⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Преглед от ръководството по ISO 27001 за NIS2 и DORA

Igor Petreski
14 min read
поток от доказателства от прегледа от ръководството по ISO 27001 за управлението по NIS2 и DORA

Понеделник сутрин е, 08:00 ч., февруари 2026 г. Мария, директор по информационна сигурност (CISO) на бързо растящ европейски финтех, отваря имейл от изпълнителния директор (CEO) с тема: „СПЕШНО: подготовка за управителния съвет“. Прикачена е новина за многомилионна санкция в евро по NIS2, насочена не само към неуспешни контроли, а и към небрежност на управителния орган.

Въпросът на CEO е кратък и неудобен:

„Можем ли да докажем, че управителният съвет активно управлява риска за киберсигурността, а не само получава ИТ актуализации?“

До 08:30 ч. финансовият директор (CFO) вече е добавил въпросник от клиентски одит. Председателят на управителния съвет иска едностраничен преглед на отчетността за киберсигурността преди следващото заседание на комитета по риска. Техническият директор (CTO) пита дали инцидент, свързан с доставчик, променя клиентския пакет доказателства по DORA. Междувременно Мария гледа четири въпроса, които на пръв поглед изглеждат оперативни: нерешено изключение за привилегирован достъп, две забавени коригиращи действия, неуспешно настолно упражнение и пропуск в договор с доставчик.

Това не са отделни проблеми. Това са проблеми с управленските доказателства.

През 2026 г. организациите, изложени на NIS2, DORA, GDPR, клиентски проверки за увереност и сертификационен контрол по ISO/IEC 27001:2022, се изправят пред по-строг въпрос от „Имаме ли контроли за сигурност?“

Истинският въпрос е:

Може ли ръководството да докаже, че е прегледало риска за киберсигурността, разбрало е последиците, взело е решения, възложило е действия, финансирало е отстраняване, приело е остатъчен риск, когато това е уместно, и е проследило изпълнението?

Това доказване не идва само от PDF с политика. То идва от дисциплиниран преглед от ръководството по ISO/IEC 27001:2022, клауза 9.3, подкрепен от входни данни, протоколи, решения, записи за приемане на риска, коригиращи действия и доказателствени следи.

Защо ISO 27001 клауза 9.3 вече е доказателство за управителния орган

Слабият преглед от ръководството е набързо подготвен набор от слайдове, няколко метрики и подпис. Силният преглед от ръководството е контролиран управленски процес, при който решенията на ръководството се превръщат в доказателства.

ISO/IEC 27001:2022 клауза 9.3 изисква висшето ръководство да преглежда системата за управление на информационната сигурност на планирани интервали, за да гарантира нейната продължаваща пригодност, адекватност и резултатност. Прегледът трябва да отчита предходни действия, промени във вътрешните и външните обстоятелства, промени в нуждите и очакванията на заинтересованите страни, обратна връзка за резултатността, резултати от одити, изпълнение на целите, резултати от оценка на риска, статус на третиране на риска и възможности за непрекъснато подобрение.

Точно такава структура вече очакват управителните съвети, регулаторите, клиентите и одиторите от управлението на киберсигурността.

За съществени и важни субекти по NIS2 Article 20 изисква управителните органи да одобряват мерките за управление на риска за киберсигурността, да упражняват надзор върху внедряването и да получават обучение. Article 21 изисква пропорционални технически, оперативни и организационни мерки, включително анализ на риска, обработване на инциденти, непрекъсваемост на дейността, сигурност на веригата на доставки, сигурна разработка, оценка на ефективността, киберхигиена, криптография, сигурност на човешките ресурси, контрол на достъпа, управление на активите, MFA, когато е приложимо, и коригиращи действия без неоправдано забавяне.

За финансовите субекти DORA поставя управлението на ИКТ риска пряко в отговорностите на управителния орган. DORA Article 5 изисква управителният орган да определя, одобрява, надзирава и да носи отговорност за рамката за управление на ИКТ риска. Това включва толеранс към ИКТ риск, планове за непрекъсваемост и възстановяване, планове за одит, бюджет, обучение, политики за ИКТ трети страни, канали за докладване на съществени инциденти и коригиращи мерки. Article 6 изисква документирана рамка за управление на ИКТ риска, която се преглежда поне веднъж годишно и след съществени инциденти, свързани с ИКТ, надзорни указания, тестване, одити или съществени промени.

GDPR добавя слоя на отчетност. Article 5(2) изисква администраторите да отговарят за и да могат да докажат съответствие с принципите за защита на данните. Article 32(1)(d) изисква процес за редовно изпитване, оценяване и преценяване на ефективността на техническите и организационните мерки.

Правилно проектираният преглед от ръководството е мястото, където тези задължения се събират.

Регулаторният натиск зад дневния ред на прегледа

NIS2 и DORA не използват идентичен език. DORA действа и като секторен правен акт на ЕС за обхванатите финансови субекти, когато става дума за припокриващи се задължения за киберсигурност и докладване. Но и двете водят до един и същ управленски резултат: висшето ръководство трябва да одобрява, надзирава, ресурсно да обезпечава и да коригира управлението на киберрисковете.

NIS2 се прилага широко за средни и по-големи субекти в обхванати сектори, а в някои случаи независимо от размера. Annex I включва доставчици на цифрова инфраструктура, като доставчици на услуги за изчисления в облак, доставчици на услуги за центрове за данни, доставчици на мрежи за доставка на съдържание, доставчици на удостоверителни услуги, доставчици на обществени електронни съобщителни услуги, доставчици на управлявани услуги и доставчици на управлявани услуги за сигурност. Държавите членки трябваше да създадат списъци на съществени и важни субекти до 17 април 2025 г.

Залогът при прилагането е значителен. При нарушения, свързани с мерките за управление на риска за киберсигурността по Article 21 или с докладването на инциденти по Article 23, максималните административни глоби могат да достигнат най-малко EUR 10,000,000 или 2% от световния годишен оборот за съществени субекти и най-малко EUR 7,000,000 или 1.4% от световния годишен оборот за важни субекти, като се прилага по-високата стойност.

DORA се прилага от 17 януари 2025 г. и обхваща широка екосистема от финансовия сектор, включително кредитни институции, платежни институции, институции за електронни пари, инвестиционни посредници, доставчици на услуги за криптоактиви, застрахователи, презастрахователи, места за търговия, агенции за кредитен рейтинг, доставчици на услуги за групово финансиране, регистри на секюритизации и доставчици на ИКТ услуги от трети страни. DORA е пропорционална, но пропорционално не означава неформално. Дори по-малките финансови субекти се нуждаят от записи, показващи, че управлението на ИКТ риска е мащабирано, целенасочено, документирано и преглеждано.

Затова прегледът от ръководството не може да остане сертификационна формалност. Той се превърна в един от най-практичните механизми за доказателства за отчетност по NIS2, управление на ИКТ риска по DORA, отчетност по GDPR и клиентска надлежна проверка.

Политическата основа на Clarysec за дисциплина при прегледите

Clarysec третира прегледа от ръководството като пакет доказателства за управителния орган, а не като церемониална годишна среща.

Политика за информационна сигурност изрично включва прегледа от ръководството по ISO 27001:

Дейностите по преглед от ръководството (съгласно ISO/IEC 27001 клауза 9.3) трябва да се провеждат най-малко веднъж годишно и трябва да включват:

От раздел „Изисквания към управлението“, клауза на политиката 5.3.

Същата политика определя очакванията за доказателства:

Преглед на ключовите показатели за резултатност на сигурността (KPI), инцидентите, одитните констатации и статуса на риска

От раздел „Изисквания към управлението“, клауза на политиката 5.3.2.

И свързва прегледа с решенията на изпълнителното ръководство:

Решения относно актуализации на обхвата, контролите и разпределението на ресурсите

От раздел „Изисквания към управлението“, клауза на политиката 5.3.3.

Тази последна точка е съществена. Прегледът от ръководството не е презентация. Той е форум за вземане на решения.

Политика за роли и отговорности в управлението добавя правилото за проследимост:

Управлението трябва да подпомага интеграцията с други дисциплини (напр. риск, правни въпроси, ИТ, човешки ресурси), а решенията в СУИС трябва да са проследими до своя източник (напр. одитни записи, журнали от прегледи, протоколи от срещи).

От раздел „Изисквания към управлението“, клауза на политиката 5.5.

Тя също възлага отговорности за ескалация:

Участва в прегледите от ръководството на СУИС и ескалира решенията, които изискват одобрение на ниво управителен съвет.

От раздел „Роли и отговорности“, клауза на политиката 4.1.3.

За по-малки организации същата управленска логика трябва да бъде мащабирана, а не пренебрегвана. Политика за роли и отговорности в управлението за МСП посочва:

Всички съществени решения, изключения и ескалации, свързани със сигурността, трябва да бъдат записани и проследими.

От раздел „Изисквания към управлението“, клауза на политиката 5.5.

Политика за одит и мониторинг на съответствието за МСП гарантира, че констатациите за увереност достигат до ръководството:

Одитните констатации и актуализациите на статуса трябва да бъдат включени в процеса на преглед от ръководството на СУИС.

От раздел „Изисквания към управлението“, клауза на политиката 5.4.3.

А Политика за управление на риска за МСП задава периодичност за високите рискове:

Преглежда най-високите рискове на тримесечна база с Координатора по риска.

От раздел „Роли и отговорности“, клауза на политиката 4.1.3.

Резултатът е практически ритъм: тримесечен преглед на най-високите рискове, годишен или планиран преглед от ръководството по клауза 9.3 и извънредни прегледи след съществени инциденти, одити, тестове за устойчивост, откази на доставчици, регулаторни промени или съществени промени в бизнеса.

Подгответе пакета доказателства за управителния орган преди срещата

Zenith Blueprint: 30-стъпкова пътна карта за одитори разглежда прегледа от ръководството във фазата „Одит, преглед и подобрение“, стъпка 28: Преглед от ръководството. Той инструктира екипите да подготвят задължителните входни данни преди срещата:

ISO 27001 определя няколко задължителни входни данни за прегледа от ръководството. Подгответе кратък доклад
или презентация, обхващащи тези точки:

От фазата „Одит, преглед и подобрение“, стъпка 28: Преглед от ръководството.

Blueprint поставя акцент върху предходни действия, промени във външни и вътрешни обстоятелства, резултатност и ефективност на СУИС, резултати от одити, резултати от мониторинг и измерване, цели по сигурността, инциденти, несъответствия, възможности за подобрение, потребности от ресурси и проследяване на предходни решения.

Той също предупреждава, че прегледът трябва да води до действие:

Решения и действия: Това е критично — прегледът от ръководството не е просто презентация;
той е за вземане на решения.

От фазата „Одит, преглед и подобрение“, стъпка 28: Преглед от ръководството.

Пакетът доказателства за управителния орган трябва да бъде достатъчно кратък за ръководителите, но достатъчно подробен за одиторите.

Елемент на доказателстватаУправленска целТипичен собственик
Дневен ред на прегледа от ръководствотоПоказва, че входните данни по клауза 9.3 са планирани и обхванатиМениджър на СУИС или CISO
Регистър за проследяване на предходни действияПоказва проследяване на предходни управленски решенияМениджър на СУИС
Обобщение на регистъра на съответствиетоПоказва промени в задълженията по NIS2, DORA, GDPR, договори и клиентски изискванияПравен екип или GRC
Обобщение на регистъра на рискаПоказва високи рискове, остатъчни рискове и решения на собствениците на рискаКоординатор по риска или CISO
Журнал на промените в Декларацията за приложимостПоказва решения за контроли, изключения и статус на внедряванеМениджър на СУИС
Информационно табло за KPI и целиПоказва резултатност, тенденции и неизпълнени целиОперации по сигурността или GRC
Обобщение на инциденти и предотвратени инцидентиПоказва ескалация, анализ на първопричините, въздействие и извлечени поукиМениджър по инциденти
Доклад за риска от доставчици и облачни услугиПоказва надзор върху ИКТ риска от трети страниМениджър на доставчици или отдел „Снабдяване“
Констатации от вътрешен одит и независим прегледПоказва обективна увереност и несъответствияВътрешен одит или съответствие
Регистър за проследяване на коригиращи действияПоказва отчетност, крайни срокове и доказателства за приключванеСобственици на контроли
Журнал на решенията за ресурси и бюджетПоказва управленска подкрепа и приоритизацияИзпълнителен спонсор
Одобрени протоколиПоказва надзор, решения, определени собственици и проследяванеСекретар на срещата или мениджър на СУИС

Превърнете входните данни по ISO в доказателства за NIS2 и DORA

Финтех компанията на Мария се нуждае от един дневен ред, който може да удовлетвори сертификационни одитори по ISO, клиенти, съобразяващи се с DORA, въпроси за обхвата по NIS2 и очакванията за надзор от управителния съвет. Най-лесният начин е всяка входна точка по клауза 9.3 да се превърне в управленски въпрос.

