⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Upravljanje varnega prenosa datotek pri presojah ISO 27001

Igor Petreski
14 min read
Upravljanje varnega prenosa datotek po ISO 27001 za dokazila GDPR, NIS2 in DORA

V torek ob 16.47 je Anya, direktorica informacijske varnosti (CISO) v hitro rastočem finančnotehnološkem podjetju, prejela klic, ki spremeni program informacijske varnosti.

Ni šlo za izsiljevalsko programsko opremo. Ni šlo za izpad produkcije. Klical je generalni pravni svetovalec, z zadržano nujnostjo v glasu. Mlajši analitik je med intenzivnim skrbnim pregledom pri združitvi oziroma prevzemu e-poštnemu sporočilu priložil napačno datoteko. Datoteka ni bila nenevarna predstavitev. Vsebovala je finančne projekcije, osebne podatke strank in strateško intelektualno lastnino. Predvideni prejemnik je bil zunanji odvetnik, vendar je analitik namesto odobrenega poštnega predala odvetniške pisarne vpisal osebni e-poštni naslov.

Podjetje se je večjemu incidentu izognilo samo zato, ker je bilo nedavno uvedeno pravilo za preprečevanje uhajanja podatkov (DLP). E-poštno sporočilo je bilo blokirano, sprožilo se je opozorilo, ekipa za informacijsko varnost pa je dogodek zajezila, preden je datoteka zapustila okolje.

Naslednje jutro se je pritisk povečal. Potencialna stranka iz finančnega sektorja je poslala vprašalnik za skrbni pregled po DORA in zahtevala dokazila o varnih izmenjavah podatkov IKT. Stranka je pravno ekipo prosila, naj dokaže, da so vsi izvozi osebnih podatkov ponudnikom podpore šifrirani, odobreni in zabeleženi. Služba za pomoč uporabnikom je nato poročala, da je vodja projekta uporabil javno povezavo za deljenje datotek, ker je bil portal za upravljani prenos datotek »prepočasen«.

To zaporedje dogodkov je realnost upravljanja varnega prenosa datotek v letu 2026. Vprašanje ni več, ali ima organizacija SFTP, platformo za upravljani prenos datotek, orodja za sodelovanje v oblaku ali šifriranje e-pošte. Težje vprašanje je, ali lahko organizacija dokaže, da so se občutljive informacije premikale po odobrenih kanalih, z ustrezno razvrstitvijo, odobritvijo, šifriranjem, zavezami dobaviteljev, beleženjem, spremljanjem, hrambo in sprožilci za odziv na incidente.

Za direktorje informacijske varnosti (CISO), vodje skladnosti, presojevalce in poslovne vodje je prenos informacij postal vprašanje dokazil na ravni upravnega odbora. GDPR zahteva odgovornost ter ustrezne tehnične in organizacijske ukrepe za osebne podatke. NIS2 zahteva kontrole kibernetske varnosti na podlagi tveganj, nadzor vodstva, varne komunikacije, kriptografijo, nadzor dostopa, obravnavanje incidentov in varnost dobavne verige. DORA od finančnih subjektov in ponudnikov IKT zahteva dokazovanje operativne odpornosti, upravljanja tveganj tretjih oseb IKT, upravljanja incidentov in pogodbenega nadzora nad kritičnimi storitvami IKT.

ISO/IEC 27001:2022 zagotavlja hrbtenico sistema upravljanja. ISO/IEC 27002:2022 zagotavlja jezik kontrol. Clarysec ta jezik pretvori v operativna dokazila z Zenith Blueprint: načrt presojevalca v 30 korakih Zenith Blueprint, knjižnico politik Clarysec in Zenith Controls: vodnikom za medokvirno skladnost Zenith Controls.

Zakaj se upravljanje prenosa datotek poruši še pred začetkom presoje

Večina organizacij ne pade zato, ker nima varnega orodja za prenos. Padejo zato, ker imajo preveč prenosnih poti in nobenega enotnega modela upravljanja.

Tipično okolje vključuje portale za upravljani prenos datotek, strežnike SFTP, e-poštne priponke, deljene povezave v Microsoft 365 ali Google Workspace, izvoze prek API-jev, portale za stranke, mesta za nalaganje pri dobaviteljih, izmenljive medije in aplikacije za sporočanje, ki jih zaposleni uporabijo pod pritiskom. Z vidika presoje vsak kanal odpira ista vprašanja:

  • Katere informacije so bile prenesene?
  • Katera razvrstitev je veljala?
  • Kdo je odobril prenos?
  • Ali je bil prejemnik pooblaščen?
  • Ali je bilo šifriranje uveljavljeno?
  • Ali je bil dostop zabeležen in spremljan?
  • Ali so pogodbe z dobavitelji zahtevale enakovredno zaščito?
  • Ali so bila uporabljena pravila hrambe in izbrisa?
  • Ali bi bil incident zaznan in eskaliran?

