⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

DSPM fl-2026: mir-riskju tad-dejta fil-cloud għall-evidenza għall-awditjar

Igor Petreski
15 min read
Mappa ta’ konformità tar-riskju tad-dejta fil-cloud għal DSPM

Fit-08:17 ta’ Tnejn filgħodu, is-CISO ta’ fintech li qed tikber malajr jirċievi tliet messaġġi li jbiddlu ġimgħa normali f’test ta’ governanza.

L-ewwel jiktbu l-inġiniera: “Sibna bucket qadim tal-analytics b’reġistri esportati tal-klijenti. Mhux pubbliku, iżda diversi kontijiet ta’ servizz jistgħu jaqrawh.”

Imbagħad isegwi d-DPO: “Nistgħu nipprovaw fejn huma maħżuna d-dejta ta’ kategorija speċjali u l-identifikaturi finanzjarji, min jista’ jaċċessahom, u jekk għadniex fil-limiti tal-iskop u taż-żamma?”

Imbagħad il-COO iżid il-pressjoni li kull responsabbli għas-sigurtà issa jagħraf: “Klijent bankarju qed jistaqsi kif il-kontrolli tagħna tad-dejta fil-cloud jimmappjaw ma’ ISO/IEC 27001:2022, NIS2, DORA u GDPR. Iridu evidenza sal-Ġimgħa.”

Il-politiki jeżistu. Ir-rieżami tal-aċċess tlesta fit-trimestru li għadda. Ir-Reġistru tal-Assi jgħid “data lake AWS.” Il-pannell ta’ kontroll tas-sigurtà għandu twissijiet. Iżda l-ebda wieħed minn dawk l-artefatti ma jwieġeb il-mistoqsija reali tan-negozju: liema dejta sensittiva teżisti, fejn tinsab, min jew x’jista’ jilħaqha, liema espożizzjonijiet huma l-aktar importanti, min huwa responsabbli mir-rimedjazzjoni, u liema prova tista’ tintwera lill-awdituri, lir-regolaturi, lill-klijenti u lill-maniġment?

Din hija l-problema tal-Data Security Posture Management fl-2026.

Għas-CISOs, il-mexxejja tal-konformità u d-DPOs, DSPM m’għadhiex kategorija niċċa ta’ għodod tas-sigurtà tal-cloud. Saret mudell operattiv immexxi mill-evidenza għall-governanza ta’ dejta sensittiva fuq pjattaformi cloud, applikazzjonijiet SaaS, data warehouses, ambjenti tal-iżvilupp, backups, kontijiet ta’ servizz u fornituri terzi. Meta ssir sew, DSPM tgħaqqad l-iskoperta ta’ dejta sensittiva, l-espożizzjoni tal-aċċess, ir-riskju tad-dejta fil-cloud u l-evidenza regolatorja f’sistema ta’ kontroll waħda, ripetibbli.

Xi tfisser tassew DSPM fl-2026

Data Security Posture Management għandha twieġeb kontinwament għal sitt mistoqsijiet:

  1. X’dejta sensittiva u regolata għandna?
  2. Fejn hija maħżuna, ikkupjata, ipproċessata, esportata u inkluża fil-backups?
  3. Min, jew xiex, jista’ jaċċessaha?
  4. Liema espożizzjonijiet iżidu r-riskju tan-negozju, regolatorju jew operattiv?
  5. Min huwa responsabbli mir-rimedjazzjoni u sa meta?
  6. X’evidenza nistgħu nuru meta niġu mistoqsija?

Għodda DSPM tista’ tiskannja ħażniet ta’ oġġetti, databases, repożitorji SaaS, warehouses, repożitorji tal-kodiċi u ambjenti tal-iżviluppaturi. Iżda programm DSPM jiddeċiedi xi jfissru dawk is-sejbiet. Jiddefinixxi kif id-dejta tiġi kklassifikata, kif jingħata punteġġ lir-riskju, liema sidien huma responsabbli, kif tiġi traċċata r-rimedjazzjoni u kif tinżamm l-evidenza.

Clarysec tqiegħed DSPM madwar tliet oqsma ta’ evidenza marbuta:

Qasam tal-evidenza DSPMX’jipprovaEvidenza tipika
Skoperta ta’ dejta sensittivaL-organizzazzjoni taf x’dejta regolata jew kritika teżisti u fejn tinsabInventarju tad-dejta, outputs tal-klassifikazzjoni, skans tar-repożitorji, immappjar tas-sidien tad-dejta
Espożizzjoni tal-aċċessL-organizzazzjoni tista’ tidentifika u tikkoreġi aċċess eċċessiv, inattiv jew riskjużRiżultati tar-rieżami tal-IAM, rapporti tal-aċċess privileġġjat, verifiki tal-espożizzjoni pubblika, rimedjazzjoni ta’ kontijiet orfni
Riskju tad-dejta fil-cloudL-organizzazzjoni tiggoverna l-postijiet, is-servizzi, il-konfigurazzjonijiet u d-dipendenzi fuq il-fornituri relatati mad-dejta fil-cloudReġistru tas-Servizzi Cloud, snapshots tal-konfigurazzjoni tal-ħażna, status tal-iċċifrar, sejbiet CSPM, tickets ta’ rimedjazzjoni

Dawn l-oqsma ta’ evidenza m’għandhomx jgħixu fi spreadsheets separati. Skoperta ta’ dejta sensittiva mingħajr tnaqqis tal-aċċess hija biss għarfien tas-sitwazzjoni. Tnaqqis tal-aċċess mingħajr sensittività tad-dejta huwa tnaqqis bl-għama. Qagħda tas-sigurtà tal-cloud mingħajr kuntest tad-dejta titlef l-intersezzjonijiet bl-ogħla riskju. DSPM issir ta’ valur meta titma’ inventarju tal-assi wieħed, Reġistru tar-Riskji wieħed, fluss tax-xogħol ta’ rimedjazzjoni wieħed u kadenza waħda ta’ evidenza tal-konformità.

