ISO 27001 andmete elutsükli juhtimine 2026. aastaks

Maria, kiiresti kasvava finantstehnoloogia ettevõtte infoturbejuht (CISO), koges reede pärastlõunat, mis muudab nõuetelevastavuse lünga juhatuse tasandi probleemiks.
Ettevõte oli just laienenud uutele EL-i turgudele. Käive kasvas, klientide liitumine kiirenes ja uusi SaaS-tööriistu lisandus iga nädal. Siis saabus peaaegu korraga kolm sõnumit.
Õigusosakond hoiatas, et andmekaitseasutused karmistavad GDPR-i säilitamise piirangu jõustamist. Nõuetelevastavuse üksus tuletas meelde, et ettevõtte DORA IKT-riski kohustused on nüüd tegelik operatiivne nõue. Juhatus küsis, kas organisatsiooni NIS2 riskikokkupuude, sealhulgas tarnija- ja küberhügieeninõuded, on kontrolli all.
Seejärel taotles klient oma konto ja kõigi sellega seotud isikuandmete kustutamist.
Lihtsast taotlusest sai valdkonnaülene eskalatsioon. Õigusosakond ütles, et mõnda kirjet võib olla vaja lepingulise vaidluse jaoks. Finantsosakond ütles, et seadusest tulenevaid kirjeid tuleb säilitada. Tooteüksus kinnitas, et kliendi andmed on tootmisandmebaasis, analüütikaplatvormil, tugipiletites, objektisalvestuses, Kubernetes logides, andmebaasitõmmistes ja kolmanda osapoole kliendiedu tööriistas. Pilveinsenerid küsisid, millised varukoopiad neid andmeid sisaldavad. Andmekaitsespetsialist (DPO) küsis, kas mõnda koopiat töödeldakse endiselt väljaspool EL-i. Maria küsis tõendusmaterjali.
Lõpuks ütles keegi lause, mis tõi tegeliku probleemi nähtavale:
„Meil ei ole ühte kohta, kus see elutsükkel oleks nähtav.“
See on 2026. aasta andmete elutsükli juhtimise probleem. See ei ole ainult andmete säilitamine. See on klassifitseerimine, omandiõigus, õiguslik alus, juurdepääs, asukoht, replikatsioon, varukoopiate säilitamine, õiguslik säilitamiskohustus, pilveteenusest väljumine, tarnijapoolne kustutamine, arhiivide läbivaatamine, intsidendi tõendusmaterjal ja õiguslikult kaitstav kõrvaldamine.
VKE-de, finantstehnoloogia ettevõtete, hallatud teenusepakkujate, pilvepõhiste ettevõtete ja reguleeritud organisatsioonide puhul ei seisne risk enam selles, et andmeid ei ole. Risk seisneb selles, et andmed on kõikjal, dubleeritud, aegunud, liiga ulatuslike õigustega, alaklassifitseeritud ja nende kustutamist on võimatu tõendada.
Küps ISO 27001 andmete elutsükli juhtimise programm muudab sellise eskalatsiooni kontrollitud töövooks.
Miks andmete elutsükli juhtimine 2026. aastal muutus
GDPR-i, NIS2 ja DORA-t käsitletakse sageli kolme eraldi nõuetelevastavuse kontrollnimekirjana. See on vale toimimismudel. Need on sama ärinõude erinevad regulatiivsed väljendused: tunne oma andmeid, kaitse neid riskipõhiselt, säilita neid õigel põhjusel ja tõenda, mis nendega juhtus.
GDPR Article 5 nõuab, et isikuandmeid töödeldaks seaduslikult, õiglaselt ja läbipaistvalt, neid kogutaks kindlaksmääratud eesmärkidel, piirataks vajalikuga, hoitaks täpsena, säilitataks ainult nii kaua kui vaja ning kaitstaks loata või ebaseadusliku töötlemise, juhusliku kaotsimineku, hävimise või kahjustumise eest. Article 5(2) lisab vastutuse põhimõtte: vastutav töötleja peab suutma tõendada nõuete täitmist. Seetõttu ei ole GDPR-i säilitamisnõuete juhtimine tabelarvutuse harjutus. See nõuab operatiivset tõendusmaterjali.
NIS2 muudab küberturbe juhtorgani vastutusalaks. Article 20 sätestab juhtorganitele juhtimisootused, samas kui Article 21 nõuab asjakohaseid ja proportsionaalseid tehnilisi, operatiivseid ja organisatsioonilisi meetmeid. Need hõlmavad riskianalüüsi, infosüsteemide turbepoliitikaid, intsidentide käsitlemist, talitluspidevust, tarneahela turvalisust, turvalist arendust, tõhususe hindamist, küberhügieeni, koolitust, krüptograafiat, juurdepääsukontrolli ja varahaldust. Tundmatud või aegunud andmed ei ole ainult privaatsusprobleem. Need on ründepinna probleem.
DORA muudab IKT-riski juhtimise, talitluspidevuse ja IKT-ga seotud kolmanda osapoole riski finantsettevõtjate jaoks otse jõustatavaks. Articles 5 ja 6 panevad vastutuse juhtorganile ning nõuavad dokumenteeritud IKT-riski juhtimise raamistikku. DORA eeldab ka, et finantsettevõtjad kaitsevad andmete käideldavust, autentsust, terviklust ja konfidentsiaalsust, hoiavad töös intsidentide käsitlemise võimekust, testivad digitaalse tegevuskerksuse taset ja juhivad IKT kolmandate osapoolte sõltuvusi.
