Personas datu dzēšanas sertifikāti apstrādātāja pakalpojuma izbeigšanas atbilstības nodrošināšanai

Maria, augoša Eiropas FinTech uzņēmuma informācijas drošības vadītāja, skatījās uz īsu e-pastu no DataLeap — mārketinga analītikas SaaS pakalpojumu sniedzēja, ar kuru uzņēmums tikko bija izbeidzis sadarbību.
“Apstiprinām, ka visi ar jūsu kontu saistītie dati ir dzēsti no mūsu ražošanas sistēmām.”
Tas bija pieklājīgi, ātri un gandrīz bezjēdzīgi.
Trīs gadus DataLeap bija apstrādājis klientu identifikatorus, kampaņu mijiedarbības datus, potenciālo klientu vērtēšanas atribūtus, piekrišanas metadatus un uzvedības analītiku tūkstošiem ES klientu. FinSecure gatavojās DORA auditam, datu aizsardzības speciālists pārskatīja GDPR pārskatatbildības pierādījumus, un iepirkumu komanda vēlējās slēgt piegādātāja ierakstu pirms nākamā norēķinu cikla. E-pasts atbildēja tikai uz vienu šauru jautājumu: ražošanas datiem. Tajā nebija nekā par rezerves kopijām, žurnāliem, atbalsta pieteikumiem, analītikas darbvietām, apakšapstrādātāju kešatmiņām, testa kopijām, API akreditācijas datiem vai arhivētām atskaitēm.
Maria uzdeva jautājumu, ar kuru SaaS attiecību izbeigšanas brīdī galu galā saskaras katrs CISO, DPO un atbilstības vadītājs:
Kur ir dzēšanas sertifikāts?
Šis jautājums parastu līguma izbeigšanu pārvērš atbilstības notikumā. Saskaņā ar GDPR pārziņiem jāspēj pierādīt atbilstību tādiem principiem kā glabāšanas ierobežojums, integritāte, konfidencialitāte un pārskatatbildība. Saskaņā ar DORA finanšu iestādēm jāpārvalda IKT trešo pušu risks visā attiecību dzīves ciklā, tostarp izbeigšanā un izejas stratēģijās, kas novērš darbības traucējumus, regulatīvo neatbilstību un kaitējumu klientiem. Saskaņā ar ISO/IEC 27701:2025 organizācijām nepieciešami uz lomām balstīti PIMS pierādījumi pārziņa, apstrādātāja, apakšapstrādātāja un mākoņpakalpojumos veiktu personas datu apstrādes darbību kontekstā. Saskaņā ar ISO/IEC 27001:2022 piegādātāju atkarības, ārējie pakalpojumi, operatīvie kontroles pasākumi un saglabātie pierādījumi jāpārvalda informācijas drošības pārvaldības sistēmā.
Šī nepilnība reti tiek atklāta sākotnējās piegādātāja piesaistes laikā. Tā parādās pakalpojuma izbeigšanas brīdī. Līgums nosaka, ka dati tiks dzēsti, bet nedefinē pierādījumus. Mākoņpakalpojumu sniedzējs var eksportēt CSV, bet nevar izskaidrot rezerves kopiju apstrādi. Iepirkums var izbeigt piegādātāja attiecības, bet atbilstības funkcija nevar pierādīt galīgo apstrādi. IT var atspējot kontus, taču piekļuves atspējošana nav dzēšana. Juridiskais dienests var nosūtīt izbeigšanas paziņojumu, bet auditoriem ir nepieciešama pierādījumu ķēde.
Clarysec apstrādātāja pakalpojuma izbeigšanu uzskata par auditējamu kontroles ķēdi, nevis administratīvu pēcdomu.
Kāpēc apstrādātāja pakalpojuma izbeigšana ir kļuvusi par atbilstības riska punktu
SaaS, algu aprēķina, personāla vadības, finanšu, CRM, mākoņmitināšanas, mārketinga analītikas vai pārvaldīta IKT pakalpojuma attiecību beigas ir viens no augstākā riska brīžiem personas datu dzīves ciklā. Normālas darbības laikā organizācija vismaz zina, kura sistēma ir aktīva, kam tā pieder un kurš līgums ir piemērojams. Izbeigšanas brīdī atbildība ātri sadrumstalojas. Iepirkums slēdz piegādātāja ierakstu. IT atspējo lietotājus. Juridiskais dienests arhivē līgumu. Bizness pāriet uz aizvietojošo platformu. Vecais piegādātājs turpina glabāt datus standarta rezerves kopiju, arhīvu vai žurnālu glabāšanas ciklu ietvaros.
Tieši šo sadrumstalotību pārbauda auditori un regulatori.
GDPR apstrādi definē plaši, ietverot glabāšanu, dzēšanu un iznīcināšanu. Tas nošķir pārziņus, kuri nosaka nolūkus un līdzekļus, no apstrādātājiem, kuri rīkojas pārziņu vārdā. Article 5 nosaka tādus principus kā nolūka ierobežojums, datu minimizēšana, glabāšanas ierobežojums, kā arī integritāte un konfidencialitāte. Article 5(2) pievieno pārskatatbildības principu, proti, pārzinim jāspēj pierādīt atbilstību. Article 28(3)(g) prasa, lai apstrādātāja līgumos būtu noteikts, ka pēc pārziņa izvēles apstrādātājam pakalpojuma beigās jādzēš vai jāatgriež visi personas dati un jādzēš esošās kopijas, ja vien tiesību akti neprasa glabāšanu.
Ikdienišķs piegādātāja e-pasts reti atbilst šim standartam, ja dati ietver algu informāciju, finanšu ierakstus, ar veselību saistītus datus, klientu identifikatorus, autentifikācijas žurnālus vai reglamentētus klientu ierakstus.