Għalhekk Zenith Blueprint: pjan direzzjonali ta’ 30 pass għall-awdituri jibda b’ġestjoni dixxiplinata tal-assi u tar-riskju. Fil-fażi tal-Ġestjoni tar-Riskju, il-Pass 9 jordna lill-organizzazzjonijiet joħolqu inventarju tal-assi tal-informazzjoni billi jirreġistraw is-sid, il-post u l-klassifikazzjoni, u jimmarkaw assi tad-dejta personali u assi ta’ servizzi kritiċi għar-rilevanza għal GDPR u NIS2. Il-Blueprint jagħti eżempju prattiku: “Customer Database” proprjetà tal-IT, ospitata fuq AWS, li fiha dejta personali u finanzjarja b’sensittività għolja. Dak huwa l-punt tat-tluq tad-DSPM: mhux lista ġenerika tal-cloud, iżda inventarju arrikkit b’sensittività, post u responsabbiltà.

Aktar tard, fil-fażi tal-Kontrolli fl-Azzjoni, il-Pass 19, il-Zenith Blueprint jistabbilixxi l-prinċipju tal-aċċess li għandu jiggwida kull programm DSPM:

L-aċċess għall-informazzjoni għandu jkun miftuħ kemm meħtieġ, iżda ristrett kemm jista’ jkun.

Din is-sentenza hija l-qalba tal-governanza tad-DSPM.

Għaliex ISO/IEC 27001:2022 hija l-ankra għall-governanza tad-DSPM

ISO/IEC 27001:2022 tagħti lil DSPM is-sinsla tas-sistema ta’ ġestjoni tagħha. Il-Klawżoli 4.1 sa 4.4 jeħtieġu li l-organizzazzjoni tifhem il-kuntest, il-partijiet interessati, l-obbligi legali u regolatorji, il-kamp ta’ applikazzjoni, l-interfaċċi u d-dipendenzi. Għal DSPM, dan ifisser li l-kamp ta’ applikazzjoni tal-ISMS m’għandux jgħid biss “pjattaforma cloud.” Għandu jidentifika l-ambjent tal-ipproċessar tad-dejta, is-servizzi cloud, is-servizzi ICT esternalizzati, ir-repożitorji kritiċi, il-proċessi tan-negozju u l-aspettattivi regolatorji.

Il-Klawżoli 6.1.1 sa 6.1.3 u 6.2 huma fejn DSPM issir riskju ggvernat. ISO/IEC 27001:2022 teħtieġ proċess konsistenti ta’ valutazzjoni tar-riskju tas-sigurtà tal-informazzjoni, kriterji għall-aċċettazzjoni tar-riskju, sidien tar-riskju, trattament tar-riskju, għażla ta’ kontrolli, Dikjarazzjoni ta’ Applikabbiltà u objettivi miżurabbli. Riżultat ta’ skannjar li jgħid “10,000 rekord tal-klijenti f’bucket mhux ta’ produzzjoni” għadu mhux governanza. Taħt mudell DSPM allinjat ma’ ISO/IEC 27001:2022, dik is-sejba ssir:

  • Aġġornament tal-inventarju tal-assi
  • Konferma tal-klassifikazzjoni
  • Entrata tar-riskju b’probabbiltà, impatt, punteġġ, sid u pjan ta’ trattament
  • Immappjar tal-kontroll fid-Dikjarazzjoni ta’ Applikabbiltà
  • Kompitu ta’ rimedjazzjoni b’data ta’ skadenza u deċiżjoni ta’ aċċettazzjoni
  • Evidenza għar-rieżami tal-aċċess, il-governanza tal-cloud, il-monitoraġġ u l-awditjar

Il-Politika tal-Ġestjoni tar-Riskju - SME taqbad l-istruttura minima meħtieġa biex DSPM ma ssirx pannell ta’ kontroll mimli storbju. Il-Klawżola 5.1.2 tistabbilixxi:

Kull entrata tar-riskju għandha tinkludi: deskrizzjoni, probabbiltà, impatt, punteġġ, sid u pjan ta’ trattament.

Dan ir-rekwiżit huwa żgħir iżda b’saħħtu. Kull espożizzjoni materjali tad-dejta għandha tiġi assenjata lil sid identifikat b’ismu u lil triq ta’ trattament.

Il-kontrolli ISO/IEC 27002:2022 li jagħmlu DSPM adattata għall-awditjar

F’Zenith Controls: il-gwida għall-konformità trasversali, Clarysec timmappja r-rekwiżiti ISO/IEC 27001:2022 u ISO/IEC 27002:2022 f’veduta prattika ta’ awditjar u konformità trasversali. Għal DSPM, tliet kontrolli ISO/IEC 27002:2022 huma partikolarment ċentrali:

Kontroll ISO/IEC 27002:2022Rilevanza għal DSPMAttributi dokumentati f’Zenith Controls
5.9 Inventarju tal-informazzjoni u assi oħra assoċjatiJistabbilixxi l-linja bażi għar-repożitorji, is-settijiet tad-dejta, is-sidien, il-postijiet u l-klassifikazzjonijietKontroll preventiv, jappoġġja l-kunfidenzjalità, l-integrità u d-disponibbiltà, jimmappja ma’ Identify u Ġestjoni tal-Assi, u jkopri Governanza, Ekosistema u Protezzjoni
5.18 Drittijiet tal-aċċessJibdel is-sejbiet tal-espożizzjoni f’governanza tal-aċċess, prinċipju tal-inqas privileġġ u rieżami perjodikuKontroll preventiv, jappoġġja l-kunfidenzjalità, l-integrità u d-disponibbiltà, jimmappja ma’ Protect u Ġestjoni tal-Identità u tal-Aċċess
5.23 Sigurtà tal-informazzjoni għall-użu ta’ servizzi cloudJiggoverna l-għażla, l-użu, ir-responsabbiltà kondiviża, il-konfigurazzjoni u d-dipendenzi fuq il-fornituri tas-servizzi cloudKontroll preventiv, jappoġġja l-kunfidenzjalità, l-integrità u d-disponibbiltà, jimmappja ma’ Protect u s-Sigurtà tar-Relazzjonijiet mal-Fornituri, u jkopri Governanza, Ekosistema u Protezzjoni

Dawn il-kontrolli jiddefinixxu dak li DSPM trid tipprova.

