DSPM fl-2026: mir-riskju tad-dejta fil-cloud għall-evidenza għall-awditjar

Fit-08:17 ta’ Tnejn filgħodu, is-CISO ta’ fintech li qed tikber malajr jirċievi tliet messaġġi li jbiddlu ġimgħa normali f’test ta’ governanza.
L-ewwel jiktbu l-inġiniera: “Sibna bucket qadim tal-analytics b’reġistri esportati tal-klijenti. Mhux pubbliku, iżda diversi kontijiet ta’ servizz jistgħu jaqrawh.”
Imbagħad isegwi d-DPO: “Nistgħu nipprovaw fejn huma maħżuna d-dejta ta’ kategorija speċjali u l-identifikaturi finanzjarji, min jista’ jaċċessahom, u jekk għadniex fil-limiti tal-iskop u taż-żamma?”
Imbagħad il-COO iżid il-pressjoni li kull responsabbli għas-sigurtà issa jagħraf: “Klijent bankarju qed jistaqsi kif il-kontrolli tagħna tad-dejta fil-cloud jimmappjaw ma’ ISO/IEC 27001:2022, NIS2, DORA u GDPR. Iridu evidenza sal-Ġimgħa.”
Il-politiki jeżistu. Ir-rieżami tal-aċċess tlesta fit-trimestru li għadda. Ir-Reġistru tal-Assi jgħid “data lake AWS.” Il-pannell ta’ kontroll tas-sigurtà għandu twissijiet. Iżda l-ebda wieħed minn dawk l-artefatti ma jwieġeb il-mistoqsija reali tan-negozju: liema dejta sensittiva teżisti, fejn tinsab, min jew x’jista’ jilħaqha, liema espożizzjonijiet huma l-aktar importanti, min huwa responsabbli mir-rimedjazzjoni, u liema prova tista’ tintwera lill-awdituri, lir-regolaturi, lill-klijenti u lill-maniġment?
Din hija l-problema tal-Data Security Posture Management fl-2026.
Għas-CISOs, il-mexxejja tal-konformità u d-DPOs, DSPM m’għadhiex kategorija niċċa ta’ għodod tas-sigurtà tal-cloud. Saret mudell operattiv immexxi mill-evidenza għall-governanza ta’ dejta sensittiva fuq pjattaformi cloud, applikazzjonijiet SaaS, data warehouses, ambjenti tal-iżvilupp, backups, kontijiet ta’ servizz u fornituri terzi. Meta ssir sew, DSPM tgħaqqad l-iskoperta ta’ dejta sensittiva, l-espożizzjoni tal-aċċess, ir-riskju tad-dejta fil-cloud u l-evidenza regolatorja f’sistema ta’ kontroll waħda, ripetibbli.
Xi tfisser tassew DSPM fl-2026
Data Security Posture Management għandha twieġeb kontinwament għal sitt mistoqsijiet:
- X’dejta sensittiva u regolata għandna?
- Fejn hija maħżuna, ikkupjata, ipproċessata, esportata u inkluża fil-backups?
- Min, jew xiex, jista’ jaċċessaha?
- Liema espożizzjonijiet iżidu r-riskju tan-negozju, regolatorju jew operattiv?
- Min huwa responsabbli mir-rimedjazzjoni u sa meta?
- X’evidenza nistgħu nuru meta niġu mistoqsija?
Għodda DSPM tista’ tiskannja ħażniet ta’ oġġetti, databases, repożitorji SaaS, warehouses, repożitorji tal-kodiċi u ambjenti tal-iżviluppaturi. Iżda programm DSPM jiddeċiedi xi jfissru dawk is-sejbiet. Jiddefinixxi kif id-dejta tiġi kklassifikata, kif jingħata punteġġ lir-riskju, liema sidien huma responsabbli, kif tiġi traċċata r-rimedjazzjoni u kif tinżamm l-evidenza.
Clarysec tqiegħed DSPM madwar tliet oqsma ta’ evidenza marbuta:
| Qasam tal-evidenza DSPM | X’jipprova | Evidenza tipika |
|---|---|---|
| Skoperta ta’ dejta sensittiva | L-organizzazzjoni taf x’dejta regolata jew kritika teżisti u fejn tinsab | Inventarju tad-dejta, outputs tal-klassifikazzjoni, skans tar-repożitorji, immappjar tas-sidien tad-dejta |
| Espożizzjoni tal-aċċess | L-organizzazzjoni tista’ tidentifika u tikkoreġi aċċess eċċessiv, inattiv jew riskjuż | Riżultati tar-rieżami tal-IAM, rapporti tal-aċċess privileġġjat, verifiki tal-espożizzjoni pubblika, rimedjazzjoni ta’ kontijiet orfni |
| Riskju tad-dejta fil-cloud | L-organizzazzjoni tiggoverna l-postijiet, is-servizzi, il-konfigurazzjonijiet u d-dipendenzi fuq il-fornituri relatati mad-dejta fil-cloud | Reġistru tas-Servizzi Cloud, snapshots tal-konfigurazzjoni tal-ħażna, status tal-iċċifrar, sejbiet CSPM, tickets ta’ rimedjazzjoni |
Dawn l-oqsma ta’ evidenza m’għandhomx jgħixu fi spreadsheets separati. Skoperta ta’ dejta sensittiva mingħajr tnaqqis tal-aċċess hija biss għarfien tas-sitwazzjoni. Tnaqqis tal-aċċess mingħajr sensittività tad-dejta huwa tnaqqis bl-għama. Qagħda tas-sigurtà tal-cloud mingħajr kuntest tad-dejta titlef l-intersezzjonijiet bl-ogħla riskju. DSPM issir ta’ valur meta titma’ inventarju tal-assi wieħed, Reġistru tar-Riskji wieħed, fluss tax-xogħol ta’ rimedjazzjoni wieħed u kadenza waħda ta’ evidenza tal-konformità.
