Správa a riadenie bezpečného prenosu súborov pri auditoch ISO 27001

Bol utorok, 16:47, keď Anya, CISO rýchlo rastúcej FinTech spoločnosti, prijala telefonát, ktorý mení bezpečnostný program.
Nebolo to ransomvér. Nebol to výpadok produkčného prostredia. Volal generálny právny zástupca a hovoril s kontrolovanou naliehavosťou. Junior analytik počas intenzívnej M&A due diligence omylom priložil k e-mailu nesprávny súbor. Nešlo o neškodnú prezentáciu. Súbor obsahoval finančné projekcie, osobné údaje zákazníkov a strategické duševné vlastníctvo. Zamýšľaným príjemcom bol externý právnik, analytik však namiesto schválenej schránky advokátskej kancelárie zadal osobnú e-mailovú adresu.
Jediným dôvodom, prečo sa spoločnosť vyhla závažnému incidentu, bolo nedávno nasadené pravidlo prevencie úniku údajov. E-mail bol zablokovaný, upozornenie sa spustilo a bezpečnostný tím udalosť zastavil skôr, ako súbor opustil prostredie.
Nasledujúce ráno sa tlak znásobil. Potenciálny zákazník z finančného sektora zaslal dotazník DORA due diligence a požadoval dôkazy o bezpečných výmenách IKT údajov. Zákazník požiadal právny tím, aby preukázal, že všetky exporty osobných údajov pre dodávateľov podpory sú šifrované, schválené a logované. Service desk následne oznámil, že projektový manažér použil verejný odkaz na zdieľanie súborov, pretože portál na riadený prenos súborov bol „príliš pomalý“.
Takto vyzerá realita správy a riadenia bezpečného prenosu súborov v roku 2026. Otázkou už nie je, či organizácia má SFTP, platformu na riadený prenos súborov, cloudové nástroje na spoluprácu alebo šifrovanie e-mailov. Náročnejšia otázka znie, či organizácia dokáže preukázať, že citlivé informácie sa prenášali schválenými kanálmi, so správnou klasifikáciou, autorizáciou, šifrovaním, dodávateľskými záväzkami, logovaním, monitorovaním, uchovávaním a spúšťačmi reakcie na incidenty.
Pre CISO, manažérov súladu, audítorov a členov vrcholového vedenia je prenos informácií dnes otázkou dôkazov na úrovni predstavenstva. GDPR očakáva preukázateľnú zodpovednosť a primerané technické a organizačné opatrenia pre osobné údaje. NIS2 očakáva kontroly kybernetickej bezpečnosti založené na riziku, dohľad manažmentu, bezpečnú komunikáciu, kryptografiu, riadenie prístupu, riešenie incidentov a bezpečnosť dodávateľského reťazca. DORA očakáva, že finančné subjekty a poskytovatelia IKT preukážu prevádzkovú odolnosť, riadenie tretích strán v oblasti IKT, riadenie incidentov a zmluvnú kontrolu nad kritickými IKT službami.
ISO/IEC 27001:2022 poskytuje základ systému manažérstva. ISO/IEC 27002:2022 poskytuje jazyk kontrol. Clarysec premieňa tento jazyk na prevádzkové dôkazy prostredníctvom Zenith Blueprint: An Auditor’s 30-Step Roadmap Zenith Blueprint, knižnice politík Clarysec a Zenith Controls: The Cross-Compliance Guide Zenith Controls.
Prečo správa a riadenie prenosu súborov zlyháva ešte pred začiatkom auditu
Väčšina organizácií nezlyháva preto, že im chýba nástroj na bezpečný prenos. Zlyhávajú preto, že majú príliš veľa prenosových ciest a žiadny jednotný model správy a riadenia.
Typické prostredie zahŕňa portály na riadený prenos súborov, SFTP servery, e-mailové prílohy, zdieľané odkazy v Microsoft 365 alebo Google Workspace, exporty cez API, zákaznícke portály, dodávateľské stránky na nahrávanie súborov, prenosné médiá a komunikačné aplikácie používané pod časovým tlakom. Z pohľadu auditu vyvoláva každý kanál rovnaké otázky:
- Aké informácie sa preniesli?
- Aká klasifikácia sa uplatnila?
- Kto prenos schválil?
- Bol príjemca oprávnený?
- Bolo šifrovanie vynútené?
- Bol prístup logovaný a monitorovaný?
- Vyžadovali dodávateľské zmluvy rovnocennú ochranu?
- Uplatnili sa pravidlá uchovávania a výmazu?
- Bol by incident zistený a eskalovaný?