Għall-kontroll 5.9, programm DSPM irid juri li l-informazzjoni u l-assi assoċjati huma magħrufa, għandhom sid u jinżammu. Għall-kontroll 5.18, irid juri li d-drittijiet tal-aċċess jaqblu mar-rekwiżiti tan-negozju u tas-sigurtà, mhux mal-konvenjenza storika. Għall-kontroll 5.23, irid juri li s-servizzi cloud huma ggvernati, mhux sempliċement ikkunsmati.

Il-Zenith Blueprint jagħmel il-kwistjoni tal-governanza tal-cloud espliċita fil-Pass 23:

Il-cloud m’għadux destinazzjoni; huwa l-istandard predefinit.

L-istess taqsima twissi li ħażna kkonfigurata ħażin, pannelli ta’ kontroll esposti u permessi IAM cloud eċċessivi mhumiex fallimenti tal-fornitur. Huma fallimenti ta’ governanza. DSPM tappartjeni ġewwa l-ISMS għaliex tikkonverti l-espożizzjoni tad-dejta fil-cloud fi trattament tar-riskju b’responsabbiltà ċara.

Immappjar ta’ DSPM ma’ NIS2, DORA u GDPR

Ir-raġuni għaliex DSPM saret kwistjoni fil-livell tal-bord mhijiex teknika biss. Hija regolatorja.

NIS2: sorveljanza mill-maniġment u evidenza ta’ iġjene ċibernetika

NIS2 tbiddel il-konverżazzjoni għaliex il-ġestjoni tar-riskju taċ-ċibersigurtà hija responsabbiltà tal-korp maniġerjali. L-Artikolu 20 jeħtieġ li l-korpi maniġerjali ta’ entitajiet essenzjali u importanti japprovaw miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà, jissorveljaw l-implimentazzjoni tagħhom u jirċievu taħriġ. Għal DSPM, dan ifisser li t-tmexxija ma tistax sempliċement tistaqsi jekk it-tim tas-sigurtà għandux għodda. Teħtieġ evidenza li l-espożizzjoni tad-dejta sensittiva, ir-riskju tad-dejta fil-cloud u r-rimedjazzjoni qed jiġu ggvernati.

L-Artikolu 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati. L-oqsma minimi tiegħu jinkludu analiżi tar-riskju, politiki tas-sigurtà, ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, akkwist u żvilupp siguri, evalwazzjoni tal-effettività, iġjene ċibernetika, kontrolli kriptografiċi, sigurtà tar-riżorsi umani, kontroll tal-aċċess, ġestjoni tal-assi u awtentikazzjoni.

DSPM tappoġġja dawn l-aspettattivi billi tipprova li:

  • L-assi tad-dejta u r-repożitorji huma identifikati
  • Id-dejta sensittiva hija kklassifikata u protetta
  • Aċċess eċċessiv jiġi skopert u rrimedjat
  • Il-ħażniet tad-dejta fil-cloud huma ggvernati u mmonitorjati
  • Il-fornituri u s-servizzi cloud huma viżibbli
  • L-impatt tal-inċident jista’ jiġi evalwat skont it-tip ta’ dejta, il-post u s-servizz affettwat
  • L-iċċifrar, l-MFA u l-kontrolli tal-aċċess jiġu applikati fejn xieraq

L-Artikolu 23 ta’ NIS2 jagħmel ukoll iż-żmien kritiku. Inċidenti sinifikanti jeħtieġu twissija bikrija fi żmien 24 siegħa, notifika ta’ inċident fi żmien 72 siegħa u rapport finali fi żmien xahar. Mingħajr DSPM, l-ewwel 24 siegħa spiss jintefqu biex jitwieġbu mistoqsijiet bażiċi: liema dejta ġiet affettwata, min kellu aċċess, kienet involuta dejta personali, kien hemm impatt transkonfinali? B’evidenza DSPM integrata fir-rispons għall-inċidenti, dawn it-tweġibiet ikunu aktar mgħaġġla u aktar difensibbli.

DORA: ir-reżiljenza operattiva tal-ICT tiddependi fuq il-kontroll tad-dejta

Għall-entitajiet finanzjarji, DORA tapplika mis-17 ta’ Jannar 2025 u taħdem bħala reġim settorjali ta’ reżiljenza operattiva. Tkopri l-ġestjoni tar-riskju tal-ICT, ir-rappurtar ta’ inċidenti maġġuri relatati mal-ICT, l-ittestjar tar-reżiljenza operattiva diġitali, il-qsim ta’ informazzjoni dwar theddid ċibernetiku u vulnerabbiltajiet, ir-riskju ta’ partijiet terzi tal-ICT u arranġamenti kuntrattwali ma’ fornituri terzi ta’ servizzi ICT.

L-Artikolu 5 jeħtieġ li l-korpi maniġerjali jiddefinixxu, japprovaw, jissorveljaw u jibqgħu responsabbli għall-arranġamenti ta’ ġestjoni tar-riskju tal-ICT, inklużi politiki għad-disponibbiltà, l-awtentiċità, l-integrità u l-kunfidenzjalità tad-dejta. L-Artikolu 6 jeħtieġ Qafas tal-ġestjoni tar-riskju tal-ICT dokumentat li jkopri politiki, proċeduri, protokolli tal-ICT u għodod biex jipproteġu assi tal-informazzjoni, assi tal-ICT u infrastruttura fiżika. Għandu jiġi rieżaminat, imtejjeb bl-użu ta’ lessons learned, awditjat u marbut ma’ strateġija ta’ reżiljenza operattiva diġitali.

