Soubor náležité péče CISO: důkazy ISO 27001 pro rok 2026

Je pondělí 08:17. Maria, CISO rychle rostoucího fintech poskytovatele SaaS, otevírá e-mail od generálního ředitele: „Žádost regulátora. Do pátku potřebujeme důkazy, že jsme riziko dodavatele eskalovali ještě před výpadkem, že řídicí orgán rozuměl zbytkovému riziku a že naše rozhodnutí o hlášení incidentu bylo zdokumentováno.“
O šest týdnů dříve došlo u kritického poskytovatele cloudových služeb k regionálnímu zhoršení služby. Nebyly ztraceny žádné prostředky zákazníků. Nebyla potvrzena žádná exfiltrace osobních údajů. Klienti však na několik hodin ztratili přístup k řídicím panelům, prudce vzrostl počet požadavků na podporu a jeden podnikový zákazník nyní požaduje důkaz, že společnost splnila své bezpečnostní povinnosti podle NIS2, DORA a GDPR Article 32.
Maria ví, že tým postupoval odpovědně. Upozornil vedení na riziko koncentrace. Otevřel výjimku, když se opozdilo testování záložního regionu. Klasifikoval událost, konzultoval právní oddělení, informoval zákazníky a zahájil nápravná opatření. V roce 2026 však otázka již nezní pouze tak, zda bezpečnostní tým jednal odpovědně.
Otázka zní, zda CISO dokáže prostřednictvím důkazů s časovým razítkem prokázat, že rizika byla identifikována, komunikována, sledována, akceptována správným vlastníkem a dotažena do konce.
Tímto důkazem je soubor náležité péče CISO.
Pro CISO, compliance manažery, auditory a vlastníky společností není soubor náležité péče soukromým archivem dokumentů. Je to provozní vrstva důkazů, která propojuje ISO/IEC 27001:2022, odpovědnost vedení podle NIS2, správu a řízení podle DORA, řízení rizik v oblasti ICT a zabezpečení zpracování podle GDPR Article 32 do jednoho soudržného příběhu. Je-li zpracován správně, prokazuje, že vedoucí bezpečnosti poskytl jasné doporučení, vedení přijalo informovaná rozhodnutí a opatření organizace nebyla pouze deklarována, ale byla provozována, přezkoumávána a zlepšována.
Proč je náležitá péče CISO v roce 2026 důležitá
Regulační prostředí se posunulo od prohlášení v politikách k prokazatelné odpovědnosti. Vágní ujištění již nestačí. Regulátoři, řídicí orgány, zákazníci i pojistitelé stále častěji požadují důkazy o správě a řízení.
NIS2 ukládá výslovnou odpovědnost řídicím orgánům. Article 20 vyžaduje, aby řídicí orgány základních a důležitých subjektů schvalovaly opatření pro řízení kybernetických bezpečnostních rizik, dohlížely na jejich zavádění a absolvovaly školení v oblasti kybernetické bezpečnosti. Article 21 následně očekává vhodná a přiměřená technická, provozní a organizační opatření, včetně analýzy rizik, zvládání incidentů, kontinuity činností, zabezpečení dodavatelského řetězce, bezpečného vývoje, posuzování účinnosti, kybernetické hygieny, školení, kryptografie, řízení přístupu, správy aktiv a autentizace.
U finančních subjektů, na které se vztahuje DORA, je laťka ještě výše. Article 5 činí řídicí orgán konečně odpovědným za řízení rizik v oblasti ICT. Article 6 vyžaduje řádný, komplexní a dobře zdokumentovaný rámec pro řízení rizik v oblasti ICT. DORA dále vyžaduje klasifikaci a hlášení incidentů, testování digitální provozní odolnosti, interní audit u subjektů, které nejsou mikropodniky, sledování nápravných opatření a řízení rizik třetích stran v oblasti ICT. DORA se použije od 17. ledna 2025 a u dotčených finančních subjektů funguje jako odvětvový právní akt Unie pro překrývající se povinnosti NIS2 v oblasti řízení rizik a hlášení.
GDPR přidává samostatnou, ale propojenou rovinu odpovědnosti. Article 5(2) vyžaduje, aby správci odpovídali za dodržování zásad ochrany údajů a byli schopni jejich dodržování prokázat. Article 32 vyžaduje vhodná technická a organizační opatření k zajištění úrovně zabezpečení odpovídající riziku. Pro organizace typu SaaS, fintech a poskytovatele řízených služeb, které zpracovávají osobní údaje v EU, to znamená, že důkazy musí ukazovat, jak byla posouzena a ošetřena rizika pro důvěrnost, integritu, dostupnost a odolnost.
Osobní obavy CISO jsou pochopitelné. Pokud se po výpadku nebo porušení zabezpečení střetne odpovědnost vedení, kontrola regulátora, zákaznická due diligence a expozice soudním sporům, samotný registr rizik nebude stačit. CISO potřebuje strukturovaný soubor důkazů, který dokládá odborný úsudek, včasné eskalace, jasná doporučení, nesouhlas tam, kde byl potřebný, akceptovaná rizika a zajištění účinnosti opatření.
