⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Přezkoumání vedením podle ISO 27001 jako důkaz pro NIS2 a DORA

Igor Petreski
14 min read
Tok důkazů z přezkoumání vedením podle ISO 27001 pro správu a řízení podle NIS2 a DORA

Je 8:00 v pondělí ráno v únoru 2026. Maria, ředitelka informační bezpečnosti (CISO) v rychle rostoucí evropské fintech společnosti, otevírá e-mail od generálního ředitele s předmětem: „URGENTNÍ: Příprava pro řídicí orgán.“ V příloze je odkaz na zprávu o mnohamilionové sankci v eurech podle směrnice NIS2, která se nezaměřuje pouze na selhání bezpečnostních opatření, ale také na nedbalost řídicího orgánu.

Otázka generálního ředitele je krátká a nepříjemná:

„Dokážeme prokázat, že řídicí orgán aktivně řídí riziko kybernetické bezpečnosti, a nikoli pouze dostává aktualizace od IT?“

V 8:30 přidává finanční ředitel zákaznický auditní dotazník. Předseda řídicího orgánu chce před dalším jednáním výboru pro rizika jednostránkový přehled odpovědnosti za kybernetickou bezpečnost. Technický ředitel se ptá, zda incident u dodavatele mění zákaznický balíček důkazů podle DORA. Maria mezitím sleduje čtyři témata, která na první pohled vypadají provozně: neuzavřenou výjimku z pravidel privilegovaného přístupu, dvě opožděná nápravná opatření, neúspěšné simulační cvičení typu tabletop a mezeru ve smlouvě s dodavatelem.

Nejde o oddělené problémy. Jde o problémy důkazů o správě a řízení.

V roce 2026 čelí organizace spadající pod NIS2, DORA, GDPR, požadavky zákaznického ujištění a certifikační dohled podle ISO/IEC 27001:2022 ostřejší otázce než „Máme bezpečnostní opatření?“

Skutečná otázka zní:

Dokáže vedení prokázat, že přezkoumalo riziko kybernetické bezpečnosti, pochopilo dopady, přijalo rozhodnutí, přiřadilo opatření, financovalo nápravu, případně akceptovalo zbytkové riziko a následně kontrolovalo plnění?

Tento důkaz nevzniká samotným PDF se zásadami. Vzniká disciplinovaným přezkoumáním vedením podle ISO/IEC 27001:2022, kapitoly 9.3, podloženým vstupy, zápisy, rozhodnutími, záznamy o akceptaci rizik, nápravnými opatřeními a důkazní stopou.

Proč je kapitola 9.3 ISO 27001 nyní důkazem pro řídicí orgán

Slabé přezkoumání vedením je narychlo připravená prezentace, několik metrik a podpis. Silné přezkoumání vedením je řízená událost správy a řízení, ve které se rozhodnutí vedení mění na důkazy.

ISO/IEC 27001:2022, kapitola 9.3, vyžaduje, aby vrcholové vedení v plánovaných intervalech přezkoumávalo systém řízení bezpečnosti informací s cílem zajistit jeho trvalou vhodnost, přiměřenost a účinnost. Přezkoumání musí zohlednit stav opatření z předchozích přezkoumání, změny interních a externích záležitostí, změny potřeb a očekávání zainteresovaných stran, zpětnou vazbu k výkonnosti, výsledky auditů, plnění cílů, výsledky posouzení rizik, stav ošetření rizik a příležitosti k neustálému zlepšování.

Právě tuto strukturu dnes od správy a řízení kybernetické bezpečnosti očekávají řídicí orgány, regulační orgány, zákazníci i auditoři.

U základních a významných subjektů podle NIS2 vyžaduje článek 20, aby řídicí orgány schvalovaly opatření k řízení rizik kybernetické bezpečnosti, dohlížely na jejich implementaci a absolvovaly školení. Článek 21 vyžaduje přiměřená technická, provozní a organizační opatření, včetně analýzy rizik, zvládání incidentů, kontinuity činností, zabezpečení dodavatelského řetězce, bezpečného vývoje, hodnocení účinnosti, kybernetické hygieny, kryptografie, bezpečnosti v oblasti lidských zdrojů, řízení přístupu, správy aktiv, MFA tam, kde je to vhodné, a nápravných opatření bez zbytečného odkladu.

U finančních subjektů klade DORA řízení rizik v oblasti ICT přímo na řídicí orgán. Článek 5 DORA vyžaduje, aby řídicí orgán definoval, schvaloval a dohlížel na rámec řízení rizik v oblasti ICT a nadále za něj nesl odpovědnost. To zahrnuje toleranci rizika ICT, plány kontinuity a obnovy, plány auditů, rozpočet, školení, politiky vůči třetím stranám v oblasti ICT, kanály pro hlášení závažných incidentů a nápravná opatření. Článek 6 vyžaduje dokumentovaný rámec řízení rizik v oblasti ICT, který se přezkoumává nejméně jednou ročně a po významných incidentech souvisejících s ICT, pokynech orgánu dohledu, testování, auditech nebo podstatných změnách.

