ISO 27001 upravljanje životnim ciklusom podataka za 2026.

Maria, CISO brzorastućeg fintecha, imala je petak poslijepodne kakav prazninu u usklađenosti pretvara u problem na razini uprave.
Društvo se upravo proširilo na nova tržišta EU-a. Prihodi su rasli, uvođenje klijenata ubrzavalo se, a novi SaaS alati dodavali su se iz tjedna u tjedan. Zatim su gotovo istodobno stigle tri poruke.
Pravni odjel upozorio je da tijela za zaštitu podataka pojačavaju provedbu GDPR ograničenja pohrane. Funkcija usklađenosti podsjetila ju je da su DORA obveze upravljanja IKT rizikom sada stvarna operativna obveza. Uprava je pitala je li izloženost organizacije prema NIS2, uključujući zahtjeve za dobavljače i kibernetičku higijenu, pod kontrolom.
Zatim je klijent zatražio brisanje svojeg računa i svih povezanih osobnih podataka.
Jednostavan zahtjev prerastao je u međufunkcionalnu utrku. Pravni odjel naveo je da bi neki zapisi mogli biti potrebni za ugovorni spor. Financije su navele da se zakonom propisani zapisi moraju zadržati. Proizvodni tim potvrdio je da se klijentovi podaci nalaze u produkcijskoj bazi podataka, analitičkoj platformi, prijavama podrške, objektnoj pohrani, dnevnicima Kubernetesa, snimkama baze podataka i alatu treće strane za uspjeh korisnika. Tim za inženjerstvo oblaka pitao je koje sigurnosne kopije sadržavaju te podatke. Službenica za zaštitu podataka (DPO) pitala je obrađuje li se ijedna kopija još uvijek izvan EU-a. Maria je zatražila dokaze.
Netko je naposljetku izgovorio rečenicu koja je razotkrila stvarni problem:
„Nemamo jedno mjesto na kojem je ovaj životni ciklus vidljiv.”
To je problem upravljanja životnim ciklusom podataka u 2026. Ne radi se samo o zadržavanju podataka. Radi se o klasifikaciji, vlasništvu, pravnoj osnovi, pristupu, lokaciji, replikaciji, zadržavanju sigurnosnih kopija, pravnoj obustavi brisanja, izlaznom procesu iz oblaka, brisanju kod dobavljača, pregledu arhive, dokazima o incidentima i dokazivom zbrinjavanju.
Za MSP-ove, fintech društva, pružatelje upravljanih usluga, organizacije primarno usmjerene na oblak i regulirane organizacije rizik više nije da podaci nedostaju. Rizik je da su podaci posvuda, duplicirani, zastarjeli, s preširokim ovlaštenjima, nedovoljno klasificirani i da je nemoguće dokazati njihovo brisanje.
Zreo program ISO 27001 upravljanja životnim ciklusom podataka pretvara takvu utrku u kontrolirani radni tok.
Zašto se upravljanje životnim ciklusom podataka promijenilo u 2026.
GDPR, NIS2 i DORA često se tretiraju kao tri odvojena kontrolna popisa usklađenosti. To je pogrešan operativni model. Oni su različiti regulatorni izrazi istog poslovnog zahtjeva: poznavati svoje podatke, štititi ih prema riziku, zadržavati ih iz ispravnog razloga i dokazati što se s njima dogodilo.
GDPR Article 5 zahtijeva da se osobni podaci obrađuju zakonito, pošteno i transparentno, prikupljaju u određene svrhe, ograniče na ono što je nužno, budu točni, zadržavaju samo onoliko dugo koliko je potrebno te štite od neovlaštene ili nezakonite obrade, slučajnog gubitka, uništenja ili oštećenja. Article 5(2) dodaje načelo odgovornosti, što znači da voditelj obrade mora moći dokazati usklađenost. Upravljanje GDPR zadržavanjem podataka stoga nije vježba u proračunskoj tablici. Zahtijeva operativne dokaze.
NIS2 kibernetičku sigurnost podiže na razinu upravljačkog tijela. Article 20 postavlja očekivanja upravljanja za upravljačka tijela, dok Article 21 zahtijeva odgovarajuće i razmjerne tehničke, operativne i organizacijske mjere. One uključuju analizu rizika, politike sigurnosti informacijskih sustava, postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, siguran razvoj, procjenu učinkovitosti, kibernetičku higijenu, osposobljavanje, kriptografiju, kontrolu pristupa i upravljanje imovinom. Nepoznati ili zastarjeli podaci nisu samo problem privatnosti. Oni su problem površine napada.
DORA za financijske subjekte izravno provedivima čini upravljanje IKT rizikom, operativnu otpornost i upravljanje IKT rizikom trećih strana. Articles 5 i 6 odgovornost stavljaju na upravljačko tijelo i zahtijevaju dokumentirani okvir upravljanja IKT rizicima. DORA također očekuje da financijski subjekti štite dostupnost, autentičnost, cjelovitost i povjerljivost podataka, održavaju sposobnosti postupanja s incidentima, testiraju otpornost i upravljaju IKT ovisnostima o trećim stranama.
