⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

EU Digital Identity Wallet vastavustõendite kaardistus 2026

Igor Petreski
14 min read
EU Digital Identity Wallet vastavustõendite kaardistus ISO 27001, GDPR, NIS2 ja DORA jaoks

Fintechi tootemeeskonnal on rahakotipõhise kliendiks registreerimise käivitamiseni kaks nädalat. Uus töövoog võimaldab EL-i klientidel tõendada valitud identiteediatribuute EU Digital Identity Wallet kaudu, selle asemel et isikut tõendavaid dokumente käsitsi üles laadida. Infoturbejuht näeb selles turbe-eelist. Andmekaitsespetsialist hindab andmete minimaalsuse lubadust. Vastavusjuht näeb vähem katkestatud registreerimisteekondi ja sujuvamat kliendikogemust.

Seejärel esitab auditikomitee küsimuse, mis muudab kogu arutelu:

„Kui regulaator, pangapartner, kliendiaudiitor või järelevalveasutus küsib, kuidas seda rahakotiintegratsiooni juhitakse, millist tõendusmaterjali me näitame?“

See on 2026. aasta tegelik probleem.

EU Digital Identity Wallet, mida sageli lühendatakse EUDI Wallet, ei ole lihtsalt järjekordne tootefunktsioon. Reguleeritud digiteenuste, makseteenuse pakkujate, usaldusteenuste ökosüsteemide, avaliku sektori liideste ja kõrge kindlustasemega registreerimisteekondade puhul muutub see organisatsiooni identiteedikindluse ahela osaks. See puudutab isikuandmeid, autentimissündmusi, tarnijasõltuvusi, juurdepääsuvalitsemist, logimist, krüptograafiat, intsidentidest teavitamist ja juhatuse vastutust.

Levinud lõks on käsitleda eIDAS2 ja EUDI Wallet lahendust eraldiseisva õigusliku rakendusena. Praktiline vastus on teistsugune: too rahakotile tugineva isiku kasutuselevõtt samasse tõendusmaterjali süsteemi, mida kasutatakse ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 jaoks.

Siin on Clarysec lähenemine kõige tugevam. Me ei muuda iga uut regulatsiooni uueks tabeliks. Me kaardistame kohustused poliitikate, kontrollimeetmete, omanike, auditijälgede ja korduskasutatava tõendusmaterjaliga.

See artikkel näitab, kuidas ehitada see tõendusmaterjali selgroog, kasutades Clarysec Zenith Blueprint: audiitori 30-sammuline teekaart, Zenith Controls: ristvastavuse juhend ning Clarysec poliitikamalle privaatsuse, identiteedi, logimise, tarnijahalduse ja õigusnormidele vastavuse jaoks.

2026. aasta rahakoti tõendusmaterjali probleem on suurem kui eIDAS2

Enamik EU Digital Identity Wallet arutelusid keskendub usaldusele, koostalitlusvõimele ja kasutajakogemusele. Need on olulised. Kuid infoturbejuhil, vastavusjuhil, andmekaitsespetsialistil või audiitoril on operatiivsem küsimus: millised kontrollimeetmed tõendavad, et rahakotist saadud identiteediatribuute kasutatakse turvaliselt, seaduslikult ja proportsionaalselt?

Tuginev isik, kes aktsepteerib rahakoti kinnitusi, peab suutma vastata järgmistele küsimustele:

  • Milliseid rahakoti atribuute küsitakse ja miks?
  • Milline õiguslik alus toetab töötlemist?
  • Kas kasutajad, administraatorid ja teenusekontod on üheselt tuvastatavad?
  • Kas rahakoti kontrolliteenused, identiteedivahendajad, API-lüüsid ja pilvekomponendid on tarnijaregistris?
  • Kas autentimis- ja kontrollisündmused logitakse viisil, mis toetab uurimist ilma isikuandmeid ülemäära kogumata?
  • Kas olemas on intsidendiprotsess juhuks, kui rahakotipõhist kliendiks registreerimist kuritarvitatakse, see muutub kättesaamatuks või kompromiteeritakse?
  • Kas finantsüksuste puhul on rahakotiintegratsioon hõlmatud DORA IKT-riski juhtimise, kolmanda osapoole riski ja intsidentide klassifitseerimisega?
  • Kas NIS2 üksuste puhul mõjutab rahakotile tuginemine olulise või tähtsa teenuse osutamist, juurdepääsukontrolli, talitluspidevust või kliendisuhtlust?

NIS2 on eriti asjakohane, sest selle kohaldamisala hõlmab paljusid digitaristu pakkujaid, pilveteenuseid, hallatud teenuse pakkujaid, hallatud turvateenuse pakkujaid ja usaldusteenuse pakkujaid. Direktiiv liigitab kvalifitseeritud usaldusteenuse pakkujad, DNS-teenuse pakkujad, TLD-registripidajad ja mitu muud üksust teatud asjaoludel samuti elutähtsateks. 2026. aastaks ei küsi paljud organisatsioonid enam, kas seadus tuleb. Nad vastavad järelevalve, klientide ja siseauditi küsimustele rakendamise kohta.

Finantsteenuste puhul lisab DORA veel ühe kihi. Seda kohaldatakse alates 17. jaanuarist 2025 ning see kehtestab finantsüksustele ühtse IKT-riski, intsidentide, testimise ja kolmanda osapoole riski raamistiku. NIS2 tunnistab DORA valdkonnapõhiseks liidu õigusaktiks paljude kattuvate finantssektori küberturvalisuse kohustuste puhul. Praktikas tähendab see, et makseasutuse, krüptovarateenuse osutaja, investeerimisühingu või kontoteabe teenuse osutaja rahakotipõhine kliendiks registreerimise funktsioon peab olema tõendatud DORA-laadse IKT-riski juhtimise kaudu, isegi kui NIS2 on jätkuvalt oluline koordineerimise ja ökosüsteemi sõltuvuste jaoks.

