⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

2026. aasta küberturvalisuse vastavuskohustuste registri juhend

Igor Petreski
14 min read
Küberturvalisuse vastavuskohustuste register, mis kaardistab NIS2, DORA, GDPR ja ISO 27001

Maria, kiiresti kasvava fintech-platvormi infoturbejuht, oli kvartali juhatuse materjalide kinnitamisest kahekümne minuti kaugusel. Tegevjuhi sõnum oli lühike ja ebamugav:

„Maria, mul on vaja ühte slaidi, mis näitab, et meil on 2026. aasta küberturvalisuse õiguslikud kohustused kontrolli all. Mitte ainult ISO 27001. Pean silmas kõike: NIS2, DORA, GDPR, meie kliendilepingud. Kas oleme nõuetele vastavad? Kus on tõendusmaterjal? Kes selle eest vastutab?”

Kell 08:15 saabus veel kolm päringut. Õigusosakond soovis teada, kas ettevõte on liikmesriigi NIS2 ülevõtmisnormide alusel oluline üksus. Andmekaitseametnik soovis teada, kas kahtlast andmebaasi eksporti tuleb käsitleda GDPR-i kohase isikuandmetega seotud rikkumisena, DORA kohase olulise IKT-ga seotud intsidendina, mõlemana või mitte kummanana. Hankeüksus soovis heakskiitu pettuseanalüütika tarnijale, kes töötleks EL-i isikuandmeid, toetaks kriitilist teenust ja kasutaks väljaspool EL-i asuvat pilve alltöötlejat.

Ükski neist küsimustest ei ole 2026. aastal ebatavaline. Ohtlik on olukord, kus organisatsioon ei suuda neile vastata ühest ajakohasena hoitavast tõeallikast.

Enamikul ettevõtetel on poliitikad. Paljudel on riskiregistrid, tarnijatoimikud, privaatsuskirjed, intsidentide tööjuhised ja kohaldatavusavaldus. Lünk ilmneb aga siis, kui juhatuse liige, audiitor, regulaator või suurklient esitab lihtsa küsimuse:

„Näidake iga kohaldatavat õiguslikku, regulatiivset ja lepingulist küberturvalisuse kohustust, selle omanikku, läbivaatamise sagedust, rakendavat kontrollimeedet, tõendusmaterjali ning seda, kuidas erandid jõuavad juhtkonnani.”

See ongi küberturvalisuse vastavuskohustuste register.

Infoturbejuhtide, vastavusjuhtide, audiitorite ja ettevõtte omanike jaoks ei ole see register enam administratiivne tabel. See on toimiv mehhanism, mis seob NIS2 riiklikud kohustused, DORA järelevalveootused, GDPR-i vastutuskohustuse, ISO/IEC 27001:2022 nõuded, kliendilepingud ja sisepoliitikad toimivaks juhtimissüsteemiks.

Clarysec käsitleb registrit elava ISMS-i artefaktina, mitte õigusliku lisana. Õigusnormidele vastavuse poliitikas vastavusfunktsioon:

„Hoiab ajakohasena vastavuskohustuste registrit, milles loetletakse kõik kohaldatavad seadused, standardid, sertifikaadid ja lepinguklauslid.”
Allikas: Õigusnormidele vastavuse poliitika, rollid ja vastutused, punkt 4.2.1.

Oluline väljend on „hoiab ajakohasena”. Sertifitseerimiseks loodud ja järgmise auditini ignoreeritud register ei ole vastavusmehhanism. See on tõendusmaterjal ajaloolisest optimismist.

Mida peab küberturvalisuse vastavuskohustuste register 2026. aastal tegema

Kasulik kohustuste register täidab viit ülesannet.

Esiteks tuvastab see kohustused. Need hõlmavad seadusi, regulatsioone, standardeid, sertifikaate ja lepinguklausleid. 2026. aastal on tavapärased allikad NIS2 oluliste ja tähtsate üksuste jaoks, DORA hõlmatud finantsüksuste ja IKT kolmandast isikust teenuseosutajate jaoks, GDPR vastutavate töötlejate ja volitatud töötlejate jaoks, kes töötlevad EL-i isikuandmeid, ISO/IEC 27001:2022 nõuded ISMS-ile, pilveturbe kohustused, kliendilepingute rikkumisest teavitamise klauslid, allhanke reeglid ja tarnijate turbega seotud nõuded.

Teiseks klassifitseerib see kohaldatavuse. NIS2 võib kohalduda seetõttu, et organisatsioon tegutseb I lisa või II lisa sektoris, pakub digitaalset taristut, tegutseb hallatud teenusepakkujana, pakub pilveteenuseid või kuulub suurusest sõltumatusse kategooriasse, näiteks DNS, TLD või usaldusteenused. DORA võib kohalduda seetõttu, et organisatsioon on finantsüksus või finantsüksusi toetav IKT kolmandast isikust teenuseosutaja. GDPR võib kohalduda seetõttu, et organisatsioon töötleb EL-i isikuandmeid, pakub teenuseid EL-is asuvatele isikutele või jälgib käitumist EL-is.