DORA paaugstina prasības finanšu iestādēm. No 2025. gada 17. janvāra DORA ir piemērojams kā ES finanšu sektora digitālās operacionālās noturības noteikumu kopums. Tas prasa finanšu iestādēm pārvaldīt IKT trešo pušu risku kā neatņemamu kopējā risku ietvara daļu un saglabāt pilnu atbildību par atbilstību arī tad, ja pakalpojumi ir nodoti ārpakalpojumā. DORA sagaida, ka organizācijas uzturēs IKT pakalpojumu līgumu informācijas reģistrus, identificēs pakalpojumus, kas atbalsta kritiskas vai svarīgas funkcijas, veiks sākotnējo izpēti, izvērtēs koncentrācijas risku, iekļaus līgumiskas tiesības uz piekļuvi, atjaunošanu un datu atgriešanu, kā arī uzturēs izbeigšanas un izejas stratēģijas.
Kritiskām vai svarīgām funkcijām DORA līgumiem jābūt vēl detalizētākiem. Tajos nepieciešami noteikumi par audita tiesībām, pārejas periodiem, pakalpojumu līmeņiem, ārkārtas rīcības testēšanu, sadarbības pienākumiem un izejas atbalstu. Dzēšanas sertifikāts nav visa DORA izejas pakete, taču tas ir būtisks pierādījumu artefakts tās ietvaros.
NIS2 ir nozīmīgs arī daudziem plašākas IKT ķēdes pakalpojumu sniedzējiem, tostarp mākoņdatošanas pakalpojumu sniedzējiem, datu centru pakalpojumu sniedzējiem, pārvaldīto pakalpojumu sniedzējiem, pārvaldīto drošības pakalpojumu sniedzējiem un citiem digitālās infrastruktūras pakalpojumu sniedzējiem. NIS2 Article 21 prasa piemērotus un samērīgus tehniskus, operatīvus un organizatoriskus pasākumus, tostarp piegādes ķēdes drošību, piegādātāju attiecību kontroles pasākumus, piekļuves kontroli, aktīvu pārvaldību, incidentu apstrādi, darbības nepārtrauktību un kiberdrošības higiēnu. Finanšu iestādēm, uz kurām attiecas DORA, DORA parasti darbojas kā nozarei specifisks Savienības tiesību akts salīdzināmām IKT riska, ziņošanas, testēšanas un trešo pušu prasībām, taču NIS2 joprojām iezīmē plašāku kiberdrošības ekosistēmu.
Praktiskais secinājums ir vienkāršs: ja piegādātājs apstrādāja personas datus, atbalstīja reglamentētas darbības vai bija daļa no jūsu IKT pakalpojumu ķēdes, pakalpojuma izbeigšanas pierādījumi ir riska kontroles pasākums.
Clarysec skatījums: apstrādātāja pakalpojuma izbeigšana ir kontroles ķēde
Nobriedusi apstrādātāja pakalpojuma izbeigšanas darbplūsma atbild uz trim jautājumiem:
- Kādi dati, sistēmas un apakšapstrādātāji ietilpst tvērumā?
- Kāda atgriešanas, nodošanas, dzēšanas vai likvidēšanas darbība ir juridiski un līgumiski nepieciešama?
- Kādi pierādījumi apliecina, ka darbība tika pabeigta pirms pakalpojuma izbeigšanas slēgšanas?
Zenith Controls: The Cross-Compliance Guide šis scenārijs ir kartēts uz ISO/IEC 27002:2022 kontroles pasākumu 5.20, “Informācijas drošības iekļaušana piegādātāju līgumos”; kontroles pasākumu 8.10, “Informācijas dzēšana”; un kontroles pasākumu 7.14, “Droša iekārtu likvidēšana vai atkārtota izmantošana”. Tie nav atsevišķi kontrolsaraksta punkti. Apstrādātāja pakalpojuma izbeigšana sasaista piegādātāju līgumus, datu dzīves cikla pārvaldību, mākoņpakalpojuma izbeigšanu, piekļuves noņemšanu, aktīvu īpašumtiesības, pierādījumu glabāšanu un gatavību auditam.
Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap šo jautājumu novieto fāzē “Kontroles pasākumi praksē”. 23. solī, Organizatoriskie kontroles pasākumi, piegādātāju līgumiem jāaptver līguma beigu noteikumi, apakšuzņēmēju kontroles pasākumi, audita tiesības un incidentu protokoli. Blueprint tipiskās piegādātāju līgumu jomas apraksta šādi:
“Līguma beigu noteikumi, piemēram, datu atgriešana vai iznīcināšana, aktīvu atgūšana un kontu deaktivizēšana.”
Tieši šajā teikumā satiekas GDPR pārskatatbildība, ISO/IEC 27701:2025 PIMS pierādījumi, DORA izejas gaidas, NIS2 piegādes ķēdes drošība un ISO/IEC 27001:2022 operatīvie kontroles pasākumi.
Tas pats Zenith Blueprint 19. solī, Tehnoloģiskie kontroles pasākumi I, skaidro dzēšanas risku apstrādātāja pakalpojuma izbeigšanas kontekstā:
“Šis kontroles pasākums nodrošina, ka dati netiek glabāti ilgāk, nekā nepieciešams, un, kad tie vairs nav vajadzīgi, tie ir droši un uzticami jādzēš.”
- solis, Fiziskie kontroles pasākumi II, pierādījumu prasību izsaka praktiski:
“Ja tiek izmantots ārējs pakalpojumu sniedzējs, pieprasiet un glabājiet iznīcināšanas sertifikātus kā audita pierādījumus.”