Vale reaktsioon on luua üks tõenduspakett eIDAS2 jaoks, üks GDPR jaoks, üks NIS2 jaoks, üks DORA jaoks ja üks ISO sertifitseerimise jaoks. Õige reaktsioon on kasutada infoturbe juhtimissüsteemi tõendusmaterjali toimemudelina.

Kasuta ISO 27001 tõendusmaterjali selgroona

ISO/IEC 27001:2022 on kasulik, sest see ei piirdu tehnoloogilise kontrollnimekirjaga. See nõuab organisatsioonidelt konteksti, huvitatud osapoolte, õiguslike ja lepinguliste kohustuste, kohaldamisala, liideste, sõltuvuste, juhtkonna vastutuste, riskihindamise, riskikäsitluse, kohaldatavusdeklaratsiooni ja pideva täiustamise määratlemist.

See on rahakoti kasutuselevõtu puhul oluline, sest risk ei paikne ainult ühes API-kutses. Risk hõlmab kogu äriprotsessi otsast lõpuni.

Rahakotile tugineva isiku rakendus mõjutab:

  • kliendiks registreerimist ja kontole juurdepääsu;
  • privaatsusteateid, RoPA kirjeid ja õigusliku aluse kirjeid;
  • identiteedi tõendamise ja autentimise mudeleid;
  • tarnijalepinguid ja kindlustandmist;
  • logimist, seiret ja tõendusmaterjali säilitamist;
  • intsidentide klassifitseerimist ja teatamist;
  • andmete säilitamist, kustutamist ja parandamist;
  • auditit ja vastavuse seiret;
  • juhatuse tasandi riskiaruandlust.

Clarysec ettevõtete vastavuspoliitika teeb selle toimemudeli selgesõnaliseks:

„Kõik õiguslikud ja regulatiivsed kohustused tuleb Infoturbe juhtimissüsteemis (ISMS) kaardistada konkreetsete poliitikate, kontrollimeetmete ja omanikega.“
Allikas: Õigusnormidele vastavuse poliitika, jaotis „Poliitika rakendamise nõuded“, poliitikapunkt 6.2.1.

VKE-de jaoks on sama põhimõte skaleeritud praktiliseks vastavusregistriks:

„Kui regulatsiooni kohaldatakse mitmes valdkonnas (nt GDPR kehtib säilitamisele, turbele ja privaatsusele), tuleb see vastavusregistris ja koolitusmaterjalides selgelt kaardistada.“
Allikas: Õigusnormidele vastavuse poliitika - VKE, jaotis „Juhtimisnõuded“, poliitikapunkt 5.2.2.

Organisatsioon ei peaks küsima: „Milline osakond omab eIDAS2 teemat?“ Ta peaks küsima: „Milliseid infoturbe juhtimissüsteemi riske, kontrollimeetmeid, poliitikaid, omanikke ja tõendusmaterjali kirjeid mõjutab rahakotile tuginemine?“

Zenith Blueprint riskijuhtimise etapis, samm 14, on öeldud:

„Iga kohaldatava regulatsiooni kohta võib luua lihtsa kaardistustabeli (näiteks aruande lisana), mis loetleb regulatsiooni peamised turbenõuded ning vastavad kontrollimeetmed/poliitikad teie ISMS-is. See ei ole ISO 27001 järgi kohustuslik, kuid on kasulik sisemine harjutus veendumaks, et midagi ei jäänud kahe silma vahele. Samuti avaldab see audiitoritele/hindajatele head muljet, sest näitab, et te ei juhi turvalisust vaakumis, vaid arvestate õiguslikku konteksti.“

See on alus: ehita üks kaardistustabel, mis seob rahakotile tugineva isiku kohustused GDPR, NIS2, DORA, ISO/IEC 27001:2022 lisa A kontrollimeetmete, Clarysec poliitikate ja tõendusmaterjali kirjetega.

Praktiline tõendusmaterjali kaart EU Digital Identity Wallet tuginevatele isikutele

EUDI Wallet muutub hallatavaks, kui seda käsitletakse infoturbe juhtimissüsteemis määratletud äriprotsessina, mille andmed, identiteedid, tarnijad, logid, intsidendid ja omanikud on kaardistatud.

