⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Potrdila o izbrisu PII za skladnost pri prenehanju razmerja z obdelovalcem

Igor Petreski
14 min read
Delovni tok za prenehanje razmerja z obdelovalcem za potrdila o izbrisu PII ter skladnost z GDPR, DORA in ISO 27001

Maria, CISO v rastočem evropskem fintech podjetju, je strmela v kratko e-poštno sporočilo podjetja DataLeap, ponudnika SaaS za marketinško analitiko, s katerim je njeno podjetje pravkar prekinilo sodelovanje.

“Potrjujemo, da so bili vsi podatki, povezani z vašim računom, izbrisani iz naših produkcijskih sistemov.”

Sporočilo je bilo vljudno, hitro in skoraj neuporabno.

DataLeap je tri leta obdeloval identifikatorje strank, podatke o interakcijah v kampanjah, atribute za ocenjevanje potencialnih strank, metapodatke o privolitvah in vedenjsko analitiko za tisoče strank v EU. FinSecure se je pripravljal na presojo po DORA, pooblaščena oseba za varstvo podatkov je pregledovala dokazila o odgovornosti po GDPR, nabavna ekipa pa je želela zapreti evidenco dobavitelja pred naslednjim obračunskim ciklom. E-poštno sporočilo je odgovorilo samo na eno ozko vprašanje: produkcijske podatke. Ni povedalo ničesar o varnostnih kopijah, dnevnikih, zahtevkih za podporo, analitičnih delovnih prostorih, predpomnilnikih podobdelovalcev, testnih kopijah, poverilnicah API ali arhiviranih poročilih.

Maria je zastavila vprašanje, s katerim se ob prenehanju uporabe SaaS prej ali slej sreča vsak CISO, DPO in vodja skladnosti:

Kje je potrdilo o izbrisu?

To vprašanje običajno prekinitev pogodbe spremeni v dogodek skladnosti. Po GDPR morajo biti upravljavci sposobni dokazati skladnost z načeli, kot so omejitev hrambe, celovitost, zaupnost in odgovornost. Po DORA morajo finančni subjekti upravljati tveganja tretjih ponudnikov storitev IKT skozi celoten življenjski cikel razmerja, vključno s prenehanjem in izhodnimi strategijami, ki preprečujejo motnje, regulativno neskladnost in škodo za stranke. Po ISO/IEC 27701:2025 organizacije potrebujejo dokazila PIMS na podlagi vlog za dejavnosti obdelave PII v vlogi upravljavca, obdelovalca, podobdelovalca in obdelovalca v oblaku. Po ISO/IEC 27001:2022 je treba odvisnosti od dobaviteljev, zunanje storitve, operativne kontrole in ohranjena dokazila upravljati znotraj sistema upravljanja informacijske varnosti.

Vrzel se redko odkrije med uvajanjem. Pokaže se ob izstopu. Pogodba določa, da bodo podatki izbrisani, vendar ne določa dokazil. Ponudnik storitev v oblaku lahko izvozi CSV, vendar ne zna pojasniti obravnave varnostnih kopij. Nabava lahko prekine sodelovanje z dobaviteljem, vendar skladnost ne more dokazati končnega razpolaganja s podatki. IT lahko onemogoči račune, vendar onemogočanje dostopa ni izbris. Pravna služba lahko pošlje obvestilo o prenehanju, presojevalci pa zahtevajo verigo dokazil.

Clarysec obravnava prenehanje razmerja z obdelovalcem kot preverljivo verigo kontrol, ne kot administrativno naknadno opravilo.

Zakaj je prenehanje razmerja z obdelovalcem postalo kritična točka skladnosti

Konec razmerja s ponudnikom SaaS, obračuna plač, HR, financ, CRM, gostovanja v oblaku, marketinške analitike ali upravljane storitve IKT je eden najbolj tveganih trenutkov v življenjskem ciklu osebnih podatkov. Med običajnim poslovanjem organizacija vsaj ve, kateri sistem je aktiven, kdo je njegov lastnik in katera pogodba velja. Ob prenehanju se lastništvo hitro razdrobi. Nabava zapre evidenco dobavitelja. IT onemogoči uporabnike. Pravna služba arhivira pogodbo. Poslovna enota preide na nadomestno platformo. Stari dobavitelj pa še naprej hrani podatke po standardnih ciklih varnostnega kopiranja, arhiviranja ali beleženja.

Prav to razdrobljenost preverjajo presojevalci in regulatorji.

GDPR obdelavo opredeljuje široko, vključno s hrambo, izbrisom in uničenjem. Razlikuje med upravljavci, ki določajo namene in sredstva, ter obdelovalci, ki delujejo v imenu upravljavcev. Člen 5 določa načela, kot so omejitev namena, najmanjši obseg podatkov, omejitev hrambe ter celovitost in zaupnost. Člen 5(2) dodaja načelo odgovornosti, kar pomeni, da mora biti upravljavec sposoben dokazati skladnost. Člen 28(3)(g) zahteva, da pogodbe z obdelovalci določajo, da mora obdelovalec po izbiri upravljavca ob koncu izvajanja storitve izbrisati ali vrniti vse osebne podatke ter izbrisati obstoječe kopije, razen če pravo zahteva njihovo hrambo.