Mākoņpakalpojumos balstītām sistēmām fiziska likvidēšana parasti nav klienta tiešā kontrolē. Tāpēc līgumisks dzēšanas apstiprinājums, atbilstības prasībām piemēroti dzēšanas sertifikāti un arhivēta IDPS dokumentācija kļūst vēl svarīgāki.
Clarysec darbības modelis ir tiešs: līguma klauzula, izbeigšanas trigeris, datu uzskaite, dzēšanas darbība, apakšapstrādātāja apstiprinājums, pierādījumu reģistrs, galīgā verifikācija.
Kāpēc “dzēsts” nav tas pats, kas pierādīts
Tipisks audita konstatējums izskatās šādi:
“Organizācija norādīja, ka piegādātājs datus ir dzēsis, bet nevarēja iesniegt dzēšanas pierādījumus, dzēšanas tvērumu, dzēšanas datumu, atbildīgo personu, iekļautās sistēmas, rezerves kopiju apstrādi vai apakšapstrādātāja apstiprinājumu.”
Tas notiek lielos uzņēmumos, taču tikpat bieži arī MVU, kas lielā mērā paļaujas uz SaaS rīkiem algu aprēķinam, atbalsta pieteikumu apstrādei, CRM, personāla uzņemšanai darbā, mākoņkrātuvēm, sadarbībai, analītikai un programmatūras izstrādei. Mainoties piegādātājam, personas dati bieži paliek neaktīvos kontos, atbalsta pielikumos, pagaidu migrācijas datnēs, izstrādes eksportos, sagatavošanas vides datubāzēs un rezerves kopiju ciklos.
Clarysec politiku kopums pārvērš “dzēsts” par pierādījumu prasību.
Third party and supplier security policy [P26] 6.5.1.2. punktā prasa:
“Visas organizācijai piederošās informācijas atgriešana vai sertificēta iznīcināšana”
Savukārt 6.5.1.3. punkts prasa:
“Galīgā atbilstības verifikācija (piem., žurnālu pārskatīšana, atbilstības apliecinājumi)”
Šī atšķirība ir būtiska. Dzēšanas sertifikāts nav viss kontroles pasākums. Tas ir viens artefakts galīgās atbilstības verifikācijas paketē. Auditori vēlēsies redzēt, vai sertifikāts atbilst piegādātāja līgumam, datu uzskaitei, izbeigšanas pieteikumam, piekļuves žurnāliem, apakšapstrādātāju sarakstam, glabāšanas grafikam un risku izvērtējumam.
MVU vajadzībām Third-Party and Supplier Security Policy - SME [P26S] nodrošina praktisku pamatlīmeni. 5.3.6. punkts Pārvaldības prasību sadaļā prasa:
“Izbeigšanas noteikumi, tostarp droša datu atgriešana vai iznīcināšana”
6.4.2.3. punkts Politikas ieviešanas prasību sadaļā prasa piegādātājiem:
“Rakstiski apstiprināt, ka dati ir droši dzēsti”
Data Retention and Disposal Policy [P14] 4.7.2. punktā pievieno pierādījumu prasību:
“Pēc pieprasījuma jāsniedz dokumentēti atbilstības pierādījumi (piem., dzēšanas žurnāli, iznīcināšanas sertifikāti).”
MVU vajadzībām Data Retention Policy and Secure Disposal Policy - SME 6.2.3. punktā prasa:
“Likvidēšanas notikumi jāreģistrē, norādot datumu, ieraksta kategoriju, metodi un atbildīgo personu.”
Tā ir atšķirība starp uzticēšanos piegādātājam un audita pierādījumiem.
ISO/IEC 27701:2025: uz lomām balstīti pakalpojuma izbeigšanas pierādījumi
ISO/IEC 27701:2025 pievieno privātuma pārvaldības slāni IDPS. Apstrādātāja pakalpojuma izbeigšanai jāatspoguļo organizācijas PIMS loma. Pārzinim, kas izbeidz attiecības ar apstrādātāju, ir citādi pienākumi nekā apstrādātājam, kas izbeidz attiecības ar apakšapstrādātāju. Apstrādātājam, kas rīkojas pēc klienta norādījumiem, jādokumentē, ka tas ir ievērojis šos norādījumus. Mākoņpakalpojumu apstrādātājam jāspēj parādīt, ka atgriešana, nodošana, dzēšana vai likvidēšana notika ar klientu saskaņotajā termiņā.
Clarysec PIMS politiku kopums izmanto lomu birkas, lai to padarītu operacionālu. “Both” piemēro, ja organizācija ir pārzinis vai apstrādātājs. “Processor” piemēro, ja personas dati tiek apstrādāti pēc dokumentētiem pārziņa norādījumiem. “Subprocessor” piemēro, ja organizāciju ir piesaistījis cits apstrādātājs.
Processor, Subprocessor and Third-Party Privacy Management Policy 4.5.6. punktā prasa:
“[Both] Piegādātāja / iepirkuma īpašniekam OBLIGĀTI jāiegūst atgriešanas, dzēšanas, likvidēšanas vai pārejas pierādījumi REG08 30 dienu laikā pēc līguma izbeigšanas, termiņa beigām, klienta norādījuma vai apstiprināta izejas notikuma, ja vien nav piemērojams īsāks līgumiskais termiņš.”
PII Retention, Deletion and Disposal Policy nošķir apstrādātāja un apakšapstrādātāja pienākumus. 4.3.3. punkts nosaka:
“[Processor] Piegādātāja / iepirkuma īpašniekam OBLIGĀTI jāizpilda vai jāapstiprina klienta norādīta atgriešana, nodošana, dzēšana vai likvidēšana REG08 līdz līgumā noteiktajam termiņam vai dokumentētajam klienta norādījuma datumam.”
