⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27001 andmete elutsükli juhtimine 2026. aastaks

Igor Petreski
15 min read
ISO 27001 andmete elutsükli juhtimise skeem GDPR-i, NIS2 ja DORA jaoks

Maria, kiiresti kasvava finantstehnoloogia ettevõtte infoturbejuht (CISO), koges reede pärastlõunat, mis muudab nõuetelevastavuse lünga juhatuse tasandi probleemiks.

Ettevõte oli just laienenud uutele EL-i turgudele. Käive kasvas, klientide liitumine kiirenes ja uusi SaaS-tööriistu lisandus iga nädal. Siis saabus peaaegu korraga kolm sõnumit.

Õigusosakond hoiatas, et andmekaitseasutused karmistavad GDPR-i säilitamise piirangu jõustamist. Nõuetelevastavuse üksus tuletas meelde, et ettevõtte DORA IKT-riski kohustused on nüüd tegelik operatiivne nõue. Juhatus küsis, kas organisatsiooni NIS2 riskikokkupuude, sealhulgas tarnija- ja küberhügieeninõuded, on kontrolli all.

Seejärel taotles klient oma konto ja kõigi sellega seotud isikuandmete kustutamist.

Lihtsast taotlusest sai valdkonnaülene eskalatsioon. Õigusosakond ütles, et mõnda kirjet võib olla vaja lepingulise vaidluse jaoks. Finantsosakond ütles, et seadusest tulenevaid kirjeid tuleb säilitada. Tooteüksus kinnitas, et kliendi andmed on tootmisandmebaasis, analüütikaplatvormil, tugipiletites, objektisalvestuses, Kubernetes logides, andmebaasitõmmistes ja kolmanda osapoole kliendiedu tööriistas. Pilveinsenerid küsisid, millised varukoopiad neid andmeid sisaldavad. Andmekaitsespetsialist (DPO) küsis, kas mõnda koopiat töödeldakse endiselt väljaspool EL-i. Maria küsis tõendusmaterjali.

Lõpuks ütles keegi lause, mis tõi tegeliku probleemi nähtavale:

„Meil ei ole ühte kohta, kus see elutsükkel oleks nähtav.“

See on 2026. aasta andmete elutsükli juhtimise probleem. See ei ole ainult andmete säilitamine. See on klassifitseerimine, omandiõigus, õiguslik alus, juurdepääs, asukoht, replikatsioon, varukoopiate säilitamine, õiguslik säilitamiskohustus, pilveteenusest väljumine, tarnijapoolne kustutamine, arhiivide läbivaatamine, intsidendi tõendusmaterjal ja õiguslikult kaitstav kõrvaldamine.

VKE-de, finantstehnoloogia ettevõtete, hallatud teenusepakkujate, pilvepõhiste ettevõtete ja reguleeritud organisatsioonide puhul ei seisne risk enam selles, et andmeid ei ole. Risk seisneb selles, et andmed on kõikjal, dubleeritud, aegunud, liiga ulatuslike õigustega, alaklassifitseeritud ja nende kustutamist on võimatu tõendada.

Küps ISO 27001 andmete elutsükli juhtimise programm muudab sellise eskalatsiooni kontrollitud töövooks.

Miks andmete elutsükli juhtimine 2026. aastal muutus

GDPR-i, NIS2 ja DORA-t käsitletakse sageli kolme eraldi nõuetelevastavuse kontrollnimekirjana. See on vale toimimismudel. Need on sama ärinõude erinevad regulatiivsed väljendused: tunne oma andmeid, kaitse neid riskipõhiselt, säilita neid õigel põhjusel ja tõenda, mis nendega juhtus.

GDPR Article 5 nõuab, et isikuandmeid töödeldaks seaduslikult, õiglaselt ja läbipaistvalt, neid kogutaks kindlaksmääratud eesmärkidel, piirataks vajalikuga, hoitaks täpsena, säilitataks ainult nii kaua kui vaja ning kaitstaks loata või ebaseadusliku töötlemise, juhusliku kaotsimineku, hävimise või kahjustumise eest. Article 5(2) lisab vastutuse põhimõtte: vastutav töötleja peab suutma tõendada nõuete täitmist. Seetõttu ei ole GDPR-i säilitamisnõuete juhtimine tabelarvutuse harjutus. See nõuab operatiivset tõendusmaterjali.

NIS2 muudab küberturbe juhtorgani vastutusalaks. Article 20 sätestab juhtorganitele juhtimisootused, samas kui Article 21 nõuab asjakohaseid ja proportsionaalseid tehnilisi, operatiivseid ja organisatsioonilisi meetmeid. Need hõlmavad riskianalüüsi, infosüsteemide turbepoliitikaid, intsidentide käsitlemist, talitluspidevust, tarneahela turvalisust, turvalist arendust, tõhususe hindamist, küberhügieeni, koolitust, krüptograafiat, juurdepääsukontrolli ja varahaldust. Tundmatud või aegunud andmed ei ole ainult privaatsusprobleem. Need on ründepinna probleem.

DORA muudab IKT-riski juhtimise, talitluspidevuse ja IKT-ga seotud kolmanda osapoole riski finantsettevõtjate jaoks otse jõustatavaks. Articles 5 ja 6 panevad vastutuse juhtorganile ning nõuavad dokumenteeritud IKT-riski juhtimise raamistikku. DORA eeldab ka, et finantsettevõtjad kaitsevad andmete käideldavust, autentsust, terviklust ja konfidentsiaalsust, hoiavad töös intsidentide käsitlemise võimekust, testivad digitaalse tegevuskerksuse taset ja juhivad IKT kolmandate osapoolte sõltuvusi.

