ISO 27001 juhtkonnapoolne ülevaatus NIS2 ja DORA jaoks

On 2026. aasta veebruari esmaspäeva hommik kell 08.00. Kiiresti kasvava Euroopa finantstehnoloogia ettevõtte infoturbejuht Maria avab tegevjuhilt saabunud e-kirja pealkirjaga: „KIIRE: ettevalmistus juhatuseks“. Kirjale on lisatud uudislink mitme miljoni euro suuruse täitemeetme kohta NIS2 direktiivi alusel, mis keskendub mitte ainult ebaõnnestunud kontrollimeetmetele, vaid ka juhtorgani hooletusele.
Tegevjuhi küsimus on lühike ja ebamugav:
„Kas suudame tõendada, et juhatus juhib aktiivselt küberturvalisuse riski ega saa üksnes IT-ülevaateid?“
Kell 08.30 lisab finantsjuht kliendi auditiküsimustiku. Juhatuse esimees soovib enne järgmist riskikomitee koosolekut üheleheküljelist ülevaadet kübervastutusest. Tehnoloogiajuht küsib, kas tarnija intsident muudab ettevõtte DORA kliendi tõenduspaketti. Samal ajal vaatab Maria nelja teemat, mis näivad pealtnäha operatiivsed: lahendamata privilegeeritud juurdepääsu erand, kaks hilinenud parandusmeedet, ebaõnnestunud lauaõppus ja lünk tarnijalepingus.
Need ei ole eraldiseisvad probleemid. Need on juhtimise tõendusmaterjali probleemid.
- aastal seisavad NIS2, DORA, GDPR, klientide kindlust andvate nõuete ja ISO/IEC 27001:2022 sertifitseerimise kontrolli alla kuuluvad organisatsioonid silmitsi teravama küsimusega kui „Kas meil on turbekontrollid?“
Tegelik küsimus on:
Kas juhtkond suudab tõendada, et ta vaatas küberturvalisuse riski üle, mõistis selle mõjusid, tegi otsuseid, määras tegevused, rahastas puuduste kõrvaldamist, aktsepteeris vajaduse korral jääkriski ja jälgis täitmist?
Seda ei tõenda üksnes poliitika PDF. Tõendus tekib distsiplineeritud ISO/IEC 27001:2022 punkti 9.3 juhtkonnapoolsest ülevaatusest, mida toetavad sisendid, protokollid, otsused, riski aktsepteerimise kirjed, parandusmeetmed ja tõendusmaterjali auditijäljed.
Miks ISO 27001 punkt 9.3 on nüüd juhtorgani tõendusmaterjal
Nõrk juhtkonnapoolne ülevaatus tähendab kiirustades koostatud slaidipakki, mõnda mõõdikut ja allkirja. Tugev juhtkonnapoolne ülevaatus on kontrollitud juhtimissündmus, kus juhtkonna otsustest saab tõendusmaterjal.
ISO/IEC 27001:2022 punkt 9.3 nõuab, et tippjuhtkond vaataks infoturbe juhtimissüsteemi planeeritud ajavahemike järel üle, et tagada selle jätkuv sobivus, piisavus ja tõhusus. Ülevaatusel tuleb arvesse võtta varasemate tegevuste staatust, sisemiste ja väliste teemade muutusi, huvitatud osapoolte vajaduste ja ootuste muutusi, tagasisidet toimivuse kohta, auditi tulemusi, eesmärkide täitmist, riskihindamise tulemusi, riskikäsitluse staatust ja pideva täiustamise võimalusi.
Just sellist struktuuri ootavad juhatused, regulaatorid, kliendid ja audiitorid nüüd küberturvalisuse juhtimiselt.
NIS2 oluliste ja tähtsate üksuste puhul nõuab artikkel 20, et juhtorganid kiidaksid heaks küberturvalisuse riskijuhtimismeetmed, teeksid järelevalvet nende rakendamise üle ja saaksid koolitust. Artikkel 21 nõuab proportsionaalseid tehnilisi, operatiivseid ja organisatsioonilisi meetmeid, sealhulgas riskianalüüsi, intsidentide käsitlemist, talitluspidevust, tarneahela turvalisust, turvalist arendust, tõhususe hindamist, küberhügieeni, krüptograafiat, personaliturvet, juurdepääsukontrolli, varahaldust, vajaduse korral MFA-d ning põhjendamatu viivituseta parandusmeetmeid.
Finantssektori üksuste puhul asetab DORA IKT-riski juhtimise otse juhtorgani vastutusalasse. DORA artikkel 5 nõuab, et juhtorgan määratleks, kinnitaks ja juhiks IKT-riski juhtimise raamistikku ning jääks selle eest vastutavaks. See hõlmab IKT-riski taluvust, talitluspidevuse ja taasteplaane, auditiplaane, eelarvet, koolitust, kolmandatest isikutest IKT-teenuseosutajate poliitikaid, oluliste intsidentide teavitamiskanaleid ja parandusmeetmeid. Artikkel 6 nõuab dokumenteeritud IKT-riski juhtimise raamistikku, mis vaadatakse läbi vähemalt kord aastas ning pärast olulisi IKT-ga seotud intsidente, järelevalveasutuse juhiseid, testimist, auditeid või olulisi muudatusi.
