Matriċi tar-responsabbiltà kondiviża għall-cloud għal ISO, NIS2, DORA

COO ta’ fintech iċempel lis-CISO fis-07:15 ta’ nhar ta’ Tnejn.
Klijent bankarju Ewropew qed jitlob evidenza li l-pjattaforma SaaS tal-kumpanija tista’ tissodisfa r-rekwiżiti ta’ DORA dwar ir-riskju tal-ICT ta’ partijiet terzi. It-tim tal-bejgħ diġà bagħat il-pakkett tas-sigurtà tal-fornitur li kulħadd jaf: ċertifikat ISO, sommarju eżekuttiv ta’ test ta’ penetrazzjoni, ċertifikat tal-assigurazzjoni ċibernetika, avviż ta’ privatezza u rapport ta’ assigurazzjoni tal-fornitur tas-servizzi cloud.
Il-bank jirritorna b’mistoqsija aktar preċiża:
“Uruna min għandu kull kontroll fl-ambjent cloud tagħkom. Intom, il-fornitur tal-cloud tagħkom, il-fornitur tal-bażi tad-data ġestita, il-fornitur tal-identità, il-fornitur tal-logging u kwalunkwe subproċessur. Imbagħad uruna l-evidenza.”
Aktar tard dakinhar filgħodu, is-CISO għandu laqgħa tal-Bord. Il-CEO se jistaqsi l-istess mistoqsija b’lingwaġġ tan-negozju: “Aħna ċerti li din il-pjattaforma hija sigura, u min hu responsabbli jekk xi ħaġa tmur ħażin?”
Hemmhekk jeħlu ħafna programmi ta’ konformità fil-cloud.
L-organizzazzjoni jista’ jkollha fornitur tal-cloud b’saħħtu, għodod tajbin, politiki raġonevoli u Reġistru tar-Riskji. Iżda meta tintalab turi l-konfini tar-responsabbiltà, l-evidenza tkun imxerrda. L-akkwist għandu l-kuntratti. Il-funzjoni legali għandha d-DPA. L-inġinerija għandha dijagrammi tal-arkitettura. Is-sigurtà għandha logs u konfigurazzjonijiet tal-cloud. Il-privatezza għandha l-lista tas-subproċessuri. Il-konformità għandha d-Dikjarazzjoni ta’ Applikabbiltà. Ħadd ma għandu artefatt wieħed ikkontrollat li jgħid, kontroll b’kontroll, x’jagħmel il-fornitur, x’għandu jikkonfigura l-klijent, liema subproċessur huwa involut, liema klawżola tagħmel l-obbligu infurzabbli u liema evidenza għandu jistenna awditur.
Dak l-artefatt huwa l-matriċi tar-responsabbiltà kondiviża għall-cloud.
Mhijiex is-slide ġenerika tal-hyperscaler li tgħid li l-fornitur jissigura l-cloud u l-klijent jissigura dak li hemm fil-cloud. Matriċi reali tar-responsabbiltà kondiviża għall-cloud għal ISO/IEC 27001:2022, NIS2, DORA u GDPR hija reġistru ta’ governanza. Tiflaħ għal diliġenza dovuta tal-klijenti, awditu ISO, rieżami DORA, sfida dwar ir-responsabbiltà taħt GDPR u investigazzjoni ta’ inċident.
Għaliex ir-responsabbiltà kondiviża fil-cloud issir kwistjoni ta’ awditjar
Il-mudell tar-responsabbiltà kondiviża normalment jiġi mgħallem bħala konfini tekniku. F’IaaS, il-fornitur jimmaniġġja l-faċilitajiet fiżiċi, il-ħardwer, il-virtwalizzazzjoni u l-infrastruttura ewlenija. Il-klijent jimmaniġġja l-identitajiet, id-data, il-workloads, ir-regoli tan-network, l-għażliet tal-iċċifrar u l-konfigurazzjonijiet. F’SaaS, il-fornitur jieħu aktar responsabbiltà operattiva, iżda l-klijent xorta jibqa’ responsabbli għall-aċċess tal-utenti, il-governanza tad-data, il-bażi legali, il-konfigurazzjoni, l-aspettattivi tal-monitoraġġ u l-eskalazzjoni tal-inċidenti.
Dik l-ispjegazzjoni hija utli, iżda mhijiex biżżejjed.
L-awdituri, ir-regolaturi u l-klijenti korporattivi qed jistaqsu aktar minn “min jopera l-kontroll?” Iridu jkunu jafu:
- Min hu responsabbli għar-riskju?
- Liema klawżola tal-kuntratt tagħmel dik ir-responsabbiltà infurzabbli?
- Liema politika teħtieġ il-kontroll?
- Liema servizz cloud, pjattaforma SaaS jew subproċessur jinsab fil-kamp ta’ applikazzjoni?
- Liema evidenza turi li l-kontroll opera matul il-perjodu ta’ rieżami?
- Liema rekwiżit tal-qafas tissodisfa l-evidenza?
- X’jiġri jekk il-fornitur ibiddel is-servizz, il-post, is-sottokuntrattur jew il-pożizzjoni tiegħu dwar il-kontroll?
ISO/IEC 27001:2022 jagħmel dan kwistjoni ta’ sistema ta’ ġestjoni. Il-klawżoli 4.1 sa 4.4 jeħtieġu li l-organizzazzjoni tifhem il-kwistjonijiet interni u esterni, il-partijiet interessati, l-obbligi legali u kuntrattwali, il-kamp ta’ applikazzjoni tal-ISMS, l-interfaċċi u d-dipendenzi. Il-klawżoli 6.1.1 sa 6.1.3 jeħtieġu valutazzjoni tar-riskju, trattament tar-riskju, approvazzjoni mis-sid tar-riskju, aċċettazzjoni tar-riskju residwu u Dikjarazzjoni ta’ Applikabbiltà. Il-klawżola 8.1 teħtieġ ippjanar u kontroll operattiv, inkluż il-kontroll ta’ proċessi, prodotti u servizzi pprovduti esternament li huma rilevanti għall-ISMS.
Fi kliem ċar, jekk fornitur cloud, fornitur SaaS jew subproċessur jappoġġja proċess tan-negozju fil-kamp ta’ applikazzjoni, ma jistax jibqa’ barra mill-ISMS. Għandu jkun viżibbli fil-kamp ta’ applikazzjoni, fir-riskju, fit-trattament, fil-kontroll kuntrattwali u fl-evidenza.