4.3.4. punkts nosaka:
“[Subprocessor] Piegādātāja / iepirkuma īpašniekam OBLIGĀTI jāiegūst apakšapstrādātāja atgriešanas, dzēšanas vai likvidēšanas pierādījumi REG08 līgumā noteiktajā pierādījumu iesniegšanas periodā pēc klienta norādījuma, pakalpojuma izbeigšanas vai apakšapstrādātāja attiecību izbeigšanas.”
7.1.7. punkts prasību sasaista ar slēgšanu:
“[Both] Piegādātāja / iepirkuma īpašniekam OBLIGĀTI jāiegūst apstrādātāja, apakšapstrādātāja vai ārējā pakalpojuma pierādījumi par nepieciešamajām atgriešanas, nodošanas vai galīgās apstrādes darbībām REG08 pirms pakalpojuma izbeigšanas slēgšanas.”
Mākoņpakalpojumiem Cloud PII Processor Policy 4.6.3. punktā prasa:
“[Processor] Sistēmas īpašniekam / lietojumprogrammas īpašniekam OBLIGĀTI jāpabeidz apstiprināta klienta personas datu atgriešana, nodošana, dzēšana vai likvidēšana ar klientu saskaņotajā termiņā un jādokumentē pabeigšanas pierādījumi REG08 vai REG12.”
Operacionālais ieguvums ir tūlītējs. Negaidiet auditu. Iebūvējiet pierādījumu prasību izbeigšanas trigerī, piešķiriet tai īpašnieku, nosakiet termiņu un nepieļaujiet slēgšanu, kamēr REG08 vai REG12 nav pabeigts.
Kas jāiekļauj kvalitatīvā apstrādātāja pakalpojuma izbeigšanas pierādījumu paketē
Dzēšanas sertifikāts nedrīkst būt neskaidrs PDF dokuments ar logotipu un vienu teikumu. Tam jāatbalsta strukturēta pierādījumu pakete, kas iztur GDPR pieprasījumu, ISO/IEC 27701:2025 PIMS auditu, ISO/IEC 27001:2022 uzraudzības auditu, DORA uzrauga pieprasījumu, klienta apliecinājuma pārskatīšanu vai iekšējo auditu.
| Pierādījumu vienums | Mērķis | Īpašnieks | Reģistrs vai ieraksts |
|---|---|---|---|
| Izbeigšanas trigera ieraksts | Parāda izbeigšanu, termiņa beigas, klienta norādījumu vai apstiprinātu izejas notikumu | Piegādātāja vai iepirkuma īpašnieks | Piegādātāja izbeigšanas pieteikums |
| Datu tvēruma paziņojums | Identificē personas datu kategorijas, sistēmas, nomnieku vides, rezerves kopijas, žurnālus, eksportus un atbalsta ierakstus | Sistēmas īpašnieks un DPO | REG08 vai datu uzskaite |
| Atgriešanas vai nodošanas apstiprinājums | Pierāda, ka eksports, migrācija vai nodošana ir pabeigta | Piegādātājs un lietojumprogrammas īpašnieks | Izbeigšanas pierādījumu mape |
| Dzēšanas sertifikāts | Apstiprina drošu dzēšanu vai iznīcināšanu un pabeigšanas datumu | Piegādātājs vai apstrādātājs | REG08 |
| Apakšapstrādātāja pierādījumi | Apstiprina pakārtotu dzēšanu, likvidēšanu vai glabāšanas izņēmumu | Piegādātāja īpašnieks | REG08 |
| Rezerves kopiju un arhīvu pozīcija | Izskaidro rezerves kopiju dzīves ciklu, kriptogrāfisku dzēšanu vai termiņa beigu grafiku | Piegādātāja tehniskais īpašnieks | Tehniskais apliecinājums |
| Piekļuves slēgšanas pierādījumi | Parāda, ka konti, SSO, API marķieri un priviliģētā piekļuve ir atsaukti | IT vai IAM īpašnieks | Piekļuves tiesību pārskatīšanas žurnāls |
| Glabāšanas izņēmuma ieraksts | Dokumentē tiesisku, līgumisku vai strīda pamatotu glabāšanu | Juridiskais dienests un DPO | Glabāšanas reģistrs |
| Galīgā verifikācija | Apstiprina, ka pierādījumi tika pārskatīti pirms izbeigšanas slēgšanas | Riska, atbilstības vai drošības funkcija | Atbilstības apliecinājums |
Tā nav birokrātija. Tā ir praktiska personas datu pierādījumu glabāšanas ķēde pakalpojuma izbeigšanas brīdī.
Līguma klauzula, kas novērš krīzi
Marias problēma sākās vairākus gadus pirms DataLeap pēdējā e-pasta. Tā sākās brīdī, kad līgums tika parakstīts ar neskaidru dzēšanas klauzulu un bez pierādījumu pienākuma. Spēcīgākā apstrādātāja pakalpojuma izbeigšanas darbplūsma sākas iepirkumā, nevis izbeigšanā.
Mākoņpakalpojumiem uzņēmuma Cloud Usage Policy 5.4.4. punktā prasa:
“Izbeigšanas klauzulas, kas nodrošina drošu un pārbaudāmu pakalpojuma atslēgšanu”
MVU vajadzībām Cloud Usage Policy - SME 6.3.5. punktā prasa:
“Drošas dzēšanas procedūru apstiprinājums pirms konta slēgšanas”
Praktiskai piegādātāja līguma klauzulai jāprasa atgriešana vai dzēšana, jādefinē termiņi, jāaptver rezerves kopijas un apakšapstrādātāji, jāprasa pierādījumi un jāsaglabā audita tiesības.
