⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Drošas failu pārsūtīšanas pārvaldība ISO 27001 auditiem

Igor Petreski
14 min read
ISO 27001 drošas failu pārsūtīšanas pārvaldība GDPR, NIS2 un DORA pierādījumiem

Otrdien plkst. 16.47 Anja, strauji augoša FinTech uzņēmuma CISO, saņēma zvanu, kas maina drošības programmu.

Tas nebija izspiedējprogrammatūras uzbrukums. Tā nebija ražošanas vides nepieejamība. Zvanīja galvenais jurists un runāja savaldīti, bet steidzami. Jaunākais analītiķis M&A sākotnējās izpētes sprinta laikā e-pastam bija pievienojis nepareizo failu. Fails nebija nekaitīga prezentācija. Tajā bija finanšu prognozes, klientu personas dati un stratēģisks intelektuālais īpašums. Paredzētais saņēmējs bija ārējs jurists, taču analītiķis bija ievadījis personisku e-pasta adresi, nevis apstiprināto juridiskā biroja pastkasti.

Vienīgais iemesls, kāpēc uzņēmums izvairījās no būtiska incidenta, bija nesen ieviests datu noplūdes novēršanas noteikums. E-pasts tika bloķēts, tika aktivizēts brīdinājums, un drošības komanda ierobežoja notikumu, pirms fails atstāja vidi.

Nākamajā rītā spiediens pieauga. Finanšu pakalpojumu potenciālais klients nosūtīja DORA sākotnējās izpētes anketu, pieprasot pierādījumus par drošu IKT datu apmaiņu. Klients lūdza juridiskajai komandai pierādīt, ka visi personas datu eksporta gadījumi atbalsta piegādātājiem ir šifrēti, apstiprināti un reģistrēti žurnālos. Pēc tam palīdzības dienests ziņoja, ka projekta vadītājs bija izmantojis publisku failu koplietošanas saiti, jo pārvaldītas failu pārsūtīšanas portāls esot bijis “pārāk lēns”.

Šāda notikumu virkne ir drošas failu pārsūtīšanas pārvaldības realitāte 2026. gadā. Jautājums vairs nav par to, vai organizācijai ir SFTP, pārvaldītas failu pārsūtīšanas platforma, mākoņsadarbības rīki vai e-pasta šifrēšana. Sarežģītāks jautājums ir, vai organizācija var pierādīt, ka sensitīva informācija tika pārvietota pa apstiprinātiem kanāliem, ar pareizu klasifikāciju, autorizāciju, šifrēšanu, piegādātāju saistībām, žurnālfiksēšanu, uzraudzību, glabāšanu un reaģēšanas uz incidentiem trigeriem.

CISO, atbilstības vadītājiem, auditoriem un uzņēmumu vadītājiem informācijas pārsūtīšana tagad ir valdes līmeņa pierādījumu jautājums. GDPR sagaida pārskatatbildību un atbilstošus tehniskos un organizatoriskos pasākumus personas datiem. NIS2 sagaida riskos balstītus kiberdrošības kontroles pasākumus, vadības pārraudzību, drošu saziņu, kriptogrāfiju, piekļuves kontroli, incidentu apstrādi un piegādes ķēdes drošību. DORA sagaida, ka finanšu iestādes un IKT pakalpojumu sniedzēji spēj pierādīt darbības noturību, IKT trešo pušu pārvaldību, incidentu pārvaldību un līgumisku kontroli pār kritiskiem IKT pakalpojumiem.

ISO/IEC 27001:2022 nodrošina pārvaldības sistēmas pamatu. ISO/IEC 27002:2022 nodrošina kontroles pasākumu valodu. Clarysec pārvērš šo valodu operatīvos pierādījumos, izmantojot Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, Clarysec politiku bibliotēku un Zenith Controls: The Cross-Compliance Guide Zenith Controls.

Kāpēc failu pārsūtīšanas pārvaldība sabrūk vēl pirms audita sākuma

Lielākā daļa organizāciju necieš neveiksmi tāpēc, ka tām trūktu drošas pārsūtīšanas rīka. Tās cieš neveiksmi tāpēc, ka tām ir pārāk daudz pārsūtīšanas ceļu un nav vienota pārvaldības modeļa.

Tipiska vide ietver pārvaldītas failu pārsūtīšanas portālus, SFTP serverus, e-pasta pielikumus, Microsoft 365 vai Google Workspace koplietotās saites, API eksportus, klientu portālus, piegādātāju augšupielādes vietnes, noņemamus datu nesējus un ziņapmaiņas lietotnes, ko izmanto spiediena apstākļos. No audita viedokļa katrs kanāls rada vienus un tos pašus jautājumus:

  • Kāda informācija tika pārvietota?
  • Kāda klasifikācija tika piemērota?
  • Kurš apstiprināja pārsūtīšanu?
  • Vai saņēmējs bija autorizēts?
  • Vai šifrēšana tika piemērota obligāti?
  • Vai piekļuve tika reģistrēta žurnālos un uzraudzīta?
  • Vai piegādātāju līgumi paredzēja līdzvērtīgu aizsardzību?
  • Vai tika piemēroti glabāšanas un dzēšanas noteikumi?
  • Vai incidents tiktu atklāts un eskalēts?

