⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Maitrís freagrachta comhroinnte néalríomhaireachta le haghaidh ISO, NIS2 agus DORA

Igor Petreski
14 min read
Maitrís freagrachta comhroinnte néalríomhaireachta a mhapálann rialuithe ISO 27001, NIS2, DORA agus GDPR

Glaonn COO cuideachta fintech ar an CISO ag 07:15 maidin Luain.

Tá custaiméir baincéireachta Eorpach ag iarraidh fianaise gur féidir le hardán SaaS na cuideachta ceanglais DORA maidir le riosca tríú páirtí TFC a chomhlíonadh. Tá an pacáiste slándála soláthraí coitianta seolta cheana féin ag an bhfoireann díolacháin: deimhniú ISO, achoimre fheidhmiúcháin ar thástáil treáite, deimhniú árachais cibearshlándála, fógra príobháideachais agus tuarascáil dearbhaithe ón soláthraí néalseirbhíse.

Tagann an banc ar ais le ceist níos géire:

“Léirígí dúinn cé leis gach rialú i bhur dtimpeallacht néalríomhaireachta. Sibhse, bhur soláthraí néalseirbhíse, bhur soláthraí bainistithe bunachar sonraí, bhur soláthraí aitheantais, bhur soláthraí logála agus aon fophróiseálaithe. Ansin taispeánaigí an fhianaise.”

Níos déanaí an mhaidin sin, tá cruinniú boird ag an CISO. Cuirfidh an CEO an cheist chéanna i dteanga ghnó: “An bhfuilimid cinnte go bhfuil an t-ardán seo slán, agus cé atá freagrach má théann rud éigin amú?”

Sin an áit a stopann go leor clár comhlíonta néalríomhaireachta.

D’fhéadfadh soláthraí láidir néalseirbhíse, uirlisí maithe, beartais réasúnta agus clár rioscaí a bheith ag an eagraíocht. Ach nuair a iarrtar uirthi teorainneacha freagrachta a chruthú, bíonn an fhianaise scaipthe. Tá na conarthaí ag an bhfoireann soláthair. Tá an Comhaontú Próiseála Sonraí (DPA) ag an bhfoireann dlí. Tá léaráidí ailtireachta ag innealtóireacht. Tá logaí agus cumraíochtaí néalríomhaireachta ag slándáil. Tá liosta na bhfophróiseálaithe ag príobháideachas. Tá an Ráiteas Infheidhmeachta ag comhlíonadh. Níl déantán rialaithe amháin ag aon duine a deir, rialú ar rialú, cad a dhéanann an soláthraí, cad nach mór don chustaiméir a chumrú, cén fophróiseálaí atá i gceist, cén clásal a fhágann an oibleagáid infhorfheidhmithe agus cén fhianaise ar cheart d’iniúchóir a bheith ag súil léi.

Is é an déantán sin an mhaitrís freagrachta comhroinnte néalríomhaireachta.

Ní hé an sleamhnán cineálach hyperscaler a deir go ndaingníonn an soláthraí an néal agus go ndaingníonn an custaiméir an méid atá sa néal. Is taifead rialachais í fíor-mhaitrís freagrachta comhroinnte néalríomhaireachta le haghaidh ISO/IEC 27001:2022, NIS2, DORA agus GDPR. Seasann sí i ndícheall cuí custaiméara, in iniúchadh ISO, in athbhreithniú DORA, i ndúshlán cuntasachta GDPR agus in imscrúdú teagmhais.

Cén fáth a n-éiríonn freagracht chomhroinnte sa néal ina fadhb iniúchta

Múintear an tsamhail freagrachta comhroinnte de ghnáth mar theorainn theicniúil. In IaaS, bainistíonn an soláthraí saoráidí fisiciúla, crua-earraí, fíorúlú agus príomhbhonneagar. Bainistíonn an custaiméir aitheantais, sonraí, ualaí oibre, rialacha líonra, roghanna cripteagrafacha agus cumraíochtaí. In SaaS, glacann an soláthraí níos mó freagrachta oibríochtúla, ach tá rochtain úsáideoirí, rialachas sonraí, bonn dlíthiúil, cumraíocht, ionchais faireacháin agus ardú teagmhas fós faoi úinéireacht an chustaiméara.

Tá an míniú sin úsáideach, ach níl sé iomlán.

Tá iniúchóirí, rialálaithe agus custaiméirí fiontair ag fiafraí de níos mó ná “cé a oibríonn an rialú?” Tá siad ag iarraidh a fháil amach:

  • Cé atá cuntasach as an riosca?
  • Cén clásal conartha a fhágann an chuntasacht sin infhorfheidhmithe?
  • Cén beartas a éilíonn an rialú?
  • Cén néalseirbhís, ardán SaaS nó fophróiseálaí atá laistigh den raon feidhme?
  • Cén fhianaise a chruthaíonn gur oibrigh an rialú le linn na tréimhse athbhreithnithe?
  • Cén ceanglas creata a shásaíonn an fhianaise?
  • Cad a tharlaíonn má athraíonn an soláthraí a sheirbhís, a shuíomh, a fhochonraitheoir nó a sheasamh rialaithe?

Déanann ISO/IEC 27001:2022 ISO/IEC 27001:2022 saincheist córais bhainistíochta de seo. Éilíonn clásail 4.1 go 4.4 ar an eagraíocht saincheisteanna inmheánacha agus seachtracha, páirtithe leasmhara, oibleagáidí dlíthiúla agus conarthacha, raon feidhme an ISMS, comhéadain agus spleáchais a thuiscint. Éilíonn clásail 6.1.1 go 6.1.3 measúnú riosca, cóireáil riosca, formheas ó úinéir riosca, glacadh le riosca iarmharach agus Ráiteas Infheidhmeachta. Éilíonn clásal 8.1 pleanáil agus rialú oibríochtúil, lena n-áirítear rialú próiseas, táirgí agus seirbhísí arna soláthar go seachtrach atá ábhartha don ISMS.

I ngnáthchaint, má thacaíonn soláthraí néalseirbhíse, soláthraí SaaS nó fophróiseálaí le próiseas gnó laistigh den raon feidhme, ní féidir leis a bheith lasmuigh den ISMS. Ní mór é a bheith infheicthe sa raon feidhme, sa riosca, sa chóireáil, sa rialú conarthach agus san fhianaise.

Ardaíonn NIS2 an geall. Éilíonn Article 21 ar eintitis riachtanacha agus thábhachtacha bearta teicniúla, oibríochtúla agus eagraíochtúla cuí agus comhréireacha a chur chun feidhme, lena n-áirítear anailís riosca, láimhseáil teagmhas, leanúnachas, slándáil slabhra soláthair, soláthar slán, forbairt shlán, láimhseáil leochaileachtaí, measúnú éifeachtachta, sláinteachas cibearshlándála, cripteagrafaíocht, slándáil acmhainní daonna, rialú rochtana, beartas bainistíochta sócmhainní agus fíordheimhniú ilfhachtóiriúil nó fíordheimhniú leanúnach nuair is iomchuí. Cuireann Article 20 freagracht rialachais ar chomhlachtaí bainistíochta.

Tá DORA níos soiléire fós d’eintitis airgeadais. Tá feidhm aige ón 17 Eanáir 2025 agus éilíonn sé ar eintitis airgeadais riosca TFC, tuairisciú mórtheagmhas a bhaineann le TFC, tástáil athléimneachta oibríochtúla digití agus riosca tríú páirtí TFC a bhainistiú. Éilíonn Articles 28 go 30 bainistíocht riosca tríú páirtí TFC, measúnú tosaigh ar riosca comhchruinnithe, coimircí conarthacha, cearta iniúchta agus rochtana, infheictheacht fochonraitheoireachta, cearta foirceanta agus straitéisí imeachta.

Cuireann GDPR an tástáil chuntasachta leis. Éilíonn Article 5 go bpróiseálfaí sonraí pearsanta le sláine agus rúndacht, agus éilíonn Article 5(2) ar an rialaitheoir a bheith in ann comhlíonadh a léiriú. Rialaíonn Article 28 conarthaí próiseálaithe agus fophróiseálaithe. Éilíonn Article 32 slándáil na próiseála. Éilíonn Articles 33 agus 34 fógra faoi shárú sonraí pearsanta nuair is infheidhme.

Is í an mhaitrís freagrachta comhroinnte néalríomhaireachta an droichead idir na hoibleagáidí sin.

Sainmhíniú Clarysec: déantán rialachais, ní léaráid

I rannpháirtíochtaí Clarysec, is taifead rialaithe ISMS í maitrís freagrachta comhroinnte néalríomhaireachta a nascann néalseirbhísí, soláthraithe, fophróiseálaithe, rialuithe, beartais, oibleagáidí conarthacha, fianaise agus ionchais iniúchta.

Tá an míniú is láidre le fáil in Zenith Blueprint Zenith Blueprint, sa chéim Controls in Action, Céim 23:

“Daingníonn soláthraithe néalseirbhíse an bonneagar, ach tá sibh fós cuntasach as bhur sonraí, bhur gcumraíochtaí, bhur mbeartais rochtana agus bhur n-ullmhacht freagartha do theagmhais.”

Míníonn an chéim chéanna gur gá úsáid néalríomhaireachta a chóireáil mar chuid den ISMS, lena n-áirítear aicmiú néalseirbhísí, tuiscint ar shonraí a phróiseáiltear nó a stóráiltear, meastóireacht soláthraithe, clásail chonarthacha agus bainistíocht athruithe seirbhíse. Tiontaíonn sé sin freagracht chomhroinnte ó choincheap ina struchtúr rialaithe inrianaithe.

Déileálann Zenith Controls Zenith Controls le rialuithe Iarscríbhinn A de ISO/IEC 27001:2022 agus treoir ISO/IEC 27002:2022 5.20, 5.21 agus 5.23 mar ancaire lárnach:

  • 5.20, aghaidh a thabhairt ar shlándáil faisnéise laistigh de chomhaontuithe soláthraithe.
  • 5.21, slándáil faisnéise a bhainistiú sa slabhra soláthair TFC.
  • 5.23, slándáil faisnéise le haghaidh úsáid néalseirbhísí.

Ní míreanna seicliosta scoite iad seo. Sainíonn siad cnámh droma na maitríse.

Ceist na maitríseAncaire Iarscríbhinn A ISO/IEC 27001:2022Brí phraiticiúil
Cad nach mór don soláthraí gealltanas conarthach a thabhairt ina leith?5.20Ní mór slándáil, rúndacht, cearta iniúchta, tuairisciú teagmhas, fochonraitheoireacht agus foirceannadh a bheith infhorfheidhmithe.
Conas a rialaímid soláthraí an tsoláthraí?5.21Ní mór riosca slabhra soláthair TFC agus riosca spleáchais iarsrutha a shainaithint, a mheas, faireachán a dhéanamh air agus a shreabhadh síos.
Conas a rialaímid roghnú, úsáid agus imeacht néalseirbhísí?5.23Ní mór freagrachtaí néalríomhaireachta, cumraíochtaí, fianaise, logáil, suíomh sonraí agus imeacht a bhainistiú ar feadh an saolré.

Is féidir le caighdeáin tacaíochta an mhaitrís a neartú. Cabhraíonn ISO/IEC 27017 le cleachtais slándála atá sonrach don néal. Tacaíonn ISO/IEC 27018 agus ISO/IEC 27701 le PII agus le rialachas príobháideachais. Tacaíonn ISO/IEC 27005 le measúnú riosca. Tacaíonn ISO 22301 le leanúnachas agus athléimneacht. Tacaíonn ISO/IEC 27035 le bainistíocht teagmhas. Is féidir le ISO/IEC 20000-1 cabhrú nuair atá néalseirbhísí mar chuid de sheachadadh seirbhíse bainistithe.

An mhaitrís freagrachta comhroinnte íosta inmharthana

Ní thosaíonn maitrís aibí le 200 ró. Tosaíonn sí leis na néalseirbhísí is tábhachtaí.

I gcás SaaS, fintech nó SME rialáilte, tosaíonn Clarysec de ghnáth le:

  1. Timpeallacht néalríomhaireachta táirgthe atá os comhair custaiméirí.
  2. Soláthraí aitheantais.
  3. Seirbhís bhainistithe bunachar sonraí nó stórála.
  4. Ardán logála, faireacháin agus SIEM.
  5. SaaS íocaíochta, KYC, anailísíochta nó tacaíochta custaiméirí.
  6. Seirbhís cúltaca agus athshlánaithe ó thubaiste.
  7. Soláthraithe seirbhísí bainistithe nó soláthraí bainistithe seirbhísí slándála.
  8. Fophróiseálaithe a fhaigheann rochtain ar shonraí custaiméara, a stórálann iad nó a phróiseálann iad.

Ba cheart na colúin seo a leanas a bheith sa chéad mhaitrís.

ColúnCén fáth a bhfuil tábhacht leis
Seirbhís nó réimse rialaitheSainaithníonn sé an néalseirbhís, an táirge SaaS nó an fophróiseas beacht atá laistigh den raon feidhme.
Sonraí agus feidhm ghnóNascann sé an tseirbhís le sonraí pearsanta, seirbhísí criticiúla, feidhmeanna airgeadais nó oibríochtaí riachtanacha.
Úinéir freagrachtaSainíonn sé soláthraí, custaiméir, freagracht chomhroinnte, fophróiseálaí nó úinéir rialaithe inmheánach.
Oibleagáid an chustaiméaraLéiríonn sé cad nach mór don eagraíocht a chumrú, a fhormheas, faireachán a dhéanamh air nó fianaise a choinneáil ina leith.
Oibleagáid an tsoláthraíLéiríonn sé cad nach mór don soláthraí néalseirbhíse nó SaaS a sheachadadh trí chonradh, dearbhú nó cumas ardáin.
Spleáchas fophróiseálaíRianaíonn sé soláthraithe iarsrutha a d’fhéadfadh tionchar a imirt ar shlándáil, príobháideachas, leanúnachas nó cónaí sonraí.
Rialú Iarscríbhinn A ISO/IEC 27001:2022Nascann sé an ró leis an Ráiteas Infheidhmeachta agus leis an réasúnaíocht rialaithe.
Mapáil NIS2, DORA, GDPR, NIST CSF nó COBIT 2019Léiríonn sé ábharthacht tras-chomhlíonta gan rialuithe a dhúbailt.
FianaiseSainíonn sé cruthúnas atá réidh don iniúchadh.
Minicíocht athbhreithnitheSainíonn sé rithim faireacháin, go háirithe do sholáthraithe criticiúla nó ardriosca.

D’fhéadfadh ró logála praiticiúil breathnú mar seo.

Seirbhís nó réimse rialaitheÚinéir freagrachtaOibleagáid an chustaiméaraOibleagáid an tsoláthraíSpleáchas fophróiseálaíRialuithe agus creataíFianaise
Logáil iniúchta néalríomhaireachta táirgtheComhroinnteLogaí iniúchta a chumasú, coinneáil a shainiú, rochtain a shrianadh, foláirimh a athbhreithniú agus aisghabháil a thástáilCumas logála, imeachtaí ardáin, roghanna coinneála agus gealltanais infhaighteachta a sholátharSoláthraí logála nó SIEM má easpórtáiltear logaíIarscríbhinn A ISO/IEC 27001:2022 5.20, 5.23, 8.15, 8.16; NIS2 Article 21; DORA Articles 6, 8, 10, 17; torthaí Detect agus Govern NIST CSF 2.0Caighdeán Logála, easpórtáil cumraíochta néalríomhaireachta, logaí samplacha, foláirimh SIEM, athbhreithniú rochtana, clásal conartha soláthraí, fianaise choinneála

Ní doiciméadacht amháin atá sa ró sin. Insíonn sé don fhoireann slándála cad atá le cumrú, don fhoireann soláthair cén teanga chonartha atá le seiceáil, don fhoireann phríobháideachais cén sreabhadh sonraí atá le taifeadadh agus d’iniúchóirí cén fhianaise atá le hiarraidh.

Bonn beartais: an mhaitrís a iompú ina ceanglas infhorfheidhmithe

Gan tacaíocht bheartais, níl i maitrís freagrachta comhroinnte néalríomhaireachta ach scarbhileog. Fágann beartais Clarysec infhorfheidhmithe í.

Do SMEanna, éilíonn Cloud Usage Policy - SME Cloud Usage Policy - SME, an rannán “Ceanglais rialachais”, clásal 5.3:

“Ní mór don soláthraí TF nó don GM clár seirbhísí néalríomhaireachta a choinneáil ar bun. Ní mór dó seo a thaifeadadh:”

Nascann an beartas SME céanna, clásal 5.2.3, rialachas néalríomhaireachta le riosca príobháideachais agus suímh:

“Comhlíonann cleachtais chónaí sonraí agus phríobháideachais ceanglais dhlíthiúla infheidhme (m.sh., GDPR)”

I dtimpeallachtaí fiontair, deir Cloud Usage Policy Cloud Usage Policy, an rannán “Ceanglais rialachais”, clásal 5.1:

“Ní mór don eagraíocht clár seirbhísí néalríomhaireachta láraithe a choinneáil ar bun, faoi úinéireacht an CISO, ina bhfuil:”

Ansin déanann clásal 5.4 freagrachtaí néalríomhaireachta infhorfheidhmithe go conarthach:

“Ní mór forálacha infhorfheidhmithe a áireamh i ngach conradh CSP (Cloud Service Provider) maidir le:”

Síneann rialachas soláthraithe an mhaitrís thar an soláthraí láithreach. Éilíonn Third-Party and Supplier Security Policy - SME Third-Party and Supplier Security Policy - SME, an rannán “Ceanglais rialachais”, clásal 5.3.5:

“Srianta ar thuilleadh fochonraitheoireachta gan cheadú”

Cuireann an beartas soláthraithe SME céanna, an rannán “Ceanglais chun an beartas a chur chun feidhme”, clásal 6.3.1, athbhreithniú tréimhsiúil leis:

“Ní mór soláthraithe criticiúla nó ardriosca a athbhreithniú ar a laghad go bliantúil. Ní mór don athbhreithniú a fhíorú:”

Ar leibhéal fiontair, deir Third party and supplier security policy Third party and supplier security policy, an rannán “Ceanglais rialachais”, clásal 5.3:

“Ní mór a áireamh i gconarthaí le soláthraithe:”

Maidir le sonraí pearsanta, éilíonn Data Protection and Privacy Policy Data Protection and Privacy Policy, an rannán “Cur chun feidhme agus comhlíonadh”, clásal 8.5.1:

“Ní mór a áireamh i gconarthaí le próiseálaithe:”

Maidir le hinfheictheacht spleáchais, éilíonn Supplier Dependency Risk Management Policy Supplier Dependency Risk Management Policy, clásal 6.5.4:

“An caidreamh soláthraí a úsáid chun nuashonruithe a fháil faoi fhochonraitheoirí nó spleáchais slabhra soláthair leibhéal amháin iarsrutha i gcás go bhféadfadh siad dul i bhfeidhm orainn (mar shampla, má tá soláthraí bogearraí criticiúil ag brath go mór ar leabharlann tríú páirtí, ní mór é sin a thaifeadadh).”

Maidir le logaí, soláthraíonn Logging and Monitoring Policy - SME Logging and Monitoring Policy - SME, an rannán “Ceanglais rialachais”, clásal 5.5.1.3 ceanglas conarthach nithiúil:

“Ní mór do chonarthaí a éileamh ar sholáthraithe logaí a choinneáil ar feadh 12 mhí ar a laghad agus rochtain a sholáthar ar iarratas”

Le chéile, déanann na beartais seo taifead rialachais riachtanach den mhaitrís a thacaíonn le formheas soláthraithe, ionduchtú néalríomhaireachta, cuntasacht phríobháideachais, athbhreithniú bliantúil agus fianaise iniúchta.

An mhaitrís a mhapáil ar fud ISO/IEC 27001:2022, NIS2, DORA agus GDPR

Is é an botún clasaiceach ná ceithre leabhar oibre comhlíonta ar leith a chruthú. Is féidir le rialú amháin roinnt oibleagáidí a shásamh má tá an fhreagracht agus an fhianaise inrianaithe.

Réimse rialaitheIarscríbhinn A ISO/IEC 27001:2022Fianaise soláthraíFianaise custaiméaraMapáil traschreata
Comhaontuithe soláthraithe5.20Conradh, iarscríbhinn slándála, DPA, tuarascáil dearbhaithe, gealltanas fógra teagmhaisMeasúnú riosca soláthraí, seicliosta athbhreithnithe conartha, taifead formheasaNIS2 Article 21; DORA Article 30; GDPR Article 28; NIST CSF 2.0 GV.SC
Slabhra soláthair TFC5.21Liosta fophróiseálaithe, téarmaí fochonraitheoireachta, dearbhú iarsrutha, fógraí athraitheClár spleáchais, athbhreithniú comhchruinnithe, athbhreithniú bliantúil soláthraíNIS2 Article 21; DORA Articles 28 and 29; cuspóirí rialachais soláthraithe COBIT 2019
Úsáid néalseirbhíse5.23Doiciméadacht seirbhíse, roghanna suímh sonraí, uirlisí easpórtála, tacaíocht scriostaClár néalríomhaireachta, caighdeáin chumraíochta, plean imeachta, athbhreithniú seirbhíseDORA Articles 6, 8, 28 and 30; GDPR Articles 5, 28 and 32
Aitheantas agus rochtain5.15, 5.16, 5.18Cumas IAM, roghanna MFA, rialuithe riaracháin, imeachtaí iniúchta ardáinCur chun feidhme MFA, an phribhléid is lú, athbhreithnithe rochtana, taifid iontrálaithe-aistrithe-fágálaitheNIS2 Article 21(2)(i); DORA Article 9; GDPR Article 32
Logáil agus faireachán8.15, 8.16Logaí ardáin, APIanna iniúchta, roghanna coinneála, fógraí seirbhíseIonsú SIEM, athbhreithnithe foláireamh, socruithe coinneála logaí, srianta rochtanaNIS2 Article 21; DORA Articles 10 and 17; GDPR Article 32
Bainistíocht teagmhas5.24, 5.25, 5.26, 5.27Fógraí teagmhais soláthraí, ticéid tacaíochta, tuarascálacha bunchúisePlaybook teagmhais, fianaise triáise, measúnú rialálaithe, ceachtanna foghlamthaNIS2 Article 23; DORA Articles 17, 18 and 19; GDPR Articles 33 and 34
Leanúnachas agus imeacht5.29, 5.30, 5.23Gealltanais infhaighteachta, uirlisí easpórtála, deimhniú scriosta, tacaíocht téarnaimhTástálacha cúltaca, cleachtaí téarnaimh, tástáil imeachta, cúlghairm rochtanaDORA Articles 11, 24, 28 and 30; NIS2 Article 21; GDPR Article 28

Soláthraíonn ISO/IEC 27001:2022 inneall an ISMS: comhthéacs, páirtithe leasmhara, raon feidhme, ceannaireacht, cóireáil riosca, cuspóirí, rialú oibríochtúil, meastóireacht feidhmíochta agus feabhsú. Soláthraíonn Iarscríbhinn A an struchtúr rialaithe praiticiúil.

Mapálann NIS2 Article 21 go nádúrtha chuig an maitrís chéanna trí shlándáil slabhra soláthair, láimhseáil teagmhas, leanúnachas, rialú rochtana, beartas bainistíochta sócmhainní agus soláthar slán. Fágann Article 20 go bhfuil an mhaitrís ábhartha don Bhord toisc go gcaithfidh comhlachtaí bainistíochta bearta bainistíochta riosca cibearshlándála a fhormheas agus maoirseacht a dhéanamh orthu.

Tiontaíonn DORA an mhaitrís ina huirlis riosca tríú páirtí TFC. Éilíonn Articles 5, 6 agus 8 rialachas, bainistíocht riosca TFC dhoiciméadaithe agus sainaithint sócmhainní, feidhmeanna agus spleáchas. Éilíonn Articles 17 go 19 brath teagmhas, aicmiú, ardú, cumarsáid agus tuairisciú. Éilíonn Articles 28 go 30 bainistíocht riosca tríú páirtí, anailís riosca comhchruinnithe, clásail chonarthacha, rialuithe fochonraitheoireachta, cearta iniúchta, cearta foirceanta agus straitéisí imeachta.

Cuireann GDPR lionsa na sonraí pearsanta leis. Ba cheart do gach ró néalseirbhíse a shainaithint an bpróiseáiltear sonraí pearsanta, an próiseálaí nó fophróiseálaí é an soláthraí, an mbaineann suíomh sonraí le hábhar agus cén fhianaise chonartha nó DPA atá ann.

Cabhraíonn NIST CSF 2.0 leis an maitrís chéanna a chur in iúl i dteanga torthaí. Tugann an fheidhm GOVERN aghaidh ar chomhthéacs eagraíochtúil, ceanglais dhlíthiúla agus rialála, spleáchais, bainistíocht riosca, róil, beartais agus maoirseacht. Tá torthaí GV.SC thar a bheith úsáideach do riosca cibear soláthraithe, lena n-áirítear róil soláthraithe, criticiúlacht, ceanglais chonarthacha, dícheall cuí, faireachán, comhordú teagmhas agus pleanáil foirceanta.

Cuireann COBIT 2019 lionsa dearbhaithe agus rialachais leis. Fiafraíonn sé an bhfuil cuntasacht, cleachtais bhainistíochta, úinéireacht, faireachán agus leigheas saincheisteanna in-athdhéanta agus tacaithe le fianaise.

An mhaitrís a thógáil ón gclár go dtí an chruthúnas

Samhlaigh cuideachta SaaS a úsáideann ardán IaaS hyperscale, bunachar sonraí bainistithe, soláthraí aitheantais tríú páirtí, ardán SaaS tacaíochta custaiméirí agus SIEM seachtrach. Tá an sreabhadh cur chun feidhme simplí.

Céim 1: Tosaigh leis an gclár seirbhísí néalríomhaireachta

Úsáid Cloud Usage PolicyCloud Usage Policy - SME mar an truicear. Taifead gach néalseirbhís, úinéir, cuspóir, catagóirí sonraí, suíomh, feidhm ghnó, sraith soláthraí, úinéir conartha agus dáta athbhreithnithe.

Má stórálann an tseirbhís taifid chustaiméirí, logaí fíordheimhnithe nó ticéid tacaíochta, marcáil í mar ábhartha ó thaobh príobháideachais de. Má thacaíonn sí le hinfhaighteacht táirgthe, marcáil í mar chriticiúil ó thaobh oibríochta de. Má thacaíonn sí le feidhm chriticiúil nó thábhachtach custaiméara airgeadais, marcáil í mar ábhartha do DORA.

Céim 2: Cuir fearainn freagrachta comhroinnte leis

I gcás gach seirbhíse, sainigh freagrachtaí ar fud príomhfhearann.

FearannFreagracht tipiciúil an tsoláthraíFreagracht tipiciúil an chustaiméaraCeist tipiciúil fophróiseálaí
Slándáil fhisiciúil agus bhonneagairSaoráidí, crua-earraí, rialuithe comhshaoil, athléimneacht ardáinTuarascálacha dearbhaithe agus gealltanais chonarthacha a athbhreithniúAn mbraitheann an soláthraí ar ionad sonraí, CDN nó fophróiseálaí óstála?
Aitheantas agus rochtainCumas IAM ardáin, gnéithe slándála riaracháin, tacaíocht chónascthaMFA, dearadh ról, an phribhléid is lú, athbhreithnithe iontrálaithe-aistrithe-fágálaitheAn bhfaigheann bróicéir aitheantais nó soláthraí tacaíochta rochtain ar chuntais?
Cosaint sonraíRoghanna criptiúcháin, roghanna suímh sonraí, gnéithe cúltacaAicmiú, cumraíocht criptiúcháin, coinneáil, bonn dlíthiúilAn stórálann aon fophróiseálaí sonraí pearsanta nó an bhfaigheann sé rochtain orthu?
Logáil agus faireachánGiniúint imeachtaí, APIanna iniúchta, sonraí teiliméadrachta ardáinLogaí a chumasú, easpórtáil chuig SIEM, foláirimh a athbhreithniú, fianaise a choinneáilAn bpróiseálann an soláthraí SIEM nó MDR logaí ina bhfuil sonraí pearsanta?
Freagairt do theagmhaisBrath soláthraí, fógraí teagmhais ardáin, ardú tacaíochtaTriáis inmheánach, fógraí do rialálaithe agus custaiméirí, caomhnú fianaiseAn féidir le teagmhais iarsrutha moill a chur ar fhógra nó ar anailís bunchúise?
Leanúnachas agus imeachtGealltanais infhaighteachta ardáin, uirlisí easpórtála, tacaíocht scriostaCuspóirí téarnaimh, tástáil cúltaca, plean imeachta, filleadh nó scriosadh sonraíAn bhfuil srianta téarnaimh ann ó sheirbhísí nó láithreacha fochonraithe?

Céim 3: Nasc rialuithe le riosca agus leis an Ráiteas Infheidhmeachta

Míníonn Zenith Blueprint, céim Bainistíocht Riosca, Céim 13, an ceanglas inrianaitheachta:

“Déan rialacháin a chrostagairt: Má chuirtear rialuithe áirithe chun feidhme go sonrach chun GDPR, NIS2 nó DORA a chomhlíonadh, is féidir sin a nótáil sa chlár rioscaí (mar chuid d’údar tionchair riosca) nó i nótaí an SoA.”

Mar shampla, d’fhéadfadh an riosca “rochtain neamhúdaraithe ar shonraí táirgthe custaiméirí trí mhíchumraíocht néalríomhaireachta” mapáil chuig rialú rochtana, úsáid néalríomhaireachta, logáil, cripteagrafaíocht, bainistíocht leochaileachtaí agus comhaontuithe soláthraithe. Is féidir leis an SoA tagairt a dhéanamh d’Iarscríbhinn A ISO/IEC 27001:2022 5.15, 5.16, 5.20, 5.23, 8.8, 8.15, 8.16 agus 8.24, le nótaí do GDPR Article 32, NIS2 Article 21 agus bainistíocht riosca TFC DORA nuair is infheidhme.

Céim 4: Ceangail fianaise roimh shéasúr an iniúchta

Ba cheart fianaise a dhearadh isteach sa mhaitrís, ní í a bhailiú faoi bhrú ag an nóiméad deireanach.

Ró maitríseFianaise le coinneáil
Dícheall cuí soláthraí néalseirbhíseMeasúnú soláthraí, ceistneoir slándála, tuarascáil dearbhaithe, deimhnithe, rátáil riosca, taifead formheasa
Gealltanais slándála chonarthachaMSA, DPA, iarscríbhinn slándála, cearta iniúchta, clásal fochonraitheoireachta, clásal fógra teagmhais, téarmaí suímh sonraí
Freagracht chumraíochta custaiméaraEaspórtáil cumraíochta néalríomhaireachta, beartas IAM, tuarascáil MFA, socruithe criptithe, rialacha líonra, ticéid athraithe
Logáil agus faireachánSocruithe coinneála logaí, logaí iniúchta samplacha, cruthúnas ionsúcháin SIEM, taifid athbhreithnithe foláireamh, ticéid ardaithe
Inrianaitheacht fophróiseálaíLiosta fophróiseálaithe an tsoláthraí, taifead formheasa, léarscáil sreafa sonraí, nótaí athbhreithnithe bhliantúil, fógra athruithe
Imeacht agus téarnamhTorthaí tástála cúltaca, tástáil easpórtála sonraí, deimhniú scriosta, plean imeachta, tuarascáil cleachtaidh téarnaimh

Tiontaíonn an liosta fianaise freagracht ina cruthúnas. Cabhraíonn sé freisin le foirne tráchtála freagra níos tapúla a thabhairt ar dhícheall cuí fiontair toisc gur féidir leo ní hamháin deimhnithe a thaispeáint, ach úinéireacht rialaithe agus fianaise oibriúcháin freisin.

Fophróiseálaithe: an dallspota i bhformhór na maitrísí

Is ag fophróiseálaithe a éiríonn freagracht chomhroinnte ina fíor-riosca slabhra soláthair.

D’fhéadfadh soláthraí SaaS a bheith ina phróiseálaí agat faoi GDPR. D’fhéadfadh an soláthraí sin brath ar sholáthraí óstála néalríomhaireachta, CDN, seirbhís anailísíochta, ardán tacaíochta, seirbhís seachadta ríomhphoist, bunachar sonraí bainistithe, soláthraí inbhraiteachta agus próiseálaí íocaíochtaí. D’fhéadfadh cuid acu rochtain a fháil ar shonraí pearsanta. D’fhéadfadh cuid acu tacú le seachadadh seirbhíse criticiúla gan sonraí a fheiceáil go díreach. D’fhéadfadh cuid acu a bheith lasmuigh den AE. D’fhéadfadh cuid acu a bheith in-athsholáthair. D’fhéadfadh daoine eile riosca comhchruinnithe a chruthú.

Éilíonn DORA Article 29 measúnú riosca comhchruinnithe do sheirbhísí TFC criticiúla nó tábhachtacha, lena n-áirítear inmhalartaitheacht, ilshocruithe leis na soláthraithe céanna nó soláthraithe gaolmhara, slabhraí fochonraitheoireachta, fochonraitheoirí tríú tír, dlí dócmhainneachta, srianta aisghabhála sonraí agus infhorfheidhmitheacht cosanta sonraí an Aontais. Éilíonn DORA Article 30 forálacha conarthacha maidir le coinníollacha fochonraitheoireachta, láithreacha, próiseáil agus stóráil sonraí, rochtain agus aisghabháil, cúnamh teagmhais, comhoibriú le húdaráis, cearta iniúchta, foirceannadh agus imeacht.

Éilíonn NIS2 Article 21 mar an gcéanna slándáil slabhra soláthair do sholáthraithe díreacha agus soláthraithe seirbhíse, chomh maith le breithniú ar leochaileachtaí soláthraí-shonracha, cleachtais chibearshlándála soláthraithe agus nósanna imeachta forbartha slána.

Sin é an fáth a gcaitheann Clarysec le mapáil fophróiseálaithe mar shíneadh riachtanach ar rialachas soláthraithe, ní mar liosta príobháideachais amháin. Ba cheart don chlár fophróiseálaithe a thaispeáint cén soláthraí a úsáideann an fophróiseálaí, cén tseirbhís atá ag brath air, an bpróiseáiltear sonraí pearsanta, an dtacaíonn sé le feidhm chriticiúil, réigiún próiseála nuair is ábhartha, sreabhadh anuas conarthach, cearta formheasa nó agóide, dearbhú atá ar fáil, modh faireacháin agus rogha imeachta.

Deir Zenith Blueprint, sa chéim Controls in Action, Céim 23:

“I gcás gach soláthraí criticiúil, sainaithin an n-úsáideann siad fochonraitheoirí (fophróiseálaithe) a d’fhéadfadh rochtain a fháil ar bhur sonraí nó ar bhur gcórais. Doiciméadaigh conas a shreabhann bhur gceanglais slándála faisnéise síos chuig na páirtithe sin, trí théarmaí conartha bhur soláthraí nó trí bhur gclásail dhíreacha féin.”

Sin é an leibhéal cruthúnais a mbíonn iniúchóirí ag súil leis nuair a fhiafraíonn siad an bhfuil freagrachtaí néalríomhaireachta á rialú iarsrutha.

Conas a thástálann iniúchóirí an mhaitrís chéanna

Seasann maitrís láidir freagrachta comhroinnte néalríomhaireachta i stíleanna éagsúla iniúchta toisc go bhfuil sí tógtha timpeall ar úinéireacht, infhorfheidhmitheacht agus fianaise.

Lionsa iniúchtaCad a thástálfaidh an t-iniúchóirFianaise a mbeidh siad ag súil léi
Iniúchóir ISO/IEC 27001:2022Raon feidhme ISMS, páirtithe leasmhara, measúnú riosca, infheidhmeacht SoA, rialuithe soláthraithe, úsáid néalríomhaireachta, fianaise oibríochtúil agus feabhsú leanúnachRaon feidhme ISMS, clár rioscaí, SoA, clár soláthraithe, clár néalríomhaireachta, conarthaí, taifid athbhreithnithe, torthaí iniúchta inmheánaigh, gníomhartha ceartaitheacha
Athbhreithneoir ullmhachta NIS2Formheas bainistíochta, clúdach rialaithe Article 21, slándáil slabhra soláthair, láimhseáil teagmhas, leanúnachas, rochtain, bainistíocht sócmhainní agus measúnú éifeachtachtaTuairisciú don Bhord, formheasanna beartais, athbhreithnithe riosca soláthraithe, playbooks teagmhais, tástálacha leanúnachais, fianaise MFA, taifid leochaileachta agus logála
Measúnóir DORARialachas TFC, creat bainistíochta riosca TFC, fardal sócmhainní agus spleáchais, socruithe criticiúla tríú páirtí TFC, clásail chonarthacha, riosca comhchruinnithe, tástáil agus straitéis imeachtaCreat riosca TFC, clár seirbhísí TFC, measúnú criticiúlachta, conarthaí, cearta iniúchta, taifid teagmhais, tástálacha athléimneachta, tástálacha imeachta, anailís fochonraitheoireachta
Athbhreithneoir GDPRRóil rialaitheora agus próiseálaí, críocha próiseála sonraí, sláine agus rúndacht, ullmhacht sáraithe, conarthaí próiseálaithe agus trédhearcacht fophróiseálaitheTaifead próiseála, DPA, liosta fophróiseálaithe, léarscáil sreafa sonraí, bearta slándála, nós imeachta sáraithe, fianaise coinneála agus scriosta
Measúnóir NIST CSFTorthaí GOVERN, riosca cibear soláthraithe, fardal sócmhainní, rialú rochtana, slándáil sonraí, faireachán, freagairt agus téarnamhPróifílí reatha agus sprice, próiseas riosca soláthraithe, fardal sócmhainní, tuarascálacha rochtana, taifid faireacháin, cleachtaí teagmhais, cruthúnas téarnaimh
Iniúchóir COBIT 2019 nó ISACACuntasacht rialachais, cleachtais bhainistíochta, úinéireacht rialaithe, faireachán feidhmíochta, bainistíocht saincheisteanna agus inrianaitheacht dearbhaitheRACI, miontuairiscí rialachais, eisceachtaí beartais, príomhtháscairí feidhmíochta, scórchártaí soláthraithe, logaí saincheisteanna, aschuir athbhreithnithe bainistíochta

Ní hí an mhaitrís an sprioc dheiridh. Is í an léarscáil í a úsáideann iniúchóirí chun tástáil a dhéanamh an bhfuil an córas rialachais fíor.

D’fhéadfadh iniúchóir ISO riosca rochtana néalríomhaireachta ardtionchair a roghnú agus é a rianú ón gclár rioscaí go dtí an SoA, ansin chuig athbhreithnithe rochtana, fianaise MFA agus foláirimh faireacháin. D’fhéadfadh measúnóir DORA soláthraí criticiúil TFC a roghnú agus an tástáil imeachta, an anailís fochonraitheoireachta agus cearta iniúchta conarthacha a iarraidh. D’fhéadfadh athbhreithneoir GDPR díriú ar scriosadh, cónaí sonraí, fógra sáraithe agus trédhearcacht fophróiseálaithe.

Patrúin choitianta teipe

Ní annamh ná coimhthíoch iad na teipeanna freagrachta comhroinnte is minice.

Ar dtús, braitheann eagraíochtaí ar thuarascálacha dearbhaithe soláthraí gan iad a mhapáil chuig freagrachtaí custaiméara. D’fhéadfadh soláthraí néalseirbhíse slándáil fhisiciúil, athléimneacht bonneagair agus rialuithe ardáin a chruthú, ach ní chruthóidh sé an raibh do bhuicéad stórála príobháideach, an raibh róil IAM de réir phrionsabal na pribhléide is lú nó an raibh logaí cumasaithe.

Ar an dara dul síos, bíonn teanga shlándála chineálach i gconarthaí ach gan amlínte teagmhais, cearta rochtana ar logaí, cearta iniúchta, teorainneacha fochonraitheoireachta, forálacha maidir le filleadh sonraí ná tacaíocht imeachta. Leagann Zenith Blueprint, sa chéim Controls in Action, Céim 23, béim ar ghnáthréimsí comhaontuithe soláthraithe amhail rúndacht, rialú rochtana, rialuithe teicniúla agus eagraíochtúla, amlínte teagmhais, ceart iniúchta, rialuithe fochonraitheoirí agus forálacha deireadh conartha.

Ar an tríú dul síos, liostaítear fophróiseálaithe chun críocha príobháideachais ach ní nasctar iad le slándáil, leanúnachas ná riosca comhchruinnithe. D’fhéadfadh soláthraí inbhraiteachta nó tacaíochta iarsrutha gan a bheith le feiceáil riamh sa chlár rioscaí cé go bhféadfadh briseadh seirbhíse nó sárú aige tionchar a imirt ar sheachadadh seirbhíse do chustaiméirí.

Ar an gceathrú dul síos, deir an SoA go bhfuil rialú infheidhme, ach ní féidir le haon duine fianaise oibriúcháin a thabhairt ar aird. D’fhéadfadh logáil néalríomhaireachta a bheith marcáilte mar churtha chun feidhme, ach ní féidir leis an eagraíocht socruithe coinneála, athbhreithnithe rochtana, láimhseáil foláireamh ná gealltanais rochtana soláthraí ar logaí a chruthú.

Ar an gcúigiú dul síos, ní léiríonn pleananna freagartha do theagmhais spleáchas soláthraithe. Má thugann an soláthraí fógra faoi theagmhas ardáin, cé a dhéanann measúnú ar thionchar custaiméara? Cé a chinneann an bhfuil fógra NIS2, DORA nó GDPR riachtanach? Cé a dhéanann teagmháil le custaiméirí lena mbaineann? Cad má bhaineann an bhunchúis le fophróiseálaí?

Cuntasacht bainistíochta: cén fáth ar cheart don Bhord cúram a dhéanamh

Éilíonn NIS2 Article 20 ar chomhlachtaí bainistíochta bearta bainistíochta riosca cibearshlándála a fhormheas, maoirseacht a dhéanamh ar chur chun feidhme agus oiliúint a fháil. Éilíonn DORA Article 5 ar an gcomhlacht bainistíochta socruithe bainistíochta riosca TFC a shainiú, a fhormheas, maoirseacht a dhéanamh orthu agus freagracht a ghlacadh astu, lena n-áirítear beartais tríú páirtí TFC, pleananna leanúnachais gnó agus athshlánaithe, pleananna iniúchta, oiliúint agus bealaí tuairiscithe.

Athraíonn sé seo cuspóir na maitríse. Ní bileog oibre slándála amháin í a thuilleadh. Éiríonn sí ina fianaise go bhfuil a fhios ag an mbainistíocht:

  • Cé na néalseirbhísí a thacaíonn le hoibríochtaí criticiúla.
  • Cé na tríú páirtithe agus fophróiseálaithe atá ábhartha.
  • Cé na hoibleagáidí a bhaineann le conarthaí custaiméara, GDPR, NIS2 agus DORA.
  • Cé na freagrachtaí a choinníonn an eagraíocht.
  • Cé na gealltanais soláthraithe atá infhorfheidhmithe go conarthach.
  • Cé na bearnaí a éilíonn maoiniú, bearta leigheasacha nó glacadh le riosca.

Do SMEanna, tá comhréireacht tábhachtach. Ní gá d’eintiteas níos lú maorlathas trom a bheith aige, ach fós teastaíonn doiciméadacht, faireachán, córais athléimneacha, brath foinsí riosca TFC, sainaithint príomhshpleáchas tríú páirtí, bearta leanúnachais, tástáil, ceachtanna foghlamtha agus athbhreithniú tréimhsiúil nuair atá siad laistigh den raon feidhme.

Tá an mhaitrís ar cheann de na huirlisí comhréireacha is éifeachtúla toisc go gcomhdhlúthaíonn sí oibleagáidí seachas iad a iolrú.

Sprint 30 lá chun do shamhail néalríomhaireachta a dhéanamh réidh don iniúchadh

Mura féidir leat a fhreagairt cé leis gach rialú néalríomhaireachta, cén fhianaise a chruthaíonn é agus cén fophróiseálaí a d’fhéadfadh dul i bhfeidhm air, is léaráid fós í do shamhail freagrachta comhroinnte, ní déantán rialachais í.

Seo mar a bhreathnaíonn sprint phraiticiúil 30 lá:

  1. Cruthaigh nó nuashonraigh an clár seirbhísí néalríomhaireachta ag úsáid Cloud Usage PolicyCloud Usage Policy - SME.
  2. Sainaithin seirbhísí criticiúla, próiseáil sonraí pearsanta, córais atá os comhair custaiméirí agus ábharthacht DORA nó NIS2.
  3. Tóg an chéad mhaitrís timpeall ar rialuithe Iarscríbhinn A ISO/IEC 27001:2022 5.20, 5.21 agus 5.23 ag úsáid Zenith Controls.
  4. Nasc gach ró leis an gclár rioscaí agus leis an Ráiteas Infheidhmeachta ag úsáid Céim 13 de Zenith Blueprint.
  5. Bailíochtaigh clásail soláthraithe agus próiseálaithe ag úsáid Third party and supplier security policy, Third-Party and Supplier Security Policy - SME agus Data Protection and Privacy Policy.
  6. Cuir coinneáil logaí, ardú teagmhas, formheas fophróiseálaithe, cearta iniúchta agus fianaise imeachta leis.
  7. Déan soláthraithe criticiúla a athbhreithniú go bliantúil, agus tar éis mórathruithe, teagmhas, fophróiseálaithe nua nó torthaí iniúchta.

Tá an sprioc simplí. Nuair a fhiafraíonn an custaiméir, an t-iniúchóir, an rialálaí nó an Bord “cé leis an rialú seo?”, ní dhéanann tú cuardach trí chonarthaí, ticéid agus fillteáin. Osclaíonn tú an mhaitrís, taispeánann tú an t-úinéir, taispeánann tú an clásal, taispeánann tú an fhianaise agus taispeánann tú an rian iarsrutha.

Is féidir le Clarysec cabhrú leat pacáistí dearbhaithe soláthraí néalseirbhíse a iompú ina maitrís chomhtháite freagrachta comhroinnte le haghaidh iniúchtaí ISO/IEC 27001:2022, ullmhacht NIS2, riosca tríú páirtí TFC DORA, cuntasacht GDPR agus dícheall cuí custaiméirí fiontair.

Tosaigh leis an gclár. Tóg an mhaitrís. Ceangail an fhianaise. Ansin bain úsáid aisti mar do chruthúnas réidh don Bhord nach ndéantar riosca néalríomhaireachta a sheachfhoinsiú; déantar é a rialú.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Rochtain chianda shlán agus rialachas VPN do NIS2 agus DORA

Rochtain chianda shlán agus rialachas VPN do NIS2 agus DORA

Ní ábhar cúng TF í rochtain chianda a thuilleadh. In 2026, ní mór do VPN, MFA, rochtain soláthraithe, seasamh críochphointe, logáil agus fianaise paisteála riachtanais iniúchóirí ISO 27001, cuntasacht bhainistíochta NIS2, rialacha riosca TFC DORA agus oibleagáidí slándála GDPR Article 32 a shásamh.

SBOManna le haghaidh dearbhú ISO 27001, NIS2 agus DORA

SBOManna le haghaidh dearbhú ISO 27001, NIS2 agus DORA

Is fianaise lárnach iad SBOManna anois i ndearbhú shlabhra soláthair bogearraí. Léirítear sa treoir seo conas SBOManna a oibriú trí ISO 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0, COBIT 2019 agus beartais Clarysec.