⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27001 juhtkonnapoolne ülevaatus NIS2 ja DORA jaoks

Igor Petreski
14 min read
ISO 27001 juhtkonnapoolse ülevaatuse tõendusmaterjali voog NIS2 ja DORA juhtimiseks

On 2026. aasta veebruari esmaspäeva hommik kell 08.00. Kiiresti kasvava Euroopa finantstehnoloogia ettevõtte infoturbejuht Maria avab tegevjuhilt saabunud e-kirja pealkirjaga: „KIIRE: ettevalmistus juhatuseks“. Kirjale on lisatud uudislink mitme miljoni euro suuruse täitemeetme kohta NIS2 direktiivi alusel, mis keskendub mitte ainult ebaõnnestunud kontrollimeetmetele, vaid ka juhtorgani hooletusele.

Tegevjuhi küsimus on lühike ja ebamugav:

„Kas suudame tõendada, et juhatus juhib aktiivselt küberturvalisuse riski ega saa üksnes IT-ülevaateid?“

Kell 08.30 lisab finantsjuht kliendi auditiküsimustiku. Juhatuse esimees soovib enne järgmist riskikomitee koosolekut üheleheküljelist ülevaadet kübervastutusest. Tehnoloogiajuht küsib, kas tarnija intsident muudab ettevõtte DORA kliendi tõenduspaketti. Samal ajal vaatab Maria nelja teemat, mis näivad pealtnäha operatiivsed: lahendamata privilegeeritud juurdepääsu erand, kaks hilinenud parandusmeedet, ebaõnnestunud lauaõppus ja lünk tarnijalepingus.

Need ei ole eraldiseisvad probleemid. Need on juhtimise tõendusmaterjali probleemid.

  1. aastal seisavad NIS2, DORA, GDPR, klientide kindlust andvate nõuete ja ISO/IEC 27001:2022 sertifitseerimise kontrolli alla kuuluvad organisatsioonid silmitsi teravama küsimusega kui „Kas meil on turbekontrollid?“

Tegelik küsimus on:

Kas juhtkond suudab tõendada, et ta vaatas küberturvalisuse riski üle, mõistis selle mõjusid, tegi otsuseid, määras tegevused, rahastas puuduste kõrvaldamist, aktsepteeris vajaduse korral jääkriski ja jälgis täitmist?

Seda ei tõenda üksnes poliitika PDF. Tõendus tekib distsiplineeritud ISO/IEC 27001:2022 punkti 9.3 juhtkonnapoolsest ülevaatusest, mida toetavad sisendid, protokollid, otsused, riski aktsepteerimise kirjed, parandusmeetmed ja tõendusmaterjali auditijäljed.

Miks ISO 27001 punkt 9.3 on nüüd juhtorgani tõendusmaterjal

Nõrk juhtkonnapoolne ülevaatus tähendab kiirustades koostatud slaidipakki, mõnda mõõdikut ja allkirja. Tugev juhtkonnapoolne ülevaatus on kontrollitud juhtimissündmus, kus juhtkonna otsustest saab tõendusmaterjal.

ISO/IEC 27001:2022 punkt 9.3 nõuab, et tippjuhtkond vaataks infoturbe juhtimissüsteemi planeeritud ajavahemike järel üle, et tagada selle jätkuv sobivus, piisavus ja tõhusus. Ülevaatusel tuleb arvesse võtta varasemate tegevuste staatust, sisemiste ja väliste teemade muutusi, huvitatud osapoolte vajaduste ja ootuste muutusi, tagasisidet toimivuse kohta, auditi tulemusi, eesmärkide täitmist, riskihindamise tulemusi, riskikäsitluse staatust ja pideva täiustamise võimalusi.

Just sellist struktuuri ootavad juhatused, regulaatorid, kliendid ja audiitorid nüüd küberturvalisuse juhtimiselt.

NIS2 oluliste ja tähtsate üksuste puhul nõuab artikkel 20, et juhtorganid kiidaksid heaks küberturvalisuse riskijuhtimismeetmed, teeksid järelevalvet nende rakendamise üle ja saaksid koolitust. Artikkel 21 nõuab proportsionaalseid tehnilisi, operatiivseid ja organisatsioonilisi meetmeid, sealhulgas riskianalüüsi, intsidentide käsitlemist, talitluspidevust, tarneahela turvalisust, turvalist arendust, tõhususe hindamist, küberhügieeni, krüptograafiat, personaliturvet, juurdepääsukontrolli, varahaldust, vajaduse korral MFA-d ning põhjendamatu viivituseta parandusmeetmeid.

Finantssektori üksuste puhul asetab DORA IKT-riski juhtimise otse juhtorgani vastutusalasse. DORA artikkel 5 nõuab, et juhtorgan määratleks, kinnitaks ja juhiks IKT-riski juhtimise raamistikku ning jääks selle eest vastutavaks. See hõlmab IKT-riski taluvust, talitluspidevuse ja taasteplaane, auditiplaane, eelarvet, koolitust, kolmandatest isikutest IKT-teenuseosutajate poliitikaid, oluliste intsidentide teavitamiskanaleid ja parandusmeetmeid. Artikkel 6 nõuab dokumenteeritud IKT-riski juhtimise raamistikku, mis vaadatakse läbi vähemalt kord aastas ning pärast olulisi IKT-ga seotud intsidente, järelevalveasutuse juhiseid, testimist, auditeid või olulisi muudatusi.

