Upravljanje sigurnim prijenosom datoteka za revizije ISO 27001

Bio je utorak u 16:47 kada je Anya, CISO brzorastuće fintech organizacije, primila poziv kakav mijenja sigurnosni program.
Nije se radilo o ransomwareu. Nije se radilo o prekidu rada produkcijskog sustava. Zvao je glavni pravni savjetnik, uz kontroliranu hitnost u glasu. Mlađi analitičar priložio je pogrešnu datoteku e-poruci tijekom intenzivne dubinske analize u postupku M&A. Datoteka nije bila bezazlena prezentacija. Sadržavala je financijske projekcije, osobne podatke klijenata i strateško intelektualno vlasništvo. Predviđeni primatelj bio je vanjski odvjetnik, ali analitičar je umjesto odobrenog poštanskog sandučića odvjetničkog društva upisao osobnu adresu e-pošte.
Jedini razlog zbog kojeg je organizacija izbjegla veći incident bilo je nedavno uvedeno pravilo za sprječavanje gubitka podataka. E-poruka je blokirana, generirano je upozorenje, a sigurnosni tim obuzdao je događaj prije nego što je datoteka napustila okruženje.
Sljedećeg jutra pritisak se višestruko povećao. Potencijalni klijent iz sektora financijskih usluga poslao je DORA upitnik za dubinsku analizu i zatražio dokaze o sigurnim razmjenama IKT podataka. Klijent je od pravnog tima zatražio dokaz da su svi izvozi osobnih podataka prema dobavljačima podrške šifrirani, odobreni i zabilježeni. Zatim je služba za podršku prijavila da je voditelj projekta upotrijebio javnu poveznicu za dijeljenje datoteka jer je portal za upravljani prijenos datoteka bio „prespor”.
Taj slijed događaja stvarnost je upravljanja sigurnim prijenosom datoteka u 2026. Pitanje više nije posjeduje li organizacija SFTP, platformu za upravljani prijenos datoteka, alate za suradnju u oblaku ili šifriranje e-pošte. Teže je pitanje može li organizacija dokazati da su osjetljive informacije prolazile kroz odobrene kanale, uz odgovarajuću klasifikaciju, autorizaciju, šifriranje, obveze dobavljača, zapisivanje događaja, praćenje, zadržavanje i okidače za odgovor na incidente.
Za CISO-e, voditelje usklađenosti, revizore i poslovne rukovoditelje prijenos informacija sada je pitanje dokaza na razini uprave. GDPR očekuje odgovornost i odgovarajuće tehničke i organizacijske mjere za osobne podatke. NIS2 očekuje kontrole kibernetičke sigurnosti utemeljene na riziku, nadzor upravljačkog tijela, sigurne komunikacije, kriptografiju, kontrolu pristupa, postupanje s incidentima i sigurnost opskrbnog lanca. DORA od financijskih subjekata i IKT pružatelja očekuje dokazivanje operativne otpornosti, upravljanja IKT trećim stranama, upravljanja incidentima i ugovorne kontrole nad kritičnim IKT uslugama.
ISO/IEC 27001:2022 daje okosnicu sustava upravljanja. ISO/IEC 27002:2022 daje jezik kontrola. Clarysec taj jezik pretvara u operativne dokaze kroz Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, Clarysecovu biblioteku politika i Zenith Controls: The Cross-Compliance Guide Zenith Controls.
Zašto upravljanje prijenosom datoteka puca prije početka revizije
Većina organizacija ne pada zato što nema siguran alat za prijenos. Pada zato što ima previše putova prijenosa i nema jedinstven model upravljanja.
Tipično okruženje uključuje portale za upravljani prijenos datoteka, SFTP poslužitelje, privitke e-pošte, dijeljene poveznice u Microsoft 365 ili Google Workspace, API izvoze, korisničke portale, dobavljačke stranice za učitavanje datoteka, prijenosne medije i aplikacije za razmjenu poruka koje se koriste kada je netko pod pritiskom. Iz perspektive revizije, svaki kanal otvara ista pitanja:
- Koje su informacije prenesene?
- Koja se klasifikacija primjenjivala?
- Tko je odobrio prijenos?
- Je li primatelj bio ovlašten?
- Je li šifriranje bilo obvezno i provedeno?
- Je li pristup zabilježen i praćen?
- Jesu li ugovori s dobavljačima zahtijevali ekvivalentnu zaštitu?
- Jesu li primijenjena pravila zadržavanja i brisanja?
- Bi li incident bio otkriven i eskaliran?
