ISO 27001:n johdon katselmointi NIS2:n ja DORA:n näkökulmasta

On maanantaiaamu helmikuussa 2026 kello 08.00. Maria, nopeasti kasvavan eurooppalaisen fintech-yhtiön tietoturvajohtaja, avaa toimitusjohtajalta tulleen sähköpostin, jonka otsikko on: ”KIIREELLINEN: hallituksen valmistelu.” Liitteenä on uutislinkki NIS2-direktiivin nojalla määrätystä useiden miljoonien eurojen valvontatoimesta, jossa huomio ei kohdistu vain epäonnistuneisiin hallintakeinoihin vaan myös johtoelimen laiminlyöntiin.
Toimitusjohtajan kysymys on lyhyt ja epämukava:
”Voimmeko osoittaa, että hallitus hallinnoi aktiivisesti kyberturvallisuusriskiä eikä vain vastaanota IT-päivityksiä?”
Kello 08.30 talousjohtaja on lisännyt mukaan asiakkaan auditointikyselyn. Hallituksen puheenjohtaja haluaa yhden sivun näkymän kybervastuullisuudesta ennen seuraavaa riskikomitean kokousta. Teknologiajohtaja kysyy, muuttaako toimittajan poikkeama yhtiön DORA-asiakasnäyttöpakettia. Samaan aikaan Maria katsoo neljää asiaa, jotka näyttävät pinnalta operatiivisilta: ratkaisematon etuoikeutetun pääsyn poikkeus, kaksi viivästynyttä korjaavaa toimenpidettä, epäonnistunut pöytäharjoitus ja aukko toimittajasopimuksessa.
Ne eivät ole erillisiä ongelmia. Ne ovat hallinnointinäytön ongelmia.
Vuonna 2026 organisaatiot, jotka ovat NIS2:n, DORA:n, GDPR:n, asiakkaiden varmentamisen ja ISO/IEC 27001:2022 -sertifioinnin tarkastelun piirissä, kohtaavat terävämmän kysymyksen kuin ”Onko meillä tietoturvan hallintakeinot?”
Todellinen kysymys on:
Voiko johto osoittaa, että se on katselmoinut kyberturvallisuusriskin, ymmärtänyt vaikutukset, tehnyt päätökset, osoittanut toimenpiteet, rahoittanut korjaavat toimet, hyväksynyt jäännösriskin tarvittaessa ja seurannut etenemistä?
Tätä näyttöä ei synny pelkästä politiikka-PDF:stä. Se syntyy kurinalaisesta ISO/IEC 27001:2022 kohdan 9.3 mukaisesta johdon katselmoinnista, jota tukevat syötteet, pöytäkirjat, päätökset, riskien hyväksymistä koskevat tallenteet, korjaavat toimenpiteet ja näyttöketjut.
Miksi ISO 27001:n kohta 9.3 on nyt hallitustason näyttöaineistoa
Heikko johdon katselmointi on kiireessä koottu diasarja, muutama mittari ja allekirjoitus. Vahva johdon katselmointi on hallittu hallinnointitapahtuma, jossa johdon päätöksistä tulee todennettavaa näyttöä.
ISO/IEC 27001:2022 kohdan 9.3 mukaan ylimmän johdon tulee katselmoida tietoturvallisuuden hallintajärjestelmä suunnitelluin väliajoin sen jatkuvan soveltuvuuden, riittävyyden ja vaikuttavuuden varmistamiseksi. Katselmoinnissa tulee huomioida aiemmat toimenpiteet, sisäisten ja ulkoisten tekijöiden muutokset, sidosryhmien tarpeiden ja odotusten muutokset, suorituskykyä koskeva palaute, auditointitulokset, tavoitteiden toteutuminen, riskien arvioinnin tulokset, riskien käsittelyn tila sekä jatkuvan parantamisen mahdollisuudet.
Juuri tätä rakennetta hallitukset, valvontaviranomaiset, asiakkaat ja auditoijat nykyisin odottavat kyberturvallisuuden hallinnoinnilta.
NIS2:n kannalta olennaisilla ja tärkeillä toimijoilla Article 20 edellyttää, että johtoelimet hyväksyvät kyberturvallisuuden riskienhallintatoimenpiteet, valvovat niiden toteutusta ja saavat koulutusta. Article 21 edellyttää oikeasuhtaisia teknisiä, operatiivisia ja organisatorisia toimenpiteitä, kuten riskianalyysiä, poikkeamien käsittelyä, liiketoiminnan jatkuvuutta, toimitusketjun turvallisuutta, turvallista kehittämistä, vaikuttavuuden arviointia, kyberhygieniaa, kryptografiaa, henkilöstöturvallisuutta, pääsynhallintaa, omaisuudenhallintaa, MFA:ta soveltuvin osin sekä korjaavia toimenpiteitä ilman aiheetonta viivytystä.
Rahoitusalan toimijoilla DORA sijoittaa ICT-riskien hallinnoinnin suoraan johtoelimen vastuulle. DORA Article 5 edellyttää, että johtoelin määrittää, hyväksyy ja valvoo ICT-riskienhallinnan viitekehystä sekä pysyy siitä vastuussa. Tämä sisältää ICT-riskinsietokyvyn, jatkuvuus- ja palautumissuunnitelmat, auditointisuunnitelmat, budjetin, koulutuksen, ICT-kolmansia osapuolia koskevat toimintaperiaatteet, merkittävien poikkeamien ilmoituskanavat ja korjaavat toimenpiteet. Article 6 edellyttää dokumentoitua ICT-riskienhallinnan viitekehystä, joka katselmoidaan vähintään vuosittain sekä merkittävien ICT:hen liittyvien poikkeamien, valvontaviranomaisten ohjeiden, testauksen, auditointien tai olennaisten muutosten jälkeen.