GDPR lisab vastutuse kihi. Artikkel 5(2) nõuab, et vastutavad töötlejad vastutaksid andmekaitsepõhimõtete järgimise eest ja suudaksid seda tõendada. Artikkel 32(1)(d) eeldab protsessi tehniliste ja korralduslike meetmete tõhususe regulaarseks testimiseks, hindamiseks ja analüüsimiseks.

Nõuetekohaselt kavandatud juhtkonnapoolne ülevaatus on koht, kus need kohustused koonduvad.

Regulatiivne surve ülevaatuse päevakorra taga

NIS2 ja DORA ei kasuta identset sõnastust. DORA toimib hõlmatud finantssektori üksuste puhul kattuvate küberturvalisuse ja teavitamiskohustuste osas ka sektoripõhise EL-i õigusaktina. Mõlemad suunavad siiski sama juhtimistulemuseni: kõrgem juhtkond peab küberriski juhtimise heaks kiitma, selle üle järelevalvet tegema, selleks ressursid tagama ja puudused kõrvaldama.

NIS2 kohaldub laialdaselt hõlmatud sektorite keskmise suurusega ja suurematele üksustele ning mõnel juhul sõltumata suurusest. Lisa I hõlmab digitaalse taristu pakkujaid, näiteks pilveteenuste pakkujaid, andmekeskuse teenusepakkujaid, sisuedastusvõrgu pakkujaid, usaldusteenuse pakkujaid, avalike elektroonilise side teenuste pakkujaid, hallatud teenuse pakkujaid ja hallatud turbeteenuse pakkujaid. Liikmesriigid pidid oluliste ja tähtsate üksuste loendid kehtestama 17. aprilliks 2025.

Jõustamisriskid on märkimisväärsed. Artikliga 21 seotud küberturvalisuse riskijuhtimismeetmete või artikliga 23 seotud intsidentidest teatamise rikkumiste korral võivad maksimaalsed haldustrahvid ulatuda oluliste üksuste puhul vähemalt 10 000 000 euroni või 2%-ni ülemaailmsest aastakäibest ning tähtsate üksuste puhul vähemalt 7 000 000 euroni või 1,4%-ni ülemaailmsest aastakäibest, olenevalt sellest, kumb on suurem.

DORA kohaldub alates 17. jaanuarist 2025 ja hõlmab laia finantssektori ökosüsteemi, sealhulgas krediidiasutusi, makseasutusi, e-raha asutusi, investeerimisühinguid, krüptovarateenuse pakkujaid, kindlustusandjaid, edasikindlustusandjaid, kauplemiskohti, krediidireitinguagentuure, ühisrahastusteenuse pakkujaid, väärtpaberistamise registripidajaid ja kolmandatest isikutest IKT-teenuseosutajaid. DORA on proportsionaalne, kuid proportsionaalne ei tähenda mitteametlikku. Ka väiksemad finantssektori üksused vajavad kirjeid, mis näitavad, et IKT-riski juhtimine on organisatsiooni ulatusega kooskõlas, sihipärane, dokumenteeritud ja läbi vaadatud.

Seetõttu ei saa juhtkonnapoolne ülevaatus jääda sertifitseerimise formaalsuseks. Sellest on saanud üks praktilisemaid tõendusmehhanisme NIS2 vastutuse, DORA IKT-riski juhtimise, GDPR-i vastutuse ja klientide hoolsuskontrolli jaoks.

Claryseci poliitikate selgroog ülevaatusdistsipliiniks

Clarysec käsitleb juhtkonnapoolset ülevaatust juhtorgani tõenduspaketina, mitte piduliku iga-aastase koosolekuna.

Infoturbepoliitika teeb ISO 27001 juhtkonnapoolse ülevaatuse selgesõnaliseks:

Juhtkonnapoolse ülevaatuse tegevused (vastavalt ISO/IEC 27001 punktile 9.3) tuleb läbi viia vähemalt kord aastas ning need peavad hõlmama järgmist:

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.3.

Sama poliitika määratleb tõendusmaterjali ootused:

Turbe võtmetulemusnäitajate (KPI-de), intsidentide, auditileidude ja riskistaatuse läbivaatamine

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.3.2.

Ja seob ülevaatuse juhtkonna otsustega:

Otsused kohaldamisala, kontrollimeetmete ja ressursside jaotuse ajakohastamise kohta

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.3.3.

See viimane punkt on keskse tähtsusega. Juhtkonnapoolne ülevaatus ei ole esitlus. See on otsustusfoorum.

Juhtimisrollide ja vastutuste poliitika lisab jälgitavuse nõude:

Juhtimine peab toetama integratsiooni teiste valdkondadega (nt risk, õigus, IT, personal) ning ISMS-i otsused peavad olema jälgitavad nende allikani (nt auditikirjed, ülevaatuse logid, koosoleku protokollid).

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.5.