Rahakoti tõendusmaterjali küsimusPeamine ISMS-i kontrollivaldkondGDPR tõendusmaterjalNIS2 või DORA tõendusmaterjalClarysec tööriistakomplekti tõendusmaterjal
Milliseid atribuute me rahakotist küsime?Privaatsus ja PII kaitse, teabe klassifitseerimine, õigusregisterAndmete minimaalsus, õiguslik alus, eesmärgi piirang, säilitamineDORA andmete konfidentsiaalsus ja IKT-riski juhtimine, kui kohaldatakse finantsteenusteleAndmekaitse ja privaatsuspoliitika, õigusnormidele vastavuse poliitika, vastavusregister
Kuidas me teame, et identiteedid on unikaalsed ja jälgitavad?Identiteedihaldus, juurdepääsuõigused, privilegeeritud juurdepääsVastutus ja töötlemise turvalisusNIS2 Article 21(2)(i) juurdepääsukontroll ja varahaldus, DORA juurdepääsuvalitsemineKasutajakontode ja õiguste haldamise poliitika, IAM-i elutsükli tõendusmaterjal
Kuidas rahakoti autentimist kaitstakse?Turvaline autentimine, autentimisteave, seireJuurdepääsukontroll, lõimitud turve, rikkumiste ennetamineNIS2 Article 21(2)(j) MFA või vajaduse korral pidev autentimine, DORA IKT kaitseAutentimise konfiguratsioon, MFA katvus, seansikontrollid, logid
Millised tarnijad toetavad kontrollimist või kliendiks registreerimist?Tarnijasuhted, tarnijalepingud, pilveteenusedVolitatud töötleja või vastutava töötleja rollianalüüs, andmetöötluslepingudNIS2 tarneahela turve, DORA IKT kolmanda osapoole register ja väljumisstrateegiaKolmandate osapoolte ja tarnijate turbepoliitika, tarnija hoolsuskontroll, lepingutingimused
Mida logitakse ja säilitatakse?Logimine, seire, tõendite kogumineVastutus, rikkumise tuvastamine, proportsionaalne säilitamineNIS2 intsidentide käsitlemine, DORA intsidentide klassifitseerimine ja teatamineLogimis- ja seirepoliitika, muutmatud logid, intsidendikäsitluse tööjuhised
Mis juhtub, kui rahakotipõhine kliendiks registreerimine ebaõnnestub või seda kuritarvitatakse?Intsidentidele reageerimine, talitluspidevus, IKT-valmidusIsikuandmetega seotud rikkumise hindamine, kui kohaldubNIS2 24 tunni ja 72 tunni teavitamine, DORA esialgsed, vahe- ja lõpparuandedIntsidendi tööjuhis, tõendite kogumine, intsidendijärgne ülevaatus

See tabel ei ole õiguslik arvamus. See on kontrolli- ja tõendusmaterjali mudel, mida infoturbejuhid, vastavusmeeskonnad ja audiitorid saavad kasutada tõendamise struktureerimiseks.

Identiteedihaldus on koht, kust audiitorid alustavad

Rahakotile tugineva isiku puhul on identiteet ilmne kontrollimeetmete perekond. Kuid identiteedihaldus ei ole sama mis autentimine. Identiteedihaldus vastab küsimusele „kes süsteemis eksisteerib ja kuidas seda identiteeti juhitakse?“. Autentimine vastab küsimusele „kuidas väidetavat identiteeti juurdepääsu hetkel kontrollitakse?“

Zenith Controls käsitleb ISO/IEC 27002:2022 kontrollimeedet 5.16, identiteedihaldus, ennetava kontrollimeetmena, mis toetab konfidentsiaalsust, terviklust ja käideldavust. See seostub otseselt juurdepääsukontrolli, autentimisteabe, juurdepääsuõiguste, tarnijasuhete, vastavuse seire ja privilegeeritud juurdepääsuga. Ristvastavuse kaardistus seob selle valdkonna GDPR turbe ja vastutusega, NIS2 juurdepääsukontrolli ja varahaldusega, DORA identiteedi- ja juurdepääsuvalitsemisega, NIST SP 800-53 identifikaatorihaldusega ning COBIT 2019 identiteedi elutsükli juhtimisega.

Rahakoti tõendusmaterjali puhul peab organisatsioon suutma tõendada, et:

  • klientide ja töötajaskonna identiteete ei aeta segamini;
  • administraatoriidentiteedid on unikaalsed ja jälgitavad;
  • tarnijate identiteete juhitakse sama distsipliiniga kui töötajate omi;
  • mitte-inimidentiteetidel, näiteks API-klientidel ja teenusekontodel, on omanikud;
  • identiteedid eemaldatakse kasutuselt, kui neid enam ei vajata;
  • erandid, hädaolukorra kontod ja privilegeeritud identiteedid on kontrolli all.

Clarysec VKE kontopoliitika sõnastab põhimõtte lihtsalt:

„Iga konto peab olema unikaalne, jälgitav konkreetse isikuni ja seotud ärilise rolliga.“
Allikas: Kasutajakontode ja õiguste haldamise poliitika - VKE, jaotis „Poliitika rakendamise nõuded“, poliitikapunkt 6.1.2.

Ettevõtete puhul on jagatud kontode nõue rangem:

„Kõik kasutajaidentiteedid peavad olema seotud unikaalse identifikaatoriga. Jagatud või üldkontode kasutamine on keelatud, välja arvatud heakskiidetud break-glass- või hädaolukorra kontod, mille suhtes kohaldatakse rangeid kontrollimeetmeid.“
Allikas: Kasutajakontode ja õiguste haldamise poliitika, jaotis „Juhtimisnõuded“, poliitikapunkt 5.3.

Toetavad standardid tugevdavad sama tõendusloogikat. ISO/IEC 24760-1:2019 annab identiteedi elutsükli mõisted, nagu registreerimine, sidumine, kasutamine ja registrist eemaldamine. ISO/IEC 29115:2013 toetab riskipõhist identiteedikindlust. ISO/IEC 27005:2024 käsitleb identiteedi ja juurdepääsu nõrkusi riskikäsitluse teemadena. ISO/IEC 27018:2020 laiendab identiteedihalduse ootusi avaliku pilve PII töötlemisele. ISO/IEC 29100:2011 lisab privaatsusvaate, sidudes tuvastatavuse isikuandmete käitlemisega.

EUDI Wallet kasutuselevõtu puhul on auditiküsimus lihtne: kas iga privilegeeritud tegevus, konfiguratsioonimuudatus, rahakoti kontrolliintegratsiooni muudatus ja tarnija juurdepääsusündmus on jälgitav unikaalse identiteedini, millel on heakskiidetud roll?

Kui vastus on ei, ei ole rahakotiprojekt auditiks valmis.

