ISO 27001 vezetőségi felülvizsgálat NIS2- és DORA-megfeleléshez

2026 februárjában, hétfő reggel 08:00-kor Maria, egy gyorsan növekvő európai fintech CISO-ja megnyit egy e-mailt a vezérigazgatótól, „SÜRGŐS: igazgatósági felkészítés” tárggyal. A levélhez egy hírlink van csatolva egy többmillió eurós, a NIS2 irányelv alapján indított végrehajtási intézkedésről, amely nemcsak a sikertelen kontrollokra, hanem a vezető testület gondatlanságára is fókuszál.
A vezérigazgató kérdése rövid és kényelmetlen:
„Tudjuk bizonyítani, hogy az igazgatóság aktívan irányítja a kiberbiztonsági kockázatot, és nem csupán IT-frissítéseket kap?”
08:30-ra a pénzügyi igazgató már továbbított egy ügyfél-audit kérdőívet. Az igazgatóság elnöke egyoldalas áttekintést kér a kiberbiztonsági elszámoltathatóságról a következő kockázati bizottsági ülés előtt. A CTO azt kérdezi, hogy egy beszállítói incidens módosítja-e a vállalat DORA ügyfélbizonyíték-csomagját. Eközben Maria négy olyan problémát lát maga előtt, amelyek első ránézésre operatívnak tűnnek: egy lezáratlan emelt jogosultságú hozzáférési kivétel, két késedelmes helyesbítő intézkedés, egy sikertelen asztali gyakorlat és egy beszállítói szerződéses hiányosság.
Ezek nem különálló problémák. Ezek irányítási bizonyítékproblémák.
2026-ban a NIS2, a DORA, a GDPR, az ügyfélbizonyossági elvárások és az ISO/IEC 27001:2022 tanúsítási vizsgálatok hatálya alá tartozó szervezetek élesebb kérdéssel szembesülnek annál, hogy „vannak-e biztonsági kontrolljaink?”
A valódi kérdés ez:
Tudja-e a vezetés bizonyítani, hogy felülvizsgálta a kiberbiztonsági kockázatot, megértette annak következményeit, döntéseket hozott, intézkedéseket rendelt hozzá, finanszírozta a helyesbítő intézkedéseket, ahol indokolt volt, elfogadta a maradványkockázatot, és nyomon követte a végrehajtást?
Ez a bizonyítás nem származik önmagában egy szabályzat-PDF-ből. Egy fegyelmezetten végrehajtott, az ISO/IEC 27001:2022 9.3. pontja szerinti vezetőségi felülvizsgálatból származik, amelyet bemeneti információk, jegyzőkönyvek, döntések, kockázatelfogadási nyilvántartások, helyesbítő intézkedések és bizonyítékláncok támasztanak alá.
Miért igazgatósági bizonyíték ma az ISO 27001 9.3. pontja
A gyenge vezetőségi felülvizsgálat kapkodva összeállított diasor, néhány mutató és egy aláírás. Az erős vezetőségi felülvizsgálat szabályozott irányítási esemény, amelyben a vezetői döntések bizonyítékká válnak.
Az ISO/IEC 27001:2022 9.3. pontja előírja, hogy a felső vezetés tervezett időközönként felülvizsgálja az információbiztonság-irányítási rendszer működését annak érdekében, hogy biztosított legyen annak folyamatos alkalmassága, megfelelősége és eredményessége. A felülvizsgálatnak figyelembe kell vennie a korábbi intézkedéseket, a belső és külső kérdések változásait, az érdekelt felek igényeinek és elvárásainak változásait, a teljesítményre vonatkozó visszajelzéseket, az auditeredményeket, a célkitűzések teljesülését, a kockázatértékelés eredményeit, a kockázatkezelés állapotát és a folyamatos fejlesztés lehetőségeit.
Pontosan ezt a struktúrát várják el ma az igazgatóságok, szabályozó hatóságok, ügyfelek és auditorok a kiberbiztonsági irányítástól.
A NIS2 hatálya alá tartozó alapvető és fontos szervezetek esetében az Article 20 előírja, hogy a vezető testületek hagyják jóvá a kiberbiztonsági kockázatkezelési intézkedéseket, felügyeljék azok végrehajtását és vegyenek részt képzésben. Az Article 21 arányos technikai, operatív és szervezeti intézkedéseket követel meg, ideértve a kockázatelemzést, az incidenskezelést, az üzletmenet-folytonosságot, az ellátási lánc biztonságát, a biztonságos fejlesztést, az eredményesség értékelését, a kiberhigiéniát, a kriptográfiát, a HR-biztonságot, a hozzáférés-szabályozást, az eszközkezelést, ahol indokolt, a többtényezős hitelesítést, valamint a késedelem nélküli helyesbítő intézkedéseket.
Pénzügyi szervezetek esetében a DORA az IKT-kockázatkezelést közvetlenül a vezető testület felelősségi körébe helyezi. A DORA Article 5 előírja, hogy a vezető testület határozza meg, hagyja jóvá, felügyelje, és továbbra is viseljen felelősséget az IKT-kockázatkezelési keretrendszerért. Ez magában foglalja az IKT-kockázattűrést, a folytonossági és helyreállítási terveket, az auditterveket, a költségvetést, a képzést, az IKT harmadik felekre vonatkozó szabályzatokat, a jelentős incidensek jelentési csatornáit és a helyesbítő intézkedéseket. Az Article 6 dokumentált IKT-kockázatkezelési keretrendszert ír elő, amelyet legalább évente, valamint jelentős IKT-val kapcsolatos incidensek, felügyeleti utasítások, tesztelések, auditok vagy lényeges változások után felül kell vizsgálni.
