⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Ċertifikati tat-tħassir tal-PII għall-konformità fil-ħruġ minn proċessur

Igor Petreski
14 min read
Fluss tax-xogħol għall-ħruġ minn proċessur għal ċertifikati tat-tħassir tal-PII, GDPR, DORA u konformità ma’ ISO 27001

Maria, is-CISO f’kumpanija fintech Ewropea li kienet qed tikber, ħarset lejn imejl qasir mingħand DataLeap, il-fornitur SaaS tal-analitika tal-marketing li l-kumpanija tagħha kienet għadha kif itterminat.

“Nikkonfermaw li d-data kollha assoċjata mal-kont tagħkom tħassret mis-sistemi tal-produzzjoni tagħna.”

Kienet tweġiba edukata, rapida u kważi bla valur.

Għal tliet snin, DataLeap kienet ipproċessat identifikaturi tal-klijenti, data dwar l-interazzjonijiet tal-kampanji, attributi tal-punteġġjar tal-prospetti kummerċjali, metadata tal-kunsens u analitika tal-imġiba għal eluf ta’ klijenti tal-UE. FinSecure kienet qed tipprepara għal awditu ta’ DORA, l-Uffiċjal għall-Protezzjoni tad-Data (DPO) kien qed jirrieżamina evidenza tar-responsabbiltà taħt GDPR, u t-tim tal-akkwist ried jagħlaq ir-rekord tal-fornitur qabel iċ-ċiklu tal-kontijiet li jmiss. L-imejl wieġbet mistoqsija waħda biss, u dejqa ħafna: id-data tal-produzzjoni. Ma qalet xejn dwar backups, logs, tickets ta’ appoġġ, spazji tax-xogħol tal-analitika, caches tas-subproċessuri, kopji tat-test, kredenzjali tal-API jew rapporti arkivjati.

Maria staqsiet il-mistoqsija li kull CISO, DPO u maniġer tal-konformità eventwalment jiffaċċja waqt terminazzjoni ta’ relazzjoni SaaS:

Fejn hu ċ-ċertifikat tat-tħassir?

Dik il-mistoqsija tbiddel terminazzjoni ordinarja ta’ kuntratt f’avveniment ta’ konformità. Taħt GDPR, il-kontrolluri jridu jkunu jistgħu juru konformità ma’ prinċipji bħall-limitazzjoni tal-ħażna, l-integrità, il-kunfidenzjalità u r-responsabbiltà. Taħt DORA, l-entitajiet finanzjarji jridu jimmaniġġjaw ir-riskju tal-ICT ta’ partijiet terzi tul iċ-ċiklu tal-ħajja kollu tar-relazzjoni, inklużi t-terminazzjoni u l-istrateġiji ta’ ħruġ li jipprevjenu tfixkil, nuqqas ta’ konformità regolatorja u ħsara lill-klijenti. Taħt ISO/IEC 27701:2025, l-organizzazzjonijiet jeħtieġu evidenza PIMS ibbażata fuq ir-rwoli għall-attivitajiet ta’ pproċessar tal-kontrollur, tal-proċessur, tas-subproċessur u tal-proċessur tal-PII fil-cloud. Taħt ISO/IEC 27001:2022, id-dipendenzi fuq il-fornituri, is-servizzi esterni, il-kontrolli operattivi u l-evidenza miżmuma jridu jiġu ġestiti fi ħdan is-sistema ta’ ġestjoni tas-sigurtà tal-informazzjoni.

Il-lakuna rarament tinstab waqt l-onboarding. Tidher waqt il-ħruġ. Il-kuntratt jgħid li d-data se titħassar, iżda ma jiddefinixxix l-evidenza. Il-fornitur cloud jista’ jesporta CSV, iżda ma jistax jispjega l-immaniġġjar tal-backups. L-akkwist jista’ jittermina l-fornitur, iżda l-konformità ma tistax tipprova d-dispożizzjoni finali. L-IT jista’ jiddiżattiva l-kontijiet, iżda d-diżattivazzjoni tal-aċċess mhijiex tħassir. Id-dipartiment legali jista’ jibgħat avviż ta’ terminazzjoni, iżda l-awdituri jridu katina ta’ evidenza.

Clarysec jittratta l-ħruġ minn proċessur bħala katina ta’ kontrolli awditjabbli, mhux bħala ħsieb amministrattiv tardiv.

Għaliex il-ħruġ minn proċessur sar punt kritiku ta’ konformità

It-tmiem ta’ relazzjoni ta’ servizz SaaS, payroll, HR, finanzjarju, CRM, cloud hosting, analitika tal-marketing jew servizz ICT immaniġġjat huwa wieħed mill-mumenti bl-ogħla riskju fiċ-ċiklu tal-ħajja tad-data personali. Matul l-operazzjonijiet normali, tal-inqas l-organizzazzjoni tkun taf liema sistema hija attiva, min hu s-sid tagħha u liema kuntratt japplika. Fit-terminazzjoni, is-sjieda tinqasam malajr. L-akkwist jagħlaq ir-rekord tal-fornitur. L-IT jiddiżattiva l-utenti. Id-dipartiment legali jarkivja l-kuntratt. In-negozju jgħaddi għall-pjattaforma sostituttiva. Il-fornitur il-qadim ikompli jżomm id-data skont ċikli standard ta’ backup, arkivjar jew logging.

Dik il-frammentazzjoni hija eżattament dak li jittestjaw l-awdituri u r-regolaturi.

GDPR jiddefinixxi l-ipproċessar b’mod wiesa’, inklużi l-ħażna, it-tħassir u l-qerda. Jiddistingwi bejn il-kontrolluri, li jiddeterminaw l-għanijiet u l-mezzi, u l-proċessuri, li jaġixxu f’isem il-kontrolluri. Article 5 jistabbilixxi prinċipji bħall-limitazzjoni tal-għan, il-minimizzazzjoni tad-data, il-limitazzjoni tal-ħażna u l-integrità u l-kunfidenzjalità. Article 5(2) iżid il-prinċipju tar-responsabbiltà, jiġifieri li l-kontrollur irid ikun kapaċi juri l-konformità. Article 28(3)(g) jeħtieġ li l-kuntratti tal-proċessuri jiddikjaraw li, fuq l-għażla tal-kontrollur, il-proċessur irid iħassar jew jirritorna d-data personali kollha fi tmiem is-servizz u jħassar il-kopji eżistenti, ħlief fejn il-liġi teħtieġ il-ħażna.

