DSPM vuonna 2026: pilvidatariskistä auditointinäytöksi

Maanantaiaamuna klo 08.17 nopeasti kasvavan fintech-yhtiön tietoturvajohtaja saa kolme viestiä, jotka muuttavat tavallisen viikon hallintatestiksi.
Tuotekehitys kirjoittaa ensin: ”Löysimme vanhan analytiikkabucketin, jossa on vietyjä asiakastietueita. Se ei ole julkinen, mutta useat palvelutilit voivat lukea sitä.”
Tietosuojavastaava jatkaa: ”Voimmeko osoittaa, missä erityisiin henkilötietoryhmiin kuuluvat tiedot ja taloudelliset tunnisteet sijaitsevat, kenellä on niihin pääsy ja pysymmekö edelleen käyttötarkoituksen ja säilytysajan rajoissa?”
Sitten operatiivinen johtaja lisää paineen, jonka jokainen tietoturvajohtaja nykyisin tunnistaa: ”Pankkiasiakas kysyy, miten pilvidatan kontrollimme kartoitetaan ISO/IEC 27001:2022-, NIS2-, DORA- ja GDPR-vaatimuksiin. He haluavat näytön perjantaihin mennessä.”
Politiikat ovat olemassa. Käyttöoikeuskatselmointi tehtiin viime vuosineljänneksellä. Omaisuusrekisterissä lukee ”AWS-datajärvi”. Tietoturvan hallintanäkymässä on hälytyksiä. Mikään näistä artefakteista ei kuitenkaan vastaa todelliseen liiketoimintakysymykseen: mitä arkaluonteista dataa on olemassa, missä se sijaitsee, kuka tai mikä voi päästä siihen käsiksi, mitkä altistukset ovat tärkeimpiä, kuka omistaa korjaavat toimenpiteet ja mitä näyttöä voidaan esittää auditoijille, viranomaisille, asiakkaille ja johdolle?
Tämä on vuoden 2026 Data Security Posture Management -ongelma.
Tietoturvajohtajille, vaatimustenmukaisuudesta vastaaville johtajille ja tietosuojavastaaville DSPM ei ole enää kapea pilviturvallisuuden työkalukategoria. Siitä on tullut näyttöön perustuva toimintamalli arkaluonteisen datan hallintaan pilvialustoilla, SaaS-sovelluksissa, tietovarastoissa, kehitysympäristöissä, varmuuskopioissa, palvelutileillä ja kolmansilla palveluntarjoajilla. Hyvin toteutettuna DSPM yhdistää arkaluonteisen datan löytämisen, pääsyaltistuksen, pilvidatariskin ja sääntelynäytön yhdeksi toistettavaksi kontrollijärjestelmäksi.
Mitä DSPM todella tarkoittaa vuonna 2026
Data Security Posture Managementin tulee vastata jatkuvasti kuuteen kysymykseen:
- Mitä arkaluonteista ja sääntelyn alaista dataa meillä on?
- Missä sitä säilytetään, kopioidaan, käsitellään, viedään ja varmuuskopioidaan?
- Kuka tai mikä voi päästä siihen käsiksi?
- Mitkä altistukset lisäävät liiketoiminta-, sääntely- tai operatiivista riskiä?
- Kuka omistaa korjaavat toimenpiteet ja mihin mennessä?
- Mitä näyttöä voimme esittää, kun meiltä sitä vaaditaan?
DSPM-työkalu voi skannata objektitallennuksia, tietokantoja, SaaS-tietovarastoja, tietovarastoympäristöjä, koodivarastoja ja kehittäjäympäristöjä. DSPM-ohjelma kuitenkin määrittää, mitä löydökset tarkoittavat. Se määrittää, miten data luokitellaan, miten riski pisteytetään, ketkä omistajat ovat vastuussa, miten korjaavia toimenpiteitä seurataan ja miten näyttö säilytetään.
Clarysec jäsentää DSPM:n kolmeen toisiinsa kytkeytyvään näyttöalueeseen:
| DSPM:n näyttöalue | Mitä se osoittaa | Tyypillinen näyttö |
|---|---|---|
| Arkaluonteisen datan löytäminen | Organisaatio tietää, mitä sääntelyn alaista tai kriittistä dataa on olemassa ja missä se sijaitsee | tietoaineistorekisteri, luokittelutulokset, tietovarastoskannaukset, tiedon omistajien kartoitus |
| Pääsyaltistus | Organisaatio voi tunnistaa ja korjata liialliset, vanhentuneet tai riskialttiit käyttöoikeudet | IAM-katselmointitulokset, etuoikeutettujen käyttöoikeuksien raportit, julkisen altistumisen tarkastukset, orpojen käyttäjätilien korjaavat toimenpiteet |
| Pilvidatariski | Organisaatio hallinnoi pilvidatan sijainteja, palveluja, konfiguraatioita ja palveluntarjoajariippuvuuksia | pilvipalvelurekisteri, tallennuskonfiguraatioiden tilannevedokset, salauksen tila, CSPM-löydökset, korjaustiketit |
Näiden näyttöalueiden ei tule elää erillisissä taulukoissa. Arkaluonteisen datan löytäminen ilman käyttöoikeuksien vähentämistä on vain tietoisuutta. Käyttöoikeuksien vähentäminen ilman datan arkaluonteisuuden huomiointia on sokeaa karsimista. Pilviympäristön tila ilman datakontekstia ohittaa suurimman riskin risteyskohdat. DSPM tuottaa arvoa, kun se syöttää yhtä omaisuusluetteloa, yhtä riskirekisteriä, yhtä korjaavien toimenpiteiden työnkulkua ja yhtä vaatimustenmukaisuusnäytön rytmiä.
