⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Upravina ocjena prema ISO 27001 kao dokaz za NIS2 i DORA

Igor Petreski
14 min read
Tok dokaza upravine ocjene prema ISO 27001 za upravljanje prema NIS2 i DORA

Ponedjeljak je ujutro, 08:00, veljača 2026. Maria, CISO brzorastućeg europskog fintech društva, otvara e-poštu glavnog izvršnog direktora s predmetom: „HITNO: priprema za upravni odbor.” U privitku je poveznica na vijest o višemilijunskoj provedbenoj mjeri u eurima prema Direktivi NIS2, usmjerenoj ne samo na neuspjele kontrole nego i na propuste upravljačkog tijela.

Pitanje glavnog izvršnog direktora kratko je i neugodno:

„Možemo li dokazati da upravni odbor aktivno upravlja kibernetičkim rizikom, a ne da samo prima IT izvješća?”

Do 08:30 financijski direktor dodao je upitnik za reviziju klijenta. Predsjednik upravnog odbora želi prikaz kibernetičke odgovornosti na jednoj stranici prije sljedećeg sastanka odbora za rizike. CTO pita mijenja li incident kod dobavljača paket dokaza za DORA koji se dostavlja klijentima. Istodobno Maria gleda četiri pitanja koja na prvi pogled djeluju operativno: neriješenu iznimku za privilegirani pristup, dvije odgođene korektivne radnje, neuspjelu stolnu vježbu i prazninu u ugovoru s dobavljačem.

To nisu odvojeni problemi. To su problemi upravljačkih dokaza.

U 2026. organizacije izložene NIS2, DORA, GDPR, programima sigurnosnog dokazivanja prema zahtjevima klijenata i provjerama za certifikaciju ISO/IEC 27001:2022 suočavaju se s oštrijim pitanjem od „Imamo li sigurnosne kontrole?”

Stvarno pitanje glasi:

Može li uprava dokazati da je pregledala kibernetički rizik, razumjela posljedice, donijela odluke, dodijelila radnje, financirala otklanjanje nedostataka, prihvatila preostali rizik gdje je to primjereno i pratila provedbu?

Taj dokaz ne proizlazi samo iz PDF-a politike. Proizlazi iz disciplinirane upravine ocjene prema ISO/IEC 27001:2022, točka 9.3, potkrijepljene ulaznim informacijama, zapisnicima, odlukama, zapisima o prihvaćanju rizika, korektivnim radnjama i tragovima dokaza.

Zašto je točka 9.3 ISO 27001 sada dokaz za upravni odbor

Slaba upravina ocjena jest na brzinu pripremljena prezentacija, nekoliko metrika i potpis. Snažna upravina ocjena kontrolirani je upravljački događaj u kojem odluke rukovodstva postaju dokazi.

ISO/IEC 27001:2022, točka 9.3, zahtijeva da najviše rukovodstvo u planiranim intervalima preispituje sustav upravljanja informacijskom sigurnošću kako bi osiguralo njegovu trajnu prikladnost, primjerenost i učinkovitost. Ocjena mora uzeti u obzir prethodne radnje, promjene unutarnjih i vanjskih pitanja, promjene potreba i očekivanja zainteresiranih strana, povratne informacije o učinkovitosti, rezultate revizija, ostvarenje ciljeva, rezultate procjene rizika, status obrade rizika i prilike za kontinuirano poboljšanje.

Upravo takvu strukturu upravni odbori, regulatori, klijenti i revizori sada očekuju od upravljanja kibernetičkom sigurnošću.

Za ključne i važne subjekte prema NIS2, Article 20 zahtijeva da upravljačka tijela odobravaju mjere upravljanja kibernetičkim rizicima, nadziru provedbu i prolaze osposobljavanje. Article 21 zahtijeva razmjerne tehničke, operativne i organizacijske mjere, uključujući analizu rizika, postupanje s incidentima, kontinuitet poslovanja, sigurnost opskrbnog lanca, siguran razvoj, procjenu učinkovitosti, kibernetičku higijenu, kriptografiju, sigurnost ljudskih resursa, kontrolu pristupa, upravljanje imovinom, MFA gdje je primjereno i korektivne radnje bez nepotrebnog odgađanja.

Za financijske subjekte DORA upravljanje IKT rizicima izravno stavlja u nadležnost upravljačkog tijela. DORA Article 5 zahtijeva da upravljačko tijelo definira, odobri, nadzire i ostane odgovorno za okvir upravljanja IKT rizicima. To uključuje toleranciju IKT rizika, planove kontinuiteta i oporavka, planove revizije, proračun, osposobljavanje, politike za IKT treće strane, kanale za prijavu velikih incidenata i korektivne mjere. Article 6 zahtijeva dokumentirani okvir upravljanja IKT rizicima koji se pregledava najmanje jednom godišnje i nakon velikih incidenata povezanih s IKT-om, nadzornih uputa, testiranja, revizija ili značajnih promjena.