DORA toimib üldjuhul finantsettevõtjate kattuvate operatiivsete küberturbe kohustuste sektoripõhise raamistikuna, samas kui NIS2 jääb oluliseks laiema ökosüsteemi jaoks, sealhulgas pilveteenuse osutajate, hallatud teenusepakkujate ja paljude digitaristu organisatsioonide puhul. See on oluline, sest finantstehnoloogia ettevõte võib olla otseselt DORA kohaldamisalas, samas kui tema SaaS- või hallatud teenusepakkuja võib kuuluda NIS2 perimeetrisse.

ISO/IEC 27001:2022 on juhtimissüsteem, mis suudab need kohustused kokku siduda. Punktid 4.1–4.4 nõuavad, et organisatsioon mõistaks oma konteksti, huvitatud osapooli, õiguslikke ja lepingulisi nõudeid ning ISMS-i kohaldamisala. Punktid 5.1–5.3 nõuavad eestvedamist, rolle ja vastutusi. Punktid 6.1.2 ja 6.1.3 nõuavad infoturbe riskihindamist, riskikäsitlust, kontrollimeetmete valikut, võrdlust Lisa A-ga ja säilitatavat dokumenteeritud teavet.

See struktuur on põhjus, miks ISO 27001 ei ole „veel üks kontrollnimekiri“. See on andmete elutsükli juhtimise toimimissüsteem.

Elutsükli mudel: seitse küsimust, millele iga andmete omanik peab vastama

Praktiline andmete elutsükli juhtimise mudel peab vastama iga olulise andmekategooria kohta seitsmele küsimusele:

  1. Mis andmed need on?
  2. Miks me neid töötleme?
  3. Kellele need kuuluvad?
  4. Kui tundlikud need on?
  5. Kus need paiknevad ja kuhu neid replitseeritakse?
  6. Kui kaua tuleb neid säilitada või millal tuleb kustutamine peatada?
  7. Kuidas me neid kaitseme, läbi vaatame, kustutame ja seda tõendame?

Clarysec lähenemine seob need küsimused ISO 27001 kontrollimeetmete ja operatiivse tõendusmaterjaliga. Dokumendis Zenith Blueprint: audiitori 30-sammuline tegevuskava käsitleb kontrollimeetmete rakendamise etapp varade registrit ja klassifitseerimist operatiivse alusena, mitte paberitööna. 22. samm selgitab, et register peaks hõlmama füüsilisi varasid, digitaalseid varasid, loogilisi varasid, teenustega seotud varasid ning inimesi vastutuste, juurdepääsu ja kokkupuute mõttes.

Zenith Blueprint ütleb:

„Igal varal peab olema määratud omanik – mitte seda kasutav isik, vaid isik, kes vastutab selle kasutamise, kaitse ja elutsükli eest.“

See lause on pöördepunkt. Andmete elutsükli juhtimine ebaõnnestub, kui omandiõigus määratakse „IT-le“ või „ärile“. See toimib siis, kui nimeline vastutav omanik saab kinnitada klassifitseerimise, säilitamise, juurdepääsu, õigusliku säilitamiskohustuse otsused, arhiivi läbivaatamise ja kustutamise tõendusmaterjali.

Clarysec Varahalduse poliitika - VKE tugevdab sama distsipliini:

„Omandiõigus, eesmärk, juurdepääsuõigused ja uuendamise tähtajad tuleb dokumenteerida.“

See nõue on esitatud Varahalduse poliitika - VKE jaotises „Poliitika rakendamise nõuded“, punktis 6.6.2. Ilma omandiõiguse ja eesmärgita muutub säilitamine oletamiseks ning kustutamine ohtlikuks.

Klassifitseerimine on esimene säilitamise kontrollimeede

Paljud organisatsioonid püüavad kehtestada säilitustähtaegu enne usaldusväärset klassifitseerimist. See tavaliselt ei õnnestu.

Kui klienditoe eksport, personalidokument, tehingukirje või rakenduselogi ei ole klassifitseeritud, ei saa organisatsioon järjepidevalt otsustada, kellel peaks sellele olema juurdepääs, kus seda võib säilitada, kas seda võib kasutada testimisel, kui tugevalt tuleb see krüptida, kas see vajab õigusliku säilitamiskohustuse kaitset või kuidas see tuleb kustutada.

Clarysec Andmete klassifitseerimise ja märgistamise poliitika - VKE ütleb otse:

„Kõik dokumendid, failid ja süsteemid tuleb klassifitseerida kohe nende loomisel või vastuvõtmisel.“

See on esitatud Andmete klassifitseerimise ja märgistamise poliitika - VKE jaotises „Poliitika rakendamise nõuded“, punktis 6.1.1.

Ettevõtte taseme Andmete klassifitseerimise ja märgistamise poliitika seob klassifitseerimise kogu käitlemisahelaga:

„Kogu teabe andmete käitlemine, edastamine, juurdepääs, säilitamine ja kõrvaldamine peab vastama selle klassifikatsioonitasemele. Vähemalt:“

See on esitatud Andmete klassifitseerimise ja märgistamise poliitika jaotises „Poliitika rakendamise nõuded“, punktis 6.3.1.

