⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27001 vezetőségi felülvizsgálat NIS2- és DORA-megfeleléshez

Igor Petreski
14 min read
ISO 27001 szerinti vezetőségi felülvizsgálati bizonyítékfolyam NIS2- és DORA-irányításhoz

2026 februárjában, hétfő reggel 08:00-kor Maria, egy gyorsan növekvő európai fintech CISO-ja megnyit egy e-mailt a vezérigazgatótól, „SÜRGŐS: igazgatósági felkészítés” tárggyal. A levélhez egy hírlink van csatolva egy többmillió eurós, a NIS2 irányelv alapján indított végrehajtási intézkedésről, amely nemcsak a sikertelen kontrollokra, hanem a vezető testület gondatlanságára is fókuszál.

A vezérigazgató kérdése rövid és kényelmetlen:

„Tudjuk bizonyítani, hogy az igazgatóság aktívan irányítja a kiberbiztonsági kockázatot, és nem csupán IT-frissítéseket kap?”

08:30-ra a pénzügyi igazgató már továbbított egy ügyfél-audit kérdőívet. Az igazgatóság elnöke egyoldalas áttekintést kér a kiberbiztonsági elszámoltathatóságról a következő kockázati bizottsági ülés előtt. A CTO azt kérdezi, hogy egy beszállítói incidens módosítja-e a vállalat DORA ügyfélbizonyíték-csomagját. Eközben Maria négy olyan problémát lát maga előtt, amelyek első ránézésre operatívnak tűnnek: egy lezáratlan emelt jogosultságú hozzáférési kivétel, két késedelmes helyesbítő intézkedés, egy sikertelen asztali gyakorlat és egy beszállítói szerződéses hiányosság.

Ezek nem különálló problémák. Ezek irányítási bizonyítékproblémák.

2026-ban a NIS2, a DORA, a GDPR, az ügyfélbizonyossági elvárások és az ISO/IEC 27001:2022 tanúsítási vizsgálatok hatálya alá tartozó szervezetek élesebb kérdéssel szembesülnek annál, hogy „vannak-e biztonsági kontrolljaink?”

A valódi kérdés ez:

Tudja-e a vezetés bizonyítani, hogy felülvizsgálta a kiberbiztonsági kockázatot, megértette annak következményeit, döntéseket hozott, intézkedéseket rendelt hozzá, finanszírozta a helyesbítő intézkedéseket, ahol indokolt volt, elfogadta a maradványkockázatot, és nyomon követte a végrehajtást?

Ez a bizonyítás nem származik önmagában egy szabályzat-PDF-ből. Egy fegyelmezetten végrehajtott, az ISO/IEC 27001:2022 9.3. pontja szerinti vezetőségi felülvizsgálatból származik, amelyet bemeneti információk, jegyzőkönyvek, döntések, kockázatelfogadási nyilvántartások, helyesbítő intézkedések és bizonyítékláncok támasztanak alá.

Miért igazgatósági bizonyíték ma az ISO 27001 9.3. pontja

A gyenge vezetőségi felülvizsgálat kapkodva összeállított diasor, néhány mutató és egy aláírás. Az erős vezetőségi felülvizsgálat szabályozott irányítási esemény, amelyben a vezetői döntések bizonyítékká válnak.

Az ISO/IEC 27001:2022 9.3. pontja előírja, hogy a felső vezetés tervezett időközönként felülvizsgálja az információbiztonság-irányítási rendszer működését annak érdekében, hogy biztosított legyen annak folyamatos alkalmassága, megfelelősége és eredményessége. A felülvizsgálatnak figyelembe kell vennie a korábbi intézkedéseket, a belső és külső kérdések változásait, az érdekelt felek igényeinek és elvárásainak változásait, a teljesítményre vonatkozó visszajelzéseket, az auditeredményeket, a célkitűzések teljesülését, a kockázatértékelés eredményeit, a kockázatkezelés állapotát és a folyamatos fejlesztés lehetőségeit.

Pontosan ezt a struktúrát várják el ma az igazgatóságok, szabályozó hatóságok, ügyfelek és auditorok a kiberbiztonsági irányítástól.

A NIS2 hatálya alá tartozó alapvető és fontos szervezetek esetében az Article 20 előírja, hogy a vezető testületek hagyják jóvá a kiberbiztonsági kockázatkezelési intézkedéseket, felügyeljék azok végrehajtását és vegyenek részt képzésben. Az Article 21 arányos technikai, operatív és szervezeti intézkedéseket követel meg, ideértve a kockázatelemzést, az incidenskezelést, az üzletmenet-folytonosságot, az ellátási lánc biztonságát, a biztonságos fejlesztést, az eredményesség értékelését, a kiberhigiéniát, a kriptográfiát, a HR-biztonságot, a hozzáférés-szabályozást, az eszközkezelést, ahol indokolt, a többtényezős hitelesítést, valamint a késedelem nélküli helyesbítő intézkedéseket.

Pénzügyi szervezetek esetében a DORA az IKT-kockázatkezelést közvetlenül a vezető testület felelősségi körébe helyezi. A DORA Article 5 előírja, hogy a vezető testület határozza meg, hagyja jóvá, felügyelje, és továbbra is viseljen felelősséget az IKT-kockázatkezelési keretrendszerért. Ez magában foglalja az IKT-kockázattűrést, a folytonossági és helyreállítási terveket, az auditterveket, a költségvetést, a képzést, az IKT harmadik felekre vonatkozó szabályzatokat, a jelentős incidensek jelentési csatornáit és a helyesbítő intézkedéseket. Az Article 6 dokumentált IKT-kockázatkezelési keretrendszert ír elő, amelyet legalább évente, valamint jelentős IKT-val kapcsolatos incidensek, felügyeleti utasítások, tesztelések, auditok vagy lényeges változások után felül kell vizsgálni.

A GDPR ehhez hozzáadja az elszámoltathatósági réteget. Az Article 5(2) előírja, hogy az adatkezelők feleljenek az adatvédelmi alapelveknek való megfelelésért, és képesek legyenek azt igazolni. Az Article 32(1)(d) rendszeres tesztelési, értékelési és felmérési folyamatot vár el a technikai és szervezeti intézkedések eredményességének vizsgálatára.

A megfelelően kialakított vezetőségi felülvizsgálat az a pont, ahol ezek a kötelezettségek összeérnek.

A felülvizsgálati napirend mögötti szabályozói nyomás

A NIS2 és a DORA nem azonos nyelvezetet használ. A DORA emellett ágazatspecifikus uniós jogi aktusként működik a hatálya alá tartozó pénzügyi szervezetek esetében, amikor egymást átfedő kiberbiztonsági és jelentéstételi kötelezettségekről van szó. Mindkettő ugyanarra az irányítási eredményre mutat: a felső vezetésnek jóvá kell hagynia, felügyelnie kell, erőforrásokkal kell támogatnia és helyesbítenie kell a kiberkockázat-kezelést.

A NIS2 széles körben alkalmazandó a hatálya alá tartozó ágazatok közepes és nagyobb méretű szervezeteire, egyes esetekben pedig mérettől függetlenül is. Az I. melléklet digitális infrastruktúra-szolgáltatókat is tartalmaz, például felhőszolgáltatókat, adatközpont-szolgáltatókat, tartalomkézbesítő hálózati szolgáltatókat, bizalmi szolgáltatókat, nyilvános elektronikus hírközlési szolgáltatókat, menedzselt szolgáltatókat és menedzselt biztonsági szolgáltatókat. A tagállamoknak 2025. április 17-ig kellett létrehozniuk az alapvető és fontos szervezetek listáit.

A végrehajtási kitettség jelentős. Az Article 21 szerinti kiberbiztonsági kockázatkezelési intézkedésekhez vagy az Article 23 szerinti incidensbejelentéshez kapcsolódó hibák esetén a maximális közigazgatási bírság alapvető szervezeteknél legalább 10 000 000 EUR vagy a globális éves árbevétel 2%-a, fontos szervezeteknél pedig legalább 7 000 000 EUR vagy a globális éves árbevétel 1,4%-a lehet, attól függően, melyik magasabb.

A DORA 2025. január 17. óta alkalmazandó, és széles pénzügyi szektorbeli ökoszisztémát fed le, ideértve a hitelintézeteket, pénzforgalmi intézményeket, elektronikuspénz-kibocsátó intézményeket, befektetési vállalkozásokat, kriptoeszköz-szolgáltatókat, biztosítókat, viszontbiztosítókat, kereskedési helyszíneket, hitelminősítő intézeteket, közösségi finanszírozási szolgáltatókat, értékpapírosítási adattárakat és IKT harmadik fél szolgáltatókat. A DORA arányos, de az arányosság nem jelent informális működést. A kisebb pénzügyi szervezeteknek is olyan nyilvántartásokra van szükségük, amelyek bemutatják, hogy az IKT-kockázatkezelés méretezett, szándékos, dokumentált és felülvizsgált.

Ezért a vezetőségi felülvizsgálat nem maradhat tanúsítási formalitás. A NIS2 szerinti elszámoltathatóság, a DORA szerinti IKT-kockázatkezelés, a GDPR szerinti elszámoltathatóság és az ügyféloldali kellő gondosság egyik leggyakorlatiasabb bizonyítékmechanizmusává vált.

A Clarysec szabályzati alapja a felülvizsgálati fegyelemhez

A Clarysec a vezetőségi felülvizsgálatot igazgatósági bizonyítékcsomagként kezeli, nem ceremoniális éves ülésként.

Az Információbiztonsági szabályzat egyértelművé teszi az ISO 27001 szerinti vezetőségi felülvizsgálatot:

A vezetőségi átvizsgálási tevékenységeket (az ISO/IEC 27001 9.3. pontja szerint) legalább évente el kell végezni, és azoknak tartalmazniuk kell:

Az „Irányítási követelmények” szakasz 5.3 szabályzati pontjából.

Ugyanez a szabályzat meghatározza a bizonyítékokkal kapcsolatos elvárásokat:

A biztonsági kulcsfontosságú teljesítménymutatók (KPI-k), incidensek, auditmegállapítások és kockázati státusz felülvizsgálata

Az „Irányítási követelmények” szakasz 5.3.2 szabályzati pontjából.

És a felülvizsgálatot vezetői döntésekhez köti:

Döntések az alkalmazási terület, a kontrollok és az erőforrás-allokáció frissítéséről

Az „Irányítási követelmények” szakasz 5.3.3 szabályzati pontjából.

Ez az utolsó pont lényeges. A vezetőségi felülvizsgálat nem prezentáció. Döntési fórum.

Az Irányítási szerepkörök és felelősségek szabályzata hozzáadja a visszakövethetőségi szabályt:

Az irányításnak támogatnia kell az integrációt más területekkel (pl. kockázatkezelés, jogi ügyek, IT, HR), és az IBIR-döntéseknek visszakövethetőnek kell lenniük a forrásukig (pl. auditnapló-bejegyzések, felülvizsgálati naplók, értekezleti jegyzőkönyvek).

Az „Irányítási követelmények” szakasz 5.5 szabályzati pontjából.

A szabályzat eszkalációs felelősségeket is kijelöl:

Részt vesz az IBIR vezetőségi felülvizsgálataiban, és eszkalálja azokat a döntéseket, amelyek igazgatósági szintű jóváhagyást igényelnek.

A „Szerepkörök és felelősségek” szakasz 4.1.3 szabályzati pontjából.

Kisebb szervezeteknél ugyanezt az irányítási logikát arányosan kell alkalmazni, nem figyelmen kívül hagyni. Az Irányítási szerepkörök és felelősségek szabályzata – KKV kimondja:

Minden jelentős biztonsági döntést, kivételt és eszkalációt rögzíteni kell, és visszakövethetővé kell tenni.

Az „Irányítási követelmények” szakasz 5.5 szabályzati pontjából.

Az Audit- és megfelelésfelügyeleti szabályzat – KKV biztosítja, hogy a bizonyossági megállapítások eljussanak a vezetéshez:

Az auditmegállapításokat és az állapotfrissítéseket be kell vonni az IBIR vezetőségi felülvizsgálati folyamatába.

Az „Irányítási követelmények” szakasz 5.4.3 szabályzati pontjából.

A Kockázatkezelési szabályzat – KKV pedig magas kockázatú ütemezést határoz meg:

Negyedévente felülvizsgálja a legmagasabb kockázatokat a kockázatkoordinátorral.

A „Szerepkörök és felelősségek” szakasz 4.1.3 szabályzati pontjából.

Az eredmény gyakorlati ritmus: a legmagasabb kockázatok negyedéves felülvizsgálata, éves vagy tervezett, a 9.3. pont szerinti vezetőségi felülvizsgálat, valamint kiváltott felülvizsgálatok jelentős incidensek, auditok, rezilienciatesztek, beszállítói hibák, jogszabályi változások vagy jelentős üzleti változások után.

Készítse el az igazgatósági bizonyítékcsomagot az ülés előtt

A Zenith Blueprint: egy auditor 30 lépéses ütemterve a vezetőségi felülvizsgálatot az Audit, felülvizsgálat és fejlesztés szakasz 28. lépésében tárgyalja: Vezetőségi felülvizsgálat. Arra utasítja a csapatokat, hogy az ülés előtt készítsék elő a kötelező bemeneti információkat:

Az ISO 27001 több kötelező bemeneti információt határoz meg a vezetőségi felülvizsgálathoz. Készítsen rövid jelentést
vagy prezentációt ezekről a pontokról:

Az Audit, felülvizsgálat és fejlesztés szakasz 28. lépéséből: Vezetőségi felülvizsgálat.

A Blueprint hangsúlyozza a korábbi intézkedéseket, a külső és belső kérdések változásait, az IBIR teljesítményét és eredményességét, az auditeredményeket, a monitorozási és mérési eredményeket, a biztonsági célkitűzéseket, az incidenseket, a meg nem feleléseket, a fejlesztési lehetőségeket, az erőforrásigényeket és a korábbi döntések nyomon követését.

Arra is figyelmeztet, hogy a felülvizsgálatnak intézkedést kell eredményeznie:

Döntések és intézkedések: Ez kulcsfontosságú – a vezetőségi felülvizsgálat nem pusztán prezentáció;
döntéshozatalról szól.

Az Audit, felülvizsgálat és fejlesztés szakasz 28. lépéséből: Vezetőségi felülvizsgálat.

Az igazgatóság számára használható bizonyítékcsomagnak elég tömörnek kell lennie a felső vezetők számára, de elég részletesnek az auditorok számára.

BizonyítékelemIrányítási célTipikus felelős
Vezetőségi felülvizsgálati napirendBemutatja, hogy a 9.3. pont szerinti bemeneteket megtervezték és lefedtékIBIR-vezető vagy CISO
Korábbi intézkedések nyomonkövetési naplójaBemutatja a korábbi vezetői döntések nyomon követésétIBIR-vezető
Megfelelési nyilvántartás összefoglalójaBemutatja a NIS2, DORA, GDPR, szerződéses és ügyfélkötelezettségek változásaitJogi terület vagy GRC
Kockázati nyilvántartás összefoglalójaBemutatja a magas kockázatokat, a maradványkockázatokat és a kockázatgazdák döntéseitKockázatkoordinátor vagy CISO
Alkalmazhatósági nyilatkozat változásnaplójaBemutatja a kontrolldöntéseket, kizárásokat és a végrehajtási állapototIBIR-vezető
KPI- és célkitűzés-irányítópultBemutatja a teljesítményt, a trendeket és az elmaradt célokatBiztonsági üzemeltetés vagy GRC
Incidens- és majdnemesemény-összefoglalóBemutatja az eszkalációt, a gyökérokot, a hatást és a tanulságokatIncidensmenedzser
Beszállítói és felhőkockázati jelentésBemutatja az IKT harmadik felekkel kapcsolatos kockázat felügyeletétBeszállítókezelő vagy beszerzés
Belső audit és független felülvizsgálat megállapításaiBemutatja az objektív bizonyosságot és a meg nem feleléseketBelső audit vagy megfelelési funkció
Helyesbítő intézkedések nyomonkövetési naplójaBemutatja az elszámoltathatóságot, a határidőket és a lezárási bizonyítékokatKontrollgazdák
Erőforrás- és költségvetési döntési naplóBemutatja a vezetői támogatást és priorizálástFelsővezetői szponzor
Jóváhagyott jegyzőkönyvBemutatja a felügyeletet, a döntéseket, a kijelölt felelősöket és a nyomon követéstJegyzőkönyvvezető vagy IBIR-vezető

Alakítsa az ISO-bemeneteket NIS2- és DORA-bizonyítékká

Maria fintech vállalatának olyan napirendre van szüksége, amely egyszerre képes kielégíteni az ISO tanúsítási auditorokat, a DORA-hoz igazított ügyfeleket, a NIS2 hatókörkérdéseket és az igazgatósági felügyeleti elvárásokat. Ennek legegyszerűbb módja, ha minden 9.3. pont szerinti bemenetet irányítási kérdéssé alakítunk.

Vezetőségi felülvizsgálati napirendi pontNIS2 és DORA irányítási kérdésLétrehozott bizonyíték
Korábbi felülvizsgálati intézkedések állapotaBemutatja a működő felügyeleti ciklust és elszámoltathatóságotJegyzőkönyv nyomon követéssel és lezárási státusszal
Külső és belső kérdések változásaiBemutatja az alkalmazkodást az új fenyegetésekhez, jogszabályokhoz, szolgáltatásokhoz, beszállítókhoz és üzleti stratégiáhozMegfelelési nyilvántartás frissítése és kockázati nyilvántartás változásai
Az érdekelt felek igényeinek változásaiBemutatja, hogy az ügyfél-, hatósági, beszállítói és szerződéses kötelezettségeket felülvizsgáljákFrissített kötelezettségnyilvántartás és ügyfélbizonyossági nyomonkövetési napló
IBIR teljesítmény és célkitűzésekBemutatja, hogy a vezetés figyelemmel kíséri a kiberbiztonsági intézkedések eredményességétKPI-irányítópult és célkitűzés-teljesítési bejegyzés
Meg nem felelések és helyesbítő intézkedésekBemutatja, hogy a gyengeségeket eszkalálják és helyesbítikHelyesbítőintézkedés-napló felelősökkel és dátumokkal
Monitorozási, mérési és auditeredményekBemutatja az eredményesség értékelését és a független bizonyosságotBelső audit összefoglalója és monitorozási eredmények
Kockázatértékelés és kockázatkezelés állapotaBemutatja, hogy a vezetés felülvizsgálja a kezelési előrehaladást és a maradványkockázatotKockázatkezelési terv, SoA-frissítés és elfogadási bejegyzések
Folyamatos fejlesztési lehetőségekBemutatja a proaktív irányítást és a reziliencia fejlesztésétJóváhagyott fejlesztési terv és beruházási döntések
Erőforrás- és költségvetési igényekTámogatja a DORA irányítási elvárásait és a vezetői támogatástKöltségvetési jóváhagyások, erőforrás-döntések és képzési tervek

Az utolsó sor nem helyettesíti az ISO 27001 kötelező felülvizsgálati bemeneteit. Ez a Clarysec 2026-os irányításra vonatkozó gyakorlati kiegészítése, mert a DORA, a NIS2 és a valódi igazgatósági elszámoltathatóság bizonyítékot igényel arra, hogy a vezetés mérlegelte: a biztonság rendelkezett-e elegendő emberrel, pénzzel, eszközzel és hatáskörrel.

90 perces vezetőségi felülvizsgálat egy fintech SaaS-szolgáltatónál

Vegyük Maria vállalatát: egy uniós ügyfelekkel rendelkező fintech SaaS-szolgáltatót. Tranzakciómonitorozási szolgáltatásokat nyújt, jelentős felhőszolgáltatót használ, kiszervezett biztonsági műveleti központra támaszkodik, személyes adatokat kezel, és nemrég két új pénzforgalmi ügyfelet vont be. Felkészül az ISO/IEC 27001:2022 felügyeleti auditra, egy DORA-hoz igazított ügyfél-felülvizsgálatra és egy NIS2 hatókörértékelésre.

Egy fókuszált, 90 perces vezetőségi felülvizsgálat így működhet.

1. Kezdje a kötelezettségekkel és a kontextusváltozásokkal

KKV-k számára a Jogi és szabályozói megfelelési szabályzat – KKV egyszerű kiindulópontot ad:

Az ügyvezetőnek egyszerű, strukturált megfelelőségi nyilvántartást kell fenntartania, amely tartalmazza:

Az „Irányítási követelmények” szakasz 5.1.1 szabályzati pontjából.

A felülvizsgálati csomagnak össze kell foglalnia, hogy a szervezet a NIS2 hatálya alá tartozik-e, a DORA közvetlenül vagy ügyféltől továbbhárított követelményként alkalmazandó-e, változott-e a GDPR szerinti adatkezelés, és változtak-e a szerződéses biztonsági kötelezettségek.

Példák:

  • Egy új uniós ügyfélszerződés 72 órán belüli ügyfélértesítést ír elő biztonsági incidens esetén.
  • Egy DORA-hoz igazított ügyfélátvilágítási kérelem IKT harmadik fél nyilvántartásokat, kilépési stratégiai bizonyítékokat és incidenseszkalációs nyilvántartásokat kér.
  • Egy NIS2 értékelés lehetséges besorolási kockázatot azonosít, mert egy szolgáltatás menedzselt biztonsági tevékenységeket támogat egy tagállamban.
  • Egy új analitikai funkció módosítja a GDPR adatnyilvántartást, mert online azonosítókat kezel.

A vezetői döntéseknek jóvá kell hagyniuk a megfelelési nyilvántartás frissítését, ki kell jelölniük a jogi és GRC területet a NIS2-besorolás helyi jogi képviselőkkel történő ellenőrzésére, és elő kell írniuk egy DORA ügyfélbizonyíték-csomag elkészítését a következő negyedévre.

2. Mutassa be a kockázati és alkalmazhatósági nyilatkozati döntéseket

A Zenith Blueprint Kockázatkezelés szakaszának 13. lépése: Kockázatkezelési tervezés és alkalmazhatósági nyilatkozat, hangsúlyozza a felsővezetői jóváhagyást:

A kockázatkezelési döntéseket és a SoA-t a felső vezetésnek felül kell vizsgálnia és jóvá kell hagynia.

A Kockázatkezelés szakasz 13. lépéséből: Kockázatkezelési tervezés és alkalmazhatósági nyilatkozat.

A felülvizsgálatnak nem szabad minden egyes kockázattal elárasztania az igazgatóságot. A legfontosabb kockázatokat, a kezelési állapotot, a kivételeket, a lejárt intézkedéseket és a jóváhagyást igénylő maradványkockázatokat kell bemutatnia.

KockázatAktuális állapotSzükséges döntés
Felhőadminisztrátori fiók kompromittálódásaMFA bevezetve, emelt jogosultságú hozzáférési felülvizsgálat késikHavi emelt jogosultságú hozzáférési felülvizsgálat felelősének és határidejének jóváhagyása
Kiszervezett SOC-függőségA szerződésből hiányzik a teljes auditálási jog és az incidensekkel kapcsolatos együttműködési nyelvezetSzerződéses javítás vagy alternatív szolgáltatói értékelés jóváhagyása
Biztonsági mentési helyreállítási cél nem teljesültA helyreállítási teszt 4 órával meghaladta a célértéketKöltségvetés jóváhagyása a biztonsági mentési megoldás újratervezésére
Beszállítói koncentrációs kockázatKét kritikus szolgáltatás ugyanarra a felhőrégióra támaszkodikReziliencia-architektúra felülvizsgálatának jóváhagyása
Személyes adatok naplómegőrzéseA hibakeresési naplók a tervezettnél hosszabb ideig tartalmaznak online azonosítókatMegőrzési idő csökkentésének és felügyeleti kontrollnak a jóváhagyása

Ez visszakövethető láncot hoz létre a kockázatértékeléstől a kezelésen át a vezetői döntésig.

3. Vizsgálja felül az incidenseket, majdnemeseményeket és jelentéstételi felkészültséget

A NIS2 Article 23 szakaszos jelentéstételt ír elő a jelentős incidensekre, ideértve a 24 órán belüli korai figyelmeztetést, a 72 órán belüli értesítést és az incidensértesítéstől számított egy hónapon belüli végleges jelentést, továbbá a folyamatban lévő incidensekre vonatkozó előrehaladási jelentéstételt. A DORA Articles 17 to 19 az IKT-val kapcsolatos incidensek esetében észlelést, besorolást, eszkalációt, kommunikációt, jelentéstételt, gyökérok-elemzést és fejlesztést követel meg.

A vezetőségi felülvizsgálatnak tartalmaznia kell a jelentős incidenseket, majdnemeseményeket, besorolási eredményeket, gyökérokokat, az észlelésig eltelt időt, az eszkalációig eltelt időt, a helyreállításig eltelt időt, az ügyfélértesítési felkészültséget, a hatósági jelentéstételi felkészültséget, a tanulságokat és a helyesbítő intézkedéseket.

A Zenith Blueprint a Kontrollok működésben szakasz 16. lépésében: Személyi biztonsági intézkedések II, elmagyarázza, miért kell a munkavállalói jelentéstételnek az irányításba beépülnie:

Végül a 6.8 kontrollnak be kell épülnie az IBIR folyamatos fejlesztési ciklusába. A személyzet által
létrehozott jelentéseket a vezetőségi felülvizsgálat (9.3. pont) során kell felülvizsgálni, és
fel kell használni olyan szabályzatok hibáinak azonosítására, mint a kiléptetés, az eszköz-visszaszolgáltatás vagy a titoktartási megállapodások megsértése.

A Kontrollok működésben szakasz 16. lépéséből: Személyi biztonsági intézkedések II.

Ha egy volt munkavállaló fiókja a munkaviszony megszűnése után is aktív maradt, az igazgatóságnak nem szabad ezt egyetlen jegyként kezelnie. Ez lehetséges gyengeség bizonyítéka a HR, az IT, a hozzáférés-szabályozás, az eszközkezelés, a megfigyelés és a helyesbítő intézkedések területén.

4. Vizsgálja felül a beszállítókat, a felhőt és a kilépési felkészültséget

A DORA Article 28 az IKT harmadik fél kockázatot az IKT-kockázatkezelési keretrendszer részévé teszi. A pénzügyi szervezetek teljes felelősséggel tartoznak a megfelelésért akkor is, ha IKT-szolgáltatásokat szerveznek ki. Naprakész nyilvántartást kell vezetniük az IKT-szerződéses megállapodásokról, meg kell különböztetniük a kritikus vagy fontos funkciókat, kellő gondosságot kell gyakorolniuk, kezelniük kell a koncentrációs kockázatot, biztosítaniuk kell az auditálási és ellenőrzési jogokat, valamint fenn kell tartaniuk a kilépési stratégiákat.

A NIS2 Article 21 szintén előírja az ellátási lánc biztonságát, ideértve a beszállítói kapcsolatok biztonságát, a beszállítóspecifikus sérülékenységeket, a beszállítók kiberbiztonsági gyakorlatát és a helyesbítő intézkedéseket.

A vezetőségi felülvizsgálatban a beszállítói jelentéstétel nem lehet beszerzési melléklet. Igazgatósági bizonyítéknak kell lennie.

Be kell vonni a kritikus beszállítói változásokat, a kellő gondosság állapotát, a szerződéses hiányosságokat, a felhő megosztott felelősségi modelljének felülvizsgálatát, a koncentrációs kockázatot, a kilépési stratégia eredményeit, a beszállítói incidensekkel kapcsolatos együttműködést és a beszállítói értékelésekből eredő helyesbítő intézkedéseket. Ha a vezetés jóváhagyja egy magas kockázatú szolgáltató további használatát, a jegyzőkönyvnek rögzítenie kell az indoklást, a kompenzáló kontrollokat, a felülvizsgálati dátumot és az elszámoltatható felelőst.

Maria igazgatósága egy konkrét beszállítói ügyet kap: egy kulcsfontosságú platformszolgáltatónál kisebb, bejelentésre nem kötelezett incidens történt. Ügyféladat nem érintett, de az esemény koncentrációs kockázatot tárt fel. A vezérigazgató kijelöli a CTO-t, hogy a következő negyedévig készítsen másodlagos beszállítói megvalósíthatósági tanulmányt, és 25 000 EUR-t allokál az értékelésre. Ez az egyetlen dokumentált döntés bizonyítja az ellátási lánc kockázatának felügyeletét, az erőforrás-allokációt és a nyomon követést.

Hogyan kapcsolja össze a Zenith Controls a bizonyítékokat

A Clarysec Zenith Controls: keresztmegfelelési útmutató segít a csapatoknak elmagyarázni, miért számítanak az ISO kontrollbizonyítékok több keretrendszerben is.

A vezetőségi felülvizsgálat szempontjából az ISO/IEC 27002:2022 5.4 kontroll, Vezetői felelősségek, irányítási horgony. Támogatja a vezetői iránymutatást, az elszámoltathatóságot, az erőforrás-biztosítást és a felügyeletet. A Zenith Controls az 5.4 kontrollt olyan támogató ISO/IEC 27002:2022 kontrollokhoz kapcsolja, amelyek gyakran megjelennek a vezetőségi felülvizsgálati bizonyítékokban.

ISO/IEC 27002:2022 kontrollMiért fontos a vezetőségi felülvizsgálat szempontjából
5.1 Információbiztonsági szabályzatokA vezetésnek jóvá kell hagynia, elő kell mozdítania, erőforrásokkal kell támogatnia és intézményesítenie kell a szabályzatokat
5.2 Információbiztonsági szerepkörök és felelősségekA vezetésnek biztosítania kell, hogy létezzenek szerepkörök, rendelkezzenek hatáskörrel, és figyelemmel kísérjék őket
5.8 Információbiztonság a projektmenedzsmentbenA vezetés biztosítja, hogy a biztonság beépüljön a projektekbe és az üzleti változásokba
5.35 Az információbiztonság független felülvizsgálataA független felülvizsgálat objektív bizonyosságot ad a vezetésnek
5.36 Megfelelés az információbiztonsági szabályzatoknak, szabályoknak és szabványoknakA megfelelés nyomon követése bizonyítékot ad a vezetésnek az érvényesítésről
8.15 NaplózásA naplók támogatják az incidensekhez, a hozzáférés-szabályozáshoz és a megfelelés nyomon követéséhez kapcsolódó bizonyítékokat
8.16 Megfigyelési tevékenységekA megfigyelés támogatja az észlelést, az eszkalációt és a teljesítményjelentést

Ez a kontrollkészlet keresztmegfelelési narratívát ad Maria számára. Vezetőségi felülvizsgálati bizonyítékai támogathatják az ISO/IEC 27001:2022 tanúsítást, a NIS2 Article 20 szerinti felügyeletet, a NIS2 Article 21 szerinti kockázatkezelési intézkedéseket, a DORA Article 5 szerinti IKT-irányítást, a DORA Article 6 szerinti IKT-kockázatkezelési keretrendszer felülvizsgálatát, a DORA Articles 24 to 27 szerinti digitális működési reziliencia tesztelést, a GDPR Article 32(1)(d) követelményeit, a NIST CSF 2.0 GOVERN eredményeket és a COBIT 2019 irányítási célkitűzéseket.

BizonyítéktémaISO vagy kontrollhorgonySzabályozási vagy keretrendszerbeli relevancia
Vezetői felelősségISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Független bizonyosságISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2
Helyesbítő intézkedések nyomon követéseISO/IEC 27001:2022 10. pontNIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Szabályzati megfelelés nyomon követéseISO/IEC 27002:2022 5.36GDPR elszámoltathatóság, COBIT 2019 MEA02, COBIT 2019 MEA03
IKT harmadik fél kockázatISO/IEC 27002:2022 5.19 és 5.20DORA Article 28, NIS2 Article 21
IncidensirányításISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Articles 17 to 19

A független felülvizsgálat és a megfelelés nyomon követése külön figyelmet érdemel. Független bizonyíték nélkül a vezetőségi felülvizsgálat önbevallássá válik. Az ISO/IEC 27002:2022 5.35 kontroll objektív bizonyosságot ad az igazgatóságnak belső auditok, külső értékelések, penetrációs tesztek összefoglalói, tanúsítási audit megfigyelései és kontrollhatékonysági felülvizsgálatok révén. Az 5.36 kontroll a „van szabályzatunk” állítást átalakítja azzá, hogy „tudjuk, hogy az emberek és rendszerek követik-e a szabályzatot”.

Hogyan tesztelik az auditorok a vezetőségi felülvizsgálatot

A 9.3. pont szerinti vezetőségi felülvizsgálat az egyik első terület, amelyet az auditorok megnéznek, amikor eldöntik, hogy az irányítás valós-e. A különböző auditorok különböző kérdéseket tesznek fel, de mindannyian a visszakövethetőséget keresik.

Auditori nézőpontMit fognak keresniSegítő bizonyíték
ISO/IEC 27001:2022 auditorFelülvizsgálta-e a felső vezetés a kötelező bemeneteket, és elvégezte-e a nyomon követéstNapirend, jegyzőkönyv, KPI-csomag, auditeredmények, helyesbítő intézkedések, kockázatkezelési jóváhagyások
ISO/IEC 27007 jellegű IBIR-auditorA felülvizsgálati nyilvántartások folyamatos felügyeletet és végrehajtott intézkedési tételeket mutatnak-eFelülvizsgálati ütemezés, intézkedéskövető, célkitűzés-frissítések, IBIR-változási döntések
ISO/IEC 19011 jellegű auditorA következtetéseket objektív bizonyítékok és tisztességes auditmódszerek támasztják-e aláInterjújegyzetek, nyilvántartások, jóváhagyott jegyzőkönyvek, bizonyítékhivatkozások
NIST-orientált értékelőA felső vezetés jóváhagyja-e a kockázati stratégiát, szerepköröket, erőforrásokat és programfelügyeletetBiztonsági programterv, felsővezetői felelős kijelölése, kockázati stratégia jóváhagyása, POA&M
COBIT 2019 auditorA vezetés értékeli, irányítja és felügyeli-e a kockázati és biztonsági kezdeményezéseketIgazgatósági jelentések, kockázati irányítópultok, EDM03 összhang, teljesítménymutatók
ISACA ITAF auditorLátható-e a felsővezetői iránymutatás, és a vezetői válaszok időszerűek és eredményesek-eBelső auditra adott válaszok, eszkalációs nyilvántartások, incidensirányítási auditnyom

A gyakori hiba nem az, hogy nem volt ülés. Hanem az, hogy az ülés nem változtatott meg semmit. Az auditorok döntéseket, felelősöket, határidőket, elvárt bizonyítékokat és lezárási nyilvántartásokat akarnak látni.

Kimenetek, amelyek bizonyítják a felsővezetői felügyeletet

A bemenetek hozzák létre a felülvizsgálatot. A kimenetek bizonyítják az irányítást.

A vezetőségi felülvizsgálati nyilvántartásnak legalább a következőket kell tartalmaznia:

  1. Jóváhagyott döntések
    Ilyen például a tanúsításra való felkészültség jóváhagyása, az IBIR alkalmazási területének frissítése, az incidensjelentési munkafolyamatok módosítása, a beszállítói szerződéses javítás előírása vagy a maradványkockázat elfogadása meghatározott dátumig.

  2. Hozzárendelt intézkedések
    Minden intézkedéshez felelős, határidő, prioritás, elvárt bizonyíték és felülvizsgálati ütemezés szükséges.

  3. Kockázatelfogadási nyilvántartások
    Az elfogadott kockázatoknak azonosítaniuk kell a kockázatgazdát, az indoklást, a maradványkockázati szintet, a kompenzáló kontrollokat, a lejárati dátumot és az eszkalációs küszöbértéket.

  4. Erőforrás-döntések
    Rögzíteni kell a költségvetést, a létszámot, az eszközöket, a képzést, a külső audittámogatást, a jogi értékelést, az asztali gyakorlatokat vagy a beszállítói bizonyossági tevékenységeket.

  5. Szabályzati és kontrollfrissítések
    Rögzíteni kell a hozzáférés-szabályozás, az incidensreagálás, az üzletmenet-folytonosság, a beszállítókezelés, a titkosítás, a biztonságos fejlesztés, a naplózás, a sérülékenységkezelés vagy az adatmegőrzés változásait.

  6. Helyesbítő intézkedések jóváhagyása
    A meg nem feleléseknek és auditmegállapításoknak felelősséggel, ütemezéssel és bizonyítékelvárásokkal rendelkező helyesbítő intézkedésekké kell válniuk.

  7. Nyomonkövetési mechanizmus
    A következő felülvizsgálatnak e döntések állapotával kell kezdődnie.

KKV-k esetében az Információbiztonsági szabályzat – KKV megerősíti, hogy a tanúsítást, a szabályozást és az üzleti változást össze kell kapcsolni:

Ezt a szabályzatot az ügyvezetőnek legalább évente felül kell vizsgálnia annak biztosítása érdekében, hogy továbbra is megfeleljen az ISO/IEC 27001 tanúsítási követelményeknek, a jogszabályi változásoknak (például GDPR, NIS2 és DORA), valamint a változó üzleti igényeknek.

A „Felülvizsgálati és frissítési követelmények” szakasz 9.1.1 szabályzati pontjából.

Ez a mondat megragadja a 2026-os valóságot. A vezetőségi felülvizsgálatnak egyetlen irányítási ciklusban kell összekapcsolnia az IBIR-t, a szabályozási változásokat, az ügyfeleket, a beszállítókat, az incidenseket, a kockázatot, az erőforrásokat és az üzleti stratégiát.

Gyakori vezetőségi felülvizsgálati hibák 2026-ban

A leggyakoribb hibák előre láthatók.

Először: a felülvizsgálat túl technikai. A felső vezetők sérülékenységszámokat és riasztási mennyiségeket kapnak, de nem üzleti kockázatot, szabályozói kitettséget, ügyfélhatást vagy döntési lehetőségeket.

Másodszor: nincs döntési napló. A jegyzőkönyv szerint „a beszállítói kockázatot megvitatták”, de nem rögzíti, hogy a vezetés elfogadta-e a kockázatot, helyesbítést írt-e elő, jóváhagyott-e költségvetést vagy kijelölt-e határidőt.

Harmadszor: a maradványkockázat elfogadása informális. Egy kockázat hónapokig nyitva marad, mert „az üzlet tud róla”, de nincs felelős jóváhagyás, indoklás, lejárati dátum vagy felülvizsgálati kiváltó esemény.

Negyedszer: az auditmegállapítások nem jutnak el a vezetéshez. A belső auditjelentések a GRC-mappákban maradnak, miközben a vezetés csak zöld státuszösszefoglalót lát.

Ötödször: a beszállítókat és felhőszolgáltatókat az IBIR teljesítményétől elkülönítve kezelik. A DORA és a NIS2 alatt az IKT harmadik fél kockázat alapvető irányítási bizonyíték.

Hatodszor: az incidenseket operatív eseményekként jelentik, de nem vizsgálják felül rendszerszintű fejlesztés céljából. A gyökérokoknak, tanulságoknak és helyesbítő intézkedéseknek be kell épülniük a vezetőségi felülvizsgálatba.

Hetedszer: hiányzik a korábbi intézkedések nyomonkövetési naplója. Az auditorok meg fogják kérdezni, mi történt a tavalyi döntésekkel. Ha a válasz e-mailekben és jegyekben szétszórva található, az irányítási narratíva gyengül.

Egy irányítási ciklus, sok kötelezettség

A Clarysec gyakorlati modellje egyszerű:

  1. Alkalmazási terület és kötelezettségek
    Az IBIR alkalmazási területét, az érdekelt feleket, a megfelelési nyilvántartást, az ügyfélkötelezettségeket és a beszállítói függőségeket kell használni annak meghatározására, mit kell lefednie a felülvizsgálatnak.

  2. Kockázati és kontrollbizonyítékok
    A kockázati nyilvántartást, az alkalmazhatósági nyilatkozatot, a kontrollok végrehajtási bizonyítékait, a KPI-ket és a megfelelés nyomon követését kell használni.

  3. Bizonyossági bemenetek
    Be kell vonni a belső auditokat, független felülvizsgálatokat, penetrációs teszteket, beszállítói értékeléseket, ügyfélauditokat és tanúsítási megállapításokat.

  4. Operatív reziliencia-bemenetek
    Tartalmazniuk kell az incidenseket, majdnemeseményeket, üzletmenet-folytonossági teszteket, biztonsági mentési eredményeket, katasztrófa utáni helyreállítási gyakorlatokat, válságkezelési tanulságokat és jelentéstételi felkészültséget.

  5. Vezetői döntések
    Rögzíteni kell a kockázatelfogadást, az erőforrás-allokációt, az alkalmazási terület változásait, a kontrollváltozásokat, a beszállítói döntéseket, a helyesbítő intézkedéseket és a stratégiai célkitűzéseket.

  6. Bizonyítékmegőrzés
    A jegyzőkönyveket, csomagokat, jóváhagyásokat, intézkedéskövetőket és lezárási bizonyítékokat szabályozott adattárban kell tárolni.

  7. Nyomonkövetési ütemezés
    A magas kockázatokat negyedévente kell felülvizsgálni, a tervezett, 9.3. pont szerinti vezetőségi felülvizsgálatokat végre kell hajtani, és további felülvizsgálatokat kell kiváltani jelentős incidensek, beszállítói változások, auditok, tesztek vagy szabályozási fejlemények után.

Így szolgálhat egyetlen vezetőségi felülvizsgálat egyszerre az ISO/IEC 27001:2022 tanúsítás, a NIS2 szerinti vezető testületi elszámoltathatóság, a DORA szerinti IKT-kockázatkezelés, a GDPR szerinti elszámoltathatóság, a NIST CSF GOVERN felülvizsgálat, a COBIT 2019 igazgatósági felügyelet és az ügyféloldali kellő gondosság támogatására.

Tegye a következő vezetőségi felülvizsgálatot auditra felkészültté

Maria igazgatóságának nem egy újabb technikai irányítópultra volt szüksége. Igazolható bizonyítékra volt szüksége arról, hogy a kiberbiztonsági kockázatot felülvizsgálták, megértették, eldöntötték, finanszírozták és javították.

Az Ön szervezetének ugyanerre van szüksége.

Kezdje el ebben a hónapban:

  • Készítsen a 9.3. pont szerinti bizonyítékcsomagot.
  • Minden napirendi pontot rendeljen kockázathoz, kötelezettséghez, KPI-hez, auditmegállapításhoz, incidenshez, beszállítói ügyhöz vagy helyesbítő intézkedéshez.
  • Minden döntést rögzítsen felelőssel, határidővel, indoklással és elvárt bizonyítékkal.
  • A következő felülvizsgálat első napirendi pontjaként használja a korábbi intézkedések nyomonkövetési naplóját.
  • A jegyzőkönyveket, jóváhagyásokat, kockázatelfogadásokat és lezárási nyilvántartásokat szabályozott adattárban őrizze meg.

A Clarysec segíthet ennek gyors működésbe állításában a Zenith Blueprint, a Clarysec szabályzatcsomag és a Zenith Controls használatával, mint keresztmegfelelési iránytűvel az ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 és az auditra való felkészültség támogatásához.

Ha a vezetőségi felülvizsgálat még mindig megfelelési teher, ideje stratégiai irányítási eszközzé alakítani. Töltse le a Clarysec eszközkészleteit, készítse elő az igazgatósági bizonyítékcsomagot, és tegye a következő felülvizsgálatot annak bizonyítékává, hogy a vezetés ténylegesen irányítja a kiberbiztonsági kockázatot.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Üzleti hatásvizsgálat ISO 27001-, NIS2- és DORA-megfeleléshez

Üzleti hatásvizsgálat ISO 27001-, NIS2- és DORA-megfeleléshez

A korszerű üzleti hatásvizsgálat a kritikus szolgáltatásokat, az IKT-eszközöket, a beszállítókat, a helyreállítási célkitűzéseket, a folytonossági tesztelést és a vezetői jóváhagyást egyetlen auditálható bizonyítékláncba rendezi ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 és COBIT 2019 megfeleléshez.

ISO 27001 kontrollgerinc NIS2- és DORA-bizonyítékokhoz

ISO 27001 kontrollgerinc NIS2- és DORA-bizonyítékokhoz

Használja az ISO 27001:2022 szabványt, az alkalmazhatósági nyilatkozatot és a Clarysec szabályzatleképezést auditra kész bizonyítékgerinc kialakításához NIS2, DORA, GDPR, beszállítók, incidensek és igazgatósági felügyelet esetén.

ISO 27001 auditbizonyítékok NIS2- és DORA-megfelelőséghez

ISO 27001 auditbizonyítékok NIS2- és DORA-megfelelőséghez

Ismerje meg, hogyan használható az ISO/IEC 27001:2022 szerinti belső audit és vezetőségi átvizsgálás egységes bizonyítékmotorként a NIS2, DORA, GDPR, beszállítói kockázatkezelés, ügyfélbizonyosság és vezető testületi elszámoltathatóság támogatására.