Turvaline autentimine: rahakoti usaldus ei eemalda sinu kontrollikohustusi

Levinud väärarusaam on, et rahakotipõhine identiteeditõendamine eemaldab tugineva isiku autentimiskohustused. See võib parandada kindlust teatud identiteediatribuutide suhtes, kuid ei eemalda kohustust kaitsta süsteeme, seansse, API-sid, haldusliideseid ja klienditeekondi.

Zenith Blueprint „Controls in Action“ etapis, samm 19, ütleb Clarysec:

„Autentimine on esimene ja kõige kriitilisem kaitseliin ohutegija ning teie süsteemide, andmete ja teenuste vahel. Kui autentimine on nõrk, saab kõigest muust — krüptimisest, seirest, segmenteerimisest — mööda minna.“

Sama samm selgitab, et kaasaegne autentimine peab olema riskipõhine, tugevam kõrgema väärtusega sihtmärkide puhul ning toetatud MFA, autentimisandmete turvalise säilitamise, TLS-i, tokenikaitse, saladuste halduse, turvalise seansihalduse ja autentimislogide läbivaatamisega.

Zenith Controls kaardistab ISO/IEC 27002:2022 kontrollimeetme 8.5, turvaline autentimine, ennetava kontrollimeetmena identiteedi- ja juurdepääsuhalduse võimekuses. See seostub identiteedihalduse, autentimisteabe, privilegeeritud juurdepääsu, teabele juurdepääsu piirangute, seiretegevuste, intsidendihalduse ja PII privaatsuskaitsega. Samuti kaardistub see GDPR turbe ja lõimitud andmekaitse, NIS2 küberturvalisuse riskijuhtimise ning vajaduse korral MFA või pideva autentimise, DORA IKT-riski juhtimise, NIST SP 800-53 IA ja AC perekondade ning COBIT 2019 loogilise juurdepääsu juhtimisega.

Rahakotile tugineva isiku turvalise autentimise tõendusmaterjal peaks hõlmama:

  • rahakoti kontrolli lõpp-punkti autentimist ja autoriseerimist;
  • administraatori MFA-d rahakoti konfiguratsioonipaneelides;
  • turvalist API autentimist registreerimisteenuste vahel;
  • saladuste hoidlat rahakotiintegratsiooni võtmete või sertifikaatide jaoks;
  • seansi ajalõppe ja tokenikaitset, kui see on asjakohane;
  • ebaõnnestunud autentimise teavitusi ja jõuründekaitseid;
  • eraldi kontrollimeetmeid kliendi sisselogimise, töötaja juurdepääsu ja masin-masin juurdepääsu jaoks.

Clarysec VKE-de logimispoliitika annab praktilise tõendusmaterjali nõude:

„Autentimislogid: edukad ja ebaõnnestunud sisselogimiskatsed, seansi kestus, MFA kasutus“
Allikas: Logimis- ja seirepoliitika - VKE, jaotis „Juhtimisnõuded“, poliitikapunkt 5.4.2.

Ettevõtete keskkondades muutub keskseks auditi usaldusväärsus:

„Logifailid peavad olema muutmatud või versioonihaldusega, ning juurdepääs neile peab olema antud ainult volitatud personalile.“
Allikas: Logimis- ja seirepoliitika, jaotis „Poliitika rakendamise nõuded“, poliitikapunkt 6.5.1.

See on sild identiteedikindluse ja intsidentidele reageerimise vahel. Kui rahakotipõhist kliendiks registreerimist rünnatakse paroolipihustuse, tokeni kordusründe, halduskonto kompromiteerimise või tarnija väärkasutuse kaudu, muutuvad autentimislogid tõendusmaterjali jäljeks.

GDPR: rahakoti lubadus on andmete minimaalsus, kuid seda tuleb tõendada

EU Digital Identity Wallet võib toetada privaatsust suurendavat kliendiks registreerimist, sest tuginev isik saab täielike isikut tõendavate dokumentide kogumise asemel küsida konkreetseid atribuute. Kuid GDPR vastutus ei põhine headel kavatsustel. See nõuab tõendatavat vastavust.

Rahakotist saadud atribuudid on isikuandmed, kui need on seotud tuvastatud või tuvastatava isikuga. Mõned kasutusjuhud võivad puudutada ka biomeetrilisi andmeid, identiteedikontrolli andmeid, sanktsioonide kontrolli, pettuseriski või muid tundliku töötlemise kontekste.

GDPR põhimõtted nõuavad seaduslikku, õiglast ja läbipaistvat töötlemist, kindlaksmääratud eesmärke, andmete minimaalsust, täpsust, säilitamise piirangut, terviklust ja konfidentsiaalsust ning vastutust. Tuginev isik peab suutma tõendada, miks iga rahakoti atribuuti küsitakse, kui kaua seda säilitatakse, kes sellele ligi pääseb, kuidas seda kaitstakse ja kuidas taaskasutust kontrollitakse.

Clarysec ettevõtte privaatsuspoliitika sätestab:

„Koguda ja töödelda tohib ainult andmeid, mis on vajalikud konkreetse õiguspärase ärieesmärgi jaoks.“
Allikas: Andmekaitse ja privaatsuspoliitika, jaotis „Poliitika rakendamise nõuded“, poliitikapunkt 6.2.1.

VKE-versioon on teadlikult lakooniline:

„Koguda ja säilitada tuleb ainult minimaalsed vajalikud isikuandmed“
Allikas: Andmekaitse ja privaatsuspoliitika - VKE, jaotis „Poliitika rakendamise nõuded“, poliitikapunkt 6.2.1.