Imejl każwali mingħand fornitur rarament jilħaq dak l-istandard meta d-data tinvolvi informazzjoni tal-payroll, reġistri finanzjarji, data relatata mas-saħħa, identifikaturi tal-klijenti, logs ta’ awtentikazzjoni jew reġistri rregolati tal-klijenti.

DORA jgħolli l-livell ta’ importanza għall-entitajiet finanzjarji. Mis-17 ta’ Jannar 2025, DORA japplika bħala l-ġabra ta’ regoli tal-UE dwar ir-reżiljenza operattiva diġitali fis-settur finanzjarju. Jeħtieġ li l-entitajiet finanzjarji jimmaniġġjaw ir-riskju tal-ICT ta’ partijiet terzi bħala parti integrali mill-qafas ġenerali tar-riskju tagħhom u jibqgħu kompletament responsabbli għall-konformità meta s-servizzi jiġu esternalizzati. DORA jistenna li l-organizzazzjonijiet iżommu reġistri ta’ informazzjoni dwar kuntratti ta’ servizzi ICT, jidentifikaw is-servizzi li jappoġġaw funzjonijiet kritiċi jew importanti, iwettqu diliġenza dovuta, jevalwaw ir-riskju ta’ konċentrazzjoni, jinkludu drittijiet kuntrattwali għall-aċċess, l-irkupru u r-ritorn tad-data, u jżommu strateġiji ta’ terminazzjoni u ħruġ.

Għal funzjonijiet kritiċi jew importanti, il-kuntratti taħt DORA jridu jmorru aktar ’il bogħod. Jeħtieġu dispożizzjonijiet dwar id-drittijiet tal-awditjar, perjodi ta’ tranżizzjoni, livelli ta’ servizz, ittestjar ta’ kontinġenza, obbligi ta’ kooperazzjoni u appoġġ għall-ħruġ. Ċertifikat tat-tħassir mhuwiex il-pakkett kollu tal-ħruġ taħt DORA, iżda huwa artefatt kritiku ta’ evidenza fi ħdanu.

NIS2 huwa rilevanti wkoll għal ħafna fornituri fil-katina usa’ tal-ICT, inklużi fornituri tas-servizzi tal-cloud computing, fornituri taċ-ċentri tad-data, fornituri ta’ servizzi ġestiti, fornituri ta’ servizzi tas-sigurtà ġestiti u fornituri oħra ta’ infrastruttura diġitali. NIS2 Article 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati, inklużi s-sigurtà tal-katina tal-provvista, il-kontrolli tar-relazzjoni mal-fornituri, il-kontroll tal-aċċess, il-politika tal-ġestjoni tal-assi, l-immaniġġjar tal-inċidenti, il-kontinwità u l-iġjene ċibernetika. Għal entitajiet finanzjarji koperti minn DORA, DORA ġeneralment jaġixxi bħala l-att legali tal-Unjoni speċifiku għas-settur għal rekwiżiti komparabbli dwar ir-riskju tal-ICT, ir-rappurtar, l-ittestjar u l-partijiet terzi, iżda NIS2 xorta jifforma l-ekosistema usa’ taċ-ċibersigurtà.

Il-messaġġ prattiku huwa sempliċi: jekk fornitur ipproċessa PII, appoġġa operazzjonijiet regolati jew kien parti mill-katina tas-servizzi ICT tiegħek, l-evidenza tal-ħruġ hija kontroll tar-riskju.

Il-fehma ta’ Clarysec: il-ħruġ minn proċessur huwa katina ta’ kontrolli

Fluss tax-xogħol matur għall-ħruġ minn proċessur iwieġeb tliet mistoqsijiet:

  1. Liema data, sistemi u subproċessuri huma fil-kamp ta’ applikazzjoni?
  2. Liema azzjoni ta’ ritorn, trasferiment, tħassir jew rimi hija meħtieġa legalment u kuntrattwalment?
  3. Liema evidenza tipprova li l-azzjoni tlestiet qabel ma ngħalaq il-ħruġ?

F’Zenith Controls: The Cross-Compliance Guide, dan ix-xenarju huwa mmappjat mal-kontroll 5.20 ta’ ISO/IEC 27002:2022, “Addressing information security within supplier agreements”; il-kontroll 8.10, “Information deletion”; u l-kontroll 7.14, “Secure disposal or re-use of equipment.” Dawn mhumiex punti separati f’lista ta’ kontroll. Il-ħruġ minn proċessur jgħaqqad il-ftehimiet tal-fornituri, il-ġestjoni taċ-ċiklu tal-ħajja tad-data, il-ħruġ mis-servizzi cloud, it-tneħħija tal-aċċess, is-sjieda tal-assi, iż-żamma tal-evidenza u l-kapaċità li tintwera l-konformità.

Il-Zenith Blueprint: An Auditor’s 30-Step Roadmap ta’ Clarysec ipoġġi dan fil-fażi Controls in Action. F’Step 23, kontrolli organizzattivi, il-ftehimiet tal-fornituri huma mistennija jkopru dispożizzjonijiet ta’ tmiem il-kuntratt, kontrolli tas-sottokuntratturi, drittijiet tal-awditjar u protokolli tal-inċidenti. Il-Blueprint jiddeskrivi oqsma tipiċi tal-ftehimiet tal-fornituri bħala li jinkludu:

“Dispożizzjonijiet ta’ tmiem il-kuntratt, bħar-ritorn jew il-qerda tad-data, l-irkupru tal-assi u d-diżattivazzjoni tal-kontijiet.”

Dik is-sentenza hija fejn jiltaqgħu r-responsabbiltà taħt GDPR, l-evidenza PIMS ta’ ISO/IEC 27701:2025, l-aspettattivi ta’ ħruġ taħt DORA, is-sigurtà tal-katina tal-provvista taħt NIS2 u l-kontroll operattiv ta’ ISO/IEC 27001:2022.

L-istess Zenith Blueprint, f’Step 19, Technological Controls I, jispjega r-riskju tat-tħassir wara l-ħruġ minn proċessur:

“Dan il-kontroll jiżgura li d-data ma tinżammx għal aktar milli meħtieġ, u meta ma tibqax meħtieġa, trid titħassar b’mod sigur u affidabbli.”

