⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Governanza taċ-ċiklu tal-ħajja tad-data ISO 27001 għall-2026

Igor Petreski

Maria, il-CISO ta’ fintech li kienet qed tikber malajr, kellha wieħed minn dawk il-Ġimgħat waranofsinhar li jibdlu lakuna fil-konformità fi problema fil-livell tal-bord.

Il-kumpanija kienet għadha kemm espandiet fi swieq ġodda tal-UE. Id-dħul żdied, l-onboarding tal-klijenti kien qed jaċċellera u għodod SaaS ġodda kienu qed jiżdiedu kull ġimgħa. Imbagħad waslu tliet messaġġi kważi fl-istess ħin.

Il-funzjoni legali wissiet li l-awtoritajiet tal-protezzjoni tad-data kienu qed iżidu l-infurzar dwar il-limitazzjoni tal-ħażna taħt GDPR. Il-funzjoni tal-konformità fakkretha li l-obbligi tal-kumpanija dwar ir-riskju tal-ICT taħt DORA issa kienu realtà operattiva attiva. Il-bord staqsa jekk l-espożizzjoni tal-organizzazzjoni taħt NIS2, inklużi r-rekwiżiti dwar il-fornituri u l-iġjene ċibernetika, kinitx taħt kontroll.

Imbagħad klijent talab it-tħassir tal-kont tiegħu u tad-data personali kollha assoċjata miegħu.

It-talba sempliċi nbidlet f’ġirja bejn funzjonijiet differenti. Il-funzjoni legali qalet li xi reġistri setgħu jkunu meħtieġa għal tilwima kuntrattwali. Il-finanzi qalu li reġistri statutorji kellhom jinżammu. Il-prodott ikkonferma li d-data tal-klijent kienet teżisti fid-database tal-produzzjoni, fil-pjattaforma tal-analitika, fit-tickets tal-appoġġ, fil-ħażna bbażata fuq oġġetti, fil-logs ta’ Kubernetes, fis-snapshots tad-database u f’għodda ta’ customer success ta’ parti terza. L-inġinerija tal-cloud staqsiet liema backups kien fihom id-data. Id-DPO staqsa jekk xi kopja kinitx għadha qed tiġi pproċessata barra l-UE. Maria talbet l-evidenza.

Fl-aħħar xi ħadd qal is-sentenza li kixfet il-kwistjoni vera:

“Ma għandniex post wieħed fejn dan iċ-ċiklu tal-ħajja huwa viżibbli.”

Din hija l-problema tal-governanza taċ-ċiklu tal-ħajja tad-data fl-2026. Mhijiex biss iż-żamma tad-data. Hija klassifikazzjoni, sjieda, bażi legali, aċċess, post, replikazzjoni, żamma tal-backups, preservazzjoni legali, offboarding mill-cloud, tħassir mill-fornituri, rieżami tal-arkivji, evidenza tal-inċidenti u rimi difensibbli.

Għall-SMEs, fintechs, fornituri ta’ servizzi ġestiti, kumpaniji cloud-first u organizzazzjonijiet regolati, ir-riskju m’għadux li d-data tkun nieqsa. Ir-riskju huwa li d-data tkun kullimkien, idduplikata, inattiva, b’permessi eċċessivi, klassifikata b’mod insuffiċjenti u impossibbli li jintwera li tħassret.

Programm matur ta’ governanza taċ-ċiklu tal-ħajja tad-data ISO 27001 jibdel dik il-ġirja f’fluss tax-xogħol ikkontrollat.

Għaliex il-governanza taċ-ċiklu tal-ħajja tad-data nbidlet fl-2026

GDPR, NIS2 u DORA ħafna drabi jiġu ttrattati bħala tliet listi ta’ kontroll separati għall-konformità. Dan huwa mudell operattiv żbaljat. Huma espressjonijiet regolatorji differenti tal-istess rekwiżit tan-negozju: tkun taf id-data tiegħek, tipproteġiha skont ir-riskju, iżżommha għar-raġuni t-tajba u turi x’ġara minnha.

GDPR Article 5 jeħtieġ li d-data personali tiġi pproċessata b’mod legali, ġust u trasparenti, tinġabar għal għanijiet speċifikati, tkun limitata għal dak li huwa meħtieġ, tkun preċiża, tinżamm biss sakemm tkun meħtieġa u tiġi protetta kontra pproċessar mhux awtorizzat jew illegali, telf aċċidentali, qerda jew ħsara. Article 5(2) iżid ir-responsabbiltà, jiġifieri l-kontrollur irid ikun jista’ juri l-konformità. Għalhekk il-governanza taż-żamma taħt GDPR mhijiex eżerċizzju ta’ spreadsheet. Teħtieġ evidenza operattiva.

NIS2 tagħmel iċ-ċibersigurtà kwistjoni tal-korp maniġerjali. Article 20 jistabbilixxi aspettattivi ta’ governanza għall-korpi maniġerjali, filwaqt li Article 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati. Dawn jinkludu analiżi tar-riskju, politiki tas-sigurtà tas-sistemi tal-informazzjoni, immaniġġjar tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, żvilupp sigur, evalwazzjoni tal-effettività, iġjene ċibernetika, taħriġ, kontrolli kriptografiċi, kontroll tal-aċċess u ġestjoni tal-assi. Data mhux magħrufa jew obsoleta mhijiex biss problema tal-privatezza. Hija problema tal-wiċċ tal-attakk.

DORA tagħmel il-ġestjoni tar-riskju tal-ICT, ir-reżiljenza operattiva u r-riskju ta’ partijiet terzi tal-ICT direttament infurzabbli għall-entitajiet finanzjarji. Articles 5 u 6 iqiegħdu r-responsabbiltà fuq il-korp maniġerjali u jeħtieġu qafas dokumentat għall-ġestjoni tar-riskju tal-ICT. DORA tistenna wkoll li l-entitajiet finanzjarji jipproteġu d-disponibbiltà, l-awtentiċità, l-integrità u l-kunfidenzjalità tad-data, iżommu kapaċitajiet għall-immaniġġjar tal-inċidenti, jittestjaw ir-reżiljenza u jmexxu l-governanza tad-dipendenzi fuq partijiet terzi tal-ICT.