A GDPR ehhez hozzáadja az elszámoltathatósági réteget. Az Article 5(2) előírja, hogy az adatkezelők feleljenek az adatvédelmi alapelveknek való megfelelésért, és képesek legyenek azt igazolni. Az Article 32(1)(d) rendszeres tesztelési, értékelési és felmérési folyamatot vár el a technikai és szervezeti intézkedések eredményességének vizsgálatára.
A megfelelően kialakított vezetőségi felülvizsgálat az a pont, ahol ezek a kötelezettségek összeérnek.
A felülvizsgálati napirend mögötti szabályozói nyomás
A NIS2 és a DORA nem azonos nyelvezetet használ. A DORA emellett ágazatspecifikus uniós jogi aktusként működik a hatálya alá tartozó pénzügyi szervezetek esetében, amikor egymást átfedő kiberbiztonsági és jelentéstételi kötelezettségekről van szó. Mindkettő ugyanarra az irányítási eredményre mutat: a felső vezetésnek jóvá kell hagynia, felügyelnie kell, erőforrásokkal kell támogatnia és helyesbítenie kell a kiberkockázat-kezelést.
A NIS2 széles körben alkalmazandó a hatálya alá tartozó ágazatok közepes és nagyobb méretű szervezeteire, egyes esetekben pedig mérettől függetlenül is. Az I. melléklet digitális infrastruktúra-szolgáltatókat is tartalmaz, például felhőszolgáltatókat, adatközpont-szolgáltatókat, tartalomkézbesítő hálózati szolgáltatókat, bizalmi szolgáltatókat, nyilvános elektronikus hírközlési szolgáltatókat, menedzselt szolgáltatókat és menedzselt biztonsági szolgáltatókat. A tagállamoknak 2025. április 17-ig kellett létrehozniuk az alapvető és fontos szervezetek listáit.
A végrehajtási kitettség jelentős. Az Article 21 szerinti kiberbiztonsági kockázatkezelési intézkedésekhez vagy az Article 23 szerinti incidensbejelentéshez kapcsolódó hibák esetén a maximális közigazgatási bírság alapvető szervezeteknél legalább 10 000 000 EUR vagy a globális éves árbevétel 2%-a, fontos szervezeteknél pedig legalább 7 000 000 EUR vagy a globális éves árbevétel 1,4%-a lehet, attól függően, melyik magasabb.
A DORA 2025. január 17. óta alkalmazandó, és széles pénzügyi szektorbeli ökoszisztémát fed le, ideértve a hitelintézeteket, pénzforgalmi intézményeket, elektronikuspénz-kibocsátó intézményeket, befektetési vállalkozásokat, kriptoeszköz-szolgáltatókat, biztosítókat, viszontbiztosítókat, kereskedési helyszíneket, hitelminősítő intézeteket, közösségi finanszírozási szolgáltatókat, értékpapírosítási adattárakat és IKT harmadik fél szolgáltatókat. A DORA arányos, de az arányosság nem jelent informális működést. A kisebb pénzügyi szervezeteknek is olyan nyilvántartásokra van szükségük, amelyek bemutatják, hogy az IKT-kockázatkezelés méretezett, szándékos, dokumentált és felülvizsgált.
Ezért a vezetőségi felülvizsgálat nem maradhat tanúsítási formalitás. A NIS2 szerinti elszámoltathatóság, a DORA szerinti IKT-kockázatkezelés, a GDPR szerinti elszámoltathatóság és az ügyféloldali kellő gondosság egyik leggyakorlatiasabb bizonyítékmechanizmusává vált.
A Clarysec szabályzati alapja a felülvizsgálati fegyelemhez
A Clarysec a vezetőségi felülvizsgálatot igazgatósági bizonyítékcsomagként kezeli, nem ceremoniális éves ülésként.
Az Információbiztonsági szabályzat egyértelművé teszi az ISO 27001 szerinti vezetőségi felülvizsgálatot:
A vezetőségi átvizsgálási tevékenységeket (az ISO/IEC 27001 9.3. pontja szerint) legalább évente el kell végezni, és azoknak tartalmazniuk kell:
Az „Irányítási követelmények” szakasz 5.3 szabályzati pontjából.
Ugyanez a szabályzat meghatározza a bizonyítékokkal kapcsolatos elvárásokat:
A biztonsági kulcsfontosságú teljesítménymutatók (KPI-k), incidensek, auditmegállapítások és kockázati státusz felülvizsgálata
Az „Irányítási követelmények” szakasz 5.3.2 szabályzati pontjából.
És a felülvizsgálatot vezetői döntésekhez köti:
Döntések az alkalmazási terület, a kontrollok és az erőforrás-allokáció frissítéséről
Az „Irányítási követelmények” szakasz 5.3.3 szabályzati pontjából.
Ez az utolsó pont lényeges. A vezetőségi felülvizsgálat nem prezentáció. Döntési fórum.
Az Irányítási szerepkörök és felelősségek szabályzata hozzáadja a visszakövethetőségi szabályt:
Az irányításnak támogatnia kell az integrációt más területekkel (pl. kockázatkezelés, jogi ügyek, IT, HR), és az IBIR-döntéseknek visszakövethetőnek kell lenniük a forrásukig (pl. auditnapló-bejegyzések, felülvizsgálati naplók, értekezleti jegyzőkönyvek).
Az „Irányítási követelmények” szakasz 5.5 szabályzati pontjából.
A szabályzat eszkalációs felelősségeket is kijelöl:
Részt vesz az IBIR vezetőségi felülvizsgálataiban, és eszkalálja azokat a döntéseket, amelyek igazgatósági szintű jóváhagyást igényelnek.
