ISO 27001 -mukainen tiedon elinkaaren hallinta vuodelle 2026

Maria, nopeasti kasvavan fintech-yhtiön tietoturvajohtaja, kohtasi perjantai-iltapäivänä tilanteen, jossa vaatimustenmukaisuuden puute muuttui hallitustason ongelmaksi.
Yhtiö oli juuri laajentunut uusille EU-markkinoille. Liikevaihto kasvoi, asiakkaiden käyttöönotto kiihtyi ja uusia SaaS-työkaluja otettiin käyttöön viikoittain. Sitten lähes samanaikaisesti saapui kolme viestiä.
Lakitoiminto varoitti, että tietosuojaviranomaiset tehostivat GDPR:n säilytyksen rajoittamista koskevaa valvontaa. Vaatimustenmukaisuustoiminto muistutti, että yhtiön DORA:n mukaiset ICT-riskivelvoitteet olivat nyt käytännön operatiivinen todellisuus. Hallitus kysyi, oliko organisaation NIS2-altistus, mukaan lukien toimittajia ja kyberhygieniaa koskevat vaatimukset, hallinnassa.
Sitten asiakas pyysi käyttäjätilinsä ja kaikkien siihen liittyvien henkilötietojen poistamista.
Yksinkertainen pyyntö muuttui poikkitoiminnalliseksi selvittelyksi. Lakitoiminto totesi, että joitakin tallenteita saatettaisiin tarvita sopimusriidassa. Taloushallinto totesi, että lakisääteiset tallenteet oli säilytettävä. Tuoteorganisaatio vahvisti, että asiakkaan tietoja oli tuotantotietokannassa, analytiikka-alustalla, tukipyynnöissä, objektitallennuksessa, Kubernetes-lokeissa, tietokannan tilannevedoksissa ja kolmannen osapuolen customer success -työkalussa. Pilvialustan ylläpitäjät kysyivät, mitkä varmuuskopiot sisälsivät tiedot. Tietosuojavastaava kysyi, käsiteltiinkö mitään kopiota edelleen EU:n ulkopuolella. Maria pyysi näyttöä.
Lopulta joku sanoi lauseen, joka paljasti varsinaisen ongelman:
”Meillä ei ole yhtä paikkaa, jossa tämä elinkaari näkyy.”
Tämä on vuoden 2026 tiedon elinkaaren hallinnan ongelma. Kyse ei ole vain tietojen säilytyksestä. Kyse on luokittelusta, omistajuudesta, oikeusperusteesta, pääsystä, sijainnista, replikoinnista, varmuuskopioiden säilytyksestä, oikeudellisista säilytysmääräyksistä, pilvipalvelujen käytöstäpoistosta, toimittajan tekemästä poistosta, arkistojen katselmoinnista, poikkeamatilanteiden näytöstä ja perusteltavissa olevasta hävittämisestä.
Pk-yrityksille, fintech-yhtiöille, hallinnoiduille palveluntarjoajille, pilvilähtöisille yhtiöille ja säännellyille organisaatioille riski ei enää ole se, että tietoja puuttuu. Riski on se, että tietoja on kaikkialla: ne ovat monistuneita, vanhentuneita, liian laajasti käyttöoikeutettuja, aliluokiteltuja ja niiden poistamista on mahdotonta todentaa.
Kypsä ISO 27001 -mukainen tiedon elinkaaren hallintaohjelma muuttaa tällaisen selvittelyn hallituksi työnkuluksi.
Miksi tiedon elinkaaren hallinta muuttui vuonna 2026
GDPR, NIS2 ja DORA käsitellään usein kolmena erillisenä vaatimustenmukaisuuden tarkistuslistana. Se on väärä toimintamalli. Ne ovat saman liiketoimintavaatimuksen eri sääntelyilmentymiä: tunne tietosi, suojaa ne riskin mukaisesti, säilytä ne oikeasta syystä ja pysty osoittamaan, mitä niille tapahtui.
GDPR Article 5 edellyttää, että henkilötietoja käsitellään lainmukaisesti, kohtuullisesti ja läpinäkyvästi, että ne kerätään yksilöityihin tarkoituksiin, rajataan tarpeelliseen, pidetään paikkansapitävinä, säilytetään vain niin kauan kuin on tarpeen ja suojataan luvattomalta tai lainvastaiselta käsittelyltä sekä vahingossa tapahtuvalta häviämiseltä, tuhoutumiselta tai vahingoittumiselta. Article 5(2) lisää osoitusvelvollisuuden: rekisterinpitäjän on pystyttävä osoittamaan vaatimustenmukaisuus. GDPR:n mukainen säilytyksen hallinta ei siten ole taulukkolaskentaharjoitus. Se edellyttää operatiivista näyttöä.
NIS2 tekee kyberturvallisuudesta johdon vastuulle kuuluvan kysymyksen. Article 20 asettaa hallintoelimiä koskevat hallinnointiodotukset, ja Article 21 edellyttää asianmukaisia ja oikeasuhtaisia teknisiä, operatiivisia ja organisatorisia toimenpiteitä. Näihin kuuluvat riskianalyysi, tietojärjestelmien tietoturvapolitiikat, poikkeamien käsittely, liiketoiminnan jatkuvuus, toimitusketjun tietoturva, turvallinen kehittäminen, vaikuttavuuden arviointi, kyberhygienia, koulutus, kryptografia, pääsynhallinta ja omaisuudenhallinta. Tuntematon tai vanhentunut data ei ole vain tietosuojaongelma. Se on hyökkäyspintaongelma.
