Posodobljeno za leto 2026
Problem preverjanja v reviziji
Zunanji pregledovalci morajo preveriti stevila za financnimi porocili. Za to potrebujejo izvorne zapise.
Trdno brisanje te zapise trajno odstrani. Za preverjanje ne ostane nic. Postopek pregleda se zlomi. Orodja za trajno odstranjevanje ustvarijo ta problem: scitijo informacije z unicevanjem njihove koristnosti.
Reverzibilno maskiranje z zetoni resi oba problema. Obcutljiva polja - imena strank, pogoji poslov, ID-ji podjetij - se zamenjajo z zetoni. Pregledovalec dobi ciste datoteke. Prave vrednosti ostanejo dosegljive prek casovno omejenega dostopnega kljuca.
Poglejte nas pregled pravne skladnosti in vodic po sistemu zetonov, da razumete, kako to deluje od zacetka do konca.
Kako deluje obseg dostopa
Model ustreza vsaki revizijski angazi.
Financna ekipa zamenja obcutljiva polja pred delitvijo. Vodilni pregledovalec dobi obseg dostopnega kljuca, vezan na to nalogo. Med pregledom lahko uskladi zetone z resnicnimi vrednostmi. Sledijo stevilkam nazaj do izvornih zapisov.
Ko se pregled zakljuci, se dostopni kljuc rotira in preklic. Kopij pregledovalca ni moc odsifrirati. Nekdanje osebje, ki odide po zakljucku, ne more doseci starih zapisov. Tehnicni nadzori uveljavljajo obseg - ne samo pogodbe.
Rotacija kljucev kot upravljanje
Preklic dostopnega kljuca po vsaki nalogi ustvari evidentiran nadzor. Ta nadzor hkrati izpolnjuje vec pravil upravljanja.
Skladnost SOX: Oddelek SOX 302 zahteva, da uradniki potrdijo delovanje nadzora. Rotacija dostopnega kljuca po vsaki nalogi je taksen nadzor. Preveriti ga je mogoce v pregledu SOX.
ISO 27001 Priloga A.10.1.1: Standard zahteva korake upravljanja kljucev, ki zajemajo potek veljavnosti, rotacijo in preklic. Vezava vsake rotacije na zakljucek naloge to celovito izpolni.
Minimizacija podatkov GDPR: Clen GDPR 5(1)(e) pravi, da zapisov ni dovoljeno hraniti dlje od njihovega namena. Ko se pregled konca, preklic dostopnega kljuca to izpolni. Zapisi se obstajajo. Preprosto so zaklenjeni brez novega kljuca za nov namen.
Poglejte nas pregled zascite, da vidite, kako se ta pravila preslikajo na model zetona.
Sodba SDNY iz februarja 2026
Sodba Heppner (S.D.N.Y. 17. feb. 2026) je ugotovila, da dokumenti, obdelani z UI, izgubijo privilegij. Zascititi jih je treba pred obdelavo. Posredovanje zunanjemu procesorju se steje kot razkritje.
Enaka logika velja za financne zapise. Njihovo posredovanje pregledovalcem brez tehnicnega nadzora se steje kot razkritje. Reverzibilno maskiranje z zetoni je ta nadzor. Omogoca izvedbo pregleda brez izpostavljanja neobdelanih podatkov.
Model petih korakov
Postopek je preprost:
- Obcutljiva polja se tokenizirajo pred katerokoli zunanjo delitvijo.
- Pregledovalec prejme obseg dostopnega kljuca, ki velja samo za to nalogo.
- Pregled poteka na zetonih. Pregledovalec lahko po potrebi preveri prave vrednosti.
- Ob zakljucku se dostopni kljuc rotira in evidentira.
- Mapa zetonov gre v hrambo. Nov dostop zahteva novo izdajo.
Iz organizacije ne zapusti noben neobdelan zapis v berljivi obliki. Pregledovalec vseeno dobi, kar potrebuje. Organizacija pa hrani zapise, ki hkrati izpolnjujejo SOX, ISO 27001 in GDPR.
Poglejte nas pristop k zaznavanju entitet in nacrti in cene za vec podrobnosti.
Viri
- United States v. Heppner, No. 25-cr-00503-JSR (S.D.N.Y. 17. feb. 2026) - Debevoise Data Blog
- Sarbanes-Oxley Act Oddelek 302 - SEC polno besedilo
- ISO 27001:2022 Priloga A.10.1.1 - Katalog ISO
- Clen GDPR 5(1)(e) - GDPR-Info
- IAPP: Upravljanje podatkov v financnih storitvah in reverzibilna anonimizacija - IAPP