Certyfikaty usunięcia PII jako dowód zgodności przy zakończeniu relacji z podmiotem przetwarzającym

Maria, dyrektor ds. bezpieczeństwa informacji w rozwijającej się europejskiej firmie fintech, patrzyła na krótką wiadomość e-mail od DataLeap, dostawcy SaaS do analityki marketingowej, z którym jej firma właśnie zakończyła współpracę.
“Potwierdzamy, że wszystkie dane powiązane z Państwa kontem zostały usunięte z naszych systemów produkcyjnych.”
Wiadomość była uprzejma, szybka i niemal bezużyteczna.
Przez trzy lata DataLeap przetwarzał identyfikatory klientów, dane interakcji z kampaniami, atrybuty scoringu leadów, metadane zgód oraz analitykę behawioralną dotyczącą tysięcy klientów z UE. FinSecure przygotowywał się do audytu DORA, Inspektor Ochrony Danych (IOD) przeglądał dowody rozliczalności na potrzeby GDPR, a zespół zakupów chciał zamknąć wpis dostawcy przed kolejnym cyklem rozliczeniowym. Wiadomość odpowiadała tylko na jedno wąskie pytanie: dane produkcyjne. Nie mówiła nic o kopiach zapasowych, logach, zgłoszeniach wsparcia, przestrzeniach roboczych analityki, pamięciach podręcznych dalszych podmiotów przetwarzających, kopiach testowych, danych uwierzytelniających API ani zarchiwizowanych raportach.
Maria zadała pytanie, z którym każdy CISO, IOD i menedżer ds. zgodności prędzej czy później mierzy się przy zakończeniu korzystania z usługi SaaS:
Gdzie jest certyfikat usunięcia?
To pytanie przekształca zwykłe rozwiązanie umowy w zdarzenie zgodności. Zgodnie z GDPR administratorzy muszą być w stanie wykazać zgodność z zasadami takimi jak ograniczenie przechowywania, integralność, poufność i rozliczalność. Zgodnie z DORA podmioty finansowe muszą zarządzać ryzykiem zewnętrznych dostawców usług ICT w całym cyklu życia relacji, w tym na etapie zakończenia i strategii wyjścia, które zapobiegają zakłóceniom, niezgodności regulacyjnej i szkodzie dla klientów. Zgodnie z ISO/IEC 27701:2025 organizacje potrzebują dowodów PIMS opartych na rolach dla działań przetwarzania PII realizowanych przez administratora, podmiot przetwarzający, dalszy podmiot przetwarzający oraz podmiot przetwarzający PII w chmurze. Zgodnie z ISO/IEC 27001:2022 zależności od dostawców, usługi zewnętrzne, kontrole operacyjne i przechowywane dowody muszą być zarządzane w ramach Systemu Zarządzania Bezpieczeństwem Informacji (SZBI).
Luka rzadko jest wykrywana podczas onboardingu. Ujawnia się przy zakończeniu współpracy. Umowa stwierdza, że dane zostaną usunięte, ale nie definiuje wymaganych dowodów. Dostawca usług chmurowych może wyeksportować plik CSV, ale nie potrafi wyjaśnić sposobu postępowania z kopiami zapasowymi. Zakupy mogą zamknąć relację z dostawcą, ale funkcja zgodności nie może wykazać końcowego sposobu postępowania z danymi. IT może wyłączyć konta, ale odebranie dostępu nie jest usunięciem danych. Dział prawny może wysłać wypowiedzenie, ale audytorzy oczekują łańcucha dowodów.
Clarysec traktuje zakończenie relacji z podmiotem przetwarzającym jako audytowalny łańcuch mechanizmów kontrolnych, a nie administracyjną formalność.
Dlaczego zakończenie relacji z podmiotem przetwarzającym stało się krytycznym punktem zgodności
Zakończenie relacji dotyczącej SaaS, obsługi płac, HR, finansów, CRM, hostingu w chmurze, analityki marketingowej albo zarządzanej usługi ICT jest jednym z momentów najwyższego ryzyka w cyklu życia danych osobowych. Podczas normalnej działalności organizacja przynajmniej wie, który system jest produkcyjny, kto jest jego właścicielem i która umowa ma zastosowanie. Przy zakończeniu współpracy odpowiedzialność szybko się fragmentaryzuje. Zakupy zamykają wpis dostawcy. IT wyłącza użytkowników. Dział prawny archiwizuje umowę. Biznes przechodzi na platformę zastępczą. Dotychczasowy dostawca nadal przechowuje dane w standardowych cyklach tworzenia kopii zapasowych, archiwizacji lub rejestrowania.
Właśnie tę fragmentaryzację testują audytorzy i organy nadzorcze.
GDPR definiuje przetwarzanie szeroko, obejmując nim przechowywanie, usuwanie i niszczenie. Rozróżnia administratorów, którzy określają cele i sposoby przetwarzania, oraz podmioty przetwarzające, które działają w imieniu administratorów. Article 5 ustanawia zasady takie jak ograniczenie celu, minimalizacja danych, ograniczenie przechowywania oraz integralność i poufność. Article 5(2) dodaje zasadę rozliczalności, co oznacza, że administrator musi być w stanie wykazać zgodność. Article 28(3)(g) wymaga, aby umowy z podmiotami przetwarzającymi stanowiły, że zgodnie z wyborem administratora podmiot przetwarzający musi usunąć albo zwrócić wszystkie dane osobowe po zakończeniu świadczenia usługi oraz usunąć istniejące kopie, chyba że prawo wymaga ich przechowywania.