Neformalno e-poštno sporočilo dobavitelja redko izpolni ta standard, kadar podatki vključujejo informacije o plačah, finančne evidence, podatke, povezane z zdravjem, identifikatorje strank, dnevnike avtentikacije ali regulirane evidence o strankah.

DORA za finančne subjekte zvišuje zahteve. Od 17. januarja 2025 DORA velja kot uredba EU za digitalno operativno odpornost finančnega sektorja. Zahteva, da finančni subjekti upravljajo tveganja tretjih ponudnikov storitev IKT kot sestavni del svojega celotnega okvira tveganj in ostanejo v celoti odgovorni za skladnost, kadar so storitve oddane v zunanje izvajanje. DORA od organizacij pričakuje, da vzdržujejo registre informacij o pogodbah za storitve IKT, identificirajo storitve, ki podpirajo kritične ali pomembne funkcije, izvajajo skrbni pregled, ocenjujejo tveganje koncentracije, vključujejo pogodbene pravice za dostop, obnovitev in vračilo podatkov ter vzdržujejo strategije prenehanja in izstopa.

Za kritične ali pomembne funkcije morajo pogodbe po DORA iti še dlje. Vsebovati morajo določila o pravicah do revizije, prehodnih obdobjih, ravneh storitev, testiranju ukrepov za nepredvidene dogodke, obveznostih sodelovanja in podpori pri izstopu. Potrdilo o izbrisu ni celoten paket dokazil za izstop po DORA, je pa v njem kritičen dokazni artefakt.

NIS2 je pomembna tudi za številne ponudnike v širši verigi IKT, vključno s ponudniki storitev računalništva v oblaku, ponudniki podatkovnih centrov, ponudniki upravljanih storitev, ponudniki upravljanih varnostnih storitev in drugimi ponudniki digitalne infrastrukture. NIS2 Article 21 zahteva ustrezne in sorazmerne tehnične, operativne in organizacijske ukrepe, vključno z varnostjo dobavne verige, kontrolami odnosov z dobavitelji, nadzorom dostopa, upravljanjem sredstev, obravnavanjem incidentov, neprekinjenostjo poslovanja in kibernetsko higieno. Za finančne subjekte, ki jih zajema DORA, DORA praviloma deluje kot sektorski pravni akt Unije za primerljive zahteve glede tveganj IKT, poročanja, testiranja in tretjih oseb, NIS2 pa še vedno oblikuje širši ekosistem kibernetske varnosti.

Praktično sporočilo je preprosto: če je dobavitelj obdeloval PII, podpiral regulirane operacije ali bil del vaše verige storitev IKT, so dokazila ob izstopu kontrola tveganja.

Pogled Clarysec: prenehanje razmerja z obdelovalcem je veriga kontrol

Zrel delovni tok za prenehanje razmerja z obdelovalcem odgovori na tri vprašanja:

  1. Kateri podatki, sistemi in podobdelovalci so v obsegu?
  2. Kateri ukrep vračila, prenosa, izbrisa ali odstranitve je zakonsko in pogodbeno zahtevan?
  3. Katera dokazila dokazujejo, da je bil ukrep zaključen pred zaprtjem izstopa?

V Zenith Controls: The Cross-Compliance Guide je ta scenarij preslikan na kontrolo ISO/IEC 27002:2022 5.20, “Obravnavanje informacijske varnosti v pogodbah z dobavitelji”; kontrolo 8.10, “Izbris informacij”; in kontrolo 7.14, “Varno odstranjevanje ali ponovna uporaba opreme”. To niso ločene postavke kontrolnega seznama. Prenehanje razmerja z obdelovalcem povezuje pogodbe z dobavitelji, upravljanje življenjskega cikla podatkov, dekomisioniranje storitev v oblaku, odvzem dostopa, lastništvo sredstev, hrambo dokazil in pripravljenost na presojo.

Clarysecov Zenith Blueprint: An Auditor’s 30-Step Roadmap to umešča v fazo delovanja kontrol. V 23. koraku, Organizacijski ukrepi, se od pogodb z dobavitelji pričakuje, da zajemajo določila ob koncu pogodbe, kontrole podizvajalcev, pravice do revizije in protokole za incidente. Blueprint tipična področja pogodb z dobavitelji opisuje kot med drugim:

“Določila ob koncu pogodbe, kot so vračilo ali uničenje podatkov, vračilo sredstev in deaktivacija računov.”

V tej povedi se srečajo odgovornost po GDPR, dokazila PIMS po ISO/IEC 27701:2025, pričakovanja DORA glede izstopa, varnost dobavne verige po NIS2 in operativna kontrola po ISO/IEC 27001:2022.

Isti Zenith Blueprint v 19. koraku, Tehnološki nadzorni ukrepi I, pojasnjuje tveganje izbrisa pri prenehanju razmerja z obdelovalcem:

“Ta kontrola zagotavlja, da se podatki ne hranijo dlje, kot je potrebno, in da morajo biti, ko niso več potrebni, varno in zanesljivo izbrisani.”