Точка от дневния ред на прегледа от ръководствотоУправленски въпрос по NIS2 и DORAГенерирани доказателства
Статус на действията от предходния прегледПоказва функциониращ цикъл на надзор и отчетностПротоколи, показващи проследяване и статус на приключване
Промени във външните и вътрешните обстоятелстваПоказва адаптация към нови заплахи, регулации, услуги, доставчици и бизнес стратегияАктуализация на регистъра на съответствието и промени в регистъра на риска
Промени в нуждите на заинтересованите страниПоказва, че клиентските, регулаторните, доставчическите и договорните задължения се преглеждатАктуализиран регистър на задълженията и инструмент за проследяване на клиентската увереност
Резултатност и цели на СУИСПоказва, че ръководството наблюдава ефективността на мерките за киберсигурностИнформационно табло с KPI и запис за изпълнението на целите
Несъответствия и коригиращи действияПоказва, че слабостите се ескалират и отстраняватЖурнал на коригиращите действия със собственици и дати
Мониторинг, измерване и резултати от одитиПоказва оценка на ефективността и независима увереностОбобщение от вътрешен одит и резултати от мониторинга
Статус на оценката на риска и третирането на рискаПоказва, че ръководството преглежда напредъка по третирането и остатъчния рискПлан за третиране на риска, актуализация на SoA и записи за приемане
Възможности за непрекъснато подобрениеПоказва проактивно управление и подобряване на устойчивосттаОдобрен план за подобрение и инвестиционни решения
Потребности от ресурси и бюджетПодкрепя очакванията за управление по DORA и управленска подкрепаОдобрения на бюджет, решения за ресурсно осигуряване и планове за обучение

Последният ред не замества задължителните входни данни за преглед по ISO 27001. Той е практическото разширение на Clarysec за управлението през 2026 г., защото DORA, NIS2 и реалната отчетност на управителния съвет изискват доказателства, че ръководството е разгледало дали сигурността разполага с достатъчно хора, бюджет, инструменти и правомощия.

90-минутен преглед от ръководството за финтех SaaS доставчик

Да разгледаме компанията на Мария: финтех SaaS доставчик с клиенти в ЕС. Тя предлага услуги за мониторинг на транзакции, използва голям доставчик на облачни услуги, разчита на външно възложен център за операции по сигурността (SOC), обработва лични данни и наскоро е въвела двама нови платежни клиенти. Подготвя се за надзорен одит по ISO/IEC 27001:2022, клиентски преглед, съобразен с DORA, и оценка на обхвата по NIS2.

Фокусиран 90-минутен преглед от ръководството може да изглежда така.

1. Започнете със задълженията и промените в контекста

За МСП Политика за правно и регулаторно съответствие за МСП дава проста отправна точка:

GM трябва да поддържа прост, структуриран регистър на съответствието, в който са изброени:

От раздел „Изисквания към управлението“, клауза на политиката 5.1.1.

Пакетът за преглед трябва да обобщава дали организацията попада в обхвата на NIS2, дали DORA се прилага пряко или чрез пренасяне на клиентски изисквания, дали обработването по GDPR се е променило и дали договорните задължения по сигурността са се променили.

Примери:

  • Нов договор с клиент от ЕС изисква уведомяване за клиентски инцидент по сигурността в рамките на 72 часа.
  • Искане за надлежна проверка от клиент, съобразено с DORA, изисква регистри на ИКТ трети страни, доказателства за стратегия за изход и записи за ескалация на инциденти.
  • Оценка по NIS2 установява възможен риск при класификацията, защото една услуга поддържа дейности по управлявана сигурност в държава членка.
  • Нова аналитична функция променя инвентара на данните по GDPR, защото обработва онлайн идентификатори.

Решенията на ръководството трябва да одобрят актуализацията на регистъра на съответствието, да възложат на правния екип и GRC да валидират класификацията по NIS2 с местен правен консултант и да изискат клиентски пакет доказателства по DORA до следващото тримесечие.

2. Представете решенията за риска и Декларацията за приложимост

Фазата за управление на риска в Zenith Blueprint, стъпка 13: Планиране на третирането на риска и Декларация за приложимост, подчертава одобрението от изпълнителното ръководство:

Решенията за третиране на риска и SoA трябва да бъдат прегледани и одобрени от висшето ръководство.

От фазата за управление на риска, стъпка 13: Планиране на третирането на риска и Декларация за приложимост.

Прегледът не трябва да претоварва управителния съвет с всеки риск. Той трябва да показва най-значимите рискове, статус на третиране, изключения, просрочени действия и остатъчни рискове, изискващи одобрение.

РискТекущ статусНеобходимо решение
Компрометиране на акаунт на облачен администраторMFA е внедрено, прегледът на привилегирования достъп е просроченОдобряване на собственик и срок за ежемесечен преглед на привилегирования достъп
Зависимост от външно възложен SOCДоговорът няма пълно право на одит и клауза за съдействие при инцидентиОдобряване на коригиране на договора или оценка на алтернативен доставчик
Непостигната цел за възстановяване от резервно копиеТестът за възстановяване надвиши целта с 4 часаОдобряване на бюджет за препроектиране на резервните копия
Риск от концентрация при доставчициДве критични услуги разчитат на един и същ облачен регионОдобряване на преглед на архитектурата за устойчивост
Съхранение на журнали с лични данниЖурналите за отстраняване на грешки съдържат онлайн идентификатори по-дълго от планиранотоОдобряване на намаляване на срока за съхранение и контрол за мониторинг

Това създава проследима верига от оценката на риска към третирането и управленското решение.

3. Прегледайте инциденти, предотвратени инциденти и готовност за докладване

NIS2 Article 23 изисква поетапно докладване на значими инциденти, включително ранно предупреждение в рамките на 24 часа, уведомление в рамките на 72 часа и окончателен доклад в рамките на един месец от уведомлението за инцидента, с междинно докладване за текущи инциденти. DORA Articles 17 to 19 изискват откриване, класификация, ескалация, комуникация, докладване, анализ на първопричините и подобрение при инциденти, свързани с ИКТ.

Прегледът от ръководството трябва да включва значими инциденти, предотвратени инциденти, резултати от класификацията, първопричини, време до откриване, време до ескалация, време до възстановяване, готовност за уведомяване на клиенти, готовност за докладване до органи, извлечени поуки и коригиращи действия.

Zenith Blueprint, във фазата „Контроли в действие“, стъпка 16: Контроли за персонала II, обяснява защо докладването от служители трябва да захранва управлението:

Накрая, Control 6.8 трябва да се включи в цикъла на непрекъснато подобрение на СУИС. Докладите,
генерирани от персонала, трябва да се преглеждат по време на прегледа от ръководството (клауза 9.3) и
да се използват за установяване на пропуски в политики като освобождаване, връщане на активи или нарушения на NDA.

От фазата „Контроли в действие“, стъпка 16: Контроли за персонала II.

Ако акаунт на бивш служител е останал активен след прекратяване, управителният съвет не трябва да го третира като единичен тикет. Това е доказателство за възможна слабост в човешките ресурси, ИТ, контрола на достъпа, управлението на активите, мониторинга и коригиращите действия.

4. Прегледайте доставчици, облачни услуги и готовност за изход

DORA Article 28 превръща ИКТ риска от трети страни в част от рамката за управление на ИКТ риска. Финансовите субекти остават изцяло отговорни за съответствието, когато ИКТ услуги са възложени по договор. Те трябва да поддържат актуален регистър на договорните договорености за ИКТ, да разграничават критични или важни функции, да извършват надлежна проверка, да управляват риска от концентрация, да осигуряват права на одит и инспекция и да поддържат стратегии за изход.

NIS2 Article 21 също изисква сигурност на веригата на доставки, включително сигурност на взаимоотношенията с доставчици, специфични за доставчика уязвимости, практики за киберсигурност на доставчиците и коригиращи мерки.

За прегледа от ръководството докладването за доставчици не може да бъде приложение към снабдяването. То трябва да бъде доказателство за управителния орган.

Включете промени при критични доставчици, статус на надлежната проверка, договорни пропуски, преглед на споделената отговорност в облака, риск от концентрация, резултати от стратегията за изход, съдействие от доставчици при инциденти и коригиращи действия от оценки на доставчици. Ако ръководството одобри продължаващо използване на високорисков доставчик, протоколите трябва да записват мотивите, компенсиращите контроли, датата за преглед и отговорния собственик.

Управителният съвет на Мария получава един конкретен въпрос, свързан с доставчик: ключов платформен доставчик е претърпял незначителен инцидент, който не подлежи на докладване. Клиентски данни не са засегнати, но събитието е разкрило риск от концентрация. CEO възлага на CTO да завърши проучване на възможността за вторичен доставчик до следващото тримесечие и разпределя EUR 25,000 за оценката. Това единствено документирано решение доказва надзор върху риска във веригата на доставки, разпределение на ресурси и проследяване.

Как Zenith Controls свързва доказателствата

Zenith Controls: Междурамково ръководство за съответствие на Clarysec помага на екипите да обяснят защо доказателствата за контроли по ISO са значими в различни рамки.

За прегледа от ръководството ISO/IEC 27002:2022 control 5.4, Отговорности на ръководството, е управленска опора. Той подкрепя управленската посока, отчетността, ресурсното осигуряване и надзора. Zenith Controls свързва control 5.4 с поддържащи контроли по ISO/IEC 27002:2022, които често се появяват в доказателствата от прегледа от ръководството.

Контрол по ISO/IEC 27002:2022Защо е важен за прегледа от ръководството
5.1 Политики за информационна сигурностРъководството трябва да одобрява, популяризира, обезпечава с ресурси и институционализира политиките
5.2 Роли и отговорности по информационна сигурностРъководството трябва да гарантира, че ролите съществуват, имат правомощия и се наблюдават
5.8 Информационна сигурност при управление на проектиРъководството гарантира, че сигурността е интегрирана в проекти и бизнес промени
5.35 Независим преглед на информационната сигурностНезависимият преглед дава на ръководството обективна увереност
5.36 Съответствие с политики, правила и стандарти за информационна сигурностМониторингът на съответствието дава на ръководството доказателства за прилагането
8.15 ЖурналиранеЖурналите подпомагат доказателствата за инциденти, контрол на достъпа и мониторинг на съответствието
8.16 Дейности по мониторингМониторингът подпомага откриването, ескалацията и докладването на резултатността

Този набор от контроли дава на Мария история за съответствие между рамки. Доказателствата от нейния преглед от ръководството могат да подкрепят сертификация по ISO/IEC 27001:2022, надзор по NIS2 Article 20, мерки за управление на риска по NIS2 Article 21, управление на ИКТ по DORA Article 5, преглед на рамката за управление на ИКТ риска по DORA Article 6, тестване на цифровата оперативна устойчивост по DORA Articles 24 to 27, GDPR Article 32(1)(d), резултати по NIST CSF 2.0 GOVERN и управленски цели по COBIT 2019.

Тема на доказателстватаISO или контролна опораРегулаторна или рамкова релевантност
Отговорност на ръководствотоISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Независима увереностISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2
Проследяване на коригиращи действияISO/IEC 27001:2022 клауза 10NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Мониторинг на съответствието с политикиISO/IEC 27002:2022 5.36отчетност по GDPR, COBIT 2019 MEA02, COBIT 2019 MEA03
ИКТ риск от трети страниISO/IEC 27002:2022 5.19 and 5.20DORA Article 28, NIS2 Article 21
Управление на инцидентиISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Articles 17 to 19

Независимият преглед и мониторингът на съответствието заслужават специално внимание. Преглед от ръководството без независими доказателства се превръща в самоотчитане. ISO/IEC 27002:2022 control 5.35 дава на управителния съвет обективна увереност чрез вътрешни одити, външни оценки, обобщения от тестове за проникване, наблюдения от сертификационни одити и прегледи на ефективността на контролите. Control 5.36 превръща „имаме политика“ в „знаем дали хората и системите спазват политиката“.

Как одиторите ще тестват вашия преглед от ръководството

Прегледът от ръководството по клауза 9.3 е едно от първите места, които одиторите проверяват, когато решават дали управлението е реално. Различните одитори задават различни въпроси, но всички търсят проследимост.

Перспектива на одитораКакво ще търсятДоказателства, които помагат
Одитор по ISO/IEC 27001:2022Дали висшето ръководство е прегледало задължителните входни данни и е проследило изпълнениетоДневен ред, протоколи, пакет с KPI, резултати от одити, коригиращи действия, одобрения за третиране на риска
Одитор на СУИС в стила на ISO/IEC 27007Дали записите от прегледа показват текущ надзор и внедрени елементи за действиеГрафик за прегледи, регистър за проследяване на действия, актуализации на цели, решения за промени в СУИС
Одитор в стила на ISO/IEC 19011Дали заключенията са подкрепени с обективни доказателства и коректни одитни методиБележки от интервюта, записи, одобрени протоколи, препратки към доказателства
Оценител, ориентиран към NISTДали висшето ръководство одобрява стратегията за риска, ролите, ресурсите и надзора върху програматаПлан за програма по сигурността, назначаване на висш отговорен служител, одобрение на стратегията за риска, POA&M
Одитор по COBIT 2019Дали ръководството оценява, насочва и наблюдава риска и инициативите за сигурностДоклади до управителния съвет, информационни табла за риска, съответствие с EDM03, показатели за изпълнение
Одитор по ISACA ITAFДали тонът от върха е видим и реакциите на ръководството са навременни и ефективниОтговори на вътрешен одит, записи за ескалация, управленска следа при инциденти

Обичайният провал не е, че срещата не се е състояла. Провалът е, че срещата не е променила нищо. Одиторите искат да видят решения, собственици, крайни срокове, очаквани доказателства и записи за приключване.

Изходни резултати, които доказват надзора от изпълнителното ръководство

Входните данни създават прегледа. Изходните резултати доказват управлението.

Като минимум записът от прегледа от ръководството трябва да включва:

  1. Одобрени решения
    Примерите включват одобряване на готовност за сертификация, актуализиране на обхвата на СУИС, преработване на работни потоци за докладване на инциденти, изискване за коригиране на договор с доставчик или приемане на остатъчен риск до определена дата.

  2. Възложени действия
    Всяко действие се нуждае от собственик, краен срок, приоритет, очаквани доказателства и периодичност на прегледа.

  3. Записи за приемане на риска
    Приетите рискове трябва да посочват собственика на риска, мотивите, нивото на остатъчен риск, компенсиращите контроли, датата на изтичане и прага за ескалация.

  4. Решения за ресурси
    Записвайте бюджет, численост на персонала, инструменти, обучение, външна одиторска подкрепа, правна оценка, настолни упражнения или дейности за увереност по доставчици.

  5. Актуализации на политики и контроли
    Отразявайте промени в контрола на достъпа, реагирането при инциденти, непрекъсваемостта на дейността, управлението на доставчици, шифроването, сигурната разработка, журналирането, управлението на уязвимости или съхранението на данни.

  6. Одобрения на коригиращи действия
    Несъответствията и одитните констатации трябва да се превръщат в коригиращи действия със собственик, срокове и очаквания за доказателства.

  7. Механизъм за проследяване
    Следващият преглед трябва да започне със статуса на тези решения.

За МСП Политика за информационна сигурност за МСП подсилва нуждата от свързване на сертификацията, регулациите и бизнес промяната:

Тази политика трябва да се преглежда от Управителя (GM) най-малко веднъж годишно, за да се гарантира продължаващо съответствие с изискванията за сертификация по ISO/IEC 27001, регулаторните промени (като GDPR, NIS2 и DORA) и развиващите се бизнес потребности.

От раздел „Преглед и актуализация на изискванията“, клауза на политиката 9.1.1.

Това изречение улавя реалността на 2026 г. Прегледът от ръководството трябва да свързва СУИС, регулаторната промяна, клиентите, доставчиците, инцидентите, риска, ресурсите и бизнес стратегията в един управленски цикъл.

Чести провали при прегледа от ръководството през 2026 г.

Най-честите провали са предвидими.

Първо, прегледът е твърде технически. Висшите ръководители получават брой уязвимости и обеми на предупреждения, но не и бизнес риск, регулаторна експозиция, клиентско въздействие или варианти за решение.

Второ, няма журнал на решенията. В протоколите пише „обсъден риск, свързан с доставчици“, но не е записано дали ръководството е приело риска, изискало е отстраняване, одобрило е бюджет или е възложило краен срок.

Трето, приемането на остатъчен риск е неформално. Рискът остава отворен месеци наред, защото „бизнесът знае за него“, но няма одобрение от собственик, мотиви, дата на изтичане или тригер за преглед.

Четвърто, одитните констатации не достигат до ръководството. Докладите от вътрешен одит остават в GRC папки, докато ръководството вижда само зелено обобщение на статуса.

Пето, доставчиците и доставчиците на облачни услуги се разглеждат отделно от резултатността на СУИС. По DORA и NIS2 ИКТ рискът от трети страни е основно управленско доказателство.

Шесто, инцидентите се докладват като оперативни събития, но не се преглеждат за системно подобрение. Първопричините, извлечените поуки и коригиращите действия трябва да захранват прегледа от ръководството.

Седмо, липсва регистърът за проследяване на предходни действия. Одиторите ще попитат какво се е случило с решенията от миналата година. Ако отговорът е разпръснат в имейли и тикети, управленската история отслабва.

Един управленски цикъл, много задължения

Практическият модел на Clarysec е прост:

  1. Обхват и задължения
    Използвайте обхвата на СУИС, заинтересованите страни, регистъра на съответствието, клиентските задължения и зависимостите от доставчици, за да определите какво трябва да обхване прегледът.

  2. Доказателства за риск и контроли
    Използвайте регистъра на риска, Декларацията за приложимост, доказателствата за внедряване на контроли, KPI и мониторинга на съответствието.

  3. Входни данни за увереност
    Включете вътрешни одити, независими прегледи, тестове за проникване, оценки на доставчици, клиентски одити и сертификационни констатации.

  4. Входни данни за оперативна устойчивост
    Включете инциденти, предотвратени инциденти, тестове за непрекъсваемост на дейността, резултати от резервни копия, упражнения за аварийно възстановяване, поуки от кризисно управление и готовност за докладване.

  5. Решения на ръководството
    Записвайте приемане на риска, разпределение на ресурси, промени в обхвата, промени в контролите, решения за доставчици, коригиращи действия и стратегически цели.

  6. Съхраняване на доказателствата
    Съхранявайте протоколи, пакети, одобрения, регистри за проследяване на действия и доказателства за приключване в контролирано хранилище.

  7. Периодичност на проследяването
    Преглеждайте високите рискове на тримесечна база, провеждайте планирани прегледи от ръководството по клауза 9.3 и задействайте допълнителни прегледи след съществени инциденти, промени при доставчици, одити, тестове или регулаторни развития.

Така един преглед от ръководството може да обслужи сертификация по ISO/IEC 27001:2022, отчетност на управителния орган по NIS2, управление на ИКТ риска по DORA, отчетност по GDPR, преглед по NIST CSF GOVERN, надзор от управителния съвет по COBIT 2019 и клиентска надлежна проверка.

Направете следващия си преглед от ръководството готов за одит

Управителният съвет на Мария не се нуждаеше от още едно техническо табло. Той се нуждаеше от защитими доказателства, че рискът за киберсигурността е прегледан, разбран, решен, финансиран и подобрен.

Вашата организация се нуждае от същото.

Започнете този месец:

  • Изградете пакет доказателства по клауза 9.3.
  • Картографирайте всяка точка от дневния ред към риск, задължение, KPI, одитна констатация, инцидент, въпрос, свързан с доставчик, или коригиращо действие.
  • Записвайте всяко решение със собственик, краен срок, мотиви и очаквани доказателства.
  • Използвайте регистъра за проследяване на предходни действия като първа точка от дневния ред в следващия преглед.
  • Съхранявайте протоколите, одобренията, приеманията на риска и записите за приключване в контролирано хранилище.

Clarysec може да ви помогне бързо да въведете това в оперативна практика чрез Zenith Blueprint, пакета политики на Clarysec и Zenith Controls като ваш компас за съответствие между ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 и готовност за одит.

Ако вашият преглед от ръководството все още е задача по съответствие, време е да го превърнете в стратегически управленски актив. Изтеглете инструментариумите на Clarysec, подгответе пакета доказателства за управителния орган и направете следващия си преглед доказателството, че ръководството управлява риска за киберсигурността.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ISO 27001 като основа за доказателства по NIS2 и DORA

ISO 27001 като основа за доказателства по NIS2 и DORA

Използвайте ISO 27001:2022, Декларацията за приложимост и съпоставянето на политики на Clarysec, за да изградите одитно готова основа от доказателства за NIS2, DORA, GDPR, доставчици, инциденти и надзор от страна на управителния съвет.

Одиторски доказателства по ISO 27001 за NIS2 и DORA

Одиторски доказателства по ISO 27001 за NIS2 и DORA

Научете как да използвате вътрешния одит и прегледа от ръководството по ISO/IEC 27001:2022 като единен механизъм за доказателства за NIS2, DORA, GDPR, риска, свързан с доставчици, потвърждението пред клиенти и отчетността на управителния орган.