⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Personas datu dzēšanas sertifikāti apstrādātāja pakalpojuma izbeigšanas atbilstības nodrošināšanai

Igor Petreski
14 min read
Apstrādātāja pakalpojuma izbeigšanas darbplūsma personas datu dzēšanas sertifikātiem GDPR, DORA un ISO 27001 atbilstības nodrošināšanai

Maria, augoša Eiropas FinTech uzņēmuma informācijas drošības vadītāja, skatījās uz īsu e-pastu no DataLeap — mārketinga analītikas SaaS pakalpojumu sniedzēja, ar kuru uzņēmums tikko bija izbeidzis sadarbību.

“Apstiprinām, ka visi ar jūsu kontu saistītie dati ir dzēsti no mūsu ražošanas sistēmām.”

Tas bija pieklājīgi, ātri un gandrīz bezjēdzīgi.

Trīs gadus DataLeap bija apstrādājis klientu identifikatorus, kampaņu mijiedarbības datus, potenciālo klientu vērtēšanas atribūtus, piekrišanas metadatus un uzvedības analītiku tūkstošiem ES klientu. FinSecure gatavojās DORA auditam, datu aizsardzības speciālists pārskatīja GDPR pārskatatbildības pierādījumus, un iepirkumu komanda vēlējās slēgt piegādātāja ierakstu pirms nākamā norēķinu cikla. E-pasts atbildēja tikai uz vienu šauru jautājumu: ražošanas datiem. Tajā nebija nekā par rezerves kopijām, žurnāliem, atbalsta pieteikumiem, analītikas darbvietām, apakšapstrādātāju kešatmiņām, testa kopijām, API akreditācijas datiem vai arhivētām atskaitēm.

Maria uzdeva jautājumu, ar kuru SaaS attiecību izbeigšanas brīdī galu galā saskaras katrs CISO, DPO un atbilstības vadītājs:

Kur ir dzēšanas sertifikāts?

Šis jautājums parastu līguma izbeigšanu pārvērš atbilstības notikumā. Saskaņā ar GDPR pārziņiem jāspēj pierādīt atbilstību tādiem principiem kā glabāšanas ierobežojums, integritāte, konfidencialitāte un pārskatatbildība. Saskaņā ar DORA finanšu iestādēm jāpārvalda IKT trešo pušu risks visā attiecību dzīves ciklā, tostarp izbeigšanā un izejas stratēģijās, kas novērš darbības traucējumus, regulatīvo neatbilstību un kaitējumu klientiem. Saskaņā ar ISO/IEC 27701:2025 organizācijām nepieciešami uz lomām balstīti PIMS pierādījumi pārziņa, apstrādātāja, apakšapstrādātāja un mākoņpakalpojumos veiktu personas datu apstrādes darbību kontekstā. Saskaņā ar ISO/IEC 27001:2022 piegādātāju atkarības, ārējie pakalpojumi, operatīvie kontroles pasākumi un saglabātie pierādījumi jāpārvalda informācijas drošības pārvaldības sistēmā.

Šī nepilnība reti tiek atklāta sākotnējās piegādātāja piesaistes laikā. Tā parādās pakalpojuma izbeigšanas brīdī. Līgums nosaka, ka dati tiks dzēsti, bet nedefinē pierādījumus. Mākoņpakalpojumu sniedzējs var eksportēt CSV, bet nevar izskaidrot rezerves kopiju apstrādi. Iepirkums var izbeigt piegādātāja attiecības, bet atbilstības funkcija nevar pierādīt galīgo apstrādi. IT var atspējot kontus, taču piekļuves atspējošana nav dzēšana. Juridiskais dienests var nosūtīt izbeigšanas paziņojumu, bet auditoriem ir nepieciešama pierādījumu ķēde.

Clarysec apstrādātāja pakalpojuma izbeigšanu uzskata par auditējamu kontroles ķēdi, nevis administratīvu pēcdomu.

Kāpēc apstrādātāja pakalpojuma izbeigšana ir kļuvusi par atbilstības riska punktu

SaaS, algu aprēķina, personāla vadības, finanšu, CRM, mākoņmitināšanas, mārketinga analītikas vai pārvaldīta IKT pakalpojuma attiecību beigas ir viens no augstākā riska brīžiem personas datu dzīves ciklā. Normālas darbības laikā organizācija vismaz zina, kura sistēma ir aktīva, kam tā pieder un kurš līgums ir piemērojams. Izbeigšanas brīdī atbildība ātri sadrumstalojas. Iepirkums slēdz piegādātāja ierakstu. IT atspējo lietotājus. Juridiskais dienests arhivē līgumu. Bizness pāriet uz aizvietojošo platformu. Vecais piegādātājs turpina glabāt datus standarta rezerves kopiju, arhīvu vai žurnālu glabāšanas ciklu ietvaros.

Tieši šo sadrumstalotību pārbauda auditori un regulatori.

GDPR apstrādi definē plaši, ietverot glabāšanu, dzēšanu un iznīcināšanu. Tas nošķir pārziņus, kuri nosaka nolūkus un līdzekļus, no apstrādātājiem, kuri rīkojas pārziņu vārdā. Article 5 nosaka tādus principus kā nolūka ierobežojums, datu minimizēšana, glabāšanas ierobežojums, kā arī integritāte un konfidencialitāte. Article 5(2) pievieno pārskatatbildības principu, proti, pārzinim jāspēj pierādīt atbilstību. Article 28(3)(g) prasa, lai apstrādātāja līgumos būtu noteikts, ka pēc pārziņa izvēles apstrādātājam pakalpojuma beigās jādzēš vai jāatgriež visi personas dati un jādzēš esošās kopijas, ja vien tiesību akti neprasa glabāšanu.