DORA toimib üldjuhul finantsettevõtjate kattuvate operatiivsete küberturbe kohustuste sektoripõhise raamistikuna, samas kui NIS2 jääb oluliseks laiema ökosüsteemi jaoks, sealhulgas pilveteenuse osutajate, hallatud teenusepakkujate ja paljude digitaristu organisatsioonide puhul. See on oluline, sest finantstehnoloogia ettevõte võib olla otseselt DORA kohaldamisalas, samas kui tema SaaS- või hallatud teenusepakkuja võib kuuluda NIS2 perimeetrisse.
ISO/IEC 27001:2022 on juhtimissüsteem, mis suudab need kohustused kokku siduda. Punktid 4.1–4.4 nõuavad, et organisatsioon mõistaks oma konteksti, huvitatud osapooli, õiguslikke ja lepingulisi nõudeid ning ISMS-i kohaldamisala. Punktid 5.1–5.3 nõuavad eestvedamist, rolle ja vastutusi. Punktid 6.1.2 ja 6.1.3 nõuavad infoturbe riskihindamist, riskikäsitlust, kontrollimeetmete valikut, võrdlust Lisa A-ga ja säilitatavat dokumenteeritud teavet.
See struktuur on põhjus, miks ISO 27001 ei ole „veel üks kontrollnimekiri“. See on andmete elutsükli juhtimise toimimissüsteem.
Elutsükli mudel: seitse küsimust, millele iga andmete omanik peab vastama
Praktiline andmete elutsükli juhtimise mudel peab vastama iga olulise andmekategooria kohta seitsmele küsimusele:
- Mis andmed need on?
- Miks me neid töötleme?
- Kellele need kuuluvad?
- Kui tundlikud need on?
- Kus need paiknevad ja kuhu neid replitseeritakse?
- Kui kaua tuleb neid säilitada või millal tuleb kustutamine peatada?
- Kuidas me neid kaitseme, läbi vaatame, kustutame ja seda tõendame?
Clarysec lähenemine seob need küsimused ISO 27001 kontrollimeetmete ja operatiivse tõendusmaterjaliga. Dokumendis Zenith Blueprint: audiitori 30-sammuline tegevuskava käsitleb kontrollimeetmete rakendamise etapp varade registrit ja klassifitseerimist operatiivse alusena, mitte paberitööna. 22. samm selgitab, et register peaks hõlmama füüsilisi varasid, digitaalseid varasid, loogilisi varasid, teenustega seotud varasid ning inimesi vastutuste, juurdepääsu ja kokkupuute mõttes.
Zenith Blueprint ütleb:
„Igal varal peab olema määratud omanik – mitte seda kasutav isik, vaid isik, kes vastutab selle kasutamise, kaitse ja elutsükli eest.“
See lause on pöördepunkt. Andmete elutsükli juhtimine ebaõnnestub, kui omandiõigus määratakse „IT-le“ või „ärile“. See toimib siis, kui nimeline vastutav omanik saab kinnitada klassifitseerimise, säilitamise, juurdepääsu, õigusliku säilitamiskohustuse otsused, arhiivi läbivaatamise ja kustutamise tõendusmaterjali.
Clarysec Varahalduse poliitika - VKE tugevdab sama distsipliini:
„Omandiõigus, eesmärk, juurdepääsuõigused ja uuendamise tähtajad tuleb dokumenteerida.“
See nõue on esitatud Varahalduse poliitika - VKE jaotises „Poliitika rakendamise nõuded“, punktis 6.6.2. Ilma omandiõiguse ja eesmärgita muutub säilitamine oletamiseks ning kustutamine ohtlikuks.
Klassifitseerimine on esimene säilitamise kontrollimeede
Paljud organisatsioonid püüavad kehtestada säilitustähtaegu enne usaldusväärset klassifitseerimist. See tavaliselt ei õnnestu.
Kui klienditoe eksport, personalidokument, tehingukirje või rakenduselogi ei ole klassifitseeritud, ei saa organisatsioon järjepidevalt otsustada, kellel peaks sellele olema juurdepääs, kus seda võib säilitada, kas seda võib kasutada testimisel, kui tugevalt tuleb see krüptida, kas see vajab õigusliku säilitamiskohustuse kaitset või kuidas see tuleb kustutada.
Clarysec Andmete klassifitseerimise ja märgistamise poliitika - VKE ütleb otse:
„Kõik dokumendid, failid ja süsteemid tuleb klassifitseerida kohe nende loomisel või vastuvõtmisel.“
See on esitatud Andmete klassifitseerimise ja märgistamise poliitika - VKE jaotises „Poliitika rakendamise nõuded“, punktis 6.1.1.
Ettevõtte taseme Andmete klassifitseerimise ja märgistamise poliitika seob klassifitseerimise kogu käitlemisahelaga:
„Kogu teabe andmete käitlemine, edastamine, juurdepääs, säilitamine ja kõrvaldamine peab vastama selle klassifikatsioonitasemele. Vähemalt:“
See on esitatud Andmete klassifitseerimise ja märgistamise poliitika jaotises „Poliitika rakendamise nõuded“, punktis 6.3.1.