NIS2 jgħolli l-livell tar-rekwiżiti. Article 21 jeħtieġ li entitajiet essenzjali u importanti jimplimentaw miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati, inklużi analiżi tar-riskju, immaniġġjar tal-inċidenti, kontinwità, sigurtà tal-katina tal-provvista, akkwist sigur, żvilupp sigur, immaniġġjar tal-vulnerabbiltajiet, evalwazzjoni tal-effettività, iġjene ċibernetika, kontrolli kriptografiċi, sigurtà tar-riżorsi umani, kontroll tal-aċċess, politika tal-ġestjoni tal-assi u awtentikazzjoni b’diversi fatturi jew awtentikazzjoni kontinwa fejn xieraq. Article 20 ipoġġi r-responsabbiltà tal-governanza fuq il-korpi maniġerjali.
DORA huwa saħansitra aktar espliċitu għall-entitajiet finanzjarji. Japplika mis-17 ta’ Jannar 2025 u jeħtieġ li entitajiet finanzjarji jimmaniġġjaw ir-riskju tal-ICT, ir-rappurtar ta’ inċidenti maġġuri relatati mal-ICT, l-ittestjar tar-reżiljenza operattiva diġitali u r-riskju tal-ICT ta’ partijiet terzi. Articles 28 sa 30 jeħtieġu ġestjoni tar-riskju tal-ICT ta’ partijiet terzi, evalwazzjoni preliminari tar-riskju ta’ konċentrazzjoni, salvagwardji kuntrattwali, drittijiet ta’ awditjar u ta’ aċċess, viżibbiltà tas-sottokuntrattar, drittijiet ta’ terminazzjoni u strateġiji ta’ ħruġ.
GDPR iżid it-test tar-responsabbiltà. Article 5 jeħtieġ li d-data personali tiġi pproċessata b’integrità u kunfidenzjalità, u Article 5(2) jeħtieġ li l-kontrollur ikun jista’ juri l-konformità. Article 28 jirregola l-kuntratti tal-proċessuri u s-subproċessuri. Article 32 jeħtieġ is-sigurtà tal-ipproċessar. Articles 33 u 34 jeħtieġu notifika ta’ ksur ta’ data personali fejn applikabbli.
Il-matriċi tar-responsabbiltà kondiviża għall-cloud issir il-pont bejn dawn l-obbligi.
Id-definizzjoni ta’ Clarysec: artefatt ta’ governanza, mhux dijagramma
Fl-impennji ta’ Clarysec, matriċi tar-responsabbiltà kondiviża għall-cloud hija reġistru tal-ISMS ikkontrollat li jgħaqqad servizzi cloud, fornituri, subproċessuri, kontrolli, politiki, obbligi kuntrattwali, evidenza u aspettattivi tal-awditjar.
L-aktar spjegazzjoni b’saħħitha tinsab f’Zenith Blueprint Zenith Blueprint, fil-fażi Controls in Action, Pass 23:
“Il-fornituri cloud jissiguraw l-infrastruttura, iżda intom xorta tibqgħu responsabbli għad-data tagħkom, għall-konfigurazzjonijiet tagħkom, għall-politiki tal-aċċess tagħkom u għat-tħejjija għar-rispons għall-inċidenti.”
L-istess pass jispjega li l-użu tal-cloud għandu jiġi trattat bħala parti mill-ISMS, inklużi l-klassifikazzjoni tas-servizzi cloud, il-fehim tad-data pproċessata jew maħżuna, l-evalwazzjoni tal-fornitur, il-klawżoli kuntrattwali u l-ġestjoni tal-bidliet fis-servizz. Dan ibiddel ir-responsabbiltà kondiviża minn kunċett għal struttura ta’ kontroll traċċabbli.
Zenith Controls Zenith Controls jittratta l-kontrolli tal-Anness A ta’ ISO/IEC 27001:2022 u l-gwida ta’ ISO/IEC 27002:2022 5.20, 5.21 u 5.23 bħala ankri ċentrali:
- 5.20, l-indirizzar tas-sigurtà tal-informazzjoni fil-ftehimiet mal-fornituri.
- 5.21, il-ġestjoni tas-sigurtà tal-informazzjoni fil-katina tal-provvista tal-ICT.
- 5.23, is-sigurtà tal-informazzjoni għall-użu ta’ servizzi cloud.
Dawn mhumiex punti iżolati f’lista ta’ kontroll. Huma jiddefinixxu s-sinsla tal-matriċi.
| Mistoqsija tal-matriċi | Ankra tal-Anness A ta’ ISO/IEC 27001:2022 | Tifsira prattika |
|---|---|---|
| Għal xiex għandu jimpenja ruħu kuntrattwalment il-fornitur? | 5.20 | Is-sigurtà, il-kunfidenzjalità, id-drittijiet ta’ awditjar, ir-rappurtar tal-inċidenti, is-sottokuntrattar u t-terminazzjoni għandhom ikunu infurzabbli. |
| Kif nikkontrollaw il-fornitur tal-fornitur? | 5.21 | Ir-riskju tal-katina tal-provvista tal-ICT u d-dipendenzi downstream għandhom jiġu identifikati, evalwati, immonitorjati u mgħoddija ’l isfel. |
| Kif niggovernaw l-għażla, l-użu u l-ħruġ mis-servizzi cloud? | 5.23 | Ir-responsabbiltajiet cloud, il-konfigurazzjonijiet, l-evidenza, il-logging, il-post tad-data u l-ħruġ għandhom jiġu mmaniġġjati tul iċ-ċiklu tal-ħajja. |
Standards ta’ appoġġ jistgħu jsaħħu l-matriċi. ISO/IEC 27017 jgħin bi prattiki ta’ sigurtà speċifiċi għall-cloud. ISO/IEC 27018 u ISO/IEC 27701 jappoġġjaw il-governanza tal-PII u tal-privatezza. ISO/IEC 27005 jappoġġja l-valutazzjoni tar-riskju. ISO 22301 jappoġġja l-kontinwità u r-reżiljenza. ISO/IEC 27035 jappoġġja l-ġestjoni tal-inċidenti. ISO/IEC 20000-1 jista’ jgħin fejn is-servizzi cloud jagħmlu parti mit-twassil ta’ servizzi ġestiti.
Il-matriċi minima vijabbli tar-responsabbiltà kondiviża
Matriċi matura ma tibdiex b’200 ringiela. Tibda bis-servizzi cloud li huma l-aktar importanti.
