⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Potvrde o brisanju osobnih podataka (PII) za usklađenost pri izlasku iz odnosa s izvršiteljem obrade

Igor Petreski
14 min read
Tijek rada za izlazak iz odnosa s izvršiteljem obrade za potvrde o brisanju osobnih podataka (PII), GDPR, DORA i usklađenost s ISO 27001

Maria, direktorica informacijske sigurnosti (CISO) u rastućoj europskoj fintech tvrtki, gledala je kratku e-poruku dobavljača DataLeap, pružatelja SaaS rješenja za marketinšku analitiku čiji je ugovor njezina organizacija upravo raskinula.

“Potvrđujemo da su svi podaci povezani s vašim računom izbrisani iz naših produkcijskih sustava.”

Poruka je bila pristojna, brza i gotovo beskorisna.

Tijekom tri godine DataLeap je obrađivao identifikatore klijenata, podatke o interakcijama u kampanjama, atribute za ocjenjivanje potencijalnih klijenata, metapodatke o privolama i bihevioralnu analitiku za tisuće klijenata iz EU-a. FinSecure se pripremao za reviziju prema DORA-i, službenik za zaštitu podataka pregledavao je dokaze o odgovornosti prema GDPR-u, a tim nabave želio je zatvoriti zapis o dobavljaču prije sljedećeg obračunskog ciklusa. E-poruka je odgovorila samo na jedno usko pitanje: produkcijske podatke. Nije rekla ništa o sigurnosnim kopijama, dnevničkim zapisima, prijavama podrške, analitičkim radnim prostorima, predmemorijama podizvršitelja obrade, testnim kopijama, API vjerodajnicama ni arhiviranim izvješćima.

Maria je postavila pitanje s kojim se svaki CISO, DPO i voditelj usklađenosti prije ili poslije suoči pri raskidu SaaS odnosa:

Gdje je potvrda o brisanju?

To pitanje pretvara običan raskid ugovora u događaj usklađenosti. Prema GDPR-u, voditelji obrade moraju moći dokazati usklađenost s načelima kao što su ograničenje pohrane, cjelovitost, povjerljivost i odgovornost. Prema DORA-i, financijski subjekti moraju upravljati rizikom trećih strana povezanim s IKT-om tijekom cijelog životnog ciklusa odnosa, uključujući prestanak i izlazne strategije koje sprječavaju prekid, regulatornu neusklađenost i štetu za klijente. Prema ISO/IEC 27701:2025, organizacije trebaju PIMS dokaze temeljene na ulogama za aktivnosti obrade osobnih podataka (PII) u ulogama voditelja obrade, izvršitelja obrade, podizvršitelja obrade i izvršitelja obrade u oblaku. Prema ISO/IEC 27001:2022, ovisnostima o dobavljačima, vanjskim uslugama, operativnim kontrolama i zadržanim dokazima mora se upravljati unutar sustava upravljanja informacijskom sigurnošću.

Praznina se rijetko otkriva tijekom uvođenja dobavljača. Pojavljuje se pri izlasku. Ugovor kaže da će podaci biti izbrisani, ali ne definira dokaze. Pružatelj usluga u oblaku može izvesti CSV, ali ne može objasniti postupanje sa sigurnosnim kopijama. Nabava može raskinuti odnos s dobavljačem, ali usklađenost ne može dokazati konačno zbrinjavanje. IT može onemogućiti račune, ali onemogućavanje pristupa nije brisanje. Pravni poslovi mogu poslati obavijest o raskidu, ali revizori žele lanac dokaza.

Clarysec izlazak iz odnosa s izvršiteljem obrade tretira kao revizijski provjerljiv lanac kontrola, a ne kao administrativnu naknadnu aktivnost.

Zašto je izlazak iz odnosa s izvršiteljem obrade postao žarišna točka usklađenosti

Završetak odnosa s pružateljem SaaS usluge, obračuna plaća, HR-a, financija, CRM-a, hostinga u oblaku, marketinške analitike ili upravljane IKT usluge jedan je od najrizičnijih trenutaka u životnom ciklusu osobnih podataka. Tijekom redovnog rada organizacija barem zna koji je sustav aktivan, tko je njegov vlasnik i koji se ugovor primjenjuje. Pri prestanku odnosa vlasništvo se brzo fragmentira. Nabava zatvara zapis o dobavljaču. IT onemogućuje korisnike. Pravni poslovi arhiviraju ugovor. Poslovanje prelazi na zamjensku platformu. Stari dobavljač nastavlja zadržavati podatke prema standardnim ciklusima sigurnosnog kopiranja, arhiviranja ili zapisivanja događaja.

Upravo tu fragmentaciju testiraju revizori i regulatori.

GDPR široko definira obradu, uključujući pohranu, brisanje i uništenje. Razlikuje voditelje obrade, koji određuju svrhe i sredstva, od izvršitelja obrade, koji postupaju u ime voditelja obrade. Article 5 utvrđuje načela kao što su ograničenje svrhe, smanjenje količine podataka, ograničenje pohrane te cjelovitost i povjerljivost. Article 5(2) dodaje načelo odgovornosti, što znači da voditelj obrade mora moći dokazati usklađenost. Article 28(3)(g) zahtijeva da ugovori s izvršiteljima obrade propisuju da izvršitelj obrade, prema izboru voditelja obrade, mora izbrisati ili vratiti sve osobne podatke po završetku pružanja usluge i izbrisati postojeće kopije, osim ako pravo zahtijeva pohranu.

