CISO-ov dosje dužne pažnje: dokazi za ISO 27001 u 2026.

Ponedjeljak je ujutro, 08:17. Maria, CISO brzo rastućeg fintech SaaS pružatelja usluga, otvara e-poruku glavnog izvršnog direktora: „Zahtjev regulatora. Do petka trebamo dokaze da smo eskalirali rizik dobavljača prije prekida usluge, da je uprava razumjela preostali rizik i da je naša odluka o prijavi incidenta bila dokumentirana.”
Šest tjedana ranije kritični pružatelj usluga u oblaku pretrpio je regionalnu degradaciju usluge. Sredstva klijenata nisu izgubljena. Nije potvrđeno iznošenje osobnih podataka. No klijenti su satima izgubili pristup nadzornim pločama, broj prijava korisničkoj podršci naglo je porastao, a jedan poslovni klijent sada traži dokaz da je društvo postupilo u skladu s obvezama prema NIS2, DORA i GDPR Article 32 u području sigurnosti.
Maria zna da je tim postupao odgovorno. Upozorili su upravu na rizik koncentracije. Otvorili su iznimku kada je kasnilo testiranje pričuvne regije. Klasificirali su događaj, konzultirali pravni odjel, obavijestili klijente i otvorili korektivne radnje. No pitanje u 2026. više nije samo je li sigurnosna funkcija postupala odgovorno.
Pitanje je može li CISO dokazati, dokazima s vremenskom oznakom, da su rizici bili identificirani, komunicirani, praćeni, prihvaćeni od odgovarajućeg vlasnika i provedeni do kraja.
Taj dokaz je CISO-ov dosje dužne pažnje.
Za CISO-e, rukovoditelje usklađenosti, revizore i vlasnike poslovanja, dosje dužne pažnje nije privatni bunker za dokumentaciju. To je operativni sloj dokaza koji povezuje ISO/IEC 27001:2022, odgovornost uprave prema NIS2, upravljanje i upravljanje IKT rizicima prema DORA te Sigurnost obrade prema GDPR Article 32 u jednu dosljednu priču. Kada je dobro uspostavljen, pokazuje da je voditelj sigurnosti dao jasne preporuke, da je uprava donijela informirane odluke i da kontrole organizacije nisu bile samo deklarirane, nego su se provodile, pregledavale i poboljšavale.
Zašto je CISO-ova dužna pažnja važna u 2026.
Regulatorno okruženje pomaknulo se s izjava u politikama na dokazivu odgovornost. Neodređena jamstva više nisu dovoljna. Regulatori, uprave, klijenti i osiguratelji sve češće traže dokaze o upravljanju.
NIS2 izričito utvrđuje odgovornost upravljačkih tijela. Article 20 zahtijeva da upravljačka tijela ključnih i važnih subjekata odobre mjere upravljanja rizicima kibernetičke sigurnosti, nadziru njihovu provedbu i završe osposobljavanje iz kibernetičke sigurnosti. Article 21 zatim očekuje odgovarajuće i razmjerne tehničke, operativne i organizacijske mjere, uključujući analizu rizika, postupanje s incidentima, neprekidnost poslovanja, sigurnost opskrbnog lanca, siguran razvoj, procjenu učinkovitosti, kibernetičku higijenu, osposobljavanje, kriptografiju, kontrolu pristupa, upravljanje imovinom i autentifikaciju.
Za obuhvaćene financijske subjekte DORA dodatno podiže razinu zahtjeva. Article 5 čini upravljačko tijelo krajnje odgovornim za upravljanje IKT rizicima. Article 6 zahtijeva pouzdan, sveobuhvatan i dobro dokumentiran okvir za upravljanje IKT rizicima. DORA također zahtijeva klasifikaciju i prijavljivanje incidenata, testiranje digitalne operativne otpornosti, internu reviziju za subjekte koji nisu mikropoduzeća, praćenje provedbe korektivnih mjera i upravljanje IKT trećim stranama. DORA se primjenjuje od 17. siječnja 2025. i za obuhvaćene financijske subjekte djeluje kao sektorski poseban pravni akt Unije za preklapajuće NIS2 obveze upravljanja rizicima i izvješćivanja.
GDPR dodaje zasebnu, ali povezanu perspektivu odgovornosti. Article 5(2) zahtijeva da voditelji obrade budu odgovorni za poštivanje načela zaštite podataka i sposobni to dokazati. Article 32 zahtijeva odgovarajuće tehničke i organizacijske mjere za osiguravanje razine sigurnosti primjerene riziku. Za SaaS, fintech i organizacije koje pružaju upravljane usluge i obrađuju osobne podatke iz EU-a to znači da dokazi moraju pokazati kako su procijenjeni i obrađeni rizici za povjerljivost, cjelovitost, dostupnost i otpornost.
Osobna zabrinutost CISO-a razumljiva je. Ako se odgovornost uprave, regulatorni nadzor, dubinska analiza klijenata i izloženost sporovima spoje nakon prekida usluge ili povrede, sam registar rizika neće biti dovoljan. CISO treba strukturirani dosje dokaza koji prikazuje profesionalnu prosudbu, pravodobne eskalacije, jasne preporuke, izdvojeno neslaganje kada je potrebno, prihvaćene rizike i osiguranje kontrola.
