Styring af sikker filoverførsel til ISO 27001-revisioner

Klokken var 16.47 en tirsdag, da Anya, CISO i en hurtigt voksende FinTech-virksomhed, modtog den type opkald, der ændrer et sikkerhedsprogram.
Det var ikke ransomware. Det var ikke et nedbrud i produktionsmiljøet. Det var chefjuristen, der talte med kontrolleret hast. En junioranalytiker havde vedhæftet den forkerte fil til en e-mail under et intensivt M&A due diligence-forløb. Filen var ikke en harmløs præsentation. Den indeholdt finansielle prognoser, kunders personoplysninger og strategisk immateriel ejendom. Den tiltænkte modtager var en ekstern advokat, men analytikeren havde indtastet en privat e-mailadresse i stedet for det godkendte advokatfirmas postkasse.
Den eneste grund til, at virksomheden undgik en større hændelse, var en nyligt implementeret regel for forebyggelse af datalækage. E-mailen blev blokeret, en alarm blev udløst, og sikkerhedsteamet inddæmmede hændelsen, før filen forlod miljøet.
Næste morgen tog presset til. En potentiel kunde i den finansielle sektor sendte et DORA-spørgeskema til due diligence og bad om dokumentation for sikre IKT-dataudvekslinger. En kunde bad det juridiske team dokumentere, at alle eksporter af personoplysninger til supportleverandører var krypterede, godkendte og loggede. Servicedesken rapporterede derefter, at en projektleder havde brugt et offentligt fildelingslink, fordi portalen til styret filoverførsel var “for langsom”.
Den sekvens er virkeligheden for styring af sikker filoverførsel i 2026. Spørgsmålet er ikke længere, om en organisation har SFTP, en platform til styret filoverførsel, cloudbaserede samarbejdsværktøjer eller e-mailkryptering. Det vanskeligere spørgsmål er, om organisationen kan dokumentere, at følsomme oplysninger er blevet overført via godkendte kanaler med korrekt klassificering, autorisation, kryptering, leverandørforpligtelser, logning, overvågning, opbevaring og udløsende kriterier for hændelseshåndtering.
For CISO’er, complianceansvarlige, revisorer og forretningsledere er informationsoverførsel nu et dokumentationsspørgsmål på bestyrelsesniveau. GDPR forventer ansvarlighed og passende tekniske og organisatoriske foranstaltninger for personoplysninger. NIS2 forventer risikobaserede cybersikkerhedskontroller, ledelsestilsyn, sikker kommunikation, kryptografi, adgangsstyring, håndtering af hændelser og sikkerhed i forsyningskæden. DORA forventer, at finansielle enheder og IKT-udbydere kan dokumentere operationel robusthed, styring af IKT-tredjepartsrisiko, hændelsesstyring og kontraktlig kontrol over kritiske IKT-tjenester.
ISO/IEC 27001:2022 giver ledelsessystemets rygrad. ISO/IEC 27002:2022 giver kontrolsproget. Clarysec omsætter dette sprog til driftsnær dokumentation gennem Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, Clarysecs politikbibliotek og Zenith Controls: The Cross-Compliance Guide Zenith Controls.
Hvorfor styring af filoverførsel bryder sammen, før revisionen begynder
De fleste organisationer fejler ikke, fordi de mangler et sikkert overførselsværktøj. De fejler, fordi de har for mange overførselsveje og ingen samlet styringsmodel.
Et typisk miljø omfatter portaler til styret filoverførsel, SFTP-servere, e-mailvedhæftninger, delte links i Microsoft 365 eller Google Workspace, API-eksporter, kundeportaler, leverandørers uploadsites, flytbare medier og beskedapps, der bruges, når nogen er under pres. Fra et revisionsperspektiv rejser hver kanal de samme spørgsmål:
- Hvilke oplysninger blev overført?
- Hvilken klassificering gjaldt?
- Hvem godkendte overførslen?
- Var modtageren autoriseret?
- Blev kryptering håndhævet?
- Blev adgang logget og overvåget?
- Krævede leverandørkontrakter tilsvarende beskyttelse?
- Blev regler for opbevaring og sletning anvendt?
- Ville en hændelse blive detekteret og eskaleret?
