DSPM u 2026.: od rizika podataka u oblaku do revizijskih dokaza

U ponedjeljak u 08:17 CISO brzorastuće fintech tvrtke prima tri poruke koje uobičajeni tjedan pretvaraju u test upravljanja.
Tim za inženjering javlja prvi: „Pronašli smo stari analitički spremnik s izvezenim evidencijama klijenata. Nije javan, ali nekoliko servisnih računa može ga čitati.”
Zatim se javlja službenik za zaštitu podataka: „Možemo li dokazati gdje se pohranjuju posebne kategorije osobnih podataka i financijski identifikatori, tko im može pristupiti te jesmo li i dalje unutar utvrđene svrhe i rokova zadržavanja?”
Nakon toga operativni direktor dodaje pritisak koji svaki sigurnosni voditelj danas prepoznaje: „Bankarski klijent traži kako se naše kontrole podataka u oblaku mapiraju na ISO/IEC 27001:2022, NIS2, DORA i GDPR. Dokaze žele do petka.”
Politike postoje. Pregled pristupa dovršen je u prošlom tromjesečju. Registar imovine navodi „AWS podatkovno jezero”. Sigurnosna nadzorna ploča prikazuje upozorenja. No nijedan od tih artefakata ne odgovara na stvarno poslovno pitanje: koji osjetljivi podaci postoje, gdje se nalaze, tko ili što im može pristupiti, koje su izloženosti najvažnije, tko je vlasnik otklanjanja i koje se dokaze može pokazati revizorima, regulatorima, klijentima i upravi?
To je problem upravljanja sigurnosnim stanjem podataka u 2026.
Za CISO-e, voditelje usklađenosti i službenike za zaštitu podataka, DSPM više nije uska kategorija sigurnosnih alata za oblak. Postao je operativni model vođen dokazima za upravljanje osjetljivim podacima preko platformi u oblaku, SaaS aplikacija, podatkovnih skladišta, razvojnih okruženja, sigurnosnih kopija, servisnih računa i pružatelja usluga trećih strana. Kada se provodi ispravno, DSPM povezuje otkrivanje osjetljivih podataka, izloženost pristupnih prava, rizik podataka u oblaku i regulatorne dokaze u jedan ponovljiv kontrolni sustav.
Što DSPM doista znači u 2026.
Data Security Posture Management mora kontinuirano odgovarati na šest pitanja:
- Koje osjetljive i regulirane podatke imamo?
- Gdje se oni pohranjuju, kopiraju, obrađuju, izvoze i sigurnosno kopiraju?
- Tko, odnosno što, im može pristupiti?
- Koje izloženosti povećavaju poslovni, regulatorni ili operativni rizik?
- Tko je vlasnik otklanjanja i do kada?
- Koje dokaze možemo pokazati kada se to od nas zatraži?
DSPM alat može skenirati objektne pohrane, baze podataka, SaaS repozitorije, podatkovna skladišta, repozitorije koda i razvojna okruženja. No DSPM program određuje što ti nalazi znače. On definira kako se podaci klasificiraju, kako se boduje rizik, koji su vlasnici odgovorni, kako se prati otklanjanje i kako se dokazi zadržavaju.
Clarysec strukturira DSPM oko tri povezane domene dokaza:
| DSPM domena dokaza | Što dokazuje | Tipični dokazi |
|---|---|---|
| Otkrivanje osjetljivih podataka | Organizacija zna koji regulirani ili kritični podaci postoje i gdje se nalaze | Popis podataka, rezultati klasifikacije, skeniranja repozitorija, mapiranje vlasnika podataka |
| Izloženost pristupnih prava | Organizacija može identificirati i ispraviti prekomjeran, zastario ili rizičan pristup | Rezultati IAM pregleda, izvješća o pristupu s povišenim ovlastima, provjere javne izloženosti, otklanjanje napuštenih korisničkih računa |
| Rizik podataka u oblaku | Organizacija upravlja lokacijama podataka u oblaku, uslugama, konfiguracijama i ovisnostima o pružateljima usluga | Registar usluga u oblaku, snimke konfiguracije pohrane, status šifriranja, CSPM nalazi, zahtjevi za otklanjanje |
Te domene dokaza ne smiju živjeti u odvojenim proračunskim tablicama. Otkrivanje osjetljivih podataka bez smanjenja pristupa samo je osviještenost. Smanjenje pristupa bez konteksta osjetljivosti podataka slijepo je uklanjanje viška. Sigurnosno stanje oblaka bez konteksta podataka propušta presjeke najvišeg rizika. DSPM postaje vrijedan kada opskrbljuje jedinstveni popis imovine, jedinstveni registar rizika, jedinstveni tijek rada za otklanjanje i jedinstveni ritam izrade dokaza usklađenosti.
