⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Matriċi tar-responsabbiltà kondiviża għall-cloud għal ISO, NIS2, DORA

Igor Petreski
14 min read
Matriċi tar-responsabbiltà kondiviża għall-cloud li timmappja kontrolli ta’ ISO 27001, NIS2, DORA u GDPR

COO ta’ fintech iċempel lis-CISO fis-07:15 ta’ nhar ta’ Tnejn.

Klijent bankarju Ewropew qed jitlob evidenza li l-pjattaforma SaaS tal-kumpanija tista’ tissodisfa r-rekwiżiti ta’ DORA dwar ir-riskju tal-ICT ta’ partijiet terzi. It-tim tal-bejgħ diġà bagħat il-pakkett tas-sigurtà tal-fornitur li kulħadd jaf: ċertifikat ISO, sommarju eżekuttiv ta’ test ta’ penetrazzjoni, ċertifikat tal-assigurazzjoni ċibernetika, avviż ta’ privatezza u rapport ta’ assigurazzjoni tal-fornitur tas-servizzi cloud.

Il-bank jirritorna b’mistoqsija aktar preċiża:

“Uruna min għandu kull kontroll fl-ambjent cloud tagħkom. Intom, il-fornitur tal-cloud tagħkom, il-fornitur tal-bażi tad-data ġestita, il-fornitur tal-identità, il-fornitur tal-logging u kwalunkwe subproċessur. Imbagħad uruna l-evidenza.”

Aktar tard dakinhar filgħodu, is-CISO għandu laqgħa tal-Bord. Il-CEO se jistaqsi l-istess mistoqsija b’lingwaġġ tan-negozju: “Aħna ċerti li din il-pjattaforma hija sigura, u min hu responsabbli jekk xi ħaġa tmur ħażin?”

Hemmhekk jeħlu ħafna programmi ta’ konformità fil-cloud.

L-organizzazzjoni jista’ jkollha fornitur tal-cloud b’saħħtu, għodod tajbin, politiki raġonevoli u Reġistru tar-Riskji. Iżda meta tintalab turi l-konfini tar-responsabbiltà, l-evidenza tkun imxerrda. L-akkwist għandu l-kuntratti. Il-funzjoni legali għandha d-DPA. L-inġinerija għandha dijagrammi tal-arkitettura. Is-sigurtà għandha logs u konfigurazzjonijiet tal-cloud. Il-privatezza għandha l-lista tas-subproċessuri. Il-konformità għandha d-Dikjarazzjoni ta’ Applikabbiltà. Ħadd ma għandu artefatt wieħed ikkontrollat li jgħid, kontroll b’kontroll, x’jagħmel il-fornitur, x’għandu jikkonfigura l-klijent, liema subproċessur huwa involut, liema klawżola tagħmel l-obbligu infurzabbli u liema evidenza għandu jistenna awditur.

Dak l-artefatt huwa l-matriċi tar-responsabbiltà kondiviża għall-cloud.

Mhijiex is-slide ġenerika tal-hyperscaler li tgħid li l-fornitur jissigura l-cloud u l-klijent jissigura dak li hemm fil-cloud. Matriċi reali tar-responsabbiltà kondiviża għall-cloud għal ISO/IEC 27001:2022, NIS2, DORA u GDPR hija reġistru ta’ governanza. Tiflaħ għal diliġenza dovuta tal-klijenti, awditu ISO, rieżami DORA, sfida dwar ir-responsabbiltà taħt GDPR u investigazzjoni ta’ inċident.

Għaliex ir-responsabbiltà kondiviża fil-cloud issir kwistjoni ta’ awditjar

Il-mudell tar-responsabbiltà kondiviża normalment jiġi mgħallem bħala konfini tekniku. F’IaaS, il-fornitur jimmaniġġja l-faċilitajiet fiżiċi, il-ħardwer, il-virtwalizzazzjoni u l-infrastruttura ewlenija. Il-klijent jimmaniġġja l-identitajiet, id-data, il-workloads, ir-regoli tan-network, l-għażliet tal-iċċifrar u l-konfigurazzjonijiet. F’SaaS, il-fornitur jieħu aktar responsabbiltà operattiva, iżda l-klijent xorta jibqa’ responsabbli għall-aċċess tal-utenti, il-governanza tad-data, il-bażi legali, il-konfigurazzjoni, l-aspettattivi tal-monitoraġġ u l-eskalazzjoni tal-inċidenti.

Dik l-ispjegazzjoni hija utli, iżda mhijiex biżżejjed.

L-awdituri, ir-regolaturi u l-klijenti korporattivi qed jistaqsu aktar minn “min jopera l-kontroll?” Iridu jkunu jafu:

  • Min hu responsabbli għar-riskju?
  • Liema klawżola tal-kuntratt tagħmel dik ir-responsabbiltà infurzabbli?
  • Liema politika teħtieġ il-kontroll?
  • Liema servizz cloud, pjattaforma SaaS jew subproċessur jinsab fil-kamp ta’ applikazzjoni?
  • Liema evidenza turi li l-kontroll opera matul il-perjodu ta’ rieżami?
  • Liema rekwiżit tal-qafas tissodisfa l-evidenza?
  • X’jiġri jekk il-fornitur ibiddel is-servizz, il-post, is-sottokuntrattur jew il-pożizzjoni tiegħu dwar il-kontroll?

ISO/IEC 27001:2022 jagħmel dan kwistjoni ta’ sistema ta’ ġestjoni. Il-klawżoli 4.1 sa 4.4 jeħtieġu li l-organizzazzjoni tifhem il-kwistjonijiet interni u esterni, il-partijiet interessati, l-obbligi legali u kuntrattwali, il-kamp ta’ applikazzjoni tal-ISMS, l-interfaċċi u d-dipendenzi. Il-klawżoli 6.1.1 sa 6.1.3 jeħtieġu valutazzjoni tar-riskju, trattament tar-riskju, approvazzjoni mis-sid tar-riskju, aċċettazzjoni tar-riskju residwu u Dikjarazzjoni ta’ Applikabbiltà. Il-klawżola 8.1 teħtieġ ippjanar u kontroll operattiv, inkluż il-kontroll ta’ proċessi, prodotti u servizzi pprovduti esternament li huma rilevanti għall-ISMS.

