Διακυβέρνηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα για ISO 27701:2025 και GDPR

Το ερώτημα του εξωτερικού ελεγκτή έμεινε στον αέρα, φαινομενικά απλό.
«Μπορείτε να μου δείξετε το αρχείο ανασκόπησης πρόσβασης για την πρόσβαση της ομάδας υποστήριξής σας σε δεδομένα προσωπικού χαρακτήρα παραγωγής κατά το τελευταίο τρίμηνο;»
Για την Anya, Επικεφαλής Ασφάλειας Πληροφοριών στη Medtelligence, έναν ταχέως αναπτυσσόμενο πάροχο SaaS στον χώρο της τεχνολογίας υγείας, αυτή ήταν η στιγμή της αλήθειας. Η Medtelligence ενεργεί ως εκτελών την επεξεργασία δεδομένων προσωπικού χαρακτήρα για νοσοκομεία και χειρίζεται ευαίσθητα δεδομένα ασθενών σε πλατφόρμα νέφους. Η εταιρεία διέθετε ισχυρή αυθεντικοποίηση, καθορισμένους ρόλους και ώριμη ομάδα μηχανικών. Όμως ο ελεγκτής δεν ρωτούσε αν υπήρχε σελίδα σύνδεσης. Ζητούσε απόδειξη ότι η πρόσβαση σε δεδομένα προσωπικού χαρακτήρα τελούσε διαχρονικά υπό διακυβέρνηση.
Ήθελε να δει ποιος μπορούσε να έχει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα παραγωγής, γιατί είχε πρόσβαση, πότε εγκρίθηκε η πρόσβαση, αν εξακολουθούσε να είναι αναγκαία, αν η δραστηριότητα υποστήριξης καταγραφόταν και αν τα περιττά δικαιώματα είχαν αφαιρεθεί.
Η Anya άνοιξε την κονσόλα IAM. Υπήρχαν μηχανικοί υποστήριξης, διαχειριστές βάσεων δεδομένων, ένας λογαριασμός υπηρεσίας ενοποίησης, ένας πάροχος διαχειριζόμενων υπηρεσιών, δύο ρόλοι έκτακτης πρόσβασης break-glass και ένας πρώην ανάδοχος που εξακολουθούσε να ανήκει σε ομάδα, επειδή το αίτημα αποχώρησης είχε κλείσει πριν αφαιρεθεί το δικαίωμα πρόσβασης. Το HR έδειχνε ότι το άτομο είχε αποχωρήσει έξι εβδομάδες νωρίτερα. Το υπολογιστικό φύλλο ανασκόπησης πρόσβασης έγραφε «σε εκκρεμότητα». Το SIEM είχε αρχεία καταγραφής, αλλά κανείς δεν είχε χαρτογραφήσει ποια συμβάντα αποδείκνυαν πρόσβαση σε δεδομένα προσωπικού χαρακτήρα.
Εδώ είναι που η διακυβέρνηση ιδιωτικότητας γίνεται πραγματική.
Σύμφωνα με το GDPR, τα δεδομένα προσωπικού χαρακτήρα πρέπει να υποβάλλονται σε επεξεργασία με ακεραιότητα και εμπιστευτικότητα, να προστατεύονται από μη εξουσιοδοτημένη ή παράνομη επεξεργασία και από τυχαία απώλεια, καταστροφή ή φθορά, μέσω κατάλληλων τεχνικών και οργανωτικών μέτρων. Το GDPR καθιστά επίσης τη λογοδοσία ρητή: ο υπεύθυνος επεξεργασίας πρέπει να μπορεί να αποδείξει τη συμμόρφωση. Το ISO/IEC 27701:2025 μετατρέπει αυτή τη λογοδοσία σε Σύστημα Διαχείρισης Πληροφοριών Ιδιωτικότητας, ή PIMS, όπου η πρόσβαση σε δεδομένα προσωπικού χαρακτήρα δεν αποτελεί πλέον τεχνική εκ των υστέρων σκέψη. Γίνεται κύκλος ζωής υπό διακυβέρνηση, ο οποίος καλύπτει ρόλους, εκτελούντες την επεξεργασία, πλατφόρμες νέφους, εργαζομένους, προνομιούχους διαχειριστές, αρχεία καταγραφής, ανασκοπήσεις, συμβάσεις και τεκμήρια.
Το κενό για πολλούς οργανισμούς δεν είναι ότι δεν διαθέτουν έλεγχο πρόσβασης. Το κενό είναι ότι δεν μπορούν να αποδείξουν με συνέπεια τη διακυβέρνηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα σε ISO/IEC 27701:2025, GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 και COBIT 2019.
Η διακυβέρνηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα δεν είναι απλώς IAM
Ένα παραδοσιακό πρόγραμμα IAM ρωτά: «Μπορούν οι σωστοί χρήστες να έχουν πρόσβαση στα σωστά συστήματα;»
Ένα ώριμο PIMS βάσει ISO/IEC 27701:2025 θέτει δυσκολότερα ερωτήματα:
- Ποια συστήματα επεξεργάζονται δεδομένα προσωπικού χαρακτήρα;
- Ποιοι ρόλοι απαιτούν πρόσβαση σε ποιες κατηγορίες δεδομένων προσωπικού χαρακτήρα;
- Ενεργεί ο οργανισμός ως υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία, από κοινού υπεύθυνος επεξεργασίας ή υπεργολάβος εκτελών την επεξεργασία δεδομένων προσωπικού χαρακτήρα;
- Περιορίζεται η πρόσβαση βάσει σκοπού, τεκμηριωμένης επιχειρησιακής ανάγκης και ελαχίστου προνομίου;
- Καταγράφονται και ανασκοπούνται οι προνομιούχες ενέργειες;
- Μπορεί ο οργανισμός να αποδείξει ότι η πρόσβαση εκτελούντων την επεξεργασία και υπεργολάβων εκτελούντων την επεξεργασία ελέγχεται συμβατικά;
- Περιλαμβάνονται στα τεκμήρια οι διαδρομές υποστήριξης σε περιβάλλον νέφους, η απομόνωση μισθωτών, οι εξαγωγές και οι διαχειριστικές ενέργειες;
- Ανασκοπούνται οι αποφάσεις πρόσβασης μετά από ένταξη, αλλαγή ρόλου, περιστατικό, αποχώρηση και ουσιώδη αλλαγή συστήματος;
Γι’ αυτό η διακυβέρνηση της ασφάλειας και του ελέγχου πρόσβασης σε δεδομένα προσωπικού χαρακτήρα αποτελεί φυσική γέφυρα μεταξύ ISO/IEC 27701:2025 και GDPR. Το GDPR παρέχει το νομικό πλαίσιο λογοδοσίας. Το ISO/IEC 27701:2025 μετατρέπει τη διαχείριση ιδιωτικότητας σε επιχειρησιακή πρακτική για υπευθύνους επεξεργασίας και εκτελούντες την επεξεργασία. Το ISO/IEC 27001:2022 παρέχει τον μηχανισμό διαχείρισης κινδύνων του ISMS. Το ISO/IEC 27002:2022 παρέχει την αρχιτεκτονική ελέγχων, συμπεριλαμβανομένης της ιδιωτικότητας και της προστασίας δεδομένων προσωπικού χαρακτήρα, του ελέγχου πρόσβασης, των δικαιωμάτων πρόσβασης, της καταγραφής, των υπηρεσιών νέφους, των σχέσεων με προμηθευτές, της ταξινόμησης, της διαγραφής, της απόκρυψης δεδομένων και της κρυπτογραφίας.
Το Zenith Blueprint: An Auditor’s 30-Step Roadmap της Clarysec τοποθετεί το θέμα αυτό στη φάση Controls in Action. Στο Step 23, που καλύπτει τους οργανωτικούς ελέγχους 5.19 έως 5.37, περιγράφει τον έλεγχο 5.34 του ISO/IEC 27002:2022, Privacy and Protection of PII, ως ζήτημα εμπιστοσύνης και όχι απλώς ως ζήτημα δεδομένων:
Οι προσωπικά αναγνωρίσιμες πληροφορίες δεν είναι απλώς ένας ακόμη τύπος δεδομένων· αποτελούν μια βαθιά ευαίσθητη αποτύπωση εμπιστοσύνης. Ονόματα, διευθύνσεις, ταυτότητες, ιατρικά αρχεία, οικονομικά στοιχεία· αυτά τα δεδομένα αφηγούνται μια ιστορία για πραγματικούς ανθρώπους.