Soubor náležité péče není stínový ISMS
Častou chybou při auditu je zacházet se souborem náležité péče CISO jako se soukromým archivem odděleným od ISMS. Tím vznikají dvě rizika. Za prvé se důkazy stávají nekonzistentními. Za druhé to může působit tak, že CISO o rizicích věděl, ale nezačlenil je do správy a řízení.
Přístup Clarysec je jiný. Soubor náležité péče CISO je kurátorovaný pohled na důkazy ISMS, které jsou důležité pro odpovědnost vedení. Nenahrazuje registr rizik, Prohlášení o použitelnosti, registr incidentů, registr dodavatelů, auditní zprávy ani zápisy z přezkoumání vedením. Indexuje je, propojuje je a činí je obhajitelnými.
Zenith Blueprint: 30krokový plán auditora poskytuje praktický základ. Ve fázi založení a vedení ISMS krok 4 zdůrazňuje, že manažer ISMS nebo bezpečnostní pracovník koordinuje implementaci, audity a povědomí a „musí mít přímý přístup k vrcholovému vedení za účelem eskalace problémů“. Rovněž uvádí, že pro významná rizika mají být určeni vlastníci rizik a že organizace má stanovit, kdo schvaluje rozhodnutí o ošetření rizik.
To je první zásada náležité péče CISO: vedoucí bezpečnosti radí a eskaluje, ale vlastnictví rizika a jeho akceptace musí být výslovné.
Ve fázi řízení rizik krok 13 Zenith Blueprint převádí tuto zásadu do provozní praxe:
Rozhodnutí o ošetření rizik a SoA by měla být přezkoumána a schválena vrcholovým vedením. Často se tak děje na schůzce nebo alespoň formou schválení. Zajistěte, aby vedení bylo informováno o:
✓ klíčových rizicích a navrhovaných ošetřeních, ✓ rizicích, u nichž navrhujete akceptaci (ta by měla být formálně akceptována), ✓ seznamu opatření, která plánujete implementovat (hlavní body SoA). Schválení vedením prokazuje, že organizace si je vědoma potřebných opatření a zavazuje se k nim (bude to také dokumentovaný důkaz pro audit).
Pro CISO není toto doporučení pouze přípravou na audit ISO. Je to architektura náležité péče. Pokud je vysoké riziko akceptováno, odloženo nebo nedostatečně financováno, soubor má ukazovat riziko, doporučení, obchodní rozhodnutí, schvalující roli, odkaz na ochotu podstupovat riziko a datum přezkumu.
ISO 27001:2022 je nástrojem pro tvorbu důkazů
ISO 27001 je víc než cíl certifikace. Je to provozní model pro správu a řízení, ošetření rizik, zajištění a neustálé zlepšování. Clause 0.1 uvádí, že ISMS má být integrován do procesů organizace a její celkové řídicí struktury. Právě tato integrace mění běžnou bezpečnostní práci ve spolehlivý nástroj pro tvorbu důkazů.
Klíčové kapitoly ISO 27001:2022, které napájejí soubor náležité péče CISO, jsou:
- Clauses 4.1 to 4.2, kontext a zainteresované strany, které dokumentují právní, regulační, smluvní povinnosti a povinnosti vůči zainteresovaným stranám.
- Clause 4.3, rozsah ISMS, která vymezuje zahrnuté služby, lokality, systémy a hranice.
- Clause 5.1, vedení a závazek, která vyžaduje, aby vrcholové vedení podporovalo ISMS a zajistilo dosažení zamýšlených výsledků.
- Clause 5.3, organizační role, odpovědnosti a pravomoci, která podporuje jasné vlastnictví rizik a eskalační cesty.
- Clauses 6.1.2 and 6.1.3, posouzení rizik bezpečnosti informací a ošetření rizik, které vyžadují konzistentní kritéria rizik, schválení vlastníkem rizika, plány ošetření, akceptaci zbytkového rizika a Prohlášení o použitelnosti.
- Clause 8.1, operativní plánování a řízení, která vyžaduje, aby organizace plánovala, implementovala a řídila procesy potřebné pro splnění požadavků ISMS.
- Clauses 9.2 and 9.3, interní audit a přezkoumání vedením, které vytvářejí nezávislé zajištění a důkazy o dohledu vedení.
- Clause 10.1, neustálé zlepšování, a Clause 10.2, neshoda a nápravné opatření, které prokazují dotažení opatření do konce.
Tento systematický přístup zajišťuje, že důkazy, které potřebuje Mariin generální ředitel, nevznikají v panice. Již existují, pokud byl ISMS navržen tak, aby vytvářel a uchovával záznamy vhodné pro rozhodování.
Co patří do souboru náležité péče CISO
Dobrý soubor náležité péče odpovídá na sedm otázek, které může auditor, regulátor, člen řídicího orgánu nebo zákazník položit po narušení:
- Co CISO věděl?
- Kdy se to dozvěděl?
- Jaké doporučení poskytl?
- Kdo byl vlastníkem rizika?