Għalhekk Zenith Blueprint: pjan direzzjonali ta’ 30 pass għall-awdituri jibda b’ġestjoni dixxiplinata tal-assi u tar-riskju. Fil-fażi tal-Ġestjoni tar-Riskju, il-Pass 9 jordna lill-organizzazzjonijiet joħolqu inventarju tal-assi tal-informazzjoni billi jirreġistraw is-sid, il-post u l-klassifikazzjoni, u jimmarkaw assi tad-dejta personali u assi ta’ servizzi kritiċi għar-rilevanza għal GDPR u NIS2. Il-Blueprint jagħti eżempju prattiku: “Customer Database” proprjetà tal-IT, ospitata fuq AWS, li fiha dejta personali u finanzjarja b’sensittività għolja. Dak huwa l-punt tat-tluq tad-DSPM: mhux lista ġenerika tal-cloud, iżda inventarju arrikkit b’sensittività, post u responsabbiltà.
Aktar tard, fil-fażi tal-Kontrolli fl-Azzjoni, il-Pass 19, il-Zenith Blueprint jistabbilixxi l-prinċipju tal-aċċess li għandu jiggwida kull programm DSPM:
L-aċċess għall-informazzjoni għandu jkun miftuħ kemm meħtieġ, iżda ristrett kemm jista’ jkun.
Din is-sentenza hija l-qalba tal-governanza tad-DSPM.
Għaliex ISO/IEC 27001:2022 hija l-ankra għall-governanza tad-DSPM
ISO/IEC 27001:2022 tagħti lil DSPM is-sinsla tas-sistema ta’ ġestjoni tagħha. Il-Klawżoli 4.1 sa 4.4 jeħtieġu li l-organizzazzjoni tifhem il-kuntest, il-partijiet interessati, l-obbligi legali u regolatorji, il-kamp ta’ applikazzjoni, l-interfaċċi u d-dipendenzi. Għal DSPM, dan ifisser li l-kamp ta’ applikazzjoni tal-ISMS m’għandux jgħid biss “pjattaforma cloud.” Għandu jidentifika l-ambjent tal-ipproċessar tad-dejta, is-servizzi cloud, is-servizzi ICT esternalizzati, ir-repożitorji kritiċi, il-proċessi tan-negozju u l-aspettattivi regolatorji.
Il-Klawżoli 6.1.1 sa 6.1.3 u 6.2 huma fejn DSPM issir riskju ggvernat. ISO/IEC 27001:2022 teħtieġ proċess konsistenti ta’ valutazzjoni tar-riskju tas-sigurtà tal-informazzjoni, kriterji għall-aċċettazzjoni tar-riskju, sidien tar-riskju, trattament tar-riskju, għażla ta’ kontrolli, Dikjarazzjoni ta’ Applikabbiltà u objettivi miżurabbli. Riżultat ta’ skannjar li jgħid “10,000 rekord tal-klijenti f’bucket mhux ta’ produzzjoni” għadu mhux governanza. Taħt mudell DSPM allinjat ma’ ISO/IEC 27001:2022, dik is-sejba ssir:
- Aġġornament tal-inventarju tal-assi
- Konferma tal-klassifikazzjoni
- Entrata tar-riskju b’probabbiltà, impatt, punteġġ, sid u pjan ta’ trattament
- Immappjar tal-kontroll fid-Dikjarazzjoni ta’ Applikabbiltà
- Kompitu ta’ rimedjazzjoni b’data ta’ skadenza u deċiżjoni ta’ aċċettazzjoni
- Evidenza għar-rieżami tal-aċċess, il-governanza tal-cloud, il-monitoraġġ u l-awditjar
Il-Politika tal-Ġestjoni tar-Riskju - SME taqbad l-istruttura minima meħtieġa biex DSPM ma ssirx pannell ta’ kontroll mimli storbju. Il-Klawżola 5.1.2 tistabbilixxi:
Kull entrata tar-riskju għandha tinkludi: deskrizzjoni, probabbiltà, impatt, punteġġ, sid u pjan ta’ trattament.
Dan ir-rekwiżit huwa żgħir iżda b’saħħtu. Kull espożizzjoni materjali tad-dejta għandha tiġi assenjata lil sid identifikat b’ismu u lil triq ta’ trattament.
Il-kontrolli ISO/IEC 27002:2022 li jagħmlu DSPM adattata għall-awditjar
F’Zenith Controls: il-gwida għall-konformità trasversali, Clarysec timmappja r-rekwiżiti ISO/IEC 27001:2022 u ISO/IEC 27002:2022 f’veduta prattika ta’ awditjar u konformità trasversali. Għal DSPM, tliet kontrolli ISO/IEC 27002:2022 huma partikolarment ċentrali:
| Kontroll ISO/IEC 27002:2022 | Rilevanza għal DSPM | Attributi dokumentati f’Zenith Controls |
|---|---|---|
| 5.9 Inventarju tal-informazzjoni u assi oħra assoċjati | Jistabbilixxi l-linja bażi għar-repożitorji, is-settijiet tad-dejta, is-sidien, il-postijiet u l-klassifikazzjonijiet | Kontroll preventiv, jappoġġja l-kunfidenzjalità, l-integrità u d-disponibbiltà, jimmappja ma’ Identify u Ġestjoni tal-Assi, u jkopri Governanza, Ekosistema u Protezzjoni |
| 5.18 Drittijiet tal-aċċess | Jibdel is-sejbiet tal-espożizzjoni f’governanza tal-aċċess, prinċipju tal-inqas privileġġ u rieżami perjodiku | Kontroll preventiv, jappoġġja l-kunfidenzjalità, l-integrità u d-disponibbiltà, jimmappja ma’ Protect u Ġestjoni tal-Identità u tal-Aċċess |
| 5.23 Sigurtà tal-informazzjoni għall-użu ta’ servizzi cloud | Jiggoverna l-għażla, l-użu, ir-responsabbiltà kondiviża, il-konfigurazzjoni u d-dipendenzi fuq il-fornituri tas-servizzi cloud | Kontroll preventiv, jappoġġja l-kunfidenzjalità, l-integrità u d-disponibbiltà, jimmappja ma’ Protect u s-Sigurtà tar-Relazzjonijiet mal-Fornituri, u jkopri Governanza, Ekosistema u Protezzjoni |
Dawn il-kontrolli jiddefinixxu dak li DSPM trid tipprova.