Το ίδιο απόσπασμα δίνει την πρακτική βάση: η προστασία της ιδιωτικότητας ξεκινά από την επίγνωση των δεδομένων. Ένας οργανισμός πρέπει να γνωρίζει ποια δεδομένα προσωπικού χαρακτήρα συλλέγει, πού βρίσκονται, γιατί υποβάλλονται σε επεξεργασία και ποιος μπορεί να έχει πρόσβαση σε αυτά.
Η πίεση συμμόρφωσης πίσω από τον έλεγχο πρόσβασης σε δεδομένα προσωπικού χαρακτήρα
Η διακυβέρνηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα δεν είναι πλέον ζήτημα ενός μόνο πλαισίου. Οργανισμοί όπως η Medtelligence λειτουργούν στη διασταύρωση της ρύθμισης ιδιωτικότητας, της νομοθεσίας κυβερνοασφάλειας, της λειτουργικής ανθεκτικότητας, της διασφάλισης προς πελάτες και της πιστοποίησης ασφάλειας.
Το GDPR Article 5 απαιτεί τα δεδομένα προσωπικού χαρακτήρα να υποβάλλονται σε επεξεργασία σύμφωνα με τις αρχές της νομιμότητας, της αντικειμενικότητας, της διαφάνειας, του περιορισμού του σκοπού, της ελαχιστοποίησης των δεδομένων, της ακρίβειας, του περιορισμού της περιόδου αποθήκευσης, της ακεραιότητας και της εμπιστευτικότητας. Το Article 5(2) εισάγει τη λογοδοσία: ο υπεύθυνος επεξεργασίας είναι υπεύθυνος για τη συμμόρφωση και πρέπει να μπορεί να την αποδείξει. Το Article 32 απαιτεί κατάλληλα τεχνικά και οργανωτικά μέτρα για την ασφάλεια της επεξεργασίας.
Το NIS2 Article 21 απαιτεί από βασικές και σημαντικές οντότητες να λαμβάνουν κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας. Οι ελάχιστοι τομείς του περιλαμβάνουν ανάλυση κινδύνου, πολιτικές ασφάλειας, χειρισμό περιστατικών, επιχειρησιακή συνέχεια, ασφάλεια εφοδιαστικής αλυσίδας, ασφαλή απόκτηση και ανάπτυξη, αξιολόγηση αποτελεσματικότητας, κυβερνοϋγιεινή και εκπαίδευση, κρυπτογραφία, ασφάλεια ανθρώπινου δυναμικού, έλεγχο πρόσβασης, διαχείριση περιουσιακών στοιχείων και, όπου ενδείκνυται, πολυπαραγοντική ή συνεχή αυθεντικοποίηση και ασφαλείς επικοινωνίες. Το Article 20 αναθέτει επίσης στα όργανα διοίκησης την ευθύνη να εγκρίνουν και να εποπτεύουν τα μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας.
Ο DORA εφαρμόζεται από τις 17 Ιανουαρίου 2025 σε ευρύ φάσμα χρηματοοικονομικών οντοτήτων και θεσπίζει ένα τομεακό καθεστώς λειτουργικής ανθεκτικότητας. Καλύπτει τη διαχείριση κινδύνων ΤΠΕ, την αναφορά μείζονων περιστατικών που σχετίζονται με τις ΤΠΕ, τις δοκιμές ψηφιακής επιχειρησιακής ανθεκτικότητας, την ανταλλαγή πληροφοριών, τον κίνδυνο τρίτων παρόχων ΤΠΕ και τις συμβατικές ρυθμίσεις με τρίτους παρόχους υπηρεσιών ΤΠΕ. Για χρηματοοικονομικές οντότητες και παρόχους υπηρεσιών ΤΠΕ που τις υποστηρίζουν, ο έλεγχος πρόσβασης δεν είναι μόνο ζήτημα ιδιωτικότητας. Αποτελεί μέρος της λειτουργικής ανθεκτικότητας.
Το ISO/IEC 27001:2022 εντάσσει αυτές τις υποχρεώσεις σε ένα σύστημα διαχείρισης βάσει κινδύνου. Οι ρήτρες 6.1.1 έως 6.1.3 απαιτούν από τους οργανισμούς να αντιμετωπίζουν κινδύνους και ευκαιρίες, να ορίζουν διαδικασία αξιολόγησης κινδύνου ασφάλειας πληροφοριών, να αναγνωρίζουν κινδύνους για την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα, να αξιολογούν κινδύνους, να επιλέγουν επιλογές αντιμετώπισης, να καθορίζουν ελέγχους, να συγκρίνουν τους επιλεγμένους ελέγχους με το Annex A, να τεκμηριώνουν τη Δήλωση Εφαρμοσιμότητας, να λαμβάνουν έγκριση από τον ιδιοκτήτη κινδύνου και να αποδέχονται υπολειπόμενους κινδύνους. Οι ρήτρες 8.2 και 8.3 απαιτούν αξιολογήσεις κινδύνου σε προγραμματισμένα διαστήματα ή μετά από σημαντική αλλαγή, καθώς και εφαρμογή του σχεδίου αντιμετώπισης κινδύνων με τεκμηριωμένα αποτελέσματα.
Για τη διακυβέρνηση δεδομένων προσωπικού χαρακτήρα, αυτό σημαίνει ότι ο έλεγχος πρόσβασης δεν είναι απομονωμένη ρύθμιση IAM. Είναι απόφαση αντιμετώπισης κινδύνου. Ένας ρόλος που μπορεί να εξάγει αρχεία μισθοδοσίας, δεδομένα ασθενών, στοιχεία πληρωμών, έγγραφα ταυτότητας, δεδομένα τοποθεσίας ή απομαγνητοφωνήσεις υποστήριξης πελατών πρέπει να αιτιολογείται στο μητρώο κινδύνων, να αποτυπώνεται στη Δήλωση Εφαρμοσιμότητας, να εφαρμόζεται στο IAM, να καταγράφεται στο περιβάλλον παραγωγής, να ανασκοπείται περιοδικά και να αφαιρείται όταν δεν απαιτείται πλέον.
Το μοντέλο ελέγχων της Clarysec: από την υπόσχεση ιδιωτικότητας στα τεκμήρια
Η Clarysec αντιμετωπίζει τη διακυβέρνηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα ως αλυσίδα τεκμηρίων. Η αλυσίδα ξεκινά με την απογραφή δεδομένων και τον ορισμό ρόλων, συνεχίζει με την έγκριση και την εφαρμογή πρόσβασης και καταλήγει στην παρακολούθηση, την ανασκόπηση, την ανάκληση και τα αρχεία με ετοιμότητα ελέγχου.
Στο Zenith Controls: The Cross-Compliance Guide, το θέμα εντοπίζεται κυρίως γύρω από τρεις ελέγχους του ISO/IEC 27002:2022:
| Έλεγχος ISO/IEC 27002:2022 | Ερμηνεία της Clarysec για τη διακυβέρνηση δεδομένων προσωπικού χαρακτήρα | Χαρακτηριστικά ελέγχου στο Zenith Controls |
|---|---|---|
| 5.34 Privacy and Protection of PII | Αναγνώριση δεδομένων προσωπικού χαρακτήρα, προστασία τους σε όλο τον κύκλο ζωής τους και ευθυγράμμιση της επεξεργασίας με νομικές υποχρεώσεις και υποχρεώσεις ιδιωτικότητας | Προληπτικός, Εμπιστευτικότητα, Ακεραιότητα, Διαθεσιμότητα, Αναγνώριση, Προστασία, Προστασία πληροφοριών, Νομική και συμμόρφωση |
| 5.15 Access control | Θέσπιση κανόνων ελέγχου πρόσβασης βάσει επιχειρησιακών απαιτήσεων και απαιτήσεων ασφάλειας, συμπεριλαμβανομένων του ελαχίστου προνομίου και της πρόσβασης βάσει ρόλων | Προληπτικός, Εμπιστευτικότητα, Ακεραιότητα, Διαθεσιμότητα, Προστασία, Διαχείριση ταυτοτήτων και πρόσβασης |
| 5.18 Access rights | Χορήγηση, ανασκόπηση, προσαρμογή και ανάκληση δικαιωμάτων πρόσβασης μέσω ιχνηλάσιμου κύκλου ζωής | Προληπτικός, Εμπιστευτικότητα, Ακεραιότητα, Διαθεσιμότητα, Προστασία, Διαχείριση ταυτοτήτων και πρόσβασης |
Οι ελεγκτές σπάνια αποδέχονται το «χρησιμοποιούμε IAM» ως τεκμήριο. Αναμένουν να δουν πώς οι αποφάσεις IAM συνδέονται με υποχρεώσεις ιδιωτικότητας, ιδιοκτησία συστημάτων, ταξινόμηση δεδομένων, επιχειρησιακή ανάγκη, αντιμετώπιση κινδύνων, συχνότητα ανασκόπησης πρόσβασης, πεδίο εφαρμογής καταγραφής και συμβάσεις προμηθευτών.