A „Szerepkörök és felelősségek” szakasz 4.1.3 szabályzati pontjából.
Kisebb szervezeteknél ugyanezt az irányítási logikát arányosan kell alkalmazni, nem figyelmen kívül hagyni. Az Irányítási szerepkörök és felelősségek szabályzata – KKV kimondja:
Minden jelentős biztonsági döntést, kivételt és eszkalációt rögzíteni kell, és visszakövethetővé kell tenni.
Az „Irányítási követelmények” szakasz 5.5 szabályzati pontjából.
Az Audit- és megfelelésfelügyeleti szabályzat – KKV biztosítja, hogy a bizonyossági megállapítások eljussanak a vezetéshez:
Az auditmegállapításokat és az állapotfrissítéseket be kell vonni az IBIR vezetőségi felülvizsgálati folyamatába.
Az „Irányítási követelmények” szakasz 5.4.3 szabályzati pontjából.
A Kockázatkezelési szabályzat – KKV pedig magas kockázatú ütemezést határoz meg:
Negyedévente felülvizsgálja a legmagasabb kockázatokat a kockázatkoordinátorral.
A „Szerepkörök és felelősségek” szakasz 4.1.3 szabályzati pontjából.
Az eredmény gyakorlati ritmus: a legmagasabb kockázatok negyedéves felülvizsgálata, éves vagy tervezett, a 9.3. pont szerinti vezetőségi felülvizsgálat, valamint kiváltott felülvizsgálatok jelentős incidensek, auditok, rezilienciatesztek, beszállítói hibák, jogszabályi változások vagy jelentős üzleti változások után.
Készítse el az igazgatósági bizonyítékcsomagot az ülés előtt
A Zenith Blueprint: egy auditor 30 lépéses ütemterve a vezetőségi felülvizsgálatot az Audit, felülvizsgálat és fejlesztés szakasz 28. lépésében tárgyalja: Vezetőségi felülvizsgálat. Arra utasítja a csapatokat, hogy az ülés előtt készítsék elő a kötelező bemeneti információkat:
Az ISO 27001 több kötelező bemeneti információt határoz meg a vezetőségi felülvizsgálathoz. Készítsen rövid jelentést
vagy prezentációt ezekről a pontokról:
Az Audit, felülvizsgálat és fejlesztés szakasz 28. lépéséből: Vezetőségi felülvizsgálat.
A Blueprint hangsúlyozza a korábbi intézkedéseket, a külső és belső kérdések változásait, az IBIR teljesítményét és eredményességét, az auditeredményeket, a monitorozási és mérési eredményeket, a biztonsági célkitűzéseket, az incidenseket, a meg nem feleléseket, a fejlesztési lehetőségeket, az erőforrásigényeket és a korábbi döntések nyomon követését.
Arra is figyelmeztet, hogy a felülvizsgálatnak intézkedést kell eredményeznie:
Döntések és intézkedések: Ez kulcsfontosságú – a vezetőségi felülvizsgálat nem pusztán prezentáció;
döntéshozatalról szól.
Az Audit, felülvizsgálat és fejlesztés szakasz 28. lépéséből: Vezetőségi felülvizsgálat.
Az igazgatóság számára használható bizonyítékcsomagnak elég tömörnek kell lennie a felső vezetők számára, de elég részletesnek az auditorok számára.
| Bizonyítékelem | Irányítási cél | Tipikus felelős |
|---|---|---|
| Vezetőségi felülvizsgálati napirend | Bemutatja, hogy a 9.3. pont szerinti bemeneteket megtervezték és lefedték | IBIR-vezető vagy CISO |
| Korábbi intézkedések nyomonkövetési naplója | Bemutatja a korábbi vezetői döntések nyomon követését | IBIR-vezető |
| Megfelelési nyilvántartás összefoglalója | Bemutatja a NIS2, DORA, GDPR, szerződéses és ügyfélkötelezettségek változásait | Jogi terület vagy GRC |
| Kockázati nyilvántartás összefoglalója | Bemutatja a magas kockázatokat, a maradványkockázatokat és a kockázatgazdák döntéseit | Kockázatkoordinátor vagy CISO |
| Alkalmazhatósági nyilatkozat változásnaplója | Bemutatja a kontrolldöntéseket, kizárásokat és a végrehajtási állapotot | IBIR-vezető |
| KPI- és célkitűzés-irányítópult | Bemutatja a teljesítményt, a trendeket és az elmaradt célokat | Biztonsági üzemeltetés vagy GRC |
| Incidens- és majdnemesemény-összefoglaló | Bemutatja az eszkalációt, a gyökérokot, a hatást és a tanulságokat | Incidensmenedzser |
| Beszállítói és felhőkockázati jelentés | Bemutatja az IKT harmadik felekkel kapcsolatos kockázat felügyeletét | Beszállítókezelő vagy beszerzés |
| Belső audit és független felülvizsgálat megállapításai | Bemutatja az objektív bizonyosságot és a meg nem feleléseket | Belső audit vagy megfelelési funkció |
| Helyesbítő intézkedések nyomonkövetési naplója | Bemutatja az elszámoltathatóságot, a határidőket és a lezárási bizonyítékokat | Kontrollgazdák |
| Erőforrás- és költségvetési döntési napló | Bemutatja a vezetői támogatást és priorizálást | Felsővezetői szponzor |
| Jóváhagyott jegyzőkönyv | Bemutatja a felügyeletet, a döntéseket, a kijelölt felelősöket és a nyomon követést | Jegyzőkönyvvezető vagy IBIR-vezető |
Alakítsa az ISO-bemeneteket NIS2- és DORA-bizonyítékká
Maria fintech vállalatának olyan napirendre van szüksége, amely egyszerre képes kielégíteni az ISO tanúsítási auditorokat, a DORA-hoz igazított ügyfeleket, a NIS2 hatókörkérdéseket és az igazgatósági felügyeleti elvárásokat. Ennek legegyszerűbb módja, ha minden 9.3. pont szerinti bemenetet irányítási kérdéssé alakítunk.