Ikdienišķs piegādātāja e-pasts reti atbilst šim standartam, ja dati ietver algu informāciju, finanšu ierakstus, ar veselību saistītus datus, klientu identifikatorus, autentifikācijas žurnālus vai reglamentētus klientu ierakstus.

DORA paaugstina prasības finanšu iestādēm. No 2025. gada 17. janvāra DORA ir piemērojams kā ES finanšu sektora digitālās operacionālās noturības noteikumu kopums. Tas prasa finanšu iestādēm pārvaldīt IKT trešo pušu risku kā neatņemamu kopējā risku ietvara daļu un saglabāt pilnu atbildību par atbilstību arī tad, ja pakalpojumi ir nodoti ārpakalpojumā. DORA sagaida, ka organizācijas uzturēs IKT pakalpojumu līgumu informācijas reģistrus, identificēs pakalpojumus, kas atbalsta kritiskas vai svarīgas funkcijas, veiks sākotnējo izpēti, izvērtēs koncentrācijas risku, iekļaus līgumiskas tiesības uz piekļuvi, atjaunošanu un datu atgriešanu, kā arī uzturēs izbeigšanas un izejas stratēģijas.

Kritiskām vai svarīgām funkcijām DORA līgumiem jābūt vēl detalizētākiem. Tajos nepieciešami noteikumi par audita tiesībām, pārejas periodiem, pakalpojumu līmeņiem, ārkārtas rīcības testēšanu, sadarbības pienākumiem un izejas atbalstu. Dzēšanas sertifikāts nav visa DORA izejas pakete, taču tas ir būtisks pierādījumu artefakts tās ietvaros.

NIS2 ir nozīmīgs arī daudziem plašākas IKT ķēdes pakalpojumu sniedzējiem, tostarp mākoņdatošanas pakalpojumu sniedzējiem, datu centru pakalpojumu sniedzējiem, pārvaldīto pakalpojumu sniedzējiem, pārvaldīto drošības pakalpojumu sniedzējiem un citiem digitālās infrastruktūras pakalpojumu sniedzējiem. NIS2 Article 21 prasa piemērotus un samērīgus tehniskus, operatīvus un organizatoriskus pasākumus, tostarp piegādes ķēdes drošību, piegādātāju attiecību kontroles pasākumus, piekļuves kontroli, aktīvu pārvaldību, incidentu apstrādi, darbības nepārtrauktību un kiberdrošības higiēnu. Finanšu iestādēm, uz kurām attiecas DORA, DORA parasti darbojas kā nozarei specifisks Savienības tiesību akts salīdzināmām IKT riska, ziņošanas, testēšanas un trešo pušu prasībām, taču NIS2 joprojām iezīmē plašāku kiberdrošības ekosistēmu.

Praktiskais secinājums ir vienkāršs: ja piegādātājs apstrādāja personas datus, atbalstīja reglamentētas darbības vai bija daļa no jūsu IKT pakalpojumu ķēdes, pakalpojuma izbeigšanas pierādījumi ir riska kontroles pasākums.

Clarysec skatījums: apstrādātāja pakalpojuma izbeigšana ir kontroles ķēde

Nobriedusi apstrādātāja pakalpojuma izbeigšanas darbplūsma atbild uz trim jautājumiem:

  1. Kādi dati, sistēmas un apakšapstrādātāji ietilpst tvērumā?
  2. Kāda atgriešanas, nodošanas, dzēšanas vai likvidēšanas darbība ir juridiski un līgumiski nepieciešama?
  3. Kādi pierādījumi apliecina, ka darbība tika pabeigta pirms pakalpojuma izbeigšanas slēgšanas?

Zenith Controls: The Cross-Compliance Guide šis scenārijs ir kartēts uz ISO/IEC 27002:2022 kontroles pasākumu 5.20, “Informācijas drošības iekļaušana piegādātāju līgumos”; kontroles pasākumu 8.10, “Informācijas dzēšana”; un kontroles pasākumu 7.14, “Droša iekārtu likvidēšana vai atkārtota izmantošana”. Tie nav atsevišķi kontrolsaraksta punkti. Apstrādātāja pakalpojuma izbeigšana sasaista piegādātāju līgumus, datu dzīves cikla pārvaldību, mākoņpakalpojuma izbeigšanu, piekļuves noņemšanu, aktīvu īpašumtiesības, pierādījumu glabāšanu un gatavību auditam.

Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap šo jautājumu novieto fāzē “Kontroles pasākumi praksē”. 23. solī, Organizatoriskie kontroles pasākumi, piegādātāju līgumiem jāaptver līguma beigu noteikumi, apakšuzņēmēju kontroles pasākumi, audita tiesības un incidentu protokoli. Blueprint tipiskās piegādātāju līgumu jomas apraksta šādi:

“Līguma beigu noteikumi, piemēram, datu atgriešana vai iznīcināšana, aktīvu atgūšana un kontu deaktivizēšana.”

Tieši šajā teikumā satiekas GDPR pārskatatbildība, ISO/IEC 27701:2025 PIMS pierādījumi, DORA izejas gaidas, NIS2 piegādes ķēdes drošība un ISO/IEC 27001:2022 operatīvie kontroles pasākumi.

Tas pats Zenith Blueprint 19. solī, Tehnoloģiskie kontroles pasākumi I, skaidro dzēšanas risku apstrādātāja pakalpojuma izbeigšanas kontekstā:

“Šis kontroles pasākums nodrošina, ka dati netiek glabāti ilgāk, nekā nepieciešams, un, kad tie vairs nav vajadzīgi, tie ir droši un uzticami jādzēš.”

  1. solis, Fiziskie kontroles pasākumi II, pierādījumu prasību izsaka praktiski:

“Ja tiek izmantots ārējs pakalpojumu sniedzējs, pieprasiet un glabājiet iznīcināšanas sertifikātus kā audita pierādījumus.”