Zenith Controls kaardistab ISO/IEC 27002:2022 kontrollimeetme 5.34, privaatsus ja PII kaitse, varade registri, andmete maskeerimise, pilveteenuste juhtimise, teabe klassifitseerimise, turvalise edastuse, juurdepääsukontrolli, identiteedihalduse ja projekti muudatuste ülevaatusega. See seostub ka ISO/IEC 27701:2021 privaatsushalduse, ISO/IEC 27018 pilvepõhise PII töötlemise ning ISO/IEC 29100 privaatsuspõhimõtetega.

Rahakoti kasutuselevõtu puhul peaks privaatsuse tõenduspakett sisaldama:

  • rahakoti atribuutide andmevoo skeemi;
  • õigusliku aluse registrikirjet;
  • atribuutide minimaalsuse otsuse kirjet;
  • rahakotist saadud andmete säilitamisgraafikut;
  • privaatsusteate ajakohastust;
  • DPIA-d või privaatsusriski hindamist, kui kasutusjuht on kõrge riskiga;
  • rahakotiandmete juurdepääsukontrolli maatriksit;
  • andmete kustutamise ja parandamise protsessi;
  • seiretõendeid, mis näitavad, et juurdepääs rahakotist saadud PII-le on kontrollitud.

Paljud organisatsioonid koguvad liiga palju, sest rahakott teeb verifitseeritud andmete saamise lihtsamaks. See on vale suund. Turbe- ja privaatsuseelis tekib vähem küsimisest, mitte rohkemate verifitseeritud identiteediandmete säilitamisest, kui äri vajab.

NIS2 ja DORA: juhatuse vastutus kohtub rahakoti vastupidavusega

NIS2 ja DORA toovad küberturvalisuse juhtimise juhatuse tasandile. Need nõuavad, et juhtorganid kiidaksid riskimeetmed heaks, teostaksid nende üle järelevalvet ja vastutaksid nende eest. Samuti eeldavad need proportsionaalseid tehnilisi, operatiivseid ja organisatsioonilisi kontrollimeetmeid.

NIS2 Article 21 nõuab riskijuhtimismeetmeid, mis hõlmavad poliitikaid, intsidentide käsitlemist, talitluspidevust, tarneahela turvet, turvalist hankimist ja arendust, haavatavuste käsitlemist, kontrollimeetmete tõhusust, küberhügieeni, koolitust, krüptograafiat, personaliturvet, juurdepääsukontrolli, varahaldust ning vajaduse korral MFA-d või pidevat autentimist. NIS2 sektorite rahakotile tuginevate isikute puhul peaks rahakotiintegratsioon kajastuma riskihindamises, varade registris, tarnijaregistris, intsidendiplaanis ja juurdepääsukontrolli raamistikus.

NIS2 Article 23 lisab oluliste intsidentide etapiviisilise teatamise. Olulised ja tähtsad üksused peavad esitama varajase hoiatuse 24 tunni jooksul, teavituse 72 tunni jooksul ja lõpparuande ühe kuu jooksul, vajaduse korral koos teabevahetusega teenusesaajatega. Kui rahakotiintegratsiooni tõrge võib põhjustada tegevushäiret, rahalist kahju või materiaalset või mittemateriaalset kahju teenusesaajatele, tuleb see lisada intsidendi klassifitseerimise loogikasse.

DORA on finantsüksuste puhul täpsem. See nõuab IKT-riski sisemist juhtimis- ja kontrolliraamistikku, juhatuse heaks kiidetud vastupidavusstrateegiat, IKT-poliitikaid, talitluspidevuse ja reageerimise plaane, auditiplaane, kolmandate osapoolte poliitikaid, intsidentidest teavitamise kanaleid ning dokumenteeritud IKT-riski juhtimise raamistikku. Samuti nõuab see IKT-ga seotud intsidendihaldust, klassifitseerimist selliste kriteeriumide alusel nagu mõjutatud kliendid, katkestuse kestus, geograafiline ulatus, andmekadu, kriitilisus ja majanduslik mõju, ning olulistest IKT-ga seotud intsidentidest teatamist.

Finantsteenuste rahakotipõhise kliendiks registreerimise puhul peaks tõendusmaterjal näitama, et:

  • rahakotiintegratsioon on IKT varade ja protsesside registris;
  • riske hinnatakse ning õige omanik aktsepteerib need;
  • kliendiks registreerimise või kontole juurdepääsu kriitilisus on hinnatud;
  • olemas on vastupidavus- ja varuvariandid;
  • intsidente saab klassifitseerida DORA kriteeriumide alusel;
  • klienditeavitused on kavandatud, kui finantshuvid on mõjutatud;
  • sisseostetud teavitamine, kui seda kasutatakse, ei eemalda vastutust.

Võtmeküsimus on proportsionaalsus. Väike fintech ja suur pank ei tooda sama mahuga tõendusmaterjali, kuid mõlemad vajavad jälgitavat juhtimist.

Tarnija- ja pilvesõltuvused: rahakoti töövoog on nii tugev kui selle ahel

Enamik rahakotile tugineva isiku rakendusi hõlmab väliseid teenuseid: pilvemajutus, API-lüüsid, verifitseerimisteegid, identiteedivahendajad, KYC-tarnijad, pettusetuvastuse mootorid, logimisplatvormid, hallatud tuvastus- ja reageerimisteenuse pakkujad või klienditoe tööriistad. See muudab tarnijahalduse keskseks.

NIS2 nõuab üksustelt tarnijaspetsiifiliste haavatavuste ning tarnijate ja teenuseosutajate üldise kvaliteedi ja küberturvalisuse tavade arvestamist. DORA läheb finantsüksuste puhul kaugemale, nõudes IKT-teenuste lepinguliste kokkulepete registrit, lepingueelseid hindamisi, kontsentratsiooniriski analüüsi, hoolsuskontrolli, auditi ja kontrolli lähenemisviise, lõpetamisõigusi ning testitud väljumisstrateegiaid kriitilisi või olulisi funktsioone toetavate IKT-teenuste jaoks.

