Преглед от ръководството по ISO 27001 за NIS2 и DORA

Понеделник сутрин е, 08:00 ч., февруари 2026 г. Мария, директор по информационна сигурност (CISO) на бързо растящ европейски финтех, отваря имейл от изпълнителния директор (CEO) с тема: „СПЕШНО: подготовка за управителния съвет“. Прикачена е новина за многомилионна санкция в евро по NIS2, насочена не само към неуспешни контроли, а и към небрежност на управителния орган.
Въпросът на CEO е кратък и неудобен:
„Можем ли да докажем, че управителният съвет активно управлява риска за киберсигурността, а не само получава ИТ актуализации?“
До 08:30 ч. финансовият директор (CFO) вече е добавил въпросник от клиентски одит. Председателят на управителния съвет иска едностраничен преглед на отчетността за киберсигурността преди следващото заседание на комитета по риска. Техническият директор (CTO) пита дали инцидент, свързан с доставчик, променя клиентския пакет доказателства по DORA. Междувременно Мария гледа четири въпроса, които на пръв поглед изглеждат оперативни: нерешено изключение за привилегирован достъп, две забавени коригиращи действия, неуспешно настолно упражнение и пропуск в договор с доставчик.
Това не са отделни проблеми. Това са проблеми с управленските доказателства.
През 2026 г. организациите, изложени на NIS2, DORA, GDPR, клиентски проверки за увереност и сертификационен контрол по ISO/IEC 27001:2022, се изправят пред по-строг въпрос от „Имаме ли контроли за сигурност?“
Истинският въпрос е:
Може ли ръководството да докаже, че е прегледало риска за киберсигурността, разбрало е последиците, взело е решения, възложило е действия, финансирало е отстраняване, приело е остатъчен риск, когато това е уместно, и е проследило изпълнението?
Това доказване не идва само от PDF с политика. То идва от дисциплиниран преглед от ръководството по ISO/IEC 27001:2022, клауза 9.3, подкрепен от входни данни, протоколи, решения, записи за приемане на риска, коригиращи действия и доказателствени следи.
Защо ISO 27001 клауза 9.3 вече е доказателство за управителния орган
Слабият преглед от ръководството е набързо подготвен набор от слайдове, няколко метрики и подпис. Силният преглед от ръководството е контролиран управленски процес, при който решенията на ръководството се превръщат в доказателства.
ISO/IEC 27001:2022 клауза 9.3 изисква висшето ръководство да преглежда системата за управление на информационната сигурност на планирани интервали, за да гарантира нейната продължаваща пригодност, адекватност и резултатност. Прегледът трябва да отчита предходни действия, промени във вътрешните и външните обстоятелства, промени в нуждите и очакванията на заинтересованите страни, обратна връзка за резултатността, резултати от одити, изпълнение на целите, резултати от оценка на риска, статус на третиране на риска и възможности за непрекъснато подобрение.
Точно такава структура вече очакват управителните съвети, регулаторите, клиентите и одиторите от управлението на киберсигурността.
За съществени и важни субекти по NIS2 Article 20 изисква управителните органи да одобряват мерките за управление на риска за киберсигурността, да упражняват надзор върху внедряването и да получават обучение. Article 21 изисква пропорционални технически, оперативни и организационни мерки, включително анализ на риска, обработване на инциденти, непрекъсваемост на дейността, сигурност на веригата на доставки, сигурна разработка, оценка на ефективността, киберхигиена, криптография, сигурност на човешките ресурси, контрол на достъпа, управление на активите, MFA, когато е приложимо, и коригиращи действия без неоправдано забавяне.
За финансовите субекти DORA поставя управлението на ИКТ риска пряко в отговорностите на управителния орган. DORA Article 5 изисква управителният орган да определя, одобрява, надзирава и да носи отговорност за рамката за управление на ИКТ риска. Това включва толеранс към ИКТ риск, планове за непрекъсваемост и възстановяване, планове за одит, бюджет, обучение, политики за ИКТ трети страни, канали за докладване на съществени инциденти и коригиращи мерки. Article 6 изисква документирана рамка за управление на ИКТ риска, която се преглежда поне веднъж годишно и след съществени инциденти, свързани с ИКТ, надзорни указания, тестване, одити или съществени промени.