Zato Zenith Blueprint: revizorova mapa puta u 30 koraka počinje discipliniranim upravljanjem imovinom i rizicima. U fazi upravljanja rizicima, korak 9 upućuje organizacije da popišu informacijske resurse bilježenjem vlasnika, lokacije i klasifikacije te da označe imovinu s osobnim podacima i imovinu kritičnih usluga radi relevantnosti za GDPR i NIS2. Blueprint daje praktičan primjer: „Baza podataka klijenata” u vlasništvu IT-a, hostirana na AWS-u, koja sadrži osobne i financijske podatke visoke osjetljivosti. To je početna točka DSPM-a: ne generički popis oblaka, nego popis obogaćen osjetljivošću, lokacijom i odgovornošću.
Kasnije, u fazi kontrola u praksi, korak 19, Zenith Blueprint navodi načelo pristupa koje treba voditi svaki DSPM program:
Pristup informacijama treba biti otvoren koliko je potrebno, ali ograničen koliko je moguće.
Ta je rečenica upravljačko središte DSPM-a.
Zašto je ISO/IEC 27001:2022 uporište za upravljanje DSPM-om
ISO/IEC 27001:2022 daje DSPM-u okosnicu sustava upravljanja. Točke 4.1 do 4.4 zahtijevaju da organizacija razumije kontekst, zainteresirane strane, pravne i regulatorne obveze, opseg, sučelja i ovisnosti. Za DSPM to znači da opseg ISMS-a ne smije samo navesti „platformu u oblaku”. Treba identificirati okruženje obrade podataka, usluge u oblaku, vanjsko ugovorene IKT usluge, kritične repozitorije, poslovne procese i regulatorna očekivanja.
Točke 6.1.1 do 6.1.3 i 6.2 mjesto su na kojem DSPM postaje upravljani rizik. ISO/IEC 27001:2022 zahtijeva dosljedan proces procjene rizika informacijske sigurnosti, kriterije prihvata rizika, vlasnike rizika, obradu rizika, odabir kontrola, Izjavu o primjenjivosti i mjerljive ciljeve. Rezultat skeniranja koji kaže „10.000 evidencija klijenata u neprodukcijskom spremniku” još nije upravljanje. U DSPM modelu usklađenom s ISO/IEC 27001:2022 taj nalaz postaje:
- Ažuriranje popisa imovine
- Potvrda klasifikacije
- Unos rizika s vjerojatnošću, utjecajem, ocjenom, vlasnikom i planom obrade rizika
- Mapiranje kontrole u Izjavi o primjenjivosti
- Zadatak otklanjanja s krajnjim rokom i odlukom o prihvaćanju
- Dokazi za pregled pristupa, upravljanje oblakom, praćenje i reviziju
Politika upravljanja rizicima za MSP obuhvaća minimalnu strukturu potrebnu da DSPM ne postane bučna nadzorna ploča. Točka 5.1.2 navodi:
Svaki unos rizika mora sadržavati: opis, vjerojatnost, utjecaj, ocjenu, vlasnika i plan obrade rizika.
Taj je zahtjev malen, ali snažan. Svaka značajna izloženost podataka mora se dodijeliti imenovanom vlasniku i putu obrade.
Kontrole ISO/IEC 27002:2022 koje DSPM čine prikladnim za reviziju
U Zenith Controls: vodiču za međusobnu usklađenost, Clarysec mapira zahtjeve ISO/IEC 27001:2022 i ISO/IEC 27002:2022 u praktičan prikaz za reviziju i međusobnu usklađenost. Za DSPM su osobito važne tri kontrole ISO/IEC 27002:2022:
| Kontrola ISO/IEC 27002:2022 | Relevantnost za DSPM | Atributi dokumentirani u Zenith Controls |
|---|---|---|
| 5.9 Popis informacija i druge povezane imovine | Uspostavlja polaznu osnovu za repozitorije, skupove podataka, vlasnike, lokacije i klasifikacije | Preventivna kontrola, podržava povjerljivost, cjelovitost i dostupnost, mapira se na Identify i upravljanje imovinom, obuhvaća upravljanje, ekosustav i zaštitu |
| 5.18 Prava pristupa | Pretvara nalaze o izloženosti u upravljanje pravima pristupa, načelo najmanjih ovlasti i periodični pregled | Preventivna kontrola, podržava povjerljivost, cjelovitost i dostupnost, mapira se na Protect te upravljanje identitetom i pristupom |
| 5.23 Informacijska sigurnost pri korištenju usluga u oblaku | Upravlja odabirom i korištenjem usluga u oblaku, zajedničkom odgovornošću, konfiguracijom i ovisnostima o pružateljima usluga | Preventivna kontrola, podržava povjerljivost, cjelovitost i dostupnost, mapira se na Protect i sigurnost odnosa s dobavljačima, obuhvaća upravljanje, ekosustav i zaštitu |
Te kontrole definiraju što DSPM mora dokazati.