Dosje dužne pažnje nije skriveni ISMS
Česta revizijska pogreška jest tretirati CISO-ov dosje dužne pažnje kao privatnu arhivu odvojenu od ISMS-a. To stvara dva rizika. Prvo, dokazi postaju nedosljedni. Drugo, može izgledati kao da je CISO znao za rizike, ali ih nije integrirao u sustav upravljanja.
Clarysecov pristup je drukčiji. CISO-ov dosje dužne pažnje kurirani je prikaz ISMS dokaza važnih za odgovornost uprave. On ne zamjenjuje registar rizika, Izjavu o primjenjivosti, registar incidenata, registar dobavljača, revizijska izvješća ni zapisnike preispitivanja od strane uprave. On ih indeksira, povezuje i čini dokazivima.
Zenith Blueprint: revizorov plan u 30 koraka daje praktičnu osnovu. U fazi temelja i vodstva ISMS-a, korak 4 naglašava da Voditelj ISMS-a ili službenik za sigurnost koordinira implementaciju, revizije i podizanje svijesti te „mora imati izravan pristup najvišem rukovodstvu radi eskalacije problema.” Također navodi da za važne rizike treba imenovati vlasnike rizika i da organizacija mora definirati tko odobrava odluke o obradi rizika.
To je prvo načelo CISO-ove dužne pažnje: voditelj sigurnosti savjetuje i eskalira, ali vlasništvo nad rizikom i prihvaćanje rizika moraju biti izričiti.
U fazi upravljanja rizicima, korak 13 Zenith Blueprinta to operacionalizira:
Odluke o obradi rizika i SoA trebaju pregledati i odobriti najviše rukovodstvo. To se često provodi na sastanku ili barem putem formalnog odobrenja. Osigurajte da upravu upoznate sa sljedećim:
✓ ključnim rizicima i predloženim obradama, ✓ svim rizicima za koje predlažete prihvaćanje (trebaju ih formalno prihvatiti), ✓ popisom kontrola koje planirate implementirati (istaknuto u SoA). Odobrenje uprave pokazuje da je organizacija svjesna potrebnih radnji i da se obvezuje na njihovu provedbu (to će također biti dokumentirani dokaz za reviziju).
Za CISO-a ta smjernica nije samo priprema za ISO reviziju. To je arhitektura dužne pažnje. Ako je visok rizik prihvaćen, odgođen ili nedovoljno financiran, dosje treba prikazati rizik, preporuku, poslovnu odluku, ulogu koja odobrava, referencu na apetit za rizik i datum pregleda.
ISO 27001:2022 je mehanizam stvaranja dokaza
ISO 27001 više je od cilja certifikacije. To je operativni model za upravljanje, obradu rizika, osiguranje i kontinuirano poboljšanje. Točka 0.1 navodi da je ISMS namijenjen integraciji u procese organizacije i cjelokupnu upravljačku strukturu. Ta integracija pretvara redovan sigurnosni rad u pouzdan mehanizam stvaranja dokaza.
Ključne točke ISO 27001:2022 koje hrane CISO-ov dosje dužne pažnje jesu:
- Točke 4.1 do 4.2, kontekst i zainteresirane strane, koje dokumentiraju pravne, regulatorne, ugovorne i obveze prema dionicima.
- Točka 4.3, opseg ISMS-a, koja definira obuhvaćene usluge, lokacije, sustave i granice.
- Točka 5.1, vodstvo i predanost, koja zahtijeva da najviše rukovodstvo podržava ISMS i osigurava postizanje predviđenih ishoda.
- Točka 5.3, organizacijske uloge, odgovornosti i ovlasti, koja podržava jasno vlasništvo nad rizikom i putove eskalacije.
- Točke 6.1.2 i 6.1.3, procjena rizika informacijske sigurnosti i obrada rizika, koje zahtijevaju dosljedne kriterije rizika, odobrenje vlasnika rizika, planove obrade rizika, prihvaćanje preostalog rizika i Izjavu o primjenjivosti.
- Točka 8.1, operativno planiranje i kontrola, koja zahtijeva da organizacija planira, implementira i kontrolira procese potrebne za ispunjavanje zahtjeva ISMS-a.
- Točke 9.2 i 9.3, interna revizija i preispitivanje od strane uprave, koje stvaraju dokaze neovisnog osiguranja i nadzora vodstva.
- Točka 10.1, kontinuirano poboljšanje, i točka 10.2, nesukladnost i korektivna radnja, koje pokazuju provedbu do kraja.
Ovaj sustavni pristup osigurava da se dokazi koji su potrebni Marijinom glavnom izvršnom direktoru ne stvaraju u panici. Oni već postoje ako je ISMS osmišljen tako da proizvodi i čuva zapise prikladne za donošenje odluka.
Što pripada CISO-ovu dosjeu dužne pažnje
Dobar dosje dužne pažnje odgovara na sedam pitanja koja revizor, regulator, član uprave ili klijent može postaviti nakon poremećaja:
- Što je CISO znao?
- Kada je to saznao?
- Koju je preporuku dao?
- Tko je bio vlasnik rizika?
- Što je uprava odobrila, odbila, odgodila ili prihvatila?
