Ledelsens evaluering i ISO 27001 for NIS2 og DORA

Klokken er 08:00 en mandag morgen i februar 2026. Maria, CISO i en hurtigt voksende europæisk fintechvirksomhed, åbner en e-mail fra CEO’en med emnelinjen: “HASTER: Bestyrelsesforberedelse.” Vedhæftet er et nyhedslink om en håndhævelsessag på flere millioner euro under NIS2-direktivet, som ikke kun fokuserer på svigtende kontroller, men også på forsømmelse fra ledelsesorganet.
CEO’ens spørgsmål er kort og ubehageligt:
“Kan vi bevise, at bestyrelsen aktivt styrer cybersikkerhedsrisikoen og ikke blot modtager IT-opdateringer?”
Kl. 08:30 har CFO’en tilføjet et kunderevisionsspørgeskema. Bestyrelsesformanden ønsker et én-sides overblik over cyberansvarlighed før næste møde i risikoudvalget. CTO’en spørger, om en leverandørhændelse ændrer virksomhedens DORA-evidenspakke til kunder. Samtidig ser Maria på fire forhold, der på overfladen virker operationelle: en uløst undtagelse for privilegeret adgang, to forsinkede korrigerende handlinger, en mislykket tabletop-øvelse og et hul i en leverandørkontrakt.
Det er ikke separate problemer. Det er problemer med styringsevidens.
I 2026 står organisationer, der er eksponeret for NIS2, DORA, GDPR, kunders sikkerhedsdokumentation og certificeringskontrol efter ISO/IEC 27001:2022, over for et skarpere spørgsmål end “Har vi sikkerhedskontroller?”
Det reelle spørgsmål er:
Kan ledelsen dokumentere, at den har gennemgået cybersikkerhedsrisici, forstået konsekvenserne, truffet beslutninger, tildelt handlinger, finansieret afhjælpning, accepteret restrisiko hvor relevant og fulgt op?
Den evidens kommer ikke fra en politik-PDF alene. Den kommer fra en disciplineret ledelsesevaluering efter ISO/IEC 27001:2022 punkt 9.3, understøttet af input, referater, beslutninger, registreringer af risikoaccept, korrigerende handlinger og evidensspor.
Hvorfor ISO 27001 punkt 9.3 nu er bestyrelsesevidens
En svag ledelsesevaluering er et forhastet præsentationsmateriale, nogle få målepunkter og en underskrift. En stærk ledelsesevaluering er en kontrolleret styringsaktivitet, hvor ledelsesbeslutninger bliver til evidens.
ISO/IEC 27001:2022 punkt 9.3 kræver, at øverste ledelse evaluerer ledelsessystemet for informationssikkerhed med planlagte intervaller for at sikre dets fortsatte egnethed, tilstrækkelighed og effektivitet. Evalueringen skal omfatte tidligere handlinger, ændringer i interne og eksterne forhold, ændringer i interessenters behov og forventninger, feedback om performance, revisionsresultater, målopfyldelse, resultater af risikovurdering, status for risikobehandling og muligheder for løbende forbedring.
Netop denne struktur er det, bestyrelser, tilsynsmyndigheder, kunder og revisorer nu forventer af cybersikkerhedsstyring.
For væsentlige og vigtige enheder under NIS2 kræver Article 20, at ledelsesorganer godkender foranstaltninger til styring af cybersikkerhedsrisici, fører tilsyn med implementeringen og modtager træning. Article 21 kræver forholdsmæssige tekniske, operationelle og organisatoriske foranstaltninger, herunder risikoanalyse, håndtering af hændelser, forretningskontinuitet, forsyningskædesikkerhed, sikker udvikling, vurdering af effektivitet, cyberhygiejne, kryptografi, personalesikkerhed, adgangsstyring, politik for aktivstyring, MFA hvor relevant og korrigerende handling uden unødig forsinkelse.
For finansielle enheder placerer DORA IKT-risikostyringen direkte hos ledelsesorganet. DORA Article 5 kræver, at ledelsesorganet definerer, godkender, fører tilsyn med og fortsat er ansvarligt for rammen for IKT-risikostyring. Det omfatter IKT-risikotolerance, kontinuitets- og genopretningsplaner, revisionsplaner, budget, træning, politikker for IKT-tredjeparter, rapporteringskanaler for større hændelser og korrigerende foranstaltninger. Article 6 kræver en dokumenteret ramme for IKT-risikostyring, som gennemgås mindst årligt og efter større IKT-relaterede hændelser, påbud fra tilsynsmyndigheder, test, revisioner eller væsentlige ændringer.
