Maitrís freagrachta comhroinnte néalríomhaireachta le haghaidh ISO, NIS2 agus DORA

Glaonn COO cuideachta fintech ar an CISO ag 07:15 maidin Luain.
Tá custaiméir baincéireachta Eorpach ag iarraidh fianaise gur féidir le hardán SaaS na cuideachta ceanglais DORA maidir le riosca tríú páirtí TFC a chomhlíonadh. Tá an pacáiste slándála soláthraí coitianta seolta cheana féin ag an bhfoireann díolacháin: deimhniú ISO, achoimre fheidhmiúcháin ar thástáil treáite, deimhniú árachais cibearshlándála, fógra príobháideachais agus tuarascáil dearbhaithe ón soláthraí néalseirbhíse.
Tagann an banc ar ais le ceist níos géire:
“Léirígí dúinn cé leis gach rialú i bhur dtimpeallacht néalríomhaireachta. Sibhse, bhur soláthraí néalseirbhíse, bhur soláthraí bainistithe bunachar sonraí, bhur soláthraí aitheantais, bhur soláthraí logála agus aon fophróiseálaithe. Ansin taispeánaigí an fhianaise.”
Níos déanaí an mhaidin sin, tá cruinniú boird ag an CISO. Cuirfidh an CEO an cheist chéanna i dteanga ghnó: “An bhfuilimid cinnte go bhfuil an t-ardán seo slán, agus cé atá freagrach má théann rud éigin amú?”
Sin an áit a stopann go leor clár comhlíonta néalríomhaireachta.
D’fhéadfadh soláthraí láidir néalseirbhíse, uirlisí maithe, beartais réasúnta agus clár rioscaí a bheith ag an eagraíocht. Ach nuair a iarrtar uirthi teorainneacha freagrachta a chruthú, bíonn an fhianaise scaipthe. Tá na conarthaí ag an bhfoireann soláthair. Tá an Comhaontú Próiseála Sonraí (DPA) ag an bhfoireann dlí. Tá léaráidí ailtireachta ag innealtóireacht. Tá logaí agus cumraíochtaí néalríomhaireachta ag slándáil. Tá liosta na bhfophróiseálaithe ag príobháideachas. Tá an Ráiteas Infheidhmeachta ag comhlíonadh. Níl déantán rialaithe amháin ag aon duine a deir, rialú ar rialú, cad a dhéanann an soláthraí, cad nach mór don chustaiméir a chumrú, cén fophróiseálaí atá i gceist, cén clásal a fhágann an oibleagáid infhorfheidhmithe agus cén fhianaise ar cheart d’iniúchóir a bheith ag súil léi.
Is é an déantán sin an mhaitrís freagrachta comhroinnte néalríomhaireachta.
Ní hé an sleamhnán cineálach hyperscaler a deir go ndaingníonn an soláthraí an néal agus go ndaingníonn an custaiméir an méid atá sa néal. Is taifead rialachais í fíor-mhaitrís freagrachta comhroinnte néalríomhaireachta le haghaidh ISO/IEC 27001:2022, NIS2, DORA agus GDPR. Seasann sí i ndícheall cuí custaiméara, in iniúchadh ISO, in athbhreithniú DORA, i ndúshlán cuntasachta GDPR agus in imscrúdú teagmhais.
Cén fáth a n-éiríonn freagracht chomhroinnte sa néal ina fadhb iniúchta
Múintear an tsamhail freagrachta comhroinnte de ghnáth mar theorainn theicniúil. In IaaS, bainistíonn an soláthraí saoráidí fisiciúla, crua-earraí, fíorúlú agus príomhbhonneagar. Bainistíonn an custaiméir aitheantais, sonraí, ualaí oibre, rialacha líonra, roghanna cripteagrafacha agus cumraíochtaí. In SaaS, glacann an soláthraí níos mó freagrachta oibríochtúla, ach tá rochtain úsáideoirí, rialachas sonraí, bonn dlíthiúil, cumraíocht, ionchais faireacháin agus ardú teagmhas fós faoi úinéireacht an chustaiméara.
Tá an míniú sin úsáideach, ach níl sé iomlán.
Tá iniúchóirí, rialálaithe agus custaiméirí fiontair ag fiafraí de níos mó ná “cé a oibríonn an rialú?” Tá siad ag iarraidh a fháil amach:
- Cé atá cuntasach as an riosca?
- Cén clásal conartha a fhágann an chuntasacht sin infhorfheidhmithe?
- Cén beartas a éilíonn an rialú?
- Cén néalseirbhís, ardán SaaS nó fophróiseálaí atá laistigh den raon feidhme?
- Cén fhianaise a chruthaíonn gur oibrigh an rialú le linn na tréimhse athbhreithnithe?
- Cén ceanglas creata a shásaíonn an fhianaise?
- Cad a tharlaíonn má athraíonn an soláthraí a sheirbhís, a shuíomh, a fhochonraitheoir nó a sheasamh rialaithe?
Déanann ISO/IEC 27001:2022 ISO/IEC 27001:2022 saincheist córais bhainistíochta de seo. Éilíonn clásail 4.1 go 4.4 ar an eagraíocht saincheisteanna inmheánacha agus seachtracha, páirtithe leasmhara, oibleagáidí dlíthiúla agus conarthacha, raon feidhme an ISMS, comhéadain agus spleáchais a thuiscint. Éilíonn clásail 6.1.1 go 6.1.3 measúnú riosca, cóireáil riosca, formheas ó úinéir riosca, glacadh le riosca iarmharach agus Ráiteas Infheidhmeachta. Éilíonn clásal 8.1 pleanáil agus rialú oibríochtúil, lena n-áirítear rialú próiseas, táirgí agus seirbhísí arna soláthar go seachtrach atá ábhartha don ISMS.
I ngnáthchaint, má thacaíonn soláthraí néalseirbhíse, soláthraí SaaS nó fophróiseálaí le próiseas gnó laistigh den raon feidhme, ní féidir leis a bheith lasmuigh den ISMS. Ní mór é a bheith infheicthe sa raon feidhme, sa riosca, sa chóireáil, sa rialú conarthach agus san fhianaise.