See määrab ka eskaleerimiskohustused:

Osaleb ISMS-i juhtkonnapoolsetel ülevaatustel ja eskaleerib otsused, mis vajavad juhatuse tasandi heakskiitu.

Jaotisest „Rollid ja vastutused“, poliitika punkt 4.1.3.

Väiksemates organisatsioonides tuleb sama juhtimisloogikat skaleerida, mitte eirata. Juhtimisrollide ja vastutuste poliitika VKE-dele sätestab:

Kõik olulised turbeotsused, erandid ja eskaleerimised tuleb registreerida ning need peavad olema jälgitavad.

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.5.

Auditi ja vastavusseire poliitika VKE-dele tagab, et kindlust andvad leiud jõuavad juhtkonnani:

Auditileiud ja staatuse uuendused tuleb lisada ISMS-i juhtkonnapoolse ülevaatuse protsessi.

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.4.3.

Ja Riskijuhtimise poliitika VKE-dele määrab kõrgete riskide rütmi:

Vaatab kõrgeimad riskid riskikoordinaatoriga läbi kord kvartalis.

Jaotisest „Rollid ja vastutused“, poliitika punkt 4.1.3.

Tulemuseks on praktiline rütm: kõrgeimate riskide kvartaalne ülevaatus, iga-aastane või planeeritud punkti 9.3 juhtkonnapoolne ülevaatus ning käivituspõhised ülevaatused pärast olulisi intsidente, auditeid, tegevuskerksuse teste, tarnijate tõrkeid, regulatiivseid muudatusi või olulisi ärimuudatusi.

Koosta juhtorgani tõenduspakett enne koosolekut

Zenith Blueprint: audiitori 30-sammuline teekaart käsitleb juhtkonnapoolset ülevaatust auditi, ülevaatuse ja täiustamise etapis, sammus 28: juhtkonnapoolne ülevaatus. See juhendab meeskondi valmistama nõutavad sisendid ette enne koosolekut:

ISO 27001 määrab juhtkonnapoolseks ülevaatuseks mitu nõutavat sisendit. Koosta lühike aruanne
või esitlus, mis katab need punktid:

Auditi, ülevaatuse ja täiustamise etapist, samm 28: juhtkonnapoolne ülevaatus.

Blueprint rõhutab varasemaid tegevusi, väliste ja sisemiste teemade muutusi, ISMS-i toimivust ja tõhusust, auditi tulemusi, seire- ja mõõtmistulemusi, turbeeesmärke, intsidente, mittevastavusi, täiustamisvõimalusi, ressursivajadusi ja varasemate otsuste järeltegevusi.

Blueprint hoiatab ka, et ülevaatus peab viima tegevuseni:

Otsused ja tegevused: see on kriitiline – juhtkonnapoolne ülevaatus ei ole lihtsalt esitlus;
see tähendab otsuste tegemist.

Auditi, ülevaatuse ja täiustamise etapist, samm 28: juhtkonnapoolne ülevaatus.

Juhatusele sobiv tõenduspakett peab olema juhtkonnale piisavalt lühike, kuid audiitoritele piisavalt detailne.

Tõendusmaterjali elementJuhtimise eesmärkTüüpiline omanik
Juhtkonnapoolse ülevaatuse päevakordNäitab, et punkti 9.3 sisendid olid kavandatud ja kaetudISMS-i juht või infoturbejuht
Varasemate tegevuste jälgijaNäitab varasemate juhtimisotsuste järeltegevustISMS-i juht
Vastavusregistri kokkuvõteNäitab NIS2, DORA, GDPR-i, lepinguliste ja kliendikohustuste muutusiÕigus või GRC
Riskiregistri kokkuvõteNäitab kõrgeid riske, jääkriske ja riskiomaniku otsuseidRiskikoordinaator või infoturbejuht
Kohaldatavusdeklaratsiooni muudatuste logiNäitab kontrollimeetmete otsuseid, välistusi ja rakendamise staatustISMS-i juht
KPI-de ja eesmärkide juhtpaneelNäitab toimivust, suundumusi ja täitmata eesmärkeTurbeoperatsioonid või GRC
Intsidentide ja peaaegu juhtumite kokkuvõteNäitab eskaleerimist, algpõhjust, mõju ja saadud õppetundeIntsidendijuht
Tarnija- ja pilveriski aruanneNäitab kolmandatest isikutest IKT-teenuseosutajatega seotud riski järelevalvetTarnijahaldur või hange
Siseauditi ja sõltumatute ülevaatuste leiudNäitab objektiivset kindlust ja mittevastavusiSiseaudit või vastavus
Parandusmeetmete jälgijaNäitab vastutust, tähtaegu ja lõpetamise tõendusmaterjaliKontrollimeetmete omanikud
Ressursi- ja eelarveotsuste logiNäitab juhtkonna toetust ja prioriseerimistTäitevjuhtkonna sponsor
Kinnitatud protokollNäitab järelevalvet, otsuseid, määratud omanikke ja järeltegevusiKoosoleku sekretär või ISMS-i juht

Muuda ISO sisendid NIS2 ja DORA tõendusmaterjaliks

Maria finantstehnoloogia ettevõte vajab üht päevakorda, mis rahuldab ISO sertifitseerimisaudiitoreid, DORA-ga kooskõlas tegutsevaid kliente, NIS2 kohaldamisala küsimusi ja juhatuse järelevalve ootusi. Lihtsaim viis on teisendada iga punkti 9.3 sisend juhtimisküsimuseks.

