Certifikáty o výmaze PII pri ukončení spolupráce so sprostredkovateľom ako dôkaz súladu

Maria, CISO v rastúcej európskej fintech spoločnosti, sa zahľadela na krátky e-mail od DataLeap, poskytovateľa SaaS pre marketingovú analytiku, s ktorým jej spoločnosť práve ukončila spoluprácu.
“Potvrdzujeme, že všetky údaje súvisiace s vaším účtom boli vymazané z našich produkčných systémov.”
Bolo to zdvorilé, rýchle a takmer nepoužiteľné.
DataLeap tri roky spracúval identifikátory zákazníkov, údaje o interakciách s kampaňami, atribúty hodnotenia leadov, metadáta súhlasov a behaviorálnu analytiku pre tisíce zákazníkov z EÚ. FinSecure sa pripravovala na audit podľa DORA, zodpovedná osoba (DPO) preskúmavala dôkazy preukázateľnej zodpovednosti podľa GDPR a tím obstarávania chcel uzavrieť záznam dodávateľa pred ďalším fakturačným cyklom. E-mail odpovedal iba na jednu úzku otázku: produkčné údaje. Nehovoril nič o zálohách, logoch, tiketoch podpory, analytických pracovných priestoroch, vyrovnávacích pamätiach ďalších sprostredkovateľov, testovacích kópiách, API povereniach ani archivovaných reportoch.
Maria položila otázku, ktorej pri ukončení vzťahu so SaaS skôr či neskôr čelí každý CISO, DPO a manažér súladu:
Kde je certifikát o výmaze?
Táto otázka mení bežné ukončenie zmluvy na udalosť súladu. Podľa GDPR musia byť prevádzkovatelia schopní preukázať súlad so zásadami, ako sú minimalizácia uchovávania, integrita, dôvernosť a preukázateľná zodpovednosť. Podľa DORA musia finančné subjekty riadiť riziko IKT tretích strán počas celého životného cyklu vzťahu vrátane ukončenia a exit stratégií, ktoré predchádzajú narušeniu, regulačnému nesúladu a ujme klientov. Podľa ISO/IEC 27701:2025 organizácie potrebujú dôkazy PIMS podľa rolí pre činnosti spracúvania PII prevádzkovateľa, sprostredkovateľa, ďalšieho sprostredkovateľa a cloudového sprostredkovateľa PII. Podľa ISO/IEC 27001:2022 musia byť závislosti od dodávateľov, externé služby, prevádzkové opatrenia a uchovávané dôkazy riadené v rámci systému manažérstva informačnej bezpečnosti.
Medzera sa zriedka odhalí počas onboardingu. Objaví sa pri ukončení. Zmluva uvádza, že údaje budú vymazané, ale nedefinuje dôkazy. Cloudový poskytovateľ vie exportovať CSV, ale nevie vysvetliť nakladanie so zálohami. Obstarávanie vie ukončiť dodávateľský vzťah, ale funkcia súladu nevie preukázať konečný spôsob naloženia s údajmi. IT vie deaktivovať účty, ale deaktivácia prístupu nie je výmaz. Právne oddelenie vie odoslať oznámenie o ukončení, ale audítori požadujú dôkazový reťazec.
Clarysec pristupuje k ukončeniu spolupráce so sprostredkovateľom ako k auditovateľnému reťazcu kontrol, nie ako k administratívnej dodatočnej úlohe.
Prečo sa ukončenie spolupráce so sprostredkovateľom stalo kritickým bodom súladu
Ukončenie vzťahu so službou SaaS, mzdovým systémom, HR, financiami, CRM, cloudovým hostingom, marketingovou analytikou alebo spravovanou službou IKT patrí medzi najrizikovejšie momenty v životnom cykle osobných údajov. Počas bežnej prevádzky organizácia aspoň vie, ktorý systém je aktívny, kto ho vlastní a ktorá zmluva sa uplatňuje. Pri ukončení sa vlastníctvo rýchlo triešti. Obstarávanie uzavrie záznam dodávateľa. IT deaktivuje používateľov. Právne oddelenie archivuje zmluvu. Biznis prejde na náhradnú platformu. Pôvodný dodávateľ naďalej uchováva údaje v rámci štandardných cyklov zálohovania, archivácie alebo logovania.
Presne túto fragmentáciu testujú audítori a regulátori.
GDPR definuje spracúvanie široko vrátane uchovávania, výmazu a zničenia. Rozlišuje prevádzkovateľov, ktorí určujú účely a prostriedky, od sprostredkovateľov, ktorí konajú v mene prevádzkovateľov. Article 5 stanovuje zásady, ako sú obmedzenie účelu, minimalizácia údajov, minimalizácia uchovávania a integrita a dôvernosť. Article 5(2) dopĺňa zásadu preukázateľnej zodpovednosti, čo znamená, že prevádzkovateľ musí byť schopný preukázať súlad. Article 28(3)(g) vyžaduje, aby zmluvy so sprostredkovateľmi uvádzali, že podľa rozhodnutia prevádzkovateľa musí sprostredkovateľ po skončení služby vymazať alebo vrátiť všetky osobné údaje a vymazať existujúce kópie, pokiaľ právne predpisy nevyžadujú uchovávanie.