Siksi Zenith Blueprint: auditoijan 30 vaiheen tiekartta alkaa kurinalaisesta omaisuuden- ja riskienhallinnasta. Riskienhallintavaiheessa vaihe 9 ohjeistaa organisaatioita inventoimaan tietovarat kirjaamalla omistajan, sijainnin ja luokittelun sekä merkitsemään henkilötietoja sisältävät omaisuuserät ja kriittiset palveluomaisuudet GDPR- ja NIS2-relevanssia varten. Blueprint antaa käytännön esimerkin: IT:n omistama ja AWS:ssä ylläpidetty ”Asiakastietokanta”, joka sisältää henkilötietoja ja taloudellisia tietoja ja jonka arkaluonteisuus on korkea. Tämä on DSPM:n lähtöpiste: ei geneerinen pilviluettelo, vaan inventaario, jota on rikastettu arkaluonteisuudella, sijainnilla ja vastuulla.
Myöhemmin Controls in Action -vaiheen vaiheessa 19 Zenith Blueprint ilmaisee käyttöoikeusperiaatteen, jonka tulee ohjata jokaista DSPM-ohjelmaa:
Tietoihin pääsyn tulee olla niin avointa kuin on tarpeen, mutta niin rajoitettua kuin mahdollista.
Tämä lause on DSPM:n hallinnan ydin.
Miksi ISO/IEC 27001:2022 on DSPM-hallinnan ankkuri
ISO/IEC 27001:2022 antaa DSPM:lle hallintajärjestelmän rungon. Kohdat 4.1–4.4 edellyttävät, että organisaatio ymmärtää toimintaympäristönsä, sidosryhmät, lakisääteiset ja sääntelyvelvoitteet, soveltamisalan, rajapinnat ja riippuvuudet. DSPM:n kannalta tämä tarkoittaa, ettei ISMS:n soveltamisalan tule todeta vain ”pilvialusta”. Sen tulee tunnistaa tietojenkäsittely-ympäristö, pilvipalvelut, ulkoistetut ICT-palvelut, kriittiset tietovarastot, liiketoimintaprosessit ja sääntelyodotukset.
Kohdissa 6.1.1–6.1.3 ja 6.2 DSPM muuttuu hallituksi riskiksi. ISO/IEC 27001:2022 edellyttää johdonmukaista tietoturvariskien arviointiprosessia, riskin hyväksymiskriteerejä, riskinomistajia, riskien käsittelyä, kontrollien valintaa, soveltuvuuslausuntoa ja mitattavia tavoitteita. Skannaustulos ”10 000 asiakastietuetta ei-tuotantobucketissa” ei vielä ole hallintaa. ISO/IEC 27001:2022 -standardin mukaisessa DSPM-mallissa löydös muuttuu seuraaviksi:
- omaisuusluettelon päivitys
- luokittelun vahvistus
- riskimerkintä, jossa on todennäköisyys, vaikutus, pisteytys, omistaja ja riskienkäsittelysuunnitelma
- kontrollikartoitus soveltuvuuslausunnossa
- korjaava tehtävä, jolla on määräpäivä ja hyväksymispäätös
- näyttö käyttöoikeuskatselmointia, pilvipalvelujen hallintaa, seurantaa ja auditointia varten
Riskienhallintapolitiikka - pk-yritys kuvaa vähimmäisrakenteen, jolla estetään DSPM:n muuttuminen meluisaksi hallintanäkymäksi. Kohta 5.1.2 toteaa:
Jokaisen riskimerkinnän tulee sisältää: kuvaus, todennäköisyys, vaikutus, pisteytys, omistaja ja riskienkäsittelysuunnitelma.
Vaatimus on pieni mutta vaikuttava. Jokaiselle olennaiselle data-altistukselle tulee nimetä omistaja ja riskien käsittelypolku.
ISO/IEC 27002:2022 -hallintakeinot, jotka tekevät DSPM:stä auditoitavan
Zenith Controls: vaatimustenmukaisuuksien välinen opas kartoittaa ISO/IEC 27001:2022- ja ISO/IEC 27002:2022 -vaatimukset käytännölliseksi auditointi- ja ristikkäisvaatimustenmukaisuusnäkymäksi. DSPM:n kannalta kolme ISO/IEC 27002:2022 -hallintakeinoa ovat erityisen keskeisiä:
| ISO/IEC 27002:2022 -hallintakeino | DSPM-relevanssi | Zenith Controlsissa dokumentoidut attribuutit |
|---|---|---|
| 5.9 Tietojen ja muiden niihin liittyvien omaisuuserien luettelo | Luo perustason tietovarastoille, tietoaineistoille, omistajille, sijainneille ja luokitteluille | ennaltaehkäisevä hallintakeino, tukee luottamuksellisuutta, eheyttä ja saatavuutta, kohdistuu Identify- ja omaisuudenhallinta-alueisiin, kattaa hallinnan, ekosysteemin ja suojauksen |
| 5.18 Käyttöoikeudet | Muuttaa altistuslöydökset käyttöoikeuksien hallinnaksi, vähimpien oikeuksien periaatteeksi ja säännölliseksi katselmoinniksi | ennaltaehkäisevä hallintakeino, tukee luottamuksellisuutta, eheyttä ja saatavuutta, kohdistuu Protect- sekä identiteetin- ja pääsynhallinta-alueisiin |
| 5.23 Pilvipalvelujen käytön tietoturva | Hallitsee pilvipalvelujen valintaa, käyttöä, jaettua vastuuta, konfiguraatiota ja palveluntarjoajariippuvuuksia | ennaltaehkäisevä hallintakeino, tukee luottamuksellisuutta, eheyttä ja saatavuutta, kohdistuu Protect- ja toimittajasuhteiden turvallisuus -alueisiin, kattaa hallinnan, ekosysteemin ja suojauksen |
Nämä hallintakeinot määrittävät, mitä DSPM:n on pystyttävä osoittamaan.