- Co vedení schválilo, odmítlo, odložilo nebo akceptovalo?
- Jak byla opatření testována nebo monitorována?
- Co se změnilo po incidentech, auditech, upozorněních dodavatelů nebo výjimkách?
Následující struktura funguje pro poskytovatele SaaS, fintech společnosti, poskytovatele řízených služeb, poskytovatele řízených bezpečnostních služeb, provozovatele digitální infrastruktury a technologické dodavatele podporující regulované zákazníky.
| Sekce náležité péče | Příklady důkazů | Hlavní otázka odpovědnosti |
|---|---|---|
| Doporučení v oblasti správy a řízení a eskalace | Bezpečnostní zprávy pro řídicí orgán, memoranda CISO, evidence eskalací, zápisy bezpečnostního výboru, přijatá rozhodnutí | Obdrželo vedení jasné a včasné doporučení? |
| Akceptace rizik a výjimky | Registr rizik, schválení výjimek, odklady ošetření, odkazy na ochotu podstupovat riziko, data přezkumu | Byla zbytková rizika akceptována správným vlastníkem? |
| Zajištění účinnosti opatření | Výsledky interního auditu, monitorovací reporty, náprava zranitelností, testy záloh, přezkum přístupových práv | Fungovala opatření a byla přezkoumávána? |
| Rozhodnutí o incidentech | Registr incidentů, klasifikace závažnosti, rozhodnutí o hlášení, právní posouzení, komunikační záznam, získané poznatky | Byla událost posouzena, eskalována a zvládnuta správně? |
| Upozornění dodavatelů | Prověrka dodavatelů, posouzení kritičnosti, mezery ve smlouvách, analýza rizika koncentrace, stav plánu ukončení | Byla rizika třetích stran identifikována a řízena? |
| Povinnosti v oblasti compliance | NIS2, DORA, GDPR, smluvní a zákaznické požadavky namapované na opatření ISMS | Rozuměla organizace svým povinnostem? |
| Přezkoumání vedením a zlepšování | Zápisy z přezkoumání vedením, evidence CAPA, požadavky na zdroje, nevyřešené problémy, snímky metrik | Dohlíželo vedení na ISMS a zlepšovalo jej? |
Tento soubor je obzvlášť důležitý pro sektory NIS2, jako jsou cloud computing, datová centra, sítě pro doručování obsahu, poskytovatelé řízených služeb, poskytovatelé řízených bezpečnostních služeb, poskytovatelé veřejných komunikačních služeb a některé subjekty finanční infrastruktury. Rozsah NIS2 závisí na sektoru, typu subjektu a velikosti, přičemž členské státy mají povinnost zřídit seznamy základních a důležitých subjektů. I organizace mimo přímý rozsah mohou čelit smluvně přeneseným povinnostem od zákazníků, kteří do rozsahu spadají.
Pro DORA má soubor rozlišovat, zda je organizace regulovaným finančním subjektem, poskytovatelem služeb ICT třetí strany, nebo obojím v různých vztazích. Finanční subjekty musí udržovat správu a řízení, řízení rizik v oblasti ICT, hlášení incidentů, testování odolnosti a kontroly rizik třetích stran. Poskytovatelé ICT budou stále častěji žádáni o podporu při poskytování důkazů, práv na audit, pomoci při incidentech, testování a plánování ukončení.
Politický základ Clarysec pro obhajitelné záznamy
Soubor náležité péče stojí a padá s kvalitou záznamů. Politiky Clarysec jsou psány tak, aby auditní stopa byla běžnou obchodní praxí, nikoli nouzovou reakcí na dopis regulátora.
Pro malé a střední podniky [P02S] Politika rolí a odpovědností v oblasti správy a řízení pro SME v Clause 5.5 stanoví:
Všechna významná bezpečnostní rozhodnutí, výjimky a eskalace musí být zaznamenány a dohledatelné.
Pro podnikové organizace [P02] Politika rolí a odpovědností v oblasti správy a řízení v Clause 6.5 stanoví:
Všechny eskalace musí být protokolovány a sledovány, včetně důkazů o vyřešení nebo formální akceptaci.
Tato ustanovení společně definují důkazní standard. Významná zranitelnost, závislost na dodavateli, zpoždění opatření nebo opakovaná výjimka nemají existovat pouze ve zprávách v chatu nebo v paměti. Musí být zaznamenány, přiřazeny, sledovány a uzavřeny vyřešením nebo formální akceptací.
Akceptace rizik vyžaduje stejnou disciplínu. [P06S] Politika řízení rizik pro SME v Clause 5.1.2 vyžaduje:
Každý záznam rizika musí obsahovat: popis, pravděpodobnost, dopad, skóre, vlastníka a plán ošetření.
Stejná politika pro SME doplňuje v Clause 7.2.1:
Každé rozhodnutí o akceptaci nebo odložení ošetření vysokého nebo středního rizika musí být zdokumentováno v Registru rizik. Tato dokumentace musí obsahovat:
Pro větší organizace [P06] Politika řízení rizik v Clause 6.3.4 stanoví:
Rizika akceptovaná bez ošetření musí být písemně odůvodněna, navázána na ochotu organizace podstupovat riziko a schválena na odpovídající úrovni.