GDPR lisab vastutuse kihi. Artikkel 5(2) nõuab, et vastutavad töötlejad vastutaksid andmekaitsepõhimõtete järgimise eest ja suudaksid seda tõendada. Artikkel 32(1)(d) eeldab protsessi tehniliste ja korralduslike meetmete tõhususe regulaarseks testimiseks, hindamiseks ja analüüsimiseks.
Nõuetekohaselt kavandatud juhtkonnapoolne ülevaatus on koht, kus need kohustused koonduvad.
Regulatiivne surve ülevaatuse päevakorra taga
NIS2 ja DORA ei kasuta identset sõnastust. DORA toimib hõlmatud finantssektori üksuste puhul kattuvate küberturvalisuse ja teavitamiskohustuste osas ka sektoripõhise EL-i õigusaktina. Mõlemad suunavad siiski sama juhtimistulemuseni: kõrgem juhtkond peab küberriski juhtimise heaks kiitma, selle üle järelevalvet tegema, selleks ressursid tagama ja puudused kõrvaldama.
NIS2 kohaldub laialdaselt hõlmatud sektorite keskmise suurusega ja suurematele üksustele ning mõnel juhul sõltumata suurusest. Lisa I hõlmab digitaalse taristu pakkujaid, näiteks pilveteenuste pakkujaid, andmekeskuse teenusepakkujaid, sisuedastusvõrgu pakkujaid, usaldusteenuse pakkujaid, avalike elektroonilise side teenuste pakkujaid, hallatud teenuse pakkujaid ja hallatud turbeteenuse pakkujaid. Liikmesriigid pidid oluliste ja tähtsate üksuste loendid kehtestama 17. aprilliks 2025.
Jõustamisriskid on märkimisväärsed. Artikliga 21 seotud küberturvalisuse riskijuhtimismeetmete või artikliga 23 seotud intsidentidest teatamise rikkumiste korral võivad maksimaalsed haldustrahvid ulatuda oluliste üksuste puhul vähemalt 10 000 000 euroni või 2%-ni ülemaailmsest aastakäibest ning tähtsate üksuste puhul vähemalt 7 000 000 euroni või 1,4%-ni ülemaailmsest aastakäibest, olenevalt sellest, kumb on suurem.
DORA kohaldub alates 17. jaanuarist 2025 ja hõlmab laia finantssektori ökosüsteemi, sealhulgas krediidiasutusi, makseasutusi, e-raha asutusi, investeerimisühinguid, krüptovarateenuse pakkujaid, kindlustusandjaid, edasikindlustusandjaid, kauplemiskohti, krediidireitinguagentuure, ühisrahastusteenuse pakkujaid, väärtpaberistamise registripidajaid ja kolmandatest isikutest IKT-teenuseosutajaid. DORA on proportsionaalne, kuid proportsionaalne ei tähenda mitteametlikku. Ka väiksemad finantssektori üksused vajavad kirjeid, mis näitavad, et IKT-riski juhtimine on organisatsiooni ulatusega kooskõlas, sihipärane, dokumenteeritud ja läbi vaadatud.
Seetõttu ei saa juhtkonnapoolne ülevaatus jääda sertifitseerimise formaalsuseks. Sellest on saanud üks praktilisemaid tõendusmehhanisme NIS2 vastutuse, DORA IKT-riski juhtimise, GDPR-i vastutuse ja klientide hoolsuskontrolli jaoks.
Claryseci poliitikate selgroog ülevaatusdistsipliiniks
Clarysec käsitleb juhtkonnapoolset ülevaatust juhtorgani tõenduspaketina, mitte piduliku iga-aastase koosolekuna.
Infoturbepoliitika teeb ISO 27001 juhtkonnapoolse ülevaatuse selgesõnaliseks:
Juhtkonnapoolse ülevaatuse tegevused (vastavalt ISO/IEC 27001 punktile 9.3) tuleb läbi viia vähemalt kord aastas ning need peavad hõlmama järgmist:
Jaotisest „Juhtimisnõuded“, poliitika punkt 5.3.
Sama poliitika määratleb tõendusmaterjali ootused:
Turbe võtmetulemusnäitajate (KPI-de), intsidentide, auditileidude ja riskistaatuse läbivaatamine
Jaotisest „Juhtimisnõuded“, poliitika punkt 5.3.2.
Ja seob ülevaatuse juhtkonna otsustega:
Otsused kohaldamisala, kontrollimeetmete ja ressursside jaotuse ajakohastamise kohta
Jaotisest „Juhtimisnõuded“, poliitika punkt 5.3.3.
See viimane punkt on keskse tähtsusega. Juhtkonnapoolne ülevaatus ei ole esitlus. See on otsustusfoorum.
Juhtimisrollide ja vastutuste poliitika lisab jälgitavuse nõude:
Juhtimine peab toetama integratsiooni teiste valdkondadega (nt risk, õigus, IT, personal) ning ISMS-i otsused peavad olema jälgitavad nende allikani (nt auditikirjed, ülevaatuse logid, koosoleku protokollid).
Jaotisest „Juhtimisnõuded“, poliitika punkt 5.5.
See määrab ka eskaleerimiskohustused:
Osaleb ISMS-i juhtkonnapoolsetel ülevaatustel ja eskaleerib otsused, mis vajavad juhatuse tasandi heakskiitu.