GDPR lisää osoitusvelvollisuuden kerroksen. Article 5(2) edellyttää, että rekisterinpitäjät vastaavat tietosuojaperiaatteiden noudattamisesta ja pystyvät osoittamaan sen. Article 32(1)(d) edellyttää menettelyä teknisten ja organisatoristen toimenpiteiden tehokkuuden säännölliseen testaamiseen, arviointiin ja tarkasteluun.
Oikein suunniteltu johdon katselmointi on paikka, jossa nämä velvoitteet kohtaavat.
Katselmointiesityslistan taustalla oleva sääntelypaine
NIS2 ja DORA eivät käytä samaa sanastoa. DORA toimii myös toimialakohtaisena EU-säädöksenä sen soveltamisalaan kuuluville rahoitusalan toimijoille silloin, kun kyse on päällekkäisistä kyberturvallisuus- ja raportointivelvoitteista. Molemmat kuitenkin johtavat samaan hallinnointitulokseen: ylimmän johdon on hyväksyttävä, valvottava, resursoitava ja korjattava kyberriskien hallintaa.
NIS2 koskee laajasti soveltamisalaan kuuluvien toimialojen keskisuuria ja suurempia toimijoita sekä joissakin tapauksissa toimijoita koosta riippumatta. Annex I sisältää digitaalisen infrastruktuurin tarjoajia, kuten pilvipalveluntarjoajat, datakeskuspalvelujen tarjoajat, sisällönjakeluverkkopalvelujen tarjoajat, luottamuspalvelujen tarjoajat, julkisten sähköisten viestintäpalvelujen tarjoajat, hallinnoidut palveluntarjoajat ja hallinnoitujen tietoturvapalvelujen tarjoajat. Jäsenvaltioiden tuli laatia olennaisten ja tärkeiden toimijoiden luettelot 17.4.2025 mennessä.
Valvontariskit ovat merkittäviä. Article 21 mukaisten kyberturvallisuuden riskienhallintatoimenpiteiden tai Article 23 mukaisen poikkeamien ilmoittamisen laiminlyönneistä hallinnolliset enimmäissakot voivat olla olennaisille toimijoille vähintään 10 000 000 euroa tai 2 % maailmanlaajuisesta vuotuisesta liikevaihdosta ja tärkeille toimijoille vähintään 7 000 000 euroa tai 1,4 % maailmanlaajuisesta vuotuisesta liikevaihdosta sen mukaan, kumpi on suurempi.
DORA:a on sovellettu 17.1.2025 alkaen, ja se kattaa laajan rahoitusalan ekosysteemin, mukaan lukien luottolaitokset, maksulaitokset, sähköisen rahan liikkeeseenlaskijalaitokset, sijoituspalveluyritykset, kryptovarapalvelujen tarjoajat, vakuutus- ja jälleenvakuutusyritykset, kauppapaikat, luottoluokituslaitokset, joukkorahoituspalvelujen tarjoajat, arvopaperistamisrekisterit sekä ICT-kolmannen osapuolen palveluntarjoajat. DORA perustuu suhteellisuusperiaatteeseen, mutta suhteellisuus ei tarkoita epämuodollisuutta. Myös pienemmät rahoitusalan toimijat tarvitsevat tallenteita, jotka osoittavat, että ICT-riskien hallinnointi on mitoitettu, tarkoituksellinen, dokumentoitu ja katselmoitu.
Siksi johdon katselmointi ei voi jäädä sertifioinnin muodollisuudeksi. Siitä on tullut yksi käytännöllisimmistä näyttömekanismeista NIS2:n mukaisen johtovastuun osoittamiseen, DORA:n ICT-riskien hallinnointiin, GDPR:n osoitusvelvollisuuteen ja asiakkaiden huolellisuusarviointeihin.
Clarysecin politiikkarunko katselmointikurin tueksi
Clarysec käsittelee johdon katselmointia hallitustason näyttöaineistopakettina, ei seremoniallisena vuosikokouksena.
Tietoturvapolitiikka tekee ISO 27001:n johdon katselmoinnista nimenomaisen:
Johdon katselmustoiminnot (ISO/IEC 27001 kohdan 9.3 mukaisesti) tulee toteuttaa vähintään vuosittain, ja niiden tulee sisältää:
Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.3.
Sama politiikka määrittää näyttöodotukset:
Tietoturvan keskeisten suorituskykymittareiden (KPI), poikkeamien, auditointihavaintojen ja riskin tilan katselmointi
Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.3.2.
Ja se kytkee katselmoinnin johdon päätöksiin:
Päätökset soveltamisalan, hallintakeinojen ja resurssien allokoinnin päivityksistä
Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.3.3.
Tämä viimeinen kohta on olennainen. Johdon katselmointi ei ole esitys. Se on päätöksentekofoorumi.
Hallinnointirooleja ja vastuita koskeva politiikka lisää jäljitettävyyssäännön:
Hallinnoinnin tulee tukea integraatiota muiden osa-alueiden kanssa (esim. riskit, laki, IT, HR), ja ISMS-päätösten tulee olla jäljitettävissä niiden lähteeseen (esim. auditointitallenteet, katselmointilokit, kokouspöytäkirjat).
Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.5.
Se myös osoittaa eskalointivastuut:
Osallistuu ISMS:n johdon katselmointeihin ja eskaloi päätökset, jotka edellyttävät hallitustason hyväksyntää.
Osasta ”Roolit ja vastuut”, politiikan kohta 4.1.3.