Klauzulas piemērs: datu atgriešana, dzēšana un pierādījumi
Līguma izbeigšanas vai termiņa beigās, vai pēc pārziņa rakstiska norādījuma, apstrādātājam pēc pārziņa izvēles droši jāatgriež visi personas dati saskaņotā mašīnlasāmā formātā vai droši jādzēš visi personas dati no sistēmām, datu nesējiem, rezerves kopijām un vidēm, kas ir apstrādātāja kontrolē, ja vien Savienības vai dalībvalsts tiesību akti neprasa glabāšanu.
Trīsdesmit kalendāro dienu laikā pēc nepieciešamās darbības pabeigšanas vai īsākā termiņā, ja tas līgumā saskaņots, apstrādātājam jāsniedz parakstīts Dzēšanas sertifikāts vai līdzvērtīgs atbilstības apliecinājums. Sertifikātā jāidentificē pakalpojums, datu kategorijas, aptvertās sistēmas, dzēšanas datumu diapazons, dzēšanas metode, rezerves kopiju un arhīvu apstrāde, apakšapstrādātāju statuss, saglabātie izņēmumi un autorizētais parakstītājs.
Pārzinis var pieprasīt saprātīgus atbalsta pierādījumus, tostarp žurnālus, likvidēšanas ierakstus, apakšapstrādātāju apliecinājumus un procesa dokumentāciju, lai verificētu sertifikātu un slēgtu piegādātāja izbeigšanas ierakstu.
Šāda valoda pārvērš pārskatatbildību par operacionālu nodevumu.
Praktisks piemērs: algu aprēķina SaaS pakalpojuma izbeigšana
Apsveriet MVU, kas pāriet no PayrollCloud A uz PayrollCloud B. PayrollCloud A apstrādāja darbinieku vārdus, adreses, nodokļu identifikatorus, bankas datus, algu vēsturi, slimības ierakstus un atbalsta pieteikumus. Tas izmantoja mākoņmitināšanas pakalpojumu sniedzēju un atbalsta platformu kā apakšapstrādātājus.
Ar Clarysec saskaņota izbeigšana darbotos šādi.
1. Atveriet piegādātāja izbeigšanas pieteikumu
Iepirkums izveido izbeigšanas pieteikumu, kas sasaistīts ar piegādātāja ierakstu. Pieteikumā iekļauj līguma izbeigšanas datumu, pēdējo pakalpojuma dienu, biznesa īpašnieku, sistēmas īpašnieku, DPO vai privātuma kontaktpersonu, kā arī norādi, vai var būt iesaistīti īpašu kategoriju dati. Tā kā algu aprēķins var ietvert sensitīvus nodarbinātības un ar veselību saistītus datus, riska vērtējums ir augsts.
2. Sasaistiet izbeigšanu ar līgumu
Piegādātāja īpašnieks pārbauda līgumu attiecībā uz atgriešanas, dzēšanas, audita, pārejas un apakšapstrādātāju klauzulām. Ja līgums ir vājš, īpašnieks tik un tā nosūta formālu norādījumu, pieprasot atgriešanu, dzēšanu un apakšapstrādātāja apstiprinājumu. Pierādījumu prasība ir nostiprināta Clarysec politikās, tostarp P26, P26S, P14, Cloud Usage Policy un Cloud Usage Policy - SME.
3. Definējiet personas datu tvērumu
Sistēmas īpašnieks sagatavo datu tvēruma paziņojumu, kas aptver ražošanas algu ierakstus, darbinieku pašapkalpošanās dokumentus, pielikumus, eksportus, atbalsta pieteikumus, audita žurnālus ar lietotāju identifikatoriem, API integrācijas datnes, pagaidu migrācijas izvilkumus, rezerves kopijas, momentuzņēmumus un apakšapstrādātāju glabātos datus.
Tas atbalsta GDPR pārskatatbildību, ISO/IEC 27701:2025 PIMS pierādījumus, ISO/IEC 27001:2022 operatīvos kontroles pasākumus un finanšu iestādēm — DORA IKT trešo pušu informācijas reģistra gaidas.
4. Pieprasiet atgriešanas, dzēšanas un apakšapstrādātāja pierādījumus
Piegādātāja īpašnieks nosūta strukturētu pieprasījumu PayrollCloud A, lai apstiprinātu galīgā eksporta pabeigšanu, ražošanas nomnieka vides datu dzēšanu, rezerves kopiju un nemaināmu arhīvu apstrādi, atbalsta pieteikumu pielikumu dzēšanu, klientam specifisku kontu un API akreditācijas datu atsaukšanu, apakšapstrādātāja dzēšanas vai likvidēšanas pierādījumus un parakstītu dzēšanas sertifikātu.
5. Reģistrējiet pabeigšanu REG08 vai REG12
Piegādātāja īpašnieks reģistrē katru pierādījumu vienumu REG08. Ja organizācija darbojas kā apstrādātājs un mākoņlietojumprogrammā bija klienta personas dati, pabeigšanu var reģistrēt arī REG12 saskaņā ar Cloud PII Processor Policy.
6. Veiciet galīgo verifikāciju pirms slēgšanas
Atbilstības funkcija salīdzina dzēšanas sertifikātu ar datu tvēruma paziņojumu. IT pārbauda piekļuves žurnālus un kontu slēgšanas pierādījumus. DPO pārbauda, vai pastāv kāds glabāšanas izņēmums, piemēram, juridisks pienākums vai saglabāšana strīda vajadzībām. Drošības funkcija verificē, ka API marķieri, pakalpojumu konti un SSO konfigurācijas ir noņemtas.
Tikai pēc tam izbeigšanas pieteikums tiek slēgts.
Ja piegādātājs atsakās sniegt pierādījumus, jautājums kļūst par riska apstrādes jautājumu. Tas var izraisīt eskalāciju, līgumiskos tiesiskās aizsardzības līdzekļus, klientu paziņošanas analīzi, regulatīvu izvērtēšanu, pastiprinātu uzraudzību pārejas laikā vai izmaiņas piegādātāja riska vērtējumā.