GDPR добавя слоя на отчетност. Article 5(2) изисква администраторите да отговарят за и да могат да докажат съответствие с принципите за защита на данните. Article 32(1)(d) изисква процес за редовно изпитване, оценяване и преценяване на ефективността на техническите и организационните мерки.
Правилно проектираният преглед от ръководството е мястото, където тези задължения се събират.
Регулаторният натиск зад дневния ред на прегледа
NIS2 и DORA не използват идентичен език. DORA действа и като секторен правен акт на ЕС за обхванатите финансови субекти, когато става дума за припокриващи се задължения за киберсигурност и докладване. Но и двете водят до един и същ управленски резултат: висшето ръководство трябва да одобрява, надзирава, ресурсно да обезпечава и да коригира управлението на киберрисковете.
NIS2 се прилага широко за средни и по-големи субекти в обхванати сектори, а в някои случаи независимо от размера. Annex I включва доставчици на цифрова инфраструктура, като доставчици на услуги за изчисления в облак, доставчици на услуги за центрове за данни, доставчици на мрежи за доставка на съдържание, доставчици на удостоверителни услуги, доставчици на обществени електронни съобщителни услуги, доставчици на управлявани услуги и доставчици на управлявани услуги за сигурност. Държавите членки трябваше да създадат списъци на съществени и важни субекти до 17 април 2025 г.
Залогът при прилагането е значителен. При нарушения, свързани с мерките за управление на риска за киберсигурността по Article 21 или с докладването на инциденти по Article 23, максималните административни глоби могат да достигнат най-малко EUR 10,000,000 или 2% от световния годишен оборот за съществени субекти и най-малко EUR 7,000,000 или 1.4% от световния годишен оборот за важни субекти, като се прилага по-високата стойност.
DORA се прилага от 17 януари 2025 г. и обхваща широка екосистема от финансовия сектор, включително кредитни институции, платежни институции, институции за електронни пари, инвестиционни посредници, доставчици на услуги за криптоактиви, застрахователи, презастрахователи, места за търговия, агенции за кредитен рейтинг, доставчици на услуги за групово финансиране, регистри на секюритизации и доставчици на ИКТ услуги от трети страни. DORA е пропорционална, но пропорционално не означава неформално. Дори по-малките финансови субекти се нуждаят от записи, показващи, че управлението на ИКТ риска е мащабирано, целенасочено, документирано и преглеждано.
Затова прегледът от ръководството не може да остане сертификационна формалност. Той се превърна в един от най-практичните механизми за доказателства за отчетност по NIS2, управление на ИКТ риска по DORA, отчетност по GDPR и клиентска надлежна проверка.
Политическата основа на Clarysec за дисциплина при прегледите
Clarysec третира прегледа от ръководството като пакет доказателства за управителния орган, а не като церемониална годишна среща.
Политика за информационна сигурност изрично включва прегледа от ръководството по ISO 27001:
Дейностите по преглед от ръководството (съгласно ISO/IEC 27001 клауза 9.3) трябва да се провеждат най-малко веднъж годишно и трябва да включват:
От раздел „Изисквания към управлението“, клауза на политиката 5.3.
Същата политика определя очакванията за доказателства:
Преглед на ключовите показатели за резултатност на сигурността (KPI), инцидентите, одитните констатации и статуса на риска
От раздел „Изисквания към управлението“, клауза на политиката 5.3.2.
И свързва прегледа с решенията на изпълнителното ръководство:
Решения относно актуализации на обхвата, контролите и разпределението на ресурсите
От раздел „Изисквания към управлението“, клауза на политиката 5.3.3.
Тази последна точка е съществена. Прегледът от ръководството не е презентация. Той е форум за вземане на решения.
Политика за роли и отговорности в управлението добавя правилото за проследимост:
Управлението трябва да подпомага интеграцията с други дисциплини (напр. риск, правни въпроси, ИТ, човешки ресурси), а решенията в СУИС трябва да са проследими до своя източник (напр. одитни записи, журнали от прегледи, протоколи от срещи).
От раздел „Изисквания към управлението“, клауза на политиката 5.5.
Тя също възлага отговорности за ескалация:
Участва в прегледите от ръководството на СУИС и ескалира решенията, които изискват одобрение на ниво управителен съвет.
От раздел „Роли и отговорности“, клауза на политиката 4.1.3.
