Pilveteenuste jagatud vastutuse maatriks ISO 27001, NIS2 ja DORA jaoks

Fintech-ettevõtte operatsioonide juht helistab infoturbejuhile esmaspäeval kell 07:15.
Euroopa pangaklient küsib tõendusmaterjali selle kohta, et ettevõtte SaaS-platvorm suudab täita DORA IKT kolmanda osapoole riski nõudeid. Müügimeeskond on juba saatnud tavapärase tarnija turbedokumentide paketi: ISO sertifikaadi, läbistustesti juhtkonna kokkuvõtte, küberkindlustuse sertifikaadi, privaatsusteate ja pilveteenuse pakkuja kindlustandmise aruande.
Pank esitab täpsustava küsimuse:
„Näidake, kes vastutab teie pilvekeskkonnas iga kontrollimeetme eest. Teie, teie pilveteenuse pakkuja, teie hallatava andmebaasi pakkuja, teie identiteedipakkuja, teie logimisteenuse tarnija ja kõik alltöötlejad. Seejärel näidake tõendusmaterjali.“
Samal hommikul on infoturbejuhil juhatuse koosolek. Tegevjuht küsib sama küsimuse ärikeeles: „Kas oleme kindlad, et see platvorm on turvaline, ja kes vastutab, kui midagi läheb valesti?“
Just selles kohas takerduvad paljud pilveteenuste nõuetelevastavuse programmid.
Organisatsioonil võib olla tugev pilveteenuse pakkuja, head tööriistad, mõistlikud poliitikad ja riskiregister. Kuid kui palutakse tõendada vastutuse piire, on tõendusmaterjal hajutatud. Hankefunktsioonil on lepingud. Õigusfunktsioonil on andmetöötlusleping. Inseneridel on arhitektuuriskeemid. Turbefunktsioonil on logid ja pilvekonfiguratsioonid. Andmekaitsefunktsioonil on alltöötlejate loend. Vastavusfunktsioonil on kohaldatavusdeklaratsioon. Kellelgi ei ole üht kontrollitud artefakti, mis ütleks kontrollimeede kontrollimeetme kaupa, mida teeb teenusepakkuja, mida peab klient seadistama, milline alltöötleja on kaasatud, milline lepingupunkt muudab kohustuse jõustatavaks ja millist tõendusmaterjali peaks audiitor ootama.
See artefakt on pilveteenuste jagatud vastutuse maatriks.
Mitte üldine hüperskaalari slaid, mis ütleb, et teenusepakkuja turvab pilve ja klient turvab selle, mis on pilves. Päris pilveteenuste jagatud vastutuse maatriks ISO/IEC 27001:2022, NIS2, DORA ja GDPR jaoks on juhtimiskirje. See peab vastu kliendi hoolsuskontrollile, ISO auditile, DORA läbivaatusele, GDPR vastutuse vaidlustamisele ja intsidendi uurimisele.
Miks pilveteenuste jagatud vastutus muutub auditiprobleemiks
Jagatud vastutuse mudelit õpetatakse tavaliselt tehnilise piirina. IaaS-i puhul haldab teenusepakkuja füüsilisi rajatisi, riistvara, virtualiseerimist ja põhitaristut. Klient haldab identiteete, andmeid, töökoormusi, võrgureegleid, krüptimise valikuid ja konfiguratsioone. SaaS-i puhul võtab teenusepakkuja rohkem operatiivset vastutust, kuid kliendile jäävad endiselt kasutajate juurdepääs, andmete haldus, õiguslik alus, konfiguratsioon, seireootused ja intsidentide eskaleerimine.
See selgitus on kasulik, kuid puudulik.
Audiitorid, regulaatorid ja ärikliendid küsivad rohkemat kui „kes kontrollimeedet käitab?“. Nad tahavad teada:
- Kes vastutab riski eest?
- Milline lepingupunkt muudab selle vastutuse jõustatavaks?
- Milline poliitika nõuab kontrollimeedet?
- Milline pilveteenus, SaaS-platvorm või alltöötleja kuulub kohaldamisalasse?
- Milline tõendusmaterjal kinnitab, et kontrollimeede toimis läbivaatamisperioodil?
- Millise raamistiku nõude see tõendusmaterjal täidab?
- Mis juhtub, kui teenusepakkuja muudab oma teenust, asukohta, alltöövõtjat või kontrollimeetmete seisu?
ISO/IEC 27001:2022 ISO/IEC 27001:2022 muudab selle juhtimissüsteemi küsimuseks. Punktid 4.1 kuni 4.4 nõuavad, et organisatsioon mõistaks sisemisi ja väliseid teemasid, huvitatud osapooli, õiguslikke ja lepingulisi kohustusi, ISMS-i kohaldamisala, liideseid ja sõltuvusi. Punktid 6.1.1 kuni 6.1.3 nõuavad riskihindamist, riskikäsitlust, riskiomaniku heakskiitu, jääkriski aktsepteerimist ja kohaldatavusdeklaratsiooni. Punkt 8.1 nõuab tegevuse planeerimist ja ohjet, sealhulgas ISMS-i seisukohast asjakohaste väliselt osutatavate protsesside, toodete ja teenuste ohjet.
Lihtsamalt öeldes: kui pilveteenuse pakkuja, SaaS-tarnija või alltöötleja toetab kohaldamisalas olevat äriprotsessi, ei saa ta jääda ISMS-ist väljapoole. Ta peab olema nähtav kohaldamisalas, riskides, riskikäsitluses, lepingulises kontrollis ja tõendusmaterjalis.