DORA, NIS2 un IKT noturība: izbeigšanas pierādījumi ārpus privātuma
DORA piegādātāja pakalpojuma izbeigšanu uzskata par noturības daļu, nevis tikai privātuma administrēšanu. Finanšu iestāde saglabā atbildību par atbilstību arī tad, ja IKT pakalpojumi ir nodoti ārpakalpojumā. Tai jāuztur IKT pakalpojumu līgumu informācijas reģistrs, jānošķir pakalpojumi, kas atbalsta kritiskas vai svarīgas funkcijas, jāveic sākotnējā izpēte, jāizvērtē koncentrācijas risks un jāuztur izejas stratēģijas.
Apstrādātāja dzēšanas sertifikāts var ietekmēt vairākus DORA aspektus:
- Klientu pakalpojumu nepārtrauktību
- Regulatīvo ziņošanu
- Datu integritāti
- Reaģēšanu uz incidentiem
- Audita tiesības
- Operacionālo noturību
- Atjaunošanas un pārejas plānošanu
- Kritisku vai svarīgu funkciju pārvaldību
Maksājumu iestādei, ieguldījumu sabiedrībai, kredītiestādei, kriptoaktīvu pakalpojumu sniedzējam vai FinTech platformai dzēšanas sertifikātam jābūt plašākas izejas paketes daļai. Nepietiek pierādīt, ka personas dati tika dzēsti, ja organizācija nevar pierādīt arī to, ka pakalpojuma pāreja neradīja darbības traucējumus, regulatīvie pienākumi palika izpildīti un klientu ietekme tika pārvaldīta.
NIS2 paplašina piegādātāju drošības diskusiju ārpus finanšu pakalpojumiem. Apstrādātāja pakalpojuma izbeigšana ir piegādes ķēdes drošības pārbaude. Ja būtiska vai svarīga vienība nevar pierādīt, ka piegādātājs pakalpojuma beigās atgrieza vai dzēsa datus, tai ir vājā vieta piegādātāju attiecību pārvaldībā, aktīvu kontrolē, piekļuves pārvaldībā, datu aizsardzībā un, iespējams, gatavībā incidentiem.
Ja neveiksmīga izbeigšana izraisa nesankcionētu piekļuvi, zudumu, izpaušanu vai pakalpojuma darbības traucējumus, organizācijai var būt jāizvērtē incidentu ziņošanas pienākumi saskaņā ar piemērojamiem tiesību aktiem un nacionālās transpozīcijas noteikumiem.
Savstarpējās atbilstības kartēšana: viena darbplūsma, daudzi pienākumi
Labi izstrādātas apstrādātāja pakalpojuma izbeigšanas darbplūsmas vērtība ir tā, ka tā vienlaikus izpilda vairāku ietvaru prasības.
| Ietvars vai prasība | Ko tas sagaida apstrādātāja pakalpojuma izbeigšanas brīdī | Clarysec kontroles pasākuma reakcija |
|---|---|---|
| ISO/IEC 27701:2025 | Uz lomām balstīti PIMS pierādījumi pārziņa, apstrādātāja, apakšapstrādātāja un mākoņpakalpojumu personas datu apstrādei | REG08 un REG12 pierādījumi, ar lomām marķēti politikas pienākumi, klienta norādījumu izsekošana |
| ISO/IEC 27001:2022 | Definēta IDPS darbības joma, piegādātāju atkarību kontrole, riska apstrāde, operatīvie pierādījumi, uzraudzība un uzlabošana | Piegādātāja izbeigšanas pieteikums, SoA kartēšana, riska apstrāde, iekšējā audita un vadības pārskata ievades dati |
| ISO/IEC 27002:2022, izmantojot Zenith Controls | Piegādātāju līgumu pienākumi, informācijas dzēšana, droša likvidēšana vai atkārtota izmantošana | Kontroles pasākumi 5.20, 8.10 un 7.14 kartēti Zenith Controls |
| GDPR | Pārskatatbildība, glabāšanas ierobežojums, integritāte un konfidencialitāte, apstrādātāju pārvaldība | Dzēšanas sertifikāts, likvidēšanas žurnāls, apakšapstrādātāja pierādījumi, dokumentēti glabāšanas izņēmumi |
| DORA | IKT trešo pušu reģistrs, līgumiska datu atgriešana, izejas stratēģija, nepārtrauktība un audita tiesības | Izejas pakete, kas sasaistīta ar IKT pakalpojumu reģistru, kritiskuma vērtējumu un pārejas plānu |
| NIS2 | Piegādes ķēdes drošība, aktīvu pārvaldība, piekļuves kontrole, incidentu apstrāde un risku pārvaldība | Piegādātāju apliecinājumu darbplūsma un incidentu eskalācijas ceļš |
| NIST CSF 2.0 | Piegādātāju dzīves cikla pārvaldība, piegādātāju prasības līgumos, piegādātāju riska uzraudzība, darbības pēc attiecību beigām | Ar GV.SC-05, GV.SC-07 un GV.SC-10 saskaņoti izbeigšanas pierādījumi |
| COBIT 2019 un ISACA audita skatījums | Pārvaldība, procesu īpašumtiesības, kontroles pasākuma dizains, pierādījumu uzticamība un vadības pārraudzība | RACI, pierādījumu reģistrs, slēgšanas apstiprinājums un vadības ziņošana |
NIST CSF 2.0 ir īpaši noderīgs kā komunikācijas slānis. Tā GOVERN funkcija prasa organizācijām izprast juridiskos, regulatīvos, līgumiskos un privātuma pienākumus, definēt riska stratēģiju, piešķirt lomas un izveidot pārraudzību. Tā Cybersecurity Supply Chain Risk Management rezultāti aptver piegādātāju prasības līgumos, piegādātāju riska uzraudzību un darbības pēc partnerības vai pakalpojumu līguma beigām. GV.SC-10 ir tieši tā vieta, kur iederas apstrādātāja pakalpojuma izbeigšana.