Zenith Blueprint fāzē “Controls in Action”, 22. solī, organizatoriskie kontroles pasākumi, kontrole 5.14, precīzi raksturo operatīvo realitāti:

Savienotā organizācijā informācija nestāv uz vietas. Tā pārvietojas starp cilvēkiem, struktūrvienībām, sistēmām, ierīcēm, partneriem un ārējām organizācijām. Dažkārt tā pārvietojas pa drošiem tuneļiem ar pilnu izsekojamību. Citreiz tā pārvietojas caur WhatsApp, personīgo e-pastu vai ar ātru kopēšanu un ielīmēšanu koplietotā Google Doc dokumentā. Kontrole 5.14 pastāv, lai pārvaldītu šo plūsmu, nodrošinot, ka informācijas pārsūtīšana ir droša, apzināta un atbilst tās klasifikācijai un biznesa mērķim.

Tas ir drošas informācijas apmaiņas pārvaldības kodols. Auditori nejautā tikai: “Vai jūs izmantojat šifrēšanu?” Viņi jautā, vai informācijas kustība ir apzināta, kontrolēta, atbilst klasifikācijai un ir pamatota ar pierādījumiem.

Sāciet ar IDPS darbības jomu, risku un pārskatatbildību

Drošas failu pārsūtīšanas programmai nevajadzētu sākties ar rīka izvēli. Tai jāsākas ar ISO/IEC 27001:2022 darbības jomu, ieinteresēto pušu prasībām, risku izvērtēšanu un vadības pārskatatbildību.

SaaS pakalpojumu sniedzējam, FinTech uzņēmumam vai regulētam piegādātājam IDPS darbības jomai jāaptver sistēmas, piegādātāji, atrašanās vietas un procesi, caur kuriem pārvietojas sensitīva informācija. Parasti tie ir klientu datu eksporti, atbalsta pieteikumu pielikumi, analītikas izvilkumi, piegādātāju problēmu novēršanas pakotnes, rezerves kopijas, kas pārsūtītas uz mākoņkrātuvi, HR un finanšu informācijas apmaiņa, M&A datu telpas, klientu pierādījumu portāli un API–API pārsūtīšana ar apstrādātājiem vai apakšapstrādātājiem.

ISO/IEC 27001:2022 pieprasa atkārtojamu informācijas drošības risku izvērtēšanas procesu, risku apstrādi, piemērojamības deklarāciju (SoA) un riska īpašnieka pieņemtu atlikušo risku. Praksē tas kļūst par pārsūtīšanas risku reģistru, nevis teorētisku izklājlapu.

Pārsūtīšanas scenārijsRisksSagaidāmais kontroles pasākumsPierādījumi
Klientu personu identificējoša informācija (PII) eksportēta atbalsta piegādātājam caur SFTPNesankcionēta izpaušana, vāja piegādātāju piekļuve, nepilnīgi žurnāliApstiprināts piegādātājs, šifrēts protokols, vārdiskie lietotāju konti, MFA, ja piemērojams, glabāšanas ierobežojums, pārskatīti žurnāliPiegādātāja līgums, SFTP konfigurācija, piekļuves saraksts, pārsūtīšanas žurnāls, pieteikuma apstiprinājums, glabāšanas ieraksts
Finanšu nodaļa nosūta algu aprēķina failu pa e-pastuPersonas datu aizsardzības pārkāpums, nosūtīšana nepareizam adresātam, nešifrēts pielikumsApstiprināts drošs e-pasts vai portāls, šifrēšana, saņēmēja pārbaude, DLP brīdinājumiPasta šifrēšanas noteikums, DLP politika, apstiprināšanas darbplūsma, pasta audita žurnāls
M&A komanda koplieto sākotnējās izpētes datu kopu, izmantojot mākoņsaitiPubliskas saites ekspozīcija, pārmērīga glabāšana, nekontrolēta turpmāka koplietošanaApstiprināta datu telpa, klasifikācijas marķējums, derīguma termiņš, ārējās koplietošanas apstiprinājums, piekļuves žurnālsKoplietošanas iestatījumi, saites derīguma termiņš, piekļuves notikumi, īpašnieka apstiprinājums, klasifikācijas marķējums
Rezerves kopiju arhīvs pārvadāts noņemamā datu nesējāNozaudēšana pārvadāšanas laikā, vāja pierādījumu glabāšanas ķēde, trūkstošs šifrēšanas pierādījumsŠifrēšana pirms pārsūtīšanas, pret manipulācijām aizsargāts iepakojums, uzticams kurjers, saņemšanas apstiprinājumsDatu nesēju uzskaite, šifrēšanas ieraksts, kurjera izsekošana, pierādījumu glabāšanas ķēdes žurnāls

Šeit praktiska kļūst arī augstākās vadības pārskatatbildība. ISO/IEC 27001:2022 pieprasa, lai augstākā vadība saskaņotu informācijas drošību ar stratēģisko virzienu, piešķirtu lomas, nodrošinātu resursus un pārskatītu veiktspēju. NIS2 pastiprina vadības institūcijas pārskatatbildību par kiberdrošības risku pārvaldības pasākumiem. DORA to pašu attiecina uz finanšu iestādēm, nosakot IKT risku pārvaldību un konfidencialitātes, integritātes, autentiskuma un pieejamības aizsardzību kā vadības atbildību.

Droša failu pārsūtīšana nav tikai sistēmu administrēšanas uzdevums. Tā ir kontrolēta datu kustība visā biznesa ekosistēmā.