NIS2 tõstab panuseid. Article 21 nõuab olulistelt ja tähtsatelt üksustelt asjakohaste ja proportsionaalsete tehniliste, operatiivsete ja korralduslike meetmete rakendamist, sealhulgas riskianalüüsi, intsidentide käsitlemist, talitluspidevust, tarneahela turvet, turvalist hankimist, turvalist arendust, haavatavuste käsitlemist, tõhususe hindamist, küberhügieeni, krüptograafiat, personaliturvet, juurdepääsukontrolli, varahaldust ning vajaduse korral mitmefaktorilist autentimist või pidevat autentimist. Article 20 paneb juhtimisvastutuse juhtorganitele.
DORA on finantsüksuste suhtes veelgi selgesõnalisem. Seda kohaldatakse alates 17. jaanuarist 2025 ning see nõuab finantsüksustelt IKT-riski, oluliste IKT-ga seotud intsidentide aruandluse, digitaalse tegevuskerksuse testimise ja IKT kolmanda osapoole riski juhtimist. Articles 28 kuni 30 nõuavad IKT kolmanda osapoole riski juhtimist, esmast kontsentratsiooniriski hindamist, lepingulisi kaitsemeetmeid, auditi- ja juurdepääsuõigusi, alltöövõtu nähtavust, lõpetamisõigusi ja väljumisstrateegiaid.
GDPR lisab vastutuse testi. Article 5 nõuab, et isikuandmeid töödeldaks tervikluse ja konfidentsiaalsuse põhimõtteid järgides, ning Article 5(2) nõuab, et vastutav töötleja suudaks tõendada vastavust. Article 28 reguleerib volitatud töötleja lepinguid ja alltöötlejaid. Article 32 nõuab töötlemise turvalisust. Articles 33 ja 34 nõuavad kohaldatavuse korral isikuandmetega seotud rikkumisest teatamist.
Pilveteenuste jagatud vastutuse maatriks muutub sillaks nende kohustuste vahel.
Clarysec määratlus: juhtimisartefakt, mitte skeem
Clarysec projektides on pilveteenuste jagatud vastutuse maatriks kontrollitud ISMS-i kirje, mis seob pilveteenused, tarnijad, alltöötlejad, kontrollimeetmed, poliitikad, lepingulised kohustused, tõendusmaterjali ja auditi ootused.
Kõige tugevam selgitus on esitatud Zenith Blueprint Zenith Blueprint juhendis, etapis Controls in Action, Step 23:
„Pilveteenuse pakkujad turvavad taristu, kuid teie vastutate endiselt oma andmete, konfiguratsioonide, juurdepääsupoliitikate ja intsidentidele reageerimise valmisoleku eest.“
Samas etapis selgitatakse, et pilveteenuste kasutamist tuleb käsitleda ISMS-i osana, sealhulgas pilveteenuste klassifitseerimine, töödeldavate või säilitatavate andmete mõistmine, teenusepakkuja hindamine, lepingupunktid ja teenusemuudatuste juhtimine. See muudab jagatud vastutuse kontseptsioonist jälgitavaks kontrollistruktuuriks.
Zenith Controls Zenith Controls käsitleb ISO/IEC 27001:2022 Lisa A kontrollimeetmeid ning ISO/IEC 27002:2022 suuniseid 5.20, 5.21 ja 5.23 kesksete ankrutena:
- 5.20, infoturbe käsitlemine tarnijalepingutes.
- 5.21, infoturbe juhtimine IKT tarneahelas.
- 5.23, infoturve pilveteenuste kasutamisel.
Need ei ole eraldiseisvad kontrollnimekirja punktid. Need moodustavad maatriksi selgroo.
| Maatriksi küsimus | ISO/IEC 27001:2022 Lisa A ankur | Praktiline tähendus |
|---|---|---|
| Milleks peab tarnija lepinguliselt kohustuma? | 5.20 | Turvalisus, konfidentsiaalsus, auditeerimisõigused, intsidentidest teavitamine, alltöövõtt ja lepingu lõpetamine peavad olema jõustatavad. |
| Kuidas kontrollime teenusepakkuja tarnijaid? | 5.21 | IKT tarneahela ja järgneva taseme sõltuvuste riskid tuleb tuvastada, hinnata, seirata ja edasi kanda. |
| Kuidas juhime pilveteenuse valikut, kasutamist ja sellest väljumist? | 5.23 | Pilveteenuste vastutused, konfiguratsioonid, tõendusmaterjal, logimine, andmete asukoht ja väljumine tuleb hallata kogu elutsükli jooksul. |
Toetavad standardid võivad maatriksit tugevdada. ISO/IEC 27017 aitab pilvespetsiifiliste turbepraktikatega. ISO/IEC 27018 ja ISO/IEC 27701 toetavad isikuandmete ja privaatsuse juhtimist. ISO/IEC 27005 toetab riskihindamist. ISO 22301 toetab talitluspidevust ja toimepidevust. ISO/IEC 27035 toetab intsidendihaldust. ISO/IEC 20000-1 võib aidata olukordades, kus pilveteenused on osa hallatud teenuse osutamisest.
Minimaalne toimiv jagatud vastutuse maatriks
Küps maatriks ei alga 200 reaga. See algab pilveteenustest, mis on kõige olulisemad.
SaaS-i, fintech-ettevõtte või reguleeritud VKE puhul alustab Clarysec tavaliselt järgmistest:
- Kliendile suunatud tootmispilvekeskkond.