Zenith Blueprint lisab rakendusjuhised ISO/IEC 27002:2022 kontrollimeetmele 5.12, teabe klassifitseerimine. Klassifitseerimisskeem peaks määratlema tasemed, nagu avalik, sisekasutuseks, konfidentsiaalne ja piiratud, hõlmama kriteeriume, mis põhinevad loata juurdepääsust, kaotsiminekust või muutmisest tekkival kahjul, kehtima kõigi teabevormide suhtes ning jääma sõltumatuks salvestusvormingust või asukohast.
Lihtsalt öeldes järgib klassifikatsioon sisu, mitte salvestuskohta.
Piiratud andmestik ei muutu madalama riskiga andmestikuks seetõttu, et see liikus andmebaasist SaaS-analüütikatööriista. Õigusliku säilitamiskohustuse all olev kirje ei kaota oma staatust seetõttu, et see eksporditi CSV-faili. Isikuandmed ei lakka olemast reguleeritud seetõttu, et need ilmuvad logisõnumis.
Klassifikatsioon peab muutuma metaandmeteks vararegistris, säilitamisregistris, andmekaardil, juurdepääsuõiguste läbivaatamisel, pilveteenuse kasutuselevõtu kontrollnimekirjas ja kõrvaldamise kirjes.
ISO 27001 kontrollimeetmete selgroog elutsükli juhtimiseks
Kõige tõhusamatel andmete elutsükli programmidel on kontrollimeetmete selgroog. See selgroog seob ISO/IEC 27002:2022 kontrollimeetmed operatiivse tõendusmaterjaliga.
Clarysec Zenith Controls: ristvastavuse juhend annab selle töö jaoks ristvastavuse juhendi. Andmete elutsükli juhtimisel on kesksel kohal kolm kontrollimeedet: 5.33 kirjete kaitse, 5.34 privaatsus ja isikut tuvastava teabe kaitse ning 8.10 teabe kustutamine.
Zenith Controls kirjeldab ISO/IEC 27002:2022 kontrollimeedet 5.33, kirjete kaitse, ennetavate kontrolliatribuutide kaudu, mis toetavad konfidentsiaalsust, terviklust ja käideldavust, koos operatiivsete võimekustega õigus- ja vastavusvaldkonnas, varahalduses ning teabekaitses. See seostub varunduse, klassifitseerimise, seadmete turvalise kõrvaldamise, õiguslike ja regulatiivsete nõuete, poliitikatele vastavuse, juurdepääsukontrolli ja intsidentidele reageerimisega.
Kontrollimeede 5.34, privaatsus ja isikut tuvastava teabe kaitse, toetab konfidentsiaalsust, terviklust ja käideldavust. Zenith Controls seob selle varade registri, andmete maskeerimise, pilveturbe, klassifitseerimise, teabe edastamise, juurdepääsukontrolli, identiteedihalduse ning projektide ja muudatuste turbeülevaatusega.
Kontrollimeede 8.10, teabe kustutamine, on ennetav ja keskendub konfidentsiaalsusele. Zenith Controls seob selle märgistamise, teabe edastamise, intellektuaalomandi, privilegeeritud juurdepääsu, andmete maskeerimise, andmelekkekaitse, kirjete kaitse, konfiguratsioonihalduse ning poliitikatele ja standarditele vastavusega.
Koos loovad need kontrollimeetmed elutsükli ahela.
| Elutsükli etapp | Peamine ISO/IEC 27002:2022 kontrollifookus | Mida organisatsioon peab tõendama |
|---|---|---|
| Andmete loomine või vastuvõtmine | 5.9 register, 5.12 klassifitseerimine | Andmed on tuvastatud, klassifitseeritud ja neile on määratud vastutav omanik |
| Andmete kasutamine ja jagamine | 5.14 teabe edastamine, 5.15 juurdepääsukontroll, 5.16 identiteedihaldus | Juurdepääs ja edastus vastavad tundlikkusele, rollile ja eesmärgile |
| Andmete säilitamine ja arhiveerimine | 5.33 kirjete kaitse, 8.13 teabe varundus | Kirjed on kaitstud, taastatavad ja tervikluskontrolliga |
| Isikut tuvastava teabe töötlemine | 5.34 privaatsus ja isikut tuvastava teabe kaitse | Isikut tuvastav teave on minimeeritud, kaitstud ja juhitud seadusliku eesmärgi alusel |
| Pilveteenuste ja SaaS-i kasutamine | 5.23 pilveteenused, 5.19 tarnijasuhted | Teenuseosutaja kontrollimeetmed, asukohad, lepingud ja kustutamiskohustused on teada |
| Säilitamine või kustutamise peatamine | 5.31 õigusnõuded, 5.33 kirjete kaitse | Säilitustähtaegu ja õiguslikke säilitamiskohustusi rakendatakse |
| Kustutamine või kõrvaldamine | 8.10 teabe kustutamine, 7.14 seadmete turvaline kõrvaldamine või taaskasutus | Kustutamine on turvaline, täielik, logitud ja verifitseeritud |
See tabel ei ole mõeldud ainult audiitoritele. See on toimimismudel infoturbejuhtidele, andmekaitsespetsialistidele, vastavusjuhtidele ja ärivaldkonna omanikele, kes vajavad ühtset juhtimiskeelt privaatsuse, küberturbe ja vastupidavuse jaoks.
