ISO 27001 datu dzīves cikla pārvaldība 2026. gadā

Marijai, strauji augoša finanšu tehnoloģiju uzņēmuma galvenajai informācijas drošības vadītājai, piektdienas pēcpusdiena kļuva par piemēru tam, kā atbilstības nepilnība pārtop valdes līmeņa jautājumā.
Uzņēmums tikko bija paplašinājies jaunos ES tirgos. Ieņēmumi pieauga, klientu sākotnējā piesaiste paātrinājās, un katru nedēļu tika ieviesti jauni SaaS rīki. Tad gandrīz vienlaikus pienāca trīs ziņojumi.
Juridiskais dienests brīdināja, ka datu aizsardzības iestādes pastiprina GDPR glabāšanas ierobežojuma piemērošanu. Atbilstības funkcija atgādināja, ka uzņēmuma DORA IKT riska pienākumi tagad ir praktiska operacionāla realitāte. Valde jautāja, vai organizācijas NIS2 riska ekspozīcija, tostarp piegādātāju un kiberdrošības higiēnas prasības, tiek kontrolēta.
Tad klients pieprasīja dzēst savu kontu un visus ar to saistītos personas datus.
Vienkāršais pieprasījums pārvērtās steidzamā starpfunkcionālā koordinācijā. Juridiskais dienests norādīja, ka daži ieraksti var būt nepieciešami līgumstrīdam. Finanšu funkcija norādīja, ka normatīvie ieraksti ir jāsaglabā. Produkta komanda apstiprināja, ka klienta dati atrodas ražošanas datubāzē, analītikas platformā, atbalsta pieteikumos, objektu krātuvē, Kubernetes žurnālos, datubāzes momentuzņēmumos un trešās puses klientu panākumu rīkā. Mākoņinženierija jautāja, kurās rezerves kopijās dati ir iekļauti. Datu aizsardzības speciālists jautāja, vai kāda kopija joprojām tiek apstrādāta ārpus ES. Marija pieprasīja pierādījumus.
Beidzot kāds pateica teikumu, kas atklāja patieso problēmu:
“Mums nav vienas vietas, kur šis dzīves cikls būtu redzams.”
Tā ir 2026. gada datu dzīves cikla pārvaldības problēma. Tā nav tikai datu glabāšana. Tā ir klasifikācija, īpašumtiesības, tiesiskais pamats, piekļuve, atrašanās vieta, replicēšana, rezerves kopiju glabāšana, juridiskā saglabāšana un dzēšanas apturēšana, mākoņpakalpojuma izbeigšana, piegādātāja veiktā dzēšana, arhīvu pārskatīšana, incidentu pierādījumi un pamatota likvidēšana.
MVU, finanšu tehnoloģiju uzņēmumiem, pārvaldīto pakalpojumu sniedzējiem, mākoņpakalpojumos balstītiem uzņēmumiem un regulētām organizācijām risks vairs nav datu trūkums. Risks ir tas, ka dati ir visur — dublēti, novecojuši, ar pārmērīgām piekļuves tiesībām, nepietiekami klasificēti un bez iespējas pierādīt to dzēšanu.
Nobriedusi ISO 27001 datu dzīves cikla pārvaldības programma šādu haosu pārvērš kontrolētā darbplūsmā.
Kāpēc datu dzīves cikla pārvaldība 2026. gadā ir mainījusies
GDPR, NIS2 un DORA bieži tiek uztverti kā trīs atsevišķi atbilstības kontrolsaraksti. Tas ir nepareizs darbības modelis. Tie ir dažādi regulatīvi formulējumi vienai un tai pašai biznesa prasībai: zināt savus datus, aizsargāt tos atbilstoši riskam, glabāt tos pamatota iemesla dēļ un pierādīt, kas ar tiem ir noticis.
GDPR Article 5 prasa, lai personas dati tiktu apstrādāti likumīgi, godprātīgi un pārredzami, vākti konkrētiem nolūkiem, ierobežoti līdz nepieciešamajam apjomam, būtu precīzi, glabāti tikai tik ilgi, cik nepieciešams, un aizsargāti pret nesankcionētu vai nelikumīgu apstrādi, nejaušu zudumu, iznīcināšanu vai bojājumu. Article 5(2) papildina to ar pārskatatbildību: pārzinim jāspēj pierādīt atbilstību. Tāpēc GDPR glabāšanas pārvaldība nav izklājlapu vingrinājums. Tai ir nepieciešami operacionāli pierādījumi.
NIS2 padara kiberdrošību par vadības institūcijas jautājumu. Article 20 nosaka pārvaldības gaidas vadības institūcijām, savukārt Article 21 prasa atbilstošus un samērīgus tehniskus, operacionālus un organizatoriskus pasākumus. Tie ietver risku analīzi, informācijas sistēmu drošības politikas, incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, drošu izstrādi, efektivitātes izvērtēšanu, kiberdrošības higiēnu, apmācību, kriptogrāfiju, piekļuves kontroli un aktīvu pārvaldību. Nezināmi vai novecojuši dati nav tikai privātuma problēma. Tā ir uzbrukuma virsmas problēma.
DORA padara IKT risku pārvaldību, operacionālo noturību un IKT trešo pušu risku tieši piemērojamus finanšu iestādēm. Articles 5 and 6 nosaka vadības institūcijas atbildību un prasa dokumentētu IKT risku pārvaldības ietvaru. DORA arī paredz, ka finanšu iestādes aizsargā datu pieejamību, autentiskumu, integritāti un konfidencialitāti, uztur incidentu apstrādes spējas, testē noturību un pārvalda IKT trešo pušu atkarības.
