DSPM v letu 2026: od tveganja podatkov v oblaku do revizijskih dokazil

Ob 08:17 v ponedeljek zjutraj vodja informacijske varnosti hitro rastočega fintech podjetja prejme tri sporočila, ki običajen teden spremenijo v preizkus upravljanja.
Najprej piše razvojna ekipa: »Našli smo star vsebnik objektne hrambe za analitiko z izvoženimi evidencami o strankah. Ni javno dostopen, vendar ga lahko bere več storitvenih računov.«
Nato se oglasi pooblaščena oseba za varstvo podatkov: »Ali lahko dokažemo, kje so shranjene posebne vrste osebnih podatkov in finančni identifikatorji, kdo lahko do njih dostopa ter ali smo še vedno znotraj namena obdelave in roka hrambe?«
Potem pritisk doda še operativni direktor z vprašanjem, ki ga danes pozna vsak vodja varnosti: »Bančna stranka sprašuje, kako se naše kontrole podatkov v oblaku preslikajo na ISO/IEC 27001:2022, NIS2, DORA in GDPR. Dokazila želijo do petka.«
Politike obstajajo. Pregled pravic dostopa je bil opravljen v prejšnjem četrtletju. Register sredstev navaja »podatkovno jezero AWS«. Varnostna nadzorna plošča prikazuje opozorila. Toda nobeden od teh artefaktov ne odgovori na dejansko poslovno vprašanje: kateri občutljivi podatki obstajajo, kje se nahajajo, kdo ali kaj jih lahko doseže, katere izpostavljenosti so najpomembnejše, kdo je lastnik sanacije in katera dokazila je mogoče pokazati presojevalcem, regulatorjem, strankam in vodstvu?
To je problem upravljanja varnostne drže podatkov (Data Security Posture Management, DSPM) v letu 2026.
Za vodje informacijske varnosti, vodje skladnosti in pooblaščene osebe za varstvo podatkov DSPM ni več nišna kategorija orodij za oblačno varnost. Postal je z dokazili podprt operativni model za upravljanje občutljivih podatkov v oblačnih platformah, aplikacijah SaaS, podatkovnih skladiščih, razvojnih okoljih, varnostnih kopijah, storitvenih računih in pri ponudnikih storitev tretjih oseb. Dobro izveden DSPM poveže odkrivanje občutljivih podatkov, izpostavljenost dostopa, tveganje podatkov v oblaku in regulativna dokazila v en ponovljiv kontrolni sistem.
Kaj DSPM dejansko pomeni v letu 2026
DSPM mora neprekinjeno odgovarjati na šest vprašanj:
- Katere občutljive in regulirane podatke imamo?
- Kje so shranjeni, kopirani, obdelani, izvoženi in varnostno kopirani?
- Kdo ali kaj lahko dostopa do njih?
- Katere izpostavljenosti povečujejo poslovno, regulativno ali operativno tveganje?
- Kdo je lastnik sanacije in do kdaj?
- Katera dokazila lahko pokažemo ob izpodbijanju ali preverjanju?
Orodje DSPM lahko pregleduje objektno hrambo, podatkovne baze, repozitorije SaaS, podatkovna skladišča, repozitorije kode in razvojna okolja. Program DSPM pa določi, kaj te ugotovitve pomenijo. Opredeli, kako se podatki razvrščajo, kako se ocenjuje tveganje, kateri lastniki so odgovorni, kako se spremlja sanacija in kako se hranijo dokazila.
Clarysec DSPM umešča v tri povezana področja dokazil:
| Področje dokazil DSPM | Kaj dokazuje | Tipična dokazila |
|---|---|---|
| Odkrivanje občutljivih podatkov | Organizacija ve, kateri regulirani ali kritični podatki obstajajo in kje se nahajajo | Popis podatkov, rezultat razvrščanja, pregledi repozitorijev, preslikava lastnikov podatkov |
| Izpostavljenost dostopa | Organizacija lahko prepozna in odpravi prekomeren, zastarel ali tvegan dostop | Rezultati pregledov IAM, poročila o privilegiranem dostopu, preverjanja javne izpostavljenosti, sanacija osirotelih računov |
| Tveganje podatkov v oblaku | Organizacija upravlja lokacije podatkov v oblaku, storitve, konfiguracije in odvisnosti od ponudnikov | Evidenca storitev v oblaku, posnetki konfiguracije hrambe, stanje šifriranja, ugotovitve CSPM, sanacijski zahtevki |
Ta področja dokazil ne smejo živeti v ločenih preglednicah. Odkrivanje občutljivih podatkov brez zmanjšanja dostopa je zgolj ozaveščenost. Zmanjšanje dostopa brez podatkovne občutljivosti je slepo obrezovanje. Varnostna drža oblaka brez podatkovnega konteksta spregleda presečišča z najvišjim tveganjem. DSPM postane vreden, ko napaja eno evidenco sredstev, en register tveganj, en sanacijski delovni tok in eno kadenco dokazil o skladnosti.