Loo säilitamisregister enne kustutusprotsessi
Kustutusprotsess ilma säilitamisregistrita on ohtlik. See võib eemaldada kirjed, mida tuleb säilitada, jätta kustutamata andmed, mis tuleks kustutada, või ebaõnnestuda operatiivse kustutamise ja õigusliku säilitamiskohustuse alusel kustutamise peatamise eristamisel.
Clarysec Andmete säilitamise ja turvalise kõrvaldamise poliitika - VKE seab lähtealuse:
„Säilitamisregister luuakse ja seda hallatakse; see loetleb peamised kirjete kategooriad, õigusnõuded ja määratud säilitustähtajad.“
See on esitatud Andmete säilitamise ja turvalise kõrvaldamise poliitika - VKE jaotises „Juhtimisnõuded“, punktis 5.1.1.
Ettevõtte taseme programmide puhul määratleb Clarysec Andmete säilitamise ja kõrvaldamise poliitika eesmärgi:
„Kehtestada ja rakendada järjepidevad säilitustähtajad, mis põhinevad teabe klassifikatsioonil, vara tüübil, kohaldatavatel õigusaktidel ja riskikokkupuutel.“
See on esitatud Andmete säilitamise ja kõrvaldamise poliitika jaotises „Eesmärgid“, punktis 3.3.
Kasutatav säilitamisregister peab ühendama õiguslikud, operatiivsed, turbe- ja pilvekeskkonna tegelikkused.
| Säilitamisregistri väli | Miks see on oluline |
|---|---|
| Kirjekategooria | Rühmitab andmed elutsüklipõhistesse klassidesse, nagu personal, kliendiandmed, turbelogid või finantskirjed |
| Äriline omanik | Määrab vastutuse säilitamis- ja kustutamisotsuste eest |
| Süsteem või repositoorium | Tuvastab, kus autoriteetne kirje paikneb |
| Koopiad ja allavoolu süsteemid | Hõlmab analüütikatööriistu, SaaS-eksporte, logisid, andmeladusid ja varukoopiaid |
| Klassifikatsioon | Määrab kaitse, juurdepääsu ja kustutamise ranguse |
| Isikut tuvastava teabe või eriliigiliste andmete tunnus | Toetab GDPR-i, DPIA ja privaatsuskontrollide otsuseid |
| Õiguslik alus või töötlemise eesmärk | Seob säilitamise GDPR-i vastutuse põhimõttega |
| Säilitustähtaeg | Määratleb tavapärase elutsükli kestuse |
| Õigusliku säilitamiskohustuse staatus | Väldib sobimatut hävitamist |
| Kustutusmeetod | Määratleb turvalise kustutamise, krüptograafilise kustutamise, anonüümimise või füüsilise hävitamise |
| Tõendusmaterjali asukoht | Viitab kõrvaldamislogidele, piletitele, sertifikaatidele või automaatsetele aruannetele |
| Läbivaatamise sagedus | Väldib aegunud tähtaegu ja arhiivide triivi |
Väikese finantstehnoloogia ettevõtte säilitamisregister võib sisaldada järgmist:
| Kirjetüüp | Klassifikatsioon | Säilitustähtaeg | Õiguslik alus või põhjendus | Kõrvaldamismeetod |
|---|---|---|---|---|
| Kliendi KYC-dokumendid | Konfidentsiaalne isikut tuvastav teave | 5 aastat pärast konto sulgemist | AMLD Article 40 säilitamise eeldus | Krüptograafiline kustutamine |
| Süsteemi auditilogid | Konfidentsiaalne | Jooksev 12 kuud | IKT-risk, intsidendi uurimine ja DORA tõendusmaterjal | Turvaline ülekirjutamine või hallatud logide aegumine |
| Turundusnõusolekute kirjed | Sisekasutuseks mõeldud isikut tuvastav teave | Kehtiv nõusolek pluss 1 aasta | GDPR Article 7 nõusoleku tõendusmaterjal | Tavaline kustutamine koos auditijäljega |
| Õigusliku säilitamiskohustuse all olevad dokumendid | Erinev | Kuni säilitamiskohustuse lõpetamiseni | Õiguslik, uurimise või auditi säilitamisvajadus | Kõrvaldamine ei ole lubatud |
Oluline on, et säilitamine peab olema riskipõhine ja tõendusmaterjaliga toetatud. GDPR-i säilitamise piirangu põhimõte nõuab, et isikuandmeid ei säilitataks kauem kui vajalik, kuid võimaldab säilitamist ka siis, kui selleks on seaduslik kohustus või õigustatud vajadus. NIS2 eeldab varahaldust, juurdepääsukontrolli ja küberhügieeni. DORA eeldab dokumenteeritud IKT-riski juhtimist ja talitluspidevuse distsipliini. Säilitamisregister on koht, kus need kohustused muutuvad otsusteks.
Õiguslik säilitamiskohustus tuleb tehniliselt sisse ehitada, mitte e-kirjaga edastada
Küps elutsükli programm peab kustutama andmed, kui neid enam vaja ei ole, kuid ei tohi kustutada kirjeid, mis on õigusliku säilitamiskohustuse, uurimise või auditi säilitamisvajaduse all.
Andmete säilitamise ja turvalise kõrvaldamise poliitika - VKE ütleb selgelt:
„Ühtegi kirjet, mille suhtes kehtib õiguslik säilitamiskohustus ja kustutamise peatamine, ei tohi hävitada ega muuta, isegi kui selle säilitustähtaeg on möödunud.“
See on esitatud Andmete säilitamise ja turvalise kõrvaldamise poliitika - VKE jaotises „Poliitika rakendamise nõuded“, punktis 6.3.4.