Għal SaaS, fintech jew SME rregolata, Clarysec normalment jibda bi:
- Ambjent cloud ta’ produzzjoni aċċessibbli għall-klijenti.
- Fornitur tal-identità.
- Bażi tad-data ġestita jew servizz ta’ ħażna ġestit.
- Pjattaforma ta’ logging, monitoraġġ u SIEM.
- SaaS għall-pagamenti, KYC, analytics jew appoġġ lill-klijenti.
- Servizz ta’ backup u rkupru minn diżastru.
- Fornitur ta’ servizzi ġestiti jew fornitur ta’ servizzi ta’ sigurtà ġestiti.
- Subproċessuri li jaċċessaw, jaħżnu jew jipproċessaw data tal-klijenti.
L-ewwel matriċi għandha tinkludi dawn il-kolonni.
| Kolonna | Għaliex hija importanti |
|---|---|
| Servizz jew qasam ta’ kontroll | Jidentifika s-servizz cloud, il-prodott SaaS jew is-subproċess fil-kamp ta’ applikazzjoni. |
| Data u funzjoni tan-negozju | Tgħaqqad is-servizz ma’ data personali, servizzi kritiċi, funzjonijiet finanzjarji jew operazzjonijiet essenzjali. |
| Sid tar-responsabbiltà | Jiddefinixxi l-fornitur, il-klijent, parti kondiviża, subproċessur jew sid intern tal-kontroll. |
| Obbligu tal-klijent | Juri x’għandha tikkonfigura, tapprova, timmonitorja jew turi b’evidenza l-organizzazzjoni tiegħek. |
| Obbligu tal-fornitur | Juri x’għandu jwassal il-fornitur cloud jew SaaS permezz ta’ kuntratt, assigurazzjoni jew kapaċità tal-pjattaforma. |
| Dipendenza fuq subproċessur | Tittraċċa fornituri downstream li jistgħu jaffettwaw is-sigurtà, il-privatezza, il-kontinwità jew ir-residenza tad-data. |
| Kontroll tal-Anness A ta’ ISO/IEC 27001:2022 | Jgħaqqad ir-ringiela mad-Dikjarazzjoni ta’ Applikabbiltà u mar-raġunament tal-kontroll. |
| Immappjar ma’ NIS2, DORA, GDPR, NIST CSF jew COBIT 2019 | Juri r-rilevanza għal oqfsa differenti mingħajr ma jidduplika l-kontrolli. |
| Evidenza | Tiddefinixxi prova lesta għall-awditjar. |
| Frekwenza tar-rieżami | Tiddefinixxi l-kadenza tal-monitoraġġ, speċjalment għal fornituri kritiċi jew ta’ riskju għoli. |
Ringiela prattika dwar il-logging tista’ tidher hekk.
| Servizz jew qasam ta’ kontroll | Sid tar-responsabbiltà | Obbligu tal-klijent | Obbligu tal-fornitur | Dipendenza fuq subproċessur | Kontrolli u oqfsa | Evidenza |
|---|---|---|---|---|---|---|
| Logging tal-awditjar fil-cloud tal-produzzjoni | Kondiviż | Jattiva l-logs tal-awditjar, jiddefinixxi ż-żamma, jirrestrinġi l-aċċess, jirrieżamina t-twissijiet u jittestja l-irkupru | Jipprovdi kapaċità ta’ logging, avvenimenti tal-pjattaforma, għażliet ta’ żamma u impenji ta’ disponibbiltà | Fornitur tal-logging jew tas-SIEM jekk il-logs jiġu esportati | ISO/IEC 27001:2022 Anness A 5.20, 5.23, 8.15, 8.16; NIS2 Article 21; DORA Articles 6, 8, 10, 17; riżultati Detect u Govern ta’ NIST CSF 2.0 | Standard tal-logging, esportazzjoni tal-konfigurazzjoni tal-cloud, kampjuni ta’ logs, twissijiet tas-SIEM, rieżami tal-aċċess, klawżola kuntrattwali tal-fornitur, evidenza taż-żamma |
Dik ir-ringiela mhijiex biss dokumentazzjoni. Tgħid lis-sigurtà x’għandha tikkonfigura, lill-akkwist liema lingwaġġ kuntrattwali għandu jiċċekkja, lill-privatezza liema fluss tad-data għandha tirreġistra, u lill-awdituri liema evidenza għandhom jitolbu.
Fondazzjoni tal-politika: kif il-matriċi tinbidel f’rekwiżit infurzabbli
Matriċi tar-responsabbiltà kondiviża għall-cloud mingħajr appoġġ ta’ politika hija biss spreadsheet. Il-politiki ta’ Clarysec jagħmluha infurzabbli.
Għall-SMEs, Politika dwar l-Użu tal-Cloud - SME Politika dwar l-Użu tal-Cloud - SME, it-taqsima “Rekwiżiti ta’ governanza”, klawżola 5.3 teħtieġ:
“Reġistru tas-Servizzi cloud għandu jinżamm mill-fornitur tal-IT jew mill-GM. Għandu jirreġistra:”
L-istess politika għall-SME, klawżola 5.2.3, torbot il-governanza tal-cloud mar-riskju tal-privatezza u tal-post:
“Ir-residenza tad-data u l-prattiki tal-privatezza jikkonformaw mar-rekwiżiti legali applikabbli (eż. GDPR)”
Għal ambjenti ta’ intrapriża, Politika dwar l-Użu tal-Cloud Politika dwar l-Użu tal-Cloud, it-taqsima “Rekwiżiti ta’ governanza”, klawżola 5.1 tiddikjara:
“L-organizzazzjoni għandha żżomm Reġistru tas-Servizzi Cloud ċentralizzat, proprjetà tas-CISO, li jkun fih:”
Il-klawżola 5.4 imbagħad tagħmel ir-responsabbiltajiet cloud infurzabbli kuntrattwalment:
“Il-kuntratti kollha tas-CSP (Cloud Service Provider) għandhom jinkludu dispożizzjonijiet infurzabbli għal:”
Il-governanza tal-fornituri testendi l-matriċi lil hinn mill-fornitur immedjat. Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri - SME Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri - SME, it-taqsima “Rekwiżiti ta’ governanza”, klawżola 5.3.5 teħtieġ:
“Restrizzjonijiet fuq sottokuntrattar ulterjuri mingħajr approvazzjoni”
L-istess politika tal-fornituri għall-SME, it-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola 6.3.1 iżżid rieżami perjodiku:
“Fornituri kritiċi jew ta’ riskju għoli għandhom jiġu rieżaminati mill-inqas kull sena. Ir-rieżami għandu jivverifika:”
Fil-livell tal-intrapriża, Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri, it-taqsima “Rekwiżiti ta’ governanza”, klawżola 5.3 tiddikjara:
“Il-kuntratti mal-fornituri għandhom jinkludu:”
Għal data personali, Politika dwar il-Protezzjoni tad-Data u l-Privatezza Politika dwar il-Protezzjoni tad-Data u l-Privatezza, it-taqsima “Applikazzjoni u konformità”, klawżola 8.5.1 teħtieġ:
“Il-kuntratti mal-proċessuri għandhom jinkludu:”
Għall-viżibbiltà tad-dipendenzi, Politika tal-Ġestjoni tar-Riskju tad-Dipendenza fuq il-Fornituri Politika tal-Ġestjoni tar-Riskju tad-Dipendenza fuq il-Fornituri, klawżola 6.5.4 teħtieġ:
“L-użu tar-relazzjoni mal-fornitur biex jinkisbu aġġornamenti dwar sottokuntratturi jew dipendenzi tal-katina tal-provvista livell wieħed downstream fejn jistgħu jaffettwawna (pereżempju, jekk fornitur kritiku ta’ software jiddependi ħafna fuq librerija ta’ parti terza, dan għandu jiġi rreġistrat).”