Zenith Blueprint v fazi Kontrole v praksi, korak 22, Organizacijski ukrepi, kontrola 5.14, zajame operativno realnost:

V povezani organizaciji informacije ne mirujejo. Premikajo se med ljudmi, oddelki, sistemi, napravami, partnerji in zunanjimi subjekti. Včasih se premikajo po varnih tunelih s popolno sledljivostjo. Drugič se premikajo prek WhatsAppa, osebne e-pošte ali s hitrim kopiranjem in lepljenjem v deljeni Google Doc. Kontrola 5.14 obstaja zato, da upravlja ta tok in zagotovi, da je prenos informacij varen, nameren ter skladen z njihovo razvrstitvijo in poslovnim namenom.

To je jedro upravljanja varne izmenjave informacij. Presojevalci ne sprašujejo samo: »Ali uporabljate šifriranje?« Sprašujejo, ali je premikanje informacij namerno, nadzorovano, skladno z razvrstitvijo in podprto z dokazili.

Začnite z obsegom ISMS, tveganjem in odgovornostjo

Program varnega prenosa datotek se ne sme začeti z izbiro orodja. Začeti se mora z obsegom ISO/IEC 27001:2022, zahtevami zainteresiranih strani, oceno tveganja in odgovornostjo vodstva.

Za ponudnika SaaS, finančnotehnološko podjetje ali reguliranega dobavitelja mora obseg ISMS vključevati sisteme, dobavitelje, lokacije in procese, skozi katere se premikajo občutljive informacije. To običajno pomeni izvoze podatkov strank, priponke v primerih podpore, analitične izvlečke, pakete za odpravljanje težav pri dobaviteljih, varnostne kopije, prenesene v shrambo v oblaku, kadrovske in finančne izmenjave, podatkovne sobe za združitve in prevzeme, portale z dokazili za stranke ter prenose med API-ji z obdelovalci ali podobdelovalci.

ISO/IEC 27001:2022 zahteva ponovljiv proces ocenjevanja tveganj informacijske varnosti, obravnavo tveganj, izjavo o uporabnosti (SoA) in sprejem preostalega tveganja s strani lastnika tveganja. V praksi to postane register tveganj pri prenosih, ne teoretična preglednica.

Scenarij prenosaTveganjePričakovana kontrolaDokazila
Osebno določljivi podatki strank, izvoženi ponudniku podpore prek SFTPNepooblaščeno razkritje, šibek dostop dobavitelja, nepopolni dnevnikiOdobren dobavitelj, šifriran protokol, imenovani računi, MFA, kjer je primerno, omejitev hrambe, pregledani dnevnikiPogodba z dobaviteljem, konfiguracija SFTP, seznam dostopov, dnevnik prenosa, odobritev zahtevka, zapis o hrambi
Finance pošljejo datoteko plač po e-poštiKršitev varnosti osebnih podatkov, napačna dostava, nešifrirana priponkaOdobrena varna e-pošta ali portal, šifriranje, preverjanje prejemnika, opozarjanje DLPPravilo šifriranja pošte, politika DLP, odobritveni delovni tok, revizijski dnevnik pošte
Ekipa za združitve in prevzeme deli podatkovni niz skrbnega pregleda prek povezave v oblakuIzpostavljenost javne povezave, predolga hramba, nenadzorovano nadaljnje deljenjeOdobrena podatkovna soba, oznaka razvrstitve, datum poteka, odobritev zunanje delitve, dnevnik dostopaNastavitve deljenja, potek povezave, dogodki dostopa, odobritev lastnika, oznaka razvrstitve
Arhiv varnostnih kopij se prenaša na izmenljivih medijihIzguba med prenosom, šibka veriga skrbništva, manjkajoče dokazilo o šifriranjuŠifriranje pred prenosom, embalaža, ki razkrije posege, zaupanja vreden kurir, potrditev prejemaPopis medijev, zapis o šifriranju, sledenje kurirske službe, dnevnik verige skrbništva

Tukaj tudi odgovornost izvršnega vodstva postane praktična. ISO/IEC 27001:2022 zahteva, da najvišje vodstvo uskladi informacijsko varnost s strateško usmeritvijo, dodeli vloge, zagotovi vire in pregleduje uspešnost. NIS2 krepi odgovornost organa upravljanja za ukrepe obvladovanja tveganj kibernetske varnosti. DORA enako določa za finančne subjekte, pri čemer upravljanje tveganj IKT ter varovanje zaupnosti, celovitosti, avtentičnosti in razpoložljivosti postavlja kot odgovornost vodstva.

Varen prenos datotek ni samo naloga sistemske administracije. Gre za nadzorovano premikanje podatkov po poslovnem ekosistemu.

Preslikava kontrol ISO/IEC 27002:2022 za varen prenos

Kontrola ISO/IEC 27002:2022 5.14, Prenos informacij, je osrednja kontrola, vendar sama ne zadošča. Clarysec prek Zenith Controls varen prenos informacij primarno preslika na kontrolo 5.14, močno pa ga podpirata kontrola 8.12, Preprečevanje uhajanja podatkov, in kontrola 8.24, Uporaba kriptografije.

Kontrola 5.14 odgovarja na upravljavsko vprašanje: kako se smejo informacije prenašati interno in eksterno? Kontrola 8.12 odgovarja na vprašanje uhajanja: kako preprečujemo, da občutljivi podatki zapustijo organizacijo po nepooblaščenih kanalih? Kontrola 8.24 odgovarja na vprašanje zaščite: kako se kriptografija izbira, uporablja in upravlja za podatke med prenosom, podatke v mirovanju in, kjer je relevantno, podatke med uporabo?

Okoliške kontrole ustvarjajo okolje, pripravljeno za presojo:

Kontrola ISO/IEC 27002:2022Vloga pri upravljanju varnega prenosa datotekPrimeri dokazil
5.12 Razvrščanje informacijDoloča občutljivost in pričakovanja glede ravnanjaPolitika razvrščanja, evidenca popisa podatkov, oznake
5.13 Označevanje informacijRazvrstitev naredi vidno in izvedljivoKonfiguracija oznak, zapisi o označevanju, navodila za uporabnike
5.14 Prenos informacijDoloča odobrene metode in pravila prenosaStandard prenosa, matrika odobrenih kanalov, zapisi izjem
5.20 Obravnava informacijske varnosti v pogodbah z dobaviteljiObveznosti glede prenosa razširi v pogodbeVarnostni dodatek za dobavitelje, klavzula o varnem prenosu, pravice do presoje
5.23 Informacijska varnost pri uporabi storitev v oblakuUreja portale v oblaku in platforme za sodelovanjeNastavitve deljenja v oblaku, skrbni pregled dobaviteljev, pregled konfiguracije
7.10 Mediji za hramboNadzira izmenljive medije, transport in odstranjevanjeRegister medijev, dokazilo o šifriranju, dnevniki verige skrbništva
8.12 Preprečevanje uhajanja podatkovBlokira nepooblaščeno deljenje ali nanj opozarjaPravila DLP, zgodovina opozoril, odobritve izjem
8.16 Dejavnosti spremljanjaZaznava sumljivo vedenje pri prenosih in dostopuDogodki SIEM, dnevniki MFT, dokazila o pregledu
8.24 Uporaba kriptografijeVaruje podatke med prenosom in v mirovanjuNastavitve TLS, konfiguracija SFTP, zapisi upravljanja ključev

Zenith Blueprint, faza Kontrole v praksi, korak 22, jasno pojasni pričakovanje glede uveljavljanja:

V praksi to pomeni ne le opredelitve, »kaj je dovoljeno«, temveč tudi vzpostavitev tehničnih in vedenjskih mehanizmov za uveljavljanje teh pričakovanj. Na primer:

✓ Če informacijam z oznako »zaupno« ni dovoljeno zapustiti podjetja brez šifriranja, morajo e-poštni sistemi uveljavljati politike šifriranja ali blokirati zunanji prenos. ✓ Če so prenosi datotek zunanjim dobaviteljem dovoljeni samo prek varnih portalov, je treba povezave do odprtih pogonov v oblaku (na primer javnih map Dropbox) aktivno preprečevati. ✓ Če se osebni podatki prenašajo čez meje, mora metoda izpolnjevati zahteve zasebnosti in pravne obveznosti, ne le notranjih preferenc.

Zato izjave v politikah, kot je »uporabljajte varne metode«, niso dovolj. Presojevalci preverjajo, ali so odobrene metode opredeljene, implementirane, spremljane in podprte z dokazili.

Sloj politik: pretvorba pravil v izvedljive kontrole

Politike so mesto, kjer presojevalci iščejo zavezanost. Močna dokazila nastanejo, kadar so klavzule politik sledljive do tehničnih nastavitev, odobritvenih delovnih tokov in operativnih zapisov.

Clarysecova SME Politika varnosti tretjih oseb in dobaviteljev Politika varnosti tretjih oseb in dobaviteljev - SME v klavzuli 6.2.3 določa:

Vsi podatki, deljeni z dobavitelji, morajo biti zaščiteni s šifriranjem in preneseni z uporabo varnih protokolov (npr. HTTPS, SFTP).

Ta klavzula lahko sproži celotno revizijsko sled. Če dobavitelj prejme podatke strank, mora ekipa znati pokazati odobritev dobavitelja, dovoljene kategorije podatkov, konfiguracijo varnega protokola, omejitve dostopa, dnevnike in enakovredne pogodbene obveznosti.

SME Politika razvrščanja in označevanja podatkov Politika razvrščanja in označevanja podatkov - SME, razdelek Zahteve upravljanja, 5.2.3, dodaja:

Zunanje deljenje mora biti izrecno odobreno in zabeleženo.

Za korporativna okolja Politika razvrščanja in označevanja podatkov Politika razvrščanja in označevanja podatkov, klavzula 6.3.1, razširi pravilo:

Vse ravnanje s podatki, njihov prenos, dostop, hramba in odstranjevanje informacij morajo biti skladni z ravnjo razvrstitve. Najmanj:

Za bolj občutljive razvrstitve klavzula 6.3.1.3.2 določa:

Mora biti šifrirano med prenosom in v mirovanju

Korporativna Politika dela na daljavo Politika dela na daljavo to povezuje z vsakodnevnim vedenjem in od zaposlenih zahteva, da:

Uporabljajo samo odobrene rešitve za deljenje datotek (npr. M365, Google Workspace s kontrolami preprečevanja uhajanja podatkov (DLP))

To je pomembno, ker se številni incidenti pri prenosih zgodijo med delom na daljavo, pravnimi pogajanji, prodajnimi skrbnimi pregledi, nujno podporo in izvedbo projektov.

Clarysecova SME Politika kriptografskih kontrol Politika kriptografskih kontrol - SME, razdelek Področje uporabe, klavzula 2.2, potrjuje, da upravljanje šifriranja zajema več kot podatkovne baze:

Ta politika zajema podatke v mirovanju, podatke med prenosom in podatke med uporabo. Ureja tudi šifriranje, ki se uporablja za varnostne kopije, e-pošto, zunanje prenose podatkov in javno dostopna spletna mesta.

SME Politika beleženja in spremljanja Politika beleženja in spremljanja - SME, Zahteve upravljanja, klavzula 5.4.3, opredeljuje:

Dnevniki dostopa: dostop do datotek (zlasti za občutljive ali osebne podatke), spremembe dovoljenj, uporaba deljenih virov

Za korporativna okolja Politika varnosti tretjih oseb in dobaviteljev Politika varnosti tretjih oseb in dobaviteljev, klavzula 6.3.2, zahteva:

Ves dostop tretjih oseb mora biti zabeležen in spremljan ter, kjer je izvedljivo, segmentiran prek posredniških dostopnih strežnikov, VPN-jev ali prehodov Zero Trust.

Korporativna Politika beleženja in spremljanja Politika beleženja in spremljanja vključuje tudi spremljanje:

Zunanjih komunikacij in sprožilcev pravil požarnega zidu

Nazadnje SME Politika pravne in regulativne skladnosti Politika pravne in regulativne skladnosti - SME določa varovalo, specifično za zasebnost:

Osebni podatki se ne smejo pošiljati po e-pošti ali drugače prenašati brez šifriranja ali ustreznih zaščitnih ukrepov.

Skupaj te klavzule ustvarijo zagovorljivo kontrolno zgodbo: razvrstite podatke, odobrite prenos, uporabite odobren kanal, šifrirajte prenos, spremljajte dostop, beležite dejavnost, pregledujte anomalije in ohranite dokazila.

En kontrolni model za GDPR, NIS2 in DORA

Upravljanje varnega prenosa datotek je dober primer, zakaj mora biti skladnost integrirana, ne podvojena.

GDPR obdelavo opredeljuje široko, vključno z razkritjem, prenosom, hrambo, izbrisom in uničenjem. Kršitev varnosti osebnih podatkov opredeljuje kot kršitev varnosti, ki povzroči nenamerno ali nezakonito uničenje, izgubo, spremembo, nepooblaščeno razkritje osebnih podatkov ali dostop do njih. Article 5 uvaja odgovornost. Article 32 zahteva ustrezne tehnične in organizacijske ukrepe, vključno z zaupnostjo, celovitostjo, razpoložljivostjo, odpornostjo, zmožnostjo obnovitve in testiranjem.

NIS2 zahteva ukrepe obvladovanja tveganj, kot so obravnavanje incidentov, neprekinjeno poslovanje, varnost dobavne verige, varna nabava in vzdrževanje, ocena učinkovitosti, kibernetska higiena, usposabljanje, kriptografija, nadzor dostopa, upravljanje sredstev, MFA, kjer je primerno, in varne komunikacije. Določa tudi pričakovanja glede poročanja o pomembnih incidentih, vključno z zgodnjim opozorilom v 24 urah, obvestilom v 72 urah in končnim poročilom v enem mesecu.

DORA se od 17. januarja 2025 uporablja za finančne subjekte in relevantne ponudnike storitev IKT tretjih oseb. Formalizira upravljanje tveganj IKT, razvrščanje incidentov, testiranje digitalne operativne odpornosti in tveganja tretjih oseb IKT. Platforme za prenos datotek, podatkovne sobe v oblaku, gostovanje SFTP, portali za izmenjavo dokumentov in platforme za podporo lahko postanejo relevantni, kadar podpirajo kritične ali pomembne funkcije.

Tematsko področje zahteveVidik GDPRVidik NIS2Vidik DORADokazila ISO/IEC 27001:2022
Premikanje osebnih ali občutljivih podatkovDokazati zakonito, omejeno in zaščiteno obdelavoUpravljati tveganje za omrežne in informacijske sistemeVarovati podatke, ki podpirajo finančne poslovne proceseEvidenca popisa podatkov, razvrstitev, evidence dejavnosti obdelave, register prenosov
Šifriranje in varen prenosUstrezni zaščitni ukrepi za zaupnost in celovitostKriptografija in varne komunikacijeRazpoložljivost, avtentičnost, celovitost in zaupnost podatkovPolitika kriptografije, nastavitve TLS ali SFTP, dokazila o upravljanju ključev
Izmenjave z dobaviteljiOdgovornost obdelovalca in podobdelovalcaVarnost dobavne verige in ranljivosti dobaviteljevStrategija tveganj tretjih oseb IKT, pogodbe, pravice do presojeSkrbni pregled dobaviteljev, sporazumi, dnevniki dostopa, zapisi pregledov
Odziv na incidenteOcena kršitve varnosti osebnih podatkov in obveščanje, kjer je zahtevanoZgodnje opozorilo v 24 urah, obvestilo v 72 urah, končno poročanjeŽivljenjski cikel večjega incidenta IKT in obveščanje strank, kjer je relevantnoOdzivni priročniki za incidente, zapisi razvrščanja, ohranitev dokazil
Beleženje in dokazovanjePodpora odgovornosti in preiskavi kršitevUčinkovitost kontrol in odkrivanje incidentovRazvrščanje incidentov, analiza temeljnega vzroka in poročanjeDnevniki SIEM, dnevniki MFT, zapisi pregledov, revizijske sledi

Vrednost Zenith Controls je v tem, da se ista dokazila indeksirajo enkrat in preslikajo prek ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 in COBIT 2019. Vodnik ne ustvarja ločenih »kontrol Zenith«. Pomaga preslikati priznane kontrole in dokazila med okviri.

V petih dneh zgradite sveženj dokazil za varen prenos

Ko se približuje presoja pri stranki, certifikacijska presoja ali pregled regulatorja, je najhitrejša pot priprava osredotočenega svežnja dokazil na podlagi dejanske dejavnosti prenosov.

1. dan: ustvarite register prenosov

Navedite ponavljajoče se in visoko tvegane prenose, vključno s sistemskimi izvozi, tokovi dobaviteljev, portali za stranke, e-poštnimi delovnimi tokovi, vzorci deljenja v oblaku, API-ji in izmenljivimi mediji. Minimalna polja morajo vključevati naziv prenosa, lastnika poslovnega procesa, razvrstitev podatkov, indikator osebnih podatkov, izvorni sistem, ciljno stranko, metodo prenosa, metodo šifriranja, pogostost, zahtevo za odobritev, vir beleženja, pravilo hrambe, sklic na pogodbo z dobaviteljem in lastnika incidenta.

2. dan: preslikajte odobrene metode na razvrstitev

Kot vir pravil uporabite politike razvrščanja Clarysec. Določite dovoljene metode po ravni razvrstitve.

Razred podatkovDovoljen interni prenosDovoljen zunanji prenosZahtevane kontrole
JavnoOdobrena orodja za sodelovanjeOdobreni javni kanaliZaščita celovitosti, kjer je potrebna
Notranja uporabaSlužbena e-pošta, odobren delovni prostorOdobren zunanji delovni prostor z odobritvijo lastnikaNadzor dostopa, beleženje
ZaupnoOdobren šifriran delovni prostor, MFTMFT, SFTP, šifriran portal, odobren APIŠifriranje, odobritev, pregled pravic dostopa, dnevniki
OmejenoVaren delovni tok za vsak primer posebejSamo izjemna odobritevŠifriranje, imenovani prejemniki, MFA, DLP, pravni pregled, omejitev hrambe

3. dan: zajemite tehnično uveljavljanje

Za vsak kanal zberite posnetke zaslona ali izvoze, ki prikazujejo omejitve zunanjega deljenja, pravila DLP, potek povezav, omejitve prenosov, konfiguracijo šifriranja, MFA ali nastavitve pogojnega dostopa, konfiguracijo šifer in protokolov SFTP, dovoljenja računov, konfiguracijo beleženja in pravila opozarjanja za nenavadne prenose, spremembe dovoljenj ali javne povezave.

4. dan: preizkusite en prenos od začetka do konca

Izberite dejanski vzorec, na primer mesečni izvoz podatkov strank ponudniku obračuna plač, nalaganje v podatkovno sobo za skrbni pregled ali paket podpore, poslan dobavitelju. Dokazila morajo prikazati poslovno odobritev, razvrstitev, preverjanje pogodbe z dobaviteljem, izvor izvoza, varen kanal, preverjanje prejemnika, dnevnik prenosa, pregled dostopa ali prenosa, ukrep izbrisa ali hrambe in posodobitev registra.

5. dan: dodajte sprožilce incidentov in povezave za poročanje

Določite, kdaj anomalija pri prenosu postane varnostni dogodek ali incident. Sprožilci lahko vključujejo prenos na nepooblaščeno domeno, ustvarjanje javne povezave za zaupne podatke, zaporedne neuspešne prijave v portal SFTP, obsežne prenose dobavitelja, e-pošto napačnemu prejemniku, znižanje ravni šifriranja, dostop iz nepričakovane geografske lokacije ali kompromitacijo platforme za prenos datotek pri dobavitelju.

Nato vsak sprožilec preslikajte na merila odločanja po GDPR, NIS2 in DORA. Po GDPR ocenite, ali so bili osebni podatki nezakonito razkriti, dostopani, spremenjeni, izgubljeni ali uničeni. Po NIS2 ocenite motnjo delovanja, finančno izgubo in škodo drugim. Po DORA upoštevajte prizadete stranke, transakcije, trajanje, geografsko razširjenost, izgubo podatkov, kritičnost storitve in gospodarski vpliv.

Pogodbe z dobavitelji so polovica kontrole

Varen strežnik SFTP vas ne zaščiti, če prejemni dobavitelj datoteko hrani nešifrirano, jo posreduje podizvajalcu ali jo hrani za nedoločen čas.

Zenith Blueprint, faza Kontrole v praksi, korak 23, Organizacijski ukrepi, kontrola 5.20, opisuje teme v pogodbah z dobavitelji, ki so pomembne:

Ključna področja, ki se običajno obravnavajo v pogodbah z dobavitelji, vključujejo:

✓ Obveznosti glede zaupnosti, vključno z obsegom, trajanjem in omejitvami razkritja tretjim osebam; ✓ Odgovornosti za nadzor dostopa, na primer kdo lahko dostopa do vaših podatkov, kako se upravljajo poverilnice in kakšno spremljanje je vzpostavljeno; ✓ Tehnične in organizacijske ukrepe za varstvo podatkov, šifriranje, varen prenos, varnostno kopiranje in zaveze glede razpoložljivosti; ✓ Časovne roke in protokole poročanja o incidentih, pogosto z določenimi roki (npr. »obvestilo v 24 urah«); ✓ Pravico do presoje, vključno s pogostostjo, obsegom in dostopom do relevantnih dokazil (npr. poročil o penetracijskem testiranju, SoA, certifikatov); ✓ Kontrole podizvajalcev, ki od dobavitelja zahtevajo prenos enakovrednih varnostnih obveznosti na njihove nadaljnje partnerje; ✓ Določbe ob koncu pogodbe, kot so vračilo ali uničenje podatkov, vračilo sredstev in deaktivacija računov.

To je usklajeno s kontrolami dobaviteljev ISO/IEC 27002:2022, vključno s 5.19 Informacijska varnost v odnosih z dobavitelji, 5.20 Obravnava informacijske varnosti v pogodbah z dobavitelji, 5.21 Upravljanje informacijske varnosti v dobavni verigi IKT, 5.22 Spremljanje, pregled in upravljanje sprememb storitev dobaviteljev ter 5.23 Informacijska varnost pri uporabi storitev v oblaku.

Za DORA se izmenjave z dobavitelji povezujejo tudi z upravljanjem tveganj tretjih oseb IKT, registri dogovorov o storitvah IKT, pogodbenimi klavzulami, pravicami do presoje in pregleda, podporo pri incidentih in izhodnimi strategijami. Za NIS2 se povezujejo z varnostjo dobavne verige in ranljivostmi, specifičnimi za dobavitelje.

Praktičen načrt izmenjave podatkov z dobaviteljem mora določati izmenjane kategorije podatkov, prenosni kanal, zahteve glede šifriranja, zahteve glede avtentikacije, imenovane vloge dobavitelja, omejitve podobdelovalcev, obveznosti beleženja, rok za obvestilo o incidentu, zahteve za vračilo in uničenje podatkov ter dokazila, ki so na voljo na zahtevo.

