhedslogfiler, der indeholder identifikatorer, bør ikke uden videre eksporteres til ikke-administrerede regneark. Adgang bør kortlægges til rolle, formål, godkendelse og auditbevis for gennemgang.

Dag 4: Opret poster for opbevaring og retlig tilbageholdelse

Brug Dataopbevarings- og bortskaffelsespolitik og Dataopbevarings- og sikker bortskaffelsespolitik - SMV til at oprette opbevaringsposter for hver registreringskategori. Medtag behandlingsgrundlag, forretningsformål, juridisk krav, opbevaringsperiode, sletningsmetode og status for retlig tilbageholdelse.

Hvis der er en aktiv tvist, hændelse eller undersøgelse, skal sletningssuspension markeres, og godkenderen registreres.

Dag 5: Verificér cloud- og leverandørsletning

Brug Politik for brug af cloudtjenester og Politik for brug af cloudtjenester - SMV til at kontrollere hver cloud- eller SaaS-udbyder i flowet.

Bekræft vilkår for dataejerskab, returnering eller sletning ved ophør, sletningsfrister, backup-sletningsadfærd, konsekvenser ved underdatabehandlere, bevismateriale for sletning og forpligtelser ved hændelsesbistand.

For DORA-miljøer skal IKT-tredjepartsregisteret og exitplanen opdateres. For NIS2-miljøer skal leverandørrisikohensyn og afhængigheder vedrørende cyberhygiejne dokumenteres.

Dag 6: Definér bevismateriale og overvågning

Bevismateriale bør ikke oprettes efter en auditanmodning. Det skal defineres under procesdesignet.

Dataopbevarings- og bortskaffelsespolitik kræver, at bortskaffelse bliver:

“Logget i bortskaffelsesregisteret med angivelse af aktiv-id, klassificering, metode og operatør”

Dette fremgår af Dataopbevarings- og bortskaffelsespolitik, afsnittet “Krav til implementering af politikken”, klausul 6.5.3.2.

En stærk pakke med bevismateriale omfatter poster i opbevaringsregisteret, resultater af adgangsgennemgange, sletningssager, logfiler i bortskaffelsesregisteret, cloud-sletningsbekræftelser, godkendelser af retlig tilbageholdelse, indstillinger for backupopbevaring, leverandørkontraktklausuler og registreringer af arkivgennemgang.

Dag 7: Opdater risici og Anvendelseserklæringen

Opdater ISO 27001-risikoregisteret og Anvendelseserklæringen. Hvis livscyklusgennemgangen fandt ikke-administrerede SaaS-eksporter, tidsubegrænset backupopbevaring, for bred adgang, uklare sletningsvilkår eller manglende ejerskab, er det risici, der kræver behandling.

Denne sprint på én uge skaber en gentagelig livscykluskontrolpakke. Gentag den for det næste dataflow og derefter det næste.

Mapping af tværgående compliance: ét livscyklusprogram, mange forpligtelser

Værdien af ISO 27001-styring af datas livscyklus er, at samme bevismateriale kan understøtte forventninger til databeskyttelse, cyberhygiejne, IKT-risiko og audit.

ForpligtelsesområdeBidrag fra livscyklusstyring
GDPRUnderstøtter behandlingsgrundlag, dataminimering, opbevaringsbegrænsning, integritet og fortrolighed, håndtering af sletning samt bevismateriale for ansvarlighed
NIS2Understøtter risikoanalyse, sikkerhedspolitikker, cyberhygiejne, politik for aktivstyring, adgangsstyring, leverandørsikkerhed, kontinuitet og beredskab ved hændelser
DORAUnderstøtter styring af IKT-risiko, datafortrolighed og -integritet, hændelsesregistreringer, robusthedstest, tredjepartsregistre, exitplanlægning og kontraktkontroller
NIST CSF 2.0Understøtter resultaterne GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND og RECOVER gennem profiler, datafortegnelser, adgangsstyring, overvågning og genopretning
COBIT 2019Understøtter styring af registreringer, risiko, drift, data i hvile, databeskyttelse og overvågning af compliance

NIST CSF 2.0 er nyttig til ledelseskommunikation, fordi dens GOVERN Function forventer, at juridiske, regulatoriske, kontraktlige og privatlivsrelaterede forpligtelser forstås og styres, at risikovillighed fastlægges, at ledelsens ansvarlighed er klar, at politikker håndhæves, og at resultater gennemgås. Dens resultater for aktivstyring kræver fortegnelser og livscyklusstyring for hardware, software, systemer, tjenester og data.