Ko jautās auditori
Dažādi auditori apstrādātāja pakalpojuma izbeigšanai pieiet no atšķirīgiem skatpunktiem, taču pierādījumu paketei jābūt pietiekami spēcīgai visiem.
| Auditoru skatpunkts | Galvenais fokuss | Sagaidāmie pierādījumi |
|---|---|---|
| ISO/IEC 27001:2022 auditors | IDPS darbības joma, piegādātāju atkarības, riska apstrāde, operatīvie kontroles pasākumi un saglabāta dokumentēta informācija | Piegādātāja līgums, SoA kartēšana, risku izvērtēšana, glabāšanas politika, likvidēšanas žurnāli, dzēšanas sertifikāts un slēgšanas apstiprinājums |
| ISO/IEC 27701:2025 PIMS auditors | Privātuma loma, dokumentēti norādījumi, apstrādātāja un apakšapstrādātāja pienākumi, pierādījumu reģistrs un glabāšanas izņēmumi | REG08 vai REG12 ieraksti, ar lomām marķēti politikas pierādījumi, klienta norādījumi, apakšapstrādātāju apliecinājumi un galīgās apstrādes ieraksti |
| GDPR pārskatītājs | Pārskatatbildība, Article 28 apstrādātāja pienākumi, glabāšanas ierobežojums, apstrādes drošība un pārkāpuma risks | Datu apstrādes līgums (DPA), RoPA sasaiste, dzēšanas sertifikāts, glabāšanas izņēmuma ieraksts, apakšapstrādātāja pierādījumi un verifikācijas piezīmes |
| DORA uzraudzības pārskatītājs | IKT trešo pušu informācijas reģistrs, kritiskas vai svarīgas funkcijas izvērtēšana, izejas stratēģija, audita tiesības un pārejas nepārtrauktība | IKT reģistra ieraksts, izejas plāns, pārejas pierādījumi, pakalpojumu sniedzēja sadarbības ieraksti, datu atgriešanas vai dzēšanas pierādījumi un pakalpojumu nepārtrauktības pierādījumi |
| NIST CSF 2.0 vai COBIT 2019 pārskatītājs | Pārvaldība, piegādātāju dzīves cikla kontroles pasākumi, vadības pārraudzība, pierādījumu uzticamība un izņēmumu pārvaldība | RACI, līguma slēgšanas darbplūsma, GV.SC-05, GV.SC-07 un GV.SC-10 kartējums, pierādījumu reģistrs un vadības ziņošana |
ISO/IEC 27001:2022 auditors var nesākt ar jautājumu par “personas datu dzēšanas sertifikātu”. Viņš var sākt ar darbības jomu, ieinteresēto pušu prasībām, piegādātāju kontroli, piemērojamības deklarāciju, riska apstrādi un saglabātu dokumentētu informāciju. Ja dzēšanas sertifikātu nevar sasaistīt ar šiem elementiem, tas var izskatīties kā atsevišķs artefakts, nevis pierādījums funkcionējošam kontroles pasākumam.
PIMS auditors jautās, vai organizācija saprata savu privātuma lomu. Vai tā bija pārzinis, apstrādātājs, apakšapstrādātājs vai mākoņpakalpojumu personas datu apstrādātājs? Vai izbeigšana balstījās uz dokumentētu klienta norādījumu? Vai apakšapstrādātāju pienākumi tika nodoti tālāk? Vai pierādījumi tika glabāti pareizajā reģistrā? Vai izņēmumi tika pamatoti?
DORA pārskatītājs jautās, vai pakalpojums ir IKT informācijas reģistrā, vai tas atbalsta kritisku vai svarīgu funkciju, vai līgums ietvēra datu atgriešanas un audita tiesības un vai pāreja novērsa darbības traucējumus un kaitējumu klientiem.
Tai pašai pierādījumu paketei jāspēj atbildēt uz visiem šiem jautājumiem.
Biežākie kļūmju modeļi
Clarysec apstrādātāja pakalpojuma izbeigšanas pārskatīšanās atkārtoti redz tās pašas vājās vietas:
- Līgumi prasa dzēšanu, bet nedefinē pierādījumus.
- Piegādātāji sniedz vispārīgus dzēšanas paziņojumus bez sistēmu tvēruma.
- Rezerves kopijas, momentuzņēmumi un nemaināmi arhīvi tiek ignorēti.
- Apakšapstrādātāja dzēšana tiek pieņemta, nevis pierādīta.
- Piekļuves deaktivizēšana tiek uzskatīta par datu dzēšanu.
- Iepirkums slēdz piegādātāju pirms atbilstības funkcija ir pārskatījusi pierādījumus.
- Glabāšanas izņēmumi netiek dokumentēti.
- Izstrādātāji saglabā testa eksportus pēc ārpakalpojuma izstrādes beigām.
- Mākoņkonti tiek slēgti pirms dzēšanas apstiprinājuma iegūšanas.
- Audita pierādījumi tiek glabāti e-pastā, nevis kontrolētā reģistrā.