DSPM tagħti lill-programmi DORA il-veduta fil-livell tad-dejta li ħafna oqfsa tar-riskju tal-ICT jonqoshom. Sistema tista’ tkun immarkata bħala “kritika,” iżda l-ippjanar tar-reżiljenza jeħtieġ ukoll ikun jaf id-dejta sensittiva ġewwa fiha, id-dipendenzi cloud madwarha u l-mogħdijiet tal-aċċess li jistgħu jaffettwaw il-kunfidenzjalità, l-integrità, id-disponibbiltà u l-awtentiċità.

Għal SMEs fintech, DORA tista’ tapplika direttament jekk ikunu entitajiet finanzjarji bħal istituzzjonijiet tal-pagamenti, istituzzjonijiet tal-flus elettroniċi, ditti tal-investiment, fornituri ta’ servizzi ta’ kriptoassi jew fornituri ta’ servizzi ta’ informazzjoni dwar kontijiet. Fornituri SaaS jistgħu wkoll isiru rilevanti bħala fornituri terzi ta’ servizzi ICT meta jappoġġjaw servizzi finanzjarji, speċjalment funzjonijiet kritiċi jew importanti.

GDPR: ir-responsabbiltà tibda billi tkun taf id-dejta

GDPR jagħmel DSPM inevitabbli għaliex l-Artikolu 5 jeħtieġ li l-ipproċessar tad-dejta personali jsegwi l-prinċipji tal-legalità, il-ġustizzja u t-trasparenza, il-limitazzjoni tal-iskop, il-minimizzazzjoni tad-dejta, il-preċiżjoni, il-limitazzjoni tal-ħażna, l-integrità u l-kunfidenzjalità. L-Artikolu 5(2) iżid ir-responsabbiltà: il-kontrollur għandu jkun jista’ juri l-konformità.

Il-kelma “juri” hija fejn DSPM tiġġustifika postha.

Jekk negozju ma jistax jiskopri dejta personali fuq ħażna cloud, esportazzjonijiet SaaS, ambjenti tat-test, warehouses tal-analytics u repożitorji shadow, ma jistax juri b’mod kredibbli l-minimizzazzjoni jew il-limitazzjoni tal-ħażna. Jekk ma jistax juri min għandu aċċess, ma jistax juri b’mod kredibbli l-integrità u l-kunfidenzjalità. Jekk ma jistax jimmappja r-repożitorji mal-iskopijiet u s-sidien, ma jistax jappoġġja reġistri preċiżi tal-ipproċessar, flussi tax-xogħol tat-tħassir jew rieżamijiet tar-riskju tal-privatezza.

Il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data - SME tibdel dan il-prinċipju f’attività rikorrenti ta’ kontroll. Il-Klawżola 8.1.1 tistabbilixxi:

Il-GM jew ir-Responsabbli tal-IT għandu jwettaq awditi regolari ta’ file shares, sistemi u repożitorji biex jivverifika l-klassifikazzjoni u t-tikkettar korretti.

Għal organizzazzjonijiet akbar, il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data iżżid l-awtomazzjoni. Il-Klawżola 8.3.2 titlob:

Verifika awtomatizzata tal-klassifikazzjoni bl-użu ta’ Prevenzjoni tat-Telf tad-Data (DLP) u għodod ta’ discovery

Klassifikazzjoni manwali waħedha ma tistax tlaħħaq mat-tixrid tad-dejta. DSPM tipprovdi s-saff ta’ verifika.

Il-mudell operattiv DSPM ta’ Clarysec

Programm DSPM matur mhuwiex skannjar ta’ darba. Huwa mudell operattiv ripetibbli: skopri, ikklassifika, esponi, ittratta u pproduċi evidenza.

1. Skopri r-repożitorji u l-flussi tad-dejta

Ibda b’kontijiet cloud, ħażniet ta’ oġġetti, databases, file shares, pjattaformi SaaS, warehouses, backups, repożitorji tal-kodiċi u ambjenti mhux ta’ produzzjoni. Il-Politika tal-Ġestjoni tal-Assi teħtieġ fil-Klawżola 6.1.1:

Il-Maniġer tal-Assi tal-IT għandu jżomm inventarju komprensiv u ċentralizzat tal-assi li jkopri l-assi kollha tal-informazzjoni użati mill-organizzazzjoni jew konnessi magħha.

L-iskoperta DSPM għandha taġġorna l-inventarju tal-assi direttament. Jekk l-għodda ssib data warehouse ġdid, bucket tal-analytics mhux immaniġġjat jew esportazzjoni SaaS, dan m’għandux jibqa’ artefatt tas-sigurtà biss. Għandu jsir rekord ta’ assi b’sid, b’post, b’sensittività u b’għan tan-negozju.

2. Ikklassifika dejta sensittiva u regolata

DSPM għandha tidentifika dejta personali, dejta finanzjarja, kredenzjali, sigrieti, proprjetà intellettwali, PII tal-impjegati u rekords tan-negozju regolati. Il-klassifikazzjoni għandha timmappja mas-sidien, l-iskopijiet tal-ipproċessar, l-ambjenti u l-aspettattivi taż-żamma.

Hawn tibda l-prijoritizzazzjoni. Fajl pubbliku tal-marketing u snapshot ta’ database li fih rekords tal-pagamenti mhumiex l-istess riskju. Il-klassifikazzjoni tippermetti lit-timijiet tas-sigurtà jiffukaw l-ewwel fuq l-espożizzjonijiet li jaffettwaw il-klijenti, is-servizzi kritiċi, il-proċessi regolati u r-reżiljenza tan-negozju.