  1. korak, Fizični varnostni ukrepi II, pričakovanje glede dokazil prevede v praktične zahteve:

“Če uporabljate zunanjega ponudnika, zahtevajte in hranite potrdila o uničenju kot revizijska dokazila.”

Pri sistemih v oblaku je fizično odstranjevanje običajno zunaj neposrednega nadzora naročnika. Zato so pogodbena potrditev izbrisa, potrdila o izbrisu ustrezne dokazne kakovosti in arhivirana dokumentacija ISMS še pomembnejši.

Operativni model Clarysec je neposreden: pogodbena klavzula, sprožilec izstopa, popis podatkov, ukrep izbrisa, potrditev podobdelovalca, register dokazil, končno preverjanje.

Zakaj »izbrisano« ni enako kot dokazano

Pogosta revizijska ugotovitev se glasi:

“Organizacija je navedla, da je dobavitelj podatke izbrisal, vendar ni mogla predložiti dokazil o izbrisu, obsegu izbrisa, datumu izbrisa, odgovorni osebi, vključenih sistemih, obravnavi varnostnih kopij ali potrditvi podobdelovalcev.”

To se dogaja v velikih podjetjih, pogosto pa tudi v MSP, ki se močno zanašajo na orodja SaaS za obračun plač, podporne zahtevke, CRM, uvajanje zaposlenih, shrambo v oblaku, sodelovanje, analitiko in razvoj programske opreme. Ko se dobavitelj zamenja, osebni podatki pogosto ostanejo v mirujočih računih, priponkah zahtevkov za podporo, začasnih migracijskih datotekah, razvojnih izvozih, pripravljalnih podatkovnih bazah in ciklih varnostnega kopiranja.

Nabor politik Clarysec spremeni »izbrisano« v zahtevo po dokazilih.

Third party and supplier security policy [P26] v klavzuli 6.5.1.2 zahteva:

“Vračilo ali certificirano uničenje vseh informacij v lasti organizacije”

Klavzula 6.5.1.3 nato zahteva:

“Končno preverjanje skladnosti (npr. pregled dnevnikov, potrdila o skladnosti)”

Ta razlika je pomembna. Potrdilo o izbrisu ni celotna kontrola. Je en artefakt v paketu za končno preverjanje skladnosti. Presojevalci bodo želeli videti, ali se potrdilo ujema s pogodbo z dobaviteljem, popisom podatkov, zahtevkom za izstop, dnevniki dostopa, seznamom podobdelovalcev, rokom hrambe in oceno tveganja.

Za MSP Third-Party and Supplier Security Policy - SME [P26S] določa praktičen osnovni nabor zahtev. Klavzula 5.3.6 v okviru zahtev upravljanja zahteva:

“Pogoje prenehanja, vključno z varnim vračilom ali uničenjem podatkov”

Klavzula 6.4.2.3 v okviru zahtev za izvajanje politike od dobaviteljev zahteva, da:

“Pisno potrdijo, da so bili podatki varno izbrisani”

Data Retention and Disposal Policy [P14] v klavzuli 4.7.2 dodaja zahtevo po dokazilih:

“Na zahtevo morajo zagotoviti dokumentirana dokazila o skladnosti (npr. dnevnike brisanja, potrdila o uničenju).”

Za MSP Data Retention Policy and Secure Disposal Policy - SME v klavzuli 6.2.3 zahteva:

“Dogodki odstranjevanja morajo biti zabeleženi z datumom, kategorijo zapisa, metodo in odgovorno osebo.”

To je razlika med zaupanjem dobavitelju in revizijskimi dokazili.

ISO/IEC 27701:2025: dokazila ob izstopu na podlagi vlog

ISO/IEC 27701:2025 dodaja ISMS plast upravljanja zasebnosti. Prenehanje razmerja z obdelovalcem mora odražati vlogo organizacije v PIMS. Upravljavec, ki zaključuje razmerje z obdelovalcem, ima drugačne odgovornosti kot obdelovalec, ki zaključuje razmerje s podobdelovalcem. Obdelovalec, ki deluje po navodilih naročnika, mora dokumentirati, da je ta navodila upošteval. Obdelovalec v oblaku mora dokazati, da je vračilo, prenos, izbris ali odstranitev izvedel v roku, dogovorjenem z naročnikom.

Nabor politik Clarysec PIMS uporablja oznake vlog, da je to operativno izvedljivo. “Obe vlogi” velja, kadar je organizacija upravljavec ali obdelovalec. “Obdelovalec” velja pri obdelavi PII na podlagi dokumentiranih navodil upravljavca. “Podobdelovalec” velja, kadar organizacijo angažira drug obdelovalec.

Processor, Subprocessor and Third-Party Privacy Management Policy v klavzuli 4.5.6 zahteva:

“[Obe vlogi] Lastnik dobavitelja / nabave MORA pridobiti dokazila o vračilu, izbrisu, odstranitvi ali prehodu v REG08 v 30 dneh po prenehanju pogodbe, poteku, navodilu naročnika ali odobrenem dogodku izstopa, razen če velja krajši pogodbeni rok.”