Kolmandaks seob see kohustused sisemiste kontrollimeetmete, poliitikate, protsesside ja süsteemidega. Siin muutub register operatiivseks. NIS2 Article 21 kohased riskijuhtimismeetmed seotakse riskihindamise, intsidentide käsitlemise, talitluspidevuse, tarneahela turbe, turvalise arenduse, kontrollimeetmete tõhususe ülevaatuste, koolituse, krüptograafia, juurdepääsukontrolli, varahalduse ja vajaduse korral MFA-ga. DORA seotakse juhtorgani vastutuse, IKT-riski juhtimise, intsidendi klassifitseerimise, vastupidavuse testimise, kolmandate isikute registrite ja väljumisstrateegiatega. GDPR seotakse töötlemistoimingute registri, õigusliku aluse, võimalikult väheste andmete kogumise, säilitamise, töötlemise turvalisuse, rikkumise hindamise ja vastutuskohustuse tõendusmaterjaliga.

Neljandaks määrab see omanikud ja läbivaatamise sageduse. Ilma omanikuta muutub vastavus koosolekuteemaks. Omaniku olemasolul muutub see juhitud protsessiks.

Viiendaks määratleb see tõendusmaterjali. Register peab vastama küsimusele, milline artefakt tõendab, et kohustus on täna täidetud. Tõendusmaterjal võib hõlmata juhatuse protokolle, riskihindamise kirjeid, intsidendipileteid, tarnijate hoolsuskontrolli, lepinguklausleid, krüptimiskonfiguratsioone, haavatavusaruandeid, juurdepääsuõiguste ülevaatusi, varukoopiate testimise kirjeid, privaatsusteateid, DPIA-sid, rikkumise hindamisi ja siseauditi leide.

Clarysec’i poliitika teeb selle jälgitavuse selgesõnaliseks:

„Kõik õiguslikud ja regulatiivsed kohustused tuleb kaardistada konkreetsete poliitikate, kontrollimeetmete ja omanikega infoturbe juhtimissüsteemis (ISMS).”
Allikas: Õigusnormidele vastavuse poliitika, poliitika rakendamise nõuded, punkt 6.2.1.

See määratleb tõendusmaterjali sama mehhanismi osana:

„Vastavuse tõendamiseks nõutavad artefaktid või kirjed (nt auditilogid, krüptimisseaded, nõusoleku dokumentatsioon)”
Allikas: Õigusnormidele vastavuse poliitika, poliitika rakendamise nõuded, punkt 6.2.2.3.

See on erinevus vastavusteadlikkuse ja vastavuse tagamise vahel.

Miks ISO/IEC 27001:2022 on selgroog

ISO/IEC 27001:2022 käsitletakse sageli sertifitseerimise eesmärgina, kuid kohustuste halduses on selle väärtus suurem. See annab registrile juhtimissüsteemi kodu.

Punktid 4.1 kuni 4.4 nõuavad, et organisatsioon mõistaks sisemisi ja väliseid teemasid, tuvastaks huvitatud pooled ning määraks kindlaks ISMS-i seisukohast olulised õiguslikud, regulatiivsed ja lepingulised nõuded. Punktid 5.1 kuni 5.3 nõuavad juhtkonna pühendumust, poliitikaga kooskõla, ressursse ja määratud vastutusi. Punktid 6.1 kuni 6.2 nõuavad riskihindamist, riskikäsitlust, kohaldatavusavaldust ja kohaldatavatest nõuetest lähtuvaid mõõdetavaid eesmärke. Punktid 8, 9 ja 10 loovad tegevustsükli: rakendada kontrollimeetmeid, hinnata riske uuesti, jälgida toimivust, viia läbi siseauditeid, teha juhtkonnapoolseid ülevaatusi ja kõrvaldada mittevastavusi.

Zenith Blueprint: audiitori 30-sammuline teekaart paigutab Clarysec selle varakult ISMS-i aluste ja juhtimise faasi, 2. sammu: sidusrühmade vajadused ja ISMS-i kohaldamisala. Blueprint soovitab meeskondadel tuvastada sidusrühmade nõuded, vaadates läbi õiguslikud ja regulatiivsed nõuded, eraldades lepingulised turbeklauslid, intervjueerides sidusrühmi ning arvestades partnerite eeldatavaid valdkonnastandardeid.

„Punkt 4.2 ei nõua konkreetset dokumenti, kuid praktikas on kasulik koostada sidusrühmade analüüsi tabel. See võib olla lihtne tabel veergudega: huvitatud pool, vajadused/ootused, kuidas me neid käsitleme.”
Allikas: Zenith Blueprint, ISMS-i aluste ja juhtimise faas, 2. samm.

See sidusrühmade analüüs muutub kohustuste registri eelnevaks sisendiks. Seejärel muutub register sillaks riskikäsitluse juurde.

Riskijuhtimise faasis, 13. sammus, suunab Zenith Blueprint meeskondi seostama kontrollimeetmeid riskide, punktide ja väliste regulatsioonidega:

„Ristviidake regulatsioonidele: kui teatud kontrollimeetmed rakendatakse konkreetselt GDPR-i, NIS2 või DORA järgimiseks, saate selle märkida kas riskiregistris (riskimõju põhjenduse osana) või SoA märkustes.”
Allikas: Zenith Blueprint, riskijuhtimise faas, 13. samm: riskikäsitluse planeerimine ja kohaldatavusavaldus.