Zenith Blueprint vo fáze Kontroly v praxi, krok 22, organizačné opatrenia, kontrola 5.14, zachytáva prevádzkovú realitu:
V prepojenej organizácii informácie nezostávajú na mieste. Presúvajú sa medzi ľuďmi, útvarmi, systémami, zariadeniami, partnermi a externými subjektmi. Niekedy sa presúvajú cez bezpečné tunely s úplnou sledovateľnosťou. Inokedy cez WhatsApp, osobný e-mail alebo rýchle skopírovanie do zdieľaného dokumentu Google. Kontrola 5.14 existuje na riadenie tohto toku a zabezpečuje, aby bol prenos informácií bezpečný, zámerný a v súlade s jeho klasifikáciou a účelom organizácie.
Toto je jadro správy a riadenia bezpečnej výmeny informácií. Audítori sa nepýtajú iba: „Používate šifrovanie?“ Pýtajú sa, či je pohyb informácií zámerný, riadený, konzistentný s klasifikáciou a podložený dôkazmi.
Začnite rozsahom ISMS, rizikom a zodpovednosťou manažmentu
Program bezpečného prenosu súborov sa nemá začínať výberom nástroja. Má sa začať rozsahom ISO/IEC 27001:2022, požiadavkami zainteresovaných strán, posúdením rizík a zodpovednosťou manažmentu.
Pre poskytovateľa SaaS, FinTech spoločnosť alebo regulovaného dodávateľa má rozsah ISMS zahŕňať systémy, dodávateľov, lokality a procesy, cez ktoré sa prenášajú citlivé informácie. Zvyčajne ide o exporty zákazníckych údajov, prílohy k prípadom podpory, analytické exporty, balíky na riešenie problémov dodávateľmi, zálohy prenášané do cloudového úložiska, výmeny HR a financií, M&A dátové miestnosti, zákaznícke portály dôkazov a prenosy API-to-API so sprostredkovateľmi alebo ďalšími sprostredkovateľmi.
ISO/IEC 27001:2022 vyžaduje opakovateľný proces posúdenia rizík informačnej bezpečnosti, ošetrenia rizík, vyhlásenie o uplatniteľnosti a akceptáciu zvyškového rizika vlastníkom rizika. V praxi sa z toho stáva register rizík prenosov, nie teoretický tabuľkový prehľad.
| Scenár prenosu | Riziko | Očakávaná kontrola | Dôkaz |
|---|---|---|---|
| PII zákazníka exportované dodávateľovi podpory cez SFTP | Neoprávnené poskytnutie, slabý prístup dodávateľa, neúplné logy | Schválený dodávateľ, šifrovaný protokol, menné účty, MFA tam, kde je to uplatniteľné, limit uchovávania, preskúmané logy | Zmluva s dodávateľom, konfigurácia SFTP, zoznam prístupov, log prenosu, schválenie ticketu, záznam o uchovávaní |
| Financie odosielajú mzdový súbor e-mailom | Porušenie ochrany osobných údajov, odoslanie nesprávnemu príjemcovi, nešifrovaná príloha | Schválený bezpečný e-mail alebo portál, šifrovanie, overenie príjemcu, upozornenia DLP | Pravidlo šifrovania e-mailov, politika DLP, schvaľovací pracovný tok, auditný log e-mailu |
| M&A tím zdieľa súbor údajov due diligence cez cloudový odkaz | Vystavenie verejného odkazu, nadmerné uchovávanie, nekontrolované ďalšie zdieľanie | Schválená dátová miestnosť, klasifikačné označenie, dátum expirácie, schválenie externého zdieľania, prístupový log | Nastavenia zdieľania, expirácia odkazu, udalosti prístupu, schválenie vlastníka, klasifikačné označenie |
| Archív záloh prenášaný na prenosnom médiu | Strata pri prenose, slabý reťazec zverenia, chýbajúci dôkaz šifrovania | Šifrovanie pred prenosom, balenie s indikáciou manipulácie, dôveryhodný kuriér, potvrdenie prijatia | Evidencia médií, záznam o šifrovaní, sledovanie kuriéra, log reťazca zverenia |
Tu sa preukázateľná zodpovednosť vrcholového vedenia stáva praktickou. ISO/IEC 27001:2022 vyžaduje, aby vrcholový manažment zosúladil informačnú bezpečnosť so strategickým smerovaním, priradil roly, poskytol zdroje a preskúmaval výkonnosť. NIS2 posilňuje zodpovednosť riadiaceho orgánu za opatrenia riadenia kybernetických rizík. DORA robí to isté pre finančné subjekty a z riadenia IKT rizík a ochrany dôvernosti, integrity, autentickosti a dostupnosti robí zodpovednosť manažmentu.
Bezpečný prenos súborov nie je iba úloha správy systémov. Je to riadený pohyb údajov naprieč ekosystémom organizácie.
Mapovanie kontrol ISO/IEC 27002:2022 pre bezpečný prenos
Kontrola ISO/IEC 27002:2022 5.14, Prenos informácií, je kotvou, nemôže však fungovať samostatne. Prostredníctvom Zenith Controls Clarysec mapuje bezpečný prenos informácií primárne na kontrolu 5.14, so silnou podporou kontroly 8.12, Prevencia úniku údajov, a kontroly 8.24, Používanie kryptografie.
Kontrola 5.14 odpovedá na otázku správy a riadenia: ako sa môžu informácie prenášať interne a externe? Kontrola 8.12 odpovedá na otázku úniku: ako zabránime tomu, aby citlivé údaje odchádzali neoprávnenými kanálmi? Kontrola 8.24 odpovedá na otázku ochrany: ako sa kryptografia vyberá, uplatňuje a riadi pre údaje pri prenose, v pokoji a tam, kde je to relevantné, počas používania?
Okolité kontroly vytvárajú prostredie pripravené na audit:
| Kontrola ISO/IEC 27002:2022 | Úloha v správe a riadení bezpečného prenosu súborov | Príklady dôkazov |
|---|---|---|
| 5.12 Klasifikácia informácií | Definuje citlivosť a očakávania pri nakladaní | Politika klasifikácie, inventár údajov, označenia |
| 5.13 Označovanie informácií | Zviditeľňuje klasifikáciu a umožňuje jej vynucovanie | Konfigurácia označovania, záznamy o označovaní, usmernenia pre používateľov |
| 5.14 Prenos informácií | Definuje schválené metódy a pravidlá prenosu | Štandard prenosu, matica schválených kanálov, záznamy o výnimkách |
| 5.20 Riešenie informačnej bezpečnosti v dodávateľských zmluvách | Premieta povinnosti prenosu do zmlúv | Bezpečnostná príloha dodávateľa, ustanovenie o bezpečnom prenose, práva na audit |
| 5.23 Informačná bezpečnosť pri používaní cloudových služieb | Riadi cloudové portály a platformy na spoluprácu | Nastavenia cloudového zdieľania, due diligence dodávateľov, preskúmanie konfigurácie |
| 7.10 Úložné médiá | Riadi prenosné médiá, prepravu a likvidáciu | Register médií, dôkaz šifrovania, logy reťazca zverenia |
| 8.12 Prevencia úniku údajov | Blokuje neoprávnené zdieľanie alebo naň upozorňuje | Pravidlá DLP, história upozornení, schválenia výnimiek |
| 8.16 Monitorovacie činnosti | Zisťuje podozrivé správanie pri prenose a prístupe | Udalosti SIEM, logy MFT, dôkazy o preskúmaní |
| 8.24 Používanie kryptografie | Chráni údaje pri prenose a v pokoji | Nastavenia TLS, konfigurácia SFTP, záznamy správy kľúčov |
Zenith Blueprint, fáza Kontroly v praxi, krok 22, jasne vysvetľuje očakávanie uplatňovania:
V praxi to znamená nielen definovať „čo je povolené“, ale aj vybudovať technické a behaviorálne mechanizmy na presadzovanie týchto očakávaní. Napríklad:
✓ Ak informácie „Dôverné“ nesmú opustiť spoločnosť bez šifrovania, e-mailové systémy musia vynucovať politiky šifrovania alebo blokovať externý prenos. ✓ Ak sú prenosy súborov externým dodávateľom povolené iba cez bezpečné portály, odkazy na otvorené cloudové úložiská (napríklad verejné priečinky Dropbox) musia byť aktívne blokované. ✓ Ak sa osobné údaje prenášajú cez hranice, použitá metóda musí byť v súlade s povinnosťami ochrany súkromia a právnymi povinnosťami, nielen s internými preferenciami.
Preto vyhlásenia v politike typu „používajte bezpečné metódy“ nestačia. Audítori testujú, či sú schválené metódy definované, implementované, monitorované a doložené dôkazmi.
Vrstva politík: premena pravidiel na vynútiteľné kontroly
Politiky sú miestom, kde audítori hľadajú záväzok. Silné dôkazy vznikajú vtedy, keď sú ustanovenia politík sledovateľné k technickým nastaveniam, schváleniam pracovných tokov a prevádzkovým záznamom.
SME politika Clarysec Politika bezpečnosti tretích strán a dodávateľov Politika bezpečnosti tretích strán a dodávateľov - SME uvádza v ustanovení 6.2.3:
Všetky údaje zdieľané s dodávateľmi musia byť chránené šifrovaním a prenášané pomocou bezpečných protokolov (napr. HTTPS, SFTP).
Toto ustanovenie môže vytvoriť úplnú auditnú stopu. Ak dodávateľ prijíma zákaznícke údaje, tím musí byť schopný preukázať schválenie dodávateľa, povolené kategórie údajov, konfiguráciu bezpečného protokolu, obmedzenia prístupu, logy a rovnocenné zmluvné povinnosti.
SME Politika klasifikácie a označovania údajov Politika klasifikácie a označovania údajov - SME, časť Požiadavky na správu a riadenie, 5.2.3, dopĺňa:
Externé zdieľanie musí byť výslovne autorizované a logované.
Pre podnikové prostredia Politika klasifikácie a označovania údajov Politika klasifikácie a označovania údajov, ustanovenie 6.3.1, pravidlo rozširuje:
Všetko nakladanie s údajmi, prenos, prístup, uchovávanie a likvidácia informácií musia byť zosúladené s úrovňou ich klasifikácie. Minimálne:
Pre citlivejšie klasifikácie ustanovenie 6.3.1.3.2 uvádza:
Musí byť šifrované pri prenose a v pokoji
Podniková Politika práce na diaľku Politika práce na diaľku prepája toto pravidlo s každodenným správaním a vyžaduje od zamestnancov:
Používať iba schválené riešenia na zdieľanie súborov (napr. M365, Google Workspace s kontrolami prevencie straty údajov (DLP))
Je to dôležité, pretože mnohé incidenty prenosu vznikajú pri práci na diaľku, právnych rokovaniach, obchodnom due diligence, urgentnej podpore a dodávke projektov.
SME Politika kryptografických kontrol Clarysec Politika kryptografických kontrol - SME, časť Rozsah, ustanovenie 2.2, potvrdzuje, že správa šifrovania pokrýva viac než databázy:
Táto politika pokrýva údaje v pokoji, údaje pri prenose a údaje počas používania. Riadi aj šifrovanie používané pre zálohy, e-mail, externé prenosy údajov a systémy vystavené verejnosti.
SME Politika logovania a monitorovania Politika logovania a monitorovania - SME, Požiadavky na správu a riadenie, ustanovenie 5.4.3, identifikuje:
Prístupové logy: prístup k súborom (najmä pri citlivých alebo osobných údajoch), zmeny oprávnení, používanie zdieľaných zdrojov
Pre podnikové prostredia Politika bezpečnosti tretích strán a dodávateľov Politika bezpečnosti tretích strán a dodávateľov, ustanovenie 6.3.2, vyžaduje:
Všetok prístup tretích strán musí byť logovaný a monitorovaný a tam, kde je to uskutočniteľné, segmentovaný cez bastiónové servery, VPN alebo brány Zero Trust.
Podniková Politika logovania a monitorovania Politika logovania a monitorovania zahŕňa aj monitorovanie:
Externá komunikácia a spúšťače pravidiel firewallu
Napokon SME Politika právneho a regulačného súladu Politika právneho a regulačného súladu - SME poskytuje ochranné opatrenie špecifické pre ochranu súkromia:
Osobné údaje sa nesmú odosielať e-mailom ani inak prenášať bez šifrovania alebo primeraných ochranných opatrení.
Spolu tieto ustanovenia vytvárajú obhájiteľný kontrolný príbeh: klasifikovať údaje, autorizovať prenos, použiť schválený kanál, šifrovať pohyb, monitorovať prístup, logovať aktivitu, preskúmavať anomálie a uchovávať dôkazy.
Jeden kontrolný model pre GDPR, NIS2 a DORA
Správa a riadenie bezpečného prenosu súborov je dobrým príkladom toho, prečo má byť súlad integrovaný, nie zdvojovaný.
GDPR definuje spracúvanie široko vrátane poskytnutia, prenosu, uchovávania, vymazania a zničenia. Zároveň definuje porušenie ochrany osobných údajov ako porušenie bezpečnosti vedúce k náhodnému alebo nezákonnému zničeniu, strate, zmene, neoprávnenému poskytnutiu osobných údajov alebo neoprávnenému prístupu k nim. Article 5 zavádza preukázateľnú zodpovednosť. Article 32 očakáva primerané technické a organizačné opatrenia vrátane dôvernosti, integrity, dostupnosti, odolnosti, schopnosti obnovy a testovania.
NIS2 vyžaduje opatrenia riadenia rizík, ako sú riešenie incidentov, kontinuita činností, bezpečnosť dodávateľského reťazca, bezpečné obstarávanie a údržba, posudzovanie účinnosti, kybernetická hygiena, školenia, kryptografia, riadenie prístupu, správa aktív, MFA tam, kde je to vhodné, a bezpečná komunikácia. Stanovuje aj očakávania pri hlásení významných incidentov vrátane včasného varovania do 24 hodín, oznámenia do 72 hodín a záverečnej správy do jedného mesiaca.
DORA sa uplatňuje od 17. januára 2025 na finančné subjekty a relevantných externých poskytovateľov IKT. Formalizuje riadenie IKT rizík, klasifikáciu incidentov, testovanie digitálnej prevádzkovej odolnosti a riziká tretích strán v oblasti IKT. Platformy na prenos súborov, cloudové dátové miestnosti, SFTP hosting, portály na výmenu dokumentov a platformy podpory môžu byť relevantné vždy, keď podporujú kritické alebo dôležité funkcie.
| Téma požiadavky | Pohľad GDPR | Pohľad NIS2 | Pohľad DORA | Dôkazy ISO/IEC 27001:2022 |
|---|---|---|---|---|
| Pohyb osobných alebo citlivých údajov | Preukázať zákonné, obmedzené a chránené spracúvanie | Riadiť riziko pre siete a informačné systémy | Chrániť údaje podporujúce finančné obchodné procesy | Inventár údajov, klasifikácia, záznamy spracúvania, register prenosov |
| Šifrovanie a bezpečný prenos | Primerané ochranné opatrenia pre dôvernosť a integritu | Kryptografia a bezpečná komunikácia | Dostupnosť, autentickosť, integrita a dôvernosť údajov | Politika kryptografie, nastavenia TLS alebo SFTP, dôkazy správy kľúčov |
| Výmeny s dodávateľmi | Zodpovednosť sprostredkovateľov a ďalších sprostredkovateľov | Bezpečnosť dodávateľského reťazca a zraniteľnosti dodávateľov | Stratégia rizík tretích strán v oblasti IKT, zmluvy, práva na audit | Due diligence dodávateľov, dohody, prístupové logy, záznamy o preskúmaní |
| Reakcia na incidenty | Posúdenie porušenia ochrany osobných údajov a oznámenie, ak sa vyžaduje | Včasné varovanie do 24 hodín, oznámenie do 72 hodín, rytmus záverečnej správy | Životný cyklus závažného IKT incidentu a oznámenie klientom tam, kde je relevantné | Playbooky incidentov, záznamy klasifikácie, uchovanie dôkazov |
| Logovanie a preukázanie | Podpora preukázateľnej zodpovednosti a vyšetrovania porušení | Účinnosť kontrol a detekcia incidentov | Klasifikácia incidentov, koreňová príčina a hlásenie | Logy SIEM, logy MFT, záznamy o preskúmaní, auditné stopy |
Hodnota Zenith Controls spočíva v tom, že rovnaké dôkazy možno zaindexovať raz a mapovať ich naprieč ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 a COBIT 2019. Sprievodca nevytvára samostatné „Zenith kontroly“. Pomáha mapovať uznávané kontroly a dôkazy naprieč rámcami.
Vybudujte balík dôkazov o bezpečnom prenose za päť dní
Keď sa blíži zákaznícky audit, certifikačný audit alebo preskúmanie pred regulátorom, najrýchlejšou cestou je vybudovať cielený balík dôkazov okolo skutočnej prenosovej aktivity.
Deň 1: Vytvorte register prenosov
Zoznam má obsahovať opakujúce sa a vysoko rizikové prenosy vrátane systémových exportov, dodávateľských feedov, zákazníckych portálov, e-mailových pracovných tokov, vzorcov cloudového zdieľania, API a prenosných médií. Minimálne polia majú zahŕňať názov prenosu, vlastníka za organizáciu, klasifikáciu údajov, indikátor osobných údajov, zdrojový systém, cieľovú stranu, metódu prenosu, metódu šifrovania, frekvenciu, požiadavku na schválenie, zdroj logovania, pravidlo uchovávania, odkaz na dodávateľskú zmluvu a vlastníka incidentu.
Deň 2: Namapujte schválené metódy na klasifikáciu
Ako zdroj pravidiel použite klasifikačné politiky Clarysec. Definujte povolené metódy podľa úrovne klasifikácie.
| Trieda údajov | Povolený interný prenos | Povolený externý prenos | Vyžadované kontroly |
|---|---|---|---|
| Verejné | Schválené nástroje na spoluprácu | Schválené verejné kanály | Ochrana integrity tam, kde je potrebná |
| Interné | Podnikový e-mail, schválený pracovný priestor | Schválený externý pracovný priestor so schválením vlastníka | Riadenie prístupu, logovanie |
| Dôverné | Schválený šifrovaný pracovný priestor, MFT | MFT, SFTP, šifrovaný portál, schválené API | Šifrovanie, schválenie, revízia prístupových práv, logy |
| Obmedzené | Bezpečný pracovný tok posudzovaný prípad od prípadu | Iba výnimočné schválenie | Šifrovanie, menní príjemcovia, MFA, DLP, právne preskúmanie, limit uchovávania |
Deň 3: Zaznamenajte technické vynucovanie
Pre každý kanál zozbierajte snímky obrazovky alebo exporty, ktoré preukazujú obmedzenia externého zdieľania, pravidlá DLP, expiráciu odkazov, obmedzenia sťahovania, konfiguráciu šifrovania, MFA alebo nastavenia podmieneného prístupu, konfiguráciu šifier a protokolov SFTP, oprávnenia účtov, konfiguráciu logovania a pravidlá upozornení pre neobvyklé sťahovania, zmeny oprávnení alebo verejné odkazy.
Deň 4: Otestujte jeden prenos od začiatku do konca
Vyberte reálnu vzorku, napríklad mesačný export zákazníka poskytovateľovi miezd, nahratie do dátovej miestnosti due diligence alebo balík podpory odoslaný dodávateľovi. Dôkazy majú preukázať schválenie zo strany organizácie, klasifikáciu, kontrolu dodávateľskej zmluvy, zdroj exportu, bezpečný kanál, overenie príjemcu, log prenosu, preskúmanie prístupu alebo stiahnutia, úkon výmazu alebo uchovávania a aktualizáciu registra.
Deň 5: Pridajte spúšťače incidentov a väzby na hlásenie
Definujte, kedy sa anomália prenosu stáva bezpečnostnou udalosťou alebo incidentom. Spúšťače môžu zahŕňať prenos na neoprávnenú doménu, vytvorenie verejného odkazu pre dôverné údaje, série neúspešných prihlásení voči SFTP portálu, rozsiahle sťahovania dodávateľom, e-mail odoslaný nesprávnemu príjemcovi, zníženie úrovne šifrovania, prístup z neočakávanej geografie alebo kompromitáciu platformy dodávateľa na prenos súborov.
Následne namapujte každý spúšťač na rozhodovacie kritériá GDPR, NIS2 a DORA. Podľa GDPR posúďte, či boli osobné údaje nezákonne poskytnuté, sprístupnené, zmenené, stratené alebo zničené. Podľa NIS2 posúďte prevádzkové narušenie, finančnú stratu a škodu spôsobenú iným. Podľa DORA zohľadnite dotknutých klientov, transakcie, trvanie, geografické rozšírenie, stratu údajov, kritickosť služby a hospodársky dopad.
Dodávateľské zmluvy tvoria polovicu kontroly
Bezpečný SFTP server vás neochráni, ak prijímajúci dodávateľ uloží súbor nešifrovane, prepošle ho subdodávateľovi alebo ho uchováva neobmedzene dlho.
Zenith Blueprint, fáza Kontroly v praxi, krok 23, organizačné opatrenia, kontrola 5.20, opisuje témy dodávateľských zmlúv, na ktorých záleží:
Kľúčové oblasti, ktoré sa zvyčajne riešia v dodávateľských zmluvách, zahŕňajú:
✓ Povinnosti zachovávať dôvernosť vrátane rozsahu, trvania a obmedzení poskytnutia tretím stranám; ✓ Zodpovednosti za riadenie prístupu, napríklad kto môže pristupovať k vašim údajom, ako sa spravujú poverenia a aké monitorovanie je zavedené; ✓ Technické a organizačné opatrenia na ochranu údajov, šifrovanie, bezpečný prenos, zálohovanie a záväzky dostupnosti; ✓ Lehoty a protokoly nahlasovania incidentov, často s definovanými časovými rámcami (napr. „oznámiť do 24 hodín“); ✓ Právo na audit vrátane frekvencie, rozsahu a prístupu k relevantným dôkazom (napr. správy z penetračného testovania, SoA, certifikácie); ✓ Kontroly subdodávateľov, ktoré vyžadujú, aby dodávateľ preniesol rovnocenné bezpečnostné povinnosti na svojich nadväzujúcich partnerov; ✓ Ustanovenia pri ukončení zmluvy, ako je vrátenie alebo zničenie údajov, obnova aktív a deaktivácia účtov.
To je v súlade s dodávateľskými kontrolami ISO/IEC 27002:2022 vrátane 5.19 Informačná bezpečnosť vo vzťahoch s dodávateľmi, 5.20 Riešenie informačnej bezpečnosti v dodávateľských zmluvách, 5.21 Riadenie informačnej bezpečnosti v dodávateľskom reťazci IKT, 5.22 Monitorovanie, preskúmanie a riadenie zmien dodávateľských služieb a 5.23 Informačná bezpečnosť pri používaní cloudových služieb.
Pre DORA sa výmeny s dodávateľmi prepájajú aj s riadením rizík tretích strán v oblasti IKT, registrami dohôd o IKT službách, zmluvnými ustanoveniami, právami na audit a kontrolu, podporou pri incidentoch a stratégiami ukončenia. Pre NIS2 sa prepájajú s bezpečnosťou dodávateľského reťazca a zraniteľnosťami špecifickými pre dodávateľov.
Praktická príloha k zmluve upravujúca výmenu údajov s dodávateľom má špecifikovať vymieňané kategórie údajov, prenosový kanál, požiadavky na šifrovanie, požiadavky na autentifikáciu, menné dodávateľské roly, obmedzenia ďalších sprostredkovateľov, povinnosti logovania, lehotu oznámenia incidentu, požiadavky na vrátenie a zničenie údajov a dôkazy dostupné na požiadanie.
Neignorujte fyzické médiá a offline prenosy
Väčšina diskusií o správe a riadení prenosu súborov sa sústreďuje na cloudové odkazy a platformy MFT, audítori sa však stále pýtajú na USB disky, prenosné disky, zálohovacie pásky a médiá prepravované kuriérom. Často sa používajú pri migráciách, súdnych sporoch, forenznej analýze, údržbe OT alebo zálohách mimo pracoviska.
Zenith Blueprint, fáza Kontroly v praxi, krok 18, fyzické bezpečnostné opatrenia II, správa médií, kontrola 7.10, uvádza:
Pri akejkoľvek preprave médií, najmä medzi kancelárskymi lokalitami alebo tretím stranám (napríklad pri migrácii údajov ku cloudovému poskytovateľovi), zaveďte konkrétne kroky. Médiá musia byť pred prenosom šifrované, zabalené do obalov s indikáciou manipulácie a odoslané dôveryhodnými kuriérmi so sledovaním. Udržiavajte transportný log uvádzajúci, čo bolo odoslané, kedy, komu a potvrdenie prijatia.
Pre pripravenosť na audit zaobchádzajte s fyzickými médiami ako s každým iným prenosovým kanálom. Balík dôkazov má obsahovať evidenciu médií, záznam o šifrovaní, log reťazca zverenia, sledovanie kuriéra, potvrdenie príjemcu, záznam o vrátení alebo potvrdenie o zničení.
Ako audítori testujú správu a riadenie bezpečného prenosu súborov
Zrelý program bezpečného prenosu má obstáť vo viacerých audítorských perspektívach. Rovnaké dôkazy môže odlišne interpretovať audítor ISO/IEC 27001:2022, posudzovateľ NIST CSF, hodnotiteľ COBIT 2019, posudzovateľ DORA alebo audítor ochrany súkromia zameraný na GDPR.
| Perspektíva audítora | Čo bude testovať | Očakávané dôkazy |
|---|---|---|
| Audítor ISO/IEC 27001:2022 | Či sú riziká prenosu informácií identifikované, ošetrené, riadené a preskúmavané v rámci ISMS | Rozsah, posúdenie rizík, vyhlásenie o uplatniteľnosti, politiky, register prenosov, vzorky dôkazov, výsledky interného auditu |
| Posudzovateľ kontrol ISO/IEC 27002:2022 | Či 5.14, 8.12 a 8.24 fungujú spolu s klasifikáciou, prístupom, logovaním, dodávateľskými a incidentnými kontrolami | Schválené metódy, pravidlá DLP, nastavenia kryptografie, revízie prístupových práv, logy, dodávateľské ustanovenia |
| Posudzovateľ NIST CSF 2.0 | Či sú dosiahnuté výsledky v oblastiach GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND a RECOVER | Aktuálny a cieľový profil, záznamy dodávateľských rizík, inventár tokov údajov, monitorovacie udalosti, záznamy reakcie |
| Audítor COBIT 2019 alebo ISACA | Či sú definované ciele správy a riadenia, vlastníctvo, výkonnosť procesov a monitorovanie | RACI, metriky procesov, manažérske reportovanie, sledovanie problémov, výsledky testovania kontrol |
| Audítor GDPR alebo preskúmanie DPO | Či sú prenosy osobných údajov zákonné, minimalizované, chránené a preukázateľné | RoPA, DPIA tam, kde je uplatniteľná, primerané záruky pri prenose, posúdenie porušenia ochrany osobných údajov, ustanovenia pre sprostredkovateľov |
| Posudzovateľ DORA | Či sú výmeny údajov s tretími stranami v oblasti IKT podporujúce dôležité funkcie odolné, zmluvne upravené a auditovateľné | Register tretích strán v oblasti IKT, zmluvné ustanovenia, súčinnosť pri incidentoch, plán ukončenia, záznamy testovania odolnosti |
| Posudzovateľ NIS2 | Či sú účinné bezpečná komunikácia, kryptografia, bezpečnosť dodávateľov, riešenie incidentov a dohľad predstavenstva | Schválenie manažmentom, politiky, posúdenia dodávateľov, postupy incidentov, záznamy rozhodnutí o hlásení |
Poučenie je jednoduché: nevytvárajte duplicitné priečinky dôkazov pre každý predpis. Vytvorte jeden dôkazový model bezpečného prenosu a následne ho mapujte na príslušné povinnosti.
Bežné zistenia pri auditoch bezpečného prenosu
V prostrediach SaaS, FinTech, profesionálnych služieb a regulovaných dodávateľov Clarysec opakovane vidí rovnaké slabiny:
- SFTP účty zdieľajú viacerí zamestnanci dodávateľa
- Servisné účty nikdy neexspirujú
- Externé zdieľanie je globálne povolené v cloudových nástrojoch na spoluprácu
- Verejné odkazy sú povolené pre dôverné súbory
- DLP existuje, ale nie je vyladené podľa klasifikácií údajov
- Šifrovanie e-mailov je voliteľné a riadené používateľom
- Dodávateľské zmluvy uvádzajú dôvernosť, ale nie dôkazy o bezpečnom prenose
- Logy sa zbierajú, ale nepreskúmavajú
- Schválenia prenosov zostávajú v chatových správach namiesto ticketovacích systémov
- Uchovávanie nahratých súborov na zákazníckom portáli je nejasné
- Fyzické médiá sa považujú za výnimku mimo ISMS
- Playbooky incidentov nezahŕňajú scenáre chybne smerovaného prenosu súborov alebo kompromitovanej platformy MFT
Každá slabina vytvára regulačné trenie. Podľa GDPR oslabuje preukázateľnú zodpovednosť a obhájiteľnosť pri porušení ochrany údajov. Podľa NIS2 podkopáva riadenie rizík a riešenie incidentov. Podľa DORA ohrozuje správu a riadenie rizík tretích strán v oblasti IKT a dôkazy o prevádzkovej odolnosti.
Kontrolný zoznam správy a riadenia bezpečného prenosu súborov na rok 2026
Použite tento kontrolný zoznam pred ďalším auditom ISO/IEC 27001:2022, zákazníckym bezpečnostným preskúmaním, posúdením pripravenosti na DORA, briefingom predstavenstva k NIS2 alebo požiadavkou na dôkazy podľa GDPR.
- Máme úplný register opakujúcich sa prenosov citlivých informácií?
- Sú metódy prenosu namapované na úrovne klasifikácie?
- Sú externé prenosy výslovne autorizované a logované?
- Sú MFT, SFTP, bezpečné portály, API, e-mail a cloudové odkazy riadené konzistentne?
- Je šifrovanie vynútené pri prenosoch dôverných, obmedzených a osobných údajov?
- Sú e-mailové prílohy riadené šifrovaním, DLP alebo schválenými alternatívami?
- Sú povinnosti dodávateľov pri prenose zapracované do zmlúv?
- Sú prístupy tretích strán logované, monitorované a pravidelne preskúmavané?
- Sú prístup k súborom, zmeny oprávnení a používanie zdieľaných zdrojov logované?
- Sú logy prenosov uchovávané dostatočne dlho na vyšetrovania a audity?
- Sú anomálne prenosy integrované do reakcie na incidenty?
- Vieme klasifikovať, či incident prenosu spúšťa hlásenie podľa GDPR, NIS2 alebo DORA?
- Testujeme kontroly prenosu prostredníctvom interného auditu alebo sebahodnotenia kontrol?
- Máme dôkazy o preskúmaní manažmentom a akceptácii vlastníkom rizika?
Ak je odpoveď na ktorúkoľvek z týchto otázok nejasná, problém pravdepodobne nie je technológia. Je to správa a riadenie.
Od reakcie k odolnosti pripravenej na audit
Anyina takmer vzniknutá udalosť nebola iba zablokovaný e-mail. Bola dôkazom, že neriadený tok informácií sa môže v priebehu sekúnd stať regulačným, zmluvným a prevádzkovým problémom odolnosti.
Správa a riadenie bezpečného prenosu súborov v roku 2026 znamená viac než šifrovanie spojenia. Znamená preukázať, že citlivé informácie sa pohybujú iba schválenými, monitorovanými a právne obhájiteľnými cestami.
Clarysec pomáha organizáciám budovať tento dôkazový model pomocou Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls a šablón politík zosúladených s ISO/IEC 27001:2022, ako sú Politika klasifikácie a označovania údajov, Politika bezpečnosti tretích strán a dodávateľov, Politika kryptografických kontrol - SME, Politika logovania a monitorovania - SME a Politika práce na diaľku.
Ak sa pripravujete na certifikáciu ISO/IEC 27001:2022, pripravenosť na DORA, reportovanie správy a riadenia podľa NIS2 alebo požiadavku na dôkazy podľa GDPR, začnite jednou otázkou: viete preukázať, kam sa minulý mesiac dostali vaše citlivé informácie?
Clarysec vám pomôže vytvoriť register prenosov, mapovať kontroly, posilniť kanály zdieľania súborov, zosúladiť dodávateľské ustanovenia a vybudovať auditné dôkazy potrebné na sebavedomú odpoveď.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


