Διακυβέρνηση του κύκλου ζωής δεδομένων βάσει ISO 27001 για το 2026

Η Maria, η Υπεύθυνη Ασφάλειας Πληροφοριών μιας ταχέως αναπτυσσόμενης εταιρείας fintech, βίωσε ένα από εκείνα τα απογεύματα Παρασκευής που μετατρέπουν ένα κενό συμμόρφωσης σε ζήτημα επιπέδου Διοικητικού Συμβουλίου.
Η εταιρεία είχε μόλις επεκταθεί σε νέες αγορές της ΕΕ. Τα έσοδα αυξάνονταν, η ένταξη πελατών επιταχυνόταν και νέα εργαλεία SaaS προστίθενταν κάθε εβδομάδα. Έπειτα, τρία μηνύματα έφτασαν σχεδόν ταυτόχρονα.
Το Νομικό Τμήμα προειδοποίησε ότι οι Αρχές Προστασίας Δεδομένων ενίσχυαν την επιβολή των απαιτήσεων γύρω από τον περιορισμό της αποθήκευσης κατά GDPR. Η λειτουργία κανονιστικής συμμόρφωσης της υπενθύμισε ότι οι υποχρεώσεις κινδύνου ΤΠΕ βάσει DORA αποτελούσαν πλέον ενεργή επιχειρησιακή πραγματικότητα. Το Διοικητικό Συμβούλιο ρώτησε αν η έκθεση του οργανισμού στο NIS2, συμπεριλαμβανομένων των απαιτήσεων για προμηθευτές και κυβερνοϋγιεινή, ήταν υπό έλεγχο.
Στη συνέχεια, ένας πελάτης ζήτησε τη διαγραφή του λογαριασμού του και όλων των σχετικών δεδομένων προσωπικού χαρακτήρα.
Το απλό αίτημα εξελίχθηκε σε διατμηματικό αγώνα συντονισμού. Το Νομικό Τμήμα είπε ότι ορισμένα αρχεία ενδέχεται να απαιτούνταν για συμβατική διαφορά. Το Οικονομικό Τμήμα είπε ότι τα αρχεία που απαιτούνται από τον νόμο έπρεπε να διατηρηθούν. Η ομάδα προϊόντος επιβεβαίωσε ότι τα δεδομένα του πελάτη υπήρχαν στη βάση δεδομένων παραγωγής, στην πλατφόρμα αναλυτικής, στα αιτήματα υποστήριξης, σε αποθήκευση αντικειμένων, σε αρχεία καταγραφής Kubernetes, σε στιγμιότυπα βάσης δεδομένων και σε εργαλείο επιτυχίας πελατών τρίτου μέρους. Η ομάδα μηχανικής νέφους ρώτησε ποια αντίγραφα ασφαλείας περιείχαν τα δεδομένα. Ο Υπεύθυνος Προστασίας Δεδομένων ρώτησε αν κάποιο αντίγραφο εξακολουθούσε να υποβάλλεται σε επεξεργασία εκτός ΕΕ. Η Maria ζήτησε τεκμήρια.
Κάποιος τελικά διατύπωσε τη φράση που ανέδειξε το πραγματικό ζήτημα:
«Δεν έχουμε ένα ενιαίο σημείο όπου αυτός ο κύκλος ζωής είναι ορατός.»
Αυτό είναι το πρόβλημα της διακυβέρνησης κύκλου ζωής δεδομένων για το 2026. Δεν αφορά μόνο τη διατήρηση δεδομένων. Αφορά την ταξινόμηση, την ιδιοκτησία, τη νόμιμη βάση, την πρόσβαση, την τοποθεσία, την αναπαραγωγή, τη διατήρηση αντιγράφων ασφαλείας, τη νομική δέσμευση διατήρησης, τη διαδικασία αποχώρησης από υπηρεσίες νέφους, τη διαγραφή από προμηθευτές, την ανασκόπηση αρχείων, τα τεκμήρια περιστατικών και την τεκμηριωμένη διάθεση.
Για ΜΜΕ, fintechs, παρόχους διαχειριζόμενων υπηρεσιών (MSPs), οργανισμούς με προτεραιότητα το νέφος και ρυθμιζόμενους οργανισμούς, ο κίνδυνος δεν είναι πλέον ότι λείπουν δεδομένα. Ο κίνδυνος είναι ότι τα δεδομένα βρίσκονται παντού, είναι αντιγραμμένα, παρωχημένα, με υπερβολικά δικαιώματα πρόσβασης, ανεπαρκώς ταξινομημένα και αδύνατο να αποδειχθεί ότι έχουν διαγραφεί.
Ένα ώριμο πρόγραμμα διακυβέρνησης κύκλου ζωής δεδομένων βάσει ISO 27001 μετατρέπει αυτόν τον αγώνα συντονισμού σε ελεγχόμενη ροή εργασίας.
Γιατί άλλαξε η διακυβέρνηση κύκλου ζωής δεδομένων το 2026
Το GDPR, το NIS2 και το DORA αντιμετωπίζονται συχνά ως τρεις ξεχωριστοί κατάλογοι συμμόρφωσης. Αυτό είναι λανθασμένο λειτουργικό μοντέλο. Αποτελούν διαφορετικές κανονιστικές εκφράσεις της ίδιας επιχειρησιακής απαίτησης: γνωρίστε τα δεδομένα σας, προστατεύστε τα ανάλογα με τον κίνδυνο, διατηρήστε τα για τον σωστό λόγο και αποδείξτε τι συνέβη σε αυτά.
Το GDPR Άρθρο 5 απαιτεί τα δεδομένα προσωπικού χαρακτήρα να υποβάλλονται σε επεξεργασία νόμιμα, δίκαια και με διαφάνεια, να συλλέγονται για καθορισμένους σκοπούς, να περιορίζονται στα αναγκαία, να είναι ακριβή, να διατηρούνται μόνο για όσο απαιτείται και να προστατεύονται έναντι μη εξουσιοδοτημένης ή παράνομης επεξεργασίας, τυχαίας απώλειας, καταστροφής ή ζημίας. Το Άρθρο 5(2) προσθέτει την αρχή της λογοδοσίας, που σημαίνει ότι ο υπεύθυνος επεξεργασίας πρέπει να μπορεί να αποδείξει τη συμμόρφωση. Επομένως, η διακυβέρνηση διατήρησης κατά GDPR δεν είναι άσκηση υπολογιστικού φύλλου. Απαιτεί επιχειρησιακά τεκμήρια.
Το NIS2 καθιστά την κυβερνοασφάλεια ζήτημα του οργάνου διοίκησης. Το Άρθρο 20 καθορίζει προσδοκίες διακυβέρνησης για τα όργανα διοίκησης, ενώ το Άρθρο 21 απαιτεί κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα. Αυτά περιλαμβάνουν ανάλυση κινδύνου, πολιτικές ασφάλειας πληροφοριακών συστημάτων, χειρισμό περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια εφοδιαστικής αλυσίδας, ασφαλή ανάπτυξη, αξιολόγηση αποτελεσματικότητας, κυβερνοϋγιεινή, εκπαίδευση, κρυπτογραφία, έλεγχο πρόσβασης και διαχείριση περιουσιακών στοιχείων. Τα άγνωστα ή παρωχημένα δεδομένα δεν είναι μόνο πρόβλημα ιδιωτικότητας. Είναι πρόβλημα επιφάνειας επίθεσης.
