Guvernanța transferului securizat de fișiere pentru auditurile ISO 27001

Era marți, ora 16:47, când Anya, CISO-ul unei companii FinTech aflate în creștere rapidă, a primit tipul de apel care poate schimba un program de securitate.
Nu era ransomware. Nu era o indisponibilitate a mediului de producție. Era directorul juridic, cu un ton de urgență controlată. Un analist junior atașase fișierul greșit la un e-mail în timpul unui sprint de due diligence pentru o tranzacție M&A. Fișierul nu era o prezentare inofensivă. Conținea proiecții financiare, date cu caracter personal ale clienților și proprietate intelectuală strategică. Destinatarul intenționat era un avocat extern, însă analistul introdusese o adresă personală de e-mail în locul căsuței poștale aprobate a firmei de avocatură.
Singurul motiv pentru care compania a evitat un incident major a fost o regulă de prevenire a pierderii datelor (DLP) implementată recent. E-mailul a fost blocat, s-a declanșat o alertă, iar echipa de securitate a conținut evenimentul înainte ca fișierul să părăsească mediul.
În dimineața următoare, presiunea a crescut. Un potențial client din sectorul serviciilor financiare a trimis un chestionar de due diligence DORA, solicitând dovezi privind schimburile securizate de date TIC. Un client a cerut echipei juridice să demonstreze că toate exporturile de date cu caracter personal către furnizorii de suport erau criptate, aprobate și jurnalizate. Apoi, service desk-ul a raportat că un manager de proiect folosise un link public de partajare a fișierelor deoarece portalul de transfer gestionat de fișiere era „prea lent”.
Această succesiune reflectă realitatea guvernanței transferului securizat de fișiere în 2026. Problema nu mai este dacă organizația deține SFTP, o platformă de transfer gestionat de fișiere, instrumente de colaborare cloud sau criptare pentru e-mail. Întrebarea mai dificilă este dacă organizația poate demonstra că informațiile sensibile au circulat prin canale aprobate, cu clasificarea, autorizarea, criptarea, angajamentele furnizorilor, jurnalizarea, monitorizarea, retenția și declanșatoarele de răspuns la incidente corecte.
Pentru directorii de securitate a informațiilor (CISO), managerii de conformitate, auditori și liderii de business, transferul informațiilor este acum o problemă de dovezi la nivelul consiliului de administrație. GDPR impune principiul responsabilității și măsuri tehnice și organizatorice adecvate pentru datele cu caracter personal. NIS2 impune controale de securitate cibernetică bazate pe risc, supraveghere din partea conducerii, comunicații securizate, criptografie, controlul accesului, gestionarea incidentelor și securitatea lanțului de aprovizionare. DORA impune entităților financiare și furnizorilor TIC să demonstreze reziliență operațională, guvernanța terților TIC, gestionarea incidentelor și control contractual asupra serviciilor TIC critice.
ISO/IEC 27001:2022 oferă structura de bază a sistemului de management. ISO/IEC 27002:2022 oferă limbajul controalelor. Clarysec transformă acest limbaj în dovezi operaționale prin Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, biblioteca de politici Clarysec și Zenith Controls: The Cross-Compliance Guide Zenith Controls.
De ce guvernanța transferului de fișiere eșuează înainte de începerea auditului
Majoritatea organizațiilor nu eșuează pentru că le lipsește un instrument de transfer securizat. Eșuează pentru că au prea multe căi de transfer și niciun model de guvernanță unificat.
Un mediu tipic include portaluri de transfer gestionat de fișiere, servere SFTP, atașamente de e-mail, linkuri partajate prin Microsoft 365 sau Google Workspace, exporturi API, portaluri pentru clienți, site-uri de încărcare ale furnizorilor, medii de stocare amovibile și aplicații de mesagerie utilizate atunci când cineva este sub presiune. Din perspectiva auditului, fiecare canal ridică aceleași întrebări:
- Ce informații au fost transferate?
- Ce clasificare s-a aplicat?
- Cine a aprobat transferul?
- Destinatarul a fost autorizat?
- Criptarea a fost impusă?
- Accesul a fost jurnalizat și monitorizat?
- Contractele cu furnizorii au impus protecție echivalentă?
- Regulile de retenție și ștergere au fost aplicate?
- Ar fi fost detectat și escaladat un incident?
Zenith Blueprint, în faza Controls in Action, Step 22, controale organizaționale, Control 5.14, surprinde realitatea operațională:
Într-o organizație conectată, informațiile nu rămân pe loc. Ele circulă între persoane, departamente, sisteme, dispozitive, parteneri și entități externe. Uneori circulă prin tuneluri securizate, cu trasabilitate completă. Alteori circulă prin WhatsApp, e-mail personal sau o copiere rapidă într-un Google Doc partajat. Control 5.14 există pentru a guverna acest flux, asigurând că transferul informațiilor este securizat, intenționat și consecvent cu clasificarea și scopul său de business.
Acesta este nucleul guvernanței schimbului securizat de informații. Auditorii nu întreabă doar: „Folosiți criptare?” Ei întreabă dacă circulația informațiilor este intenționată, controlată, consecventă cu clasificarea și susținută de dovezi.
Începeți cu domeniul de aplicare al SMSI, riscul și responsabilitatea
Un program de transfer securizat de fișiere nu trebuie să înceapă cu alegerea unui instrument. Trebuie să înceapă cu domeniul de aplicare ISO/IEC 27001:2022, cerințele părților interesate, evaluarea riscurilor și responsabilitatea conducerii.
Pentru un furnizor SaaS, FinTech sau un furnizor reglementat, domeniul de aplicare al SMSI trebuie să includă sistemele, furnizorii, locațiile și procesele prin care circulă informațiile sensibile. În mod obișnuit, acestea includ exporturi de date ale clienților, atașamente din cazuri de suport, extrase analitice, pachete de depanare pentru furnizori, backup-uri transferate către stocare cloud, schimburi HR și financiare, camere de date M&A, portaluri de dovezi pentru clienți și transferuri API-la-API cu persoane împuternicite sau subîmputernicite.
ISO/IEC 27001:2022 impune un proces repetabil de evaluare a riscurilor de securitate a informației, tratarea riscurilor, o Declarație de aplicabilitate și acceptarea riscului rezidual de către proprietarul riscului. În practică, acesta devine un registru al riscurilor de transfer, nu un tabel teoretic.
| Scenariu de transfer | Risc | Așteptare privind controlul | Dovezi |
|---|---|---|---|
| Date cu caracter personal ale clienților exportate către un furnizor de suport prin SFTP | Divulgare neautorizată, acces slab controlat al furnizorului, jurnale incomplete | Furnizor aprobat, protocol criptat, conturi nominale, MFA unde este aplicabil, limită de retenție, jurnale revizuite | Contract cu furnizorul, configurație SFTP, listă de acces, jurnal de transfer, aprobare prin tichet, înregistrare de retenție |
| Departamentul financiar trimite fișierul de salarizare prin e-mail | Încălcare a securității datelor cu caracter personal, livrare către destinatar greșit, atașament necriptat | E-mail securizat sau portal aprobat, criptare, verificarea destinatarului, alertare DLP | Regulă de criptare a e-mailului, politică DLP, flux de aprobare, jurnal de audit al e-mailului |
| Echipa M&A partajează un set de date de due diligence prin link cloud | Expunere prin link public, retenție excesivă, redistribuire necontrolată | Cameră de date aprobată, etichetă de clasificare, dată de expirare, aprobare pentru partajare externă, jurnal de acces | Setări de partajare, expirarea linkului, evenimente de acces, aprobare a proprietarului, etichetă de clasificare |
| Arhivă de backup transportată pe medii de stocare amovibile | Pierdere în tranzit, lanț de custodie slab, lipsa dovezii de criptare | Criptare înainte de transfer, ambalaj cu evidență de alterare, curier reputabil, confirmare de primire | Inventar al mediilor, înregistrare de criptare, urmărire curier, registru al lanțului de custodie |
Aici responsabilitatea conducerii executive devine practică. ISO/IEC 27001:2022 impune conducerii de vârf să alinieze securitatea informației la direcția strategică, să atribuie roluri, să asigure resurse și să revizuiască performanța. NIS2 consolidează responsabilitatea organului de conducere pentru măsurile de management al riscurilor de securitate cibernetică. DORA face același lucru pentru entitățile financiare, transformând managementul riscurilor TIC și protecția confidențialității, integrității, autenticității și disponibilității într-o responsabilitate de management.
Transferul securizat de fișiere nu este doar o sarcină de administrare a sistemelor. Este circulație controlată a datelor în întregul ecosistem al organizației.
Maparea controalelor ISO/IEC 27002:2022 pentru transferul securizat
Controlul ISO/IEC 27002:2022 5.14, Transferul informațiilor, este ancora, dar nu poate funcționa singur. Prin Zenith Controls, Clarysec mapează transferul securizat al informațiilor în principal la controlul 5.14, susținut puternic de controlul 8.12, Prevenirea scurgerilor de date, și controlul 8.24, Utilizarea criptografiei.
Control 5.14 răspunde întrebării de guvernanță: cum pot fi transferate informațiile intern și extern? Control 8.12 răspunde întrebării privind scurgerea datelor: cum prevenim ieșirea datelor sensibile prin canale neautorizate? Control 8.24 răspunde întrebării de protecție: cum este selectată, aplicată și gestionată criptografia pentru date în tranzit, în repaus și, acolo unde este relevant, în utilizare?
Controalele conexe creează mediul pregătit pentru audit:
| Control ISO/IEC 27002:2022 | Rol în guvernanța transferului securizat de fișiere | Exemple de dovezi |
|---|---|---|
| 5.12 Clasificarea informațiilor | Definește sensibilitatea și cerințele de gestionare | Politică de clasificare, inventarul datelor, etichete |
| 5.13 Etichetarea informațiilor | Face clasificarea vizibilă și aplicabilă | Configurație de etichetare, înregistrări de etichetare, îndrumări pentru utilizatori |
| 5.14 Transferul informațiilor | Definește metodele și regulile de transfer aprobate | Standard de transfer, matrice a canalelor aprobate, înregistrări ale excepțiilor |
| 5.20 Abordarea securității informației în acordurile cu furnizorii | Extinde obligațiile privind transferul în contracte | Anexă de securitate pentru furnizori, clauză de transfer securizat, drepturi de audit |
| 5.23 Securitatea informației pentru utilizarea serviciilor cloud | Guvernează portalurile cloud și platformele de colaborare | Setări de partajare cloud, due diligence pentru furnizori, revizuire de configurație |
| 7.10 Medii de stocare | Controlează mediile amovibile, transportul și eliminarea | Registru al mediilor, dovadă de criptare, jurnale ale lanțului de custodie |
| 8.12 Prevenirea scurgerilor de date | Blochează partajarea neautorizată sau alertează cu privire la aceasta | Reguli DLP, istoric al alertelor, aprobări ale excepțiilor |
| 8.16 Activități de monitorizare | Detectează transferuri suspecte și comportamente de acces anormale | Evenimente SIEM, jurnale MFT, dovezi de revizuire |
| 8.24 Utilizarea criptografiei | Protejează datele în tranzit și în repaus | Setări TLS, configurație SFTP, înregistrări de management al cheilor |
Zenith Blueprint, în faza Controls in Action, Step 22, explică în mod clar așteptarea privind aplicarea:
În practică, aceasta înseamnă nu doar definirea a „ce este permis”, ci și construirea unor mecanisme tehnice și comportamentale pentru aplicarea acestor așteptări. De exemplu:
✓ Dacă informațiile „Confidential” nu au voie să părăsească organizația fără criptare, atunci sistemele de e-mail trebuie să aplice politici de criptare sau să blocheze transmiterea externă. ✓ Dacă transferurile de fișiere către furnizori externi sunt permise numai prin portaluri securizate, atunci linkurile către unități cloud deschise, precum foldere publice Dropbox, trebuie prevenite activ. ✓ Dacă datele cu caracter personal sunt transferate peste granițe, metoda trebuie să respecte obligațiile privind confidențialitatea și obligațiile legale, nu doar preferințele interne.
De aceea, declarațiile de politică de tipul „utilizați metode securizate” nu sunt suficiente. Auditorii testează dacă metodele aprobate sunt definite, implementate, monitorizate și susținute de dovezi.
Nivelul politicilor: transformarea regulilor în controale aplicabile
Politicile sunt locul în care auditorii caută angajamentul organizației. Dovezile solide apar atunci când clauzele de politică sunt trasabile la setări tehnice, aprobări de flux de lucru și înregistrări operaționale.
Politica Clarysec pentru IMM-uri Politica de securitate privind terții și furnizorii Politica de securitate privind terții și furnizorii - IMM prevede în clauza 6.2.3:
Toate datele partajate cu furnizorii trebuie protejate prin criptare și transmise utilizând protocoale securizate (de exemplu, HTTPS, SFTP).
Această clauză poate susține o pistă de audit completă. Dacă un furnizor primește date ale clienților, echipa trebuie să poată demonstra aprobarea furnizorului, categoriile de date permise, configurația protocolului securizat, limitările de acces, jurnalele și obligațiile contractuale echivalente.
Politica pentru IMM-uri Politica de clasificare și etichetare a datelor Politica de clasificare și etichetare a datelor - IMM, secțiunea Cerințe de guvernanță, 5.2.3, adaugă:
Partajarea externă trebuie autorizată explicit și jurnalizată.
Pentru mediile enterprise, Politica de clasificare și etichetare a datelor Politica de clasificare și etichetare a datelor, clauza 6.3.1, extinde regula:
Toate activitățile de gestionare, transmitere, accesare, stocare și eliminare a informațiilor trebuie aliniate nivelului lor de clasificare. Cel puțin:
Pentru clasificări mai sensibile, clauza 6.3.1.3.2 prevede:
Trebuie criptate în tranzit și în repaus
Politica de telemuncă Politica de telemuncă pentru mediile enterprise conectează această cerință la comportamentul de zi cu zi, solicitând angajaților să:
Utilizeze numai soluții aprobate de partajare a fișierelor (de exemplu, M365, Google Workspace cu controale de prevenire a pierderii datelor (DLP))
Acest lucru contează deoarece multe incidente de transfer apar în timpul lucrului la distanță, negocierilor juridice, proceselor de due diligence în vânzări, suportului urgent și livrării proiectelor.
Politica Clarysec pentru IMM-uri Politica privind controalele criptografice Politica privind controalele criptografice - IMM, secțiunea Domeniu de aplicare, clauza 2.2, confirmă că guvernanța criptării acoperă mai mult decât bazele de date:
Această politică acoperă datele în repaus, datele în tranzit și datele în utilizare. De asemenea, guvernează criptarea utilizată pentru backup-uri, e-mail, transferuri externe de date și site-uri web publice.
Politica pentru IMM-uri Politica de jurnalizare și monitorizare Politica de jurnalizare și monitorizare - IMM, Cerințe de guvernanță, clauza 5.4.3, identifică:
Jurnale de acces: acces la fișiere (în special pentru date sensibile sau cu caracter personal), modificări ale permisiunilor, utilizarea resurselor partajate
Pentru mediile enterprise, Politica de securitate privind terții și furnizorii Politica de securitate privind terții și furnizorii, clauza 6.3.2, impune:
Tot accesul terților trebuie jurnalizat și monitorizat și, acolo unde este fezabil, segmentat prin gazde bastion, VPN-uri sau gateway-uri Zero Trust.
Politica de jurnalizare și monitorizare Politica de jurnalizare și monitorizare pentru mediile enterprise include, de asemenea, monitorizarea pentru:
Comunicații externe și declanșatoare ale regulilor de firewall
În cele din urmă, politica pentru IMM-uri Politica de conformitate juridică și de reglementare Politica de conformitate juridică și de reglementare - IMM oferă o măsură de protecție specifică protecției datelor:
Datele cu caracter personal nu trebuie trimise prin e-mail sau transferate în alt mod fără criptare sau măsuri de protecție adecvate.
Împreună, aceste clauze creează o narațiune de control robustă și defensabilă: clasificați datele, autorizați transferul, utilizați un canal aprobat, criptați circulația datelor, monitorizați accesul, jurnalizați activitatea, revizuiți anomaliile și păstrați dovezile.
Un singur model de control pentru GDPR, NIS2 și DORA
Guvernanța transferului securizat de fișiere este un exemplu puternic al motivului pentru care conformitatea trebuie integrată, nu duplicată.
GDPR definește prelucrarea în sens larg, incluzând divulgarea, transmiterea, stocarea, ștergerea și distrugerea. De asemenea, definește încălcarea securității datelor cu caracter personal ca o încălcare a securității care duce la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la date cu caracter personal, în mod accidental sau ilegal. Article 5 introduce principiul responsabilității. Article 32 impune măsuri tehnice și organizatorice adecvate, inclusiv confidențialitate, integritate, disponibilitate, reziliență, capacitate de restaurare și testare.
NIS2 impune măsuri de management al riscurilor, precum gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, achiziția și mentenanța securizate, evaluarea eficacității, igiena cibernetică, instruirea, criptografia, controlul accesului, managementul activelor, MFA acolo unde este adecvat și comunicații securizate. De asemenea, stabilește așteptări privind raportarea incidentelor semnificative, inclusiv avertizare timpurie în termen de 24 de ore, notificare în termen de 72 de ore și raport final în termen de o lună.
DORA se aplică din 17 ianuarie 2025 entităților financiare și furnizorilor terți relevanți de servicii TIC. Reglementarea formalizează managementul riscurilor TIC, clasificarea incidentelor, testarea rezilienței operaționale digitale și riscul asociat terților TIC. Platformele de transfer de fișiere, camerele de date cloud, găzduirea SFTP, portalurile de schimb de documente și platformele de suport pot deveni relevante atunci când susțin funcții critice sau importante.
| Temă de cerință | Perspectiva GDPR | Perspectiva NIS2 | Perspectiva DORA | Dovezi ISO/IEC 27001:2022 |
|---|---|---|---|---|
| Circulația datelor cu caracter personal sau sensibile | Demonstrarea unei prelucrări legale, limitate și protejate | Gestionarea riscurilor pentru rețele și sisteme informatice | Protejarea datelor care susțin procesele financiare de business | Inventarul datelor, clasificare, evidențe ale prelucrării, registru de transfer |
| Criptare și transfer securizat | Măsuri de protecție adecvate pentru confidențialitate și integritate | Criptografie și comunicații securizate | Disponibilitatea, autenticitatea, integritatea și confidențialitatea datelor | Politică de criptografie, setări TLS sau SFTP, dovezi de management al cheilor |
| Schimburi cu furnizorii | Responsabilitatea persoanelor împuternicite și subîmputernicite | Securitatea lanțului de aprovizionare și vulnerabilități ale furnizorilor | Strategie privind riscul asociat terților TIC, contracte, drepturi de audit | Due diligence pentru furnizori, acorduri, jurnale de acces, înregistrări ale revizuirilor |
| Răspuns la incidente | Evaluarea încălcării securității datelor cu caracter personal și notificare acolo unde este necesar | Avertizare timpurie la 24 de ore, notificare la 72 de ore, cadență de raport final | Ciclul de viață al incidentului major TIC și notificarea clienților, acolo unde este relevant | Playbook-uri de incident, înregistrări de clasificare, păstrarea dovezilor |
| Jurnalizare și dovadă | Responsabilitate și suport pentru investigarea încălcărilor | Eficacitatea controalelor și detectarea incidentelor | Clasificarea incidentelor, cauza principală și raportare | Jurnale SIEM, jurnale MFT, înregistrări ale revizuirilor, piste de audit |
Valoarea Zenith Controls constă în faptul că aceleași dovezi pot fi indexate o singură dată și mapate la ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 și COBIT 2019. Ghidul nu creează „controale Zenith” separate. Ajută la maparea controalelor recunoscute și a dovezilor între cadre.
Construiți în cinci zile un pachet de dovezi pentru transfer securizat
Atunci când se apropie un audit al clientului, un audit de certificare sau o revizuire orientată către autoritatea de reglementare, cea mai rapidă cale este construirea unui pachet de dovezi concentrat pe activitatea reală de transfer.
Ziua 1: Creați registrul de transferuri
Listați transferurile recurente și cu risc ridicat, inclusiv exporturile de sistem, fluxurile de date către furnizori, portalurile pentru clienți, fluxurile de e-mail, tiparele de partajare cloud, API-urile și mediile de stocare amovibile. Câmpurile minime trebuie să includă denumirea transferului, proprietarul de business, clasificarea datelor, indicatorul de date cu caracter personal, sistemul sursă, partea destinatară, metoda de transfer, metoda de criptare, frecvența, cerința de aprobare, sursa de jurnalizare, regula de retenție, referința contractuală a furnizorului și proprietarul incidentului.
Ziua 2: Mapați metodele aprobate la clasificare
Utilizați politicile de clasificare Clarysec ca sursă a regulilor. Definiți metodele permise în funcție de nivelul de clasificare.
| Clasa de date | Transfer intern permis | Transfer extern permis | Controale necesare |
|---|---|---|---|
| Public | Instrumente de colaborare aprobate | Canale publice aprobate | Protecția integrității acolo unde este necesar |
| Intern | E-mail corporativ, spațiu de lucru aprobat | Spațiu de lucru extern aprobat, cu aprobarea proprietarului | Controlul accesului, jurnalizare |
| Confidențial | Spațiu de lucru criptat aprobat, MFT | MFT, SFTP, portal criptat, API aprobat | Criptare, aprobare, revizuirea drepturilor de acces, jurnale |
| Restricționat | Flux de lucru securizat, de la caz la caz | Numai aprobare excepțională | Criptare, destinatari nominali, MFA, DLP, revizuire juridică, limită de retenție |
Ziua 3: Capturați aplicarea tehnică
Pentru fiecare canal, colectați capturi de ecran sau exporturi care arată restricțiile de partajare externă, regulile DLP, expirarea linkurilor, restricțiile de descărcare, configurația de criptare, setările MFA sau de acces condiționat, configurația cifrurilor și protocoalelor SFTP, permisiunile conturilor, configurația jurnalizării și regulile de alertare pentru descărcări neobișnuite, modificări ale permisiunilor sau linkuri publice.
Ziua 4: Testați un transfer de la un capăt la altul
Selectați un eșantion real, cum ar fi un export lunar de date ale clienților către un furnizor de salarizare, o încărcare într-o cameră de date pentru due diligence sau un pachet de suport trimis unui furnizor. Dovezile trebuie să arate aprobarea de business, clasificarea, verificarea contractului cu furnizorul, sursa exportului, canalul securizat, verificarea destinatarului, jurnalul de transfer, revizuirea accesului sau a descărcării, acțiunea de ștergere sau retenție și actualizarea registrului.
Ziua 5: Adăugați declanșatoare de incident și legături de raportare
Definiți când o anomalie de transfer devine eveniment de securitate sau incident. Declanșatoarele pot include transferul către un domeniu neautorizat, crearea unui link public pentru date confidențiale, rafale de autentificări eșuate împotriva unui portal SFTP, descărcări mari efectuate de un furnizor, e-mail trimis unui destinatar greșit, downgrade al algoritmilor de criptare, acces dintr-o zonă geografică neașteptată sau compromiterea de către furnizor a unei platforme de transfer de fișiere.
Apoi mapați fiecare declanșator la criteriile decizionale GDPR, NIS2 și DORA. În temeiul GDPR, evaluați dacă datele cu caracter personal au fost divulgate, accesate, modificate, pierdute sau distruse în mod ilegal. În temeiul NIS2, evaluați perturbarea operațională, pierderea financiară și prejudiciile aduse altora. În temeiul DORA, luați în considerare clienții afectați, tranzacțiile, durata, răspândirea geografică, pierderea datelor, criticitatea serviciului și impactul economic.
Acordurile cu furnizorii reprezintă jumătate din control
Un server SFTP securizat nu vă protejează dacă furnizorul destinatar stochează fișierul necriptat, îl redirecționează către un subcontractant sau îl păstrează pe termen nedefinit.
Zenith Blueprint, în faza Controls in Action, Step 23, controale organizaționale, Control 5.20, descrie temele relevante din acordurile cu furnizorii:
Domeniile-cheie abordate de regulă în acordurile cu furnizorii includ:
✓ Obligații de confidențialitate, inclusiv domeniul de aplicare, durata și restricțiile privind divulgarea către terți; ✓ Responsabilități de control al accesului, cum ar fi cine poate accesa datele dumneavoastră, cum sunt gestionate credențialele și ce monitorizare este implementată; ✓ Măsuri tehnice și organizatorice pentru protecția datelor, criptare, transmitere securizată, backup și angajamente de disponibilitate; ✓ Termene și protocoale de raportare a incidentelor, adesea cu intervale definite (de exemplu, „notificare în termen de 24 de ore”); ✓ Drepturi de audit, inclusiv frecvența, domeniul de aplicare și accesul la dovezi relevante (de exemplu, rapoarte de testare de penetrare, SoA, certificări); ✓ Controale pentru subcontractori, care impun furnizorului să transmită obligații de securitate echivalente partenerilor săi din aval; ✓ Prevederi la încetarea contractului, cum ar fi returnarea sau distrugerea datelor, recuperarea activelor și dezactivarea conturilor.
Acest lucru se aliniază cu controalele ISO/IEC 27002:2022 privind furnizorii, inclusiv 5.19 Securitatea informației în relațiile cu furnizorii, 5.20 Abordarea securității informației în acordurile cu furnizorii, 5.21 Gestionarea securității informației în lanțul de aprovizionare TIC, 5.22 Monitorizarea, revizuirea și managementul schimbărilor pentru serviciile furnizorilor și 5.23 Securitatea informației pentru utilizarea serviciilor cloud.
Pentru DORA, schimburile cu furnizorii se conectează și la managementul riscului asociat terților TIC, registrele relațiilor de servicii TIC, clauzele contractuale, drepturile de audit și inspecție, asistența pentru incidente și strategiile de ieșire. Pentru NIS2, acestea se conectează la securitatea lanțului de aprovizionare și la vulnerabilitățile specifice furnizorilor.
Un calendar practic al schimburilor de date cu furnizorii trebuie să specifice categoriile de date schimbate, canalul de transfer, cerințele de criptare, cerințele de autentificare, rolurile nominale ale furnizorului, restricțiile privind persoanele subîmputernicite, obligațiile de jurnalizare, termenul de notificare a incidentelor, cerințele de returnare și distrugere a datelor și dovezile disponibile la cerere.
Nu ignorați mediile fizice și transferurile offline
Majoritatea discuțiilor despre guvernanța transferului de fișiere se concentrează pe linkuri cloud și platforme MFT, însă auditorii întreabă în continuare despre unități USB, discuri amovibile, benzi de backup și medii transportate prin curier. Acestea sunt folosite frecvent în timpul migrărilor, litigiilor, analizelor forensic digitale, mentenanței OT sau backup-urilor off-site.
Zenith Blueprint, în faza Controls in Action, Step 18, Physical Controls II, Media Management, Control 7.10, prevede:
Pentru orice transport al mediilor, în special între sedii sau către terți (de exemplu, o migrare de date către un furnizor cloud), implementați pași specifici. Mediile trebuie criptate înainte de transfer, ambalate în containere cu evidență de alterare și trimise prin curieri reputabili cu urmărire. Mențineți un jurnal de transport care să precizeze ce a fost trimis, când, către cine și confirmarea primirii.
Pentru pregătirea pentru audit, tratați mediile fizice ca pe orice alt canal de transfer. Pachetul de dovezi trebuie să includă un inventar al mediilor, înregistrarea criptării, registrul lanțului de custodie, urmărirea curierului, confirmarea destinatarului, înregistrarea returnării sau certificatul de distrugere.
Cum testează auditorii guvernanța transferului securizat de fișiere
Un program matur de transfer securizat trebuie să reziste mai multor perspective de audit. Aceleași dovezi pot fi interpretate diferit de un auditor ISO/IEC 27001:2022, un evaluator NIST CSF, un revizor COBIT 2019, un revizor DORA sau un auditor de confidențialitate axat pe GDPR.
| Perspectiva auditorului | Ce va testa | Dovezi așteptate |
|---|---|---|
| Auditor ISO/IEC 27001:2022 | Dacă riscurile privind transferul informațiilor sunt identificate, tratate, controlate și revizuite în cadrul SMSI | Domeniu de aplicare, evaluarea riscurilor, Declarație de aplicabilitate, politici, registru de transfer, eșantioane de dovezi, rezultate ale auditului intern |
| Revizor al controalelor ISO/IEC 27002:2022 | Dacă 5.14, 8.12 și 8.24 funcționează împreună cu controalele de clasificare, acces, jurnalizare, furnizori și incidente | Metode aprobate, reguli DLP, setări de criptografie, revizuirea drepturilor de acces, jurnale, clauze pentru furnizori |
| Evaluator NIST CSF 2.0 | Dacă sunt atinse rezultatele din GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND și RECOVER | Profil curent și profil țintă, înregistrări privind riscul furnizorilor, inventar al fluxurilor de date, evenimente de monitorizare, înregistrări de răspuns |
| Auditor COBIT 2019 sau ISACA | Dacă obiectivele de guvernanță, deținerea responsabilității, performanța proceselor și monitorizarea sunt definite | RACI, metrici de proces, raportare către management, urmărirea problemelor, rezultate ale testării controalelor |
| Auditor GDPR sau revizuire DPO | Dacă transferurile de date cu caracter personal sunt legale, minimizate, protejate și demonstrabile | RoPA, DPIA unde este aplicabil, măsuri de protecție pentru transfer, evaluarea încălcării securității datelor, clauze pentru persoanele împuternicite |
| Revizor DORA | Dacă schimburile de date cu terții TIC care susțin funcții importante sunt reziliente, contractuale și verificabile | Registru al terților TIC, clauze contractuale, asistență pentru incidente, plan de ieșire, înregistrări ale testării rezilienței |
| Revizor NIS2 | Dacă comunicațiile securizate, criptografia, securitatea furnizorilor, gestionarea incidentelor și supravegherea consiliului sunt eficace | Aprobare din partea conducerii, politici, evaluări ale furnizorilor, proceduri de incident, înregistrări ale deciziilor de raportare |
Lecția este simplă: nu creați foldere de dovezi duplicate pentru fiecare reglementare. Creați un singur model de dovezi pentru transfer securizat, apoi mapați-l la obligațiile relevante.
Constatări frecvente în auditurile transferului securizat
În mediile SaaS, FinTech, servicii profesionale și furnizori reglementați, Clarysec observă în mod repetat aceleași puncte slabe:
- Conturile SFTP sunt partajate între membrii personalului furnizorului
- Conturile de serviciu nu expiră niciodată
- Partajarea externă este activată global în instrumentele de colaborare cloud
- Linkurile publice sunt permise pentru fișiere confidențiale
- DLP există, dar nu este ajustat la clasificările datelor
- Criptarea e-mailului este opțională și declanșată de utilizator
- Contractele cu furnizorii menționează confidențialitatea, dar nu dovezile privind transferul securizat
- Jurnalele sunt colectate, dar nu sunt revizuite
- Aprobările de transfer se află în mesaje de chat, nu în sisteme de ticketing
- Retenția pentru încărcările în portalurile clienților este neclară
- Mediile fizice sunt tratate ca excepție în afara SMSI
- Playbook-urile de incident nu includ scenarii de transfer de fișiere direcționat greșit sau de compromitere a unei platforme MFT
Fiecare punct slab creează fricțiune de reglementare. În temeiul GDPR, slăbește responsabilitatea și capacitatea de susținere în cazul unei încălcări. În temeiul NIS2, subminează managementul riscurilor și gestionarea incidentelor. În temeiul DORA, amenință guvernanța riscului asociat terților TIC și dovezile de reziliență operațională.
Listă de verificare pentru guvernanța transferului securizat de fișiere în 2026
Utilizați această listă de verificare înainte de următorul audit ISO/IEC 27001:2022, de următoarea revizuire de securitate a clientului, evaluare de pregătire DORA, informare a consiliului privind NIS2 sau solicitare de dovezi GDPR.
- Avem un registru complet al transferurilor recurente de informații sensibile?
- Metodele de transfer sunt mapate la nivelurile de clasificare?
- Transferurile externe sunt autorizate explicit și jurnalizate?
- MFT, SFTP, portalurile securizate, API-urile, e-mailul și linkurile cloud sunt guvernate consecvent?
- Criptarea este impusă pentru transferurile de date confidențiale, restricționate și cu caracter personal?
- Atașamentele de e-mail sunt controlate prin criptare, DLP sau alternative aprobate?
- Obligațiile furnizorilor privind transferul sunt incluse în contracte?
- Accesul terților este jurnalizat, monitorizat și revizuit periodic?
- Accesul la fișiere, modificările permisiunilor și utilizarea resurselor partajate sunt jurnalizate?
- Jurnalele de transfer sunt păstrate suficient timp pentru investigații și audituri?
- Transferurile anormale sunt integrate în răspunsul la incidente?
- Putem clasifica dacă un incident de transfer declanșează raportarea conform GDPR, NIS2 sau DORA?
- Testăm controalele de transfer prin audit intern sau autoevaluarea controalelor?
- Avem dovezi privind analiza efectuată de management și acceptarea de către proprietarul riscului?
Dacă răspunsul la oricare dintre aceste întrebări este neclar, problema probabil nu este tehnologia. Este guvernanța.
De la reacție la reziliență pregătită pentru audit
Incidentul evitat la limită de Anya nu a fost doar un e-mail blocat. A fost dovada că fluxul necontrolat de informații poate deveni, în câteva secunde, o problemă de reglementare, contractuală și de reziliență operațională.
Guvernanța transferului securizat de fișiere în 2026 înseamnă mai mult decât criptarea unei conexiuni. Înseamnă să demonstrați că informațiile sensibile circulă numai prin trasee aprobate, monitorizate și robuste din punct de vedere juridic.
Clarysec ajută organizațiile să construiască acest model de dovezi utilizând Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls și șabloane de politici aliniate la ISO/IEC 27001:2022, precum Politica de clasificare și etichetare a datelor, Politica de securitate privind terții și furnizorii, Politica privind controalele criptografice - IMM, Politica de jurnalizare și monitorizare - IMM și Politica de telemuncă.
Dacă vă pregătiți pentru certificarea ISO/IEC 27001:2022, pregătirea DORA, raportarea de guvernanță NIS2 sau o solicitare de dovezi GDPR, începeți cu o întrebare: puteți demonstra unde au ajuns informațiile dumneavoastră sensibile luna trecută?
Clarysec vă poate ajuta să creați registrul de transferuri, să mapați controalele, să securizați canalele de partajare a fișierelor, să aliniați clauzele pentru furnizori și să construiți dovezile de audit necesare pentru a răspunde cu încredere.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