Neformalna e-poruka dobavljača rijetko zadovoljava taj standard kada podaci uključuju informacije o plaći, financijske zapise, podatke povezane sa zdravljem, identifikatore klijenata, zapise dnevnika autentikacije ili regulirane evidencije klijenata.

DORA povećava uloge za financijske subjekte. Od 17. siječnja 2025. DORA se primjenjuje kao propis EU-a za digitalnu operativnu otpornost financijskog sektora. Zahtijeva da financijski subjekti upravljaju rizikom trećih strana povezanim s IKT-om kao sastavnim dijelom svojeg ukupnog okvira za upravljanje rizicima i da ostanu u potpunosti odgovorni za usklađenost kada su usluge izdvojene. DORA očekuje da organizacije održavaju registre informacija o ugovorima za IKT usluge, identificiraju usluge koje podupiru kritične ili važne funkcije, provode dubinsku analizu dobavljača, procjenjuju rizik koncentracije, uključuju ugovorna prava na pristup, oporavak i povrat podataka te održavaju strategije prestanka i izlaska.

Za kritične ili važne funkcije ugovori prema DORA-i moraju ići dalje. Trebaju sadržavati odredbe o pravima na reviziju, prijelaznim razdobljima, razinama usluge, testiranju kontinuiteta, obvezama suradnje i potpori pri izlasku. Potvrda o brisanju nije cijeli izlazni paket prema DORA-i, ali je kritičan dokazni artefakt unutar njega.

NIS2 je također važan za mnoge pružatelje u širem IKT lancu, uključujući pružatelje usluga računalstva u oblaku, pružatelje podatkovnih centara, pružatelje upravljanih usluga, pružatelje upravljanih sigurnosnih usluga i druge pružatelje digitalne infrastrukture. NIS2 Article 21 zahtijeva odgovarajuće i razmjerne tehničke, operativne i organizacijske mjere, uključujući sigurnost opskrbnog lanca, kontrole odnosa s dobavljačima, kontrolu pristupa, upravljanje imovinom, postupanje s incidentima, neprekidnost poslovanja i kibernetičku higijenu. Za financijske subjekte obuhvaćene DORA-om, DORA općenito djeluje kao sektorski poseban pravni akt Unije za usporedive zahtjeve u području IKT rizika, izvješćivanja, testiranja i trećih strana, ali NIS2 i dalje oblikuje širi ekosustav kibernetičke sigurnosti.

Praktična poruka je jednostavna: ako je dobavljač obrađivao osobne podatke (PII), podupirao regulirane operacije ili bio dio vašeg lanca IKT usluga, dokazi o izlasku predstavljaju kontrolu rizika.

Clarysecov pogled: izlazak iz odnosa s izvršiteljem obrade lanac je kontrola

Zreo tijek rada za izlazak iz odnosa s izvršiteljem obrade odgovara na tri pitanja:

  1. Koji su podaci, sustavi i podizvršitelji obrade obuhvaćeni opsegom?
  2. Koja je radnja povrata, prijenosa, brisanja ili zbrinjavanja pravno i ugovorno potrebna?
  3. Koji dokazi potvrđuju da je radnja dovršena prije zatvaranja izlaznog postupka?

U Zenith Controls: The Cross-Compliance Guide, ovaj je scenarij mapiran na ISO/IEC 27002:2022 kontrolu 5.20, “Uređivanje informacijske sigurnosti u ugovorima s dobavljačima”; kontrolu 8.10, “Brisanje informacija”; i kontrolu 7.14, “Sigurno zbrinjavanje ili ponovna uporaba opreme”. To nisu odvojene stavke kontrolnog popisa. Izlazak iz odnosa s izvršiteljem obrade povezuje ugovore s dobavljačima, upravljanje životnim ciklusom podataka, izlaz iz oblaka, uklanjanje pristupa, vlasništvo nad imovinom, zadržavanje dokaza i spremnost za reviziju.

Clarysecov Zenith Blueprint: An Auditor’s 30-Step Roadmap smješta ovo u fazu primjene kontrola. U koraku 23, Organizacijske kontrole, očekuje se da ugovori s dobavljačima obuhvate odredbe za kraj ugovora, kontrole podugovaratelja, prava na reviziju i protokole za incidente. Blueprint opisuje tipična područja ugovora s dobavljačima kao ona koja uključuju:

“Odredbe za kraj ugovora, kao što su povrat ili uništenje podataka, povrat imovine i deaktivacija računa.”

Ta rečenica mjesto je susreta načela odgovornosti prema GDPR-u, PIMS dokaza prema ISO/IEC 27701:2025, očekivanja DORA-e za izlazak, sigurnosti opskrbnog lanca prema NIS2 i operativne kontrole prema ISO/IEC 27001:2022.

Isti Zenith Blueprint, u koraku 19, Tehnološke kontrole I, objašnjava rizik brisanja koji stoji iza izlaska iz odnosa s izvršiteljem obrade:

“Ova kontrola osigurava da se podaci ne čuvaju dulje nego što je potrebno te da se, kada više nisu potrebni, moraju sigurno i pouzdano izbrisati.”