DORA općenito djeluje kao sektorski režim za preklapajuće operativne obveze kibernetičke sigurnosti financijskih subjekata, dok NIS2 ostaje relevantan za širi ekosustav, uključujući pružatelje usluga u oblaku, pružatelje upravljanih usluga i mnoge organizacije digitalne infrastrukture. To je važno jer fintech može biti izravno obuhvaćen DORA-om, dok njegov SaaS ili pružatelj upravljanih usluga može biti unutar NIS2 perimetra.
ISO/IEC 27001:2022 je sustav upravljanja koji može povezati te obveze. Točke 4.1 do 4.4 zahtijevaju da organizacija razumije svoj kontekst, zainteresirane strane, pravne i ugovorne zahtjeve te opseg ISMS-a. Točke 5.1 do 5.3 zahtijevaju vodstvo, uloge i odgovornosti. Točke 6.1.2 i 6.1.3 zahtijevaju procjenu rizika informacijske sigurnosti, obradu rizika, odabir kontrola, usporedbu s Prilogom A i čuvanje dokumentiranih informacija.
Zbog te strukture ISO 27001 nije „još jedan kontrolni popis”. On je operativni sustav za upravljanje životnim ciklusom podataka.
Model životnog ciklusa: sedam pitanja na koja svaki vlasnik podataka mora odgovoriti
Praktičan model upravljanja životnim ciklusom podataka mora odgovoriti na sedam pitanja za svaku važnu kategoriju podataka:
- Koji su to podaci?
- Zašto ih obrađujemo?
- Tko je njihov vlasnik?
- Koliko su osjetljivi?
- Gdje se nalaze i gdje se repliciraju?
- Koliko dugo se moraju zadržati ili koliko dugo njihovo brisanje mora biti obustavljeno?
- Kako ih štitimo, pregledavamo, brišemo i dokazujemo što je učinjeno?
Clarysecov pristup povezuje ta pitanja s ISO 27001 kontrolama i operativnim dokazima. U dokumentu Zenith Blueprint: 30-koračni plan revizora, faza Kontrole u praksi tretira popis imovine i klasifikaciju kao operativne temelje, a ne kao administrativnu dokumentaciju. Korak 22 objašnjava da popis imovine treba obuhvatiti fizičku imovinu, digitalnu imovinu, logičku imovinu, imovinu povezanu s uslugama i osobe u smislu odgovornosti, pristupa i izloženosti.
Zenith Blueprint navodi:
„Svaka imovina mora imati definiranog vlasnika, ne osobu koja je koristi, nego osobu odgovornu za njezinu uporabu, zaštitu i životni ciklus.”
Ta je rečenica ključna prekretnica. Upravljanje životnim ciklusom podataka ne uspijeva kada se vlasništvo dodijeli „IT-u” ili „poslovanju”. Uspijeva kada imenovani odgovorni vlasnik može odobriti klasifikaciju, zadržavanje, pristup, odluke o pravnoj obustavi brisanja, pregled arhive i dokaze o brisanju.
Clarysecova Politika upravljanja imovinom za MSP-ove pojačava istu disciplinu:
„Vlasništvo, svrha, privilegije pristupa i rokovi obnove moraju biti dokumentirani.”
Ovaj se zahtjev pojavljuje u Politici upravljanja imovinom za MSP-ove, odjeljak „Zahtjevi za provedbu politike”, točka 6.6.2. Bez vlasništva i svrhe zadržavanje postaje nagađanje, a brisanje postaje rizično.
Klasifikacija je prva kontrola zadržavanja
Mnoge organizacije pokušavaju izraditi rasporede zadržavanja prije nego što imaju pouzdanu klasifikaciju. To uglavnom ne uspijeva.
Ako izvoz iz korisničke podrške, HR dokument, transakcijski zapis ili dnevnik aplikacije nije klasificiran, organizacija ne može dosljedno odlučiti tko mu smije pristupiti, gdje se može pohraniti, smije li se koristiti u testiranju, koliko snažno mora biti šifriran, zahtijeva li zaštitu pravne obustave brisanja ili kako se treba izbrisati.
Clarysecova Politika klasifikacije i označavanja podataka za MSP-ove izravna je:
„Svi dokumenti, datoteke i sustavi moraju se klasificirati čim nastanu ili budu zaprimljeni.”
Ovo se pojavljuje u Politici klasifikacije i označavanja podataka za MSP-ove, odjeljak „Zahtjevi za provedbu politike”, točka 6.1.1.
Korporativna Politika klasifikacije i označavanja podataka povezuje klasifikaciju s cijelim lancem postupanja:
„Svo postupanje s podacima, prijenos, pristup, pohrana i zbrinjavanje informacija moraju biti usklađeni s njihovom razinom klasifikacije. Kao minimum:”
Ovo se pojavljuje u Politici klasifikacije i označavanja podataka, odjeljak „Zahtjevi za provedbu politike”, točka 6.3.1.