DORA tekee ICT-riskien hallinnasta, operatiivisesta häiriönsietokyvystä ja ICT-kolmansien osapuolten riskeistä suoraan sovellettavia velvoitteita finanssialan toimijoille. Articles 5 ja 6 asettavat vastuun hallintoelimelle ja edellyttävät dokumentoitua ICT-riskien hallinnan viitekehystä. DORA edellyttää myös, että finanssialan toimijat suojaavat tietojen saatavuuden, aitouden, eheyden ja luottamuksellisuuden, ylläpitävät poikkeamien käsittelykyvykkyyksiä, testaavat häiriönsietokykyä ja hallitsevat ICT-kolmansien osapuolten riippuvuuksia.
DORA toimii yleensä toimialakohtaisena sääntelykehikkona finanssialan toimijoiden päällekkäisille operatiivisille kyberturvallisuusvelvoitteille, kun taas NIS2 säilyy merkityksellisenä laajemmassa ekosysteemissä, mukaan lukien pilvipalveluntarjoajat, hallinnoidut palveluntarjoajat ja monet digitaalisen infrastruktuurin organisaatiot. Tämä on tärkeää, koska fintech-yhtiö voi kuulua suoraan DORA:n piiriin, kun taas sen SaaS- tai hallinnoitu palveluntarjoaja voi olla NIS2:n soveltamisalassa.
ISO/IEC 27001:2022 on hallintajärjestelmä, joka voi koota nämä velvoitteet yhteen. Clauses 4.1 to 4.4 edellyttävät, että organisaatio ymmärtää toimintaympäristönsä, sidosryhmänsä, lakisääteiset ja sopimusperusteiset vaatimukset sekä ISMS:n soveltamisalan. Clauses 5.1 to 5.3 edellyttävät johtajuutta, rooleja ja vastuita. Clauses 6.1.2 ja 6.1.3 edellyttävät tietoturvariskien arviointia, riskien käsittelyä, hallintakeinojen valintaa, vertailua liite A:han sekä dokumentoidun tiedon säilyttämistä.
Tämän rakenteen vuoksi ISO 27001 ei ole ”vielä yksi tarkistuslista”. Se on tiedon elinkaaren hallinnan käyttöjärjestelmä.
Elinkaarimalli: seitsemän kysymystä, joihin jokaisen tiedon omistajan on vastattava
Käytännöllisen tiedon elinkaaren hallintamallin tulee vastata seitsemään kysymykseen jokaisesta olennaisesta tietoluokasta:
- Mitä tieto on?
- Miksi käsittelemme sitä?
- Kuka omistaa sen?
- Kuinka arkaluonteista se on?
- Missä se sijaitsee ja minne se replikoituu?
- Kuinka kauan sitä on säilytettävä, tai milloin sen poistaminen on keskeytettävä?
- Miten suojaamme, katselmoimme, poistamme ja todennamme sen?
Clarysecin lähestymistapa yhdistää nämä kysymykset ISO 27001 -hallintakeinoihin ja operatiiviseen näyttöön. Zenith Blueprint: An Auditor’s 30-Step Roadmap -kokonaisuudessa Controls in Action -vaihe käsittelee omaisuusluetteloa ja luokittelua operatiivisina perustuksina, ei paperityönä. Vaihe 22 selittää, että omaisuusluettelon tulee sisältää fyysiset omaisuuserät, digitaaliset omaisuuserät, loogiset omaisuuserät, palveluihin liittyvät omaisuuserät sekä henkilöt vastuiden, pääsyn ja altistuksen näkökulmasta.
Zenith Blueprint toteaa:
”Jokaisella omaisuuserällä tulee olla määritelty omistaja – ei sitä käyttävä henkilö, vaan se, joka vastaa sen käytöstä, suojaamisesta ja elinkaaresta.”
Tämä lause on käännekohta. Tiedon elinkaaren hallinta epäonnistuu, kun omistajuus osoitetaan ”IT:lle” tai ”liiketoiminnalle”. Se toimii, kun nimetty vastuullinen omistaja voi hyväksyä luokittelun, säilytyksen, pääsyn, oikeudellista säilytysmääräystä koskevat päätökset, arkistojen katselmoinnin ja poistamista koskevan näytön.
Clarysecin omaisuuden hallintapolitiikka - SME vahvistaa saman kurinalaisuuden:
”Omistajuus, tarkoitus, käyttöoikeudet ja uusimisaikataulut on dokumentoitava.”
Tämä vaatimus esiintyy omaisuuden hallintapolitiikka - SME -asiakirjan kohdassa ”Politiikan toteutusvaatimukset”, lauseke 6.6.2. Ilman omistajuutta ja tarkoitusta säilytys muuttuu arvailuksi ja poistaminen vaaralliseksi.
Luokittelu on ensimmäinen säilytyksen hallintakeino
Monet organisaatiot yrittävät rakentaa säilytysaikatauluja ennen kuin niillä on luotettava luokittelu. Se yleensä epäonnistuu.
Jos asiakastuen vientitiedostoa, HR-asiakirjaa, tapahtumatietuetta tai sovelluslokia ei ole luokiteltu, organisaatio ei voi johdonmukaisesti päättää, kenellä siihen tulisi olla pääsy, missä sitä voidaan säilyttää, voidaanko sitä käyttää testauksessa, kuinka vahvasti se on salattava, edellyttääkö se oikeudellisen säilytysmääräyksen suojaa tai miten se tulisi poistaa.
Clarysecin Tiedon luokittelu- ja merkintäpolitiikka - SME on yksiselitteinen:
”Kaikki asiakirjat, tiedostot ja järjestelmät on luokiteltava heti, kun ne luodaan tai vastaanotetaan.”
Tämä esiintyy Tiedon luokittelu- ja merkintäpolitiikka - SME -asiakirjan kohdassa ”Politiikan toteutusvaatimukset”, lauseke 6.1.1.
Yritystason Tiedon luokittelu- ja merkintäpolitiikka kytkee luokittelun koko käsittelyketjuun:
”Kaiken tietojen käsittelyn, siirron, pääsyn, säilytyksen ja hävittämisen on oltava tietojen luokittelutason mukaista. Vähintään:”
Tämä esiintyy Tiedon luokittelu- ja merkintäpolitiikka -asiakirjan kohdassa ”Politiikan toteutusvaatimukset”, lauseke 6.3.1.