Ettevõtte taseme Andmete säilitamise ja kõrvaldamise poliitika rakendab sama juhtimispõhimõtet:
„Kui väljastatakse õiguslik säilitamiskohustus ja kustutamise peatamine (nt pooleliolev kohtuvaidlus, uurimine või audit), tuleb muidu hävitamisele kuuluvad andmed säilitada kauem kui nende tavapärane säilitustähtaeg.“
See on esitatud Andmete säilitamise ja kõrvaldamise poliitika jaotises „Poliitika rakendamise nõuded“, punktis 6.4.1.
Õiguslik säilitamiskohustus ei tohiks olla e-kiri, mis võib või ei pruugi süsteemiadministraatoriteni jõuda. See peab olema säilitamisregistri staatus, mis on seotud süsteemide, kirjete kategooriate, andmete valdajate ja kustutusautomaatikaga.
Õiguslikult kaitstav õigusliku säilitamiskohustuse töövoog hõlmab järgmist:
- Algatuspõhjus, näiteks kohtuvaidlus, regulatiivne päring, turbeintsident, audit või sisejuurdlus
- Säilitamiskohustuse omanik, tavaliselt õigus- või vastavusfunktsioon
- Mõjutatud kirjete kategooriad, süsteemid ja andmevaldajad
- Kustutustööde, varukoopiate aegumise ja arhiivi puhastamise peatamise juhised
- Juurdepääsupiirangud tervikluse säilitamiseks
- Säilitamiskohustuse perioodiline läbivaatamine
- Vabastamise heakskiit ja dokumenteeritud naasmine tavapärase säilitamise juurde
- Tõendusmaterjal selle kohta, mida säilitati, kelle poolt ja millal
See on eriti oluline intsidentidele reageerimise ajal. Logid, tõmmised, ekspordid ja kommunikatsioonid võivad vajada säilitamist isegi siis, kui tavapärane säilitustähtaeg on möödunud. Kustutamine peab olema piisavalt kontrollitud, et seda oleks võimalik peatada, põhjendada ja jätkata.
Pilvekeskkonna ja SaaS-i kustutamine on koht, kus elutsükli juhtimine katkeb
- aastal ei kaota enamik organisatsioone elutsükli kontrolli oma põhiandmebaasis. Nad kaotavad selle pilveobjektihoidla konteinerites, SaaS-eksportides, tugiplatvormidel, CRM-i manustes, koostööaladel, API-logides, andmeladudes, tõmmistes ja varundushoidlates.
Zenith Blueprint kontrollimeetmete rakendamise etapi 23. samm, mis käsitleb ISO/IEC 27002:2022 kontrollimeedet 5.23, pilveteenuste kasutamise infoturvet, hoiatab, et pilveteenuse osutajad turvavad taristu, kuid klient jääb vastutavaks andmete, konfiguratsioonide, juurdepääsupoliitikate ja intsidentidele reageerimise valmisoleku eest. Väärkonfigureeritud objektisalvestuse konteinerid, avalikud juhtpaneelid ja ülemäärased pilve IAM-õigused on juhtimise, mitte teenuseosutaja tõrked.
Samuti märgib see, et pilveteenuste kasutamist tuleb käsitleda ISMS-i osana. Organisatsioonid peavad klassifitseerima pilveteenused, mõistma neis töödeldavaid või säilitatavaid andmeid, hindama teenuseosutaja turbeolekut, kehtestama lepingutingimused ning juhtima muudatusi või kohaldamisala laienemist.
Clarysec Pilveteenuste kasutamise poliitika - VKE tõlgib selle väljumisprotsessi nõueteks:
„Turvalise kustutamise protseduuride kinnitamine enne konto sulgemist“
See on esitatud Pilveteenuste kasutamise poliitika - VKE jaotises „Poliitika rakendamise nõuded“, punktis 6.3.5.
Ettevõtte taseme Pilveteenuste kasutamise poliitika nõuab juhtimist järgmise üle:
„Andmete omandiõigus ning tagastamine või kustutamine lepingu lõpetamisel“
See on esitatud Pilveteenuste kasutamise poliitika jaotises „Juhtimisnõuded“, punktis 5.4.1.
DORA-ga reguleeritud finantsettevõtjate jaoks ei ole see valikuline hügieenimeede. DORA Article 28 nõuab IKT-ga seotud kolmanda osapoole riski juhtimist, IKT lepinguliste kokkulepete registrit, lepingueelset hoolsuskontrolli, kontsentratsiooniriski arvestamist, auditi- ja juurdepääsuõigusi, lõpetamisõigusi ning väljumisstrateegiaid IKT-teenustele, mis toetavad kriitilisi või olulisi funktsioone. Article 30 nõuab lepingutingimusi, mis hõlmavad teenuste kirjeldusi, töötlemis- ja säilitamiskohti, käideldavuse, autentsuse, tervikluse ja konfidentsiaalsuse kaitset, andmetele juurdepääsu, taastamist, tagastamist, intsidendiabi ja üleminekutuge.
NIS2 subjektide puhul peavad tarnijaotsused arvestama tarneahela küberturvet ning toodete ja teenuste haavatavusi ja vastupidavust. Seetõttu peab andmete elutsükli juhtimine laienema tarnijatele ega tohi lõppeda hanke heakskiiduga.