Għal logs, Politika tal-Illoggjar u l-Monitoraġġ - SME Politika tal-Illoggjar u l-Monitoraġġ - SME, it-taqsima “Rekwiżiti ta’ governanza”, klawżola 5.5.1.3 tipprovdi rekwiżit kuntrattwali konkret:
“Il-kuntratti għandhom jeħtieġu li l-fornituri jżommu logs għal mill-inqas 12-il xahar u jipprovdu aċċess fuq talba”
Flimkien, dawn il-politiki jagħmlu l-matriċi reġistru ta’ governanza meħtieġ li jappoġġja l-approvazzjoni tal-fornituri, l-onboarding tal-cloud, ir-responsabbiltà tal-privatezza, ir-rieżami annwali u l-evidenza tal-awditjar.
Immappjar tal-matriċi fuq ISO/IEC 27001:2022, NIS2, DORA u GDPR
L-iżball klassiku huwa li jinħolqu erba’ workbooks separati tal-konformità. Kontroll wieħed jista’ jissodisfa diversi obbligi jekk ir-responsabbiltà u l-evidenza jkunu traċċabbli.
| Qasam ta’ kontroll | Anness A ta’ ISO/IEC 27001:2022 | Evidenza tal-fornitur | Evidenza tal-klijent | Immappjar bejn oqfsa |
|---|---|---|---|---|
| Ftehimiet mal-fornituri | 5.20 | Kuntratt, anness tas-sigurtà, DPA, rapport ta’ assigurazzjoni, impenn ta’ notifika ta’ inċident | Valutazzjoni tar-riskju tal-fornitur, lista ta’ kontroll għar-rieżami tal-kuntratt, reġistru ta’ approvazzjoni | NIS2 Article 21; DORA Article 30; GDPR Article 28; NIST CSF 2.0 GV.SC |
| Katina tal-provvista tal-ICT | 5.21 | Lista tas-subproċessuri, termini tas-sottokuntrattar, assigurazzjoni downstream, notifiki ta’ bidliet | Reġistru tad-dipendenzi, rieżami tal-konċentrazzjoni, rieżami annwali tal-fornitur | NIS2 Article 21; DORA Articles 28 u 29; objettivi ta’ governanza tal-fornituri ta’ COBIT 2019 |
| Użu tas-servizzi cloud | 5.23 | Dokumentazzjoni tas-servizz, għażliet tal-post tad-data, għodod ta’ esportazzjoni, appoġġ għat-tħassir | Reġistru tal-cloud, standards tal-konfigurazzjoni, pjan ta’ ħruġ, rieżami tas-servizz | DORA Articles 6, 8, 28 u 30; GDPR Articles 5, 28 u 32 |
| Identità u aċċess | 5.15, 5.16, 5.18 | Kapaċità tal-IAM, għażliet tal-MFA, kontrolli amministrattivi, avvenimenti tal-awditjar tal-pjattaforma | Infurzar tal-MFA, l-inqas privileġġ, rieżami tal-aċċess, reġistri ta’ dħul, trasferiment u tluq | NIS2 Article 21(2)(i); DORA Article 9; GDPR Article 32 |
| Logging u monitoraġġ | 8.15, 8.16 | Logs tal-pjattaforma, APIs tal-awditjar, għażliet ta’ żamma, avviżi tas-servizz | Inġestjoni fis-SIEM, rieżamijiet tat-twissijiet, settings taż-żamma tal-logs, restrizzjonijiet tal-aċċess | NIS2 Article 21; DORA Articles 10 u 17; GDPR Article 32 |
| Ġestjoni tal-inċidenti | 5.24, 5.25, 5.26, 5.27 | Avviżi ta’ inċidenti tal-fornitur, tickets ta’ appoġġ, rapporti ta’ analiżi tal-kawża ewlenija | Playbook tal-inċidenti, evidenza tat-triage, evalwazzjoni regolatorja, lessons learned | NIS2 Article 23; DORA Articles 17, 18 u 19; GDPR Articles 33 u 34 |
| Kontinwità u ħruġ | 5.29, 5.30, 5.23 | Impenji ta’ disponibbiltà, għodod ta’ esportazzjoni, ċertifikat ta’ tħassir, appoġġ għall-irkupru | Testijiet tal-backup, eżerċizzji ta’ rkupru, test tal-ħruġ, revoka tal-aċċess | DORA Articles 11, 24, 28 u 30; NIS2 Article 21; GDPR Article 28 |
ISO/IEC 27001:2022 jipprovdi l-magna tal-ISMS: kuntest, partijiet interessati, kamp ta’ applikazzjoni, tmexxija, trattament tar-riskju, objettivi, kontroll operattiv, evalwazzjoni tal-prestazzjoni u titjib. L-Anness A jipprovdi l-istruttura prattika tal-kontrolli.
NIS2 Article 21 jimmappja b’mod naturali mal-istess matriċi permezz tas-sigurtà tal-katina tal-provvista, l-immaniġġjar tal-inċidenti, il-kontinwità, il-kontroll tal-aċċess, il-politika tal-ġestjoni tal-assi u l-akkwist sigur. Article 20 jagħmel il-matriċi rilevanti għall-Bord għaliex il-korpi maniġerjali għandhom japprovaw u jissorveljaw il-miżuri għall-ġestjoni tar-riskji taċ-ċibersigurtà.