За по-малки организации същата управленска логика трябва да бъде мащабирана, а не пренебрегвана. Политика за роли и отговорности в управлението за МСП посочва:
Всички съществени решения, изключения и ескалации, свързани със сигурността, трябва да бъдат записани и проследими.
От раздел „Изисквания към управлението“, клауза на политиката 5.5.
Политика за одит и мониторинг на съответствието за МСП гарантира, че констатациите за увереност достигат до ръководството:
Одитните констатации и актуализациите на статуса трябва да бъдат включени в процеса на преглед от ръководството на СУИС.
От раздел „Изисквания към управлението“, клауза на политиката 5.4.3.
А Политика за управление на риска за МСП задава периодичност за високите рискове:
Преглежда най-високите рискове на тримесечна база с Координатора по риска.
От раздел „Роли и отговорности“, клауза на политиката 4.1.3.
Резултатът е практически ритъм: тримесечен преглед на най-високите рискове, годишен или планиран преглед от ръководството по клауза 9.3 и извънредни прегледи след съществени инциденти, одити, тестове за устойчивост, откази на доставчици, регулаторни промени или съществени промени в бизнеса.
Подгответе пакета доказателства за управителния орган преди срещата
Zenith Blueprint: 30-стъпкова пътна карта за одитори разглежда прегледа от ръководството във фазата „Одит, преглед и подобрение“, стъпка 28: Преглед от ръководството. Той инструктира екипите да подготвят задължителните входни данни преди срещата:
ISO 27001 определя няколко задължителни входни данни за прегледа от ръководството. Подгответе кратък доклад
или презентация, обхващащи тези точки:
От фазата „Одит, преглед и подобрение“, стъпка 28: Преглед от ръководството.
Blueprint поставя акцент върху предходни действия, промени във външни и вътрешни обстоятелства, резултатност и ефективност на СУИС, резултати от одити, резултати от мониторинг и измерване, цели по сигурността, инциденти, несъответствия, възможности за подобрение, потребности от ресурси и проследяване на предходни решения.
Той също предупреждава, че прегледът трябва да води до действие:
Решения и действия: Това е критично — прегледът от ръководството не е просто презентация;
той е за вземане на решения.
От фазата „Одит, преглед и подобрение“, стъпка 28: Преглед от ръководството.
Пакетът доказателства за управителния орган трябва да бъде достатъчно кратък за ръководителите, но достатъчно подробен за одиторите.
| Елемент на доказателствата | Управленска цел | Типичен собственик |
|---|---|---|
| Дневен ред на прегледа от ръководството | Показва, че входните данни по клауза 9.3 са планирани и обхванати | Мениджър на СУИС или CISO |
| Регистър за проследяване на предходни действия | Показва проследяване на предходни управленски решения | Мениджър на СУИС |
| Обобщение на регистъра на съответствието | Показва промени в задълженията по NIS2, DORA, GDPR, договори и клиентски изисквания | Правен екип или GRC |
| Обобщение на регистъра на риска | Показва високи рискове, остатъчни рискове и решения на собствениците на риска | Координатор по риска или CISO |
| Журнал на промените в Декларацията за приложимост | Показва решения за контроли, изключения и статус на внедряване | Мениджър на СУИС |
| Информационно табло за KPI и цели | Показва резултатност, тенденции и неизпълнени цели | Операции по сигурността или GRC |
| Обобщение на инциденти и предотвратени инциденти | Показва ескалация, анализ на първопричините, въздействие и извлечени поуки | Мениджър по инциденти |
| Доклад за риска от доставчици и облачни услуги | Показва надзор върху ИКТ риска от трети страни | Мениджър на доставчици или отдел „Снабдяване“ |
| Констатации от вътрешен одит и независим преглед | Показва обективна увереност и несъответствия | Вътрешен одит или съответствие |
| Регистър за проследяване на коригиращи действия | Показва отчетност, крайни срокове и доказателства за приключване | Собственици на контроли |
| Журнал на решенията за ресурси и бюджет | Показва управленска подкрепа и приоритизация | Изпълнителен спонсор |
| Одобрени протоколи | Показва надзор, решения, определени собственици и проследяване | Секретар на срещата или мениджър на СУИС |
Превърнете входните данни по ISO в доказателства за NIS2 и DORA
Финтех компанията на Мария се нуждае от един дневен ред, който може да удовлетвори сертификационни одитори по ISO, клиенти, съобразяващи се с DORA, въпроси за обхвата по NIS2 и очакванията за надзор от управителния съвет. Най-лесният начин е всяка входна точка по клауза 9.3 да се превърне в управленски въпрос.