Ardaíonn NIS2 an geall. Éilíonn Article 21 ar eintitis riachtanacha agus thábhachtacha bearta teicniúla, oibríochtúla agus eagraíochtúla cuí agus comhréireacha a chur chun feidhme, lena n-áirítear anailís riosca, láimhseáil teagmhas, leanúnachas, slándáil slabhra soláthair, soláthar slán, forbairt shlán, láimhseáil leochaileachtaí, measúnú éifeachtachta, sláinteachas cibearshlándála, cripteagrafaíocht, slándáil acmhainní daonna, rialú rochtana, beartas bainistíochta sócmhainní agus fíordheimhniú ilfhachtóiriúil nó fíordheimhniú leanúnach nuair is iomchuí. Cuireann Article 20 freagracht rialachais ar chomhlachtaí bainistíochta.
Tá DORA níos soiléire fós d’eintitis airgeadais. Tá feidhm aige ón 17 Eanáir 2025 agus éilíonn sé ar eintitis airgeadais riosca TFC, tuairisciú mórtheagmhas a bhaineann le TFC, tástáil athléimneachta oibríochtúla digití agus riosca tríú páirtí TFC a bhainistiú. Éilíonn Articles 28 go 30 bainistíocht riosca tríú páirtí TFC, measúnú tosaigh ar riosca comhchruinnithe, coimircí conarthacha, cearta iniúchta agus rochtana, infheictheacht fochonraitheoireachta, cearta foirceanta agus straitéisí imeachta.
Cuireann GDPR an tástáil chuntasachta leis. Éilíonn Article 5 go bpróiseálfaí sonraí pearsanta le sláine agus rúndacht, agus éilíonn Article 5(2) ar an rialaitheoir a bheith in ann comhlíonadh a léiriú. Rialaíonn Article 28 conarthaí próiseálaithe agus fophróiseálaithe. Éilíonn Article 32 slándáil na próiseála. Éilíonn Articles 33 agus 34 fógra faoi shárú sonraí pearsanta nuair is infheidhme.
Is í an mhaitrís freagrachta comhroinnte néalríomhaireachta an droichead idir na hoibleagáidí sin.
Sainmhíniú Clarysec: déantán rialachais, ní léaráid
I rannpháirtíochtaí Clarysec, is taifead rialaithe ISMS í maitrís freagrachta comhroinnte néalríomhaireachta a nascann néalseirbhísí, soláthraithe, fophróiseálaithe, rialuithe, beartais, oibleagáidí conarthacha, fianaise agus ionchais iniúchta.
Tá an míniú is láidre le fáil in Zenith Blueprint Zenith Blueprint, sa chéim Controls in Action, Céim 23:
“Daingníonn soláthraithe néalseirbhíse an bonneagar, ach tá sibh fós cuntasach as bhur sonraí, bhur gcumraíochtaí, bhur mbeartais rochtana agus bhur n-ullmhacht freagartha do theagmhais.”
Míníonn an chéim chéanna gur gá úsáid néalríomhaireachta a chóireáil mar chuid den ISMS, lena n-áirítear aicmiú néalseirbhísí, tuiscint ar shonraí a phróiseáiltear nó a stóráiltear, meastóireacht soláthraithe, clásail chonarthacha agus bainistíocht athruithe seirbhíse. Tiontaíonn sé sin freagracht chomhroinnte ó choincheap ina struchtúr rialaithe inrianaithe.
Déileálann Zenith Controls Zenith Controls le rialuithe Iarscríbhinn A de ISO/IEC 27001:2022 agus treoir ISO/IEC 27002:2022 5.20, 5.21 agus 5.23 mar ancaire lárnach:
- 5.20, aghaidh a thabhairt ar shlándáil faisnéise laistigh de chomhaontuithe soláthraithe.
- 5.21, slándáil faisnéise a bhainistiú sa slabhra soláthair TFC.
- 5.23, slándáil faisnéise le haghaidh úsáid néalseirbhísí.
Ní míreanna seicliosta scoite iad seo. Sainíonn siad cnámh droma na maitríse.
| Ceist na maitríse | Ancaire Iarscríbhinn A ISO/IEC 27001:2022 | Brí phraiticiúil |
|---|---|---|
| Cad nach mór don soláthraí gealltanas conarthach a thabhairt ina leith? | 5.20 | Ní mór slándáil, rúndacht, cearta iniúchta, tuairisciú teagmhas, fochonraitheoireacht agus foirceannadh a bheith infhorfheidhmithe. |
| Conas a rialaímid soláthraí an tsoláthraí? | 5.21 | Ní mór riosca slabhra soláthair TFC agus riosca spleáchais iarsrutha a shainaithint, a mheas, faireachán a dhéanamh air agus a shreabhadh síos. |
| Conas a rialaímid roghnú, úsáid agus imeacht néalseirbhísí? | 5.23 | Ní mór freagrachtaí néalríomhaireachta, cumraíochtaí, fianaise, logáil, suíomh sonraí agus imeacht a bhainistiú ar feadh an saolré. |
Is féidir le caighdeáin tacaíochta an mhaitrís a neartú. Cabhraíonn ISO/IEC 27017 le cleachtais slándála atá sonrach don néal. Tacaíonn ISO/IEC 27018 agus ISO/IEC 27701 le PII agus le rialachas príobháideachais. Tacaíonn ISO/IEC 27005 le measúnú riosca. Tacaíonn ISO 22301 le leanúnachas agus athléimneacht. Tacaíonn ISO/IEC 27035 le bainistíocht teagmhas. Is féidir le ISO/IEC 20000-1 cabhrú nuair atá néalseirbhísí mar chuid de sheachadadh seirbhíse bainistithe.
An mhaitrís freagrachta comhroinnte íosta inmharthana
Ní thosaíonn maitrís aibí le 200 ró. Tosaíonn sí leis na néalseirbhísí is tábhachtaí.
I gcás SaaS, fintech nó SME rialáilte, tosaíonn Clarysec de ghnáth le:
- Timpeallacht néalríomhaireachta táirgthe atá os comhair custaiméirí.