DORA jibdel il-matriċi f’għodda għar-riskju tal-ICT ta’ partijiet terzi. Articles 5, 6 u 8 jeħtieġu governanza, ġestjoni dokumentata tar-riskju tal-ICT u identifikazzjoni tal-assi, funzjonijiet u dipendenzi. Articles 17 sa 19 jeħtieġu sejbien, klassifikazzjoni, eskalazzjoni, komunikazzjoni u rappurtar ta’ inċidenti. Articles 28 sa 30 jeħtieġu ġestjoni tar-riskju ta’ partijiet terzi, analiżi tar-riskju ta’ konċentrazzjoni, klawżoli kuntrattwali, kontrolli tas-sottokuntrattar, drittijiet ta’ awditjar, drittijiet ta’ terminazzjoni u strateġiji ta’ ħruġ.
GDPR iżid il-lenti tad-data personali. Kull ringiela tas-servizz cloud għandha tidentifika jekk tiġix ipproċessata data personali, jekk il-fornitur huwiex proċessur jew subproċessur, jekk il-post tad-data huwiex rilevanti u liema evidenza kuntrattwali jew DPA teżisti.
NIST CSF 2.0 jgħin biex l-istess matriċi tiġi kkomunikata b’lingwaġġ tar-riżultati. Il-funzjoni GOVERN tindirizza l-kuntest organizzattiv, ir-rekwiżiti legali u regolatorji, id-dipendenzi, il-ġestjoni tar-riskju, ir-rwoli, il-politiki u s-sorveljanza. Ir-riżultati GV.SC huma partikolarment utli għar-riskju ċibernetiku tal-fornituri, inklużi r-rwoli tal-fornituri, il-kritiċità, ir-rekwiżiti kuntrattwali, id-diliġenza dovuta, il-monitoraġġ, il-koordinazzjoni tal-inċidenti u l-ippjanar tat-terminazzjoni.
COBIT 2019 iżid lenti ta’ assigurazzjoni u governanza. Jistaqsi jekk ir-responsabbiltà, il-prattiki ta’ ġestjoni, is-sjieda, il-monitoraġġ u r-rimedjazzjoni tal-kwistjonijiet humiex ripetibbli u appoġġjati b’evidenza.
Nibnu l-matriċi mir-reġistru sal-prova
Immaġina kumpanija SaaS li tuża pjattaforma IaaS hyperscale, bażi tad-data ġestita, fornitur tal-identità ta’ parti terza, pjattaforma SaaS għall-appoġġ lill-klijenti u SIEM estern. Il-fluss tal-implimentazzjoni huwa dirett.
Pass 1: Ibda bir-Reġistru tas-Servizzi Cloud
Uża Politika dwar l-Użu tal-Cloud jew Politika dwar l-Użu tal-Cloud - SME bħala l-iskattatur. Irreġistra kull servizz cloud, sid, għan, kategoriji ta’ data, post, funzjoni tan-negozju, livell tal-fornitur, sid tal-kuntratt u data tar-rieżami.
Jekk is-servizz jaħżen reġistri tal-klijenti, logs tal-awtentikazzjoni jew tickets ta’ appoġġ, immarkah bħala rilevanti għall-privatezza. Jekk jappoġġja d-disponibbiltà tal-produzzjoni, immarkah bħala kritiku operattivament. Jekk jappoġġja funzjoni kritika jew importanti ta’ klijent finanzjarju, immarkah bħala rilevanti għal DORA.
Pass 2: Żid oqsma ta’ responsabbiltà kondiviża
Għal kull servizz, iddefinixxi r-responsabbiltajiet fl-oqsma ewlenin.
| Qasam | Responsabbiltà tipika tal-fornitur | Responsabbiltà tipika tal-klijent | Mistoqsija tipika dwar subproċessur |
|---|---|---|---|
| Sigurtà fiżika u tal-infrastruttura | Faċilitajiet, ħardwer, kontrolli ambjentali, reżiljenza tal-pjattaforma | Jirrevedi rapporti ta’ assigurazzjoni u impenji kuntrattwali | Il-fornitur jiddependi fuq ċentru tad-data, CDN jew subproċessur tal-hosting? |
| Identità u aċċess | Kapaċità tal-IAM tal-pjattaforma, karatteristiċi ta’ sigurtà amministrattivi, appoġġ għall-federazzjoni | MFA, disinn tar-rwoli, l-inqas privileġġ, rieżamijiet ta’ dħul, trasferiment u tluq | Broker tal-identità jew fornitur ta’ appoġġ jaċċessa kontijiet? |
| Protezzjoni tad-data | Għażliet tal-iċċifrar, għażliet tal-post tad-data, karatteristiċi tal-backup | Klassifikazzjoni, konfigurazzjoni tal-iċċifrar, żamma, bażi legali | Xi subproċessur jaħżen jew jaċċessa data personali? |
| Logging u monitoraġġ | Ġenerazzjoni ta’ avvenimenti, APIs tal-awditjar, telemetrija tal-pjattaforma | Jattiva l-logs, jesporta lejn SIEM, jirrieżamina t-twissijiet, iżomm l-evidenza | Il-fornitur tas-SIEM jew MDR jipproċessa logs li fihom data personali? |
| Rispons għall-inċidenti | Sejbien mill-fornitur, avviżi ta’ inċidenti tal-pjattaforma, eskalazzjoni tal-appoġġ | Triage intern, notifiki lir-regolatur u lill-klijenti, preservazzjoni tal-evidenza | Inċidenti downstream jistgħu jdewwmu n-notifika jew l-analiżi tal-kawża ewlenija? |
| Kontinwità u ħruġ | Impenji ta’ disponibbiltà tal-pjattaforma, għodod ta’ esportazzjoni, appoġġ għat-tħassir | Objettivi ta’ rkupru, ittestjar tal-backup, pjan ta’ ħruġ, ritorn jew qerda tad-data | Hemm restrizzjonijiet għall-irkupru minn servizzi jew postijiet sottokuntrattati? |
Pass 3: Għaqqad il-kontrolli mar-riskju u mad-Dikjarazzjoni ta’ Applikabbiltà
Zenith Blueprint, fil-fażi tal-Ġestjoni tar-Riskju, Pass 13, jispjega r-rekwiżit ta’ traċċabbiltà:
“Agħmel referenza trasversali għar-regolamenti: Jekk ċerti kontrolli jiġu implimentati speċifikament biex jikkonformaw ma’ GDPR, NIS2 jew DORA, tista’ tinnota dan jew fir-Reġistru tar-Riskji (bħala parti mill-ġustifikazzjoni tal-impatt tar-riskju) jew fin-noti tas-SoA.”