Ühenädalane sprint elutsükli kontrollipaketi loomiseks
Ära alusta katsega kaardistada ettevõtte iga süsteem. Alusta ühest kõrge riskiga andmevoost ja loo korduskasutatav kontrollipakett.
1. päev: vali üks kõrge riskiga andmevoog
Vali sisuline andmevoog, näiteks klientide liitumine, töötaja lahkumisprotsess, maksevaidluste käsitlemine, tugipiletite haldamine või turbelogimine.
Finantstehnoloogia ettevõtte jaoks on klientide liitumine tugev kandidaat, sest see võib hõlmata isikut tõendavaid dokumente, isikut tuvastavat teavet, tehingukirjeid, pettuse indikaatoreid, kolmandatest osapooltest kontrolliteenuse pakkujaid, pilvesalvestust, tugijuurdepääsu ja regulatiivset säilitamist.
2. päev: loo väike varade ja andmete register
Kasuta Zenith Blueprint kontrollimeetmete rakendamise etapi 22. sammu, ISO/IEC 27002:2022 kontrollimeedet 5.9, et hõlmata füüsilised, digitaalsed, loogilised, teenustega seotud ja vastutuspõhised varad.
Dokumenteeri kogutavad andmekategooriad, registrisüsteemid, koopiaid saavad SaaS-platvormid, rakendusliidesed, integratsioonid, kasutajarollid, kõrgendatud õigustega rollid, varukoopiate asukohad, arhiivide asukohad, andmete omanik, süsteemiomanik, klassifikatsioon, isikut tuvastava teabe tunnused ja tarnijasõltuvused.
Eesmärk ei ole täiuslikkus. Eesmärk on tuua nähtavale varjatud replikatsioonipunktid.
3. päev: rakenda klassifitseerimise ja juurdepääsu loogikat
Rakenda Andmete klassifitseerimise ja märgistamise poliitikat ning klassifitseeri iga andmekategooria. Seejärel kontrolli, kas juurdepääsuõigused vastavad klassifikatsioonile.
Piiratud kliendi isikut tõendavad dokumendid ei tohiks olla tugivahendite kaudu laialdaselt ligipääsetavad. Identifikaatoreid sisaldavaid turbeloge ei tohiks juhuslikult eksportida hallamata arvutustabelitesse. Juurdepääs peab vastama rollile, eesmärgile, heakskiidule ja läbivaatamise tõendusmaterjalile.
4. päev: loo säilitamise ja õigusliku säilitamiskohustuse kirjed
Kasuta Andmete säilitamise ja kõrvaldamise poliitikat ning Andmete säilitamise ja turvalise kõrvaldamise poliitika - VKE dokumenti, et luua säilitamiskirjed iga kirjekategooria kohta. Lisa õiguslik alus, ärieesmärk, õigusnõue, säilitustähtaeg, kustutusmeetod ja õigusliku säilitamiskohustuse staatus.
Kui on aktiivne vaidlus, intsident või uurimine, märgi kustutamise peatamine ja registreeri kinnitaja.
5. päev: verifitseeri pilvekeskkonna ja tarnija kustutamine
Kasuta Pilveteenuste kasutamise poliitikat ja Pilveteenuste kasutamise poliitika - VKE dokumenti, et kontrollida kõiki voos olevaid pilve- või SaaS-teenuseosutajaid.
Kinnita andmete omandiõiguse tingimused, tagastamine või kustutamine lepingu lõpetamisel, kustutamise tähtajad, varukoopiate kustutamise käitumine, alltöötlejate mõjud, kustutamise tõendusmaterjal ja intsidendiabi kohustused.
DORA keskkondades uuenda IKT kolmandate osapoolte registrit ja väljumisplaani. NIS2 keskkondades dokumenteeri tarnijariskide kaalutlused ja küberhügieeni sõltuvused.
6. päev: määratle tõendusmaterjal ja seire
Tõendusmaterjali ei tohiks luua pärast auditipäringut. Määratle see protsessi kavandamisel.
Andmete säilitamise ja kõrvaldamise poliitika nõuab, et kõrvaldamine oleks:
„Logitud kõrvaldamisregistris, sealhulgas vara ID, klassifikatsioon, meetod ja operaator“
See on esitatud Andmete säilitamise ja kõrvaldamise poliitika jaotises „Poliitika rakendamise nõuded“, punktis 6.5.3.2.
Tugev tõendusmaterjali pakett hõlmab säilitamisregistri kirjeid, juurdepääsuõiguste läbivaatamise tulemusi, kustutuspileteid, kõrvaldamisregistri logisid, pilvekeskkonna kustutuskinnitusi, õigusliku säilitamiskohustuse heakskiite, varukoopiate säilitamise seadeid, tarnijalepingute klausleid ja arhiivi läbivaatamise kirjeid.
7. päev: uuenda riske ja kohaldatavusavaldust
Uuenda ISO 27001 riskiregistrit ja kohaldatavusavaldust. Kui elutsükli läbivaatamine tuvastas hallamata SaaS-eksporte, tähtajatut varukoopiate säilitamist, ülemäärast juurdepääsu, ebaselgeid kustutamistingimusi või puuduvat omandiõigust, on need riskid, mis vajavad käsitlemist.