Pienemmissä organisaatioissa sama hallinnointilogiikka tulee mitoittaa, ei sivuuttaa. Pk-yrityksille tarkoitettu hallinnointirooleja ja vastuita koskeva politiikka - SME toteaa:
Kaikki merkittävät tietoturvapäätökset, poikkeukset ja eskaloinnit on kirjattava ja niiden on oltava jäljitettävissä.
Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.5.
Pk-yrityksille tarkoitettu auditointi- ja vaatimustenmukaisuuden seurantapolitiikka - SME varmistaa, että varmennushavainnot saavuttavat johdon:
Auditointihavainnot ja tilapäivitykset on sisällytettävä ISMS:n johdon katselmointiprosessiin.
Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.4.3.
Ja Pk-yrityksille tarkoitettu riskienhallintapolitiikka - SME määrittää korkean riskin käsittelyrytmin:
Katselmoi merkittävimmät riskit neljännesvuosittain riskikoordinaattorin kanssa.
Osasta ”Roolit ja vastuut”, politiikan kohta 4.1.3.
Tuloksena on käytännöllinen rytmi: merkittävimpien riskien neljännesvuosittainen katselmointi, vuosittainen tai suunniteltu kohdan 9.3 mukainen johdon katselmointi sekä tapahtumaperusteiset katselmoinnit merkittävien poikkeamien, auditointien, häiriönsietokyvyn testien, toimittajaepäonnistumisten, sääntelymuutosten tai merkittävien liiketoimintamuutosten jälkeen.
Rakenna hallitustason näyttöaineistopaketti ennen kokousta
Zenith Blueprint: auditoijan 30 vaiheen tiekartta käsittelee johdon katselmointia Auditointi, katselmointi ja parantaminen -vaiheessa, vaiheessa 28: Johdon katselmointi. Se ohjeistaa tiimejä valmistelemaan vaaditut syötteet ennen kokousta:
ISO 27001 määrittää useita johdon katselmoinnin vaadittuja syötteitä. Laadi lyhyt raportti
tai esitys, joka kattaa nämä kohdat:
Auditointi, katselmointi ja parantaminen -vaiheesta, vaihe 28: Johdon katselmointi.
Blueprint korostaa aiempia toimenpiteitä, ulkoisten ja sisäisten tekijöiden muutoksia, ISMS:n suorituskykyä ja vaikuttavuutta, auditointituloksia, seuranta- ja mittaustuloksia, tietoturvatavoitteita, poikkeamia, standardin vaatimuksista poikkeamisia, parantamismahdollisuuksia, resurssitarpeita sekä aiempien päätösten seurantaa.
Se myös muistuttaa, että katselmoinnin on johdettava toimintaan:
Päätökset ja toimenpiteet: Tämä on ratkaisevaa – johdon katselmointi ei ole pelkkä esitys;
siinä tehdään päätöksiä.
Auditointi, katselmointi ja parantaminen -vaiheesta, vaihe 28: Johdon katselmointi.
Hallitukselle valmiin näyttöaineistopaketin tulee olla johdolle riittävän tiivis mutta auditoijille riittävän yksityiskohtainen.
| Näyttökohde | Hallinnointitarkoitus | Tyypillinen omistaja |
|---|---|---|
| Johdon katselmoinnin esityslista | Osoittaa, että kohdan 9.3 syötteet suunniteltiin ja käsiteltiin | ISMS-päällikkö tai tietoturvajohtaja |
| Aiempi toimenpideseuranta | Osoittaa aiempien johdon päätösten seurannan | ISMS-päällikkö |
| Vaatimustenmukaisuusrekisterin yhteenveto | Osoittaa NIS2-, DORA-, GDPR-, sopimus- ja asiakasvelvoitteiden muutokset | Lakiasiat tai GRC |
| Riskirekisterin yhteenveto | Osoittaa korkeat riskit, jäännösriskit ja riskinomistajien päätökset | Riskikoordinaattori tai tietoturvajohtaja |
| Soveltuvuuslausunnon muutosloki | Osoittaa hallintakeinopäätökset, poissulut ja toteutuksen tilan | ISMS-päällikkö |
| KPI- ja tavoitemittaristo | Osoittaa suorituskyvyn, trendit ja toteutumatta jääneet tavoitteet | Tietoturvaoperaatiot tai GRC |
| Poikkeama- ja läheltä piti -yhteenveto | Osoittaa eskaloinnin, juurisyyn, vaikutuksen ja opit | Poikkeamapäällikkö |
| Toimittaja- ja pilviriskiraportti | Osoittaa kolmansien osapuolten ICT-riskin valvonnan | toimittajahallinnasta vastaava henkilö tai hankinta |
| Sisäisen tarkastuksen ja riippumattomien katselmointien havainnot | Osoittaa objektiivisen varmennuksen ja poikkeamat | Sisäinen tarkastus tai vaatimustenmukaisuus |
| Korjaavien toimenpiteiden seuranta | Osoittaa vastuut, määräajat ja sulkemisnäytön | hallintakeinojen omistajat |
| Resurssi- ja budjettipäätösten loki | Osoittaa johdon tuen ja priorisoinnin | liiketoiminnan sponsori |
| Hyväksytty pöytäkirja | Osoittaa valvonnan, päätökset, nimetyt omistajat ja seurannan | kokouksen sihteeri tai ISMS-päällikkö |
Muunna ISO-syötteet NIS2- ja DORA-näytöksi
Marian fintech-yhtiö tarvitsee yhden esityslistan, joka täyttää ISO-sertifiointiauditoijien, DORA-yhteensopivuutta odottavien asiakkaiden, NIS2-soveltamisalakysymysten ja hallituksen valvontaodotusten tarpeet. Helpoin tapa tehdä tämä on muuntaa jokainen kohdan 9.3 syöte hallinnointikysymykseksi.
