⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Upravljanje sigurnim prijenosom datoteka za revizije ISO 27001

Igor Petreski
14 min read
Upravljanje sigurnim prijenosom datoteka prema ISO 27001 za dokaze u kontekstu GDPR, NIS2 i DORA

Bio je utorak u 16:47 kada je Anya, CISO brzorastuće fintech organizacije, primila poziv kakav mijenja sigurnosni program.

Nije se radilo o ransomwareu. Nije se radilo o prekidu rada produkcijskog sustava. Zvao je glavni pravni savjetnik, uz kontroliranu hitnost u glasu. Mlađi analitičar priložio je pogrešnu datoteku e-poruci tijekom intenzivne dubinske analize u postupku M&A. Datoteka nije bila bezazlena prezentacija. Sadržavala je financijske projekcije, osobne podatke klijenata i strateško intelektualno vlasništvo. Predviđeni primatelj bio je vanjski odvjetnik, ali analitičar je umjesto odobrenog poštanskog sandučića odvjetničkog društva upisao osobnu adresu e-pošte.

Jedini razlog zbog kojeg je organizacija izbjegla veći incident bilo je nedavno uvedeno pravilo za sprječavanje gubitka podataka. E-poruka je blokirana, generirano je upozorenje, a sigurnosni tim obuzdao je događaj prije nego što je datoteka napustila okruženje.

Sljedećeg jutra pritisak se višestruko povećao. Potencijalni klijent iz sektora financijskih usluga poslao je DORA upitnik za dubinsku analizu i zatražio dokaze o sigurnim razmjenama IKT podataka. Klijent je od pravnog tima zatražio dokaz da su svi izvozi osobnih podataka prema dobavljačima podrške šifrirani, odobreni i zabilježeni. Zatim je služba za podršku prijavila da je voditelj projekta upotrijebio javnu poveznicu za dijeljenje datoteka jer je portal za upravljani prijenos datoteka bio „prespor”.

Taj slijed događaja stvarnost je upravljanja sigurnim prijenosom datoteka u 2026. Pitanje više nije posjeduje li organizacija SFTP, platformu za upravljani prijenos datoteka, alate za suradnju u oblaku ili šifriranje e-pošte. Teže je pitanje može li organizacija dokazati da su osjetljive informacije prolazile kroz odobrene kanale, uz odgovarajuću klasifikaciju, autorizaciju, šifriranje, obveze dobavljača, zapisivanje događaja, praćenje, zadržavanje i okidače za odgovor na incidente.

Za CISO-e, voditelje usklađenosti, revizore i poslovne rukovoditelje prijenos informacija sada je pitanje dokaza na razini uprave. GDPR očekuje odgovornost i odgovarajuće tehničke i organizacijske mjere za osobne podatke. NIS2 očekuje kontrole kibernetičke sigurnosti utemeljene na riziku, nadzor upravljačkog tijela, sigurne komunikacije, kriptografiju, kontrolu pristupa, postupanje s incidentima i sigurnost opskrbnog lanca. DORA od financijskih subjekata i IKT pružatelja očekuje dokazivanje operativne otpornosti, upravljanja IKT trećim stranama, upravljanja incidentima i ugovorne kontrole nad kritičnim IKT uslugama.

ISO/IEC 27001:2022 daje okosnicu sustava upravljanja. ISO/IEC 27002:2022 daje jezik kontrola. Clarysec taj jezik pretvara u operativne dokaze kroz Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, Clarysecovu biblioteku politika i Zenith Controls: The Cross-Compliance Guide Zenith Controls.

Zašto upravljanje prijenosom datoteka puca prije početka revizije

Većina organizacija ne pada zato što nema siguran alat za prijenos. Pada zato što ima previše putova prijenosa i nema jedinstven model upravljanja.

Tipično okruženje uključuje portale za upravljani prijenos datoteka, SFTP poslužitelje, privitke e-pošte, dijeljene poveznice u Microsoft 365 ili Google Workspace, API izvoze, korisničke portale, dobavljačke stranice za učitavanje datoteka, prijenosne medije i aplikacije za razmjenu poruka koje se koriste kada je netko pod pritiskom. Iz perspektive revizije, svaki kanal otvara ista pitanja:

  • Koje su informacije prenesene?
  • Koja se klasifikacija primjenjivala?
  • Tko je odobrio prijenos?
  • Je li primatelj bio ovlašten?
  • Je li šifriranje bilo obvezno i provedeno?
  • Je li pristup zabilježen i praćen?
  • Jesu li ugovori s dobavljačima zahtijevali ekvivalentnu zaštitu?
  • Jesu li primijenjena pravila zadržavanja i brisanja?
  • Bi li incident bio otkriven i eskaliran?