Zenith Blueprint lisab rakendusjuhised ISO/IEC 27002:2022 kontrollimeetmele 5.12, teabe klassifitseerimine. Klassifitseerimisskeem peaks määratlema tasemed, nagu avalik, sisekasutuseks, konfidentsiaalne ja piiratud, hõlmama kriteeriume, mis põhinevad loata juurdepääsust, kaotsiminekust või muutmisest tekkival kahjul, kehtima kõigi teabevormide suhtes ning jääma sõltumatuks salvestusvormingust või asukohast.

Lihtsalt öeldes järgib klassifikatsioon sisu, mitte salvestuskohta.

Piiratud andmestik ei muutu madalama riskiga andmestikuks seetõttu, et see liikus andmebaasist SaaS-analüütikatööriista. Õigusliku säilitamiskohustuse all olev kirje ei kaota oma staatust seetõttu, et see eksporditi CSV-faili. Isikuandmed ei lakka olemast reguleeritud seetõttu, et need ilmuvad logisõnumis.

Klassifikatsioon peab muutuma metaandmeteks vararegistris, säilitamisregistris, andmekaardil, juurdepääsuõiguste läbivaatamisel, pilveteenuse kasutuselevõtu kontrollnimekirjas ja kõrvaldamise kirjes.

ISO 27001 kontrollimeetmete selgroog elutsükli juhtimiseks

Kõige tõhusamatel andmete elutsükli programmidel on kontrollimeetmete selgroog. See selgroog seob ISO/IEC 27002:2022 kontrollimeetmed operatiivse tõendusmaterjaliga.

Clarysec Zenith Controls: ristvastavuse juhend annab selle töö jaoks ristvastavuse juhendi. Andmete elutsükli juhtimisel on kesksel kohal kolm kontrollimeedet: 5.33 kirjete kaitse, 5.34 privaatsus ja isikut tuvastava teabe kaitse ning 8.10 teabe kustutamine.

Zenith Controls kirjeldab ISO/IEC 27002:2022 kontrollimeedet 5.33, kirjete kaitse, ennetavate kontrolliatribuutide kaudu, mis toetavad konfidentsiaalsust, terviklust ja käideldavust, koos operatiivsete võimekustega õigus- ja vastavusvaldkonnas, varahalduses ning teabekaitses. See seostub varunduse, klassifitseerimise, seadmete turvalise kõrvaldamise, õiguslike ja regulatiivsete nõuete, poliitikatele vastavuse, juurdepääsukontrolli ja intsidentidele reageerimisega.

Kontrollimeede 5.34, privaatsus ja isikut tuvastava teabe kaitse, toetab konfidentsiaalsust, terviklust ja käideldavust. Zenith Controls seob selle varade registri, andmete maskeerimise, pilveturbe, klassifitseerimise, teabe edastamise, juurdepääsukontrolli, identiteedihalduse ning projektide ja muudatuste turbeülevaatusega.

Kontrollimeede 8.10, teabe kustutamine, on ennetav ja keskendub konfidentsiaalsusele. Zenith Controls seob selle märgistamise, teabe edastamise, intellektuaalomandi, privilegeeritud juurdepääsu, andmete maskeerimise, andmelekkekaitse, kirjete kaitse, konfiguratsioonihalduse ning poliitikatele ja standarditele vastavusega.

Koos loovad need kontrollimeetmed elutsükli ahela.

Elutsükli etappPeamine ISO/IEC 27002:2022 kontrollifookusMida organisatsioon peab tõendama
Andmete loomine või vastuvõtmine5.9 register, 5.12 klassifitseerimineAndmed on tuvastatud, klassifitseeritud ja neile on määratud vastutav omanik
Andmete kasutamine ja jagamine5.14 teabe edastamine, 5.15 juurdepääsukontroll, 5.16 identiteedihaldusJuurdepääs ja edastus vastavad tundlikkusele, rollile ja eesmärgile
Andmete säilitamine ja arhiveerimine5.33 kirjete kaitse, 8.13 teabe varundusKirjed on kaitstud, taastatavad ja tervikluskontrolliga
Isikut tuvastava teabe töötlemine5.34 privaatsus ja isikut tuvastava teabe kaitseIsikut tuvastav teave on minimeeritud, kaitstud ja juhitud seadusliku eesmärgi alusel
Pilveteenuste ja SaaS-i kasutamine5.23 pilveteenused, 5.19 tarnijasuhtedTeenuseosutaja kontrollimeetmed, asukohad, lepingud ja kustutamiskohustused on teada
Säilitamine või kustutamise peatamine5.31 õigusnõuded, 5.33 kirjete kaitseSäilitustähtaegu ja õiguslikke säilitamiskohustusi rakendatakse
Kustutamine või kõrvaldamine8.10 teabe kustutamine, 7.14 seadmete turvaline kõrvaldamine või taaskasutusKustutamine on turvaline, täielik, logitud ja verifitseeritud

See tabel ei ole mõeldud ainult audiitoritele. See on toimimismudel infoturbejuhtidele, andmekaitsespetsialistidele, vastavusjuhtidele ja ärivaldkonna omanikele, kes vajavad ühtset juhtimiskeelt privaatsuse, küberturbe ja vastupidavuse jaoks.

Loo säilitamisregister enne kustutusprotsessi

Kustutusprotsess ilma säilitamisregistrita on ohtlik. See võib eemaldada kirjed, mida tuleb säilitada, jätta kustutamata andmed, mis tuleks kustutada, või ebaõnnestuda operatiivse kustutamise ja õigusliku säilitamiskohustuse alusel kustutamise peatamise eristamisel.