Juhtkonnapoolse ülevaatuse päevakorrapunktNIS2 ja DORA juhtimisküsimusLoodav tõendusmaterjal
Varasemate ülevaatuste tegevuste staatusNäitab toimivat järelevalvetsüklit ja vastutustProtokoll järeltegevuste ja lõpetamise staatusega
Väliste ja sisemiste teemade muutusedNäitab kohanemist uute ohtude, regulatsioonide, teenuste, tarnijate ja äristrateegiagaVastavusregistri uuendus ja riskiregistri muudatused
Huvitatud osapoolte vajaduste muutusedNäitab, et kliendi-, regulaatori-, tarnija- ja lepingukohustused vaadatakse läbiAjakohastatud kohustuste register ja kliendikindlustuse jälgija
ISMS-i toimivus ja eesmärgidNäitab, et juhtkond jälgib küberturvalisuse meetmete tõhusustKPI-de juhtpaneel ja eesmärkide täitmise kirje
Mittevastavused ja parandusmeetmedNäitab, et nõrkused eskaleeritakse ja kõrvaldatakseParandusmeetmete logi omanike ja kuupäevadega
Seire, mõõtmine ja auditi tulemusedNäitab tõhususe hindamist ja sõltumatut kindlustSiseauditi kokkuvõte ja seiretulemused
Riskihindamine ja riskikäsitluse staatusNäitab, et juhtkond vaatab läbi käsitluse edenemise ja jääkriskiRiskikäsitluse plaan, SoA uuendus ja aktsepteerimiskirjed
Pideva täiustamise võimalusedNäitab proaktiivset juhtimist ja tegevuskerksuse parandamistKinnitatud täiustamisplaan ja investeerimisotsused
Ressursi- ja eelarvevajadusedToetab DORA juhtimisootusi ja juhtkonna toetustEelarvekinnitused, ressursiotsused ja koolitusplaanid

Viimane rida ei asenda ISO 27001 nõutavaid ülevaatuse sisendeid. See on Claryseci praktiline laiendus 2026. aasta juhtimiseks, sest DORA, NIS2 ja tegelik juhatuse vastutus nõuavad tõendusmaterjali selle kohta, et juhtkond hindas, kas turvalisusel oli piisavalt inimesi, raha, tööriistu ja volitusi.

90-minutiline juhtkonnapoolne ülevaatus fintech SaaS-i pakkujale

Võtame Maria ettevõtte: finantstehnoloogia SaaS-i pakkuja, kellel on EL-i kliendid. Ettevõte pakub tehingute seire teenuseid, kasutab suurt pilveteenuse pakkujat, tugineb sisseostetud SOC-ile, töötleb isikuandmeid ja on hiljuti liitnud kaks uut makseklienti. Ettevõte valmistub ISO/IEC 27001:2022 järelevalveauditiks, DORA-ga kooskõlas kliendi ülevaatuseks ja NIS2 kohaldamisala hindamiseks.

Fookustatud 90-minutiline juhtkonnapoolne ülevaatus võiks toimida järgmiselt.

1. Alusta kohustustest ja kontekstimuudatustest

VKE-de jaoks annab Õigusnormidele vastavuse poliitika VKE-dele lihtsa lähtepunkti:

Tegevjuht peab pidama lihtsat, struktureeritud vastavusregistrit, milles on loetletud:

Jaotisest „Juhtimisnõuded“, poliitika punkt 5.1.1.

Ülevaatuspakett peab kokku võtma, kas organisatsioon kuulub NIS2 kohaldamisalasse, kas DORA kohaldub otse või kliendi lepingulise edasikandmise kaudu, kas GDPR-i töötlemine on muutunud ja kas lepingulised turbekohustused on muutunud.

Näited:

  • Uus EL-i kliendileping nõuab kliendi turbeintsidendist teatamist 72 tunni jooksul.
  • DORA-ga kooskõlas kliendi hoolsuskontrolli taotlus küsib kolmandatest isikutest IKT-teenuseosutajate registreid, väljumisstrateegia tõendusmaterjali ja intsidentide eskaleerimise kirjeid.
  • NIS2 hindamine tuvastab võimaliku klassifitseerimisriski, sest üks teenus toetab hallatud turbetegevusi liikmesriigis.
  • Uus analüütikafunktsioon muudab GDPR-i andmeregistrit, sest see töötleb veebitunnuseid.

Juhtkonna otsused peavad kinnitama vastavusregistri uuenduse, määrama õigus- ja GRC-funktsioonile ülesande valideerida NIS2 klassifikatsioon kohaliku õigusnõustajaga ning nõudma DORA kliendi tõenduspaketti järgmiseks kvartaliks.

2. Esita riski ja kohaldatavusdeklaratsiooni otsused

Zenith Blueprint riskijuhtimise etapp, samm 13: riskikäsitluse planeerimine ja kohaldatavusdeklaratsioon, rõhutab juhtkonna heakskiitu:

Riskikäsitluse otsused ja SoA peaks tippjuhtkond läbi vaatama ja heaks kiitma.