- Kako su kontrole testirane ili praćene?
- Što se promijenilo nakon incidenata, revizija, upozorenja dobavljača ili iznimaka?
Sljedeća struktura primjenjiva je za SaaS pružatelje usluga, fintech društva, pružatelje upravljanih usluga, pružatelje upravljanih sigurnosnih usluga, operatore digitalne infrastrukture i tehnološke dobavljače koji podržavaju regulirane klijente.
| Dio dosjea dužne pažnje | Primjeri dokaza | Primarno pitanje odgovornosti |
|---|---|---|
| Preporuke o upravljanju i eskalacije | Sigurnosna izvješća upravi, CISO memorandumi, dnevnik eskalacija, zapisnici odbora za sigurnost, donesene odluke | Je li uprava primila jasne i pravodobne preporuke? |
| Prihvaćanje rizika i iznimke | Registar rizika, odobrenja iznimaka, odgode obrade rizika, reference na apetit za rizik, datumi pregleda | Je li preostale rizike prihvatio odgovarajući vlasnik? |
| Osiguranje kontrola | Rezultati interne revizije, izvješća o praćenju, otklanjanje ranjivosti, testovi sigurnosnih kopija, pregledi pristupa | Jesu li kontrole funkcionirale i bile pregledane? |
| Odluke o incidentima | Registar incidenata, klasifikacija ozbiljnosti, odluka o prijavi, pravna procjena, dnevnik komunikacija, naučene lekcije | Je li događaj procijenjen, eskaliran i obrađen na odgovarajući način? |
| Upozorenja dobavljača | Dubinska analiza dobavljača, procjena kritičnosti, praznine u ugovoru, analiza rizika koncentracije, status izlaznog plana | Jesu li rizici trećih strana identificirani i upravljani? |
| Obveze usklađenosti | NIS2, DORA, GDPR, ugovorni i klijentski zahtjevi mapirani na ISMS kontrole | Je li organizacija razumjela svoje obveze? |
| Preispitivanje od strane uprave i poboljšanje | Zapisnici preispitivanja od strane uprave, CAPA zapisnik, zahtjevi za resursima, neriješena pitanja, snimke metrika | Je li vodstvo nadziralo i poboljšavalo ISMS? |
Ovaj je dosje posebno važan za NIS2 sektore kao što su računalstvo u oblaku, podatkovni centri, mreže za isporuku sadržaja, pružatelji upravljanih usluga, pružatelji upravljanih sigurnosnih usluga, pružatelji javnih komunikacija i određeni subjekti financijske infrastrukture. Opseg NIS2 ovisi o sektoru, vrsti subjekta i veličini, pri čemu države članice moraju uspostaviti popise ključnih i važnih subjekata. Čak se i organizacije izvan izravnog opsega mogu suočiti s prenesenim ugovornim obvezama klijenata koji su u opsegu.
Za DORA, dosje treba razlikovati je li organizacija regulirani financijski subjekt, pružatelj IKT usluga treće strane ili oboje u različitim odnosima. Financijski subjekti moraju održavati upravljanje, upravljanje IKT rizicima, prijavljivanje incidenata, testiranje otpornosti i kontrole rizika trećih strana. Od IKT pružatelja sve će se češće tražiti podrška u pogledu dokaza, prava na reviziju, pomoći pri incidentima, testiranja i izlaznog planiranja.
Clarysecova okosnica politika za dokazive zapise
Dosje dužne pažnje vrijedi onoliko koliko vrijedi kvaliteta zapisa. Clarysecove politike napisane su tako da taj revizijski trag postane redovna poslovna praksa, a ne hitan odgovor na dopis regulatora.
Za MSP-ove, [P02S] Politika uloga i odgovornosti u upravljanju za MSP-ove u točki 5.5 navodi:
Sve značajne sigurnosne odluke, iznimke i eskalacije moraju biti evidentirane i sljedive.
Za velika poduzeća, [P02] Politika uloga i odgovornosti u upravljanju u točki 6.5 navodi:
Sve eskalacije moraju se zapisati i pratiti, uz dokaze o rješenju ili formalnom prihvaćanju.
Te točke zajedno definiraju dokazni standard. Značajna ranjivost, ovisnost o dobavljaču, kašnjenje kontrole ili ponavljajuća iznimka ne smiju postojati samo u porukama chata ili sjećanju. Moraju biti evidentirani, dodijeljeni, praćeni i zatvoreni rješenjem ili formalnim prihvaćanjem.
Prihvaćanje rizika zahtijeva istu disciplinu. [P06S] Politika upravljanja rizicima za MSP-ove u točki 5.1.2 zahtijeva:
Svaki unos rizika mora uključivati: opis, vjerojatnost, utjecaj, ocjenu, vlasnika i plan obrade rizika.
Ista politika za MSP-ove u točki 7.2.1 dodaje:
Svaka odluka o prihvaćanju ili odgodi obrade visokog ili srednjeg rizika mora biti dokumentirana u Registru rizika. Ta dokumentacija mora uključivati:
Za veće organizacije, [P06] Politika upravljanja rizicima u točki 6.3.4 navodi:
Rizici prihvaćeni bez obrade moraju biti pisano obrazloženi, povezani s apetitom za rizik organizacije i odobreni na odgovarajućoj razini.