Zenith Blueprint, u fazi Kontrole u praksi, Korak 22, organizacijske kontrole, Kontrola 5.14, jasno opisuje operativnu stvarnost:

U povezanoj organizaciji informacije ne miruju. Kreću se između ljudi, odjela, sustava, uređaja, partnera i vanjskih subjekata. Ponekad se kreću kroz sigurne tunele uz potpunu sljedivost. U drugim slučajevima kreću se putem WhatsAppa, osobne e-pošte ili brzog kopiranja i lijepljenja u zajednički Google Doc. Kontrola 5.14 postoji kako bi upravljala tim tokom, osiguravajući da je prijenos informacija siguran, namjeran i usklađen s njihovom klasifikacijom i poslovnom svrhom.

To je jezgra upravljanja sigurnom razmjenom informacija. Revizori ne pitaju samo: „Koristite li šifriranje?” Pitaju je li kretanje informacija namjerno, kontrolirano, usklađeno s klasifikacijom i potkrijepljeno dokazima.

Počnite s opsegom ISMS-a, rizikom i odgovornošću

Program sigurnog prijenosa datoteka ne bi trebao započeti odabirom alata. Trebao bi započeti opsegom ISO/IEC 27001:2022, zahtjevima zainteresiranih strana, procjenom rizika i odgovornošću uprave.

Za pružatelja SaaS usluga, fintech organizaciju ili reguliranog dobavljača opseg ISMS-a trebao bi uključivati sustave, dobavljače, lokacije i procese kroz koje se kreću osjetljive informacije. To uobičajeno uključuje izvoze podataka klijenata, privitke predmeta podrške, analitičke izvatke, pakete za otklanjanje problema dobavljača, sigurnosne kopije prenesene u pohranu u oblaku, razmjene podataka u ljudskim resursima i financijama, M&A podatkovne sobe, portale s dokazima za klijente i API-to-API prijenose s izvršiteljima obrade ili podizvršiteljima obrade.

ISO/IEC 27001:2022 zahtijeva ponovljiv proces procjene rizika informacijske sigurnosti, obradu rizika, Izjavu o primjenjivosti i prihvaćanje preostalog rizika od strane vlasnika rizika. U praksi to postaje registar rizika prijenosa, a ne teorijska tablica.

Scenarij prijenosaRizikOčekivanje u pogledu kontroleDokazi
Osobni podaci klijenta izvoze se dobavljaču podrške putem SFTP-aNeovlašteno otkrivanje, slab pristup dobavljača, nepotpuni dnevnički zapisiOdobreni dobavljač, šifrirani protokol, imenovani računi, MFA gdje je primjenjivo, ograničenje zadržavanja, pregledani dnevnički zapisiUgovor s dobavljačem, SFTP konfiguracija, popis pristupa, dnevnički zapis prijenosa, odobrenje zahtjeva, zapis o zadržavanju
Financije šalju datoteku obračuna plaća e-poštomPovreda osobnih podataka, pogrešna dostava, nešifrirani privitakOdobrena sigurna e-pošta ili portal, šifriranje, provjera primatelja, DLP upozoravanjePravilo šifriranja e-pošte, DLP politika, radni tok odobravanja, revizijski dnevnik e-pošte
M&A tim dijeli skup podataka za dubinsku analizu putem poveznice u oblakuIzloženost javne poveznice, prekomjerno zadržavanje, nekontrolirano daljnje dijeljenjeOdobrena podatkovna soba, klasifikacijska oznaka, datum isteka, odobrenje vanjskog dijeljenja, zapis pristupaPostavke dijeljenja, istek poveznice, događaji pristupa, odobrenje vlasnika, klasifikacijska oznaka
Arhiva sigurnosne kopije prenosi se na prijenosnom medijuGubitak tijekom prijenosa, slab lanac nadzora, nedostajući dokaz šifriranjaŠifriranje prije prijenosa, ambalaža s detekcijom neovlaštene izmjene, pouzdan kurir, potvrda primitkaPopis medija, zapis o šifriranju, praćenje kurirske pošiljke, dnevnik lanca nadzora

Ovdje i odgovornost izvršnog rukovodstva postaje praktična. ISO/IEC 27001:2022 zahtijeva od najvišeg rukovodstva da uskladi informacijsku sigurnost sa strateškim smjerom, dodijeli uloge, osigura resurse i pregledava učinkovitost. NIS2 dodatno naglašava odgovornost upravljačkog tijela za mjere upravljanja rizicima kibernetičke sigurnosti. DORA isto čini za financijske subjekte, čime upravljanje IKT rizicima i zaštitu povjerljivosti, cjelovitosti, autentičnosti i dostupnosti postavlja kao odgovornost uprave.

Siguran prijenos datoteka nije samo zadatak administracije sustava. To je kontrolirano kretanje podataka kroz poslovni ekosustav.

Mapiranje kontrola ISO/IEC 27002:2022 za siguran prijenos

Kontrola ISO/IEC 27002:2022 5.14, Prijenos informacija, temeljna je kontrola, ali ne može djelovati sama. Kroz Zenith Controls, Clarysec mapira siguran prijenos informacija prvenstveno na kontrolu 5.14, uz snažnu potporu kontrole 8.12, Sprječavanje curenja podataka, i kontrole 8.24, Uporaba kriptografije.

Kontrola 5.14 odgovara na upravljačko pitanje: kako se informacije smiju prenositi interno i eksterno? Kontrola 8.12 odgovara na pitanje curenja: kako spriječiti da osjetljivi podaci napuste organizaciju neovlaštenim kanalima? Kontrola 8.24 odgovara na pitanje zaštite: kako se kriptografija odabire, primjenjuje i upravlja za podatke u prijenosu, podatke u mirovanju i, gdje je relevantno, podatke u uporabi?

Okolne kontrole stvaraju okruženje spremno za reviziju:

Kontrola ISO/IEC 27002:2022Uloga u upravljanju sigurnim prijenosom datotekaPrimjeri dokaza
5.12 Klasifikacija informacijaDefinira osjetljivost i očekivanja u pogledu postupanjaPolitika klasifikacije, popis podataka, oznake
5.13 Označavanje informacijaČini klasifikaciju vidljivom i provedivomKonfiguracija oznaka, zapisi o označavanju, upute za korisnike
5.14 Prijenos informacijaDefinira odobrene metode i pravila prijenosaStandard prijenosa, matrica odobrenih kanala, zapisi iznimaka
5.20 Uređivanje informacijske sigurnosti u ugovorima s dobavljačimaProširuje obveze prijenosa na ugovoreSigurnosni prilog za dobavljača, odredba o sigurnom prijenosu, prava na reviziju
5.23 Informacijska sigurnost pri korištenju usluga u oblakuUređuje portale u oblaku i platforme za suradnjuPostavke dijeljenja u oblaku, dubinska analiza dobavljača, pregled konfiguracije
7.10 Mediji za pohranuKontrolira prijenosne medije, transport i zbrinjavanjeRegistar medija, dokaz šifriranja, dnevnici lanca nadzora
8.12 Sprječavanje curenja podatakaBlokira ili upozorava na neovlašteno dijeljenjeDLP pravila, povijest upozorenja, odobrenja iznimaka
8.16 Aktivnosti praćenjaOtkriva sumnjivo ponašanje pri prijenosu i pristupuSIEM događaji, MFT dnevnički zapisi, dokazi pregleda
8.24 Uporaba kriptografijeŠtiti podatke u prijenosu i podatke u mirovanjuTLS postavke, SFTP konfiguracija, zapisi upravljanja ključevima

Zenith Blueprint, faza Kontrole u praksi, Korak 22, jasno objašnjava očekivanje provedbe:

U praksi to znači ne samo definirati „što je dopušteno”, nego i izgraditi tehničke i bihevioralne mehanizme za provedbu tih očekivanja. Na primjer:

✓ Ako informacijama klasificiranima kao „Povjerljivo” nije dopušteno napustiti društvo bez šifriranja, tada sustavi e-pošte moraju provoditi politike šifriranja ili blokirati vanjski prijenos. ✓ Ako su prijenosi datoteka vanjskim dobavljačima dopušteni samo putem sigurnih portala, tada se poveznice na otvorene diskove u oblaku (poput javnih Dropbox mapa) moraju aktivno sprječavati. ✓ Ako se osobni podaci prenose preko granica, metoda mora biti usklađena s obvezama privatnosti i pravnim obvezama, a ne samo s internim preferencijama.

Zato izjave u politikama poput „koristite sigurne metode” nisu dovoljne. Revizori testiraju jesu li odobrene metode definirane, implementirane, praćene i potkrijepljene dokazima.

Sloj politika: pretvaranje pravila u provedive kontrole

Politike su mjesto na kojem revizori traže obvezu. Snažni dokazi nastaju kada su odredbe politika sljedive do tehničkih postavki, odobrenja u radnim tokovima i operativnih zapisa.

Clarysecova SME Politika sigurnosti trećih strana i dobavljača Politika sigurnosti trećih strana i dobavljača - SME u točki 6.2.3 navodi:

Svi podaci koji se dijele s dobavljačima moraju biti zaštićeni šifriranjem i preneseni sigurnim protokolima (npr. HTTPS, SFTP).

Ta odredba može pokrenuti cjelovit revizijski trag. Ako dobavljač prima podatke klijenata, tim bi trebao moći prikazati odobrenje dobavljača, dopuštene kategorije podataka, konfiguraciju sigurnog protokola, ograničenja pristupa, dnevničke zapise i ekvivalentne ugovorne obveze.

SME Politika klasifikacije podataka i označavanja Politika klasifikacije podataka i označavanja - SME, odjeljak Zahtjevi upravljanja, 5.2.3, dodaje:

Vanjsko dijeljenje mora biti izričito odobreno i zabilježeno.

Za korporativna okruženja, Politika klasifikacije podataka i označavanja Politika klasifikacije podataka i označavanja, točka 6.3.1, proširuje pravilo:

Cjelokupno postupanje s podacima, prijenos, pristup, pohrana i zbrinjavanje informacija moraju biti usklađeni s njihovom razinom klasifikacije. Najmanje:

Za osjetljivije klasifikacije, točka 6.3.1.3.2 navodi:

Moraju biti šifrirani u prijenosu i u mirovanju

Korporativna Politika rada na daljinu Politika rada na daljinu povezuje to sa svakodnevnim ponašanjem i zahtijeva od zaposlenika da:

Koriste samo odobrena rješenja za dijeljenje datoteka (npr. M365, Google Workspace s kontrolama za sprječavanje gubitka podataka (DLP))

To je važno jer se mnogi incidenti prijenosa događaju tijekom rada na daljinu, pravnih pregovora, prodajne dubinske analize, hitne podrške i isporuke projekata.

Clarysecova SME Politika kriptografskih kontrola Politika kriptografskih kontrola - SME, odjeljak Opseg, točka 2.2, potvrđuje da upravljanje šifriranjem obuhvaća više od baza podataka:

Ova politika obuhvaća podatke u mirovanju, podatke u prijenosu i podatke u uporabi. Također uređuje šifriranje koje se koristi za sigurnosne kopije, e-poštu, vanjske prijenose podataka i javno dostupne internetske stranice.

SME Politika zapisivanja događaja i praćenja Politika zapisivanja događaja i praćenja - SME, Zahtjevi upravljanja, točka 5.4.3, identificira:

Dnevnički zapisi pristupa: pristup datotekama (posebno za osjetljive ili osobne podatke), promjene ovlaštenja, korištenje dijeljenih resursa

Za korporativna okruženja, Politika sigurnosti trećih strana i dobavljača Politika sigurnosti trećih strana i dobavljača, točka 6.3.2, zahtijeva:

Sav pristup trećih strana mora se zapisivati i pratiti te, gdje je izvedivo, segmentirati putem bastion poslužitelja, VPN-ova ili Zero Trust pristupnika.

Korporativna Politika zapisivanja događaja i praćenja Politika zapisivanja događaja i praćenja također uključuje praćenje za:

Vanjske komunikacije i okidače pravila vatrozida

Na kraju, SME Politika pravne i regulatorne usklađenosti Politika pravne i regulatorne usklađenosti - SME daje zaštitnu mjeru specifičnu za privatnost:

Osobni podaci ne smiju se slati e-poštom niti na drugi način prenositi bez šifriranja ili odgovarajućih zaštitnih mjera.

Zajedno, te odredbe stvaraju dokazivu kontrolnu priču: klasificirati podatke, odobriti prijenos, koristiti odobreni kanal, šifrirati prijenos, pratiti pristup, zapisivati aktivnost, pregledavati anomalije i čuvati dokaze.

Jedan model kontrola za GDPR, NIS2 i DORA

Upravljanje sigurnim prijenosom datoteka snažan je primjer zašto usklađenost treba biti integrirana, a ne duplicirana.

GDPR široko definira obradu, uključujući otkrivanje, prijenos, pohranu, brisanje i uništenje. Također definira povredu osobnih podataka kao povredu sigurnosti koja dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmjene, neovlaštenog otkrivanja osobnih podataka ili pristupa osobnim podacima. Article 5 uvodi odgovornost. Article 32 očekuje odgovarajuće tehničke i organizacijske mjere, uključujući povjerljivost, cjelovitost, dostupnost, otpornost, sposobnost obnove i testiranje.

NIS2 zahtijeva mjere upravljanja rizicima kao što su postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, sigurna nabava i održavanje, procjena učinkovitosti, kibernetička higijena, osposobljavanje, kriptografija, kontrola pristupa, upravljanje imovinom, MFA gdje je primjereno i sigurne komunikacije. Također postavlja očekivanja za prijavljivanje značajnih incidenata, uključujući rano upozorenje u roku od 24 sata, obavijest u roku od 72 sata i završno izvješće u roku od jednog mjeseca.

DORA se primjenjuje od 17. siječnja 2025. na financijske subjekte i relevantne pružatelje IKT usluga trećih strana. Formalizira upravljanje IKT rizicima, klasifikaciju incidenata, testiranje digitalne operativne otpornosti i IKT rizik trećih strana. Platforme za prijenos datoteka, podatkovne sobe u oblaku, SFTP hosting, portali za razmjenu dokumenata i platforme podrške mogu postati relevantni kada podupiru kritične ili važne funkcije.

Tema zahtjevaGDPR perspektivaNIS2 perspektivaDORA perspektivaDokazi prema ISO/IEC 27001:2022
Kretanje osobnih ili osjetljivih podatakaDokazati zakonitu, ograničenu i zaštićenu obraduUpravljati rizikom za mrežne i informacijske sustaveZaštititi podatke koji podupiru financijske poslovne procesePopis podataka, klasifikacija, zapisi obrade, registar prijenosa
Šifriranje i siguran prijenosOdgovarajuće zaštitne mjere za povjerljivost i cjelovitostKriptografija i sigurne komunikacijeDostupnost, autentičnost, cjelovitost i povjerljivost podatakaPolitika kriptografije, TLS ili SFTP postavke, dokazi upravljanja ključevima
Razmjene s dobavljačimaOdgovornost izvršitelja obrade i podizvršitelja obradeSigurnost opskrbnog lanca i ranjivosti dobavljačaStrategija IKT rizika trećih strana, ugovori, prava na revizijuDubinska analiza dobavljača, ugovori, dnevnički zapisi pristupa, zapisi pregleda
Odgovor na incidenteProcjena povrede osobnih podataka i obavješćivanje gdje je potrebnoRano upozorenje u roku od 24 sata, obavijest u roku od 72 sata, ritam završnog izvješćaŽivotni ciklus velikog IKT incidenta i obavješćivanje klijenata gdje je relevantnoOperativne upute za incidente, zapisi klasifikacije, očuvanje dokaza
Zapisivanje događaja i dokazivanjePodrška za odgovornost i istragu povredaDjelotvornost kontrola i otkrivanje incidenataKlasifikacija incidenta, temeljni uzrok i izvješćivanjeSIEM dnevnički zapisi, MFT dnevnički zapisi, zapisi pregleda, revizijski tragovi

Vrijednost Zenith Controls jest u tome što se isti dokazi mogu jednom indeksirati i mapirati kroz ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 i COBIT 2019. Vodič ne stvara zasebne „Zenith kontrole”. Pomaže mapirati priznate kontrole i dokaze kroz okvire.

Izgradite paket dokaza za siguran prijenos u pet dana

Kada se približava revizija klijenta, certifikacijska revizija ili regulatorni pregled, najbrži je put izgraditi usmjereni paket dokaza oko stvarnih aktivnosti prijenosa.

Dan 1: Izradite registar prijenosa

Popišite ponavljajuće i visokorizične prijenose, uključujući sistemske izvoze, tokove podataka prema dobavljačima, korisničke portale, radne tokove e-pošte, obrasce dijeljenja u oblaku, API-je i prijenosne medije. Minimalna polja trebala bi uključivati naziv prijenosa, poslovnog vlasnika, klasifikaciju podataka, indikator osobnih podataka, izvorni sustav, odredišnu stranu, metodu prijenosa, metodu šifriranja, učestalost, zahtjev za odobrenje, izvor zapisivanja događaja, pravilo zadržavanja, referencu na ugovor s dobavljačem i vlasnika incidenta.

Dan 2: Mapirajte odobrene metode prema klasifikaciji

Koristite Clarysecove politike klasifikacije kao izvor pravila. Definirajte dopuštene metode prema razini klasifikacije.

Klasa podatakaDopušteni interni prijenosDopušteni vanjski prijenosObvezne kontrole
JavnoOdobreni alati za suradnjuOdobreni javni kanaliZaštita cjelovitosti gdje je potrebno
InternoKorporativna e-pošta, odobreni radni prostorOdobreni vanjski radni prostor uz odobrenje vlasnikaKontrola pristupa, zapisivanje događaja
PovjerljivoOdobreni šifrirani radni prostor, MFTMFT, SFTP, šifrirani portal, odobreni APIŠifriranje, odobrenje, pregled pristupa, dnevnički zapisi
OgraničenoSiguran radni tok od slučaja do slučajaSamo iznimno odobrenjeŠifriranje, imenovani primatelji, MFA, DLP, pravni pregled, ograničenje zadržavanja

Dan 3: Prikupite dokaze tehničke provedbe

Za svaki kanal prikupite snimke zaslona ili izvoze koji prikazuju ograničenja vanjskog dijeljenja, DLP pravila, istek poveznica, ograničenja preuzimanja, konfiguraciju šifriranja, MFA ili postavke uvjetnog pristupa, konfiguraciju SFTP kriptografskih paketa i protokola, ovlaštenja računa, konfiguraciju zapisivanja događaja i pravila upozorenja za neuobičajena preuzimanja, promjene ovlaštenja ili javne poveznice.

Dan 4: Testirajte jedan prijenos od početka do kraja

Odaberite stvarni uzorak, primjerice mjesečni izvoz klijentskih podataka pružatelju usluge obračuna plaća, prijenos u podatkovnu sobu za dubinsku analizu ili paket podrške poslan dobavljaču. Dokazi trebaju prikazati poslovno odobrenje, klasifikaciju, provjeru ugovora s dobavljačem, izvor izvoza, siguran kanal, provjeru primatelja, dnevnički zapis prijenosa, pregled pristupa ili preuzimanja, radnju brisanja ili zadržavanja i ažuriranje registra.

Dan 5: Dodajte okidače incidenata i poveznice za izvješćivanje

Definirajte kada anomalija prijenosa postaje sigurnosni događaj ili incident. Okidači mogu uključivati prijenos na neovlaštenu domenu, izradu javne poveznice za povjerljive podatke, nizove neuspjelih prijava na SFTP portal, velika preuzimanja od strane dobavljača, e-poštu poslanu pogrešnom primatelju, snižavanje razine šifriranja, pristup s neočekivane geografske lokacije ili kompromitaciju dobavljačeve platforme za prijenos datoteka.

Zatim mapirajte svaki okidač prema kriterijima odlučivanja za GDPR, NIS2 i DORA. Prema GDPR-u, procijenite jesu li osobni podaci nezakonito otkriveni, pristupani, izmijenjeni, izgubljeni ili uništeni. Prema NIS2, procijenite operativni poremećaj, financijski gubitak i štetu drugima. Prema DORA, razmotrite pogođene klijente, transakcije, trajanje, geografsku rasprostranjenost, gubitak podataka, kritičnost usluge i ekonomski učinak.

Ugovori s dobavljačima čine polovicu kontrole

Siguran SFTP poslužitelj ne štiti vas ako primateljski dobavljač datoteku pohrani nešifriranu, proslijedi je podizvođaču ili je zadrži neograničeno.

Zenith Blueprint, faza Kontrole u praksi, Korak 23, organizacijske kontrole, Kontrola 5.20, opisuje važne teme ugovora s dobavljačima:

Ključna područja koja se obično uređuju u ugovorima s dobavljačima uključuju:

✓ obveze povjerljivosti, uključujući opseg, trajanje i ograničenja otkrivanja trećim stranama; ✓ odgovornosti kontrole pristupa, kao što su tko može pristupiti vašim podacima, kako se upravlja vjerodajnicama i koje je praćenje uspostavljeno; ✓ tehničke i organizacijske mjere za zaštitu podataka, šifriranje, siguran prijenos, sigurnosno kopiranje i obveze dostupnosti; ✓ rokove i protokole prijavljivanja incidenata, često s definiranim rokovima (npr. „obavijestiti u roku od 24 sata”); ✓ pravo na reviziju, uključujući učestalost, opseg i pristup relevantnim dokazima (npr. izvješća o penetracijskim testiranjima, SoA, certifikacije); ✓ kontrole podizvođača, kojima se od dobavljača zahtijeva prenošenje ekvivalentnih sigurnosnih obveza na njihove nizvodne partnere; ✓ odredbe po isteku ugovora, kao što su povrat ili uništenje podataka, povrat imovine i deaktivacija računa.

To je usklađeno s kontrolama dobavljača ISO/IEC 27002:2022, uključujući 5.19 Informacijska sigurnost u odnosima s dobavljačima, 5.20 Uređivanje informacijske sigurnosti u ugovorima s dobavljačima, 5.21 Upravljanje informacijskom sigurnošću u IKT opskrbnom lancu, 5.22 Praćenje, pregled i upravljanje promjenama usluga dobavljača i 5.23 Informacijska sigurnost pri korištenju usluga u oblaku.

Za DORA, razmjene s dobavljačima također se povezuju s upravljanjem IKT rizicima trećih strana, registrima IKT uslužnih aranžmana, ugovornim odredbama, pravima revizije i inspekcije, pomoći pri incidentima i izlaznim strategijama. Za NIS2, povezuju se sa sigurnošću opskrbnog lanca i ranjivostima specifičnima za dobavljača.

Praktičan raspored razmjene podataka s dobavljačem trebao bi specificirati kategorije podataka koje se razmjenjuju, kanal prijenosa, zahtjeve šifriranja, zahtjeve autentifikacije, imenovane uloge dobavljača, ograničenja podizvršitelja obrade, obveze zapisivanja događaja, rok za obavješćivanje o incidentu, zahtjeve za povrat i uništenje podataka te dokaze dostupne na zahtjev.

Ne zanemarujte fizičke medije i izvanmrežne prijenose

Većina rasprava o upravljanju prijenosom datoteka usredotočuje se na poveznice u oblaku i MFT platforme, ali revizori i dalje pitaju za USB pogone, prijenosne diskove, trake za sigurnosne kopije i medije koji se šalju kurirom. Oni se često koriste tijekom migracija, sudskih sporova, forenzičke analize, OT održavanja ili sigurnosnih kopija izvan lokacije.

Zenith Blueprint, faza Kontrole u praksi, Korak 18, Fizičke kontrole II, upravljanje medijima, Kontrola 7.10, navodi:

Za svaki transport medija, osobito između uredskih lokacija ili prema trećim stranama (primjerice migracija podataka prema pružatelju usluga u oblaku), provedite posebne korake. Mediji moraju biti šifrirani prije prijenosa, zapakirani u spremnike s detekcijom neovlaštene izmjene i poslani preko pouzdanih kurira uz praćenje. Održavajte dnevnik transporta u kojem se navodi što je poslano, kada, kome i potvrda primitka.

Za spremnost za reviziju, fizičke medije tretirajte kao svaki drugi kanal prijenosa. Paket dokaza trebao bi uključivati popis medija, zapis o šifriranju, dnevnik lanca nadzora, praćenje kurirske pošiljke, potvrdu primatelja, zapis o povratu ili potvrdu o uništenju.

Kako revizori testiraju upravljanje sigurnim prijenosom datoteka

Zreo program sigurnog prijenosa trebao bi izdržati više revizijskih perspektiva. Isti dokazi mogu se različito tumačiti ovisno o tome promatra li ih revizor ISO/IEC 27001:2022, procjenitelj NIST CSF-a, pregledavatelj COBIT 2019, DORA pregledavatelj ili revizor privatnosti usmjeren na GDPR.

Perspektiva revizoraŠto će testiratiDokazi koje očekuju
Revizor ISO/IEC 27001:2022Jesu li rizici prijenosa informacija identificirani, obrađeni, kontrolirani i pregledani unutar ISMS-aOpseg, procjena rizika, Izjava o primjenjivosti, politike, registar prijenosa, uzorci dokaza, rezultati interne revizije
Pregledavatelj kontrola ISO/IEC 27002:2022Rade li 5.14, 8.12 i 8.24 zajedno s klasifikacijom, pristupom, zapisivanjem događaja, dobavljačkim i incidentnim kontrolamaOdobrene metode, DLP pravila, kriptografske postavke, pregledi pristupa, dnevnički zapisi, odredbe za dobavljače
Procjenitelj NIST CSF 2.0Jesu li ostvareni ishodi kroz GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND i RECOVERTrenutačni i ciljni profil, zapisi rizika dobavljača, popis tokova podataka, događaji praćenja, zapisi odgovora
COBIT 2019 ili ISACA revizorJesu li definirani ciljevi upravljanja, vlasništvo, učinkovitost procesa i praćenjeRACI, metrike procesa, izvješćivanje uprave, praćenje otvorenih pitanja, rezultati testiranja kontrola
GDPR revizor ili DPO pregledJesu li prijenosi osobnih podataka zakoniti, minimizirani, zaštićeni i dokaziviRoPA, DPIA gdje je primjenjivo, zaštitne mjere za prijenos, procjena povrede, odredbe za izvršitelje obrade
DORA pregledavateljJesu li IKT razmjene podataka s trećim stranama koje podupiru važne funkcije otporne, ugovorno uređene i revizijski provjerljiveRegistar IKT trećih strana, ugovorne odredbe, pomoć pri incidentima, izlazni plan, zapisi testiranja otpornosti
NIS2 pregledavateljJesu li sigurne komunikacije, kriptografija, sigurnost dobavljača, postupanje s incidentima i nadzor upravljačkog tijela djelotvorniOdobrenje uprave, politike, procjene dobavljača, postupci za incidente, zapisi odluka o izvješćivanju

Pouka je jednostavna: nemojte stvarati duplicirane mape dokaza za svaku regulativu. Izradite jedan model dokaza za siguran prijenos, a zatim ga mapirajte na relevantne obveze.

Česti nalazi u revizijama sigurnog prijenosa

U SaaS, fintech, profesionalnim uslugama i reguliranim dobavljačima Clarysec se opetovano susreće s istim slabostima:

  • SFTP računi dijele se između osoblja dobavljača
  • Servisni računi nikada ne istječu
  • Vanjsko dijeljenje globalno je omogućeno u alatima za suradnju u oblaku
  • Javne poveznice dopuštene su za povjerljive datoteke
  • DLP postoji, ali nije prilagođen klasifikacijama podataka
  • Šifriranje e-pošte opcionalno je i ovisi o korisniku
  • Ugovori s dobavljačima spominju povjerljivost, ali ne i dokaze sigurnog prijenosa
  • Dnevnički zapisi se prikupljaju, ali se ne pregledavaju
  • Odobrenja prijenosa nalaze se u chat porukama umjesto u sustavima za evidentiranje zahtjeva
  • Zadržavanje prijenosa na korisničkim portalima nije jasno
  • Fizički mediji tretiraju se kao iznimka izvan ISMS-a
  • Operativne upute za incidente ne uključuju scenarije pogrešno usmjerenog prijenosa datoteka ili kompromitirane MFT platforme

Svaka slabost stvara regulatorno trenje. Prema GDPR-u, slabi odgovornost i mogućnost dokazivanja ispravnog postupanja u slučaju povrede. Prema NIS2, potkopava upravljanje rizicima i postupanje s incidentima. Prema DORA, ugrožava upravljanje IKT rizicima trećih strana i dokaze operativne otpornosti.

Kontrolni popis za upravljanje sigurnim prijenosom datoteka u 2026.

Upotrijebite ovaj kontrolni popis prije sljedeće ISO/IEC 27001:2022 revizije, sigurnosnog pregleda klijenta, procjene spremnosti za DORA, brifinga uprave o NIS2 ili zahtjeva za dokaze prema GDPR-u.

  • Imamo li potpun registar ponavljajućih prijenosa osjetljivih informacija?
  • Jesu li metode prijenosa mapirane na razine klasifikacije?
  • Jesu li vanjski prijenosi izričito odobreni i zabilježeni?
  • Upravlja li se MFT-om, SFTP-om, sigurnim portalima, API-jima, e-poštom i poveznicama u oblaku dosljedno?
  • Provodi li se šifriranje za prijenose povjerljivih, ograničenih i osobnih podataka?
  • Kontroliraju li se privici e-pošte šifriranjem, DLP-om ili odobrenim alternativama?
  • Jesu li obveze dobavljača u pogledu prijenosa upisane u ugovore?
  • Jesu li pristupi trećih strana zabilježeni, praćeni i periodično pregledani?
  • Bilježe li se pristup datotekama, promjene ovlaštenja i korištenje dijeljenih resursa?
  • Zadržavaju li se dnevnički zapisi prijenosa dovoljno dugo za istrage i revizije?
  • Jesu li anomalni prijenosi integrirani u odgovor na incidente?
  • Možemo li klasificirati pokreće li incident prijenosa obvezu izvješćivanja prema GDPR, NIS2 ili DORA?
  • Testiramo li kontrole prijenosa kroz internu reviziju ili samoprocjenu kontrola?
  • Imamo li dokaze o preispitivanju od strane uprave i prihvaćanju vlasnika rizika?

Ako je odgovor na bilo koje od ovih pitanja nejasan, problem vjerojatno nije tehnologija. Problem je upravljanje.

Od reakcije do otpornosti spremne za reviziju

Anyin izbjegnuti incident nije bio samo blokirana e-poruka. Bio je dokaz da nekontroliran tok informacija u nekoliko sekundi može postati regulatorni, ugovorni i operativni problem otpornosti.

Upravljanje sigurnim prijenosom datoteka u 2026. znači više od šifriranja veze. Riječ je o dokazivanju da se osjetljive informacije kreću samo odobrenim, praćenim i pravno dokazivim putovima.

Clarysec pomaže organizacijama izgraditi ovaj model dokaza koristeći Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls i predloške politika usklađene s ISO/IEC 27001:2022, kao što su Politika klasifikacije podataka i označavanja, Politika sigurnosti trećih strana i dobavljača, Politika kriptografskih kontrola - SME, Politika zapisivanja događaja i praćenja - SME i Politika rada na daljinu.

Ako se pripremate za certifikaciju ISO/IEC 27001:2022, spremnost za DORA, izvješćivanje o upravljanju prema NIS2 ili zahtjev za dokaze prema GDPR-u, počnite s jednim pitanjem: možete li dokazati kamo su vaše osjetljive informacije otišle prošlog mjeseca?

Clarysec vam može pomoći izraditi registar prijenosa, mapirati kontrole, sigurnosno ojačati kanale za dijeljenje datoteka, uskladiti ugovorne odredbe za dobavljače i izgraditi revizijske dokaze potrebne za siguran odgovor.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Sigurno upravljanje udaljenim pristupom i VPN-om za NIS2 i DORA

Sigurno upravljanje udaljenim pristupom i VPN-om za NIS2 i DORA

Udaljeni pristup više nije uska IT tema. U 2026. VPN, MFA, pristup dobavljača, sigurnosno stanje krajnjih uređaja, zapisivanje događaja i dokazi o zakrpama moraju zadovoljiti revizore za ISO 27001, odgovornost uprave prema NIS2, pravila DORA za IKT rizike i sigurnosne obveze iz GDPR Article 32.

Dijeljenje obavještajnih podataka o prijetnjama uz ISO 27001 u 2026.

Dijeljenje obavještajnih podataka o prijetnjama uz ISO 27001 u 2026.

Praktičan Clarysecov vodič za izgradnju programa dijeljenja obavještajnih podataka o kibernetičkim prijetnjama pod upravljanjem ISO 27001, koji podržava DORA Article 45, suradnju prema NIS2, otkrivanje podataka usklađeno s GDPR-om, sudjelovanje u ISAC-u i dokaze spremne za reviziju u 2026.