Riskijuhtimise etapist, samm 13: riskikäsitluse planeerimine ja kohaldatavusdeklaratsioon.

Ülevaatus ei tohiks juhatust iga riskiga üle koormata. See peab näitama suurimaid riske, käsitluse staatust, erandeid, tähtaja ületanud tegevusi ja heakskiitu vajavaid jääkriske.

RiskPraegune staatusVajalik otsus
Pilveadministraatori konto kompromiteerimineMFA rakendatud, privilegeeritud juurdepääsu ülevaatus hilinenudKinnitada igakuise privilegeeritud juurdepääsu ülevaatuse omanik ja tähtaeg
Sõltuvus sisseostetud SOC-istLepingus puuduvad täielik auditeerimisõigus ja intsidentide koostöötingimusedKinnitada lepingu parandusmeetmed või alternatiivse teenuseosutaja hindamine
Varukoopiate taaste-eesmärk ei ole täidetudTaastetest ületas eesmärki 4 tunni võrraKinnitada eelarve varunduse ümberkujundamiseks
Tarnija kontsentratsiooniriskKaks kriitilist teenust sõltuvad samast pilvepiirkonnastKinnitada tegevuskerksuse arhitektuuri ülevaatus
Isikuandmete logide säilitamineSilumislogid sisaldavad veebitunnuseid kavandatust kauemKinnitada säilitamisaja vähendamine ja seirekontroll

See loob jälgitava ahela riskihindamisest käsitluseni ja sealt juhtimisotsuseni.

3. Vaata läbi intsidendid, peaaegu juhtumid ja teavitamisvalmidus

NIS2 artikkel 23 nõuab oluliste intsidentide astmelist teavitamist, sealhulgas varajast hoiatust 24 tunni jooksul, teavitust 72 tunni jooksul ja lõpparuannet ühe kuu jooksul alates intsidendi teavitusest, koos edenemisaruandlusega käimasolevate intsidentide puhul. DORA artiklid 17 kuni 19 nõuavad IKT-ga seotud intsidentide tuvastamist, klassifitseerimist, eskaleerimist, teabevahetust, aruandlust, algpõhjuse analüüsi ja täiustamist.

Juhtkonnapoolne ülevaatus peab hõlmama olulisi intsidente, peaaegu juhtumeid, klassifitseerimistulemusi, algpõhjuseid, tuvastamisaega, eskaleerimisaega, taastamisaega, kliendi teavitamise valmidust, asutustele teatamise valmidust, saadud õppetunde ja parandusmeetmeid.

Zenith Blueprint selgitab jaotise „Kontrollimeetmed praktikas“ sammus 16: personaliga seotud kontrollimeetmed II, miks töötajate teavitused peavad jõudma juhtimisse:

Lõpuks peab kontroll 6.8 toitma ISMS-i pideva täiustamise tsüklit. Personali koostatud aruanded
tuleb juhtkonnapoolse ülevaatuse (punkt 9.3) käigus läbi vaadata ja
kasutada poliitikate, näiteks lahkumisprotsessi, varade tagastamise või NDA rikkumiste puuduste tuvastamiseks.

Jaotisest „Kontrollimeetmed praktikas“, samm 16: personaliga seotud kontrollimeetmed II.

Kui endise töötaja konto jäi pärast töösuhte lõppu aktiivseks, ei tohiks juhatus käsitleda seda üksiku piletina. See on tõendusmaterjal võimaliku nõrkuse kohta personaliprotsessis, IT-s, juurdepääsukontrollis, varahalduses, seires ja parandusmeetmetes.

4. Vaata läbi tarnijad, pilv ja väljumisvalmidus

DORA artikkel 28 muudab kolmandast isikust IKT-teenuseosutaja riski IKT-riski juhtimise raamistiku osaks. Finantssektori üksused jäävad täielikult vastutavaks nõuetele vastavuse eest, kui IKT-teenused tellitakse väljast. Nad peavad pidama ajakohast IKT lepinguliste kokkulepete registrit, eristama kriitilisi või olulisi funktsioone, tegema hoolsuskontrolli, juhtima kontsentratsiooniriski, tagama auditi- ja kontrolliõigused ning säilitama väljumisstrateegiad.

NIS2 artikkel 21 nõuab samuti tarneahela turvalisust, sealhulgas tarnijasuhete turvet, tarnijaspetsiifilisi haavatavusi, tarnijate küberturvalisuse tavasid ja parandusmeetmeid.

Juhtkonnapoolsel ülevaatusel ei saa tarnijaaruandlus olla hanke lisa. See peab olema juhtorgani tõendusmaterjal.

Hõlma kriitilisi tarnijamuudatusi, hoolsuskontrolli staatust, lepingulünki, pilve jagatud vastutuse ülevaatust, kontsentratsiooniriski, väljumisstrateegia tulemusi, tarnija intsidentide koostööd ja tarnijahindamistest tulenevaid parandusmeetmeid. Kui juhtkond kinnitab kõrge riskiga teenuseosutaja jätkuva kasutamise, peab protokollis olema põhjendus, kompenseerivad kontrollimeetmed, ülevaatuse kuupäev ja vastutav omanik.