Għall-kontroll 5.9, programm DSPM irid juri li l-informazzjoni u l-assi assoċjati huma magħrufa, għandhom sid u jinżammu. Għall-kontroll 5.18, irid juri li d-drittijiet tal-aċċess jaqblu mar-rekwiżiti tan-negozju u tas-sigurtà, mhux mal-konvenjenza storika. Għall-kontroll 5.23, irid juri li s-servizzi cloud huma ggvernati, mhux sempliċement ikkunsmati.
Il-Zenith Blueprint jagħmel il-kwistjoni tal-governanza tal-cloud espliċita fil-Pass 23:
Il-cloud m’għadux destinazzjoni; huwa l-istandard predefinit.
L-istess taqsima twissi li ħażna kkonfigurata ħażin, pannelli ta’ kontroll esposti u permessi IAM cloud eċċessivi mhumiex fallimenti tal-fornitur. Huma fallimenti ta’ governanza. DSPM tappartjeni ġewwa l-ISMS għaliex tikkonverti l-espożizzjoni tad-dejta fil-cloud fi trattament tar-riskju b’responsabbiltà ċara.
Immappjar ta’ DSPM ma’ NIS2, DORA u GDPR
Ir-raġuni għaliex DSPM saret kwistjoni fil-livell tal-bord mhijiex teknika biss. Hija regolatorja.
NIS2: sorveljanza mill-maniġment u evidenza ta’ iġjene ċibernetika
NIS2 tbiddel il-konverżazzjoni għaliex il-ġestjoni tar-riskju taċ-ċibersigurtà hija responsabbiltà tal-korp maniġerjali. L-Artikolu 20 jeħtieġ li l-korpi maniġerjali ta’ entitajiet essenzjali u importanti japprovaw miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà, jissorveljaw l-implimentazzjoni tagħhom u jirċievu taħriġ. Għal DSPM, dan ifisser li t-tmexxija ma tistax sempliċement tistaqsi jekk it-tim tas-sigurtà għandux għodda. Teħtieġ evidenza li l-espożizzjoni tad-dejta sensittiva, ir-riskju tad-dejta fil-cloud u r-rimedjazzjoni qed jiġu ggvernati.
L-Artikolu 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati. L-oqsma minimi tiegħu jinkludu analiżi tar-riskju, politiki tas-sigurtà, ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, akkwist u żvilupp siguri, evalwazzjoni tal-effettività, iġjene ċibernetika, kontrolli kriptografiċi, sigurtà tar-riżorsi umani, kontroll tal-aċċess, ġestjoni tal-assi u awtentikazzjoni.
DSPM tappoġġja dawn l-aspettattivi billi tipprova li:
- L-assi tad-dejta u r-repożitorji huma identifikati
- Id-dejta sensittiva hija kklassifikata u protetta
- Aċċess eċċessiv jiġi skopert u rrimedjat
- Il-ħażniet tad-dejta fil-cloud huma ggvernati u mmonitorjati
- Il-fornituri u s-servizzi cloud huma viżibbli
- L-impatt tal-inċident jista’ jiġi evalwat skont it-tip ta’ dejta, il-post u s-servizz affettwat
- L-iċċifrar, l-MFA u l-kontrolli tal-aċċess jiġu applikati fejn xieraq
L-Artikolu 23 ta’ NIS2 jagħmel ukoll iż-żmien kritiku. Inċidenti sinifikanti jeħtieġu twissija bikrija fi żmien 24 siegħa, notifika ta’ inċident fi żmien 72 siegħa u rapport finali fi żmien xahar. Mingħajr DSPM, l-ewwel 24 siegħa spiss jintefqu biex jitwieġbu mistoqsijiet bażiċi: liema dejta ġiet affettwata, min kellu aċċess, kienet involuta dejta personali, kien hemm impatt transkonfinali? B’evidenza DSPM integrata fir-rispons għall-inċidenti, dawn it-tweġibiet ikunu aktar mgħaġġla u aktar difensibbli.
DORA: ir-reżiljenza operattiva tal-ICT tiddependi fuq il-kontroll tad-dejta
Għall-entitajiet finanzjarji, DORA tapplika mis-17 ta’ Jannar 2025 u taħdem bħala reġim settorjali ta’ reżiljenza operattiva. Tkopri l-ġestjoni tar-riskju tal-ICT, ir-rappurtar ta’ inċidenti maġġuri relatati mal-ICT, l-ittestjar tar-reżiljenza operattiva diġitali, il-qsim ta’ informazzjoni dwar theddid ċibernetiku u vulnerabbiltajiet, ir-riskju ta’ partijiet terzi tal-ICT u arranġamenti kuntrattwali ma’ fornituri terzi ta’ servizzi ICT.