Hallintakeinon 5.9 osalta DSPM-ohjelman tulee osoittaa, että tiedot ja niihin liittyvät omaisuuserät tunnetaan, niillä on omistajat ja niitä ylläpidetään. Hallintakeinon 5.18 osalta sen tulee osoittaa, että käyttöoikeudet vastaavat liiketoiminta- ja tietoturvavaatimuksia, eivät historiallista mukavuutta. Hallintakeinon 5.23 osalta sen tulee osoittaa, että pilvipalveluja hallitaan, ei vain kuluteta.
Zenith Blueprint tekee pilvipalvelujen hallintakysymyksestä nimenomaisen vaiheessa 23:
Pilvi ei ole enää kohde, vaan oletus.
Sama osio varoittaa, että virheellisesti määritetty tallennus, altistuneet hallintanäkymät ja liialliset pilvi-IAM-käyttöoikeudet eivät ole palveluntarjoajan epäonnistumisia. Ne ovat hallinnan epäonnistumisia. DSPM kuuluu ISMS:n sisälle, koska se muuntaa pilvidatan altistuksen vastuutetuksi riskien käsittelyksi.
DSPM:n kartoitus NIS2-, DORA- ja GDPR-vaatimuksiin
DSPM:stä on tullut hallitustason asia, eikä syy ole vain tekninen. Syy on sääntelyssä.
NIS2: johdon valvonta ja näyttö kyberhygieniasta
NIS2 muuttaa keskustelua, koska kyberturvallisuusriskien hallinta on hallintoelimen vastuulla. Article 20 edellyttää, että keskeisten ja tärkeiden toimijoiden hallintoelimet hyväksyvät kyberturvallisuusriskien hallintatoimenpiteet, valvovat niiden toteutusta ja saavat koulutusta. DSPM:n kannalta tämä tarkoittaa, ettei johto voi vain kysyä, onko tietoturvatiimillä työkalu. Johto tarvitsee näyttöä siitä, että arkaluonteisen datan altistusta, pilvidatariskiä ja korjaavia toimenpiteitä hallitaan.
Article 21 edellyttää asianmukaisia ja oikeasuhtaisia teknisiä, operatiivisia ja organisatorisia toimenpiteitä. Sen vähimmäisalueisiin kuuluvat riskianalyysi, tietoturvapolitiikat, poikkeamien käsittely, liiketoiminnan jatkuvuus, toimitusketjun turvallisuus, tietoturvallinen hankinta ja kehittäminen, vaikuttavuuden arviointi, kyberhygienia, kryptografia, henkilöstöturvallisuus, pääsynhallinta, omaisuudenhallinta ja todennus.
DSPM tukee näitä odotuksia osoittamalla, että:
- dataomaisuudet ja tietovarastot on tunnistettu
- arkaluonteinen data on luokiteltu ja suojattu
- liialliset käyttöoikeudet havaitaan ja korjataan
- pilvidatan tallennuspaikkoja hallitaan ja seurataan
- toimittajat ja pilvipalvelut ovat näkyvissä
- poikkeaman vaikutus voidaan arvioida tietotyypin, sijainnin ja vaikutuksen alaisen palvelun perusteella
- salaus, MFA ja pääsynhallinnan kontrollit otetaan käyttöön tarvittaessa
NIS2 Article 23 tekee myös ajoituksesta kriittistä. Merkittävät poikkeamat edellyttävät varhaisvaroitusta 24 tunnin kuluessa, poikkeamailmoitusta 72 tunnin kuluessa ja loppuraporttia yhden kuukauden kuluessa. Ilman DSPM:ää ensimmäiset 24 tuntia kuluvat usein peruskysymyksiin vastaamiseen: mihin dataan vaikutus kohdistui, kenellä oli pääsy, sisältyikö henkilötietoja, oliko vaikutus rajat ylittävä? Kun DSPM-näyttö on integroitu tietoturvapoikkeamiin reagointiin, vastaukset ovat nopeampia ja paremmin perusteltavissa.
DORA: ICT-toiminnallinen häiriönsietokyky riippuu datan hallinnasta
Finanssialan toimijoihin DORA:aa sovelletaan 17. tammikuuta 2025 alkaen, ja se toimii sektorikohtaisena toiminnallisen häiriönsietokyvyn sääntelykehikkona. Se kattaa ICT-riskien hallinnan, merkittävien ICT:hen liittyvien poikkeamien raportoinnin, digitaalisen toiminnallisen häiriönsietokyvyn testauksen, kyberuhkia ja haavoittuvuuksia koskevan tiedon jakamisen, ICT-kolmannen osapuolen riskin sekä sopimusjärjestelyt ICT-palveluja tarjoavien kolmansien palveluntarjoajien kanssa.