ISO/IEC 27002:2022 kontroles pasākumu kartēšana drošai pārsūtīšanai

ISO/IEC 27002:2022 kontrole 5.14, Informācijas pārsūtīšana, ir pamatelements, taču tā nevar darboties viena pati. Izmantojot Zenith Controls, Clarysec kartē drošu informācijas pārsūtīšanu galvenokārt pret kontroli 5.14, ko būtiski atbalsta kontrole 8.12, Datu noplūdes novēršana, un kontrole 8.24, Kriptogrāfijas izmantošana.

Kontrole 5.14 atbild uz pārvaldības jautājumu: kā informāciju drīkst pārsūtīt iekšēji un ārēji? Kontrole 8.12 atbild uz noplūdes jautājumu: kā mēs novēršam sensitīvu datu aizplūšanu pa neautorizētiem kanāliem? Kontrole 8.24 atbild uz aizsardzības jautājumu: kā kriptogrāfija tiek izvēlēta, piemērota un pārvaldīta datiem pārsūtē, datiem glabāšanā un, kur tas ir būtiski, datiem lietošanā?

Saistītie kontroles pasākumi veido auditam gatavu vidi:

ISO/IEC 27002:2022 kontroleLoma drošas failu pārsūtīšanas pārvaldībāPierādījumu piemēri
5.12 Informācijas klasifikācijaDefinē sensitivitāti un apstrādes prasībasKlasifikācijas politika, datu uzskaite, marķējumi
5.13 Informācijas marķēšanaPadara klasifikāciju redzamu un piemērojamuMarķējumu konfigurācija, marķēšanas ieraksti, lietotāju norādījumi
5.14 Informācijas pārsūtīšanaDefinē apstiprinātas pārsūtīšanas metodes un noteikumusPārsūtīšanas standarts, apstiprināto kanālu matrica, izņēmumu ieraksti
5.20 Informācijas drošības ietveršana piegādātāju līgumosPaplašina pārsūtīšanas pienākumus līgumosPiegādātāju drošības pielikums, drošas pārsūtīšanas klauzula, audita tiesības
5.23 Informācijas drošība mākoņpakalpojumu izmantošanāPārvalda mākoņportālus un sadarbības platformasMākoņkoplietošanas iestatījumi, piegādātāju sākotnējā izpēte, konfigurācijas pārskatīšana
7.10 Datu nesēju glabāšanaKontrolē noņemamos datu nesējus, pārvadāšanu un likvidēšanuDatu nesēju reģistrs, šifrēšanas pierādījums, pierādījumu glabāšanas ķēdes žurnāli
8.12 Datu noplūdes novēršanaBloķē neautorizētu koplietošanu vai brīdina par toDLP noteikumi, brīdinājumu vēsture, izņēmumu apstiprinājumi
8.16 Uzraudzības darbībasAtklāj aizdomīgu pārsūtīšanas un piekļuves uzvedībuSIEM notikumi, MFT žurnāli, pārskatīšanas pierādījumi
8.24 Kriptogrāfijas izmantošanaAizsargā datus pārsūtē un glabāšanāTLS iestatījumi, SFTP konfigurācija, atslēgu pārvaldības ieraksti

Zenith Blueprint fāzē “Controls in Action”, 22. solī, skaidri izskaidro politikas piemērošanas prasības:

Praksē tas nozīmē ne tikai definēt, “kas ir atļauts”, bet arī izveidot tehniskus un uzvedības mehānismus šo prasību piemērošanai. Piemēram:

✓ Ja “konfidenciālai” informācijai nav atļauts atstāt uzņēmumu bez šifrēšanas, e-pasta sistēmām ir jāpiemēro šifrēšanas politikas vai jābloķē ārēja nosūtīšana. ✓ Ja failu pārsūtīšana ārējiem piegādātājiem ir atļauta tikai caur drošiem portāliem, saites uz atvērtiem mākoņdiskiem (piemēram, publiskām Dropbox mapēm) ir aktīvi jānovērš. ✓ Ja personas dati tiek pārsūtīti pāri robežām, metodei jāatbilst privātuma un tiesiskajiem pienākumiem, ne tikai iekšējām izvēlēm.

Tāpēc politikas formulējumi, piemēram, “izmantojiet drošas metodes”, nav pietiekami. Auditori pārbauda, vai apstiprinātās metodes ir definētas, ieviestas, uzraudzītas un pamatotas ar pierādījumiem.

Politikas slānis: noteikumu pārvēršana piemērojamos kontroles pasākumos

Politikas ir vieta, kur auditori meklē apņemšanos. Spēcīgi pierādījumi rodas tad, ja politiku klauzulas ir izsekojamas līdz tehniskajiem iestatījumiem, darbplūsmu apstiprinājumiem un operatīvajiem ierakstiem.

Clarysec SME Third-Party and Supplier Security Policy Third-Party and Supplier Security Policy - SME 6.2.3. punktā nosaka:

Visi dati, kas koplietoti ar piegādātājiem, jāaizsargā ar šifrēšanu un jāpārsūta, izmantojot drošus protokolus (piemēram, HTTPS, SFTP).

Šī klauzula var izveidot pilnīgu audita pēdu. Ja piegādātājs saņem klientu datus, komandai jāspēj uzrādīt piegādātāja apstiprinājumu, atļautās datu kategorijas, droša protokola konfigurāciju, piekļuves ierobežojumus, žurnālus un līdzvērtīgus līgumiskos pienākumus.

