⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Isikuandmete kustutamise sertifikaadid volitatud töötleja suhte lõpetamise vastavuse tõendamiseks

Igor Petreski
14 min read
Volitatud töötleja suhte lõpetamise töövoog isikuandmete kustutamise sertifikaatide ning GDPR, DORA ja ISO 27001 vastavuse jaoks

Maria, kasvava Euroopa fintech-ettevõtte infoturbejuht (CISO), vaatas lühikest e-kirja DataLeapilt, turundusanalüütika SaaS-teenuse pakkujalt, kellega tema ettevõte oli just lepingu lõpetanud.

“Kinnitame, et kõik teie kontoga seotud andmed on meie tootmiskeskkonna süsteemidest kustutatud.”

See oli viisakas, kiire ja peaaegu kasutu.

Kolme aasta jooksul oli DataLeap töödelnud tuhandete ELi klientide kliendiidentifikaatoreid, kampaaniatega seotud interaktsiooniandmeid, müügivihjete skoorimise atribuute, nõusoleku metaandmeid ja käitumisanalüütikat. FinSecure valmistus DORA auditiks, andmekaitseametnik vaatas läbi GDPR vastutuse tõendeid ning hankemeeskond soovis tarnijakirje sulgeda enne järgmist arveldustsüklit. E-kiri vastas ainult ühele kitsale küsimusele: tootmisandmed. Selles ei öeldud midagi varukoopiate, logide, tugipiletite, analüütika tööalade, alltöötlejate vahemälude, testkoopiate, API autentimisandmete ega arhiveeritud aruannete kohta.

Maria esitas küsimuse, millega iga CISO, DPO ja vastavusjuht SaaS-suhte lõpetamisel lõpuks kokku puutub:

Kus on kustutamise sertifikaat?

See küsimus muudab tavapärase lepingu lõpetamise vastavussündmuseks. GDPR kohaselt peavad vastutavad töötlejad suutma tõendada vastavust sellistele põhimõtetele nagu säilitamise piirang, terviklus, konfidentsiaalsus ja vastutus. DORA kohaselt peavad finantssektori ettevõtjad juhtima kolmandast isikust IKT-teenuse osutajatega seotud riske kogu suhte elutsükli vältel, sealhulgas lõpetamise ja väljumisstrateegiate kaudu, mis hoiavad ära häired, regulatiivse mittevastavuse ja kahju klientidele. ISO/IEC 27701:2025 kohaselt vajavad organisatsioonid rollipõhiseid PIMS-i tõendeid vastutava töötleja, volitatud töötleja, alltöötleja ja pilvekeskkonnas isikuandmete töötlemise tegevuste kohta. ISO/IEC 27001:2022 kohaselt tuleb tarnijasõltuvusi, väliseid teenuseid, operatiivseid kontrollimeetmeid ja säilitatavaid tõendeid hallata infoturbe juhtimissüsteemis.

Puudujääk avastatakse harva kasutuselevõtu või teenuse käivitamise etapis. See ilmneb suhte lõpetamisel. Leping ütleb, et andmed kustutatakse, kuid ei määratle tõendeid. Pilveteenuse pakkuja saab eksportida CSV-faili, kuid ei suuda selgitada varukoopiate käsitlemist. Hange saab tarnijasuhte lõpetada, kuid vastavusfunktsioon ei saa tõendada lõplikku kõrvaldamist. IT saab kontod keelata, kuid juurdepääsu keelamine ei ole kustutamine. Õigusosakond saab saata lõpetamisteate, kuid audiitorid tahavad näha tõendusahelat.

Clarysec käsitleb volitatud töötleja suhte lõpetamist auditeeritava kontrolliahelana, mitte haldusliku järelmõttena.

Miks volitatud töötleja suhte lõpetamisest on saanud vastavuse riskikoht

SaaS-i, palgaarvestuse, HR-i, finantside, CRM-i, pilvemajutuse, turundusanalüütika või hallatud IKT-teenuse suhte lõpp on isikuandmete elutsükli üks kõrgeima riskiga hetki. Tavapärase tegevuse ajal teab organisatsioon vähemalt, milline süsteem on kasutuses, kes on selle omanik ja milline leping kohaldub. Lõpetamisel killustub vastutus kiiresti. Hange sulgeb tarnijakirje. IT keelab kasutajad. Õigusosakond arhiveerib lepingu. Äripool liigub asendusplatvormile. Vana tarnija jätkab andmete säilitamist tavapäraste varundus-, arhiveerimis- või logimistsüklite alusel.

Just seda killustumist audiitorid ja regulaatorid testivadki.

GDPR määratleb töötlemise laialt, hõlmates muu hulgas säilitamist, kustutamist ja hävitamist. See eristab vastutavaid töötlejaid, kes määravad eesmärgid ja vahendid, volitatud töötlejatest, kes tegutsevad vastutavate töötlejate nimel. Article 5 sätestab põhimõtted, nagu eesmärgi piirang, võimalikult väheste andmete kogumine, säilitamise piirang ning terviklus ja konfidentsiaalsus. Article 5(2) lisab vastutuse põhimõtte, mis tähendab, et vastutav töötleja peab suutma vastavust tõendada. Article 28(3)(g) nõuab, et volitatud töötleja lepingud sätestaksid, et volitatud töötleja peab vastutava töötleja valikul teenuse osutamise lõpus kõik isikuandmed kustutama või tagastama ning kustutama olemasolevad koopiad, välja arvatud juhul, kui õigus nõuab säilitamist.

