Upravljanje dostopa do osebnih podatkov za ISO 27701:2025 in GDPR

Vprašanje zunanjega presojevalca je obviselo v zraku, navidezno preprosto.
»Mi lahko pokažete dnevnik pregleda dostopa za dostop vaše ekipe za podporo do produkcijskih osebnih podatkov v zadnjem četrtletju?«
Za Anyo, vodjo informacijske varnosti v družbi Medtelligence, hitro rastočem ponudniku zdravstveno-tehnološke rešitve SaaS, je bil to trenutek resnice. Medtelligence za bolnišnice nastopa kot obdelovalec osebnih podatkov in v platformi v oblaku obdeluje občutljive podatke pacientov. Podjetje je imelo močno avtentikacijo, opredeljene vloge in zrelo razvojno ekipo. Vendar presojevalec ni spraševal, ali obstaja prijavna stran. Zahteval je dokazilo, da je dostop do osebnih podatkov upravljan skozi čas.
Želel je videti, kdo lahko dostopa do produkcijskih osebnih podatkov, zakaj ima dostop, kdaj je bil dostop odobren, ali je še vedno potreben, ali je dejavnost podpore zabeležena in ali so bila nepotrebna dovoljenja odstranjena.
Anya je odprla konzolo IAM. V njej so bili inženirji za podporo, skrbniki podatkovnih baz, integracijski storitveni račun, ponudnik upravljanih storitev, dve vlogi za nujni dostop (break-glass) in nekdanji pogodbeni izvajalec, ki je bil še vedno v skupini, ker je bil zahtevek v postopku izstopa zaprt, preden je bila pravica odstranjena. Kadrovska evidenca je kazala, da je oseba odšla pred šestimi tedni. V preglednici za pregled pravic dostopa je pisalo »v teku«. SIEM je imel dnevnike, vendar nihče ni preslikal, kateri dogodki dokazujejo dostop do osebnih podatkov.
Tu upravljanje zasebnosti postane stvarno.
Po GDPR je treba osebne podatke obdelovati ob zagotavljanju celovitosti in zaupnosti ter jih z ustreznimi tehničnimi in organizacijskimi ukrepi varovati pred nepooblaščeno ali nezakonito obdelavo, nenamerno izgubo, uničenjem ali poškodbo. GDPR tudi izrecno določa odgovornost: upravljavec mora biti sposoben dokazati skladnost. ISO/IEC 27701:2025 to odgovornost pretvori v sistem upravljanja informacij o zasebnosti oziroma PIMS, kjer dostop do osebnih podatkov ni več tehnična naknadna misel. Postane upravljan življenjski cikel prek vlog, obdelovalcev, oblačnih platform, zaposlenih, privilegiranih skrbnikov, dnevnikov, pregledov, pogodb in dokazil.
Vrzel pri številnih organizacijah ni v tem, da nimajo nadzora dostopa. Vrzel je v tem, da ne morejo dosledno dokazati upravljanja dostopa do osebnih podatkov po ISO/IEC 27701:2025, GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 in COBIT 2019.
Upravljanje dostopa do osebnih podatkov ni samo IAM
Tradicionalni program IAM postavlja vprašanje: »Ali lahko pravi uporabniki dostopajo do pravih sistemov?«
Zrel PIMS po ISO/IEC 27701:2025 postavlja zahtevnejša vprašanja:
- Kateri sistemi obdelujejo osebne podatke?
- Katere vloge potrebujejo dostop do katerih kategorij osebnih podatkov?
- Ali organizacija nastopa kot upravljavec osebnih podatkov, obdelovalec, skupni upravljavec ali podobdelovalec?
- Ali je dostop omejen glede na namen, dokumentirano poslovno potrebo in načelo najmanjših privilegijev?
- Ali se privilegirana dejanja beležijo in pregledujejo?
- Ali lahko organizacija dokaže, da sta dostop obdelovalcev in podobdelovalcev pogodbeno nadzorovana?
- Ali so poti dostopa podpore v oblaku, izolacija najemnikov, izvozi in skrbniška dejanja vključeni v dokazila?
- Ali se odločitve o dostopu pregledajo po uvedbi, spremembi vloge, incidentu, postopku izstopa in bistveni spremembi sistema?
Zato sta varnost osebnih podatkov in upravljanje nadzora dostopa naravna povezava med ISO/IEC 27701:2025 in GDPR. GDPR zagotavlja pravni okvir odgovornosti. ISO/IEC 27701:2025 operacionalizira upravljanje zasebnosti za upravljavce in obdelovalce. ISO/IEC 27001:2022 zagotavlja mehanizem obvladovanja tveganj v ISMS. ISO/IEC 27002:2022 zagotavlja arhitekturo kontrol, vključno z zasebnostjo in varstvom osebnih podatkov, nadzorom dostopa, pravicami dostopa, beleženjem, storitvami v oblaku, odnosi z dobavitelji, razvrščanjem, izbrisom, maskiranjem in kriptografijo.
Clarysecov Zenith Blueprint: 30-koračni načrt presojevalca to umešča v fazo kontrol v praksi. V koraku 23, ki obravnava organizacijske ukrepe 5.19 do 5.37, opisuje kontrolo ISO/IEC 27002:2022 5.34, Zasebnost in varstvo osebnih podatkov, kot vprašanje zaupanja in ne zgolj kot vprašanje podatkov:
osebni podatki niso samo še ena vrsta podatkov, temveč izjemno občutljiva predstavitev zaupanja. Imena, naslovi, identifikatorji, zdravstvene evidence, finančni podatki — ti podatki pripovedujejo zgodbo o resničnih ljudeh.