Mākoņpakalpojumos balstītām sistēmām fiziska likvidēšana parasti nav klienta tiešā kontrolē. Tāpēc līgumisks dzēšanas apstiprinājums, atbilstības prasībām piemēroti dzēšanas sertifikāti un arhivēta IDPS dokumentācija kļūst vēl svarīgāki.

Clarysec darbības modelis ir tiešs: līguma klauzula, izbeigšanas trigeris, datu uzskaite, dzēšanas darbība, apakšapstrādātāja apstiprinājums, pierādījumu reģistrs, galīgā verifikācija.

Kāpēc “dzēsts” nav tas pats, kas pierādīts

Tipisks audita konstatējums izskatās šādi:

“Organizācija norādīja, ka piegādātājs datus ir dzēsis, bet nevarēja iesniegt dzēšanas pierādījumus, dzēšanas tvērumu, dzēšanas datumu, atbildīgo personu, iekļautās sistēmas, rezerves kopiju apstrādi vai apakšapstrādātāja apstiprinājumu.”

Tas notiek lielos uzņēmumos, taču tikpat bieži arī MVU, kas lielā mērā paļaujas uz SaaS rīkiem algu aprēķinam, atbalsta pieteikumu apstrādei, CRM, personāla uzņemšanai darbā, mākoņkrātuvēm, sadarbībai, analītikai un programmatūras izstrādei. Mainoties piegādātājam, personas dati bieži paliek neaktīvos kontos, atbalsta pielikumos, pagaidu migrācijas datnēs, izstrādes eksportos, sagatavošanas vides datubāzēs un rezerves kopiju ciklos.

Clarysec politiku kopums pārvērš “dzēsts” par pierādījumu prasību.

Third party and supplier security policy [P26] 6.5.1.2. punktā prasa:

“Visas organizācijai piederošās informācijas atgriešana vai sertificēta iznīcināšana”

Savukārt 6.5.1.3. punkts prasa:

“Galīgā atbilstības verifikācija (piem., žurnālu pārskatīšana, atbilstības apliecinājumi)”

Šī atšķirība ir būtiska. Dzēšanas sertifikāts nav viss kontroles pasākums. Tas ir viens artefakts galīgās atbilstības verifikācijas paketē. Auditori vēlēsies redzēt, vai sertifikāts atbilst piegādātāja līgumam, datu uzskaitei, izbeigšanas pieteikumam, piekļuves žurnāliem, apakšapstrādātāju sarakstam, glabāšanas grafikam un risku izvērtējumam.

MVU vajadzībām Third-Party and Supplier Security Policy - SME [P26S] nodrošina praktisku pamatlīmeni. 5.3.6. punkts Pārvaldības prasību sadaļā prasa:

“Izbeigšanas noteikumi, tostarp droša datu atgriešana vai iznīcināšana”

6.4.2.3. punkts Politikas ieviešanas prasību sadaļā prasa piegādātājiem:

“Rakstiski apstiprināt, ka dati ir droši dzēsti”

Data Retention and Disposal Policy [P14] 4.7.2. punktā pievieno pierādījumu prasību:

“Pēc pieprasījuma jāsniedz dokumentēti atbilstības pierādījumi (piem., dzēšanas žurnāli, iznīcināšanas sertifikāti).”

MVU vajadzībām Data Retention Policy and Secure Disposal Policy - SME 6.2.3. punktā prasa:

“Likvidēšanas notikumi jāreģistrē, norādot datumu, ieraksta kategoriju, metodi un atbildīgo personu.”

Tā ir atšķirība starp uzticēšanos piegādātājam un audita pierādījumiem.

ISO/IEC 27701:2025: uz lomām balstīti pakalpojuma izbeigšanas pierādījumi

ISO/IEC 27701:2025 pievieno privātuma pārvaldības slāni IDPS. Apstrādātāja pakalpojuma izbeigšanai jāatspoguļo organizācijas PIMS loma. Pārzinim, kas izbeidz attiecības ar apstrādātāju, ir citādi pienākumi nekā apstrādātājam, kas izbeidz attiecības ar apakšapstrādātāju. Apstrādātājam, kas rīkojas pēc klienta norādījumiem, jādokumentē, ka tas ir ievērojis šos norādījumus. Mākoņpakalpojumu apstrādātājam jāspēj parādīt, ka atgriešana, nodošana, dzēšana vai likvidēšana notika ar klientu saskaņotajā termiņā.

Clarysec PIMS politiku kopums izmanto lomu birkas, lai to padarītu operacionālu. “Both” piemēro, ja organizācija ir pārzinis vai apstrādātājs. “Processor” piemēro, ja personas dati tiek apstrādāti pēc dokumentētiem pārziņa norādījumiem. “Subprocessor” piemēro, ja organizāciju ir piesaistījis cits apstrādātājs.

Processor, Subprocessor and Third-Party Privacy Management Policy 4.5.6. punktā prasa:

“[Both] Piegādātāja / iepirkuma īpašniekam OBLIGĀTI jāiegūst atgriešanas, dzēšanas, likvidēšanas vai pārejas pierādījumi REG08 30 dienu laikā pēc līguma izbeigšanas, termiņa beigām, klienta norādījuma vai apstiprināta izejas notikuma, ja vien nav piemērojams īsāks līgumiskais termiņš.”

PII Retention, Deletion and Disposal Policy nošķir apstrādātāja un apakšapstrādātāja pienākumus. 4.3.3. punkts nosaka:

“[Processor] Piegādātāja / iepirkuma īpašniekam OBLIGĀTI jāizpilda vai jāapstiprina klienta norādīta atgriešana, nodošana, dzēšana vai likvidēšana REG08 līdz līgumā noteiktajam termiņam vai dokumentētajam klienta norādījuma datumam.”