Tarnija juhuslik e-kiri vastab sellele standardile harva, kui andmed hõlmavad palgaandmeid, finantskirjeid, tervisega seotud andmeid, kliendiidentifikaatoreid, autentimisloge või reguleeritud kliendikirjeid.

DORA tõstab finantssektori ettevõtjate jaoks panuseid. Alates 17. jaanuarist 2025 kohaldub DORA ELi finantssektori digitaalse operatsioonilise toimepidevuse õigusraamistikuna. See nõuab, et finantssektori ettevõtjad juhiksid kolmandast isikust IKT-teenuse osutajatega seotud riske oma üldise riskiraamistiku lahutamatu osana ja jääksid täielikult vastutavaks vastavuse eest ka siis, kui teenused on sisse ostetud. DORA eeldab, et organisatsioonid peavad IKT-teenuste lepingute teaberegistreid, tuvastavad kriitilisi või olulisi funktsioone toetavad teenused, teevad hoolsuskontrolli, hindavad kontsentratsiooniriski, lisavad lepingutesse juurdepääsu-, taaste- ja andmete tagastamise õigused ning hoiavad töös lõpetamise ja väljumisstrateegiaid.

Kriitiliste või oluliste funktsioonide puhul peavad DORA lepingud minema kaugemale. Need peavad sisaldama sätteid auditeerimisõiguste, üleminekuperioodide, teenustasemete, talitluspidevuse testimise, koostöökohustuste ja väljumisabi kohta. Kustutamise sertifikaat ei ole kogu DORA väljumispakett, kuid see on selles kriitilise tähtsusega tõendusartefakt.

NIS2 on oluline ka paljudele laiemas IKT-ahelas tegutsevatele teenuseosutajatele, sealhulgas pilveteenuse pakkujatele, andmekeskuse teenuse osutajatele, hallatud teenuse pakkujatele, hallatud turbeteenuse pakkujatele ja teistele digitaristu teenuseosutajatele. NIS2 Article 21 nõuab asjakohaseid ja proportsionaalseid tehnilisi, operatiivseid ja organisatsioonilisi meetmeid, sealhulgas tarneahela turvet, tarnijasuhete kontrollimeetmeid, juurdepääsukontrolli, varahaldust, intsidentide käsitlemist, talitluspidevust ja küberhügieeni. DORA kohaldamisalasse kuuluvate finantssektori ettevõtjate puhul toimib DORA võrreldavate IKT-riskide, aruandluse, testimise ja kolmandate isikute nõuete osas üldjuhul sektoripõhise liidu õigusaktina, kuid NIS2 kujundab endiselt laiemat küberturbe ökosüsteemi.

Praktiline sõnum on lihtne: kui tarnija töötles isikuandmeid, toetas reguleeritud tegevust või oli osa teie IKT-teenuste ahelast, on väljumise tõendid riskikontroll.

Claryseci vaade: volitatud töötleja suhte lõpetamine on kontrolliahel

Küps volitatud töötleja suhte lõpetamise töövoog vastab kolmele küsimusele:

  1. Millised andmed, süsteemid ja alltöötlejad kuuluvad kohaldamisalasse?
  2. Milline tagastamise, edastamise, kustutamise või kõrvaldamise toiming on õiguslikult ja lepinguliselt nõutav?
  3. Millised tõendid näitavad, et toiming viidi lõpule enne väljumise sulgemist?

Zenith Controls: raamistikeülese vastavuse juhendis on see stsenaarium kaardistatud ISO/IEC 27002:2022 kontrollimeetmega 5.20, “Infoturbe käsitlemine tarnijakokkulepetes”; kontrollimeetmega 8.10, “Teabe kustutamine”; ja kontrollimeetmega 7.14, “Seadmete turvaline kõrvaldamine või taaskasutamine”. Need ei ole eraldiseisvad kontrollnimekirja punktid. Volitatud töötleja suhte lõpetamine seob omavahel tarnijakokkulepped, andmete elutsükli halduse, pilveteenusest väljumise, juurdepääsuõiguste eemaldamise, vara omandi, tõendite säilitamise ja auditivalmiduse.

Claryseci Zenith Blueprint: audiitori 30-sammuline teekaart paigutab selle kontrollide rakendamise etappi. Sammus 23, organisatsioonilised kontrollimeetmed, eeldatakse, et tarnijakokkulepped hõlmavad lepingu lõppemise sätteid, alltöövõtjate kontrollimeetmeid, auditeerimisõigusi ja intsidendiprotokolle. Blueprint kirjeldab tüüpilisi tarnijakokkuleppe valdkondi nii:

“Lepingu lõppemise sätted, näiteks andmete tagastamine või hävitamine, varade tagastamine ja konto deaktiveerimine.”

Selles lauses saavad kokku GDPR vastutus, ISO/IEC 27701:2025 PIMS-i tõendid, DORA väljumisootused, NIS2 tarneahela turve ja ISO/IEC 27001:2022 operatiivne kontroll.

Sama Zenith Blueprint selgitab sammus 19, tehnilised kontrollimeetmed I, volitatud töötleja suhte lõpetamise taga olevat kustutamisriski:

“See kontrollimeede tagab, et andmeid ei hoita kauem kui vaja, ning kui neid enam ei vajata, tuleb need turvaliselt ja usaldusväärselt kustutada.”