SME Data Classification and Labeling Policy Data Classification and Labeling Policy - SME, sadaļa Pārvaldības prasības, 5.2.3, papildina:

Ārējai koplietošanai jābūt skaidri autorizētai un reģistrētai žurnālos.

Uzņēmuma vidēm Data Classification and Labeling Policy Data Classification and Labeling Policy, 6.3.1. punkts, paplašina noteikumu:

Visai datu apstrādei, pārsūtīšanai, piekļuvei, glabāšanai un informācijas likvidēšanai jāatbilst tās klasifikācijas līmenim. Kā minimums:

Sensitīvākām klasifikācijām 6.3.1.3.2. punkts nosaka:

Jābūt šifrētiem pārsūtē un glabāšanā

Uzņēmuma Remote Work Policy Remote Work Policy sasaista šo prasību ar ikdienas rīcību, pieprasot darbiniekiem:

Izmantot tikai apstiprinātus failu koplietošanas risinājumus (piemēram, M365, Google Workspace ar datu noplūdes novēršanas (DLP) kontroles pasākumiem)

Tas ir būtiski, jo daudzi pārsūtīšanas incidenti notiek attālinātā darba, juridisku sarunu, pārdošanas sākotnējās izpētes, steidzama atbalsta un projektu piegādes laikā.

Clarysec SME Cryptographic Controls Policy Cryptographic Controls Policy - SME, sadaļa Piemērošanas joma, 2.2. punkts, apstiprina, ka šifrēšanas pārvaldība aptver vairāk nekā datubāzes:

Šī politika aptver datus glabāšanā, datus pārsūtē un datus lietošanā. Tā arī pārvalda šifrēšanu, ko izmanto rezerves kopijām, e-pastam, ārējiem datu pārsūtījumiem un publiski pieejamām tīmekļvietnēm.

SME Logging and Monitoring Policy Logging and Monitoring Policy - SME, Pārvaldības prasības, 5.4.3. punkts, norāda:

Piekļuves žurnāli: piekļuve failiem (īpaši sensitīviem vai personas datiem), piekļuves tiesību izmaiņas, koplietoto resursu izmantošana

Uzņēmuma vidēm Third party and supplier security policy Third party and supplier security policy, 6.3.2. punkts, pieprasa:

Visai trešo pušu piekļuvei jābūt reģistrētai žurnālos un uzraudzītai un, kur iespējams, segmentētai caur bastionu serveriem, VPN vai nulles uzticēšanās vārtejām.

Uzņēmuma Logging and Monitoring Policy Logging and Monitoring Policy ietver arī šādu uzraudzību:

Ārējā komunikācija un ugunsmūra noteikumu trigeri

Visbeidzot, SME Legal and Regulatory Compliance Policy-sme Legal and Regulatory Compliance Policy-sme sniedz privātumam specifisku drošības pasākumu:

Personas datus nedrīkst nosūtīt pa e-pastu vai citādi pārsūtīt bez šifrēšanas vai atbilstošiem drošības pasākumiem.

Kopā šīs klauzulas veido pamatotu kontroles pasākumu stāstu: klasificēt datus, autorizēt pārsūtīšanu, izmantot apstiprinātu kanālu, šifrēt pārsūtīšanu, uzraudzīt piekļuvi, reģistrēt darbības žurnālos, pārskatīt anomālijas un saglabāt pierādījumus.

Viens kontroles modelis GDPR, NIS2 un DORA vajadzībām

Drošas failu pārsūtīšanas pārvaldība ir labs piemērs tam, kāpēc atbilstībai jābūt integrētai, nevis dublētai.

GDPR apstrādi definē plaši, tostarp izpaušanu, pārsūtīšanu, glabāšanu, dzēšanu un iznīcināšanu. Tas arī definē personas datu aizsardzības pārkāpumu kā drošības pārkāpumu, kas izraisa nejaušu vai nelikumīgu personas datu iznīcināšanu, nozaudēšanu, izmainīšanu, nesankcionētu izpaušanu vai piekļuvi tiem. Article 5 ievieš pārskatatbildību. Article 32 sagaida atbilstošus tehniskos un organizatoriskos pasākumus, tostarp konfidencialitāti, integritāti, pieejamību, noturību, atjaunošanas spēju un testēšanu.

NIS2 pieprasa risku pārvaldības pasākumus, piemēram, incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, drošu iegādi un uzturēšanu, efektivitātes izvērtēšanu, kiberdrošības higiēnu, apmācību, kriptogrāfiju, piekļuves kontroli, aktīvu pārvaldību, MFA, kur tas ir atbilstoši, un drošu komunikāciju. Tā nosaka arī būtisku incidentu ziņošanas prasības, tostarp agrīnu brīdinājumu 24 stundu laikā, paziņojumu 72 stundu laikā un galīgo ziņojumu viena mēneša laikā.

DORA no 2025. gada 17. janvāra attiecas uz finanšu iestādēm un attiecīgajiem IKT trešo pušu pakalpojumu sniedzējiem. Tā formalizē IKT risku pārvaldību, incidentu klasifikāciju, digitālās darbības noturības testēšanu un IKT trešo pušu risku pārvaldību. Failu pārsūtīšanas platformas, mākoņdatu telpas, SFTP mitināšana, dokumentu apmaiņas portāli un atbalsta platformas var kļūt nozīmīgas, ja tās atbalsta kritiskas vai svarīgas funkcijas.

