⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Rialachas shaolré sonraí ISO 27001 do 2026

Igor Petreski
15 min read
Léaráid de rialachas shaolré sonraí ISO 27001 le haghaidh GDPR, NIS2 agus DORA

Bhí tráthnóna Aoine ag Maria, Príomhoifigeach Slándála Faisnéise (CISO) i gcomhlacht fintech a bhí ag fás go tapa, den chineál a iompaíonn bearna comhlíonta ina fadhb ar leibhéal an bhoird.

Bhí an chuideachta tar éis leathnú isteach i margaí nua san AE. Bhí ioncam ag ardú, bhí ionduchtú custaiméirí ag luasghéarú agus bhí uirlisí nua SaaS á gcur leis gach seachtain. Ansin tháinig trí theachtaireacht isteach beagnach ag an am céanna.

Thug an fheidhm dhlíthiúil rabhadh go raibh údaráis cosanta sonraí ag géarú forfheidhmithe maidir le teorannú stórála GDPR. Mheabhraigh an fheidhm chomhlíonta di go raibh oibleagáidí riosca TFC DORA na cuideachta ina réaltacht oibríochtúil anois. D’fhiafraigh an bord an raibh nochtadh NIS2 na heagraíochta, lena n-áirítear ceanglais soláthraithe agus cibearshláinteachas, faoi smacht.

Ansin d’iarr custaiméir go scriosfaí a chuntas agus na sonraí pearsanta gaolmhara go léir.

D’éirigh scaoll trasfheidhmeach as iarratas simplí. Dúirt an fheidhm dhlíthiúil go bhféadfadh roinnt taifead a bheith ag teastáil le haghaidh díospóide conartha. Dúirt an fheidhm airgeadais gur ghá taifid reachtúla a choinneáil. Dhearbhaigh an fhoireann táirge go raibh sonraí an chustaiméara sa bhunachar sonraí táirgthe, san ardán anailíse, i dticéid tacaíochta, i stóráil réad, i logaí Kubernetes, i seatanna bunachair shonraí agus in uirlis tríú páirtí um rath custaiméirí. D’fhiafraigh innealtóireacht néalríomhaireachta cé na cúltacaí a raibh na sonraí iontu. D’fhiafraigh an tOifigeach Cosanta Sonraí (OCS) an raibh aon chóip fós á próiseáil lasmuigh den AE. D’iarr Maria fianaise.

Faoi dheireadh dúirt duine éigin an abairt a nocht an fhadhb cheart:

“Níl aon áit amháin againn ina bhfuil an saolré seo infheicthe.”

Sin í fadhb rialachais shaolré sonraí 2026. Ní coinneáil sonraí amháin atá i gceist. Is é atá ann aicmiú, úinéireacht, bonn dlíthiúil, rochtain, suíomh, macasamhlú, coinneáil cúltaca, coinneáil dhlíthiúil, scor néalríomhaireachta, scriosadh soláthraithe, athbhreithniú cartlainne, fianaise teagmhais agus diúscairt inchosanta.

I gcás FBManna, fintechs, Soláthraithe Seirbhíse Bainistithe, cuideachtaí a ghlacann cur chuige néalríomhaireachta ar dtús agus eagraíochtaí rialáilte, ní hé an riosca a thuilleadh go bhfuil sonraí in easnamh. Is é an riosca go bhfuil sonraí i ngach áit, dúbláilte, as dáta, rócheadaithe, faoi-aicmithe agus dodhéanta a chruthú gur scriosadh iad.

Athraíonn clár aibí rialachais shaolré sonraí ISO 27001 an scaoll sin ina shreabhadh oibre rialaithe.

Cén fáth ar athraigh rialachas shaolré sonraí in 2026

Is minic a láimhseáiltear GDPR, NIS2 agus DORA mar thrí sheicliosta comhlíonta ar leith. Is í sin an tsamhail oibriúcháin mhícheart. Is léirithe rialála éagsúla iad den riachtanas gnó céanna: bíodh a fhios agat cad iad do shonraí, cosain iad de réir riosca, coinnigh iad ar an gcúis cheart agus cruthaigh cad a tharla dóibh.

Éilíonn GDPR Article 5 go bpróiseálfar sonraí pearsanta go dleathach, go cothrom agus go trédhearcach, go mbaileofar iad chun críocha sonraithe, go mbeidh siad teoranta don mhéid is gá, cruinn, coinneáilte chomh fada agus is gá amháin agus cosanta ar phróiseáil neamhúdaraithe nó neamhdhleathach, ar chaillteanas de thaisme, ar scriosadh nó ar dhamáiste. Cuireann Article 5(2) cuntasacht leis, rud a chiallaíonn nach mór don rialaitheoir a bheith in ann comhlíonadh a léiriú. Dá bhrí sin, ní cleachtadh scarbhileoige é rialachas coinneála GDPR. Éilíonn sé fianaise oibríochtúil.

Déanann NIS2 saincheist don chomhlacht bainistíochta den chibearshlándáil. Leagann Article 20 amach ionchais rialachais do chomhlachtaí bainistíochta, agus éilíonn Article 21 bearta teicniúla, oibríochtúla agus eagraíochtúla cuí agus comhréireacha. Áirítear orthu sin anailís riosca, beartais slándála córas faisnéise, láimhseáil teagmhas, leanúnachas gnó, slándáil an tslabhra soláthair, forbairt shlán, measúnú éifeachtachta, cibearshláinteachas, oiliúint, cripteagrafaíocht, rialú rochtana agus bainistíocht sócmhainní. Ní fadhb phríobháideachais amháin iad sonraí anaithnide nó as dáta. Is fadhb dromchla ionsaithe iad.