Το DORA καθιστά τη διαχείριση κινδύνων ΤΠΕ, την επιχειρησιακή ανθεκτικότητα και τον κίνδυνο ΤΠΕ τρίτων μερών άμεσα εκτελεστές υποχρεώσεις για τις χρηματοοικονομικές οντότητες. Τα Άρθρα 5 και 6 αναθέτουν την ευθύνη στο όργανο διοίκησης και απαιτούν τεκμηριωμένο πλαίσιο διαχείρισης κινδύνων ΤΠΕ. Το DORA αναμένει επίσης από τις χρηματοοικονομικές οντότητες να προστατεύουν τη διαθεσιμότητα, την αυθεντικότητα, την ακεραιότητα και την εμπιστευτικότητα των δεδομένων, να διατηρούν ικανότητες χειρισμού περιστατικών, να δοκιμάζουν την ανθεκτικότητα και να διέπουν τις εξαρτήσεις ΤΠΕ από τρίτα μέρη.
Το DORA λειτουργεί γενικά ως τομεακό καθεστώς για αλληλεπικαλυπτόμενες επιχειρησιακές υποχρεώσεις κυβερνοασφάλειας των χρηματοοικονομικών οντοτήτων, ενώ το NIS2 παραμένει συναφές για το ευρύτερο οικοσύστημα, συμπεριλαμβανομένων των παρόχων υπηρεσιών νέφους, των παρόχων διαχειριζόμενων υπηρεσιών (MSPs) και πολλών οργανισμών ψηφιακών υποδομών. Αυτό έχει σημασία επειδή μια fintech μπορεί να υπάγεται άμεσα στο DORA, ενώ ο πάροχος SaaS ή ο πάροχος διαχειριζόμενων υπηρεσιών της μπορεί να βρίσκεται στην περίμετρο του NIS2.
Το ISO/IEC 27001:2022 είναι το σύστημα διαχείρισης που μπορεί να ενοποιήσει αυτές τις υποχρεώσεις. Οι ρήτρες 4.1 έως 4.4 απαιτούν από τον οργανισμό να κατανοεί το πλαίσιο λειτουργίας του, τα ενδιαφερόμενα μέρη, τις νομικές και συμβατικές απαιτήσεις και το πεδίο εφαρμογής του συστήματος διαχείρισης ασφάλειας πληροφοριών. Οι ρήτρες 5.1 έως 5.3 απαιτούν ηγεσία, ρόλους και αρμοδιότητες. Οι ρήτρες 6.1.2 και 6.1.3 απαιτούν αξιολόγηση κινδύνων ασφάλειας πληροφοριών, αντιμετώπιση κινδύνων, επιλογή ελέγχων, σύγκριση με το Παράρτημα A και διατήρηση τεκμηριωμένης πληροφορίας.
Αυτή η δομή εξηγεί γιατί το ISO 27001 δεν είναι «άλλος ένας κατάλογος ελέγχου». Είναι το λειτουργικό σύστημα για τη διακυβέρνηση κύκλου ζωής δεδομένων.
Το μοντέλο κύκλου ζωής: επτά ερωτήματα που πρέπει να απαντά κάθε ιδιοκτήτης δεδομένων
Ένα πρακτικό μοντέλο διακυβέρνησης κύκλου ζωής δεδομένων πρέπει να απαντά σε επτά ερωτήματα για κάθε σημαντική κατηγορία δεδομένων:
- Ποια είναι τα δεδομένα;
- Γιατί τα επεξεργαζόμαστε;
- Ποιος τα κατέχει;
- Πόσο ευαίσθητα είναι;
- Πού βρίσκονται και πού αναπαράγονται;
- Για πόσο πρέπει να διατηρούνται ή να εξαιρούνται προσωρινά από τη διαγραφή;
- Πώς τα προστατεύουμε, τα ανασκοπούμε, τα διαγράφουμε και το αποδεικνύουμε;
Η προσέγγιση της Clarysec συνδέει αυτά τα ερωτήματα με ελέγχους ISO 27001 και επιχειρησιακά τεκμήρια. Στο Zenith Blueprint: ο οδικός χάρτης 30 βημάτων για ελεγκτές, η φάση «Έλεγχοι στην πράξη» αντιμετωπίζει το αποθετήριο περιουσιακών στοιχείων και την ταξινόμηση ως επιχειρησιακές βάσεις και όχι ως γραφειοκρατική τεκμηρίωση. Το βήμα 22 εξηγεί ότι το αποθετήριο πρέπει να περιλαμβάνει φυσικά περιουσιακά στοιχεία, ψηφιακά περιουσιακά στοιχεία, λογικά περιουσιακά στοιχεία, περιουσιακά στοιχεία που σχετίζονται με υπηρεσίες και ανθρώπους ως προς τις αρμοδιότητες, την πρόσβαση και την έκθεση.
Το Zenith Blueprint αναφέρει:
«Κάθε περιουσιακό στοιχείο πρέπει να έχει καθορισμένο ιδιοκτήτη, όχι το πρόσωπο που το χρησιμοποιεί, αλλά εκείνον που λογοδοτεί για τη χρήση, την προστασία και τον κύκλο ζωής του.»
Αυτή η φράση είναι το σημείο καμπής. Η διακυβέρνηση κύκλου ζωής δεδομένων αποτυγχάνει όταν η ιδιοκτησία ανατίθεται γενικά στην «Πληροφορική» ή στην «επιχείρηση». Λειτουργεί όταν ένας ονομαστικά υπόλογος ιδιοκτήτης μπορεί να εγκρίνει την ταξινόμηση, τη διατήρηση, την πρόσβαση, τις αποφάσεις νομικής δέσμευσης διατήρησης, την ανασκόπηση αρχείων και τα τεκμήρια διαγραφής.
Η Πολιτική Διαχείρισης Περιουσιακών Στοιχείων - για ΜΜΕ της Clarysec ενισχύει την ίδια πειθαρχία:
«Η ιδιοκτησία, ο σκοπός, τα δικαιώματα πρόσβασης και τα χρονοδιαγράμματα ανανέωσης πρέπει να τεκμηριώνονται.»
Αυτή η απαίτηση εμφανίζεται στην Πολιτική Διαχείρισης Περιουσιακών Στοιχείων - για ΜΜΕ, ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα 6.6.2. Χωρίς ιδιοκτησία και σκοπό, η διατήρηση γίνεται εικασία και η διαγραφή καθίσταται επικίνδυνη.
Η ταξινόμηση είναι ο πρώτος έλεγχος διατήρησης
Πολλοί οργανισμοί προσπαθούν να δημιουργήσουν χρονοδιαγράμματα διατήρησης πριν αποκτήσουν αξιόπιστη ταξινόμηση. Αυτό συνήθως αποτυγχάνει.
Αν μια εξαγωγή δεδομένων υποστήριξης πελατών, ένα έγγραφο Ανθρώπινου Δυναμικού, ένα αρχείο συναλλαγών ή ένα αρχείο καταγραφής εφαρμογής δεν έχει ταξινομηθεί, ο οργανισμός δεν μπορεί να αποφασίζει με συνέπεια ποιος πρέπει να έχει πρόσβαση, πού μπορεί να αποθηκεύεται, αν μπορεί να χρησιμοποιηθεί σε δοκιμές, πόσο ισχυρά πρέπει να κρυπτογραφείται, αν απαιτεί προστασία λόγω νομικής δέσμευσης διατήρησης ή πώς πρέπει να διαγραφεί.
Η Πολιτική Ταξινόμησης και Επισήμανσης Δεδομένων - για ΜΜΕ της Clarysec είναι σαφής:
«Όλα τα έγγραφα, αρχεία και συστήματα πρέπει να ταξινομούνται μόλις δημιουργούνται ή παραλαμβάνονται.»
Αυτό εμφανίζεται στην Πολιτική Ταξινόμησης και Επισήμανσης Δεδομένων - για ΜΜΕ, ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα 6.1.1.
