Ċertifikati tat-tħassir tal-PII għall-konformità fil-ħruġ minn proċessur

Maria, is-CISO f’kumpanija fintech Ewropea li kienet qed tikber, ħarset lejn imejl qasir mingħand DataLeap, il-fornitur SaaS tal-analitika tal-marketing li l-kumpanija tagħha kienet għadha kif itterminat.
“Nikkonfermaw li d-data kollha assoċjata mal-kont tagħkom tħassret mis-sistemi tal-produzzjoni tagħna.”
Kienet tweġiba edukata, rapida u kważi bla valur.
Għal tliet snin, DataLeap kienet ipproċessat identifikaturi tal-klijenti, data dwar l-interazzjonijiet tal-kampanji, attributi tal-punteġġjar tal-prospetti kummerċjali, metadata tal-kunsens u analitika tal-imġiba għal eluf ta’ klijenti tal-UE. FinSecure kienet qed tipprepara għal awditu ta’ DORA, l-Uffiċjal għall-Protezzjoni tad-Data (DPO) kien qed jirrieżamina evidenza tar-responsabbiltà taħt GDPR, u t-tim tal-akkwist ried jagħlaq ir-rekord tal-fornitur qabel iċ-ċiklu tal-kontijiet li jmiss. L-imejl wieġbet mistoqsija waħda biss, u dejqa ħafna: id-data tal-produzzjoni. Ma qalet xejn dwar backups, logs, tickets ta’ appoġġ, spazji tax-xogħol tal-analitika, caches tas-subproċessuri, kopji tat-test, kredenzjali tal-API jew rapporti arkivjati.
Maria staqsiet il-mistoqsija li kull CISO, DPO u maniġer tal-konformità eventwalment jiffaċċja waqt terminazzjoni ta’ relazzjoni SaaS:
Fejn hu ċ-ċertifikat tat-tħassir?
Dik il-mistoqsija tbiddel terminazzjoni ordinarja ta’ kuntratt f’avveniment ta’ konformità. Taħt GDPR, il-kontrolluri jridu jkunu jistgħu juru konformità ma’ prinċipji bħall-limitazzjoni tal-ħażna, l-integrità, il-kunfidenzjalità u r-responsabbiltà. Taħt DORA, l-entitajiet finanzjarji jridu jimmaniġġjaw ir-riskju tal-ICT ta’ partijiet terzi tul iċ-ċiklu tal-ħajja kollu tar-relazzjoni, inklużi t-terminazzjoni u l-istrateġiji ta’ ħruġ li jipprevjenu tfixkil, nuqqas ta’ konformità regolatorja u ħsara lill-klijenti. Taħt ISO/IEC 27701:2025, l-organizzazzjonijiet jeħtieġu evidenza PIMS ibbażata fuq ir-rwoli għall-attivitajiet ta’ pproċessar tal-kontrollur, tal-proċessur, tas-subproċessur u tal-proċessur tal-PII fil-cloud. Taħt ISO/IEC 27001:2022, id-dipendenzi fuq il-fornituri, is-servizzi esterni, il-kontrolli operattivi u l-evidenza miżmuma jridu jiġu ġestiti fi ħdan is-sistema ta’ ġestjoni tas-sigurtà tal-informazzjoni.
Il-lakuna rarament tinstab waqt l-onboarding. Tidher waqt il-ħruġ. Il-kuntratt jgħid li d-data se titħassar, iżda ma jiddefinixxix l-evidenza. Il-fornitur cloud jista’ jesporta CSV, iżda ma jistax jispjega l-immaniġġjar tal-backups. L-akkwist jista’ jittermina l-fornitur, iżda l-konformità ma tistax tipprova d-dispożizzjoni finali. L-IT jista’ jiddiżattiva l-kontijiet, iżda d-diżattivazzjoni tal-aċċess mhijiex tħassir. Id-dipartiment legali jista’ jibgħat avviż ta’ terminazzjoni, iżda l-awdituri jridu katina ta’ evidenza.
Clarysec jittratta l-ħruġ minn proċessur bħala katina ta’ kontrolli awditjabbli, mhux bħala ħsieb amministrattiv tardiv.
Għaliex il-ħruġ minn proċessur sar punt kritiku ta’ konformità
It-tmiem ta’ relazzjoni ta’ servizz SaaS, payroll, HR, finanzjarju, CRM, cloud hosting, analitika tal-marketing jew servizz ICT immaniġġjat huwa wieħed mill-mumenti bl-ogħla riskju fiċ-ċiklu tal-ħajja tad-data personali. Matul l-operazzjonijiet normali, tal-inqas l-organizzazzjoni tkun taf liema sistema hija attiva, min hu s-sid tagħha u liema kuntratt japplika. Fit-terminazzjoni, is-sjieda tinqasam malajr. L-akkwist jagħlaq ir-rekord tal-fornitur. L-IT jiddiżattiva l-utenti. Id-dipartiment legali jarkivja l-kuntratt. In-negozju jgħaddi għall-pjattaforma sostituttiva. Il-fornitur il-qadim ikompli jżomm id-data skont ċikli standard ta’ backup, arkivjar jew logging.
Dik il-frammentazzjoni hija eżattament dak li jittestjaw l-awdituri u r-regolaturi.
GDPR jiddefinixxi l-ipproċessar b’mod wiesa’, inklużi l-ħażna, it-tħassir u l-qerda. Jiddistingwi bejn il-kontrolluri, li jiddeterminaw l-għanijiet u l-mezzi, u l-proċessuri, li jaġixxu f’isem il-kontrolluri. Article 5 jistabbilixxi prinċipji bħall-limitazzjoni tal-għan, il-minimizzazzjoni tad-data, il-limitazzjoni tal-ħażna u l-integrità u l-kunfidenzjalità. Article 5(2) iżid il-prinċipju tar-responsabbiltà, jiġifieri li l-kontrollur irid ikun kapaċi juri l-konformità. Article 28(3)(g) jeħtieġ li l-kuntratti tal-proċessuri jiddikjaraw li, fuq l-għażla tal-kontrollur, il-proċessur irid iħassar jew jirritorna d-data personali kollha fi tmiem is-servizz u jħassar il-kopji eżistenti, ħlief fejn il-liġi teħtieġ il-ħażna.