Jaotisest „Rollid ja vastutused“, poliitika punkt 4.1.3.
Väiksemates organisatsioonides tuleb sama juhtimisloogikat skaleerida, mitte eirata. Juhtimisrollide ja vastutuste poliitika VKE-dele sätestab:
Kõik olulised turbeotsused, erandid ja eskaleerimised tuleb registreerida ning need peavad olema jälgitavad.
Jaotisest „Juhtimisnõuded“, poliitika punkt 5.5.
Auditi ja vastavusseire poliitika VKE-dele tagab, et kindlust andvad leiud jõuavad juhtkonnani:
Auditileiud ja staatuse uuendused tuleb lisada ISMS-i juhtkonnapoolse ülevaatuse protsessi.
Jaotisest „Juhtimisnõuded“, poliitika punkt 5.4.3.
Ja Riskijuhtimise poliitika VKE-dele määrab kõrgete riskide rütmi:
Vaatab kõrgeimad riskid riskikoordinaatoriga läbi kord kvartalis.
Jaotisest „Rollid ja vastutused“, poliitika punkt 4.1.3.
Tulemuseks on praktiline rütm: kõrgeimate riskide kvartaalne ülevaatus, iga-aastane või planeeritud punkti 9.3 juhtkonnapoolne ülevaatus ning käivituspõhised ülevaatused pärast olulisi intsidente, auditeid, tegevuskerksuse teste, tarnijate tõrkeid, regulatiivseid muudatusi või olulisi ärimuudatusi.
Koosta juhtorgani tõenduspakett enne koosolekut
Zenith Blueprint: audiitori 30-sammuline teekaart käsitleb juhtkonnapoolset ülevaatust auditi, ülevaatuse ja täiustamise etapis, sammus 28: juhtkonnapoolne ülevaatus. See juhendab meeskondi valmistama nõutavad sisendid ette enne koosolekut:
ISO 27001 määrab juhtkonnapoolseks ülevaatuseks mitu nõutavat sisendit. Koosta lühike aruanne
või esitlus, mis katab need punktid:
Auditi, ülevaatuse ja täiustamise etapist, samm 28: juhtkonnapoolne ülevaatus.
Blueprint rõhutab varasemaid tegevusi, väliste ja sisemiste teemade muutusi, ISMS-i toimivust ja tõhusust, auditi tulemusi, seire- ja mõõtmistulemusi, turbeeesmärke, intsidente, mittevastavusi, täiustamisvõimalusi, ressursivajadusi ja varasemate otsuste järeltegevusi.
Blueprint hoiatab ka, et ülevaatus peab viima tegevuseni:
Otsused ja tegevused: see on kriitiline – juhtkonnapoolne ülevaatus ei ole lihtsalt esitlus;
see tähendab otsuste tegemist.
Auditi, ülevaatuse ja täiustamise etapist, samm 28: juhtkonnapoolne ülevaatus.
Juhatusele sobiv tõenduspakett peab olema juhtkonnale piisavalt lühike, kuid audiitoritele piisavalt detailne.
| Tõendusmaterjali element | Juhtimise eesmärk | Tüüpiline omanik |
|---|---|---|
| Juhtkonnapoolse ülevaatuse päevakord | Näitab, et punkti 9.3 sisendid olid kavandatud ja kaetud | ISMS-i juht või infoturbejuht |
| Varasemate tegevuste jälgija | Näitab varasemate juhtimisotsuste järeltegevust | ISMS-i juht |
| Vastavusregistri kokkuvõte | Näitab NIS2, DORA, GDPR-i, lepinguliste ja kliendikohustuste muutusi | Õigus või GRC |
| Riskiregistri kokkuvõte | Näitab kõrgeid riske, jääkriske ja riskiomaniku otsuseid | Riskikoordinaator või infoturbejuht |
| Kohaldatavusdeklaratsiooni muudatuste logi | Näitab kontrollimeetmete otsuseid, välistusi ja rakendamise staatust | ISMS-i juht |
| KPI-de ja eesmärkide juhtpaneel | Näitab toimivust, suundumusi ja täitmata eesmärke | Turbeoperatsioonid või GRC |
| Intsidentide ja peaaegu juhtumite kokkuvõte | Näitab eskaleerimist, algpõhjust, mõju ja saadud õppetunde | Intsidendijuht |
| Tarnija- ja pilveriski aruanne | Näitab kolmandatest isikutest IKT-teenuseosutajatega seotud riski järelevalvet | Tarnijahaldur või hange |
| Siseauditi ja sõltumatute ülevaatuste leiud | Näitab objektiivset kindlust ja mittevastavusi | Siseaudit või vastavus |
| Parandusmeetmete jälgija | Näitab vastutust, tähtaegu ja lõpetamise tõendusmaterjali | Kontrollimeetmete omanikud |
| Ressursi- ja eelarveotsuste logi | Näitab juhtkonna toetust ja prioriseerimist | Täitevjuhtkonna sponsor |
| Kinnitatud protokoll | Näitab järelevalvet, otsuseid, määratud omanikke ja järeltegevusi | Koosoleku sekretär või ISMS-i juht |
Muuda ISO sisendid NIS2 ja DORA tõendusmaterjaliks
Maria finantstehnoloogia ettevõte vajab üht päevakorda, mis rahuldab ISO sertifitseerimisaudiitoreid, DORA-ga kooskõlas tegutsevaid kliente, NIS2 kohaldamisala küsimusi ja juhatuse järelevalve ootusi. Lihtsaim viis on teisendada iga punkti 9.3 sisend juhtimisküsimuseks.