Η Πολιτική Ασφάλειας και Ελέγχου Πρόσβασης σε Δεδομένα Προσωπικού Χαρακτήρα της Clarysec θέτει τη βασική γραμμή στη γλώσσα του PIMS:
[Και οι δύο] Ο Ιδιοκτήτης Συστήματος / Ιδιοκτήτης Εφαρμογής ΠΡΕΠΕΙ να περιορίζει την πρόσβαση σε δεδομένα προσωπικού χαρακτήρα σε εγκεκριμένους ρόλους και εξουσιοδοτημένους χρήστες που έχουν καταγραφεί ή είναι ιχνηλάσιμοι στο REG02 ή στο REG12 πριν ενεργοποιηθεί η πρόσβαση.
Από την ενότητα «4.2 Βασική γραμμή ελέγχου πρόσβασης», ρήτρα πολιτικής 4.2.1.
Η ένδειξη «[Και οι δύο]» σημαίνει ότι ο έλεγχος εφαρμόζεται είτε ο οργανισμός ενεργεί ως υπεύθυνος επεξεργασίας είτε ως εκτελών την επεξεργασία δεδομένων προσωπικού χαρακτήρα. Η διάκριση αυτή έχει σημασία. Οι υπεύθυνοι επεξεργασίας συχνά αποτυγχάνουν να ορίσουν κανόνες πρόσβασης βάσει σκοπού. Οι εκτελούντες την επεξεργασία συχνά αποτυγχάνουν να αποδείξουν ότι η πρόσβαση περιορίζεται σε εντολές πελάτη, εγκεκριμένες διαδρομές υποστήριξης και συμβατικά εξουσιοδοτημένο προσωπικό.
Η ίδια πολιτική ανεβάζει τον πήχη για δεδομένα προσωπικού χαρακτήρα ευαίσθητου χαρακτήρα ή υψηλού αντικτύπου:
[Και οι δύο] Ο Ιδιοκτήτης Συστήματος / Ιδιοκτήτης Εφαρμογής ΠΡΕΠΕΙ να ανασκοπεί την πρόσβαση χρηστών σε συστήματα που επεξεργάζονται δεδομένα προσωπικού χαρακτήρα υψηλού αντικτύπου ή ευαίσθητου χαρακτήρα τουλάχιστον ανά τρίμηνο και να καταγράφει το αποτέλεσμα της ανασκόπησης στο REG12.
Από την ενότητα «4.2 Βασική γραμμή ελέγχου πρόσβασης», ρήτρα πολιτικής 4.2.3.
Εδώ είναι που ένα PIMS γίνεται ελέγξιμο. Η ανασκόπηση πρόσβασης δεν είναι απλώς ένα email διευθυντή. Είναι καταχώριση στο REG12, συνδεδεμένη με σύστημα, κατηγορία δεδομένων, ρόλο, ιδιοκτήτη, αποτέλεσμα ανασκόπησης και ενέργεια αποκατάστασης.
Θεμέλιο πολιτικής: ελάχιστο προνόμιο, επιχειρησιακή ανάγκη και άρνηση εξ ορισμού
Η αποτελεσματική διακυβέρνηση ξεκινά με εφαρμόσιμους κανόνες. Πριν μπορέσει η Anya να δείξει στον ελεγκτή αρχείο ανασκόπησης πρόσβασης, έπρεπε να δείξει ότι η απαίτηση για ανασκοπήσεις πρόσβασης είχε θεσπιστεί επίσημα.
Η πολιτική SME Πολιτική Ελέγχου Πρόσβασης - SME της Clarysec θέτει την αρχή:
Η παρούσα πολιτική εφαρμόζει την αρχή του ελαχίστου προνομίου και απαιτεί η πρόσβαση να περιορίζεται στο ελάχιστο αναγκαίο για την εκτέλεση των καθηκόντων εργασίας.
Από την ενότητα «Σκοπός», ρήτρα πολιτικής 1.3.
Η πολιτική SME Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας - SME συνδέει την πρόσβαση με την επιχειρησιακή ανάγκη:
Η πρόσβαση χρηστών σε δεδομένα προσωπικού χαρακτήρα πρέπει να περιορίζεται σε ρόλους με τεκμηριωμένη επιχειρησιακή ανάγκη
Από την ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα πολιτικής 5.3.2.
Για μεγαλύτερους οργανισμούς, η εταιρική Πολιτική Προστασίας Δεδομένων και Ιδιωτικότητας εκφράζει την προσδοκία ελέγχου ως απαίτηση συστήματος:
Όλα τα συστήματα πρέπει να εφαρμόζουν πρόσβαση βάσει ελαχίστου προνομίου εξ ορισμού.
Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.3.1.
Η διάκριση είναι σημαντική. Μια μικρότερη εταιρεία μπορεί να χρειάζεται ελαφρύ αλλά ρητό αρχείο επιχειρησιακής ανάγκης. Μια επιχείρηση χρειάζεται εφαρμογή σε επίπεδο συστήματος, περιοδική ανασκόπηση, διαχωρισμό καθηκόντων, διακυβέρνηση προνομιακής πρόσβασης και τεκμήρια που διατηρούνται για εσωτερικό έλεγχο, διασφάλιση προς πελάτες, αιτήματα ρυθμιστικών αρχών και διερεύνηση παραβίασης.
Ο κύκλος ζωής πρόσβασης σε δεδομένα προσωπικού χαρακτήρα: έγκριση, χρήση, ανασκόπηση, ανάκληση
Η συνηθέστερη αστοχία πρόσβασης σε δεδομένα προσωπικού χαρακτήρα δεν είναι η αρχική έγκριση. Είναι η διατήρηση της πρόσβασης.
Το Zenith Blueprint, στη φάση Controls in Action, Step 22, εξηγεί τον έλεγχο 5.18 του ISO/IEC 27002:2022, Access Rights, ως εξής:
Ο Control 5.18 διασφαλίζει ότι τα δικαιώματα πρόσβασης δεν χορηγούνται μόνο κατάλληλα, αλλά επίσης ανασκοπούνται, προσαρμόζονται και ανακαλούνται με ελεγχόμενο και ιχνηλάσιμο τρόπο.
Στη συνέχεια περιγράφει οικεία σενάρια: ένας νεοπροσληφθείς λαμβάνει πρόσβαση, αλλάζει ρόλο και διατηρεί παλαιά δικαιώματα· ένας πρώην διαχειριστής αποχωρεί αλλά ένα διακριτικό παραμένει ενεργό· ένας λογαριασμός αναδόχου λήγει στα χαρτιά αλλά όχι στο IAM. Αυτές ακριβώς είναι οι αδυναμίες που μετατρέπονται σε περιστατικά ασφάλειας του GDPR όταν εμπλέκονται δεδομένα προσωπικού χαρακτήρα.
Η πολιτική SME Πολιτική Διαχείρισης Λογαριασμών Χρηστών και Προνομίων - SME της Clarysec θέτει μια βασική συχνότητα:
Πρέπει να πραγματοποιείται ανασκόπηση όλων των λογαριασμών χρηστών και των προνομίων κάθε έξι μήνες.
Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.4.1.
Για εταιρικά περιβάλλοντα, η Πολιτική Διαχείρισης Λογαριασμών Χρηστών και Προνομίων αυστηροποιεί τον επιχειρησιακό ρυθμό:
Πρέπει να διεξάγονται τριμηνιαίες ανασκοπήσεις όλων των λογαριασμών χρηστών και των σχετικών προνομίων από την Ασφάλεια Πληροφορικής σε συνεργασία με τους διευθυντές τμημάτων.
Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.5.1.
Ένας πρακτικός κύκλος ζωής πρόσβασης σε δεδομένα προσωπικού χαρακτήρα πρέπει να περιλαμβάνει:
- Ταξινόμηση του συστήματος και των κατηγοριών δεδομένων προσωπικού χαρακτήρα.