| Точка от дневния ред на прегледа от ръководството | Управленски въпрос по NIS2 и DORA | Генерирани доказателства |
|---|---|---|
| Статус на действията от предходния преглед | Показва функциониращ цикъл на надзор и отчетност | Протоколи, показващи проследяване и статус на приключване |
| Промени във външните и вътрешните обстоятелства | Показва адаптация към нови заплахи, регулации, услуги, доставчици и бизнес стратегия | Актуализация на регистъра на съответствието и промени в регистъра на риска |
| Промени в нуждите на заинтересованите страни | Показва, че клиентските, регулаторните, доставчическите и договорните задължения се преглеждат | Актуализиран регистър на задълженията и инструмент за проследяване на клиентската увереност |
| Резултатност и цели на СУИС | Показва, че ръководството наблюдава ефективността на мерките за киберсигурност | Информационно табло с KPI и запис за изпълнението на целите |
| Несъответствия и коригиращи действия | Показва, че слабостите се ескалират и отстраняват | Журнал на коригиращите действия със собственици и дати |
| Мониторинг, измерване и резултати от одити | Показва оценка на ефективността и независима увереност | Обобщение от вътрешен одит и резултати от мониторинга |
| Статус на оценката на риска и третирането на риска | Показва, че ръководството преглежда напредъка по третирането и остатъчния риск | План за третиране на риска, актуализация на SoA и записи за приемане |
| Възможности за непрекъснато подобрение | Показва проактивно управление и подобряване на устойчивостта | Одобрен план за подобрение и инвестиционни решения |
| Потребности от ресурси и бюджет | Подкрепя очакванията за управление по DORA и управленска подкрепа | Одобрения на бюджет, решения за ресурсно осигуряване и планове за обучение |
Последният ред не замества задължителните входни данни за преглед по ISO 27001. Той е практическото разширение на Clarysec за управлението през 2026 г., защото DORA, NIS2 и реалната отчетност на управителния съвет изискват доказателства, че ръководството е разгледало дали сигурността разполага с достатъчно хора, бюджет, инструменти и правомощия.
90-минутен преглед от ръководството за финтех SaaS доставчик
Да разгледаме компанията на Мария: финтех SaaS доставчик с клиенти в ЕС. Тя предлага услуги за мониторинг на транзакции, използва голям доставчик на облачни услуги, разчита на външно възложен център за операции по сигурността (SOC), обработва лични данни и наскоро е въвела двама нови платежни клиенти. Подготвя се за надзорен одит по ISO/IEC 27001:2022, клиентски преглед, съобразен с DORA, и оценка на обхвата по NIS2.
Фокусиран 90-минутен преглед от ръководството може да изглежда така.
1. Започнете със задълженията и промените в контекста
За МСП Политика за правно и регулаторно съответствие за МСП дава проста отправна точка:
GM трябва да поддържа прост, структуриран регистър на съответствието, в който са изброени:
От раздел „Изисквания към управлението“, клауза на политиката 5.1.1.
Пакетът за преглед трябва да обобщава дали организацията попада в обхвата на NIS2, дали DORA се прилага пряко или чрез пренасяне на клиентски изисквания, дали обработването по GDPR се е променило и дали договорните задължения по сигурността са се променили.
Примери:
- Нов договор с клиент от ЕС изисква уведомяване за клиентски инцидент по сигурността в рамките на 72 часа.
- Искане за надлежна проверка от клиент, съобразено с DORA, изисква регистри на ИКТ трети страни, доказателства за стратегия за изход и записи за ескалация на инциденти.
- Оценка по NIS2 установява възможен риск при класификацията, защото една услуга поддържа дейности по управлявана сигурност в държава членка.
- Нова аналитична функция променя инвентара на данните по GDPR, защото обработва онлайн идентификатори.
Решенията на ръководството трябва да одобрят актуализацията на регистъра на съответствието, да възложат на правния екип и GRC да валидират класификацията по NIS2 с местен правен консултант и да изискат клиентски пакет доказателства по DORA до следващото тримесечие.
2. Представете решенията за риска и Декларацията за приложимост
Фазата за управление на риска в Zenith Blueprint, стъпка 13: Планиране на третирането на риска и Декларация за приложимост, подчертава одобрението от изпълнителното ръководство:
Решенията за третиране на риска и SoA трябва да бъдат прегледани и одобрени от висшето ръководство.
От фазата за управление на риска, стъпка 13: Планиране на третирането на риска и Декларация за приложимост.
Прегледът не трябва да претоварва управителния съвет с всеки риск. Той трябва да показва най-значимите рискове, статус на третиране, изключения, просрочени действия и остатъчни рискове, изискващи одобрение.
| Риск | Текущ статус | Необходимо решение |
|---|---|---|
| Компрометиране на акаунт на облачен администратор | MFA е внедрено, прегледът на привилегирования достъп е просрочен | Одобряване на собственик и срок за ежемесечен преглед на привилегирования достъп |
| Зависимост от външно възложен SOC | Договорът няма пълно право на одит и клауза за съдействие при инциденти | Одобряване на коригиране на договора или оценка на алтернативен доставчик |
| Непостигната цел за възстановяване от резервно копие | Тестът за възстановяване надвиши целта с 4 часа | Одобряване на бюджет за препроектиране на резервните копия |
| Риск от концентрация при доставчици | Две критични услуги разчитат на един и същ облачен регион | Одобряване на преглед на архитектурата за устойчивост |
| Съхранение на журнали с лични данни | Журналите за отстраняване на грешки съдържат онлайн идентификатори по-дълго от планираното | Одобряване на намаляване на срока за съхранение и контрол за мониторинг |
Това създава проследима верига от оценката на риска към третирането и управленското решение.
3. Прегледайте инциденти, предотвратени инциденти и готовност за докладване
NIS2 Article 23 изисква поетапно докладване на значими инциденти, включително ранно предупреждение в рамките на 24 часа, уведомление в рамките на 72 часа и окончателен доклад в рамките на един месец от уведомлението за инцидента, с междинно докладване за текущи инциденти. DORA Articles 17 to 19 изискват откриване, класификация, ескалация, комуникация, докладване, анализ на първопричините и подобрение при инциденти, свързани с ИКТ.
Прегледът от ръководството трябва да включва значими инциденти, предотвратени инциденти, резултати от класификацията, първопричини, време до откриване, време до ескалация, време до възстановяване, готовност за уведомяване на клиенти, готовност за докладване до органи, извлечени поуки и коригиращи действия.
Zenith Blueprint, във фазата „Контроли в действие“, стъпка 16: Контроли за персонала II, обяснява защо докладването от служители трябва да захранва управлението:
Накрая, Control 6.8 трябва да се включи в цикъла на непрекъснато подобрение на СУИС. Докладите,
генерирани от персонала, трябва да се преглеждат по време на прегледа от ръководството (клауза 9.3) и
да се използват за установяване на пропуски в политики като освобождаване, връщане на активи или нарушения на NDA.
От фазата „Контроли в действие“, стъпка 16: Контроли за персонала II.
Ако акаунт на бивш служител е останал активен след прекратяване, управителният съвет не трябва да го третира като единичен тикет. Това е доказателство за възможна слабост в човешките ресурси, ИТ, контрола на достъпа, управлението на активите, мониторинга и коригиращите действия.
4. Прегледайте доставчици, облачни услуги и готовност за изход
DORA Article 28 превръща ИКТ риска от трети страни в част от рамката за управление на ИКТ риска. Финансовите субекти остават изцяло отговорни за съответствието, когато ИКТ услуги са възложени по договор. Те трябва да поддържат актуален регистър на договорните договорености за ИКТ, да разграничават критични или важни функции, да извършват надлежна проверка, да управляват риска от концентрация, да осигуряват права на одит и инспекция и да поддържат стратегии за изход.
NIS2 Article 21 също изисква сигурност на веригата на доставки, включително сигурност на взаимоотношенията с доставчици, специфични за доставчика уязвимости, практики за киберсигурност на доставчиците и коригиращи мерки.
За прегледа от ръководството докладването за доставчици не може да бъде приложение към снабдяването. То трябва да бъде доказателство за управителния орган.
Включете промени при критични доставчици, статус на надлежната проверка, договорни пропуски, преглед на споделената отговорност в облака, риск от концентрация, резултати от стратегията за изход, съдействие от доставчици при инциденти и коригиращи действия от оценки на доставчици. Ако ръководството одобри продължаващо използване на високорисков доставчик, протоколите трябва да записват мотивите, компенсиращите контроли, датата за преглед и отговорния собственик.
Управителният съвет на Мария получава един конкретен въпрос, свързан с доставчик: ключов платформен доставчик е претърпял незначителен инцидент, който не подлежи на докладване. Клиентски данни не са засегнати, но събитието е разкрило риск от концентрация. CEO възлага на CTO да завърши проучване на възможността за вторичен доставчик до следващото тримесечие и разпределя EUR 25,000 за оценката. Това единствено документирано решение доказва надзор върху риска във веригата на доставки, разпределение на ресурси и проследяване.
Как Zenith Controls свързва доказателствата
Zenith Controls: Междурамково ръководство за съответствие на Clarysec помага на екипите да обяснят защо доказателствата за контроли по ISO са значими в различни рамки.
За прегледа от ръководството ISO/IEC 27002:2022 control 5.4, Отговорности на ръководството, е управленска опора. Той подкрепя управленската посока, отчетността, ресурсното осигуряване и надзора. Zenith Controls свързва control 5.4 с поддържащи контроли по ISO/IEC 27002:2022, които често се появяват в доказателствата от прегледа от ръководството.
| Контрол по ISO/IEC 27002:2022 | Защо е важен за прегледа от ръководството |
|---|---|
| 5.1 Политики за информационна сигурност | Ръководството трябва да одобрява, популяризира, обезпечава с ресурси и институционализира политиките |
| 5.2 Роли и отговорности по информационна сигурност | Ръководството трябва да гарантира, че ролите съществуват, имат правомощия и се наблюдават |
| 5.8 Информационна сигурност при управление на проекти | Ръководството гарантира, че сигурността е интегрирана в проекти и бизнес промени |
| 5.35 Независим преглед на информационната сигурност | Независимият преглед дава на ръководството обективна увереност |
| 5.36 Съответствие с политики, правила и стандарти за информационна сигурност | Мониторингът на съответствието дава на ръководството доказателства за прилагането |
| 8.15 Журналиране | Журналите подпомагат доказателствата за инциденти, контрол на достъпа и мониторинг на съответствието |
| 8.16 Дейности по мониторинг | Мониторингът подпомага откриването, ескалацията и докладването на резултатността |
Този набор от контроли дава на Мария история за съответствие между рамки. Доказателствата от нейния преглед от ръководството могат да подкрепят сертификация по ISO/IEC 27001:2022, надзор по NIS2 Article 20, мерки за управление на риска по NIS2 Article 21, управление на ИКТ по DORA Article 5, преглед на рамката за управление на ИКТ риска по DORA Article 6, тестване на цифровата оперативна устойчивост по DORA Articles 24 to 27, GDPR Article 32(1)(d), резултати по NIST CSF 2.0 GOVERN и управленски цели по COBIT 2019.
| Тема на доказателствата | ISO или контролна опора | Регулаторна или рамкова релевантност |
|---|---|---|
| Отговорност на ръководството | ISO/IEC 27002:2022 5.4 | NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03 |
| Независима увереност | ISO/IEC 27002:2022 5.35 | GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2 |
| Проследяване на коригиращи действия | ISO/IEC 27001:2022 клауза 10 | NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5 |
| Мониторинг на съответствието с политики | ISO/IEC 27002:2022 5.36 | отчетност по GDPR, COBIT 2019 MEA02, COBIT 2019 MEA03 |
| ИКТ риск от трети страни | ISO/IEC 27002:2022 5.19 and 5.20 | DORA Article 28, NIS2 Article 21 |
| Управление на инциденти | ISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27 | NIS2 Article 23, DORA Articles 17 to 19 |
Независимият преглед и мониторингът на съответствието заслужават специално внимание. Преглед от ръководството без независими доказателства се превръща в самоотчитане. ISO/IEC 27002:2022 control 5.35 дава на управителния съвет обективна увереност чрез вътрешни одити, външни оценки, обобщения от тестове за проникване, наблюдения от сертификационни одити и прегледи на ефективността на контролите. Control 5.36 превръща „имаме политика“ в „знаем дали хората и системите спазват политиката“.
Как одиторите ще тестват вашия преглед от ръководството
Прегледът от ръководството по клауза 9.3 е едно от първите места, които одиторите проверяват, когато решават дали управлението е реално. Различните одитори задават различни въпроси, но всички търсят проследимост.
| Перспектива на одитора | Какво ще търсят | Доказателства, които помагат |
|---|---|---|
| Одитор по ISO/IEC 27001:2022 | Дали висшето ръководство е прегледало задължителните входни данни и е проследило изпълнението | Дневен ред, протоколи, пакет с KPI, резултати от одити, коригиращи действия, одобрения за третиране на риска |
| Одитор на СУИС в стила на ISO/IEC 27007 | Дали записите от прегледа показват текущ надзор и внедрени елементи за действие | График за прегледи, регистър за проследяване на действия, актуализации на цели, решения за промени в СУИС |
| Одитор в стила на ISO/IEC 19011 | Дали заключенията са подкрепени с обективни доказателства и коректни одитни методи | Бележки от интервюта, записи, одобрени протоколи, препратки към доказателства |
| Оценител, ориентиран към NIST | Дали висшето ръководство одобрява стратегията за риска, ролите, ресурсите и надзора върху програмата | План за програма по сигурността, назначаване на висш отговорен служител, одобрение на стратегията за риска, POA&M |
| Одитор по COBIT 2019 | Дали ръководството оценява, насочва и наблюдава риска и инициативите за сигурност | Доклади до управителния съвет, информационни табла за риска, съответствие с EDM03, показатели за изпълнение |
| Одитор по ISACA ITAF | Дали тонът от върха е видим и реакциите на ръководството са навременни и ефективни | Отговори на вътрешен одит, записи за ескалация, управленска следа при инциденти |
Обичайният провал не е, че срещата не се е състояла. Провалът е, че срещата не е променила нищо. Одиторите искат да видят решения, собственици, крайни срокове, очаквани доказателства и записи за приключване.
Изходни резултати, които доказват надзора от изпълнителното ръководство
Входните данни създават прегледа. Изходните резултати доказват управлението.
Като минимум записът от прегледа от ръководството трябва да включва:
Одобрени решения
Примерите включват одобряване на готовност за сертификация, актуализиране на обхвата на СУИС, преработване на работни потоци за докладване на инциденти, изискване за коригиране на договор с доставчик или приемане на остатъчен риск до определена дата.Възложени действия
Всяко действие се нуждае от собственик, краен срок, приоритет, очаквани доказателства и периодичност на прегледа.Записи за приемане на риска
Приетите рискове трябва да посочват собственика на риска, мотивите, нивото на остатъчен риск, компенсиращите контроли, датата на изтичане и прага за ескалация.Решения за ресурси
Записвайте бюджет, численост на персонала, инструменти, обучение, външна одиторска подкрепа, правна оценка, настолни упражнения или дейности за увереност по доставчици.Актуализации на политики и контроли
Отразявайте промени в контрола на достъпа, реагирането при инциденти, непрекъсваемостта на дейността, управлението на доставчици, шифроването, сигурната разработка, журналирането, управлението на уязвимости или съхранението на данни.Одобрения на коригиращи действия
Несъответствията и одитните констатации трябва да се превръщат в коригиращи действия със собственик, срокове и очаквания за доказателства.Механизъм за проследяване
Следващият преглед трябва да започне със статуса на тези решения.
За МСП Политика за информационна сигурност за МСП подсилва нуждата от свързване на сертификацията, регулациите и бизнес промяната:
Тази политика трябва да се преглежда от Управителя (GM) най-малко веднъж годишно, за да се гарантира продължаващо съответствие с изискванията за сертификация по ISO/IEC 27001, регулаторните промени (като GDPR, NIS2 и DORA) и развиващите се бизнес потребности.
От раздел „Преглед и актуализация на изискванията“, клауза на политиката 9.1.1.
Това изречение улавя реалността на 2026 г. Прегледът от ръководството трябва да свързва СУИС, регулаторната промяна, клиентите, доставчиците, инцидентите, риска, ресурсите и бизнес стратегията в един управленски цикъл.
Чести провали при прегледа от ръководството през 2026 г.
Най-честите провали са предвидими.
Първо, прегледът е твърде технически. Висшите ръководители получават брой уязвимости и обеми на предупреждения, но не и бизнес риск, регулаторна експозиция, клиентско въздействие или варианти за решение.
