Upravljanje življenjskega cikla podatkov po ISO 27001 v letu 2026

Maria, vodja informacijske varnosti v hitro rastočem fintech podjetju, je imela petkovo popoldne, kakršno vrzel v skladnosti spremeni v vprašanje na ravni upravnega odbora.
Podjetje se je pravkar razširilo na nove trge EU. Prihodki so rasli, uvajanje strank se je pospeševalo, nova orodja SaaS pa so se dodajala tedensko. Nato so skoraj hkrati prispela tri sporočila.
Pravna služba je opozorila, da organi za varstvo podatkov zaostrujejo izvrševanje načela omejitve hrambe po GDPR. Funkcija skladnosti jo je opomnila, da so obveznosti podjetja glede IKT-tveganj po DORA zdaj dejanska operativna realnost. Upravni odbor je vprašal, ali je izpostavljenost organizacije po NIS2, vključno z zahtevami glede dobaviteljev in kibernetske higiene, pod nadzorom.
Nato je stranka zahtevala izbris svojega računa in vseh povezanih osebnih podatkov.
Preprosta zahteva se je spremenila v medfunkcijsko usklajevanje pod pritiskom. Pravna služba je navedla, da bodo nekateri zapisi morda potrebni za pogodbeni spor. Finance so opozorile, da je treba zakonsko zahtevane zapise hraniti. Produktna ekipa je potrdila, da se podatki stranke nahajajo v produkcijski podatkovni bazi, analitični platformi, zahtevkih podpore, objektni shrambi, dnevnikih Kubernetes, posnetkih podatkovne baze in orodju tretje osebe za uspeh strank. Ekipa za oblak je vprašala, katere varnostne kopije vsebujejo te podatke. DPO je vprašal, ali se katera koli kopija še vedno obdeluje zunaj EU. Maria je zahtevala dokazila.
Nekdo je končno izrekel stavek, ki je razkril pravo težavo:
»Nimamo enega mesta, kjer bi bil ta življenjski cikel viden.«
To je problem upravljanja življenjskega cikla podatkov v letu 2026. Ne gre le za hrambo podatkov. Gre za razvrščanje, lastništvo, pravno podlago, dostop, lokacijo, replikacijo, hrambo varnostnih kopij, pravno zadržanje, ukinitev storitev v oblaku, izbris pri dobaviteljih, pregled arhivov, dokazila o incidentih in zagovorljivo odstranitev.
Za MSP, fintech podjetja, ponudnike upravljanih storitev, podjetja, ki temeljijo na oblaku, in regulirane organizacije tveganje ni več v tem, da podatkov ni. Tveganje je, da so podatki povsod, podvojeni, zastareli, s preširokimi pravicami, premalo razvrščeni in jih ni mogoče dokazljivo izbrisati.
Zrel program upravljanja življenjskega cikla podatkov po ISO 27001 takšno improvizacijo spremeni v nadzorovan delovni tok.
Zakaj se je upravljanje življenjskega cikla podatkov v letu 2026 spremenilo
GDPR, NIS2 in DORA se pogosto obravnavajo kot trije ločeni kontrolni seznami skladnosti. To je napačen operativni model. Gre za različne regulativne izraze iste poslovne zahteve: poznati svoje podatke, jih zaščititi glede na tveganje, jih hraniti iz pravilnega razloga in dokazati, kaj se je z njimi zgodilo.
GDPR Article 5 zahteva, da se osebni podatki obdelujejo zakonito, pošteno in pregledno, zbirajo za določene namene, omejijo na to, kar je potrebno, so točni, se hranijo le toliko časa, kolikor je potrebno, ter so zaščiteni pred nepooblaščeno ali nezakonito obdelavo, nenamerno izgubo, uničenjem ali poškodbo. Article 5(2) dodaja načelo odgovornosti, kar pomeni, da mora biti upravljavec zmožen dokazati skladnost. Upravljanje hrambe po GDPR zato ni vaja v preglednicah. Zahteva operativna dokazila.
NIS2 kibernetsko varnost postavlja med odgovornosti organov upravljanja. Article 20 določa pričakovanja glede upravljanja za organe upravljanja, Article 21 pa zahteva ustrezne in sorazmerne tehnične, operativne in organizacijske ukrepe. Ti vključujejo analizo tveganj, politike varnosti informacijskih sistemov, obravnavo incidentov, neprekinjeno poslovanje, varnost dobavne verige, varen razvoj, oceno učinkovitosti, kibernetsko higieno, usposabljanje, kriptografijo, nadzor dostopa in upravljanje sredstev. Neznani ali zastareli podatki niso le problem zasebnosti. So problem napadalne površine.
DORA za finančne subjekte neposredno uveljavlja upravljanje IKT-tveganj, operativno odpornost in IKT-tveganja tretjih oseb. Articles 5 in 6 odgovornost nalagata organu upravljanja ter zahtevata dokumentiran okvir upravljanja IKT-tveganj. DORA od finančnih subjektov pričakuje tudi zaščito razpoložljivosti, avtentičnosti, celovitosti in zaupnosti podatkov, vzdrževanje zmogljivosti za obravnavo incidentov, preizkušanje odpornosti in upravljanje odvisnosti od tretjih oseb na področju IKT.