- Ορισμό εγκεκριμένων ρόλων και τεκμηριωμένης επιχειρησιακής ανάγκης.
- Χαρτογράφηση ρόλων σε σκοπούς επεξεργασίας.
- Έγκριση πρόσβασης πριν από την ενεργοποίηση.
- Εφαρμογή ελαχίστου προνομίου, διαχωρισμού καθηκόντων και ισχυρής αυθεντικοποίησης.
- Καταγραφή αυθεντικοποίησης, πρόσβασης, εξαγωγής, διαμόρφωσης και προνομιούχων ενεργειών.
- Ανασκόπηση πρόσβασης με συχνότητα βάσει κινδύνου.
- Αφαίρεση πρόσβασης σε περίπτωση αλλαγής ρόλου, λύσης απασχόλησης, ολοκλήρωσης έργου, λήξης σύμβασης ή εντολής πελάτη.
- Διατήρηση τεκμηρίων στο μητρώο PIMS και στη διαδρομή ελέγχου.
Αυτό δεν είναι γραφειοκρατία. Είναι ο τρόπος με τον οποίο ένας οργανισμός αποδεικνύει ότι η πρόσβαση σε δεδομένα προσωπικού χαρακτήρα ελέγχεται ήδη από τον σχεδιασμό, εξ ορισμού και μέσω τεκμηρίων.
Πρακτικό παράδειγμα: η τριμηνιαία ανασκόπηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα
Ο έλεγχος της Anya πέτυχε όταν μετέφερε τη συζήτηση από τις δηλώσεις πολιτικής στα τεκμήρια.
Πρώτα, παρέπεμψε στην Πολιτική Ασφάλειας και Ελέγχου Πρόσβασης σε Δεδομένα Προσωπικού Χαρακτήρα, ρήτρα 4.2.3, η οποία απαιτούσε τριμηνιαία ανασκόπηση της πρόσβασης σε δεδομένα προσωπικού χαρακτήρα υψηλού αντικτύπου ή ευαίσθητου χαρακτήρα και καταγραφή του αποτελέσματος της ανασκόπησης στο REG12.
Στη συνέχεια, παρουσίασε στον ελεγκτή το προηγούμενο τρίμηνο:
- Η Πληροφορική δημιούργησε κατάλογο όλων των χρηστών, ομάδων, προνομιούχων ρόλων, λογαριασμών υπηρεσίας, λογαριασμών προμηθευτών, ρόλων break-glass και δικαιωμάτων υποστήριξης για τη βάση δεδομένων παραγωγής που περιείχε δεδομένα ασθενών.
- Ο κατάλογος στάλθηκε στον Ιδιοκτήτη Εφαρμογής, τον Επικεφαλής Customer Success, ο οποίος είχε την ευθύνη της επιχειρησιακής ανάγκης της ομάδας υποστήριξης.
- Ο Ιδιοκτήτης Εφαρμογής εξέτασε τον κατάλογο γραμμή προς γραμμή σε σχέση με τον τρέχοντα ρόλο, την ευθύνη υποστήριξης πελατών και τον σκοπό επεξεργασίας.
- Δύο πράκτορες υποστήριξης που είχαν μετακινηθεί σε άλλες ομάδες επισημάνθηκαν για ανάκληση.
- Δημιουργήθηκε αίτημα στο σύστημα διαχείρισης υπηρεσιών πληροφορικής, συνδέθηκε με την ανασκόπηση πρόσβασης, του ανατέθηκε SLA και έκλεισε μετά την ανάκληση.
- Το REG12 επικαιροποιήθηκε με την καταχώριση ανασκόπησης, τον εγκρίνοντα, τις εξαιρέσεις, το αίτημα αποκατάστασης, τα τεκμήρια κλεισίματος και την επόμενη ημερομηνία ανασκόπησης.
Το αποτέλεσμα ήταν μια αλυσίδα τεκμηρίων κλειστού βρόχου. Η Anya δεν είπε απλώς ότι η Medtelligence χρησιμοποιούσε ελάχιστο προνόμιο. Έδειξε την απαίτηση πολιτικής, τον υπεύθυνο ιδιοκτήτη, τον κατάλογο πρόσβασης, την απόφαση ανασκόπησης, τη διορθωτική ενέργεια και την ολοκληρωμένη ανάκληση.
Αυτή είναι η διαφορά μεταξύ ελέγχου πρόσβασης και διακυβέρνησης πρόσβασης.
Πρόσβαση προμηθευτών και εκτελούντων την επεξεργασία: το τυφλό σημείο στους ελέγχους PIMS
Πολλοί κίνδυνοι μη εξουσιοδοτημένης πρόσβασης εισέρχονται μέσω υποστήριξης, εξωτερικής ανάθεσης, συνεργατών ενοποίησης, παρόχων διαχειριζόμενων υπηρεσιών και υπεργολάβων εκτελούντων την επεξεργασία. Ένας εκτελών την επεξεργασία μπορεί να έχει απομακρυσμένη πρόσβαση σε δεδομένα παραγωγής πελατών. Ένας πάροχος υπηρεσιών νέφους μπορεί να παρέχει διαδρομές πρόσβασης υποστήριξης. Ένας υπεργολάβος εκτελών την επεξεργασία μπορεί να συντηρεί ευρετήριο αναζήτησης που περιέχει αναγνωριστικά πελατών. Ένας πάροχος διαχειριζόμενων υπηρεσιών ασφάλειας μπορεί να έχει πρόσβαση σε αρχεία καταγραφής που περιέχουν δεδομένα προσωπικού χαρακτήρα.
Σύμφωνα με το GDPR, οι υπεύθυνοι επεξεργασίας πρέπει να χρησιμοποιούν εκτελούντες την επεξεργασία που παρέχουν επαρκείς εγγυήσεις. Σύμφωνα με το ISO/IEC 27701:2025, η διακυβέρνηση εκτελούντων την επεξεργασία και υπεργολάβων εκτελούντων την επεξεργασία πρέπει να μετατρέπεται σε επιχειρησιακή πρακτική μέσω τεκμηριωμένων εντολών, συμβατικών ελέγχων, διασφάλισης και παρακολούθησης. Το ISO/IEC 27002:2022 το υποστηρίζει μέσω ελέγχων σχέσεων με προμηθευτές, συμπεριλαμβανομένων των 5.19 Information security in supplier relationships, 5.20 Addressing information security within supplier agreements και 5.21 Managing information security in the ICT supply chain.
Το Zenith Blueprint, στη φάση Controls in Action, Step 23, συνοψίζει τους τομείς τεκμηρίων συμφωνιών με προμηθευτές, συμπεριλαμβανομένων των εξής:
✓ Αρμοδιότητες ελέγχου πρόσβασης, όπως ποιος μπορεί να έχει πρόσβαση στα δεδομένα σας, πώς διαχειρίζονται τα διαπιστευτήρια και ποια παρακολούθηση εφαρμόζεται·
Περιλαμβάνει επίσης υποχρεώσεις εμπιστευτικότητας, τεχνικά και οργανωτικά μέτρα, χρονοδιαγράμματα αναφοράς περιστατικών, δικαίωμα ελέγχου, ελέγχους υπεργολάβων εκτελούντων την επεξεργασία και απενεργοποίηση λογαριασμών στο τέλος της σύμβασης.
Η Πολιτική Διαχείρισης Ιδιωτικότητας Εκτελούντων την Επεξεργασία, Υπεργολάβων Εκτελούντων την Επεξεργασία και Τρίτων Μερών της Clarysec το μετατρέπει αυτό σε τεκμήρια PIMS από την πλευρά του υπευθύνου επεξεργασίας:
[Υπεύθυνος επεξεργασίας] Ο Υπεύθυνος Ιδιωτικότητας / Υπεύθυνος PIMS ΠΡΕΠΕΙ να επαληθεύει ότι τα πεδία ελέγχου σύμβασης του εκτελούντος την επεξεργασία στο REG08 καλύπτουν το πεδίο εφαρμογής της επεξεργασίας, τη διάρκεια, τον σκοπό, τις κατηγορίες δεδομένων προσωπικού χαρακτήρα, τις κατηγορίες υποκειμένων των δεδομένων προσωπικού χαρακτήρα, την εμπιστευτικότητα, την ασφάλεια, την εξουσιοδότηση υπεργολάβων εκτελούντων την επεξεργασία, τη συνδρομή, τον έλεγχο ή τη διασφάλιση, την επιστροφή, τη διαγραφή και τη λύση πριν από την έγκριση.