See on jälgitavus, mida audiitorid ootavad. Kui GDPR suunab krüptimise, säilitamise ja rikkumise hindamise kontrollimeetmeid, tuleb see välja öelda. Kui NIS2 suunab intsidentidest teavitamise eskaleerimist ja tarnijate turbemeetmeid, tuleb see välja öelda. Kui DORA suunab IKT kolmandate isikute riskiregistreid ja väljumistestimist, tuleb see välja öelda.

Kolm ISO/IEC 27002:2022 kontrollimeetme tugipunkti

Kohustuste halduse keskne ISO/IEC 27002:2022 kontrollimeede on 5.31, õiguslikud, seadusjärgsed, regulatiivsed ja lepingulised nõuded. Clarysec’i Zenith Controls: ristvastavuse juhend klassifitseerib 5.31 ennetavaks kontrollimeetmeks, mis on seotud konfidentsiaalsuse, tervikluse ja käideldavusega, joondub küberturvalisuse „Identify” kontseptsiooniga ning toimib õigus- ja vastavusvõimekuses juhtimise, ökosüsteemi ja kaitse valdkondades.

Zenith Controls kirjeldab seda otse:

„Turvalisus ei eksisteeri vaakumis. See toimib kohustuste võrgustikus: osa on määratletud seadusega, osa lepinguga ja osa sektoripõhise regulatsiooniga.”
Allikas: Zenith Controls, ISO/IEC 27002:2022 kontrolli 5.31 käsitlus.

Kontroll 5.31 ei toimi üksi. Kaks toetavat kontrollimeedet on hädavajalikud.

Kontroll 5.2, infoturbe rollid ja vastutused, tagab, et kohustusi ei määrata abstraktselt „ärile” või „IT-le”. Zenith Controls seob 5.2 poliitika omamise, vastavuse seire, intsidendihalduse, teadlikkuse, sõltumatu ülevaatuse, tõendusmaterjali käitlemise ja privilegeeritud juurdepääsu juhtimisega.

Kontroll 5.36, infoturbe poliitikate, reeglite ja standardite järgimine, sulgeb tsükli. See tagab, et dokumenteeritud nõudeid järgitakse, jälgitakse, raporteeritakse ja korrigeeritakse. Zenith Controls seob 5.36 infoturbepoliitikate, distsiplinaarmenetluse, sõltumatu ülevaatuse, rollide ja vastutuste, sündmuste hindamise, logimise, seire ja kaitstud kirjetega.

Koos vastavad need kontrollimeetmed audiitori põhiküsimustele.

Audiitori küsimusISO/IEC 27002:2022 tugipunktMilline näeb välja hea tõendusmaterjal
Millised kohustused kohalduvad?5.31, õiguslikud, seadusjärgsed, regulatiivsed ja lepingulised nõudedKohustuste register, õigusliku läbivaatamise märkmed, lepinguklauslite väljavõtted, regulatiivse kohaldatavuse hinnang
Kes omab iga kohustust ja kontrollimeedet?5.2, infoturbe rollid ja vastutusedRACI-maatriks, ametijuhendid, määramiskirjed, juhtimisharta, kontrollimeetmete omanike loend
Kuidas te teate, et kontrollimeetmeid järgitakse?5.36, infoturbe poliitikate, reeglite ja standardite järgimineVastavuse juhtpaneelid, siseauditi aruanded, erandite logid, parandusmeetmete kirjed, juhtkonnapoolse ülevaatuse protokollid

Väiksemates organisatsioonides võib sama struktuur olla lihtsam. Clarysec’i Õigusnormidele vastavuse poliitika - VKE sätestab:

„Tegevjuht peab pidama lihtsat ja struktureeritud vastavusregistrit, milles loetletakse:”
Allikas: Õigusnormidele vastavuse poliitika - VKE, juhtimisnõuded, punkt 5.1.1.

See nõuab ka regulaarset läbivaatamist:

„Vastavusregister tuleb läbi vaadata kord kvartalis ja uuendada, kui:”
Allikas: Õigusnormidele vastavuse poliitika - VKE, juhtimisnõuded, punkt 5.1.2.

VKE-de jaoks võib register alata lihtsana. Sellel peavad siiski olema omanik, läbivaatamise sagedus ja tõendusmaterjal.

Koostage register kohustuste, mitte raamistike ümber

Kõige levinum viga on luua üks jälgimistabel NIS2 jaoks, teine DORA jaoks, kolmas GDPR-i jaoks, neljas ISO/IEC 27001:2022 jaoks ja viies kliendilepingute jaoks. See tekitab dubleeritud tõendusmaterjali päringuid, vastuolulisi omanikke ja ülekoormatud meeskondi.

Parem lähenemine on kohustuste ja kontrollimeetmete kaardistamine. Üks turbevõimekus võib täita mitut õiguslikku ajendit, kui register säilitab erinevused käivitaja, kohaldamisala, tähtaja ja volituse osas.