Prasību tēmaGDPR skatījumsNIS2 skatījumsDORA skatījumsISO/IEC 27001:2022 pierādījumi
Personas vai sensitīvu datu pārvietošanaPierādīt likumīgu, ierobežotu un aizsargātu apstrādiPārvaldīt risku tīkliem un informācijas sistēmāmAizsargāt datus, kas atbalsta finanšu biznesa procesusDatu uzskaite, klasifikācija, apstrādes ieraksti, pārsūtīšanas reģistrs
Šifrēšana un droša pārsūtīšanaAtbilstoši drošības pasākumi konfidencialitātei un integritāteiKriptogrāfija un droša saziņaDatu pieejamība, autentiskums, integritāte un konfidencialitāteKriptogrāfijas politika, TLS vai SFTP iestatījumi, atslēgu pārvaldības pierādījumi
Piegādātāju apmaiņaApstrādātāja un apakšapstrādātāja pārskatatbildībaPiegādes ķēdes drošība un piegādātāju ievainojamībasIKT trešo pušu riska stratēģija, līgumi, audita tiesībasPiegādātāju sākotnējā izpēte, vienošanās, piekļuves žurnāli, pārskatīšanas ieraksti
Reaģēšana uz incidentiemPersonas datu aizsardzības pārkāpuma izvērtēšana un paziņošana, ja nepieciešamsAgrīns brīdinājums 24 stundu laikā, paziņojums 72 stundu laikā, galīgā ziņojuma ritmsBūtiska IKT incidenta dzīves cikls un klientu informēšana, kur tas ir būtiskiIncidentu rokasgrāmatas, klasifikācijas ieraksti, pierādījumu saglabāšana
Žurnālfiksēšana un pierādāmībaPārskatatbildība un atbalsts pārkāpumu izmeklēšanāKontroles efektivitāte un incidentu atklāšanaIncidentu klasifikācija, pamatcēlonis un ziņošanaSIEM žurnāli, MFT žurnāli, pārskatīšanas ieraksti, audita pēdas

Zenith Controls vērtība ir tajā, ka vienus un tos pašus pierādījumus var indeksēt vienreiz un kartēt pret ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 un COBIT 2019. Ceļvedis neveido atsevišķus “Zenith kontroles pasākumus”. Tas palīdz kartēt atzītus kontroles pasākumus un pierādījumus dažādos ietvaros.

Izveidojiet drošas pārsūtīšanas pierādījumu pakotni piecās dienās

Kad tuvojas klienta audits, sertifikācijas audits vai regulatoram paredzēta pārskatīšana, ātrākais ceļš ir izveidot mērķētu pierādījumu pakotni par faktiskām pārsūtīšanas darbībām.

1. diena: izveidojiet pārsūtīšanas reģistru

Uzskaitiet atkārtotas un augsta riska pārsūtīšanas, tostarp sistēmu eksportus, piegādātāju plūsmas, klientu portālus, e-pasta darbplūsmas, mākoņkoplietošanas modeļus, API un noņemamus datu nesējus. Minimālajiem laukiem jāietver pārsūtīšanas nosaukums, biznesa īpašnieks, datu klasifikācija, personas datu indikators, avota sistēma, galamērķa puse, pārsūtīšanas metode, šifrēšanas metode, biežums, apstiprinājuma prasība, žurnālfiksēšanas avots, glabāšanas noteikums, piegādātāja līguma atsauce un incidenta īpašnieks.

2. diena: kartējiet apstiprinātās metodes pret klasifikāciju

Izmantojiet Clarysec klasifikācijas politikas kā noteikumu avotu. Definējiet atļautās metodes pēc klasifikācijas līmeņa.

Datu klaseAtļautā iekšējā pārsūtīšanaAtļautā ārējā pārsūtīšanaNepieciešamie kontroles pasākumi
PubliskaApstiprināti sadarbības rīkiApstiprināti publiski kanāliIntegritātes aizsardzība, kur nepieciešams
IekšējaUzņēmuma e-pasts, apstiprināta darba telpaApstiprināta ārēja darba telpa ar īpašnieka apstiprinājumuPiekļuves kontrole, žurnālfiksēšana
KonfidenciālaApstiprināta šifrēta darba telpa, MFTMFT, SFTP, šifrēts portāls, apstiprināta APIŠifrēšana, apstiprinājums, piekļuves tiesību pārskatīšana, žurnāli
IerobežotaKatram gadījumam atsevišķi apstiprināta droša darbplūsmaTikai ar izņēmuma apstiprinājumuŠifrēšana, vārdiskie saņēmēji, MFA, DLP, juridiskā pārbaude, glabāšanas ierobežojums

3. diena: fiksējiet tehnisko piemērošanu

Katram kanālam savāciet ekrānuzņēmumus vai eksportus, kas parāda ārējās koplietošanas ierobežojumus, DLP noteikumus, saišu derīguma termiņus, lejupielādes ierobežojumus, šifrēšanas konfigurāciju, MFA vai nosacītās piekļuves iestatījumus, SFTP šifru un protokola konfigurāciju, kontu piekļuves tiesības, žurnālfiksēšanas konfigurāciju un brīdinājumu noteikumus neparastām lejupielādēm, piekļuves tiesību izmaiņām vai publiskām saitēm.