GDPR přidává vrstvu odpovědnosti. Článek 5(2) vyžaduje, aby správci odpovídali za dodržování zásad ochrany osobních údajů a byli schopni tento soulad doložit. Článek 32(1)(d) očekává proces pravidelného testování, posuzování a hodnocení účinnosti technických a organizačních opatření.

Správně navržené přezkoumání vedením je místem, kde se tyto povinnosti sbíhají.

Regulační tlak za programem přezkoumání

NIS2 a DORA nepoužívají totožný jazyk. DORA zároveň funguje jako odvětvový právní akt EU pro zahrnuté finanční subjekty tam, kde se překrývají povinnosti v oblasti kybernetické bezpečnosti a hlášení. Obě úpravy však směřují ke stejnému výsledku správy a řízení: vrcholové vedení musí řízení kybernetických rizik schvalovat, vykonávat nad ním dohled, zajišťovat pro něj zdroje a napravovat zjištěné nedostatky.

NIS2 se široce vztahuje na střední a větší subjekty v zahrnutých odvětvích a v některých případech bez ohledu na velikost. Příloha I zahrnuje poskytovatele digitální infrastruktury, jako jsou poskytovatelé služeb cloud computingu, poskytovatelé služeb datových center, poskytovatelé sítí pro doručování obsahu, poskytovatelé služeb vytvářejících důvěru, poskytovatelé veřejných elektronických komunikací, poskytovatelé řízených služeb a poskytovatelé řízených bezpečnostních služeb. Členské státy měly do 17. dubna 2025 vytvořit seznamy základních a významných subjektů.

Sankční rizika jsou významná. U selhání souvisejících s opatřeními k řízení rizik kybernetické bezpečnosti podle článku 21 nebo s hlášením incidentů podle článku 23 mohou maximální správní pokuty dosáhnout nejméně 10 000 000 EUR nebo 2 % celosvětového ročního obratu u základních subjektů a nejméně 7 000 000 EUR nebo 1,4 % celosvětového ročního obratu u významných subjektů, podle toho, která částka je vyšší.

DORA se použije od 17. ledna 2025 a pokrývá široký ekosystém finančního sektoru, včetně úvěrových institucí, platebních institucí, institucí elektronických peněz, investičních podniků, poskytovatelů služeb souvisejících s kryptoaktivy, pojistitelů, zajišťoven, obchodních systémů, ratingových agentur, poskytovatelů služeb skupinového financování, registrů sekuritizací a poskytovatelů služeb ICT třetích stran. DORA je proporcionální, ale proporcionalita neznamená neformálnost. I menší finanční subjekty potřebují záznamy dokládající, že řízení rizik v oblasti ICT je škálované, záměrné, dokumentované a přezkoumávané.

Proto už přezkoumání vedením nemůže zůstat certifikační formalitou. Stalo se jedním z nejpraktičtějších důkazních mechanismů pro odpovědnost podle NIS2, řízení rizik v oblasti ICT podle DORA, odpovědnost podle GDPR a náležitou péči zákazníků.

Rámec politik Clarysec pro disciplinované přezkoumání

Clarysec chápe přezkoumání vedením jako balíček důkazů pro řídicí orgán, nikoli jako formální výroční schůzku.

Politika bezpečnosti informací výslovně zakotvuje přezkoumání vedením podle ISO 27001:

Činnosti přezkoumání vedením (podle ISO/IEC 27001, kapitoly 9.3) se provádějí nejméně jednou ročně a zahrnují:

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.3.

Stejná politika definuje očekávání týkající se důkazů:

Přezkum bezpečnostních klíčových ukazatelů výkonnosti (KPI), incidentů, zjištění auditu a stavu rizik

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.3.2.

A propojuje přezkoumání s rozhodnutími vrcholového vedení:

Rozhodnutí o aktualizacích rozsahu, opatření a přidělení zdrojů

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.3.3.

Tento poslední bod je zásadní. Přezkoumání vedením není prezentace. Je to rozhodovací fórum.

Politika rolí a odpovědností v oblasti správy a řízení přidává pravidlo dohledatelnosti:

Správa a řízení podporuje integraci s dalšími disciplínami (např. rizika, právo, IT, HR) a rozhodnutí ISMS musí být dohledatelná ke svému zdroji (např. auditní záznamy, logy přezkumu, zápisy z jednání).

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.5.

Zároveň přiřazuje odpovědnosti za eskalaci:

Účastní se přezkoumání ISMS vedením a eskaluje rozhodnutí vyžadující schválení na úrovni řídicího orgánu.

Ze sekce „Role a odpovědnosti“, ustanovení politiky 4.1.3.

U menších organizací má být stejná logika správy a řízení škálována, nikoli ignorována. Governance Roles and Responsibilities Policy-sme - SME uvádí:

Všechna významná bezpečnostní rozhodnutí, výjimky a eskalace musí být zaznamenány a dohledatelné.

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.5.

Audit and Compliance Monitoring Policy-sme - SME zajišťuje, aby se zjištění z ujišťovacích činností dostala k vedení:

Zjištění auditu a aktualizace stavu musí být zahrnuty do procesu přezkoumání ISMS vedením.

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.4.3.

A Risk Management Policy-sme - SME nastavuje rytmus pro vysoká rizika:

Čtvrtletně přezkoumává nejvyšší rizika s koordinátorem rizik.

Ze sekce „Role a odpovědnosti“, ustanovení politiky 4.1.3.

Výsledkem je praktický rytmus: čtvrtletní přezkum nejvyšších rizik, roční nebo plánované přezkoumání vedením podle kapitoly 9.3 a mimořádná přezkoumání po významných incidentech, auditech, testech odolnosti, selháních dodavatelů, regulačních změnách nebo významných obchodních změnách.

Připravte balíček důkazů pro řídicí orgán před jednáním

Zenith Blueprint: An Auditor’s 30-Step Roadmap se věnuje přezkoumání vedením ve fázi Audit, přezkum a zlepšování, krok 28: Přezkoumání vedením. Týmům ukládá připravit povinné vstupy před jednáním:

ISO 27001 stanoví několik povinných vstupů pro přezkoumání vedením. Připravte stručnou zprávu
nebo prezentaci pokrývající tyto body:

Z fáze Audit, přezkum a zlepšování, krok 28: Přezkoumání vedením.

Blueprint zdůrazňuje předchozí opatření, změny externích a interních záležitostí, výkonnost a účinnost ISMS, výsledky auditů, výsledky monitorování a měření, bezpečnostní cíle, incidenty, neshody, příležitosti ke zlepšení, potřeby zdrojů a navazující kroky k předchozím rozhodnutím.

Zároveň upozorňuje, že přezkoumání musí vést k opatřením:

Rozhodnutí a opatření: Toto je zásadní – přezkoumání vedením není jen prezentace;
jde o přijímání rozhodnutí.

Z fáze Audit, přezkum a zlepšování, krok 28: Přezkoumání vedením.

Balíček důkazů pro řídicí orgán má být dostatečně stručný pro vrcholové vedení a zároveň dostatečně podrobný pro auditory.

Důkazní položkaÚčel v oblasti správy a řízeníTypický vlastník
Program přezkoumání vedenímDokládá, že vstupy podle kapitoly 9.3 byly plánovány a pokrytyManažer ISMS nebo CISO
Tracker předchozích opatřeníDokládá navazující kroky k předchozím rozhodnutím vedeníManažer ISMS
Shrnutí registru souladuDokládá změny povinností podle NIS2, DORA, GDPR, smluv a zákaznických požadavkůPrávní oddělení nebo GRC
Shrnutí registru rizikDokládá vysoká rizika, zbytková rizika a rozhodnutí vlastníků rizikKoordinátor rizik nebo CISO
Přehled změn Prohlášení o použitelnostiDokládá rozhodnutí o opatřeních, výjimky a stav implementaceManažer ISMS
Řídicí panel KPI a cílůDokládá výkonnost, trendy a nesplněné cíleBezpečnostní provoz nebo GRC
Shrnutí incidentů a téměř vzniklých incidentůDokládá eskalaci, kořenovou příčinu, dopad a získané poznatkyManažer incidentů
Zpráva o rizicích dodavatelů a clouduDokládá dohled nad riziky ICT třetích stranManažer dodavatelů nebo nákupu
Zjištění interního auditu a nezávislého přezkumuDokládají objektivní ujištění a neshodyInterní audit nebo compliance
Tracker nápravných opatřeníDokládá odpovědnost, termíny a důkazy o uzavřeníVlastníci kontrol
Log rozhodnutí o zdrojích a rozpočtuDokládá podporu vedení a prioritizaciVýkonný sponzor
Schválený zápisDokládá dohled, rozhodnutí, přiřazené vlastníky a navazující krokyZapisovatel jednání nebo manažer ISMS

Převeďte vstupy ISO na důkazy pro NIS2 a DORA

Mariina fintech společnost potřebuje jeden program, který obstojí u auditorů certifikace ISO, zákazníků sladěných s DORA, otázek k rozsahu NIS2 i očekávání řídicího orgánu v oblasti dohledu. Nejjednodušší cestou je převést každý vstup podle kapitoly 9.3 na otázku správy a řízení.