Clarysec Andmete säilitamise ja turvalise kõrvaldamise poliitika - VKE seab lähtealuse:

„Säilitamisregister luuakse ja seda hallatakse; see loetleb peamised kirjete kategooriad, õigusnõuded ja määratud säilitustähtajad.“

See on esitatud Andmete säilitamise ja turvalise kõrvaldamise poliitika - VKE jaotises „Juhtimisnõuded“, punktis 5.1.1.

Ettevõtte taseme programmide puhul määratleb Clarysec Andmete säilitamise ja kõrvaldamise poliitika eesmärgi:

„Kehtestada ja rakendada järjepidevad säilitustähtajad, mis põhinevad teabe klassifikatsioonil, vara tüübil, kohaldatavatel õigusaktidel ja riskikokkupuutel.“

See on esitatud Andmete säilitamise ja kõrvaldamise poliitika jaotises „Eesmärgid“, punktis 3.3.

Kasutatav säilitamisregister peab ühendama õiguslikud, operatiivsed, turbe- ja pilvekeskkonna tegelikkused.

Säilitamisregistri väliMiks see on oluline
KirjekategooriaRühmitab andmed elutsüklipõhistesse klassidesse, nagu personal, kliendiandmed, turbelogid või finantskirjed
Äriline omanikMäärab vastutuse säilitamis- ja kustutamisotsuste eest
Süsteem või repositooriumTuvastab, kus autoriteetne kirje paikneb
Koopiad ja allavoolu süsteemidHõlmab analüütikatööriistu, SaaS-eksporte, logisid, andmeladusid ja varukoopiaid
KlassifikatsioonMäärab kaitse, juurdepääsu ja kustutamise ranguse
Isikut tuvastava teabe või eriliigiliste andmete tunnusToetab GDPR-i, DPIA ja privaatsuskontrollide otsuseid
Õiguslik alus või töötlemise eesmärkSeob säilitamise GDPR-i vastutuse põhimõttega
SäilitustähtaegMääratleb tavapärase elutsükli kestuse
Õigusliku säilitamiskohustuse staatusVäldib sobimatut hävitamist
KustutusmeetodMääratleb turvalise kustutamise, krüptograafilise kustutamise, anonüümimise või füüsilise hävitamise
Tõendusmaterjali asukohtViitab kõrvaldamislogidele, piletitele, sertifikaatidele või automaatsetele aruannetele
Läbivaatamise sagedusVäldib aegunud tähtaegu ja arhiivide triivi

Väikese finantstehnoloogia ettevõtte säilitamisregister võib sisaldada järgmist:

KirjetüüpKlassifikatsioonSäilitustähtaegÕiguslik alus või põhjendusKõrvaldamismeetod
Kliendi KYC-dokumendidKonfidentsiaalne isikut tuvastav teave5 aastat pärast konto sulgemistAMLD Article 40 säilitamise eeldusKrüptograafiline kustutamine
Süsteemi auditilogidKonfidentsiaalneJooksev 12 kuudIKT-risk, intsidendi uurimine ja DORA tõendusmaterjalTurvaline ülekirjutamine või hallatud logide aegumine
Turundusnõusolekute kirjedSisekasutuseks mõeldud isikut tuvastav teaveKehtiv nõusolek pluss 1 aastaGDPR Article 7 nõusoleku tõendusmaterjalTavaline kustutamine koos auditijäljega
Õigusliku säilitamiskohustuse all olevad dokumendidErinevKuni säilitamiskohustuse lõpetamiseniÕiguslik, uurimise või auditi säilitamisvajadusKõrvaldamine ei ole lubatud

Oluline on, et säilitamine peab olema riskipõhine ja tõendusmaterjaliga toetatud. GDPR-i säilitamise piirangu põhimõte nõuab, et isikuandmeid ei säilitataks kauem kui vajalik, kuid võimaldab säilitamist ka siis, kui selleks on seaduslik kohustus või õigustatud vajadus. NIS2 eeldab varahaldust, juurdepääsukontrolli ja küberhügieeni. DORA eeldab dokumenteeritud IKT-riski juhtimist ja talitluspidevuse distsipliini. Säilitamisregister on koht, kus need kohustused muutuvad otsusteks.

Õiguslik säilitamiskohustus tuleb tehniliselt sisse ehitada, mitte e-kirjaga edastada

Küps elutsükli programm peab kustutama andmed, kui neid enam vaja ei ole, kuid ei tohi kustutada kirjeid, mis on õigusliku säilitamiskohustuse, uurimise või auditi säilitamisvajaduse all.

Andmete säilitamise ja turvalise kõrvaldamise poliitika - VKE ütleb selgelt:

„Ühtegi kirjet, mille suhtes kehtib õiguslik säilitamiskohustus ja kustutamise peatamine, ei tohi hävitada ega muuta, isegi kui selle säilitustähtaeg on möödunud.“

See on esitatud Andmete säilitamise ja turvalise kõrvaldamise poliitika - VKE jaotises „Poliitika rakendamise nõuded“, punktis 6.3.4.

Ettevõtte taseme Andmete säilitamise ja kõrvaldamise poliitika rakendab sama juhtimispõhimõtet:

„Kui väljastatakse õiguslik säilitamiskohustus ja kustutamise peatamine (nt pooleliolev kohtuvaidlus, uurimine või audit), tuleb muidu hävitamisele kuuluvad andmed säilitada kauem kui nende tavapärane säilitustähtaeg.“

See on esitatud Andmete säilitamise ja kõrvaldamise poliitika jaotises „Poliitika rakendamise nõuded“, punktis 6.4.1.

