⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Správa a riadenie bezpečného prenosu súborov pri auditoch ISO 27001

Igor Petreski
14 min read
Správa a riadenie bezpečného prenosu súborov podľa ISO 27001 pre dôkazy k GDPR, NIS2 a DORA

Bol utorok, 16:47, keď Anya, CISO rýchlo rastúcej FinTech spoločnosti, prijala telefonát, ktorý mení bezpečnostný program.

Nebolo to ransomvér. Nebol to výpadok produkčného prostredia. Volal generálny právny zástupca a hovoril s kontrolovanou naliehavosťou. Junior analytik počas intenzívnej M&A due diligence omylom priložil k e-mailu nesprávny súbor. Nešlo o neškodnú prezentáciu. Súbor obsahoval finančné projekcie, osobné údaje zákazníkov a strategické duševné vlastníctvo. Zamýšľaným príjemcom bol externý právnik, analytik však namiesto schválenej schránky advokátskej kancelárie zadal osobnú e-mailovú adresu.

Jediným dôvodom, prečo sa spoločnosť vyhla závažnému incidentu, bolo nedávno nasadené pravidlo prevencie úniku údajov. E-mail bol zablokovaný, upozornenie sa spustilo a bezpečnostný tím udalosť zastavil skôr, ako súbor opustil prostredie.

Nasledujúce ráno sa tlak znásobil. Potenciálny zákazník z finančného sektora zaslal dotazník DORA due diligence a požadoval dôkazy o bezpečných výmenách IKT údajov. Zákazník požiadal právny tím, aby preukázal, že všetky exporty osobných údajov pre dodávateľov podpory sú šifrované, schválené a logované. Service desk následne oznámil, že projektový manažér použil verejný odkaz na zdieľanie súborov, pretože portál na riadený prenos súborov bol „príliš pomalý“.

Takto vyzerá realita správy a riadenia bezpečného prenosu súborov v roku 2026. Otázkou už nie je, či organizácia má SFTP, platformu na riadený prenos súborov, cloudové nástroje na spoluprácu alebo šifrovanie e-mailov. Náročnejšia otázka znie, či organizácia dokáže preukázať, že citlivé informácie sa prenášali schválenými kanálmi, so správnou klasifikáciou, autorizáciou, šifrovaním, dodávateľskými záväzkami, logovaním, monitorovaním, uchovávaním a spúšťačmi reakcie na incidenty.

Pre CISO, manažérov súladu, audítorov a členov vrcholového vedenia je prenos informácií dnes otázkou dôkazov na úrovni predstavenstva. GDPR očakáva preukázateľnú zodpovednosť a primerané technické a organizačné opatrenia pre osobné údaje. NIS2 očakáva kontroly kybernetickej bezpečnosti založené na riziku, dohľad manažmentu, bezpečnú komunikáciu, kryptografiu, riadenie prístupu, riešenie incidentov a bezpečnosť dodávateľského reťazca. DORA očakáva, že finančné subjekty a poskytovatelia IKT preukážu prevádzkovú odolnosť, riadenie tretích strán v oblasti IKT, riadenie incidentov a zmluvnú kontrolu nad kritickými IKT službami.

ISO/IEC 27001:2022 poskytuje základ systému manažérstva. ISO/IEC 27002:2022 poskytuje jazyk kontrol. Clarysec premieňa tento jazyk na prevádzkové dôkazy prostredníctvom Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, knižnice politík Clarysec a Zenith Controls: The Cross-Compliance Guide Zenith Controls.

Prečo správa a riadenie prenosu súborov zlyháva ešte pred začiatkom auditu

Väčšina organizácií nezlyháva preto, že im chýba nástroj na bezpečný prenos. Zlyhávajú preto, že majú príliš veľa prenosových ciest a žiadny jednotný model správy a riadenia.

Typické prostredie zahŕňa portály na riadený prenos súborov, SFTP servery, e-mailové prílohy, zdieľané odkazy v Microsoft 365 alebo Google Workspace, exporty cez API, zákaznícke portály, dodávateľské stránky na nahrávanie súborov, prenosné médiá a komunikačné aplikácie používané pod časovým tlakom. Z pohľadu auditu vyvoláva každý kanál rovnaké otázky:

  • Aké informácie sa preniesli?
  • Aká klasifikácia sa uplatnila?
  • Kto prenos schválil?
  • Bol príjemca oprávnený?
  • Bolo šifrovanie vynútené?
  • Bol prístup logovaný a monitorovaný?
  • Vyžadovali dodávateľské zmluvy rovnocennú ochranu?
  • Uplatnili sa pravidlá uchovávania a výmazu?
  • Bol by incident zistený a eskalovaný?