Zenith Blueprint „Controls in Action“ etapis, samm 23, juhendab Clarysec meeskondi koostama täieliku tarnijate loendi, klassifitseerima teenuseosutajad süsteemidele, andmetele või operatiivsele kontrollile juurdepääsu alusel, lisama ootused lepingutesse, tuvastama alltöövõtjad, määratlema muudatuste käivitajad ja looma pilveteenuste hindamise protsessi. Sama samm soovitab enne tulevaste pilveteenuste heakskiitmist hinnata andmete asukohta, juurdepääsumudelit, logimist ja krüptimist.

Clarysec VKE tarnijapoliitika annab selge minimaalse juurdepääsu reegli:

„Tarnijatele tuleb anda juurdepääs ainult nende funktsiooni täitmiseks vajalikele minimaalsetele süsteemidele ja andmetele.“
Allikas: Kolmandate osapoolte ja tarnijate turbepoliitika - VKE, jaotis „Poliitika rakendamise nõuded“, poliitikapunkt 6.2.1.

NIST CSF 2.0 toetab seda integreeritud vaadet. Selle GOVERN-funktsioon hõlmab õiguslikke, regulatiivseid, lepingulisi ja privaatsuskohustusi, riskivalmidust, vastutust, poliitikat, ressursse ja järelevalvet. Selle tarneahela tulemused nõuavad tarnijarolle, kriitilisuse prioritiseerimist, lepingulisi küberturvalisuse nõudeid, hoolsuskontrolli, seiret, intsidendiplaane ja suhtejärgseid sätteid.

COBIT 2019 audiitorid otsivad juhtimise küpsust. Nad küsivad, kas tarnijate vastutused, identiteedi elutsükkel, privaatsuskontrollid ja seire on lõimitud äriprotsessidesse, mitte ainult turvameeskonna kontrollnimekirjadesse. Identiteedi ja loogilise juurdepääsu puhul on COBIT 2019 DSS05.04, Manage user identity and logical access, eriti asjakohane hindamaks, kas konto omamine, heakskiidud, õiguste määramine ja eemaldamine on kontrollitud.

Ehita rahakotile tugineva isiku tõenduspakett ühe pärastlõunaga

Praktiline Clarysec-stiilis harjutus algab ühest konkreetsest kasutusjuhtumist, mitte laiapõhjalisest programmilausest. Kasuta esimese kirjena „kliendiks registreerimine rahakoti kaudu esitatud juriidilise nime, sünnikuupäeva ja aadressi alusel“. Lisa äriprotsessi omanik, süsteemiomanik, andmete omanik ja riskiomanik.

Kirjenda:

  • töötlemise eesmärk;
  • küsitavad rahakoti atribuudid;
  • kas atribuute säilitatakse, vahemällu salvestatakse või ainult kontrollitakse;
  • kaasatud süsteemid ja API-d;
  • tarnijad ja alltöötlejad;
  • riigid või pilvepiirkonnad;
  • varuprotsess, kui rahakoti kontroll ebaõnnestub;
  • kliendisuhtluse puutepunktid.

Seejärel lisa kasutusjuht vastavusregistrisse.

NõudevaldkondRahakotispetsiifiline tõlgendusOmanikTõendusmaterjal
GDPR andmete minimaalsusKüsi ainult juriidilist nime, sünnikuupäeva ja aadressi, sest need on registreerimiseks vajalikudAndmekaitsespetsialistDPIA, õigusliku aluse register, atribuutide minimaalsuse otsus
IdentiteedihaldusAdministraatori ja toe juurdepääs rahakoti registreerimiskirjetele peab olema unikaalne ja rollipõhineIAM-i omanikIAM-i eksport, juurdepääsuõiguste läbivaatamine, tööle tulijate, rollivahetajate ja lahkujate kirjed
Turvaline autentimineHalduskonsoolid ja API-d peavad kasutama MFA-d või tugevat masinidentiteedi autentimistTurbearendusMFA aruanne, API autentimisandmete register, saladuste hoidla tõendusmaterjal
TarnijahaldusVerifitseerimis- ja pilveteenuse pakkujaid tuleb hinnata ja lepinguliselt kontrollidaHange ja infoturbejuhtTarnija hindamine, DPA, turbelisa, väljumisplaan
Intsidentidele reageerimineRahakotipõhise registreerimise kuritarvitus või katkestus peab olema klassifitseeritav ja teavitatavIntsidendihaldurIntsidendi tööjuhis, NIS2 või DORA teavitusmaatriks, lauaõppuse kirje

Järgmisena vaata läbi kohaldatavusdeklaratsioon ja riskikäsitlusplaan. EUDI Wallet kasutusjuhtude puhul on tavaliselt asjakohased järgmised ISO/IEC 27002:2022 kontrollivaldkonnad.