DORA ġeneralment taġixxi bħala r-reġim speċifiku għas-settur għal obbligi operattivi taċ-ċibersigurtà li jikkoinċidu għall-entitajiet finanzjarji, filwaqt li NIS2 tibqa’ rilevanti għall-ekosistema usa’, inklużi l-fornituri cloud, il-fornituri ta’ servizzi ġestiti u ħafna organizzazzjonijiet tal-infrastruttura diġitali. Dan huwa importanti għaliex fintech tista’ tkun direttament taħt DORA, filwaqt li l-fornitur SaaS jew il-fornitur tas-servizzi ġestiti tagħha jista’ jkun fil-perimetru ta’ NIS2.

ISO/IEC 27001:2022 hija s-sistema ta’ ġestjoni li tista’ żżomm dawn l-obbligi flimkien. Clauses 4.1 sa 4.4 jeħtieġu li l-organizzazzjoni tifhem il-kuntest tagħha, il-partijiet interessati, ir-rekwiżiti legali u kuntrattwali u l-kamp ta’ applikazzjoni tal-ISMS. Clauses 5.1 sa 5.3 jeħtieġu tmexxija, rwoli u responsabbiltajiet. Clauses 6.1.2 u 6.1.3 jeħtieġu valutazzjoni tar-riskju tas-sigurtà tal-informazzjoni, trattament tar-riskju, għażla tal-kontrolli, paragun mal-Anness A u informazzjoni dokumentata miżmuma.

Din l-istruttura turi għaliex ISO 27001 mhijiex “lista ta’ kontroll oħra.” Hija s-sistema operattiva għall-governanza taċ-ċiklu tal-ħajja tad-data.

Il-mudell taċ-ċiklu tal-ħajja: seba’ mistoqsijiet li kull sid tad-data għandu jwieġeb

Mudell prattiku ta’ governanza taċ-ċiklu tal-ħajja tad-data għandu jwieġeb seba’ mistoqsijiet għal kull kategorija importanti ta’ data:

  1. X’inhi d-data?
  2. Għaliex nipproċessawha?
  3. Min hu s-sid tagħha?
  4. Kemm hija sensittiva?
  5. Fejn tinsab u fejn tiġi replikata?
  6. Għal kemm żmien trid tinżamm, jew tiġi sospiża mit-tħassir?
  7. Kif nipproteġuha, nirrieżaminawha, inħassruha u nuru dan?

L-approċċ ta’ Clarysec jgħaqqad dawn il-mistoqsijiet mal-kontrolli ISO 27001 u mal-evidenza operattiva. Fil-Zenith Blueprint: Pjan direzzjonali tal-awditur fi 30 pass, il-fażi Controls in Action tittratta l-inventarju tal-assi u l-klassifikazzjoni bħala pedamenti operattivi, mhux bħala burokrazija. Il-Pass 22 jispjega li l-inventarju għandu jinkludi assi fiżiċi, assi diġitali, assi loġiċi, assi relatati mas-servizzi u persuni f’termini ta’ responsabbiltajiet, aċċess u espożizzjoni.

Il-Zenith Blueprint jgħid:

“Kull assi għandu jkollu sid definit, mhux il-persuna li tużah, iżda dik responsabbli għall-użu, il-protezzjoni u ċ-ċiklu tal-ħajja tiegħu.”

Dik is-sentenza hija l-punt ta’ bidla. Il-governanza taċ-ċiklu tal-ħajja tad-data tfalli meta s-sjieda tiġi assenjata lil “IT” jew “in-negozju.” Taħdem meta sid nominat u responsabbli jista’ japprova l-klassifikazzjoni, iż-żamma, l-aċċess, id-deċiżjonijiet ta’ preservazzjoni legali, ir-rieżami tal-arkivji u l-evidenza tat-tħassir.

Il-Politika tal-Ġestjoni tal-Assi - SME ta’ Clarysec issaħħaħ l-istess dixxiplina:

“Is-sjieda, l-għan, il-privileġġi ta’ aċċess u l-iskedi ta’ tiġdid għandhom jiġu dokumentati.”

Dan ir-rekwiżit jidher fil-Politika tal-Ġestjoni tal-Assi - SME, it-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika,” clause 6.6.2. Mingħajr sjieda u għan, iż-żamma ssir stima u t-tħassir isir perikoluż.

Il-klassifikazzjoni hija l-ewwel kontroll taż-żamma

Ħafna organizzazzjonijiet jippruvaw jibnu skedi taż-żamma qabel ma jkollhom klassifikazzjoni affidabbli. Dan normalment ifalli.

Jekk esportazzjoni mill-appoġġ għall-klijenti, dokument tar-Riżorsi Umani, reġistru ta’ tranżazzjoni jew log ta’ applikazzjoni ma jkunx klassifikat, l-organizzazzjoni ma tistax tiddeċiedi b’mod konsistenti min għandu jaċċessah, fejn jista’ jinħażen, jekk jistax jintuża fl-ittestjar, kemm għandu jiġi ċċifrat b’saħħtu, jekk jeħtieġx protezzjoni ta’ preservazzjoni legali, jew kif għandu jitħassar.

Il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data - SME ta’ Clarysec hija diretta:

“Id-dokumenti, il-fajls u s-sistemi kollha għandhom jiġu klassifikati hekk kif jinħolqu jew jiġu riċevuti.”

Dan jidher fil-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data - SME, it-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika,” clause 6.1.1.

Il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data għall-intrapriżi tqabbad il-klassifikazzjoni mal-katina kollha tal-immaniġġjar:

“L-immaniġġjar kollu tad-data, it-trażmissjoni, l-aċċess, il-ħażna u r-rimi tal-informazzjoni għandhom ikunu allinjati mal-livell ta’ klassifikazzjoni tagħha. Bħala minimu:”

Dan jidher fil-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data, it-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika,” clause 6.3.1.