Zenith Blueprint, u fazi Kontrole u praksi, Korak 22, organizacijske kontrole, Kontrola 5.14, jasno opisuje operativnu stvarnost:
U povezanoj organizaciji informacije ne miruju. Kreću se između ljudi, odjela, sustava, uređaja, partnera i vanjskih subjekata. Ponekad se kreću kroz sigurne tunele uz potpunu sljedivost. U drugim slučajevima kreću se putem WhatsAppa, osobne e-pošte ili brzog kopiranja i lijepljenja u zajednički Google Doc. Kontrola 5.14 postoji kako bi upravljala tim tokom, osiguravajući da je prijenos informacija siguran, namjeran i usklađen s njihovom klasifikacijom i poslovnom svrhom.
To je jezgra upravljanja sigurnom razmjenom informacija. Revizori ne pitaju samo: „Koristite li šifriranje?” Pitaju je li kretanje informacija namjerno, kontrolirano, usklađeno s klasifikacijom i potkrijepljeno dokazima.
Počnite s opsegom ISMS-a, rizikom i odgovornošću
Program sigurnog prijenosa datoteka ne bi trebao započeti odabirom alata. Trebao bi započeti opsegom ISO/IEC 27001:2022, zahtjevima zainteresiranih strana, procjenom rizika i odgovornošću uprave.
Za pružatelja SaaS usluga, fintech organizaciju ili reguliranog dobavljača opseg ISMS-a trebao bi uključivati sustave, dobavljače, lokacije i procese kroz koje se kreću osjetljive informacije. To uobičajeno uključuje izvoze podataka klijenata, privitke predmeta podrške, analitičke izvatke, pakete za otklanjanje problema dobavljača, sigurnosne kopije prenesene u pohranu u oblaku, razmjene podataka u ljudskim resursima i financijama, M&A podatkovne sobe, portale s dokazima za klijente i API-to-API prijenose s izvršiteljima obrade ili podizvršiteljima obrade.
ISO/IEC 27001:2022 zahtijeva ponovljiv proces procjene rizika informacijske sigurnosti, obradu rizika, Izjavu o primjenjivosti i prihvaćanje preostalog rizika od strane vlasnika rizika. U praksi to postaje registar rizika prijenosa, a ne teorijska tablica.
| Scenarij prijenosa | Rizik | Očekivanje u pogledu kontrole | Dokazi |
|---|---|---|---|
| Osobni podaci klijenta izvoze se dobavljaču podrške putem SFTP-a | Neovlašteno otkrivanje, slab pristup dobavljača, nepotpuni dnevnički zapisi | Odobreni dobavljač, šifrirani protokol, imenovani računi, MFA gdje je primjenjivo, ograničenje zadržavanja, pregledani dnevnički zapisi | Ugovor s dobavljačem, SFTP konfiguracija, popis pristupa, dnevnički zapis prijenosa, odobrenje zahtjeva, zapis o zadržavanju |
| Financije šalju datoteku obračuna plaća e-poštom | Povreda osobnih podataka, pogrešna dostava, nešifrirani privitak | Odobrena sigurna e-pošta ili portal, šifriranje, provjera primatelja, DLP upozoravanje | Pravilo šifriranja e-pošte, DLP politika, radni tok odobravanja, revizijski dnevnik e-pošte |
| M&A tim dijeli skup podataka za dubinsku analizu putem poveznice u oblaku | Izloženost javne poveznice, prekomjerno zadržavanje, nekontrolirano daljnje dijeljenje | Odobrena podatkovna soba, klasifikacijska oznaka, datum isteka, odobrenje vanjskog dijeljenja, zapis pristupa | Postavke dijeljenja, istek poveznice, događaji pristupa, odobrenje vlasnika, klasifikacijska oznaka |
| Arhiva sigurnosne kopije prenosi se na prijenosnom mediju | Gubitak tijekom prijenosa, slab lanac nadzora, nedostajući dokaz šifriranja | Šifriranje prije prijenosa, ambalaža s detekcijom neovlaštene izmjene, pouzdan kurir, potvrda primitka | Popis medija, zapis o šifriranju, praćenje kurirske pošiljke, dnevnik lanca nadzora |
Ovdje i odgovornost izvršnog rukovodstva postaje praktična. ISO/IEC 27001:2022 zahtijeva od najvišeg rukovodstva da uskladi informacijsku sigurnost sa strateškim smjerom, dodijeli uloge, osigura resurse i pregledava učinkovitost. NIS2 dodatno naglašava odgovornost upravljačkog tijela za mjere upravljanja rizicima kibernetičke sigurnosti. DORA isto čini za financijske subjekte, čime upravljanje IKT rizicima i zaštitu povjerljivosti, cjelovitosti, autentičnosti i dostupnosti postavlja kao odgovornost uprave.
Siguran prijenos datoteka nije samo zadatak administracije sustava. To je kontrolirano kretanje podataka kroz poslovni ekosustav.