- Soláthraí aitheantais.
- Seirbhís bhainistithe bunachar sonraí nó stórála.
- Ardán logála, faireacháin agus SIEM.
- SaaS íocaíochta, KYC, anailísíochta nó tacaíochta custaiméirí.
- Seirbhís cúltaca agus athshlánaithe ó thubaiste.
- Soláthraithe seirbhísí bainistithe nó soláthraí bainistithe seirbhísí slándála.
- Fophróiseálaithe a fhaigheann rochtain ar shonraí custaiméara, a stórálann iad nó a phróiseálann iad.
Ba cheart na colúin seo a leanas a bheith sa chéad mhaitrís.
| Colún | Cén fáth a bhfuil tábhacht leis |
|---|---|
| Seirbhís nó réimse rialaithe | Sainaithníonn sé an néalseirbhís, an táirge SaaS nó an fophróiseas beacht atá laistigh den raon feidhme. |
| Sonraí agus feidhm ghnó | Nascann sé an tseirbhís le sonraí pearsanta, seirbhísí criticiúla, feidhmeanna airgeadais nó oibríochtaí riachtanacha. |
| Úinéir freagrachta | Sainíonn sé soláthraí, custaiméir, freagracht chomhroinnte, fophróiseálaí nó úinéir rialaithe inmheánach. |
| Oibleagáid an chustaiméara | Léiríonn sé cad nach mór don eagraíocht a chumrú, a fhormheas, faireachán a dhéanamh air nó fianaise a choinneáil ina leith. |
| Oibleagáid an tsoláthraí | Léiríonn sé cad nach mór don soláthraí néalseirbhíse nó SaaS a sheachadadh trí chonradh, dearbhú nó cumas ardáin. |
| Spleáchas fophróiseálaí | Rianaíonn sé soláthraithe iarsrutha a d’fhéadfadh tionchar a imirt ar shlándáil, príobháideachas, leanúnachas nó cónaí sonraí. |
| Rialú Iarscríbhinn A ISO/IEC 27001:2022 | Nascann sé an ró leis an Ráiteas Infheidhmeachta agus leis an réasúnaíocht rialaithe. |
| Mapáil NIS2, DORA, GDPR, NIST CSF nó COBIT 2019 | Léiríonn sé ábharthacht tras-chomhlíonta gan rialuithe a dhúbailt. |
| Fianaise | Sainíonn sé cruthúnas atá réidh don iniúchadh. |
| Minicíocht athbhreithnithe | Sainíonn sé rithim faireacháin, go háirithe do sholáthraithe criticiúla nó ardriosca. |
D’fhéadfadh ró logála praiticiúil breathnú mar seo.
| Seirbhís nó réimse rialaithe | Úinéir freagrachta | Oibleagáid an chustaiméara | Oibleagáid an tsoláthraí | Spleáchas fophróiseálaí | Rialuithe agus creataí | Fianaise |
|---|---|---|---|---|---|---|
| Logáil iniúchta néalríomhaireachta táirgthe | Comhroinnte | Logaí iniúchta a chumasú, coinneáil a shainiú, rochtain a shrianadh, foláirimh a athbhreithniú agus aisghabháil a thástáil | Cumas logála, imeachtaí ardáin, roghanna coinneála agus gealltanais infhaighteachta a sholáthar | Soláthraí logála nó SIEM má easpórtáiltear logaí | Iarscríbhinn A ISO/IEC 27001:2022 5.20, 5.23, 8.15, 8.16; NIS2 Article 21; DORA Articles 6, 8, 10, 17; torthaí Detect agus Govern NIST CSF 2.0 | Caighdeán Logála, easpórtáil cumraíochta néalríomhaireachta, logaí samplacha, foláirimh SIEM, athbhreithniú rochtana, clásal conartha soláthraí, fianaise choinneála |
Ní doiciméadacht amháin atá sa ró sin. Insíonn sé don fhoireann slándála cad atá le cumrú, don fhoireann soláthair cén teanga chonartha atá le seiceáil, don fhoireann phríobháideachais cén sreabhadh sonraí atá le taifeadadh agus d’iniúchóirí cén fhianaise atá le hiarraidh.
Bonn beartais: an mhaitrís a iompú ina ceanglas infhorfheidhmithe
Gan tacaíocht bheartais, níl i maitrís freagrachta comhroinnte néalríomhaireachta ach scarbhileog. Fágann beartais Clarysec infhorfheidhmithe í.
Do SMEanna, éilíonn Cloud Usage Policy - SME Cloud Usage Policy - SME, an rannán “Ceanglais rialachais”, clásal 5.3:
“Ní mór don soláthraí TF nó don GM clár seirbhísí néalríomhaireachta a choinneáil ar bun. Ní mór dó seo a thaifeadadh:”
Nascann an beartas SME céanna, clásal 5.2.3, rialachas néalríomhaireachta le riosca príobháideachais agus suímh:
“Comhlíonann cleachtais chónaí sonraí agus phríobháideachais ceanglais dhlíthiúla infheidhme (m.sh., GDPR)”
I dtimpeallachtaí fiontair, deir Cloud Usage Policy Cloud Usage Policy, an rannán “Ceanglais rialachais”, clásal 5.1:
“Ní mór don eagraíocht clár seirbhísí néalríomhaireachta láraithe a choinneáil ar bun, faoi úinéireacht an CISO, ina bhfuil:”
Ansin déanann clásal 5.4 freagrachtaí néalríomhaireachta infhorfheidhmithe go conarthach:
“Ní mór forálacha infhorfheidhmithe a áireamh i ngach conradh CSP (Cloud Service Provider) maidir le:”
Síneann rialachas soláthraithe an mhaitrís thar an soláthraí láithreach. Éilíonn Third-Party and Supplier Security Policy - SME Third-Party and Supplier Security Policy - SME, an rannán “Ceanglais rialachais”, clásal 5.3.5:
“Srianta ar thuilleadh fochonraitheoireachta gan cheadú”
Cuireann an beartas soláthraithe SME céanna, an rannán “Ceanglais chun an beartas a chur chun feidhme”, clásal 6.3.1, athbhreithniú tréimhsiúil leis:
“Ní mór soláthraithe criticiúla nó ardriosca a athbhreithniú ar a laghad go bliantúil. Ní mór don athbhreithniú a fhíorú:”
Ar leibhéal fiontair, deir Third party and supplier security policy Third party and supplier security policy, an rannán “Ceanglais rialachais”, clásal 5.3:
“Ní mór a áireamh i gconarthaí le soláthraithe:”
Maidir le sonraí pearsanta, éilíonn Data Protection and Privacy Policy Data Protection and Privacy Policy, an rannán “Cur chun feidhme agus comhlíonadh”, clásal 8.5.1:
“Ní mór a áireamh i gconarthaí le próiseálaithe:”
Maidir le hinfheictheacht spleáchais, éilíonn Supplier Dependency Risk Management Policy Supplier Dependency Risk Management Policy, clásal 6.5.4:
“An caidreamh soláthraí a úsáid chun nuashonruithe a fháil faoi fhochonraitheoirí nó spleáchais slabhra soláthair leibhéal amháin iarsrutha i gcás go bhféadfadh siad dul i bhfeidhm orainn (mar shampla, má tá soláthraí bogearraí criticiúil ag brath go mór ar leabharlann tríú páirtí, ní mór é sin a thaifeadadh).”