Il-Zenith Blueprint iżid gwida għall-implimentazzjoni għall-kontroll ISO/IEC 27002:2022 5.12, Klassifikazzjoni tal-Informazzjoni. Skema ta’ klassifikazzjoni għandha tiddefinixxi livelli bħal Pubblika, Użu intern, Kunfidenzjali u Ristrett, tinkludi kriterji bbażati fuq il-ħsara minn aċċess mhux awtorizzat, telf jew modifika, tapplika għall-forom kollha ta’ informazzjoni u tibqa’ indipendenti mill-format jew mill-post tal-ħażna.

Fi kliem sempliċi, il-klassifikazzjoni ssegwi l-kontenut, mhux il-post tal-ħażna.

Sett ta’ data ristrett ma jsirx b’riskju aktar baxx għax iċċaqlaq minn database għal għodda SaaS tal-analitika. Reġistru taħt preservazzjoni legali ma jitlifx l-istatus tiegħu għax ġie esportat għal CSV. Id-data personali ma tieqafx tkun regolata għax tidher f’messaġġ tal-log.

Il-klassifikazzjoni għandha ssir metadata fir-reġistru tal-assi, fir-reġistru taż-żamma, fil-mappa tad-data, fir-rieżami tal-aċċess, fil-lista ta’ kontroll tal-onboarding fil-cloud u fir-reġistru tar-rimi.

Is-sinsla tal-kontrolli ISO 27001 għall-governanza taċ-ċiklu tal-ħajja

L-aktar programmi effettivi taċ-ċiklu tal-ħajja tad-data għandhom sinsla ta’ kontrolli. Din is-sinsla tqabbad il-kontrolli ISO/IEC 27002:2022 ma’ prova operattiva.

Il-Zenith Controls: Il-gwida għall-konformità trasversali ta’ Clarysec tipprovdi l-gwida għall-konformità trasversali għal dan ix-xogħol. Għall-governanza taċ-ċiklu tal-ħajja tad-data, tliet kontrolli huma ċentrali: 5.33 Protezzjoni tar-Reġistri, 5.34 Privatezza u Protezzjoni tal-PII, u 8.10 Tħassir tal-Informazzjoni.

F’Zenith Controls, il-kontroll ISO/IEC 27002:2022 5.33, Protezzjoni tar-Reġistri, huwa deskritt permezz ta’ attributi ta’ kontroll preventiv li jappoġġaw il-kunfidenzjalità, l-integrità u d-disponibbiltà, b’kapaċitajiet operattivi fil-qasam legali u tal-konformità, fil-ġestjoni tal-assi u fil-protezzjoni tal-informazzjoni. Jikkonnettja mal-backup, il-klassifikazzjoni, ir-rimi sigur tat-tagħmir, ir-rekwiżiti legali u regolatorji, il-konformità mal-politiki, il-kontroll tal-aċċess u r-rispons għall-inċidenti.

Il-kontroll 5.34, Privatezza u Protezzjoni tal-PII, jappoġġa l-kunfidenzjalità, l-integrità u d-disponibbiltà. Zenith Controls jgħaqqduh mal-inventarju tal-assi, il-masking tad-data, is-sigurtà tal-cloud, il-klassifikazzjoni, it-trasferiment tal-informazzjoni, il-kontroll tal-aċċess, il-ġestjoni tal-identità u r-rieżami tas-sigurtà tal-proġetti u l-bidliet.

Il-kontroll 8.10, Tħassir tal-Informazzjoni, huwa preventiv u ffukat fuq il-kunfidenzjalità. Zenith Controls jgħaqqduh mat-tikkettar, it-trasferiment tal-informazzjoni, il-proprjetà intellettwali, l-aċċess privileġġjat, il-masking tad-data, il-prevenzjoni tat-telf ta’ data, il-protezzjoni tar-reġistri, il-ġestjoni tal-konfigurazzjoni u l-konformità mal-politiki u l-istandards.

Flimkien, dawn il-kontrolli joħolqu l-katina taċ-ċiklu tal-ħajja.

Stadju taċ-ċiklu tal-ħajjaFokus primarju tal-kontroll ISO/IEC 27002:2022Dak li l-organizzazzjoni trid turi
Oħloq jew irċievi data5.9 inventarju, 5.12 klassifikazzjoniId-data hija identifikata, klassifikata u assenjata lil sid responsabbli
Uża u aqsam id-data5.14 trasferiment tal-informazzjoni, 5.15 kontroll tal-aċċess, 5.16 ġestjoni tal-identitàL-aċċess u t-trasferiment jaqblu mas-sensittività, ir-rwol u l-għan
Aħżen u arkivja data5.33 protezzjoni tar-reġistri, 8.13 backup tal-informazzjoniIr-reġistri huma protetti, irkuprabbli u kkontrollati għall-integrità
Ipproċessa PII5.34 privatezza u protezzjoni tal-PIIIl-PII hija minimizzata, protetta u mmexxija minn għan legali
Uża cloud u SaaS5.23 servizzi cloud, 5.19 relazzjonijiet mal-fornituriIl-kontrolli tal-fornitur, il-postijiet, il-kuntratti u d-dmirijiet tat-tħassir huma magħrufa
Żomm jew issospendi t-tħassir5.31 rekwiżiti legali, 5.33 protezzjoni tar-reġistriL-iskedi taż-żamma u l-preservazzjonijiet legali jiġu applikati
Ħassar jew armi8.10 tħassir tal-informazzjoni, 7.14 rimi sigur jew użu mill-ġdid tat-tagħmirIt-tħassir huwa sigur, komplet, illoggjat u verifikat

Din it-tabella mhijiex biss għall-awdituri. Hija mudell operattiv għal CISOs, DPOs, maniġers tal-konformità u sidien tan-negozju li jeħtieġu lingwa waħda ta’ governanza għall-privatezza, iċ-ċibersigurtà u r-reżiljenza.

Ibni r-reġistru taż-żamma qabel il-proċess tat-tħassir

Proċess ta’ tħassir mingħajr reġistru taż-żamma huwa perikoluż. Jista’ jneħħi reġistri li għandhom jiġu ppreservati, jonqos milli jsib data li għandha titħassar, jew jonqos milli jiddistingwi bejn tħassir operattiv u sospensjoni minħabba preservazzjoni legali.