Isti odlomek daje praktično izhodišče: varstvo zasebnosti se začne z zavedanjem o podatkih. Organizacija mora vedeti, katere osebne podatke zbira, kje se nahajajo, zakaj se obdelujejo in kdo lahko dostopa do njih.
Pritisk skladnosti za nadzor dostopa do osebnih podatkov
Upravljanje dostopa do osebnih podatkov ni več vprašanje enega samega okvira. Organizacije, kot je Medtelligence, delujejo na stičišču regulacije zasebnosti, zakonodaje o kibernetski varnosti, operativne odpornosti, zagotavljanja zaupanja naročnikov in certificiranja informacijske varnosti.
GDPR Article 5 zahteva, da se osebni podatki obdelujejo v skladu z zakonitostjo, poštenostjo, preglednostjo, omejitvijo namena, najmanjšim obsegom podatkov, točnostjo, omejitvijo shranjevanja, celovitostjo in zaupnostjo. Article 5(2) uvaja odgovornost: upravljavec je odgovoren za skladnost in jo mora biti sposoben dokazati. Article 32 nato zahteva ustrezne tehnične in organizacijske ukrepe za varnost obdelave.
NIS2 Article 21 od bistvenih in pomembnih subjektov zahteva sprejetje ustreznih in sorazmernih tehničnih, operativnih in organizacijskih ukrepov za upravljanje tveganj kibernetske varnosti. Minimalna področja vključujejo analizo tveganja, varnostne politike, obravnavanje incidentov, neprekinjeno poslovanje, varnost dobavne verige, varno nabavo in razvoj, oceno učinkovitosti, kibernetsko higieno in usposabljanje, kriptografijo, kadrovsko varnost, nadzor dostopa, upravljanje sredstev ter, kjer je ustrezno, večfaktorsko ali neprekinjeno avtentikacijo in varne komunikacije. Article 20 odgovornost za odobritev in nadzor ukrepov za upravljanje tveganj kibernetske varnosti nalaga tudi upravljalnim organom.
DORA se od 17. januarja 2025 uporablja za širok nabor finančnih subjektov in vzpostavlja sektorski režim operativne odpornosti. Zajema upravljanje tveganj IKT, poročanje o večjih incidentih, povezanih z IKT, testiranje digitalne operativne odpornosti, izmenjavo informacij, tveganja tretjih ponudnikov IKT ter pogodbene ureditve s tretjimi ponudniki storitev IKT. Za finančne subjekte in ponudnike storitev IKT, ki jih podpirajo, nadzor dostopa ni samo vprašanje zasebnosti. Je del operativne odpornosti.
ISO/IEC 27001:2022 te obveznosti poveže v sistem upravljanja na podlagi tveganj. Točke 6.1.1 do 6.1.3 od organizacij zahtevajo, da obravnavajo tveganja in priložnosti, opredelijo proces ocenjevanja tveganj informacijske varnosti, identificirajo tveganja za zaupnost, celovitost in razpoložljivost, ovrednotijo tveganja, izberejo možnosti obravnave tveganj, določijo kontrole, primerjajo izbrane kontrole s Prilogo A, dokumentirajo izjavo o uporabnosti (SoA), pridobijo odobritev lastnika tveganja in sprejmejo preostala tveganja. Točki 8.2 in 8.3 zahtevata ocene tveganj v načrtovanih intervalih ali po pomembni spremembi ter izvedbo načrta obravnave tveganj z dokumentiranimi rezultati.
Za upravljanje osebnih podatkov to pomeni, da nadzor dostopa ni izolirana nastavitev IAM. Je odločitev o obravnavi tveganja. Vloga, ki lahko izvaža plačne evidence, podatke pacientov, plačilne podatke, osebne dokumente, lokacijske podatke ali prepise podpore strankam, mora biti utemeljena v registru tveganj, odražena v izjavi o uporabnosti (SoA), uveljavljena v IAM, zabeležena v produkciji, periodično pregledana in odstranjena, ko ni več potrebna.
Kontrolni model Clarysec: od obljube zasebnosti do dokazil
Clarysec upravljanje dostopa do osebnih podatkov obravnava kot verigo dokazil. Veriga se začne s popisom podatkov in opredelitvijo vlog, nadaljuje z odobritvijo in uveljavljanjem dostopa ter konča s spremljanjem, pregledom, preklicem in zapisi, pripravljenimi za presojo.
V Zenith Controls: vodniku za navzkrižno skladnost je tema primarno umeščena okoli treh kontrol ISO/IEC 27002:2022:
| Kontrola ISO/IEC 27002:2022 | Clarysecova interpretacija za upravljanje osebnih podatkov | Atributi kontrole v Zenith Controls |
|---|---|---|
| 5.34 Zasebnost in varstvo osebnih podatkov | Identificirati osebne podatke, jih varovati skozi celoten življenjski cikel in obdelavo uskladiti z zakonskimi obveznostmi in obveznostmi glede zasebnosti | Preventivno, zaupnost, celovitost, razpoložljivost, identificiranje, zaščita, varovanje informacij, pravo in skladnost |
| 5.15 Nadzor dostopa | Vzpostaviti pravila nadzora dostopa na podlagi poslovnih in varnostnih zahtev, vključno z načelom najmanjših privilegijev in dostopom na podlagi vlog | Preventivno, zaupnost, celovitost, razpoložljivost, zaščita, upravljanje identitet in dostopa |
| 5.18 Pravice dostopa | Dodeljevati, pregledovati, prilagajati in preklicevati pravice dostopa skozi sledljiv življenjski cikel | Preventivno, zaupnost, celovitost, razpoložljivost, zaščita, upravljanje identitet in dostopa |
Presojevalci redko sprejmejo izjavo »uporabljamo IAM« kot dokazilo. Pričakujejo prikaz, kako se odločitve v IAM povezujejo z obveznostmi glede zasebnosti, lastništvom sistema, razvrščanjem podatkov, poslovno potrebo, obravnavo tveganja, pogostostjo pregledov pravic dostopa, obsegom beleženja in pogodbami z dobavitelji.