4. diena: pārbaudiet vienu pārsūtīšanu no gala līdz galam

Izvēlieties reālu paraugu, piemēram, ikmēneša klienta eksportu algu aprēķina pakalpojumu sniedzējam, sākotnējās izpētes datu telpas augšupielādi vai piegādātājam nosūtītu atbalsta pakotni. Pierādījumiem jāparāda biznesa apstiprinājums, klasifikācija, piegādātāja līguma pārbaude, eksporta avots, drošs kanāls, saņēmēja pārbaude, pārsūtīšanas žurnāls, piekļuves vai lejupielādes pārskatīšana, dzēšanas vai glabāšanas darbība un reģistra atjauninājums.

5. diena: pievienojiet incidentu trigerus un ziņošanas saites

Definējiet, kad pārsūtīšanas anomālija kļūst par drošības notikumu vai incidentu. Trigeri var ietvert pārsūtīšanu uz neautorizētu domēnu, publiskas saites izveidi konfidenciāliem datiem, neveiksmīgu pieteikšanās mēģinājumu pieaugumu pret SFTP portālu, lielas piegādātāju lejupielādes, e-pastu nepareizam saņēmējam, algoritmu pazemināšanas uzbrukumus, piekļuvi no negaidītas ģeogrāfiskās atrašanās vietas vai piegādātāja failu pārsūtīšanas platformas kompromitēšanu.

Pēc tam kartējiet katru trigeri pret GDPR, NIS2 un DORA lēmumu kritērijiem. Saskaņā ar GDPR izvērtējiet, vai personas dati tika nelikumīgi izpausti, vai tiem tika nelikumīgi piekļūts, vai tie tika mainīti, nozaudēti vai iznīcināti. Saskaņā ar NIS2 izvērtējiet darbības traucējumus, finansiālos zaudējumus un kaitējumu citām personām. Saskaņā ar DORA ņemiet vērā ietekmētos klientus, darījumus, ilgumu, ģeogrāfisko izplatību, datu zudumu, pakalpojuma kritiskumu un ekonomisko ietekmi.

Piegādātāju līgumi ir puse no kontroles pasākuma

Drošs SFTP serveris jūs neaizsargā, ja saņemošais piegādātājs glabā failu nešifrētu, pārsūta to apakšuzņēmējam vai glabā to beztermiņa.

Zenith Blueprint fāzē “Controls in Action”, 23. solī, organizatoriskie kontroles pasākumi, kontrole 5.20, apraksta būtiskās piegādātāju līgumu tēmas:

Galvenās jomas, ko parasti ietver piegādātāju līgumos, ir:

✓ konfidencialitātes pienākumi, tostarp darbības joma, ilgums un trešo pušu izpaušanas ierobežojumi; ✓ piekļuves kontroles pienākumi, piemēram, kurš var piekļūt jūsu datiem, kā tiek pārvaldīti autentifikācijas dati un kāda uzraudzība ir ieviesta; ✓ tehniskie un organizatoriskie pasākumi datu aizsardzībai, šifrēšanai, drošai pārsūtīšanai, rezerves kopijām un pieejamības saistībām; ✓ incidentu ziņošanas termiņi un protokoli, bieži ar definētiem termiņiem (piemēram, “paziņot 24 stundu laikā”); ✓ audita tiesības, tostarp biežums, darbības joma un piekļuve attiecīgajiem pierādījumiem (piemēram, ielaušanās testu pārskatiem, SoA, sertifikācijām); ✓ apakšuzņēmēju kontroles pasākumi, pieprasot piegādātājam nodot līdzvērtīgus drošības pienākumus saviem turpmākajiem partneriem; ✓ līguma beigu nosacījumi, piemēram, datu atgriešana vai iznīcināšana, aktīvu atgūšana un kontu deaktivizācija.

Tas atbilst ISO/IEC 27002:2022 piegādātāju kontroles pasākumiem, tostarp 5.19 Informācijas drošība piegādātāju attiecībās, 5.20 Informācijas drošības ietveršana piegādātāju līgumos, 5.21 Informācijas drošības pārvaldība IKT piegādes ķēdē, 5.22 Piegādātāju pakalpojumu uzraudzība, pārskatīšana un izmaiņu pārvaldība un 5.23 Informācijas drošība mākoņpakalpojumu izmantošanā.

DORA kontekstā piegādātāju datu apmaiņa ir saistīta arī ar IKT trešo pušu risku pārvaldību, IKT pakalpojumu vienošanos reģistriem, līguma klauzulām, audita un pārbaudes tiesībām, palīdzību incidentu gadījumā un izstāšanās stratēģijām. NIS2 kontekstā tā ir saistīta ar piegādes ķēdes drošību un piegādātājiem specifiskām ievainojamībām.

Praktiskā piegādātāja datu apmaiņas grafikā jānorāda apmainītās datu kategorijas, pārsūtīšanas kanāls, šifrēšanas prasības, autentifikācijas prasības, vārdiskās piegādātāja lomas, apakšapstrādātāju ierobežojumi, žurnālfiksēšanas pienākumi, incidenta paziņošanas termiņš, datu atgriešanas un iznīcināšanas prasības un pēc pieprasījuma pieejamie pierādījumi.