Zato se Zenith Blueprint: 30-koračni načrt presojevalca začne z discipliniranim upravljanjem sredstev in tveganj. V fazi upravljanja tveganj korak 9 organizacijam nalaga, naj popišejo informacijska sredstva z zapisom lastnika, lokacije in razvrstitve ter označijo sredstva z osebnimi podatki in kritična storitvena sredstva glede na relevantnost za GDPR in NIS2. Blueprint poda praktičen primer: »podatkovna baza strank« v lasti IT, gostovana v AWS, ki vsebuje osebne in finančne podatke z visoko občutljivostjo. To je izhodišče DSPM: ne generičen seznam oblaka, temveč popis, obogaten z občutljivostjo, lokacijo in odgovornostjo.
Pozneje, v fazi kontrol v praksi, korak 19, Zenith Blueprint določa načelo dostopa, ki mora usmerjati vsak program DSPM:
Dostop do informacij mora biti tako odprt, kot je potrebno, in tako omejen, kot je mogoče.
Ta stavek je upravljavsko jedro DSPM.
Zakaj je ISO/IEC 27001:2022 sidro upravljanja DSPM
ISO/IEC 27001:2022 daje DSPM hrbtenico sistema upravljanja. Klavzule 4.1 do 4.4 zahtevajo, da organizacija razume kontekst, zainteresirane strani, zakonske in regulativne obveznosti, obseg, vmesnike in odvisnosti. Za DSPM to pomeni, da obseg ISMS ne sme zgolj navajati »oblačna platforma«. Opredeliti mora okolje obdelave podatkov, storitve v oblaku, zunanje izvajane storitve IKT, kritične repozitorije, poslovne procese in regulativna pričakovanja.
Klavzule 6.1.1 do 6.1.3 in 6.2 so točka, kjer DSPM postane upravljano tveganje. ISO/IEC 27001:2022 zahteva dosleden proces ocenjevanja tveganj informacijske varnosti, merila za sprejem tveganja, lastnike tveganj, obravnavo tveganj, izbiro kontrol, izjavo o uporabnosti in merljive cilje. Rezultat pregleda, ki pravi »10.000 evidenc o strankah v neprodukcijskem vsebniku objektne hrambe«, še ni upravljanje. V modelu DSPM, usklajenem z ISO/IEC 27001:2022, ta ugotovitev postane:
- posodobitev evidence sredstev,
- potrditev razvrstitve,
- vnos tveganja z verjetnostjo, vplivom, oceno, lastnikom in načrtom obravnave tveganja,
- preslikava kontrole v izjavi o uporabnosti,
- sanacijska naloga z rokom in odločitvijo o sprejemu,
- dokazila za pregled pravic dostopa, upravljanje uporabe oblaka, spremljanje in presojo.
Politika upravljanja tveganj - MSP zajame minimalno strukturo, potrebno za preprečitev, da bi DSPM postal hrupna nadzorna plošča. Klavzula 5.1.2 določa:
Vsak vnos tveganja mora vključevati: opis, verjetnost, vpliv, oceno, lastnika in načrt obravnave tveganja.
Ta zahteva je majhna, a močna. Vsaka bistvena izpostavljenost podatkov mora biti dodeljena imenovanemu lastniku in poti obravnave.
Kontrole ISO/IEC 27002:2022, zaradi katerih je DSPM preverljiv v presoji
V Zenith Controls: vodnik za medokvirno skladnost Clarysec preslika zahteve ISO/IEC 27001:2022 in ISO/IEC 27002:2022 v praktičen pogled presoje in medokvirne skladnosti. Za DSPM so posebej osrednje tri kontrole ISO/IEC 27002:2022:
| Kontrola ISO/IEC 27002:2022 | Relevantnost za DSPM | Atributi, dokumentirani v Zenith Controls |
|---|---|---|
| 5.9 Popis informacij in drugih povezanih sredstev | Vzpostavi izhodišče za repozitorije, podatkovne nize, lastnike, lokacije in razvrstitve | Preventivna kontrola, podpira zaupnost, celovitost in razpoložljivost, preslikava se na Identify in upravljanje sredstev, zajema upravljanje, ekosistem in zaščito |
| 5.18 Pravice dostopa | Ugotovitve o izpostavljenosti pretvori v upravljanje pravic dostopa, načelo najmanjših privilegijev in periodični pregled | Preventivna kontrola, podpira zaupnost, celovitost in razpoložljivost, preslikava se na Protect ter upravljanje identitet in dostopa |
| 5.23 Informacijska varnost pri uporabi storitev v oblaku | Upravlja izbor in uporabo storitev v oblaku, deljeno odgovornost, konfiguracijo in odvisnosti od ponudnikov | Preventivna kontrola, podpira zaupnost, celovitost in razpoložljivost, preslikava se na Protect in varnost odnosov z dobavitelji, zajema upravljanje, ekosistem in zaščito |
Te kontrole določajo, kaj mora DSPM dokazati.