Za kontrolu 5.9 DSPM program mora pokazati da su informacije i povezana imovina poznati, da imaju vlasnike i da se održavaju. Za kontrolu 5.18 mora pokazati da prava pristupa odgovaraju poslovnim i sigurnosnim zahtjevima, a ne povijesnoj pogodnosti. Za kontrolu 5.23 mora pokazati da se uslugama u oblaku upravlja, a ne da ih se samo koristi.
Zenith Blueprint u koraku 23 izričito ističe pitanje upravljanja oblakom:
Oblak više nije odredište, nego zadana opcija.
Isti odjeljak upozorava da pogrešno konfigurirana pohrana, izložene nadzorne ploče i prekomjerna IAM ovlaštenja u oblaku nisu propusti pružatelja usluga. To su propusti upravljanja. DSPM pripada unutar ISMS-a jer izloženost podataka u oblaku pretvara u odgovornu obradu rizika.
Mapiranje DSPM-a na NIS2, DORA i GDPR
Razlog zbog kojeg je DSPM postao tema na razini odbora nije samo tehnički. Razlog je regulatorni.
NIS2: nadzor uprave i dokazi o kibernetičkoj higijeni
NIS2 mijenja raspravu jer je upravljanje rizicima kibernetičke sigurnosti odgovornost upravljačkih tijela. Article 20 zahtijeva da upravljačka tijela ključnih i važnih subjekata odobre mjere upravljanja rizicima kibernetičke sigurnosti, nadziru njihovu provedbu i pohađaju osposobljavanje. Za DSPM to znači da vodstvo ne može samo pitati ima li sigurnosni tim alat. Potrebni su im dokazi da se izloženost osjetljivih podataka, rizik podataka u oblaku i otklanjanje sustavno upravljaju.
Article 21 zahtijeva primjerene i razmjerne tehničke, operativne i organizacijske mjere. Njegova minimalna područja uključuju analizu rizika, sigurnosne politike, postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, sigurnu nabavu i razvoj, procjenu učinkovitosti, kibernetičku higijenu, kriptografiju, sigurnost ljudskih resursa, kontrolu pristupa, upravljanje imovinom i autentifikaciju.
DSPM podržava ta očekivanja dokazivanjem da:
- su podatkovna imovina i repozitoriji identificirani
- su osjetljivi podaci klasificirani i zaštićeni
- se prekomjeran pristup otkriva i otklanja
- se spremištima podataka u oblaku upravlja i da ih se prati
- su dobavljači i usluge u oblaku vidljivi
- se utjecaj incidenta može procijeniti prema vrsti podataka, lokaciji i pogođenoj usluzi
- se šifriranje, MFA i kontrole pristupa primjenjuju gdje je primjereno
NIS2 Article 23 dodatno čini rokove kritičnima. Značajni incidenti zahtijevaju rano upozorenje u roku od 24 sata, obavijest o incidentu u roku od 72 sata i konačno izvješće u roku od jednog mjeseca. Bez DSPM-a, prva 24 sata često se troše na osnovna pitanja: koji su podaci pogođeni, tko je imao pristup, jesu li uključeni osobni podaci, postoji li prekogranični utjecaj? Kada su DSPM dokazi integrirani u odgovor na incidente, ti su odgovori brži i dokaziviji.
DORA: IKT operativna otpornost ovisi o kontroli podataka
Za financijske subjekte DORA se primjenjuje od 17. siječnja 2025. i djeluje kao sektorski režim operativne otpornosti. Obuhvaća upravljanje IKT rizicima, prijavljivanje velikih incidenata povezanih s IKT-om, testiranje digitalne operativne otpornosti, razmjenu informacija i obavještajnih podataka o kibernetičkim prijetnjama i ranjivostima, IKT rizik trećih strana i ugovorne aranžmane s pružateljima IKT usluga trećih strana.