ISO/IEC 27002:2022 kontrollimeedeKontrollimeetme nimetusRahakoti tõendusmaterjali asjakohasus
5.16IdentiteedihaldusUnikaalsed identiteedid, konto omamine, tööle tulijate, rollivahetajate ja lahkujate elutsükkel ning mitte-inimidentiteetide juhtimine
8.5Turvaline autentimineMFA, API autentimine, turvalised seansid, autentimisandmete kaitse ja autentimislogid
5.34Privaatsus ja PII kaitseAtribuutide minimaalsus, seaduslik töötlemine, privaatsusriski hindamine ja juurdepääs rahakotist saadud PII-le
5.19Infoturve tarnijasuhetesTarnijate klassifitseerimine, hoolsuskontroll ja tarnijate turbevastutused
5.20Infoturbe käsitlemine tarnijalepingutesLepingulised turbe-, privaatsus-, auditi-, intsidendi- ja lõpetamisklauslid
5.21Infoturbe juhtimine IKT tarneahelasTarneahela risk, alltöövõtjad, integratsioonisõltuvused ja tarnijate haavatavused
5.23Infoturve pilveteenuste kasutamiselPilveteenuse heakskiit, andmete asukoht, krüptimine, logimine ja juurdepääsumudel
8.15LogimineAutentimise, verifitseerimise, halduse ja intsidendiga seotud sündmused
8.16SeiretegevusedKahtlase tegevuse teavitamine, tuvastamine, läbivaatamine ja eskaleerimine
5.24Infoturbeintsidentide halduse planeerimine ja ettevalmistusRahakotiintsidentide tööjuhised, rollid, suhtluskanalid ja eskaleerimiskriteeriumid
5.25Infoturbe sündmuste hindamine ja otsustamineRahakotiga seotud sündmuste triaaž ja klassifitseerimine
5.26Infoturbeintsidentidele reageerimineOhjeldamine, kõrvaldamine, taastamine ja teabevahetus
5.28Tõendite kogumineLogide, uurimiskirjete ja tõendite valduse ahela säilitamine
5.31Õiguslikud, seadusest tulenevad, regulatiivsed ja lepingulised nõudedeIDAS2, GDPR, NIS2, DORA ja lepinguliste kohustuste kaardistamine
5.36Vastavus infoturbe poliitikatele, reeglitele ja standarditeleSisekontrollide testimine, erandid ja vastavuse seire

Lõpuks tee miniaudit. Vali üks rahakotipõhine kliendiks registreerimise tehing ja jälgi:

  1. atribuudi küsimise põhjendust;
  2. läbipaistvusetappi või nõusolekukirjet, kui see on kohaldatav;
  3. süsteemi sündmuslogi;
  4. API autentimise tõendusmaterjali;
  5. juurdepääsukontrolli kirjet töötaja kohta, kes vaatab registreerimise tulemust;
  6. kaasatud tarnijat;
  7. säilitamisreeglit;
  8. intsidendi klassifitseerimise teed, kui see tehing oleks petturlik või avalikustuks.

Kui sa ei suuda teekonda jälgida, ei ole protsess tõendusmaterjali mõttes veel valmis.

Kuidas eri audiitorid testivad sama rahakoti töövoogu

Eri audiitorid lähenevad EU Digital Identity Wallet lahendusele erinevate professionaalsete vaatenurkade kaudu. Sama tõendusmaterjal võib vastata mitmele küsimusele, kui see on hästi struktureeritud.

Audiitori taustTõenäoline auditi fookusTõendusmaterjal, mida küsitakse
ISO/IEC 27001:2022 audiitorKohaldamisala, huvitatud osapooled, riskid, SoA kontrollimeetmed, kontrollimeetmete tõhusus ja dokumenteeritud tõendusmaterjalISMS-i kohaldamisala, riskihindamine, SoA, poliitikad, juurdepääsuõiguste ülevaatused, logid, tarnijakirjed
ISO/IEC 27007 või ISO/IEC 19011 audiitorAuditijälg, valim, intervjuud, poliitika ja rakendamise kooskõlaKasutaja elutsükli valimid, autentimise konfiguratsioon, intsidendikirjed, töötajaintervjuud
NIST-põhine hindajaJuhtimine, riskiprofiilid, tarneahel, tuvastamine, reageerimine ja taastetulemusedPraegune ja sihtprofiil, POA&M, tarnija kriitilisus, seire ja reageerimise tõendusmaterjal
COBIT 2019 audiitorJuhtimiseesmärgid, protsessi omamine, küpsus ja juhtimispraktikadRACI, protsessi KPI-d, juhatuse aruandlus, tarnijahaldus, privaatsusprogrammi kirjed
ISACA ITAF audiitorTõendusmaterjali usaldusväärsus, kontrollimeetmete testimine, jälgitavus ja piisavusMuutmatud logid, valimipõhised tehingud, juurdepääsutõendid, erandite heakskiidud
DORA järelevalvaja või sisemine läbivaatajaIKT-riski raamistik, intsidendi elutsükkel, kolmandate osapoolte register ja operatsiooniline vastupidavusIKT riskiregister, intsidendi klassifitseerimine, kolmandate osapoolte register, väljumisstrateegia, vastupidavustestid
GDPR läbivaatajaÕiguslik alus, minimaalsus, läbipaistvus, PII turve ja vastutusRoPA kirje, DPIA, privaatsusteade, säilitamisreegel, juurdepääsulogid, rikkumise hindamine

Zenith Controls annab nende valdkondade jaoks kasulikku auditimetoodika detaili. Identiteedihalduse puhul jälgivad audiitorid tavaliselt kasutajaidentiteete tööle asumise, muutmise ja lõpetamise kaudu, võrdlevad personalikirjeid kontoloenditega, kontrollivad mitte-töötajate ja teenusekontosid ning otsivad jagatud administraatorikasutust. Turvalise autentimise puhul võrdlevad audiitorid poliitikaid tehniliste konfiguratsioonidega, vaatavad üle MFA katvuse, uurivad parooli- ja seansikontrolle ning kontrollivad edukaid ja ebaõnnestunud sisselogimisloge. Privaatsuse ja PII kaitse puhul võtavad audiitorid valimeid DPIA-dest, andmesubjekti taotluste protsessidest, privaatsuskoolitusest, PII registritest, krüptimisest, juurdepääsulogidest ja säilitamise kontrollimeetmetest.

