⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Sesiju atkārtojuma privātuma pārvaldība saskaņā ar GDPR un ISO 27701

Igor Petreski

Demonstrācija, kas produkta ieskatu pārvērta privātuma pierādījumos

Demonstrācijas ekrāns izskatījās pēc izrāviena. Sāra, strauji augoša SaaS uzņēmuma informācijas drošības vadītāja, vēroja, kā produkta komanda jaunajā analītikas platformā atskaņo reālu lietotāja ievades sesiju. Kursors pārvietojās pa saskarni, lietotājs trešajā solī apstājās, divreiz atgriezās atpakaļ, atvēra palīdzības paskaidri un pēc tam procesu pārtrauca.

Produkta vadītājs bija sajūsmā. Sesiju atkārtojums precīzi parādītu, kur klientiem rodas grūtības. Siltumkartes atklātu, kuri lauki rada berzi. Avāriju diagnostika inženieriem parādītu, kuros pārlūkos rodas kļūmes. Mobilā telemetrija palīdzētu prioritizēt labojumus pēc ierīces versijas. Tas izskatījās pēc vērtīga lietotāja pieredzes datu avota.

Tad Sāra ieraudzīja, ko rīks faktiski bija tvēris.

Viens lietotājs kļūdas dēļ ievadīja paroli lietotājvārda laukā. Cits brīvā teksta laukā ielīmēja nacionālo identifikācijas numuru. Atbalsta speciālists problēmu novēršanas sesijas laikā atvēra klienta kontu, ekrānā atklājot finanšu datus. Avāriju žurnāli saturēja e-pasta adreses, IP adreses, maršrutu nosaukumus, autentifikācijas statusu, ierīču identifikatorus un funkciju karogus, kas atklāja klienta iekšējo darbplūsmu.

Analītikas piegādātājs sevi dēvēja par apstrādātāju. Klienta līgumā bija noteikts, ka ražošanas vides personu identificējošu informāciju (PII) nedrīkst izmantot analītikai bez apstiprinājuma. Privātuma paziņojumā bija norādīts tikai tas, ka uzņēmums izmanto analītiku pakalpojuma uzlabošanai. Tajā nebija minēts sesiju atkārtojums, uzvedības uzraudzība, ierīču identifikatori, maskēšana, glabāšana, saņēmēji vai starptautiska personas datu nosūtīšana.

Produkta komanda redzēja nekaitīgus darbības datus. Sāra redzēja nestrukturētu, nemaskētu un nepārvaldītu personu identificējošu informāciju (PII) mākoņplatformā ar plašu iekšējo piekļuvi un neskaidru tiesisko pamatu.

Tā ir īstā problēma produkta telemetrijas un sesiju atkārtojuma privātuma pārvaldībā. Risks nav tajā, ka telemetrija pastāv. Risks ir tajā, ka to uzskata par zema riska tehnisku blakusproduktu, nevis par pārvaldītu apstrādes darbību, kas skar tiesisko pamatu, privātuma paziņojumu, DPIA priekšizvērtējumu, piegādātāju līgumus, maskēšanu, piekļuves kontroli, glabāšanu, reaģēšanu uz incidentiem un audita pierādījumus.

Saskaņā ar ISO/IEC 27701:2025 organizācijām nepieciešama privātuma informācijas pārvaldības sistēma jeb PIMS, kas privātumu traktē kā darbības modeli. Saskaņā ar GDPR pārziņiem jāspēj pierādīt atbilstību tādiem principiem kā likumīgums, godprātība, pārredzamība, nolūka ierobežojumi, datu minimizēšana, glabāšanas ierobežojums, integritāte, konfidencialitāte un pārskatatbildība. Sesiju atkārtojums un produkta telemetrija atrodas tieši šajā pārskatatbildības zonā, jo tie bieži uzrauga, kā identificējamas personas rīkojas digitālā pakalpojumā.

Clarysec pieeja ir izvest telemetriju no ēnas un iekļaut to izsekojamā pārvaldības ķēdē: uzskaite, lomu klasifikācija, tiesiskais pamats, DPIA priekšizvērtējums, privātuma paziņojums, piegādātāja izvērtēšana, maskēšana, glabāšana, piekļuves kontrole, pierādījumi un nepārtraukta pārskatīšana. Šo ķēdi atbalsta Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, Clarysec PIMS politikas un Zenith Controls: The Cross-Compliance Guide Zenith Controls.

Kāpēc produkta telemetrija saskaņā ar GDPR nav tikai analītika

GDPR personas datus definē plaši, ietverot tiešsaistes identifikatorus un informāciju, kas attiecas uz identificētu vai identificējamu fizisku personu. Arī apstrāde tiek definēta plaši, aptverot vākšanu, glabāšanu, izmantošanu, izpaušanu, dzēšanu un iznīcināšanu. Tāpēc produkta telemetrija var kļūt par personas datu apstrādi, ja tā ietver lietotājus, nomniekus, administratorus, darbiniekus vai klientu galalietotājus, ir ar tiem sasaistīta vai saprātīgi var tikt ar tiem saistīta.

Bieži telemetrijas datu punkti ir:

  • Lietotāju ID, e-pasta adreses, nomnieku ID un kontu ID
  • IP adreses, ierīču identifikatori, pārlūkprogrammu pirkstnospiedumi un mobilo reklāmu ID
  • Funkciju izmantošana, klikšķu ceļi, ritināšanas dziļums, veidlapu mijiedarbība un kļūdu uzvedība
  • Avāriju izgāztuvju dati, maršrutu nosaukumi, API pieprasījumu vai atbilžu fragmenti un diagnostikas žurnāli
  • Sesiju atkārtojuma ieraksti, DOM momentuzņēmumi, taustiņsitienu notikumi un siltumkartes
  • Atbalsta metadati, ekrānuzņēmumi, ekrāna ieraksti un lietotāju atsauksmes
  • Veiktspējas notikumi, kas sasaistīti ar kontu, lomu, ģeogrāfiju vai klientu segmentu

Privātuma jautājums kļūst nopietnāks, ja telemetrija atklāj uzvedību. GDPR Article 3 var būt piemērojams pat ārpus ES esošiem SaaS pakalpojumu sniedzējiem, ja tie piedāvā preces vai pakalpojumus personām Savienībā vai uzrauga šo personu uzvedību Savienībā. Sesiju atkārtojums, siltumkartes un produkta analītika praktiskā nozīmē bieži ir uzvedības uzraudzība, pat ja biznesa mērķis ir produkta uzlabošana, nevis reklāma.