Nieformalna wiadomość e-mail od dostawcy rzadko spełnia ten standard, gdy dane obejmują informacje płacowe, dokumentację finansową, dane dotyczące zdrowia, identyfikatory klientów, logi uwierzytelniania albo regulowane rejestry klientów.
DORA podnosi stawkę dla podmiotów finansowych. Od 17 stycznia 2025 r. DORA obowiązuje jako unijny zestaw zasad dotyczących cyfrowej odporności operacyjnej sektora finansowego. Wymaga od podmiotów finansowych zarządzania ryzykiem zewnętrznych dostawców usług ICT jako integralną częścią ogólnych ram zarządzania ryzykiem oraz zachowania pełnej odpowiedzialności za zgodność, gdy usługi są zlecane na zewnątrz. DORA oczekuje, że organizacje będą prowadzić rejestry informacji o umowach dotyczących usług ICT, identyfikować usługi wspierające funkcje krytyczne lub istotne, przeprowadzać due diligence, oceniać ryzyko koncentracji, ujmować w umowach prawa dostępu, odzyskania i zwrotu danych oraz utrzymywać strategie zakończenia współpracy i wyjścia.
Dla funkcji krytycznych lub istotnych umowy objęte DORA muszą iść dalej. Powinny zawierać postanowienia dotyczące prawa do audytu, okresów przejściowych, poziomów usług, testowania awaryjnego, obowiązków współpracy i wsparcia wyjścia. Certyfikat usunięcia nie jest całym pakietem wyjścia DORA, ale stanowi w nim krytyczny artefakt dowodowy.
NIS2 ma również znaczenie dla wielu dostawców w szerszym łańcuchu ICT, w tym dostawców usług przetwarzania w chmurze, dostawców centrów danych, dostawców usług zarządzanych, dostawców zarządzanych usług bezpieczeństwa i innych dostawców infrastruktury cyfrowej. NIS2 Article 21 wymaga odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych, w tym bezpieczeństwa łańcucha dostaw, kontroli relacji z dostawcami, kontroli dostępu, zarządzania aktywami, obsługi incydentów, ciągłości działania i cyberhigieny. Dla podmiotów finansowych objętych DORA rozporządzenie DORA zasadniczo pełni rolę sektorowego aktu prawnego Unii dla porównywalnych wymagań dotyczących ryzyka ICT, raportowania, testowania i stron trzecich, ale NIS2 nadal wyznacza szerszy ekosystem cyberbezpieczeństwa.
Praktyczny wniosek jest prosty: jeżeli dostawca przetwarzał PII, wspierał operacje regulowane albo stanowił część łańcucha usług ICT, dowody zakończenia współpracy są środkiem kontroli ryzyka.
Perspektywa Clarysec: zakończenie relacji z podmiotem przetwarzającym to łańcuch mechanizmów kontrolnych
Dojrzały proces zakończenia relacji z podmiotem przetwarzającym odpowiada na trzy pytania:
- Jakie dane, systemy i dalsze podmioty przetwarzające są objęte zakresem?
- Jakie działanie dotyczące zwrotu, transferu, usunięcia albo utylizacji jest wymagane prawnie i umownie?
- Jakie dowody potwierdzają, że działanie zostało zakończone przed zamknięciem procesu wyjścia?
W Zenith Controls: przewodniku po zgodności międzyramowej ten scenariusz jest mapowany na ISO/IEC 27002:2022 środek kontrolny 5.20 „Uwzględnianie bezpieczeństwa informacji w umowach z dostawcami”; środek kontrolny 8.10 „Usuwanie informacji”; oraz środek kontrolny 7.14 „Bezpieczna utylizacja lub ponowne użycie sprzętu”. Nie są to odrębne pozycje listy kontrolnej. Zakończenie relacji z podmiotem przetwarzającym łączy umowy z dostawcami, zarządzanie cyklem życia danych, wycofywanie usług chmurowych, odebranie dostępu, własność aktywów, retencję dowodów i gotowość do audytu.
Zenith Blueprint: 30-etapowa mapa drogowa audytora Clarysec umieszcza ten temat w fazie działania środków kontrolnych. W kroku 23, Zabezpieczenia organizacyjne, oczekuje się, że umowy z dostawcami będą obejmować postanowienia na koniec umowy, kontrole dalszych podmiotów przetwarzających, prawo do audytu i protokoły incydentowe. Blueprint opisuje typowe obszary umów z dostawcami jako obejmujące:
„Postanowienia na koniec umowy, takie jak zwrot lub zniszczenie danych, odzyskanie aktywów oraz dezaktywacja kont.”
W tym zdaniu spotykają się rozliczalność GDPR, dowody PIMS zgodnie z ISO/IEC 27701:2025, oczekiwania DORA dotyczące wyjścia, bezpieczeństwo łańcucha dostaw NIS2 oraz kontrola operacyjna ISO/IEC 27001:2022.
Ten sam Zenith Blueprint, w kroku 19, Zabezpieczenia techniczne I, wyjaśnia ryzyko związane z usunięciem danych przy zakończeniu relacji z podmiotem przetwarzającym:
„Ten środek kontrolny zapewnia, że dane nie są przechowywane dłużej, niż jest to konieczne, a gdy nie są już potrzebne, muszą zostać bezpiecznie i niezawodnie usunięte.”
Krok 18, Kontrole fizyczne II, przekłada oczekiwanie dowodowe na praktykę:
„W przypadku korzystania z dostawcy zewnętrznego należy zażądać i przechowywać zaświadczenia zniszczenia jako dowód z audytu.”