Neignorējiet fiziskos datu nesējus un bezsaistes pārsūtīšanu

Lielākā daļa failu pārsūtīšanas pārvaldības diskusiju koncentrējas uz mākoņsaitēm un MFT platformām, taču auditori joprojām jautā par USB diskiem, noņemamiem diskiem, rezerves kopiju lentēm un ar kurjeru sūtītiem datu nesējiem. Tos bieži izmanto migrāciju, tiesvedības, digitālās kriminālistikas analīzes, OT apkopes vai ārpusobjekta rezerves kopiju glabāšanas laikā.

Zenith Blueprint fāzē “Controls in Action”, 18. solī, fiziskās kontroles II, datu nesēju pārvaldība, kontrole 7.10, nosaka:

Jebkurai datu nesēju pārvadāšanai, īpaši starp biroju atrašanās vietām vai trešajām pusēm (piemēram, datu migrācijai pie mākoņpakalpojumu sniedzēja), jāievieš konkrēti pasākumi. Datu nesēji pirms pārsūtīšanas jāšifrē, jāiepako pret manipulācijām aizsargātos konteineros un jānosūta ar uzticamiem kurjeriem ar izsekošanu. Uzturiet pārvadāšanas žurnālu, kurā norādīts, kas tika nosūtīts, kad, kam un saņemšanas apstiprinājums.

Gatavībai auditam fiziskie datu nesēji jāapstrādā tāpat kā jebkurš cits pārsūtīšanas kanāls. Pierādījumu pakotnei jāietver datu nesēju uzskaite, šifrēšanas ieraksts, pierādījumu glabāšanas ķēdes žurnāls, kurjera izsekošana, saņēmēja apstiprinājums, atgriešanas ieraksts vai iznīcināšanas sertifikāts.

Kā auditori pārbauda drošas failu pārsūtīšanas pārvaldību

Nobriedušai drošas pārsūtīšanas programmai jāiztur vairākas audita perspektīvas. Tos pašus pierādījumus ISO/IEC 27001:2022 auditors, NIST CSF izvērtētājs, COBIT 2019 pārskatītājs, DORA pārskatītājs vai uz GDPR fokusēts privātuma auditors var interpretēt atšķirīgi.

Auditora perspektīvaKo pārbaudīsKādi pierādījumi tiek sagaidīti
ISO/IEC 27001:2022 auditorsVai informācijas pārsūtīšanas riski ir identificēti, apstrādāti, kontrolēti un pārskatīti IDPS ietvarosDarbības joma, risku izvērtēšana, piemērojamības deklarācija (SoA), politikas, pārsūtīšanas reģistrs, parauga pierādījumi, iekšējā audita rezultāti
ISO/IEC 27002:2022 kontroles pasākumu pārskatītājsVai 5.14, 8.12 un 8.24 darbojas kopā ar klasifikācijas, piekļuves, žurnālfiksēšanas, piegādātāju un incidentu kontroles pasākumiemApstiprinātās metodes, DLP noteikumi, kriptogrāfijas iestatījumi, piekļuves tiesību pārskatīšana, žurnāli, piegādātāju klauzulas
NIST CSF 2.0 izvērtētājsVai tiek sasniegti rezultāti GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND un RECOVER jomāsPašreizējais un mērķa profils, piegādātāju riska ieraksti, datu plūsmu uzskaite, uzraudzības notikumi, reaģēšanas ieraksti
COBIT 2019 vai ISACA auditorsVai pārvaldības mērķi, īpašumtiesības, procesu veiktspēja un uzraudzība ir definētiRACI, procesu metrika, vadības ziņošana, problēmu izsekošana, kontroles testēšanas rezultāti
GDPR auditors vai DPO pārskatīšanaVai personas datu pārsūtīšana ir likumīga, minimizēta, aizsargāta un pierādāmaRoPA, DPIA, ja piemērojams, datu nosūtīšanas aizsardzības pasākumi, pārkāpuma izvērtēšana, apstrādātāja klauzulas
DORA pārskatītājsVai IKT trešo pušu datu apmaiņa, kas atbalsta svarīgas funkcijas, ir noturīga, līgumiski regulēta un auditējamaIKT trešo pušu reģistrs, līguma klauzulas, palīdzība incidentu gadījumā, izstāšanās plāns, noturības testēšanas ieraksti
NIS2 pārskatītājsVai droša saziņa, kriptogrāfija, piegādātāju drošība, incidentu apstrāde un valdes pārraudzība ir efektīvasVadības apstiprinājums, politikas, piegādātāju izvērtējumi, incidentu procedūras, ziņošanas lēmumu ieraksti

Mācība ir vienkārša: neveidojiet dublētas pierādījumu mapes katram regulējumam. Izveidojiet vienu drošas pārsūtīšanas pierādījumu modeli un pēc tam kartējiet to pret attiecīgajiem pienākumiem.

Biežākie konstatējumi drošas pārsūtīšanas auditos

SaaS, FinTech, profesionālo pakalpojumu un regulētu piegādātāju vidē Clarysec atkārtoti redz vienas un tās pašas vājās vietas:

  • SFTP konti tiek koplietoti starp piegādātāja darbiniekiem
  • Pakalpojumu kontiem nekad nebeidzas derīguma termiņš
  • Ārējā koplietošana mākoņsadarbības rīkos ir iespējota globāli
  • Publiskas saites ir atļautas konfidenciāliem failiem
  • DLP pastāv, bet nav pielāgota datu klasifikācijām
  • E-pasta šifrēšana ir izvēles un lietotāja vadīta
  • Piegādātāju līgumos ir minēta konfidencialitāte, bet ne drošas pārsūtīšanas pierādījumi
  • Žurnāli tiek vākti, bet netiek pārskatīti
  • Pārsūtīšanas apstiprinājumi atrodas tērzēšanas ziņās, nevis pieteikumu sistēmās
  • Klientu portāla augšupielāžu glabāšana ir neskaidra
  • Fiziskie datu nesēji tiek uzskatīti par izņēmumu ārpus IDPS
  • Incidentu rokasgrāmatās nav iekļauti nepareizi adresētas failu pārsūtīšanas vai kompromitētas MFT platformas scenāriji