Ne prezrite fizičnih medijev in prenosov brez povezave

Večina razprav o upravljanju prenosa datotek se osredotoča na povezave v oblaku in platforme MFT, vendar presojevalci še vedno sprašujejo po USB-pogonih, izmenljivih diskih, varnostnih trakovih in medijih, poslanih po kurirju. Ti se pogosto uporabljajo pri migracijah, pravdnih postopkih, forenzični analizi, vzdrževanju OT ali varnostnih kopijah zunaj lokacije.

Zenith Blueprint, faza Kontrole v praksi, korak 18, Fizične kontrole II, Upravljanje medijev, kontrola 7.10, določa:

Za vsak transport medijev, zlasti med pisarniškimi lokacijami ali k tretjim osebam (na primer pri migraciji podatkov k ponudniku storitev v oblaku), uvedite posebne korake. Mediji morajo biti pred prenosom šifrirani, zapakirani v zabojnike, ki razkrijejo posege, in poslani prek zaupanja vrednih kurirjev s sledenjem. Vodite dnevnik transporta, ki navaja, kaj je bilo poslano, kdaj, komu in potrditev prejema.

Za pripravljenost na presojo fizične medije obravnavajte kot vsak drug prenosni kanal. Sveženj dokazil mora vključevati popis medijev, zapis o šifriranju, dnevnik verige skrbništva, sledenje kurirske službe, potrditev prejemnika, zapis o vračilu ali potrdilo o uničenju.

Kako presojevalci preverjajo upravljanje varnega prenosa datotek

Zrel program varnega prenosa mora prestati več različnih pogledov presoje. Ista dokazila si lahko različno razlagajo presojevalec ISO/IEC 27001:2022, ocenjevalec NIST CSF, pregledovalec COBIT 2019, pregledovalec DORA ali presojevalec zasebnosti, osredotočen na GDPR.

Pogled presojevalcaKaj bo preverjalPričakovana dokazila
Presojevalec ISO/IEC 27001:2022Ali so tveganja pri prenosu informacij prepoznana, obravnavana, nadzorovana in pregledana v okviru ISMSObseg, ocena tveganja, izjava o uporabnosti, politike, register prenosov, vzorčna dokazila, rezultati notranje presoje
Pregledovalec kontrol ISO/IEC 27002:2022Ali 5.14, 8.12 in 8.24 delujejo skupaj z razvrščanjem, dostopom, beleženjem, dobavitelji in kontrolami incidentovOdobrene metode, pravila DLP, nastavitve kriptografije, pregledi pravic dostopa, dnevniki, klavzule z dobavitelji
Ocenjevalec NIST CSF 2.0Ali so doseženi rezultati v GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND in RECOVERTrenutni in ciljni profil, zapisi tveganj dobaviteljev, popis tokov podatkov, dogodki spremljanja, zapisi odziva
Presojevalec COBIT 2019 ali ISACAAli so cilji upravljanja, lastništvo, uspešnost procesov in spremljanje opredeljeniRACI, procesni kazalniki, poročanje vodstvu, sledenje težavam, rezultati testiranja kontrol
Presojevalec GDPR ali pregled DPOAli so prenosi osebnih podatkov zakoniti, minimizirani, zaščiteni in dokazljiviRoPA, DPIA, kjer je primerno, zaščitni ukrepi prenosa, ocena kršitve, klavzule obdelovalca
Pregledovalec DORAAli so izmenjave podatkov IKT s tretjimi osebami, ki podpirajo pomembne funkcije, odporne, pogodbeno urejene in preverljiveRegister tretjih oseb IKT, pogodbene klavzule, podpora pri incidentih, izhodni načrt, zapisi testiranja odpornosti
Pregledovalec NIS2Ali so varne komunikacije, kriptografija, varnost dobaviteljev, obravnavanje incidentov in nadzor upravnega odbora učinkovitiOdobritev vodstva, politike, presoje dobaviteljev, postopki za incidente, zapisi odločitev o poročanju

Sporočilo je preprosto: ne ustvarjajte podvojenih map z dokazili za vsak predpis. Ustvarite en model dokazil za varen prenos in ga nato preslikajte na relevantne obveznosti.

Pogoste ugotovitve pri presojah varnih prenosov

V okoljih SaaS, finančnotehnoloških podjetij, strokovnih storitev in reguliranih dobaviteljev Clarysec vedno znova opaža iste slabosti:

  • Računi SFTP se delijo med osebjem dobavitelja
  • Storitveni računi nikoli ne potečejo
  • Zunanje deljenje je globalno omogočeno v orodjih za sodelovanje v oblaku
  • Javne povezave so dovoljene za zaupne datoteke
  • DLP obstaja, vendar ni prilagojen razvrstitvam podatkov
  • Šifriranje e-pošte je izbirno in odvisno od uporabnika
  • Pogodbe z dobavitelji omenjajo zaupnost, ne pa dokazil o varnem prenosu
  • Dnevniki se zbirajo, vendar se ne pregledujejo
  • Odobritve prenosov ostajajo v sporočilih klepeta namesto v sistemih za upravljanje zahtevkov
  • Hramba naloženih datotek na portalih za stranke ni jasna
  • Fizični mediji se obravnavajo kot izjema zunaj ISMS
  • Odzivni priročniki za incidente ne vključujejo scenarijev napačno usmerjenega prenosa datotek ali kompromitirane platforme MFT

Vsaka slabost povzroča regulativno trenje. Po GDPR slabi odgovornost in zagovorljivost pri kršitvah. Po NIS2 spodkopava upravljanje tveganj in obravnavanje incidentov. Po DORA ogroža upravljanje tveganj tretjih oseb IKT in dokazila o operativni odpornosti.

Kontrolni seznam za upravljanje varnega prenosa datotek v letu 2026

Ta kontrolni seznam uporabite pred naslednjo presojo ISO/IEC 27001:2022, varnostnim pregledom pri stranki, oceno pripravljenosti na DORA, poročanjem upravnemu odboru o NIS2 ali zahtevo za dokazila po GDPR.

  • Ali imamo popoln register ponavljajočih se prenosov občutljivih informacij?
  • Ali so metode prenosa preslikane na ravni razvrstitve?
  • Ali so zunanji prenosi izrecno odobreni in zabeleženi?
  • Ali so MFT, SFTP, varni portali, API-ji, e-pošta in povezave v oblaku upravljani dosledno?
  • Ali je šifriranje uveljavljeno za prenose zaupnih, omejenih in osebnih podatkov?
  • Ali so e-poštne priponke nadzorovane s šifriranjem, DLP ali odobrenimi alternativami?
  • Ali so obveznosti dobaviteljev glede prenosa zapisane v pogodbah?
  • Ali so dostopi tretjih oseb zabeleženi, spremljani in periodično pregledani?
  • Ali so dostop do datotek, spremembe dovoljenj in uporaba deljenih virov zabeleženi?
  • Ali se dnevniki prenosov hranijo dovolj dolgo za preiskave in presoje?
  • Ali so anomalni prenosi vključeni v odziv na incidente?
  • Ali lahko razvrstimo, ali incident pri prenosu sproži poročanje po GDPR, NIS2 ali DORA?
  • Ali kontrole prenosov testiramo z notranjo presojo ali samooceno kontrol?
  • Ali imamo dokazila o pregledu vodstva in sprejemu s strani lastnika tveganja?

Če je odgovor na katero koli od teh vprašanj nejasen, težava verjetno ni tehnologija. Težava je upravljanje.

Od reakcije do odpornosti, pripravljene za presojo

Anyin skorajšnji incident ni bil samo blokirano e-poštno sporočilo. Bil je dokaz, da se lahko nenadzorovan pretok informacij v nekaj sekundah spremeni v regulativno, pogodbeno in operativno odpornostno težavo.

Upravljanje varnega prenosa datotek v letu 2026 pomeni več kot šifriranje povezave. Pomeni dokazovanje, da se občutljive informacije premikajo samo po odobrenih, spremljanih in pravno zagovorljivih poteh.

Clarysec pomaga organizacijam zgraditi ta model dokazil z uporabo Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls in predlog politik, usklajenih z ISO/IEC 27001:2022, kot so Politika razvrščanja in označevanja podatkov, Politika varnosti tretjih oseb in dobaviteljev, Politika kriptografskih kontrol - SME, Politika beleženja in spremljanja - SME in Politika dela na daljavo.

Če se pripravljate na certifikacijo ISO/IEC 27001:2022, pripravljenost na DORA, poročanje o upravljanju po NIS2 ali zahtevo za dokazila po GDPR, začnite z enim vprašanjem: ali lahko dokažete, kam so šle vaše občutljive informacije prejšnji mesec?

Clarysec vam lahko pomaga ustvariti register prenosov, preslikati kontrole, utrditi kanale za deljenje datotek, uskladiti klavzule z dobavitelji in zgraditi revizijska dokazila, potrebna za samozavesten odgovor.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Upravljanje varnega oddaljenega dostopa in VPN za NIS2 in DORA

Upravljanje varnega oddaljenega dostopa in VPN za NIS2 in DORA

Oddaljeni dostop ni več ozka tema IT. V letu 2026 morajo VPN, MFA, dostop dobaviteljev, stanje končnih točk, beleženje in dokazila o nameščanju popravkov izpolnjevati pričakovanja presojevalcev ISO 27001, odgovornost vodstva po NIS2, pravila DORA za upravljanje tveganj IKT ter varnostne obveznosti po GDPR Article 32.