Step 18, Physical Controls II, idaħħal l-aspettattiva tal-evidenza f’termini prattiċi:

“Jekk jintuża fornitur estern, itlob u żomm ċertifikati ta’ qerda bħala evidenza tal-awditjar.”

Għal sistemi f’ambjent cloud, ir-rimi fiżiku normalment ikun barra mill-kontroll dirett tal-klijent. Dan jagħmel il-konferma kuntrattwali tat-tħassir, iċ-ċertifikati tat-tħassir bi standard ta’ konformità u d-dokumentazzjoni arkivjata tal-ISMS aktar importanti.

Il-mudell operattiv ta’ Clarysec huwa dirett: klawżola kuntrattwali, skattatur tal-ħruġ, inventarju tad-data, azzjoni ta’ tħassir, konferma tas-subproċessur, reġistru tal-evidenza, verifika finali.

Għaliex “imħassra” mhuwiex l-istess bħal “ippruvata”

Sejba komuni tal-awditjar taqra hekk:

“L-organizzazzjoni ddikjarat li l-fornitur ħassar id-data, iżda ma setgħetx tipprovdi evidenza tat-tħassir, il-kamp ta’ applikazzjoni tat-tħassir, id-data tat-tħassir, il-parti responsabbli, is-sistemi inklużi, l-immaniġġjar tal-backups jew il-konferma tas-subproċessuri.”

Dan jiġri f’intrapriżi kbar, iżda huwa komuni wkoll f’SMEs li jiddependu ħafna fuq għodod SaaS għall-payroll, ticketing tal-appoġġ, CRM, onboarding tar-riżorsi umani, ħażna cloud, kollaborazzjoni, analitika u żvilupp ta’ softwer. Meta jinbidel fornitur, id-data personali spiss tibqa’ f’kontijiet inattivi, attachments ta’ appoġġ, fajls temporanji ta’ migrazzjoni, esportazzjonijiet tal-iżvilupp, databases ta’ staging u ċikli tal-backup.

Is-sett ta’ politiki ta’ Clarysec ibiddel “imħassra” f’rekwiżit ta’ evidenza.

Il-Third-Party and Supplier Security Policy [P26] teħtieġ fil-klawżola 6.5.1.2:

“Ritorn jew qerda ċċertifikata tal-informazzjoni kollha proprjetà tal-organizzazzjoni”

Il-klawżola 6.5.1.3 imbagħad teħtieġ:

“Verifika finali tal-konformità (eż. rieżami tal-logs, attestazzjonijiet ta’ konformità)”

Din id-distinzjoni hija importanti. Ċertifikat tat-tħassir mhuwiex il-kontroll kollu. Huwa artefatt wieħed fi ħdan pakkett ta’ verifika finali tal-konformità. L-awdituri jkunu jridu jaraw jekk iċ-ċertifikat jaqbilx mal-kuntratt tal-fornitur, l-inventarju tad-data, it-ticket tal-ħruġ, il-logs tal-aċċess, il-lista tas-subproċessuri, l-iskeda taż-żamma u l-valutazzjoni tar-riskju.

Għal SMEs, il-Third-Party and Supplier Security Policy - SME [P26S] tipprovdi linja bażi prattika. Il-klawżola 5.3.6 taħt ir-rekwiżiti ta’ governanza teħtieġ:

“Termini ta’ terminazzjoni, inkluż ritorn jew qerda siguri tad-data”

Il-klawżola 6.4.2.3 taħt ir-rekwiżiti għall-implimentazzjoni tal-politika teħtieġ li l-fornituri:

“Jikkonfermaw bil-miktub li d-data tħassret b’mod sigur”

Il-Data Retention and Disposal Policy [P14] iżżid ir-rekwiżit ta’ evidenza fil-klawżola 4.7.2:

“Għandha tipprovdi evidenza dokumentata tal-konformità (eż. logs tat-tħassir, ċertifikati ta’ qerda) fuq talba.”

Għal SMEs, il-Data Retention Policy and Secure Disposal Policy - SME teħtieġ fil-klawżola 6.2.3:

“L-avvenimenti ta’ rimi jridu jiġu lloggjati bid-data, il-kategorija tar-reġistru, il-metodu u l-persuna responsabbli.”

Din hija d-differenza bejn fiduċja fil-fornitur u evidenza tal-awditjar.

ISO/IEC 27701:2025: evidenza tal-ħruġ ibbażata fuq ir-rwoli

ISO/IEC 27701:2025 iżid saff ta’ ġestjoni tal-privatezza mal-ISMS. Il-ħruġ minn proċessur irid jirrifletti r-rwol PIMS tal-organizzazzjoni. Kontrollur li joħroġ minn relazzjoni ma’ proċessur għandu responsabbiltajiet differenti minn proċessur li joħroġ minn relazzjoni ma’ subproċessur. Proċessur li jaġixxi fuq istruzzjonijiet tal-klijent irid jiddokumenta li segwa dawk l-istruzzjonijiet. Proċessur cloud irid juri li r-ritorn, it-trasferiment, it-tħassir jew ir-rimi sar fiż-żmien miftiehem mal-klijent.

Is-sett ta’ politiki PIMS ta’ Clarysec juża tikketti tar-rwoli biex jagħmel dan operattiv. “It-tnejn” japplika kemm jekk l-organizzazzjoni tkun kontrollur kif ukoll jekk tkun proċessur. “Proċessur” japplika meta jkun qed isir ipproċessar ta’ PII fuq istruzzjonijiet dokumentati tal-kontrollur. “Subproċessur” japplika meta jkun involut minn proċessur ieħor.

Il-Processor, Subprocessor and Third-Party Privacy Management Policy teħtieġ fil-klawżola 4.5.6:

“[It-tnejn] Is-Sid tal-Fornitur / tal-Akkwist IRID jikseb evidenza tar-ritorn, tat-tħassir, tar-rimi jew tat-tranżizzjoni f’REG08 fi żmien 30 jum wara t-terminazzjoni tal-kuntratt, l-iskadenza tiegħu, istruzzjoni tal-klijent jew avveniment ta’ ħruġ approvat, sakemm ma japplikax perjodu kuntrattwali iqsar.”