Pereżempju, ir-riskju “aċċess mhux awtorizzat għal data tal-produzzjoni tal-klijenti minħabba konfigurazzjoni ħażina tal-cloud” jista’ jimmappja mal-kontroll tal-aċċess, l-użu tal-cloud, il-logging, il-kontrolli kriptografiċi, il-ġestjoni tal-vulnerabbiltajiet u l-ftehimiet mal-fornituri. Is-SoA tista’ tirreferi għall-Anness A ta’ ISO/IEC 27001:2022 5.15, 5.16, 5.20, 5.23, 8.8, 8.15, 8.16 u 8.24, b’noti għal GDPR Article 32, NIS2 Article 21 u l-ġestjoni tar-riskju tal-ICT taħt DORA fejn applikabbli.
Pass 4: Waħħal l-evidenza qabel l-istaġun tal-awditjar
L-evidenza għandha titfassal fil-matriċi, mhux tinġabar bil-paniku.
| Ringiela tal-matriċi | Evidenza li għandha tinżamm |
|---|---|
| Diliġenza dovuta tal-fornitur cloud | Evalwazzjoni tal-fornitur, kwestjonarju tas-sigurtà, rapport ta’ assigurazzjoni, ċertifikazzjonijiet, klassifikazzjoni tar-riskju, reġistru ta’ approvazzjoni |
| Impenji kuntrattwali tas-sigurtà | MSA, DPA, anness tas-sigurtà, drittijiet ta’ awditjar, klawżola tas-sottokuntrattar, klawżola tan-notifika ta’ inċident, termini tal-post tad-data |
| Responsabbiltà tal-klijent għall-konfigurazzjoni | Esportazzjoni tal-konfigurazzjoni tal-cloud, politika tal-IAM, rapport tal-MFA, settings tal-iċċifrar, regoli tan-network, tickets tat-tibdil |
| Logging u monitoraġġ | Settings taż-żamma tal-logs, kampjuni ta’ logs tal-awditjar, prova ta’ inġestjoni fis-SIEM, reġistri tar-rieżami tat-twissijiet, tickets ta’ eskalazzjoni |
| Traċċabbiltà tas-subproċessuri | Lista tas-subproċessuri tal-fornitur, reġistru ta’ approvazzjoni, mappa tal-fluss tad-data, noti tar-rieżami annwali, notifika ta’ bidliet |
| Ħruġ u rkupru | Riżultati tat-testijiet tal-backup, test tal-esportazzjoni tad-data, ċertifikat ta’ tħassir, pjan ta’ ħruġ, rapport ta’ eżerċizzju ta’ rkupru |
Il-lista tal-evidenza tbiddel ir-responsabbiltà fi prova. Tgħin ukoll lit-timijiet kummerċjali jwieġbu aktar malajr għad-diliġenza dovuta tal-intrapriżi għaliex jistgħu juru mhux biss ċertifikazzjonijiet, iżda wkoll sjieda tal-kontrolli u evidenza operattiva.
Subproċessuri: il-punt għami fil-biċċa l-kbira tal-matriċi
Is-subproċessuri huma fejn ir-responsabbiltà kondiviża ssir riskju reali tal-katina tal-provvista.
Fornitur SaaS jista’ jkun il-proċessur tiegħek taħt GDPR. Dak il-fornitur jista’ jiddependi fuq fornitur ta’ cloud hosting, CDN, servizz ta’ analytics, pjattaforma ta’ appoġġ, servizz ta’ twassil tal-email, bażi tad-data ġestita, fornitur ta’ observability u proċessur tal-pagamenti. Xi wħud jistgħu jaċċessaw data personali. Xi wħud jistgħu jappoġġjaw it-twassil ta’ servizz kritiku mingħajr ma jaraw id-data direttament. Xi wħud jistgħu jkunu barra mill-UE. Xi wħud jistgħu jinbidlu faċilment. Oħrajn jistgħu joħolqu riskju ta’ konċentrazzjoni.
DORA Article 29 jeħtieġ valutazzjoni tar-riskju ta’ konċentrazzjoni għal servizzi tal-ICT kritiċi jew importanti, inklużi s-sostitwibbiltà, arranġamenti multipli mal-istess fornituri jew fornituri konnessi, ktajjen tas-sottokuntrattar, sottokuntratturi f’pajjiżi terzi, il-liġi dwar l-insolvenza, restrizzjonijiet għall-irkupru tad-data u l-infurzabbiltà tal-protezzjoni tad-data tal-Unjoni. DORA Article 30 jeħtieġ dispożizzjonijiet kuntrattwali dwar kundizzjonijiet tas-sottokuntrattar, postijiet, ipproċessar u ħażna tad-data, aċċess u rkupru, assistenza f’inċidenti, kooperazzjoni mal-awtoritajiet, drittijiet ta’ awditjar, terminazzjoni u ħruġ.
NIS2 Article 21 bl-istess mod jeħtieġ sigurtà tal-katina tal-provvista għal fornituri diretti u fornituri tas-servizzi, flimkien ma’ kunsiderazzjoni ta’ vulnerabbiltajiet speċifiċi għall-fornitur, prattiki taċ-ċibersigurtà tal-fornitur u proċeduri ta’ żvilupp sigur.
Għalhekk Clarysec jittratta l-immappjar tas-subproċessuri bħala estensjoni meħtieġa tal-governanza tal-fornituri, mhux bħala lista għall-privatezza biss. Ir-reġistru tas-subproċessuri għandu juri liema fornitur juża s-subproċessur, liema servizz jiddependi fuqu, jekk tiġix ipproċessata data personali, jekk jappoġġjax funzjoni kritika, ir-reġjun tal-ipproċessar fejn rilevanti, l-obbligi mgħoddija lill-partijiet sussegwenti, drittijiet ta’ approvazzjoni jew oġġezzjoni, l-assigurazzjoni disponibbli, il-metodu ta’ monitoraġġ u l-għażla ta’ ħruġ.