Zenith Blueprint vo fáze Kontroly v praxi, krok 22, organizačné opatrenia, kontrola 5.14, zachytáva prevádzkovú realitu:

V prepojenej organizácii informácie nezostávajú na mieste. Presúvajú sa medzi ľuďmi, útvarmi, systémami, zariadeniami, partnermi a externými subjektmi. Niekedy sa presúvajú cez bezpečné tunely s úplnou sledovateľnosťou. Inokedy cez WhatsApp, osobný e-mail alebo rýchle skopírovanie do zdieľaného dokumentu Google. Kontrola 5.14 existuje na riadenie tohto toku a zabezpečuje, aby bol prenos informácií bezpečný, zámerný a v súlade s jeho klasifikáciou a účelom organizácie.

Toto je jadro správy a riadenia bezpečnej výmeny informácií. Audítori sa nepýtajú iba: „Používate šifrovanie?“ Pýtajú sa, či je pohyb informácií zámerný, riadený, konzistentný s klasifikáciou a podložený dôkazmi.

Začnite rozsahom ISMS, rizikom a zodpovednosťou manažmentu

Program bezpečného prenosu súborov sa nemá začínať výberom nástroja. Má sa začať rozsahom ISO/IEC 27001:2022, požiadavkami zainteresovaných strán, posúdením rizík a zodpovednosťou manažmentu.

Pre poskytovateľa SaaS, FinTech spoločnosť alebo regulovaného dodávateľa má rozsah ISMS zahŕňať systémy, dodávateľov, lokality a procesy, cez ktoré sa prenášajú citlivé informácie. Zvyčajne ide o exporty zákazníckych údajov, prílohy k prípadom podpory, analytické exporty, balíky na riešenie problémov dodávateľmi, zálohy prenášané do cloudového úložiska, výmeny HR a financií, M&A dátové miestnosti, zákaznícke portály dôkazov a prenosy API-to-API so sprostredkovateľmi alebo ďalšími sprostredkovateľmi.

ISO/IEC 27001:2022 vyžaduje opakovateľný proces posúdenia rizík informačnej bezpečnosti, ošetrenia rizík, vyhlásenie o uplatniteľnosti a akceptáciu zvyškového rizika vlastníkom rizika. V praxi sa z toho stáva register rizík prenosov, nie teoretický tabuľkový prehľad.

Scenár prenosuRizikoOčakávaná kontrolaDôkaz
PII zákazníka exportované dodávateľovi podpory cez SFTPNeoprávnené poskytnutie, slabý prístup dodávateľa, neúplné logySchválený dodávateľ, šifrovaný protokol, menné účty, MFA tam, kde je to uplatniteľné, limit uchovávania, preskúmané logyZmluva s dodávateľom, konfigurácia SFTP, zoznam prístupov, log prenosu, schválenie ticketu, záznam o uchovávaní
Financie odosielajú mzdový súbor e-mailomPorušenie ochrany osobných údajov, odoslanie nesprávnemu príjemcovi, nešifrovaná prílohaSchválený bezpečný e-mail alebo portál, šifrovanie, overenie príjemcu, upozornenia DLPPravidlo šifrovania e-mailov, politika DLP, schvaľovací pracovný tok, auditný log e-mailu
M&A tím zdieľa súbor údajov due diligence cez cloudový odkazVystavenie verejného odkazu, nadmerné uchovávanie, nekontrolované ďalšie zdieľanieSchválená dátová miestnosť, klasifikačné označenie, dátum expirácie, schválenie externého zdieľania, prístupový logNastavenia zdieľania, expirácia odkazu, udalosti prístupu, schválenie vlastníka, klasifikačné označenie
Archív záloh prenášaný na prenosnom médiuStrata pri prenose, slabý reťazec zverenia, chýbajúci dôkaz šifrovaniaŠifrovanie pred prenosom, balenie s indikáciou manipulácie, dôveryhodný kuriér, potvrdenie prijatiaEvidencia médií, záznam o šifrovaní, sledovanie kuriéra, log reťazca zverenia

Tu sa preukázateľná zodpovednosť vrcholového vedenia stáva praktickou. ISO/IEC 27001:2022 vyžaduje, aby vrcholový manažment zosúladil informačnú bezpečnosť so strategickým smerovaním, priradil roly, poskytol zdroje a preskúmaval výkonnosť. NIS2 posilňuje zodpovednosť riadiaceho orgánu za opatrenia riadenia kybernetických rizík. DORA robí to isté pre finančné subjekty a z riadenia IKT rizík a ochrany dôvernosti, integrity, autentickosti a dostupnosti robí zodpovednosť manažmentu.

Bezpečný prenos súborov nie je iba úloha správy systémov. Je to riadený pohyb údajov naprieč ekosystémom organizácie.