3. Analizza l-espożizzjoni tal-aċċess

L-espożizzjoni tal-aċċess spiss tkun is-sejba li tiġbed l-attenzjoni eżekuttiva. Tinkludi espożizzjoni pubblika, gruppi interni wesgħin, utenti inattivi, rwoli amministrattivi kondiviżi, kontijiet ta’ servizz bi privileġġi eċċessivi, aċċess bejn tenants, permessi ta’ partijiet terzi skaduti u aċċess tal-iżviluppaturi għal dejta tal-produzzjoni.

Il-Politika dwar il-Kontroll tal-Aċċess - SME hija diretta. Il-Klawżola 5.5.2 tistabbilixxi:

Ir-rieżamijiet għandhom jidentifikaw u jikkoreġu privileġġi eċċessivi jew skaduti.

Il-Politika dwar il-Kontroll tal-Aċċess iżżid rekwiżit ewlieni għall-intrapriżi:

L-aċċess għal dejta kklassifikata jew regolata għandu jkun ibbażat fuq:

Il-kriterji dettaljati jkomplu fil-politika, iżda l-iskattatur tal-governanza diġà huwa ċar. Dejta kklassifikata jew regolata ma tistax tiġi aċċessata fuq bażi ta’ konvenjenza, wirt ta’ rwoli jew akkumulazzjoni storika tar-rwoli. DSPM tipprovdi l-evidenza biex jiġu kkontestati dawk il-mogħdijiet tal-aċċess.

4. Iggoverna r-riskju tad-dejta fil-cloud

DSPM għandha tingħaqad mal-governanza tal-cloud. Il-Politika dwar l-Użu tal-Cloud - SME tistabbilixxi:

Reġistru tas-Servizzi Cloud għandu jinżamm mill-fornitur tal-IT jew mill-GM. Għandu jirreġistra:

Mill-perspettiva ta’ DSPM, ir-Reġistru tas-Servizzi Cloud huwa l-pont bejn l-iskoperta tad-dejta u r-responsabbiltà għas-servizz. Jidentifika fejn id-dejta tista’ tinħażen, liema fornituri huma approvati, min għandu s-servizz u liema kontrolli japplikaw.

Il-Politika dwar l-Użu tal-Cloud iżżid in-naħa tal-konfigurazzjoni:

Id-devjazzjoni mill-konfigurazzjoni bażi għandha tiġi skoperta u rrimedjata bl-użu ta’ għodod ta’ Ġestjoni tal-Qagħda tas-Sigurtà tal-Cloud (CSPM).

DSPM u CSPM huma komplementari. CSPM tgħidlek jekk bucket, database jew servizz tal-ħażna huwiex ikkonfigurat ħażin. DSPM tgħidlek jekk id-dejta ġewwa fihiex hijiex sensittiva u min jista’ jaċċessaha. Flimkien, jippermettu prijoritizzazzjoni bbażata fuq ir-riskju.

5. Irreġistra u mmonitorja l-aċċess għal dejta sensittiva

DSPM ma tistax tiddependi biss fuq permessi statiċi. Għandha tkun appoġġjata minn logs li juru attività ta’ aċċess, bidliet fil-permessi u użu ta’ riżorsi kondiviżi. Il-Politika tal-Illoggjar u l-Monitoraġġ - SME tidentifika kategoriji rilevanti ta’ logs tal-aċċess fil-Klawżola 5.4.3:

Logs tal-aċċess: aċċess għall-fajls (speċjalment għal dejta sensittiva jew personali), bidliet fil-permessi, użu ta’ riżorsi kondiviżi

Dan ibiddel DSPM minn snapshot għal kapaċità ta’ monitoraġġ. Isaħħaħ ukoll ir-rispons għall-inċidenti, l-investigazzjoni tal-privatezza u l-evidenza għall-awditjar.

6. Ikkonverti s-sejbiet fi trattament tar-riskju u evidenza għall-awditjar

Fl-aħħar, is-sejbiet DSPM għandhom jiġu rieżaminati, ikklassifikati skont ir-riskju, assenjati, ittrattati u miżmuma bħala evidenza. Il-Politika dwar l-Awditjar u l-Monitoraġġ tal-Konformità tispjega l-għan tal-monitoraġġ bħala:

Appoġġ għat-titjib kontinwu u l-kapaċità li tintwera l-konformità għal ċertifikazzjonijiet, evalwazzjonijiet u rieżamijiet regolatorji

Dan huwa l-istat finali: evidenza DSPM li tkun utli waqt inċident, lesta għal awditi ISO/IEC 27001:2022, kredibbli għas-sorveljanza NIS2, rilevanti għal rieżamijiet tar-riskju tal-ICT taħt DORA u prattika għar-responsabbiltà taħt GDPR.

Sprint ta’ ħamest ijiem għall-evidenza DSPM

Erġa’ immaġina x-xenarju tal-fintech tat-Tnejn. Klijent bankarju jrid evidenza sal-Ġimgħa. Clarysec tistruttura sprint iffukat għall-evidenza DSPM hekk:

JumAzzjoniOutput tas-sett ta’ għodod ta’ ClarysecValur għall-konformità
Jum 1Ibni l-linja bażi tal-assi tad-dejta minn ħażna cloud, databases, repożitorji SaaS u data warehousesInventarju tal-assi b’oqsma għas-sid, il-post u l-klassifikazzjoniJappoġġja l-kuntest, il-kamp ta’ applikazzjoni u l-ippjanar tar-riskju ta’ ISO/IEC 27001:2022, flimkien mal-kontroll ISO/IEC 27002:2022 5.9
Jum 2Wettaq skoperta ta’ dejta sensittiva u vvalida repożitorji b’riskju għoliReġistru tal-klassifikazzjoni u lista ta’ eċċezzjonijietJappoġġja r-responsabbiltà GDPR u r-rekwiżiti tal-politika ta’ klassifikazzjoni ta’ Clarysec
Jum 3Qabbel repożitorji sensittivi ma’ IAM, gruppi, kontijiet ta’ servizz u qsim esternRapport tal-espożizzjoni tal-aċċess u tickets ta’ rimedjazzjoniJappoġġja l-kontroll ISO/IEC 27002:2022 5.18, il-kontroll tal-aċċess taħt NIS2 u l-kontrolli tar-riskju ICT taħt DORA
Jum 4Għaqqad is-sejbiet DSPM ma’ CSPM u mar-rekords tar-Reġistru tas-Servizzi CloudReġistru tar-riskju tad-dejta fil-cloudJappoġġja l-kontroll ISO/IEC 27002:2022 5.23, is-sigurtà tal-katina tal-provvista taħt NIS2 u r-riskju ta’ partijiet terzi tal-ICT taħt DORA
Jum 5Aġġorna r-Reġistru tar-Riskji, in-noti tas-SoA u r-rappurtar lill-maniġmentPjan ta’ Trattament tar-Riskju, referenza inkroċjata tas-SoA, pakkett ta’ evidenzaJappoġġja l-kapaċità li tintwera l-konformità fl-awditjar, is-sorveljanza tal-bord u l-assigurazzjoni għall-klijenti

Il-pass prattiku li jbiddel kollox huwa Jum 5. Wisq organizzazzjonijiet jieqfu f’Jum 3 bi spreadsheet ta’ espożizzjonijiet. Clarysec timbotta r-riżultati fir-Reġistru tar-Riskji u fid-Dikjarazzjoni ta’ Applikabbiltà.

Il-Zenith Blueprint jispjega fil-Pass 13 li d-Dikjarazzjoni ta’ Applikabbiltà hija dokument ta’ rabta li jgħaqqad il-valutazzjoni u t-trattament tar-riskju mal-kontrolli attwali. Jirrakkomanda wkoll referenzi inkroċjati fir-Reġistru tar-Riskji jew fin-noti tas-SoA għall-kontrolli implimentati għal GDPR, NIS2 jew DORA.

Għal DSPM, sejba bħal “rekords tal-klijenti f’bucket tal-analytics mhux immaniġġjat b’aċċess wiesa’ għall-qari” issir storja strutturata ta’ konformità:

  • Riskju: aċċess mhux awtorizzat għal dejta personali u finanzjarja f’ħażna tal-analytics mhux immaniġġjata
  • Sid: Kap tal-Pjattaforma tad-Data
  • Impatt: riskju għall-kunfidenzjalità taħt GDPR, riskju ICT taħt DORA jekk jappoġġja servizzi finanzjarji, rilevanza għall-kontroll tal-aċċess u l-ġestjoni tal-assi taħt NIS2
  • Trattament: neħħi l-aċċess wiesa’, ittrasferixxi d-dejta għal ħażna approvata, applika ż-żamma, attiva logging tal-aċċess, aġġorna r-Reġistru tas-Servizzi Cloud
  • Kontrolli: kontrolli ISO/IEC 27002:2022 5.9, 5.18 u 5.23, flimkien ma’ politiki relatati dwar l-aċċess, l-illoggjar u l-klassifikazzjoni
  • Evidenza: skannjar DSPM, differenza IAM, ticket ta’ rimedjazzjoni, konfigurazzjoni tal-logs, inventarju aġġornat u approvazzjoni mill-maniġment

Din hija DSPM lesta għall-awditjar.

Sett wieħed ta’ evidenza DSPM, ħafna mistoqsijiet minn oqfsa differenti

Il-valur tad-DSPM jiżdied meta l-evidenza tkun tista’ terġa’ tintuża. Sett wieħed ta’ evidenza mfassal tajjeb jista’ jwieġeb għal ħafna mistoqsijiet regolatorji u ta’ qafas.

Qafas jew regolamentX’jistaqsi fil-prattikaEvidenza DSPM li tgħin
ISO/IEC 27001:2022Ir-riskji tas-sigurtà tal-informazzjoni huma identifikati, għandhom sid, jiġu ttrattati u mmonitorjati fi ħdan l-ISMS?Inventarju tal-assi tad-dejta, entrati fir-Reġistru tar-Riskji, immappjar tas-SoA, pjanijiet ta’ trattament tar-riskju
NIS2Hemm fis-seħħ miżuri tekniċi, operattivi u organizzattivi xierqa għall-ġestjoni tal-assi, il-kontroll tal-aċċess, l-iġjene ċibernetika, it-tħejjija għall-inċidenti u d-dipendenzi cloud?Skoperta ta’ dejta sensittiva, rimedjazzjoni tal-espożizzjoni tal-aċċess, reġistru cloud, evidenza tal-impatt tad-dejta f’inċidenti
DORAIr-riskji tal-ICT għall-assi tal-informazzjoni, l-assi tal-ICT u l-funzjonijiet kritiċi jew importanti huma ggvernati, ittestjati, awditjati u mtejba?Reġistru tar-riskju tad-dejta fil-cloud, immappjar tas-servizzi ta’ partijiet terzi, reġistri tal-espożizzjoni tal-ħażniet tad-dejta kritiċi, evidenza tar-reżiljenza
GDPRIl-kontrollur jista’ juri minimizzazzjoni tad-dejta, limitazzjoni tal-iskop, integrità, kunfidenzjalità u responsabbiltà?Reġistri tal-klassifikazzjoni, postijiet tad-dejta personali, logs tal-aċċess, eċċezzjonijiet taż-żamma, prova tar-rimedjazzjoni
NIST CSF 2.0L-organizzazzjoni tista’ tifhem, tevalwa, tipprijoritizza u tikkomunika riskji taċ-ċibersigurtà allinjati mal-missjoni u mar-rekwiżiti legali?Pannell ta’ kontroll tar-riskju DSPM, backlog ta’ espożizzjonijiet ipprijoritizzati, rappurtar tal-governanza
COBIT 2019 jew lenti tal-awditjar ISACAL-objettivi ta’ governanza, il-prattiki ta’ ġestjoni, is-sjieda u l-attivitajiet ta’ assigurazzjoni qed joperaw b’mod effettiv?Matriċi tas-sjieda tal-kontrolli, kadenza tal-evidenza, traċċar tal-kwistjonijiet, reġistri tar-rieżami mill-maniġment

NIST CSF 2.0 huwa partikolarment utli bħala saff ta’ komunikazzjoni. Jgħin lill-organizzazzjonijiet jifhmu, jevalwaw, jipprijoritizzaw u jikkomunikaw ir-riskju taċ-ċibersigurtà. Is-sejbiet DSPM jimmappjaw b’mod naturali għal konverżazzjonijiet dwar Govern, Identify, Protect u Detect, speċjalment meta l-eżekuttivi jkollhom bżonn narrattiva tar-riskju mhux teknika.