DORA finanšu iestādēm parasti darbojas kā nozares specifisks režīms pārklājošo operacionālās kiberdrošības pienākumu jomā, savukārt NIS2 joprojām ir būtiska plašākai ekosistēmai, tostarp mākoņpakalpojumu sniedzējiem, pārvaldīto pakalpojumu sniedzējiem un daudzām digitālās infrastruktūras organizācijām. Tas ir svarīgi, jo finanšu tehnoloģiju uzņēmums var būt tieši DORA tvērumā, bet tā SaaS vai pārvaldīto pakalpojumu sniedzējs — NIS2 perimetrā.
ISO/IEC 27001:2022 ir pārvaldības sistēma, kas šos pienākumus spēj sasaistīt vienotā struktūrā. Punkti 4.1 līdz 4.4 prasa organizācijai izprast savu kontekstu, ieinteresētās puses, tiesiskās un līgumiskās prasības un ISMS darbības jomu. Punkti 5.1 līdz 5.3 prasa līderību, lomas un pienākumus. Punkti 6.1.2 un 6.1.3 prasa informācijas drošības risku izvērtēšanu, riska apstrādi, kontroles pasākumu atlasi, salīdzinājumu ar Annex A un saglabātu dokumentētu informāciju.
Šīs struktūras dēļ ISO 27001 nav “vēl viens kontrolsaraksts”. Tā ir datu dzīves cikla pārvaldības operētājsistēma.
Dzīves cikla modelis: septiņi jautājumi, uz kuriem jāatbild katram datu īpašniekam
Praktiskam datu dzīves cikla pārvaldības modelim jāatbild uz septiņiem jautājumiem par katru būtisku datu kategoriju:
- Kas ir šie dati?
- Kāpēc mēs tos apstrādājam?
- Kam tie pieder?
- Cik sensitīvi tie ir?
- Kur tie atrodas un kur tiek replicēti?
- Cik ilgi tie jāglabā vai cik ilgi dzēšana jāaptur?
- Kā mēs tos aizsargājam, pārskatām, dzēšam un pierādām attiecīgās darbības?
Clarysec pieeja sasaista šos jautājumus ar ISO 27001 kontroles pasākumiem un operacionāliem pierādījumiem. Zenith Blueprint: auditora 30 soļu ceļvedī Controls in Action posms aktīvu uzskaiti un klasifikāciju traktē kā operacionālus pamatus, nevis dokumentu formalitāti. 22. solī skaidrots, ka uzskaitei jāaptver fiziskie aktīvi, digitālie aktīvi, loģiskie aktīvi, ar pakalpojumiem saistītie aktīvi un cilvēki atbildības, piekļuves un riska ekspozīcijas kontekstā.
Zenith Blueprint norāda:
“Katram aktīvam jābūt definētam īpašniekam — nevis personai, kas to izmanto, bet personai, kura ir atbildīga par tā izmantošanu, aizsardzību un dzīves ciklu.”
Šis teikums ir pagrieziena punkts. Datu dzīves cikla pārvaldība neizdodas, ja īpašumtiesības tiek piešķirtas “IT” vai “biznesam”. Tā darbojas, ja vārdā nosaukts atbildīgais īpašnieks var apstiprināt klasifikāciju, glabāšanu, piekļuvi, lēmumus par juridisko saglabāšanu un dzēšanas apturēšanu, arhīvu pārskatīšanu un dzēšanas pierādījumus.
Clarysec Aktīvu pārvaldības politika MVU nostiprina to pašu disciplīnu:
“Īpašumtiesības, mērķis, piekļuves privilēģijas un atjaunošanas termiņi ir jādokumentē.”
Šī prasība ir iekļauta Aktīvu pārvaldības politikā MVU, sadaļā “Politikas ieviešanas prasības”, punktā 6.6.2. Bez īpašumtiesībām un mērķa glabāšana kļūst par minējumu, bet dzēšana — par riskantu darbību.
Klasifikācija ir pirmais glabāšanas kontroles pasākums
Daudzas organizācijas mēģina izveidot glabāšanas grafikus pirms uzticamas klasifikācijas. Tas parasti neizdodas.
Ja klientu atbalsta eksports, HR dokuments, darījuma ieraksts vai lietojumprogrammas žurnāls nav klasificēts, organizācija nevar konsekventi izlemt, kam tam jābūt pieejamam, kur to drīkst glabāt, vai to drīkst izmantot testēšanā, cik stingri tas jāšifrē, vai tam nepieciešama juridiskās saglabāšanas aizsardzība un kā tas jādzēš.
Clarysec Datu klasifikācijas un marķēšanas politika MVU prasību formulē tieši:
“Visi dokumenti, datnes un sistēmas ir jāklasificē brīdī, kad tās tiek izveidotas vai saņemtas.”
Tas ir iekļauts Datu klasifikācijas un marķēšanas politikā MVU, sadaļā “Politikas ieviešanas prasības”, punktā 6.1.1.
Uzņēmuma līmeņa Datu klasifikācijas un marķēšanas politika sasaista klasifikāciju ar visu apstrādes ķēdi:
“Visai datu apstrādei, pārsūtīšanai, piekļuvei, glabāšanai un informācijas likvidēšanai jāatbilst tās klasifikācijas līmenim. Minimāli: ”
Tas ir iekļauts Datu klasifikācijas un marķēšanas politikā, sadaļā “Politikas ieviešanas prasības”, punktā 6.3.1.
