DSPM v roku 2026: od rizika cloudových dát k auditným dôkazom

V pondelok ráno o 08:17 dostane CISO rýchlo rastúcej fintech spoločnosti tri správy, ktoré z bežného týždňa urobia test riadenia a dohľadu.
Ako prvý píše vývojový tím: „Našli sme starý analytický bucket s exportovanými záznamami zákazníkov. Nie je verejný, ale čítať ho môže viacero servisných účtov.“
Následne píše zodpovedná osoba pre ochranu údajov: „Vieme preukázať, kde sú uložené osobitné kategórie údajov a finančné identifikátory, kto k nim má prístup a či sme stále v rámci účelu a lehôt uchovávania?“
Potom COO pridá tlak, ktorý dnes pozná každý bezpečnostný líder: „Bankový zákazník sa pýta, ako sa naše opatrenia na ochranu cloudových dát mapujú na ISO/IEC 27001:2022, NIS2, DORA a GDPR. Dôkazy chcú do piatka.“
Politiky existujú. Revízia prístupových práv bola dokončená minulý štvrťrok. Register aktív uvádza „AWS data lake“. Bezpečnostný informačný panel obsahuje upozornenia. Žiadny z týchto artefaktov však neodpovedá na skutočnú otázku organizácie: aké citlivé údaje existujú, kde sa nachádzajú, kto alebo čo sa k nim môže dostať, ktoré expozície sú najdôležitejšie, kto vlastní nápravu a aké dôkazy možno predložiť audítorom, regulátorom, zákazníkom a manažmentu?
Toto je problém Data Security Posture Management v roku 2026.
Pre CISO, vedúcich pracovníkov zodpovedných za súlad a zodpovedné osoby pre ochranu údajov už DSPM nie je úzka kategória cloudových bezpečnostných nástrojov. Stal sa dôkazovo orientovaným prevádzkovým modelom riadenia citlivých údajov naprieč cloudovými platformami, SaaS aplikáciami, dátovými skladmi, vývojovými prostrediami, zálohami, servisnými účtami a poskytovateľmi tretích strán. Správne zavedené DSPM prepája objavovanie citlivých údajov, expozíciu prístupov, riziko cloudových dát a regulačné dôkazy do jedného opakovateľného systému kontrolných opatrení.
Čo DSPM v roku 2026 skutočne znamená
Data Security Posture Management musí priebežne odpovedať na šesť otázok:
- Aké citlivé a regulované údaje máme?
- Kde sú uložené, kopírované, spracúvané, exportované a zálohované?
- Kto alebo čo k nim má prístup?
- Ktoré expozície zvyšujú obchodné, regulačné alebo prevádzkové riziko?
- Kto vlastní nápravu a dokedy?
- Aké dôkazy vieme predložiť pri preverovaní?
Nástroj DSPM môže skenovať objektové úložiská, databázy, SaaS repozitáre, dátové sklady, repozitáre kódu a vývojárske prostredia. Program DSPM však rozhoduje o tom, čo tieto zistenia znamenajú. Definuje, ako sa údaje klasifikujú, ako sa hodnotí riziko, ktorí vlastníci nesú zodpovednosť, ako sa sleduje náprava a ako sa uchovávajú dôkazy.
Clarysec rámcuje DSPM okolo troch prepojených dôkazových domén:
| Dôkazová doména DSPM | Čo preukazuje | Typické dôkazy |
|---|---|---|
| Objavovanie citlivých údajov | Organizácia vie, aké regulované alebo kritické údaje existujú a kde sa nachádzajú | Inventár údajov, výstup klasifikácie, skeny repozitárov, mapovanie vlastníkov údajov |
| Expozícia prístupov | Organizácia dokáže identifikovať a napraviť nadmerný, neaktuálny alebo rizikový prístup | Výsledky revízie IAM, reporty privilegovaného prístupu, kontroly verejnej expozície, náprava osirelých účtov |
| Riziko cloudových dát | Organizácia riadi umiestnenia cloudových dát, služby, konfigurácie a závislosti od poskytovateľov | Register cloudových služieb, snímky konfigurácie úložiska, stav šifrovania, zistenia CSPM, tikety nápravy |
Tieto dôkazové domény nemajú existovať v oddelených tabuľkách. Objavovanie citlivých údajov bez znižovania prístupov je iba povedomie. Znižovanie prístupov bez znalosti citlivosti údajov je slepé prerezávanie. Stav cloudovej bezpečnosti bez dátového kontextu prehliada najrizikovejšie prieniky. DSPM prináša hodnotu vtedy, keď napĺňa jeden register aktív, jeden register rizík, jeden pracovný tok nápravy a jednu periodicitu tvorby dôkazov o súlade.
Preto Zenith Blueprint: 30-kroková mapa audítora začína disciplinovanou správou aktív a riadením rizík. Vo fáze Riadenie rizík krok 9 vyžaduje, aby organizácie inventarizovali informačné aktíva zaznamenaním vlastníka, umiestnenia a klasifikácie a aby označili aktíva obsahujúce osobné údaje a aktíva kritických služieb ako relevantné pre GDPR a NIS2. Blueprint uvádza praktický príklad: „Databáza zákazníkov“ vlastnená IT, hostovaná v AWS, obsahujúca osobné a finančné údaje s vysokou citlivosťou. To je východiskový bod DSPM: nie všeobecný cloudový zoznam, ale inventár obohatený o citlivosť, umiestnenie a zodpovednosť.
Neskôr, vo fáze Kontrolné opatrenia v praxi, krok 19, Zenith Blueprint uvádza princíp prístupu, ktorý má viesť každý program DSPM:
Prístup k informáciám má byť tak otvorený, ako je potrebné, ale tak obmedzený, ako je možné.
Táto veta je riadiacim jadrom DSPM.
Prečo je ISO/IEC 27001:2022 základom riadenia DSPM
ISO/IEC 27001:2022 dáva DSPM oporu v systéme manažérstva. Kapitoly 4.1 až 4.4 vyžadujú, aby organizácia rozumela kontextu, zainteresovaným stranám, zákonným a regulačným povinnostiam, rozsahu, rozhraniam a závislostiam. Pre DSPM to znamená, že rozsah ISMS nemá obsahovať iba formuláciu „cloudová platforma“. Má identifikovať prostredie spracúvania údajov, cloudové služby, outsourcované IKT služby, kritické repozitáre, obchodné procesy a regulačné očakávania.
Kapitoly 6.1.1 až 6.1.3 a 6.2 sú miestom, kde sa DSPM mení na riadené riziko. ISO/IEC 27001:2022 vyžaduje konzistentný proces posudzovania rizík informačnej bezpečnosti, kritériá akceptácie rizika, vlastníkov rizík, ošetrenie rizík, výber kontrolných opatrení, Vyhlásenie o uplatniteľnosti a merateľné ciele. Výsledok skenu „10 000 záznamov zákazníkov v neprodukčnom buckete“ ešte nie je riadenie. V modeli DSPM zosúladenom s ISO/IEC 27001:2022 sa takéto zistenie mení na:
- aktualizáciu registra aktív,
- potvrdenie klasifikácie,
- záznam rizika s pravdepodobnosťou, dopadom, skóre, vlastníkom a plánom ošetrenia,
- mapovanie kontrolného opatrenia vo Vyhlásení o uplatniteľnosti,
- úlohu nápravy s lehotou plnenia a rozhodnutím o akceptácii,
- dôkaz pre revíziu prístupových práv, riadenie cloudových služieb, monitorovanie a audit.
Politika riadenia rizík – MSP zachytáva minimálnu štruktúru potrebnú na to, aby sa DSPM nezmenilo na hlučný informačný panel. Kapitola 5.1.2 uvádza:
Každý záznam rizika musí obsahovať: opis, pravdepodobnosť, dopad, skóre, vlastníka a plán ošetrenia.
Táto požiadavka je stručná, ale účinná. Každá významná expozícia údajov musí byť priradená pomenovanému vlastníkovi a ceste ošetrenia.
Opatrenia ISO/IEC 27002:2022, ktoré robia DSPM auditovateľným
V Zenith Controls: Sprievodca krížovým súladom Clarysec mapuje požiadavky ISO/IEC 27001:2022 a ISO/IEC 27002:2022 do praktického pohľadu na audit a krížový súlad. Pre DSPM sú mimoriadne dôležité tri opatrenia ISO/IEC 27002:2022:
| Opatrenie ISO/IEC 27002:2022 | Význam pre DSPM | Atribúty zdokumentované v Zenith Controls |
|---|---|---|
| 5.9 Inventarizácia informácií a ďalších súvisiacich aktív | Vytvára referenčný základ pre repozitáre, súbory údajov, vlastníkov, umiestnenia a klasifikácie | Preventívne opatrenie, podporuje dôvernosť, integritu a dostupnosť, mapuje sa na Identify a Asset Management, pokrýva Governance, Ecosystem a Protection |
| 5.18 Prístupové práva | Mení zistenia expozície na riadenie prístupov, zásadu najmenších oprávnení a pravidelnú revíziu | Preventívne opatrenie, podporuje dôvernosť, integritu a dostupnosť, mapuje sa na Protect a Identity and Access Management |
| 5.23 Informačná bezpečnosť pri používaní cloudových služieb | Riadi výber a používanie cloudových služieb, zdieľanú zodpovednosť, konfiguráciu a závislosti od poskytovateľov | Preventívne opatrenie, podporuje dôvernosť, integritu a dostupnosť, mapuje sa na Protect a Supplier Relationships Security, pokrýva Governance, Ecosystem a Protection |
Tieto opatrenia definujú, čo musí DSPM preukázať.
Pri opatrení 5.9 musí program DSPM preukázať, že informácie a súvisiace aktíva sú známe, majú vlastníkov a sú udržiavané. Pri opatrení 5.18 musí preukázať, že prístupové práva zodpovedajú obchodným a bezpečnostným požiadavkám, nie historickému pohodliu. Pri opatrení 5.23 musí preukázať, že cloudové služby sú riadené, nielen spotrebúvané.
Zenith Blueprint explicitne pomenúva problém riadenia cloudu v kroku 23:
Cloud už nie je cieľom, je predvoleným prostredím.
Tá istá časť upozorňuje, že nesprávne nakonfigurované úložisko, vystavené informačné panely a nadmerné cloudové IAM oprávnenia nie sú zlyhaniami poskytovateľa. Sú to zlyhania riadenia. DSPM patrí do ISMS, pretože mení expozíciu cloudových dát na zodpovedné ošetrenie rizík.
Mapovanie DSPM na NIS2, DORA a GDPR
Dôvod, prečo sa DSPM dostalo na úroveň predstavenstva, nie je iba technický. Je regulačný.
NIS2: dohľad manažmentu a dôkazy kybernetickej hygieny
NIS2 mení diskusiu, pretože riadenie rizík kybernetickej bezpečnosti je zodpovednosťou riadiaceho orgánu. Article 20 vyžaduje, aby riadiace orgány základných a dôležitých subjektov schvaľovali opatrenia riadenia rizík kybernetickej bezpečnosti, dohliadali na ich implementáciu a absolvovali školenie. Pre DSPM to znamená, že vedenie sa nemôže jednoducho pýtať, či bezpečnostný tím má nástroj. Potrebuje dôkazy, že expozícia citlivých údajov, riziko cloudových dát a náprava sú riadené.
Article 21 vyžaduje primerané a proporcionálne technické, prevádzkové a organizačné opatrenia. Medzi minimálne oblasti patria analýza rizík, bezpečnostné politiky, riešenie incidentov, kontinuita činností, bezpečnosť dodávateľského reťazca, bezpečné obstarávanie a vývoj, posúdenie účinnosti, kybernetická hygiena, kryptografia, bezpečnosť ľudských zdrojov, riadenie prístupu, správa aktív a autentifikácia.
DSPM podporuje tieto očakávania tým, že preukazuje:
- identifikáciu dátových aktív a repozitárov,
- klasifikáciu a ochranu citlivých údajov,
- detekciu a nápravu nadmerného prístupu,
- riadenie a monitorovanie cloudových dátových úložísk,
- viditeľnosť dodávateľov a cloudových služieb,
- schopnosť posúdiť dopad incidentu podľa typu údajov, umiestnenia a dotknutej služby,
- uplatnenie šifrovania, MFA a riadenia prístupu tam, kde je to primerané.
NIS2 Article 23 zároveň robí načasovanie kritickým. Významné incidenty vyžadujú včasné varovanie do 24 hodín, oznámenie incidentu do 72 hodín a záverečnú správu do jedného mesiaca. Bez DSPM sa prvých 24 hodín často spotrebuje na základné otázky: ktoré údaje boli dotknuté, kto mal prístup, či išlo o osobné údaje, či existoval cezhraničný dopad. S dôkazmi DSPM integrovanými do reakcie na incidenty sú tieto odpovede rýchlejšie a obhájiteľnejšie.
DORA: digitálna prevádzková odolnosť IKT závisí od kontroly nad údajmi
Pre finančné subjekty sa DORA uplatňuje od 17. januára 2025 a funguje ako odvetvovo špecifický režim prevádzkovej odolnosti. Pokrýva riadenie rizík IKT, hlásenie závažných incidentov súvisiacich s IKT, testovanie digitálnej prevádzkovej odolnosti, zdieľanie informácií o kybernetických hrozbách a zraniteľnostiach, riziko externých poskytovateľov IKT a zmluvné dojednania s poskytovateľmi služieb IKT tretích strán.
Article 5 vyžaduje, aby riadiace orgány definovali, schvaľovali a dohliadali na mechanizmy riadenia rizík IKT a zostávali za ne zodpovedné vrátane politík pre dostupnosť, autentickosť, integritu a dôvernosť údajov. Article 6 vyžaduje zdokumentovaný rámec riadenia rizík IKT zahŕňajúci politiky, postupy, IKT protokoly a nástroje na ochranu informačných aktív, IKT aktív a fyzickej infraštruktúry. Musí sa preskúmavať, zlepšovať na základe získaných skúseností, auditovať a prepojiť so stratégiou digitálnej prevádzkovej odolnosti.
DSPM poskytuje programom DORA pohľad na úrovni údajov, ktorý mnohým rámcom riadenia rizík IKT chýba. Systém môže byť označený ako „kritický“, ale plánovanie odolnosti musí zároveň vedieť, aké citlivé údaje sa v ňom nachádzajú, aké cloudové závislosti ho obklopujú a aké prístupové cesty môžu ovplyvniť dôvernosť, integritu, dostupnosť a autentickosť.
Pre fintech MSP sa DORA môže uplatňovať priamo, ak sú finančnými subjektmi, napríklad platobnými inštitúciami, inštitúciami elektronických peňazí, investičnými spoločnosťami, poskytovateľmi služieb kryptoaktív alebo poskytovateľmi služieb informovania o účte. Poskytovatelia SaaS môžu byť relevantní aj ako externí poskytovatelia IKT, keď podporujú finančné služby, najmä kritické alebo dôležité funkcie.
GDPR: preukázateľná zodpovednosť sa začína poznaním údajov
GDPR robí DSPM nevyhnutným, pretože Article 5 vyžaduje, aby spracúvanie osobných údajov dodržiavalo zásady zákonnosti, spravodlivosti a transparentnosti, obmedzenia účelu, minimalizácie údajov, správnosti, obmedzenia uchovávania, integrity a dôvernosti. Article 5(2) pridáva preukázateľnú zodpovednosť: prevádzkovateľ musí byť schopný preukázať súlad.
Slovo „preukázať“ je miestom, kde DSPM získava svoje opodstatnenie.
Ak organizácia nedokáže objaviť osobné údaje naprieč cloudovým úložiskom, SaaS exportmi, testovacími prostrediami, analytickými dátovými skladmi a tieňovými repozitármi, nemôže dôveryhodne preukázať minimalizáciu údajov ani obmedzenie uchovávania. Ak nedokáže ukázať, kto má prístup, nemôže dôveryhodne preukázať integritu a dôvernosť. Ak nedokáže mapovať repozitáre na účely a vlastníkov, nemôže podporiť presné záznamy o spracovateľských činnostiach, pracovné toky výmazu ani preskúmania rizík ochrany súkromia.
Politika klasifikácie a označovania údajov – MSP mení tento princíp na opakovanú kontrolnú aktivitu. Kapitola 8.1.1 uvádza:
Generálny manažér alebo vedúci IT musí vykonávať pravidelné audity zdieľaných súborových úložísk, systémov a repozitárov s cieľom overiť správnu klasifikáciu a označovanie.
Pre väčšie organizácie Politika klasifikácie a označovania údajov dopĺňa automatizáciu. Kapitola 8.3.2 vyžaduje:
Automatizované overovanie klasifikácie pomocou Data Loss Prevention (DLP) a nástrojov na objavovanie údajov
Samotná manuálna klasifikácia nedokáže držať krok s rozširovaním údajov. DSPM dodáva validačnú vrstvu.
Prevádzkový model DSPM podľa Clarysec
Zrelý program DSPM nie je jednorazový sken. Je to opakovateľný prevádzkový model: objaviť, klasifikovať, odhaliť expozície, ošetriť a zdokumentovať dôkazy.
1. Objavenie repozitárov a tokov údajov
Začnite cloudovými účtami, objektovými úložiskami, databázami, zdieľanými súborovými úložiskami, SaaS platformami, dátovými skladmi, zálohami, repozitármi kódu a neprodukčnými prostrediami. Politika správy aktív v kapitole 6.1.1 vyžaduje:
Manažér IT aktív musí udržiavať komplexný a centralizovaný register aktív zahŕňajúci všetky informačné aktíva používané organizáciou alebo pripojené k organizácii.
Objavovanie v rámci DSPM má priamo aktualizovať register aktív. Ak nástroj nájde nový dátový sklad, neriadený analytický bucket alebo SaaS export, nemá zostať iba bezpečnostným artefaktom. Má sa stať vlastneným záznamom aktíva s umiestnením, citlivosťou a obchodným účelom.
2. Klasifikácia citlivých a regulovaných údajov
DSPM má identifikovať osobné údaje, finančné údaje, prihlasovacie údaje, tajomstvá, duševné vlastníctvo, osobné údaje zamestnancov a regulované obchodné záznamy. Klasifikácia sa má mapovať na vlastníkov, účely spracúvania, prostredia a očakávania týkajúce sa uchovávania.
Tu sa začína prioritizácia. Verejný marketingový súbor a snímka databázy obsahujúca platobné záznamy nepredstavujú rovnaké riziko. Klasifikácia umožňuje bezpečnostným tímom sústrediť sa najprv na expozície, ktoré ovplyvňujú zákazníkov, kritické služby, regulované procesy a odolnosť organizácie.
3. Analýza expozície prístupov
Expozícia prístupov je často zistením, ktoré získa pozornosť vrcholového manažmentu. Zahŕňa verejnú expozíciu, široké interné skupiny, neaktívnych používateľov, zdieľané administrátorské roly, servisné účty s nadmernými oprávneniami, prístup medzi tenantmi, neaktuálne oprávnenia tretích strán a prístup vývojárov k produkčným údajom.
Politika riadenia prístupu – MSP je priama. Kapitola 5.5.2 uvádza:
Preskúmania musia identifikovať a opraviť nadmerné alebo zastarané oprávnenia.
Politika riadenia prístupu dopĺňa kľúčovú podnikovú požiadavku:
Prístup ku klasifikovaným alebo regulovaným údajom musí byť založený na:
Podrobné kritériá pokračujú v politike, ale spúšťač riadenia je už jasný. Ku klasifikovaným alebo regulovaným údajom nemožno pristupovať na základe pohodlia, dedenia alebo historického hromadenia rolí. DSPM poskytuje dôkazy na spochybnenie týchto prístupových ciest.
4. Riadenie rizika cloudových dát
DSPM musí byť prepojené s riadením cloudových služieb. Politika používania cloudových služieb – MSP uvádza:
Poskytovateľ IT služieb alebo generálny manažér musí udržiavať register cloudových služieb. Musí zaznamenávať:
Z pohľadu DSPM je register cloudových služieb mostom medzi objavovaním údajov a zodpovednosťou za službu. Identifikuje, kde sa údaje môžu ukladať, ktorí poskytovatelia sú schválení, kto vlastní službu a aké kontrolné opatrenia sa uplatňujú.
Politika používania cloudových služieb dopĺňa konfiguračnú stránku:
Odchýlky konfigurácie musia byť detegované a napravené pomocou nástrojov Cloud Security Posture Management (CSPM).
DSPM a CSPM sa dopĺňajú. CSPM informuje, či je bucket, databáza alebo úložisková služba nesprávne nakonfigurovaná. DSPM informuje, či sú údaje vo vnútri citlivé a kto k nim má prístup. Spoločne umožňujú prioritizáciu na základe rizika.
5. Logovanie a monitorovanie prístupu k citlivým údajom
DSPM sa nemôže spoliehať iba na statické oprávnenia. Má byť podporené logmi, ktoré ukazujú aktivitu prístupu, zmeny oprávnení a používanie zdieľaných zdrojov. Politika logovania a monitorovania – MSP identifikuje relevantné kategórie prístupových logov v kapitole 5.4.3:
Prístupové logy: prístup k súborom (najmä pri citlivých alebo osobných údajoch), zmeny oprávnení, používanie zdieľaných zdrojov
Tým sa DSPM mení zo statickej snímky na monitorovaciu schopnosť. Zároveň posilňuje reakciu na incidenty, vyšetrovanie v oblasti ochrany súkromia a auditné dôkazy.
6. Premena zistení na ošetrenie rizík a auditné dôkazy
Napokon musia byť zistenia DSPM preskúmané, ohodnotené podľa rizika, pridelené, ošetrené a uchované ako dôkazy. Politika monitorovania auditov a súladu vysvetľuje účel monitorovania ako:
Podpora neustáleho zlepšovania a pripravenosti na certifikácie, posúdenia a regulačné preskúmania
Toto je cieľový stav: dôkazy DSPM, ktoré sú užitočné počas incidentu, pripravené pre audity ISO/IEC 27001:2022, dôveryhodné pre dohľad podľa NIS2, relevantné pre preskúmania rizík IKT podľa DORA a praktické pre preukázateľnú zodpovednosť podľa GDPR.
Päťdňový dôkazový sprint DSPM
Predstavte si znovu pondelkový fintech scenár. Bankový zákazník chce dôkazy do piatka. Clarysec by zameraný dôkazový sprint DSPM štruktúroval takto:
| Deň | Akcia | Výstup nástrojov Clarysec | Hodnota pre súlad |
|---|---|---|---|
| Deň 1 | Vytvoriť základnú evidenciu dátových aktív z cloudového úložiska, databáz, SaaS repozitárov a dátových skladov | Register aktív s poľami vlastník, umiestnenie a klasifikácia | Podporuje kontext, rozsah a plánovanie rizík podľa ISO/IEC 27001:2022 a opatrenie ISO/IEC 27002:2022 5.9 |
| Deň 2 | Spustiť objavovanie citlivých údajov a overiť vysoko rizikové repozitáre | Register klasifikácie a zoznam výnimiek | Podporuje preukázateľnú zodpovednosť podľa GDPR a požiadavky klasifikačnej politiky Clarysec |
| Deň 3 | Porovnať citlivé repozitáre s IAM, skupinami, servisnými účtami a externým zdieľaním | Správa o expozícii prístupov a tikety nápravy | Podporuje opatrenie ISO/IEC 27002:2022 5.18, riadenie prístupu podľa NIS2 a kontroly rizík IKT podľa DORA |
| Deň 4 | Prepojiť zistenia DSPM so zisteniami CSPM a záznamami registra cloudových služieb | Register rizík cloudových dát | Podporuje opatrenie ISO/IEC 27002:2022 5.23, bezpečnosť dodávateľského reťazca podľa NIS2 a riziko externých poskytovateľov IKT podľa DORA |
| Deň 5 | Aktualizovať register rizík, poznámky SoA a manažérsky reporting | Plán ošetrenia rizík, krížový odkaz SoA, balík dôkazov | Podporuje pripravenosť na audit, dohľad predstavenstva a uistenie zákazníkov |
Praktický krok, ktorý všetko mení, je Deň 5. Príliš veľa organizácií sa zastaví na Dni 3 s tabuľkou expozícií. Clarysec posúva výsledky do registra rizík a Vyhlásenia o uplatniteľnosti.
Zenith Blueprint v kroku 13 vysvetľuje, že Vyhlásenie o uplatniteľnosti je premosťujúci dokument, ktorý prepája posúdenie a ošetrenie rizík so skutočnými kontrolnými opatreniami. Zároveň odporúča krížovo odkazovať kontrolné opatrenia implementované pre GDPR, NIS2 alebo DORA v registri rizík alebo poznámkach SoA.
Pre DSPM sa zistenie typu „záznamy zákazníkov v neriadenom analytickom buckete so širokým prístupom na čítanie“ mení na štruktúrovaný príbeh súladu:
- Riziko: neoprávnený prístup k osobným a finančným údajom v neriadenom analytickom úložisku
- Vlastník: vedúci dátovej platformy
- Dopad: riziko dôvernosti podľa GDPR, riziko IKT podľa DORA, ak sa podporujú finančné služby, a relevantnosť pre riadenie prístupu a správu aktív podľa NIS2
- Ošetrenie: odstrániť široký prístup, presunúť údaje do schváleného úložiska, uplatniť lehoty uchovávania, povoliť logovanie prístupu, aktualizovať register cloudových služieb
- Kontrolné opatrenia: opatrenia ISO/IEC 27002:2022 5.9, 5.18 a 5.23 plus súvisiace politiky prístupu, logovania a klasifikácie
- Dôkazy: sken DSPM, rozdiel IAM, tiket nápravy, konfigurácia logovania, aktualizovaná evidencia a schválenie manažmentom
Toto je DSPM pripravené na audit.
Jedna sada dôkazov DSPM, mnoho otázok rámcov
Hodnota DSPM rastie, keď sú dôkazy opakovane použiteľné. Jedna dobre navrhnutá sada dôkazov môže odpovedať na viacero regulačných otázok a otázok rámcov.
| Rámec alebo predpis | Na čo sa v praxi pýta | Dôkazy DSPM, ktoré pomáhajú |
|---|---|---|
| ISO/IEC 27001:2022 | Sú riziká informačnej bezpečnosti identifikované, vlastnené, ošetrené a monitorované v rámci ISMS? | Inventár dátových aktív, záznamy v registri rizík, mapovania SoA, plány ošetrenia rizík |
| NIS2 | Sú zavedené primerané technické, prevádzkové a organizačné opatrenia pre správu aktív, riadenie prístupu, kybernetickú hygienu, pripravenosť na incidenty a cloudové závislosti? | Objavovanie citlivých údajov, náprava expozície prístupov, register cloudových služieb, dôkazy o dopade incidentu na údaje |
| DORA | Sú riziká IKT pre informačné aktíva, aktíva IKT a kritické alebo dôležité funkcie riadené, testované, auditované a zlepšované? | Register rizík cloudových dát, mapovanie služieb tretích strán, záznamy o expozícii kritických dátových úložísk, dôkazy odolnosti |
| GDPR | Dokáže prevádzkovateľ preukázať minimalizáciu údajov, obmedzenie účelu, integritu, dôvernosť a preukázateľnú zodpovednosť? | Záznamy klasifikácie, umiestnenia osobných údajov, prístupové logy, výnimky z uchovávania, dôkaz nápravy |
| NIST CSF 2.0 | Dokáže organizácia porozumieť kybernetickým rizikám, posúdiť ich, prioritizovať a komunikovať ich v súlade s poslaním a právnymi požiadavkami? | Informačný panel rizík DSPM, prioritizovaný zoznam expozícií, reporting pre riadenie a dohľad |
| COBIT 2019 alebo auditný pohľad ISACA | Fungujú efektívne ciele riadenia, manažérske postupy, vlastníctvo a činnosti uistenia? | Matica vlastníctva kontrolných opatrení, periodicita dôkazov, sledovanie problémov, záznamy o preskúmaní manažmentom |
NIST CSF 2.0 je mimoriadne užitočný ako komunikačná vrstva. Pomáha organizáciám porozumieť kybernetickým rizikám, posúdiť ich, prioritizovať a komunikovať ich. Zistenia DSPM sa prirodzene mapujú do diskusií Govern, Identify, Protect a Detect, najmä keď vrcholový manažment potrebuje netechnický rizikový naratív.
Ako sa audítori pozerajú na dôkazy DSPM
Audítori nebudú certifikovať váš nástroj DSPM. Budú posudzovať, či prevádzkový model vytvára spoľahlivé dôkazy a vedie k zlepšovaniu kontrolných opatrení.
| Zistenie DSPM | Auditný pohľad | Dôkazy podporené Clarysec |
|---|---|---|
| Verejne vystavená cloudová databáza s osobnými údajmi | Audítor ISO/IEC 27001:2022 | Záznam posúdenia rizík podľa kapitol 6.1.2 a 6.1.3, plán ošetrenia rizík, odkazy SoA na opatrenia 5.9, 5.18 a 5.23, tiket nápravy a aktualizovaný register aktív |
| Verejne vystavená cloudová databáza s osobnými údajmi | Posudzovateľ NIS2 | Dôkazy o opatreniach podľa Article 21 pre analýzu rizík, správu aktív, riadenie prístupu a riešenie incidentov plus manažérsky reporting pre dohľad podľa Article 20 |
| Verejne vystavená cloudová databáza s osobnými údajmi | Audítor rizík IKT podľa DORA | Dôkazy, že zistenie je riešené v rámci riadenia rizík IKT podľa Article 6 a podporuje očakávania týkajúce sa dôvernosti, integrity, dostupnosti a autentickosti údajov podľa Article 5 |
| Verejne vystavená cloudová databáza s osobnými údajmi | Posudzovateľ GDPR alebo zodpovedná osoba | Výsledok klasifikácie, umiestnenie osobných údajov, prístupové logy, dôkazy o bezpečnosti spracúvania, dôkaz nápravy a dôkazy preukázateľnej zodpovednosti podľa Article 5(2) |
| Verejne vystavená cloudová databáza s osobnými údajmi | Audítor COBIT 2019 alebo ISACA | Matica vlastníctva, sledovanie problémov, dôkazy eskalácie, preskúmanie manažmentom a záznamy testovania uistenia |
Samotný informačný panel tieto pohľady nenaplní. Audítori chcú sledovať väzbu od kontextu a rozsahu cez posúdenie rizík, ošetrenie rizík, implementáciu kontrolných opatrení, monitorovanie až po zlepšovanie.
Bežné vzorce zlyhania DSPM
Clarysec často vidí rovnaké problémy, keď organizácie implementujú DSPM príliš rýchlo.
Po prvé, organizácia kúpi nástroj, ale nikdy neaktualizuje register aktív. Výsledkom je objavovanie bez vlastníctva.
Po druhé, klasifikácia je technicky presná, ale nie je mapovaná na obchodný účel, uchovávanie ani záznamy GDPR. Výsledkom sú dôkazy v oblasti ochrany súkromia, ktoré stále vyžadujú manuálnu interpretáciu.
Po tretie, zistenia expozície prístupov sa posielajú vývojovému tímu bez hodnotenia rizika. Výsledkom je únava zo zoznamu nevybavených úloh.
Po štvrté, stav cloudovej bezpečnosti a bezpečnostný stav údajov sú oddelené. CSPM hlási verejnú expozíciu, DSPM hlási citlivé údaje, ale nikto ich nespája, aby prioritizoval nebezpečný prienik.
Po piate, zistenia sú napravené, ale neuchovávajú sa ako auditné dôkazy. Organizácia je bezpečnejšia, ale nedokáže to preukázať.
Silný prevádzkový model DSPM sa týmto zlyhaniam vyhýba tým, že každé významné zistenie viaže na vlastníctvo aktív, klasifikáciu, riadenie prístupov, riadenie cloudových služieb, ošetrenie rizík a uchovávanie dôkazov.
Metriky DSPM na úrovni predstavenstva, na ktorých skutočne záleží
Manažment nepotrebuje zoznam každej citlivej tabuľky. Potrebuje ukazovatele rizika, ktoré ukazujú smerovanie, zodpovednosť a zvyškovú expozíciu. Efektívny reporting DSPM má zahŕňať:
- počet citlivých repozitárov podľa prostredia a vlastníka,
- percento citlivých repozitárov s potvrdenou klasifikáciou,
- počet otvorených a omeškaných vysoko rizikových expozícií prístupov,
- citlivé údaje v neschválených cloudových službách,
- citlivé údaje v neprodukčných prostrediach,
- verejnú alebo externú expozíciu zahŕňajúcu regulované údaje,
- kritické dátové úložiská bez dostatočného logovania,
- čas nápravy podľa vlastníka a závažnosti,
- akceptované zvyškové riziká zahŕňajúce osobné alebo finančné údaje,
- úplnosť dôkazov pre auditné a regulačné preskúmanie.
Tieto metriky sú zosúladené s dohľadom manažmentu podľa NIS2, očakávaniami riadenia podľa DORA, preukázateľnou zodpovednosťou podľa GDPR a hodnotením výkonnosti podľa ISO/IEC 27001:2022.
Od chaosu cloudových dát ku kontrolovaným dôkazom
Regulačné prostredie roku 2026 je neúprosné. Zavádzanie cloudu, rozširovanie SaaS, rýchlosť vývoja a duplikácia analytických údajov vytvorili dokonalú búrku skrytých dátových rizík. Čakať na incident, zákaznícky audit alebo požiadavku regulátora, aby odhalili bezpečnostný stav vašich údajov, už nie je udržateľná stratégia.
DSPM je mostom medzi realitou moderných cloudových dát a dôkazovými očakávaniami ISO/IEC 27001:2022, NIS2, DORA a GDPR. Nahrádza odhady objavovaním, neistotu klasifikáciou, neriadený prístup nápravou a roztrúsené artefakty opakovane použiteľnými auditnými dôkazmi.
Prístup Clarysec je praktický:
- Použite Zenith Blueprint: 30-kroková mapa audítora na ukotvenie DSPM v registri aktív, ošetrení rizík, obmedzení prístupu, riadení cloudových služieb a Vyhlásení o uplatniteľnosti.
- Použite Zenith Controls: Sprievodca krížovým súladom na mapovanie aktivít DSPM na opatrenia ISO/IEC 27002:2022 5.9, 5.18 a 5.23 a následne opätovne použite dôkazy naprieč auditnými pohľadmi NIS2, DORA, GDPR, NIST CSF 2.0 a COBIT 2019.
- Použite politiky Clarysec, ako sú Politika správy aktív, Politika klasifikácie a označovania údajov – MSP, Politika klasifikácie a označovania údajov, Politika riadenia prístupu – MSP, Politika riadenia prístupu, Politika používania cloudových služieb – MSP, Politika používania cloudových služieb, Politika logovania a monitorovania – MSP, Politika riadenia rizík – MSP a Politika monitorovania auditov a súladu, aby ste premenili DSPM z výstupu nástroja na riadený prevádzkový model.
Ak vaša organizácia čelí rozširovaniu cloudových dát, nadmerne povolenému prístupu, tieňovým repozitárom, tlaku na uistenie zákazníkov alebo medzerám v regulačných dôkazoch, ďalším krokom nie je ďalšia tabuľka. Je ním dôkazový sprint DSPM, ktorý vytvorí základnú evidenciu aktív, mapu klasifikácie, register expozícií, pohľad na riziko cloudových dát, plán ošetrenia rizík a balík dôkazov pripravený na audit.
Clarysec vám môže pomôcť vybudovať tento prevádzkový model, zosúladiť ho s ISO/IEC 27001:2022 a zabezpečiť, aby tie isté dôkazy fungovali pre NIS2, DORA, GDPR aj due diligence zákazníkov. Stiahnite si nástroje Clarysec, objednajte si posúdenie dôkazov DSPM alebo začnite päťdňovým sprintom, ktorý premení riziko cloudových dát na obhájiteľné dôkazy súladu.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