Zenith Blueprint lisää toteutusohjeita ISO/IEC 27002:2022 control 5.12, Classification of Information -hallintakeinolle. Luokittelumallin tulee määritellä tasot, kuten Julkinen, Sisäinen, Luottamuksellinen ja Rajoitettu, sisältää perusteet luvattomasta pääsystä, häviämisestä tai muuttamisesta aiheutuvalle haitalle, koskea kaikkia tiedon muotoja ja pysyä riippumattomana tallennusmuodosta tai sijainnista.
Yksinkertaisesti sanottuna luokittelu seuraa sisältöä, ei tallennuspaikkaa.
Rajoitettu tietoaineisto ei muutu pienemmän riskin aineistoksi siksi, että se siirrettiin tietokannasta SaaS-analytiikkatyökaluun. Oikeudellisen säilytysmääräyksen alainen tallenne ei menetä asemaansa siksi, että se vietiin CSV-muotoon. Henkilötiedot eivät lakkaa olemasta sääntelyn alaisia siksi, että ne näkyvät lokiviestissä.
Luokittelun tulee muuttua metatiedoksi omaisuusrekisterissä, säilytysrekisterissä, tietovirtakartassa, käyttöoikeuskatselmoinnissa, pilvipalvelun käyttöönoton tarkistuslistassa ja hävitystietueessa.
ISO 27001 -hallintakeinojen runko elinkaaren hallintaan
Tehokkaimmilla tiedon elinkaariohjelmilla on hallintakeinojen runko. Runko yhdistää ISO/IEC 27002:2022 -hallintakeinot operatiiviseen näyttöön.
Clarysecin Zenith Controls: The Cross-Compliance Guide tarjoaa tähän työhön vaatimustenmukaisuuden poikkikartoitusoppaan. Tiedon elinkaaren hallinnassa kolme hallintakeinoa ovat keskeisiä: 5.33 Protection of Records, 5.34 Privacy and Protection of PII ja 8.10 Information Deletion.
Zenith Controls kuvaa ISO/IEC 27002:2022 control 5.33, Protection of Records -hallintakeinon ennaltaehkäisevien kontrolliattribuuttien kautta, jotka tukevat luottamuksellisuutta, eheyttä ja saatavuutta, sekä operatiivisten kyvykkyyksien kautta laki- ja vaatimustenmukaisuudessa, omaisuudenhallinnassa ja tietojen suojaamisessa. Se liittyy varmuuskopiointiin, luokitteluun, laitteiden turvalliseen hävittämiseen, lakisääteisiin ja sääntelyvaatimuksiin, politiikkojen noudattamiseen, pääsynhallintaan ja tietoturvapoikkeamiin reagointiin.
Control 5.34, Privacy and Protection of PII, tukee luottamuksellisuutta, eheyttä ja saatavuutta. Zenith Controls kytkee sen omaisuusluetteloon, tietojen maskaukseen, pilviturvallisuuteen, luokitteluun, tiedonsiirtoon, pääsynhallintaan, identiteetinhallintaan sekä projektien ja muutosten tietoturvakatselmointiin.
Control 8.10, Information Deletion, on ennaltaehkäisevä ja keskittyy luottamuksellisuuteen. Zenith Controls yhdistää sen merkintöihin, tiedonsiirtoon, immateriaalioikeuksiin, etuoikeutettuihin käyttöoikeuksiin, tietojen maskaukseen, tietovuodon estämiseen, tallenteiden suojaamiseen, konfiguraationhallintaan sekä politiikkojen ja standardien noudattamiseen.
Yhdessä nämä hallintakeinot muodostavat elinkaariketjun.
| Elinkaaren vaihe | Ensisijainen ISO/IEC 27002:2022 -hallintakeinojen painopiste | Mitä organisaation on todennettava |
|---|---|---|
| Tietojen luominen tai vastaanottaminen | 5.9 omaisuusluettelo, 5.12 luokittelu | Tiedot on tunnistettu ja luokiteltu, ja niille on nimetty vastuullinen omistaja |
| Tietojen käyttö ja jakaminen | 5.14 tiedonsiirto, 5.15 pääsynhallinta, 5.16 identiteetinhallinta | Pääsy ja siirto vastaavat arkaluonteisuutta, roolia ja tarkoitusta |
| Tietojen säilytys ja arkistointi | 5.33 tallenteiden suojaaminen, 8.13 tietojen varmuuskopiointi | Tallenteet on suojattu, palautettavissa ja niiden eheyttä hallitaan |
| Henkilötietojen käsittely | 5.34 yksityisyyden ja henkilötietojen suoja | Henkilötiedot on minimoitu, suojattu ja hallinnoitu lainmukaisen tarkoituksen mukaisesti |
| Pilvipalvelujen ja SaaS-palvelujen käyttö | 5.23 pilvipalvelut, 5.19 toimittajasuhteet | Palveluntarjoajan kontrollit, sijainnit, sopimukset ja poistovelvoitteet tunnetaan |
| Säilyttäminen tai poiston keskeyttäminen | 5.31 lakisääteiset vaatimukset, 5.33 tallenteiden suojaaminen | Säilytysaikatauluja ja oikeudellisia säilytysmääräyksiä sovelletaan |
| Poistaminen tai hävittäminen | 8.10 tietojen poistaminen, 7.14 laitteiden turvallinen hävittäminen tai uudelleenkäyttö | Poistaminen on turvallista, kattavaa, lokiin kirjattua ja varmennettua |
Tämä taulukko ei ole tarkoitettu vain auditoijille. Se on toimintamalli tietoturvajohtajille, tietosuojavastaaville, vaatimustenmukaisuuspäälliköille ja liiketoimintavastaaville, jotka tarvitsevat yhden hallintakielen tietosuojan, kyberturvallisuuden ja häiriönsietokyvyn yli.
Rakenna säilytysrekisteri ennen poistoprosessia
Poistoprosessi ilman säilytysrekisteriä on vaarallinen. Se voi poistaa tallenteita, jotka on säilytettävä, jättää poistamatta tietoja, jotka tulisi hävittää, tai epäonnistua operatiivisen poistamisen ja oikeudellisen säilytysmääräyksen aiheuttaman keskeytyksen erottamisessa.
Clarysecin Tietojen säilytys- ja turvallisen hävittämisen politiikka - SME asettaa perustason:
”Säilytysrekisteri perustetaan ja sitä ylläpidetään. Rekisterissä luetellaan keskeiset tallenneluokat, lakisääteiset vaatimukset ja määritetyt säilytysajat.”
Tämä esiintyy Tietojen säilytys- ja turvallisen hävittämisen politiikka - SME -asiakirjan kohdassa ”Hallinnointivaatimukset”, lauseke 5.1.1.
Yritystason ohjelmissa Clarysecin Tietojen säilytys- ja hävityspolitiikka määrittelee tavoitteen:
”Perustaa ja soveltaa johdonmukaisia säilytysaikatauluja tiedon luokittelun, omaisuuserän tyypin, sovellettavien lakien ja riskialtistuksen perusteella.”
Tämä esiintyy Tietojen säilytys- ja hävityspolitiikka -asiakirjan kohdassa ”Tavoitteet”, lauseke 3.3.
Käyttökelpoisen säilytysrekisterin tulee yhdistää oikeudelliset, operatiiviset, tietoturvaan liittyvät ja pilvipalveluja koskevat realiteetit.
| Säilytysrekisterin kenttä | Miksi se on tärkeä |
|---|---|
| Tallenneluokka | Ryhmittelee tiedot elinkaariluokkiin, kuten HR, asiakas, tietoturvalokit tai taloushallinnon tallenteet |
| Liiketoimintavastaava | Osoittaa vastuun säilytys- ja poistamispäätöksistä |
| Järjestelmä tai tietovarasto | Tunnistaa, missä ajantasainen tallenne sijaitsee |
| Replikat ja jatkokäsittelyjärjestelmät | Kattaa analytiikkatyökalut, SaaS-viennit, lokit, tietovarastot ja varmuuskopiot |
| Luokittelu | Määrittää suojaamisen, pääsyn ja poistamisen tiukkuuden |
| Henkilötieto- tai erityisten henkilötietoryhmien ilmaisin | Tukee GDPR-, DPIA- ja tietosuojakontrollien päätöksiä |
| Oikeusperuste tai käsittelytarkoitus | Kytkee säilytyksen GDPR:n osoitusvelvollisuuteen |
| Säilytysaika | Määrittää normaalin elinkaaren keston |
| Oikeudellisen säilytysmääräyksen tila | Estää epäasianmukaisen hävittämisen |
| Poistomenetelmä | Määrittää turvallisen poistamisen, kryptografisen poiston, anonymisoinnin tai fyysisen hävittämisen |
| Näytön sijainti | Osoittaa hävityslokeihin, tiketteihin, todistuksiin tai automatisoituihin raportteihin |
| Katselmointitiheys | Estää vanhentuneet aikataulut ja arkistojen hallitsemattoman ajautumisen |
Pienen fintech-yhtiön säilytysrekisteri voisi sisältää:
| Tallennetyyppi | Luokittelu | Säilytysaika | Oikeusperuste tai perustelu | Hävitysmenetelmä |
|---|---|---|---|---|
| Asiakkaan KYC-asiakirjat | Luottamukselliset henkilötiedot | 5 vuotta tilin sulkemisen jälkeen | AMLD Article 40 -säilytysodotus | Kryptografinen poisto |
| Järjestelmän auditointilokit | Luottamuksellinen | 12 kuukauden liukuva säilytys | ICT-riski, poikkeamatutkinta ja DORA-näyttö | Turvallinen ylikirjoitus tai hallittu lokien vanheneminen |
| Markkinointisuostumusten tallenteet | Sisäiset henkilötiedot | Aktiivinen suostumus + 1 vuosi | GDPR Article 7 -suostumusnäyttö | Tavanomainen poisto auditointijäljellä |
| Oikeudellisen säilytysmääräyksen alaiset asiakirjat | Vaihtelee | Kunnes säilytysmääräys vapautetaan | Oikeudellinen, tutkintaan tai auditointiin liittyvä säilyttäminen | Hävittäminen ei ole sallittua |
Keskeistä on, että säilytyksen on oltava riskiperusteista ja näyttöön perustuvaa. GDPR:n säilytyksen rajoittaminen edellyttää, ettei henkilötietoja säilytetä pidempään kuin on tarpeen, mutta se sallii säilytyksen myös silloin, kun siihen on lainmukainen velvoite tai oikeutettu tarve. NIS2 odottaa omaisuudenhallintaa, pääsynhallintaa ja kyberhygieniaa. DORA odottaa dokumentoitua ICT-riskien hallintaa ja jatkuvuutta koskevaa kurinalaisuutta. Säilytysrekisterissä nämä velvoitteet muuttuvat päätöksiksi.
Oikeudelliset säilytysmääräykset on rakennettava järjestelmiin, ei lähetettävä sähköpostilla
Kypsän elinkaari-ohjelman on poistettava tiedot, kun niitä ei enää tarvita, mutta se ei saa poistaa oikeudellisen säilytysmääräyksen, tutkinnan tai auditointia varten tehtävän säilyttämisen alaisia tallenteita.
Tietojen säilytys- ja turvallisen hävittämisen politiikka - SME on yksiselitteinen:
”Oikeudellisen säilytysmääräyksen ja poiston keskeytyksen alaista tallennetta ei saa tuhota tai muuttaa, vaikka sen säilytysaika olisi päättynyt.”
Tämä esiintyy Tietojen säilytys- ja turvallisen hävittämisen politiikka - SME -asiakirjan kohdassa ”Politiikan toteutusvaatimukset”, lauseke 6.3.4.
Yritystason Tietojen säilytys- ja hävityspolitiikka soveltaa samaa hallinnointiperiaatetta:
”Jos oikeudellinen säilytysmääräys ja poiston keskeytys annetaan (esim. vireillä olevan oikeudenkäynnin, tutkinnan tai auditoinnin vuoksi), muuten hävitettäväksi kuuluva data on säilytettävä sen normaalin säilytysajan yli.”
Tämä esiintyy Tietojen säilytys- ja hävityspolitiikka -asiakirjan kohdassa ”Politiikan toteutusvaatimukset”, lauseke 6.4.1.
Oikeudellinen säilytysmääräys ei saa olla sähköposti, joka ehkä tavoittaa tai ei tavoita järjestelmänvalvojia. Sen tulee olla säilytysrekisterin tila, joka on kytketty järjestelmiin, tallenneluokkiin, vastuuhenkilöihin ja poiston automaatioon.
Perusteltavissa oleva oikeudellisen säilytysmääräyksen työnkulku sisältää:
- Herätteen, kuten oikeudenkäynnin, viranomaistiedustelun, tietoturvapoikkeaman, auditoinnin tai sisäisen tutkinnan
- Säilytysmääräyksen omistajan, yleensä lakitoiminnon tai vaatimustenmukaisuustoiminnon
- Vaikutuksen kohteena olevat tallenneluokat, järjestelmät ja vastuuhenkilöt
- Keskeytysohjeet poistotöille, varmuuskopioiden vanhenemiselle ja arkistojen puhdistukselle
- Pääsyrajoitukset eheyden säilyttämiseksi
- Säilytysmääräyksen säännöllisen katselmoinnin
- Vapautushyväksynnän ja dokumentoidun paluun normaaliin säilytykseen
- Näytön siitä, mitä säilytettiin, kenen toimesta ja milloin
Tämä on erityisen tärkeää tietoturvapoikkeamiin reagoinnin aikana. Lokit, levykuvat, viennit ja viestintä voivat edellyttää säilyttämistä myös silloin, kun normaali säilytysaika on päättynyt. Poistamisen on oltava riittävän hallittua, jotta se voidaan pysäyttää, perustella ja käynnistää uudelleen.
Pilvipalvelujen ja SaaS-palvelujen käytöstäpoisto on kohta, jossa elinkaaren hallinta pettää
Vuonna 2026 useimmat organisaatiot eivät menetä elinkaaren hallintaa ensisijaisessa tietokannassaan. Ne menettävät sen pilvitallennussäiliöissä, SaaS-vienneissä, tukialustoilla, CRM-liitteissä, yhteistyötiloissa, ohjelmointirajapintalokeissa, tietovarastoissa, tilannevedoksissa ja varmuuskopioholveissa.
Zenith Blueprint, Controls in Action -vaihe, Step 23, joka kattaa ISO/IEC 27002:2022 control 5.23, Information Security for Use of Cloud Services -hallintakeinon, varoittaa, että pilvipalveluntarjoajat suojaavat infrastruktuuria, mutta asiakas vastaa edelleen tiedoista, konfiguraatioista, pääsykäytännöistä ja valmiudesta reagoida tietoturvapoikkeamiin. Väärin konfiguroidut säiliöt, julkiset hallintanäkymät ja liian laajat pilvi-IAM-oikeudet ovat hallintavirheitä, eivät palveluntarjoajan virheitä.
Se toteaa myös, että pilvipalvelujen käyttöä on käsiteltävä osana ISMS:ää. Organisaatioiden on luokiteltava pilvipalvelut, ymmärrettävä niissä käsiteltävät tai säilytettävät tiedot, arvioitava palveluntarjoajan tietoturvan tila, laadittava sopimuslausekkeet sekä hallittava muutokset ja soveltamisalan kasvu.
Clarysecin Pilvipalvelujen käyttöpolitiikka - SME muuttaa tämän käytöstäpoistovaatimuksiksi:
”Turvallisten poistomenettelyjen vahvistaminen ennen tilin sulkemista”
Tämä esiintyy Pilvipalvelujen käyttöpolitiikka - SME -asiakirjan kohdassa ”Politiikan toteutusvaatimukset”, lauseke 6.3.5.
Yritystason Pilvipalvelujen käyttöpolitiikka edellyttää seuraavan hallintaa:
”Tietojen omistajuus sekä palautus tai poistaminen päättämisen yhteydessä”
Tämä esiintyy Pilvipalvelujen käyttöpolitiikka -asiakirjan kohdassa ”Hallinnointivaatimukset”, lauseke 5.4.1.
DORA-säännellyille finanssialan toimijoille tämä ei ole vapaaehtoista hygieniaa. DORA Article 28 edellyttää ICT-kolmansien osapuolten riskienhallintaa, ICT-sopimusjärjestelyjen rekisteriä, sopimusta edeltävää due diligence -arviointia, keskittymäriskin huomioon ottamista, auditointi- ja käyttöoikeuksia, irtisanomisoikeuksia sekä exit-strategioita kriittisiä tai tärkeitä toimintoja tukeville ICT-palveluille. Article 30 edellyttää sopimusehtoja, jotka kattavat palvelukuvaukset, käsittely- ja säilytyssijainnit, saatavuuden, aitouden, eheyden ja luottamuksellisuuden suojaukset, tietojen käytön, palautuksen, takaisinluovutuksen, poikkeama-avun ja siirtymätuen.
NIS2-toimijoiden on huomioitava toimittajapäätöksissä toimitusketjun kyberturvallisuus sekä tuotteiden ja palvelujen haavoittuvuudet ja häiriönsietokyky. Tiedon elinkaaren hallinnan on siksi ulotuttava toimittajiin eikä päätyttävä hankintahyväksyntään.
Viikon sprintti elinkaaren kontrollipaketin luomiseksi
Älä aloita yrittämällä kartoittaa yhtiön jokaista järjestelmää. Aloita yhdestä korkean riskin tietovirrasta ja rakenna toistettava kontrollipaketti.
Päivä 1: Valitse yksi korkean riskin tietovirta
Valitse merkityksellinen tietovirta, kuten asiakkaan käyttöönotto, työntekijän offboarding, maksuriidan käsittely, tukipyyntöjen hallinta tai tietoturvalokitus.
Fintech-yhtiölle asiakkaan käyttöönotto on vahva ehdokas, koska se voi sisältää henkilöllisyysasiakirjoja, henkilötietoja, tapahtumatietoja, petossignaaleja, kolmannen osapuolen varmennuspalveluntarjoajia, pilvitallennusta, tukipääsyä ja sääntelyyn perustuvaa säilytystä.
Päivä 2: Rakenna suppea omaisuus- ja tietoluettelo
Käytä Zenith Blueprint -kokonaisuuden Controls in Action -vaihetta, Step 22, ISO/IEC 27002:2022 control 5.9, fyysisten, digitaalisten, loogisten, palveluihin liittyvien ja vastuuperusteisten omaisuuserien kuvaamiseen.
Dokumentoi kerättävät tietoluokat, järjestelmät, joissa ajantasaiset tallenteet sijaitsevat, kopioita vastaanottavat SaaS-alustat, ohjelmointirajapinnat, integraatiot, käyttäjäroolit, etuoikeutetut roolit, varmuuskopioiden sijainnit, arkistosijainnit, tiedon omistaja, järjestelmäomistaja, luokittelu, henkilötietomerkinnät ja toimittajariippuvuudet.
Tavoitteena ei ole täydellisyys. Tavoitteena on paljastaa piilossa olevat replikointipisteet.
Päivä 3: Sovella luokittelu- ja pääsylogiikkaa
Sovella Tiedon luokittelu- ja merkintäpolitiikkaa ja luokittele jokainen tietoluokka. Tarkista sen jälkeen, vastaavatko käyttöoikeudet luokittelua.
Rajoitettujen asiakkaan henkilöllisyysasiakirjojen ei tule olla laajasti saatavilla tukityökalujen kautta. Tunnisteita sisältäviä tietoturvalokeja ei tule viedä huolimattomasti hallitsemattomiin taulukkolaskentatiedostoihin. Pääsyn tulee vastata roolia, tarkoitusta, hyväksyntää ja katselmointinäyttöä.
Päivä 4: Luo säilytys- ja oikeudellisen säilytysmääräyksen kirjaukset
Käytä Tietojen säilytys- ja hävityspolitiikkaa sekä Tietojen säilytys- ja turvallisen hävittämisen politiikka - SME -asiakirjaa luodaksesi säilytyskirjaukset jokaiselle tallenneluokalle. Sisällytä oikeusperuste, liiketoimintatarkoitus, lakisääteinen vaatimus, säilytysaika, poistomenetelmä ja oikeudellisen säilytysmääräyksen tila.
Jos käynnissä on aktiivinen riita, poikkeama tai tutkinta, merkitse poiston keskeytys ja kirjaa hyväksyjä.
Päivä 5: Varmista pilvipalvelujen ja toimittajien poistaminen
Käytä Pilvipalvelujen käyttöpolitiikkaa ja Pilvipalvelujen käyttöpolitiikka - SME -asiakirjaa tarkistaaksesi jokaisen tietovirtaan kuuluvan pilvi- tai SaaS-palveluntarjoajan.
Vahvista tietojen omistajuusehdot, palautus tai poistaminen päättämisen yhteydessä, poistamisen määräajat, varmuuskopioiden poistokäyttäytyminen, alikäsittelijöihin liittyvät vaikutukset, poistamista koskeva näyttö ja poikkeama-avun velvoitteet.
DORA-ympäristöissä päivitä ICT-kolmansien osapuolten rekisteri ja exit-suunnitelma. NIS2-ympäristöissä dokumentoi toimittajariskinäkökohdat ja kyberhygienian riippuvuudet.
Päivä 6: Määritä näyttö ja seuranta
Näyttöä ei pidä luoda vasta auditointipyynnön jälkeen. Se tulee määrittää prosessisuunnittelun aikana.
Tietojen säilytys- ja hävityspolitiikka edellyttää, että hävittäminen:
”Kirjataan Hävitysrekisteriin, mukaan lukien omaisuuserän tunniste, luokittelu, menetelmä ja toimija”
Tämä esiintyy Tietojen säilytys- ja hävityspolitiikka -asiakirjan kohdassa ”Politiikan toteutusvaatimukset”, lauseke 6.5.3.2.
Vahva näyttöpaketti sisältää säilytysrekisterin kirjaukset, käyttöoikeuskatselmointien tulokset, poistotikettien tiedot, hävitysrekisterin lokit, pilvipalvelun poistovahvistukset, oikeudellisen säilytysmääräyksen hyväksynnät, varmuuskopioiden säilytysasetukset, toimittajasopimusten lausekkeet ja arkistokatselmointien tallenteet.
Päivä 7: Päivitä riskit ja soveltuvuuslausunto
Päivitä ISO 27001 -riskirekisteri ja soveltuvuuslausunto. Jos elinkaaren katselmointi löysi hallitsemattomia SaaS-vientejä, rajoittamattoman varmuuskopioiden säilytyksen, liian laajat käyttöoikeudet, epäselvät poistoehdot tai puuttuvan omistajuuden, ne ovat käsittelyä edellyttäviä riskejä.
Tämä viikon sprintti luo toistettavan elinkaaren kontrollipaketin. Toista se seuraavalle tietovirralle ja sen jälkeen seuraavalle.
Vaatimustenmukaisuuden poikkikartoitus: yksi elinkaari-ohjelma, monta velvoitetta
ISO 27001 -mukaisen tiedon elinkaaren hallinnan arvo on siinä, että sama näyttö voi tukea tietosuojaa, kyberhygieniaa, ICT-riskejä ja auditointiodotuksia.
| Velvoitealue | Elinkaaren hallinnan vaikutus |
|---|---|
| GDPR | Tukee oikeusperustetta, minimointia, säilytyksen rajoittamista, eheyttä ja luottamuksellisuutta, poistopyyntöjen käsittelyä ja osoitusvelvollisuutta koskevaa näyttöä |
| NIS2 | Tukee riskianalyysiä, tietoturvapolitiikkoja, kyberhygieniaa, omaisuudenhallintaa, pääsynhallintaa, toimittajaturvallisuutta, jatkuvuutta ja valmiutta poikkeamatilanteisiin |
| DORA | Tukee ICT-riskien hallintaa, tietojen luottamuksellisuutta ja eheyttä, poikkeamatallenteita, häiriönsietokyvyn testausta, kolmansien osapuolten rekistereitä, exit-suunnittelua ja sopimuskontrolleja |
| NIST CSF 2.0 | Tukee GOVERN-, IDENTIFY-, PROTECT-, DETECT-, RESPOND- ja RECOVER-tuloksia profiilien, tietoluetteloiden, käyttöoikeuksien hallinnan, seurannan ja palautumisen kautta |
| COBIT 2019 | Tukee tallenteiden, riskien, operaatioiden, lepotilassa olevien tietojen, tietosuojan ja vaatimustenmukaisuuden seurannan hallintaa |
NIST CSF 2.0 on hyödyllinen johdon viestinnässä, koska sen GOVERN-toiminto edellyttää, että lakisääteiset, sääntelyyn perustuvat, sopimusperusteiset ja tietosuojaan liittyvät velvoitteet ymmärretään ja niitä hallitaan, riskinottohalukkuus määritetään, johdon vastuu on selvä, politiikkoja sovelletaan ja tuloksia katselmoidaan. Sen omaisuudenhallinnan tulokset edellyttävät laitteistojen, ohjelmistojen, järjestelmien, palvelujen ja datan inventaarioita ja elinkaaren hallintaa.
COBIT 2019 lisää hallituksille ja auditointikomiteoille soveltuvaa hallinnointikieltä. Zenith Controls kartoittaa Protection of Records -hallintakeinon COBIT-prosesseihin, kuten varmuuskopioiden ja palautuksen hallintaan, lepotilassa olevien tietojen turvallisuuden hallintaan ja tallenteiden hallintaan. Se kartoittaa Privacy and Protection of PII -hallintakeinon tietosuojaan, tietojen suojaamiseen ja tietosuojaohjelman hallinnointiin. Se kartoittaa Information Deletion -hallintakeinon riskien ja operaatioiden tavoitteisiin ja vahvistaa, että poistaminen on hallinnoitu prosessi eikä ad hoc -siivoustehtävä.
Mitä auditoijat tosiasiallisesti testaavat
Elinkaaren hallintaohjelma on uskottava vain, jos se kestää auditointitestauksen.
ISO/IEC 27001:2022 -auditoija aloittaa soveltamisalasta, sidosryhmävaatimuksista, riskeistä, soveltuvuuslausunnosta, dokumentoidusta tiedosta ja operatiivisesta kontrollinäytöstä. Elinkaaren hallinnassa on odotettavissa otantatestausta. Auditoija voi valita sopimuksen, HR-tallenteen, lokijoukon tai taloushallinnon tallenteen ja jäljittää sen luomisesta säilytykseen, varmuuskopiointiin, pääsyyn ja hävittämiseen.
Käyttäessään Zenith Controls -kokonaisuuden Protection of Records -hallintakeinon auditointinäkökulmaa auditoijat tarkistavat, onko soveltamisalaan kuuluvat tallenteet tunnistettu, onko säilytysaikatauluja olemassa, miten tallenteita säilytetään, miten pääsyä hallitaan ja miten eheys suojataan.
Information Deletion -hallintakeinon osalta Zenith Controls selittää, että auditoijat tarkastavat säilytys- ja poistopolitiikat, poistomenetelmät, vastuut, poistolokit, auditointijäljet, tietovälineiden hävitystodistukset ja tietojen sanitointityökalujen tuottaman näytön. He tarkastelevat myös, kattavatko menettelyt varmuuskopiot ja arkistot.
Tietosuoja- tai henkilötietoauditoija tarkastaa tietosuojapolitiikat, tietoluettelot, DPIA- tai PIA-arvioinnit, koulutuslokit ja tekniset toimenpiteet, kuten salauksen lepotilassa ja siirrettäessä. Hän voi ottaa otoksen rekisteröidyn pyynnöstä, vahvistaa missä asiaankuuluvat tiedot sijaitsevat, varmistaa onko poistaminen tai rajoittaminen tehty ja tarkistaa, että poikkeukset, kuten oikeudellinen säilytysmääräys, ovat perusteltuja.
NIST-lähtöinen arvioija voi tarkastella yhdenmukaisuutta NIST CSF -tulosten kanssa ja teknisiä kontrolleja, kuten NIST SP 800-53 AU-11 Audit Record Retention, sekä NIST SP 800-88 -ohjeisiin perustuvia tietovälineiden sanitointikäytäntöjä. Hän voi testata varmuuskopioiden palautusta, tarkastaa lokien säilytyssäännöt, varmistaa salauksen ja tarkistaa, minimoidaanko tarpeettomat henkilötiedot.
COBIT- tai ISACA-auditoija keskittyy hallinnointiprosesseihin ja näytön laatuun. Hän kysyy, kuka omistaa tallenteet, säilyttävätkö liiketoimintaprosessien kontrollit eheyden, havaitseeko vaatimustenmukaisuuden seuranta ylisäilytyksen ja sisältävätkö operaatiot turvallisen poistamisen tehtäviä.
Yleiset elinkaaren hallinnan epäonnistumismallit
Clarysec näkee usein samoja malleja pk-yrityksissä ja säännellyissä organisaatioissa.
Ensimmäinen on luokittelu ilman soveltamista. Data merkitään luottamukselliseksi, mutta käyttöoikeudet, SaaS-jakaminen, viennit ja poistomenetelmät eivät muutu.
Toinen on säilytys ilman replikoita. Aikataulu kattaa ensisijaisen järjestelmän, mutta ei lokeja, varmuuskopioita, tietovarastoja, tukivientejä, taulukkolaskentatiedostoja tai kolmannen osapuolen alustoja.
Kolmas on pilvipalvelun käytöstäpoisto ilman näyttöä. Sopimus sanoo, että tiedot poistetaan, mutta kukaan ei tiedä poistomenetelmää, aikataulua, varmuuskopioiden käyttäytymistä tai näytön muotoa.
Neljäs on oikeudellinen säilytysmääräys sähköpostilla. Lakitoiminto lähettää ohjeet, mutta poistotyöt jatkuvat, koska mikään operatiivinen järjestelmä ei käytä säilytysmääräyksen tilaa.
Viides on auditointinäyttö jälkikäteen. Tiimit kokoavat poistamis- ja säilytysnäytön manuaalisesti, mikä aiheuttaa epäjohdonmukaisuutta ja vältettävissä olevaa epävarmuutta.
Kuudes on varmuuskopioiden aiheuttama palautuminen. Tuotannosta poistettu data ilmestyy uudelleen palautuksen tai testauksen aikana, koska varmuuskopioiden säilytys- ja puhdistuslogiikkaa ei koskaan sovitettu yhteen tietojen säilytyspolitiikan kanssa.
Jokainen epäonnistuminen on ehkäistävissä, kun luokittelu, inventaario, säilytys, pilvipalvelujen hallinnointi, poistaminen ja näyttö suunnitellaan yhtenä elinkaarena.
Clarysecin tiedon elinkaaren hallinnan toimintamalli
Clarysecin malli on suoraviivainen: perustetaan elinkaaren kontrollirunko ja liitetään siihen sääntelyvelvoitteet ja näyttö.
Kontrollirunko sisältää:
- Omaisuus- ja tietoluettelo
- Omistajuus ja tarkoitus
- Luokittelu ja merkinnät
- Oikeusperuste ja käsittelytarkoitus
- Säilytysrekisteri
- Oikeudellinen säilytysmääräys ja poiston keskeytys
- Pilvipalvelujen ja toimittajien elinkaarilausekkeet
- Pääsynhallinta ja etuoikeutetun pääsyn hallinta
- Varmuuskopiointi- ja arkistosäännöt
- Turvallinen poistaminen ja hävitysrekisteri
- Lokitus, valvonta ja poikkeamatilanteiden näyttö
- Säännöllinen katselmointi ja riskienkäsittelyn päivitykset
Zenith Blueprint tarjoaa toteutuksen tiekartan Controls in Action -vaiheiden kautta inventaariolle, luokittelulle, pilvipalvelujen hallinnalle ja tietojen poistamiselle. Zenith Controls tarjoaa vaatimustenmukaisuuden poikkikartoitusoppaan, joka osoittaa, miten ISO/IEC 27002:2022 -hallintakeinot liittyvät GDPR:ään, NIS2:een, DORA:aan, NIST:iin, COBIT:iin, ISO/IEC 27701:een, ISO/IEC 27018:aan, ISO/IEC 27017:ään, ISO/IEC 27040:een, ISO 15489:ään ja ISO 22301:een. Clarysecin politiikat tarjoavat operatiiviset lausekkeet, jotka tiimit voivat ottaa käyttöön välittömästi.
Elinkaaren hallinta ei voi sijaita vain tietosuojassa, tietoturvassa tai IT:ssä. Sen on oltava jaettu hallintajärjestelmä.
Jos organisaatiosi ei pysty vastaamaan siihen, missä sääntelyn alaiset tiedot sijaitsevat, kuka ne omistaa, kuinka kauan niitä säilytetään, mikä estää poistamisen oikeudellisen säilytysmääräyksen aikana, miten SaaS-data poistetaan ja mikä näyttö todentaa hävittämisen, nyt on aika korjata asia.
Aloita yhdestä korkean riskin tietovirrasta. Käytä Zenith Blueprint: An Auditor’s 30-Step Roadmap -kokonaisuutta inventaarion ja luokittelun perustan rakentamiseen. Käytä Zenith Controls: The Cross-Compliance Guide -kokonaisuutta kartoittamaan Protection of Records, Privacy and Protection of PII ja Information Deletion GDPR:n, NIS2:n, DORA:n, NIST:n ja COBIT:n yli. Ota sitten käyttöön asiaankuuluvat Clarysecin politiikat, mukaan lukien Tiedon luokittelu- ja merkintäpolitiikka, Tietojen säilytys- ja hävityspolitiikka, Pilvipalvelujen käyttöpolitiikka ja niiden SME-vastineet soveltuvin osin.
Käytännön tavoite ei ole säilyttää vähemmän dataa sokkona. Tavoite on säilyttää oikeat tiedot, oikeasta syystä, oikeiden kontrollien alaisina, oikean ajan, sellaisella näytöllä, joka kestää asiakkaiden, viranomaisten, auditoijien ja hallituksen tarkastelun.
Lataa Clarysecin politiikkatyökalupaketit, kartoita kontrollisi Zenith Controls -kokonaisuudella tai käytä Zenith Blueprint -kokonaisuutta ensimmäisen elinkaaren kontrollisprintin toteuttamiseen ennen kuin seuraavasta poistopyynnöstä tulee auditointihavainto.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council