Zenith Blueprint, i fasen Controls in Action, Step 22, Organizational controls, Control 5.14, indfanger den operationelle virkelighed:
I en forbundet organisation står information ikke stille. Den bevæger sig mellem mennesker, afdelinger, systemer, enheder, partnere og eksterne enheder. Nogle gange bevæger den sig gennem sikre tunneler med fuld sporbarhed. Andre gange bevæger den sig via WhatsApp, privat e-mail eller en hurtig kopiér og indsæt-handling til et delt Google Doc. Control 5.14 findes for at styre dette flow og sikre, at informationsoverførsel er sikker, bevidst og i overensstemmelse med dens klassificering og forretningsformål.
Det er kernen i styring af sikker informationsudveksling. Revisorer spørger ikke kun: “Bruger I kryptering?” De spørger, om informationsbevægelser er bevidste, kontrollerede, i overensstemmelse med klassificeringen og understøttet af bevismateriale.
Start med ISMS-omfang, risiko og ansvarlighed
Et program for sikker filoverførsel bør ikke begynde med valg af værktøj. Det bør begynde med ISO/IEC 27001:2022-omfang, krav fra interessenter, risikovurdering og ledelsesmæssig ansvarlighed.
For en SaaS-udbyder, FinTech-virksomhed eller reguleret leverandør bør ISMS-omfanget omfatte de systemer, leverandører, lokationer og processer, hvorigennem følsomme oplysninger bevæger sig. Det omfatter typisk eksport af kundedata, vedhæftninger i supportsager, analyseudtræk, leverandørpakker til fejlsøgning, sikkerhedskopier overført til cloudlagre, HR- og finansudvekslinger, M&A-datarum, kundeportaler til bevismateriale og API-til-API-overførsler med databehandlere eller underdatabehandlere.
ISO/IEC 27001:2022 kræver en gentagelig proces for informationssikkerhedsrisikovurdering, risikobehandling, en Anvendelseserklæring og risikoejerens accept af restrisiko. I praksis bliver dette til et risikoregister for overførsler snarere end et teoretisk regneark.
| Overførselsscenarie | Risiko | Kontrolforventning | Bevismateriale |
|---|---|---|---|
| Kunders personoplysninger eksporteres til supportleverandør via SFTP | Uautoriseret videregivelse, svag leverandøradgang, ufuldstændige logfiler | Godkendt leverandør, krypteret protokol, navngivne konti, MFA hvor relevant, opbevaringsgrænse, gennemgåede logfiler | Leverandørkontrakt, SFTP-konfiguration, adgangsliste, overførselslog, ticketgodkendelse, opbevaringsregistrering |
| Finans sender lønfil via e-mail | Brud på persondatasikkerheden, fejladressering, ukrypteret vedhæftning | Godkendt sikker e-mail eller portal, kryptering, modtagerverifikation, DLP-alarm | Regel for e-mailkryptering, DLP-politik, godkendelsesarbejdsgang, e-mailrevisionslog |
| M&A-team deler due diligence-datasæt via cloudlink | Eksponering via offentligt link, overdreven opbevaring, ukontrolleret videreoverførsel | Godkendt datarum, klassificeringsmærkning, udløbsdato, godkendelse af ekstern deling, adgangslog | Delingsindstillinger, linkudløb, adgangshændelser, ejergodkendelse, klassificeringsmærkning |
| Backup-arkiv transporteres på flytbare medier | Tab under transport, svag sporbarhedskæde, manglende dokumentation for kryptering | Kryptering før overførsel, manipulationssikker emballage, anerkendt kurér, kvittering for modtagelse | Mediefortegnelse, krypteringsregistrering, kurérsporing, sporbarhedskædelog |
Det er også her, ledelsens ansvarlighed bliver praktisk. ISO/IEC 27001:2022 kræver, at øverste ledelse tilpasser informationssikkerhed til den strategiske retning, tildeler roller, stiller ressourcer til rådighed og gennemgår performance. NIS2 forstærker ledelsesorganets ansvarlighed for foranstaltninger til styring af cybersikkerhedsrisici. DORA gør det samme for finansielle enheder og gør styring af IKT-risiko samt beskyttelse af fortrolighed, integritet, autenticitet og tilgængelighed til et ledelsesansvar.
Sikker filoverførsel er ikke blot en systemadministrationsopgave. Det er kontrolleret databevægelse på tværs af forretningsøkosystemet.