Näiteks toetab intsidentidele reageerimine NIS2 oluliste intsidentide aruandlust, DORA oluliste IKT-ga seotud intsidentide aruandlust ja GDPR-i isikuandmetega seotud rikkumise hindamist. Tarnijate hoolsuskontroll toetab NIS2 tarneahela turvet, DORA IKT kolmandate isikute riski ja GDPR-i volitatud töötleja juhtimist. Logimine ja seire toetavad intsidentide tuvastamist, kontrollimeetmete tõhusust ja vastutuskohustust. Varade ja andmete registrid toetavad NIS2, DORA, GDPR ja ISO/IEC 27001:2022 riskihindamist.

Kohustuse teemaNIS2 ajendDORA ajendGDPR ajendISO/IEC 27001:2022 ja ISO/IEC 27002:2022 tugipunktTõendusmaterjali näited
Õiguslike kohustuste haldusÜksuse klassifitseerimine, riiklik ülevõtmine, järelevalvevolitusedSektoripõhine digitaalne operatsioonilise toimepidevuse kordVastutuskohustus ja kohaldatav andmekaitseõigusPunkt 4.2, punkt 6.1, kontroll 5.31Kohustuste register, kohaldatavuse memo, õiguslike uuenduste logi
Kontrollimeetmete omamineJuhtorgani heakskiit, järelevalve ja koolitusJuhtorgani vastutus, IKT rollid ja vastutusedVastutava töötleja vastutuskohustus, andmekaitseametniku ülesanded, kui kohalduvadPunkt 5.3, kontroll 5.2RACI, rollikirjeldused, kontrollimeetme omaniku kinnitused
Intsidentidest teavitamineArticle 23 etapiviisiline aruandlus oluliste intsidentide kohtaArticle 19 aruandlus oluliste IKT-ga seotud intsidentide kohtaArticle 33 isikuandmetega seotud rikkumisest teavitamine, kui kohaldubKontrollid 5.24 kuni 5.28, ISO/IEC 27035-1:2023Intsidendipiletid, klassifitseerimismaatriks, teavituskirjed
Tarnija- ja pilveriskArticle 21 tarneahela turveArticle 28 IKT kolmanda isiku riskijuhtimineArticle 28 volitatud töötleja kaitsemeetmed, V peatüki andmeedastuse kontrollimeetmedKontrollid 5.19 kuni 5.23, ISO/IEC 27017:2021, ISO/IEC 27018:2020, ISO/IEC 27036-2:2014Tarnijahinnangud, lepingud, väljumistestid, alltöötlejate ülevaatused
Vastavuse seireKontrollimeetmete tõhusus, küberhügieen ja juurdepääsukontrolli ootusedIKT-riskiraamistiku läbivaatamine, siseaudit, vastupidavuse testimineVastavuse tõendamine ja meetmete läbivaataminePunkt 9.1, punkt 9.2, kontroll 5.36Auditiaruanded, juhtpaneelid, erandid, parandusmeetmed

Eesmärk ei ole õiguslikke erinevusi peita. Eesmärk on vältida sama võimekuse kolmekordset rakendamist.

Praktiline registrimudel, mida saate rakendada juba sel nädalal

Clarysec’i stiilis kohustuste register peab olema piisavalt lihtne, et seda ajakohasena hoida, ja piisavalt detailne, et läbida auditivalim. Miinimumväljad on järgmised:

  1. Kohustuse ID.
  2. Allikas, näiteks NIS2, DORA, GDPR, ISO/IEC 27001:2022, kliendileping või sisepoliitika.
  3. Konkreetne artikkel, punkt või lepinguline viide.
  4. Nõude kokkuvõte.
  5. Kohaldatavuse põhjendus.
  6. Mõjutatud äriprotsess või teenus.
  7. Riskistsenaarium täitmata jätmise korral.
  8. Kontrollimeetmete kaardistus, sealhulgas ISO/IEC 27002:2022 kontrollimeetmed ja sisepoliitika viited.
  9. Kontrollimeetme omanik.
  10. Tõendusmaterjali omanik.
  11. Läbivaatamise sagedus.
  12. Tõendusmaterjali asukoht.
  13. Erandid või avatud lüngad.
  14. Juhtkonnapoolsele ülevaatusele eskaleerimise märge.
  15. Viimase läbivaatamise kuupäev ja järgmise läbivaatamise kuupäev.
  16. Staatus.

Siin on praktiline näide EL-is tegutseva SaaS fintech-teenusepakkuja kohta.