COBIT 2019 tilføjer styringssprog til bestyrelser og revisionsudvalg. Zenith Controls mapper beskyttelse af registreringer til COBIT-processer såsom styring af backups og gendannelse, styring af sikkerhed for information i hvile og styring af registreringer. Den mapper privatliv og beskyttelse af PII til databeskyttelse, informationsbeskyttelse og styring af privatlivsprogrammer. Den mapper sletning af information til risiko- og driftsmål og understreger sletning som en styret proces frem for en ad hoc-oprydningsopgave.

Hvad auditorer faktisk vil teste

Et program for livscyklusstyring er kun troværdigt, hvis det kan bestå audit-test.

En ISO/IEC 27001:2022-auditor vil starte med omfang, krav fra interessenter, risici, Anvendelseserklæring, dokumenteret information og bevismateriale for driftsmæssige kontroller. For livscyklusstyring skal der forventes stikprøver. Auditoren kan vælge en kontrakt, en HR-registrering, et logsæt eller en finansiel registrering og spore den gennem oprettelse, lagring, backup, adgang og bortskaffelse.

Med auditperspektivet i Zenith Controls for beskyttelse af registreringer kontrollerer auditorer, om registreringer inden for omfanget er identificeret, om der findes opbevaringsplaner, hvordan registreringer lagres, hvordan adgang styres, og hvordan integritet beskyttes.

For sletning af information forklarer Zenith Controls, at auditorer gennemgår politikker for opbevaring og sletning, sletningsmetoder, ansvar, sletningslogfiler, auditspor, certifikater for mediedestruktion og bevismateriale fra værktøjer til datasanering. De undersøger også, om backups og arkiver er dækket.

En privatlivs- eller PII-auditor vil gennemgå privatlivspolitikker, datafortegnelser, DPIA’er eller PIA’er, træningslogfiler og tekniske foranstaltninger såsom kryptering i hvile og under overførsel. De kan udtage en anmodning fra en registreret, bekræfte hvor relevante data findes, verificere om sletning eller begrænsning blev anvendt, og kontrollere at undtagelser såsom retlig tilbageholdelse er begrundede.

En NIST-orienteret assessor kan undersøge tilpasning til NIST CSF-resultater og tekniske kontroller såsom NIST SP 800-53 AU-11 Audit Record Retention samt praksisser for sanitering af medier baseret på NIST SP 800-88. De kan teste backupgendannelse, inspicere regler for logopbevaring, verificere kryptering og kontrollere, om unødvendig PII er minimeret.

En COBIT- eller ISACA-auditor vil fokusere på styringsprocesser og kvaliteten af bevismateriale. De vil spørge, hvem der ejer registreringer, om kontroller i forretningsprocesser bevarer integritet, om overvågning af compliance opdager overopbevaring, og om driften omfatter opgaver for sikker sletning.

Almindelige fejlmønstre i livscyklusstyring

Clarysec ser ofte de samme mønstre hos SMV’er og regulerede organisationer.

Det første er klassificering uden håndhævelse. Data mærkes som fortrolige, men adgangsrettigheder, SaaS-deling, eksporter og sletningsmetoder ændres ikke.

Det andet er opbevaring uden replikaer. Planen dækker det primære system, men ikke logfiler, backups, data warehouses, supporteksporter, regneark eller tredjepartsplatforme.

Det tredje er cloud-offboarding uden dokumentation. Kontrakten siger, at data bliver slettet, men ingen kender sletningsmetoden, tidslinjen, backupadfærden eller formatet for bevismateriale.

Det fjerde er retlig tilbageholdelse pr. e-mail. Juridisk afdeling sender instruktioner, men sletningsjob fortsætter, fordi intet driftssystem anvender status for tilbageholdelsen.

Det femte er auditbevis efterfølgende. Teams rekonstruerer bevismateriale for sletning og opbevaring manuelt, hvilket skaber inkonsistens og undgåelig tvivl.