GDPR tilføjer ansvarlighedslaget. Article 5(2) kræver, at dataansvarlige er ansvarlige for og kan påvise overholdelse af databeskyttelsesprincipperne. Article 32(1)(d) forudsætter en proces for regelmæssig test, vurdering og evaluering af effektiviteten af tekniske og organisatoriske foranstaltninger.
En korrekt udformet ledelsesevaluering er stedet, hvor disse forpligtelser mødes.
Det regulatoriske pres bag evalueringsdagsordenen
NIS2 og DORA bruger ikke identisk sprog. DORA fungerer også som den sektorspecifikke EU-retsakt for omfattede finansielle enheder, hvor overlappende cybersikkerheds- og rapporteringsforpligtelser er relevante. Men begge driver det samme styringsresultat: Den øverste ledelse skal godkende, føre tilsyn med, tilføre ressourcer til og korrigere styringen af cyberrisici.
NIS2 gælder bredt for mellemstore og større enheder i omfattede sektorer og i visse tilfælde uanset størrelse. Annex I omfatter udbydere af digital infrastruktur såsom cloud computing-tjenesteudbydere, datacentertjenesteudbydere, udbydere af indholdsleveringsnetværk, tillidstjenesteudbydere, offentlige elektroniske kommunikationsudbydere, udbydere af administrerede tjenester og udbydere af administrerede sikkerhedstjenester. Medlemsstaterne skulle etablere lister over væsentlige og vigtige enheder senest den 17. april 2025.
Håndhævelsesrisikoen er betydelig. Ved svigt knyttet til Article 21-foranstaltninger til styring af cybersikkerhedsrisici eller Article 23-rapportering af hændelser kan de maksimale administrative bøder nå mindst EUR 10.000.000 eller 2 % af den globale årlige omsætning for væsentlige enheder og mindst EUR 7.000.000 eller 1,4 % af den globale årlige omsætning for vigtige enheder, alt efter hvad der er højest.
DORA har fundet anvendelse siden 17. januar 2025 og dækker et bredt økosystem i finanssektoren, herunder kreditinstitutter, betalingsinstitutter, e-pengeinstitutter, investeringsselskaber, udbydere af kryptoaktivtjenester, forsikringsselskaber, genforsikringsselskaber, handelspladser, kreditvurderingsbureauer, udbydere af crowdfunding-tjenester, securitisation repositories og IKT-tredjepartsleverandører. DORA er proportional, men proportional betyder ikke uformel. Selv mindre finansielle enheder har brug for registreringer, der viser, at IKT-risikostyring er skaleret, bevidst, dokumenteret og gennemgået.
Derfor kan ledelsens evaluering ikke forblive en certificeringsformalitet. Den er blevet en af de mest praktiske mekanismer til evidens for NIS2-ansvarlighed, DORA IKT-risikostyring, GDPR-ansvarlighed og kunders due diligence.
Clarysecs politikfundament for disciplin i evalueringen
Clarysec behandler ledelsens evaluering som en bestyrelsesevidenspakke, ikke som et ceremonielt årligt møde.
Informationssikkerhedspolitikken gør ISO 27001-ledelsens evaluering eksplicit:
Aktiviteter vedrørende ledelsens evaluering (i henhold til ISO/IEC 27001 punkt 9.3) skal gennemføres mindst årligt og skal omfatte:
Fra afsnittet “Styringskrav”, politikklausul 5.3.
Den samme politik definerer forventningerne til evidens:
Gennemgang af sikkerheds-KPI’er, hændelser, revisionskonstateringer og risikostatus
Fra afsnittet “Styringskrav”, politikklausul 5.3.2.
Og den kobler evalueringen til ledelsesbeslutninger:
Beslutninger om opdateringer af omfang, kontroller og ressourcetildeling
Fra afsnittet “Styringskrav”, politikklausul 5.3.3.
Det sidste punkt er afgørende. Ledelsens evaluering er ikke en præsentation. Det er et beslutningsforum.
Politik for styringsroller og ansvarsområder tilføjer sporbarhedsreglen:
Styring skal understøtte integration med andre discipliner (f.eks. risiko, jura, IT, HR), og ISMS-beslutninger skal kunne spores til deres kilde (f.eks. revisionsoptegnelser, evalueringslog, mødereferater).
Fra afsnittet “Styringskrav”, politikklausul 5.5.
Den tildeler også ansvar for eskalering:
Deltager i ISMS-ledelsens evaluering og eskalerer beslutninger, der kræver godkendelse på bestyrelsesniveau.
Fra afsnittet “Roller og ansvar”, politikklausul 4.1.3.
For mindre organisationer skal den samme styringslogik skaleres, ikke ignoreres. Politik for styringsroller og ansvarsområder for SMV’er angiver:
Alle væsentlige sikkerhedsbeslutninger, undtagelser og eskaleringer skal registreres og være sporbare.
Fra afsnittet “Styringskrav”, politikklausul 5.5.
Politik for revisions- og complianceovervågning for SMV’er sikrer, at assurance-konstateringer når ledelsen:
Revisionskonstateringer og statusopdateringer skal indgå i processen for ISMS-ledelsens evaluering.
Fra afsnittet “Styringskrav”, politikklausul 5.4.3.
Og Politik for risikostyring for SMV’er fastlægger en kadence for høje risici:
Gennemgår de højeste risici kvartalsvis med risikokoordinatoren.
Fra afsnittet “Roller og ansvar”, politikklausul 4.1.3.
Resultatet er en praktisk rytme: kvartalsvis gennemgang af de højeste risici, årlig eller planlagt ledelsesevaluering efter punkt 9.3 og udløste evalueringer efter større hændelser, revisioner, robusthedstest, leverandørsvigt, regulatoriske ændringer eller større forretningsændringer.
Opbyg bestyrelsens evidenspakke før mødet
Zenith Blueprint: En revisors 30-trins roadmap behandler ledelsens evaluering i fasen Audit, Review & Improvement, Step 28: Management Review. Den instruerer teams i at forberede de krævede input før mødet:
ISO 27001 angiver flere krævede input til ledelsens evaluering. Forbered en kort rapport
eller præsentation, der dækker disse punkter:
Fra fasen Audit, Review & Improvement, Step 28: Management Review.
Blueprint fremhæver tidligere handlinger, ændringer i eksterne og interne forhold, ISMS-performance og effektivitet, revisionsresultater, resultater af overvågning og måling, sikkerhedsmål, hændelser, afvigelser, muligheder for forbedring, ressourcebehov og opfølgning på tidligere beslutninger.
Den advarer også om, at evalueringen skal føre til handling:
Beslutninger og handlinger: Dette er afgørende – ledelsens evaluering er ikke blot en præsentation;
den handler om at træffe beslutninger.
Fra fasen Audit, Review & Improvement, Step 28: Management Review.
En bestyrelsesklar evidenspakke bør være kortfattet nok til ledelsen, men detaljeret nok til revisorer.
| Evidens | Styringsformål | Typisk ejer |
|---|---|---|
| Dagsorden for ledelsens evaluering | Viser, at input til punkt 9.3 blev planlagt og dækket | ISMS-ansvarlig eller CISO |
| Tracker for tidligere handlinger | Viser opfølgning på tidligere ledelsesbeslutninger | ISMS-ansvarlig |
| Oversigt over compliance-register | Viser ændringer i NIS2-, DORA-, GDPR-, kontrakt- og kundeforpligtelser | Juridisk afdeling eller GRC |
| Oversigt over risikoregister | Viser høje risici, restrisici og risikoejeres beslutninger | Risikokoordinator eller CISO |
| Ændringslog for anvendelighedserklæring (SoA) | Viser kontrolbeslutninger, udelukkelser og implementeringsstatus | ISMS-ansvarlig |
| KPI- og måldashboard | Viser performance, tendenser og ikke-opfyldte mål | Sikkerhedsdrift eller GRC |
| Oversigt over hændelser og nærved-hændelser | Viser eskalering, rodårsag, konsekvens og læring | Hændelsesansvarlig |
| Rapport om leverandør- og cloudrisiko | Viser tilsyn med IKT-tredjepartsrisiko | Leverandøransvarlig eller indkøb |
| Konstateringer fra intern revision og uafhængig gennemgang | Viser objektiv assurance og afvigelser | Intern revision eller compliance |
| Tracker for korrigerende handlinger | Viser ansvarlighed, frister og evidens for lukning | Kontrolansvarlige |
| Beslutningslog for ressourcer og budget | Viser ledelsesopbakning og prioritering | Udøvende sponsor |
| Godkendte referater | Viser tilsyn, beslutninger, tildelte ejere og opfølgning | Mødesekretær eller ISMS-ansvarlig |
Omsæt ISO-input til NIS2- og DORA-evidens
Marias fintechvirksomhed har brug for én dagsorden, der kan tilfredsstille ISO-certificeringsrevisorer, DORA-orienterede kunder, NIS2-afgrænsningsspørgsmål og bestyrelsens forventninger til tilsyn. Den enkleste måde at gøre det på er at omsætte hvert input i punkt 9.3 til et styringsspørgsmål.
| Dagsordenspunkt for ledelsens evaluering | NIS2- og DORA-styringsforhold | Genereret evidens |
|---|---|---|
| Status for tidligere evalueringshandlinger | Viser en fungerende tilsynscyklus og ansvarlighed | Referater, der viser opfølgning og lukningsstatus |
| Ændringer i eksterne og interne forhold | Viser tilpasning til nye trusler, regler, tjenester, leverandører og forretningsstrategi | Opdatering af compliance-register og ændringer i risikoregister |
| Ændringer i interessenters behov | Viser, at kunde-, tilsyns-, leverandør- og kontraktforpligtelser gennemgås | Opdateret register over forpligtelser og tracker for kunders sikkerhedsdokumentation |
| ISMS-performance og mål | Viser, at ledelsen overvåger effektiviteten af cybersikkerhedsforanstaltninger | KPI-dashboard og registrering af målopfyldelse |
| Afvigelser og korrigerende handlinger | Viser, at svagheder eskaleres og afhjælpes | Log over korrigerende handlinger med ejere og datoer |
| Resultater af overvågning, måling og revision | Viser vurdering af effektivitet og uafhængig assurance | Oversigt over intern revision og overvågningsresultater |
| Status for risikovurdering og risikobehandling | Viser, at ledelsen gennemgår behandlingsfremdrift og restrisiko | Risikobehandlingsplan, SoA-opdatering og registreringer af accept |
| Muligheder for løbende forbedring | Viser proaktiv styring og forbedring af robusthed | Godkendt forbedringsplan og investeringsbeslutninger |
| Ressource- og budgetbehov | Understøtter DORA-styringsforventninger og ledelsesopbakning | Budgetgodkendelser, ressourcebeslutninger og træningsplaner |
Den sidste linje er ikke en erstatning for ISO 27001’s krævede input til evalueringen. Det er Clarysecs praktiske udvidelse til styring i 2026, fordi DORA, NIS2 og reel bestyrelsesansvarlighed kræver evidens for, at ledelsen har vurderet, om sikkerheden havde tilstrækkelige personer, midler, værktøjer og beføjelser.
En 90-minutters ledelsesevaluering for en fintech-SaaS-udbyder
Tag Marias virksomhed som eksempel: en fintech-SaaS-udbyder med EU-kunder. Virksomheden tilbyder tjenester til transaktionsovervågning, bruger en stor cloududbyder, er afhængig af en ekstern SOC-leverandør, behandler personoplysninger og har for nylig onboardet to nye betalingskunder. Den forbereder sig på ISO/IEC 27001:2022-overvågningsaudit, en DORA-orienteret kundegennemgang og en NIS2-afgrænsningsvurdering.
En fokuseret 90-minutters ledelsesevaluering kunne se sådan ud.
1. Start med forpligtelser og kontekstændringer
For SMV’er giver Politik for juridisk og regulatorisk efterlevelse for SMV’er et enkelt udgangspunkt:
GM skal vedligeholde et enkelt, struktureret compliance-register, der oplister:
Fra afsnittet “Styringskrav”, politikklausul 5.1.1.
Evalueringspakken bør opsummere, om organisationen er omfattet af NIS2, om DORA gælder direkte eller via kunders videreførte krav, om GDPR-behandlingen er ændret, og om kontraktlige sikkerhedsforpligtelser er ændret.
Eksempler:
- En ny EU-kundekontrakt kræver underretning om kundesikkerhedshændelser inden for 72 timer.
- En DORA-orienteret anmodning om kundedue diligence efterspørger registre over IKT-tredjeparter, evidens for exitstrategi og registreringer af hændelseseskalering.
- En NIS2-vurdering identificerer mulig klassificeringsrisiko, fordi én tjeneste understøtter administrerede sikkerhedsaktiviteter i en medlemsstat.
- En ny analysefunktion ændrer GDPR-datafortegnelsen, fordi den behandler onlineidentifikatorer.
Ledelsesbeslutninger bør godkende opdateringen af compliance-registeret, tildele juridisk afdeling og GRC ansvar for at validere NIS2-klassificering med lokal juridisk rådgiver og kræve en DORA-evidenspakke til kunder inden næste kvartal.
2. Præsenter beslutninger om risiko og anvendelighedserklæring
Zenith Blueprint-fasen Risk Management, Step 13: Risk Treatment Planning and Statement of Applicability, fremhæver ledelsesgodkendelse:
Risikobehandlingsbeslutninger og SoA bør gennemgås og godkendes af øverste ledelse.
Fra fasen Risk Management, Step 13: Risk Treatment Planning and Statement of Applicability.
Evalueringen bør ikke drukne bestyrelsen i alle risici. Den bør vise de væsentligste risici, behandlingsstatus, undtagelser, forfaldne handlinger og restrisici, der kræver godkendelse.
| Risiko | Aktuel status | Krævet beslutning |
|---|---|---|
| Kompromittering af cloudadministratorkonto | MFA implementeret, gennemgang af privilegeret adgang er forfalden | Godkend ejer og frist for månedlig gennemgang af privilegeret adgang |
| Afhængighed af ekstern SOC-leverandør | Kontrakten mangler fuld revisionsret og formuleringer om hændelsessamarbejde | Godkend kontraktafhjælpning eller vurdering af alternativ udbyder |
| Mål for backupgendannelse ikke opfyldt | Genopretningstest overskred målet med 4 timer | Godkend budget til redesign af backup |
| Leverandørkoncentrationsrisiko | To kritiske tjenester er afhængige af samme cloudregion | Godkend gennemgang af robusthedsarkitektur |
| Logopbevaring for personoplysninger | Debug-logfiler indeholder onlineidentifikatorer længere end tilsigtet | Godkend reduktion af opbevaring og overvågningskontrol |
Dette skaber en sporbar kæde fra risikovurdering til behandling og videre til ledelsesbeslutning.
3. Gennemgå hændelser, nærved-hændelser og rapporteringsberedskab
NIS2 Article 23 kræver trinvis rapportering for væsentlige hændelser, herunder en tidlig advarsel inden for 24 timer, underretning inden for 72 timer og en endelig rapport inden for én måned efter hændelsesunderretningen, med statusrapportering for igangværende hændelser. DORA Articles 17 to 19 kræver detektion, klassificering, eskalering, kommunikation, rapportering, rodårsagsanalyse og forbedring for IKT-relaterede hændelser.
Ledelsens evaluering bør omfatte væsentlige hændelser, nærved-hændelser, klassificeringsresultater, rodårsager, tid til detektion, tid til eskalering, tid til genopretning, parathed til kundeunderretning, parathed til myndighedsrapportering, læring og korrigerende handlinger.
Zenith Blueprint, i fasen Controls in Action, Step 16: People Controls II, forklarer, hvorfor medarbejderrapportering skal indgå i styringen:
Endelig skal kontrol 6.8 indgå i ISMS’ løbende forbedringscyklus. Rapporter
genereret af personale bør gennemgås under ledelsens evaluering (punkt 9.3) og
bruges til at identificere brud i politikker såsom offboarding, tilbagelevering af aktiver eller NDA-overtrædelser.
Fra fasen Controls in Action, Step 16: People Controls II.
Hvis en tidligere medarbejders konto forblev aktiv efter fratrædelse, bør bestyrelsen ikke behandle det som en enkelt sag. Det er evidens for en mulig svaghed i HR, IT, adgangsstyring, politik for aktivstyring, overvågning og korrigerende handling.
4. Gennemgå leverandører, cloud og exitberedskab
DORA Article 28 gør IKT-tredjepartsrisiko til en del af rammen for IKT-risikostyring. Finansielle enheder forbliver fuldt ansvarlige for overholdelse, når IKT-tjenester outsources. De skal vedligeholde et ajourført register over IKT-kontraktlige arrangementer, skelne mellem kritiske eller vigtige funktioner, udføre due diligence, styre koncentrationsrisiko, sikre revisions- og inspektionsrettigheder og vedligeholde exitstrategier.
NIS2 Article 21 kræver også forsyningskædesikkerhed, herunder sikkerhed i leverandørrelationer, leverandørspecifikke sårbarheder, leverandørers cybersikkerhedspraksis og korrigerende foranstaltninger.
I ledelsens evaluering må leverandørrapportering ikke være et indkøbsbilag. Den skal være bestyrelsesevidens.
Medtag ændringer hos kritiske leverandører, status for due diligence, kontrakthuller, gennemgang af cloud shared responsibility, koncentrationsrisiko, resultater af exitstrategi, leverandørers samarbejde ved hændelser og korrigerende handlinger fra leverandørvurderinger. Hvis ledelsen godkender fortsat brug af en højrisikoudbyder, bør referatet angive begrundelse, kompenserende kontroller, gennemgangsdato og ansvarlig ejer.
Marias bestyrelse modtager ét konkret leverandørforhold: En central platformudbyder har haft en mindre, ikke-rapporteringspligtig hændelse. Ingen kundedata blev påvirket, men hændelsen afdækkede koncentrationsrisiko. CEO’en tildeler CTO’en ansvar for at gennemføre en feasibility-undersøgelse af en sekundær leverandør inden næste kvartal og afsætter EUR 25.000 til vurderingen. Denne ene dokumenterede beslutning dokumenterer tilsyn med forsyningskæderisiko, ressourcetildeling og opfølgning.
Hvordan Zenith Controls forbinder evidensen
Clarysecs Zenith Controls: The Cross-Compliance Guide hjælper teams med at forklare, hvorfor ISO-kontrolevidens er relevant på tværs af frameworks.
For ledelsens evaluering er ISO/IEC 27002:2022-kontrol 5.4, ledelsesansvar, et styringsanker. Den understøtter ledelsesretning, ansvarlighed, ressourcer og tilsyn. Zenith Controls kobler kontrol 5.4 til understøttende ISO/IEC 27002:2022-kontroller, der ofte indgår i evidens fra ledelsens evaluering.
| ISO/IEC 27002:2022-kontrol | Hvorfor den er relevant for ledelsens evaluering |
|---|---|
| 5.1 Politikker for informationssikkerhed | Ledelsen skal godkende, fremme, tilføre ressourcer til og institutionalisere politikker |
| 5.2 Informationssikkerhedsroller og -ansvar | Ledelsen skal sikre, at roller findes, har beføjelser og overvåges |
| 5.8 Informationssikkerhed i projektledelse | Ledelsen sikrer, at sikkerhed integreres i projekter og forretningsændringer |
| 5.35 Uafhængig gennemgang af informationssikkerhed | Uafhængig gennemgang giver ledelsen objektiv assurance |
| 5.36 Overholdelse af politikker, regler og standarder for informationssikkerhed | Complianceovervågning giver ledelsen evidens for håndhævelse |
| 8.15 Logning | Logfiler understøtter evidens for hændelser, adgangsstyring og complianceovervågning |
| 8.16 Overvågningsaktiviteter | Overvågning understøtter detektion, eskalering og performancerapportering |
Dette kontrolsæt giver Maria en tværgående compliancefortælling. Hendes evidens fra ledelsens evaluering kan understøtte ISO/IEC 27001:2022-certificering, NIS2 Article 20-tilsyn, NIS2 Article 21-foranstaltninger til risikostyring, DORA Article 5 IKT-styring, DORA Article 6-gennemgang af rammen for IKT-risikostyring, DORA Articles 24 to 27-test af digital operationel robusthed, GDPR Article 32(1)(d), NIST CSF 2.0 GOVERN-resultater og COBIT 2019-styringsmål.
| Evidenstema | ISO- eller kontrolanker | Regulatorisk eller framework-relevans |
|---|---|---|
| Ledelsesansvar | ISO/IEC 27002:2022 5.4 | NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03 |
| Uafhængig assurance | ISO/IEC 27002:2022 5.35 | GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2 |
| Sporing af korrigerende handlinger | ISO/IEC 27001:2022 punkt 10 | NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5 |
| Overvågning af politikoverholdelse | ISO/IEC 27002:2022 5.36 | GDPR-ansvarlighed, COBIT 2019 MEA02, COBIT 2019 MEA03 |
| IKT-tredjepartsrisiko | ISO/IEC 27002:2022 5.19 and 5.20 | DORA Article 28, NIS2 Article 21 |
| Hændelsesstyring | ISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27 | NIS2 Article 23, DORA Articles 17 to 19 |
Uafhængig gennemgang og complianceovervågning fortjener særlig opmærksomhed. Ledelsens evaluering uden uafhængig evidens bliver til selvrapportering. ISO/IEC 27002:2022-kontrol 5.35 giver bestyrelsen objektiv assurance gennem interne revisioner, eksterne vurderinger, opsummeringer af penetrationstest, observationer fra certificeringsaudit og gennemgange af kontroleffektivitet. Kontrol 5.36 omsætter “vi har en politik” til “vi ved, om mennesker og systemer følger politikken.”
Hvordan revisorer tester ledelsens evaluering
Ledelsens evaluering efter punkt 9.3 er et af de første steder, revisorer ser, når de skal vurdere, om styringen er reel. Forskellige revisorer stiller forskellige spørgsmål, men de leder alle efter sporbarhed.
| Revisorperspektiv | Hvad de vil lede efter | Evidens, der hjælper |
|---|---|---|
| ISO/IEC 27001:2022-revisor | Om øverste ledelse har gennemgået krævede input og fulgt op | Dagsorden, referater, KPI-pakke, revisionsresultater, korrigerende handlinger, godkendelser af risikobehandling |
| ISO/IEC 27007-lignende ISMS-revisor | Om registreringer fra evalueringer viser løbende tilsyn og implementerede handlingspunkter | Evalueringsplan, handlingstracker, målopdateringer, ISMS-ændringsbeslutninger |
| ISO/IEC 19011-lignende revisor | Om konklusioner understøttes af objektiv evidens og rimelige revisionsmetoder | Interviewnotater, registreringer, godkendte referater, evidensreferencer |
| NIST-orienteret assessor | Om øverste ledelse godkender risikostrategi, roller, ressourcer og programtilsyn | Plan for sikkerhedsprogram, udpegning af senioransvarlig, godkendelse af risikostrategi, POA&M |
| COBIT 2019-revisor | Om ledelsen evaluerer, styrer og overvåger risiko- og sikkerhedsinitiativer | Bestyrelsesrapporter, risikodashboards, EDM03-tilpasning, performancemålinger |
| ISACA ITAF-revisor | Om tone at the top er synlig, og om ledelsens responser er rettidige og effektive | Svar på intern revision, eskaleringsregistreringer, hændelsesstyringsspor |
Den almindelige fejl er ikke, at mødet ikke blev afholdt. Det er, at mødet ikke ændrede noget. Revisorer vil se beslutninger, ejere, frister, forventet evidens og registreringer af lukning.
Output, der dokumenterer ledelsestilsyn
Input skaber evalueringen. Output dokumenterer styring.
Som minimum bør registreringen fra ledelsens evaluering omfatte:
Godkendte beslutninger
Eksempler omfatter godkendelse af revisionsberedskab til certificering, opdatering af ISMS-omfang, revision af arbejdsgange for hændelsesrapportering, krav om afhjælpning af leverandørkontrakter eller accept af restrisiko frem til en defineret dato.Tildelte handlinger
Hver handling skal have en ejer, forfaldsdato, prioritet, forventet evidens og evalueringskadence.Registreringer af risikoaccept
Accepterede risici bør identificere risikoejer, begrundelse, restrisikoniveau, kompenserende kontroller, udløbsdato og eskaleringstærskel.Ressourcebeslutninger
Registrér budget, antal medarbejdere, værktøjer, træning, ekstern revisionsstøtte, juridisk vurdering, tabletop-øvelser eller aktiviteter til leverandørassurance.Opdateringer af politikker og kontroller
Registrér ændringer i adgangsstyring, hændelseshåndtering, forretningskontinuitet, leverandørstyring, kryptering, sikker udvikling, logning, sårbarhedsstyring eller dataopbevaring.Godkendelser af korrigerende handlinger
Afvigelser og revisionskonstateringer bør blive til korrigerende handlinger med ejerskab, timing og forventninger til evidens.Opfølgningsmekanisme
Den næste evaluering bør begynde med status for disse beslutninger.
For SMV’er understreger Informationssikkerhedspolitik for SMV’er behovet for at forbinde certificering, regulering og forretningsændring:
Denne politik skal gennemgås af General Manager (GM) mindst årligt for at sikre fortsat overholdelse af ISO/IEC 27001-certificeringskrav, regulatoriske ændringer (såsom GDPR, NIS2 og DORA) og ændrede forretningsbehov.
Fra afsnittet “Krav til gennemgang og opdatering”, politikklausul 9.1.1.
Den sætning indfanger virkeligheden i 2026. Ledelsens evaluering skal forbinde ISMS, regulatoriske ændringer, kunder, leverandører, hændelser, risiko, ressourcer og forretningsstrategi i én styringssløjfe.
Almindelige fejl i ledelsens evaluering i 2026
De mest almindelige fejl er forudsigelige.
For det første er evalueringen for teknisk. Topledere modtager sårbarhedsantal og alarmvolumener, men ikke forretningsrisiko, regulatorisk eksponering, kundepåvirkning eller beslutningsmuligheder.
For det andet mangler der en beslutningslog. Referater siger “leverandørrisiko drøftet”, men registrerer ikke, om ledelsen accepterede risikoen, krævede afhjælpning, godkendte budget eller tildelte en frist.
For det tredje er accept af restrisiko uformel. En risiko forbliver åben i måneder, fordi “forretningen kender til den”, men der findes ingen ejergodkendelse, begrundelse, udløbsdato eller udløsende forhold for gennemgang.
For det fjerde når revisionskonstateringer ikke ledelsen. Interne revisionsrapporter bliver liggende i GRC-mapper, mens ledelsen kun ser en grøn statusoversigt.
For det femte behandles leverandører og cloududbydere adskilt fra ISMS-performance. Under DORA og NIS2 er IKT-tredjepartsrisiko central styringsevidens.
For det sjette rapporteres hændelser som operationelle begivenheder, men gennemgås ikke med henblik på systemisk forbedring. Rodårsager, læring og korrigerende handlinger skal indgå i ledelsens evaluering.
For det syvende mangler trackeren for tidligere handlinger. Revisorer vil spørge, hvad der skete med sidste års beslutninger. Hvis svaret er spredt på e-mails og sager, svækkes styringsfortællingen.
Én styringssløjfe, mange forpligtelser
Clarysecs praktiske model er enkel:
Omfang og forpligtelser
Brug ISMS-omfanget, interessenter, compliance-registeret, kundeforpligtelser og leverandørafhængigheder til at definere, hvad evalueringen skal dække.Risiko- og kontrolevidens
Brug risikoregisteret, anvendelighedserklæringen, evidens for kontrolimplementering, KPI’er og complianceovervågning.Assurance-input
Medbring interne revisioner, uafhængige gennemgange, penetrationstest, leverandørvurderinger, kunderevisioner og certificeringskonstateringer.Input om operationel robusthed
Medtag hændelser, nærved-hændelser, test af forretningskontinuitet, backupresultater, øvelser i genopretning efter alvorlige hændelser, læring fra krisestyring og rapporteringsberedskab.Ledelsesbeslutninger
Registrér risikoaccept, ressourcetildeling, ændringer i omfang, ændringer i kontroller, leverandørbeslutninger, korrigerende handlinger og strategiske mål.Opbevaring af evidens
Opbevar referater, pakker, godkendelser, handlingstrackere og evidens for lukning i et kontrolleret repository.Opfølgningskadence
Gennemgå høje risici kvartalsvis, gennemfør planlagte ledelsesevalueringer efter punkt 9.3, og udløs yderligere evalueringer efter større hændelser, leverandørændringer, revisioner, test eller regulatoriske udviklinger.
Sådan kan én ledelsesevaluering understøtte ISO/IEC 27001:2022-certificering, NIS2-ledelsesorganets ansvarlighed, DORA IKT-risikostyring, GDPR-ansvarlighed, NIST CSF GOVERN-gennemgang, COBIT 2019-bestyrelsestilsyn og kunders due diligence.
Gør din næste ledelsesevaluering revisionsklar
Marias bestyrelse havde ikke brug for endnu et teknisk dashboard. Den havde brug for forsvarlig evidens for, at cybersikkerhedsrisiko var gennemgået, forstået, besluttet, finansieret og forbedret.
Din organisation har brug for det samme.
Start denne måned:
- Opbyg en evidenspakke for punkt 9.3.
- Kortlæg hvert dagsordenspunkt til en risiko, forpligtelse, KPI, revisionskonstatering, hændelse, leverandørforhold eller korrigerende handling.
- Registrér hver beslutning med ejer, forfaldsdato, begrundelse og forventet evidens.
- Brug trackeren for tidligere handlinger som første dagsordenspunkt i næste evaluering.
- Opbevar referater, godkendelser, risikoaccept og lukningsregistreringer i et kontrolleret repository.
Clarysec kan hjælpe dig med hurtigt at operationalisere dette ved hjælp af Zenith Blueprint, Clarysecs politikpakke og Zenith Controls som dit tværgående compliancekompas for ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 og revisionsberedskab.
Hvis din ledelsesevaluering stadig er en complianceopgave, er det tid til at gøre den til et strategisk styringsaktiv. Download Clarysec-værktøjssættene, forbered din bestyrelsesevidenspakke, og gør din næste evaluering til beviset på, at ledelsen styrer cybersikkerhedsrisikoen.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