| Vezetőségi felülvizsgálati napirendi pont | NIS2 és DORA irányítási kérdés | Létrehozott bizonyíték |
|---|---|---|
| Korábbi felülvizsgálati intézkedések állapota | Bemutatja a működő felügyeleti ciklust és elszámoltathatóságot | Jegyzőkönyv nyomon követéssel és lezárási státusszal |
| Külső és belső kérdések változásai | Bemutatja az alkalmazkodást az új fenyegetésekhez, jogszabályokhoz, szolgáltatásokhoz, beszállítókhoz és üzleti stratégiához | Megfelelési nyilvántartás frissítése és kockázati nyilvántartás változásai |
| Az érdekelt felek igényeinek változásai | Bemutatja, hogy az ügyfél-, hatósági, beszállítói és szerződéses kötelezettségeket felülvizsgálják | Frissített kötelezettségnyilvántartás és ügyfélbizonyossági nyomonkövetési napló |
| IBIR teljesítmény és célkitűzések | Bemutatja, hogy a vezetés figyelemmel kíséri a kiberbiztonsági intézkedések eredményességét | KPI-irányítópult és célkitűzés-teljesítési bejegyzés |
| Meg nem felelések és helyesbítő intézkedések | Bemutatja, hogy a gyengeségeket eszkalálják és helyesbítik | Helyesbítőintézkedés-napló felelősökkel és dátumokkal |
| Monitorozási, mérési és auditeredmények | Bemutatja az eredményesség értékelését és a független bizonyosságot | Belső audit összefoglalója és monitorozási eredmények |
| Kockázatértékelés és kockázatkezelés állapota | Bemutatja, hogy a vezetés felülvizsgálja a kezelési előrehaladást és a maradványkockázatot | Kockázatkezelési terv, SoA-frissítés és elfogadási bejegyzések |
| Folyamatos fejlesztési lehetőségek | Bemutatja a proaktív irányítást és a reziliencia fejlesztését | Jóváhagyott fejlesztési terv és beruházási döntések |
| Erőforrás- és költségvetési igények | Támogatja a DORA irányítási elvárásait és a vezetői támogatást | Költségvetési jóváhagyások, erőforrás-döntések és képzési tervek |
Az utolsó sor nem helyettesíti az ISO 27001 kötelező felülvizsgálati bemeneteit. Ez a Clarysec 2026-os irányításra vonatkozó gyakorlati kiegészítése, mert a DORA, a NIS2 és a valódi igazgatósági elszámoltathatóság bizonyítékot igényel arra, hogy a vezetés mérlegelte: a biztonság rendelkezett-e elegendő emberrel, pénzzel, eszközzel és hatáskörrel.
90 perces vezetőségi felülvizsgálat egy fintech SaaS-szolgáltatónál
Vegyük Maria vállalatát: egy uniós ügyfelekkel rendelkező fintech SaaS-szolgáltatót. Tranzakciómonitorozási szolgáltatásokat nyújt, jelentős felhőszolgáltatót használ, kiszervezett biztonsági műveleti központra támaszkodik, személyes adatokat kezel, és nemrég két új pénzforgalmi ügyfelet vont be. Felkészül az ISO/IEC 27001:2022 felügyeleti auditra, egy DORA-hoz igazított ügyfél-felülvizsgálatra és egy NIS2 hatókörértékelésre.
Egy fókuszált, 90 perces vezetőségi felülvizsgálat így működhet.
1. Kezdje a kötelezettségekkel és a kontextusváltozásokkal
KKV-k számára a Jogi és szabályozói megfelelési szabályzat – KKV egyszerű kiindulópontot ad:
Az ügyvezetőnek egyszerű, strukturált megfelelőségi nyilvántartást kell fenntartania, amely tartalmazza:
Az „Irányítási követelmények” szakasz 5.1.1 szabályzati pontjából.
A felülvizsgálati csomagnak össze kell foglalnia, hogy a szervezet a NIS2 hatálya alá tartozik-e, a DORA közvetlenül vagy ügyféltől továbbhárított követelményként alkalmazandó-e, változott-e a GDPR szerinti adatkezelés, és változtak-e a szerződéses biztonsági kötelezettségek.
Példák:
- Egy új uniós ügyfélszerződés 72 órán belüli ügyfélértesítést ír elő biztonsági incidens esetén.
- Egy DORA-hoz igazított ügyfélátvilágítási kérelem IKT harmadik fél nyilvántartásokat, kilépési stratégiai bizonyítékokat és incidenseszkalációs nyilvántartásokat kér.
- Egy NIS2 értékelés lehetséges besorolási kockázatot azonosít, mert egy szolgáltatás menedzselt biztonsági tevékenységeket támogat egy tagállamban.
- Egy új analitikai funkció módosítja a GDPR adatnyilvántartást, mert online azonosítókat kezel.
A vezetői döntéseknek jóvá kell hagyniuk a megfelelési nyilvántartás frissítését, ki kell jelölniük a jogi és GRC területet a NIS2-besorolás helyi jogi képviselőkkel történő ellenőrzésére, és elő kell írniuk egy DORA ügyfélbizonyíték-csomag elkészítését a következő negyedévre.