Kortlægning af ISO/IEC 27002:2022-kontroller for sikker overførsel
ISO/IEC 27002:2022-kontrol 5.14, Informationsoverførsel, er ankeret, men den kan ikke fungere alene. Gennem Zenith Controls kortlægger Clarysec sikker informationsoverførsel primært til kontrol 5.14, stærkt understøttet af kontrol 8.12, Forebyggelse af datalækage, og kontrol 8.24, Brug af kryptografi.
Kontrol 5.14 besvarer styringsspørgsmålet: hvordan må information overføres internt og eksternt? Kontrol 8.12 besvarer lækagespørgsmålet: hvordan forhindrer vi, at følsomme data forlader organisationen via uautoriserede kanaler? Kontrol 8.24 besvarer beskyttelsesspørgsmålet: hvordan vælges, anvendes og styres kryptografi for data under overførsel, i hvile og, hvor relevant, i brug?
De omkringliggende kontroller skaber det revisionsklare miljø:
| ISO/IEC 27002:2022-kontrol | Rolle i styring af sikker filoverførsel | Eksempler på bevismateriale |
|---|---|---|
| 5.12 Klassificering af information | Definerer følsomhed og krav til håndtering | Klassificeringspolitik, datafortegnelse, mærkninger |
| 5.13 Mærkning af information | Gør klassificering synlig og håndhævelig | Mærkningskonfiguration, mærkningsregistreringer, brugervejledning |
| 5.14 Informationsoverførsel | Definerer godkendte overførselsmetoder og regler | Overførselsstandard, matrix over godkendte kanaler, undtagelsesregistreringer |
| 5.20 Håndtering af informationssikkerhed i leverandøraftaler | Udvider overførselsforpligtelser til kontrakter | Leverandørsikkerhedsbilag, klausul om sikker overførsel, revisionsrettigheder |
| 5.23 Informationssikkerhed ved brug af cloudtjenester | Styrer cloudportaler og samarbejdsplatforme | Indstillinger for clouddeling, leverandør-due diligence, konfigurationsgennemgang |
| 7.10 Lagringsmedier | Kontrollerer flytbare medier, transport og bortskaffelse | Medieregister, dokumentation for kryptering, sporbarhedskædelogfiler |
| 8.12 Forebyggelse af datalækage | Blokerer eller alarmerer ved uautoriseret deling | DLP-regler, alarmhistorik, godkendelser af undtagelser |
| 8.16 Overvågningsaktiviteter | Detekterer mistænkelig overførsels- og adgangsadfærd | SIEM-hændelser, MFT-logfiler, bevismateriale for gennemgang |
| 8.24 Brug af kryptografi | Beskytter data under overførsel og i hvile | TLS-indstillinger, SFTP-konfiguration, registreringer for nøglestyring |
Zenith Blueprint, Controls in Action-fasen, Step 22, forklarer tydeligt forventningen til håndhævelse:
I praksis betyder det ikke kun at definere, “hvad der er tilladt”, men også at etablere tekniske og adfærdsmæssige mekanismer til at håndhæve disse forventninger. For eksempel:
✓ Hvis “Fortrolig” information ikke må forlade virksomheden uden kryptering, skal e-mailsystemer håndhæve krypteringspolitikker eller blokere ekstern transmission. ✓ Hvis filoverførsler til eksterne leverandører kun er tilladt via sikre portaler, skal links til åbne cloudlagre (f.eks. offentlige Dropbox-mapper) aktivt forhindres. ✓ Hvis personoplysninger overføres på tværs af landegrænser, skal metoden være i overensstemmelse med databeskyttelses- og retlige forpligtelser, ikke kun interne præferencer.
Derfor er politikudsagn som “brug sikre metoder” ikke nok. Revisorer tester, om godkendte metoder er defineret, implementeret, overvåget og dokumenteret.
Politiklaget: fra regler til håndhævelige kontroller
Politikker er dér, hvor revisorer leder efter forpligtelse. Stærkt bevismateriale opstår, når politikklausuler kan spores til tekniske indstillinger, godkendelser i arbejdsgange og driftsregistreringer.
Clarysecs SMV Third-Party and Supplier Security Policy Third-Party and Supplier Security Policy - SME angiver i klausul 6.2.3:
Alle data, der deles med leverandører, skal beskyttes gennem kryptering og overføres ved brug af sikre protokoller (f.eks. HTTPS, SFTP).
Denne klausul kan drive et komplet revisionsspor. Hvis en leverandør modtager kundedata, skal teamet kunne vise leverandørgodkendelse, tilladte datakategorier, konfiguration af sikker protokol, adgangsbegrænsninger, logfiler og tilsvarende kontraktlige forpligtelser.