Zenith Blueprint papildina ieviešanas norādes ISO/IEC 27002:2022 kontroles pasākumam 5.12 — informācijas klasifikācijai. Klasifikācijas shēmai jādefinē tādi līmeņi kā publiska, iekšēja, konfidenciāla un ierobežotas pieejamības informācija; jāietver kritēriji, kas balstīti uz kaitējumu no nesankcionētas piekļuves, zuduma vai izmaiņām; jāattiecas uz visām informācijas formām; un jāpaliek neatkarīgai no glabāšanas formāta vai atrašanās vietas.
Vienkārši sakot, klasifikācija seko saturam, nevis glabāšanas vietai.
Ierobežotas pieejamības datu kopa nekļūst par zemāka riska datiem tāpēc, ka tā pārvietota no datubāzes uz SaaS analītikas rīku. Ieraksts, uz kuru attiecas juridiskā saglabāšana, nezaudē savu statusu tāpēc, ka tas eksportēts CSV formātā. Personas dati nepārstāj būt regulēti tāpēc, ka tie parādās žurnāla ierakstā.
Klasifikācijai jākļūst par metadatiem aktīvu reģistrā, glabāšanas reģistrā, datu kartē, piekļuves tiesību pārskatīšanā, mākoņpakalpojumu ieviešanas kontrolsarakstā un likvidēšanas ierakstā.
ISO 27001 kontroles pasākumu mugurkauls dzīves cikla pārvaldībai
Efektīvākajām datu dzīves cikla programmām ir kontroles pasākumu mugurkauls. Tas sasaista ISO/IEC 27002:2022 kontroles pasākumus ar operacionāliem pierādījumiem.
Clarysec Zenith Controls: savstarpējās atbilstības ceļvedis nodrošina savstarpējās atbilstības ceļvedi šim darbam. Datu dzīves cikla pārvaldībai centrāli ir trīs kontroles pasākumi: 5.33 ierakstu aizsardzība, 5.34 privātums un PII aizsardzība un 8.10 informācijas dzēšana.
Zenith Controls ISO/IEC 27002:2022 kontroles pasākumu 5.33 ierakstu aizsardzība apraksta ar preventīva kontroles pasākuma atribūtiem, kas atbalsta konfidencialitāti, integritāti un pieejamību, kā arī ar operacionālām spējām juridiskajos jautājumos un atbilstībā, aktīvu pārvaldībā un informācijas aizsardzībā. Tas ir saistīts ar rezerves kopijām, klasifikāciju, iekārtu drošu likvidēšanu, tiesiskajām un regulatīvajām prasībām, atbilstību politikām, piekļuves kontroli un reaģēšanu uz incidentiem.
Kontroles pasākums 5.34 privātums un PII aizsardzība atbalsta konfidencialitāti, integritāti un pieejamību. Zenith Controls to sasaista ar aktīvu uzskaiti, datu maskēšanu, mākoņdrošību, klasifikāciju, informācijas pārsūtīšanu, piekļuves kontroli, identitāšu pārvaldību un projektu un izmaiņu drošības pārskatīšanu.
Kontroles pasākums 8.10 informācijas dzēšana ir preventīvs un vērsts uz konfidencialitāti. Zenith Controls to sasaista ar marķēšanu, informācijas pārsūtīšanu, intelektuālo īpašumu, priviliģētu piekļuvi, datu maskēšanu, datu noplūdes novēršanu, ierakstu aizsardzību, konfigurāciju pārvaldību un atbilstību politikām un standartiem.
Kopā šie kontroles pasākumi veido dzīves cikla ķēdi.
| Dzīves cikla posms | Primārais ISO/IEC 27002:2022 kontroles pasākumu fokuss | Kas organizācijai jāpierāda |
|---|---|---|
| Datu izveide vai saņemšana | 5.9 uzskaite, 5.12 klasifikācija | Dati ir identificēti, klasificēti un tiem ir piešķirts atbildīgais īpašnieks |
| Datu izmantošana un koplietošana | 5.14 informācijas pārsūtīšana, 5.15 piekļuves kontrole, 5.16 identitāšu pārvaldība | Piekļuve un pārsūtīšana atbilst sensitivitātei, lomai un mērķim |
| Datu glabāšana un arhivēšana | 5.33 ierakstu aizsardzība, 8.13 informācijas rezerves kopijas | Ieraksti ir aizsargāti, atjaunojami un ar kontrolētu integritāti |
| PII apstrāde | 5.34 privātums un PII aizsardzība | PII ir minimizēta, aizsargāta un pārvaldīta atbilstoši likumīgam mērķim |
| Mākoņpakalpojumu un SaaS izmantošana | 5.23 mākoņpakalpojumi, 5.19 piegādātāju attiecības | Pakalpojumu sniedzēju kontroles pasākumi, atrašanās vietas, līgumi un dzēšanas pienākumi ir zināmi |
| Glabāšana vai dzēšanas apturēšana | 5.31 tiesiskās prasības, 5.33 ierakstu aizsardzība | Glabāšanas grafiki un juridiskā saglabāšana tiek piemēroti |
| Dzēšana vai likvidēšana | 8.10 informācijas dzēšana, 7.14 iekārtu droša likvidēšana vai atkārtota izmantošana | Dzēšana ir droša, pilnīga, žurnālēta un verificēta |
Šī tabula nav paredzēta tikai auditoriem. Tas ir darbības modelis CISO, datu aizsardzības speciālistiem, atbilstības vadītājiem un uzņēmumu īpašniekiem, kuriem nepieciešama vienota pārvaldības valoda privātumam, kiberdrošībai un noturībai.
