⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

DSPM i 2026: fra cloud-datarisiko til revisionsbevis

Igor Petreski
15 min read
DSPM-kort over cloud-datarisiko og compliance

Kl. 08:17 en mandag morgen modtager CISO’en i en hurtigt voksende fintech-virksomhed tre beskeder, der forvandler en normal uge til en test af styringen.

Udviklingsteamet skriver først: “Vi har fundet en gammel analyse-bucket med eksporterede kunderegistre. Den er ikke offentlig, men flere servicekonti kan læse den.”

DPO’en følger op: “Kan vi dokumentere, hvor særlige kategorier af personoplysninger og finansielle identifikatorer er lagret, hvem der kan tilgå dem, og om vi fortsat overholder kravene til formål og opbevaring?”

Derefter lægger COO’en det pres på, som enhver sikkerhedsleder nu kender: “En bankkunde spørger, hvordan vores cloud-datakontroller er kortlagt til ISO/IEC 27001:2022, NIS2, DORA og GDPR. De vil have revisionsbevis senest fredag.”

Politikkerne findes. Gennemgangen af adgangsrettigheder blev gennemført sidste kvartal. Aktivregisteret siger “AWS data lake”. Sikkerhedsdashboardet har alarmer. Men ingen af disse artefakter besvarer det egentlige forretningsspørgsmål: Hvilke følsomme data findes der, hvor ligger de, hvem eller hvad kan tilgå dem, hvilke eksponeringer betyder mest, hvem ejer afhjælpningen, og hvilket bevis kan vises til revisorer, tilsynsmyndigheder, kunder og ledelsen?

Det er Data Security Posture Management-problemet i 2026.

For CISO’er, compliance-ansvarlige og DPO’er er DSPM ikke længere en nichekategori inden for cloud-sikkerhedsværktøjer. Det er blevet en evidensdrevet driftsmodel til styring af følsomme data på tværs af cloudplatforme, SaaS-applikationer, datavarehuse, udviklingsmiljøer, sikkerhedskopier, servicekonti og tredjepartsleverandører. Når DSPM udføres korrekt, forbinder det opdagelse af følsomme data, adgangseksponering, cloud-datarisiko og regulatorisk bevis i ét gentageligt kontrolsystem.

Hvad DSPM egentlig betyder i 2026

Data Security Posture Management skal løbende kunne besvare seks spørgsmål:

  1. Hvilke følsomme og regulerede data har vi?
  2. Hvor lagres, kopieres, behandles, eksporteres og sikkerhedskopieres de?
  3. Hvem, eller hvad, kan tilgå dem?
  4. Hvilke eksponeringer øger forretningsmæssig, regulatorisk eller driftsmæssig risiko?
  5. Hvem ejer afhjælpningen, og hvornår skal den være gennemført?
  6. Hvilket revisionsbevis kan vi vise, når vi bliver udfordret?

Et DSPM-værktøj kan scanne objektlagre, databaser, SaaS-repositories, datavarehuse, kodelagre og udviklermiljøer. Men et DSPM-program afgør, hvad disse konstateringer betyder. Det fastlægger, hvordan data klassificeres, hvordan risiko scores, hvilke ejere der er ansvarlige, hvordan afhjælpning spores, og hvordan bevis opbevares.

Clarysec strukturerer DSPM omkring tre forbundne evidensdomæner:

DSPM-evidensdomæneHvad det dokumentererTypisk bevis
Opdagelse af følsomme dataOrganisationen ved, hvilke regulerede eller kritiske data der findes, og hvor de befinder sigDatafortegnelse, klassificeringsoutput, repository-scanninger, kortlægning af dataejere
AdgangseksponeringOrganisationen kan identificere og korrigere bred, forældet eller risikofyldt adgangResultater fra IAM-gennemgange, rapporter om privilegeret adgang, kontroller af offentlig eksponering, afhjælpning af forældreløse konti
Cloud-datarisikoOrganisationen styrer cloud-datalokationer, tjenester, konfigurationer og leverandørafhængighederRegister over cloudtjenester, snapshots af lagringskonfiguration, krypteringsstatus, CSPM-konstateringer, afhjælpningssager

Disse evidensdomæner må ikke ligge i separate regneark. Opdagelse af følsomme data uden reduktion af adgang er kun bevidsthed. Reduktion af adgang uden datakontekst er blind beskæring. Cloud-sikkerhedstilstand uden datakontekst overser de mest risikofyldte overlap. DSPM bliver værdifuldt, når det føder én aktivfortegnelse, ét risikoregister, én afhjælpningsarbejdsgang og én fast kadence for compliance-bevis.