Fi kliem ċar, jekk fornitur cloud, fornitur SaaS jew subproċessur jappoġġja proċess tan-negozju fil-kamp ta’ applikazzjoni, ma jistax jibqa’ barra mill-ISMS. Għandu jkun viżibbli fil-kamp ta’ applikazzjoni, fir-riskju, fit-trattament, fil-kontroll kuntrattwali u fl-evidenza.

NIS2 jgħolli l-livell tar-rekwiżiti. Article 21 jeħtieġ li entitajiet essenzjali u importanti jimplimentaw miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati, inklużi analiżi tar-riskju, immaniġġjar tal-inċidenti, kontinwità, sigurtà tal-katina tal-provvista, akkwist sigur, żvilupp sigur, immaniġġjar tal-vulnerabbiltajiet, evalwazzjoni tal-effettività, iġjene ċibernetika, kontrolli kriptografiċi, sigurtà tar-riżorsi umani, kontroll tal-aċċess, politika tal-ġestjoni tal-assi u awtentikazzjoni b’diversi fatturi jew awtentikazzjoni kontinwa fejn xieraq. Article 20 ipoġġi r-responsabbiltà tal-governanza fuq il-korpi maniġerjali.

DORA huwa saħansitra aktar espliċitu għall-entitajiet finanzjarji. Japplika mis-17 ta’ Jannar 2025 u jeħtieġ li entitajiet finanzjarji jimmaniġġjaw ir-riskju tal-ICT, ir-rappurtar ta’ inċidenti maġġuri relatati mal-ICT, l-ittestjar tar-reżiljenza operattiva diġitali u r-riskju tal-ICT ta’ partijiet terzi. Articles 28 sa 30 jeħtieġu ġestjoni tar-riskju tal-ICT ta’ partijiet terzi, evalwazzjoni preliminari tar-riskju ta’ konċentrazzjoni, salvagwardji kuntrattwali, drittijiet ta’ awditjar u ta’ aċċess, viżibbiltà tas-sottokuntrattar, drittijiet ta’ terminazzjoni u strateġiji ta’ ħruġ.

GDPR iżid it-test tar-responsabbiltà. Article 5 jeħtieġ li d-data personali tiġi pproċessata b’integrità u kunfidenzjalità, u Article 5(2) jeħtieġ li l-kontrollur ikun jista’ juri l-konformità. Article 28 jirregola l-kuntratti tal-proċessuri u s-subproċessuri. Article 32 jeħtieġ is-sigurtà tal-ipproċessar. Articles 33 u 34 jeħtieġu notifika ta’ ksur ta’ data personali fejn applikabbli.

Il-matriċi tar-responsabbiltà kondiviża għall-cloud issir il-pont bejn dawn l-obbligi.

Id-definizzjoni ta’ Clarysec: artefatt ta’ governanza, mhux dijagramma

Fl-impennji ta’ Clarysec, matriċi tar-responsabbiltà kondiviża għall-cloud hija reġistru tal-ISMS ikkontrollat li jgħaqqad servizzi cloud, fornituri, subproċessuri, kontrolli, politiki, obbligi kuntrattwali, evidenza u aspettattivi tal-awditjar.

L-aktar spjegazzjoni b’saħħitha tinsab f’Zenith Blueprint Zenith Blueprint, fil-fażi Controls in Action, Pass 23:

“Il-fornituri cloud jissiguraw l-infrastruttura, iżda intom xorta tibqgħu responsabbli għad-data tagħkom, għall-konfigurazzjonijiet tagħkom, għall-politiki tal-aċċess tagħkom u għat-tħejjija għar-rispons għall-inċidenti.”

L-istess pass jispjega li l-użu tal-cloud għandu jiġi trattat bħala parti mill-ISMS, inklużi l-klassifikazzjoni tas-servizzi cloud, il-fehim tad-data pproċessata jew maħżuna, l-evalwazzjoni tal-fornitur, il-klawżoli kuntrattwali u l-ġestjoni tal-bidliet fis-servizz. Dan ibiddel ir-responsabbiltà kondiviża minn kunċett għal struttura ta’ kontroll traċċabbli.

Zenith Controls Zenith Controls jittratta l-kontrolli tal-Anness A ta’ ISO/IEC 27001:2022 u l-gwida ta’ ISO/IEC 27002:2022 5.20, 5.21 u 5.23 bħala ankri ċentrali:

  • 5.20, l-indirizzar tas-sigurtà tal-informazzjoni fil-ftehimiet mal-fornituri.
  • 5.21, il-ġestjoni tas-sigurtà tal-informazzjoni fil-katina tal-provvista tal-ICT.
  • 5.23, is-sigurtà tal-informazzjoni għall-użu ta’ servizzi cloud.

Dawn mhumiex punti iżolati f’lista ta’ kontroll. Huma jiddefinixxu s-sinsla tal-matriċi.

Mistoqsija tal-matriċiAnkra tal-Anness A ta’ ISO/IEC 27001:2022Tifsira prattika
Għal xiex għandu jimpenja ruħu kuntrattwalment il-fornitur?5.20Is-sigurtà, il-kunfidenzjalità, id-drittijiet ta’ awditjar, ir-rappurtar tal-inċidenti, is-sottokuntrattar u t-terminazzjoni għandhom ikunu infurzabbli.
Kif nikkontrollaw il-fornitur tal-fornitur?5.21Ir-riskju tal-katina tal-provvista tal-ICT u d-dipendenzi downstream għandhom jiġu identifikati, evalwati, immonitorjati u mgħoddija ’l isfel.
Kif niggovernaw l-għażla, l-użu u l-ħruġ mis-servizzi cloud?5.23Ir-responsabbiltajiet cloud, il-konfigurazzjonijiet, l-evidenza, il-logging, il-post tad-data u l-ħruġ għandhom jiġu mmaniġġjati tul iċ-ċiklu tal-ħajja.

Standards ta’ appoġġ jistgħu jsaħħu l-matriċi. ISO/IEC 27017 jgħin bi prattiki ta’ sigurtà speċifiċi għall-cloud. ISO/IEC 27018 u ISO/IEC 27701 jappoġġjaw il-governanza tal-PII u tal-privatezza. ISO/IEC 27005 jappoġġja l-valutazzjoni tar-riskju. ISO 22301 jappoġġja l-kontinwità u r-reżiljenza. ISO/IEC 27035 jappoġġja l-ġestjoni tal-inċidenti. ISO/IEC 20000-1 jista’ jgħin fejn is-servizzi cloud jagħmlu parti mit-twassil ta’ servizzi ġestiti.