4.3.4. punkts nosaka:

“[Subprocessor] Piegādātāja / iepirkuma īpašniekam OBLIGĀTI jāiegūst apakšapstrādātāja atgriešanas, dzēšanas vai likvidēšanas pierādījumi REG08 līgumā noteiktajā pierādījumu iesniegšanas periodā pēc klienta norādījuma, pakalpojuma izbeigšanas vai apakšapstrādātāja attiecību izbeigšanas.”

7.1.7. punkts prasību sasaista ar slēgšanu:

“[Both] Piegādātāja / iepirkuma īpašniekam OBLIGĀTI jāiegūst apstrādātāja, apakšapstrādātāja vai ārējā pakalpojuma pierādījumi par nepieciešamajām atgriešanas, nodošanas vai galīgās apstrādes darbībām REG08 pirms pakalpojuma izbeigšanas slēgšanas.”

Mākoņpakalpojumiem Cloud PII Processor Policy 4.6.3. punktā prasa:

“[Processor] Sistēmas īpašniekam / lietojumprogrammas īpašniekam OBLIGĀTI jāpabeidz apstiprināta klienta personas datu atgriešana, nodošana, dzēšana vai likvidēšana ar klientu saskaņotajā termiņā un jādokumentē pabeigšanas pierādījumi REG08 vai REG12.”

Operacionālais ieguvums ir tūlītējs. Negaidiet auditu. Iebūvējiet pierādījumu prasību izbeigšanas trigerī, piešķiriet tai īpašnieku, nosakiet termiņu un nepieļaujiet slēgšanu, kamēr REG08 vai REG12 nav pabeigts.

Kas jāiekļauj kvalitatīvā apstrādātāja pakalpojuma izbeigšanas pierādījumu paketē

Dzēšanas sertifikāts nedrīkst būt neskaidrs PDF dokuments ar logotipu un vienu teikumu. Tam jāatbalsta strukturēta pierādījumu pakete, kas iztur GDPR pieprasījumu, ISO/IEC 27701:2025 PIMS auditu, ISO/IEC 27001:2022 uzraudzības auditu, DORA uzrauga pieprasījumu, klienta apliecinājuma pārskatīšanu vai iekšējo auditu.

Pierādījumu vienumsMērķisĪpašnieksReģistrs vai ieraksts
Izbeigšanas trigera ierakstsParāda izbeigšanu, termiņa beigas, klienta norādījumu vai apstiprinātu izejas notikumuPiegādātāja vai iepirkuma īpašnieksPiegādātāja izbeigšanas pieteikums
Datu tvēruma paziņojumsIdentificē personas datu kategorijas, sistēmas, nomnieku vides, rezerves kopijas, žurnālus, eksportus un atbalsta ierakstusSistēmas īpašnieks un DPOREG08 vai datu uzskaite
Atgriešanas vai nodošanas apstiprinājumsPierāda, ka eksports, migrācija vai nodošana ir pabeigtaPiegādātājs un lietojumprogrammas īpašnieksIzbeigšanas pierādījumu mape
Dzēšanas sertifikātsApstiprina drošu dzēšanu vai iznīcināšanu un pabeigšanas datumuPiegādātājs vai apstrādātājsREG08
Apakšapstrādātāja pierādījumiApstiprina pakārtotu dzēšanu, likvidēšanu vai glabāšanas izņēmumuPiegādātāja īpašnieksREG08
Rezerves kopiju un arhīvu pozīcijaIzskaidro rezerves kopiju dzīves ciklu, kriptogrāfisku dzēšanu vai termiņa beigu grafikuPiegādātāja tehniskais īpašnieksTehniskais apliecinājums
Piekļuves slēgšanas pierādījumiParāda, ka konti, SSO, API marķieri un priviliģētā piekļuve ir atsauktiIT vai IAM īpašnieksPiekļuves tiesību pārskatīšanas žurnāls
Glabāšanas izņēmuma ierakstsDokumentē tiesisku, līgumisku vai strīda pamatotu glabāšanuJuridiskais dienests un DPOGlabāšanas reģistrs
Galīgā verifikācijaApstiprina, ka pierādījumi tika pārskatīti pirms izbeigšanas slēgšanasRiska, atbilstības vai drošības funkcijaAtbilstības apliecinājums

Tā nav birokrātija. Tā ir praktiska personas datu pierādījumu glabāšanas ķēde pakalpojuma izbeigšanas brīdī.

Līguma klauzula, kas novērš krīzi

Marias problēma sākās vairākus gadus pirms DataLeap pēdējā e-pasta. Tā sākās brīdī, kad līgums tika parakstīts ar neskaidru dzēšanas klauzulu un bez pierādījumu pienākuma. Spēcīgākā apstrādātāja pakalpojuma izbeigšanas darbplūsma sākas iepirkumā, nevis izbeigšanā.

Mākoņpakalpojumiem uzņēmuma Cloud Usage Policy 5.4.4. punktā prasa:

“Izbeigšanas klauzulas, kas nodrošina drošu un pārbaudāmu pakalpojuma atslēgšanu”

MVU vajadzībām Cloud Usage Policy - SME 6.3.5. punktā prasa:

“Drošas dzēšanas procedūru apstiprinājums pirms konta slēgšanas”

Praktiskai piegādātāja līguma klauzulai jāprasa atgriešana vai dzēšana, jādefinē termiņi, jāaptver rezerves kopijas un apakšapstrādātāji, jāprasa pierādījumi un jāsaglabā audita tiesības.

Klauzulas piemērs: datu atgriešana, dzēšana un pierādījumi

Līguma izbeigšanas vai termiņa beigās, vai pēc pārziņa rakstiska norādījuma, apstrādātājam pēc pārziņa izvēles droši jāatgriež visi personas dati saskaņotā mašīnlasāmā formātā vai droši jādzēš visi personas dati no sistēmām, datu nesējiem, rezerves kopijām un vidēm, kas ir apstrādātāja kontrolē, ja vien Savienības vai dalībvalsts tiesību akti neprasa glabāšanu.