Izveidojiet glabāšanas reģistru pirms dzēšanas procesa
Dzēšanas process bez glabāšanas reģistra ir bīstams. Tas var izdzēst ierakstus, kas jāsaglabā, nepamanīt datus, kas jādzēš, vai nespēt nošķirt operacionālu dzēšanu no juridiskās saglabāšanas un dzēšanas apturēšanas.
Clarysec Datu glabāšanas un drošas likvidēšanas politika MVU nosaka pamatprasību:
“Tiek izveidots un uzturēts glabāšanas reģistrs, kurā uzskaitītas galvenās ierakstu kategorijas, tiesiskās prasības un piešķirtie glabāšanas termiņi.”
Tas ir iekļauts Datu glabāšanas un drošas likvidēšanas politikā MVU, sadaļā “Pārvaldības prasības”, punktā 5.1.1.
Uzņēmuma līmeņa programmām Clarysec Datu glabāšanas un likvidēšanas politika definē mērķi:
“Izveidot un piemērot konsekventus glabāšanas grafikus, kas balstīti uz informācijas klasifikāciju, aktīva tipu, piemērojamiem tiesību aktiem un riska ekspozīciju.”
Tas ir iekļauts Datu glabāšanas un likvidēšanas politikā, sadaļā “Mērķi”, punktā 3.3.
Lietojamam glabāšanas reģistram jāsasaista tiesiskā, operacionālā, drošības un mākoņpakalpojumu realitāte.
| Glabāšanas reģistra lauks | Kāpēc tas ir svarīgi |
|---|---|
| Ierakstu kategorija | Grupē datus dzīves cikla klasēs, piemēram, HR, klientu, drošības žurnālos vai finanšu ierakstos |
| Biznesa īpašnieks | Piešķir pārskatatbildību par glabāšanas un dzēšanas lēmumiem |
| Sistēma vai repozitorijs | Identificē, kur atrodas autoritatīvais ieraksts |
| Replikas un pakārtotās sistēmas | Aptver analītikas rīkus, SaaS eksportus, žurnālus, datu noliktavas un rezerves kopijas |
| Klasifikācija | Nosaka aizsardzības, piekļuves un dzēšanas stingrību |
| PII vai īpašas kategorijas indikators | Atbalsta GDPR, DPIA un privātuma kontroles lēmumus |
| Tiesiskais pamats vai apstrādes mērķis | Sasaista glabāšanu ar GDPR pārskatatbildību |
| Glabāšanas termiņš | Definē parasto dzīves cikla ilgumu |
| Juridiskās saglabāšanas statuss | Novērš neatbilstošu iznīcināšanu |
| Dzēšanas metode | Definē drošu dzēšanu, kriptogrāfisku dzēšanu, anonimizāciju vai fizisku iznīcināšanu |
| Pierādījumu atrašanās vieta | Norāda uz likvidēšanas žurnāliem, pieteikumiem, sertifikātiem vai automatizētiem pārskatiem |
| Pārskatīšanas biežums | Novērš novecojušus grafikus un arhīvu novirzi |
Neliela finanšu tehnoloģiju uzņēmuma glabāšanas reģistrā varētu būt iekļauts:
| Ieraksta tips | Klasifikācija | Glabāšanas termiņš | Tiesiskais pamats vai pamatojums | Likvidēšanas metode |
|---|---|---|---|---|
| Klientu KYC dokumenti | Konfidenciāla PII | 5 gadi pēc konta slēgšanas | AMLD Article 40 glabāšanas gaidas | Kriptogrāfiska dzēšana |
| Sistēmas audita žurnāli | Konfidenciāla | Mainīgs 12 mēnešu periods | IKT risks, incidentu izmeklēšana un DORA pierādījumi | Droša pārrakstīšana vai pārvaldīta žurnālu termiņa izbeigšanās |
| Mārketinga piekrišanas ieraksti | Iekšēja PII | Aktīva piekrišana plus 1 gads | GDPR Article 7 piekrišanas pierādījumi | Standarta dzēšana ar audita pēdu |
| Juridiskās saglabāšanas dokumenti | Atšķiras | Līdz saglabāšanas atcelšanai | Juridiska, izmeklēšanas vai audita saglabāšana | Likvidēšana nav atļauta |
Būtiski ir tas, ka glabāšanai jābūt balstītai uz risku un pamatotai ar pierādījumiem. GDPR glabāšanas ierobežojums prasa, lai personas dati netiktu glabāti ilgāk, nekā nepieciešams, taču tas pieļauj glabāšanu, ja pastāv likumisks pienākums vai leģitīma vajadzība. NIS2 sagaida aktīvu pārvaldību, piekļuves kontroli un kiberdrošības higiēnu. DORA sagaida dokumentētu IKT risku pārvaldību un nepārtrauktības disciplīnu. Glabāšanas reģistrs ir vieta, kur šie pienākumi kļūst par lēmumiem.
Juridiskā saglabāšana jāiestrādā procesā, nevis jānosūta e-pastā
Nobriedušai dzīves cikla programmai dati jādzēš, kad tie vairs nav nepieciešami, taču tā nedrīkst dzēst ierakstus, uz kuriem attiecas juridiskā saglabāšana, izmeklēšana vai audita saglabāšana.
Datu glabāšanas un drošas likvidēšanas politika MVU nosaka tieši:
“Nevienu ierakstu, uz kuru attiecas juridiskā saglabāšana un dzēšanas apturēšana, nedrīkst iznīcināt vai mainīt, pat ja tā glabāšanas termiņš ir beidzies.”