2. Mutassa be a kockázati és alkalmazhatósági nyilatkozati döntéseket
A Zenith Blueprint Kockázatkezelés szakaszának 13. lépése: Kockázatkezelési tervezés és alkalmazhatósági nyilatkozat, hangsúlyozza a felsővezetői jóváhagyást:
A kockázatkezelési döntéseket és a SoA-t a felső vezetésnek felül kell vizsgálnia és jóvá kell hagynia.
A Kockázatkezelés szakasz 13. lépéséből: Kockázatkezelési tervezés és alkalmazhatósági nyilatkozat.
A felülvizsgálatnak nem szabad minden egyes kockázattal elárasztania az igazgatóságot. A legfontosabb kockázatokat, a kezelési állapotot, a kivételeket, a lejárt intézkedéseket és a jóváhagyást igénylő maradványkockázatokat kell bemutatnia.
| Kockázat | Aktuális állapot | Szükséges döntés |
|---|---|---|
| Felhőadminisztrátori fiók kompromittálódása | MFA bevezetve, emelt jogosultságú hozzáférési felülvizsgálat késik | Havi emelt jogosultságú hozzáférési felülvizsgálat felelősének és határidejének jóváhagyása |
| Kiszervezett SOC-függőség | A szerződésből hiányzik a teljes auditálási jog és az incidensekkel kapcsolatos együttműködési nyelvezet | Szerződéses javítás vagy alternatív szolgáltatói értékelés jóváhagyása |
| Biztonsági mentési helyreállítási cél nem teljesült | A helyreállítási teszt 4 órával meghaladta a célértéket | Költségvetés jóváhagyása a biztonsági mentési megoldás újratervezésére |
| Beszállítói koncentrációs kockázat | Két kritikus szolgáltatás ugyanarra a felhőrégióra támaszkodik | Reziliencia-architektúra felülvizsgálatának jóváhagyása |
| Személyes adatok naplómegőrzése | A hibakeresési naplók a tervezettnél hosszabb ideig tartalmaznak online azonosítókat | Megőrzési idő csökkentésének és felügyeleti kontrollnak a jóváhagyása |
Ez visszakövethető láncot hoz létre a kockázatértékeléstől a kezelésen át a vezetői döntésig.
3. Vizsgálja felül az incidenseket, majdnemeseményeket és jelentéstételi felkészültséget
A NIS2 Article 23 szakaszos jelentéstételt ír elő a jelentős incidensekre, ideértve a 24 órán belüli korai figyelmeztetést, a 72 órán belüli értesítést és az incidensértesítéstől számított egy hónapon belüli végleges jelentést, továbbá a folyamatban lévő incidensekre vonatkozó előrehaladási jelentéstételt. A DORA Articles 17 to 19 az IKT-val kapcsolatos incidensek esetében észlelést, besorolást, eszkalációt, kommunikációt, jelentéstételt, gyökérok-elemzést és fejlesztést követel meg.
A vezetőségi felülvizsgálatnak tartalmaznia kell a jelentős incidenseket, majdnemeseményeket, besorolási eredményeket, gyökérokokat, az észlelésig eltelt időt, az eszkalációig eltelt időt, a helyreállításig eltelt időt, az ügyfélértesítési felkészültséget, a hatósági jelentéstételi felkészültséget, a tanulságokat és a helyesbítő intézkedéseket.
A Zenith Blueprint a Kontrollok működésben szakasz 16. lépésében: Személyi biztonsági intézkedések II, elmagyarázza, miért kell a munkavállalói jelentéstételnek az irányításba beépülnie:
Végül a 6.8 kontrollnak be kell épülnie az IBIR folyamatos fejlesztési ciklusába. A személyzet által
létrehozott jelentéseket a vezetőségi felülvizsgálat (9.3. pont) során kell felülvizsgálni, és
fel kell használni olyan szabályzatok hibáinak azonosítására, mint a kiléptetés, az eszköz-visszaszolgáltatás vagy a titoktartási megállapodások megsértése.
A Kontrollok működésben szakasz 16. lépéséből: Személyi biztonsági intézkedések II.
Ha egy volt munkavállaló fiókja a munkaviszony megszűnése után is aktív maradt, az igazgatóságnak nem szabad ezt egyetlen jegyként kezelnie. Ez lehetséges gyengeség bizonyítéka a HR, az IT, a hozzáférés-szabályozás, az eszközkezelés, a megfigyelés és a helyesbítő intézkedések területén.
4. Vizsgálja felül a beszállítókat, a felhőt és a kilépési felkészültséget
A DORA Article 28 az IKT harmadik fél kockázatot az IKT-kockázatkezelési keretrendszer részévé teszi. A pénzügyi szervezetek teljes felelősséggel tartoznak a megfelelésért akkor is, ha IKT-szolgáltatásokat szerveznek ki. Naprakész nyilvántartást kell vezetniük az IKT-szerződéses megállapodásokról, meg kell különböztetniük a kritikus vagy fontos funkciókat, kellő gondosságot kell gyakorolniuk, kezelniük kell a koncentrációs kockázatot, biztosítaniuk kell az auditálási és ellenőrzési jogokat, valamint fenn kell tartaniuk a kilépési stratégiákat.
A NIS2 Article 21 szintén előírja az ellátási lánc biztonságát, ideértve a beszállítói kapcsolatok biztonságát, a beszállítóspecifikus sérülékenységeket, a beszállítók kiberbiztonsági gyakorlatát és a helyesbítő intézkedéseket.
A vezetőségi felülvizsgálatban a beszállítói jelentéstétel nem lehet beszerzési melléklet. Igazgatósági bizonyítéknak kell lennie.