Za kontrolo 5.9 mora program DSPM pokazati, da so informacije in povezana sredstva znana, imajo lastnika in se vzdržujejo. Za kontrolo 5.18 mora pokazati, da pravice dostopa ustrezajo poslovnim in varnostnim zahtevam, ne zgodovinski priročnosti. Za kontrolo 5.23 mora pokazati, da so storitve v oblaku upravljane, ne zgolj porabljene.
Zenith Blueprint vprašanje upravljanja oblaka izrecno izpostavi v koraku 23:
Oblak ni več destinacija, temveč privzeto okolje.
Isti razdelek opozarja, da napačno konfigurirana hramba, izpostavljene nadzorne plošče in prekomerna dovoljenja IAM v oblaku niso odpoved ponudnika. So odpoved upravljanja. DSPM sodi v ISMS, ker izpostavljenost podatkov v oblaku pretvori v odgovorno obravnavo tveganja.
Preslikava DSPM na NIS2, DORA in GDPR
Razlog, da je DSPM postal tema na ravni upravnega odbora, ni zgolj tehničen. Je regulativen.
NIS2: nadzor vodstva in dokazila o kibernetski higieni
NIS2 spreminja razpravo, ker je upravljanje tveganj kibernetske varnosti odgovornost poslovodnih organov. Article 20 zahteva, da poslovodni organi bistvenih in pomembnih subjektov odobrijo ukrepe za obvladovanje tveganj kibernetske varnosti, nadzirajo njihovo izvajanje in se usposabljajo. Za DSPM to pomeni, da vodstvo ne more zgolj vprašati, ali ima varnostna ekipa orodje. Potrebuje dokazila, da se izpostavljenost občutljivih podatkov, tveganje podatkov v oblaku in sanacija upravljajo.
Article 21 zahteva ustrezne in sorazmerne tehnične, operativne in organizacijske ukrepe. Najmanjša področja vključujejo analizo tveganja, varnostne politike, obravnavanje incidentov, neprekinjeno poslovanje, varnost dobavne verige, varno nabavo in razvoj, oceno učinkovitosti, kibernetsko higieno, kriptografijo, varnost človeških virov, nadzor dostopa, upravljanje sredstev in avtentikacijo.
DSPM ta pričakovanja podpira z dokazovanjem, da:
- so podatkovna sredstva in repozitoriji identificirani,
- so občutljivi podatki razvrščeni in zaščiteni,
- je prekomeren dostop zaznan in saniran,
- so hrambe podatkov v oblaku upravljane in spremljane,
- so dobavitelji in storitve v oblaku vidni,
- je vpliv incidenta mogoče oceniti glede na vrsto podatkov, lokacijo in prizadeto storitev,
- so šifriranje, MFA in kontrole dostopa uporabljeni tam, kjer je ustrezno.
NIS2 Article 23 poleg tega pomeni, da je čas ključnega pomena. Pomembni incidenti zahtevajo zgodnje opozorilo v 24 urah, obvestilo o incidentu v 72 urah in končno poročilo v enem mesecu. Brez DSPM se prvih 24 ur pogosto porabi za odgovarjanje na osnovna vprašanja: kateri podatki so bili prizadeti, kdo je imel dostop, ali so bili vključeni osebni podatki, ali je obstajal čezmejni vpliv? Z dokazili DSPM, vključenimi v odziv na incidente, so ti odgovori hitrejši in bolj dokazljivi.
DORA: operativna odpornost IKT je odvisna od nadzora nad podatki
Za finančne subjekte se DORA uporablja od 17. januarja 2025 in deluje kot sektorsko specifičen režim operativne odpornosti. Zajema upravljanje tveganj IKT, poročanje o večjih incidentih, povezanih z IKT, testiranje digitalne operativne odpornosti, izmenjavo informacij o kibernetskih grožnjah in ranljivostih, tveganje tretjih oseb na področju IKT ter pogodbene dogovore s ponudniki storitev IKT tretjih oseb.