SMV Data Classification and Labeling Policy Data Classification and Labeling Policy - SME, afsnittet Styringskrav, 5.2.3, tilføjer:
Ekstern deling skal være udtrykkeligt godkendt og logget.
For enterprise-miljøer udvider Data Classification and Labeling Policy Data Classification and Labeling Policy, klausul 6.3.1, reglen:
Al datahåndtering, transmission, adgang, lagring og bortskaffelse af information skal være i overensstemmelse med informationens klassificeringsniveau. Som minimum:
For mere følsomme klassificeringer angiver klausul 6.3.1.3.2:
Skal være krypteret under overførsel og i hvile
Enterprise Remote Work Policy Remote Work Policy kobler dette til daglig adfærd og kræver, at medarbejdere:
Kun bruger godkendte fildelingsløsninger (f.eks. M365, Google Workspace med kontroller for forebyggelse af datalækage (DLP))
Dette er vigtigt, fordi mange overførselshændelser opstår under fjernarbejde, juridiske forhandlinger, salgsrelateret due diligence, akut support og projektleverancer.
Clarysecs SMV Cryptographic Controls Policy Cryptographic Controls Policy - SME, afsnittet Omfang, klausul 2.2, bekræfter, at krypteringsstyring omfatter mere end databaser:
Denne politik omfatter data i hvile, data under overførsel og data i brug. Den styrer også kryptering, der anvendes til sikkerhedskopier, e-mail, eksterne dataoverførsler og offentligt tilgængelige websites.
SMV Logging and Monitoring Policy Logging and Monitoring Policy - SME, Styringskrav, klausul 5.4.3, identificerer:
Adgangslogfiler: filadgang (især for følsomme data eller personoplysninger), ændringer af tilladelser, brug af delte ressourcer
For enterprise-miljøer kræver Third party and supplier security policy Third party and supplier security policy, klausul 6.3.2:
Al tredjepartsadgang skal logges og overvåges og, hvor det er muligt, segmenteres gennem bastion hosts, VPN’er eller Zero Trust-gateways.
Enterprise Logging and Monitoring Policy Logging and Monitoring Policy omfatter også overvågning af:
Ekstern kommunikation og udløsere for firewallregler
Endelig giver SMV Legal and Regulatory Compliance Policy-sme Legal and Regulatory Compliance Policy-sme en databeskyttelsesspecifik sikkerhedsforanstaltning:
Personoplysninger må ikke sendes via e-mail eller på anden måde overføres uden kryptering eller passende sikkerhedsforanstaltninger.
Tilsammen skaber disse klausuler en forsvarlig kontrolfortælling: klassificér data, godkend overførslen, brug en godkendt kanal, krypter overførslen, overvåg adgang, log aktivitet, gennemgå anomalier og bevar bevismateriale.
Én kontrolmodel for GDPR, NIS2 og DORA
Styring af sikker filoverførsel er et stærkt eksempel på, hvorfor efterlevelse bør integreres og ikke duplikeres.
GDPR definerer behandling bredt, herunder videregivelse, transmission, lagring, sletning og destruktion. GDPR definerer også et brud på persondatasikkerheden som et sikkerhedsbrud, der fører til hændelig eller ulovlig destruktion, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger. Article 5 indfører ansvarlighed. Article 32 forventer passende tekniske og organisatoriske foranstaltninger, herunder fortrolighed, integritet, tilgængelighed, robusthed, gendannelsesevne og test.
NIS2 kræver risikostyringsforanstaltninger såsom håndtering af hændelser, forretningskontinuitet, sikkerhed i forsyningskæden, sikker anskaffelse og vedligeholdelse, vurdering af effektivitet, cyberhygiejne, træning, kryptografi, adgangsstyring, styring af aktiver, MFA hvor relevant og sikker kommunikation. NIS2 fastsætter også forventninger til rapportering af væsentlige hændelser, herunder tidlig varsling inden for 24 timer, underretning inden for 72 timer og en endelig rapport inden for én måned.