Derfor starter Zenith Blueprint: en revisors 30-trins køreplan med disciplineret aktivstyring og risikostyring. I fasen for risikostyring instruerer trin 9 organisationer i at registrere informationsaktiver ved at dokumentere ejer, placering og klassificering samt markere aktiver med personoplysninger og kritiske tjenesteaktiver for relevans i forhold til GDPR og NIS2. Blueprint giver et praktisk eksempel: en “kundedatabase”, der ejes af IT, hostes på AWS og indeholder personlige og finansielle data med høj følsomhed. Det er DSPM-udgangspunktet: ikke en generisk cloudliste, men en fortegnelse beriget med følsomhed, placering og ansvarlighed.

Senere, i fasen Kontroller i praksis, angiver Zenith Blueprint i trin 19 det adgangsprincip, som skal styre ethvert DSPM-program:

Adgang til oplysninger bør være så åben som nødvendigt, men så begrænset som muligt.

Den sætning er styringskernen i DSPM.

Hvorfor ISO/IEC 27001:2022 er forankringen for DSPM-styring

ISO/IEC 27001:2022 giver DSPM sin ledelsessystemmæssige rygrad. Klausul 4.1 til 4.4 kræver, at organisationen forstår kontekst, interessenter, juridiske og regulatoriske forpligtelser, omfang, grænseflader og afhængigheder. For DSPM betyder det, at ISMS-omfanget ikke blot bør sige “cloudplatform”. Det bør identificere databehandlingsmiljøet, cloudtjenester, outsourcede IKT-tjenester, kritiske repositories, forretningsprocesser og regulatoriske forventninger.

Klausul 6.1.1 til 6.1.3 og 6.2 er dér, hvor DSPM bliver til styret risiko. ISO/IEC 27001:2022 kræver en ensartet proces for informationssikkerhedsrisikovurdering, kriterier for risikoaccept, risikoejere, risikobehandling, kontroludvælgelse, en Anvendelseserklæring og målbare målsætninger. Et scanningsresultat, der siger “10.000 kunderegistre i en ikke-produktions-bucket”, er endnu ikke styring. Under en DSPM-model, der er tilpasset ISO/IEC 27001:2022, bliver konstateringen til:

  • En opdatering af aktivfortegnelsen
  • En bekræftelse af klassificering
  • En risikopost med sandsynlighed, konsekvens, score, ejer og behandlingsplan
  • En kortlægning af kontroller i Anvendelseserklæringen
  • En afhjælpningsopgave med forfaldsdato og beslutning om accept
  • Revisionsbevis for gennemgang af adgangsrettigheder, cloud-governance, overvågning og revision

Politik for risikostyring - SMV fastlægger den minimumsstruktur, der skal forhindre, at DSPM bliver et støjende dashboard. Klausul 5.1.2 angiver:

Hver risikopost skal indeholde: beskrivelse, sandsynlighed, konsekvens, score, ejer og behandlingsplan.

Kravet er lille, men stærkt. Enhver væsentlig dataeksponering skal tildeles en navngiven ejer og et behandlingsspor.

ISO/IEC 27002:2022-kontrollerne, der gør DSPM revisionsbart

I Zenith Controls: guide til compliance på tværs kortlægger Clarysec krav fra ISO/IEC 27001:2022 og ISO/IEC 27002:2022 til et praktisk revisions- og complianceoverblik på tværs. For DSPM er tre ISO/IEC 27002:2022-kontroller særligt centrale:

ISO/IEC 27002:2022-kontrolDSPM-relevansAttributter dokumenteret i Zenith Controls
5.9 Fortegnelse over information og andre tilknyttede aktiverEtablerer baseline for repositories, datasæt, ejere, placeringer og klassificeringerForebyggende kontrol, understøtter fortrolighed, integritet og tilgængelighed, kortlægges til Identify og aktivstyring, spænder over styring, økosystem og beskyttelse
5.18 AdgangsrettighederOmsætter eksponeringskonstateringer til adgangsgovernance, least privilege og periodisk gennemgangForebyggende kontrol, understøtter fortrolighed, integritet og tilgængelighed, kortlægges til Protect og identitets- og adgangsstyring
5.23 Informationssikkerhed ved brug af cloudtjenesterStyrer valg og brug af cloudtjenester, delt ansvar, konfiguration og leverandørafhængighederForebyggende kontrol, understøtter fortrolighed, integritet og tilgængelighed, kortlægges til Protect og leverandørrelationssikkerhed, spænder over styring, økosystem og beskyttelse

Disse kontroller definerer, hvad DSPM skal dokumentere.