Kohustuse IDAllikas ja nõueSisemine kaardistusOmanikLäbivaatamise sagedusTõendusmaterjal
OBL-001NIS2 kohaldatavus ja üksuse klassifitseerimine digitaalse taristu või hallatud teenuste tegevuste jaoksÕigusnormidele vastavuse poliitika, kontroll 5.31, ISMS-i kohaldamisalaVastavusjuhtKvartaalselt ja teenuse muutumiselKohaldatavuse memo, üksuse registreerimisandmed, juhatuse briifing
OBL-002DORA IKT kolmanda isiku riskijuhtimine kriitiliste või oluliste IKT-teenuste jaoksTarnijate turbemenetlus, kontrollid 5.19 kuni 5.23, DORA tarnijaregisterTarnijariski omanikKvartaalselt ja enne uut kriitilist tarnijatTarnijaregister, hoolsuskontroll, lepinguklauslid, väljumistest
OBL-003GDPR-i isikuandmetega seotud rikkumise hindamine ja vastutuskohustusIntsidentidele reageerimise plaan, privaatsusprotseduur, kontrollid 5.24 kuni 5.28 ja 5.34Andmekaitseametnik ja intsidendihaldurIga intsidendi korral, kvartaalne trendide ülevaatusRikkumise hindamine, intsidendipilet, teavitamisotsus, õppetunnid
OBL-004ISO/IEC 27001:2022 seire, siseaudit ja juhtkonnapoolne ülevaatusAuditi ja vastavuse seire protsess, kontroll 5.36ISMS-i juhtIga-aastane auditiplaan, kvartaalne seireSiseauditi aruanne, KPI juhtpaneel, parandusmeetmete logi
OBL-005Kliendileping nõuab turbeintsidendist teavitamist 24 tunni jooksulLepinguregister, intsidentide kommunikatsiooni tööjuhisKliendiedu ja õigusLepingu muutumisel ja iga intsidendi korralLepinguklausli väljavõte, intsidendikommunikatsiooni kirje

Pange tähele, et iga rida on tegutsetav. See ei ütle üksnes „järgida DORA-t”. See tuvastab nõude, sisemise kaardistuse, omaniku, läbivaatamise rütmi ja tõendusmaterjali.

Clarysec’i Juhtimisrollide ja vastutuste poliitika - VKE tugevdab seda omanikuvastutuse distsipliini:

„Juhtimisvastutused (nt poliitika läbivaatamine, erandi kinnitamine, teenuseosutajate järelevalve) tuleb määrata konkreetsetele isikutele või rollidele.”
Allikas: Juhtimisrollide ja vastutuste poliitika - VKE, juhtimisnõuded, punkt 5.3.

Ettevõttekeskkondades peab sama põhimõte kajastuma RACI-maatriksis, kontrollimeetmete omanike registris ja juhtkonna aruandluspaketis.

Intsidentidest teavitamise näide: üks tööjuhis, mitu kohustust

SaaS-teenusepakkuja teeb kindlaks, et ta võib kuuluda NIS2 kohaldamisalasse, kuna pakub EL-is pilveteenuseid või hallatud teenuseid ning vastab asjakohastele suuruse või sektori kriteeriumidele. Organisatsioonil on juba intsidentidele reageerimise plaan, kuid ta ei ole NIS2 aruandlust eskaleerimisprotseduuridega seostanud.

Registrikirje peab kohustuse täpselt jäädvustama:

  • Allikas: NIS2 Article 23.
  • Nõue: teavitada CSIRT-i või pädevat asutust olulistest intsidentidest põhjendamatu viivituseta, esitades varajase hoiatuse 24 tunni jooksul, teavituse 72 tunni jooksul ja lõpparuande ühe kuu jooksul.
  • Kohaldatavus: potentsiaalselt kohaldatav teenusekategooria ja liikmesriikides tegutsemise tõttu.
  • Risk täitmata jätmise korral: regulatiivne rikkumine, sidusrühmade hilinenud teavitamine, kliendi usalduse kaotus.

Seejärel tuleb see siduda kontrollimeetmetega. ISO/IEC 27002:2022 kontrollid 5.24 kuni 5.28 hõlmavad intsidendihalduse planeerimist, hindamist, reageerimist, õppimist ja tõendite kogumist. Kontroll 5.31 hõlmab õiguslike kohustuste jälgimist. Kontroll 5.2 hõlmab rolli määramist. Kontroll 5.36 hõlmab seiret selle üle, kas protsessi järgitakse.

Omanikuvastutus peab olema selge. Intsidendihaldur vastutab klassifitseerimise ja eskaleerimise eest. Õigus- või vastavusfunktsioon vastutab regulaatori tõlgenduse ja teavitamise autoriseerimise eest. Kommunikatsioon vastutab kliendisuhtluse eest. Tõendusmaterjali omanik hoiab intsidenditoimikut ajakohasena.

Tõendusmaterjal peab hõlmama intsidendi klassifitseerimiskirjet, ajajoont, teadasaamise aega, triaaži aega, eskaleerimisaega, teavitamisotsust, vajaduse korral regulaatorile esitatud materjali, kliendikommunikatsiooni otsust, õppetunde ja parandusmeetmeid.

Lauaõppus muudab registri seejärel tegelikuks. Kasutage stsenaariumi, kus pilve väärkonfiguratsioon põhjustab võimaliku kliendiandmete avalikustumise ja teenusekatkestuse. Testige, kas meeskond suudab tuvastada NIS2 24-tunnise tähtaja, määrata, kas GDPR-i rikkumise hindamine on vajalik, klassifitseerida võimaliku DORA mõju, kui finantsteenused on mõjutatud, ning koostada täieliku tõendusmaterjali toimiku.

Nii muutub kohustuste register kontrollimeetmeks. See muudab operatiivset käitumist.

Tõendusmaterjali haldus on koht, kus auditid sageli ebaõnnestuvad

Paljud organisatsioonid suudavad registrit näidata. Vähemad suudavad näidata, et tõendusmaterjal on täielik, ajakohane, kaitstud ja seotud.