| Juhtkonnapoolse ülevaatuse päevakorrapunkt | NIS2 ja DORA juhtimisküsimus | Loodav tõendusmaterjal |
|---|---|---|
| Varasemate ülevaatuste tegevuste staatus | Näitab toimivat järelevalvetsüklit ja vastutust | Protokoll järeltegevuste ja lõpetamise staatusega |
| Väliste ja sisemiste teemade muutused | Näitab kohanemist uute ohtude, regulatsioonide, teenuste, tarnijate ja äristrateegiaga | Vastavusregistri uuendus ja riskiregistri muudatused |
| Huvitatud osapoolte vajaduste muutused | Näitab, et kliendi-, regulaatori-, tarnija- ja lepingukohustused vaadatakse läbi | Ajakohastatud kohustuste register ja kliendikindlustuse jälgija |
| ISMS-i toimivus ja eesmärgid | Näitab, et juhtkond jälgib küberturvalisuse meetmete tõhusust | KPI-de juhtpaneel ja eesmärkide täitmise kirje |
| Mittevastavused ja parandusmeetmed | Näitab, et nõrkused eskaleeritakse ja kõrvaldatakse | Parandusmeetmete logi omanike ja kuupäevadega |
| Seire, mõõtmine ja auditi tulemused | Näitab tõhususe hindamist ja sõltumatut kindlust | Siseauditi kokkuvõte ja seiretulemused |
| Riskihindamine ja riskikäsitluse staatus | Näitab, et juhtkond vaatab läbi käsitluse edenemise ja jääkriski | Riskikäsitluse plaan, SoA uuendus ja aktsepteerimiskirjed |
| Pideva täiustamise võimalused | Näitab proaktiivset juhtimist ja tegevuskerksuse parandamist | Kinnitatud täiustamisplaan ja investeerimisotsused |
| Ressursi- ja eelarvevajadused | Toetab DORA juhtimisootusi ja juhtkonna toetust | Eelarvekinnitused, ressursiotsused ja koolitusplaanid |
Viimane rida ei asenda ISO 27001 nõutavaid ülevaatuse sisendeid. See on Claryseci praktiline laiendus 2026. aasta juhtimiseks, sest DORA, NIS2 ja tegelik juhatuse vastutus nõuavad tõendusmaterjali selle kohta, et juhtkond hindas, kas turvalisusel oli piisavalt inimesi, raha, tööriistu ja volitusi.
90-minutiline juhtkonnapoolne ülevaatus fintech SaaS-i pakkujale
Võtame Maria ettevõtte: finantstehnoloogia SaaS-i pakkuja, kellel on EL-i kliendid. Ettevõte pakub tehingute seire teenuseid, kasutab suurt pilveteenuse pakkujat, tugineb sisseostetud SOC-ile, töötleb isikuandmeid ja on hiljuti liitnud kaks uut makseklienti. Ettevõte valmistub ISO/IEC 27001:2022 järelevalveauditiks, DORA-ga kooskõlas kliendi ülevaatuseks ja NIS2 kohaldamisala hindamiseks.
Fookustatud 90-minutiline juhtkonnapoolne ülevaatus võiks toimida järgmiselt.
1. Alusta kohustustest ja kontekstimuudatustest
VKE-de jaoks annab Õigusnormidele vastavuse poliitika VKE-dele lihtsa lähtepunkti:
Tegevjuht peab pidama lihtsat, struktureeritud vastavusregistrit, milles on loetletud:
Jaotisest „Juhtimisnõuded“, poliitika punkt 5.1.1.
Ülevaatuspakett peab kokku võtma, kas organisatsioon kuulub NIS2 kohaldamisalasse, kas DORA kohaldub otse või kliendi lepingulise edasikandmise kaudu, kas GDPR-i töötlemine on muutunud ja kas lepingulised turbekohustused on muutunud.
Näited:
- Uus EL-i kliendileping nõuab kliendi turbeintsidendist teatamist 72 tunni jooksul.
- DORA-ga kooskõlas kliendi hoolsuskontrolli taotlus küsib kolmandatest isikutest IKT-teenuseosutajate registreid, väljumisstrateegia tõendusmaterjali ja intsidentide eskaleerimise kirjeid.
- NIS2 hindamine tuvastab võimaliku klassifitseerimisriski, sest üks teenus toetab hallatud turbetegevusi liikmesriigis.
- Uus analüütikafunktsioon muudab GDPR-i andmeregistrit, sest see töötleb veebitunnuseid.
Juhtkonna otsused peavad kinnitama vastavusregistri uuenduse, määrama õigus- ja GRC-funktsioonile ülesande valideerida NIS2 klassifikatsioon kohaliku õigusnõustajaga ning nõudma DORA kliendi tõenduspaketti järgmiseks kvartaliks.