Bod programu přezkoumání vedenímOtázka správy a řízení podle NIS2 a DORAVygenerovaný důkaz
Stav opatření z předchozího přezkoumáníDokládá funkční cyklus dohledu a odpovědnostiZápis dokládající navazující kroky a stav uzavření
Změny externích a interních záležitostíDokládá přizpůsobení novým hrozbám, právním předpisům, službám, dodavatelům a obchodní strategiiAktualizace registru souladu a změny registru rizik
Změny potřeb zainteresovaných stranDokládá přezkoumání zákaznických, regulačních, dodavatelských a smluvních povinnostíAktualizovaný registr povinností a tracker zákaznického ujištění
Výkonnost a cíle ISMSDokládá, že vedení monitoruje účinnost opatření kybernetické bezpečnostiŘídicí panel KPI a záznam o plnění cílů
Neshody a nápravná opatřeníDokládá, že slabiny jsou eskalovány a napravoványLog nápravných opatření s vlastníky a daty
Výsledky monitorování, měření a auditůDokládá hodnocení účinnosti a nezávislé ujištěníShrnutí interního auditu a výsledky monitorování
Stav posouzení rizik a ošetření rizikDokládá, že vedení přezkoumává postup ošetření a zbytkové rizikoPlán ošetření rizik, aktualizace SoA a záznamy o akceptaci
Příležitosti k neustálému zlepšováníDokládá proaktivní správu a zlepšování odolnostiSchválený plán zlepšení a investiční rozhodnutí
Potřeby zdrojů a rozpočtuPodporuje očekávání DORA v oblasti správy a řízení a podporu vedeníSchválení rozpočtu, rozhodnutí o zdrojích a plány školení

Poslední řádek nenahrazuje povinné vstupy pro přezkoumání podle ISO 27001. Je praktickým rozšířením Clarysec pro správu a řízení v roce 2026, protože DORA, NIS2 a skutečná odpovědnost řídicího orgánu vyžadují důkazy, že vedení posoudilo, zda má bezpečnost dostatek lidí, financí, nástrojů a pravomocí.

Devadesátiminutové přezkoumání vedením u poskytovatele fintech SaaS

Vezměme Mariinu společnost: poskytovatele fintech SaaS se zákazníky v EU. Nabízí služby monitorování transakcí, využívá hlavního poskytovatele cloudových služeb, spoléhá na outsourcované SOC, zpracovává osobní údaje a nedávno onboardovala dva nové platební zákazníky. Připravuje se na dozorový audit podle ISO/IEC 27001:2022, zákaznický přezkum sladěný s DORA a posouzení rozsahu NIS2.

Zaměřené devadesátiminutové přezkoumání vedením může vypadat takto.

1. Začněte povinnostmi a změnami kontextu

Pro SME poskytuje Legal and Regulatory Compliance Policy-sme - SME jednoduchý výchozí bod:

Generální ředitel (GM) musí vést jednoduchý, strukturovaný registr souladu obsahující:

Ze sekce „Požadavky na správu a řízení“, ustanovení politiky 5.1.1.

Balíček pro přezkoumání má shrnout, zda organizace spadá do působnosti NIS2, zda se DORA uplatní přímo nebo prostřednictvím přenesených zákaznických požadavků, zda se změnilo zpracování podle GDPR a zda se změnily smluvní bezpečnostní povinnosti.

Příklady:

  • Nová smlouva se zákazníkem z EU vyžaduje oznámení bezpečnostního incidentu zákazníkovi do 72 hodin.
  • Zákaznický požadavek náležité péče sladěný s DORA požaduje registry třetích stran v oblasti ICT, důkazy o exit strategii a záznamy eskalace incidentů.
  • Posouzení NIS2 identifikuje možné riziko klasifikace, protože jedna služba podporuje řízené bezpečnostní činnosti v členském státě.
  • Nová analytická funkce mění evidenci dat podle GDPR, protože zpracovává online identifikátory.

Rozhodnutí vedení mají schválit aktualizaci registru souladu, přiřadit právnímu oddělení a GRC ověření klasifikace podle NIS2 s místním právním poradcem a vyžadovat zákaznický balíček důkazů podle DORA do příštího čtvrtletí.

2. Předložte rozhodnutí o rizicích a Prohlášení o použitelnosti

Fáze řízení rizik v Zenith Blueprint, krok 13: Plánování ošetření rizik a Prohlášení o použitelnosti, zdůrazňuje schválení vrcholovým vedením:

Rozhodnutí o ošetření rizik a SoA mají být přezkoumána a schválena vrcholovým vedením.

Z fáze řízení rizik, krok 13: Plánování ošetření rizik a Prohlášení o použitelnosti.