Η εταιρική Πολιτική Ταξινόμησης και Επισήμανσης Δεδομένων συνδέει την ταξινόμηση με ολόκληρη την αλυσίδα χειρισμού:
«Κάθε χειρισμός, μετάδοση, πρόσβαση, αποθήκευση και διάθεση πληροφοριών πρέπει να ευθυγραμμίζεται με το επίπεδο ταξινόμησής τους. Κατ’ ελάχιστον:»
Αυτό εμφανίζεται στην Πολιτική Ταξινόμησης και Επισήμανσης Δεδομένων, ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα 6.3.1.
Το Zenith Blueprint προσθέτει οδηγίες υλοποίησης για τον έλεγχο ISO/IEC 27002:2022 5.12, Ταξινόμηση πληροφοριών. Ένα σχήμα ταξινόμησης πρέπει να ορίζει επίπεδα όπως Δημόσιο, Εσωτερικό, Εμπιστευτικό και Περιορισμένο, να περιλαμβάνει κριτήρια βάσει της ζημίας από μη εξουσιοδοτημένη πρόσβαση, απώλεια ή τροποποίηση, να εφαρμόζεται σε όλες τις μορφές πληροφορίας και να παραμένει ανεξάρτητο από τον μορφότυπο ή την τοποθεσία αποθήκευσης.
Με απλά λόγια, η ταξινόμηση ακολουθεί το περιεχόμενο, όχι την τοποθεσία αποθήκευσης.
Ένα περιορισμένο σύνολο δεδομένων δεν γίνεται χαμηλότερου κινδύνου επειδή μετακινήθηκε από βάση δεδομένων σε εργαλείο αναλυτικής SaaS. Ένα αρχείο υπό νομική δέσμευση διατήρησης δεν χάνει την ιδιότητά του επειδή εξήχθη σε CSV. Τα δεδομένα προσωπικού χαρακτήρα δεν παύουν να ρυθμίζονται επειδή εμφανίζονται μέσα σε μήνυμα αρχείου καταγραφής.
Η ταξινόμηση πρέπει να γίνεται μεταδεδομένο στο μητρώο περιουσιακών στοιχείων, στο μητρώο διατήρησης, στον χάρτη δεδομένων, στην ανασκόπηση πρόσβασης, στη λίστα ελέγχου ένταξης υπηρεσιών νέφους και στο αρχείο διάθεσης.
Η ραχοκοκαλιά ελέγχων ISO 27001 για τη διακυβέρνηση κύκλου ζωής
Τα πιο αποτελεσματικά προγράμματα κύκλου ζωής δεδομένων διαθέτουν ραχοκοκαλιά ελέγχων. Αυτή συνδέει τους ελέγχους ISO/IEC 27002:2022 με επιχειρησιακά τεκμήρια.
Το Zenith Controls: ο οδηγός διασυμμόρφωσης της Clarysec παρέχει τον οδηγό διασυμμόρφωσης για αυτή την εργασία. Για τη διακυβέρνηση κύκλου ζωής δεδομένων, τρεις έλεγχοι είναι κεντρικοί: 5.33 Προστασία αρχείων, 5.34 Ιδιωτικότητα και προστασία δεδομένων προσωπικού χαρακτήρα και 8.10 Διαγραφή πληροφοριών.
Στο Zenith Controls, ο έλεγχος ISO/IEC 27002:2022 5.33, Προστασία αρχείων, περιγράφεται μέσω χαρακτηριστικών προληπτικών ελέγχων που υποστηρίζουν την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα, με επιχειρησιακές δυνατότητες στο νομικό πεδίο και στη συμμόρφωση, στη διαχείριση περιουσιακών στοιχείων και στην προστασία πληροφοριών. Συνδέεται με τα αντίγραφα ασφαλείας, την ταξινόμηση, την ασφαλή διάθεση εξοπλισμού, τις νομικές και ρυθμιστικές απαιτήσεις, τη συμμόρφωση με πολιτικές, τον έλεγχο πρόσβασης και την απόκριση σε περιστατικά.
Ο έλεγχος 5.34, Ιδιωτικότητα και προστασία δεδομένων προσωπικού χαρακτήρα, υποστηρίζει την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα. Το Zenith Controls τον συνδέει με το αποθετήριο περιουσιακών στοιχείων, την απόκρυψη δεδομένων, την ασφάλεια νέφους, την ταξινόμηση, τη μεταφορά πληροφοριών, τον έλεγχο πρόσβασης, τη διαχείριση ταυτοτήτων και την ανασκόπηση ασφάλειας έργων και αλλαγών.
Ο έλεγχος 8.10, Διαγραφή πληροφοριών, είναι προληπτικός και εστιάζει στην εμπιστευτικότητα. Το Zenith Controls τον συνδέει με την επισήμανση, τη μεταφορά πληροφοριών, τη διανοητική ιδιοκτησία, την προνομιούχα πρόσβαση, την απόκρυψη δεδομένων, την πρόληψη απώλειας δεδομένων, την προστασία αρχείων, τη διαχείριση ρυθμίσεων και τη συμμόρφωση με πολιτικές και πρότυπα.
Μαζί, αυτοί οι έλεγχοι δημιουργούν την αλυσίδα κύκλου ζωής.
| Στάδιο κύκλου ζωής | Κύρια εστίαση ελέγχου ISO/IEC 27002:2022 | Τι πρέπει να αποδείξει ο οργανισμός |
|---|---|---|
| Δημιουργία ή παραλαβή δεδομένων | 5.9 αποθετήριο, 5.12 ταξινόμηση | Τα δεδομένα έχουν ταυτοποιηθεί, ταξινομηθεί και ανατεθεί σε υπόλογο ιδιοκτήτη |
| Χρήση και κοινοποίηση δεδομένων | 5.14 μεταφορά πληροφοριών, 5.15 έλεγχος πρόσβασης, 5.16 διαχείριση ταυτοτήτων | Η πρόσβαση και η μεταφορά αντιστοιχούν στην ευαισθησία, τον ρόλο και τον σκοπό |
| Αποθήκευση και αρχειοθέτηση δεδομένων | 5.33 προστασία αρχείων, 8.13 αντίγραφα ασφαλείας πληροφοριών | Τα αρχεία προστατεύονται, είναι ανακτήσιμα και ελέγχονται ως προς την ακεραιότητα |
| Επεξεργασία δεδομένων προσωπικού χαρακτήρα | 5.34 ιδιωτικότητα και προστασία δεδομένων προσωπικού χαρακτήρα | Τα δεδομένα προσωπικού χαρακτήρα ελαχιστοποιούνται, προστατεύονται και διέπονται από νόμιμο σκοπό |
| Χρήση νέφους και SaaS | 5.23 υπηρεσίες νέφους, 5.19 σχέσεις με προμηθευτές | Οι έλεγχοι παρόχου, οι τοποθεσίες, οι συμβάσεις και οι υποχρεώσεις διαγραφής είναι γνωστά |
| Διατήρηση ή αναστολή διαγραφής | 5.31 νομικές απαιτήσεις, 5.33 προστασία αρχείων | Τα χρονοδιαγράμματα διατήρησης και οι νομικές δεσμεύσεις διατήρησης εφαρμόζονται |
| Διαγραφή ή διάθεση | 8.10 διαγραφή πληροφοριών, 7.14 ασφαλής διάθεση ή επαναχρησιμοποίηση εξοπλισμού | Η διαγραφή είναι ασφαλής, πλήρης, καταγεγραμμένη και επαληθευμένη |
Αυτός ο πίνακας δεν αφορά μόνο τους ελεγκτές. Είναι λειτουργικό μοντέλο για Υπευθύνους Ασφάλειας Πληροφοριών, Υπευθύνους Προστασίας Δεδομένων, διευθυντές συμμόρφωσης και ιδιοκτήτες επιχειρησιακών διεργασιών που χρειάζονται μία κοινή γλώσσα διακυβέρνησης για την ιδιωτικότητα, την κυβερνοασφάλεια και την ανθεκτικότητα.
