Dokazi o EUCS certifikaciji usluga u oblaku za revizije u 2026.

Sjaj projektora u sobi za sastanke obasjao je Amelijino lice dok je gledala slajd naslovljen „Horizont usklađenosti 2026.” Kao direktorica informacijske sigurnosti brzorastućeg fintech društva, na zaslonu je imala tri akronima i jedan ponavljajući operativni problem iza svih njih: NIS2, DORA i GDPR upućivali su na iste platforme u oblaku.
Revizor za DORA tražio je dokaze o upravljanju IKT rizicima trećih strana za usluge u oblaku na kojima se hostiraju platne aplikacije. Nadležno tijelo za NIS2 klasificiralo je društvo kao važan subjekt i tražilo objašnjenje načina upravljanja sigurnošću opskrbnog lanca. Službenik za zaštitu podataka pripremao se za pregled prema GDPR-u usmjeren na sigurnost izvršitelja obrade, rezidentnost podataka i spremnost za povredu podataka. Nabava je zatim proslijedila kratku e-poruku pružatelja analitičke usluge u oblaku:
„Pripremamo se za EUCS certifikaciju. Može li to zamijeniti vaš sigurnosni pregled dobavljača?”
Za zauzetog direktora informacijske sigurnosti, voditelja usklađenosti ili osnivača, primamljivo je odgovoriti potvrdno. Europska certifikacija kibernetičke sigurnosti za oblak zvuči kao upravo onaj dokazni artefakt koji bi trebao smanjiti broj upitnika, umiriti revizore i zadovoljiti klijente.
Precizniji odgovor glasi: EUCS certifikacija usluga u oblaku može postati snažan dokaz sigurnosti pružatelja usluga u oblaku, ali samo kada je mapirana u vlastitu ISO/IEC 27001:2022 procjenu rizika, Izjavu o primjenjivosti, registar dobavljača, Registar usluga u oblaku, ugovorne kontrole, operativne upute za incidente i zapise odgovornosti prema GDPR-u.
Ta je razlika važna. NIS2 pretvara sigurnost opskrbnog lanca i otpornost digitalne infrastrukture u predmet nadzora. DORA zahtijeva da financijski subjekti ostanu odgovorni za IKT rizike trećih strana, čak i kada su usluge u oblaku povjerene vanjskim pružateljima. GDPR zahtijeva da voditelji obrade i izvršitelji obrade mogu dokazati odgovornu, zakonitu i sigurnu obradu. ISO/IEC 27001:2022 zahtijeva opsegom definiran, rizikom vođen sustav upravljanja koji uzima u obzir pravne, regulatorne i ugovorne zahtjeve te ovisnosti o trećim stranama.
EUCS ne uklanja te obveze. On daje strukturirani dokazni artefakt koji možete procijeniti, normalizirati, preispitati i ponovno koristiti.
Clarysecov pristup je jednostavan: EUCS treba tretirati kao visokovrijedan ulaz za dokazivanje sigurnosti dobavljača, a ne kao prečac do usklađenosti. U Zenith Controls: vodič za međusobnu usklađenost, skup kontrola za oblak počinje s ISO/IEC 27002:2022 kontrolom 5.23, Informacijska sigurnost pri korištenju usluga u oblaku, te se povezuje s 5.20, Uređivanje informacijske sigurnosti u ugovorima s dobavljačima, i 5.22, Praćenje, preispitivanje i upravljanje promjenama usluga dobavljača. Te tri kontrole čine okosnicu dokazivog pregleda EUCS dokaza.
Zašto se dokazivanje sigurnosti oblaka lomi pod NIS2, DORA i GDPR
Do 2026. dokazivanje sigurnosti oblaka više nije samo nabavni proces. To je tema za upravu, regulatora i reviziju.
Direktiva NIS2, Direktiva (EU) 2022/2555, proširuje obveze kibernetičke sigurnosti ključnih i važnih subjekata. Njezin opseg uključuje mnoge sektore koji se snažno oslanjaju na računalstvo u oblaku, a njezino okruženje digitalne infrastrukture uključuje pružatelje usluga računalstva u oblaku, pružatelje usluga podatkovnih centara, mreže za isporuku sadržaja, pružatelje usluga povjerenja, pružatelje DNS usluga i registre naziva vršnih domena. U fokusu su i pružatelji upravljanih usluga te pružatelji upravljanih sigurnosnih usluga.