DORA finder anvendelse fra 17. januar 2025 på finansielle enheder og relevante IKT-tredjepartsleverandører. DORA formaliserer styring af IKT-risiko, hændelsesklassificering, test af digital operationel robusthed og IKT-tredjepartsrisiko. Filoverførselsplatforme, cloudbaserede datarum, SFTP-hosting, portaler til dokumentudveksling og supportplatforme kan alle blive relevante, når de understøtter kritiske eller vigtige funktioner.
| Kravtema | GDPR-perspektiv | NIS2-perspektiv | DORA-perspektiv | ISO/IEC 27001:2022-bevismateriale |
|---|---|---|---|---|
| Flytning af personoplysninger eller følsomme data | Dokumentér lovlig, begrænset og beskyttet behandling | Styr risiko for net- og informationssystemer | Beskyt data, der understøtter finansielle forretningsprocesser | Datafortegnelse, klassificering, behandlingsoptegnelser, overførselsregister |
| Kryptering og sikker overførsel | Passende sikkerhedsforanstaltninger for fortrolighed og integritet | Kryptografi og sikker kommunikation | Datatilgængelighed, autenticitet, integritet og fortrolighed | Politik for kryptografi, TLS- eller SFTP-indstillinger, bevismateriale for nøglestyring |
| Leverandørudvekslinger | Ansvarlighed for databehandler og underdatabehandler | Sikkerhed i forsyningskæden og leverandørsårbarheder | Strategi for IKT-tredjepartsrisiko, kontrakter, revisionsrettigheder | Leverandør-due diligence, aftaler, adgangslogfiler, gennemgangsregistreringer |
| Hændelseshåndtering | Vurdering af brud på persondatasikkerheden og underretning, hvor det kræves | Tidlig varsling inden for 24 timer, underretning inden for 72 timer, kadence for endelig rapport | Livscyklus for større IKT-hændelser og kundemeddelelse, hvor relevant | Hændelsesplaybooks, klassificeringsregistreringer, bevaring af bevismateriale |
| Logning og dokumentation | Ansvarlighed og støtte til undersøgelse af brud | Kontroleffektivitet og hændelsesdetektion | Hændelsesklassificering, rodårsag og rapportering | SIEM-logfiler, MFT-logfiler, gennemgangsregistreringer, revisionsspor |
Værdien af Zenith Controls er, at det samme bevismateriale kan indekseres én gang og kortlægges på tværs af ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 og COBIT 2019. Vejledningen opretter ikke særskilte “Zenith controls”. Den hjælper med at kortlægge anerkendte kontroller og bevismateriale på tværs af rammeværker.
Opbyg en dokumentationspakke for sikker overførsel på fem dage
Når en kunderevision, certificeringsrevision eller regulatorisk gennemgang nærmer sig, er den hurtigste vej at opbygge en fokuseret dokumentationspakke omkring faktisk overførselsaktivitet.
Dag 1: Opret overførselsregisteret
Angiv tilbagevendende overførsler og højrisikooverførsler, herunder systemeksporter, leverandørfeeds, kundeportaler, e-mailarbejdsgange, clouddelingsmønstre, API’er og flytbare medier. Minimumsfelter bør omfatte overførselsnavn, forretningsansvarlig, dataklassificering, indikator for personoplysninger, kildesystem, destinationspart, overførselsmetode, krypteringsmetode, frekvens, godkendelseskrav, logningskilde, opbevaringsregel, reference til leverandørkontrakt og hændelsesansvarlig.
Dag 2: Kortlæg godkendte metoder til klassificering
Brug Clarysecs klassificeringspolitikker som regelgrundlag. Definér tilladte metoder efter klassificeringsniveau.
| Dataklasse | Tilladt intern overførsel | Tilladt ekstern overførsel | Krævede kontroller |
|---|---|---|---|
| Offentlig | Godkendte samarbejdsværktøjer | Godkendte offentlige kanaler | Integritetsbeskyttelse, hvor det er nødvendigt |
| Intern | Virksomheds-e-mail, godkendt arbejdsområde | Godkendt eksternt arbejdsområde med ejergodkendelse | Adgangsstyring, logning |
| Fortrolig | Godkendt krypteret arbejdsområde, MFT | MFT, SFTP, krypteret portal, godkendt API | Kryptering, godkendelse, gennemgang af adgangsrettigheder, logfiler |
| Begrænset | Sikker arbejdsgang vurderet fra sag til sag | Kun ved ekstraordinær godkendelse | Kryptering, navngivne modtagere, MFA, DLP, juridisk gennemgang, opbevaringsgrænse |
Dag 3: Indsaml dokumentation for teknisk håndhævelse
For hver kanal indsamles skærmbilleder eller eksporter, der viser begrænsninger for ekstern deling, DLP-regler, linkudløb, downloadbegrænsninger, krypteringskonfiguration, MFA- eller betingede adgangsindstillinger, SFTP-cipher- og protokolkonfiguration, kontotilladelser, logningskonfiguration og alarmregler for usædvanlige downloads, ændringer i tilladelser eller offentlige links.