Article 5 edellyttää, että hallintoelimet määrittävät, hyväksyvät ja valvovat ICT-riskien hallintajärjestelyjä ja pysyvät niistä vastuussa, mukaan lukien tietojen saatavuutta, aitoutta, eheyttä ja luottamuksellisuutta koskevat politiikat. Article 6 edellyttää dokumentoitua ICT-riskien hallinnan viitekehystä, joka kattaa politiikat, menettelyt, ICT-protokollat ja työkalut tietovarojen, ICT-omaisuuden ja fyysisen infrastruktuurin suojaamiseksi. Sitä on katselmoitava, parannettava opituilla kokemuksilla, auditoitava ja kytkettävä digitaalisen toiminnallisen häiriönsietokyvyn strategiaan.
DSPM antaa DORA-ohjelmille datatason näkymän, joka monista ICT-riskienhallinnan viitekehyksistä puuttuu. Järjestelmä voidaan merkitä ”kriittiseksi”, mutta häiriönsietokyvyn suunnittelu edellyttää myös tietoa sen sisältämästä arkaluonteisesta datasta, sitä ympäröivistä pilviriippuvuuksista ja pääsypoluista, jotka voivat vaikuttaa luottamuksellisuuteen, eheyteen, saatavuuteen ja aitouteen.
Fintech-pk-yrityksiin DORA voi soveltua suoraan, jos ne ovat finanssialan toimijoita, kuten maksulaitoksia, sähköisen rahan liikkeeseenlaskijalaitoksia, sijoituspalveluyrityksiä, kryptovarapalvelujen tarjoajia tai tilitietopalvelujen tarjoajia. SaaS-palveluntarjoajat voivat myös tulla merkityksellisiksi ICT-palveluja tarjoavina kolmansina palveluntarjoajina, kun ne tukevat finanssipalveluja, erityisesti kriittisiä tai tärkeitä toimintoja.
GDPR: osoitusvelvollisuus alkaa datan tuntemisesta
GDPR tekee DSPM:stä välttämättömän, koska Article 5 edellyttää henkilötietojen käsittelyssä lainmukaisuuden, kohtuullisuuden ja läpinäkyvyyden, käyttötarkoitussidonnaisuuden, tietojen minimoinnin, täsmällisyyden, säilytyksen rajoittamisen, eheyden ja luottamuksellisuuden periaatteiden noudattamista. Article 5(2) lisää osoitusvelvollisuuden: rekisterinpitäjän on pystyttävä osoittamaan noudattaminen.
Sana ”osoittamaan” on kohta, jossa DSPM ansaitsee paikkansa.
Jos organisaatio ei pysty löytämään henkilötietoja pilvitallennuksesta, SaaS-vienneistä, testiympäristöistä, analytiikkatietovarastoista ja varjotietovarastoista, se ei voi uskottavasti osoittaa tietojen minimointia tai säilytyksen rajoittamista. Jos se ei pysty osoittamaan, kenellä on pääsy, se ei voi uskottavasti osoittaa eheyttä ja luottamuksellisuutta. Jos se ei pysty kartoittamaan tietovarastoja käyttötarkoituksiin ja omistajiin, se ei voi tukea täsmällisiä käsittelytoimien selosteita, poistotyönkulkuja tai tietosuojariskien arviointeja.
Tiedon luokittelu- ja merkintäpolitiikka - pk-yritys muuttaa tämän periaatteen toistuvaksi kontrollitoimeksi. Kohta 8.1.1 toteaa:
Toimitusjohtajan tai IT-vastaavan tulee suorittaa säännöllisiä auditointeja tiedostojaoista, järjestelmistä ja tietovarastoista oikean luokittelun ja merkintöjen varmistamiseksi.
Suuremmille organisaatioille Tiedon luokittelu- ja merkintäpolitiikka lisää automaation. Kohta 8.3.2 edellyttää:
Automaattinen luokittelun validointi tiedonvuodon estämisen (DLP) ratkaisujen ja löytämistyökalujen avulla
Manuaalinen luokittelu ei yksin pysy datan hallitsemattoman kasvun mukana. DSPM tuottaa validointikerroksen.
Clarysecin DSPM-toimintamalli
Kypsä DSPM-ohjelma ei ole kertaluonteinen skannaus. Se on toistettava toimintamalli: löydä, luokittele, tunnista altistus, käsittele riski ja tuota näyttö.
1. Löydä tietovarastot ja tietovirrat
Aloita pilvitileistä, objektitallennuksista, tietokannoista, tiedostojaoista, SaaS-alustoista, tietovarastoympäristöistä, varmuuskopioista, koodivarastoista ja ei-tuotantoympäristöistä. Omaisuudenhallintapolitiikka edellyttää kohdassa 6.1.1:
IT-omaisuuspäällikön tulee ylläpitää kattavaa ja keskitettyä omaisuusluetteloa kaikista organisaation käyttämistä tai siihen kytketyistä tietovaroista.
DSPM-löydösten tulee päivittää omaisuusluettelo suoraan. Jos työkalu löytää uuden tietovarastoympäristön, hallitsemattoman analytiikkabucketin tai SaaS-viennin, sen ei tule jäädä vain tietoturva-artefaktiksi. Siitä tulee muodostaa omistettu omaisuusmerkintä, jossa on sijainti, arkaluonteisuus ja liiketoimintatarkoitus.