Zenith Blueprint, fil-fażi Controls in Action, Pass 23 jiddikjara:
“Għal kull fornitur kritiku, identifika jekk jużax sottokuntratturi (subproċessuri) li jistgħu jaċċessaw id-data jew is-sistemi tiegħek. Iddokumenta kif ir-rekwiżiti tas-sigurtà tal-informazzjoni tiegħek jiġu mgħoddija lil dawn il-partijiet, jew permezz tat-termini kuntrattwali tal-fornitur tiegħek jew permezz tal-klawżoli diretti tiegħek stess.”
Dan huwa l-livell ta’ prova li l-awdituri jistennew meta jistaqsu jekk ir-responsabbiltajiet cloud humiex ikkontrollati downstream.
Kif l-awdituri jittestjaw l-istess matriċi
Matriċi b’saħħitha tar-responsabbiltà kondiviża għall-cloud tiflaħ diversi stili ta’ awditjar għaliex hija mibnija fuq is-sjieda, l-infurzabbiltà u l-evidenza.
| Lenti tal-awditjar | X’se jittestja l-awditur | Evidenza li se jistenna |
|---|---|---|
| Awditur ta’ ISO/IEC 27001:2022 | Kamp ta’ applikazzjoni tal-ISMS, partijiet interessati, valutazzjoni tar-riskju, applikabbiltà tas-SoA, kontrolli tal-fornituri, użu tal-cloud, evidenza operattiva u titjib kontinwu | Kamp ta’ applikazzjoni tal-ISMS, Reġistru tar-Riskji, SoA, reġistru tal-fornituri, reġistru tal-cloud, kuntratti, reġistri tar-rieżami, sejbiet tal-awditjar intern, azzjonijiet korrettivi |
| Rieżaminatur tat-tħejjija għal NIS2 | Approvazzjoni tal-maniġment, kopertura tal-kontrolli ta’ Article 21, sigurtà tal-katina tal-provvista, immaniġġjar tal-inċidenti, kontinwità, aċċess, ġestjoni tal-assi u evalwazzjoni tal-effettività | Rappurtar lill-Bord, approvazzjonijiet tal-politiki, rieżamijiet tar-riskju tal-fornituri, playbooks tal-inċidenti, testijiet tal-kontinwità, evidenza tal-MFA, reġistri tal-vulnerabbiltajiet u tal-logging |
| Valutatur ta’ DORA | Governanza tal-ICT, qafas tar-riskju tal-ICT, inventarju tal-assi u tad-dipendenzi, arranġamenti kritiċi tal-ICT ma’ partijiet terzi, klawżoli kuntrattwali, riskju ta’ konċentrazzjoni, ittestjar u strateġija ta’ ħruġ | Qafas tar-riskju tal-ICT, reġistru tas-servizzi tal-ICT, evalwazzjoni tal-kritiċità, kuntratti, drittijiet ta’ awditjar, reġistri tal-inċidenti, testijiet tar-reżiljenza, testijiet tal-ħruġ, analiżi tas-sottokuntrattar |
| Rieżaminatur ta’ GDPR | Rwoli ta’ kontrollur u proċessur, għanijiet tal-ipproċessar tad-data, integrità u kunfidenzjalità, tħejjija għal ksur, kuntratti tal-proċessuri u trasparenza tas-subproċessuri | Reġistru tal-attivitajiet ta’ pproċessar, DPA, lista tas-subproċessuri, mappa tal-fluss tad-data, miżuri tas-sigurtà, proċedura għal ksur, evidenza taż-żamma u tat-tħassir |
| Valutatur ta’ NIST CSF | Riżultati GOVERN, riskju ċibernetiku tal-fornituri, inventarju tal-assi, kontroll tal-aċċess, sigurtà tad-data, monitoraġġ, rispons u rkupru | Profili attwali u fil-mira, proċess tar-riskju tal-fornituri, inventarju tal-assi, rapporti tal-aċċess, reġistri tal-monitoraġġ, eżerċizzji tal-inċidenti, prova tal-irkupru |
| Awditur ta’ COBIT 2019 jew ISACA | Responsabbiltà tal-governanza, prattiki ta’ ġestjoni, sjieda tal-kontrolli, monitoraġġ tal-prestazzjoni, ġestjoni tal-kwistjonijiet u traċċabbiltà tal-assigurazzjoni | RACI, minuti tal-governanza, eċċezzjonijiet għall-politika, KPIs, scorecards tal-fornituri, logs tal-kwistjonijiet, outputs tar-rieżami tal-maniġment |
Il-matriċi mhijiex l-għan aħħari. Hija l-mappa li l-awdituri jużaw biex jittestjaw jekk is-sistema ta’ governanza hijiex reali.
Awditur ISO jista’ jagħżel riskju ta’ aċċess fil-cloud b’impatt għoli u jittraċċah mir-Reġistru tar-Riskji għas-SoA, imbagħad għar-rieżamijiet tal-aċċess, l-evidenza tal-MFA u t-twissijiet tal-monitoraġġ. Valutatur ta’ DORA jista’ jagħżel fornitur kritiku tal-ICT u jitlob it-test tal-ħruġ, l-analiżi tas-sottokuntrattar u d-drittijiet kuntrattwali ta’ awditjar. Rieżaminatur ta’ GDPR jista’ jiffoka fuq it-tħassir, ir-residenza tad-data, in-notifika ta’ ksur u t-trasparenza tas-subproċessuri.
Xejriet komuni ta’ falliment
L-aktar fallimenti frekwenti fir-responsabbiltà kondiviża mhumiex eżotiċi.
L-ewwel, l-organizzazzjonijiet jiddependu fuq rapporti ta’ assigurazzjoni tal-fornitur mingħajr ma jimmappjawhom mar-responsabbiltajiet tal-klijent. Fornitur cloud jista’ juri sigurtà fiżika, reżiljenza tal-infrastruttura u kontrolli tal-pjattaforma, iżda mhux jekk il-bucket tal-ħażna tiegħek kienx privat, jekk ir-rwoli tal-IAM kinux skont il-prinċipju tal-inqas privileġġ jew jekk il-logs kinux attivati.
It-tieni, il-kuntratti jkun fihom lingwaġġ ġeneriku dwar is-sigurtà iżda l-ebda skadenzi tal-inċidenti, drittijiet ta’ aċċess għal logs, drittijiet ta’ awditjar, limiti fuq is-sottokuntrattar, dispożizzjonijiet għar-ritorn tad-data jew appoġġ għall-ħruġ. Zenith Blueprint, fil-fażi Controls in Action, Pass 23 jenfasizza oqsma tipiċi tal-ftehimiet mal-fornituri bħall-kunfidenzjalità, kontroll tal-aċċess, miżuri tekniċi u organizzattivi, skadenzi tal-inċidenti, dritt ta’ awditjar, kontrolli tas-sottokuntratturi u dispożizzjonijiet ta’ tmiem il-kuntratt.