Από την ενότητα «4.3 Έλεγχοι συμβάσεων και τεκμηριωμένων εντολών», ρήτρα πολιτικής 4.3.2.
Η πρόσβαση προμηθευτών ελέγχεται επίσης απευθείας στις πολιτικές SME και στις εταιρικές πολιτικές προμηθευτών της Clarysec. Η πολιτική SME Πολιτική Ασφάλειας Τρίτων Μερών και Προμηθευτών - SME αναφέρει:
Οι προμηθευτές πρέπει να λαμβάνουν πρόσβαση μόνο στα ελάχιστα συστήματα και δεδομένα που απαιτούνται για την εκτέλεση της λειτουργίας τους.
Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.2.1.
Η εταιρική Πολιτική Ασφάλειας Τρίτων Μερών και Προμηθευτών προσθέτει RBAC, ανασκόπηση και ελάχιστο προνόμιο:
Το προσωπικό προμηθευτών πρέπει να υπόκειται σε έλεγχο πρόσβασης βάσει ρόλων (RBAC), περιοδικές ανασκοπήσεις δικαιωμάτων πρόσβασης και εφαρμογή του ελαχίστου προνομίου.
Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.3.1.
Εάν η πρόσβαση προμηθευτή μπορεί να φτάσει σε δεδομένα προσωπικού χαρακτήρα, ανήκει στο PIMS. Πρέπει να εμφανίζεται σε συμβατικούς ελέγχους, εγκρίσεις πρόσβασης, ομάδες IAM, πεδίο εφαρμογής καταγραφής, αρχεία ανασκόπησης, αρχεία αποχώρησης, playbooks περιστατικών και ελεγκτικά τεκμήρια.
Πρόσβαση σε δεδομένα προσωπικού χαρακτήρα στο νέφος: κοινή ευθύνη δεν σημαίνει κοινή λογοδοσία
Η διακυβέρνηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα στο νέφος είναι το σημείο όπου οι οργανισμοί συχνά υπερεκτιμούν τον πάροχο και υποτιμούν τις δικές τους ευθύνες. Ο πάροχος υπηρεσιών νέφους μπορεί να ασφαλίζει την υποδομή, αλλά ο πελάτης εξακολουθεί να κυβερνά τις ταυτότητες, τους ρόλους, τη διαμόρφωση μισθωτή, την πρόσβαση υποστήριξης, τα αρχεία καταγραφής, τις ρυθμίσεις κρυπτογράφησης, τα δικαιώματα εξαγωγής και την ετοιμότητα απόκρισης σε περιστατικά.
Το Zenith Blueprint, στη φάση Controls in Action, Step 23, το διατυπώνει ευθέως στις οδηγίες του για τις υπηρεσίες νέφους:
Οι πάροχοι υπηρεσιών νέφους ασφαλίζουν την υποδομή, αλλά εσείς παραμένετε υπόλογοι για τα δεδομένα σας, τις διαμορφώσεις σας, τις πολιτικές πρόσβασής σας και την ετοιμότητα απόκρισης σε περιστατικά.
Προειδοποιεί επίσης:
Στο νέφος, η ορατότητα είναι μερική αν δεν σχεδιαστεί σκόπιμα. Πρέπει να διαμορφώσετε την καταγραφή, να εφαρμόσετε κρυπτογράφηση, να ορίσετε ρόλους ταυτότητας και να παρακολουθείτε τη δραστηριότητα μέσω εγγενών εργαλείων ή ενσωματώσεων τρίτων. Αυτό δεν είναι εργασία υποδομής· είναι απαίτηση του ISMS.
Η Πολιτική Χρήσης Υπηρεσιών Νέφους της Clarysec το μετατρέπει σε εταιρική απαίτηση πρόσβασης:
Όλες οι υπηρεσίες νέφους πρέπει να εφαρμόζουν έλεγχο πρόσβασης βάσει ταυτότητας ευθυγραμμισμένο με την αρχή του ελαχίστου προνομίου.
Από την ενότητα «Απαιτήσεις εφαρμογής της πολιτικής», ρήτρα πολιτικής 6.2.1.
Για οργανισμούς που ενεργούν ως εκτελούντες την επεξεργασία σε περιβάλλοντα νέφους, η Πολιτική Εκτελούντος την Επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα στο Νέφος της Clarysec ορίζει πιο συγκεκριμένη υποχρέωση ανασκόπησης PIMS:
[Εκτελών την επεξεργασία] Ο Επικεφαλής Ασφάλειας Πληροφοριών ΠΡΕΠΕΙ να ανασκοπεί την προνομιούχα πρόσβαση σε περιβάλλον νέφους, την πρόσβαση υποστήριξης, την πρόσβαση σε δεδομένα προσωπικού χαρακτήρα πελατών και την κάλυψη καταγραφής στο REG12 τουλάχιστον ανά τρίμηνο.
Από την ενότητα «4.2 Διαμόρφωση νέφους, απομόνωση μισθωτών, πρόσβαση και καταγραφή», ρήτρα πολιτικής 4.2.4.
Η ρήτρα αυτή είναι ιδιαίτερα συναφής για εταιρείες SaaS, πλατφόρμες που φιλοξενούνται σε περιβάλλον νέφους, διαχειριζόμενες υπηρεσίες δεδομένων και εκτελούντες την επεξεργασία B2B.
| Πεδίο πρόσβασης σε δεδομένα προσωπικού χαρακτήρα στο νέφος | Τι πρέπει να επαληθεύεται | Τυπικά τεκμήρια |
|---|---|---|
| Προνομιούχα πρόσβαση σε περιβάλλον νέφους | Οι διαχειριστικοί ρόλοι είναι εγκεκριμένοι, περιορισμένοι, παρακολουθούνται και ανασκοπούνται | Εξαγωγή IAM, έγκριση προνομιούχας πρόσβασης, καταχώριση ανασκόπησης |
| Πρόσβαση υποστήριξης | Το προσωπικό υποστήριξης μπορεί να έχει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα πελατών μόνο μέσω εγκεκριμένων ροών εργασίας | Αρχεία καταγραφής πρόσβασης υποστήριξης, σύνδεση με αίτημα, αρχείο εντολής πελάτη |
| Πρόσβαση σε δεδομένα προσωπικού χαρακτήρα πελατών | Η πρόσβαση αντιστοιχίζεται σε μισθωτή, ρόλο, σκοπό και επιχειρησιακή ανάγκη | Καταχώριση REG12, μήτρα ρόλων, έγκριση ιδιοκτήτη συστήματος |
| Κάλυψη καταγραφής | Συλλαμβάνονται συμβάντα αυθεντικοποίησης, πρόσβασης, εξαγωγής, προνομιούχων ενεργειών και διαμόρφωσης | Πεδίο εφαρμογής καταγραφής, ερώτημα SIEM, μητρώο διαδρομής ελέγχου |
Η διακυβέρνηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα στο νέφος δεν είναι πλήρης αν δεν ανασκοπούνται μαζί τα εγγενή αρχεία καταγραφής νέφους, οι πολιτικές IAM, οι λογαριασμοί υπηρεσίας, οι προνομιούχοι ρόλοι, τα εργαλεία υποστήριξης πελατών, τα κλειδιά API και οι λειτουργίες εξαγωγής δεδομένων.
Καταγραφή και παρακολούθηση: η μνήμη της διακυβέρνησης δεδομένων προσωπικού χαρακτήρα
Ένα πρόγραμμα ελέγχου πρόσβασης PIMS χωρίς αρχεία καταγραφής είναι υπόσχεση χωρίς μνήμη.
Η Πολιτική Ασφάλειας και Ελέγχου Πρόσβασης σε Δεδομένα Προσωπικού Χαρακτήρα απαιτεί τον ορισμό πεδίου εφαρμογής καταγραφής πριν από τη χρήση παραγωγής ή ουσιώδη αλλαγή:
[Και οι δύο] Ο Ιδιοκτήτης Συστήματος / Ιδιοκτήτης Εφαρμογής ΠΡΕΠΕΙ να ορίζει στο REG12 το πεδίο εφαρμογής καταγραφής για δεδομένα προσωπικού χαρακτήρα, για συμβάντα αυθεντικοποίησης, συμβάντα πρόσβασης, προνομιούχες ενέργειες, δραστηριότητα εξαγωγής δεδομένων προσωπικού χαρακτήρα και ουσιώδεις αλλαγές διαμόρφωσης, πριν από τη χρήση παραγωγής ή ουσιώδη αλλαγή.
Από την ενότητα «4.6 Καταγραφή και παρακολούθηση», ρήτρα πολιτικής 4.6.1.
Η πολιτική SME Πολιτική Καταγραφής και Παρακολούθησης - SME καθιστά ρητό το περιεχόμενο των αρχείων καταγραφής πρόσβασης:
Αρχεία καταγραφής πρόσβασης: πρόσβαση σε αρχεία, ιδίως για ευαίσθητα δεδομένα ή δεδομένα προσωπικού χαρακτήρα, αλλαγές δικαιωμάτων, χρήση κοινόχρηστων πόρων
Από την ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα πολιτικής 5.4.3.
Η εταιρική Πολιτική Καταγραφής και Παρακολούθησης εστιάζει στη χρησιμότητα για έλεγχο:
Το Μητρώο Διαδρομής Ελέγχου του ISMS πρέπει να καταγράφει τη διαθεσιμότητα δεδομένων καταγραφής για ελέγχους, διερευνήσεις και κανονιστικές ανασκοπήσεις.
Από την ενότητα «Απαιτήσεις διακυβέρνησης», ρήτρα πολιτικής 5.4.
Αυτό είναι κρίσιμο επειδή τα τεκμήρια ιδιωτικότητας συχνά πρέπει να απαντούν σε ερωτήματα βάσει συμβάντων:
- Ποιος απέκτησε πρόσβαση στα δεδομένα προσωπικού χαρακτήρα;
- Ήταν η πρόσβαση εξουσιοδοτημένη;
- Συνδεόταν η πρόσβαση με αίτημα υποστήριξης, νομικό αίτημα, επιχειρησιακή εργασία ή εντολή πελάτη;
- Εξήχθησαν, αντιγράφηκαν, τροποποιήθηκαν ή διαγράφηκαν δεδομένα;
- Χρησιμοποιήθηκε προνομιούχα πρόσβαση;
- Άλλαξαν τα δικαιώματα πριν ή μετά την πρόσβαση;
- Υπέδειξε η δραστηριότητα περιστατικό ασφάλειας ή παραβίαση δεδομένων προσωπικού χαρακτήρα;
Τα αρχεία καταγραφής δεν είναι μόνο για το SOC. Είναι τεκμήρια PIMS, τεκμήρια διασφάλισης προς πελάτες, τεκμήρια διασφάλισης εκτελούντων την επεξεργασία και τεκμήρια απόκρισης σε περιστατικά.
Χαρτογράφηση συμμόρφωσης μεταξύ πλαισίων: ένα μοντέλο πρόσβασης, πολλές οπτικές
Μια αδυναμία στις ανασκοπήσεις πρόσβασης σε δεδομένα προσωπικού χαρακτήρα δεν είναι ποτέ μόνο ένα εύρημα. Μπορεί να γίνει πρόβλημα λογοδοσίας στο GDPR, αδυναμία PIMS στο ISO/IEC 27701:2025, μη συμμόρφωση στο ISO/IEC 27001:2022, αστοχία διακυβέρνησης στο NIS2, ζήτημα ανθεκτικότητας στο DORA, κενό διακυβέρνησης στο NIST CSF 2.0 ή ζήτημα ωριμότητας διεργασιών στο COBIT 2019.
| Οπτική πλαισίου | Τι είναι πιθανό να ρωτήσει ο ελεγκτής | Σημείο αναφοράς τεκμηρίων Clarysec |
|---|---|---|
| GDPR | Μπορείτε να αποδείξετε ακεραιότητα, εμπιστευτικότητα, λογοδοσία και προστασία από μη εξουσιοδοτημένη επεξεργασία; | Μήτρα ρόλων για δεδομένα προσωπικού χαρακτήρα, ανασκόπηση πρόσβασης REG12, πεδίο εφαρμογής καταγραφής, ίχνος διερεύνησης παραβίασης |
| ISO/IEC 27701:2025 | Έχουν ενσωματωθεί στο PIMS οι υποχρεώσεις πρόσβασης του υπευθύνου επεξεργασίας και του εκτελούντος την επεξεργασία; | Ετικέτες ρόλων PIMS, Πολιτική Ασφάλειας και Ελέγχου Πρόσβασης σε Δεδομένα Προσωπικού Χαρακτήρα, έλεγχοι εκτελούντων την επεξεργασία στο REG08 |
| ISO/IEC 27001:2022 | Έχει αξιολογηθεί, αντιμετωπιστεί, συμπεριληφθεί στο SoA, τεθεί σε λειτουργία και αξιολογηθεί ο κίνδυνος πρόσβασης σε δεδομένα προσωπικού χαρακτήρα; | Αξιολόγηση κινδύνου, σχέδιο αντιμετώπισης κινδύνων, SoA, αρχεία εφαρμογής ελέγχου πρόσβασης |
| NIS2 | Υπάγονται ο έλεγχος πρόσβασης, η ασφάλεια ανθρώπινου δυναμικού, η διαχείριση περιουσιακών στοιχείων, η ασφάλεια προμηθευτών, η εκπαίδευση και ο χειρισμός περιστατικών στη διακυβέρνηση της διοίκησης; | Τεκμήρια έγκρισης από το διοικητικό όργανο, έλεγχοι πρόσβασης προμηθευτών, αρχεία εκπαίδευσης, playbook περιστατικών |
| DORA | Αποτελούν οι έλεγχοι πρόσβασης ΤΠΕ, οι κίνδυνοι τρίτων παρόχων ΤΠΕ, η καταγραφή, ο έλεγχος, οι δοκιμές και η αποκατάσταση μέρος της λειτουργικής ανθεκτικότητας; | Πλαίσιο κινδύνων ΤΠΕ, ανασκοπήσεις πρόσβασης σε περιβάλλον νέφους, έκθεση εσωτερικού ελέγχου, σύστημα παρακολούθησης αποκατάστασης |
| NIST CSF 2.0 | Υπάγονται οι υποχρεώσεις ιδιωτικότητας και κυβερνοασφάλειας σε διακυβέρνηση, διαθέτουν πόρους, κοινοποιούνται και ανασκοπούνται; | Μητρώο διακυβέρνησης, αρχεία ανασκόπησης πολιτικής, χαρτογράφηση διάθεσης ανάληψης κινδύνου, γραμμές κινδύνου προμηθευτών |
| COBIT 2019 | Ελέγχεται η διακυβέρνηση πρόσβασης ως επαναλαμβανόμενη διαδικασία διαχείρισης με λογοδοσία και μετρικές; | RACI, KPIs διεργασίας, συχνότητα ανασκόπησης, αναφορά εξαιρέσεων, διορθωτικές ενέργειες |
Μια πιο λεπτομερής διασταυρούμενη χαρτογράφηση ελέγχων δείχνει πώς μία ενιαία διαδικασία διακυβέρνησης πρόσβασης σε δεδομένα προσωπικού χαρακτήρα υποστηρίζει πολλαπλές απαιτήσεις:
| Απαίτηση ελέγχου | ISO/IEC 27001:2022 και ISO/IEC 27002:2022 | GDPR | NIS2 | DORA |
|---|---|---|---|---|
| Τακτική ανασκόπηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα | Ρήτρες ISO/IEC 27001:2022 8.1, 9.1, Annex A 5.18 Access rights | Article 5(1)(f), Article 32 | Article 21(2)(i) | Article 6, Article 9 |
| Καταγραφή συμβάντων πρόσβασης σε δεδομένα προσωπικού χαρακτήρα | Annex A 8.15 Logging, Annex A 8.16 Monitoring activities | Article 32 | Article 21(2)(b), Article 21(2)(i) | Article 10 |
| Διακυβέρνηση πρόσβασης προμηθευτών | Annex A 5.19, 5.20, 5.21 | Article 28 | Article 21(3) | Article 28, Article 30 |
| Διακυβέρνηση πρόσβασης και διαμόρφωσης στο νέφος | Annex A 5.23 Information security for use of cloud services, Annex A 8.3 Information access restriction | Article 32 | Article 21(2)(e), Article 21(2)(i) | Article 6, Article 9, Article 28 |
| Επιλογή ελέγχων και τεκμήρια βάσει κινδύνου | Ρήτρες 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3 | Article 5(2), Article 24 | Article 20, Article 21 | Article 5, Article 6 |
Η αξία του Zenith Controls είναι ότι οι ομάδες μπορούν να αντιστοιχίζουν αυτές τις οπτικές στα ίδια τεκμήρια ελέγχου, αντί να συντηρούν ξεχωριστά σιλό συμμόρφωσης.
Εκτελέστε ένα 45λεπτο sprint τεκμηρίων πρόσβασης σε δεδομένα προσωπικού χαρακτήρα
Ένας χρήσιμος τρόπος για να ελέγξετε την ετοιμότητα είναι να επιλέξετε ένα σύστημα υψηλού αντικτύπου, όπως πλατφόρμα υποστήριξης πελατών, σύστημα HR, πύλη πληρωμών, πύλη ασθενών, data lake ή βάση δεδομένων παραγωγής SaaS, και να εκτελέσετε ένα εστιασμένο sprint τεκμηρίων.
Βήμα 1: Ορίστε το πλαίσιο επεξεργασίας δεδομένων προσωπικού χαρακτήρα
Καταγράψτε στο REG12:
- Όνομα συστήματος και ιδιοκτήτη
- Κατηγορίες δεδομένων προσωπικού χαρακτήρα
- Κατηγορίες υποκειμένων των δεδομένων προσωπικού χαρακτήρα
- Ρόλο υπευθύνου επεξεργασίας ή εκτελούντος την επεξεργασία
- Σκοπό επεξεργασίας
- Ένδειξη δεδομένων προσωπικού χαρακτήρα υψηλού αντικτύπου ή ευαίσθητου χαρακτήρα
- Εξαρτήσεις από νέφος, προμηθευτή και υπεργολάβο εκτελούντα την επεξεργασία
Εάν το σύστημα εμπλέκει εκτελούντα την επεξεργασία, επαληθεύστε τα πεδία ελέγχου σύμβασης του REG08 χρησιμοποιώντας την Πολιτική Διαχείρισης Ιδιωτικότητας Εκτελούντων την Επεξεργασία, Υπεργολάβων Εκτελούντων την Επεξεργασία και Τρίτων Μερών. Η έγκριση πρέπει να καλύπτει το πεδίο εφαρμογής της επεξεργασίας, τη διάρκεια, τον σκοπό, τις κατηγορίες δεδομένων προσωπικού χαρακτήρα, τις κατηγορίες υποκειμένων των δεδομένων προσωπικού χαρακτήρα, την εμπιστευτικότητα, την ασφάλεια, την εξουσιοδότηση υπεργολάβων εκτελούντων την επεξεργασία, τη συνδρομή, τον έλεγχο ή τη διασφάλιση, την επιστροφή, τη διαγραφή και τη λύση.
Βήμα 2: Εξαγάγετε τον κατάλογο πρόσβασης
Εξαγάγετε όλους τους χρήστες, τις ομάδες, τους προνομιούχους ρόλους, τους λογαριασμούς υπηρεσίας, τους ρόλους υποστήριξης, τους λογαριασμούς break-glass, τα κλειδιά API και τους λογαριασμούς προμηθευτών. Συγκρίνετε κάθε δικαίωμα πρόσβασης με τους εγκεκριμένους ρόλους.
| Κατάσταση πρόσβασης | Σημασία | Άμεση ενέργεια |
|---|---|---|
| Εγκεκριμένη και απαιτούμενη | Η πρόσβαση αντιστοιχίζεται σε ρόλο, σκοπό και επιχειρησιακή ανάγκη | Διατήρηση και καταγραφή τεκμηρίων |
| Εγκεκριμένη αλλά υπερβολική | Ο χρήστης έχει περισσότερη πρόσβαση από την απαιτούμενη | Μείωση δικαιωμάτων και τεκμηρίωση αλλαγής |
| Άγνωστη επιχειρησιακή ανάγκη | Δεν υπάρχει σαφής σκοπός ή έγκριση | Αναστολή ή κλιμάκωση για επικύρωση από τον ιδιοκτήτη |
| Ορφανός λογαριασμός | Ο λογαριασμός δεν συνδέεται με ενεργό χρήστη ή ιδιοκτήτη | Απενεργοποίηση και διερεύνηση |
| Πρόσβαση προμηθευτή ή υπεργολάβου εκτελούντος την επεξεργασία | Εξωτερικό μέρος μπορεί να προσπελάσει δεδομένα προσωπικού χαρακτήρα | Επαλήθευση σύμβασης, έγκρισης, καταγραφής και ανασκόπησης |
| Προνομιούχα ή επείγουσα πρόσβαση | Υπάρχει αυξημένη πρόσβαση | Επιβεβαίωση έγκρισης, MFA, παρακολούθησης και ανασκόπησης μετά τη χρήση |
| Λογαριασμός υπηρεσίας που απαιτεί επικύρωση | Μη ανθρώπινος λογαριασμός έχει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα | Επιβεβαίωση ιδιοκτήτη, σκοπού, περιοδικής αλλαγής μυστικού και καταγραφής |
Βήμα 3: Επιβεβαιώστε το ελάχιστο προνόμιο και την ευθυγράμμιση με τον σκοπό
Χρησιμοποιήστε τη βασική γραμμή της Πολιτικής Ασφάλειας και Ελέγχου Πρόσβασης σε Δεδομένα Προσωπικού Χαρακτήρα: η πρόσβαση πρέπει να περιορίζεται σε εγκεκριμένους ρόλους και εξουσιοδοτημένους χρήστες που έχουν καταγραφεί ή είναι ιχνηλάσιμοι στο REG02 ή στο REG12 πριν από την ενεργοποίηση. Εάν ένας χρήστης δεν μπορεί να ιχνηλατηθεί σε ρόλο, σκοπό και έγκριση, το εύρημα δεν είναι «λείπει τεκμηρίωση». Το εύρημα είναι «η πρόσβαση σε δεδομένα προσωπικού χαρακτήρα δεν αποδεικνύεται ότι είναι εξουσιοδοτημένη».
Βήμα 4: Επαληθεύστε το πεδίο εφαρμογής καταγραφής
Επιβεβαιώστε ότι τα αρχεία καταγραφής συλλαμβάνουν αυθεντικοποίηση, συμβάντα πρόσβασης, προνομιούχες ενέργειες, δραστηριότητα εξαγωγής δεδομένων προσωπικού χαρακτήρα και ουσιώδεις αλλαγές διαμόρφωσης. Στη συνέχεια επιβεβαιώστε πού αποθηκεύονται τα αρχεία καταγραφής, για πόσο διάστημα διατηρούνται, ποιος μπορεί να έχει πρόσβαση σε αυτά και αν καταγράφονται στο Μητρώο Διαδρομής Ελέγχου του ISMS για ελέγχους, διερευνήσεις και κανονιστικές ανασκοπήσεις.
Βήμα 5: Κλείστε τον βρόχο
Για κάθε εξαίρεση, καταγράψτε τον ιδιοκτήτη κινδύνου, την άμεση ενέργεια περιορισμού, τη μόνιμη αποκατάσταση, την ημερομηνία-στόχο, τα απαιτούμενα τεκμήρια, την απόφαση για τον υπολειπόμενο κίνδυνο και αν απαιτείται αξιολόγηση παραβίασης.
Αυτή η μία άσκηση συνήθως αποκαλύπτει την πραγματική ωριμότητα της διακυβέρνησης πρόσβασης σε δεδομένα προσωπικού χαρακτήρα. Οι ισχυροί οργανισμοί μπορούν να απαντήσουν γρήγορα. Οι αδύναμοι οργανισμοί ανακαλύπτουν ότι η πολιτική ιδιωτικότητας, η διαμόρφωση IAM, οι συμβάσεις εκτελούντων την επεξεργασία, η καταγραφή στο νέφος και τα ελεγκτικά τεκμήρια είναι αποσυνδεδεμένα.
Συνήθη ευρήματα ελέγχου στη διακυβέρνηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα
Τα περισσότερα ευρήματα είναι προβλέψιμα. Προκύπτουν όταν η ιδιωτικότητα, η ασφάλεια, το νομικό τμήμα, η Πληροφορική και οι προμηθευτές ελέγχουν ο καθένας ένα μέρος της εικόνας, αλλά κανείς δεν κατέχει τον πλήρη κύκλο ζωής πρόσβασης σε δεδομένα προσωπικού χαρακτήρα.