Zenith Blueprint dodaje smjernice za provedbu za ISO/IEC 27002:2022 kontrolu 5.12, Klasifikacija informacija. Klasifikacijska shema treba definirati razine kao što su Public, Internal, Confidential i Restricted, uključiti kriterije temeljene na šteti od neovlaštenog pristupa, gubitka ili izmjene, primjenjivati se na sve oblike informacija i ostati neovisna o formatu ili lokaciji pohrane.
Jednostavno rečeno, klasifikacija prati sadržaj, a ne lokaciju pohrane.
Ograničeni skup podataka ne postaje nižeg rizika zato što je premješten iz baze podataka u SaaS analitički alat. Zapis pod pravnom obustavom brisanja ne gubi svoj status zato što je izvezen u CSV. Osobni podaci ne prestaju biti regulirani zato što se pojave unutar poruke dnevnika.
Klasifikacija mora postati metapodatak u registru imovine, registru zadržavanja, mapi podataka, pregledu pristupa, kontrolnom popisu za uvođenje usluga u oblaku i zapisu o zbrinjavanju.
ISO 27001 okosnica kontrola za upravljanje životnim ciklusom
Najučinkovitiji programi životnog ciklusa podataka imaju okosnicu kontrola. Ta okosnica povezuje ISO/IEC 27002:2022 kontrole s operativnim dokazima.
Clarysecov Zenith Controls: vodič za usklađenost kroz više okvira pruža vodič za ovaj rad. Za upravljanje životnim ciklusom podataka ključne su tri kontrole: 5.33 Zaštita zapisa, 5.34 Privatnost i zaštita osobnih podataka (PII) te 8.10 Brisanje informacija.
U Zenith Controls, ISO/IEC 27002:2022 kontrola 5.33, Zaštita zapisa, opisana je kroz atribute preventivne kontrole koji podupiru povjerljivost, cjelovitost i dostupnost, s operativnim sposobnostima u području pravnih poslova i usklađenosti, upravljanja imovinom i zaštite informacija. Povezuje se sa sigurnosnim kopiranjem, klasifikacijom, sigurnim zbrinjavanjem opreme, pravnim i regulatornim zahtjevima, usklađenošću s politikama, kontrolom pristupa i odgovorom na incidente.
Kontrola 5.34, Privatnost i zaštita osobnih podataka (PII), podupire povjerljivost, cjelovitost i dostupnost. Zenith Controls povezuje je s popisom imovine, maskiranjem podataka, sigurnošću oblaka, klasifikacijom, prijenosom informacija, kontrolom pristupa, upravljanjem identitetom i sigurnosnim pregledom projekata i promjena.
Kontrola 8.10, Brisanje informacija, preventivna je i usmjerena na povjerljivost. Zenith Controls povezuje je s označavanjem, prijenosom informacija, intelektualnim vlasništvom, pristupom s povišenim ovlastima, maskiranjem podataka, sprječavanjem curenja podataka, zaštitom zapisa, upravljanjem konfiguracijom i usklađenošću s politikama i standardima.
Zajedno te kontrole stvaraju lanac životnog ciklusa.
| Faza životnog ciklusa | Primarni fokus ISO/IEC 27002:2022 kontrole | Što organizacija mora dokazati |
|---|---|---|
| Stvaranje ili zaprimanje podataka | 5.9 popis imovine, 5.12 klasifikacija | Podaci su identificirani, klasificirani i dodijeljeni odgovornom vlasniku |
| Uporaba i dijeljenje podataka | 5.14 prijenos informacija, 5.15 kontrola pristupa, 5.16 upravljanje identitetom | Pristup i prijenos odgovaraju osjetljivosti, ulozi i svrsi |
| Pohrana i arhiviranje podataka | 5.33 zaštita zapisa, 8.13 sigurnosno kopiranje informacija | Zapisi su zaštićeni, oporavljivi i pod kontrolom cjelovitosti |
| Obrada PII | 5.34 privatnost i zaštita osobnih podataka (PII) | PII je minimiziran, zaštićen i upravljan na temelju zakonite svrhe |
| Uporaba oblaka i SaaS-a | 5.23 usluge u oblaku, 5.19 odnosi s dobavljačima | Kontrole pružatelja, lokacije, ugovori i obveze brisanja su poznati |
| Zadržavanje ili obustava brisanja | 5.31 pravni zahtjevi, 5.33 zaštita zapisa | Primjenjuju se rasporedi zadržavanja i pravne obustave brisanja |
| Brisanje ili zbrinjavanje | 8.10 brisanje informacija, 7.14 sigurno zbrinjavanje ili ponovna uporaba opreme | Brisanje je sigurno, potpuno, evidentirano i provjereno |
Ova tablica nije samo za revizore. Ona je operativni model za CISO-e, DPO-e, voditelje usklađenosti i vlasnike poslovnih procesa kojima je potreban jedinstven jezik upravljanja kroz privatnost, kibernetičku sigurnost i otpornost.