| Johdon katselmoinnin esityslistakohta | NIS2- ja DORA-hallinnoinnin huolenaihe | Tuotettu näyttö |
|---|---|---|
| Aiempien katselmointitoimenpiteiden tila | Osoittaa toimivan valvontasyklin ja vastuuvelvollisuuden | Pöytäkirjat, joista ilmenevät seuranta ja sulkemisen tila |
| Ulkoisten ja sisäisten tekijöiden muutokset | Osoittaa sopeutumisen uusiin uhkiin, sääntelyyn, palveluihin, toimittajiin ja liiketoimintastrategiaan | Vaatimustenmukaisuusrekisterin päivitys ja riskirekisterin muutokset |
| Sidosryhmien tarpeiden muutokset | Osoittaa, että asiakkaiden, viranomaisten, toimittajien ja sopimusten velvoitteet katselmoidaan | Päivitetty velvoiterekisteri ja asiakkaiden varmennuksen seuranta |
| ISMS:n suorituskyky ja tavoitteet | Osoittaa, että johto seuraa kyberturvallisuustoimenpiteiden vaikuttavuutta | KPI-mittaristo ja tavoitteiden toteutumistallenne |
| Poikkeamat ja korjaavat toimenpiteet | Osoittaa, että heikkoudet eskaloidaan ja korjataan | Korjaavien toimenpiteiden loki omistajineen ja päivämäärineen |
| Seuranta, mittaus ja auditointitulokset | Osoittaa vaikuttavuuden arvioinnin ja riippumattoman varmennuksen | Sisäisen tarkastuksen yhteenveto ja seurantatulokset |
| Riskien arvioinnin ja riskien käsittelyn tila | Osoittaa, että johto katselmoi käsittelyn etenemisen ja jäännösriskin | Riskienkäsittelysuunnitelma, SoA-päivitys ja hyväksyntätallenteet |
| Jatkuvan parantamisen mahdollisuudet | Osoittaa ennakoivan hallinnoinnin ja häiriönsietokyvyn parantamisen | Hyväksytty parantamissuunnitelma ja investointipäätökset |
| Resurssi- ja budjettitarpeet | Tukee DORA:n hallinnointiodotuksia ja johdon tukea | Budjettihyväksynnät, resursointipäätökset ja koulutussuunnitelmat |
Viimeinen rivi ei korvaa ISO 27001:n vaadittuja katselmointisyötteitä. Se on Clarysecin käytännöllinen laajennus vuoden 2026 hallinnointia varten, koska DORA, NIS2 ja todellinen hallitusvastuu edellyttävät näyttöä siitä, että johto on arvioinut, onko tietoturvalla riittävästi henkilöstöä, rahaa, työkaluja ja toimivaltaa.
90 minuutin johdon katselmointi fintech-SaaS-palveluntarjoajalle
Tarkastellaan Marian yhtiötä: fintech-SaaS-palveluntarjoajaa, jolla on EU-asiakkaita. Se tarjoaa tapahtumien valvontapalveluja, käyttää suurta pilvipalveluntarjoajaa, tukeutuu ulkoistettuun SOC:iin, käsittelee henkilötietoja ja on hiljattain ottanut käyttöön kaksi uutta maksupalveluasiakasta. Se valmistautuu ISO/IEC 27001:2022 -valvonta-auditointiin, DORA-yhteensopivaan asiakaskatselmointiin ja NIS2-soveltamisalan arviointiin.
Kohdennettu 90 minuutin johdon katselmointi voisi toimia näin.
1. Aloita velvoitteista ja toimintaympäristön muutoksista
Pk-yrityksille Laki- ja sääntelyvaatimusten noudattamisen politiikka - SME antaa yksinkertaisen lähtökohdan:
Toimitusjohtajan (GM) on ylläpidettävä yksinkertaista, rakenteista vaatimustenmukaisuusrekisteriä, jossa luetellaan:
Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.1.1.
Katselmointipaketin tulee tiivistää, kuuluuko organisaatio NIS2:n soveltamisalaan, sovelletaanko DORA:a suoraan vai asiakkaalta tulevien läpivirtaavien vaatimusten kautta, onko GDPR-käsittely muuttunut ja ovatko sopimusperusteiset tietoturvavelvoitteet muuttuneet.
Esimerkkejä:
- Uusi EU-asiakassopimus edellyttää asiakkaalle ilmoittamista tietoturvapoikkeamasta 72 tunnin kuluessa.
- DORA-yhteensopiva asiakkaan huolellisuusarviointipyyntö pyytää ICT-kolmansien osapuolten rekistereitä, irtautumisstrategiaa koskevaa näyttöä ja poikkeamien eskalointitallenteita.
- NIS2-arviointi tunnistaa mahdollisen luokitteluriskin, koska yksi palvelu tukee hallinnoituja tietoturvatoimintoja jäsenvaltiossa.
- Uusi analytiikkaominaisuus muuttaa GDPR:n mukaista tietoaineistorekisteriä, koska se käsittelee verkkotunnisteita.
Johdon päätösten tulee hyväksyä vaatimustenmukaisuusrekisterin päivitys, osoittaa lakiasiat ja GRC validoimaan NIS2-luokittelu paikallisen oikeudellisen neuvonantajan kanssa sekä edellyttää DORA-asiakasnäyttöpakettia seuraavaan vuosineljännekseen mennessä.