W systemach opartych na chmurze fizyczna utylizacja zwykle pozostaje poza bezpośrednią kontrolą klienta. Tym ważniejsze stają się umowne potwierdzenie usunięcia, certyfikaty wymazania spełniające wymagania zgodności oraz zarchiwizowana dokumentacja SZBI.
Model operacyjny Clarysec jest bezpośredni: klauzula umowna, wyzwalacz wyjścia, inwentaryzacja danych, działanie usunięcia, potwierdzenie dalszego podmiotu przetwarzającego, rejestr dowodów, końcowa weryfikacja.
Dlaczego „usunięto” nie oznacza „wykazano”
Typowe ustalenie z audytu brzmi następująco:
“Organizacja oświadczyła, że dostawca usunął dane, ale nie mogła przedstawić dowodów usunięcia, zakresu usunięcia, daty usunięcia, strony odpowiedzialnej, objętych systemów, sposobu postępowania z kopiami zapasowymi ani potwierdzenia dalszego podmiotu przetwarzającego.”
Dzieje się tak w dużych przedsiębiorstwach, ale jest również częste w MŚP, które w dużym stopniu polegają na narzędziach SaaS do obsługi płac, obsługi zgłoszeń wsparcia, CRM, onboardingu HR, przechowywania w chmurze, współpracy, analityki i rozwoju oprogramowania. Gdy dostawca się zmienia, dane osobowe często pozostają w nieaktywnych kontach, załącznikach zgłoszeń wsparcia, tymczasowych plikach migracyjnych, eksportach deweloperskich, środowiskach stagingowych i cyklach kopii zapasowych.
Zestaw polityk Clarysec przekształca „usunięto” w wymaganie dowodowe.
Polityka bezpieczeństwa dostawców i stron trzecich [P26] wymaga w klauzuli 6.5.1.2:
„Zwrotu lub certyfikowanego zniszczenia wszystkich informacji będących własnością organizacji”
Następnie klauzula 6.5.1.3 wymaga:
„Końcowej weryfikacji zgodności (np. przeglądu logów, poświadczeń zgodności)”
To rozróżnienie ma znaczenie. Certyfikat usunięcia nie jest całą kontrolą. Jest jednym artefaktem w pakiecie końcowej weryfikacji zgodności. Audytorzy będą chcieli sprawdzić, czy certyfikat odpowiada umowie z dostawcą, inwentaryzacji danych, zgłoszeniu wyjścia, logom dostępu, wykazowi dalszych podmiotów przetwarzających, harmonogramowi retencji i ocenie ryzyka.
Dla MŚP Polityka bezpieczeństwa dostawców i stron trzecich - MŚP [P26S] zapewnia praktyczny poziom bazowy. Klauzula 5.3.6 w ramach wymagań ładu wymaga:
„Warunków zakończenia współpracy, w tym bezpiecznego zwrotu lub zniszczenia danych”
Klauzula 6.4.2.3 w ramach wymagań wdrożenia polityki wymaga od dostawców:
„Pisemnego potwierdzenia, że dane zostały bezpiecznie usunięte”
Polityka retencji i utylizacji danych [P14] dodaje wymaganie dowodowe w klauzuli 4.7.2:
„Na żądanie należy przedstawić udokumentowane dowody zgodności (np. logi usunięcia, zaświadczenia zniszczenia).”
Dla MŚP Polityka retencji danych i bezpiecznej utylizacji - MŚP wymaga w klauzuli 6.2.3:
„Zdarzenia utylizacji muszą być rejestrowane z datą, kategorią zapisu, metodą i osobą odpowiedzialną.”
To jest różnica między zaufaniem do dostawcy a dowodem audytowym.
ISO/IEC 27701:2025: dowody wyjścia oparte na rolach
ISO/IEC 27701:2025 dodaje do SZBI warstwę zarządzania prywatnością. Zakończenie relacji z podmiotem przetwarzającym musi odzwierciedlać rolę PIMS organizacji. Administrator kończący relację z podmiotem przetwarzającym ma inne obowiązki niż podmiot przetwarzający kończący relację z dalszym podmiotem przetwarzającym. Podmiot przetwarzający działający na polecenie klienta musi udokumentować, że wykonał to polecenie. Podmiot przetwarzający w chmurze musi wykazać, że zwrot, transfer, usunięcie albo utylizacja nastąpiły w terminie uzgodnionym z klientem.
Zestaw polityk PIMS Clarysec wykorzystuje znaczniki ról, aby nadać temu wymiar operacyjny. „Obie role” mają zastosowanie niezależnie od tego, czy organizacja jest administratorem, czy podmiotem przetwarzającym. „Podmiot przetwarzający” ma zastosowanie przy przetwarzaniu PII na podstawie udokumentowanych poleceń administratora. „Dalszy podmiot przetwarzający” ma zastosowanie, gdy podmiot został zaangażowany przez inny podmiot przetwarzający.
Polityka zarządzania prywatnością podmiotów przetwarzających, dalszych podmiotów przetwarzających i stron trzecich wymaga w klauzuli 4.5.6:
„[Obie role] Właściciel dostawcy / właściciel po stronie zakupów MUSI uzyskać dowody zwrotu, usunięcia, utylizacji albo przejścia w REG08 w ciągu 30 dni od rozwiązania umowy, jej wygaśnięcia, polecenia klienta albo zatwierdzonego zdarzenia wyjścia, chyba że zastosowanie ma krótszy okres umowny.”
Polityka retencji, usuwania i utylizacji PII rozdziela obowiązki podmiotu przetwarzającego i dalszego podmiotu przetwarzającego. Klauzula 4.3.3 stanowi:
„[Podmiot przetwarzający] Właściciel dostawcy / właściciel po stronie zakupów MUSI wykonać albo potwierdzić zwrot, transfer, usunięcie albo utylizację na polecenie klienta w REG08 do terminu umownego albo udokumentowanej daty polecenia klienta.”
Klauzula 4.3.4 stanowi:
„[Dalszy podmiot przetwarzający] Właściciel dostawcy / właściciel po stronie zakupów MUSI uzyskać dowody zwrotu, usunięcia albo utylizacji od dalszego podmiotu przetwarzającego w REG08 w umownym okresie przedstawienia dowodów po poleceniu klienta, zakończeniu usługi albo zakończeniu relacji z dalszym podmiotem przetwarzającym.”
Klauzula 7.1.7 sprowadza wymaganie z powrotem do zamknięcia:
„[Obie role] Właściciel dostawcy / właściciel po stronie zakupów MUSI uzyskać dowody od podmiotu przetwarzającego, dalszego podmiotu przetwarzającego albo zewnętrznego dostawcy usługi dotyczące wymaganych działań zwrotu, transferu albo końcowego sposobu postępowania z danymi w REG08 przed zamknięciem wyjścia z usługi.”
Dla usług chmurowych Polityka podmiotu przetwarzającego PII w chmurze wymaga w klauzuli 4.6.3:
„[Podmiot przetwarzający] Właściciel systemu / właściciel aplikacji MUSI zakończyć zatwierdzony zwrot, transfer, usunięcie albo utylizację PII klienta w terminie uzgodnionym z klientem oraz zarejestrować dowody zakończenia w REG08 albo REG12.”
Usprawnienie operacyjne jest natychmiastowe. Nie czekaj na audyt. Ustanów wymaganie dowodowe przy wyzwalaczu wyjścia, przypisz właściciela, wyznacz termin i zablokuj zamknięcie do czasu uzupełnienia REG08 albo REG12.
Co powinien zawierać dobry pakiet dowodów zakończenia relacji z podmiotem przetwarzającym
Certyfikat usunięcia nie powinien być ogólnikowym plikiem PDF z logo i jednym zdaniem. Powinien wspierać ustrukturyzowany pakiet dowodów, który wytrzyma zapytanie w ramach GDPR, audyt PIMS zgodnie z ISO/IEC 27701:2025, audyt nadzoru ISO/IEC 27001:2022, żądanie organu nadzorczego w ramach DORA, przegląd zapewnienia dla klienta albo audyt wewnętrzny.
| Element dowodowy | Cel | Właściciel | Rejestr albo zapis |
|---|---|---|---|
| Zapis wyzwalacza wyjścia | Wykazuje rozwiązanie, wygaśnięcie, polecenie klienta albo zatwierdzone zdarzenie wyjścia | Właściciel dostawcy albo zakupów | Zgłoszenie wyjścia dostawcy |
| Oświadczenie zakresu danych | Identyfikuje kategorie PII, systemy, tenanty, kopie zapasowe, logi, eksporty i zapisy wsparcia | Właściciel systemu i IOD | REG08 albo inwentarz danych |
| Potwierdzenie zwrotu albo transferu | Potwierdza zakończenie eksportu, migracji albo przekazania | Dostawca i właściciel aplikacji | Folder dowodów wyjścia |
| Certyfikat usunięcia | Potwierdza bezpieczne usunięcie albo zniszczenie oraz datę zakończenia | Dostawca albo podmiot przetwarzający | REG08 |
| Dowody od dalszego podmiotu przetwarzającego | Potwierdzają usunięcie niżej w łańcuchu przetwarzania, utylizację albo wyjątek od retencji | Właściciel dostawcy | REG08 |
| Stan kopii zapasowych i archiwów | Wyjaśnia cykl życia kopii zapasowych, usuwanie kryptograficzne albo harmonogram wygaśnięcia | Właściciel techniczny po stronie dostawcy | Poświadczenie techniczne |
| Dowody zamknięcia dostępu | Wykazują, że konta, SSO, tokeny API i dostęp uprzywilejowany zostały cofnięte | IT albo właściciel IAM | Log przeglądu dostępu |
| Zapis wyjątku od retencji | Dokumentuje retencję wynikającą z prawa, umowy albo sporu | Dział prawny i IOD | Rejestr retencji |
| Końcowa weryfikacja | Potwierdza, że dowody zostały przejrzane przed zamknięciem wyjścia | Ryzyko, zgodność albo bezpieczeństwo | Poświadczenie zgodności |
To nie jest biurokracja. To praktyczny łańcuch nadzoru nad PII przy zakończeniu usługi.
Klauzula umowna, która zapobiega kryzysowi
Problem Marii zaczął się lata przed ostatnią wiadomością e-mail od DataLeap. Zaczął się w momencie podpisania umowy z nieprecyzyjną klauzulą usunięcia i bez obowiązku dowodowego. Najsilniejszy proces zakończenia relacji z podmiotem przetwarzającym zaczyna się przy zakupach, a nie przy wypowiedzeniu.
Dla usług chmurowych korporacyjna Polityka korzystania z chmury obliczeniowej wymaga w klauzuli 5.4.4:
„Klauzul zakończenia umożliwiających bezpieczne i weryfikowalne wyłączenie usługi”
Dla MŚP Polityka korzystania z chmury obliczeniowej - MŚP wymaga w klauzuli 6.3.5:
„Potwierdzenia procedur bezpiecznego usunięcia przed zamknięciem konta”
Praktyczna klauzula umowy z dostawcą powinna wymagać zwrotu albo usunięcia, definiować terminy, obejmować kopie zapasowe i dalsze podmioty przetwarzające, wymagać dowodów oraz zachowywać prawo do audytu.
Przykładowa klauzula: zwrot danych, usunięcie i dowody
Po rozwiązaniu albo wygaśnięciu umowy, albo na pisemne polecenie administratora, podmiot przetwarzający, według wyboru administratora, bezpiecznie zwróci wszystkie dane osobowe w uzgodnionym formacie czytelnym maszynowo albo bezpiecznie usunie wszystkie dane osobowe z systemów, nośników, kopii zapasowych i środowisk pozostających pod kontrolą podmiotu przetwarzającego, chyba że prawo Unii albo państwa członkowskiego wymaga ich przechowywania.
W ciągu trzydziestu dni kalendarzowych od zakończenia wymaganego działania albo w krótszym terminie uzgodnionym umownie podmiot przetwarzający przekaże podpisany certyfikat usunięcia albo równoważne poświadczenie zgodności. Certyfikat musi identyfikować usługę, kategorie danych, objęte systemy, zakres dat usunięcia, metodę usunięcia, sposób postępowania z kopiami zapasowymi i archiwami, status dalszego podmiotu przetwarzającego, zachowane wyjątki oraz upoważnionego sygnatariusza.
Administrator może zażądać uzasadnionych dowodów wspierających, w tym logów, zapisów utylizacji, poświadczeń dalszych podmiotów przetwarzających oraz dokumentacji procesu, aby zweryfikować certyfikat i zamknąć wpis wyjścia dostawcy.
Takie brzmienie przekształca rozliczalność w operacyjny rezultat prac.
Praktyczny przykład: wyjście z Payroll SaaS
Rozważmy MŚP migrujące z PayrollCloud A do PayrollCloud B. PayrollCloud A przetwarzał imiona i nazwiska pracowników, adresy, identyfikatory podatkowe, dane rachunków bankowych, historię wynagrodzeń, dokumentację chorobową i zgłoszenia wsparcia. Korzystał z dostawcy hostingu chmurowego i platformy wsparcia jako dalszych podmiotów przetwarzających.
Wyjście zgodne z podejściem Clarysec wyglądałoby następująco.
1. Otwórz zgłoszenie wyjścia dostawcy
Zakupy tworzą zgłoszenie wyjścia powiązane z wpisem dostawcy. Zgłoszenie obejmuje datę rozwiązania umowy, datę ostatniego dnia świadczenia usługi, właściciela biznesowego, właściciela systemu, IOD albo osobę kontaktową ds. prywatności oraz informację, czy mogą być zaangażowane szczególne kategorie danych osobowych. Ponieważ płace mogą obejmować wrażliwe dane pracownicze i dane dotyczące zdrowia, poziom ryzyka jest wysoki.
2. Zmapuj wyjście na umowę
Właściciel dostawcy sprawdza umowę pod kątem klauzul zwrotu, usunięcia, audytu, przejścia i dalszych podmiotów przetwarzających. Jeżeli umowa jest słaba, właściciel i tak wysyła formalne polecenie wymagające zwrotu, usunięcia i potwierdzenia od dalszego podmiotu przetwarzającego. Oczekiwanie dowodowe jest osadzone w politykach Clarysec, w tym P26, P26S, P14, Polityce korzystania z chmury obliczeniowej oraz Polityce korzystania z chmury obliczeniowej - MŚP.
3. Zdefiniuj zakres PII
Właściciel systemu przygotowuje oświadczenie zakresu danych obejmujące produkcyjne rejestry płacowe, dokumenty samoobsługi pracowników, załączniki, eksporty, zgłoszenia wsparcia, logi audytowe zawierające identyfikatory użytkowników, pliki integracji API, tymczasowe ekstrakty migracyjne, kopie zapasowe, migawki i dane przechowywane przez dalsze podmioty przetwarzające.
Wspiera to rozliczalność GDPR, dowody PIMS zgodne z ISO/IEC 27701:2025, kontrolę operacyjną ISO/IEC 27001:2022 oraz, dla podmiotów finansowych, oczekiwania DORA dotyczące rejestru informacji o usługach ICT świadczonych przez zewnętrznych dostawców.
4. Zażądaj dowodów zwrotu, usunięcia i dowodów od dalszych podmiotów przetwarzających
Właściciel dostawcy wysyła ustrukturyzowany wniosek do PayrollCloud A o potwierdzenie zakończenia końcowego eksportu, usunięcia danych tenanta produkcyjnego, sposobu postępowania z kopiami zapasowymi i niemodyfikowalnymi archiwami, usunięcia załączników zgłoszeń wsparcia, unieważnienia kont specyficznych dla klienta i danych uwierzytelniających API, dowodów usunięcia albo utylizacji przez dalsze podmioty przetwarzające oraz podpisanego certyfikatu usunięcia.
5. Zarejestruj zakończenie w REG08 albo REG12
Właściciel dostawcy rejestruje każdy element dowodowy w REG08. Jeżeli organizacja działa jako podmiot przetwarzający, a aplikacja chmurowa zawierała PII klienta, zakończenie może również zostać zarejestrowane w REG12 na podstawie Polityki podmiotu przetwarzającego PII w chmurze.
6. Przeprowadź końcową weryfikację przed zamknięciem
Funkcja zgodności porównuje certyfikat usunięcia z oświadczeniem zakresu danych. IT sprawdza logi dostępu i dowody zamknięcia kont. IOD sprawdza, czy istnieje wyjątek od retencji, taki jak obowiązek prawny albo blokada związana ze sporem. Bezpieczeństwo weryfikuje, czy tokeny API, konta serwisowe i konfiguracje SSO zostały usunięte.
Dopiero wtedy zgłoszenie wyjścia zostaje zamknięte.
Jeżeli dostawca odmawia przedstawienia dowodów, zagadnienie staje się sprawą postępowania z ryzykiem. Może uruchomić eskalację, środki umowne, analizę obowiązku powiadomienia klientów, ocenę regulacyjną, wzmożone monitorowanie podczas przejścia albo zmianę poziomu ryzyka dostawcy.
DORA, NIS2 i odporność ICT: dowody wyjścia poza prywatnością
DORA traktuje wyjście dostawcy jako element odporności, a nie tylko administracji prywatnością. Podmiot finansowy pozostaje odpowiedzialny za zgodność nawet wtedy, gdy usługi ICT są zlecane na zewnątrz. Musi prowadzić rejestr informacji o umowach dotyczących usług ICT, rozróżniać usługi wspierające funkcje krytyczne lub istotne, przeprowadzać due diligence, oceniać ryzyko koncentracji i utrzymywać strategie wyjścia.
Certyfikat usunięcia od podmiotu przetwarzającego może wpływać na kilka obszarów DORA:
- Ciągłość obsługi klientów
- Raportowanie regulacyjne
- Integralność danych
- Reagowanie na incydenty
- Prawo do audytu
- Odporność operacyjna
- Planowanie odzyskiwania i przejścia
- Zarządzanie funkcją krytyczną lub istotną
Dla instytucji płatniczej, firmy inwestycyjnej, instytucji kredytowej, dostawcy usług w zakresie kryptoaktywów albo platformy fintech certyfikat usunięcia musi być częścią szerszego pakietu wyjścia. Nie wystarczy wykazać, że PII zostało usunięte, jeżeli organizacja nie może również wykazać, że przejście usługi nie spowodowało zakłóceń, obowiązki regulacyjne pozostały spełnione, a wpływ na klientów został opanowany.
NIS2 rozszerza dyskusję o bezpieczeństwie dostawców poza usługi finansowe. Zakończenie relacji z podmiotem przetwarzającym jest testem bezpieczeństwa łańcucha dostaw. Jeżeli podmiot kluczowy albo ważny nie potrafi wykazać, że dostawca zwrócił albo usunął dane po zakończeniu usługi, ma słabość w zarządzaniu relacjami z dostawcami, kontroli aktywów, nadzorze nad dostępem, ochronie danych i potencjalnie gotowości do obsługi incydentów.
Jeżeli nieudane wyjście skutkuje nieuprawnionym dostępem, utratą, ujawnieniem albo zakłóceniem usługi, organizacja może być zobowiązana do oceny obowiązków zgłaszania incydentów na podstawie właściwego prawa i krajowych przepisów transponujących.
Mapowanie zgodności międzyramowej: jeden proces, wiele obowiązków
Wartość dobrze zaprojektowanego procesu zakończenia relacji z podmiotem przetwarzającym polega na tym, że spełnia jednocześnie wymagania wielu ram.
| Ramy albo wymaganie | Czego oczekują przy zakończeniu relacji z podmiotem przetwarzającym | Odpowiedź kontrolna Clarysec |
|---|---|---|
| ISO/IEC 27701:2025 | Dowodów PIMS opartych na rolach dla przetwarzania przez administratora, podmiot przetwarzający, dalszy podmiot przetwarzający i podmiot przetwarzający PII w chmurze | Dowody REG08 i REG12, obowiązki polityk oznaczone rolami, śledzenie poleceń klienta |
| ISO/IEC 27001:2022 | Określonego zakresu SZBI, kontroli zależności od dostawców, postępowania z ryzykiem, dowodów operacyjnych, monitorowania i doskonalenia | Zgłoszenie wyjścia dostawcy, mapowanie SoA, postępowanie z ryzykiem, dane wejściowe do audytu wewnętrznego i przeglądu zarządzania |
| ISO/IEC 27002:2022 przez Zenith Controls | Obowiązków w umowach z dostawcami, usuwania informacji, bezpiecznej utylizacji albo ponownego użycia | Środki kontrolne 5.20, 8.10 i 7.14 zmapowane w Zenith Controls |
| GDPR | Rozliczalności, ograniczenia przechowywania, integralności i poufności, nadzoru nad podmiotami przetwarzającymi | Certyfikat usunięcia, rejestr utylizacji, dowody od dalszych podmiotów przetwarzających, udokumentowane wyjątki od retencji |
| DORA | Rejestru zewnętrznych dostawców usług ICT, umownego zwrotu danych, strategii wyjścia, ciągłości i prawa do audytu | Pakiet wyjścia powiązany z rejestrem usług ICT, oceną krytyczności i planem przejścia |
| NIS2 | Bezpieczeństwa łańcucha dostaw, zarządzania aktywami, kontroli dostępu, obsługi incydentów i nadzoru nad ryzykiem | Proces zapewnienia w zakresie dostawców i ścieżka eskalacji incydentów |
| NIST CSF 2.0 | Nadzoru nad cyklem życia dostawców, wymagań wobec dostawców w umowach, monitorowania ryzyka dostawców, działań po zakończeniu relacji | Dowody wyjścia zgodne z GV.SC-05, GV.SC-07 i GV.SC-10 |
| COBIT 2019 i perspektywa audytowa ISACA | Ładu, własności procesu, skuteczności projektu kontroli, wiarygodności dowodów i nadzoru organu zarządzającego | RACI, rejestr dowodów, zatwierdzenie zamknięcia i raportowanie zarządcze |
NIST CSF 2.0 jest szczególnie użyteczny jako warstwa komunikacyjna. Jego funkcja GOVERN wymaga, aby organizacje rozumiały obowiązki prawne, regulacyjne, umowne i prywatnościowe, definiowały strategię ryzyka, przypisywały role i ustanawiały nadzór. Wyniki w obszarze Cybersecurity Supply Chain Risk Management obejmują wymagania wobec dostawców w umowach, monitorowanie ryzyka dostawców oraz działania po zakończeniu partnerstwa albo umowy o świadczenie usług. GV.SC-10 dokładnie wskazuje miejsce zakończenia relacji z podmiotem przetwarzającym.
O co zapytają audytorzy
Różni audytorzy patrzą na zakończenie relacji z podmiotem przetwarzającym przez różne soczewki, ale pakiet dowodów powinien być wystarczająco silny dla każdego z nich.
| Perspektywa audytora | Główny obszar zainteresowania | Oczekiwane dowody |
|---|---|---|
| Audytor ISO/IEC 27001:2022 | Zakres SZBI, zależność od dostawców, postępowanie z ryzykiem, kontrola operacyjna i przechowywana udokumentowana informacja | Umowa z dostawcą, mapowanie SoA, ocena ryzyka, polityka retencji, rejestry utylizacji, certyfikat usunięcia i zatwierdzenie zamknięcia |
| Audytor PIMS ISO/IEC 27701:2025 | Rola prywatności, udokumentowane polecenia, obowiązki podmiotu przetwarzającego i dalszego podmiotu przetwarzającego, rejestr dowodów i wyjątki od retencji | Zapisy REG08 albo REG12, dowody polityk oznaczone rolami, polecenia klienta, poświadczenia dalszych podmiotów przetwarzających i zapisy końcowego sposobu postępowania z danymi |
| Przeglądający GDPR | Rozliczalność, obowiązki podmiotu przetwarzającego z Article 28, ograniczenie przechowywania, bezpieczeństwo przetwarzania i ryzyko naruszenia | DPA, powiązanie z RoPA, certyfikat usunięcia, zapis wyjątku od retencji, dowody od dalszego podmiotu przetwarzającego i notatki weryfikacyjne |
| Przeglądający nadzorczy DORA | Rejestr informacji o zewnętrznych dostawcach usług ICT, ocena funkcji krytycznej lub istotnej, strategia wyjścia, prawo do audytu i ciągłość przejścia | Wpis w rejestrze ICT, plan wyjścia, dowody przejścia, zapisy współpracy dostawcy, dowód zwrotu albo usunięcia danych i dowody ciągłości usługi |
| Przeglądający NIST CSF 2.0 albo COBIT 2019 | Ład, kontrole cyklu życia dostawców, nadzór organu zarządzającego, wiarygodność dowodów i obsługa wyjątków | RACI, proces zamknięcia umowy, mapowanie GV.SC-05, GV.SC-07 i GV.SC-10, rejestr dowodów i raportowanie zarządcze |
Audytor ISO/IEC 27001:2022 może nie zacząć od pytania o „certyfikat usunięcia PII”. Może zacząć od zakresu, wymagań stron zainteresowanych, kontroli dostawców, Deklaracji stosowania, postępowania z ryzykiem i przechowywanej udokumentowanej informacji. Jeżeli certyfikatu usunięcia nie da się powiązać z tymi elementami, może wyglądać jak samodzielny artefakt, a nie dowód działającej kontroli.
Audytor PIMS zapyta, czy organizacja rozumiała swoją rolę w zakresie prywatności. Czy była administratorem, podmiotem przetwarzającym, dalszym podmiotem przetwarzającym albo podmiotem przetwarzającym PII w chmurze? Czy wyjście opierało się na udokumentowanym poleceniu klienta? Czy obowiązki dalszych podmiotów przetwarzających zostały przeniesione dalej? Czy dowody przechowywano we właściwym rejestrze? Czy wyjątki zostały uzasadnione?
Przeglądający DORA zapyta, czy usługa znajduje się w rejestrze informacji ICT, czy wspiera funkcję krytyczną lub istotną, czy umowa obejmowała zwrot danych i prawo do audytu oraz czy przejście uniknęło zakłóceń i szkody dla klientów.
Ten sam pakiet dowodów powinien odpowiedzieć wszystkim.
Typowe wzorce nieskuteczności
Clarysec wielokrotnie obserwuje te same słabości podczas przeglądów zakończenia relacji z podmiotem przetwarzającym:
- Umowy wymagają usunięcia, ale nie definiują dowodów.
- Dostawcy przekazują ogólne oświadczenia o usunięciu bez zakresu systemowego.
- Kopie zapasowe, migawki i niemodyfikowalne archiwa są pomijane.
- Usunięcie przez dalszy podmiot przetwarzający jest zakładane, a nie udowodnione.
- Dezaktywacja dostępu jest traktowana jak usunięcie danych.
- Zakupy zamykają dostawcę, zanim funkcja zgodności przejrzy dowody.
- Wyjątki od retencji nie są udokumentowane.
- Programiści zachowują eksporty testowe po zakończeniu rozwoju realizowanego w modelu outsourcingowym.
- Konta chmurowe są zamykane przed uzyskaniem potwierdzenia usunięcia.
- Dowód audytowy jest przechowywany w poczcie elektronicznej, a nie w kontrolowanym rejestrze.
Scenariusz rozwoju realizowanego w modelu outsourcingowym jest szczególnie częsty. Polityka rozwoju oprogramowania w modelu outsourcingowym - MŚP wymaga w klauzuli 7.4.1.2:
„Wszystkie dane przechowywane przez programistów muszą zostać usunięte, a dowody mogą być wymagane”
Dla zespołów deweloperskich obejmuje to lokalne zbiory danych, bazy danych stagingowe, informacje debugowania, zrzuty awaryjne, zrzuty ekranu, eksporty wsparcia, prompty testowe AI i tymczasowe pliki migracyjne. Jeżeli proces wyjścia dostawcy ignoruje dane przechowywane przez programistów, jest niekompletny.
Lista kontrolna zakończenia relacji z podmiotem przetwarzającym
Silny proces zakończenia relacji z podmiotem przetwarzającym nie musi być złożony, ale musi być zdyscyplinowany.
- Zidentyfikuj wyzwalacz wyjścia: rozwiązanie, wygaśnięcie, polecenie klienta, zastąpienie dostawcy, reakcja na naruszenie, zatwierdzone przejście albo zakończenie relacji z dalszym podmiotem przetwarzającym.
- Potwierdź rolę PIMS: administrator, podmiot przetwarzający, dalszy podmiot przetwarzający, współadministrator albo podmiot przetwarzający PII w chmurze.
- Powiąż wpis dostawcy: umowa, właściciel usługi, funkcja biznesowa, krytyczność i kategorie danych.
- Zidentyfikuj zakres PII: środowisko produkcyjne, kopie zapasowe, logi, eksporty, zgłoszenia wsparcia, analityka, dane testowe i dalsze podmioty przetwarzające.
- Wydaj pisemne polecenia: zwrot, transfer, usunięcie, utylizacja albo wyjątek od retencji.
- Uzyskaj dowody: certyfikat usunięcia, certyfikat zniszczenia, logi, poświadczenie dalszego podmiotu przetwarzającego i dowód zamknięcia dostępu.
- Zarejestruj dowody w REG08 albo REG12: lokalizacja dowodów, data, metoda, osoba odpowiedzialna i osoba weryfikująca.
- Zweryfikuj przed zamknięciem: porównaj dowody z zakresem danych, umową i poleceniami klienta.
- Eskaluj wyjątki: brakujące dowody, opóźnione wygaśnięcie kopii zapasowych, sporna retencja, niewspółpracujący dostawca albo dostęp rezydualny.
- Wprowadź doskonalenie: zaktualizuj wzory umów, poziom ryzyka dostawcy, harmonogram retencji, plan audytów i raportowanie zarządcze.
Tak współdziałają Zenith Blueprint, Zenith Controls i zestaw polityk Clarysec. Blueprint pokazuje, gdzie środek kontrolny należy umieścić w ścieżce wdrożenia. Polityki definiują wymagane zachowania. Zenith Controls mapuje relacje kontroli między ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST i oczekiwaniami audytowymi.
Komunikat dla zarządu
Zakończenie relacji z podmiotem przetwarzającym nie jest administracyjnym krokiem na końcu umowy. To bieżący test ładu prywatności, zarządzania dostawcami, bezpieczeństwa chmury, odporności ICT i dyscypliny dowodów audytowych.
Certyfikat usunięcia ma wartość tylko wtedy, gdy jest powiązany z:
- Znaną relacją z dostawcą
- Zdefiniowanym zakresem danych
- Poleceniem umownym albo poleceniem klienta
- Bezpieczną metodą usunięcia albo utylizacji
- Dowodami przeniesienia obowiązków na dalsze podmioty przetwarzające
- Zamknięciem dostępu
- Postępowaniem z kopiami zapasowymi i archiwami
- Kontrolowanym rejestrem dowodów
- Końcową weryfikacją zgodności
Bez tego łańcucha organizacja polega na zaufaniu dokładnie w chwili, w której powinna polegać na dowodach.
Następne kroki z Clarysec
Jeżeli Twoja organizacja korzysta z dostawców SaaS, chmury, obsługi płac, HR, finansów, wsparcia, rozwoju albo zarządzanych usług ICT, przejrzyj proces zakończenia relacji z podmiotem przetwarzającym, zanim zostanie wysłane kolejne wypowiedzenie.
Clarysec może pomóc wdrożyć praktyczny, gotowy do audytu model zakończenia relacji z podmiotem przetwarzającym z wykorzystaniem:
- Zenith Blueprint: 30-etapowa mapa drogowa audytora, aby umieścić wyjście dostawcy, usunięcie i utylizację we właściwych krokach wdrożenia.
- Zenith Controls: przewodnik po zgodności międzyramowej, aby zmapować umowy z dostawcami, usuwanie informacji i bezpieczną utylizację w ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST i oczekiwaniach audytowych.
- Polityki zarządzania prywatnością podmiotów przetwarzających, dalszych podmiotów przetwarzających i stron trzecich oraz Polityki retencji, usuwania i utylizacji PII, aby zoperacjonalizować dowody REG08.
- Polityki bezpieczeństwa dostawców i stron trzecich, Polityki retencji i utylizacji danych oraz Polityki podmiotu przetwarzającego PII w chmurze, aby dowody wyjścia były egzekwowalne.
Twoje następne działanie jest proste: wybierz jednego niedawno zakończonego dostawcę i zbuduj retrospektywny pakiet dowodów wyjścia. Jeżeli nie możesz wykazać zwrotu, usunięcia, potwierdzenia dalszego podmiotu przetwarzającego i końcowej weryfikacji, to jest Twój pierwszy element działań naprawczych.
Clarysec może pomóc przekształcić tę lukę w powtarzalny środek kontrolny zakończenia relacji z podmiotem przetwarzającym, zanim zapyta o niego audytor, regulator albo klient.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