V kontextu NIS2 nebo DORA je to důležité, protože se očekává, že řídicí orgány budou rozhodnutí o kybernetických rizicích a rizicích ICT schvalovat, dohlížet na ně a rozumět jim. V kontextu GDPR Article 32 to pomáhá prokázat, že bezpečnostní opatření byla vybrána, odložena nebo upravena prostřednictvím zdokumentovaného procesu založeného na rizicích.
Důkazy o incidentech musí být stejně strukturované. [P30S] Politika reakce na incidenty pro SME vyžaduje:
Všechna vyšetřování incidentů, zjištění a nápravná opatření musí být zaznamenána v registru incidentů vedeném generálním ředitelem.
[P30] Politika reakce na incidenty vyžaduje:
Všechny incidenty musí být zaznamenány v systému pro správu bezpečnostních incidentů (SIMS), včetně:
Tato ustanovení podporují fázované hlášení podle NIS2 a řízení incidentů ICT podle DORA. NIS2 vyžaduje včasné varování do 24 hodin u významných incidentů, oznámení do 72 hodin a závěrečnou zprávu do jednoho měsíce od oznámení incidentu. DORA vyžaduje formální řízení incidentů ICT, klasifikaci podle závažnosti a kritičnosti dotčené služby, eskalaci vrcholovému vedení, informovanost řídicího orgánu, komunikaci s klienty tam, kde je vyžadována, a fázované hlášení významných incidentů souvisejících s ICT.
Auditní důkazy také potřebují integritu. [P33S] Politika monitorování auditu a compliance pro SME stanoví:
Metadata (např. kdo je shromáždil, kdy a z jakého systému) musí být zdokumentována.
[P33] Politika monitorování auditu a compliance stanoví:
Všechny auditní činnosti musí být zdokumentovány a uchovávány v repozitáři ISMS.
Nakonec [P01] Politika informační bezpečnosti poskytuje praktické místo pro reportování vedení. Clause 4.2.4 stanoví:
Reportuje stav ISMS, incidenty, výsledky auditů a metriky vrcholovému vedení.
Toto ustanovení podporuje zásadu náležité péče, podle níž se stav incidentů, metriky, výsledky auditu a nevyřešená rizika musí dostat k vrcholovému vedení ve formě, která umožňuje dohled.
Zenith Controls jako kompas pro soulad napříč požadavky
Zenith Controls: Průvodce souladem napříč požadavky od Clarysec pomáhá CISO propojit opatření ISO/IEC 27002:2022 s širšími očekáváními v oblasti compliance. Nejde o samostatný rámec opatření. Jde o průvodce Clarysec pro soulad napříč požadavky, který vysvětluje, jak opatření ISO/IEC 27001:2022 Annex A a ISO/IEC 27002:2022 podporují další povinnosti, audity a žádosti o důkazy.
Pro soubor náležité péče CISO jsou klíčové tři oblasti opatření.
Opatření ISO/IEC 27002:2022 5.4, Odpovědnosti vedení, je preventivní opatření správy a řízení podporující důvěrnost, integritu a dostupnost. Zenith Controls jej řadí do konceptu Identify, se správou a řízením jako provozní schopností a se správou a řízením a ekosystémem jako bezpečnostními doménami. Praktické sdělení je jasné: odpovědnost vedení není symbolická. Vyžaduje přiřazené role, zdroje, vedení politik, dohled a následná opatření.
Zenith Controls přímo propojuje 5.4 s 5.2 Role a odpovědnosti v oblasti bezpečnosti informací, 5.1 Politiky bezpečnosti informací, 5.35 Nezávislý přezkum bezpečnosti informací, 5.36 Soulad s politikami, pravidly a normami bezpečnosti informací a 5.8 Bezpečnost informací v projektovém řízení. Soubor náležité péče, který obsahuje eskalace, ale neobsahuje důkazy o přiřazení rolí, schválení politik, nezávislém přezkumu nebo začlenění do projektů, bude působit neúplně.
Opatření 5.35, Nezávislý přezkum bezpečnosti informací, je rovněž klíčové. Zenith Controls jej popisuje jako preventivní a nápravné opatření vázané na zajištění bezpečnosti informací. Propojuje se s 5.36 monitorováním souladu, 5.4 odpovědnostmi vedení, 5.27 poučením z incidentů informační bezpečnosti, 5.33 ochranou záznamů a technickými důkazy, jako je 8.15 protokolování a 8.16 monitorovací činnosti. Z pohledu náležité péče nezávislý přezkum prokazuje, že vedení nespoléhalo pouze na vlastní prohlášení bezpečnostního týmu.
Opatření 5.36, Soulad s politikami, pravidly a normami bezpečnosti informací, poskytuje vrstvu prosazování požadavků. Zenith Controls jej propojuje s politikami, disciplinárním procesem, nezávislým přezkumem, rolemi, posouzením událostí, protokolováním, monitorováním, ochranou záznamů a kontaktem se zájmovými skupinami. Pro CISO to znamená, že soubor nemá pouze dokládat existenci politiky. Má prokazovat monitorování dodržování, hlášení nesouladu a nápravná opatření.