GDPR Article 6 prasa tiesisko pamatu katram apstrādes nolūkam. Piekrišana var būt piemērota, ja izsekošana ir izvēles rakstura, uzmācīga vai pakļauta vietējiem ePrivacy noteikumiem. Leģitīmās intereses var būt izmantojamas ierobežotai telemetrijai, bet tikai pēc nepieciešamības, samērīguma un fizisko personu tiesību un brīvību izvērtēšanas. Līgums var atbalstīt telemetriju, kas ir stingri nepieciešama pakalpojuma sniegšanai, taču ne katrs produkta optimizācijas vai atkārtojuma izmantošanas gadījums pārliecinoši ietilpst līguma izpildes pamatojumā.

Svarīgs ir arī īpašu kategoriju datu risks. GDPR Article 9 ierobežo tādu datu apstrādi, kas atklāj veselības, biometriskos, politiskos, reliģiskos vai citus sensitīvus datus. Daudzi SaaS piegādātāji pieņem, ka šādus datus nevāc, līdz konstatē, ka klienti tos ielīmē atbalsta veidlapās, darbplūsmu laukos, piezīmēs, personālvadības ierakstos, juridisku lietu aprakstos, medicīnisko atlīdzību pieteikumos vai ekrānuzņēmumos, ko tver atkārtojuma rīki.

Clarysec uzņēmuma līmeņa Datu aizsardzības un privātuma politika Datu aizsardzības un privātuma politika skaidri nosaka tiesisko pamatu un minimizēšanu:

Visai apstrādei jābalstās uz derīgu tiesisko pamatu, piemēram, piekrišanu, līgumu vai juridisku pienākumu.

No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.1.1.

Var vākt un apstrādāt tikai tos datus, kas nepieciešami konkrētam, leģitīmam biznesa mērķim.

No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.2.1.

Mazākām komandām Data Protection and Privacy Policy-sme Datu aizsardzības un privātuma politika — SME prasa uzskaites disciplīnu:

Privātuma koordinatoram jāuztur visu personas datu apstrādes darbību reģistrs, tostarp datu kategorijas, nolūks, tiesiskais pamats un glabāšanas termiņi.

No sadaļas “Pārvaldības prasības”, politikas punkts 5.2.1.

Tā arī sniedz produkta un inženierijas komandām skaidru datu aizsardzības pēc projektēšanas pamatlīmeni:

Datu aizsardzība pēc projektēšanas un pēc noklusējuma jāpiemēro visās jaunās sistēmās un pakalpojumos.

No sadaļas “Pārvaldības prasības”, politikas punkts 5.3.1.

Pārvaldības korekcija ir vienkārša: nejautājiet, vai telemetrija ir “analītika”. Jautājiet, vai tā ir apstrādes darbība, kas ietver personu identificējošu informāciju (PII), uzvedības uzraudzību, profilēšanu, piegādātāju piekļuvi, glabāšanu un drošības kontroles pasākumus.

Sāciet ar lomu skaidrību saskaņā ar ISO 27701:2025

ISO/IEC 27701:2025 privātuma pārvaldība vislabāk darbojas tad, ja organizācijas vispirms nosaka savu lomu. Vai jūs darbojaties kā PII pārzinis, nosakot, kāpēc tiek izmantots sesiju atkārtojums un kādi dati tiek tverti? Vai jūs esat apstrādātājs, kas klienta vārdā saskaņā ar dokumentētiem norādījumiem tver telemetriju? Vai arī abas lomas atkarībā no funkcijas un klienta konfigurācijas?

Clarysec PIMS politiku kopums izmanto lomu marķējumus, lai to padarītu praktiski piemērojamu. “Both” attiecas neatkarīgi no tā, vai organizācija darbojas kā pārzinis vai apstrādātājs. “Controller” attiecas gadījumos, kad organizācija nosaka nolūkus un līdzekļus. “Processor” attiecas gadījumos, kad apstrāde tiek veikta saskaņā ar dokumentētiem norādījumiem.

SaaS pakalpojumu sniedzējs var būt pārzinis attiecībā uz telemetriju, ko tas izmanto sava produkta uzlabošanai, UX berzes noteikšanai vai ceļakartes lēmumu prioritizēšanai. Tas pats pakalpojumu sniedzējs var būt apstrādātājs attiecībā uz telemetriju, kas tiek tverta klienta kontrolētā darbvietā, kur klients nosaka nolūku. Retos gadījumos var rasties kopīga pārziņa statuss, ja abas puses kopīgi nosaka nolūkus un līdzekļus. Citās ķēdēs pakalpojumu sniedzējs var būt apakšapstrādātājs, kas apstrādā telemetriju cita apstrādātāja vārdā.

Uzņēmuma līmeņa PII Processing Inventory and Lawful Basis Policy Personas datu apstrādes uzskaites un tiesiskā pamata politika pirmo kontroles punktu padara konkrētu:

[Both] Procesa īpašniekam / biznesa īpašniekam PIRMS jebkuras jaunas PII apstrādes darbības sākšanas JĀIZVEIDO REG02 apstrādes uzskaites ieraksts.

No sadaļas “Apstrādes uzskaites pamatlīmenis”, politikas punkts 4.1.1.

Produkta telemetrijai REG02 nevajadzētu saturēt neskaidru rindu “analītika”. Tajā jānodala nolūki un datu plūsmas.

Telemetrijas darbībaIespējamā PIMS lomaPārvaldības jautājums
Ar lietotāja ID sasaistīta avāriju diagnostikaPārzinis vai apstrādātājsVai identifikācija lietotāja līmenī ir nepieciešama, un uz cik ilgu laiku?
Sesiju atkārtojums ievades optimizācijaiParasti pārzinis, ja piegādātājs nosaka nolūkuVai atkārtojums ir pārredzams, maskēts, izvēles rakstura un izvērtēts DPIA priekšizvērtējumā?
Nomnieka administratora audita notikumiApstrādātājs vai pārzinis atkarībā no līgumaVai tā ir pakalpojuma drošība, atbilstības pierādījumi vai produkta analītika?
Siltumkartes publiskās mārketinga lapāsPārzinisVai saskaņā ar vietējiem noteikumiem piemērota ir piekrišana vai leģitīmās intereses?
Mobilā telemetrija ar ierīču identifikatoriemPārzinis vai apstrādātājsVai identifikatori ir minimizēti, rotēti, pseidonimizēti vai agregēti?
Atbalsta ekrāna ierakstsApstrādātājs vai pārzinis atkarībā no pieprasījumaVai tiek nodrošināta skaidra lietotāja darbība, maskēšana un glabāšana?

