⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Αρχείο δέουσας επιμέλειας CISO: τεκμήρια ISO 27001 για το 2026

Igor Petreski
15 min read
Αρχείο δέουσας επιμέλειας CISO που αντιστοιχίζει τεκμήρια ISO 27001 σε NIS2, DORA και GDPR

Είναι 08:17 το πρωί μιας Δευτέρας. Η Maria, CISO ενός ταχέως αναπτυσσόμενου fintech παρόχου SaaS, ανοίγει ένα email από τον CEO: «Αίτημα ρυθμιστικής αρχής. Χρειαζόμαστε έως την Παρασκευή τεκμήρια ότι κλιμακώσαμε τον κίνδυνο προμηθευτή πριν από τη διακοπή, ότι το διοικητικό συμβούλιο κατανόησε τον υπολειπόμενο κίνδυνο και ότι η απόφασή μας για την αναφορά περιστατικού τεκμηριώθηκε.»

Έξι εβδομάδες νωρίτερα, ένας κρίσιμος πάροχος υπηρεσιών νέφους υπέστη περιφερειακή υποβάθμιση. Δεν χάθηκαν κεφάλαια πελατών. Δεν επιβεβαιώθηκε εξαγωγή δεδομένων προσωπικού χαρακτήρα. Ωστόσο, οι πελάτες έχασαν πρόσβαση στους πίνακες ελέγχου για ώρες, τα αιτήματα υποστήριξης αυξήθηκαν απότομα και ένας εταιρικός πελάτης ζητά πλέον απόδειξη ότι η εταιρεία συμμορφώθηκε με τις υποχρεώσεις ασφάλειας βάσει NIS2, DORA και GDPR Article 32.

Η Maria γνωρίζει ότι η ομάδα ενήργησε υπεύθυνα. Προειδοποίησε τη διοίκηση για τον κίνδυνο συγκέντρωσης. Κατέγραψε εξαίρεση όταν καθυστέρησε η δοκιμή της εφεδρικής περιοχής. Ταξινόμησε το συμβάν, συμβουλεύτηκε το Νομικό Τμήμα, ενημέρωσε τους πελάτες και άνοιξε διορθωτικές ενέργειες. Όμως το ερώτημα το 2026 δεν είναι πλέον μόνο αν η ασφάλεια ενήργησε υπεύθυνα.

Το ερώτημα είναι αν ο CISO μπορεί να αποδείξει, με χρονοσημασμένα τεκμήρια, ότι οι κίνδυνοι εντοπίστηκαν, κοινοποιήθηκαν, παρακολουθήθηκαν, έγιναν αποδεκτοί από τον σωστό ιδιοκτήτη και αντιμετωπίστηκαν έως την ολοκλήρωση.

Αυτή η απόδειξη είναι το αρχείο δέουσας επιμέλειας CISO.

Για CISO, διευθυντές συμμόρφωσης, ελεγκτές και υπευθύνους επιχειρησιακών λειτουργιών, το αρχείο δέουσας επιμέλειας δεν είναι ιδιωτικό γραφειοκρατικό αρχείο. Είναι το επιχειρησιακό επίπεδο τεκμηρίων που συνδέει το ISO/IEC 27001:2022, τη λογοδοσία της διοίκησης βάσει NIS2, τη διακυβέρνηση DORA και τη διαχείριση κινδύνων ΤΠΕ, καθώς και την ασφάλεια της επεξεργασίας βάσει GDPR Article 32, σε μία συνεκτική αφήγηση. Όταν έχει σχεδιαστεί σωστά, δείχνει ότι ο επικεφαλής ασφάλειας παρείχε σαφή καθοδήγηση, η διοίκηση έλαβε ενημερωμένες αποφάσεις και οι έλεγχοι του οργανισμού δεν δηλώθηκαν απλώς, αλλά λειτούργησαν, ανασκοπήθηκαν και βελτιώθηκαν.

Γιατί έχει σημασία η δέουσα επιμέλεια CISO το 2026

Το κανονιστικό περιβάλλον έχει μετακινηθεί από τις δηλώσεις πολιτικής στην αποδείξιμη λογοδοσία. Οι γενικές διαβεβαιώσεις δεν επαρκούν πλέον. Ρυθμιστικές αρχές, διοικητικά συμβούλια, πελάτες και ασφαλιστές ζητούν ολοένα συχνότερα τεκμήρια διακυβέρνησης.

Το NIS2 επιβάλλει ρητή ευθύνη στα όργανα διοίκησης. Το Article 20 απαιτεί από τα όργανα διοίκησης ουσιωδών και σημαντικών οντοτήτων να εγκρίνουν μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας, να εποπτεύουν την εφαρμογή τους και να ολοκληρώνουν εκπαίδευση κυβερνοασφάλειας. Το Article 21 απαιτεί στη συνέχεια κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα, συμπεριλαμβανομένων της ανάλυσης κινδύνου, του χειρισμού περιστατικών, της επιχειρησιακής συνέχειας, της ασφάλειας εφοδιαστικής αλυσίδας, της ασφαλούς ανάπτυξης, της αξιολόγησης αποτελεσματικότητας, της κυβερνοϋγιεινής, της εκπαίδευσης, της κρυπτογραφίας, του ελέγχου πρόσβασης, της διαχείρισης περιουσιακών στοιχείων και της αυθεντικοποίησης.

Για τις καλυπτόμενες χρηματοοικονομικές οντότητες, το DORA ανεβάζει περαιτέρω τον πήχη. Το Article 5 καθιστά το όργανο διοίκησης τελικά υπεύθυνο για τη διαχείριση κινδύνων ΤΠΕ. Το Article 6 απαιτεί άρτιο, ολοκληρωμένο και επαρκώς τεκμηριωμένο πλαίσιο διαχείρισης κινδύνων ΤΠΕ. Το DORA απαιτεί επίσης ταξινόμηση και αναφορά περιστατικών, δοκιμές ψηφιακής επιχειρησιακής ανθεκτικότητας, εσωτερικό έλεγχο για επιχειρήσεις που δεν είναι πολύ μικρές, παρακολούθηση αποκατάστασης και διακυβέρνηση τρίτων παρόχων ΤΠΕ. Το DORA εφαρμόζεται από τις 17 Ιανουαρίου 2025 και, για τις καλυπτόμενες χρηματοοικονομικές οντότητες, λειτουργεί ως το ειδικό τομεακό ενωσιακό νομικό μέσο για επικαλυπτόμενες υποχρεώσεις διαχείρισης κινδύνων και αναφοράς βάσει NIS2.

Το GDPR προσθέτει έναν διακριτό αλλά συνδεδεμένο φακό λογοδοσίας. Το Article 5(2) απαιτεί από τους υπευθύνους επεξεργασίας να είναι υπεύθυνοι για τη συμμόρφωση με τις αρχές προστασίας δεδομένων και να μπορούν να την αποδείξουν. Το Article 32 απαιτεί κατάλληλα τεχνικά και οργανωτικά μέτρα για τη διασφάλιση επιπέδου ασφάλειας ανάλογου προς τον κίνδυνο. Για οργανισμούς SaaS, fintech και παρόχους διαχειριζόμενων υπηρεσιών που επεξεργάζονται δεδομένα προσωπικού χαρακτήρα της ΕΕ, αυτό σημαίνει ότι τα τεκμήρια πρέπει να δείχνουν πώς αξιολογήθηκαν και αντιμετωπίστηκαν οι κίνδυνοι για την εμπιστευτικότητα, την ακεραιότητα, τη διαθεσιμότητα και την ανθεκτικότητα.

Η προσωπική ανησυχία των CISO είναι κατανοητή. Αν η λογοδοσία της διοίκησης, ο έλεγχος των ρυθμιστικών αρχών, η δέουσα επιμέλεια πελατών και η έκθεση σε δικαστικές διαδικασίες συγκλίνουν μετά από διακοπή υπηρεσίας ή παραβίαση, ένα μητρώο κινδύνων από μόνο του δεν θα είναι αρκετό. Ο CISO χρειάζεται δομημένο αρχείο τεκμηρίων που να δείχνει επαγγελματική κρίση, έγκαιρες κλιμακώσεις, σαφείς συστάσεις, διαφωνία όπου απαιτείται, αποδεκτούς κινδύνους και διασφάλιση ελέγχων.