Il-PII Retention, Deletion and Disposal Policy tissepara l-obbligi tal-proċessur u tas-subproċessur. Il-klawżola 4.3.3 tiddikjara:

“[Proċessur] Is-Sid tal-Fornitur / tal-Akkwist IRID iwettaq jew jikkonferma r-ritorn, it-trasferiment, it-tħassir jew ir-rimi dirett mill-klijent f’REG08 sal-iskadenza kuntrattwali jew sad-data dokumentata tal-istruzzjoni tal-klijent.”

Il-klawżola 4.3.4 tiddikjara:

“[Subproċessur] Is-Sid tal-Fornitur / tal-Akkwist IRID jikseb evidenza tar-ritorn, tat-tħassir jew tar-rimi mis-subproċessur f’REG08 fi żmien il-perjodu kuntrattwali tal-evidenza wara istruzzjoni tal-klijent, ħruġ mis-servizz jew terminazzjoni tas-subproċessur.”

Il-klawżola 7.1.7 terġa’ torbot ir-rekwiżit mal-għeluq:

“[It-tnejn] Is-Sid tal-Fornitur / tal-Akkwist IRID jikseb evidenza mingħand il-proċessur, is-subproċessur jew fornitur ta’ servizz estern għall-azzjonijiet meħtieġa ta’ ritorn, trasferiment jew dispożizzjoni finali f’REG08 qabel jingħalaq il-ħruġ mis-servizz.”

Għas-servizzi cloud, il-Cloud PII Processor Policy teħtieġ fil-klawżola 4.6.3:

“[Proċessur] Is-Sid tas-Sistema / Sid tal-Applikazzjoni IRID itemm ir-ritorn, it-trasferiment, it-tħassir jew ir-rimi approvat tal-PII tal-klijent fiż-żmien miftiehem mal-klijent u jirreġistra l-evidenza tat-tlestija f’REG08 jew REG12.”

It-titjib operattiv huwa immedjat. Tistenniex awditu. Oħloq ir-rekwiżit ta’ evidenza malli jseħħ l-iskattatur tal-ħruġ, assenjah lil sid, stabbilixxi skadenza u twaqqafx l-għeluq sakemm REG08 jew REG12 ikun komplut.

X’għandu jinkludi pakkett tajjeb ta’ evidenza għall-ħruġ minn proċessur

Ċertifikat tat-tħassir ma għandux ikun PDF vag b’logo u sentenza waħda. Għandu jappoġġa pakkett strutturat ta’ evidenza li jiflaħ għal mistoqsija taħt GDPR, awditu PIMS ta’ ISO/IEC 27701:2025, awditu ta’ sorveljanza ta’ ISO/IEC 27001:2022, talba superviżorja taħt DORA, rieżami ta’ assigurazzjoni għall-klijenti jew awditjar intern.

Oġġett ta’ evidenzaGħanSidReġistru jew rekord
Rekord tal-iskattatur tal-ħruġJuri t-terminazzjoni, l-iskadenza, l-istruzzjoni tal-klijent jew l-avveniment ta’ ħruġ approvatSid tal-Fornitur jew tal-AkkwistTicket tal-ħruġ tal-fornitur
Dikjarazzjoni tal-kamp ta’ applikazzjoni tad-dataTidentifika l-kategoriji tal-PII, is-sistemi, it-tenants, il-backups, il-logs, l-esportazzjonijiet u r-reġistri ta’ appoġġSid tas-Sistema u DPOREG08 jew inventarju tad-data
Konferma tar-ritorn jew tat-trasferimentTipprova li l-esportazzjoni, il-migrazzjoni jew il-handover tlestaFornitur u Sid tal-ApplikazzjoniFolder tal-evidenza tal-ħruġ
Ċertifikat tat-tħassirJikkonferma t-tħassir jew il-qerda siguri u d-data tat-tlestijaFornitur jew proċessurREG08
Evidenza tas-subproċessurTikkonferma tħassir downstream, rimi jew eċċezzjoni għaż-żammaSid tal-ForniturREG08
Pożizzjoni dwar backups u arkivjiTispjega ċ-ċiklu tal-ħajja tal-backup, it-tħassir kriptografiku jew l-iskeda tal-iskadenzaSid tekniku tal-forniturAttestazzjoni teknika
Evidenza tal-għeluq tal-aċċessTuri li l-kontijiet, SSO, tokens tal-API u l-ġestjoni tal-aċċess privileġġjat (PAM) ġew revokatiSid tal-IT jew tal-IAMLog tar-rieżami tal-aċċess
Rekord ta’ eċċezzjoni għaż-żammaJiddokumenta żamma legali, kuntrattwali jew ibbażata fuq tilwimaDipartiment legali u DPOReġistru taż-żamma
Verifika finaliTikkonferma li l-evidenza ġiet rieżaminata qabel l-għeluq tal-ħruġRiskju, Konformità jew SigurtàAttestazzjoni ta’ konformità

Din mhijiex burokrazija. Hija katina prattika ta’ kustodja għall-PII waqt il-ħruġ mis-servizz.

Il-klawżola kuntrattwali li tipprevjeni l-kriżi

Il-problema ta’ Maria bdiet snin qabel l-imejl finali ta’ DataLeap. Bdiet meta l-kuntratt ġie ffirmat b’klawżola vaga dwar it-tħassir u mingħajr obbligu ta’ evidenza. L-aktar fluss tax-xogħol b’saħħtu għall-ħruġ minn proċessur jibda fl-akkwist, mhux fit-terminazzjoni.

Għas-servizzi cloud, il-Cloud Usage Policy għall-intrapriżi teħtieġ fil-klawżola 5.4.4:

“Klawżoli ta’ terminazzjoni li jippermettu ħruġ sigur u verifikabbli mis-servizz”

Għal SMEs, il-Cloud Usage Policy - SME teħtieġ fil-klawżola 6.3.5:

“Konferma tal-proċeduri ta’ tħassir sigur qabel l-għeluq tal-kont”

Klawżola prattika f’kuntratt ma’ fornitur għandha teħtieġ ritorn jew tħassir, tiddefinixxi ż-żmien, tkopri backups u subproċessuri, teħtieġ evidenza u tippreserva d-drittijiet tal-awditjar.

Klawżola kampjun: ritorn tad-data, tħassir u evidenza

Mat-terminazzjoni jew l-iskadenza tal-ftehim, jew fuq istruzzjoni bil-miktub tal-kontrollur, il-proċessur għandu, fuq l-għażla tal-kontrollur, jirritorna b’mod sigur id-data personali kollha f’format miftiehem li jinqara mill-magni jew iħassar b’mod sigur id-data personali kollha minn sistemi, mezzi, backups u ambjenti taħt il-kontroll tal-proċessur, ħlief fejn il-liġi tal-Unjoni jew ta’ Stat Membru teħtieġ il-ħażna.

Fi żmien tletin jum kalendarju mit-tlestija tal-azzjoni meħtieġa, jew perjodu iqsar fejn miftiehem kuntrattwalment, il-proċessur għandu jipprovdi Ċertifikat tat-Tħassir iffirmat jew attestazzjoni ta’ konformità ekwivalenti. Iċ-ċertifikat għandu jidentifika s-servizz, il-kategoriji tad-data, is-sistemi koperti, il-medda tad-dati tat-tħassir, il-metodu tat-tħassir, l-immaniġġjar tal-backups u tal-arkivji, l-istatus tas-subproċessuri, l-eċċezzjonijiet miżmuma u l-firmatarju awtorizzat.

Il-kontrollur jista’ jitlob evidenza ta’ appoġġ raġonevoli, inklużi logs, reġistri tar-rimi, attestazzjonijiet tas-subproċessuri u dokumentazzjoni tal-proċess, biex jivverifika ċ-ċertifikat u jagħlaq ir-rekord tal-ħruġ tal-fornitur.

Din il-lingwa tbiddel ir-responsabbiltà f’konsenja operattiva.

Eżempju prattiku: ħruġ minn Payroll SaaS

Ikkunsidra SME li qed timxi minn PayrollCloud A għal PayrollCloud B. PayrollCloud A pproċessat ismijiet tal-impjegati, indirizzi, identifikaturi fiskali, dettalji bankarji, storja tas-salarji, reġistri tal-mard u tickets ta’ appoġġ. Użat fornitur ta’ hosting cloud u pjattaforma ta’ appoġġ bħala subproċessuri.

Ħruġ allinjat ma’ Clarysec jaħdem kif ġej.

1. Iftaħ ticket tal-ħruġ tal-fornitur

L-akkwist joħloq ticket tal-ħruġ marbut mar-rekord tal-fornitur. It-ticket jinkludi d-data tat-terminazzjoni tal-kuntratt, id-data finali tas-servizz, is-sid tan-negozju, is-Sid tas-Sistema, id-DPO jew il-kuntatt tal-privatezza, u jekk tistax tkun involuta data ta’ kategorija speċjali. Minħabba li l-payroll jista’ jinkludi data sensittiva dwar l-impjieg u relatata mas-saħħa, il-klassifikazzjoni tar-riskju hija għolja.

2. Immappja l-ħruġ mal-ftehim

Is-sid tal-fornitur jiċċekkja l-kuntratt għal klawżoli dwar ritorn, tħassir, awditjar, tranżizzjoni u subproċessuri. Jekk il-kuntratt ikun dgħajjef, is-sid xorta jibgħat istruzzjoni formali li teħtieġ ritorn, tħassir u konferma tas-subproċessuri. L-aspettattiva tal-evidenza hija ankrata fil-politiki ta’ Clarysec, inklużi P26, P26S, P14, il-Cloud Usage Policy u l-Cloud Usage Policy - SME.

3. Iddefinixxi l-kamp ta’ applikazzjoni tal-PII

Is-Sid tas-Sistema jimla dikjarazzjoni tal-kamp ta’ applikazzjoni tad-data li tkopri r-reġistri tal-payroll tal-produzzjoni, dokumenti self-service tal-impjegati, attachments, esportazzjonijiet, tickets ta’ appoġġ, logs ta’ awditjar li fihom identifikaturi tal-utenti, fajls ta’ integrazzjoni tal-API, estratti temporanji tal-migrazzjoni, backups, snapshots u data miżmuma minn subproċessuri.

Dan jappoġġa r-responsabbiltà taħt GDPR, l-evidenza PIMS ta’ ISO/IEC 27701:2025, il-kontroll operattiv ta’ ISO/IEC 27001:2022 u, għall-entitajiet finanzjarji, l-aspettattivi ta’ DORA dwar ir-reġistru ta’ informazzjoni ta’ partijiet terzi tal-ICT.

4. Itlob evidenza tar-ritorn, tat-tħassir u tas-subproċessuri

Is-sid tal-fornitur jibgħat talba strutturata lil PayrollCloud A biex jikkonferma t-tlestija tal-esportazzjoni finali, it-tħassir tad-data tat-tenant tal-produzzjoni, l-immaniġġjar tal-backups u tal-arkivji immutabbli, it-tħassir tal-attachments tat-tickets ta’ appoġġ, ir-revoka tal-kontijiet u tal-kredenzjali tal-API speċifiċi għall-klijent, l-evidenza tat-tħassir jew tar-rimi tas-subproċessuri, u ċertifikat tat-tħassir iffirmat.

5. Irreġistra t-tlestija f’REG08 jew REG12

Is-sid tal-fornitur jirreġistra kull oġġett ta’ evidenza f’REG08. Jekk l-organizzazzjoni tkun qed taġixxi bħala proċessur u l-applikazzjoni cloud kienet fiha PII tal-klijenti, it-tlestija tista’ tiġi rreġistrata wkoll f’REG12 taħt il-Cloud PII Processor Policy.

6. Wettaq verifika finali qabel l-għeluq

Il-konformità tqabbel iċ-ċertifikat tat-tħassir mad-dikjarazzjoni tal-kamp ta’ applikazzjoni tad-data. L-IT jiċċekkja l-logs tal-aċċess u l-evidenza tal-għeluq tal-kontijiet. Id-DPO jiċċekkja jekk teżistix xi eċċezzjoni għaż-żamma, bħal obbligu legali jew legal hold minħabba tilwima. Is-sigurtà tivverifika li t-tokens tal-API, il-kontijiet ta’ servizz u l-konfigurazzjonijiet SSO tneħħew.

Huwa biss imbagħad li jingħalaq it-ticket tal-ħruġ.

Jekk il-fornitur jirrifjuta li jipprovdi evidenza, il-kwistjoni ssir materja ta’ trattament tar-riskju. Tista’ tiskatta eskalazzjoni, rimedji kuntrattwali, analiżi tan-notifika lill-klijenti, evalwazzjoni regolatorja, monitoraġġ imsaħħaħ matul it-tranżizzjoni jew bidliet fil-klassifikazzjoni tar-riskju tal-fornituri.

DORA, NIS2 u r-reżiljenza tal-ICT: evidenza tal-ħruġ lil hinn mill-privatezza

DORA jittratta l-ħruġ minn fornitur bħala parti mir-reżiljenza, mhux biss bħala amministrazzjoni tal-privatezza. Entità finanzjarja tibqa’ responsabbli għall-konformità anki meta s-servizzi tal-ICT jiġu esternalizzati. Trid iżżomm reġistru ta’ informazzjoni tal-kuntratti tas-servizzi ICT, tiddistingwi s-servizzi li jappoġġaw funzjonijiet kritiċi jew importanti, twettaq diliġenza dovuta, tevalwa r-riskju ta’ konċentrazzjoni u żżomm strateġiji ta’ ħruġ.

Ċertifikat tat-tħassir tal-proċessur jista’ jaffettwa diversi oqsma ta’ tħassib taħt DORA:

  • Kontinwità tas-servizz lill-klijenti
  • Rappurtar regolatorju
  • Integrità tad-data
  • Rispons għall-inċidenti
  • Drittijiet tal-awditjar
  • Reżiljenza operattiva
  • Ippjanar tal-irkupru u tat-tranżizzjoni
  • Ġestjoni ta’ funzjonijiet kritiċi jew importanti

Għal istituzzjoni tal-pagamenti, ditta tal-investiment, istituzzjoni ta’ kreditu, fornitur ta’ servizzi ta’ kriptoassi jew pjattaforma fintech, iċ-ċertifikat tat-tħassir irid ikun parti minn pakkett usa’ tal-ħruġ. Mhuwiex biżżejjed li tipprova li l-PII tħassret jekk l-organizzazzjoni ma tistax tipprova wkoll li t-tranżizzjoni tas-servizz evitat it-tfixkil, li l-obbligi regolatorji baqgħu ssodisfati u li l-impatti fuq il-klijenti ġew ġestiti.

NIS2 jestendi d-diskussjoni dwar is-sigurtà tal-fornituri lil hinn mis-servizzi finanzjarji. Il-ħruġ minn proċessur huwa test tas-sigurtà tal-katina tal-provvista. Jekk entità essenzjali jew importanti ma tistax tipprova li fornitur irritorna jew ħassar id-data fi tmiem is-servizz, għandha dgħufija fil-ġestjoni tar-relazzjoni mal-fornituri, fil-kontroll tal-assi, fil-governanza tal-aċċess, fil-protezzjoni tad-data u potenzjalment fit-tħejjija għall-inċidenti.

Jekk ħruġ fallut jirriżulta f’aċċess mhux awtorizzat, telf, żvelar jew tfixkil tas-servizz, l-organizzazzjoni jista’ jkollha tevalwa l-obbligi ta’ rappurtar tal-inċidenti taħt il-liġi applikabbli u r-regoli nazzjonali ta’ traspożizzjoni.

Immappjar tal-konformità bejn oqfsa differenti: fluss tax-xogħol wieħed, ħafna obbligi

Il-valur ta’ fluss tax-xogħol imfassal tajjeb għall-ħruġ minn proċessur huwa li jissodisfa diversi oqfsa f’daqqa.

Qafas jew rekwiżitX’jistenna waqt il-ħruġ minn proċessurRispons tal-kontroll ta’ Clarysec
ISO/IEC 27701:2025Evidenza PIMS ibbażata fuq ir-rwoli għall-ipproċessar mill-kontrollur, proċessur, subproċessur u proċessur tal-PII fil-cloudEvidenza f’REG08 u REG12, dmirijiet tal-politika ttikkettati skont ir-rwol, traċċar tal-istruzzjonijiet tal-klijent
ISO/IEC 27001:2022ISMS b’kamp ta’ applikazzjoni definit, kontroll tad-dipendenzi fuq il-fornituri, trattament tar-riskju, evidenza operattiva, monitoraġġ u titjibTicket tal-ħruġ tal-fornitur, immappjar mas-SoA, trattament tar-riskju, inputs għall-awditjar intern u għar-rieżami tal-ġestjoni
ISO/IEC 27002:2022 permezz ta’ Zenith ControlsObbligi tal-ftehimiet tal-fornituri, tħassir tal-informazzjoni, rimi sigur jew użu mill-ġdidKontrolli 5.20, 8.10 u 7.14 immappjati f’Zenith Controls
GDPRResponsabbiltà, limitazzjoni tal-ħażna, integrità u kunfidenzjalità, governanza tal-proċessuriĊertifikat tat-tħassir, log tar-rimi, evidenza tas-subproċessuri, eċċezzjonijiet dokumentati għaż-żamma
DORAReġistru tal-ICT ta’ partijiet terzi, ritorn kuntrattwali tad-data, strateġija ta’ ħruġ, kontinwità u drittijiet tal-awditjarPakkett tal-ħruġ marbut mar-reġistru tas-servizzi ICT, klassifikazzjoni tal-kritiċità u pjan ta’ tranżizzjoni
NIS2Sigurtà tal-katina tal-provvista, ġestjoni tal-assi, kontroll tal-aċċess, immaniġġjar tal-inċidenti u governanza tar-riskjuFluss tax-xogħol tal-assigurazzjoni tal-fornituri u mogħdija ta’ eskalazzjoni tal-inċidenti
NIST CSF 2.0Governanza taċ-ċiklu tal-ħajja tal-fornituri, rekwiżiti tal-fornituri fil-kuntratti, monitoraġġ tar-riskju tal-fornituri, attivitajiet wara r-relazzjoniEvidenza tal-ħruġ allinjata ma’ GV.SC-05, GV.SC-07 u GV.SC-10
COBIT 2019 u l-lenti tal-awditjar ta’ ISACAGovernanza, sjieda tal-proċess, disinn tal-kontrolli, affidabbiltà tal-evidenza u sorveljanza tal-maniġmentRACI, reġistru tal-evidenza, approvazzjoni tal-għeluq u rappurtar lill-maniġment

NIST CSF 2.0 huwa partikolarment utli bħala saff ta’ komunikazzjoni. Il-funzjoni GOVERN tiegħu teħtieġ li l-organizzazzjonijiet jifhmu l-obbligi legali, regolatorji, kuntrattwali u tal-privatezza, jiddefinixxu l-istrateġija tar-riskju, jassenjaw rwoli u jistabbilixxu sorveljanza. Ir-riżultati tiegħu tal-ġestjoni tar-riskju tal-katina tal-provvista taċ-ċibersigurtà jkopru r-rekwiżiti tal-fornituri fil-kuntratti, il-monitoraġġ tar-riskju tal-fornituri u attivitajiet wara t-tmiem ta’ sħubija jew ftehim ta’ servizz. GV.SC-10 huwa eżattament fejn jappartjeni l-ħruġ minn proċessur.

X’se jistaqsu l-awdituri

Awdituri differenti jersqu lejn il-ħruġ minn proċessur minn perspettivi differenti, iżda l-pakkett ta’ evidenza għandu jkun b’saħħtu biżżejjed għalihom kollha.

Lenti tal-awditurFokus ewlieniEvidenza mistennija
Awditur ta’ ISO/IEC 27001:2022Kamp ta’ applikazzjoni tal-ISMS, dipendenza fuq fornitur, trattament tar-riskju, kontroll operattiv u informazzjoni dokumentata miżmumaKuntratt tal-fornitur, immappjar mas-SoA, valutazzjoni tar-riskju, politika taż-żamma, logs tar-rimi, ċertifikat tat-tħassir u approvazzjoni tal-għeluq
Awditur PIMS ta’ ISO/IEC 27701:2025Rwol tal-privatezza, istruzzjonijiet dokumentati, obbligi tal-proċessuri u tas-subproċessuri, reġistru tal-evidenza u eċċezzjonijiet għaż-żammaReġistri REG08 jew REG12, evidenza tal-politika ttikkettata skont ir-rwol, istruzzjonijiet tal-klijent, attestazzjonijiet tas-subproċessuri u reġistri tad-dispożizzjoni finali
Rieżaminatur ta’ GDPRResponsabbiltà, obbligi tal-proċessur taħt Article 28, limitazzjoni tal-ħażna, sigurtà tal-ipproċessar u riskju ta’ ksurDPA, rabta mar-ROPA, ċertifikat tat-tħassir, rekord ta’ eċċezzjoni għaż-żamma, evidenza tas-subproċessuri u noti ta’ verifika
Rieżaminatur superviżorju taħt DORAReġistru ta’ informazzjoni ta’ partijiet terzi tal-ICT, evalwazzjoni ta’ funzjoni kritika jew importanti, strateġija ta’ ħruġ, drittijiet tal-awditjar u kontinwità tat-tranżizzjoniEntrata fir-reġistru tal-ICT, pjan ta’ ħruġ, evidenza tat-tranżizzjoni, reġistri tal-kooperazzjoni tal-fornitur, prova tar-ritorn jew tat-tħassir tad-data u evidenza tal-kontinwità tas-servizz
Rieżaminatur ta’ NIST CSF 2.0 jew COBIT 2019Governanza, kontrolli taċ-ċiklu tal-ħajja tal-fornituri, sorveljanza tal-maniġment, affidabbiltà tal-evidenza u mmaniġġjar tal-eċċezzjonijietRACI, fluss tax-xogħol tal-għeluq tal-kuntratt, immappjar ma’ GV.SC-05, GV.SC-07 u GV.SC-10, reġistru tal-evidenza u rappurtar lill-maniġment

Awditur ta’ ISO/IEC 27001:2022 jista’ ma jibdiex billi jitlob “ċertifikat tat-tħassir tal-PII.” Jista’ jibda bil-kamp ta’ applikazzjoni, ir-rekwiżiti tal-partijiet interessati, il-kontroll tal-fornituri, id-Dikjarazzjoni ta’ Applikabbiltà, it-trattament tar-riskju u l-informazzjoni dokumentata miżmuma. Jekk iċ-ċertifikat tat-tħassir ma jistax jiġi konness ma’ dawn l-elementi, jista’ jidher bħala artefatt waħdu aktar milli prova ta’ kontroll li qed jiffunzjona.

Awditur PIMS jistaqsi jekk l-organizzazzjoni fehmitx ir-rwol tagħha fil-privatezza. Kienet kontrollur, proċessur, subproċessur jew proċessur tal-PII fil-cloud? Il-ħruġ kien ibbażat fuq istruzzjoni dokumentata tal-klijent? L-obbligi tas-subproċessuri ġew mgħoddija lill-partijiet sussegwenti? L-evidenza nħażnet fir-reġistru korrett? L-eċċezzjonijiet ġew iġġustifikati?

Rieżaminatur taħt DORA jistaqsi jekk is-servizz jinsabx fir-reġistru ta’ informazzjoni tal-ICT, jekk jappoġġax funzjoni kritika jew importanti, jekk il-kuntratt inkluda ritorn tad-data u drittijiet tal-awditjar, u jekk it-tranżizzjoni evitatx tfixkil u ħsara lill-klijenti.

L-istess pakkett ta’ evidenza għandu jwieġeb għalihom kollha.

Mudelli komuni ta’ falliment

Clarysec ripetutament jara l-istess dgħufijiet waqt rieżamijiet tal-ħruġ minn proċessuri:

  • Il-kuntratti jeħtieġu tħassir, iżda ma jiddefinixxux l-evidenza.
  • Il-fornituri jipprovdu dikjarazzjonijiet ġeneriċi tat-tħassir mingħajr kamp ta’ applikazzjoni tas-sistema.
  • Backups, snapshots u arkivji immutabbli jiġu injorati.
  • It-tħassir mis-subproċessuri jiġi assunt, mhux ippruvat b’evidenza.
  • Id-diżattivazzjoni tal-aċċess tiġi trattata bħala tħassir tad-data.
  • L-akkwist jagħlaq il-fornitur qabel ma l-konformità tirrieżamina l-evidenza.
  • L-eċċezzjonijiet għaż-żamma ma jiġux dokumentati.
  • L-iżviluppaturi jżommu esportazzjonijiet tat-test wara li jintemm l-iżvilupp ta’ softwer esternalizzat.
  • Il-kontijiet cloud jingħalqu qabel ma tinkiseb il-konferma tat-tħassir.
  • L-evidenza tal-awditjar tinħażen fl-imejl, mhux f’reġistru kkontrollat.

