⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Certificate de ștergere a PII pentru conformitatea la încetarea relației cu persoana împuternicită de operator

Igor Petreski
14 min read
Flux de încetare a relației cu persoana împuternicită de operator pentru certificate de ștergere a PII și conformitate cu GDPR, DORA și ISO 27001

Maria, Directorul securității informației (CISO) al unei companii fintech europene în creștere, privea un e-mail scurt de la DataLeap, furnizorul SaaS de analiză de marketing pe care compania tocmai îl reziliase.

„Confirmăm că toate datele asociate contului dumneavoastră au fost șterse din sistemele noastre de producție.”

Era politicos, rapid și aproape inutil.

Timp de trei ani, DataLeap prelucrase identificatori ai clienților, date privind interacțiunile din campanii, atribute de scoring al lead-urilor, metadate privind consimțământul și analize comportamentale pentru mii de clienți din UE. FinSecure se pregătea pentru un audit DORA, Responsabilul cu protecția datelor (DPO) revizuia dovezile privind responsabilitatea demonstrabilă conform GDPR, iar echipa de achiziții dorea să închidă înregistrarea furnizorului înainte de următorul ciclu de facturare. E-mailul răspundea la o singură întrebare îngustă: datele de producție. Nu spunea nimic despre copiile de rezervă, jurnale, tichete de suport, spații de lucru pentru analiză, cache-uri ale persoanelor subîmputernicite, copii de test, credențiale API sau rapoarte arhivate.

Maria a pus întrebarea cu care fiecare CISO, DPO și manager de conformitate ajunge, inevitabil, să se confrunte la încheierea unei relații SaaS:

Unde este certificatul de ștergere?

Această întrebare transformă o reziliere obișnuită de contract într-un eveniment de conformitate. Conform GDPR, operatorii trebuie să poată demonstra conformitatea cu principii precum limitarea stocării, integritatea, confidențialitatea și responsabilitatea demonstrabilă. Conform DORA, entitățile financiare trebuie să gestioneze riscul asociat terților TIC pe întregul ciclu de viață al relației, inclusiv încetarea și strategiile de ieșire care previn perturbările, neconformitatea cu reglementările și prejudicierea clienților. Conform ISO/IEC 27701:2025, organizațiile au nevoie de dovezi PIMS bazate pe rol pentru activitățile de prelucrare a PII realizate de operator, persoană împuternicită de operator, persoană subîmputernicită și persoană împuternicită de operator pentru PII în cloud. Conform ISO/IEC 27001:2022, dependențele față de furnizori, serviciile externe, controalele operaționale și dovezile păstrate trebuie gestionate în cadrul Sistemului de management al securității informației.

Lacuna este rareori descoperită în timpul integrării furnizorului. Ea apare la ieșire. Contractul spune că datele vor fi șterse, dar nu definește dovezile. Furnizorul cloud poate exporta un CSV, dar nu poate explica tratarea copiilor de rezervă. Achizițiile pot rezilia relația cu furnizorul, dar conformitatea nu poate demonstra dispunerea finală. IT poate dezactiva conturile, dar dezactivarea accesului nu înseamnă ștergere. Juridicul poate trimite o notificare de reziliere, dar auditorii solicită un lanț de dovezi.

Clarysec tratează încetarea relației cu persoana împuternicită de operator ca pe un lanț de control auditabil, nu ca pe o formalitate administrativă ulterioară.

De ce încetarea relației cu persoana împuternicită de operator a devenit o zonă critică de conformitate

Încheierea unei relații pentru servicii SaaS, salarizare, HR, finanțe, CRM, găzduire cloud, analiză de marketing sau servicii TIC administrate este unul dintre momentele cu cel mai ridicat risc din ciclul de viață al datelor cu caracter personal. În timpul operațiunilor normale, organizația știe cel puțin ce sistem este activ, cine îl deține și ce contract se aplică. La încetare, responsabilitățile se fragmentează rapid. Achizițiile închid înregistrarea furnizorului. IT dezactivează utilizatorii. Juridicul arhivează contractul. Activitatea se mută pe platforma înlocuitoare. Vechiul furnizor continuă să păstreze date în cadrul ciclurilor standard de backup, arhivare sau jurnalizare.

Exact această fragmentare este testată de auditori și de autoritățile de reglementare.

GDPR definește prelucrarea în sens larg, incluzând stocarea, ștergerea și distrugerea. Acesta distinge operatorii, care stabilesc scopurile și mijloacele, de persoanele împuternicite de operator, care acționează în numele operatorilor. Article 5 stabilește principii precum limitarea scopului, minimizarea datelor, limitarea stocării, integritatea și confidențialitatea. Article 5(2) adaugă principiul responsabilității demonstrabile, ceea ce înseamnă că operatorul trebuie să poată demonstra conformitatea. Article 28(3)(g) impune ca acordurile cu persoanele împuternicite de operator să prevadă că, la alegerea operatorului, persoana împuternicită trebuie să șteargă sau să returneze toate datele cu caracter personal la încetarea serviciului și să șteargă copiile existente, cu excepția cazului în care legea impune stocarea.

Un e-mail informal al furnizorului rareori satisface acest standard atunci când datele implică informații de salarizare, înregistrări financiare, date privind sănătatea, identificatori ai clienților, jurnale de autentificare sau înregistrări reglementate ale clienților.

DORA ridică miza pentru entitățile financiare. Începând cu 17 ianuarie 2025, DORA se aplică drept cadrul normativ al sectorului financiar al UE pentru reziliența operațională digitală. Acesta impune entităților financiare să gestioneze riscul asociat terților TIC ca parte integrantă a cadrului lor general de risc și să rămână pe deplin responsabile pentru conformitate atunci când serviciile sunt externalizate. DORA se așteaptă ca organizațiile să mențină registre de informații ale contractelor de servicii TIC, să identifice serviciile care susțin funcții critice sau importante, să efectueze verificarea prealabilă, să evalueze riscul de concentrare, să includă drepturi contractuale privind accesul, recuperarea și returnarea datelor și să mențină strategii de încetare și de ieșire.

Pentru funcțiile critice sau importante, contractele DORA trebuie să meargă mai departe. Acestea trebuie să conțină prevederi privind drepturile de audit, perioadele de tranziție, nivelurile serviciilor, testarea măsurilor de continuitate, obligațiile de cooperare și asistența la ieșire. Certificatul de ștergere nu reprezintă întregul pachet de ieșire DORA, dar este un artefact critic de dovadă în cadrul acestuia.

NIS2 este relevantă și pentru mulți furnizori din lanțul TIC mai larg, inclusiv furnizori de servicii de cloud computing, furnizori de centre de date, furnizori de servicii administrate, furnizori de servicii de securitate administrate și alți furnizori de infrastructură digitală. NIS2 Article 21 impune măsuri tehnice, operaționale și organizaționale adecvate și proporționale, inclusiv securitatea lanțului de aprovizionare, controale privind relațiile cu furnizorii, controlul accesului, managementul activelor, gestionarea incidentelor, continuitatea și igiena cibernetică. Pentru entitățile financiare acoperite de DORA, DORA acționează în general ca act juridic sectorial al Uniunii pentru cerințe comparabile privind riscul TIC, raportarea, testarea și terții, însă NIS2 continuă să definească ecosistemul mai larg al securității cibernetice.

Mesajul practic este simplu: dacă un furnizor a prelucrat PII, a susținut operațiuni reglementate sau a făcut parte din lanțul dumneavoastră de servicii TIC, dovezile de ieșire sunt un control al riscului.

Perspectiva Clarysec: încetarea relației cu persoana împuternicită de operator este un lanț de control

Un flux matur de încetare a relației cu persoana împuternicită de operator răspunde la trei întrebări:

  1. Ce date, sisteme și persoane subîmputernicite intră în domeniul de aplicare?
  2. Ce acțiune de returnare, transfer, ștergere sau eliminare este impusă legal și contractual?
  3. Ce dovezi demonstrează că acțiunea a fost finalizată înainte de închiderea ieșirii?

În Zenith Controls: The Cross-Compliance Guide, acest scenariu este mapat la controlul ISO/IEC 27002:2022 5.20, „Abordarea securității informațiilor în acordurile cu furnizorii”; controlul 8.10, „Ștergerea informațiilor”; și controlul 7.14, „Eliminarea securizată sau reutilizarea echipamentelor”. Acestea nu sunt elemente separate dintr-o listă de verificare. Încetarea relației cu persoana împuternicită de operator conectează acordurile cu furnizorii, gestionarea ciclului de viață al datelor, ieșirea din serviciile cloud, eliminarea accesului, proprietatea activelor, păstrarea dovezilor și pregătirea pentru audit.

Zenith Blueprint: An Auditor’s 30-Step Roadmap de la Clarysec plasează acest aspect în faza controalelor în acțiune. La pasul 23, controalele organizaționale, acordurile cu furnizorii trebuie să acopere prevederile de la finalul contractului, controalele privind subcontractorii, drepturile de audit și protocoalele de incident. Blueprint descrie ariile tipice ale acordurilor cu furnizorii ca incluzând:

„Prevederi de final de contract, cum ar fi returnarea sau distrugerea datelor, recuperarea activelor și dezactivarea conturilor.”

Această frază este punctul în care responsabilitatea demonstrabilă GDPR, dovezile PIMS ISO/IEC 27701:2025, așteptările DORA privind ieșirea, securitatea lanțului de aprovizionare conform NIS2 și controlul operațional ISO/IEC 27001:2022 se întâlnesc.

Același Zenith Blueprint, la pasul 19, controale tehnologice I, explică riscul de ștergere din spatele încetării relației cu persoana împuternicită de operator:

„Acest control asigură că datele nu sunt păstrate mai mult decât este necesar și că, atunci când nu mai sunt necesare, acestea trebuie șterse în mod securizat și fiabil.”

Pasul 18, controale fizice II, transpune așteptarea privind dovezile în termeni practici:

„Dacă se utilizează un furnizor extern, solicitați și păstrați certificate de distrugere ca dovezi de audit.”

Pentru sistemele în medii cloud, eliminarea fizică este, de regulă, în afara controlului direct al clientului. Din acest motiv, confirmarea contractuală a ștergerii, certificatele de ștergere la nivel de conformitate și documentația SMSI arhivată devin și mai importante.

Modelul operațional Clarysec este direct: clauză contractuală, eveniment declanșator de ieșire, inventar al datelor, acțiune de ștergere, confirmare din partea persoanei subîmputernicite, registru de dovezi, verificare finală.

De ce „șters” nu înseamnă același lucru cu „demonstrat”

O constatare de audit frecventă arată astfel:

„Organizația a declarat că furnizorul a șters datele, dar nu a putut furniza dovezi privind ștergerea, domeniul ștergerii, data ștergerii, partea responsabilă, sistemele incluse, tratarea copiilor de rezervă sau confirmarea persoanei subîmputernicite.”

Acest lucru se întâmplă în întreprinderi mari, dar este la fel de frecvent în IMM-uri care se bazează semnificativ pe instrumente SaaS pentru salarizare, ticketing de suport, CRM, integrare HR, stocare cloud, colaborare, analiză și dezvoltare software. Când se schimbă un furnizor, datele cu caracter personal rămân adesea în conturi inactive, atașamente de suport, fișiere temporare de migrare, exporturi de dezvoltare, baze de date de staging și cicluri de backup.

Setul de politici Clarysec transformă „șters” într-o cerință de dovezi.

Politica de securitate privind terții și furnizorii [P26] impune în clauza 6.5.1.2:

„Returnarea sau distrugerea certificată a tuturor informațiilor deținute de organizație”

Clauza 6.5.1.3 impune apoi:

„Verificarea finală a conformității (de exemplu, revizuirea jurnalelor, atestări de conformitate)”

Această distincție contează. Certificatul de ștergere nu este întregul control. El este un artefact într-un pachet de verificare finală a conformității. Auditorii vor dori să vadă dacă certificatul corespunde contractului cu furnizorul, inventarului de date, tichetului de ieșire, jurnalelor de acces, listei persoanelor subîmputernicite, calendarului de retenție și evaluării riscurilor.

Pentru IMM-uri, Politica de securitate privind terții și furnizorii - IMM [P26S] oferă o bază practică. Clauza 5.3.6 din Cerințe de guvernanță impune:

„Termeni de încetare, inclusiv returnarea sau distrugerea securizată a datelor”

Clauza 6.4.2.3 din Cerințe de implementare a politicii impune furnizorilor să:

„Confirme în scris că datele au fost șterse în mod securizat”

Politica de păstrare și eliminare a datelor [P14] adaugă cerința privind dovezile în clauza 4.7.2:

„Trebuie să furnizeze, la cerere, dovezi documentate de conformitate (de exemplu, jurnale de ștergere, certificate de distrugere).”

Pentru IMM-uri, Politica de retenție a datelor și politica de eliminare securizată - IMM impune în clauza 6.2.3:

„Evenimentele de eliminare trebuie jurnalizate cu data, categoria înregistrării, metoda și persoana responsabilă.”

Aceasta este diferența dintre încrederea în furnizor și dovezile de audit.

ISO/IEC 27701:2025: dovezi de ieșire bazate pe roluri

ISO/IEC 27701:2025 adaugă SMSI un strat de management al confidențialității. Încetarea relației cu persoana împuternicită de operator trebuie să reflecte rolul PIMS al organizației. Un operator care încheie o relație cu o persoană împuternicită de operator are responsabilități diferite de o persoană împuternicită de operator care încheie o relație cu o persoană subîmputernicită. O persoană împuternicită de operator care acționează pe baza instrucțiunilor clientului trebuie să documenteze că a urmat aceste instrucțiuni. O persoană împuternicită de operator în cloud trebuie să arate că returnarea, transferul, ștergerea sau eliminarea au avut loc în intervalul agreat cu clientul.

Setul de politici PIMS Clarysec folosește etichete de rol pentru a operaționaliza această cerință. „Ambele roluri” se aplică indiferent dacă organizația este operator sau persoană împuternicită de operator. „Persoană împuternicită” se aplică atunci când se prelucrează PII pe baza instrucțiunilor documentate ale operatorului. „Persoană subîmputernicită” se aplică atunci când organizația este angajată de o altă persoană împuternicită de operator.

Politica de management al confidențialității pentru persoane împuternicite, persoane subîmputernicite și terți impune în clauza 4.5.6:

„[Ambele roluri] Responsabilul pentru furnizori / achiziții TREBUIE să obțină dovezi privind returnarea, ștergerea, eliminarea sau tranziția în REG08 în termen de 30 de zile de la rezilierea contractului, expirare, instrucțiunea clientului sau evenimentul de ieșire aprobat, cu excepția cazului în care se aplică un termen contractual mai scurt.”

Politica de retenție, ștergere și eliminare a PII separă obligațiile persoanei împuternicite de operator de cele ale persoanei subîmputernicite. Clauza 4.3.3 prevede:

„[Persoană împuternicită] Responsabilul pentru furnizori / achiziții TREBUIE să execute sau să confirme returnarea, transferul, ștergerea sau eliminarea solicitată de client în REG08 până la termenul contractual sau până la data instrucțiunii documentate a clientului.”

Clauza 4.3.4 prevede:

„[Persoană subîmputernicită] Responsabilul pentru furnizori / achiziții TREBUIE să obțină dovezi de la persoana subîmputernicită privind returnarea, ștergerea sau eliminarea în REG08 în perioada contractuală pentru dovezi după instrucțiunea clientului, ieșirea din serviciu sau încetarea relației cu persoana subîmputernicită.”

Clauza 7.1.7 readuce cerința la momentul închiderii:

„[Ambele roluri] Responsabilul pentru furnizori / achiziții TREBUIE să obțină dovezi de la persoana împuternicită de operator, persoana subîmputernicită sau serviciul extern pentru acțiunile necesare de returnare, transfer sau dispunere finală în REG08 înainte de închiderea ieșirii din serviciu.”

Pentru serviciile cloud, Cloud PII Processor Policy impune în clauza 4.6.3:

„[Persoană împuternicită] Proprietarul de sistem / proprietarul de aplicație TREBUIE să finalizeze returnarea, transferul, ștergerea sau eliminarea PII ale clientului aprobate în intervalul agreat cu clientul și să înregistreze dovezile de finalizare în REG08 sau REG12.”

Îmbunătățirea operațională este imediată. Nu așteptați auditul. Creați cerința de dovezi la momentul evenimentului declanșator de ieșire, atribuiți-o unui responsabil, stabiliți un termen și împiedicați închiderea până când REG08 sau REG12 este complet.

Ce include un pachet solid de dovezi pentru încetarea relației cu persoana împuternicită de operator

Certificatul de ștergere nu trebuie să fie un PDF vag, cu un logo și o singură frază. El trebuie să susțină un pachet structurat de dovezi care poate rezista unei solicitări GDPR, unui audit PIMS ISO/IEC 27701:2025, unui audit de supraveghere ISO/IEC 27001:2022, unei solicitări de supraveghere DORA, unei revizuiri de asigurare solicitate de clienți sau unui audit intern.

Element de dovadăScopResponsabilRegistru sau înregistrare
Înregistrarea evenimentului declanșator de ieșireArată rezilierea, expirarea, instrucțiunea clientului sau evenimentul de ieșire aprobatResponsabilul pentru furnizori sau achizițiiTichet de ieșire a furnizorului
Declarație privind domeniul datelorIdentifică categoriile de PII, sistemele, entitățile găzduite, copiile de rezervă, jurnalele, exporturile și înregistrările de suportProprietarul de sistem și DPOREG08 sau inventarul datelor
Confirmarea returnării sau transferuluiDemonstrează că exportul, migrarea sau predarea a fost finalizatăFurnizorul și proprietarul de aplicațieDosar de dovezi pentru ieșire
Certificat de ștergereConfirmă ștergerea sau distrugerea securizată și data finalizăriiFurnizorul sau persoana împuternicită de operatorREG08
Dovezi de la persoana subîmputernicităConfirmă ștergerea în aval, eliminarea sau excepția de retențieResponsabilul pentru furnizoriREG08
Poziția privind copiile de rezervă și arhiveleExplică ciclul de viață al copiilor de rezervă, ștergerea criptografică sau calendarul de expirareResponsabilul tehnic al furnizoruluiAtestare tehnică
Dovezi privind închiderea accesuluiArată că au fost revocate conturile, SSO, token-urile API și accesul privilegiatIT sau responsabilul IAMJurnal de revizuire a accesului
Înregistrarea excepției de retențieDocumentează retenția întemeiată pe lege, contract sau litigiuJuridic și DPORegistru de retenție
Verificare finalăConfirmă că dovezile au fost revizuite înainte de închiderea ieșiriiRisc, conformitate sau securitateAtestare de conformitate

Aceasta nu este birocrație. Este un lanț de custodie practic pentru PII la ieșirea din serviciu.

Clauza contractuală care previne criza

Problema Mariei a început cu ani înainte de e-mailul final de la DataLeap. A început când contractul a fost semnat cu o clauză vagă de ștergere și fără obligație privind dovezile. Cel mai solid flux de încetare a relației cu persoana împuternicită de operator începe la achiziție, nu la reziliere.

Pentru serviciile cloud, Politica de utilizare a serviciilor cloud pentru organizații impune în clauza 5.4.4:

„Clauze de încetare care permit o ieșire securizată și verificabilă”

Pentru IMM-uri, Politica de utilizare a serviciilor cloud - IMM impune în clauza 6.3.5:

„Confirmarea procedurilor de ștergere securizată înainte de închiderea contului”

O clauză contractuală practică pentru furnizori trebuie să impună returnarea sau ștergerea, să definească termenele, să acopere copiile de rezervă și persoanele subîmputernicite, să solicite dovezi și să păstreze drepturile de audit.

Exemplu de clauză: returnarea datelor, ștergere și dovezi

La încetarea sau expirarea acordului ori la instrucțiunea scrisă a operatorului, persoana împuternicită de operator va returna în mod securizat, la alegerea operatorului, toate datele cu caracter personal într-un format agreat, prelucrabil automat, sau va șterge în mod securizat toate datele cu caracter personal din sistemele, mediile de stocare, copiile de rezervă și mediile aflate sub controlul persoanei împuternicite de operator, cu excepția cazului în care dreptul Uniunii sau al unui stat membru impune stocarea.

În termen de treizeci de zile calendaristice de la finalizarea acțiunii necesare sau într-un termen mai scurt, dacă acesta este agreat contractual, persoana împuternicită de operator va furniza un Certificat de ștergere semnat sau o atestare echivalentă de conformitate. Certificatul trebuie să identifice serviciul, categoriile de date, sistemele acoperite, intervalul de timp al ștergerii, metoda de ștergere, tratarea copiilor de rezervă și a arhivelor, statutul persoanelor subîmputernicite, excepțiile de retenție și semnatarul autorizat.

Operatorul poate solicita dovezi-suport rezonabile, inclusiv jurnale, înregistrări de eliminare, atestări ale persoanelor subîmputernicite și documentație de proces, pentru a verifica certificatul și a închide înregistrarea de ieșire a furnizorului.

Acest limbaj transformă responsabilitatea într-un livrabil operațional.

Exemplu practic: ieșirea dintr-un SaaS de salarizare

Să luăm cazul unui IMM care migrează de la PayrollCloud A la PayrollCloud B. PayrollCloud A a prelucrat numele angajaților, adrese, identificatori fiscali, detalii bancare, istoricul salarial, evidențe medicale privind concediile și tichete de suport. A folosit un furnizor de găzduire cloud și o platformă de suport ca persoane subîmputernicite.

O ieșire aliniată la Clarysec ar funcționa astfel.

1. Deschideți un tichet de ieșire a furnizorului

Achizițiile creează un tichet de ieșire legat de înregistrarea furnizorului. Tichetul include data rezilierii contractului, data finală a serviciului, responsabilul de business, proprietarul de sistem, DPO-ul sau contactul pentru confidențialitate și dacă pot fi implicate PII din categorii speciale. Deoarece salarizarea poate include date sensibile privind angajarea și sănătatea, ratingul de risc este ridicat.

2. Mapați ieșirea la acord

Responsabilul pentru furnizor verifică în contract clauzele de returnare, ștergere, audit, tranziție și persoană subîmputernicită. Dacă contractul este slab, responsabilul trimite totuși o instrucțiune formală care impune returnarea, ștergerea și confirmarea persoanei subîmputernicite. Așteptarea privind dovezile este ancorată în politicile Clarysec, inclusiv P26, P26S, P14, Politica de utilizare a serviciilor cloud și Politica de utilizare a serviciilor cloud - IMM.

3. Definiți domeniul PII

Proprietarul de sistem completează o declarație privind domeniul datelor care acoperă înregistrările de salarizare din producție, documentele de autoservire ale angajaților, atașamentele, exporturile, tichetele de suport, jurnalele de audit care conțin identificatori ai utilizatorilor, fișierele de integrare API, extrasele temporare de migrare, copiile de rezervă, instantaneele și datele deținute de persoanele subîmputernicite.

Aceasta susține responsabilitatea demonstrabilă GDPR, dovezile PIMS ISO/IEC 27701:2025, controlul operațional ISO/IEC 27001:2022 și, pentru entitățile financiare, așteptările DORA privind registrul de informații al terților TIC.

4. Solicitați dovezi privind returnarea, ștergerea și persoanele subîmputernicite

Responsabilul pentru furnizor trimite o solicitare structurată către PayrollCloud A pentru a confirma finalizarea exportului final, ștergerea datelor entității găzduite din producție, tratarea copiilor de rezervă și a arhivelor imuabile, ștergerea atașamentelor din tichetele de suport, revocarea conturilor și credențialelor API specifice clientului, dovezi de ștergere sau eliminare de la persoanele subîmputernicite și un certificat de ștergere semnat.

5. Înregistrați finalizarea în REG08 sau REG12

Responsabilul pentru furnizor înregistrează fiecare element de dovadă în REG08. Dacă organizația acționează ca persoană împuternicită de operator, iar aplicația cloud conținea PII ale clienților, finalizarea poate fi înregistrată și în REG12 în temeiul Cloud PII Processor Policy.

6. Efectuați verificarea finală înainte de închidere

Conformitatea compară certificatul de ștergere cu declarația privind domeniul datelor. IT verifică jurnalele de acces și dovezile de închidere a conturilor. DPO-ul verifică dacă există vreo excepție de retenție, cum ar fi o obligație legală sau o blocare pentru litigiu. Securitatea verifică dacă token-urile API, conturile de serviciu și configurațiile SSO au fost eliminate.

Abia apoi se închide tichetul de ieșire.

Dacă furnizorul refuză să furnizeze dovezi, problema devine una de tratare a riscului. Aceasta poate declanșa escaladarea, remedii contractuale, analiza notificării clienților, evaluare reglementară, monitorizare consolidată în timpul tranziției sau modificarea ratingului de risc al furnizorului.

DORA, NIS2 și reziliența TIC: dovezi de ieșire dincolo de confidențialitate

DORA tratează ieșirea furnizorului ca parte a rezilienței, nu doar ca administrare a confidențialității. O entitate financiară rămâne responsabilă pentru conformitate chiar și atunci când serviciile TIC sunt externalizate. Ea trebuie să mențină un registru de informații al contractelor de servicii TIC, să distingă serviciile care susțin funcții critice sau importante, să efectueze verificarea prealabilă, să evalueze riscul de concentrare și să mențină strategii de ieșire.

Un certificat de ștergere emis de persoana împuternicită de operator poate afecta mai multe preocupări DORA:

  • Continuitatea serviciilor pentru clienți
  • Raportarea reglementară
  • Integritatea datelor
  • Răspunsul la incidente
  • Drepturile de audit
  • Reziliența operațională
  • Planificarea recuperării și a tranziției
  • Gestionarea funcțiilor critice sau importante

Pentru o instituție de plată, firmă de investiții, instituție de credit, furnizor de servicii pentru criptoactive sau platformă fintech, certificatul de ștergere trebuie să facă parte dintr-un pachet de ieșire mai amplu. Nu este suficient să se demonstreze că PII au fost șterse dacă organizația nu poate demonstra și că tranziția serviciului a evitat perturbările, obligațiile de reglementare au rămas îndeplinite și impacturile asupra clienților au fost gestionate.

NIS2 extinde discuția privind securitatea furnizorilor dincolo de serviciile financiare. Încetarea relației cu persoana împuternicită de operator este un test de securitate a lanțului de aprovizionare. Dacă o entitate esențială sau importantă nu poate demonstra că un furnizor a returnat sau a șters datele la sfârșitul serviciului, aceasta are o slăbiciune în managementul relațiilor cu furnizorii, controlul activelor, guvernanța accesului, protecția datelor și, potențial, pregătirea pentru incidente.

Dacă o ieșire eșuată duce la acces neautorizat, pierdere, divulgare sau perturbarea serviciului, organizația poate fi nevoită să evalueze obligațiile de raportare a incidentelor conform legislației aplicabile și normelor naționale de transpunere.

Maparea cerințelor de conformitate între cadre: un singur flux, mai multe obligații

Valoarea unui flux bine proiectat de încetare a relației cu persoana împuternicită de operator constă în faptul că satisface simultan mai multe cadre.

Cadru sau cerințăCe așteaptă la încetarea relației cu persoana împuternicită de operatorRăspunsul de control Clarysec
ISO/IEC 27701:2025Dovezi PIMS bazate pe rol pentru prelucrarea PII de către operator, persoană împuternicită de operator, persoană subîmputernicită și persoană împuternicită de operator pentru PII în cloudDovezi REG08 și REG12, obligații de politică etichetate pe roluri, urmărirea instrucțiunilor clientului
ISO/IEC 27001:2022SMSI cu domeniu definit, controlul dependențelor față de furnizori, tratarea riscului, dovezi operaționale, monitorizare și îmbunătățireTichet de ieșire a furnizorului, mapare SoA, tratarea riscului, intrări pentru audit intern și analiza efectuată de management
ISO/IEC 27002:2022 prin Zenith ControlsObligații din acordurile cu furnizorii, ștergerea informațiilor, eliminarea securizată sau reutilizareaControalele 5.20, 8.10 și 7.14 mapate în Zenith Controls
GDPRResponsabilitate demonstrabilă, limitarea stocării, integritate și confidențialitate, guvernanța persoanelor împuternicite de operatorCertificat de ștergere, registru de eliminare, dovezi de la persoana subîmputernicită, excepții de retenție documentate
DORARegistru al terților TIC, returnarea contractuală a datelor, strategie de ieșire, continuitate și drepturi de auditPachet de ieșire legat de registrul serviciilor TIC, ratingul de criticitate și planul de tranziție
NIS2Securitatea lanțului de aprovizionare, managementul activelor, controlul accesului, gestionarea incidentelor și guvernanța riscurilorFlux de asigurare privind furnizorii și cale de escaladare a incidentelor
NIST CSF 2.0Guvernanța ciclului de viață al furnizorilor, cerințe pentru furnizori în contracte, monitorizarea riscului asociat furnizorilor, activități post-relațieDovezi de ieșire aliniate la GV.SC-05, GV.SC-07 și GV.SC-10
COBIT 2019 și perspectiva de audit ISACAGuvernanță, proprietatea procesului, proiectarea controlului, fiabilitatea dovezilor și supravegherea managementuluiRACI, registru de dovezi, aprobare de închidere și raportare către management

NIST CSF 2.0 este deosebit de util ca strat de comunicare. Funcția sa GOVERN impune organizațiilor să înțeleagă obligațiile legale, de reglementare, contractuale și de confidențialitate, să definească strategia de risc, să atribuie roluri și să stabilească supravegherea. Rezultatele sale privind Managementul riscului de securitate cibernetică în lanțul de aprovizionare acoperă cerințele pentru furnizori în contracte, monitorizarea riscului asociat furnizorilor și activitățile de după încheierea unui parteneriat sau acord de servicii. GV.SC-10 este exact locul în care aparține încetarea relației cu persoana împuternicită de operator.