Korak 18, Fizičke kontrole II, prevodi očekivanje dokaza u praktične zahtjeve:

“Ako se koristi vanjski pružatelj, zatražite i zadržite potvrde o uništenju kao revizijski dokaz.”

Za sustave u oblaku fizičko zbrinjavanje obično je izvan izravne kontrole klijenta. Zato su ugovorna potvrda brisanja, potvrde o brisanju na razini dokazivanja usklađenosti i arhivirana ISMS dokumentacija još važnije.

Clarysecov operativni model izravan je: ugovorna odredba, izlazni okidač, popis podataka, radnja brisanja, potvrda podizvršitelja obrade, registar dokaza, završna provjera.

Zašto „izbrisano” nije isto što i dokazano

Uobičajen nalaz revizije glasi ovako:

“Organizacija je navela da je dobavljač izbrisao podatke, ali nije mogla dostaviti dokaze o brisanju, opsegu brisanja, datumu brisanja, odgovornoj strani, uključenim sustavima, postupanju sa sigurnosnim kopijama ili potvrdi podizvršitelja obrade.”

To se događa u velikim poduzećima, ali često i u MSP-ovima koji se snažno oslanjaju na SaaS alate za obračun plaća, upravljanje prijavama podrške, CRM, HR uvođenje, pohranu u oblaku, suradnju, analitiku i razvoj softvera. Kada se dobavljač promijeni, osobni podaci često ostaju u neaktivnim računima, privitcima podrške, privremenim migracijskim datotekama, razvojnim izvozima, pripremnim bazama podataka i ciklusima sigurnosnog kopiranja.

Skup Clarysec politika pretvara „izbrisano” u zahtjev za dokazima.

Third party and supplier security policy [P26] zahtijeva u točki 6.5.1.2:

“Povrat ili certificirano uništenje svih informacija u vlasništvu organizacije”

Točka 6.5.1.3 zatim zahtijeva:

“Završnu provjeru usklađenosti (npr. pregled dnevničkih zapisa, potvrde o sukladnosti)”

Ta je razlika važna. Potvrda o brisanju nije cijela kontrola. Ona je jedan artefakt unutar završnog paketa za provjeru usklađenosti. Revizori će htjeti vidjeti odgovara li potvrda ugovoru s dobavljačem, popisu podataka, izlaznoj prijavi, zapisima dnevnika pristupa, popisu podizvršitelja obrade, rasporedu zadržavanja i procjeni rizika.

Za MSP-ove, Third-Party and Supplier Security Policy - SME [P26S] daje praktičnu polaznu osnovu. Točka 5.3.6 u okviru zahtjeva upravljanja zahtijeva:

“Uvjeti prestanka, uključujući siguran povrat ili uništenje podataka”

Točka 6.4.2.3 u okviru zahtjeva za provedbu politike zahtijeva da dobavljači:

“Pisanim putem potvrde da su podaci sigurno izbrisani”

Data Retention and Disposal Policy [P14] dodaje zahtjev za dokazima u točki 4.7.2:

“Na zahtjev moraju dostaviti dokumentirane dokaze o usklađenosti (npr. dnevnike brisanja, potvrde o uništenju).”

Za MSP-ove, Data Retention Policy and Secure Disposal Policy - SME zahtijeva u točki 6.2.3:

“Događaji zbrinjavanja moraju se evidentirati s datumom, kategorijom zapisa, metodom i odgovornom osobom.”

To je razlika između povjerenja u dobavljača i revizijskih dokaza.

ISO/IEC 27701:2025: dokazi o izlasku temeljeni na ulogama

ISO/IEC 27701:2025 dodaje sloj upravljanja privatnošću ISMS-u. Izlazak iz odnosa s izvršiteljem obrade mora odražavati PIMS ulogu organizacije. Voditelj obrade koji izlazi iz odnosa s izvršiteljem obrade ima drukčije odgovornosti od izvršitelja obrade koji izlazi iz odnosa s podizvršiteljem obrade. Izvršitelj obrade koji postupa prema uputama klijenta mora dokumentirati da je postupio u skladu s tim uputama. Izvršitelj obrade u oblaku mora pokazati da su povrat, prijenos, brisanje ili zbrinjavanje provedeni u roku dogovorenom s klijentom.

Clarysecov skup PIMS politika koristi oznake uloga kako bi to bilo operativno provedivo. “Both” se primjenjuje neovisno o tome je li organizacija voditelj obrade ili izvršitelj obrade. “Processor” se primjenjuje kada se osobni podaci (PII) obrađuju prema dokumentiranim uputama voditelja obrade. “Subprocessor” se primjenjuje kada je organizaciju angažirao drugi izvršitelj obrade.

Processor, Subprocessor and Third-Party Privacy Management Policy zahtijeva u točki 4.5.6:

“[Both] Vendor / Procurement Owner MORA pribaviti dokaze o povratu, brisanju, zbrinjavanju ili prijelazu u REG08 u roku od 30 dana nakon raskida ugovora, isteka, upute klijenta ili odobrenog izlaznog događaja, osim ako se primjenjuje kraći ugovorni rok.”