Il-Politika taż-Żamma tad-Data u r-Rimi Sigur - SME ta’ Clarysec tistabbilixxi l-linja bażi:

“Reġistru taż-Żamma għandu jiġi stabbilit u miżmum, u għandu jelenka l-kategoriji ewlenin tar-reġistri, ir-rekwiżiti legali u l-perjodi ta’ żamma assenjati.”

Dan jidher fil-Politika taż-Żamma tad-Data u r-Rimi Sigur - SME, it-taqsima “Rekwiżiti ta’ governanza,” clause 5.1.1.

Għall-programmi tal-intrapriżi, il-Politika taż-Żamma u r-Rimi tad-Data ta’ Clarysec tiddefinixxi l-objettiv:

“Li jiġu stabbiliti u applikati skedi ta’ żamma konsistenti bbażati fuq il-klassifikazzjoni tal-informazzjoni, it-tip ta’ assi, il-liġijiet applikabbli u l-espożizzjoni għar-riskju.”

Dan jidher fil-Politika taż-Żamma u r-Rimi tad-Data, it-taqsima “Objettivi,” clause 3.3.

Reġistru taż-żamma li jista’ jintuża għandu jgħaqqad ir-realtajiet legali, operattivi, tas-sigurtà u tal-cloud.

Qasam fir-reġistru taż-żammaGħaliex huwa importanti
Kategorija tar-reġistruJiġbor id-data fi klassijiet taċ-ċiklu tal-ħajja bħal HR, klijenti, logs tas-sigurtà jew reġistri finanzjarji
Sid tan-negozjuJassenja responsabbiltà għad-deċiżjonijiet dwar iż-żamma u t-tħassir
Sistema jew repożitorjuJidentifika fejn jinsab ir-reġistru awtorevoli
Repliki u sistemi downstreamJaqbad għodod tal-analitika, esportazzjonijiet SaaS, logs, warehouses u backups
KlassifikazzjoniTiddetermina l-protezzjoni, l-aċċess u r-rigorożità tat-tħassir
Indikatur ta’ PII jew kategorija speċjaliJappoġġa deċiżjonijiet ta’ GDPR, DPIA u kontrolli tal-privatezza
Bażi legali jew għan tal-ipproċessarJorbot iż-żamma mar-responsabbiltà taħt GDPR
Perjodu ta’ żammaJiddefinixxi t-tul normali taċ-ċiklu tal-ħajja
Status ta’ preservazzjoni legaliJipprevjeni qerda mhux xierqa
Metodu tat-tħassirJiddefinixxi tħassir sigur, tħassir kriptografiku, anonimizzazzjoni jew qerda fiżika
Post tal-evidenzaJindika logs tar-rimi, tickets, ċertifikati jew rapporti awtomatizzati
Frekwenza tar-rieżamiTipprevjeni skedi inattivi u devjazzjoni tal-arkivji

Reġistru taż-żamma għal fintech żgħira jista’ jinkludi:

Tip ta’ reġistruKlassifikazzjoniPerjodu ta’ żammaBażi legali jew ġustifikazzjoniMetodu tar-rimi
Dokumenti KYC tal-klijentiPII Kunfidenzjali5 snin wara l-għeluq tal-kontAspettattiva ta’ żamma taħt AMLD Article 40Tħassir kriptografiku
Logs tal-awditjar tas-sistemaKunfidenzjali12-il xahar rollingRiskju tal-ICT, investigazzjoni tal-inċidenti u evidenza DORAKitba sikura fuq data eżistenti jew skadenza ġestita tal-logs
Reġistri tal-kunsens għall-marketingPII InternaKunsens attiv flimkien ma’ senaEvidenza tal-kunsens skont GDPR Article 7Tħassir standard bi traċċa tal-awditjar
Dokumenti taħt preservazzjoni legaliJvarjaSakemm titneħħa l-preservazzjoniPreservazzjoni legali, investigattiva jew tal-awditjarEbda rimi permess

Il-punt importanti huwa li ż-żamma trid tkun ibbażata fuq ir-riskju u sostnuta b’evidenza. Il-limitazzjoni tal-ħażna taħt GDPR teħtieġ li d-data personali ma tinżammx għal aktar żmien milli huwa meħtieġ, iżda tippermetti wkoll iż-żamma fejn teżisti obbligazzjoni legali jew ħtieġa leġittima. NIS2 tistenna ġestjoni tal-assi, kontroll tal-aċċess u iġjene ċibernetika. DORA tistenna ġestjoni dokumentata tar-riskju tal-ICT u dixxiplina tal-kontinwità. Ir-reġistru taż-żamma huwa fejn dawn l-obbligi jsiru deċiżjonijiet.

Il-preservazzjonijiet legali għandhom jiġu inġinerizzati, mhux mibgħuta b’email

Programm matur taċ-ċiklu tal-ħajja għandu jħassar id-data meta ma tibqax meħtieġa, iżda ma għandux iħassar reġistri taħt preservazzjoni legali, investigazzjoni jew preservazzjoni għall-awditjar.

Il-Politika taż-Żamma tad-Data u r-Rimi Sigur - SME hija espliċita:

“Ebda reġistru soġġett għal Preservazzjoni Legali u Sospensjoni tat-Tħassir ma jista’ jinqered jew jinbidel, anke jekk il-perjodu ta’ żamma tiegħu jkun skada.”

Dan jidher fil-Politika taż-Żamma tad-Data u r-Rimi Sigur - SME, it-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika,” clause 6.3.4.

Il-Politika taż-Żamma u r-Rimi tad-Data għall-intrapriżi tapplika l-istess prinċipju ta’ governanza:

“Jekk tinħareġ preservazzjoni legali u sospensjoni tat-tħassir (eż. litigazzjoni pendenti, investigazzjoni jew awditu), data li kieku kienet soġġetta għall-qerda għandha tiġi ppreservata lil hinn mill-perjodu normali ta’ żamma tagħha.”

Dan jidher fil-Politika taż-Żamma u r-Rimi tad-Data, it-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika,” clause 6.4.1.

