Досие на CISO за дължима грижа: доказателства по ISO 27001 за 2026 г.

Понеделник сутрин е, 08:17 ч. Мария, CISO на бързо развиващ се fintech SaaS доставчик, отваря имейл от главния изпълнителен директор: „Искане от регулатор. До петък ни трябват доказателства, че сме ескалирали риска от доставчика преди прекъсването, че управителният орган е разбирал остатъчния риск и че решението ни за докладване на инцидента е било документирано.“
Шест седмици по-рано критичен доставчик на облачни услуги претърпява регионална деградация. Не са изгубени клиентски средства. Не е потвърдена ексфилтрация на лични данни. Но клиентите губят достъп до таблата за управление за часове, заявките към поддръжката рязко се увеличават, а един корпоративен клиент вече иска доказателство, че дружеството е изпълнило задълженията си за сигурност по NIS2, DORA и GDPR Article 32.
Мария знае, че екипът е действал отговорно. Те са предупредили ръководството за риска от концентрация. Ескалирали са изключение, когато тестовете на резервния регион са се забавили. Класифицирали са събитието, консултирали са се с правния екип, информирали са клиентите и са открили коригиращи действия. Но през 2026 г. въпросът вече не е само дали функцията по сигурност е действала отговорно.
Въпросът е дали CISO може да докаже, с доказателства с времеви печат, че рисковете са били идентифицирани, комуникирани, проследени, приети от правилния собственик и доведени до последващо изпълнение.
Това доказателство е досието на CISO за дължима грижа.
За CISO, мениджърите по съответствието, одиторите и бизнес собствениците досието за дължима грижа не е личен архив с документи. То е оперативният доказателствен слой, който свързва ISO/IEC 27001:2022, отчетността на ръководството по NIS2, корпоративното управление и управлението на ИКТ риска по DORA, както и сигурността на обработването по GDPR Article 32 в единна и последователна картина. Когато е изградено правилно, то показва, че ръководителят по сигурността е дал ясни препоръки, ръководството е взело информирани решения, а контролите на организацията не са само декларирани, а са функционирали, преглеждани са и са подобрявани.
Защо дължимата грижа на CISO има значение през 2026 г.
Регулаторната среда се измести от декларации в политики към доказуема отчетност. Общите уверения вече не са достатъчни. Регулатори, управителни органи, клиенти и застрахователи все по-често изискват доказателства за управление.
NIS2 възлага изрична отговорност на управителните органи. Article 20 изисква управителните органи на съществени и важни субекти да одобряват мерките за управление на риска в киберсигурността, да надзирават тяхното внедряване и да преминават обучение по киберсигурност. След това Article 21 изисква подходящи и пропорционални технически, оперативни и организационни мерки, включително анализ на риска, обработване на инциденти, непрекъсваемост на дейността, сигурност на веригата на доставки, сигурна разработка, оценка на ефективността, киберхигиена, обучение, криптография, контрол на достъпа, управление на активите и автентикация.
За обхванатите финансови субекти DORA поставя още по-високи изисквания. Article 5 възлага крайната отговорност за управлението на ИКТ риска на управителния орган. Article 6 изисква надеждна, всеобхватна и добре документирана рамка за управление на ИКТ риска. DORA също изисква класификация и докладване на инциденти, тестване на цифровата оперативна устойчивост, вътрешен одит за предприятия, които не са микропредприятия, проследяване на отстраняването и управление на ИКТ услуги от трети страни. DORA се прилага от 17 януари 2025 г. и за обхванатите финансови субекти действа като секторно-специфичен правен акт на Съюза за припокриващите се задължения по NIS2 за управление на риска и докладване.
GDPR добавя отделна, но свързана перспектива за отчетност. Article 5(2) изисква администраторите да носят отговорност и да могат да докажат съответствие с принципите за защита на данните. Article 32 изисква подходящи технически и организационни мерки за осигуряване на ниво на сигурност, съответстващо на риска. За SaaS, fintech и организации за управлявани услуги, които обработват лични данни в ЕС, това означава, че доказателствата трябва да показват как са оценени и третирани рисковете за поверителността, целостта, наличността и устойчивостта.
Личната загриженост на CISO е разбираема. Ако отчетността на ръководството, регулаторният контрол, клиентската проверка за съответствие и правната експозиция се съчетаят след прекъсване или нарушение, само регистър на риска няма да бъде достатъчен. CISO се нуждае от структурирано досие с доказателства, което показва професионална преценка, своевременни ескалации, ясни препоръки, изразено несъгласие при необходимост, приети рискове и уверение относно контролите.
Досието за дължима грижа не е паралелна СУИС
Честа одитна грешка е досието на CISO за дължима грижа да се третира като личен архив, отделен от СУИС. Това създава два риска. Първо, доказателствата стават непоследователни. Второ, може да изглежда, че CISO е знаел за рискове, но не ги е интегрирал в управлението.
Подходът на Clarysec е различен. Досието на CISO за дължима грижа е подбран изглед към доказателствата в СУИС, които имат значение за отчетността на ръководството. То не заменя регистъра на риска, Декларацията за приложимост, регистъра на инцидентите, регистъра на доставчиците, одитните доклади или протоколите от преглед от ръководството. То ги индексира, свързва ги и ги прави защитими.
Zenith Blueprint: 30-стъпкова пътна карта за одитора предоставя практическата основа. В етапа „Основа и лидерство на СУИС“ стъпка 4 подчертава, че мениджърът на СУИС или служителят по сигурността координира внедряването, одитите и осведомеността и „трябва да има пряк достъп до висшето ръководство за ескалиране на проблеми“. В нея също се отбелязва, че за съществените рискове трябва да бъдат определени собственици на риска и че организацията трябва да дефинира кой формално потвърждава решенията за третиране на риска.
Това е първият принцип на дължимата грижа на CISO: ръководителят по сигурността дава препоръки и ескалира, но собствеността и приемането на риска трябва да бъдат изрични.
В етапа „Управление на риска“ стъпка 13 от Zenith Blueprint превръща това в оперативна практика:
Решенията за третиране на риска и SoA трябва да бъдат преглеждани и одобрявани от висшето ръководство. Това често се извършва на среща или поне чрез формално потвърждение. Уверете се, че сте информирали ръководството за:
✓ ключовите рискове и предложените мерки за третиране, ✓ всички рискове, които предлагате да бъдат приети (те трябва да ги приемат формално), ✓ списъка с контроли, които планирате да внедрите (акценти от SoA). Одобрението от ръководството показва, че организацията е наясно с необходимите действия и се ангажира с тях (това също ще бъде документирано доказателство за одита).
За CISO това указание не е само подготовка за одит по ISO. То е архитектура на дължимата грижа. Ако висок риск бъде приет, отложен или недофинансиран, досието трябва да показва риска, препоръката, бизнес решението, одобряващата роля, препратката към апетита за риск и датата за преглед.
ISO 27001:2022 е двигателят за доказателства
ISO 27001 е повече от цел за сертификация. Той е оперативен модел за управление, третиране на риска, уверение и непрекъснато подобрение. Клауза 0.1 посочва, че СУИС е предназначена да бъде интегрирана в процесите и цялостната управленска структура на организацията. Именно тази интеграция превръща рутинната работа по сигурността в надежден механизъм за генериране на доказателства.
Основните клаузи на ISO 27001:2022, които захранват досието на CISO за дължима грижа, са:
- Клаузи 4.1 to 4.2, контекст и заинтересовани страни, които документират правни, регулаторни, договорни и свързани със заинтересовани страни задължения.
- Клауза 4.3, обхват на СУИС, която дефинира обхванатите услуги, локации, системи и граници.
- Клауза 5.1, лидерство и ангажираност, която изисква висшето ръководство да подкрепя СУИС и да гарантира, че тя постига планираните резултати.
- Клауза 5.3, организационни роли, отговорности и правомощия, която подкрепя ясна собственост върху риска и пътища за ескалация.
- Клаузи 6.1.2 and 6.1.3, оценка на риска за информационната сигурност и третиране на риска, които изискват последователни критерии за риск, одобрение от собственика на риска, планове за третиране, приемане на остатъчния риск и Декларация за приложимост.
- Клауза 8.1, оперативно планиране и контрол, която изисква организацията да планира, внедрява и контролира процесите, необходими за изпълнение на изискванията на СУИС.
- Клаузи 9.2 and 9.3, вътрешен одит и преглед от ръководството, които генерират доказателства за независимо уверение и надзор от ръководството.
- Клауза 10.1, непрекъснато подобрение, и клауза 10.2, несъответствие и коригиращо действие, които показват последващо изпълнение.
Този систематичен подход гарантира, че доказателствата, от които се нуждае главният изпълнителен директор на Мария, не се създават в паника. Те вече съществуват, ако СУИС е проектирана да създава и съхранява записи на ниво решение.
Какво трябва да съдържа досието на CISO за дължима грижа
Добро досие за дължима грижа отговаря на седем въпроса, които одитор, регулатор, член на управителен орган или клиент може да зададе след прекъсване:
- Какво е знаел CISO?
- Кога го е знаел?
- Каква препоръка е дал?
- Кой е бил собственик на риска?
- Какво е одобрило, отхвърлило, отложило или приело ръководството?
- Как са били тествани или наблюдавани контролите?
- Какво се е променило след инциденти, одити, предупреждения от доставчици или изключения?
Следната структура работи за SaaS доставчици, fintech дружества, доставчици на управлявани услуги, доставчици на управлявани услуги за сигурност, оператори на цифрова инфраструктура и технологични доставчици, които подпомагат регулирани клиенти.
| Раздел на досието за дължима грижа | Примери за доказателства | Основен въпрос за отчетност |
|---|---|---|
| Управленски препоръки и ескалации | Доклади за сигурността до управителния орган, меморандуми от CISO, журнал за ескалации, протоколи от комитет по сигурността, взети решения | Получило ли е ръководството ясни и своевременни препоръки? |
| Приемане на риск и изключения | Регистър на риска, одобрения на изключения, отлагане на третиране, препратки към апетита за риск, дати за преглед | Приети ли са остатъчните рискове от правилния собственик? |
| Уверение относно контролите | Резултати от вътрешен одит, отчети от мониторинг, отстраняване на уязвимости, тестове на резервни копия, прегледи на правата за достъп | Функционирали ли са контролите и били ли са преглеждани? |
| Решения при инциденти | Регистър на инцидентите, класификация на тежестта, решение за докладване, правна оценка, журнал на комуникациите, извлечени поуки | Оценено, ескалирано и обработено ли е събитието правилно? |
| Предупреждения за доставчици | Надлежна проверка на доставчиците, оценка на критичността, пропуски в договора, анализ на риска от концентрация, статус на плана за изход | Идентифицирани и управлявани ли са рисковете от трети страни? |
| Задължения за съответствие | NIS2, DORA, GDPR, договорни и клиентски изисквания, съпоставени с контролите на СУИС | Разбирала ли е организацията своите задължения? |
| Преглед от ръководството и подобрение | Протоколи от преглед от ръководството, CAPA журнал, искания за ресурси, нерешени въпроси, моментни снимки на показатели | Осъществявало ли е ръководството надзор и подобрение на СУИС? |
Това досие е особено важно за секторите по NIS2, като облачни изчисления, центрове за данни, мрежи за доставка на съдържание, доставчици на управлявани услуги, доставчици на управлявани услуги за сигурност, доставчици на публични електронни съобщителни услуги и определени субекти на финансова инфраструктура. Обхватът на NIS2 зависи от сектора, типа субект и размера, като държавите членки са длъжни да създадат списъци на съществени и важни субекти. Дори организации извън прекия обхват могат да бъдат засегнати от договорно пренасяне на изисквания от клиенти, които са в обхвата.
За DORA досието трябва да разграничава дали организацията е регулиран финансов субект, доставчик на ИКТ услуги от трета страна, или и двете в различни взаимоотношения. Финансовите субекти трябва да поддържат управление, управление на ИКТ риска, докладване на инциденти, тестване на устойчивостта и контроли за риск от трети страни. От доставчиците на ИКТ услуги все по-често ще се изисква да подпомагат предоставянето на доказателства, права на одит, съдействие при инциденти, тестване и планиране на изход.
Политиките на Clarysec като основа за защитими записи
Досието за дължима грижа зависи изцяло от качеството на записите. Политиките на Clarysec са написани така, че тази доказателствена следа да бъде нормална бизнес практика, а не извънредна реакция на писмо от регулатор.
За малки и средни предприятия [P02S] Политика за роли и отговорности в управлението – МСП посочва в клауза 5.5:
Всички значими решения по сигурността, изключения и ескалации трябва да бъдат записани и проследими.
За предприятия [P02] Политика за роли и отговорности в управлението посочва в клауза 6.5:
Всички ескалации трябва да бъдат регистрирани и проследявани, с доказателства за разрешаване или формално приемане.
Заедно тези клаузи дефинират доказателствения стандарт. Съществена уязвимост, зависимост от доставчик, забавяне на контрол или повтарящо се изключение не трябва да съществува само в чат съобщения или в паметта. То трябва да бъде записано, възложено, проследено и приключено чрез разрешаване или формално приемане.
Приемането на риска изисква същата дисциплина. [P06S] Политика за управление на риска – МСП изисква в клауза 5.1.2:
Всеки запис за риск трябва да включва: описание, вероятност, въздействие, оценка, собственик и план за третиране.
Същата политика за МСП добавя в клауза 7.2.1:
Всяко решение за приемане или отлагане на третирането на висок или среден риск трябва да бъде документирано в Регистъра на риска. Тази документация трябва да включва:
За по-големи организации [P06] Политика за управление на риска посочва в клауза 6.3.4:
Рисковете, приети без третиране, трябва да бъдат писмено обосновани, свързани с апетита за риск на организацията и одобрени на подходящото ниво.
В контекст на NIS2 или DORA това е важно, защото от управителните органи се очаква да одобряват, надзирават и разбират решенията за киберсигурност и ИКТ риск. В контекст на GDPR Article 32 това помага да се докаже, че мерките за сигурност са избрани, отложени или коригирани чрез документиран риск-базиран процес.
Доказателствата за инциденти трябва да бъдат също толкова структурирани. [P30S] Политика за реагиране при инциденти – МСП изисква:
Всички разследвания на инциденти, констатации и коригиращи действия трябва да бъдат записани в регистър на инцидентите, поддържан от управителя.
[P30] Политика за реагиране при инциденти изисква:
Всички инциденти трябва да бъдат регистрирани в Системата за управление на инциденти по сигурността (SIMS), включително:
Тези клаузи подкрепят поетапното докладване по NIS2 и управлението на ИКТ инциденти по DORA. NIS2 изисква ранно предупреждение в срок до 24 часа за значими инциденти, уведомяване в срок до 72 часа и окончателен доклад в срок до един месец след уведомлението за инцидента. DORA изисква формално управление на ИКТ инциденти, класификация по степен на сериозност и критичност на засегнатата услуга, ескалация към висшето ръководство, информираност на управителния орган, комуникация с клиенти, когато е изисквана, и поетапно докладване за съществени инциденти, свързани с ИКТ.
Одиторското доказателство също се нуждае от цялост. [P33S] Политика за одит и мониторинг на съответствието – МСП посочва:
Метаданните (напр. кой ги е събрал, кога и от коя система) трябва да бъдат документирани.
[P33] Политика за одит и мониторинг на съответствието посочва:
Всички одитни дейности трябва да бъдат документирани и съхранявани в хранилището на СУИС.
Накрая, [P01] Политика за информационна сигурност предоставя практическа основа за докладване към ръководството. Клауза 4.2.4 посочва:
Докладва статуса на СУИС, инциденти, резултати от одит и показатели на висшето ръководство.
Тази клауза подкрепя принципа на дължимата грижа, че статусът на инцидентите, показателите, резултатите от одита и нерешените рискове трябва да достигат до висшето ръководство във форма, която подпомага надзора.
Zenith Controls като компас за кръстосано съответствие
Zenith Controls: Ръководство за кръстосано съответствие на Clarysec помага на CISO да свързват контролите по ISO/IEC 27002:2022 с по-широки очаквания за съответствие. Това не е отделна рамка за контрол. Това е ръководството на Clarysec за кръстосано съответствие, което помага да се разбере как Annex A на ISO/IEC 27001:2022 и контролите по ISO/IEC 27002:2022 подкрепят други задължения, одити и искания за доказателства.
За досието на CISO за дължима грижа три области на контроли са централни.
Контрол 5.4 на ISO/IEC 27002:2022, Management responsibilities, е превантивен управленски контрол, който подкрепя поверителността, целостта и наличността. Zenith Controls го поставя в концепцията Identify, с управление като оперативна способност и управление плюс екосистема като области на сигурността. Практическото послание е ясно: отчетността на ръководството не е символична. Тя изисква възложени роли, ресурси, лидерство по политиките, надзор и последващо изпълнение.
Zenith Controls свързва 5.4 директно с 5.2 Information security roles and responsibilities, 5.1 Policies for information security, 5.35 Independent review of information security, 5.36 Compliance with policies, rules and standards for information security и 5.8 Information security in project management. Досие за дължима грижа, което съдържа ескалации, но няма доказателства за възлагане на роли, одобряване на политики, независим преглед или интеграция в проекти, ще изглежда непълно.
Контрол 5.35, Independent review of information security, също е централен. Zenith Controls го описва като превантивен и коригиращ, свързан с уверение за информационната сигурност. Той се свързва с 5.36 мониторинг на съответствието, 5.4 отговорности на ръководството, 5.27 извличане на поуки от инциденти по информационна сигурност, 5.33 защита на записите и технически доказателства като 8.15 логване и 8.16 дейности по мониторинг. От гледна точка на дължимата грижа независимият преглед доказва, че ръководството не е разчитало само на самоудостоверяване от екипа по сигурността.
Контрол 5.36, Compliance with policies, rules and standards for information security, предоставя слоя за прилагане. Zenith Controls го свързва с политики, дисциплинарен процес, независим преглед, роли, оценка на събития, логване, мониторинг, защита на записите и контакт с групи със специален интерес. За CISO това означава, че досието не трябва само да показва, че съществува политика. То трябва да показва мониторинг на спазването, докладване на несъответствия и коригиращи действия.
Съпоставяне за кръстосано съответствие: едно досие с доказателства, много перспективи
Най-ефективното досие за дължима грижа съпоставя едни и същи доказателства с множество задължения. Това избягва дублиращи се програми за съответствие и намалява риска от противоречиви наративи.
| Доказателствен артефакт | Релевантност за ISO 27001 и ISO 27002 | Релевантност за NIS2 | Релевантност за DORA | Релевантност за GDPR | Релевантност за NIST CSF 2.0 |
|---|---|---|---|---|---|
| Обхват на СУИС и карта на задълженията | Клаузи 4.1 to 4.4, правни и договорни изисквания | Определя обхвата на субекта, услугите, зависимостите и очакванията на органите | Дефинира функциите, поддържани от ИКТ, рисковия профил и пропорционалността | Идентифицира обработването, ролите и териториалната експозиция | GV.OC и GV.OC-03 разбиране на заинтересованите страни и задълженията |
| Регистър на риска и план за третиране | Клаузи 6.1.2 and 6.1.3, SoA, одобрение от собственика на риска | Article 21 мерки за управление на риска в киберсигурността | Articles 5 and 6 управление и рамка за ИКТ риск | Article 32 риск-базирана сигурност на обработването | GV.RM стандартизирана документация на риска |
| Журнал за ескалации и решения | Клауза 5.3, клауза 9.3, контрол 5.4 | Article 20 одобрение и надзор от ръководството | Article 5 отговорност на управителния орган | Отчетност и доказуемо вземане на решения | GV.RR и GV.OV отчетност и надзор |
| Регистър на инцидентите и решение за докладване | Контроли от Annex A 5.24 to 5.28 | Article 23 поетапно докладване | Articles 17 to 19 жизнен цикъл на ИКТ инцидентите | Оценка на нарушение на сигурността на личните данни и доказателства за сигурност | RS.MA, RS.AN, RS.CO и RC.RP реагиране и възстановяване |
| Досие за риск от доставчик | Контроли от Annex A 5.19 to 5.23 | Article 21 сигурност на веригата на доставки и Article 22 критични вериги на доставки | Articles 28 to 30 риск от ИКТ услуги от трети страни, договори и изход | Сигурност на обработващия лични данни, защита на данните, прехвърляне и подкрепа при нарушение | GV.SC управление на риска във веригата на доставки |
| Записи за уверение относно контролите | Клаузи 9.2, 9.3 and 10.2, контроли 5.35 and 5.36 | Оценка на ефективността по Article 21 | Тестване, одит и последващи действия по отстраняване | Доказване на технически и организационни мерки | GV.OV, DE.CM, PR.PS и RC.RP |
NIST CSF 2.0 е полезен, защото предоставя общ език за управление, риск във веригата на доставки, оперативна устойчивост, управление на инциденти и възстановяване. Неговата функция GOVERN обхваща организационен контекст, правни и регулаторни задължения, апетит за риск, роли, политика и надзор. Методът CSF Profiles подпомага оценката на текущото състояние, дефинирането на целево състояние, анализа на пропуски и планирането на приоритизирани действия. Това естествено съответства на подхода на Clarysec за дължима грижа: определете обхвата на досието, съберете доказателства, съпоставете задълженията, идентифицирайте пропуски, внедрете действия и актуализирайте непрекъснато.
Практически пакет за ескалация на риска
Да разгледаме SaaS доставчик, чиято услуга за автентикация зависи от един-единствен облачен доставчик на идентичност. CISO идентифицира риск с високо въздействие върху наличността и контрола на достъпа: ако доставчикът на идентичност претърпи съществено прекъсване, клиентите няма да могат да влизат, работните потоци за привилегирован достъп може да се забавят и реагирането при инциденти може да бъде затруднено.
Защитимият пакет за ескалация на риска трябва да съдържа пет части.
Първо, създайте запис за риска. Използвайте изискването на Политика за управление на риска – МСП всеки запис за риск да включва описание, вероятност, въздействие, оценка, собственик и план за третиране. Записът трябва да идентифицира засегнатите активи и услуги, включително клиентския портал, административната конзола, инструментите за поддръжка и процеса за аварийни достъпи. Той трябва да записва въздействието върху CIA, вероятността, въздействието, точковата оценка на риска, собственика на риска, предложеното третиране, остатъчния риск, целевата дата и бюджета.
Второ, свържете третирането с Декларацията за приложимост. Релевантните контроли може да включват сигурност на доставчиците, управление на облачни услуги, управление на идентичността и достъпа, привилегирован достъп, мониторинг, планиране при инциденти, готовност за непрекъсваемост на дейността, резервни копия и логване. Това следва стъпка 13 от Zenith Blueprint, където решенията за третиране на риска и SoA се преглеждат и одобряват от висшето ръководство.
Трето, подгответе консултативен меморандум от CISO. Меморандумът трябва да отговаря какво може да се обърка, кои регулирани услуги или клиентски ангажименти могат да бъдат засегнати, какви са последиците по NIS2, DORA и GDPR, какво третиране се препоръчва, какви са разходите и сроковете и какъв остатъчен риск остава, ако ръководството отложи мерките.
Четвърто, запишете решението на ръководството. Ако ръководството одобри третирането, съхранете подписаното решение, одобрението на бюджета и плана за внедряване. Ако ръководството отложи, корпоративната Политика за управление на риска изисква писмена обосновка, свързана с апетита за риск, и одобрение на подходящото ниво. Досието трябва да показва препоръката на CISO и решението на ръководството като отделни артефакти.
Пето, добавете доказателства за уверение. Включете резултати от тестове на администраторски акаунти „break glass“, план за комуникация при инцидент с доставчик, преглед на договор, доказателства за SLA, тестове на предупрежденията от мониторинг, бележки от настолно упражнение, коригиращи действия и констатации от вътрешен одит. В стъпка 23 от Zenith Blueprint Clarysec препоръчва валидиране на способностите за управление на инциденти чрез избор на скорошно събитие или провеждане на настолно упражнение, улавяне и регистриране на решения, роли и комуникации, актуализиране на плана с извлечените поуки и потвърждаване на процедурите за запазване на форензични доказателства. Именно тези доказателства трябва да се съхраняват в досието.
Решения при инциденти: доказване на причините зад избора за докладване
След киберсъбитие най-оспорваният въпрос често не е техническата хронология. Това е решението за докладване.
Беше ли значимо по NIS2? Беше ли съществено по DORA? Беше ли нарушение на сигурността на личните данни по GDPR? Бяха ли уведомени клиенти или получатели? Кой реши? Въз основа на кои факти?
Досието на CISO за дължима грижа трябва да включва запис за решение при инцидент за всяко съществено събитие, дори ако окончателното решение е „не подлежи на докладване“. Този запис трябва да включва:
- Дата и час на узнаване.
- Обобщение на събитието и засегнати системи.
- Първоначална степен на сериозност и бизнес въздействие.
- Известна или подозирана злонамерена причина.
- Индикатори за трансгранично въздействие.
- Оценка на личните данни.
- Въздействие върху клиенти или получатели на услуги.
- Анализ по критериите на DORA за съществен инцидент, ако е приложимо.
- Анализ по критериите на NIS2 за значим инцидент, ако е приложимо.
- Участници от правния екип, DPO, съответствието и ръководството.
- Решение, обосновка и одобрение.
- Тригери за последващи действия, ако фактите се променят.
NIS2 дефинира значимите инциденти чрез сериозно оперативно прекъсване, финансова загуба или значителни материални или нематериални вреди за други лица. DORA изисква финансовите субекти да записват инциденти, свързани с ИКТ, и значителни киберзаплахи, да класифицират инцидентите по критерии като засегнати клиенти, престой, географско разпространение, загуба на данни, критичност и икономическо въздействие, както и да ескалират съществени инциденти към висшето ръководство, като същевременно информират управителния орган.
Досието за дължима грижа трябва да съхранява както фактите, известни към момента на решението, така и обосновката за действие или недокладване. Ако впоследствие фактите се променят, досието трябва да показва повторната оценка.
Предупрежденията за доставчици са мястото, където дължимата грижа се тества
Доказателствата за веригата на доставки се превръщат в един от най-важните раздели на досието на CISO. NIS2 Article 21 изисква сигурност на веригата на доставки и очаква организациите да вземат предвид специфични за доставчиците уязвимости, качество на продуктите, практики за киберсигурност и процедури за сигурна разработка. Указанията в съображенията насърчават включването на мерки за управление на риска в киберсигурността в договорите с преки доставчици и доставчици на услуги.
DORA е по-предписателна за финансовите субекти. Рискът от ИКТ услуги от трети страни трябва да бъде част от рамката за ИКТ риск. Организациите трябва да поддържат регистър на договорните отношения, да извършват надлежна проверка преди сключване на договор, да оценяват риска от концентрация, да вземат предвид веригите от подизпълнители и зависимостите от трети държави, да включват права на одит и достъп, да дефинират съдействие при инциденти, да тестват стратегии за изход и да поддържат права за прекратяване.
За CISO предупрежденията за доставчици трябва да бъдат документирани преди доставчикът да се провали. Досието трябва да включва:
- Инвентар на критичните доставчици и картографиране на услугите.
- Рейтинг на риска на доставчика и обосновка.
- Въпросници по сигурност и прегледи на доказателства.
- Анализ на договорни пропуски, обхващащ права на одит, уведомяване при инцидент, местонахождение на данните, подизпълнители и изход.
- Оценка на риска от концентрация.
- Известни уязвимости или публични съобщения, засягащи доставчика.
- Препоръки на CISO към правния екип, снабдяването и ръководството.
- Приети пропуски и компенсиращи контроли.
- Доказателства от тестове на стратегия за изход за критични доставчици.
Това е тясно съгласувано с NIST CSF 2.0 GV.SC, който обхваща стратегия за управление на риска във веригата на доставки, роли на доставчиците, приоритизация по критичност, договорни изисквания, надлежна проверка, непрекъснато наблюдение, планиране при инциденти и дейности при прекратяване на взаимоотношенията.
Как одиторите и регулаторите ще прочетат досието
Различните проверяващи подхождат към едни и същи доказателства от различни ъгли. Силното досие за дължима грижа предвижда тези ъгли.
| Перспектива на одитор или регулатор | Какво ще попитат | Как изглеждат силните доказателства |
|---|---|---|
| Одитор по ISO 27001 | Оценяват ли се рисковете последователно, третират ли се, одобряват ли се и преглеждат ли се? Интегрирана ли е СУИС в лидерството и операциите? | Обхват, карта на задълженията, критерии за риск, регистър на риска, SoA, план за третиране, преглед от ръководството, вътрешен одит, CAPA доказателства |
| Надзорна перспектива по NIS2 | Одобрило и надзиравало ли е ръководството мерките за киберсигурност? Обработени ли са правилно инцидентите и рисковете във веригата на доставки? | Одобрения от управителния орган, журнал за ескалации, съпоставяне към Article 21, досие за риск от доставчици, запис за решение за докладване на инцидент, доказателства за обучение |
| Управленска перспектива по DORA | Притежавал ли е управителният орган ИКТ риска, стратегията за устойчивост, ескалацията при инциденти, тестването и риска от трети страни? | Рамка за ИКТ риск, толеранс към риск, тестване на устойчивостта, класификация на инциденти, докладване към ръководството, регистър на ИКТ доставчиците |
| Перспектива на орган по GDPR | Може ли организацията да докаже подходяща сигурност на обработването и отчетност? | Класификация на данни, DPIA, когато са изисквани, контроли за достъп, шифроване, логване, оценка на нарушението, надлежна проверка на обработващ лични данни |
| Перспектива по NIST или ISACA | Функционират ли управленските резултати, апетитът за риск, собствеността върху контролите, мониторингът и подобрението? | CSF Profile, план за пропуски, показатели, тестване на контролите, независим преглед, проследяване на коригиращи действия |
| Управленска перспектива по COBIT 2019 | Доказани ли са управленските цели, оптимизацията на риска, решенията за ресурси и мониторингът на резултатността? | Решения на ръководството, приемане на риска, искания за ресурси, KPI, одитни констатации и собственост върху отстраняването |
Одитор по ISO 27001 ще обърне особено внимание на документираната информация, която подкрепя процеса за оценка и третиране на риска. Клаузи 6.1.2 and 6.1.3 изискват критерии за приемане на риска, последователни оценки, собственици на риска, нива на риска, приоритизация, планове за третиране, сравнение със SoA и приемане на остатъчния риск. Клаузи 8.1 to 8.3 изискват оперативен контрол, планирана повторна оценка на риска или повторна оценка след значими промени и съхранение на резултатите.
Орган по NIS2 или клиентски оценител ще разглежда отчетността на ръководството и пропорционалността. Те ще попитат дали мерките са били подходящи предвид рисковата експозиция, размера, вероятността, тежестта, общественото или икономическото въздействие, актуалното състояние на техниката и приложимите стандарти.
Проверяващ, фокусиран върху DORA, ще търси проследимост на управлението. Определил ли е управителният орган толеранс към ИКТ риск? Одобрил ли е планове за непрекъсваемост и реагиране? Ескалирани ли са съществени инциденти? Било ли е тестването на устойчивостта риск-базирано и последвано от отстраняване? Управлявани ли са договорите с ИКТ доставчици от трети страни и рисковете от концентрация?
Орган по GDPR ще се фокусира върху отчетността и сигурността на обработването. Той ще попита дали личните данни са класифицирани, дали ролите при обработването са разбрани, дали са внедрени подходящи технически и организационни мерки и дали решенията за нарушения са основани на доказателства.
Показатели, които защитават организацията и CISO
Показателите не са декорация. В досие за дължима грижа те показват дали CISO е дал на ръководството достатъчна видимост, за да действа.
Полезните показатели включват:
- Високи и средни рискове, които са приети, просрочени или без собственик.
- Критични уязвимости извън SLA.
- Изключения по възраст, бизнес единица и одобряваща роля.
- Рискове от доставчици по критичност и нерешени договорни пропуски.
- Средно време за откриване, реагиране и възстановяване при инциденти.
- Оценки за подлежащи на докладване събития, завършени в изискваните прозорци за вземане на решение.
- Процент на успеваемост на тестовете за архивиране и възстановяване.
- Завършеност на прегледите на достъпа и изключения за привилегирован достъп.
- Констатации от вътрешен одит по степен на сериозност и просрочени коригиращи действия.
- Завършване на обучение за осведоменост по сигурността от ръководството и персонала.
Тези показатели подкрепят докладването към ръководството по ISO 27001, обучението и надзора по NIS2, докладването на ИКТ риск по DORA и отчетността по GDPR. Те също защитават CISO, като показват дали ограниченията на ресурсите, нерешените изключения или повтарящите се откази на контроли са били видими за ръководството.
Досието за дължима грижа трябва да съхранява месечни или тримесечни моментни снимки. Не презаписвайте стари табла за управление, без да запазите доказателства. Ако ръководството е видяло червен показател и е отложило третирането, това решение принадлежи в досието.
От инструментариум, готов за одит, към доказателства, готови за CISO
В етапа „Одит, преглед и подобрение“ стъпка 30 от Zenith Blueprint препоръчва съставянето на инструментариум, готов за одит:
Съберете всички ключови документи и записи на СУИС в едно хранилище или папка. Това улеснява бързото извличане на всичко, което одиторът поиска по време на сертификационния одит.
Контролният списък включва декларацията за обхвата на СУИС, политики, доклад за оценка на риска, регистър на риска, план за третиране на риска, Декларация за приложимост, инвентар на активите, записи от обучение, оперативни записи като журнали за инциденти и заявки за достъп, доклади от вътрешен одит, протоколи от преглед от ръководството, коригиращи действия и записи за задължения за съответствие.
Досието на CISO за дължима грижа е специализиран слой в този инструментариум. То не трябва да дублира всичко. То трябва да индексира доказателствата с най-голямо значение за професионалната преценка и отчетността на ръководството.
Практична структура на папките е:
- 00 Прочети ме и индекс на доказателствата.
- 01 Роля, правомощия и линия на докладване.
- 02 Задължения за съответствие и обхват.
- 03 Доклади към ръководството и препоръки.
- 04 Приемане на рискове и изключения.
- 05 Решения и комуникации при инциденти.
- 06 Предупреждения за доставчици и договорни рискове.
- 07 Уверение относно контролите и независими прегледи.
- 08 Показатели и нерешени въпроси.
- 09 Преглед от ръководството и последващи действия по CAPA.
- 10 Правно задържане, цялост на доказателствата и метаданни.
Всеки запис трябва да има собственик, дата, изходна система, свързан идентификатор на риска, свързан контрол, статус на решението и изискване за съхранение. Това внедрява доказателствения принцип на Clarysec от Политика за одит и мониторинг на съответствието – МСП: метаданните имат значение.
Започнете преди следващия инцидент
Досието на CISO за дължима грижа е най-ценно, когато съществува преди прекъсването, нарушението, одита или писмото от регулатор. Започнете с три действия тази седмица.
Първо, създайте индекс на доказателствата за дължима грижа на CISO и го съпоставете с вашия регистър на риска по ISO 27001, SoA, регистър на инцидентите, регистър на доставчиците и пакет за преглед от ръководството.
Второ, прегледайте последните си три високи или средни риска. Потвърдете, че всеки има собственик, план за третиране, решение за остатъчния риск, препратка към апетита за риск и доказателства за одобрение. Ако няма, отворете отново управленския запис.
Трето, проведете 90-минутно настолно упражнение около прекъсване при доставчик или подозирано нарушение на сигурността на данните. Използвайте стъпка 23 от Zenith Blueprint, за да уловите решения, роли, комуникации и извлечени поуки, след което подайте доказателствата в раздела за решения при инциденти.
Clarysec може да ви помогне бързо да превърнете това в оперативна практика. Нашият 30-стъпков метод за внедряване, пакет от политики и съпоставяне за кръстосано съответствие чрез Zenith Controls ви дават защитима, готова за одит структура за доказателства по ISO 27001, отчетност на ръководството по NIS2, управление по DORA и отчетност за сигурността по GDPR Article 32.
За да изградите своето досие на CISO за дължима грижа с увереност, започнете с Zenith Blueprint, съгласувайте управленските си записи и записите за риска с политиките на Clarysec и използвайте Zenith Controls като ваш компас за кръстосано съответствие.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


