⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27001:n johdon katselmointi NIS2:n ja DORA:n näkökulmasta

Igor Petreski
14 min read
ISO 27001:n johdon katselmoinnin näyttövirta NIS2- ja DORA-hallinnointia varten

On maanantaiaamu helmikuussa 2026 kello 08.00. Maria, nopeasti kasvavan eurooppalaisen fintech-yhtiön tietoturvajohtaja, avaa toimitusjohtajalta tulleen sähköpostin, jonka otsikko on: ”KIIREELLINEN: hallituksen valmistelu.” Liitteenä on uutislinkki NIS2-direktiivin nojalla määrätystä useiden miljoonien eurojen valvontatoimesta, jossa huomio ei kohdistu vain epäonnistuneisiin hallintakeinoihin vaan myös johtoelimen laiminlyöntiin.

Toimitusjohtajan kysymys on lyhyt ja epämukava:

”Voimmeko osoittaa, että hallitus hallinnoi aktiivisesti kyberturvallisuusriskiä eikä vain vastaanota IT-päivityksiä?”

Kello 08.30 talousjohtaja on lisännyt mukaan asiakkaan auditointikyselyn. Hallituksen puheenjohtaja haluaa yhden sivun näkymän kybervastuullisuudesta ennen seuraavaa riskikomitean kokousta. Teknologiajohtaja kysyy, muuttaako toimittajan poikkeama yhtiön DORA-asiakasnäyttöpakettia. Samaan aikaan Maria katsoo neljää asiaa, jotka näyttävät pinnalta operatiivisilta: ratkaisematon etuoikeutetun pääsyn poikkeus, kaksi viivästynyttä korjaavaa toimenpidettä, epäonnistunut pöytäharjoitus ja aukko toimittajasopimuksessa.

Ne eivät ole erillisiä ongelmia. Ne ovat hallinnointinäytön ongelmia.

Vuonna 2026 organisaatiot, jotka ovat NIS2:n, DORA:n, GDPR:n, asiakkaiden varmentamisen ja ISO/IEC 27001:2022 -sertifioinnin tarkastelun piirissä, kohtaavat terävämmän kysymyksen kuin ”Onko meillä tietoturvan hallintakeinot?”

Todellinen kysymys on:

Voiko johto osoittaa, että se on katselmoinut kyberturvallisuusriskin, ymmärtänyt vaikutukset, tehnyt päätökset, osoittanut toimenpiteet, rahoittanut korjaavat toimet, hyväksynyt jäännösriskin tarvittaessa ja seurannut etenemistä?

Tätä näyttöä ei synny pelkästä politiikka-PDF:stä. Se syntyy kurinalaisesta ISO/IEC 27001:2022 kohdan 9.3 mukaisesta johdon katselmoinnista, jota tukevat syötteet, pöytäkirjat, päätökset, riskien hyväksymistä koskevat tallenteet, korjaavat toimenpiteet ja näyttöketjut.

Miksi ISO 27001:n kohta 9.3 on nyt hallitustason näyttöaineistoa

Heikko johdon katselmointi on kiireessä koottu diasarja, muutama mittari ja allekirjoitus. Vahva johdon katselmointi on hallittu hallinnointitapahtuma, jossa johdon päätöksistä tulee todennettavaa näyttöä.

ISO/IEC 27001:2022 kohdan 9.3 mukaan ylimmän johdon tulee katselmoida tietoturvallisuuden hallintajärjestelmä suunnitelluin väliajoin sen jatkuvan soveltuvuuden, riittävyyden ja vaikuttavuuden varmistamiseksi. Katselmoinnissa tulee huomioida aiemmat toimenpiteet, sisäisten ja ulkoisten tekijöiden muutokset, sidosryhmien tarpeiden ja odotusten muutokset, suorituskykyä koskeva palaute, auditointitulokset, tavoitteiden toteutuminen, riskien arvioinnin tulokset, riskien käsittelyn tila sekä jatkuvan parantamisen mahdollisuudet.

Juuri tätä rakennetta hallitukset, valvontaviranomaiset, asiakkaat ja auditoijat nykyisin odottavat kyberturvallisuuden hallinnoinnilta.

NIS2:n kannalta olennaisilla ja tärkeillä toimijoilla Article 20 edellyttää, että johtoelimet hyväksyvät kyberturvallisuuden riskienhallintatoimenpiteet, valvovat niiden toteutusta ja saavat koulutusta. Article 21 edellyttää oikeasuhtaisia teknisiä, operatiivisia ja organisatorisia toimenpiteitä, kuten riskianalyysiä, poikkeamien käsittelyä, liiketoiminnan jatkuvuutta, toimitusketjun turvallisuutta, turvallista kehittämistä, vaikuttavuuden arviointia, kyberhygieniaa, kryptografiaa, henkilöstöturvallisuutta, pääsynhallintaa, omaisuudenhallintaa, MFA:ta soveltuvin osin sekä korjaavia toimenpiteitä ilman aiheetonta viivytystä.

Rahoitusalan toimijoilla DORA sijoittaa ICT-riskien hallinnoinnin suoraan johtoelimen vastuulle. DORA Article 5 edellyttää, että johtoelin määrittää, hyväksyy ja valvoo ICT-riskienhallinnan viitekehystä sekä pysyy siitä vastuussa. Tämä sisältää ICT-riskinsietokyvyn, jatkuvuus- ja palautumissuunnitelmat, auditointisuunnitelmat, budjetin, koulutuksen, ICT-kolmansia osapuolia koskevat toimintaperiaatteet, merkittävien poikkeamien ilmoituskanavat ja korjaavat toimenpiteet. Article 6 edellyttää dokumentoitua ICT-riskienhallinnan viitekehystä, joka katselmoidaan vähintään vuosittain sekä merkittävien ICT:hen liittyvien poikkeamien, valvontaviranomaisten ohjeiden, testauksen, auditointien tai olennaisten muutosten jälkeen.