Be kell vonni a kritikus beszállítói változásokat, a kellő gondosság állapotát, a szerződéses hiányosságokat, a felhő megosztott felelősségi modelljének felülvizsgálatát, a koncentrációs kockázatot, a kilépési stratégia eredményeit, a beszállítói incidensekkel kapcsolatos együttműködést és a beszállítói értékelésekből eredő helyesbítő intézkedéseket. Ha a vezetés jóváhagyja egy magas kockázatú szolgáltató további használatát, a jegyzőkönyvnek rögzítenie kell az indoklást, a kompenzáló kontrollokat, a felülvizsgálati dátumot és az elszámoltatható felelőst.
Maria igazgatósága egy konkrét beszállítói ügyet kap: egy kulcsfontosságú platformszolgáltatónál kisebb, bejelentésre nem kötelezett incidens történt. Ügyféladat nem érintett, de az esemény koncentrációs kockázatot tárt fel. A vezérigazgató kijelöli a CTO-t, hogy a következő negyedévig készítsen másodlagos beszállítói megvalósíthatósági tanulmányt, és 25 000 EUR-t allokál az értékelésre. Ez az egyetlen dokumentált döntés bizonyítja az ellátási lánc kockázatának felügyeletét, az erőforrás-allokációt és a nyomon követést.
Hogyan kapcsolja össze a Zenith Controls a bizonyítékokat
A Clarysec Zenith Controls: keresztmegfelelési útmutató segít a csapatoknak elmagyarázni, miért számítanak az ISO kontrollbizonyítékok több keretrendszerben is.
A vezetőségi felülvizsgálat szempontjából az ISO/IEC 27002:2022 5.4 kontroll, Vezetői felelősségek, irányítási horgony. Támogatja a vezetői iránymutatást, az elszámoltathatóságot, az erőforrás-biztosítást és a felügyeletet. A Zenith Controls az 5.4 kontrollt olyan támogató ISO/IEC 27002:2022 kontrollokhoz kapcsolja, amelyek gyakran megjelennek a vezetőségi felülvizsgálati bizonyítékokban.
| ISO/IEC 27002:2022 kontroll | Miért fontos a vezetőségi felülvizsgálat szempontjából |
|---|---|
| 5.1 Információbiztonsági szabályzatok | A vezetésnek jóvá kell hagynia, elő kell mozdítania, erőforrásokkal kell támogatnia és intézményesítenie kell a szabályzatokat |
| 5.2 Információbiztonsági szerepkörök és felelősségek | A vezetésnek biztosítania kell, hogy létezzenek szerepkörök, rendelkezzenek hatáskörrel, és figyelemmel kísérjék őket |
| 5.8 Információbiztonság a projektmenedzsmentben | A vezetés biztosítja, hogy a biztonság beépüljön a projektekbe és az üzleti változásokba |
| 5.35 Az információbiztonság független felülvizsgálata | A független felülvizsgálat objektív bizonyosságot ad a vezetésnek |
| 5.36 Megfelelés az információbiztonsági szabályzatoknak, szabályoknak és szabványoknak | A megfelelés nyomon követése bizonyítékot ad a vezetésnek az érvényesítésről |
| 8.15 Naplózás | A naplók támogatják az incidensekhez, a hozzáférés-szabályozáshoz és a megfelelés nyomon követéséhez kapcsolódó bizonyítékokat |
| 8.16 Megfigyelési tevékenységek | A megfigyelés támogatja az észlelést, az eszkalációt és a teljesítményjelentést |
Ez a kontrollkészlet keresztmegfelelési narratívát ad Maria számára. Vezetőségi felülvizsgálati bizonyítékai támogathatják az ISO/IEC 27001:2022 tanúsítást, a NIS2 Article 20 szerinti felügyeletet, a NIS2 Article 21 szerinti kockázatkezelési intézkedéseket, a DORA Article 5 szerinti IKT-irányítást, a DORA Article 6 szerinti IKT-kockázatkezelési keretrendszer felülvizsgálatát, a DORA Articles 24 to 27 szerinti digitális működési reziliencia tesztelést, a GDPR Article 32(1)(d) követelményeit, a NIST CSF 2.0 GOVERN eredményeket és a COBIT 2019 irányítási célkitűzéseket.
| Bizonyítéktéma | ISO vagy kontrollhorgony | Szabályozási vagy keretrendszerbeli relevancia |
|---|---|---|
| Vezetői felelősség | ISO/IEC 27002:2022 5.4 | NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03 |
| Független bizonyosság | ISO/IEC 27002:2022 5.35 | GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2 |
| Helyesbítő intézkedések nyomon követése | ISO/IEC 27001:2022 10. pont | NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5 |
| Szabályzati megfelelés nyomon követése | ISO/IEC 27002:2022 5.36 | GDPR elszámoltathatóság, COBIT 2019 MEA02, COBIT 2019 MEA03 |
| IKT harmadik fél kockázat | ISO/IEC 27002:2022 5.19 és 5.20 | DORA Article 28, NIS2 Article 21 |
| Incidensirányítás | ISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27 | NIS2 Article 23, DORA Articles 17 to 19 |
A független felülvizsgálat és a megfelelés nyomon követése külön figyelmet érdemel. Független bizonyíték nélkül a vezetőségi felülvizsgálat önbevallássá válik. Az ISO/IEC 27002:2022 5.35 kontroll objektív bizonyosságot ad az igazgatóságnak belső auditok, külső értékelések, penetrációs tesztek összefoglalói, tanúsítási audit megfigyelései és kontrollhatékonysági felülvizsgálatok révén. Az 5.36 kontroll a „van szabályzatunk” állítást átalakítja azzá, hogy „tudjuk, hogy az emberek és rendszerek követik-e a szabályzatot”.