2. Esita riski ja kohaldatavusdeklaratsiooni otsused
Zenith Blueprint riskijuhtimise etapp, samm 13: riskikäsitluse planeerimine ja kohaldatavusdeklaratsioon, rõhutab juhtkonna heakskiitu:
Riskikäsitluse otsused ja SoA peaks tippjuhtkond läbi vaatama ja heaks kiitma.
Riskijuhtimise etapist, samm 13: riskikäsitluse planeerimine ja kohaldatavusdeklaratsioon.
Ülevaatus ei tohiks juhatust iga riskiga üle koormata. See peab näitama suurimaid riske, käsitluse staatust, erandeid, tähtaja ületanud tegevusi ja heakskiitu vajavaid jääkriske.
| Risk | Praegune staatus | Vajalik otsus |
|---|---|---|
| Pilveadministraatori konto kompromiteerimine | MFA rakendatud, privilegeeritud juurdepääsu ülevaatus hilinenud | Kinnitada igakuise privilegeeritud juurdepääsu ülevaatuse omanik ja tähtaeg |
| Sõltuvus sisseostetud SOC-ist | Lepingus puuduvad täielik auditeerimisõigus ja intsidentide koostöötingimused | Kinnitada lepingu parandusmeetmed või alternatiivse teenuseosutaja hindamine |
| Varukoopiate taaste-eesmärk ei ole täidetud | Taastetest ületas eesmärki 4 tunni võrra | Kinnitada eelarve varunduse ümberkujundamiseks |
| Tarnija kontsentratsioonirisk | Kaks kriitilist teenust sõltuvad samast pilvepiirkonnast | Kinnitada tegevuskerksuse arhitektuuri ülevaatus |
| Isikuandmete logide säilitamine | Silumislogid sisaldavad veebitunnuseid kavandatust kauem | Kinnitada säilitamisaja vähendamine ja seirekontroll |
See loob jälgitava ahela riskihindamisest käsitluseni ja sealt juhtimisotsuseni.
3. Vaata läbi intsidendid, peaaegu juhtumid ja teavitamisvalmidus
NIS2 artikkel 23 nõuab oluliste intsidentide astmelist teavitamist, sealhulgas varajast hoiatust 24 tunni jooksul, teavitust 72 tunni jooksul ja lõpparuannet ühe kuu jooksul alates intsidendi teavitusest, koos edenemisaruandlusega käimasolevate intsidentide puhul. DORA artiklid 17 kuni 19 nõuavad IKT-ga seotud intsidentide tuvastamist, klassifitseerimist, eskaleerimist, teabevahetust, aruandlust, algpõhjuse analüüsi ja täiustamist.
Juhtkonnapoolne ülevaatus peab hõlmama olulisi intsidente, peaaegu juhtumeid, klassifitseerimistulemusi, algpõhjuseid, tuvastamisaega, eskaleerimisaega, taastamisaega, kliendi teavitamise valmidust, asutustele teatamise valmidust, saadud õppetunde ja parandusmeetmeid.
Zenith Blueprint selgitab jaotise „Kontrollimeetmed praktikas“ sammus 16: personaliga seotud kontrollimeetmed II, miks töötajate teavitused peavad jõudma juhtimisse:
Lõpuks peab kontroll 6.8 toitma ISMS-i pideva täiustamise tsüklit. Personali koostatud aruanded
tuleb juhtkonnapoolse ülevaatuse (punkt 9.3) käigus läbi vaadata ja
kasutada poliitikate, näiteks lahkumisprotsessi, varade tagastamise või NDA rikkumiste puuduste tuvastamiseks.
Jaotisest „Kontrollimeetmed praktikas“, samm 16: personaliga seotud kontrollimeetmed II.
Kui endise töötaja konto jäi pärast töösuhte lõppu aktiivseks, ei tohiks juhatus käsitleda seda üksiku piletina. See on tõendusmaterjal võimaliku nõrkuse kohta personaliprotsessis, IT-s, juurdepääsukontrollis, varahalduses, seires ja parandusmeetmetes.
4. Vaata läbi tarnijad, pilv ja väljumisvalmidus
DORA artikkel 28 muudab kolmandast isikust IKT-teenuseosutaja riski IKT-riski juhtimise raamistiku osaks. Finantssektori üksused jäävad täielikult vastutavaks nõuetele vastavuse eest, kui IKT-teenused tellitakse väljast. Nad peavad pidama ajakohast IKT lepinguliste kokkulepete registrit, eristama kriitilisi või olulisi funktsioone, tegema hoolsuskontrolli, juhtima kontsentratsiooniriski, tagama auditi- ja kontrolliõigused ning säilitama väljumisstrateegiad.
NIS2 artikkel 21 nõuab samuti tarneahela turvalisust, sealhulgas tarnijasuhete turvet, tarnijaspetsiifilisi haavatavusi, tarnijate küberturvalisuse tavasid ja parandusmeetmeid.
Juhtkonnapoolsel ülevaatusel ei saa tarnijaaruandlus olla hanke lisa. See peab olema juhtorgani tõendusmaterjal.
Hõlma kriitilisi tarnijamuudatusi, hoolsuskontrolli staatust, lepingulünki, pilve jagatud vastutuse ülevaatust, kontsentratsiooniriski, väljumisstrateegia tulemusi, tarnija intsidentide koostööd ja tarnijahindamistest tulenevaid parandusmeetmeid. Kui juhtkond kinnitab kõrge riskiga teenuseosutaja jätkuva kasutamise, peab protokollis olema põhjendus, kompenseerivad kontrollimeetmed, ülevaatuse kuupäev ja vastutav omanik.