Второ, няма журнал на решенията. В протоколите пише „обсъден риск, свързан с доставчици“, но не е записано дали ръководството е приело риска, изискало е отстраняване, одобрило е бюджет или е възложило краен срок.
Трето, приемането на остатъчен риск е неформално. Рискът остава отворен месеци наред, защото „бизнесът знае за него“, но няма одобрение от собственик, мотиви, дата на изтичане или тригер за преглед.
Четвърто, одитните констатации не достигат до ръководството. Докладите от вътрешен одит остават в GRC папки, докато ръководството вижда само зелено обобщение на статуса.
Пето, доставчиците и доставчиците на облачни услуги се разглеждат отделно от резултатността на СУИС. По DORA и NIS2 ИКТ рискът от трети страни е основно управленско доказателство.
Шесто, инцидентите се докладват като оперативни събития, но не се преглеждат за системно подобрение. Първопричините, извлечените поуки и коригиращите действия трябва да захранват прегледа от ръководството.
Седмо, липсва регистърът за проследяване на предходни действия. Одиторите ще попитат какво се е случило с решенията от миналата година. Ако отговорът е разпръснат в имейли и тикети, управленската история отслабва.
Един управленски цикъл, много задължения
Практическият модел на Clarysec е прост:
Обхват и задължения
Използвайте обхвата на СУИС, заинтересованите страни, регистъра на съответствието, клиентските задължения и зависимостите от доставчици, за да определите какво трябва да обхване прегледът.Доказателства за риск и контроли
Използвайте регистъра на риска, Декларацията за приложимост, доказателствата за внедряване на контроли, KPI и мониторинга на съответствието.Входни данни за увереност
Включете вътрешни одити, независими прегледи, тестове за проникване, оценки на доставчици, клиентски одити и сертификационни констатации.Входни данни за оперативна устойчивост
Включете инциденти, предотвратени инциденти, тестове за непрекъсваемост на дейността, резултати от резервни копия, упражнения за аварийно възстановяване, поуки от кризисно управление и готовност за докладване.Решения на ръководството
Записвайте приемане на риска, разпределение на ресурси, промени в обхвата, промени в контролите, решения за доставчици, коригиращи действия и стратегически цели.Съхраняване на доказателствата
Съхранявайте протоколи, пакети, одобрения, регистри за проследяване на действия и доказателства за приключване в контролирано хранилище.Периодичност на проследяването
Преглеждайте високите рискове на тримесечна база, провеждайте планирани прегледи от ръководството по клауза 9.3 и задействайте допълнителни прегледи след съществени инциденти, промени при доставчици, одити, тестове или регулаторни развития.
Така един преглед от ръководството може да обслужи сертификация по ISO/IEC 27001:2022, отчетност на управителния орган по NIS2, управление на ИКТ риска по DORA, отчетност по GDPR, преглед по NIST CSF GOVERN, надзор от управителния съвет по COBIT 2019 и клиентска надлежна проверка.
Направете следващия си преглед от ръководството готов за одит
Управителният съвет на Мария не се нуждаеше от още едно техническо табло. Той се нуждаеше от защитими доказателства, че рискът за киберсигурността е прегледан, разбран, решен, финансиран и подобрен.
Вашата организация се нуждае от същото.
Започнете този месец:
- Изградете пакет доказателства по клауза 9.3.
- Картографирайте всяка точка от дневния ред към риск, задължение, KPI, одитна констатация, инцидент, въпрос, свързан с доставчик, или коригиращо действие.
- Записвайте всяко решение със собственик, краен срок, мотиви и очаквани доказателства.
- Използвайте регистъра за проследяване на предходни действия като първа точка от дневния ред в следващия преглед.
- Съхранявайте протоколите, одобренията, приеманията на риска и записите за приключване в контролирано хранилище.
Clarysec може да ви помогне бързо да въведете това в оперативна практика чрез Zenith Blueprint, пакета политики на Clarysec и Zenith Controls като ваш компас за съответствие между ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 и готовност за одит.
Ако вашият преглед от ръководството все още е задача по съответствие, време е да го превърнете в стратегически управленски актив. Изтеглете инструментариумите на Clarysec, подгответе пакета доказателства за управителния орган и направете следващия си преглед доказателството, че ръководството управлява риска за киберсигурността.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