L-Artikolu 5 jeħtieġ li l-korpi maniġerjali jiddefinixxu, japprovaw, jissorveljaw u jibqgħu responsabbli għall-arranġamenti ta’ ġestjoni tar-riskju tal-ICT, inklużi politiki għad-disponibbiltà, l-awtentiċità, l-integrità u l-kunfidenzjalità tad-dejta. L-Artikolu 6 jeħtieġ Qafas tal-ġestjoni tar-riskju tal-ICT dokumentat li jkopri politiki, proċeduri, protokolli tal-ICT u għodod biex jipproteġu assi tal-informazzjoni, assi tal-ICT u infrastruttura fiżika. Għandu jiġi rieżaminat, imtejjeb bl-użu ta’ lessons learned, awditjat u marbut ma’ strateġija ta’ reżiljenza operattiva diġitali.
DSPM tagħti lill-programmi DORA il-veduta fil-livell tad-dejta li ħafna oqfsa tar-riskju tal-ICT jonqoshom. Sistema tista’ tkun immarkata bħala “kritika,” iżda l-ippjanar tar-reżiljenza jeħtieġ ukoll ikun jaf id-dejta sensittiva ġewwa fiha, id-dipendenzi cloud madwarha u l-mogħdijiet tal-aċċess li jistgħu jaffettwaw il-kunfidenzjalità, l-integrità, id-disponibbiltà u l-awtentiċità.
Għal SMEs fintech, DORA tista’ tapplika direttament jekk ikunu entitajiet finanzjarji bħal istituzzjonijiet tal-pagamenti, istituzzjonijiet tal-flus elettroniċi, ditti tal-investiment, fornituri ta’ servizzi ta’ kriptoassi jew fornituri ta’ servizzi ta’ informazzjoni dwar kontijiet. Fornituri SaaS jistgħu wkoll isiru rilevanti bħala fornituri terzi ta’ servizzi ICT meta jappoġġjaw servizzi finanzjarji, speċjalment funzjonijiet kritiċi jew importanti.
GDPR: ir-responsabbiltà tibda billi tkun taf id-dejta
GDPR jagħmel DSPM inevitabbli għaliex l-Artikolu 5 jeħtieġ li l-ipproċessar tad-dejta personali jsegwi l-prinċipji tal-legalità, il-ġustizzja u t-trasparenza, il-limitazzjoni tal-iskop, il-minimizzazzjoni tad-dejta, il-preċiżjoni, il-limitazzjoni tal-ħażna, l-integrità u l-kunfidenzjalità. L-Artikolu 5(2) iżid ir-responsabbiltà: il-kontrollur għandu jkun jista’ juri l-konformità.
Il-kelma “juri” hija fejn DSPM tiġġustifika postha.
Jekk negozju ma jistax jiskopri dejta personali fuq ħażna cloud, esportazzjonijiet SaaS, ambjenti tat-test, warehouses tal-analytics u repożitorji shadow, ma jistax juri b’mod kredibbli l-minimizzazzjoni jew il-limitazzjoni tal-ħażna. Jekk ma jistax juri min għandu aċċess, ma jistax juri b’mod kredibbli l-integrità u l-kunfidenzjalità. Jekk ma jistax jimmappja r-repożitorji mal-iskopijiet u s-sidien, ma jistax jappoġġja reġistri preċiżi tal-ipproċessar, flussi tax-xogħol tat-tħassir jew rieżamijiet tar-riskju tal-privatezza.
Il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data - SME tibdel dan il-prinċipju f’attività rikorrenti ta’ kontroll. Il-Klawżola 8.1.1 tistabbilixxi:
Il-GM jew ir-Responsabbli tal-IT għandu jwettaq awditi regolari ta’ file shares, sistemi u repożitorji biex jivverifika l-klassifikazzjoni u t-tikkettar korretti.
Għal organizzazzjonijiet akbar, il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data iżżid l-awtomazzjoni. Il-Klawżola 8.3.2 titlob:
Verifika awtomatizzata tal-klassifikazzjoni bl-użu ta’ Prevenzjoni tat-Telf tad-Data (DLP) u għodod ta’ discovery
Klassifikazzjoni manwali waħedha ma tistax tlaħħaq mat-tixrid tad-dejta. DSPM tipprovdi s-saff ta’ verifika.
Il-mudell operattiv DSPM ta’ Clarysec
Programm DSPM matur mhuwiex skannjar ta’ darba. Huwa mudell operattiv ripetibbli: skopri, ikklassifika, esponi, ittratta u pproduċi evidenza.
1. Skopri r-repożitorji u l-flussi tad-dejta
Ibda b’kontijiet cloud, ħażniet ta’ oġġetti, databases, file shares, pjattaformi SaaS, warehouses, backups, repożitorji tal-kodiċi u ambjenti mhux ta’ produzzjoni. Il-Politika tal-Ġestjoni tal-Assi teħtieġ fil-Klawżola 6.1.1:
Il-Maniġer tal-Assi tal-IT għandu jżomm inventarju komprensiv u ċentralizzat tal-assi li jkopri l-assi kollha tal-informazzjoni użati mill-organizzazzjoni jew konnessi magħha.
L-iskoperta DSPM għandha taġġorna l-inventarju tal-assi direttament. Jekk l-għodda ssib data warehouse ġdid, bucket tal-analytics mhux immaniġġjat jew esportazzjoni SaaS, dan m’għandux jibqa’ artefatt tas-sigurtà biss. Għandu jsir rekord ta’ assi b’sid, b’post, b’sensittività u b’għan tan-negozju.
2. Ikklassifika dejta sensittiva u regolata
DSPM għandha tidentifika dejta personali, dejta finanzjarja, kredenzjali, sigrieti, proprjetà intellettwali, PII tal-impjegati u rekords tan-negozju regolati. Il-klassifikazzjoni għandha timmappja mas-sidien, l-iskopijiet tal-ipproċessar, l-ambjenti u l-aspettattivi taż-żamma.