Mapování souladu napříč požadavky: jeden soubor důkazů, více pohledů
Nejúčinnější soubor náležité péče mapuje stejné důkazy na více povinností. Tím se zamezí duplicitním programům compliance a sníží riziko rozporných narativů.
| Důkazní artefakt | Relevance pro ISO 27001 a ISO 27002 | Relevance pro NIS2 | Relevance pro DORA | Relevance pro GDPR | Relevance pro NIST CSF 2.0 |
|---|---|---|---|---|---|
| Rozsah ISMS a mapa povinností | Clauses 4.1 to 4.4, právní a smluvní požadavky | Určuje rozsah subjektu, služby, závislosti a očekávání orgánů | Definuje funkce podporované ICT, rizikový profil a přiměřenost | Identifikuje zpracování, role a územní expozici | GV.OC a GV.OC-03 pochopení zainteresovaných stran a povinností |
| Registr rizik a plán ošetření | Clauses 6.1.2 and 6.1.3, SoA, schválení vlastníkem rizika | Article 21 opatření pro řízení kybernetických bezpečnostních rizik | Articles 5 and 6 správa a řízení rizik ICT a rámec | Article 32 zabezpečení zpracování založené na rizicích | GV.RM standardizovaná dokumentace rizik |
| Evidence eskalací a rozhodnutí | Clause 5.3, Clause 9.3, opatření 5.4 | Article 20 schválení a dohled vedení | Article 5 odpovědnost řídicího orgánu | Odpovědnost a prokazatelné rozhodování | GV.RR a GV.OV odpovědnost a dohled |
| Registr incidentů a rozhodnutí o hlášení | Annex A controls 5.24 to 5.28 | Article 23 fázované hlášení | Articles 17 to 19 životní cyklus incidentu ICT | Posouzení porušení zabezpečení osobních údajů a bezpečnostní důkazy | RS.MA, RS.AN, RS.CO a RC.RP reakce a obnova |
| Soubor dodavatelských rizik | Annex A controls 5.19 to 5.23 | Article 21 zabezpečení dodavatelského řetězce a Article 22 kritické dodavatelské řetězce | Articles 28 to 30 riziko třetích stran ICT, smlouvy a ukončení | Bezpečnost zpracovatele, ochrana údajů, předávání a podpora při porušení zabezpečení | GV.SC řízení rizik dodavatelského řetězce |
| Záznamy o zajištění účinnosti opatření | Clauses 9.2, 9.3 and 10.2, opatření 5.35 a 5.36 | Posouzení účinnosti podle Article 21 | Testování, audit a sledování nápravy | Prokázání technických a organizačních opatření | GV.OV, DE.CM, PR.PS a RC.RP |
NIST CSF 2.0 je užitečný, protože poskytuje společný jazyk pro správu a řízení, rizika dodavatelského řetězce, provozní odolnost, řízení incidentů a obnovu. Jeho funkce GOVERN pokrývá organizační kontext, právní a regulační povinnosti, ochotu podstupovat riziko, role, politiky a dohled. Metoda CSF Profiles podporuje posouzení současného stavu, definici cílového stavu, analýzu mezer a prioritizované plánování opatření. To přirozeně odpovídá přístupu Clarysec k náležité péči: vymezit rozsah souboru, shromáždit důkazy, zmapovat povinnosti, identifikovat mezery, implementovat opatření a průběžně aktualizovat.
Praktický balíček pro eskalaci rizika
Uvažujme poskytovatele SaaS, jehož autentizační služba závisí na jediném cloudovém poskytovateli identit. CISO identifikuje vysoce dopadové riziko pro dostupnost a řízení přístupu: pokud poskytovatel identit utrpí závažný výpadek, zákazníci se nemohou přihlásit, pracovní postupy privilegovaného přístupu se mohou zpozdit a reakce na incidenty může být narušena.
Obhajitelný balíček pro eskalaci rizika má obsahovat pět částí.
Zaprvé vytvořte záznam rizika. Použijte požadavek Politiky řízení rizik pro SME, podle něhož musí každý záznam rizika obsahovat popis, pravděpodobnost, dopad, skóre, vlastníka a plán ošetření. Záznam má identifikovat dotčená aktiva a služby, včetně zákaznického portálu, administrátorské konzole, nástrojů podpory a procesu nouzového přístupu. Má zaznamenat dopad na CIA, pravděpodobnost, dopad, skóre rizika, vlastníka rizika, navržené ošetření, zbytkové riziko, cílové datum a rozpočet.
Zadruhé propojte ošetření s Prohlášením o použitelnosti. Relevantní opatření mohou zahrnovat bezpečnost dodavatelů, správu cloudových služeb, řízení identit a přístupů, privilegovaný přístup, monitorování, plánování reakce na incidenty, připravenost kontinuity činností, zálohování a protokolování. To navazuje na krok 13 Zenith Blueprint, kde jsou rozhodnutí o ošetření rizik a SoA přezkoumávána a schvalována vrcholovým vedením.