Samm 18, füüsilised kontrollimeetmed II, sõnastab tõendusootuse praktiliselt:

“Välise teenuseosutaja kasutamisel taotlege ja säilitage hävitamise sertifikaadid audititõendina.”

Pilvekeskkondades on füüsiline kõrvaldamine tavaliselt väljaspool kliendi otsest kontrolli. Seetõttu muutuvad lepinguline kustutamiskinnitus, vastavuseks sobivad kustutamise sertifikaadid ja arhiveeritud ISMS-i dokumentatsioon veelgi olulisemaks.

Claryseci toimimismudel on otsene: lepinguklausel, väljumise algussündmus, andmeregister, kustutamistoiming, alltöötleja kinnitus, tõendiregister, lõplik kontroll.

Miks „kustutatud“ ei ole sama mis tõendatud

Tüüpiline auditileid kõlab järgmiselt:

“Organisatsioon väitis, et tarnija kustutas andmed, kuid ei suutnud esitada tõendeid kustutamise, kustutamise ulatuse, kustutamise kuupäeva, vastutava osapoole, hõlmatud süsteemide, varukoopiate käsitlemise ega alltöötleja kinnituse kohta.”

Seda juhtub suurtes ettevõtetes, kuid see on tavaline ka VKE-des, mis kasutavad laialdaselt SaaS-i tööriistu palgaarvestuseks, tugipiletite haldamiseks, CRM-iks, HR-i sisseelamiseks, pilvesalvestuseks, koostööks, analüütikaks ja tarkvaraarenduseks. Tarnija vahetumisel jäävad isikuandmed sageli kasutuseta kontodesse, tugiteenuse manustesse, ajutistesse migratsioonifailidesse, arenduse eksportidesse, vahekeskkonna andmebaasidesse ja varundustsüklitesse.

Claryseci poliitikakomplekt muudab sõna “kustutatud” tõendusnõudeks.

Kolmandate osapoolte ja tarnijate turbepoliitika [P26] nõuab punktis 6.5.1.2:

“Kogu organisatsioonile kuuluva teabe tagastamine või sertifitseeritud hävitamine”

Punkt 6.5.1.3 nõuab seejärel:

“Lõplik vastavuskontroll (nt logide läbivaatamine, vastavuskinnitused)”

See eristus on oluline. Kustutamise sertifikaat ei ole kogu kontrollimeede. See on üks artefakt lõpliku vastavuskontrolli paketis. Audiitorid tahavad näha, kas sertifikaat sobib kokku tarnijalepingu, andmeregistri, väljumispileti, juurdepääsulogide, alltöötlejate loendi, säilitamisgraafiku ja riskihindamisega.

VKE-de jaoks annab Kolmandate osapoolte ja tarnijate turbepoliitika - VKE [P26S] praktilise baastaseme. Punkt 5.3.6 juhtimisnõuete all nõuab:

“Lõpetamistingimused, sealhulgas andmete turvaline tagastamine või hävitamine”

Punkt 6.4.2.3 poliitika rakendamise nõuete all nõuab, et tarnijad:

“Kinnitaksid kirjalikult, et andmed on turvaliselt kustutatud”

Andmete säilitamise ja kõrvaldamise poliitika [P14] lisab tõendusnõude punktis 4.7.2:

“Peab taotluse korral esitama dokumenteeritud vastavustõendid (nt kustutamislogid, hävitamise sertifikaadid).”

VKE-de jaoks nõuab Andmete säilitamise ja turvalise kõrvaldamise poliitika - VKE punktis 6.2.3:

“Kõrvaldamissündmused tuleb logida koos kuupäeva, kirjekategooria, meetodi ja vastutava isikuga.”

See on erinevus tarnija usaldamise ja audititõenduse vahel.

ISO/IEC 27701:2025: rollipõhised väljumise tõendid

ISO/IEC 27701:2025 lisab ISMS-ile privaatsuse juhtimise kihi. Volitatud töötleja suhte lõpetamine peab kajastama organisatsiooni PIMS-i rolli. Vastutaval töötlejal, kes lõpetab suhte volitatud töötlejaga, on teistsugused kohustused kui volitatud töötlejal, kes lõpetab suhte alltöötlejaga. Volitatud töötleja, kes tegutseb kliendi juhiste alusel, peab dokumenteerima, et ta järgis neid juhiseid. Pilveteenuse volitatud töötleja peab näitama, et tagastamine, edastamine, kustutamine või kõrvaldamine toimus kliendiga kokkulepitud aja jooksul.

Claryseci PIMS-i poliitikakomplekt kasutab rollisilte, et muuta see operatiivseks. “Mõlemad” kehtib olenemata sellest, kas organisatsioon on vastutav töötleja või volitatud töötleja. “Volitatud töötleja” kehtib, kui isikuandmeid töödeldakse vastutava töötleja dokumenteeritud juhiste alusel. “Alltöötleja” kehtib, kui organisatsiooni kaasab teine volitatud töötleja.