Clarysec’i Auditi ja vastavuse seire poliitika - VKE annab põhinõude:

„Kogu tõendusmaterjal tuleb säilitada tsentraliseeritud auditikaustas.”
Allikas: Auditi ja vastavuse seire poliitika - VKE, poliitika rakendamise nõuded, punkt 6.2.1.

See lause lahendab levinud auditiprobleemi. E-posti, Jira piletite, SharePointi kaustade, tarnijaportaalide ja isiklike ketaste vahel hajutatud tõendusmaterjal ei ole auditeerimiseks valmis. Tsentraliseeritud kaust ei pea tähendama ühte füüsilist kausta iga faili jaoks, kuid olemas peab olema kontrollitud tõendusmaterjali hoidla või indeks, mis ütleb audiitorile, kus asub autoriteetne artefakt.

Iga kohustuse puhul tuleb tõendusmaterjal nimetada järjepidevalt, siduda kohustuse ID ja kontrollimeetme ID-ga, määrata nimelise isiku või rolli omandusse, kaitsta loata muutmise eest, säilitada õiguslike ja lepinguliste nõuete kohaselt, vaadata läbi määratud sagedusega ning siduda erandite ja parandusmeetmetega.

Zenith Controls seob kontrolli 5.31 käsitluses õiguslikud nõuded kirjete säilitamisega kontrolli 5.33 kaudu, privaatsuse ja PII kaitse kontrolli 5.34 kaudu, sõltumatu ülevaatuse kontrolli 5.35 kaudu ning sisemise vastavuse kontrolli 5.36 kaudu. See on oluline, sest tõendusmaterjal ise võib sisaldada reguleeritud teavet, näiteks isikuandmeid, kohtuekspertiisi indikaatoreid, privilegeeritud juurdepääsu logisid või kliendi konfidentsiaalseid andmeid.

Auditi vaade: kuidas eri hindajad registrit testivad

Tugev register peab vastu mitme auditi vaatenurgale.

ISO/IEC 27001:2022 audiitor alustab kontekstist, huvitatud pooltest, kohaldamisalast, riskikäsitlusest, kohaldatavusavaldusest, seirest, siseauditist ja juhtkonnapoolsest ülevaatusest. Kontrolli 5.31 puhul eeldab audiitor, et kohaldatavad õiguslikud ja lepingulised nõuded on tuvastatud, ajakohasena hoitud ja kontrollimeetmetes kajastatud. Kontrolli 5.2 puhul testib ta, kas vastutused on määratud ja arusaadavad. Kontrolli 5.36 puhul otsib ta seiret, mittevastavusi ja parandusmeetmeid.

NIST-iga joondatud hindaja keskendub juhtimise tulemitele. NIST Cybersecurity Framework 2.0 GOVERN sisaldab GV.OC-03, mis eeldab, et küberturvalisusega seotud õiguslikke, regulatiivseid ja lepingulisi nõudeid, sealhulgas privaatsuse ja kodanikuvabaduste kohustusi, mõistetakse ja juhitakse. Hindaja võib küsida organisatsiooniprofiili, puudujääkide analüüsi ja prioriseeritud tegevuskava ning seejärel valimi alusel kontrollida, kas kohustused muutuvad varahalduseks, juurdepääsukontrolliks, andmekaitseks, logimiseks, reageerimiseks ja taastamiseks.

COBIT 2019 või ISACA audiitor vaatab juhtimis- ja halduseesmärkide kaudu. MEA03, välisnõuetele vastavuse haldus, on eriti asjakohane. Audiitor võib testida, kas välisnõuded tuvastatakse MEA03.01 kaudu, kas vastused optimeeritakse MEA03.02 kaudu, kas vastavus kinnitatakse MEA03.03 kaudu ja kas kindlus saadakse MEA03.04 kaudu.

ISACA ITAF-i põhine audiitor rõhutab piisavat ja asjakohast tõendusmaterjali. Ta võib valida GDPR-i rikkumisest teavitamise nõude, DORA tarnijaregistri nõude ja NIS2 intsidendist teavitamise nõude ning küsida seejärel otsast lõpuni tõendusmaterjali auditijälge.

Tehniline hindaja võib valideerida kontrolli 5.36 konfiguratsioonitõendite kaudu. Kui register ütleb, et NIS2 ja kliendilepingud nõuavad privilegeeritud juurdepääsu jaoks MFA-d, võib ta kontrollida identiteedipakkuja seadeid. Kui see ütleb, et GDPR ja lepingud nõuavad krüptimist, võib ta kontrollida andmebaasi krüptimist, võtmehalduse kirjeid ja andmevoogude skeeme. Kui DORA nõuab IKT kolmandate isikute teenuste seiret, võib ta kontrollida teenuste läbivaatamisi, SLA aruandeid ja väljumistestide kirjeid.