GDPR dodaje sloj odgovornosti. Article 5(2) zahtijeva da voditelji obrade budu odgovorni za usklađenost s načelima zaštite podataka i sposobni je dokazati. Article 32(1)(d) očekuje proces redovitog testiranja, ocjenjivanja i vrednovanja učinkovitosti tehničkih i organizacijskih mjera.

Pravilno oblikovana upravina ocjena mjesto je na kojem se te obveze povezuju.

Regulatorni pritisak iza dnevnog reda ocjene

NIS2 i DORA ne koriste isti jezik. DORA također djeluje kao sektorski pravni akt EU za obuhvaćene financijske subjekte kada je riječ o preklapajućim obvezama kibernetičke sigurnosti i izvješćivanja. No oba okvira vode prema istom upravljačkom ishodu: najviše rukovodstvo mora odobravati, nadzirati, osiguravati resurse i korigirati upravljanje kibernetičkim rizikom.

NIS2 se široko primjenjuje na srednje i velike subjekte u obuhvaćenim sektorima, a u nekim slučajevima neovisno o veličini. Prilog I uključuje pružatelje digitalne infrastrukture kao što su pružatelji usluga računalstva u oblaku, pružatelji usluga podatkovnih centara, pružatelji mreža za isporuku sadržaja, pružatelji usluga povjerenja, pružatelji javnih elektroničkih komunikacija, pružatelji upravljanih usluga i pružatelji upravljanih sigurnosnih usluga. Države članice morale su uspostaviti popise ključnih i važnih subjekata do 17. travnja 2025.

Ulozi provedbe su značajni. Za propuste povezane s mjerama upravljanja kibernetičkim rizicima iz Article 21 ili prijavljivanjem incidenata iz Article 23, najviše administrativne novčane kazne mogu doseći najmanje 10.000.000 EUR ili 2% ukupnog godišnjeg svjetskog prometa za ključne subjekte te najmanje 7.000.000 EUR ili 1,4% ukupnog godišnjeg svjetskog prometa za važne subjekte, ovisno o tome koji je iznos veći.

DORA se primjenjuje od 17. siječnja 2025. i obuhvaća širok ekosustav financijskog sektora, uključujući kreditne institucije, platne institucije, institucije za elektronički novac, investicijska društva, pružatelje usluga povezanih s kriptoimovinom, osiguratelje, reosiguratelje, mjesta trgovanja, agencije za kreditni rejting, pružatelje usluga skupnog financiranja, repozitorije sekuritizacije i pružatelje IKT usluga trećih strana. DORA je razmjerna, ali razmjerno ne znači neformalno. I manjim financijskim subjektima trebaju zapisi koji pokazuju da je upravljanje IKT rizicima prilagođeno opsegu, namjerno, dokumentirano i pregledano.

Zato upravina ocjena ne može ostati certifikacijska formalnost. Postala je jedan od najpraktičnijih dokaznih mehanizama za odgovornost prema NIS2, upravljanje IKT rizicima prema DORA, odgovornost prema GDPR i dubinsku analizu klijenata.

Clarysec okosnica politika za disciplinu ocjene

Clarysec upravinu ocjenu tretira kao paket dokaza za upravni odbor, a ne kao ceremonijalni godišnji sastanak.

Politika informacijske sigurnosti izričito uređuje upravinu ocjenu prema ISO 27001:

Aktivnosti upravine ocjene (prema ISO/IEC 27001, točka 9.3) provode se najmanje jednom godišnje i uključuju:

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.

Ista politika definira očekivanja u pogledu dokaza:

Pregled ključnih pokazatelja uspješnosti sigurnosti (KPI), incidenata, nalaza revizije i statusa rizika

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.2.

I povezuje ocjenu s odlukama izvršnog rukovodstva:

Odluke o ažuriranju opsega, kontrola i raspodjeli resursa

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.3.3.

Ta je završna točka ključna. Upravina ocjena nije prezentacija. To je forum za odlučivanje.

Politika uloga i odgovornosti u upravljanju dodaje pravilo sljedivosti:

Upravljanje mora podupirati integraciju s drugim disciplinama (npr. rizik, pravni poslovi, IT, HR), a odluke ISMS-a moraju biti sljedive do svojeg izvora (npr. revizijski zapisi, dnevnici ocjena, zapisnici sastanaka).

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.5.

Također dodjeljuje odgovornosti za eskalaciju:

Sudjeluje u upravinim ocjenama ISMS-a i eskalira odluke koje zahtijevaju odobrenje na razini upravnog odbora.

Iz odjeljka „Uloge i odgovornosti”, točka politike 4.1.3.