Zatřetí připravte poradní memorandum CISO. Memorandum má odpovědět na to, co se může pokazit, které regulované služby nebo zákaznické závazky mohou být dotčeny, jaké jsou dopady podle NIS2, DORA a GDPR, jaké ošetření se doporučuje, jaké jsou náklady a harmonogram a jaké zbytkové riziko zůstane, pokud vedení rozhodnutí odloží.
Začtvrté zaznamenejte rozhodnutí vedení. Pokud vedení ošetření schválí, uchovejte podepsané rozhodnutí, schválení rozpočtu a plán implementace. Pokud vedení rozhodnutí odloží, podniková Politika řízení rizik vyžaduje písemné odůvodnění navázané na ochotu podstupovat riziko a schválení na odpovídající úrovni. Soubor má ukazovat doporučení CISO a rozhodnutí vedení jako samostatné artefakty.
Zapáté přidejte důkazy o zajištění účinnosti. Zahrňte výsledky testů účtů pro nouzový přístup typu break-glass, plán komunikace při incidentu dodavatele, přezkum smlouvy, důkazy SLA, testy monitorovacích upozornění, poznámky z tabletop cvičení, nápravná opatření a zjištění interního auditu. V kroku 23 Zenith Blueprint Clarysec doporučuje ověřit schopnosti řízení incidentů výběrem nedávné události nebo provedením tabletop cvičení, zachytit a protokolovat rozhodnutí, role a komunikaci, aktualizovat plán o získané poznatky a potvrdit postupy uchování forenzních důkazů. Přesně tyto důkazy má soubor uchovávat.
Rozhodnutí o incidentech: prokázání důvodů rozhodnutí o hlášení
Po kybernetické události nebývá nejspornějším bodem technická časová osa. Bývá jím rozhodnutí o hlášení.
Byl incident významný podle NIS2? Byl závažný podle DORA? Šlo o porušení zabezpečení osobních údajů podle GDPR? Byli informováni zákazníci nebo příjemci? Kdo rozhodl? Na základě jakých skutečností?
Soubor náležité péče CISO má obsahovat záznam rozhodnutí o incidentu pro každou významnou událost, i když konečné rozhodnutí zní „nepodléhá hlášení“. Tento záznam má obsahovat:
- Datum a čas zjištění.
- Shrnutí události a dotčené systémy.
- Počáteční závažnost a dopad na činnost.
- Známou nebo podezřelou škodlivou příčinu.
- Ukazatele přeshraničního dopadu.
- Posouzení osobních údajů.
- Dopad na klienta nebo příjemce služby.
- Analýzu kritérií závažného incidentu podle DORA, pokud je relevantní.
- Analýzu kritérií významného incidentu podle NIS2, pokud je relevantní.
- Účastníky z právního oddělení, DPO, compliance a vedení.
- Rozhodnutí, odůvodnění a schválení.
- Spouštěče následného přezkoumání, pokud se změní skutečnosti.
NIS2 definuje významné incidenty podle závažného provozního narušení, finanční ztráty nebo značné hmotné či nehmotné újmy způsobené jiným osobám. DORA vyžaduje, aby finanční subjekty zaznamenávaly incidenty související s ICT a významné kybernetické hrozby, klasifikovaly incidenty podle kritérií, jako jsou dotčení klienti, doba výpadku, geografické rozšíření, ztráta dat, kritičnost a ekonomický dopad, a eskalovaly závažné incidenty vrcholovému vedení při současném informování řídicího orgánu.
Soubor náležité péče má uchovávat jak skutečnosti známé v okamžiku rozhodnutí, tak odůvodnění postupu nebo neohlášení. Pokud se skutečnosti později změní, soubor má ukazovat opětovné posouzení.
Upozornění dodavatelů jsou testem náležité péče
Důkazy o dodavatelském řetězci se stávají jednou z nejdůležitějších částí souboru CISO. NIS2 Article 21 vyžaduje zabezpečení dodavatelského řetězce a očekává, že organizace zohlední zranitelnosti specifické pro dodavatele, kvalitu produktů, postupy kybernetické bezpečnosti a postupy bezpečného vývoje. Odůvodnění podporuje zahrnutí opatření pro řízení kybernetických bezpečnostních rizik do smluv s přímými dodavateli a poskytovateli služeb.
DORA je pro finanční subjekty preskriptivnější. Riziko třetích stran v oblasti ICT musí být součástí rámce řízení rizik ICT. Organizace musí udržovat registr smluvních ujednání, provádět předsmluvní due diligence, posuzovat riziko koncentrace, zohledňovat řetězce subdodávek a závislosti na třetích zemích, zahrnovat práva na audit a přístup, definovat pomoc při incidentech, testovat strategie ukončení a udržovat práva na ukončení.
Pro CISO musí být upozornění na dodavatele zdokumentována dříve, než dodavatel selže. Soubor má obsahovat:
- Evidenci kritických dodavatelů a mapování služeb.