Hawn tibda l-prijoritizzazzjoni. Fajl pubbliku tal-marketing u snapshot ta’ database li fih rekords tal-pagamenti mhumiex l-istess riskju. Il-klassifikazzjoni tippermetti lit-timijiet tas-sigurtà jiffukaw l-ewwel fuq l-espożizzjonijiet li jaffettwaw il-klijenti, is-servizzi kritiċi, il-proċessi regolati u r-reżiljenza tan-negozju.
3. Analizza l-espożizzjoni tal-aċċess
L-espożizzjoni tal-aċċess spiss tkun is-sejba li tiġbed l-attenzjoni eżekuttiva. Tinkludi espożizzjoni pubblika, gruppi interni wesgħin, utenti inattivi, rwoli amministrattivi kondiviżi, kontijiet ta’ servizz bi privileġġi eċċessivi, aċċess bejn tenants, permessi ta’ partijiet terzi skaduti u aċċess tal-iżviluppaturi għal dejta tal-produzzjoni.
Il-Politika dwar il-Kontroll tal-Aċċess - SME hija diretta. Il-Klawżola 5.5.2 tistabbilixxi:
Ir-rieżamijiet għandhom jidentifikaw u jikkoreġu privileġġi eċċessivi jew skaduti.
Il-Politika dwar il-Kontroll tal-Aċċess iżżid rekwiżit ewlieni għall-intrapriżi:
L-aċċess għal dejta kklassifikata jew regolata għandu jkun ibbażat fuq:
Il-kriterji dettaljati jkomplu fil-politika, iżda l-iskattatur tal-governanza diġà huwa ċar. Dejta kklassifikata jew regolata ma tistax tiġi aċċessata fuq bażi ta’ konvenjenza, wirt ta’ rwoli jew akkumulazzjoni storika tar-rwoli. DSPM tipprovdi l-evidenza biex jiġu kkontestati dawk il-mogħdijiet tal-aċċess.
4. Iggoverna r-riskju tad-dejta fil-cloud
DSPM għandha tingħaqad mal-governanza tal-cloud. Il-Politika dwar l-Użu tal-Cloud - SME tistabbilixxi:
Reġistru tas-Servizzi Cloud għandu jinżamm mill-fornitur tal-IT jew mill-GM. Għandu jirreġistra:
Mill-perspettiva ta’ DSPM, ir-Reġistru tas-Servizzi Cloud huwa l-pont bejn l-iskoperta tad-dejta u r-responsabbiltà għas-servizz. Jidentifika fejn id-dejta tista’ tinħażen, liema fornituri huma approvati, min għandu s-servizz u liema kontrolli japplikaw.
Il-Politika dwar l-Użu tal-Cloud iżżid in-naħa tal-konfigurazzjoni:
Id-devjazzjoni mill-konfigurazzjoni bażi għandha tiġi skoperta u rrimedjata bl-użu ta’ għodod ta’ Ġestjoni tal-Qagħda tas-Sigurtà tal-Cloud (CSPM).
DSPM u CSPM huma komplementari. CSPM tgħidlek jekk bucket, database jew servizz tal-ħażna huwiex ikkonfigurat ħażin. DSPM tgħidlek jekk id-dejta ġewwa fihiex hijiex sensittiva u min jista’ jaċċessaha. Flimkien, jippermettu prijoritizzazzjoni bbażata fuq ir-riskju.
5. Irreġistra u mmonitorja l-aċċess għal dejta sensittiva
DSPM ma tistax tiddependi biss fuq permessi statiċi. Għandha tkun appoġġjata minn logs li juru attività ta’ aċċess, bidliet fil-permessi u użu ta’ riżorsi kondiviżi. Il-Politika tal-Illoggjar u l-Monitoraġġ - SME tidentifika kategoriji rilevanti ta’ logs tal-aċċess fil-Klawżola 5.4.3:
Logs tal-aċċess: aċċess għall-fajls (speċjalment għal dejta sensittiva jew personali), bidliet fil-permessi, użu ta’ riżorsi kondiviżi
Dan ibiddel DSPM minn snapshot għal kapaċità ta’ monitoraġġ. Isaħħaħ ukoll ir-rispons għall-inċidenti, l-investigazzjoni tal-privatezza u l-evidenza għall-awditjar.
6. Ikkonverti s-sejbiet fi trattament tar-riskju u evidenza għall-awditjar
Fl-aħħar, is-sejbiet DSPM għandhom jiġu rieżaminati, ikklassifikati skont ir-riskju, assenjati, ittrattati u miżmuma bħala evidenza. Il-Politika dwar l-Awditjar u l-Monitoraġġ tal-Konformità tispjega l-għan tal-monitoraġġ bħala:
Appoġġ għat-titjib kontinwu u l-kapaċità li tintwera l-konformità għal ċertifikazzjonijiet, evalwazzjonijiet u rieżamijiet regolatorji
Dan huwa l-istat finali: evidenza DSPM li tkun utli waqt inċident, lesta għal awditi ISO/IEC 27001:2022, kredibbli għas-sorveljanza NIS2, rilevanti għal rieżamijiet tar-riskju tal-ICT taħt DORA u prattika għar-responsabbiltà taħt GDPR.