Za manje organizacije ista se upravljačka logika treba prilagoditi opsegu, a ne zanemariti. Politika uloga i odgovornosti u upravljanju za SME navodi:

Sve značajne sigurnosne odluke, iznimke i eskalacije moraju biti zabilježene i sljedive.

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.5.

Politika praćenja revizije i usklađenosti za SME osigurava da nalazi provjere dosegnu rukovodstvo:

Nalazi revizije i ažuriranja statusa moraju biti uključeni u proces upravine ocjene ISMS-a.

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.4.3.

A Politika upravljanja rizicima za SME uspostavlja ritam za visoke rizike:

Tromjesečno pregledava najviše rizike s Koordinatorom za rizike.

Iz odjeljka „Uloge i odgovornosti”, točka politike 4.1.3.

Rezultat je praktičan ritam: tromjesečni pregled najviših rizika, godišnja ili planirana upravina ocjena prema točki 9.3 i dodatne ocjene potaknute velikim incidentima, revizijama, testovima otpornosti, neuspjesima dobavljača, regulatornim promjenama ili velikim poslovnim promjenama.

Pripremite paket dokaza za upravni odbor prije sastanka

Zenith Blueprint: revizorov plan u 30 koraka obrađuje upravinu ocjenu u fazi Revizija, ocjena i poboljšanje, korak 28: Upravina ocjena. Timovima nalaže da prije sastanka pripreme potrebne ulazne informacije:

ISO 27001 navodi nekoliko obveznih ulaznih informacija za upravinu ocjenu. Pripremite kratko izvješće
ili prezentaciju koja obuhvaća te točke:

Iz faze Revizija, ocjena i poboljšanje, korak 28: Upravina ocjena.

Blueprint naglašava prethodne radnje, promjene vanjskih i unutarnjih pitanja, učinkovitost i djelotvornost ISMS-a, rezultate revizija, rezultate praćenja i mjerenja, sigurnosne ciljeve, incidente, nesukladnosti, prilike za poboljšanje, potrebe za resursima i praćenje prethodnih odluka.

Također upozorava da ocjena mora rezultirati radnjom:

Odluke i radnje: ovo je ključno – upravina ocjena nije samo prezentacija;
riječ je o donošenju odluka.

Iz faze Revizija, ocjena i poboljšanje, korak 28: Upravina ocjena.

Paket dokaza spreman za upravni odbor treba biti dovoljno sažet za izvršne rukovoditelje, ali dovoljno detaljan za revizore.

Stavka dokazaUpravljačka svrhaTipični vlasnik
Dnevni red upravine ocjenePokazuje da su ulazne informacije iz točke 9.3 planirane i obuhvaćeneVoditelj ISMS-a ili CISO
Praćenje prethodnih radnjiPokazuje praćenje prethodnih odluka upraveVoditelj ISMS-a
Sažetak registra usklađenostiPokazuje promjene obveza prema NIS2, DORA, GDPR, ugovorima i klijentimaPravni poslovi ili GRC
Sažetak registra rizikaPokazuje visoke rizike, preostale rizike i odluke vlasnika rizikaKoordinator za rizike ili CISO
Dnevnik promjena Izjave o primjenjivostiPokazuje odluke o kontrolama, isključenja i status provedbeVoditelj ISMS-a
KPI i nadzorna ploča ciljevaPokazuje učinkovitost, trendove i propuštene ciljeveSigurnosne operacije ili GRC
Sažetak incidenata i zamalo izbjegnutih incidenataPokazuje eskalaciju, temeljni uzrok, utjecaj i naučene lekcijeVoditelj incidenata
Izvješće o riziku dobavljača i oblakaPokazuje nadzor IKT rizika trećih stranaVoditelj dobavljača ili Nabava
Nalazi interne revizije i neovisne ocjenePokazuje objektivno osiguranje i nesukladnostiInterna revizija ili Usklađenost
Praćenje korektivnih radnjiPokazuje odgovornost, rokove i dokaze o zatvaranjuVlasnici kontrola
Dnevnik odluka o resursima i proračunuPokazuje potporu i određivanje prioriteta upraveIzvršni sponzor
Odobreni zapisnikPokazuje nadzor, odluke, dodijeljene vlasnike i praćenje provedbeZapisničar sastanka ili Voditelj ISMS-a

Pretvorite ISO ulazne informacije u dokaze za NIS2 i DORA

Marijinom fintech društvu potreban je jedan dnevni red koji može zadovoljiti revizore ISO certifikacije, klijente usklađene s DORA, pitanja o opsegu NIS2 i očekivanja nadzora upravnog odbora. Najjednostavniji način za to jest pretvoriti svaku ulaznu informaciju iz točke 9.3 u upravljačko pitanje.