Il-preservazzjoni legali ma għandhiex tkun email li tista’ jew ma tistax tasal għand l-amministraturi tas-sistema. Għandha tkun status fir-reġistru taż-żamma, marbut ma’ sistemi, kategoriji ta’ reġistri, kustodji u awtomazzjoni tat-tħassir.

Fluss tax-xogħol difensibbli għall-preservazzjoni legali jinkludi:

  • Attivatur, bħal litigazzjoni, mistoqsija regolatorja, inċident tas-sigurtà, awditu jew investigazzjoni interna
  • Sid tal-preservazzjoni, normalment il-funzjoni legali jew tal-konformità
  • Kategoriji ta’ reġistri, sistemi u kustodji affettwati
  • Istruzzjonijiet ta’ sospensjoni għal xogħlijiet ta’ tħassir, skadenza tal-backups u tneħħija mill-arkivji
  • Restrizzjonijiet tal-aċċess biex tiġi ppreservata l-integrità
  • Rieżami perjodiku tal-preservazzjoni
  • Approvazzjoni tar-rilaxx u ritorn dokumentat għaż-żamma normali
  • Evidenza ta’ x’ġie ppreservat, minn min u meta

Dan huwa speċjalment importanti waqt ir-rispons għall-inċidenti. Logs, immaġnijiet, esportazzjonijiet u komunikazzjonijiet jistgħu jeħtieġu preservazzjoni anke fejn iż-żamma normali tkun skadiet. It-tħassir irid ikun ikkontrollat biżżejjed biex jieqaf, jiġi ġġustifikat u jerġa’ jibda.

It-tħassir fil-cloud u f’SaaS huwa fejn il-governanza taċ-ċiklu tal-ħajja tinkiser

Fl-2026, il-biċċa l-kbira tal-organizzazzjonijiet ma jitilfux il-kontroll taċ-ċiklu tal-ħajja fid-database primarja tagħhom. Jitilfuh f’buckets tal-ħażna fil-cloud, esportazzjonijiet SaaS, pjattaformi ta’ appoġġ, attachments tas-CRM, spazji tax-xogħol kollaborattivi, logs tal-API, warehouses tad-data, snapshots u vaults tal-backup.

Il-Zenith Blueprint, fil-fażi Controls in Action, Pass 23, li jkopri l-kontroll ISO/IEC 27002:2022 5.23, Sigurtà tal-Informazzjoni għall-Użu ta’ Servizzi Cloud, iwissi li l-fornituri cloud jiżguraw l-infrastruttura iżda l-klijent jibqa’ responsabbli għad-data, il-konfigurazzjonijiet, il-politiki tal-aċċess u t-tħejjija għar-rispons għall-inċidenti. Buckets ikkonfigurati ħażin, dashboards pubbliċi u permessi IAM cloud eċċessivi huma fallimenti ta’ governanza, mhux fallimenti tal-fornitur.

Jgħid ukoll li l-użu tal-cloud għandu jiġi ttrattat bħala parti mill-ISMS. L-organizzazzjonijiet għandhom jikklassifikaw is-servizzi cloud, jifhmu d-data pproċessata jew maħżuna fihom, jevalwaw il-pożizzjoni tal-fornitur, jistabbilixxu klawżoli kuntrattwali u jimmaniġġjaw bidliet jew tkabbir fil-kamp ta’ applikazzjoni.

Il-Politika dwar l-Użu tal-Cloud - SME ta’ Clarysec tittraduċi dan f’rekwiżiti ta’ offboarding:

“Konferma tal-proċeduri ta’ tħassir sigur qabel l-għeluq tal-kont”

Dan jidher fil-Politika dwar l-Użu tal-Cloud - SME, it-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika,” clause 6.3.5.

Il-Politika dwar l-Użu tal-Cloud għall-intrapriżi teħtieġ governanza fuq:

“Sjieda tad-data u ritorn jew tħassir mat-terminazzjoni”

Dan jidher fil-Politika dwar l-Użu tal-Cloud, it-taqsima “Rekwiżiti ta’ governanza,” clause 5.4.1.

Għall-entitajiet finanzjarji regolati minn DORA, dan mhuwiex iġjene fakultattiva. DORA Article 28 jeħtieġ ġestjoni tar-riskju ta’ partijiet terzi tal-ICT, reġistru tal-arranġamenti kuntrattwali tal-ICT, diliġenza dovuta qabel il-kuntratt, kunsiderazzjoni tar-riskju ta’ konċentrazzjoni, drittijiet ta’ awditjar u aċċess, drittijiet ta’ terminazzjoni u strateġiji ta’ ħruġ għal servizzi tal-ICT li jappoġġaw funzjonijiet kritiċi jew importanti. Article 30 jeħtieġ termini kuntrattwali li jkopru deskrizzjonijiet tas-servizzi, postijiet tal-ipproċessar u tal-ħażna, protezzjonijiet tad-disponibbiltà, l-awtentiċità, l-integrità u l-kunfidenzjalità, aċċess għad-data, irkupru, ritorn, assistenza fl-inċidenti u appoġġ għat-tranżizzjoni.

Għall-entitajiet NIS2, id-deċiżjonijiet dwar il-fornituri għandhom iqisu ċ-ċibersigurtà tal-katina tal-provvista u l-vulnerabbiltajiet u r-reżiljenza tal-prodotti u s-servizzi. Għalhekk il-governanza taċ-ċiklu tal-ħajja tad-data trid testendi għall-fornituri, mhux tieqaf mal-approvazzjoni tal-akkwist.

Sprint ta’ ġimgħa biex jinħoloq pakkett ta’ kontrolli taċ-ċiklu tal-ħajja

Tibdiex billi tipprova timmappja kull sistema fil-kumpanija. Ibda b’fluss wieħed ta’ data b’riskju għoli u oħloq pakkett ta’ kontrolli li jista’ jiġi ripetut.

Jum 1: Agħżel fluss wieħed ta’ data b’riskju għoli

Agħżel fluss ta’ data sinifikanti bħal onboarding tal-klijenti, offboarding tal-impjegati, immaniġġjar ta’ tilwim dwar ħlasijiet, ġestjoni ta’ tickets tal-appoġġ jew logs tas-sigurtà.