2. Luokittele arkaluonteinen ja sääntelyn alainen data
DSPM:n tulee tunnistaa henkilötiedot, taloudelliset tiedot, tunnistetiedot, salaisuudet, immateriaalioikeudet, työntekijöiden henkilötiedot ja sääntelyn alaiset liiketoiminnan tallenteet. Luokittelun tulee kohdistua omistajiin, käsittelyn tarkoituksiin, ympäristöihin ja säilytysodotuksiin.
Tästä priorisointi alkaa. Julkinen markkinointitiedosto ja maksutietoja sisältävä tietokannan tilannevedos eivät ole sama riski. Luokittelu antaa tietoturvatiimeille mahdollisuuden keskittyä ensin altistuksiin, jotka vaikuttavat asiakkaisiin, kriittisiin palveluihin, säänneltyihin prosesseihin ja liiketoiminnan häiriönsietokykyyn.
3. Analysoi pääsyaltistus
Pääsyaltistus on usein löydös, joka saa ylimmän johdon huomion. Siihen sisältyvät julkinen altistuminen, laajat sisäiset ryhmät, käyttämättömät tunnukset, jaetut ylläpitäjäroolit, liiallisilla oikeuksilla varustetut palvelutilit, tenanttien välinen pääsy, vanhentuneet kolmannen osapuolen käyttöoikeudet ja kehittäjien pääsy tuotantodataan.
Pääsynhallintapolitiikka - pk-yritys on suoraviivainen. Kohta 5.5.2 toteaa:
Katselmointien tulee tunnistaa ja korjata liialliset tai vanhentuneet käyttöoikeudet.
Pääsynhallintapolitiikka lisää keskeisen yritystason vaatimuksen:
Luokiteltuihin tai sääntelyn alaisiin tietoihin pääsyn tulee perustua seuraaviin:
Yksityiskohtaiset kriteerit jatkuvat politiikassa, mutta hallinnan laukaiseva tekijä on jo selvä. Luokiteltuihin tai sääntelyn alaisiin tietoihin ei voida päästä mukavuuden, periytymisen tai historiallisen roolipaisunnan perusteella. DSPM tuottaa näytön, jolla nämä pääsypolut voidaan kyseenalaistaa.
4. Hallitse pilvidatariskiä
DSPM on liitettävä pilvipalvelujen hallintaan. Pilvipalvelujen käyttöpolitiikka - pk-yritys toteaa:
IT-palveluntarjoajan tai toimitusjohtajan tulee ylläpitää pilvipalvelurekisteriä. Siihen tulee kirjata:
DSPM-näkökulmasta pilvipalvelurekisteri on silta datan löytämisen ja palveluvastuun välillä. Se tunnistaa, missä dataa voidaan säilyttää, mitkä palveluntarjoajat on hyväksytty, kuka omistaa palvelun ja mitä kontrolleja sovelletaan.
Pilvipalvelujen käyttöpolitiikka lisää konfiguraatiopuolen:
Konfiguraatiopoikkeamat tulee havaita ja korjata Cloud Security Posture Management (CSPM) -työkaluilla.
DSPM ja CSPM täydentävät toisiaan. CSPM kertoo, onko bucket, tietokanta tai tallennuspalvelu virheellisesti määritetty. DSPM kertoo, onko sisällä oleva data arkaluonteista ja kuka voi päästä siihen käsiksi. Yhdessä ne mahdollistavat riskiperusteisen priorisoinnin.
5. Lokita ja valvo pääsyä arkaluonteiseen dataan
DSPM ei voi nojata vain staattisiin käyttöoikeuksiin. Sen tueksi tarvitaan lokit, jotka osoittavat käyttötoiminnan, käyttöoikeusmuutokset ja jaettujen resurssien käytön. Lokitus- ja valvontapolitiikka - pk-yritys tunnistaa kohdassa 5.4.3 olennaiset käyttölokiluokat:
Käyttölokit: tiedostojen käyttö (erityisesti arkaluonteisten tietojen tai henkilötietojen osalta), käyttöoikeusmuutokset, jaettujen resurssien käyttö
Tämä muuttaa DSPM:n tilannekuvasta valvontakyvykkyydeksi. Se vahvistaa myös tietoturvapoikkeamiin reagointia, tietosuojatutkintaa ja auditointinäyttöä.
6. Muunna löydökset riskien käsittelyksi ja auditointinäytöksi
Lopuksi DSPM-löydökset tulee katselmoida, riskiluokitella, osoittaa vastuullisille, käsitellä ja säilyttää näyttönä. Auditointi- ja vaatimustenmukaisuuden seurantapolitiikka kuvaa seurannan tarkoituksen seuraavasti:
Tukea jatkuvaa parantamista ja valmiutta sertifiointeihin, arviointeihin ja sääntelytarkasteluihin
Tämä on tavoitetila: DSPM-näyttö, josta on hyötyä poikkeamatilanteessa, joka on valmis ISO/IEC 27001:2022 -auditointeihin, uskottava NIS2-valvontaa varten, relevantti DORA:n ICT-riskikatselmoinneissa ja käytännöllinen GDPR-osoitusvelvollisuuden kannalta.