Točka dnevnog reda upravine ocjeneUpravljačko pitanje za NIS2 i DORAGenerirani dokaz
Status prethodnih radnji ocjenePokazuje funkcionalan ciklus nadzora i odgovornostZapisnik koji pokazuje praćenje i status zatvaranja
Promjene vanjskih i unutarnjih pitanjaPokazuje prilagodbu novim prijetnjama, propisima, uslugama, dobavljačima i poslovnoj strategijiAžuriranje registra usklađenosti i promjene registra rizika
Promjene potreba zainteresiranih stranaPokazuje da se pregledavaju obveze prema klijentima, regulatorima, dobavljačima i ugovorimaAžurirani registar obveza i alat za praćenje sigurnosnog dokazivanja prema zahtjevima klijenata
Učinkovitost i ciljevi ISMS-aPokazuje da rukovodstvo prati djelotvornost mjera kibernetičke sigurnostiKPI nadzorna ploča i zapis o ostvarenju ciljeva
Nesukladnosti i korektivne radnjePokazuje da se slabosti eskaliraju i otklanjajuDnevnik korektivnih radnji s vlasnicima i datumima
Rezultati praćenja, mjerenja i revizijePokazuje procjenu učinkovitosti i neovisno osiguranjeSažetak interne revizije i rezultati praćenja
Status procjene rizika i obrade rizikaPokazuje da uprava pregledava napredak obrade i preostali rizikPlan obrade rizika, ažuriranje SoA i zapisi o prihvaćanju
Prilike za kontinuirano poboljšanjePokazuje proaktivno upravljanje i poboljšanje otpornostiOdobreni plan poboljšanja i investicijske odluke
Potrebe za resursima i proračunomPodupire očekivanja upravljanja prema DORA i potporu upraveOdobrenja proračuna, odluke o resursima i planovi osposobljavanja

Posljednji redak nije zamjena za obvezne ulazne informacije ocjene prema ISO 27001. To je Clarysecovo praktično proširenje za upravljanje u 2026., jer DORA, NIS2 i stvarna odgovornost upravnog odbora zahtijevaju dokaze da je rukovodstvo razmotrilo ima li sigurnost dovoljno ljudi, novca, alata i ovlasti.

Devedesetominutna upravina ocjena za fintech SaaS pružatelja

Razmotrite Marijino društvo: fintech SaaS pružatelj s klijentima u EU. Pruža usluge praćenja transakcija, koristi velikog pružatelja usluga u oblaku, oslanja se na vanjski centar za sigurnosne operacije, obrađuje osobne podatke i nedavno je uvelo dva nova platna klijenta. Priprema se za nadzornu provjeru ISO/IEC 27001:2022, pregled klijenta usklađen s DORA i procjenu opsega NIS2.

Usmjerena devedesetominutna upravina ocjena mogla bi izgledati ovako.

1. Počnite s obvezama i promjenama konteksta

Za SME, Politika pravne i regulatorne usklađenosti za SME daje jednostavnu polaznu točku:

GM mora održavati jednostavan, strukturiran Registar usklađenosti koji navodi:

Iz odjeljka „Zahtjevi upravljanja”, točka politike 5.1.1.

Paket za ocjenu treba sažeti je li organizacija u opsegu NIS2, primjenjuje li se DORA izravno ili kroz zahtjeve klijenata, je li se obrada prema GDPR promijenila i jesu li se promijenile ugovorne sigurnosne obveze.

Primjeri:

  • Novi ugovor s klijentom iz EU zahtijeva obavješćivanje klijenta o sigurnosnom incidentu u roku od 72 sata.
  • Zahtjev klijenta za dubinsku analizu usklađen s DORA traži registre IKT trećih strana, dokaze o izlaznoj strategiji i zapise o eskalaciji incidenata.
  • Procjena NIS2 utvrđuje mogući klasifikacijski rizik jer jedna usluga podupire upravljane sigurnosne aktivnosti u državi članici.
  • Nova analitička značajka mijenja registar inventara podataka prema GDPR jer obrađuje mrežne identifikatore.

Odluke uprave trebaju odobriti ažuriranje registra usklađenosti, dodijeliti pravnim poslovima i GRC-u provjeru klasifikacije prema NIS2 s lokalnim pravnim savjetnikom te zahtijevati paket dokaza za DORA za klijente do sljedećeg tromjesečja.

2. Predstavite odluke o riziku i Izjavi o primjenjivosti

Faza Upravljanje rizicima u Zenith Blueprint, korak 13: Planiranje obrade rizika i Izjava o primjenjivosti, naglašava odobrenje izvršnog rukovodstva:

Odluke o obradi rizika i SoA trebaju pregledati i odobriti najviše rukovodstvo.

Iz faze Upravljanje rizicima, korak 13: Planiranje obrade rizika i Izjava o primjenjivosti.