Clarysecova Politika varnosti osebnih podatkov in nadzora dostopa določa osnovni nabor zahtev v jeziku PIMS:
[Oba] Lastnik sistema / lastnik aplikacije mora omejiti dostop do osebnih podatkov na odobrene vloge in pooblaščene uporabnike, evidentirane ali sledljive v REG02 ali REG12, preden se dostop omogoči.
Iz razdelka »4.2 Osnovni nabor zahtev za nadzor dostopa«, klavzula politike 4.2.1.
Oznaka »[Oba]« pomeni, da se kontrola uporablja ne glede na to, ali organizacija nastopa kot upravljavec osebnih podatkov ali obdelovalec. Ta razlika je pomembna. Upravljavci pogosto ne opredelijo pravil dostopa na podlagi namena. Obdelovalci pogosto ne dokažejo, da je dostop omejen na navodila naročnika, odobrene poti podpore in pogodbeno pooblaščeno osebje.
Ista politika zvišuje zahteve za občutljive osebne podatke ali osebne podatke z velikim vplivom:
[Oba] Lastnik sistema / lastnik aplikacije mora najmanj četrtletno pregledati uporabniški dostop do sistemov, ki obdelujejo osebne podatke z velikim vplivom ali občutljive osebne podatke, in rezultat pregleda evidentirati v REG12.
Iz razdelka »4.2 Osnovni nabor zahtev za nadzor dostopa«, klavzula politike 4.2.3.
Tu PIMS postane primeren za presojo. Pregled pravic dostopa ni samo e-poštno sporočilo vodje. Je zapis v REG12, povezan s sistemom, kategorijo podatkov, vlogo, lastnikom, rezultatom pregleda in sanacijskim ukrepom.
Temelj politike: najmanjši privilegiji, poslovna potreba in privzeto zavračanje
Učinkovito upravljanje se začne z izvršljivimi pravili. Preden je Anya presojevalcu lahko pokazala dnevnik pregleda dostopov, je morala pokazati, da je bila zahteva za preglede pravic dostopa formalno določena.
Clarysecova MSP Politika nadzora dostopa - SME določa načelo:
Ta politika uveljavlja načelo najmanjših privilegijev in zahteva, da je dostop omejen na najmanjši obseg, potreben za opravljanje delovnih nalog.
Iz razdelka »Namen«, klavzula politike 1.3.
MSP Politika varstva podatkov in zasebnosti - SME povezuje dostop s poslovno potrebo:
Uporabniški dostop do osebnih podatkov mora biti omejen na vloge z dokumentirano poslovno potrebo.
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.3.2.
Za večje organizacije podjetniška Politika varstva podatkov in zasebnosti izraža pričakovano kontrolo kot sistemsko zahtevo:
Vsi sistemi morajo privzeto uveljavljati dostop po načelu najmanjših privilegijev.
Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.3.1.
Razlika je pomembna. Manjše podjetje lahko potrebuje poenostavljen, vendar izrecen zapis poslovne potrebe. Velika organizacija potrebuje sistemsko uveljavljanje, periodične preglede, ločevanje dolžnosti, upravljanje privilegiranega dostopa in dokazila, ohranjena za notranjo presojo, zagotavljanje zaupanja naročnikov, poizvedbe regulatorjev in preiskave kršitev.
Življenjski cikel dostopa do osebnih podatkov: odobritev, uporaba, pregled, preklic
Najpogostejša napaka pri dostopu do osebnih podatkov ni začetna odobritev. To je vztrajanje dostopa.
Zenith Blueprint v fazi kontrol v praksi, korak 22, kontrolo ISO/IEC 27002:2022 5.18, Pravice dostopa, pojasni tako:
Kontrola 5.18 zagotavlja, da se pravice dostopa ne le ustrezno dodelijo, temveč tudi pregledujejo, prilagajajo in preklicujejo na nadzorovan in sledljiv način.
Nato opisuje znane scenarije: novozaposleni prejme dostop, zamenja vlogo in obdrži stara dovoljenja; nekdanji skrbnik odide, vendar žeton ostane aktiven; račun pogodbenega izvajalca poteče na papirju, ne pa tudi v IAM. To so prav tiste slabosti, ki ob vključitvi osebnih podatkov postanejo varnostni incidenti po GDPR.
Clarysecova MSP Politika upravljanja uporabniških računov in privilegijev - SME določa osnovno periodiko:
Pregled vseh uporabniških računov in privilegijev je treba izvesti vsakih šest mesecev.
Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.4.1.