Dag 4: Test én overførsel fra start til slut
Vælg en reel stikprøve, f.eks. en månedlig kundeeksport til en lønleverandør, et upload til et due diligence-datarum eller en supportpakke sendt til en leverandør. Bevismaterialet bør vise forretningsgodkendelse, klassificering, kontrol af leverandørkontrakt, eksportkilde, sikker kanal, modtagerverifikation, overførselslog, adgangs- eller downloadgennemgang, sletnings- eller opbevaringshandling og opdatering af registeret.
Dag 5: Tilføj hændelsesudløsere og rapporteringskoblinger
Definér, hvornår en overførselsanomali bliver en sikkerhedshændelse eller en rapporteringspligtig hændelse. Udløsere kan omfatte overførsel til et uautoriseret domæne, oprettelse af et offentligt link til fortrolige data, serier af mislykkede loginforsøg mod en SFTP-portal, store leverandørdownloads, e-mail sendt til forkert modtager, algoritmenedgradering, adgang fra uventet geografi eller kompromittering af en leverandørs filoverførselsplatform.
Kortlæg derefter hver udløser til beslutningskriterier for GDPR, NIS2 og DORA. Under GDPR vurderes det, om personoplysninger blev ulovligt videregivet, tilgået, ændret, tabt eller destrueret. Under NIS2 vurderes driftsafbrydelse, økonomisk tab og skade på andre. Under DORA vurderes berørte kunder, transaktioner, varighed, geografisk udbredelse, datatab, tjenestens kritikalitet og økonomisk påvirkning.
Leverandøraftaler udgør halvdelen af kontrollen
En sikker SFTP-server beskytter ikke organisationen, hvis den modtagende leverandør lagrer filen ukrypteret, videresender den til en underleverandør eller opbevarer den på ubestemt tid.
Zenith Blueprint, Controls in Action-fasen, Step 23, Organizational controls, Control 5.20, beskriver de emner i leverandøraftaler, der har betydning:
Centrale områder, der typisk behandles i leverandøraftaler, omfatter:
✓ Fortrolighedsforpligtelser, herunder omfang, varighed og begrænsninger for videregivelse til tredjeparter; ✓ Ansvar for adgangsstyring, f.eks. hvem der kan tilgå jeres data, hvordan legitimationsoplysninger administreres, og hvilken overvågning der er etableret; ✓ Tekniske og organisatoriske foranstaltninger for databeskyttelse, kryptering, sikker transmission, backup og tilgængelighedsforpligtelser; ✓ Tidsfrister og protokoller for rapportering af hændelser, ofte med definerede tidsrammer (f.eks. “underret inden for 24 timer”); ✓ Revisionsret, herunder frekvens, omfang og adgang til relevant bevismateriale (f.eks. rapporter fra penetrationstest, SoA, certificeringer); ✓ Kontroller for underleverandører, der kræver, at leverandøren viderefører tilsvarende sikkerhedsforpligtelser til sine nedstrøms partnere; ✓ Bestemmelser ved kontraktophør, såsom tilbagelevering eller destruktion af data, genopretning af aktiver og deaktivering af konti.
Dette er i overensstemmelse med leverandørkontrollerne i ISO/IEC 27002:2022, herunder 5.19 Informationssikkerhed i leverandørrelationer, 5.20 Håndtering af informationssikkerhed i leverandøraftaler, 5.21 Styring af informationssikkerhed i IKT-forsyningskæden, 5.22 Overvågning, gennemgang og ændringsstyring af leverandørtjenester og 5.23 Informationssikkerhed ved brug af cloudtjenester.
For DORA kobles leverandørudvekslinger også til styring af IKT-tredjepartsrisiko, registre over IKT-tjenesteordninger, kontraktlige klausuler, revisions- og inspektionsrettigheder, bistand ved hændelser og exitstrategier. For NIS2 kobles de til sikkerhed i forsyningskæden og leverandørspecifikke sårbarheder.
En praktisk plan for leverandørdataudveksling bør specificere udvekslede datakategorier, overførselskanal, krypteringskrav, autentifikationskrav, navngivne leverandørroller, begrænsninger for underdatabehandlere, logningsforpligtelser, tidsramme for hændelsesunderretning, krav til tilbagelevering og destruktion af data samt bevismateriale, der kan stilles til rådighed efter anmodning.
Ignorér ikke fysiske medier og offlineoverførsler
De fleste diskussioner om styring af filoverførsel fokuserer på cloudlinks og MFT-platforme, men revisorer spørger stadig til USB-drev, flytbare diske, backuptapes og medier sendt med kurér. Disse bruges ofte under migreringer, retssager, digital efterforskning, OT-vedligeholdelse eller offsite-backup.
Zenith Blueprint, Controls in Action-fasen, Step 18, Physical Controls II, Media Management, Control 7.10, angiver:
For enhver transport af medier, især mellem kontorlokationer eller til tredjeparter (f.eks. en data- migrering til en cloududbyder), skal der implementeres specifikke trin. Medier skal krypteres før overførsel, pakkes i manipulationssikre beholdere og sendes via anerkendte kurérer med sporing. Der skal føres en transportlog, der angiver, hvad der blev sendt, hvornår, til hvem, og bekræftelse på modtagelse.
Af hensyn til revisionsberedskab skal fysiske medier behandles som enhver anden overførselskanal. Dokumentationspakken bør omfatte en mediefortegnelse, krypteringsregistrering, sporbarhedskædelog, kurérsporing, modtagerbekræftelse, tilbageleveringsregistrering eller destruktionscertifikat.
Hvordan revisorer tester styring af sikker filoverførsel
Et modent program for sikker overførsel bør kunne modstå flere revisionsperspektiver. Det samme bevismateriale kan blive fortolket forskelligt af en ISO/IEC 27001:2022-revisor, en NIST CSF-assessor, en COBIT 2019-reviewer, en DORA-reviewer eller en GDPR-fokuseret revision fra databeskyttelsesrådgiveren (DPO).
| Revisorperspektiv | Hvad de vil teste | Forventet bevismateriale |
|---|---|---|
| ISO/IEC 27001:2022-revisor | Om risici ved informationsoverførsel identificeres, behandles, kontrolleres og gennemgås inden for ISMS | Omfang, risikovurdering, Anvendelseserklæring, politikker, overførselsregister, stikprøvebevismateriale, resultater fra intern revision |
| ISO/IEC 27002:2022-kontrolreviewer | Om 5.14, 8.12 og 8.24 fungerer sammen med klassificering, adgang, logning, leverandør- og hændelseskontroller | Godkendte metoder, DLP-regler, kryptografiindstillinger, gennemgang af adgangsrettigheder, logfiler, leverandørklausuler |
| NIST CSF 2.0-assessor | Om resultater på tværs af GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND og RECOVER opnås | Current og Target Profile, registreringer for leverandørrisiko, dataflowfortegnelse, overvågningshændelser, responsregistreringer |
| COBIT 2019- eller ISACA-revisor | Om styringsmål, ejerskab, procesperformance og overvågning er defineret | RACI, procesmetrikker, ledelsesrapportering, problemsporing, resultater af kontroltest |
| GDPR-revisor eller DPO-gennemgang | Om overførsler af personoplysninger er lovlige, minimerede, beskyttede og dokumenterbare | RoPA, DPIA hvor relevant, fornødne garantier ved overførsel, vurdering af brud, databehandlerklausuler |
| DORA-reviewer | Om IKT-tredjepartsdataudvekslinger, der understøtter vigtige funktioner, er robuste, kontraktlige og revisionsbare | IKT-tredjepartsregister, kontraktklausuler, hændelsesbistand, exitplan, registreringer fra robusthedstest |
| NIS2-reviewer | Om sikker kommunikation, kryptografi, leverandørsikkerhed, håndtering af hændelser og bestyrelsestilsyn er effektive | Ledelsesgodkendelse, politikker, leverandørvurderinger, hændelsesprocedurer, registreringer af rapporteringsbeslutninger |
Læringen er enkel: opret ikke duplikerede dokumentationsmapper for hver regulering. Opret én dokumentationsmodel for sikker overførsel, og kortlæg den derefter til de relevante forpligtelser.