Õiguslik säilitamiskohustus ei tohiks olla e-kiri, mis võib või ei pruugi süsteemiadministraatoriteni jõuda. See peab olema säilitamisregistri staatus, mis on seotud süsteemide, kirjete kategooriate, andmete valdajate ja kustutusautomaatikaga.

Õiguslikult kaitstav õigusliku säilitamiskohustuse töövoog hõlmab järgmist:

  • Algatuspõhjus, näiteks kohtuvaidlus, regulatiivne päring, turbeintsident, audit või sisejuurdlus
  • Säilitamiskohustuse omanik, tavaliselt õigus- või vastavusfunktsioon
  • Mõjutatud kirjete kategooriad, süsteemid ja andmevaldajad
  • Kustutustööde, varukoopiate aegumise ja arhiivi puhastamise peatamise juhised
  • Juurdepääsupiirangud tervikluse säilitamiseks
  • Säilitamiskohustuse perioodiline läbivaatamine
  • Vabastamise heakskiit ja dokumenteeritud naasmine tavapärase säilitamise juurde
  • Tõendusmaterjal selle kohta, mida säilitati, kelle poolt ja millal

See on eriti oluline intsidentidele reageerimise ajal. Logid, tõmmised, ekspordid ja kommunikatsioonid võivad vajada säilitamist isegi siis, kui tavapärane säilitustähtaeg on möödunud. Kustutamine peab olema piisavalt kontrollitud, et seda oleks võimalik peatada, põhjendada ja jätkata.

Pilvekeskkonna ja SaaS-i kustutamine on koht, kus elutsükli juhtimine katkeb

  1. aastal ei kaota enamik organisatsioone elutsükli kontrolli oma põhiandmebaasis. Nad kaotavad selle pilveobjektihoidla konteinerites, SaaS-eksportides, tugiplatvormidel, CRM-i manustes, koostööaladel, API-logides, andmeladudes, tõmmistes ja varundushoidlates.

Zenith Blueprint kontrollimeetmete rakendamise etapi 23. samm, mis käsitleb ISO/IEC 27002:2022 kontrollimeedet 5.23, pilveteenuste kasutamise infoturvet, hoiatab, et pilveteenuse osutajad turvavad taristu, kuid klient jääb vastutavaks andmete, konfiguratsioonide, juurdepääsupoliitikate ja intsidentidele reageerimise valmisoleku eest. Väärkonfigureeritud objektisalvestuse konteinerid, avalikud juhtpaneelid ja ülemäärased pilve IAM-õigused on juhtimise, mitte teenuseosutaja tõrked.

Samuti märgib see, et pilveteenuste kasutamist tuleb käsitleda ISMS-i osana. Organisatsioonid peavad klassifitseerima pilveteenused, mõistma neis töödeldavaid või säilitatavaid andmeid, hindama teenuseosutaja turbeolekut, kehtestama lepingutingimused ning juhtima muudatusi või kohaldamisala laienemist.

Clarysec Pilveteenuste kasutamise poliitika - VKE tõlgib selle väljumisprotsessi nõueteks:

„Turvalise kustutamise protseduuride kinnitamine enne konto sulgemist“

See on esitatud Pilveteenuste kasutamise poliitika - VKE jaotises „Poliitika rakendamise nõuded“, punktis 6.3.5.

Ettevõtte taseme Pilveteenuste kasutamise poliitika nõuab juhtimist järgmise üle:

„Andmete omandiõigus ning tagastamine või kustutamine lepingu lõpetamisel“

See on esitatud Pilveteenuste kasutamise poliitika jaotises „Juhtimisnõuded“, punktis 5.4.1.

DORA-ga reguleeritud finantsettevõtjate jaoks ei ole see valikuline hügieenimeede. DORA Article 28 nõuab IKT-ga seotud kolmanda osapoole riski juhtimist, IKT lepinguliste kokkulepete registrit, lepingueelset hoolsuskontrolli, kontsentratsiooniriski arvestamist, auditi- ja juurdepääsuõigusi, lõpetamisõigusi ning väljumisstrateegiaid IKT-teenustele, mis toetavad kriitilisi või olulisi funktsioone. Article 30 nõuab lepingutingimusi, mis hõlmavad teenuste kirjeldusi, töötlemis- ja säilitamiskohti, käideldavuse, autentsuse, tervikluse ja konfidentsiaalsuse kaitset, andmetele juurdepääsu, taastamist, tagastamist, intsidendiabi ja üleminekutuge.

NIS2 subjektide puhul peavad tarnijaotsused arvestama tarneahela küberturvet ning toodete ja teenuste haavatavusi ja vastupidavust. Seetõttu peab andmete elutsükli juhtimine laienema tarnijatele ega tohi lõppeda hanke heakskiiduga.

Ühenädalane sprint elutsükli kontrollipaketi loomiseks

Ära alusta katsega kaardistada ettevõtte iga süsteem. Alusta ühest kõrge riskiga andmevoost ja loo korduskasutatav kontrollipakett.

1. päev: vali üks kõrge riskiga andmevoog

Vali sisuline andmevoog, näiteks klientide liitumine, töötaja lahkumisprotsess, maksevaidluste käsitlemine, tugipiletite haldamine või turbelogimine.

Finantstehnoloogia ettevõtte jaoks on klientide liitumine tugev kandidaat, sest see võib hõlmata isikut tõendavaid dokumente, isikut tuvastavat teavet, tehingukirjeid, pettuse indikaatoreid, kolmandatest osapooltest kontrolliteenuse pakkujaid, pilvesalvestust, tugijuurdepääsu ja regulatiivset säilitamist.