Neformálny e-mail dodávateľa takýto štandard zriedka spĺňa, najmä ak údaje zahŕňajú mzdové informácie, finančné záznamy, údaje súvisiace so zdravím, identifikátory zákazníkov, autentifikačné logy alebo regulované záznamy klientov.
DORA zvyšuje význam tejto otázky pre finančné subjekty. Od 17. januára 2025 sa DORA uplatňuje ako súbor pravidiel EÚ pre digitálnu prevádzkovú odolnosť finančného sektora. Vyžaduje, aby finančné subjekty riadili riziko IKT tretích strán ako neoddeliteľnú súčasť svojho celkového rámca riadenia rizík a aby niesli plnú zodpovednosť za súlad aj pri outsourcovaní služieb. DORA očakáva, že organizácie budú viesť registre informácií o zmluvách na služby IKT, identifikovať služby podporujúce kritické alebo dôležité funkcie, vykonávať due diligence, posudzovať riziko koncentrácie, zahrnúť zmluvné práva na prístup, obnovu a vrátenie údajov a udržiavať stratégie ukončenia a exitu.
Pri kritických alebo dôležitých funkciách musia zmluvy podľa DORA ísť ďalej. Potrebujú ustanovenia o právach na audit, prechodných obdobiach, úrovniach služieb, testovaní plánov pre mimoriadne situácie, povinnostiach súčinnosti a podpore pri exite. Certifikát o výmaze nie je celý balík dôkazov k exitu podľa DORA, ale je jeho kritickým dôkazovým artefaktom.
NIS2 je dôležitá aj pre mnohých poskytovateľov v širšom reťazci IKT vrátane poskytovateľov služieb cloud computingu, poskytovateľov dátových centier, poskytovateľov riadených služieb, poskytovateľov riadených bezpečnostných služieb a ďalších poskytovateľov digitálnej infraštruktúry. NIS2 Article 21 vyžaduje primerané a proporcionálne technické, prevádzkové a organizačné opatrenia vrátane bezpečnosti dodávateľského reťazca, kontrol dodávateľských vzťahov, riadenia prístupu, správy aktív, riešenia incidentov, kontinuity a kybernetickej hygieny. Pre finančné subjekty, na ktoré sa vzťahuje DORA, DORA vo všeobecnosti pôsobí ako odvetvovo špecifický právny akt Únie pre porovnateľné požiadavky v oblasti rizika IKT, hlásenia, testovania a tretích strán, ale NIS2 naďalej rámcuje širší ekosystém kybernetickej bezpečnosti.
Praktické posolstvo je jednoduché: ak dodávateľ spracúval PII, podporoval regulované činnosti alebo tvoril súčasť vášho reťazca služieb IKT, dôkazy pri exite sú kontrolou rizika.
Pohľad Clarysec: ukončenie spolupráce so sprostredkovateľom je reťazec kontrol
Vyspelý pracovný postup ukončenia spolupráce so sprostredkovateľom odpovedá na tri otázky:
- Ktoré údaje, systémy a ďalší sprostredkovatelia patria do rozsahu?
- Aké vrátenie, prenos, výmaz alebo likvidácia sú vyžadované právne a zmluvne?
- Aké dôkazy preukazujú, že činnosť bola dokončená pred uzavretím exitu?
V Zenith Controls: The Cross-Compliance Guide je tento scenár mapovaný na ISO/IEC 27002:2022 opatrenie 5.20, “Addressing information security within supplier agreements”; opatrenie 8.10, “Information deletion”; a opatrenie 7.14, “Secure disposal or re-use of equipment.” Nejde o samostatné položky kontrolného zoznamu. Ukončenie spolupráce so sprostredkovateľom prepája dodávateľské zmluvy, riadenie životného cyklu údajov, ukončenie využívania cloudových služieb, odobratie prístupu, vlastníctvo aktív, uchovávanie dôkazov a pripravenosť na audit.
Clarysec Zenith Blueprint: An Auditor’s 30-Step Roadmap zaraďuje túto oblasť do fázy Kontroly v praxi. V kroku 23, Organizačné opatrenia, sa očakáva, že dodávateľské zmluvy pokryjú ustanovenia pri skončení zmluvy, kontroly subdodávateľov, práva na audit a protokoly incidentov. Blueprint opisuje typické oblasti dodávateľských zmlúv takto:
„Ustanovenia pri skončení zmluvy, napríklad vrátenie alebo zničenie údajov, obnova aktív a deaktivácia účtov.“
Táto veta je miestom, kde sa stretáva preukázateľná zodpovednosť podľa GDPR, dôkazy PIMS podľa ISO/IEC 27701:2025, očakávania DORA pri exite, bezpečnosť dodávateľského reťazca podľa NIS2 a prevádzkové opatrenia podľa ISO/IEC 27001:2022.
Ten istý Zenith Blueprint v kroku 19, Technologické opatrenia I, vysvetľuje riziko výmazu pri ukončení spolupráce so sprostredkovateľom:
„Táto kontrola zabezpečuje, aby údaje neboli uchovávané dlhšie, než je potrebné, a keď už nie sú potrebné, musia byť bezpečne a spoľahlivo vymazané.“
Krok 18, Fyzické opatrenia II, prenáša očakávanie dôkazov do praktickej roviny:
„Pri využívaní externého poskytovateľa vyžiadajte a uchovajte potvrdenia o zničení ako auditný dôkaz.“
Pri systémoch v cloudovom prostredí je fyzická likvidácia zvyčajne mimo priamej kontroly zákazníka. O to dôležitejšie sú zmluvné potvrdenie výmazu, certifikáty o výmaze použiteľné na účely súladu a archivovaná dokumentácia ISMS.