Déanann DORA bainistíocht riosca TFC, athléimneacht oibríochtúil agus riosca tríú páirtí TFC infhorfheidhmithe go díreach d’eintitis airgeadais. Cuireann Articles 5 and 6 freagracht ar an gcomhlacht bainistíochta agus éilíonn siad creat doiciméadaithe bainistíochta riosca TFC. Tá DORA ag súil freisin go gcosnóidh eintitis airgeadais infhaighteacht, barántúlacht, sláine agus rúndacht sonraí, go gcoimeádfaidh siad cumais láimhseála teagmhas, go dtástálfaidh siad athléimneacht agus go rialóidh siad spleáchais tríú páirtí TFC.

De ghnáth feidhmíonn DORA mar an córas earnáilsonrach d’oibleagáidí forluiteacha cibearshlándála oibríochtúla d’eintitis airgeadais, agus fanann NIS2 ábhartha don éiceachóras níos leithne, lena n-áirítear soláthraithe néalríomhaireachta, Soláthraithe Seirbhíse Bainistithe agus go leor eagraíochtaí bonneagair dhigitigh. Tá tábhacht leis seo mar d’fhéadfadh fintech a bheith faoi DORA go díreach, agus d’fhéadfadh a sholáthraí SaaS nó a Sholáthraí Seirbhíse Bainistithe a bheith laistigh de raon feidhme NIS2.

Is é ISO/IEC 27001:2022 an córas bainistíochta atá in ann na hoibleagáidí sin a choinneáil le chéile. Éilíonn Clauses 4.1 to 4.4 ar an eagraíocht a comhthéacs, páirtithe leasmhara, ceanglais dhlíthiúla agus chonarthacha agus raon feidhme an ISMS a thuiscint. Éilíonn Clauses 5.1 to 5.3 ceannaireacht, róil agus freagrachtaí. Éilíonn Clauses 6.1.2 and 6.1.3 measúnú riosca slándála faisnéise, cóireáil riosca, roghnú rialuithe, comparáid le hIarscríbhinn A agus faisnéis dhoiciméadaithe choinnithe.

Is é an struchtúr seo an fáth nach “seicliosta eile” é ISO 27001. Is é an córas oibriúcháin é do rialachas shaolré sonraí.

Samhail an tsaoilré: seacht gceist nach mór do gach Úinéir Sonraí a fhreagairt

Ba cheart do shamhaltú praiticiúil rialachais shaolré sonraí seacht gceist a fhreagairt do gach catagóir thábhachtach sonraí:

  1. Cad iad na sonraí?
  2. Cén fáth a bpróiseálaimid iad?
  3. Cé leis iad?
  4. Cé chomh híogair is atá siad?
  5. Cá bhfuil siad agus cá ndéantar iad a mhacasamhlú?
  6. Cá fhad is gá iad a choinneáil, nó a chur ar fionraí ó scriosadh?
  7. Conas a chosnaímid iad, a dhéanaimid athbhreithniú orthu, a scriosaimid iad agus a chruthaímid é sin?

Nascann cur chuige Clarysec na ceisteanna seo le rialuithe ISO 27001 agus le fianaise oibríochtúil. Sa Zenith Blueprint: treochlár 30 céim don iniúchóir, déileálann an chéim Controls in Action le fardal sócmhainní agus aicmiú mar bhunsraitheanna oibríochtúla, ní mar pháipéarachas. Míníonn Céim 22 gur cheart don fhardal sócmhainní fisiciúla, sócmhainní digiteacha, sócmhainní loighciúla, sócmhainní a bhaineann le seirbhísí agus daoine a áireamh ó thaobh freagrachtaí, rochtana agus nochta de.

Deir Zenith Blueprint:

“Ba cheart go mbeadh úinéir sainithe ag gach sócmhainn, ní an duine atá á húsáid, ach an duine atá cuntasach as a húsáid, a cosaint agus a saolré.”

Is í an abairt sin an pointe casaidh. Teipeann ar rialachas shaolré sonraí nuair a shanntar úinéireacht do “TF” nó “an gnó”. Oibríonn sé nuair is féidir le húinéir cuntasach ainmnithe aicmiú, coinneáil, rochtain, cinntí coinneála dlíthiúla, athbhreithniú cartlainne agus fianaise scriosta a fhormheas.

Neartaíonn Beartas Bainistíochta Sócmhainní - SME Clarysec an rialú céanna:

“Ní mór úinéireacht, cuspóir, pribhléidí rochtana agus amlínte athnuachana a dhoiciméadú.”

Tá an ceanglas seo le fáil sa Beartas Bainistíochta Sócmhainní - SME, sa roinn “Ceanglais chun an beartas a chur chun feidhme,” clásal 6.6.2. Gan úinéireacht agus cuspóir, déantar buille faoi thuairim den choinneáil agus bíonn scriosadh contúirteach.

Is é aicmiú an chéad rialú coinneála

Déanann go leor eagraíochtaí iarracht sceidil choinneála a thógáil sula mbíonn aicmiú iontaofa acu. Teipeann air sin de ghnáth.

Mura bhfuil easpórtáil tacaíochta custaiméirí, doiciméad AD, taifead idirbhirt nó loga feidhmchláir aicmithe, ní féidir leis an eagraíocht cinneadh comhsheasmhach a dhéanamh faoi cé ba cheart rochtain a bheith aige air, cá bhféadfar é a stóráil, an bhféadfar é a úsáid i dtástáil, cé chomh láidir is gá é a chriptiú, an dteastaíonn cosaint coinneála dlíthiúla uaidh, nó conas ba cheart é a scriosadh.

Beartas Aicmithe agus Lipéadaithe Sonraí - SME Clarysec díreach:

“Ní mór gach doiciméad, comhad agus córas a aicmiú a luaithe a chruthaítear nó a fhaightear iad.”

Tá sé seo le fáil sa Beartas Aicmithe agus Lipéadaithe Sonraí - SME, sa roinn “Ceanglais chun an beartas a chur chun feidhme,” clásal 6.1.1.