Mapovanie kontrol ISO/IEC 27002:2022 pre bezpečný prenos

Kontrola ISO/IEC 27002:2022 5.14, Prenos informácií, je kotvou, nemôže však fungovať samostatne. Prostredníctvom Zenith Controls Clarysec mapuje bezpečný prenos informácií primárne na kontrolu 5.14, so silnou podporou kontroly 8.12, Prevencia úniku údajov, a kontroly 8.24, Používanie kryptografie.

Kontrola 5.14 odpovedá na otázku správy a riadenia: ako sa môžu informácie prenášať interne a externe? Kontrola 8.12 odpovedá na otázku úniku: ako zabránime tomu, aby citlivé údaje odchádzali neoprávnenými kanálmi? Kontrola 8.24 odpovedá na otázku ochrany: ako sa kryptografia vyberá, uplatňuje a riadi pre údaje pri prenose, v pokoji a tam, kde je to relevantné, počas používania?

Okolité kontroly vytvárajú prostredie pripravené na audit:

Kontrola ISO/IEC 27002:2022Úloha v správe a riadení bezpečného prenosu súborovPríklady dôkazov
5.12 Klasifikácia informáciíDefinuje citlivosť a očakávania pri nakladaníPolitika klasifikácie, inventár údajov, označenia
5.13 Označovanie informáciíZviditeľňuje klasifikáciu a umožňuje jej vynucovanieKonfigurácia označovania, záznamy o označovaní, usmernenia pre používateľov
5.14 Prenos informáciíDefinuje schválené metódy a pravidlá prenosuŠtandard prenosu, matica schválených kanálov, záznamy o výnimkách
5.20 Riešenie informačnej bezpečnosti v dodávateľských zmluváchPremieta povinnosti prenosu do zmlúvBezpečnostná príloha dodávateľa, ustanovenie o bezpečnom prenose, práva na audit
5.23 Informačná bezpečnosť pri používaní cloudových služiebRiadi cloudové portály a platformy na spoluprácuNastavenia cloudového zdieľania, due diligence dodávateľov, preskúmanie konfigurácie
7.10 Úložné médiáRiadi prenosné médiá, prepravu a likvidáciuRegister médií, dôkaz šifrovania, logy reťazca zverenia
8.12 Prevencia úniku údajovBlokuje neoprávnené zdieľanie alebo naň upozorňujePravidlá DLP, história upozornení, schválenia výnimiek
8.16 Monitorovacie činnostiZisťuje podozrivé správanie pri prenose a prístupeUdalosti SIEM, logy MFT, dôkazy o preskúmaní
8.24 Používanie kryptografieChráni údaje pri prenose a v pokojiNastavenia TLS, konfigurácia SFTP, záznamy správy kľúčov

Zenith Blueprint, fáza Kontroly v praxi, krok 22, jasne vysvetľuje očakávanie uplatňovania:

V praxi to znamená nielen definovať „čo je povolené“, ale aj vybudovať technické a behaviorálne mechanizmy na presadzovanie týchto očakávaní. Napríklad:

✓ Ak informácie „Dôverné“ nesmú opustiť spoločnosť bez šifrovania, e-mailové systémy musia vynucovať politiky šifrovania alebo blokovať externý prenos. ✓ Ak sú prenosy súborov externým dodávateľom povolené iba cez bezpečné portály, odkazy na otvorené cloudové úložiská (napríklad verejné priečinky Dropbox) musia byť aktívne blokované. ✓ Ak sa osobné údaje prenášajú cez hranice, použitá metóda musí byť v súlade s povinnosťami ochrany súkromia a právnymi povinnosťami, nielen s internými preferenciami.

Preto vyhlásenia v politike typu „používajte bezpečné metódy“ nestačia. Audítori testujú, či sú schválené metódy definované, implementované, monitorované a doložené dôkazmi.

Vrstva politík: premena pravidiel na vynútiteľné kontroly

Politiky sú miestom, kde audítori hľadajú záväzok. Silné dôkazy vznikajú vtedy, keď sú ustanovenia politík sledovateľné k technickým nastaveniam, schváleniam pracovných tokov a prevádzkovým záznamom.

SME politika Clarysec Politika bezpečnosti tretích strán a dodávateľov Politika bezpečnosti tretích strán a dodávateľov - SME uvádza v ustanovení 6.2.3:

Všetky údaje zdieľané s dodávateľmi musia byť chránené šifrovaním a prenášané pomocou bezpečných protokolov (napr. HTTPS, SFTP).

Toto ustanovenie môže vytvoriť úplnú auditnú stopu. Ak dodávateľ prijíma zákaznícke údaje, tím musí byť schopný preukázať schválenie dodávateľa, povolené kategórie údajov, konfiguráciu bezpečného protokolu, obmedzenia prístupu, logy a rovnocenné zmluvné povinnosti.