Volitatud töötlejate, alltöötlejate ja kolmandate osapoolte privaatsuse juhtimise poliitika nõuab punktis 4.5.6:

“[Mõlemad] Tarnijasuhte või hanke eest vastutav isik PEAB hankima tagastamise, kustutamise, kõrvaldamise või ülemineku tõendid REG08-sse 30 päeva jooksul pärast lepingu lõpetamist, aegumist, kliendi juhist või heakskiidetud väljumissündmust, välja arvatud juhul, kui kohaldub lühem lepinguline tähtaeg.”

Isikuandmete säilitamise, kustutamise ja kõrvaldamise poliitika eristab volitatud töötleja ja alltöötleja kohustusi. Punkt 4.3.3 sätestab:

“[Volitatud töötleja] Tarnijasuhte või hanke eest vastutav isik PEAB kliendi juhitud tagastamise, edastamise, kustutamise või kõrvaldamise tegema või kinnitama REG08-s lepinguliseks tähtajaks või dokumenteeritud kliendi juhise kuupäevaks.”

Punkt 4.3.4 sätestab:

“[Alltöötleja] Tarnijasuhte või hanke eest vastutav isik PEAB hankima alltöötleja tagastamise, kustutamise või kõrvaldamise tõendid REG08-sse lepingulise tõendusperioodi jooksul pärast kliendi juhist, teenuse lõpetamist või alltöötleja suhte lõpetamist.”

Punkt 7.1.7 seob nõude uuesti sulgemisega:

“[Mõlemad] Tarnijasuhte või hanke eest vastutav isik PEAB enne teenuse lõpetamise sulgemist hankima REG08-sse volitatud töötleja, alltöötleja või välise teenuse tõendid nõutud tagastamise, edastamise või lõpliku kõrvaldamise toimingute kohta.”

Pilveteenuste puhul nõuab Pilvekeskkonna isikuandmete volitatud töötlemise poliitika punktis 4.6.3:

“[Volitatud töötleja] Süsteemiomanik / rakenduse omanik PEAB kliendiga kokkulepitud aja jooksul lõpule viima heakskiidetud kliendi isikuandmete tagastamise, edastamise, kustutamise või kõrvaldamise ning registreerima lõpetamise tõendid REG08-s või REG12-s.”

Operatiivne parendus on kohene. Ärge oodake auditit. Looge tõendusnõue väljumise algussündmuse juures, määrake sellele omanik, seadke tähtaeg ja takistage sulgemist seni, kuni REG08 või REG12 on täielik.

Mida hea volitatud töötleja suhte lõpetamise tõendite pakett sisaldab

Kustutamise sertifikaat ei tohiks olla ebamäärane PDF logo ja ühe lausega. See peab toetama struktureeritud tõendite paketti, mis peab vastu GDPR päringule, ISO/IEC 27701:2025 PIMS-i auditile, ISO/IEC 27001:2022 järelevalveauditile, DORA järelevalveasutuse päringule, kliendi kindlustandvale ülevaatusele või siseauditile.

TõendielementEesmärkOmanikRegister või kirje
Väljumise algussündmuse kirjeNäitab lõpetamist, aegumist, kliendi juhist või heakskiidetud väljumissündmustTarnijasuhte või hanke eest vastutav isikTarnija väljumispilet
Andmete kohaldamisala kirjeldusTuvastab isikuandmete kategooriad, süsteemid, kliendikeskkonnad, varukoopiad, logid, ekspordid ja tugikirjedSüsteemiomanik ja DPOREG08 või andmeregister
Tagastamise või edastamise kinnitusTõendab, et eksport, migratsioon või üleandmine viidi lõpuleTarnija ja rakenduse omanikVäljumise tõendite kaust
Kustutamise sertifikaatKinnitab turvalise kustutamise või hävitamise ja lõpetamise kuupäevaTarnija või volitatud töötlejaREG08
Alltöötleja tõendidKinnitavad järgnevate osapoolte kustutamise, kõrvaldamise või säilitamiserandiTarnijasuhte omanikREG08
Varukoopiate ja arhiivide käsitlusSelgitab varukoopiate elutsüklit, krüptograafilist kustutamist või aegumiskavaTarnija tehniline vastutajaTehniline kinnitus
Juurdepääsu sulgemise tõendidNäitavad, et kontod, SSO, API-tokenid ja privilegeeritud juurdepääs on tühistatudIT või IAM-i omanikJuurdepääsuõiguste läbivaatamise logi
Säilitamiserandi kirjeDokumenteerib õigusliku, lepingulise või vaidlusest tuleneva säilitamiseÕigusosakond ja DPOSäilitamisregister
Lõplik kontrollKinnitab, et tõendid vaadati enne väljumise sulgemist läbiRisk, vastavus või turveVastavuskinnitus

See ei ole bürokraatia. See on praktiline isikuandmete tõendite valdusahel teenuse lõpetamisel.

Lepinguklausel, mis ennetab kriisi

Maria probleem algas aastaid enne DataLeapi viimast e-kirja. See algas siis, kui leping sõlmiti ebamäärase kustutamisklausliga ja ilma tõenduskohustuseta. Kõige tugevam volitatud töötleja suhte lõpetamise töövoog algab hankest, mitte lõpetamisest.

Pilveteenuste puhul nõuab ettevõtte Pilveteenuste kasutamise poliitika punktis 5.4.4:

“Lõpetamisklauslid, mis võimaldavad turvalist ja kontrollitavat teenusest väljumist”

VKE-de jaoks nõuab Pilveteenuste kasutamise poliitika - VKE punktis 6.3.5:

“Turvalise kustutamise protseduuride kinnitamine enne konto sulgemist”

Praktiline tarnijalepingu klausel peaks nõudma tagastamist või kustutamist, määratlema tähtaja, hõlmama varukoopiaid ja alltöötlejaid, nõudma tõendeid ning säilitama auditeerimisõigused.

Näidisklausel: andmete tagastamine, kustutamine ja tõendid

Lepingu lõpetamisel või lõppemisel või vastutava töötleja kirjaliku juhise alusel tagastab volitatud töötleja vastutava töötleja valikul kõik isikuandmed turvaliselt kokkulepitud masinloetavas vormingus või kustutab turvaliselt kõik isikuandmed volitatud töötleja kontrolli all olevatest süsteemidest, andmekandjatelt, varukoopiatest ja keskkondadest, välja arvatud juhul, kui liidu või liikmesriigi õigus nõuab säilitamist.

Kolmekümne kalendripäeva jooksul pärast nõutud toimingu lõpetamist või lühema lepinguliselt kokku lepitud tähtaja jooksul esitab volitatud töötleja allkirjastatud kustutamise sertifikaadi või samaväärse vastavuskinnituse. Sertifikaadis tuleb määratleda teenus, andmekategooriad, hõlmatud süsteemid, kustutamise kuupäevavahemik, kustutamismeetod, varukoopiate ja arhiivide käsitlemine, alltöötlejate staatus, säilitatud erandid ja volitatud allkirjastaja.

Vastutav töötleja võib sertifikaadi kontrollimiseks ja tarnija väljumiskirje sulgemiseks nõuda mõistlikke täiendavaid tõendeid, sealhulgas logisid, kõrvaldamiskirjeid, alltöötlejate kinnitusi ja protsessidokumentatsiooni.

See sõnastus muudab vastutuse operatiivseks üleantavaks tulemiks.

Praktiline näide: palgaarvestuse SaaS-i lõpetamine

Oletame, et VKE liigub PayrollCloud A-lt PayrollCloud B-le. PayrollCloud A töötles töötajate nimesid, aadresse, maksutunnuseid, pangarekvisiite, palgaajalugu, haigusandmeid ja tugipileteid. Ta kasutas alltöötlejatena pilvemajutuse teenuseosutajat ja tugiplatvormi.

Claryseciga kooskõlas olev väljumine toimiks järgmiselt.

1. Avage tarnija väljumispilet

Hange loob väljumispileti, mis on seotud tarnijakirjega. Pilet sisaldab lepingu lõpetamise kuupäeva, teenuse viimast kuupäeva, äripoole omanikku, süsteemiomanikku, DPO-d või privaatsuskontakti ning infot selle kohta, kas kaasatud võib olla eriliiki isikuandmeid. Kuna palgaarvestus võib sisaldada tundlikke töösuhte- ja terviseandmeid, on riskihinnang kõrge.

2. Seostage väljumine lepinguga

Tarnijasuhte omanik kontrollib lepingust tagastamise, kustutamise, auditi, ülemineku ja alltöötlejate klausleid. Kui leping on nõrk, saadab omanik siiski ametliku juhise, mis nõuab tagastamist, kustutamist ja alltöötleja kinnitust. Tõendusootus tugineb Claryseci poliitikatele, sealhulgas P26, P26S, P14, Pilveteenuste kasutamise poliitikale ja Pilveteenuste kasutamise poliitikale - VKE.

3. Määratlege isikuandmete kohaldamisala

Süsteemiomanik täidab andmete kohaldamisala kirjelduse, mis hõlmab tootmiskeskkonna palgakirjeid, töötajate iseteenindusdokumente, manuseid, ekspordifaile, tugipileteid, kasutajaidentifikaatoreid sisaldavaid auditiloge, API-liidestusfaile, ajutisi migratsiooniväljavõtteid, varukoopiaid, hetktõmmiseid ja alltöötlejate valduses olevaid andmeid.

See toetab GDPR vastutust, ISO/IEC 27701:2025 PIMS-i tõendeid, ISO/IEC 27001:2022 operatiivset kontrolli ja finantssektori ettevõtjate puhul DORA IKT-kolmandate isikute teaberegistri ootusi.

4. Taotlege tagastamise, kustutamise ja alltöötleja tõendeid

Tarnijasuhte omanik saadab PayrollCloud A-le struktureeritud taotluse kinnitada lõpliku ekspordi lõpuleviimine, tootmiskeskkonna kliendiandmete kustutamine, varukoopiate ja muutmatute arhiivide käsitlemine, tugipiletite manuste kustutamine, kliendispetsiifiliste kontode ja API autentimisandmete tühistamine, alltöötleja kustutamise või kõrvaldamise tõendid ning allkirjastatud kustutamise sertifikaat.

5. Registreerige lõpetamine REG08-s või REG12-s

Tarnijasuhte omanik registreerib iga tõendielemendi REG08-s. Kui organisatsioon tegutseb volitatud töötlejana ja pilverakendus sisaldas kliendi isikuandmeid, võib lõpetamise registreerida ka REG12-s Pilvekeskkonna isikuandmete volitatud töötlemise poliitika alusel.

6. Tehke enne sulgemist lõplik kontroll

Vastavusfunktsioon võrdleb kustutamise sertifikaati andmete kohaldamisala kirjeldusega. IT kontrollib juurdepääsuloge ja konto sulgemise tõendeid. DPO kontrollib, kas esineb säilitamiserand, näiteks õiguslik kohustus või vaidlusest tulenev säilitamiskohustus. Turbefunktsioon kontrollib, et API-tokenid, teenusekontod ja SSO konfiguratsioonid oleksid eemaldatud.

Alles seejärel suletakse väljumispilet.

Kui tarnija keeldub tõendeid esitamast, muutub teema riskikäsitluse küsimuseks. See võib käivitada eskaleerimise, lepingulised õiguskaitsevahendid, kliendi teavitamise analüüsi, regulatiivse hindamise, ülemineku ajal tugevdatud seire või tarnija riskihinnangu muutmise.

DORA, NIS2 ja IKT-toimepidevus: väljumise tõendid väljaspool privaatsust

DORA käsitleb tarnijasuhte lõpetamist toimepidevuse osana, mitte ainult privaatsuse haldustoiminguna. Finantssektori ettevõtja jääb vastutavaks vastavuse eest ka siis, kui IKT-teenused on sisse ostetud. Ta peab pidama IKT-teenuste lepingute teaberegistrit, eristama kriitilisi või olulisi funktsioone toetavaid teenuseid, tegema hoolsuskontrolli, hindama kontsentratsiooniriski ja hoidma väljumisstrateegiaid.

Volitatud töötleja kustutamise sertifikaat võib mõjutada mitut DORA vaates olulist teemat:

  • Klienditeenuse järjepidevus
  • Regulatiivne aruandlus
  • Andmete terviklus
  • Intsidentidele reageerimine
  • Auditeerimisõigused
  • Talitluspidevus
  • Taaste ja ülemineku kavandamine
  • Kriitiliste või oluliste funktsioonide juhtimine

Makseasutuse, investeerimisühingu, krediidiasutuse, krüptovarateenuse osutaja või fintech-platvormi puhul peab kustutamise sertifikaat paiknema laiemas väljumispaketis. Ei piisa tõendamisest, et isikuandmed kustutati, kui organisatsioon ei suuda tõendada ka seda, et teenuse üleminek ei põhjustanud häireid, regulatiivsed kohustused jäid täidetuks ja kliendimõjusid juhiti.

NIS2 laiendab tarnijaturbe arutelu finantsteenustest kaugemale. Volitatud töötleja suhte lõpetamine on tarneahela turbe test. Kui oluline või tähtis üksus ei suuda tõendada, et tarnija tagastas või kustutas andmed teenuse lõpus, on tal nõrkus tarnijasuhete juhtimises, varakontrollis, juurdepääsuõiguste halduses, andmekaitses ja potentsiaalselt intsidendivalmiduses.

Kui ebaõnnestunud väljumine põhjustab loata juurdepääsu, kaotsimineku, avalikustumise või teenusehäire, võib organisatsioonil olla vaja hinnata intsidentidest teavitamise kohustusi kohaldatava õiguse ja riiklike ülevõtmisnormide alusel.

Raamistikeülene vastavuskaardistus: üks töövoog, mitu kohustust

Hästi kavandatud volitatud töötleja suhte lõpetamise töövoo väärtus seisneb selles, et see täidab korraga mitme raamistiku nõudeid.

Raamistik või nõueMida see volitatud töötleja suhte lõpetamisel eeldabClaryseci kontrollivastus
ISO/IEC 27701:2025Rollipõhised PIMS-i tõendid vastutava töötleja, volitatud töötleja, alltöötleja ja pilvekeskkonnas isikuandmete töötlemise kohtaREG08 ja REG12 tõendid, rollisiltidega poliitikakohustused, kliendi juhiste jälgimine
ISO/IEC 27001:2022Määratletud ISMS-i kohaldamisala, tarnijasõltuvuste kontroll, riskikäsitlus, operatiivsed tõendid, seire ja parendamineTarnija väljumispilet, SoA kaardistus, riskikäsitlus, siseauditi ja juhtkonnapoolse ülevaatuse sisendid
ISO/IEC 27002:2022 Zenith Controlsi kauduTarnijakokkulepete kohustused, teabe kustutamine, turvaline kõrvaldamine või taaskasutamineKontrollimeetmed 5.20, 8.10 ja 7.14, mis on kaardistatud Zenith Controlsis
GDPRVastutus, säilitamise piirang, terviklus ja konfidentsiaalsus, volitatud töötlejate juhtimineKustutamise sertifikaat, kõrvaldamislogi, alltöötleja tõendid, dokumenteeritud säilitamiserandid
DORAIKT-kolmandate isikute register, lepinguline andmete tagastamine, väljumisstrateegia, järjepidevus ja auditeerimisõigusedIKT-teenuste registri, kriitilisuse hinnangu ja üleminekuplaaniga seotud väljumispakett
NIS2Tarneahela turve, varahaldus, juurdepääsukontroll, intsidentide käsitlemine ja riskijuhtimineTarnijate kindlustandva kontrolli töövoog ja intsidendi eskaleerimistee
NIST CSF 2.0Tarnija elutsükli juhtimine, tarnijanõuded lepingutes, tarnijariski seire, suhtejärgsed tegevusedGV.SC-05, GV.SC-07 ja GV.SC-10-ga kooskõlas olevad väljumise tõendid
COBIT 2019 ja ISACA auditivaadeJuhtimine, protsessi omamine, kontrollimeetme disain, tõendite usaldusväärsus ja juhtkonna järelevalveRACI, tõendiregister, sulgemise heakskiit ja juhtimisaruandlus

NIST CSF 2.0 on eriti kasulik kommunikatsioonikihina. Selle GOVERN-funktsioon nõuab, et organisatsioonid mõistaksid õiguslikke, regulatiivseid, lepingulisi ja privaatsuskohustusi, määratleksid riskistrateegia, määraksid rollid ja kehtestaksid järelevalve. Selle Cybersecurity Supply Chain Risk Management tulemused hõlmavad tarnijanõudeid lepingutes, tarnijariski seiret ning tegevusi pärast partnerluse või teenuslepingu lõppu. GV.SC-10 on täpselt koht, kuhu volitatud töötleja suhte lõpetamine kuulub.

Mida audiitorid küsivad

Eri audiitorid vaatavad volitatud töötleja suhte lõpetamist eri nurkade alt, kuid tõendite pakett peab olema piisavalt tugev kõigi jaoks.

Audiitori vaadePeamine fookusOodatavad tõendid
ISO/IEC 27001:2022 audiitorISMS-i kohaldamisala, tarnijasõltuvus, riskikäsitlus, operatiivne kontroll ja säilitatud dokumenteeritud teaveTarnijaleping, SoA kaardistus, riskihindamine, säilitamispoliitika, kõrvaldamislogid, kustutamise sertifikaat ja sulgemise heakskiit
ISO/IEC 27701:2025 PIMS-i audiitorPrivaatsusroll, dokumenteeritud juhised, volitatud töötleja ja alltöötleja kohustused, tõendiregister ja säilitamiserandidREG08 või REG12 kirjed, rollisiltidega poliitikatõendid, kliendi juhised, alltöötlejate kinnitused ja lõpliku kõrvaldamise kirjed
GDPR läbivaatajaVastutus, Article 28 volitatud töötleja kohustused, säilitamise piirang, töötlemise turvalisus ja rikkumisriskDPA, RoPA seos, kustutamise sertifikaat, säilitamiserandi kirje, alltöötleja tõendid ja kontrollimärkmed
DORA järelevalveläbivaatajaIKT-kolmandate isikute teaberegister, kriitilise või olulise funktsiooni hindamine, väljumisstrateegia, auditeerimisõigused ja ülemineku järjepidevusIKT-registri kirje, väljumisplaan, ülemineku tõendid, teenuseosutaja koostöökirjed, andmete tagastamise või kustutamise tõendid ja teenuse järjepidevuse tõendid
NIST CSF 2.0 või COBIT 2019 läbivaatajaJuhtimine, tarnija elutsükli kontrollimeetmed, juhtkonna järelevalve, tõendite usaldusväärsus ja erandite käsitlemineRACI, lepingu sulgemise töövoog, GV.SC-05, GV.SC-07 ja GV.SC-10 kaardistus, tõendiregister ja juhtimisaruandlus

ISO/IEC 27001:2022 audiitor ei pruugi alustada küsimusega “isikuandmete kustutamise sertifikaadi” kohta. Ta võib alustada kohaldamisalast, huvitatud osapoolte nõuetest, tarnijakontrollist, kohaldatavusdeklaratsioonist, riskikäsitlusest ja säilitatud dokumenteeritud teabest. Kui kustutamise sertifikaati ei saa nende elementidega siduda, võib see näida eraldiseisva artefaktina, mitte toimiva kontrollimeetme tõendina.

PIMS-i audiitor küsib, kas organisatsioon mõistis oma privaatsusrolli. Kas ta oli vastutav töötleja, volitatud töötleja, alltöötleja või pilvekeskkonnas isikuandmete volitatud töötleja? Kas väljumine põhines dokumenteeritud kliendi juhisel? Kas alltöötleja kohustused anti edasi? Kas tõendid salvestati õigesse registrisse? Kas erandid olid põhjendatud?

DORA läbivaataja küsib, kas teenus on IKT-teaberegistris, kas see toetab kriitilist või olulist funktsiooni, kas leping sisaldas andmete tagastamise ja auditeerimisõigusi ning kas üleminek välistas häired ja kahju klientidele.

Sama tõendite pakett peab vastama neile kõigile.

Levinud ebaõnnestumise mustrid

Clarysec näeb volitatud töötleja suhte lõpetamise ülevaatustel korduvalt samu nõrkusi:

  • Lepingud nõuavad kustutamist, kuid ei määratle tõendeid.
  • Tarnijad esitavad üldisi kustutamisavaldusi ilma süsteemi kohaldamisalata.
  • Varukoopiaid, hetktõmmiseid ja muutmatuid arhiive eiratakse.
  • Alltöötleja kustutamist eeldatakse, mitte ei tõendata.
  • Juurdepääsu deaktiveerimist käsitletakse andmete kustutamisena.
  • Hange sulgeb tarnija enne, kui vastavusfunktsioon on tõendid läbi vaadanud.
  • Säilitamiserandid on dokumenteerimata.
  • Arendajad säilitavad testiekspordid pärast allhankearenduse lõppu.
  • Pilvekontod suletakse enne kustutamiskinnituse saamist.
  • Audititõendid salvestatakse e-kirjadesse, mitte kontrollitud registrisse.

Allhankearenduse stsenaarium on eriti levinud. Allhankearenduse poliitika - VKE nõuab punktis 7.4.1.2:

“Kõik arendajate valduses olevad andmed tuleb kustutada ja tõendeid võidakse nõuda”

Arendusmeeskondade puhul hõlmab see kohalikke andmestikke, vahekeskkonna andmebaase, silumisloge, krahhitõmmiseid, ekraanitõmmiseid, tugiteenuse ekspordifaile, AI testimisviipasid ja ajutisi migratsioonifaile. Kui tarnija väljumise töövoog ignoreerib arendajate valduses olevaid andmeid, on see puudulik.

Volitatud töötleja suhte lõpetamise kontrollnimekiri

Tugev volitatud töötleja suhte lõpetamise protsess ei pea olema keeruline, kuid see peab olema distsiplineeritud.

  • Tuvastage väljumise algussündmus: lõpetamine, aegumine, kliendi juhis, tarnija asendamine, rikkumisele reageerimine, heakskiidetud üleminek või alltöötleja suhte lõpetamine.
  • Kinnitage PIMS-i roll: vastutav töötleja, volitatud töötleja, alltöötleja, kaasvastutav töötleja või pilvekeskkonnas isikuandmete volitatud töötleja.
  • Siduge tarnijakirje: leping, teenuseomanik, ärifunktsioon, kriitilisus ja andmekategooriad.
  • Tuvastage isikuandmete kohaldamisala: tootmiskeskkond, varukoopiad, logid, ekspordid, tugipiletid, analüütika, testandmed ja alltöötlejad.
  • Andke kirjalikud juhised: tagastamine, edastamine, kustutamine, kõrvaldamine või säilitamiserand.
  • Hankige tõendid: kustutamise sertifikaat, hävitamise sertifikaat, logid, alltöötleja kinnitus ja juurdepääsu sulgemise tõend.
  • Registreerige tõendid REG08-s või REG12-s: tõendite asukoht, kuupäev, meetod, vastutav isik ja läbivaataja.
  • Kontrollige enne sulgemist: võrrelge tõendeid andmete kohaldamisala, lepingu ja kliendi juhistega.
  • Eskaleerige erandid: puuduvad tõendid, viibinud varukoopiate aegumine, vaidlustatud säilitamine, koostööst keelduv tarnija või jääkjuurdepääs.
  • Suunake parendusse: ajakohastage lepingumalle, tarnija riskihinnangut, säilitamisgraafikut, auditiplaani ja juhtimisaruandlust.

Nii töötavad Zenith Blueprint, Zenith Controls ja Claryseci poliitikakomplekt koos. Blueprint näitab, kuhu kontrollimeede rakendusteekonnal kuulub. Poliitikad määratlevad nõutava käitumise. Zenith Controls kaardistab kontrollimeetmete seosed ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST ja auditi ootuste vahel.

Sõnum juhatuse tasandile

Volitatud töötleja suhte lõpetamine ei ole halduslik samm lepingu lõpus. See on privaatsuse juhtimise, tarnijate halduse, pilveturbe, IKT-toimepidevuse ja audititõenduse distsipliini reaalne test.

Kustutamise sertifikaat on väärtuslik ainult siis, kui see on seotud järgmisega:

  • Tuvastatud tarnijasuhe
  • Määratletud andmete kohaldamisala
  • Lepinguline või kliendi juhis
  • Turvaline kustutamise või kõrvaldamise meetod
  • Alltöötlejale edasiantud kohustuste tõendid
  • Juurdepääsu sulgemine
  • Varukoopiate ja arhiivide käsitlemine
  • Kontrollitud tõendiregister
  • Lõplik vastavuskontroll

Ilma selle ahelata tugineb organisatsioon usaldusele just sel hetkel, mil ta peaks tuginema tõenditele.

Järgmised sammud Claryseciga

Kui teie organisatsioon kasutab SaaS-i, pilve, palgaarvestuse, HR-i, finantside, toe, arenduse või hallatud IKT-teenuse osutajaid, vaadake volitatud töötleja suhte lõpetamise töövoog üle enne järgmise lõpetamisteate saatmist.

Clarysec aitab teil rakendada praktilist ja auditivalmis volitatud töötleja suhte lõpetamise mudelit, kasutades järgmist:

Teie järgmine tegevus on lihtne: valige üks hiljuti lõpetatud tarnijasuhe ja koostage tagantjärele väljumise tõendite pakett. Kui te ei suuda tõendada tagastamist, kustutamist, alltöötleja kinnitust ja lõplikku kontrolli, on see teie esimene parandusmeede.

Clarysec aitab teil muuta selle puudujäägi korratavaks volitatud töötleja suhte lõpetamise kontrollimeetmeks enne, kui audiitor, regulaator või klient seda küsib.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

CI/CD konveierite turbejuhtimine 2026. aasta audititeks

CI/CD konveierite turbejuhtimine 2026. aasta audititeks

Praktiline juhend CISO-le CI/CD konveierite käsitlemiseks auditeeritavate tarkvara tarneahela süsteemidena, hõlmates kooste päritolu, kõvendatud käitureid, allkirjastatud artefakte, juurutustõendeid ja Clarysec poliitikakaardistusi.