⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

CISO'ens due diligence-fil: ISO 27001-bevismateriale i 2026

Igor Petreski
15 min read
CISO'ens due diligence-fil, der kortlægger ISO 27001-bevismateriale til NIS2, DORA og GDPR

Klokken er 08:17 en mandag morgen. Maria, CISO hos en hurtigt voksende fintech-SaaS-udbyder, åbner en e-mail fra den administrerende direktør: “Forespørgsel fra tilsynsmyndighed. Vi skal senest fredag kunne dokumentere, at vi eskalerede leverandørrisikoen før driftsafbrydelsen, at bestyrelsen forstod restrisikoen, og at vores beslutning om hændelsesrapportering blev dokumenteret.”

Seks uger tidligere havde en kritisk cloudtjenesteudbyder en regional serviceforringelse. Ingen kundemidler gik tabt. Ingen dataeksfiltrering af personoplysninger blev bekræftet. Men kunder mistede adgang til dashboards i flere timer, supporthenvendelser steg markant, og en enterprise-kunde ønsker nu dokumentation for, at virksomheden overholdt NIS2, DORA og sikkerhedsforpligtelserne efter GDPR Article 32.

Maria ved, at teamet handlede ansvarligt. De advarede ledelsen om koncentrationsrisiko. De rejste en undtagelse, da test af backupregionen blev forsinket. De klassificerede hændelsen, inddrog juridisk rådgiver, opdaterede kunderne og iværksatte korrigerende handlinger. Men i 2026 er spørgsmålet ikke længere kun, om sikkerhedsfunktionen handlede ansvarligt.

Spørgsmålet er, om CISO’en med tidsstemplet bevismateriale kan dokumentere, at risici blev identificeret, kommunikeret, fulgt op, accepteret af den rette ejer og håndteret til ende.

Den dokumentation er CISO’ens due diligence-fil.

For CISO’er, complianceansvarlige, revisorer og virksomhedsejere er due diligence-filen ikke et privat papirarkiv. Den er det operationelle bevislag, der forbinder ISO/IEC 27001:2022, ledelsesansvar under NIS2, DORA-governance og styring af IKT-risiko samt behandlingssikkerhed efter GDPR Article 32 i én sammenhængende fortælling. Når den fungerer korrekt, viser den, at sikkerhedslederen gav klare anbefalinger, at ledelsen traf informerede beslutninger, og at organisationens kontroller ikke blot blev erklæret, men anvendt, gennemgået og forbedret.

Hvorfor CISO due diligence er vigtig i 2026

Det regulatoriske landskab har bevæget sig fra politikerklæringer til dokumenterbar ansvarlighed. Uklare forsikringer er ikke længere tilstrækkelige. Tilsynsmyndigheder, bestyrelser, kunder og forsikringsselskaber efterspørger i stigende grad dokumentation for governance.

NIS2 placerer et eksplicit ansvar hos ledelsesorganer. Article 20 kræver, at ledelsesorganer i væsentlige og vigtige enheder godkender foranstaltninger til styring af cybersikkerhedsrisici, fører tilsyn med deres implementering og gennemfører cybersikkerhedstræning. Article 21 forudsætter derefter passende og forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger, herunder risikoanalyse, håndtering af hændelser, forretningskontinuitet, sikkerhed i forsyningskæden, sikker udvikling, vurdering af effektivitet, cyberhygiejne, træning, kryptografi, adgangsstyring, aktivstyring og autentifikation.

For omfattede finansielle enheder hæver DORA barren yderligere. Article 5 gør ledelsesorganet endeligt ansvarligt for styring af IKT-risiko. Article 6 kræver en sund, omfattende og veldokumenteret ramme for styring af IKT-risiko. DORA kræver også hændelsesklassificering og rapportering, test af digital operationel robusthed, intern revision for ikke-mikrovirksomheder, sporing af afhjælpning og styring af IKT-tredjepartsrisiko. DORA finder anvendelse fra 17. januar 2025 og fungerer for omfattede finansielle enheder som den sektorspecifikke EU-retsakt for overlappende NIS2-forpligtelser vedrørende risikostyring og rapportering.

GDPR tilføjer et særskilt, men forbundet, ansvarlighedsperspektiv. Article 5(2) kræver, at dataansvarlige er ansvarlige for og kan dokumentere efterlevelse af databeskyttelsesprincipperne. Article 32 kræver passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risikoen. For SaaS-, fintech- og managed service-organisationer, der behandler personoplysninger i EU, betyder det, at bevismaterialet skal vise, hvordan risici for fortrolighed, integritet, tilgængelighed og robusthed blev vurderet og behandlet.

CISO’ers personlige bekymring er forståelig. Hvis ledelsesansvar, tilsynsmyndigheders kontrol, kunders due diligence og eksponering i retssager konvergerer efter en driftsafbrydelse eller et brud, er et risikoregister alene ikke nok. CISO’en har brug for en struktureret bevisfil, der viser faglig vurdering, rettidige eskaleringer, klare anbefalinger, uenighed hvor relevant, accepterede risici og kontrolassurance.