Prevádzkový model Clarysec je priamy: zmluvná doložka, spúšťač exitu, evidencia údajov, činnosť výmazu, potvrdenie ďalšieho sprostredkovateľa, register dôkazov, záverečné overenie.
Prečo „vymazané“ neznamená preukázané
Bežné auditné zistenie znie takto:
“Organizácia uviedla, že dodávateľ údaje vymazal, ale nevedela poskytnúť dôkaz o výmaze, rozsah výmazu, dátum výmazu, zodpovednú osobu, zahrnuté systémy, nakladanie so zálohami ani potvrdenie ďalšieho sprostredkovateľa.”
Stáva sa to vo veľkých podnikoch, ale rovnako často aj v MSP, ktoré vo veľkej miere využívajú nástroje SaaS pre mzdy, podporu tiketov, CRM, HR onboarding, cloudové úložisko, spoluprácu, analytiku a vývoj softvéru. Pri zmene dodávateľa osobné údaje často zostávajú v neaktívnych účtoch, prílohách podpory, dočasných migračných súboroch, vývojových exportoch, staging databázach a zálohovacích cykloch.
Súbor politík Clarysec mení slovo „vymazané“ na požiadavku na dôkazy.
Third party and supplier security policy [P26] vyžaduje v bode 6.5.1.2:
„Vrátenie alebo certifikované zničenie všetkých informácií vo vlastníctve organizácie“
Bod 6.5.1.3 následne vyžaduje:
„Záverečné overenie súladu (napr. kontrola logov, vyhlásenia o súlade)“
Na tomto rozdiele záleží. Certifikát o výmaze nie je celá kontrola. Je to jeden artefakt v balíku záverečného overenia súladu. Audítori budú chcieť vidieť, či certifikát zodpovedá dodávateľskej zmluve, evidencii údajov, exit ticketu, prístupovým logom, zoznamu ďalších sprostredkovateľov, harmonogramu uchovávania a posúdeniu rizík.
Pre MSP poskytuje Third-Party and Supplier Security Policy - SME [P26S] praktický základ. Bod 5.3.6 v časti Požiadavky na správu a riadenie vyžaduje:
„Podmienky ukončenia vrátane bezpečného vrátenia alebo zničenia údajov“
Bod 6.4.2.3 v časti Požiadavky na implementáciu politiky vyžaduje, aby dodávatelia:
„Písomne potvrdili, že údaje boli bezpečne vymazané“
Data Retention and Disposal Policy [P14] dopĺňa požiadavku na dôkazy v bode 4.7.2:
„Na požiadanie musia poskytnúť zdokumentované dôkazy súladu (napr. logy výmazu, potvrdenia o zničení).“
Pre MSP Data Retention Policy and Secure Disposal Policy - SME vyžaduje v bode 6.2.3:
„Udalosti likvidácie musia byť zaznamenané s uvedením dátumu, kategórie záznamu, metódy a zodpovednej osoby.“
Toto je rozdiel medzi dôverou v dodávateľa a auditným dôkazom.
ISO/IEC 27701:2025: dôkazy pri exite podľa rolí
ISO/IEC 27701:2025 pridáva k ISMS vrstvu riadenia ochrany súkromia. Ukončenie spolupráce so sprostredkovateľom musí odrážať rolu organizácie v PIMS. Prevádzkovateľ ukončujúci vzťah so sprostredkovateľom má iné zodpovednosti než sprostredkovateľ ukončujúci vzťah s ďalším sprostredkovateľom. Sprostredkovateľ konajúci na základe pokynov zákazníka musí zdokumentovať, že tieto pokyny dodržal. Cloudový sprostredkovateľ musí preukázať, že vrátenie, prenos, výmaz alebo likvidácia prebehli v časovom rámci dohodnutom so zákazníkom.
Súbor politík PIMS od Clarysec používa označenia rolí na operacionalizáciu tejto požiadavky. “Both” sa uplatňuje bez ohľadu na to, či je organizácia prevádzkovateľom alebo sprostredkovateľom. “Processor” sa uplatňuje pri spracúvaní PII na základe zdokumentovaných pokynov prevádzkovateľa. “Subprocessor” sa uplatňuje, keď je organizácia zapojená iným sprostredkovateľom.