Raamistik või hindajaMida testitakseAbistav registri tõendusmaterjal
ISO/IEC 27001:2022Punktid 4.2, 6.1, 6.1.3, 9.1, 9.2 ja 9.3Huvitatud poolte analüüs, SoA seosed, auditiplaan, juhtkonnapoolse ülevaatuse protokollid
NIST CSF 2.0GOVERN tulemid, eriti GV.OC-03Õiguslike nõuete register, praegune ja sihtprofiil, tegevuskava
COBIT 2019MEA03 vastavus välisnõueteleVastavusaruanded, omanikukirjed, erandite kinnitused
NIS2, DORA ja GDPR regulaatoridKonkreetsed seadusest tulenevad tulemidArtikli tasemel kaardistused, intsidendikirjed, tarnijatoimikud, teavitamisotsused
Tehniline hindajaKas deklareeritud kontrollimeetmed toimivadKonfiguratsiooniekspordid, logid, juurdepääsuõiguste ülevaatused, testikirjed

Register vajab nii juhtimise tõendusmaterjali kui ka tehnilist tõendusmaterjali.

Juhtkonnapoolne ülevaatus sulgeb vastutuse tsükli

Vastavuskohustuste register ei tohiks olla vaikselt vastavusfunktsiooni omandis. See peab jõudma juhtkonnapoolsele ülevaatusele, sest NIS2, DORA, GDPR ja ISO/IEC 27001:2022 tuginevad kõik vastutusele.

NIS2 nõuab, et juhtorganid kiidaksid heaks küberturvalisuse riskijuhtimismeetmed ja teeksid järelevalvet nende rakendamise üle. DORA asetab lõpliku vastutuse IKT-riski juhtimise eest juhtorganile. GDPR nõuab, et vastutavad töötlejad tõendaksid vastavust. ISO/IEC 27001:2022 nõuab, et juhtkonnapoolsel ülevaatusel arvestataks konteksti muutusi, huvitatud poolte vajadusi, auditi tulemusi, seire tulemusi, riskihindamise tulemusi, riskikäsitluse staatust ja parendusvõimalusi.

Clarysec’i Infoturbepoliitika on selle ootusega kooskõlas:

„Juhtkonnapoolse ülevaatuse tegevused (vastavalt ISO/IEC 27001 punktile 9.3) tuleb läbi viia vähemalt kord aastas ja need peavad hõlmama:”
Allikas: Infoturbepoliitika, juhtimisnõuded, punkt 5.3.

VKE auditipoliitika lisab operatiivse seose:

„Auditileiud ja staatusuuendused tuleb lisada ISMS-i juhtkonnapoolse ülevaatuse protsessi.”
Allikas: Auditi ja vastavuse seire poliitika - VKE, juhtimisnõuded, punkt 5.4.3.

Juhtkonnapoolne ülevaatus ei vaja iga rida. See vajab trende, riskiotsuseid, erandeid, ressursse ja vastutust.

Juhtkonnapoolse ülevaatuse teemaMõõdiku või otsuse näide
Kohaldatavuse muutusedTuvastati uus liikmesriigi NIS2 registreerimisnõue ja määrati omanik
Avatud vastavuslüngadDORA tarnija väljumistest on kahe kriitilise IKT-teenuse puhul tähtaja ületanud
Tõendusmaterjali seisund92 protsendil kohustustest on ajakohane tõendusmaterjal ja 8 protsendil on see aegunud
ErandidAjutine kõrvalekalle logide säilitamisest kinnitati kuni salvestusmahu laiendamiseni
Intsidendid ja teavitusedHinnati kahte turbeintsidenti, regulaatori teavitamine ei olnud vajalik, põhjendus dokumenteeriti
AuditileiudKolm väiksemat mittevastavust, parandusmeetmete omanikud ja tähtajad kinnitatud
Regulatiivne horisontEelseisvad lepingu- ja riikliku ülevõtmise muudatused on õiguslikul läbivaatamisel

See muudab registri vastavusfailist juhtimistööriistaks.

Levinud veamustrid ja kuidas neid vältida

Esimene veamuster on see, et õigusosakond omab seadust, turbefunktsioon omab kontrollimeetmeid ja keegi ei oma kaardistust. Clarysec väldib seda, nõudes kohustuste kaardistamist ISMS-is poliitikate, kontrollimeetmete ja omanikega.

Teine on raamistike, mitte kohustuste jälgimine. Registrikirje, mis ütleb „DORA”, ei ole tegutsetav. Registrikirje, mis ütleb „DORA Article 28 IKT kolmanda isiku riskijuhtimine nõuab hoolsuskontrolli, lepingulisi sätteid, seiret ja väljumisstrateegiaid”, on tegutsetav.

Kolmas on sageduse puudumine. Kvartaalne läbivaatamine on paljude organisatsioonide jaoks praktiline baastase, millele lisanduvad sündmuspõhised uuendused uute teenuste, uute riikide, uute tarnijate, intsidentide, auditite ja lepingumuudatuste korral.

Neljas on tõendusmaterjal, mis on olemas, kuid mida ei leita. Tsentraliseeritud auditikausta põhimõte lahendab selle otse.

Viies on mitteametlikud erandid. Kui kontrollimeede ei suuda kohustust ajutiselt täita, tuleb erand dokumenteerida, riskihinnata, kinnitada, ajaliselt piirata ja läbi vaadata.

Kuues on formaalne, kuid sisutu juhtkonnapoolne ülevaatus. Register peab suunama otsuseid eelarve, personali, tarnija parandusmeetmete, lepinguläbirääkimiste, riski aktsepteerimise ja parandusmeetmete kohta.