Għal fintech, l-onboarding tal-klijenti huwa kandidat b’saħħtu għaliex jista’ jinkludi dokumenti tal-identità, PII, reġistri ta’ tranżazzjonijiet, sinjali ta’ frodi, fornituri terzi ta’ verifika, ħażna fil-cloud, aċċess għall-appoġġ u żamma regolatorja.

Jum 2: Ibni mini-inventarju tal-assi u tad-data

Uża l-Zenith Blueprint, il-fażi Controls in Action, Pass 22, il-kontroll ISO/IEC 27002:2022 5.9, biex taqbad assi fiżiċi, diġitali, loġiċi, relatati mas-servizzi u bbażati fuq ir-responsabbiltà.

Iddokumenta l-kategoriji tad-data miġbura, is-sistemi ta’ reġistrazzjoni, il-pjattaformi SaaS li jirċievu kopji, l-interfaċċi tal-ipprogrammar tal-applikazzjonijiet, l-integrazzjonijiet, ir-rwoli tal-utenti, ir-rwoli privileġġjati, il-postijiet tal-backup, il-postijiet tal-arkivji, is-sid tad-data, is-sid tas-sistema, il-klassifikazzjoni, l-indikaturi tal-PII u d-dipendenzi fuq il-fornituri.

L-għan mhuwiex il-perfezzjoni. L-għan huwa li jiġu żvelati punti moħbija ta’ replikazzjoni.

Jum 3: Applika l-klassifikazzjoni u l-loġika tal-aċċess

Applika l-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data u kklassifika kull kategorija ta’ data. Imbagħad iċċekkja jekk il-permessi ta’ aċċess jirriflettux il-klassifikazzjoni.

Dokumenti ristretti tal-identità tal-klijenti ma għandhomx ikunu aċċessibbli b’mod wiesa’ permezz ta’ għodod tal-appoġġ. Logs tas-sigurtà li fihom identifikaturi ma għandhomx jiġu esportati b’mod każwali fi spreadsheets mhux immaniġġjati. L-aċċess għandu jkun immappjat mar-rwol, l-għan, l-approvazzjoni u l-evidenza tar-rieżami.

Jum 4: Oħloq entrati taż-żamma u tal-preservazzjoni legali

Uża l-Politika taż-Żamma u r-Rimi tad-Data u l-Politika taż-Żamma tad-Data u r-Rimi Sigur - SME biex toħloq entrati taż-żamma għal kull kategorija ta’ reġistru. Inkludi l-bażi legali, l-għan tan-negozju, ir-rekwiżit legali, il-perjodu ta’ żamma, il-metodu tat-tħassir u l-istatus ta’ preservazzjoni legali.

Jekk hemm tilwima, inċident jew investigazzjoni attiva, immarka s-sospensjoni tat-tħassir u rreġistra l-approvatur.

Jum 5: Ivverifika t-tħassir fil-cloud u mill-fornituri

Uża l-Politika dwar l-Użu tal-Cloud u l-Politika dwar l-Użu tal-Cloud - SME biex tiċċekkja kull fornitur cloud jew SaaS fil-fluss.

Ikkonferma t-termini tas-sjieda tad-data, ir-ritorn jew it-tħassir mat-terminazzjoni, l-iskedi tat-tħassir, l-imġiba tat-tħassir tal-backups, l-implikazzjonijiet tas-subprocessors, l-evidenza tat-tħassir u l-obbligi ta’ assistenza fl-inċidenti.

Għal ambjenti DORA, aġġorna r-reġistru ta’ partijiet terzi tal-ICT u l-pjan ta’ ħruġ. Għal ambjenti NIS2, iddokumenta l-kunsiderazzjonijiet tar-riskju tal-fornituri u d-dipendenzi tal-iġjene ċibernetika.

Jum 6: Iddefinixxi l-evidenza u l-monitoraġġ

L-evidenza ma għandhiex tinħoloq wara talba ta’ awditjar. Iddefinixxiha waqt id-disinn tal-proċess.

Il-Politika taż-Żamma u r-Rimi tad-Data teħtieġ li r-rimi jkun:

“Illoggjat fir-Reġistru tar-Rimi, inklużi l-ID tal-assi, il-klassifikazzjoni, il-metodu u l-operatur”

Dan jidher fil-Politika taż-Żamma u r-Rimi tad-Data, it-taqsima “Rekwiżiti għall-implimentazzjoni tal-politika,” clause 6.5.3.2.

Pakkett b’saħħtu ta’ evidenza jinkludi entrati fir-reġistru taż-żamma, riżultati tar-rieżami tal-aċċess, tickets tat-tħassir, logs tar-reġistru tar-rimi, konfermi tat-tħassir fil-cloud, approvazzjonijiet ta’ preservazzjoni legali, settings taż-żamma tal-backups, klawżoli kuntrattwali tal-fornituri u reġistri tar-rieżami tal-arkivji.

Jum 7: Aġġorna r-riskji u d-Dikjarazzjoni ta’ Applikabbiltà

Aġġorna r-reġistru tar-riskji ISO 27001 u d-Dikjarazzjoni ta’ Applikabbiltà. Jekk ir-rieżami taċ-ċiklu tal-ħajja sab esportazzjonijiet SaaS mhux immaniġġjati, żamma indefinita tal-backups, aċċess eċċessiv, termini tat-tħassir mhux ċari jew sjieda nieqsa, dawn huma riskji li jeħtieġu trattament.

Dan is-sprint ta’ ġimgħa joħloq pakkett ta’ kontrolli taċ-ċiklu tal-ħajja li jista’ jiġi ripetut. Irrepetih għall-fluss tad-data li jmiss, u mbagħad għal dak ta’ warajh.

Immappjar tal-konformità trasversali: programm wieħed taċ-ċiklu tal-ħajja, ħafna obbligi

Il-valur tal-governanza taċ-ċiklu tal-ħajja tad-data ISO 27001 huwa li l-istess evidenza tista’ tappoġġa aspettattivi tal-privatezza, tal-iġjene ċibernetika, tar-riskju tal-ICT u tal-awditjar.

