ISO 27001 duomenų gyvavimo ciklo valdysena 2026 m.

Maria, sparčiai augančios fintech įmonės vyriausioji informacijos saugumo pareigūnė (CISO), patyrė tipišką penktadienio popietės scenarijų, kai atitikties spraga tampa valdybos lygmens problema.
Įmonė ką tik išsiplėtė į naujas ES rinkas. Pajamos augo, klientų registravimas spartėjo, o nauji SaaS įrankiai buvo diegiami kas savaitę. Tada beveik vienu metu ją pasiekė trys pranešimai.
Teisininkai įspėjo, kad duomenų apsaugos priežiūros institucijos griežtina GDPR saugojimo trukmės ribojimo reikalavimų taikymą. Atitikties funkcija priminė, kad įmonės DORA IRT rizikos įpareigojimai jau tapo realia operacine pareiga. Valdyba paklausė, ar organizacijos NIS2 rizikos ekspozicija, įskaitant tiekėjų ir kibernetinės higienos reikalavimus, yra valdoma.
Tada klientas paprašė ištrinti jo paskyrą ir visus susijusius asmens duomenis.
Paprasta užklausa virto tarpfunkciniu skubiu veiksmu. Teisininkai nurodė, kad kai kuriuos įrašus gali reikėti išsaugoti sutartiniam ginčui. Finansų skyrius pažymėjo, kad teisės aktų reikalaujami įrašai turi būti saugomi. Produkto komanda patvirtino, kad kliento duomenys yra produkcinėje duomenų bazėje, analitikos platformoje, pagalbos tarnybos užklausose, objektinėje saugykloje, Kubernetes žurnaluose, duomenų bazės momentinėse kopijose ir trečiosios šalies klientų sėkmės įrankyje. Debesijos inžinieriai paklausė, kuriose atsarginėse kopijose yra šie duomenys. Duomenų apsaugos pareigūnas paklausė, ar kuri nors kopija vis dar tvarkoma už ES ribų. Maria paprašė įrodymų.
Galiausiai kažkas pasakė sakinį, atskleidusį tikrąją problemą:
„Neturime vienos vietos, kurioje matytume visą šį gyvavimo ciklą.“
Tai ir yra 2026 m. duomenų gyvavimo ciklo valdysenos problema. Tai ne vien duomenų saugojimas. Tai klasifikavimas, savininkystė, teisinis pagrindas, prieiga, vieta, replikacija, atsarginių kopijų saugojimas, teisinis išsaugojimo nurodymas, debesijos paslaugos nutraukimas, tiekėjo atliekamas ištrynimas, archyvo peržiūra, incidentų įrodymai ir įrodymais pagrįstas sunaikinimas.
MVĮ, fintech įmonėms, valdomų paslaugų teikėjams, debesijos principu veikiančioms įmonėms ir reguliuojamoms organizacijoms rizika nebėra ta, kad duomenų trūksta. Rizika yra ta, kad duomenys yra visur, dubliuojami, pasenę, turi perteklines prieigos teises, yra nepakankamai klasifikuoti ir neįmanoma įrodyti, kad jie ištrinti.
Brandži ISO 27001 duomenų gyvavimo ciklo valdysenos programa tokį chaotišką reagavimą paverčia kontroliuojama darbo eiga.
Kodėl duomenų gyvavimo ciklo valdysena pasikeitė 2026 m.
GDPR, NIS2 ir DORA dažnai vertinami kaip trys atskiri atitikties kontroliniai sąrašai. Tai netinkamas veiklos modelis. Jie yra skirtingos to paties verslo reikalavimo reguliacinės išraiškos: žinoti savo duomenis, saugoti juos pagal riziką, laikyti juos dėl tinkamos priežasties ir įrodyti, kas su jais įvyko.
GDPR 5 straipsnis reikalauja, kad asmens duomenys būtų tvarkomi teisėtai, sąžiningai ir skaidriai, renkami nustatytais tikslais, ribojami iki būtino kiekio, tikslūs, saugomi tik tiek, kiek reikia, ir apsaugoti nuo neautorizuoto ar neteisėto tvarkymo, atsitiktinio praradimo, sunaikinimo ar sugadinimo. 5(2) straipsnis papildomai nustato atskaitomybę, t. y. duomenų valdytojas turi gebėti įrodyti atitiktį. Todėl GDPR duomenų saugojimo valdysena nėra skaičiuoklės pildymo pratimas. Jai reikia operacinių įrodymų.
NIS2 kibernetinį saugumą paverčia valdymo organo atsakomybe. 20 straipsnis nustato valdysenos lūkesčius valdymo organams, o 21 straipsnis reikalauja tinkamų ir proporcingų techninių, operacinių ir organizacinių priemonių. Jos apima rizikos analizę, informacinių sistemų saugumo politikas, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugų kūrimą, veiksmingumo vertinimą, kibernetinę higieną, mokymus, kriptografiją, prieigos kontrolę ir turto valdymą. Nežinomi arba pasenę duomenys yra ne tik privatumo problema. Tai atakos paviršiaus problema.
DORA nustato tiesiogiai taikomus IRT rizikos valdymo, skaitmeninės veiklos atsparumo ir trečiųjų šalių IRT rizikos reikalavimus finansų subjektams. 5 ir 6 straipsniai atsakomybę priskiria valdymo organui ir reikalauja dokumentuotos IRT rizikos valdymo sistemos. DORA taip pat tikisi, kad finansų subjektai saugos duomenų prieinamumą, autentiškumą, vientisumą ir konfidencialumą, palaikys incidentų valdymo gebėjimus, testuos atsparumą ir valdys priklausomybes nuo trečiųjų šalių IRT paslaugų.
