Πιστοποιητικά διαγραφής δεδομένων προσωπικού χαρακτήρα για συμμόρφωση κατά την έξοδο από σχέση με εκτελούντα την επεξεργασία

Η Maria, CISO σε μια αναπτυσσόμενη ευρωπαϊκή εταιρεία fintech, κοίταζε ένα σύντομο email από τη DataLeap, τον πάροχο SaaS αναλυτικής μάρκετινγκ με τον οποίο η εταιρεία της μόλις είχε τερματίσει τη συνεργασία.
“Επιβεβαιώνουμε ότι όλα τα δεδομένα που σχετίζονται με τον λογαριασμό σας έχουν διαγραφεί από τα συστήματα παραγωγής μας.”
Ήταν ευγενικό, άμεσο και σχεδόν άχρηστο.
Για τρία χρόνια, η DataLeap επεξεργαζόταν αναγνωριστικά πελατών, δεδομένα αλληλεπίδρασης εκστρατειών, χαρακτηριστικά βαθμολόγησης υποψήφιων πελατών, μεταδεδομένα συγκατάθεσης και δεδομένα συμπεριφορικής ανάλυσης για χιλιάδες πελάτες στην ΕΕ. Η FinSecure προετοιμαζόταν για έλεγχο DORA, ο Υπεύθυνος Προστασίας Δεδομένων ανασκοπούσε τεκμήρια λογοδοσίας βάσει GDPR και η ομάδα προμηθειών ήθελε να κλείσει την καταχώριση του προμηθευτή πριν από τον επόμενο κύκλο τιμολόγησης. Το email απαντούσε μόνο σε ένα στενό ερώτημα: τα δεδομένα παραγωγής. Δεν έλεγε τίποτα για αντίγραφα ασφαλείας, αρχεία καταγραφής, αιτήματα υποστήριξης, χώρους εργασίας αναλυτικής, cache υπεκτελούντων την επεξεργασία, δοκιμαστικά αντίγραφα, διαπιστευτήρια API ή αρχειοθετημένες αναφορές.
Η Maria έθεσε το ερώτημα που αργά ή γρήγορα αντιμετωπίζει κάθε CISO, DPO και υπεύθυνος συμμόρφωσης κατά τη λύση μιας σχέσης SaaS:
Πού είναι το πιστοποιητικό διαγραφής;
Το ερώτημα αυτό μετατρέπει έναν συνηθισμένο τερματισμό σύμβασης σε γεγονός συμμόρφωσης. Βάσει GDPR, οι υπεύθυνοι επεξεργασίας πρέπει να μπορούν να αποδεικνύουν τη συμμόρφωση με αρχές όπως ο περιορισμός της αποθήκευσης, η ακεραιότητα, η εμπιστευτικότητα και η λογοδοσία. Βάσει DORA, οι χρηματοοικονομικές οντότητες πρέπει να διαχειρίζονται τον κίνδυνο τρίτων παρόχων ΤΠΕ σε ολόκληρο τον κύκλο ζωής της σχέσης, συμπεριλαμβανομένων της λύσης και των στρατηγικών εξόδου που αποτρέπουν διαταραχές, κανονιστική μη συμμόρφωση και βλάβη στους πελάτες. Βάσει ISO/IEC 27701:2025, οι οργανισμοί χρειάζονται τεκμήρια PIMS βάσει ρόλων για δραστηριότητες επεξεργασίας δεδομένων προσωπικού χαρακτήρα από υπεύθυνο επεξεργασίας, εκτελούντα την επεξεργασία, υπεκτελούντα την επεξεργασία και εκτελούντα την επεξεργασία σε περιβάλλον νέφους. Βάσει ISO/IEC 27001:2022, οι εξαρτήσεις από προμηθευτές, οι εξωτερικές υπηρεσίες, οι επιχειρησιακοί έλεγχοι και τα διατηρούμενα τεκμήρια πρέπει να διαχειρίζονται εντός του Συστήματος Διαχείρισης Ασφάλειας Πληροφοριών.
Το κενό σπάνια εντοπίζεται κατά την ένταξη του προμηθευτή. Εμφανίζεται στην έξοδο. Η σύμβαση αναφέρει ότι τα δεδομένα θα διαγραφούν, αλλά δεν ορίζει τα απαιτούμενα τεκμήρια. Ο πάροχος νέφους μπορεί να εξαγάγει ένα CSV, αλλά δεν μπορεί να εξηγήσει τον χειρισμό των αντιγράφων ασφαλείας. Οι προμήθειες μπορούν να τερματίσουν τη συνεργασία με τον προμηθευτή, αλλά η συμμόρφωση δεν μπορεί να αποδείξει την τελική διάθεση. Η Πληροφορική μπορεί να απενεργοποιήσει λογαριασμούς, αλλά η απενεργοποίηση πρόσβασης δεν είναι διαγραφή. Το Νομικό Τμήμα μπορεί να στείλει ειδοποίηση λύσης, αλλά οι ελεγκτές ζητούν αλυσίδα τεκμηρίων.
Η Clarysec αντιμετωπίζει την έξοδο από σχέση με εκτελούντα την επεξεργασία ως ελέγξιμη αλυσίδα ελέγχων, όχι ως διοικητική εκκρεμότητα.
Γιατί η έξοδος από σχέση με εκτελούντα την επεξεργασία έχει γίνει κρίσιμο σημείο συμμόρφωσης
Η λήξη μιας σχέσης υπηρεσίας SaaS, μισθοδοσίας, HR, οικονομικών, CRM, φιλοξενίας σε περιβάλλον νέφους, αναλυτικής μάρκετινγκ ή διαχειριζόμενης υπηρεσίας ΤΠΕ είναι μία από τις στιγμές υψηλότερου κινδύνου στον κύκλο ζωής των δεδομένων προσωπικού χαρακτήρα. Κατά την κανονική λειτουργία, ο οργανισμός γνωρίζει τουλάχιστον ποιο σύστημα είναι ενεργό, ποιος είναι ο ιδιοκτήτης του και ποια σύμβαση εφαρμόζεται. Κατά τη λύση, η ιδιοκτησία κατακερματίζεται γρήγορα. Οι προμήθειες κλείνουν την καταχώριση του προμηθευτή. Η Πληροφορική απενεργοποιεί χρήστες. Το Νομικό Τμήμα αρχειοθετεί τη σύμβαση. Η επιχειρησιακή μονάδα μεταβαίνει στην πλατφόρμα αντικατάστασης. Ο παλαιός προμηθευτής συνεχίζει να διατηρεί δεδομένα βάσει τυπικών κύκλων αντιγράφων ασφαλείας, αρχειοθέτησης ή καταγραφής.
Αυτός ακριβώς ο κατακερματισμός είναι που εξετάζουν οι ελεγκτές και οι ρυθμιστικές αρχές.
Το GDPR ορίζει την επεξεργασία ευρέως, συμπεριλαμβανομένων της αποθήκευσης, της διαγραφής και της καταστροφής. Διακρίνει τους υπευθύνους επεξεργασίας, οι οποίοι καθορίζουν τους σκοπούς και τα μέσα, από τους εκτελούντες την επεξεργασία, οι οποίοι ενεργούν για λογαριασμό των υπευθύνων επεξεργασίας. Το Article 5 θεσπίζει αρχές όπως ο περιορισμός του σκοπού, η ελαχιστοποίηση των δεδομένων, ο περιορισμός της αποθήκευσης και η ακεραιότητα και εμπιστευτικότητα. Το Article 5(2) προσθέτει την αρχή της λογοδοσίας, δηλαδή ότι ο υπεύθυνος επεξεργασίας πρέπει να μπορεί να αποδεικνύει τη συμμόρφωση. Το Article 28(3)(g) απαιτεί οι συμβάσεις με εκτελούντες την επεξεργασία να προβλέπουν ότι, κατ’ επιλογή του υπευθύνου επεξεργασίας, ο εκτελών την επεξεργασία πρέπει να διαγράφει ή να επιστρέφει όλα τα δεδομένα προσωπικού χαρακτήρα κατά τη λήξη της παροχής υπηρεσιών και να διαγράφει τα υφιστάμενα αντίγραφα, εκτός εάν η νομοθεσία απαιτεί την αποθήκευσή τους.