Il-matriċi minima vijabbli tar-responsabbiltà kondiviża

Matriċi matura ma tibdiex b’200 ringiela. Tibda bis-servizzi cloud li huma l-aktar importanti.

Għal SaaS, fintech jew SME rregolata, Clarysec normalment jibda bi:

  1. Ambjent cloud ta’ produzzjoni aċċessibbli għall-klijenti.
  2. Fornitur tal-identità.
  3. Bażi tad-data ġestita jew servizz ta’ ħażna ġestit.
  4. Pjattaforma ta’ logging, monitoraġġ u SIEM.
  5. SaaS għall-pagamenti, KYC, analytics jew appoġġ lill-klijenti.
  6. Servizz ta’ backup u rkupru minn diżastru.
  7. Fornitur ta’ servizzi ġestiti jew fornitur ta’ servizzi ta’ sigurtà ġestiti.
  8. Subproċessuri li jaċċessaw, jaħżnu jew jipproċessaw data tal-klijenti.

L-ewwel matriċi għandha tinkludi dawn il-kolonni.

KolonnaGħaliex hija importanti
Servizz jew qasam ta’ kontrollJidentifika s-servizz cloud, il-prodott SaaS jew is-subproċess fil-kamp ta’ applikazzjoni.
Data u funzjoni tan-negozjuTgħaqqad is-servizz ma’ data personali, servizzi kritiċi, funzjonijiet finanzjarji jew operazzjonijiet essenzjali.
Sid tar-responsabbiltàJiddefinixxi l-fornitur, il-klijent, parti kondiviża, subproċessur jew sid intern tal-kontroll.
Obbligu tal-klijentJuri x’għandha tikkonfigura, tapprova, timmonitorja jew turi b’evidenza l-organizzazzjoni tiegħek.
Obbligu tal-forniturJuri x’għandu jwassal il-fornitur cloud jew SaaS permezz ta’ kuntratt, assigurazzjoni jew kapaċità tal-pjattaforma.
Dipendenza fuq subproċessurTittraċċa fornituri downstream li jistgħu jaffettwaw is-sigurtà, il-privatezza, il-kontinwità jew ir-residenza tad-data.
Kontroll tal-Anness A ta’ ISO/IEC 27001:2022Jgħaqqad ir-ringiela mad-Dikjarazzjoni ta’ Applikabbiltà u mar-raġunament tal-kontroll.
Immappjar ma’ NIS2, DORA, GDPR, NIST CSF jew COBIT 2019Juri r-rilevanza għal oqfsa differenti mingħajr ma jidduplika l-kontrolli.
EvidenzaTiddefinixxi prova lesta għall-awditjar.
Frekwenza tar-rieżamiTiddefinixxi l-kadenza tal-monitoraġġ, speċjalment għal fornituri kritiċi jew ta’ riskju għoli.

Ringiela prattika dwar il-logging tista’ tidher hekk.

Servizz jew qasam ta’ kontrollSid tar-responsabbiltàObbligu tal-klijentObbligu tal-forniturDipendenza fuq subproċessurKontrolli u oqfsaEvidenza
Logging tal-awditjar fil-cloud tal-produzzjoniKondiviżJattiva l-logs tal-awditjar, jiddefinixxi ż-żamma, jirrestrinġi l-aċċess, jirrieżamina t-twissijiet u jittestja l-irkupruJipprovdi kapaċità ta’ logging, avvenimenti tal-pjattaforma, għażliet ta’ żamma u impenji ta’ disponibbiltàFornitur tal-logging jew tas-SIEM jekk il-logs jiġu esportatiISO/IEC 27001:2022 Anness A 5.20, 5.23, 8.15, 8.16; NIS2 Article 21; DORA Articles 6, 8, 10, 17; riżultati Detect u Govern ta’ NIST CSF 2.0Standard tal-logging, esportazzjoni tal-konfigurazzjoni tal-cloud, kampjuni ta’ logs, twissijiet tas-SIEM, rieżami tal-aċċess, klawżola kuntrattwali tal-fornitur, evidenza taż-żamma

Dik ir-ringiela mhijiex biss dokumentazzjoni. Tgħid lis-sigurtà x’għandha tikkonfigura, lill-akkwist liema lingwaġġ kuntrattwali għandu jiċċekkja, lill-privatezza liema fluss tad-data għandha tirreġistra, u lill-awdituri liema evidenza għandhom jitolbu.

Fondazzjoni tal-politika: kif il-matriċi tinbidel f’rekwiżit infurzabbli

Matriċi tar-responsabbiltà kondiviża għall-cloud mingħajr appoġġ ta’ politika hija biss spreadsheet. Il-politiki ta’ Clarysec jagħmluha infurzabbli.

Għall-SMEs, Politika dwar l-Użu tal-Cloud - SME Politika dwar l-Użu tal-Cloud - SME, it-taqsima “Rekwiżiti ta’ governanza”, klawżola 5.3 teħtieġ:

“Reġistru tas-Servizzi cloud għandu jinżamm mill-fornitur tal-IT jew mill-GM. Għandu jirreġistra:”

L-istess politika għall-SME, klawżola 5.2.3, torbot il-governanza tal-cloud mar-riskju tal-privatezza u tal-post:

“Ir-residenza tad-data u l-prattiki tal-privatezza jikkonformaw mar-rekwiżiti legali applikabbli (eż. GDPR)”

Għal ambjenti ta’ intrapriża, Politika dwar l-Użu tal-Cloud Politika dwar l-Użu tal-Cloud, it-taqsima “Rekwiżiti ta’ governanza”, klawżola 5.1 tiddikjara:

“L-organizzazzjoni għandha żżomm Reġistru tas-Servizzi Cloud ċentralizzat, proprjetà tas-CISO, li jkun fih:”

Il-klawżola 5.4 imbagħad tagħmel ir-responsabbiltajiet cloud infurzabbli kuntrattwalment:

“Il-kuntratti kollha tas-CSP (Cloud Service Provider) għandhom jinkludu dispożizzjonijiet infurzabbli għal:”

Il-governanza tal-fornituri testendi l-matriċi lil hinn mill-fornitur immedjat. Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri - SME Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri - SME, it-taqsima “Rekwiżiti ta’ governanza”, klawżola 5.3.5 teħtieġ:

“Restrizzjonijiet fuq sottokuntrattar ulterjuri mingħajr approvazzjoni”

L-istess politika tal-fornituri għall-SME, it-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika”, klawżola 6.3.1 iżżid rieżami perjodiku:

“Fornituri kritiċi jew ta’ riskju għoli għandhom jiġu rieżaminati mill-inqas kull sena. Ir-rieżami għandu jivverifika:”

Fil-livell tal-intrapriża, Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri, it-taqsima “Rekwiżiti ta’ governanza”, klawżola 5.3 tiddikjara:

“Il-kuntratti mal-fornituri għandhom jinkludu:”

Għal data personali, Politika dwar il-Protezzjoni tad-Data u l-Privatezza Politika dwar il-Protezzjoni tad-Data u l-Privatezza, it-taqsima “Applikazzjoni u konformità”, klawżola 8.5.1 teħtieġ:

“Il-kuntratti mal-proċessuri għandhom jinkludu:”

Għall-viżibbiltà tad-dipendenzi, Politika tal-Ġestjoni tar-Riskju tad-Dipendenza fuq il-Fornituri Politika tal-Ġestjoni tar-Riskju tad-Dipendenza fuq il-Fornituri, klawżola 6.5.4 teħtieġ:

“L-użu tar-relazzjoni mal-fornitur biex jinkisbu aġġornamenti dwar sottokuntratturi jew dipendenzi tal-katina tal-provvista livell wieħed downstream fejn jistgħu jaffettwawna (pereżempju, jekk fornitur kritiku ta’ software jiddependi ħafna fuq librerija ta’ parti terza, dan għandu jiġi rreġistrat).”

Għal logs, Politika tal-Illoggjar u l-Monitoraġġ - SME Politika tal-Illoggjar u l-Monitoraġġ - SME, it-taqsima “Rekwiżiti ta’ governanza”, klawżola 5.5.1.3 tipprovdi rekwiżit kuntrattwali konkret:

“Il-kuntratti għandhom jeħtieġu li l-fornituri jżommu logs għal mill-inqas 12-il xahar u jipprovdu aċċess fuq talba”

Flimkien, dawn il-politiki jagħmlu l-matriċi reġistru ta’ governanza meħtieġ li jappoġġja l-approvazzjoni tal-fornituri, l-onboarding tal-cloud, ir-responsabbiltà tal-privatezza, ir-rieżami annwali u l-evidenza tal-awditjar.

Immappjar tal-matriċi fuq ISO/IEC 27001:2022, NIS2, DORA u GDPR

L-iżball klassiku huwa li jinħolqu erba’ workbooks separati tal-konformità. Kontroll wieħed jista’ jissodisfa diversi obbligi jekk ir-responsabbiltà u l-evidenza jkunu traċċabbli.

Qasam ta’ kontrollAnness A ta’ ISO/IEC 27001:2022Evidenza tal-forniturEvidenza tal-klijentImmappjar bejn oqfsa
Ftehimiet mal-fornituri5.20Kuntratt, anness tas-sigurtà, DPA, rapport ta’ assigurazzjoni, impenn ta’ notifika ta’ inċidentValutazzjoni tar-riskju tal-fornitur, lista ta’ kontroll għar-rieżami tal-kuntratt, reġistru ta’ approvazzjoniNIS2 Article 21; DORA Article 30; GDPR Article 28; NIST CSF 2.0 GV.SC
Katina tal-provvista tal-ICT5.21Lista tas-subproċessuri, termini tas-sottokuntrattar, assigurazzjoni downstream, notifiki ta’ bidlietReġistru tad-dipendenzi, rieżami tal-konċentrazzjoni, rieżami annwali tal-forniturNIS2 Article 21; DORA Articles 28 u 29; objettivi ta’ governanza tal-fornituri ta’ COBIT 2019
Użu tas-servizzi cloud5.23Dokumentazzjoni tas-servizz, għażliet tal-post tad-data, għodod ta’ esportazzjoni, appoġġ għat-tħassirReġistru tal-cloud, standards tal-konfigurazzjoni, pjan ta’ ħruġ, rieżami tas-servizzDORA Articles 6, 8, 28 u 30; GDPR Articles 5, 28 u 32
Identità u aċċess5.15, 5.16, 5.18Kapaċità tal-IAM, għażliet tal-MFA, kontrolli amministrattivi, avvenimenti tal-awditjar tal-pjattaformaInfurzar tal-MFA, l-inqas privileġġ, rieżami tal-aċċess, reġistri ta’ dħul, trasferiment u tluqNIS2 Article 21(2)(i); DORA Article 9; GDPR Article 32
Logging u monitoraġġ8.15, 8.16Logs tal-pjattaforma, APIs tal-awditjar, għażliet ta’ żamma, avviżi tas-servizzInġestjoni fis-SIEM, rieżamijiet tat-twissijiet, settings taż-żamma tal-logs, restrizzjonijiet tal-aċċessNIS2 Article 21; DORA Articles 10 u 17; GDPR Article 32
Ġestjoni tal-inċidenti5.24, 5.25, 5.26, 5.27Avviżi ta’ inċidenti tal-fornitur, tickets ta’ appoġġ, rapporti ta’ analiżi tal-kawża ewlenijaPlaybook tal-inċidenti, evidenza tat-triage, evalwazzjoni regolatorja, lessons learnedNIS2 Article 23; DORA Articles 17, 18 u 19; GDPR Articles 33 u 34
Kontinwità u ħruġ5.29, 5.30, 5.23Impenji ta’ disponibbiltà, għodod ta’ esportazzjoni, ċertifikat ta’ tħassir, appoġġ għall-irkupruTestijiet tal-backup, eżerċizzji ta’ rkupru, test tal-ħruġ, revoka tal-aċċessDORA Articles 11, 24, 28 u 30; NIS2 Article 21; GDPR Article 28

ISO/IEC 27001:2022 jipprovdi l-magna tal-ISMS: kuntest, partijiet interessati, kamp ta’ applikazzjoni, tmexxija, trattament tar-riskju, objettivi, kontroll operattiv, evalwazzjoni tal-prestazzjoni u titjib. L-Anness A jipprovdi l-istruttura prattika tal-kontrolli.

NIS2 Article 21 jimmappja b’mod naturali mal-istess matriċi permezz tas-sigurtà tal-katina tal-provvista, l-immaniġġjar tal-inċidenti, il-kontinwità, il-kontroll tal-aċċess, il-politika tal-ġestjoni tal-assi u l-akkwist sigur. Article 20 jagħmel il-matriċi rilevanti għall-Bord għaliex il-korpi maniġerjali għandhom japprovaw u jissorveljaw il-miżuri għall-ġestjoni tar-riskji taċ-ċibersigurtà.