Maidir le logaí, soláthraíonn Logging and Monitoring Policy - SME Logging and Monitoring Policy - SME, an rannán “Ceanglais rialachais”, clásal 5.5.1.3 ceanglas conarthach nithiúil:
“Ní mór do chonarthaí a éileamh ar sholáthraithe logaí a choinneáil ar feadh 12 mhí ar a laghad agus rochtain a sholáthar ar iarratas”
Le chéile, déanann na beartais seo taifead rialachais riachtanach den mhaitrís a thacaíonn le formheas soláthraithe, ionduchtú néalríomhaireachta, cuntasacht phríobháideachais, athbhreithniú bliantúil agus fianaise iniúchta.
An mhaitrís a mhapáil ar fud ISO/IEC 27001:2022, NIS2, DORA agus GDPR
Is é an botún clasaiceach ná ceithre leabhar oibre comhlíonta ar leith a chruthú. Is féidir le rialú amháin roinnt oibleagáidí a shásamh má tá an fhreagracht agus an fhianaise inrianaithe.
| Réimse rialaithe | Iarscríbhinn A ISO/IEC 27001:2022 | Fianaise soláthraí | Fianaise custaiméara | Mapáil traschreata |
|---|---|---|---|---|
| Comhaontuithe soláthraithe | 5.20 | Conradh, iarscríbhinn slándála, DPA, tuarascáil dearbhaithe, gealltanas fógra teagmhais | Measúnú riosca soláthraí, seicliosta athbhreithnithe conartha, taifead formheasa | NIS2 Article 21; DORA Article 30; GDPR Article 28; NIST CSF 2.0 GV.SC |
| Slabhra soláthair TFC | 5.21 | Liosta fophróiseálaithe, téarmaí fochonraitheoireachta, dearbhú iarsrutha, fógraí athraithe | Clár spleáchais, athbhreithniú comhchruinnithe, athbhreithniú bliantúil soláthraí | NIS2 Article 21; DORA Articles 28 and 29; cuspóirí rialachais soláthraithe COBIT 2019 |
| Úsáid néalseirbhíse | 5.23 | Doiciméadacht seirbhíse, roghanna suímh sonraí, uirlisí easpórtála, tacaíocht scriosta | Clár néalríomhaireachta, caighdeáin chumraíochta, plean imeachta, athbhreithniú seirbhíse | DORA Articles 6, 8, 28 and 30; GDPR Articles 5, 28 and 32 |
| Aitheantas agus rochtain | 5.15, 5.16, 5.18 | Cumas IAM, roghanna MFA, rialuithe riaracháin, imeachtaí iniúchta ardáin | Cur chun feidhme MFA, an phribhléid is lú, athbhreithnithe rochtana, taifid iontrálaithe-aistrithe-fágálaithe | NIS2 Article 21(2)(i); DORA Article 9; GDPR Article 32 |
| Logáil agus faireachán | 8.15, 8.16 | Logaí ardáin, APIanna iniúchta, roghanna coinneála, fógraí seirbhíse | Ionsú SIEM, athbhreithnithe foláireamh, socruithe coinneála logaí, srianta rochtana | NIS2 Article 21; DORA Articles 10 and 17; GDPR Article 32 |
| Bainistíocht teagmhas | 5.24, 5.25, 5.26, 5.27 | Fógraí teagmhais soláthraí, ticéid tacaíochta, tuarascálacha bunchúise | Playbook teagmhais, fianaise triáise, measúnú rialálaithe, ceachtanna foghlamtha | NIS2 Article 23; DORA Articles 17, 18 and 19; GDPR Articles 33 and 34 |
| Leanúnachas agus imeacht | 5.29, 5.30, 5.23 | Gealltanais infhaighteachta, uirlisí easpórtála, deimhniú scriosta, tacaíocht téarnaimh | Tástálacha cúltaca, cleachtaí téarnaimh, tástáil imeachta, cúlghairm rochtana | DORA Articles 11, 24, 28 and 30; NIS2 Article 21; GDPR Article 28 |
Soláthraíonn ISO/IEC 27001:2022 inneall an ISMS: comhthéacs, páirtithe leasmhara, raon feidhme, ceannaireacht, cóireáil riosca, cuspóirí, rialú oibríochtúil, meastóireacht feidhmíochta agus feabhsú. Soláthraíonn Iarscríbhinn A an struchtúr rialaithe praiticiúil.
Mapálann NIS2 Article 21 go nádúrtha chuig an maitrís chéanna trí shlándáil slabhra soláthair, láimhseáil teagmhas, leanúnachas, rialú rochtana, beartas bainistíochta sócmhainní agus soláthar slán. Fágann Article 20 go bhfuil an mhaitrís ábhartha don Bhord toisc go gcaithfidh comhlachtaí bainistíochta bearta bainistíochta riosca cibearshlándála a fhormheas agus maoirseacht a dhéanamh orthu.