Ārpakalpojuma izstrādes scenārijs ir īpaši izplatīts. Outsourced development policy - SME 7.4.1.2. punktā prasa:
“Visi izstrādātāju glabātie dati ir jādzēš, un pierādījumi var tikt pieprasīti”
Izstrādes komandām tas ietver lokālās datu kopas, sagatavošanas vides datubāzes, atkļūdošanas žurnālus, avāriju izdrukas, ekrānuzņēmumus, atbalsta eksportus, AI testēšanas uzvednes un pagaidu migrācijas datnes. Ja piegādātāja izbeigšanas darbplūsma ignorē izstrādātāju glabātos datus, tā ir nepilnīga.
Apstrādātāja pakalpojuma izbeigšanas kontrolsaraksts
Spēcīgam apstrādātāja pakalpojuma izbeigšanas procesam nav jābūt sarežģītam, taču tam jābūt disciplinētam.
- Identificējiet izbeigšanas trigeri: izbeigšana, termiņa beigas, klienta norādījums, piegādātāja nomaiņa, reaģēšana uz pārkāpumu, apstiprināta pāreja vai apakšapstrādātāja attiecību izbeigšana.
- Apstipriniet PIMS lomu: pārzinis, apstrādātājs, apakšapstrādātājs, kopīgs pārzinis vai mākoņpakalpojumu personas datu apstrādātājs.
- Sasaistiet piegādātāja ierakstu: līgums, pakalpojuma īpašnieks, biznesa funkcija, kritiskums un datu kategorijas.
- Identificējiet personas datu tvērumu: ražošanas vide, rezerves kopijas, žurnāli, eksports, atbalsta pieteikumi, analītika, testa dati un apakšapstrādātāji.
- Izdodiet rakstiskus norādījumus: atgriešana, nodošana, dzēšana, likvidēšana vai glabāšanas izņēmums.
- Iegūstiet pierādījumus: dzēšanas sertifikāts, iznīcināšanas sertifikāts, žurnāli, apakšapstrādātāja apliecinājums un piekļuves slēgšanas pierādījumi.
- Reģistrējiet pierādījumus REG08 vai REG12: pierādījumu atrašanās vieta, datums, metode, atbildīgā persona un pārskatītājs.
- Verificējiet pirms slēgšanas: salīdziniet pierādījumus ar datu tvērumu, līgumu un klienta norādījumiem.
- Eskalējiet izņēmumus: trūkstoši pierādījumi, aizkavēta rezerves kopiju termiņa beigas, apstrīdēta glabāšana, nesadarbīgs piegādātājs vai atlikusī piekļuve.
- Nodrošiniet uzlabojumus: atjauniniet līguma veidnes, piegādātāja riska vērtējumu, glabāšanas grafiku, audita plānu un vadības ziņošanu.
Tā Zenith Blueprint, Zenith Controls un Clarysec politiku kopums darbojas kopā. Blueprint parāda, kur kontroles pasākums iederas ieviešanas ceļā. Politikas definē nepieciešamo rīcību. Zenith Controls kartē kontroles pasākumu savstarpējās attiecības ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST un audita gaidu kontekstā.
Ziņojums valdei
Apstrādātāja pakalpojuma izbeigšana nav administratīvs solis līguma beigās. Tā ir reāla privātuma pārvaldības, piegādātāju pārvaldības, mākoņdrošības, IKT noturības un audita pierādījumu disciplīnas pārbaude.
Dzēšanas sertifikāts ir vērtīgs tikai tad, ja tas ir sasaistīts ar:
- Zināmu piegādātāja attiecību
- Definētu datu tvērumu
- Līgumisku vai klienta norādījumu
- Drošu dzēšanas vai likvidēšanas metodi
- Apakšapstrādātājam tālāk nodoto pienākumu pierādījumiem
- Piekļuves slēgšanu
- Rezerves kopiju un arhīvu apstrādi
- Kontrolētu pierādījumu reģistru
- Galīgo atbilstības verifikāciju
Bez šīs ķēdes organizācija paļaujas uz uzticēšanos tieši tajā brīdī, kad tai jāpaļaujas uz pierādījumiem.
Nākamie soļi ar Clarysec
Ja jūsu organizācija izmanto SaaS, mākoņpakalpojumus, algu aprēķinu, personāla vadības, finanšu, atbalsta, izstrādes vai pārvaldītus IKT pakalpojumu sniedzējus, pārskatiet savu apstrādātāja pakalpojuma izbeigšanas darbplūsmu pirms nākamā izbeigšanas paziņojuma nosūtīšanas.
Clarysec var palīdzēt ieviest praktisku, auditam gatavu apstrādātāja pakalpojuma izbeigšanas modeli, izmantojot:
- Zenith Blueprint: An Auditor’s 30-Step Roadmap, lai piegādātāja izbeigšanu, dzēšanu un likvidēšanu ievietotu pareizajos ieviešanas soļos.
- Zenith Controls: The Cross-Compliance Guide, lai kartētu piegādātāju līgumus, informācijas dzēšanu un drošu likvidēšanu ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST un audita gaidu kontekstā.
- Processor, Subprocessor and Third-Party Privacy Management Policy un PII Retention, Deletion and Disposal Policy, lai operacionalizētu REG08 pierādījumus.
- Third party and supplier security policy, Data Retention and Disposal Policy un Cloud PII Processor Policy, lai padarītu izbeigšanas pierādījumus izpildāmus.
Jūsu nākamā darbība ir vienkārša: izvēlieties vienu nesen izbeigtu piegādātāju un izveidojiet retrospektīvu izbeigšanas pierādījumu paketi. Ja nevarat pierādīt atgriešanu, dzēšanu, apakšapstrādātāja apstiprinājumu un galīgo verifikāciju, tas ir jūsu pirmais trūkumu novēršanas punkts.
Clarysec var palīdzēt pārvērst šo nepilnību atkārtojamā apstrādātāja pakalpojuma izbeigšanas kontroles pasākumā, pirms to pieprasa auditors, regulators vai klients.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