- Hodnocení dodavatelského rizika a jeho odůvodnění.
- Bezpečnostní dotazníky a přezkumy důkazů.
- Analýzu smluvních mezer pokrývající práva na audit, oznámení incidentu, umístění dat, subdodávky a ukončení.
- Posouzení rizika koncentrace.
- Známé zranitelnosti nebo veřejná bezpečnostní oznámení ovlivňující dodavatele.
- Doporučení CISO právnímu oddělení, nákupu a vedení.
- Akceptované mezery a kompenzační opatření.
- Důkazy o testování strategie ukončení u kritických dodavatelů.
To úzce odpovídá NIST CSF 2.0 GV.SC, který pokrývá strategii řízení rizik dodavatelského řetězce, role dodavatelů, prioritizaci podle kritičnosti, smluvní požadavky, due diligence, průběžné monitorování, plánování incidentů a činnosti při ukončení vztahu.
Jak budou soubor číst auditoři a regulátoři
Různí hodnotitelé přistupují ke stejným důkazům z různých úhlů. Silný soubor náležité péče tyto úhly předvídá.
| Pohled auditora nebo regulátora | Na co se budou ptát | Jak vypadají silné důkazy |
|---|---|---|
| Auditor ISO 27001 | Jsou rizika posuzována konzistentně, ošetřována, schvalována a přezkoumávána? Je ISMS integrován do vedení a provozu? | Rozsah, mapa povinností, kritéria rizik, registr rizik, SoA, plán ošetření, přezkoumání vedením, interní audit, důkazy CAPA |
| Dohledový pohled NIS2 | Schválilo vedení opatření kybernetické bezpečnosti a dohlíželo na ně? Byly incidenty a rizika dodavatelského řetězce řešeny vhodně? | Schválení řídicím orgánem, evidence eskalací, mapování Article 21, soubor dodavatelských rizik, záznam rozhodnutí o hlášení incidentu, důkazy o školení |
| Pohled správy a řízení podle DORA | Přijal řídicí orgán vlastnictví rizik ICT, strategie odolnosti, eskalace incidentů, testování a rizik třetích stran? | Rámec rizik ICT, tolerance rizika, testování odolnosti, klasifikace incidentů, reportování vedení, registr dodavatelů ICT |
| Pohled orgánu GDPR | Dokáže organizace prokázat vhodné zabezpečení zpracování a odpovědnost? | Klasifikace dat, DPIA tam, kde jsou vyžadována, řízení přístupu, šifrování, protokolování, posouzení porušení zabezpečení, prověrka zpracovatele |
| Pohled NIST nebo ISACA | Fungují výsledky správy a řízení, ochota podstupovat riziko, vlastnictví opatření, monitorování a zlepšování? | CSF Profile, plán odstranění mezer, metriky, testování opatření, nezávislý přezkum, sledování nápravných opatření |
| Pohled správy COBIT 2019 | Jsou doloženy cíle správy a řízení, optimalizace rizik, rozhodnutí o zdrojích a monitorování výkonnosti? | Rozhodnutí vedení, akceptace rizik, požadavky na zdroje, KPI, zjištění auditu a vlastnictví nápravy |
Auditor ISO 27001 bude věnovat zvláštní pozornost dokumentovaným informacím podporujícím proces posouzení a ošetření rizik. Clauses 6.1.2 and 6.1.3 vyžadují kritéria akceptace rizik, konzistentní posouzení, vlastníky rizik, úrovně rizik, prioritizaci, plány ošetření, porovnání se SoA a akceptaci zbytkového rizika. Clauses 8.1 to 8.3 vyžadují provozní řízení, plánované opětovné posouzení rizik nebo opětovné posouzení po významných změnách a uchování výsledků.
Orgán NIS2 nebo zákaznický hodnotitel se zaměří na odpovědnost vedení a přiměřenost. Bude se ptát, zda byla opatření vhodná vzhledem k rizikové expozici, velikosti, pravděpodobnosti, závažnosti, společenskému nebo ekonomickému dopadu, stavu techniky a použitelným normám.
Hodnotitel zaměřený na DORA bude hledat dohledatelnost správy a řízení. Stanovil řídicí orgán toleranci rizika ICT? Schválil plány kontinuity a reakce? Byly závažné incidenty eskalovány? Bylo testování odolnosti založeno na rizicích a byla provedena náprava? Byly řízeny smlouvy s třetími stranami ICT a rizika koncentrace?
Orgán GDPR se zaměří na odpovědnost a zabezpečení zpracování. Bude se ptát, zda byly osobní údaje klasifikovány, zda byly pochopeny role při zpracování, zda byla implementována vhodná technická a organizační opatření a zda rozhodnutí o porušení zabezpečení byla podložena důkazy.
Metriky, které chrání organizaci i CISO
Metriky nejsou dekorace. V souboru náležité péče ukazují, zda CISO poskytl vedení dostatečnou viditelnost k jednání.
Užitečné metriky zahrnují:
- Vysoká a střední rizika akceptovaná, po termínu nebo bez vlastníka.