DORA jibdel il-matriċi f’għodda għar-riskju tal-ICT ta’ partijiet terzi. Articles 5, 6 u 8 jeħtieġu governanza, ġestjoni dokumentata tar-riskju tal-ICT u identifikazzjoni tal-assi, funzjonijiet u dipendenzi. Articles 17 sa 19 jeħtieġu sejbien, klassifikazzjoni, eskalazzjoni, komunikazzjoni u rappurtar ta’ inċidenti. Articles 28 sa 30 jeħtieġu ġestjoni tar-riskju ta’ partijiet terzi, analiżi tar-riskju ta’ konċentrazzjoni, klawżoli kuntrattwali, kontrolli tas-sottokuntrattar, drittijiet ta’ awditjar, drittijiet ta’ terminazzjoni u strateġiji ta’ ħruġ.

GDPR iżid il-lenti tad-data personali. Kull ringiela tas-servizz cloud għandha tidentifika jekk tiġix ipproċessata data personali, jekk il-fornitur huwiex proċessur jew subproċessur, jekk il-post tad-data huwiex rilevanti u liema evidenza kuntrattwali jew DPA teżisti.

NIST CSF 2.0 jgħin biex l-istess matriċi tiġi kkomunikata b’lingwaġġ tar-riżultati. Il-funzjoni GOVERN tindirizza l-kuntest organizzattiv, ir-rekwiżiti legali u regolatorji, id-dipendenzi, il-ġestjoni tar-riskju, ir-rwoli, il-politiki u s-sorveljanza. Ir-riżultati GV.SC huma partikolarment utli għar-riskju ċibernetiku tal-fornituri, inklużi r-rwoli tal-fornituri, il-kritiċità, ir-rekwiżiti kuntrattwali, id-diliġenza dovuta, il-monitoraġġ, il-koordinazzjoni tal-inċidenti u l-ippjanar tat-terminazzjoni.

COBIT 2019 iżid lenti ta’ assigurazzjoni u governanza. Jistaqsi jekk ir-responsabbiltà, il-prattiki ta’ ġestjoni, is-sjieda, il-monitoraġġ u r-rimedjazzjoni tal-kwistjonijiet humiex ripetibbli u appoġġjati b’evidenza.

Nibnu l-matriċi mir-reġistru sal-prova

Immaġina kumpanija SaaS li tuża pjattaforma IaaS hyperscale, bażi tad-data ġestita, fornitur tal-identità ta’ parti terza, pjattaforma SaaS għall-appoġġ lill-klijenti u SIEM estern. Il-fluss tal-implimentazzjoni huwa dirett.

Pass 1: Ibda bir-Reġistru tas-Servizzi Cloud

Uża Politika dwar l-Użu tal-Cloud jew Politika dwar l-Użu tal-Cloud - SME bħala l-iskattatur. Irreġistra kull servizz cloud, sid, għan, kategoriji ta’ data, post, funzjoni tan-negozju, livell tal-fornitur, sid tal-kuntratt u data tar-rieżami.

Jekk is-servizz jaħżen reġistri tal-klijenti, logs tal-awtentikazzjoni jew tickets ta’ appoġġ, immarkah bħala rilevanti għall-privatezza. Jekk jappoġġja d-disponibbiltà tal-produzzjoni, immarkah bħala kritiku operattivament. Jekk jappoġġja funzjoni kritika jew importanti ta’ klijent finanzjarju, immarkah bħala rilevanti għal DORA.

Pass 2: Żid oqsma ta’ responsabbiltà kondiviża

Għal kull servizz, iddefinixxi r-responsabbiltajiet fl-oqsma ewlenin.

QasamResponsabbiltà tipika tal-forniturResponsabbiltà tipika tal-klijentMistoqsija tipika dwar subproċessur
Sigurtà fiżika u tal-infrastrutturaFaċilitajiet, ħardwer, kontrolli ambjentali, reżiljenza tal-pjattaformaJirrevedi rapporti ta’ assigurazzjoni u impenji kuntrattwaliIl-fornitur jiddependi fuq ċentru tad-data, CDN jew subproċessur tal-hosting?
Identità u aċċessKapaċità tal-IAM tal-pjattaforma, karatteristiċi ta’ sigurtà amministrattivi, appoġġ għall-federazzjoniMFA, disinn tar-rwoli, l-inqas privileġġ, rieżamijiet ta’ dħul, trasferiment u tluqBroker tal-identità jew fornitur ta’ appoġġ jaċċessa kontijiet?
Protezzjoni tad-dataGħażliet tal-iċċifrar, għażliet tal-post tad-data, karatteristiċi tal-backupKlassifikazzjoni, konfigurazzjoni tal-iċċifrar, żamma, bażi legaliXi subproċessur jaħżen jew jaċċessa data personali?
Logging u monitoraġġĠenerazzjoni ta’ avvenimenti, APIs tal-awditjar, telemetrija tal-pjattaformaJattiva l-logs, jesporta lejn SIEM, jirrieżamina t-twissijiet, iżomm l-evidenzaIl-fornitur tas-SIEM jew MDR jipproċessa logs li fihom data personali?
Rispons għall-inċidentiSejbien mill-fornitur, avviżi ta’ inċidenti tal-pjattaforma, eskalazzjoni tal-appoġġTriage intern, notifiki lir-regolatur u lill-klijenti, preservazzjoni tal-evidenzaInċidenti downstream jistgħu jdewwmu n-notifika jew l-analiżi tal-kawża ewlenija?
Kontinwità u ħruġImpenji ta’ disponibbiltà tal-pjattaforma, għodod ta’ esportazzjoni, appoġġ għat-tħassirObjettivi ta’ rkupru, ittestjar tal-backup, pjan ta’ ħruġ, ritorn jew qerda tad-dataHemm restrizzjonijiet għall-irkupru minn servizzi jew postijiet sottokuntrattati?

Pass 3: Għaqqad il-kontrolli mar-riskju u mad-Dikjarazzjoni ta’ Applikabbiltà

Zenith Blueprint, fil-fażi tal-Ġestjoni tar-Riskju, Pass 13, jispjega r-rekwiżit ta’ traċċabbiltà:

“Agħmel referenza trasversali għar-regolamenti: Jekk ċerti kontrolli jiġu implimentati speċifikament biex jikkonformaw ma’ GDPR, NIS2 jew DORA, tista’ tinnota dan jew fir-Reġistru tar-Riskji (bħala parti mill-ġustifikazzjoni tal-impatt tar-riskju) jew fin-noti tas-SoA.”