Kif l-awdituri se jaraw l-evidenza DSPM

L-awdituri mhux se jiċċertifikaw l-għodda DSPM tiegħek. Se jevalwaw jekk il-mudell operattiv jipproduċix evidenza affidabbli u jmexxix titjib fil-kontrolli.

Sejba DSPMLenti tal-awditjarEvidenza ppermettuta minn Clarysec
Database cloud esposta pubblikament b’dejta personaliAwditur ISO/IEC 27001:2022Reġistru tal-valutazzjoni tar-riskju taħt il-Klawżoli 6.1.2 u 6.1.3, Pjan ta’ Trattament tar-Riskju, referenzi tas-SoA għall-kontrolli 5.9, 5.18 u 5.23, ticket ta’ rimedjazzjoni u inventarju tal-assi aġġornat
Database cloud esposta pubblikament b’dejta personaliRieżaminatur NIS2Evidenza tal-miżuri tal-Artikolu 21 għall-analiżi tar-riskju, il-ġestjoni tal-assi, il-kontroll tal-aċċess u l-ġestjoni tal-inċidenti, flimkien ma’ rappurtar lill-maniġment għas-sorveljanza taħt l-Artikolu 20
Database cloud esposta pubblikament b’dejta personaliAwditur tar-riskju ICT taħt DORAEvidenza li s-sejba hija mmaniġġjata fi ħdan il-qafas tal-ġestjoni tar-riskju tal-ICT taħt l-Artikolu 6 u tappoġġja l-aspettattivi dwar il-kunfidenzjalità, l-integrità, id-disponibbiltà u l-awtentiċità tad-dejta taħt l-Artikolu 5
Database cloud esposta pubblikament b’dejta personaliRieżaminatur GDPR jew DPORiżultat tal-klassifikazzjoni, post tad-dejta personali, logs tal-aċċess, evidenza tas-sigurtà tal-ipproċessar, prova tar-rimedjazzjoni u evidenza tar-responsabbiltà taħt l-Artikolu 5(2)
Database cloud esposta pubblikament b’dejta personaliAwditur COBIT 2019 jew ISACAMatriċi tas-sjieda, traċċar tal-kwistjonijiet, evidenza tal-eskalazzjoni, rieżami mill-maniġment u reġistri tal-ittestjar tal-assigurazzjoni

Pannell ta’ kontroll waħdu mhux se jissodisfa dawn il-lentijiet. L-awdituri jridu jsegwu t-triq mill-kuntest u l-kamp ta’ applikazzjoni għall-valutazzjoni tar-riskju, it-trattament tar-riskju, l-implimentazzjoni tal-kontrolli, il-monitoraġġ u t-titjib.

Mudelli komuni ta’ falliment fid-DSPM

Clarysec spiss tara l-istess problemi meta organizzazzjonijiet jimplimentaw DSPM malajr wisq.

L-ewwel, l-organizzazzjoni tixtri għodda iżda qatt ma taġġorna l-inventarju tal-assi. Ir-riżultat huwa skoperta mingħajr sjieda.

It-tieni, il-klassifikazzjoni hija teknikament preċiża iżda mhijiex immappjata mal-iskop tan-negozju, iż-żamma jew ir-reġistri GDPR. Ir-riżultat huwa evidenza tal-privatezza li xorta teħtieġ interpretazzjoni manwali.

It-tielet, is-sejbiet tal-espożizzjoni tal-aċċess jintbagħtu lill-inġiniera mingħajr klassifikazzjoni tar-riskju. Ir-riżultat huwa għeja mill-backlog.

Ir-raba’, il-qagħda tas-sigurtà tal-cloud u l-qagħda tad-dejta jinżammu separati. CSPM tirrapporta espożizzjoni pubblika, DSPM tirrapporta dejta sensittiva, iżda ħadd ma jgħaqqadhom biex jipprijoritizza s-sovrappożizzjoni perikoluża.

Il-ħames, is-sejbiet jiġu rrimedjati iżda ma jinżammux bħala evidenza għall-awditjar. L-organizzazzjoni ssir aktar sigura, iżda ma tistax tipprova dan.

Mudell operattiv DSPM b’saħħtu jevita dawn il-fallimenti billi jorbot kull sejba materjali mas-sjieda tal-assi, il-klassifikazzjoni, il-governanza tal-aċċess, il-ġestjoni tas-servizzi cloud, it-trattament tar-riskju u ż-żamma tal-evidenza.