2. päev: loo väike varade ja andmete register

Kasuta Zenith Blueprint kontrollimeetmete rakendamise etapi 22. sammu, ISO/IEC 27002:2022 kontrollimeedet 5.9, et hõlmata füüsilised, digitaalsed, loogilised, teenustega seotud ja vastutuspõhised varad.

Dokumenteeri kogutavad andmekategooriad, registrisüsteemid, koopiaid saavad SaaS-platvormid, rakendusliidesed, integratsioonid, kasutajarollid, kõrgendatud õigustega rollid, varukoopiate asukohad, arhiivide asukohad, andmete omanik, süsteemiomanik, klassifikatsioon, isikut tuvastava teabe tunnused ja tarnijasõltuvused.

Eesmärk ei ole täiuslikkus. Eesmärk on tuua nähtavale varjatud replikatsioonipunktid.

3. päev: rakenda klassifitseerimise ja juurdepääsu loogikat

Rakenda Andmete klassifitseerimise ja märgistamise poliitikat ning klassifitseeri iga andmekategooria. Seejärel kontrolli, kas juurdepääsuõigused vastavad klassifikatsioonile.

Piiratud kliendi isikut tõendavad dokumendid ei tohiks olla tugivahendite kaudu laialdaselt ligipääsetavad. Identifikaatoreid sisaldavaid turbeloge ei tohiks juhuslikult eksportida hallamata arvutustabelitesse. Juurdepääs peab vastama rollile, eesmärgile, heakskiidule ja läbivaatamise tõendusmaterjalile.

4. päev: loo säilitamise ja õigusliku säilitamiskohustuse kirjed

Kasuta Andmete säilitamise ja kõrvaldamise poliitikat ning Andmete säilitamise ja turvalise kõrvaldamise poliitika - VKE dokumenti, et luua säilitamiskirjed iga kirjekategooria kohta. Lisa õiguslik alus, ärieesmärk, õigusnõue, säilitustähtaeg, kustutusmeetod ja õigusliku säilitamiskohustuse staatus.

Kui on aktiivne vaidlus, intsident või uurimine, märgi kustutamise peatamine ja registreeri kinnitaja.

5. päev: verifitseeri pilvekeskkonna ja tarnija kustutamine

Kasuta Pilveteenuste kasutamise poliitikat ja Pilveteenuste kasutamise poliitika - VKE dokumenti, et kontrollida kõiki voos olevaid pilve- või SaaS-teenuseosutajaid.

Kinnita andmete omandiõiguse tingimused, tagastamine või kustutamine lepingu lõpetamisel, kustutamise tähtajad, varukoopiate kustutamise käitumine, alltöötlejate mõjud, kustutamise tõendusmaterjal ja intsidendiabi kohustused.

DORA keskkondades uuenda IKT kolmandate osapoolte registrit ja väljumisplaani. NIS2 keskkondades dokumenteeri tarnijariskide kaalutlused ja küberhügieeni sõltuvused.

6. päev: määratle tõendusmaterjal ja seire

Tõendusmaterjali ei tohiks luua pärast auditipäringut. Määratle see protsessi kavandamisel.

Andmete säilitamise ja kõrvaldamise poliitika nõuab, et kõrvaldamine oleks:

„Logitud kõrvaldamisregistris, sealhulgas vara ID, klassifikatsioon, meetod ja operaator“

See on esitatud Andmete säilitamise ja kõrvaldamise poliitika jaotises „Poliitika rakendamise nõuded“, punktis 6.5.3.2.

Tugev tõendusmaterjali pakett hõlmab säilitamisregistri kirjeid, juurdepääsuõiguste läbivaatamise tulemusi, kustutuspileteid, kõrvaldamisregistri logisid, pilvekeskkonna kustutuskinnitusi, õigusliku säilitamiskohustuse heakskiite, varukoopiate säilitamise seadeid, tarnijalepingute klausleid ja arhiivi läbivaatamise kirjeid.

7. päev: uuenda riske ja kohaldatavusavaldust

Uuenda ISO 27001 riskiregistrit ja kohaldatavusavaldust. Kui elutsükli läbivaatamine tuvastas hallamata SaaS-eksporte, tähtajatut varukoopiate säilitamist, ülemäärast juurdepääsu, ebaselgeid kustutamistingimusi või puuduvat omandiõigust, on need riskid, mis vajavad käsitlemist.

See ühenädalane sprint loob korduskasutatava elutsükli kontrollipaketi. Korda seda järgmise andmevoo ja seejärel järgmise puhul.

Ristvastavuse kaardistus: üks elutsükli programm, mitu kohustust

ISO 27001 andmete elutsükli juhtimise väärtus seisneb selles, et sama tõendusmaterjal saab toetada privaatsuse, küberhügieeni, IKT-riski ja auditi ootusi.