Ocjena ne smije zatrpati upravni odbor svakim rizikom. Treba prikazati najvažnije rizike, status obrade, iznimke, zakašnjele radnje i preostale rizike za koje je potrebno odobrenje.

RizikTrenutačni statusPotrebna odluka
Kompromitacija računa administratora oblakaMFA je implementiran, pregled privilegiranog pristupa kasniOdobriti vlasnika i rok za mjesečni pregled privilegiranog pristupa
Ovisnost o vanjskom centru za sigurnosne operacijeUgovoru nedostaju potpuno pravo na reviziju i odredbe o suradnji pri incidentimaOdobriti korekciju ugovora ili procjenu alternativnog dobavljača
Cilj oporavka sigurnosne kopije nije ispunjenTest oporavka premašio je cilj za 4 sataOdobriti proračun za redizajn sigurnosnog kopiranja
Rizik koncentracije dobavljačaDvije kritične usluge oslanjaju se na istu regiju oblakaOdobriti pregled arhitekture otpornosti
Zadržavanje dnevničkih zapisa s osobnim podacimaDnevnički zapisi za otklanjanje pogrešaka sadrže mrežne identifikatore dulje od planiranogOdobriti smanjenje razdoblja zadržavanja i kontrolu praćenja

Time se stvara sljediv lanac od procjene rizika, preko obrade, do odluke uprave.

3. Pregledajte incidente, zamalo izbjegnute incidente i spremnost za izvješćivanje

NIS2 Article 23 zahtijeva fazno izvješćivanje za značajne incidente, uključujući rano upozorenje u roku od 24 sata, obavijest u roku od 72 sata i završno izvješće u roku od mjesec dana od obavijesti o incidentu, uz izvješćivanje o napretku za incidente koji su u tijeku. DORA Articles 17 to 19 zahtijevaju otkrivanje, klasifikaciju, eskalaciju, komunikaciju, izvješćivanje, analizu temeljnog uzroka i poboljšanje za incidente povezane s IKT-om.

Upravina ocjena treba uključivati značajne incidente, zamalo izbjegnute incidente, ishode klasifikacije, temeljne uzroke, vrijeme do otkrivanja, vrijeme do eskalacije, vrijeme do oporavka, spremnost za obavješćivanje klijenata, spremnost za izvješćivanje tijelima, naučene lekcije i korektivne radnje.

Zenith Blueprint, u fazi Kontrole u praksi, korak 16: Kontrole osoblja II, objašnjava zašto prijave zaposlenika moraju ulaziti u upravljanje:

Naposljetku, Control 6.8 mora se uključiti u ciklus kontinuiranog poboljšanja ISMS-a. Prijave
koje generira osoblje trebaju se pregledavati tijekom upravine ocjene (točka 9.3) i
koristiti za utvrđivanje propusta u politikama kao što su izlazni proces, povrat imovine ili kršenja NDA.

Iz faze Kontrole u praksi, korak 16: Kontrole osoblja II.

Ako je račun bivšeg zaposlenika ostao aktivan nakon prestanka radnog odnosa, upravni odbor to ne bi trebao tretirati kao pojedinačnu prijavu. To je dokaz moguće slabosti u HR-u, IT-u, kontroli pristupa, upravljanju imovinom, praćenju i korektivnim radnjama.

4. Pregledajte dobavljače, oblak i izlaznu spremnost

DORA Article 28 čini IKT rizik trećih strana dijelom okvira upravljanja IKT rizicima. Financijski subjekti ostaju u potpunosti odgovorni za usklađenost kada su IKT usluge ugovorene s vanjskim pružateljima. Moraju održavati ažuran registar IKT ugovornih aranžmana, razlikovati kritične ili važne funkcije, provoditi dubinsku analizu dobavljača, upravljati rizikom koncentracije, osigurati prava na reviziju i inspekciju te održavati izlazne strategije.

NIS2 Article 21 također zahtijeva sigurnost opskrbnog lanca, uključujući sigurnost odnosa s dobavljačima, ranjivosti specifične za dobavljače, prakse kibernetičke sigurnosti dobavljača i korektivne mjere.

Za upravinu ocjenu izvješćivanje o dobavljačima ne može biti prilog nabave. Mora biti dokaz za upravni odbor.

Uključite promjene kritičnih dobavljača, status dubinske analize dobavljača, praznine u ugovorima, pregled podijeljene odgovornosti u oblaku, rizik koncentracije, rezultate izlazne strategije, suradnju dobavljača pri incidentima i korektivne radnje iz procjena dobavljača. Ako rukovodstvo odobri nastavak korištenja visokorizičnog pružatelja, zapisnik treba zabilježiti obrazloženje, kompenzacijske kontrole, datum pregleda i odgovornog vlasnika.