Hogyan tesztelik az auditorok a vezetőségi felülvizsgálatot
A 9.3. pont szerinti vezetőségi felülvizsgálat az egyik első terület, amelyet az auditorok megnéznek, amikor eldöntik, hogy az irányítás valós-e. A különböző auditorok különböző kérdéseket tesznek fel, de mindannyian a visszakövethetőséget keresik.
| Auditori nézőpont | Mit fognak keresni | Segítő bizonyíték |
|---|---|---|
| ISO/IEC 27001:2022 auditor | Felülvizsgálta-e a felső vezetés a kötelező bemeneteket, és elvégezte-e a nyomon követést | Napirend, jegyzőkönyv, KPI-csomag, auditeredmények, helyesbítő intézkedések, kockázatkezelési jóváhagyások |
| ISO/IEC 27007 jellegű IBIR-auditor | A felülvizsgálati nyilvántartások folyamatos felügyeletet és végrehajtott intézkedési tételeket mutatnak-e | Felülvizsgálati ütemezés, intézkedéskövető, célkitűzés-frissítések, IBIR-változási döntések |
| ISO/IEC 19011 jellegű auditor | A következtetéseket objektív bizonyítékok és tisztességes auditmódszerek támasztják-e alá | Interjújegyzetek, nyilvántartások, jóváhagyott jegyzőkönyvek, bizonyítékhivatkozások |
| NIST-orientált értékelő | A felső vezetés jóváhagyja-e a kockázati stratégiát, szerepköröket, erőforrásokat és programfelügyeletet | Biztonsági programterv, felsővezetői felelős kijelölése, kockázati stratégia jóváhagyása, POA&M |
| COBIT 2019 auditor | A vezetés értékeli, irányítja és felügyeli-e a kockázati és biztonsági kezdeményezéseket | Igazgatósági jelentések, kockázati irányítópultok, EDM03 összhang, teljesítménymutatók |
| ISACA ITAF auditor | Látható-e a felsővezetői iránymutatás, és a vezetői válaszok időszerűek és eredményesek-e | Belső auditra adott válaszok, eszkalációs nyilvántartások, incidensirányítási auditnyom |
A gyakori hiba nem az, hogy nem volt ülés. Hanem az, hogy az ülés nem változtatott meg semmit. Az auditorok döntéseket, felelősöket, határidőket, elvárt bizonyítékokat és lezárási nyilvántartásokat akarnak látni.
Kimenetek, amelyek bizonyítják a felsővezetői felügyeletet
A bemenetek hozzák létre a felülvizsgálatot. A kimenetek bizonyítják az irányítást.
A vezetőségi felülvizsgálati nyilvántartásnak legalább a következőket kell tartalmaznia:
Jóváhagyott döntések
Ilyen például a tanúsításra való felkészültség jóváhagyása, az IBIR alkalmazási területének frissítése, az incidensjelentési munkafolyamatok módosítása, a beszállítói szerződéses javítás előírása vagy a maradványkockázat elfogadása meghatározott dátumig.Hozzárendelt intézkedések
Minden intézkedéshez felelős, határidő, prioritás, elvárt bizonyíték és felülvizsgálati ütemezés szükséges.Kockázatelfogadási nyilvántartások
Az elfogadott kockázatoknak azonosítaniuk kell a kockázatgazdát, az indoklást, a maradványkockázati szintet, a kompenzáló kontrollokat, a lejárati dátumot és az eszkalációs küszöbértéket.Erőforrás-döntések
Rögzíteni kell a költségvetést, a létszámot, az eszközöket, a képzést, a külső audittámogatást, a jogi értékelést, az asztali gyakorlatokat vagy a beszállítói bizonyossági tevékenységeket.Szabályzati és kontrollfrissítések
Rögzíteni kell a hozzáférés-szabályozás, az incidensreagálás, az üzletmenet-folytonosság, a beszállítókezelés, a titkosítás, a biztonságos fejlesztés, a naplózás, a sérülékenységkezelés vagy az adatmegőrzés változásait.Helyesbítő intézkedések jóváhagyása
A meg nem feleléseknek és auditmegállapításoknak felelősséggel, ütemezéssel és bizonyítékelvárásokkal rendelkező helyesbítő intézkedésekké kell válniuk.Nyomonkövetési mechanizmus
A következő felülvizsgálatnak e döntések állapotával kell kezdődnie.
KKV-k esetében az Információbiztonsági szabályzat – KKV megerősíti, hogy a tanúsítást, a szabályozást és az üzleti változást össze kell kapcsolni:
Ezt a szabályzatot az ügyvezetőnek legalább évente felül kell vizsgálnia annak biztosítása érdekében, hogy továbbra is megfeleljen az ISO/IEC 27001 tanúsítási követelményeknek, a jogszabályi változásoknak (például GDPR, NIS2 és DORA), valamint a változó üzleti igényeknek.
A „Felülvizsgálati és frissítési követelmények” szakasz 9.1.1 szabályzati pontjából.
Ez a mondat megragadja a 2026-os valóságot. A vezetőségi felülvizsgálatnak egyetlen irányítási ciklusban kell összekapcsolnia az IBIR-t, a szabályozási változásokat, az ügyfeleket, a beszállítókat, az incidenseket, a kockázatot, az erőforrásokat és az üzleti stratégiát.
Gyakori vezetőségi felülvizsgálati hibák 2026-ban
A leggyakoribb hibák előre láthatók.
Először: a felülvizsgálat túl technikai. A felső vezetők sérülékenységszámokat és riasztási mennyiségeket kapnak, de nem üzleti kockázatot, szabályozói kitettséget, ügyfélhatást vagy döntési lehetőségeket.