PII Retention, Deletion and Disposal Policy ločuje obveznosti obdelovalca in podobdelovalca. Klavzula 4.3.3 določa:

“[Obdelovalec] Lastnik dobavitelja / nabave MORA izvesti ali potrditi vračilo, prenos, izbris ali odstranitev po navodilih naročnika v REG08 do pogodbenega roka ali dokumentiranega datuma navodila naročnika.”

Klavzula 4.3.4 določa:

“[Podobdelovalec] Lastnik dobavitelja / nabave MORA pridobiti dokazila podobdelovalca o vračilu, izbrisu ali odstranitvi v REG08 v pogodbenem roku za dokazila po navodilu naročnika, izstopu iz storitve ali prenehanju podobdelovalca.”

Klavzula 7.1.7 zahtevo znova poveže z zaprtjem:

“[Obe vlogi] Lastnik dobavitelja / nabave MORA pridobiti dokazila obdelovalca, podobdelovalca ali zunanje storitve za zahtevane ukrepe vračila, prenosa ali končnega razpolaganja v REG08 pred zaprtjem izstopa iz storitve.”

Za storitve v oblaku Cloud PII Processor Policy v klavzuli 4.6.3 zahteva:

“[Obdelovalec] Lastnik sistema / lastnik aplikacije MORA dokončati odobreno vračilo, prenos, izbris ali odstranitev PII naročnika v časovnem okviru, dogovorjenem z naročnikom, in zabeležiti dokazila o zaključku v REG08 ali REG12.”

Operativna izboljšava je takojšnja. Ne čakajte na presojo. Zahtevo po dokazilih določite ob sprožilcu izstopa, dodelite jo lastniku, nastavite rok in preprečite zaprtje, dokler REG08 ali REG12 ni popoln.

Kaj vključuje dober paket dokazil ob prenehanju razmerja z obdelovalcem

Potrdilo o izbrisu ne sme biti nejasen PDF z logotipom in enim stavkom. Podpirati mora strukturiran paket dokazil, ki prenese poizvedbo po GDPR, presojo PIMS po ISO/IEC 27701:2025, nadzorno presojo po ISO/IEC 27001:2022, nadzorniško zahtevo po DORA, pregled zagotavljanja zaupanja naročnikov ali notranjo revizijo.

Postavka dokazilNamenLastnikRegister ali evidenca
Zapis sprožilca izstopaPrikazuje prenehanje, potek, navodilo naročnika ali odobren dogodek izstopaLastnik dobavitelja ali nabaveZahtevek za izstop dobavitelja
Izjava o obsegu podatkovIdentificira kategorije PII, sisteme, najemnike, varnostne kopije, dnevnike, izvoze in podporne evidenceLastnik sistema in DPOREG08 ali popis podatkov
Potrditev vračila ali prenosaDokazuje, da so bili izvoz, migracija ali primopredaja zaključeniDobavitelj in lastnik aplikacijeMapa dokazil o izstopu
Potrdilo o izbrisuPotrjuje varen izbris ali uničenje in datum zaključkaDobavitelj ali obdelovalecREG08
Dokazila podobdelovalcaPotrjujejo nadaljnji izbris, odstranitev ali izjemo pri hrambiLastnik dobaviteljaREG08
Stališče glede varnostnih kopij in arhivovPojasnjuje življenjski cikel varnostnih kopij, kriptografski izbris ali časovni načrt potekaTehnični lastnik dobaviteljaTehnično potrdilo
Dokazila o zaprtju dostopaPrikazujejo preklic računov, SSO, žetonov API in privilegiranega dostopaIT ali lastnik IAMDnevnik pregleda dostopov
Zapis izjeme pri hrambiDokumentira zakonsko, pogodbeno ali sporno podlago za hramboPravna služba in DPOEvidenca hrambe
Končno preverjanjePotrjuje, da so bila dokazila pregledana pred zaprtjem izstopaTveganja, skladnost ali varnostPotrdilo o skladnosti

To ni birokracija. Je praktična veriga skrbništva za PII ob izstopu iz storitve.

Pogodbena klavzula, ki prepreči krizo

Marijina težava se je začela leta pred zadnjim e-poštnim sporočilom podjetja DataLeap. Začela se je ob podpisu pogodbe z nejasno klavzulo o izbrisu in brez obveznosti dokazil. Najmočnejši delovni tok za prenehanje razmerja z obdelovalcem se začne pri nabavi, ne ob prenehanju.

Za storitve v oblaku poslovna Cloud Usage Policy v klavzuli 5.4.4 zahteva:

“Klavzule o prenehanju, ki omogočajo varno in preverljivo dekomisioniranje storitve”

Za MSP Cloud Usage Policy - SME v klavzuli 6.3.5 zahteva:

“Potrditev postopkov varnega izbrisa pred zaprtjem računa”

Praktična pogodbena klavzula z dobaviteljem mora zahtevati vračilo ali izbris, določiti roke, zajeti varnostne kopije in podobdelovalce, zahtevati dokazila in ohraniti pravice do revizije.

Vzorčna klavzula: vračilo podatkov, izbris in dokazila

Ob prenehanju ali poteku pogodbe oziroma na podlagi pisnega navodila upravljavca mora obdelovalec po izbiri upravljavca varno vrniti vse osebne podatke v dogovorjenem strojno berljivem formatu ali varno izbrisati vse osebne podatke iz sistemov, medijev, varnostnih kopij in okolij pod nadzorom obdelovalca, razen če pravo Unije ali države članice zahteva hrambo.

V tridesetih koledarskih dneh po dokončanju zahtevanega ukrepa oziroma v krajšem pogodbeno dogovorjenem roku mora obdelovalec predložiti podpisano potrdilo o izbrisu ali enakovredno potrdilo o skladnosti. Potrdilo mora identificirati storitev, kategorije podatkov, zajete sisteme, časovni razpon izbrisa, metodo izbrisa, obravnavo varnostnih kopij in arhivov, status podobdelovalcev, ohranjene izjeme in pooblaščenega podpisnika.

Upravljavec lahko zahteva razumna podporna dokazila, vključno z dnevniki, zapisi o odstranitvi, potrdili podobdelovalcev in procesno dokumentacijo, da preveri potrdilo in zapre evidenco izstopa dobavitelja.

Takšno besedilo pretvori odgovornost v operativni dobavljivi rezultat.

Praktični primer: izstop iz SaaS za obračun plač

Predpostavimo, da MSP prehaja iz PayrollCloud A na PayrollCloud B. PayrollCloud A je obdeloval imena zaposlenih, naslove, davčne identifikatorje, bančne podatke, zgodovino plač, evidence bolniških odsotnosti in podporne zahtevke. Kot podobdelovalca je uporabljal ponudnika gostovanja v oblaku in podporno platformo.

Izstop, usklajen s Clarysec, bi potekal tako.

1. Odprite zahtevek za izstop dobavitelja

Nabava ustvari zahtevek za izstop, povezan z evidenco dobavitelja. Zahtevek vključuje datum prenehanja pogodbe, zadnji datum izvajanja storitve, lastnika poslovne funkcije, lastnika sistema, DPO ali kontaktno osebo za zasebnost ter navedbo, ali so lahko vključene posebne vrste osebnih podatkov. Ker obračun plač lahko vključuje občutljive podatke o zaposlitvi in podatke, povezane z zdravjem, je ocena tveganja visoka.

2. Preslikajte izstop na pogodbo

Lastnik dobavitelja preveri pogodbo glede klavzul o vračilu, izbrisu, reviziji, prehodu in podobdelovalcih. Če je pogodba šibka, lastnik kljub temu pošlje formalno navodilo, ki zahteva vračilo, izbris in potrditev podobdelovalcev. Pričakovanje glede dokazil temelji na politikah Clarysec, vključno z P26, P26S, P14, Cloud Usage Policy in Cloud Usage Policy - SME.

3. Določite obseg PII

Lastnik sistema pripravi izjavo o obsegu podatkov, ki zajema produkcijske evidence obračuna plač, dokumente samopostrežbe zaposlenih, priponke, izvoze, podporne zahtevke, revizijske dnevnike z uporabniškimi identifikatorji, integracijske datoteke API, začasne migracijske izvlečke, varnostne kopije, posnetke in podatke pri podobdelovalcih.

To podpira odgovornost po GDPR, dokazila PIMS po ISO/IEC 27701:2025, operativno kontrolo po ISO/IEC 27001:2022 in, za finančne subjekte, pričakovanja glede registra informacij o tretjih ponudnikih storitev IKT po DORA.

4. Zahtevajte dokazila o vračilu, izbrisu in podobdelovalcih

Lastnik dobavitelja pošlje strukturirano zahtevo PayrollCloud A, naj potrdi zaključek končnega izvoza, izbris produkcijskih podatkov najemnika, obravnavo varnostnih kopij in nespremenljivih arhivov, izbris priponk podpornih zahtevkov, preklic računov in poverilnic API, vezanih na naročnika, dokazila podobdelovalcev o izbrisu ali odstranitvi ter podpisano potrdilo o izbrisu.

5. Zabeležite zaključek v REG08 ali REG12

Lastnik dobavitelja zabeleži vsako postavko dokazil v REG08. Če organizacija deluje kot obdelovalec in je aplikacija v oblaku vsebovala PII naročnika, se zaključek lahko zabeleži tudi v REG12 v skladu s Cloud PII Processor Policy.

6. Pred zaprtjem izvedite končno preverjanje

Skladnost primerja potrdilo o izbrisu z izjavo o obsegu podatkov. IT preveri dnevnike dostopa in dokazila o zaprtju računov. DPO preveri, ali obstaja kakšna izjema pri hrambi, kot je zakonska obveznost ali zadržanje zaradi spora. Varnost preveri, da so bili žetoni API, storitveni računi in konfiguracije SSO odstranjeni.

Šele nato se zahtevek za izstop zapre.

Če dobavitelj zavrne predložitev dokazil, zadeva postane predmet obravnave tveganja. Lahko sproži eskalacijo, pogodbena pravna sredstva, analizo potrebe po obveščanju naročnikov, regulativno presojo, okrepljeno spremljanje med prehodom ali spremembe ocene tveganja dobavitelja.

DORA, NIS2 in odpornost IKT: dokazila ob izstopu zunaj zasebnosti

DORA obravnava izstop dobavitelja kot del odpornosti, ne le kot administracijo zasebnosti. Finančni subjekt ostane odgovoren za skladnost tudi, kadar so storitve IKT oddane v zunanje izvajanje. Vzdrževati mora register informacij o pogodbah za storitve IKT, razlikovati storitve, ki podpirajo kritične ali pomembne funkcije, izvajati skrbni pregled, ocenjevati tveganje koncentracije in vzdrževati izhodne strategije.

Potrdilo obdelovalca o izbrisu lahko vpliva na več vidikov DORA:

  • Neprekinjeno izvajanje storitev za stranke
  • Poročanje regulatorju
  • Celovitost podatkov
  • Odziv na incidente
  • Pravice do revizije
  • Operativna odpornost
  • Načrtovanje obnovitve in prehoda
  • Upravljanje kritičnih ali pomembnih funkcij

Za plačilno institucijo, investicijsko družbo, kreditno institucijo, ponudnika storitev v zvezi s kriptosredstvi ali fintech platformo mora biti potrdilo o izbrisu del širšega paketa dokazil za izstop. Ni dovolj dokazati, da so bili PII izbrisani, če organizacija ne more dokazati tudi, da je prehod storitve potekal brez motenj, da so regulativne obveznosti ostale izpolnjene in da so bili vplivi na stranke obvladovani.

NIS2 razširja razpravo o varnosti dobaviteljev zunaj finančnih storitev. Prenehanje razmerja z obdelovalcem je preizkus varnosti dobavne verige. Če bistveni ali pomembni subjekt ne more dokazati, da je dobavitelj ob koncu storitve vrnil ali izbrisal podatke, ima slabost pri upravljanju odnosov z dobavitelji, nadzoru sredstev, upravljanju pravic dostopa, varstvu podatkov in potencialno pripravljenosti na incidente.

Če neuspešen izstop povzroči nepooblaščen dostop, izgubo, razkritje ali motnjo storitve, mora organizacija morda oceniti obveznosti poročanja o incidentih po veljavnem pravu in nacionalnih pravilih prenosa.

Preslikava navzkrižne skladnosti: en delovni tok, več obveznosti

Vrednost dobro zasnovanega delovnega toka za prenehanje razmerja z obdelovalcem je v tem, da hkrati izpolnjuje več okvirov.

Okvir ali zahtevaKaj pričakuje ob prenehanju razmerja z obdelovalcemOdziv kontrol Clarysec
ISO/IEC 27701:2025Dokazila PIMS na podlagi vlog za obdelavo v vlogi upravljavca, obdelovalca, podobdelovalca in obdelovalca PII v oblakuDokazila REG08 in REG12, obveznosti politik z oznakami vlog, sledenje navodilom naročnika
ISO/IEC 27001:2022Opredeljen obseg ISMS, nadzor odvisnosti od dobaviteljev, obravnava tveganj, operativna dokazila, spremljanje in izboljševanjeZahtevek za izstop dobavitelja, preslikava SoA, obravnava tveganj, vhodi za notranjo presojo in vodstveni pregled
ISO/IEC 27002:2022 prek Zenith ControlsObveznosti pogodb z dobavitelji, izbris informacij, varno odstranjevanje ali ponovna uporabaKontrole 5.20, 8.10 in 7.14, preslikane v Zenith Controls
GDPROdgovornost, omejitev hrambe, celovitost in zaupnost, upravljanje obdelovalcevPotrdilo o izbrisu, dnevnik odstranitve, dokazila podobdelovalcev, dokumentirane izjeme pri hrambi
DORARegister tretjih ponudnikov storitev IKT, pogodbeno vračilo podatkov, izhodna strategija, neprekinjenost in pravice do revizijePaket dokazil za izstop, povezan z evidenco storitev IKT, oceno kritičnosti in načrtom prehoda
NIS2Varnost dobavne verige, upravljanje sredstev, nadzor dostopa, obravnavanje incidentov in upravljanje tveganjDelovni tok zagotavljanja zaupanja dobaviteljev in eskalacijska pot za incidente
NIST CSF 2.0Upravljanje življenjskega cikla dobaviteljev, zahteve za dobavitelje v pogodbah, spremljanje tveganja dobaviteljev, dejavnosti po zaključku razmerjaDokazila ob izstopu, usklajena z GV.SC-05, GV.SC-07 in GV.SC-10
COBIT 2019 in revizijski pogled ISACAUpravljanje, lastništvo procesov, zasnova kontrol, zanesljivost dokazil in nadzor vodstvaRACI, register dokazil, odobritev zaprtja in poročanje vodstvu

NIST CSF 2.0 je posebej uporaben kot komunikacijska plast. Njegova funkcija GOVERN od organizacij zahteva, da razumejo zakonske, regulativne, pogodbene in zasebnostne obveznosti, opredelijo strategijo tveganj, dodelijo vloge in vzpostavijo nadzor. Njegovi rezultati za upravljanje tveganj kibernetske varnosti v dobavni verigi zajemajo zahteve za dobavitelje v pogodbah, spremljanje tveganj dobaviteljev in dejavnosti po koncu partnerstva ali pogodbe o storitvah. GV.SC-10 je natančno mesto, kamor spada prenehanje razmerja z obdelovalcem.

Kaj bodo vprašali presojevalci

Različni presojevalci pristopajo k prenehanju razmerja z obdelovalcem skozi različne vidike, vendar mora biti paket dokazil dovolj močan za vse.

Vidik presojevalcaGlavni poudarekPričakovana dokazila
Presojevalec ISO/IEC 27001:2022Obseg ISMS, odvisnost od dobaviteljev, obravnava tveganj, operativna kontrola in ohranjene dokumentirane informacijePogodba z dobaviteljem, preslikava SoA, ocena tveganja, politika hrambe, dnevniki odstranitve, potrdilo o izbrisu in odobritev zaprtja
Presojevalec PIMS po ISO/IEC 27701:2025Vloga pri zasebnosti, dokumentirana navodila, obveznosti obdelovalcev in podobdelovalcev, register dokazil in izjeme pri hrambiZapisi REG08 ali REG12, dokazila politik z oznakami vlog, navodila naročnika, potrdila podobdelovalcev in zapisi o končnem razpolaganju
Pregledovalec po GDPROdgovornost, obveznosti obdelovalcev po Article 28, omejitev hrambe, varnost obdelave in tveganje kršitveDPA, povezava z RoPA, potrdilo o izbrisu, zapis izjeme pri hrambi, dokazila podobdelovalcev in opombe preverjanja
Nadzorni pregledovalec po DORARegister informacij o tretjih ponudnikih storitev IKT, presoja kritične ali pomembne funkcije, izhodna strategija, pravice do revizije in neprekinjenost prehodaVnos v register IKT, izhodni načrt, dokazila o prehodu, zapisi o sodelovanju ponudnika, dokazilo o vračilu ali izbrisu podatkov in dokazila o neprekinjenem izvajanju storitve
Pregledovalec po NIST CSF 2.0 ali COBIT 2019Upravljanje, kontrole življenjskega cikla dobaviteljev, nadzor vodstva, zanesljivost dokazil in obravnava izjemRACI, delovni tok zaključka pogodbe, preslikava GV.SC-05, GV.SC-07 in GV.SC-10, register dokazil in poročanje vodstvu

Presojevalec ISO/IEC 27001:2022 morda ne bo začel z vprašanjem po “potrdilu o izbrisu PII”. Začel bo lahko z obsegom, zahtevami zainteresiranih strani, nadzorom dobaviteljev, izjavo o uporabnosti, obravnavo tveganj in ohranjenimi dokumentiranimi informacijami. Če potrdila o izbrisu ni mogoče povezati s temi elementi, lahko deluje kot samostojen artefakt, ne kot dokaz delujoče kontrole.

Presojevalec PIMS bo vprašal, ali je organizacija razumela svojo vlogo pri zasebnosti. Ali je bila upravljavec, obdelovalec, podobdelovalec ali obdelovalec PII v oblaku? Ali je izstop temeljil na dokumentiranem navodilu naročnika? Ali so bile obveznosti podobdelovalcev prenesene naprej? Ali so bila dokazila shranjena v pravem registru? Ali so bile izjeme utemeljene?

Pregledovalec po DORA bo vprašal, ali je storitev v registru informacij IKT, ali podpira kritično ali pomembno funkcijo, ali je pogodba vključevala vračilo podatkov in pravice do revizije ter ali je prehod potekal brez motenj in škode za stranke.

Isti paket dokazil mora odgovoriti vsem.

Pogosti vzorci neuspeha

Clarysec pri pregledih prenehanja razmerja z obdelovalcem vedno znova opaža iste slabosti:

  • Pogodbe zahtevajo izbris, vendar ne določajo dokazil.
  • Dobavitelji predložijo generične izjave o izbrisu brez obsega sistemov.
  • Varnostne kopije, posnetki in nespremenljivi arhivi so spregledani.
  • Izbris pri podobdelovalcih se predpostavlja, ni pa dokazan.
  • Deaktivacija dostopa se obravnava kot izbris podatkov.
  • Nabava zapre dobavitelja, preden skladnost pregleda dokazila.
  • Izjeme pri hrambi niso dokumentirane.
  • Razvijalci ohranijo testne izvoze po koncu zunanjega razvoja.
  • Računi v oblaku se zaprejo, preden je pridobljena potrditev izbrisa.
  • Revizijska dokazila so shranjena v e-pošti, ne v nadzorovanem registru.