Imejl każwali mingħand fornitur rarament jilħaq dak l-istandard meta d-data tinvolvi informazzjoni tal-payroll, reġistri finanzjarji, data relatata mas-saħħa, identifikaturi tal-klijenti, logs ta’ awtentikazzjoni jew reġistri rregolati tal-klijenti.
DORA jgħolli l-livell ta’ importanza għall-entitajiet finanzjarji. Mis-17 ta’ Jannar 2025, DORA japplika bħala l-ġabra ta’ regoli tal-UE dwar ir-reżiljenza operattiva diġitali fis-settur finanzjarju. Jeħtieġ li l-entitajiet finanzjarji jimmaniġġjaw ir-riskju tal-ICT ta’ partijiet terzi bħala parti integrali mill-qafas ġenerali tar-riskju tagħhom u jibqgħu kompletament responsabbli għall-konformità meta s-servizzi jiġu esternalizzati. DORA jistenna li l-organizzazzjonijiet iżommu reġistri ta’ informazzjoni dwar kuntratti ta’ servizzi ICT, jidentifikaw is-servizzi li jappoġġaw funzjonijiet kritiċi jew importanti, iwettqu diliġenza dovuta, jevalwaw ir-riskju ta’ konċentrazzjoni, jinkludu drittijiet kuntrattwali għall-aċċess, l-irkupru u r-ritorn tad-data, u jżommu strateġiji ta’ terminazzjoni u ħruġ.
Għal funzjonijiet kritiċi jew importanti, il-kuntratti taħt DORA jridu jmorru aktar ’il bogħod. Jeħtieġu dispożizzjonijiet dwar id-drittijiet tal-awditjar, perjodi ta’ tranżizzjoni, livelli ta’ servizz, ittestjar ta’ kontinġenza, obbligi ta’ kooperazzjoni u appoġġ għall-ħruġ. Ċertifikat tat-tħassir mhuwiex il-pakkett kollu tal-ħruġ taħt DORA, iżda huwa artefatt kritiku ta’ evidenza fi ħdanu.
NIS2 huwa rilevanti wkoll għal ħafna fornituri fil-katina usa’ tal-ICT, inklużi fornituri tas-servizzi tal-cloud computing, fornituri taċ-ċentri tad-data, fornituri ta’ servizzi ġestiti, fornituri ta’ servizzi tas-sigurtà ġestiti u fornituri oħra ta’ infrastruttura diġitali. NIS2 Article 21 jeħtieġ miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati, inklużi s-sigurtà tal-katina tal-provvista, il-kontrolli tar-relazzjoni mal-fornituri, il-kontroll tal-aċċess, il-politika tal-ġestjoni tal-assi, l-immaniġġjar tal-inċidenti, il-kontinwità u l-iġjene ċibernetika. Għal entitajiet finanzjarji koperti minn DORA, DORA ġeneralment jaġixxi bħala l-att legali tal-Unjoni speċifiku għas-settur għal rekwiżiti komparabbli dwar ir-riskju tal-ICT, ir-rappurtar, l-ittestjar u l-partijiet terzi, iżda NIS2 xorta jifforma l-ekosistema usa’ taċ-ċibersigurtà.
Il-messaġġ prattiku huwa sempliċi: jekk fornitur ipproċessa PII, appoġġa operazzjonijiet regolati jew kien parti mill-katina tas-servizzi ICT tiegħek, l-evidenza tal-ħruġ hija kontroll tar-riskju.
Il-fehma ta’ Clarysec: il-ħruġ minn proċessur huwa katina ta’ kontrolli
Fluss tax-xogħol matur għall-ħruġ minn proċessur iwieġeb tliet mistoqsijiet:
- Liema data, sistemi u subproċessuri huma fil-kamp ta’ applikazzjoni?
- Liema azzjoni ta’ ritorn, trasferiment, tħassir jew rimi hija meħtieġa legalment u kuntrattwalment?
- Liema evidenza tipprova li l-azzjoni tlestiet qabel ma ngħalaq il-ħruġ?
F’Zenith Controls: The Cross-Compliance Guide, dan ix-xenarju huwa mmappjat mal-kontroll 5.20 ta’ ISO/IEC 27002:2022, “Addressing information security within supplier agreements”; il-kontroll 8.10, “Information deletion”; u l-kontroll 7.14, “Secure disposal or re-use of equipment.” Dawn mhumiex punti separati f’lista ta’ kontroll. Il-ħruġ minn proċessur jgħaqqad il-ftehimiet tal-fornituri, il-ġestjoni taċ-ċiklu tal-ħajja tad-data, il-ħruġ mis-servizzi cloud, it-tneħħija tal-aċċess, is-sjieda tal-assi, iż-żamma tal-evidenza u l-kapaċità li tintwera l-konformità.
Il-Zenith Blueprint: An Auditor’s 30-Step Roadmap ta’ Clarysec ipoġġi dan fil-fażi Controls in Action. F’Step 23, kontrolli organizzattivi, il-ftehimiet tal-fornituri huma mistennija jkopru dispożizzjonijiet ta’ tmiem il-kuntratt, kontrolli tas-sottokuntratturi, drittijiet tal-awditjar u protokolli tal-inċidenti. Il-Blueprint jiddeskrivi oqsma tipiċi tal-ftehimiet tal-fornituri bħala li jinkludu:
“Dispożizzjonijiet ta’ tmiem il-kuntratt, bħar-ritorn jew il-qerda tad-data, l-irkupru tal-assi u d-diżattivazzjoni tal-kontijiet.”
Dik is-sentenza hija fejn jiltaqgħu r-responsabbiltà taħt GDPR, l-evidenza PIMS ta’ ISO/IEC 27701:2025, l-aspettattivi ta’ ħruġ taħt DORA, is-sigurtà tal-katina tal-provvista taħt NIS2 u l-kontroll operattiv ta’ ISO/IEC 27001:2022.
L-istess Zenith Blueprint, f’Step 19, Technological Controls I, jispjega r-riskju tat-tħassir wara l-ħruġ minn proċessur:
“Dan il-kontroll jiżgura li d-data ma tinżammx għal aktar milli meħtieġ, u meta ma tibqax meħtieġa, trid titħassar b’mod sigur u affidabbli.”
Step 18, Physical Controls II, idaħħal l-aspettattiva tal-evidenza f’termini prattiċi:
“Jekk jintuża fornitur estern, itlob u żomm ċertifikati ta’ qerda bħala evidenza tal-awditjar.”