Ce vor întreba auditorii

Auditori diferiți abordează încetarea relației cu persoana împuternicită de operator prin perspective diferite, dar pachetul de dovezi trebuie să fie suficient de solid pentru toți.

Perspectiva auditoruluiAccent principalDovezi așteptate
Auditor ISO/IEC 27001:2022Domeniul de aplicare al SMSI, dependența față de furnizori, tratarea riscului, control operațional și informații documentate păstrateContract cu furnizorul, mapare SoA, evaluarea riscurilor, politică de retenție, jurnale de eliminare, certificat de ștergere și aprobare de închidere
Auditor PIMS ISO/IEC 27701:2025Rolul de confidențialitate, instrucțiuni documentate, obligațiile persoanei împuternicite de operator și ale persoanei subîmputernicite, registrul de dovezi și excepțiile de retențieÎnregistrări REG08 sau REG12, dovezi de politică etichetate pe roluri, instrucțiuni ale clientului, atestări ale persoanelor subîmputernicite și înregistrări de dispunere finală
Revizor GDPRResponsabilitate demonstrabilă, obligațiile persoanei împuternicite de operator conform Article 28, limitarea stocării, securitatea prelucrării și riscul de încălcare a securității datelorDPA, legătură RoPA, certificat de ștergere, înregistrare a excepției de retenție, dovezi de la persoana subîmputernicită și note de verificare
Revizor de supraveghere DORARegistrul de informații al terților TIC, evaluarea funcțiilor critice sau importante, strategia de ieșire, drepturile de audit și continuitatea tranzițieiIntrare în registrul TIC, plan de ieșire, dovezi de tranziție, înregistrări privind cooperarea furnizorului, dovada returnării sau ștergerii datelor și dovezi privind continuitatea serviciului
Revizor NIST CSF 2.0 sau COBIT 2019Guvernanță, controale privind ciclul de viață al furnizorilor, supravegherea managementului, fiabilitatea dovezilor și gestionarea excepțiilorRACI, flux de închidere contractuală, mapare GV.SC-05, GV.SC-07 și GV.SC-10, registru de dovezi și raportare către management

Un auditor ISO/IEC 27001:2022 poate să nu înceapă prin a cere un „certificat de ștergere a PII”. Poate începe cu domeniul de aplicare, cerințele părților interesate, controlul furnizorilor, Declarația de aplicabilitate, tratarea riscului și informațiile documentate păstrate. Dacă certificatul de ștergere nu poate fi conectat la aceste elemente, acesta poate părea un artefact izolat, nu dovada unui control funcțional.

Un auditor PIMS va întreba dacă organizația și-a înțeles rolul de confidențialitate. A fost operator, persoană împuternicită de operator, persoană subîmputernicită sau persoană împuternicită de operator pentru PII în cloud? Ieșirea s-a bazat pe o instrucțiune documentată a clientului? Obligațiile persoanelor subîmputernicite au fost transmise în lanț? Dovezile au fost stocate în registrul corect? Excepțiile au fost justificate?

Un revizor DORA va întreba dacă serviciul se află în registrul de informații TIC, dacă susține o funcție critică sau importantă, dacă contractul a inclus returnarea datelor și drepturi de audit și dacă tranziția a evitat perturbarea și prejudicierea clienților.

Același pachet de dovezi trebuie să răspundă tuturor acestor întrebări.

Tipare frecvente de eșec

Clarysec observă în mod repetat aceleași slăbiciuni în revizuirile privind încetarea relației cu persoana împuternicită de operator:

  • Contractele impun ștergerea, dar nu definesc dovezile.
  • Furnizorii oferă declarații generice de ștergere, fără domeniu de sistem.
  • Copiile de rezervă, instantaneele și arhivele imuabile sunt ignorate.
  • Ștergerea de către persoana subîmputernicită este presupusă, nu demonstrată.
  • Dezactivarea accesului este tratată ca ștergere a datelor.
  • Achizițiile închid furnizorul înainte ca funcția de conformitate să revizuiască dovezile.
  • Excepțiile de retenție nu sunt documentate.
  • Dezvoltatorii păstrează exporturi de test după încheierea dezvoltării externalizate.
  • Conturile cloud sunt închise înainte de obținerea confirmării ștergerii.
  • Dovezile de audit sunt stocate în e-mail, nu într-un registru controlat.

Scenariul de dezvoltare externalizată este deosebit de frecvent. Politica privind dezvoltarea externalizată - IMM impune în clauza 7.4.1.2:

„Toate datele deținute de dezvoltatori trebuie șterse, iar dovezile pot fi solicitate”

Pentru echipele de dezvoltare, acestea includ seturi de date locale, baze de date de staging, jurnale de depanare, dump-uri de eroare, capturi de ecran, exporturi de suport, prompturi de testare IA și fișiere temporare de migrare. Dacă fluxul de ieșire a furnizorului ignoră datele deținute de dezvoltatori, acesta este incomplet.

Listă de verificare pentru încetarea relației cu persoana împuternicită de operator

Un proces solid de încetare a relației cu persoana împuternicită de operator nu trebuie să fie complex, dar trebuie să fie disciplinat.

  • Identificați evenimentul declanșator de ieșire: reziliere, expirare, instrucțiune a clientului, înlocuirea furnizorului, răspuns la încălcări, tranziție aprobată sau încetarea relației cu persoana subîmputernicită.
  • Confirmați rolul PIMS: operator, persoană împuternicită de operator, persoană subîmputernicită, operator asociat sau persoană împuternicită de operator pentru PII în cloud.
  • Conectați înregistrarea furnizorului: contract, proprietar de serviciu, funcție de business, criticitate și categorii de date.
  • Identificați domeniul PII: producție, copii de rezervă, jurnale, exporturi, tichete de suport, analiză, date de test și persoane subîmputernicite.
  • Emiteți instrucțiuni scrise: returnare, transfer, ștergere, eliminare sau excepție de retenție.
  • Obțineți dovezi: certificat de ștergere, certificat de distrugere, jurnale, atestare a persoanei subîmputernicite și dovadă privind închiderea accesului.
  • Înregistrați dovezile în REG08 sau REG12: locația dovezilor, data, metoda, persoana responsabilă și revizorul.
  • Verificați înainte de închidere: comparați dovezile cu domeniul datelor, contractul și instrucțiunile clientului.
  • Escaladați excepțiile: dovezi lipsă, expirare întârziată a copiilor de rezervă, retenție contestată, furnizor necooperant sau acces rezidual.
  • Alimentați îmbunătățirea: actualizați modelele contractuale, ratingul de risc al furnizorului, calendarul de retenție, planul de audit și raportarea către management.

Așa funcționează împreună Zenith Blueprint, Zenith Controls și setul de politici Clarysec. Blueprint arată unde aparține controlul în parcursul de implementare. Politicile definesc comportamentul obligatoriu. Zenith Controls mapează relația de control între ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST și așteptările de audit.

Mesajul pentru organul de conducere

Încetarea relației cu persoana împuternicită de operator nu este o etapă administrativă la finalul unui contract. Este un test activ al guvernanței confidențialității, managementului furnizorilor, securității cloud, rezilienței TIC și disciplinei privind dovezile de audit.

Un certificat de ștergere este valoros numai atunci când este legat de:

  • O relație cunoscută cu un furnizor
  • Un domeniu de date definit
  • O instrucțiune contractuală sau a clientului
  • O metodă securizată de ștergere sau eliminare
  • Dovezi privind obligațiile transmise în lanț către persoanele subîmputernicite
  • Închiderea accesului
  • Tratarea copiilor de rezervă și a arhivelor
  • Un registru de dovezi controlat
  • Verificarea finală a conformității

Fără acest lanț, organizația se bazează pe încredere exact în momentul în care ar trebui să se bazeze pe dovezi.

Pașii următori cu Clarysec

Dacă organizația dumneavoastră utilizează furnizori SaaS, cloud, salarizare, HR, finanțe, suport, dezvoltare sau servicii TIC administrate, revizuiți fluxul de încetare a relației cu persoana împuternicită de operator înainte de trimiterea următoarei notificări de reziliere.

Clarysec vă poate ajuta să implementați un model practic, pregătit pentru audit, de încetare a relației cu persoana împuternicită de operator, folosind:

Următoarea acțiune este simplă: alegeți un furnizor recent reziliat și construiți retrospectiv un pachet de dovezi pentru ieșire. Dacă nu puteți demonstra returnarea, ștergerea, confirmarea persoanei subîmputernicite și verificarea finală, acesta este primul element de remediere.

Clarysec vă poate ajuta să transformați această lacună într-un control repetabil de încetare a relației cu persoana împuternicită de operator înainte ca un auditor, o autoritate de reglementare sau un client să îl solicite.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Guvernanța DPIA pentru ISO 27001, NIS2 și DORA

Guvernanța DPIA pentru ISO 27001, NIS2 și DORA

Un ghid unificat pentru 2026 privind transformarea DPIA în dovezi de guvernanță pregătite pentru audit, în cadrul responsabilității GDPR, ISO/IEC 27001:2022, măsurilor de securitate cibernetică NIS2, schimbărilor TIC DORA și riscului asociat furnizorilor.