Nascann Beartas Aicmithe agus Lipéadaithe Sonraí fiontair aicmiú leis an slabhra láimhseála iomlán:

“Ní mór gach láimhseáil sonraí, tarchur, rochtain, stóráil agus diúscairt faisnéise a ailíniú lena leibhéal aicmithe. Ar a laghad:”

Tá sé seo le fáil sa Beartas Aicmithe agus Lipéadaithe Sonraí, sa roinn “Ceanglais chun an beartas a chur chun feidhme,” clásal 6.3.1.

Cuireann Zenith Blueprint treoir cur chun feidhme leis do rialú ISO/IEC 27002:2022 5.12, Aicmiú Faisnéise. Ba cheart do scéim aicmithe leibhéil amhail Public, Internal, Confidential agus Restricted a shainiú, critéir bunaithe ar dhíobháil ó rochtain neamhúdaraithe, caillteanas nó modhnú a áireamh, feidhm a bheith aici maidir le gach cineál faisnéise agus fanacht neamhspleách ar fhormáid nó ar shuíomh stórála.

I ngnáthchaint, leanann an t-aicmiú an t-inneachar, ní an suíomh stórála.

Ní éiríonn tacar sonraí srianta níos ísle riosca toisc gur aistríodh é ó bhunachar sonraí go huirlis anailíse SaaS. Ní chailleann taifead coinneála dlíthiúla a stádas toisc gur easpórtáladh é go CSV. Ní stopann sonraí pearsanta de bheith rialáilte toisc go bhfeictear iad laistigh de theachtaireacht loga.

Ba cheart don aicmiú a bheith ina mheiteashonraí sa Chlár Sócmhainní, sa Chlár Coinneála, sa léarscáil sonraí, san athbhreithniú rochtana, sa seicliosta ionduchtaithe néalríomhaireachta agus sa taifead diúscartha.

Cnámh droma rialuithe ISO 27001 do rialachas saolré

Bíonn cnámh droma rialuithe ag na cláir shaolré sonraí is éifeachtaí. Nascann an cnámh droma sin rialuithe ISO/IEC 27002:2022 le cruthúnas oibríochtúil.

Soláthraíonn Zenith Controls: an treoir thraschomhlíonta Clarysec an treoir thraschomhlíonta don obair seo. I gcás rialachas shaolré sonraí, tá trí rialú lárnach ann: 5.33 Cosaint Taifead, 5.34 Príobháideachas agus Cosaint PII, agus 8.10 Scriosadh Faisnéise.

In Zenith Controls, déantar cur síos ar rialú ISO/IEC 27002:2022 5.33, Cosaint Taifead, trí thréithe rialaithe coisctheacha a thacaíonn le rúndacht, sláine agus infhaighteacht, le cumais oibríochtúla i ndlí agus comhlíonadh, bainistíocht sócmhainní agus cosaint faisnéise. Nascann sé le cúltaca, aicmiú, diúscairt shlán trealaimh, ceanglais dhlíthiúla agus rialála, comhlíonadh beartas, rialú rochtana agus freagairt do theagmhais.

Tacaíonn rialú 5.34, Príobháideachas agus Cosaint PII, le rúndacht, sláine agus infhaighteacht. Nascann Zenith Controls é le Fardal Sócmhainní, mascadh sonraí, slándáil néalríomhaireachta, aicmiú, aistriú faisnéise, rialú rochtana, Bainistíocht Aitheantais agus athbhreithniú slándála ar thionscadail agus athruithe.

Tá rialú 8.10, Scriosadh Faisnéise, coisctheach agus dírithe ar rúndacht. Nascann Zenith Controls é le lipéadú, aistriú faisnéise, maoin intleachtúil, rochtain phribhléideach, mascadh sonraí, cosc ar sceitheadh sonraí, cosaint taifead, bainistíocht cumraíochta agus comhlíonadh beartas agus caighdeán.

Le chéile, cruthaíonn na rialuithe seo slabhra an tsaoilré.

Céim saolréPríomhfhócas rialaithe ISO/IEC 27002:2022Cad nach mór don eagraíocht a chruthú
Sonraí a chruthú nó a fháil5.9 fardal, 5.12 aicmiúTá sonraí sainaitheanta, aicmithe agus sannta d’úinéir cuntasach
Sonraí a úsáid agus a chomhroinnt5.14 aistriú faisnéise, 5.15 rialú rochtana, 5.16 bainistíocht aitheantaisMeaitseálann rochtain agus aistriú íogaireacht, ról agus cuspóir
Sonraí a stóráil agus a chartlannú5.33 cosaint taifead, 8.13 cúltaca faisnéiseTá taifid cosanta, in-athshlánaithe agus rialaithe ó thaobh sláine de
PII a phróiseáil5.34 príobháideachas agus cosaint PIITá PII íoslaghdaithe, cosanta agus rialaithe de réir cuspóra dhleathaigh
Néalríomhaireacht agus SaaS a úsáid5.23 seirbhísí néalríomhaireachta, 5.19 caidrimh soláthraitheTá rialuithe soláthraithe, láithreacha, conarthaí agus dualgais scriosta ar eolas
Coinneáil nó scriosadh a chur ar fionraí5.31 ceanglais dhlíthiúla, 5.33 cosaint taifeadCuirtear sceidil choinneála agus coinneálacha dlíthiúla i bhfeidhm
Scriosadh nó diúscairt8.10 scriosadh faisnéise, 7.14 diúscairt shlán nó athúsáid trealaimhTá scriosadh slán, iomlán, logáilte agus fíoraithe

Ní d’iniúchóirí amháin atá an tábla seo. Is samhail oibriúcháin é do CISOanna, OCSanna, bainisteoirí comhlíonta agus úinéirí gnó a dteastaíonn teanga rialachais amháin uathu ar fud príobháideachais, cibearshlándála agus athléimneachta.