Viiden päivän DSPM-näyttösprintti
Kuvittele uudelleen maanantain fintech-tilanne. Pankkiasiakas haluaa näytön perjantaihin mennessä. Clarysec jäsentäisi kohdennetun DSPM-näyttösprintin seuraavasti:
| Päivä | Toimenpide | Clarysec-työkalupaketin tuotos | Vaatimustenmukaisuusarvo |
|---|---|---|---|
| Päivä 1 | Rakenna dataomaisuuden perustaso pilvitallennuksesta, tietokannoista, SaaS-tietovarastoista ja tietovarastoympäristöistä | omaisuusluettelo, jossa on omistaja-, sijainti- ja luokittelukentät | Tukee ISO/IEC 27001:2022 -standardin toimintaympäristöä, soveltamisalaa ja riskisuunnittelua sekä ISO/IEC 27002:2022 -hallintakeinoa 5.9 |
| Päivä 2 | Suorita arkaluonteisen datan löytäminen ja validoi korkean riskin tietovarastot | luokittelurekisteri ja poikkeusluettelo | Tukee GDPR-osoitusvelvollisuutta ja Clarysecin luokittelupolitiikan vaatimuksia |
| Päivä 3 | Vertaa arkaluonteisia tietovarastoja IAM:ään, ryhmiin, palvelutileihin ja ulkoiseen jakamiseen | pääsyaltistusraportti ja korjaustiketit | Tukee ISO/IEC 27002:2022 -hallintakeinoa 5.18, NIS2-pääsynhallintaa ja DORA:n ICT-riskikontrolleja |
| Päivä 4 | Yhdistä DSPM-löydökset CSPM:ään ja pilvipalvelurekisterin tietoihin | pilvidatariskirekisteri | Tukee ISO/IEC 27002:2022 -hallintakeinoa 5.23, NIS2-toimitusketjun turvallisuutta ja DORA:n ICT-kolmannen osapuolen riskiä |
| Päivä 5 | Päivitä riskirekisteri, soveltuvuuslausunnon muistiinpanot ja johdon raportointi | riskienkäsittelysuunnitelma, soveltuvuuslausunnon ristiviittaus, näyttöpaketti | Tukee auditointivalmiutta, hallituksen valvontaa ja asiakasvarmennusta |
Käytännön askel, joka muuttaa kaiken, on päivä 5. Liian moni organisaatio pysähtyy päivään 3 ja altistuksia sisältävään taulukkoon. Clarysec vie tulokset riskirekisteriin ja soveltuvuuslausuntoon.
Zenith Blueprint selittää vaiheessa 13, että soveltuvuuslausunto on siltadokumentti, joka yhdistää riskien arvioinnin ja riskien käsittelyn todellisiin kontrolleihin. Se myös suosittelee ristiviittaamaan GDPR-, NIS2- tai DORA-vaatimuksia varten toteutetut kontrollit riskirekisteriin tai soveltuvuuslausunnon muistiinpanoihin.
DSPM:ssä löydös, kuten ”asiakastietueita hallitsemattomassa analytiikkabucketissa, jolla on laaja lukuoikeus”, muuttuu jäsennellyksi vaatimustenmukaisuustarinaksi:
- Riski: luvaton pääsy henkilötietoihin ja taloudellisiin tietoihin hallitsemattomassa analytiikkatallennuksessa
- Omistaja: data-alustasta vastaava johtaja
- Vaikutus: GDPR-luottamuksellisuusriski, DORA:n ICT-riski, jos palvelu tukee finanssipalveluja, sekä NIS2:n pääsynhallinta- ja omaisuudenhallintarelevanssi
- Käsittely: poista laajat käyttöoikeudet, siirrä data hyväksyttyyn tallennukseen, sovella säilytyssääntöjä, ota käyttöön käytön lokitus, päivitä pilvipalvelurekisteri
- Kontrollit: ISO/IEC 27002:2022 -hallintakeinot 5.9, 5.18 ja 5.23 sekä niihin liittyvät pääsynhallinta-, lokitus- ja luokittelupolitiikat
- Näyttö: DSPM-skannaus, IAM-muutosvertailu, korjaustiketti, lokituskonfiguraatio, päivitetty inventaario ja johdon hyväksyntä
Tämä on DSPM auditointivalmiina.
Yksi DSPM-näyttökokonaisuus, monta viitekehyskysymystä
DSPM:n arvo kasvaa, kun näyttö on uudelleenkäytettävää. Yksi hyvin suunniteltu näyttökokonaisuus voi vastata useisiin sääntely- ja viitekehyskysymyksiin.