- Identiteedipakkuja.
- Hallatud andmebaasi- või salvestusteenus.
- Logimise, seire ja SIEM-i platvorm.
- Makse-, KYC-, analüütika- või klienditoe SaaS.
- Varundus- ja katastroofitaasteteenus.
- Hallatud teenusepakkuja või hallatud turbeteenuse pakkuja.
- Alltöötlejad, kes pääsevad ligi kliendiandmetele, säilitavad neid või töötlevad neid.
Esimene maatriks peab sisaldama järgmisi veerge.
| Veerg | Miks see on oluline |
|---|---|
| Teenus või kontrollivaldkond | Tuvastab täpse pilveteenuse, SaaS-toote või kohaldamisalas oleva alamprotsessi. |
| Andmed ja ärifunktsioon | Seob teenuse isikuandmete, kriitiliste teenuste, finantsfunktsioonide või oluliste tegevustega. |
| Vastutav omanik | Määratleb teenusepakkuja, kliendi, jagatud vastutuse, alltöötleja või sisemise kontrollimeetme omaniku. |
| Kliendi kohustus | Näitab, mida teie organisatsioon peab seadistama, heaks kiitma, seirama või tõendama. |
| Teenusepakkuja kohustus | Näitab, mida pilve- või SaaS-teenuse pakkuja peab lepingu, kindlustandmise või platvormi võimekuse kaudu pakkuma. |
| Alltöötleja sõltuvus | Jälgib järgneva taseme teenusepakkujaid, kes võivad mõjutada turvalisust, privaatsust, talitluspidevust või andmete asukohta. |
| ISO/IEC 27001:2022 Lisa A kontrollimeede | Seob rea kohaldatavusdeklaratsiooni ja kontrollimeetme põhjendusega. |
| NIS2, DORA, GDPR, NIST CSF või COBIT 2019 vastendus | Näitab nõuetevahelist asjakohasust ilma kontrollimeetmeid dubleerimata. |
| Tõendusmaterjal | Määratleb auditivalmis tõendusmaterjali. |
| Läbivaatamise sagedus | Määratleb seire rütmi, eriti kriitiliste või kõrge riskiga tarnijate puhul. |
Praktiline logimise rida võib välja näha nii.
| Teenus või kontrollivaldkond | Vastutav omanik | Kliendi kohustus | Teenusepakkuja kohustus | Alltöötleja sõltuvus | Kontrollimeetmed ja raamistikud | Tõendusmaterjal |
|---|---|---|---|---|---|---|
| Tootmispilve auditilogimine | Jagatud | Lubada auditilogid, määratleda säilitamine, piirata juurdepääsu, vaadata teavitused läbi ja testida logide kättesaamist | Pakkuda logimisvõimekust, platvormisündmusi, säilitamisvalikuid ja käideldavuskohustusi | Logimise või SIEM-i tarnija, kui logid eksporditakse | ISO/IEC 27001:2022 Lisa A 5.20, 5.23, 8.15, 8.16; NIS2 Article 21; DORA Articles 6, 8, 10, 17; NIST CSF 2.0 Detect ja Govern funktsioonide tulemused | Logimise standard, pilvekonfiguratsiooni eksport, näidislogid, SIEM-i teavitused, juurdepääsuõiguste läbivaatamine, teenusepakkuja lepingupunkt, säilitamise tõendusmaterjal |
See rida ei ole pelgalt dokumentatsioon. See ütleb turbefunktsioonile, mida seadistada, hankefunktsioonile, millist lepingukeelt kontrollida, andmekaitsefunktsioonile, millist andmevoogu kirjendada, ja audiitoritele, millist tõendusmaterjali küsida.
Poliitika alus: maatriksi muutmine jõustatavaks nõudeks
Ilma poliitika toetuseta on pilveteenuste jagatud vastutuse maatriks vaid arvutustabel. Clarysec poliitikad muudavad selle jõustatavaks.