Ix-xenarju ta’ żvilupp esternalizzat huwa partikolarment komuni. Il-Outsourced Development Policy - SME teħtieġ fil-klawżola 7.4.1.2:

“Id-data kollha miżmuma mill-iżviluppaturi trid titħassar u tista’ tintalab evidenza”

Għat-timijiet tal-iżvilupp, dan jinkludi datasets lokali, databases ta’ staging, logs ta’ debug, crash dumps, screenshots, esportazzjonijiet ta’ appoġġ, prompts għall-ittestjar tal-AI u fajls temporanji tal-migrazzjoni. Jekk il-fluss tax-xogħol tal-ħruġ tal-fornitur jinjora d-data miżmuma mill-iżviluppaturi, ikun inkomplet.

Lista ta’ kontroll għall-ħruġ minn proċessur

Proċess b’saħħtu għall-ħruġ minn proċessur ma għandux għalfejn ikun kumpless, iżda jrid ikun dixxiplinat.

  • Identifika l-iskattatur tal-ħruġ: terminazzjoni, skadenza, istruzzjoni tal-klijent, sostituzzjoni tal-fornitur, rispons għal ksur, tranżizzjoni approvata jew terminazzjoni ta’ subproċessur.
  • Ikkonferma r-rwol PIMS: kontrollur, proċessur, subproċessur, kontrollur konġunt jew proċessur tal-PII fil-cloud.
  • Rabat ir-rekord tal-fornitur: kuntratt, sid tas-servizz, funzjoni tan-negozju, kritiċità u kategoriji tad-data.
  • Identifika l-kamp ta’ applikazzjoni tal-PII: produzzjoni, backups, logs, esportazzjonijiet, tickets ta’ appoġġ, analitika, data tat-test u subproċessuri.
  • Oħroġ istruzzjonijiet bil-miktub: ritorn, trasferiment, tħassir, rimi jew eċċezzjoni għaż-żamma.
  • Ikseb evidenza: ċertifikat tat-tħassir, ċertifikat ta’ qerda, logs, attestazzjoni tas-subproċessuri u prova tal-għeluq tal-aċċess.
  • Irreġistra l-evidenza f’REG08 jew REG12: post tal-evidenza, data, metodu, persuna responsabbli u rieżaminatur.
  • Ivverifika qabel l-għeluq: qabbel l-evidenza mal-kamp ta’ applikazzjoni tad-data, il-kuntratt u l-istruzzjonijiet tal-klijent.
  • Eskala l-eċċezzjonijiet: evidenza nieqsa, skadenza tardiva tal-backup, żamma kkontestata, fornitur mhux kooperattiv jew aċċess residwu.
  • Daħħal it-titjib lura fil-proċess: aġġorna l-mudelli tal-kuntratti, il-klassifikazzjoni tar-riskju tal-fornituri, l-iskeda taż-żamma, il-pjan tal-awditjar u r-rappurtar lill-maniġment.

Hekk jaħdmu flimkien il-Zenith Blueprint, Zenith Controls u s-sett ta’ politiki ta’ Clarysec. Il-Blueprint juri fejn jappartjeni l-kontroll fil-vjaġġ tal-implimentazzjoni. Il-politiki jiddefinixxu l-imġiba meħtieġa. Zenith Controls jimmappja r-relazzjoni tal-kontroll ma’ ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST u l-aspettattivi tal-awditjar.

Il-messaġġ għall-bord

Il-ħruġ minn proċessur mhuwiex pass amministrattiv fi tmiem kuntratt. Huwa test attwali tal-governanza tal-privatezza, il-ġestjoni tal-fornituri, is-sigurtà tal-cloud, ir-reżiljenza tal-ICT u d-dixxiplina tal-evidenza tal-awditjar.

Ċertifikat tat-tħassir għandu valur biss meta jkun marbut ma’:

  • Relazzjoni magħrufa ma’ fornitur
  • Kamp ta’ applikazzjoni tad-data definit
  • Istruzzjoni kuntrattwali jew tal-klijent
  • Metodu sigur ta’ tħassir jew rimi
  • Evidenza ta’ obbligi mgħoddija lis-subproċessuri
  • Għeluq tal-aċċess
  • Immaniġġjar tal-backups u tal-arkivji
  • Reġistru kkontrollat tal-evidenza
  • Verifika finali tal-konformità

Mingħajr dik il-katina, l-organizzazzjoni tkun qed tiddependi fuq il-fiduċja eżatt fil-mument meta għandha tiddependi fuq l-evidenza.

Passi li jmiss ma’ Clarysec

Jekk l-organizzazzjoni tiegħek tuża fornituri SaaS, cloud, payroll, HR, finanzjarji, ta’ appoġġ, ta’ żvilupp jew ta’ servizzi ICT immaniġġjati, irrevedi l-fluss tax-xogħol tal-ħruġ minn proċessur qabel jintbagħat l-avviż ta’ terminazzjoni li jmiss.

Clarysec jista’ jgħinek timplimenta mudell prattiku u lest għall-awditjar għall-ħruġ minn proċessur billi tuża:

L-azzjoni li jmiss tiegħek hija sempliċi: agħżel fornitur wieħed li ġie terminat reċentement u ibni pakkett retrospettiv ta’ evidenza tal-ħruġ. Jekk ma tistax tipprova r-ritorn, it-tħassir, il-konferma tas-subproċessuri u l-verifika finali, dak huwa l-ewwel oġġett ta’ rimedju tiegħek.

Clarysec jista’ jgħinek tbiddel dik il-lakuna f’kontroll ripetibbli tal-ħruġ minn proċessur qabel ma awditur, regolatur jew klijent jistaqsi għalih.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Governanza tas-sigurtà tal-pipeline CI/CD għall-awditi tal-2026

Governanza tas-sigurtà tal-pipeline CI/CD għall-awditi tal-2026

Gwida prattika għas-CISO dwar kif jiġu governati pipelines CI/CD bħala sistemi awditabbli tal-katina tal-provvista tas-software, bi provenjenza tal-build, runners imsaħħa, artifacts iffirmati, evidenza tal-iskjerament u mappings tal-politiki ta’ Clarysec.