⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Riadenie životného cyklu údajov podľa ISO 27001 pre rok 2026

Igor Petreski

Maria, CISO rýchlo rastúceho fintechu, zažila piatkové popoludnie, ktoré z medzery v súlade urobilo problém na úrovni predstavenstva.

Spoločnosť práve expandovala na nové trhy EÚ. Tržby rástli, onboarding zákazníkov sa zrýchľoval a nové nástroje SaaS pribúdali každý týždeň. Potom takmer súčasne prišli tri správy.

Právne oddelenie upozornilo, že dozorné orgány na ochranu údajov sprísňujú presadzovanie požiadaviek GDPR na obmedzenie uchovávania. Compliance jej pripomenulo, že povinnosti spoločnosti v oblasti rizík IKT podľa DORA sú už živou prevádzkovou realitou. Predstavenstvo sa opýtalo, či je expozícia organizácie podľa NIS2 vrátane požiadaviek na dodávateľov a kybernetickú hygienu pod kontrolou.

Následne zákazník požiadal o výmaz svojho účtu a všetkých súvisiacich osobných údajov.

Jednoduchá žiadosť sa zmenila na medzifunkčný chaos. Právne oddelenie uviedlo, že niektoré záznamy môžu byť potrebné pre zmluvný spor. Financie upozornili, že zákonné záznamy sa musia uchovávať. Produktový tím potvrdil, že údaje zákazníka existujú v produkčnej databáze, analytickej platforme, ticketoch podpory, objektovom úložisku, logoch Kubernetes, databázových snímkach a v nástroji tretej strany na riadenie zákazníckeho úspechu. Tím cloudového inžinierstva sa spýtal, ktoré zálohy tieto údaje obsahujú. Zodpovedná osoba (DPO) sa opýtala, či sa niektorá kópia ešte spracúva mimo EÚ. Maria požiadala o dôkazy.

Napokon niekto povedal vetu, ktorá odhalila skutočný problém:

„Nemáme jedno miesto, kde by bol tento životný cyklus viditeľný.“

Toto je problém riadenia životného cyklu údajov v roku 2026. Nejde len o uchovávanie údajov. Ide o klasifikáciu, vlastníctvo, právny základ, prístup, umiestnenie, replikáciu, uchovávanie záloh, právnu blokáciu, cloudový offboarding, výmaz u dodávateľa, preskúmanie archívov, incidentné dôkazy a obhájiteľnú likvidáciu.

Pre MSP, fintechy, poskytovateľov riadených služieb, cloud-first spoločnosti a regulované organizácie už rizikom nie je to, že údaje chýbajú. Rizikom je, že údaje sú všade, sú duplikované, neaktuálne, s nadmernými oprávneniami, nedostatočne klasifikované a ich výmaz nemožno preukázať.

Zrelý program riadenia životného cyklu údajov podľa ISO 27001 mení tento chaos na riadený pracovný tok.

Prečo sa riadenie životného cyklu údajov v roku 2026 zmenilo

GDPR, NIS2 a DORA sa často vnímajú ako tri samostatné kontrolné zoznamy súladu. To je nesprávny prevádzkový model. Sú to rôzne regulačné vyjadrenia tej istej organizačnej požiadavky: poznať svoje údaje, chrániť ich podľa rizika, uchovávať ich zo správneho dôvodu a preukázať, čo sa s nimi stalo.

GDPR Article 5 vyžaduje, aby sa osobné údaje spracúvali zákonne, spravodlivo a transparentne, zhromažďovali na konkrétne účely, obmedzili na nevyhnutný rozsah, boli presné, uchovávali sa len tak dlho, ako je potrebné, a chránili sa pred neoprávneným alebo nezákonným spracúvaním, náhodnou stratou, zničením alebo poškodením. Article 5(2) dopĺňa zásadu zodpovednosti, teda povinnosť prevádzkovateľa vedieť preukázať súlad. Riadenie uchovávania podľa GDPR preto nie je cvičením v tabuľkovom prehľade. Vyžaduje prevádzkové dôkazy.

NIS2 robí z kybernetickej bezpečnosti tému riadiaceho orgánu. Article 20 stanovuje očakávania v oblasti riadenia pre riadiace orgány, zatiaľ čo Article 21 vyžaduje primerané a proporcionálne technické, prevádzkové a organizačné opatrenia. Patria sem analýza rizík, politiky bezpečnosti informačných systémov, riešenie incidentov, kontinuita činností, bezpečnosť dodávateľského reťazca, bezpečný vývoj, posudzovanie účinnosti, kybernetická hygiena, školenia, kryptografia, riadenie prístupu a správa aktív. Neznáme alebo zastarané údaje nie sú len problémom ochrany súkromia. Sú problémom útočnej plochy.

DORA robí riadenie rizík IKT, prevádzkovú odolnosť a riziká IKT tretích strán priamo vynútiteľnými pre finančné subjekty. Articles 5 and 6 ukladajú zodpovednosť riadiacemu orgánu a vyžadujú zdokumentovaný rámec riadenia rizík IKT. DORA zároveň očakáva, že finančné subjekty budú chrániť dostupnosť, autentickosť, integritu a dôvernosť údajov, udržiavať schopnosti riešenia incidentov, testovať odolnosť a riadiť závislosti od externých poskytovateľov IKT.

DORA vo všeobecnosti funguje ako sektorovo špecifický režim pre prekrývajúce sa prevádzkové povinnosti finančných subjektov v oblasti kybernetickej bezpečnosti, zatiaľ čo NIS2 zostáva relevantná pre širší ekosystém vrátane poskytovateľov cloudových služieb, poskytovateľov riadených služieb a mnohých organizácií digitálnej infraštruktúry. Je to dôležité, pretože fintech môže priamo podliehať DORA, zatiaľ čo jeho poskytovateľ SaaS alebo poskytovateľ riadených služieb môže patriť do rozsahu NIS2.

ISO/IEC 27001:2022 je systém manažérstva, ktorý dokáže tieto povinnosti prepojiť. Clauses 4.1 až 4.4 vyžadujú, aby organizácia pochopila svoj kontext, zainteresované strany, právne a zmluvné požiadavky a rozsah ISMS. Clauses 5.1 až 5.3 vyžadujú vedenie, roly a zodpovednosti. Clauses 6.1.2 a 6.1.3 vyžadujú posudzovanie rizík informačnej bezpečnosti, ošetrenie rizík, výber kontrol, porovnanie s prílohou A a uchovávané zdokumentované informácie.

Práve preto ISO 27001 nie je „ďalší kontrolný zoznam“. Je to prevádzkový systém riadenia životného cyklu údajov.

Model životného cyklu: sedem otázok, na ktoré musí odpovedať každý vlastník údajov

Praktický model riadenia životného cyklu údajov má pri každej dôležitej kategórii údajov odpovedať na sedem otázok:

  1. Aké údaje to sú?
  2. Prečo ich spracúvame?
  3. Kto ich vlastní?
  4. Aké sú citlivé?
  5. Kde sa nachádzajú a kam sa replikujú?
  6. Ako dlho sa musia uchovávať alebo kedy je ich výmaz pozastavený?
  7. Ako ich chránime, preskúmavame, vymazávame a ako to preukazujeme?

Prístup Clarysec spája tieto otázky s kontrolami ISO 27001 a prevádzkovými dôkazmi. V dokumente Zenith Blueprint: 30-kroková cestovná mapa audítora pristupuje fáza Controls in Action k inventarizácii aktív a klasifikácii ako k prevádzkovým základom, nie ako k administratívnej formalite. Step 22 vysvetľuje, že inventarizácia má zahŕňať fyzické aktíva, digitálne aktíva, logické aktíva, aktíva súvisiace so službami a osoby z hľadiska zodpovedností, prístupu a expozície.

Zenith Blueprint uvádza:

„Každé aktívum má mať určeného vlastníka – nie osobu, ktorá ho používa, ale osobu zodpovednú za jeho používanie, ochranu a životný cyklus.“

Táto veta je rozhodujúca. Riadenie životného cyklu údajov zlyháva, keď sa vlastníctvo priradí „IT“ alebo „biznisu“. Funguje vtedy, keď konkrétny zodpovedný vlastník dokáže schváliť klasifikáciu, uchovávanie, prístup, rozhodnutia o právnej blokácii, preskúmanie archívu a dôkazy o výmaze.

Clarysec Politika správy aktív – MSP posilňuje rovnakú disciplínu:

„Vlastníctvo, účel, prístupové oprávnenia a termíny obnovy musia byť zdokumentované.“

Táto požiadavka sa nachádza v dokumente Politika správy aktív – MSP, sekcia „Požiadavky na implementáciu politiky“, bod 6.6.2. Bez vlastníctva a účelu sa uchovávanie stáva odhadom a výmaz sa stáva nebezpečným.

Klasifikácia je prvou kontrolou uchovávania

Mnohé organizácie sa pokúšajú vytvoriť harmonogramy uchovávania skôr, ako majú spoľahlivú klasifikáciu. Zvyčajne to zlyhá.

Ak export zo zákazníckej podpory, HR dokument, transakčný záznam alebo aplikačný log nie je klasifikovaný, organizácia nedokáže konzistentne rozhodnúť, kto k nemu má mať prístup, kde sa môže ukladať, či sa môže použiť pri testovaní, akou silou má byť šifrovaný, či vyžaduje ochranu právnou blokáciou alebo ako sa má vymazať.

Clarysec Politika klasifikácie a označovania údajov – MSP je jednoznačná:

„Všetky dokumenty, súbory a systémy musia byť klasifikované hneď po ich vytvorení alebo prijatí.“

Toto sa nachádza v dokumente Politika klasifikácie a označovania údajov – MSP, sekcia „Požiadavky na implementáciu politiky“, bod 6.1.1.