Trīsdesmit kalendāro dienu laikā pēc nepieciešamās darbības pabeigšanas vai īsākā termiņā, ja tas līgumā saskaņots, apstrādātājam jāsniedz parakstīts Dzēšanas sertifikāts vai līdzvērtīgs atbilstības apliecinājums. Sertifikātā jāidentificē pakalpojums, datu kategorijas, aptvertās sistēmas, dzēšanas datumu diapazons, dzēšanas metode, rezerves kopiju un arhīvu apstrāde, apakšapstrādātāju statuss, saglabātie izņēmumi un autorizētais parakstītājs.

Pārzinis var pieprasīt saprātīgus atbalsta pierādījumus, tostarp žurnālus, likvidēšanas ierakstus, apakšapstrādātāju apliecinājumus un procesa dokumentāciju, lai verificētu sertifikātu un slēgtu piegādātāja izbeigšanas ierakstu.

Šāda valoda pārvērš pārskatatbildību par operacionālu nodevumu.

Praktisks piemērs: algu aprēķina SaaS pakalpojuma izbeigšana

Apsveriet MVU, kas pāriet no PayrollCloud A uz PayrollCloud B. PayrollCloud A apstrādāja darbinieku vārdus, adreses, nodokļu identifikatorus, bankas datus, algu vēsturi, slimības ierakstus un atbalsta pieteikumus. Tas izmantoja mākoņmitināšanas pakalpojumu sniedzēju un atbalsta platformu kā apakšapstrādātājus.

Ar Clarysec saskaņota izbeigšana darbotos šādi.

1. Atveriet piegādātāja izbeigšanas pieteikumu

Iepirkums izveido izbeigšanas pieteikumu, kas sasaistīts ar piegādātāja ierakstu. Pieteikumā iekļauj līguma izbeigšanas datumu, pēdējo pakalpojuma dienu, biznesa īpašnieku, sistēmas īpašnieku, DPO vai privātuma kontaktpersonu, kā arī norādi, vai var būt iesaistīti īpašu kategoriju dati. Tā kā algu aprēķins var ietvert sensitīvus nodarbinātības un ar veselību saistītus datus, riska vērtējums ir augsts.

2. Sasaistiet izbeigšanu ar līgumu

Piegādātāja īpašnieks pārbauda līgumu attiecībā uz atgriešanas, dzēšanas, audita, pārejas un apakšapstrādātāju klauzulām. Ja līgums ir vājš, īpašnieks tik un tā nosūta formālu norādījumu, pieprasot atgriešanu, dzēšanu un apakšapstrādātāja apstiprinājumu. Pierādījumu prasība ir nostiprināta Clarysec politikās, tostarp P26, P26S, P14, Cloud Usage Policy un Cloud Usage Policy - SME.

3. Definējiet personas datu tvērumu

Sistēmas īpašnieks sagatavo datu tvēruma paziņojumu, kas aptver ražošanas algu ierakstus, darbinieku pašapkalpošanās dokumentus, pielikumus, eksportus, atbalsta pieteikumus, audita žurnālus ar lietotāju identifikatoriem, API integrācijas datnes, pagaidu migrācijas izvilkumus, rezerves kopijas, momentuzņēmumus un apakšapstrādātāju glabātos datus.

Tas atbalsta GDPR pārskatatbildību, ISO/IEC 27701:2025 PIMS pierādījumus, ISO/IEC 27001:2022 operatīvos kontroles pasākumus un finanšu iestādēm — DORA IKT trešo pušu informācijas reģistra gaidas.

4. Pieprasiet atgriešanas, dzēšanas un apakšapstrādātāja pierādījumus

Piegādātāja īpašnieks nosūta strukturētu pieprasījumu PayrollCloud A, lai apstiprinātu galīgā eksporta pabeigšanu, ražošanas nomnieka vides datu dzēšanu, rezerves kopiju un nemaināmu arhīvu apstrādi, atbalsta pieteikumu pielikumu dzēšanu, klientam specifisku kontu un API akreditācijas datu atsaukšanu, apakšapstrādātāja dzēšanas vai likvidēšanas pierādījumus un parakstītu dzēšanas sertifikātu.

5. Reģistrējiet pabeigšanu REG08 vai REG12

Piegādātāja īpašnieks reģistrē katru pierādījumu vienumu REG08. Ja organizācija darbojas kā apstrādātājs un mākoņlietojumprogrammā bija klienta personas dati, pabeigšanu var reģistrēt arī REG12 saskaņā ar Cloud PII Processor Policy.

6. Veiciet galīgo verifikāciju pirms slēgšanas

Atbilstības funkcija salīdzina dzēšanas sertifikātu ar datu tvēruma paziņojumu. IT pārbauda piekļuves žurnālus un kontu slēgšanas pierādījumus. DPO pārbauda, vai pastāv kāds glabāšanas izņēmums, piemēram, juridisks pienākums vai saglabāšana strīda vajadzībām. Drošības funkcija verificē, ka API marķieri, pakalpojumu konti un SSO konfigurācijas ir noņemtas.

Tikai pēc tam izbeigšanas pieteikums tiek slēgts.

Ja piegādātājs atsakās sniegt pierādījumus, jautājums kļūst par riska apstrādes jautājumu. Tas var izraisīt eskalāciju, līgumiskos tiesiskās aizsardzības līdzekļus, klientu paziņošanas analīzi, regulatīvu izvērtēšanu, pastiprinātu uzraudzību pārejas laikā vai izmaiņas piegādātāja riska vērtējumā.