See ühenädalane sprint loob korduskasutatava elutsükli kontrollipaketi. Korda seda järgmise andmevoo ja seejärel järgmise puhul.
Ristvastavuse kaardistus: üks elutsükli programm, mitu kohustust
ISO 27001 andmete elutsükli juhtimise väärtus seisneb selles, et sama tõendusmaterjal saab toetada privaatsuse, küberhügieeni, IKT-riski ja auditi ootusi.
| Kohustuse valdkond | Elutsükli juhtimise panus |
|---|---|
| GDPR | Toetab õiguslikku alust, andmete minimaalsust, säilitamise piirangut, terviklust ja konfidentsiaalsust, kustutamistaotluste käsitlemist ning vastutuse põhimõtte tõendusmaterjali |
| NIS2 | Toetab riskianalüüsi, turbepoliitikaid, küberhügieeni, varahaldust, juurdepääsukontrolli, tarnijate turvet, talitluspidevust ja intsidentideks valmisolekut |
| DORA | Toetab IKT-riski juhtimist, andmete konfidentsiaalsust ja terviklust, intsidendikirjeid, vastupidavuse testimist, kolmandate osapoolte registreid, väljumisplaneerimist ja lepingulisi kontrollimeetmeid |
| NIST CSF 2.0 | Toetab GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND ja RECOVER tulemusi profiilide, andmeregistrite, juurdepääsuhalduse, seire ja taastamise kaudu |
| COBIT 2019 | Toetab kirjete, riski, operatsioonide, puhkeolekus oleva teabe, privaatsuse ja vastavuse seire juhtimist |
NIST CSF 2.0 on kasulik juhtkonnaga suhtlemisel, sest selle GOVERN funktsioon eeldab, et õiguslikke, regulatiivseid, lepingulisi ja privaatsuskohustusi mõistetakse ja juhitakse, riskivalmidus on kehtestatud, juhtkonna vastutus on selge, poliitikaid rakendatakse ning tulemusi vaadatakse läbi. Selle varahalduse tulemused nõuavad riistvara, tarkvara, süsteemide, teenuste ja andmete registreid ning elutsükli haldust.
COBIT 2019 lisab juhtimiskeele juhatustele ja auditikomiteedele. Zenith Controls vastendab kirjete kaitse COBIT protsessidega, nagu varukoopiate ja taastamise haldamine, puhkeolekus oleva teabe turbe haldamine ja kirjete haldamine. See vastendab privaatsuse ja isikut tuvastava teabe kaitse privaatsuse, teabekaitse ja privaatsusprogrammi juhtimisega. See vastendab teabe kustutamise riski- ja operatsioonieesmärkidega, kinnitades, et kustutamine on juhitud protsess, mitte vajaduspõhine koristusülesanne.
Mida audiitorid tegelikult testivad
Elutsükli juhtimise programm on usaldusväärne ainult siis, kui see peab audititestimisele vastu.
ISO/IEC 27001:2022 audiitor alustab kohaldamisalast, huvitatud osapoolte nõuetest, riskidest, kohaldatavusavaldusest, dokumenteeritud teabest ja operatiivsete kontrollimeetmete tõendusmaterjalist. Elutsükli juhtimise puhul tuleb eeldada valimipõhist kontrolli. Audiitor võib valida lepingu, personalikirje, logikogumi või finantskirje ning jälgida seda läbi loomise, säilitamise, varundamise, juurdepääsu ja kõrvaldamise.
Kasutades Zenith Controls auditi vaadet kirjete kaitse kohta, kontrollivad audiitorid, kas kohaldamisalas olevad kirjed on tuvastatud, kas säilitustähtajad on olemas, kuidas kirjeid säilitatakse, kuidas juurdepääsu kontrollitakse ja kuidas terviklust kaitstakse.
Teabe kustutamise puhul selgitab Zenith Controls, et audiitorid vaatavad läbi säilitamis- ja kustutamispoliitikad, kustutusmeetodid, vastutused, kustutamislogid, auditijäljed, andmekandjate hävitamise sertifikaadid ja puhastustööriistade tõendusmaterjali. Samuti kontrollivad nad, kas varukoopiad ja arhiivid on hõlmatud.
Privaatsuse või isikut tuvastava teabe audiitor vaatab läbi privaatsuspoliitikad, andmeregistrid, DPIA-d või PIA-d, koolituslogid ning tehnilised meetmed, nagu krüptimine puhkeolekus ja edastamisel. Ta võib võtta valimisse andmesubjekti taotluse, kinnitada, kus asjakohased andmed paiknevad, verifitseerida, kas kustutamist või piirangut rakendati, ning kontrollida, et erandid, näiteks õiguslik säilitamiskohustus, on põhjendatud.
NIST-põhine hindaja võib uurida kooskõla NIST CSF tulemustega ja tehnilisi kontrollimeetmeid, nagu NIST SP 800-53 AU-11 auditikirjete säilitamine, ning NIST SP 800-88 alusel kujundatud andmekandjate puhastamise praktikaid. Ta võib testida varukoopiate taastamist, kontrollida logide säilitamise reegleid, verifitseerida krüptimist ja kontrollida, kas mittevajalik isikut tuvastav teave on minimeeritud.