Katra vājā vieta rada regulatīvu berzi. GDPR kontekstā tā vājina pārskatatbildību un pārkāpuma juridisko pamatojumu. NIS2 kontekstā tā grauj risku pārvaldību un incidentu apstrādi. DORA kontekstā tā apdraud IKT trešo pušu risku pārvaldību un darbības noturības pierādījumus.

Drošas failu pārsūtīšanas pārvaldības kontrolsaraksts 2026. gadam

Izmantojiet šo kontrolsarakstu pirms nākamā ISO/IEC 27001:2022 audita, klienta drošības pārskatīšanas, DORA gatavības izvērtēšanas, NIS2 ziņojuma valdei vai GDPR pierādījumu pieprasījuma.

  • Vai mums ir pilnīgs atkārtotu sensitīvas informācijas pārsūtīšanu reģistrs?
  • Vai pārsūtīšanas metodes ir kartētas pret klasifikācijas līmeņiem?
  • Vai ārējās pārsūtīšanas ir skaidri autorizētas un reģistrētas žurnālos?
  • Vai MFT, SFTP, drošie portāli, API, e-pasts un mākoņsaites tiek pārvaldīti konsekventi?
  • Vai šifrēšana ir obligāti piemērota konfidenciālu, ierobežotu un personas datu pārsūtīšanai?
  • Vai e-pasta pielikumi tiek kontrolēti ar šifrēšanu, DLP vai apstiprinātām alternatīvām?
  • Vai piegādātāju pārsūtīšanas pienākumi ir ierakstīti līgumos?
  • Vai trešo pušu piekļuves tiek reģistrētas žurnālos, uzraudzītas un periodiski pārskatītas?
  • Vai piekļuve failiem, piekļuves tiesību izmaiņas un koplietoto resursu izmantošana tiek reģistrēta žurnālos?
  • Vai pārsūtīšanas žurnāli tiek glabāti pietiekami ilgi izmeklēšanām un auditiem?
  • Vai anomālas pārsūtīšanas ir integrētas reaģēšanā uz incidentiem?
  • Vai mēs spējam klasificēt, vai pārsūtīšanas incidents iedarbina GDPR, NIS2 vai DORA ziņošanu?
  • Vai mēs testējam pārsūtīšanas kontroles pasākumus, izmantojot iekšējo auditu vai kontroles pašnovērtējumu?
  • Vai mums ir pierādījumi par vadības pārskatīšanu un riska īpašnieka pieņemšanu?

Ja atbilde uz kādu no šiem jautājumiem ir neskaidra, problēma, visticamāk, nav tehnoloģijā. Tā ir pārvaldībā.

No reaģēšanas uz auditam gatavu noturību

Anjas gandrīz notikušais incidents nebija tikai bloķēts e-pasts. Tas bija pierādījums, ka nekontrolēta informācijas plūsma dažu sekunžu laikā var kļūt par regulatīvu, līgumisku un darbības noturības problēmu.

Drošas failu pārsūtīšanas pārvaldība 2026. gadā nozīmē vairāk nekā savienojuma šifrēšanu. Tā nozīmē spēju pierādīt, ka sensitīva informācija pārvietojas tikai pa apstiprinātiem, uzraudzītiem un juridiski pamatotiem ceļiem.

Clarysec palīdz organizācijām izveidot šo pierādījumu modeli, izmantojot Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls un ISO/IEC 27001:2022 saskaņotas politiku veidnes, piemēram, Data Classification and Labeling Policy, Third-Party and Supplier Security Policy, Cryptographic Controls Policy - SME, Logging and Monitoring Policy - SME un Remote Work Policy.

Ja gatavojaties ISO/IEC 27001:2022 sertifikācijai, DORA gatavībai, NIS2 pārvaldības ziņošanai vai GDPR pierādījumu pieprasījumam, sāciet ar vienu jautājumu: vai jūs varat pierādīt, kur pagājušajā mēnesī nonāca jūsu sensitīvā informācija?

Clarysec var palīdzēt izveidot pārsūtīšanas reģistru, kartēt kontroles pasākumus, droši konfigurēt failu koplietošanas kanālus, saskaņot piegādātāju klauzulas un izveidot audita pierādījumus, kas nepieciešami pārliecinošai atbildei.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Drošas attālinātās piekļuves un VPN pārvaldība NIS2 un DORA prasību izpildei

Drošas attālinātās piekļuves un VPN pārvaldība NIS2 un DORA prasību izpildei

Attālinātā piekļuve vairs nav šaurs IT jautājums. 2026. gadā VPN, MFA, piegādātāju piekļuvei, galiekārtu drošības stāvoklim, žurnālfiksēšanai un ielāpu pierādījumiem jāatbilst ISO 27001 auditoru prasībām, NIS2 vadības pārskatatbildībai, DORA IKT risku prasībām un GDPR Article 32 drošības pienākumiem.