Tóg an Clár Coinneála roimh an bpróiseas scriosta

Tá próiseas scriosta gan Chlár Coinneála contúirteach. Féadfaidh sé taifid nach mór a chaomhnú a bhaint, sonraí ba cheart a léirscriosadh a fhágáil ar lár, nó teip idirdhealú a dhéanamh idir scriosadh oibríochtúil agus fionraí coinneála dlíthiúla.

Socraíonn Beartas um Choinneáil Sonraí agus Diúscairt Shlán - SME Clarysec an bhonnlíne:

“Bunaítear agus cothaítear Clár Coinneála, ina liostaítear príomhchatagóirí taifead, ceanglais dhlíthiúla agus tréimhsí coinneála sannta.”

Tá sé seo le fáil sa Beartas um Choinneáil Sonraí agus Diúscairt Shlán - SME, sa roinn “Ceanglais rialachais,” clásal 5.1.1.

I gcás cláir fhiontair, sainíonn Beartas um Choinneáil Sonraí agus Diúscairt Sonraí Clarysec an cuspóir:

“Sceidil choinneála chomhsheasmhacha a bhunú agus a chur chun feidhme bunaithe ar aicmiú faisnéise, cineál sócmhainne, dlíthe infheidhme agus nochtadh riosca.”

Tá sé seo le fáil sa Beartas um Choinneáil Sonraí agus Diúscairt Sonraí, sa roinn “Cuspóirí,” clásal 3.3.

Ba cheart do Chlár Coinneála inúsáidte réaltachtaí dlíthiúla, oibríochtúla, slándála agus néalríomhaireachta a nascadh.

Réimse sa Chlár CoinneálaCén fáth a bhfuil sé tábhachtach
Catagóir taifidGrúpálann sé sonraí i ranganna saolré amhail AD, custaiméir, logaí slándála nó taifid airgeadais
Úinéir gnóSannann sé cuntasacht maidir le cinntí coinneála agus scriosta
Córas nó stórAithníonn sé cá bhfuil an taifead údarásach
Macasamhlacha agus córais iarsruthaGabhann sé uirlisí anailíse, easpórtálacha SaaS, logaí, stórtha sonraí agus cúltacaí
AicmiúCinneann sé déine cosanta, rochtana agus scriosta
Táscaire PII nó catagóire speisialtaTacaíonn sé le cinntí GDPR, DPIA agus rialaithe príobháideachais
Bonn dlíthiúil nó cuspóir próiseálaNascann sé coinneáil le cuntasacht GDPR
Tréimhse choinneálaSainíonn sé gnáthfhad an tsaoilré
Stádas coinneála dlíthiúlaCuireann sé cosc ar scriosadh míchuí
Modh scriostaSainíonn sé scriosadh slán, léirscrios cripteagrafach, anaithnidiú nó scriosadh fisiciúil
Suíomh fianaiseTreoraíonn sé chuig logaí diúscartha, ticéid, deimhnithe nó tuarascálacha uathoibrithe
Minicíocht athbhreithnitheCuireann sé cosc ar sceidil as dáta agus ar shraonadh cartlainne

D’fhéadfadh an méid seo a leanas a bheith i gClár Coinneála fintech beag:

Cineál taifidAicmiúTréimhse choinneálaBonn dlíthiúil nó údarModh diúscartha
Doiciméid KYC custaiméiríPII Rúnda5 bliana tar éis dúnadh cuntaisIonchas coinneála AMLD Article 40Léirscrios cripteagrafach
Logaí iniúchta córaisRúnda12 mhí rollachRiosca TFC, imscrúdú teagmhais agus fianaise DORAForscríobh slán nó dul in éag logaí bainistithe
Taifid toilithe margaíochtaPII InmheánachToiliú gníomhach móide 1 bhliainFianaise toilithe GDPR Article 7Scriosadh caighdeánach le rian iniúchta
Doiciméid coinneála dlíthiúlaÉagsúilGo dtí go mbaintear an choinneáilCaomhnú dlíthiúil, imscrúdaithe nó iniúchtaNí cheadaítear diúscairt

Is é an pointe tábhachtach ná gur gá coinneáil a bheith bunaithe ar riosca agus tacaithe le fianaise. Éilíonn teorannú stórála GDPR nach gcoinneofar sonraí pearsanta níos faide ná mar is gá, ach ceadaíonn sé coinneáil freisin nuair atá oibleagáid dhlíthiúil nó riachtanas dlisteanach ann. Tá NIS2 ag súil le bainistíocht sócmhainní, rialú rochtana agus cibearshláinteachas. Tá DORA ag súil le bainistíocht riosca TFC doiciméadaithe agus disciplín leanúnachais. Is sa Chlár Coinneála a éiríonn na hoibleagáidí seo ina gcinntí.

Ní mór coinneálacha dlíthiúla a innealtóireacht, ní a sheoladh mar ríomhphost

Ní mór do chlár aibí saolré sonraí sonraí a scriosadh nuair nach bhfuil gá leo a thuilleadh, ach ní mór dó gan taifid faoi choinneáil dhlíthiúil, faoi imscrúdú nó faoi chaomhnú iniúchta a scriosadh.

Tá an Beartas um Choinneáil Sonraí agus Diúscairt Shlán - SME soiléir:

“Ní fhéadfar aon taifead atá faoi réir Coinneála Dlíthiúla agus Fionraí Scriosta a scriosadh ná a athrú, fiú má tá a thréimhse choinneála imithe in éag.”

Tá sé seo le fáil sa Beartas um Choinneáil Sonraí agus Diúscairt Shlán - SME, sa roinn “Ceanglais chun an beartas a chur chun feidhme,” clásal 6.3.4.

Cuireann an Beartas um Choinneáil Sonraí agus Diúscairt Sonraí fiontair an prionsabal rialachais céanna i bhfeidhm:

“Má eisítear coinneáil dhlíthiúil agus fionraí scriosta (m.sh., dlíthíocht, imscrúdú nó iniúchadh ar feitheamh), ní mór sonraí a bheadh faoi réir scriosta murach sin a chaomhnú thar a ngnáth-thréimhse choinneála.”

Tá sé seo le fáil sa Beartas um Choinneáil Sonraí agus Diúscairt Sonraí, sa roinn “Ceanglais chun an beartas a chur chun feidhme,” clásal 6.4.1.

Níor cheart gur ríomhphost é coinneáil dhlíthiúil a shroicheann nó nach sroicheann riarthóirí córais. Ba cheart gur stádas sa Chlár Coinneála í, nasctha le córais, catagóirí taifead, caomhnóirí agus uathoibriú scriosta.

Áirítear i sreabhadh oibre coinneála dlíthiúla inchosanta:

  • Truicear, amhail dlíthíocht, fiosrúchán rialála, teagmhas slándála, iniúchadh nó imscrúdú inmheánach
  • Úinéir coinneála, de ghnáth an fheidhm dhlíthiúil nó an fheidhm chomhlíonta
  • Catagóirí taifead, córais agus caomhnóirí lena mbaineann
  • Treoracha fionraí do jabanna scriosta, dul in éag cúltacaí agus glanadh cartlainne
  • Srianta rochtana chun sláine a chaomhnú
  • Athbhreithniú tréimhsiúil ar an gcoinneáil
  • Faomhadh scaoilte agus filleadh doiciméadaithe ar ghnáthchoinneáil
  • Fianaise ar cad a caomhnaíodh, cé a rinne é agus cathain

Tá sé seo thar a bheith tábhachtach le linn freagartha ar theagmhais. D’fhéadfadh go mbeadh gá logaí, íomhánna, easpórtálacha agus cumarsáidí a chaomhnú fiú nuair atá an gnáthchoinneáil imithe in éag. Ní mór don scriosadh a bheith rialaithe go leor chun é a stopadh, údar a thabhairt leis agus é a atosú.

Is ag scriosadh sa néal agus in SaaS a bhriseann rialachas saolré

In 2026, ní chailleann formhór na n-eagraíochtaí rialú saolré ina bpríomhbhunachar sonraí. Cailleann siad é i mbuicéid stórála néalríomhaireachta, easpórtálacha SaaS, ardáin tacaíochta, ceangaltáin CRM, spásanna oibre comhoibrithe, logaí API, stórtha sonraí, seatanna agus boghtaí cúltaca.

Tugann Zenith Blueprint, céim Controls in Action, Céim 23, a chlúdaíonn rialú ISO/IEC 27002:2022 5.23, Slándáil Faisnéise maidir le hÚsáid Seirbhísí Néalríomhaireachta, rabhadh go slánaíonn soláthraithe néalríomhaireachta bonneagar ach go bhfanann an custaiméir cuntasach as sonraí, cumraíochtaí, beartais rochtana agus ullmhacht freagartha do theagmhais. Is teipeanna rialachais iad buicéid mhíchumraithe, deais phoiblí agus ceadanna IAM néalríomhaireachta iomarcacha, ní teipeanna soláthraí.

Deir sé freisin nach mór úsáid néalríomhaireachta a láimhseáil mar chuid den ISMS. Ní mór d’eagraíochtaí seirbhísí néalríomhaireachta a aicmiú, na sonraí a phróiseáiltear nó a stóráiltear iontu a thuiscint, seasamh soláthraithe a mheas, clásail chonarthacha a bhunú agus athruithe nó leathnú raoin feidhme a bhainistiú.

Aistríonn Beartas Úsáide Néalríomhaireachta - SME Clarysec é sin go ceanglais scoir:

“Deimhniú ar nósanna imeachta scriosta shláin sula ndúntar cuntas”

Tá sé seo le fáil sa Beartas Úsáide Néalríomhaireachta - SME, sa roinn “Ceanglais chun an beartas a chur chun feidhme,” clásal 6.3.5.

Éilíonn Beartas Úsáide Néalríomhaireachta fiontair rialachas ar:

“Úinéireacht sonraí agus filleadh nó scriosadh ar fhoirceannadh”

Tá sé seo le fáil sa Beartas Úsáide Néalríomhaireachta, sa roinn “Ceanglais rialachais,” clásal 5.4.1.

I gcás eintitis airgeadais atá rialáilte ag DORA, ní sláinteachas roghnach é seo. Éilíonn DORA Article 28 bainistíocht riosca tríú páirtí TFC, clár socruithe conarthacha TFC, dícheall cuí réamhchonartha, breithniú ar riosca comhchruinnithe, cearta iniúchta agus rochtana, cearta foirceanta agus straitéisí scoir do sheirbhísí TFC a thacaíonn le feidhmeanna criticiúla nó tábhachtacha. Éilíonn Article 30 téarmaí conartha a chlúdaíonn tuairiscí seirbhíse, láithreacha próiseála agus stórála, cosaintí infhaighteachta, barántúlachta, sláine agus rúndachta, rochtain ar shonraí, téarnamh, filleadh, cúnamh teagmhais agus tacaíocht aistrithe.

I gcás eintitis NIS2, ní mór do chinntí soláthraithe cibearshlándáil an tslabhra soláthair agus leochaileachtaí agus athléimneacht táirgí agus seirbhísí a chur san áireamh. Dá bhrí sin, ní mór do rialachas shaolré sonraí síneadh chuig soláthraithe agus gan stopadh ag faomhadh soláthair.

Sprint seachtaine amháin chun pacáiste rialuithe saolré a chruthú

Ná cuir tús leis trí iarracht a dhéanamh gach córas sa chuideachta a mhapáil. Tosaigh le sreabhadh sonraí ardriosca amháin agus cruthaigh pacáiste rialuithe in-athúsáidte.

Lá 1: Roghnaigh sreabhadh sonraí ardriosca amháin

Roghnaigh sreabhadh sonraí bríoch amhail ionduchtú custaiméirí, eisduchtú fostaithe, láimhseáil díospóidí íocaíochta, bainistíocht ticéad tacaíochta nó logáil slándála.

I gcás fintech, is iarrthóir láidir é ionduchtú custaiméirí mar d’fhéadfadh doiciméid aitheantais, PII, taifid idirbheart, comharthaí calaoise, soláthraithe fíoraithe tríú páirtí, stóráil sa néal, rochtain tacaíochta agus coinneáil rialála a bheith i gceist leis.

Lá 2: Tóg an mionfhardal sócmhainní agus sonraí

Úsáid Zenith Blueprint, céim Controls in Action, Céim 22, rialú ISO/IEC 27002:2022 5.9, chun sócmhainní fisiciúla, digiteacha, loighciúla, a bhaineann le seirbhísí agus bunaithe ar fhreagracht a ghabháil.

Doiciméadaigh catagóirí sonraí a bhailítear, córais taifid, ardáin SaaS a fhaigheann cóipeanna, APIanna, comhtháthuithe, róil úsáideoirí, róil phribhléideacha, láithreacha cúltaca, láithreacha cartlainne, Úinéir Sonraí, Úinéir Córais, aicmiú, bratacha PII agus spleáchais soláthraithe.

Ní foirfeacht an sprioc. Is é an sprioc pointí macasamhlaithe ceilte a nochtadh.

Lá 3: Cuir aicmiú agus loighic rochtana i bhfeidhm

Cuir an Beartas Aicmithe agus Lipéadaithe Sonraí i bhfeidhm agus aicmigh gach catagóir sonraí. Ansin seiceáil an léiríonn ceadanna rochtana an t-aicmiú.

Níor cheart go mbeadh doiciméid aitheantais custaiméirí srianta ar fáil go leathan trí uirlisí tacaíochta. Níor cheart logaí slándála ina bhfuil aitheantóirí a easpórtáil go neamhfhoirmiúil chuig scarbhileoga neamhbhainistithe. Ba cheart rochtain a mhapáil le ról, cuspóir, faomhadh agus fianaise athbhreithnithe.

Lá 4: Cruthaigh iontrálacha coinneála agus coinneála dlíthiúla

Úsáid an Beartas um Choinneáil Sonraí agus Diúscairt Sonraí agus an Beartas um Choinneáil Sonraí agus Diúscairt Shlán - SME chun iontrálacha coinneála a chruthú do gach catagóir taifid. Cuir bonn dlíthiúil, cuspóir gnó, ceanglas dlíthiúil, tréimhse choinneála, modh scriosta agus stádas coinneála dlíthiúla san áireamh.

Má tá díospóid, teagmhas nó imscrúdú gníomhach ann, marcáil fionraí scriosta agus taifead an formheastóir.

Lá 5: Fíoraigh scriosadh sa néal agus ag soláthraithe

Úsáid an Beartas Úsáide Néalríomhaireachta agus an Beartas Úsáide Néalríomhaireachta - SME chun gach soláthraí néalríomhaireachta nó SaaS sa sreabhadh a sheiceáil.

Deimhnigh téarmaí úinéireachta sonraí, filleadh nó scriosadh ar fhoirceannadh, amlínte scriosta, iompar scriosta cúltaca, impleachtaí fophhróiseálaithe, fianaise scriosta agus oibleagáidí cúnaimh teagmhais.

I dtimpeallachtaí DORA, nuashonraigh an clár tríú páirtí TFC agus an plean scoir. I dtimpeallachtaí NIS2, doiciméadaigh breithnithe riosca soláthraithe agus spleáchais chibearshláinteachais.

Lá 6: Sainigh fianaise agus faireachán

Níor cheart fianaise a chruthú tar éis iarratais iniúchta. Sainigh í le linn dearadh an phróisis.

Éilíonn an Beartas um Choinneáil Sonraí agus Diúscairt Sonraí go mbeidh diúscairt:

“Logáilte sa Chlár Diúscartha, lena n-áirítear Aitheantas sócmhainne, aicmiú, modh agus oibreoir”

Tá sé seo le fáil sa Beartas um Choinneáil Sonraí agus Diúscairt Sonraí, sa roinn “Ceanglais chun an beartas a chur chun feidhme,” clásal 6.5.3.2.

Áirítear i bpacáiste láidir fianaise iontrálacha sa Chlár Coinneála, torthaí athbhreithnithe rochtana, ticéid scriosta, logaí an Chláir Diúscartha, dearbhuithe scriosta néalríomhaireachta, faomhadh coinneála dlíthiúla, socruithe coinneála cúltaca, clásail conartha soláthraithe agus taifid athbhreithnithe cartlainne.

Lá 7: Nuashonraigh rioscaí agus an Ráiteas Infheidhmeachta

Nuashonraigh Clár Rioscaí ISO 27001 agus an Ráiteas Infheidhmeachta. Má aimsíodh san athbhreithniú saolré easpórtálacha SaaS neamhbhainistithe, coinneáil cúltaca éiginnte, rochtain iomarcach, téarmaí scriosta doiléire nó úinéireacht in easnamh, is rioscaí iad sin a éilíonn cóireáil.

Cruthaíonn an sprint seachtaine seo pacáiste rialuithe saolré in-athúsáidte. Déan arís é don chéad sreabhadh sonraí eile, agus ansin don chéad cheann eile.

Mapáil thraschomhlíonta: clár saolré amháin, go leor oibleagáidí

Is é luach rialachas shaolré sonraí ISO 27001 gur féidir leis an bhfianaise chéanna tacú le hionchais phríobháideachais, chibearshláinteachais, riosca TFC agus iniúchta.

Réimse oibleagáideRannchuidiú rialachais saolré
GDPRTacaíonn sé le bonn dlíthiúil, íoslaghdú, teorannú stórála, sláine agus rúndacht, láimhseáil léirscriosta agus fianaise chuntasachta
NIS2Tacaíonn sé le hanailís riosca, beartais slándála, cibearshláinteachas, bainistíocht sócmhainní, rialú rochtana, slándáil soláthraithe, leanúnachas agus ullmhacht teagmhais
DORATacaíonn sé le rialachas riosca TFC, rúndacht agus sláine sonraí, taifid teagmhais, tástáil athléimneachta, cláir tríú páirtí, pleanáil scoir agus rialuithe conartha
NIST CSF 2.0Tacaíonn sé le torthaí GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND agus RECOVER trí phróifílí, fardail sonraí, bainistíocht rochtana, faireachán agus téarnamh
COBIT 2019Tacaíonn sé le rialachas taifead, riosca, oibríochtaí, faisnéis ar fos, príobháideachas agus faireachán ar chomhlíonadh

Tá NIST CSF 2.0 úsáideach do chumarsáid feidhmiúcháin mar tá Feidhm GOVERN ag súil go dtuigfear agus go mbainisteofar oibleagáidí dlíthiúla, rialála, conarthacha agus príobháideachais, go mbunófar goile riosca, go mbeidh cuntasacht ceannaireachta soiléir, go gcuirfear beartais chun feidhme agus go ndéanfar torthaí a athbhreithniú. Éilíonn a thorthaí bainistíochta sócmhainní fardail agus bainistíocht saolré do chrua-earraí, bogearraí, córais, seirbhísí agus sonraí.

Cuireann COBIT 2019 teanga rialachais ar fáil do bhoird agus do choistí iniúchta. Mapálann Zenith Controls Cosaint Taifead chuig próisis COBIT amhail bainistiú cúltacaí agus athshlánú, bainistiú slándála faisnéise ar fos agus bainistiú taifead. Mapálann sé Príobháideachas agus Cosaint PII chuig príobháideachas, cosaint faisnéise agus rialachas cláir phríobháideachais. Mapálann sé Scriosadh Faisnéise chuig cuspóirí riosca agus oibríochtaí, rud a neartaíonn scriosadh mar phróiseas rialaithe seachas tasc glantacháin ad hoc.

Cad a thástálfaidh iniúchóirí i ndáiríre

Ní bhíonn clár rialachais saolré inchreidte ach má sheasann sé do thástáil iniúchta.

Tosóidh iniúchóir ISO/IEC 27001:2022 le raon feidhme, ceanglais páirtithe leasmhara, rioscaí, Ráiteas Infheidhmeachta, faisnéis dhoiciméadaithe agus fianaise ar rialú oibríochtúil. I gcás rialachas saolré, bí ag súil le sampláil. D’fhéadfadh an t-iniúchóir conradh, taifead AD, tacar logaí nó taifead airgeadais a roghnú agus é a rianú trí chruthú, stóráil, cúltaca, rochtain agus diúscairt.

Ag úsáid lionsa iniúchta Zenith Controls do Chosaint Taifead, seiceálann iniúchóirí an bhfuil taifid sa raon feidhme sainaitheanta, an bhfuil sceidil choinneála ann, conas a stóráiltear taifid, conas a rialaítear rochtain agus conas a chosnaítear sláine.

I gcás Scriosadh Faisnéise, míníonn Zenith Controls go ndéanann iniúchóirí athbhreithniú ar bheartais choinneála agus scriosta, modhanna scriosta, freagrachtaí, logaí scriosta, rian iniúchta, deimhnithe scriosta meán agus fianaise ó uirlisí sláintithe. Scrúdaíonn siad freisin an gclúdaítear cúltacaí agus cartlanna.

Déanfaidh iniúchóir príobháideachais nó PII athbhreithniú ar bheartais phríobháideachais, fardail sonraí, DPIAnna nó PIAanna, logaí oiliúna agus bearta teicniúla amhail criptiú ar fos agus faoi tharchur. D’fhéadfadh siad sampla d’iarratas ó ábhar sonraí a thógáil, a dheimhniú cá bhfuil sonraí ábhartha, a fhíorú ar cuireadh scriosadh nó srianadh i bhfeidhm, agus a sheiceáil go bhfuil eisceachtaí amhail coinneáil dhlíthiúil údaraithe.

D’fhéadfadh measúnóir atá dírithe ar NIST ailíniú le torthaí NIST CSF agus rialuithe teicniúla amhail NIST SP 800-53 AU-11 Audit Record Retention a scrúdú, chomh maith le cleachtais sláintithe meán bunaithe ar NIST SP 800-88. D’fhéadfadh siad athshlánú cúltaca a thástáil, rialacha coinneála logaí a iniúchadh, criptiú a fhíorú agus a sheiceáil an bhfuil PII neamhriachtanach íoslaghdaithe.

Díreoidh iniúchóir COBIT nó ISACA ar phróisis rialachais agus ar cháilíocht fianaise. Fiafróidh siad cé leis na taifid, an gcaomhnaíonn rialuithe próisis ghnó sláine, an mbraitheann faireachán ar chomhlíonadh róchoinneáil agus an bhfuil tascanna scriosta shláin san áireamh in oibríochtaí.

Patrúin choitianta teipe i rialachas saolré

Feiceann Clarysec na patrúin chéanna go minic in FBManna agus in eagraíochtaí rialáilte.

Is é an chéad cheann aicmiú gan cur chun feidhme. Lipéadaítear sonraí mar rúnda, ach ní athraíonn cearta rochtana, comhroinnt SaaS, easpórtálacha ná modhanna scriosta.