Másodszor: nincs döntési napló. A jegyzőkönyv szerint „a beszállítói kockázatot megvitatták”, de nem rögzíti, hogy a vezetés elfogadta-e a kockázatot, helyesbítést írt-e elő, jóváhagyott-e költségvetést vagy kijelölt-e határidőt.
Harmadszor: a maradványkockázat elfogadása informális. Egy kockázat hónapokig nyitva marad, mert „az üzlet tud róla”, de nincs felelős jóváhagyás, indoklás, lejárati dátum vagy felülvizsgálati kiváltó esemény.
Negyedszer: az auditmegállapítások nem jutnak el a vezetéshez. A belső auditjelentések a GRC-mappákban maradnak, miközben a vezetés csak zöld státuszösszefoglalót lát.
Ötödször: a beszállítókat és felhőszolgáltatókat az IBIR teljesítményétől elkülönítve kezelik. A DORA és a NIS2 alatt az IKT harmadik fél kockázat alapvető irányítási bizonyíték.
Hatodszor: az incidenseket operatív eseményekként jelentik, de nem vizsgálják felül rendszerszintű fejlesztés céljából. A gyökérokoknak, tanulságoknak és helyesbítő intézkedéseknek be kell épülniük a vezetőségi felülvizsgálatba.
Hetedszer: hiányzik a korábbi intézkedések nyomonkövetési naplója. Az auditorok meg fogják kérdezni, mi történt a tavalyi döntésekkel. Ha a válasz e-mailekben és jegyekben szétszórva található, az irányítási narratíva gyengül.
Egy irányítási ciklus, sok kötelezettség
A Clarysec gyakorlati modellje egyszerű:
Alkalmazási terület és kötelezettségek
Az IBIR alkalmazási területét, az érdekelt feleket, a megfelelési nyilvántartást, az ügyfélkötelezettségeket és a beszállítói függőségeket kell használni annak meghatározására, mit kell lefednie a felülvizsgálatnak.Kockázati és kontrollbizonyítékok
A kockázati nyilvántartást, az alkalmazhatósági nyilatkozatot, a kontrollok végrehajtási bizonyítékait, a KPI-ket és a megfelelés nyomon követését kell használni.Bizonyossági bemenetek
Be kell vonni a belső auditokat, független felülvizsgálatokat, penetrációs teszteket, beszállítói értékeléseket, ügyfélauditokat és tanúsítási megállapításokat.Operatív reziliencia-bemenetek
Tartalmazniuk kell az incidenseket, majdnemeseményeket, üzletmenet-folytonossági teszteket, biztonsági mentési eredményeket, katasztrófa utáni helyreállítási gyakorlatokat, válságkezelési tanulságokat és jelentéstételi felkészültséget.Vezetői döntések
Rögzíteni kell a kockázatelfogadást, az erőforrás-allokációt, az alkalmazási terület változásait, a kontrollváltozásokat, a beszállítói döntéseket, a helyesbítő intézkedéseket és a stratégiai célkitűzéseket.Bizonyítékmegőrzés
A jegyzőkönyveket, csomagokat, jóváhagyásokat, intézkedéskövetőket és lezárási bizonyítékokat szabályozott adattárban kell tárolni.Nyomonkövetési ütemezés
A magas kockázatokat negyedévente kell felülvizsgálni, a tervezett, 9.3. pont szerinti vezetőségi felülvizsgálatokat végre kell hajtani, és további felülvizsgálatokat kell kiváltani jelentős incidensek, beszállítói változások, auditok, tesztek vagy szabályozási fejlemények után.
Így szolgálhat egyetlen vezetőségi felülvizsgálat egyszerre az ISO/IEC 27001:2022 tanúsítás, a NIS2 szerinti vezető testületi elszámoltathatóság, a DORA szerinti IKT-kockázatkezelés, a GDPR szerinti elszámoltathatóság, a NIST CSF GOVERN felülvizsgálat, a COBIT 2019 igazgatósági felügyelet és az ügyféloldali kellő gondosság támogatására.
Tegye a következő vezetőségi felülvizsgálatot auditra felkészültté
Maria igazgatóságának nem egy újabb technikai irányítópultra volt szüksége. Igazolható bizonyítékra volt szüksége arról, hogy a kiberbiztonsági kockázatot felülvizsgálták, megértették, eldöntötték, finanszírozták és javították.
Az Ön szervezetének ugyanerre van szüksége.
Kezdje el ebben a hónapban:
- Készítsen a 9.3. pont szerinti bizonyítékcsomagot.
- Minden napirendi pontot rendeljen kockázathoz, kötelezettséghez, KPI-hez, auditmegállapításhoz, incidenshez, beszállítói ügyhöz vagy helyesbítő intézkedéshez.
- Minden döntést rögzítsen felelőssel, határidővel, indoklással és elvárt bizonyítékkal.
- A következő felülvizsgálat első napirendi pontjaként használja a korábbi intézkedések nyomonkövetési naplóját.
- A jegyzőkönyveket, jóváhagyásokat, kockázatelfogadásokat és lezárási nyilvántartásokat szabályozott adattárban őrizze meg.
A Clarysec segíthet ennek gyors működésbe állításában a Zenith Blueprint, a Clarysec szabályzatcsomag és a Zenith Controls használatával, mint keresztmegfelelési iránytűvel az ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 és az auditra való felkészültség támogatásához.
Ha a vezetőségi felülvizsgálat még mindig megfelelési teher, ideje stratégiai irányítási eszközzé alakítani. Töltse le a Clarysec eszközkészleteit, készítse elő az igazgatósági bizonyítékcsomagot, és tegye a következő felülvizsgálatot annak bizonyítékává, hogy a vezetés ténylegesen irányítja a kiberbiztonsági kockázatot.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