Za podjetniška okolja Politika upravljanja uporabniških računov in privilegijev zaostri operativni ritem:
Četrtletne preglede vseh uporabniških računov in povezanih privilegijev mora izvajati IT-varnost v sodelovanju z vodji oddelkov.
Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.5.1.
Praktičen življenjski cikel dostopa do osebnih podatkov mora vključevati:
- Razvrstitev sistema in kategorij osebnih podatkov.
- Opredelitev odobrenih vlog in dokumentirane poslovne potrebe.
- Preslikavo vlog na namene obdelave.
- Odobritev dostopa pred omogočanjem.
- Uveljavljanje načela najmanjših privilegijev, ločevanja dolžnosti in močne avtentikacije.
- Beleženje avtentikacije, dostopa, izvoza, konfiguracije in privilegiranih dejanj.
- Pregled dostopa v periodiki na podlagi tveganja.
- Odstranitev dostopa ob spremembi vloge, prenehanju sodelovanja, zaključku projekta, poteku pogodbe ali navodilu naročnika.
- Hrambo dokazil v registru PIMS in revizijski sledi.
To ni birokracija. To je način, kako organizacija dokaže, da je dostop do osebnih podatkov nadzorovan po zasnovi, privzeto in z dokazili.
Praktičen primer: četrtletni pregled dostopa do osebnih podatkov
Anyina presoja je uspela, ko je pogovor preusmerila z izjav politike na dokazila.
Najprej je navedla Politiko varnosti osebnih podatkov in nadzora dostopa, klavzulo 4.2.3, ki je zahtevala četrtletni pregled dostopa do osebnih podatkov z velikim vplivom ali občutljivih osebnih podatkov ter evidentiranje rezultata pregleda v REG12.
Nato je presojevalcu predstavila prejšnje četrtletje:
- IT je pripravil seznam vseh uporabnikov, skupin, privilegiranih vlog, storitvenih računov, računov dobaviteljev, vlog za nujni dostop (break-glass) in dovoljenj podpore za produkcijsko podatkovno bazo, ki vsebuje podatke pacientov.
- Seznam je bil poslan lastniku aplikacije, vodji podpore strankam, ki je bil odgovoren za operativno potrebo ekipe za podporo.
- Lastnik aplikacije je seznam pregledal vrstico za vrstico glede na trenutno vlogo, odgovornost podpore strankam in namen obdelave.
- Dva agenta podpore, ki sta zamenjala ekipo, sta bila označena za preklic dostopa.
- V sistemu za upravljanje IT-storitev je bil ustvarjen zahtevek, povezan s pregledom pravic dostopa, dodeljen mu je bil SLA in zaprt je bil po preklicu.
- REG12 je bil posodobljen z zapisom pregleda, odobriteljem, izjemami, sanacijskim zahtevkom, dokazilom o zaključku in datumom naslednjega pregleda.
Rezultat je bila zaprta veriga dokazil. Anya ni le povedala, da Medtelligence uporablja načelo najmanjših privilegijev. Pokazala je zahtevo politike, odgovornega lastnika, seznam dostopov, odločitev pregleda, korektivni ukrep in izveden preklic dostopa.
To je razlika med nadzorom dostopa in upravljanjem dostopa.
Dostop dobaviteljev in obdelovalcev: slepa pega presoj PIMS
Številna tveganja nepooblaščenega dostopa vstopijo prek podpore, zunanjega izvajanja, integracijskih partnerjev, ponudnikov upravljanih storitev in podobdelovalcev. Obdelovalec ima lahko oddaljeni dostop do produkcijskih podatkov naročnika. Ponudnik storitev v oblaku lahko zagotavlja poti dostopa za podporo. Podobdelovalec lahko vzdržuje iskalni indeks, ki vsebuje identifikatorje strank. Ponudnik upravljanih varnostnih storitev lahko dostopa do dnevnikov, ki vsebujejo osebne podatke.
Po GDPR morajo upravljavci uporabljati obdelovalce, ki zagotavljajo zadostna jamstva. Po ISO/IEC 27701:2025 je treba upravljanje obdelovalcev in podobdelovalcev operacionalizirati z dokumentiranimi navodili, pogodbenimi kontrolami, zagotovili in spremljanjem. ISO/IEC 27002:2022 to podpira s kontrolami odnosov z dobavitelji, vključno z 5.19 Informacijska varnost v odnosih z dobavitelji, 5.20 Obravnavanje informacijske varnosti v pogodbah z dobavitelji in 5.21 Upravljanje informacijske varnosti v dobavni verigi IKT.
Zenith Blueprint, faza kontrol v praksi, korak 23, povzema področja dokazil v dobaviteljskih pogodbah, vključno z:
✓ odgovornostmi za nadzor dostopa, na primer kdo lahko dostopa do vaših podatkov, kako se upravljajo poverilnice in kakšno spremljanje je vzpostavljeno;
Vključuje tudi obveznosti glede zaupnosti, tehnične in organizacijske ukrepe, časovne roke za poročanje o incidentih, pravice do presoje, kontrole podizvajalcev in deaktivacijo računov ob koncu pogodbe.
Clarysecova Politika upravljanja obdelovalcev, podobdelovalcev in tretjih oseb na področju zasebnosti to pretvori v dokazila PIMS na strani upravljavca:
[Upravljavec] Vodja zasebnosti / vodja PIMS mora pred odobritvijo preveriti, da polja pogodbenih kontrol obdelovalca v REG08 obravnavajo obseg obdelave, trajanje, namen, kategorije osebnih podatkov, kategorije posameznikov, na katere se nanašajo osebni podatki, zaupnost, varnost, odobritev podobdelovalcev, pomoč, presojo ali zagotovila, vračilo, izbris in prenehanje.