COBIT või ISACA audiitor keskendub juhtimisprotsessidele ja tõendusmaterjali kvaliteedile. Ta küsib, kes omab kirjeid, kas äriprotsesside kontrollimeetmed säilitavad tervikluse, kas vastavuse seire tuvastab ülemäärase säilitamise ning kas operatsioonid hõlmavad turvalise kustutamise ülesandeid.
Levinud elutsükli juhtimise tõrkemustrid
Clarysec näeb VKE-des ja reguleeritud organisatsioonides sageli samu mustreid.
Esimene on klassifitseerimine ilma rakendamiseta. Andmed märgistatakse konfidentsiaalseks, kuid juurdepääsuõigused, SaaS-i kaudu jagamine, ekspordid ja kustutusmeetodid ei muutu.
Teine on säilitamine ilma koopiateta. Tähtaeg katab põhisüsteemi, kuid mitte logisid, varukoopiaid, andmeladusid, tugieksporte, arvutustabeleid ega kolmandate osapoolte platvorme.
Kolmas on pilveteenusest väljumine ilma tõendusmaterjalita. Leping ütleb, et andmed kustutatakse, kuid keegi ei tea kustutusmeetodit, ajakava, varukoopiate käitumist ega tõendusmaterjali vormingut.
Neljas on õiguslik säilitamiskohustus e-kirja teel. Õigusosakond saadab juhised, kuid kustutustööd jätkuvad, sest ükski operatiivne süsteem ei kasuta säilitamiskohustuse staatust.
Viies on audititõendus tagantjärele. Meeskonnad rekonstrueerivad kustutamise ja säilitamise tõendusmaterjali käsitsi, tekitades ebajärjepidevust ja välditavat kahtlust.
Kuues on varukoopiate kaudu taaselustamine. Tootmiskeskkonnast kustutatud andmed ilmuvad taastamise või testimise käigus uuesti, sest varukoopiate säilitamise ja puhastamise loogikat ei olnud kunagi andmete säilitamise poliitikaga kooskõlastatud.
Iga tõrge on välditav, kui klassifitseerimine, register, säilitamine, pilvejuhtimine, kustutamine ja tõendusmaterjal kavandatakse ühe elutsüklina.
Clarysec andmete elutsükli juhtimise toimimismudel
Clarysec mudel on lihtne: kehtesta elutsükli kontrollimeetmete selgroog ja seo sellega regulatiivsed kohustused ning tõendusmaterjal.
Kontrollimeetmete selgroog hõlmab järgmist:
- Varade ja andmete register
- Omandiõigus ja eesmärk
- Klassifitseerimine ja märgistamine
- Õiguslik alus ja töötlemise eesmärk
- Säilitamisregister
- Õiguslik säilitamiskohustus ja kustutamise peatamine
- Pilve- ja tarnijalepingute elutsükli klauslid
- Juurdepääsukontroll ja privilegeeritud juurdepääsu haldus
- Varunduse ja arhiivi reeglid
- Turvaline kustutamine ja kõrvaldamisregister
- Logimine, seire ja intsidendi tõendusmaterjal
- Perioodiline läbivaatamine ja riskikäsitluse uuendused
Zenith Blueprint annab rakendamise tegevuskava kontrollimeetmete rakendamise sammude kaudu registri, klassifitseerimise, pilvejuhtimise ja teabe kustutamise jaoks. Zenith Controls annab ristvastavuse juhendi, mis näitab, kuidas ISO/IEC 27002:2022 kontrollimeetmed seostuvad GDPR-i, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 ja ISO 22301-ga. Clarysec poliitikad annavad operatiivsed klauslid, mida meeskonnad saavad kohe rakendada.
Elutsükli juhtimine ei saa elada ainult privaatsus-, turbe- või IT-funktsioonis. See peab olema ühine juhtimissüsteem.
Kui sinu organisatsioon ei suuda vastata, kus reguleeritud andmed paiknevad, kes neid omab, kui kaua neid säilitatakse, mis takistab kustutamist õigusliku säilitamiskohustuse ajal, kuidas SaaS-i andmed eemaldatakse ja milline tõendusmaterjal kõrvaldamist tõendab, on nüüd aeg see korda teha.
Alusta ühest kõrge riskiga andmevoost. Kasuta Zenith Blueprint: audiitori 30-sammuline tegevuskava, et luua registri ja klassifitseerimise alus. Kasuta Zenith Controls: ristvastavuse juhend, et kaardistada kirjete kaitse, privaatsus ja isikut tuvastava teabe kaitse ning teabe kustutamine GDPR-i, NIS2, DORA, NIST ja COBIT lõikes. Seejärel rakenda asjakohased Clarysec poliitikad, sealhulgas Andmete klassifitseerimise ja märgistamise poliitika, Andmete säilitamise ja kõrvaldamise poliitika, Pilveteenuste kasutamise poliitika ning nende VKE-vasted, kui see on asjakohane.
Praktiline eesmärk ei ole pimesi vähem andmeid säilitada. Eesmärk on säilitada õigeid andmeid, õigel põhjusel, õigete kontrollimeetmete all, õige aja jooksul ja tõendusmaterjaliga, mis peab vastu klientide, regulaatorite, audiitorite ja juhatuse kontrollile.
Laadi alla Clarysec poliitikakomplektid, kaardista oma kontrollimeetmed Zenith Controls abil või kasuta Zenith Blueprint juhendit, et teha oma esimene elutsükli kontrollisprint enne, kui järgmine kustutamistaotlus muutub auditileiuks.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