Det sjette er backup-genopstandelse. Data, der er slettet fra produktion, dukker op igen under gendannelse eller test, fordi backupopbevaring og oprydningslogik aldrig blev tilpasset dataopbevaringspolitikken.

Hver fejl kan forebygges, når klassificering, fortegnelse, opbevaring, cloudstyring, sletning og bevismateriale designes som én livscyklus.

Clarysecs driftsmodel for styring af datas livscyklus

Clarysecs model er enkel: etabler en livscykluskontrolrygrad, og knyt derefter regulatoriske forpligtelser og bevismateriale til den.

Kontrolrygraden omfatter:

  • Aktiv- og datafortegnelse
  • Ejerskab og formål
  • Klassificering og mærkning
  • Behandlingsgrundlag og behandlingsformål
  • Opbevaringsregister
  • Retlig tilbageholdelse og sletningssuspension
  • Livscyklusklausuler for cloud og leverandører
  • Adgangsstyring og styring af privilegeret adgang
  • Backup- og arkivregler
  • Sikker sletning og bortskaffelsesregister
  • Logning, overvågning og bevismateriale ved hændelser
  • Periodisk gennemgang og opdatering af risikobehandling

Zenith Blueprint leverer implementeringskøreplanen gennem Controls in Action-trin for fortegnelse, klassificering, cloudstyring og informationssletning. Zenith Controls leverer guiden til tværgående compliance, der viser, hvordan ISO/IEC 27002:2022-kontroller forbindes med GDPR, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 og ISO 22301. Clarysecs politikker leverer de driftsmæssige klausuler, som teams kan implementere med det samme.

Livscyklusstyring kan ikke kun ligge i privacy, sikkerhed eller IT. Det skal være et fælles ledelsessystem.

Hvis din organisation ikke kan svare på, hvor regulerede data findes, hvem der ejer dem, hvor længe de opbevares, hvad der forhindrer sletning under retlig tilbageholdelse, hvordan SaaS-data fjernes, og hvilket bevismateriale der dokumenterer bortskaffelse, er det tid til at rette op på det nu.

Start med ét højrisiko-dataflow. Brug Zenith Blueprint: En auditors 30-trins køreplan til at opbygge grundlaget for fortegnelse og klassificering. Brug Zenith Controls: Guide til tværgående compliance til at mappe beskyttelse af registreringer, privatliv og beskyttelse af PII og sletning af information på tværs af GDPR, NIS2, DORA, NIST og COBIT. Implementér derefter de relevante Clarysec-politikker, herunder Politik for dataklassificering og mærkning, Dataopbevarings- og bortskaffelsespolitik, Politik for brug af cloudtjenester og deres SMV-ækvivalenter, hvor det er relevant.

Det praktiske mål er ikke blindt at opbevare færre data. Det er at opbevare de rigtige data af den rigtige grund, under de rigtige kontroller, i den rigtige periode og med bevismateriale, der kan stå distancen over for kunder, tilsynsmyndigheder, auditorer og bestyrelsen.

Download Clarysecs politikværktøjssæt, map dine kontroller med Zenith Controls, eller brug Zenith Blueprint til at gennemføre din første livscykluskontrolsprint, før den næste sletningsanmodning bliver en auditkonstatering.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

DSPM i 2026: fra cloud-datarisiko til revisionsbevis

DSPM i 2026: fra cloud-datarisiko til revisionsbevis

En samlet CISO-vejledning til Data Security Posture Management i 2026, der viser, hvordan opdagelse af følsomme data, adgangseksponering og cloud-datarisiko omsættes til genanvendeligt revisionsbevis for ISO/IEC 27001:2022, NIS2, DORA og GDPR.

Matrix for delt ansvar i cloud for ISO, NIS2 og DORA

Matrix for delt ansvar i cloud for ISO, NIS2 og DORA

En praktisk CISO-vejledning til at opbygge en matrix for delt ansvar i cloud, der dokumenterer, hvem der ejer hver kontrol, hvilket bevismateriale der kræves, og hvordan cloududbydere og underdatabehandlere styres på tværs af ISO/IEC 27001:2022, NIS2, DORA og GDPR.