Marijin upravni odbor prima jedno konkretno pitanje dobavljača: ključni pružatelj platforme pretrpio je manji incident koji nije prijavljiv. Podaci klijenata nisu bili zahvaćeni, ali događaj je otkrio rizik koncentracije. Glavni izvršni direktor dodjeljuje CTO-u izradu studije izvedivosti sekundarnog dobavljača do sljedećeg tromjesečja i dodjeljuje 25.000 EUR za procjenu. Ta jedna dokumentirana odluka dokazuje nadzor rizika opskrbnog lanca, raspodjelu resursa i praćenje provedbe.

Kako Zenith Controls povezuje dokaze

Clarysecov Zenith Controls: vodič za višestruku usklađenost pomaže timovima objasniti zašto su dokazi o ISO kontrolama važni u različitim okvirima.

Za upravinu ocjenu, kontrola ISO/IEC 27002:2022 5.4, Odgovornosti uprave, upravljačko je sidro. Podupire usmjeravanje od strane uprave, odgovornost, resurse i nadzor. Zenith Controls povezuje kontrolu 5.4 s potpornim kontrolama ISO/IEC 27002:2022 koje se često pojavljuju u dokazima upravine ocjene.

Kontrola ISO/IEC 27002:2022Zašto je važna za upravinu ocjenu
5.1 Politike informacijske sigurnostiUprava mora odobriti, promicati, osigurati resurse i institucionalizirati politike
5.2 Uloge i odgovornosti za informacijsku sigurnostUprava mora osigurati da uloge postoje, imaju ovlasti i da se nadziru
5.8 Informacijska sigurnost u upravljanju projektimaUprava osigurava da je sigurnost integrirana u projekte i poslovne promjene
5.35 Neovisni pregled informacijske sigurnostiNeovisni pregled pruža upravi objektivno osiguranje
5.36 Usklađenost s politikama, pravilima i standardima informacijske sigurnostiPraćenje usklađenosti daje upravi dokaz o provedbi
8.15 Zapisivanje događajaDnevnički zapisi podupiru dokaze za incidente, kontrolu pristupa i praćenje usklađenosti
8.16 Aktivnosti praćenjaPraćenje podupire otkrivanje, eskalaciju i izvješćivanje o učinkovitosti

Ovaj skup kontrola Mariji daje priču o višestrukoj usklađenosti. Dokazi iz upravine ocjene mogu poduprijeti certifikaciju ISO/IEC 27001:2022, nadzor prema NIS2 Article 20, mjere upravljanja rizicima prema NIS2 Article 21, IKT upravljanje prema DORA Article 5, pregled okvira upravljanja IKT rizicima prema DORA Article 6, testiranje digitalne operativne otpornosti prema DORA Articles 24 to 27, GDPR Article 32(1)(d), ishode NIST CSF 2.0 GOVERN i ciljeve upravljanja COBIT 2019.

Tema dokazaISO ili kontrolno sidroRelevantnost za regulativu ili okvir
Odgovornost upraveISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Neovisno osiguranjeISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2
Praćenje korektivnih radnjiISO/IEC 27001:2022 Clause 10NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Praćenje usklađenosti s politikamaISO/IEC 27002:2022 5.36GDPR odgovornost, COBIT 2019 MEA02, COBIT 2019 MEA03
IKT rizik trećih stranaISO/IEC 27002:2022 5.19 i 5.20DORA Article 28, NIS2 Article 21
Upravljanje incidentimaISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Articles 17 to 19

Neovisni pregled i praćenje usklađenosti zaslužuju posebnu pozornost. Upravina ocjena bez neovisnih dokaza postaje samoizvješćivanje. Kontrola ISO/IEC 27002:2022 5.35 daje upravnom odboru objektivno osiguranje kroz interne revizije, vanjske procjene, sažetke penetracijskih testiranja, opažanja certifikacijske revizije i preglede djelotvornosti kontrola. Kontrola 5.36 pretvara „imamo politiku” u „znamo pridržavaju li se ljudi i sustavi politike”.

Kako će revizori testirati vašu upravinu ocjenu

Upravina ocjena prema točki 9.3 jedno je od prvih mjesta koje revizori gledaju kada odlučuju je li upravljanje stvarno. Različiti revizori postavljaju različita pitanja, ali svi traže sljedivost.