Pereżempju, ir-riskju “aċċess mhux awtorizzat għal data tal-produzzjoni tal-klijenti minħabba konfigurazzjoni ħażina tal-cloud” jista’ jimmappja mal-kontroll tal-aċċess, l-użu tal-cloud, il-logging, il-kontrolli kriptografiċi, il-ġestjoni tal-vulnerabbiltajiet u l-ftehimiet mal-fornituri. Is-SoA tista’ tirreferi għall-Anness A ta’ ISO/IEC 27001:2022 5.15, 5.16, 5.20, 5.23, 8.8, 8.15, 8.16 u 8.24, b’noti għal GDPR Article 32, NIS2 Article 21 u l-ġestjoni tar-riskju tal-ICT taħt DORA fejn applikabbli.

Pass 4: Waħħal l-evidenza qabel l-istaġun tal-awditjar

L-evidenza għandha titfassal fil-matriċi, mhux tinġabar bil-paniku.

Ringiela tal-matriċiEvidenza li għandha tinżamm
Diliġenza dovuta tal-fornitur cloudEvalwazzjoni tal-fornitur, kwestjonarju tas-sigurtà, rapport ta’ assigurazzjoni, ċertifikazzjonijiet, klassifikazzjoni tar-riskju, reġistru ta’ approvazzjoni
Impenji kuntrattwali tas-sigurtàMSA, DPA, anness tas-sigurtà, drittijiet ta’ awditjar, klawżola tas-sottokuntrattar, klawżola tan-notifika ta’ inċident, termini tal-post tad-data
Responsabbiltà tal-klijent għall-konfigurazzjoniEsportazzjoni tal-konfigurazzjoni tal-cloud, politika tal-IAM, rapport tal-MFA, settings tal-iċċifrar, regoli tan-network, tickets tat-tibdil
Logging u monitoraġġSettings taż-żamma tal-logs, kampjuni ta’ logs tal-awditjar, prova ta’ inġestjoni fis-SIEM, reġistri tar-rieżami tat-twissijiet, tickets ta’ eskalazzjoni
Traċċabbiltà tas-subproċessuriLista tas-subproċessuri tal-fornitur, reġistru ta’ approvazzjoni, mappa tal-fluss tad-data, noti tar-rieżami annwali, notifika ta’ bidliet
Ħruġ u rkupruRiżultati tat-testijiet tal-backup, test tal-esportazzjoni tad-data, ċertifikat ta’ tħassir, pjan ta’ ħruġ, rapport ta’ eżerċizzju ta’ rkupru

Il-lista tal-evidenza tbiddel ir-responsabbiltà fi prova. Tgħin ukoll lit-timijiet kummerċjali jwieġbu aktar malajr għad-diliġenza dovuta tal-intrapriżi għaliex jistgħu juru mhux biss ċertifikazzjonijiet, iżda wkoll sjieda tal-kontrolli u evidenza operattiva.

Subproċessuri: il-punt għami fil-biċċa l-kbira tal-matriċi

Is-subproċessuri huma fejn ir-responsabbiltà kondiviża ssir riskju reali tal-katina tal-provvista.

Fornitur SaaS jista’ jkun il-proċessur tiegħek taħt GDPR. Dak il-fornitur jista’ jiddependi fuq fornitur ta’ cloud hosting, CDN, servizz ta’ analytics, pjattaforma ta’ appoġġ, servizz ta’ twassil tal-email, bażi tad-data ġestita, fornitur ta’ observability u proċessur tal-pagamenti. Xi wħud jistgħu jaċċessaw data personali. Xi wħud jistgħu jappoġġjaw it-twassil ta’ servizz kritiku mingħajr ma jaraw id-data direttament. Xi wħud jistgħu jkunu barra mill-UE. Xi wħud jistgħu jinbidlu faċilment. Oħrajn jistgħu joħolqu riskju ta’ konċentrazzjoni.

DORA Article 29 jeħtieġ valutazzjoni tar-riskju ta’ konċentrazzjoni għal servizzi tal-ICT kritiċi jew importanti, inklużi s-sostitwibbiltà, arranġamenti multipli mal-istess fornituri jew fornituri konnessi, ktajjen tas-sottokuntrattar, sottokuntratturi f’pajjiżi terzi, il-liġi dwar l-insolvenza, restrizzjonijiet għall-irkupru tad-data u l-infurzabbiltà tal-protezzjoni tad-data tal-Unjoni. DORA Article 30 jeħtieġ dispożizzjonijiet kuntrattwali dwar kundizzjonijiet tas-sottokuntrattar, postijiet, ipproċessar u ħażna tad-data, aċċess u rkupru, assistenza f’inċidenti, kooperazzjoni mal-awtoritajiet, drittijiet ta’ awditjar, terminazzjoni u ħruġ.

NIS2 Article 21 bl-istess mod jeħtieġ sigurtà tal-katina tal-provvista għal fornituri diretti u fornituri tas-servizzi, flimkien ma’ kunsiderazzjoni ta’ vulnerabbiltajiet speċifiċi għall-fornitur, prattiki taċ-ċibersigurtà tal-fornitur u proċeduri ta’ żvilupp sigur.

Għalhekk Clarysec jittratta l-immappjar tas-subproċessuri bħala estensjoni meħtieġa tal-governanza tal-fornituri, mhux bħala lista għall-privatezza biss. Ir-reġistru tas-subproċessuri għandu juri liema fornitur juża s-subproċessur, liema servizz jiddependi fuqu, jekk tiġix ipproċessata data personali, jekk jappoġġjax funzjoni kritika, ir-reġjun tal-ipproċessar fejn rilevanti, l-obbligi mgħoddija lill-partijiet sussegwenti, drittijiet ta’ approvazzjoni jew oġġezzjoni, l-assigurazzjoni disponibbli, il-metodu ta’ monitoraġġ u l-għażla ta’ ħruġ.

Zenith Blueprint, fil-fażi Controls in Action, Pass 23 jiddikjara:

“Għal kull fornitur kritiku, identifika jekk jużax sottokuntratturi (subproċessuri) li jistgħu jaċċessaw id-data jew is-sistemi tiegħek. Iddokumenta kif ir-rekwiżiti tas-sigurtà tal-informazzjoni tiegħek jiġu mgħoddija lil dawn il-partijiet, jew permezz tat-termini kuntrattwali tal-fornitur tiegħek jew permezz tal-klawżoli diretti tiegħek stess.”