U kontekstu NIS2 ili DORA to je važno jer se od upravljačkih tijela očekuje da odobravaju, nadziru i razumiju odluke o kibernetičkim i IKT rizicima. U kontekstu GDPR Article 32 to pomaže dokazati da su sigurnosne mjere odabrane, odgođene ili prilagođene kroz dokumentirani proces temeljen na riziku.
Dokazi o incidentima moraju biti jednako strukturirani. [P30S] Politika odgovora na incidente za MSP-ove zahtijeva:
Sve istrage incidenata, nalazi i korektivne radnje moraju biti zabilježeni u registru incidenata koji održava glavni direktor.
[P30] Politika odgovora na incidente zahtijeva:
Svi incidenti moraju biti zabilježeni u sustavu za upravljanje sigurnosnim incidentima (SIMS), uključujući:
Te točke podržavaju fazno izvješćivanje prema NIS2 i upravljanje IKT incidentima prema DORA. NIS2 zahtijeva rano upozorenje u roku od 24 sata za značajne incidente, obavijest u roku od 72 sata i završno izvješće u roku od mjesec dana nakon obavijesti o incidentu. DORA zahtijeva formalno upravljanje IKT incidentima, klasifikaciju prema ozbiljnosti i kritičnosti pogođene usluge, eskalaciju višem rukovodstvu, informiranost upravljačkog tijela, komunikaciju s klijentima kada je potrebno i fazno izvješćivanje o velikim IKT incidentima.
Revizijski dokazi također trebaju cjelovitost. [P33S] Politika praćenja revizije i usklađenosti za MSP-ove navodi:
Metapodaci (npr. tko ih je prikupio, kada i iz kojeg sustava) moraju biti dokumentirani.
[P33] Politika praćenja revizije i usklađenosti navodi:
Sve revizijske aktivnosti moraju biti dokumentirane i pohranjene u repozitoriju ISMS-a.
Naposljetku, [P01] Politika informacijske sigurnosti daje praktično mjesto za izvješćivanje vodstvu. Točka 4.2.4 navodi:
Izvješćuje najviše rukovodstvo o statusu ISMS-a, incidentima, rezultatima revizije i metrikama.
Ta točka podržava načelo dužne pažnje prema kojem status incidenata, metrike, ishodi revizije i neriješeni rizici moraju doći do najvišeg rukovodstva u obliku koji omogućuje nadzor.
Zenith Controls kao kompas za višestruku usklađenost
Clarysecov Zenith Controls: vodič za višestruku usklađenost pomaže CISO-ima povezati kontrole ISO/IEC 27002:2022 sa širim očekivanjima usklađenosti. To nije zaseban kontrolni okvir. To je Clarysecov vodič za višestruku usklađenost kojim se razumije kako ISO/IEC 27001:2022 Annex A i kontrole ISO/IEC 27002:2022 podržavaju druge obveze, revizije i zahtjeve za dokazima.
Za CISO-ov dosje dužne pažnje ključna su tri područja kontrola.
Kontrola ISO/IEC 27002:2022 5.4, odgovornosti rukovodstva, preventivna je kontrola upravljanja koja podržava povjerljivost, cjelovitost i dostupnost. Zenith Controls smješta je u koncept Identify, s upravljanjem kao operativnom sposobnošću te upravljanjem i ekosustavom kao sigurnosnim domenama. Praktična poruka je jasna: odgovornost uprave nije simbolična. Ona zahtijeva dodijeljene uloge, resurse, vodstvo nad politikama, nadzor i praćenje provedbe.
Zenith Controls izravno povezuje 5.4 s 5.2 uloge i odgovornosti za informacijsku sigurnost, 5.1 politike za informacijsku sigurnost, 5.35 neovisni pregled informacijske sigurnosti, 5.36 usklađenost s politikama, pravilima i standardima za informacijsku sigurnost te 5.8 informacijska sigurnost u upravljanju projektima. Dosje dužne pažnje koji sadržava eskalacije, ali nema dokaze o dodjeli uloga, odobrenju politika, neovisnom pregledu ili integraciji u projekte, izgledat će nepotpuno.
Kontrola 5.35, neovisni pregled informacijske sigurnosti, također je ključna. Zenith Controls opisuje je kao preventivnu i korektivnu, povezanu s osiguranjem informacijske sigurnosti. Povezuje se s 5.36 praćenjem usklađenosti, 5.4 odgovornostima rukovodstva, 5.27 učenjem iz incidenata informacijske sigurnosti, 5.33 zaštitom zapisa te tehničkim dokazima kao što su 8.15 zapisivanje događaja i 8.16 aktivnosti praćenja. U smislu dužne pažnje, neovisni pregled dokazuje da se uprava nije oslanjala samo na samopotvrdu sigurnosnog tima.
Kontrola 5.36, usklađenost s politikama, pravilima i standardima za informacijsku sigurnost, osigurava sloj provedbe. Zenith Controls povezuje je s politikama, disciplinskim postupkom, neovisnim pregledom, ulogama, procjenom događaja, zapisivanjem događaja, praćenjem, zaštitom zapisa i kontaktom sa skupinama od posebnog interesa. Za CISO-a to znači da dosje ne treba samo pokazati da politika postoji. Treba pokazati praćenje poštivanja, prijavljivanje neusklađenosti i korektivne radnje.