Processor, Subprocessor and Third-Party Privacy Management Policy vyžaduje v bode 4.5.6:
„[Both] Vendor / Procurement Owner MUSÍ získať dôkazy o vrátení, výmaze, likvidácii alebo prechode v REG08 do 30 dní po ukončení zmluvy, uplynutí jej platnosti, pokyne zákazníka alebo schválenej udalosti exitu, pokiaľ sa neuplatňuje kratšia zmluvná lehota.“
PII Retention, Deletion and Disposal Policy oddeľuje povinnosti sprostredkovateľa a ďalšieho sprostredkovateľa. Bod 4.3.3 uvádza:
„[Processor] Vendor / Procurement Owner MUSÍ vykonať alebo potvrdiť zákazníkom nariadené vrátenie, prenos, výmaz alebo likvidáciu v REG08 do zmluvnej lehoty alebo do dátumu zdokumentovaného pokynu zákazníka.“
Bod 4.3.4 uvádza:
„[Subprocessor] Vendor / Procurement Owner MUSÍ získať dôkazy ďalšieho sprostredkovateľa o vrátení, výmaze alebo likvidácii v REG08 v rámci zmluvnej lehoty na poskytnutie dôkazov po pokyne zákazníka, exite služby alebo ukončení ďalšieho sprostredkovateľa.“
Bod 7.1.7 vracia požiadavku späť k uzavretiu:
„[Both] Vendor / Procurement Owner MUSÍ pred uzavretím exitu služby získať v REG08 dôkazy sprostredkovateľa, ďalšieho sprostredkovateľa alebo externej služby pre požadované vrátenie, prenos alebo konečný spôsob naloženia.“
Pre cloudové služby Cloud PII Processor Policy vyžaduje v bode 4.6.3:
„[Processor] System Owner / Application Owner MUSÍ dokončiť schválené vrátenie, prenos, výmaz alebo likvidáciu PII zákazníka v zákazníkom dohodnutom časovom rámci a zaznamenať dôkazy o dokončení v REG08 alebo REG12.“
Prevádzkové zlepšenie je okamžité. Nečakajte na audit. Vytvorte požiadavku na dôkazy pri spúšťači exitu, priraďte ju vlastníkovi, stanovte termín a neumožnite uzavretie, kým REG08 alebo REG12 nie je úplný.
Čo má obsahovať kvalitný balík dôkazov pri ukončení spolupráce so sprostredkovateľom
Certifikát o výmaze nemá byť nejasný PDF dokument s logom a jednou vetou. Má podporovať štruktúrovaný balík dôkazov, ktorý obstojí pri preverení podľa GDPR, audite PIMS podľa ISO/IEC 27701:2025, dozornom audite ISO/IEC 27001:2022, žiadosti orgánu dohľadu podľa DORA, preskúmaní uistenia zákazníka alebo internom audite.
| Položka dôkazov | Účel | Vlastník | Register alebo záznam |
|---|---|---|---|
| Záznam o spúšťači exitu | Preukazuje ukončenie, uplynutie platnosti, pokyn zákazníka alebo schválenú udalosť exitu | Vendor alebo Procurement Owner | Exit ticket dodávateľa |
| Vyhlásenie o rozsahu údajov | Identifikuje kategórie PII, systémy, tenantov, zálohy, logy, exporty a záznamy podpory | System Owner a DPO | REG08 alebo evidencia údajov |
| Potvrdenie o vrátení alebo prenose | Preukazuje dokončenie exportu, migrácie alebo odovzdania | Dodávateľ a Application Owner | Priečinok dôkazov k exitu |
| Certifikát o výmaze | Potvrdzuje bezpečný výmaz alebo zničenie a dátum dokončenia | Dodávateľ alebo sprostredkovateľ | REG08 |
| Dôkazy ďalšieho sprostredkovateľa | Potvrdzujú následný výmaz, likvidáciu alebo výnimku z uchovávania | Vendor Owner | REG08 |
| Stanovisko k zálohám a archívom | Vysvetľuje životný cyklus záloh, kryptografické vymazanie alebo harmonogram uplynutia platnosti | Technický vlastník dodávateľa | Technické vyhlásenie |
| Dôkazy o uzavretí prístupu | Preukazujú, že účty, SSO, API tokeny a privilegovaný prístup boli zrušené | IT alebo IAM Owner | Log revízie prístupových práv |
| Záznam o výnimke z uchovávania | Dokumentuje zákonné, zmluvné alebo sporové uchovávanie | Právne oddelenie a DPO | Register uchovávania |
| Záverečné overenie | Potvrdzuje, že dôkazy boli preskúmané pred uzavretím exitu | Riziká, súlad alebo bezpečnosť | Vyhlásenie o súlade |
Toto nie je byrokracia. Je to praktický reťazec zverenia pre PII pri exite služby.
Zmluvná doložka, ktorá predchádza kríze
Mariin problém vznikol roky pred posledným e-mailom od DataLeap. Začal sa pri podpise zmluvy s nejasnou doložkou o výmaze a bez povinnosti poskytnúť dôkazy. Najsilnejší pracovný postup ukončenia spolupráce so sprostredkovateľom sa začína pri obstarávaní, nie pri ukončení.
Pre cloudové služby podniková Cloud Usage Policy vyžaduje v bode 5.4.4:
„Doložky o ukončení umožňujúce bezpečný a overiteľný offboarding“
Pre MSP Cloud Usage Policy - SME vyžaduje v bode 6.3.5:
„Potvrdenie bezpečných postupov výmazu pred uzavretím účtu“
Praktická doložka v dodávateľskej zmluve má vyžadovať vrátenie alebo výmaz, definovať lehoty, pokrývať zálohy a ďalších sprostredkovateľov, vyžadovať dôkazy a zachovať práva na audit.
Vzorová doložka: vrátenie údajov, výmaz a dôkazy
Po ukončení alebo uplynutí platnosti zmluvy, alebo na základe písomného pokynu prevádzkovateľa, sprostredkovateľ podľa rozhodnutia prevádzkovateľa bezpečne vráti všetky osobné údaje v dohodnutom strojovo čitateľnom formáte alebo bezpečne vymaže všetky osobné údaje zo systémov, médií, záloh a prostredí pod kontrolou sprostredkovateľa, pokiaľ právo Únie alebo členského štátu nevyžaduje ich uchovávanie.
Do tridsiatich kalendárnych dní od dokončenia požadovanej činnosti, alebo v kratšej zmluvne dohodnutej lehote, sprostredkovateľ poskytne podpísaný certifikát o výmaze alebo rovnocenné vyhlásenie o súlade. Certifikát musí identifikovať službu, kategórie údajov, zahrnuté systémy, časové obdobie výmazu, metódu výmazu, nakladanie so zálohami a archívmi, stav ďalších sprostredkovateľov, ponechané výnimky a oprávneného podpisujúceho.
Prevádzkovateľ môže požadovať primerané podporné dôkazy vrátane logov, záznamov o likvidácii, vyhlásení ďalších sprostredkovateľov a procesnej dokumentácie na overenie certifikátu a uzavretie záznamu o exite dodávateľa.
Takéto znenie mení preukázateľnú zodpovednosť na prevádzkový výstup.
Praktický príklad: ukončenie mzdového SaaS
Predstavte si MSP, ktorý prechádza z PayrollCloud A na PayrollCloud B. PayrollCloud A spracúval mená zamestnancov, adresy, daňové identifikátory, bankové údaje, históriu mzdy, záznamy o práceneschopnosti a tikety podpory. Ako ďalších sprostredkovateľov využíval poskytovateľa cloudového hostingu a platformu podpory.
Exit zosúladený s Clarysec by prebiehal takto.
1. Otvorte exit ticket dodávateľa
Obstarávanie vytvorí exit ticket prepojený so záznamom dodávateľa. Ticket obsahuje dátum ukončenia zmluvy, posledný deň poskytovania služby, vlastníka organizácie, vlastníka systému, DPO alebo kontaktnú osobu pre ochranu údajov a informáciu, či môžu byť zahrnuté osobitné kategórie údajov. Keďže mzdy môžu zahŕňať citlivé pracovnoprávne a zdravotné údaje, hodnotenie rizika je vysoké.
2. Namapujte exit na zmluvu
Vendor Owner skontroluje zmluvu z hľadiska doložiek o vrátení, výmaze, audite, prechode a ďalších sprostredkovateľoch. Ak je zmluva slabá, vlastník napriek tomu odošle formálny pokyn vyžadujúci vrátenie, výmaz a potvrdenie ďalších sprostredkovateľov. Očakávanie dôkazov je ukotvené v politikách Clarysec vrátane P26, P26S, P14, Cloud Usage Policy a Cloud Usage Policy - SME.
3. Definujte rozsah PII
System Owner vypracuje vyhlásenie o rozsahu údajov pokrývajúce produkčné mzdové záznamy, dokumenty zamestnaneckej samoobsluhy, prílohy, exporty, tikety podpory, auditné logy obsahujúce identifikátory používateľov, súbory integrácie API, dočasné migračné extrakty, zálohy, snapshoty a údaje držané ďalšími sprostredkovateľmi.
Tým sa podporuje preukázateľná zodpovednosť podľa GDPR, dôkazy PIMS podľa ISO/IEC 27701:2025, prevádzkové opatrenia podľa ISO/IEC 27001:2022 a pri finančných subjektoch aj očakávania týkajúce sa registra informácií o IKT tretích stranách podľa DORA.
4. Vyžiadajte si dôkazy o vrátení, výmaze a ďalších sprostredkovateľoch
Vendor Owner odošle štruktúrovanú požiadavku PayrollCloud A na potvrdenie dokončenia finálneho exportu, výmazu produkčných údajov tenanta, nakladania so zálohami a nemennými archívmi, výmazu príloh tiketov podpory, zrušenia zákaznícky špecifických účtov a API poverení, dôkazov ďalších sprostredkovateľov o výmaze alebo likvidácii a podpísaného certifikátu o výmaze.
5. Zaznamenajte dokončenie v REG08 alebo REG12
Vendor Owner zaznamená každú dôkazovú položku v REG08. Ak organizácia koná ako sprostredkovateľ a cloudová aplikácia obsahovala PII zákazníka, dokončenie môže byť zaznamenané aj v REG12 podľa Cloud PII Processor Policy.
6. Vykonajte záverečné overenie pred uzavretím
Funkcia súladu porovná certifikát o výmaze s vyhlásením o rozsahu údajov. IT skontroluje prístupové logy a dôkazy o uzavretí účtov. DPO skontroluje, či existuje výnimka z uchovávania, napríklad zákonná povinnosť alebo právne zadržanie z dôvodu sporu. Bezpečnostný tím overí, že API tokeny, servisné účty a konfigurácie SSO boli odstránené.
Až potom sa exit ticket uzavrie.
Ak dodávateľ odmietne poskytnúť dôkazy, problém sa stáva otázkou ošetrenia rizík. Môže vyvolať eskaláciu, zmluvné opravné prostriedky, analýzu potreby informovania zákazníkov, regulačné posúdenie, posilnené monitorovanie počas prechodu alebo zmeny hodnotenia dodávateľského rizika.
DORA, NIS2 a odolnosť IKT: dôkazy pri exite nad rámec ochrany súkromia
DORA považuje exit dodávateľa za súčasť odolnosti, nie iba za administratívnu oblasť ochrany súkromia. Finančný subjekt zostáva zodpovedný za súlad aj vtedy, keď sú služby IKT outsourcované. Musí viesť register informácií o zmluvách na služby IKT, rozlišovať služby podporujúce kritické alebo dôležité funkcie, vykonávať due diligence, posudzovať riziko koncentrácie a udržiavať exit stratégie.
Certifikát sprostredkovateľa o výmaze môže ovplyvniť viaceré oblasti DORA:
- kontinuitu služieb pre klientov,
- regulačné oznámenie,
- integritu údajov,
- reakciu na incidenty,
- práva na audit,
- prevádzkovú odolnosť,
- plánovanie obnovy a prechodu,
- riadenie kritickej alebo dôležitej funkcie.
Pre platobnú inštitúciu, investičnú spoločnosť, úverovú inštitúciu, poskytovateľa služieb kryptoaktív alebo fintech platformu musí byť certifikát o výmaze súčasťou širšieho balíka dôkazov k exitu. Nestačí preukázať, že PII bolo vymazané, ak organizácia nevie zároveň preukázať, že prechod služby prebehol bez narušenia, regulačné povinnosti zostali splnené a dopady na klientov boli riadené.
NIS2 rozširuje diskusiu o bezpečnosti dodávateľov nad rámec finančných služieb. Ukončenie spolupráce so sprostredkovateľom je testom bezpečnosti dodávateľského reťazca. Ak základný alebo dôležitý subjekt nevie preukázať, že dodávateľ na konci služby údaje vrátil alebo vymazal, má slabinu v riadení dodávateľských vzťahov, správe aktív, správe a riadení prístupov, ochrane údajov a potenciálne aj v pripravenosti na incidenty.
Ak neúspešný exit vedie k neoprávnenému prístupu, strate, sprístupneniu alebo prerušeniu služby, organizácia môže potrebovať posúdiť oznamovacie povinnosti pri incidentoch podľa uplatniteľného práva a národných transpozičných predpisov.
Mapovanie súladu naprieč rámcami: jeden pracovný postup, mnoho povinností
Hodnota dobre navrhnutého pracovného postupu ukončenia spolupráce so sprostredkovateľom spočíva v tom, že plní viacero rámcov naraz.
| Rámec alebo požiadavka | Čo očakáva pri ukončení spolupráce so sprostredkovateľom | Odpoveď kontrol Clarysec |
|---|---|---|
| ISO/IEC 27701:2025 | Dôkazy PIMS podľa rolí pre spracúvanie PII prevádzkovateľom, sprostredkovateľom, ďalším sprostredkovateľom a cloudovým sprostredkovateľom PII | Dôkazy REG08 a REG12, povinnosti politík označené rolami, sledovanie pokynov zákazníka |
| ISO/IEC 27001:2022 | Vymedzený rozsah ISMS, riadenie závislostí od dodávateľov, ošetrenie rizík, prevádzkové dôkazy, monitorovanie a zlepšovanie | Exit ticket dodávateľa, mapovanie vyhlásenia o aplikovateľnosti, ošetrenie rizík, vstupy pre interný audit a preskúmanie manažmentom |
| ISO/IEC 27002:2022 prostredníctvom Zenith Controls | Povinnosti v dodávateľských zmluvách, výmaz informácií, bezpečná likvidácia alebo opätovné použitie | Opatrenia 5.20, 8.10 a 7.14 mapované v Zenith Controls |
| GDPR | Preukázateľná zodpovednosť, minimalizácia uchovávania, integrita a dôvernosť, riadenie sprostredkovateľov | Certifikát o výmaze, log likvidácie, dôkazy ďalších sprostredkovateľov, zdokumentované výnimky z uchovávania |
| DORA | Register IKT tretích strán, zmluvné vrátenie údajov, exit stratégia, kontinuita a práva na audit | Balík dôkazov k exitu prepojený s registrom služieb IKT, hodnotením kritickosti a plánom prechodu |
| NIS2 | Bezpečnosť dodávateľského reťazca, správa aktív, riadenie prístupu, riešenie incidentov a správa rizík | Pracovný postup uistenia dodávateľov a eskalačný postup incidentov |
| NIST CSF 2.0 | Správa a riadenie životného cyklu dodávateľov, požiadavky na dodávateľov v zmluvách, monitorovanie rizík dodávateľov, činnosti po ukončení vzťahu | Dôkazy pri exite zosúladené s GV.SC-05, GV.SC-07 a GV.SC-10 |
| COBIT 2019 a auditný pohľad ISACA | Správa a riadenie, vlastníctvo procesov, návrh kontrol, spoľahlivosť dôkazov a dohľad manažmentu | RACI, register dôkazov, schválenie uzavretia a reportovanie manažmentu |
NIST CSF 2.0 je obzvlášť užitočný ako komunikačná vrstva. Jeho funkcia GOVERN vyžaduje, aby organizácie rozumeli právnym, regulačným, zmluvným povinnostiam a povinnostiam ochrany súkromia, definovali stratégiu rizík, priraďovali roly a zavádzali dohľad. Výstupy riadenia rizík kybernetickej bezpečnosti v dodávateľskom reťazci pokrývajú požiadavky na dodávateľov v zmluvách, monitorovanie rizík dodávateľov a činnosti po skončení partnerstva alebo dohody o službách. GV.SC-10 je presne miesto, kam patrí ukončenie spolupráce so sprostredkovateľom.
Na čo sa budú pýtať audítori
Rôzni audítori pristupujú k ukončeniu spolupráce so sprostredkovateľom z rôznych uhlov, ale balík dôkazov musí byť dostatočne silný pre všetkých.
| Pohľad audítora | Hlavné zameranie | Očakávané dôkazy |
|---|---|---|
| Audítor ISO/IEC 27001:2022 | Rozsah ISMS, závislosť od dodávateľa, ošetrenie rizík, prevádzková kontrola a uchovávané zdokumentované informácie | Dodávateľská zmluva, mapovanie vyhlásenia o aplikovateľnosti, posúdenie rizík, politika uchovávania, logy likvidácie, certifikát o výmaze a schválenie uzavretia |
| Audítor PIMS podľa ISO/IEC 27701:2025 | Rola v ochrane súkromia, zdokumentované pokyny, povinnosti sprostredkovateľa a ďalšieho sprostredkovateľa, register dôkazov a výnimky z uchovávania | Záznamy REG08 alebo REG12, dôkazy politík označené rolami, pokyny zákazníka, vyhlásenia ďalších sprostredkovateľov a záznamy o konečnom spôsobe naloženia |
| Preskúmavateľ podľa GDPR | Preukázateľná zodpovednosť, povinnosti sprostredkovateľa podľa Article 28, minimalizácia uchovávania, bezpečnosť spracúvania a riziko porušenia ochrany údajov | DPA, väzba na RoPA, certifikát o výmaze, záznam o výnimke z uchovávania, dôkazy ďalších sprostredkovateľov a poznámky z overenia |
| Preskúmavateľ dohľadu podľa DORA | Register informácií o IKT tretích stranách, posúdenie kritickej alebo dôležitej funkcie, exit stratégia, práva na audit a kontinuita prechodu | Záznam v registri IKT, exit plán, dôkazy o prechode, záznamy o súčinnosti poskytovateľa, dôkaz o vrátení alebo výmaze údajov a dôkazy kontinuity služby |
| Preskúmavateľ podľa NIST CSF 2.0 alebo COBIT 2019 | Správa a riadenie, kontroly životného cyklu dodávateľov, dohľad manažmentu, spoľahlivosť dôkazov a ošetrenie výnimiek | RACI, pracovný postup uzavretia zmluvy, mapovanie GV.SC-05, GV.SC-07 a GV.SC-10, register dôkazov a reportovanie manažmentu |
Audítor ISO/IEC 27001:2022 nemusí začať otázkou na „certifikát o výmaze PII“. Môže začať rozsahom, požiadavkami zainteresovaných strán, kontrolou dodávateľov, vyhlásením o aplikovateľnosti, ošetrením rizík a uchovávanými zdokumentovanými informáciami. Ak certifikát o výmaze nemožno prepojiť s týmito prvkami, môže pôsobiť ako samostatný artefakt, nie ako dôkaz fungujúcej kontroly.
Audítor PIMS sa bude pýtať, či organizácia rozumela svojej role v ochrane súkromia. Bola prevádzkovateľom, sprostredkovateľom, ďalším sprostredkovateľom alebo cloudovým sprostredkovateľom PII? Bol exit založený na zdokumentovanom pokyne zákazníka? Boli povinnosti ďalších sprostredkovateľov prenesené ďalej? Boli dôkazy uložené v správnom registri? Boli výnimky odôvodnené?
Preskúmavateľ podľa DORA sa bude pýtať, či je služba v registri informácií o IKT, či podporuje kritickú alebo dôležitú funkciu, či zmluva obsahovala vrátenie údajov a práva na audit a či prechod prebehol bez narušenia a ujmy klientov.
Ten istý balík dôkazov má odpovedať na všetky tieto otázky.
Bežné vzorce zlyhania
Clarysec pri preskúmaniach ukončenia spolupráce so sprostredkovateľom opakovane vidí tie isté slabiny:
- Zmluvy vyžadujú výmaz, ale nedefinujú dôkazy.
- Dodávatelia poskytujú generické vyhlásenia o výmaze bez rozsahu systémov.
- Zálohy, snapshoty a nemenné archívy sa ignorujú.
- Výmaz ďalšieho sprostredkovateľa sa predpokladá, nie preukazuje.
- Deaktivácia prístupu sa považuje za výmaz údajov.
- Obstarávanie uzavrie dodávateľa skôr, než funkcia súladu preskúma dôkazy.
- Výnimky z uchovávania nie sú zdokumentované.
- Vývojári uchovávajú testovacie exporty po skončení outsourcovaného vývoja.
- Cloudové účty sa uzavrú pred získaním potvrdenia o výmaze.
- Auditné dôkazy sú uložené v e-maile, nie v riadenom registri.
Scenár outsourcovaného vývoja je obzvlášť častý. Outsourced development policy - SME vyžaduje v bode 7.4.1.2:
„Všetky údaje držané vývojármi musia byť vymazané a dôkazy môžu byť vyžiadané“
Pre vývojové tímy to zahŕňa lokálne súbory údajov, staging databázy, debug logy, crash dumpy, snímky obrazovky, exporty podpory, prompty na testovanie AI a dočasné migračné súbory. Ak pracovný postup exitu dodávateľa ignoruje údaje držané vývojármi, je neúplný.
Kontrolný zoznam ukončenia spolupráce so sprostredkovateľom
Silný proces ukončenia spolupráce so sprostredkovateľom nemusí byť zložitý, ale musí byť disciplinovaný.
- Identifikujte spúšťač exitu: ukončenie, uplynutie platnosti, pokyn zákazníka, výmena dodávateľa, reakcia na porušenie ochrany údajov, schválený prechod alebo ukončenie ďalšieho sprostredkovateľa.
- Potvrďte rolu PIMS: prevádzkovateľ, sprostredkovateľ, ďalší sprostredkovateľ, spoločný prevádzkovateľ alebo cloudový sprostredkovateľ PII.
- Prepojte záznam dodávateľa: zmluva, vlastník služby, podniková funkcia, kritickosť a kategórie údajov.
- Identifikujte rozsah PII: produkcia, zálohy, logy, exporty, tikety podpory, analytika, testovacie údaje a ďalší sprostredkovatelia.
- Vydajte písomné pokyny: vrátenie, prenos, výmaz, likvidácia alebo výnimka z uchovávania.
- Získajte dôkazy: certifikát o výmaze, potvrdenie o zničení, logy, vyhlásenie ďalšieho sprostredkovateľa a dôkaz o uzavretí prístupu.
- Zaznamenajte dôkazy v REG08 alebo REG12: umiestnenie dôkazov, dátum, metóda, zodpovedná osoba a preskúmavateľ.
- Overte pred uzavretím: porovnajte dôkazy s rozsahom údajov, zmluvou a pokynmi zákazníka.
- Eskalujte výnimky: chýbajúce dôkazy, oneskorené uplynutie platnosti záloh, sporné uchovávanie, nespolupracujúci dodávateľ alebo zostatkový prístup.
- Zapracujte zlepšenia: aktualizujte šablóny zmlúv, hodnotenie dodávateľského rizika, harmonogram uchovávania, plán auditov a reportovanie manažmentu.
Takto spolupracujú Zenith Blueprint, Zenith Controls a súbor politík Clarysec. Blueprint ukazuje, kam kontrola patrí v implementačnej ceste. Politiky definujú požadované správanie. Zenith Controls mapuje vzťah kontrol naprieč ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST a auditnými očakávaniami.
Odkaz pre predstavenstvo
Ukončenie spolupráce so sprostredkovateľom nie je administratívny krok na konci zmluvy. Je to živý test správy a riadenia ochrany súkromia, riadenia dodávateľov, cloudovej bezpečnosti, odolnosti IKT a disciplíny auditných dôkazov.
Certifikát o výmaze má hodnotu iba vtedy, keď je naviazaný na:
- známy dodávateľský vzťah,
- definovaný rozsah údajov,
- zmluvný alebo zákaznícky pokyn,
- bezpečnú metódu výmazu alebo likvidácie,
- dôkazy o prenesení povinností na ďalších sprostredkovateľov,
- uzavretie prístupu,
- nakladanie so zálohami a archívmi,
- riadený register dôkazov,
- záverečné overenie súladu.
Bez tohto reťazca sa organizácia spolieha na dôveru presne v momente, keď sa má spoliehať na dôkazy.
Ďalšie kroky s Clarysec
Ak vaša organizácia používa SaaS, cloud, mzdy, HR, financie, podporu, vývoj alebo poskytovateľov spravovaných služieb IKT, preskúmajte pracovný postup ukončenia spolupráce so sprostredkovateľom ešte pred odoslaním ďalšieho oznámenia o ukončení.
Clarysec vám môže pomôcť zaviesť praktický model ukončenia spolupráce so sprostredkovateľom pripravený na audit pomocou:
- Zenith Blueprint: An Auditor’s 30-Step Roadmap na zaradenie exitu dodávateľa, výmazu a likvidácie do správnych implementačných krokov.
- Zenith Controls: The Cross-Compliance Guide na mapovanie dodávateľských zmlúv, výmazu informácií a bezpečnej likvidácie naprieč ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST a auditnými očakávaniami.
- Processor, Subprocessor and Third-Party Privacy Management Policy a PII Retention, Deletion and Disposal Policy na operacionalizáciu dôkazov REG08.
- Third party and supplier security policy, Data Retention and Disposal Policy a Cloud PII Processor Policy na vynútiteľnosť dôkazov pri exite.
Váš najbližší krok je jednoduchý: vyberte jedného nedávno ukončeného dodávateľa a spätne zostavte balík dôkazov k exitu. Ak neviete preukázať vrátenie, výmaz, potvrdenie ďalšieho sprostredkovateľa a záverečné overenie, je to vaša prvá položka nápravy.
Clarysec vám pomôže premeniť túto medzeru na opakovateľnú kontrolu ukončenia spolupráce so sprostredkovateľom skôr, než si ju vyžiada audítor, regulátor alebo zákazník.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