Dan huwa l-livell ta’ prova li l-awdituri jistennew meta jistaqsu jekk ir-responsabbiltajiet cloud humiex ikkontrollati downstream.

Kif l-awdituri jittestjaw l-istess matriċi

Matriċi b’saħħitha tar-responsabbiltà kondiviża għall-cloud tiflaħ diversi stili ta’ awditjar għaliex hija mibnija fuq is-sjieda, l-infurzabbiltà u l-evidenza.

Lenti tal-awditjarX’se jittestja l-awditurEvidenza li se jistenna
Awditur ta’ ISO/IEC 27001:2022Kamp ta’ applikazzjoni tal-ISMS, partijiet interessati, valutazzjoni tar-riskju, applikabbiltà tas-SoA, kontrolli tal-fornituri, użu tal-cloud, evidenza operattiva u titjib kontinwuKamp ta’ applikazzjoni tal-ISMS, Reġistru tar-Riskji, SoA, reġistru tal-fornituri, reġistru tal-cloud, kuntratti, reġistri tar-rieżami, sejbiet tal-awditjar intern, azzjonijiet korrettivi
Rieżaminatur tat-tħejjija għal NIS2Approvazzjoni tal-maniġment, kopertura tal-kontrolli ta’ Article 21, sigurtà tal-katina tal-provvista, immaniġġjar tal-inċidenti, kontinwità, aċċess, ġestjoni tal-assi u evalwazzjoni tal-effettivitàRappurtar lill-Bord, approvazzjonijiet tal-politiki, rieżamijiet tar-riskju tal-fornituri, playbooks tal-inċidenti, testijiet tal-kontinwità, evidenza tal-MFA, reġistri tal-vulnerabbiltajiet u tal-logging
Valutatur ta’ DORAGovernanza tal-ICT, qafas tar-riskju tal-ICT, inventarju tal-assi u tad-dipendenzi, arranġamenti kritiċi tal-ICT ma’ partijiet terzi, klawżoli kuntrattwali, riskju ta’ konċentrazzjoni, ittestjar u strateġija ta’ ħruġQafas tar-riskju tal-ICT, reġistru tas-servizzi tal-ICT, evalwazzjoni tal-kritiċità, kuntratti, drittijiet ta’ awditjar, reġistri tal-inċidenti, testijiet tar-reżiljenza, testijiet tal-ħruġ, analiżi tas-sottokuntrattar
Rieżaminatur ta’ GDPRRwoli ta’ kontrollur u proċessur, għanijiet tal-ipproċessar tad-data, integrità u kunfidenzjalità, tħejjija għal ksur, kuntratti tal-proċessuri u trasparenza tas-subproċessuriReġistru tal-attivitajiet ta’ pproċessar, DPA, lista tas-subproċessuri, mappa tal-fluss tad-data, miżuri tas-sigurtà, proċedura għal ksur, evidenza taż-żamma u tat-tħassir
Valutatur ta’ NIST CSFRiżultati GOVERN, riskju ċibernetiku tal-fornituri, inventarju tal-assi, kontroll tal-aċċess, sigurtà tad-data, monitoraġġ, rispons u rkupruProfili attwali u fil-mira, proċess tar-riskju tal-fornituri, inventarju tal-assi, rapporti tal-aċċess, reġistri tal-monitoraġġ, eżerċizzji tal-inċidenti, prova tal-irkupru
Awditur ta’ COBIT 2019 jew ISACAResponsabbiltà tal-governanza, prattiki ta’ ġestjoni, sjieda tal-kontrolli, monitoraġġ tal-prestazzjoni, ġestjoni tal-kwistjonijiet u traċċabbiltà tal-assigurazzjoniRACI, minuti tal-governanza, eċċezzjonijiet għall-politika, KPIs, scorecards tal-fornituri, logs tal-kwistjonijiet, outputs tar-rieżami tal-maniġment

Il-matriċi mhijiex l-għan aħħari. Hija l-mappa li l-awdituri jużaw biex jittestjaw jekk is-sistema ta’ governanza hijiex reali.

Awditur ISO jista’ jagħżel riskju ta’ aċċess fil-cloud b’impatt għoli u jittraċċah mir-Reġistru tar-Riskji għas-SoA, imbagħad għar-rieżamijiet tal-aċċess, l-evidenza tal-MFA u t-twissijiet tal-monitoraġġ. Valutatur ta’ DORA jista’ jagħżel fornitur kritiku tal-ICT u jitlob it-test tal-ħruġ, l-analiżi tas-sottokuntrattar u d-drittijiet kuntrattwali ta’ awditjar. Rieżaminatur ta’ GDPR jista’ jiffoka fuq it-tħassir, ir-residenza tad-data, in-notifika ta’ ksur u t-trasparenza tas-subproċessuri.

Xejriet komuni ta’ falliment

L-aktar fallimenti frekwenti fir-responsabbiltà kondiviża mhumiex eżotiċi.

L-ewwel, l-organizzazzjonijiet jiddependu fuq rapporti ta’ assigurazzjoni tal-fornitur mingħajr ma jimmappjawhom mar-responsabbiltajiet tal-klijent. Fornitur cloud jista’ juri sigurtà fiżika, reżiljenza tal-infrastruttura u kontrolli tal-pjattaforma, iżda mhux jekk il-bucket tal-ħażna tiegħek kienx privat, jekk ir-rwoli tal-IAM kinux skont il-prinċipju tal-inqas privileġġ jew jekk il-logs kinux attivati.

It-tieni, il-kuntratti jkun fihom lingwaġġ ġeneriku dwar is-sigurtà iżda l-ebda skadenzi tal-inċidenti, drittijiet ta’ aċċess għal logs, drittijiet ta’ awditjar, limiti fuq is-sottokuntrattar, dispożizzjonijiet għar-ritorn tad-data jew appoġġ għall-ħruġ. Zenith Blueprint, fil-fażi Controls in Action, Pass 23 jenfasizza oqsma tipiċi tal-ftehimiet mal-fornituri bħall-kunfidenzjalità, kontroll tal-aċċess, miżuri tekniċi u organizzattivi, skadenzi tal-inċidenti, dritt ta’ awditjar, kontrolli tas-sottokuntratturi u dispożizzjonijiet ta’ tmiem il-kuntratt.