Mapiranje višestruke usklađenosti: jedan dosje dokaza, više perspektiva
Najučinkovitiji dosje dužne pažnje mapira iste dokaze na više obveza. Time se izbjegavaju duplicirani programi usklađenosti i smanjuje rizik proturječnih narativa.
| Dokazni artefakt | Relevantnost za ISO 27001 i ISO 27002 | Relevantnost za NIS2 | Relevantnost za DORA | Relevantnost za GDPR | Relevantnost za NIST CSF 2.0 |
|---|---|---|---|---|---|
| Opseg ISMS-a i mapa obveza | Točke 4.1 do 4.4, pravni i ugovorni zahtjevi | Utvrđuje opseg subjekta, usluge, ovisnosti i očekivanja nadležnih tijela | Definira funkcije podržane IKT-om, profil rizika i razmjernost | Identificira obradu, uloge i teritorijalnu izloženost | GV.OC i GV.OC-03 razumijevanje dionika i obveza |
| Registar rizika i plan obrade rizika | Točke 6.1.2 i 6.1.3, SoA, odobrenje vlasnika rizika | Article 21 mjere upravljanja rizicima kibernetičke sigurnosti | Articles 5 i 6 upravljanje IKT rizicima i okvir | Article 32 sigurnost obrade temeljena na riziku | GV.RM standardizirana dokumentacija rizika |
| Zapisnik eskalacija i odluka | Točka 5.3, točka 9.3, kontrola 5.4 | Article 20 odobrenje i nadzor uprave | Article 5 odgovornost upravljačkog tijela | Odgovornost i dokazivo donošenje odluka | GV.RR i GV.OV odgovornost i nadzor |
| Registar incidenata i odluka o prijavi | Kontrole Annex A 5.24 do 5.28 | Article 23 fazno izvješćivanje | Articles 17 do 19 životni ciklus IKT incidenta | Procjena povrede osobnih podataka i sigurnosni dokazi | RS.MA, RS.AN, RS.CO i RC.RP odgovor i oporavak |
| Dosje rizika dobavljača | Kontrole Annex A 5.19 do 5.23 | Article 21 sigurnost opskrbnog lanca i Article 22 kritični opskrbni lanci | Articles 28 do 30 IKT rizik trećih strana, ugovori i izlaz | Sigurnost izvršitelja obrade, zaštita podataka, prijenos i podrška pri povredi | GV.SC upravljanje rizicima opskrbnog lanca |
| Zapisi o osiguranju kontrola | Točke 9.2, 9.3 i 10.2, kontrole 5.35 i 5.36 | Procjena učinkovitosti prema Article 21 | Testiranje, revizija i praćenje provedbe korektivnih mjera | Dokazivanje tehničkih i organizacijskih mjera | GV.OV, DE.CM, PR.PS i RC.RP |
NIST CSF 2.0 koristan je jer daje zajednički jezik za upravljanje, rizik opskrbnog lanca, operativnu otpornost, upravljanje incidentima i oporavak. Njegova funkcija GOVERN obuhvaća organizacijski kontekst, pravne i regulatorne obveze, apetit za rizik, uloge, politiku i nadzor. Metoda CSF Profiles podržava procjenu trenutačnog stanja, definiranje ciljnog stanja, analizu praznina i prioritizirano planiranje radnji. To se prirodno usklađuje s Clarysecovim pristupom dužnoj pažnji: odrediti opseg dosjea, prikupiti dokaze, mapirati obveze, identificirati praznine, provesti radnje i kontinuirano ažurirati.
Praktičan paket za eskalaciju rizika
Razmotrite SaaS pružatelja čija usluga autentifikacije ovisi o jednom pružatelju identiteta u oblaku. CISO identificira rizik visokog utjecaja na dostupnost i kontrolu pristupa: ako pružatelj identiteta doživi veći prekid usluge, klijenti se ne mogu prijaviti, tijekovi rada za privilegirani pristup mogu kasniti, a odgovor na incidente može biti otežan.
Dokaziv paket za eskalaciju rizika treba sadržavati pet dijelova.
Prvo, izradite unos rizika. Primijenite zahtjev iz Politike upravljanja rizicima za MSP-ove prema kojem svaki unos rizika mora uključivati opis, vjerojatnost, utjecaj, ocjenu, vlasnika i plan obrade rizika. Unos treba identificirati pogođenu imovinu i usluge, uključujući korisnički portal, administratorsku konzolu, alate podrške i postupak hitnog pristupa. Treba zabilježiti CIA utjecaj, vjerojatnost, utjecaj, ocjenu rizika, vlasnika rizika, predloženu obradu, preostali rizik, ciljni datum i proračun.
Drugo, povežite obradu s Izjavom o primjenjivosti. Relevantne kontrole mogu uključivati sigurnost dobavljača, upravljanje uslugama u oblaku, upravljanje identitetom i pristupom, privilegirani pristup, praćenje, planiranje incidenata, spremnost za neprekidnost poslovanja, sigurnosne kopije i zapisivanje događaja. To slijedi korak 13 Zenith Blueprinta, u kojem odluke o obradi rizika i SoA pregledava i odobrava najviše rukovodstvo.
Treće, pripremite CISO-ov savjetodavni memorandum. Memorandum treba odgovoriti na pitanja što može poći po zlu, koje regulirane usluge ili obveze prema klijentima mogu biti pogođene, koje su implikacije prema NIS2, DORA i GDPR, koja se obrada preporučuje, koji su trošak i rok te koji preostali rizik ostaje ako uprava odgodi postupanje.
Četvrto, zabilježite odluku uprave. Ako uprava odobri obradu, zadržite potpisanu odluku, odobrenje proračuna i plan implementacije. Ako uprava odgodi, poduzetnička Politika upravljanja rizicima zahtijeva pisano obrazloženje povezano s apetitom za rizik i odobrenje na odgovarajućoj razini. Dosje treba prikazati CISO-ovu preporuku i odluku uprave kao odvojene artefakte.
Peto, dodajte dokaze osiguranja. Uključite rezultate testiranja hitnih računa, plan komunikacije s dobavljačem pri incidentu, pregled ugovora, SLA dokaze, testove upozorenja za praćenje, bilješke sa stolne vježbe, korektivne radnje i nalaze interne revizije. U koraku 23 Zenith Blueprinta, Clarysec savjetuje provjeru sposobnosti upravljanja incidentima odabirom nedavnog događaja ili provedbom stolne vježbe, bilježenjem i zapisivanjem odluka, uloga i komunikacija, ažuriranjem plana prema naučenim lekcijama te potvrdom postupaka očuvanja forenzičkih dokaza. To su upravo dokazi koje dosje treba čuvati.
Odluke o incidentima: dokazivanje razloga iza odluka o prijavi
Nakon kibernetičkog događaja najspornije pitanje često nije tehnička vremenska crta. To je odluka o prijavi.
Je li događaj značajan prema NIS2? Je li velik prema DORA? Je li riječ o povredi osobnih podataka prema GDPR? Jesu li klijenti ili primatelji obaviješteni? Tko je odlučio? Na temelju kojih činjenica?
CISO-ov dosje dužne pažnje treba uključivati zapis o odluci za svaki značajan događaj, čak i ako je konačna odluka „nije prijavljivo”. Taj zapis treba uključivati:
- Datum i vrijeme saznanja.
- Sažetak događaja i pogođene sustave.
- Početnu ozbiljnost i poslovni utjecaj.
- Poznati ili sumnjivi zlonamjerni uzrok.
- Pokazatelje prekograničnog utjecaja.
- Procjenu osobnih podataka.
- Utjecaj na klijente ili primatelje usluge.
- Analizu kriterija velikog incidenta prema DORA, ako je primjenjivo.
- Analizu kriterija značajnog incidenta prema NIS2, ako je primjenjivo.
- Sudionike iz pravnog odjela, DPO-a, usklađenosti i uprave.
- Odluku, obrazloženje i odobrenje.
- Okidače za daljnje postupanje ako se činjenice promijene.
NIS2 definira značajne incidente prema ozbiljnom operativnom poremećaju, financijskom gubitku ili znatnoj materijalnoj ili nematerijalnoj šteti drugim osobama. DORA zahtijeva da financijski subjekti evidentiraju IKT incidente i značajne kibernetičke prijetnje, klasificiraju incidente primjenom kriterija kao što su pogođeni klijenti, vrijeme prekida, geografska raširenost, gubitak podataka, kritičnost i ekonomski učinak te eskaliraju velike incidente višem rukovodstvu uz informiranje upravljačkog tijela.
Dosje dužne pažnje treba čuvati i činjenice poznate u trenutku donošenja odluke i obrazloženje za postupanje ili neprijavljivanje. Ako se činjenice kasnije promijene, dosje treba prikazati preispitivanje.
Upozorenja dobavljača pokazuju stvarnu razinu dužne pažnje
Dokazi o opskrbnom lancu postaju jedan od najvažnijih dijelova CISO-ova dosjea. NIS2 Article 21 zahtijeva sigurnost opskrbnog lanca i očekuje da organizacije uzmu u obzir ranjivosti specifične za dobavljača, kvalitetu proizvoda, prakse kibernetičke sigurnosti i postupke sigurnog razvoja. Smjernice iz uvodnih izjava potiču mjere upravljanja rizicima kibernetičke sigurnosti u ugovorima s izravnim dobavljačima i pružateljima usluga.
DORA je propisnija za financijske subjekte. IKT rizik trećih strana mora biti dio okvira IKT rizika. Organizacije moraju voditi registar ugovornih aranžmana, provoditi predugovornu dubinsku analizu dobavljača, procjenjivati rizik koncentracije, razmatrati lance podugovaranja i ovisnosti o trećim zemljama, uključiti prava na reviziju i pristup, definirati pomoć pri incidentima, testirati izlazne strategije i održavati prava na raskid.
Za CISO-a, upozorenja dobavljača moraju biti dokumentirana prije nego što dobavljač zakaže. Dosje treba uključivati:
- Popis kritičnih dobavljača i mapiranje usluga.
- Ocjenu rizika dobavljača i obrazloženje.
- Sigurnosne upitnike i preglede dokaza.
- Analizu praznina u ugovoru koja obuhvaća prava na reviziju, obavješćivanje o incidentima, lokaciju podataka, podugovaranje i izlaz.
- Procjenu rizika koncentracije.
- Poznate ranjivosti ili javne sigurnosne obavijesti koje utječu na dobavljača.
- CISO-ove preporuke pravnom odjelu, nabavi i upravi.
- Prihvaćene praznine i kompenzacijske kontrole.
- Dokaze testiranja izlazne strategije za kritične dobavljače.
To je usko usklađeno s NIST CSF 2.0 GV.SC, koji obuhvaća strategiju upravljanja rizicima opskrbnog lanca, uloge dobavljača, prioritizaciju prema kritičnosti, ugovorne zahtjeve, dubinsku analizu dobavljača, kontinuirano praćenje, planiranje incidenata i aktivnosti na kraju odnosa.
Kako će revizori i regulatori čitati dosje
Različiti pregledavatelji pristupaju istim dokazima iz različitih kutova. Snažan dosje dužne pažnje unaprijed predviđa te kutove.
| Perspektiva revizora ili regulatora | Što će pitati | Kako izgledaju snažni dokazi |
|---|---|---|
| ISO 27001 revizor | Procjenjuju li se rizici dosljedno, obrađuju, odobravaju i pregledavaju? Je li ISMS integriran u vodstvo i operacije? | Opseg, mapa obveza, kriteriji rizika, registar rizika, SoA, plan obrade rizika, preispitivanje od strane uprave, interna revizija, CAPA dokazi |
| NIS2 nadzorna perspektiva | Je li uprava odobrila i nadzirala mjere kibernetičke sigurnosti? Jesu li incidenti i rizici opskrbnog lanca obrađeni primjereno? | Odobrenja uprave, zapisnik eskalacija, mapiranje Article 21, dosje rizika dobavljača, zapis odluke o prijavi incidenta, dokazi o osposobljavanju |
| DORA perspektiva upravljanja | Je li upravljačko tijelo preuzelo vlasništvo nad IKT rizikom, strategijom otpornosti, eskalacijom incidenata, testiranjem i rizikom trećih strana? | Okvir IKT rizika, tolerancija na rizik, testiranje otpornosti, klasifikacija incidenata, izvješćivanje uprave, registar IKT dobavljača |
| GDPR perspektiva nadležnog tijela | Može li organizacija dokazati odgovarajuću Sigurnost obrade i odgovornost? | Klasifikacija podataka, DPIA-i gdje su potrebni, kontrole pristupa, šifriranje, zapisivanje događaja, procjena povrede, dubinska analiza izvršitelja obrade |
| NIST ili ISACA perspektiva | Funkcioniraju li ishodi upravljanja, apetit za rizik, vlasništvo nad kontrolama, praćenje i poboljšanje? | CSF Profile, plan praznina, metrike, testiranje kontrola, neovisni pregled, praćenje korektivnih radnji |
| COBIT 2019 perspektiva upravljanja | Jesu li dokazani ciljevi upravljanja, optimizacija rizika, odluke o resursima i praćenje uspješnosti? | Odluke uprave, prihvaćanje rizika, zahtjevi za resursima, KPI-jevi, nalazi revizije i vlasništvo nad provedbom korektivnih mjera |
ISO 27001 revizor obratit će posebnu pozornost na dokumentirane informacije koje podržavaju proces procjene rizika i obrade rizika. Točke 6.1.2 i 6.1.3 zahtijevaju kriterije prihvaćanja rizika, dosljedne procjene, vlasnike rizika, razine rizika, prioritizaciju, planove obrade rizika, usporedbu SoA i prihvaćanje preostalog rizika. Točke 8.1 do 8.3 zahtijevaju operativnu kontrolu, planirano preispitivanje rizika ili preispitivanje nakon značajnih promjena te zadržavanje rezultata.
NIS2 nadležno tijelo ili procjenitelj klijenta gledat će odgovornost uprave i razmjernost. Pitat će jesu li mjere bile primjerene s obzirom na izloženost riziku, veličinu, vjerojatnost, ozbiljnost, društveni ili ekonomski utjecaj, stanje tehnike i primjenjive standarde.
Pregledavatelj usmjeren na DORA tražit će sljedivost upravljanja. Je li upravljačko tijelo odredilo toleranciju IKT rizika? Je li odobrilo planove neprekidnosti i odgovora? Jesu li veliki incidenti eskalirani? Je li testiranje otpornosti bilo temeljeno na riziku i jesu li nedostaci otklonjeni? Jesu li IKT ugovori s trećim stranama i rizici koncentracije upravljani?
GDPR nadležno tijelo usredotočit će se na odgovornost i Sigurnost obrade. Pitat će jesu li osobni podaci klasificirani, jesu li uloge u obradi shvaćene, jesu li implementirane odgovarajuće tehničke i organizacijske mjere te jesu li odluke o povredi bile utemeljene na dokazima.
Metrike koje štite organizaciju i CISO-a
Metrike nisu dekoracija. U dosjeu dužne pažnje one pokazuju je li CISO dao upravi dovoljno vidljivosti za djelovanje.
Korisne metrike uključuju:
- Visoke i srednje rizike koji su prihvaćeni, prekoračili rok ili nemaju vlasnika.
- Kritične ranjivosti izvan SLA-a.
- Iznimke prema starosti, poslovnoj jedinici i ulozi koja odobrava.
- Rizike dobavljača prema kritičnosti i neriješenim ugovornim prazninama.
- Prosječno vrijeme otkrivanja, odgovora i oporavka od incidenta.
- Procjene prijavljivosti dovršene unutar propisanih vremenskih okvira za odluku.
- Stope uspješnosti testiranja sigurnosnih kopija i oporavka.
- Dovršenost pregleda pristupa i iznimke privilegiranog pristupa.
- Nalaze interne revizije prema ozbiljnosti i zakašnjele korektivne radnje.
- Dovršenost osposobljavanja o sigurnosnoj svijesti za upravu i osoblje.
Te metrike podržavaju izvješćivanje vodstvu prema ISO 27001, osposobljavanje i nadzor prema NIS2, izvješćivanje o IKT rizicima prema DORA i odgovornost prema GDPR. One također štite CISO-a jer pokazuju jesu li ograničenja resursa, neriješene iznimke ili ponavljajući neuspjesi kontrola bili vidljivi upravi.
Dosje dužne pažnje treba čuvati mjesečne ili tromjesečne snimke stanja. Ne prepisujte stare nadzorne ploče bez zadržavanja dokaza. Ako je uprava vidjela crvenu metriku i odgodila obradu, ta odluka pripada u dosje.
Od alata spremnog za reviziju do dokaza spremnih za CISO-a
U fazi revizije, pregleda i poboljšanja, korak 30 Zenith Blueprinta preporučuje sastavljanje paketa spremnog za reviziju:
Objedinite sve ključne ISMS dokumente i zapise u jedinstveni repozitorij ili mapu. To tijekom certifikacijske revizije olakšava brz dohvat svega što revizor zatraži.
Kontrolni popis uključuje izjavu o opsegu ISMS-a, politike, izvješće o procjeni rizika, registar rizika, plan obrade rizika, Izjavu o primjenjivosti, Popis imovine, zapise o osposobljavanju, operativne zapise kao što su zapisi dnevnika incidenata i zahtjevi za pristup, izvješća interne revizije, zapisnike preispitivanja od strane uprave, korektivne radnje i zapise o obvezama usklađenosti.
CISO-ov dosje dužne pažnje specijalizirani je sloj unutar tog paketa. Ne treba duplicirati sve. Treba indeksirati dokaze najrelevantnije za profesionalnu prosudbu i odgovornost uprave.
Praktična struktura mapa je:
- 00 Upute i indeks dokaza.
- 01 Uloga, ovlasti i linija izvješćivanja.
- 02 Obveze usklađenosti i opseg.
- 03 Izvješća upravi i preporuke.
- 04 Prihvaćanja rizika i iznimke.
- 05 Odluke o incidentima i komunikacije.
- 06 Upozorenja dobavljača i ugovorni rizici.
- 07 Osiguranje kontrola i neovisni pregledi.
- 08 Metrike i neriješena pitanja.
- 09 Preispitivanje od strane uprave i CAPA praćenje.
- 10 Pravno zadržavanje podataka, cjelovitost dokaza i metapodaci.
Svaki unos treba imati vlasnika, datum, izvorni sustav, povezani ID rizika, povezanu kontrolu, status odluke i zahtjev zadržavanja. Time se provodi Clarysecovo načelo dokaza iz Politike praćenja revizije i usklađenosti za MSP-ove: metapodaci su važni.
Počnite prije sljedećeg incidenta
CISO-ov dosje dužne pažnje najvrjedniji je kada postoji prije prekida usluge, povrede, revizije ili dopisa regulatora. Ovaj tjedan započnite s tri radnje.
Prvo, izradite CISO-ov indeks dokaza dužne pažnje i mapirajte ga na svoj ISO 27001 registar rizika, SoA, registar incidenata, registar dobavljača i paket za preispitivanje od strane uprave.
Drugo, pregledajte posljednja tri visoka ili srednja rizika. Potvrdite da svaki ima vlasnika, plan obrade rizika, odluku o preostalom riziku, referencu na apetit za rizik i dokaz odobrenja. Ako nema, ponovno otvorite upravljački zapis.
Treće, provedite 90-minutnu stolnu vježbu oko prekida usluge dobavljača ili sumnje na povredu podataka. Upotrijebite korak 23 Zenith Blueprinta za bilježenje odluka, uloga, komunikacija i naučenih lekcija, a zatim pohranite dokaze u dio za odluke o incidentima.
Clarysec vam može pomoći da to brzo provedete. Naša metoda implementacije u 30 koraka, paket politika i Zenith Controls mapiranje višestruke usklađenosti daju vam dokazivu strukturu spremnu za reviziju za dokaze za ISO 27001, odgovornost uprave prema NIS2, upravljanje prema DORA i odgovornost za sigurnost prema GDPR Article 32.
Kako biste s pouzdanjem izgradili svoj CISO-ov dosje dužne pažnje, započnite s Zenith Blueprintom, uskladite zapise o upravljanju i rizicima s Clarysecovim politikama te koristite Zenith Controls kao kompas za višestruku usklađenost.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