Għal sistemi f’ambjent cloud, ir-rimi fiżiku normalment ikun barra mill-kontroll dirett tal-klijent. Dan jagħmel il-konferma kuntrattwali tat-tħassir, iċ-ċertifikati tat-tħassir bi standard ta’ konformità u d-dokumentazzjoni arkivjata tal-ISMS aktar importanti.
Il-mudell operattiv ta’ Clarysec huwa dirett: klawżola kuntrattwali, skattatur tal-ħruġ, inventarju tad-data, azzjoni ta’ tħassir, konferma tas-subproċessur, reġistru tal-evidenza, verifika finali.
Għaliex “imħassra” mhuwiex l-istess bħal “ippruvata”
Sejba komuni tal-awditjar taqra hekk:
“L-organizzazzjoni ddikjarat li l-fornitur ħassar id-data, iżda ma setgħetx tipprovdi evidenza tat-tħassir, il-kamp ta’ applikazzjoni tat-tħassir, id-data tat-tħassir, il-parti responsabbli, is-sistemi inklużi, l-immaniġġjar tal-backups jew il-konferma tas-subproċessuri.”
Dan jiġri f’intrapriżi kbar, iżda huwa komuni wkoll f’SMEs li jiddependu ħafna fuq għodod SaaS għall-payroll, ticketing tal-appoġġ, CRM, onboarding tar-riżorsi umani, ħażna cloud, kollaborazzjoni, analitika u żvilupp ta’ softwer. Meta jinbidel fornitur, id-data personali spiss tibqa’ f’kontijiet inattivi, attachments ta’ appoġġ, fajls temporanji ta’ migrazzjoni, esportazzjonijiet tal-iżvilupp, databases ta’ staging u ċikli tal-backup.
Is-sett ta’ politiki ta’ Clarysec ibiddel “imħassra” f’rekwiżit ta’ evidenza.
Il-Third-Party and Supplier Security Policy [P26] teħtieġ fil-klawżola 6.5.1.2:
“Ritorn jew qerda ċċertifikata tal-informazzjoni kollha proprjetà tal-organizzazzjoni”
Il-klawżola 6.5.1.3 imbagħad teħtieġ:
“Verifika finali tal-konformità (eż. rieżami tal-logs, attestazzjonijiet ta’ konformità)”
Din id-distinzjoni hija importanti. Ċertifikat tat-tħassir mhuwiex il-kontroll kollu. Huwa artefatt wieħed fi ħdan pakkett ta’ verifika finali tal-konformità. L-awdituri jkunu jridu jaraw jekk iċ-ċertifikat jaqbilx mal-kuntratt tal-fornitur, l-inventarju tad-data, it-ticket tal-ħruġ, il-logs tal-aċċess, il-lista tas-subproċessuri, l-iskeda taż-żamma u l-valutazzjoni tar-riskju.
Għal SMEs, il-Third-Party and Supplier Security Policy - SME [P26S] tipprovdi linja bażi prattika. Il-klawżola 5.3.6 taħt ir-rekwiżiti ta’ governanza teħtieġ:
“Termini ta’ terminazzjoni, inkluż ritorn jew qerda siguri tad-data”
Il-klawżola 6.4.2.3 taħt ir-rekwiżiti għall-implimentazzjoni tal-politika teħtieġ li l-fornituri:
“Jikkonfermaw bil-miktub li d-data tħassret b’mod sigur”
Il-Data Retention and Disposal Policy [P14] iżżid ir-rekwiżit ta’ evidenza fil-klawżola 4.7.2:
“Għandha tipprovdi evidenza dokumentata tal-konformità (eż. logs tat-tħassir, ċertifikati ta’ qerda) fuq talba.”
Għal SMEs, il-Data Retention Policy and Secure Disposal Policy - SME teħtieġ fil-klawżola 6.2.3:
“L-avvenimenti ta’ rimi jridu jiġu lloggjati bid-data, il-kategorija tar-reġistru, il-metodu u l-persuna responsabbli.”
Din hija d-differenza bejn fiduċja fil-fornitur u evidenza tal-awditjar.
ISO/IEC 27701:2025: evidenza tal-ħruġ ibbażata fuq ir-rwoli
ISO/IEC 27701:2025 iżid saff ta’ ġestjoni tal-privatezza mal-ISMS. Il-ħruġ minn proċessur irid jirrifletti r-rwol PIMS tal-organizzazzjoni. Kontrollur li joħroġ minn relazzjoni ma’ proċessur għandu responsabbiltajiet differenti minn proċessur li joħroġ minn relazzjoni ma’ subproċessur. Proċessur li jaġixxi fuq istruzzjonijiet tal-klijent irid jiddokumenta li segwa dawk l-istruzzjonijiet. Proċessur cloud irid juri li r-ritorn, it-trasferiment, it-tħassir jew ir-rimi sar fiż-żmien miftiehem mal-klijent.
Is-sett ta’ politiki PIMS ta’ Clarysec juża tikketti tar-rwoli biex jagħmel dan operattiv. “It-tnejn” japplika kemm jekk l-organizzazzjoni tkun kontrollur kif ukoll jekk tkun proċessur. “Proċessur” japplika meta jkun qed isir ipproċessar ta’ PII fuq istruzzjonijiet dokumentati tal-kontrollur. “Subproċessur” japplika meta jkun involut minn proċessur ieħor.
Il-Processor, Subprocessor and Third-Party Privacy Management Policy teħtieġ fil-klawżola 4.5.6:
“[It-tnejn] Is-Sid tal-Fornitur / tal-Akkwist IRID jikseb evidenza tar-ritorn, tat-tħassir, tar-rimi jew tat-tranżizzjoni f’REG08 fi żmien 30 jum wara t-terminazzjoni tal-kuntratt, l-iskadenza tiegħu, istruzzjoni tal-klijent jew avveniment ta’ ħruġ approvat, sakemm ma japplikax perjodu kuntrattwali iqsar.”
Il-PII Retention, Deletion and Disposal Policy tissepara l-obbligi tal-proċessur u tas-subproċessur. Il-klawżola 4.3.3 tiddikjara:
“[Proċessur] Is-Sid tal-Fornitur / tal-Akkwist IRID iwettaq jew jikkonferma r-ritorn, it-trasferiment, it-tħassir jew ir-rimi dirett mill-klijent f’REG08 sal-iskadenza kuntrattwali jew sad-data dokumentata tal-istruzzjoni tal-klijent.”
Il-klawżola 4.3.4 tiddikjara:
“[Subproċessur] Is-Sid tal-Fornitur / tal-Akkwist IRID jikseb evidenza tar-ritorn, tat-tħassir jew tar-rimi mis-subproċessur f’REG08 fi żmien il-perjodu kuntrattwali tal-evidenza wara istruzzjoni tal-klijent, ħruġ mis-servizz jew terminazzjoni tas-subproċessur.”
Il-klawżola 7.1.7 terġa’ torbot ir-rekwiżit mal-għeluq:
“[It-tnejn] Is-Sid tal-Fornitur / tal-Akkwist IRID jikseb evidenza mingħand il-proċessur, is-subproċessur jew fornitur ta’ servizz estern għall-azzjonijiet meħtieġa ta’ ritorn, trasferiment jew dispożizzjoni finali f’REG08 qabel jingħalaq il-ħruġ mis-servizz.”
Għas-servizzi cloud, il-Cloud PII Processor Policy teħtieġ fil-klawżola 4.6.3:
“[Proċessur] Is-Sid tas-Sistema / Sid tal-Applikazzjoni IRID itemm ir-ritorn, it-trasferiment, it-tħassir jew ir-rimi approvat tal-PII tal-klijent fiż-żmien miftiehem mal-klijent u jirreġistra l-evidenza tat-tlestija f’REG08 jew REG12.”
It-titjib operattiv huwa immedjat. Tistenniex awditu. Oħloq ir-rekwiżit ta’ evidenza malli jseħħ l-iskattatur tal-ħruġ, assenjah lil sid, stabbilixxi skadenza u twaqqafx l-għeluq sakemm REG08 jew REG12 ikun komplut.
X’għandu jinkludi pakkett tajjeb ta’ evidenza għall-ħruġ minn proċessur
Ċertifikat tat-tħassir ma għandux ikun PDF vag b’logo u sentenza waħda. Għandu jappoġġa pakkett strutturat ta’ evidenza li jiflaħ għal mistoqsija taħt GDPR, awditu PIMS ta’ ISO/IEC 27701:2025, awditu ta’ sorveljanza ta’ ISO/IEC 27001:2022, talba superviżorja taħt DORA, rieżami ta’ assigurazzjoni għall-klijenti jew awditjar intern.
| Oġġett ta’ evidenza | Għan | Sid | Reġistru jew rekord |
|---|---|---|---|
| Rekord tal-iskattatur tal-ħruġ | Juri t-terminazzjoni, l-iskadenza, l-istruzzjoni tal-klijent jew l-avveniment ta’ ħruġ approvat | Sid tal-Fornitur jew tal-Akkwist | Ticket tal-ħruġ tal-fornitur |
| Dikjarazzjoni tal-kamp ta’ applikazzjoni tad-data | Tidentifika l-kategoriji tal-PII, is-sistemi, it-tenants, il-backups, il-logs, l-esportazzjonijiet u r-reġistri ta’ appoġġ | Sid tas-Sistema u DPO | REG08 jew inventarju tad-data |
| Konferma tar-ritorn jew tat-trasferiment | Tipprova li l-esportazzjoni, il-migrazzjoni jew il-handover tlesta | Fornitur u Sid tal-Applikazzjoni | Folder tal-evidenza tal-ħruġ |
| Ċertifikat tat-tħassir | Jikkonferma t-tħassir jew il-qerda siguri u d-data tat-tlestija | Fornitur jew proċessur | REG08 |
| Evidenza tas-subproċessur | Tikkonferma tħassir downstream, rimi jew eċċezzjoni għaż-żamma | Sid tal-Fornitur | REG08 |
| Pożizzjoni dwar backups u arkivji | Tispjega ċ-ċiklu tal-ħajja tal-backup, it-tħassir kriptografiku jew l-iskeda tal-iskadenza | Sid tekniku tal-fornitur | Attestazzjoni teknika |
| Evidenza tal-għeluq tal-aċċess | Turi li l-kontijiet, SSO, tokens tal-API u l-ġestjoni tal-aċċess privileġġjat (PAM) ġew revokati | Sid tal-IT jew tal-IAM | Log tar-rieżami tal-aċċess |
| Rekord ta’ eċċezzjoni għaż-żamma | Jiddokumenta żamma legali, kuntrattwali jew ibbażata fuq tilwima | Dipartiment legali u DPO | Reġistru taż-żamma |
| Verifika finali | Tikkonferma li l-evidenza ġiet rieżaminata qabel l-għeluq tal-ħruġ | Riskju, Konformità jew Sigurtà | Attestazzjoni ta’ konformità |
Din mhijiex burokrazija. Hija katina prattika ta’ kustodja għall-PII waqt il-ħruġ mis-servizz.
Il-klawżola kuntrattwali li tipprevjeni l-kriżi
Il-problema ta’ Maria bdiet snin qabel l-imejl finali ta’ DataLeap. Bdiet meta l-kuntratt ġie ffirmat b’klawżola vaga dwar it-tħassir u mingħajr obbligu ta’ evidenza. L-aktar fluss tax-xogħol b’saħħtu għall-ħruġ minn proċessur jibda fl-akkwist, mhux fit-terminazzjoni.
Għas-servizzi cloud, il-Cloud Usage Policy għall-intrapriżi teħtieġ fil-klawżola 5.4.4:
“Klawżoli ta’ terminazzjoni li jippermettu ħruġ sigur u verifikabbli mis-servizz”
Għal SMEs, il-Cloud Usage Policy - SME teħtieġ fil-klawżola 6.3.5:
“Konferma tal-proċeduri ta’ tħassir sigur qabel l-għeluq tal-kont”
Klawżola prattika f’kuntratt ma’ fornitur għandha teħtieġ ritorn jew tħassir, tiddefinixxi ż-żmien, tkopri backups u subproċessuri, teħtieġ evidenza u tippreserva d-drittijiet tal-awditjar.
Klawżola kampjun: ritorn tad-data, tħassir u evidenza
Mat-terminazzjoni jew l-iskadenza tal-ftehim, jew fuq istruzzjoni bil-miktub tal-kontrollur, il-proċessur għandu, fuq l-għażla tal-kontrollur, jirritorna b’mod sigur id-data personali kollha f’format miftiehem li jinqara mill-magni jew iħassar b’mod sigur id-data personali kollha minn sistemi, mezzi, backups u ambjenti taħt il-kontroll tal-proċessur, ħlief fejn il-liġi tal-Unjoni jew ta’ Stat Membru teħtieġ il-ħażna.
Fi żmien tletin jum kalendarju mit-tlestija tal-azzjoni meħtieġa, jew perjodu iqsar fejn miftiehem kuntrattwalment, il-proċessur għandu jipprovdi Ċertifikat tat-Tħassir iffirmat jew attestazzjoni ta’ konformità ekwivalenti. Iċ-ċertifikat għandu jidentifika s-servizz, il-kategoriji tad-data, is-sistemi koperti, il-medda tad-dati tat-tħassir, il-metodu tat-tħassir, l-immaniġġjar tal-backups u tal-arkivji, l-istatus tas-subproċessuri, l-eċċezzjonijiet miżmuma u l-firmatarju awtorizzat.
Il-kontrollur jista’ jitlob evidenza ta’ appoġġ raġonevoli, inklużi logs, reġistri tar-rimi, attestazzjonijiet tas-subproċessuri u dokumentazzjoni tal-proċess, biex jivverifika ċ-ċertifikat u jagħlaq ir-rekord tal-ħruġ tal-fornitur.
Din il-lingwa tbiddel ir-responsabbiltà f’konsenja operattiva.
Eżempju prattiku: ħruġ minn Payroll SaaS
Ikkunsidra SME li qed timxi minn PayrollCloud A għal PayrollCloud B. PayrollCloud A pproċessat ismijiet tal-impjegati, indirizzi, identifikaturi fiskali, dettalji bankarji, storja tas-salarji, reġistri tal-mard u tickets ta’ appoġġ. Użat fornitur ta’ hosting cloud u pjattaforma ta’ appoġġ bħala subproċessuri.
Ħruġ allinjat ma’ Clarysec jaħdem kif ġej.
1. Iftaħ ticket tal-ħruġ tal-fornitur
L-akkwist joħloq ticket tal-ħruġ marbut mar-rekord tal-fornitur. It-ticket jinkludi d-data tat-terminazzjoni tal-kuntratt, id-data finali tas-servizz, is-sid tan-negozju, is-Sid tas-Sistema, id-DPO jew il-kuntatt tal-privatezza, u jekk tistax tkun involuta data ta’ kategorija speċjali. Minħabba li l-payroll jista’ jinkludi data sensittiva dwar l-impjieg u relatata mas-saħħa, il-klassifikazzjoni tar-riskju hija għolja.
2. Immappja l-ħruġ mal-ftehim
Is-sid tal-fornitur jiċċekkja l-kuntratt għal klawżoli dwar ritorn, tħassir, awditjar, tranżizzjoni u subproċessuri. Jekk il-kuntratt ikun dgħajjef, is-sid xorta jibgħat istruzzjoni formali li teħtieġ ritorn, tħassir u konferma tas-subproċessuri. L-aspettattiva tal-evidenza hija ankrata fil-politiki ta’ Clarysec, inklużi P26, P26S, P14, il-Cloud Usage Policy u l-Cloud Usage Policy - SME.
3. Iddefinixxi l-kamp ta’ applikazzjoni tal-PII
Is-Sid tas-Sistema jimla dikjarazzjoni tal-kamp ta’ applikazzjoni tad-data li tkopri r-reġistri tal-payroll tal-produzzjoni, dokumenti self-service tal-impjegati, attachments, esportazzjonijiet, tickets ta’ appoġġ, logs ta’ awditjar li fihom identifikaturi tal-utenti, fajls ta’ integrazzjoni tal-API, estratti temporanji tal-migrazzjoni, backups, snapshots u data miżmuma minn subproċessuri.
Dan jappoġġa r-responsabbiltà taħt GDPR, l-evidenza PIMS ta’ ISO/IEC 27701:2025, il-kontroll operattiv ta’ ISO/IEC 27001:2022 u, għall-entitajiet finanzjarji, l-aspettattivi ta’ DORA dwar ir-reġistru ta’ informazzjoni ta’ partijiet terzi tal-ICT.
4. Itlob evidenza tar-ritorn, tat-tħassir u tas-subproċessuri
Is-sid tal-fornitur jibgħat talba strutturata lil PayrollCloud A biex jikkonferma t-tlestija tal-esportazzjoni finali, it-tħassir tad-data tat-tenant tal-produzzjoni, l-immaniġġjar tal-backups u tal-arkivji immutabbli, it-tħassir tal-attachments tat-tickets ta’ appoġġ, ir-revoka tal-kontijiet u tal-kredenzjali tal-API speċifiċi għall-klijent, l-evidenza tat-tħassir jew tar-rimi tas-subproċessuri, u ċertifikat tat-tħassir iffirmat.
5. Irreġistra t-tlestija f’REG08 jew REG12
Is-sid tal-fornitur jirreġistra kull oġġett ta’ evidenza f’REG08. Jekk l-organizzazzjoni tkun qed taġixxi bħala proċessur u l-applikazzjoni cloud kienet fiha PII tal-klijenti, it-tlestija tista’ tiġi rreġistrata wkoll f’REG12 taħt il-Cloud PII Processor Policy.
6. Wettaq verifika finali qabel l-għeluq
Il-konformità tqabbel iċ-ċertifikat tat-tħassir mad-dikjarazzjoni tal-kamp ta’ applikazzjoni tad-data. L-IT jiċċekkja l-logs tal-aċċess u l-evidenza tal-għeluq tal-kontijiet. Id-DPO jiċċekkja jekk teżistix xi eċċezzjoni għaż-żamma, bħal obbligu legali jew legal hold minħabba tilwima. Is-sigurtà tivverifika li t-tokens tal-API, il-kontijiet ta’ servizz u l-konfigurazzjonijiet SSO tneħħew.
Huwa biss imbagħad li jingħalaq it-ticket tal-ħruġ.
Jekk il-fornitur jirrifjuta li jipprovdi evidenza, il-kwistjoni ssir materja ta’ trattament tar-riskju. Tista’ tiskatta eskalazzjoni, rimedji kuntrattwali, analiżi tan-notifika lill-klijenti, evalwazzjoni regolatorja, monitoraġġ imsaħħaħ matul it-tranżizzjoni jew bidliet fil-klassifikazzjoni tar-riskju tal-fornituri.
DORA, NIS2 u r-reżiljenza tal-ICT: evidenza tal-ħruġ lil hinn mill-privatezza
DORA jittratta l-ħruġ minn fornitur bħala parti mir-reżiljenza, mhux biss bħala amministrazzjoni tal-privatezza. Entità finanzjarja tibqa’ responsabbli għall-konformità anki meta s-servizzi tal-ICT jiġu esternalizzati. Trid iżżomm reġistru ta’ informazzjoni tal-kuntratti tas-servizzi ICT, tiddistingwi s-servizzi li jappoġġaw funzjonijiet kritiċi jew importanti, twettaq diliġenza dovuta, tevalwa r-riskju ta’ konċentrazzjoni u żżomm strateġiji ta’ ħruġ.
Ċertifikat tat-tħassir tal-proċessur jista’ jaffettwa diversi oqsma ta’ tħassib taħt DORA:
- Kontinwità tas-servizz lill-klijenti
- Rappurtar regolatorju
- Integrità tad-data
- Rispons għall-inċidenti
- Drittijiet tal-awditjar
- Reżiljenza operattiva
- Ippjanar tal-irkupru u tat-tranżizzjoni
- Ġestjoni ta’ funzjonijiet kritiċi jew importanti
Għal istituzzjoni tal-pagamenti, ditta tal-investiment, istituzzjoni ta’ kreditu, fornitur ta’ servizzi ta’ kriptoassi jew pjattaforma fintech, iċ-ċertifikat tat-tħassir irid ikun parti minn pakkett usa’ tal-ħruġ. Mhuwiex biżżejjed li tipprova li l-PII tħassret jekk l-organizzazzjoni ma tistax tipprova wkoll li t-tranżizzjoni tas-servizz evitat it-tfixkil, li l-obbligi regolatorji baqgħu ssodisfati u li l-impatti fuq il-klijenti ġew ġestiti.
NIS2 jestendi d-diskussjoni dwar is-sigurtà tal-fornituri lil hinn mis-servizzi finanzjarji. Il-ħruġ minn proċessur huwa test tas-sigurtà tal-katina tal-provvista. Jekk entità essenzjali jew importanti ma tistax tipprova li fornitur irritorna jew ħassar id-data fi tmiem is-servizz, għandha dgħufija fil-ġestjoni tar-relazzjoni mal-fornituri, fil-kontroll tal-assi, fil-governanza tal-aċċess, fil-protezzjoni tad-data u potenzjalment fit-tħejjija għall-inċidenti.
Jekk ħruġ fallut jirriżulta f’aċċess mhux awtorizzat, telf, żvelar jew tfixkil tas-servizz, l-organizzazzjoni jista’ jkollha tevalwa l-obbligi ta’ rappurtar tal-inċidenti taħt il-liġi applikabbli u r-regoli nazzjonali ta’ traspożizzjoni.
Immappjar tal-konformità bejn oqfsa differenti: fluss tax-xogħol wieħed, ħafna obbligi
Il-valur ta’ fluss tax-xogħol imfassal tajjeb għall-ħruġ minn proċessur huwa li jissodisfa diversi oqfsa f’daqqa.
| Qafas jew rekwiżit | X’jistenna waqt il-ħruġ minn proċessur | Rispons tal-kontroll ta’ Clarysec |
|---|---|---|
| ISO/IEC 27701:2025 | Evidenza PIMS ibbażata fuq ir-rwoli għall-ipproċessar mill-kontrollur, proċessur, subproċessur u proċessur tal-PII fil-cloud | Evidenza f’REG08 u REG12, dmirijiet tal-politika ttikkettati skont ir-rwol, traċċar tal-istruzzjonijiet tal-klijent |
| ISO/IEC 27001:2022 | ISMS b’kamp ta’ applikazzjoni definit, kontroll tad-dipendenzi fuq il-fornituri, trattament tar-riskju, evidenza operattiva, monitoraġġ u titjib | Ticket tal-ħruġ tal-fornitur, immappjar mas-SoA, trattament tar-riskju, inputs għall-awditjar intern u għar-rieżami tal-ġestjoni |
| ISO/IEC 27002:2022 permezz ta’ Zenith Controls | Obbligi tal-ftehimiet tal-fornituri, tħassir tal-informazzjoni, rimi sigur jew użu mill-ġdid | Kontrolli 5.20, 8.10 u 7.14 immappjati f’Zenith Controls |
| GDPR | Responsabbiltà, limitazzjoni tal-ħażna, integrità u kunfidenzjalità, governanza tal-proċessuri | Ċertifikat tat-tħassir, log tar-rimi, evidenza tas-subproċessuri, eċċezzjonijiet dokumentati għaż-żamma |
| DORA | Reġistru tal-ICT ta’ partijiet terzi, ritorn kuntrattwali tad-data, strateġija ta’ ħruġ, kontinwità u drittijiet tal-awditjar | Pakkett tal-ħruġ marbut mar-reġistru tas-servizzi ICT, klassifikazzjoni tal-kritiċità u pjan ta’ tranżizzjoni |
| NIS2 | Sigurtà tal-katina tal-provvista, ġestjoni tal-assi, kontroll tal-aċċess, immaniġġjar tal-inċidenti u governanza tar-riskju | Fluss tax-xogħol tal-assigurazzjoni tal-fornituri u mogħdija ta’ eskalazzjoni tal-inċidenti |
| NIST CSF 2.0 | Governanza taċ-ċiklu tal-ħajja tal-fornituri, rekwiżiti tal-fornituri fil-kuntratti, monitoraġġ tar-riskju tal-fornituri, attivitajiet wara r-relazzjoni | Evidenza tal-ħruġ allinjata ma’ GV.SC-05, GV.SC-07 u GV.SC-10 |
| COBIT 2019 u l-lenti tal-awditjar ta’ ISACA | Governanza, sjieda tal-proċess, disinn tal-kontrolli, affidabbiltà tal-evidenza u sorveljanza tal-maniġment | RACI, reġistru tal-evidenza, approvazzjoni tal-għeluq u rappurtar lill-maniġment |
NIST CSF 2.0 huwa partikolarment utli bħala saff ta’ komunikazzjoni. Il-funzjoni GOVERN tiegħu teħtieġ li l-organizzazzjonijiet jifhmu l-obbligi legali, regolatorji, kuntrattwali u tal-privatezza, jiddefinixxu l-istrateġija tar-riskju, jassenjaw rwoli u jistabbilixxu sorveljanza. Ir-riżultati tiegħu tal-ġestjoni tar-riskju tal-katina tal-provvista taċ-ċibersigurtà jkopru r-rekwiżiti tal-fornituri fil-kuntratti, il-monitoraġġ tar-riskju tal-fornituri u attivitajiet wara t-tmiem ta’ sħubija jew ftehim ta’ servizz. GV.SC-10 huwa eżattament fejn jappartjeni l-ħruġ minn proċessur.
X’se jistaqsu l-awdituri
Awdituri differenti jersqu lejn il-ħruġ minn proċessur minn perspettivi differenti, iżda l-pakkett ta’ evidenza għandu jkun b’saħħtu biżżejjed għalihom kollha.
| Lenti tal-awditur | Fokus ewlieni | Evidenza mistennija |
|---|---|---|
| Awditur ta’ ISO/IEC 27001:2022 | Kamp ta’ applikazzjoni tal-ISMS, dipendenza fuq fornitur, trattament tar-riskju, kontroll operattiv u informazzjoni dokumentata miżmuma | Kuntratt tal-fornitur, immappjar mas-SoA, valutazzjoni tar-riskju, politika taż-żamma, logs tar-rimi, ċertifikat tat-tħassir u approvazzjoni tal-għeluq |
| Awditur PIMS ta’ ISO/IEC 27701:2025 | Rwol tal-privatezza, istruzzjonijiet dokumentati, obbligi tal-proċessuri u tas-subproċessuri, reġistru tal-evidenza u eċċezzjonijiet għaż-żamma | Reġistri REG08 jew REG12, evidenza tal-politika ttikkettata skont ir-rwol, istruzzjonijiet tal-klijent, attestazzjonijiet tas-subproċessuri u reġistri tad-dispożizzjoni finali |
| Rieżaminatur ta’ GDPR | Responsabbiltà, obbligi tal-proċessur taħt Article 28, limitazzjoni tal-ħażna, sigurtà tal-ipproċessar u riskju ta’ ksur | DPA, rabta mar-ROPA, ċertifikat tat-tħassir, rekord ta’ eċċezzjoni għaż-żamma, evidenza tas-subproċessuri u noti ta’ verifika |
| Rieżaminatur superviżorju taħt DORA | Reġistru ta’ informazzjoni ta’ partijiet terzi tal-ICT, evalwazzjoni ta’ funzjoni kritika jew importanti, strateġija ta’ ħruġ, drittijiet tal-awditjar u kontinwità tat-tranżizzjoni | Entrata fir-reġistru tal-ICT, pjan ta’ ħruġ, evidenza tat-tranżizzjoni, reġistri tal-kooperazzjoni tal-fornitur, prova tar-ritorn jew tat-tħassir tad-data u evidenza tal-kontinwità tas-servizz |
| Rieżaminatur ta’ NIST CSF 2.0 jew COBIT 2019 | Governanza, kontrolli taċ-ċiklu tal-ħajja tal-fornituri, sorveljanza tal-maniġment, affidabbiltà tal-evidenza u mmaniġġjar tal-eċċezzjonijiet | RACI, fluss tax-xogħol tal-għeluq tal-kuntratt, immappjar ma’ GV.SC-05, GV.SC-07 u GV.SC-10, reġistru tal-evidenza u rappurtar lill-maniġment |
Awditur ta’ ISO/IEC 27001:2022 jista’ ma jibdiex billi jitlob “ċertifikat tat-tħassir tal-PII.” Jista’ jibda bil-kamp ta’ applikazzjoni, ir-rekwiżiti tal-partijiet interessati, il-kontroll tal-fornituri, id-Dikjarazzjoni ta’ Applikabbiltà, it-trattament tar-riskju u l-informazzjoni dokumentata miżmuma. Jekk iċ-ċertifikat tat-tħassir ma jistax jiġi konness ma’ dawn l-elementi, jista’ jidher bħala artefatt waħdu aktar milli prova ta’ kontroll li qed jiffunzjona.
Awditur PIMS jistaqsi jekk l-organizzazzjoni fehmitx ir-rwol tagħha fil-privatezza. Kienet kontrollur, proċessur, subproċessur jew proċessur tal-PII fil-cloud? Il-ħruġ kien ibbażat fuq istruzzjoni dokumentata tal-klijent? L-obbligi tas-subproċessuri ġew mgħoddija lill-partijiet sussegwenti? L-evidenza nħażnet fir-reġistru korrett? L-eċċezzjonijiet ġew iġġustifikati?
Rieżaminatur taħt DORA jistaqsi jekk is-servizz jinsabx fir-reġistru ta’ informazzjoni tal-ICT, jekk jappoġġax funzjoni kritika jew importanti, jekk il-kuntratt inkluda ritorn tad-data u drittijiet tal-awditjar, u jekk it-tranżizzjoni evitatx tfixkil u ħsara lill-klijenti.
L-istess pakkett ta’ evidenza għandu jwieġeb għalihom kollha.
Mudelli komuni ta’ falliment
Clarysec ripetutament jara l-istess dgħufijiet waqt rieżamijiet tal-ħruġ minn proċessuri:
- Il-kuntratti jeħtieġu tħassir, iżda ma jiddefinixxux l-evidenza.
- Il-fornituri jipprovdu dikjarazzjonijiet ġeneriċi tat-tħassir mingħajr kamp ta’ applikazzjoni tas-sistema.
- Backups, snapshots u arkivji immutabbli jiġu injorati.
- It-tħassir mis-subproċessuri jiġi assunt, mhux ippruvat b’evidenza.
- Id-diżattivazzjoni tal-aċċess tiġi trattata bħala tħassir tad-data.
- L-akkwist jagħlaq il-fornitur qabel ma l-konformità tirrieżamina l-evidenza.
- L-eċċezzjonijiet għaż-żamma ma jiġux dokumentati.
- L-iżviluppaturi jżommu esportazzjonijiet tat-test wara li jintemm l-iżvilupp ta’ softwer esternalizzat.
- Il-kontijiet cloud jingħalqu qabel ma tinkiseb il-konferma tat-tħassir.
- L-evidenza tal-awditjar tinħażen fl-imejl, mhux f’reġistru kkontrollat.
Ix-xenarju ta’ żvilupp esternalizzat huwa partikolarment komuni. Il-Outsourced Development Policy - SME teħtieġ fil-klawżola 7.4.1.2:
“Id-data kollha miżmuma mill-iżviluppaturi trid titħassar u tista’ tintalab evidenza”
Għat-timijiet tal-iżvilupp, dan jinkludi datasets lokali, databases ta’ staging, logs ta’ debug, crash dumps, screenshots, esportazzjonijiet ta’ appoġġ, prompts għall-ittestjar tal-AI u fajls temporanji tal-migrazzjoni. Jekk il-fluss tax-xogħol tal-ħruġ tal-fornitur jinjora d-data miżmuma mill-iżviluppaturi, ikun inkomplet.
Lista ta’ kontroll għall-ħruġ minn proċessur
Proċess b’saħħtu għall-ħruġ minn proċessur ma għandux għalfejn ikun kumpless, iżda jrid ikun dixxiplinat.
- Identifika l-iskattatur tal-ħruġ: terminazzjoni, skadenza, istruzzjoni tal-klijent, sostituzzjoni tal-fornitur, rispons għal ksur, tranżizzjoni approvata jew terminazzjoni ta’ subproċessur.
- Ikkonferma r-rwol PIMS: kontrollur, proċessur, subproċessur, kontrollur konġunt jew proċessur tal-PII fil-cloud.
- Rabat ir-rekord tal-fornitur: kuntratt, sid tas-servizz, funzjoni tan-negozju, kritiċità u kategoriji tad-data.
- Identifika l-kamp ta’ applikazzjoni tal-PII: produzzjoni, backups, logs, esportazzjonijiet, tickets ta’ appoġġ, analitika, data tat-test u subproċessuri.
- Oħroġ istruzzjonijiet bil-miktub: ritorn, trasferiment, tħassir, rimi jew eċċezzjoni għaż-żamma.
- Ikseb evidenza: ċertifikat tat-tħassir, ċertifikat ta’ qerda, logs, attestazzjoni tas-subproċessuri u prova tal-għeluq tal-aċċess.
- Irreġistra l-evidenza f’REG08 jew REG12: post tal-evidenza, data, metodu, persuna responsabbli u rieżaminatur.
- Ivverifika qabel l-għeluq: qabbel l-evidenza mal-kamp ta’ applikazzjoni tad-data, il-kuntratt u l-istruzzjonijiet tal-klijent.
- Eskala l-eċċezzjonijiet: evidenza nieqsa, skadenza tardiva tal-backup, żamma kkontestata, fornitur mhux kooperattiv jew aċċess residwu.
- Daħħal it-titjib lura fil-proċess: aġġorna l-mudelli tal-kuntratti, il-klassifikazzjoni tar-riskju tal-fornituri, l-iskeda taż-żamma, il-pjan tal-awditjar u r-rappurtar lill-maniġment.
Hekk jaħdmu flimkien il-Zenith Blueprint, Zenith Controls u s-sett ta’ politiki ta’ Clarysec. Il-Blueprint juri fejn jappartjeni l-kontroll fil-vjaġġ tal-implimentazzjoni. Il-politiki jiddefinixxu l-imġiba meħtieġa. Zenith Controls jimmappja r-relazzjoni tal-kontroll ma’ ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST u l-aspettattivi tal-awditjar.
Il-messaġġ għall-bord
Il-ħruġ minn proċessur mhuwiex pass amministrattiv fi tmiem kuntratt. Huwa test attwali tal-governanza tal-privatezza, il-ġestjoni tal-fornituri, is-sigurtà tal-cloud, ir-reżiljenza tal-ICT u d-dixxiplina tal-evidenza tal-awditjar.
Ċertifikat tat-tħassir għandu valur biss meta jkun marbut ma’:
- Relazzjoni magħrufa ma’ fornitur
- Kamp ta’ applikazzjoni tad-data definit
- Istruzzjoni kuntrattwali jew tal-klijent
- Metodu sigur ta’ tħassir jew rimi
- Evidenza ta’ obbligi mgħoddija lis-subproċessuri
- Għeluq tal-aċċess
- Immaniġġjar tal-backups u tal-arkivji
- Reġistru kkontrollat tal-evidenza
- Verifika finali tal-konformità
Mingħajr dik il-katina, l-organizzazzjoni tkun qed tiddependi fuq il-fiduċja eżatt fil-mument meta għandha tiddependi fuq l-evidenza.
Passi li jmiss ma’ Clarysec
Jekk l-organizzazzjoni tiegħek tuża fornituri SaaS, cloud, payroll, HR, finanzjarji, ta’ appoġġ, ta’ żvilupp jew ta’ servizzi ICT immaniġġjati, irrevedi l-fluss tax-xogħol tal-ħruġ minn proċessur qabel jintbagħat l-avviż ta’ terminazzjoni li jmiss.
Clarysec jista’ jgħinek timplimenta mudell prattiku u lest għall-awditjar għall-ħruġ minn proċessur billi tuża:
- Zenith Blueprint: An Auditor’s 30-Step Roadmap biex tqiegħed il-ħruġ tal-fornitur, it-tħassir u r-rimi fil-passi korretti tal-implimentazzjoni.
- Zenith Controls: The Cross-Compliance Guide biex timmappja l-ftehimiet tal-fornituri, it-tħassir tal-informazzjoni u r-rimi sigur ma’ ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST u l-aspettattivi tal-awditjar.
- Processor, Subprocessor and Third-Party Privacy Management Policy u PII Retention, Deletion and Disposal Policy biex toperazzjonalizza l-evidenza f’REG08.
- Third-Party and Supplier Security Policy, Data Retention and Disposal Policy u Cloud PII Processor Policy biex l-evidenza tal-ħruġ tkun infurzabbli.
L-azzjoni li jmiss tiegħek hija sempliċi: agħżel fornitur wieħed li ġie terminat reċentement u ibni pakkett retrospettiv ta’ evidenza tal-ħruġ. Jekk ma tistax tipprova r-ritorn, it-tħassir, il-konferma tas-subproċessuri u l-verifika finali, dak huwa l-ewwel oġġett ta’ rimedju tiegħek.
Clarysec jista’ jgħinek tbiddel dik il-lakuna f’kontroll ripetibbli tal-ħruġ minn proċessur qabel ma awditur, regolatur jew klijent jistaqsi għalih.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