Article 5 zahtijeva da upravljačka tijela definiraju, odobre, nadziru i ostanu odgovorna za aranžmane upravljanja IKT rizicima, uključujući politike za dostupnost, autentičnost, cjelovitost i povjerljivost podataka. Article 6 zahtijeva dokumentirani okvir upravljanja IKT rizicima koji obuhvaća politike, postupke, IKT protokole i alate za zaštitu informacijskih resursa, IKT imovine i fizičke infrastrukture. Mora se pregledavati, poboljšavati na temelju naučenih lekcija, revidirati i povezati sa strategijom digitalne operativne otpornosti.
DSPM programima usklađenima s DORA daje pregled na razini podataka koji mnogim okvirima IKT rizika nedostaje. Sustav može biti označen kao „kritičan”, ali planiranje otpornosti također mora znati koji se osjetljivi podaci nalaze u njemu, koje ga ovisnosti o oblaku okružuju i koji pristupni putovi mogu utjecati na povjerljivost, cjelovitost, dostupnost i autentičnost.
Za fintech MSP-ove DORA se može primjenjivati izravno ako su financijski subjekti, primjerice platne institucije, institucije za elektronički novac, investicijska društva, pružatelji usluga povezanih s kriptoimovinom ili pružatelji usluga informiranja o računima. Pružatelji SaaS usluga također mogu postati relevantni kao pružatelji IKT usluga trećih strana kada podržavaju financijske usluge, osobito kritične ili važne funkcije.
GDPR: odgovornost počinje poznavanjem podataka
GDPR čini DSPM neizbježnim jer Article 5 zahtijeva da obrada osobnih podataka slijedi načela zakonitosti, poštenosti i transparentnosti, ograničenja svrhe, smanjenja količine podataka, točnosti, ograničenja pohrane, cjelovitosti i povjerljivosti. Article 5(2) dodaje odgovornost: voditelj obrade mora moći dokazati usklađenost.
Riječ „dokazati” mjesto je na kojem DSPM dobiva svoju vrijednost.
Ako organizacija ne može otkriti osobne podatke u pohrani u oblaku, SaaS izvozima, testnim okruženjima, analitičkim skladištima i shadow repozitorijima, ne može vjerodostojno dokazati smanjenje količine podataka ili ograničenje pohrane. Ako ne može pokazati tko ima pristup, ne može vjerodostojno dokazati cjelovitost i povjerljivost. Ako ne može mapirati repozitorije na svrhe i vlasnike, ne može podržati točne evidencije obrade, tijekove rada za brisanje ili preglede rizika za privatnost.
Politika klasifikacije i označavanja podataka za MSP pretvara to načelo u ponavljajuću kontrolnu aktivnost. Točka 8.1.1 navodi:
Glavni direktor ili voditelj IT-a mora provoditi redovite revizije dijeljenih datoteka, sustava i repozitorija radi provjere ispravne klasifikacije i označavanja.
Za veće organizacije Politika klasifikacije i označavanja podataka dodaje automatizaciju. Točka 8.3.2 zahtijeva:
Automatiziranu provjeru klasifikacije pomoću sprječavanja gubitka podataka (DLP) i alata za otkrivanje podataka
Sama ručna klasifikacija ne može pratiti širenje podataka. DSPM osigurava sloj provjere.
Clarysec DSPM operativni model
Zreo DSPM program nije jednokratno skeniranje. To je ponovljiv operativni model: otkrij, klasificiraj, utvrdi izloženost, obradi i dokumentiraj dokazima.
1. Otkrijte repozitorije i tokove podataka
Počnite od računa u oblaku, objektnih pohrana, baza podataka, dijeljenih datoteka, SaaS platformi, podatkovnih skladišta, sigurnosnih kopija, repozitorija koda i neprodukcijskih okruženja. Politika upravljanja imovinom u točki 6.1.1 zahtijeva:
Voditelj IT imovine mora održavati sveobuhvatan i centraliziran popis imovine koji obuhvaća svu informacijsku imovinu koju organizacija koristi ili koja je povezana s organizacijom.
DSPM otkrivanje treba izravno ažurirati popis imovine. Ako alat pronađe novo podatkovno skladište, neupravljani analitički spremnik ili SaaS izvoz, to ne smije ostati isključivo sigurnosni artefakt. Treba postati zapis imovine s vlasnikom, lokacijom, osjetljivošću i poslovnom svrhom.
2. Klasificirajte osjetljive i regulirane podatke
DSPM treba identificirati osobne podatke, financijske podatke, vjerodajnice, tajne vrijednosti, intelektualno vlasništvo, podatke o zaposlenicima i regulirane poslovne zapise. Klasifikacija se treba mapirati na vlasnike, svrhe obrade, okruženja i očekivanja zadržavanja.
