Upravina ocjena prema ISO 27001 kao dokaz za NIS2 i DORA

Ponedjeljak je ujutro, 08:00, veljača 2026. Maria, CISO brzorastućeg europskog fintech društva, otvara e-poštu glavnog izvršnog direktora s predmetom: „HITNO: priprema za upravni odbor.” U privitku je poveznica na vijest o višemilijunskoj provedbenoj mjeri u eurima prema Direktivi NIS2, usmjerenoj ne samo na neuspjele kontrole nego i na propuste upravljačkog tijela.
Pitanje glavnog izvršnog direktora kratko je i neugodno:
„Možemo li dokazati da upravni odbor aktivno upravlja kibernetičkim rizikom, a ne da samo prima IT izvješća?”
Do 08:30 financijski direktor dodao je upitnik za reviziju klijenta. Predsjednik upravnog odbora želi prikaz kibernetičke odgovornosti na jednoj stranici prije sljedećeg sastanka odbora za rizike. CTO pita mijenja li incident kod dobavljača paket dokaza za DORA koji se dostavlja klijentima. Istodobno Maria gleda četiri pitanja koja na prvi pogled djeluju operativno: neriješenu iznimku za privilegirani pristup, dvije odgođene korektivne radnje, neuspjelu stolnu vježbu i prazninu u ugovoru s dobavljačem.
To nisu odvojeni problemi. To su problemi upravljačkih dokaza.
U 2026. organizacije izložene NIS2, DORA, GDPR, programima sigurnosnog dokazivanja prema zahtjevima klijenata i provjerama za certifikaciju ISO/IEC 27001:2022 suočavaju se s oštrijim pitanjem od „Imamo li sigurnosne kontrole?”
Stvarno pitanje glasi:
Može li uprava dokazati da je pregledala kibernetički rizik, razumjela posljedice, donijela odluke, dodijelila radnje, financirala otklanjanje nedostataka, prihvatila preostali rizik gdje je to primjereno i pratila provedbu?
Taj dokaz ne proizlazi samo iz PDF-a politike. Proizlazi iz disciplinirane upravine ocjene prema ISO/IEC 27001:2022, točka 9.3, potkrijepljene ulaznim informacijama, zapisnicima, odlukama, zapisima o prihvaćanju rizika, korektivnim radnjama i tragovima dokaza.
Zašto je točka 9.3 ISO 27001 sada dokaz za upravni odbor
Slaba upravina ocjena jest na brzinu pripremljena prezentacija, nekoliko metrika i potpis. Snažna upravina ocjena kontrolirani je upravljački događaj u kojem odluke rukovodstva postaju dokazi.
ISO/IEC 27001:2022, točka 9.3, zahtijeva da najviše rukovodstvo u planiranim intervalima preispituje sustav upravljanja informacijskom sigurnošću kako bi osiguralo njegovu trajnu prikladnost, primjerenost i učinkovitost. Ocjena mora uzeti u obzir prethodne radnje, promjene unutarnjih i vanjskih pitanja, promjene potreba i očekivanja zainteresiranih strana, povratne informacije o učinkovitosti, rezultate revizija, ostvarenje ciljeva, rezultate procjene rizika, status obrade rizika i prilike za kontinuirano poboljšanje.
Upravo takvu strukturu upravni odbori, regulatori, klijenti i revizori sada očekuju od upravljanja kibernetičkom sigurnošću.
Za ključne i važne subjekte prema NIS2, Article 20 zahtijeva da upravljačka tijela odobravaju mjere upravljanja kibernetičkim rizicima, nadziru provedbu i prolaze osposobljavanje. Article 21 zahtijeva razmjerne tehničke, operativne i organizacijske mjere, uključujući analizu rizika, postupanje s incidentima, kontinuitet poslovanja, sigurnost opskrbnog lanca, siguran razvoj, procjenu učinkovitosti, kibernetičku higijenu, kriptografiju, sigurnost ljudskih resursa, kontrolu pristupa, upravljanje imovinom, MFA gdje je primjereno i korektivne radnje bez nepotrebnog odgađanja.
Za financijske subjekte DORA upravljanje IKT rizicima izravno stavlja u nadležnost upravljačkog tijela. DORA Article 5 zahtijeva da upravljačko tijelo definira, odobri, nadzire i ostane odgovorno za okvir upravljanja IKT rizicima. To uključuje toleranciju IKT rizika, planove kontinuiteta i oporavka, planove revizije, proračun, osposobljavanje, politike za IKT treće strane, kanale za prijavu velikih incidenata i korektivne mjere. Article 6 zahtijeva dokumentirani okvir upravljanja IKT rizicima koji se pregledava najmanje jednom godišnje i nakon velikih incidenata povezanih s IKT-om, nadzornih uputa, testiranja, revizija ili značajnih promjena.
GDPR dodaje sloj odgovornosti. Article 5(2) zahtijeva da voditelji obrade budu odgovorni za usklađenost s načelima zaštite podataka i sposobni je dokazati. Article 32(1)(d) očekuje proces redovitog testiranja, ocjenjivanja i vrednovanja učinkovitosti tehničkih i organizacijskih mjera.
Pravilno oblikovana upravina ocjena mjesto je na kojem se te obveze povezuju.
Regulatorni pritisak iza dnevnog reda ocjene
NIS2 i DORA ne koriste isti jezik. DORA također djeluje kao sektorski pravni akt EU za obuhvaćene financijske subjekte kada je riječ o preklapajućim obvezama kibernetičke sigurnosti i izvješćivanja. No oba okvira vode prema istom upravljačkom ishodu: najviše rukovodstvo mora odobravati, nadzirati, osiguravati resurse i korigirati upravljanje kibernetičkim rizikom.
NIS2 se široko primjenjuje na srednje i velike subjekte u obuhvaćenim sektorima, a u nekim slučajevima neovisno o veličini. Prilog I uključuje pružatelje digitalne infrastrukture kao što su pružatelji usluga računalstva u oblaku, pružatelji usluga podatkovnih centara, pružatelji mreža za isporuku sadržaja, pružatelji usluga povjerenja, pružatelji javnih elektroničkih komunikacija, pružatelji upravljanih usluga i pružatelji upravljanih sigurnosnih usluga. Države članice morale su uspostaviti popise ključnih i važnih subjekata do 17. travnja 2025.
Ulozi provedbe su značajni. Za propuste povezane s mjerama upravljanja kibernetičkim rizicima iz Article 21 ili prijavljivanjem incidenata iz Article 23, najviše administrativne novčane kazne mogu doseći najmanje 10.000.000 EUR ili 2% ukupnog godišnjeg svjetskog prometa za ključne subjekte te najmanje 7.000.000 EUR ili 1,4% ukupnog godišnjeg svjetskog prometa za važne subjekte, ovisno o tome koji je iznos veći.
DORA se primjenjuje od 17. siječnja 2025. i obuhvaća širok ekosustav financijskog sektora, uključujući kreditne institucije, platne institucije, institucije za elektronički novac, investicijska društva, pružatelje usluga povezanih s kriptoimovinom, osiguratelje, reosiguratelje, mjesta trgovanja, agencije za kreditni rejting, pružatelje usluga skupnog financiranja, repozitorije sekuritizacije i pružatelje IKT usluga trećih strana. DORA je razmjerna, ali razmjerno ne znači neformalno. I manjim financijskim subjektima trebaju zapisi koji pokazuju da je upravljanje IKT rizicima prilagođeno opsegu, namjerno, dokumentirano i pregledano.
Zato upravina ocjena ne može ostati certifikacijska formalnost. Postala je jedan od najpraktičnijih dokaznih mehanizama za odgovornost prema NIS2, upravljanje IKT rizicima prema DORA, odgovornost prema GDPR i dubinsku analizu klijenata.
Clarysec okosnica politika za disciplinu ocjene
Clarysec upravinu ocjenu tretira kao paket dokaza za upravni odbor, a ne kao ceremonijalni godišnji sastanak.
Politika informacijske sigurnosti izričito uređuje upravinu ocjenu prema ISO 27001:
Aktivnosti upravine ocjene (prema ISO/IEC 27001, točka 9.3) provode se najmanje jednom godišnje i uključuju:
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.
Ista politika definira očekivanja u pogledu dokaza:
Pregled ključnih pokazatelja uspješnosti sigurnosti (KPI), incidenata, nalaza revizije i statusa rizika
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.2.
I povezuje ocjenu s odlukama izvršnog rukovodstva:
Odluke o ažuriranju opsega, kontrola i raspodjeli resursa
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.3.
Ta je završna točka ključna. Upravina ocjena nije prezentacija. To je forum za odlučivanje.
Politika uloga i odgovornosti u upravljanju dodaje pravilo sljedivosti:
Upravljanje mora podupirati integraciju s drugim disciplinama (npr. rizik, pravni poslovi, IT, HR), a odluke ISMS-a moraju biti sljedive do svojeg izvora (npr. revizijski zapisi, dnevnici ocjena, zapisnici sastanaka).
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.5.
Također dodjeljuje odgovornosti za eskalaciju:
Sudjeluje u upravinim ocjenama ISMS-a i eskalira odluke koje zahtijevaju odobrenje na razini upravnog odbora.
Iz odjeljka „Uloge i odgovornosti”, točka politike 4.1.3.
Za manje organizacije ista se upravljačka logika treba prilagoditi opsegu, a ne zanemariti. Politika uloga i odgovornosti u upravljanju za SME navodi:
Sve značajne sigurnosne odluke, iznimke i eskalacije moraju biti zabilježene i sljedive.
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.5.
Politika praćenja revizije i usklađenosti za SME osigurava da nalazi provjere dosegnu rukovodstvo:
Nalazi revizije i ažuriranja statusa moraju biti uključeni u proces upravine ocjene ISMS-a.
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.4.3.
A Politika upravljanja rizicima za SME uspostavlja ritam za visoke rizike:
Tromjesečno pregledava najviše rizike s Koordinatorom za rizike.
Iz odjeljka „Uloge i odgovornosti”, točka politike 4.1.3.
Rezultat je praktičan ritam: tromjesečni pregled najviših rizika, godišnja ili planirana upravina ocjena prema točki 9.3 i dodatne ocjene potaknute velikim incidentima, revizijama, testovima otpornosti, neuspjesima dobavljača, regulatornim promjenama ili velikim poslovnim promjenama.
Pripremite paket dokaza za upravni odbor prije sastanka
Zenith Blueprint: revizorov plan u 30 koraka obrađuje upravinu ocjenu u fazi Revizija, ocjena i poboljšanje, korak 28: Upravina ocjena. Timovima nalaže da prije sastanka pripreme potrebne ulazne informacije:
ISO 27001 navodi nekoliko obveznih ulaznih informacija za upravinu ocjenu. Pripremite kratko izvješće
ili prezentaciju koja obuhvaća te točke:
Iz faze Revizija, ocjena i poboljšanje, korak 28: Upravina ocjena.
Blueprint naglašava prethodne radnje, promjene vanjskih i unutarnjih pitanja, učinkovitost i djelotvornost ISMS-a, rezultate revizija, rezultate praćenja i mjerenja, sigurnosne ciljeve, incidente, nesukladnosti, prilike za poboljšanje, potrebe za resursima i praćenje prethodnih odluka.
Također upozorava da ocjena mora rezultirati radnjom:
Odluke i radnje: ovo je ključno – upravina ocjena nije samo prezentacija;
riječ je o donošenju odluka.
Iz faze Revizija, ocjena i poboljšanje, korak 28: Upravina ocjena.
Paket dokaza spreman za upravni odbor treba biti dovoljno sažet za izvršne rukovoditelje, ali dovoljno detaljan za revizore.
| Stavka dokaza | Upravljačka svrha | Tipični vlasnik |
|---|---|---|
| Dnevni red upravine ocjene | Pokazuje da su ulazne informacije iz točke 9.3 planirane i obuhvaćene | Voditelj ISMS-a ili CISO |
| Praćenje prethodnih radnji | Pokazuje praćenje prethodnih odluka uprave | Voditelj ISMS-a |
| Sažetak registra usklađenosti | Pokazuje promjene obveza prema NIS2, DORA, GDPR, ugovorima i klijentima | Pravni poslovi ili GRC |
| Sažetak registra rizika | Pokazuje visoke rizike, preostale rizike i odluke vlasnika rizika | Koordinator za rizike ili CISO |
| Dnevnik promjena Izjave o primjenjivosti | Pokazuje odluke o kontrolama, isključenja i status provedbe | Voditelj ISMS-a |
| KPI i nadzorna ploča ciljeva | Pokazuje učinkovitost, trendove i propuštene ciljeve | Sigurnosne operacije ili GRC |
| Sažetak incidenata i zamalo izbjegnutih incidenata | Pokazuje eskalaciju, temeljni uzrok, utjecaj i naučene lekcije | Voditelj incidenata |
| Izvješće o riziku dobavljača i oblaka | Pokazuje nadzor IKT rizika trećih strana | Voditelj dobavljača ili Nabava |
| Nalazi interne revizije i neovisne ocjene | Pokazuje objektivno osiguranje i nesukladnosti | Interna revizija ili Usklađenost |
| Praćenje korektivnih radnji | Pokazuje odgovornost, rokove i dokaze o zatvaranju | Vlasnici kontrola |
| Dnevnik odluka o resursima i proračunu | Pokazuje potporu i određivanje prioriteta uprave | Izvršni sponzor |
| Odobreni zapisnik | Pokazuje nadzor, odluke, dodijeljene vlasnike i praćenje provedbe | Zapisničar sastanka ili Voditelj ISMS-a |
Pretvorite ISO ulazne informacije u dokaze za NIS2 i DORA
Marijinom fintech društvu potreban je jedan dnevni red koji može zadovoljiti revizore ISO certifikacije, klijente usklađene s DORA, pitanja o opsegu NIS2 i očekivanja nadzora upravnog odbora. Najjednostavniji način za to jest pretvoriti svaku ulaznu informaciju iz točke 9.3 u upravljačko pitanje.
| Točka dnevnog reda upravine ocjene | Upravljačko pitanje za NIS2 i DORA | Generirani dokaz |
|---|---|---|
| Status prethodnih radnji ocjene | Pokazuje funkcionalan ciklus nadzora i odgovornost | Zapisnik koji pokazuje praćenje i status zatvaranja |
| Promjene vanjskih i unutarnjih pitanja | Pokazuje prilagodbu novim prijetnjama, propisima, uslugama, dobavljačima i poslovnoj strategiji | Ažuriranje registra usklađenosti i promjene registra rizika |
| Promjene potreba zainteresiranih strana | Pokazuje da se pregledavaju obveze prema klijentima, regulatorima, dobavljačima i ugovorima | Ažurirani registar obveza i alat za praćenje sigurnosnog dokazivanja prema zahtjevima klijenata |
| Učinkovitost i ciljevi ISMS-a | Pokazuje da rukovodstvo prati djelotvornost mjera kibernetičke sigurnosti | KPI nadzorna ploča i zapis o ostvarenju ciljeva |
| Nesukladnosti i korektivne radnje | Pokazuje da se slabosti eskaliraju i otklanjaju | Dnevnik korektivnih radnji s vlasnicima i datumima |
| Rezultati praćenja, mjerenja i revizije | Pokazuje procjenu učinkovitosti i neovisno osiguranje | Sažetak interne revizije i rezultati praćenja |
| Status procjene rizika i obrade rizika | Pokazuje da uprava pregledava napredak obrade i preostali rizik | Plan obrade rizika, ažuriranje SoA i zapisi o prihvaćanju |
| Prilike za kontinuirano poboljšanje | Pokazuje proaktivno upravljanje i poboljšanje otpornosti | Odobreni plan poboljšanja i investicijske odluke |
| Potrebe za resursima i proračunom | Podupire očekivanja upravljanja prema DORA i potporu uprave | Odobrenja proračuna, odluke o resursima i planovi osposobljavanja |
Posljednji redak nije zamjena za obvezne ulazne informacije ocjene prema ISO 27001. To je Clarysecovo praktično proširenje za upravljanje u 2026., jer DORA, NIS2 i stvarna odgovornost upravnog odbora zahtijevaju dokaze da je rukovodstvo razmotrilo ima li sigurnost dovoljno ljudi, novca, alata i ovlasti.
Devedesetominutna upravina ocjena za fintech SaaS pružatelja
Razmotrite Marijino društvo: fintech SaaS pružatelj s klijentima u EU. Pruža usluge praćenja transakcija, koristi velikog pružatelja usluga u oblaku, oslanja se na vanjski centar za sigurnosne operacije, obrađuje osobne podatke i nedavno je uvelo dva nova platna klijenta. Priprema se za nadzornu provjeru ISO/IEC 27001:2022, pregled klijenta usklađen s DORA i procjenu opsega NIS2.
Usmjerena devedesetominutna upravina ocjena mogla bi izgledati ovako.
1. Počnite s obvezama i promjenama konteksta
Za SME, Politika pravne i regulatorne usklađenosti za SME daje jednostavnu polaznu točku:
GM mora održavati jednostavan, strukturiran Registar usklađenosti koji navodi:
Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.1.1.
Paket za ocjenu treba sažeti je li organizacija u opsegu NIS2, primjenjuje li se DORA izravno ili kroz zahtjeve klijenata, je li se obrada prema GDPR promijenila i jesu li se promijenile ugovorne sigurnosne obveze.
Primjeri:
- Novi ugovor s klijentom iz EU zahtijeva obavješćivanje klijenta o sigurnosnom incidentu u roku od 72 sata.
- Zahtjev klijenta za dubinsku analizu usklađen s DORA traži registre IKT trećih strana, dokaze o izlaznoj strategiji i zapise o eskalaciji incidenata.
- Procjena NIS2 utvrđuje mogući klasifikacijski rizik jer jedna usluga podupire upravljane sigurnosne aktivnosti u državi članici.
- Nova analitička značajka mijenja registar inventara podataka prema GDPR jer obrađuje mrežne identifikatore.
Odluke uprave trebaju odobriti ažuriranje registra usklađenosti, dodijeliti pravnim poslovima i GRC-u provjeru klasifikacije prema NIS2 s lokalnim pravnim savjetnikom te zahtijevati paket dokaza za DORA za klijente do sljedećeg tromjesečja.
2. Predstavite odluke o riziku i Izjavi o primjenjivosti
Faza Upravljanje rizicima u Zenith Blueprint, korak 13: Planiranje obrade rizika i Izjava o primjenjivosti, naglašava odobrenje izvršnog rukovodstva:
Odluke o obradi rizika i SoA trebaju pregledati i odobriti najviše rukovodstvo.
Iz faze Upravljanje rizicima, korak 13: Planiranje obrade rizika i Izjava o primjenjivosti.
Ocjena ne smije zatrpati upravni odbor svakim rizikom. Treba prikazati najvažnije rizike, status obrade, iznimke, zakašnjele radnje i preostale rizike za koje je potrebno odobrenje.
| Rizik | Trenutačni status | Potrebna odluka |
|---|---|---|
| Kompromitacija računa administratora oblaka | MFA je implementiran, pregled privilegiranog pristupa kasni | Odobriti vlasnika i rok za mjesečni pregled privilegiranog pristupa |
| Ovisnost o vanjskom centru za sigurnosne operacije | Ugovoru nedostaju potpuno pravo na reviziju i odredbe o suradnji pri incidentima | Odobriti korekciju ugovora ili procjenu alternativnog dobavljača |
| Cilj oporavka sigurnosne kopije nije ispunjen | Test oporavka premašio je cilj za 4 sata | Odobriti proračun za redizajn sigurnosnog kopiranja |
| Rizik koncentracije dobavljača | Dvije kritične usluge oslanjaju se na istu regiju oblaka | Odobriti pregled arhitekture otpornosti |
| Zadržavanje dnevničkih zapisa s osobnim podacima | Dnevnički zapisi za otklanjanje pogrešaka sadrže mrežne identifikatore dulje od planiranog | Odobriti smanjenje razdoblja zadržavanja i kontrolu praćenja |
Time se stvara sljediv lanac od procjene rizika, preko obrade, do odluke uprave.
3. Pregledajte incidente, zamalo izbjegnute incidente i spremnost za izvješćivanje
NIS2 Article 23 zahtijeva fazno izvješćivanje za značajne incidente, uključujući rano upozorenje u roku od 24 sata, obavijest u roku od 72 sata i završno izvješće u roku od mjesec dana od obavijesti o incidentu, uz izvješćivanje o napretku za incidente koji su u tijeku. DORA Articles 17 to 19 zahtijevaju otkrivanje, klasifikaciju, eskalaciju, komunikaciju, izvješćivanje, analizu temeljnog uzroka i poboljšanje za incidente povezane s IKT-om.
Upravina ocjena treba uključivati značajne incidente, zamalo izbjegnute incidente, ishode klasifikacije, temeljne uzroke, vrijeme do otkrivanja, vrijeme do eskalacije, vrijeme do oporavka, spremnost za obavješćivanje klijenata, spremnost za izvješćivanje tijelima, naučene lekcije i korektivne radnje.
Zenith Blueprint, u fazi Kontrole u praksi, korak 16: Kontrole osoblja II, objašnjava zašto prijave zaposlenika moraju ulaziti u upravljanje:
Naposljetku, Control 6.8 mora se uključiti u ciklus kontinuiranog poboljšanja ISMS-a. Prijave
koje generira osoblje trebaju se pregledavati tijekom upravine ocjene (točka 9.3) i
koristiti za utvrđivanje propusta u politikama kao što su izlazni proces, povrat imovine ili kršenja NDA.
Iz faze Kontrole u praksi, korak 16: Kontrole osoblja II.
Ako je račun bivšeg zaposlenika ostao aktivan nakon prestanka radnog odnosa, upravni odbor to ne bi trebao tretirati kao pojedinačnu prijavu. To je dokaz moguće slabosti u HR-u, IT-u, kontroli pristupa, upravljanju imovinom, praćenju i korektivnim radnjama.
4. Pregledajte dobavljače, oblak i izlaznu spremnost
DORA Article 28 čini IKT rizik trećih strana dijelom okvira upravljanja IKT rizicima. Financijski subjekti ostaju u potpunosti odgovorni za usklađenost kada su IKT usluge ugovorene s vanjskim pružateljima. Moraju održavati ažuran registar IKT ugovornih aranžmana, razlikovati kritične ili važne funkcije, provoditi dubinsku analizu dobavljača, upravljati rizikom koncentracije, osigurati prava na reviziju i inspekciju te održavati izlazne strategije.
NIS2 Article 21 također zahtijeva sigurnost opskrbnog lanca, uključujući sigurnost odnosa s dobavljačima, ranjivosti specifične za dobavljače, prakse kibernetičke sigurnosti dobavljača i korektivne mjere.
Za upravinu ocjenu izvješćivanje o dobavljačima ne može biti prilog nabave. Mora biti dokaz za upravni odbor.
Uključite promjene kritičnih dobavljača, status dubinske analize dobavljača, praznine u ugovorima, pregled podijeljene odgovornosti u oblaku, rizik koncentracije, rezultate izlazne strategije, suradnju dobavljača pri incidentima i korektivne radnje iz procjena dobavljača. Ako rukovodstvo odobri nastavak korištenja visokorizičnog pružatelja, zapisnik treba zabilježiti obrazloženje, kompenzacijske kontrole, datum pregleda i odgovornog vlasnika.
Marijin upravni odbor prima jedno konkretno pitanje dobavljača: ključni pružatelj platforme pretrpio je manji incident koji nije prijavljiv. Podaci klijenata nisu bili zahvaćeni, ali događaj je otkrio rizik koncentracije. Glavni izvršni direktor dodjeljuje CTO-u izradu studije izvedivosti sekundarnog dobavljača do sljedećeg tromjesečja i dodjeljuje 25.000 EUR za procjenu. Ta jedna dokumentirana odluka dokazuje nadzor rizika opskrbnog lanca, raspodjelu resursa i praćenje provedbe.
Kako Zenith Controls povezuje dokaze
Clarysecov Zenith Controls: vodič za višestruku usklađenost pomaže timovima objasniti zašto su dokazi o ISO kontrolama važni u različitim okvirima.
Za upravinu ocjenu, kontrola ISO/IEC 27002:2022 5.4, Odgovornosti uprave, upravljačko je sidro. Podupire usmjeravanje od strane uprave, odgovornost, resurse i nadzor. Zenith Controls povezuje kontrolu 5.4 s potpornim kontrolama ISO/IEC 27002:2022 koje se često pojavljuju u dokazima upravine ocjene.
| Kontrola ISO/IEC 27002:2022 | Zašto je važna za upravinu ocjenu |
|---|---|
| 5.1 Politike informacijske sigurnosti | Uprava mora odobriti, promicati, osigurati resurse i institucionalizirati politike |
| 5.2 Uloge i odgovornosti za informacijsku sigurnost | Uprava mora osigurati da uloge postoje, imaju ovlasti i da se nadziru |
| 5.8 Informacijska sigurnost u upravljanju projektima | Uprava osigurava da je sigurnost integrirana u projekte i poslovne promjene |
| 5.35 Neovisni pregled informacijske sigurnosti | Neovisni pregled pruža upravi objektivno osiguranje |
| 5.36 Usklađenost s politikama, pravilima i standardima informacijske sigurnosti | Praćenje usklađenosti daje upravi dokaz o provedbi |
| 8.15 Zapisivanje događaja | Dnevnički zapisi podupiru dokaze za incidente, kontrolu pristupa i praćenje usklađenosti |
| 8.16 Aktivnosti praćenja | Praćenje podupire otkrivanje, eskalaciju i izvješćivanje o učinkovitosti |
Ovaj skup kontrola Mariji daje priču o višestrukoj usklađenosti. Dokazi iz upravine ocjene mogu poduprijeti certifikaciju ISO/IEC 27001:2022, nadzor prema NIS2 Article 20, mjere upravljanja rizicima prema NIS2 Article 21, IKT upravljanje prema DORA Article 5, pregled okvira upravljanja IKT rizicima prema DORA Article 6, testiranje digitalne operativne otpornosti prema DORA Articles 24 to 27, GDPR Article 32(1)(d), ishode NIST CSF 2.0 GOVERN i ciljeve upravljanja COBIT 2019.
| Tema dokaza | ISO ili kontrolno sidro | Relevantnost za regulativu ili okvir |
|---|---|---|
| Odgovornost uprave | ISO/IEC 27002:2022 5.4 | NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03 |
| Neovisno osiguranje | ISO/IEC 27002:2022 5.35 | GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2 |
| Praćenje korektivnih radnji | ISO/IEC 27001:2022 Clause 10 | NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5 |
| Praćenje usklađenosti s politikama | ISO/IEC 27002:2022 5.36 | GDPR odgovornost, COBIT 2019 MEA02, COBIT 2019 MEA03 |
| IKT rizik trećih strana | ISO/IEC 27002:2022 5.19 i 5.20 | DORA Article 28, NIS2 Article 21 |
| Upravljanje incidentima | ISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27 | NIS2 Article 23, DORA Articles 17 to 19 |
Neovisni pregled i praćenje usklađenosti zaslužuju posebnu pozornost. Upravina ocjena bez neovisnih dokaza postaje samoizvješćivanje. Kontrola ISO/IEC 27002:2022 5.35 daje upravnom odboru objektivno osiguranje kroz interne revizije, vanjske procjene, sažetke penetracijskih testiranja, opažanja certifikacijske revizije i preglede djelotvornosti kontrola. Kontrola 5.36 pretvara „imamo politiku” u „znamo pridržavaju li se ljudi i sustavi politike”.
Kako će revizori testirati vašu upravinu ocjenu
Upravina ocjena prema točki 9.3 jedno je od prvih mjesta koje revizori gledaju kada odlučuju je li upravljanje stvarno. Različiti revizori postavljaju različita pitanja, ali svi traže sljedivost.
| Perspektiva revizora | Što će tražiti | Dokazi koji pomažu |
|---|---|---|
| Revizor ISO/IEC 27001:2022 | Je li najviše rukovodstvo pregledalo obvezne ulazne informacije i pratilo provedbu | Dnevni red, zapisnik, KPI paket, rezultati revizije, korektivne radnje, odobrenja obrade rizika |
| Revizor ISMS-a u stilu ISO/IEC 27007 | Pokazuju li zapisi ocjene stalni nadzor i provedene radnje | Raspored ocjena, alat za praćenje radnji, ažuriranja ciljeva, odluke o promjenama ISMS-a |
| Revizor u stilu ISO/IEC 19011 | Jesu li zaključci potkrijepljeni objektivnim dokazima i poštenim revizijskim metodama | Bilješke s intervjua, zapisi, odobreni zapisnici, reference na dokaze |
| Procjenitelj usmjeren na NIST | Odobrava li najviše rukovodstvo strategiju rizika, uloge, resurse i nadzor programa | Plan sigurnosnog programa, imenovanje višeg odgovornog službenika, odobrenje strategije rizika, POA&M |
| Revizor COBIT 2019 | Vrednuje li, usmjerava i prati rukovodstvo rizik i sigurnosne inicijative | Izvješća upravnom odboru, nadzorne ploče rizika, usklađenost s EDM03, metrike učinkovitosti |
| Revizor ISACA ITAF | Je li vidljiv ton s vrha i jesu li odgovori uprave pravodobni i djelotvorni | Odgovori interne revizije, zapisi o eskalaciji, upravljački trag incidenata |
Čest neuspjeh nije u tome da se sastanak nije održao. Neuspjeh je u tome da sastanak nije ništa promijenio. Revizori žele vidjeti odluke, vlasnike, rokove, očekivane dokaze i zapise o zatvaranju.
Izlazni rezultati koji dokazuju nadzor izvršnog rukovodstva
Ulazne informacije stvaraju ocjenu. Izlazni rezultati dokazuju upravljanje.
Zapis upravine ocjene mora najmanje uključivati:
Odobrene odluke
Primjeri uključuju odobravanje spremnosti za certifikaciju, ažuriranje opsega ISMS-a, izmjenu radnih tokova prijavljivanja incidenata, zahtijevanje korekcije ugovora s dobavljačem ili prihvaćanje preostalog rizika do definiranog datuma.Dodijeljene radnje
Svaka radnja treba imati vlasnika, rok, prioritet, očekivani dokaz i ritam pregleda.Zapisi o prihvaćanju rizika
Prihvaćeni rizici trebaju identificirati vlasnika rizika, obrazloženje, razinu preostalog rizika, kompenzacijske kontrole, datum isteka i prag eskalacije.Odluke o resursima
Zabilježite proračun, broj zaposlenih, alate, osposobljavanje, potporu vanjske revizije, pravnu procjenu, stolne vježbe ili aktivnosti sigurnosnog dokazivanja dobavljača.Ažuriranja politika i kontrola
Obuhvatite promjene kontrole pristupa, odgovora na incidente, kontinuiteta poslovanja, upravljanja dobavljačima, šifriranja, sigurnog razvoja, zapisivanja događaja, upravljanja ranjivostima ili zadržavanja podataka.Odobrenja korektivnih radnji
Nesukladnosti i nalazi revizije trebaju postati korektivne radnje s vlasništvom, rokovima i očekivanjima u pogledu dokaza.Mehanizam praćenja provedbe
Sljedeća ocjena treba početi statusom tih odluka.
Za SME, Politika informacijske sigurnosti za SME naglašava potrebu povezivanja certifikacije, regulative i poslovnih promjena:
Ovu politiku mora pregledati glavni direktor (GM) najmanje jednom godišnje kako bi se osigurala trajna usklađenost sa zahtjevima certifikacije ISO/IEC 27001, regulatornim promjenama (kao što su GDPR, NIS2 i DORA) i promjenjivim poslovnim potrebama.
Iz odjeljka „Zahtjevi za pregled i ažuriranje”, točka politike 9.1.1.
Ta rečenica sažima stvarnost 2026. Upravina ocjena mora povezati ISMS, regulatorne promjene, klijente, dobavljače, incidente, rizik, resurse i poslovnu strategiju u jednu upravljačku petlju.
Česti neuspjesi upravine ocjene u 2026.
Najčešći neuspjesi predvidljivi su.
Prvo, ocjena je previše tehnička. Izvršni rukovoditelji dobivaju brojeve ranjivosti i količine upozorenja, ali ne poslovni rizik, regulatornu izloženost, utjecaj na klijente ili opcije za odlučivanje.
Drugo, ne postoji dnevnik odluka. U zapisniku piše „raspravljen rizik dobavljača”, ali nije zabilježeno je li uprava prihvatila rizik, zahtijevala otklanjanje nedostataka, odobrila proračun ili dodijelila rok.
Treće, prihvaćanje preostalog rizika neformalno je. Rizik ostaje otvoren mjesecima jer „poslovanje zna za njega”, ali nema odobrenja vlasnika, obrazloženja, datuma isteka ni okidača za pregled.
Četvrto, nalazi revizije ne dolaze do uprave. Izvješća interne revizije ostaju u GRC mapama, dok rukovodstvo vidi samo zeleni sažetak statusa.
Peto, dobavljači i pružatelji usluga u oblaku tretiraju se odvojeno od učinkovitosti ISMS-a. Prema DORA i NIS2, IKT rizik trećih strana ključni je upravljački dokaz.
Šesto, incidenti se prijavljuju kao operativni događaji, ali se ne pregledavaju radi sistemskog poboljšanja. Temeljni uzroci, naučene lekcije i korektivne radnje moraju ulaziti u upravinu ocjenu.
Sedmo, nedostaje alat za praćenje prethodnih radnji. Revizori će pitati što se dogodilo s prošlogodišnjim odlukama. Ako je odgovor raspršen po e-pošti i prijavama, upravljačka priča slabi.
Jedna upravljačka petlja, više obveza
Clarysecov praktični model jednostavan je:
Opseg i obveze
Upotrijebite opseg ISMS-a, zainteresirane strane, registar usklađenosti, obveze prema klijentima i ovisnosti o dobavljačima kako biste definirali što ocjena mora obuhvatiti.Dokazi o rizicima i kontrolama
Upotrijebite registar rizika, Izjavu o primjenjivosti, dokaze o provedbi kontrola, KPI-jeve i praćenje usklađenosti.Ulazne informacije osiguranja
Uključite interne revizije, neovisne preglede, penetracijska testiranja, procjene dobavljača, revizije klijenata i nalaze certifikacije.Ulazne informacije operativne otpornosti
Uključite incidente, zamalo izbjegnute incidente, testove kontinuiteta poslovanja, rezultate sigurnosnog kopiranja, vježbe oporavka od katastrofe, naučene lekcije kriznog upravljanja i spremnost za izvješćivanje.Odluke rukovodstva
Zabilježite prihvaćanje rizika, raspodjelu resursa, promjene opsega, promjene kontrola, odluke o dobavljačima, korektivne radnje i strateške ciljeve.Očuvanje dokaza
Pohranite zapisnike, pakete materijala, odobrenja, alate za praćenje prihvaćanja rizika i radnji te dokaze o zatvaranju u kontrolirani repozitorij.Ritam praćenja provedbe
Visoke rizike pregledavajte tromjesečno, provodite planirane upravine ocjene prema točki 9.3 i pokrenite dodatne ocjene nakon velikih incidenata, promjena dobavljača, revizija, testova ili regulatornih promjena.
Tako jedna upravina ocjena može služiti certifikaciji ISO/IEC 27001:2022, odgovornosti upravljačkog tijela prema NIS2, upravljanju IKT rizicima prema DORA, odgovornosti prema GDPR, pregledu NIST CSF GOVERN, nadzoru upravnog odbora prema COBIT 2019 i dubinskoj analizi klijenata.
Učinite sljedeću upravinu ocjenu spremnom za reviziju
Marijinu upravnom odboru nije trebala još jedna tehnička nadzorna ploča. Trebali su mu dokazivi dokazi da je kibernetički rizik pregledan, shvaćen, odlučen, financiran i poboljšan.
Vašoj organizaciji potrebno je isto.
Počnite ovaj mjesec:
- Izradite paket dokaza za točku 9.3.
- Povežite svaku točku dnevnog reda s rizikom, obvezom, KPI-jem, nalazom revizije, incidentom, pitanjem dobavljača ili korektivnom radnjom.
- Zabilježite svaku odluku s vlasnikom, rokom, obrazloženjem i očekivanim dokazom.
- Upotrijebite alat za praćenje prethodnih radnji kao prvu točku dnevnog reda sljedeće ocjene.
- Sačuvajte zapisnike, odobrenja, prihvaćanja rizika i zapise o zatvaranju u kontroliranom repozitoriju.
Clarysec vam može pomoći da to brzo provedete koristeći Zenith Blueprint, skup Clarysec politika i Zenith Controls kao kompas za višestruku usklađenost za ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 i spremnost za reviziju.
Ako je vaša upravina ocjena još uvijek administrativna obveza usklađenosti, vrijeme je da je pretvorite u stratešku upravljačku imovinu. Preuzmite Clarysec alate, pripremite paket dokaza za upravni odbor i neka vaša sljedeća ocjena bude dokaz da rukovodstvo upravlja kibernetičkim rizikom.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