Clarysec Auditi ja vastavuse seire poliitika selgitab tõendusmaterjali eesmärki selgelt:

„Luua kaitstav tõendusmaterjal ja auditijälg regulatiivsete päringute, kohtumenetluste või klientidele kindluse andmise taotluste toetamiseks.“
Allikas: Auditi ja vastavuse seire poliitika, jaotis „Eesmärgid“, poliitikapunkt 3.4.

See väljend, kaitstav tõendusmaterjal, eristab poliitikate kogu auditiks valmis vastavussüsteemist.

Levinud vead rahakotivalmiduse projektides

Esimene viga on liiga suure andmemahu kogumine. Rahakotid võivad teha verifitseeritud atribuutide saamise lihtsamaks, kuid GDPR suunab vastupidisele käitumisele: kogu ja säilita ainult vajalik. Kui tootemeeskond küsib täielikku identiteediteavet olukorras, kus vajalik on ainult vanuse kinnitamine, on privaatsuse kontrollidisain juba vigane.

Teine viga on mitte-inimidentiteetide ignoreerimine. Rahakotiintegratsioonid tuginevad sageli API-klientidele, sertifikaatidele, teenusekontodele, automaatikaskriptidele ja saladustele. Kui neid identiteete ei omata, roteerita, seirata ega kasutuselt kõrvaldata, on tugineva isiku keskkond nõrk isegi siis, kui rahakoti ökosüsteem on tugev.

Kolmas viga on käsitleda tarnijaid üksnes hankedokumentatsioonina. NIS2 ja DORA alusel on tarnijaturve operatiivne. Vaja on hoolsuskontrolli, lepingutingimusi, seiret, intsidendikoostööd, auditeerimisõigusi ja väljumisplaane. DORA-reguleeritud üksuste puhul on IKT kolmandate osapoolte register põhiline vastavuse tõendusmaterjal.

Neljas viga on logimine ilma juhtimiseta. Ülelogimine võib tekitada privaatsusriski. Alalogimine hävitab uurimisvõimekuse. Määratle autentimise, verifitseerimise, halduse ja intsidendiga seotud sündmused, kaitse logisid muutmise eest, piira juurdepääsu ning vii säilitamine kooskõlla õiguslike ja ärivajadustega.

Viies viga on teavitamise läbi harjutamata jätmine. NIS2 eeldab oluliste intsidentide puhul 24 tunni, 72 tunni ja ühe kuu teavitusi. DORA nõuab oluliste IKT-ga seotud intsidentide puhul esialgset, vahe- ja lõpparuandlust. Kui organisatsioon kaardistab rahakotiga seotud intsidendi nende tähtaegadega esimest korda tegeliku sündmuse ajal, on juhtimine läbi kukkunud.

Muuda EUDI Wallet kasutuselevõtt auditiks valmis tõendusmaterjaliks

EU Digital Identity Wallet muudab kliendiks registreerimist ja digitaalset usaldust kogu Euroopas. Kuid infoturbejuhtide, andmekaitsespetsialistide, vastavusjuhtide, audiitorite ja äriprotsessi omanike jaoks ei ole võit järjekordse eraldiseisva vastavusprogrammi loomine. Võit on tuua rahakoti kasutuselevõtt infoturbe juhtimissüsteemi ning kaardistada see privaatsuse, identiteedi, autentimise, tarnijate, logimise, vastupidavuse ja intsidentidele reageerimise lõikes.

Clarysec saab aidata seda struktureeritult teha:

  1. Kasuta Zenith Blueprint, et paigutada rahakoti kasutuselevõtt riskijuhtimise etappi: samm 14 regulatiivsete ristviidete jaoks, samm 19 turvalise autentimise jaoks ning samm 23 tarnija-, privaatsus- ja õiguslike kontrollimeetmete rakendamiseks.
  2. Kasuta Zenith Controls, et kaardistada ISO/IEC 27002:2022 identiteedihalduse, turvalise autentimise ja privaatsuse kontrollimeetmed GDPR, NIS2, DORA, NIST ja COBIT 2019 tõendusmaterjaliga.
  3. Kasuta Clarysec poliitikamalle, näiteks Õigusnormidele vastavuse poliitika, Andmekaitse ja privaatsuspoliitika, Kasutajakontode ja õiguste haldamise poliitika, Logimis- ja seirepoliitika, Kolmandate osapoolte ja tarnijate turbepoliitika - VKE ning Auditi ja vastavuse seire poliitika, et muuta kohustused omatud ja testitavateks praktikateks.
  4. Ehita rahakotile tugineva isiku tõenduspakett enne käivitamist, mitte pärast esimest auditipäringut.

Kui sinu organisatsioon plaanib 2026. aastal tugineda EU Digital Identity Wallet lahendusele, on nüüd aeg küsida üks küsimus: kas me suudame kaitstava tõendusmaterjaliga tõendada, et see identiteedivoog on turvaline, seaduslik, vastupidav ja juhitud?

Clarysec vastus on praktiline: kaardista see, määra omanik, testi ja hoia tõendusmaterjal valmis.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Turvalise failiedastuse juhtimine ISO 27001 auditite jaoks

Turvalise failiedastuse juhtimine ISO 27001 auditite jaoks

Praktiline juhend infoturbejuhtidele ja nõuetele vastavuse meeskondadele turvalise failiedastuse juhtimiseks, ISO/IEC 27001:2022 kontrollimeetmete vastendamiseks GDPR, NIS2 ja DORA nõuetega ning auditivalmis tõendusmaterjali loomiseks.