Izgradite registar zadržavanja prije procesa brisanja
Proces brisanja bez registra zadržavanja opasan je. Može ukloniti zapise koji se moraju očuvati, propustiti podatke koje treba izbrisati ili ne razlikovati operativno brisanje od obustave zbog pravne obustave brisanja.
Clarysecova Politika zadržavanja podataka i sigurnog zbrinjavanja za MSP-ove postavlja polaznu osnovu:
„Registar zadržavanja uspostavlja se i održava te navodi ključne kategorije zapisa, pravne zahtjeve i dodijeljene rokove zadržavanja.”
Ovo se pojavljuje u Politici zadržavanja podataka i sigurnog zbrinjavanja za MSP-ove, odjeljak „Zahtjevi upravljanja”, točka 5.1.1.
Za korporativne programe Clarysecova Politika zadržavanja i zbrinjavanja podataka definira cilj:
„Uspostaviti i provoditi dosljedne rasporede zadržavanja na temelju klasifikacije informacija, vrste imovine, primjenjivih zakona i izloženosti riziku.”
Ovo se pojavljuje u Politici zadržavanja i zbrinjavanja podataka, odjeljak „Ciljevi”, točka 3.3.
Upotrebljiv registar zadržavanja mora povezati pravne, operativne, sigurnosne i oblačne stvarnosti.
| Polje registra zadržavanja | Zašto je važno |
|---|---|
| Kategorija zapisa | Grupira podatke u klase životnog ciklusa kao što su HR, klijentski, sigurnosni dnevnički zapisi ili financijski zapisi |
| Vlasnik poslovnog procesa | Dodjeljuje odgovornost za odluke o zadržavanju i brisanju |
| Sustav ili repozitorij | Utvrđuje gdje se nalazi mjerodavni zapis |
| Replike i nizvodni sustavi | Obuhvaća analitičke alate, SaaS izvoze, dnevničke zapise, skladišta podataka i sigurnosne kopije |
| Klasifikacija | Određuje zaštitu, pristup i strogoću brisanja |
| Oznaka PII ili posebne kategorije | Podupire GDPR, DPIA i odluke o kontrolama privatnosti |
| Pravna osnova ili svrha obrade | Povezuje zadržavanje s GDPR odgovornošću |
| Rok zadržavanja | Definira uobičajeno trajanje životnog ciklusa |
| Status pravne obustave brisanja | Sprječava neprimjereno uništenje |
| Metoda brisanja | Definira sigurno brisanje, kriptografsko brisanje, anonimizaciju ili fizičko uništenje |
| Lokacija dokaza | Upućuje na dnevnike zbrinjavanja, prijave, potvrde ili automatizirana izvješća |
| Učestalost pregleda | Sprječava zastarjele rasporede i odstupanja arhive |
Registar zadržavanja malog fintecha mogao bi uključivati:
| Vrsta zapisa | Klasifikacija | Rok zadržavanja | Pravna osnova ili opravdanje | Način zbrinjavanja |
|---|---|---|---|---|
| KYC dokumenti klijenata | Povjerljivi PII | 5 godina nakon zatvaranja računa | AMLD Article 40 očekivanje zadržavanja | Kriptografsko brisanje |
| Revizijski zapisi sustava | Povjerljivo | 12 mjeseci klizno | IKT rizik, istraga incidenta i DORA dokazi | Sigurno prepisivanje ili upravljani istek dnevničkih zapisa |
| Zapisi o marketinškim privolama | Interni PII | Aktivna privola plus 1 godina | GDPR Article 7 dokaz privole | Standardno brisanje s revizijskim tragom |
| Dokumenti pod pravnom obustavom brisanja | Varira | Do ukidanja obustave | Pravno očuvanje, istraga ili očuvanje za reviziju | Zbrinjavanje nije dopušteno |
Važno je da zadržavanje mora biti temeljeno na riziku i potkrijepljeno dokazima. GDPR ograničenje pohrane zahtijeva da se osobni podaci ne zadržavaju dulje nego što je nužno, ali dopušta zadržavanje kada postoji zakonita obveza ili legitimna potreba. NIS2 očekuje upravljanje imovinom, kontrolu pristupa i kibernetičku higijenu. DORA očekuje dokumentirano upravljanje IKT rizikom i disciplinu kontinuiteta. Registar zadržavanja mjesto je na kojem te obveze postaju odluke.
Pravna obustava brisanja mora biti projektirana, a ne poslana e-poštom
Zreo program životnog ciklusa mora brisati podatke kada više nisu potrebni, ali ne smije brisati zapise pod pravnom obustavom brisanja, istragom ili očuvanjem za potrebe revizije.
Politika zadržavanja podataka i sigurnog zbrinjavanja za MSP-ove izričita je:
„Nijedan zapis koji podliježe pravnom zadržavanju podataka i obustavi brisanja ne smije se uništiti ili izmijeniti, čak ni ako mu je istekao rok zadržavanja.”
Ovo se pojavljuje u Politici zadržavanja podataka i sigurnog zbrinjavanja za MSP-ove, odjeljak „Zahtjevi za provedbu politike”, točka 6.3.4.
Korporativna Politika zadržavanja i zbrinjavanja podataka primjenjuje isto načelo upravljanja:
„Ako je izdano pravno zadržavanje podataka i obustava brisanja (npr. zbog parnice u tijeku, istrage ili revizije), podaci koji bi inače bili predmet uništenja moraju se očuvati dulje od uobičajenog roka zadržavanja.”
Ovo se pojavljuje u Politici zadržavanja i zbrinjavanja podataka, odjeljak „Zahtjevi za provedbu politike”, točka 6.4.1.
Pravna obustava brisanja ne smije biti poruka e-pošte koja može, ali i ne mora doći do administratora sustava. Ona mora biti status u registru zadržavanja, povezan sa sustavima, kategorijama zapisa, skrbnicima i automatizacijom brisanja.
Dokaziv radni tok pravne obustave brisanja uključuje:
- Okidač, kao što su sudski spor, upit regulatornog tijela, sigurnosni incident, revizija ili interna istraga
- Vlasnika obustave, u pravilu pravni odjel ili funkciju usklađenosti
- Pogođene kategorije zapisa, sustave i skrbnike
- Upute za obustavu poslova brisanja, isteka sigurnosnih kopija i čišćenja arhive
- Ograničenja pristupa radi očuvanja cjelovitosti
- Periodični pregled obustave
- Odobrenje ukidanja i dokumentirani povratak na redovno zadržavanje
- Dokaz o tome što je očuvano, tko je to učinio i kada
To je osobito važno tijekom odgovora na incidente. Dnevnički zapisi, slike, izvozi i komunikacije mogu zahtijevati očuvanje čak i kada je uobičajeni rok zadržavanja istekao. Brisanje mora biti dovoljno kontrolirano da se može zaustaviti, obrazložiti i nastaviti.
Brisanje u oblaku i SaaS-u mjesto je na kojem se upravljanje životnim ciklusom lomi
U 2026. većina organizacija ne gubi kontrolu životnog ciklusa u svojoj primarnoj bazi podataka. Gubi je u spremnicima za pohranu u oblaku, SaaS izvozima, platformama podrške, CRM privicima, prostorima za suradnju, API dnevničkim zapisima, skladištima podataka, snimkama i trezorima sigurnosnih kopija.
Zenith Blueprint, faza Kontrole u praksi, korak 23, koji obuhvaća ISO/IEC 27002:2022 kontrolu 5.23, Informacijska sigurnost pri uporabi usluga u oblaku, upozorava da pružatelji usluga u oblaku osiguravaju infrastrukturu, ali klijent ostaje odgovoran za podatke, konfiguracije, politike pristupa i spremnost odgovora na incidente. Pogrešno konfigurirani spremnici, javne nadzorne ploče i prekomjerna cloud IAM ovlaštenja neuspjesi su upravljanja, a ne neuspjesi pružatelja.
Također navodi da se uporaba oblaka mora tretirati kao dio ISMS-a. Organizacije moraju klasificirati usluge u oblaku, razumjeti podatke koji se u njima obrađuju ili pohranjuju, procijeniti sigurnosni profil pružatelja, uspostaviti ugovorne odredbe i upravljati promjenama ili širenjem opsega.
Clarysecova Politika korištenja usluga u oblaku za MSP-ove prevodi to u zahtjeve izlaznog procesa:
„Potvrda postupaka sigurnog brisanja prije zatvaranja računa”
Ovo se pojavljuje u Politici korištenja usluga u oblaku za MSP-ove, odjeljak „Zahtjevi za provedbu politike”, točka 6.3.5.
Korporativna Politika korištenja usluga u oblaku zahtijeva upravljanje nad:
„Vlasništvom nad podacima i povratom ili brisanjem nakon prestanka”
Ovo se pojavljuje u Politici korištenja usluga u oblaku, odjeljak „Zahtjevi upravljanja”, točka 5.4.1.
Za financijske subjekte regulirane DORA-om to nije neobvezna higijena. DORA Article 28 zahtijeva upravljanje IKT rizikom trećih strana, registar IKT ugovornih aranžmana, dubinsku analizu dobavljača prije sklapanja ugovora, razmatranje rizika koncentracije, prava na reviziju i pristup, prava raskida i izlazne strategije za IKT usluge koje podupiru kritične ili važne funkcije. Article 30 zahtijeva ugovorne uvjete koji obuhvaćaju opise usluga, lokacije obrade i pohrane, zaštitu dostupnosti, autentičnosti, cjelovitosti i povjerljivosti, pristup podacima, oporavak, povrat, pomoć kod incidenata i podršku pri tranziciji.
Za subjekte obuhvaćene NIS2, odluke o dobavljačima moraju uzeti u obzir kibernetičku sigurnost opskrbnog lanca te ranjivosti i otpornost proizvoda i usluga. Upravljanje životnim ciklusom podataka stoga se mora proširiti na dobavljače i ne smije stati na odobrenju nabave.