Kohustuse valdkondElutsükli juhtimise panus
GDPRToetab õiguslikku alust, andmete minimaalsust, säilitamise piirangut, terviklust ja konfidentsiaalsust, kustutamistaotluste käsitlemist ning vastutuse põhimõtte tõendusmaterjali
NIS2Toetab riskianalüüsi, turbepoliitikaid, küberhügieeni, varahaldust, juurdepääsukontrolli, tarnijate turvet, talitluspidevust ja intsidentideks valmisolekut
DORAToetab IKT-riski juhtimist, andmete konfidentsiaalsust ja terviklust, intsidendikirjeid, vastupidavuse testimist, kolmandate osapoolte registreid, väljumisplaneerimist ja lepingulisi kontrollimeetmeid
NIST CSF 2.0Toetab GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND ja RECOVER tulemusi profiilide, andmeregistrite, juurdepääsuhalduse, seire ja taastamise kaudu
COBIT 2019Toetab kirjete, riski, operatsioonide, puhkeolekus oleva teabe, privaatsuse ja vastavuse seire juhtimist

NIST CSF 2.0 on kasulik juhtkonnaga suhtlemisel, sest selle GOVERN funktsioon eeldab, et õiguslikke, regulatiivseid, lepingulisi ja privaatsuskohustusi mõistetakse ja juhitakse, riskivalmidus on kehtestatud, juhtkonna vastutus on selge, poliitikaid rakendatakse ning tulemusi vaadatakse läbi. Selle varahalduse tulemused nõuavad riistvara, tarkvara, süsteemide, teenuste ja andmete registreid ning elutsükli haldust.

COBIT 2019 lisab juhtimiskeele juhatustele ja auditikomiteedele. Zenith Controls vastendab kirjete kaitse COBIT protsessidega, nagu varukoopiate ja taastamise haldamine, puhkeolekus oleva teabe turbe haldamine ja kirjete haldamine. See vastendab privaatsuse ja isikut tuvastava teabe kaitse privaatsuse, teabekaitse ja privaatsusprogrammi juhtimisega. See vastendab teabe kustutamise riski- ja operatsioonieesmärkidega, kinnitades, et kustutamine on juhitud protsess, mitte vajaduspõhine koristusülesanne.

Mida audiitorid tegelikult testivad

Elutsükli juhtimise programm on usaldusväärne ainult siis, kui see peab audititestimisele vastu.

ISO/IEC 27001:2022 audiitor alustab kohaldamisalast, huvitatud osapoolte nõuetest, riskidest, kohaldatavusavaldusest, dokumenteeritud teabest ja operatiivsete kontrollimeetmete tõendusmaterjalist. Elutsükli juhtimise puhul tuleb eeldada valimipõhist kontrolli. Audiitor võib valida lepingu, personalikirje, logikogumi või finantskirje ning jälgida seda läbi loomise, säilitamise, varundamise, juurdepääsu ja kõrvaldamise.

Kasutades Zenith Controls auditi vaadet kirjete kaitse kohta, kontrollivad audiitorid, kas kohaldamisalas olevad kirjed on tuvastatud, kas säilitustähtajad on olemas, kuidas kirjeid säilitatakse, kuidas juurdepääsu kontrollitakse ja kuidas terviklust kaitstakse.

Teabe kustutamise puhul selgitab Zenith Controls, et audiitorid vaatavad läbi säilitamis- ja kustutamispoliitikad, kustutusmeetodid, vastutused, kustutamislogid, auditijäljed, andmekandjate hävitamise sertifikaadid ja puhastustööriistade tõendusmaterjali. Samuti kontrollivad nad, kas varukoopiad ja arhiivid on hõlmatud.

Privaatsuse või isikut tuvastava teabe audiitor vaatab läbi privaatsuspoliitikad, andmeregistrid, DPIA-d või PIA-d, koolituslogid ning tehnilised meetmed, nagu krüptimine puhkeolekus ja edastamisel. Ta võib võtta valimisse andmesubjekti taotluse, kinnitada, kus asjakohased andmed paiknevad, verifitseerida, kas kustutamist või piirangut rakendati, ning kontrollida, et erandid, näiteks õiguslik säilitamiskohustus, on põhjendatud.

NIST-põhine hindaja võib uurida kooskõla NIST CSF tulemustega ja tehnilisi kontrollimeetmeid, nagu NIST SP 800-53 AU-11 auditikirjete säilitamine, ning NIST SP 800-88 alusel kujundatud andmekandjate puhastamise praktikaid. Ta võib testida varukoopiate taastamist, kontrollida logide säilitamise reegleid, verifitseerida krüptimist ja kontrollida, kas mittevajalik isikut tuvastav teave on minimeeritud.

COBIT või ISACA audiitor keskendub juhtimisprotsessidele ja tõendusmaterjali kvaliteedile. Ta küsib, kes omab kirjeid, kas äriprotsesside kontrollimeetmed säilitavad tervikluse, kas vastavuse seire tuvastab ülemäärase säilitamise ning kas operatsioonid hõlmavad turvalise kustutamise ülesandeid.

Levinud elutsükli juhtimise tõrkemustrid

Clarysec näeb VKE-des ja reguleeritud organisatsioonides sageli samu mustreid.

Esimene on klassifitseerimine ilma rakendamiseta. Andmed märgistatakse konfidentsiaalseks, kuid juurdepääsuõigused, SaaS-i kaudu jagamine, ekspordid ja kustutusmeetodid ei muutu.

Teine on säilitamine ilma koopiateta. Tähtaeg katab põhisüsteemi, kuid mitte logisid, varukoopiaid, andmeladusid, tugieksporte, arvutustabeleid ega kolmandate osapoolte platvorme.

Kolmas on pilveteenusest väljumine ilma tõendusmaterjalita. Leping ütleb, et andmed kustutatakse, kuid keegi ei tea kustutusmeetodit, ajakava, varukoopiate käitumist ega tõendusmaterjali vormingut.

Neljas on õiguslik säilitamiskohustus e-kirja teel. Õigusosakond saadab juhised, kuid kustutustööd jätkuvad, sest ükski operatiivne süsteem ei kasuta säilitamiskohustuse staatust.

