Frissítve 2026-ra
Az ellenőrzés-hitelesítés problémája
A külső könyvvizsgálóknak hitelesíteniük kell a pénzügyi jelentések alapjául szolgáló adatokat. Ehhez szükségük van a forrásbizonylatok megtekintésére.
A végleges redakció örökre eltünteti ezeket a dokumentumokat. Nem marad semmi az ellenőrzéshez. Az audit folyamata megakad. A végleges törlési eszközök éppen ezt a problémát okozzák: az információkat azok hasznosságának megsemmisítésével védik.
A token-alapú visszafordítható maszkírás mindkét problémát megoldja. Az érzékeny mezők – ügyfelek nevei, szerződési feltételek, vállalati azonosítók – tokenekkel kerülnek helyettesítésre. A könyvvizsgáló tisztított fájlokat kap. A valódi értékek időkorlátos kulcs segítségével maradnak hozzáférhetők.
Tekintse meg a jogi megfelelőségi áttekintőt és a token rendszer útmutatóját, hogy megértse, hogyan működik a folyamat elejétől a végéig.
A korlátozott hozzáférés működése
A modell bármely auditmegbízáshoz alkalmazkodik.
A pénzügyi csapat az érzékeny mezőket a megosztás előtt helyettesíti. A felelős könyvvizsgáló kizárólag arra a megbízásra korlátozott hozzáférési kulcsot kap. Az audit során a tokenekhez kapcsolhatja a valódi értékeket, és az adatokat visszavezetheti a forrásbizonylatra.
Az audit lezárásakor a hozzáférési kulcsot rotálják és visszavonják. A könyvvizsgáló másolatai ezt követően nem fejthetők vissza. A szervezetet a lezárás után elhagyó munkatársak nem férhetnek hozzá a régi nyilvántartásokhoz. A technikai kontrollok határozzák meg a keretet – nem csupán a szerződések.
A kulcsrotáció mint irányítási eszköz
A hozzáférési kulcs minden megbízás végén történő visszavonása egy rögzített kontrollt teremt. Ez a kontroll egyszerre több irányítási szabálynak felel meg.
SOX megfelelőség: A SOX 302. szakasza megköveteli a vezetőktől, hogy tanúsítsák a kontrollok működését. A hozzáférési kulcs minden megbízás végén történő rotálása pontosan ilyen kontroll, amelyet SOX audit keretében ellenőrizni lehet.
ISO 27001 A melléklet, A.10.1.1 pont: A szabvány kulcskezelési eljárásokat követel meg, amelyek kiterjednek a lejáratra, rotálásra és visszavonásra. A rotálás megbízáslezáráshoz kötése maradéktalanul teljesíti ezt a követelményt.
GDPR adatminimalizálás: A GDPR 5. cikk (1) bekezdés e) pontja kimondja, hogy az adatokat nem szabad céljukon túl megőrizni. Az audit lezárásakor a kulcs visszavonása kielégíti ezt a feltételt. Az adatok továbbra is léteznek, de új kulcs kiadása nélkül, új célra nem hozzáférhetők.
Tekintse meg a védelmi áttekintőnket, hogy megértse, hogyan kapcsolódnak ezek a szabályok a token modellhez.
A 2026 februári SDNY ítélet
A Heppner-ügyben hozott ítélet (S.D.N.Y., 2026. február 17.) megállapította, hogy a mesterséges intelligencia által feldolgozott dokumentumok elveszítik a szakmai titoktartási privilégiumot. A feldolgozás előtt védeni kell őket. Egy külső feldolgozónak való átküldés közzétételnek minősül.
Ugyanez a logika érvényes a pénzügyi dokumentumokra is. Technikai kontroll nélkül könyvvizsgálóknak való átküldésük közzétételnek minősül. A token-alapú visszafordítható maszkírás éppen ez a kontroll. Lehetővé teszi az audit elvégzését a nyers adatok közzététele nélkül.
Az ötlépéses modell
A folyamat egyszerű:
- Az érzékeny mezőket tokenizálják minden külső megosztás előtt.
- A könyvvizsgáló kizárólag az adott megbízásra érvényes, korlátozott hozzáférési kulcsot kap.
- Az audit a tokeneken zajlik. A könyvvizsgáló szükség esetén ellenőrizheti a valódi értékeket.
- A lezáráskor a hozzáférési kulcsot rotálják és rögzítik.
- A token-térkép archiválásra kerül. Új hozzáféréshez új kulcs kiadása szükséges.
Nyers dokumentum nem hagyja el a szervezetet olvasható formában. A könyvvizsgáló mégis megkapja, amire szüksége van. A szervezet pedig olyan dokumentációt tart fenn, amely egyszerre felel meg a SOX, az ISO 27001 és a GDPR követelményeinek.
További részletekért tekintse meg az entitásfelismerési megközelítésünket és az árakat és csomagokat.
Források
- United States v. Heppner, No. 25-cr-00503-JSR (S.D.N.Y. 2026. febr. 17.) — Debevoise Data Blog
- Sarbanes-Oxley Act, 302. szakasz — SEC teljes szöveg
- ISO 27001:2022 A melléklet, A.10.1.1 — ISO katalógus
- GDPR 5. cikk (1) bekezdés e) pont — GDPR-Info
- IAPP: adatirányítás a pénzügyi szolgáltatásokban és a visszafordítható anonimizálás — IAPP