Jednotjedni sprint za izradu paketa kontrola životnog ciklusa
Nemojte početi pokušajem mapiranja svakog sustava u društvu. Počnite s jednim tokom podataka visokog rizika i izradite ponovljiv paket kontrola.
1. dan: Odaberite jedan tok podataka visokog rizika
Odaberite značajan tok podataka kao što su uvođenje klijenata, izlazni proces zaposlenika, obrada platnih sporova, upravljanje prijavama podrške ili sigurnosno zapisivanje događaja.
Za fintech je uvođenje klijenata snažan kandidat jer može uključivati identifikacijske dokumente, PII, transakcijske zapise, signale prijevare, pružatelje provjere trećih strana, pohranu u oblaku, pristup podrške i regulatorno zadržavanje.
2. dan: Izradite mini popis imovine i podataka
Upotrijebite Zenith Blueprint, fazu Kontrole u praksi, korak 22, ISO/IEC 27002:2022 kontrolu 5.9, za obuhvat fizičke, digitalne, logičke, uslužno povezane i odgovornostima povezane imovine.
Dokumentirajte prikupljene kategorije podataka, sustave evidencije, SaaS platforme koje primaju kopije, API-je, integracije, korisničke uloge, privilegirane uloge, lokacije sigurnosnih kopija, lokacije arhiva, vlasnika podataka, vlasnika sustava, klasifikaciju, PII oznake i ovisnosti o dobavljačima.
Cilj nije savršenstvo. Cilj je otkriti skrivene točke replikacije.
3. dan: Primijenite klasifikaciju i logiku pristupa
Primijenite Politiku klasifikacije i označavanja podataka i klasificirajte svaku kategoriju podataka. Zatim provjerite odražavaju li ovlaštenja pristupa klasifikaciju.
Ograničeni identifikacijski dokumenti klijenata ne bi trebali biti široko dostupni kroz alate podrške. Sigurnosni dnevnički zapisi koji sadržavaju identifikatore ne bi se smjeli neformalno izvoziti u neupravljane proračunske tablice. Pristup se mora mapirati na ulogu, svrhu, odobrenje i dokaze pregleda.
4. dan: Izradite unose zadržavanja i pravne obustave brisanja
Upotrijebite Politiku zadržavanja i zbrinjavanja podataka i Politiku zadržavanja podataka i sigurnog zbrinjavanja za MSP-ove za izradu unosa zadržavanja za svaku kategoriju zapisa. Uključite pravnu osnovu, poslovnu svrhu, pravni zahtjev, rok zadržavanja, metodu brisanja i status pravne obustave brisanja.
Ako postoji aktivan spor, incident ili istraga, označite obustavu brisanja i evidentirajte odobritelja.
5. dan: Provjerite brisanje u oblaku i kod dobavljača
Upotrijebite Politiku korištenja usluga u oblaku i Politiku korištenja usluga u oblaku za MSP-ove za provjeru svakog pružatelja usluga u oblaku ili SaaS pružatelja u toku.
Potvrdite uvjete vlasništva nad podacima, povrat ili brisanje pri prestanku, rokove brisanja, ponašanje brisanja sigurnosnih kopija, implikacije podizvršitelja obrade, dokaze o brisanju i obveze pomoći kod incidenata.
Za DORA okruženja ažurirajte IKT registar trećih strana i izlazni plan. Za NIS2 okruženja dokumentirajte razmatranja rizika dobavljača i ovisnosti kibernetičke higijene.
6. dan: Definirajte dokaze i praćenje
Dokazi se ne smiju stvarati nakon zahtjeva za reviziju. Definirajte ih tijekom dizajna procesa.
Politika zadržavanja i zbrinjavanja podataka zahtijeva da zbrinjavanje bude:
„Evidentirano u Registru zbrinjavanja, uključujući inventarnu oznaku, klasifikaciju, metodu i operatera”
Ovo se pojavljuje u Politici zadržavanja i zbrinjavanja podataka, odjeljak „Zahtjevi za provedbu politike”, točka 6.5.3.2.
Snažan paket dokaza uključuje unose registra zadržavanja, rezultate pregleda pristupa, prijave brisanja, zapise registra zbrinjavanja, potvrde brisanja iz oblaka, odobrenja pravne obustave brisanja, postavke zadržavanja sigurnosnih kopija, ugovorne odredbe dobavljača i zapise pregleda arhive.
7. dan: Ažurirajte rizike i Izjavu o primjenjivosti
Ažurirajte ISO 27001 registar rizika i Izjavu o primjenjivosti. Ako je pregled životnog ciklusa otkrio neupravljane SaaS izvoze, neograničeno zadržavanje sigurnosnih kopija, prekomjeran pristup, nejasne uvjete brisanja ili nedostatak vlasništva, to su rizici koji zahtijevaju obradu.
Ovaj jednotjedni sprint stvara ponovljiv paket kontrola životnog ciklusa. Ponovite ga za sljedeći tok podataka, zatim za sljedeći.
Mapiranje usklađenosti kroz više okvira: jedan program životnog ciklusa, više obveza
Vrijednost ISO 27001 upravljanja životnim ciklusom podataka jest u tome što isti dokazi mogu poduprijeti očekivanja u području privatnosti, kibernetičke higijene, IKT rizika i revizije.
| Područje obveza | Doprinos upravljanja životnim ciklusom |
|---|---|
| GDPR | Podupire pravnu osnovu, minimizaciju, ograničenje pohrane, cjelovitost i povjerljivost, postupanje s brisanjem i dokaze odgovornosti |
| NIS2 | Podupire analizu rizika, sigurnosne politike, kibernetičku higijenu, upravljanje imovinom, kontrolu pristupa, sigurnost dobavljača, kontinuitet i spremnost za incidente |
| DORA | Podupire upravljanje IKT rizikom, povjerljivost i cjelovitost podataka, zapise o incidentima, testiranje otpornosti, registre trećih strana, izlazno planiranje i ugovorne kontrole |
| NIST CSF 2.0 | Podupire ishode GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND i RECOVER kroz profile, popise podataka, upravljanje pristupom, praćenje i oporavak |
| COBIT 2019 | Podupire upravljanje zapisima, rizikom, operacijama, informacijama u mirovanju, privatnošću i praćenjem usklađenosti |
NIST CSF 2.0 koristan je za komunikaciju s najvišim rukovodstvom jer njegova funkcija GOVERN očekuje da se pravne, regulatorne, ugovorne i privatnosne obveze razumiju i njima upravlja, da je apetit za rizik uspostavljen, da je odgovornost vodstva jasna, da se politike provode i da se ishodi pregledavaju. Njegovi ishodi upravljanja imovinom zahtijevaju popise imovine i upravljanje životnim ciklusom za hardver, softver, sustave, usluge i podatke.
COBIT 2019 dodaje upravljački jezik za uprave i revizijske odbore. Zenith Controls mapira Zaštitu zapisa na COBIT procese kao što su upravljanje sigurnosnim kopiranjem i vraćanjem, upravljanje sigurnošću informacija u mirovanju i upravljanje zapisima. Mapira Privatnost i zaštitu osobnih podataka (PII) na privatnost, zaštitu informacija i upravljanje programom privatnosti. Mapira Brisanje informacija na ciljeve rizika i operacija, čime učvršćuje brisanje kao upravljani proces, a ne kao ad hoc zadatak čišćenja.
Što će revizori stvarno testirati
Program upravljanja životnim ciklusom vjerodostojan je samo ako izdrži revizijsko testiranje.
ISO/IEC 27001:2022 revizor počet će s opsegom, zahtjevima zainteresiranih strana, rizicima, Izjavom o primjenjivosti, dokumentiranim informacijama i dokazima operativne kontrole. Za upravljanje životnim ciklusom očekujte uzorkovanje. Revizor može odabrati ugovor, HR zapis, skup dnevničkih zapisa ili financijski zapis i pratiti ga kroz nastanak, pohranu, sigurnosnu kopiju, pristup i zbrinjavanje.
Primjenjujući revizijsku perspektivu u Zenith Controls za Zaštitu zapisa, revizori provjeravaju jesu li zapisi u opsegu identificirani, postoje li rasporedi zadržavanja, kako se zapisi pohranjuju, kako se kontrolira pristup i kako je zaštićena cjelovitost.
Za Brisanje informacija, Zenith Controls objašnjava da revizori pregledavaju politike zadržavanja i brisanja, metode brisanja, odgovornosti, zapise dnevnika brisanja, revizijske tragove, potvrde o uništenju medija i dokaze iz alata za sanitizaciju. Također ispituju jesu li obuhvaćene sigurnosne kopije i arhive.
Revizor privatnosti ili PII pregledat će politike privatnosti, popise podataka, DPIA-e ili PIA-e, dnevnike osposobljavanja i tehničke mjere kao što su šifriranje podataka u mirovanju i u prijenosu. Može uzorkovati zahtjev ispitanika, potvrditi gdje se relevantni podaci nalaze, provjeriti je li primijenjeno brisanje ili ograničenje te provjeriti jesu li iznimke poput pravne obustave brisanja opravdane.
Procjenitelj usmjeren na NIST može ispitati usklađenost s ishodima NIST CSF-a i tehničkim kontrolama kao što je NIST SP 800-53 AU-11 zadržavanje revizijskih zapisa, uz prakse sanitizacije medija informirane prema NIST SP 800-88. Može testirati vraćanje sigurnosnih kopija, pregledati pravila zadržavanja dnevničkih zapisa, provjeriti šifriranje i provjeriti jesu li nepotrebni PII minimizirani.