Podniková Politika klasifikácie a označovania údajov prepája klasifikáciu s celým reťazcom nakladania s údajmi:

„Všetko nakladanie s údajmi, prenos, prístup, uchovávanie a likvidácia informácií musia byť v súlade s ich úrovňou klasifikácie. Minimálne:“

Toto sa nachádza v dokumente Politika klasifikácie a označovania údajov, sekcia „Požiadavky na implementáciu politiky“, bod 6.3.1.

Zenith Blueprint dopĺňa implementačné usmernenia pre kontrolu ISO/IEC 27002:2022 5.12, klasifikáciu informácií. Klasifikačná schéma má definovať úrovne, ako sú verejné, interné použitie, dôverné a obmedzené, obsahovať kritériá založené na ujme spôsobenej neoprávneným prístupom, stratou alebo zmenou, vzťahovať sa na všetky formy informácií a zostať nezávislá od formátu alebo miesta uloženia.

Jednoducho povedané, klasifikácia nasleduje obsah, nie miesto uloženia.

Obmedzený súbor údajov sa nestane menej rizikovým len preto, že sa presunul z databázy do analytického nástroja SaaS. Záznam pod právnou blokáciou nestratí svoj status len preto, že bol exportovaný do CSV. Osobné údaje neprestanú byť regulované len preto, že sa objavia v logovej správe.

Klasifikácia sa má stať metadátom v registri aktív, registri uchovávania, mape údajov, revízii prístupových práv, kontrolnom zozname zavedenia cloudu a zázname o likvidácii.

Kontrolná chrbtica ISO 27001 pre riadenie životného cyklu

Najúčinnejšie programy životného cyklu údajov majú kontrolnú chrbticu. Táto chrbtica prepája kontroly ISO/IEC 27002:2022 s prevádzkovými dôkazmi.

Clarysec Zenith Controls: sprievodca naprieč rámcami súladu poskytuje pre túto prácu sprievodcu naprieč požiadavkami súladu. Pre riadenie životného cyklu údajov sú kľúčové tri kontroly: 5.33 ochrana záznamov, 5.34 ochrana súkromia a ochrana osobne identifikovateľných údajov (PII) a 8.10 výmaz informácií.

V Zenith Controls je kontrola ISO/IEC 27002:2022 5.33, ochrana záznamov, opísaná prostredníctvom atribútov preventívnej kontroly podporujúcich dôvernosť, integritu a dostupnosť, s prevádzkovými schopnosťami v oblasti právnych záležitostí a súladu, správy aktív a ochrany informácií. Prepája sa so zálohovaním, klasifikáciou, bezpečnou likvidáciou zariadení, zákonnými a regulačnými požiadavkami, dodržiavaním politík, riadením prístupu a reakciou na incidenty.

Kontrola 5.34, ochrana súkromia a ochrana PII, podporuje dôvernosť, integritu a dostupnosť. Zenith Controls ju prepája s inventarizáciou aktív, maskovaním údajov, cloudovou bezpečnosťou, klasifikáciou, prenosom informácií, riadením prístupu, správou identít a bezpečnostným preskúmaním projektov a zmien.

Kontrola 8.10, výmaz informácií, je preventívna a zameraná na dôvernosť. Zenith Controls ju prepája s označovaním, prenosom informácií, duševným vlastníctvom, privilegovaným prístupom, maskovaním údajov, prevenciou úniku údajov, ochranou záznamov, riadením konfigurácie a dodržiavaním politík a noriem.

Tieto kontroly spolu vytvárajú reťazec životného cyklu.

Etapa životného cykluPrimárne zameranie kontroly ISO/IEC 27002:2022Čo musí organizácia preukázať
Vytvorenie alebo prijatie údajov5.9 inventarizácia, 5.12 klasifikáciaÚdaje sú identifikované, klasifikované a majú priradeného zodpovedného vlastníka
Používanie a zdieľanie údajov5.14 prenos informácií, 5.15 riadenie prístupu, 5.16 správa identítPrístup a prenos zodpovedajú citlivosti, role a účelu
Ukladanie a archivácia údajov5.33 ochrana záznamov, 8.13 zálohovanie informáciíZáznamy sú chránené, obnoviteľné a ich integrita je riadená
Spracúvanie PII5.34 ochrana súkromia a ochrana PIIPII sú minimalizované, chránené a riadené zákonným účelom
Používanie cloudu a SaaS5.23 cloudové služby, 5.19 vzťahy s dodávateľmiKontroly poskytovateľa, umiestnenia, zmluvy a povinnosti výmazu sú známe
Uchovávanie alebo pozastavenie výmazu5.31 zákonné požiadavky, 5.33 ochrana záznamovUplatňujú sa harmonogramy uchovávania a právne blokácie
Výmaz alebo likvidácia8.10 výmaz informácií, 7.14 bezpečná likvidácia alebo opätovné použitie zariadeníVýmaz je bezpečný, úplný, zalogovaný a overený

Táto tabuľka nie je len pre audítorov. Je to prevádzkový model pre CISO, zodpovedné osoby (DPO), manažérov súladu a vlastníkov v organizácii, ktorí potrebujú jednotný jazyk riadenia naprieč ochranou súkromia, kybernetickou bezpečnosťou a odolnosťou.

Vytvorte register uchovávania pred procesom výmazu

Proces výmazu bez registra uchovávania je nebezpečný. Môže odstrániť záznamy, ktoré sa musia zachovať, minúť údaje, ktoré sa majú vymazať, alebo nedokáže rozlíšiť medzi prevádzkovým výmazom a pozastavením výmazu z dôvodu právnej blokácie.

Clarysec Politika uchovávania údajov a bezpečnej likvidácie – MSP stanovuje základnú úroveň:

„Register uchovávania sa zriaďuje a udržiava tak, aby obsahoval kľúčové kategórie záznamov, zákonné požiadavky a priradené lehoty uchovávania.“

Toto sa nachádza v dokumente Politika uchovávania údajov a bezpečnej likvidácie – MSP, sekcia „Požiadavky na správu a riadenie“, bod 5.1.1.

Pre podnikové programy Clarysec Politika uchovávania a likvidácie údajov definuje cieľ:

„Zaviesť a uplatňovať konzistentné harmonogramy uchovávania na základe klasifikácie informácií, typu aktíva, uplatniteľných právnych predpisov a rizikovej expozície.“

Toto sa nachádza v dokumente Politika uchovávania a likvidácie údajov, sekcia „Ciele“, bod 3.3.

Použiteľný register uchovávania má prepájať právne, prevádzkové, bezpečnostné a cloudové skutočnosti.

Pole registra uchovávaniaPrečo je dôležité
Kategória záznamuZoskupuje údaje do tried životného cyklu, ako sú HR, zákaznícke údaje, bezpečnostné logy alebo finančné záznamy
Vlastník v organizáciiPriraďuje zodpovednosť za rozhodnutia o uchovávaní a výmaze
Systém alebo repozitárUrčuje, kde sa nachádza autoritatívny záznam
Repliky a nadväzujúce systémyZachytáva analytické nástroje, exporty zo SaaS, logy, dátové sklady a zálohy
KlasifikáciaUrčuje ochranu, prístup a prísnosť výmazu
Indikátor PII alebo osobitnej kategóriePodporuje rozhodnutia podľa GDPR, DPIA a kontrol ochrany súkromia
Právny základ alebo účel spracúvaniaPrepája uchovávanie so zásadou zodpovednosti podľa GDPR
Lehota uchovávaniaDefinuje bežné trvanie životného cyklu
Stav právnej blokácieZabraňuje nevhodnému zničeniu
Metóda výmazuDefinuje bezpečné vymazanie, kryptografické vymazanie, anonymizáciu alebo fyzické zničenie
Umiestnenie dôkazovOdkazuje na logy likvidácie, tickety, potvrdenia alebo automatizované správy
Frekvencia preskúmaniaBráni zastarávaniu harmonogramov a odchýlkam v archívoch

Register uchovávania malého fintechu môže obsahovať napríklad:

Typ záznamuKlasifikáciaLehota uchovávaniaPrávny základ alebo odôvodnenieSpôsob likvidácie
Zákaznícke dokumenty KYCDôverné PII5 rokov po uzavretí účtuOčakávanie uchovávania podľa AMLD Article 40Kryptografické vymazanie
Systémové auditné logyDôvernéPriebežne 12 mesiacovRiziko IKT, vyšetrovanie incidentov a dôkazy podľa DORABezpečné prepísanie alebo riadené uplynutie platnosti logov
Záznamy marketingového súhlasuInterné použitie PIIAktívny súhlas plus 1 rokDôkaz súhlasu podľa GDPR Article 7Štandardný výmaz s auditnou stopou
Dokumenty pod právnou blokáciouRôzneDo zrušenia blokáciePrávne uchovanie, vyšetrovanie alebo zachovanie pre auditLikvidácia nie je povolená

Podstatné je, že uchovávanie musí byť založené na riziku a podložené dôkazmi. Obmedzenie uchovávania podľa GDPR vyžaduje, aby sa osobné údaje neuchovávali dlhšie, ako je nevyhnutné, ale zároveň umožňuje uchovávanie tam, kde existuje zákonná povinnosť alebo oprávnená potreba. NIS2 očakáva správu aktív, riadenie prístupu a kybernetickú hygienu. DORA očakáva zdokumentované riadenie rizík IKT a disciplínu kontinuity. Register uchovávania je miestom, kde sa tieto povinnosti menia na rozhodnutia.

Právne blokácie musia byť technicky premietnuté do procesov, nie riešené e-mailom

Zrelý program životného cyklu musí vymazať údaje, keď už nie sú potrebné, ale nesmie vymazať záznamy pod právnou blokáciou, vyšetrovaním alebo zachovaním pre audit.

Politika uchovávania údajov a bezpečnej likvidácie – MSP je explicitná:

„Žiadny záznam, na ktorý sa vzťahuje právne uchovanie a pozastavenie výmazu, nesmie byť zničený ani zmenený, aj keď uplynula jeho lehota uchovávania.“

Toto sa nachádza v dokumente Politika uchovávania údajov a bezpečnej likvidácie – MSP, sekcia „Požiadavky na implementáciu politiky“, bod 6.3.4.

Podniková Politika uchovávania a likvidácie údajov uplatňuje rovnaký princíp riadenia:

„Ak je vydaná právna blokácia a pozastavenie výmazu (napr. z dôvodu prebiehajúceho súdneho sporu, vyšetrovania alebo auditu), údaje, ktoré by inak podliehali zničeniu, musia byť zachované nad rámec bežnej lehoty uchovávania.“

Toto sa nachádza v dokumente Politika uchovávania a likvidácie údajov, sekcia „Požiadavky na implementáciu politiky“, bod 6.4.1.

Právna blokácia nemá byť e-mail, ktorý sa môže alebo nemusí dostať k správcom systémov. Má byť stav v registri uchovávania, prepojený so systémami, kategóriami záznamov, správcami a automatizáciou výmazu.

Obhájiteľný pracovný tok právnej blokácie zahŕňa:

  • spúšťač, napríklad súdny spor, regulačné preverenie, bezpečnostný incident, audit alebo interné vyšetrovanie,
  • vlastníka blokácie, spravidla právne oddelenie alebo compliance,
  • dotknuté kategórie záznamov, systémy a správcov,
  • pokyny na pozastavenie úloh výmazu, uplynutia platnosti záloh a čistenia archívov,
  • obmedzenia prístupu na zachovanie integrity,
  • pravidelné preskúmanie blokácie,
  • schválenie uvoľnenia a zdokumentovaný návrat k bežnému uchovávaniu,
  • dôkazy o tom, čo bolo zachované, kým a kedy.

Je to osobitne dôležité počas reakcie na incidenty. Logy, obrazy, exporty a komunikácia môžu vyžadovať zachovanie aj tam, kde bežná lehota uchovávania už uplynula. Výmaz musí byť riadený natoľko, aby ho bolo možné zastaviť, odôvodniť a obnoviť.

Výmaz v cloude a SaaS je miestom, kde sa riadenie životného cyklu láme

V roku 2026 väčšina organizácií nestráca kontrolu nad životným cyklom vo svojej primárnej databáze. Stráca ju v bucketoch cloudového úložiska, exportoch zo SaaS, platformách podpory, prílohách CRM, pracovných priestoroch na spoluprácu, API logoch, dátových skladoch, snímkach a trezoroch záloh.

Zenith Blueprint, fáza Controls in Action, Step 23, ktorý pokrýva kontrolu ISO/IEC 27002:2022 5.23, informačnú bezpečnosť pri používaní cloudových služieb, upozorňuje, že poskytovatelia cloudu zabezpečujú infraštruktúru, ale zákazník zostáva zodpovedný za údaje, konfigurácie, politiky prístupu a pripravenosť na reakciu na incidenty. Nesprávne nakonfigurované buckety, verejné dashboardy a nadmerné oprávnenia cloud IAM sú zlyhaniami riadenia, nie zlyhaniami poskytovateľa.

Zároveň uvádza, že používanie cloudových služieb sa musí považovať za súčasť ISMS. Organizácie musia klasifikovať cloudové služby, rozumieť údajom, ktoré sa v nich spracúvajú alebo ukladajú, hodnotiť bezpečnostný stav poskytovateľa, ustanoviť zmluvné doložky a riadiť zmeny alebo rozširovanie rozsahu.

Clarysec Politika používania cloudových služieb – MSP to premieta do požiadaviek na offboarding:

„Potvrdenie postupov bezpečného výmazu pred uzavretím účtu“

Toto sa nachádza v dokumente Politika používania cloudových služieb – MSP, sekcia „Požiadavky na implementáciu politiky“, bod 6.3.5.

Podniková Politika používania cloudových služieb vyžaduje riadenie v oblasti:

„Vlastníctva údajov a ich vrátenia alebo výmazu pri ukončení“

Toto sa nachádza v dokumente Politika používania cloudových služieb, sekcia „Požiadavky na správu a riadenie“, bod 5.4.1.

Pre finančné subjekty regulované DORA to nie je voliteľná hygiena. DORA Article 28 vyžaduje riadenie rizík IKT tretích strán, register zmluvných dojednaní o IKT, náležitú starostlivosť pred uzavretím zmluvy, posúdenie rizika koncentrácie, práva na audit a prístup, práva na ukončenie a stratégie ukončenia pre IKT služby podporujúce kritické alebo dôležité funkcie. Article 30 vyžaduje zmluvné podmienky týkajúce sa opisov služieb, miest spracúvania a ukladania, ochrany dostupnosti, autentickosti, integrity a dôvernosti, prístupu k údajom, obnovy, vrátenia, pomoci pri incidentoch a podpory prechodu.

Pri subjektoch podľa NIS2 musia rozhodnutia o dodávateľoch zohľadňovať kybernetickú bezpečnosť dodávateľského reťazca a zraniteľnosti a odolnosť produktov a služieb. Riadenie životného cyklu údajov sa preto musí rozšíriť na dodávateľov a nesmie sa zastaviť pri schválení obstarávania.

Jednotýždňový sprint na vytvorenie balíka kontrol životného cyklu

Nezačínajte pokusom zmapovať každý systém v spoločnosti. Začnite jedným vysokorizikovým tokom údajov a vytvorte opakovateľný balík kontrol.

Deň 1: Vyberte jeden vysokorizikový tok údajov

Vyberte významný tok údajov, napríklad onboarding zákazníka, offboarding zamestnanca, riešenie platobného sporu, správu ticketov podpory alebo bezpečnostné logovanie.

Pre fintech je onboarding zákazníka silným kandidátom, pretože môže zahŕňať doklady totožnosti, PII, transakčné záznamy, signály podvodu, poskytovateľov overovania tretích strán, cloudové úložisko, prístup podpory a regulačné uchovávanie.

Deň 2: Vytvorte mini inventár aktív a údajov

Použite Zenith Blueprint, fázu Controls in Action, Step 22, kontrolu ISO/IEC 27002:2022 5.9, na zachytenie fyzických, digitálnych, logických, službových aktív a aktív súvisiacich so zodpovednosťami.

Zdokumentujte zbierané kategórie údajov, systémy záznamu, platformy SaaS prijímajúce kópie, rozhrania API, integrácie, používateľské roly, privilegované roly, umiestnenia záloh, umiestnenia archívov, vlastníka údajov, vlastníka systému, klasifikáciu, príznaky PII a závislosti od dodávateľov.

Cieľom nie je dokonalosť. Cieľom je odhaliť skryté body replikácie.

Deň 3: Uplatnite klasifikáciu a logiku prístupu

Uplatnite Politiku klasifikácie a označovania údajov a klasifikujte každú kategóriu údajov. Potom overte, či prístupové oprávnenia zodpovedajú klasifikácii.

Obmedzené zákaznícke doklady totožnosti nemajú byť široko dostupné cez nástroje podpory. Bezpečnostné logy obsahujúce identifikátory sa nemajú neformálne exportovať do nespravovaných tabuľkových prehľadov. Prístup má byť mapovaný na rolu, účel, schválenie a dôkazy z preskúmania.

Deň 4: Vytvorte položky uchovávania a právnej blokácie

Použite Politiku uchovávania a likvidácie údajov a Politiku uchovávania údajov a bezpečnej likvidácie – MSP na vytvorenie položiek uchovávania pre každú kategóriu záznamov. Zahrňte právny základ, účel organizácie, zákonnú požiadavku, lehotu uchovávania, metódu výmazu a stav právnej blokácie.

Ak prebieha spor, incident alebo vyšetrovanie, označte pozastavenie výmazu a zaznamenajte schvaľovateľa.

Deň 5: Overte výmaz u cloudových služieb a dodávateľov

Použite Politiku používania cloudových služieb a Politiku používania cloudových služieb – MSP na kontrolu každého cloudového alebo SaaS poskytovateľa v danom toku.

Potvrďte podmienky vlastníctva údajov, vrátenie alebo výmaz pri ukončení, lehoty výmazu, správanie výmazu záloh, dôsledky ďalších sprostredkovateľov, dôkazy o výmaze a povinnosti pomoci pri incidentoch.

Pre prostredia DORA aktualizujte register tretích strán IKT a plán ukončenia. Pre prostredia NIS2 zdokumentujte dodávateľské riziko a závislosti kybernetickej hygieny.

Deň 6: Definujte dôkazy a monitorovanie

Dôkazy sa nemajú vytvárať až po požiadavke auditu. Definujte ich už pri návrhu procesu.

Politika uchovávania a likvidácie údajov vyžaduje, aby likvidácia bola:

„Zaznamenaná v registri likvidácie vrátane identifikátora aktíva, klasifikácie, metódy a operátora“

Toto sa nachádza v dokumente Politika uchovávania a likvidácie údajov, sekcia „Požiadavky na implementáciu politiky“, bod 6.5.3.2.

Silný balík dôkazov zahŕňa položky registra uchovávania, výsledky revízie prístupových práv, tickety výmazu, logy registra likvidácie, potvrdenia výmazu v cloude, schválenia právnej blokácie, nastavenia uchovávania záloh, zmluvné doložky dodávateľov a záznamy o preskúmaní archívu.

Deň 7: Aktualizujte riziká a vyhlásenie o uplatniteľnosti

Aktualizujte register rizík ISO 27001 a vyhlásenie o uplatniteľnosti. Ak preskúmanie životného cyklu odhalilo nespravované exporty zo SaaS, neobmedzené uchovávanie záloh, nadmerný prístup, nejasné podmienky výmazu alebo chýbajúce vlastníctvo, ide o riziká vyžadujúce ošetrenie.

Tento jednotýždňový sprint vytvára opakovateľný balík kontrol životného cyklu. Zopakujte ho pre ďalší tok údajov a potom pre ďalší.

Mapovanie naprieč požiadavkami súladu: jeden program životného cyklu, viacero povinností

Hodnota riadenia životného cyklu údajov podľa ISO 27001 spočíva v tom, že rovnaké dôkazy môžu podporiť očakávania v oblasti ochrany súkromia, kybernetickej hygieny, rizík IKT a auditu.

Oblasť povinnostíPrínos riadenia životného cyklu
GDPRPodporuje právny základ, minimalizáciu, obmedzenie uchovávania, integritu a dôvernosť, vybavovanie výmazu a dôkazy zásady zodpovednosti
NIS2Podporuje analýzu rizík, bezpečnostné politiky, kybernetickú hygienu, správu aktív, riadenie prístupu, bezpečnosť dodávateľov, kontinuitu a pripravenosť na incidenty
DORAPodporuje riadenie rizík IKT, dôvernosť a integritu údajov, incidentné záznamy, testovanie odolnosti, registre tretích strán, plánovanie ukončenia a zmluvné kontroly
NIST CSF 2.0Podporuje výsledky GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND a RECOVER prostredníctvom profilov, inventárov údajov, riadenia prístupu, monitorovania a obnovy
COBIT 2019Podporuje správu záznamov, rizík, prevádzky, informácií v pokoji, ochrany súkromia a monitorovania súladu

NIST CSF 2.0 je užitočný pre komunikáciu s vrcholovým manažmentom, pretože jeho funkcia GOVERN očakáva, že právne, regulačné, zmluvné povinnosti a povinnosti ochrany súkromia budú pochopené a riadené, apetít na riziko bude stanovený, zodpovednosť vedenia bude jasná, politiky sa budú uplatňovať a výsledky sa budú preskúmavať. Jeho výstupy správy aktív vyžadujú inventáre a riadenie životného cyklu hardvéru, softvéru, systémov, služieb a údajov.

COBIT 2019 dopĺňa jazyk riadenia pre predstavenstvá a výbory pre audit. Zenith Controls mapuje ochranu záznamov na procesy COBIT, ako je riadenie záloh a obnovy, riadenie bezpečnosti informácií v pokoji a správa záznamov. Ochranu súkromia a ochranu PII mapuje na ochranu súkromia, ochranu informácií a správu programu ochrany súkromia. Výmaz informácií mapuje na ciele rizík a prevádzky, čím posilňuje výmaz ako riadený proces, nie ako ad hoc čistenie.

Čo budú audítori v skutočnosti testovať

Program riadenia životného cyklu je dôveryhodný len vtedy, ak obstojí pri auditnom testovaní.

Audítor ISO/IEC 27001:2022 začne rozsahom, požiadavkami zainteresovaných strán, rizikami, vyhlásením o uplatniteľnosti, zdokumentovanými informáciami a dôkazmi o prevádzkových kontrolách. Pri riadení životného cyklu očakávajte vzorkovanie. Audítor môže vybrať zmluvu, HR záznam, súbor logov alebo finančný záznam a sledovať ho od vytvorenia cez uloženie, zálohovanie, prístup až po likvidáciu.

Pri použití auditného pohľadu v Zenith Controls pre ochranu záznamov audítori overujú, či sú záznamy v rozsahu identifikované, či existujú harmonogramy uchovávania, ako sú záznamy uložené, ako je riadený prístup a ako je chránená integrita.

Pre výmaz informácií Zenith Controls vysvetľuje, že audítori preskúmavajú politiky uchovávania a výmazu, metódy výmazu, zodpovednosti, logy výmazu, auditné stopy, potvrdenia o zničení médií a dôkazy z nástrojov sanitizácie. Skúmajú aj to, či sú pokryté zálohy a archívy.

Audítor ochrany súkromia alebo PII preskúma politiky ochrany súkromia, inventáre údajov, DPIA alebo PIA, záznamy o školeniach a technické opatrenia, ako je šifrovanie v pokoji a pri prenose. Môže vzorkovať žiadosť dotknutej osoby, potvrdiť, kde sa relevantné údaje nachádzajú, overiť, či bol uplatnený výmaz alebo obmedzenie, a skontrolovať, či sú výnimky, ako je právna blokácia, odôvodnené.

Posudzovateľ orientovaný na NIST môže preskúmať zosúladenie s výsledkami NIST CSF a technickými kontrolami, ako je NIST SP 800-53 AU-11 uchovávanie auditných záznamov, plus postupy sanitizácie médií podľa NIST SP 800-88. Môže testovať obnovu zo záloh, kontrolovať pravidlá uchovávania logov, overovať šifrovanie a kontrolovať, či sa zbytočné PII minimalizujú.

Audítor COBIT alebo ISACA sa zameria na procesy riadenia a kvalitu dôkazov. Bude sa pýtať, kto vlastní záznamy, či kontroly obchodných procesov zachovávajú integritu, či monitorovanie súladu odhaľuje nadmerné uchovávanie a či prevádzka zahŕňa úlohy bezpečného výmazu.

Bežné vzorce zlyhania riadenia životného cyklu

Clarysec často vidí rovnaké vzorce v MSP a regulovaných organizáciách.

Prvým je klasifikácia bez uplatňovania. Údaje sú označené ako dôverné, ale prístupové práva, zdieľanie v SaaS, exporty a metódy výmazu sa nezmenia.

Druhým je uchovávanie bez replík. Harmonogram pokrýva primárny systém, ale nie logy, zálohy, dátové sklady, exporty podpory, tabuľkové prehľady ani platformy tretích strán.

Tretím je cloudový offboarding bez dôkazov. Zmluva uvádza, že údaje budú vymazané, ale nikto nepozná metódu výmazu, časový rámec, správanie záloh ani formát dôkazov.

Štvrtým je právna blokácia e-mailom. Právne oddelenie pošle pokyny, ale úlohy výmazu pokračujú, pretože žiadny prevádzkový systém nespracúva stav blokácie.

Piatym sú dodatočne vytvárané auditné dôkazy. Tímy manuálne rekonštruujú dôkazy o výmaze a uchovávaní, čím vzniká nekonzistentnosť a zbytočné pochybnosti.

Šiestym je vzkriesenie zo záloh. Údaje vymazané z produkčného prostredia sa znovu objavia počas obnovy alebo testovania, pretože uchovávanie záloh a logika čistenia nikdy neboli zosúladené s politikou uchovávania údajov.

Každému zlyhaniu sa dá predísť, ak sú klasifikácia, inventarizácia, uchovávanie, cloudové riadenie, výmaz a dôkazy navrhnuté ako jeden životný cyklus.

Prevádzkový model riadenia životného cyklu údajov Clarysec

Model Clarysec je priamočiary: vytvoriť kontrolnú chrbticu životného cyklu a potom k nej pripojiť regulačné povinnosti a dôkazy.

Kontrolná chrbtica zahŕňa:

  • inventarizáciu aktív a údajov,
  • vlastníctvo a účel,
  • klasifikáciu a označovanie,
  • právny základ a účel spracúvania,
  • register uchovávania,
  • právnu blokáciu a pozastavenie výmazu,
  • doložky životného cyklu pre cloud a dodávateľov,
  • riadenie prístupu a riadenie privilegovaného prístupu,
  • pravidlá zálohovania a archivácie,
  • bezpečný výmaz a register likvidácie,
  • logovanie, monitorovanie a incidentné dôkazy,
  • pravidelné preskúmanie a aktualizácie ošetrenia rizík.

Zenith Blueprint poskytuje cestovnú mapu implementácie prostredníctvom krokov Controls in Action pre inventarizáciu, klasifikáciu, cloudové riadenie a výmaz informácií. Zenith Controls poskytuje sprievodcu naprieč požiadavkami súladu a ukazuje, ako sa kontroly ISO/IEC 27002:2022 prepájajú s GDPR, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 a ISO 22301. Politiky Clarysec poskytujú prevádzkové ustanovenia, ktoré tímy môžu implementovať okamžite.

Riadenie životného cyklu nemôže existovať iba v ochrane súkromia, bezpečnosti alebo IT. Musí byť spoločným systémom manažérstva.

Ak vaša organizácia nevie odpovedať, kde regulované údaje žijú, kto ich vlastní, ako dlho sa uchovávajú, čo bráni výmazu počas právnej blokácie, ako sa odstraňujú údaje zo SaaS a aké dôkazy preukazujú likvidáciu, teraz je čas to napraviť.

Začnite jedným vysokorizikovým tokom údajov. Použite Zenith Blueprint: 30-krokovú cestovnú mapu audítora na vybudovanie základov inventarizácie a klasifikácie. Použite Zenith Controls: sprievodcu naprieč rámcami súladu na mapovanie ochrany záznamov, ochrany súkromia a ochrany PII a výmazu informácií naprieč GDPR, NIS2, DORA, NIST a COBIT. Následne implementujte relevantné politiky Clarysec vrátane Politiky klasifikácie a označovania údajov, Politiky uchovávania a likvidácie údajov, Politiky používania cloudových služieb a ich ekvivalentov pre MSP tam, kde je to vhodné.

Praktickým cieľom nie je slepo uchovávať menej údajov. Cieľom je uchovávať správne údaje, zo správneho dôvodu, pod správnymi kontrolami, počas správneho času, s dôkazmi, ktoré obstoja pred zákazníkmi, regulátormi, audítormi aj predstavenstvom.

Stiahnite si súbory politík Clarysec, zmapujte svoje kontroly pomocou Zenith Controls alebo použite Zenith Blueprint na vykonanie prvého sprintu kontrol životného cyklu skôr, ako sa ďalšia žiadosť o výmaz zmení na auditné zistenie.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article