PII Retention, Deletion and Disposal Policy razdvaja obveze izvršitelja i podizvršitelja obrade. Točka 4.3.3 navodi:

“[Processor] Vendor / Procurement Owner MORA izvršiti ili potvrditi povrat, prijenos, brisanje ili zbrinjavanje prema uputi klijenta u REG08 do ugovornog roka ili dokumentiranog datuma upute klijenta.”

Točka 4.3.4 navodi:

“[Subprocessor] Vendor / Procurement Owner MORA pribaviti dokaze podizvršitelja obrade o povratu, brisanju ili zbrinjavanju u REG08 unutar ugovornog razdoblja za dostavu dokaza nakon upute klijenta, izlaza iz usluge ili prestanka angažmana podizvršitelja obrade.”

Točka 7.1.7 vraća zahtjev na zatvaranje:

“[Both] Vendor / Procurement Owner MORA pribaviti dokaze izvršitelja obrade, podizvršitelja obrade ili vanjske usluge za potrebne radnje povrata, prijenosa ili konačnog zbrinjavanja u REG08 prije zatvaranja izlaska iz usluge.”

Za usluge u oblaku, Cloud PII Processor Policy zahtijeva u točki 4.6.3:

“[Processor] System Owner / Application Owner MORA dovršiti odobreni povrat, prijenos, brisanje ili zbrinjavanje osobnih podataka (PII) klijenta u roku dogovorenom s klijentom i evidentirati dokaze o dovršetku u REG08 ili REG12.”

Operativno poboljšanje je trenutačno. Ne čekajte reviziju. Uspostavite zahtjev za dokazima već pri izlaznom okidaču, dodijelite vlasnika, odredite rok i onemogućite zatvaranje dok REG08 ili REG12 nije potpun.

Što sadrži dobar paket dokaza o izlasku iz odnosa s izvršiteljem obrade

Potvrda o brisanju ne bi smjela biti neodređen PDF s logotipom i jednom rečenicom. Trebala bi podupirati strukturirani paket dokaza koji može izdržati GDPR upit, PIMS reviziju prema ISO/IEC 27701:2025, nadzornu reviziju prema ISO/IEC 27001:2022, nadzorni zahtjev prema DORA-i, pregled dokazivanja sigurnosti prema zahtjevima klijenata ili internu reviziju.

Stavka dokazaSvrhaVlasnikRegistar ili zapis
Zapis o izlaznom okidačuPokazuje raskid, istek, uputu klijenta ili odobreni izlazni događajVlasnik dobavljača ili nabaveIzlazna prijava dobavljača
Izjava o opsegu podatakaIdentificira kategorije osobnih podataka (PII), sustave, zakupce, sigurnosne kopije, dnevničke zapise, izvoze i zapise podrškeVlasnik sustava i DPOREG08 ili popis podataka
Potvrda povrata ili prijenosaDokazuje da su izvoz, migracija ili primopredaja dovršeniDobavljač i vlasnik aplikacijeMapa izlaznih dokaza
Potvrda o brisanjuPotvrđuje sigurno brisanje ili uništenje i datum dovršetkaDobavljač ili izvršitelj obradeREG08
Dokazi podizvršitelja obradePotvrđuju nizvodno brisanje, zbrinjavanje ili iznimku zadržavanjaVlasnik dobavljačaREG08
Stajalište o sigurnosnim kopijama i arhivamaObjašnjava životni ciklus sigurnosnih kopija, kriptografsko brisanje ili raspored istekaTehnički vlasnik dobavljačaTehnička potvrda
Dokazi o zatvaranju pristupaPokazuju da su računi, SSO, API tokeni i pristup s povišenim ovlastima opozvaniIT ili vlasnik IAM-aDnevnik pregleda pristupa
Zapis o iznimci zadržavanjaDokumentira zakonito, ugovorno ili sporom uvjetovano zadržavanjePravni poslovi i DPORegistar zadržavanja
Završna provjeraPotvrđuje da su dokazi pregledani prije zatvaranja izlazaRizici, usklađenost ili sigurnostPotvrda o usklađenosti

To nije birokracija. To je praktičan lanac nadzora za osobne podatke (PII) pri izlasku iz usluge.

Ugovorna odredba koja sprječava krizu

Marijin problem počeo je godinama prije završne e-poruke DataLeapa. Počeo je kada je ugovor potpisan s neodređenom odredbom o brisanju i bez obveze dostave dokaza. Najsnažniji tijek rada za izlazak iz odnosa s izvršiteljem obrade počinje u nabavi, a ne pri raskidu.

Za usluge u oblaku, poduzetnička Cloud Usage Policy zahtijeva u točki 5.4.4:

“Odredbe o prestanku koje omogućuju siguran i provjerljiv izlazni proces”

Za MSP-ove, Cloud Usage Policy - SME zahtijeva u točki 6.3.5:

“Potvrda sigurnih postupaka brisanja prije zatvaranja računa”

Praktična ugovorna odredba s dobavljačem treba zahtijevati povrat ili brisanje, definirati rokove, obuhvatiti sigurnosne kopije i podizvršitelje obrade, zahtijevati dokaze i očuvati prava na reviziju.

Primjer odredbe: povrat podataka, brisanje i dokazi

Po prestanku ili isteku ugovora, ili na temelju pisane upute voditelja obrade, izvršitelj obrade dužan je, prema izboru voditelja obrade, sigurno vratiti sve osobne podatke u dogovorenom strojno čitljivom formatu ili sigurno izbrisati sve osobne podatke iz sustava, medija, sigurnosnih kopija i okruženja pod kontrolom izvršitelja obrade, osim ako pravo Unije ili države članice zahtijeva pohranu.

U roku od trideset kalendarskih dana od dovršetka potrebne radnje, ili u kraćem roku ako je ugovorno dogovoren, izvršitelj obrade dužan je dostaviti potpisanu potvrdu o brisanju ili ekvivalentnu potvrdu o usklađenosti. Potvrda mora identificirati uslugu, kategorije podataka, obuhvaćene sustave, razdoblje brisanja, metodu brisanja, postupanje sa sigurnosnim kopijama i arhivama, status podizvršitelja obrade, zadržane iznimke i ovlaštenog potpisnika.

Voditelj obrade može zatražiti razumne pripadajuće dokaze, uključujući dnevničke zapise, zapise o zbrinjavanju, potvrde podizvršitelja obrade i procesnu dokumentaciju, radi provjere potvrde i zatvaranja zapisa o izlasku dobavljača.

Ovakav tekst pretvara odgovornost u operativnu isporučevinu.

Praktičan primjer: izlazak iz SaaS usluge za obračun plaća

Zamislite MSP koji prelazi s PayrollCloud A na PayrollCloud B. PayrollCloud A obrađivao je imena zaposlenika, adrese, porezne identifikatore, bankovne podatke, povijest plaća, evidencije bolovanja i prijave podrške. Koristio je pružatelja hostinga u oblaku i platformu podrške kao podizvršitelje obrade.

Izlazak usklađen s Clarysecom izgledao bi ovako.

1. Otvorite izlaznu prijavu dobavljača

Nabava otvara izlaznu prijavu povezanu sa zapisom o dobavljaču. Prijava uključuje datum raskida ugovora, završni datum usluge, vlasnika poslovnog procesa, vlasnika sustava, DPO-a ili kontakt za privatnost te informaciju mogu li biti uključene posebne kategorije podataka. Budući da obračun plaća može uključivati osjetljive podatke o zaposlenju i podatke povezane sa zdravljem, ocjena rizika je visoka.

2. Mapirajte izlaz na ugovor

Vlasnik dobavljača provjerava ugovor radi odredbi o povratu, brisanju, reviziji, prijelazu i podizvršiteljima obrade. Ako je ugovor slab, vlasnik ipak šalje formalnu uputu kojom zahtijeva povrat, brisanje i potvrdu podizvršitelja obrade. Očekivanje dokaza oslonjeno je na Clarysec politike, uključujući P26, P26S, P14, Cloud Usage Policy i Cloud Usage Policy - SME.

3. Definirajte opseg osobnih podataka (PII)

Vlasnik sustava ispunjava izjavu o opsegu podataka koja obuhvaća produkcijske evidencije obračuna plaća, dokumente samoposluživanja zaposlenika, privitke, izvoze, prijave podrške, revizijske zapise koji sadržavaju korisničke identifikatore, datoteke API integracija, privremene migracijske izvatke, sigurnosne kopije, snimke stanja i podatke koje drže podizvršitelji obrade.

To podupire načelo odgovornosti prema GDPR-u, PIMS dokaze prema ISO/IEC 27701:2025, operativnu kontrolu prema ISO/IEC 27001:2022 i, za financijske subjekte, očekivanja registra informacija o trećim stranama povezanima s IKT-om prema DORA-i.

4. Zatražite dokaze o povratu, brisanju i podizvršiteljima obrade

Vlasnik dobavljača šalje strukturirani zahtjev PayrollCloud A-u da potvrdi dovršetak završnog izvoza, brisanje produkcijskih podataka zakupca, postupanje sa sigurnosnim kopijama i nepromjenjivim arhivama, brisanje privitaka u prijavama podrške, opoziv računa i API vjerodajnica specifičnih za klijenta, dokaze podizvršitelja obrade o brisanju ili zbrinjavanju te potpisanu potvrdu o brisanju.

5. Evidentirajte dovršetak u REG08 ili REG12

Vlasnik dobavljača evidentira svaku stavku dokaza u REG08. Ako organizacija djeluje kao izvršitelj obrade, a aplikacija u oblaku sadržavala je osobne podatke (PII) klijenta, dovršetak se može evidentirati i u REG12 prema Cloud PII Processor Policy.

6. Provedite završnu provjeru prije zatvaranja

Usklađenost uspoređuje potvrdu o brisanju s izjavom o opsegu podataka. IT provjerava zapise dnevnika pristupa i dokaze o zatvaranju računa. DPO provjerava postoji li iznimka zadržavanja, kao što je pravna obveza ili zadržavanje zbog spora. Sigurnost provjerava jesu li API tokeni, servisni računi i SSO konfiguracije uklonjeni.

Tek se tada izlazna prijava zatvara.

Ako dobavljač odbije dostaviti dokaze, pitanje postaje predmet obrade rizika. Može pokrenuti eskalaciju, ugovorne pravne lijekove, analizu potrebe za obavješćivanjem klijenata, regulatornu procjenu, pojačano praćenje tijekom prijelaza ili promjenu ocjene rizika dobavljača.

DORA, NIS2 i IKT otpornost: dokazi o izlasku izvan privatnosti

DORA tretira izlaz dobavljača kao dio otpornosti, a ne samo kao administraciju privatnosti. Financijski subjekt ostaje odgovoran za usklađenost i kada su IKT usluge izdvojene. Mora održavati registar informacija o ugovorima za IKT usluge, razlikovati usluge koje podupiru kritične ili važne funkcije, provoditi dubinsku analizu dobavljača, procjenjivati rizik koncentracije i održavati izlazne strategije.

Potvrda izvršitelja obrade o brisanju može utjecati na nekoliko DORA pitanja:

  • Neprekidnost usluga za klijente
  • Regulatorno izvješćivanje
  • Cjelovitost podataka
  • Odgovor na incidente
  • Prava na reviziju
  • Operativnu otpornost
  • Planiranje oporavka i prijelaza
  • Upravljanje kritičnim ili važnim funkcijama

Za instituciju za platni promet, investicijsko društvo, kreditnu instituciju, pružatelja usluga povezanih s kriptoimovinom ili fintech platformu, potvrda o brisanju mora biti dio šireg izlaznog paketa. Nije dovoljno dokazati da su osobni podaci (PII) izbrisani ako organizacija ne može dokazati i da je prijelaz usluge izbjegao prekid, da su regulatorne obveze ostale ispunjene i da su utjecaji na klijente upravljani.

NIS2 širi raspravu o sigurnosti dobavljača izvan financijskih usluga. Izlazak iz odnosa s izvršiteljem obrade test je sigurnosti opskrbnog lanca. Ako ključni ili važni subjekt ne može dokazati da je dobavljač vratio ili izbrisao podatke na kraju usluge, ima slabost u upravljanju odnosima s dobavljačima, kontroli imovine, upravljanju pravima pristupa, zaštiti podataka i potencijalno spremnosti za incidente.

Ako neuspješan izlaz rezultira neovlaštenim pristupom, gubitkom, otkrivanjem ili prekidom usluge, organizacija će možda morati procijeniti obveze prijave incidenata prema primjenjivom pravu i nacionalnim pravilima prijenosa.

Mapiranje usklađenosti među okvirima: jedan tijek rada, mnogo obveza

Vrijednost dobro osmišljenog tijeka rada za izlazak iz odnosa s izvršiteljem obrade jest u tome što istodobno ispunjava više okvira.

Okvir ili zahtjevŠto očekuje pri izlasku iz odnosa s izvršiteljem obradeClarysecov kontrolni odgovor
ISO/IEC 27701:2025PIMS dokazi temeljeni na ulogama za voditelja obrade, izvršitelja obrade, podizvršitelja obrade i obradu osobnih podataka (PII) u oblakuDokazi u REG08 i REG12, obveze iz politika označene ulogama, praćenje uputa klijenta
ISO/IEC 27001:2022Definiran opseg ISMS-a, kontrola ovisnosti o dobavljačima, obrada rizika, operativni dokazi, praćenje i poboljšanjeIzlazna prijava dobavljača, mapiranje na SoA, obrada rizika, ulazni podaci za internu reviziju i preispitivanje od strane uprave
ISO/IEC 27002:2022 putem Zenith ControlsObveze iz ugovora s dobavljačima, brisanje informacija, sigurno zbrinjavanje ili ponovna uporabaKontrole 5.20, 8.10 i 7.14 mapirane u Zenith Controls
GDPRNačelo odgovornosti, ograničenje pohrane, cjelovitost i povjerljivost, upravljanje izvršiteljima obradePotvrda o brisanju, zapisnik zbrinjavanja, dokazi podizvršitelja obrade, dokumentirane iznimke zadržavanja
DORARegistar trećih strana povezanih s IKT-om, ugovorni povrat podataka, izlazna strategija, neprekidnost i prava na revizijuIzlazni paket povezan s registrom IKT usluga, ocjenom kritičnosti i planom prijelaza
NIS2Sigurnost opskrbnog lanca, upravljanje imovinom, kontrola pristupa, postupanje s incidentima i upravljanje rizicimaTijek rada za provjeru sigurnosti dobavljača i put eskalacije incidenata
NIST CSF 2.0Upravljanje životnim ciklusom dobavljača, zahtjevi za dobavljače u ugovorima, praćenje rizika dobavljača, aktivnosti nakon završetka odnosaIzlazni dokazi usklađeni s GV.SC-05, GV.SC-07 i GV.SC-10
COBIT 2019 i ISACA revizijska perspektivaUpravljanje, vlasništvo nad procesima, dizajn kontrola, pouzdanost dokaza i nadzor upraveRACI, registar dokaza, odobrenje zatvaranja i izvješćivanje uprave

NIST CSF 2.0 osobito je koristan kao komunikacijski sloj. Njegova funkcija GOVERN zahtijeva da organizacije razumiju pravne, regulatorne, ugovorne i privatnosne obveze, definiraju strategiju rizika, dodijele uloge i uspostave nadzor. Njegovi ishodi za Cybersecurity Supply Chain Risk Management obuhvaćaju zahtjeve za dobavljače u ugovorima, praćenje rizika dobavljača i aktivnosti nakon završetka partnerstva ili ugovora o usluzi. GV.SC-10 upravo je mjesto kojem pripada izlazak iz odnosa s izvršiteljem obrade.

Što će revizori pitati

Različiti revizori pristupaju izlasku iz odnosa s izvršiteljem obrade kroz različite perspektive, ali paket dokaza treba biti dovoljno snažan za sve njih.

Revizijska perspektivaGlavni fokusOčekivani dokazi
Revizor za ISO/IEC 27001:2022Opseg ISMS-a, ovisnost o dobavljačima, obrada rizika, operativna kontrola i zadržane dokumentirane informacijeUgovor s dobavljačem, mapiranje na SoA, procjena rizika, politika zadržavanja, dnevnici zbrinjavanja, potvrda o brisanju i odobrenje zatvaranja
PIMS revizor za ISO/IEC 27701:2025Uloga u području privatnosti, dokumentirane upute, obveze izvršitelja i podizvršitelja obrade, registar dokaza i iznimke zadržavanjaZapisi u REG08 ili REG12, dokazi iz politika označeni ulogama, upute klijenta, potvrde podizvršitelja obrade i zapisi konačnog zbrinjavanja
Pregled prema GDPR-uNačelo odgovornosti, obveze izvršitelja obrade prema Article 28, ograničenje pohrane, sigurnost obrade i rizik povredeDPA, poveznica na RoPA, potvrda o brisanju, zapis o iznimci zadržavanja, dokazi podizvršitelja obrade i bilješke o provjeri
Nadzorni pregled prema DORA-iRegistar informacija o trećim stranama povezanima s IKT-om, procjena kritične ili važne funkcije, izlazna strategija, prava na reviziju i neprekidnost prijelazaUnos u IKT registar, izlazni plan, dokazi o prijelazu, zapisi o suradnji pružatelja, dokaz o povratu ili brisanju podataka i dokazi o neprekidnosti usluge
Pregled prema NIST CSF 2.0 ili COBIT 2019Upravljanje, kontrole životnog ciklusa dobavljača, nadzor uprave, pouzdanost dokaza i postupanje s iznimkamaRACI, tijek rada za zatvaranje ugovora, mapiranje na GV.SC-05, GV.SC-07 i GV.SC-10, registar dokaza i izvješćivanje uprave

Revizor za ISO/IEC 27001:2022 možda neće započeti pitanjem za “potvrdu o brisanju osobnih podataka (PII)”. Može krenuti od opsega, zahtjeva zainteresiranih strana, kontrole dobavljača, Izjave o primjenjivosti, obrade rizika i zadržanih dokumentiranih informacija. Ako se potvrda o brisanju ne može povezati s tim elementima, može izgledati kao samostalan artefakt, a ne kao dokaz funkcionalne kontrole.

PIMS revizor pitat će je li organizacija razumjela svoju ulogu u području privatnosti. Je li bila voditelj obrade, izvršitelj obrade, podizvršitelj obrade ili izvršitelj obrade osobnih podataka (PII) u oblaku? Je li izlaz bio temeljen na dokumentiranoj uputi klijenta? Jesu li obveze podizvršitelja obrade prenesene? Jesu li dokazi pohranjeni u ispravnom registru? Jesu li iznimke obrazložene?

Pregledavatelj prema DORA-i pitat će nalazi li se usluga u registru informacija o IKT-u, podupire li kritičnu ili važnu funkciju, je li ugovor uključivao povrat podataka i prava na reviziju te je li prijelaz izbjegao prekid i štetu za klijente.

Isti paket dokaza trebao bi odgovoriti na sva ta pitanja.

Uobičajeni obrasci propusta

Clarysec tijekom pregleda izlaska iz odnosa s izvršiteljem obrade opetovano vidi iste slabosti:

  • Ugovori zahtijevaju brisanje, ali ne definiraju dokaze.
  • Dobavljači dostavljaju generičke izjave o brisanju bez opsega sustava.
  • Sigurnosne kopije, snimke stanja i nepromjenjive arhive zanemaruju se.
  • Brisanje kod podizvršitelja obrade pretpostavlja se, ali se ne dokazuje.
  • Deaktivacija pristupa tretira se kao brisanje podataka.
  • Nabava zatvara dobavljača prije nego što usklađenost pregleda dokaze.
  • Iznimke zadržavanja nisu dokumentirane.
  • Razvojni inženjeri zadržavaju testne izvoze nakon završetka izdvojenog razvoja.
  • Računi u oblaku zatvaraju se prije pribavljanja potvrde o brisanju.
  • Revizijski dokazi pohranjuju se u e-pošti, a ne u kontroliranom registru.

Scenarij izdvojenog razvoja osobito je čest. Outsourced development policy - SME zahtijeva u točki 7.4.1.2:

“Svi podaci koje drže razvojni inženjeri moraju biti izbrisani, a dokazi se mogu zatražiti”

Za razvojne timove to uključuje lokalne skupove podataka, pripremne baze podataka, dnevnike za uklanjanje pogrešaka, zapise pada sustava, snimke zaslona, izvoze podrške, promptove za AI testiranje i privremene migracijske datoteke. Ako tijek rada za izlaz dobavljača zanemari podatke koje drže razvojni inženjeri, nije potpun.

Kontrolni popis za izlazak iz odnosa s izvršiteljem obrade

Snažan postupak izlaska iz odnosa s izvršiteljem obrade ne mora biti složen, ali mora biti discipliniran.

  • Identificirajte izlazni okidač: raskid, istek, uputa klijenta, zamjena dobavljača, odgovor na povredu, odobreni prijelaz ili prestanak angažmana podizvršitelja obrade.
  • Potvrdite PIMS ulogu: voditelj obrade, izvršitelj obrade, podizvršitelj obrade, zajednički voditelj obrade ili izvršitelj obrade osobnih podataka (PII) u oblaku.
  • Povežite zapis o dobavljaču: ugovor, vlasnik usluge, poslovna funkcija, kritičnost i kategorije podataka.
  • Identificirajte opseg osobnih podataka (PII): produkcija, sigurnosne kopije, dnevnički zapisi, izvozi, prijave podrške, analitika, testni podaci i podizvršitelji obrade.
  • Izdajte pisane upute: povrat, prijenos, brisanje, zbrinjavanje ili iznimka zadržavanja.
  • Pribavite dokaze: potvrdu o brisanju, potvrdu o uništenju, dnevničke zapise, potvrdu podizvršitelja obrade i dokaz zatvaranja pristupa.
  • Evidentirajte dokaze u REG08 ili REG12: lokacija dokaza, datum, metoda, odgovorna osoba i pregledavatelj.
  • Provjerite prije zatvaranja: usporedite dokaze s opsegom podataka, ugovorom i uputama klijenta.
  • Eskalirajte iznimke: nedostajući dokazi, odgođeni istek sigurnosnih kopija, sporno zadržavanje, nesuradljiv dobavljač ili preostali pristup.
  • Ugradite poboljšanja: ažurirajte predloške ugovora, ocjenu rizika dobavljača, raspored zadržavanja, plan revizije i izvješćivanje uprave.

Tako Zenith Blueprint, Zenith Controls i skup Clarysec politika rade zajedno. Blueprint pokazuje gdje kontrola pripada u putu implementacije. Politike definiraju potrebno ponašanje. Zenith Controls mapira odnos kontrola kroz ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST i revizijska očekivanja.

Poruka za upravni odbor

Izlazak iz odnosa s izvršiteljem obrade nije administrativni korak na kraju ugovora. To je stvarni test upravljanja privatnošću, upravljanja dobavljačima, sigurnosti oblaka, IKT otpornosti i discipline u upravljanju revizijskim dokazima.

Potvrda o brisanju vrijedna je samo kada je povezana s:

  • Poznatim odnosom s dobavljačem
  • Definiranim opsegom podataka
  • Ugovornom uputom ili uputom klijenta
  • Sigurnom metodom brisanja ili zbrinjavanja
  • Dokazima o prenesenim obvezama podizvršitelja obrade
  • Zatvaranjem pristupa
  • Postupanjem sa sigurnosnim kopijama i arhivama
  • Kontroliranim registrom dokaza
  • Završnom provjerom usklađenosti

Bez tog lanca organizacija se oslanja na povjerenje upravo u trenutku kada bi se trebala osloniti na dokaze.

Sljedeći koraci s Clarysecom

Ako vaša organizacija koristi SaaS, oblak, obračun plaća, HR, financije, podršku, razvoj ili pružatelje upravljanih IKT usluga, pregledajte svoj tijek rada za izlazak iz odnosa s izvršiteljem obrade prije slanja sljedeće obavijesti o raskidu.

Clarysec vam može pomoći implementirati praktičan, revizijski spreman model izlaska iz odnosa s izvršiteljem obrade koristeći:

Vaša sljedeća radnja je jednostavna: odaberite jednog nedavno zatvorenog dobavljača i izgradite retrospektivni paket dokaza o izlasku. Ako ne možete dokazati povrat, brisanje, potvrdu podizvršitelja obrade i završnu provjeru, to je vaša prva korektivna stavka.

Clarysec vam može pomoći pretvoriti tu prazninu u ponovljivu kontrolu izlaska iz odnosa s izvršiteljem obrade prije nego što je zatraže revizor, regulator ili klijent.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ISO 27001 upravljanje životnim ciklusom podataka za 2026.

ISO 27001 upravljanje životnim ciklusom podataka za 2026.

Praktični vodič za 2026. o ISO 27001 upravljanju životnim ciklusom podataka za GDPR zadržavanje podataka, NIS2 kibernetičku higijenu i DORA IKT rizik, s klauzulama Clarysec politika, mapiranjima kontrola, revizijskim dokazima i radnim tokovima brisanja u oblaku.

Matrica zajedničke odgovornosti u oblaku za ISO, NIS2, DORA

Matrica zajedničke odgovornosti u oblaku za ISO, NIS2, DORA

Praktični vodič za CISO-a o izradi matrice zajedničke odgovornosti u oblaku kojom se dokazuje tko je vlasnik svake kontrole, koji su dokazi potrebni i kako se pružateljima usluga u oblaku i podizvršiteljima obrade upravlja u okviru ISO/IEC 27001:2022, NIS2, DORA i GDPR.