Tu počinje određivanje prioriteta. Javna marketinška datoteka i snimka baze podataka koja sadrži evidencije plaćanja nisu isti rizik. Klasifikacija omogućuje sigurnosnim timovima da se prvo usmjere na izloženosti koje utječu na klijente, kritične usluge, regulirane procese i otpornost poslovanja.
3. Analizirajte izloženost pristupnih prava
Izloženost pristupnih prava često je nalaz koji privlači pozornost izvršnog rukovodstva. Obuhvaća javnu izloženost, široke interne grupe, neaktivne korisnike, dijeljene administratorske uloge, servisne račune s prekomjernim privilegijama, pristup između najmoprimaca, zastarjela ovlaštenja trećih strana i pristup razvojnih inženjera produkcijskim podacima.
Politika kontrole pristupa za MSP izravna je. Točka 5.5.2 navodi:
Pregledi moraju identificirati i ispraviti prekomjerne ili zastarjele privilegije.
Politika kontrole pristupa dodaje ključni zahtjev za organizacije:
Pristup klasificiranim ili reguliranim podacima mora se temeljiti na:
Detaljni kriteriji nastavljaju se u politici, ali upravljački okidač već je jasan. Klasificiranim ili reguliranim podacima ne može se pristupati na temelju pogodnosti, nasljeđivanja ili povijesnog gomilanja uloga. DSPM osigurava dokaze za osporavanje tih pristupnih putova.
4. Upravljajte rizikom podataka u oblaku
DSPM mora biti povezan s upravljanjem oblakom. Politika korištenja usluga u oblaku za MSP navodi:
Pružatelj IT usluga ili glavni direktor mora održavati Registar usluga u oblaku. U njemu se mora bilježiti:
Iz perspektive DSPM-a, Registar usluga u oblaku most je između otkrivanja podataka i odgovornosti za uslugu. On identificira gdje se podaci mogu pohranjivati, koji su pružatelji odobreni, tko je vlasnik usluge i koje se kontrole primjenjuju.
Politika korištenja usluga u oblaku dodaje konfiguracijsku stranu:
Odstupanje konfiguracije mora se otkriti i otkloniti pomoću alata Cloud Security Posture Management (CSPM).
DSPM i CSPM međusobno se nadopunjuju. CSPM pokazuje je li spremnik, baza podataka ili usluga pohrane pogrešno konfigurirana. DSPM pokazuje jesu li podaci unutra osjetljivi i tko im može pristupiti. Zajedno omogućuju određivanje prioriteta na temelju rizika.
5. Bilježite i pratite pristup osjetljivim podacima
DSPM se ne može oslanjati samo na statička ovlaštenja. Trebaju ga podržavati dnevnički zapisi koji prikazuju aktivnosti pristupa, promjene ovlaštenja i uporabu dijeljenih resursa. Politika zapisivanja događaja i praćenja za MSP u točki 5.4.3 identificira relevantne kategorije dnevničkih zapisa pristupa:
Dnevnički zapisi pristupa: pristup datotekama (osobito za osjetljive ili osobne podatke), promjene ovlaštenja, uporaba dijeljenih resursa
Time se DSPM iz snimke stanja pretvara u sposobnost praćenja. Također jača odgovor na incidente, istrage privatnosti i revizijske dokaze.
6. Pretvorite nalaze u obradu rizika i revizijske dokaze
Naposljetku, DSPM nalazi moraju se pregledati, ocijeniti prema riziku, dodijeliti, obraditi i zadržati kao dokazi. Politika praćenja revizije i usklađenosti svrhu praćenja objašnjava kao:
Podršku kontinuiranom poboljšanju i spremnosti za certifikacije, procjene i regulatorne preglede
To je ciljano stanje: DSPM dokazi korisni tijekom incidenta, spremni za revizije prema ISO/IEC 27001:2022, vjerodostojni za nadzor prema NIS2, relevantni za preglede IKT rizika prema DORA i praktični za odgovornost prema GDPR.