Maria juhatus saab ühe konkreetse tarnijaküsimuse: põhilisel platvormiteenuse osutajal toimus väike, teatamiskohustuseta intsident. Kliendiandmeid ei mõjutatud, kuid sündmus tõi esile kontsentratsiooniriski. Tegevjuht määrab tehnoloogiajuhile ülesande koostada järgmiseks kvartaliks teisese tarnija teostatavusuuring ja eraldab hindamiseks 25 000 eurot. See üks dokumenteeritud otsus tõendab tarneahela riskide järelevalvet, ressursside jaotust ja järeltegevust.
Kuidas Zenith Controls seob tõendusmaterjali
Claryseci Zenith Controls: ristvastavuse juhend aitab meeskondadel selgitada, miks ISO kontrollimeetmete tõendusmaterjal on oluline eri raamistikes.
Juhtkonnapoolse ülevaatuse puhul on ISO/IEC 27002:2022 kontroll 5.4, juhtkonna kohustused, juhtimise ankur. See toetab juhtkonna suuniseid, vastutust, ressursside tagamist ja järelevalvet. Zenith Controls seob kontrolli 5.4 toetavate ISO/IEC 27002:2022 kontrollidega, mis esinevad sageli juhtkonnapoolse ülevaatuse tõendusmaterjalis.
| ISO/IEC 27002:2022 kontroll | Miks see on juhtkonnapoolsel ülevaatusel oluline |
|---|---|
| 5.1 Infoturbe poliitikad | Juhtkond peab poliitikad heaks kiitma, neid edendama, ressursid tagama ja need juurutama |
| 5.2 Infoturbe rollid ja vastutused | Juhtkond peab tagama rollide olemasolu, volitused ja seire |
| 5.8 Infoturve projektijuhtimises | Juhtkond tagab turbe integreerimise projektidesse ja ärimuudatustesse |
| 5.35 Infoturbe sõltumatu ülevaatus | Sõltumatu ülevaatus annab juhtkonnale objektiivse kindluse |
| 5.36 Vastavus infoturbe poliitikatele, reeglitele ja standarditele | Vastavusseire annab juhtkonnale tõendusmaterjali poliitika järgimise kohta |
| 8.15 Logimine | Logid toetavad intsidentide, juurdepääsukontrolli ja vastavusseire tõendusmaterjali |
| 8.16 Seiretegevused | Seire toetab tuvastamist, eskaleerimist ja toimivusaruandlust |
See kontrollikogum annab Mariale ristvastavuse loo. Tema juhtkonnapoolse ülevaatuse tõendusmaterjal võib toetada ISO/IEC 27001:2022 sertifitseerimist, NIS2 artikkel 20 järelevalvet, NIS2 artikkel 21 riskijuhtimismeetmeid, DORA artikkel 5 IKT juhtimist, DORA artikkel 6 IKT-riski juhtimise raamistiku ülevaatust, DORA artiklid 24 kuni 27 digitaalse tegevuskerksuse testimist, GDPR artikkel 32(1)(d), NIST CSF 2.0 GOVERN-funktsiooni tulemusi ja COBIT 2019 juhtimiseesmärke.
| Tõendusmaterjali teema | ISO või kontrolli ankur | Regulatiivne või raamistiku asjakohasus |
|---|---|---|
| Juhtkonna vastutus | ISO/IEC 27002:2022 5.4 | NIS2 artikkel 20, DORA artikkel 5, COBIT 2019 EDM03 |
| Sõltumatu kindlus | ISO/IEC 27002:2022 5.35 | GDPR artikkel 32(1)(d), DORA artiklid 24 kuni 27, NIST SP 800-53 CA-2 |
| Parandusmeetmete jälgimine | ISO/IEC 27001:2022 punkt 10 | NIS2 artikkel 21, DORA artikkel 13, NIST SP 800-53 CA-5 |
| Poliitikate vastavusseire | ISO/IEC 27002:2022 5.36 | GDPR vastutus, COBIT 2019 MEA02, COBIT 2019 MEA03 |
| Kolmandast isikust IKT-teenuseosutaja risk | ISO/IEC 27002:2022 5.19 ja 5.20 | DORA artikkel 28, NIS2 artikkel 21 |
| Intsidentide juhtimine | ISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27 | NIS2 artikkel 23, DORA artiklid 17 kuni 19 |
Sõltumatu ülevaatus ja vastavusseire väärivad erilist tähelepanu. Juhtkonnapoolne ülevaatus ilma sõltumatu tõendusmaterjalita muutub eneseraporteerimiseks. ISO/IEC 27002:2022 kontroll 5.35 annab juhatusele objektiivse kindluse siseauditite, välishindamiste, penetratsioonitestide kokkuvõtete, sertifitseerimisauditi tähelepanekute ja kontrollimeetmete tõhususe ülevaatuste kaudu. Kontroll 5.36 muudab väite „meil on poliitika“ väiteks „me teame, kas inimesed ja süsteemid järgivad poliitikat“.