Maria juhatus saab ühe konkreetse tarnijaküsimuse: põhilisel platvormiteenuse osutajal toimus väike, teatamiskohustuseta intsident. Kliendiandmeid ei mõjutatud, kuid sündmus tõi esile kontsentratsiooniriski. Tegevjuht määrab tehnoloogiajuhile ülesande koostada järgmiseks kvartaliks teisese tarnija teostatavusuuring ja eraldab hindamiseks 25 000 eurot. See üks dokumenteeritud otsus tõendab tarneahela riskide järelevalvet, ressursside jaotust ja järeltegevust.

Kuidas Zenith Controls seob tõendusmaterjali

Claryseci Zenith Controls: ristvastavuse juhend aitab meeskondadel selgitada, miks ISO kontrollimeetmete tõendusmaterjal on oluline eri raamistikes.

Juhtkonnapoolse ülevaatuse puhul on ISO/IEC 27002:2022 kontroll 5.4, juhtkonna kohustused, juhtimise ankur. See toetab juhtkonna suuniseid, vastutust, ressursside tagamist ja järelevalvet. Zenith Controls seob kontrolli 5.4 toetavate ISO/IEC 27002:2022 kontrollidega, mis esinevad sageli juhtkonnapoolse ülevaatuse tõendusmaterjalis.

ISO/IEC 27002:2022 kontrollMiks see on juhtkonnapoolsel ülevaatusel oluline
5.1 Infoturbe poliitikadJuhtkond peab poliitikad heaks kiitma, neid edendama, ressursid tagama ja need juurutama
5.2 Infoturbe rollid ja vastutusedJuhtkond peab tagama rollide olemasolu, volitused ja seire
5.8 Infoturve projektijuhtimisesJuhtkond tagab turbe integreerimise projektidesse ja ärimuudatustesse
5.35 Infoturbe sõltumatu ülevaatusSõltumatu ülevaatus annab juhtkonnale objektiivse kindluse
5.36 Vastavus infoturbe poliitikatele, reeglitele ja standarditeleVastavusseire annab juhtkonnale tõendusmaterjali poliitika järgimise kohta
8.15 LogimineLogid toetavad intsidentide, juurdepääsukontrolli ja vastavusseire tõendusmaterjali
8.16 SeiretegevusedSeire toetab tuvastamist, eskaleerimist ja toimivusaruandlust

See kontrollikogum annab Mariale ristvastavuse loo. Tema juhtkonnapoolse ülevaatuse tõendusmaterjal võib toetada ISO/IEC 27001:2022 sertifitseerimist, NIS2 artikkel 20 järelevalvet, NIS2 artikkel 21 riskijuhtimismeetmeid, DORA artikkel 5 IKT juhtimist, DORA artikkel 6 IKT-riski juhtimise raamistiku ülevaatust, DORA artiklid 24 kuni 27 digitaalse tegevuskerksuse testimist, GDPR artikkel 32(1)(d), NIST CSF 2.0 GOVERN-funktsiooni tulemusi ja COBIT 2019 juhtimiseesmärke.

Tõendusmaterjali teemaISO või kontrolli ankurRegulatiivne või raamistiku asjakohasus
Juhtkonna vastutusISO/IEC 27002:2022 5.4NIS2 artikkel 20, DORA artikkel 5, COBIT 2019 EDM03
Sõltumatu kindlusISO/IEC 27002:2022 5.35GDPR artikkel 32(1)(d), DORA artiklid 24 kuni 27, NIST SP 800-53 CA-2
Parandusmeetmete jälgimineISO/IEC 27001:2022 punkt 10NIS2 artikkel 21, DORA artikkel 13, NIST SP 800-53 CA-5
Poliitikate vastavusseireISO/IEC 27002:2022 5.36GDPR vastutus, COBIT 2019 MEA02, COBIT 2019 MEA03
Kolmandast isikust IKT-teenuseosutaja riskISO/IEC 27002:2022 5.19 ja 5.20DORA artikkel 28, NIS2 artikkel 21
Intsidentide juhtimineISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 artikkel 23, DORA artiklid 17 kuni 19

Sõltumatu ülevaatus ja vastavusseire väärivad erilist tähelepanu. Juhtkonnapoolne ülevaatus ilma sõltumatu tõendusmaterjalita muutub eneseraporteerimiseks. ISO/IEC 27002:2022 kontroll 5.35 annab juhatusele objektiivse kindluse siseauditite, välishindamiste, penetratsioonitestide kokkuvõtete, sertifitseerimisauditi tähelepanekute ja kontrollimeetmete tõhususe ülevaatuste kaudu. Kontroll 5.36 muudab väite „meil on poliitika“ väiteks „me teame, kas inimesed ja süsteemid järgivad poliitikat“.

Kuidas audiitorid teie juhtkonnapoolset ülevaatust testivad

Punkti 9.3 juhtkonnapoolne ülevaatus on üks esimesi kohti, mida audiitorid vaatavad, kui nad hindavad, kas juhtimine on tegelik. Eri audiitorid esitavad erinevaid küsimusi, kuid kõik otsivad jälgitavust.