Petodnevni sprint DSPM dokaza
Zamislimo ponovno ponedjeljni fintech scenarij. Bankarski klijent želi dokaze do petka. Clarysec bi usmjereni sprint DSPM dokaza strukturirao ovako:
| Dan | Aktivnost | Izlaz iz Clarysec alata | Vrijednost za usklađenost |
|---|---|---|---|
| Dan 1 | Izraditi polaznu osnovu podatkovne imovine iz pohrane u oblaku, baza podataka, SaaS repozitorija i podatkovnih skladišta | Popis imovine s poljima vlasnika, lokacije i klasifikacije | Podržava kontekst, opseg i planiranje rizika prema ISO/IEC 27001:2022 te kontrolu ISO/IEC 27002:2022 5.9 |
| Dan 2 | Provesti otkrivanje osjetljivih podataka i provjeriti repozitorije visokog rizika | Registar klasifikacije i popis iznimaka | Podržava odgovornost prema GDPR i zahtjeve Clarysec politike klasifikacije |
| Dan 3 | Usporediti osjetljive repozitorije s IAM-om, grupama, servisnim računima i vanjskim dijeljenjem | Izvješće o izloženosti pristupnih prava i zahtjevi za otklanjanje | Podržava kontrolu ISO/IEC 27002:2022 5.18, kontrolu pristupa prema NIS2 i kontrole IKT rizika prema DORA |
| Dan 4 | Povezati DSPM nalaze s CSPM-om i zapisima Registra usluga u oblaku | Registar rizika podataka u oblaku | Podržava kontrolu ISO/IEC 27002:2022 5.23, sigurnost opskrbnog lanca prema NIS2 i IKT rizik trećih strana prema DORA |
| Dan 5 | Ažurirati registar rizika, napomene uz Izjavu o primjenjivosti i izvješćivanje upravi | Plan obrade rizika, unakrsna referenca na Izjavu o primjenjivosti, paket dokaza | Podržava spremnost za reviziju, nadzor odbora i program dokazivanja sigurnosti prema zahtjevima klijenata |
Praktični korak koji sve mijenja jest Dan 5. Previše organizacija zaustavlja se na Danu 3 s proračunskom tablicom izloženosti. Clarysec rezultate prenosi u registar rizika i Izjavu o primjenjivosti.
Zenith Blueprint u koraku 13 objašnjava da je Izjava o primjenjivosti povezni dokument koji povezuje procjenu rizika i obradu rizika sa stvarnim kontrolama. Također preporučuje unakrsno referenciranje kontrola implementiranih za GDPR, NIS2 ili DORA u registru rizika ili napomenama uz Izjavu o primjenjivosti.
Za DSPM nalaz poput „evidencije klijenata u neupravljanom analitičkom spremniku sa širokim pristupom za čitanje” postaje strukturirana priča o usklađenosti:
- Rizik: neovlašteni pristup osobnim i financijskim podacima u neupravljanoj analitičkoj pohrani
- Vlasnik: voditelj podatkovne platforme
- Utjecaj: rizik povjerljivosti prema GDPR, IKT rizik prema DORA ako se podržavaju financijske usluge, relevantnost kontrole pristupa i upravljanja imovinom prema NIS2
- Obrada: ukloniti široki pristup, premjestiti podatke u odobrenu pohranu, primijeniti zadržavanje, omogućiti zapisivanje pristupa, ažurirati Registar usluga u oblaku
- Kontrole: kontrole ISO/IEC 27002:2022 5.9, 5.18 i 5.23, uz povezane politike pristupa, zapisivanja događaja i klasifikacije
- Dokazi: DSPM skeniranje, IAM razlika, zahtjev za otklanjanje, konfiguracija zapisivanja događaja, ažurirani popis imovine i odobrenje uprave
To je DSPM spreman za reviziju.
Jedan skup DSPM dokaza, mnogo pitanja okvira
Vrijednost DSPM-a raste kada su dokazi ponovno upotrebljivi. Jedan dobro osmišljen skup dokaza može odgovoriti na više regulatornih pitanja i pitanja okvira.