Iz razdelka »4.3 Pogodbene kontrole in kontrole dokumentiranih navodil«, klavzula politike 4.3.2.
Dostop dobaviteljev je neposredno nadzorovan tudi v Clarysecovih MSP in podjetniških politikah za dobavitelje. MSP Politika varnosti tretjih oseb in dobaviteljev - SME določa:
Dobaviteljem se sme dodeliti dostop samo do minimalnega nabora sistemov in podatkov, potrebnih za opravljanje njihove funkcije.
Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.2.1.
Podjetniška Politika varnosti tretjih oseb in dobaviteljev dodaja RBAC, preglede in načelo najmanjših privilegijev:
Osebje dobaviteljev mora biti vključeno v nadzor dostopa na podlagi vlog (RBAC), periodične preglede pravic dostopa in uveljavljanje načela najmanjših privilegijev.
Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.3.1.
Če dostop dobavitelja lahko doseže osebne podatke, spada v PIMS. Pojaviti se mora v pogodbenih kontrolah, odobritvah dostopa, skupinah IAM, obsegu beleženja, zapisih pregledov, zapisih postopka izstopa, odzivnih priročnikih za incidente in revizijskih dokazilih.
Dostop do osebnih podatkov v oblaku: deljena odgovornost ni deljena odgovornost za skladnost
Upravljanje dostopa do osebnih podatkov v oblaku je področje, kjer organizacije pogosto precenijo ponudnika in podcenijo svoje obveznosti. Ponudnik storitev v oblaku lahko varuje infrastrukturo, vendar naročnik še vedno upravlja identitete, vloge, konfiguracijo najemnika, dostop podpore, dnevnike, nastavitve šifriranja, dovoljenja za izvoz in pripravljenost na odziv na incidente.
Zenith Blueprint, faza kontrol v praksi, korak 23, to v navodilih za storitve v oblaku pove neposredno:
Ponudniki storitev v oblaku varujejo infrastrukturo, vendar ste še vedno odgovorni za svoje podatke, svoje konfiguracije, svoje politike dostopa in svojo pripravljenost na odziv na incidente.
Prav tako opozarja:
V oblaku je vidnost delna, razen če je načrtno zasnovana. Konfigurirati morate beleženje, uveljaviti šifriranje, opredeliti vloge identitet in spremljati dejavnost z izvornimi orodji ali integracijami tretjih oseb. To ni naloga infrastrukture, temveč zahteva ISMS.
Clarysecova Politika uporabe storitev v oblaku to pretvori v podjetniško zahtevo za dostop:
Vse storitve v oblaku morajo uveljavljati nadzor dostopa na podlagi identitete, usklajen z načelom najmanjših privilegijev.
Iz razdelka »Zahteve za izvajanje politike«, klavzula politike 6.2.1.
Za organizacije, ki v okoljih v oblaku nastopajo kot obdelovalci, Clarysecova Politika za obdelovalce osebnih podatkov v oblaku določa bolj specifično obveznost pregleda v PIMS:
[Obdelovalec] Vodja informacijske varnosti mora najmanj četrtletno v REG12 pregledati privilegirani dostop v oblaku, dostop podpore, dostop do osebnih podatkov naročnikov in pokritost beleženja.
Iz razdelka »4.2 Konfiguracija oblaka, izolacija najemnikov, dostop in beleženje«, klavzula politike 4.2.4.
Ta klavzula je posebej pomembna za podjetja SaaS, platforme, gostovane v oblaku, upravljane podatkovne storitve in B2B obdelovalce.
| Področje dostopa do osebnih podatkov v oblaku | Kaj preveriti | Tipična dokazila |
|---|---|---|
| Privilegirani dostop v oblaku | Skrbniške vloge so odobrene, omejene, spremljane in pregledane | Izvoz iz IAM, odobritev privilegiranega dostopa, zapis pregleda |
| Dostop podpore | Osebje podpore lahko dostopa do osebnih podatkov naročnikov samo po odobrenih delovnih tokovih | Dnevniki dostopa podpore, povezava z zahtevkom, zapis navodila naročnika |
| Dostop do osebnih podatkov naročnikov | Dostop se preslika na najemnika, vlogo, namen in poslovno potrebo | Zapis REG12, matrika vlog, odobritev lastnika sistema |
| Pokritost beleženja | Zajemajo se avtentikacija, dostop, izvoz, privilegirana dejanja in konfiguracijski dogodki | Obseg beleženja, poizvedba SIEM, register revizijske sledi |
Upravljanje dostopa do osebnih podatkov v oblaku ni celovito, če se izvorni dnevniki v oblaku, politike IAM, storitveni računi, privilegirane vloge, orodja za podporo strankam, ključi API in funkcije izvoza podatkov ne pregledajo skupaj.
Beleženje in spremljanje: spomin upravljanja osebnih podatkov
Program nadzora dostopa v PIMS brez dnevnikov je obljuba brez spomina.
Politika varnosti osebnih podatkov in nadzora dostopa zahteva določitev obsega beleženja pred produkcijsko uporabo ali bistveno spremembo:
[Oba] Lastnik sistema / lastnik aplikacije mora pred produkcijsko uporabo ali bistveno spremembo v REG12 opredeliti obseg beleženja osebnih podatkov za dogodke avtentikacije, dogodke dostopa, privilegirana dejanja, dejavnost izvoza osebnih podatkov in bistvene konfiguracijske spremembe.