- Kritické zranitelnosti mimo SLA.
- Výjimky podle stáří, obchodní jednotky a schvalující role.
- Dodavatelská rizika podle kritičnosti a nevyřešených smluvních mezer.
- Průměrnou dobu detekce, reakce a obnovy incidentu.
- Posouzení povinnosti hlášení dokončená v požadovaných rozhodovacích lhůtách.
- Úspěšnost testů zálohování a obnovy.
- Dokončení přezkumů přístupových práv a výjimky z privilegovaného přístupu.
- Zjištění interního auditu podle závažnosti a nápravná opatření po termínu.
- Dokončení bezpečnostního povědomí pro vedení a zaměstnance.
Tyto metriky podporují reportování vedení podle ISO 27001, školení a dohled podle NIS2, reportování rizik ICT podle DORA a odpovědnost podle GDPR. Chrání také CISO tím, že ukazují, zda byla omezení zdrojů, nevyřešené výjimky nebo opakovaná selhání opatření viditelná pro vedení.
Soubor náležité péče má uchovávat měsíční nebo čtvrtletní snímky. Nepřepisujte staré řídicí panely bez uchování důkazů. Pokud vedení vidělo červenou metriku a odložilo ošetření, toto rozhodnutí patří do souboru.
Od sady připravené na audit k důkazům připraveným pro CISO
Ve fázi auditu, přezkumu a zlepšování krok 30 Zenith Blueprint doporučuje sestavit sadu připravenou na audit:
Shromážděte všechny klíčové dokumenty a záznamy ISMS do jednoho repozitáře nebo složky. Během certifikačního auditu tak snadno a rychle dohledáte cokoli, o co auditor požádá.
Kontrolní seznam zahrnuje prohlášení o rozsahu ISMS, politiky, zprávu o posouzení rizik, registr rizik, plán ošetření rizik, Prohlášení o použitelnosti, evidenci aktiv, záznamy o školení, provozní záznamy, jako jsou záznamy incidentů a žádosti o přístup, zprávy z interního auditu, zápisy z přezkoumání vedením, nápravná opatření a záznamy o povinnostech v oblasti compliance.
Soubor náležité péče CISO je specializovanou vrstvou uvnitř této sady. Nemá vše duplikovat. Má indexovat důkazy nejdůležitější pro odborný úsudek a odpovědnost vedení.
Praktická struktura složek je:
- 00 Čtěte mě a index důkazů.
- 01 Role, pravomoc a reportingová linie.
- 02 Povinnosti v oblasti compliance a rozsah.
- 03 Reporty vedení a doporučení.
- 04 Akceptace rizik a výjimky.
- 05 Rozhodnutí o incidentech a komunikace.
- 06 Upozornění dodavatelů a smluvní rizika.
- 07 Zajištění účinnosti opatření a nezávislé přezkumy.
- 08 Metriky a nevyřešené problémy.
- 09 Přezkoumání vedením a následná opatření CAPA.
- 10 Pozastavení mazání, integrita důkazů a metadata.
Každá položka má mít vlastníka, datum, zdrojový systém, související ID rizika, související opatření, stav rozhodnutí a požadavek na uchovávání. Tím se naplňuje důkazní zásada Clarysec z Politiky monitorování auditu a compliance pro SME: na metadatech záleží.
Začněte před dalším incidentem
Soubor náležité péče CISO má největší hodnotu, když existuje před výpadkem, porušením zabezpečení, auditem nebo dopisem regulátora. Začněte tento týden třemi kroky.
Zaprvé vytvořte index důkazů náležité péče CISO a namapujte jej na svůj registr rizik ISO 27001, SoA, registr incidentů, registr dodavatelů a podklady pro přezkoumání vedením.
Zadruhé přezkoumejte poslední tři vysoká nebo střední rizika. Ověřte, že každé má vlastníka, plán ošetření, rozhodnutí o zbytkovém riziku, odkaz na ochotu podstupovat riziko a důkaz o schválení. Pokud ne, znovu otevřete záznam správy a řízení.
Zatřetí proveďte 90minutové tabletop cvičení zaměřené na výpadek dodavatele nebo podezření na porušení zabezpečení dat. Použijte krok 23 Zenith Blueprint k zachycení rozhodnutí, rolí, komunikace a získaných poznatků a poté založte důkazy do sekce rozhodnutí o incidentech.
Clarysec vám pomůže tento přístup rychle provozně zavést. Naše 30kroková implementační metoda, sada politik a mapování souladu napříč požadavky Zenith Controls vám poskytují obhajitelnou strukturu připravenou na audit pro důkazy ISO 27001, odpovědnost vedení podle NIS2, správu a řízení podle DORA a odpovědnost za zabezpečení podle GDPR Article 32.
Chcete-li svůj soubor náležité péče CISO vybudovat s jistotou, začněte s Zenith Blueprint, slaďte záznamy správy a řízení a rizik s politikami Clarysec a používejte Zenith Controls jako kompas pro soulad napříč požadavky.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