| Okvir ili propis | Što u praksi pita | DSPM dokazi koji pomažu |
|---|---|---|
| ISO/IEC 27001:2022 | Jesu li rizici informacijske sigurnosti identificirani, imaju li vlasnike, obrađuju li se i prate unutar ISMS-a? | Popis podatkovne imovine, unosi u registar rizika, mapiranja na Izjavu o primjenjivosti, planovi obrade rizika |
| NIS2 | Postoje li primjerene tehničke, operativne i organizacijske mjere za upravljanje imovinom, kontrolu pristupa, kibernetičku higijenu, spremnost za incidente i ovisnosti o oblaku? | Otkrivanje osjetljivih podataka, otklanjanje izloženosti pristupnih prava, registar oblaka, dokazi o utjecaju incidenta na podatke |
| DORA | Upravlja li se IKT rizicima za informacijske resurse, IKT imovinu te kritične ili važne funkcije, testiraju li se, revidiraju i poboljšavaju? | Registar rizika podataka u oblaku, mapiranje usluga trećih strana, zapisi o izloženosti kritičnih podatkovnih spremišta, dokazi otpornosti |
| GDPR | Može li voditelj obrade dokazati smanjenje količine podataka, ograničenje svrhe, cjelovitost, povjerljivost i odgovornost? | Zapisi klasifikacije, lokacije osobnih podataka, dnevnički zapisi pristupa, iznimke zadržavanja, dokazi otklanjanja |
| NIST CSF 2.0 | Može li organizacija razumjeti, procijeniti, prioritizirati i komunicirati rizike kibernetičke sigurnosti usklađene s misijom i pravnim zahtjevima? | DSPM nadzorna ploča rizika, zaostatak izloženosti prioritiziran prema riziku, izvješćivanje za upravljanje |
| COBIT 2019 ili ISACA revizijska perspektiva | Djeluju li ciljevi upravljanja, upravljačke prakse, vlasništvo i aktivnosti osiguranja učinkovito? | Matrica vlasništva nad kontrolama, ritam izrade dokaza, praćenje otvorenih pitanja, zapisi preispitivanja uprave |
NIST CSF 2.0 osobito je koristan kao komunikacijski sloj. Pomaže organizacijama razumjeti, procijeniti, prioritizirati i komunicirati rizike kibernetičke sigurnosti. DSPM nalazi prirodno se mapiraju u razgovore o funkcijama Govern, Identify, Protect i Detect, osobito kada izvršno rukovodstvo treba netehnički narativ rizika.
Kako će revizori promatrati DSPM dokaze
Revizori neće certificirati vaš DSPM alat. Procjenjivat će proizvodi li operativni model pouzdane dokaze i potiče li poboljšanje kontrola.
| DSPM nalaz | Revizijska perspektiva | Dokazi koje omogućuje Clarysec |
|---|---|---|
| Javno izložena baza podataka u oblaku s osobnim podacima | Revizor ISO/IEC 27001:2022 | Zapis procjene rizika prema točkama 6.1.2 i 6.1.3, plan obrade rizika, reference u Izjavi o primjenjivosti na kontrole 5.9, 5.18 i 5.23, zahtjev za otklanjanje i ažurirani popis imovine |
| Javno izložena baza podataka u oblaku s osobnim podacima | Pregledavatelj prema NIS2 | Dokazi o mjerama iz Article 21 za analizu rizika, upravljanje imovinom, kontrolu pristupa i postupanje s incidentima te izvješćivanje upravi za nadzor iz Article 20 |
| Javno izložena baza podataka u oblaku s osobnim podacima | Revizor IKT rizika prema DORA | Dokazi da se nalaz obrađuje unutar okvira upravljanja IKT rizicima prema Article 6 i da podržava očekivanja dostupnosti, cjelovitosti, povjerljivosti i autentičnosti podataka prema Article 5 |
| Javno izložena baza podataka u oblaku s osobnim podacima | GDPR pregledavatelj ili službenik za zaštitu podataka | Rezultat klasifikacije, lokacija osobnih podataka, dnevnički zapisi pristupa, dokazi sigurnosti obrade, dokazi otklanjanja i dokazi o odgovornosti prema Article 5(2) |
| Javno izložena baza podataka u oblaku s osobnim podacima | COBIT 2019 ili ISACA revizor | Matrica vlasništva, praćenje otvorenih pitanja, dokazi eskalacije, preispitivanje uprave i zapisi testiranja osiguranja |
Sama nadzorna ploča neće zadovoljiti te perspektive. Revizori žele pratiti trag od konteksta i opsega do procjene rizika, obrade rizika, implementacije kontrola, praćenja i poboljšanja.
Uobičajeni obrasci neuspjeha DSPM-a
Clarysec često vidi iste probleme kada organizacije prebrzo implementiraju DSPM.
Prvo, organizacija kupi alat, ali nikada ne ažurira popis imovine. Rezultat je otkrivanje bez vlasništva.
Drugo, klasifikacija je tehnički točna, ali nije mapirana na poslovnu svrhu, zadržavanje ili GDPR evidencije. Rezultat su dokazi o privatnosti koji i dalje zahtijevaju ručno tumačenje.
Treće, nalazi izloženosti pristupnih prava šalju se inženjeringu bez rangiranja rizika. Rezultat je zamor zbog prevelikog broja zadataka.
Četvrto, sigurnosno stanje oblaka i sigurnosno stanje podataka odvojeni su. CSPM izvješćuje o javnoj izloženosti, DSPM izvješćuje o osjetljivim podacima, ali nitko ih ne povezuje kako bi prioritizirao opasno preklapanje.
Peto, nalazi se otklanjaju, ali se ne zadržavaju kao revizijski dokazi. Organizacija postaje sigurnija, ali to ne može dokazati.
Snažan DSPM operativni model izbjegava te neuspjehe povezivanjem svakog značajnog nalaza s vlasništvom nad imovinom, klasifikacijom, upravljanjem pravima pristupa, upravljanjem uslugama u oblaku, obradom rizika i zadržavanjem dokaza.
DSPM metrike za razinu odbora koje stvarno znače nešto
Upravi nije potreban popis svake osjetljive tablice. Potrebni su joj pokazatelji rizika koji prikazuju smjer, odgovornost i preostalu izloženost. Učinkovito DSPM izvješćivanje treba uključivati:
- Broj osjetljivih repozitorija prema okruženju i vlasniku
- Postotak osjetljivih repozitorija s potvrđenom klasifikacijom
- Broj otvorenih i dospjelih izloženosti pristupnih prava visokog rizika
- Osjetljive podatke u neodobrenim uslugama u oblaku
- Osjetljive podatke u neprodukcijskim okruženjima
- Javnu ili vanjsku izloženost koja uključuje regulirane podatke
- Kritična podatkovna spremišta bez dostatnog zapisivanja događaja
- Vrijeme otklanjanja prema vlasniku i ozbiljnosti
- Prihvaćene preostale rizike koji uključuju osobne ili financijske podatke
- Cjelovitost dokaza za reviziju i regulatorni pregled
Te su metrike usklađene s nadzorom uprave prema NIS2, očekivanjima upravljanja prema DORA, odgovornošću prema GDPR i vrednovanjem učinkovitosti prema ISO/IEC 27001:2022.
Od kaosa podataka u oblaku do kontroliranih dokaza
Regulatorno okruženje 2026. ne oprašta. Usvajanje oblaka, širenje SaaS-a, brzina razvoja i dupliciranje analitike stvorili su savršenu oluju skrivenog rizika podataka. Čekanje incidenta, revizije klijenta ili zahtjeva regulatora kako bi se otkrilo sigurnosno stanje vaših podataka više nije održiva strategija.
DSPM je most između stvarnosti suvremenih podataka u oblaku i očekivanja dokaza prema ISO/IEC 27001:2022, NIS2, DORA i GDPR. Zamjenjuje nagađanje otkrivanjem, neizvjesnost klasifikacijom, neupravljani pristup otklanjanjem, a raspršene artefakte ponovno upotrebljivim revizijskim dokazima.
Clarysec pristup je praktičan:
- Upotrijebite Zenith Blueprint: revizorovu mapu puta u 30 koraka kako biste DSPM usidrili u popisu imovine, obradi rizika, ograničenju pristupa, upravljanju oblakom i Izjavi o primjenjivosti.
- Upotrijebite Zenith Controls: vodič za međusobnu usklađenost za mapiranje DSPM aktivnosti na kontrole ISO/IEC 27002:2022 5.9, 5.18 i 5.23, a zatim ponovno upotrijebite dokaze kroz revizijske perspektive NIS2, DORA, GDPR, NIST CSF 2.0 i COBIT 2019.
- Upotrijebite Clarysec politike kao što su Politika upravljanja imovinom, Politika klasifikacije i označavanja podataka za MSP, Politika klasifikacije i označavanja podataka, Politika kontrole pristupa za MSP, Politika kontrole pristupa, Politika korištenja usluga u oblaku za MSP, Politika korištenja usluga u oblaku, Politika zapisivanja događaja i praćenja za MSP, Politika upravljanja rizicima za MSP i Politika praćenja revizije i usklađenosti kako biste DSPM iz izlaza alata pretvorili u kontrolirani operativni model.
Ako se vaša organizacija suočava sa širenjem podataka u oblaku, preširokim pristupom, shadow repozitorijima, pritiskom dokazivanja sigurnosti prema zahtjevima klijenata ili prazninama u regulatornim dokazima, sljedeći korak nije još jedna proračunska tablica. To je sprint DSPM dokaza koji proizvodi polaznu osnovu imovine, mapu klasifikacije, registar izloženosti, prikaz rizika podataka u oblaku, plan obrade rizika i paket dokaza spreman za reviziju.
Clarysec vam može pomoći izgraditi taj operativni model, uskladiti ga s ISO/IEC 27001:2022 i omogućiti da isti dokazi rade za NIS2, DORA, GDPR i dubinsku analizu klijenata. Preuzmite Clarysec pakete alata, rezervirajte procjenu DSPM dokaza ili započnite petodnevnim sprintom kako biste rizik podataka u oblaku pretvorili u dokazive dokaze usklađenosti.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