Qasam tal-obbliguKontribut tal-governanza taċ-ċiklu tal-ħajja
GDPRTappoġġa l-bażi legali, il-minimizzazzjoni, il-limitazzjoni tal-ħażna, l-integrità u l-kunfidenzjalità, l-immaniġġjar tat-tħassir u evidenza tar-responsabbiltà
NIS2Tappoġġa l-analiżi tar-riskju, il-politiki tas-sigurtà, l-iġjene ċibernetika, il-ġestjoni tal-assi, il-kontroll tal-aċċess, is-sigurtà tal-fornituri, il-kontinwità u t-tħejjija għall-inċidenti
DORATappoġġa l-governanza tar-riskju tal-ICT, il-kunfidenzjalità u l-integrità tad-data, ir-reġistri tal-inċidenti, l-ittestjar tar-reżiljenza, ir-reġistri ta’ partijiet terzi, l-ippjanar tal-ħruġ u l-kontrolli kuntrattwali
NIST CSF 2.0Tappoġġa r-riżultati GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND u RECOVER permezz ta’ profili, inventarji tad-data, ġestjoni tal-aċċess, monitoraġġ u rkupru
COBIT 2019Tappoġġa l-governanza tar-reġistri, ir-riskju, l-operazzjonijiet, l-informazzjoni maħżuna, il-privatezza u l-monitoraġġ tal-konformità

NIST CSF 2.0 huwa utli għall-komunikazzjoni eżekuttiva għaliex il-Funzjoni GOVERN tiegħu tistenna li l-obbligi legali, regolatorji, kuntrattwali u tal-privatezza jiġu mifhuma u mmaniġġjati, li l-aptit għar-riskju jiġi stabbilit, li r-responsabbiltà tat-tmexxija tkun ċara, li l-politiki jiġu applikati u li r-riżultati jiġu rieżaminati. Ir-riżultati tiegħu dwar il-ġestjoni tal-assi jeħtieġu inventarji u ġestjoni taċ-ċiklu tal-ħajja għall-hardware, is-software, is-sistemi, is-servizzi u d-data.

COBIT 2019 iżid lingwa ta’ governanza għall-bordijiet u l-kumitati tal-awditjar. Zenith Controls jimmappja l-Protezzjoni tar-Reġistri ma’ proċessi COBIT bħall-ġestjoni tal-backups u r-restawr, il-ġestjoni tas-sigurtà tal-informazzjoni maħżuna u l-ġestjoni tar-reġistri. Jimmappja l-Privatezza u l-Protezzjoni tal-PII mal-privatezza, il-protezzjoni tal-informazzjoni u l-governanza tal-programm tal-privatezza. Jimmappja t-Tħassir tal-Informazzjoni mal-objettivi tar-riskju u tal-operazzjonijiet, u jsaħħaħ it-tħassir bħala proċess governat aktar milli kompitu ad hoc ta’ tindif.

X’se jittestjaw fil-fatt l-awdituri

Programm ta’ governanza taċ-ċiklu tal-ħajja huwa kredibbli biss jekk jgħaddi mill-ittestjar tal-awditjar.

Awditur ISO/IEC 27001:2022 jibda bil-kamp ta’ applikazzjoni, ir-rekwiżiti tal-partijiet interessati, ir-riskji, id-Dikjarazzjoni ta’ Applikabbiltà, l-informazzjoni dokumentata u l-evidenza tal-kontroll operattiv. Għall-governanza taċ-ċiklu tal-ħajja, stenna kampjunar. L-awditur jista’ jagħżel kuntratt, reġistru tar-Riżorsi Umani, sett ta’ logs jew reġistru finanzjarju u jsegwih mill-ħolqien, il-ħażna, il-backup, l-aċċess u r-rimi.

Bl-użu tal-lenti tal-awditjar f’Zenith Controls għall-Protezzjoni tar-Reġistri, l-awdituri jiċċekkjaw jekk ir-reġistri fil-kamp ta’ applikazzjoni humiex identifikati, jekk jeżistux skedi taż-żamma, kif jinħażnu r-reġistri, kif jiġi kkontrollat l-aċċess u kif tiġi protetta l-integrità.

Għat-Tħassir tal-Informazzjoni, Zenith Controls jispjega li l-awdituri jirrieżaminaw il-politiki taż-żamma u tat-tħassir, il-metodi tat-tħassir, ir-responsabbiltajiet, il-logs tat-tħassir, it-traċċi tal-awditjar, iċ-ċertifikati tal-qerda tal-mezzi u l-evidenza mill-għodod tas-sanitizzazzjoni. Jeżaminaw ukoll jekk il-backups u l-arkivji humiex koperti.

Awditur tal-privatezza jew tal-PII jirrieżamina l-politiki tal-privatezza, l-inventarji tad-data, id-DPIAs jew PIAs, il-logs tat-taħriġ u miżuri tekniċi bħall-iċċifrar tad-data maħżuna u tad-data fi tranżitu. Jista’ jieħu kampjun ta’ talba tas-suġġett tad-data, jikkonferma fejn teżisti d-data rilevanti, jivverifika jekk ġiex applikat tħassir jew restrizzjoni, u jiċċekkja li eċċezzjonijiet bħal preservazzjoni legali jkunu ġġustifikati.

Valutatur orjentat lejn NIST jista’ jeżamina l-allinjament mar-riżultati ta’ NIST CSF u kontrolli tekniċi bħal NIST SP 800-53 AU-11 Audit Record Retention, flimkien ma’ prattiki tas-sanitizzazzjoni tal-mezzi infurmati minn NIST SP 800-88. Jista’ jittestja restawr minn backup, jispezzjona r-regoli taż-żamma tal-logs, jivverifika l-iċċifrar u jiċċekkja jekk PII mhux meħtieġa hijiex minimizzata.

Awditur COBIT jew ISACA jiffoka fuq proċessi ta’ governanza u l-kwalità tal-evidenza. Jistaqsi min għandu s-sjieda tar-reġistri, jekk il-kontrolli tal-proċessi tan-negozju jippreservawx l-integrità, jekk il-monitoraġġ tal-konformità jiskoprix żamma eċċessiva u jekk l-operazzjonijiet jinkludux kompiti ta’ tħassir sigur.

Mudelli komuni ta’ falliment fil-governanza taċ-ċiklu tal-ħajja

Clarysec spiss tara l-istess mudelli fl-SMEs u fl-organizzazzjonijiet regolati.

L-ewwel wieħed huwa klassifikazzjoni mingħajr applikazzjoni. Id-data tkun imtikkettata bħala kunfidenzjali, iżda d-drittijiet tal-aċċess, il-qsim permezz ta’ SaaS, l-esportazzjonijiet u l-metodi tat-tħassir ma jinbidlux.

It-tieni huwa żamma mingħajr repliki. L-iskeda tkopri s-sistema primarja, iżda mhux il-logs, il-backups, il-warehouses tad-data, l-esportazzjonijiet tal-appoġġ, l-ispreadsheets jew il-pjattaformi ta’ partijiet terzi.

It-tielet huwa offboarding mill-cloud mingħajr prova. Il-kuntratt jgħid li d-data se titħassar, iżda ħadd ma jaf il-metodu tat-tħassir, l-iskeda taż-żmien, l-imġiba tal-backup jew il-format tal-evidenza.

Ir-raba’ huwa preservazzjoni legali permezz ta’ email. Il-funzjoni legali tibgħat istruzzjonijiet, iżda x-xogħlijiet tat-tħassir ikomplu għax l-ebda sistema operattiva ma tikkonsma l-istatus tal-preservazzjoni.

Il-ħames huwa evidenza tal-awditjar wara l-fatt. It-timijiet jirrikostruwixxu l-evidenza tat-tħassir u taż-żamma manwalment, u joħolqu inkonsistenza u dubju evitabbli.

Is-sitt huwa l-qawmien mill-ġdid permezz tal-backup. Data mħassra mill-produzzjoni terġa’ tidher waqt restawr jew ittestjar għaliex iż-żamma tal-backups u l-loġika tat-tneħħija qatt ma ġew allinjati mal-politika taż-żamma tad-data.

Kull falliment jista’ jiġi evitat meta l-klassifikazzjoni, l-inventarju, iż-żamma, il-governanza tal-cloud, it-tħassir u l-evidenza jiġu ddisinjati bħala ċiklu wieħed tal-ħajja.

Il-mudell operattiv ta’ Clarysec għall-governanza taċ-ċiklu tal-ħajja tad-data

Il-mudell ta’ Clarysec huwa dirett: stabbilixxi sinsla ta’ kontrolli taċ-ċiklu tal-ħajja, imbagħad rabat magħha obbligi regolatorji u evidenza.

Is-sinsla tal-kontrolli tinkludi:

  • Inventarju tal-assi u tad-data
  • Sjieda u għan
  • Klassifikazzjoni u tikkettar
  • Bażi legali u għan tal-ipproċessar
  • Reġistru taż-żamma
  • Preservazzjoni legali u sospensjoni tat-tħassir
  • Klawżoli taċ-ċiklu tal-ħajja għall-cloud u l-fornituri
  • Kontroll tal-aċċess u governanza tal-aċċess privileġġjat
  • Regoli tal-backup u tal-arkivji
  • Tħassir sigur u Reġistru tar-Rimi
  • Logs, monitoraġġ u evidenza tal-inċidenti
  • Rieżami perjodiku u aġġornamenti tat-trattament tar-riskju

Il-Zenith Blueprint jipprovdi l-pjan direzzjonali għall-implimentazzjoni permezz tal-passi Controls in Action għall-inventarju, il-klassifikazzjoni, il-governanza tal-cloud u t-tħassir tal-informazzjoni. Zenith Controls jipprovdi l-gwida għall-konformità trasversali li turi kif il-kontrolli ISO/IEC 27002:2022 jgħaqqdu ma’ GDPR, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 u ISO 22301. Il-politiki ta’ Clarysec jipprovdu l-klawżoli operattivi li t-timijiet jistgħu jimplimentaw minnufih.

Il-governanza taċ-ċiklu tal-ħajja ma tistax tgħix biss fil-privatezza, fis-sigurtà jew fl-IT. Trid tkun sistema ta’ ġestjoni kondiviża.

Jekk l-organizzazzjoni tiegħek ma tistax twieġeb fejn tinsab id-data regolata, min għandu s-sjieda tagħha, għal kemm żmien tinżamm, x’jipprevjeni t-tħassir waqt preservazzjoni legali, kif titneħħa d-data SaaS u liema evidenza turi r-rimi, issa huwa ż-żmien li tirranġah.

Ibda b’fluss wieħed ta’ data b’riskju għoli. Uża Zenith Blueprint: Pjan direzzjonali tal-awditur fi 30 pass biex tibni l-pedament tal-inventarju u l-klassifikazzjoni. Uża Zenith Controls: Il-gwida għall-konformità trasversali biex timmappja l-Protezzjoni tar-Reġistri, il-Privatezza u l-Protezzjoni tal-PII u t-Tħassir tal-Informazzjoni ma’ GDPR, NIS2, DORA, NIST u COBIT. Imbagħad implimenta l-politiki rilevanti ta’ Clarysec, inklużi l-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data, il-Politika taż-Żamma u r-Rimi tad-Data, il-Politika dwar l-Użu tal-Cloud u l-ekwivalenti tagħhom għall-SME fejn xieraq.

L-għan prattiku mhuwiex li tinżamm inqas data bla distinzjoni. Huwa li tinżamm id-data t-tajba, għar-raġuni t-tajba, taħt il-kontrolli t-tajba, għaż-żmien it-tajjeb, b’evidenza li tiflaħ għall-klijenti, ir-regolaturi, l-awdituri u l-bord.

Niżżel it-toolkits tal-politiki ta’ Clarysec, immappja l-kontrolli tiegħek b’Zenith Controls, jew uża l-Zenith Blueprint biex tmexxi l-ewwel sprint tiegħek ta’ kontrolli taċ-ċiklu tal-ħajja qabel it-talba tat-tħassir li jmiss tinbidel f’sejba tal-awditjar.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article