DORA praviloma deluje kot sektorsko specifičen režim za prekrivajoče se operativne obveznosti kibernetske varnosti finančnih subjektov, medtem ko NIS2 ostaja relevanten za širši ekosistem, vključno s ponudniki storitev v oblaku, ponudniki upravljanih storitev in številnimi organizacijami digitalne infrastrukture. To je pomembno, ker je fintech podjetje lahko neposredno zavezano DORA, njegov ponudnik SaaS ali ponudnik upravljanih storitev pa je lahko v obsegu NIS2.
ISO/IEC 27001:2022 je sistem upravljanja, ki lahko te obveznosti poveže v celoto. Klavzule 4.1 do 4.4 zahtevajo, da organizacija razume svoj kontekst, zainteresirane strani, zakonske in pogodbene zahteve ter obseg ISMS. Klavzule 5.1 do 5.3 zahtevajo voditeljstvo, vloge in odgovornosti. Klavzule 6.1.2 in 6.1.3 zahtevajo oceno tveganj informacijske varnosti, obravnavo tveganj, izbiro kontrol, primerjavo z Annex A in vzdrževanje dokumentiranih informacij.
Zato ISO 27001 ni »še en kontrolni seznam«. Je operacijski sistem za upravljanje življenjskega cikla podatkov.
Model življenjskega cikla: sedem vprašanj, na katera mora odgovoriti vsak lastnik podatkov
Praktičen model upravljanja življenjskega cikla podatkov mora za vsako pomembno kategorijo podatkov odgovoriti na sedem vprašanj:
- Kateri podatki so to?
- Zakaj jih obdelujemo?
- Kdo je njihov lastnik?
- Kako občutljivi so?
- Kje se nahajajo in kam se replicirajo?
- Kako dolgo jih je treba hraniti oziroma kdaj mora biti izbris začasno ustavljen?
- Kako jih zaščitimo, pregledamo, izbrišemo in to dokažemo?
Pristop Clarysec ta vprašanja povezuje s kontrolami ISO 27001 in operativnimi dokazili. V Zenith Blueprint: 30-koračni načrt za presojevalca faza Controls in Action obravnava evidenco sredstev in razvrščanje kot operativna temelja, ne kot administrativno dokumentacijo. Korak 22 pojasnjuje, da mora popis vključevati fizična sredstva, digitalna sredstva, logična sredstva, sredstva, povezana s storitvami, ter ljudi glede na odgovornosti, dostop in izpostavljenost.
Zenith Blueprint navaja:
»Vsako sredstvo mora imeti določenega lastnika – ne osebe, ki ga uporablja, temveč osebo, ki je odgovorna za njegovo uporabo, zaščito in življenjski cikel.«
Ta stavek je ključna prelomnica. Upravljanje življenjskega cikla podatkov odpove, kadar je lastništvo dodeljeno »IT« ali »poslovnemu delu«. Deluje takrat, ko imenovani odgovorni lastnik lahko odobri razvrščanje, hrambo, dostop, odločitve o pravnem zadržanju, pregled arhivov in dokazila o izbrisu.
Clarysecova Politika upravljanja sredstev za MSP utrjuje enako disciplino:
»Lastništvo, namen, pravice dostopa in časovnice podaljšanja morajo biti dokumentirani.«
Ta zahteva je navedena v Politiki upravljanja sredstev za MSP, razdelek »Zahteve za izvajanje politike«, klavzula 6.6.2. Brez lastništva in namena hramba postane ugibanje, izbris pa tvegan.
Razvrščanje je prva kontrola hrambe
Številne organizacije poskušajo vzpostaviti roke hrambe, preden imajo zanesljivo razvrščanje. To praviloma ne uspe.
Če izvoz iz podpore strankam, kadrovski dokument, transakcijski zapis ali dnevnik aplikacije ni razvrščen, organizacija ne more dosledno odločiti, kdo sme dostopati do njega, kje se sme hraniti, ali se sme uporabiti pri testiranju, kako močno mora biti šifriran, ali zahteva zaščito s pravnim zadržanjem oziroma kako ga je treba izbrisati.
Clarysecova Politika razvrščanja in označevanja podatkov za MSP je neposredna:
»Vsi dokumenti, datoteke in sistemi morajo biti razvrščeni takoj, ko so ustvarjeni ali prejeti.«
To je navedeno v Politiki razvrščanja in označevanja podatkov za MSP, razdelek »Zahteve za izvajanje politike«, klavzula 6.1.1.
Podjetniška Politika razvrščanja in označevanja podatkov razvrščanje povezuje s celotno verigo ravnanja s podatki:
»Vse ravnanje s podatki, njihov prenos, dostop, hramba in odstranitev informacij morajo biti usklajeni z ravnjo razvrstitve. Najmanj:«
To je navedeno v Politiki razvrščanja in označevanja podatkov, razdelek »Zahteve za izvajanje politike«, klavzula 6.3.1.
Zenith Blueprint dodaja usmeritve za izvedbo kontrole ISO/IEC 27002:2022 5.12, Razvrščanje informacij. Shema razvrščanja mora opredeliti ravni, kot so javno, za interno uporabo, zaupno in omejeno, vključiti merila na podlagi škode zaradi nepooblaščenega dostopa, izgube ali spremembe, veljati za vse oblike informacij in ostati neodvisna od formata ali lokacije hrambe.
Preprosto povedano: razvrstitev sledi vsebini, ne lokaciji hrambe.
Omejen podatkovni niz ne postane manj tvegan zato, ker se je iz podatkovne baze premaknil v analitično orodje SaaS. Zapis pod pravnim zadržanjem ne izgubi svojega statusa zato, ker je bil izvožen v CSV. Osebni podatki ne prenehajo biti regulirani zato, ker se pojavijo v dnevniškem sporočilu.
Razvrstitev mora postati metapodatek v registru sredstev, evidenci hrambe, zemljevidu podatkov, pregledu pravic dostopa, kontrolnem seznamu uvajanja storitev v oblaku in zapisu o odstranitvi.
Hrbtenica kontrol ISO 27001 za upravljanje življenjskega cikla
Najučinkovitejši programi življenjskega cikla podatkov imajo hrbtenico kontrol. Ta povezuje kontrole ISO/IEC 27002:2022 z operativnim dokazovanjem.
Clarysecov Zenith Controls: Vodnik za navzkrižno skladnost zagotavlja vodnik za navzkrižno skladnost pri tem delu. Za upravljanje življenjskega cikla podatkov so osrednje tri kontrole: 5.33 Zaščita zapisov, 5.34 Zasebnost in varstvo osebnih podatkov ter 8.10 Izbris informacij.
V Zenith Controls je kontrola ISO/IEC 27002:2022 5.33, Zaščita zapisov, opisana prek atributov preventivnih kontrol, ki podpirajo zaupnost, celovitost in razpoložljivost, z operativnimi zmožnostmi na področju prava in skladnosti, upravljanja sredstev ter varovanja informacij. Povezuje se z varnostnim kopiranjem, razvrščanjem, varno odstranitvijo opreme, zakonskimi in regulativnimi zahtevami, skladnostjo s politikami, nadzorom dostopa in odzivom na incidente.
Kontrola 5.34, Zasebnost in varstvo osebnih podatkov, podpira zaupnost, celovitost in razpoložljivost. Zenith Controls jo povezuje s popisom sredstev, maskiranjem podatkov, varnostjo v oblaku, razvrščanjem, prenosom informacij, nadzorom dostopa, upravljanjem identitet ter varnostnim pregledom projektov in sprememb.
Kontrola 8.10, Izbris informacij, je preventivna in osredotočena na zaupnost. Zenith Controls jo povezuje z označevanjem, prenosom informacij, intelektualno lastnino, privilegiranim dostopom, maskiranjem podatkov, preprečevanjem uhajanja podatkov, zaščito zapisov, upravljanjem konfiguracije in skladnostjo s politikami in standardi.
Skupaj te kontrole oblikujejo verigo življenjskega cikla.
| Faza življenjskega cikla | Primarni poudarek kontrol ISO/IEC 27002:2022 | Kaj mora organizacija dokazati |
|---|---|---|
| Ustvarjanje ali prejem podatkov | 5.9 popis, 5.12 razvrščanje | Podatki so identificirani, razvrščeni in dodeljeni odgovornemu lastniku |
| Uporaba in deljenje podatkov | 5.14 prenos informacij, 5.15 nadzor dostopa, 5.16 upravljanje identitet | Dostop in prenos ustrezata občutljivosti, vlogi in namenu |
| Hramba in arhiviranje podatkov | 5.33 zaščita zapisov, 8.13 varnostno kopiranje informacij | Zapisi so zaščiteni, obnovljivi in nadzorovani glede celovitosti |
| Obdelava PII | 5.34 zasebnost in varstvo PII | PII so minimizirani, zaščiteni in upravljani na podlagi zakonitega namena |
| Uporaba oblaka in SaaS | 5.23 storitve v oblaku, 5.19 odnosi z dobavitelji | Kontrole ponudnika, lokacije, pogodbe in obveznosti izbrisa so znane |
| Hramba ali začasna ustavitev izbrisa | 5.31 zakonske zahteve, 5.33 zaščita zapisov | Roki hrambe in pravna zadržanja se uporabljajo |
| Izbris ali odstranitev | 8.10 izbris informacij, 7.14 varna odstranitev ali ponovna uporaba opreme | Izbris je varen, popoln, zabeležen in preverjen |
Ta tabela ni namenjena samo presojevalcem. Je operativni model za CISO, DPO, vodje skladnosti in lastnike poslovnih procesov, ki potrebujejo enoten jezik upravljanja za zasebnost, kibernetsko varnost in odpornost.
Evidenco hrambe vzpostavite pred postopkom izbrisa
Postopek izbrisa brez evidence hrambe je nevaren. Lahko odstrani zapise, ki jih je treba ohraniti, spregleda podatke, ki bi morali biti izbrisani, ali ne razlikuje med operativnim izbrisom in začasno ustavitvijo zaradi pravnega zadržanja.
Clarysecova Politika hrambe podatkov in varnega odstranjevanja za MSP določa izhodišče:
»Vzpostavi in vzdržuje se evidenca hrambe, ki vsebuje ključne kategorije zapisov, zakonske zahteve in dodeljene roke hrambe.«
To je navedeno v Politiki hrambe podatkov in varnega odstranjevanja za MSP, razdelek »Zahteve upravljanja«, klavzula 5.1.1.
Za podjetniške programe Clarysecova Politika hrambe podatkov in odstranjevanja opredeljuje cilj:
»Vzpostaviti in uveljaviti dosledne roke hrambe na podlagi razvrstitve informacij, vrste sredstva, veljavnih zakonov in izpostavljenosti tveganju.«
To je navedeno v Politiki hrambe podatkov in odstranjevanja, razdelek »Cilji«, klavzula 3.3.
Uporabna evidenca hrambe mora povezovati pravno, operativno, varnostno in oblačno realnost.
| Polje evidence hrambe | Zakaj je pomembno |
|---|---|
| Kategorija zapisov | Združuje podatke v razrede življenjskega cikla, kot so kadrovski podatki, podatki strank, varnostni dnevniki ali finančni zapisi |
| Lastnik poslovnega procesa | Dodeli odgovornost za odločitve o hrambi in izbrisu |
| Sistem ali repozitorij | Opredeli, kje se nahaja avtoritativni zapis |
| Replike in nadaljnji sistemi | Zajame analitična orodja, izvoze SaaS, dnevnike, podatkovna skladišča in varnostne kopije |
| Razvrstitev | Določa raven zaščite, dostop in strogost izbrisa |
| Indikator PII ali posebnih vrst podatkov | Podpira odločitve po GDPR, DPIA in kontrolah zasebnosti |
| Pravna podlaga ali namen obdelave | Povezuje hrambo z odgovornostjo po GDPR |
| Rok hrambe | Opredeljuje običajno trajanje življenjskega cikla |
| Status pravnega zadržanja | Preprečuje neustrezno uničenje |
| Metoda izbrisa | Opredeljuje varni izbris, kriptografski izbris, anonimizacijo ali fizično uničenje |
| Lokacija dokazil | Kaže na dnevnike odstranitve, zahtevke, potrdila ali avtomatizirana poročila |
| Pogostost pregleda | Preprečuje zastarele roke in odklon arhivov |
Evidenca hrambe majhnega fintech podjetja lahko vključuje:
| Vrsta zapisa | Razvrstitev | Rok hrambe | Pravna podlaga ali utemeljitev | Metoda odstranitve |
|---|---|---|---|---|
| Dokumenti KYC strank | Zaupni PII | 5 let po zaprtju računa | Pričakovanje hrambe po AMLD Article 40 | Kriptografski izbris |
| Sistemski revizijski dnevniki | Zaupno | Tekočih 12 mesecev | IKT-tveganje, preiskava incidentov in dokazila DORA | Varno prepisovanje ali upravljan potek dnevnikov |
| Zapisi o soglasju za trženje | Interni PII | Aktivno soglasje plus 1 leto | Dokazilo soglasja po GDPR Article 7 | Standardni izbris z revizijsko sledjo |
| Dokumenti pod pravnim zadržanjem | Različno | Do preklica zadržanja | Pravno, preiskovalno ali revizijsko ohranjanje | Odstranitev ni dovoljena |
Ključno je, da mora biti hramba utemeljena na tveganju in podprta z dokazili. Omejitev hrambe po GDPR zahteva, da se osebni podatki ne hranijo dlje, kot je potrebno, vendar hkrati dopušča hrambo, kadar obstaja zakonska obveznost ali legitimna potreba. NIS2 pričakuje upravljanje sredstev, nadzor dostopa in kibernetsko higieno. DORA pričakuje dokumentirano upravljanje IKT-tveganj in disciplino neprekinjenega poslovanja. Evidenca hrambe je mesto, kjer se te obveznosti spremenijo v odločitve.
Pravna zadržanja morajo biti vgrajena v proces, ne poslana po e-pošti
Zrel program življenjskega cikla mora podatke izbrisati, ko niso več potrebni, vendar ne sme izbrisati zapisov, ki so predmet pravnega zadržanja, preiskave ali revizijskega ohranjanja.
Politika hrambe podatkov in varnega odstranjevanja za MSP je izrecna:
»Noben zapis, za katerega velja pravno zadržanje in začasna ustavitev izbrisa, se ne sme uničiti ali spremeniti, tudi če je njegov rok hrambe potekel.«
To je navedeno v Politiki hrambe podatkov in varnega odstranjevanja za MSP, razdelek »Zahteve za izvajanje politike«, klavzula 6.3.4.
Podjetniška Politika hrambe podatkov in odstranjevanja uporablja isto načelo upravljanja:
»Če je izdano pravno zadržanje in začasna ustavitev izbrisa (npr. zaradi tekočega pravdnega postopka, preiskave ali presoje), je treba podatke, ki bi bili sicer predmet uničenja, ohraniti tudi po izteku običajnega roka hrambe.«
To je navedeno v Politiki hrambe podatkov in odstranjevanja, razdelek »Zahteve za izvajanje politike«, klavzula 6.4.1.
Pravno zadržanje ne sme biti e-poštno sporočilo, ki morda doseže sistemske administratorje ali pa ne. Biti mora status v evidenci hrambe, povezan s sistemi, kategorijami zapisov, skrbniki in avtomatizacijo izbrisa.
Zagovorljiv delovni tok pravnega zadržanja vključuje:
- Sprožilec, kot so pravdni postopek, poizvedba regulatorja, varnostni incident, presoja ali notranja preiskava
- Lastnika zadržanja, običajno pravno službo ali funkcijo skladnosti
- Prizadete kategorije zapisov, sisteme in skrbnike
- Navodila za začasno ustavitev izbrisnih opravil, poteka varnostnih kopij in čiščenja arhivov
- Omejitve dostopa za ohranitev celovitosti
- Periodični pregled zadržanja
- Odobritev sprostitve in dokumentirano vrnitev v običajno hrambo
- Dokazila o tem, kaj je bilo ohranjeno, kdo je to izvedel in kdaj
To je posebej pomembno med odzivom na incidente. Dnevnike, slike, izvoze in komunikacije je morda treba ohraniti tudi takrat, ko je običajni rok hrambe že potekel. Izbris mora biti dovolj nadzorovan, da ga je mogoče ustaviti, utemeljiti in ponovno zagnati.
Izbris v oblaku in SaaS je mesto, kjer se upravljanje življenjskega cikla najpogosteje zlomi
Leta 2026 večina organizacij nadzora nad življenjskim ciklom ne izgubi v primarni podatkovni bazi. Izgubi ga v vsebnikih za shranjevanje v oblaku, izvozih SaaS, podpornih platformah, priponkah CRM, orodjih za sodelovanje, dnevnikih API, podatkovnih skladiščih, posnetkih in trezorjih varnostnih kopij.
Zenith Blueprint, faza Controls in Action, korak 23, ki obravnava kontrolo ISO/IEC 27002:2022 5.23, Informacijska varnost pri uporabi storitev v oblaku, opozarja, da ponudniki storitev v oblaku varujejo infrastrukturo, naročnik pa ostaja odgovoren za podatke, konfiguracije, politike dostopa in pripravljenost na odziv na incidente. Napačno konfigurirani vsebniki, javne nadzorne plošče in pretirana dovoljenja IAM v oblaku so odpovedi upravljanja, ne odpovedi ponudnika.
Navaja tudi, da je treba uporabo oblaka obravnavati kot del ISMS. Organizacije morajo razvrstiti storitve v oblaku, razumeti podatke, ki se v njih obdelujejo ali hranijo, oceniti profil ponudnika, vzpostaviti pogodbena določila ter upravljati spremembe ali širitev obsega.
Clarysecova Politika uporabe storitev v oblaku za MSP to prevaja v zahteve ob prenehanju uporabe:
»Potrditev postopkov varnega izbrisa pred zaprtjem računa«
To je navedeno v Politiki uporabe storitev v oblaku za MSP, razdelek »Zahteve za izvajanje politike«, klavzula 6.3.5.
Podjetniška Politika uporabe storitev v oblaku zahteva upravljanje glede:
»Lastništva podatkov ter vračila ali izbrisa ob prenehanju«
To je navedeno v Politiki uporabe storitev v oblaku, razdelek »Zahteve upravljanja«, klavzula 5.4.1.
Za finančne subjekte, regulirane po DORA, to ni neobvezna higiena. DORA Article 28 zahteva upravljanje IKT-tveganj tretjih oseb, register pogodbenih ureditev IKT, predpogodbeni skrbni pregled, obravnavo tveganja koncentracije, pravice do revizije in dostopa, pravice do odpovedi ter izstopne strategije za IKT-storitve, ki podpirajo kritične ali pomembne funkcije. Article 30 zahteva pogodbene pogoje, ki zajemajo opise storitev, lokacije obdelave in hrambe, zaščito razpoložljivosti, avtentičnosti, celovitosti in zaupnosti, dostop do podatkov, obnovitev, vračilo, pomoč pri incidentih in podporo pri prehodu.
Za zavezance po NIS2 morajo odločitve o dobaviteljih upoštevati kibernetsko varnost dobavne verige ter ranljivosti in odpornost produktov in storitev. Upravljanje življenjskega cikla podatkov se mora zato razširiti na dobavitelje in se ne sme končati pri odobritvi nabave.
Enotedenski sprint za vzpostavitev paketa kontrol življenjskega cikla
Ne začnite s poskusom mapiranja vsakega sistema v podjetju. Začnite z enim visoko tveganim tokom podatkov in ustvarite ponovljiv paket kontrol.
1. dan: izberite en visoko tvegan tok podatkov
Izberite smiseln tok podatkov, kot so uvajanje strank, postopek izstopa zaposlenih, obravnava plačilnih sporov, upravljanje zahtevkov podpore ali varnostno beleženje.
Za fintech je uvajanje strank močan kandidat, ker lahko vključuje identifikacijske dokumente, PII, transakcijske zapise, signale goljufij, zunanje ponudnike preverjanja, hrambo v oblaku, dostop podpore in regulativno hrambo.
2. dan: vzpostavite mini popis sredstev in podatkov
Uporabite Zenith Blueprint, faza Controls in Action, korak 22, kontrola ISO/IEC 27002:2022 5.9, za zajem fizičnih, digitalnih, logičnih, s storitvami povezanih in odgovornostno opredeljenih sredstev.
Dokumentirajte zbrane kategorije podatkov, sisteme zapisov, platforme SaaS, ki prejemajo kopije, programske vmesnike API, integracije, uporabniške vloge, privilegirane vloge, lokacije varnostnih kopij, lokacije arhivov, lastnika podatkov, lastnika sistema, razvrstitev, oznake PII in odvisnosti od dobaviteljev.
Cilj ni popolnost. Cilj je razkriti skrite točke replikacije.
3. dan: uporabite razvrščanje in logiko dostopa
Uporabite Politiko razvrščanja in označevanja podatkov in razvrstite vsako kategorijo podatkov. Nato preverite, ali dovoljenja za dostop odražajo razvrstitev.
Omejeni identifikacijski dokumenti strank ne smejo biti široko dostopni prek orodij podpore. Varnostni dnevniki, ki vsebujejo identifikatorje, se ne smejo neformalno izvažati v neupravljane preglednice. Dostop mora biti usklajen z vlogo, namenom, odobritvijo in dokazili pregleda.
4. dan: ustvarite vnose hrambe in pravnega zadržanja
Uporabite Politiko hrambe podatkov in odstranjevanja ter Politiko hrambe podatkov in varnega odstranjevanja za MSP za ustvarjanje vnosov hrambe za vsako kategorijo zapisov. Vključite pravno podlago, poslovni namen, zakonsko zahtevo, rok hrambe, metodo izbrisa in status pravnega zadržanja.
Če obstaja aktiven spor, incident ali preiskava, označite začasno ustavitev izbrisa in zabeležite odobritelja.
5. dan: preverite izbris pri oblaku in dobaviteljih
Uporabite Politiko uporabe storitev v oblaku in Politiko uporabe storitev v oblaku za MSP za preverjanje vsakega ponudnika oblaka ali SaaS v toku.
Potrdite pogoje lastništva podatkov, vračilo ali izbris ob prenehanju, roke izbrisa, vedenje izbrisa varnostnih kopij, posledice za podobdelovalce, dokazila o izbrisu in obveznosti pomoči pri incidentih.
Za okolja DORA posodobite register tretjih oseb IKT in izstopni načrt. Za okolja NIS2 dokumentirajte vidike tveganja dobaviteljev in odvisnosti kibernetske higiene.
6. dan: opredelite dokazila in spremljanje
Dokazila se ne smejo ustvarjati šele po zahtevi presojevalca. Opredelite jih že pri zasnovi procesa.
Politika hrambe podatkov in odstranjevanja zahteva, da je odstranitev:
»Zabeležena v registru odstranjevanja, vključno z identifikatorjem sredstva, razvrstitvijo, metodo in izvajalcem«
To je navedeno v Politiki hrambe podatkov in odstranjevanja, razdelek »Zahteve za izvajanje politike«, klavzula 6.5.3.2.
Močan paket dokazil vključuje vnose evidence hrambe, rezultate pregledov pravic dostopa, zahtevke za izbris, dnevnike registra odstranjevanja, potrditve izbrisa v oblaku, odobritve pravnega zadržanja, nastavitve hrambe varnostnih kopij, pogodbena določila z dobavitelji in zapise pregledov arhivov.
7. dan: posodobite tveganja in Izjavo o uporabnosti
Posodobite register tveganj ISO 27001 in Izjavo o uporabnosti. Če je pregled življenjskega cikla odkril neupravljane izvoze SaaS, nedoločeno hrambo varnostnih kopij, prekomeren dostop, nejasne pogoje izbrisa ali manjkajoče lastništvo, gre za tveganja, ki zahtevajo obravnavo.
Ta enotedenski sprint ustvari ponovljiv paket kontrol življenjskega cikla. Ponovite ga za naslednji tok podatkov in nato za naslednjega.
Mapiranje navzkrižne skladnosti: en program življenjskega cikla, številne obveznosti
Vrednost upravljanja življenjskega cikla podatkov po ISO 27001 je v tem, da lahko ista dokazila podpirajo pričakovanja glede zasebnosti, kibernetske higiene, IKT-tveganj in presoj.
| Področje obveznosti | Prispevek upravljanja življenjskega cikla |
|---|---|
| GDPR | Podpira pravno podlago, minimizacijo, omejitev hrambe, celovitost in zaupnost, obravnavo izbrisa in dokazila o odgovornosti |
| NIS2 | Podpira analizo tveganj, varnostne politike, kibernetsko higieno, upravljanje sredstev, nadzor dostopa, varnost dobaviteljev, neprekinjeno poslovanje in pripravljenost na incidente |
| DORA | Podpira upravljanje IKT-tveganj, zaupnost in celovitost podatkov, zapise o incidentih, testiranje odpornosti, registre tretjih oseb, načrtovanje izstopa in pogodbene kontrole |
| NIST CSF 2.0 | Podpira rezultate GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND in RECOVER prek profilov, evidenc podatkov, upravljanja dostopa, spremljanja in obnovitve |
| COBIT 2019 | Podpira upravljanje zapisov, tveganj, operacij, informacij v mirovanju, zasebnosti in spremljanje skladnosti |
NIST CSF 2.0 je uporaben za komuniciranje z izvršnim vodstvom, ker njegova funkcija GOVERN pričakuje, da so zakonske, regulativne, pogodbene in zasebnostne obveznosti razumljene in upravljane, da je apetit po tveganju vzpostavljen, odgovornost vodstva jasna, politike uveljavljene in rezultati pregledani. Njegovi rezultati upravljanja sredstev zahtevajo popise in upravljanje življenjskega cikla za strojno opremo, programsko opremo, sisteme, storitve in podatke.
COBIT 2019 dodaja jezik upravljanja za upravne odbore in revizijske odbore. Zenith Controls mapira Zaščito zapisov na procese COBIT, kot so upravljanje varnostnih kopij in obnovitve, upravljanje varnosti informacij v mirovanju in upravljanje zapisov. Zasebnost in varstvo PII mapira na zasebnost, varovanje informacij in upravljanje programa zasebnosti. Izbris informacij mapira na cilje tveganj in operacij, s čimer izbris utrjuje kot upravljan proces, ne kot ad hoc čiščenje.
Kaj bodo presojevalci dejansko preverjali
Program upravljanja življenjskega cikla je verodostojen le, če prestane presojo.
Presojevalec ISO/IEC 27001:2022 bo začel z obsegom, zahtevami zainteresiranih strani, tveganji, Izjavo o uporabnosti, dokumentiranimi informacijami in dokazili o operativnih kontrolah. Pri upravljanju življenjskega cikla pričakujte vzorčenje. Presojevalec lahko izbere pogodbo, kadrovski zapis, nabor dnevnikov ali finančni zapis ter ga sledi skozi nastanek, hrambo, varnostno kopiranje, dostop in odstranitev.
Z uporabo revizijskega pogleda v Zenith Controls za Zaščito zapisov presojevalci preverjajo, ali so zapisi v obsegu identificirani, ali obstajajo roki hrambe, kako so zapisi hranjeni, kako je dostop nadzorovan in kako je zaščitena celovitost.
Za Izbris informacij Zenith Controls pojasnjuje, da presojevalci pregledajo politike hrambe in izbrisa, metode izbrisa, odgovornosti, dnevnike brisanja, revizijske sledi, potrdila o uničenju nosilcev podatkov in dokazila iz orodij za sanitizacijo. Preverijo tudi, ali so zajete varnostne kopije in arhivi.
Presojevalec zasebnosti ali PII bo pregledal politike zasebnosti, evidence podatkov, DPIA ali PIA, dnevnike usposabljanja in tehnične ukrepe, kot je šifriranje podatkov v mirovanju in med prenosom. Lahko vzorči zahtevo posameznika, na katerega se nanašajo osebni podatki, potrdi, kje obstajajo relevantni podatki, preveri, ali je bil uporabljen izbris ali omejitev, ter preveri, ali so izjeme, kot je pravno zadržanje, utemeljene.
Ocenjevalec, usmerjen v NIST, lahko preveri usklajenost z rezultati NIST CSF in tehničnimi kontrolami, kot je NIST SP 800-53 AU-11 Hramba revizijskih zapisov, ter prakse sanitizacije nosilcev podatkov po NIST SP 800-88. Lahko preizkusi obnovitev varnostnih kopij, pregleda pravila hrambe dnevnikov, preveri šifriranje in preveri, ali so nepotrebni PII minimizirani.
Presojevalec COBIT ali ISACA se bo osredotočil na procese upravljanja in kakovost dokazil. Vprašal bo, kdo je lastnik zapisov, ali kontrole poslovnih procesov ohranjajo celovitost, ali spremljanje skladnosti zaznava prekomerno hrambo in ali operacije vključujejo naloge varnega izbrisa.
Pogosti vzorci odpovedi pri upravljanju življenjskega cikla
Clarysec pri MSP in reguliranih organizacijah pogosto opaža iste vzorce.
Prvi je razvrščanje brez uveljavljanja. Podatki so označeni kot zaupni, vendar se pravice dostopa, deljenje SaaS, izvozi in metode izbrisa ne spremenijo.
Drugi je hramba brez replik. Načrt zajema primarni sistem, ne pa dnevnikov, varnostnih kopij, podatkovnih skladišč, izvozov podpore, preglednic ali platform tretjih oseb.
Tretji je ukinitev storitev v oblaku brez dokazil. Pogodba določa, da bodo podatki izbrisani, vendar nihče ne pozna metode izbrisa, časovnice, vedenja varnostnih kopij ali formata dokazil.
Četrti je pravno zadržanje po e-pošti. Pravna služba pošlje navodila, vendar se izbrisna opravila nadaljujejo, ker noben operativni sistem ne uporablja statusa zadržanja.
Peti so revizijska dokazila za nazaj. Ekipe ročno rekonstruirajo dokazila o izbrisu in hrambi, kar ustvarja nedoslednost in nepotreben dvom.
Šesti je ponovna pojavitev iz varnostnih kopij. Podatki, izbrisani iz produkcije, se ponovno pojavijo med obnovitvijo ali testiranjem, ker logika hrambe in čiščenja varnostnih kopij nikoli ni bila usklajena s politiko hrambe podatkov.
Vsako od teh odpovedi je mogoče preprečiti, kadar so razvrščanje, popis, hramba, upravljanje oblaka, izbris in dokazila zasnovani kot en življenjski cikel.
Operativni model Clarysec za upravljanje življenjskega cikla podatkov
Model Clarysec je preprost: vzpostavite hrbtenico kontrol življenjskega cikla, nato nanjo pripnite regulativne obveznosti in dokazila.
Hrbtenica kontrol vključuje:
- Popis sredstev in podatkov
- Lastništvo in namen
- Razvrščanje in označevanje
- Pravno podlago in namen obdelave
- Evidenco hrambe
- Pravno zadržanje in začasno ustavitev izbrisa
- Klavzule življenjskega cikla za oblak in dobavitelje
- Nadzor dostopa in upravljanje privilegiranih dostopov
- Pravila varnostnega kopiranja in arhiviranja
- Varni izbris in register odstranjevanja
- Beleženje, spremljanje in dokazila o incidentih
- Periodični pregled in posodobitve obravnave tveganj
Zenith Blueprint zagotavlja časovni načrt implementacije prek korakov Controls in Action za popis, razvrščanje, upravljanje oblaka in izbris informacij. Zenith Controls zagotavlja vodnik za navzkrižno skladnost, ki pokaže, kako se kontrole ISO/IEC 27002:2022 povezujejo z GDPR, NIS2, DORA, NIST, COBIT, ISO/IEC 27701, ISO/IEC 27018, ISO/IEC 27017, ISO/IEC 27040, ISO 15489 in ISO 22301. Politike Clarysec zagotavljajo operativne klavzule, ki jih lahko ekipe uvedejo takoj.
Upravljanje življenjskega cikla ne more obstajati samo v zasebnosti, varnosti ali IT. Biti mora skupni sistem upravljanja.
Če vaša organizacija ne zna odgovoriti, kje živijo regulirani podatki, kdo jih ima v lasti, kako dolgo se hranijo, kaj preprečuje izbris med pravnim zadržanjem, kako se podatki SaaS odstranijo in katera dokazila dokazujejo odstranitev, je zdaj čas za ukrepanje.
Začnite z enim visoko tveganim tokom podatkov. Uporabite Zenith Blueprint: 30-koračni načrt za presojevalca za vzpostavitev temeljev popisa in razvrščanja. Uporabite Zenith Controls: Vodnik za navzkrižno skladnost za mapiranje Zaščite zapisov, Zasebnosti in varstva PII ter Izbrisa informacij prek GDPR, NIS2, DORA, NIST in COBIT. Nato uvedite relevantne politike Clarysec, vključno s Politiko razvrščanja in označevanja podatkov, Politiko hrambe podatkov in odstranjevanja, Politiko uporabe storitev v oblaku in njihovimi ekvivalenti za MSP, kjer je to ustrezno.
Praktični cilj ni slepo hraniti manj podatkov. Cilj je hraniti prave podatke, iz pravega razloga, pod pravimi kontrolami, pravi čas, z dokazili, ki vzdržijo preverjanje strank, regulatorjev, presojevalcev in upravnega odbora.
Prenesite nabore politik Clarysec, mapirajte svoje kontrole z Zenith Controls ali uporabite Zenith Blueprint za izvedbo prvega sprinta kontrol življenjskega cikla, preden naslednja zahteva za izbris postane revizijska ugotovitev.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council