Due diligence-filen er ikke et skygge-ISMS

En almindelig revisionsfejl er at behandle CISO’ens due diligence-fil som et privat arkiv adskilt fra ISMS. Det skaber to risici. For det første bliver bevismaterialet inkonsistent. For det andet kan det se ud, som om CISO’en kendte til risici, men undlod at integrere dem i governance.

Clarysecs tilgang er anderledes. CISO’ens due diligence-fil er et kurateret overblik over ISMS-bevismateriale, som er relevant for ledelsesansvar. Den erstatter ikke risikoregisteret, anvendelighedserklæringen, hændelsesregisteret, leverandørregisteret, revisionsrapporter eller referater fra ledelsens gennemgang. Den indekserer dem, forbinder dem og gør dem juridisk forsvarlige.

Zenith Blueprint: En revisors 30-trins køreplan giver det praktiske fundament. I fasen for ISMS-grundlag og ledelse fremhæver trin 4, at ISMS-ansvarlig eller Security Officer koordinerer implementering, revisioner og awareness og “skal have direkte adgang til øverste ledelse for at eskalere forhold.” Det bemærker også, at risikoejere bør udpeges for større risici, og at organisationen bør definere, hvem der godkender risikobehandlingsbeslutninger.

Det er det første princip for CISO due diligence: Sikkerhedslederen rådgiver og eskalerer, men risikoejerskab og accept skal være eksplicit.

I risikostyringsfasen gør trin 13 i Zenith Blueprint dette operationelt:

Beslutninger om risikobehandling og SoA bør gennemgås og godkendes af øverste ledelse. Det sker ofte på et møde eller som minimum via formel godkendelse. Sørg for at briefe ledelsen om:

✓ De væsentligste risici og foreslåede behandlinger, ✓ Eventuelle risici, du anbefaler at acceptere (de bør acceptere dem formelt), ✓ Listen over kontroller, du planlægger at implementere (SoA-højdepunkter). Ledelsens godkendelse viser, at organisationen er bekendt med og forpligter sig til de nødvendige handlinger (dette vil også være dokumenteret bevismateriale til revisionen).

For en CISO er denne vejledning ikke kun forberedelse til ISO-revision. Det er due diligence-arkitektur. Hvis en høj risiko accepteres, udskydes eller underfinansieres, skal filen vise risikoen, anbefalingen, forretningsbeslutningen, den godkendende rolle, reference til risikovillighed og dato for gennemgang.

ISO 27001:2022 er motoren til bevismateriale

ISO 27001 er mere end et certificeringsmål. Det er en driftsmodel for governance, risikobehandling, assurance og løbende forbedring. Punkt 0.1 angiver, at et ISMS er tiltænkt integreret i organisationens processer og overordnede ledelsesstruktur. Det er denne integration, der gør almindeligt sikkerhedsarbejde til en pålidelig motor for generering af bevismateriale.

De centrale ISO 27001:2022-punkter, der føder CISO’ens due diligence-fil, er:

  • Punkterne 4.1 og 4.2, kontekst og interesserede parter, som dokumenterer juridiske, regulatoriske, kontraktlige og interessentrelaterede forpligtelser.
  • Punkt 4.3, ISMS-omfang, som definerer de omfattede tjenester, lokationer, systemer og afgrænsninger.
  • Punkt 5.1, lederskab og forpligtelse, som kræver, at øverste ledelse understøtter ISMS og sikrer, at det opnår tilsigtede resultater.
  • Punkt 5.3, organisatoriske roller, ansvar og beføjelser, som understøtter klart risikoejerskab og tydelige eskalationsveje.
  • Punkterne 6.1.2 og 6.1.3, risikovurdering og risikobehandling for informationssikkerhed, som kræver ensartede risikokriterier, godkendelse fra risikoejer, behandlingsplaner, accept af restrisiko og anvendelighedserklæringen.
  • Punkt 8.1, operationel planlægning og styring, som kræver, at organisationen planlægger, implementerer og styrer de processer, der er nødvendige for at opfylde ISMS-kravene.
  • Punkterne 9.2 og 9.3, intern revision og ledelsens gennemgang, som skaber uafhængig assurance og bevismateriale for ledelsestilsyn.
  • Punkt 10.1, løbende forbedring, og punkt 10.2, afvigelse og korrigerende handling, som viser opfølgning.

Denne systematiske tilgang sikrer, at det bevismateriale, Marias administrerende direktør har brug for, ikke skal skabes i panik. Det findes allerede, hvis ISMS er designet til at producere og bevare beslutningsegnede registreringer.

Hvad hører hjemme i en due diligence-fil for CISO’en

En god due diligence-fil besvarer syv spørgsmål, som en revisor, tilsynsmyndighed, et bestyrelsesmedlem eller en kunde kan stille efter en driftsforstyrrelse:

  1. Hvad vidste CISO’en?
  2. Hvornår vidste CISO’en det?
  3. Hvilken rådgivning gav CISO’en?
  4. Hvem ejede risikoen?
  5. Hvad godkendte, afviste, udskød eller accepterede ledelsen?
  6. Hvordan blev kontroller testet eller overvåget?
  7. Hvad ændrede sig efter hændelser, revisioner, leverandøradvarsler eller undtagelser?