Sprint ta’ ħamest ijiem għall-evidenza DSPM
Erġa’ immaġina x-xenarju tal-fintech tat-Tnejn. Klijent bankarju jrid evidenza sal-Ġimgħa. Clarysec tistruttura sprint iffukat għall-evidenza DSPM hekk:
| Jum | Azzjoni | Output tas-sett ta’ għodod ta’ Clarysec | Valur għall-konformità |
|---|---|---|---|
| Jum 1 | Ibni l-linja bażi tal-assi tad-dejta minn ħażna cloud, databases, repożitorji SaaS u data warehouses | Inventarju tal-assi b’oqsma għas-sid, il-post u l-klassifikazzjoni | Jappoġġja l-kuntest, il-kamp ta’ applikazzjoni u l-ippjanar tar-riskju ta’ ISO/IEC 27001:2022, flimkien mal-kontroll ISO/IEC 27002:2022 5.9 |
| Jum 2 | Wettaq skoperta ta’ dejta sensittiva u vvalida repożitorji b’riskju għoli | Reġistru tal-klassifikazzjoni u lista ta’ eċċezzjonijiet | Jappoġġja r-responsabbiltà GDPR u r-rekwiżiti tal-politika ta’ klassifikazzjoni ta’ Clarysec |
| Jum 3 | Qabbel repożitorji sensittivi ma’ IAM, gruppi, kontijiet ta’ servizz u qsim estern | Rapport tal-espożizzjoni tal-aċċess u tickets ta’ rimedjazzjoni | Jappoġġja l-kontroll ISO/IEC 27002:2022 5.18, il-kontroll tal-aċċess taħt NIS2 u l-kontrolli tar-riskju ICT taħt DORA |
| Jum 4 | Għaqqad is-sejbiet DSPM ma’ CSPM u mar-rekords tar-Reġistru tas-Servizzi Cloud | Reġistru tar-riskju tad-dejta fil-cloud | Jappoġġja l-kontroll ISO/IEC 27002:2022 5.23, is-sigurtà tal-katina tal-provvista taħt NIS2 u r-riskju ta’ partijiet terzi tal-ICT taħt DORA |
| Jum 5 | Aġġorna r-Reġistru tar-Riskji, in-noti tas-SoA u r-rappurtar lill-maniġment | Pjan ta’ Trattament tar-Riskju, referenza inkroċjata tas-SoA, pakkett ta’ evidenza | Jappoġġja l-kapaċità li tintwera l-konformità fl-awditjar, is-sorveljanza tal-bord u l-assigurazzjoni għall-klijenti |
Il-pass prattiku li jbiddel kollox huwa Jum 5. Wisq organizzazzjonijiet jieqfu f’Jum 3 bi spreadsheet ta’ espożizzjonijiet. Clarysec timbotta r-riżultati fir-Reġistru tar-Riskji u fid-Dikjarazzjoni ta’ Applikabbiltà.
Il-Zenith Blueprint jispjega fil-Pass 13 li d-Dikjarazzjoni ta’ Applikabbiltà hija dokument ta’ rabta li jgħaqqad il-valutazzjoni u t-trattament tar-riskju mal-kontrolli attwali. Jirrakkomanda wkoll referenzi inkroċjati fir-Reġistru tar-Riskji jew fin-noti tas-SoA għall-kontrolli implimentati għal GDPR, NIS2 jew DORA.
Għal DSPM, sejba bħal “rekords tal-klijenti f’bucket tal-analytics mhux immaniġġjat b’aċċess wiesa’ għall-qari” issir storja strutturata ta’ konformità:
- Riskju: aċċess mhux awtorizzat għal dejta personali u finanzjarja f’ħażna tal-analytics mhux immaniġġjata
- Sid: Kap tal-Pjattaforma tad-Data
- Impatt: riskju għall-kunfidenzjalità taħt GDPR, riskju ICT taħt DORA jekk jappoġġja servizzi finanzjarji, rilevanza għall-kontroll tal-aċċess u l-ġestjoni tal-assi taħt NIS2
- Trattament: neħħi l-aċċess wiesa’, ittrasferixxi d-dejta għal ħażna approvata, applika ż-żamma, attiva logging tal-aċċess, aġġorna r-Reġistru tas-Servizzi Cloud
- Kontrolli: kontrolli ISO/IEC 27002:2022 5.9, 5.18 u 5.23, flimkien ma’ politiki relatati dwar l-aċċess, l-illoggjar u l-klassifikazzjoni
- Evidenza: skannjar DSPM, differenza IAM, ticket ta’ rimedjazzjoni, konfigurazzjoni tal-logs, inventarju aġġornat u approvazzjoni mill-maniġment
Din hija DSPM lesta għall-awditjar.
Sett wieħed ta’ evidenza DSPM, ħafna mistoqsijiet minn oqfsa differenti
Il-valur tad-DSPM jiżdied meta l-evidenza tkun tista’ terġa’ tintuża. Sett wieħed ta’ evidenza mfassal tajjeb jista’ jwieġeb għal ħafna mistoqsijiet regolatorji u ta’ qafas.