Almindelige konstateringer ved revision af sikker overførsel
På tværs af SaaS, FinTech, professionelle tjenester og regulerede leverandører ser Clarysec gentagne gange de samme svagheder:
- SFTP-konti deles mellem leverandørens medarbejdere
- Servicekonti udløber aldrig
- Ekstern deling er aktiveret globalt i cloudbaserede samarbejdsværktøjer
- Offentlige links er tilladt for fortrolige filer
- DLP findes, men er ikke tilpasset dataklassificeringer
- E-mailkryptering er valgfri og brugerinitieret
- Leverandørkontrakter nævner fortrolighed, men ikke dokumentation for sikker overførsel
- Logfiler indsamles, men gennemgås ikke
- Overførselsgodkendelser ligger i chatbeskeder frem for i helpdesk-sagsstyringssystemet
- Opbevaring for uploads til kundeportaler er uklar
- Fysiske medier behandles som en undtagelse uden for ISMS
- Hændelsesplaybooks omfatter ikke scenarier med fejladresseret filoverførsel eller kompromitteret MFT-platform
Hver svaghed skaber regulatorisk friktion. Under GDPR svækker den ansvarlighed og muligheden for at forsvare håndteringen af brud. Under NIS2 underminerer den risikostyring og håndtering af hændelser. Under DORA truer den styring af IKT-tredjepartsrisiko og dokumentation for operationel robusthed.
Tjekliste for styring af sikker filoverførsel i 2026
Brug denne tjekliste før jeres næste ISO/IEC 27001:2022-revision, kundesikkerhedsgennemgang, DORA-beredskabsvurdering, NIS2-bestyrelsesbriefing eller GDPR-dokumentationsanmodning.
- Har vi et komplet register over tilbagevendende overførsler af følsomme oplysninger?
- Er overførselsmetoder kortlagt til klassificeringsniveauer?
- Er eksterne overførsler udtrykkeligt godkendt og logget?
- Styres MFT, SFTP, sikre portaler, API’er, e-mail og cloudlinks ensartet?
- Håndhæves kryptering for overførsler af fortrolige, begrænsede og personoplysninger?
- Kontrolleres e-mailvedhæftninger gennem kryptering, DLP eller godkendte alternativer?
- Er leverandørers overførselsforpligtelser skrevet ind i kontrakter?
- Logges, overvåges og gennemgås tredjepartsadgange periodisk?
- Logges filadgang, ændringer af tilladelser og brug af delte ressourcer?
- Opbevares overførselslogfiler længe nok til undersøgelser og revisioner?
- Er anomale overførsler integreret i hændelseshåndtering?
- Kan vi klassificere, om en overførselshændelse udløser rapportering efter GDPR, NIS2 eller DORA?
- Tester vi overførselskontroller gennem intern revision eller selvevaluering af kontroller?
- Har vi bevismateriale for ledelsens gennemgang og risikoejerens accept?
Hvis svaret på et af disse spørgsmål er uklart, er problemet sandsynligvis ikke teknologi. Det er styring.
Fra reaktion til revisionsklar robusthed
Anyas nærved-hændelse var ikke blot en blokeret e-mail. Den var bevis på, at ukontrolleret informationsflow på få sekunder kan blive et regulatorisk, kontraktligt og operationelt robusthedsproblem.
Styring af sikker filoverførsel i 2026 handler om mere end at kryptere en forbindelse. Det handler om at dokumentere, at følsomme oplysninger kun bevæger sig gennem godkendte, overvågede og juridisk forsvarlige veje.
Clarysec hjælper organisationer med at opbygge denne dokumentationsmodel ved hjælp af Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls og ISO/IEC 27001:2022-tilpassede politikskabeloner såsom Data Classification and Labeling Policy, Third-Party and Supplier Security Policy, Cryptographic Controls Policy - SME, Logging and Monitoring Policy - SME og Remote Work Policy.
Hvis I forbereder jer på ISO/IEC 27001:2022-certificering, DORA-beredskab, NIS2-styringsrapportering eller en GDPR-dokumentationsanmodning, så start med ét spørgsmål: kan I dokumentere, hvor jeres følsomme oplysninger blev overført hen sidste måned?
Clarysec kan hjælpe jer med at oprette overførselsregisteret, kortlægge kontroller, hærde fildelingskanaler, tilpasse leverandørklausuler og opbygge det revisionsbevismateriale, der kræves for at kunne svare med sikkerhed.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