Kuidas audiitorid teie juhtkonnapoolset ülevaatust testivad
Punkti 9.3 juhtkonnapoolne ülevaatus on üks esimesi kohti, mida audiitorid vaatavad, kui nad hindavad, kas juhtimine on tegelik. Eri audiitorid esitavad erinevaid küsimusi, kuid kõik otsivad jälgitavust.
| Audiitori vaatenurk | Mida ta otsib | Abistav tõendusmaterjal |
|---|---|---|
| ISO/IEC 27001:2022 audiitor | Kas tippjuhtkond vaatas nõutavad sisendid läbi ja tegi järeltegevusi | Päevakord, protokoll, KPI-pakett, auditi tulemused, parandusmeetmed, riskikäsitluse kinnitused |
| ISO/IEC 27007-stiilis ISMS-i audiitor | Kas ülevaatuse kirjed näitavad pidevat järelevalvet ja rakendatud tegevuspunkte | Ülevaatuse ajakava, tegevuste jälgija, eesmärkide uuendused, ISMS-i muudatuste otsused |
| ISO/IEC 19011-stiilis audiitor | Kas järeldusi toetavad objektiivsed tõendid ja korrektsed auditimeetodid | Intervjuumärkmed, kirjed, kinnitatud protokollid, tõendusmaterjali viited |
| NIST-orienteeritud hindaja | Kas kõrgem juhtkond kinnitab riskistrateegia, rollid, ressursid ja programmi järelevalve | Turbeprogrammi plaan, kõrgema ametniku määramine, riskistrateegia kinnitamine, POA&M |
| COBIT 2019 audiitor | Kas juhtkond hindab, suunab ja seirab riski- ja turbealgatusi | Juhatuse aruanded, riskikoondvaated, EDM03 kooskõla, tulemusnäitajad |
| ISACA ITAF audiitor | Kas juhtkonna eeskuju on nähtav ning juhtkonna vastused on õigeaegsed ja tõhusad | Siseauditi vastused, eskaleerimiskirjed, intsidentide juhtimise auditijälg |
Tavaline puudus ei ole see, et koosolekut ei toimunud. Puudus on see, et koosolek ei muutnud midagi. Audiitorid tahavad näha otsuseid, omanikke, tähtaegu, oodatavat tõendusmaterjali ja lõpetamise kirjeid.
Väljundid, mis tõendavad juhtkonna järelevalvet
Sisendid loovad ülevaatuse. Väljundid tõendavad juhtimist.
Vähemalt peab juhtkonnapoolse ülevaatuse kirje sisaldama järgmist:
Kinnitatud otsused
Näited hõlmavad sertifitseerimiseks valmisoleku kinnitamist, ISMS-i kohaldamisala ajakohastamist, intsidentidest teatamise töövoogude muutmist, tarnijalepingu parandusmeetmete nõudmist või jääkriski aktsepteerimist määratud kuupäevani.Määratud tegevused
Igal tegevusel peab olema omanik, tähtaeg, prioriteet, oodatav tõendusmaterjal ja ülevaatuse rütm.Riski aktsepteerimise kirjed
Aktsepteeritud riskid peavad määratlema riskiomaniku, põhjenduse, jääkriski taseme, kompenseerivad kontrollimeetmed, aegumiskuupäeva ja eskaleerimislävendi.Ressursiotsused
Kirjenda eelarve, töötajate arv, tööriistad, koolitus, väline audititugi, õiguslik hindamine, lauaõppused või tarnijate kindlust andvad tegevused.Poliitikate ja kontrollimeetmete uuendused
Fikseeri muudatused juurdepääsukontrollis, intsidentidele reageerimises, talitluspidevuses, tarnijahalduses, krüptimises, turvalises arenduses, logimises, haavatavuste halduses või andmete säilitamises.Parandusmeetmete kinnitused
Mittevastavused ja auditileiud peavad muutuma parandusmeetmeteks koos omaniku, ajakava ja tõendusmaterjali ootustega.Järeltegevuse mehhanism
Järgmine ülevaatus peab algama nende otsuste staatusega.
VKE-de puhul rõhutab Infoturbepoliitika VKE-dele vajadust siduda sertifitseerimine, regulatsioon ja ärimuudatus:
Tegevjuht peab selle poliitika vähemalt kord aastas läbi vaatama, et tagada jätkuv vastavus ISO/IEC 27001 sertifitseerimisnõuetele, regulatiivsetele muudatustele (näiteks GDPR, NIS2 ja DORA) ning muutuvatele ärivajadustele.
Jaotisest „Läbivaatamise ja ajakohastamise nõuded“, poliitika punkt 9.1.1.
See lause võtab kokku 2026. aasta tegelikkuse. Juhtkonnapoolne ülevaatus peab ühendama ISMS-i, regulatiivsed muudatused, kliendid, tarnijad, intsidendid, riskid, ressursid ja äristrateegia ühte juhtimistsüklisse.
Levinud juhtkonnapoolse ülevaatuse puudused 2026. aastal
Kõige levinumad puudused on etteaimatavad.
Esiteks on ülevaatus liiga tehniline. Tippjuhid saavad haavatavuste arvu ja teavituste mahud, kuid mitte äririski, regulatiivset kokkupuudet, kliendimõju ega otsusevariante.