DORA paprastai veikia kaip sektoriui skirtas režimas, taikomas finansų subjektų persidengiantiems operacinio kibernetinio saugumo įpareigojimams, o NIS2 išlieka aktuali platesnei ekosistemai, įskaitant debesijos paslaugų teikėjus, valdomų paslaugų teikėjus ir daugelį skaitmeninės infrastruktūros organizacijų. Tai svarbu, nes fintech įmonei DORA gali būti taikoma tiesiogiai, o jos SaaS ar valdomų paslaugų teikėjas gali patekti į NIS2 taikymo sritį.
ISO/IEC 27001:2022 yra valdymo sistema, galinti sujungti šiuos įpareigojimus. 4.1–4.4 punktai reikalauja, kad organizacija suprastų savo kontekstą, suinteresuotąsias šalis, teisinius ir sutartinius reikalavimus bei ISVS taikymo sritį. 5.1–5.3 punktai reikalauja lyderystės, vaidmenų ir atsakomybių. 6.1.2 ir 6.1.3 punktai reikalauja informacijos saugumo rizikos vertinimo, rizikos tvarkymo, kontrolės priemonių parinkimo, palyginimo su Annex A ir dokumentuotos informacijos saugojimo.
Būtent dėl šios struktūros ISO 27001 nėra „dar vienas kontrolinis sąrašas“. Tai duomenų gyvavimo ciklo valdysenos operacinė sistema.
Gyvavimo ciklo modelis: septyni klausimai, į kuriuos turi atsakyti kiekvienas duomenų savininkas
Praktinis duomenų gyvavimo ciklo valdysenos modelis kiekvienai svarbiai duomenų kategorijai turi atsakyti į septynis klausimus:
- Kokie tai duomenys?
- Kodėl juos tvarkome?
- Kas yra jų savininkas?
- Kiek jie jautrūs?
- Kur jie saugomi ir replikuojami?
- Kiek laiko jie turi būti saugomi arba kada jų ištrynimas turi būti sustabdytas?
- Kaip juos saugome, peržiūrime, ištriname ir tai įrodome?
Clarysec metodas susieja šiuos klausimus su ISO 27001 kontrolės priemonėmis ir operaciniais įrodymais. Zenith Blueprint: auditoriaus 30 žingsnių veiksmų plane „Controls in Action“ etapas turto inventorių ir klasifikavimą vertina kaip operacinius pagrindus, o ne kaip formalų dokumentavimą. 22 žingsnyje paaiškinama, kad inventorius turėtų apimti fizinį turtą, skaitmeninį turtą, loginį turtą, su paslaugomis susijusį turtą ir žmones atsakomybių, prieigos bei rizikos ekspozicijos požiūriu.
Zenith Blueprint nurodo:
„Kiekvienas turtas turi turėti apibrėžtą savininką – ne jį naudojantį asmenį, o asmenį, atskaitingą už jo naudojimą, apsaugą ir gyvavimo ciklą.“
Šis sakinys yra lūžio taškas. Duomenų gyvavimo ciklo valdysena žlunga, kai savininkystė priskiriama „IT“ arba „verslui“. Ji veikia tada, kai įvardytas atskaitingas savininkas gali patvirtinti klasifikavimą, saugojimą, prieigą, teisinio išsaugojimo nurodymo sprendimus, archyvo peržiūrą ir ištrynimo įrodymus.
Clarysec Turto valdymo politika MVĮ įtvirtina tą pačią discipliną:
„Savininkystė, tikslas, prieigos teisės ir atnaujinimo terminai turi būti dokumentuoti.“
Šis reikalavimas pateiktas Turto valdymo politika MVĮ skyriaus „Politikos įgyvendinimo reikalavimai“ 6.6.2 punkte. Be savininkystės ir tikslo duomenų saugojimas tampa spėlionėmis, o ištrynimas – rizikingu veiksmu.
Klasifikavimas yra pirmoji duomenų saugojimo kontrolės priemonė
Daugelis organizacijų bando sudaryti saugojimo terminų grafikus dar neturėdamos patikimo klasifikavimo. Dažniausiai tai nepavyksta.
Jei klientų aptarnavimo eksportas, žmogiškųjų išteklių dokumentas, operacijos įrašas ar taikomosios programos žurnalas nėra klasifikuotas, organizacija negali nuosekliai nuspręsti, kas turėtų prie jo prieiti, kur jis gali būti saugomas, ar jis gali būti naudojamas testavimui, kokio stiprumo šifravimas reikalingas, ar jam reikia teisinio išsaugojimo nurodymo apsaugos ir kaip jis turi būti ištrintas.
Clarysec Duomenų klasifikavimo ir ženklinimo politika MVĮ formuluoja tiesiogiai:
„Visi dokumentai, failai ir sistemos turi būti klasifikuojami iš karto, kai jie sukuriami arba gaunami.“
Tai pateikta Duomenų klasifikavimo ir ženklinimo politika MVĮ skyriaus „Politikos įgyvendinimo reikalavimai“ 6.1.1 punkte.
Įmonėms skirta Duomenų klasifikavimo ir ženklinimo politika susieja klasifikavimą su visa tvarkymo grandine:
„Visas informacijos duomenų tvarkymas, perdavimas, prieiga, saugojimas ir sunaikinimas turi atitikti jos klasifikavimo lygį. Mažiausiai:“
Tai pateikta Duomenų klasifikavimo ir ženklinimo politika skyriaus „Politikos įgyvendinimo reikalavimai“ 6.3.1 punkte.
Zenith Blueprint papildomai pateikia ISO/IEC 27002:2022 kontrolės priemonės 5.12 „Informacijos klasifikavimas“ įgyvendinimo gaires. Klasifikavimo schema turėtų apibrėžti tokius lygius kaip Vieša, Vidaus, Konfidenciali ir Ribojama informacija, įtraukti kriterijus pagal žalą dėl neautorizuotos prieigos, praradimo ar pakeitimo, būti taikoma visoms informacijos formoms ir nepriklausyti nuo saugojimo formato ar vietos.
Paprastai tariant, klasifikavimas seka turinį, o ne saugojimo vietą.
Ribojamas duomenų rinkinys netampa mažesnės rizikos vien todėl, kad buvo perkeltas iš duomenų bazės į SaaS analitikos įrankį. Įrašas, kuriam taikomas teisinis išsaugojimo nurodymas, nepraranda savo statuso dėl to, kad buvo eksportuotas į CSV. Asmens duomenys nenustoja būti reguliuojami vien todėl, kad atsiranda žurnalo pranešime.
Klasifikavimas turi tapti metaduomenimis turto registre, saugojimo registre, duomenų žemėlapyje, prieigos peržiūroje, debesijos įtraukimo kontroliniame sąraše ir sunaikinimo įraše.
ISO 27001 kontrolės priemonių ašis gyvavimo ciklo valdysenai
Veiksmingiausios duomenų gyvavimo ciklo programos turi kontrolės priemonių ašį. Ji susieja ISO/IEC 27002:2022 kontrolės priemones su operaciniais įrodymais.
Clarysec Zenith Controls: atitikties sričių susiejimo vadovas pateikia šiam darbui skirtą atitikties sričių susiejimo vadovą. Duomenų gyvavimo ciklo valdysenai svarbiausios trys kontrolės priemonės: 5.33 Įrašų apsauga, 5.34 Privatumas ir PII apsauga bei 8.10 Informacijos ištrynimas.
Zenith Controls ISO/IEC 27002:2022 kontrolės priemonė 5.33 „Įrašų apsauga“ aprašoma per prevencinės kontrolės atributus, palaikančius konfidencialumą, vientisumą ir prieinamumą, su operaciniais gebėjimais teisės ir atitikties, turto valdymo bei informacijos apsaugos srityse. Ji siejama su atsarginėmis kopijomis, klasifikavimu, saugiu įrangos sunaikinimu, teisiniais ir reglamentavimo reikalavimais, politikų laikymusi, prieigos kontrole ir reagavimu į incidentus.
Kontrolės priemonė 5.34 „Privatumas ir PII apsauga“ palaiko konfidencialumą, vientisumą ir prieinamumą. Zenith Controls ją sieja su turto inventoriumi, duomenų maskavimu, debesijos saugumu, klasifikavimu, informacijos perdavimu, prieigos kontrole, tapatybės valdymu ir projektų bei pakeitimų saugumo peržiūra.
Kontrolės priemonė 8.10 „Informacijos ištrynimas“ yra prevencinė ir orientuota į konfidencialumą. Zenith Controls ją sieja su ženklinimu, informacijos perdavimu, intelektine nuosavybe, privilegijuota prieiga, duomenų maskavimu, duomenų nutekėjimo prevencija, įrašų apsauga, konfigūracijų valdymu ir politikų bei standartų laikymusi.
Kartu šios kontrolės priemonės sukuria gyvavimo ciklo grandinę.
| Gyvavimo ciklo etapas | Pagrindinis ISO/IEC 27002:2022 kontrolės priemonės akcentas | Ką organizacija turi įrodyti |
|---|---|---|
| Duomenų sukūrimas arba gavimas | 5.9 inventorius, 5.12 klasifikavimas | Duomenys identifikuoti, klasifikuoti ir jiems priskirtas atskaitingas savininkas |
| Duomenų naudojimas ir bendrinimas | 5.14 informacijos perdavimas, 5.15 prieigos kontrolė, 5.16 tapatybės valdymas | Prieiga ir perdavimas atitinka jautrumą, vaidmenį ir tikslą |
| Duomenų saugojimas ir archyvavimas | 5.33 įrašų apsauga, 8.13 informacijos atsarginės kopijos | Įrašai apsaugoti, atkuriami ir jų vientisumas kontroliuojamas |
| PII tvarkymas | 5.34 privatumas ir PII apsauga | PII minimizuojama, apsaugoma ir valdoma pagal teisėtą tikslą |
| Debesijos ir SaaS naudojimas | 5.23 debesijos paslaugos, 5.19 santykiai su tiekėjais | Žinomos paslaugų teikėjo kontrolės priemonės, vietos, sutartys ir ištrynimo pareigos |
| Saugojimas arba ištrynimo sustabdymas | 5.31 teisiniai reikalavimai, 5.33 įrašų apsauga | Taikomi saugojimo terminai ir teisinio išsaugojimo nurodymai |
| Ištrynimas arba sunaikinimas | 8.10 informacijos ištrynimas, 7.14 saugus įrangos sunaikinimas arba pakartotinis naudojimas | Ištrynimas yra saugus, užbaigtas, užregistruotas žurnale ir patikrintas |
Ši lentelė skirta ne tik auditoriams. Tai veiklos modelis CISO, DPO, atitikties vadovams ir verslo savininkams, kuriems reikia vienos valdysenos kalbos privatumo, kibernetinio saugumo ir atsparumo srityse.
Saugojimo registrą sukurkite prieš ištrynimo procesą
Ištrynimo procesas be saugojimo registro yra pavojingas. Jis gali pašalinti įrašus, kuriuos privaloma išsaugoti, praleisti duomenis, kuriuos reikia ištrinti, arba nesugebėti atskirti operacinio ištrynimo nuo teisinio išsaugojimo nurodymo.
Clarysec Duomenų saugojimo ir saugaus sunaikinimo politika MVĮ nustato bazinį reikalavimą:
„Sukuriamas ir palaikomas Saugojimo registras, kuriame nurodomos pagrindinės įrašų kategorijos, teisiniai reikalavimai ir priskirti saugojimo laikotarpiai.“
Tai pateikta Duomenų saugojimo ir saugaus sunaikinimo politika MVĮ skyriaus „Valdysenos reikalavimai“ 5.1.1 punkte.
Įmonių programoms Clarysec Duomenų saugojimo ir sunaikinimo politika apibrėžia tikslą:
„Nustatyti ir taikyti nuoseklius saugojimo terminus, grindžiamus informacijos klasifikavimu, turto tipu, taikytinais teisės aktais ir rizikos ekspozicija.“
Tai pateikta Duomenų saugojimo ir sunaikinimo politika skyriaus „Tikslai“ 3.3 punkte.
Naudotinas saugojimo registras turi susieti teisines, operacines, saugumo ir debesijos realijas.
| Saugojimo registro laukas | Kodėl jis svarbus |
|---|---|
| Įrašų kategorija | Sugrupuoja duomenis į gyvavimo ciklo klases, tokias kaip HR, klientų, saugumo žurnalų ar finansiniai įrašai |
| Verslo savininkas | Priskiria atskaitomybę už saugojimo ir ištrynimo sprendimus |
| Sistema arba saugykla | Nurodo, kur saugomas patikimas įrašas |
| Replikos ir paskesnės sistemos | Apima analitikos įrankius, SaaS eksportus, žurnalus, duomenų saugyklas ir atsargines kopijas |
| Klasifikavimas | Nulemia apsaugą, prieigą ir ištrynimo griežtumą |
| PII arba specialios kategorijos indikatorius | Palaiko GDPR, DPIA ir privatumo kontrolės sprendimus |
| Teisinis pagrindas arba tvarkymo tikslas | Susieja saugojimą su GDPR atskaitomybe |
| Saugojimo laikotarpis | Apibrėžia įprastą gyvavimo ciklo trukmę |
| Teisinio išsaugojimo būsena | Užkerta kelią netinkamam sunaikinimui |
| Ištrynimo metodas | Apibrėžia saugų ištrynimą, kriptografinį ištrynimą, anonimizavimą arba fizinį sunaikinimą |
| Įrodymų vieta | Nukreipia į sunaikinimo žurnalus, užklausas, sertifikatus arba automatizuotas ataskaitas |
| Peržiūros dažnumas | Užkerta kelią pasenusiems terminams ir archyvo nukrypimui |
Nedidelės fintech įmonės saugojimo registras galėtų apimti:
| Įrašo tipas | Klasifikavimas | Saugojimo laikotarpis | Teisinis pagrindas arba pagrindimas | Sunaikinimo būdas |
|---|---|---|---|---|
| Klientų KYC dokumentai | Konfidenciali PII | 5 metai po paskyros uždarymo | AMLD 40 straipsnio saugojimo lūkestis | Kriptografinis ištrynimas |
| Sistemos audito žurnalai | Konfidencialu | Slenkantis 12 mėnesių laikotarpis | IRT rizika, incidentų tyrimas ir DORA įrodymai | Saugus perrašymas arba valdomas žurnalų galiojimo pabaigos procesas |
| Rinkodaros sutikimo įrašai | Vidaus PII | Aktyvus sutikimas ir 1 metai | GDPR 7 straipsnio sutikimo įrodymai | Standartinis ištrynimas su audito pėdsaku |
| Teisinio išsaugojimo dokumentai | Kinta | Kol išsaugojimo nurodymas panaikinamas | Teisinis, tyrimo arba audito išsaugojimas | Sunaikinimas neleidžiamas |
Svarbiausia, kad saugojimas būtų grindžiamas rizika ir įrodymais. GDPR saugojimo trukmės ribojimas reikalauja, kad asmens duomenys nebūtų saugomi ilgiau nei būtina, tačiau taip pat leidžia juos saugoti, kai yra teisėtas įpareigojimas arba pagrįstas poreikis. NIS2 tikisi turto valdymo, prieigos kontrolės ir kibernetinės higienos. DORA tikisi dokumentuoto IRT rizikos valdymo ir veiklos tęstinumo disciplinos. Saugojimo registras yra vieta, kur šie įpareigojimai tampa sprendimais.
Teisinis išsaugojimo nurodymas turi būti integruotas į procesus, o ne siunčiamas el. paštu
Brandžioje gyvavimo ciklo programoje duomenys turi būti ištrinami, kai jų nebereikia, tačiau įrašai, kuriems taikomas teisinis išsaugojimo nurodymas, tyrimas arba audito išsaugojimas, negali būti ištrinami.
Duomenų saugojimo ir saugaus sunaikinimo politika MVĮ formuluoja aiškiai:
„Joks įrašas, kuriam taikomas teisinis sulaikymas ir ištrynimo sustabdymas, negali būti sunaikintas ar pakeistas, net jei jo saugojimo laikotarpis yra pasibaigęs.“
Tai pateikta Duomenų saugojimo ir saugaus sunaikinimo politika MVĮ skyriaus „Politikos įgyvendinimo reikalavimai“ 6.3.4 punkte.
Įmonių Duomenų saugojimo ir sunaikinimo politika taiko tą patį valdysenos principą:
„Jei paskelbiamas teisinis sulaikymas ir ištrynimo sustabdymas (pvz., dėl vykstančio bylinėjimosi, tyrimo ar audito), duomenys, kurie kitu atveju būtų sunaikinami, turi būti išsaugoti ilgiau nei jų įprastas saugojimo laikotarpis.“
Tai pateikta Duomenų saugojimo ir sunaikinimo politika skyriaus „Politikos įgyvendinimo reikalavimai“ 6.4.1 punkte.
Teisinis išsaugojimo nurodymas neturi būti el. laiškas, kuris gali pasiekti arba nepasiekti sistemų administratorių. Tai turi būti būsena saugojimo registre, susieta su sistemomis, įrašų kategorijomis, saugotojais ir ištrynimo automatizavimu.
Įrodymais pagrįsta teisinio išsaugojimo darbo eiga apima:
- Paleidiklį, pvz., bylinėjimąsi, reglamentavimo institucijos paklausimą, saugumo incidentą, auditą arba vidaus tyrimą
- Išsaugojimo nurodymo savininką, paprastai teisės arba atitikties funkciją
- Paveiktas įrašų kategorijas, sistemas ir saugotojus
- Ištrynimo užduočių, atsarginių kopijų galiojimo pabaigos ir archyvo valymo sustabdymo instrukcijas
- Prieigos apribojimus vientisumui išsaugoti
- Periodinę išsaugojimo nurodymo peržiūrą
- Panaikinimo patvirtinimą ir dokumentuotą grįžimą prie įprasto saugojimo
- Įrodymus, kas buvo išsaugota, kieno ir kada
Tai ypač svarbu reagavimo į incidentus metu. Žurnalus, atvaizdus, eksportus ir komunikaciją gali reikėti išsaugoti net tada, kai įprastas saugojimo laikotarpis yra pasibaigęs. Ištrynimas turi būti pakankamai kontroliuojamas, kad jį būtų galima sustabdyti, pagrįsti ir atnaujinti.
Ištrynimas debesijoje ir SaaS yra vieta, kur gyvavimo ciklo valdysena dažniausiai sugriūva
2026 m. dauguma organizacijų gyvavimo ciklo kontrolę praranda ne pagrindinėje duomenų bazėje. Jos ją praranda debesijos saugyklų talpose, SaaS eksportuose, pagalbos platformose, CRM prieduose, bendradarbiavimo darbo erdvėse, API žurnaluose, duomenų sandėliuose, momentinėse kopijose ir atsarginių kopijų saugyklose.
Zenith Blueprint „Controls in Action“ etapo 23 žingsnis, apimantis ISO/IEC 27002:2022 kontrolės priemonę 5.23 „Informacijos saugumas naudojant debesijos paslaugas“, įspėja, kad debesijos paslaugų teikėjai saugo infrastruktūrą, tačiau klientas išlieka atskaitingas už duomenis, konfigūracijas, prieigos politikas ir pasirengimą reaguoti į incidentus. Netinkamai sukonfigūruotos talpos, vieši valdymo skydai ir pertekliniai debesijos IAM leidimai yra valdysenos, o ne paslaugų teikėjo nesėkmės.
Jame taip pat nurodoma, kad debesijos naudojimas turi būti traktuojamas kaip ISVS dalis. Organizacijos turi klasifikuoti debesijos paslaugas, suprasti jose tvarkomus ar saugomus duomenis, vertinti paslaugų teikėjo saugumo būklę, nustatyti sutartines nuostatas ir valdyti pakeitimus arba taikymo srities plėtrą.
Clarysec Debesijos paslaugų naudojimo politika MVĮ tai paverčia paslaugos nutraukimo reikalavimais:
„Saugaus ištrynimo procedūrų patvirtinimas prieš paskyros uždarymą“
Tai pateikta Debesijos paslaugų naudojimo politika MVĮ skyriaus „Politikos įgyvendinimo reikalavimai“ 6.3.5 punkte.
Įmonėms skirta Debesijos paslaugų naudojimo politika reikalauja valdysenos dėl:
„Duomenų savininkystės ir grąžinimo arba ištrynimo nutraukus sutartį“
Tai pateikta Debesijos paslaugų naudojimo politika skyriaus „Valdysenos reikalavimai“ 5.4.1 punkte.
DORA reguliuojamiems finansų subjektams tai nėra neprivaloma higiena. DORA 28 straipsnis reikalauja trečiųjų šalių IRT rizikos valdymo, IRT sutartinių susitarimų registro, deramo patikrinimo prieš sudarant sutartį, koncentracijos rizikos įvertinimo, audito ir prieigos teisių, nutraukimo teisių ir pasitraukimo strategijų IRT paslaugoms, palaikančioms kritines ar svarbias funkcijas. 30 straipsnis reikalauja sutarties sąlygų, apimančių paslaugų aprašymus, tvarkymo ir saugojimo vietas, prieinamumo, autentiškumo, vientisumo ir konfidencialumo apsaugas, duomenų prieigą, atkūrimą, grąžinimą, pagalbą incidentų metu ir perėjimo palaikymą.
NIS2 subjektams tiekėjų sprendimuose turi būti įvertintas tiekimo grandinės kibernetinis saugumas ir produktų bei paslaugų pažeidžiamumai ir atsparumas. Todėl duomenų gyvavimo ciklo valdysena turi apimti tiekėjus, o ne sustoti ties pirkimų patvirtinimu.
Vienos savaitės sprintas gyvavimo ciklo kontrolės priemonių paketui sukurti
Nepradėkite nuo bandymo atvaizduoti visas įmonės sistemas. Pradėkite nuo vieno didelės rizikos duomenų srauto ir sukurkite pakartojamą kontrolės priemonių paketą.
1 diena: pasirinkite vieną didelės rizikos duomenų srautą
Pasirinkite reikšmingą duomenų srautą, pvz., klientų registravimą, darbuotojo darbo santykių nutraukimo procesą, mokėjimo ginčų nagrinėjimą, pagalbos užklausų valdymą arba saugumo žurnalavimą.
Fintech įmonei klientų registravimas yra tinkamas kandidatas, nes jis gali apimti tapatybės dokumentus, PII, operacijų įrašus, sukčiavimo signalus, trečiųjų šalių patikros teikėjus, debesijos saugyklą, pagalbos prieigą ir reglamentuotą saugojimą.
2 diena: sukurkite mini turto ir duomenų inventorių
Naudokite Zenith Blueprint „Controls in Action“ etapo 22 žingsnį, ISO/IEC 27002:2022 kontrolės priemonę 5.9, kad užfiksuotumėte fizinį, skaitmeninį, loginį, su paslaugomis susijusį ir atsakomybėmis grindžiamą turtą.
Dokumentuokite surinktas duomenų kategorijas, įrašų sistemas, SaaS platformas, gaunančias kopijas, API, integracijas, naudotojų vaidmenis, privilegijuotus vaidmenis, atsarginių kopijų vietas, archyvo vietas, duomenų savininką, sistemos savininką, klasifikavimą, PII žymas ir priklausomybes nuo tiekėjų.
Tikslas nėra tobulybė. Tikslas – atskleisti paslėptus replikacijos taškus.
3 diena: pritaikykite klasifikavimo ir prieigos logiką
Taikykite Duomenų klasifikavimo ir ženklinimo politiką ir klasifikuokite kiekvieną duomenų kategoriją. Tada patikrinkite, ar prieigos leidimai atitinka klasifikavimą.
Ribotos prieigos klientų tapatybės dokumentai neturėtų būti plačiai pasiekiami per pagalbos įrankius. Saugumo žurnalai, kuriuose yra identifikatorių, neturėtų būti atsitiktinai eksportuojami į nevaldomas skaičiuokles. Prieiga turi būti susieta su vaidmeniu, tikslu, patvirtinimu ir peržiūros įrodymais.
4 diena: sukurkite saugojimo ir teisinio išsaugojimo įrašus
Naudokite Duomenų saugojimo ir sunaikinimo politiką ir Duomenų saugojimo ir saugaus sunaikinimo politika MVĮ, kad sukurtumėte saugojimo įrašus kiekvienai įrašų kategorijai. Įtraukite teisinį pagrindą, verslo tikslą, teisinį reikalavimą, saugojimo laikotarpį, ištrynimo metodą ir teisinio išsaugojimo būseną.
Jei vyksta aktyvus ginčas, incidentas arba tyrimas, pažymėkite ištrynimo sustabdymą ir užfiksuokite patvirtintoją.
5 diena: patikrinkite ištrynimą debesijoje ir pas tiekėjus
Naudokite Debesijos paslaugų naudojimo politiką ir Debesijos paslaugų naudojimo politika MVĮ, kad patikrintumėte kiekvieną debesijos arba SaaS paslaugų teikėją sraute.
Patvirtinkite duomenų savininkystės sąlygas, grąžinimą arba ištrynimą nutraukus sutartį, ištrynimo terminus, atsarginių kopijų ištrynimo elgseną, subtvarkytojų poveikį, ištrynimo įrodymus ir pagalbos incidentų metu įpareigojimus.
DORA aplinkose atnaujinkite IRT trečiųjų šalių registrą ir pasitraukimo planą. NIS2 aplinkose dokumentuokite tiekėjų rizikos įvertinimus ir kibernetinės higienos priklausomybes.
6 diena: apibrėžkite įrodymus ir stebėseną
Įrodymai neturi būti kuriami tik gavus audito užklausą. Juos reikia apibrėžti proceso projektavimo metu.
Duomenų saugojimo ir sunaikinimo politika reikalauja, kad sunaikinimas būtų:
„Registruojamas Sunaikinimo registre, įskaitant turto ID, klasifikavimą, metodą ir operatorių“
Tai pateikta Duomenų saugojimo ir sunaikinimo politika skyriaus „Politikos įgyvendinimo reikalavimai“ 6.5.3.2 punkte.
Stiprus įrodymų paketas apima saugojimo registro įrašus, prieigos peržiūrų rezultatus, ištrynimo užklausas, sunaikinimo registro žurnalus, debesijos ištrynimo patvirtinimus, teisinio išsaugojimo patvirtinimus, atsarginių kopijų saugojimo nustatymus, tiekėjų sutarčių nuostatas ir archyvo peržiūros įrašus.
7 diena: atnaujinkite rizikas ir Taikomumo pareiškimą
Atnaujinkite ISO 27001 rizikų registrą ir Taikomumo pareiškimą. Jei gyvavimo ciklo peržiūra nustatė nevaldomus SaaS eksportus, neribotą atsarginių kopijų saugojimą, perteklinę prieigą, neaiškias ištrynimo sąlygas arba trūkstamą savininkystę, tai yra rizikos, kurioms reikia tvarkymo.
