⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Styrning av säker filöverföring inför ISO 27001-revisioner

Igor Petreski
14 min read
ISO 27001-styrning av säker filöverföring för underlag enligt GDPR, NIS2 och DORA

Klockan var 16:47 en tisdag när Anya, informationssäkerhetschef på ett snabbt växande fintechbolag, fick ett sådant samtal som förändrar ett säkerhetsprogram.

Det var inte ransomware. Det var inte ett produktionsavbrott. Det var chefsjuristen, med kontrollerad brådska i rösten. En junior analytiker hade bifogat fel fil i ett e-postmeddelande under en intensiv leverantörsgranskning i samband med en M&A-process. Filen var inte en oskyldig presentation. Den innehöll finansiella prognoser, kunders personuppgifter och strategiska immateriella rättigheter. Den avsedda mottagaren var en extern advokat, men analytikern hade skrivit in en privat e-postadress i stället för den godkända brevlådan hos advokatbyrån.

Det enda skälet till att bolaget undvek en större incident var en nyligen införd regel för dataförlustprevention (DLP). E-postmeddelandet blockerades, ett larm utlöstes och säkerhetsteamet begränsade händelsen innan filen lämnade miljön.

Nästa morgon ökade trycket. En potentiell kund inom finansiella tjänster skickade ett DORA-formulär för leverantörsgranskning och begärde underlag för säkra IKT-datautbyten. En kund bad juristfunktionen visa att alla exporter av personuppgifter till supportleverantörer var krypterade, godkända och loggade. Därefter rapporterade servicedesken att en projektledare hade använt en publik fildelningslänk eftersom portalen för hanterad filöverföring var ”för långsam”.

Denna kedja av händelser är verkligheten för styrning av säker filöverföring 2026. Frågan är inte längre om en organisation har SFTP, en plattform för hanterad filöverföring, samarbetsverktyg i molnmiljö eller e-postkryptering. Den svårare frågan är om organisationen kan visa att känslig information har överförts via godkända kanaler, med rätt klassificering, behörighet, kryptering, leverantörsåtaganden, loggning, övervakning, bevarande och utlösande kriterier för incidentrespons.

För CISO:er, ansvariga för regelefterlevnad, revisorer och verksamhetsledare är informationsöverföring numera en fråga om underlag på styrelsenivå. GDPR kräver ansvarsskyldighet och lämpliga tekniska och organisatoriska åtgärder för personuppgifter. NIS2 kräver riskbaserade cybersäkerhetskontroller, ledningens tillsyn, säker kommunikation, kryptografi, åtkomstkontroll, incidenthantering och säkerhet i leveranskedjan. DORA kräver att finansiella entiteter och IKT-leverantörer kan visa operativ resiliens, styrning av IKT-tredjepartsrisker, incidenthantering och avtalsstyrning för kritiska IKT-tjänster.

ISO/IEC 27001:2022 ger ryggraden i ledningssystemet. ISO/IEC 27002:2022 ger kontrollspråket. Clarysec omsätter detta språk till operativt underlag genom Zenith Blueprint: En revisors 30-stegs färdplan Zenith Blueprint, Clarysecs policybibliotek och Zenith Controls: Guiden för tvärgående regelefterlevnad Zenith Controls.

Varför styrning av filöverföring brister innan revisionen börjar

De flesta organisationer misslyckas inte för att de saknar ett säkert överföringsverktyg. De misslyckas för att de har för många överföringsvägar och ingen enhetlig styrningsmodell.

En typisk miljö omfattar portaler för hanterad filöverföring, SFTP-servrar, e-postbilagor, delade länkar i Microsoft 365 eller Google Workspace, API-exporter, kundportaler, leverantörers uppladdningsplatser, flyttbara lagringsmedier och meddelandeappar som används när någon är pressad. Ur ett revisionsperspektiv väcker varje kanal samma frågor:

  • Vilken information överfördes?
  • Vilken klassificering gällde?
  • Vem godkände överföringen?
  • Var mottagaren behörig?
  • Krävdes kryptering?
  • Loggades och övervakades åtkomsten?
  • Krävde leverantörsavtalet likvärdigt skydd?
  • Tillämpades regler för bevarande och radering?
  • Skulle en incident upptäckas och eskaleras?

Zenith Blueprint, i fasen Kontroller i praktiken, steg 22, organisatoriska kontroller, kontroll 5.14, fångar den operativa verkligheten:

I en uppkopplad organisation står information inte still. Den rör sig mellan människor, avdelningar, system, enheter, partner och externa entiteter. Ibland rör den sig genom säkra tunnlar med full spårbarhet. Andra gånger rör den sig via WhatsApp, privat e-post eller en snabb kopiera-klistra-in-åtgärd i ett delat Google Doc. Kontroll 5.14 finns för att styra detta flöde och säkerställa att informationsöverföring är säker, avsiktlig och förenlig med sin klassificering och sitt verksamhetssyfte.

Detta är kärnan i styrning av säkert informationsutbyte. Revisorer frågar inte bara: ”Använder ni kryptering?” De frågar om informationsrörelsen är avsiktlig, kontrollerad, förenlig med klassificering och styrkt med underlag.

Börja med ISMS-omfattning, risk och ansvarsskyldighet

Ett program för säker filöverföring ska inte börja med val av verktyg. Det ska börja med omfattning enligt ISO/IEC 27001:2022, krav från intressenter, riskbedömning och ledningens ansvarsskyldighet.

För en SaaS-leverantör, ett fintechbolag eller en reglerad leverantör ska ISMS-omfattningen omfatta de system, leverantörer, platser och processer genom vilka känslig information överförs. Det innebär ofta exporter av kunddata, bilagor i supportärenden, analysutdrag, felsökningspaket till leverantörer, säkerhetskopior som överförs till molnlagring, HR- och ekonomirelaterade utbyten, datarum för M&A, kundportaler för underlag samt API-till-API-överföringar med personuppgiftsbiträden eller underbiträden.

ISO/IEC 27001:2022 kräver en repeterbar process för riskbedömning av informationssäkerhet, riskbehandling, en tillämplighetsförklaring (SoA) och riskägarens acceptans av kvarstående risk. I praktiken blir detta ett register över överföringsrisker snarare än ett teoretiskt kalkylblad.

ÖverföringsscenarioRiskKontrollförväntanUnderlag
Kunders personuppgifter exporteras till supportleverantör via SFTPObehörigt röjande, svag leverantörsåtkomst, ofullständiga loggarGodkänd leverantör, krypterat protokoll, individuella namngivna användarkonton, MFA där tillämpligt, bevarandegräns, granskade loggarLeverantörsavtal, SFTP-konfiguration, åtkomstlista, överföringslogg, ärendegodkännande, bevarandeunderlag
Ekonomifunktionen skickar lönefil via e-postPersonuppgiftsincident, fel mottagare, okrypterad bilagaGodkänd säker e-post eller portal, kryptering, mottagarverifiering, DLP-larmningRegel för e-postkryptering, DLP-policy, godkännandearbetsflöde, revisionslogg för e-post
M&A-team delar dataset för leverantörsgranskning via molnlänkExponering genom publik länk, för långt bevarande, okontrollerad vidareöverföringGodkänt datarum, klassificeringsmärkning, utgångsdatum, godkännande av extern delning, åtkomstloggDelningsinställningar, länkens utgångstid, åtkomsthändelser, ägargodkännande, klassificeringsmärkning
Säkerhetskopieringsarkiv transporteras på flyttbara lagringsmedierFörlust under transport, svag beviskedja, saknat underlag för krypteringKryptering före överföring, manipuleringsindikerande förpackning, betrodd kurir, mottagningsbekräftelseMedieregister, krypteringsunderlag, kurirspårning, logg över beviskedjan

Det är också här ledningens ansvarsskyldighet blir praktisk. ISO/IEC 27001:2022 kräver att högsta ledningen anpassar informationssäkerheten till den strategiska inriktningen, tilldelar roller, tillhandahåller resurser och följer upp prestanda. NIS2 förstärker ledningsorganets ansvarsskyldighet för riskhanteringsåtgärder inom cybersäkerhet. DORA gör detsamma för finansiella entiteter och gör IKT-riskhantering och skydd av konfidentialitet, riktighet, autenticitet och tillgänglighet till ett ledningsansvar.

Säker filöverföring är inte bara en uppgift för systemadministration. Det är kontrollerad dataförflyttning genom hela verksamhetsekosystemet.

Kontrollmappning enligt ISO/IEC 27002:2022 för säker överföring

ISO/IEC 27002:2022 kontroll 5.14, Informationsöverföring, är ankaret, men den kan inte fungera ensam. Genom Zenith Controls mappar Clarysec säker informationsöverföring främst mot kontroll 5.14, med starkt stöd av kontroll 8.12, Dataförlustprevention, och kontroll 8.24, Användning av kryptografi.

Kontroll 5.14 besvarar styrningsfrågan: hur får information överföras internt och externt? Kontroll 8.12 besvarar läckagefrågan: hur förhindrar vi att känsliga data lämnar organisationen genom obehöriga kanaler? Kontroll 8.24 besvarar skyddsfrågan: hur väljs, tillämpas och hanteras kryptografi för data under överföring, i vila och, där det är relevant, under användning?

De omgivande kontrollerna skapar en revisionsklar miljö:

ISO/IEC 27002:2022-kontrollRoll i styrning av säker filöverföringExempel på underlag
5.12 Klassificering av informationDefinierar känslighet och hanteringskravKlassificeringspolicy, dataregister, etiketter
5.13 Märkning av informationGör klassificering synlig och möjlig att tillämpaEtikettkonfiguration, märkningsposter, användarvägledning
5.14 InformationsöverföringDefinierar godkända överföringsmetoder och reglerÖverföringsstandard, matris över godkända kanaler, undantagsposter
5.20 Hantering av informationssäkerhet i leverantörsavtalUtsträcker överföringsåtaganden till avtalLeverantörssäkerhetsbilaga, klausul om säker överföring, revisionsrätt
5.23 Informationssäkerhet för användning av molntjänsterStyr molnportaler och samarbetsplattformarInställningar för molndelning, leverantörsgranskning, konfigurationsgranskning
7.10 LagringsmedierStyr flyttbara lagringsmedier, transport och bortskaffningMedieregister, krypteringsbevis, loggar över beviskedjan
8.12 DataförlustpreventionBlockerar eller larmar vid obehörig delningDLP-regler, larmhistorik, undantagsgodkännanden
8.16 ÖvervakningsaktiviteterUpptäcker misstänkt överförings- och åtkomstbeteendeSIEM-händelser, MFT-loggar, granskningsunderlag
8.24 Användning av kryptografiSkyddar data under överföring och i vilaTLS-inställningar, SFTP-konfiguration, underlag för nyckelhantering

Zenith Blueprint, fasen Kontroller i praktiken, steg 22, förklarar tydligt förväntan på tillämpning:

I praktiken innebär detta inte bara att definiera ”vad som är tillåtet”, utan också att bygga tekniska och beteendemässiga mekanismer för att tillämpa dessa förväntningar. Exempelvis:

✓ Om ”Konfidentiell” information inte får lämna organisationen utan kryptering, måste e-postsystem tillämpa krypteringspolicyer eller blockera extern överföring. ✓ Om filöverföringar till externa leverantörer endast är tillåtna via säkra portaler, måste länkar till öppna molnlagringar (som publika Dropbox-mappar) aktivt förhindras. ✓ Om personuppgifter överförs över gränser måste metoden uppfylla integritets- och rättsliga skyldigheter, inte bara interna preferenser.

Det är därför policysatser som ”använd säkra metoder” inte räcker. Revisorer testar om godkända metoder är definierade, införda, övervakade och styrkta med underlag.

Policyskiktet: från regler till tillämpbara kontroller

Policyer är där revisorer söker efter åtaganden. Starkt underlag finns när policyklausuler kan spåras till tekniska inställningar, godkännandearbetsflöden och operativa poster.

Clarysecs SME-version av Policy för leverantörssäkerhet och tredjepartssäkerhet Policy för leverantörssäkerhet och tredjepartssäkerhet - SME anger i klausul 6.2.3:

Alla data som delas med leverantörer måste skyddas genom kryptering och överföras med säkra protokoll (t.ex. HTTPS, SFTP).

Den klausulen kan driva ett komplett revisionsspår. Om en leverantör tar emot kunddata ska teamet kunna visa leverantörsgodkännande, tillåtna datakategorier, konfiguration av säkert protokoll, åtkomstbegränsningar, loggar och likvärdiga avtalsförpliktelser.

SME-versionen av Policy för dataklassificering och märkning Policy för dataklassificering och märkning - SME, avsnittet Styrningskrav, 5.2.3, lägger till:

Extern delning måste vara uttryckligen behörig och loggad.

För större organisationer utökar Policy för dataklassificering och märkning Policy för dataklassificering och märkning, klausul 6.3.1, regeln:

All datahantering, överföring, åtkomst, lagring och bortskaffning av information måste anpassas till dess klassificeringsnivå. Som minimum:

För mer känsliga klassificeringar anger klausul 6.3.1.3.2:

Måste vara krypterad under överföring och i vila

För större organisationer kopplar Policy för distansarbete Policy för distansarbete detta till vardagligt beteende och kräver att anställda:

Endast använder godkända lösningar för fildelning (t.ex. M365, Google Workspace med kontroller för dataförlustprevention (DLP))

Detta är viktigt eftersom många överföringsincidenter inträffar vid distansarbete, juridiska förhandlingar, leverantörsgranskning i säljprocesser, akut support och projektleverans.

Clarysecs SME-version av Policy för kryptografiska kontroller Policy för kryptografiska kontroller - SME, avsnittet Omfattning, klausul 2.2, bekräftar att krypteringsstyrning omfattar mer än databaser:

Denna policy omfattar data i vila, data under överföring och data under användning. Den styr även kryptering som används för säkerhetskopior, e-post, externa dataöverföringar och publika webbplatser.

SME-versionen av Loggnings- och övervakningspolicy Loggnings- och övervakningspolicy - SME, Styrningskrav, klausul 5.4.3, identifierar:

Åtkomstloggar: filåtkomst (särskilt för känsliga data eller personuppgifter), behörighetsändringar, användning av delade resurser

För större organisationer kräver Policy för leverantörssäkerhet och tredjepartssäkerhet Policy för leverantörssäkerhet och tredjepartssäkerhet, klausul 6.3.2:

All tredjepartsåtkomst måste loggas och övervakas och, där det är möjligt, segmenteras genom bastionvärdar, VPN:er eller Zero Trust-gateways.

Loggnings- och övervakningspolicy Loggnings- och övervakningspolicy för större organisationer omfattar även övervakning av:

Extern kommunikation och utlösare från brandväggsregler

Slutligen ger SME-versionen av Policy för rättslig och regulatorisk efterlevnad Policy för rättslig och regulatorisk efterlevnad - SME en integritetsspecifik skyddsåtgärd:

Personuppgifter får inte skickas via e-post eller på annat sätt överföras utan kryptering eller lämpliga skyddsåtgärder.

Tillsammans skapar dessa klausuler en försvarbar kontrollberättelse: klassificera data, godkänn överföringen, använd en godkänd kanal, kryptera förflyttningen, övervaka åtkomst, logga aktivitet, granska avvikelser och bevara underlag.

En kontrollmodell för GDPR, NIS2 och DORA

Styrning av säker filöverföring är ett tydligt exempel på varför efterlevnad bör integreras, inte dupliceras.

GDPR definierar behandling brett, inklusive röjande, överföring, lagring, radering och förstöring. GDPR definierar även en personuppgiftsincident som en säkerhetsöverträdelse som leder till oavsiktlig eller olaglig förstöring, förlust, ändring, obehörigt röjande av eller åtkomst till personuppgifter. Article 5 introducerar ansvarsskyldighet. Article 32 förväntar sig lämpliga tekniska och organisatoriska åtgärder, inklusive konfidentialitet, riktighet, tillgänglighet, resiliens, återställningsförmåga och testning.

NIS2 kräver riskhanteringsåtgärder såsom incidenthantering, verksamhetskontinuitet, säkerhet i leveranskedjan, säkra anskaffnings- och underhållsprocesser, effektivitetsbedömning, cyberhygien, utbildning, kryptografi, åtkomstkontroll, tillgångshantering, MFA där det är lämpligt och säker kommunikation. Direktivet anger också förväntningar på rapportering av betydande incidenter, inklusive tidig varning inom 24 timmar, anmälan inom 72 timmar och slutrapport inom en månad.

DORA gäller från den 17 januari 2025 för finansiella entiteter och relevanta IKT-tredjepartstjänsteleverantörer. Förordningen formaliserar IKT-riskhantering, incidentklassificering, testning av digital operativ resiliens och IKT-tredjepartsrisker. Filöverföringsplattformar, molnbaserade datarum, SFTP-drift, portaler för dokumentutbyte och supportplattformar kan alla bli relevanta när de stödjer kritiska eller viktiga funktioner.

KravtemaGDPR-perspektivNIS2-perspektivDORA-perspektivUnderlag enligt ISO/IEC 27001:2022
Förflyttning av personuppgifter eller känsliga dataVisa laglig, begränsad och skyddad behandlingHantera risk för nätverk och informationssystemSkydda data som stödjer finansiella verksamhetsprocesserDataregister, klassificering, register över behandlingsaktiviteter, överföringsregister
Kryptering och säker överföringLämpliga skyddsåtgärder för konfidentialitet och riktighetKryptografi och säker kommunikationDatatillgänglighet, autenticitet, riktighet och konfidentialitetKryptografipolicy, TLS- eller SFTP-inställningar, underlag för nyckelhantering
LeverantörsutbytenAnsvarsskyldighet för personuppgiftsbiträden och underbiträdenSäkerhet i leveranskedjan och leverantörssårbarheterStrategi för IKT-tredjepartsrisker, avtal, revisionsrättLeverantörsgranskning, avtal, åtkomstloggar, granskningsprotokoll
IncidentresponsBedömning av personuppgiftsincident och anmälan där det krävsTidig varning inom 24 timmar, anmälan inom 72 timmar, slutrapporteringLivscykel för större IKT-incident och kundavisering där relevantIncidentåtgärdsplaner, klassificeringsposter, bevarande av underlag
Loggning och bevisningStöd för ansvarsskyldighet och utredning av personuppgiftsincidentKontrolleffektivitet och incidentdetekteringIncidentklassificering, rotorsak och rapporteringSIEM-loggar, MFT-loggar, granskningsprotokoll, revisionsspår

Värdet med Zenith Controls är att samma underlag kan indexeras en gång och mappas över ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 och COBIT 2019. Guiden skapar inte separata ”Zenith-kontroller”. Den hjälper till att mappa erkända kontroller och underlag mellan ramverk.

Bygg ett underlagspaket för säker överföring på fem dagar

När en kundrevision, certifieringsrevision eller regulatorisk granskning närmar sig är den snabbaste vägen att bygga ett fokuserat underlagspaket kring faktisk överföringsaktivitet.

Dag 1: Skapa överföringsregistret

Lista återkommande överföringar och högrisköverföringar, inklusive systemexporter, leverantörsflöden, kundportaler, e-postarbetsflöden, molndelningsmönster, API:er och flyttbara lagringsmedier. Minsta fält bör omfatta överföringsnamn, verksamhetsägare, dataklassificering, indikator för personuppgifter, källsystem, destinationspart, överföringsmetod, krypteringsmetod, frekvens, krav på godkännande, loggningskälla, bevaranderegel, referens till leverantörsavtal och incidentägare.

Dag 2: Mappa godkända metoder till klassificering

Använd Clarysecs klassificeringspolicyer som regelkälla. Definiera tillåtna metoder per klassificeringsnivå.

DataklassTillåten intern överföringTillåten extern överföringKrävda kontroller
PublikGodkända samarbetsverktygGodkända publika kanalerRiktighetsskydd vid behov
Internt brukFöretagsmejl, godkänd arbetsytaGodkänd extern arbetsyta med ägargodkännandeÅtkomstkontroll, loggning
KonfidentiellGodkänd krypterad arbetsyta, MFTMFT, SFTP, krypterad portal, godkänt APIKryptering, godkännande, åtkomstgranskning, loggar
BegränsadSäkert arbetsflöde från fall till fallEndast efter undantagsgodkännandeKryptering, namngivna mottagare, MFA, DLP, juridisk granskning, bevarandegräns

Dag 3: Samla in underlag för teknisk tillämpning

För varje kanal, samla in skärmbilder eller exporter som visar begränsningar för extern delning, DLP-regler, länkens utgångstid, nedladdningsbegränsningar, krypteringskonfiguration, MFA- eller villkorade åtkomstinställningar, SFTP-konfiguration för chiffersviter och protokoll, kontobehörigheter, loggningskonfiguration och larmregler för ovanliga nedladdningar, behörighetsändringar eller publika länkar.

Dag 4: Testa en överföring från början till slut

Välj ett verkligt urval, till exempel en månatlig kundexport till en löneleverantör, en uppladdning till datarum för leverantörsgranskning eller ett supportpaket som skickas till en leverantör. Underlaget ska visa verksamhetsgodkännande, klassificering, kontroll av leverantörsavtal, exportkälla, säker kanal, mottagarverifiering, överföringslogg, granskning av åtkomst eller nedladdning, raderings- eller bevarandeåtgärd och uppdatering av registret.

Dag 5: Lägg till incidentutlösare och rapporteringskopplingar

Definiera när en överföringsavvikelse blir en säkerhetshändelse eller incident. Utlösare kan omfatta överföring till en otillåten domän, skapande av publik länk för konfidentiella data, vågor av misslyckade inloggningsförsök mot en SFTP-portal, stora leverantörsnedladdningar, e-post till fel mottagare, algoritmnedgradering, åtkomst från oväntad geografi eller kompromettering av en filöverföringsplattform hos leverantör.

Mappa därefter varje utlösare till beslutskriterier för GDPR, NIS2 och DORA. Enligt GDPR ska det bedömas om personuppgifter har röjts, åtkommits, ändrats, förlorats eller förstörts olagligen. Enligt NIS2 ska driftstörning, ekonomisk förlust och skada för andra bedömas. Enligt DORA ska berörda kunder, transaktioner, varaktighet, geografisk spridning, dataförlust, tjänstens kritikalitet och ekonomisk påverkan beaktas.

Leverantörsavtal är halva kontrollen

En säker SFTP-server skyddar inte organisationen om den mottagande leverantören lagrar filen okrypterad, vidarebefordrar den till en underleverantör eller behåller den på obestämd tid.

Zenith Blueprint, fasen Kontroller i praktiken, steg 23, organisatoriska kontroller, kontroll 5.20, beskriver de leverantörsavtalsteman som är viktiga:

Viktiga områden som normalt behandlas i leverantörsavtal omfattar:

✓ Sekretesskyldigheter, inklusive omfattning, varaktighet och begränsningar för utlämnande till tredje part; ✓ Ansvar för åtkomstkontroll, till exempel vem som kan komma åt era data, hur autentiseringsuppgifter hanteras och vilken övervakning som finns; ✓ tekniska och organisatoriska åtgärder (TOM) för dataskydd, kryptering, säker överföring, säkerhetskopiering och åtaganden om tillgänglighet; ✓ tidsfrister och protokoll för incidentrapportering, ofta med definierade tidsramar (t.ex. ”underrätta inom 24 timmar”); ✓ revisionsrätt, inklusive frekvens, omfattning och åtkomst till relevant underlag (t.ex. penetrationstest- rapporter, SoA, certifieringar); ✓ kontroller för underleverantörer, med krav på att leverantören vidareför likvärdiga säkerhets- skyldigheter till sina underliggande partner; ✓ bestämmelser vid avtalsslut, såsom återlämning eller förstöring av data, återställning av tillgångar och avaktivering av konton.

Detta ligger i linje med leverantörskontrollerna i ISO/IEC 27002:2022, inklusive 5.19 Informationssäkerhet i leverantörsrelationer, 5.20 Hantering av informationssäkerhet i leverantörsavtal, 5.21 Hantering av informationssäkerhet i IKT-leveranskedjan, 5.22 Övervakning, granskning och ändringshantering av leverantörstjänster och 5.23 Informationssäkerhet för användning av molntjänster.

För DORA kopplas leverantörsutbyten även till hantering av IKT-tredjepartsrisker, register över IKT-tjänstearrangemang, avtalsklausuler, revisions- och inspektionsrättigheter, incidentstöd och exitstrategier. För NIS2 kopplas de till säkerhet i leveranskedjan och leverantörsspecifika sårbarheter.

Ett praktiskt schema för leverantörers datautbyte ska ange datakategorier som utbyts, överföringskanal, krypteringskrav, autentiseringskrav, namngivna leverantörsroller, begränsningar för underbiträden, loggningsskyldigheter, tidsram för incidentanmälan, krav på återlämning och förstöring av data samt underlag som tillhandahålls på begäran.

Ignorera inte fysiska medier och offlineöverföringar

De flesta diskussioner om styrning av filöverföring fokuserar på molnlänkar och MFT-plattformar, men revisorer frågar fortfarande om USB-enheter, flyttbara diskar, säkerhetskopieringsband och medier som skickas med kurir. Dessa används ofta vid migreringar, rättsprocesser, forensisk analys, OT-underhåll eller säkerhetskopior utanför den ordinarie driftmiljön.

Zenith Blueprint, fasen Kontroller i praktiken, steg 18, fysiska kontroller II, mediehantering, kontroll 7.10, anger:

För varje transport av medier, särskilt mellan kontorslokaler eller till tredje part (t.ex. en data- migrering till en molnleverantör), ska särskilda steg införas. Medier måste krypteras före överföring, förpackas i manipuleringsindikerande behållare och skickas via seriösa kurirer med spårning. För en transportlogg som anger vad som skickades, när, till vem och mottagnings- bekräftelse.

För revisionsberedskap ska fysiska medier behandlas som alla andra överföringskanaler. Underlagspaketet ska innehålla medieförteckning, krypteringsunderlag, logg över beviskedjan, kurirspårning, mottagarbekräftelse, återlämningspost eller intyg om förstöring.

Hur revisorer testar styrning av säker filöverföring

Ett moget program för säker överföring ska klara flera revisionsperspektiv. Samma underlag kan tolkas olika av en revisor enligt ISO/IEC 27001:2022, en NIST CSF-bedömare, en COBIT 2019-granskare, en DORA-granskare eller en GDPR-inriktad dataskyddsrevisor.

RevisionsperspektivVad de testarUnderlag de förväntar sig
ISO/IEC 27001:2022-revisorOm informationsöverföringsrisker identifieras, behandlas, kontrolleras och granskas inom ISMSOmfattning, riskbedömning, tillämplighetsförklaring (SoA), policyer, överföringsregister, urvalsunderlag, resultat från internrevision
Kontrollgranskare enligt ISO/IEC 27002:2022Om 5.14, 8.12 och 8.24 fungerar tillsammans med klassificering, åtkomst, loggning, leverantörs- och incidentkontrollerGodkända metoder, DLP-regler, kryptografiinställningar, åtkomstgranskning, loggar, leverantörsklausuler
NIST CSF 2.0-bedömareOm resultat inom GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND och RECOVER uppnåsCurrent och Target Profile, poster över leverantörsrisker, dataflödesförteckning, övervakningshändelser, responsposter
COBIT 2019- eller ISACA-revisorOm styrningsmål, ägarskap, processprestanda och övervakning är definieradeRACI, processmätetal, rapportering till ledningen, ärendeuppföljning, resultat från kontrolltestning
GDPR-revisor eller DPO-granskningOm överföringar av personuppgifter är lagliga, minimerade, skyddade och möjliga att visaRoPA, DPIA där tillämpligt, skyddsåtgärder vid överföring, bedömning av personuppgiftsincident, personuppgiftsbiträdesklausuler
DORA-granskareOm IKT-tredjepartsdatautbyten som stödjer viktiga funktioner är resilienta, avtalsstyrda och möjliga att granskaIKT-tredjepartsregister, avtalsklausuler, incidentstöd, exitplan, poster från resiliensövningar
NIS2-granskareOm säker kommunikation, kryptografi, leverantörssäkerhet, incidenthantering och styrelsetillsyn är effektivaLedningsgodkännande, policyer, leverantörsbedömningar, incidentrutiner, poster över rapporteringsbeslut

Lärdomen är enkel: skapa inte separata underlagsmappar för varje regelverk. Skapa en gemensam underlagsmodell för säker överföring och mappa den sedan till relevanta skyldigheter.

Vanliga iakttagelser vid revisioner av säker överföring

Inom SaaS, fintech, professionella tjänster och reglerade leverantörer ser Clarysec återkommande samma svagheter:

  • SFTP-konton delas mellan leverantörspersonal
  • Tjänstekonton löper aldrig ut
  • Extern delning är globalt aktiverad i samarbetsverktyg i molnmiljö
  • Publika länkar tillåts för konfidentiella filer
  • DLP finns, men är inte anpassat till dataklassificeringar
  • E-postkryptering är frivillig och användarstyrd
  • Leverantörsavtal nämner sekretess men inte underlag för säker överföring
  • Loggar samlas in men granskas inte
  • Överföringsgodkännanden ligger i chattmeddelanden i stället för ärendehanteringssystem
  • Bevarande för uppladdningar i kundportaler är otydligt
  • Fysiska medier behandlas som ett undantag utanför ISMS
  • Incidentåtgärdsplaner omfattar inte scenarier med felriktad filöverföring eller komprometterad MFT-plattform

Varje svaghet skapar regulatorisk friktion. Enligt GDPR försvagar den ansvarsskyldighet och förmågan att försvara incidenthanteringen. Enligt NIS2 undergräver den riskhantering och incidenthantering. Enligt DORA hotar den styrningen av IKT-tredjepartsrisker och underlaget för operativ resiliens.

Checklista för styrning av säker filöverföring 2026

Använd denna checklista före nästa ISO/IEC 27001:2022-revision, kundsäkerhetsgranskning, DORA-beredskapsbedömning, NIS2-rapportering till styrelsen eller begäran om GDPR-underlag.

  • Har vi ett fullständigt register över återkommande överföringar av känslig information?
  • Är överföringsmetoder mappade till klassificeringsnivåer?
  • Är externa överföringar uttryckligen behöriga och loggade?
  • Styrs MFT, SFTP, säkra portaler, API:er, e-post och molnlänkar konsekvent?
  • Krävs kryptering för överföringar av konfidentiella data, begränsade data och personuppgifter?
  • Kontrolleras e-postbilagor genom kryptering, DLP eller godkända alternativ?
  • Är leverantörernas överföringsåtaganden inskrivna i avtal?
  • Loggas, övervakas och granskas tredjepartsåtkomst periodiskt?
  • Loggas filåtkomst, behörighetsändringar och användning av delade resurser?
  • Bevaras överföringsloggar tillräckligt länge för utredningar och revisioner?
  • Är avvikande överföringar integrerade i incidentrespons?
  • Kan vi klassificera om en överföringsincident utlöser rapportering enligt GDPR, NIS2 eller DORA?
  • Testar vi överföringskontroller genom internrevision eller självutvärdering av kontroller?
  • Har vi underlag för ledningens genomgång och riskägarens acceptans?

Om svaret på någon av dessa frågor är oklart är problemet sannolikt inte tekniken. Det är styrningen.

Från reaktion till revisionsklar resiliens

Anyas nära-händelse var inte bara ett blockerat e-postmeddelande. Den visade att okontrollerade informationsflöden kan bli ett regulatoriskt, avtalsmässigt och operativt resiliensproblem på sekunder.

Styrning av säker filöverföring 2026 handlar om mer än att kryptera en anslutning. Det handlar om att visa att känslig information endast rör sig genom godkända, övervakade och rättsligt försvarbara vägar.

Clarysec hjälper organisationer att bygga denna underlagsmodell med Zenith Blueprint Zenith Blueprint, Zenith Controls Zenith Controls och policymallar anpassade till ISO/IEC 27001:2022, såsom Policy för dataklassificering och märkning, Policy för leverantörssäkerhet och tredjepartssäkerhet, Policy för kryptografiska kontroller - SME, Loggnings- och övervakningspolicy - SME och Policy för distansarbete.

Om ni förbereder er för ISO/IEC 27001:2022-certifiering, DORA-beredskap, NIS2-styrningsrapportering eller en begäran om GDPR-underlag, börja med en fråga: kan ni visa vart er känsliga information tog vägen förra månaden?

Clarysec kan hjälpa er att skapa överföringsregistret, mappa kontroller, härda fildelningskanaler, anpassa leverantörsklausuler och bygga det revisionsunderlag som krävs för att svara med tillförsikt.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Säker fjärråtkomst och VPN-styrning för NIS2 och DORA

Säker fjärråtkomst och VPN-styrning för NIS2 och DORA

Fjärråtkomst är inte längre en avgränsad IT-fråga. Under 2026 måste VPN, MFA, leverantörsåtkomst, enhetsstatus, loggning och underlag för patchning uppfylla kraven från ISO 27001-revisorer, NIS2:s ledningsansvar, DORA:s regler för IKT-risk och säkerhetskraven i GDPR Article 32.

Matris för delat ansvar i molnmiljö för ISO 27001, NIS2 och DORA

Matris för delat ansvar i molnmiljö för ISO 27001, NIS2 och DORA

En praktisk guide för informationssäkerhetschefer om hur man bygger en matris för delat ansvar i molnmiljö som visar vem som äger varje kontroll, vilket underlag som krävs och hur molnleverantörer och underbiträden styrs enligt ISO/IEC 27001:2022, NIS2, DORA och GDPR.