VKE-de puhul nõuab Pilveteenuste kasutamise poliitika - VKE Pilveteenuste kasutamise poliitika - VKE, jaotis „Juhtimisnõuded“, punkt 5.3:
„IT-teenusepakkuja või tegevjuht peab pidama pilveteenuste registrit. See peab sisaldama:“
Sama VKE poliitika punkt 5.2.3 seob pilveteenuste juhtimise privaatsuse ja asukohariskiga:
„Andmete asukoht ja privaatsustavad peavad vastama kohaldatavatele õigusnõuetele (nt GDPR).“
Ettevõtte tasandi keskkondade puhul sätestab Pilveteenuste kasutamise poliitika Pilveteenuste kasutamise poliitika, jaotis „Juhtimisnõuded“, punkt 5.1:
„Organisatsioon peab pidama keskset pilveteenuste registrit, mille omanik on infoturbejuht ja mis sisaldab:“
Punkt 5.4 muudab seejärel pilveteenuste vastutused lepinguliselt jõustatavaks:
„Kõik CSP (Cloud Service Provider) lepingud peavad sisaldama jõustatavaid sätteid järgmise kohta:“
Tarnijajuhtimine laiendab maatriksit vahetust teenusepakkujast kaugemale. Kolmandate osapoolte ja tarnijate turbepoliitika - VKE Kolmandate osapoolte ja tarnijate turbepoliitika - VKE, jaotis „Juhtimisnõuded“, punkt 5.3.5 nõuab:
„Edasise alltöövõtu piirangud ilma heakskiiduta“
Sama VKE tarnijapoliitika jaotis „Poliitika rakendamise nõuded“, punkt 6.3.1 lisab perioodilise läbivaatamise:
„Kriitilised või kõrge riskiga tarnijad tuleb läbi vaadata vähemalt kord aastas. Läbivaatamisel tuleb kontrollida:“
Ettevõtte tasandil sätestab Kolmandate osapoolte ja tarnijate turbepoliitika Kolmandate osapoolte ja tarnijate turbepoliitika, jaotis „Juhtimisnõuded“, punkt 5.3:
„Tarnijatega sõlmitud lepingud peavad sisaldama:“
Isikuandmete puhul nõuab Andmekaitse ja privaatsuspoliitika Andmekaitse ja privaatsuspoliitika, jaotis „Rakendamine ja vastavus“, punkt 8.5.1:
„Volitatud töötlejatega sõlmitud lepingud peavad sisaldama:“
Sõltuvuste nähtavuse jaoks nõuab Tarnijasõltuvuse riskijuhtimise poliitika Tarnijasõltuvuse riskijuhtimise poliitika, punkt 6.5.4:
„Tarnijasuhet tuleb kasutada alltöövõtjate või tarneahela sõltuvuste kohta uuenduste saamiseks ühe taseme võrra allavoolu, kui need võivad meid mõjutada (näiteks kui kriitiline tarkvaratarnija sõltub olulisel määral kolmanda osapoole teegist, tuleb see registreerida).“
Logide puhul annab Logimis- ja seirepoliitika - VKE Logimis- ja seirepoliitika - VKE, jaotis „Juhtimisnõuded“, punkt 5.5.1.3 konkreetse lepingulise nõude:
„Lepingud peavad nõudma, et teenusepakkujad säilitaksid logisid vähemalt 12 kuud ja annaksid taotluse korral neile juurdepääsu.“
Koos muudavad need poliitikad maatriksi nõutavaks juhtimiskirjeks, mis toetab tarnija heakskiitmist, pilveteenuse kasutuselevõttu, privaatsuse vastutust, iga-aastast läbivaatamist ja audititõendusmaterjali.
Maatriksi vastendamine ISO/IEC 27001:2022, NIS2, DORA ja GDPR lõikes
Klassikaline viga on nelja eraldi vastavuse töövihiku loomine. Üks kontrollimeede võib täita mitut kohustust, kui vastutus ja tõendusmaterjal on jälgitavad.
| Kontrollivaldkond | ISO/IEC 27001:2022 Lisa A | Teenusepakkuja tõendusmaterjal | Kliendi tõendusmaterjal | Raamistikeülene vastendus |
|---|---|---|---|---|
| Tarnijalepingud | 5.20 | Leping, turvalisa, andmetöötlusleping, kindlustandmise aruanne, intsidendist teavitamise kohustus | Tarnija riskihindamine, lepingu läbivaatamise kontrollnimekiri, heakskiidukirje | NIS2 Article 21; DORA Article 30; GDPR Article 28; NIST CSF 2.0 GV.SC |
| IKT tarneahel | 5.21 | Alltöötlejate loend, alltöövõtu tingimused, järgneva taseme kindlustandmine, muudatusteavitused | Sõltuvuste register, kontsentratsiooniriski ülevaatus, iga-aastane tarnija läbivaatamine | NIS2 Article 21; DORA Articles 28 ja 29; COBIT 2019 tarnijajuhtimise eesmärgid |
| Pilveteenuse kasutamine | 5.23 | Teenuse dokumentatsioon, andmete asukohavalikud, eksporditööriistad, kustutamise tugi | Pilveteenuste register, konfiguratsioonistandardid, väljumiskava, teenuse läbivaatamine | DORA Articles 6, 8, 28 ja 30; GDPR Articles 5, 28 ja 32 |
| Identiteet ja juurdepääs | 5.15, 5.16, 5.18 | IAM-võimekus, MFA valikud, administraatorikontrollid, platvormi auditisündmused | MFA rakendamine, vähima privileegi põhimõte, juurdepääsuõiguste ülevaatamine, tööle asumise, rollimuutuse ja lahkumise kirjed | NIS2 Article 21(2)(i); DORA Article 9; GDPR Article 32 |
| Logimine ja seire | 8.15, 8.16 | Platvormi logid, auditi API-d, säilitamisvalikud, teenuseteated | SIEM-i sisestus, teavituste läbivaatamised, logide säilitamise seaded, juurdepääsupiirangud | NIS2 Article 21; DORA Articles 10 ja 17; GDPR Article 32 |
| Intsidendihaldus | 5.24, 5.25, 5.26, 5.27 | Teenusepakkuja intsidenditeated, tugipiletid, algpõhjuse aruanded | Intsidendi tööjuhis, triaaži tõendusmaterjal, regulaatori teavitamise hinnang, õppetunnid | NIS2 Article 23; DORA Articles 17, 18 ja 19; GDPR Articles 33 ja 34 |
| Talitluspidevus ja väljumine | 5.29, 5.30, 5.23 | Käideldavuskohustused, eksporditööriistad, kustutamise sertifikaat, taastamistugi | Varukoopiate testid, taastamisõppused, väljumistest, juurdepääsuõiguste tühistamine | DORA Articles 11, 24, 28 ja 30; NIS2 Article 21; GDPR Article 28 |
ISO/IEC 27001:2022 annab ISMS-i mootori: kontekst, huvitatud osapooled, kohaldamisala, juhtimine, riskikäsitlus, eesmärgid, tegevuse ohje, tulemuslikkuse hindamine ja parendamine. Lisa A annab praktilise kontrollistruktuuri.
NIS2 Article 21 vastendub loomulikult samale maatriksile tarneahela turbe, intsidentide käsitlemise, talitluspidevuse, juurdepääsukontrolli, varahalduse ja turvalise hankimise kaudu. Article 20 muudab maatriksi juhatuse jaoks oluliseks, sest juhtorganid peavad küberturvalisuse riskijuhtimismeetmed heaks kiitma ja nende üle järelevalvet tegema.
DORA muudab maatriksi IKT kolmanda osapoole riski tööriistaks. Articles 5, 6 ja 8 nõuavad juhtimist, dokumenteeritud IKT-riski juhtimist ning varade, funktsioonide ja sõltuvuste tuvastamist. Articles 17 kuni 19 nõuavad intsidentide tuvastamist, klassifitseerimist, eskaleerimist, teabevahetust ja aruandlust. Articles 28 kuni 30 nõuavad kolmanda osapoole riski juhtimist, kontsentratsiooniriski analüüsi, lepingupunkte, alltöövõtu kontrollimeetmeid, auditeerimisõigusi, lõpetamisõigusi ja väljumisstrateegiaid.
GDPR lisab isikuandmete vaate. Iga pilveteenuse rida peab tuvastama, kas isikuandmeid töödeldakse, kas teenusepakkuja on volitatud töötleja või alltöötleja, kas andmete asukoht on oluline ning milline lepingu- või andmetöötluslepingu tõendusmaterjal on olemas.
NIST CSF 2.0 aitab sama maatriksit väljundite keeles esitada. Funktsioon GOVERN käsitleb organisatsiooni konteksti, õiguslikke ja regulatiivseid nõudeid, sõltuvusi, riskijuhtimist, rolle, poliitikaid ja järelevalvet. GV.SC väljundid on eriti kasulikud tarnijate küberriski jaoks, sealhulgas tarnijarollid, kriitilisus, lepingulised nõuded, hoolsuskontroll, seire, intsidendikoordineerimine ja lõpetamise planeerimine.
COBIT 2019 lisab kindlustandmise ja juhtimise vaate. See küsib, kas vastutus, juhtimispraktikad, omandus, seire ja probleemide kõrvaldamine on korratavad ja tõendatud.
Maatriksi ehitamine registrist tõendusmaterjalini
Kujutlege SaaS-ettevõtet, mis kasutab hüperskaala IaaS-platvormi, hallatud andmebaasi, kolmanda osapoole identiteedipakkujat, klienditoe SaaS-platvormi ja välist SIEM-i. Rakendamise kulg on sirgjooneline.
Samm 1: alusta pilveteenuste registrist
Kasuta käivitajana Pilveteenuste kasutamise poliitikat või Pilveteenuste kasutamise poliitika - VKE. Registreeri iga pilveteenus, omanik, eesmärk, andmekategooriad, asukoht, ärifunktsioon, tarnijatasand, lepinguomanik ja läbivaatamise kuupäev.
Kui teenus säilitab kliendikirjeid, autentimisloge või tugipileteid, märgi see privaatsuse seisukohast asjakohaseks. Kui see toetab tootmiskeskkonna käideldavust, märgi see talitluse seisukohast kriitiliseks. Kui see toetab finantskliendi kriitilist või olulist funktsiooni, märgi see DORA seisukohast asjakohaseks.
Samm 2: lisa jagatud vastutuse valdkonnad
Määratle iga teenuse puhul vastutused põhivaldkondade lõikes.
| Valdkond | Tüüpiline teenusepakkuja vastutus | Tüüpiline kliendi vastutus | Tüüpiline alltöötleja küsimus |
|---|---|---|---|
| Füüsiline ja taristu turve | Rajatised, riistvara, keskkonnakontrollid, platvormi toimepidevus | Vaadata läbi kindlustandmise aruanded ja lepingulised kohustused | Kas teenusepakkuja sõltub andmekeskusest, CDN-ist või majutuse alltöötlejast? |
| Identiteet ja juurdepääs | Platvormi IAM-võimekus, administraatori turvafunktsioonid, föderatsiooni tugi | MFA, rollidisain, vähima privileegi põhimõte, tööle asumise, rollimuutuse ja lahkumise ülevaatused | Kas identiteedivahendajal või tugiteenuse tarnijal on kontodele juurdepääs? |
| Andmekaitse | Krüptimisvalikud, andmete asukohavalikud, varundusfunktsioonid | Klassifitseerimine, krüptimise konfiguratsioon, säilitamine, õiguslik alus | Kas mõni alltöötleja säilitab isikuandmeid või pääseb neile juurde? |
| Logimine ja seire | Sündmuste genereerimine, auditi API-d, platvormi telemeetria | Lubada logid, eksportida SIEM-i, vaadata teavitused läbi, säilitada tõendusmaterjal | Kas SIEM-i või MDR-i pakkuja töötleb isikuandmeid sisaldavaid logisid? |
| Intsidentidele reageerimine | Teenusepakkuja tuvastus, platvormi intsidenditeated, toe eskaleerimine | Sisemine triaaž, regulaatori ja klientide teavitused, tõendusmaterjali säilitamine | Kas järgneva taseme intsidendid võivad viivitada teavitamist või algpõhjuse analüüsi? |
| Talitluspidevus ja väljumine | Platvormi käideldavuskohustused, eksporditööriistad, kustutamise tugi | Taaste-eesmärgid, varunduse testimine, väljumiskava, andmete tagastamine või hävitamine | Kas alltöövõetud teenustest või asukohtadest tulenevad taastamispiirangud? |
Samm 3: seo kontrollimeetmed riski ja kohaldatavusdeklaratsiooniga
Zenith Blueprint, riskijuhtimise faas, Step 13, selgitab jälgitavuse nõuet:
„Viita regulatsioonidele risti: kui teatud kontrollimeetmed on rakendatud spetsiaalselt GDPR, NIS2 või DORA järgimiseks, võid selle märkida kas riskiregistris (riskimõju põhjenduse osana) või SoA märkustes.“
Näiteks risk „loata juurdepääs kliendi tootmisandmetele pilve väärkonfiguratsiooni kaudu“ võib vastenduda juurdepääsukontrollile, pilveteenuse kasutamisele, logimisele, krüptograafiale, haavatavuste haldusele ja tarnijalepingutele. SoA võib viidata ISO/IEC 27001:2022 Lisa A kontrollimeetmetele 5.15, 5.16, 5.20, 5.23, 8.8, 8.15, 8.16 ja 8.24 koos märkustega GDPR Article 32, NIS2 Article 21 ja kohaldatava DORA IKT-riski juhtimise kohta.
Samm 4: lisa tõendusmaterjal enne auditihooaega
Tõendusmaterjal tuleb maatriksisse kavandada, mitte paanikas koguda.
| Maatriksi rida | Säilitatav tõendusmaterjal |
|---|---|
| Pilveteenuse pakkuja hoolsuskontroll | Tarnija hindamine, turbeküsimustik, kindlustandmise aruanne, sertifikaadid, riskihinnang, heakskiidukirje |
| Lepingulised turbekohustused | MSA, DPA, turvalisa, auditeerimisõigused, alltöövõtu punkt, intsidendist teavitamise punkt, andmete asukoha tingimused |
| Kliendi konfiguratsioonivastutus | Pilvekonfiguratsiooni eksport, IAM-poliitika, MFA aruanne, krüptimisseaded, võrgureeglid, muudatuste piletid |
| Logimine ja seire | Logide säilitamise seaded, näidisauditilogid, SIEM-i sisestuse tõendus, teavituste läbivaatamise kirjed, eskaleerimispiletid |
| Alltöötlejate jälgitavus | Teenusepakkuja alltöötlejate loend, heakskiidukirje, andmevoogude kaart, iga-aastase läbivaatamise märkused, muudatustest teavitamine |
| Väljumine ja taaste | Varukoopiate testitulemused, andmete eksporditest, kustutamise sertifikaat, väljumiskava, taastamisõppuse aruanne |
Tõendusmaterjali loend muudab vastutuse tõendatavaks. See aitab ka müügimeeskondadel vastata ettevõtte tasandi hoolsuskontrollile kiiremini, sest nad saavad näidata mitte ainult sertifikaate, vaid ka kontrollimeetmete omandit ja toimimistõendeid.
Alltöötlejad: enamiku maatriksite pimeala
Alltöötlejad on koht, kus jagatud vastutus muutub tegelikuks tarneahela riskiks.
SaaS-teenuse pakkuja võib olla teie volitatud töötleja GDPR tähenduses. See teenusepakkuja võib sõltuda pilvemajutuse pakkujast, CDN-ist, analüütikateenusest, tugiplatvormist, e-posti edastusteenusest, hallatud andmebaasist, jälgitavuslahenduse pakkujast ja maksetöötlejast. Mõnel neist võib olla juurdepääs isikuandmetele. Mõned võivad toetada kriitilise teenuse osutamist ilma andmeid otseselt nägemata. Mõned võivad asuda väljaspool EL-i. Mõned võivad olla asendatavad. Teised võivad tekitada kontsentratsiooniriski.
DORA Article 29 nõuab kriitiliste või oluliste IKT-teenuste kontsentratsiooniriski hindamist, sealhulgas asendatavust, mitut kokkulepet sama või seotud teenusepakkujaga, alltöövõtuahelaid, kolmandate riikide alltöövõtjaid, maksejõuetusõigust, andmete taastamise piiranguid ja liidu andmekaitse jõustatavust. DORA Article 30 nõuab lepingulisi sätteid alltöövõtu tingimuste, asukohtade, andmete töötlemise ja säilitamise, juurdepääsu ja taastamise, intsidendiabi, asutustega koostöö, auditeerimisõiguste, lõpetamise ja väljumise kohta.
NIS2 Article 21 nõuab sarnaselt tarneahela turvet otseste tarnijate ja teenuseosutajate puhul ning lisaks tarnijaspetsiifiliste haavatavuste, tarnijate küberturvalisuse praktikate ja turvalise arenduse protseduuride arvestamist.
Seetõttu käsitleb Clarysec alltöötlejate kaardistamist tarnijajuhtimise nõutava laiendusena, mitte ainult privaatsuse loendina. Alltöötlejate register peab näitama, milline tarnija alltöötlejat kasutab, milline teenus sellest sõltub, kas isikuandmeid töödeldakse, kas see toetab kriitilist funktsiooni, vajaduse korral töötlemispiirkonda, lepingulisi edasiantavaid kohustusi, heakskiidu- või vastuväiteõigusi, kättesaadavat kindlustandmist, seiremeetodit ja väljumisvõimalust.
Zenith Blueprint, etapis Controls in Action, Step 23 sätestab:
„Iga kriitilise tarnija puhul tuvasta, kas nad kasutavad alltöövõtjaid (alltöötlejaid), kellel võib olla juurdepääs teie andmetele või süsteemidele. Dokumenteeri, kuidas teie infoturbenõuded neile osapooltele edasi kantakse, kas teie tarnija lepingutingimuste või teie enda otseste klauslite kaudu.“
See on tõendamise tase, mida audiitorid ootavad, kui nad küsivad, kas pilveteenuste vastutused on järgnevatel tasemetel kontrolli all.
Kuidas audiitorid sama maatriksit testivad
Tugev pilveteenuste jagatud vastutuse maatriks peab vastu mitmele auditistiilile, sest see on üles ehitatud omandile, jõustatavusele ja tõendusmaterjalile.
| Auditi vaade | Mida audiitor testib | Millist tõendusmaterjali ta ootab |
|---|---|---|
| ISO/IEC 27001:2022 audiitor | ISMS-i kohaldamisala, huvitatud osapooled, riskihindamine, SoA kohaldatavus, tarnijakontrollid, pilveteenuse kasutamine, tegevustõendid ja pidev parendamine | ISMS-i kohaldamisala, riskiregister, SoA, tarnijaregister, pilveteenuste register, lepingud, läbivaatamise kirjed, siseauditi leiud, parandusmeetmed |
| NIS2 valmisoleku hindaja | Juhtkonna heakskiit, Article 21 kontrollimeetmete katvus, tarneahela turve, intsidentide käsitlemine, talitluspidevus, juurdepääs, varahaldus ja tõhususe hindamine | Juhatuse aruandlus, poliitikate heakskiidud, tarnijariskide ülevaatused, intsidentide tööjuhised, talitluspidevuse testid, MFA tõendusmaterjal, haavatavuste ja logimise kirjed |
| DORA hindaja | IKT juhtimine, IKT-riskiraamistik, varade ja sõltuvuste register, kriitilised IKT kolmanda osapoole kokkulepped, lepingupunktid, kontsentratsioonirisk, testimine ja väljumisstrateegia | IKT-riskiraamistik, IKT-teenuste register, kriitilisuse hindamine, lepingud, auditeerimisõigused, intsidendikirjed, toimepidevustestid, väljumistestid, alltöövõtu analüüs |
| GDPR läbivaataja | Vastutava töötleja ja volitatud töötleja rollid, andmetöötluse eesmärgid, terviklus ja konfidentsiaalsus, rikkumiseks valmisolek, volitatud töötleja lepingud ja alltöötlejate läbipaistvus | Töötlemistoimingute register, andmetöötlusleping, alltöötlejate loend, andmevoogude kaart, turvameetmed, rikkumise protseduur, säilitamise ja kustutamise tõendusmaterjal |
| NIST CSF hindaja | GOVERN väljundid, tarnija küberrisk, varade register, juurdepääsukontroll, andmeturve, seire, reageerimine ja taaste | Praegused ja sihtprofiilid, tarnijariski protsess, varade register, juurdepääsuaruanded, seirekirjed, intsidendiõppused, taastamise tõendusmaterjal |
| COBIT 2019 või ISACA audiitor | Juhtimisvastutus, juhtimispraktikad, kontrollimeetmete omandus, toimivuse seire, probleemihaldus ja kindlustandmise jälgitavus | RACI, juhtimiskoosolekute protokollid, poliitika erandid, KPI-d, tarnijate tulemuskaardid, probleemilogid, juhtkonna läbivaatamise väljundid |
Maatriks ei ole lõppeesmärk. See on kaart, mida audiitorid kasutavad kontrollimaks, kas juhtimissüsteem on päriselt olemas.
ISO audiitor võib valida suure mõjuga pilvejuurdepääsu riski ja jälgida seda riskiregistrist SoA-ni ning seejärel juurdepääsuõiguste ülevaatuste, MFA tõendusmaterjali ja seireteavitusteni. DORA hindaja võib valida kriitilise IKT teenusepakkuja ning küsida väljumistesti, alltöövõtu analüüsi ja lepingulisi auditeerimisõigusi. GDPR läbivaataja võib keskenduda kustutamisele, andmete asukohale, rikkumisest teavitamisele ja alltöötlejate läbipaistvusele.
Levinud ebaõnnestumismustrid
Kõige sagedasemad jagatud vastutuse ebaõnnestumised ei ole eksootilised.
Esiteks tuginevad organisatsioonid teenusepakkuja kindlustandmise aruannetele ilma neid kliendi vastutustega seostamata. Pilveteenuse pakkuja võib tõendada füüsilist turvet, taristu toimepidevust ja platvormi kontrollimeetmeid, kuid mitte seda, kas teie salvestuskonteiner oli privaatne, IAM-rollid järgisid vähima privileegi põhimõtet või logid olid lubatud.
Teiseks sisaldavad lepingud üldist turvakeelt, kuid puuduvad intsidendi tähtajad, logidele juurdepääsu õigused, auditeerimisõigused, alltöövõtu piirangud, andmete tagastamise sätted või väljumistugi. Zenith Blueprint, etapis Controls in Action, Step 23 tõstab esile tüüpilised tarnijalepingu valdkonnad, nagu konfidentsiaalsus, juurdepääsukontroll, tehnilised ja korralduslikud meetmed, intsidendi tähtajad, auditeerimisõigus, alltöövõtjate kontrollimeetmed ja lepingu lõppemise sätted.
