⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Deimhnithe scriosta PII le haghaidh comhlíonadh ag imeacht próiseálaí

Igor Petreski
14 min read
Sreabhadh oibre imeachta próiseálaí le haghaidh deimhnithe scriosta PII, GDPR, DORA agus comhlíonadh ISO 27001

D’fhéach Maria, an Príomhoifigeach Slándála Faisnéise ag gnólacht fintech Eorpach a bhí ag fás, ar ríomhphost gairid ó DataLeap, an soláthraí SaaS anailísíochta margaíochta a bhí díreach foirceanta ag a cuideachta.

“Deimhnímid go bhfuil na sonraí uile a bhaineann le do chuntas scriosta ónár gcórais táirgthe.”

Bhí sé béasach, tapa agus beagnach gan úsáid.

Ar feadh trí bliana, bhí DataLeap tar éis aitheantóirí custaiméirí, sonraí idirghníomhaíochta feachtais, tréithe scórála luaidhe, meiteashonraí toilithe agus anailísíocht iompraíochta a phróiseáil do na mílte custaiméir san Aontas Eorpach. Bhí FinSecure ag ullmhú d’iniúchadh DORA, bhí an tOifigeach Cosanta Sonraí ag athbhreithniú fianaise chuntasachta GDPR, agus bhí an fhoireann soláthair ag iarraidh taifead an tsoláthraí a dhúnadh roimh an gcéad timthriall billeála eile. Níor fhreagair an ríomhphost ach ceist chúng amháin: sonraí táirgthe. Níor luaigh sé cúltacaí, logaí, ticéid tacaíochta, spásanna oibre anailísíochta, taiscí fo-phróiseálaithe, cóipeanna tástála, dintiúir API ná tuarascálacha cartlainne.

Chuir Maria an cheist a bhíonn os comhair gach CISO, Oifigigh Cosanta Sonraí agus bainisteora comhlíonta, luath nó mall, le linn scaradh SaaS:

Cá bhfuil an deimhniú scriosta?

Athraíonn an cheist sin gnáthfhoirceannadh conartha ina imeacht comhlíonta. Faoi GDPR, ní mór do rialaitheoirí a bheith in ann comhlíonadh a léiriú maidir le prionsabail amhail teorannú stórála, sláine, rúndacht agus cuntasacht. Faoi DORA, ní mór d’eintitis airgeadais riosca tríú páirtí TFC a bhainistiú ar fud shaolré iomlán an chaidrimh, lena n-áirítear foirceannadh agus straitéisí imeachta a choisceann cur isteach, neamhchomhlíonadh rialála agus díobháil do chliaint. Faoi ISO/IEC 27701:2025, teastaíonn fianaise PIMS rólbhunaithe ó eagraíochtaí le haghaidh gníomhaíochtaí próiseála rialaitheora, próiseálaí, fo-phróiseálaí agus PII sa scamall. Faoi ISO/IEC 27001:2022, ní mór spleáchais soláthraithe, seirbhísí seachtracha, rialuithe oibríochtúla agus fianaise choinnithe a bhainistiú laistigh den Chóras Bainistíochta Slándála Faisnéise.

Is annamh a aimsítear an bhearna le linn ionduchtaithe. Tagann sí chun solais ag an imeacht. Deir an conradh go scriosfar sonraí, ach ní shainíonn sé an fhianaise. Is féidir leis an soláthraí scamall CSV a easpórtáil, ach ní féidir leis láimhseáil cúltacaí a mhíniú. Is féidir leis an bhfoireann soláthair an soláthraí a fhoirceannadh, ach ní féidir leis an bhfeidhm chomhlíonta diúscairt dheiridh a chruthú. Is féidir le TF cuntais a dhíchumasú, ach ní hionann díchumasú rochtana agus scriosadh. Is féidir leis an bhfoireann dlí fógra foirceanta a sheoladh, ach teastaíonn slabhra fianaise ó iniúchóirí.

Déileálann Clarysec le himeacht próiseálaí mar shlabhra rialaithe iniúchta, ní mar iar-smaoineamh riaracháin.

Cén fáth ar pointe te comhlíonta é imeacht próiseálaí anois

Tá deireadh caidrimh SaaS, párolla, AD, airgeadais, CRM, óstála scamall, anailísíochta margaíochta nó seirbhíse bainistithe TFC ar cheann de na tráthanna is airde riosca i saolré sonraí pearsanta. Le linn gnáthoibríochtaí, ar a laghad tá a fhios ag an eagraíocht cén córas atá beo, cé leis é agus cén conradh atá i bhfeidhm. Ag foirceannadh, scoilteann úinéireacht go tapa. Dúnann an fhoireann soláthair taifead an tsoláthraí. Díchumasaíonn TF úsáideoirí. Cartlannaíonn an fhoireann dlí an conradh. Bogann an gnó chuig an ardán ionaid. Leanann an sean-soláthraí de shonraí a choinneáil faoi ghnáth-thimthriallta cúltaca, cartlainne nó logála.

Sin é go díreach an scoilteadh a thástálann iniúchóirí agus rialálaithe.

Sainmhíníonn GDPR próiseáil go leathan, lena n-áirítear stóráil, léirscriosadh agus scriosadh. Déanann sé idirdhealú idir rialaitheoirí, a chinneann críocha agus modhanna, agus próiseálaithe, a ghníomhaíonn thar ceann rialaitheoirí. Bunaíonn Article 5 prionsabail amhail teorannú cuspóra, íoslaghdú sonraí, teorannú stórála agus sláine agus rúndacht. Cuireann Article 5(2) prionsabal na cuntasachta leis, rud a chiallaíonn nach mór don rialaitheoir a bheith in ann comhlíonadh a léiriú. Ceanglaíonn Article 28(3)(g) ar chonarthaí próiseálaithe a rá, de rogha an rialaitheora, nach mór don phróiseálaí na sonraí pearsanta uile a scriosadh nó a thabhairt ar ais ag deireadh na seirbhíse agus cóipeanna atá ann cheana a scriosadh mura gceanglaíonn an dlí stóráil.

Is annamh a shásaíonn ríomhphost neamhfhoirmiúil ó sholáthraí an caighdeán sin nuair atá faisnéis phárolla, taifid airgeadais, sonraí maidir leis an tsláinte, aitheantóirí custaiméirí, logaí fíordheimhnithe nó taifid rialáilte cliant i gceist.

Ardaíonn DORA an tábhacht d’eintitis airgeadais. Ó 17 Eanáir 2025, beidh DORA i bhfeidhm mar leabhar rialacha athléimneachta oibríochtúla digití earnáil airgeadais an Aontais Eorpaigh. Ceanglaíonn sé ar eintitis airgeadais riosca tríú páirtí TFC a bhainistiú mar chuid dhílis dá gcreat riosca foriomlán agus fanacht lánfhreagrach as comhlíonadh nuair a sheachfhoinsítear seirbhísí. Tá DORA ag súil go gcoinneoidh eagraíochtaí cláir faisnéise de chonarthaí seirbhíse TFC, go sainaithneoidh siad seirbhísí a thacaíonn le feidhmeanna criticiúla nó tábhachtacha, go ndéanfaidh siad dícheall cuí, go measfaidh siad riosca comhchruinnithe, go n-áireoidh siad cearta conarthacha maidir le rochtain, téarnamh agus filleadh sonraí, agus go gcoinneoidh siad straitéisí foirceanta agus imeachta.

Maidir le feidhmeanna criticiúla nó tábhachtacha, ní mór do chonarthaí DORA dul níos faide. Teastaíonn forálacha maidir le cearta iniúchta, tréimhsí aistrithe, leibhéil seirbhíse, tástáil theagmhasach, oibleagáidí comhoibrithe agus tacaíocht imeachta. Ní hé deimhniú scriosta an pacáiste imeachta DORA ar fad, ach is déantán fianaise criticiúil é laistigh de.

Tá tábhacht ag NIS2 freisin do go leor soláthraithe sa slabhra TFC níos leithne, lena n-áirítear soláthraithe seirbhísí néalríomhaireachta, soláthraithe ionad sonraí, soláthraithe seirbhíse bainistithe, soláthraithe seirbhíse slándála bainistithe agus soláthraithe bonneagair dhigitigh eile. Ceanglaíonn NIS2 Article 21 bearta teicniúla, oibríochtúla agus eagraíochtúla iomchuí agus comhréireacha, lena n-áirítear slándáil an tslabhra soláthair, rialuithe caidrimh soláthraithe, rialú rochtana, bainistíocht sócmhainní, láimhseáil teagmhas, leanúnachas agus sláinteachas cibear. I gcás eintitis airgeadais atá faoi chumhdach DORA, feidhmíonn DORA de ghnáth mar ghníomh dlíthiúil earnáilshonrach an Aontais maidir le riosca TFC, tuairisciú, tástáil agus ceanglais inchomparáide tríú páirtí, ach leagann NIS2 creat fós don éiceachóras cibearshlándála níos leithne.

Tá an teachtaireacht phraiticiúil simplí: má phróiseáil soláthraí PII, má thacaigh sé le hoibríochtaí rialáilte nó má bhí sé mar chuid de do shlabhra seirbhíse TFC, is rialú riosca í fianaise imeachta.

Dearcadh Clarysec: is slabhra rialaithe é imeacht próiseálaí

Freagraíonn sreabhadh oibre aibí imeachta próiseálaí trí cheist:

  1. Cé na sonraí, córais agus fo-phróiseálaithe atá faoi raon feidhme?
  2. Cén gníomh maidir le filleadh, aistriú, scriosadh nó diúscairt atá riachtanach de réir dlí agus conartha?
  3. Cén fhianaise a chruthaíonn gur críochnaíodh an gníomh sular dúnadh an t-imeacht?

In Zenith Controls: The Cross-Compliance Guide, mapáiltear an cás seo chuig rialú ISO/IEC 27002:2022 5.20, “Aghaidh a thabhairt ar shlándáil faisnéise laistigh de chomhaontuithe soláthraithe”; rialú 8.10, “Scriosadh faisnéise”; agus rialú 7.14, “Diúscairt shlán nó athúsáid trealaimh.” Ní míreanna leithleacha seicliosta iad seo. Ceanglaíonn imeacht próiseálaí comhaontuithe soláthraithe, bainistíocht saolré sonraí, imeacht ón scamall, baint rochtana, úinéireacht sócmhainní, coinneáil fianaise agus ullmhacht iniúchta.

Cuireann Zenith Blueprint: An Auditor’s 30-Step Roadmap de chuid Clarysec é seo sa chéim Controls in Action. I gCéim 23, rialuithe eagraíochtúla, meastar go gclúdóidh comhaontuithe soláthraithe forálacha deireadh conartha, rialuithe fochonraitheoirí, cearta iniúchta agus prótacail teagmhas. Déanann an Blueprint cur síos ar ghnáthréimsí comhaontuithe soláthraithe mar a leanas:

“Forálacha deireadh conartha, amhail filleadh nó scriosadh sonraí, aisghabháil sócmhainní, agus díghníomhachtú cuntas.”

Sin í an abairt ina dtagann cuntasacht GDPR, fianaise PIMS ISO/IEC 27701:2025, ionchais imeachta DORA, slándáil slabhra soláthair NIS2 agus rialú oibríochtúil ISO/IEC 27001:2022 le chéile.

Míníonn an Zenith Blueprint céanna, i gCéim 19, rialuithe teicneolaíochta I, an riosca scriosta taobh thiar d’imeacht próiseálaí:

“Cinntíonn an rialú seo nach gcoinnítear sonraí níos faide ná mar is gá, agus nuair nach mbíonn siad ag teastáil a thuilleadh, ní mór iad a scriosadh go slán agus go hiontaofa.”

Cuireann Céim 18, rialuithe fisiciúla II, an t-ionchas fianaise i dtéarmaí praiticiúla:

“Má úsáidtear soláthraí seachtrach, iarr agus coinnigh deimhnithe scriosta mar fhianaise iniúchta.”

I gcás córais scamallbhunaithe, bíonn diúscairt fhisiciúil lasmuigh de rialú díreach an chustaiméara de ghnáth. Dá bhrí sin, bíonn dearbhú scriosta conarthach, deimhnithe léirscriosta atá oiriúnach don chomhlíonadh agus doiciméadacht chartlainne ISMS níos tábhachtaí fós.

Tá samhail oibriúcháin Clarysec díreach: clásal conartha, truicear imeachta, fardal sonraí, gníomh scriosta, dearbhú fo-phróiseálaí, clár fianaise, fíorú deiridh.

Cén fáth nach ionann “scriosta” agus léirithe

Is minic a fheictear fionnachtain iniúchta den chineál seo:

“Dúirt an eagraíocht gur scrios an soláthraí na sonraí, ach ní raibh sí in ann fianaise ar an scriosadh, raon feidhme an scriosta, dáta an scriosta, an páirtí freagrach, na córais a bhí san áireamh, láimhseáil cúltacaí ná dearbhú fo-phróiseálaí a sholáthar.”

Tarlaíonn sé seo i bhfiontair mhóra, ach tá sé coitianta freisin i FBManna a bhíonn ag brath go mór ar uirlisí SaaS le haghaidh párolla, ticéadú tacaíochta, CRM, ionduchtú AD, stóráil scamall, comhoibriú, anailísíocht agus saolré forbartha bogearraí. Nuair a athraíonn soláthraí, is minic a fhanann sonraí pearsanta i gcuntais neamhghníomhacha, ceangaltáin tacaíochta, comhaid imirce shealadacha, easpórtálacha forbartha, bunachair shonraí stáitsithe agus timthriallta cúltaca.

Athraíonn sraith beartas Clarysec “scriosta” ina cheanglas fianaise.

Ceanglaíonn an Third party and supplier security policy [P26] i gclásal 6.5.1.2:

“Filleadh nó scriosadh deimhnithe ar gach faisnéis faoi úinéireacht na heagraíochta”

Ceanglaíonn clásal 6.5.1.3 ansin:

“Fíorú comhlíonta deiridh (m.sh., athbhreithniú logaí, dearbhuithe comhlíonta)”

Tá an t-idirdhealú seo tábhachtach. Ní hé deimhniú scriosta an rialú iomlán. Is déantán amháin é laistigh de phacáiste fíoraithe comhlíonta deiridh. Beidh iniúchóirí ag iarraidh a fheiceáil an bhfuil an deimhniú ag teacht le conradh an tsoláthraí, an fardal sonraí, an ticéad imeachta, logaí rochtana, liosta na bhfo-phróiseálaithe, an sceideal coinneála agus an measúnú riosca.

Do FBManna, soláthraíonn an Third-Party and Supplier Security Policy - SME [P26S] bonnlíne phraiticiúil. Ceanglaíonn clásal 5.3.6 faoi Cheanglais rialachais:

“Téarmaí foirceanta, lena n-áirítear filleadh nó scriosadh slán sonraí”

Ceanglaíonn clásal 6.4.2.3 faoi Cheanglais chun an beartas a chur chun feidhme ar sholáthraithe:

“A dheimhniú i scríbhinn go bhfuil sonraí scriosta go slán”

Cuireann an Data Retention and Disposal Policy [P14] an ceanglas fianaise leis i gclásal 4.7.2:

“Ní mór fianaise dhoiciméadaithe ar chomhlíonadh a sholáthar (m.sh., logaí scriosta, deimhnithe scriosta) ar iarraidh.”

Do FBManna, ceanglaíonn an Data Retention Policy and Secure Disposal Policy - SME i gclásal 6.2.3:

“Ní mór imeachtaí diúscartha a logáil leis an dáta, catagóir taifid, modh agus duine freagrach.”

Sin é an difríocht idir muinín as soláthraí agus fianaise iniúchta.

ISO/IEC 27701:2025: fianaise imeachta rólbhunaithe

Cuireann ISO/IEC 27701:2025 sraith bhainistíochta príobháideachais leis an ISMS. Ní mór d’imeacht próiseálaí ról PIMS na heagraíochta a léiriú. Tá freagrachtaí difriúla ar rialaitheoir a fhágann caidreamh próiseálaí agus ar phróiseálaí a fhágann caidreamh fo-phróiseálaí. Ní mór do phróiseálaí atá ag gníomhú de réir threoracha custaiméara a dhoiciméadú gur lean sé na treoracha sin. Ní mór do phróiseálaí scamall a thaispeáint gur tharla filleadh, aistriú, scriosadh nó diúscairt laistigh den chreat ama a comhaontaíodh leis an gcustaiméir.

Úsáideann sraith beartas PIMS Clarysec clibeanna róil chun é seo a dhéanamh oibríochtúil. Baineann “Both” le cásanna ina bhfuil an eagraíocht ina rialaitheoir nó ina próiseálaí. Baineann “Processor” le próiseáil PII de réir treoracha doiciméadaithe ón rialaitheoir. Baineann “Subprocessor” le cás ina bhfostaíonn próiseálaí eile an eagraíocht.

Ceanglaíonn an Processor, Subprocessor and Third-Party Privacy Management Policy i gclásal 4.5.6:

“[Both] NÍ MÓR d’Úinéir an tSoláthraí / Úinéir Soláthair fianaise ar fhilleadh, scriosadh, diúscairt nó aistriú a fháil in REG08 laistigh de 30 lá tar éis foirceannadh conartha, dul in éag, treoir chustaiméara nó imeacht ceadaithe, mura bhfuil tréimhse chonarthach níos giorra i bhfeidhm.”

Scarann an PII Retention, Deletion and Disposal Policy oibleagáidí próiseálaí agus fo-phróiseálaí. Deir clásal 4.3.3:

“[Processor] NÍ MÓR d’Úinéir an tSoláthraí / Úinéir Soláthair filleadh, aistriú, scriosadh nó diúscairt faoi threoir custaiméara a dhéanamh nó a dheimhniú in REG08 faoin spriocdháta conarthach nó faoi dháta na treorach doiciméadaithe ón gcustaiméir.”

Deir clásal 4.3.4:

“[Subprocessor] NÍ MÓR d’Úinéir an tSoláthraí / Úinéir Soláthair fianaise ar fhilleadh, scriosadh nó diúscairt fo-phróiseálaí a fháil in REG08 laistigh den tréimhse fianaise chonarthach tar éis treoir chustaiméara, imeacht seirbhíse nó foirceannadh fo-phróiseálaí.”

Tugann clásal 7.1.7 an ceanglas ar ais chuig dúnadh:

“[Both] NÍ MÓR d’Úinéir an tSoláthraí / Úinéir Soláthair fianaise ó phróiseálaí, ó fho-phróiseálaí nó ó sheirbhís sheachtrach a fháil le haghaidh gníomhartha riachtanacha maidir le filleadh, aistriú nó diúscairt dheiridh in REG08 sula ndúntar imeacht seirbhíse.”

Maidir le seirbhísí scamall, ceanglaíonn an Cloud PII Processor Policy i gclásal 4.6.3:

“[Processor] NÍ MÓR d’Úinéir an Chórais / Úinéir an Fheidhmchláir filleadh, aistriú, scriosadh nó diúscairt cheadaithe PII custaiméara a chríochnú laistigh den chreat ama a comhaontaíodh leis an gcustaiméir agus fianaise chríochnaithe a thaifeadadh in REG08 nó REG12.”

Tá an feabhsú oibríochtúil láithreach. Ná fan le hiniúchadh. Cruthaigh an ceanglas fianaise ag an truicear imeachta, sann é d’úinéir, socraigh spriocdháta agus ná ceadaigh dúnadh go dtí go mbeidh REG08 nó REG12 críochnaithe.

Cad atá i bpacáiste maith fianaise imeachta próiseálaí

Níor cheart gur PDF doiléir le lógó agus abairt amháin a bheadh i ndeimhniú scriosta. Ba cheart dó tacú le pacáiste fianaise struchtúrtha atá in ann seasamh le fiosrúchán GDPR, iniúchadh PIMS ISO/IEC 27701:2025, iniúchadh faireachais ISO/IEC 27001:2022, iarratas maoirseachta DORA, athbhreithniú dearbhaithe do chustaiméirí nó iniúchadh inmheánach.

Mír fianaiseCuspóirÚinéirClár nó taifead
Taifead truicir imeachtaTaispeánann sé foirceannadh, dul in éag, treoir chustaiméara nó imeacht ceadaitheÚinéir an tSoláthraí nó Úinéir SoláthairTicéad imeachta soláthraí
Ráiteas raon feidhme sonraíSainaithníonn sé catagóirí PII, córais, tionóntaí, cúltacaí, logaí, easpórtálacha agus taifid tacaíochtaÚinéir córais agus Oifigeach Cosanta SonraíREG08 nó fardal sonraí
Dearbhú filleadh nó aistritheCruthaíonn sé gur críochnaíodh easpórtáil, imirce nó aistriú láimheSoláthraí agus úinéir feidhmchláirFillteán fianaise imeachta
Deimhniú scriostaDeimhníonn sé scriosadh slán nó léirscriosadh agus dáta críochnaitheSoláthraí nó próiseálaíREG08
Fianaise fo-phróiseálaíDeimhníonn sí scriosadh iartheachtach, diúscairt nó eisceacht choinneálaÚinéir an tSoláthraíREG08
Seasamh cúltaca agus cartlainneMíníonn sé saolré cúltacaí, léirscriosadh cripteagrafach nó sceideal dul in éagÚinéir teicniúil an tsoláthraíDearbhú teicniúil
Fianaise dúnta rochtanaTaispeánann sí gur aisghaireadh cuntais, SSO, tóicíní API agus rochtain phribhléideachTF nó Úinéir IAMLoga athbhreithnithe rochtana
Taifead eisceachta coinneálaDoiciméadaíonn sé coinneáil dhlíthiúil, chonarthach nó bunaithe ar dhíospóidDlí agus Oifigeach Cosanta SonraíClár Coinneála
Fíorú deiridhDeimhníonn sé gur athbhreithníodh an fhianaise roimh dhúnadh imeachtaRiosca, Comhlíonadh nó SlándáilDearbhú comhlíonta

Ní maorlathas é seo. Is slabhra coimeádta praiticiúil é do PII ag imeacht seirbhíse.

An clásal conartha a choisceann an ghéarchéim

Thosaigh fadhb Maria blianta roimh ríomhphost deiridh DataLeap. Thosaigh sí nuair a síníodh an conradh le clásal scriosta doiléir agus gan aon oibleagáid fianaise. Tosaíonn an sreabhadh oibre imeachta próiseálaí is láidre ag an soláthar, ní ag an bhfoirceannadh.

Maidir le seirbhísí scamall, ceanglaíonn an Cloud Usage Policy fiontraíochta i gclásal 5.4.4:

“Clásail fhoirceanta a chumasaíonn imeacht slán agus infhíoraithe ón scamall”

Do FBManna, ceanglaíonn an Cloud Usage Policy - SME i gclásal 6.3.5:

“Dearbhú ar nósanna imeachta scriosta shlána roimh dhúnadh cuntais”

Ba cheart go gceanglódh clásal praiticiúil conartha soláthraí filleadh nó scriosadh, go sainmhíneodh sé uainiú, go gclúdódh sé cúltacaí agus fo-phróiseálaithe, go gceanglódh sé fianaise agus go gcaomhnódh sé cearta iniúchta.

Clásal samplach: filleadh sonraí, scriosadh agus fianaise

Ar fhoirceannadh nó ar dhul in éag an chomhaontaithe, nó de réir treoir scríofa ón rialaitheoir, ní mór don phróiseálaí, de rogha an rialaitheora, na sonraí pearsanta uile a thabhairt ar ais go slán i bhformáid inléite ag meaisín atá comhaontaithe nó na sonraí pearsanta uile a scriosadh go slán ó chórais, meáin, cúltacaí agus timpeallachtaí atá faoi rialú an phróiseálaí, mura gceanglaíonn dlí an Aontais nó dlí Ballstáit stóráil.

Laistigh de thríocha lá féilire ó chríochnú an ghnímh riachtanaigh, nó laistigh de thréimhse níos giorra má comhaontaíodh amhlaidh sa chonradh, ní mór don phróiseálaí Deimhniú Scriosta sínithe nó dearbhú comhlíonta coibhéiseach a sholáthar. Ní mór don deimhniú an tseirbhís, catagóirí sonraí, na córais atá faoi chumhdach, raon dátaí scriosta, modh scriosta, láimhseáil cúltacaí agus cartlann, stádas fo-phróiseálaí, eisceachtaí coinneáilte agus sínitheoir údaraithe a shainaithint.

Féadfaidh an rialaitheoir fianaise tacaíochta réasúnach a iarraidh, lena n-áirítear logaí, taifid diúscartha, dearbhuithe fo-phróiseálaithe agus doiciméadacht próisis, chun an deimhniú a fhíorú agus taifead imeachta an tsoláthraí a dhúnadh.

Athraíonn an teanga seo cuntasacht ina táirge insoláthartha oibríochtúil.

Sampla praiticiúil: imeacht SaaS párolla

Samhlaigh FBM ag bogadh ó PayrollCloud A go PayrollCloud B. Phróiseáil PayrollCloud A ainmneacha fostaithe, seoltaí, aitheantóirí cánach, sonraí bainc, stair tuarastail, taifid bhreoiteachta agus ticéid tacaíochta. D’úsáid sé soláthraí óstála scamall agus ardán tacaíochta mar fho-phróiseálaithe.

D’oibreodh imeacht ailínithe le Clarysec mar seo a leanas.

1. Oscail ticéad imeachta soláthraí

Cruthaíonn an fhoireann soláthair ticéad imeachta atá nasctha le taifead an tsoláthraí. Áirítear sa ticéad dáta foirceanta an chonartha, dáta deiridh na seirbhíse, úinéir gnó, úinéir córais, Oifigeach Cosanta Sonraí nó teagmhálaí príobháideachais, agus cibé acu a d’fhéadfadh catagóirí speisialta sonraí pearsanta a bheith i gceist. Toisc gur féidir sonraí fostaíochta íogaire agus sonraí maidir leis an tsláinte a bheith i bpárolla, tá an rátáil riosca ard.

2. Mapáil an t-imeacht leis an gcomhaontú

Seiceálann Úinéir an tSoláthraí an conradh le haghaidh clásail maidir le filleadh, scriosadh, iniúchadh, aistriú agus fo-phróiseálaithe. Má tá an conradh lag, seolann an t-úinéir treoir fhoirmiúil fós lena gceanglaítear filleadh, scriosadh agus dearbhú fo-phróiseálaí. Tá an t-ionchas fianaise bunaithe i mbeartais Clarysec, lena n-áirítear P26, P26S, P14, an Cloud Usage Policy agus an Cloud Usage Policy - SME.

3. Sainigh raon feidhme PII

Comhlánaíonn Úinéir an Chórais ráiteas raon feidhme sonraí a chlúdaíonn taifid phárolla táirgthe, doiciméid féinseirbhíse fostaithe, ceangaltáin, easpórtálacha, ticéid tacaíochta, logaí iniúchta ina bhfuil aitheantóirí úsáideora, comhaid chomhtháthaithe API, sleachta imirce sealadacha, cúltacaí, seatanna agus sonraí atá i seilbh fo-phróiseálaithe.

Tacaíonn sé seo le cuntasacht GDPR, fianaise PIMS ISO/IEC 27701:2025, rialú oibríochtúil ISO/IEC 27001:2022 agus, d’eintitis airgeadais, ionchais maidir le clár faisnéise tríú páirtí TFC faoi DORA.

4. Iarr fianaise ar fhilleadh, scriosadh agus fo-phróiseálaí

Seolann Úinéir an tSoláthraí iarratas struchtúrtha chuig PayrollCloud A chun críochnú na heaspórtála deiridh, scriosadh sonraí tionónta táirgthe, láimhseáil cúltacaí agus cartlann do-athraithe, scriosadh ceangaltán ticéad tacaíochta, cúlghairm cuntas agus dintiúr API a bhaineann go sonrach leis an gcustaiméir, fianaise ar scriosadh nó diúscairt fo-phróiseálaí, agus deimhniú scriosta sínithe a dheimhniú.

5. Taifead críochnú in REG08 nó REG12

Taifeadann Úinéir an tSoláthraí gach mír fianaise in REG08. Má tá an eagraíocht ag gníomhú mar phróiseálaí agus má bhí PII custaiméara san fheidhmchlár scamall, féadfar críochnú a thaifeadadh freisin in REG12 faoin Cloud PII Processor Policy.

6. Déan fíorú deiridh roimh dhúnadh

Cuireann an fheidhm chomhlíonta an deimhniú scriosta i gcomparáid leis an ráiteas raon feidhme sonraí. Seiceálann TF logaí rochtana agus fianaise dúnta cuntas. Seiceálann an tOifigeach Cosanta Sonraí cibé acu atá aon eisceacht choinneála ann, amhail oibleagáid dhlíthiúil nó coinneáil de dheasca díospóide. Fíoraíonn an fhoireann slándála gur baineadh tóicíní API, cuntais seirbhíse agus cumraíochtaí SSO.

Ní dhúntar an ticéad imeachta ach ansin.

Má dhiúltaíonn an soláthraí fianaise a sholáthar, is ábhar cóireála riosca í an cheist. D’fhéadfadh sí uaschéimniú, leigheasanna conarthacha, anailís ar fhógra custaiméara, measúnú rialála, faireachán feabhsaithe le linn aistrithe nó athruithe ar rátáil riosca soláthraí a spreagadh.

DORA, NIS2 agus athléimneacht TFC: fianaise imeachta lasmuigh den phríobháideachas

Déileálann DORA le himeacht soláthraí mar chuid den athléimneacht, ní mar riarachán príobháideachais amháin. Fanann eintiteas airgeadais freagrach as comhlíonadh fiú nuair a sheachfhoinsítear seirbhísí TFC. Ní mór dó clár faisnéise de chonarthaí seirbhíse TFC a choinneáil, seirbhísí a thacaíonn le feidhmeanna criticiúla nó tábhachtacha a idirdhealú, dícheall cuí a dhéanamh, riosca comhchruinnithe a mheas agus straitéisí imeachta a choinneáil.

Is féidir le deimhniú scriosta próiseálaí dul i bhfeidhm ar roinnt ábhar imní DORA:

  • Leanúnachas seirbhíse cliant
  • Tuairisciú rialála
  • Sláine sonraí
  • Freagairt do theagmhais
  • Cearta iniúchta
  • Athléimneacht oibríochtúil
  • Pleanáil téarnaimh agus aistrithe
  • Bainistíocht feidhmeanna criticiúla nó tábhachtacha

I gcás institiúid íocaíochta, gnólacht infheistíochta, institiúid creidmheasa, soláthraí seirbhísí cripte-shócmhainní nó ardán fintech, ní mór an deimhniú scriosta a bheith laistigh de phacáiste imeachta níos leithne. Ní leor a chruthú gur scriosadh PII mura féidir leis an eagraíocht a chruthú freisin gur seachnaíodh cur isteach leis an aistriú seirbhíse, gur comhlíonadh oibleagáidí rialála fós agus gur bainistíodh tionchair ar chliaint.

Leathnaíonn NIS2 an plé slándála soláthraithe lasmuigh de sheirbhísí airgeadais. Is tástáil ar shlándáil an tslabhra soláthair é imeacht próiseálaí. Mura féidir le heintiteas riachtanach nó tábhachtach a chruthú gur thug soláthraí sonraí ar ais nó gur scrios sé iad ag deireadh na seirbhíse, tá laige aige i mbainistíocht caidrimh soláthraithe, rialú sócmhainní, rialachas rochtana, cosaint sonraí agus, b’fhéidir, ullmhacht teagmhas.

Má bhíonn rochtain neamhúdaraithe, caillteanas, nochtadh nó cur isteach ar sheirbhísí mar thoradh ar imeacht teipthe, d’fhéadfadh go mbeadh ar an eagraíocht oibleagáidí tuairiscithe teagmhas a mheas faoin dlí is infheidhme agus faoi rialacha trasuí náisiúnta.

Mapáil tras-chomhlíonta: sreabhadh oibre amháin, go leor oibleagáidí

Is é luach sreafa oibre dea-dheartha imeachta próiseálaí ná go gcomhlíonann sé iliomad creat ag an am céanna.

Creat nó ceanglasCad a bhfuiltear ag súil leis ag imeacht próiseálaíFreagairt rialaithe Clarysec
ISO/IEC 27701:2025Fianaise PIMS rólbhunaithe le haghaidh próiseáil rialaitheora, próiseálaí, fo-phróiseálaí agus PII sa scamallFianaise REG08 agus REG12, dualgais bheartais le clibeanna róil, rianú treoracha custaiméara
ISO/IEC 27001:2022ISMS faoi raon feidhme, rialú spleáchais soláthraithe, cóireáil riosca, fianaise oibríochtúil, faireachán agus feabhsúTicéad imeachta soláthraí, mapáil SoA, cóireáil riosca, ionchuir iniúchta inmheánaigh agus athbhreithniú bainistíochta
ISO/IEC 27002:2022 trí Zenith ControlsOibleagáidí comhaontuithe soláthraithe, scriosadh faisnéise, diúscairt shlán nó athúsáidRialuithe 5.20, 8.10 agus 7.14 mapáilte in Zenith Controls
GDPRCuntasacht, teorannú stórála, sláine agus rúndacht, rialachas próiseálaitheDeimhniú scriosta, loga diúscartha, fianaise fo-phróiseálaí, eisceachtaí coinneála doiciméadaithe
DORAClár tríú páirtí TFC, filleadh sonraí conarthach, straitéis imeachta, leanúnachas agus cearta iniúchtaPacáiste imeachta nasctha le clár seirbhísí TFC, rátáil criticiúlachta agus plean aistrithe
NIS2Slándáil an tslabhra soláthair, bainistíocht sócmhainní, rialú rochtana, láimhseáil teagmhas agus rialachas rioscaSreabhadh oibre dearbhaithe soláthraithe agus conair uaschéimnithe teagmhas
NIST CSF 2.0Rialachas shaolré soláthraithe, ceanglais soláthraithe i gconarthaí, faireachán riosca soláthraithe, gníomhaíochtaí iar-chaidrimhFianaise imeachta ailínithe le GV.SC-05, GV.SC-07 agus GV.SC-10
COBIT 2019 agus lionsa iniúchta ISACARialachas, úinéireacht próisis, dearadh rialaithe, iontaofacht fianaise agus maoirseacht bainistíochtaRACI, clár fianaise, formheas dúnta agus tuairisciú bainistíochta

Tá NIST CSF 2.0 thar a bheith úsáideach mar shraith chumarsáide. Ceanglaíonn a fheidhm GOVERN ar eagraíochtaí oibleagáidí dlíthiúla, rialála, conarthacha agus príobháideachais a thuiscint, straitéis riosca a shainiú, róil a shannadh agus maoirseacht a bhunú. Clúdaíonn a thorthaí maidir le Bainistíocht Riosca Slabhra Soláthair Cibearshlándála ceanglais soláthraithe i gconarthaí, faireachán riosca soláthraithe agus gníomhaíochtaí tar éis deireadh comhpháirtíochta nó comhaontaithe seirbhíse. Is é GV.SC-10 an áit cheart d’imeacht próiseálaí.

Cad a iarrfaidh iniúchóirí

Téann iniúchóirí éagsúla i ngleic le himeacht próiseálaí trí lionsaí éagsúla, ach ba cheart don phacáiste fianaise a bheith láidir go leor dóibh uile.

Lionsa iniúchóraPríomhfhócasFianaise a bhfuiltear ag súil léi
Iniúchóir ISO/IEC 27001:2022Raon feidhme ISMS, spleáchas soláthraithe, cóireáil riosca, rialú oibríochtúil agus faisnéis dhoiciméadaithe choinnitheConradh soláthraí, mapáil SoA, measúnú riosca, Beartas Coinneála Sonraí, logaí diúscartha, deimhniú scriosta agus formheas dúnta
Iniúchóir PIMS ISO/IEC 27701:2025Ról príobháideachais, treoracha doiciméadaithe, oibleagáidí próiseálaí agus fo-phróiseálaí, clár fianaise agus eisceachtaí coinneálaTaifid REG08 nó REG12, fianaise bheartais le clibeanna róil, treoracha custaiméara, dearbhuithe fo-phróiseálaithe agus taifid diúscartha deiridh
Athbhreithneoir GDPRCuntasacht, oibleagáidí próiseálaí Article 28, teorannú stórála, slándáil na próiseála agus riosca sáraitheDPA, nasc RoPA, deimhniú scriosta, taifead eisceachta coinneála, fianaise fo-phróiseálaí agus nótaí fíoraithe
Athbhreithneoir maoirseachta DORAClár faisnéise tríú páirtí TFC, measúnú feidhme criticiúla nó tábhachtaí, straitéis imeachta, cearta iniúchta agus leanúnachas aistritheIontráil sa chlár TFC, plean imeachta, fianaise aistrithe, taifid chomhoibrithe soláthraí, cruthúnas filleadh nó scriosta sonraí agus fianaise leanúnachais seirbhíse
Athbhreithneoir NIST CSF 2.0 nó COBIT 2019Rialachas, rialuithe shaolré soláthraithe, maoirseacht bainistíochta, iontaofacht fianaise agus láimhseáil eisceachtaíRACI, sreabhadh oibre dúnta conartha, mapáil GV.SC-05, GV.SC-07 agus GV.SC-10, clár fianaise agus tuairisciú bainistíochta

B’fhéidir nach dtosóidh iniúchóir ISO/IEC 27001:2022 trí “deimhniú scriosta PII” a iarraidh. D’fhéadfadh sé tosú le raon feidhme, ceanglais páirtithe leasmhara, rialú soláthraithe, an Ráiteas Infheidhmeachta, cóireáil riosca agus faisnéis dhoiciméadaithe choinnithe. Mura féidir an deimhniú scriosta a nascadh leis na heilimintí sin, d’fhéadfadh sé cuma a bheith air mar dhéantán neamhspleách seachas mar chruthúnas ar rialú atá ag feidhmiú.

Iarrfaidh iniúchóir PIMS an raibh ról príobháideachais na heagraíochta tuigthe aici. An raibh sí ina rialaitheoir, ina próiseálaí, ina fo-phróiseálaí nó ina próiseálaí PII scamall? An raibh an t-imeacht bunaithe ar threoir dhoiciméadaithe ón gcustaiméir? Ar cuireadh oibleagáidí fo-phróiseálaí ar aghaidh? Ar stóráladh an fhianaise sa chlár ceart? Ar tugadh bonn cirt d’eisceachtaí?

Iarrfaidh athbhreithneoir DORA an bhfuil an tseirbhís sa chlár faisnéise TFC, an dtacaíonn sí le feidhm chriticiúil nó thábhachtach, an raibh filleadh sonraí agus cearta iniúchta san áireamh sa chonradh, agus ar sheachain an t-aistriú cur isteach agus díobháil do chliaint.

Ba cheart don phacáiste fianaise céanna iad uile a fhreagairt.

Patrúin teipe choitianta

Feiceann Clarysec na laigí céanna arís agus arís eile le linn athbhreithnithe ar imeacht próiseálaí:

  • Ceanglaíonn conarthaí scriosadh, ach ní shainíonn siad fianaise.
  • Soláthraíonn soláthraithe ráitis chineálacha scriosta gan raon feidhme córais.
  • Déantar neamhaird de chúltacaí, seatanna agus cartlanna do-athraithe.
  • Glactar leis go bhfuil scriosadh fo-phróiseálaí déanta, ach ní léirítear é le fianaise.
  • Caitear le díghníomhachtú rochtana mar scriosadh sonraí.
  • Dúnann an fhoireann soláthair an soláthraí sula ndéanann an fheidhm chomhlíonta athbhreithniú ar fhianaise.
  • Ní dhéantar eisceachtaí coinneála a dhoiciméadú.
  • Coinníonn forbróirí easpórtálacha tástála tar éis deireadh a chur le forbairt seachfhoinsithe.
  • Dúntar cuntais scamaill sula bhfaightear dearbhú scriosta.
  • Stóráiltear fianaise iniúchta i ríomhphost, ní i gclár rialaithe.

Tá an cás forbartha seachfhoinsithe go háirithe coitianta. Ceanglaíonn an Outsourced development policy - SME i gclásal 7.4.1.2:

“Ní mór na sonraí uile atá i seilbh forbróirí a scriosadh agus féadfar fianaise a iarraidh”

Maidir le foirne forbartha, áirítear leis seo tacair sonraí áitiúla, bunachair shonraí stáitsithe, logaí dífhabhtaithe, dumps tuairteála, gabhálacha scáileáin, easpórtálacha tacaíochta, leideanna tástála IS agus comhaid imirce shealadacha. Má dhéanann sreabhadh oibre imeachta soláthraí neamhaird de shonraí atá i seilbh forbróirí, tá sé neamhiomlán.

Seicliosta imeachta próiseálaí

Ní gá próiseas láidir imeachta próiseálaí a bheith casta, ach ní mór dó a bheith rialaithe.

  • Sainaithin an truicear imeachta: foirceannadh, dul in éag, treoir chustaiméara, athsholáthar soláthraí, freagairt do shárú, aistriú ceadaithe nó foirceannadh fo-phróiseálaí.
  • Deimhnigh an ról PIMS: rialaitheoir, próiseálaí, fo-phróiseálaí, comhrialaitheoir nó próiseálaí PII scamall.
  • Nasc taifead an tsoláthraí: conradh, úinéir seirbhíse, feidhm ghnó, criticiúlacht agus catagóirí sonraí.
  • Sainaithin raon feidhme PII: táirgeadh, cúltacaí, logaí, easpórtálacha, ticéid tacaíochta, anailísíocht, sonraí tástála agus fo-phróiseálaithe.
  • Eisigh treoracha i scríbhinn: filleadh, aistriú, scriosadh, diúscairt nó eisceacht choinneála.
  • Faigh fianaise: deimhniú scriosta, deimhniú scriosta fisiciúil, logaí, dearbhú fo-phróiseálaí agus cruthúnas dúnta rochtana.
  • Taifead fianaise in REG08 nó REG12: suíomh fianaise, dáta, modh, duine freagrach agus athbhreithneoir.
  • Fíoraigh roimh dhúnadh: cuir fianaise i gcomparáid le raon feidhme sonraí, conradh agus treoracha custaiméara.
  • Uaschéimnigh eisceachtaí: fianaise in easnamh, dul in éag cúltaca moillithe, coinneáil faoi dhíospóid, soláthraí neamh-chomhoibritheach nó rochtain iarmharach.
  • Cuir feabhsú chun cinn: nuashonraigh teimpléid chonartha, rátáil riosca soláthraí, sceideal coinneála, Plean Iniúchta agus tuairisciú bainistíochta.

Seo mar a oibríonn an Zenith Blueprint, Zenith Controls agus sraith beartas Clarysec le chéile. Taispeánann an Blueprint cá mbaineann an rialú sa turas cur chun feidhme. Sainíonn na beartais an t-iompar riachtanach. Mapálann Zenith Controls an caidreamh rialaithe thar ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST agus ionchais iniúchta.

An teachtaireacht don Bhord

Ní céim riaracháin ag deireadh conartha é imeacht próiseálaí. Is tástáil bheo é ar rialachas príobháideachais, bainistíocht soláthraithe, slándáil scamall, athléimneacht TFC agus smacht fianaise iniúchta.

Ní bhíonn luach ag deimhniú scriosta ach nuair atá sé ceangailte le:

  • Caidreamh soláthraí ar eolas
  • Raon feidhme sonraí sainithe
  • Treoir chonarthach nó treoir chustaiméara
  • Modh slán scriosta nó diúscartha
  • Fianaise ar oibleagáidí fo-phróiseálaí a bheith curtha ar aghaidh
  • Dúnadh rochtana
  • Láimhseáil cúltacaí agus cartlann
  • Clár fianaise rialaithe
  • Fíorú comhlíonta deiridh

Gan an slabhra sin, tá an eagraíocht ag brath ar mhuinín ag an tráth cruinn ar cheart di brath ar fhianaise.

Na chéad chéimeanna eile le Clarysec

Má úsáideann d’eagraíocht soláthraithe SaaS, scamall, párolla, AD, airgeadais, tacaíochta, forbartha nó TFC bainistithe, déan athbhreithniú ar do shreabhadh oibre imeachta próiseálaí sula seoltar an chéad fhógra foirceanta eile.

Is féidir le Clarysec cabhrú leat samhail phraiticiúil imeachta próiseálaí atá réidh le haghaidh iniúchta a chur chun feidhme trí úsáid a bhaint as:

Tá do chéad ghníomh simplí: roghnaigh soláthraí amháin a foirceannadh le déanaí agus tóg pacáiste fianaise imeachta siarghabhálach. Mura féidir leat filleadh, scriosadh, dearbhú fo-phróiseálaí agus fíorú deiridh a chruthú, sin í do chéad mhír leigheasa.

Is féidir le Clarysec cabhrú leat an bhearna sin a iompú ina rialú imeachta próiseálaí in-athdhéanta sula n-iarrfaidh iniúchóir, rialálaí nó custaiméir é.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Athbhreithniú bainistíochta ISO 27001 le haghaidh NIS2 agus DORA

Athbhreithniú bainistíochta ISO 27001 le haghaidh NIS2 agus DORA

Tá athbhreithniú bainistíochta Clause 9.3 ISO/IEC 27001:2022 ag éirí ina shásra praiticiúil fianaise don Bhord chun maoirseacht chibearshlándála faoi NIS2 agus DORA a chruthú. Léirítear sa treoir seo conas is féidir le Príomhoifigigh Slándála Faisnéise, bainisteoirí comhlíonta, iniúchóirí agus úinéirí miontuairiscí athbhreithnithe, príomhtháscairí feidhmíochta, teagmhais, rioscaí agus gníomhartha ceartaitheacha a thiontú ina bhfianaise rialachais inchosanta.

Rialachas shaolré sonraí ISO 27001 do 2026

Rialachas shaolré sonraí ISO 27001 do 2026

Treoir phraiticiúil 2026 ar rialachas shaolré sonraí ISO 27001 le haghaidh coinneáil GDPR, cibearshláinteachas NIS2 agus riosca TFC DORA, le clásail bheartais Clarysec, mapálacha rialuithe, fianaise iniúchta agus sreafaí oibre scriosta sa néal.