Metriċi DSPM fil-livell tal-bord li tassew jgħoddu

Il-maniġment m’għandux bżonn lista ta’ kull tabella sensittiva. Jeħtieġ indikaturi tar-riskju li juru direzzjoni, responsabbiltà u espożizzjoni residwa. Rappurtar DSPM effettiv għandu jinkludi:

  • Għadd ta’ repożitorji sensittivi skont l-ambjent u s-sid
  • Perċentwal ta’ repożitorji sensittivi b’klassifikazzjoni kkonfermata
  • Għadd ta’ espożizzjonijiet tal-aċċess b’riskju għoli li għadhom miftuħa u li qabżu d-data ta’ skadenza
  • Dejta sensittiva f’servizzi cloud mhux approvati
  • Dejta sensittiva f’ambjenti mhux ta’ produzzjoni
  • Espożizzjoni pubblika jew esterna li tinvolvi dejta regolata
  • Ħażniet tad-dejta kritiċi mingħajr logging suffiċjenti
  • Ħin ta’ rimedjazzjoni skont is-sid u s-severità
  • Riskji residwi aċċettati li jinvolvu dejta personali jew finanzjarja
  • Kompletezza tal-evidenza għall-awditjar u r-rieżami regolatorju

Dawn il-metriċi jallinjaw mas-sorveljanza tal-maniġment taħt NIS2, l-aspettattivi ta’ governanza taħt DORA, ir-responsabbiltà taħt GDPR u l-evalwazzjoni tal-prestazzjoni taħt ISO/IEC 27001:2022.

Mill-kaos tad-dejta fil-cloud għal evidenza kkontrollata

Il-pajsaġġ regolatorju tal-2026 ma jaħfirx. L-adozzjoni tal-cloud, it-tixrid tas-SaaS, il-veloċità tal-iżvilupp u d-duplikazzjoni tal-analytics ħolqu maltempata perfetta ta’ riskju tad-dejta moħbi. Li tistenna inċident, awditjar minn klijent jew talba minn regolatur biex tikxef il-qagħda tas-sigurtà tad-dejta tiegħek m’għadhiex strateġija vijabbli.

DSPM hija l-pont bejn ir-realtà tad-dejta moderna fil-cloud u l-aspettattivi ta’ evidenza ta’ ISO/IEC 27001:2022, NIS2, DORA u GDPR. Tissostitwixxi l-ipoteżijiet bl-iskoperta, l-inċertezza bil-klassifikazzjoni, l-aċċess mhux immaniġġjat bir-rimedjazzjoni, u artefatti mxerrda b’evidenza għall-awditjar li tista’ terġa’ tintuża.

L-approċċ ta’ Clarysec huwa prattiku:

  1. Uża Zenith Blueprint: pjan direzzjonali ta’ 30 pass għall-awdituri biex torbot DSPM mal-inventarju tal-assi, it-trattament tar-riskju, ir-restrizzjoni tal-aċċess, il-governanza tal-cloud u d-Dikjarazzjoni ta’ Applikabbiltà.
  2. Uża Zenith Controls: il-gwida għall-konformità trasversali biex timmappja l-attivitajiet DSPM mal-kontrolli ISO/IEC 27002:2022 5.9, 5.18 u 5.23, imbagħad terġa’ tuża l-evidenza fuq lentijiet ta’ awditjar NIS2, DORA, GDPR, NIST CSF 2.0 u COBIT 2019.
  3. Uża politiki ta’ Clarysec bħall-Politika tal-Ġestjoni tal-Assi, il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data - SME, il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data, il-Politika dwar il-Kontroll tal-Aċċess - SME, il-Politika dwar il-Kontroll tal-Aċċess, il-Politika dwar l-Użu tal-Cloud - SME, il-Politika dwar l-Użu tal-Cloud, il-Politika tal-Illoggjar u l-Monitoraġġ - SME, il-Politika tal-Ġestjoni tar-Riskju - SME u l-Politika dwar l-Awditjar u l-Monitoraġġ tal-Konformità biex tibdel DSPM minn output ta’ għodda għal mudell operattiv ikkontrollat.

Jekk l-organizzazzjoni tiegħek qed tiffaċċja tixrid tad-dejta fil-cloud, aċċess b’permessi żejda, repożitorji shadow, pressjoni għall-assigurazzjoni tal-klijenti jew lakuni fl-evidenza regolatorja, il-pass li jmiss mhuwiex spreadsheet oħra. Huwa sprint ta’ evidenza DSPM li jipproduċi linja bażi tal-assi, mappa tal-klassifikazzjoni, reġistru tal-espożizzjoni, veduta tar-riskju tad-dejta fil-cloud, Pjan ta’ Trattament tar-Riskju u pakkett ta’ evidenza lest għall-awditjar.

Clarysec tista’ tgħinek tibni dak il-mudell operattiv, tallinjah ma’ ISO/IEC 27001:2022, u tagħmel l-istess evidenza taħdem għal NIS2, DORA, GDPR u d-diliġenza dovuta tal-klijenti. Niżżel is-settijiet ta’ għodod ta’ Clarysec, ibbukkja evalwazzjoni tal-evidenza DSPM, jew ibda bi sprint ta’ ħamest ijiem biex tibdel ir-riskju tad-dejta fil-cloud f’evidenza ta’ konformità difensibbli.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Ġestjoni sigura tal-bidliet għal NIS2 u DORA

Ġestjoni sigura tal-bidliet għal NIS2 u DORA

Gwida prattika, immexxija minn xenarji, għall-ġestjoni sigura tal-bidliet bl-użu ta’ ISO/IEC 27001:2022, il-politiki ta’ Clarysec, Zenith Blueprint, u Zenith Controls biex tappoġġa NIS2, DORA, GDPR, NIST CSF 2.0, u evidenza tal-awditjar fl-2026.

Il-manwal operativo tas-CISO għall-AI skont GDPR: gwida għall-konformità tal-LLMs f’SaaS

Il-manwal operativo tas-CISO għall-AI skont GDPR: gwida għall-konformità tal-LLMs f’SaaS

Dan l-artiklu jipprovdi manwal operativo prattiku għas-CISOs biex jinnavigaw l-intersezzjoni kumplessa bejn GDPR u l-AI. Noffru gwida bbażata fuq xenarji biex prodotti SaaS b’LLMs isiru konformi, b’enfasi fuq id-data tat-taħriġ, il-kontrolli tal-aċċess, id-drittijiet tas-suġġetti tad-data, u l-kapaċità li tintwera l-konformità f’awditi ta’ oqfsa multipli.