Perspektiva revizoraŠto će tražitiDokazi koji pomažu
Revizor ISO/IEC 27001:2022Je li najviše rukovodstvo pregledalo obvezne ulazne informacije i pratilo provedbuDnevni red, zapisnik, KPI paket, rezultati revizije, korektivne radnje, odobrenja obrade rizika
Revizor ISMS-a u stilu ISO/IEC 27007Pokazuju li zapisi ocjene stalni nadzor i provedene radnjeRaspored ocjena, alat za praćenje radnji, ažuriranja ciljeva, odluke o promjenama ISMS-a
Revizor u stilu ISO/IEC 19011Jesu li zaključci potkrijepljeni objektivnim dokazima i poštenim revizijskim metodamaBilješke s intervjua, zapisi, odobreni zapisnici, reference na dokaze
Procjenitelj usmjeren na NISTOdobrava li najviše rukovodstvo strategiju rizika, uloge, resurse i nadzor programaPlan sigurnosnog programa, imenovanje višeg odgovornog službenika, odobrenje strategije rizika, POA&M
Revizor COBIT 2019Vrednuje li, usmjerava i prati rukovodstvo rizik i sigurnosne inicijativeIzvješća upravnom odboru, nadzorne ploče rizika, usklađenost s EDM03, metrike učinkovitosti
Revizor ISACA ITAFJe li vidljiv ton s vrha i jesu li odgovori uprave pravodobni i djelotvorniOdgovori interne revizije, zapisi o eskalaciji, upravljački trag incidenata

Čest neuspjeh nije u tome da se sastanak nije održao. Neuspjeh je u tome da sastanak nije ništa promijenio. Revizori žele vidjeti odluke, vlasnike, rokove, očekivane dokaze i zapise o zatvaranju.

Izlazni rezultati koji dokazuju nadzor izvršnog rukovodstva

Ulazne informacije stvaraju ocjenu. Izlazni rezultati dokazuju upravljanje.

Zapis upravine ocjene mora najmanje uključivati:

  1. Odobrene odluke
    Primjeri uključuju odobravanje spremnosti za certifikaciju, ažuriranje opsega ISMS-a, izmjenu radnih tokova prijavljivanja incidenata, zahtijevanje korekcije ugovora s dobavljačem ili prihvaćanje preostalog rizika do definiranog datuma.

  2. Dodijeljene radnje
    Svaka radnja treba imati vlasnika, rok, prioritet, očekivani dokaz i ritam pregleda.

  3. Zapisi o prihvaćanju rizika
    Prihvaćeni rizici trebaju identificirati vlasnika rizika, obrazloženje, razinu preostalog rizika, kompenzacijske kontrole, datum isteka i prag eskalacije.

  4. Odluke o resursima
    Zabilježite proračun, broj zaposlenih, alate, osposobljavanje, potporu vanjske revizije, pravnu procjenu, stolne vježbe ili aktivnosti sigurnosnog dokazivanja dobavljača.

  5. Ažuriranja politika i kontrola
    Obuhvatite promjene kontrole pristupa, odgovora na incidente, kontinuiteta poslovanja, upravljanja dobavljačima, šifriranja, sigurnog razvoja, zapisivanja događaja, upravljanja ranjivostima ili zadržavanja podataka.

  6. Odobrenja korektivnih radnji
    Nesukladnosti i nalazi revizije trebaju postati korektivne radnje s vlasništvom, rokovima i očekivanjima u pogledu dokaza.

  7. Mehanizam praćenja provedbe
    Sljedeća ocjena treba početi statusom tih odluka.

Za SME, Politika informacijske sigurnosti za SME naglašava potrebu povezivanja certifikacije, regulative i poslovnih promjena:

Ovu politiku mora pregledati glavni direktor (GM) najmanje jednom godišnje kako bi se osigurala trajna usklađenost sa zahtjevima certifikacije ISO/IEC 27001, regulatornim promjenama (kao što su GDPR, NIS2 i DORA) i promjenjivim poslovnim potrebama.

Iz odjeljka „Zahtjevi za pregled i ažuriranje”, točka politike 9.1.1.

Ta rečenica sažima stvarnost 2026. Upravina ocjena mora povezati ISMS, regulatorne promjene, klijente, dobavljače, incidente, rizik, resurse i poslovnu strategiju u jednu upravljačku petlju.

Česti neuspjesi upravine ocjene u 2026.

Najčešći neuspjesi predvidljivi su.

Prvo, ocjena je previše tehnička. Izvršni rukovoditelji dobivaju brojeve ranjivosti i količine upozorenja, ali ne poslovni rizik, regulatornu izloženost, utjecaj na klijente ili opcije za odlučivanje.

Drugo, ne postoji dnevnik odluka. U zapisniku piše „raspravljen rizik dobavljača”, ali nije zabilježeno je li uprava prihvatila rizik, zahtijevala otklanjanje nedostataka, odobrila proračun ili dodijelila rok.

Treće, prihvaćanje preostalog rizika neformalno je. Rizik ostaje otvoren mjesecima jer „poslovanje zna za njega”, ali nema odobrenja vlasnika, obrazloženja, datuma isteka ni okidača za pregled.

Četvrto, nalazi revizije ne dolaze do uprave. Izvješća interne revizije ostaju u GRC mapama, dok rukovodstvo vidi samo zeleni sažetak statusa.

Peto, dobavljači i pružatelji usluga u oblaku tretiraju se odvojeno od učinkovitosti ISMS-a. Prema DORA i NIS2, IKT rizik trećih strana ključni je upravljački dokaz.

Šesto, incidenti se prijavljuju kao operativni događaji, ali se ne pregledavaju radi sistemskog poboljšanja. Temeljni uzroci, naučene lekcije i korektivne radnje moraju ulaziti u upravinu ocjenu.

Sedmo, nedostaje alat za praćenje prethodnih radnji. Revizori će pitati što se dogodilo s prošlogodišnjim odlukama. Ako je odgovor raspršen po e-pošti i prijavama, upravljačka priča slabi.

Jedna upravljačka petlja, više obveza

Clarysecov praktični model jednostavan je:

  1. Opseg i obveze
    Upotrijebite opseg ISMS-a, zainteresirane strane, registar usklađenosti, obveze prema klijentima i ovisnosti o dobavljačima kako biste definirali što ocjena mora obuhvatiti.

  2. Dokazi o rizicima i kontrolama
    Upotrijebite registar rizika, Izjavu o primjenjivosti, dokaze o provedbi kontrola, KPI-jeve i praćenje usklađenosti.

  3. Ulazne informacije osiguranja
    Uključite interne revizije, neovisne preglede, penetracijska testiranja, procjene dobavljača, revizije klijenata i nalaze certifikacije.

  4. Ulazne informacije operativne otpornosti
    Uključite incidente, zamalo izbjegnute incidente, testove kontinuiteta poslovanja, rezultate sigurnosnog kopiranja, vježbe oporavka od katastrofe, naučene lekcije kriznog upravljanja i spremnost za izvješćivanje.

  5. Odluke rukovodstva
    Zabilježite prihvaćanje rizika, raspodjelu resursa, promjene opsega, promjene kontrola, odluke o dobavljačima, korektivne radnje i strateške ciljeve.

  6. Očuvanje dokaza
    Pohranite zapisnike, pakete materijala, odobrenja, alate za praćenje prihvaćanja rizika i radnji te dokaze o zatvaranju u kontrolirani repozitorij.

  7. Ritam praćenja provedbe
    Visoke rizike pregledavajte tromjesečno, provodite planirane upravine ocjene prema točki 9.3 i pokrenite dodatne ocjene nakon velikih incidenata, promjena dobavljača, revizija, testova ili regulatornih promjena.

Tako jedna upravina ocjena može služiti certifikaciji ISO/IEC 27001:2022, odgovornosti upravljačkog tijela prema NIS2, upravljanju IKT rizicima prema DORA, odgovornosti prema GDPR, pregledu NIST CSF GOVERN, nadzoru upravnog odbora prema COBIT 2019 i dubinskoj analizi klijenata.

Učinite sljedeću upravinu ocjenu spremnom za reviziju

Marijinu upravnom odboru nije trebala još jedna tehnička nadzorna ploča. Trebali su mu dokazivi dokazi da je kibernetički rizik pregledan, shvaćen, odlučen, financiran i poboljšan.

Vašoj organizaciji potrebno je isto.

Počnite ovaj mjesec:

  • Izradite paket dokaza za točku 9.3.
  • Povežite svaku točku dnevnog reda s rizikom, obvezom, KPI-jem, nalazom revizije, incidentom, pitanjem dobavljača ili korektivnom radnjom.
  • Zabilježite svaku odluku s vlasnikom, rokom, obrazloženjem i očekivanim dokazom.
  • Upotrijebite alat za praćenje prethodnih radnji kao prvu točku dnevnog reda sljedeće ocjene.
  • Sačuvajte zapisnike, odobrenja, prihvaćanja rizika i zapise o zatvaranju u kontroliranom repozitoriju.

Clarysec vam može pomoći da to brzo provedete koristeći Zenith Blueprint, skup Clarysec politika i Zenith Controls kao kompas za višestruku usklađenost za ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 i spremnost za reviziju.

Ako je vaša upravina ocjena još uvijek administrativna obveza usklađenosti, vrijeme je da je pretvorite u stratešku upravljačku imovinu. Preuzmite Clarysec alate, pripremite paket dokaza za upravni odbor i neka vaša sljedeća ocjena bude dokaz da rukovodstvo upravlja kibernetičkim rizikom.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

CISO-ov dosje dužne pažnje: dokazi za ISO 27001 u 2026.

CISO-ov dosje dužne pažnje: dokazi za ISO 27001 u 2026.

Praktični vodič za CISO-e, voditelje usklađenosti i vlasnike poslovanja kojima su potrebni dokazivi dokazi za ISO 27001 za odgovornost uprave prema NIS2, upravljanje prema DORA, nadzor nad dobavljačima i Sigurnost obrade prema GDPR Article 32.