Kuidas Clarysec muudab registri toimivaks mehhanismiks

Clarysec’i 30-sammuline lähenemine muudab kohustuste halduse praktiliseks.

Zenith Blueprint 2. sammus tuvastatakse sidusrühmade vajadused ja kohaldatavad nõuded. 13. samm seob kontrollimeetmed riskide, punktide ja kohaldatavusavaldusega. 23. samm käsitleb organisatsioonilisi kontrollimeetmeid, sealhulgas nõuet koostada ja ajakohasena hoida õiguslike ja regulatiivsete nõuete register.

Blueprint sätestab:

„Tehke koostööd õigus-, vastavus- või välise õigusnõustajaga, et koostada infoturbega seotud kohaldatavate seaduste, regulatsioonide ja lepinguliste kohustuste register (5.31). See peab hõlmama andmekaitseseadusi (nt GDPR), sektoripõhiseid nõudeid ja sertifitseerimiskohustusi. Veenduge, et ISMS-i meeskond teab, kust sellele viidata, ja et muudatusi vaadatakse läbi vähemalt kord kvartalis.”
Allikas: Zenith Blueprint, kontrollimeetmete rakendamise faas, 23. samm.

Clarysec’i poliitikad annavad juhtimisreeglid: hoida registrit ajakohasena, määrata vastutused, koondada tõendusmaterjal, vaadata leiud läbi ja lisada staatus juhtkonnapoolsesse ülevaatusse.

Zenith Controls annab ristvastavuse kompassi. Kontrolli 5.31 puhul seob see kohustuste halduse GDPR-i vastutuskohustuse, NIS2 küberturvalisuse kohustuste, DORA IKT-riski juhtimise, NIST CSF-i juhtimise, NIST SP 800-53 programmi juhtimise ja pideva seire ning COBIT 2019 välise vastavuse seirega. Kontrolli 5.2 puhul seob see rollivastutuse GDPR-i, NIS2, DORA, NIST ja COBIT-iga. Kontrolli 5.36 puhul seob see poliitika järgimise seire GDPR-i vastutuskohustuse, NIS2 küberhügieeni ja juurdepääsukontrolli ootuste, DORA operatsioonilise toimepidevuse, NIST-i pideva seire ja COBIT-i vastavusseirega.

Väärtus on lihtne: üks register, üks kontrolliarhitektuur, mitu vastavustulemit.

Järgmised sammud: muutke oma kohustuste register auditeerimiseks valmis

Organisatsioonid, kes tulevad 2026. aasta vastavusega hästi toime, ei ole need, kellel on kõige rohkem tabeleid. Need on organisatsioonid, kellel on jälgitavus: kohustusest omanikuni, omanikust kontrollimeetmeni, kontrollimeetmest tõendusmaterjalini, tõendusmaterjalist läbivaatamiseni ja läbivaatamisest parendamiseni.

Alustage järgmiste tegevustega:

  1. Looge või värskendage oma küberturvalisuse vastavuskohustuste register.
  2. Lisage NIS2, DORA, GDPR, ISO/IEC 27001:2022 ja peamised kliendilepingutest tulenevad kohustused.
  3. Kaardistage iga kohustus poliitikate, ISO/IEC 27002:2022 kontrollimeetmete, omanike, läbivaatamise sageduse ja tõendusmaterjaliga.
  4. Tuvastage lüngad, erandid ja aegunud tõendusmaterjal.
  5. Lisage registri staatus järgmisele ISMS-i juhtkonnapoolsele ülevaatusele.
  6. Kasutage Clarysec’i Zenith Blueprinti, et paigutada register 30-sammulisse ISMS-i teekaarti.
  7. Kasutage Zenith Controlsi, et ristkaardistada kohustused ISO, NIST, COBIT, GDPR, NIS2 ja DORA ootustega.
  8. Kasutage Clarysec’i Õigusnormidele vastavuse poliitikat, Õigusnormidele vastavuse poliitikat - VKE, Juhtimisrollide ja vastutuste poliitikat - VKE, Auditi ja vastavuse seire poliitikat - VKE ning Infoturbepoliitikat, et vormistada omanikuvastutus, läbivaatamine, tõendusmaterjali säilitamine ja juhtkonna vastutus.

Clarysec aitab teil selle jälgitavuse oma ISMS-i sisse ehitada enne, kui audiitor, regulaator, juhatuse liige või klient seda küsib. Laadige alla asjakohased Clarysec’i poliitikamallid, kaardistage sel nädalal oma esimesed kümme kohustust ja muutke vastavus tulekahju kustutamisest toimivaks juhtimissüsteemiks.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

EU Digital Identity Wallet vastavustõendite kaardistus 2026

EU Digital Identity Wallet vastavustõendite kaardistus 2026

Praktiline juhend infoturbejuhile EU Digital Identity Wallet tugineva isiku tõendusmaterjali kaardistamiseks ISO/IEC 27001:2022, GDPR, NIS2, DORA, NIST CSF 2.0 ja COBIT 2019 nõuetega, kasutades Clarysec poliitikaid ja tööriistakomplekte.