Viies on audititõendus tagantjärele. Meeskonnad rekonstrueerivad kustutamise ja säilitamise tõendusmaterjali käsitsi, tekitades ebajärjepidevust ja välditavat kahtlust.

Kuues on varukoopiate kaudu taaselustamine. Tootmiskeskkonnast kustutatud andmed ilmuvad taastamise või testimise käigus uuesti, sest varukoopiate säilitamise ja puhastamise loogikat ei olnud kunagi andmete säilitamise poliitikaga kooskõlastatud.

Iga tõrge on välditav, kui klassifitseerimine, register, säilitamine, pilvejuhtimine, kustutamine ja tõendusmaterjal kavandatakse ühe elutsüklina.

Clarysec andmete elutsükli juhtimise toimimismudel

Clarysec mudel on lihtne: kehtesta elutsükli kontrollimeetmete selgroog ja seo sellega regulatiivsed kohustused ning tõendusmaterjal.

Kontrollimeetmete selgroog hõlmab järgmist:

  • Varade ja andmete register
  • Omandiõigus ja eesmärk
  • Klassifitseerimine ja märgistamine
  • Õiguslik alus ja töötlemise eesmärk
  • Säilitamisregister
  • Õiguslik säilitamiskohustus ja kustutamise peatamine
  • Pilve- ja tarnijalepingute elutsükli klauslid
  • Juurdepääsukontroll ja privilegeeritud juurdepääsu haldus
  • Varunduse ja arhiivi reeglid
  • Turvaline kustutamine ja kõrvaldamisregister
  • Logimine, seire ja intsidendi tõendusmaterjal
  • Perioodiline läbivaatamine ja riskikäsitluse uuendused

Zenith Blueprint annab rakendamise tegevuskava kontrollimeetmete rakendamise sammude kaudu registri, klassifitseerimise, pilvejuhtimise ja teabe kustutamise jaoks. Zenith Controls annab ristvastavuse juhendi, mis näitab, kuidas ISO/IEC 27002:2022 kontrollimeetmed seostuvad GDPR-i, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 ja ISO 22301-ga. Clarysec poliitikad annavad operatiivsed klauslid, mida meeskonnad saavad kohe rakendada.

Elutsükli juhtimine ei saa elada ainult privaatsus-, turbe- või IT-funktsioonis. See peab olema ühine juhtimissüsteem.

Kui sinu organisatsioon ei suuda vastata, kus reguleeritud andmed paiknevad, kes neid omab, kui kaua neid säilitatakse, mis takistab kustutamist õigusliku säilitamiskohustuse ajal, kuidas SaaS-i andmed eemaldatakse ja milline tõendusmaterjal kõrvaldamist tõendab, on nüüd aeg see korda teha.

Alusta ühest kõrge riskiga andmevoost. Kasuta Zenith Blueprint: audiitori 30-sammuline tegevuskava, et luua registri ja klassifitseerimise alus. Kasuta Zenith Controls: ristvastavuse juhend, et kaardistada kirjete kaitse, privaatsus ja isikut tuvastava teabe kaitse ning teabe kustutamine GDPR-i, NIS2, DORA, NIST ja COBIT lõikes. Seejärel rakenda asjakohased Clarysec poliitikad, sealhulgas Andmete klassifitseerimise ja märgistamise poliitika, Andmete säilitamise ja kõrvaldamise poliitika, Pilveteenuste kasutamise poliitika ning nende VKE-vasted, kui see on asjakohane.

Praktiline eesmärk ei ole pimesi vähem andmeid säilitada. Eesmärk on säilitada õigeid andmeid, õigel põhjusel, õigete kontrollimeetmete all, õige aja jooksul ja tõendusmaterjaliga, mis peab vastu klientide, regulaatorite, audiitorite ja juhatuse kontrollile.

Laadi alla Clarysec poliitikakomplektid, kaardista oma kontrollimeetmed Zenith Controls abil või kasuta Zenith Blueprint juhendit, et teha oma esimene elutsükli kontrollisprint enne, kui järgmine kustutamistaotlus muutub auditileiuks.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

DSPM 2026. aastal: pilveandmete riskist auditi tõendusmaterjalini

DSPM 2026. aastal: pilveandmete riskist auditi tõendusmaterjalini

Ühtne infoturbejuhi juhend andmeturbeoleku halduse kohta 2026. aastal, mis näitab, kuidas tundlike andmete tuvastamine, juurdepääsu avatuse riskid ja pilveandmete risk muutuvad taaskasutatavaks tõendusmaterjaliks ISO/IEC 27001:2022, NIS2, DORA ja GDPR jaoks.

Pilveteenuste jagatud vastutuse maatriks ISO 27001, NIS2 ja DORA jaoks

Pilveteenuste jagatud vastutuse maatriks ISO 27001, NIS2 ja DORA jaoks

Praktiline infoturbejuhi juhend pilveteenuste jagatud vastutuse maatriksi koostamiseks: kuidas tõendada, kes vastutab iga kontrollimeetme eest, millist tõendusmaterjali on vaja ning kuidas pilveteenuse pakkujaid ja alltöötlejaid juhitakse ISO/IEC 27001:2022, NIS2, DORA ja GDPR lõikes.

CRA 2026: toote turvatoimik ISO 27001 toel

CRA 2026: toote turvatoimik ISO 27001 toel

Praktiline tegevuskava CRA toote turvatoimiku koostamiseks ISO/IEC 27001:2022, SBOM-i halduse, koordineeritud haavatavuste avalikustamise, tarnijate tõendusmaterjali ja turule laskmise järgse seire põhjal.