DORA, NIS2 un IKT noturība: izbeigšanas pierādījumi ārpus privātuma

DORA piegādātāja pakalpojuma izbeigšanu uzskata par noturības daļu, nevis tikai privātuma administrēšanu. Finanšu iestāde saglabā atbildību par atbilstību arī tad, ja IKT pakalpojumi ir nodoti ārpakalpojumā. Tai jāuztur IKT pakalpojumu līgumu informācijas reģistrs, jānošķir pakalpojumi, kas atbalsta kritiskas vai svarīgas funkcijas, jāveic sākotnējā izpēte, jāizvērtē koncentrācijas risks un jāuztur izejas stratēģijas.

Apstrādātāja dzēšanas sertifikāts var ietekmēt vairākus DORA aspektus:

  • Klientu pakalpojumu nepārtrauktību
  • Regulatīvo ziņošanu
  • Datu integritāti
  • Reaģēšanu uz incidentiem
  • Audita tiesības
  • Operacionālo noturību
  • Atjaunošanas un pārejas plānošanu
  • Kritisku vai svarīgu funkciju pārvaldību

Maksājumu iestādei, ieguldījumu sabiedrībai, kredītiestādei, kriptoaktīvu pakalpojumu sniedzējam vai FinTech platformai dzēšanas sertifikātam jābūt plašākas izejas paketes daļai. Nepietiek pierādīt, ka personas dati tika dzēsti, ja organizācija nevar pierādīt arī to, ka pakalpojuma pāreja neradīja darbības traucējumus, regulatīvie pienākumi palika izpildīti un klientu ietekme tika pārvaldīta.

NIS2 paplašina piegādātāju drošības diskusiju ārpus finanšu pakalpojumiem. Apstrādātāja pakalpojuma izbeigšana ir piegādes ķēdes drošības pārbaude. Ja būtiska vai svarīga vienība nevar pierādīt, ka piegādātājs pakalpojuma beigās atgrieza vai dzēsa datus, tai ir vājā vieta piegādātāju attiecību pārvaldībā, aktīvu kontrolē, piekļuves pārvaldībā, datu aizsardzībā un, iespējams, gatavībā incidentiem.

Ja neveiksmīga izbeigšana izraisa nesankcionētu piekļuvi, zudumu, izpaušanu vai pakalpojuma darbības traucējumus, organizācijai var būt jāizvērtē incidentu ziņošanas pienākumi saskaņā ar piemērojamiem tiesību aktiem un nacionālās transpozīcijas noteikumiem.

Savstarpējās atbilstības kartēšana: viena darbplūsma, daudzi pienākumi

Labi izstrādātas apstrādātāja pakalpojuma izbeigšanas darbplūsmas vērtība ir tā, ka tā vienlaikus izpilda vairāku ietvaru prasības.

Ietvars vai prasībaKo tas sagaida apstrādātāja pakalpojuma izbeigšanas brīdīClarysec kontroles pasākuma reakcija
ISO/IEC 27701:2025Uz lomām balstīti PIMS pierādījumi pārziņa, apstrādātāja, apakšapstrādātāja un mākoņpakalpojumu personas datu apstrādeiREG08 un REG12 pierādījumi, ar lomām marķēti politikas pienākumi, klienta norādījumu izsekošana
ISO/IEC 27001:2022Definēta IDPS darbības joma, piegādātāju atkarību kontrole, riska apstrāde, operatīvie pierādījumi, uzraudzība un uzlabošanaPiegādātāja izbeigšanas pieteikums, SoA kartēšana, riska apstrāde, iekšējā audita un vadības pārskata ievades dati
ISO/IEC 27002:2022, izmantojot Zenith ControlsPiegādātāju līgumu pienākumi, informācijas dzēšana, droša likvidēšana vai atkārtota izmantošanaKontroles pasākumi 5.20, 8.10 un 7.14 kartēti Zenith Controls
GDPRPārskatatbildība, glabāšanas ierobežojums, integritāte un konfidencialitāte, apstrādātāju pārvaldībaDzēšanas sertifikāts, likvidēšanas žurnāls, apakšapstrādātāja pierādījumi, dokumentēti glabāšanas izņēmumi
DORAIKT trešo pušu reģistrs, līgumiska datu atgriešana, izejas stratēģija, nepārtrauktība un audita tiesībasIzejas pakete, kas sasaistīta ar IKT pakalpojumu reģistru, kritiskuma vērtējumu un pārejas plānu
NIS2Piegādes ķēdes drošība, aktīvu pārvaldība, piekļuves kontrole, incidentu apstrāde un risku pārvaldībaPiegādātāju apliecinājumu darbplūsma un incidentu eskalācijas ceļš
NIST CSF 2.0Piegādātāju dzīves cikla pārvaldība, piegādātāju prasības līgumos, piegādātāju riska uzraudzība, darbības pēc attiecību beigāmAr GV.SC-05, GV.SC-07 un GV.SC-10 saskaņoti izbeigšanas pierādījumi
COBIT 2019 un ISACA audita skatījumsPārvaldība, procesu īpašumtiesības, kontroles pasākuma dizains, pierādījumu uzticamība un vadības pārraudzībaRACI, pierādījumu reģistrs, slēgšanas apstiprinājums un vadības ziņošana

NIST CSF 2.0 ir īpaši noderīgs kā komunikācijas slānis. Tā GOVERN funkcija prasa organizācijām izprast juridiskos, regulatīvos, līgumiskos un privātuma pienākumus, definēt riska stratēģiju, piešķirt lomas un izveidot pārraudzību. Tā Cybersecurity Supply Chain Risk Management rezultāti aptver piegādātāju prasības līgumos, piegādātāju riska uzraudzību un darbības pēc partnerības vai pakalpojumu līguma beigām. GV.SC-10 ir tieši tā vieta, kur iederas apstrādātāja pakalpojuma izbeigšana.