SME Politika klasifikácie a označovania údajov Politika klasifikácie a označovania údajov - SME, časť Požiadavky na správu a riadenie, 5.2.3, dopĺňa:

Externé zdieľanie musí byť výslovne autorizované a logované.

Pre podnikové prostredia Politika klasifikácie a označovania údajov Politika klasifikácie a označovania údajov, ustanovenie 6.3.1, pravidlo rozširuje:

Všetko nakladanie s údajmi, prenos, prístup, uchovávanie a likvidácia informácií musia byť zosúladené s úrovňou ich klasifikácie. Minimálne:

Pre citlivejšie klasifikácie ustanovenie 6.3.1.3.2 uvádza:

Musí byť šifrované pri prenose a v pokoji

Podniková Politika práce na diaľku Politika práce na diaľku prepája toto pravidlo s každodenným správaním a vyžaduje od zamestnancov:

Používať iba schválené riešenia na zdieľanie súborov (napr. M365, Google Workspace s kontrolami prevencie straty údajov (DLP))

Je to dôležité, pretože mnohé incidenty prenosu vznikajú pri práci na diaľku, právnych rokovaniach, obchodnom due diligence, urgentnej podpore a dodávke projektov.

SME Politika kryptografických kontrol Clarysec Politika kryptografických kontrol - SME, časť Rozsah, ustanovenie 2.2, potvrdzuje, že správa šifrovania pokrýva viac než databázy:

Táto politika pokrýva údaje v pokoji, údaje pri prenose a údaje počas používania. Riadi aj šifrovanie používané pre zálohy, e-mail, externé prenosy údajov a systémy vystavené verejnosti.

SME Politika logovania a monitorovania Politika logovania a monitorovania - SME, Požiadavky na správu a riadenie, ustanovenie 5.4.3, identifikuje:

Prístupové logy: prístup k súborom (najmä pri citlivých alebo osobných údajoch), zmeny oprávnení, používanie zdieľaných zdrojov

Pre podnikové prostredia Politika bezpečnosti tretích strán a dodávateľov Politika bezpečnosti tretích strán a dodávateľov, ustanovenie 6.3.2, vyžaduje:

Všetok prístup tretích strán musí byť logovaný a monitorovaný a tam, kde je to uskutočniteľné, segmentovaný cez bastiónové servery, VPN alebo brány Zero Trust.

Podniková Politika logovania a monitorovania Politika logovania a monitorovania zahŕňa aj monitorovanie:

Externá komunikácia a spúšťače pravidiel firewallu

Napokon SME Politika právneho a regulačného súladu Politika právneho a regulačného súladu - SME poskytuje ochranné opatrenie špecifické pre ochranu súkromia:

Osobné údaje sa nesmú odosielať e-mailom ani inak prenášať bez šifrovania alebo primeraných ochranných opatrení.

Spolu tieto ustanovenia vytvárajú obhájiteľný kontrolný príbeh: klasifikovať údaje, autorizovať prenos, použiť schválený kanál, šifrovať pohyb, monitorovať prístup, logovať aktivitu, preskúmavať anomálie a uchovávať dôkazy.

Jeden kontrolný model pre GDPR, NIS2 a DORA

Správa a riadenie bezpečného prenosu súborov je dobrým príkladom toho, prečo má byť súlad integrovaný, nie zdvojovaný.

GDPR definuje spracúvanie široko vrátane poskytnutia, prenosu, uchovávania, vymazania a zničenia. Zároveň definuje porušenie ochrany osobných údajov ako porušenie bezpečnosti vedúce k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému poskytnutiu osobných údajov alebo neoprávnenému prístupu k nim. Article 5 zavádza preukázateľnú zodpovednosť. Article 32 očakáva primerané technické a organizačné opatrenia vrátane dôvernosti, integrity, dostupnosti, odolnosti, schopnosti obnovy a testovania.

NIS2 vyžaduje opatrenia riadenia rizík, ako sú riešenie incidentov, kontinuita činností, bezpečnosť dodávateľského reťazca, bezpečné obstarávanie a údržba, posudzovanie účinnosti, kybernetická hygiena, školenia, kryptografia, riadenie prístupu, správa aktív, MFA tam, kde je to vhodné, a bezpečná komunikácia. Stanovuje aj očakávania pri hlásení významných incidentov vrátane včasného varovania do 24 hodín, oznámenia do 72 hodín a záverečnej správy do jedného mesiaca.

DORA sa uplatňuje od 17. januára 2025 na finančné subjekty a relevantných externých poskytovateľov IKT. Formalizuje riadenie IKT rizík, klasifikáciu incidentov, testovanie digitálnej prevádzkovej odolnosti a riziká tretích strán v oblasti IKT. Platformy na prenos súborov, cloudové dátové miestnosti, SFTP hosting, portály na výmenu dokumentov a platformy podpory môžu byť relevantné vždy, keď podporujú kritické alebo dôležité funkcie.