Article 21 zahtijeva odgovarajuće i razmjerne tehničke, operativne i organizacijske mjere, uključujući analizu rizika, postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, sigurnu nabavu i razvoj, postupanje s ranjivostima, procjenu učinkovitosti, kibernetičku higijenu, kriptografiju, kontrolu pristupa, upravljanje imovinom i autentifikaciju. Article 23 uvodi fazna očekivanja prijavljivanja incidenata, uključujući rano upozorenje u roku od 24 sata i obavijest o incidentu u roku od 72 sata, u skladu s Direktivom i nacionalnom provedbom. Article 24 omogućuje državama članicama, u određenim okolnostima, zahtijevanje uporabe IKT proizvoda, usluga ili procesa certificiranih prema europskim shemama certifikacije kibernetičke sigurnosti. Article 25 potiče uporabu relevantnih europskih i međunarodnih standarda.
DORA, Uredba (EU) 2022/2554, još je izravnija za financijske subjekte. Od 17. siječnja 2025. zahtijeva od financijskih organizacija upravljanje IKT rizikom, prijavljivanje većih incidenata povezanih s IKT-om, testiranje digitalne operativne otpornosti i upravljanje IKT rizikom trećih strana. Za subjekte u njezinu opsegu DORA djeluje kao sektorski poseban pravni akt Unije za odgovarajuće obveze kibernetičke sigurnosti koje se preklapaju s nacionalnim pravilima NIS2.
DORA ne dopušta izdvajanje odgovornosti. Articles 28 to 30 zahtijevaju od financijskih subjekata provedbu dubinske analize dobavljača, procjenu rizika koncentracije, održavanje registara ugovornih aranžmana, uključivanje obveznih ugovornih zaštitnih mjera, očuvanje prava na reviziju i pristup, osiguravanje pomoći pri incidentima, suradnju s nadležnim tijelima i održavanje izlaznih strategija za IKT usluge koje podržavaju kritične ili važne funkcije.
GDPR, Uredba (EU) 2016/679, dodaje sloj odgovornosti i zaštite podataka. Article 5 zahtijeva od voditelja obrade poštivanje načela zaštite podataka i mogućnost dokazivanja usklađenosti. Article 28 uređuje odnose s izvršiteljima obrade i zahtijeva dostatna jamstva izvršitelja obrade. Article 32 zahtijeva odgovarajuće tehničke i organizacijske mjere za osiguravanje sigurnosti obrade.
Rezultat je problem konvergencije. Jedan pružatelj usluga u oblaku može biti kritična IKT treća strana prema DORA-i, izravni dobavljač u opskrbnom lancu NIS2 i izvršitelj obrade ili podizvršitelj obrade prema GDPR-u. Ako se dokazivanje sigurnosti vodi kroz nepovezane upitnike, PDF certifikate i ugovorne mape, svaka revizija postaje vježba rekonstrukcije.
EUCS može smanjiti taj kaos, ali samo kada se uklopi u upravljani model dokaza.
Što EUCS može dokazati, a što ne može
Europska shema certifikacije kibernetičke sigurnosti za usluge u oblaku, uobičajeno nazvana EUCS, osmišljena je kao europski mehanizam dokazivanja sigurnosti oblaka u okviru šireg EU okvira certifikacije kibernetičke sigurnosti. Njezina praktična vrijednost nije samo u oznaci. Vrijednost je u temeljnom opsegu certifikata, razini osiguranja, procijenjenim uslugama, regijama, pravnim osobama, granicama procjene, razdoblju valjanosti i modelu nadzora.
Pravo pitanje za dokazivanje sigurnosti oblaka nije jednostavno: „Ima li ovaj pružatelj EUCS?” Pitanja su:
- Koje su točno usluge u oblaku obuhvaćene?
- Koje su regije, lokacije podataka i pravne osobe obuhvaćene?
- Koja se razina osiguranja primjenjuje?
- Koja je metoda procjene korištena?
- Koje pretpostavke podijeljene odgovornosti ostaju na strani korisnika?
- Koji se dokazi mogu otkriti klijentima, regulatorima i revizorima?
- Kako certifikat utječe na prava na reviziju, obavješćivanje o incidentima, transparentnost podizvođača i planiranje izlaska?
Certifikat za oblak rijetko obuhvaća vašu konfiguraciju. Ako organizacija onemogući MFA, izloži pohranu, dodijeli prekomjerne administratorske ovlasti, ne zapisuje pristup s povišenim ovlastima ili pogrešno konfigurira regije, certifikacija pružatelja neće spasiti reviziju.