Ko jautās auditori

Dažādi auditori apstrādātāja pakalpojuma izbeigšanai pieiet no atšķirīgiem skatpunktiem, taču pierādījumu paketei jābūt pietiekami spēcīgai visiem.

Auditoru skatpunktsGalvenais fokussSagaidāmie pierādījumi
ISO/IEC 27001:2022 auditorsIDPS darbības joma, piegādātāju atkarības, riska apstrāde, operatīvie kontroles pasākumi un saglabāta dokumentēta informācijaPiegādātāja līgums, SoA kartēšana, risku izvērtēšana, glabāšanas politika, likvidēšanas žurnāli, dzēšanas sertifikāts un slēgšanas apstiprinājums
ISO/IEC 27701:2025 PIMS auditorsPrivātuma loma, dokumentēti norādījumi, apstrādātāja un apakšapstrādātāja pienākumi, pierādījumu reģistrs un glabāšanas izņēmumiREG08 vai REG12 ieraksti, ar lomām marķēti politikas pierādījumi, klienta norādījumi, apakšapstrādātāju apliecinājumi un galīgās apstrādes ieraksti
GDPR pārskatītājsPārskatatbildība, Article 28 apstrādātāja pienākumi, glabāšanas ierobežojums, apstrādes drošība un pārkāpuma risksDatu apstrādes līgums (DPA), RoPA sasaiste, dzēšanas sertifikāts, glabāšanas izņēmuma ieraksts, apakšapstrādātāja pierādījumi un verifikācijas piezīmes
DORA uzraudzības pārskatītājsIKT trešo pušu informācijas reģistrs, kritiskas vai svarīgas funkcijas izvērtēšana, izejas stratēģija, audita tiesības un pārejas nepārtrauktībaIKT reģistra ieraksts, izejas plāns, pārejas pierādījumi, pakalpojumu sniedzēja sadarbības ieraksti, datu atgriešanas vai dzēšanas pierādījumi un pakalpojumu nepārtrauktības pierādījumi
NIST CSF 2.0 vai COBIT 2019 pārskatītājsPārvaldība, piegādātāju dzīves cikla kontroles pasākumi, vadības pārraudzība, pierādījumu uzticamība un izņēmumu pārvaldībaRACI, līguma slēgšanas darbplūsma, GV.SC-05, GV.SC-07 un GV.SC-10 kartējums, pierādījumu reģistrs un vadības ziņošana

ISO/IEC 27001:2022 auditors var nesākt ar jautājumu par “personas datu dzēšanas sertifikātu”. Viņš var sākt ar darbības jomu, ieinteresēto pušu prasībām, piegādātāju kontroli, piemērojamības deklarāciju, riska apstrādi un saglabātu dokumentētu informāciju. Ja dzēšanas sertifikātu nevar sasaistīt ar šiem elementiem, tas var izskatīties kā atsevišķs artefakts, nevis pierādījums funkcionējošam kontroles pasākumam.

PIMS auditors jautās, vai organizācija saprata savu privātuma lomu. Vai tā bija pārzinis, apstrādātājs, apakšapstrādātājs vai mākoņpakalpojumu personas datu apstrādātājs? Vai izbeigšana balstījās uz dokumentētu klienta norādījumu? Vai apakšapstrādātāju pienākumi tika nodoti tālāk? Vai pierādījumi tika glabāti pareizajā reģistrā? Vai izņēmumi tika pamatoti?

DORA pārskatītājs jautās, vai pakalpojums ir IKT informācijas reģistrā, vai tas atbalsta kritisku vai svarīgu funkciju, vai līgums ietvēra datu atgriešanas un audita tiesības un vai pāreja novērsa darbības traucējumus un kaitējumu klientiem.

Tai pašai pierādījumu paketei jāspēj atbildēt uz visiem šiem jautājumiem.

Biežākie kļūmju modeļi

Clarysec apstrādātāja pakalpojuma izbeigšanas pārskatīšanās atkārtoti redz tās pašas vājās vietas:

  • Līgumi prasa dzēšanu, bet nedefinē pierādījumus.
  • Piegādātāji sniedz vispārīgus dzēšanas paziņojumus bez sistēmu tvēruma.
  • Rezerves kopijas, momentuzņēmumi un nemaināmi arhīvi tiek ignorēti.
  • Apakšapstrādātāja dzēšana tiek pieņemta, nevis pierādīta.
  • Piekļuves deaktivizēšana tiek uzskatīta par datu dzēšanu.
  • Iepirkums slēdz piegādātāju pirms atbilstības funkcija ir pārskatījusi pierādījumus.
  • Glabāšanas izņēmumi netiek dokumentēti.
  • Izstrādātāji saglabā testa eksportus pēc ārpakalpojuma izstrādes beigām.
  • Mākoņkonti tiek slēgti pirms dzēšanas apstiprinājuma iegūšanas.
  • Audita pierādījumi tiek glabāti e-pastā, nevis kontrolētā reģistrā.

Ārpakalpojuma izstrādes scenārijs ir īpaši izplatīts. Outsourced development policy - SME 7.4.1.2. punktā prasa:

“Visi izstrādātāju glabātie dati ir jādzēš, un pierādījumi var tikt pieprasīti”

Izstrādes komandām tas ietver lokālās datu kopas, sagatavošanas vides datubāzes, atkļūdošanas žurnālus, avāriju izdrukas, ekrānuzņēmumus, atbalsta eksportus, AI testēšanas uzvednes un pagaidu migrācijas datnes. Ja piegādātāja izbeigšanas darbplūsma ignorē izstrādātāju glabātos datus, tā ir nepilnīga.

Apstrādātāja pakalpojuma izbeigšanas kontrolsaraksts

Spēcīgam apstrādātāja pakalpojuma izbeigšanas procesam nav jābūt sarežģītam, taču tam jābūt disciplinētam.