| Qafas jew regolament | X’jistaqsi fil-prattika | Evidenza DSPM li tgħin |
|---|---|---|
| ISO/IEC 27001:2022 | Ir-riskji tas-sigurtà tal-informazzjoni huma identifikati, għandhom sid, jiġu ttrattati u mmonitorjati fi ħdan l-ISMS? | Inventarju tal-assi tad-dejta, entrati fir-Reġistru tar-Riskji, immappjar tas-SoA, pjanijiet ta’ trattament tar-riskju |
| NIS2 | Hemm fis-seħħ miżuri tekniċi, operattivi u organizzattivi xierqa għall-ġestjoni tal-assi, il-kontroll tal-aċċess, l-iġjene ċibernetika, it-tħejjija għall-inċidenti u d-dipendenzi cloud? | Skoperta ta’ dejta sensittiva, rimedjazzjoni tal-espożizzjoni tal-aċċess, reġistru cloud, evidenza tal-impatt tad-dejta f’inċidenti |
| DORA | Ir-riskji tal-ICT għall-assi tal-informazzjoni, l-assi tal-ICT u l-funzjonijiet kritiċi jew importanti huma ggvernati, ittestjati, awditjati u mtejba? | Reġistru tar-riskju tad-dejta fil-cloud, immappjar tas-servizzi ta’ partijiet terzi, reġistri tal-espożizzjoni tal-ħażniet tad-dejta kritiċi, evidenza tar-reżiljenza |
| GDPR | Il-kontrollur jista’ juri minimizzazzjoni tad-dejta, limitazzjoni tal-iskop, integrità, kunfidenzjalità u responsabbiltà? | Reġistri tal-klassifikazzjoni, postijiet tad-dejta personali, logs tal-aċċess, eċċezzjonijiet taż-żamma, prova tar-rimedjazzjoni |
| NIST CSF 2.0 | L-organizzazzjoni tista’ tifhem, tevalwa, tipprijoritizza u tikkomunika riskji taċ-ċibersigurtà allinjati mal-missjoni u mar-rekwiżiti legali? | Pannell ta’ kontroll tar-riskju DSPM, backlog ta’ espożizzjonijiet ipprijoritizzati, rappurtar tal-governanza |
| COBIT 2019 jew lenti tal-awditjar ISACA | L-objettivi ta’ governanza, il-prattiki ta’ ġestjoni, is-sjieda u l-attivitajiet ta’ assigurazzjoni qed joperaw b’mod effettiv? | Matriċi tas-sjieda tal-kontrolli, kadenza tal-evidenza, traċċar tal-kwistjonijiet, reġistri tar-rieżami mill-maniġment |
NIST CSF 2.0 huwa partikolarment utli bħala saff ta’ komunikazzjoni. Jgħin lill-organizzazzjonijiet jifhmu, jevalwaw, jipprijoritizzaw u jikkomunikaw ir-riskju taċ-ċibersigurtà. Is-sejbiet DSPM jimmappjaw b’mod naturali għal konverżazzjonijiet dwar Govern, Identify, Protect u Detect, speċjalment meta l-eżekuttivi jkollhom bżonn narrattiva tar-riskju mhux teknika.
Kif l-awdituri se jaraw l-evidenza DSPM
L-awdituri mhux se jiċċertifikaw l-għodda DSPM tiegħek. Se jevalwaw jekk il-mudell operattiv jipproduċix evidenza affidabbli u jmexxix titjib fil-kontrolli.
| Sejba DSPM | Lenti tal-awditjar | Evidenza ppermettuta minn Clarysec |
|---|---|---|
| Database cloud esposta pubblikament b’dejta personali | Awditur ISO/IEC 27001:2022 | Reġistru tal-valutazzjoni tar-riskju taħt il-Klawżoli 6.1.2 u 6.1.3, Pjan ta’ Trattament tar-Riskju, referenzi tas-SoA għall-kontrolli 5.9, 5.18 u 5.23, ticket ta’ rimedjazzjoni u inventarju tal-assi aġġornat |
| Database cloud esposta pubblikament b’dejta personali | Rieżaminatur NIS2 | Evidenza tal-miżuri tal-Artikolu 21 għall-analiżi tar-riskju, il-ġestjoni tal-assi, il-kontroll tal-aċċess u l-ġestjoni tal-inċidenti, flimkien ma’ rappurtar lill-maniġment għas-sorveljanza taħt l-Artikolu 20 |
| Database cloud esposta pubblikament b’dejta personali | Awditur tar-riskju ICT taħt DORA | Evidenza li s-sejba hija mmaniġġjata fi ħdan il-qafas tal-ġestjoni tar-riskju tal-ICT taħt l-Artikolu 6 u tappoġġja l-aspettattivi dwar il-kunfidenzjalità, l-integrità, id-disponibbiltà u l-awtentiċità tad-dejta taħt l-Artikolu 5 |
| Database cloud esposta pubblikament b’dejta personali | Rieżaminatur GDPR jew DPO | Riżultat tal-klassifikazzjoni, post tad-dejta personali, logs tal-aċċess, evidenza tas-sigurtà tal-ipproċessar, prova tar-rimedjazzjoni u evidenza tar-responsabbiltà taħt l-Artikolu 5(2) |
| Database cloud esposta pubblikament b’dejta personali | Awditur COBIT 2019 jew ISACA | Matriċi tas-sjieda, traċċar tal-kwistjonijiet, evidenza tal-eskalazzjoni, rieżami mill-maniġment u reġistri tal-ittestjar tal-assigurazzjoni |
Pannell ta’ kontroll waħdu mhux se jissodisfa dawn il-lentijiet. L-awdituri jridu jsegwu t-triq mill-kuntest u l-kamp ta’ applikazzjoni għall-valutazzjoni tar-riskju, it-trattament tar-riskju, l-implimentazzjoni tal-kontrolli, il-monitoraġġ u t-titjib.
Mudelli komuni ta’ falliment fid-DSPM
Clarysec spiss tara l-istess problemi meta organizzazzjonijiet jimplimentaw DSPM malajr wisq.
L-ewwel, l-organizzazzjoni tixtri għodda iżda qatt ma taġġorna l-inventarju tal-assi. Ir-riżultat huwa skoperta mingħajr sjieda.
It-tieni, il-klassifikazzjoni hija teknikament preċiża iżda mhijiex immappjata mal-iskop tan-negozju, iż-żamma jew ir-reġistri GDPR. Ir-riżultat huwa evidenza tal-privatezza li xorta teħtieġ interpretazzjoni manwali.
It-tielet, is-sejbiet tal-espożizzjoni tal-aċċess jintbagħtu lill-inġiniera mingħajr klassifikazzjoni tar-riskju. Ir-riżultat huwa għeja mill-backlog.
Ir-raba’, il-qagħda tas-sigurtà tal-cloud u l-qagħda tad-dejta jinżammu separati. CSPM tirrapporta espożizzjoni pubblika, DSPM tirrapporta dejta sensittiva, iżda ħadd ma jgħaqqadhom biex jipprijoritizza s-sovrappożizzjoni perikoluża.