GDPR lisää osoitusvelvollisuuden kerroksen. Article 5(2) edellyttää, että rekisterinpitäjät vastaavat tietosuojaperiaatteiden noudattamisesta ja pystyvät osoittamaan sen. Article 32(1)(d) edellyttää menettelyä teknisten ja organisatoristen toimenpiteiden tehokkuuden säännölliseen testaamiseen, arviointiin ja tarkasteluun.

Oikein suunniteltu johdon katselmointi on paikka, jossa nämä velvoitteet kohtaavat.

Katselmointiesityslistan taustalla oleva sääntelypaine

NIS2 ja DORA eivät käytä samaa sanastoa. DORA toimii myös toimialakohtaisena EU-säädöksenä sen soveltamisalaan kuuluville rahoitusalan toimijoille silloin, kun kyse on päällekkäisistä kyberturvallisuus- ja raportointivelvoitteista. Molemmat kuitenkin johtavat samaan hallinnointitulokseen: ylimmän johdon on hyväksyttävä, valvottava, resursoitava ja korjattava kyberriskien hallintaa.

NIS2 koskee laajasti soveltamisalaan kuuluvien toimialojen keskisuuria ja suurempia toimijoita sekä joissakin tapauksissa toimijoita koosta riippumatta. Annex I sisältää digitaalisen infrastruktuurin tarjoajia, kuten pilvipalveluntarjoajat, datakeskuspalvelujen tarjoajat, sisällönjakeluverkkopalvelujen tarjoajat, luottamuspalvelujen tarjoajat, julkisten sähköisten viestintäpalvelujen tarjoajat, hallinnoidut palveluntarjoajat ja hallinnoitujen tietoturvapalvelujen tarjoajat. Jäsenvaltioiden tuli laatia olennaisten ja tärkeiden toimijoiden luettelot 17.4.2025 mennessä.

Valvontariskit ovat merkittäviä. Article 21 mukaisten kyberturvallisuuden riskienhallintatoimenpiteiden tai Article 23 mukaisen poikkeamien ilmoittamisen laiminlyönneistä hallinnolliset enimmäissakot voivat olla olennaisille toimijoille vähintään 10 000 000 euroa tai 2 % maailmanlaajuisesta vuotuisesta liikevaihdosta ja tärkeille toimijoille vähintään 7 000 000 euroa tai 1,4 % maailmanlaajuisesta vuotuisesta liikevaihdosta sen mukaan, kumpi on suurempi.

DORA:a on sovellettu 17.1.2025 alkaen, ja se kattaa laajan rahoitusalan ekosysteemin, mukaan lukien luottolaitokset, maksulaitokset, sähköisen rahan liikkeeseenlaskijalaitokset, sijoituspalveluyritykset, kryptovarapalvelujen tarjoajat, vakuutus- ja jälleenvakuutusyritykset, kauppapaikat, luottoluokituslaitokset, joukkorahoituspalvelujen tarjoajat, arvopaperistamisrekisterit sekä ICT-kolmannen osapuolen palveluntarjoajat. DORA perustuu suhteellisuusperiaatteeseen, mutta suhteellisuus ei tarkoita epämuodollisuutta. Myös pienemmät rahoitusalan toimijat tarvitsevat tallenteita, jotka osoittavat, että ICT-riskien hallinnointi on mitoitettu, tarkoituksellinen, dokumentoitu ja katselmoitu.

Siksi johdon katselmointi ei voi jäädä sertifioinnin muodollisuudeksi. Siitä on tullut yksi käytännöllisimmistä näyttömekanismeista NIS2:n mukaisen johtovastuun osoittamiseen, DORA:n ICT-riskien hallinnointiin, GDPR:n osoitusvelvollisuuteen ja asiakkaiden huolellisuusarviointeihin.

Clarysecin politiikkarunko katselmointikurin tueksi

Clarysec käsittelee johdon katselmointia hallitustason näyttöaineistopakettina, ei seremoniallisena vuosikokouksena.

Tietoturvapolitiikka tekee ISO 27001:n johdon katselmoinnista nimenomaisen:

Johdon katselmustoiminnot (ISO/IEC 27001 kohdan 9.3 mukaisesti) tulee toteuttaa vähintään vuosittain, ja niiden tulee sisältää:

Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.3.

Sama politiikka määrittää näyttöodotukset:

Tietoturvan keskeisten suorituskykymittareiden (KPI), poikkeamien, auditointihavaintojen ja riskin tilan katselmointi

Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.3.2.

Ja se kytkee katselmoinnin johdon päätöksiin:

Päätökset soveltamisalan, hallintakeinojen ja resurssien allokoinnin päivityksistä

Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.3.3.

Tämä viimeinen kohta on olennainen. Johdon katselmointi ei ole esitys. Se on päätöksentekofoorumi.

Hallinnointirooleja ja vastuita koskeva politiikka lisää jäljitettävyyssäännön:

Hallinnoinnin tulee tukea integraatiota muiden osa-alueiden kanssa (esim. riskit, laki, IT, HR), ja ISMS-päätösten tulee olla jäljitettävissä niiden lähteeseen (esim. auditointitallenteet, katselmointilokit, kokouspöytäkirjat).

Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.5.

Se myös osoittaa eskalointivastuut:

Osallistuu ISMS:n johdon katselmointeihin ja eskaloi päätökset, jotka edellyttävät hallitustason hyväksyntää.

Osasta ”Roolit ja vastuut”, politiikan kohta 4.1.3.

Pienemmissä organisaatioissa sama hallinnointilogiikka tulee mitoittaa, ei sivuuttaa. Pk-yrityksille tarkoitettu hallinnointirooleja ja vastuita koskeva politiikka - SME toteaa:

Kaikki merkittävät tietoturvapäätökset, poikkeukset ja eskaloinnit on kirjattava ja niiden on oltava jäljitettävissä.

Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.5.

Pk-yrityksille tarkoitettu auditointi- ja vaatimustenmukaisuuden seurantapolitiikka - SME varmistaa, että varmennushavainnot saavuttavat johdon:

Auditointihavainnot ja tilapäivitykset on sisällytettävä ISMS:n johdon katselmointiprosessiin.

Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.4.3.

Ja Pk-yrityksille tarkoitettu riskienhallintapolitiikka - SME määrittää korkean riskin käsittelyrytmin:

Katselmoi merkittävimmät riskit neljännesvuosittain riskikoordinaattorin kanssa.

Osasta ”Roolit ja vastuut”, politiikan kohta 4.1.3.

Tuloksena on käytännöllinen rytmi: merkittävimpien riskien neljännesvuosittainen katselmointi, vuosittainen tai suunniteltu kohdan 9.3 mukainen johdon katselmointi sekä tapahtumaperusteiset katselmoinnit merkittävien poikkeamien, auditointien, häiriönsietokyvyn testien, toimittajaepäonnistumisten, sääntelymuutosten tai merkittävien liiketoimintamuutosten jälkeen.

Rakenna hallitustason näyttöaineistopaketti ennen kokousta

Zenith Blueprint: auditoijan 30 vaiheen tiekartta käsittelee johdon katselmointia Auditointi, katselmointi ja parantaminen -vaiheessa, vaiheessa 28: Johdon katselmointi. Se ohjeistaa tiimejä valmistelemaan vaaditut syötteet ennen kokousta:

ISO 27001 määrittää useita johdon katselmoinnin vaadittuja syötteitä. Laadi lyhyt raportti
tai esitys, joka kattaa nämä kohdat:

Auditointi, katselmointi ja parantaminen -vaiheesta, vaihe 28: Johdon katselmointi.

Blueprint korostaa aiempia toimenpiteitä, ulkoisten ja sisäisten tekijöiden muutoksia, ISMS:n suorituskykyä ja vaikuttavuutta, auditointituloksia, seuranta- ja mittaustuloksia, tietoturvatavoitteita, poikkeamia, standardin vaatimuksista poikkeamisia, parantamismahdollisuuksia, resurssitarpeita sekä aiempien päätösten seurantaa.

Se myös muistuttaa, että katselmoinnin on johdettava toimintaan:

Päätökset ja toimenpiteet: Tämä on ratkaisevaa – johdon katselmointi ei ole pelkkä esitys;
siinä tehdään päätöksiä.

Auditointi, katselmointi ja parantaminen -vaiheesta, vaihe 28: Johdon katselmointi.

Hallitukselle valmiin näyttöaineistopaketin tulee olla johdolle riittävän tiivis mutta auditoijille riittävän yksityiskohtainen.

NäyttökohdeHallinnointitarkoitusTyypillinen omistaja
Johdon katselmoinnin esityslistaOsoittaa, että kohdan 9.3 syötteet suunniteltiin ja käsiteltiinISMS-päällikkö tai tietoturvajohtaja
Aiempi toimenpideseurantaOsoittaa aiempien johdon päätösten seurannanISMS-päällikkö
Vaatimustenmukaisuusrekisterin yhteenvetoOsoittaa NIS2-, DORA-, GDPR-, sopimus- ja asiakasvelvoitteiden muutoksetLakiasiat tai GRC
Riskirekisterin yhteenvetoOsoittaa korkeat riskit, jäännösriskit ja riskinomistajien päätöksetRiskikoordinaattori tai tietoturvajohtaja
Soveltuvuuslausunnon muutoslokiOsoittaa hallintakeinopäätökset, poissulut ja toteutuksen tilanISMS-päällikkö
KPI- ja tavoitemittaristoOsoittaa suorituskyvyn, trendit ja toteutumatta jääneet tavoitteetTietoturvaoperaatiot tai GRC
Poikkeama- ja läheltä piti -yhteenvetoOsoittaa eskaloinnin, juurisyyn, vaikutuksen ja opitPoikkeamapäällikkö
Toimittaja- ja pilviriskiraporttiOsoittaa kolmansien osapuolten ICT-riskin valvonnantoimittajahallinnasta vastaava henkilö tai hankinta
Sisäisen tarkastuksen ja riippumattomien katselmointien havainnotOsoittaa objektiivisen varmennuksen ja poikkeamatSisäinen tarkastus tai vaatimustenmukaisuus
Korjaavien toimenpiteiden seurantaOsoittaa vastuut, määräajat ja sulkemisnäytönhallintakeinojen omistajat
Resurssi- ja budjettipäätösten lokiOsoittaa johdon tuen ja priorisoinninliiketoiminnan sponsori
Hyväksytty pöytäkirjaOsoittaa valvonnan, päätökset, nimetyt omistajat ja seurannankokouksen sihteeri tai ISMS-päällikkö

Muunna ISO-syötteet NIS2- ja DORA-näytöksi

Marian fintech-yhtiö tarvitsee yhden esityslistan, joka täyttää ISO-sertifiointiauditoijien, DORA-yhteensopivuutta odottavien asiakkaiden, NIS2-soveltamisalakysymysten ja hallituksen valvontaodotusten tarpeet. Helpoin tapa tehdä tämä on muuntaa jokainen kohdan 9.3 syöte hallinnointikysymykseksi.

Johdon katselmoinnin esityslistakohtaNIS2- ja DORA-hallinnoinnin huolenaiheTuotettu näyttö
Aiempien katselmointitoimenpiteiden tilaOsoittaa toimivan valvontasyklin ja vastuuvelvollisuudenPöytäkirjat, joista ilmenevät seuranta ja sulkemisen tila
Ulkoisten ja sisäisten tekijöiden muutoksetOsoittaa sopeutumisen uusiin uhkiin, sääntelyyn, palveluihin, toimittajiin ja liiketoimintastrategiaanVaatimustenmukaisuusrekisterin päivitys ja riskirekisterin muutokset
Sidosryhmien tarpeiden muutoksetOsoittaa, että asiakkaiden, viranomaisten, toimittajien ja sopimusten velvoitteet katselmoidaanPäivitetty velvoiterekisteri ja asiakkaiden varmennuksen seuranta
ISMS:n suorituskyky ja tavoitteetOsoittaa, että johto seuraa kyberturvallisuustoimenpiteiden vaikuttavuuttaKPI-mittaristo ja tavoitteiden toteutumistallenne
Poikkeamat ja korjaavat toimenpiteetOsoittaa, että heikkoudet eskaloidaan ja korjataanKorjaavien toimenpiteiden loki omistajineen ja päivämäärineen
Seuranta, mittaus ja auditointituloksetOsoittaa vaikuttavuuden arvioinnin ja riippumattoman varmennuksenSisäisen tarkastuksen yhteenveto ja seurantatulokset
Riskien arvioinnin ja riskien käsittelyn tilaOsoittaa, että johto katselmoi käsittelyn etenemisen ja jäännösriskinRiskienkäsittelysuunnitelma, SoA-päivitys ja hyväksyntätallenteet
Jatkuvan parantamisen mahdollisuudetOsoittaa ennakoivan hallinnoinnin ja häiriönsietokyvyn parantamisenHyväksytty parantamissuunnitelma ja investointipäätökset
Resurssi- ja budjettitarpeetTukee DORA:n hallinnointiodotuksia ja johdon tukeaBudjettihyväksynnät, resursointipäätökset ja koulutussuunnitelmat

Viimeinen rivi ei korvaa ISO 27001:n vaadittuja katselmointisyötteitä. Se on Clarysecin käytännöllinen laajennus vuoden 2026 hallinnointia varten, koska DORA, NIS2 ja todellinen hallitusvastuu edellyttävät näyttöä siitä, että johto on arvioinut, onko tietoturvalla riittävästi henkilöstöä, rahaa, työkaluja ja toimivaltaa.

90 minuutin johdon katselmointi fintech-SaaS-palveluntarjoajalle

Tarkastellaan Marian yhtiötä: fintech-SaaS-palveluntarjoajaa, jolla on EU-asiakkaita. Se tarjoaa tapahtumien valvontapalveluja, käyttää suurta pilvipalveluntarjoajaa, tukeutuu ulkoistettuun SOC:iin, käsittelee henkilötietoja ja on hiljattain ottanut käyttöön kaksi uutta maksupalveluasiakasta. Se valmistautuu ISO/IEC 27001:2022 -valvonta-auditointiin, DORA-yhteensopivaan asiakaskatselmointiin ja NIS2-soveltamisalan arviointiin.

Kohdennettu 90 minuutin johdon katselmointi voisi toimia näin.

1. Aloita velvoitteista ja toimintaympäristön muutoksista

Pk-yrityksille Laki- ja sääntelyvaatimusten noudattamisen politiikka - SME antaa yksinkertaisen lähtökohdan:

Toimitusjohtajan (GM) on ylläpidettävä yksinkertaista, rakenteista vaatimustenmukaisuusrekisteriä, jossa luetellaan:

Osasta ”Hallinnointivaatimukset”, politiikan kohta 5.1.1.

Katselmointipaketin tulee tiivistää, kuuluuko organisaatio NIS2:n soveltamisalaan, sovelletaanko DORA:a suoraan vai asiakkaalta tulevien läpivirtaavien vaatimusten kautta, onko GDPR-käsittely muuttunut ja ovatko sopimusperusteiset tietoturvavelvoitteet muuttuneet.

Esimerkkejä:

  • Uusi EU-asiakassopimus edellyttää asiakkaalle ilmoittamista tietoturvapoikkeamasta 72 tunnin kuluessa.
  • DORA-yhteensopiva asiakkaan huolellisuusarviointipyyntö pyytää ICT-kolmansien osapuolten rekistereitä, irtautumisstrategiaa koskevaa näyttöä ja poikkeamien eskalointitallenteita.
  • NIS2-arviointi tunnistaa mahdollisen luokitteluriskin, koska yksi palvelu tukee hallinnoituja tietoturvatoimintoja jäsenvaltiossa.
  • Uusi analytiikkaominaisuus muuttaa GDPR:n mukaista tietoaineistorekisteriä, koska se käsittelee verkkotunnisteita.

Johdon päätösten tulee hyväksyä vaatimustenmukaisuusrekisterin päivitys, osoittaa lakiasiat ja GRC validoimaan NIS2-luokittelu paikallisen oikeudellisen neuvonantajan kanssa sekä edellyttää DORA-asiakasnäyttöpakettia seuraavaan vuosineljännekseen mennessä.

2. Esitä riskit ja soveltuvuuslausuntoa koskevat päätökset

Zenith Blueprint -oppaan riskienhallintavaihe, vaihe 13: Riskien käsittelyn suunnittelu ja soveltuvuuslausunto, korostaa ylimmän johdon hyväksyntää:

Ylimmän johdon tulee katselmoida ja hyväksyä riskien käsittelyä koskevat päätökset ja SoA.

Riskienhallintavaiheesta, vaihe 13: Riskien käsittelyn suunnittelu ja soveltuvuuslausunto.

Katselmoinnin ei tule hukuttaa hallitusta kaikkiin riskeihin. Sen tulee näyttää merkittävimmät riskit, käsittelyn tila, poikkeukset, viivästyneet toimenpiteet ja hyväksyntää edellyttävät jäännösriskit.

RiskiNykytilaTarvittava päätös
Pilviympäristön ylläpitäjätilin vaarantuminenMFA toteutettu, etuoikeutetun pääsyn katselmointi myöhässäHyväksy kuukausittaisen etuoikeutetun pääsyn katselmoinnin omistaja ja määräaika
Riippuvuus ulkoistetusta SOC:staSopimuksesta puuttuu täysi auditointioikeus ja poikkeamayhteistyön kirjausHyväksy sopimuskorjaus tai vaihtoehtoisen palveluntarjoajan arviointi
Varmuuskopioinnin palautustavoite ei täyttynytPalautustesti ylitti tavoitteen 4 tunnillaHyväksy budjetti varmuuskopioinnin uudelleensuunnitteluun
Toimittajien keskittymäriskiKaksi kriittistä palvelua tukeutuu samaan pilvialueeseenHyväksy häiriönsietokykyarkkitehtuurin katselmointi
Henkilötietojen lokien säilytysDebug-lokit sisältävät verkkotunnisteita suunniteltua pidempäänHyväksy säilytysajan lyhentäminen ja seurantakontrolli

Tämä luo jäljitettävän ketjun riskien arvioinnista käsittelyyn ja johdon päätökseen.

3. Katselmoi poikkeamat, läheltä piti -tilanteet ja raportointivalmius

NIS2 Article 23 edellyttää merkittävien poikkeamien vaiheittaista raportointia, mukaan lukien varhaisvaroitus 24 tunnin kuluessa, ilmoitus 72 tunnin kuluessa ja loppuraportti yhden kuukauden kuluessa poikkeamailmoituksesta sekä käynnissä olevien poikkeamien etenemisraportointi. DORA Articles 17 to 19 edellyttävät ICT:hen liittyvien poikkeamien havaitsemista, luokittelua, eskalointia, viestintää, raportointia, juurisyyanalyysiä ja parantamista.

Johdon katselmointiin tulee sisällyttää merkittävät poikkeamat, läheltä piti -tilanteet, luokittelutulokset, juurisyyt, havaitsemisaika, eskalointiaika, palautumisaika, asiakasilmoitusten valmius, viranomaisraportoinnin valmius, opit ja korjaavat toimenpiteet.

Zenith Blueprint selittää Kontrollit käytännössä -vaiheessa, vaiheessa 16: Henkilöstöön liittyvät hallintakeinot II, miksi työntekijöiden raportoinnin on syötettävä hallinnointia:

Lopuksi Control 6.8:n on syötettävä ISMS:n jatkuvan parantamisen sykliä. Henkilöstön
tuottamat raportit tulee katselmoida johdon katselmoinnin (kohta 9.3) aikana ja
niitä tulee käyttää politiikkojen, kuten palvelussuhteen päättämisen, omaisuuden palautuksen tai NDA-rikkomusten, puutteiden tunnistamiseen.

Kontrollit käytännössä -vaiheesta, vaihe 16: Henkilöstöön liittyvät hallintakeinot II.

Jos entisen työntekijän tili jäi aktiiviseksi työsuhteen päättämisen jälkeen, hallituksen ei tule käsitellä sitä yksittäisenä tikettinä. Se on näyttö mahdollisesta heikkoudesta henkilöstöprosesseissa, IT:ssä, pääsynhallinnassa, omaisuudenhallinnassa, seurannassa ja korjaavissa toimenpiteissä.

4. Katselmoi toimittajat, pilvi ja irtautumisvalmius

DORA Article 28 tekee ICT-kolmansien osapuolten riskistä osan ICT-riskienhallinnan viitekehystä. Rahoitusalan toimijat pysyvät täysin vastuussa vaatimustenmukaisuudesta, kun ICT-palvelut ulkoistetaan. Niiden on ylläpidettävä ajantasaista rekisteriä ICT-sopimusjärjestelyistä, erotettava kriittiset tai tärkeät toiminnot, toteutettava huolellisuusarvioinnit, hallittava keskittymäriskiä, varmistettava auditointi- ja tarkastusoikeudet sekä ylläpidettävä irtautumisstrategioita.

NIS2 Article 21 edellyttää myös toimitusketjun turvallisuutta, mukaan lukien toimittajasuhteiden turvallisuus, toimittajakohtaiset haavoittuvuudet, toimittajien kyberturvallisuuskäytännöt ja korjaavat toimenpiteet.

Johdon katselmoinnissa toimittajaraportointi ei voi olla hankinnan liite. Sen on oltava hallitustason näyttöaineistoa.

Sisällytä mukaan kriittiset toimittajamuutokset, huolellisuusarvioinnin tila, sopimusaukot, pilven jaetun vastuun katselmointi, keskittymäriski, irtautumisstrategian tulokset, toimittajan poikkeamayhteistyö ja toimittaja-arvioinneista seuraavat korjaavat toimenpiteet. Jos johto hyväksyy korkean riskin palveluntarjoajan käytön jatkamisen, pöytäkirjaan tulee kirjata perustelut, kompensoivat hallintakeinot, katselmointipäivä ja vastuullinen omistaja.

Marian hallitus saa yhden konkreettisen toimittaja-asian: keskeinen alustapalveluntarjoaja koki vähäisen, ei-ilmoitettavan poikkeaman. Asiakastietoja ei vaarantunut, mutta tapahtuma paljasti keskittymäriskin. Toimitusjohtaja osoittaa teknologiajohtajalle tehtäväksi toissijaisen toimittajan toteutettavuusselvityksen seuraavaan vuosineljännekseen mennessä ja allokoi arviointiin 25 000 euroa. Tämä yksi dokumentoitu päätös osoittaa toimitusketjuriskin valvonnan, resurssien allokoinnin ja seurannan.

Miten Zenith Controls yhdistää näytön

Clarysecin Zenith Controls: The Cross-Compliance Guide auttaa tiimejä selittämään, miksi ISO-hallintakeinojen näyttö on merkityksellistä eri viitekehysten välillä.

Johdon katselmoinnissa ISO/IEC 27002:2022 hallintakeino 5.4, Management responsibilities, on hallinnoinnin ankkuri. Se tukee johdon ohjausta, vastuuvelvollisuutta, resursointia ja valvontaa. Zenith Controls linkittää hallintakeinon 5.4 sitä tukeviin ISO/IEC 27002:2022 -hallintakeinoihin, jotka esiintyvät usein johdon katselmointinäytössä.

ISO/IEC 27002:2022 -hallintakeinoMiksi sillä on merkitystä johdon katselmoinnissa
5.1 TietoturvapolitiikatJohdon on hyväksyttävä, edistettävä, resursoitava ja vakiinnutettava politiikat
5.2 Tietoturvaroolit ja -vastuutJohdon on varmistettava, että roolit ovat olemassa, niillä on toimivalta ja niitä seurataan
5.8 Tietoturva projektinhallinnassaJohto varmistaa, että tietoturva integroidaan projekteihin ja liiketoiminnan muutoksiin
5.35 Tietoturvan riippumaton katselmointiRiippumaton katselmointi antaa johdolle objektiivista varmuutta
5.36 Tietoturvapolitiikkojen, sääntöjen ja standardien noudattaminenNoudattamisen seuranta antaa johdolle näyttöä politiikan soveltamisesta
8.15 LokitusLokit tukevat poikkeamiin, pääsynhallintaan ja vaatimustenmukaisuuden seurantaan liittyvää näyttöä
8.16 SeurantatoiminnotSeuranta tukee havaitsemista, eskalointia ja suorituskyvyn raportointia

Tämä hallintakeinokokonaisuus antaa Marialle viitekehysten välisen vaatimustenmukaisuustarinan. Hänen johdon katselmointinäyttönsä voi tukea ISO/IEC 27001:2022 -sertifiointia, NIS2 Article 20 mukaista valvontaa, NIS2 Article 21 mukaisia riskienhallintatoimenpiteitä, DORA Article 5 mukaista ICT-hallinnointia, DORA Article 6 mukaista ICT-riskienhallinnan viitekehyksen katselmointia, DORA Articles 24 to 27 mukaista digitaalisen operatiivisen häiriönsietokyvyn testausta, GDPR Article 32(1)(d), NIST CSF 2.0 GOVERN -tuloksia ja COBIT 2019 -hallinnointitavoitteita.

NäyttöteemaISO- tai hallintakeinoankkuriSääntely- tai viitekehysrelevanssi
Johdon vastuuISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Riippumaton varmennusISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2
Korjaavien toimenpiteiden seurantaISO/IEC 27001:2022 Clause 10NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Politiikan noudattamisen seurantaISO/IEC 27002:2022 5.36GDPR:n osoitusvelvollisuus, COBIT 2019 MEA02, COBIT 2019 MEA03
ICT-kolmannen osapuolen riskiISO/IEC 27002:2022 5.19 ja 5.20DORA Article 28, NIS2 Article 21
Poikkeamien hallinnointiISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Articles 17 to 19

Riippumaton katselmointi ja vaatimustenmukaisuuden seuranta ansaitsevat erityistä huomiota. Johdon katselmointi ilman riippumatonta näyttöä muuttuu itsearvioinniksi. ISO/IEC 27002:2022 hallintakeino 5.35 antaa hallitukselle objektiivista varmuutta sisäisten auditointien, ulkoisten arviointien, penetraatiotestien yhteenvetojen, sertifiointiauditointien havaintojen ja hallintakeinojen tehokkuuden katselmointien kautta. Hallintakeino 5.36 muuttaa väitteen ”meillä on politiikka” muotoon ”tiedämme, noudattavatko ihmiset ja järjestelmät politiikkaa”.

Miten auditoijat testaavat johdon katselmointia

Kohdan 9.3 mukainen johdon katselmointi on yksi ensimmäisistä paikoista, joista auditoijat tarkastavat, onko hallinnointi todellista. Eri auditoijat kysyvät eri kysymyksiä, mutta kaikki etsivät jäljitettävyyttä.

Auditoijan näkökulmaMitä he etsivätAuttaa näyttämään
ISO/IEC 27001:2022 -auditoijaKatselmoiko ylin johto vaaditut syötteet ja seurasiko se jatkotoimiaEsityslista, pöytäkirjat, KPI-paketti, auditointitulokset, korjaavat toimenpiteet, riskien käsittelyn hyväksynnät
ISO/IEC 27007 -tyyppinen ISMS-auditoijaOsoittavatko katselmointitallenteet jatkuvaa valvontaa ja toteutettuja toimenpiteitäKatselmointiaikataulu, toimenpideseuranta, tavoitepäivitykset, ISMS-muutospäätökset
ISO/IEC 19011 -tyyppinen auditoijaPerustuvatko johtopäätökset objektiiviseen näyttöön ja asianmukaisiin auditointimenetelmiinHaastattelumuistiinpanot, tallenteet, hyväksytyt pöytäkirjat, näyttöviitteet
NIST-suuntautunut arvioijaHyväksyykö ylin johto riskistrategian, roolit, resurssit ja ohjelman valvonnanTietoturvaohjelman suunnitelma, ylimmän viranhaltijan nimeäminen, riskistrategian hyväksyntä, POA&M
COBIT 2019 -auditoijaArvioiko, ohjaako ja seuraako johto riski- ja tietoturvahankkeitaHallitusraportit, riskimittaristot, EDM03-yhdenmukaisuus, suorituskykymittarit
ISACA ITAF -auditoijaNäkyykö johdon esimerkki ja ovatko johdon vastaukset oikea-aikaisia ja tehokkaitaSisäisen tarkastuksen vastaukset, eskalointitallenteet, poikkeamien hallinnointijälki

Yleinen epäonnistuminen ei ole se, ettei kokousta olisi pidetty. Se on se, ettei kokous muuttanut mitään. Auditoijat haluavat nähdä päätökset, omistajat, määräajat, odotetun näytön ja sulkemistallenteet.

Tuotokset, jotka osoittavat johdon valvonnan

Syötteet muodostavat katselmoinnin. Tuotokset osoittavat hallinnoinnin.

Johdon katselmointitallenteen tulee sisältää vähintään seuraavat:

  1. Hyväksytyt päätökset
    Esimerkkejä ovat sertifiointivalmiuden hyväksyminen, ISMS:n soveltamisalan päivittäminen, poikkeamien raportointityönkulkujen muuttaminen, toimittajasopimusten korjausten edellyttäminen tai jäännösriskin hyväksyminen määriteltyyn päivään asti.

  2. Osoitetut toimenpiteet
    Jokaisella toimenpiteellä tulee olla omistaja, määräpäivä, prioriteetti, odotettu näyttö ja katselmointirytmi.

  3. Riskin hyväksymistä koskevat tallenteet
    Hyväksyttyjen riskien tulee yksilöidä riskinomistaja, perustelu, jäännösriskitaso, kompensoivat hallintakeinot, päättymispäivä ja eskalointikynnys.

  4. Resurssipäätökset
    Kirjaa budjetti, henkilöstömäärä, työkalut, koulutus, ulkoinen auditointituki, oikeudellinen arviointi, pöytäharjoitukset tai toimittajien varmennustoimet.

  5. Politiikka- ja hallintakeinopäivitykset
    Tallenna muutokset pääsynhallintaan, tietoturvapoikkeamiin reagointiin, liiketoiminnan jatkuvuuteen, toimittajahallintaan, salaukseen, turvalliseen kehittämiseen, lokitukseen, haavoittuvuuksien hallintaan tai tietojen säilytykseen.

  6. Korjaavien toimenpiteiden hyväksynnät
    Poikkeamien ja auditointihavaintojen tulee muuttua korjaaviksi toimenpiteiksi, joilla on omistajuus, aikataulu ja näyttöodotukset.

  7. Seurantamekanismi
    Seuraavan katselmoinnin tulee alkaa näiden päätösten tilasta.

Pk-yrityksille Tietoturvapolitiikka - SME vahvistaa tarpeen yhdistää sertifiointi, sääntely ja liiketoimintamuutos:

Toimitusjohtajan (GM) on katselmoitava tämä politiikka vähintään vuosittain, jotta varmistetaan jatkuva ISO/IEC 27001 -sertifiointivaatimusten, sääntelymuutosten (kuten GDPR, NIS2 ja DORA) ja muuttuvien liiketoimintatarpeiden noudattaminen.

Osasta ”Katselmointi- ja päivitysvaatimukset”, politiikan kohta 9.1.1.

Tämä lause tiivistää vuoden 2026 todellisuuden. Johdon katselmoinnin on yhdistettävä ISMS, sääntelymuutos, asiakkaat, toimittajat, poikkeamat, riskit, resurssit ja liiketoimintastrategia yhdeksi hallinnointisilmukaksi.

Yleiset johdon katselmoinnin epäonnistumiset vuonna 2026

Yleisimmät epäonnistumiset ovat ennakoitavissa.

Ensinnäkin katselmointi on liian tekninen. Ylin johto saa haavoittuvuusmääriä ja hälytysvolyymeja, mutta ei liiketoimintariskiä, sääntelyaltistusta, asiakasvaikutusta tai päätösvaihtoehtoja.

Toiseksi päätösloki puuttuu. Pöytäkirjassa lukee ”toimittajariski käsiteltiin”, mutta siitä ei ilmene, hyväksyikö johto riskin, edellyttikö se korjaavia toimia, hyväksyikö se budjetin tai asettiko se määräajan.

Kolmanneksi jäännösriskin hyväksyntä on epämuodollista. Riski pysyy avoinna kuukausia, koska ”liiketoiminta tietää siitä”, mutta omistajan hyväksyntää, perustelua, päättymispäivää tai katselmoinnin käynnistävää ehtoa ei ole.

Neljänneksi auditointihavainnot eivät saavuta johtoa. Sisäisen tarkastuksen raportit jäävät GRC-kansioihin, kun johto näkee vain vihreän tilayhteenvedon.

Viidenneksi toimittajia ja pilvipalveluntarjoajia käsitellään erillään ISMS:n suorituskyvystä. DORA:n ja NIS2:n mukaan kolmansien osapuolten ICT-riski on keskeistä hallinnointinäyttöä.

Kuudenneksi poikkeamat raportoidaan operatiivisina tapahtumina, mutta niitä ei katselmoida järjestelmätason parantamisen näkökulmasta. Juurisyiden, opittujen asioiden ja korjaavien toimenpiteiden on syötettävä johdon katselmointia.

Seitsemänneksi aiempien toimenpiteiden seuranta puuttuu. Auditoijat kysyvät, mitä viime vuoden päätöksille tapahtui. Jos vastaus on hajallaan sähköposteissa ja tiketeissä, hallinnointitarina heikkenee.

Yksi hallinnointisilmukka, monta velvoitetta

Clarysecin käytännön malli on yksinkertainen:

  1. Soveltamisala ja velvoitteet
    Käytä ISMS:n soveltamisalaa, sidosryhmiä, vaatimustenmukaisuusrekisteriä, asiakasvelvoitteita ja toimittajariippuvuuksia määrittämään, mitä katselmoinnin tulee kattaa.

  2. Riski- ja hallintakeinonäyttö
    Käytä riskirekisteriä, soveltuvuuslausuntoa, hallintakeinojen toteutusnäyttöä, KPI-mittareita ja vaatimustenmukaisuuden seurantaa.

  3. Varmennussyötteet
    Tuo mukaan sisäiset auditoinnit, riippumattomat katselmoinnit, penetraatiotestit, toimittaja-arvioinnit, asiakasauditoinnit ja sertifiointihavainnot.

  4. Operatiivisen häiriönsietokyvyn syötteet
    Sisällytä poikkeamat, läheltä piti -tilanteet, liiketoiminnan jatkuvuustestit, varmuuskopiointitulokset, katastrofipalautusharjoitukset, kriisinhallinnan opit ja raportointivalmius.

  5. Johdon päätökset
    Kirjaa riskin hyväksyminen, resurssien allokointi, soveltamisalan muutokset, hallintakeinomuutokset, toimittajapäätökset, korjaavat toimenpiteet ja strategiset tavoitteet.

  6. Näytön säilyttäminen
    Säilytä pöytäkirjat, aineistopaketit, hyväksynnät, toimenpideseurannat ja sulkemisnäyttö hallitussa tietovarastossa.

  7. Seurantarytmi
    Katselmoi korkeat riskit neljännesvuosittain, toteuta suunnitellut kohdan 9.3 mukaiset johdon katselmoinnit ja käynnistä lisäkatselmoinnit merkittävien poikkeamien, toimittajamuutosten, auditointien, testien tai sääntelykehityksen jälkeen.

Näin yksi johdon katselmointi voi palvella ISO/IEC 27001:2022 -sertifiointia, NIS2:n mukaista johtoelimen vastuun osoittamista, DORA:n ICT-riskien hallinnointia, GDPR:n osoitusvelvollisuutta, NIST CSF GOVERN -katselmointia, COBIT 2019 -hallitustason valvontaa ja asiakkaiden huolellisuusarviointia.

Tee seuraavasta johdon katselmoinnistasi auditointivalmis

Marian hallitus ei tarvinnut toista teknistä mittaristoa. Se tarvitsi puolustettavaa näyttöä siitä, että kyberturvallisuusriski katselmoitiin, ymmärrettiin, siitä päätettiin, se rahoitettiin ja sitä parannettiin.

Organisaatiosi tarvitsee samaa.

Aloita tässä kuussa:

  • Rakenna kohdan 9.3 mukainen näyttöpaketti.
  • Kytke jokainen esityslistakohta riskiin, velvoitteeseen, KPI-mittariin, auditointihavaintoon, poikkeamaan, toimittaja-asiaan tai korjaavaan toimenpiteeseen.
  • Kirjaa jokainen päätös omistajan, määräpäivän, perustelun ja odotetun näytön kanssa.
  • Käytä aiempien toimenpiteiden seurantaa seuraavan katselmoinnin ensimmäisenä esityslistakohtana.
  • Säilytä pöytäkirjat, hyväksynnät, riskien hyväksynnät ja sulkemistallenteet hallitussa tietovarastossa.

Clarysec voi auttaa sinua viemään tämän nopeasti käytäntöön käyttämällä Zenith Blueprint -opasta, Clarysecin politiikkakirjastoa ja Zenith Controls -kokonaisuutta viitekehysten välisenä kompassina ISO/IEC 27001:2022:n, NIS2:n, DORA:n, GDPR:n, NIST CSF:n, COBIT 2019:n ja auditointivalmiuden tarpeisiin.

Jos johdon katselmointisi on edelleen vaatimustenmukaisuuden rutiinitehtävä, on aika muuttaa se strategiseksi hallinnointiresurssiksi. Lataa Clarysecin työkalupaketit, valmistele hallitustason näyttöaineistopaketti ja tee seuraavasta katselmoinnistasi näyttö siitä, että johto hallinnoi kyberturvallisuusriskiä.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ISO 27001 NIS2- ja DORA-näytön kontrollikehikkona

ISO 27001 NIS2- ja DORA-näytön kontrollikehikkona

Hyödynnä ISO 27001:2022 -standardia, soveltuvuuslausuntoa ja Clarysecin politiikkakartoitusta rakentaaksesi auditointivalmiutta NIS2-, DORA- ja GDPR-vaatimuksiin, toimittajiin, poikkeamiin ja hallituksen valvontaan.