Zato EUCS pripada u matricu dokaza, a ne na pijedestal. Može poduprijeti dokazivanje sigurnosti na strani pružatelja, ali organizacija i dalje mora dokazati vlastito upravljanje, konfiguraciju, ugovorne kontrole i kontrole praćenja.
Zenith Blueprint: revizorov plan u 30 koraka to jasno navodi u fazi upravljanja rizicima, korak 13, Planiranje obrade rizika i Izjava o primjenjivosti:
SoA je u praksi povezujući dokument: povezuje vašu procjenu i obradu rizika sa stvarnim kontrolama koje imate. Njegovim dovršetkom ujedno provjeravate jeste li propustili neke kontrole.
To je ispravan način razmišljanja o EUCS-u. Certifikat je dokaz dobavljača. Vaša Izjava o primjenjivosti objašnjava zašto su povezane kontrole primjenjive, kako je organizacija provela svoj dio podijeljene odgovornosti, koji su dokazi dobavljača prihvaćeni i koji preostali rizici ostaju.
ISO 27001 okosnica za EUCS dokaze
ISO/IEC 27001:2022 daje EUCS-u mjesto u sustavu. Njegove klauzule zahtijevaju od organizacija razumijevanje unutarnjih i vanjskih pitanja, identifikaciju zainteresiranih strana i zahtjeva, definiranje opsega ISMS-a, dodjelu odgovornosti vodstva, procjenu rizika, odabir kontrola, održavanje Izjave o primjenjivosti i kontinuirano poboljšanje.
Za dokazivanje sigurnosti oblaka EUCS treba uključiti u najmanje šest artefakata ISMS-a.
| Artefakt ISMS-a | Kako treba koristiti EUCS | Pitanje revizora |
|---|---|---|
| Opseg ISMS-a | Identificirati usluge u oblaku, regije, pravne osobe, podatke klijenata i eksternalizirane ovisnosti | Uključuje li ISMS značajne ovisnosti o oblaku i eksternalizirane usluge? |
| Registar rizika | Zabilježiti rizike neuspjeha pružatelja, pogrešne konfiguracije, lokacije podataka, podizvršitelja i prijavljivanja incidenata | Jesu li rizici oblaka procijenjeni prema utjecaju na poslovanje i podijeljenoj odgovornosti? |
| Dubinska analiza dobavljača | Koristiti EUCS kao dokaz, zatim provjeriti opseg, razinu osiguranja, valjanost i praznine | Obuhvaća li certifikat točnu uslugu koja se koristi? |
| Izjava o primjenjivosti | Povezati kontrole oblaka, dobavljača, pristupa, zapisivanja događaja, incidenata i neprekidnosti s rizicima i propisima | Je li odabir kontrola obrazložen i sljediv? |
| Registar usluga u oblaku | Zabilježiti pružatelja, svrhu, vrste podataka, lokacije, pristup i ugovorne podatke | Može li organizacija identificirati sve odobrene usluge u oblaku? |
| Ugovorna i revizijska datoteka | Pohraniti certifikaciju, ugovore, prava na reviziju, uvjete obavješćivanja, uvjete za podizvršitelje i odredbe o izlasku | Može li organizacija dokazati provedive obveze dobavljača? |
Clarysecova biblioteka politika pretvara te zahtjeve u operativnu disciplinu.
Politika korištenja usluga u oblaku za MSP, odjeljak Zahtjevi upravljanja, točka 5.2, postavlja polaznu osnovu za odobrene usluge u oblaku:
Odobrene usluge u oblaku moraju ispunjavati sljedeće polazne kriterije: 5.2.1 Pružatelj održava snažan ugled u pogledu dostupnosti i sigurnosti 5.2.2 Višefaktorska autentifikacija (MFA) podržana je i može se omogućiti 5.2.3 Rezidentnost podataka i prakse privatnosti usklađene su s primjenjivim pravnim zahtjevima (npr. GDPR) 5.2.4 Usluga pruža sigurne kontrole pristupa, zapisivanje događaja i mogućnosti zaštite podataka
EUCS certifikat može poduprijeti 5.2.1 te dijelove 5.2.3 i 5.2.4. On ne dokazuje da je u vašem korisničkom okruženju omogućen MFA, konfigurirano zapisivanje događaja, provedena rezidentnost podataka ili pregledan administratorski pristup.
Za veće organizacije, Politika korištenja usluga u oblaku, odjeljak Zahtjevi upravljanja, točka 5.2, podiže zahtjeve:
Sva uporaba usluga u oblaku mora proći dubinsku analizu dobavljača temeljenu na riziku prije aktivacije, uključujući procjenu pružatelja, provjeru pravne usklađenosti i preglede provjere kontrola.
Ta rečenica je polazište politike koje treba slijediti svaki EUCS pregled: procjena pružatelja, provjera pravne usklađenosti i provjera kontrola, a ne slijepo prihvaćanje.
Mapiranje EUCS-a na ISO 27001, NIS2, DORA i GDPR
EUCS postaje spreman za reviziju kada se činjenice iz certifikata mapiraju na obveze. Direktor informacijske sigurnosti treba izraditi matricu dokazivanja sigurnosti oblaka za međusobnu usklađenost koja dokaze pružatelja prevodi u ponovno uporabljive dokaze o kontrolama.
| Stavka EUCS dokaza | Relevantnost za ISO 27001 i ISO 27002 | Relevantnost za NIS2 | Relevantnost za DORA | Relevantnost za GDPR |
|---|---|---|---|---|
| Opseg certifikata i obuhvaćene usluge | Podupire procjenu rizika dobavljača i kontrole 5.19, 5.20, 5.22 i 5.23 | Podupire sigurnost opskrbnog lanca i certifikacijske dokaze | Podupire dubinsku analizu IKT pružatelja i točnost registra | Podupire procjenu izvršitelja i podizvršitelja obrade |
| Razina osiguranja i metoda procjene | Podupire provjeru kontrola i obrazloženje SoA | Pokazuje razmjernost riziku i kritičnosti usluge | Podupire procjenu kritične ili važne funkcije | Podupire odgovornost za osobne podatke hostirane u oblaku |
| Dokazi o lokaciji podataka i jurisdikciji | Podupire mapiranje pravnih, regulatornih i ugovornih zahtjeva | Podupire neprekidnost usluge i analizu rizika opskrbnog lanca | Podupire procjenu rizika koncentracije i podugovaranja | Podupire analizu rezidentnosti podataka i rizika prijenosa |
| Obveze obavješćivanja o incidentima | Podupire planiranje incidenata i kontrole u ugovorima s dobavljačima | Podupire spremnost za prijavljivanje značajnih incidenata | Podupire ovisnosti prijavljivanja većih IKT incidenata | Podupire spremnost za odgovor na povredu osobnih podataka |
| Dokazi o podizvršiteljima i opskrbnom lancu | Podupire praćenje dobavljača i upravljanje promjenama | Podupire procjenu ranjivosti specifičnu za dobavljača | Podupire analizu lanca podugovaranja i rizika koncentracije | Podupire odgovornost u lancu izvršitelja obrade |
| Dokazi o izlasku i povratu podataka | Podupire neprekidnost, raskid i sigurno postupanje s podacima | Podupire otpornost na sve vrste prijetnji i neprekidnost | Podupire testirane izlazne strategije za kritične IKT usluge | Podupire dokaze o brisanju, zadržavanju i ograničenju obrade |
Ova tablica nije samo za dokumentaciju usklađenosti. Ona je most između dokazivanja sigurnosti pružatelja i odgovornosti vaše organizacije.
NIS2 pita je li vaš subjekt poduzeo odgovarajuće i razmjerne mjere. DORA pita upravlja li vaš financijski subjekt IKT rizikom trećih strana kroz dubinsku analizu dobavljača, ugovore, praćenje i planiranje izlaska. GDPR pita je li obrada osobnih podataka zakonita, sigurna i dokaziva. ISO/IEC 27001:2022 pita je li sve to integrirano u sustav upravljanja temeljen na riziku.
Praktičan primjer: pregled EUCS-a za pružatelja analitike u oblaku
Vratimo se Amelijinom fintech društvu, Northstar Pay. Društvo želi uvesti analitičku platformu u oblaku za otkrivanje prijevara i izvješćivanje o transakcijama. Pružatelj predstavlja EUCS certifikat i tvrdi da bi on trebao zadovoljiti sigurnosni pregled.
Clarysec bi pregled dokaza strukturirao u šest koraka.
Korak 1: Ažurirati Registar usluga u oblaku
Politika korištenja usluga u oblaku za MSP, odjeljak Zahtjevi upravljanja, točka 5.3, zahtijeva registar koji bilježi naziv usluge u oblaku, svrhu, odgovornog vlasnika, vrste podataka, državu ili regiju, pristupna dopuštenja, administrativne račune, ugovorne podatke, datume obnove i kontakte podrške.
Za poduzeća, Politika korištenja usluga u oblaku, odjeljak Zahtjevi upravljanja, točka 5.1, počinje vlasništvom:
Organizacija mora održavati centralizirani Registar usluga u oblaku, u vlasništvu direktora informacijske sigurnosti, koji sadržava:
Northstar Pay evidentira uslugu prije odobrenja, a ne nakon puštanja u produkciju.
| Polje registra | Primjer unosa |
|---|---|
| Usluga u oblaku | Analitička platforma pružatelja |
| Poslovna svrha | Analitika prijevara i izvješćivanje o trendovima transakcija |
| Vlasnik aplikacije | Voditelj podatkovnih platformi |
| Vrste podataka | Identifikatori klijenata, metapodaci transakcija, pseudonimizirani analitički događaji |
| Lokacija podataka | Samo regija EU, ugovorno ograničeno |
| Pristup | Jedinstvena prijava (SSO), MFA, imenovani administratorski računi, uloge prema načelu najmanjih ovlasti |
| Dokazi | EUCS certifikat, ISO 27001 certifikat, sigurnosna tehnička dokumentacija, ugovor o obradi podataka, ugovor, popis podizvršitelja obrade |
| Datum pregleda | Godišnji pregled i pregled pri značajnoj promjeni usluge |
Korak 2: Provjeriti opseg certifikata
Tim provjerava obuhvaća li EUCS certifikat točnu analitičku uslugu, model implementacije, regiju i pravnu osobu koju će Northstar Pay koristiti. Ako certifikat obuhvaća infrastrukturne usluge, ali isključuje analitički modul, dokazna vrijednost je ograničena.
Tu mnoge revizije padaju. Pružatelj kaže „certificirano”, ali korisnik ne može pokazati da se certifikat primjenjuje na uslugu koja obrađuje regulirane podatke.
Korak 3: Mapirati EUCS na obradu rizika i SoA
Koristeći Zenith Blueprint, korak 13, Northstar Pay mapira certifikat u registar rizika i Izjavu o primjenjivosti.
| Scenarij rizika | Vrijednost EUCS dokaza | Kontrola na strani korisnika i dalje potrebna |
|---|---|---|
| Neovlašteni pristup analitičkim podacima | Podupire dokazivanje sigurnosti infrastrukture pružatelja | Provesti jedinstvenu prijavu (SSO), MFA, RBAC, pregled administratorskih prava i zapisivanje događaja |
| Podaci pohranjeni izvan odobrene regije | Može poduprijeti kontrole lokacije pružatelja | Ugovorno ograničenje pohrane samo u EU, konfiguracija korisničkog okruženja i periodična provjera |
| Kašnjenje pružatelja u prijavljivanju incidenta | Može poduprijeti dokazivanje procesa za incidente | Ugovorni rokovi obavješćivanja, kontakti za eskalaciju i operativne upute za incidente |
| Promjena podizvršitelja obrade utječe na rizik | Može poduprijeti upravljanje opskrbnim lancem | Ugovorna prava odobravanja, praćenje podizvršitelja obrade i preispitivanje |
| Nedostupnost usluge u oblaku utječe na izvješćivanje | Može poduprijeti kontrole dostupnosti | Plan neprekidnosti poslovanja, analiza RTO i RPO, sigurnosna kopija ili strategija izvoza |
SoA zatim evidentira ISO/IEC 27002:2022 kontrole 5.20, 5.22 i 5.23 kao primjenjive jer organizacija koristi usluge u oblaku za reguliranu obradu i važne analitičke tijekove rada.
Korak 4: Potvrditi ugovorne klauzule i prava na reviziju
Politika sigurnosti trećih strana i dobavljača za MSP, odjeljak Zahtjevi upravljanja, točka 5.3, zahtijeva obvezne ugovorne klauzule:
Ugovori moraju uključivati obvezne klauzule koje obuhvaćaju: 5.3.1 Povjerljivost i neotkrivanje 5.3.2 Obveze informacijske sigurnosti 5.3.3 Rokove za prijavu povrede podataka (npr. u roku od 24–72 sata) 5.3.4 Prava na reviziju ili dostupnost dokaza usklađenosti 5.3.5 Ograničenja daljnjeg podugovaranja bez odobrenja 5.3.6 Uvjete raskida, uključujući siguran povrat ili uništenje podataka
EUCS dokazi i ugovorna prava služe različitim svrhama. Certifikat podupire dokazivanje sigurnosti. Ugovor stvara provedivost.
Politika sigurnosti trećih strana i dobavljača, odjeljak Zahtjevi za provedbu politike, točka 6.1.2.2, izričito uključuje:
Pregled revizijskih izvješća (npr. SOC 2, ISO 27001, ISAE 3402)
EUCS pripada toj obitelji dokaza, zajedno s drugim izvješćima o dokazivanju sigurnosti. Ne smije zamijeniti pregled ugovora, prava na reviziju, pomoć pri incidentima ili klauzule o izlaznoj strategiji koje zahtijeva DORA.
Korak 5: Provesti rezidentnost podataka za regulirane podatke
Politika korištenja usluga u oblaku, odjeljak Zahtjevi za provedbu politike, točka 6.6.2, navodi:
Zahtjevi rezidentnosti podataka moraju se provesti ugovorno (npr. pohrana samo u EU za podatke regulirane GDPR-om).
Za odgovornost prema GDPR-u koristan je certifikat koji opisuje regionalne kontrole. I dalje nije dovoljan. Northstar Pay treba ugovor o obradi podataka, ugovornu odredbu o pohrani samo u EU, dokaze konfiguracije korisničkog okruženja i metodu za praćenje promjena.
Ako analitička platforma omogućuje administratorima odabir regija, revizijska datoteka treba uključivati snimke zaslona konfiguracije, izvezene postavke ili druge zapise koji pokazuju odobrenu regiju EU.
Korak 6: Zakazati godišnje preglede i preglede potaknute događajem
Politika sigurnosti trećih strana i dobavljača za MSP, odjeljak Zahtjevi za provedbu politike, točka 6.3.1, zahtijeva godišnji pregled kritičnih dobavljača ili dobavljača visokog rizika radi provjere sigurnih metoda pristupa, valjanih sigurnosnih certifikacija ili ažuriranih dokaza o kontrolama, povijesti incidenata i ugovorne usklađenosti.
Pregled se također treba pokrenuti kada pružatelj promijeni podizvršitelje obrade, regije, usluge, arhitekturu identiteta, model šifriranja, povijest incidenata ili status certifikata. Dokazi o sigurnosti zastarijevaju, a rizik dobavljača nije statičan.
Clarysec EUCS paket dokaza
Zreo EUCS paket za dokazivanje sigurnosti sadržava više od PDF-a certifikata. Clarysec strukturira dokaze u sedam odjeljaka.
| Odjeljak dokaza | Sadržaj | Zašto je važno |
|---|---|---|
| 1. Odobrenje oblaka | Poslovno obrazloženje, vlasnik, ocjena rizika, odluka o odobrenju | Pokazuje kontroliranu nabavu i korištenje usluga u oblaku |
| 2. Dokazivanje sigurnosti pružatelja | EUCS certifikat, druge certifikacije, sigurnosni pregled, model podijeljene odgovornosti | Pokazuje sigurnosne dokaze dobavljača i opseg |
| 3. Pravni poslovi i privatnost | Ugovor o obradi podataka, uvjeti rezidentnosti podataka, popis podizvršitelja obrade, mapiranje zakonite obrade | Podupire odgovornost prema GDPR-u i ugovorne zahtjeve |
| 4. Tehnička konfiguracija | MFA, jedinstvena prijava (SSO), RBAC, šifriranje, zapisivanje događaja, sigurnosna kopija, mrežna ograničenja | Dokazuje korisnikov dio podijeljene odgovornosti |
| 5. Ugovor s dobavljačem | Sigurnosne obveze, prava na revizijske dokaze, obavješćivanje o incidentima, podugovaranje, raskid | Podupire upravljanje dobavljačima prema ISO, NIS2 i DORA |
| 6. Incidenti i otpornost | Put eskalacije pružatelja, integracija operativnih uputa, RTO i RPO, zapisi testiranja | Podupire prijavljivanje prema NIS2 i operativnu otpornost prema DORA |
| 7. Praćenje i pregled | Godišnji pregled, valjanost certifikata, incidenti, promjene usluge, iznimke | Podupire kontinuirano praćenje dobavljača i kontinuirano poboljšanje |
Politika pravne i regulatorne usklađenosti, odjeljak Zahtjevi za provedbu politike, točka 6.2.1, obuhvaća operativno načelo:
Sve pravne i regulatorne obveze moraju biti mapirane na određene politike, kontrole i vlasnike unutar sustava upravljanja informacijskom sigurnošću (ISMS).
To je razlika između prikupljanja certifikata i izgradnje dokazivog operativnog modela usklađenosti.
Dokazi o incidentima i otpornosti: gdje EUCS nije dovoljan
NIS2 i DORA čine spremnost za incidente i otpornost ozbiljnim testom upravljanja oblakom.
EUCS certifikat pružatelja usluga u oblaku može pokazati da pružatelj ima kontrole upravljanja incidentima. Vaša organizacija i dalje mora znati tko prima obavijesti, kako se upozorenja trijažiraju, kako se dokazi čuvaju, kako se procjenjuje utjecaj na osobne podatke i tko komunicira s regulatorima, klijentima i internim vodstvom.
Za NIS2, uvjeti obavješćivanja pružatelja moraju poduprijeti obveze ranog upozorenja i obavješćivanja o incidentu. Za DORA, incidenti u oblaku moraju se uključiti u procese klasifikacije, eskalacije, prijavljivanja i komunikacije s klijentima za incidente povezane s IKT-om. Za GDPR, proces za povrede mora poduprijeti procjenu je li nastala povreda osobnih podataka i je li potrebno obavijestiti nadzorno tijelo ili pogođene pojedince.
NIST CSF 2.0 ovdje je koristan kao integracijski jezik. Njegove funkcije GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND i RECOVER pomažu organizacijama prevesti pravne obveze i tehničke kontrole u operativne ishode. Ishodi za opskrbni lanac zahtijevaju da dobavljači budu poznati, prioritizirani, ugovorno uređeni, praćeni, uključeni u planiranje incidenata i upravljani pri prestanku odnosa. Ishodi odgovora i oporavka obuhvaćaju trijažu, eskalaciju, koordinaciju s trećim stranama, obavješćivanje dionika, provedbu oporavka i provjeru obnove.
Certifikat ide u datoteku. Operativne upute dokazuju spremnost.
Kako će revizori testirati EUCS dokaze
Različiti revizori pristupaju dokazivanju sigurnosti oblaka iz različitih kutova. Model dokaza za međusobnu usklađenost sprječava ponovno sastavljanje istih činjenica za svaki pregled.
| Revizijski pogled | Na što će se revizor usredotočiti | Dokazi koje će očekivati |
|---|---|---|
| Revizor ISO 27001 | Opseg ISMS-a, procjena rizika, SoA, kontrole dobavljača, upravljanje oblakom, kontinuirano poboljšanje | Registar usluga u oblaku, registar rizika, SoA, procjena dobavljača, ugovor, zapisi konfiguracije, dokazi pregleda |
| NIS2 nadzorno tijelo ili procjenitelj | Odobrenje uprave, mjere iz Article 21, sigurnost opskrbnog lanca, spremnost za prijavljivanje incidenata | Izvješćivanje upravi, analiza rizika dobavljača, operativne upute za incidente, dokazi neprekidnosti poslovanja, proces obavješćivanja |
| Revizor DORA | Registar IKT trećih strana, procjena kritične ili važne funkcije, ugovori, prava na reviziju, izlazni planovi, testiranje otpornosti | Registar IKT ugovora, dubinska analiza dobavljača, analiza rizika koncentracije, ugovorne klauzule iz Article 30, zapisi testiranja, izlazna strategija |
| Pregledavatelj GDPR-a | Odgovornost, svrha obrade, kategorije podataka, lokacija podataka, sigurnost, spremnost za povredu | Ulazni podaci za RoPA, ugovor o obradi podataka, uvjeti rezidentnosti podataka, kontrole pristupa, proces procjene povrede, dokazi izvršitelja obrade |
| Procjenitelj NIST CSF | Trenutačni i ciljni profili, upravljanje, upravljanje rizicima opskrbnog lanca, praćenje, odgovor i oporavak | Analiza praznina profila, zapisi životnog ciklusa dobavljača, izvješća o praćenju, vježbe incidenata, provjera oporavka |
| Revizor COBIT 2019 ili ISACA | Ciljevi upravljanja, odgovornost rukovodstva, nadzor nad pružateljem usluga, optimizacija rizika, praćenje usklađenosti | Zapisnici upravljanja, vlasništvo nad kontrolama, metrike učinkovitosti, zapisi nadzora trećih strana, nadzorna ploča usklađenosti |
Zenith Blueprint, faza Kontrole u praksi, korak 23, upozorava da se kontrole oblaka posebno detaljno ispituju:
Ova se kontrola često detaljno ispituje. Revizori će pitati:
✓ “Koje usluge u oblaku koristite?” ✓ “Tko ih je odobrio?” ✓ “Kako osiguravate zaštitu podataka?”
Ta su pitanja bit EUCS dokazivanja sigurnosti. Certifikat može pomoći odgovoriti kako se dokazuje zaštita na strani pružatelja, ali ne može odgovoriti koje se usluge koriste ili tko ih je odobrio ako vaš Registar usluga u oblaku i proces odobravanja nisu ažurni.
Česte pogreške u EUCS dokazivanju sigurnosti koje treba izbjeći
Prva je pogreška tretirati EUCS kao univerzalnu propusnicu. To je dokaz ograničen opsegom. Ako certifikat ne obuhvaća kupljenu uslugu, regiju, model implementacije ili pravnu osobu, njegova vrijednost za dokazivanje sigurnosti može biti ograničena.
Druga je pogreška miješati kontrole pružatelja s kontrolama korisnika. Certifikacija pružatelja ne dokazuje MFA u korisničkom okruženju, RBAC, zapisivanje događaja, postavke šifriranja, sigurnosne kopije, preglede administratorskog pristupa ili praćenje.
Treća je pogreška zanemariti ugovorne zahtjeve DORA-e. Financijski subjekti trebaju pisana prava i obveze, uključujući opise usluga, lokacije podataka, zahtjeve informacijske sigurnosti, prava pristupa i revizije, razine usluge, pomoć pri incidentima, suradnju s tijelima, prava raskida i izlazne strategije za kritične ili važne funkcije.
Četvrta je pogreška ignorirati dokaze prema GDPR-u. Odredbe o rezidentnosti podataka, transparentnost podizvršitelja obrade, postupanje s povredama, zakonita obrada i zapisi odgovornosti ostaju nužni. EUCS može poduprijeti sigurnosne dokaze iz Article 32, ali ne definira vašu pravnu osnovu, svrhu obrade ili pravila zadržavanja.
Peta je pogreška ne pratiti status certifikata. Ako certifikacija istekne, opseg se promijeni, pojave se nalazi nadzora ili pružatelj promijeni arhitekturu, pregled rizika dobavljača mora obuhvatiti tu promjenu.
Praktičan kontrolni popis za EUCS pregled u 2026.
Koristite ovaj kontrolni popis prije prihvaćanja EUCS-a kao dokaza sigurnosti pružatelja usluga u oblaku:
- Potvrdite certifikacijsku shemu, razinu osiguranja, nositelja certifikata i razdoblje valjanosti.
- Potvrdite točne usluge, regije, modele implementacije i pravne osobe u opsegu.
- Usporedite opseg certifikata s unosom u vaš Registar usluga u oblaku.
- Mapirajte dokaze na ISO/IEC 27002:2022 kontrole 5.20, 5.22 i 5.23.
- Ažurirajte registar rizika i SoA dokazima certifikata i preostalim rizikom.
- Provjerite kontrole na strani korisnika, osobito identitet, MFA, zapisivanje događaja, šifriranje, sigurnosne kopije i administratorski pristup.
- Potvrdite rezidentnost podataka, podizvršitelje obrade, obavješćivanje o povredi, revizijske dokaze i klauzule o raskidu.
- Povežite putove obavješćivanja o incidentima s rokovima NIS2, DORA i GDPR.
- Pregledajte rizik koncentracije i izlaznu strategiju za kritične ili važne usluge.
- Zakazujte godišnji pregled i preispitivanje potaknuto događajem.
Učinite EUCS dokaze operativnima unutar svojeg ISMS-a
EUCS certifikacija usluga u oblaku može značajno poboljšati dokazivanje sigurnosti pružatelja usluga u oblaku u 2026. Može smanjiti zamor od upitnika, ojačati dubinsku analizu dobavljača i poduprijeti dokaze za ISO 27001, NIS2, DORA i GDPR. Ali dokaziva postaje tek kada je mapirana u vaš sustav upravljanja.
Clarysec pomaže organizacijama pretvoriti dokaze certifikacije usluga u oblaku u revizijski spremne operacije usklađenosti kroz Zenith Blueprint, Zenith Controls, Politiku korištenja usluga u oblaku, Politiku korištenja usluga u oblaku za MSP, Politiku sigurnosti trećih strana i dobavljača za MSP, Politiku sigurnosti trećih strana i dobavljača i Politiku pravne i regulatorne usklađenosti.
Ako vaša mapa puta za 2026. uključuje EUCS, spremnost za NIS2, DORA IKT rizik trećih strana, obradu u oblaku prema GDPR-u ili ISO/IEC 27001:2022 certifikaciju, počnite s jednom praktičnom radnjom: izradite Registar usluga u oblaku, priložite dokaze o sigurnosti pružatelja i mapirajte svaku kritičnu uslugu u oblaku na rizike, ugovore, kontrole i vlasnike. Tu dokazivanje sigurnosti oblaka postaje dokazivo.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