For kontrol 5.9 skal et DSPM-program vise, at information og tilknyttede aktiver er kendte, ejede og vedligeholdte. For kontrol 5.18 skal det vise, at adgangsrettigheder matcher forretnings- og sikkerhedskrav, ikke historisk bekvemmelighed. For kontrol 5.23 skal det vise, at cloudtjenester styres og ikke blot forbruges.

Zenith Blueprint gør cloud-governance-problemet eksplicit i trin 23:

Cloud er ikke længere en destination, det er standarden.

Samme afsnit advarer om, at fejlkonfigureret lagring, eksponerede dashboards og for brede cloud-IAM-rettigheder ikke er leverandørsvigt. Det er styringssvigt. DSPM hører hjemme i ISMS, fordi det omsætter cloud-dataeksponering til ansvarlig risikobehandling.

Kortlægning af DSPM til NIS2, DORA og GDPR

Årsagen til, at DSPM er blevet et emne på bestyrelsesniveau, er ikke kun teknisk. Den er regulatorisk.

NIS2: Ledelsestilsyn og revisionsbevis for cyberhygiejne

NIS2 ændrer samtalen, fordi cybersikkerhedsrisikostyring er et ansvar for ledelsesorganet. Article 20 kræver, at ledelsesorganer i væsentlige og vigtige enheder godkender foranstaltninger til cybersikkerhedsrisikostyring, fører tilsyn med implementeringen og modtager træning. For DSPM betyder det, at ledelsen ikke blot kan spørge, om sikkerhedsteamet har et værktøj. Den har brug for revisionsbevis for, at eksponering af følsomme data, cloud-datarisiko og afhjælpning styres.

Article 21 kræver passende og forholdsmæssige tekniske, driftsmæssige og organisatoriske foranstaltninger. De minimumsområder, der dækkes, omfatter risikoanalyse, sikkerhedspolitikker, hændelseshåndtering, forretningskontinuitet, sikkerhed i forsyningskæden, sikker anskaffelse og udvikling, vurdering af effektivitet, cyberhygiejne, kryptografi, HR-sikkerhed, adgangsstyring, aktivstyring og autentifikation.

DSPM understøtter disse forventninger ved at dokumentere, at:

  • Dataaktiver og repositories er identificeret
  • Følsomme data er klassificeret og beskyttet
  • For bred adgang opdages og afhjælpes
  • Cloudbaserede datalagre styres og overvåges
  • Leverandører og cloudtjenester er synlige
  • Hændelsers konsekvens kan vurderes efter datatype, placering og berørt tjeneste
  • Kryptering, MFA og adgangskontroller anvendes, hvor det er relevant

NIS2 Article 23 gør også timing kritisk. Væsentlige hændelser kræver en tidlig varsling inden for 24 timer, en hændelsesunderretning inden for 72 timer og en endelig rapport inden for én måned. Uden DSPM bruges de første 24 timer ofte på at besvare grundlæggende spørgsmål: Hvilke data blev berørt, hvem havde adgang, var personoplysninger involveret, var der grænseoverskridende påvirkning? Når DSPM-bevis er integreret i hændelseshåndtering, bliver svarene hurtigere og mere juridisk forsvarlige.

DORA: IKT-operationel robusthed afhænger af datakontrol

For finansielle enheder gælder DORA fra 17. januar 2025 og fungerer som et sektorspecifikt regime for operationel robusthed. Det dækker styring af IKT-risiko, rapportering af større IKT-relaterede hændelser, test af digital operationel robusthed, deling af oplysninger om cybertrusler og sårbarheder, IKT-tredjepartsrisiko og kontraktlige ordninger med IKT-tredjepartsleverandører.