Iz razdelka »4.6 Beleženje in spremljanje«, klavzula politike 4.6.1.
MSP Politika beleženja in spremljanja - SME izrecno določa vsebino dnevnikov dostopa:
Dnevniki dostopa: dostop do datotek (zlasti za občutljive ali osebne podatke), spremembe dovoljenj, uporaba deljenih virov
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.4.3.
Podjetniška Politika beleženja in spremljanja se osredotoča na uporabnost za presojo:
Evidenca revizijske sledi ISMS mora evidentirati razpoložljivost dnevniških podatkov za presoje, preiskave in regulativne preglede.
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.4.
To je ključno, ker morajo dokazila zasebnosti pogosto odgovoriti na vprašanja, vezana na dogodke:
- Kdo je dostopal do osebnih podatkov?
- Ali je bil dostop pooblaščen?
- Ali je bil dostop povezan z zahtevkom podpore, pravno zahtevo, operativno nalogo ali navodilom naročnika?
- Ali so bili podatki izvoženi, kopirani, spremenjeni ali izbrisani?
- Ali je bil uporabljen privilegirani dostop?
- Ali so bila dovoljenja spremenjena pred dostopom ali po njem?
- Ali je dejavnost kazala na varnostni incident ali kršitev varnosti osebnih podatkov?
Dnevniki niso namenjeni samo SOC. So dokazila PIMS, dokazila za zagotavljanje zaupanja naročnikov, dokazila zagotovil obdelovalcev in dokazila odzivanja na incidente.
Preslikava med okviri skladnosti: en model dostopa, več pogledov
Slabost pri pregledih dostopa do osebnih podatkov nikoli ni samo ena ugotovitev. Lahko postane problem odgovornosti po GDPR, slabost PIMS po ISO/IEC 27701:2025, neskladnost po ISO/IEC 27001:2022, odpoved upravljanja po NIS2, pomislek glede odpornosti po DORA, vrzel upravljanja po NIST CSF 2.0 ali vprašanje zrelosti procesa po COBIT 2019.
| Pogled okvira | Kaj bo presojevalec verjetno vprašal | Sidro dokazil Clarysec |
|---|---|---|
| GDPR | Ali lahko dokažete celovitost, zaupnost, odgovornost in zaščito pred nepooblaščeno obdelavo? | Matrika vlog za osebne podatke, pregled dostopa REG12, obseg beleženja, sled preiskave kršitve |
| ISO/IEC 27701:2025 | Ali so obveznosti dostopa upravljavca in obdelovalca vgrajene v PIMS? | Oznake vlog PIMS, Politika varnosti osebnih podatkov in nadzora dostopa, kontrole obdelovalcev REG08 |
| ISO/IEC 27001:2022 | Ali je tveganje dostopa do osebnih podatkov ocenjeno, obravnavano, vključeno v SoA, izvajano in ovrednoteno? | Ocena tveganja, načrt obravnave tveganja, SoA, zapisi izvedbe nadzora dostopa |
| NIS2 | Ali vodstvo upravlja nadzor dostopa, kadrovsko varnost, upravljanje sredstev, varnost dobaviteljev, usposabljanje in obravnavanje incidentov? | Dokazila o odobritvi upravljalnega organa, kontrole dostopa dobaviteljev, zapisi usposabljanj, odzivni priročnik za incidente |
| DORA | Ali so kontrole dostopa IKT, tveganja tretjih ponudnikov IKT, beleženje, presoja, testiranje in odprava pomanjkljivosti del operativne odpornosti? | Okvir upravljanja IKT-tveganj, pregledi dostopa v oblaku, poročilo notranje presoje, sledilnik odprave pomanjkljivosti |
| NIST CSF 2.0 | Ali so obveznosti glede zasebnosti in kibernetske varnosti upravljane, ali so zagotovljeni viri ter ali so obveznosti komunicirane in pregledovane? | Register upravljanja, zapisi pregledov politik, preslikava apetita po tveganju, postavke tveganja dobaviteljev |
| COBIT 2019 | Ali je upravljanje dostopa nadzorovano kot ponovljiv upravljavski proces z odgovornostjo in metrikami? | RACI, procesni KPI, periodika pregledov, poročanje o izjemah, korektivni ukrepi |
Podrobnejša preslikava kontrol kaže, kako enoten proces upravljanja dostopa do osebnih podatkov podpira več zahtev:
| Zahteva kontrole | ISO/IEC 27001:2022 in ISO/IEC 27002:2022 | GDPR | NIS2 | DORA |
|---|---|---|---|---|
| Redni pregled dostopa do osebnih podatkov | ISO/IEC 27001:2022 točki 8.1, 9.1, Priloga A 5.18 Pravice dostopa | Article 5(1)(f), Article 32 | Article 21(2)(i) | Article 6, Article 9 |
| Beleženje dogodkov dostopa do osebnih podatkov | Priloga A 8.15 Beleženje, Priloga A 8.16 Dejavnosti spremljanja | Article 32 | Article 21(2)(b), Article 21(2)(i) | Article 10 |
| Upravljanje dostopa dobaviteljev | Priloga A 5.19, 5.20, 5.21 | Article 28 | Article 21(3) | Article 28, Article 30 |
| Upravljanje dostopa in konfiguracije v oblaku | Priloga A 5.23 Informacijska varnost pri uporabi storitev v oblaku, Priloga A 8.3 Omejevanje dostopa do informacij | Article 32 | Article 21(2)(e), Article 21(2)(i) | Article 6, Article 9, Article 28 |
| Izbira kontrol in dokazila na podlagi tveganj | Točke 6.1.1, 6.1.2, 6.1.3, 8.2, 8.3 | Article 5(2), Article 24 | Article 20, Article 21 | Article 5, Article 6 |
Vrednost Zenith Controls je v tem, da lahko ekipe te poglede preslikajo nazaj na ista dokazila o kontrolah, namesto da vzdržujejo ločene silose skladnosti.
Izvedite 45-minutni sprint dokazil o dostopu do osebnih podatkov
Koristen način za preverjanje pripravljenosti je izbor enega sistema z velikim vplivom, kot so platforma za podporo strankam, kadrovski sistem, plačilni portal, portal za paciente, podatkovno jezero ali produkcijska podatkovna baza SaaS, in izvedba osredotočenega sprinta dokazil.
Korak 1: Opredelite kontekst obdelave osebnih podatkov
V REG12 evidentirajte:
- ime sistema in lastnika;
- kategorije osebnih podatkov;
- kategorije posameznikov, na katere se nanašajo osebni podatki;
- vlogo upravljavca ali obdelovalca;
- namen obdelave;
- indikator osebnih podatkov z velikim vplivom ali občutljivih osebnih podatkov;
- odvisnosti od oblaka, dobaviteljev in podobdelovalcev.
Če sistem vključuje obdelovalca, preverite polja pogodbenih kontrol v REG08 z uporabo Politike upravljanja obdelovalcev, podobdelovalcev in tretjih oseb na področju zasebnosti. Odobritev mora zajemati obseg obdelave, trajanje, namen, kategorije osebnih podatkov, kategorije posameznikov, na katere se nanašajo osebni podatki, zaupnost, varnost, odobritev podobdelovalcev, pomoč, presojo ali zagotovila, vračilo, izbris in prenehanje.
Korak 2: Izvozite seznam dostopov
Izvozite vse uporabnike, skupine, privilegirane vloge, storitvene račune, podporne vloge, račune za nujni dostop (break-glass), ključe API in račune dobaviteljev. Vsako upravičenje primerjajte z odobrenimi vlogami.
| Status dostopa | Pomen | Takojšnji ukrep |
|---|---|---|
| Odobren in potreben | Dostop se ujema z vlogo, namenom in poslovno potrebo | Ohranite in evidentirajte dokazila |
| Odobren, vendar prekomeren | Uporabnik ima več dostopa, kot je potrebno | Zmanjšajte dovoljenja in dokumentirajte spremembo |
| Neznana poslovna potreba | Ni jasnega namena ali odobritve | Začasno ukinite dostop ali eskalirajte za potrditev lastnika |
| Osiroteli račun | Račun ni povezan z aktivnim uporabnikom ali lastnikom | Onemogočite in preiščite |
| Dostop dobavitelja ali podobdelovalca | Zunanja oseba lahko doseže osebne podatke | Preverite pogodbo, odobritev, beleženje in pregled |
| Privilegirani ali nujni dostop | Obstaja povišani dostop | Potrdite odobritev, MFA, spremljanje in pregled po uporabi |
| Storitveni račun, ki zahteva validacijo | Nečloveški račun ima dostop do osebnih podatkov | Potrdite lastnika, namen, menjavo skrivnosti in beleženje |
Korak 3: Potrdite najmanjše privilegije in usklajenost z namenom
Uporabite osnovni nabor zahtev iz Politike varnosti osebnih podatkov in nadzora dostopa: dostop mora biti omejen na odobrene vloge in pooblaščene uporabnike, evidentirane ali sledljive v REG02 ali REG12 pred omogočanjem. Če uporabnika ni mogoče povezati z vlogo, namenom in odobritvijo, ugotovitev ni »manjkajoča dokumentacija«. Ugotovitev je »dostop do osebnih podatkov ni dokazljivo pooblaščen«.
Korak 4: Preverite obseg beleženja
Potrdite, da dnevniki zajemajo avtentikacijo, dogodke dostopa, privilegirana dejanja, dejavnost izvoza osebnih podatkov in bistvene konfiguracijske spremembe. Nato potrdite, kje so dnevniki shranjeni, kako dolgo se hranijo, kdo lahko dostopa do njih in ali so evidentirani v evidenci revizijske sledi ISMS za presoje, preiskave in regulativne preglede.
Korak 5: Zaprite zanko
Za vsako izjemo evidentirajte lastnika tveganja, takojšnji ukrep zajezitve, trajno odpravo pomanjkljivosti, ciljni datum, zahtevana dokazila, odločitev o preostalem tveganju in ali je potrebna ocena kršitve.
Ta ena vaja običajno razkrije dejansko zrelost upravljanja dostopa do osebnih podatkov. Močne organizacije odgovorijo hitro. Šibke organizacije ugotovijo, da so politika zasebnosti, konfiguracija IAM, pogodbe z obdelovalci, beleženje v oblaku in revizijska dokazila nepovezani.
Pogoste revizijske ugotovitve pri upravljanju dostopa do osebnih podatkov
Večina ugotovitev je predvidljivih. Nastanejo, ko zasebnost, varnost, pravna služba, IT in dobavitelji vsak obvladujejo del zgodbe, nihče pa ni lastnik celotnega življenjskega cikla dostopa do osebnih podatkov.
