⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Pilveteenuste jagatud vastutuse maatriks ISO 27001, NIS2 ja DORA jaoks

Igor Petreski
14 min read
Pilveteenuste jagatud vastutuse maatriks, mis kaardistab ISO 27001, NIS2, DORA ja GDPR kontrollimeetmed

Fintech-ettevõtte operatsioonide juht helistab infoturbejuhile esmaspäeval kell 07:15.

Euroopa pangaklient küsib tõendusmaterjali selle kohta, et ettevõtte SaaS-platvorm suudab täita DORA IKT kolmanda osapoole riski nõudeid. Müügimeeskond on juba saatnud tavapärase tarnija turbedokumentide paketi: ISO sertifikaadi, läbistustesti juhtkonna kokkuvõtte, küberkindlustuse sertifikaadi, privaatsusteate ja pilveteenuse pakkuja kindlustandmise aruande.

Pank esitab täpsustava küsimuse:

„Näidake, kes vastutab teie pilvekeskkonnas iga kontrollimeetme eest. Teie, teie pilveteenuse pakkuja, teie hallatava andmebaasi pakkuja, teie identiteedipakkuja, teie logimisteenuse tarnija ja kõik alltöötlejad. Seejärel näidake tõendusmaterjali.“

Samal hommikul on infoturbejuhil juhatuse koosolek. Tegevjuht küsib sama küsimuse ärikeeles: „Kas oleme kindlad, et see platvorm on turvaline, ja kes vastutab, kui midagi läheb valesti?“

Just selles kohas takerduvad paljud pilveteenuste nõuetelevastavuse programmid.

Organisatsioonil võib olla tugev pilveteenuse pakkuja, head tööriistad, mõistlikud poliitikad ja riskiregister. Kuid kui palutakse tõendada vastutuse piire, on tõendusmaterjal hajutatud. Hankefunktsioonil on lepingud. Õigusfunktsioonil on andmetöötlusleping. Inseneridel on arhitektuuriskeemid. Turbefunktsioonil on logid ja pilvekonfiguratsioonid. Andmekaitsefunktsioonil on alltöötlejate loend. Vastavusfunktsioonil on kohaldatavusdeklaratsioon. Kellelgi ei ole üht kontrollitud artefakti, mis ütleks kontrollimeede kontrollimeetme kaupa, mida teeb teenusepakkuja, mida peab klient seadistama, milline alltöötleja on kaasatud, milline lepingupunkt muudab kohustuse jõustatavaks ja millist tõendusmaterjali peaks audiitor ootama.

See artefakt on pilveteenuste jagatud vastutuse maatriks.

Mitte üldine hüperskaalari slaid, mis ütleb, et teenusepakkuja turvab pilve ja klient turvab selle, mis on pilves. Päris pilveteenuste jagatud vastutuse maatriks ISO/IEC 27001:2022, NIS2, DORA ja GDPR jaoks on juhtimiskirje. See peab vastu kliendi hoolsuskontrollile, ISO auditile, DORA läbivaatusele, GDPR vastutuse vaidlustamisele ja intsidendi uurimisele.

Miks pilveteenuste jagatud vastutus muutub auditiprobleemiks

Jagatud vastutuse mudelit õpetatakse tavaliselt tehnilise piirina. IaaS-i puhul haldab teenusepakkuja füüsilisi rajatisi, riistvara, virtualiseerimist ja põhitaristut. Klient haldab identiteete, andmeid, töökoormusi, võrgureegleid, krüptimise valikuid ja konfiguratsioone. SaaS-i puhul võtab teenusepakkuja rohkem operatiivset vastutust, kuid kliendile jäävad endiselt kasutajate juurdepääs, andmete haldus, õiguslik alus, konfiguratsioon, seireootused ja intsidentide eskaleerimine.

See selgitus on kasulik, kuid puudulik.

Audiitorid, regulaatorid ja ärikliendid küsivad rohkemat kui „kes kontrollimeedet käitab?“. Nad tahavad teada:

  • Kes vastutab riski eest?
  • Milline lepingupunkt muudab selle vastutuse jõustatavaks?
  • Milline poliitika nõuab kontrollimeedet?
  • Milline pilveteenus, SaaS-platvorm või alltöötleja kuulub kohaldamisalasse?
  • Milline tõendusmaterjal kinnitab, et kontrollimeede toimis läbivaatamisperioodil?
  • Millise raamistiku nõude see tõendusmaterjal täidab?
  • Mis juhtub, kui teenusepakkuja muudab oma teenust, asukohta, alltöövõtjat või kontrollimeetmete seisu?

ISO/IEC 27001:2022 ISO/IEC 27001:2022 muudab selle juhtimissüsteemi küsimuseks. Punktid 4.1 kuni 4.4 nõuavad, et organisatsioon mõistaks sisemisi ja väliseid teemasid, huvitatud osapooli, õiguslikke ja lepingulisi kohustusi, ISMS-i kohaldamisala, liideseid ja sõltuvusi. Punktid 6.1.1 kuni 6.1.3 nõuavad riskihindamist, riskikäsitlust, riskiomaniku heakskiitu, jääkriski aktsepteerimist ja kohaldatavusdeklaratsiooni. Punkt 8.1 nõuab tegevuse planeerimist ja ohjet, sealhulgas ISMS-i seisukohast asjakohaste väliselt osutatavate protsesside, toodete ja teenuste ohjet.

Lihtsamalt öeldes: kui pilveteenuse pakkuja, SaaS-tarnija või alltöötleja toetab kohaldamisalas olevat äriprotsessi, ei saa ta jääda ISMS-ist väljapoole. Ta peab olema nähtav kohaldamisalas, riskides, riskikäsitluses, lepingulises kontrollis ja tõendusmaterjalis.

NIS2 tõstab panuseid. Article 21 nõuab olulistelt ja tähtsatelt üksustelt asjakohaste ja proportsionaalsete tehniliste, operatiivsete ja korralduslike meetmete rakendamist, sealhulgas riskianalüüsi, intsidentide käsitlemist, talitluspidevust, tarneahela turvet, turvalist hankimist, turvalist arendust, haavatavuste käsitlemist, tõhususe hindamist, küberhügieeni, krüptograafiat, personaliturvet, juurdepääsukontrolli, varahaldust ning vajaduse korral mitmefaktorilist autentimist või pidevat autentimist. Article 20 paneb juhtimisvastutuse juhtorganitele.

DORA on finantsüksuste suhtes veelgi selgesõnalisem. Seda kohaldatakse alates 17. jaanuarist 2025 ning see nõuab finantsüksustelt IKT-riski, oluliste IKT-ga seotud intsidentide aruandluse, digitaalse tegevuskerksuse testimise ja IKT kolmanda osapoole riski juhtimist. Articles 28 kuni 30 nõuavad IKT kolmanda osapoole riski juhtimist, esmast kontsentratsiooniriski hindamist, lepingulisi kaitsemeetmeid, auditi- ja juurdepääsuõigusi, alltöövõtu nähtavust, lõpetamisõigusi ja väljumisstrateegiaid.

GDPR lisab vastutuse testi. Article 5 nõuab, et isikuandmeid töödeldaks tervikluse ja konfidentsiaalsuse põhimõtteid järgides, ning Article 5(2) nõuab, et vastutav töötleja suudaks tõendada vastavust. Article 28 reguleerib volitatud töötleja lepinguid ja alltöötlejaid. Article 32 nõuab töötlemise turvalisust. Articles 33 ja 34 nõuavad kohaldatavuse korral isikuandmetega seotud rikkumisest teatamist.

Pilveteenuste jagatud vastutuse maatriks muutub sillaks nende kohustuste vahel.

Clarysec määratlus: juhtimisartefakt, mitte skeem

Clarysec projektides on pilveteenuste jagatud vastutuse maatriks kontrollitud ISMS-i kirje, mis seob pilveteenused, tarnijad, alltöötlejad, kontrollimeetmed, poliitikad, lepingulised kohustused, tõendusmaterjali ja auditi ootused.

Kõige tugevam selgitus on esitatud Zenith Blueprint Zenith Blueprint juhendis, etapis Controls in Action, Step 23:

„Pilveteenuse pakkujad turvavad taristu, kuid teie vastutate endiselt oma andmete, konfiguratsioonide, juurdepääsupoliitikate ja intsidentidele reageerimise valmisoleku eest.“

Samas etapis selgitatakse, et pilveteenuste kasutamist tuleb käsitleda ISMS-i osana, sealhulgas pilveteenuste klassifitseerimine, töödeldavate või säilitatavate andmete mõistmine, teenusepakkuja hindamine, lepingupunktid ja teenusemuudatuste juhtimine. See muudab jagatud vastutuse kontseptsioonist jälgitavaks kontrollistruktuuriks.

Zenith Controls Zenith Controls käsitleb ISO/IEC 27001:2022 Lisa A kontrollimeetmeid ning ISO/IEC 27002:2022 suuniseid 5.20, 5.21 ja 5.23 kesksete ankrutena:

  • 5.20, infoturbe käsitlemine tarnijalepingutes.
  • 5.21, infoturbe juhtimine IKT tarneahelas.
  • 5.23, infoturve pilveteenuste kasutamisel.

Need ei ole eraldiseisvad kontrollnimekirja punktid. Need moodustavad maatriksi selgroo.

Maatriksi küsimusISO/IEC 27001:2022 Lisa A ankurPraktiline tähendus
Milleks peab tarnija lepinguliselt kohustuma?5.20Turvalisus, konfidentsiaalsus, auditeerimisõigused, intsidentidest teavitamine, alltöövõtt ja lepingu lõpetamine peavad olema jõustatavad.
Kuidas kontrollime teenusepakkuja tarnijaid?5.21IKT tarneahela ja järgneva taseme sõltuvuste riskid tuleb tuvastada, hinnata, seirata ja edasi kanda.
Kuidas juhime pilveteenuse valikut, kasutamist ja sellest väljumist?5.23Pilveteenuste vastutused, konfiguratsioonid, tõendusmaterjal, logimine, andmete asukoht ja väljumine tuleb hallata kogu elutsükli jooksul.

Toetavad standardid võivad maatriksit tugevdada. ISO/IEC 27017 aitab pilvespetsiifiliste turbepraktikatega. ISO/IEC 27018 ja ISO/IEC 27701 toetavad isikuandmete ja privaatsuse juhtimist. ISO/IEC 27005 toetab riskihindamist. ISO 22301 toetab talitluspidevust ja toimepidevust. ISO/IEC 27035 toetab intsidendihaldust. ISO/IEC 20000-1 võib aidata olukordades, kus pilveteenused on osa hallatud teenuse osutamisest.

Minimaalne toimiv jagatud vastutuse maatriks

Küps maatriks ei alga 200 reaga. See algab pilveteenustest, mis on kõige olulisemad.

SaaS-i, fintech-ettevõtte või reguleeritud VKE puhul alustab Clarysec tavaliselt järgmistest:

  1. Kliendile suunatud tootmispilvekeskkond.
  2. Identiteedipakkuja.
  3. Hallatud andmebaasi- või salvestusteenus.
  4. Logimise, seire ja SIEM-i platvorm.
  5. Makse-, KYC-, analüütika- või klienditoe SaaS.
  6. Varundus- ja katastroofitaasteteenus.
  7. Hallatud teenusepakkuja või hallatud turbeteenuse pakkuja.
  8. Alltöötlejad, kes pääsevad ligi kliendiandmetele, säilitavad neid või töötlevad neid.

Esimene maatriks peab sisaldama järgmisi veerge.

VeergMiks see on oluline
Teenus või kontrollivaldkondTuvastab täpse pilveteenuse, SaaS-toote või kohaldamisalas oleva alamprotsessi.
Andmed ja ärifunktsioonSeob teenuse isikuandmete, kriitiliste teenuste, finantsfunktsioonide või oluliste tegevustega.
Vastutav omanikMääratleb teenusepakkuja, kliendi, jagatud vastutuse, alltöötleja või sisemise kontrollimeetme omaniku.
Kliendi kohustusNäitab, mida teie organisatsioon peab seadistama, heaks kiitma, seirama või tõendama.
Teenusepakkuja kohustusNäitab, mida pilve- või SaaS-teenuse pakkuja peab lepingu, kindlustandmise või platvormi võimekuse kaudu pakkuma.
Alltöötleja sõltuvusJälgib järgneva taseme teenusepakkujaid, kes võivad mõjutada turvalisust, privaatsust, talitluspidevust või andmete asukohta.
ISO/IEC 27001:2022 Lisa A kontrollimeedeSeob rea kohaldatavusdeklaratsiooni ja kontrollimeetme põhjendusega.
NIS2, DORA, GDPR, NIST CSF või COBIT 2019 vastendusNäitab nõuetevahelist asjakohasust ilma kontrollimeetmeid dubleerimata.
TõendusmaterjalMääratleb auditivalmis tõendusmaterjali.
Läbivaatamise sagedusMääratleb seire rütmi, eriti kriitiliste või kõrge riskiga tarnijate puhul.

Praktiline logimise rida võib välja näha nii.

Teenus või kontrollivaldkondVastutav omanikKliendi kohustusTeenusepakkuja kohustusAlltöötleja sõltuvusKontrollimeetmed ja raamistikudTõendusmaterjal
Tootmispilve auditilogimineJagatudLubada auditilogid, määratleda säilitamine, piirata juurdepääsu, vaadata teavitused läbi ja testida logide kättesaamistPakkuda logimisvõimekust, platvormisündmusi, säilitamisvalikuid ja käideldavuskohustusiLogimise või SIEM-i tarnija, kui logid eksporditakseISO/IEC 27001:2022 Lisa A 5.20, 5.23, 8.15, 8.16; NIS2 Article 21; DORA Articles 6, 8, 10, 17; NIST CSF 2.0 Detect ja Govern funktsioonide tulemusedLogimise standard, pilvekonfiguratsiooni eksport, näidislogid, SIEM-i teavitused, juurdepääsuõiguste läbivaatamine, teenusepakkuja lepingupunkt, säilitamise tõendusmaterjal

See rida ei ole pelgalt dokumentatsioon. See ütleb turbefunktsioonile, mida seadistada, hankefunktsioonile, millist lepingukeelt kontrollida, andmekaitsefunktsioonile, millist andmevoogu kirjendada, ja audiitoritele, millist tõendusmaterjali küsida.

Poliitika alus: maatriksi muutmine jõustatavaks nõudeks

Ilma poliitika toetuseta on pilveteenuste jagatud vastutuse maatriks vaid arvutustabel. Clarysec poliitikad muudavad selle jõustatavaks.

VKE-de puhul nõuab Pilveteenuste kasutamise poliitika - VKE Pilveteenuste kasutamise poliitika - VKE, jaotis „Juhtimisnõuded“, punkt 5.3:

„IT-teenusepakkuja või tegevjuht peab pidama pilveteenuste registrit. See peab sisaldama:“

Sama VKE poliitika punkt 5.2.3 seob pilveteenuste juhtimise privaatsuse ja asukohariskiga:

„Andmete asukoht ja privaatsustavad peavad vastama kohaldatavatele õigusnõuetele (nt GDPR).“

Ettevõtte tasandi keskkondade puhul sätestab Pilveteenuste kasutamise poliitika Pilveteenuste kasutamise poliitika, jaotis „Juhtimisnõuded“, punkt 5.1:

„Organisatsioon peab pidama keskset pilveteenuste registrit, mille omanik on infoturbejuht ja mis sisaldab:“

Punkt 5.4 muudab seejärel pilveteenuste vastutused lepinguliselt jõustatavaks:

„Kõik CSP (Cloud Service Provider) lepingud peavad sisaldama jõustatavaid sätteid järgmise kohta:“

Tarnijajuhtimine laiendab maatriksit vahetust teenusepakkujast kaugemale. Kolmandate osapoolte ja tarnijate turbepoliitika - VKE Kolmandate osapoolte ja tarnijate turbepoliitika - VKE, jaotis „Juhtimisnõuded“, punkt 5.3.5 nõuab:

„Edasise alltöövõtu piirangud ilma heakskiiduta“

Sama VKE tarnijapoliitika jaotis „Poliitika rakendamise nõuded“, punkt 6.3.1 lisab perioodilise läbivaatamise:

„Kriitilised või kõrge riskiga tarnijad tuleb läbi vaadata vähemalt kord aastas. Läbivaatamisel tuleb kontrollida:“

Ettevõtte tasandil sätestab Kolmandate osapoolte ja tarnijate turbepoliitika Kolmandate osapoolte ja tarnijate turbepoliitika, jaotis „Juhtimisnõuded“, punkt 5.3:

„Tarnijatega sõlmitud lepingud peavad sisaldama:“

Isikuandmete puhul nõuab Andmekaitse ja privaatsuspoliitika Andmekaitse ja privaatsuspoliitika, jaotis „Rakendamine ja vastavus“, punkt 8.5.1:

„Volitatud töötlejatega sõlmitud lepingud peavad sisaldama:“

Sõltuvuste nähtavuse jaoks nõuab Tarnijasõltuvuse riskijuhtimise poliitika Tarnijasõltuvuse riskijuhtimise poliitika, punkt 6.5.4:

„Tarnijasuhet tuleb kasutada alltöövõtjate või tarneahela sõltuvuste kohta uuenduste saamiseks ühe taseme võrra allavoolu, kui need võivad meid mõjutada (näiteks kui kriitiline tarkvaratarnija sõltub olulisel määral kolmanda osapoole teegist, tuleb see registreerida).“

Logide puhul annab Logimis- ja seirepoliitika - VKE Logimis- ja seirepoliitika - VKE, jaotis „Juhtimisnõuded“, punkt 5.5.1.3 konkreetse lepingulise nõude:

„Lepingud peavad nõudma, et teenusepakkujad säilitaksid logisid vähemalt 12 kuud ja annaksid taotluse korral neile juurdepääsu.“

Koos muudavad need poliitikad maatriksi nõutavaks juhtimiskirjeks, mis toetab tarnija heakskiitmist, pilveteenuse kasutuselevõttu, privaatsuse vastutust, iga-aastast läbivaatamist ja audititõendusmaterjali.

Maatriksi vastendamine ISO/IEC 27001:2022, NIS2, DORA ja GDPR lõikes

Klassikaline viga on nelja eraldi vastavuse töövihiku loomine. Üks kontrollimeede võib täita mitut kohustust, kui vastutus ja tõendusmaterjal on jälgitavad.

KontrollivaldkondISO/IEC 27001:2022 Lisa ATeenusepakkuja tõendusmaterjalKliendi tõendusmaterjalRaamistikeülene vastendus
Tarnijalepingud5.20Leping, turvalisa, andmetöötlusleping, kindlustandmise aruanne, intsidendist teavitamise kohustusTarnija riskihindamine, lepingu läbivaatamise kontrollnimekiri, heakskiidukirjeNIS2 Article 21; DORA Article 30; GDPR Article 28; NIST CSF 2.0 GV.SC
IKT tarneahel5.21Alltöötlejate loend, alltöövõtu tingimused, järgneva taseme kindlustandmine, muudatusteavitusedSõltuvuste register, kontsentratsiooniriski ülevaatus, iga-aastane tarnija läbivaatamineNIS2 Article 21; DORA Articles 28 ja 29; COBIT 2019 tarnijajuhtimise eesmärgid
Pilveteenuse kasutamine5.23Teenuse dokumentatsioon, andmete asukohavalikud, eksporditööriistad, kustutamise tugiPilveteenuste register, konfiguratsioonistandardid, väljumiskava, teenuse läbivaatamineDORA Articles 6, 8, 28 ja 30; GDPR Articles 5, 28 ja 32
Identiteet ja juurdepääs5.15, 5.16, 5.18IAM-võimekus, MFA valikud, administraatorikontrollid, platvormi auditisündmusedMFA rakendamine, vähima privileegi põhimõte, juurdepääsuõiguste ülevaatamine, tööle asumise, rollimuutuse ja lahkumise kirjedNIS2 Article 21(2)(i); DORA Article 9; GDPR Article 32
Logimine ja seire8.15, 8.16Platvormi logid, auditi API-d, säilitamisvalikud, teenuseteatedSIEM-i sisestus, teavituste läbivaatamised, logide säilitamise seaded, juurdepääsupiirangudNIS2 Article 21; DORA Articles 10 ja 17; GDPR Article 32
Intsidendihaldus5.24, 5.25, 5.26, 5.27Teenusepakkuja intsidenditeated, tugipiletid, algpõhjuse aruandedIntsidendi tööjuhis, triaaži tõendusmaterjal, regulaatori teavitamise hinnang, õppetunnidNIS2 Article 23; DORA Articles 17, 18 ja 19; GDPR Articles 33 ja 34
Talitluspidevus ja väljumine5.29, 5.30, 5.23Käideldavuskohustused, eksporditööriistad, kustutamise sertifikaat, taastamistugiVarukoopiate testid, taastamisõppused, väljumistest, juurdepääsuõiguste tühistamineDORA Articles 11, 24, 28 ja 30; NIS2 Article 21; GDPR Article 28

ISO/IEC 27001:2022 annab ISMS-i mootori: kontekst, huvitatud osapooled, kohaldamisala, juhtimine, riskikäsitlus, eesmärgid, tegevuse ohje, tulemuslikkuse hindamine ja parendamine. Lisa A annab praktilise kontrollistruktuuri.