ISO/IEC 27001:2022 atbalsta šo PIMS darbu, nodrošinot organizācijai struktūru kontekstam, ieinteresēto pušu prasībām, darbības jomai, līderībai, lomām, risku izvērtēšanai, riska apstrādes plānošanai, darbības kontroles pasākumiem un ārēji nodrošinātiem pakalpojumiem. IDPS jautā, kādi ir aktīvi, riski, īpašnieki, kontroles pasākumi un pierādījumi. PIMS jautā, kāda PII tiek apstrādāta, kāpēc, kādā lomā, ar kādām tiesībām, aizsardzības pasākumiem un paziņojumiem.

Kopā tie novērš klasisko privātuma plaisu, kad produktu komandas izsekošanu aktivizē ātrāk, nekā pārvaldība spēj to klasificēt.

DPIA trigeri: kad produkta ieskats kļūst par augsta riska apstrādi

Ne katram telemetrijas notikumam nepieciešams pilns DPIA. Tomēr sesiju atkārtojumam un uzvedības analītikai bieži nepieciešams DPIA priekšizvērtējums, jo tie var ietvert sistemātisku uzraudzību, profilēšanu, plaša mēroga apstrādi, sensitīvu saturu, ievainojamus lietotājus, inovatīvu tehnoloģiju vai būtiski mainītu apstrādi.

Privacy Risk Assessment and DPIA Policy Privātuma risku izvērtēšanas un DPIA politika pārziņiem nosaka skaidru prasību:

[Controller] Procesa īpašniekam / biznesa īpašniekam pirms apstrādes sākšanas REG04 jānodod Privātuma vadītājam / PIMS vadītājam apstrāde, kas ietver plaša mēroga sistemātisku uzraudzību, profilēšanu, automatizētus lēmumus, īpašu kategoriju PII, datus par sodāmību vai pārkāpumiem, ievainojamus datu subjektus, inovatīvu tehnoloģiju vai būtiski mainītu apstrādi.

No sadaļas “DPIA trigeri un prasības noteikšana”, politikas punkts 4.2.2.

Sesiju atkārtojuma DPIA priekšizvērtējumā jāuzdod praktiski jautājumi:

  • Vai atkārtojums tver veidlapu ievadi, lapas saturu, tērzēšanas tekstu, augšupielādētos dokumentus vai kļūdu datus?
  • Vai maskēšana notiek pirms datu iziešanas no pārlūka vai tikai pēc ievades sistēmā?
  • Vai rīks var tvert paroles, marķierus, noslēpumus, vienreizējos kodus vai maksājumu laukus?
  • Vai sesijas ir sasaistītas ar vārdiskajiem lietotāju kontiem, kontiem, IP adresēm vai ierīču identifikatoriem?
  • Vai darbinieki var meklēt atkārtojumus pēc lietotāja, klienta, segmenta, kļūdas, URL vai uzvedības?
  • Vai piegādātājs izmanto datus analītikai, AI apmācībai, salīdzināšanai ar nozares praksi vai produkta uzlabošanai?
  • Vai ir iesaistīta starptautiska personas datu nosūtīšana?
  • Kāds glabāšanas termiņš ir konfigurēts, un vai dzēšanu var piemērot nomnieka vai lietotāja līmenī?
  • Vai klienti var atspējot atkārtojumu, konfigurēt maskēšanu vai pieprasīt dzēšanu?
  • Vai paziņojumi attiecas uz darbiniekiem, administratoriem un klientu galalietotājiem?
  • Vai pastāv risks tvert bērnu datus, veselības datus, finanšu datus vai personālvadības datus?

Uzņēmuma līmeņa Datu aizsardzības un privātuma politika nostiprina augsta riska slieksni:

Augsta riska apstrādes sistēmām obligāti jāveic draudu modelēšana un Datu aizsardzības ietekmes novērtējums (DPIA).

No sadaļas “Politikas ieviešanas prasības”, politikas punkts 6.3.4.

Svarīga Clarysec auditu atziņa ir tā, ka sesiju atkārtojuma risks nav tikai privātuma jautājums. Tas ir arī drošības arhitektūras jautājums. Ja DOM momentuzņēmumi tver bearer marķierus, iekšējos ID, slēptos laukus vai sensitīvas klientu darbplūsmas, organizācija ir izveidojusi jaunu augstas vērtības datu krātuvi ārpus ierastā žurnālfiksēšanas, DLP un piekļuves tiesību pārskatīšanas perimetra.

Padariet atkārtojuma rīku par auditējamu aktīvu

Ātrākais veids, kā samazināt telemetrijas risku, ir pārtraukt rīkus uztvert kā neredzamu produkta infrastruktūras slāni. Zenith Blueprint Risku pārvaldības posma 9. solī “Identifying Assets, Threats, and Vulnerabilities” Clarysec norāda organizācijām uzskaitīt aktīvus un reģistrēt īpašnieku, atrašanās vietu un klasifikāciju. Tas īpaši uzsver, ka personas datu aktīvi jāatzīmē kā būtiski GDPR kontekstā, savukārt kritisko pakalpojumu aktīvi jāatzīmē potenciālai NIS2 piemērojamībai.

Blueprint definē informācijas aktīvu kā jebko vērtīgu, kam drošības incidents var nodarīt kaitējumu, tostarp informāciju, programmatūru, mākoņpakalpojumus, pakalpojumus/procesus un trešo pušu pakalpojumus. Telemetrijas pārvaldībā katra analītikas platforma, atkārtojuma piegādātājs, SDK, notikumu konveijers, datu ezers, informācijas panelis, eksports un atbalsta ierakstu repozitorijs kļūst par auditējamu aktīvu.

Aktīva lauksPiemēra ieraksts sesiju atkārtojumam
Aktīva nosaukumsProdukta sesiju atkārtojuma platforma
ĪpašnieksProdukta viceprezidents ar Privātuma vadītāja apstiprināšanas atbildību
Tehniskais īpašnieksInženierijas analītikas vadītājs
Atrašanās vietaES mākoņreģions, piegādātāja mitināts SaaS
PII kategorijasLietotāja ID, IP adrese, ierīces ID, uzvedības notikumi, maskēti DOM momentuzņēmumi
NolūksUX problēmu novēršana un ievades optimizācija
Tiesiskais pamatsLeģitīmo interešu izvērtējums vai piekrišana atkarībā no konteksta
PIMS lomaPārzinis iekšējai produkta uzlabošanai, apstrādātājs klienta pieprasītam atbalsta atkārtojumam
KlasifikācijaKonfidenciāls, PII, uzvedības uzraudzība
PiegādātājiAtkārtojuma piegādātājs, mākoņmitināšanas pakalpojumu sniedzējs, atbalsta platformas integrācija
Glabāšana30 dienas neapstrādātam atkārtojumam, 12 mēneši agregētai analītikai
Kontroles pasākumiMaskēšana, piekļuves apstiprināšana, SSO, MFA, audita žurnāli, DLP, dzēšanas darbplūsma
PierādījumiREG02, REG04 priekšizvērtējums, REG07 paziņojuma atjauninājums, REG08 piegādātāja ieraksts, piekļuves tiesību pārskatīšanas žurnāli

Tas sasaista privātuma pārvaldību ar IDPS pierādījumiem. Produkta, privātuma, inženierijas un audita komandas var atsaukties uz vienu un to pašu ierakstu, nevis uzturēt atsevišķus skaidrojumus.

Izmantojiet Zenith Controls kā savstarpējās atbilstības mugurkaulu

Clarysec izmanto Zenith Controls kā savstarpējās atbilstības ceļvedi, nevis kā oficiālo ietvaru aizstājēju. Telemetrijai un sesiju atkārtojumam centrālās ISO/IEC 27002:2022 tēmas ir privātums un PII aizsardzība, mākoņpakalpojumu pārvaldība, piegādātāju attiecības, datu maskēšana, aktīvu uzskaite, klasifikācija, piekļuves kontrole un izmaiņu pārvaldība.

Zenith Controls ietvarā ISO/IEC 27002:2022 kontroles pasākums 5.34 “Privacy and protection of PII” ir pamata enkurs. Tā praktiskais pamats ir datu pārzināšana:

Šā kontroles pasākuma pamats ir datu pārzināšana. Organizācijai jāzina, kādu PII tā vāc, kur tā atrodas, kāpēc tā tiek apstrādāta un kas tai var piekļūt.

No Zenith Blueprint, posms “Controls in Action”, 23. solis, kontroles pasākums 5.34 “Privacy and Protection of Personally Identifiable Information”.

Zenith Controls sasaista 5.34 ar atbalstošiem ISO/IEC 27002:2022 kontroles pasākumiem, piemēram, 5.9 informācijas un citu saistīto aktīvu uzskaite, 8.11 datu maskēšana, 5.23 informācijas drošība mākoņpakalpojumu izmantošanā, 5.12 informācijas klasifikācija, 5.14 informācijas pārsūtīšana, 5.15 piekļuves kontrole, 5.16 identitāšu pārvaldība, 5.19 informācijas drošība piegādātāju attiecībās, 5.8 informācijas drošība projektu vadībā un 8.32 izmaiņu pārvaldība.

ISO/IEC 27002:2022 kontroles pasākuma tēmaKāpēc tā ir svarīga telemetrijai un atkārtojumam
5.34 Privātums un PII aizsardzībaNosaka dzīves cikla privātuma aizsardzību identificējamai telemetrijai un uzvedības datiem
5.9 Informācijas un citu saistīto aktīvu uzskaiteNodrošina, ka SDK, konveijeri, informācijas paneļi, atkārtojumu krātuves un datu eksports ir pārskatāmi
8.11 Datu maskēšanaSamazina ekspozīciju, ja analītikai, testēšanai vai problēmu novēršanai nav nepieciešama reāla PII
5.23 Informācijas drošība mākoņpakalpojumu izmantošanāAptver SaaS atkārtojuma piegādātājus, mākoņdatu krātuves, kopīgās atbildības modeli un datu atrašanās vietu
5.19 Informācijas drošība piegādātāju attiecībāsPārvalda sākotnējo izpēti, līgumus, uzraudzību un risku īpašumtiesības analītikas piegādātājiem
5.12 Informācijas klasifikācijaAtzīmē telemetriju ar identifikatoriem vai atkārtojuma saturu kā konfidenciālu PII
5.14 Informācijas pārsūtīšanaPārvalda datu plūsmas uz piegādātājiem, API, atbalsta rīkiem un eksportiem
5.15 Piekļuves kontrole un 5.16 Identitāšu pārvaldībaIerobežo piekļuvi atkārtojumiem līdz apstiprinātām lomām ar izsekojamu identitāti
5.8 Informācijas drošība projektu vadībā un 8.32 Izmaiņu pārvaldībaPiespiež veikt privātuma un drošības pārskatīšanu pirms jaunu SDK vai tveršanas režīmu aktivizēšanas

Datu maskēšanai Zenith Controls identificē ISO/IEC 27002:2022 kontroles pasākumu 8.11 kā preventīvu un uz konfidencialitāti vērstu pasākumu. Tas sasaista maskēšanu arī ar 8.3 informācijas piekļuves ierobežošanu, 8.10 informācijas dzēšanu, 8.12 datu noplūdes novēršanu, 8.24 kriptogrāfijas izmantošanu un 8.33 testa informāciju. Tas ir būtiski, jo sesiju atkārtojuma maskēšana nedrīkst būt kosmētiska. Tai jābūt projektētai, pārbaudītai un pierādāmai.

Data Masking and Pseudonymization Policy-sme Datu maskēšanas un pseidonimizācijas politika — SME sniedz vienkāršu noteikumu, kas attiecas arī uz produkta analītiku:

Testēšanā, ārējos rīkos vai analītikā nedrīkst izmantot darbības vidē izmantotos personas datus, ja vien tas nav formāli autorizēts.

No sadaļas “Lomas un pienākumi”, politikas punkts 4.4.1.

Praktiska Clarysec darbplūsma sesiju atkārtojuma apstiprināšanai

Iedomājieties, ka produkta komanda vēlas aktivizēt atkārtojumu visām neveiksmīgām norēķinu sesijām FinTech lietotnē. Biznesa pamatojums ir reāls: pamesta norēķinu plūsma ietekmē ieņēmumus un klientu apmierinātību. Pārvaldības jautājums ir, vai šo ieskatu var vākt likumīgi, samērīgi un droši.

1. solis: izveidojiet REG02 pirms SDK nodošanas ražošanas vidē

Izmantojiet REG02 saskaņā ar PII Processing Inventory and Lawful Basis Policy. Reģistrējiet nolūku, datu kategorijas, lietotāju kategorijas, avotu, saņēmējus, glabāšanu, nosūtīšanu, sistēmas īpašnieku, tiesisko pamatu un lomu.

Nerakstiet “analītika”. Rakstiet “sesiju atkārtojums neveiksmīgu norēķinu problēmu novēršanai un konversijas uzlabošanai”. Uzskaitiet konkrētus laukus, tostarp lietotāja ID, nomnieka ID, IP adresi, ierīces ID, klikšķu notikumus, lapu maršrutus, DOM momentuzņēmumus, maskētus veidlapu laukus, kļūdu kodus un maksājuma plūsmas statusu.

2. solis: nosakiet tiesisko pamatu

Pamata avāriju diagnostikai un agregētiem veiktspējas rādītājiem leģitīmās intereses var būt aizstāvams pamats, ja organizācija dokumentē nepieciešamību, samērīgumu, aizsardzības pasākumus un lietotāju gaidas. Pilnam sesiju atkārtojumam, īpaši autentificētos ekrānos, piekrišana var būt skaidrāks risinājums, ja to prasa vietējie noteikumi vai iejaukšanās līmenis.

Hibrīda pieeja bieži ir praktiskāka: izmantojiet leģitīmās intereses ierobežotai, neuzmācīgai, maskētai telemetrijai un pieprasiet nepārprotamu piekrišanu vai nomnieka līmeņa aktivizēšanu sesiju atkārtojumam. Lai kāds būtu lēmums, tam jābūt dokumentētam un atspoguļotam paziņojumos, līgumos un konfigurācijā.

3. solis: veiciet DPIA trigeru priekšizvērtējumu REG04

Neveiksmīgu norēķinu atkārtojums var ietvert finanšu uzvedību, autentifikāciju, maksājumu ekrānus un sistemātisku uzraudzību. Procesa īpašnieks nodod darbību Privātuma vadītājam. Priekšizvērtējumā novērtē nepieciešamību, samērīgumu, individuālās gaidas, maskēšanu, piekļuves kontroles pasākumus, piegādātāja izmantošanu, glabāšanu un alternatīvas, piemēram, agregētus piltuves rādītājus.

Privacy by Design and Default Policy Datu aizsardzības pēc projektēšanas un pēc noklusējuma politika prasa konkrētu minimizēšanas analīzi:

[Both] Procesa īpašniekam / biznesa īpašniekam REG04 jādokumentē deidentifikācijas, pseidonimizācijas, agregēšanas vai neidentificējamas apstrādes iespējamība pirms identificējamas PII apstiprināšanas testēšanai, analītikai, ziņošanai vai sekundārai operatīvai izmantošanai.

No sadaļas “Datu minimizēšana un privātuma noklusējuma dizains”, politikas punkts 4.2.5.

4. solis: konfigurējiet privātuma noklusējuma iestatījumus pirms tveršanas ražošanas vidē

Inženierijai jākonfigurē SDK tā, lai:

  • Taustiņsitienu tveršana pēc noklusējuma būtu atspējota
  • Visi ievades lauki būtu maskēti, ja vien nav skaidri apstiprināts citādi
  • Atkārtojuma tveršana būtu bloķēta maksājumu, paroļu, MFA, veselības, personālvadības vai sensitīva brīvā teksta lapās
  • Tiktu noņemti marķieri, autorizācijas galvenes un slēptie lauki
  • Lietotāja ID, kur iespējams, tiktu aizstāts ar pseidonīmu analītikas ID
  • IP adreses tiktu saīsinātas vai glabātas atsevišķi ar ierobežotu piekļuvi
  • Neapstrādātiem atkārtojumiem tiktu piemērots īss glabāšanas termiņš
  • Tiktu iespējota nomnieka līmeņa atteikšanās, ja to prasa līgums
  • Piekļuve tiktu virzīta caur SSO, MFA un lomu balstītu apstiprināšanu
  • Tiktu iespējoti audita žurnāli atkārtojumu skatīšanai, eksportam un dzēšanai

5. solis: atjauniniet privātuma paziņojumu un klientu dokumentāciju

Privacy Notice and Transparency Policy Privātuma paziņojuma un pārredzamības politika prasa, lai paziņojuma saturs tiktu iegūts no REG02:

[Controller] Procesa īpašniekam / biznesa īpašniekam REG07 jāiekļauj PII kategorijas, datu subjektu kategorijas, avota kategorija, ja dati iegūti netieši, saņēmēju kategorijas, glabāšanas atsauce un nosūtīšanas atsauce no REG02 pirms privātuma paziņojuma iesniegšanas apstiprināšanai.

No sadaļas “Paziņojuma saturs un pārredzamības informācija”, politikas punkts 4.2.3.

Paziņojumā vienkāršā valodā jāizskaidro produkta analītika un atkārtojums: kas tiek tverts, kāpēc tas tiek tverts, vai tas ir izvēles rakstura, kas to saņem, cik ilgi tas tiek glabāts, kur tas tiek nosūtīts un kā lietotāji var īstenot savas tiesības.

6. solis: izvērtējiet piegādātāju un tālāk nododamos līguma pienākumus

Pirms iepirkuma, sākotnējās piesaistes, atjaunošanas vai būtiskas funkcijas izmaiņas izmantojiet REG08 saskaņā ar Processor, Subprocessor and Third-Party Privacy Management Policy Apstrādātāju, apakšapstrādātāju un trešo pušu privātuma pārvaldības politika:

[All] Procesa īpašniekam / biznesa īpašniekam REG08 jāidentificē katras paredzētās trešās puses attiecības, kas apstrādās, piekļūs, saņems, glabās, pārsūtīs, atbalstīs vai citādi ietekmēs PII, pirms iepirkuma, sākotnējās piesaistes, atjaunošanas vai būtiskām izmaiņām ar privātumu saistītās attiecībās ar trešo pusi.

No sadaļas “Attiecību identificēšana un klasifikācija”, politikas punkts 4.1.2.

Piegādātāja pārskatīšanā jāaptver datu atrašanās vieta, apakšapstrādātāji, šifrēšana, piekļuves kontroles pasākumi, paziņošana par pārkāpumu, dzēšana, audita tiesības, klienta datu izmantošana, AI apmācības izslēgšana, atbalsta piekļuve, glabāšana, eksporta kontroles un sadarbība incidentu gadījumā.

Uzņēmuma līmeņa Datu aizsardzības un privātuma politika komandām arī atgādina:

Līgumos ar apstrādātājiem jāiekļauj:

No sadaļas “Ievērošana un atbilstība”, politikas punkts 8.5.1.

SME Third-Party and Supplier Security Policy-sme Trešo pušu un piegādātāju drošības politika — SME to nostiprina:

Līgumos jāiekļauj obligātās klauzulas, kas aptver:

No sadaļas “Pārvaldības prasības”, politikas punkts 5.3.

Audita jautājums ir tiešs: vai varat pierādīt, ka atkārtojuma piegādātājam ir saistoši jūsu privātuma, drošības, glabāšanas, dzēšanas, palīdzības un incidentu pienākumi?

7. solis: nodrošiniet tehnisko kontroles pasākumu pierādījumus

Zenith Blueprint posma “Controls in Action” 19. solī “Technological Controls I” Clarysec norāda komandām pārbaudīt automatizētu dzēšanu un glabāšanu, pārskatīt maskēšanu un pseidonimizāciju testēšanā un analītikā, kā arī izvērtēt DLP kontroles pasākumus.

Atkārtojumam saglabājiet šādus pierādījumus:

  • SDK konfigurācijas ekrānuzņēmumi
  • Maskēšanas noteikumu definīcijas
  • Testa tveršanas rezultāti, kas parāda sensitīvu lauku bloķēšanu
  • Glabāšanas konfigurācija
  • Dzēšanas žurnāli
  • Piekļuves tiesību pārskatīšanas ieraksti
  • Piegādātāja DPA un apakšapstrādātāju saraksts
  • Atkārtojumu skatīšanas audita žurnāli
  • DPIA apstiprinājums vai dokumentēts priekšizvērtējuma rezultāts
  • Privātuma paziņojuma apstiprinājums

Tas pārvērš datu aizsardzību pēc projektēšanas no saukļa par auditam gataviem pierādījumiem.

Savstarpējās atbilstības kartēšana telemetrijas pārvaldībai

Telemetrijas pārvaldība bieži sākas kā GDPR jautājums, taču reti paliek tikai tajā.

GDPR Article 5 prasa likumīgumu, godprātību, pārredzamību, nolūka ierobežojumus, datu minimizēšanu, precizitāti, glabāšanas ierobežojumu, drošību un pārskatatbildību. Article 6 prasa tiesisko pamatu. Article 4 precizē pārziņa, apstrādātāja un pārkāpuma lomas. Article 9 paaugstina prasību līmeni, ja tvertajā saturā parādās īpašu kategoriju dati. Sesiju atkārtojumam šie principi nozīmē skaidrus paziņojumus, minimizētu tveršanu, maskētus laukus, ierobežotu glabāšanu, piekļuves kontroles pasākumus, piegādātāju līgumus un DPIA pierādījumus.

NIS2 var kļūt piemērojams SaaS, mākoņpakalpojumiem, digitālajai infrastruktūrai, MSP, MSSP un noteiktiem digitālajiem pakalpojumu sniedzējiem atkarībā no lieluma, nozares un pakalpojuma kritiskuma. Article 20 nosaka kiberdrošības pārvaldību kā vadības struktūras atbildību. Article 21 prasa risku pārvaldības pasākumus, tostarp politikas, incidentu apstrādi, nepārtrauktību, piegādes ķēdes drošību, drošu izstrādi, kontroles pasākumu efektivitāti, kiberdrošības higiēnu, kriptogrāfiju, personāla drošību, piekļuves kontroli un aktīvu pārvaldību.

DORA attiecas uz daudzām finanšu vienībām un no 2025. gada 17. janvāra izveido nozarei specifisku digitālās darbības noturības režīmu. Tā IKT risku pārvaldības prasības aptver pārvaldību, aktīvu un atkarību kartēšanu, aizsardzību, atklāšanu, nepārtrauktību, atjaunošanu, apmācību un trešo pušu pārraudzību. FinTech telemetrijai DORA tipa domāšana prasa izvērtēt, vai atkārtojuma rīki atbalsta vai ietekmē kritiskas vai svarīgas funkcijas, vai piegādātājs ir IKT trešās puses pakalpojumu sniedzējs un vai līgumos ir iekļauta audita un incidentu palīdzība.

NIST CSF 2.0 pievieno praktisku integrācijas slāni. Tā GOVERN funkcija prasa izprast iesaistītās puses, atkarības, juridiskos, regulatīvos, līgumiskos un privātuma pienākumus. IDENTIFY, PROTECT, DETECT, RESPOND un RECOVER rezultāti dabiski kartējas uz telemetrijas aktīviem, datu plūsmām, piekļuves kontroli, žurnālfiksēšanu, incidentu triāžu, ierobežošanu un atjaunošanu.

COBIT 19 auditori vai ISACA apmācīti izvērtētāji, kas izmanto pārvaldības principus, parasti jautās, vai telemetrija atbalsta uzņēmuma mērķus, vai atbildība par risku ir skaidra, vai ieguvumi ir sabalansēti ar risku, vai politikas tiek piemērotas un vai uzraudzība pierāda kontroles veiktspēju.

Ietvara skatījumsKo auditors jautās par telemetriju
GDPRKāds ir tiesiskais pamats, paziņojums, minimizēšana, glabāšana, DPIA rezultāts, apstrādātāja līgums un tiesību īstenošanas process?
ISO 27701:2025 PIMSKāda ir loma, pārziņa vai apstrādātāja pienākums, PII uzskaite, privātuma risku izvērtēšana un pierādījumu pēda?
ISO/IEC 27001:2022 IDPSKādi aktīvi, riska īpašnieks, riska apstrādes plāns, piekļuves kontrole, piegādātāju kontroles pasākumi un darbības pierādījumi pastāv?
NIS2Vai telemetrija ietekmē tīklu un informācijas sistēmu drošību, piegādes ķēdi, incidentu apstrādi vai pakalpojumu saņēmējus?
DORAVai telemetrijas piegādātājs ir IKT trešās puses atkarība, un vai tas ietekmē noturību, incidentu ziņošanu vai testēšanu?
NIST CSF 2.0Vai telemetrija ir atspoguļota profilos, pārvaldībā, aktīvu uzskaitē, piegādātāju riskā un reaģēšanas procesos?
COBIT 19Vai ir definēta pārskatatbildība, vērtība, riska apetīte, kontroles uzraudzība un apliecinājuma atbildība?

Kā auditori pārbauda vienu un to pašu atkārtojuma darbplūsmu

Privātuma auditors sāk ar REG02, REG04 un REG07. Viņš izvēlas atkārtojuma darbību un pieprasa nolūku, tiesisko pamatu, PII kategorijas, datu subjektu kategorijas, saņēmējus, glabāšanu, nosūtīšanu, DPIA priekšizvērtējumu, paziņojuma tekstu un apstrādātāja vienošanās. Auditors pārbauda, vai faktiskā SDK konfigurācija atbilst apstiprinātajam apstrādes ierakstam. Ja ierakstā norādīts, ka ievades lauki ir maskēti, tiek pieprasīti pierādījumi.

ISO/IEC 27001:2022 auditors sāk ar darbības jomu, risku izvērtēšanu, piemērojamības deklarāciju (SoA), piegādātāju kontroles pasākumiem un darbības pierādījumiem. Telemetriju var sasaistīt ar aktīvu uzskaiti, piekļuves kontroli, mākoņpakalpojumiem, piegādātāju attiecību pārvaldību, drošu izstrādi un gatavību incidentiem. Ja atkārtojums ieviests ar produkta izmaiņu, auditors jautā, vai risku izvērtēšana tika atjaunināta un vai ārēji nodrošinātie pakalpojumi tika kontrolēti.

DORA auditors FinTech kontekstā jautā, vai telemetrijas piegādātājs ir iekļauts IKT trešo pušu reģistrā, vai pakalpojums atbalsta kritisku vai svarīgu funkciju un vai līgumos iekļautas atrašanās vietas, datu apstrādes reģioni, incidentu palīdzība, audita tiesības, izbeigšanas tiesības, darbības nepārtrauktības prasības un pārejas atbalsts.

NIST CSF izvērtētājs sāk ar pašreizējo profilu. Vai sesiju atkārtojums ir dokumentēts kā tehnoloģiska atkarība un datu apstrādes darbība? Vai ir mērķa stāvoklis? Vai trūkumi tiek izsekoti riska reģistrā vai rīcības plānā? Vai piegādātāju prasības ir izteiktas līgumos? Vai ir noteiktas atklāšanas un reaģēšanas lomas gadījumā, ja atkārtojuma dati tiek atklāti?

COBIT 19 vai ISACA stilā strādājošs auditors jautā, vai pārvaldība ir efektīva. Vai pārvaldības sistēma definēja atbildību? Vai tika konsultētas iesaistītās puses? Vai risks tika pieņemts pareizajā līmenī? Vai tiek pārskatīti kontroles rādītāji? Vai izņēmumi ir redzami vadībai? Vai produkta ieskats ir privātuma un piegādātāju riska vērts?

Zenith Controls vērtība ir tā, ka vienu atkārtojuma darbplūsmu var kartēt pāri privātuma un drošības kontroles pasākumiem, neveidojot savstarpēji nesaistītas pierādījumu paketes. Tie paši maskēšanas pierādījumi atbalsta PII aizsardzību, datu noplūdes novēršanu, piekļuves ierobežošanu un datu aizsardzību pēc projektēšanas. Tā pati piegādātāja pārskatīšana atbalsta mākoņpakalpojumu pārvaldību, apstrādātāju pārvaldību, NIS2 piegādes ķēdes drošību un DORA IKT trešo pušu risku. Tā pati uzskaite atbalsta GDPR pārskatatbildību, ISO 27701:2025 PIMS ierakstus, ISO/IEC 27001:2022 aktīvu pārvaldību un NIST CSF aktīvu rezultātus.

Bieži konstatējumi telemetrijas pārskatīšanā

Telemetrijas auditi parasti atklāj atkārtotus modeļus.

Pirmkārt, apstrādes uzskaitē ir norādīta “analītika”, bet netiek nošķirta avāriju ziņošana, siltumkartes, atkārtojums, atbalsta ieraksti un AI balstīti produkta ieskati. Tas padara neiespējamu tiesiskā pamata, paziņojuma un glabāšanas validāciju.

Otrkārt, maskēšana pastāv, bet netiek testēta. Komandas pieņem, ka piegādātājs maskē paroles, taču brīvā teksta lauki, slēptie lauki, automātiskā aizpilde, pielāgoti komponenti vai mobilie ekrāni apiet noteikumus.

Treškārt, piekļuve atkārtojumiem ir pārāk plaša. Produkta, inženierijas, atbalsta un klientu panākumu komandām ir piekļuve informācijas panelim, taču nav biznesa pamatojuma, periodiskas pārskatīšanas vai audita žurnālu pārskatīšanas.

Ceturtkārt, glabāšanas noklusējuma iestatījumi ir pārmērīgi. Neapstrādāti sesiju ieraksti tiek glabāti mēnešiem, jo piegādātāja noklusējuma iestatījums nekad nav mainīts, lai gan problēmu novēršanas vērtība ātri samazinās.

Piektkārt, piegādātāju līgumi atpaliek no faktiskās izmantošanas. Piegādātājs tika piesaistīts kā produkta analītikas rīks, bet vēlāk tika aktivizēts atkārtojums, AI kopsavilkumi, atbalsta integrācijas vai datu eksports bez atjauninātas privātuma pārskatīšanas.

Sestkārt, privātuma paziņojumi ir vispārīgi. Tajos minēta analītika, bet nav minēts uzvedības atkārtojums, ierīču identifikatori, saņēmēji, glabāšana vai lietotāju izvēles.

Septītkārt, produkta izmaiņas apiet DPIA priekšizvērtējumu. Jaunas SDK funkcijas tiek aktivizētas ar konfigurācijas slēdžiem, nevis iepirkuma procesu, tāpēc privātuma un drošības komandas izmaiņas nepamana.

Clarysec risinājums nav aizliegt telemetriju. Risinājums ir izveidot vieglu, bet obligātu kontroles punktu telemetrijas izmaiņām.

Praktisks telemetrijas pārvaldības kontrolsaraksts

Izmantojiet šo kontrolsarakstu pirms produkta telemetrijas, mobilās analītikas, avāriju ziņošanas, siltumkaršu vai sesiju atkārtojuma aktivizēšanas, paplašināšanas vai atjaunošanas.

Pārvaldības kontrolpunktsSaglabājamie pierādījumi
Apstrādes uzskaite izveidota vai atjauninātaREG02 ieraksts ar nolūku, datu kategorijām, lomu, tiesisko pamatu un glabāšanu
DPIA priekšizvērtējums pabeigtsREG04 izvērtējums, lēmums un mazināšanas plāns
Privātuma paziņojums pārskatītsREG07 paziņojuma saturs kartēts pret faktisko apstrādi
Piegādātāja attiecības klasificētasREG08 piegādātāja ieraksts, DPA, apakšapstrādātāji un nosūtīšanas pārskatīšana
Maskēšana testētaTesta ieraksti, ekrānuzņēmumi, konfigurācijas eksporti un problēmu pieteikumi
Datu minimizēšana piemērotaAtspējoti lauki, bloķētas lapas, pseidonimizēti ID un agregēšanas iestatījumi
Piekļuve ierobežotaRBAC matrica, SSO/MFA pierādījumi, piekļuves apstiprinājumi un pārskatīšanas žurnāli
Glabāšana piemērotaPiegādātāja glabāšanas iestatījumi, dzēšanas žurnāli un izņēmumu apstiprinājumi
Incidenta ceļš definētsEskalācijas rokasgrāmata, pārkāpuma izvērtēšanas kritēriji un piegādātāja paziņošanas noteikumi
Izmaiņu kontrole aktīvaProdukta izmaiņu pieteikums, drošības pārskatīšana un apstiprinājuma ieraksts

Sasaistiet kontrolsarakstu ar Zenith Blueprint soļiem: 9. solis aktīvu identificēšanai, 19. solis dzēšanas, maskēšanas un DLP pierādījumiem un 23. solis PII aizsardzībai praksē. Pēc tam izmantojiet Zenith Controls, lai kartētu ISO/IEC 27002:2022 kontroles pasākumus 5.34, 5.23, 5.19, 8.11, 5.15, 5.16, 5.8 un 8.32, lai tie paši pierādījumi atbalstītu sarunas par GDPR, ISO 27701:2025 PIMS, ISO/IEC 27001:2022 IDPS, NIST CSF, NIS2 un DORA.

Ziņa valdei: telemetrija ir uzticēšanās kontrole

Produkta telemetrija organizācijām sniedz reālu vērtību. Tā palīdz komandām labot bojātas darbplūsmas, uzlabot piekļūstamību, samazināt atbalsta slodzi, atklāt avārijas, prioritizēt inženierijas darbu un izprast klientu rezultātus. Taču sesiju atkārtojums var kļūt arī par novērošanas slāni, ja tas ir neredzams, pārmērīgs vai vāji aizsargāts.

Informācijas drošības vadītājiem un atbilstības vadītājiem ziņa valdei ir vienkārša: telemetrija nav tikai produkta optimizācijas spēja. Tā ir uzticēšanās kontrole. Ja tā tiek labi pārvaldīta, tā uzlabo pakalpojuma kvalitāti, respektējot privātumu. Ja tā tiek pārvaldīta slikti, tā rada nedokumentētu uzraudzību, nekontrolētu piegādātāju risku un novēršamu pakļautību pārkāpumiem.

NIS2 nostiprina vadības pārskatatbildību par kiberdrošības risku pārvaldību. DORA finanšu vienībām centrā izvirza IKT trešo pušu un noturības pārvaldību. GDPR pārskatatbildību uzliek pārzinim. ISO 27701:2025 palīdz operacionalizēt privātuma lomas, ierakstus, paziņojumus, DPIA un apstrādātāju pārvaldību. ISO/IEC 27001:2022 nodrošina IDPS mehānismu riskam, atbildībai, kontroles pasākumiem un pierādījumiem.

Clarysec tos apvieno, izmantojot politikas, reģistrus, Zenith Blueprint un Zenith Controls.

Padariet telemetriju gatavu auditam pirms nākamā laidiena

Ja jūsu organizācija izmanto produkta analītiku, sesiju atkārtojumu, avāriju ziņošanu, siltumkartes, mobilo telemetriju vai atbalsta ekrāna ierakstus, sāciet ar vienu jautājumu: vai varat pierādīt, kas tiek tverts, kāpēc, uz kāda tiesiskā pamata, cik ilgi, kas tam piekļūst, caur kuru piegādātāju un ar kādu maskēšanu?

Izmantojiet Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, lai uzskaitītu telemetrijas aktīvus, pārskatītu maskēšanas un dzēšanas kontroles pasākumus un izvērtētu piegādātāju pārvaldību. Izmantojiet Zenith Controls: The Cross-Compliance Guide Zenith Controls, lai kartētu privātuma, mākoņpakalpojumu, maskēšanas, piekļuves un piegādātāju kontroles pasākumus starp ietvariem. Izmantojiet Clarysec PIMS politikas, tostarp PII Processing Inventory and Lawful Basis Policy, Privacy Risk Assessment and DPIA Policy, Privacy by Design and Default Policy, Privacy Notice and Transparency Policy un Processor, Subprocessor and Third-Party Privacy Management Policy, lai katru telemetrijas darbplūsmu padarītu izsekojamu.

Pirms nākamais SDK slēdzis tiek nodots ražošanas vidē, veiciet telemetrijas privātuma pārvaldības pārskatīšanu. Jūsu produkta komanda joprojām iegūs ieskatu, bet jūsu auditori, klienti un lietotāji iegūs ko vērtīgāku: uzticēšanās pierādījumus.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article