2. Esitä riskit ja soveltuvuuslausuntoa koskevat päätökset
Zenith Blueprint -oppaan riskienhallintavaihe, vaihe 13: Riskien käsittelyn suunnittelu ja soveltuvuuslausunto, korostaa ylimmän johdon hyväksyntää:
Ylimmän johdon tulee katselmoida ja hyväksyä riskien käsittelyä koskevat päätökset ja SoA.
Riskienhallintavaiheesta, vaihe 13: Riskien käsittelyn suunnittelu ja soveltuvuuslausunto.
Katselmoinnin ei tule hukuttaa hallitusta kaikkiin riskeihin. Sen tulee näyttää merkittävimmät riskit, käsittelyn tila, poikkeukset, viivästyneet toimenpiteet ja hyväksyntää edellyttävät jäännösriskit.
| Riski | Nykytila | Tarvittava päätös |
|---|---|---|
| Pilviympäristön ylläpitäjätilin vaarantuminen | MFA toteutettu, etuoikeutetun pääsyn katselmointi myöhässä | Hyväksy kuukausittaisen etuoikeutetun pääsyn katselmoinnin omistaja ja määräaika |
| Riippuvuus ulkoistetusta SOC:sta | Sopimuksesta puuttuu täysi auditointioikeus ja poikkeamayhteistyön kirjaus | Hyväksy sopimuskorjaus tai vaihtoehtoisen palveluntarjoajan arviointi |
| Varmuuskopioinnin palautustavoite ei täyttynyt | Palautustesti ylitti tavoitteen 4 tunnilla | Hyväksy budjetti varmuuskopioinnin uudelleensuunnitteluun |
| Toimittajien keskittymäriski | Kaksi kriittistä palvelua tukeutuu samaan pilvialueeseen | Hyväksy häiriönsietokykyarkkitehtuurin katselmointi |
| Henkilötietojen lokien säilytys | Debug-lokit sisältävät verkkotunnisteita suunniteltua pidempään | Hyväksy säilytysajan lyhentäminen ja seurantakontrolli |
Tämä luo jäljitettävän ketjun riskien arvioinnista käsittelyyn ja johdon päätökseen.
3. Katselmoi poikkeamat, läheltä piti -tilanteet ja raportointivalmius
NIS2 Article 23 edellyttää merkittävien poikkeamien vaiheittaista raportointia, mukaan lukien varhaisvaroitus 24 tunnin kuluessa, ilmoitus 72 tunnin kuluessa ja loppuraportti yhden kuukauden kuluessa poikkeamailmoituksesta sekä käynnissä olevien poikkeamien etenemisraportointi. DORA Articles 17 to 19 edellyttävät ICT:hen liittyvien poikkeamien havaitsemista, luokittelua, eskalointia, viestintää, raportointia, juurisyyanalyysiä ja parantamista.
Johdon katselmointiin tulee sisällyttää merkittävät poikkeamat, läheltä piti -tilanteet, luokittelutulokset, juurisyyt, havaitsemisaika, eskalointiaika, palautumisaika, asiakasilmoitusten valmius, viranomaisraportoinnin valmius, opit ja korjaavat toimenpiteet.
Zenith Blueprint selittää Kontrollit käytännössä -vaiheessa, vaiheessa 16: Henkilöstöön liittyvät hallintakeinot II, miksi työntekijöiden raportoinnin on syötettävä hallinnointia:
Lopuksi Control 6.8:n on syötettävä ISMS:n jatkuvan parantamisen sykliä. Henkilöstön
tuottamat raportit tulee katselmoida johdon katselmoinnin (kohta 9.3) aikana ja
niitä tulee käyttää politiikkojen, kuten palvelussuhteen päättämisen, omaisuuden palautuksen tai NDA-rikkomusten, puutteiden tunnistamiseen.
Kontrollit käytännössä -vaiheesta, vaihe 16: Henkilöstöön liittyvät hallintakeinot II.
Jos entisen työntekijän tili jäi aktiiviseksi työsuhteen päättämisen jälkeen, hallituksen ei tule käsitellä sitä yksittäisenä tikettinä. Se on näyttö mahdollisesta heikkoudesta henkilöstöprosesseissa, IT:ssä, pääsynhallinnassa, omaisuudenhallinnassa, seurannassa ja korjaavissa toimenpiteissä.
4. Katselmoi toimittajat, pilvi ja irtautumisvalmius
DORA Article 28 tekee ICT-kolmansien osapuolten riskistä osan ICT-riskienhallinnan viitekehystä. Rahoitusalan toimijat pysyvät täysin vastuussa vaatimustenmukaisuudesta, kun ICT-palvelut ulkoistetaan. Niiden on ylläpidettävä ajantasaista rekisteriä ICT-sopimusjärjestelyistä, erotettava kriittiset tai tärkeät toiminnot, toteutettava huolellisuusarvioinnit, hallittava keskittymäriskiä, varmistettava auditointi- ja tarkastusoikeudet sekä ylläpidettävä irtautumisstrategioita.
NIS2 Article 21 edellyttää myös toimitusketjun turvallisuutta, mukaan lukien toimittajasuhteiden turvallisuus, toimittajakohtaiset haavoittuvuudet, toimittajien kyberturvallisuuskäytännöt ja korjaavat toimenpiteet.
Johdon katselmoinnissa toimittajaraportointi ei voi olla hankinnan liite. Sen on oltava hallitustason näyttöaineistoa.
Sisällytä mukaan kriittiset toimittajamuutokset, huolellisuusarvioinnin tila, sopimusaukot, pilven jaetun vastuun katselmointi, keskittymäriski, irtautumisstrategian tulokset, toimittajan poikkeamayhteistyö ja toimittaja-arvioinneista seuraavat korjaavat toimenpiteet. Jos johto hyväksyy korkean riskin palveluntarjoajan käytön jatkamisen, pöytäkirjaan tulee kirjata perustelut, kompensoivat hallintakeinot, katselmointipäivä ja vastuullinen omistaja.
Marian hallitus saa yhden konkreettisen toimittaja-asian: keskeinen alustapalveluntarjoaja koki vähäisen, ei-ilmoitettavan poikkeaman. Asiakastietoja ei vaarantunut, mutta tapahtuma paljasti keskittymäriskin. Toimitusjohtaja osoittaa teknologiajohtajalle tehtäväksi toissijaisen toimittajan toteutettavuusselvityksen seuraavaan vuosineljännekseen mennessä ja allokoi arviointiin 25 000 euroa. Tämä yksi dokumentoitu päätös osoittaa toimitusketjuriskin valvonnan, resurssien allokoinnin ja seurannan.
Miten Zenith Controls yhdistää näytön
Clarysecin Zenith Controls: The Cross-Compliance Guide auttaa tiimejä selittämään, miksi ISO-hallintakeinojen näyttö on merkityksellistä eri viitekehysten välillä.
Johdon katselmoinnissa ISO/IEC 27002:2022 hallintakeino 5.4, Management responsibilities, on hallinnoinnin ankkuri. Se tukee johdon ohjausta, vastuuvelvollisuutta, resursointia ja valvontaa. Zenith Controls linkittää hallintakeinon 5.4 sitä tukeviin ISO/IEC 27002:2022 -hallintakeinoihin, jotka esiintyvät usein johdon katselmointinäytössä.
| ISO/IEC 27002:2022 -hallintakeino | Miksi sillä on merkitystä johdon katselmoinnissa |
|---|---|
| 5.1 Tietoturvapolitiikat | Johdon on hyväksyttävä, edistettävä, resursoitava ja vakiinnutettava politiikat |
| 5.2 Tietoturvaroolit ja -vastuut | Johdon on varmistettava, että roolit ovat olemassa, niillä on toimivalta ja niitä seurataan |
| 5.8 Tietoturva projektinhallinnassa | Johto varmistaa, että tietoturva integroidaan projekteihin ja liiketoiminnan muutoksiin |
| 5.35 Tietoturvan riippumaton katselmointi | Riippumaton katselmointi antaa johdolle objektiivista varmuutta |
| 5.36 Tietoturvapolitiikkojen, sääntöjen ja standardien noudattaminen | Noudattamisen seuranta antaa johdolle näyttöä politiikan soveltamisesta |
| 8.15 Lokitus | Lokit tukevat poikkeamiin, pääsynhallintaan ja vaatimustenmukaisuuden seurantaan liittyvää näyttöä |
| 8.16 Seurantatoiminnot | Seuranta tukee havaitsemista, eskalointia ja suorituskyvyn raportointia |
Tämä hallintakeinokokonaisuus antaa Marialle viitekehysten välisen vaatimustenmukaisuustarinan. Hänen johdon katselmointinäyttönsä voi tukea ISO/IEC 27001:2022 -sertifiointia, NIS2 Article 20 mukaista valvontaa, NIS2 Article 21 mukaisia riskienhallintatoimenpiteitä, DORA Article 5 mukaista ICT-hallinnointia, DORA Article 6 mukaista ICT-riskienhallinnan viitekehyksen katselmointia, DORA Articles 24 to 27 mukaista digitaalisen operatiivisen häiriönsietokyvyn testausta, GDPR Article 32(1)(d), NIST CSF 2.0 GOVERN -tuloksia ja COBIT 2019 -hallinnointitavoitteita.
| Näyttöteema | ISO- tai hallintakeinoankkuri | Sääntely- tai viitekehysrelevanssi |
|---|---|---|
| Johdon vastuu | ISO/IEC 27002:2022 5.4 | NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03 |
| Riippumaton varmennus | ISO/IEC 27002:2022 5.35 | GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2 |
| Korjaavien toimenpiteiden seuranta | ISO/IEC 27001:2022 Clause 10 | NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5 |
| Politiikan noudattamisen seuranta | ISO/IEC 27002:2022 5.36 | GDPR:n osoitusvelvollisuus, COBIT 2019 MEA02, COBIT 2019 MEA03 |
| ICT-kolmannen osapuolen riski | ISO/IEC 27002:2022 5.19 ja 5.20 | DORA Article 28, NIS2 Article 21 |
| Poikkeamien hallinnointi | ISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27 | NIS2 Article 23, DORA Articles 17 to 19 |
Riippumaton katselmointi ja vaatimustenmukaisuuden seuranta ansaitsevat erityistä huomiota. Johdon katselmointi ilman riippumatonta näyttöä muuttuu itsearvioinniksi. ISO/IEC 27002:2022 hallintakeino 5.35 antaa hallitukselle objektiivista varmuutta sisäisten auditointien, ulkoisten arviointien, penetraatiotestien yhteenvetojen, sertifiointiauditointien havaintojen ja hallintakeinojen tehokkuuden katselmointien kautta. Hallintakeino 5.36 muuttaa väitteen ”meillä on politiikka” muotoon ”tiedämme, noudattavatko ihmiset ja järjestelmät politiikkaa”.
Miten auditoijat testaavat johdon katselmointia
Kohdan 9.3 mukainen johdon katselmointi on yksi ensimmäisistä paikoista, joista auditoijat tarkastavat, onko hallinnointi todellista. Eri auditoijat kysyvät eri kysymyksiä, mutta kaikki etsivät jäljitettävyyttä.
| Auditoijan näkökulma | Mitä he etsivät | Auttaa näyttämään |
|---|---|---|
| ISO/IEC 27001:2022 -auditoija | Katselmoiko ylin johto vaaditut syötteet ja seurasiko se jatkotoimia | Esityslista, pöytäkirjat, KPI-paketti, auditointitulokset, korjaavat toimenpiteet, riskien käsittelyn hyväksynnät |
| ISO/IEC 27007 -tyyppinen ISMS-auditoija | Osoittavatko katselmointitallenteet jatkuvaa valvontaa ja toteutettuja toimenpiteitä | Katselmointiaikataulu, toimenpideseuranta, tavoitepäivitykset, ISMS-muutospäätökset |
| ISO/IEC 19011 -tyyppinen auditoija | Perustuvatko johtopäätökset objektiiviseen näyttöön ja asianmukaisiin auditointimenetelmiin | Haastattelumuistiinpanot, tallenteet, hyväksytyt pöytäkirjat, näyttöviitteet |
| NIST-suuntautunut arvioija | Hyväksyykö ylin johto riskistrategian, roolit, resurssit ja ohjelman valvonnan | Tietoturvaohjelman suunnitelma, ylimmän viranhaltijan nimeäminen, riskistrategian hyväksyntä, POA&M |
| COBIT 2019 -auditoija | Arvioiko, ohjaako ja seuraako johto riski- ja tietoturvahankkeita | Hallitusraportit, riskimittaristot, EDM03-yhdenmukaisuus, suorituskykymittarit |
| ISACA ITAF -auditoija | Näkyykö johdon esimerkki ja ovatko johdon vastaukset oikea-aikaisia ja tehokkaita | Sisäisen tarkastuksen vastaukset, eskalointitallenteet, poikkeamien hallinnointijälki |
Yleinen epäonnistuminen ei ole se, ettei kokousta olisi pidetty. Se on se, ettei kokous muuttanut mitään. Auditoijat haluavat nähdä päätökset, omistajat, määräajat, odotetun näytön ja sulkemistallenteet.
Tuotokset, jotka osoittavat johdon valvonnan
Syötteet muodostavat katselmoinnin. Tuotokset osoittavat hallinnoinnin.
Johdon katselmointitallenteen tulee sisältää vähintään seuraavat:
Hyväksytyt päätökset
Esimerkkejä ovat sertifiointivalmiuden hyväksyminen, ISMS:n soveltamisalan päivittäminen, poikkeamien raportointityönkulkujen muuttaminen, toimittajasopimusten korjausten edellyttäminen tai jäännösriskin hyväksyminen määriteltyyn päivään asti.Osoitetut toimenpiteet
Jokaisella toimenpiteellä tulee olla omistaja, määräpäivä, prioriteetti, odotettu näyttö ja katselmointirytmi.Riskin hyväksymistä koskevat tallenteet
Hyväksyttyjen riskien tulee yksilöidä riskinomistaja, perustelu, jäännösriskitaso, kompensoivat hallintakeinot, päättymispäivä ja eskalointikynnys.Resurssipäätökset
Kirjaa budjetti, henkilöstömäärä, työkalut, koulutus, ulkoinen auditointituki, oikeudellinen arviointi, pöytäharjoitukset tai toimittajien varmennustoimet.Politiikka- ja hallintakeinopäivitykset
Tallenna muutokset pääsynhallintaan, tietoturvapoikkeamiin reagointiin, liiketoiminnan jatkuvuuteen, toimittajahallintaan, salaukseen, turvalliseen kehittämiseen, lokitukseen, haavoittuvuuksien hallintaan tai tietojen säilytykseen.Korjaavien toimenpiteiden hyväksynnät
Poikkeamien ja auditointihavaintojen tulee muuttua korjaaviksi toimenpiteiksi, joilla on omistajuus, aikataulu ja näyttöodotukset.Seurantamekanismi
Seuraavan katselmoinnin tulee alkaa näiden päätösten tilasta.
Pk-yrityksille Tietoturvapolitiikka - SME vahvistaa tarpeen yhdistää sertifiointi, sääntely ja liiketoimintamuutos:
Toimitusjohtajan (GM) on katselmoitava tämä politiikka vähintään vuosittain, jotta varmistetaan jatkuva ISO/IEC 27001 -sertifiointivaatimusten, sääntelymuutosten (kuten GDPR, NIS2 ja DORA) ja muuttuvien liiketoimintatarpeiden noudattaminen.
Osasta ”Katselmointi- ja päivitysvaatimukset”, politiikan kohta 9.1.1.
Tämä lause tiivistää vuoden 2026 todellisuuden. Johdon katselmoinnin on yhdistettävä ISMS, sääntelymuutos, asiakkaat, toimittajat, poikkeamat, riskit, resurssit ja liiketoimintastrategia yhdeksi hallinnointisilmukaksi.
Yleiset johdon katselmoinnin epäonnistumiset vuonna 2026
Yleisimmät epäonnistumiset ovat ennakoitavissa.
Ensinnäkin katselmointi on liian tekninen. Ylin johto saa haavoittuvuusmääriä ja hälytysvolyymeja, mutta ei liiketoimintariskiä, sääntelyaltistusta, asiakasvaikutusta tai päätösvaihtoehtoja.
Toiseksi päätösloki puuttuu. Pöytäkirjassa lukee ”toimittajariski käsiteltiin”, mutta siitä ei ilmene, hyväksyikö johto riskin, edellyttikö se korjaavia toimia, hyväksyikö se budjetin tai asettiko se määräajan.
Kolmanneksi jäännösriskin hyväksyntä on epämuodollista. Riski pysyy avoinna kuukausia, koska ”liiketoiminta tietää siitä”, mutta omistajan hyväksyntää, perustelua, päättymispäivää tai katselmoinnin käynnistävää ehtoa ei ole.
Neljänneksi auditointihavainnot eivät saavuta johtoa. Sisäisen tarkastuksen raportit jäävät GRC-kansioihin, kun johto näkee vain vihreän tilayhteenvedon.
Viidenneksi toimittajia ja pilvipalveluntarjoajia käsitellään erillään ISMS:n suorituskyvystä. DORA:n ja NIS2:n mukaan kolmansien osapuolten ICT-riski on keskeistä hallinnointinäyttöä.
Kuudenneksi poikkeamat raportoidaan operatiivisina tapahtumina, mutta niitä ei katselmoida järjestelmätason parantamisen näkökulmasta. Juurisyiden, opittujen asioiden ja korjaavien toimenpiteiden on syötettävä johdon katselmointia.
Seitsemänneksi aiempien toimenpiteiden seuranta puuttuu. Auditoijat kysyvät, mitä viime vuoden päätöksille tapahtui. Jos vastaus on hajallaan sähköposteissa ja tiketeissä, hallinnointitarina heikkenee.
Yksi hallinnointisilmukka, monta velvoitetta
Clarysecin käytännön malli on yksinkertainen:
Soveltamisala ja velvoitteet
Käytä ISMS:n soveltamisalaa, sidosryhmiä, vaatimustenmukaisuusrekisteriä, asiakasvelvoitteita ja toimittajariippuvuuksia määrittämään, mitä katselmoinnin tulee kattaa.Riski- ja hallintakeinonäyttö
Käytä riskirekisteriä, soveltuvuuslausuntoa, hallintakeinojen toteutusnäyttöä, KPI-mittareita ja vaatimustenmukaisuuden seurantaa.Varmennussyötteet
Tuo mukaan sisäiset auditoinnit, riippumattomat katselmoinnit, penetraatiotestit, toimittaja-arvioinnit, asiakasauditoinnit ja sertifiointihavainnot.Operatiivisen häiriönsietokyvyn syötteet
Sisällytä poikkeamat, läheltä piti -tilanteet, liiketoiminnan jatkuvuustestit, varmuuskopiointitulokset, katastrofipalautusharjoitukset, kriisinhallinnan opit ja raportointivalmius.Johdon päätökset
Kirjaa riskin hyväksyminen, resurssien allokointi, soveltamisalan muutokset, hallintakeinomuutokset, toimittajapäätökset, korjaavat toimenpiteet ja strategiset tavoitteet.Näytön säilyttäminen
Säilytä pöytäkirjat, aineistopaketit, hyväksynnät, toimenpideseurannat ja sulkemisnäyttö hallitussa tietovarastossa.Seurantarytmi
Katselmoi korkeat riskit neljännesvuosittain, toteuta suunnitellut kohdan 9.3 mukaiset johdon katselmoinnit ja käynnistä lisäkatselmoinnit merkittävien poikkeamien, toimittajamuutosten, auditointien, testien tai sääntelykehityksen jälkeen.
Näin yksi johdon katselmointi voi palvella ISO/IEC 27001:2022 -sertifiointia, NIS2:n mukaista johtoelimen vastuun osoittamista, DORA:n ICT-riskien hallinnointia, GDPR:n osoitusvelvollisuutta, NIST CSF GOVERN -katselmointia, COBIT 2019 -hallitustason valvontaa ja asiakkaiden huolellisuusarviointia.
Tee seuraavasta johdon katselmoinnistasi auditointivalmis
Marian hallitus ei tarvinnut toista teknistä mittaristoa. Se tarvitsi puolustettavaa näyttöä siitä, että kyberturvallisuusriski katselmoitiin, ymmärrettiin, siitä päätettiin, se rahoitettiin ja sitä parannettiin.
Organisaatiosi tarvitsee samaa.
Aloita tässä kuussa:
- Rakenna kohdan 9.3 mukainen näyttöpaketti.
- Kytke jokainen esityslistakohta riskiin, velvoitteeseen, KPI-mittariin, auditointihavaintoon, poikkeamaan, toimittaja-asiaan tai korjaavaan toimenpiteeseen.
- Kirjaa jokainen päätös omistajan, määräpäivän, perustelun ja odotetun näytön kanssa.
- Käytä aiempien toimenpiteiden seurantaa seuraavan katselmoinnin ensimmäisenä esityslistakohtana.
- Säilytä pöytäkirjat, hyväksynnät, riskien hyväksynnät ja sulkemistallenteet hallitussa tietovarastossa.
Clarysec voi auttaa sinua viemään tämän nopeasti käytäntöön käyttämällä Zenith Blueprint -opasta, Clarysecin politiikkakirjastoa ja Zenith Controls -kokonaisuutta viitekehysten välisenä kompassina ISO/IEC 27001:2022:n, NIS2:n, DORA:n, GDPR:n, NIST CSF:n, COBIT 2019:n ja auditointivalmiuden tarpeisiin.
Jos johdon katselmointisi on edelleen vaatimustenmukaisuuden rutiinitehtävä, on aika muuttaa se strategiseksi hallinnointiresurssiksi. Lataa Clarysecin työkalupaketit, valmistele hallitustason näyttöaineistopaketti ja tee seuraavasta katselmoinnistasi näyttö siitä, että johto hallinnoi kyberturvallisuusriskiä.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