Il-ħames, is-sejbiet jiġu rrimedjati iżda ma jinżammux bħala evidenza għall-awditjar. L-organizzazzjoni ssir aktar sigura, iżda ma tistax tipprova dan.
Mudell operattiv DSPM b’saħħtu jevita dawn il-fallimenti billi jorbot kull sejba materjali mas-sjieda tal-assi, il-klassifikazzjoni, il-governanza tal-aċċess, il-ġestjoni tas-servizzi cloud, it-trattament tar-riskju u ż-żamma tal-evidenza.
Metriċi DSPM fil-livell tal-bord li tassew jgħoddu
Il-maniġment m’għandux bżonn lista ta’ kull tabella sensittiva. Jeħtieġ indikaturi tar-riskju li juru direzzjoni, responsabbiltà u espożizzjoni residwa. Rappurtar DSPM effettiv għandu jinkludi:
- Għadd ta’ repożitorji sensittivi skont l-ambjent u s-sid
- Perċentwal ta’ repożitorji sensittivi b’klassifikazzjoni kkonfermata
- Għadd ta’ espożizzjonijiet tal-aċċess b’riskju għoli li għadhom miftuħa u li qabżu d-data ta’ skadenza
- Dejta sensittiva f’servizzi cloud mhux approvati
- Dejta sensittiva f’ambjenti mhux ta’ produzzjoni
- Espożizzjoni pubblika jew esterna li tinvolvi dejta regolata
- Ħażniet tad-dejta kritiċi mingħajr logging suffiċjenti
- Ħin ta’ rimedjazzjoni skont is-sid u s-severità
- Riskji residwi aċċettati li jinvolvu dejta personali jew finanzjarja
- Kompletezza tal-evidenza għall-awditjar u r-rieżami regolatorju
Dawn il-metriċi jallinjaw mas-sorveljanza tal-maniġment taħt NIS2, l-aspettattivi ta’ governanza taħt DORA, ir-responsabbiltà taħt GDPR u l-evalwazzjoni tal-prestazzjoni taħt ISO/IEC 27001:2022.
Mill-kaos tad-dejta fil-cloud għal evidenza kkontrollata
Il-pajsaġġ regolatorju tal-2026 ma jaħfirx. L-adozzjoni tal-cloud, it-tixrid tas-SaaS, il-veloċità tal-iżvilupp u d-duplikazzjoni tal-analytics ħolqu maltempata perfetta ta’ riskju tad-dejta moħbi. Li tistenna inċident, awditjar minn klijent jew talba minn regolatur biex tikxef il-qagħda tas-sigurtà tad-dejta tiegħek m’għadhiex strateġija vijabbli.
DSPM hija l-pont bejn ir-realtà tad-dejta moderna fil-cloud u l-aspettattivi ta’ evidenza ta’ ISO/IEC 27001:2022, NIS2, DORA u GDPR. Tissostitwixxi l-ipoteżijiet bl-iskoperta, l-inċertezza bil-klassifikazzjoni, l-aċċess mhux immaniġġjat bir-rimedjazzjoni, u artefatti mxerrda b’evidenza għall-awditjar li tista’ terġa’ tintuża.
L-approċċ ta’ Clarysec huwa prattiku:
- Uża Zenith Blueprint: pjan direzzjonali ta’ 30 pass għall-awdituri biex torbot DSPM mal-inventarju tal-assi, it-trattament tar-riskju, ir-restrizzjoni tal-aċċess, il-governanza tal-cloud u d-Dikjarazzjoni ta’ Applikabbiltà.
- Uża Zenith Controls: il-gwida għall-konformità trasversali biex timmappja l-attivitajiet DSPM mal-kontrolli ISO/IEC 27002:2022 5.9, 5.18 u 5.23, imbagħad terġa’ tuża l-evidenza fuq lentijiet ta’ awditjar NIS2, DORA, GDPR, NIST CSF 2.0 u COBIT 2019.
- Uża politiki ta’ Clarysec bħall-Politika tal-Ġestjoni tal-Assi, il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data - SME, il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data, il-Politika dwar il-Kontroll tal-Aċċess - SME, il-Politika dwar il-Kontroll tal-Aċċess, il-Politika dwar l-Użu tal-Cloud - SME, il-Politika dwar l-Użu tal-Cloud, il-Politika tal-Illoggjar u l-Monitoraġġ - SME, il-Politika tal-Ġestjoni tar-Riskju - SME u l-Politika dwar l-Awditjar u l-Monitoraġġ tal-Konformità biex tibdel DSPM minn output ta’ għodda għal mudell operattiv ikkontrollat.
Jekk l-organizzazzjoni tiegħek qed tiffaċċja tixrid tad-dejta fil-cloud, aċċess b’permessi żejda, repożitorji shadow, pressjoni għall-assigurazzjoni tal-klijenti jew lakuni fl-evidenza regolatorja, il-pass li jmiss mhuwiex spreadsheet oħra. Huwa sprint ta’ evidenza DSPM li jipproduċi linja bażi tal-assi, mappa tal-klassifikazzjoni, reġistru tal-espożizzjoni, veduta tar-riskju tad-dejta fil-cloud, Pjan ta’ Trattament tar-Riskju u pakkett ta’ evidenza lest għall-awditjar.
Clarysec tista’ tgħinek tibni dak il-mudell operattiv, tallinjah ma’ ISO/IEC 27001:2022, u tagħmel l-istess evidenza taħdem għal NIS2, DORA, GDPR u d-diliġenza dovuta tal-klijenti. Niżżel is-settijiet ta’ għodod ta’ Clarysec, ibbukkja evalwazzjoni tal-evidenza DSPM, jew ibda bi sprint ta’ ħamest ijiem biex tibdel ir-riskju tad-dejta fil-cloud f’evidenza ta’ konformità difensibbli.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