Téma požiadavkyPohľad GDPRPohľad NIS2Pohľad DORADôkazy ISO/IEC 27001:2022
Pohyb osobných alebo citlivých údajovPreukázať zákonné, obmedzené a chránené spracúvanieRiadiť riziko pre siete a informačné systémyChrániť údaje podporujúce finančné obchodné procesyInventár údajov, klasifikácia, záznamy spracúvania, register prenosov
Šifrovanie a bezpečný prenosPrimerané ochranné opatrenia pre dôvernosť a integrituKryptografia a bezpečná komunikáciaDostupnosť, autentickosť, integrita a dôvernosť údajovPolitika kryptografie, nastavenia TLS alebo SFTP, dôkazy správy kľúčov
Výmeny s dodávateľmiZodpovednosť sprostredkovateľov a ďalších sprostredkovateľovBezpečnosť dodávateľského reťazca a zraniteľnosti dodávateľovStratégia rizík tretích strán v oblasti IKT, zmluvy, práva na auditDue diligence dodávateľov, dohody, prístupové logy, záznamy o preskúmaní
Reakcia na incidentyPosúdenie porušenia ochrany osobných údajov a oznámenie, ak sa vyžadujeVčasné varovanie do 24 hodín, oznámenie do 72 hodín, rytmus záverečnej správyŽivotný cyklus závažného IKT incidentu a oznámenie klientom tam, kde je relevantnéPlaybooky incidentov, záznamy klasifikácie, uchovanie dôkazov
Logovanie a preukázaniePodpora preukázateľnej zodpovednosti a vyšetrovania porušeníÚčinnosť kontrol a detekcia incidentovKlasifikácia incidentov, koreňová príčina a hlásenieLogy SIEM, logy MFT, záznamy o preskúmaní, auditné stopy

Hodnota Zenith Controls spočíva v tom, že rovnaké dôkazy možno zaindexovať raz a mapovať ich naprieč ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 a COBIT 2019. Sprievodca nevytvára samostatné „Zenith kontroly“. Pomáha mapovať uznávané kontroly a dôkazy naprieč rámcami.

Vybudujte balík dôkazov o bezpečnom prenose za päť dní

Keď sa blíži zákaznícky audit, certifikačný audit alebo preskúmanie pred regulátorom, najrýchlejšou cestou je vybudovať cielený balík dôkazov okolo skutočnej prenosovej aktivity.

Deň 1: Vytvorte register prenosov

Zoznam má obsahovať opakujúce sa a vysoko rizikové prenosy vrátane systémových exportov, dodávateľských feedov, zákazníckych portálov, e-mailových pracovných tokov, vzorcov cloudového zdieľania, API a prenosných médií. Minimálne polia majú zahŕňať názov prenosu, vlastníka za organizáciu, klasifikáciu údajov, indikátor osobných údajov, zdrojový systém, cieľovú stranu, metódu prenosu, metódu šifrovania, frekvenciu, požiadavku na schválenie, zdroj logovania, pravidlo uchovávania, odkaz na dodávateľskú zmluvu a vlastníka incidentu.

Deň 2: Namapujte schválené metódy na klasifikáciu

Ako zdroj pravidiel použite klasifikačné politiky Clarysec. Definujte povolené metódy podľa úrovne klasifikácie.

Trieda údajovPovolený interný prenosPovolený externý prenosVyžadované kontroly
VerejnéSchválené nástroje na spoluprácuSchválené verejné kanályOchrana integrity tam, kde je potrebná
InternéPodnikový e-mail, schválený pracovný priestorSchválený externý pracovný priestor so schválením vlastníkaRiadenie prístupu, logovanie
DôvernéSchválený šifrovaný pracovný priestor, MFTMFT, SFTP, šifrovaný portál, schválené APIŠifrovanie, schválenie, revízia prístupových práv, logy
ObmedzenéBezpečný pracovný tok posudzovaný prípad od prípaduIba výnimočné schválenieŠifrovanie, menní príjemcovia, MFA, DLP, právne preskúmanie, limit uchovávania

Deň 3: Zaznamenajte technické vynucovanie

Pre každý kanál zozbierajte snímky obrazovky alebo exporty, ktoré preukazujú obmedzenia externého zdieľania, pravidlá DLP, expiráciu odkazov, obmedzenia sťahovania, konfiguráciu šifrovania, MFA alebo nastavenia podmieneného prístupu, konfiguráciu šifier a protokolov SFTP, oprávnenia účtov, konfiguráciu logovania a pravidlá upozornení pre neobvyklé sťahovania, zmeny oprávnení alebo verejné odkazy.