Šis vienos savaitės sprintas sukuria pakartojamą gyvavimo ciklo kontrolės priemonių paketą. Kartokite jį kitam duomenų srautui, tada dar kitam.
Atitikties sričių susiejimas: viena gyvavimo ciklo programa, daug įpareigojimų
ISO 27001 duomenų gyvavimo ciklo valdysenos vertė yra ta, kad tie patys įrodymai gali pagrįsti privatumo, kibernetinės higienos, IRT rizikos ir audito lūkesčius.
| Įpareigojimų sritis | Gyvavimo ciklo valdysenos indėlis |
|---|---|
| GDPR | Palaiko teisinį pagrindą, minimizavimą, saugojimo trukmės ribojimą, vientisumą ir konfidencialumą, ištrynimo tvarkymą ir atskaitomybės įrodymus |
| NIS2 | Palaiko rizikos analizę, saugumo politikas, kibernetinę higieną, turto valdymą, prieigos kontrolę, tiekėjų saugumą, veiklos tęstinumą ir pasirengimą incidentams |
| DORA | Palaiko IRT rizikos valdyseną, duomenų konfidencialumą ir vientisumą, incidentų įrašus, atsparumo testavimą, trečiųjų šalių registrus, pasitraukimo planavimą ir sutartines kontrolės priemones |
| NIST CSF 2.0 | Palaiko GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND ir RECOVER rezultatus per profilius, duomenų inventorius, prieigos valdymą, stebėseną ir atkūrimą |
| COBIT 2019 | Palaiko įrašų, rizikos, operacijų, saugomų duomenų, privatumo ir atitikties stebėsenos valdyseną |
NIST CSF 2.0 naudinga vadovybės komunikacijai, nes jos GOVERN funkcija tikisi, kad teisiniai, reglamentavimo, sutartiniai ir privatumo įpareigojimai bus suprasti ir valdomi, rizikos apetitas bus nustatytas, vadovybės atskaitomybė bus aiški, politikos bus taikomos, o rezultatai – peržiūrimi. Jos turto valdymo rezultatai reikalauja aparatinės įrangos, programinės įrangos, sistemų, paslaugų ir duomenų inventoriaus bei gyvavimo ciklo valdymo.
COBIT 2019 suteikia valdysenos kalbą valdyboms ir audito komitetams. Zenith Controls susieja Įrašų apsaugą su COBIT procesais, tokiais kaip atsarginių kopijų kūrimo ir atkūrimo valdymas, saugomos informacijos saugumo valdymas ir įrašų valdymas. Privatumo ir PII apsaugą jis susieja su privatumu, informacijos apsauga ir privatumo programos valdysena. Informacijos ištrynimą jis susieja su rizikos ir operacijų tikslais, pabrėždamas, kad ištrynimas yra valdoma procedūra, o ne ad hoc valymo užduotis.
Ką auditoriai iš tikrųjų testuos
Gyvavimo ciklo valdysenos programa yra patikima tik tada, jei atlaiko audito testavimą.
ISO/IEC 27001:2022 auditorius pradės nuo taikymo srities, suinteresuotųjų šalių reikalavimų, rizikų, Taikomumo pareiškimo, dokumentuotos informacijos ir operacinių kontrolės įrodymų. Gyvavimo ciklo valdysenos atveju tikėkitės imčių tikrinimo. Auditorius gali pasirinkti sutartį, HR įrašą, žurnalų rinkinį arba finansinį įrašą ir atsekti jį per sukūrimą, saugojimą, atsargines kopijas, prieigą ir sunaikinimą.
Naudodami Zenith Controls audito perspektyvą Įrašų apsaugai, auditoriai tikrina, ar taikymo srityje esantys įrašai yra identifikuoti, ar yra saugojimo terminai, kaip įrašai saugomi, kaip kontroliuojama prieiga ir kaip apsaugomas vientisumas.
Dėl Informacijos ištrynimo Zenith Controls paaiškina, kad auditoriai peržiūri saugojimo ir ištrynimo politikas, ištrynimo metodus, atsakomybes, ištrynimo žurnalus, audito pėdsakus, laikmenų sunaikinimo sertifikatus ir išvalymo įrankių įrodymus. Jie taip pat tikrina, ar apimamos atsarginės kopijos ir archyvai.
Privatumo arba PII auditorius peržiūrės privatumo politikas, duomenų inventorius, DPIA arba PIA, mokymų žurnalus ir technines priemones, tokias kaip saugomų ir perduodamų duomenų šifravimas. Jis gali atrinkti duomenų subjekto prašymą, patvirtinti, kur yra susiję duomenys, patikrinti, ar buvo pritaikytas ištrynimas arba apribojimas, ir įvertinti, ar tokios išimtys kaip teisinis išsaugojimo nurodymas yra pagrįstos.
NIST orientuotas vertintojas gali nagrinėti suderinimą su NIST CSF rezultatais ir technines kontrolės priemones, tokias kaip NIST SP 800-53 AU-11 Audito įrašų saugojimas, taip pat laikmenų išvalymo praktikas pagal NIST SP 800-88. Jis gali testuoti atsarginių kopijų atkūrimą, tikrinti žurnalų saugojimo taisykles, patikrinti šifravimą ir įvertinti, ar nereikalinga PII yra minimizuota.
COBIT arba ISACA auditorius daugiausia dėmesio skirs valdysenos procesams ir įrodymų kokybei. Jis klaus, kas yra įrašų savininkas, ar verslo proceso kontrolės išsaugo vientisumą, ar atitikties stebėsena aptinka perteklinį saugojimą ir ar operacijos apima saugaus ištrynimo užduotis.
Dažniausi gyvavimo ciklo valdysenos nesėkmių modeliai
Clarysec dažnai mato tuos pačius modelius MVĮ ir reguliuojamose organizacijose.
Pirmasis – klasifikavimas be įgyvendinimo. Duomenys pažymėti kaip konfidencialūs, tačiau prieigos teisės, SaaS bendrinimas, eksportai ir ištrynimo metodai nesikeičia.
Antrasis – saugojimas be replikų. Grafikas apima pagrindinę sistemą, bet ne žurnalus, atsargines kopijas, duomenų sandėlius, pagalbos eksportus, skaičiuokles ar trečiųjų šalių platformas.
Trečiasis – debesijos paslaugos nutraukimas be įrodymų. Sutartyje nurodyta, kad duomenys bus ištrinti, tačiau niekas nežino ištrynimo metodo, termino, atsarginių kopijų elgsenos ar įrodymų formato.
Ketvirtasis – teisinis išsaugojimo nurodymas el. paštu. Teisininkai išsiunčia instrukcijas, bet ištrynimo užduotys tęsiamos, nes jokia operacinė sistema neapdoroja išsaugojimo būsenos.
Penktasis – audito įrodymai po fakto. Komandos rankiniu būdu atkuria ištrynimo ir saugojimo įrodymus, sukurdamos nenuoseklumą ir išvengiamas abejones.
Šeštasis – atsarginių kopijų „prisikėlimas“. Iš produkcinės aplinkos ištrinti duomenys vėl atsiranda atkūrimo arba testavimo metu, nes atsarginių kopijų saugojimo ir valymo logika niekada nebuvo suderinta su duomenų saugojimo politika.
Kiekvienos tokios nesėkmės galima išvengti, kai klasifikavimas, inventorius, saugojimas, debesijos valdysena, ištrynimas ir įrodymai projektuojami kaip vienas gyvavimo ciklas.
Clarysec duomenų gyvavimo ciklo valdysenos veiklos modelis
Clarysec modelis yra tiesioginis: sukurkite gyvavimo ciklo kontrolės priemonių ašį, tada prie jos prijunkite reguliacinius įpareigojimus ir įrodymus.
Kontrolės priemonių ašį sudaro:
- Turto ir duomenų inventorius
- Savininkystė ir tikslas
- Klasifikavimas ir ženklinimas
- Teisinis pagrindas ir tvarkymo tikslas
- Saugojimo registras
- Teisinis išsaugojimo nurodymas ir ištrynimo sustabdymas
- Debesijos ir tiekėjų gyvavimo ciklo nuostatos
- Prieigos kontrolė ir privilegijuotos prieigos valdysena
- Atsarginių kopijų ir archyvo taisyklės
- Saugus ištrynimas ir sunaikinimo registras
- Žurnalų valdymas, stebėsena ir incidentų įrodymai
- Periodinė peržiūra ir rizikos tvarkymo atnaujinimai
Zenith Blueprint pateikia įgyvendinimo veiksmų planą per „Controls in Action“ žingsnius, skirtus inventoriui, klasifikavimui, debesijos valdysenai ir informacijos ištrynimui. Zenith Controls pateikia atitikties sričių susiejimo vadovą, rodantį, kaip ISO/IEC 27002:2022 kontrolės priemonės susiejamos su GDPR, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 ir ISO 22301. Clarysec politikos pateikia operacines nuostatas, kurias komandos gali įgyvendinti nedelsdamos.
Gyvavimo ciklo valdysena negali būti tik privatumo, saugumo ar IT sritis. Ji turi būti bendra valdymo sistema.
Jei jūsų organizacija negali atsakyti, kur yra reglamentuojami duomenys, kas yra jų savininkas, kiek laiko jie saugomi, kas neleidžia jų ištrinti teisinio išsaugojimo nurodymo metu, kaip pašalinami SaaS duomenys ir kokie įrodymai pagrindžia sunaikinimą, dabar yra laikas tai sutvarkyti.
Pradėkite nuo vieno didelės rizikos duomenų srauto. Naudokite Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planą, kad sukurtumėte inventoriaus ir klasifikavimo pagrindą. Naudokite Zenith Controls: atitikties sričių susiejimo vadovą, kad susietumėte Įrašų apsaugą, Privatumo ir PII apsaugą bei Informacijos ištrynimą su GDPR, NIS2, DORA, NIST ir COBIT. Tada įgyvendinkite atitinkamas Clarysec politikas, įskaitant Duomenų klasifikavimo ir ženklinimo politiką, Duomenų saugojimo ir sunaikinimo politiką, Debesijos paslaugų naudojimo politiką ir jų MVĮ versijas, kai tinkama.
Praktinis tikslas nėra aklai saugoti mažiau duomenų. Tikslas – saugoti tinkamus duomenis, dėl tinkamos priežasties, taikant tinkamas kontrolės priemones, tinkamą laiką ir turint įrodymus, kurie atlaiko klientų, reguliuotojų, auditorių ir valdybos patikrą.
Atsisiųskite Clarysec politikų rinkinius, susiekite savo kontrolės priemones su Zenith Controls arba naudokite Zenith Blueprint, kad įvykdytumėte pirmąjį gyvavimo ciklo kontrolės sprintą, kol kita ištrynimo užklausa netapo audito išvada.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