Συνήθη ευρήματα περιλαμβάνουν:
- Τα συστήματα δεδομένων προσωπικού χαρακτήρα δεν αναφέρονται πλήρως στην απογραφή PIMS.
- Οι ρόλοι πρόσβασης ορίζονται τεχνικά, αλλά δεν αντιστοιχίζονται σε σκοπούς επεξεργασίας.
- Δεδομένα προσωπικού χαρακτήρα ευαίσθητου χαρακτήρα είναι προσβάσιμα μέσω ευρέων επιχειρησιακών ομάδων.
- Οι τριμηνιαίες ανασκοπήσεις καλύπτουν εργαζομένους αλλά όχι λογαριασμούς υπηρεσίας, κλειδιά API ή χρήστες προμηθευτών.
- Η πρόσβαση υποστήριξης στο νέφος είναι δυνατή, αλλά δεν ανασκοπείται ως πρόσβαση σε δεδομένα προσωπικού χαρακτήρα.
- Υπάρχουν αρχεία καταγραφής, αλλά δεν αποδεικνύουν πρόσβαση σε δεδομένα προσωπικού χαρακτήρα, εξαγωγή ή προνομιούχα δραστηριότητα.
- Οι συμβάσεις εκτελούντων την επεξεργασία περιλαμβάνουν γενικές ρήτρες εμπιστευτικότητας, αλλά όχι συγκεκριμένους ελέγχους πρόσβασης, ελέγχου, υπεργολάβων εκτελούντων την επεξεργασία, επιστροφής, διαγραφής ή λύσης.
- Πρώην εργαζόμενοι ή ανάδοχοι διατηρούν πρόσβαση μέσω κοινόχρηστων ομάδων ή μη διαχειριζόμενων διακριτικών.
- Η πρόσβαση στην αποθήκη δεδομένων είναι ευρύτερη από την πρόσβαση στην εφαρμογή προέλευσης.
- Υπάρχουν λογαριασμοί break-glass χωρίς ανασκόπηση μετά τη χρήση.
- Η πλαστοπροσωπία υποστήριξης πελατών δεν καταγράφεται με πλαίσιο αιτήματος.
- Η Δήλωση Εφαρμοσιμότητας περιλαμβάνει ελέγχους πρόσβασης, αλλά τα τεκμήρια δεν δείχνουν ειδική εφαρμογή για δεδομένα προσωπικού χαρακτήρα.
Κάθε ένα από αυτά τα ευρήματα μπορεί να γίνει πρόβλημα λογοδοσίας στο GDPR, ζήτημα διασφάλισης προς πελάτες, αδυναμία διακυβέρνησης σε NIS2 ή DORA ή μη συμμόρφωση στο ISO/IEC 27001:2022, ανάλογα με το πεδίο εφαρμογής.
Πώς φαίνεται η καλή πρακτική
Ένα ώριμο λειτουργικό μοντέλο δεν βασίζεται σε ηρωικές τριμηνιαίες εκκαθαρίσεις. Ενσωματώνει τη διακυβέρνηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα στις κανονικές λειτουργίες.
Πρώτον, ο οργανισμός έχει επίγνωση των δεδομένων. Γνωρίζει πού υπάρχουν δεδομένα προσωπικού χαρακτήρα, γιατί υποβάλλονται σε επεξεργασία, ποιος ρόλος PIMS εφαρμόζεται και ποια συστήματα, προμηθευτές, υπηρεσίες νέφους, αρχεία καταγραφής, αντίγραφα ασφαλείας και εξαγωγές βρίσκονται εντός πεδίου εφαρμογής.
Δεύτερον, η πρόσβαση είναι βάσει ρόλων και ευθυγραμμισμένη με τον σκοπό. Τα δικαιώματα ορίζονται από εγκεκριμένους ρόλους, τεκμηριωμένη επιχειρησιακή ανάγκη, σκοπό επεξεργασίας και ελάχιστο προνόμιο.
Τρίτον, οι έλεγχοι εφαρμόζονται τεχνικά. IAM, RBAC, Διαχείριση Προνομιακής Πρόσβασης, MFA, υπό όρους πρόσβαση, έλεγχοι μισθωτή, κρυπτογράφηση και διαχωρισμός περιβαλλόντων εφαρμόζουν τις προσδοκίες πολιτικής.
Τέταρτον, η παρακολούθηση είναι σκόπιμα σχεδιασμένη. Ο οργανισμός μπορεί να ανασυνθέσει αυθεντικοποίηση, πρόσβαση, εξαγωγή, προνομιούχα ενέργεια, πρόσβαση υποστήριξης και αλλαγές διαμόρφωσης που επηρεάζουν δεδομένα προσωπικού χαρακτήρα.
Πέμπτον, οι ανασκοπήσεις είναι βάσει κινδύνου και τεκμηριωμένες. Τα δεδομένα προσωπικού χαρακτήρα υψηλού αντικτύπου λαμβάνουν τουλάχιστον τριμηνιαία ανασκόπηση. Η πρόσβαση προμηθευτών και υποστήριξης νέφους περιλαμβάνεται. Οι εξαιρέσεις παρακολουθούνται μέχρι το κλείσιμο.
Έκτον, τα τεκμήρια είναι επαναχρησιμοποιήσιμα. Τα ίδια αρχεία υποστηρίζουν τη λογοδοσία GDPR, τη λειτουργία PIMS κατά ISO/IEC 27701:2025, την αντιμετώπιση κινδύνων κατά ISO/IEC 27001:2022, τα μέτρα διαχείρισης κινδύνων NIS2, τη διακυβέρνηση κινδύνων ΤΠΕ κατά DORA, τα αποτελέσματα GOVERN του NIST CSF 2.0 και τη διασφάλιση διαχείρισης κατά COBIT 2019.
Αυτή είναι η διαφορά μεταξύ ελέγχου πρόσβασης ως ρύθμισης και διακυβέρνησης πρόσβασης ως συστήματος.
Μετατρέψτε την πρόσβαση σε δεδομένα προσωπικού χαρακτήρα σε τεκμήρια με ετοιμότητα ελέγχου
Αν ο επόμενος έλεγχος, η επόμενη ανασκόπηση πελάτη ή το επόμενο αίτημα ρυθμιστικής αρχής ξεκινούσε αύριο με το «δείξτε μου ποιος μπορεί να έχει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα», η ομάδα σας θα παρήγαγε τεκμήρια σε λίγα λεπτά ή θα άρχιζε να συμφωνεί υπολογιστικά φύλλα;
Η Clarysec μπορεί να σας βοηθήσει να κλείσετε αυτό το κενό.
Ξεκινήστε με την Πολιτική Ασφάλειας και Ελέγχου Πρόσβασης σε Δεδομένα Προσωπικού Χαρακτήρα, ευθυγραμμίστε τις υποχρεώσεις εκτελούντων την επεξεργασία και νέφους μέσω της Πολιτικής Διαχείρισης Ιδιωτικότητας Εκτελούντων την Επεξεργασία, Υπεργολάβων Εκτελούντων την Επεξεργασία και Τρίτων Μερών και της Πολιτικής Εκτελούντος την Επεξεργασία Δεδομένων Προσωπικού Χαρακτήρα στο Νέφος, έπειτα χρησιμοποιήστε το Zenith Blueprint: An Auditor’s 30-Step Roadmap για να εφαρμόσετε τους ελέγχους στη σωστή σειρά. Τέλος, χρησιμοποιήστε το Zenith Controls: The Cross-Compliance Guide για να χαρτογραφήσετε τα τεκμήρια πρόσβασης σε δεδομένα προσωπικού χαρακτήρα σε ISO/IEC 27701:2025, GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 και COBIT 2019.
Το ταχύτερο πρακτικό επόμενο βήμα είναι απλό: επιλέξτε ένα σύστημα δεδομένων προσωπικού χαρακτήρα υψηλού αντικτύπου, συμπληρώστε το REG12, εξαγάγετε τον κατάλογο πρόσβασης, επαληθεύστε το πεδίο εφαρμογής καταγραφής και εκτελέστε μια ανασκόπηση τύπου τριμήνου. Σε μία συνεδρία, θα γνωρίζετε αν η διακυβέρνηση πρόσβασης σε δεδομένα προσωπικού χαρακτήρα είναι έτοιμη για έλεγχο ή μόνο έτοιμη σε επίπεδο πολιτικής.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