Το αρχείο δέουσας επιμέλειας δεν είναι σκιώδες ISMS

Ένα συνηθισμένο ελεγκτικό σφάλμα είναι η αντιμετώπιση του αρχείου δέουσας επιμέλειας CISO ως ιδιωτικού αρχείου χωριστού από το ISMS. Αυτό δημιουργεί δύο κινδύνους. Πρώτον, τα τεκμήρια γίνονται ασυνεπή. Δεύτερον, μπορεί να φανεί ότι ο CISO γνώριζε κινδύνους αλλά δεν τους ενσωμάτωσε στη διακυβέρνηση.

Η προσέγγιση της Clarysec είναι διαφορετική. Το αρχείο δέουσας επιμέλειας CISO είναι μια επιμελημένη προβολή των τεκμηρίων ISMS που έχουν σημασία για τη λογοδοσία της διοίκησης. Δεν αντικαθιστά το μητρώο κινδύνων, τη Δήλωση Εφαρμοσιμότητας, το μητρώο περιστατικών, το μητρώο προμηθευτών, τις αναφορές ελέγχου ή τα πρακτικά ανασκόπησης από τη Διοίκηση. Τα ευρετηριάζει, τα συνδέει και τα καθιστά αποδείξιμα.

Το Zenith Blueprint: Ο οδικός χάρτης 30 βημάτων για ελεγκτές παρέχει την πρακτική βάση. Στη φάση Θεμελίωση και Ηγεσία ISMS, το Βήμα 4 τονίζει ότι ο Υπεύθυνος ISMS ή ο Υπεύθυνος Ασφάλειας συντονίζει την υλοποίηση, τους ελέγχους και την ευαισθητοποίηση και «πρέπει να έχει άμεση πρόσβαση στην ανώτατη διοίκηση για την κλιμάκωση ζητημάτων». Σημειώνει επίσης ότι πρέπει να ορίζονται ιδιοκτήτες κινδύνων για σημαντικούς κινδύνους και ότι ο οργανισμός πρέπει να ορίζει ποιος εγκρίνει τις αποφάσεις αντιμετώπισης κινδύνων.

Αυτή είναι η πρώτη αρχή της δέουσας επιμέλειας CISO: ο επικεφαλής ασφάλειας εισηγείται και κλιμακώνει, αλλά η ιδιοκτησία και η αποδοχή κινδύνου πρέπει να είναι ρητές.

Στη φάση Διαχείριση κινδύνων, το Βήμα 13 του Zenith Blueprint το καθιστά επιχειρησιακά εφαρμόσιμο:

Οι αποφάσεις αντιμετώπισης κινδύνων και η SoA πρέπει να ανασκοπούνται και να εγκρίνονται από την ανώτατη διοίκηση. Αυτό γίνεται συχνά σε συνεδρίαση ή τουλάχιστον μέσω επίσημης έγκρισης. Φροντίστε να ενημερώσετε τη διοίκηση για:

✓ Τους βασικούς κινδύνους και τις προτεινόμενες αντιμετωπίσεις, ✓ Τυχόν κινδύνους που προτείνετε να γίνουν αποδεκτοί (πρέπει να τους αποδεχθούν επίσημα), ✓ Τον κατάλογο ελέγχων που σχεδιάζετε να υλοποιήσετε (κύρια σημεία SoA). Η έγκριση της διοίκησης δείχνει ότι ο οργανισμός γνωρίζει και δεσμεύεται για τις απαιτούμενες ενέργειες (αυτό θα αποτελέσει επίσης τεκμηριωμένο τεκμήριο για τον έλεγχο).

Για έναν CISO, αυτή η καθοδήγηση δεν είναι απλώς προετοιμασία για έλεγχο ISO. Είναι αρχιτεκτονική δέουσας επιμέλειας. Αν ένας υψηλός κίνδυνος γίνει αποδεκτός, αναβληθεί ή δεν χρηματοδοτηθεί επαρκώς, το αρχείο πρέπει να δείχνει τον κίνδυνο, τη σύσταση, την επιχειρησιακή απόφαση, τον ρόλο έγκρισης, την αναφορά στη διάθεση ανάληψης κινδύνου και την ημερομηνία ανασκόπησης.

Το ISO 27001:2022 είναι ο μηχανισμός παραγωγής τεκμηρίων

Το ISO 27001 είναι κάτι περισσότερο από στόχος πιστοποίησης. Είναι λειτουργικό μοντέλο για διακυβέρνηση, αντιμετώπιση κινδύνων, διασφάλιση και συνεχή βελτίωση. Η ρήτρα 0.1 αναφέρει ότι ένα ISMS προορίζεται να ενσωματώνεται στις διεργασίες και στη συνολική δομή διοίκησης του οργανισμού. Αυτή η ενσωμάτωση μετατρέπει την καθημερινή εργασία ασφάλειας σε αξιόπιστο μηχανισμό παραγωγής τεκμηρίων.

Οι βασικές ρήτρες ISO 27001:2022 που τροφοδοτούν το αρχείο δέουσας επιμέλειας CISO είναι:

  • Ρήτρες 4.1 έως 4.2, πλαίσιο και ενδιαφερόμενα μέρη, που τεκμηριώνουν νομικές, κανονιστικές, συμβατικές υποχρεώσεις και υποχρεώσεις ενδιαφερόμενων μερών.
  • Ρήτρα 4.3, πεδίο εφαρμογής του ISMS, που ορίζει τις υπηρεσίες, τοποθεσίες, συστήματα και όρια που καλύπτονται.
  • Ρήτρα 5.1, ηγεσία και δέσμευση, που απαιτεί από την ανώτατη διοίκηση να υποστηρίζει το ISMS και να διασφαλίζει ότι επιτυγχάνει τα επιδιωκόμενα αποτελέσματα.
  • Ρήτρα 5.3, οργανωτικοί ρόλοι, αρμοδιότητες και εξουσίες, που υποστηρίζει σαφή ιδιοκτησία κινδύνων και διαδρομές κλιμάκωσης.
  • Ρήτρες 6.1.2 και 6.1.3, αξιολόγηση κινδύνων ασφάλειας πληροφοριών και αντιμετώπιση κινδύνων, που απαιτούν συνεπή κριτήρια κινδύνου, έγκριση από ιδιοκτήτες κινδύνων, σχέδια αντιμετώπισης, αποδοχή υπολειπόμενου κινδύνου και Δήλωση Εφαρμοσιμότητας.
  • Ρήτρα 8.1, επιχειρησιακός σχεδιασμός και έλεγχος, που απαιτεί από τον οργανισμό να σχεδιάζει, να υλοποιεί και να ελέγχει τις διεργασίες που απαιτούνται για την κάλυψη των απαιτήσεων ISMS.
  • Ρήτρες 9.2 και 9.3, εσωτερικός έλεγχος και ανασκόπηση από τη Διοίκηση, που παράγουν τεκμήρια ανεξάρτητης διασφάλισης και εποπτείας από την ηγεσία.
  • Ρήτρα 10.1, συνεχής βελτίωση, και ρήτρα 10.2, μη συμμόρφωση και διορθωτική ενέργεια, που δείχνουν την παρακολούθηση έως την ολοκλήρωση.

Αυτή η συστηματική προσέγγιση διασφαλίζει ότι τα τεκμήρια που χρειάζεται ο CEO της Maria δεν δημιουργούνται πανικόβλητα. Υπάρχουν ήδη, εφόσον το ISMS έχει σχεδιαστεί ώστε να παράγει και να διατηρεί αρχεία κατάλληλα για λήψη αποφάσεων.

Τι περιλαμβάνει ένα αρχείο δέουσας επιμέλειας CISO

Ένα καλό αρχείο δέουσας επιμέλειας απαντά σε επτά ερωτήματα που μπορεί να θέσει ένας ελεγκτής, ρυθμιστική αρχή, μέλος διοικητικού συμβουλίου ή πελάτης μετά από διακοπή:

  1. Τι γνώριζε ο CISO;
  2. Πότε το γνώριζε;
  3. Ποια εισήγηση έδωσε;
  4. Ποιος είχε την ιδιοκτησία του κινδύνου;
  5. Τι ενέκρινε, απέρριψε, ανέβαλε ή αποδέχθηκε η διοίκηση;
  6. Πώς δοκιμάστηκαν ή παρακολουθήθηκαν οι έλεγχοι;
  7. Τι άλλαξε μετά από περιστατικά, ελέγχους, προειδοποιήσεις προμηθευτών ή εξαιρέσεις;

Η ακόλουθη δομή λειτουργεί για παρόχους SaaS, εταιρείες fintech, παρόχους διαχειριζόμενων υπηρεσιών, παρόχους διαχειριζόμενων υπηρεσιών ασφάλειας, φορείς ψηφιακών υποδομών και προμηθευτές τεχνολογίας που υποστηρίζουν ρυθμιζόμενους πελάτες.

Ενότητα δέουσας επιμέλειαςΠαραδείγματα τεκμηρίωνΚύριο ερώτημα λογοδοσίας
Συμβουλές διακυβέρνησης και κλιμακώσειςΑναφορές ασφάλειας προς το Διοικητικό Συμβούλιο, υπομνήματα CISO, αρχείο κλιμακώσεων, πρακτικά επιτροπής ασφάλειας, αποφάσεις που ελήφθησανΈλαβε η διοίκηση σαφείς και έγκαιρες εισηγήσεις;
Αποδοχή κινδύνων και εξαιρέσειςΜητρώο Κινδύνων, εγκρίσεις εξαιρέσεων, αναβολές αντιμετώπισης, αναφορές στη διάθεση ανάληψης κινδύνου, ημερομηνίες ανασκόπησηςΈγιναν οι υπολειπόμενοι κίνδυνοι αποδεκτοί από τον σωστό ιδιοκτήτη;
Διασφάλιση ελέγχωνΑποτελέσματα εσωτερικού ελέγχου, αναφορές παρακολούθησης, αποκατάσταση ευπαθειών, δοκιμές αντιγράφων ασφαλείας, αναθεωρήσεις δικαιωμάτων πρόσβασηςΛειτούργησαν και ανασκοπήθηκαν οι έλεγχοι;
Αποφάσεις περιστατικώνΜητρώο περιστατικών, ταξινόμηση σοβαρότητας, απόφαση αναφοράς, νομική αξιολόγηση, αρχείο καταγραφής επικοινωνιών, διδάγματα που αντλήθηκανΑξιολογήθηκε, κλιμακώθηκε και αντιμετωπίστηκε σωστά το συμβάν;
Προειδοποιήσεις προμηθευτώνΔέουσα επιμέλεια προμηθευτών, αξιολόγηση κρισιμότητας, κενά συμβάσεων, ανάλυση κινδύνου συγκέντρωσης, κατάσταση σχεδίου εξόδουΕντοπίστηκαν και διαχειρίστηκαν οι κίνδυνοι τρίτων μερών;
Υποχρεώσεις συμμόρφωσηςNIS2, DORA, GDPR, συμβατικές απαιτήσεις και απαιτήσεις πελατών αντιστοιχισμένες σε ελέγχους ISMSΚατανόησε ο οργανισμός τις υποχρεώσεις του;
Ανασκόπηση από τη Διοίκηση και βελτίωσηΠρακτικά ανασκόπησης από τη Διοίκηση, αρχείο CAPA, αιτήματα πόρων, ανεπίλυτα ζητήματα, στιγμιότυπα μετρικώνΕπόπτευσε και βελτίωσε η ηγεσία το ISMS;

Αυτό το αρχείο είναι ιδιαίτερα σημαντικό για τομείς NIS2 όπως υπολογιστικό νέφος, κέντρα δεδομένων, δίκτυα παροχής περιεχομένου, πάροχοι διαχειριζόμενων υπηρεσιών, πάροχοι διαχειριζόμενων υπηρεσιών ασφάλειας, πάροχοι δημόσιων επικοινωνιών και ορισμένες οντότητες χρηματοοικονομικής υποδομής. Το πεδίο εφαρμογής του NIS2 εξαρτάται από τον τομέα, τον τύπο και το μέγεθος της οντότητας, με τα κράτη μέλη να υποχρεούνται να καταρτίζουν καταλόγους ουσιωδών και σημαντικών οντοτήτων. Ακόμη και οργανισμοί εκτός άμεσου πεδίου εφαρμογής μπορεί να αντιμετωπίσουν μετακυλιόμενες συμβατικές υποχρεώσεις από πελάτες που εμπίπτουν στο πεδίο εφαρμογής.

Για το DORA, το αρχείο πρέπει να διακρίνει αν ο οργανισμός είναι η ρυθμιζόμενη χρηματοοικονομική οντότητα, τρίτος πάροχος υπηρεσιών ΤΠΕ ή και τα δύο σε διαφορετικές σχέσεις. Οι χρηματοοικονομικές οντότητες πρέπει να διατηρούν διακυβέρνηση, διαχείριση κινδύνων ΤΠΕ, αναφορά περιστατικών, δοκιμές ανθεκτικότητας και ελέγχους κινδύνων τρίτων μερών. Οι πάροχοι ΤΠΕ θα καλούνται ολοένα περισσότερο να υποστηρίζουν τεκμήρια, δικαιώματα ελέγχου, υποστήριξη σε περιστατικά, δοκιμές και σχεδιασμό εξόδου.

Η ραχοκοκαλιά πολιτικών της Clarysec για τεκμηριωμένα αρχεία

Η αξία του αρχείου δέουσας επιμέλειας εξαρτάται από την ποιότητα των αρχείων. Οι πολιτικές της Clarysec έχουν συνταχθεί ώστε αυτή η διαδρομή τεκμηρίων να αποτελεί κανονική επιχειρησιακή πρακτική και όχι έκτακτη απόκριση σε επιστολή ρυθμιστικής αρχής.

Για τις ΜΜΕ, η [P02S] Πολιτική Ρόλων και Αρμοδιοτήτων Διακυβέρνησης - SME αναφέρει στη ρήτρα 5.5:

Όλες οι σημαντικές αποφάσεις ασφάλειας, εξαιρέσεις και κλιμακώσεις πρέπει να καταγράφονται και να είναι ιχνηλάσιμες.

Για τις επιχειρήσεις, η [P02] Πολιτική Ρόλων και Αρμοδιοτήτων Διακυβέρνησης αναφέρει στη ρήτρα 6.5:

Όλες οι κλιμακώσεις πρέπει να καταγράφονται σε αρχεία καταγραφής και να παρακολουθούνται, με τεκμήρια επίλυσης ή επίσημης αποδοχής.

Μαζί, αυτές οι ρήτρες ορίζουν το πρότυπο τεκμηρίωσης. Μια ουσιώδης ευπάθεια, εξάρτηση από προμηθευτή, καθυστέρηση ελέγχου ή επαναλαμβανόμενη εξαίρεση δεν πρέπει να υπάρχει μόνο σε μηνύματα συνομιλίας ή στη μνήμη. Πρέπει να καταγράφεται, να ανατίθεται, να παρακολουθείται και να κλείνει μέσω επίλυσης ή επίσημης αποδοχής.

Η αποδοχή κινδύνου απαιτεί την ίδια πειθαρχία. Η [P06S] Πολιτική Διαχείρισης Κινδύνων - SME απαιτεί στη ρήτρα 5.1.2:

Κάθε καταχώριση κινδύνου πρέπει να περιλαμβάνει: περιγραφή, πιθανότητα, αντίκτυπο, βαθμολογία, ιδιοκτήτη και σχέδιο αντιμετώπισης.

Η ίδια πολιτική για ΜΜΕ προσθέτει στη ρήτρα 7.2.1:

Κάθε απόφαση αποδοχής ή αναβολής της αντιμετώπισης υψηλού ή μεσαίου κινδύνου πρέπει να τεκμηριώνεται στο Μητρώο Κινδύνων. Η τεκμηρίωση αυτή πρέπει να περιλαμβάνει:

Για μεγαλύτερους οργανισμούς, η [P06] Πολιτική Διαχείρισης Κινδύνων αναφέρει στη ρήτρα 6.3.4:

Οι κίνδυνοι που γίνονται αποδεκτοί χωρίς αντιμετώπιση πρέπει να αιτιολογούνται εγγράφως, να συνδέονται με τη διάθεση ανάληψης κινδύνου του οργανισμού και να εγκρίνονται στο κατάλληλο επίπεδο.

Σε πλαίσιο NIS2 ή DORA, αυτό έχει σημασία επειδή τα όργανα διοίκησης αναμένεται να εγκρίνουν, να εποπτεύουν και να κατανοούν αποφάσεις κυβερνοασφάλειας και κινδύνων ΤΠΕ. Σε πλαίσιο GDPR Article 32, βοηθά να αποδειχθεί ότι τα μέτρα ασφάλειας επιλέχθηκαν, αναβλήθηκαν ή προσαρμόστηκαν μέσω τεκμηριωμένης διαδικασίας βάσει κινδύνου.

Τα τεκμήρια περιστατικών πρέπει να είναι εξίσου δομημένα. Η [P30S] Πολιτική Αντιμετώπισης Περιστατικών - SME απαιτεί:

Όλες οι διερευνήσεις περιστατικών, τα ευρήματα και οι διορθωτικές ενέργειες πρέπει να καταγράφονται σε μητρώο περιστατικών που τηρείται από τον Γενικό Διευθυντή.

Η [P30] Πολιτική Αντιμετώπισης Περιστατικών απαιτεί:

Όλα τα περιστατικά πρέπει να καταγράφονται στο Σύστημα Διαχείρισης Περιστατικών Ασφάλειας (SIMS), συμπεριλαμβανομένων:

Αυτές οι ρήτρες υποστηρίζουν τη σταδιακή αναφορά βάσει NIS2 και τη διακυβέρνηση περιστατικών ΤΠΕ βάσει DORA. Το NIS2 απαιτεί έγκαιρη προειδοποίηση εντός 24 ωρών για σημαντικά περιστατικά, ειδοποίηση εντός 72 ωρών και τελική αναφορά εντός ενός μήνα μετά την ειδοποίηση περιστατικού. Το DORA απαιτεί επίσημη διαχείριση περιστατικών ΤΠΕ, ταξινόμηση κατά σοβαρότητα και κρισιμότητα επηρεαζόμενης υπηρεσίας, κλιμάκωση στην ανώτερη διοίκηση, ενημέρωση του οργάνου διοίκησης, επικοινωνία με πελάτες όπου απαιτείται και σταδιακή αναφορά για μείζονα περιστατικά που σχετίζονται με ΤΠΕ.

Τα ελεγκτικά τεκμήρια χρειάζονται επίσης ακεραιότητα. Η [P33S] Πολιτική Ελέγχου και Παρακολούθησης Συμμόρφωσης - SME αναφέρει:

Τα μεταδεδομένα (π.χ. ποιος τα συνέλεξε, πότε και από ποιο σύστημα) πρέπει να τεκμηριώνονται.

Η [P33] Πολιτική Ελέγχου και Παρακολούθησης Συμμόρφωσης αναφέρει:

Όλες οι δραστηριότητες ελέγχου πρέπει να τεκμηριώνονται και να διατηρούνται στο αποθετήριο ISMS.

Τέλος, η [P01] Πολιτική Ασφάλειας Πληροφοριών παρέχει πρακτική βάση για την αναφορά προς την ηγεσία. Η ρήτρα 4.2.4 αναφέρει:

Αναφέρει την κατάσταση του ISMS, τα περιστατικά, τα αποτελέσματα ελέγχων και τις μετρικές στην Ανώτατη Διοίκηση.

Αυτή η ρήτρα υποστηρίζει την αρχή δέουσας επιμέλειας ότι η κατάσταση περιστατικών, οι μετρικές, τα αποτελέσματα ελέγχου και οι ανεπίλυτοι κίνδυνοι πρέπει να φτάνουν στην ανώτατη διοίκηση σε μορφή που υποστηρίζει την εποπτεία.

Τα Zenith Controls ως πυξίδα πολλαπλής συμμόρφωσης

Το Zenith Controls: Ο οδηγός πολλαπλής συμμόρφωσης της Clarysec βοηθά τους CISO να συνδέουν τους ελέγχους του ISO/IEC 27002:2022 με ευρύτερες απαιτήσεις συμμόρφωσης. Δεν είναι ξεχωριστό πλαίσιο ελέγχων. Είναι ο οδηγός πολλαπλής συμμόρφωσης της Clarysec για την κατανόηση του τρόπου με τον οποίο το Annex A του ISO/IEC 27001:2022 και οι έλεγχοι ISO/IEC 27002:2022 υποστηρίζουν άλλες υποχρεώσεις, ελέγχους και αιτήματα τεκμηρίων.

Για το αρχείο δέουσας επιμέλειας CISO, τρεις περιοχές ελέγχων είναι κεντρικές.

Ο έλεγχος ISO/IEC 27002:2022 5.4, Αρμοδιότητες της διοίκησης, είναι προληπτικός έλεγχος διακυβέρνησης που υποστηρίζει την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα. Τα Zenith Controls τον τοποθετούν στην έννοια Identify, με τη διακυβέρνηση ως επιχειρησιακή ικανότητα και τη διακυβέρνηση μαζί με το οικοσύστημα ως τομείς ασφάλειας. Το πρακτικό μήνυμα είναι σαφές: η λογοδοσία της διοίκησης δεν είναι συμβολική. Απαιτεί ανατεθειμένους ρόλους, πόρους, ηγεσία πολιτικής, εποπτεία και παρακολούθηση έως την ολοκλήρωση.

Τα Zenith Controls συνδέουν το 5.4 απευθείας με το 5.2 Ρόλοι και αρμοδιότητες ασφάλειας πληροφοριών, το 5.1 Πολιτικές για την Ασφάλεια Πληροφοριών, το 5.35 Ανεξάρτητη ανασκόπηση της ασφάλειας πληροφοριών, το 5.36 Συμμόρφωση με πολιτικές, κανόνες και πρότυπα για την ασφάλεια πληροφοριών, και το 5.8 Ασφάλεια πληροφοριών στη διαχείριση έργων. Ένα αρχείο δέουσας επιμέλειας που περιέχει κλιμακώσεις αλλά όχι τεκμήρια ανάθεσης ρόλων, έγκρισης πολιτικής, ανεξάρτητης ανασκόπησης ή ενσωμάτωσης σε έργα θα φαίνεται ελλιπές.

Ο έλεγχος 5.35, Ανεξάρτητη ανασκόπηση της ασφάλειας πληροφοριών, είναι επίσης κεντρικός. Τα Zenith Controls τον περιγράφουν ως προληπτικό και διορθωτικό, συνδεδεμένο με τη διασφάλιση ασφάλειας πληροφοριών. Συνδέεται με το 5.36 Παρακολούθηση συμμόρφωσης, το 5.4 Αρμοδιότητες της διοίκησης, το 5.27 διδάγματα από περιστατικά ασφάλειας πληροφοριών, το 5.33 προστασία αρχείων και τεχνικά τεκμήρια όπως το 8.15 καταγραφή και το 8.16 δραστηριότητες παρακολούθησης. Σε όρους δέουσας επιμέλειας, η ανεξάρτητη ανασκόπηση αποδεικνύει ότι η διοίκηση δεν βασίστηκε μόνο σε αυτοβεβαίωση της ομάδας ασφάλειας.

Ο έλεγχος 5.36, Συμμόρφωση με πολιτικές, κανόνες και πρότυπα για την ασφάλεια πληροφοριών, παρέχει το επίπεδο εφαρμογής. Τα Zenith Controls τον συνδέουν με πολιτικές, πειθαρχικές διαδικασίες, ανεξάρτητη ανασκόπηση, ρόλους, αξιολόγηση συμβάντων, καταγραφή, παρακολούθηση, προστασία αρχείων και επαφή με ομάδες ειδικού ενδιαφέροντος. Για έναν CISO, αυτό σημαίνει ότι το αρχείο δεν πρέπει να δείχνει μόνο ότι υπάρχει πολιτική. Πρέπει να δείχνει παρακολούθηση τήρησης, αναφορά μη συμμόρφωσης και διορθωτική ενέργεια.

Χαρτογράφηση πολλαπλής συμμόρφωσης: ένα αρχείο τεκμηρίων, πολλοί φακοί

Το πιο αποτελεσματικό αρχείο δέουσας επιμέλειας αντιστοιχίζει τα ίδια τεκμήρια σε πολλαπλές υποχρεώσεις. Αυτό αποφεύγει διπλά προγράμματα συμμόρφωσης και μειώνει τον κίνδυνο αντιφατικών αφηγήσεων.

ΤεκμήριοΣυνάφεια με ISO 27001 και ISO 27002Συνάφεια με NIS2Συνάφεια με DORAΣυνάφεια με GDPRΣυνάφεια με NIST CSF 2.0
Χάρτης πεδίου εφαρμογής και υποχρεώσεων ISMSΡήτρες 4.1 έως 4.4, νομικές και συμβατικές απαιτήσειςΚαθορίζει το πεδίο εφαρμογής οντότητας, υπηρεσίες, εξαρτήσεις και προσδοκίες αρχώνΟρίζει λειτουργίες που υποστηρίζονται από ΤΠΕ, προφίλ κινδύνου και αναλογικότηταΕντοπίζει επεξεργασία, ρόλους και εδαφική έκθεσηGV.OC και GV.OC-03 κατανόηση ενδιαφερόμενων μερών και υποχρεώσεων
Μητρώο Κινδύνων και σχέδιο αντιμετώπισηςΡήτρες 6.1.2 και 6.1.3, SoA, έγκριση ιδιοκτήτη κινδύνουArticle 21 μέτρα διαχείρισης κινδύνων κυβερνοασφάλειαςArticles 5 και 6 διακυβέρνηση και πλαίσιο κινδύνων ΤΠΕArticle 32 ασφάλεια της επεξεργασίας βάσει κινδύνουGV.RM τυποποιημένη τεκμηρίωση κινδύνων
Αρχείο καταγραφής κλιμακώσεων και αποφάσεωνΡήτρα 5.3, ρήτρα 9.3, έλεγχος 5.4Article 20 έγκριση και εποπτεία από τη διοίκησηArticle 5 ευθύνη οργάνου διοίκησηςΛογοδοσία και αποδείξιμη λήψη αποφάσεωνGV.RR και GV.OV λογοδοσία και εποπτεία
Μητρώο περιστατικών και απόφαση αναφοράςΈλεγχοι Annex A 5.24 έως 5.28Article 23 σταδιακή αναφοράArticles 17 έως 19 κύκλος ζωής περιστατικών ΤΠΕΑξιολόγηση παραβίασης δεδομένων προσωπικού χαρακτήρα και τεκμήρια ασφάλειαςRS.MA, RS.AN, RS.CO και RC.RP απόκριση και ανάκαμψη
Αρχείο κινδύνων προμηθευτώνΈλεγχοι Annex A 5.19 έως 5.23Article 21 ασφάλεια εφοδιαστικής αλυσίδας και Article 22 κρίσιμες εφοδιαστικές αλυσίδεςArticles 28 έως 30 κίνδυνος τρίτων ΤΠΕ, συμβάσεις και έξοδοςΑσφάλεια εκτελούντος την επεξεργασία, προστασία δεδομένων, διαβίβαση και υποστήριξη παραβίασηςGV.SC διαχείριση κινδύνων εφοδιαστικής αλυσίδας
Αρχεία διασφάλισης ελέγχωνΡήτρες 9.2, 9.3 και 10.2, έλεγχοι 5.35 και 5.36Αξιολόγηση αποτελεσματικότητας βάσει Article 21Δοκιμές, έλεγχος και παρακολούθηση αποκατάστασηςΑπόδειξη τεχνικών και οργανωτικών μέτρωνGV.OV, DE.CM, PR.PS και RC.RP

Το NIST CSF 2.0 είναι χρήσιμο επειδή παρέχει κοινή γλώσσα για τη διακυβέρνηση, τον κίνδυνο εφοδιαστικής αλυσίδας, τη λειτουργική ανθεκτικότητα, τη διαχείριση περιστατικών και την ανάκαμψη. Η λειτουργία GOVERN καλύπτει οργανωτικό πλαίσιο, νομικές και κανονιστικές υποχρεώσεις, διάθεση ανάληψης κινδύνου, ρόλους, πολιτική και εποπτεία. Η μέθοδος CSF Profiles υποστηρίζει αξιολόγηση τρέχουσας κατάστασης, ορισμό κατάστασης-στόχου, ανάλυση κενών και σχεδιασμό ενεργειών με προτεραιότητες. Αυτό ευθυγραμμίζεται φυσικά με την προσέγγιση δέουσας επιμέλειας της Clarysec: ορισμός πεδίου εφαρμογής του αρχείου, συλλογή τεκμηρίων, χαρτογράφηση υποχρεώσεων, εντοπισμός κενών, υλοποίηση ενεργειών και συνεχής επικαιροποίηση.

Πρακτικός φάκελος κλιμάκωσης κινδύνου

Εξετάστε έναν πάροχο SaaS του οποίου η υπηρεσία αυθεντικοποίησης εξαρτάται από έναν μοναδικό πάροχο ταυτότητας σε περιβάλλον νέφους. Ο CISO εντοπίζει κίνδυνο υψηλού αντικτύπου για τη διαθεσιμότητα και τον έλεγχο πρόσβασης: αν ο πάροχος ταυτότητας υποστεί μείζονα διακοπή, οι πελάτες δεν μπορούν να συνδεθούν, οι ροές εργασίας προνομιακής πρόσβασης μπορεί να καθυστερήσουν και η αντιμετώπιση περιστατικών μπορεί να επηρεαστεί.

Ένας τεκμηριωμένος φάκελος κλιμάκωσης κινδύνου πρέπει να περιέχει πέντε μέρη.

Πρώτον, δημιουργήστε την καταχώριση κινδύνου. Χρησιμοποιήστε την απαίτηση της Πολιτικής Διαχείρισης Κινδύνων - SME ότι κάθε καταχώριση κινδύνου περιλαμβάνει περιγραφή, πιθανότητα, αντίκτυπο, βαθμολογία, ιδιοκτήτη και σχέδιο αντιμετώπισης. Η καταχώριση πρέπει να προσδιορίζει επηρεαζόμενα περιουσιακά στοιχεία και υπηρεσίες, συμπεριλαμβανομένης της πύλης πελατών, της διαχειριστικής κονσόλας, των εργαλείων υποστήριξης και της διαδικασίας επείγουσας πρόσβασης. Πρέπει να καταγράφει τον αντίκτυπο CIA, την πιθανότητα, τον αντίκτυπο, τη βαθμολογία κινδύνου, τον ιδιοκτήτη κινδύνου, την προτεινόμενη αντιμετώπιση, τον υπολειπόμενο κίνδυνο, την ημερομηνία-στόχο και τον προϋπολογισμό.

Δεύτερον, συνδέστε την αντιμετώπιση με τη Δήλωση Εφαρμοσιμότητας. Οι σχετικοί έλεγχοι μπορεί να περιλαμβάνουν ασφάλεια προμηθευτών, διαχείριση υπηρεσιών νέφους, διαχείριση ταυτοτήτων και πρόσβασης, προνομιούχα πρόσβαση, παρακολούθηση, σχεδιασμό περιστατικών, ετοιμότητα επιχειρησιακής συνέχειας, αντίγραφα ασφαλείας και καταγραφή. Αυτό ακολουθεί το Βήμα 13 του Zenith Blueprint, όπου οι αποφάσεις αντιμετώπισης κινδύνων και η SoA ανασκοπούνται και εγκρίνονται από την ανώτατη διοίκηση.

Τρίτον, προετοιμάστε το συμβουλευτικό υπόμνημα CISO. Το υπόμνημα πρέπει να απαντά τι μπορεί να πάει στραβά, ποιες ρυθμιζόμενες υπηρεσίες ή δεσμεύσεις προς πελάτες μπορεί να επηρεαστούν, ποιες είναι οι επιπτώσεις NIS2, DORA και GDPR, ποια αντιμετώπιση συνιστάται, ποιο είναι το κόστος και το χρονοδιάγραμμα και ποιος υπολειπόμενος κίνδυνος παραμένει αν η διοίκηση αναβάλει την ενέργεια.

Τέταρτον, καταγράψτε την απόφαση της διοίκησης. Αν η διοίκηση εγκρίνει την αντιμετώπιση, διατηρήστε την υπογεγραμμένη απόφαση, την έγκριση προϋπολογισμού και το σχέδιο υλοποίησης. Αν η διοίκηση αναβάλει, η επιχειρησιακή Πολιτική Διαχείρισης Κινδύνων απαιτεί έγγραφη αιτιολόγηση συνδεδεμένη με τη διάθεση ανάληψης κινδύνου και έγκριση στο κατάλληλο επίπεδο. Το αρχείο πρέπει να δείχνει τη σύσταση του CISO και την απόφαση της διοίκησης ως διακριτά τεκμήρια.

Πέμπτον, προσθέστε τεκμήρια διασφάλισης. Συμπεριλάβετε αποτελέσματα δοκιμών λογαριασμών διαχειριστή «break glass», σχέδιο επικοινωνίας περιστατικών προμηθευτή, ανασκόπηση σύμβασης, τεκμήρια SLA, δοκιμές ειδοποιήσεων παρακολούθησης, σημειώσεις άσκησης επιτραπέζιων σεναρίων, διορθωτικές ενέργειες και ευρήματα εσωτερικού ελέγχου. Στο Βήμα 23 του Zenith Blueprint, η Clarysec συνιστά την επικύρωση των δυνατοτήτων διαχείρισης περιστατικών με επιλογή πρόσφατου συμβάντος ή διεξαγωγή άσκησης επιτραπέζιων σεναρίων, καταγραφή αποφάσεων, ρόλων και επικοινωνιών σε αρχεία καταγραφής, επικαιροποίηση του σχεδίου με τα διδάγματα που αντλήθηκαν και επιβεβαίωση των διαδικασιών διατήρησης ψηφιακών τεκμηρίων. Αυτά ακριβώς τα τεκμήρια πρέπει να διατηρεί το αρχείο.

Αποφάσεις περιστατικών: απόδειξη της αιτιολογίας πίσω από τις επιλογές αναφοράς

Μετά από κυβερνοσυμβάν, το πιο αμφισβητούμενο ζήτημα συχνά δεν είναι η τεχνική χρονογραμμή. Είναι η απόφαση αναφοράς.

Ήταν σημαντικό κατά NIS2; Ήταν μείζον κατά DORA; Ήταν παραβίαση δεδομένων προσωπικού χαρακτήρα κατά GDPR; Ειδοποιήθηκαν πελάτες ή λήπτες υπηρεσιών; Ποιος αποφάσισε; Με βάση ποια πραγματικά περιστατικά;

Το αρχείο δέουσας επιμέλειας CISO πρέπει να περιλαμβάνει αρχείο απόφασης περιστατικού για κάθε ουσιώδες συμβάν, ακόμη και αν η τελική απόφαση είναι «μη αναφερόμενο». Το αρχείο αυτό πρέπει να περιλαμβάνει:

  • Ημερομηνία και ώρα επίγνωσης.
  • Σύνοψη συμβάντος και επηρεαζόμενα συστήματα.
  • Αρχική σοβαρότητα και επιχειρησιακό αντίκτυπο.
  • Γνωστή ή ύποπτη κακόβουλη αιτία.
  • Δείκτες διασυνοριακού αντικτύπου.
  • Αξιολόγηση δεδομένων προσωπικού χαρακτήρα.
  • Αντίκτυπο σε πελάτες ή λήπτες υπηρεσιών.
  • Ανάλυση κριτηρίων μείζονος περιστατικού DORA, εφόσον εφαρμόζεται.
  • Ανάλυση κριτηρίων σημαντικού περιστατικού NIS2, εφόσον εφαρμόζεται.
  • Συμμετέχοντες από το Νομικό Τμήμα, DPO, συμμόρφωση και διοίκηση.
  • Απόφαση, αιτιολόγηση και έγκριση.
  • Εναύσματα παρακολούθησης αν αλλάξουν τα πραγματικά περιστατικά.

Το NIS2 ορίζει τα σημαντικά περιστατικά με βάση σοβαρή επιχειρησιακή διακοπή, οικονομική απώλεια ή σημαντική υλική ή άυλη ζημία σε άλλα πρόσωπα. Το DORA απαιτεί από τις χρηματοοικονομικές οντότητες να καταγράφουν περιστατικά που σχετίζονται με ΤΠΕ και σημαντικές κυβερνοαπειλές, να ταξινομούν τα περιστατικά με κριτήρια όπως επηρεαζόμενοι πελάτες, χρόνος διακοπής, γεωγραφική εξάπλωση, απώλεια δεδομένων, κρισιμότητα και οικονομικός αντίκτυπος, και να κλιμακώνουν μείζονα περιστατικά στην ανώτερη διοίκηση, ενημερώνοντας παράλληλα το όργανο διοίκησης.

Το αρχείο δέουσας επιμέλειας πρέπει να διατηρεί τόσο τα πραγματικά περιστατικά που ήταν γνωστά στο σημείο λήψης της απόφασης όσο και την αιτιολόγηση για ενέργεια ή μη αναφορά. Αν τα πραγματικά περιστατικά αλλάξουν αργότερα, το αρχείο πρέπει να δείχνει την επανεξέταση.

Οι προειδοποιήσεις προμηθευτών είναι το σημείο όπου δοκιμάζεται η επιμέλεια

Τα τεκμήρια εφοδιαστικής αλυσίδας γίνονται μία από τις σημαντικότερες ενότητες του αρχείου CISO. Το NIS2 Article 21 απαιτεί ασφάλεια εφοδιαστικής αλυσίδας και αναμένει από τους οργανισμούς να λαμβάνουν υπόψη ειδικές ευπάθειες προμηθευτών, ποιότητα προϊόντων, πρακτικές κυβερνοασφάλειας και διαδικασίες ασφαλούς ανάπτυξης. Η καθοδήγηση των αιτιολογικών σκέψεων ενθαρρύνει μέτρα διαχείρισης κινδύνων κυβερνοασφάλειας σε συμβάσεις με άμεσους προμηθευτές και παρόχους υπηρεσιών.

Το DORA είναι πιο συγκεκριμένο για τις χρηματοοικονομικές οντότητες. Ο κίνδυνος τρίτων ΤΠΕ πρέπει να αποτελεί μέρος του πλαισίου κινδύνων ΤΠΕ. Οι οργανισμοί πρέπει να τηρούν μητρώο συμβατικών ρυθμίσεων, να διενεργούν προσυμβατική δέουσα επιμέλεια, να αξιολογούν κίνδυνο συγκέντρωσης, να λαμβάνουν υπόψη αλυσίδες υπεργολαβικής ανάθεσης και εξαρτήσεις τρίτων χωρών, να περιλαμβάνουν δικαιώματα ελέγχου και πρόσβασης, να ορίζουν υποστήριξη σε περιστατικά, να δοκιμάζουν στρατηγικές εξόδου και να διατηρούν δικαιώματα λύσης.

Για τον CISO, οι προειδοποιήσεις προμηθευτών πρέπει να τεκμηριώνονται πριν αποτύχει ο προμηθευτής. Το αρχείο πρέπει να περιλαμβάνει:

  • Απογραφή κρίσιμων προμηθευτών και χαρτογράφηση υπηρεσιών.
  • Διαβάθμιση κινδύνου προμηθευτή και αιτιολόγηση.
  • Ερωτηματολόγια ασφάλειας και ανασκοπήσεις τεκμηρίων.
  • Ανάλυση κενών σύμβασης που καλύπτει δικαιώματα ελέγχου, ειδοποίηση περιστατικού, τοποθεσία δεδομένων, υπεργολαβική ανάθεση και έξοδο.
  • Αξιολόγηση κινδύνου συγκέντρωσης.
  • Γνωστές ευπάθειες ή δημόσιες ενημερώσεις που επηρεάζουν τον προμηθευτή.
  • Συστάσεις CISO προς Νομικό Τμήμα, προμήθειες και διοίκηση.
  • Αποδεκτά κενά και αντισταθμιστικοί έλεγχοι.
  • Τεκμήρια δοκιμών στρατηγικής εξόδου για κρίσιμους προμηθευτές.

Αυτό ευθυγραμμίζεται στενά με το NIST CSF 2.0 GV.SC, το οποίο καλύπτει στρατηγική διαχείρισης κινδύνων εφοδιαστικής αλυσίδας, ρόλους προμηθευτών, ιεράρχηση βάσει κρισιμότητας, συμβατικές απαιτήσεις, δέουσα επιμέλεια, συνεχή παρακολούθηση, σχεδιασμό περιστατικών και δραστηριότητες λήξης σχέσης.

Πώς θα διαβάσουν το αρχείο ελεγκτές και ρυθμιστικές αρχές

Διαφορετικοί αξιολογητές προσεγγίζουν τα ίδια τεκμήρια από διαφορετικές οπτικές. Ένα ισχυρό αρχείο δέουσας επιμέλειας προβλέπει αυτές τις οπτικές.

Οπτική ελεγκτή ή ρυθμιστικής αρχήςΤι θα ρωτήσουνΠώς μοιάζουν τα ισχυρά τεκμήρια
Ελεγκτής ISO 27001Αξιολογούνται, αντιμετωπίζονται, εγκρίνονται και ανασκοπούνται οι κίνδυνοι με συνέπεια; Είναι το ISMS ενσωματωμένο στην ηγεσία και στις λειτουργίες;Πεδίο εφαρμογής, χάρτης υποχρεώσεων, κριτήρια κινδύνου, μητρώο κινδύνων, SoA, σχέδιο αντιμετώπισης, ανασκόπηση από τη Διοίκηση, εσωτερικός έλεγχος, τεκμήρια CAPA
Εποπτική οπτική NIS2Ενέκρινε και επόπτευσε η διοίκηση τα μέτρα κυβερνοασφάλειας; Αντιμετωπίστηκαν κατάλληλα τα περιστατικά και οι κίνδυνοι εφοδιαστικής αλυσίδας;Εγκρίσεις Διοικητικού Συμβουλίου, αρχείο καταγραφής κλιμακώσεων, χαρτογράφηση Article 21, αρχείο κινδύνων προμηθευτών, αρχείο απόφασης αναφοράς περιστατικού, τεκμήρια εκπαίδευσης
Οπτική διακυβέρνησης DORAΕίχε το όργανο διοίκησης την ιδιοκτησία του κινδύνου ΤΠΕ, της στρατηγικής ανθεκτικότητας, της κλιμάκωσης περιστατικών, των δοκιμών και του κινδύνου τρίτων;Πλαίσιο κινδύνων ΤΠΕ, όρια ανοχής κινδύνου, δοκιμές ανθεκτικότητας, ταξινόμηση περιστατικών, αναφορά στη διοίκηση, μητρώο προμηθευτών ΤΠΕ
Οπτική αρχής GDPRΜπορεί ο οργανισμός να αποδείξει κατάλληλη ασφάλεια της επεξεργασίας και λογοδοσία;Ταξινόμηση δεδομένων, DPIA όπου απαιτείται, έλεγχοι πρόσβασης, κρυπτογράφηση, καταγραφή, αξιολόγηση παραβίασης, δέουσα επιμέλεια εκτελούντος την επεξεργασία
Οπτική NIST ή ISACAΛειτουργούν τα αποτελέσματα διακυβέρνησης, η διάθεση ανάληψης κινδύνου, η ιδιοκτησία ελέγχων, η παρακολούθηση και η βελτίωση;CSF Profile, σχέδιο κενών, μετρικές, δοκιμές ελέγχων, ανεξάρτητη ανασκόπηση, παρακολούθηση διορθωτικών ενεργειών
Οπτική διακυβέρνησης COBIT 2019Τεκμηριώνονται οι στόχοι διακυβέρνησης, η βελτιστοποίηση κινδύνου, οι αποφάσεις πόρων και η παρακολούθηση επιδόσεων;Αποφάσεις διοίκησης, αποδοχή κινδύνου, αιτήματα πόρων, KPIs, ευρήματα ελέγχου και ιδιοκτησία αποκατάστασης

Ένας ελεγκτής ISO 27001 θα δώσει ιδιαίτερη προσοχή στις τεκμηριωμένες πληροφορίες που υποστηρίζουν τη διαδικασία αξιολόγησης και αντιμετώπισης κινδύνων. Οι ρήτρες 6.1.2 και 6.1.3 απαιτούν κριτήρια αποδοχής κινδύνου, συνεπείς αξιολογήσεις, ιδιοκτήτες κινδύνων, επίπεδα κινδύνου, ιεράρχηση, σχέδια αντιμετώπισης, σύγκριση SoA και αποδοχή υπολειπόμενου κινδύνου. Οι ρήτρες 8.1 έως 8.3 απαιτούν επιχειρησιακό έλεγχο, προγραμματισμένη επανεξέταση κινδύνου ή επανεξέταση μετά από σημαντικές αλλαγές, και διατήρηση αποτελεσμάτων.

Μια αρχή NIS2 ή αξιολογητής πελάτη θα εξετάσει τη λογοδοσία της διοίκησης και την αναλογικότητα. Θα ρωτήσει αν τα μέτρα ήταν κατάλληλα με βάση την έκθεση σε κίνδυνο, το μέγεθος, την πιθανότητα, τη σοβαρότητα, τον κοινωνικό ή οικονομικό αντίκτυπο, την τεχνολογική στάθμη και τα εφαρμοστέα πρότυπα.

Ένας αξιολογητής με εστίαση στο DORA θα αναζητήσει ιχνηλασιμότητα διακυβέρνησης. Καθόρισε το όργανο διοίκησης όρια ανοχής κινδύνου ΤΠΕ; Ενέκρινε σχέδια συνέχειας και απόκρισης; Κλιμακώθηκαν τα μείζονα περιστατικά; Ήταν οι δοκιμές ανθεκτικότητας βασισμένες στον κίνδυνο και αποκαταστάθηκαν τα ευρήματα; Διαχειρίστηκε ο οργανισμός τις συμβάσεις τρίτων ΤΠΕ και τους κινδύνους συγκέντρωσης;

Μια αρχή GDPR θα εστιάσει στη λογοδοσία και στην ασφάλεια της επεξεργασίας. Θα ρωτήσει αν τα δεδομένα προσωπικού χαρακτήρα ταξινομήθηκαν, αν οι ρόλοι επεξεργασίας έγιναν κατανοητοί, αν εφαρμόστηκαν κατάλληλα τεχνικά και οργανωτικά μέτρα και αν οι αποφάσεις παραβίασης βασίστηκαν σε τεκμήρια.

Μετρικές που προστατεύουν τον οργανισμό και τον CISO

Οι μετρικές δεν είναι διακοσμητικές. Σε ένα αρχείο δέουσας επιμέλειας, δείχνουν αν ο CISO παρείχε στη διοίκηση επαρκή ορατότητα για να ενεργήσει.

Χρήσιμες μετρικές περιλαμβάνουν:

  • Υψηλούς και μεσαίους κινδύνους που έγιναν αποδεκτοί, έχουν καθυστερήσει ή δεν έχουν ιδιοκτήτη.
  • Κρίσιμες ευπάθειες εκτός SLA.
  • Εξαιρέσεις ανά ηλικία, επιχειρησιακή μονάδα και ρόλο έγκρισης.
  • Κινδύνους προμηθευτών ανά κρισιμότητα και ανεπίλυτα κενά συμβάσεων.
  • Μέσο χρόνο περιστατικού έως την ανίχνευση, την απόκριση και την ανάκαμψη.
  • Αξιολογήσεις υποχρέωσης αναφοράς που ολοκληρώθηκαν εντός των απαιτούμενων παραθύρων απόφασης.
  • Ποσοστά επιτυχίας δοκιμών αντιγράφων ασφαλείας και ανάκαμψης.
  • Ολοκλήρωση αναθεωρήσεων δικαιωμάτων πρόσβασης και εξαιρέσεις προνομιακής πρόσβασης.
  • Ευρήματα εσωτερικού ελέγχου ανά σοβαρότητα και καθυστερημένες διορθωτικές ενέργειες.
  • Ολοκλήρωση ευαισθητοποίησης σε θέματα ασφάλειας για τη διοίκηση και το προσωπικό.

Αυτές οι μετρικές υποστηρίζουν την αναφορά προς την ηγεσία βάσει ISO 27001, την εκπαίδευση και εποπτεία βάσει NIS2, την αναφορά κινδύνων ΤΠΕ βάσει DORA και τη λογοδοσία βάσει GDPR. Προστατεύουν επίσης τον CISO δείχνοντας αν περιορισμοί πόρων, ανεπίλυτες εξαιρέσεις ή επαναλαμβανόμενες αστοχίες ελέγχων ήταν ορατές στη διοίκηση.

Το αρχείο δέουσας επιμέλειας πρέπει να διατηρεί μηνιαία ή τριμηνιαία στιγμιότυπα. Μην αντικαθιστάτε παλιούς πίνακες ελέγχου χωρίς να διατηρείτε τεκμήρια. Αν η διοίκηση είδε κόκκινη μετρική και ανέβαλε την αντιμετώπιση, αυτή η απόφαση ανήκει στο αρχείο.

Από εργαλειοθήκη έτοιμη για έλεγχο σε τεκμήρια έτοιμα για CISO

Στη φάση Έλεγχος, Ανασκόπηση και Βελτίωση, το Βήμα 30 του Zenith Blueprint συνιστά τη συγκρότηση μιας εργαλειοθήκης έτοιμης για έλεγχο:

Συγκεντρώστε όλα τα βασικά έγγραφα και αρχεία ISMS σε ένα ενιαίο αποθετήριο ή φάκελο. Αυτό διευκολύνει, κατά τον έλεγχο πιστοποίησης, την άμεση ανάκτηση οποιουδήποτε στοιχείου ζητήσει ο ελεγκτής.

Ο κατάλογος ελέγχου περιλαμβάνει τη δήλωση πεδίου εφαρμογής ISMS, πολιτικές, αναφορά αξιολόγησης κινδύνου, μητρώο κινδύνων, σχέδιο αντιμετώπισης κινδύνων, Δήλωση Εφαρμοσιμότητας, αποθετήριο περιουσιακών στοιχείων, αρχεία εκπαίδευσης, επιχειρησιακά αρχεία όπως αρχεία καταγραφής περιστατικών και αιτήματα πρόσβασης, αναφορές εσωτερικού ελέγχου, πρακτικά ανασκόπησης από τη Διοίκηση, διορθωτικές ενέργειες και αρχεία υποχρεώσεων συμμόρφωσης.

Το αρχείο δέουσας επιμέλειας CISO είναι ένα εξειδικευμένο επίπεδο μέσα σε αυτή την εργαλειοθήκη. Δεν πρέπει να αντιγράφει τα πάντα. Πρέπει να ευρετηριάζει τα τεκμήρια που είναι πιο συναφή με την επαγγελματική κρίση και τη λογοδοσία της διοίκησης.

Μια πρακτική δομή φακέλων είναι:

  • 00 Οδηγίες ανάγνωσης και ευρετήριο τεκμηρίων.
  • 01 Ρόλος, αρμοδιότητα και γραμμή αναφοράς.
  • 02 Υποχρεώσεις συμμόρφωσης και πεδίο εφαρμογής.
  • 03 Αναφορές προς τη διοίκηση και συμβουλές.
  • 04 Αποδοχές κινδύνων και εξαιρέσεις.
  • 05 Αποφάσεις περιστατικών και επικοινωνίες.
  • 06 Προειδοποιήσεις προμηθευτών και συμβατικοί κίνδυνοι.
  • 07 Διασφάλιση ελέγχων και ανεξάρτητες ανασκοπήσεις.
  • 08 Μετρικές και ανεπίλυτα ζητήματα.
  • 09 Ανασκόπηση από τη Διοίκηση και παρακολούθηση CAPA.
  • 10 Νομική δέσμευση διατήρησης, ακεραιότητα τεκμηρίων και μεταδεδομένα.

Κάθε καταχώριση πρέπει να έχει ιδιοκτήτη, ημερομηνία, σύστημα προέλευσης, σχετικό αναγνωριστικό κινδύνου, σχετικό έλεγχο, κατάσταση απόφασης και απαίτηση διατήρησης. Αυτό υλοποιεί την αρχή τεκμηρίων της Clarysec από την Πολιτική Ελέγχου και Παρακολούθησης Συμμόρφωσης - SME: τα μεταδεδομένα έχουν σημασία.

Ξεκινήστε πριν από το επόμενο περιστατικό

Ένα αρχείο δέουσας επιμέλειας CISO έχει τη μεγαλύτερη αξία όταν υπάρχει πριν από τη διακοπή υπηρεσίας, την παραβίαση, τον έλεγχο ή την επιστολή ρυθμιστικής αρχής. Ξεκινήστε με τρεις ενέργειες αυτή την εβδομάδα.

Πρώτον, δημιουργήστε ένα ευρετήριο τεκμηρίων δέουσας επιμέλειας CISO και αντιστοιχίστε το στο μητρώο κινδύνων ISO 27001, στη SoA, στο μητρώο περιστατικών, στο μητρώο προμηθευτών και στη δέσμη ανασκόπησης από τη Διοίκηση.

Δεύτερον, ανασκοπήστε τους τρεις τελευταίους υψηλούς ή μεσαίους κινδύνους σας. Επιβεβαιώστε ότι καθένας έχει ιδιοκτήτη, σχέδιο αντιμετώπισης, απόφαση υπολειπόμενου κινδύνου, αναφορά στη διάθεση ανάληψης κινδύνου και τεκμήρια έγκρισης. Αν όχι, ανοίξτε ξανά το αρχείο διακυβέρνησης.

Τρίτον, διεξαγάγετε μια άσκηση επιτραπέζιων σεναρίων διάρκειας 90 λεπτών γύρω από διακοπή προμηθευτή ή ύποπτη παραβίαση δεδομένων. Χρησιμοποιήστε το Βήμα 23 του Zenith Blueprint για να καταγράψετε αποφάσεις, ρόλους, επικοινωνίες και διδάγματα που αντλήθηκαν και στη συνέχεια καταχωρίστε τα τεκμήρια στην ενότητα αποφάσεων περιστατικών.

Η Clarysec μπορεί να σας βοηθήσει να το εφαρμόσετε στην πράξη γρήγορα. Η μέθοδος υλοποίησης 30 βημάτων, η σουίτα πολιτικών και η χαρτογράφηση πολλαπλής συμμόρφωσης Zenith Controls σας παρέχουν μια τεκμηριωμένη, έτοιμη για έλεγχο δομή για τεκμήρια ISO 27001, λογοδοσία της διοίκησης βάσει NIS2, διακυβέρνηση DORA και λογοδοσία ασφάλειας βάσει GDPR Article 32.

Για να δημιουργήσετε με σιγουριά το αρχείο δέουσας επιμέλειας CISO, ξεκινήστε με το Zenith Blueprint, ευθυγραμμίστε τα αρχεία διακυβέρνησης και κινδύνων με τις πολιτικές της Clarysec και χρησιμοποιήστε τα Zenith Controls ως πυξίδα πολλαπλής συμμόρφωσης.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Διακυβέρνηση ασφαλούς μεταφοράς αρχείων για ελέγχους ISO 27001

Διακυβέρνηση ασφαλούς μεταφοράς αρχείων για ελέγχους ISO 27001

Πρακτικός οδηγός για Υπευθύνους Ασφάλειας Πληροφοριών και ομάδες συμμόρφωσης σχετικά με τη διακυβέρνηση ασφαλούς μεταφοράς αρχείων, την αντιστοίχιση ελέγχων ISO/IEC 27001:2022 με GDPR, NIS2 και DORA και την παραγωγή ελεγκτικών τεκμηρίων.

Πίνακας κατανομής ευθυνών στο cloud για ISO, NIS2 και DORA

Πίνακας κατανομής ευθυνών στο cloud για ISO, NIS2 και DORA

Ένας πρακτικός οδηγός για CISO σχετικά με τη δημιουργία πίνακα κατανομής ευθυνών στο cloud, ο οποίος τεκμηριώνει ποιος είναι υπεύθυνος για κάθε έλεγχο, ποια τεκμήρια απαιτούνται και πώς διέπονται οι πάροχοι υπηρεσιών cloud και οι υπεργολάβοι επεξεργασίας στο πλαίσιο των ISO/IEC 27001:2022, NIS2, DORA και GDPR.