NIS2 Article 21 vastendub loomulikult samale maatriksile tarneahela turbe, intsidentide käsitlemise, talitluspidevuse, juurdepääsukontrolli, varahalduse ja turvalise hankimise kaudu. Article 20 muudab maatriksi juhatuse jaoks oluliseks, sest juhtorganid peavad küberturvalisuse riskijuhtimismeetmed heaks kiitma ja nende üle järelevalvet tegema.

DORA muudab maatriksi IKT kolmanda osapoole riski tööriistaks. Articles 5, 6 ja 8 nõuavad juhtimist, dokumenteeritud IKT-riski juhtimist ning varade, funktsioonide ja sõltuvuste tuvastamist. Articles 17 kuni 19 nõuavad intsidentide tuvastamist, klassifitseerimist, eskaleerimist, teabevahetust ja aruandlust. Articles 28 kuni 30 nõuavad kolmanda osapoole riski juhtimist, kontsentratsiooniriski analüüsi, lepingupunkte, alltöövõtu kontrollimeetmeid, auditeerimisõigusi, lõpetamisõigusi ja väljumisstrateegiaid.

GDPR lisab isikuandmete vaate. Iga pilveteenuse rida peab tuvastama, kas isikuandmeid töödeldakse, kas teenusepakkuja on volitatud töötleja või alltöötleja, kas andmete asukoht on oluline ning milline lepingu- või andmetöötluslepingu tõendusmaterjal on olemas.

NIST CSF 2.0 aitab sama maatriksit väljundite keeles esitada. Funktsioon GOVERN käsitleb organisatsiooni konteksti, õiguslikke ja regulatiivseid nõudeid, sõltuvusi, riskijuhtimist, rolle, poliitikaid ja järelevalvet. GV.SC väljundid on eriti kasulikud tarnijate küberriski jaoks, sealhulgas tarnijarollid, kriitilisus, lepingulised nõuded, hoolsuskontroll, seire, intsidendikoordineerimine ja lõpetamise planeerimine.

COBIT 2019 lisab kindlustandmise ja juhtimise vaate. See küsib, kas vastutus, juhtimispraktikad, omandus, seire ja probleemide kõrvaldamine on korratavad ja tõendatud.

Maatriksi ehitamine registrist tõendusmaterjalini

Kujutlege SaaS-ettevõtet, mis kasutab hüperskaala IaaS-platvormi, hallatud andmebaasi, kolmanda osapoole identiteedipakkujat, klienditoe SaaS-platvormi ja välist SIEM-i. Rakendamise kulg on sirgjooneline.

Samm 1: alusta pilveteenuste registrist

Kasuta käivitajana Pilveteenuste kasutamise poliitikat või Pilveteenuste kasutamise poliitika - VKE. Registreeri iga pilveteenus, omanik, eesmärk, andmekategooriad, asukoht, ärifunktsioon, tarnijatasand, lepinguomanik ja läbivaatamise kuupäev.

Kui teenus säilitab kliendikirjeid, autentimisloge või tugipileteid, märgi see privaatsuse seisukohast asjakohaseks. Kui see toetab tootmiskeskkonna käideldavust, märgi see talitluse seisukohast kriitiliseks. Kui see toetab finantskliendi kriitilist või olulist funktsiooni, märgi see DORA seisukohast asjakohaseks.

Samm 2: lisa jagatud vastutuse valdkonnad

Määratle iga teenuse puhul vastutused põhivaldkondade lõikes.

ValdkondTüüpiline teenusepakkuja vastutusTüüpiline kliendi vastutusTüüpiline alltöötleja küsimus
Füüsiline ja taristu turveRajatised, riistvara, keskkonnakontrollid, platvormi toimepidevusVaadata läbi kindlustandmise aruanded ja lepingulised kohustusedKas teenusepakkuja sõltub andmekeskusest, CDN-ist või majutuse alltöötlejast?
Identiteet ja juurdepääsPlatvormi IAM-võimekus, administraatori turvafunktsioonid, föderatsiooni tugiMFA, rollidisain, vähima privileegi põhimõte, tööle asumise, rollimuutuse ja lahkumise ülevaatusedKas identiteedivahendajal või tugiteenuse tarnijal on kontodele juurdepääs?
AndmekaitseKrüptimisvalikud, andmete asukohavalikud, varundusfunktsioonidKlassifitseerimine, krüptimise konfiguratsioon, säilitamine, õiguslik alusKas mõni alltöötleja säilitab isikuandmeid või pääseb neile juurde?
Logimine ja seireSündmuste genereerimine, auditi API-d, platvormi telemeetriaLubada logid, eksportida SIEM-i, vaadata teavitused läbi, säilitada tõendusmaterjalKas SIEM-i või MDR-i pakkuja töötleb isikuandmeid sisaldavaid logisid?
Intsidentidele reageerimineTeenusepakkuja tuvastus, platvormi intsidenditeated, toe eskaleerimineSisemine triaaž, regulaatori ja klientide teavitused, tõendusmaterjali säilitamineKas järgneva taseme intsidendid võivad viivitada teavitamist või algpõhjuse analüüsi?
Talitluspidevus ja väljuminePlatvormi käideldavuskohustused, eksporditööriistad, kustutamise tugiTaaste-eesmärgid, varunduse testimine, väljumiskava, andmete tagastamine või hävitamineKas alltöövõetud teenustest või asukohtadest tulenevad taastamispiirangud?