COBIT ili ISACA revizor usredotočit će se na procese upravljanja i kvalitetu dokaza. Pitat će tko je vlasnik zapisa, čuvaju li kontrole poslovnih procesa cjelovitost, otkriva li praćenje usklađenosti prekomjerno zadržavanje i uključuju li operacije zadatke sigurnog brisanja.
Uobičajeni obrasci neuspjeha upravljanja životnim ciklusom
Clarysec često vidi iste obrasce u MSP-ovima i reguliranim organizacijama.
Prvi je klasifikacija bez provedbe. Podaci su označeni kao povjerljivi, ali prava pristupa, SaaS dijeljenje, izvozi i metode brisanja ne mijenjaju se.
Drugi je zadržavanje bez replika. Raspored pokriva primarni sustav, ali ne i dnevničke zapise, sigurnosne kopije, skladišta podataka, izvoze podrške, proračunske tablice ili platforme trećih strana.
Treći je izlazni proces iz oblaka bez dokaza. Ugovor kaže da će podaci biti izbrisani, ali nitko ne zna metodu brisanja, rok, ponašanje sigurnosnih kopija ili format dokaza.
Četvrti je pravna obustava brisanja putem e-pošte. Pravni odjel šalje upute, ali poslovi brisanja nastavljaju se jer nijedan operativni sustav ne koristi status obustave.
Peti su revizijski dokazi koji se stvaraju naknadno. Timovi ručno rekonstruiraju dokaze o brisanju i zadržavanju, stvarajući nedosljednost i izbježivu sumnju.
Šesti je vraćanje iz sigurnosne kopije. Podaci izbrisani iz produkcije ponovno se pojavljuju tijekom vraćanja ili testiranja jer zadržavanje sigurnosnih kopija i logika čišćenja nikada nisu usklađeni s politikom zadržavanja podataka.
Svaki je neuspjeh moguće spriječiti kada su klasifikacija, popis imovine, zadržavanje, upravljanje oblakom, brisanje i dokazi oblikovani kao jedan životni ciklus.
Clarysecov operativni model upravljanja životnim ciklusom podataka
Clarysecov model je jednostavan: uspostaviti okosnicu kontrola životnog ciklusa, a zatim na nju povezati regulatorne obveze i dokaze.
Okosnica kontrola uključuje:
- Popis imovine i podataka
- Vlasništvo i svrhu
- Klasifikaciju i označavanje
- Pravnu osnovu i svrhu obrade
- Registar zadržavanja
- Pravnu obustavu brisanja i obustavu zbrinjavanja
- Klauzule životnog ciklusa za oblak i dobavljače
- Kontrolu pristupa i upravljanje privilegiranim pristupom
- Pravila sigurnosnog kopiranja i arhiviranja
- Sigurno brisanje i registar zbrinjavanja
- Zapisivanje događaja, praćenje i dokaze o incidentima
- Periodični pregled i ažuriranja obrade rizika
Zenith Blueprint pruža plan provedbe kroz korake Kontrole u praksi za popis imovine, klasifikaciju, upravljanje oblakom i brisanje informacija. Zenith Controls pruža vodič za usklađenost kroz više okvira koji pokazuje kako se ISO/IEC 27002:2022 kontrole povezuju s GDPR, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 i ISO 22301. Clarysecove politike pružaju operativne klauzule koje timovi mogu odmah implementirati.
Upravljanje životnim ciklusom ne može živjeti samo u privatnosti, sigurnosti ili IT-u. Mora biti zajednički sustav upravljanja.
Ako vaša organizacija ne može odgovoriti gdje se regulirani podaci nalaze, tko ih posjeduje, koliko se dugo zadržavaju, što sprječava brisanje tijekom pravne obustave brisanja, kako se uklanjaju SaaS podaci i koji dokazi potvrđuju zbrinjavanje, sada je vrijeme da to popravite.
Počnite s jednim tokom podataka visokog rizika. Upotrijebite Zenith Blueprint: 30-koračni plan revizora za izgradnju temelja popisa imovine i klasifikacije. Upotrijebite Zenith Controls: vodič za usklađenost kroz više okvira za mapiranje Zaštite zapisa, Privatnosti i zaštite osobnih podataka (PII) te Brisanja informacija kroz GDPR, NIS2, DORA, NIST i COBIT. Zatim implementirajte relevantne Clarysec politike, uključujući Politiku klasifikacije i označavanja podataka, Politiku zadržavanja i zbrinjavanja podataka, Politiku korištenja usluga u oblaku i njihove inačice za MSP-ove gdje je prikladno.
Praktični cilj nije slijepo zadržavati manje podataka. Cilj je zadržavati prave podatke, iz pravog razloga, pod pravim kontrolama, tijekom pravog vremena, s dokazima koji izdržavaju provjeru klijenata, regulatora, revizora i uprave.
Preuzmite Clarysec komplete politika, mapirajte svoje kontrole s Zenith Controls ili upotrijebite Zenith Blueprint za provedbu prvog sprinta kontrola životnog ciklusa prije nego što sljedeći zahtjev za brisanje postane nalaz revizije.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