| Viitekehys tai säädös | Mitä se kysyy käytännössä | DSPM-näyttö, josta on apua |
|---|---|---|
| ISO/IEC 27001:2022 | Tunnistetaanko, omistetaanko, käsitelläänkö ja seurataanko tietoturvariskejä ISMS:n sisällä? | dataomaisuusluettelo, riskirekisterimerkinnät, soveltuvuuslausunnon kartoitukset, riskienkäsittelysuunnitelmat |
| NIS2 | Onko omaisuudenhallintaa, pääsynhallintaa, kyberhygieniaa, poikkeamavalmiutta ja pilviriippuvuuksia varten käytössä asianmukaiset tekniset, operatiiviset ja organisatoriset toimenpiteet? | arkaluonteisen datan löytäminen, pääsyaltistuksen korjaavat toimenpiteet, pilvirekisteri, poikkeaman datavaikutusta koskeva näyttö |
| DORA | Hallitaanko, testataanko, auditoidaanko ja parannetaanko tietovaroihin, ICT-omaisuuteen sekä kriittisiin tai tärkeisiin toimintoihin kohdistuvia ICT-riskejä? | pilvidatariskirekisteri, kolmannen osapuolen palvelukartoitus, kriittisten datavarastojen altistustallenteet, häiriönsietokyvyn näyttö |
| GDPR | Voiko rekisterinpitäjä osoittaa tietojen minimoinnin, käyttötarkoitussidonnaisuuden, eheyden, luottamuksellisuuden ja osoitusvelvollisuuden? | luokittelutallenteet, henkilötietojen sijainnit, käyttölokit, säilytyspoikkeukset, korjaavien toimenpiteiden näyttö |
| NIST CSF 2.0 | Pystyykö organisaatio ymmärtämään, arvioimaan, priorisoimaan ja viestimään kyberturvallisuusriskeistä tehtävänsä ja lakisääteisten vaatimusten mukaisesti? | DSPM-riskimittaristo, priorisoitu altistustyöjono, hallintoraportointi |
| COBIT 2019 tai ISACA-auditointinäkökulma | Toimivatko hallinnointitavoitteet, johtamiskäytännöt, omistajuus ja varmennustoiminnot tehokkaasti? | kontrolliomistajuuden matriisi, näyttörytmi, ongelmien seuranta, johdon katselmointitallenteet |
NIST CSF 2.0 on erityisen hyödyllinen viestintäkerroksena. Se auttaa organisaatioita ymmärtämään, arvioimaan, priorisoimaan ja viestimään kyberturvallisuusriskistä. DSPM-löydökset kohdistuvat luontevasti Govern-, Identify-, Protect- ja Detect-keskusteluihin, erityisesti silloin, kun johto tarvitsee ei-teknisen riskinarratiivin.
Miten auditoijat tarkastelevat DSPM-näyttöä
Auditoijat eivät sertifioi DSPM-työkalua. He arvioivat, tuottaako toimintamalli luotettavaa näyttöä ja ohjaako se kontrollien parantamista.
| DSPM-löydös | Auditointinäkökulma | Clarysecin mahdollistama näyttö |
|---|---|---|
| Julkisesti altistunut pilvitietokanta, jossa on henkilötietoja | ISO/IEC 27001:2022 -auditoija | riskien arvioinnin tallenne kohtien 6.1.2 ja 6.1.3 perusteella, riskienkäsittelysuunnitelma, soveltuvuuslausunnon viittaukset hallintakeinoihin 5.9, 5.18 ja 5.23, korjaustiketti ja päivitetty omaisuusluettelo |
| Julkisesti altistunut pilvitietokanta, jossa on henkilötietoja | NIS2-katselmoija | näyttö Article 21 -toimenpiteistä riskianalyysin, omaisuudenhallinnan, pääsynhallinnan ja poikkeamien käsittelyn osalta sekä johdon raportointi Article 20 -valvontaa varten |
| Julkisesti altistunut pilvitietokanta, jossa on henkilötietoja | DORA:n ICT-riskien auditoija | näyttö siitä, että löydös käsitellään ICT-riskien hallinnan viitekehyksessä Article 6:n mukaisesti ja että se tukee Article 5:n odotuksia tietojen luottamuksellisuudesta, eheydestä, saatavuudesta ja aitoudesta |
| Julkisesti altistunut pilvitietokanta, jossa on henkilötietoja | GDPR-katselmoija tai tietosuojavastaava | luokittelutulos, henkilötietojen sijainti, käyttölokit, käsittelyn turvallisuutta koskeva näyttö, korjaavien toimenpiteiden näyttö ja osoitusvelvollisuuden näyttö Article 5(2):n mukaisesti |
| Julkisesti altistunut pilvitietokanta, jossa on henkilötietoja | COBIT 2019- tai ISACA-auditoija | omistajuusmatriisi, ongelmien seuranta, eskalointinäyttö, johdon katselmointi ja varmennustestauksen tallenteet |
Pelkkä hallintanäkymä ei täytä näitä näkökulmia. Auditoijat haluavat pystyä jäljittämään ketjun toimintaympäristöstä ja soveltamisalasta riskien arviointiin, riskien käsittelyyn, kontrollien toteutukseen, seurantaan ja parantamiseen.
Yleiset DSPM:n epäonnistumismallit
Clarysec näkee usein samat ongelmat, kun organisaatiot toteuttavat DSPM:n liian nopeasti.
Ensinnäkin organisaatio ostaa työkalun mutta ei koskaan päivitä omaisuusluetteloa. Tuloksena on löytäminen ilman omistajuutta.
Toiseksi luokittelu on teknisesti tarkkaa, mutta sitä ei ole kohdistettu liiketoimintatarkoitukseen, säilytykseen tai GDPR-tallenteisiin. Tuloksena on tietosuojanäyttöä, joka vaatii edelleen manuaalista tulkintaa.
Kolmanneksi pääsyaltistuslöydökset lähetetään tuotekehitystiimille ilman riskiluokitusta. Tuloksena on työjonoväsymys.
Neljänneksi pilviympäristön tila ja datan tila erotetaan toisistaan. CSPM raportoi julkisen altistumisen, DSPM raportoi arkaluonteisen datan, mutta kukaan ei yhdistä niitä vaarallisen päällekkäisyyden priorisoimiseksi.