  • Identificējiet izbeigšanas trigeri: izbeigšana, termiņa beigas, klienta norādījums, piegādātāja nomaiņa, reaģēšana uz pārkāpumu, apstiprināta pāreja vai apakšapstrādātāja attiecību izbeigšana.
  • Apstipriniet PIMS lomu: pārzinis, apstrādātājs, apakšapstrādātājs, kopīgs pārzinis vai mākoņpakalpojumu personas datu apstrādātājs.
  • Sasaistiet piegādātāja ierakstu: līgums, pakalpojuma īpašnieks, biznesa funkcija, kritiskums un datu kategorijas.
  • Identificējiet personas datu tvērumu: ražošanas vide, rezerves kopijas, žurnāli, eksports, atbalsta pieteikumi, analītika, testa dati un apakšapstrādātāji.
  • Izdodiet rakstiskus norādījumus: atgriešana, nodošana, dzēšana, likvidēšana vai glabāšanas izņēmums.
  • Iegūstiet pierādījumus: dzēšanas sertifikāts, iznīcināšanas sertifikāts, žurnāli, apakšapstrādātāja apliecinājums un piekļuves slēgšanas pierādījumi.
  • Reģistrējiet pierādījumus REG08 vai REG12: pierādījumu atrašanās vieta, datums, metode, atbildīgā persona un pārskatītājs.
  • Verificējiet pirms slēgšanas: salīdziniet pierādījumus ar datu tvērumu, līgumu un klienta norādījumiem.
  • Eskalējiet izņēmumus: trūkstoši pierādījumi, aizkavēta rezerves kopiju termiņa beigas, apstrīdēta glabāšana, nesadarbīgs piegādātājs vai atlikusī piekļuve.
  • Nodrošiniet uzlabojumus: atjauniniet līguma veidnes, piegādātāja riska vērtējumu, glabāšanas grafiku, audita plānu un vadības ziņošanu.

Zenith Blueprint, Zenith Controls un Clarysec politiku kopums darbojas kopā. Blueprint parāda, kur kontroles pasākums iederas ieviešanas ceļā. Politikas definē nepieciešamo rīcību. Zenith Controls kartē kontroles pasākumu savstarpējās attiecības ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST un audita gaidu kontekstā.

Ziņojums valdei

Apstrādātāja pakalpojuma izbeigšana nav administratīvs solis līguma beigās. Tā ir reāla privātuma pārvaldības, piegādātāju pārvaldības, mākoņdrošības, IKT noturības un audita pierādījumu disciplīnas pārbaude.

Dzēšanas sertifikāts ir vērtīgs tikai tad, ja tas ir sasaistīts ar:

  • Zināmu piegādātāja attiecību
  • Definētu datu tvērumu
  • Līgumisku vai klienta norādījumu
  • Drošu dzēšanas vai likvidēšanas metodi
  • Apakšapstrādātājam tālāk nodoto pienākumu pierādījumiem
  • Piekļuves slēgšanu
  • Rezerves kopiju un arhīvu apstrādi
  • Kontrolētu pierādījumu reģistru
  • Galīgo atbilstības verifikāciju

Bez šīs ķēdes organizācija paļaujas uz uzticēšanos tieši tajā brīdī, kad tai jāpaļaujas uz pierādījumiem.

Nākamie soļi ar Clarysec

Ja jūsu organizācija izmanto SaaS, mākoņpakalpojumus, algu aprēķinu, personāla vadības, finanšu, atbalsta, izstrādes vai pārvaldītus IKT pakalpojumu sniedzējus, pārskatiet savu apstrādātāja pakalpojuma izbeigšanas darbplūsmu pirms nākamā izbeigšanas paziņojuma nosūtīšanas.

Clarysec var palīdzēt ieviest praktisku, auditam gatavu apstrādātāja pakalpojuma izbeigšanas modeli, izmantojot:

Jūsu nākamā darbība ir vienkārša: izvēlieties vienu nesen izbeigtu piegādātāju un izveidojiet retrospektīvu izbeigšanas pierādījumu paketi. Ja nevarat pierādīt atgriešanu, dzēšanu, apakšapstrādātāja apstiprinājumu un galīgo verifikāciju, tas ir jūsu pirmais trūkumu novēršanas punkts.

Clarysec var palīdzēt pārvērst šo nepilnību atkārtojamā apstrādātāja pakalpojuma izbeigšanas kontroles pasākumā, pirms to pieprasa auditors, regulators vai klients.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Mākoņpakalpojumu kopīgās atbildības matrica ISO, NIS2 un DORA vajadzībām

Mākoņpakalpojumu kopīgās atbildības matrica ISO, NIS2 un DORA vajadzībām

Praktisks ceļvedis informācijas drošības vadītājam (CISO), kā izveidot mākoņpakalpojumu kopīgās atbildības matricu, kas pierāda, kam pieder katrs kontroles pasākums, kādi pierādījumi ir nepieciešami un kā mākoņpakalpojumu sniedzēji un apakšapstrādātāji tiek pārvaldīti ISO/IEC 27001:2022, NIS2, DORA un GDPR ietvaros.

Drošības prasībās balstīts programmatūras iepirkums 2026. gadā

Drošības prasībās balstīts programmatūras iepirkums 2026. gadā

Drošības prasībās balstīts iepirkums pārceļ piegādātāju drošību, privātumu, noturību un produkta drošības apliecinājumu uz pirkuma lēmuma posmu. Šajā pamatceļvedī parādīts, kā Clarysec kartē ISO/IEC 27001:2022 piegādātāju kontroles pasākumus pret NIS2, DORA, GDPR, CRA prasībām, NIST CSF 2.0 un COBIT orientētiem audita pierādījumiem pirms līgumu parakstīšanas.