It-tielet, is-subproċessuri jiġu elenkati għal finijiet ta’ privatezza iżda ma jiġux marbuta mas-sigurtà, il-kontinwità jew ir-riskju ta’ konċentrazzjoni. Fornitur downstream ta’ observability jew ta’ appoġġ jista’ qatt ma jidher fir-Reġistru tar-Riskji, għalkemm qtugħ jew ksur min-naħa tiegħu jista’ jaffettwa t-twassil tas-servizz lill-klijenti.
Ir-raba’, is-SoA tgħid li kontroll huwa applikabbli, iżda ħadd ma jista’ jipproduċi evidenza operattiva. Il-logging fil-cloud jista’ jkun immarkat bħala implimentat, iżda l-organizzazzjoni ma tistax turi settings taż-żamma, rieżamijiet tal-aċċess, immaniġġjar tat-twissijiet jew impenji tal-fornitur għal aċċess għal logs.
Il-ħames, il-pjanijiet ta’ rispons għall-inċidenti ma jirriflettux id-dipendenza fuq il-fornitur. Jekk il-fornitur jinnotifika inċident tal-pjattaforma, min jevalwa l-impatt fuq il-klijenti? Min jiddetermina jekk hijiex meħtieġa notifika taħt NIS2, DORA jew GDPR? Min jikkuntattja lill-klijenti affettwati? X’jiġri jekk il-kawża ewlenija tkun ma’ subproċessur?
Responsabbiltà tal-maniġment: għaliex il-Bord għandu jagħti kas
NIS2 Article 20 jeħtieġ li l-korpi maniġerjali japprovaw il-miżuri għall-ġestjoni tar-riskji taċ-ċibersigurtà, jissorveljaw l-implimentazzjoni u jirċievu taħriġ. DORA Article 5 jeħtieġ li l-korp maniġerjali jiddefinixxi, japprova, jissorvelja u jkun responsabbli għall-arranġamenti tal-ġestjoni tar-riskju tal-ICT, inklużi politiki tal-ICT dwar partijiet terzi, pjanijiet ta’ kontinwità u rkupru, pjanijiet tal-awditjar, taħriġ u kanali ta’ rappurtar.
Dan ibiddel l-għan tal-matriċi. Ma tibqax biss worksheet tas-sigurtà. Issir evidenza li l-maniġment jaf:
- Liema servizzi cloud jappoġġjaw operazzjonijiet kritiċi.
- Liema partijiet terzi u subproċessuri huma materjali.
- Liema obbligi japplikaw taħt kuntratti tal-klijenti, GDPR, NIS2 u DORA.
- Liema responsabbiltajiet jinżammu mill-organizzazzjoni.
- Liema impenji tal-fornitur huma infurzabbli kuntrattwalment.
- Liema lakuni jeħtieġu finanzjament, rimedjazzjoni jew aċċettazzjoni tar-riskju.
Għall-SMEs, il-proporzjonalità hija importanti. Entità iżgħar ma teħtieġx burokrazija tqila, iżda xorta teħtieġ dokumentazzjoni, monitoraġġ, sistemi reżiljenti, sejbien ta’ sorsi ta’ riskju tal-ICT, identifikazzjoni ta’ dipendenzi ewlenin fuq partijiet terzi, miżuri ta’ kontinwità, ittestjar, lessons learned u rieżami perjodiku fejn fil-kamp ta’ applikazzjoni.
Il-matriċi hija waħda mill-aktar għodod proporzjonati effiċjenti għaliex tikkonsolida l-obbligi minflok timmultiplikahom.
Sprint ta’ 30 jum biex il-mudell tal-cloud tiegħek ikun lest għall-awditjar
Jekk ma tistax twieġeb min għandu kull kontroll tal-cloud, liema evidenza turih u liema subproċessur jista’ jaffettwah, il-mudell tar-responsabbiltà kondiviża tiegħek għadu dijagramma, mhux artefatt ta’ governanza.
Sprint prattiku ta’ 30 jum jidher hekk:
- Oħloq jew aġġorna r-Reġistru tas-Servizzi Cloud billi tuża Politika dwar l-Użu tal-Cloud jew Politika dwar l-Użu tal-Cloud - SME.
- Identifika servizzi kritiċi, ipproċessar ta’ data personali, sistemi aċċessibbli għall-klijenti u rilevanza għal DORA jew NIS2.
- Ibni l-ewwel matriċi madwar il-kontrolli tal-Anness A ta’ ISO/IEC 27001:2022 5.20, 5.21 u 5.23 billi tuża Zenith Controls.
- Għaqqad kull ringiela mar-Reġistru tar-Riskji u mad-Dikjarazzjoni ta’ Applikabbiltà billi tuża Pass 13 ta’ Zenith Blueprint.
- Ivverifika l-klawżoli tal-fornituri u tal-proċessuri billi tuża Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri, Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri - SME u Politika dwar il-Protezzjoni tad-Data u l-Privatezza.
- Żid iż-żamma tal-logs, l-eskalazzjoni tal-inċidenti, l-approvazzjoni tas-subproċessuri, id-drittijiet ta’ awditjar u l-evidenza tal-ħruġ.
- Irrieżamina fornituri kritiċi kull sena, u wara bidliet maġġuri, inċidenti, subproċessuri ġodda jew sejbiet tal-awditjar.
L-għan huwa sempliċi. Meta l-klijent, l-awditur, ir-regolatur jew il-Bord jistaqsi “min għandu dan il-kontroll?”, ma tfittixx f’kuntratti, tickets u folders. Tiftaħ il-matriċi, turi s-sid, turi l-klawżola, turi l-evidenza u turi t-traċċa downstream.
Clarysec jista’ jgħinek tibdel pakketti ta’ assigurazzjoni tal-fornituri cloud f’matriċi integrata tar-responsabbiltà kondiviża għal awditi ISO/IEC 27001:2022, tħejjija għal NIS2, riskju tal-ICT ta’ partijiet terzi taħt DORA, responsabbiltà taħt GDPR u diliġenza dovuta tal-klijenti tal-intrapriża.
Ibda bir-reġistru. Ibni l-matriċi. Waħħal l-evidenza. Imbagħad użaha bħala l-prova lesta għall-Bord tiegħek li r-riskju tal-cloud ma jiġix esternalizzat, iżda jiġi governat.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