Viidenneksi löydökset korjataan, mutta niitä ei säilytetä auditointinäyttönä. Organisaatiosta tulee turvallisempi, mutta se ei voi osoittaa sitä.
Vahva DSPM-toimintamalli välttää nämä epäonnistumiset kytkemällä jokaisen olennaisen löydöksen omaisuusomistajuuteen, luokitteluun, käyttöoikeuksien hallintaan, pilvipalvelujen hallintaan, riskien käsittelyyn ja näytön säilyttämiseen.
Hallitustason DSPM-mittarit, joilla on todellista merkitystä
Johto ei tarvitse luetteloa jokaisesta arkaluonteisesta taulusta. Se tarvitsee riski-indikaattoreita, jotka osoittavat suunnan, vastuun ja jäännösaltistuman. Tehokkaan DSPM-raportoinnin tulee sisältää:
- arkaluonteisten tietovarastojen määrä ympäristön ja omistajan mukaan
- prosenttiosuus arkaluonteisista tietovarastoista, joiden luokittelu on vahvistettu
- avoimien ja myöhässä olevien korkean riskin pääsyaltistusten määrä
- arkaluonteinen data hyväksymättömissä pilvipalveluissa
- arkaluonteinen data ei-tuotantoympäristöissä
- julkinen tai ulkoinen altistuminen, joka koskee sääntelyn alaista dataa
- kriittiset datavarastot ilman riittävää lokitusta
- korjaavien toimenpiteiden kesto omistajan ja vakavuuden mukaan
- hyväksytyt jäännösriskit, jotka koskevat henkilötietoja tai taloudellisia tietoja
- näytön täydellisyys auditointia ja sääntelytarkastelua varten
Nämä mittarit ovat linjassa NIS2:n johdon valvonnan, DORA:n hallintoodotusten, GDPR:n osoitusvelvollisuuden ja ISO/IEC 27001:2022 -standardin suorituskyvyn arvioinnin kanssa.
Pilvidatan kaaoksesta hallituksi näytöksi
Vuoden 2026 sääntely-ympäristö ei anna armoa. Pilven käyttöönotto, SaaS-palvelujen hajaantuminen, kehityksen nopeus ja analytiikan monistuminen ovat luoneet täydellisen myrskyn piilevälle datariskille. Poikkeaman, asiakasauditoinnin tai viranomaispyynnön odottaminen datan tietoturvatilan paljastamiseksi ei ole enää toimiva strategia.
DSPM on silta nykyaikaisen pilvidatan todellisuuden ja ISO/IEC 27001:2022-, NIS2-, DORA- ja GDPR-vaatimusten näyttöodotusten välillä. Se korvaa arvailun löytämisellä, epävarmuuden luokittelulla, hallitsemattoman pääsyn korjaavilla toimenpiteillä ja hajanaiset artefaktit uudelleenkäytettävällä auditointinäytöllä.
Clarysecin lähestymistapa on käytännöllinen:
- Käytä Zenith Blueprint: auditoijan 30 vaiheen tiekartta -kokonaisuutta ankkuroidaksesi DSPM:n omaisuusluetteloon, riskien käsittelyyn, pääsyn rajoittamiseen, pilvipalvelujen hallintaan ja soveltuvuuslausuntoon.
- Käytä Zenith Controls: vaatimustenmukaisuuksien välinen opas -kokonaisuutta DSPM-toimien kartoittamiseen ISO/IEC 27002:2022 -hallintakeinoihin 5.9, 5.18 ja 5.23 ja uudelleenkäytä sitten näyttöä NIS2-, DORA-, GDPR-, NIST CSF 2.0- ja COBIT 2019 -auditointinäkökulmissa.
- Käytä Clarysec-politiikkoja, kuten Omaisuudenhallintapolitiikka, Tiedon luokittelu- ja merkintäpolitiikka - pk-yritys, Tiedon luokittelu- ja merkintäpolitiikka, Pääsynhallintapolitiikka - pk-yritys, Pääsynhallintapolitiikka, Pilvipalvelujen käyttöpolitiikka - pk-yritys, Pilvipalvelujen käyttöpolitiikka, Lokitus- ja valvontapolitiikka - pk-yritys, Riskienhallintapolitiikka - pk-yritys ja Auditointi- ja vaatimustenmukaisuuden seurantapolitiikka, jotta DSPM muuttuu työkalun tuotoksesta hallituksi toimintamalliksi.
Jos organisaatiosi kohtaa pilvidatan hallitsematonta kasvua, liian laajoja käyttöoikeuksia, varjotietovarastoja, asiakasvarmennuksen painetta tai sääntelynäytön puutteita, seuraava askel ei ole uusi taulukko. Se on DSPM-näyttösprintti, joka tuottaa omaisuuden perustason, luokittelukartan, altistusrekisterin, pilvidatariskinäkymän, riskienkäsittelysuunnitelman ja auditointivalmiin näyttöpaketin.
Clarysec voi auttaa rakentamaan tämän toimintamallin, yhdenmukaistamaan sen ISO/IEC 27001:2022 -standardin kanssa ja hyödyntämään samaa näyttöä NIS2-, DORA-, GDPR- ja asiakkaiden due diligence -arviointeja varten. Lataa Clarysec-työkalupaketit, varaa DSPM-näytön arviointi tai aloita viiden päivän sprintillä, joka muuttaa pilvidatariskin perusteltavissa olevaksi vaatimustenmukaisuusnäytöksi.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