Is é an dara ceann coinneáil gan mhacasamhlacha. Clúdaíonn an sceideal an príomhchóras, ach ní chlúdaíonn sé logaí, cúltacaí, stórtha sonraí, easpórtálacha tacaíochta, scarbhileoga ná ardáin tríú páirtí.

Is é an tríú ceann scor néalríomhaireachta gan chruthúnas. Deir an conradh go scriosfar sonraí, ach níl a fhios ag aon duine an modh scriosta, an t-amlíne, iompar cúltaca ná formáid na fianaise.

Is é an ceathrú ceann coinneáil dhlíthiúil trí ríomhphost. Seolann an fheidhm dhlíthiúil treoracha, ach leanann jabanna scriosta ar aghaidh toisc nach n-úsáideann aon chóras oibríochtúil an stádas coinneála.

Is é an cúigiú ceann fianaise iniúchta i ndiaidh na fírice. Athchruthaíonn foirne fianaise scriosta agus coinneála de láimh, rud a chruthaíonn neamhréireacht agus amhras inseachanta.

Is é an séú ceann aiséirí cúltaca. Tagann sonraí a scriosadh ón timpeallacht táirgthe ar ais le linn athshlánaithe nó tástála toisc nár ailíníodh coinneáil cúltaca agus loighic ghlanta riamh leis an mBeartas um Choinneáil Sonraí.

Is féidir gach teip a chosc nuair a dheartar aicmiú, fardal, coinneáil, rialachas néalríomhaireachta, scriosadh agus fianaise mar shaolré amháin.

Samhail oibriúcháin Clarysec do rialachas shaolré sonraí

Tá samhail Clarysec díreach: bunaigh cnámh droma rialuithe saolré, ansin ceangail oibleagáidí rialála agus fianaise leis.

Áirítear sa chnámh droma rialuithe:

  • Fardal sócmhainní agus sonraí
  • Úinéireacht agus cuspóir
  • Aicmiú agus lipéadú
  • Bonn dlíthiúil agus cuspóir próiseála
  • Clár Coinneála
  • Coinneáil dhlíthiúil agus fionraí scriosta
  • Clásail saolré néalríomhaireachta agus soláthraithe
  • Rialú rochtana agus rialachas rochtana pribhléidí
  • Rialacha cúltaca agus cartlainne
  • Scriosadh slán agus Clár Diúscartha
  • Logáil, faireachán agus fianaise teagmhais
  • Athbhreithniú tréimhsiúil agus nuashonruithe cóireála riosca

Soláthraíonn Zenith Blueprint an treochlár cur chun feidhme trí chéimeanna Controls in Action le haghaidh fardal, aicmiú, rialachas néalríomhaireachta agus scriosadh faisnéise. Soláthraíonn Zenith Controls an treoir thraschomhlíonta a léiríonn conas a nascann rialuithe ISO/IEC 27002:2022 le GDPR, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 agus ISO 22301. Soláthraíonn beartais Clarysec na clásail oibríochtúla is féidir le foirne a chur chun feidhme láithreach.

Ní féidir le rialachas saolré maireachtáil i bpríobháideachas, slándáil nó TF amháin. Ní mór dó a bheith ina chóras bainistíochta comhroinnte.

Mura féidir le d’eagraíocht freagra a thabhairt ar cá bhfuil sonraí rialáilte, cé leis iad, cá fhad a choinnítear iad, cad a chuireann cosc ar scriosadh le linn coinneála dlíthiúla, conas a bhaintear sonraí SaaS agus cén fhianaise a chruthaíonn diúscairt, is anois an t-am é a cheartú.

Tosaigh le sreabhadh sonraí ardriosca amháin. Úsáid Zenith Blueprint: treochlár 30 céim don iniúchóir chun an bhunsraith fardail agus aicmithe a thógáil. Úsáid Zenith Controls: an treoir thraschomhlíonta chun Cosaint Taifead, Príobháideachas agus Cosaint PII agus Scriosadh Faisnéise a mhapáil ar fud GDPR, NIS2, DORA, NIST agus COBIT. Ansin cuir na beartais ábhartha Clarysec chun feidhme, lena n-áirítear Beartas Aicmithe agus Lipéadaithe Sonraí, Beartas um Choinneáil Sonraí agus Diúscairt Sonraí, Beartas Úsáide Néalríomhaireachta agus a gcoibhéisí SME nuair is cuí.

Ní hé an sprioc phraiticiúil níos lú sonraí a choinneáil go dall. Is é an sprioc na sonraí cearta a choinneáil, ar an gcúis cheart, faoi na rialuithe cearta, ar feadh an ama cheart, le fianaise a sheasann os comhair custaiméirí, rialálaithe, iniúchóirí agus an bhoird.

Íoslódáil uirlisí beartais Clarysec, mapáil do rialuithe le Zenith Controls, nó úsáid Zenith Blueprint chun do chéad sprint rialuithe saolré a reáchtáil sula n-éiríonn an chéad iarratas scriosta eile ina fhionnachtain iniúchta.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Ó mhíchumraíocht néalríomhaireachta go staid inchosanta faoi iniúchadh: clár slándála néalríomhaireachta ISO 27001:2022 a dhearadh le tacar uirlisí Zenith ó Clarysec

Ó mhíchumraíocht néalríomhaireachta go staid inchosanta faoi iniúchadh: clár slándála néalríomhaireachta ISO 27001:2022 a dhearadh le tacar uirlisí Zenith ó Clarysec

Do CISOanna, bainisteoirí comhlíonta agus ailtirí néalríomhaireachta: faigh amach conas rialuithe néalríomhaireachta ISO 27001:2022 a oibríochtú le haghaidh comhlíonadh leanúnach. Aontaíonn scéalta fíorshaoil, táblaí mapála teicniúla agus gormchlónna inghníomhaithe ó Clarysec slándáil, rialachas agus ullmhacht iniúchta thar chreataí éagsúla.