Tas ir iekļauts Datu glabāšanas un drošas likvidēšanas politikā MVU, sadaļā “Politikas ieviešanas prasības”, punktā 6.3.4.
Uzņēmuma līmeņa Datu glabāšanas un likvidēšanas politika piemēro to pašu pārvaldības principu:
“Ja ir izdota juridiskā saglabāšana un dzēšanas apturēšana (piemēram, gaidāmas tiesvedības, izmeklēšanas vai audita dēļ), dati, kas citādi būtu iznīcināmi, jāsaglabā ilgāk par to parasto glabāšanas termiņu.”
Tas ir iekļauts Datu glabāšanas un likvidēšanas politikā, sadaļā “Politikas ieviešanas prasības”, punktā 6.4.1.
Juridiskajai saglabāšanai nevajadzētu būt e-pastam, kas var sasniegt vai nesasniegt sistēmu administratorus. Tai jābūt statusam glabāšanas reģistrā, kas sasaistīts ar sistēmām, ierakstu kategorijām, glabātājiem un dzēšanas automatizāciju.
Pamatota juridiskās saglabāšanas darbplūsma ietver:
- Ierosinātāju, piemēram, tiesvedību, regulatora pieprasījumu, drošības incidentu, auditu vai iekšēju izmeklēšanu
- Saglabāšanas īpašnieku, parasti juridisko dienestu vai atbilstības funkciju
- Ietekmētās ierakstu kategorijas, sistēmas un glabātājus
- Norādījumus dzēšanas uzdevumu, rezerves kopiju termiņa beigu un arhīvu tīrīšanas apturēšanai
- Piekļuves ierobežojumus integritātes saglabāšanai
- Periodisku saglabāšanas pārskatīšanu
- Atcelšanas apstiprinājumu un dokumentētu atgriešanos pie normālas glabāšanas
- Pierādījumus par to, kas tika saglabāts, kas to saglabāja un kad
Tas ir īpaši svarīgi reaģēšanas uz incidentiem laikā. Žurnāli, attēli, eksporti un saziņa var būt jāsaglabā pat tad, ja parastais glabāšanas termiņš ir beidzies. Dzēšanai jābūt pietiekami kontrolētai, lai to varētu apturēt, pamatot un atsākt.
Dzēšana mākoņvidē un SaaS ir vieta, kur dzīves cikla pārvaldība sabrūk
- gadā lielākā daļa organizāciju nezaudē dzīves cikla kontroli savā primārajā datubāzē. Tās to zaudē mākoņkrātuves konteineros, SaaS eksportos, atbalsta platformās, CRM pielikumos, sadarbības darba telpās, API žurnālos, datu noliktavās, momentuzņēmumos un rezerves kopiju seifos.
Zenith Blueprint Controls in Action posma 23. solis, kas aptver ISO/IEC 27002:2022 kontroles pasākumu 5.23 Information Security for Use of Cloud Services, brīdina, ka mākoņpakalpojumu sniedzēji aizsargā infrastruktūru, bet klients joprojām ir atbildīgs par datiem, konfigurācijām, piekļuves politikām un gatavību reaģēt uz incidentiem. Nepareizi konfigurēti konteineri, publiski informācijas paneļi un pārmērīgas mākoņvides IAM atļaujas ir pārvaldības, nevis pakalpojumu sniedzēja kļūmes.
Tas arī nosaka, ka mākoņpakalpojumu izmantošana jāuztver kā ISMS daļa. Organizācijām jāklasificē mākoņpakalpojumi, jāizprot tajos apstrādātie vai glabātie dati, jāizvērtē pakalpojumu sniedzēja drošības stāvoklis, jāizveido līgumiskās klauzulas un jāpārvalda izmaiņas vai darbības jomas paplašināšanās.
Clarysec Mākoņpakalpojumu izmantošanas politika MVU to pārvērš izbeigšanas prasībās:
“Drošas dzēšanas procedūru apstiprinājums pirms konta slēgšanas”
Tas ir iekļauts Mākoņpakalpojumu izmantošanas politikā MVU, sadaļā “Politikas ieviešanas prasības”, punktā 6.3.5.
Uzņēmuma līmeņa Mākoņpakalpojumu izmantošanas politika prasa pārvaldību pār:
“Datu īpašumtiesībām un atgriešanu vai dzēšanu izbeigšanas gadījumā”
Tas ir iekļauts Mākoņpakalpojumu izmantošanas politikā, sadaļā “Pārvaldības prasības”, punktā 5.4.1.
DORA regulētām finanšu iestādēm tā nav izvēles higiēna. DORA Article 28 prasa IKT trešo pušu risku pārvaldību, IKT līgumisko vienošanos reģistru, pirmslīguma sākotnējo izpēti, koncentrācijas riska izvērtēšanu, audita un piekļuves tiesības, izbeigšanas tiesības un izstāšanās stratēģijas IKT pakalpojumiem, kas atbalsta kritiskas vai svarīgas funkcijas. Article 30 prasa līguma noteikumus, kas aptver pakalpojumu aprakstus, apstrādes un glabāšanas vietas, pieejamības, autentiskuma, integritātes un konfidencialitātes aizsardzību, datu piekļuvi, atjaunošanu, atgriešanu, palīdzību incidentu gadījumā un pārejas atbalstu.
NIS2 subjektiem lēmumos par piegādātājiem jāņem vērā piegādes ķēdes kiberdrošība, kā arī produktu un pakalpojumu ievainojamības un noturība. Tāpēc datu dzīves cikla pārvaldībai jāaptver piegādātāji, nevis jāapstājas pie iepirkuma apstiprinājuma.
Vienas nedēļas sprints dzīves cikla kontroles pakotnes izveidei
Nesāciet ar mēģinājumu kartēt katru uzņēmuma sistēmu. Sāciet ar vienu augsta riska datu plūsmu un izveidojiet atkārtojamu kontroles pakotni.
1. diena: izvēlieties vienu augsta riska datu plūsmu
Izvēlieties nozīmīgu datu plūsmu, piemēram, klientu sākotnējo piesaisti, darbinieka darba attiecību izbeigšanas procesu, maksājumu strīdu apstrādi, atbalsta pieteikumu pārvaldību vai drošības žurnālu veidošanu.
Finanšu tehnoloģiju uzņēmumam klientu sākotnējā piesaiste ir spēcīgs kandidāts, jo tā var ietvert identitātes dokumentus, PII, darījumu ierakstus, krāpšanas signālus, trešo pušu verifikācijas pakalpojumu sniedzējus, glabāšanu mākoņvidē, atbalsta piekļuvi un regulatīvo glabāšanu.
2. diena: izveidojiet mini aktīvu un datu uzskaiti
Izmantojiet Zenith Blueprint, Controls in Action posma 22. soli, ISO/IEC 27002:2022 kontroles pasākumu 5.9, lai fiksētu fiziskos, digitālos, loģiskos, ar pakalpojumiem saistītos un atbildībā balstītos aktīvus.
Dokumentējiet savāktās datu kategorijas, sistēmas, kas ir autoritatīvie ierakstu avoti, SaaS platformas, kas saņem kopijas, API, integrācijas, lietotāju lomas, privileģētas lomas, rezerves kopiju atrašanās vietas, arhīvu atrašanās vietas, datu īpašnieku, sistēmas īpašnieku, klasifikāciju, PII pazīmes un piegādātāju atkarības.
Mērķis nav pilnība. Mērķis ir atklāt slēptos replicēšanas punktus.
3. diena: piemērojiet klasifikācijas un piekļuves loģiku
Piemērojiet Datu klasifikācijas un marķēšanas politiku un klasificējiet katru datu kategoriju. Pēc tam pārbaudiet, vai piekļuves tiesības atbilst klasifikācijai.
Ierobežotas pieejamības klientu identitātes dokumentiem nevajadzētu būt plaši pieejamiem, izmantojot atbalsta rīkus. Drošības žurnālus, kas satur identifikatorus, nedrīkst neformāli eksportēt uz nepārvaldītām izklājlapām. Piekļuvei jāatbilst lomai, mērķim, apstiprinājumam un pārskatīšanas pierādījumiem.
4. diena: izveidojiet glabāšanas un juridiskās saglabāšanas ierakstus
Izmantojiet Datu glabāšanas un likvidēšanas politiku un Datu glabāšanas un drošas likvidēšanas politiku MVU, lai izveidotu glabāšanas ierakstus katrai ierakstu kategorijai. Iekļaujiet tiesisko pamatu, biznesa mērķi, tiesisko prasību, glabāšanas termiņu, dzēšanas metodi un juridiskās saglabāšanas statusu.
Ja pastāv aktīvs strīds, incidents vai izmeklēšana, atzīmējiet dzēšanas apturēšanu un reģistrējiet apstiprinātāju.
5. diena: verificējiet dzēšanu mākoņvidē un piegādātāju vidē
Izmantojiet Mākoņpakalpojumu izmantošanas politiku un Mākoņpakalpojumu izmantošanas politiku MVU, lai pārbaudītu katru datu plūsmā iesaistīto mākoņpakalpojumu vai SaaS pakalpojumu sniedzēju.
Apstipriniet datu īpašumtiesību noteikumus, atgriešanu vai dzēšanu izbeigšanas brīdī, dzēšanas termiņus, rezerves kopiju dzēšanas uzvedību, apakšapstrādātāju ietekmi, dzēšanas pierādījumus un pienākumus palīdzēt incidentu gadījumā.
DORA vidēs atjauniniet IKT trešo pušu reģistru un izstāšanās plānu. NIS2 vidēs dokumentējiet piegādātāju riska apsvērumus un kiberdrošības higiēnas atkarības.
6. diena: definējiet pierādījumus un uzraudzību
Pierādījumus nevajadzētu veidot tikai pēc audita pieprasījuma. Definējiet tos procesa projektēšanas laikā.
Datu glabāšanas un likvidēšanas politika prasa, lai likvidēšana tiktu:
“Reģistrēta likvidēšanas reģistrā, iekļaujot aktīva ID, klasifikāciju, metodi un operatoru”
Tas ir iekļauts Datu glabāšanas un likvidēšanas politikā, sadaļā “Politikas ieviešanas prasības”, punktā 6.5.3.2.
Spēcīga pierādījumu pakotne ietver glabāšanas reģistra ierakstus, piekļuves tiesību pārskatīšanas rezultātus, dzēšanas pieteikumus, likvidēšanas reģistra ierakstus, dzēšanas apstiprinājumus mākoņvidē, juridiskās saglabāšanas apstiprinājumus, rezerves kopiju glabāšanas iestatījumus, piegādātāju līgumu klauzulas un arhīvu pārskatīšanas ierakstus.
7. diena: atjauniniet riskus un piemērojamības deklarāciju
Atjauniniet ISO 27001 riska reģistru un piemērojamības deklarāciju. Ja dzīves cikla pārskatīšanā tika konstatēti nepārvaldīti SaaS eksporti, nenoteikta rezerves kopiju glabāšana, pārmērīga piekļuve, neskaidri dzēšanas noteikumi vai trūkstošas īpašumtiesības, tie ir riski, kuriem nepieciešama apstrāde.
Šis vienas nedēļas sprints izveido atkārtojamu dzīves cikla kontroles pakotni. Atkārtojiet to nākamajai datu plūsmai un pēc tam nākamajai.
Savstarpējās atbilstības kartējums: viena dzīves cikla programma, daudzi pienākumi
ISO 27001 datu dzīves cikla pārvaldības vērtība ir tā, ka vieni un tie paši pierādījumi var atbalstīt privātuma, kiberdrošības higiēnas, IKT riska un audita gaidas.
| Pienākumu joma | Dzīves cikla pārvaldības ieguldījums |
|---|---|
| GDPR | Atbalsta tiesisko pamatu, minimizēšanu, glabāšanas ierobežojumu, integritāti un konfidencialitāti, dzēšanas apstrādi un pārskatatbildības pierādījumus |
| NIS2 | Atbalsta risku analīzi, drošības politikas, kiberdrošības higiēnu, aktīvu pārvaldību, piekļuves kontroli, piegādātāju drošību, nepārtrauktību un gatavību incidentiem |
| DORA | Atbalsta IKT risku pārvaldību, datu konfidencialitāti un integritāti, incidentu ierakstus, noturības testēšanu, trešo pušu reģistrus, izstāšanās plānošanu un līgumu kontroles pasākumus |
| NIST CSF 2.0 | Atbalsta GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND un RECOVER rezultātus, izmantojot profilus, datu uzskaiti, piekļuves pārvaldību, uzraudzību un atjaunošanu |
| COBIT 2019 | Atbalsta ierakstu, risku, operāciju, glabātu datu, privātuma un atbilstības uzraudzības pārvaldību |
NIST CSF 2.0 ir noderīgs komunikācijai ar augstāko vadību, jo tā GOVERN funkcija paredz, ka tiesiskie, regulatīvie, līgumiskie un privātuma pienākumi ir saprasti un pārvaldīti, riska apetīte ir noteikta, vadības pārskatatbildība ir skaidra, politikas tiek piemērotas un rezultāti tiek pārskatīti. Tā aktīvu pārvaldības rezultāti prasa aparatūras, programmatūras, sistēmu, pakalpojumu un datu uzskaiti un dzīves cikla pārvaldību.
COBIT 2019 papildina pārvaldības valodu valdēm un audita komitejām. Zenith Controls kartē ierakstu aizsardzību uz COBIT procesiem, piemēram, rezerves kopiju un atjaunošanas pārvaldību, glabātu datu informācijas drošības pārvaldību un ierakstu pārvaldību. Tas kartē privātumu un PII aizsardzību uz privātumu, informācijas aizsardzību un privātuma programmas pārvaldību. Tas kartē informācijas dzēšanu uz risku un operāciju mērķiem, nostiprinot dzēšanu kā pārvaldītu procesu, nevis ad hoc tīrīšanas uzdevumu.
Ko auditori faktiski testēs
Dzīves cikla pārvaldības programma ir ticama tikai tad, ja tā iztur audita testēšanu.
ISO/IEC 27001:2022 auditors sāks ar darbības jomu, ieinteresēto pušu prasībām, riskiem, piemērojamības deklarāciju, dokumentētu informāciju un operacionālo kontroles pasākumu pierādījumiem. Dzīves cikla pārvaldībā sagaidiet izlases pārbaudi. Auditors var izvēlēties līgumu, HR ierakstu, žurnālu kopu vai finanšu ierakstu un izsekot to no izveides līdz glabāšanai, rezerves kopijai, piekļuvei un likvidēšanai.
Izmantojot Zenith Controls audita skatījumu uz ierakstu aizsardzību, auditori pārbauda, vai tvērumā esošie ieraksti ir identificēti, vai pastāv glabāšanas grafiki, kā ieraksti tiek glabāti, kā tiek kontrolēta piekļuve un kā tiek aizsargāta integritāte.
Attiecībā uz informācijas dzēšanu Zenith Controls skaidro, ka auditori pārskata glabāšanas un dzēšanas politikas, dzēšanas metodes, pienākumus, dzēšanas žurnālus, audita pēdas, datu nesēju iznīcināšanas sertifikātus un pierādījumus no sanitizācijas rīkiem. Viņi arī pārbauda, vai ir aptvertas rezerves kopijas un arhīvi.
Privātuma vai PII auditors pārskatīs privātuma politikas, datu uzskaiti, DPIA vai PIA, apmācību žurnālus un tehniskos pasākumus, piemēram, šifrēšanu glabātiem un pārsūtāmiem datiem. Viņš var atlasīt datu subjekta pieprasījumu, apstiprināt, kur atrodas attiecīgie dati, verificēt, vai dzēšana vai ierobežošana tika piemērota, un pārbaudīt, vai izņēmumi, piemēram, juridiskā saglabāšana, ir pamatoti.
Uz NIST orientēts vērtētājs var pārbaudīt saskaņojumu ar NIST CSF rezultātiem un tehniskos kontroles pasākumus, piemēram, NIST SP 800-53 AU-11 Audit Record Retention, kā arī datu nesēju sanitizācijas praksi, kas balstīta uz NIST SP 800-88. Viņš var testēt rezerves kopiju atjaunošanu, pārbaudīt žurnālu glabāšanas noteikumus, verificēt šifrēšanu un pārbaudīt, vai nevajadzīga PII tiek minimizēta.
COBIT vai ISACA auditors koncentrēsies uz pārvaldības procesiem un pierādījumu kvalitāti. Viņš jautās, kam pieder ieraksti, vai biznesa procesu kontroles pasākumi saglabā integritāti, vai atbilstības uzraudzība atklāj pārmērīgu glabāšanu un vai operācijas ietver drošas dzēšanas uzdevumus.
Biežākie dzīves cikla pārvaldības kļūmju modeļi
Clarysec MVU un regulētās organizācijās bieži redz vienus un tos pašus modeļus.
Pirmais ir klasifikācija bez piemērošanas. Dati ir marķēti kā konfidenciāli, bet piekļuves tiesības, SaaS koplietošana, eksporti un dzēšanas metodes nemainās.
Otrais ir glabāšana bez replikām. Grafiks aptver primāro sistēmu, bet ne žurnālus, rezerves kopijas, datu noliktavas, atbalsta eksportus, izklājlapas vai trešo pušu platformas.
Trešais ir mākoņpakalpojuma slēgšana bez pierādījumiem. Līgumā teikts, ka dati tiks dzēsti, bet neviens nezina dzēšanas metodi, termiņu, rezerves kopiju uzvedību vai pierādījumu formātu.
Ceturtais ir juridiskā saglabāšana e-pastā. Juridiskais dienests nosūta norādījumus, bet dzēšanas uzdevumi turpinās, jo neviena operacionāla sistēma neizmanto saglabāšanas statusu.
Piektais ir audita pierādījumi pēc fakta. Komandas manuāli rekonstruē dzēšanas un glabāšanas pierādījumus, radot nekonsekvenci un novēršamas šaubas.
Sestais ir rezerves kopiju “augšāmcelšana”. No ražošanas vides dzēsti dati atkal parādās atjaunošanas vai testēšanas laikā, jo rezerves kopiju glabāšana un tīrīšanas loģika nekad nav saskaņota ar datu glabāšanas politiku.
Katra kļūme ir novēršama, ja klasifikācija, uzskaite, glabāšana, mākoņpakalpojumu pārvaldība, dzēšana un pierādījumi tiek projektēti kā viens dzīves cikls.
Clarysec datu dzīves cikla pārvaldības darbības modelis
Clarysec modelis ir vienkāršs: izveidot dzīves cikla kontroles pasākumu mugurkaulu un tam piesaistīt regulatīvos pienākumus un pierādījumus.
Kontroles pasākumu mugurkauls ietver:
- Aktīvu un datu uzskaiti
- Īpašumtiesības un mērķi
- Klasifikāciju un marķēšanu
- Tiesisko pamatu un apstrādes mērķi
- Glabāšanas reģistru
- Juridisko saglabāšanu un dzēšanas apturēšanu
- Mākoņpakalpojumu un piegādātāju dzīves cikla klauzulas
- Piekļuves kontroli un privileģētās piekļuves pārvaldību
- Rezerves kopiju un arhīvu noteikumus
- Drošu dzēšanu un likvidēšanas reģistru
- Žurnālfiksēšanu, uzraudzību un incidentu pierādījumus
- Periodisku pārskatīšanu un riska apstrādes atjauninājumus
Zenith Blueprint nodrošina ieviešanas ceļvedi, izmantojot Controls in Action soļus uzskaitei, klasifikācijai, mākoņpakalpojumu pārvaldībai un informācijas dzēšanai. Zenith Controls nodrošina savstarpējās atbilstības ceļvedi, parādot, kā ISO/IEC 27002:2022 kontroles pasākumi savienojas ar GDPR, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 un ISO 22301. Clarysec politikas nodrošina operacionālās klauzulas, ko komandas var ieviest nekavējoties.
Dzīves cikla pārvaldība nevar pastāvēt tikai privātuma, drošības vai IT funkcijā. Tai jābūt kopīgai pārvaldības sistēmai.
Ja jūsu organizācija nevar atbildēt, kur atrodas regulētie dati, kam tie pieder, cik ilgi tie tiek glabāti, kas novērš dzēšanu juridiskās saglabāšanas laikā, kā SaaS dati tiek izņemti un kādi pierādījumi apliecina likvidēšanu, tagad ir īstais brīdis to sakārtot.
Sāciet ar vienu augsta riska datu plūsmu. Izmantojiet Zenith Blueprint: auditora 30 soļu ceļvedi, lai izveidotu uzskaites un klasifikācijas pamatu. Izmantojiet Zenith Controls: savstarpējās atbilstības ceļvedi, lai kartētu ierakstu aizsardzību, privātumu un PII aizsardzību un informācijas dzēšanu pāri GDPR, NIS2, DORA, NIST un COBIT. Pēc tam ieviesiet attiecīgās Clarysec politikas, tostarp Datu klasifikācijas un marķēšanas politiku, Datu glabāšanas un likvidēšanas politiku, Mākoņpakalpojumu izmantošanas politiku un to MVU ekvivalentus, ja piemērojams.
Praktiskais mērķis nav akli glabāt mazāk datu. Mērķis ir glabāt pareizos datus, pareizā iemesla dēļ, ar pareizajiem kontroles pasākumiem, pareizo laiku un ar pierādījumiem, kas iztur klientu, regulatoru, auditoru un valdes pārbaudi.
Lejupielādējiet Clarysec politiku rīkkopas, kartējiet savus kontroles pasākumus ar Zenith Controls vai izmantojiet Zenith Blueprint, lai veiktu pirmo dzīves cikla kontroles sprintu, pirms nākamais dzēšanas pieprasījums kļūst par audita konstatējumu.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council