Pogoste ugotovitve vključujejo:
- Sistemi z osebnimi podatki niso v celoti navedeni v popisu PIMS.
- Vloge dostopa so tehnično opredeljene, vendar niso preslikane na namene obdelave.
- Občutljivi osebni podatki so dostopni prek širokih operativnih skupin.
- Četrtletni pregledi zajemajo zaposlene, ne pa storitvenih računov, ključev API ali uporabnikov dobaviteljev.
- Dostop podpore v oblaku je mogoč, vendar ni pregledan kot dostop do osebnih podatkov.
- Dnevniki obstajajo, vendar ne dokazujejo dostopa do osebnih podatkov, izvoza ali privilegirane dejavnosti.
- Pogodbe z obdelovalci vključujejo splošne klavzule o zaupnosti, ne pa specifičnih kontrol nadzora dostopa, presoje, podobdelovalcev, vračila, izbrisa ali prenehanja.
- Nekdanji zaposleni ali pogodbeni izvajalci ohranijo dostop prek skupnih skupin ali neupravljanih žetonov.
- Dostop do podatkovnega skladišča je širši od dostopa do izvorne aplikacije.
- Računi za nujni dostop (break-glass) obstajajo brez pregleda po uporabi.
- Lažno prevzemanje uporabniške vloge pri podpori strankam se ne beleži s kontekstom zahtevka.
- Izjava o uporabnosti vključuje kontrole dostopa, vendar dokazila ne prikazujejo izvedbe, specifične za osebne podatke.
Vsaka od teh ugotovitev lahko glede na obseg postane problem odgovornosti po GDPR, vprašanje zagotavljanja zaupanja naročnikov, slabost upravljanja po NIS2 ali DORA ali neskladnost po ISO/IEC 27001:2022.
Kako je videti dobro stanje
Zrel operativni model se ne zanaša na herojska četrtletna čiščenja. Upravljanje dostopa do osebnih podatkov vgradi v redno poslovanje.
Prvič, organizacija ima zavedanje o podatkih. Ve, kje obstajajo osebni podatki, zakaj se obdelujejo, katera vloga PIMS se uporablja ter kateri sistemi, dobavitelji, storitve v oblaku, dnevniki, varnostne kopije in izvozi so v obsegu.
Drugič, dostop temelji na vlogah in je usklajen z namenom. Dovoljenja so opredeljena z odobrenimi vlogami, dokumentirano poslovno potrebo, namenom obdelave in načelom najmanjših privilegijev.
Tretjič, kontrole so tehnično uveljavljene. IAM, RBAC, upravljanje privilegiranega dostopa, MFA, pogojni dostop, kontrole najemnikov, šifriranje in ločevanje okolij uveljavljajo pričakovanja politik.
Četrtič, spremljanje je načrtno. Organizacija lahko rekonstruira avtentikacijo, dostop, izvoz, privilegirana dejanja, dostop podpore in konfiguracijske spremembe, ki vplivajo na osebne podatke.
Petič, pregledi so izvedeni na podlagi tveganj in dokumentirani. Osebni podatki z velikim vplivom so pregledani najmanj četrtletno. Dostop dobaviteljev in podpore v oblaku je vključen. Izjeme se spremljajo do zaključka.
Šestič, dokazila so ponovno uporabna. Isti zapisi podpirajo odgovornost po GDPR, delovanje PIMS po ISO/IEC 27701:2025, obravnavo tveganja po ISO/IEC 27001:2022, ukrepe za upravljanje tveganj po NIS2, upravljanje IKT-tveganj po DORA, izide GOVERN po NIST CSF 2.0 in zagotovila upravljanja po COBIT 2019.
To je razlika med nadzorom dostopa kot nastavitvijo in upravljanjem dostopa kot sistemom.
Pretvorite dostop do osebnih podatkov v dokazila, pripravljena za presojo
Če bi se vaša naslednja presoja, pregled naročnika ali poizvedba regulatorja jutri začela z vprašanjem »pokažite mi, kdo lahko dostopa do osebnih podatkov«, bi vaša ekipa dokazila pripravila v nekaj minutah ali bi začela usklajevati preglednice?
Clarysec vam lahko pomaga zapreti to vrzel.
Začnite s Politiko varnosti osebnih podatkov in nadzora dostopa, obveznosti obdelovalcev in oblaka uskladite s Politiko upravljanja obdelovalcev, podobdelovalcev in tretjih oseb na področju zasebnosti in Politiko za obdelovalce osebnih podatkov v oblaku, nato uporabite Zenith Blueprint: 30-koračni načrt presojevalca za izvedbo kontrol v pravilnem zaporedju. Nazadnje uporabite Zenith Controls: vodnik za navzkrižno skladnost za preslikavo dokazil o dostopu do osebnih podatkov prek ISO/IEC 27701:2025, GDPR, ISO/IEC 27001:2022, ISO/IEC 27002:2022, NIS2, DORA, NIST CSF 2.0 in COBIT 2019.
Najhitrejši praktični naslednji korak je preprost: izberite en sistem z osebnimi podatki z velikim vplivom, izpolnite REG12, izvozite seznam dostopov, preverite obseg beleženja in izvedite pregled v slogu četrtletnega pregleda. V eni seji boste vedeli, ali je vaše upravljanje dostopa do osebnih podatkov pripravljeno za presojo ali samo pripravljeno na ravni politike.
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council