Ένα πρόχειρο email προμηθευτή σπάνια ικανοποιεί αυτό το επίπεδο τεκμηρίωσης όταν τα δεδομένα περιλαμβάνουν πληροφορίες μισθοδοσίας, χρηματοοικονομικά αρχεία, δεδομένα που σχετίζονται με την υγεία, αναγνωριστικά πελατών, αρχεία καταγραφής αυθεντικοποίησης ή ρυθμιζόμενα αρχεία πελατών.
Το DORA αυξάνει τις απαιτήσεις για τις χρηματοοικονομικές οντότητες. Από τις 17 Ιανουαρίου 2025, το DORA εφαρμόζεται ως το πλαίσιο κανόνων ψηφιακής επιχειρησιακής ανθεκτικότητας του χρηματοοικονομικού τομέα της ΕΕ. Απαιτεί από τις χρηματοοικονομικές οντότητες να διαχειρίζονται τον κίνδυνο τρίτων παρόχων ΤΠΕ ως αναπόσπαστο μέρος του συνολικού πλαισίου κινδύνων τους και να παραμένουν πλήρως υπεύθυνες για τη συμμόρφωση όταν οι υπηρεσίες ανατίθενται εξωτερικά. Το DORA αναμένει από τους οργανισμούς να τηρούν μητρώα πληροφοριών για συμβάσεις υπηρεσιών ΤΠΕ, να προσδιορίζουν υπηρεσίες που υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες, να διενεργούν δέουσα επιμέλεια, να αξιολογούν τον κίνδυνο συγκέντρωσης, να περιλαμβάνουν συμβατικά δικαιώματα πρόσβασης, ανάκτησης και επιστροφής δεδομένων και να διατηρούν στρατηγικές λύσης και εξόδου.
Για κρίσιμες ή σημαντικές λειτουργίες, οι συμβάσεις DORA πρέπει να προχωρούν περισσότερο. Χρειάζονται προβλέψεις για δικαιώματα ελέγχου, περιόδους μετάβασης, επίπεδα υπηρεσιών, δοκιμές εφεδρικής λειτουργίας, υποχρεώσεις συνεργασίας και υποστήριξη εξόδου. Το πιστοποιητικό διαγραφής δεν είναι ολόκληρη η δέσμη τεκμηρίων εξόδου DORA, αλλά αποτελεί κρίσιμο τεκμήριο εντός της.
Το NIS2 έχει επίσης σημασία για πολλούς παρόχους στην ευρύτερη αλυσίδα ΤΠΕ, συμπεριλαμβανομένων παρόχων υπηρεσιών υπολογιστικού νέφους, παρόχων κέντρων δεδομένων, παρόχων διαχειριζόμενων υπηρεσιών, παρόχων διαχειριζόμενων υπηρεσιών ασφάλειας και άλλων παρόχων ψηφιακής υποδομής. Το NIS2 Article 21 απαιτεί κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, συμπεριλαμβανομένων της ασφάλειας εφοδιαστικής αλυσίδας, των ελέγχων σχέσεων με προμηθευτές, του ελέγχου πρόσβασης, της διαχείρισης περιουσιακών στοιχείων, του χειρισμού περιστατικών, της συνέχειας και της κυβερνοϋγιεινής. Για χρηματοοικονομικές οντότητες που καλύπτονται από το DORA, το DORA λειτουργεί γενικά ως η τομεακή νομική πράξη της Ένωσης για συγκρίσιμες απαιτήσεις κινδύνου ΤΠΕ, αναφοράς, δοκιμών και τρίτων παρόχων, αλλά το NIS2 εξακολουθεί να πλαισιώνει το ευρύτερο οικοσύστημα κυβερνοασφάλειας.
Το πρακτικό μήνυμα είναι απλό: εάν ένας προμηθευτής επεξεργάστηκε δεδομένα προσωπικού χαρακτήρα, υποστήριξε ρυθμιζόμενες λειτουργίες ή αποτέλεσε μέρος της αλυσίδας υπηρεσιών ΤΠΕ σας, τα τεκμήρια εξόδου αποτελούν έλεγχο κινδύνου.
Η οπτική της Clarysec: η έξοδος από σχέση με εκτελούντα την επεξεργασία είναι αλυσίδα ελέγχων
Μια ώριμη ροή εργασίας εξόδου από σχέση με εκτελούντα την επεξεργασία απαντά σε τρία ερωτήματα:
- Ποια δεδομένα, συστήματα και υπεκτελούντες την επεξεργασία εμπίπτουν στο πεδίο εφαρμογής;
- Ποια ενέργεια επιστροφής, διαβίβασης, διαγραφής ή διάθεσης απαιτείται νομικά και συμβατικά;
- Ποια τεκμήρια αποδεικνύουν ότι η ενέργεια ολοκληρώθηκε πριν από το κλείσιμο της εξόδου;
Στο Zenith Controls: The Cross-Compliance Guide, το σενάριο αυτό αντιστοιχίζεται στον έλεγχο ISO/IEC 27002:2022 5.20, “Αντιμετώπιση της ασφάλειας πληροφοριών στις συμφωνίες με προμηθευτές”· στον έλεγχο 8.10, “Διαγραφή πληροφοριών”· και στον έλεγχο 7.14, “Ασφαλής διάθεση ή επαναχρησιμοποίηση εξοπλισμού”. Αυτά δεν είναι ξεχωριστά στοιχεία λίστας ελέγχου. Η έξοδος από σχέση με εκτελούντα την επεξεργασία συνδέει τις συμφωνίες με προμηθευτές, τη διαχείριση κύκλου ζωής δεδομένων, την αποχώρηση από υπηρεσίες νέφους, την αφαίρεση πρόσβασης, την ιδιοκτησία περιουσιακών στοιχείων, τη διατήρηση τεκμηρίων και την ετοιμότητα ελέγχου.
Το Zenith Blueprint: An Auditor’s 30-Step Roadmap της Clarysec τοποθετεί το θέμα αυτό στη φάση Controls in Action. Στο βήμα 23, Οργανωτικοί έλεγχοι, οι συμφωνίες με προμηθευτές αναμένεται να καλύπτουν προβλέψεις λύσης σύμβασης, ελέγχους υπεκτελούντων την επεξεργασία, δικαιώματα ελέγχου και πρωτόκολλα περιστατικών. Το Blueprint περιγράφει ως τυπικές περιοχές συμφωνιών με προμηθευτές, μεταξύ άλλων:
“Προβλέψεις λήξης σύμβασης, όπως επιστροφή ή καταστροφή δεδομένων, ανάκτηση περιουσιακών στοιχείων και απενεργοποίηση λογαριασμών.”
Σε αυτή τη φράση συναντώνται η λογοδοσία βάσει GDPR, τα τεκμήρια PIMS ISO/IEC 27701:2025, οι προσδοκίες εξόδου DORA, η ασφάλεια εφοδιαστικής αλυσίδας NIS2 και ο επιχειρησιακός έλεγχος ISO/IEC 27001:2022.
Το ίδιο Zenith Blueprint, στο βήμα 19, Τεχνολογικοί έλεγχοι I, εξηγεί τον κίνδυνο διαγραφής πίσω από την έξοδο από σχέση με εκτελούντα την επεξεργασία:
“Ο έλεγχος αυτός διασφαλίζει ότι τα δεδομένα δεν διατηρούνται περισσότερο από όσο απαιτείται και, όταν δεν είναι πλέον αναγκαία, πρέπει να διαγράφονται με ασφάλεια και αξιοπιστία.”
Το βήμα 18, Φυσικοί έλεγχοι II, μεταφέρει την απαίτηση τεκμηρίων σε πρακτικούς όρους:
“Εάν χρησιμοποιείται εξωτερικός πάροχος, ζητήστε και διατηρήστε πιστοποιητικά καταστροφής ως ελεγκτικά τεκμήρια.”
Για συστήματα που βασίζονται σε περιβάλλον νέφους, η φυσική διάθεση βρίσκεται συνήθως εκτός του άμεσου ελέγχου του πελάτη. Αυτό καθιστά ακόμη σημαντικότερη τη συμβατική επιβεβαίωση διαγραφής, τα πιστοποιητικά διαγραφής επιπέδου συμμόρφωσης και την αρχειοθετημένη τεκμηρίωση ISMS.
Το λειτουργικό μοντέλο της Clarysec είναι σαφές: συμβατική ρήτρα, έναυσμα εξόδου, απογραφή δεδομένων, ενέργεια διαγραφής, επιβεβαίωση υπεκτελούντων την επεξεργασία, μητρώο τεκμηρίων, τελική επαλήθευση.
Γιατί το «διαγράφηκε» δεν ισοδυναμεί με αποδεδειγμένη διαγραφή
Ένα συνηθισμένο εύρημα ελέγχου διατυπώνεται ως εξής:
“Ο οργανισμός δήλωσε ότι ο προμηθευτής διέγραψε τα δεδομένα, αλλά δεν μπόρεσε να παράσχει τεκμήρια διαγραφής, πεδίο εφαρμογής της διαγραφής, ημερομηνία διαγραφής, υπεύθυνο μέρος, συστήματα που περιλήφθηκαν, χειρισμό αντιγράφων ασφαλείας ή επιβεβαίωση υπεκτελούντων την επεξεργασία.”
Αυτό συμβαίνει σε μεγάλες επιχειρήσεις, αλλά είναι επίσης συνηθισμένο σε ΜΜΕ που βασίζονται σε μεγάλο βαθμό σε εργαλεία SaaS για μισθοδοσία, διαχείριση αιτημάτων υποστήριξης, CRM, διαδικασία ένταξης HR, αποθήκευση σε περιβάλλον νέφους, συνεργασία, αναλυτική και ανάπτυξη λογισμικού. Όταν αλλάζει ένας προμηθευτής, τα δεδομένα προσωπικού χαρακτήρα συχνά παραμένουν σε ανενεργούς λογαριασμούς, συνημμένα υποστήριξης, προσωρινά αρχεία μετεγκατάστασης, εξαγωγές ανάπτυξης, βάσεις δεδομένων σταδιοποίησης και κύκλους αντιγράφων ασφαλείας.
Το σύνολο πολιτικών της Clarysec μετατρέπει το «διαγράφηκε» σε απαίτηση τεκμηρίωσης.
Η Πολιτική ασφάλειας τρίτων μερών και προμηθευτών [P26] απαιτεί στη ρήτρα 6.5.1.2:
“Επιστροφή ή πιστοποιημένη καταστροφή όλων των πληροφοριών που ανήκουν στον οργανισμό”
Η ρήτρα 6.5.1.3 απαιτεί στη συνέχεια:
“Τελική επαλήθευση συμμόρφωσης (π.χ. ανασκόπηση αρχείων καταγραφής, βεβαιώσεις συμμόρφωσης)”
Η διάκριση αυτή έχει σημασία. Το πιστοποιητικό διαγραφής δεν είναι ολόκληρος ο έλεγχος. Είναι ένα τεκμήριο εντός μιας τελικής δέσμης επαλήθευσης συμμόρφωσης. Οι ελεγκτές θα θέλουν να δουν αν το πιστοποιητικό αντιστοιχεί στη σύμβαση προμηθευτή, στην απογραφή δεδομένων, στο αίτημα εξόδου, στα αρχεία καταγραφής πρόσβασης, στον κατάλογο υπεκτελούντων την επεξεργασία, στο πρόγραμμα διατήρησης και στην αξιολόγηση κινδύνου.
Για τις ΜΜΕ, η Πολιτική ασφάλειας τρίτων μερών και προμηθευτών - ΜΜΕ [P26S] παρέχει πρακτική γραμμή βάσης. Η ρήτρα 5.3.6, στις Απαιτήσεις διακυβέρνησης, απαιτεί:
“Όρους λύσης, συμπεριλαμβανομένης της ασφαλούς επιστροφής ή καταστροφής δεδομένων”
Η ρήτρα 6.4.2.3, στις Απαιτήσεις εφαρμογής της πολιτικής, απαιτεί από τους προμηθευτές να:
“Επιβεβαιώνουν εγγράφως ότι τα δεδομένα έχουν διαγραφεί με ασφάλεια”
Η Πολιτική Διατήρησης και Διάθεσης Δεδομένων [P14] προσθέτει την απαίτηση τεκμηρίων στη ρήτρα 4.7.2:
“Πρέπει να παρέχονται, κατόπιν αιτήματος, τεκμηριωμένα στοιχεία συμμόρφωσης (π.χ. αρχεία καταγραφής διαγραφής, πιστοποιητικά καταστροφής).”
Για τις ΜΜΕ, η Πολιτική Διατήρησης Δεδομένων και Πολιτική Ασφαλούς Διάθεσης - ΜΜΕ απαιτεί στη ρήτρα 6.2.3:
“Τα συμβάντα διάθεσης πρέπει να καταγράφονται με την ημερομηνία, την κατηγορία αρχείου, τη μέθοδο και το υπεύθυνο πρόσωπο.”
Αυτή είναι η διαφορά μεταξύ εμπιστοσύνης στον προμηθευτή και ελεγκτικών τεκμηρίων.
ISO/IEC 27701:2025: τεκμήρια εξόδου βάσει ρόλων
Το ISO/IEC 27701:2025 προσθέτει επίπεδο διαχείρισης ιδιωτικότητας στο ISMS. Η έξοδος από σχέση με εκτελούντα την επεξεργασία πρέπει να αντικατοπτρίζει τον ρόλο PIMS του οργανισμού. Ένας υπεύθυνος επεξεργασίας που αποχωρεί από σχέση με εκτελούντα την επεξεργασία έχει διαφορετικές αρμοδιότητες από έναν εκτελούντα την επεξεργασία που αποχωρεί από σχέση με υπεκτελούντα την επεξεργασία. Ένας εκτελών την επεξεργασία που ενεργεί βάσει εντολών πελάτη πρέπει να τεκμηριώνει ότι ακολούθησε τις εντολές αυτές. Ένας εκτελών την επεξεργασία σε περιβάλλον νέφους πρέπει να αποδεικνύει ότι η επιστροφή, η διαβίβαση, η διαγραφή ή η διάθεση πραγματοποιήθηκε εντός του χρονικού πλαισίου που συμφωνήθηκε με τον πελάτη.
Το σύνολο πολιτικών PIMS της Clarysec χρησιμοποιεί ετικέτες ρόλων για να καταστήσει την απαίτηση επιχειρησιακά εφαρμόσιμη. Η ένδειξη “Both” εφαρμόζεται είτε ο οργανισμός είναι υπεύθυνος επεξεργασίας είτε εκτελών την επεξεργασία. Η ένδειξη “Processor” εφαρμόζεται όταν η επεξεργασία δεδομένων προσωπικού χαρακτήρα γίνεται βάσει τεκμηριωμένων εντολών υπευθύνου επεξεργασίας. Η ένδειξη “Subprocessor” εφαρμόζεται όταν ο οργανισμός έχει ανατεθεί από άλλον εκτελούντα την επεξεργασία.
Η Πολιτική διαχείρισης ιδιωτικότητας για εκτελούντες την επεξεργασία, υπεκτελούντες την επεξεργασία και τρίτα μέρη απαιτεί στη ρήτρα 4.5.6:
“[Both] Ο Vendor / Procurement Owner ΠΡΕΠΕΙ να αποκτά τεκμήρια επιστροφής, διαγραφής, διάθεσης ή μετάβασης στο REG08 εντός 30 ημερών μετά τη λύση σύμβασης, τη λήξη, την εντολή πελάτη ή εγκεκριμένο γεγονός εξόδου, εκτός εάν εφαρμόζεται συντομότερη συμβατική περίοδος.”
Η Πολιτική διατήρησης, διαγραφής και διάθεσης δεδομένων προσωπικού χαρακτήρα διαχωρίζει τις υποχρεώσεις εκτελούντος την επεξεργασία και υπεκτελούντος την επεξεργασία. Η ρήτρα 4.3.3 αναφέρει:
“[Processor] Ο Vendor / Procurement Owner ΠΡΕΠΕΙ να εκτελεί ή να επιβεβαιώνει επιστροφή, διαβίβαση, διαγραφή ή διάθεση βάσει εντολής πελάτη στο REG08 έως τη συμβατική προθεσμία ή την τεκμηριωμένη ημερομηνία εντολής πελάτη.”
Η ρήτρα 4.3.4 αναφέρει:
“[Subprocessor] Ο Vendor / Procurement Owner ΠΡΕΠΕΙ να αποκτά τεκμήρια επιστροφής, διαγραφής ή διάθεσης από υπεκτελούντα την επεξεργασία στο REG08 εντός της συμβατικής περιόδου τεκμηρίων μετά από εντολή πελάτη, έξοδο υπηρεσίας ή λύση συνεργασίας με υπεκτελούντα την επεξεργασία.”
Η ρήτρα 7.1.7 επαναφέρει την απαίτηση στο κλείσιμο:
“[Both] Ο Vendor / Procurement Owner ΠΡΕΠΕΙ να αποκτά τεκμήρια εκτελούντος την επεξεργασία, υπεκτελούντος την επεξεργασία ή εξωτερικής υπηρεσίας για απαιτούμενες ενέργειες επιστροφής, διαβίβασης ή τελικής διάθεσης στο REG08 πριν από το κλείσιμο της εξόδου υπηρεσίας.”
Για υπηρεσίες νέφους, η Πολιτική εκτελούντος την επεξεργασία δεδομένων προσωπικού χαρακτήρα σε περιβάλλον νέφους απαιτεί στη ρήτρα 4.6.3:
“[Processor] Ο System Owner / Application Owner ΠΡΕΠΕΙ να ολοκληρώνει την εγκεκριμένη επιστροφή, διαβίβαση, διαγραφή ή διάθεση δεδομένων προσωπικού χαρακτήρα πελάτη εντός του χρονικού πλαισίου που συμφωνήθηκε με τον πελάτη και να καταγράφει τα τεκμήρια ολοκλήρωσης στο REG08 ή στο REG12.”
Η επιχειρησιακή βελτίωση είναι άμεση. Μην περιμένετε τον έλεγχο. Ενσωματώστε την απαίτηση τεκμηρίων στο έναυσμα εξόδου, αναθέστε την σε ιδιοκτήτη, ορίστε προθεσμία και αποτρέψτε το κλείσιμο μέχρι να ολοκληρωθεί η καταχώριση στο REG08 ή στο REG12.
Τι περιλαμβάνει μια καλή δέσμη τεκμηρίων εξόδου από σχέση με εκτελούντα την επεξεργασία
Το πιστοποιητικό διαγραφής δεν πρέπει να είναι ένα αόριστο PDF με λογότυπο και μία πρόταση. Πρέπει να υποστηρίζει μια δομημένη δέσμη τεκμηρίων που μπορεί να αντέξει σε ερώτημα βάσει GDPR, έλεγχο PIMS ISO/IEC 27701:2025, έλεγχο επιτήρησης ISO/IEC 27001:2022, αίτημα εποπτικής αρχής DORA, ανασκόπηση διασφάλισης πελάτη ή εσωτερικό έλεγχο.
| Στοιχείο τεκμηρίων | Σκοπός | Ιδιοκτήτης | Μητρώο ή αρχείο |
|---|---|---|---|
| Καταχώριση εναύσματος εξόδου | Αποδεικνύει λύση, λήξη, εντολή πελάτη ή εγκεκριμένο γεγονός εξόδου | Vendor ή Procurement Owner | Αίτημα εξόδου προμηθευτή |
| Δήλωση πεδίου εφαρμογής δεδομένων | Προσδιορίζει κατηγορίες δεδομένων προσωπικού χαρακτήρα, συστήματα, μισθωτές, αντίγραφα ασφαλείας, αρχεία καταγραφής, εξαγωγές και αρχεία υποστήριξης | System Owner και DPO | REG08 ή απογραφή δεδομένων |
| Επιβεβαίωση επιστροφής ή διαβίβασης | Αποδεικνύει ότι ολοκληρώθηκε η εξαγωγή, η μετεγκατάσταση ή η παράδοση | Προμηθευτής και Application Owner | Φάκελος τεκμηρίων εξόδου |
| Πιστοποιητικό διαγραφής | Επιβεβαιώνει την ασφαλή διαγραφή ή καταστροφή και την ημερομηνία ολοκλήρωσης | Προμηθευτής ή εκτελών την επεξεργασία | REG08 |
| Τεκμήρια υπεκτελούντων την επεξεργασία | Επιβεβαιώνουν κατάντη διαγραφή, διάθεση ή εξαίρεση διατήρησης | Vendor Owner | REG08 |
| Θέση για αντίγραφα ασφαλείας και αρχεία | Εξηγεί τον κύκλο ζωής αντιγράφων ασφαλείας, την κρυπτογραφική διαγραφή ή το χρονοδιάγραμμα λήξης | Τεχνικός ιδιοκτήτης προμηθευτή | Τεχνική βεβαίωση |
| Τεκμήρια κλεισίματος πρόσβασης | Αποδεικνύουν ότι λογαριασμοί, SSO, διακριτικά API και προνομιούχα πρόσβαση ανακλήθηκαν | Πληροφορική ή IAM Owner | Αρχείο ανασκόπησης πρόσβασης |
| Καταχώριση εξαίρεσης διατήρησης | Τεκμηριώνει νόμιμη, συμβατική ή σχετιζόμενη με διαφορά διατήρηση | Νομικό Τμήμα και DPO | Μητρώο Διατήρησης |
| Τελική επαλήθευση | Επιβεβαιώνει ότι τα τεκμήρια ανασκοπήθηκαν πριν από το κλείσιμο της εξόδου | Κίνδυνος, Συμμόρφωση ή Ασφάλεια | Βεβαίωση συμμόρφωσης |
Αυτό δεν είναι γραφειοκρατία. Είναι πρακτική αλυσίδα επιμέλειας για δεδομένα προσωπικού χαρακτήρα κατά την έξοδο από υπηρεσία.
Η συμβατική ρήτρα που αποτρέπει την κρίση
Το πρόβλημα της Maria ξεκίνησε χρόνια πριν από το τελικό email της DataLeap. Ξεκίνησε όταν η σύμβαση υπογράφηκε με αόριστη ρήτρα διαγραφής και χωρίς υποχρέωση τεκμηρίων. Η ισχυρότερη ροή εργασίας εξόδου από σχέση με εκτελούντα την επεξεργασία ξεκινά στις προμήθειες, όχι στη λύση.
Για υπηρεσίες νέφους, η επιχειρησιακή Πολιτική Χρήσης Υπηρεσιών Νέφους απαιτεί στη ρήτρα 5.4.4:
“Ρήτρες λύσης που επιτρέπουν ασφαλή και επαληθεύσιμη αποχώρηση από την υπηρεσία”
Για τις ΜΜΕ, η Πολιτική Χρήσης Υπηρεσιών Νέφους - ΜΜΕ απαιτεί στη ρήτρα 6.3.5:
“Επιβεβαίωση διαδικασιών ασφαλούς διαγραφής πριν από το κλείσιμο λογαριασμού”
Μια πρακτική ρήτρα σύμβασης προμηθευτή πρέπει να απαιτεί επιστροφή ή διαγραφή, να ορίζει το χρονοδιάγραμμα, να καλύπτει αντίγραφα ασφαλείας και υπεκτελούντες την επεξεργασία, να απαιτεί τεκμήρια και να διατηρεί τα δικαιώματα ελέγχου.
Ενδεικτική ρήτρα: επιστροφή δεδομένων, διαγραφή και τεκμήρια
Κατά τη λύση ή λήξη της συμφωνίας ή κατόπιν έγγραφης εντολής του υπευθύνου επεξεργασίας, ο εκτελών την επεξεργασία οφείλει, κατ’ επιλογή του υπευθύνου επεξεργασίας, να επιστρέψει με ασφάλεια όλα τα δεδομένα προσωπικού χαρακτήρα σε συμφωνημένο, μηχαναγνώσιμο μορφότυπο ή να διαγράψει με ασφάλεια όλα τα δεδομένα προσωπικού χαρακτήρα από συστήματα, μέσα, αντίγραφα ασφαλείας και περιβάλλοντα υπό τον έλεγχο του εκτελούντος την επεξεργασία, εκτός εάν το δίκαιο της Ένωσης ή κράτους μέλους απαιτεί αποθήκευση.
Εντός τριάντα ημερολογιακών ημερών από την ολοκλήρωση της απαιτούμενης ενέργειας ή εντός συντομότερης περιόδου εφόσον έχει συμφωνηθεί συμβατικά, ο εκτελών την επεξεργασία οφείλει να παρέχει υπογεγραμμένο Πιστοποιητικό Διαγραφής ή ισοδύναμη βεβαίωση συμμόρφωσης. Το πιστοποιητικό πρέπει να προσδιορίζει την υπηρεσία, τις κατηγορίες δεδομένων, τα καλυπτόμενα συστήματα, το χρονικό εύρος διαγραφής, τη μέθοδο διαγραφής, τον χειρισμό αντιγράφων ασφαλείας και αρχείων, την κατάσταση υπεκτελούντων την επεξεργασία, τις διατηρούμενες εξαιρέσεις και τον εξουσιοδοτημένο υπογράφοντα.
Ο υπεύθυνος επεξεργασίας μπορεί να ζητήσει εύλογα υποστηρικτικά τεκμήρια, συμπεριλαμβανομένων αρχείων καταγραφής, αρχείων διάθεσης, βεβαιώσεων υπεκτελούντων την επεξεργασία και τεκμηρίωσης διαδικασιών, για να επαληθεύσει το πιστοποιητικό και να κλείσει την καταχώριση εξόδου προμηθευτή.
Η διατύπωση αυτή μετατρέπει τη λογοδοσία σε επιχειρησιακό παραδοτέο.
Πρακτικό παράδειγμα: έξοδος από SaaS μισθοδοσίας
Σκεφτείτε μια ΜΜΕ που μεταβαίνει από το PayrollCloud A στο PayrollCloud B. Το PayrollCloud A επεξεργαζόταν ονόματα εργαζομένων, διευθύνσεις, φορολογικά αναγνωριστικά, στοιχεία τραπεζικών λογαριασμών, ιστορικό μισθοδοσίας, αρχεία ασθενείας και αιτήματα υποστήριξης. Χρησιμοποιούσε πάροχο φιλοξενίας σε περιβάλλον νέφους και πλατφόρμα υποστήριξης ως υπεκτελούντες την επεξεργασία.
Μια έξοδος ευθυγραμμισμένη με την Clarysec θα λειτουργούσε ως εξής.
1. Άνοιγμα αιτήματος εξόδου προμηθευτή
Οι προμήθειες δημιουργούν αίτημα εξόδου συνδεδεμένο με την καταχώριση του προμηθευτή. Το αίτημα περιλαμβάνει την ημερομηνία λύσης σύμβασης, την τελική ημερομηνία υπηρεσίας, τον ιδιοκτήτη επιχειρησιακής λειτουργίας, τον ιδιοκτήτη συστήματος, τον DPO ή σημείο επαφής ιδιωτικότητας και εάν ενδέχεται να εμπλέκονται ειδικές κατηγορίες δεδομένων προσωπικού χαρακτήρα. Επειδή η μισθοδοσία μπορεί να περιλαμβάνει ευαίσθητα δεδομένα απασχόλησης και δεδομένα που σχετίζονται με την υγεία, η διαβάθμιση κινδύνου είναι υψηλή.
2. Αντιστοίχιση της εξόδου στη συμφωνία
Ο Vendor Owner ελέγχει τη σύμβαση για ρήτρες επιστροφής, διαγραφής, ελέγχου, μετάβασης και υπεκτελούντων την επεξεργασία. Εάν η σύμβαση είναι αδύναμη, ο ιδιοκτήτης αποστέλλει παρ’ όλα αυτά επίσημη εντολή που απαιτεί επιστροφή, διαγραφή και επιβεβαίωση υπεκτελούντων την επεξεργασία. Η προσδοκία τεκμηρίων εδράζεται στις πολιτικές Clarysec, συμπεριλαμβανομένων των P26, P26S, P14, της Πολιτικής Χρήσης Υπηρεσιών Νέφους και της Πολιτικής Χρήσης Υπηρεσιών Νέφους - ΜΜΕ.
3. Ορισμός του πεδίου εφαρμογής δεδομένων προσωπικού χαρακτήρα
Ο System Owner συμπληρώνει δήλωση πεδίου εφαρμογής δεδομένων που καλύπτει αρχεία μισθοδοσίας παραγωγής, έγγραφα αυτοεξυπηρέτησης εργαζομένων, συνημμένα, εξαγωγές, αιτήματα υποστήριξης, αρχεία καταγραφής ελέγχου που περιέχουν αναγνωριστικά χρηστών, αρχεία ενσωμάτωσης API, προσωρινά αποσπάσματα μετεγκατάστασης, αντίγραφα ασφαλείας, στιγμιότυπα και δεδομένα που κατέχονται από υπεκτελούντες την επεξεργασία.
Αυτό υποστηρίζει τη λογοδοσία βάσει GDPR, τα τεκμήρια PIMS ISO/IEC 27701:2025, τον επιχειρησιακό έλεγχο ISO/IEC 27001:2022 και, για χρηματοοικονομικές οντότητες, τις προσδοκίες μητρώου πληροφοριών τρίτων παρόχων ΤΠΕ βάσει DORA.
4. Αίτημα επιστροφής, διαγραφής και τεκμηρίων υπεκτελούντων την επεξεργασία
Ο Vendor Owner αποστέλλει δομημένο αίτημα στο PayrollCloud A για να επιβεβαιώσει την ολοκλήρωση της τελικής εξαγωγής, τη διαγραφή δεδομένων μισθωτή παραγωγής, τον χειρισμό αντιγράφων ασφαλείας και αμετάβλητων αρχείων, τη διαγραφή συνημμένων αιτημάτων υποστήριξης, την ανάκληση λογαριασμών και διαπιστευτηρίων API ειδικών για τον πελάτη, τεκμήρια διαγραφής ή διάθεσης από υπεκτελούντες την επεξεργασία και υπογεγραμμένο πιστοποιητικό διαγραφής.
5. Καταγραφή ολοκλήρωσης στο REG08 ή REG12
Ο Vendor Owner καταγράφει κάθε στοιχείο τεκμηρίων στο REG08. Εάν ο οργανισμός ενεργεί ως εκτελών την επεξεργασία και η εφαρμογή νέφους περιείχε δεδομένα προσωπικού χαρακτήρα πελάτη, η ολοκλήρωση μπορεί επίσης να καταγραφεί στο REG12 βάσει της Πολιτικής εκτελούντος την επεξεργασία δεδομένων προσωπικού χαρακτήρα σε περιβάλλον νέφους.
6. Διενέργεια τελικής επαλήθευσης πριν από το κλείσιμο
Η Συμμόρφωση συγκρίνει το πιστοποιητικό διαγραφής με τη δήλωση πεδίου εφαρμογής δεδομένων. Η Πληροφορική ελέγχει αρχεία καταγραφής πρόσβασης και τεκμήρια κλεισίματος λογαριασμών. Ο DPO ελέγχει εάν υπάρχει εξαίρεση διατήρησης, όπως νομική υποχρέωση ή δέσμευση λόγω διαφοράς. Η Ασφάλεια επαληθεύει ότι διακριτικά API, λογαριασμοί υπηρεσίας και ρυθμίσεις SSO αφαιρέθηκαν.
Μόνο τότε κλείνει το αίτημα εξόδου.
Εάν ο προμηθευτής αρνηθεί να παράσχει τεκμήρια, το ζήτημα γίνεται θέμα αντιμετώπισης κινδύνου. Μπορεί να ενεργοποιήσει κλιμάκωση, συμβατικά μέτρα αποκατάστασης, ανάλυση κοινοποίησης προς πελάτες, κανονιστική αξιολόγηση, ενισχυμένη παρακολούθηση κατά τη μετάβαση ή αλλαγές στη διαβάθμιση κινδύνου προμηθευτή.
DORA, NIS2 και ανθεκτικότητα ΤΠΕ: τεκμήρια εξόδου πέρα από την ιδιωτικότητα
Το DORA αντιμετωπίζει την έξοδο προμηθευτή ως μέρος της ανθεκτικότητας, όχι μόνο ως διαχείριση ιδιωτικότητας. Μια χρηματοοικονομική οντότητα παραμένει υπεύθυνη για τη συμμόρφωση ακόμη και όταν οι υπηρεσίες ΤΠΕ ανατίθενται εξωτερικά. Πρέπει να τηρεί μητρώο πληροφοριών συμβάσεων υπηρεσιών ΤΠΕ, να διακρίνει υπηρεσίες που υποστηρίζουν κρίσιμες ή σημαντικές λειτουργίες, να διενεργεί δέουσα επιμέλεια, να αξιολογεί τον κίνδυνο συγκέντρωσης και να διατηρεί στρατηγικές εξόδου.
Ένα πιστοποιητικό διαγραφής εκτελούντος την επεξεργασία μπορεί να επηρεάσει διάφορες περιοχές ανησυχίας του DORA:
- Συνέχεια υπηρεσιών προς πελάτες
- Κανονιστική αναφορά
- Ακεραιότητα δεδομένων
- Απόκριση σε περιστατικά
- Δικαιώματα ελέγχου
- Λειτουργική ανθεκτικότητα
- Σχεδιασμός ανάκαμψης και μετάβασης
- Διαχείριση κρίσιμης ή σημαντικής λειτουργίας
Για ίδρυμα πληρωμών, επιχείρηση επενδύσεων, πιστωτικό ίδρυμα, πάροχο υπηρεσιών κρυπτοστοιχείων ή πλατφόρμα fintech, το πιστοποιητικό διαγραφής πρέπει να εντάσσεται σε ευρύτερη δέσμη τεκμηρίων εξόδου. Δεν αρκεί να αποδεικνύεται ότι διαγράφηκαν τα δεδομένα προσωπικού χαρακτήρα, εάν ο οργανισμός δεν μπορεί επίσης να αποδείξει ότι η μετάβαση υπηρεσίας απέφυγε διαταραχές, ότι οι κανονιστικές υποχρεώσεις παρέμειναν καλυμμένες και ότι οι επιπτώσεις στους πελάτες αντιμετωπίστηκαν.
Το NIS2 επεκτείνει τη συζήτηση ασφάλειας προμηθευτών πέρα από τις χρηματοοικονομικές υπηρεσίες. Η έξοδος από σχέση με εκτελούντα την επεξεργασία είναι δοκιμή ασφάλειας εφοδιαστικής αλυσίδας. Εάν μια ουσιώδης ή σημαντική οντότητα δεν μπορεί να αποδείξει ότι ένας προμηθευτής επέστρεψε ή διέγραψε δεδομένα κατά τη λήξη της υπηρεσίας, έχει αδυναμία στη διαχείριση σχέσεων με προμηθευτές, στον έλεγχο περιουσιακών στοιχείων, στη διακυβέρνηση πρόσβασης, στην προστασία δεδομένων και πιθανώς στην ετοιμότητα αντιμετώπισης περιστατικών.
Εάν μια αποτυχημένη έξοδος οδηγήσει σε μη εξουσιοδοτημένη πρόσβαση, απώλεια, κοινολόγηση ή διακοπή υπηρεσιών, ο οργανισμός ενδέχεται να χρειαστεί να αξιολογήσει τις υποχρεώσεις αναφοράς περιστατικών βάσει της εφαρμοστέας νομοθεσίας και των εθνικών κανόνων μεταφοράς.
Χαρτογράφηση συμμόρφωσης μεταξύ πλαισίων: μία ροή εργασίας, πολλές υποχρεώσεις
Η αξία μιας καλά σχεδιασμένης ροής εργασίας εξόδου από σχέση με εκτελούντα την επεξεργασία είναι ότι ικανοποιεί ταυτόχρονα πολλαπλά πλαίσια.
| Πλαίσιο ή απαίτηση | Τι αναμένει κατά την έξοδο από σχέση με εκτελούντα την επεξεργασία | Απόκριση ελέγχων Clarysec |
|---|---|---|
| ISO/IEC 27701:2025 | Τεκμήρια PIMS βάσει ρόλων για υπεύθυνο επεξεργασίας, εκτελούντα την επεξεργασία, υπεκτελούντα την επεξεργασία και επεξεργασία δεδομένων προσωπικού χαρακτήρα σε περιβάλλον νέφους | Τεκμήρια REG08 και REG12, καθήκοντα πολιτικής με ετικέτες ρόλων, παρακολούθηση εντολών πελάτη |
| ISO/IEC 27001:2022 | Οριοθετημένο ISMS, έλεγχος εξαρτήσεων από προμηθευτές, αντιμετώπιση κινδύνου, επιχειρησιακά τεκμήρια, παρακολούθηση και βελτίωση | Αίτημα εξόδου προμηθευτή, χαρτογράφηση SoA, αντιμετώπιση κινδύνου, εισροές εσωτερικού ελέγχου και ανασκόπησης από τη διοίκηση |
| ISO/IEC 27002:2022 μέσω Zenith Controls | Υποχρεώσεις συμφωνιών με προμηθευτές, διαγραφή πληροφοριών, ασφαλής διάθεση ή επαναχρησιμοποίηση | Έλεγχοι 5.20, 8.10 και 7.14 χαρτογραφημένοι στο Zenith Controls |
| GDPR | Λογοδοσία, περιορισμός αποθήκευσης, ακεραιότητα και εμπιστευτικότητα, διακυβέρνηση εκτελούντων την επεξεργασία | Πιστοποιητικό διαγραφής, αρχείο καταγραφής διάθεσης, τεκμήρια υπεκτελούντων την επεξεργασία, τεκμηριωμένες εξαιρέσεις διατήρησης |
| DORA | Μητρώο τρίτων παρόχων ΤΠΕ, συμβατική επιστροφή δεδομένων, στρατηγική εξόδου, συνέχεια και δικαιώματα ελέγχου | Δέσμη τεκμηρίων εξόδου συνδεδεμένη με μητρώο υπηρεσιών ΤΠΕ, διαβάθμιση κρισιμότητας και σχέδιο μετάβασης |
| NIS2 | Ασφάλεια εφοδιαστικής αλυσίδας, διαχείριση περιουσιακών στοιχείων, έλεγχος πρόσβασης, χειρισμός περιστατικών και διακυβέρνηση κινδύνων | Ροή εργασίας διασφάλισης προμηθευτή και διαδρομή κλιμάκωσης περιστατικών |
| NIST CSF 2.0 | Διακυβέρνηση κύκλου ζωής προμηθευτών, απαιτήσεις προμηθευτών σε συμβάσεις, παρακολούθηση κινδύνου προμηθευτών, δραστηριότητες μετά τη λήξη της σχέσης | Τεκμήρια εξόδου ευθυγραμμισμένα με GV.SC-05, GV.SC-07 και GV.SC-10 |
| COBIT 2019 και ελεγκτική οπτική ISACA | Διακυβέρνηση, ιδιοκτησία διεργασιών, σχεδιασμός ελέγχων, αξιοπιστία τεκμηρίων και εποπτεία από τη διοίκηση | RACI, μητρώο τεκμηρίων, έγκριση κλεισίματος και αναφορά στη διοίκηση |
Το NIST CSF 2.0 είναι ιδιαίτερα χρήσιμο ως επίπεδο επικοινωνίας. Η λειτουργία GOVERN απαιτεί από τους οργανισμούς να κατανοούν νομικές, κανονιστικές, συμβατικές υποχρεώσεις και υποχρεώσεις ιδιωτικότητας, να ορίζουν στρατηγική κινδύνου, να αναθέτουν ρόλους και να καθιερώνουν εποπτεία. Τα αποτελέσματα Cybersecurity Supply Chain Risk Management καλύπτουν απαιτήσεις προμηθευτών σε συμβάσεις, παρακολούθηση κινδύνου προμηθευτών και δραστηριότητες μετά τη λήξη συνεργασίας ή συμφωνίας παροχής υπηρεσιών. Το GV.SC-10 είναι ακριβώς το σημείο όπου ανήκει η έξοδος από σχέση με εκτελούντα την επεξεργασία.
Τι θα ζητήσουν οι ελεγκτές
Διαφορετικοί ελεγκτές προσεγγίζουν την έξοδο από σχέση με εκτελούντα την επεξεργασία από διαφορετικές οπτικές, αλλά η δέσμη τεκμηρίων πρέπει να είναι αρκετά ισχυρή για όλους.
| Οπτική ελεγκτή | Κύρια εστίαση | Αναμενόμενα τεκμήρια |
|---|---|---|
| Ελεγκτής ISO/IEC 27001:2022 | Πεδίο εφαρμογής ISMS, εξάρτηση από προμηθευτές, αντιμετώπιση κινδύνου, επιχειρησιακός έλεγχος και διατηρούμενες τεκμηριωμένες πληροφορίες | Σύμβαση προμηθευτή, χαρτογράφηση SoA, αξιολόγηση κινδύνου, πολιτική διατήρησης, αρχεία καταγραφής διάθεσης, πιστοποιητικό διαγραφής και έγκριση κλεισίματος |
| Ελεγκτής PIMS ISO/IEC 27701:2025 | Ρόλος ιδιωτικότητας, τεκμηριωμένες εντολές, υποχρεώσεις εκτελούντος την επεξεργασία και υπεκτελούντος την επεξεργασία, μητρώο τεκμηρίων και εξαιρέσεις διατήρησης | Καταχωρίσεις REG08 ή REG12, τεκμήρια πολιτικής με ετικέτες ρόλων, εντολές πελάτη, βεβαιώσεις υπεκτελούντων την επεξεργασία και αρχεία τελικής διάθεσης |
| Ανασκοπητής GDPR | Λογοδοσία, υποχρεώσεις εκτελούντος την επεξεργασία βάσει Article 28, περιορισμός αποθήκευσης, ασφάλεια της επεξεργασίας και κίνδυνος παραβίασης | DPA, σύνδεση ROPA, πιστοποιητικό διαγραφής, καταχώριση εξαίρεσης διατήρησης, τεκμήρια υπεκτελούντων την επεξεργασία και σημειώσεις επαλήθευσης |
| Εποπτικός ανασκοπητής DORA | Μητρώο πληροφοριών τρίτων παρόχων ΤΠΕ, αξιολόγηση κρίσιμης ή σημαντικής λειτουργίας, στρατηγική εξόδου, δικαιώματα ελέγχου και συνέχεια μετάβασης | Καταχώριση μητρώου ΤΠΕ, σχέδιο εξόδου, τεκμήρια μετάβασης, αρχεία συνεργασίας παρόχου, απόδειξη επιστροφής ή διαγραφής δεδομένων και τεκμήρια συνέχειας υπηρεσιών |
| Ανασκοπητής NIST CSF 2.0 ή COBIT 2019 | Διακυβέρνηση, έλεγχοι κύκλου ζωής προμηθευτών, εποπτεία από τη διοίκηση, αξιοπιστία τεκμηρίων και διαχείριση εξαιρέσεων | RACI, ροή εργασίας κλεισίματος σύμβασης, χαρτογράφηση GV.SC-05, GV.SC-07 και GV.SC-10, μητρώο τεκμηρίων και αναφορά στη διοίκηση |
Ένας ελεγκτής ISO/IEC 27001:2022 μπορεί να μην ξεκινήσει ζητώντας «πιστοποιητικό διαγραφής δεδομένων προσωπικού χαρακτήρα». Μπορεί να ξεκινήσει από το πεδίο εφαρμογής, τις απαιτήσεις ενδιαφερόμενων μερών, τον έλεγχο προμηθευτών, τη Δήλωση Εφαρμοσιμότητας, την αντιμετώπιση κινδύνου και τις διατηρούμενες τεκμηριωμένες πληροφορίες. Εάν το πιστοποιητικό διαγραφής δεν μπορεί να συνδεθεί με αυτά τα στοιχεία, μπορεί να μοιάζει με μεμονωμένο τεκμήριο αντί για απόδειξη λειτουργικού ελέγχου.
Ένας ελεγκτής PIMS θα ρωτήσει αν ο οργανισμός κατανόησε τον ρόλο του στην ιδιωτικότητα. Ήταν υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία, υπεκτελών την επεξεργασία ή εκτελών την επεξεργασία δεδομένων προσωπικού χαρακτήρα σε περιβάλλον νέφους; Βασίστηκε η έξοδος σε τεκμηριωμένη εντολή πελάτη; Μετακυλίστηκαν οι υποχρεώσεις στους υπεκτελούντες την επεξεργασία; Αποθηκεύτηκαν τα τεκμήρια στο σωστό μητρώο; Αιτιολογήθηκαν οι εξαιρέσεις;
Ένας ανασκοπητής DORA θα ρωτήσει αν η υπηρεσία βρίσκεται στο μητρώο πληροφοριών ΤΠΕ, αν υποστηρίζει κρίσιμη ή σημαντική λειτουργία, αν η σύμβαση περιλάμβανε επιστροφή δεδομένων και δικαιώματα ελέγχου και αν η μετάβαση απέφυγε διαταραχές και βλάβη στους πελάτες.
Η ίδια δέσμη τεκμηρίων πρέπει να απαντά σε όλους.
Συνήθη μοτίβα αστοχίας
Η Clarysec εντοπίζει επανειλημμένα τις ίδιες αδυναμίες κατά τις ανασκοπήσεις εξόδου από σχέσεις με εκτελούντες την επεξεργασία:
- Οι συμβάσεις απαιτούν διαγραφή, αλλά δεν ορίζουν τεκμήρια.
- Οι προμηθευτές παρέχουν γενικές δηλώσεις διαγραφής χωρίς πεδίο εφαρμογής συστήματος.
- Τα αντίγραφα ασφαλείας, τα στιγμιότυπα και τα αμετάβλητα αρχεία αγνοούνται.
- Η διαγραφή από υπεκτελούντα την επεξεργασία θεωρείται δεδομένη και δεν τεκμηριώνεται.
- Η απενεργοποίηση πρόσβασης αντιμετωπίζεται ως διαγραφή δεδομένων.
- Οι προμήθειες κλείνουν τον προμηθευτή πριν η συμμόρφωση ανασκοπήσει τα τεκμήρια.
- Οι εξαιρέσεις διατήρησης δεν τεκμηριώνονται.
- Οι προγραμματιστές διατηρούν δοκιμαστικές εξαγωγές μετά τη λήξη εξωτερικής ανάθεσης ανάπτυξης.
- Οι λογαριασμοί νέφους κλείνουν πριν ληφθεί επιβεβαίωση διαγραφής.
- Τα ελεγκτικά τεκμήρια αποθηκεύονται σε email, όχι σε ελεγχόμενο μητρώο.
Το σενάριο εξωτερικής ανάθεσης ανάπτυξης είναι ιδιαίτερα συνηθισμένο. Η Πολιτική εξωτερικής ανάθεσης ανάπτυξης - ΜΜΕ απαιτεί στη ρήτρα 7.4.1.2:
“Όλα τα δεδομένα που κατέχονται από προγραμματιστές πρέπει να διαγράφονται και μπορεί να ζητηθούν τεκμήρια”
Για ομάδες ανάπτυξης, αυτό περιλαμβάνει τοπικά σύνολα δεδομένων, βάσεις δεδομένων σταδιοποίησης, αρχεία καταγραφής αποσφαλμάτωσης, crash dumps, στιγμιότυπα οθόνης, εξαγωγές υποστήριξης, prompts δοκιμών AI και προσωρινά αρχεία μετεγκατάστασης. Εάν η ροή εργασίας εξόδου προμηθευτή αγνοεί τα δεδομένα που κατέχουν οι προγραμματιστές, είναι ελλιπής.
Λίστα ελέγχου εξόδου από σχέση με εκτελούντα την επεξεργασία
Μια ισχυρή διαδικασία εξόδου από σχέση με εκτελούντα την επεξεργασία δεν χρειάζεται να είναι περίπλοκη, αλλά πρέπει να είναι πειθαρχημένη.
- Προσδιορίστε το έναυσμα εξόδου: λύση, λήξη, εντολή πελάτη, αντικατάσταση προμηθευτή, απόκριση σε παραβίαση, εγκεκριμένη μετάβαση ή λύση συνεργασίας με υπεκτελούντα την επεξεργασία.
- Επιβεβαιώστε τον ρόλο PIMS: υπεύθυνος επεξεργασίας, εκτελών την επεξεργασία, υπεκτελών την επεξεργασία, από κοινού υπεύθυνος επεξεργασίας ή εκτελών την επεξεργασία δεδομένων προσωπικού χαρακτήρα σε περιβάλλον νέφους.
- Συνδέστε την καταχώριση προμηθευτή: σύμβαση, ιδιοκτήτης υπηρεσίας, επιχειρησιακή λειτουργία, κρισιμότητα και κατηγορίες δεδομένων.
- Προσδιορίστε το πεδίο εφαρμογής των δεδομένων προσωπικού χαρακτήρα: παραγωγή, αντίγραφα ασφαλείας, αρχεία καταγραφής, εξαγωγές, αιτήματα υποστήριξης, αναλυτική, δεδομένα δοκιμών και υπεκτελούντες την επεξεργασία.
- Εκδώστε έγγραφες εντολές: επιστροφή, διαβίβαση, διαγραφή, διάθεση ή εξαίρεση διατήρησης.
- Αποκτήστε τεκμήρια: πιστοποιητικό διαγραφής, πιστοποιητικό καταστροφής, αρχεία καταγραφής, βεβαίωση υπεκτελούντος την επεξεργασία και απόδειξη κλεισίματος πρόσβασης.
- Καταγράψτε τα τεκμήρια στο REG08 ή REG12: θέση τεκμηρίων, ημερομηνία, μέθοδο, υπεύθυνο πρόσωπο και ανασκοπητή.
- Επαληθεύστε πριν από το κλείσιμο: συγκρίνετε τα τεκμήρια με το πεδίο εφαρμογής δεδομένων, τη σύμβαση και τις εντολές πελάτη.
- Κλιμακώστε τις εξαιρέσεις: ελλιπή τεκμήρια, καθυστερημένη λήξη αντιγράφων ασφαλείας, αμφισβητούμενη διατήρηση, μη συνεργάσιμος προμηθευτής ή υπολειπόμενη πρόσβαση.
- Τροφοδοτήστε τη βελτίωση: επικαιροποιήστε πρότυπα συμβάσεων, διαβάθμιση κινδύνου προμηθευτή, πρόγραμμα διατήρησης, σχέδιο ελέγχων και αναφορά στη διοίκηση.
Έτσι συνεργάζονται το Zenith Blueprint, το Zenith Controls και το σύνολο πολιτικών της Clarysec. Το Blueprint δείχνει πού ανήκει ο έλεγχος στη διαδρομή υλοποίησης. Οι πολιτικές ορίζουν την απαιτούμενη συμπεριφορά. Το Zenith Controls χαρτογραφεί τη σχέση του ελέγχου μεταξύ ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST και ελεγκτικών προσδοκιών.
Το μήνυμα προς το Διοικητικό Συμβούλιο
Η έξοδος από σχέση με εκτελούντα την επεξεργασία δεν είναι διοικητικό βήμα στο τέλος μιας σύμβασης. Είναι πραγματική δοκιμή διακυβέρνησης ιδιωτικότητας, διαχείρισης προμηθευτών, ασφάλειας νέφους, ανθεκτικότητας ΤΠΕ και πειθαρχίας ελεγκτικών τεκμηρίων.
Ένα πιστοποιητικό διαγραφής έχει αξία μόνο όταν συνδέεται με:
- Γνωστή σχέση προμηθευτή
- Ορισμένο πεδίο εφαρμογής δεδομένων
- Συμβατική εντολή ή εντολή πελάτη
- Ασφαλή μέθοδο διαγραφής ή διάθεσης
- Τεκμήρια μετακύλισης υποχρεώσεων σε υπεκτελούντες την επεξεργασία
- Κλείσιμο πρόσβασης
- Χειρισμό αντιγράφων ασφαλείας και αρχείων
- Ελεγχόμενο μητρώο τεκμηρίων
- Τελική επαλήθευση συμμόρφωσης
Χωρίς αυτή την αλυσίδα, ο οργανισμός βασίζεται στην εμπιστοσύνη ακριβώς τη στιγμή που πρέπει να βασίζεται σε τεκμήρια.
Επόμενα βήματα με την Clarysec
Εάν ο οργανισμός σας χρησιμοποιεί παρόχους SaaS, cloud, μισθοδοσίας, HR, οικονομικών, υποστήριξης, ανάπτυξης ή διαχειριζόμενων υπηρεσιών ΤΠΕ, ανασκοπήστε τη ροή εργασίας εξόδου από σχέση με εκτελούντα την επεξεργασία πριν αποσταλεί η επόμενη ειδοποίηση λύσης.
Η Clarysec μπορεί να σας βοηθήσει να υλοποιήσετε ένα πρακτικό μοντέλο εξόδου από σχέση με εκτελούντα την επεξεργασία, έτοιμο για έλεγχο, χρησιμοποιώντας:
- Το Zenith Blueprint: An Auditor’s 30-Step Roadmap για να τοποθετήσετε την έξοδο προμηθευτή, τη διαγραφή και τη διάθεση στα σωστά βήματα υλοποίησης.
- Το Zenith Controls: The Cross-Compliance Guide για να χαρτογραφήσετε συμφωνίες με προμηθευτές, διαγραφή πληροφοριών και ασφαλή διάθεση μεταξύ ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST και ελεγκτικών προσδοκιών.
- Την Πολιτική διαχείρισης ιδιωτικότητας για εκτελούντες την επεξεργασία, υπεκτελούντες την επεξεργασία και τρίτα μέρη και την Πολιτική διατήρησης, διαγραφής και διάθεσης δεδομένων προσωπικού χαρακτήρα για να καταστήσετε επιχειρησιακά εφαρμόσιμα τα τεκμήρια REG08.
- Την Πολιτική ασφάλειας τρίτων μερών και προμηθευτών, την Πολιτική Διατήρησης και Διάθεσης Δεδομένων και την Πολιτική εκτελούντος την επεξεργασία δεδομένων προσωπικού χαρακτήρα σε περιβάλλον νέφους για να καταστήσετε τα τεκμήρια εξόδου εφαρμόσιμα.
Η επόμενη ενέργειά σας είναι απλή: επιλέξτε έναν προμηθευτή με τον οποίο λύθηκε πρόσφατα η συνεργασία και δημιουργήστε αναδρομική δέσμη τεκμηρίων εξόδου. Εάν δεν μπορείτε να αποδείξετε την επιστροφή, τη διαγραφή, την επιβεβαίωση υπεκτελούντων την επεξεργασία και την τελική επαλήθευση, αυτό είναι το πρώτο στοιχείο αποκατάστασης.
Η Clarysec μπορεί να σας βοηθήσει να μετατρέψετε αυτό το κενό σε επαναλαμβανόμενο έλεγχο εξόδου από σχέση με εκτελούντα την επεξεργασία πριν το ζητήσει ελεγκτής, ρυθμιστική αρχή ή πελάτης.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