Přezkoumání nemá řídicí orgán zahltit každým rizikem. Má ukázat nejvýznamnější rizika, stav ošetření, výjimky, opožděná opatření a zbytková rizika vyžadující schválení.

RizikoAktuální stavPožadované rozhodnutí
Kompromitace účtu správce clouduMFA implementována, přezkum privilegovaného přístupu po termínuSchválit vlastníka a termín měsíčního přezkumu privilegovaného přístupu
Závislost na outsourcovaném SOCSmlouva neobsahuje úplné právo na audit ani ustanovení o spolupráci při incidentechSchválit nápravu smlouvy nebo posouzení alternativního poskytovatele
Nesplněný cíl obnovy ze zálohTest obnovy překročil cíl o 4 hodinySchválit rozpočet na přepracování zálohování
Riziko koncentrace dodavatelůDvě kritické služby spoléhají na stejný cloudový regionSchválit přezkum architektury odolnosti
Uchovávání logů s osobními údajiLadicí logy obsahují online identifikátory déle, než bylo zamýšlenoSchválit zkrácení retenční lhůty a monitorovací kontrolu

Tím vzniká dohledatelný řetězec od posouzení rizik přes ošetření až po rozhodnutí vedení.

3. Přezkoumejte incidenty, téměř vzniklé incidenty a připravenost k hlášení

Článek 23 NIS2 vyžaduje postupné hlášení významných incidentů, včetně včasného varování do 24 hodin, oznámení do 72 hodin a závěrečné zprávy do jednoho měsíce od oznámení incidentu, s průběžným hlášením u pokračujících incidentů. Články 17 až 19 DORA vyžadují detekci, klasifikaci, eskalaci, komunikaci, hlášení, analýzu kořenové příčiny a zlepšování u incidentů souvisejících s ICT.

Přezkoumání vedením má zahrnovat významné incidenty, téměř vzniklé incidenty, výsledky klasifikace, kořenové příčiny, dobu do detekce, dobu do eskalace, dobu do obnovy, připravenost oznámení zákazníkům, připravenost k hlášení orgánům, získané poznatky a nápravná opatření.

Zenith Blueprint ve fázi Opatření v praxi, krok 16: Opatření týkající se osob II, vysvětluje, proč musí hlášení zaměstnanců vstupovat do správy a řízení:

Nakonec musí opatření 6.8 vstupovat do cyklu neustálého zlepšování ISMS. Hlášení
vytvořená personálem mají být přezkoumávána během přezkoumání vedením (kapitola 9.3) a
využívána k identifikaci selhání v politikách, jako je offboarding, vrácení aktiv nebo porušení NDA.

Z fáze Opatření v praxi, krok 16: Opatření týkající se osob II.

Pokud účet bývalého zaměstnance zůstal po ukončení pracovního poměru aktivní, řídicí orgán by to neměl vnímat jako jeden tiket. Je to důkaz možné slabiny v HR, IT, řízení přístupu, správě aktiv, monitorování a nápravných opatřeních.

4. Přezkoumejte dodavatele, cloud a připravenost na ukončení služby

Článek 28 DORA činí riziko ICT třetích stran součástí rámce řízení rizik v oblasti ICT. Finanční subjekty zůstávají plně odpovědné za soulad, i když jsou služby ICT zajišťovány externě na základě smlouvy. Musí vést aktuální registr smluvních ujednání v oblasti ICT, rozlišovat kritické nebo významné funkce, provádět náležitou péči, řídit riziko koncentrace, zajistit práva na audit a kontrolu a udržovat exit strategie.

Článek 21 NIS2 také vyžaduje zabezpečení dodavatelského řetězce, včetně bezpečnosti vztahů s dodavateli, zranitelností specifických pro dodavatele, postupů kybernetické bezpečnosti dodavatelů a nápravných opatření.

Pro přezkoumání vedením nesmí být reportování dodavatelů pouhou přílohou nákupu. Musí jít o důkaz pro řídicí orgán.

Zahrňte kritické změny dodavatelů, stav náležité péče, mezery ve smlouvách, přezkum sdílené odpovědnosti v cloudu, riziko koncentrace, výsledky exit strategie, spolupráci dodavatelů při incidentech a nápravná opatření z hodnocení dodavatelů. Pokud vedení schválí pokračující využívání vysoce rizikového poskytovatele, zápis má zaznamenat odůvodnění, kompenzační opatření, datum přezkumu a odpovědného vlastníka.

Mariin řídicí orgán obdrží jeden konkrétní dodavatelský problém: klíčový poskytovatel platformy utrpěl menší incident nepodléhající hlášení. Nebyla dotčena žádná zákaznická data, ale událost odhalila riziko koncentrace. Generální ředitel pověří technického ředitele, aby do příštího čtvrtletí dokončil studii proveditelnosti sekundárního dodavatele, a na posouzení přidělí 25 000 EUR. Toto jediné dokumentované rozhodnutí prokazuje dohled nad rizikem dodavatelského řetězce, přidělení zdrojů a navazující kontrolu.

Jak Zenith Controls propojuje důkazy

Zenith Controls: The Cross-Compliance Guide od Clarysec pomáhá týmům vysvětlit, proč jsou důkazy k opatřením ISO relevantní napříč rámci.

Pro přezkoumání vedením je opatření ISO/IEC 27002:2022 5.4, Odpovědnosti vedení, základním prvkem správy a řízení. Podporuje směřování ze strany vedení, odpovědnost, zajištění zdrojů a dohled. Zenith Controls propojuje opatření 5.4 s podpůrnými opatřeními ISO/IEC 27002:2022, která se běžně objevují v důkazech pro přezkoumání vedením.

Opatření ISO/IEC 27002:2022Proč je důležité pro přezkoumání vedením
5.1 Politiky bezpečnosti informacíVedení musí politiky schvalovat, prosazovat, zajišťovat pro ně zdroje a začlenit je do fungování organizace
5.2 Role a odpovědnosti v oblasti bezpečnosti informacíVedení musí zajistit, že role existují, mají pravomoci a jsou monitorovány
5.8 Bezpečnost informací v projektovém řízeníVedení zajišťuje, že bezpečnost je integrována do projektů a obchodních změn
5.35 Nezávislý přezkum bezpečnosti informacíNezávislý přezkum poskytuje vedení objektivní ujištění
5.36 Soulad s politikami, pravidly a normami pro bezpečnost informacíMonitorování souladu poskytuje vedení důkazy o prosazování
8.15 ProtokolováníLogy podporují důkazy pro incidenty, řízení přístupu a monitorování souladu
8.16 Monitorovací činnostiMonitorování podporuje detekci, eskalaci a vykazování výkonnosti

Tento soubor opatření dává Marii příběh napříč požadavky compliance. Důkazy z přezkoumání vedením mohou podpořit certifikaci ISO/IEC 27001:2022, dohled podle článku 20 NIS2, opatření k řízení rizik podle článku 21 NIS2, řízení ICT podle článku 5 DORA, přezkum rámce řízení rizik v oblasti ICT podle článku 6 DORA, testování digitální provozní odolnosti podle článků 24 až 27 DORA, článek 32(1)(d) GDPR, výsledky GOVERN podle NIST CSF 2.0 a cíle správy a řízení podle COBIT 2019.

Téma důkazůKotva v ISO nebo opatřeníRelevance pro právní předpis nebo rámec
Odpovědnost vedeníISO/IEC 27002:2022 5.4NIS2 článek 20, DORA článek 5, COBIT 2019 EDM03
Nezávislé ujištěníISO/IEC 27002:2022 5.35GDPR článek 32(1)(d), DORA články 24 až 27, NIST SP 800-53 CA-2
Sledování nápravných opatřeníISO/IEC 27001:2022 kapitola 10NIS2 článek 21, DORA článek 13, NIST SP 800-53 CA-5
Monitorování dodržování politikISO/IEC 27002:2022 5.36Odpovědnost podle GDPR, COBIT 2019 MEA02, COBIT 2019 MEA03
Riziko ICT třetích stranISO/IEC 27002:2022 5.19 a 5.20DORA článek 28, NIS2 článek 21
Správa incidentůISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 článek 23, DORA články 17 až 19

Nezávislý přezkum a monitorování souladu si zaslouží zvláštní pozornost. Přezkoumání vedením bez nezávislých důkazů se mění v sebehodnocení. Opatření ISO/IEC 27002:2022 5.35 poskytuje řídicímu orgánu objektivní ujištění prostřednictvím interních auditů, externích hodnocení, shrnutí penetračních testů, pozorování z certifikačních auditů a přezkumů účinnosti kontrol. Opatření 5.36 mění tvrzení „máme politiku“ na „víme, zda lidé a systémy politiku dodržují“.

Jak auditoři otestují vaše přezkoumání vedením

Přezkoumání vedením podle kapitoly 9.3 je jedním z prvních míst, kam se auditoři dívají, když posuzují, zda je správa a řízení skutečná. Různí auditoři kladou různé otázky, ale všichni hledají dohledatelnost.

Perspektiva auditoraCo bude hledatDůkazy, které pomáhají
Auditor ISO/IEC 27001:2022Zda vrcholové vedení přezkoumalo povinné vstupy a sledovalo plněníProgram, zápisy, balíček KPI, výsledky auditů, nápravná opatření, schválení ošetření rizik
Auditor ISMS ve stylu ISO/IEC 27007Zda záznamy z přezkoumání dokládají průběžný dohled a implementovaná opatřeníHarmonogram přezkoumání, tracker opatření, aktualizace cílů, rozhodnutí o změnách ISMS
Auditor ve stylu ISO/IEC 19011Zda jsou závěry podloženy objektivními důkazy a férovými auditními metodamiPoznámky z rozhovorů, záznamy, schválené zápisy, odkazy na důkazy
Hodnotitel orientovaný na NISTZda vrcholové vedení schvaluje rizikovou strategii, role, zdroje a dohled nad programemPlán bezpečnostního programu, jmenování odpovědného vrcholového představitele, schválení rizikové strategie, POA&M
Auditor COBIT 2019Zda vedení vyhodnocuje, řídí a monitoruje rizika a bezpečnostní iniciativyZprávy pro řídicí orgán, řídicí panely rizik, sladění s EDM03, metriky výkonnosti
Auditor ISACA ITAFZda je viditelný tón shora a reakce vedení jsou včasné a účinnéReakce na interní audit, záznamy eskalace, stopa správy incidentů

Běžným selháním není to, že by se schůzka neuskutečnila. Selháním je, že schůzka nic nezměnila. Auditoři chtějí vidět rozhodnutí, vlastníky, termíny, očekávané důkazy a záznamy o uzavření.

Výstupy, které prokazují dohled vrcholového vedení

Vstupy vytvářejí přezkoumání. Výstupy prokazují správu a řízení.

Záznam z přezkoumání vedením má minimálně obsahovat:

  1. Schválená rozhodnutí
    Příklady zahrnují schválení připravenosti na certifikaci, aktualizaci rozsahu ISMS, úpravu pracovních postupů hlášení incidentů, vyžádání nápravy smlouvy s dodavatelem nebo akceptaci zbytkového rizika do stanoveného data.

  2. Přiřazená opatření
    Každé opatření potřebuje vlastníka, termín splnění, prioritu, očekávaný důkaz a periodicitu přezkumu.

  3. Záznamy o akceptaci rizik
    Akceptovaná rizika mají identifikovat vlastníka rizika, odůvodnění, úroveň zbytkového rizika, kompenzační opatření, datum vypršení a prahovou hodnotu pro eskalaci.

  4. Rozhodnutí o zdrojích
    Zaznamenejte rozpočet, kapacity, nástroje, školení, podporu externího auditu, právní posouzení, simulační cvičení typu tabletop nebo činnosti ujištění dodavatelů.

  5. Aktualizace politik a opatření
    Zachyťte změny řízení přístupu, reakce na incidenty, kontinuity činností, řízení dodavatelů, šifrování, bezpečného vývoje, protokolování, řízení zranitelností nebo uchovávání údajů.

  6. Schválení nápravných opatření
    Neshody a zjištění auditu se mají proměnit v nápravná opatření s vlastnictvím, termíny a očekávanými důkazy.

  7. Mechanismus navazující kontroly
    Další přezkoumání má začít stavem těchto rozhodnutí.

Pro SME Information Security Policy-sme - SME posiluje potřebu propojit certifikaci, regulaci a obchodní změnu:

Tuto politiku musí generální ředitel (GM) přezkoumat nejméně jednou ročně, aby byl zajištěn trvalý soulad s požadavky certifikace ISO/IEC 27001, regulačními změnami (například GDPR, NIS2 a DORA) a vyvíjejícími se obchodními potřebami.

Ze sekce „Požadavky na přezkoumávání a aktualizaci“, ustanovení politiky 9.1.1.

Tato věta vystihuje realitu roku 2026. Přezkoumání vedením musí propojit ISMS, regulační změny, zákazníky, dodavatele, incidenty, rizika, zdroje a obchodní strategii do jedné smyčky správy a řízení.

Běžná selhání přezkoumání vedením v roce 2026

Nejčastější selhání jsou předvídatelná.

Za prvé, přezkoumání je příliš technické. Vrcholové vedení dostává počty zranitelností a objemy upozornění, ale nikoli obchodní riziko, regulační expozici, dopad na zákazníky nebo varianty rozhodnutí.

Za druhé, chybí log rozhodnutí. Zápis říká „diskutováno dodavatelské riziko“, ale nezaznamenává, zda vedení riziko akceptovalo, vyžádalo nápravu, schválilo rozpočet nebo přiřadilo termín.

Za třetí, akceptace zbytkového rizika je neformální. Riziko zůstává měsíce otevřené, protože „business o něm ví“, ale neexistuje schválení vlastníkem, odůvodnění, datum vypršení ani spouštěč přezkumu.

Za čtvrté, zjištění auditu se nedostávají k vedení. Zprávy interního auditu zůstávají ve složkách GRC, zatímco vedení vidí pouze zelené shrnutí stavu.

Za páté, dodavatelé a poskytovatelé cloudových služeb jsou řešeni odděleně od výkonnosti ISMS. Podle DORA a NIS2 je riziko ICT třetích stran jádrem důkazů správy a řízení.

Za šesté, incidenty jsou hlášeny jako provozní události, ale nejsou přezkoumávány z hlediska systémového zlepšení. Kořenové příčiny, získané poznatky a nápravná opatření musí vstupovat do přezkoumání vedením.

Za sedmé, chybí tracker předchozích opatření. Auditoři se zeptají, co se stalo s loňskými rozhodnutími. Pokud je odpověď rozptýlena v e-mailech a tiketech, příběh správy a řízení slábne.

Jedna smyčka správy a řízení, mnoho povinností

Praktický model Clarysec je jednoduchý:

  1. Rozsah a povinnosti
    Použijte rozsah ISMS, zainteresované strany, registr souladu, zákaznické povinnosti a závislosti na dodavatelích k určení toho, co musí přezkoumání pokrýt.

  2. Důkazy o rizicích a opatřeních
    Použijte registr rizik, Prohlášení o použitelnosti, důkazy o implementaci opatření, KPI a monitorování souladu.

  3. Vstupy ujištění
    Zahrňte interní audity, nezávislé přezkumy, penetrační testy, hodnocení dodavatelů, zákaznické audity a zjištění z certifikace.

  4. Vstupy provozní odolnosti
    Zahrňte incidenty, téměř vzniklé incidenty, testy kontinuity činností, výsledky zálohování, cvičení obnovy po havárii, poznatky z krizového řízení a připravenost k hlášení.

  5. Rozhodnutí vedení
    Zaznamenejte akceptace rizik, přidělení zdrojů, změny rozsahu, změny opatření, rozhodnutí o dodavatelích, nápravná opatření a strategické cíle.

  6. Uchování důkazů
    Uložte zápisy, podklady, schválení, trackery opatření a důkazy o uzavření do řízeného repozitáře.

  7. Rytmus navazující kontroly
    Čtvrtletně přezkoumávejte vysoká rizika, provádějte plánovaná přezkoumání vedením podle kapitoly 9.3 a spouštějte další přezkoumání po významných incidentech, změnách dodavatelů, auditech, testech nebo regulačním vývoji.

Tak může jedno přezkoumání vedením sloužit certifikaci ISO/IEC 27001:2022, odpovědnosti řídicího orgánu podle NIS2, řízení rizik v oblasti ICT podle DORA, odpovědnosti podle GDPR, přezkumu GOVERN podle NIST CSF, dohledu řídicího orgánu podle COBIT 2019 a náležité péči zákazníků.

Připravte své další přezkoumání vedením na audit

Mariin řídicí orgán nepotřeboval další technický řídicí panel. Potřeboval obhajitelné důkazy, že riziko kybernetické bezpečnosti bylo přezkoumáno, pochopeno, rozhodnuto, financováno a zlepšeno.

Vaše organizace potřebuje totéž.

Začněte tento měsíc:

  • Vytvořte balíček důkazů podle kapitoly 9.3.
  • Namapujte každý bod programu na riziko, povinnost, KPI, zjištění auditu, incident, dodavatelské téma nebo nápravné opatření.
  • Zaznamenejte každé rozhodnutí s vlastníkem, termínem, odůvodněním a očekávaným důkazem.
  • Použijte tracker předchozích opatření jako první bod programu při dalším přezkoumání.
  • Uchovávejte zápisy, schválení, akceptace rizik a záznamy o uzavření v řízeném repozitáři.

Clarysec vám může pomoci rychle to převést do provozu pomocí Zenith Blueprint, sady politik Clarysec a Zenith Controls jako kompasu napříč compliance pro ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 a připravenost na audit.

Pokud je vaše přezkoumání vedením stále jen povinností v oblasti compliance, je čas změnit je ve strategické aktivum správy a řízení. Stáhněte si nástroje Clarysec, připravte balíček důkazů pro řídicí orgán a udělejte z dalšího přezkoumání důkaz, že vedení skutečně řídí riziko kybernetické bezpečnosti.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Analýza dopadů na podnikání pro ISO 27001, NIS2 a DORA

Analýza dopadů na podnikání pro ISO 27001, NIS2 a DORA

Moderní analýza dopadů na podnikání propojuje kritické služby, ICT aktiva, dodavatele, cíle obnovy, testování kontinuity a schválení vedením do jednoho obhajitelného důkazního řetězce pro ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 a COBIT 2019.

ISO 27001 jako důkazní páteř pro NIS2 a DORA

ISO 27001 jako důkazní páteř pro NIS2 a DORA

Využijte ISO 27001:2022, Prohlášení o použitelnosti a mapování politik Clarysec k vytvoření auditně připravené důkazní páteře pro NIS2, DORA, GDPR, dodavatele, incidenty a dohled vedení.