Article 5 zahteva, da poslovodni organi opredelijo, odobrijo in nadzirajo ureditve upravljanja tveganj IKT ter zanje ostanejo odgovorni, vključno s politikami za razpoložljivost, avtentičnost, celovitost in zaupnost podatkov. Article 6 zahteva dokumentiran okvir upravljanja IKT-tveganj, ki zajema politike, postopke, protokole IKT in orodja za zaščito informacijskih sredstev, sredstev IKT in fizične infrastrukture. Treba ga je pregledovati, izboljševati na podlagi pridobljenih izkušenj, presojati in povezati s strategijo digitalne operativne odpornosti.
DSPM programom DORA zagotavlja pogled na ravni podatkov, ki ga številni okviri za obvladovanje tveganj IKT nimajo. Sistem je lahko označen kot »kritičen«, vendar načrtovanje odpornosti potrebuje tudi vpogled v občutljive podatke v njem, odvisnosti od oblaka okoli njega in poti dostopa, ki lahko vplivajo na zaupnost, celovitost, razpoložljivost in avtentičnost.
Za fintech MSP se DORA lahko uporablja neposredno, če so finančni subjekti, kot so plačilne institucije, institucije za elektronski denar, investicijska podjetja, ponudniki storitev v zvezi s kriptosredstvi ali ponudniki storitev zagotavljanja informacij o računih. Ponudniki SaaS lahko postanejo relevantni tudi kot ponudniki storitev IKT tretjih oseb, kadar podpirajo finančne storitve, zlasti kritične ali pomembne funkcije.
GDPR: odgovornost se začne s poznavanjem podatkov
GDPR naredi DSPM neizogiben, ker Article 5 zahteva, da obdelava osebnih podatkov sledi načelom zakonitosti, poštenosti in preglednosti, omejitve namena, najmanjšega obsega podatkov, točnosti, omejitve hrambe, celovitosti in zaupnosti. Article 5(2) dodaja odgovornost: upravljavec mora biti zmožen dokazati skladnost.
Beseda »dokazati« je točka, kjer DSPM upraviči svoje mesto.
Če podjetje ne more odkriti osebnih podatkov v shrambi v oblaku, izvozih SaaS, testnih okoljih, analitičnih skladiščih in senčnih repozitorijih, ne more verodostojno dokazati najmanjšega obsega podatkov ali omejitve hrambe. Če ne more pokazati, kdo ima dostop, ne more verodostojno dokazati celovitosti in zaupnosti. Če repozitorijev ne more preslikati na namene in lastnike, ne more podpirati točnih evidenc dejavnosti obdelave, delovnih tokov izbrisa ali pregledov tveganj za zasebnost.
Politika klasifikacije in označevanja podatkov - MSP to načelo pretvori v ponavljajočo se kontrolno dejavnost. Klavzula 8.1.1 določa:
Generalni direktor ali vodja IT mora izvajati redne presoje deljenih map, sistemov in repozitorijev, da preveri pravilnost razvrščanja in označevanja.
Za večje organizacije Politika klasifikacije in označevanja podatkov dodaja avtomatizacijo. Klavzula 8.3.2 zahteva:
Avtomatizirano preverjanje razvrščanja z uporabo preprečevanja izgube podatkov (DLP) in orodij za odkrivanje
Ročno razvrščanje samo po sebi ne more slediti širjenju podatkov. DSPM zagotavlja plast preverjanja.
Operativni model Clarysec DSPM
Zrel program DSPM ni enkratni pregled. Je ponovljiv operativni model: odkrij, razvrsti, izpostavi, obravnavaj in zagotovi dokazila.
1. Odkrijte repozitorije in tokove podatkov
Začnite z računi v oblaku, objektno hrambo, podatkovnimi bazami, deljeno hrambo datotek, platformami SaaS, podatkovnimi skladišči, varnostnimi kopijami, repozitoriji kode in neprodukcijskimi okolji. Politika upravljanja sredstev v klavzuli 6.1.1 zahteva:
Upravljavec IT-sredstev mora vzdrževati celovito in centralizirano evidenco sredstev, ki zajema vsa informacijska sredstva, ki jih organizacija uporablja ali so z njo povezana.
Odkrivanje DSPM mora neposredno posodabljati evidenco sredstev. Če orodje najde novo podatkovno skladišče, neupravljan vsebnik objektne hrambe za analitiko ali izvoz SaaS, to ne sme ostati zgolj varnostni artefakt. Postati mora zapis sredstva z lastnikom, lokacijo, občutljivostjo in poslovnim namenom.
2. Razvrstite občutljive in regulirane podatke
DSPM mora identificirati osebne podatke, finančne podatke, poverilnice, skrivnosti, intelektualno lastnino, podatke zaposlenih in regulirane poslovne evidence. Razvrstitev se mora preslikati na lastnike, namene obdelave, okolja in pričakovanja glede hrambe.
Tu se začne določanje prioritet. Javna marketinška datoteka in posnetek podatkovne baze, ki vsebuje evidence o plačilih, nista enako tveganje. Razvrščanje varnostnim ekipam omogoča, da se najprej osredotočijo na izpostavljenosti, ki vplivajo na stranke, kritične storitve, regulirane procese in poslovno odpornost.
3. Analizirajte izpostavljenost dostopa
Izpostavljenost dostopa je pogosto ugotovitev, ki pritegne pozornost izvršnega vodstva. Vključuje javno izpostavljenost, široke interne skupine, mirujoče uporabnike, deljene administratorske vloge, storitvene račune s prekomernimi privilegiji, dostop med najemniki, zastarela dovoljenja tretjih oseb in dostop razvijalcev do produkcijskih podatkov.
Politika nadzora dostopa - MSP je neposredna. Klavzula 5.5.2 določa:
Pregledi morajo identificirati in odpraviti prekomerne ali zastarele privilegije.
Politika nadzora dostopa dodaja ključno zahtevo za podjetja:
Dostop do razvrščenih ali reguliranih podatkov mora temeljiti na:
Podrobna merila se nadaljujejo v politiki, vendar je sprožilec upravljanja že jasen. Do razvrščenih ali reguliranih podatkov ni mogoče dostopati zaradi priročnosti, dedovanja ali zgodovinskega kopičenja vlog. DSPM zagotavlja dokazila za izpodbijanje teh poti dostopa.
4. Upravljajte tveganje podatkov v oblaku
DSPM mora biti povezan z upravljanjem uporabe oblaka. Politika uporabe storitev v oblaku - MSP določa:
Ponudnik IT ali generalni direktor mora vzdrževati evidenco storitev v oblaku. Evidenca mora zapisovati:
Z vidika DSPM je evidenca storitev v oblaku most med odkrivanjem podatkov in odgovornostjo za storitve. Opredeli, kje se podatki lahko hranijo, kateri ponudniki so odobreni, kdo je lastnik storitve in katere kontrole se uporabljajo.
Politika uporabe storitev v oblaku dodaja konfiguracijski vidik:
Odklon konfiguracije mora biti zaznan in saniran z uporabo orodij za upravljanje varnostne drže oblaka (CSPM).
DSPM in CSPM se dopolnjujeta. CSPM pove, ali je vsebnik, podatkovna baza ali storitev hrambe napačno konfigurirana. DSPM pove, ali so podatki v njej občutljivi in kdo lahko do njih dostopa. Skupaj omogočata določanje prioritet na podlagi tveganj.
5. Beležite in spremljajte dostop do občutljivih podatkov
DSPM se ne more zanašati samo na statična dovoljenja. Podpirati ga morajo dnevniki, ki prikazujejo dejavnost dostopa, spremembe dovoljenj in uporabo deljenih virov. Politika beleženja in spremljanja - MSP v klavzuli 5.4.3 opredeljuje relevantne kategorije dnevnikov dostopa:
Dnevniki dostopa: dostop do datotek (zlasti za občutljive ali osebne podatke), spremembe dovoljenj, uporaba deljenih virov
To DSPM spremeni iz posnetka stanja v zmožnost spremljanja. Hkrati okrepi odziv na incidente, preiskave na področju zasebnosti in revizijska dokazila.
6. Pretvorite ugotovitve v obravnavo tveganja in revizijska dokazila
Nazadnje je treba ugotovitve DSPM pregledati, oceniti po tveganju, dodeliti, obravnavati in hraniti kot dokazila. Politika spremljanja presoje in skladnosti namen spremljanja pojasnjuje kot:
Podpora nenehnemu izboljševanju in pripravljenosti na certifikacije, ocene in regulativne preglede
To je ciljno stanje: dokazila DSPM, uporabna med incidentom, pripravljena za presoje ISO/IEC 27001:2022, verodostojna za nadzor po NIS2, relevantna za preglede IKT-tveganj po DORA in praktična za odgovornost po GDPR.
Petdnevni sprint dokazil DSPM
Znova si predstavljajte ponedeljkov scenarij v fintech podjetju. Bančna stranka želi dokazila do petka. Clarysec bi usmerjen sprint dokazil DSPM strukturiral tako:
| Dan | Dejanje | Rezultat orodij Clarysec | Vrednost za skladnost |
|---|---|---|---|
| 1. dan | Vzpostavitev izhodišča podatkovnih sredstev iz hrambe v oblaku, podatkovnih baz, repozitorijev SaaS in podatkovnih skladišč | Evidenca sredstev s polji za lastnika, lokacijo in razvrstitev | Podpira kontekst, obseg in načrtovanje tveganj po ISO/IEC 27001:2022 ter kontrolo ISO/IEC 27002:2022 5.9 |
| 2. dan | Izvedba odkrivanja občutljivih podatkov in preverjanje repozitorijev z visokim tveganjem | Register razvrščanja in seznam izjem | Podpira odgovornost po GDPR in zahteve politike razvrščanja Clarysec |
| 3. dan | Primerjava občutljivih repozitorijev z IAM, skupinami, storitvenimi računi in zunanjim deljenjem | Poročilo o izpostavljenosti dostopa in sanacijski zahtevki | Podpira kontrolo ISO/IEC 27002:2022 5.18, nadzor dostopa po NIS2 in kontrole IKT-tveganj po DORA |
| 4. dan | Povezava ugotovitev DSPM s CSPM in zapisi evidence storitev v oblaku | Register tveganj podatkov v oblaku | Podpira kontrolo ISO/IEC 27002:2022 5.23, varnost dobavne verige po NIS2 in tveganje tretjih oseb na področju IKT po DORA |
| 5. dan | Posodobitev registra tveganj, opomb SoA in poročanja vodstvu | Načrt obravnave tveganja, navzkrižni sklic SoA, paket dokazil | Podpira pripravljenost na presojo, nadzor upravnega odbora in zagotavljanje zaupanja naročnikov |
Praktični korak, ki spremeni vse, je 5. dan. Preveč organizacij se ustavi pri 3. dnevu s preglednico izpostavljenosti. Clarysec rezultate prenese v register tveganj in izjavo o uporabnosti.
Zenith Blueprint v koraku 13 pojasnjuje, da je izjava o uporabnosti povezovalni dokument, ki povezuje oceno in obravnavo tveganj z dejanskimi kontrolami. Priporoča tudi navzkrižno sklicevanje kontrol, uvedenih za GDPR, NIS2 ali DORA, v registru tveganj ali opombah SoA.
Za DSPM ugotovitev, kot je »evidence o strankah v neupravljanem vsebniku objektne hrambe za analitiko s širokim bralnim dostopom«, postane strukturirana zgodba skladnosti:
- Tveganje: nepooblaščen dostop do osebnih in finančnih podatkov v neupravljani analitični shrambi
- Lastnik: vodja podatkovne platforme
- Vpliv: tveganje za zaupnost po GDPR, IKT-tveganje po DORA, če podpira finančne storitve, relevantnost nadzora dostopa in upravljanja sredstev po NIS2
- Obravnava: odstranitev širokega dostopa, premik podatkov v odobreno hrambo, uporaba roka hrambe, omogočitev beleženja dostopa, posodobitev evidence storitev v oblaku
- Kontrole: kontrole ISO/IEC 27002:2022 5.9, 5.18 in 5.23 ter povezane politike dostopa, beleženja in razvrščanja
- Dokazila: pregled DSPM, razlika IAM, sanacijski zahtevek, konfiguracija beleženja, posodobljen popis in odobritev vodstva
To je DSPM, pripravljen za presojo.
En nabor dokazil DSPM, številna vprašanja okvirov
Vrednost DSPM se poveča, kadar so dokazila ponovno uporabna. En dobro zasnovan nabor dokazil lahko odgovori na več regulativnih vprašanj in vprašanj okvirov.
| Okvir ali predpis | Kaj v praksi sprašuje | Dokazila DSPM, ki pomagajo |
|---|---|---|
| ISO/IEC 27001:2022 | Ali so tveganja informacijske varnosti v ISMS identificirana, dodeljena lastnikom, obravnavana in spremljana? | Evidenca podatkovnih sredstev, vnosi v register tveganj, preslikave SoA, načrti obravnave tveganj |
| NIS2 | Ali so vzpostavljeni ustrezni tehnični, operativni in organizacijski ukrepi za upravljanje sredstev, nadzor dostopa, kibernetsko higieno, pripravljenost na incidente in odvisnosti od oblaka? | Odkrivanje občutljivih podatkov, sanacija izpostavljenosti dostopa, evidenca oblaka, dokazila o vplivu incidenta na podatke |
| DORA | Ali so IKT-tveganja za informacijska sredstva, sredstva IKT ter kritične ali pomembne funkcije upravljana, testirana, presojana in izboljševana? | Register tveganj podatkov v oblaku, preslikava storitev tretjih oseb, zapisi o izpostavljenosti kritičnih podatkovnih hramb, dokazila o odpornosti |
| GDPR | Ali lahko upravljavec dokaže najmanjši obseg podatkov, omejitev namena, celovitost, zaupnost in odgovornost? | Zapisi razvrščanja, lokacije osebnih podatkov, dnevniki dostopa, izjeme hrambe, dokazila o sanaciji |
| NIST CSF 2.0 | Ali lahko organizacija razume, oceni, prednostno razvrsti in komunicira tveganja kibernetske varnosti, usklajena s poslanstvom in pravnimi zahtevami? | Nadzorna plošča tveganj DSPM, prednostno razvrščen zaostanek izpostavljenosti, poročanje o upravljanju |
| COBIT 2019 ali revizijski pogled ISACA | Ali cilji upravljanja, prakse upravljanja, lastništvo in dejavnosti zagotavljanja zaupanja delujejo učinkovito? | Matrika lastništva kontrol, kadenca dokazil, sledenje zahtevkom, zapisi vodstvenih pregledov |
NIST CSF 2.0 je posebej uporaben kot komunikacijska plast. Organizacijam pomaga razumeti, oceniti, prednostno razvrstiti in komunicirati tveganje kibernetske varnosti. Ugotovitve DSPM se naravno preslikajo v pogovore Govern, Identify, Protect in Detect, zlasti kadar izvršno vodstvo potrebuje netehnično pripoved o tveganjih.
Kako bodo presojevalci gledali na dokazila DSPM
Presojevalci ne bodo certificirali vašega orodja DSPM. Presodili bodo, ali operativni model ustvarja zanesljiva dokazila in spodbuja izboljševanje kontrol.
| Ugotovitev DSPM | Presojevalski pogled | Dokazila, omogočena s Clarysec |
|---|---|---|
| Javno izpostavljena podatkovna baza v oblaku z osebnimi podatki | Presojevalec ISO/IEC 27001:2022 | Zapis ocene tveganja po klavzulah 6.1.2 in 6.1.3, načrt obravnave tveganja, sklici SoA na kontrole 5.9, 5.18 in 5.23, sanacijski zahtevek in posodobljena evidenca sredstev |
| Javno izpostavljena podatkovna baza v oblaku z osebnimi podatki | Pregledovalec NIS2 | Dokazila o ukrepih po Article 21 za analizo tveganja, upravljanje sredstev, nadzor dostopa in obravnavanje incidentov ter poročanje vodstvu za nadzor po Article 20 |
| Javno izpostavljena podatkovna baza v oblaku z osebnimi podatki | Presojevalec IKT-tveganj po DORA | Dokazila, da se ugotovitev obravnava znotraj okvira upravljanja IKT-tveganj po Article 6 in podpira pričakovanja glede zaupnosti, celovitosti, razpoložljivosti in avtentičnosti podatkov po Article 5 |
| Javno izpostavljena podatkovna baza v oblaku z osebnimi podatki | Pregledovalec GDPR ali pooblaščena oseba za varstvo podatkov | Rezultat razvrstitve, lokacija osebnih podatkov, dnevniki dostopa, dokazila o varnosti obdelave, dokazilo o sanaciji in dokazila o odgovornosti po Article 5(2) |
| Javno izpostavljena podatkovna baza v oblaku z osebnimi podatki | Presojevalec COBIT 2019 ali ISACA | Matrika lastništva, sledenje zahtevkom, dokazila o eskalaciji, vodstveni pregled in zapisi testiranja zagotovil |
Sama nadzorna plošča tem pogledom ne bo zadostila. Presojevalci želijo slediti poti od konteksta in obsega do ocene tveganja, obravnave tveganja, implementacije kontrol, spremljanja in izboljševanja.
Pogosti vzorci odpovedi DSPM
Clarysec pogosto vidi iste težave, kadar organizacije DSPM uvedejo prehitro.
Prvič, organizacija kupi orodje, vendar nikoli ne posodobi evidence sredstev. Rezultat je odkrivanje brez lastništva.
Drugič, razvrščanje je tehnično točno, vendar ni preslikano na poslovni namen, hrambo ali evidence GDPR. Rezultat so dokazila o zasebnosti, ki še vedno zahtevajo ročno razlago.
Tretjič, ugotovitve o izpostavljenosti dostopa se posredujejo razvojni ekipi brez razvrstitve po tveganju. Rezultat je utrujenost zaradi zaostanka nalog.
Četrtič, varnostna drža oblaka in varnostna drža podatkov sta ločeni. CSPM poroča o javni izpostavljenosti, DSPM poroča o občutljivih podatkih, vendar ju nihče ne poveže, da bi prednostno obravnaval nevarno prekrivanje.
Petič, ugotovitve so sanirane, vendar niso shranjene kot revizijska dokazila. Organizacija postane varnejša, vendar tega ne more dokazati.
Močan operativni model DSPM se tem odpovedim izogne tako, da vsako bistveno ugotovitev poveže z lastništvom sredstev, razvrstitvijo, upravljanjem pravic dostopa, upravljanjem storitev v oblaku, obravnavo tveganja in hrambo dokazil.
Metrike DSPM na ravni upravnega odbora, ki so dejansko pomembne
Vodstvo ne potrebuje seznama vsake občutljive tabele. Potrebuje kazalnike tveganja, ki kažejo smer, odgovornost in preostalo izpostavljenost. Učinkovito poročanje DSPM mora vključevati:
- število občutljivih repozitorijev po okolju in lastniku,
- odstotek občutljivih repozitorijev s potrjeno razvrstitvijo,
- število odprtih in zapadlih izpostavljenosti dostopa z visokim tveganjem,
- občutljive podatke v neodobrenih storitvah v oblaku,
- občutljive podatke v neprodukcijskih okoljih,
- javno ali zunanjo izpostavljenost, ki vključuje regulirane podatke,
- kritične podatkovne hrambe brez zadostnega beleženja,
- čas sanacije po lastniku in resnosti,
- sprejeta preostala tveganja, ki vključujejo osebne ali finančne podatke,
- popolnost dokazil za presojo in regulativni pregled.
Te metrike so usklajene z nadzorom vodstva po NIS2, pričakovanji upravljanja po DORA, odgovornostjo po GDPR in vrednotenjem uspešnosti po ISO/IEC 27001:2022.
Od kaosa podatkov v oblaku do nadzorovanih dokazil
Regulativno okolje leta 2026 je neizprosno. Uvajanje oblaka, širjenje SaaS, hitrost razvoja in podvajanje analitike so ustvarili popolno nevihto skritega podatkovnega tveganja. Čakanje na incident, presojo stranke ali zahtevo regulatorja, da razkrije vašo varnostno držo podatkov, ni več izvedljiva strategija.
DSPM je most med realnostjo sodobnih podatkov v oblaku in pričakovanji glede dokazil po ISO/IEC 27001:2022, NIS2, DORA in GDPR. Ugibanje nadomesti z odkrivanjem, negotovost z razvrščanjem, neupravljan dostop s sanacijo, razpršene artefakte pa s ponovno uporabnimi revizijskimi dokazili.
Pristop Clarysec je praktičen:
- Uporabite Zenith Blueprint: 30-koračni načrt presojevalca, da DSPM zasidrate v evidenci sredstev, obravnavi tveganja, omejitvah dostopa, upravljanju uporabe oblaka in izjavi o uporabnosti.
- Uporabite Zenith Controls: vodnik za medokvirno skladnost, da dejavnosti DSPM preslikate na kontrole ISO/IEC 27002:2022 5.9, 5.18 in 5.23, nato pa dokazila ponovno uporabite pri presojah skozi poglede NIS2, DORA, GDPR, NIST CSF 2.0 in COBIT 2019.
- Uporabite politike Clarysec, kot so Politika upravljanja sredstev, Politika klasifikacije in označevanja podatkov - MSP, Politika klasifikacije in označevanja podatkov, Politika nadzora dostopa - MSP, Politika nadzora dostopa, Politika uporabe storitev v oblaku - MSP, Politika uporabe storitev v oblaku, Politika beleženja in spremljanja - MSP, Politika upravljanja tveganj - MSP in Politika spremljanja presoje in skladnosti, da DSPM iz izhoda orodja pretvorite v nadzorovan operativni model.
Če se vaša organizacija sooča s širjenjem podatkov v oblaku, preširoko dodeljenimi dostopi, senčnimi repozitoriji, pritiskom zagotavljanja zaupanja strankam ali vrzelmi v regulativnih dokazilih, naslednji korak ni še ena preglednica. To je sprint dokazil DSPM, ki ustvari izhodišče sredstev, zemljevid razvrščanja, register izpostavljenosti, pogled na tveganja podatkov v oblaku, načrt obravnave tveganja in paket dokazil, pripravljen za presojo.
Clarysec vam lahko pomaga zgraditi ta operativni model, ga uskladiti z ISO/IEC 27001:2022 in zagotoviti, da ista dokazila delujejo za NIS2, DORA, GDPR in skrbni pregled strank. Prenesite zbirke orodij Clarysec, naročite oceno dokazil DSPM ali začnite s petdnevnim sprintom, da tveganje podatkov v oblaku pretvorite v dokazljiva dokazila o skladnosti.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