Samm 3: seo kontrollimeetmed riski ja kohaldatavusdeklaratsiooniga

Zenith Blueprint, riskijuhtimise faas, Step 13, selgitab jälgitavuse nõuet:

„Viita regulatsioonidele risti: kui teatud kontrollimeetmed on rakendatud spetsiaalselt GDPR, NIS2 või DORA järgimiseks, võid selle märkida kas riskiregistris (riskimõju põhjenduse osana) või SoA märkustes.“

Näiteks risk „loata juurdepääs kliendi tootmisandmetele pilve väärkonfiguratsiooni kaudu“ võib vastenduda juurdepääsukontrollile, pilveteenuse kasutamisele, logimisele, krüptograafiale, haavatavuste haldusele ja tarnijalepingutele. SoA võib viidata ISO/IEC 27001:2022 Lisa A kontrollimeetmetele 5.15, 5.16, 5.20, 5.23, 8.8, 8.15, 8.16 ja 8.24 koos märkustega GDPR Article 32, NIS2 Article 21 ja kohaldatava DORA IKT-riski juhtimise kohta.

Samm 4: lisa tõendusmaterjal enne auditihooaega

Tõendusmaterjal tuleb maatriksisse kavandada, mitte paanikas koguda.

Maatriksi ridaSäilitatav tõendusmaterjal
Pilveteenuse pakkuja hoolsuskontrollTarnija hindamine, turbeküsimustik, kindlustandmise aruanne, sertifikaadid, riskihinnang, heakskiidukirje
Lepingulised turbekohustusedMSA, DPA, turvalisa, auditeerimisõigused, alltöövõtu punkt, intsidendist teavitamise punkt, andmete asukoha tingimused
Kliendi konfiguratsioonivastutusPilvekonfiguratsiooni eksport, IAM-poliitika, MFA aruanne, krüptimisseaded, võrgureeglid, muudatuste piletid
Logimine ja seireLogide säilitamise seaded, näidisauditilogid, SIEM-i sisestuse tõendus, teavituste läbivaatamise kirjed, eskaleerimispiletid
Alltöötlejate jälgitavusTeenusepakkuja alltöötlejate loend, heakskiidukirje, andmevoogude kaart, iga-aastase läbivaatamise märkused, muudatustest teavitamine
Väljumine ja taasteVarukoopiate testitulemused, andmete eksporditest, kustutamise sertifikaat, väljumiskava, taastamisõppuse aruanne

Tõendusmaterjali loend muudab vastutuse tõendatavaks. See aitab ka müügimeeskondadel vastata ettevõtte tasandi hoolsuskontrollile kiiremini, sest nad saavad näidata mitte ainult sertifikaate, vaid ka kontrollimeetmete omandit ja toimimistõendeid.

Alltöötlejad: enamiku maatriksite pimeala

Alltöötlejad on koht, kus jagatud vastutus muutub tegelikuks tarneahela riskiks.

SaaS-teenuse pakkuja võib olla teie volitatud töötleja GDPR tähenduses. See teenusepakkuja võib sõltuda pilvemajutuse pakkujast, CDN-ist, analüütikateenusest, tugiplatvormist, e-posti edastusteenusest, hallatud andmebaasist, jälgitavuslahenduse pakkujast ja maksetöötlejast. Mõnel neist võib olla juurdepääs isikuandmetele. Mõned võivad toetada kriitilise teenuse osutamist ilma andmeid otseselt nägemata. Mõned võivad asuda väljaspool EL-i. Mõned võivad olla asendatavad. Teised võivad tekitada kontsentratsiooniriski.

DORA Article 29 nõuab kriitiliste või oluliste IKT-teenuste kontsentratsiooniriski hindamist, sealhulgas asendatavust, mitut kokkulepet sama või seotud teenusepakkujaga, alltöövõtuahelaid, kolmandate riikide alltöövõtjaid, maksejõuetusõigust, andmete taastamise piiranguid ja liidu andmekaitse jõustatavust. DORA Article 30 nõuab lepingulisi sätteid alltöövõtu tingimuste, asukohtade, andmete töötlemise ja säilitamise, juurdepääsu ja taastamise, intsidendiabi, asutustega koostöö, auditeerimisõiguste, lõpetamise ja väljumise kohta.

NIS2 Article 21 nõuab sarnaselt tarneahela turvet otseste tarnijate ja teenuseosutajate puhul ning lisaks tarnijaspetsiifiliste haavatavuste, tarnijate küberturvalisuse praktikate ja turvalise arenduse protseduuride arvestamist.

Seetõttu käsitleb Clarysec alltöötlejate kaardistamist tarnijajuhtimise nõutava laiendusena, mitte ainult privaatsuse loendina. Alltöötlejate register peab näitama, milline tarnija alltöötlejat kasutab, milline teenus sellest sõltub, kas isikuandmeid töödeldakse, kas see toetab kriitilist funktsiooni, vajaduse korral töötlemispiirkonda, lepingulisi edasiantavaid kohustusi, heakskiidu- või vastuväiteõigusi, kättesaadavat kindlustandmist, seiremeetodit ja väljumisvõimalust.

Zenith Blueprint, etapis Controls in Action, Step 23 sätestab:

„Iga kriitilise tarnija puhul tuvasta, kas nad kasutavad alltöövõtjaid (alltöötlejaid), kellel võib olla juurdepääs teie andmetele või süsteemidele. Dokumenteeri, kuidas teie infoturbenõuded neile osapooltele edasi kantakse, kas teie tarnija lepingutingimuste või teie enda otseste klauslite kaudu.“

See on tõendamise tase, mida audiitorid ootavad, kui nad küsivad, kas pilveteenuste vastutused on järgnevatel tasemetel kontrolli all.

Kuidas audiitorid sama maatriksit testivad

Tugev pilveteenuste jagatud vastutuse maatriks peab vastu mitmele auditistiilile, sest see on üles ehitatud omandile, jõustatavusele ja tõendusmaterjalile.

Auditi vaadeMida audiitor testibMillist tõendusmaterjali ta ootab
ISO/IEC 27001:2022 audiitorISMS-i kohaldamisala, huvitatud osapooled, riskihindamine, SoA kohaldatavus, tarnijakontrollid, pilveteenuse kasutamine, tegevustõendid ja pidev parendamineISMS-i kohaldamisala, riskiregister, SoA, tarnijaregister, pilveteenuste register, lepingud, läbivaatamise kirjed, siseauditi leiud, parandusmeetmed
NIS2 valmisoleku hindajaJuhtkonna heakskiit, Article 21 kontrollimeetmete katvus, tarneahela turve, intsidentide käsitlemine, talitluspidevus, juurdepääs, varahaldus ja tõhususe hindamineJuhatuse aruandlus, poliitikate heakskiidud, tarnijariskide ülevaatused, intsidentide tööjuhised, talitluspidevuse testid, MFA tõendusmaterjal, haavatavuste ja logimise kirjed
DORA hindajaIKT juhtimine, IKT-riskiraamistik, varade ja sõltuvuste register, kriitilised IKT kolmanda osapoole kokkulepped, lepingupunktid, kontsentratsioonirisk, testimine ja väljumisstrateegiaIKT-riskiraamistik, IKT-teenuste register, kriitilisuse hindamine, lepingud, auditeerimisõigused, intsidendikirjed, toimepidevustestid, väljumistestid, alltöövõtu analüüs
GDPR läbivaatajaVastutava töötleja ja volitatud töötleja rollid, andmetöötluse eesmärgid, terviklus ja konfidentsiaalsus, rikkumiseks valmisolek, volitatud töötleja lepingud ja alltöötlejate läbipaistvusTöötlemistoimingute register, andmetöötlusleping, alltöötlejate loend, andmevoogude kaart, turvameetmed, rikkumise protseduur, säilitamise ja kustutamise tõendusmaterjal
NIST CSF hindajaGOVERN väljundid, tarnija küberrisk, varade register, juurdepääsukontroll, andmeturve, seire, reageerimine ja taastePraegused ja sihtprofiilid, tarnijariski protsess, varade register, juurdepääsuaruanded, seirekirjed, intsidendiõppused, taastamise tõendusmaterjal
COBIT 2019 või ISACA audiitorJuhtimisvastutus, juhtimispraktikad, kontrollimeetmete omandus, toimivuse seire, probleemihaldus ja kindlustandmise jälgitavusRACI, juhtimiskoosolekute protokollid, poliitika erandid, KPI-d, tarnijate tulemuskaardid, probleemilogid, juhtkonna läbivaatamise väljundid

Maatriks ei ole lõppeesmärk. See on kaart, mida audiitorid kasutavad kontrollimaks, kas juhtimissüsteem on päriselt olemas.

ISO audiitor võib valida suure mõjuga pilvejuurdepääsu riski ja jälgida seda riskiregistrist SoA-ni ning seejärel juurdepääsuõiguste ülevaatuste, MFA tõendusmaterjali ja seireteavitusteni. DORA hindaja võib valida kriitilise IKT teenusepakkuja ning küsida väljumistesti, alltöövõtu analüüsi ja lepingulisi auditeerimisõigusi. GDPR läbivaataja võib keskenduda kustutamisele, andmete asukohale, rikkumisest teavitamisele ja alltöötlejate läbipaistvusele.

Levinud ebaõnnestumismustrid

Kõige sagedasemad jagatud vastutuse ebaõnnestumised ei ole eksootilised.

Esiteks tuginevad organisatsioonid teenusepakkuja kindlustandmise aruannetele ilma neid kliendi vastutustega seostamata. Pilveteenuse pakkuja võib tõendada füüsilist turvet, taristu toimepidevust ja platvormi kontrollimeetmeid, kuid mitte seda, kas teie salvestuskonteiner oli privaatne, IAM-rollid järgisid vähima privileegi põhimõtet või logid olid lubatud.

Teiseks sisaldavad lepingud üldist turvakeelt, kuid puuduvad intsidendi tähtajad, logidele juurdepääsu õigused, auditeerimisõigused, alltöövõtu piirangud, andmete tagastamise sätted või väljumistugi. Zenith Blueprint, etapis Controls in Action, Step 23 tõstab esile tüüpilised tarnijalepingu valdkonnad, nagu konfidentsiaalsus, juurdepääsukontroll, tehnilised ja korralduslikud meetmed, intsidendi tähtajad, auditeerimisõigus, alltöövõtjate kontrollimeetmed ja lepingu lõppemise sätted.

Kolmandaks on alltöötlejad loetletud privaatsuse eesmärgil, kuid neid ei seota turbe, talitluspidevuse ega kontsentratsiooniriskiga. Järgneva taseme jälgitavuslahenduse või tugiteenuse pakkuja ei pruugi kunagi riskiregistrisse jõuda, kuigi tema katkestus või rikkumine võib mõjutada klienditeenuse osutamist.

Neljandaks ütleb SoA, et kontrollimeede on kohaldatav, kuid keegi ei suuda esitada toimimistõendeid. Pilvelogimine võib olla märgitud rakendatuks, kuid organisatsioon ei suuda tõendada säilitamisseadeid, juurdepääsuõiguste ülevaatusi, teavituste käsitlemist ega teenusepakkuja logidele juurdepääsu kohustusi.