Δημιουργήστε το μητρώο διατήρησης πριν από τη διαδικασία διαγραφής
Μια διαδικασία διαγραφής χωρίς μητρώο διατήρησης είναι επικίνδυνη. Μπορεί να αφαιρέσει αρχεία που πρέπει να διαφυλαχθούν, να παραλείψει δεδομένα που πρέπει να διαγραφούν ή να μην διακρίνει μεταξύ επιχειρησιακής διαγραφής και αναστολής λόγω νομικής δέσμευσης διατήρησης.
Η Πολιτική Διατήρησης Δεδομένων και Ασφαλούς Διάθεσης - για ΜΜΕ της Clarysec θέτει τη βασική γραμμή:
«Δημιουργείται και τηρείται Μητρώο Διατήρησης, το οποίο καταγράφει βασικές κατηγορίες αρχείων, νομικές απαιτήσεις και ανατεθειμένες περιόδους διατήρησης.»
Αυτό εμφανίζεται στην Πολιτική Διατήρησης Δεδομένων και Ασφαλούς Διάθεσης - για ΜΜΕ, ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα 5.1.1.
Για εταιρικά προγράμματα, η Πολιτική Διατήρησης και Διάθεσης Δεδομένων της Clarysec ορίζει τον στόχο:
«Να καθιερωθούν και να εφαρμόζονται με συνέπεια χρονοδιαγράμματα διατήρησης βάσει ταξινόμησης πληροφοριών, τύπου περιουσιακού στοιχείου, εφαρμοστέων νόμων και έκθεσης σε κίνδυνο.»
Αυτό εμφανίζεται στην Πολιτική Διατήρησης και Διάθεσης Δεδομένων, ενότητα «Στόχοι», ρήτρα 3.3.
Ένα χρηστικό μητρώο διατήρησης πρέπει να συνδέει νομικές, επιχειρησιακές, ασφαλείας και πραγματικότητες νέφους.
| Πεδίο μητρώου διατήρησης | Γιατί έχει σημασία |
|---|---|
| Κατηγορία αρχείου | Ομαδοποιεί δεδομένα σε κλάσεις κύκλου ζωής, όπως Ανθρώπινο Δυναμικό, πελάτες, αρχεία καταγραφής ασφάλειας ή χρηματοοικονομικά αρχεία |
| Ιδιοκτήτης επιχειρησιακής διεργασίας | Αναθέτει λογοδοσία για αποφάσεις διατήρησης και διαγραφής |
| Σύστημα ή αποθετήριο | Προσδιορίζει πού βρίσκεται το έγκυρο αρχείο |
| Αντίγραφα και κατάντη συστήματα | Καταγράφει εργαλεία αναλυτικής, εξαγωγές SaaS, αρχεία καταγραφής, αποθήκες δεδομένων και αντίγραφα ασφαλείας |
| Ταξινόμηση | Καθορίζει την προστασία, την πρόσβαση και την αυστηρότητα διαγραφής |
| Ένδειξη δεδομένων προσωπικού χαρακτήρα ή ειδικής κατηγορίας | Υποστηρίζει αποφάσεις για GDPR, DPIA και ελέγχους ιδιωτικότητας |
| Νόμιμη βάση ή σκοπός επεξεργασίας | Συνδέει τη διατήρηση με τη λογοδοσία κατά GDPR |
| Περίοδος διατήρησης | Ορίζει την κανονική διάρκεια κύκλου ζωής |
| Κατάσταση νομικής δέσμευσης διατήρησης | Αποτρέπει ακατάλληλη καταστροφή |
| Μέθοδος διαγραφής | Ορίζει ασφαλή διαγραφή, κρυπτογραφική διαγραφή, ανωνυμοποίηση ή φυσική καταστροφή |
| Τοποθεσία τεκμηρίων | Παραπέμπει σε αρχεία καταγραφής διάθεσης, δελτία εργασίας, πιστοποιητικά ή αυτοματοποιημένες αναφορές |
| Συχνότητα ανασκόπησης | Αποτρέπει παρωχημένα χρονοδιαγράμματα και απόκλιση αρχείων |
Ένα μητρώο διατήρησης μικρής fintech μπορεί να περιλαμβάνει:
| Τύπος αρχείου | Ταξινόμηση | Περίοδος διατήρησης | Νομική βάση ή αιτιολόγηση | Μέθοδος διάθεσης |
|---|---|---|---|---|
| Έγγραφα KYC πελατών | Εμπιστευτικά δεδομένα προσωπικού χαρακτήρα | 5 έτη μετά το κλείσιμο λογαριασμού | Προσδοκία διατήρησης βάσει AMLD Άρθρο 40 | Κρυπτογραφική διαγραφή |
| Αρχεία καταγραφής ελέγχου συστήματος | Εμπιστευτικό | Κυλιόμενη περίοδος 12 μηνών | Κίνδυνος ΤΠΕ, διερεύνηση περιστατικών και τεκμήρια DORA | Ασφαλής αντικατάσταση δεδομένων ή διαχειριζόμενη λήξη αρχείων καταγραφής |
| Αρχεία συγκατάθεσης marketing | Εσωτερικά δεδομένα προσωπικού χαρακτήρα | Ενεργή συγκατάθεση συν 1 έτος | Τεκμήρια συγκατάθεσης βάσει GDPR Άρθρο 7 | Τυπική διαγραφή με ίχνος ελέγχου |
| Έγγραφα νομικής δέσμευσης διατήρησης | Διαφέρει | Έως την άρση της δέσμευσης | Νομική διαφύλαξη, διερεύνηση ή διαφύλαξη για έλεγχο | Δεν επιτρέπεται διάθεση |
Το κρίσιμο σημείο είναι ότι η διατήρηση πρέπει να βασίζεται στον κίνδυνο και να τεκμηριώνεται. Ο περιορισμός αποθήκευσης κατά GDPR απαιτεί τα δεδομένα προσωπικού χαρακτήρα να μη διατηρούνται περισσότερο από όσο είναι αναγκαίο, αλλά επιτρέπει επίσης τη διατήρηση όταν υπάρχει νόμιμη υποχρέωση ή θεμιτή ανάγκη. Το NIS2 αναμένει διαχείριση περιουσιακών στοιχείων, έλεγχο πρόσβασης και κυβερνοϋγιεινή. Το DORA αναμένει τεκμηριωμένη διαχείριση κινδύνων ΤΠΕ και πειθαρχία επιχειρησιακής συνέχειας. Το μητρώο διατήρησης είναι το σημείο όπου αυτές οι υποχρεώσεις γίνονται αποφάσεις.
Οι νομικές δεσμεύσεις διατήρησης πρέπει να ενσωματώνονται τεχνικά, όχι να αποστέλλονται απλώς με email
Ένα ώριμο πρόγραμμα κύκλου ζωής πρέπει να διαγράφει δεδομένα όταν δεν είναι πλέον αναγκαία, αλλά δεν πρέπει να διαγράφει αρχεία που τελούν υπό νομική δέσμευση διατήρησης, διερεύνηση ή διαφύλαξη για έλεγχο.
Η Πολιτική Διατήρησης Δεδομένων και Ασφαλούς Διάθεσης - για ΜΜΕ είναι ρητή:
«Κανένα αρχείο που υπόκειται σε νομική δέσμευση διατήρησης και αναστολή διαγραφής δεν επιτρέπεται να καταστραφεί ή να αλλοιωθεί, ακόμη και αν η περίοδος διατήρησής του έχει λήξει.»
Αυτό εμφανίζεται στην Πολιτική Διατήρησης Δεδομένων και Ασφαλούς Διάθεσης - για ΜΜΕ, ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα 6.3.4.
Η εταιρική Πολιτική Διατήρησης και Διάθεσης Δεδομένων εφαρμόζει την ίδια αρχή διακυβέρνησης:
«Εάν εκδοθεί νομική δέσμευση διατήρησης και αναστολή διαγραφής (π.χ. εκκρεμής δικαστική διαδικασία, διερεύνηση ή έλεγχος), τα δεδομένα που διαφορετικά θα υπόκεινταν σε καταστροφή πρέπει να διατηρούνται πέραν της κανονικής περιόδου διατήρησής τους.»
Αυτό εμφανίζεται στην Πολιτική Διατήρησης και Διάθεσης Δεδομένων, ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα 6.4.1.
Η νομική δέσμευση διατήρησης δεν πρέπει να είναι ένα email που μπορεί να φτάσει ή να μη φτάσει στους διαχειριστές συστημάτων. Πρέπει να είναι κατάσταση στο μητρώο διατήρησης, συνδεδεμένη με συστήματα, κατηγορίες αρχείων, θεματοφύλακες και αυτοματισμούς διαγραφής.
Μια τεκμηριωμένη ροή εργασίας νομικής δέσμευσης διατήρησης περιλαμβάνει:
- Έναυσμα, όπως δικαστική διαδικασία, ρυθμιστικό αίτημα, περιστατικό ασφάλειας, έλεγχο ή εσωτερική διερεύνηση
- Ιδιοκτήτη δέσμευσης, συνήθως το Νομικό Τμήμα ή τη λειτουργία συμμόρφωσης
- Επηρεαζόμενες κατηγορίες αρχείων, συστήματα και θεματοφύλακες
- Οδηγίες αναστολής για εργασίες διαγραφής, λήξη αντιγράφων ασφαλείας και εκκαθάριση αρχείων
- Περιορισμούς πρόσβασης για τη διαφύλαξη της ακεραιότητας
- Περιοδική ανασκόπηση της δέσμευσης
- Έγκριση άρσης και τεκμηριωμένη επιστροφή στην κανονική διατήρηση
- Τεκμήρια για το τι διαφυλάχθηκε, από ποιον και πότε
Αυτό είναι ιδιαίτερα σημαντικό κατά την απόκριση σε περιστατικά. Αρχεία καταγραφής, εικόνες δίσκου, εξαγωγές και επικοινωνίες μπορεί να χρειάζονται διαφύλαξη ακόμη και όταν η κανονική περίοδος διατήρησης έχει λήξει. Η διαγραφή πρέπει να είναι αρκετά ελεγχόμενη ώστε να μπορεί να σταματήσει, να αιτιολογηθεί και να συνεχιστεί.
Η διαγραφή σε νέφος και SaaS είναι το σημείο όπου σπάει η διακυβέρνηση κύκλου ζωής
Το 2026, οι περισσότεροι οργανισμοί δεν χάνουν τον έλεγχο του κύκλου ζωής στην κύρια βάση δεδομένων τους. Τον χάνουν σε κάδους αποθήκευσης σε περιβάλλον νέφους, εξαγωγές SaaS, πλατφόρμες υποστήριξης, συνημμένα CRM, κοινόχρηστους χώρους συνεργασίας, αρχεία καταγραφής API, αποθήκες δεδομένων, στιγμιότυπα και θησαυροφυλάκια αντιγράφων ασφαλείας.
Το Zenith Blueprint, στη φάση «Έλεγχοι στην πράξη», βήμα 23, που καλύπτει τον έλεγχο ISO/IEC 27002:2022 5.23, Ασφάλεια πληροφοριών για τη χρήση υπηρεσιών νέφους, προειδοποιεί ότι οι πάροχοι υπηρεσιών νέφους ασφαλίζουν την υποδομή, αλλά ο πελάτης παραμένει υπόλογος για τα δεδομένα, τις ρυθμίσεις, τις πολιτικές πρόσβασης και την ετοιμότητα αντιμετώπισης περιστατικών. Εσφαλμένα ρυθμισμένοι κάδοι, δημόσιοι πίνακες ελέγχου και υπερβολικά δικαιώματα IAM στο νέφος είναι αποτυχίες διακυβέρνησης, όχι αποτυχίες παρόχου.
Αναφέρει επίσης ότι η χρήση υπηρεσιών νέφους πρέπει να αντιμετωπίζεται ως μέρος του συστήματος διαχείρισης ασφάλειας πληροφοριών. Οι οργανισμοί πρέπει να ταξινομούν τις υπηρεσίες νέφους, να κατανοούν τα δεδομένα που υποβάλλονται σε επεξεργασία ή αποθηκεύονται σε αυτές, να αξιολογούν την κατάσταση ασφάλειας του παρόχου, να θεσπίζουν συμβατικές ρήτρες και να διαχειρίζονται αλλαγές ή διεύρυνση του πεδίου εφαρμογής.
Η Πολιτική Χρήσης Υπηρεσιών Νέφους - για ΜΜΕ της Clarysec το μεταφράζει σε απαιτήσεις αποχώρησης:
«Επιβεβαίωση διαδικασιών ασφαλούς διαγραφής πριν από το κλείσιμο λογαριασμού»
Αυτό εμφανίζεται στην Πολιτική Χρήσης Υπηρεσιών Νέφους - για ΜΜΕ, ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα 6.3.5.
Η εταιρική Πολιτική Χρήσης Υπηρεσιών Νέφους απαιτεί διακυβέρνηση ως προς:
«Ιδιοκτησία δεδομένων και επιστροφή ή διαγραφή κατά τη λύση της σύμβασης»
Αυτό εμφανίζεται στην Πολιτική Χρήσης Υπηρεσιών Νέφους, ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα 5.4.1.
Για χρηματοοικονομικές οντότητες που ρυθμίζονται από το DORA, αυτό δεν είναι προαιρετική κυβερνοϋγιεινή. Το DORA Άρθρο 28 απαιτεί διαχείριση κινδύνου ΤΠΕ τρίτων μερών, μητρώο συμβατικών ρυθμίσεων ΤΠΕ, δέουσα επιμέλεια πριν από τη σύμβαση, εξέταση κινδύνου συγκέντρωσης, δικαιώματα ελέγχου και πρόσβασης, δικαιώματα καταγγελίας και στρατηγικές εξόδου για υπηρεσίες ΤΠΕ που υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες. Το Άρθρο 30 απαιτεί συμβατικούς όρους που καλύπτουν περιγραφές υπηρεσιών, τοποθεσίες επεξεργασίας και αποθήκευσης, προστασία διαθεσιμότητας, αυθεντικότητας, ακεραιότητας και εμπιστευτικότητας, πρόσβαση σε δεδομένα, ανάκτηση, επιστροφή, υποστήριξη σε περιστατικά και υποστήριξη μετάβασης.
Για οντότητες NIS2, οι αποφάσεις προμηθευτών πρέπει να λαμβάνουν υπόψη την κυβερνοασφάλεια της εφοδιαστικής αλυσίδας και τις ευπάθειες και την ανθεκτικότητα προϊόντων και υπηρεσιών. Συνεπώς, η διακυβέρνηση κύκλου ζωής δεδομένων πρέπει να επεκτείνεται στους προμηθευτές και να μην σταματά στην έγκριση προμηθειών.
Κύκλος υλοποίησης μίας εβδομάδας για τη δημιουργία πακέτου ελέγχων κύκλου ζωής
Μην ξεκινήσετε προσπαθώντας να χαρτογραφήσετε κάθε σύστημα της εταιρείας. Ξεκινήστε με μία ροή δεδομένων υψηλού κινδύνου και δημιουργήστε ένα επαναχρησιμοποιήσιμο πακέτο ελέγχων.
Ημέρα 1: Επιλέξτε μία ροή δεδομένων υψηλού κινδύνου
Επιλέξτε μια ουσιαστική ροή δεδομένων, όπως ένταξη πελατών, αποχώρηση εργαζομένων, χειρισμό διαφοράς πληρωμής, διαχείριση αιτημάτων υποστήριξης ή καταγραφή ασφάλειας.
Για μια fintech, η ένταξη πελατών είναι ισχυρή επιλογή επειδή μπορεί να περιλαμβάνει έγγραφα ταυτότητας, δεδομένα προσωπικού χαρακτήρα, αρχεία συναλλαγών, ενδείξεις απάτης, τρίτους παρόχους επαλήθευσης, αποθήκευση σε περιβάλλον νέφους, πρόσβαση υποστήριξης και κανονιστική διατήρηση.
Ημέρα 2: Δημιουργήστε το μικρό αποθετήριο περιουσιακών στοιχείων και δεδομένων
Χρησιμοποιήστε το Zenith Blueprint, φάση «Έλεγχοι στην πράξη», βήμα 22, έλεγχος ISO/IEC 27002:2022 5.9, για να καταγράψετε φυσικά, ψηφιακά, λογικά, σχετιζόμενα με υπηρεσίες και βασισμένα σε αρμοδιότητες περιουσιακά στοιχεία.
Τεκμηριώστε τις κατηγορίες δεδομένων που συλλέγονται, τα συστήματα καταγραφής, τις πλατφόρμες SaaS που λαμβάνουν αντίγραφα, τις διεπαφές προγραμματισμού εφαρμογών (API), τις ενσωματώσεις, τους ρόλους χρηστών, τους προνομιακούς ρόλους, τις τοποθεσίες αντιγράφων ασφαλείας, τις τοποθεσίες αρχείων, τον ιδιοκτήτη δεδομένων, τον ιδιοκτήτη συστήματος, την ταξινόμηση, τις ενδείξεις δεδομένων προσωπικού χαρακτήρα και τις εξαρτήσεις από προμηθευτές.
Ο στόχος δεν είναι η τελειότητα. Ο στόχος είναι να αποκαλυφθούν κρυφά σημεία αναπαραγωγής.
Ημέρα 3: Εφαρμόστε ταξινόμηση και λογική πρόσβασης
Εφαρμόστε την Πολιτική Ταξινόμησης και Επισήμανσης Δεδομένων και ταξινομήστε κάθε κατηγορία δεδομένων. Στη συνέχεια, ελέγξτε αν τα δικαιώματα πρόσβασης αντανακλούν την ταξινόμηση.
Τα περιορισμένα έγγραφα ταυτότητας πελατών δεν πρέπει να είναι ευρέως προσβάσιμα μέσω εργαλείων υποστήριξης. Τα αρχεία καταγραφής ασφάλειας που περιέχουν αναγνωριστικά δεν πρέπει να εξάγονται πρόχειρα σε μη διαχειριζόμενα υπολογιστικά φύλλα. Η πρόσβαση πρέπει να αντιστοιχεί σε ρόλο, σκοπό, έγκριση και τεκμήρια ανασκόπησης.
Ημέρα 4: Δημιουργήστε καταχωρίσεις διατήρησης και νομικής δέσμευσης
Χρησιμοποιήστε την Πολιτική Διατήρησης και Διάθεσης Δεδομένων και την Πολιτική Διατήρησης Δεδομένων και Ασφαλούς Διάθεσης - για ΜΜΕ για να δημιουργήσετε καταχωρίσεις διατήρησης για κάθε κατηγορία αρχείων. Συμπεριλάβετε νόμιμη βάση, επιχειρησιακό σκοπό, νομική απαίτηση, περίοδο διατήρησης, μέθοδο διαγραφής και κατάσταση νομικής δέσμευσης διατήρησης.
Εάν υπάρχει ενεργή διαφορά, περιστατικό ή διερεύνηση, σημειώστε την αναστολή διαγραφής και καταγράψτε τον εγκρίνοντα.
Ημέρα 5: Επαληθεύστε τη διαγραφή σε περιβάλλον νέφους και από προμηθευτές
Χρησιμοποιήστε την Πολιτική Χρήσης Υπηρεσιών Νέφους και την Πολιτική Χρήσης Υπηρεσιών Νέφους - για ΜΜΕ για να ελέγξετε κάθε πάροχο νέφους ή SaaS στη ροή.
Επιβεβαιώστε τους όρους ιδιοκτησίας δεδομένων, την επιστροφή ή διαγραφή κατά τη λύση, τα χρονοδιαγράμματα διαγραφής, τη συμπεριφορά διαγραφής αντιγράφων ασφαλείας, τις επιπτώσεις των υπεργολάβων επεξεργασίας, τα τεκμήρια διαγραφής και τις υποχρεώσεις υποστήριξης σε περιστατικά.
Για περιβάλλοντα DORA, επικαιροποιήστε το μητρώο τρίτων παρόχων ΤΠΕ και το σχέδιο εξόδου. Για περιβάλλοντα NIS2, τεκμηριώστε ζητήματα κινδύνου προμηθευτών και εξαρτήσεις κυβερνοϋγιεινής.
Ημέρα 6: Ορίστε τεκμήρια και παρακολούθηση
Τα τεκμήρια δεν πρέπει να δημιουργούνται μετά το αίτημα ελέγχου. Ορίστε τα κατά τον σχεδιασμό της διαδικασίας.
Η Πολιτική Διατήρησης και Διάθεσης Δεδομένων απαιτεί η διάθεση να είναι:
«Καταγεγραμμένη στο Μητρώο Διάθεσης, συμπεριλαμβανομένων της ταυτότητας περιουσιακού στοιχείου, της ταξινόμησης, της μεθόδου και του χειριστή»
Αυτό εμφανίζεται στην Πολιτική Διατήρησης και Διάθεσης Δεδομένων, ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα 6.5.3.2.
Ένα ισχυρό πακέτο τεκμηρίων περιλαμβάνει καταχωρίσεις μητρώου διατήρησης, αποτελέσματα ανασκοπήσεων δικαιωμάτων πρόσβασης, δελτία εργασίας διαγραφής, αρχεία καταγραφής μητρώου διάθεσης, επιβεβαιώσεις διαγραφής από υπηρεσίες νέφους, εγκρίσεις νομικής δέσμευσης διατήρησης, ρυθμίσεις διατήρησης αντιγράφων ασφαλείας, συμβατικές ρήτρες προμηθευτών και αρχεία ανασκόπησης αρχείων.
Ημέρα 7: Επικαιροποιήστε τους κινδύνους και τη Δήλωση Εφαρμοσιμότητας
Επικαιροποιήστε το μητρώο κινδύνων ISO 27001 και τη Δήλωση Εφαρμοσιμότητας. Αν η ανασκόπηση κύκλου ζωής εντόπισε μη διαχειριζόμενες εξαγωγές SaaS, αόριστη διατήρηση αντιγράφων ασφαλείας, υπερβολική πρόσβαση, ασαφείς όρους διαγραφής ή έλλειψη ιδιοκτησίας, αυτά είναι κίνδυνοι που απαιτούν αντιμετώπιση.
Αυτός ο κύκλος υλοποίησης μίας εβδομάδας δημιουργεί ένα επαναχρησιμοποιήσιμο πακέτο ελέγχων κύκλου ζωής. Επαναλάβετε τον για την επόμενη ροή δεδομένων και έπειτα για την επόμενη.
Αντιστοίχιση διασυμμόρφωσης: ένα πρόγραμμα κύκλου ζωής, πολλές υποχρεώσεις
Η αξία της διακυβέρνησης κύκλου ζωής δεδομένων βάσει ISO 27001 είναι ότι τα ίδια τεκμήρια μπορούν να υποστηρίξουν προσδοκίες ιδιωτικότητας, κυβερνοϋγιεινής, κινδύνου ΤΠΕ και ελέγχου.
| Περιοχή υποχρέωσης | Συνεισφορά της διακυβέρνησης κύκλου ζωής |
|---|---|
| GDPR | Υποστηρίζει τη νόμιμη βάση, την ελαχιστοποίηση, τον περιορισμό αποθήκευσης, την ακεραιότητα και εμπιστευτικότητα, τον χειρισμό διαγραφής και τα τεκμήρια λογοδοσίας |
| NIS2 | Υποστηρίζει την ανάλυση κινδύνου, τις πολιτικές ασφάλειας, την κυβερνοϋγιεινή, τη διαχείριση περιουσιακών στοιχείων, τον έλεγχο πρόσβασης, την ασφάλεια προμηθευτών, τη συνέχεια και την ετοιμότητα αντιμετώπισης περιστατικών |
| DORA | Υποστηρίζει τη διακυβέρνηση κινδύνων ΤΠΕ, την εμπιστευτικότητα και ακεραιότητα δεδομένων, τα αρχεία περιστατικών, τις δοκιμές ανθεκτικότητας, τα μητρώα τρίτων, τον σχεδιασμό εξόδου και τους συμβατικούς ελέγχους |
| NIST CSF 2.0 | Υποστηρίζει αποτελέσματα GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND και RECOVER μέσω προφίλ, αποθετηρίων δεδομένων, διαχείρισης πρόσβασης, παρακολούθησης και ανάκαμψης |
| COBIT 2019 | Υποστηρίζει τη διακυβέρνηση αρχείων, κινδύνου, λειτουργιών, πληροφοριών σε αποθήκευση, ιδιωτικότητας και παρακολούθησης συμμόρφωσης |
Το NIST CSF 2.0 είναι χρήσιμο για την επικοινωνία με την εκτελεστική ηγεσία, επειδή η λειτουργία GOVERN αναμένει οι νομικές, ρυθμιστικές, συμβατικές υποχρεώσεις και οι υποχρεώσεις ιδιωτικότητας να είναι κατανοητές και διαχειριζόμενες, η διάθεση ανάληψης κινδύνου να έχει καθοριστεί, η λογοδοσία της ηγεσίας να είναι σαφής, οι πολιτικές να εφαρμόζονται και τα αποτελέσματα να ανασκοπούνται. Τα αποτελέσματα διαχείρισης περιουσιακών στοιχείων απαιτούν αποθετήρια και διαχείριση κύκλου ζωής για υλικό, λογισμικό, συστήματα, υπηρεσίες και δεδομένα.
Το COBIT 2019 προσθέτει γλώσσα διακυβέρνησης για Διοικητικά Συμβούλια και Επιτροπές Ελέγχου. Το Zenith Controls αντιστοιχίζει την Προστασία αρχείων σε διεργασίες COBIT, όπως η διαχείριση αντιγράφων ασφαλείας και επαναφοράς, η διαχείριση ασφάλειας πληροφοριών σε αποθήκευση και η διαχείριση αρχείων. Αντιστοιχίζει την Ιδιωτικότητα και προστασία δεδομένων προσωπικού χαρακτήρα με την ιδιωτικότητα, την προστασία πληροφοριών και τη διακυβέρνηση προγράμματος ιδιωτικότητας. Αντιστοιχίζει τη Διαγραφή πληροφοριών με στόχους κινδύνου και λειτουργιών, ενισχύοντας τη διαγραφή ως διεργασία υπό διακυβέρνηση και όχι ως έκτακτη εργασία καθαρισμού.
Τι θα ελέγξουν στην πράξη οι ελεγκτές
Ένα πρόγραμμα διακυβέρνησης κύκλου ζωής είναι αξιόπιστο μόνο αν αντέχει σε δοκιμές ελέγχου.
Ένας ελεγκτής ISO/IEC 27001:2022 θα ξεκινήσει από το πεδίο εφαρμογής, τις απαιτήσεις ενδιαφερόμενων μερών, τους κινδύνους, τη Δήλωση Εφαρμοσιμότητας, την τεκμηριωμένη πληροφορία και τα τεκμήρια επιχειρησιακών ελέγχων. Για τη διακυβέρνηση κύκλου ζωής, να αναμένετε δειγματοληψία. Ο ελεγκτής μπορεί να επιλέξει μια σύμβαση, ένα αρχείο Ανθρώπινου Δυναμικού, ένα σύνολο αρχείων καταγραφής ή ένα χρηματοοικονομικό αρχείο και να το ιχνηλατήσει από τη δημιουργία, την αποθήκευση, τα αντίγραφα ασφαλείας και την πρόσβαση έως τη διάθεση.
Χρησιμοποιώντας την οπτική ελέγχου στο Zenith Controls για την Προστασία αρχείων, οι ελεγκτές ελέγχουν αν τα αρχεία εντός πεδίου εφαρμογής έχουν αναγνωριστεί, αν υπάρχουν χρονοδιαγράμματα διατήρησης, πώς αποθηκεύονται τα αρχεία, πώς ελέγχεται η πρόσβαση και πώς προστατεύεται η ακεραιότητα.
Για τη Διαγραφή πληροφοριών, το Zenith Controls εξηγεί ότι οι ελεγκτές ανασκοπούν πολιτικές διατήρησης και διαγραφής, μεθόδους διαγραφής, αρμοδιότητες, αρχεία καταγραφής διαγραφής, ίχνη ελέγχου, πιστοποιητικά καταστροφής μέσων και τεκμήρια από εργαλεία εξυγίανσης. Εξετάζουν επίσης αν καλύπτονται τα αντίγραφα ασφαλείας και τα αρχεία.
Ένας ελεγκτής ιδιωτικότητας ή δεδομένων προσωπικού χαρακτήρα θα ανασκοπήσει πολιτικές ιδιωτικότητας, αποθετήρια δεδομένων, DPIAs ή PIAs, αρχεία καταγραφής εκπαίδευσης και τεχνικά μέτρα, όπως κρυπτογράφηση δεδομένων σε αποθήκευση και δεδομένων σε μεταφορά. Μπορεί να εξετάσει δειγματοληπτικά ένα αίτημα υποκειμένου δεδομένων, να επιβεβαιώσει πού υπάρχουν τα σχετικά δεδομένα, να επαληθεύσει αν εφαρμόστηκε διαγραφή ή περιορισμός και να ελέγξει ότι εξαιρέσεις όπως η νομική δέσμευση διατήρησης είναι αιτιολογημένες.
Ένας αξιολογητής με προσανατολισμό NIST μπορεί να εξετάσει την ευθυγράμμιση με αποτελέσματα NIST CSF και τεχνικούς ελέγχους όπως το NIST SP 800-53 AU-11 Audit Record Retention, καθώς και πρακτικές εξυγίανσης μέσων με βάση το NIST SP 800-88. Μπορεί να δοκιμάσει την επαναφορά αντιγράφων ασφαλείας, να επιθεωρήσει κανόνες διατήρησης αρχείων καταγραφής, να επαληθεύσει την κρυπτογράφηση και να ελέγξει αν ελαχιστοποιούνται τα μη αναγκαία δεδομένα προσωπικού χαρακτήρα.
Ένας ελεγκτής COBIT ή ISACA θα εστιάσει στις διεργασίες διακυβέρνησης και στην ποιότητα των τεκμηρίων. Θα ρωτήσει ποιος κατέχει τα αρχεία, αν οι έλεγχοι επιχειρησιακών διεργασιών διαφυλάσσουν την ακεραιότητα, αν η παρακολούθηση συμμόρφωσης εντοπίζει υπερβολική διατήρηση και αν οι λειτουργίες περιλαμβάνουν εργασίες ασφαλούς διαγραφής.
Συνήθη μοτίβα αποτυχίας στη διακυβέρνηση κύκλου ζωής
Η Clarysec βλέπει συχνά τα ίδια μοτίβα σε ΜΜΕ και ρυθμιζόμενους οργανισμούς.
Το πρώτο είναι ταξινόμηση χωρίς εφαρμογή. Τα δεδομένα φέρουν επισήμανση εμπιστευτικότητας, αλλά τα δικαιώματα πρόσβασης, η κοινή χρήση SaaS, οι εξαγωγές και οι μέθοδοι διαγραφής δεν αλλάζουν.
Το δεύτερο είναι διατήρηση χωρίς αντίγραφα. Το χρονοδιάγραμμα καλύπτει το κύριο σύστημα, αλλά όχι τα αρχεία καταγραφής, τα αντίγραφα ασφαλείας, τις αποθήκες δεδομένων, τις εξαγωγές υποστήριξης, τα υπολογιστικά φύλλα ή τις πλατφόρμες τρίτων.
Το τρίτο είναι αποχώρηση από το νέφος χωρίς απόδειξη. Η σύμβαση λέει ότι τα δεδομένα θα διαγραφούν, αλλά κανείς δεν γνωρίζει τη μέθοδο διαγραφής, το χρονοδιάγραμμα, τη συμπεριφορά αντιγράφων ασφαλείας ή τον μορφότυπο τεκμηρίων.
Το τέταρτο είναι νομική δέσμευση διατήρησης μέσω email. Το Νομικό Τμήμα αποστέλλει οδηγίες, αλλά οι εργασίες διαγραφής συνεχίζονται επειδή κανένα επιχειρησιακό σύστημα δεν καταναλώνει την κατάσταση δέσμευσης.
Το πέμπτο είναι ελεγκτικά τεκμήρια εκ των υστέρων. Οι ομάδες ανασυνθέτουν χειροκίνητα τεκμήρια διαγραφής και διατήρησης, δημιουργώντας ασυνέπεια και περιττή αμφιβολία.
Το έκτο είναι αναβίωση μέσω αντιγράφων ασφαλείας. Δεδομένα που διαγράφηκαν από την παραγωγή επανεμφανίζονται κατά την επαναφορά ή τις δοκιμές, επειδή η διατήρηση αντιγράφων ασφαλείας και η λογική εκκαθάρισης δεν ευθυγραμμίστηκαν ποτέ με την πολιτική διατήρησης δεδομένων.
Κάθε αποτυχία είναι αποτρέψιμη όταν η ταξινόμηση, το αποθετήριο, η διατήρηση, η διακυβέρνηση νέφους, η διαγραφή και τα τεκμήρια σχεδιάζονται ως ενιαίος κύκλος ζωής.
Το λειτουργικό μοντέλο διακυβέρνησης κύκλου ζωής δεδομένων της Clarysec
Το μοντέλο της Clarysec είναι απλό: καθιερώστε ραχοκοκαλιά ελέγχων κύκλου ζωής και στη συνέχεια συνδέστε τις κανονιστικές υποχρεώσεις και τα τεκμήρια σε αυτήν.
Η ραχοκοκαλιά ελέγχων περιλαμβάνει:
- Αποθετήριο περιουσιακών στοιχείων και δεδομένων
- Ιδιοκτησία και σκοπό
- Ταξινόμηση και επισήμανση
- Νόμιμη βάση και σκοπό επεξεργασίας
- Μητρώο διατήρησης
- Νομική δέσμευση διατήρησης και αναστολή διαγραφής
- Ρήτρες κύκλου ζωής για νέφος και προμηθευτές
- Έλεγχο πρόσβασης και διακυβέρνηση προνομιακής πρόσβασης
- Κανόνες αντιγράφων ασφαλείας και αρχείων
- Ασφαλή διαγραφή και μητρώο διάθεσης
- Καταγραφή, παρακολούθηση και τεκμήρια περιστατικών
- Περιοδική ανασκόπηση και επικαιροποιήσεις αντιμετώπισης κινδύνων
Το Zenith Blueprint παρέχει τον οδικό χάρτη υλοποίησης μέσω των βημάτων «Έλεγχοι στην πράξη» για αποθετήριο, ταξινόμηση, διακυβέρνηση νέφους και διαγραφή πληροφοριών. Το Zenith Controls παρέχει τον οδηγό διασυμμόρφωσης που δείχνει πώς οι έλεγχοι ISO/IEC 27002:2022 συνδέονται με GDPR, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 και ISO 22301. Οι πολιτικές της Clarysec παρέχουν τις επιχειρησιακές ρήτρες που οι ομάδες μπορούν να εφαρμόσουν άμεσα.
Η διακυβέρνηση κύκλου ζωής δεν μπορεί να ανήκει μόνο στην ιδιωτικότητα, την ασφάλεια ή την Πληροφορική. Πρέπει να αποτελεί κοινό σύστημα διαχείρισης.
Αν ο οργανισμός σας δεν μπορεί να απαντήσει πού βρίσκονται τα ρυθμιζόμενα δεδομένα, ποιος τα κατέχει, για πόσο διατηρούνται, τι αποτρέπει τη διαγραφή κατά τη νομική δέσμευση διατήρησης, πώς αφαιρούνται τα δεδομένα SaaS και ποια τεκμήρια αποδεικνύουν τη διάθεση, τώρα είναι η στιγμή να το διορθώσετε.
Ξεκινήστε με μία ροή δεδομένων υψηλού κινδύνου. Χρησιμοποιήστε το Zenith Blueprint: ο οδικός χάρτης 30 βημάτων για ελεγκτές για να δημιουργήσετε τη βάση αποθετηρίου και ταξινόμησης. Χρησιμοποιήστε το Zenith Controls: ο οδηγός διασυμμόρφωσης για να αντιστοιχίσετε την Προστασία αρχείων, την Ιδιωτικότητα και προστασία δεδομένων προσωπικού χαρακτήρα και τη Διαγραφή πληροφοριών σε GDPR, NIS2, DORA, NIST και COBIT. Στη συνέχεια, εφαρμόστε τις συναφείς πολιτικές Clarysec, συμπεριλαμβανομένων της Πολιτικής Ταξινόμησης και Επισήμανσης Δεδομένων, της Πολιτικής Διατήρησης και Διάθεσης Δεδομένων, της Πολιτικής Χρήσης Υπηρεσιών Νέφους και των αντίστοιχων εκδόσεων για ΜΜΕ όπου αρμόζει.
Ο πρακτικός στόχος δεν είναι να διατηρείτε τυφλά λιγότερα δεδομένα. Είναι να διατηρείτε τα σωστά δεδομένα, για τον σωστό λόγο, υπό τους σωστούς ελέγχους, για το σωστό χρονικό διάστημα, με τεκμήρια που αντέχουν απέναντι σε πελάτες, ρυθμιστικές αρχές, ελεγκτές και το Διοικητικό Συμβούλιο.
Κατεβάστε τα εργαλεία πολιτικών της Clarysec, αντιστοιχίστε τους ελέγχους σας με το Zenith Controls ή χρησιμοποιήστε το Zenith Blueprint για να εκτελέσετε τον πρώτο κύκλο υλοποίησης ελέγχων κύκλου ζωής πριν το επόμενο αίτημα διαγραφής μετατραπεί σε εύρημα ελέγχου.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council