Tiontaíonn DORA an mhaitrís ina huirlis riosca tríú páirtí TFC. Éilíonn Articles 5, 6 agus 8 rialachas, bainistíocht riosca TFC dhoiciméadaithe agus sainaithint sócmhainní, feidhmeanna agus spleáchas. Éilíonn Articles 17 go 19 brath teagmhas, aicmiú, ardú, cumarsáid agus tuairisciú. Éilíonn Articles 28 go 30 bainistíocht riosca tríú páirtí, anailís riosca comhchruinnithe, clásail chonarthacha, rialuithe fochonraitheoireachta, cearta iniúchta, cearta foirceanta agus straitéisí imeachta.
Cuireann GDPR lionsa na sonraí pearsanta leis. Ba cheart do gach ró néalseirbhíse a shainaithint an bpróiseáiltear sonraí pearsanta, an próiseálaí nó fophróiseálaí é an soláthraí, an mbaineann suíomh sonraí le hábhar agus cén fhianaise chonartha nó DPA atá ann.
Cabhraíonn NIST CSF 2.0 leis an maitrís chéanna a chur in iúl i dteanga torthaí. Tugann an fheidhm GOVERN aghaidh ar chomhthéacs eagraíochtúil, ceanglais dhlíthiúla agus rialála, spleáchais, bainistíocht riosca, róil, beartais agus maoirseacht. Tá torthaí GV.SC thar a bheith úsáideach do riosca cibear soláthraithe, lena n-áirítear róil soláthraithe, criticiúlacht, ceanglais chonarthacha, dícheall cuí, faireachán, comhordú teagmhas agus pleanáil foirceanta.
Cuireann COBIT 2019 lionsa dearbhaithe agus rialachais leis. Fiafraíonn sé an bhfuil cuntasacht, cleachtais bhainistíochta, úinéireacht, faireachán agus leigheas saincheisteanna in-athdhéanta agus tacaithe le fianaise.
An mhaitrís a thógáil ón gclár go dtí an chruthúnas
Samhlaigh cuideachta SaaS a úsáideann ardán IaaS hyperscale, bunachar sonraí bainistithe, soláthraí aitheantais tríú páirtí, ardán SaaS tacaíochta custaiméirí agus SIEM seachtrach. Tá an sreabhadh cur chun feidhme simplí.
Céim 1: Tosaigh leis an gclár seirbhísí néalríomhaireachta
Úsáid Cloud Usage Policy nó Cloud Usage Policy - SME mar an truicear. Taifead gach néalseirbhís, úinéir, cuspóir, catagóirí sonraí, suíomh, feidhm ghnó, sraith soláthraí, úinéir conartha agus dáta athbhreithnithe.
Má stórálann an tseirbhís taifid chustaiméirí, logaí fíordheimhnithe nó ticéid tacaíochta, marcáil í mar ábhartha ó thaobh príobháideachais de. Má thacaíonn sí le hinfhaighteacht táirgthe, marcáil í mar chriticiúil ó thaobh oibríochta de. Má thacaíonn sí le feidhm chriticiúil nó thábhachtach custaiméara airgeadais, marcáil í mar ábhartha do DORA.
Céim 2: Cuir fearainn freagrachta comhroinnte leis
I gcás gach seirbhíse, sainigh freagrachtaí ar fud príomhfhearann.
| Fearann | Freagracht tipiciúil an tsoláthraí | Freagracht tipiciúil an chustaiméara | Ceist tipiciúil fophróiseálaí |
|---|---|---|---|
| Slándáil fhisiciúil agus bhonneagair | Saoráidí, crua-earraí, rialuithe comhshaoil, athléimneacht ardáin | Tuarascálacha dearbhaithe agus gealltanais chonarthacha a athbhreithniú | An mbraitheann an soláthraí ar ionad sonraí, CDN nó fophróiseálaí óstála? |
| Aitheantas agus rochtain | Cumas IAM ardáin, gnéithe slándála riaracháin, tacaíocht chónasctha | MFA, dearadh ról, an phribhléid is lú, athbhreithnithe iontrálaithe-aistrithe-fágálaithe | An bhfaigheann bróicéir aitheantais nó soláthraí tacaíochta rochtain ar chuntais? |
| Cosaint sonraí | Roghanna criptiúcháin, roghanna suímh sonraí, gnéithe cúltaca | Aicmiú, cumraíocht criptiúcháin, coinneáil, bonn dlíthiúil | An stórálann aon fophróiseálaí sonraí pearsanta nó an bhfaigheann sé rochtain orthu? |
| Logáil agus faireachán | Giniúint imeachtaí, APIanna iniúchta, sonraí teiliméadrachta ardáin | Logaí a chumasú, easpórtáil chuig SIEM, foláirimh a athbhreithniú, fianaise a choinneáil | An bpróiseálann an soláthraí SIEM nó MDR logaí ina bhfuil sonraí pearsanta? |
| Freagairt do theagmhais | Brath soláthraí, fógraí teagmhais ardáin, ardú tacaíochta | Triáis inmheánach, fógraí do rialálaithe agus custaiméirí, caomhnú fianaise | An féidir le teagmhais iarsrutha moill a chur ar fhógra nó ar anailís bunchúise? |
| Leanúnachas agus imeacht | Gealltanais infhaighteachta ardáin, uirlisí easpórtála, tacaíocht scriosta | Cuspóirí téarnaimh, tástáil cúltaca, plean imeachta, filleadh nó scriosadh sonraí | An bhfuil srianta téarnaimh ann ó sheirbhísí nó láithreacha fochonraithe? |
Céim 3: Nasc rialuithe le riosca agus leis an Ráiteas Infheidhmeachta
Míníonn Zenith Blueprint, céim Bainistíocht Riosca, Céim 13, an ceanglas inrianaitheachta:
“Déan rialacháin a chrostagairt: Má chuirtear rialuithe áirithe chun feidhme go sonrach chun GDPR, NIS2 nó DORA a chomhlíonadh, is féidir sin a nótáil sa chlár rioscaí (mar chuid d’údar tionchair riosca) nó i nótaí an SoA.”
Mar shampla, d’fhéadfadh an riosca “rochtain neamhúdaraithe ar shonraí táirgthe custaiméirí trí mhíchumraíocht néalríomhaireachta” mapáil chuig rialú rochtana, úsáid néalríomhaireachta, logáil, cripteagrafaíocht, bainistíocht leochaileachtaí agus comhaontuithe soláthraithe. Is féidir leis an SoA tagairt a dhéanamh d’Iarscríbhinn A ISO/IEC 27001:2022 5.15, 5.16, 5.20, 5.23, 8.8, 8.15, 8.16 agus 8.24, le nótaí do GDPR Article 32, NIS2 Article 21 agus bainistíocht riosca TFC DORA nuair is infheidhme.
Céim 4: Ceangail fianaise roimh shéasúr an iniúchta
Ba cheart fianaise a dhearadh isteach sa mhaitrís, ní í a bhailiú faoi bhrú ag an nóiméad deireanach.
| Ró maitríse | Fianaise le coinneáil |
|---|---|
| Dícheall cuí soláthraí néalseirbhíse | Measúnú soláthraí, ceistneoir slándála, tuarascáil dearbhaithe, deimhnithe, rátáil riosca, taifead formheasa |
| Gealltanais slándála chonarthacha | MSA, DPA, iarscríbhinn slándála, cearta iniúchta, clásal fochonraitheoireachta, clásal fógra teagmhais, téarmaí suímh sonraí |
| Freagracht chumraíochta custaiméara | Easpórtáil cumraíochta néalríomhaireachta, beartas IAM, tuarascáil MFA, socruithe criptithe, rialacha líonra, ticéid athraithe |
| Logáil agus faireachán | Socruithe coinneála logaí, logaí iniúchta samplacha, cruthúnas ionsúcháin SIEM, taifid athbhreithnithe foláireamh, ticéid ardaithe |
| Inrianaitheacht fophróiseálaí | Liosta fophróiseálaithe an tsoláthraí, taifead formheasa, léarscáil sreafa sonraí, nótaí athbhreithnithe bhliantúil, fógra athruithe |
| Imeacht agus téarnamh | Torthaí tástála cúltaca, tástáil easpórtála sonraí, deimhniú scriosta, plean imeachta, tuarascáil cleachtaidh téarnaimh |
Tiontaíonn an liosta fianaise freagracht ina cruthúnas. Cabhraíonn sé freisin le foirne tráchtála freagra níos tapúla a thabhairt ar dhícheall cuí fiontair toisc gur féidir leo ní hamháin deimhnithe a thaispeáint, ach úinéireacht rialaithe agus fianaise oibriúcháin freisin.
Fophróiseálaithe: an dallspota i bhformhór na maitrísí
Is ag fophróiseálaithe a éiríonn freagracht chomhroinnte ina fíor-riosca slabhra soláthair.
D’fhéadfadh soláthraí SaaS a bheith ina phróiseálaí agat faoi GDPR. D’fhéadfadh an soláthraí sin brath ar sholáthraí óstála néalríomhaireachta, CDN, seirbhís anailísíochta, ardán tacaíochta, seirbhís seachadta ríomhphoist, bunachar sonraí bainistithe, soláthraí inbhraiteachta agus próiseálaí íocaíochtaí. D’fhéadfadh cuid acu rochtain a fháil ar shonraí pearsanta. D’fhéadfadh cuid acu tacú le seachadadh seirbhíse criticiúla gan sonraí a fheiceáil go díreach. D’fhéadfadh cuid acu a bheith lasmuigh den AE. D’fhéadfadh cuid acu a bheith in-athsholáthair. D’fhéadfadh daoine eile riosca comhchruinnithe a chruthú.
Éilíonn DORA Article 29 measúnú riosca comhchruinnithe do sheirbhísí TFC criticiúla nó tábhachtacha, lena n-áirítear inmhalartaitheacht, ilshocruithe leis na soláthraithe céanna nó soláthraithe gaolmhara, slabhraí fochonraitheoireachta, fochonraitheoirí tríú tír, dlí dócmhainneachta, srianta aisghabhála sonraí agus infhorfheidhmitheacht cosanta sonraí an Aontais. Éilíonn DORA Article 30 forálacha conarthacha maidir le coinníollacha fochonraitheoireachta, láithreacha, próiseáil agus stóráil sonraí, rochtain agus aisghabháil, cúnamh teagmhais, comhoibriú le húdaráis, cearta iniúchta, foirceannadh agus imeacht.
Éilíonn NIS2 Article 21 mar an gcéanna slándáil slabhra soláthair do sholáthraithe díreacha agus soláthraithe seirbhíse, chomh maith le breithniú ar leochaileachtaí soláthraí-shonracha, cleachtais chibearshlándála soláthraithe agus nósanna imeachta forbartha slána.
Sin é an fáth a gcaitheann Clarysec le mapáil fophróiseálaithe mar shíneadh riachtanach ar rialachas soláthraithe, ní mar liosta príobháideachais amháin. Ba cheart don chlár fophróiseálaithe a thaispeáint cén soláthraí a úsáideann an fophróiseálaí, cén tseirbhís atá ag brath air, an bpróiseáiltear sonraí pearsanta, an dtacaíonn sé le feidhm chriticiúil, réigiún próiseála nuair is ábhartha, sreabhadh anuas conarthach, cearta formheasa nó agóide, dearbhú atá ar fáil, modh faireacháin agus rogha imeachta.
Deir Zenith Blueprint, sa chéim Controls in Action, Céim 23:
“I gcás gach soláthraí criticiúil, sainaithin an n-úsáideann siad fochonraitheoirí (fophróiseálaithe) a d’fhéadfadh rochtain a fháil ar bhur sonraí nó ar bhur gcórais. Doiciméadaigh conas a shreabhann bhur gceanglais slándála faisnéise síos chuig na páirtithe sin, trí théarmaí conartha bhur soláthraí nó trí bhur gclásail dhíreacha féin.”
Sin é an leibhéal cruthúnais a mbíonn iniúchóirí ag súil leis nuair a fhiafraíonn siad an bhfuil freagrachtaí néalríomhaireachta á rialú iarsrutha.
Conas a thástálann iniúchóirí an mhaitrís chéanna
Seasann maitrís láidir freagrachta comhroinnte néalríomhaireachta i stíleanna éagsúla iniúchta toisc go bhfuil sí tógtha timpeall ar úinéireacht, infhorfheidhmitheacht agus fianaise.
| Lionsa iniúchta | Cad a thástálfaidh an t-iniúchóir | Fianaise a mbeidh siad ag súil léi |
|---|---|---|
| Iniúchóir ISO/IEC 27001:2022 | Raon feidhme ISMS, páirtithe leasmhara, measúnú riosca, infheidhmeacht SoA, rialuithe soláthraithe, úsáid néalríomhaireachta, fianaise oibríochtúil agus feabhsú leanúnach | Raon feidhme ISMS, clár rioscaí, SoA, clár soláthraithe, clár néalríomhaireachta, conarthaí, taifid athbhreithnithe, torthaí iniúchta inmheánaigh, gníomhartha ceartaitheacha |
| Athbhreithneoir ullmhachta NIS2 | Formheas bainistíochta, clúdach rialaithe Article 21, slándáil slabhra soláthair, láimhseáil teagmhas, leanúnachas, rochtain, bainistíocht sócmhainní agus measúnú éifeachtachta | Tuairisciú don Bhord, formheasanna beartais, athbhreithnithe riosca soláthraithe, playbooks teagmhais, tástálacha leanúnachais, fianaise MFA, taifid leochaileachta agus logála |
| Measúnóir DORA | Rialachas TFC, creat bainistíochta riosca TFC, fardal sócmhainní agus spleáchais, socruithe criticiúla tríú páirtí TFC, clásail chonarthacha, riosca comhchruinnithe, tástáil agus straitéis imeachta | Creat riosca TFC, clár seirbhísí TFC, measúnú criticiúlachta, conarthaí, cearta iniúchta, taifid teagmhais, tástálacha athléimneachta, tástálacha imeachta, anailís fochonraitheoireachta |
| Athbhreithneoir GDPR | Róil rialaitheora agus próiseálaí, críocha próiseála sonraí, sláine agus rúndacht, ullmhacht sáraithe, conarthaí próiseálaithe agus trédhearcacht fophróiseálaithe | Taifead próiseála, DPA, liosta fophróiseálaithe, léarscáil sreafa sonraí, bearta slándála, nós imeachta sáraithe, fianaise coinneála agus scriosta |
| Measúnóir NIST CSF | Torthaí GOVERN, riosca cibear soláthraithe, fardal sócmhainní, rialú rochtana, slándáil sonraí, faireachán, freagairt agus téarnamh | Próifílí reatha agus sprice, próiseas riosca soláthraithe, fardal sócmhainní, tuarascálacha rochtana, taifid faireacháin, cleachtaí teagmhais, cruthúnas téarnaimh |
| Iniúchóir COBIT 2019 nó ISACA | Cuntasacht rialachais, cleachtais bhainistíochta, úinéireacht rialaithe, faireachán feidhmíochta, bainistíocht saincheisteanna agus inrianaitheacht dearbhaithe | RACI, miontuairiscí rialachais, eisceachtaí beartais, príomhtháscairí feidhmíochta, scórchártaí soláthraithe, logaí saincheisteanna, aschuir athbhreithnithe bainistíochta |
Ní hí an mhaitrís an sprioc dheiridh. Is í an léarscáil í a úsáideann iniúchóirí chun tástáil a dhéanamh an bhfuil an córas rialachais fíor.
D’fhéadfadh iniúchóir ISO riosca rochtana néalríomhaireachta ardtionchair a roghnú agus é a rianú ón gclár rioscaí go dtí an SoA, ansin chuig athbhreithnithe rochtana, fianaise MFA agus foláirimh faireacháin. D’fhéadfadh measúnóir DORA soláthraí criticiúil TFC a roghnú agus an tástáil imeachta, an anailís fochonraitheoireachta agus cearta iniúchta conarthacha a iarraidh. D’fhéadfadh athbhreithneoir GDPR díriú ar scriosadh, cónaí sonraí, fógra sáraithe agus trédhearcacht fophróiseálaithe.
Patrúin choitianta teipe
Ní annamh ná coimhthíoch iad na teipeanna freagrachta comhroinnte is minice.
Ar dtús, braitheann eagraíochtaí ar thuarascálacha dearbhaithe soláthraí gan iad a mhapáil chuig freagrachtaí custaiméara. D’fhéadfadh soláthraí néalseirbhíse slándáil fhisiciúil, athléimneacht bonneagair agus rialuithe ardáin a chruthú, ach ní chruthóidh sé an raibh do bhuicéad stórála príobháideach, an raibh róil IAM de réir phrionsabal na pribhléide is lú nó an raibh logaí cumasaithe.
Ar an dara dul síos, bíonn teanga shlándála chineálach i gconarthaí ach gan amlínte teagmhais, cearta rochtana ar logaí, cearta iniúchta, teorainneacha fochonraitheoireachta, forálacha maidir le filleadh sonraí ná tacaíocht imeachta. Leagann Zenith Blueprint, sa chéim Controls in Action, Céim 23, béim ar ghnáthréimsí comhaontuithe soláthraithe amhail rúndacht, rialú rochtana, rialuithe teicniúla agus eagraíochtúla, amlínte teagmhais, ceart iniúchta, rialuithe fochonraitheoirí agus forálacha deireadh conartha.
Ar an tríú dul síos, liostaítear fophróiseálaithe chun críocha príobháideachais ach ní nasctar iad le slándáil, leanúnachas ná riosca comhchruinnithe. D’fhéadfadh soláthraí inbhraiteachta nó tacaíochta iarsrutha gan a bheith le feiceáil riamh sa chlár rioscaí cé go bhféadfadh briseadh seirbhíse nó sárú aige tionchar a imirt ar sheachadadh seirbhíse do chustaiméirí.
Ar an gceathrú dul síos, deir an SoA go bhfuil rialú infheidhme, ach ní féidir le haon duine fianaise oibriúcháin a thabhairt ar aird. D’fhéadfadh logáil néalríomhaireachta a bheith marcáilte mar churtha chun feidhme, ach ní féidir leis an eagraíocht socruithe coinneála, athbhreithnithe rochtana, láimhseáil foláireamh ná gealltanais rochtana soláthraí ar logaí a chruthú.
Ar an gcúigiú dul síos, ní léiríonn pleananna freagartha do theagmhais spleáchas soláthraithe. Má thugann an soláthraí fógra faoi theagmhas ardáin, cé a dhéanann measúnú ar thionchar custaiméara? Cé a chinneann an bhfuil fógra NIS2, DORA nó GDPR riachtanach? Cé a dhéanann teagmháil le custaiméirí lena mbaineann? Cad má bhaineann an bhunchúis le fophróiseálaí?
Cuntasacht bainistíochta: cén fáth ar cheart don Bhord cúram a dhéanamh
Éilíonn NIS2 Article 20 ar chomhlachtaí bainistíochta bearta bainistíochta riosca cibearshlándála a fhormheas, maoirseacht a dhéanamh ar chur chun feidhme agus oiliúint a fháil. Éilíonn DORA Article 5 ar an gcomhlacht bainistíochta socruithe bainistíochta riosca TFC a shainiú, a fhormheas, maoirseacht a dhéanamh orthu agus freagracht a ghlacadh astu, lena n-áirítear beartais tríú páirtí TFC, pleananna leanúnachais gnó agus athshlánaithe, pleananna iniúchta, oiliúint agus bealaí tuairiscithe.
Athraíonn sé seo cuspóir na maitríse. Ní bileog oibre slándála amháin í a thuilleadh. Éiríonn sí ina fianaise go bhfuil a fhios ag an mbainistíocht:
- Cé na néalseirbhísí a thacaíonn le hoibríochtaí criticiúla.
- Cé na tríú páirtithe agus fophróiseálaithe atá ábhartha.
- Cé na hoibleagáidí a bhaineann le conarthaí custaiméara, GDPR, NIS2 agus DORA.
- Cé na freagrachtaí a choinníonn an eagraíocht.
- Cé na gealltanais soláthraithe atá infhorfheidhmithe go conarthach.
- Cé na bearnaí a éilíonn maoiniú, bearta leigheasacha nó glacadh le riosca.
Do SMEanna, tá comhréireacht tábhachtach. Ní gá d’eintiteas níos lú maorlathas trom a bheith aige, ach fós teastaíonn doiciméadacht, faireachán, córais athléimneacha, brath foinsí riosca TFC, sainaithint príomhshpleáchas tríú páirtí, bearta leanúnachais, tástáil, ceachtanna foghlamtha agus athbhreithniú tréimhsiúil nuair atá siad laistigh den raon feidhme.
Tá an mhaitrís ar cheann de na huirlisí comhréireacha is éifeachtúla toisc go gcomhdhlúthaíonn sí oibleagáidí seachas iad a iolrú.
Sprint 30 lá chun do shamhail néalríomhaireachta a dhéanamh réidh don iniúchadh
Mura féidir leat a fhreagairt cé leis gach rialú néalríomhaireachta, cén fhianaise a chruthaíonn é agus cén fophróiseálaí a d’fhéadfadh dul i bhfeidhm air, is léaráid fós í do shamhail freagrachta comhroinnte, ní déantán rialachais í.
Seo mar a bhreathnaíonn sprint phraiticiúil 30 lá:
- Cruthaigh nó nuashonraigh an clár seirbhísí néalríomhaireachta ag úsáid Cloud Usage Policy nó Cloud Usage Policy - SME.
- Sainaithin seirbhísí criticiúla, próiseáil sonraí pearsanta, córais atá os comhair custaiméirí agus ábharthacht DORA nó NIS2.
- Tóg an chéad mhaitrís timpeall ar rialuithe Iarscríbhinn A ISO/IEC 27001:2022 5.20, 5.21 agus 5.23 ag úsáid Zenith Controls.
- Nasc gach ró leis an gclár rioscaí agus leis an Ráiteas Infheidhmeachta ag úsáid Céim 13 de Zenith Blueprint.
- Bailíochtaigh clásail soláthraithe agus próiseálaithe ag úsáid Third party and supplier security policy, Third-Party and Supplier Security Policy - SME agus Data Protection and Privacy Policy.
- Cuir coinneáil logaí, ardú teagmhas, formheas fophróiseálaithe, cearta iniúchta agus fianaise imeachta leis.
- Déan soláthraithe criticiúla a athbhreithniú go bliantúil, agus tar éis mórathruithe, teagmhas, fophróiseálaithe nua nó torthaí iniúchta.
Tá an sprioc simplí. Nuair a fhiafraíonn an custaiméir, an t-iniúchóir, an rialálaí nó an Bord “cé leis an rialú seo?”, ní dhéanann tú cuardach trí chonarthaí, ticéid agus fillteáin. Osclaíonn tú an mhaitrís, taispeánann tú an t-úinéir, taispeánann tú an clásal, taispeánann tú an fhianaise agus taispeánann tú an rian iarsrutha.
Is féidir le Clarysec cabhrú leat pacáistí dearbhaithe soláthraí néalseirbhíse a iompú ina maitrís chomhtháite freagrachta comhroinnte le haghaidh iniúchtaí ISO/IEC 27001:2022, ullmhacht NIS2, riosca tríú páirtí TFC DORA, cuntasacht GDPR agus dícheall cuí custaiméirí fiontair.
Tosaigh leis an gclár. Tóg an mhaitrís. Ceangail an fhianaise. Ansin bain úsáid aisti mar do chruthúnas réidh don Bhord nach ndéantar riosca néalríomhaireachta a sheachfhoinsiú; déantar é a rialú.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