Kolmandaks on alltöötlejad loetletud privaatsuse eesmärgil, kuid neid ei seota turbe, talitluspidevuse ega kontsentratsiooniriskiga. Järgneva taseme jälgitavuslahenduse või tugiteenuse pakkuja ei pruugi kunagi riskiregistrisse jõuda, kuigi tema katkestus või rikkumine võib mõjutada klienditeenuse osutamist.
Neljandaks ütleb SoA, et kontrollimeede on kohaldatav, kuid keegi ei suuda esitada toimimistõendeid. Pilvelogimine võib olla märgitud rakendatuks, kuid organisatsioon ei suuda tõendada säilitamisseadeid, juurdepääsuõiguste ülevaatusi, teavituste käsitlemist ega teenusepakkuja logidele juurdepääsu kohustusi.
Viiendaks ei kajasta intsidentidele reageerimise plaanid sõltuvust teenusepakkujast. Kui teenusepakkuja teatab platvormi intsidendist, kes hindab mõju kliendile? Kes määrab, kas NIS2, DORA või GDPR teavitamine on nõutav? Kes võtab ühendust mõjutatud klientidega? Mis siis, kui algpõhjus on alltöötleja juures?
Juhtkonna vastutus: miks juhatus peaks sellest hoolima
NIS2 Article 20 nõuab, et juhtorganid kiidaksid heaks küberturvalisuse riskijuhtimismeetmed, teeksid järelevalvet nende rakendamise üle ja saaksid koolitust. DORA Article 5 nõuab, et juhtorgan määratleks, kiidaks heaks, jälgiks ja vastutaks IKT-riski juhtimise korralduse eest, sealhulgas IKT kolmanda osapoole poliitikad, talitluspidevuse ja taastamise plaanid, auditiplaanid, koolitus ja aruandluskanalid.
See muudab maatriksi eesmärki. See ei ole enam ainult turbefunktsiooni tööleht. Sellest saab tõendusmaterjal, et juhtkond teab:
- Millised pilveteenused toetavad kriitilisi tegevusi.
- Millised kolmandad osapooled ja alltöötlejad on olulised.
- Millised kohustused kehtivad kliendilepingute, GDPR, NIS2 ja DORA alusel.
- Millised vastutused jäävad organisatsioonile.
- Millised teenusepakkuja kohustused on lepinguliselt jõustatavad.
- Millised puudujäägid vajavad rahastamist, parandusmeetmeid või riski aktsepteerimist.
VKE-de puhul on proportsionaalsus oluline. Väiksem üksus ei vaja raskepärast bürokraatiat, kuid vajab siiski dokumentatsiooni, seiret, toimepidevaid süsteeme, IKT-riskiallikate tuvastamist, peamiste kolmandate osapoolte sõltuvuste tuvastamist, talitluspidevusmeetmeid, testimist, õppetunde ja perioodilist läbivaatamist, kui need kuuluvad kohaldamisalasse.
Maatriks on üks tõhusamaid proportsionaalseid tööriistu, sest see koondab kohustused, mitte ei paljunda neid.
30-päevane sprint, et muuta pilvemudel auditivalmiks
Kui te ei suuda vastata, kes vastutab iga pilvekontrolli eest, milline tõendusmaterjal seda kinnitab ja milline alltöötleja võib seda mõjutada, on teie jagatud vastutuse mudel endiselt skeem, mitte juhtimisartefakt.
Praktiline 30-päevane sprint näeb välja järgmine:
- Loo või ajakohasta pilveteenuste register, kasutades Pilveteenuste kasutamise poliitikat või Pilveteenuste kasutamise poliitika - VKE.
- Tuvasta kriitilised teenused, isikuandmete töötlemine, kliendile suunatud süsteemid ning DORA või NIS2 asjakohasus.
- Koosta esimene maatriks ISO/IEC 27001:2022 Lisa A kontrollimeetmete 5.20, 5.21 ja 5.23 ümber, kasutades Zenith Controls.
- Seo iga rida riskiregistri ja kohaldatavusdeklaratsiooniga, kasutades Zenith Blueprint Step 13.
- Valideeri tarnija ja volitatud töötleja lepingupunktid, kasutades Kolmandate osapoolte ja tarnijate turbepoliitikat, Kolmandate osapoolte ja tarnijate turbepoliitika - VKE ning Andmekaitse ja privaatsuspoliitikat.
- Lisa logide säilitamine, intsidendi eskaleerimine, alltöötleja heakskiit, auditeerimisõigused ja väljumise tõendusmaterjal.
- Vaata kriitilised tarnijad läbi kord aastas ning pärast olulisi muudatusi, intsidente, uusi alltöötlejaid või auditileide.
Eesmärk on lihtne. Kui klient, audiitor, regulaator või juhatus küsib „kes vastutab selle kontrollimeetme eest?“, ei otsi te lepingutest, piletitest ja kaustadest. Avate maatriksi, näitate omanikku, näitate lepingupunkti, näitate tõendusmaterjali ja näitate jälge järgmise taseme sõltuvusteni.
Clarysec saab aidata teil muuta pilveteenuse pakkuja kindlustandmise paketid integreeritud jagatud vastutuse maatriksiks ISO/IEC 27001:2022 auditite, NIS2 valmisoleku, DORA IKT kolmanda osapoole riski, GDPR vastutuse ja äriklientide hoolsuskontrolli jaoks.
Alustage registrist. Koostage maatriks. Lisage tõendusmaterjal. Seejärel kasutage seda juhatusele sobiva tõendina, et pilveriski ei ole allhankesse antud — seda juhitakse.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