Mapiranje kontrola ISO/IEC 27002:2022 za siguran prijenos
Kontrola ISO/IEC 27002:2022 5.14, Prijenos informacija, temeljna je kontrola, ali ne može djelovati sama. Kroz Zenith Controls, Clarysec mapira siguran prijenos informacija prvenstveno na kontrolu 5.14, uz snažnu potporu kontrole 8.12, Sprječavanje curenja podataka, i kontrole 8.24, Uporaba kriptografije.
Kontrola 5.14 odgovara na upravljačko pitanje: kako se informacije smiju prenositi interno i eksterno? Kontrola 8.12 odgovara na pitanje curenja: kako spriječiti da osjetljivi podaci napuste organizaciju neovlaštenim kanalima? Kontrola 8.24 odgovara na pitanje zaštite: kako se kriptografija odabire, primjenjuje i upravlja za podatke u prijenosu, podatke u mirovanju i, gdje je relevantno, podatke u uporabi?
Okolne kontrole stvaraju okruženje spremno za reviziju:
| Kontrola ISO/IEC 27002:2022 | Uloga u upravljanju sigurnim prijenosom datoteka | Primjeri dokaza |
|---|---|---|
| 5.12 Klasifikacija informacija | Definira osjetljivost i očekivanja u pogledu postupanja | Politika klasifikacije, popis podataka, oznake |
| 5.13 Označavanje informacija | Čini klasifikaciju vidljivom i provedivom | Konfiguracija oznaka, zapisi o označavanju, upute za korisnike |
| 5.14 Prijenos informacija | Definira odobrene metode i pravila prijenosa | Standard prijenosa, matrica odobrenih kanala, zapisi iznimaka |
| 5.20 Uređivanje informacijske sigurnosti u ugovorima s dobavljačima | Proširuje obveze prijenosa na ugovore | Sigurnosni prilog za dobavljača, odredba o sigurnom prijenosu, prava na reviziju |
| 5.23 Informacijska sigurnost pri korištenju usluga u oblaku | Uređuje portale u oblaku i platforme za suradnju | Postavke dijeljenja u oblaku, dubinska analiza dobavljača, pregled konfiguracije |
| 7.10 Mediji za pohranu | Kontrolira prijenosne medije, transport i zbrinjavanje | Registar medija, dokaz šifriranja, dnevnici lanca nadzora |
| 8.12 Sprječavanje curenja podataka | Blokira ili upozorava na neovlašteno dijeljenje | DLP pravila, povijest upozorenja, odobrenja iznimaka |
| 8.16 Aktivnosti praćenja | Otkriva sumnjivo ponašanje pri prijenosu i pristupu | SIEM događaji, MFT dnevnički zapisi, dokazi pregleda |
| 8.24 Uporaba kriptografije | Štiti podatke u prijenosu i podatke u mirovanju | TLS postavke, SFTP konfiguracija, zapisi upravljanja ključevima |
Zenith Blueprint, faza Kontrole u praksi, Korak 22, jasno objašnjava očekivanje provedbe:
U praksi to znači ne samo definirati „što je dopušteno”, nego i izgraditi tehničke i bihevioralne mehanizme za provedbu tih očekivanja. Na primjer:
✓ Ako informacijama klasificiranima kao „Povjerljivo” nije dopušteno napustiti društvo bez šifriranja, tada sustavi e-pošte moraju provoditi politike šifriranja ili blokirati vanjski prijenos. ✓ Ako su prijenosi datoteka vanjskim dobavljačima dopušteni samo putem sigurnih portala, tada se poveznice na otvorene diskove u oblaku (poput javnih Dropbox mapa) moraju aktivno sprječavati. ✓ Ako se osobni podaci prenose preko granica, metoda mora biti usklađena s obvezama privatnosti i pravnim obvezama, a ne samo s internim preferencijama.
Zato izjave u politikama poput „koristite sigurne metode” nisu dovoljne. Revizori testiraju jesu li odobrene metode definirane, implementirane, praćene i potkrijepljene dokazima.
Sloj politika: pretvaranje pravila u provedive kontrole
Politike su mjesto na kojem revizori traže obvezu. Snažni dokazi nastaju kada su odredbe politika sljedive do tehničkih postavki, odobrenja u radnim tokovima i operativnih zapisa.
Clarysecova SME Politika sigurnosti trećih strana i dobavljača Politika sigurnosti trećih strana i dobavljača - SME u točki 6.2.3 navodi:
Svi podaci koji se dijele s dobavljačima moraju biti zaštićeni šifriranjem i preneseni sigurnim protokolima (npr. HTTPS, SFTP).
Ta odredba može pokrenuti cjelovit revizijski trag. Ako dobavljač prima podatke klijenata, tim bi trebao moći prikazati odobrenje dobavljača, dopuštene kategorije podataka, konfiguraciju sigurnog protokola, ograničenja pristupa, dnevničke zapise i ekvivalentne ugovorne obveze.
SME Politika klasifikacije podataka i označavanja Politika klasifikacije podataka i označavanja - SME, odjeljak Zahtjevi upravljanja, 5.2.3, dodaje:
Vanjsko dijeljenje mora biti izričito odobreno i zabilježeno.
Za korporativna okruženja, Politika klasifikacije podataka i označavanja Politika klasifikacije podataka i označavanja, točka 6.3.1, proširuje pravilo:
Cjelokupno postupanje s podacima, prijenos, pristup, pohrana i zbrinjavanje informacija moraju biti usklađeni s njihovom razinom klasifikacije. Najmanje:
Za osjetljivije klasifikacije, točka 6.3.1.3.2 navodi:
Moraju biti šifrirani u prijenosu i u mirovanju
Korporativna Politika rada na daljinu Politika rada na daljinu povezuje to sa svakodnevnim ponašanjem i zahtijeva od zaposlenika da:
Koriste samo odobrena rješenja za dijeljenje datoteka (npr. M365, Google Workspace s kontrolama za sprječavanje gubitka podataka (DLP))
To je važno jer se mnogi incidenti prijenosa događaju tijekom rada na daljinu, pravnih pregovora, prodajne dubinske analize, hitne podrške i isporuke projekata.
Clarysecova SME Politika kriptografskih kontrola Politika kriptografskih kontrola - SME, odjeljak Opseg, točka 2.2, potvrđuje da upravljanje šifriranjem obuhvaća više od baza podataka:
Ova politika obuhvaća podatke u mirovanju, podatke u prijenosu i podatke u uporabi. Također uređuje šifriranje koje se koristi za sigurnosne kopije, e-poštu, vanjske prijenose podataka i javno dostupne internetske stranice.
SME Politika zapisivanja događaja i praćenja Politika zapisivanja događaja i praćenja - SME, Zahtjevi upravljanja, točka 5.4.3, identificira:
Dnevnički zapisi pristupa: pristup datotekama (posebno za osjetljive ili osobne podatke), promjene ovlaštenja, korištenje dijeljenih resursa
Za korporativna okruženja, Politika sigurnosti trećih strana i dobavljača Politika sigurnosti trećih strana i dobavljača, točka 6.3.2, zahtijeva:
Sav pristup trećih strana mora se zapisivati i pratiti te, gdje je izvedivo, segmentirati putem bastion poslužitelja, VPN-ova ili Zero Trust pristupnika.
Korporativna Politika zapisivanja događaja i praćenja Politika zapisivanja događaja i praćenja također uključuje praćenje za:
Vanjske komunikacije i okidače pravila vatrozida
Na kraju, SME Politika pravne i regulatorne usklađenosti Politika pravne i regulatorne usklađenosti - SME daje zaštitnu mjeru specifičnu za privatnost:
Osobni podaci ne smiju se slati e-poštom niti na drugi način prenositi bez šifriranja ili odgovarajućih zaštitnih mjera.
Zajedno, te odredbe stvaraju dokazivu kontrolnu priču: klasificirati podatke, odobriti prijenos, koristiti odobreni kanal, šifrirati prijenos, pratiti pristup, zapisivati aktivnost, pregledavati anomalije i čuvati dokaze.
Jedan model kontrola za GDPR, NIS2 i DORA
Upravljanje sigurnim prijenosom datoteka snažan je primjer zašto usklađenost treba biti integrirana, a ne duplicirana.
GDPR široko definira obradu, uključujući otkrivanje, prijenos, pohranu, brisanje i uništenje. Također definira povredu osobnih podataka kao povredu sigurnosti koja dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmjene, neovlaštenog otkrivanja osobnih podataka ili pristupa osobnim podacima. Article 5 uvodi odgovornost. Article 32 očekuje odgovarajuće tehničke i organizacijske mjere, uključujući povjerljivost, cjelovitost, dostupnost, otpornost, sposobnost obnove i testiranje.
NIS2 zahtijeva mjere upravljanja rizicima kao što su postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, sigurna nabava i održavanje, procjena učinkovitosti, kibernetička higijena, osposobljavanje, kriptografija, kontrola pristupa, upravljanje imovinom, MFA gdje je primjereno i sigurne komunikacije. Također postavlja očekivanja za prijavljivanje značajnih incidenata, uključujući rano upozorenje u roku od 24 sata, obavijest u roku od 72 sata i završno izvješće u roku od jednog mjeseca.
DORA se primjenjuje od 17. siječnja 2025. na financijske subjekte i relevantne pružatelje IKT usluga trećih strana. Formalizira upravljanje IKT rizicima, klasifikaciju incidenata, testiranje digitalne operativne otpornosti i IKT rizik trećih strana. Platforme za prijenos datoteka, podatkovne sobe u oblaku, SFTP hosting, portali za razmjenu dokumenata i platforme podrške mogu postati relevantni kada podupiru kritične ili važne funkcije.
| Tema zahtjeva | GDPR perspektiva | NIS2 perspektiva | DORA perspektiva | Dokazi prema ISO/IEC 27001:2022 |
|---|---|---|---|---|
| Kretanje osobnih ili osjetljivih podataka | Dokazati zakonitu, ograničenu i zaštićenu obradu | Upravljati rizikom za mrežne i informacijske sustave | Zaštititi podatke koji podupiru financijske poslovne procese | Popis podataka, klasifikacija, zapisi obrade, registar prijenosa |
| Šifriranje i siguran prijenos | Odgovarajuće zaštitne mjere za povjerljivost i cjelovitost | Kriptografija i sigurne komunikacije | Dostupnost, autentičnost, cjelovitost i povjerljivost podataka | Politika kriptografije, TLS ili SFTP postavke, dokazi upravljanja ključevima |
| Razmjene s dobavljačima | Odgovornost izvršitelja obrade i podizvršitelja obrade | Sigurnost opskrbnog lanca i ranjivosti dobavljača | Strategija IKT rizika trećih strana, ugovori, prava na reviziju | Dubinska analiza dobavljača, ugovori, dnevnički zapisi pristupa, zapisi pregleda |
| Odgovor na incidente | Procjena povrede osobnih podataka i obavješćivanje gdje je potrebno | Rano upozorenje u roku od 24 sata, obavijest u roku od 72 sata, ritam završnog izvješća | Životni ciklus velikog IKT incidenta i obavješćivanje klijenata gdje je relevantno | Operativne upute za incidente, zapisi klasifikacije, očuvanje dokaza |
| Zapisivanje događaja i dokazivanje | Podrška za odgovornost i istragu povreda | Djelotvornost kontrola i otkrivanje incidenata | Klasifikacija incidenta, temeljni uzrok i izvješćivanje | SIEM dnevnički zapisi, MFT dnevnički zapisi, zapisi pregleda, revizijski tragovi |
Vrijednost Zenith Controls jest u tome što se isti dokazi mogu jednom indeksirati i mapirati kroz ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 i COBIT 2019. Vodič ne stvara zasebne „Zenith kontrole”. Pomaže mapirati priznate kontrole i dokaze kroz okvire.
Izgradite paket dokaza za siguran prijenos u pet dana
Kada se približava revizija klijenta, certifikacijska revizija ili regulatorni pregled, najbrži je put izgraditi usmjereni paket dokaza oko stvarnih aktivnosti prijenosa.
Dan 1: Izradite registar prijenosa
Popišite ponavljajuće i visokorizične prijenose, uključujući sistemske izvoze, tokove podataka prema dobavljačima, korisničke portale, radne tokove e-pošte, obrasce dijeljenja u oblaku, API-je i prijenosne medije. Minimalna polja trebala bi uključivati naziv prijenosa, poslovnog vlasnika, klasifikaciju podataka, indikator osobnih podataka, izvorni sustav, odredišnu stranu, metodu prijenosa, metodu šifriranja, učestalost, zahtjev za odobrenje, izvor zapisivanja događaja, pravilo zadržavanja, referencu na ugovor s dobavljačem i vlasnika incidenta.
Dan 2: Mapirajte odobrene metode prema klasifikaciji
Koristite Clarysecove politike klasifikacije kao izvor pravila. Definirajte dopuštene metode prema razini klasifikacije.
| Klasa podataka | Dopušteni interni prijenos | Dopušteni vanjski prijenos | Obvezne kontrole |
|---|---|---|---|
| Javno | Odobreni alati za suradnju | Odobreni javni kanali | Zaštita cjelovitosti gdje je potrebno |
| Interno | Korporativna e-pošta, odobreni radni prostor | Odobreni vanjski radni prostor uz odobrenje vlasnika | Kontrola pristupa, zapisivanje događaja |
| Povjerljivo | Odobreni šifrirani radni prostor, MFT | MFT, SFTP, šifrirani portal, odobreni API | Šifriranje, odobrenje, pregled pristupa, dnevnički zapisi |
| Ograničeno | Siguran radni tok od slučaja do slučaja | Samo iznimno odobrenje | Šifriranje, imenovani primatelji, MFA, DLP, pravni pregled, ograničenje zadržavanja |
Dan 3: Prikupite dokaze tehničke provedbe
Za svaki kanal prikupite snimke zaslona ili izvoze koji prikazuju ograničenja vanjskog dijeljenja, DLP pravila, istek poveznica, ograničenja preuzimanja, konfiguraciju šifriranja, MFA ili postavke uvjetnog pristupa, konfiguraciju SFTP kriptografskih paketa i protokola, ovlaštenja računa, konfiguraciju zapisivanja događaja i pravila upozorenja za neuobičajena preuzimanja, promjene ovlaštenja ili javne poveznice.
Dan 4: Testirajte jedan prijenos od početka do kraja
Odaberite stvarni uzorak, primjerice mjesečni izvoz klijentskih podataka pružatelju usluge obračuna plaća, prijenos u podatkovnu sobu za dubinsku analizu ili paket podrške poslan dobavljaču. Dokazi trebaju prikazati poslovno odobrenje, klasifikaciju, provjeru ugovora s dobavljačem, izvor izvoza, siguran kanal, provjeru primatelja, dnevnički zapis prijenosa, pregled pristupa ili preuzimanja, radnju brisanja ili zadržavanja i ažuriranje registra.
Dan 5: Dodajte okidače incidenata i poveznice za izvješćivanje
Definirajte kada anomalija prijenosa postaje sigurnosni događaj ili incident. Okidači mogu uključivati prijenos na neovlaštenu domenu, izradu javne poveznice za povjerljive podatke, nizove neuspjelih prijava na SFTP portal, velika preuzimanja od strane dobavljača, e-poštu poslanu pogrešnom primatelju, snižavanje razine šifriranja, pristup s neočekivane geografske lokacije ili kompromitaciju dobavljačeve platforme za prijenos datoteka.
Zatim mapirajte svaki okidač prema kriterijima odlučivanja za GDPR, NIS2 i DORA. Prema GDPR-u, procijenite jesu li osobni podaci nezakonito otkriveni, pristupani, izmijenjeni, izgubljeni ili uništeni. Prema NIS2, procijenite operativni poremećaj, financijski gubitak i štetu drugima. Prema DORA, razmotrite pogođene klijente, transakcije, trajanje, geografsku rasprostranjenost, gubitak podataka, kritičnost usluge i ekonomski učinak.
Ugovori s dobavljačima čine polovicu kontrole
Siguran SFTP poslužitelj ne štiti vas ako primateljski dobavljač datoteku pohrani nešifriranu, proslijedi je podizvođaču ili je zadrži neograničeno.
Zenith Blueprint, faza Kontrole u praksi, Korak 23, organizacijske kontrole, Kontrola 5.20, opisuje važne teme ugovora s dobavljačima:
Ključna područja koja se obično uređuju u ugovorima s dobavljačima uključuju:
✓ obveze povjerljivosti, uključujući opseg, trajanje i ograničenja otkrivanja trećim stranama; ✓ odgovornosti kontrole pristupa, kao što su tko može pristupiti vašim podacima, kako se upravlja vjerodajnicama i koje je praćenje uspostavljeno; ✓ tehničke i organizacijske mjere za zaštitu podataka, šifriranje, siguran prijenos, sigurnosno kopiranje i obveze dostupnosti; ✓ rokove i protokole prijavljivanja incidenata, često s definiranim rokovima (npr. „obavijestiti u roku od 24 sata”); ✓ pravo na reviziju, uključujući učestalost, opseg i pristup relevantnim dokazima (npr. izvješća o penetracijskim testiranjima, SoA, certifikacije); ✓ kontrole podizvođača, kojima se od dobavljača zahtijeva prenošenje ekvivalentnih sigurnosnih obveza na njihove nizvodne partnere; ✓ odredbe po isteku ugovora, kao što su povrat ili uništenje podataka, povrat imovine i deaktivacija računa.
To je usklađeno s kontrolama dobavljača ISO/IEC 27002:2022, uključujući 5.19 Informacijska sigurnost u odnosima s dobavljačima, 5.20 Uređivanje informacijske sigurnosti u ugovorima s dobavljačima, 5.21 Upravljanje informacijskom sigurnošću u IKT opskrbnom lancu, 5.22 Praćenje, pregled i upravljanje promjenama usluga dobavljača i 5.23 Informacijska sigurnost pri korištenju usluga u oblaku.
Za DORA, razmjene s dobavljačima također se povezuju s upravljanjem IKT rizicima trećih strana, registrima IKT uslužnih aranžmana, ugovornim odredbama, pravima revizije i inspekcije, pomoći pri incidentima i izlaznim strategijama. Za NIS2, povezuju se sa sigurnošću opskrbnog lanca i ranjivostima specifičnima za dobavljača.
Praktičan raspored razmjene podataka s dobavljačem trebao bi specificirati kategorije podataka koje se razmjenjuju, kanal prijenosa, zahtjeve šifriranja, zahtjeve autentifikacije, imenovane uloge dobavljača, ograničenja podizvršitelja obrade, obveze zapisivanja događaja, rok za obavješćivanje o incidentu, zahtjeve za povrat i uništenje podataka te dokaze dostupne na zahtjev.
Ne zanemarujte fizičke medije i izvanmrežne prijenose
Većina rasprava o upravljanju prijenosom datoteka usredotočuje se na poveznice u oblaku i MFT platforme, ali revizori i dalje pitaju za USB pogone, prijenosne diskove, trake za sigurnosne kopije i medije koji se šalju kurirom. Oni se često koriste tijekom migracija, sudskih sporova, forenzičke analize, OT održavanja ili sigurnosnih kopija izvan lokacije.
Zenith Blueprint, faza Kontrole u praksi, Korak 18, Fizičke kontrole II, upravljanje medijima, Kontrola 7.10, navodi:
Za svaki transport medija, osobito između uredskih lokacija ili prema trećim stranama (primjerice migracija podataka prema pružatelju usluga u oblaku), provedite posebne korake. Mediji moraju biti šifrirani prije prijenosa, zapakirani u spremnike s detekcijom neovlaštene izmjene i poslani preko pouzdanih kurira uz praćenje. Održavajte dnevnik transporta u kojem se navodi što je poslano, kada, kome i potvrda primitka.
Za spremnost za reviziju, fizičke medije tretirajte kao svaki drugi kanal prijenosa. Paket dokaza trebao bi uključivati popis medija, zapis o šifriranju, dnevnik lanca nadzora, praćenje kurirske pošiljke, potvrdu primatelja, zapis o povratu ili potvrdu o uništenju.
Kako revizori testiraju upravljanje sigurnim prijenosom datoteka
Zreo program sigurnog prijenosa trebao bi izdržati više revizijskih perspektiva. Isti dokazi mogu se različito tumačiti ovisno o tome promatra li ih revizor ISO/IEC 27001:2022, procjenitelj NIST CSF-a, pregledavatelj COBIT 2019, DORA pregledavatelj ili revizor privatnosti usmjeren na GDPR.
| Perspektiva revizora | Što će testirati | Dokazi koje očekuju |
|---|---|---|
| Revizor ISO/IEC 27001:2022 | Jesu li rizici prijenosa informacija identificirani, obrađeni, kontrolirani i pregledani unutar ISMS-a | Opseg, procjena rizika, Izjava o primjenjivosti, politike, registar prijenosa, uzorci dokaza, rezultati interne revizije |
| Pregledavatelj kontrola ISO/IEC 27002:2022 | Rade li 5.14, 8.12 i 8.24 zajedno s klasifikacijom, pristupom, zapisivanjem događaja, dobavljačkim i incidentnim kontrolama | Odobrene metode, DLP pravila, kriptografske postavke, pregledi pristupa, dnevnički zapisi, odredbe za dobavljače |
| Procjenitelj NIST CSF 2.0 | Jesu li ostvareni ishodi kroz GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND i RECOVER | Trenutačni i ciljni profil, zapisi rizika dobavljača, popis tokova podataka, događaji praćenja, zapisi odgovora |
| COBIT 2019 ili ISACA revizor | Jesu li definirani ciljevi upravljanja, vlasništvo, učinkovitost procesa i praćenje | RACI, metrike procesa, izvješćivanje uprave, praćenje otvorenih pitanja, rezultati testiranja kontrola |
| GDPR revizor ili DPO pregled | Jesu li prijenosi osobnih podataka zakoniti, minimizirani, zaštićeni i dokazivi | RoPA, DPIA gdje je primjenjivo, zaštitne mjere za prijenos, procjena povrede, odredbe za izvršitelje obrade |
| DORA pregledavatelj | Jesu li IKT razmjene podataka s trećim stranama koje podupiru važne funkcije otporne, ugovorno uređene i revizijski provjerljive | Registar IKT trećih strana, ugovorne odredbe, pomoć pri incidentima, izlazni plan, zapisi testiranja otpornosti |
| NIS2 pregledavatelj | Jesu li sigurne komunikacije, kriptografija, sigurnost dobavljača, postupanje s incidentima i nadzor upravljačkog tijela djelotvorni | Odobrenje uprave, politike, procjene dobavljača, postupci za incidente, zapisi odluka o izvješćivanju |
Pouka je jednostavna: nemojte stvarati duplicirane mape dokaza za svaku regulativu. Izradite jedan model dokaza za siguran prijenos, a zatim ga mapirajte na relevantne obveze.
Česti nalazi u revizijama sigurnog prijenosa
U SaaS, fintech, profesionalnim uslugama i reguliranim dobavljačima Clarysec se opetovano susreće s istim slabostima:
- SFTP računi dijele se između osoblja dobavljača
- Servisni računi nikada ne istječu
- Vanjsko dijeljenje globalno je omogućeno u alatima za suradnju u oblaku
- Javne poveznice dopuštene su za povjerljive datoteke
- DLP postoji, ali nije prilagođen klasifikacijama podataka
- Šifriranje e-pošte opcionalno je i ovisi o korisniku
- Ugovori s dobavljačima spominju povjerljivost, ali ne i dokaze sigurnog prijenosa
- Dnevnički zapisi se prikupljaju, ali se ne pregledavaju
- Odobrenja prijenosa nalaze se u chat porukama umjesto u sustavima za evidentiranje zahtjeva
- Zadržavanje prijenosa na korisničkim portalima nije jasno
- Fizički mediji tretiraju se kao iznimka izvan ISMS-a
- Operativne upute za incidente ne uključuju scenarije pogrešno usmjerenog prijenosa datoteka ili kompromitirane MFT platforme
Svaka slabost stvara regulatorno trenje. Prema GDPR-u, slabi odgovornost i mogućnost dokazivanja ispravnog postupanja u slučaju povrede. Prema NIS2, potkopava upravljanje rizicima i postupanje s incidentima. Prema DORA, ugrožava upravljanje IKT rizicima trećih strana i dokaze operativne otpornosti.
Kontrolni popis za upravljanje sigurnim prijenosom datoteka u 2026.
Upotrijebite ovaj kontrolni popis prije sljedeće ISO/IEC 27001:2022 revizije, sigurnosnog pregleda klijenta, procjene spremnosti za DORA, brifinga uprave o NIS2 ili zahtjeva za dokaze prema GDPR-u.
- Imamo li potpun registar ponavljajućih prijenosa osjetljivih informacija?
- Jesu li metode prijenosa mapirane na razine klasifikacije?
- Jesu li vanjski prijenosi izričito odobreni i zabilježeni?
- Upravlja li se MFT-om, SFTP-om, sigurnim portalima, API-jima, e-poštom i poveznicama u oblaku dosljedno?
- Provodi li se šifriranje za prijenose povjerljivih, ograničenih i osobnih podataka?
- Kontroliraju li se privici e-pošte šifriranjem, DLP-om ili odobrenim alternativama?
- Jesu li obveze dobavljača u pogledu prijenosa upisane u ugovore?
- Jesu li pristupi trećih strana zabilježeni, praćeni i periodično pregledani?
- Bilježe li se pristup datotekama, promjene ovlaštenja i korištenje dijeljenih resursa?
- Zadržavaju li se dnevnički zapisi prijenosa dovoljno dugo za istrage i revizije?
- Jesu li anomalni prijenosi integrirani u odgovor na incidente?
- Možemo li klasificirati pokreće li incident prijenosa obvezu izvješćivanja prema GDPR, NIS2 ili DORA?
- Testiramo li kontrole prijenosa kroz internu reviziju ili samoprocjenu kontrola?
- Imamo li dokaze o preispitivanju od strane uprave i prihvaćanju vlasnika rizika?
Ako je odgovor na bilo koje od ovih pitanja nejasan, problem vjerojatno nije tehnologija. Problem je upravljanje.
Od reakcije do otpornosti spremne za reviziju
Anyin izbjegnuti incident nije bio samo blokirana e-poruka. Bio je dokaz da nekontroliran tok informacija u nekoliko sekundi može postati regulatorni, ugovorni i operativni problem otpornosti.
Upravljanje sigurnim prijenosom datoteka u 2026. znači više od šifriranja veze. Riječ je o dokazivanju da se osjetljive informacije kreću samo odobrenim, praćenim i pravno dokazivim putovima.
Clarysec pomaže organizacijama izgraditi ovaj model dokaza koristeći Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls i predloške politika usklađene s ISO/IEC 27001:2022, kao što su Politika klasifikacije podataka i označavanja, Politika sigurnosti trećih strana i dobavljača, Politika kriptografskih kontrola - SME, Politika zapisivanja događaja i praćenja - SME i Politika rada na daljinu.
Ako se pripremate za certifikaciju ISO/IEC 27001:2022, spremnost za DORA, izvješćivanje o upravljanju prema NIS2 ili zahtjev za dokaze prema GDPR-u, počnite s jednim pitanjem: možete li dokazati kamo su vaše osjetljive informacije otišle prošlog mjeseca?
Clarysec vam može pomoći izraditi registar prijenosa, mapirati kontrole, sigurnosno ojačati kanale za dijeljenje datoteka, uskladiti ugovorne odredbe za dobavljače i izgraditi revizijske dokaze potrebne za siguran odgovor.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


