⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Governanza tat-trasferiment sigur tal-fajls għall-awditi ISO 27001

Igor Petreski
14 min read
Governanza ISO 27001 tat-trasferiment sigur tal-fajls għal evidenza GDPR, NIS2 u DORA

Kienu l-4:47 PM ta’ nhar ta’ Tlieta meta Anya, is-CISO ta’ FinTech li kienet qed tikber b’rata mgħaġġla, irċeviet dik it-tip ta’ telefonata li tbiddel programm tas-sigurtà.

Ma kienx ransomware. Ma kienx qtugħ fl-ambjent ta’ produzzjoni. Kien il-Konsulent Ġenerali, jitkellem b’urġenza kkontrollata. Analista junior kien waħħal il-fajl ħażin ma’ email waqt sprint ta’ diliġenza dovuta għal M&A. Il-fajl ma kienx preżentazzjoni bla riskju. Kien fih projezzjonijiet finanzjarji, data personali tal-klijenti u proprjetà intellettwali strateġika. Ir-riċevitur maħsub kien avukat estern, iżda l-analista kien daħħal indirizz personali tal-email minflok il-kaxxa postali approvata tad-ditta legali.

L-unika raġuni għaliex il-kumpanija evitat inċident maġġuri kienet regola ta’ prevenzjoni tat-telf tad-data li kienet ġiet implimentata reċentement. L-email ġiet imblukkata, inħarġet twissija u t-tim tas-sigurtà żamm l-avveniment taħt kontroll qabel ma l-fajl ħareġ mill-ambjent.

L-għada filgħodu, il-pressjoni żdiedet. Klijent prospettiv fis-servizzi finanzjarji bagħat kwestjonarju ta’ diliġenza dovuta DORA fejn talab evidenza ta’ skambji siguri ta’ data ICT. Klijent talab lit-tim legali juri li l-esportazzjonijiet kollha ta’ data personali lil fornituri ta’ appoġġ kienu ċċifrati, approvati u rreġistrati fil-logs. Imbagħad is-service desk irrapporta li maniġer tal-proġett kien uża link pubbliku għall-qsim tal-fajls għax il-portal immaniġġjat tat-trasferiment tal-fajls kien “bil-mod wisq.”

Dik is-sekwenza hija r-realtà tal-governanza tat-trasferiment sigur tal-fajls fl-2026. Il-kwistjoni m’għadhiex jekk organizzazzjoni għandhiex SFTP, pjattaforma immaniġġjata għat-trasferiment tal-fajls, għodod ta’ kollaborazzjoni cloud jew iċċifrar tal-email. Il-mistoqsija l-aktar diffiċli hija jekk l-organizzazzjoni tistax turi li informazzjoni sensittiva għaddiet minn kanali approvati, bil-klassifikazzjoni, l-awtorizzazzjoni, l-iċċifrar, l-impenji tal-fornituri, il-logging, il-monitoraġġ, iż-żamma u l-iskattaturi tar-rispons għall-inċidenti korretti.

Għas-CISOs, il-maniġers tal-konformità, l-awdituri u l-mexxejja tan-negozju, it-trasferiment tal-informazzjoni issa huwa kwistjoni ta’ evidenza fil-livell tal-bord. GDPR jistenna responsabbiltà u miżuri tekniċi u organizzattivi xierqa għad-data personali. NIS2 jistenna kontrolli taċ-ċibersigurtà bbażati fuq ir-riskju, sorveljanza mill-maniġment, komunikazzjonijiet siguri, kontrolli kriptografiċi, kontroll tal-aċċess, ġestjoni tal-inċidenti u sigurtà tal-katina tal-provvista. DORA jistenna li entitajiet finanzjarji u fornituri ICT juru reżiljenza operattiva, governanza ta’ partijiet terzi ICT, ġestjoni tal-inċidenti u kontroll kuntrattwali fuq servizzi ICT kritiċi.

ISO/IEC 27001:2022 jagħtik is-sinsla tas-sistema ta’ ġestjoni. ISO/IEC 27002:2022 jagħtik il-lingwaġġ tal-kontrolli. Clarysec jibdel dak il-lingwaġġ f’evidenza operattiva permezz ta’ Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, il-librerija ta’ politiki ta’ Clarysec u Zenith Controls: The Cross-Compliance Guide Zenith Controls.

Għaliex il-governanza tat-trasferiment tal-fajls tfalli qabel jibda l-awditu

Il-biċċa l-kbira tal-organizzazzjonijiet ma jfallux għax ma għandhomx għodda sigura għat-trasferiment. Ifallu għax għandhom wisq mogħdijiet ta’ trasferiment u l-ebda mudell ta’ governanza unifikat.

Ambjent tipiku jinkludi portali immaniġġjati għat-trasferiment tal-fajls, servers SFTP, attachments tal-email, links kondiviżi ta’ Microsoft 365 jew Google Workspace, esportazzjonijiet API, portali tal-klijenti, siti tal-fornituri għall-upload, mezzi ta’ ħżin rimovibbli u apps tal-messaġġi użati meta xi ħadd ikun taħt pressjoni. Mill-perspettiva tal-awditjar, kull kanal iqajjem l-istess mistoqsijiet:

  • X’informazzjoni ġiet trasferita?
  • Liema klassifikazzjoni applikat?
  • Min approva t-trasferiment?
  • Ir-riċevitur kien awtorizzat?
  • L-iċċifrar ġie infurzat?
  • L-aċċess ġie rreġistrat fil-logs u mmonitorjat?
  • Il-kuntratti tal-fornituri kienu jeħtieġu protezzjoni ekwivalenti?
  • Ġew applikati r-regoli taż-żamma u tat-tħassir?
  • Inċident jiġi skopert u eskalat?

Il-Zenith Blueprint, fil-fażi Controls in Action, Step 22, kontrolli organizzattivi, Control 5.14, jaqbad ir-realtà operattiva:

F’organizzazzjoni konnessa, l-informazzjoni ma tibqax wieqfa. Tiċċaqlaq bejn persuni, dipartimenti, sistemi, apparati, sħab u entitajiet esterni. Xi drabi tiċċaqlaq permezz ta’ tunnels siguri bi traċċabbiltà sħiħa. Drabi oħra tiċċaqlaq permezz ta’ WhatsApp, email personali, jew copy-paste malajr f’Google Doc kondiviż. Control 5.14 jeżisti biex jiggverna dak il-fluss, u jiżgura li t-trasferiment tal-informazzjoni jkun sigur, intenzjonat u konsistenti mal-klassifikazzjoni u l-għan tan-negozju tiegħu.

Dan huwa l-qalba tal-governanza tal-iskambju sigur tal-informazzjoni. L-awdituri mhux biss jistaqsu, “Tużaw iċċifrar?” Jistaqsu jekk il-moviment tal-informazzjoni huwiex intenzjonat, ikkontrollat, konsistenti mal-klassifikazzjoni u appoġġjat b’evidenza.

Ibda bil-kamp ta’ applikazzjoni tal-ISMS, ir-riskju u r-responsabbiltà

Programm ta’ trasferiment sigur tal-fajls m’għandux jibda b’eżerċizzju ta’ għażla ta’ għodda. Għandu jibda bil-kamp ta’ applikazzjoni ISO/IEC 27001:2022, ir-rekwiżiti tal-partijiet interessati, il-valutazzjoni tar-riskju u r-responsabbiltà tal-maniġment.

Għal fornitur SaaS, FinTech jew fornitur irregolat, il-kamp ta’ applikazzjoni tal-ISMS għandu jinkludi s-sistemi, il-fornituri, il-postijiet u l-proċessi li permezz tagħhom tiċċaqlaq informazzjoni sensittiva. Dan normalment jinkludi esportazzjonijiet ta’ data tal-klijenti, attachments ta’ każijiet ta’ appoġġ, estratti analitiċi, pakketti ta’ troubleshooting tal-fornituri, backups trasferiti għal ħażna cloud, skambji tar-Riżorsi Umani u tal-finanzi, data rooms ta’ M&A, portali ta’ evidenza għall-klijenti u trasferimenti API-to-API ma’ proċessuri jew subprocessors.

ISO/IEC 27001:2022 jeħtieġ proċess ripetibbli għall-valutazzjoni tar-riskju tas-sigurtà tal-informazzjoni, it-trattament tar-riskju, id-Dikjarazzjoni ta’ Applikabbiltà u l-aċċettazzjoni tar-riskju residwu mis-sid tar-riskju. Fil-prattika, dan isir reġistru tar-riskju tat-trasferimenti, mhux spreadsheet teoretiku.

Xenarju ta’ trasferimentRiskjuAspettattiva tal-kontrollEvidenza
PII tal-klijent esportata lil fornitur ta’ appoġġ permezz ta’ SFTPŻvelar mhux awtorizzat, aċċess dgħajjef tal-fornitur, logs mhux komplutiFornitur approvat, protokoll iċċifrat, kontijiet ta’ utenti nominati, MFA fejn applikabbli, limitu ta’ żamma, logs rieżaminatiKuntratt tal-fornitur, konfigurazzjoni SFTP, lista tal-aċċess, log tat-trasferiment, approvazzjoni tat-ticket, reġistru taż-żamma
Il-finanzi jibagħtu fajl tal-pagi bl-emailKsur ta’ data personali, kunsinna ħażina, attachment mhux iċċifratEmail sigura jew portal approvat, iċċifrar, verifika tar-riċevitur, twissijiet DLPRegola tal-iċċifrar tal-posta, politika DLP, fluss tax-xogħol ta’ approvazzjoni, log tal-awditjar tal-posta
It-tim M&A jaqsam dataset ta’ diliġenza dovuta permezz ta’ link cloudEspożizzjoni ta’ link pubbliku, żamma eċċessiva, qsim ulterjuri mhux ikkontrollatData room approvata, tikketta tal-klassifikazzjoni, data tal-iskadenza, approvazzjoni għall-qsim estern, log tal-aċċessSettings tal-qsim, skadenza tal-link, avvenimenti tal-aċċess, approvazzjoni tas-sid, tikketta tal-klassifikazzjoni
Arkivju tal-backup trasportat fuq mezzi ta’ ħżin rimovibbliTelf fi tranżitu, katina ta’ kustodja dgħajfa, prova nieqsa tal-iċċifrarIċċifrar qabel it-trasferiment, ippakkjar bi evidenza ta’ tbagħbis, kurrier ta’ reputazzjoni tajba, konferma tar-riċevutaInventarju tal-mezzi, reġistru tal-iċċifrar, tracking tal-kurrier, log tal-katina ta’ kustodja

Hawnhekk ukoll ir-responsabbiltà eżekuttiva ssir prattika. ISO/IEC 27001:2022 jeħtieġ li t-tmexxija għolja tallinja s-sigurtà tal-informazzjoni mad-direzzjoni strateġika, tassenja rwoli, tipprovdi riżorsi u tirrieżamina l-prestazzjoni. NIS2 isaħħaħ ir-responsabbiltà tal-korp maniġerjali għall-miżuri tal-ġestjoni tar-riskju taċ-ċibersigurtà. DORA jagħmel l-istess għall-entitajiet finanzjarji, billi jagħmel il-ġestjoni tar-riskju ICT u l-protezzjoni tal-kunfidenzjalità, l-integrità, l-awtentiċità u d-disponibbiltà responsabbiltà tal-maniġment.

It-trasferiment sigur tal-fajls mhuwiex biss kompitu ta’ amministrazzjoni tas-sistemi. Huwa moviment ikkontrollat tad-data tul l-ekosistema tan-negozju.

Immappjar tal-kontrolli ISO/IEC 27002:2022 għal trasferiment sigur

Il-kontroll ISO/IEC 27002:2022 5.14, Trasferiment tal-informazzjoni, huwa l-ankra, iżda ma jistax jaħdem waħdu. Permezz ta’ Zenith Controls, Clarysec jimmappja t-trasferiment sigur tal-informazzjoni primarjament għall-kontroll 5.14, appoġġjat b’mod qawwi mill-kontroll 8.12, Prevenzjoni tat-telf tad-data, u mill-kontroll 8.24, Użu tal-kontrolli kriptografiċi.

Control 5.14 iwieġeb il-mistoqsija tal-governanza: kif tista’ tiġi trasferita l-informazzjoni internament u esternament? Control 8.12 iwieġeb il-mistoqsija dwar it-tnixxija: kif nipprevjenu data sensittiva milli titlaq minn kanali mhux awtorizzati? Control 8.24 iwieġeb il-mistoqsija tal-protezzjoni: kif jintgħażlu, jiġu applikati u jiġu ġestiti l-kontrolli kriptografiċi għal data fi tranżitu, data maħżuna u, fejn rilevanti, data waqt l-użu?

Il-kontrolli tal-madwar joħolqu ambjent lest għall-awditjar:

Kontroll ISO/IEC 27002:2022Rwol fil-governanza tat-trasferiment sigur tal-fajlsEżempji ta’ evidenza
5.12 Klassifikazzjoni tal-informazzjoniJiddefinixxi s-sensittività u l-aspettattivi tal-immaniġġjarPolitika ta’ klassifikazzjoni, inventarju tad-data, tikketti
5.13 Tikkettar tal-informazzjoniJagħmel il-klassifikazzjoni viżibbli u infurzabbliKonfigurazzjoni tat-tikketti, reġistri tat-tikkettar, gwida għall-utenti
5.14 Trasferiment tal-informazzjoniJiddefinixxi metodi u regoli ta’ trasferiment approvatiStandard tat-trasferiment, matriċi tal-kanali approvati, reġistri tal-eċċezzjonijiet
5.20 Indirizzar tas-sigurtà tal-informazzjoni fil-ftehimiet mal-fornituriJestendi l-obbligi tat-trasferiment fil-kuntrattiSkeda tas-sigurtà tal-fornituri, klawżola tat-trasferiment sigur, drittijiet ta’ awditjar
5.23 Sigurtà tal-informazzjoni għall-użu ta’ servizzi cloudJiggverna portali cloud u pjattaformi ta’ kollaborazzjoniSettings tal-qsim fil-cloud, diliġenza dovuta tal-fornitur, rieżami tal-konfigurazzjoni
7.10 Mezzi ta’ ħżinJikkontrolla mezzi ta’ ħżin rimovibbli, trasport u rimiReġistru tal-mezzi, prova tal-iċċifrar, logs tal-katina ta’ kustodja
8.12 Prevenzjoni tat-telf tad-dataJimblokka jew joħroġ twissijiet dwar qsim mhux awtorizzatRegoli DLP, istorja tat-twissijiet, approvazzjonijiet tal-eċċezzjonijiet
8.16 Attivitajiet ta’ monitoraġġJiskopri mġiba suspettuża fit-trasferiment u fl-aċċessAvvenimenti SIEM, logs tal-MFT, evidenza tar-rieżami
8.24 Użu tal-kontrolli kriptografiċiJipproteġi data fi tranżitu u data maħżunaSettings TLS, konfigurazzjoni SFTP, reġistri tal-ġestjoni taċ-ċwievet

Il-Zenith Blueprint, fil-fażi Controls in Action, Step 22, jispjega b’mod ċar l-aspettattiva tal-applikazzjoni:

Fil-prattika, dan ifisser mhux biss li jiġi definit “x’inhu permess,” iżda wkoll li jinbnew mekkaniżmi tekniċi u ta’ mġiba biex dawk l-aspettattivi jiġu infurzati. Pereżempju:

✓ Jekk informazzjoni “Kunfidenzjali” ma titħalliex titlaq mill-kumpanija mingħajr iċċifrar, allura s-sistemi tal-email għandhom jinfurzaw politiki tal-iċċifrar jew jimblukkaw trażmissjoni esterna. ✓ Jekk trasferimenti ta’ fajls lil fornituri esterni huma permessi biss permezz ta’ portali siguri, allura links għal drives cloud miftuħa (bħal folders pubbliċi ta’ Dropbox) għandhom jiġu evitati b’mod attiv. ✓ Jekk data personali qed tiġi trasferita transkonfinalment, il-metodu għandu jkun konformi ma’ obbligi tal-privatezza u legali, mhux biss ma’ preferenzi interni.

Għalhekk dikjarazzjonijiet ta’ politika bħal “uża metodi siguri” mhumiex biżżejjed. L-awdituri jittestjaw jekk il-metodi approvati humiex definiti, implimentati, immonitorjati u appoġġjati b’evidenza.

Is-saff tal-politiki: kif ir-regoli jinbidlu f’kontrolli infurzabbli

Il-politiki huma fejn l-awdituri jfittxu l-impenn. Evidenza b’saħħitha tidher meta l-klawżoli tal-politiki jkunu traċċabbli għal settings tekniċi, approvazzjonijiet tal-flussi tax-xogħol u reġistri operattivi.

Il-Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri SME ta’ Clarysec Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri - SME tiddikjara fil-klawżola 6.2.3:

Id-data kollha maqsuma mal-fornituri għandha tkun protetta permezz ta’ iċċifrar u trażmessa bl-użu ta’ protokolli siguri (eż., HTTPS, SFTP).

Dik il-klawżola tista’ tmexxi traċċa ta’ awditjar kompluta. Jekk fornitur jirċievi data tal-klijenti, it-tim għandu jkun jista’ juri approvazzjoni tal-fornitur, kategoriji ta’ data permessi, konfigurazzjoni ta’ protokoll sigur, limitazzjonijiet tal-aċċess, logs u obbligi kuntrattwali ekwivalenti.

Il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data SME Politika ta’ Klassifikazzjoni u Tikkettar tad-Data - SME, it-taqsima Rekwiżiti ta’ governanza, 5.2.3, iżżid:

Il-qsim estern għandu jkun awtorizzat b’mod espliċitu u rreġistrat fil-logs.

Għal ambjenti tal-intrapriża, il-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data Politika ta’ Klassifikazzjoni u Tikkettar tad-Data, klawżola 6.3.1, tespandi r-regola:

L-immaniġġjar, it-trażmissjoni, l-aċċess, il-ħażna u r-rimi kollha tad-data għandhom ikunu allinjati mal-livell ta’ klassifikazzjoni tagħha. Bħala minimu:

Għal klassifikazzjonijiet aktar sensittivi, il-klawżola 6.3.1.3.2 tiddikjara:

Għandha tkun iċċifrata fi tranżitu u meta tkun maħżuna

Il-Politika dwar ix-Xogħol Remot tal-intrapriża Politika dwar ix-Xogħol Remot torbot dan mal-imġiba ta’ kuljum, billi teħtieġ li l-impjegati:

Jużaw biss soluzzjonijiet approvati għall-qsim tal-fajls (eż., M365, Google Workspace b’kontrolli ta’ prevenzjoni tat-telf tad-data (DLP))

Dan huwa importanti għax ħafna inċidenti ta’ trasferiment iseħħu waqt xogħol remot, negozjati legali, diliġenza dovuta tal-bejgħ, appoġġ urġenti u twassil ta’ proġetti.

Il-Politika tal-Kontrolli Kriptografiċi SME ta’ Clarysec Politika tal-Kontrolli Kriptografiċi - SME, it-taqsima Kamp ta’ applikazzjoni, klawżola 2.2, tikkonferma li l-governanza tal-iċċifrar tkopri aktar minn databases:

Din il-politika tkopri data maħżuna, data fi tranżitu u data waqt l-użu. Tiggverna wkoll l-iċċifrar użat għal backups, email, trasferimenti esterni tad-data u siti web aċċessibbli pubblikament.

Il-Politika tal-Logging u l-Monitoraġġ SME Politika tal-Logging u l-Monitoraġġ - SME, Rekwiżiti ta’ governanza, klawżola 5.4.3, tidentifika:

Logs tal-aċċess: aċċess għall-fajls (speċjalment għal data sensittiva jew personali), bidliet fil-permessi, użu ta’ riżorsi kondiviżi

Għal ambjenti tal-intrapriża, il-Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri, klawżola 6.3.2, teħtieġ:

L-aċċess kollu minn partijiet terzi għandu jiġi rreġistrat fil-logs u mmonitorjat u, fejn ikun fattibbli, segmentat permezz ta’ hosts ta’ bastjun, VPNs, jew gateways Zero Trust.

Il-Politika tal-Logging u l-Monitoraġġ tal-intrapriża Politika tal-Logging u l-Monitoraġġ tinkludi wkoll monitoraġġ għal:

Komunikazzjonijiet esterni u skattaturi tar-regoli tal-firewall

Fl-aħħar nett, il-Politika dwar il-Konformità Legali u Regolatorja - SME Politika dwar il-Konformità Legali u Regolatorja - SME tagħti salvagwardja speċifika għall-privatezza:

Data personali ma għandhiex tintbagħat bl-email jew tiġi trasferita mod ieħor mingħajr iċċifrar jew salvagwardji xierqa.

Flimkien, dawn il-klawżoli joħolqu narrattiva ta’ kontroll difensibbli: ikklassifika d-data, awtorizza t-trasferiment, uża kanal approvat, iċċifra l-moviment, immonitorja l-aċċess, irreġistra l-attività fil-logs, irrevedi anomaliji u ppreserva l-evidenza.

Mudell wieħed ta’ kontroll għal GDPR, NIS2 u DORA

Il-governanza tat-trasferiment sigur tal-fajls hija eżempju b’saħħtu ta’ għaliex il-konformità għandha tkun integrata, mhux idduplikata.

GDPR jiddefinixxi l-ipproċessar b’mod wiesa’, inkluż żvelar, trażmissjoni, ħażna, tħassir u qerda. Jiddefinixxi wkoll ksur ta’ data personali bħala ksur tas-sigurtà li jwassal għal qerda, telf, alterazzjoni, żvelar mhux awtorizzat jew aċċess mhux awtorizzat għal data personali, b’mod aċċidentali jew illegali. Article 5 jintroduċi r-responsabbiltà. Article 32 jistenna miżuri tekniċi u organizzattivi xierqa, inklużi kunfidenzjalità, integrità, disponibbiltà, reżiljenza, kapaċità ta’ restawr u ttestjar.

NIS2 jeħtieġ miżuri ta’ ġestjoni tar-riskju bħall-ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, akkwist u manutenzjoni siguri, evalwazzjoni tal-effettività, iġjene ċibernetika, taħriġ, kontrolli kriptografiċi, kontroll tal-aċċess, ġestjoni tal-assi, MFA fejn xieraq u komunikazzjonijiet siguri. Jistabbilixxi wkoll aspettattivi ta’ rappurtar għal inċidenti sinifikanti, inkluż twissija bikrija fi żmien 24 siegħa, notifika fi żmien 72 siegħa u rapport finali fi żmien xahar.

DORA japplika mis-17 ta’ Jannar 2025 għal entitajiet finanzjarji u fornituri rilevanti ta’ servizzi ICT ta’ partijiet terzi. Jifformalizza ġestjoni tar-riskju ICT, klassifikazzjoni tal-inċidenti, ittestjar tar-reżiljenza operattiva diġitali u riskju ta’ partijiet terzi ICT. Pjattaformi tat-trasferiment tal-fajls, data rooms cloud, hosting SFTP, portali tal-iskambju tad-dokumenti u pjattaformi ta’ appoġġ jistgħu kollha jsiru rilevanti meta jappoġġjaw funzjonijiet kritiċi jew importanti.

Tema tar-rekwiżitLenti GDPRLenti NIS2Lenti DORAEvidenza ISO/IEC 27001:2022
Moviment ta’ data personali jew sensittivaUri pproċessar legali, limitat u protettImmaniġġja r-riskju għan-netwerk u s-sistemi tal-informazzjoniIpproteġi data li tappoġġja proċessi finanzjarji tan-negozjuInventarju tad-data, klassifikazzjoni, reġistri tal-ipproċessar, reġistru tat-trasferimenti
Iċċifrar u trasferiment sigurSalvagwardji xierqa għall-kunfidenzjalità u l-integritàKontrolli kriptografiċi u komunikazzjonijiet siguriDisponibbiltà, awtentiċità, integrità u kunfidenzjalità tad-dataPolitika tal-kontrolli kriptografiċi, settings TLS jew SFTP, evidenza tal-ġestjoni taċ-ċwievet
Skambji mal-fornituriResponsabbiltà tal-proċessur u tas-subprocessorSigurtà tal-katina tal-provvista u vulnerabbiltajiet tal-fornituriStrateġija tar-riskju ICT ta’ partijiet terzi, kuntratti, drittijiet ta’ awditjarDiliġenza dovuta tal-fornituri, ftehimiet, logs tal-aċċess, reġistri tar-rieżami
Rispons għall-inċidentiEvalwazzjoni tal-ksur ta’ data personali u notifika fejn meħtieġTwissija bikrija fi 24 siegħa, notifika fi 72 siegħa, kadenzar tar-rapport finaliĊiklu tal-ħajja ta’ inċident ICT maġġuri u notifika tal-klijenti fejn rilevantiPlaybooks tal-inċidenti, reġistri tal-klassifikazzjoni, preservazzjoni tal-evidenza
Logging u provaResponsabbiltà u appoġġ għall-investigazzjoni ta’ ksurEffettività tal-kontrolli u sejbien tal-inċidentiKlassifikazzjoni tal-inċidenti, kawża ewlenija u rappurtarLogs SIEM, logs tal-MFT, reġistri tar-rieżami, traċċi ta’ awditjar

Il-valur ta’ Zenith Controls huwa li l-istess evidenza tista’ tiġi indiċizzata darba u mmappjata ma’ ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 u COBIT 2019. Il-gwida ma toħloqx “kontrolli Zenith” separati. Tgħin biex jiġu mmappjati kontrolli rikonoxxuti u evidenza bejn oqfsa differenti.

Ibni pakkett ta’ evidenza għal trasferiment sigur f’ħamest ijiem

Meta jkun qed joqrob awditu tal-klijent, awditu taċ-ċertifikazzjoni jew rieżami quddiem regolatur, l-aktar triq mgħaġġla hija li jinbena pakkett iffukat ta’ evidenza madwar attività reali ta’ trasferiment.

Jum 1: Oħloq ir-reġistru tat-trasferimenti

Elenka trasferimenti rikorrenti u ta’ riskju għoli, inklużi esportazzjonijiet tas-sistemi, feeds tal-fornituri, portali tal-klijenti, flussi tax-xogħol tal-email, mudelli ta’ qsim fil-cloud, APIs u mezzi ta’ ħżin rimovibbli. Il-kampi minimi għandhom jinkludu isem it-trasferiment, sid tan-negozju, klassifikazzjoni tad-data, indikatur ta’ data personali, sistema sors, parti destinatarja, metodu ta’ trasferiment, metodu ta’ iċċifrar, frekwenza, rekwiżit ta’ approvazzjoni, sors tal-logging, regola taż-żamma, referenza tal-kuntratt tal-fornitur u sid tal-inċident.

Jum 2: Immappja l-metodi approvati mal-klassifikazzjoni

Uża l-politiki ta’ klassifikazzjoni ta’ Clarysec bħala s-sors tar-regoli. Iddefinixxi l-metodi permessi skont il-livell ta’ klassifikazzjoni.

Klassi tad-dataTrasferiment intern permessTrasferiment estern permessKontrolli meħtieġa
PubblikaGħodod ta’ kollaborazzjoni approvatiKanali pubbliċi approvatiProtezzjoni tal-integrità fejn meħtieġ
InternaEmail korporattiva, workspace approvatWorkspace estern approvat b’approvazzjoni tas-sidKontroll tal-aċċess, logging
KunfidenzjaliWorkspace iċċifrat approvat, MFTMFT, SFTP, portal iċċifrat, API approvataIċċifrar, approvazzjoni, rieżami tal-aċċess, logs
RistrettaFluss tax-xogħol sigur każ b’każApprovazzjoni eċċezzjonali bissIċċifrar, riċevituri nominati, MFA, DLP, rieżami legali, limitu ta’ żamma

Jum 3: Aqbad l-applikazzjoni teknika

Għal kull kanal, iġbor screenshots jew esportazzjonijiet li juru restrizzjonijiet tal-qsim estern, regoli DLP, skadenza tal-link, restrizzjonijiet fuq downloads, konfigurazzjoni tal-iċċifrar, settings tal-MFA jew tal-aċċess kondizzjonali, konfigurazzjoni taċ-ċifri u tal-protokolli SFTP, permessi tal-kontijiet, konfigurazzjoni tal-logging u regoli ta’ twissija għal downloads mhux tas-soltu, bidliet fil-permessi jew links pubbliċi.

Jum 4: Ittestja trasferiment wieħed minn tarf sa tarf

Agħżel kampjun reali, bħal esportazzjoni mensili tal-klijent lejn fornitur tal-pagi, upload f’data room ta’ diliġenza dovuta jew pakkett ta’ appoġġ mibgħut lil fornitur. L-evidenza għandha turi l-approvazzjoni tan-negozju, il-klassifikazzjoni, il-verifika tal-kuntratt tal-fornitur, is-sors tal-esportazzjoni, il-kanal sigur, il-verifika tar-riċevitur, il-log tat-trasferiment, ir-rieżami tal-aċċess jew tad-download, l-azzjoni ta’ tħassir jew żamma u l-aġġornament tar-reġistru.

Jum 5: Żid skattaturi tal-inċidenti u rabtiet tar-rappurtar

Iddefinixxi meta anomalija ta’ trasferiment issir avveniment tas-sigurtà jew inċident. L-iskattaturi jistgħu jinkludu trasferiment lejn domain mhux awtorizzat, ħolqien ta’ link pubbliku għal data kunfidenzjali, serje ta’ logins falluti kontra portal SFTP, downloads kbar minn fornitur, email lil riċevitur ħażin, degradazzjoni tal-algoritmu tal-iċċifrar, aċċess minn ġeografija mhux mistennija jew kompromess tal-fornitur ta’ pjattaforma tat-trasferiment tal-fajls.

Imbagħad immappja kull skattatur mal-kriterji ta’ deċiżjoni ta’ GDPR, NIS2 u DORA. Taħt GDPR, evalwa jekk data personali ġietx żvelata, aċċessata, mibdula, mitlufa jew meqruda illegalment. Taħt NIS2, evalwa t-tfixkil operattiv, it-telf finanzjarju u l-ħsara lil oħrajn. Taħt DORA, ikkunsidra l-klijenti affettwati, it-tranżazzjonijiet, it-tul ta’ żmien, il-firxa ġeografika, it-telf tad-data, il-kritiċità tas-servizz u l-impatt ekonomiku.

Il-ftehimiet mal-fornituri huma nofs il-kontroll

Server SFTP sigur ma jipproteġikx jekk il-fornitur li jirċievi l-fajl jaħżnu mhux iċċifrat, jibagħtu lil sottokuntrattur jew iżommu għal żmien indefinit.

Il-Zenith Blueprint, fil-fażi Controls in Action, Step 23, kontrolli organizzattivi, Control 5.20, jiddeskrivi s-suġġetti tal-ftehimiet mal-fornituri li huma importanti:

Oqsma ewlenin tipikament indirizzati fil-ftehimiet mal-fornituri jinkludu:

✓ Obbligi ta’ kunfidenzjalità, inklużi l-kamp ta’ applikazzjoni, it-tul ta’ żmien u restrizzjonijiet fuq żvelar lil partijiet terzi; ✓ Responsabbiltajiet tal-kontroll tal-aċċess, bħal min jista’ jaċċessa d-data tiegħek, kif jiġu ġestiti l-kredenzjali u x’monitoraġġ ikun fis-seħħ; ✓ Miżuri tekniċi u organizzattivi għall-protezzjoni tad-data, iċċifrar, trażmissjoni sigura, backup u impenji ta’ disponibbiltà; ✓ Skadenzi u protokolli tar-rappurtar tal-inċidenti, ħafna drabi b’perjodi ta’ żmien definiti (eż., “innotifika fi żmien 24 siegħa”); ✓ Drittijiet ta’ awditjar, inklużi l-frekwenza, il-kamp ta’ applikazzjoni u l-aċċess għal evidenza rilevanti (eż., rapporti ta’ testijiet ta’ penetrazzjoni, SoA, ċertifikazzjonijiet); ✓ Kontrolli tas-sottokuntratturi, li jeħtieġu lill-fornitur tiegħek jgħaddi obbligi ta’ sigurtà ekwivalenti lis-sħab downstream tiegħu; ✓ Dispożizzjonijiet tat-tmiem tal-kuntratt, bħal ritorn jew qerda tad-data, irkupru tal-assi u diżattivazzjoni tal-kontijiet.

Dan huwa allinjat mal-kontrolli tal-fornituri ISO/IEC 27002:2022, inklużi 5.19 Sigurtà tal-informazzjoni fir-relazzjonijiet mal-fornituri, 5.20 Indirizzar tas-sigurtà tal-informazzjoni fil-ftehimiet mal-fornituri, 5.21 Ġestjoni tas-sigurtà tal-informazzjoni fil-katina tal-provvista ICT, 5.22 Monitoraġġ, rieżami u ġestjoni tat-tibdil tas-servizzi tal-fornituri u 5.23 Sigurtà tal-informazzjoni għall-użu ta’ servizzi cloud.

Għal DORA, l-iskambji mal-fornituri jorbtu wkoll mal-ġestjoni tar-riskju ICT ta’ partijiet terzi, reġistri tal-arranġamenti tas-servizzi ICT, klawżoli kuntrattwali, drittijiet ta’ awditjar u spezzjoni, assistenza għall-inċidenti u strateġiji ta’ ħruġ. Għal NIS2, jorbtu mas-sigurtà tal-katina tal-provvista u vulnerabbiltajiet speċifiċi għall-fornituri.

Skeda prattika tal-iskambju tad-data mal-fornituri għandha tispeċifika l-kategoriji tad-data skambjati, il-kanal tat-trasferiment, ir-rekwiżiti tal-iċċifrar, ir-rekwiżiti tal-awtentikazzjoni, ir-rwoli nominati tal-fornituri, ir-restrizzjonijiet fuq subprocessors, l-obbligi tal-logging, il-perjodu ta’ notifika tal-inċidenti, ir-rekwiżiti għar-ritorn u l-qerda tad-data u l-evidenza disponibbli fuq talba.

Tinjorax il-mezzi fiżiċi u t-trasferimenti offline

Ħafna diskussjonijiet dwar il-governanza tat-trasferiment tal-fajls jiffukaw fuq links cloud u pjattaformi MFT, iżda l-awdituri xorta jistaqsu dwar USB drives, disks rimovibbli, backup tapes u mezzi mibgħuta bil-kurrier. Dawn ħafna drabi jintużaw waqt migrazzjonijiet, litigazzjoni, analiżi forensika, manutenzjoni OT jew backups barra mis-sit.

Il-Zenith Blueprint, fil-fażi Controls in Action, Step 18, Physical Controls II, Media Management, Control 7.10, jiddikjara:

Għal kwalunkwe trasport tal-mezzi, speċjalment bejn postijiet tal-uffiċċju jew lil partijiet terzi (bħal migrazzjoni tad-data lejn fornitur cloud), implimenta passi speċifiċi. Il-mezzi għandhom jiġu ċċifrati qabel it- trasferiment, ippakkjati f’kontenituri bi evidenza ta’ tbagħbis, u mibgħuta permezz ta’ kurrieri ta’ reputazzjoni tajba b’ tracking. Żomm log tat-trasport li jiddikjara x’intbagħat, meta, lil min, u konferma tar- riċevuta.

Għall-kapaċità li tintwera l-konformità, ittratta l-mezzi fiżiċi bħal kull kanal ieħor ta’ trasferiment. Il-pakkett ta’ evidenza għandu jinkludi inventarju tal-mezzi, reġistru tal-iċċifrar, log tal-katina ta’ kustodja, tracking tal-kurrier, konferma tar-riċevitur, reġistru tar-ritorn jew ċertifikat ta’ qerda.

Kif l-awdituri jittestjaw il-governanza tat-trasferiment sigur tal-fajls

Programm matur ta’ trasferiment sigur għandu jiflaħ diversi perspettivi ta’ awditjar. L-istess evidenza tista’ tiġi interpretata b’mod differenti minn awditur ISO/IEC 27001:2022, valutatur NIST CSF, rieżaminatur COBIT 2019, rieżaminatur DORA jew awditur tal-privatezza ffukat fuq GDPR.

Perspettiva tal-awditurX’se jittestjaEvidenza mistennija
Awditur ISO/IEC 27001:2022Jekk ir-riskji tat-trasferiment tal-informazzjoni humiex identifikati, trattati, ikkontrollati u rieżaminati fi ħdan l-ISMSKamp ta’ applikazzjoni, valutazzjoni tar-riskju, Dikjarazzjoni ta’ Applikabbiltà, politiki, reġistru tat-trasferimenti, evidenza ta’ kampjuni, riżultati tal-awditjar intern
Rieżaminatur tal-kontrolli ISO/IEC 27002:2022Jekk 5.14, 8.12 u 8.24 jaħdmux flimkien mal-klassifikazzjoni, l-aċċess, il-logging, il-fornituri u l-kontrolli tal-inċidentiMetodi approvati, regoli DLP, settings tal-kontrolli kriptografiċi, rieżamijiet tal-aċċess, logs, klawżoli tal-fornituri
Valutatur NIST CSF 2.0Jekk jintlaħqux l-eżiti madwar GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND u RECOVERCurrent and Target Profile, reġistri tar-riskju tal-fornituri, inventarju tal-flussi tad-data, avvenimenti ta’ monitoraġġ, reġistri tar-rispons
Awditur COBIT 2019 jew ISACAJekk l-objettivi ta’ governanza, is-sjieda, il-prestazzjoni tal-proċessi u l-monitoraġġ humiex definitiRACI, metriċi tal-proċess, rappurtar lill-maniġment, traċċar tal-kwistjonijiet, riżultati tal-ittestjar tal-kontrolli
Awditur GDPR jew rieżami tad-DPOJekk it-trasferimenti ta’ data personali humiex legali, minimizzati, protetti u dimostrabbliRoPA, DPIA fejn applikabbli, salvagwardji tat-trasferiment, evalwazzjoni tal-ksur, klawżoli tal-proċessur
Rieżaminatur DORAJekk skambji ta’ data ICT ma’ partijiet terzi li jappoġġjaw funzjonijiet importanti humiex reżiljenti, kuntrattwali u adattati għall-awditjarReġistru ta’ partijiet terzi ICT, klawżoli kuntrattwali, assistenza għall-inċidenti, pjan ta’ ħruġ, reġistri tal-ittestjar tar-reżiljenza
Rieżaminatur NIS2Jekk komunikazzjonijiet siguri, kontrolli kriptografiċi, sigurtà tal-fornituri, ġestjoni tal-inċidenti u sorveljanza tal-bord humiex effettiviApprovazzjoni tal-maniġment, politiki, evalwazzjonijiet tal-fornituri, proċeduri tal-inċidenti, reġistri tad-deċiżjonijiet tar-rappurtar

Il-lezzjoni hija sempliċi: toħloqx folders ta’ evidenza dduplikati għal kull regolament. Oħloq mudell wieħed ta’ evidenza għat-trasferiment sigur, imbagħad immappjah mal-obbligi rilevanti.

Sejbiet komuni fl-awditi tat-trasferiment sigur

F’SaaS, FinTech, servizzi professjonali u fornituri rregolati, Clarysec ripetutament jara l-istess dgħufijiet:

  • Il-kontijiet SFTP jinqasmu bejn il-persunal tal-fornitur
  • Il-kontijiet ta’ servizz qatt ma jiskadu
  • Il-qsim estern huwa attivat globalment fl-għodod ta’ kollaborazzjoni cloud
  • Links pubbliċi huma permessi għal fajls kunfidenzjali
  • DLP jeżisti iżda mhuwiex allinjat mal-klassifikazzjonijiet tad-data
  • L-iċċifrar tal-email huwa fakultattiv u mmexxi mill-utent
  • Il-kuntratti tal-fornituri jsemmu l-kunfidenzjalità iżda mhux evidenza ta’ trasferiment sigur
  • Il-logs jinġabru iżda ma jiġux rieżaminati
  • L-approvazzjonijiet tat-trasferimenti jibqgħu f’messaġġi taċ-chat minflok f’sistemi ta’ ticketing
  • Iż-żamma tal-uploads fil-portali tal-klijenti mhijiex ċara
  • Il-mezzi fiżiċi jiġu ttrattati bħala eċċezzjoni barra mill-ISMS
  • Il-playbooks tal-inċidenti ma jinkludux xenarji ta’ trasferiment tal-fajls indirizzat ħażin jew pjattaforma MFT kompromessa

Kull dgħufija toħloq frizzjoni regolatorja. Taħt GDPR, iddgħajjef ir-responsabbiltà u d-difensibbiltà tal-ksur. Taħt NIS2, timmina l-ġestjoni tar-riskju u l-ġestjoni tal-inċidenti. Taħt DORA, thedded il-governanza tar-riskju ICT ta’ partijiet terzi u l-evidenza tar-reżiljenza operattiva.

Lista ta’ kontroll għall-governanza tat-trasferiment sigur tal-fajls għall-2026

Uża din il-lista ta’ kontroll qabel l-awditu ISO/IEC 27001:2022 li jmiss, ir-rieżami tas-sigurtà tal-klijent, l-evalwazzjoni ta’ tħejjija għal DORA, il-briefing tal-bord dwar NIS2 jew talba għal evidenza GDPR.

  • Għandna reġistru komplet ta’ trasferimenti rikorrenti ta’ informazzjoni sensittiva?
  • Il-metodi ta’ trasferiment huma mmappjati mal-livelli ta’ klassifikazzjoni?
  • It-trasferimenti esterni huma awtorizzati b’mod espliċitu u rreġistrati fil-logs?
  • L-MFT, SFTP, portali siguri, APIs, email u links cloud huma ggvernati b’mod konsistenti?
  • L-iċċifrar huwa infurzat għal trasferimenti ta’ data kunfidenzjali, ristretta u personali?
  • L-attachments tal-email huma kkontrollati permezz ta’ iċċifrar, DLP jew alternattivi approvati?
  • L-obbligi tal-fornituri għat-trasferimenti huma miktuba fil-kuntratti?
  • L-aċċessi minn partijiet terzi huma rreġistrati fil-logs, immonitorjati u rieżaminati perjodikament?
  • L-aċċess għall-fajls, il-bidliet fil-permessi u l-użu ta’ riżorsi kondiviżi huma rreġistrati fil-logs?
  • Il-logs tat-trasferimenti jinżammu għal żmien biżżejjed għall-investigazzjonijiet u l-awditi?
  • It-trasferimenti anomali huma integrati fir-rispons għall-inċidenti?
  • Nistgħu nikklassifikaw jekk inċident ta’ trasferiment jiskattax rappurtar taħt GDPR, NIS2 jew DORA?
  • Nittestjaw il-kontrolli tat-trasferimenti permezz ta’ awditjar intern jew awtoevalwazzjoni tal-kontrolli?
  • Għandna evidenza ta’ rieżami tal-maniġment u aċċettazzjoni mis-sid tar-riskju?

Jekk it-tweġiba għal xi wieħed minn dawn mhijiex ċara, il-kwistjoni probabbilment mhijiex it-teknoloġija. Hija l-governanza.

Mir-reazzjoni għar-reżiljenza lesta għall-awditjar

Il-każ li Anya kważi tilfet ma kienx biss email imblukkata. Kien prova li fluss mhux ikkontrollat ta’ informazzjoni jista’ jsir problema regolatorja, kuntrattwali u ta’ reżiljenza operattiva fi ftit sekondi.

Il-governanza tat-trasferiment sigur tal-fajls fl-2026 hija aktar minn iċċifrar ta’ konnessjoni. Hija dwar li turi li informazzjoni sensittiva tiċċaqlaq biss minn mogħdijiet approvati, immonitorjati u legalment difensibbli.

Clarysec jgħin lill-organizzazzjonijiet jibnu dan il-mudell ta’ evidenza permezz tal-Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls u mudelli ta’ politiki allinjati ma’ ISO/IEC 27001:2022 bħall-Politika ta’ Klassifikazzjoni u Tikkettar tad-Data, Politika tas-Sigurtà ta’ Partijiet Terzi u tal-Fornituri, Politika tal-Kontrolli Kriptografiċi - SME, Politika tal-Logging u l-Monitoraġġ - SME u Politika dwar ix-Xogħol Remot.

Jekk qed tipprepara għaċ-ċertifikazzjoni ISO/IEC 27001:2022, tħejjija għal DORA, rappurtar ta’ governanza NIS2 jew talba għal evidenza GDPR, ibda b’mistoqsija waħda: tista’ turi fejn marret l-informazzjoni sensittiva tiegħek ix-xahar li għadda?

Clarysec jista’ jgħinek toħloq ir-reġistru tat-trasferimenti, timmappja l-kontrolli, issaħħaħ il-kanali tal-qsim tal-fajls, tallinja l-klawżoli tal-fornituri u tibni l-evidenza tal-awditjar meħtieġa biex twieġeb b’kunfidenza.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Intelligence dwar it-theddid skont ISO 27001 għal NIS2 u DORA

Intelligence dwar it-theddid skont ISO 27001 għal NIS2 u DORA

Gwida prattika għal CISOs, maniġers tal-konformità, awdituri u sidien tan-negozju dwar kif l-intelligence dwar it-theddid tinbidel f’deċiżjonijiet tar-riskju skont ISO 27001, evidenza tal-iġjene ċibernetika ta’ NIS2, evidenza tar-riskju tal-ICT taħt DORA u reġistri tal-awditu difensibbli.

Evidenza tal-awditu tal-cloud għal ISO 27001, NIS2 u DORA

Evidenza tal-awditu tal-cloud għal ISO 27001, NIS2 u DORA

L-evidenza tal-awditu tal-cloud tfalli meta l-organizzazzjonijiet ma jkunux jistgħu jippruvaw responsabbiltà kondiviża, konfigurazzjoni ta’ SaaS, kontrolli ta’ IaaS, sorveljanza tal-fornituri, logging, reżiljenza u tħejjija għar-rispons għall-inċidenti. Din il-gwida turi kif Clarysec tistruttura evidenza lesta għar-regolaturi madwar ISO 27001:2022, NIS2, DORA u GDPR.