Scenarij zunanjega razvoja je posebej pogost. Outsourced development policy - SME v klavzuli 7.4.1.2 zahteva:

“Vsi podatki, ki jih hranijo razvijalci, morajo biti izbrisani, dokazila pa se lahko zahtevajo”

Za razvojne ekipe to vključuje lokalne podatkovne nize, pripravljalne podatkovne baze, dnevnike za odpravljanje napak, izpise zrušitev, posnetke zaslona, podporne izvoze, pozive za testiranje umetne inteligence in začasne migracijske datoteke. Če delovni tok za izstop dobavitelja prezre podatke, ki jih hranijo razvijalci, je nepopoln.

Kontrolni seznam za prenehanje razmerja z obdelovalcem

Močan proces prenehanja razmerja z obdelovalcem ni nujno zapleten, mora pa biti discipliniran.

  • Identificirajte sprožilec izstopa: prenehanje, potek, navodilo naročnika, zamenjava dobavitelja, odziv na kršitev, odobren prehod ali prenehanje podobdelovalca.
  • Potrdite vlogo v PIMS: upravljavec, obdelovalec, podobdelovalec, skupni upravljavec ali obdelovalec PII v oblaku.
  • Povežite evidenco dobavitelja: pogodba, lastnik storitve, poslovna funkcija, kritičnost in kategorije podatkov.
  • Identificirajte obseg PII: produkcija, varnostne kopije, dnevniki, izvozi, podporni zahtevki, analitika, testni podatki in podobdelovalci.
  • Izdajte pisna navodila: vračilo, prenos, izbris, odstranitev ali izjema pri hrambi.
  • Pridobite dokazila: potrdilo o izbrisu, potrdilo o uničenju, dnevnike, potrdilo podobdelovalca in dokazilo o zaprtju dostopa.
  • Zabeležite dokazila v REG08 ali REG12: lokacija dokazil, datum, metoda, odgovorna oseba in pregledovalec.
  • Preverite pred zaprtjem: primerjajte dokazila z obsegom podatkov, pogodbo in navodili naročnika.
  • Eskalirajte izjeme: manjkajoča dokazila, zakasnjen potek varnostnih kopij, sporna hramba, nesodelujoč dobavitelj ali preostali dostop.
  • Vključite izboljšave: posodobite pogodbene predloge, oceno tveganja dobavitelja, rok hrambe, načrt presoj in poročanje vodstvu.

Tako Zenith Blueprint, Zenith Controls in nabor politik Clarysec delujejo skupaj. Blueprint pokaže, kam kontrola spada v implementacijski poti. Politike določajo zahtevano ravnanje. Zenith Controls preslika razmerje kontrol prek ISO/IEC 27002:2022, GDPR, DORA, NIS2, NIST in revizijskih pričakovanj.

Sporočilo za upravni odbor

Prenehanje razmerja z obdelovalcem ni administrativni korak na koncu pogodbe. Je dejanski preizkus upravljanja zasebnosti, upravljanja dobaviteljev, varnosti v oblaku, odpornosti IKT in discipline pri revizijskih dokazilih.

Potrdilo o izbrisu je koristno samo, če je povezano z:

  • znanim razmerjem z dobaviteljem,
  • opredeljenim obsegom podatkov,
  • pogodbenim navodilom ali navodilom naročnika,
  • varno metodo izbrisa ali odstranitve,
  • dokazili o prenosu obveznosti na podobdelovalce,
  • zaprtjem dostopa,
  • obravnavo varnostnih kopij in arhivov,
  • nadzorovanim registrom dokazil,
  • končnim preverjanjem skladnosti.

Brez te verige se organizacija zanaša na zaupanje prav v trenutku, ko bi se morala zanesti na dokazila.

Naslednji koraki s Clarysec

Če vaša organizacija uporablja SaaS, oblak, obračun plač, HR, finance, podporo, razvoj ali upravljane ponudnike IKT, preglejte svoj delovni tok za prenehanje razmerja z obdelovalcem, preden pošljete naslednje obvestilo o prenehanju.

Clarysec vam lahko pomaga vzpostaviti praktičen, revizijsko pripravljen model prenehanja razmerja z obdelovalcem z uporabo:

Vaš naslednji ukrep je preprost: izberite enega nedavno zaključenega dobavitelja in pripravite retrospektivni paket dokazil za izstop. Če ne morete dokazati vračila, izbrisa, potrditve podobdelovalcev in končnega preverjanja, je to vaša prva sanacijska naloga.

Clarysec vam lahko pomaga to vrzel pretvoriti v ponovljivo kontrolo prenehanja razmerja z obdelovalcem, preden jo zahteva presojevalec, regulator ali naročnik.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Matrika deljene odgovornosti v oblaku za ISO 27001, NIS2, DORA in GDPR

Matrika deljene odgovornosti v oblaku za ISO 27001, NIS2, DORA in GDPR

Praktični vodnik za vodjo informacijske varnosti pri vzpostavitvi matrike deljene odgovornosti v oblaku, ki dokazuje, kdo je lastnik posamezne kontrole, katera dokazila so potrebna ter kako se ponudniki storitev v oblaku in podobdelovalci upravljajo v okviru ISO/IEC 27001:2022, NIS2, DORA in GDPR.