It-tielet, is-subproċessuri jiġu elenkati għal finijiet ta’ privatezza iżda ma jiġux marbuta mas-sigurtà, il-kontinwità jew ir-riskju ta’ konċentrazzjoni. Fornitur downstream ta’ observability jew ta’ appoġġ jista’ qatt ma jidher fir-Reġistru tar-Riskji, għalkemm qtugħ jew ksur min-naħa tiegħu jista’ jaffettwa t-twassil tas-servizz lill-klijenti.

Ir-raba’, is-SoA tgħid li kontroll huwa applikabbli, iżda ħadd ma jista’ jipproduċi evidenza operattiva. Il-logging fil-cloud jista’ jkun immarkat bħala implimentat, iżda l-organizzazzjoni ma tistax turi settings taż-żamma, rieżamijiet tal-aċċess, immaniġġjar tat-twissijiet jew impenji tal-fornitur għal aċċess għal logs.

Il-ħames, il-pjanijiet ta’ rispons għall-inċidenti ma jirriflettux id-dipendenza fuq il-fornitur. Jekk il-fornitur jinnotifika inċident tal-pjattaforma, min jevalwa l-impatt fuq il-klijenti? Min jiddetermina jekk hijiex meħtieġa notifika taħt NIS2, DORA jew GDPR? Min jikkuntattja lill-klijenti affettwati? X’jiġri jekk il-kawża ewlenija tkun ma’ subproċessur?

Responsabbiltà tal-maniġment: għaliex il-Bord għandu jagħti kas

NIS2 Article 20 jeħtieġ li l-korpi maniġerjali japprovaw il-miżuri għall-ġestjoni tar-riskji taċ-ċibersigurtà, jissorveljaw l-implimentazzjoni u jirċievu taħriġ. DORA Article 5 jeħtieġ li l-korp maniġerjali jiddefinixxi, japprova, jissorvelja u jkun responsabbli għall-arranġamenti tal-ġestjoni tar-riskju tal-ICT, inklużi politiki tal-ICT dwar partijiet terzi, pjanijiet ta’ kontinwità u rkupru, pjanijiet tal-awditjar, taħriġ u kanali ta’ rappurtar.

Dan ibiddel l-għan tal-matriċi. Ma tibqax biss worksheet tas-sigurtà. Issir evidenza li l-maniġment jaf:

  • Liema servizzi cloud jappoġġjaw operazzjonijiet kritiċi.
  • Liema partijiet terzi u subproċessuri huma materjali.
  • Liema obbligi japplikaw taħt kuntratti tal-klijenti, GDPR, NIS2 u DORA.
  • Liema responsabbiltajiet jinżammu mill-organizzazzjoni.
  • Liema impenji tal-fornitur huma infurzabbli kuntrattwalment.
  • Liema lakuni jeħtieġu finanzjament, rimedjazzjoni jew aċċettazzjoni tar-riskju.

Għall-SMEs, il-proporzjonalità hija importanti. Entità iżgħar ma teħtieġx burokrazija tqila, iżda xorta teħtieġ dokumentazzjoni, monitoraġġ, sistemi reżiljenti, sejbien ta’ sorsi ta’ riskju tal-ICT, identifikazzjoni ta’ dipendenzi ewlenin fuq partijiet terzi, miżuri ta’ kontinwità, ittestjar, lessons learned u rieżami perjodiku fejn fil-kamp ta’ applikazzjoni.

Il-matriċi hija waħda mill-aktar għodod proporzjonati effiċjenti għaliex tikkonsolida l-obbligi minflok timmultiplikahom.

Sprint ta’ 30 jum biex il-mudell tal-cloud tiegħek ikun lest għall-awditjar

Jekk ma tistax twieġeb min għandu kull kontroll tal-cloud, liema evidenza turih u liema subproċessur jista’ jaffettwah, il-mudell tar-responsabbiltà kondiviża tiegħek għadu dijagramma, mhux artefatt ta’ governanza.

Sprint prattiku ta’ 30 jum jidher hekk:

  1. Oħloq jew aġġorna r-Reġistru tas-Servizzi Cloud billi tuża Politika dwar l-Użu tal-Cloud jew Politika dwar l-Użu tal-Cloud - SME.
  2. Identifika servizzi kritiċi, ipproċessar ta’ data personali, sistemi aċċessibbli għall-klijenti u rilevanza għal DORA jew NIS2.
  3. Ibni l-ewwel matriċi madwar il-kontrolli tal-Anness A ta’ ISO/IEC 27001:2022 5.20, 5.21 u 5.23 billi tuża Zenith Controls.
  4. Għaqqad kull ringiela mar-Reġistru tar-Riskji u mad-Dikjarazzjoni ta’ Applikabbiltà billi tuża Pass 13 ta’ Zenith Blueprint.
  5. Ivverifika l-klawżoli tal-fornituri u tal-proċessuri billi tuża Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri, Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri - SME u Politika dwar il-Protezzjoni tad-Data u l-Privatezza.
  6. Żid iż-żamma tal-logs, l-eskalazzjoni tal-inċidenti, l-approvazzjoni tas-subproċessuri, id-drittijiet ta’ awditjar u l-evidenza tal-ħruġ.
  7. Irrieżamina fornituri kritiċi kull sena, u wara bidliet maġġuri, inċidenti, subproċessuri ġodda jew sejbiet tal-awditjar.

L-għan huwa sempliċi. Meta l-klijent, l-awditur, ir-regolatur jew il-Bord jistaqsi “min għandu dan il-kontroll?”, ma tfittixx f’kuntratti, tickets u folders. Tiftaħ il-matriċi, turi s-sid, turi l-klawżola, turi l-evidenza u turi t-traċċa downstream.

Clarysec jista’ jgħinek tibdel pakketti ta’ assigurazzjoni tal-fornituri cloud f’matriċi integrata tar-responsabbiltà kondiviża għal awditi ISO/IEC 27001:2022, tħejjija għal NIS2, riskju tal-ICT ta’ partijiet terzi taħt DORA, responsabbiltà taħt GDPR u diliġenza dovuta tal-klijenti tal-intrapriża.

Ibda bir-reġistru. Ibni l-matriċi. Waħħal l-evidenza. Imbagħad użaha bħala l-prova lesta għall-Bord tiegħek li r-riskju tal-cloud ma jiġix esternalizzat, iżda jiġi governat.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles