⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Matricea dovezilor de conformitate pentru Portofelul european pentru identitate digitală 2026

Igor Petreski
14 min read
Matricea dovezilor de conformitate pentru Portofelul european pentru identitate digitală pentru ISO 27001, GDPR, NIS2 și DORA

O echipă de produs fintech se află la două săptămâni de lansarea înrolării clienților bazate pe portofel. Noul flux le va permite clienților din UE să dovedească anumite atribute de identitate prin Portofelul european pentru identitate digitală, în loc să încarce manual documente de identitate. CISO apreciază câștigul de securitate. DPO apreciază promisiunea minimizării datelor. Responsabilul de conformitate vede mai puține abandonuri în parcursul de înrolare și o experiență mai clară pentru client.

Apoi, comitetul de audit pune întrebarea care schimbă discuția:

„Dacă o autoritate de reglementare, un partener bancar, un auditor al clientului sau o autoritate de supraveghere întreabă cum este guvernată această integrare cu portofelul, ce dovezi prezentăm?”

Aceasta este problema reală a anului 2026.

Portofelul european pentru identitate digitală, prescurtat frecvent EUDI Wallet, nu este doar o altă funcționalitate de produs. Pentru serviciile digitale reglementate, furnizorii de plăți, ecosistemele de servicii de încredere, interfețele cu sectorul public și parcursurile de înrolare cu nivel ridicat de asigurare, acesta devine parte din lanțul de asigurare a identității al organizației. Atinge date cu caracter personal, evenimente de autentificare, dependențe față de furnizori, guvernanța accesului, jurnalizare, criptografie, raportarea incidentelor și responsabilitatea consiliului de administrație.

Capcana este tratarea eIDAS2 și a EUDI Wallet ca pe o implementare juridică izolată. Răspunsul practic este diferit: integrați adoptarea portofelului de către partea utilizatoare în același sistem de dovezi utilizat pentru ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 și COBIT 2019.

Aici abordarea Clarysec este cea mai puternică. Nu transformăm fiecare nouă reglementare într-un alt tabel. Mapăm obligațiile la politici, controale, responsabili, piste de audit și dovezi repetabile.

Acest articol arată cum se construiește această coloană vertebrală a dovezilor folosind Zenith Blueprint: foaia de parcurs în 30 de pași pentru auditori, Zenith Controls: ghidul de conformitate transversală și modelele de politici Clarysec pentru confidențialitate, identitate, jurnalizare, guvernanța furnizorilor și conformitate cu reglementările.

Problema dovezilor pentru portofel în 2026 este mai amplă decât eIDAS2

Majoritatea discuțiilor despre Portofelul european pentru identitate digitală se concentrează pe încredere, interoperabilitate și experiența utilizatorului. Acestea contează. Însă un CISO, un manager de conformitate, un DPO sau un auditor are o întrebare mai operațională: ce controale demonstrează că atributele de identitate derivate din portofel sunt utilizate securizat, legal și proporțional?

O parte utilizatoare care acceptă aserțiuni din portofel ar trebui să poată răspunde la următoarele întrebări:

  • Ce atribute din portofel sunt solicitate și de ce?
  • Ce temei juridic susține prelucrarea?
  • Utilizatorii, administratorii și conturile de serviciu sunt identificabile în mod unic?
  • Serviciile de verificare a portofelului, brokerii de identitate, gateway-urile API și componentele cloud sunt incluse în Registrul furnizorilor?
  • Evenimentele de autentificare și verificare sunt jurnalizate într-un mod care susține investigația fără colectarea excesivă de date cu caracter personal?
  • Există un proces de gestionare a incidentelor dacă integrarea prin portofel este abuzată, indisponibilă sau compromisă?
  • Pentru entitățile financiare, integrarea cu portofelul este acoperită de managementul riscurilor TIC DORA, riscul asociat terților și clasificarea incidentelor?
  • Pentru entitățile NIS2, dependența de portofel afectează furnizarea de servicii esențiale sau importante, controlul accesului, continuitatea activității sau comunicările cu clienții?

NIS2 este deosebit de relevantă deoarece domeniul său de aplicare include numeroși furnizori de infrastructură digitală, servicii cloud, furnizori de servicii administrate, furnizori de servicii de securitate administrate și furnizori de servicii de încredere. Directiva clasifică, de asemenea, furnizorii calificați de servicii de încredere, furnizorii DNS, registrele TLD și mai multe alte entități ca esențiale în anumite circumstanțe. Până în 2026, multe organizații nu se vor mai întreba dacă legea li se va aplica. Vor răspunde întrebărilor de supraveghere, ale clienților și ale auditului intern privind implementarea.

Pentru serviciile financiare, DORA adaugă un nivel suplimentar. Se aplică de la 17 ianuarie 2025 și instituie un cadru uniform pentru riscuri TIC, incidente, testare și riscul asociat terților pentru entitățile financiare. NIS2 recunoaște DORA ca act juridic al Uniunii specific sectorului pentru multe obligații de securitate cibernetică suprapuse în sectorul financiar. În practică, aceasta înseamnă că o funcționalitate de înrolare bazată pe portofel la o instituție de plată, un furnizor de servicii de criptoactive, o firmă de investiții sau un furnizor de servicii de informare cu privire la conturi trebuie susținută prin dovezi de guvernanță a riscurilor TIC în stil DORA, chiar dacă NIS2 rămâne relevantă pentru coordonare și dependențele ecosistemului.

Răspunsul greșit este să se creeze un pachet de dovezi pentru eIDAS2, unul pentru GDPR, unul pentru NIS2, unul pentru DORA și unul pentru certificarea ISO. Răspunsul corect este utilizarea SMSI ca model operațional pentru dovezi.

Utilizați ISO 27001 ca structură principală a dovezilor

ISO/IEC 27001:2022 este util deoarece nu se limitează la o listă tehnologică de verificare. Standardul cere organizațiilor să definească contextul, părțile interesate, obligațiile legale și contractuale, domeniul de aplicare, interfețele, dependențele, responsabilitățile conducerii, evaluarea riscurilor, tratarea riscurilor, Declarația de aplicabilitate și îmbunătățirea continuă.

Acest lucru contează pentru adoptarea portofelului deoarece riscul nu se află doar într-un apel API. Riscul se află în procesul de afaceri de la un capăt la altul.

O implementare a portofelului de către partea utilizatoare afectează:

  • înrolarea clienților și accesul la cont;
  • notele de informare privind confidențialitatea, intrările RoPA și înregistrările privind temeiul juridic;
  • verificarea identității și modelele de autentificare;
  • contractele cu furnizorii și asigurarea controalelor;
  • jurnalizarea, monitorizarea și păstrarea dovezilor;
  • clasificarea și raportarea incidentelor;
  • retenția, ștergerea și corectarea datelor;
  • auditul și monitorizarea conformității;
  • raportarea riscurilor la nivelul consiliului de administrație.

Politica de conformitate corporativă Clarysec face explicit acest model operațional:

„Toate obligațiile legale și de reglementare trebuie mapate la politici, controale și responsabili specifici în cadrul Sistemului de management al securității informației (SMSI).”
Din Politica de conformitate juridică și de reglementare, secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.2.1.

Pentru IMM-uri, același principiu este scalat într-un registru de conformitate practic:

„Atunci când o reglementare se aplică mai multor arii (de exemplu, GDPR se aplică retenției, securității și confidențialității), acest lucru trebuie mapat clar în Registrul de conformitate și în materialele de instruire.”
Din Politica de conformitate juridică și de reglementare - IMM, secțiunea „Cerințe de guvernanță”, clauza de politică 5.2.2.

Organizația nu ar trebui să întrebe „Ce departament deține eIDAS2?”. Ar trebui să întrebe: „Ce riscuri, controale, politici, responsabili și înregistrări de dovezi din SMSI sunt afectate de dependența de portofel?”

În Zenith Blueprint, faza Managementul riscurilor, pasul 14, prevede:

„Pentru fiecare reglementare, dacă este aplicabil, puteți crea un tabel simplu de mapare (poate fi o anexă la un raport) care enumeră cerințele-cheie de securitate ale reglementării și controalele/politicile corespunzătoare din SMSI. Acest lucru nu este obligatoriu în ISO 27001, dar este un exercițiu intern util pentru a vă asigura că nimic nu a fost omis. De asemenea, impresionează auditorii/evaluatorii, demonstrând că nu gestionați securitatea în vid, ci țineți cont de contextul juridic.”

Aceasta este fundația: construiți un singur tabel de mapare care conectează obligațiile părții utilizatoare a portofelului cu GDPR, NIS2, DORA, controalele ISO/IEC 27001:2022 Anexa A, politicile Clarysec și înregistrările de dovezi.

O matrice practică a dovezilor pentru părțile utilizatoare ale Portofelului european pentru identitate digitală

EUDI Wallet devine gestionabil atunci când este tratat ca un proces de afaceri definit în SMSI, cu date, identități, furnizori, jurnale, incidente și responsabili mapați.

Întrebare privind dovezile pentru portofelAria principală de control din SMSIDovezi GDPRDovezi NIS2 sau DORADovezi din setul de instrumente Clarysec
Ce atribute solicităm din portofel?Confidențialitate și protecția PII, clasificarea informațiilor, registru juridicMinimizarea datelor, temei juridic, limitarea scopului, retențieConfidențialitatea datelor DORA și guvernanța riscurilor TIC acolo unde se aplică serviciile financiarePolitica de protecție a datelor și confidențialitate, Politica de conformitate juridică și de reglementare, Registrul de conformitate
Cum știm că identitățile sunt unice și trasabile?Managementul identității, drepturi de acces, acces privilegiatResponsabilitate și securitatea prelucrăriiNIS2 Article 21(2)(i) controlul accesului și managementul activelor, guvernanța accesului DORAPolitica privind gestionarea conturilor de utilizator și a privilegiilor, dovezi privind ciclul de viață IAM
Cum este protejată autentificarea portofelului?Autentificare securizată, informații de autentificare, monitorizareControlul accesului, securitate prin proiectare, prevenirea încălcărilorNIS2 Article 21(2)(j) MFA sau autentificare continuă, după caz, protecție TIC DORAConfigurație de autentificare, acoperire MFA, controale de sesiune, jurnale
Ce furnizori susțin verificarea sau integrarea?Relații cu furnizorii, acorduri cu furnizorii, servicii cloudAnaliza rolului de persoană împuternicită sau operator, acord de prelucrare a datelorSecuritatea lanțului de aprovizionare NIS2, registrul terților TIC și strategia de ieșire DORAPolitica de securitate privind terții și furnizorii, due diligence privind furnizorii, clauze contractuale
Ce se jurnalizează și se păstrează?Jurnalizare, monitorizare, colectarea dovezilorResponsabilitate, detectarea încălcărilor, retenție proporționalăGestionarea incidentelor NIS2, clasificarea și raportarea incidentelor DORAPolitica de jurnalizare și monitorizare, jurnale imuabile, proceduri operaționale pentru incidente
Ce se întâmplă dacă integrarea prin portofel eșuează sau este abuzată?Răspuns la incidente, continuitatea activității, pregătire TICEvaluarea încălcării securității datelor cu caracter personal, unde este aplicabilRaportare NIS2 la 24 de ore și 72 de ore, rapoarte inițiale, intermediare și finale DORAProcedură de răspuns la incidente, colectarea dovezilor, analiză post-incident

Acest tabel nu este o opinie juridică. Este un model de control și dovezi pe care CISO, echipele de conformitate și auditorii îl pot folosi pentru structurarea dovezilor.

Managementul identității este punctul de pornire al auditorilor

Pentru o parte utilizatoare a portofelului, identitatea este familia de controale evidentă. Dar managementul identității nu este același lucru cu autentificarea. Managementul identității răspunde la întrebarea „cine există în sistem și cum este guvernată identitatea respectivă?”. Autentificarea răspunde la întrebarea „cum este verificată identitatea pretinsă în momentul accesului?”.

În Zenith Controls, controlul ISO/IEC 27002:2022 5.16, Managementul identității, este tratat ca un control preventiv care susține confidențialitatea, integritatea și disponibilitatea. Acesta se leagă direct de controlul accesului, informații de autentificare, drepturi de acces, relații cu furnizorii, monitorizarea conformității și acces privilegiat. Maparea transversală de conformitate conectează această arie la securitatea și responsabilitatea GDPR, controlul accesului și managementul activelor NIS2, guvernanța identității și accesului DORA, managementul identificatorilor NIST SP 800-53 și guvernanța ciclului de viață al identității COBIT 2019.

Pentru dovezile aferente portofelului, organizația ar trebui să poată demonstra că:

  • identitățile clienților și ale personalului nu sunt confundate;
  • identitățile administrative sunt unice și trasabile;
  • identitățile furnizorilor sunt guvernate cu aceeași disciplină ca identitățile angajaților;
  • identitățile non-umane, cum ar fi clienții API și conturile de serviciu, au responsabili desemnați;
  • identitățile sunt retrase atunci când nu mai sunt necesare;
  • excepțiile, conturile de urgență break-glass și identitățile privilegiate sunt controlate.

Politica pentru conturi dedicată IMM-urilor Clarysec surprinde principiul într-un limbaj clar:

„Fiecare cont trebuie să fie unic, trasabil către o persoană specifică și asociat unui rol de business.”
Din Politica privind gestionarea conturilor de utilizator și a privilegiilor - IMM, secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.1.2.

Pentru întreprinderi, cerința este mai strictă în privința conturilor partajate:

„Toate identitățile utilizatorilor trebuie asociate cu un identificator unic. Utilizarea conturilor partajate sau generice este interzisă, cu excepția conturilor break-glass sau de urgență aprobate, supuse unor controale stricte.”
Din Politica privind gestionarea conturilor de utilizator și a privilegiilor, secțiunea „Cerințe de guvernanță”, clauza de politică 5.3.

Standardele-suport consolidează aceeași logică a dovezilor. ISO/IEC 24760-1:2019 oferă concepte privind ciclul de viață al identității, precum înregistrarea, asocierea, utilizarea și radierea conturilor. ISO/IEC 29115:2013 susține asigurarea identității bazată pe risc. ISO/IEC 27005:2024 tratează punctele slabe privind identitatea și accesul ca subiecte de tratare a riscului. ISO/IEC 27018:2020 extinde așteptările privind managementul identității pentru prelucrarea PII în cloud public. ISO/IEC 29100:2011 adaugă perspectiva confidențialității prin legarea posibilității de identificare de gestionarea informațiilor cu caracter personal.

Pentru adoptarea EUDI Wallet, întrebarea de audit este simplă: puteți trasa fiecare acțiune privilegiată, schimbare de configurare, modificare a integrării de verificare a portofelului și eveniment de acces al furnizorului către o identitate unică, cu rol aprobat?

Dacă răspunsul este nu, proiectul de portofel nu este pregătit pentru audit.

Autentificarea securizată: încrederea în portofel nu elimină obligațiile de control

O concepție greșită frecventă este că verificarea identității bazată pe portofel elimină obligațiile de autentificare ale părții utilizatoare. Aceasta poate îmbunătăți nivelul de asigurare pentru anumite atribute de identitate, dar nu elimină obligația de a securiza sistemele, sesiunile, API-urile, interfețele administrative și parcursurile clienților.

În Zenith Blueprint, faza Controale în acțiune, pasul 19, Clarysec afirmă:

„Autentificarea este prima și cea mai critică linie de apărare între un actor de amenințare și sistemele, datele și serviciile dumneavoastră. Dacă autentificarea este slabă, toate celelalte — criptarea, monitorizarea, segmentarea — pot fi ocolite.”

Același pas explică faptul că autentificarea modernă trebuie să fie bazată pe risc, mai puternică pentru ținte cu valoare mai mare și susținută de MFA, stocarea securizată a credențialelor, TLS, protecția token-urilor, instrumente de gestionare a secretelor, management securizat al sesiunii și revizuirea jurnalelor de autentificare.

În Zenith Controls, controlul ISO/IEC 27002:2022 8.5, Autentificare securizată, este mapat ca un control preventiv în capabilitatea de management al identității și al accesului. Acesta se leagă de managementul identității, informații de autentificare, acces privilegiat, restricționarea accesului la informații, activități de monitorizare, gestionarea incidentelor și protecția confidențialității PII. De asemenea, se mapează transversal la securitatea GDPR și protecția datelor încă din faza de proiectare, managementul riscurilor de securitate cibernetică NIS2 și MFA sau autentificare continuă, unde este cazul, guvernanța riscurilor TIC DORA, familiile IA și AC din NIST SP 800-53 și guvernanța accesului logic COBIT 2019.

Pentru o parte utilizatoare a portofelului, dovezile privind autentificarea securizată ar trebui să includă:

  • autentificarea și autorizarea endpoint-ului de verificare a portofelului;
  • MFA pentru administratori pe consolele de configurare a portofelului;
  • autentificare API securizată între serviciile de integrare;
  • stocarea în seif a secretelor pentru cheile sau certificatele de integrare cu portofelul;
  • expirarea sesiunilor și protecția token-urilor, după caz;
  • alerte pentru autentificări eșuate și protecții împotriva tentativelor de tip brute-force;
  • controale separate pentru autentificarea clienților, accesul angajaților și accesul M2M.

Politica de jurnalizare pentru IMM-uri Clarysec oferă o cerință practică de dovezi:

„Jurnale de autentificare: tentative de autentificare reușite și eșuate, durata sesiunii, utilizarea MFA”
Din Politica de jurnalizare și monitorizare - IMM, secțiunea „Cerințe de guvernanță”, clauza de politică 5.4.2.

Pentru mediile enterprise, fiabilitatea auditului devine centrală:

„Fișierele jurnal trebuie să fie imuabile sau supuse controlului versiunilor, iar accesul trebuie acordat numai personalului autorizat.”
Din Politica de jurnalizare și monitorizare, secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.5.1.

Aceasta este puntea dintre asigurarea identității și răspunsul la incidente. Dacă integrarea prin portofel este atacată prin credential stuffing, atacuri de tip replay asupra token-urilor, compromitere administrativă sau utilizare abuzivă de către furnizori, jurnalele de autentificare devin pista de dovezi.

GDPR: promisiunea portofelului este minimizarea, dar trebuie să o demonstrați

Portofelul european pentru identitate digitală poate susține o înrolare care îmbunătățește confidențialitatea, deoarece o parte utilizatoare poate solicita atribute specifice în loc să colecteze documente de identitate complete. Însă responsabilitatea GDPR nu se bazează pe intenții bune. Aceasta impune conformitate demonstrabilă.

Atributele derivate din portofel sunt date cu caracter personal atunci când se referă la o persoană identificată sau identificabilă. Unele cazuri de utilizare pot implica și date biometrice, date de verificare a identității, verificări de sancțiuni, risc de fraudă sau alte contexte de prelucrare sensibilă.

Principiile GDPR impun prelucrare legală, echitabilă și transparentă, scopuri determinate, minimizarea datelor, exactitate, limitarea stocării, integritate și confidențialitate, precum și responsabilitate. O parte utilizatoare ar trebui să poată demonstra de ce este solicitat fiecare atribut din portofel, cât timp este păstrat, cine îl poate accesa, cum este protejat și cum este controlată reutilizarea.

Politica de confidențialitate corporativă Clarysec prevede:

„Numai datele necesare pentru un scop de business specific și legitim pot fi colectate și prelucrate.”
Din Politica de protecție a datelor și confidențialitate, secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.2.1.

Versiunea pentru IMM-uri este intenționat concisă:

„Trebuie colectate și păstrate numai datele cu caracter personal minime necesare”
Din Politica de protecție a datelor și confidențialitate - IMM, secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.2.1.

În Zenith Controls, controlul ISO/IEC 27002:2022 5.34, Confidențialitatea și protecția PII, este mapat la inventarul activelor, mascarea datelor, guvernanța serviciilor cloud, clasificarea informațiilor, transfer securizat, controlul accesului, managementul identității și revizuirea schimbărilor de proiect. De asemenea, se conectează la ISO/IEC 27701:2021 pentru managementul confidențialității, ISO/IEC 27018 pentru prelucrarea PII în cloud și principiile de confidențialitate ISO/IEC 29100.

Pentru adoptarea portofelului, pachetul de dovezi privind confidențialitatea ar trebui să includă:

  • diagramă a fluxului de date pentru atributele din portofel;
  • intrare în Registrul temeiurilor juridice;
  • înregistrare a deciziei de minimizare a atributelor;
  • calendar de retenție pentru datele derivate din portofel;
  • actualizarea notei de informare privind confidențialitatea;
  • DPIA sau evaluare a riscului privind confidențialitatea, dacă respectivul caz de utilizare prezintă risc ridicat;
  • matrice de control al accesului pentru datele din portofel;
  • proces de ștergere și corectare a datelor;
  • dovezi de monitorizare care arată că accesul la PII derivate din portofel este controlat.

Multe organizații colectează excesiv deoarece portofelul face mai ușoară obținerea datelor verificate. Aceasta este abordarea inversă. Beneficiul de securitate și confidențialitate provine din solicitarea unui volum mai mic de date, nu din stocarea mai multor date de identitate verificate decât are nevoie activitatea organizației.

NIS2 și DORA: responsabilitatea consiliului se întâlnește cu reziliența portofelului

NIS2 și DORA împing securitatea cibernetică în zona de guvernanță. Ele impun organelor de conducere să aprobe, să supravegheze și să răspundă pentru măsurile de risc. De asemenea, se așteaptă la controale tehnice, operaționale și organizaționale proporționale.

NIS2 Article 21 impune măsuri de management al riscurilor care acoperă politici, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, achiziția și dezvoltarea securizate, gestionarea vulnerabilităților, eficacitatea controalelor, igiena cibernetică, instruirea, criptografia, securitatea resurselor umane, controlul accesului, managementul activelor și, după caz, MFA sau autentificare continuă. Pentru părțile utilizatoare ale portofelului din sectoarele NIS2, integrarea cu portofelul ar trebui să apară în evaluarea riscurilor, Inventarul activelor, Registrul furnizorilor, planul de incidente și cadrul de control al accesului.

NIS2 Article 23 adaugă raportarea etapizată a incidentelor semnificative. Entitățile esențiale și importante trebuie să transmită o avertizare timpurie în termen de 24 de ore, o notificare în termen de 72 de ore și un raport final în termen de o lună, cu comunicări către destinatari, dacă este cazul. Dacă o defecțiune a integrării cu portofelul ar putea cauza perturbări operaționale, pierderi financiare sau prejudicii materiale ori imateriale pentru beneficiarii serviciului, aceasta trebuie inclusă în logica de clasificare a incidentelor.

DORA este mai specifică pentru entitățile financiare. Impune un cadru intern de guvernanță și control pentru riscul TIC, o strategie de reziliență aprobată de consiliu, politici TIC, planuri de continuitate a activității și răspuns, planuri de audit, politici privind terții, canale de raportare a incidentelor și un cadru documentat de management al riscurilor TIC. De asemenea, impune gestionarea incidentelor legate de TIC, clasificarea pe baza unor criterii precum clienții afectați, indisponibilitatea, răspândirea geografică, pierderea de date, criticitatea și impactul economic, plus raportarea incidentelor majore legate de TIC.

Pentru integrarea bazată pe portofel în serviciile financiare, dovezile ar trebui să arate că:

  • integrarea cu portofelul se află în inventarul activelor și proceselor TIC;
  • riscurile sunt evaluate și acceptate de responsabilul corespunzător;
  • criticitatea este evaluată pentru înrolarea clienților sau accesul la cont;
  • există opțiuni de reziliență și revenire într-un mod sigur;
  • incidentele pot fi clasificate conform criteriilor DORA;
  • notificările către clienți sunt planificate atunci când interesele financiare sunt afectate;
  • raportarea externalizată, dacă este utilizată, nu elimină responsabilitatea.

Cheia este proporționalitatea. Un fintech mic și o bancă mare nu vor produce același volum de dovezi, dar ambele au nevoie de guvernanță trasabilă.

Dependențe față de furnizori și cloud: fluxul prin portofel este la fel de solid ca lanțul său

Majoritatea implementărilor portofelului de către părțile utilizatoare implică servicii externe: găzduire cloud, gateway-uri API, biblioteci de verificare, brokeri de identitate, furnizori KYC, motoare antifraudă, platforme de jurnalizare, furnizori de servicii administrate de detecție și răspuns sau instrumente de suport pentru clienți. Aceasta face ca guvernanța furnizorilor să fie centrală.

NIS2 impune entităților să ia în considerare vulnerabilitățile specifice furnizorilor, calitatea generală și practicile de securitate cibernetică ale furnizorilor și prestatorilor de servicii. DORA merge mai departe pentru entitățile financiare, impunând un registru al acordurilor contractuale privind serviciile TIC, evaluări precontractuale, analiza riscului de concentrare, due diligence, abordări de audit și inspecție, drepturi de reziliere și strategii de ieșire testate pentru serviciile TIC care susțin funcții critice sau importante.

În Zenith Blueprint, faza Controale în acțiune, pasul 23, Clarysec instruiește echipele să compileze o listă completă a furnizorilor, să clasifice furnizorii în funcție de accesul la sisteme, date sau control operațional, să includă așteptările în contracte, să identifice subcontractorii, să definească declanșatorii de schimbare și să construiască un proces de evaluare a serviciilor cloud. Același pas recomandă evaluarea locației datelor, modelului de acces, jurnalizării și criptării înainte ca viitoarele servicii cloud să fie aprobate.

Politica pentru furnizori dedicată IMM-urilor Clarysec oferă o regulă clară de acces minim:

„Furnizorilor trebuie să li se acorde acces numai la sistemele și datele minime necesare pentru îndeplinirea funcției lor.”
Din Politica de securitate privind terții și furnizorii - IMM, secțiunea „Cerințe de implementare a politicii”, clauza de politică 6.2.1.

NIST CSF 2.0 susține această perspectivă integrată. Funcția GOVERN include obligații legale, de reglementare, contractuale și de confidențialitate, apetitul la risc, responsabilitatea, politica, resursele și supravegherea. Rezultatele sale pentru lanțul de aprovizionare cer roluri ale furnizorilor, prioritizarea criticității, cerințe contractuale de securitate cibernetică, due diligence, monitorizare, planificarea incidentelor și prevederi post-relație.

Auditorii COBIT 2019 vor urmări maturitatea guvernanței. Ei vor întreba dacă responsabilitățile furnizorilor, ciclul de viață al identității, controalele de confidențialitate și monitorizarea sunt integrate în procesele de afaceri, nu doar în listele de verificare ale echipei de securitate. Pentru identitate și acces logic, COBIT 2019 DSS05.04, Gestionarea identității utilizatorului și a accesului logic, este deosebit de relevant atunci când se evaluează dacă deținerea conturilor, aprobările, atribuirea privilegiilor și revocarea acestora sunt controlate.

Construiți un pachet de dovezi pentru partea utilizatoare a portofelului într-o după-amiază

Un exercițiu practic în stil Clarysec începe cu un caz de utilizare specific, nu cu o declarație generală de program. Folosiți „înrolarea clientului folosind numele legal, data nașterii și adresa furnizate prin portofel” ca primă înregistrare. Adăugați responsabilul de business, responsabilul de sistem, responsabilul datelor și responsabilul de risc.

Înregistrați:

  • scopul prelucrării;
  • atributele solicitate din portofel;
  • dacă atributele sunt stocate, păstrate în cache sau doar verificate;
  • sistemele și API-urile implicate;
  • furnizorii și persoanele subîmputernicite;
  • țările sau regiunile cloud implicate;
  • procesul de revenire într-un mod sigur dacă verificarea prin portofel eșuează;
  • punctele de comunicare cu clientul.

Apoi adăugați cazul de utilizare în Registrul de conformitate.

Arie de cerințeInterpretare specifică portofeluluiResponsabilDovezi
Minimizarea datelor GDPRSolicitați numai numele legal, data nașterii și adresa, deoarece acestea sunt necesare pentru înrolareDPODPIA, Registrul temeiurilor juridice, decizie de minimizare a atributelor
Managementul identitățiiAccesul administratorilor și al echipei de suport la înregistrările de înrolare prin portofel trebuie să fie unic și bazat pe roluriResponsabil IAMExport IAM, revizuirea drepturilor de acces, înregistrări privind intrări-transferuri-plecări
Autentificare securizatăConsolele administrative și API-urile trebuie să utilizeze MFA sau autentificare M2M puternicăInginerie de securitateRaport MFA, inventar al credențialelor API, dovezi din seiful de secrete
Guvernanța furnizorilorFurnizorii de verificare și cloud trebuie evaluați și controlați contractualAchiziții și CISOEvaluarea furnizorului, DPA, anexă de securitate, plan de ieșire
Răspuns la incidenteAbuzul sau indisponibilitatea integrării prin portofel trebuie să poată fi clasificate și raportateManager de incidenteProcedură de răspuns la incidente, matrice de raportare NIS2 sau DORA, înregistrare a exercițiului tabletop

Apoi, revizuiți Declarația de aplicabilitate și Planul de tratare a riscurilor. Pentru cazurile de utilizare EUDI Wallet, următoarele arii de control ISO/IEC 27002:2022 sunt frecvent relevante.

Control ISO/IEC 27002:2022Denumire controlRelevanța dovezilor pentru portofel
5.16Managementul identitățiiIdentități unice, deținerea conturilor, ciclul de viață intrări-transferuri-plecări și guvernanța identităților non-umane
8.5Autentificare securizatăMFA, autentificare API, sesiuni securizate, protecția credențialelor și jurnale de autentificare
5.34Confidențialitatea și protecția PIIMinimizarea atributelor, prelucrarea legală, evaluarea riscului privind confidențialitatea și accesul la PII derivate din portofel
5.19Securitatea informației în relațiile cu furnizoriiClasificarea furnizorilor, due diligence și responsabilități de securitate ale furnizorilor
5.20Abordarea securității informației în acordurile cu furnizoriiClauze contractuale de securitate, confidențialitate, audit, incidente și reziliere
5.21Gestionarea securității informației în lanțul de aprovizionare TICRiscul din lanțul de aprovizionare, subcontractori, dependențe de integrare și vulnerabilități ale furnizorilor
5.23Securitatea informației pentru utilizarea serviciilor cloudAprobare cloud, locația datelor, criptare, jurnalizare și model de acces
8.15JurnalizareEvenimente de autentificare, verificare, administrare și evenimente relevante pentru incidente
8.16Activități de monitorizareAlertare, detecție, revizuire și escaladarea activităților suspecte
5.24Planificarea și pregătirea pentru gestionarea incidentelor de securitate a informațieiProceduri operaționale pentru incidente ale portofelului, roluri, rute de comunicare și criterii de escaladare
5.25Evaluarea și decizia privind evenimentele de securitate a informațieiTriajul și clasificarea evenimentelor legate de portofel
5.26Răspunsul la incidente de securitate a informațieiConținere, eradicare, recuperare și comunicare
5.28Colectarea dovezilorPăstrarea jurnalelor, înregistrări ale investigației și lanț de custodie
5.31Cerințe legale, statutare, de reglementare și contractualeMaparea eIDAS2, GDPR, NIS2, DORA și a obligațiilor contractuale
5.36Conformitatea cu politicile, regulile și standardele pentru securitatea informațieiTestarea controalelor interne, excepții și monitorizarea conformității

În final, rulați un mini-audit. Alegeți o tranzacție de înrolare prin portofel și trasați:

  1. justificarea solicitării atributelor;
  2. pasul de transparență sau înregistrarea consimțământului, după caz;
  3. jurnalul evenimentului de sistem;
  4. dovada autentificării API;
  5. înregistrarea de control al accesului pentru personalul care vizualizează rezultatul înrolării;
  6. furnizorul implicat;
  7. regula de retenție;
  8. ruta de clasificare a incidentului dacă tranzacția ar fi frauduloasă sau expusă.

Dacă nu puteți trasa parcursul, procesul nu este încă pregătit pentru dovezi.

Cum vor testa diferiți auditori același flux prin portofel

Diferiți auditori abordează Portofelul european pentru identitate digitală prin lentile profesionale diferite. Aceleași dovezi pot satisface mai multe întrebări dacă sunt structurate corect.

Profilul auditoruluiFocus probabil al audituluiDovezile pe care le va solicita
Auditor ISO/IEC 27001:2022Domeniu de aplicare, părți interesate, riscuri, controale SoA, eficacitatea controalelor și dovezi documentateDomeniul de aplicare al SMSI, evaluarea riscurilor, SoA, politici, revizuirea drepturilor de acces, jurnale, înregistrări ale furnizorilor
Auditor ISO/IEC 27007 sau ISO/IEC 19011Pistă de audit, eșantionare, interviuri, consecvență între politică și implementareEșantioane privind ciclul de viață al utilizatorilor, configurație de autentificare, înregistrări ale incidentelor, interviuri cu personalul
Evaluator orientat NISTGuvernanță, profiluri de risc, lanț de aprovizionare, rezultate de detecție, răspuns și recuperareProfil curent și profil țintă, POA&M, criticitatea furnizorilor, dovezi de monitorizare și răspuns
Auditor COBIT 2019Obiective de guvernanță, deținerea proceselor, maturitate și practici de managementRACI, indicatori-cheie de performanță ai procesului, raportare către consiliu, guvernanța furnizorilor, înregistrări ale programului de confidențialitate
Auditor ISACA ITAFFiabilitatea dovezilor, testarea controalelor, trasabilitate și suficiențăJurnale imuabile, tranzacții eșantionate, dovezi de acces, aprobări ale excepțiilor
Supraveghetor DORA sau revizor internCadru de risc TIC, ciclul de viață al incidentelor, registrul terților și reziliența operaționalăRegistru de riscuri TIC, clasificarea incidentelor, registrul terților, strategie de ieșire, teste de reziliență
Revizor GDPRTemei juridic, minimizare, transparență, securitatea PII și responsabilitateIntrare RoPA, DPIA, notă de informare privind confidențialitatea, regulă de retenție, jurnale de acces, evaluarea încălcării

Zenith Controls oferă detalii utile privind metodologia de audit pentru aceste arii. Pentru managementul identității, auditorii trasează frecvent identitățile utilizatorilor prin înrolare, modificare și încetare, reconciliază înregistrările HR cu listele de conturi, inspectează conturile non-angajaților și conturile de serviciu și caută utilizarea partajată de administrator. Pentru autentificarea securizată, auditorii compară politicile cu configurațiile tehnice, revizuiesc acoperirea MFA, examinează controalele pentru parole și sesiuni și inspectează jurnalele autentificărilor reușite și eșuate. Pentru confidențialitate și protecția PII, auditorii eșantionează DPIA, procesele pentru cereri ale persoanelor vizate, instruirea privind confidențialitatea, inventarele PII, criptarea, jurnalele de acces și controalele de retenție.

Politica de audit și monitorizare a conformității Clarysec explică obiectivul dovezilor în mod clar:

„Să genereze dovezi defensabile și o pistă de audit în sprijinul solicitărilor autorităților de reglementare, procedurilor juridice sau cererilor clienților privind asigurarea controalelor.”
Din Politica de audit și monitorizare a conformității, secțiunea „Obiective”, clauza de politică 3.4.

Această sintagmă, dovezi defensabile, este diferența dintre o bibliotecă de politici și un sistem de conformitate pregătit pentru audit.

Capcane frecvente în proiectele de pregătire pentru portofel

Prima capcană este colectarea excesivă de date. Portofelele pot facilita obținerea atributelor verificate, dar GDPR împinge comportamentul în direcția opusă: colectați și păstrați doar ceea ce este necesar. Dacă echipa de produs solicită informații complete de identitate atunci când este necesară doar confirmarea vârstei, proiectarea controlului de confidențialitate este deja deficitară.

A doua capcană este ignorarea identităților non-umane. Integrările cu portofelul se bazează adesea pe clienți API, certificate, conturi de serviciu, scripturi de automatizare și secrete. Dacă aceste identități nu au responsabili, nu sunt rotate, monitorizate și dezafectate, mediul părții utilizatoare este slab chiar dacă ecosistemul portofelului este solid.

A treia capcană este tratarea furnizorilor ca simplă documentație de achiziții. Conform NIS2 și DORA, securitatea furnizorilor este operațională. Aveți nevoie de due diligence, clauze contractuale, monitorizare, cooperare la incidente, drepturi de audit și planuri de ieșire. Pentru entitățile reglementate de DORA, registrul terților TIC este dovadă centrală de conformitate.

A patra capcană este jurnalizarea fără guvernanță. Jurnalizarea excesivă poate crea risc de confidențialitate. Jurnalizarea insuficientă distruge capacitatea de investigare. Definiți evenimentele de autentificare, verificare, administrare și cele relevante pentru incidente, protejați jurnalele împotriva alterării, restricționați accesul și aliniați retenția cu nevoile legale și ale organizației.

A cincea capcană este lipsa exercițiilor pentru raportare. NIS2 are așteptări de raportare la 24 de ore, 72 de ore și o lună pentru incidente semnificative. DORA prevede raportări inițiale, intermediare și finale pentru incidente majore legate de TIC. Dacă prima dată când organizația mapează un incident legat de portofel la aceste termene este în timpul unui eveniment real, guvernanța a eșuat.

Transformați adoptarea EUDI Wallet în dovezi pregătite pentru audit

Portofelul european pentru identitate digitală va schimba înrolarea și încrederea digitală în Europa. Însă pentru CISO, DPO, managerii de conformitate, auditori și responsabilii de afacere, mișcarea câștigătoare nu este crearea unui alt program de conformitate izolat. Mișcarea câștigătoare este integrarea adoptării portofelului în SMSI și maparea acesteia la confidențialitate, identitate, autentificare, furnizori, jurnalizare, reziliență și răspuns la incidente.

Clarysec vă poate ajuta să faceți acest lucru într-un mod structurat:

  1. Utilizați Zenith Blueprint pentru a plasa adoptarea portofelului în faza Managementul riscurilor, pasul 14 pentru referințe încrucișate de reglementare, pasul 19 pentru autentificare securizată și pasul 23 pentru implementarea controalelor privind furnizorii, confidențialitatea și obligațiile juridice.
  2. Utilizați Zenith Controls pentru a mapa controalele ISO/IEC 27002:2022 privind managementul identității, autentificarea securizată și confidențialitatea la dovezi GDPR, NIS2, DORA, NIST și COBIT 2019.
  3. Utilizați modele de politici Clarysec precum Politica de conformitate juridică și de reglementare, Politica de protecție a datelor și confidențialitate, Politica privind gestionarea conturilor de utilizator și a privilegiilor, Politica de jurnalizare și monitorizare, Politica de securitate privind terții și furnizorii - IMM și Politica de audit și monitorizare a conformității pentru a transforma obligațiile în practici asumate și testabile.
  4. Construiți un pachet de dovezi pentru partea utilizatoare a portofelului înainte de lansare, nu după prima solicitare de audit.

Dacă organizația dumneavoastră intenționează să se bazeze pe Portofelul european pentru identitate digitală în 2026, acum este momentul să puneți o întrebare: putem demonstra, cu dovezi defensabile, că acest flux de identitate este sigur, legal, rezilient și guvernat?

Răspunsul Clarysec este practic: mapați-l, atribuiți-l, testați-l și păstrați dovezile pregătite.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Guvernanța accesului la distanță securizat și a VPN pentru NIS2 și DORA

Guvernanța accesului la distanță securizat și a VPN pentru NIS2 și DORA

Accesul la distanță nu mai este un subiect IT izolat. În 2026, VPN, MFA, accesul furnizorilor, profilul de securitate al dispozitivelor terminale, jurnalizarea și dovezile privind aplicarea patch-urilor trebuie să răspundă cerințelor auditorilor ISO 27001, responsabilității managementului conform NIS2, regulilor DORA privind riscul TIC și obligațiilor de securitate prevăzute de GDPR Article 32.