Article 5 kræver, at ledelsesorganer definerer, godkender, fører tilsyn med og fortsat er ansvarlige for ordninger for styring af IKT-risiko, herunder politikker for datas tilgængelighed, autenticitet, integritet og fortrolighed. Article 6 kræver et dokumenteret rammeværk for styring af IKT-risiko, der omfatter politikker, procedurer, IKT-protokoller og værktøjer til at beskytte informationsaktiver, IKT-aktiver og fysisk infrastruktur. Det skal gennemgås, forbedres på baggrund af erfaringer, revideres og kobles til en strategi for digital operationel robusthed.

DSPM giver DORA-programmer det datalagsperspektiv, som mange rammer for IKT-risiko mangler. Et system kan være markeret som “kritisk”, men robusthedsplanlægning skal også vide, hvilke følsomme data systemet indeholder, hvilke cloudafhængigheder der omgiver det, og hvilke adgangsveje der kan påvirke fortrolighed, integritet, tilgængelighed og autenticitet.

For fintech-SMV’er kan DORA gælde direkte, hvis de er finansielle enheder som betalingsinstitutter, e-pengeinstitutter, investeringsselskaber, udbydere af kryptoaktivtjenester eller udbydere af kontooplysningstjenester. SaaS-udbydere kan også blive relevante som IKT-tredjepartsleverandører, når de understøtter finansielle tjenester, særligt kritiske eller vigtige funktioner.

GDPR: Ansvarlighed starter med kendskab til data

GDPR gør DSPM uundgåeligt, fordi Article 5 kræver, at behandling af personoplysninger følger principperne om lovlighed, rimelighed og gennemsigtighed, formålsbegrænsning, dataminimering, rigtighed, opbevaringsbegrænsning, integritet og fortrolighed. Article 5(2) tilføjer ansvarlighed: Den dataansvarlige skal kunne dokumentere efterlevelse.

Ordet “dokumentere” er dér, hvor DSPM får sin berettigelse.

Hvis en organisation ikke kan opdage personoplysninger på tværs af cloudlagring, SaaS-eksporter, testmiljøer, analysedatavarehuse og shadow repositories, kan den ikke troværdigt dokumentere dataminimering eller opbevaringsbegrænsning. Hvis den ikke kan vise, hvem der har adgang, kan den ikke troværdigt dokumentere integritet og fortrolighed. Hvis den ikke kan kortlægge repositories til formål og ejere, kan den ikke understøtte nøjagtige fortegnelser over behandlingsaktiviteter, arbejdsgange for sletning eller privacy-gennemgange.

Politik for dataklassificering og mærkning - SMV omsætter dette princip til en tilbagevendende kontrolaktivitet. Klausul 8.1.1 angiver:

Direktøren eller den IT-ansvarlige skal gennemføre regelmæssige audits af fildelinger, systemer og repositories for at verificere korrekt klassificering og mærkning.

For større organisationer tilføjer Politik for dataklassificering og mærkning automatisering. Klausul 8.3.2 kræver:

Automatiseret validering af klassificering ved brug af datatabsforebyggelse (DLP) og discovery-værktøjer

Manuel klassificering alene kan ikke følge med dataeksplosionen. DSPM leverer valideringslaget.

Clarysecs DSPM-driftsmodel

Et modent DSPM-program er ikke en engangsscanning. Det er en gentagelig driftsmodel: opdag, klassificér, afdæk eksponering, behandl og dokumentér.

1. Opdag repositories og dataflows

Start med cloudkonti, objektlagre, databaser, fildelinger, SaaS-platforme, datavarehuse, sikkerhedskopier, kodelagre og ikke-produktionsmiljøer. Politik for styring af aktiver kræver i klausul 6.1.1:

Den IT-aktivansvarlige skal vedligeholde en omfattende og centraliseret aktivfortegnelse, der dækker alle informationsaktiver, som bruges af eller er forbundet til organisationen.

DSPM-opdagelse skal opdatere aktivfortegnelsen direkte. Hvis værktøjet finder et nyt datavarehus, en ikke-administreret analyse-bucket eller en SaaS-eksport, må det ikke forblive et artefakt, som kun sikkerhedsteamet ser. Det skal blive en ejet aktivregistrering med placering, følsomhed og forretningsformål.

2. Klassificér følsomme og regulerede data

DSPM skal identificere personoplysninger, finansielle data, legitimationsoplysninger, secrets, intellektuel ejendom, medarbejder-PII og regulerede forretningsregistreringer. Klassificering skal kortlægges til ejere, behandlingsformål, miljøer og forventninger til opbevaring.

Det er her, prioriteringen begynder. En offentlig marketingfil og et databasesnapshot med betalingsoplysninger udgør ikke samme risiko. Klassificering gør det muligt for sikkerhedsteams først at fokusere på de eksponeringer, der påvirker kunder, kritiske tjenester, regulerede processer og forretningsmæssig robusthed.

3. Analysér adgangseksponering

Adgangseksponering er ofte den konstatering, der får ledelsens opmærksomhed. Den omfatter offentlig eksponering, brede interne grupper, inaktive brugere, delte administratorroller, servicekonti med for brede privilegier, adgang på tværs af tenants, forældede tredjepartstilladelser og udvikleradgang til produktionsdata.

Politik for adgangskontrol - SMV er direkte. Klausul 5.5.2 angiver:

Gennemgange skal identificere og korrigere for brede eller forældede privilegier.

Politik for adgangskontrol tilføjer et centralt krav for virksomheder:

Adgang til klassificerede eller regulerede data skal baseres på:

De detaljerede kriterier fortsætter i politikken, men styringsudløseren er allerede tydelig. Klassificerede eller regulerede data må ikke tilgås på grundlag af bekvemmelighed, arv eller historisk rolleglidning. DSPM leverer beviset til at udfordre disse adgangsveje.

4. Styr cloud-datarisiko

DSPM skal kobles til cloud-governance. Politik for brug af cloudtjenester - SMV angiver:

Et register over cloudtjenester skal vedligeholdes af IT-leverandøren eller direktøren. Det skal registrere:

Set fra et DSPM-perspektiv er registeret over cloudtjenester broen mellem dataopdagelse og tjenesteansvarlighed. Det identificerer, hvor data kan lagres, hvilke udbydere der er godkendte, hvem der ejer tjenesten, og hvilke kontroller der gælder.

Politik for brug af cloudtjenester tilføjer konfigurationssiden:

Afvigelser fra baselinekonfigurationen skal opdages og afhjælpes ved brug af Cloud Security Posture Management (CSPM)-værktøjer.

DSPM og CSPM supplerer hinanden. CSPM fortæller, om en bucket, database eller lagringstjeneste er fejlkonfigureret. DSPM fortæller, om dataene i den er følsomme, og hvem der kan tilgå dem. Sammen muliggør de risikobaseret prioritering.

5. Log og overvåg adgang til følsomme data

DSPM kan ikke baseres alene på statiske tilladelser. Det skal understøttes af logfiler, der viser adgangsaktivitet, tilladelsesændringer og brug af delte ressourcer. Lognings- og overvågningspolitik - SMV identificerer relevante kategorier af adgangslogfiler i klausul 5.4.3:

Adgangslogfiler: Filadgang (særligt for følsomme data eller personoplysninger), tilladelsesændringer, brug af delte ressourcer

Dette gør DSPM fra et øjebliksbillede til en overvågningskapacitet. Det styrker også hændelseshåndtering, databeskyttelsesundersøgelser og revisionsbevis.

6. Omsæt konstateringer til risikobehandling og revisionsbevis

Endelig skal DSPM-konstateringer gennemgås, risikovurderes, tildeles, behandles og opbevares som bevis. Politik for revision og overvågning af efterlevelse forklarer formålet med overvågning som at:

Understøtte løbende forbedring og beredskab til certificeringer, vurderinger og regulatoriske gennemgange

Dette er sluttilstanden: DSPM-bevis, der er nyttigt under en hændelse, klar til ISO/IEC 27001:2022-revisioner, troværdigt for NIS2-tilsyn, relevant for DORA-gennemgange af IKT-risiko og praktisk for GDPR-ansvarlighed.

Et femdages DSPM-evidenssprint

Forestil dig fintech-scenariet mandag igen. En bankkunde vil have revisionsbevis senest fredag. Clarysec ville strukturere et fokuseret DSPM-evidenssprint sådan:

DagHandlingOutput fra Clarysec-værktøjssættetComplianceværdi
Dag 1Etabler baseline for dataaktiver fra cloudlagring, databaser, SaaS-repositories og datavarehuseAktivfortegnelse med felter for ejer, placering og klassificeringUnderstøtter ISO/IEC 27001:2022-kontekst, omfang og risikoplanlægning samt ISO/IEC 27002:2022-kontrol 5.9
Dag 2Kør opdagelse af følsomme data og validér højrisiko-repositoriesKlassificeringsregister og undtagelseslisteUnderstøtter GDPR-ansvarlighed og kravene i Clarysecs klassificeringspolitik
Dag 3Sammenlign følsomme repositories med IAM, grupper, servicekonti og ekstern delingRapport om adgangseksponering og afhjælpningssagerUnderstøtter ISO/IEC 27002:2022-kontrol 5.18, NIS2-adgangsstyring og DORA-kontroller for IKT-risiko
Dag 4Sammenstil DSPM-konstateringer med CSPM og registreringer i registeret over cloudtjenesterRegister over cloud-datarisiciUnderstøtter ISO/IEC 27002:2022-kontrol 5.23, NIS2-sikkerhed i forsyningskæden og DORA IKT-tredjepartsrisiko
Dag 5Opdatér risikoregister, SoA-noter og ledelsesrapporteringRisikobehandlingsplan, SoA-krydshenvisning, evidenspakkeUnderstøtter revisionsberedskab, bestyrelsestilsyn og kundeassurance

Det praktiske trin, der ændrer alt, er dag 5. For mange organisationer stopper på dag 3 med et regneark over eksponeringer. Clarysec flytter resultaterne ind i risikoregisteret og Anvendelseserklæringen.

Zenith Blueprint forklarer i trin 13, at Anvendelseserklæringen er et brodokument, der forbinder risikovurdering og risikobehandling med de faktiske kontroller. Den anbefaler også krydshenvisning af kontroller, der er implementeret for GDPR, NIS2 eller DORA, i risikoregisteret eller SoA-noter.

For DSPM bliver en konstatering som “kunderegistre i ikke-administreret analyse-bucket med bred læseadgang” til en struktureret compliancehistorik:

  • Risiko: Uautoriseret adgang til personlige og finansielle data i ikke-administreret analyselagring
  • Ejer: Leder af dataplatformen
  • Konsekvens: GDPR-fortrolighedsrisiko, DORA IKT-risiko hvis finansielle tjenester understøttes, NIS2-relevans for adgangsstyring og aktivstyring
  • Behandling: Fjern bred adgang, flyt data til godkendt lagring, anvend opbevaring, aktivér adgangslogning, opdatér registeret over cloudtjenester
  • Kontroller: ISO/IEC 27002:2022-kontrollerne 5.9, 5.18 og 5.23 samt relaterede politikker for adgang, logning og klassificering
  • Bevis: DSPM-scanning, IAM-diff, afhjælpningssag, logkonfiguration, opdateret fortegnelse og ledelsesgodkendelse

Dette er DSPM klar til revision.

Ét DSPM-evidenssæt, mange rammeværksspørgsmål

Værdien af DSPM stiger, når bevis kan genbruges. Et enkelt veldesignet evidenssæt kan besvare flere regulatoriske spørgsmål og rammeværksspørgsmål.

Rammeværk eller reguleringHvad der spørges om i praksisDSPM-bevis, der hjælper
ISO/IEC 27001:2022Er informationssikkerhedsrisici identificeret, ejet, behandlet og overvåget inden for ISMS?Dataaktivfortegnelse, poster i risikoregisteret, SoA-kortlægninger, risikobehandlingsplaner
NIS2Er passende tekniske, driftsmæssige og organisatoriske foranstaltninger på plads for aktivstyring, adgangsstyring, cyberhygiejne, hændelsesberedskab og cloudafhængigheder?Opdagelse af følsomme data, afhjælpning af adgangseksponering, cloudregister, bevis for hændelsers datapåvirkning
DORAStyres, testes, revideres og forbedres IKT-risici for informationsaktiver, IKT-aktiver og kritiske eller vigtige funktioner?Register over cloud-datarisici, kortlægning af tredjepartstjenester, eksponeringsregistreringer for kritiske datalagre, robusthedsbevis
GDPRKan den dataansvarlige dokumentere dataminimering, formålsbegrænsning, integritet, fortrolighed og ansvarlighed?Klassificeringsregistreringer, lokationer for personoplysninger, adgangslogfiler, undtagelser fra opbevaring, dokumentation for afhjælpning
NIST CSF 2.0Kan organisationen forstå, vurdere, prioritere og kommunikere cybersikkerhedsrisici i overensstemmelse med mission og juridiske krav?DSPM-risikodashboard, prioriteret eksponeringsbacklog, styringsrapportering
COBIT 2019 eller ISACA-revisionsvinkelFungerer governance-mål, ledelsespraksis, ejerskab og assurance-aktiviteter effektivt?Kontrolejerskabsmatrix, evidenskadence, sagsopfølgning, registreringer fra ledelsens gennemgang

NIST CSF 2.0 er særligt nyttig som kommunikationslag. Det hjælper organisationer med at forstå, vurdere, prioritere og kommunikere cybersikkerhedsrisiko. DSPM-konstateringer kan naturligt kortlægges til Govern-, Identify-, Protect- og Detect-drøftelser, især når ledelsen har brug for en ikke-teknisk risikofortælling.

Hvordan revisorer vil se på DSPM-bevis

Revisorer certificerer ikke dit DSPM-værktøj. De vurderer, om driftsmodellen producerer pålideligt bevis og driver forbedring af kontroller.

DSPM-konstateringRevisionsvinkelClarysec-understøttet bevis
Offentligt eksponeret clouddatabase med personoplysningerISO/IEC 27001:2022-revisorRisikovurderingsregistrering efter klausul 6.1.2 og 6.1.3, risikobehandlingsplan, SoA-referencer til kontrollerne 5.9, 5.18 og 5.23, afhjælpningssag og opdateret aktivfortegnelse
Offentligt eksponeret clouddatabase med personoplysningerNIS2-gennemgangsansvarligBevis for Article 21-foranstaltninger vedrørende risikoanalyse, aktivstyring, adgangsstyring og hændelseshåndtering samt ledelsesrapportering til Article 20-tilsyn
Offentligt eksponeret clouddatabase med personoplysningerDORA IKT-risikorevisorBevis for, at konstateringen håndteres inden for rammeværket for styring af IKT-risiko efter Article 6 og understøtter forventningerne til datas fortrolighed, integritet, tilgængelighed og autenticitet efter Article 5
Offentligt eksponeret clouddatabase med personoplysningerGDPR-gennemgangsansvarlig eller DPOKlassificeringsresultat, lokation for personoplysninger, adgangslogfiler, bevis for behandlingssikkerhed, dokumentation for afhjælpning og ansvarlighedsbevis efter Article 5(2)
Offentligt eksponeret clouddatabase med personoplysningerCOBIT 2019- eller ISACA-revisorEjerskabsmatrix, sagsopfølgning, eskaleringsbevis, ledelsens gennemgang og registreringer fra assurance-test

Et dashboard alene vil ikke tilfredsstille disse vinkler. Revisorer skal kunne følge sporet fra kontekst og omfang til risikovurdering, risikobehandling, implementering af kontroller, overvågning og forbedring.

Almindelige DSPM-fejlmønstre

Clarysec ser ofte de samme problemer, når organisationer implementerer DSPM for hurtigt.

For det første køber organisationen et værktøj, men opdaterer aldrig aktivfortegnelsen. Resultatet er opdagelse uden ejerskab.

For det andet er klassificeringen teknisk korrekt, men ikke kortlagt til forretningsformål, opbevaring eller GDPR-registreringer. Resultatet er databeskyttelsesbevis, der stadig kræver manuel fortolkning.

For det tredje sendes konstateringer om adgangseksponering til udviklingsteamet uden risikorangering. Resultatet er backlog-træthed.

For det fjerde adskilles cloud-sikkerhedstilstand og datasikkerhedstilstand. CSPM rapporterer offentlig eksponering, DSPM rapporterer følsomme data, men ingen sammenholder dem for at prioritere det farlige overlap.

For det femte afhjælpes konstateringer, men opbevares ikke som revisionsbevis. Organisationen bliver sikrere, men kan ikke dokumentere det.

En stærk DSPM-driftsmodel undgår disse fejl ved at knytte enhver væsentlig konstatering til aktivansvar, klassificering, adgangsgovernance, styring af cloudtjenester, risikobehandling og opbevaring af bevis.

DSPM-metrikker på bestyrelsesniveau, der faktisk betyder noget

Ledelsen har ikke brug for en liste over alle følsomme tabeller. Den har brug for risikoindikatorer, der viser retning, ansvarlighed og resteksponering. Effektiv DSPM-rapportering bør omfatte:

  • Antal følsomme repositories pr. miljø og ejer
  • Andel af følsomme repositories med bekræftet klassificering
  • Antal åbne og forsinkede højrisiko-adgangseksponeringer
  • Følsomme data i ikke-godkendte cloudtjenester
  • Følsomme data i ikke-produktionsmiljøer
  • Offentlig eller ekstern eksponering, der involverer regulerede data
  • Kritiske datalagre uden tilstrækkelig logning
  • Afhjælpningstid pr. ejer og alvorlighed
  • Accepterede restrisici, der involverer personlige eller finansielle data
  • Fuldstændighed af bevis til revision og regulatorisk gennemgang

Disse metrikker er tilpasset NIS2-ledelsestilsyn, DORA-styringsforventninger, GDPR-ansvarlighed og ISO/IEC 27001:2022-præstationsevaluering.

Fra cloud-datakaos til kontrolleret bevis

Det regulatoriske landskab i 2026 er uforsonligt. Cloudadoption, SaaS-spredning, udviklingshastighed og duplikering til analyseformål har skabt en perfekt storm af skjult datarisiko. At vente på, at en hændelse, kunderevision eller tilsynsanmodning afslører jeres datasikkerhedstilstand, er ikke længere en holdbar strategi.

DSPM er broen mellem realiteten i moderne clouddata og forventningerne til revisionsbevis i ISO/IEC 27001:2022, NIS2, DORA og GDPR. Det erstatter gætterier med opdagelse, usikkerhed med klassificering, ikke-administreret adgang med afhjælpning og spredte artefakter med genanvendeligt revisionsbevis.

Clarysecs tilgang er praktisk:

  1. Brug Zenith Blueprint: en revisors 30-trins køreplan til at forankre DSPM i aktivfortegnelse, risikobehandling, adgangsbegrænsning, cloud-governance og Anvendelseserklæringen.
  2. Brug Zenith Controls: guide til compliance på tværs til at kortlægge DSPM-aktiviteter til ISO/IEC 27002:2022-kontrollerne 5.9, 5.18 og 5.23 og derefter genbruge bevis på tværs af NIS2-, DORA-, GDPR-, NIST CSF 2.0- og COBIT 2019-revisionsvinkler.
  3. Brug Clarysec-politikker såsom Politik for styring af aktiver, Politik for dataklassificering og mærkning - SMV, Politik for dataklassificering og mærkning, Politik for adgangskontrol - SMV, Politik for adgangskontrol, Politik for brug af cloudtjenester - SMV, Politik for brug af cloudtjenester, Lognings- og overvågningspolitik - SMV, Politik for risikostyring - SMV og Politik for revision og overvågning af efterlevelse til at omsætte DSPM fra værktøjsoutput til en kontrolleret driftsmodel.

Hvis din organisation står over for cloud-dataspredning, for brede adgangsrettigheder, shadow repositories, kundepres om assurance eller huller i regulatorisk bevis, er næste skridt ikke endnu et regneark. Det er et DSPM-evidenssprint, der producerer en aktivbaseline, et klassificeringskort, et eksponeringsregister, et overblik over cloud-datarisici, en risikobehandlingsplan og en evidenspakke klar til revision.

Clarysec kan hjælpe jer med at opbygge den driftsmodel, tilpasse den til ISO/IEC 27001:2022 og gøre det samme bevis anvendeligt for NIS2, DORA, GDPR og kunders due diligence. Download Clarysec-værktøjssættene, book en DSPM-evidensvurdering, eller start med et femdages sprint for at omsætte cloud-datarisiko til juridisk forsvarligt compliance-bevis.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

DNS-styring i 2026: revisionsklare kontroller hos registrarer

DNS-styring i 2026: revisionsklare kontroller hos registrarer

Styring af DNS og domæneregistrarer er nu et robusthedsanliggende på bestyrelsesniveau. Denne guide viser, hvordan DNSSEC, registry lock, adgang hos registrarer, zoneændringer og overvågning omsættes til juridisk holdbar dokumentation for efterlevelse.