Teiseks puudub otsuselogi. Protokollis on kirjas „tarnijariski arutati“, kuid ei ole fikseeritud, kas juhtkond aktsepteeris riski, nõudis parandusmeetmeid, kinnitas eelarve või määras tähtaja.
Kolmandaks on jääkriski aktsepteerimine mitteametlik. Risk püsib kuude kaupa avatuna, sest „äri teab sellest“, kuid puuduvad omaniku heakskiit, põhjendus, aegumiskuupäev või ülevaatuse alus.
Neljandaks ei jõua auditileiud juhtkonnani. Siseauditi aruanded jäävad GRC-kaustadesse, samal ajal kui juhtkond näeb ainult rohelist staatusekokkuvõtet.
Viiendaks käsitletakse tarnijaid ja pilveteenuse pakkujaid ISMS-i toimivusest eraldi. DORA ja NIS2 kohaselt on kolmandatest isikutest IKT-teenuseosutajatega seotud risk keskne juhtimise tõendusmaterjal.
Kuuendaks raporteeritakse intsidente operatiivsete sündmustena, kuid neid ei vaadata läbi süsteemse täiustamise vaates. Algpõhjused, saadud õppetunnid ja parandusmeetmed peavad jõudma juhtkonnapoolsesse ülevaatusse.
Seitsmendaks puudub varasemate tegevuste jälgija. Audiitorid küsivad, mis juhtus eelmise aasta otsustega. Kui vastus on laiali e-kirjades ja piletites, nõrgeneb juhtimise lugu.
Üks juhtimistsükkel, palju kohustusi
Claryseci praktiline mudel on lihtne:
Kohaldamisala ja kohustused
Kasuta ISMS-i kohaldamisala, huvitatud osapooli, vastavusregistrit, kliendikohustusi ja tarnijasõltuvusi, et määratleda, mida ülevaatus peab katma.Riski ja kontrollimeetmete tõendusmaterjal
Kasuta riskiregistrit, kohaldatavusdeklaratsiooni, kontrollimeetmete rakendamise tõendusmaterjali, KPI-sid ja vastavusseiret.Kindlust andvad sisendid
Kaasa siseauditid, sõltumatud ülevaatused, penetratsioonitestid, tarnijahindamised, kliendiauditid ja sertifitseerimisleiud.Tegevuskerksuse sisendid
Hõlma intsidendid, peaaegu juhtumid, talitluspidevuse testid, varundustulemused, katastroofitaaste õppused, kriisijuhtimise õppetunnid ja teavitamisvalmidus.Juhtkonna otsused
Kirjenda riski aktsepteerimine, ressursside jaotus, kohaldamisala muudatused, kontrollimeetmete muudatused, tarnijaotsused, parandusmeetmed ja strateegilised eesmärgid.Tõendusmaterjali säilitamine
Säilita protokollid, paketid, kinnitused, tegevuste jälgijad ja lõpetamise tõendusmaterjal kontrollitud hoidlas.Järeltegevuse rütm
Vaata kõrged riskid läbi kord kvartalis, vii läbi planeeritud punkti 9.3 juhtkonnapoolsed ülevaatused ja käivita täiendavad ülevaatused pärast olulisi intsidente, tarnijamuudatusi, auditeid, teste või regulatiivseid arenguid.
Nii saab üks juhtkonnapoolne ülevaatus toetada ISO/IEC 27001:2022 sertifitseerimist, NIS2 juhtorgani vastutust, DORA IKT-riski juhtimist, GDPR-i vastutust, NIST CSF GOVERN-funktsiooni ülevaatust, COBIT 2019 juhatuse järelevalvet ja klientide hoolsuskontrolli.
Muuda järgmine juhtkonnapoolne ülevaatus auditiks valmis
Maria juhatus ei vajanud veel üht tehnilist juhtpaneeli. See vajas kaitstavat tõendusmaterjali selle kohta, et küberturvalisuse risk vaadati läbi, seda mõisteti, selle kohta tehti otsuseid, seda rahastati ja parandati.
Sama vajab ka sinu organisatsioon.
Alusta sel kuul:
- Koosta punkti 9.3 tõenduspakett.
- Seo iga päevakorrapunkt riski, kohustuse, KPI, auditileiu, intsidendi, tarnijaküsimuse või parandusmeetmega.
- Kirjenda iga otsus koos omaniku, tähtaja, põhjenduse ja oodatava tõendusmaterjaliga.
- Kasuta varasemate tegevuste jälgijat järgmise ülevaatuse esimese päevakorrapunktina.
- Säilita protokollid, kinnitused, riski aktsepteerimised ja lõpetamise kirjed kontrollitud hoidlas.
Clarysec aitab selle kiiresti kasutusele võtta, kasutades Zenith Blueprinti, Claryseci poliitikapaketti ja Zenith Controls kui sinu ristvastavuse kompassi ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 ja auditivalmiduse jaoks.
Kui sinu juhtkonnapoolne ülevaatus on endiselt vastavuskohustus, on aeg muuta see strateegiliseks juhtimisvaraks. Laadi alla Claryseci tööriistakomplektid, valmista ette juhtorgani tõenduspakett ja tee järgmine ülevaatus tõendiks, et juhtkond juhib küberturvalisuse riski.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