Audiitori vaatenurkMida ta otsibAbistav tõendusmaterjal
ISO/IEC 27001:2022 audiitorKas tippjuhtkond vaatas nõutavad sisendid läbi ja tegi järeltegevusiPäevakord, protokoll, KPI-pakett, auditi tulemused, parandusmeetmed, riskikäsitluse kinnitused
ISO/IEC 27007-stiilis ISMS-i audiitorKas ülevaatuse kirjed näitavad pidevat järelevalvet ja rakendatud tegevuspunkteÜlevaatuse ajakava, tegevuste jälgija, eesmärkide uuendused, ISMS-i muudatuste otsused
ISO/IEC 19011-stiilis audiitorKas järeldusi toetavad objektiivsed tõendid ja korrektsed auditimeetodidIntervjuumärkmed, kirjed, kinnitatud protokollid, tõendusmaterjali viited
NIST-orienteeritud hindajaKas kõrgem juhtkond kinnitab riskistrateegia, rollid, ressursid ja programmi järelevalveTurbeprogrammi plaan, kõrgema ametniku määramine, riskistrateegia kinnitamine, POA&M
COBIT 2019 audiitorKas juhtkond hindab, suunab ja seirab riski- ja turbealgatusiJuhatuse aruanded, riskikoondvaated, EDM03 kooskõla, tulemusnäitajad
ISACA ITAF audiitorKas juhtkonna eeskuju on nähtav ning juhtkonna vastused on õigeaegsed ja tõhusadSiseauditi vastused, eskaleerimiskirjed, intsidentide juhtimise auditijälg

Tavaline puudus ei ole see, et koosolekut ei toimunud. Puudus on see, et koosolek ei muutnud midagi. Audiitorid tahavad näha otsuseid, omanikke, tähtaegu, oodatavat tõendusmaterjali ja lõpetamise kirjeid.

Väljundid, mis tõendavad juhtkonna järelevalvet

Sisendid loovad ülevaatuse. Väljundid tõendavad juhtimist.

Vähemalt peab juhtkonnapoolse ülevaatuse kirje sisaldama järgmist:

  1. Kinnitatud otsused
    Näited hõlmavad sertifitseerimiseks valmisoleku kinnitamist, ISMS-i kohaldamisala ajakohastamist, intsidentidest teatamise töövoogude muutmist, tarnijalepingu parandusmeetmete nõudmist või jääkriski aktsepteerimist määratud kuupäevani.

  2. Määratud tegevused
    Igal tegevusel peab olema omanik, tähtaeg, prioriteet, oodatav tõendusmaterjal ja ülevaatuse rütm.

  3. Riski aktsepteerimise kirjed
    Aktsepteeritud riskid peavad määratlema riskiomaniku, põhjenduse, jääkriski taseme, kompenseerivad kontrollimeetmed, aegumiskuupäeva ja eskaleerimislävendi.

  4. Ressursiotsused
    Kirjenda eelarve, töötajate arv, tööriistad, koolitus, väline audititugi, õiguslik hindamine, lauaõppused või tarnijate kindlust andvad tegevused.

  5. Poliitikate ja kontrollimeetmete uuendused
    Fikseeri muudatused juurdepääsukontrollis, intsidentidele reageerimises, talitluspidevuses, tarnijahalduses, krüptimises, turvalises arenduses, logimises, haavatavuste halduses või andmete säilitamises.

  6. Parandusmeetmete kinnitused
    Mittevastavused ja auditileiud peavad muutuma parandusmeetmeteks koos omaniku, ajakava ja tõendusmaterjali ootustega.

  7. Järeltegevuse mehhanism
    Järgmine ülevaatus peab algama nende otsuste staatusega.

VKE-de puhul rõhutab Infoturbepoliitika VKE-dele vajadust siduda sertifitseerimine, regulatsioon ja ärimuudatus:

Tegevjuht peab selle poliitika vähemalt kord aastas läbi vaatama, et tagada jätkuv vastavus ISO/IEC 27001 sertifitseerimisnõuetele, regulatiivsetele muudatustele (näiteks GDPR, NIS2 ja DORA) ning muutuvatele ärivajadustele.

Jaotisest „Läbivaatamise ja ajakohastamise nõuded“, poliitika punkt 9.1.1.

See lause võtab kokku 2026. aasta tegelikkuse. Juhtkonnapoolne ülevaatus peab ühendama ISMS-i, regulatiivsed muudatused, kliendid, tarnijad, intsidendid, riskid, ressursid ja äristrateegia ühte juhtimistsüklisse.

Levinud juhtkonnapoolse ülevaatuse puudused 2026. aastal

Kõige levinumad puudused on etteaimatavad.

Esiteks on ülevaatus liiga tehniline. Tippjuhid saavad haavatavuste arvu ja teavituste mahud, kuid mitte äririski, regulatiivset kokkupuudet, kliendimõju ega otsusevariante.

Teiseks puudub otsuselogi. Protokollis on kirjas „tarnijariski arutati“, kuid ei ole fikseeritud, kas juhtkond aktsepteeris riski, nõudis parandusmeetmeid, kinnitas eelarve või määras tähtaja.