Viiendaks ei kajasta intsidentidele reageerimise plaanid sõltuvust teenusepakkujast. Kui teenusepakkuja teatab platvormi intsidendist, kes hindab mõju kliendile? Kes määrab, kas NIS2, DORA või GDPR teavitamine on nõutav? Kes võtab ühendust mõjutatud klientidega? Mis siis, kui algpõhjus on alltöötleja juures?

Juhtkonna vastutus: miks juhatus peaks sellest hoolima

NIS2 Article 20 nõuab, et juhtorganid kiidaksid heaks küberturvalisuse riskijuhtimismeetmed, teeksid järelevalvet nende rakendamise üle ja saaksid koolitust. DORA Article 5 nõuab, et juhtorgan määratleks, kiidaks heaks, jälgiks ja vastutaks IKT-riski juhtimise korralduse eest, sealhulgas IKT kolmanda osapoole poliitikad, talitluspidevuse ja taastamise plaanid, auditiplaanid, koolitus ja aruandluskanalid.

See muudab maatriksi eesmärki. See ei ole enam ainult turbefunktsiooni tööleht. Sellest saab tõendusmaterjal, et juhtkond teab:

  • Millised pilveteenused toetavad kriitilisi tegevusi.
  • Millised kolmandad osapooled ja alltöötlejad on olulised.
  • Millised kohustused kehtivad kliendilepingute, GDPR, NIS2 ja DORA alusel.
  • Millised vastutused jäävad organisatsioonile.
  • Millised teenusepakkuja kohustused on lepinguliselt jõustatavad.
  • Millised puudujäägid vajavad rahastamist, parandusmeetmeid või riski aktsepteerimist.

VKE-de puhul on proportsionaalsus oluline. Väiksem üksus ei vaja raskepärast bürokraatiat, kuid vajab siiski dokumentatsiooni, seiret, toimepidevaid süsteeme, IKT-riskiallikate tuvastamist, peamiste kolmandate osapoolte sõltuvuste tuvastamist, talitluspidevusmeetmeid, testimist, õppetunde ja perioodilist läbivaatamist, kui need kuuluvad kohaldamisalasse.

Maatriks on üks tõhusamaid proportsionaalseid tööriistu, sest see koondab kohustused, mitte ei paljunda neid.

30-päevane sprint, et muuta pilvemudel auditivalmiks

Kui te ei suuda vastata, kes vastutab iga pilvekontrolli eest, milline tõendusmaterjal seda kinnitab ja milline alltöötleja võib seda mõjutada, on teie jagatud vastutuse mudel endiselt skeem, mitte juhtimisartefakt.

Praktiline 30-päevane sprint näeb välja järgmine:

  1. Loo või ajakohasta pilveteenuste register, kasutades Pilveteenuste kasutamise poliitikat või Pilveteenuste kasutamise poliitika - VKE.
  2. Tuvasta kriitilised teenused, isikuandmete töötlemine, kliendile suunatud süsteemid ning DORA või NIS2 asjakohasus.
  3. Koosta esimene maatriks ISO/IEC 27001:2022 Lisa A kontrollimeetmete 5.20, 5.21 ja 5.23 ümber, kasutades Zenith Controls.
  4. Seo iga rida riskiregistri ja kohaldatavusdeklaratsiooniga, kasutades Zenith Blueprint Step 13.
  5. Valideeri tarnija ja volitatud töötleja lepingupunktid, kasutades Kolmandate osapoolte ja tarnijate turbepoliitikat, Kolmandate osapoolte ja tarnijate turbepoliitika - VKE ning Andmekaitse ja privaatsuspoliitikat.
  6. Lisa logide säilitamine, intsidendi eskaleerimine, alltöötleja heakskiit, auditeerimisõigused ja väljumise tõendusmaterjal.
  7. Vaata kriitilised tarnijad läbi kord aastas ning pärast olulisi muudatusi, intsidente, uusi alltöötlejaid või auditileide.

Eesmärk on lihtne. Kui klient, audiitor, regulaator või juhatus küsib „kes vastutab selle kontrollimeetme eest?“, ei otsi te lepingutest, piletitest ja kaustadest. Avate maatriksi, näitate omanikku, näitate lepingupunkti, näitate tõendusmaterjali ja näitate jälge järgmise taseme sõltuvusteni.

Clarysec saab aidata teil muuta pilveteenuse pakkuja kindlustandmise paketid integreeritud jagatud vastutuse maatriksiks ISO/IEC 27001:2022 auditite, NIS2 valmisoleku, DORA IKT kolmanda osapoole riski, GDPR vastutuse ja äriklientide hoolsuskontrolli jaoks.

Alustage registrist. Koostage maatriks. Lisage tõendusmaterjal. Seejärel kasutage seda juhatusele sobiva tõendina, et pilveriski ei ole allhankesse antud — seda juhitakse.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Küberohuteabe jagamine ISO 27001 alusel 2026. aastal

Küberohuteabe jagamine ISO 27001 alusel 2026. aastal

Praktiline Clarysec juhend ISO 27001-põhise küberohuteabe jagamise ülesehitamiseks, mis toetab DORA Article 45 nõudeid, NIS2 koostööd, GDPR-i nõuetele vastavat avalikustamist, ISAC-is osalemist ja auditiks sobivat tõendusmaterjali 2026. aastal.