Følgende struktur fungerer for SaaS-udbydere, fintech-virksomheder, managed service providers, managed security service providers, digitale infrastrukturoperatører og teknologileverandører, der understøtter regulerede kunder.

Due diligence-afsnitEksempler på bevismaterialePrimært ansvarlighedsspørgsmål
Governance-rådgivning og eskaleringerSikkerhedsrapporter til bestyrelsen, CISO-notater, eskaleringslog, referater fra sikkerhedskomitéen, trufne beslutningerModtog ledelsen klar og rettidig rådgivning?
Risikoaccept og undtagelserRisikoregister, godkendelser af undtagelser, udskydelse af behandling, referencer til risikovillighed, datoer for gennemgangBlev restrisici accepteret af den rette ejer?
KontrolassuranceResultater fra intern revision, overvågningsrapporter, afhjælpning af sårbarheder, backuptests, gennemgang af adgangsrettighederFungerede kontrollerne, og blev de gennemgået?
HændelsesbeslutningerHændelsesregister, klassificering af alvorlighed, rapporteringsbeslutning, juridisk vurdering, kommunikationslog, læringspunkterBlev hændelsen vurderet, eskaleret og håndteret korrekt?
LeverandøradvarslerLeverandør-due diligence, kritikalitetsvurdering, kontraktmangler, analyse af koncentrationsrisiko, status for exitplanBlev tredjepartsrisici identificeret og styret?
ComplianceforpligtelserNIS2, DORA, GDPR, kontraktlige krav og kundekrav kortlagt til ISMS-kontrollerForstod organisationen sine forpligtelser?
Ledelsens gennemgang og forbedringReferater fra ledelsens gennemgang, CAPA-log, ressourceanmodninger, uafklarede forhold, metrik-snapshotsFørte ledelsen tilsyn med og forbedrede ISMS?

Denne fil er særligt vigtig for NIS2-sektorer som cloud computing, datacentre, content delivery networks, managed service providers, managed security service providers, offentlige kommunikationsudbydere og visse finansielle infrastruktureenheder. NIS2-omfang afhænger af sektor, enhedstype og størrelse, og medlemsstaterne skal etablere lister over væsentlige og vigtige enheder. Selv organisationer uden for direkte omfang kan møde kontraktlige flow-down-krav fra kunder, der er omfattet.

For DORA bør filen skelne mellem, om organisationen er den regulerede finansielle enhed, en IKT-tredjepartsudbyder eller begge dele i forskellige relationer. Finansielle enheder skal opretholde governance, styring af IKT-risiko, hændelsesrapportering, robusthedstest og kontroller for tredjepartsrisiko. IKT-udbydere vil i stigende grad blive bedt om at understøtte bevismateriale, revisionsrettigheder, hændelsesbistand, test og exitplanlægning.

Clarysecs policy-rygrad for juridisk forsvarlige registreringer

Due diligence-filens værdi afhænger af registreringernes kvalitet. Clarysec-politikker er skrevet for at gøre dette revisionsspor til normal forretningspraksis, ikke et nødberedskab ved brev fra en tilsynsmyndighed.

For SMV’er angiver [P02S] Politik for governance-roller og ansvarsområder - SMV i punkt 5.5:

Alle væsentlige sikkerhedsbeslutninger, undtagelser og eskaleringer skal registreres og være sporbare.

For større virksomheder angiver [P02] Politik for governance-roller og ansvarsområder i punkt 6.5:

Alle eskaleringer skal logges og følges op med bevismateriale for løsning eller formel accept.

Tilsammen definerer disse punkter bevisstandarden. En væsentlig sårbarhed, leverandørafhængighed, forsinkelse i en kontrol eller gentagen undtagelse må ikke kun findes i chatbeskeder eller i hukommelsen. Den skal registreres, tildeles, følges op og lukkes gennem løsning eller formel accept.

Risikoaccept kræver samme disciplin. [P06S] Politik for risikostyring - SMV kræver i punkt 5.1.2:

Hver risikopost skal indeholde: beskrivelse, sandsynlighed, konsekvens, score, ejer og behandlingsplan.

Den samme SMV-politik tilføjer i punkt 7.2.1:

Enhver beslutning om at acceptere eller udskyde behandling af en høj eller mellem risiko skal dokumenteres i risikoregisteret. Denne dokumentation skal omfatte:

For større organisationer angiver [P06] Politik for risikostyring i punkt 6.3.4:

Risici, der accepteres uden behandling, skal begrundes skriftligt, knyttes til organisationens risikovillighed og godkendes på det relevante niveau.

I en NIS2- eller DORA-kontekst er dette vigtigt, fordi ledelsesorganer forventes at godkende, føre tilsyn med og forstå beslutninger om cybersikkerheds- og IKT-risici. I en GDPR Article 32-kontekst hjælper det med at dokumentere, at sikkerhedsforanstaltninger blev valgt, udskudt eller justeret gennem en dokumenteret risikobaseret proces.

Hændelsesbevismateriale skal være lige så struktureret. [P30S] Politik for hændelseshåndtering - SMV kræver:

Alle hændelsesundersøgelser, konstateringer og korrigerende handlinger skal registreres i et hændelsesregister, der vedligeholdes af direktøren.

[P30] Politik for hændelseshåndtering kræver:

Alle hændelser skal registreres i et system til styring af sikkerhedshændelser (SIMS), herunder:

Disse punkter understøtter trinvis rapportering under NIS2 og DORA-styring af IKT-hændelser. NIS2 kræver tidlig varsling inden for 24 timer for væsentlige hændelser, underretning inden for 72 timer og en endelig rapport inden for én måned efter hændelsesunderretningen. DORA kræver formel styring af IKT-hændelser, klassificering efter alvorlighed og påvirket tjenestekritikalitet, eskalering til øverste ledelse, ledelsesorganets kendskab, kundekommunikation hvor det kræves og trinvis rapportering for større IKT-relaterede hændelser.

Revisionsbevismateriale kræver også integritet. [P33S] Politik for revision og complianceovervågning - SMV angiver:

Metadata (f.eks. hvem der indsamlede dem, hvornår og fra hvilket system) skal dokumenteres.

[P33] Politik for revision og complianceovervågning angiver:

Alle revisionsaktiviteter skal dokumenteres og opbevares i ISMS-repositoryet.

Endelig giver [P01] Informationssikkerhedspolitik ledelsesrapportering en praktisk forankring. Punkt 4.2.4 angiver:

Rapporterer ISMS-status, hændelser, revisionsresultater og metrikker til øverste ledelse.

Dette punkt understøtter due diligence-princippet om, at hændelsesstatus, metrikker, revisionsresultater og uafklarede risici skal nå øverste ledelse i en form, der understøtter tilsyn.

Zenith Controls som kompas på tværs af compliance

Clarysecs Zenith Controls: Vejledning på tværs af compliance hjælper CISO’er med at forbinde ISO/IEC 27002:2022-kontroller med bredere complianceforventninger. Det er ikke et separat kontrolrammeværk. Det er Clarysecs guide på tværs af compliance til at forstå, hvordan ISO/IEC 27001:2022 Annex A og ISO/IEC 27002:2022-kontroller understøtter andre forpligtelser, revisioner og anmodninger om bevismateriale.

For CISO’ens due diligence-fil er tre kontrolområder centrale.

ISO/IEC 27002:2022 control 5.4, ledelsesansvar, er en forebyggende governance-kontrol, der understøtter fortrolighed, integritet og tilgængelighed. Zenith Controls placerer den i Identify-begrebet med governance som operationel kapacitet og governance plus økosystem som sikkerhedsdomæner. Det praktiske budskab er klart: Ledelsesansvar er ikke symbolsk. Det kræver tildelte roller, ressourcer, politikledelse, tilsyn og opfølgning.

Zenith Controls knytter 5.4 direkte til 5.2 roller og ansvar for informationssikkerhed, 5.1 politikker for informationssikkerhed, 5.35 uafhængig gennemgang af informationssikkerhed, 5.36 efterlevelse af politikker, regler og standarder for informationssikkerhed og 5.8 informationssikkerhed i projektledelse. En due diligence-fil, der indeholder eskaleringer, men intet bevismateriale for rolletildeling, godkendelse af politik, uafhængig gennemgang eller projektintegration, vil fremstå ufuldstændig.

Control 5.35, uafhængig gennemgang af informationssikkerhed, er også central. Zenith Controls beskriver den som forebyggende og korrigerende, knyttet til informationssikkerhedsassurance. Den forbinder til 5.36 overvågning af efterlevelse, 5.4 ledelsesansvar, 5.27 læring fra informationssikkerhedshændelser, 5.33 beskyttelse af registreringer og teknisk bevismateriale som 8.15 logning og 8.16 overvågningsaktiviteter. I due diligence-sammenhæng dokumenterer uafhængig gennemgang, at ledelsen ikke alene baserede sig på egenattestering fra sikkerhedsteamet.

Control 5.36, efterlevelse af politikker, regler og standarder for informationssikkerhed, leverer håndhævelseslaget. Zenith Controls knytter den til politikker, disciplinær proces, uafhængig gennemgang, roller, hændelsesvurdering, logning, overvågning, beskyttelse af registreringer og kontakt med særlige interessegrupper. For en CISO betyder det, at filen ikke kun skal vise, at en politik findes. Den skal vise overvågning af efterlevelse, rapportering af manglende efterlevelse og korrigerende handling.

Kortlægning på tværs af compliance: én bevisfil, mange perspektiver

Den mest effektive due diligence-fil kortlægger det samme bevismateriale til flere forpligtelser. Det undgår dobbeltarbejde i complianceprogrammer og reducerer risikoen for modstridende fortællinger.

BevisartefaktRelevans for ISO 27001 og ISO 27002NIS2-relevansDORA-relevansGDPR-relevansRelevans for NIST CSF 2.0
ISMS-omfang og forpligtelseskortPunkterne 4.1 til 4.4, juridiske og kontraktlige kravFastlægger enhedens omfang, tjenester, afhængigheder og myndighedsforventningerDefinerer IKT-understøttede funktioner, risikoprofil og proportionalitetIdentificerer behandling, roller og territorial eksponeringGV.OC og GV.OC-03 forståelse af interessenter og forpligtelser
Risikoregister og behandlingsplanPunkterne 6.1.2 og 6.1.3, SoA, godkendelse fra risikoejerArticle 21 foranstaltninger til styring af cybersikkerhedsrisiciArticles 5 and 6 styring og ramme for IKT-risikoArticle 32 risikobaseret behandlingssikkerhedGV.RM standardiseret risikodokumentation
Eskalerings- og beslutningslogPunkt 5.3, punkt 9.3, control 5.4Article 20 ledelsesgodkendelse og tilsynArticle 5 ledelsesorganets ansvarAnsvarlighed og dokumenterbar beslutningstagningGV.RR og GV.OV ansvarlighed og tilsyn
Hændelsesregister og rapporteringsbeslutningAnnex A controls 5.24 to 5.28Article 23 trinvis rapporteringArticles 17 to 19 IKT-hændelseslivscyklusVurdering af brud på persondatasikkerheden og sikkerhedsbevismaterialeRS.MA, RS.AN, RS.CO og RC.RP respons og genopretning
LeverandørrisikofilAnnex A controls 5.19 to 5.23Article 21 sikkerhed i forsyningskæden og Article 22 kritiske forsyningskæderArticles 28 to 30 IKT-tredjepartsrisiko, kontrakter og exitDatabehandlersikkerhed, databeskyttelse, overførsel og støtte ved brudGV.SC risikostyring i forsyningskæden
Registreringer for kontrolassurancePunkterne 9.2, 9.3 og 10.2, controls 5.35 and 5.36Effektivitetsvurdering efter Article 21Test, revision og opfølgning på afhjælpningDokumentation for tekniske og organisatoriske foranstaltningerGV.OV, DE.CM, PR.PS og RC.RP

NIST CSF 2.0 er nyttig, fordi den giver et fælles sprog for governance, risiko i forsyningskæden, operationel robusthed, hændelsesstyring og genopretning. GOVERN-funktionen dækker organisatorisk kontekst, juridiske og regulatoriske forpligtelser, risikovillighed, roller, politik og tilsyn. CSF Profiles-metoden understøtter vurdering af nuværende tilstand, definition af måltilstand, gap-analyse og prioriteret handlingsplanlægning. Det flugter naturligt med Clarysecs due diligence-tilgang: afgræns filen, indsamle bevismateriale, kortlæg forpligtelser, identificer mangler, implementer handlinger og opdater løbende.

En praktisk risikopakke til eskalering

Overvej en SaaS-udbyder, hvis autentifikationstjeneste afhænger af én cloudidentitetsudbyder. CISO’en identificerer en risiko med høj konsekvens for tilgængelighed og adgangsstyring: Hvis identitetsudbyderen får et større nedbrud, kan kunder ikke logge ind, arbejdsgange for privilegeret adgang kan blive forsinket, og hændelseshåndtering kan blive svækket.

En juridisk forsvarlig risikopakke til eskalering skal indeholde fem dele.

Først oprettes risikoposten. Brug kravet i Politik for risikostyring - SMV om, at hver risikopost skal indeholde beskrivelse, sandsynlighed, konsekvens, score, ejer og behandlingsplan. Posten bør identificere berørte aktiver og tjenester, herunder kundeportalen, administratorkonsollen, supportværktøjer og processen for nødadgang. Den bør registrere CIA-konsekvens, sandsynlighed, konsekvens, risikoscore, risikoejer, foreslået behandling, restrisiko, måldato og budget.

For det andet kobles behandlingen til anvendelighedserklæringen. Relevante kontroller kan omfatte leverandørsikkerhed, styring af cloudtjenester, identitets- og adgangsstyring, privilegeret adgang, overvågning, hændelsesplanlægning, beredskab for forretningskontinuitet, backup og logning. Dette følger trin 13 i Zenith Blueprint, hvor beslutninger om risikobehandling og SoA gennemgås og godkendes af øverste ledelse.

For det tredje udarbejdes CISO’ens rådgivningsnotat. Notatet skal besvare, hvad der kan gå galt, hvilke regulerede tjenester eller kundeforpligtelser der kan blive berørt, hvilke NIS2-, DORA- og GDPR-konsekvenser der er, hvilken behandling der anbefales, hvad omkostning og tidsplan er, og hvilken restrisiko der består, hvis ledelsen udskyder behandlingen.

For det fjerde registreres ledelsens beslutning. Hvis ledelsen godkender behandlingen, opbevares den underskrevne beslutning, budgetgodkendelsen og implementeringsplanen. Hvis ledelsen udskyder behandlingen, kræver virksomhedens Politik for risikostyring en skriftlig begrundelse knyttet til risikovillighed og godkendelse på relevant niveau. Filen skal vise CISO’ens anbefaling og ledelsens beslutning som separate artefakter.

For det femte tilføjes assurancebevismateriale. Medtag testresultater for break glass-administratorkonti, plan for leverandørkommunikation ved hændelser, kontraktgennemgang, SLA-bevismateriale, test af overvågningsalarmer, noter fra tabletop-øvelse, korrigerende handlinger og konstateringer fra intern revision. I trin 23 i Zenith Blueprint anbefaler Clarysec at validere kapaciteter for hændelsesstyring ved at vælge en nylig hændelse eller gennemføre en tabletop-øvelse, indsamle og logge beslutninger, roller og kommunikation, opdatere planen med læringspunkter og bekræfte procedurer for bevaring af forensisk bevismateriale. Det er præcis det bevismateriale, filen skal bevare.

Hændelsesbeslutninger: dokumentation for begrundelsen bag rapporteringsvalg

Efter en cyberhændelse er det mest omstridte punkt ofte ikke den tekniske tidslinje. Det er rapporteringsbeslutningen.

Var den væsentlig efter NIS2? Var den større efter DORA? Var der tale om et brud på persondatasikkerheden efter GDPR? Blev kunder eller modtagere underrettet? Hvem traf beslutningen? På hvilket faktagrundlag?

CISO’ens due diligence-fil skal indeholde en hændelsesbeslutningsregistrering for hver væsentlig hændelse, også hvis den endelige beslutning er “ikke rapporteringspligtig.” Registreringen skal indeholde:

  • Dato og tidspunkt for kendskab.
  • Hændelsesresumé og berørte systemer.
  • Indledende alvorlighed og forretningsmæssig påvirkning.
  • Kendt eller mistænkt ondsindet årsag.
  • Indikatorer for grænseoverskridende påvirkning.
  • Vurdering af personoplysninger.
  • Påvirkning af kunder eller tjenestemodtagere.
  • Analyse af DORA-kriterier for større hændelser, hvis relevant.
  • Analyse af NIS2-kriterier for væsentlige hændelser, hvis relevant.
  • Deltagere fra juridisk funktion, DPO, compliance og ledelse.
  • Beslutning, begrundelse og godkendelse.
  • Udløsende forhold for opfølgning, hvis fakta ændrer sig.

NIS2 definerer væsentlige hændelser ud fra alvorlige driftsforstyrrelser, økonomisk tab eller betydelig materiel eller immateriel skade på andre personer. DORA kræver, at finansielle enheder registrerer IKT-relaterede hændelser og væsentlige cybertrusler, klassificerer hændelser efter kriterier som berørte kunder, nedetid, geografisk udbredelse, datatab, kritikalitet og økonomisk påvirkning samt eskalerer større hændelser til øverste ledelse og informerer ledelsesorganet.

Due diligence-filen skal bevare både de fakta, der var kendt på beslutningstidspunktet, og begrundelsen for handling eller manglende rapportering. Hvis fakta senere ændrer sig, skal filen vise revurderingen.

Leverandøradvarsler er der, hvor omhu bliver testet

Bevismateriale om forsyningskæden bliver et af de vigtigste afsnit i CISO-filen. NIS2 Article 21 kræver sikkerhed i forsyningskæden og forventer, at organisationer tager højde for leverandørspecifikke sårbarheder, produktkvalitet, cybersikkerhedspraksis og procedurer for sikker udvikling. Betragtningerne tilskynder til foranstaltninger til styring af cybersikkerhedsrisici i kontrakter med direkte leverandører og tjenesteudbydere.

DORA er mere præskriptiv for finansielle enheder. IKT-tredjepartsrisiko skal indgå i IKT-risikorammen. Organisationer skal vedligeholde et register over kontraktlige aftaler, gennemføre due diligence før kontraktindgåelse, vurdere koncentrationsrisiko, tage højde for underleverandørkæder og tredjelandsafhængigheder, inkludere revisions- og adgangsrettigheder, definere hændelsesbistand, teste exitstrategier og opretholde ophørsrettigheder.

For CISO’en skal leverandøradvarsler dokumenteres, før leverandøren svigter. Filen skal indeholde:

  • Fortegnelse over kritiske leverandører og kortlægning af tjenester.
  • Leverandørrisikovurdering og begrundelse.
  • Sikkerhedsspørgeskemaer og gennemgang af bevismateriale.
  • Analyse af kontraktmangler vedrørende revisionsrettigheder, hændelsesvarsling, datalokation, underleverandører og exit.
  • Vurdering af koncentrationsrisiko.
  • Kendte sårbarheder eller offentlige sikkerhedsmeddelelser, der påvirker leverandøren.
  • CISO-anbefalinger til juridisk funktion, indkøb og ledelse.
  • Accepterede mangler og kompenserende kontroller.
  • Bevismateriale fra test af exitstrategi for kritiske leverandører.

Dette flugter tæt med NIST CSF 2.0 GV.SC, som dækker strategi for risikostyring i forsyningskæden, leverandørroller, prioritering efter kritikalitet, kontraktlige krav, due diligence, løbende overvågning, hændelsesplanlægning og aktiviteter ved ophør af relationen.

Hvordan revisorer og tilsynsmyndigheder læser filen

Forskellige reviewere vurderer det samme bevismateriale fra forskellige vinkler. En stærk due diligence-fil foregriber disse vinkler.

Revisor- eller tilsynsperspektivHvad vil de spørge om?Stærkt bevismateriale ser sådan ud
ISO 27001-revisorVurderes, behandles, godkendes og gennemgås risici ensartet? Er ISMS integreret i ledelse og drift?Omfang, forpligtelseskort, risikokriterier, risikoregister, SoA, behandlingsplan, ledelsens gennemgang, intern revision, CAPA-bevismateriale
NIS2-tilsynsperspektivGodkendte og førte ledelsen tilsyn med cybersikkerhedsforanstaltninger? Blev hændelser og risici i forsyningskæden håndteret korrekt?Bestyrelsesgodkendelser, eskaleringslog, Article 21-kortlægning, leverandørrisikofil, registrering af hændelsesrapporteringsbeslutning, træningsbevismateriale
DORA-governanceperspektivEjede ledelsesorganet IKT-risiko, robusthedsstrategi, hændelsesescalering, test og tredjepartsrisiko?IKT-risikostyringsramme, risikotolerance, robusthedstest, hændelsesklassificering, ledelsesrapportering, IKT-leverandørregister
GDPR-myndighedsperspektivKan organisationen dokumentere passende behandlingssikkerhed og ansvarlighed?Dataklassificering, DPIA’er hvor påkrævet, adgangskontroller, kryptering, logning, vurdering af brud, databehandler-due diligence
NIST- eller ISACA-perspektivFungerer governance-resultater, risikovillighed, kontrolejerskab, overvågning og forbedring?CSF Profile, gap-plan, metrikker, kontroltest, uafhængig gennemgang, sporing af korrigerende handlinger
COBIT 2019-governanceperspektivEr governance-mål, risikooptimering, ressourcebeslutninger og performanceovervågning dokumenteret?Ledelsesbeslutninger, risikoaccept, ressourceanmodninger, KPI’er, revisionskonstateringer og ejerskab til afhjælpning

En ISO 27001-revisor vil være særligt opmærksom på dokumenteret information, der understøtter risikovurderings- og risikobehandlingsprocessen. Punkterne 6.1.2 og 6.1.3 kræver risikoacceptkriterier, ensartede vurderinger, risikoejere, risikoniveauer, prioritering, behandlingsplaner, SoA-sammenligning og accept af restrisiko. Punkterne 8.1 til 8.3 kræver operationel styring, planlagt genvurdering af risici eller revurdering efter væsentlige ændringer samt opbevaring af resultater.

En NIS2-myndighed eller kundevurderer vil se på ledelsesansvar og proportionalitet. De vil spørge, om foranstaltningerne var passende i forhold til risikoeksponering, størrelse, sandsynlighed, alvorlighed, samfundsmæssig eller økonomisk påvirkning, det aktuelle tekniske niveau og gældende standarder.

En DORA-fokuseret reviewer vil se efter governance-sporbarhed. Har ledelsesorganet fastsat IKT-risikotolerance? Godkendte det kontinuitets- og responsplaner? Blev større hændelser eskaleret? Var robusthedstest risikobaseret, og blev afhjælpning gennemført? Blev IKT-tredjepartskontrakter og koncentrationsrisici styret?

En GDPR-myndighed vil fokusere på ansvarlighed og behandlingssikkerhed. Den vil spørge, om personoplysninger blev klassificeret, om behandlingsroller var forstået, om passende tekniske og organisatoriske foranstaltninger blev implementeret, og om beslutninger om brud var evidensbaserede.

Metrikker, der beskytter organisationen og CISO’en

Metrikker er ikke pynt. I en due diligence-fil viser de, om CISO’en gav ledelsen tilstrækkelig indsigt til at handle.

Nyttige metrikker omfatter:

  • Høje og mellem risici, der er accepteret, overskredet frist for eller uden ejer.
  • Kritiske sårbarheder uden for SLA.
  • Undtagelser efter alder, forretningsenhed og godkendende rolle.
  • Leverandørrisici efter kritikalitet og uafklarede kontraktmangler.
  • Gennemsnitlig tid til at opdage, reagere på og genetablere efter hændelser.
  • Vurderinger af rapporteringspligt gennemført inden for krævede beslutningsvinduer.
  • Succesrater for backup- og gendannelsestest.
  • Gennemførelse af adgangsgennemgang og undtagelser for privilegeret adgang.
  • Interne revisionskonstateringer efter alvorlighed og forsinkede korrigerende handlinger.
  • Gennemført sikkerhedsawareness for ledelse og medarbejdere.

Disse metrikker understøtter ISO 27001-ledelsesrapportering, NIS2-træning og tilsyn, DORA-rapportering om IKT-risiko og GDPR-ansvarlighed. De beskytter også CISO’en ved at vise, om ressourcebegrænsninger, uafklarede undtagelser eller gentagne kontrolsvigt var synlige for ledelsen.

Due diligence-filen skal bevare månedlige eller kvartalsvise snapshots. Overskriv ikke gamle dashboards uden at bevare bevismateriale. Hvis ledelsen så en rød metrik og udskød behandlingen, hører den beslutning hjemme i filen.

Fra audit-ready toolkit til CISO-klar bevismateriale

I fasen for revision, gennemgang og forbedring anbefaler trin 30 i Zenith Blueprint at samle et Audit Ready Toolkit:

Saml alle centrale ISMS-dokumenter og registreringer i ét repository eller én mappe. Det gør det let under certificeringsrevisionen hurtigt at finde det, revisoren beder om.

Tjeklisten omfatter ISMS-omfangserklæringen, politikker, risikovurderingsrapport, risikoregister, risikobehandlingsplan, anvendelighedserklæring, aktivfortegnelse, registreringer af træning, driftsregistreringer såsom hændelseslogfiler og adgangsanmodninger, interne revisionsrapporter, referater fra ledelsens gennemgang, korrigerende handlinger og registreringer over complianceforpligtelser.

CISO’ens due diligence-fil er et specialiseret lag i dette toolkit. Den må ikke duplikere alt. Den skal indeksere det bevismateriale, der er mest relevant for faglig vurdering og ledelsesansvar.

En praktisk mappestruktur er:

  • 00 Læs mig og bevisindeks.
  • 01 Rolle, beføjelser og rapporteringslinje.
  • 02 Complianceforpligtelser og omfang.
  • 03 Ledelsesrapporter og rådgivning.
  • 04 Risikoaccept og undtagelser.
  • 05 Hændelsesbeslutninger og kommunikation.
  • 06 Leverandøradvarsler og kontraktrisici.
  • 07 Kontrolassurance og uafhængige gennemgange.
  • 08 Metrikker og uafklarede forhold.
  • 09 Ledelsens gennemgang og CAPA-opfølgning.
  • 10 Legal hold, bevisintegritet og metadata.

Hver post skal have en ejer, dato, kildesystem, relateret risiko-ID, relateret kontrol, beslutningsstatus og opbevaringskrav. Dette implementerer Clarysecs bevisprincip fra Politik for revision og complianceovervågning - SMV: metadata er væsentlige.

Start før den næste hændelse

En due diligence-fil for CISO’en har størst værdi, når den findes før driftsafbrydelsen, bruddet, revisionen eller brevet fra tilsynsmyndigheden. Start med tre handlinger i denne uge.

Først skal du oprette et bevisindeks for CISO’ens due diligence-fil og kortlægge det til dit ISO 27001-risikoregister, SoA, hændelsesregister, leverandørregister og materiale til ledelsens gennemgang.

For det andet skal du gennemgå dine seneste tre høje eller mellem risici. Bekræft, at hver har en ejer, behandlingsplan, beslutning om restrisiko, reference til risikovillighed og godkendelsesbevismateriale. Hvis ikke, genåbn governance-registreringen.

For det tredje skal du gennemføre en 90-minutters tabletop-øvelse om en leverandørdriftsafbrydelse eller et mistænkt databrud. Brug trin 23 i Zenith Blueprint til at indsamle beslutninger, roller, kommunikation og læringspunkter, og arkivér derefter bevismaterialet i afsnittet for hændelsesbeslutninger.

Clarysec kan hjælpe dig med hurtigt at operationalisere dette. Vores 30-trins implementeringsmetode, policy suite og Zenith Controls-kortlægning på tværs af compliance giver dig en juridisk forsvarlig, audit-ready struktur for ISO 27001-bevismateriale, ledelsesansvar under NIS2, DORA-governance og sikkerhedsansvarlighed efter GDPR Article 32.

For at opbygge CISO’ens due diligence-fil med tillid skal du starte med Zenith Blueprint, tilpasse dine governance- og risikoregistreringer til Clarysec-politikker og bruge Zenith Controls som dit kompas på tværs af compliance.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Styring af sikker filoverførsel til ISO 27001-revisioner

Styring af sikker filoverførsel til ISO 27001-revisioner

En praktisk vejledning til CISO’er og compliancefunktioner om styring af sikker filoverførsel, kortlægning af ISO/IEC 27001:2022-kontroller til GDPR, NIS2 og DORA samt udarbejdelse af revisionsklart bevismateriale.

Matrix for delt ansvar i cloud for ISO, NIS2 og DORA

Matrix for delt ansvar i cloud for ISO, NIS2 og DORA

En praktisk CISO-vejledning til at opbygge en matrix for delt ansvar i cloud, der dokumenterer, hvem der ejer hver kontrol, hvilket bevismateriale der kræves, og hvordan cloududbydere og underdatabehandlere styres på tværs af ISO/IEC 27001:2022, NIS2, DORA og GDPR.