Deň 4: Otestujte jeden prenos od začiatku do konca

Vyberte reálnu vzorku, napríklad mesačný export zákazníka poskytovateľovi miezd, nahratie do dátovej miestnosti due diligence alebo balík podpory odoslaný dodávateľovi. Dôkazy majú preukázať schválenie zo strany organizácie, klasifikáciu, kontrolu dodávateľskej zmluvy, zdroj exportu, bezpečný kanál, overenie príjemcu, log prenosu, preskúmanie prístupu alebo stiahnutia, úkon výmazu alebo uchovávania a aktualizáciu registra.

Deň 5: Pridajte spúšťače incidentov a väzby na hlásenie

Definujte, kedy sa anomália prenosu stáva bezpečnostnou udalosťou alebo incidentom. Spúšťače môžu zahŕňať prenos na neoprávnenú doménu, vytvorenie verejného odkazu pre dôverné údaje, série neúspešných prihlásení voči SFTP portálu, rozsiahle sťahovania dodávateľom, e-mail odoslaný nesprávnemu príjemcovi, zníženie úrovne šifrovania, prístup z neočakávanej geografie alebo kompromitáciu platformy dodávateľa na prenos súborov.

Následne namapujte každý spúšťač na rozhodovacie kritériá GDPR, NIS2 a DORA. Podľa GDPR posúďte, či boli osobné údaje nezákonne poskytnuté, sprístupnené, zmenené, stratené alebo zničené. Podľa NIS2 posúďte prevádzkové narušenie, finančnú stratu a škodu spôsobenú iným. Podľa DORA zohľadnite dotknutých klientov, transakcie, trvanie, geografické rozšírenie, stratu údajov, kritickosť služby a hospodársky dopad.

Dodávateľské zmluvy tvoria polovicu kontroly

Bezpečný SFTP server vás neochráni, ak prijímajúci dodávateľ uloží súbor nešifrovane, prepošle ho subdodávateľovi alebo ho uchováva neobmedzene dlho.

Zenith Blueprint, fáza Kontroly v praxi, krok 23, organizačné opatrenia, kontrola 5.20, opisuje témy dodávateľských zmlúv, na ktorých záleží:

Kľúčové oblasti, ktoré sa zvyčajne riešia v dodávateľských zmluvách, zahŕňajú:

✓ Povinnosti zachovávať dôvernosť vrátane rozsahu, trvania a obmedzení poskytnutia tretím stranám; ✓ Zodpovednosti za riadenie prístupu, napríklad kto môže pristupovať k vašim údajom, ako sa spravujú poverenia a aké monitorovanie je zavedené; ✓ Technické a organizačné opatrenia na ochranu údajov, šifrovanie, bezpečný prenos, zálohovanie a záväzky dostupnosti; ✓ Lehoty a protokoly nahlasovania incidentov, často s definovanými časovými rámcami (napr. „oznámiť do 24 hodín“); ✓ Právo na audit vrátane frekvencie, rozsahu a prístupu k relevantným dôkazom (napr. správy z penetračného testovania, SoA, certifikácie); ✓ Kontroly subdodávateľov, ktoré vyžadujú, aby dodávateľ preniesol rovnocenné bezpečnostné povinnosti na svojich nadväzujúcich partnerov; ✓ Ustanovenia pri ukončení zmluvy, ako je vrátenie alebo zničenie údajov, obnova aktív a deaktivácia účtov.

To je v súlade s dodávateľskými kontrolami ISO/IEC 27002:2022 vrátane 5.19 Informačná bezpečnosť vo vzťahoch s dodávateľmi, 5.20 Riešenie informačnej bezpečnosti v dodávateľských zmluvách, 5.21 Riadenie informačnej bezpečnosti v dodávateľskom reťazci IKT, 5.22 Monitorovanie, preskúmanie a riadenie zmien dodávateľských služieb a 5.23 Informačná bezpečnosť pri používaní cloudových služieb.

Pre DORA sa výmeny s dodávateľmi prepájajú aj s riadením rizík tretích strán v oblasti IKT, registrami dohôd o IKT službách, zmluvnými ustanoveniami, právami na audit a kontrolu, podporou pri incidentoch a stratégiami ukončenia. Pre NIS2 sa prepájajú s bezpečnosťou dodávateľského reťazca a zraniteľnosťami špecifickými pre dodávateľov.

Praktická príloha k zmluve upravujúca výmenu údajov s dodávateľom má špecifikovať vymieňané kategórie údajov, prenosový kanál, požiadavky na šifrovanie, požiadavky na autentifikáciu, menné dodávateľské roly, obmedzenia ďalších sprostredkovateľov, povinnosti logovania, lehotu oznámenia incidentu, požiadavky na vrátenie a zničenie údajov a dôkazy dostupné na požiadanie.

Neignorujte fyzické médiá a offline prenosy

Väčšina diskusií o správe a riadení prenosu súborov sa sústreďuje na cloudové odkazy a platformy MFT, audítori sa však stále pýtajú na USB disky, prenosné disky, zálohovacie pásky a médiá prepravované kuriérom. Často sa používajú pri migráciách, súdnych sporoch, forenznej analýze, údržbe OT alebo zálohách mimo pracoviska.

Zenith Blueprint, fáza Kontroly v praxi, krok 18, fyzické bezpečnostné opatrenia II, správa médií, kontrola 7.10, uvádza:

Pri akejkoľvek preprave médií, najmä medzi kancelárskymi lokalitami alebo tretím stranám (napríklad pri migrácii údajov ku cloudovému poskytovateľovi), zaveďte konkrétne kroky. Médiá musia byť pred prenosom šifrované, zabalené do obalov s indikáciou manipulácie a odoslané dôveryhodnými kuriérmi so sledovaním. Udržiavajte transportný log uvádzajúci, čo bolo odoslané, kedy, komu a potvrdenie prijatia.

Pre pripravenosť na audit zaobchádzajte s fyzickými médiami ako s každým iným prenosovým kanálom. Balík dôkazov má obsahovať evidenciu médií, záznam o šifrovaní, log reťazca zverenia, sledovanie kuriéra, potvrdenie príjemcu, záznam o vrátení alebo potvrdenie o zničení.

Ako audítori testujú správu a riadenie bezpečného prenosu súborov

Zrelý program bezpečného prenosu má obstáť vo viacerých audítorských perspektívach. Rovnaké dôkazy môže odlišne interpretovať audítor ISO/IEC 27001:2022, posudzovateľ NIST CSF, hodnotiteľ COBIT 2019, posudzovateľ DORA alebo audítor ochrany súkromia zameraný na GDPR.

Perspektíva audítoraČo bude testovaťOčakávané dôkazy
Audítor ISO/IEC 27001:2022Či sú riziká prenosu informácií identifikované, ošetrené, riadené a preskúmavané v rámci ISMSRozsah, posúdenie rizík, vyhlásenie o uplatniteľnosti, politiky, register prenosov, vzorky dôkazov, výsledky interného auditu
Posudzovateľ kontrol ISO/IEC 27002:2022Či 5.14, 8.12 a 8.24 fungujú spolu s klasifikáciou, prístupom, logovaním, dodávateľskými a incidentnými kontrolamiSchválené metódy, pravidlá DLP, nastavenia kryptografie, revízie prístupových práv, logy, dodávateľské ustanovenia
Posudzovateľ NIST CSF 2.0Či sú dosiahnuté výsledky v oblastiach GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND a RECOVERAktuálny a cieľový profil, záznamy dodávateľských rizík, inventár tokov údajov, monitorovacie udalosti, záznamy reakcie
Audítor COBIT 2019 alebo ISACAČi sú definované ciele správy a riadenia, vlastníctvo, výkonnosť procesov a monitorovanieRACI, metriky procesov, manažérske reportovanie, sledovanie problémov, výsledky testovania kontrol
Audítor GDPR alebo preskúmanie DPOČi sú prenosy osobných údajov zákonné, minimalizované, chránené a preukázateľnéRoPA, DPIA tam, kde je uplatniteľná, primerané záruky pri prenose, posúdenie porušenia ochrany osobných údajov, ustanovenia pre sprostredkovateľov
Posudzovateľ DORAČi sú výmeny údajov s tretími stranami v oblasti IKT podporujúce dôležité funkcie odolné, zmluvne upravené a auditovateľnéRegister tretích strán v oblasti IKT, zmluvné ustanovenia, súčinnosť pri incidentoch, plán ukončenia, záznamy testovania odolnosti
Posudzovateľ NIS2Či sú účinné bezpečná komunikácia, kryptografia, bezpečnosť dodávateľov, riešenie incidentov a dohľad predstavenstvaSchválenie manažmentom, politiky, posúdenia dodávateľov, postupy incidentov, záznamy rozhodnutí o hlásení

Poučenie je jednoduché: nevytvárajte duplicitné priečinky dôkazov pre každý predpis. Vytvorte jeden dôkazový model bezpečného prenosu a následne ho mapujte na príslušné povinnosti.

Bežné zistenia pri auditoch bezpečného prenosu

V prostrediach SaaS, FinTech, profesionálnych služieb a regulovaných dodávateľov Clarysec opakovane vidí rovnaké slabiny:

  • SFTP účty zdieľajú viacerí zamestnanci dodávateľa
  • Servisné účty nikdy neexspirujú
  • Externé zdieľanie je globálne povolené v cloudových nástrojoch na spoluprácu
  • Verejné odkazy sú povolené pre dôverné súbory
  • DLP existuje, ale nie je vyladené podľa klasifikácií údajov
  • Šifrovanie e-mailov je voliteľné a riadené používateľom
  • Dodávateľské zmluvy uvádzajú dôvernosť, ale nie dôkazy o bezpečnom prenose
  • Logy sa zbierajú, ale nepreskúmavajú
  • Schválenia prenosov zostávajú v chatových správach namiesto ticketovacích systémov
  • Uchovávanie nahratých súborov na zákazníckom portáli je nejasné
  • Fyzické médiá sa považujú za výnimku mimo ISMS
  • Playbooky incidentov nezahŕňajú scenáre chybne smerovaného prenosu súborov alebo kompromitovanej platformy MFT

Každá slabina vytvára regulačné trenie. Podľa GDPR oslabuje preukázateľnú zodpovednosť a obhájiteľnosť pri porušení ochrany údajov. Podľa NIS2 podkopáva riadenie rizík a riešenie incidentov. Podľa DORA ohrozuje správu a riadenie rizík tretích strán v oblasti IKT a dôkazy o prevádzkovej odolnosti.

Kontrolný zoznam správy a riadenia bezpečného prenosu súborov na rok 2026

Použite tento kontrolný zoznam pred ďalším auditom ISO/IEC 27001:2022, zákazníckym bezpečnostným preskúmaním, posúdením pripravenosti na DORA, briefingom predstavenstva k NIS2 alebo požiadavkou na dôkazy podľa GDPR.

  • Máme úplný register opakujúcich sa prenosov citlivých informácií?
  • Sú metódy prenosu namapované na úrovne klasifikácie?
  • Sú externé prenosy výslovne autorizované a logované?
  • Sú MFT, SFTP, bezpečné portály, API, e-mail a cloudové odkazy riadené konzistentne?
  • Je šifrovanie vynútené pri prenosoch dôverných, obmedzených a osobných údajov?
  • Sú e-mailové prílohy riadené šifrovaním, DLP alebo schválenými alternatívami?
  • Sú povinnosti dodávateľov pri prenose zapracované do zmlúv?
  • Sú prístupy tretích strán logované, monitorované a pravidelne preskúmavané?
  • Sú prístup k súborom, zmeny oprávnení a používanie zdieľaných zdrojov logované?
  • Sú logy prenosov uchovávané dostatočne dlho na vyšetrovania a audity?
  • Sú anomálne prenosy integrované do reakcie na incidenty?
  • Vieme klasifikovať, či incident prenosu spúšťa hlásenie podľa GDPR, NIS2 alebo DORA?
  • Testujeme kontroly prenosu prostredníctvom interného auditu alebo sebahodnotenia kontrol?
  • Máme dôkazy o preskúmaní manažmentom a akceptácii vlastníkom rizika?

Ak je odpoveď na ktorúkoľvek z týchto otázok nejasná, problém pravdepodobne nie je technológia. Je to správa a riadenie.

Od reakcie k odolnosti pripravenej na audit

Anyina takmer vzniknutá udalosť nebola iba zablokovaný e-mail. Bola dôkazom, že neriadený tok informácií sa môže v priebehu sekúnd stať regulačným, zmluvným a prevádzkovým problémom odolnosti.

Správa a riadenie bezpečného prenosu súborov v roku 2026 znamená viac než šifrovanie spojenia. Znamená preukázať, že citlivé informácie sa pohybujú iba schválenými, monitorovanými a právne obhájiteľnými cestami.

Clarysec pomáha organizáciám budovať tento dôkazový model pomocou Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls a šablón politík zosúladených s ISO/IEC 27001:2022, ako sú Politika klasifikácie a označovania údajov, Politika bezpečnosti tretích strán a dodávateľov, Politika kryptografických kontrol - SME, Politika logovania a monitorovania - SME a Politika práce na diaľku.

Ak sa pripravujete na certifikáciu ISO/IEC 27001:2022, pripravenosť na DORA, reportovanie správy a riadenia podľa NIS2 alebo požiadavku na dôkazy podľa GDPR, začnite jednou otázkou: viete preukázať, kam sa minulý mesiac dostali vaše citlivé informácie?

Clarysec vám pomôže vytvoriť register prenosov, mapovať kontroly, posilniť kanály zdieľania súborov, zosúladiť dodávateľské ustanovenia a vybudovať auditné dôkazy potrebné na sebavedomú odpoveď.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Bezpečný vzdialený prístup a riadenie VPN pre NIS2 a DORA

Bezpečný vzdialený prístup a riadenie VPN pre NIS2 a DORA

Vzdialený prístup už nie je úzka IT téma. V roku 2026 musia VPN, MFA, prístup dodávateľov, bezpečnostný stav koncových bodov, logovanie a dôkazy o záplatovaní spĺňať očakávania audítorov ISO 27001, zodpovednosť manažmentu podľa NIS2, pravidlá DORA pre riziká IKT a bezpečnostné povinnosti podľa GDPR Article 32.