Kolmandaks on jääkriski aktsepteerimine mitteametlik. Risk püsib kuude kaupa avatuna, sest „äri teab sellest“, kuid puuduvad omaniku heakskiit, põhjendus, aegumiskuupäev või ülevaatuse alus.

Neljandaks ei jõua auditileiud juhtkonnani. Siseauditi aruanded jäävad GRC-kaustadesse, samal ajal kui juhtkond näeb ainult rohelist staatusekokkuvõtet.

Viiendaks käsitletakse tarnijaid ja pilveteenuse pakkujaid ISMS-i toimivusest eraldi. DORA ja NIS2 kohaselt on kolmandatest isikutest IKT-teenuseosutajatega seotud risk keskne juhtimise tõendusmaterjal.

Kuuendaks raporteeritakse intsidente operatiivsete sündmustena, kuid neid ei vaadata läbi süsteemse täiustamise vaates. Algpõhjused, saadud õppetunnid ja parandusmeetmed peavad jõudma juhtkonnapoolsesse ülevaatusse.

Seitsmendaks puudub varasemate tegevuste jälgija. Audiitorid küsivad, mis juhtus eelmise aasta otsustega. Kui vastus on laiali e-kirjades ja piletites, nõrgeneb juhtimise lugu.

Üks juhtimistsükkel, palju kohustusi

Claryseci praktiline mudel on lihtne:

  1. Kohaldamisala ja kohustused
    Kasuta ISMS-i kohaldamisala, huvitatud osapooli, vastavusregistrit, kliendikohustusi ja tarnijasõltuvusi, et määratleda, mida ülevaatus peab katma.

  2. Riski ja kontrollimeetmete tõendusmaterjal
    Kasuta riskiregistrit, kohaldatavusdeklaratsiooni, kontrollimeetmete rakendamise tõendusmaterjali, KPI-sid ja vastavusseiret.

  3. Kindlust andvad sisendid
    Kaasa siseauditid, sõltumatud ülevaatused, penetratsioonitestid, tarnijahindamised, kliendiauditid ja sertifitseerimisleiud.

  4. Tegevuskerksuse sisendid
    Hõlma intsidendid, peaaegu juhtumid, talitluspidevuse testid, varundustulemused, katastroofitaaste õppused, kriisijuhtimise õppetunnid ja teavitamisvalmidus.

  5. Juhtkonna otsused
    Kirjenda riski aktsepteerimine, ressursside jaotus, kohaldamisala muudatused, kontrollimeetmete muudatused, tarnijaotsused, parandusmeetmed ja strateegilised eesmärgid.

  6. Tõendusmaterjali säilitamine
    Säilita protokollid, paketid, kinnitused, tegevuste jälgijad ja lõpetamise tõendusmaterjal kontrollitud hoidlas.

  7. Järeltegevuse rütm
    Vaata kõrged riskid läbi kord kvartalis, vii läbi planeeritud punkti 9.3 juhtkonnapoolsed ülevaatused ja käivita täiendavad ülevaatused pärast olulisi intsidente, tarnijamuudatusi, auditeid, teste või regulatiivseid arenguid.

Nii saab üks juhtkonnapoolne ülevaatus toetada ISO/IEC 27001:2022 sertifitseerimist, NIS2 juhtorgani vastutust, DORA IKT-riski juhtimist, GDPR-i vastutust, NIST CSF GOVERN-funktsiooni ülevaatust, COBIT 2019 juhatuse järelevalvet ja klientide hoolsuskontrolli.

Muuda järgmine juhtkonnapoolne ülevaatus auditiks valmis

Maria juhatus ei vajanud veel üht tehnilist juhtpaneeli. See vajas kaitstavat tõendusmaterjali selle kohta, et küberturvalisuse risk vaadati läbi, seda mõisteti, selle kohta tehti otsuseid, seda rahastati ja parandati.

Sama vajab ka sinu organisatsioon.

Alusta sel kuul:

  • Koosta punkti 9.3 tõenduspakett.
  • Seo iga päevakorrapunkt riski, kohustuse, KPI, auditileiu, intsidendi, tarnijaküsimuse või parandusmeetmega.
  • Kirjenda iga otsus koos omaniku, tähtaja, põhjenduse ja oodatava tõendusmaterjaliga.
  • Kasuta varasemate tegevuste jälgijat järgmise ülevaatuse esimese päevakorrapunktina.
  • Säilita protokollid, kinnitused, riski aktsepteerimised ja lõpetamise kirjed kontrollitud hoidlas.

Clarysec aitab selle kiiresti kasutusele võtta, kasutades Zenith Blueprinti, Claryseci poliitikapaketti ja Zenith Controls kui sinu ristvastavuse kompassi ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 ja auditivalmiduse jaoks.

Kui sinu juhtkonnapoolne ülevaatus on endiselt vastavuskohustus, on aeg muuta see strateegiliseks juhtimisvaraks. Laadi alla Claryseci tööriistakomplektid, valmista ette juhtorgani tõenduspakett ja tee järgmine ülevaatus tõendiks, et juhtkond juhib küberturvalisuse riski.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles