⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

CISO deramo patikrinimo byla: ISO 27001 įrodymai 2026 m.

Igor Petreski
15 min read
CISO deramo patikrinimo byla, susiejanti ISO 27001 įrodymus su NIS2, DORA ir GDPR

Pirmadienio rytas, 08:17. Maria, sparčiai augančio fintech SaaS teikėjo CISO, atsidaro generalinio direktoriaus el. laišką: „Reguliuotojo prašymas. Iki penktadienio reikia įrodymų, kad tiekėjo riziką eskalavome prieš paslaugos sutrikimą, kad valdyba suprato likutinę riziką ir kad mūsų sprendimas dėl pranešimo apie incidentą buvo dokumentuotas.“

Prieš šešias savaites kritinis debesijos paslaugų teikėjas patyrė regioninį paslaugos veikimo pablogėjimą. Klientų lėšos nebuvo prarastos. Asmens duomenų nutekėjimas nebuvo patvirtintas. Tačiau klientai kelias valandas negalėjo pasiekti valdymo skydelių, pagalbos užklausų skaičius smarkiai išaugo, o vienas stambus verslo klientas dabar reikalauja įrodymų, kad bendrovė laikėsi NIS2, DORA ir GDPR Article 32 saugumo įpareigojimų.

Maria žino, kad komanda veikė atsakingai. Ji įspėjo vadovybę apie koncentracijos riziką. Kai vėlavo atsarginio regiono testavimas, buvo pateikta išimtis. Įvykis buvo suklasifikuotas, konsultuotasi su teisininkais, klientai informuoti ir pradėti korekciniai veiksmai. Tačiau 2026 m. klausimas nebėra vien tai, ar saugumo funkcija veikė atsakingai.

Klausimas – ar CISO gali laiko žymomis pagrįstais įrodymais įrodyti, kad rizikos buvo identifikuotos, komunikuotos, stebimos, priimtos tinkamo savininko ir nuosekliai suvaldytos.

Šis įrodymų rinkinys yra CISO deramo patikrinimo byla.

CISO, atitikties vadovams, auditoriams ir verslo savininkams deramo patikrinimo byla nėra privatus dokumentų bunkeris. Tai veiklos įrodymų sluoksnis, kuris ISO/IEC 27001:2022, NIS2 vadovybės atskaitomybę, DORA valdyseną ir IRT rizikos valdymą bei GDPR Article 32 tvarkymo saugumą sujungia į vientisą istoriją. Tinkamai parengta byla parodo, kad saugumo vadovas pateikė aiškias rekomendacijas, vadovybė priėmė informuotus sprendimus, o organizacijos kontrolės priemonės buvo ne tik deklaruotos, bet ir taikomos, peržiūrimos bei tobulinamos.

Kodėl CISO deramas patikrinimas svarbus 2026 m.

Reglamentavimo aplinka pasislinko nuo politikos pareiškimų prie įrodomos atskaitomybės. Neapibrėžtų patikinimų nebepakanka. Reguliuotojai, valdybos, klientai ir draudikai vis dažniau prašo valdysenos įrodymų.

NIS2 nustato aiškią atsakomybę valdymo organams. Article 20 reikalauja, kad esminių ir svarbių subjektų valdymo organai patvirtintų kibernetinio saugumo rizikos valdymo priemones, prižiūrėtų jų įgyvendinimą ir baigtų kibernetinio saugumo mokymus. Article 21 numato tinkamas ir proporcingas technines, operacines ir organizacines priemones, įskaitant rizikos analizę, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugų kūrimą, veiksmingumo vertinimą, kibernetinę higieną, mokymus, kriptografiją, prieigos kontrolę, turto valdymą ir autentifikavimą.

Finansų subjektams, kuriems taikoma DORA, kartelė keliama dar aukščiau. Article 5 nustato, kad valdymo organas prisiima galutinę atsakomybę už IRT rizikos valdymą. Article 6 reikalauja patikimos, išsamios ir gerai dokumentuotos IRT rizikos valdymo sistemos. DORA taip pat reikalauja incidentų klasifikavimo ir pranešimo, skaitmeninio operacinio atsparumo testavimo, vidaus audito ne mikroįmonėms, taisomųjų veiksmų vykdymo stebėjimo ir IRT trečiųjų šalių valdysenos. DORA taikoma nuo 2025 m. sausio 17 d. ir finansų subjektams, kuriems ji taikoma, veikia kaip sektorinis Sąjungos teisės aktas dėl persidengiančių NIS2 rizikos valdymo ir pranešimo įpareigojimų.

GDPR prideda atskirą, bet susijusią atskaitomybės perspektyvą. Article 5(2) reikalauja, kad duomenų valdytojai būtų atsakingi už duomenų apsaugos principų laikymąsi ir galėtų tai įrodyti. Article 32 reikalauja tinkamų techninių ir organizacinių priemonių, užtikrinančių riziką atitinkantį saugumo lygį. SaaS, fintech ir valdomų paslaugų organizacijoms, tvarkančioms ES asmens duomenis, tai reiškia, kad įrodymai turi parodyti, kaip buvo įvertintos ir tvarkomos rizikos konfidencialumui, vientisumui, prieinamumui ir atsparumui.

CISO asmeninis rūpestis suprantamas. Jei po paslaugos sutrikimo ar saugumo pažeidimo susikerta vadovybės atskaitomybė, reguliuotojo dėmesys, klientų deramas patikrinimas ir bylinėjimosi rizika, vien rizikų registro nepakaks. CISO reikia struktūruotos įrodymų bylos, kuri parodytų profesinį vertinimą, savalaikius eskalavimus, aiškias rekomendacijas, pagrįstą nesutikimą, kai jo reikia, priimtas rizikas ir kontrolės užtikrinimą.

Deramo patikrinimo byla nėra šešėlinė ISVS

Dažna audito klaida – CISO deramo patikrinimo bylą laikyti privačiu archyvu, atskirtu nuo ISVS. Tai sukuria dvi rizikas. Pirma, įrodymai tampa nenuoseklūs. Antra, gali susidaryti įspūdis, kad CISO žinojo apie rizikas, bet jų neįtraukė į valdyseną.

Clarysec požiūris kitoks. CISO deramo patikrinimo byla yra atrinktas ISVS įrodymų vaizdas, svarbus vadovybės atskaitomybei. Ji nepakeičia rizikų registro, Taikomumo pareiškimo, incidentų registro, tiekėjų registro, audito ataskaitų ar vadovybės peržiūros protokolų. Ji juos indeksuoja, susieja ir padaro pagrindžiamus.

Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas suteikia praktinį pagrindą. ISVS pagrindų ir lyderystės etape 4 žingsnyje pabrėžiama, kad ISVS vadovas arba saugumo pareigūnas koordinuoja įgyvendinimą, auditus ir sąmoningumą ir „privalo turėti tiesioginę prieigą prie aukščiausiosios vadovybės problemoms eskaluoti“. Taip pat pažymima, kad reikšmingoms rizikoms turi būti paskirti rizikos savininkai, o organizacija turi apibrėžti, kas tvirtina rizikos tvarkymo sprendimus.

Tai pirmasis CISO deramo patikrinimo principas: saugumo vadovas konsultuoja ir eskaluoja, tačiau rizikos savininkystė ir priėmimas turi būti aiškūs.

Rizikos valdymo etape Zenith Blueprint 13 žingsnis tai paverčia veiklos praktika:

Rizikos tvarkymo sprendimus ir SoA turi peržiūrėti ir patvirtinti aukščiausioji vadovybė. Dažnai tai daroma posėdyje arba bent jau pasirašytiniu patvirtinimu. Užtikrinkite, kad vadovybei būtų pristatyta:

✓ pagrindinės rizikos ir siūlomi tvarkymo veiksmai, ✓ bet kokios rizikos, kurias siūlote priimti (jos turi būti formaliai priimtos), ✓ kontrolės priemonių, kurias planuojate įgyvendinti, sąrašas (SoA akcentai). Vadovybės patvirtinimas parodo, kad organizacija žino apie reikalingus veiksmus ir įsipareigoja juos atlikti (tai taip pat bus dokumentuoti audito įrodymai).

CISO ši rekomendacija yra ne tik pasirengimas ISO auditui. Tai deramo patikrinimo architektūra. Jei didelė rizika priimama, atidedama arba nepakankamai finansuojama, byloje turi būti rizika, rekomendacija, verslo sprendimas, tvirtinantis vaidmuo, sąsaja su rizikos apetitu ir peržiūros data.

ISO 27001:2022 yra įrodymų variklis

ISO 27001 yra daugiau nei sertifikavimo tikslas. Tai valdysenos, rizikos tvarkymo, užtikrinimo ir nuolatinio tobulinimo veiklos modelis. 0.1 skirsnyje nurodoma, kad ISVS turi būti integruota į organizacijos procesus ir bendrą valdymo struktūrą. Būtent ši integracija kasdienį saugumo darbą paverčia patikimu įrodymų generavimo mechanizmu.

Pagrindiniai ISO 27001:2022 skyriai, kurie maitina CISO deramo patikrinimo bylą:

  • 4.1–4.2 skyriai, kontekstas ir suinteresuotosios šalys, dokumentuojantys teisines, reglamentavimo, sutartines ir suinteresuotųjų šalių prievoles.
  • 4.3 skyrius, ISVS taikymo sritis, apibrėžianti paslaugas, vietas, sistemas ir ribas.
  • 5.1 skyrius, lyderystė ir įsipareigojimas, reikalaujantis, kad aukščiausioji vadovybė palaikytų ISVS ir užtikrintų numatytų rezultatų pasiekimą.
  • 5.3 skyrius, organizaciniai vaidmenys, atsakomybės ir įgaliojimai, padedantys nustatyti aiškią rizikos savininkystę ir eskalavimo kelius.
  • 6.1.2 ir 6.1.3 skyriai, informacijos saugumo rizikos vertinimas ir rizikos tvarkymas, reikalaujantys nuoseklių rizikos kriterijų, rizikos savininko patvirtinimo, tvarkymo planų, likutinės rizikos priėmimo ir Taikomumo pareiškimo.
  • 8.1 skyrius, veiklos planavimas ir kontrolė, reikalaujantis, kad organizacija suplanuotų, įgyvendintų ir valdytų procesus, reikalingus ISVS reikalavimams įvykdyti.
  • 9.2 ir 9.3 skyriai, vidaus auditas ir vadovybės peržiūra, sukuriantys nepriklausomo užtikrinimo ir vadovybės priežiūros įrodymus.
  • 10.1 skyrius, nuolatinis tobulinimas, ir 10.2 skyrius, neatitiktis ir korekciniai veiksmai, rodantys veiksmų užbaigimą.

Šis sisteminis požiūris užtikrina, kad įrodymai, kurių reikia Marios generaliniam direktoriui, nekuriami panikoje. Jie jau egzistuoja, jei ISVS suprojektuota taip, kad kurtų ir išsaugotų sprendimų lygmens įrašus.

Kas turi būti CISO deramo patikrinimo byloje

Gera deramo patikrinimo byla atsako į septynis klausimus, kuriuos po veiklos sutrikimo gali užduoti auditorius, reguliuotojas, valdybos narys arba klientas:

  1. Ką CISO žinojo?
  2. Kada jis tai sužinojo?
  3. Kokią rekomendaciją jis pateikė?
  4. Kas buvo rizikos savininkas?
  5. Ką vadovybė patvirtino, atmetė, atidėjo arba priėmė?
  6. Kaip kontrolės priemonės buvo testuojamos arba stebimos?
  7. Kas pasikeitė po incidentų, auditų, tiekėjų įspėjimų ar išimčių?

Toliau pateikta struktūra tinka SaaS teikėjams, fintech įmonėms, valdomų paslaugų teikėjams, valdomo saugumo paslaugų teikėjams, skaitmeninės infrastruktūros operatoriams ir technologijų tiekėjams, aptarnaujantiems reglamentuojamus klientus.

Deramo patikrinimo skyriusĮrodymų pavyzdžiaiPagrindinis atskaitomybės klausimas
Valdysenos rekomendacijos ir eskalavimaiValdybos saugumo ataskaitos, CISO memorandumai, eskalavimo žurnalas, saugumo komiteto protokolai, priimti sprendimaiAr vadovybė laiku gavo aiškią rekomendaciją?
Rizikos priėmimas ir išimtysRizikų registras, išimčių patvirtinimai, tvarkymo atidėjimai, rizikos apetito nuorodos, peržiūros datosAr likutinės rizikos buvo priimtos tinkamo savininko?
Kontrolės užtikrinimasVidaus audito rezultatai, stebėsenos ataskaitos, pažeidžiamumų šalinimas, atsarginių kopijų testai, prieigos peržiūrosAr kontrolės priemonės veikė ir buvo peržiūrėtos?
Incidentų sprendimaiIncidentų registras, sunkumo klasifikavimas, pranešimo sprendimas, teisinis vertinimas, komunikacijos žurnalas, įgyta patirtisAr įvykis buvo įvertintas, eskaluotas ir tinkamai suvaldytas?
Tiekėjų įspėjimaiTiekėjų deramas patikrinimas, kritiškumo vertinimas, sutarties spragos, koncentracijos rizikos analizė, pasitraukimo plano būsenaAr trečiųjų šalių rizikos buvo identifikuotos ir valdomos?
Atitikties įpareigojimaiNIS2, DORA, GDPR, sutartiniai ir klientų reikalavimai, susieti su ISVS kontrolės priemonėmisAr organizacija suprato savo įpareigojimus?
Vadovybės peržiūra ir tobulinimasVadovybės peržiūros protokolai, CAPA žurnalas, išteklių prašymai, neišspręsti klausimai, rodiklių momentinės kopijosAr vadovybė prižiūrėjo ir tobulino ISVS?

Ši byla ypač svarbi NIS2 sektoriams, tokiems kaip debesijos kompiuterija, duomenų centrai, turinio pristatymo tinklai, valdomų paslaugų teikėjai, valdomo saugumo paslaugų teikėjai, viešųjų ryšių tinklų ar paslaugų teikėjai ir tam tikri finansinės infrastruktūros subjektai. NIS2 taikymo sritis priklauso nuo sektoriaus, subjekto tipo ir dydžio, o valstybės narės privalo sudaryti esminių ir svarbių subjektų sąrašus. Net tiesiogiai į taikymo sritį nepatenkančios organizacijos gali susidurti su sutartinėmis toliau perduodamomis prievolėmis iš klientų, kurie patenka į taikymo sritį.

DORA kontekste byloje turi būti atskirta, ar organizacija yra reglamentuojamas finansų subjektas, IRT trečiųjų šalių paslaugų teikėjas, ar skirtinguose santykiuose – abu. Finansų subjektai privalo palaikyti valdyseną, IRT rizikos valdymą, pranešimą apie incidentus, atsparumo testavimą ir trečiųjų šalių rizikos kontrolės priemones. IRT teikėjų vis dažniau bus prašoma padėti teikti įrodymus, audito teises, pagalbą incidentų metu, testavimą ir pasitraukimo planavimą.

Clarysec politikų pagrindas pagrįstiems įrašams

Deramo patikrinimo bylos vertė priklauso nuo įrašų kokybės. Clarysec politikos parengtos taip, kad įrašų pėdsakas būtų įprasta verslo praktika, o ne skubus atsakas į reguliuotojo raštą.

MVĮ skirta [P02S] Valdysenos vaidmenų ir atsakomybių politika – MVĮ 5.5 punkte nustato:

Visi reikšmingi saugumo sprendimai, išimtys ir eskalavimai turi būti registruojami ir atsekami.

Įmonėms skirta [P02] Valdysenos vaidmenų ir atsakomybių politika 6.5 punkte nustato:

Visi eskalavimai turi būti registruojami žurnale ir sekami, pateikiant sprendimo arba formalaus priėmimo įrodymus.

Kartu šie punktai apibrėžia įrodomąjį standartą. Reikšmingas pažeidžiamumas, tiekėjo priklausomybė, kontrolės priemonės vėlavimas ar pasikartojanti išimtis neturi likti vien pokalbių žinutėse ar atmintyje. Tai turi būti užregistruota, priskirta, stebima ir uždaryta sprendimu arba formaliu priėmimu.

Rizikos priėmimui taikoma tokia pati drausmė. [P06S] Rizikos valdymo politika – MVĮ 5.1.2 punkte reikalaujama:

Kiekviename rizikos įraše turi būti: aprašymas, tikimybė, poveikis, balas, savininkas ir tvarkymo planas.

Ta pati MVĮ politika 7.2.1 punkte papildomai nustato:

Bet koks sprendimas priimti didelę ar vidutinę riziką arba atidėti jos tvarkymą turi būti dokumentuotas Rizikų registre. Šioje dokumentacijoje turi būti:

Didesnėms organizacijoms skirta [P06] Rizikos valdymo politika 6.3.4 punkte nustato:

Be tvarkymo priimtos rizikos turi būti raštu pagrįstos, susietos su organizacijos rizikos apetitu ir patvirtintos atitinkamu lygiu.

NIS2 arba DORA kontekste tai svarbu, nes valdymo organai turi patvirtinti, prižiūrėti ir suprasti kibernetinio saugumo bei IRT rizikos sprendimus. GDPR Article 32 kontekste tai padeda įrodyti, kad saugumo priemonės buvo pasirinktos, atidėtos arba koreguotos dokumentuotu rizika grindžiamu procesu.

Incidentų įrodymai taip pat turi būti struktūruoti. [P30S] Reagavimo į incidentus politika – MVĮ reikalauja:

Visi incidentų tyrimai, išvados ir korekciniai veiksmai turi būti registruojami incidentų registre, kurį prižiūri generalinis vadovas.

[P30] Reagavimo į incidentus politika reikalauja:

Visi incidentai turi būti registruojami Saugumo incidentų valdymo sistemoje (SIMS), įskaitant:

Šie punktai palaiko etapais vykdomą NIS2 pranešimą ir DORA IRT incidentų valdyseną. NIS2 reikalauja per 24 valandas pateikti ankstyvąjį įspėjimą apie reikšmingus incidentus, per 72 valandas – pranešimą, o per vieną mėnesį nuo pranešimo apie incidentą – galutinę ataskaitą. DORA reikalauja formaliojo IRT incidentų valdymo, klasifikavimo pagal sunkumą ir paveiktos paslaugos kritiškumą, eskalavimo vyresniajai vadovybei, valdymo organo informuotumo, klientų komunikacijos, kai jos reikia, ir etapais vykdomo pranešimo apie didelius su IRT susijusius incidentus.

Audito įrodymams taip pat būtinas vientisumas. [P33S] Audito ir atitikties stebėsenos politika – MVĮ nustato:

Metaduomenys (pvz., kas juos surinko, kada ir iš kurios sistemos) turi būti dokumentuoti.

[P33] Audito ir atitikties stebėsenos politika nustato:

Visos audito veiklos turi būti dokumentuojamos ir saugomos ISVS saugykloje.

Galiausiai [P01] Informacijos saugumo politika suteikia praktinę vietą vadovybės ataskaitoms. 4.2.4 punktas nustato:

Teikia aukščiausiajai vadovybei ataskaitas apie ISVS būseną, incidentus, audito rezultatus ir rodiklius.

Šis punktas palaiko deramo patikrinimo principą, kad incidentų būsena, rodikliai, audito rezultatai ir neišspręstos rizikos turi pasiekti aukščiausiąją vadovybę tokia forma, kuri leistų vykdyti priežiūrą.

Zenith Controls kaip kryžminės atitikties kompasas

Clarysec Zenith Controls: kryžminės atitikties vadovas padeda CISO susieti ISO/IEC 27002:2022 kontrolės priemones su platesniais atitikties lūkesčiais. Tai nėra atskira kontrolės priemonių sistema. Tai Clarysec kryžminės atitikties vadovas, padedantis suprasti, kaip ISO/IEC 27001:2022 Annex A ir ISO/IEC 27002:2022 kontrolės priemonės palaiko kitus įpareigojimus, auditus ir įrodymų prašymus.

CISO deramo patikrinimo byloje svarbiausios trys kontrolės sritys.

ISO/IEC 27002:2022 kontrolė 5.4, vadovybės atsakomybės, yra prevencinė valdysenos kontrolės priemonė, palaikanti konfidencialumą, vientisumą ir prieinamumą. Zenith Controls ją priskiria Identify koncepcijai, valdyseną nurodydama kaip veiklos pajėgumą, o valdyseną ir ekosistemą – kaip saugumo sritis. Praktinė žinutė aiški: vadovybės atskaitomybė nėra simbolinė. Jai reikia priskirtų vaidmenų, išteklių, politikos lyderystės, priežiūros ir tolesnių veiksmų.

Zenith Controls 5.4 tiesiogiai susieja su 5.2 Informacijos saugumo vaidmenys ir atsakomybės, 5.1 Informacijos saugumo politikos, 5.35 Nepriklausoma informacijos saugumo peržiūra, 5.36 Atitiktis informacijos saugumo politikoms, taisyklėms ir standartams bei 5.8 Informacijos saugumas projektų valdyme. Deramo patikrinimo byla, kurioje yra eskalavimai, bet nėra vaidmenų priskyrimo, politikos patvirtinimo, nepriklausomos peržiūros ar integracijos į projektus įrodymų, atrodys neišsami.

Kontrolė 5.35, nepriklausoma informacijos saugumo peržiūra, taip pat yra esminė. Zenith Controls ją apibūdina kaip prevencinę ir korekcinę, susietą su informacijos saugumo užtikrinimu. Ji siejama su 5.36 atitikties stebėsena, 5.4 vadovybės atsakomybėmis, 5.27 mokymusi iš informacijos saugumo incidentų, 5.33 įrašų apsauga ir techniniais įrodymais, tokiais kaip 8.15 registravimas žurnale ir 8.16 stebėsenos veiklos. Deramo patikrinimo požiūriu nepriklausoma peržiūra įrodo, kad vadovybė nesirėmė vien saugumo komandos savideklaracija.

Kontrolė 5.36, atitiktis informacijos saugumo politikoms, taisyklėms ir standartams, suteikia politikos taikymo sluoksnį. Zenith Controls ją sieja su politikomis, drausminėmis procedūromis, nepriklausoma peržiūra, vaidmenimis, įvykių vertinimu, žurnalavimu, stebėsena, įrašų apsauga ir ryšiais su specialiųjų interesų grupėmis. CISO tai reiškia, kad byla turi rodyti ne tik politikos egzistavimą. Ji turi rodyti laikymosi stebėseną, pranešimą apie neatitiktis ir korekcinius veiksmus.

Kryžminės atitikties susiejimas: viena įrodymų byla, kelios perspektyvos

Efektyviausia deramo patikrinimo byla tuos pačius įrodymus susieja su keliais įpareigojimais. Taip išvengiama dubliuojamų atitikties programų ir sumažinama prieštaringų naratyvų rizika.

Įrodymų artefaktasISO 27001 ir ISO 27002 reikšmėNIS2 reikšmėDORA reikšmėGDPR reikšmėNIST CSF 2.0 reikšmė
ISVS taikymo sritis ir įpareigojimų žemėlapis4.1–4.4 skyriai, teisiniai ir sutartiniai reikalavimaiNustato subjekto taikymo sritį, paslaugas, priklausomybes ir institucijų lūkesčiusApibrėžia IRT palaikomas funkcijas, rizikos profilį ir proporcingumąIdentifikuoja tvarkymą, vaidmenis ir teritorinę ekspozicijąGV.OC ir GV.OC-03 suinteresuotųjų šalių ir įpareigojimų supratimas
Rizikų registras ir tvarkymo planas6.1.2 ir 6.1.3 skyriai, SoA, rizikos savininko patvirtinimasArticle 21 kibernetinio saugumo rizikos valdymo priemonėsArticles 5 and 6 IRT rizikos valdysena ir sistemaArticle 32 rizika grindžiamas tvarkymo saugumasGV.RM standartizuota rizikos dokumentacija
Eskalavimo ir sprendimų žurnalas5.3 skyrius, 9.3 skyrius, kontrolė 5.4Article 20 vadovybės patvirtinimas ir priežiūraArticle 5 valdymo organo atsakomybėAtskaitomybė ir įrodomas sprendimų priėmimasGV.RR ir GV.OV atskaitomybė ir priežiūra
Incidentų registras ir pranešimo sprendimasAnnex A kontrolės 5.24 to 5.28Article 23 etapais vykdomas pranešimasArticles 17 to 19 IRT incidento gyvavimo ciklasAsmens duomenų saugumo pažeidimo vertinimas ir saugumo įrodymaiRS.MA, RS.AN, RS.CO ir RC.RP reagavimas ir atkūrimas
Tiekėjo rizikos bylaAnnex A kontrolės 5.19 to 5.23Article 21 tiekimo grandinės saugumas ir Article 22 kritinės tiekimo grandinėsArticles 28 to 30 IRT trečiųjų šalių rizika, sutartys ir pasitraukimasDuomenų tvarkytojo saugumas, duomenų apsauga, perdavimas ir pagalba pažeidimo atvejuGV.SC tiekimo grandinės rizikos valdymas
Kontrolės užtikrinimo įrašai9.2, 9.3 ir 10.2 skyriai, kontrolės 5.35 ir 5.36Veiksmingumo vertinimas pagal Article 21Testavimas, auditas ir taisomųjų veiksmų vykdymo stebėjimasTechninių ir organizacinių priemonių įrodymasGV.OV, DE.CM, PR.PS ir RC.RP

NIST CSF 2.0 naudinga, nes suteikia bendrą kalbą valdysenai, tiekimo grandinės rizikai, operaciniam atsparumui, incidentų valdymui ir atkūrimui. Jo GOVERN funkcija apima organizacinį kontekstą, teisines ir reglamentavimo prievoles, rizikos apetitą, vaidmenis, politiką ir priežiūrą. CSF profilių metodas palaiko esamos būsenos vertinimą, tikslinės būsenos apibrėžimą, spragų analizę ir prioritetizuotą veiksmų planavimą. Tai natūraliai dera su Clarysec deramo patikrinimo požiūriu: apibrėžti bylos taikymo sritį, surinkti įrodymus, susieti įpareigojimus, identifikuoti spragas, įgyvendinti veiksmus ir nuolat atnaujinti.

Praktinis rizikos eskalavimo paketas

Apsvarstykime SaaS teikėją, kurio autentifikavimo paslauga priklauso nuo vieno debesijos tapatybės teikėjo. CISO identifikuoja didelio poveikio prieinamumo ir prieigos kontrolės riziką: jei tapatybės teikėjas patiria didelį sutrikimą, klientai negali prisijungti, privilegijuotos prieigos darbo eigos gali vėluoti, o reagavimas į incidentus gali būti sutrikdytas.

Pagrįstas rizikos eskalavimo paketas turi apimti penkias dalis.

Pirma, sukurkite rizikos įrašą. Remkitės Rizikos valdymo politika – MVĮ reikalavimu, kad kiekviename rizikos įraše būtų aprašymas, tikimybė, poveikis, balas, savininkas ir tvarkymo planas. Įraše turi būti nurodytas paveiktas turtas ir paslaugos, įskaitant klientų portalą, administravimo konsolę, pagalbos priemones ir avarinės prieigos procesą. Jame turi būti užfiksuotas KVP poveikis, tikimybė, poveikis, rizikos balas, rizikos savininkas, siūlomas tvarkymas, likutinė rizika, tikslinė data ir biudžetas.

Antra, susiekite tvarkymą su Taikomumo pareiškimu. Atitinkamos kontrolės priemonės gali apimti tiekėjų saugumą, debesijos paslaugų valdymą, tapatybės ir prieigos kontrolę, privilegijuotą prieigą, stebėseną, incidentų planavimą, pasirengimą veiklos tęstinumui, atsargines kopijas ir žurnalavimą. Tai atitinka Zenith Blueprint 13 žingsnį, pagal kurį rizikos tvarkymo sprendimus ir SoA peržiūri bei patvirtina aukščiausioji vadovybė.

Trečia, parenkite CISO konsultacinį memorandumą. Jame turi būti atsakyta, kas gali nutikti, kurios reglamentuojamos paslaugos ar klientų įsipareigojimai gali būti paveikti, kokios yra NIS2, DORA ir GDPR pasekmės, koks tvarkymas rekomenduojamas, kokios sąnaudos ir terminai, ir kokia likutinė rizika išlieka, jei vadovybė atideda veiksmus.

Ketvirta, užregistruokite vadovybės sprendimą. Jei vadovybė patvirtina tvarkymą, išsaugokite pasirašytą sprendimą, biudžeto patvirtinimą ir įgyvendinimo planą. Jei vadovybė atideda, įmonės Rizikos valdymo politika reikalauja rašytinio pagrindimo, susieto su rizikos apetitu ir patvirtinto atitinkamu lygiu. Byloje CISO rekomendacija ir vadovybės sprendimas turi būti pateikti kaip atskiri artefaktai.

Penkta, pridėkite užtikrinimo įrodymus. Įtraukite „break glass“ paskyrų testų rezultatus, tiekėjo incidentų komunikacijos planą, sutarties peržiūrą, SLA įrodymus, stebėsenos įspėjimų testus, stalo pratybų pastabas, korekcinius veiksmus ir vidaus audito išvadas. Zenith Blueprint 23 žingsnyje Clarysec rekomenduoja validuoti incidentų valdymo pajėgumus pasirenkant neseną įvykį arba atliekant stalo pratybas, fiksuojant ir žurnaluose registruojant sprendimus, vaidmenis ir komunikaciją, atnaujinant planą pagal įgytą patirtį ir patvirtinant skaitmeninės kriminalistikos įrodymų išsaugojimo procedūras. Būtent tokius įrodymus byla turi išsaugoti.

Incidentų sprendimai: kaip įrodyti pranešimo pasirinkimų pagrindimą

Po kibernetinio įvykio labiausiai ginčijamas klausimas dažnai būna ne techninė laiko juosta. Tai sprendimas dėl pranešimo.

Ar incidentas buvo reikšmingas pagal NIS2? Ar jis buvo didelis pagal DORA? Ar tai buvo asmens duomenų saugumo pažeidimas pagal GDPR? Ar buvo informuoti klientai arba gavėjai? Kas priėmė sprendimą? Kokiais faktais remiantis?

CISO deramo patikrinimo byloje turi būti incidento sprendimo įrašas kiekvienam reikšmingam įvykiui, net jei galutinis sprendimas yra „nepraneštinas“. Šiame įraše turi būti:

  • Sužinojimo data ir laikas.
  • Įvykio santrauka ir paveiktos sistemos.
  • Pradinis sunkumas ir poveikis verslui.
  • Žinoma arba įtariama kenkėjiška priežastis.
  • Tarpvalstybinio poveikio indikatoriai.
  • Asmens duomenų vertinimas.
  • Poveikis klientui arba paslaugos gavėjui.
  • DORA didelio incidento kriterijų analizė, jei taikoma.
  • NIS2 reikšmingo incidento kriterijų analizė, jei taikoma.
  • Teisės, DPO, atitikties ir vadovybės dalyviai.
  • Sprendimas, pagrindimas ir patvirtinimas.
  • Pakartotinio vertinimo paleidikliai, jei faktai pasikeistų.

NIS2 reikšmingus incidentus apibrėžia pagal didelį veiklos sutrikimą, finansinį nuostolį arba reikšmingą materialinę ar nematerialinę žalą kitiems asmenims. DORA reikalauja, kad finansų subjektai registruotų su IRT susijusius incidentus ir reikšmingas kibernetines grėsmes, klasifikuotų incidentus pagal tokius kriterijus kaip paveikti klientai, prastova, geografinis paplitimas, duomenų praradimas, kritiškumas ir ekonominis poveikis, o didelius incidentus eskaluotų vyresniajai vadovybei ir informuotų valdymo organą.

Deramo patikrinimo byloje turi būti išsaugoti ir sprendimo metu žinoti faktai, ir veikimo arba nepranešimo pagrindimas. Jei faktai vėliau pasikeičia, byla turi parodyti pakartotinį vertinimą.

Tiekėjų įspėjimai yra vieta, kur tikrinamas rūpestingumas

Tiekimo grandinės įrodymai tampa vienu svarbiausių CISO bylos skyrių. NIS2 Article 21 reikalauja tiekimo grandinės saugumo ir tikisi, kad organizacijos įvertins konkrečių tiekėjų pažeidžiamumus, produkto kokybę, kibernetinio saugumo praktikas ir saugaus kūrimo procedūras. Preambulės gairės skatina kibernetinio saugumo rizikos valdymo priemones įtraukti į sutartis su tiesioginiais tiekėjais ir paslaugų teikėjais.

DORA finansų subjektams yra labiau preskriptyvi. IRT trečiųjų šalių rizika turi būti IRT rizikos sistemos dalis. Organizacijos turi tvarkyti sutartinių susitarimų registrą, atlikti ikisutartinį deramą patikrinimą, vertinti koncentracijos riziką, atsižvelgti į subtiekimo grandines ir trečiųjų šalių valstybių priklausomybes, įtraukti audito ir prieigos teises, apibrėžti pagalbą incidentų metu, testuoti pasitraukimo strategijas ir išlaikyti nutraukimo teises.

CISO požiūriu tiekėjų įspėjimai turi būti dokumentuoti prieš tiekėjui sutrinkant. Byloje turi būti:

  • Kritinių tiekėjų apskaita ir paslaugų susiejimas.
  • Tiekėjo rizikos lygis ir pagrindimas.
  • Saugumo klausimynai ir įrodymų peržiūros.
  • Sutarties spragų analizė, apimanti audito teises, pranešimą apie incidentą, duomenų vietą, subtiekimą ir pasitraukimą.
  • Koncentracijos rizikos vertinimas.
  • Žinomi pažeidžiamumai arba vieši pranešimai, susiję su tiekėju.
  • CISO rekomendacijos teisės, pirkimų ir vadovybės funkcijoms.
  • Priimtos spragos ir kompensuojamosios kontrolės priemonės.
  • Kritinių tiekėjų pasitraukimo strategijos testavimo įrodymai.

Tai glaudžiai dera su NIST CSF 2.0 GV.SC, apimančiu tiekimo grandinės rizikos valdymo strategiją, tiekėjų vaidmenis, prioritetizavimą pagal kritiškumą, sutartinius reikalavimus, deramą patikrinimą, nuolatinę stebėseną, incidentų planavimą ir santykių pabaigos veiklas.

Kaip auditoriai ir reguliuotojai skaitys bylą

Skirtingi vertintojai tuos pačius įrodymus nagrinėja skirtingais kampais. Stipri deramo patikrinimo byla šiuos kampus numato.

Auditoriaus arba reguliuotojo perspektyvaKo bus klausiamaKaip atrodo stiprūs įrodymai
ISO 27001 auditoriusAr rizikos vertinamos nuosekliai, tvarkomos, patvirtinamos ir peržiūrimos? Ar ISVS integruota į lyderystę ir veiklą?Taikymo sritis, įpareigojimų žemėlapis, rizikos kriterijai, rizikų registras, SoA, tvarkymo planas, vadovybės peržiūra, vidaus auditas, CAPA įrodymai
NIS2 priežiūros perspektyvaAr vadovybė patvirtino ir prižiūrėjo kibernetinio saugumo priemones? Ar incidentai ir tiekimo grandinės rizikos buvo tinkamai valdomi?Valdybos patvirtinimai, eskalavimo žurnalas, Article 21 susiejimas, tiekėjo rizikos byla, incidento pranešimo sprendimo įrašas, mokymų įrodymai
DORA valdysenos perspektyvaAr valdymo organas prisiėmė IRT riziką, atsparumo strategiją, incidentų eskalavimą, testavimą ir trečiųjų šalių riziką?IRT rizikos sistema, rizikos tolerancija, atsparumo testavimas, incidentų klasifikavimas, vadovybės ataskaitos, IRT tiekėjų registras
GDPR institucijos perspektyvaAr organizacija gali įrodyti tinkamą tvarkymo saugumą ir atskaitomybę?Duomenų klasifikavimas, DPIA, kai reikalaujama, prieigos kontrolė, šifravimas, žurnalavimas, pažeidimo vertinimas, duomenų tvarkytojo deramas patikrinimas
NIST arba ISACA perspektyvaAr veikia valdysenos rezultatai, rizikos apetitas, kontrolės savininkystė, stebėsena ir tobulinimas?CSF profilis, spragų planas, rodikliai, kontrolės testavimas, nepriklausoma peržiūra, korekcinių veiksmų stebėjimas
COBIT 2019 valdysenos perspektyvaAr įrodyti valdysenos tikslai, rizikos optimizavimas, išteklių sprendimai ir veiklos stebėsena?Vadovybės sprendimai, rizikos priėmimas, išteklių prašymai, KPI, audito išvados ir taisomųjų veiksmų savininkystė

ISO 27001 auditorius daug dėmesio skirs dokumentuotai informacijai, palaikančiai rizikos vertinimo ir tvarkymo procesą. 6.1.2 ir 6.1.3 skyriai reikalauja rizikos priėmimo kriterijų, nuoseklių vertinimų, rizikos savininkų, rizikos lygių, prioritetizavimo, tvarkymo planų, SoA palyginimo ir likutinės rizikos priėmimo. 8.1–8.3 skyriai reikalauja veiklos kontrolės, planuoto rizikos pakartotinio vertinimo arba pakartotinio vertinimo po reikšmingų pokyčių ir rezultatų saugojimo.

NIS2 institucija arba kliento vertintojas žiūrės į vadovybės atskaitomybę ir proporcingumą. Jie klaus, ar priemonės buvo tinkamos atsižvelgiant į rizikos ekspoziciją, dydį, tikimybę, sunkumą, visuomeninį ar ekonominį poveikį, naujausią technikos lygį ir taikomus standartus.

DORA orientuotas vertintojas ieškos valdysenos atsekamumo. Ar valdymo organas nustatė IRT rizikos toleranciją? Ar jis patvirtino tęstinumo ir reagavimo planus? Ar dideli incidentai buvo eskaluoti? Ar atsparumo testavimas buvo grindžiamas rizika ir ar trūkumai pašalinti? Ar IRT trečiųjų šalių sutartys ir koncentracijos rizikos buvo valdomos?

GDPR institucija sutelks dėmesį į atskaitomybę ir tvarkymo saugumą. Ji klaus, ar asmens duomenys buvo suklasifikuoti, ar buvo suprasti tvarkymo vaidmenys, ar įgyvendintos tinkamos techninės ir organizacinės priemonės ir ar sprendimai dėl pažeidimų buvo grindžiami įrodymais.

Rodikliai, saugantys organizaciją ir CISO

Rodikliai nėra dekoracija. Deramo patikrinimo byloje jie parodo, ar CISO suteikė vadovybei pakankamą matomumą veikti.

Naudingi rodikliai:

  • Priimtos, pradelstos arba be savininko likusios didelės ir vidutinės rizikos.
  • Kritiniai pažeidžiamumai už SLA ribų.
  • Išimtys pagal amžių, verslo padalinį ir tvirtinantį vaidmenį.
  • Tiekėjų rizikos pagal kritiškumą ir neišspręstos sutarties spragos.
  • Vidutinis incidento aptikimo, reagavimo ir atkūrimo laikas.
  • Praneštinumo vertinimai, atlikti per privalomus sprendimo langus.
  • Atsarginių kopijų ir atkūrimo testų sėkmingumo rodikliai.
  • Prieigos peržiūrų užbaigimas ir privilegijuotos prieigos išimtys.
  • Vidaus audito išvados pagal sunkumą ir pradelsti korekciniai veiksmai.
  • Vadovybės ir darbuotojų saugumo sąmoningumo mokymų baigimas.

Šie rodikliai palaiko ISO 27001 lyderystės ataskaitas, NIS2 mokymus ir priežiūrą, DORA IRT rizikos ataskaitų teikimą ir GDPR atskaitomybę. Jie taip pat saugo CISO, parodydami, ar išteklių apribojimai, neišspręstos išimtys arba pasikartojantys kontrolės nesuveikimai buvo matomi vadovybei.

Deramo patikrinimo byloje turi būti saugomos mėnesinės arba ketvirtinės momentinės kopijos. Neperrašykite senų valdymo skydelių neišsaugodami įrodymų. Jei vadovybė matė raudoną rodiklį ir atidėjo tvarkymą, šis sprendimas turi būti byloje.

Nuo auditui parengto rinkinio prie CISO parengtų įrodymų

Audito, peržiūros ir tobulinimo etape Zenith Blueprint 30 žingsnis rekomenduoja sudaryti auditui parengtą rinkinį:

Surinkite visus pagrindinius ISVS dokumentus ir įrašus į vieną saugyklą arba aplanką. Tai leidžia sertifikavimo audito metu greitai rasti tai, ko paprašys auditorius.

Kontrolinis sąrašas apima ISVS taikymo srities aprašą, politikas, rizikos vertinimo ataskaitą, rizikų registrą, rizikos tvarkymo planą, Taikomumo pareiškimą, turto apskaitą, mokymų įrašus, veiklos įrašus, tokius kaip incidentų žurnalai ir prieigos užklausos, vidaus audito ataskaitas, vadovybės peržiūros protokolus, korekcinius veiksmus ir atitikties įpareigojimų įrašus.

CISO deramo patikrinimo byla yra specializuotas šio rinkinio sluoksnis. Ji neturi dubliuoti visko. Ji turi indeksuoti įrodymus, labiausiai susijusius su profesiniu vertinimu ir vadovybės atskaitomybe.

Praktiška aplankų struktūra:

  • 00 Perskaityti ir įrodymų indeksas.
  • 01 Vaidmuo, įgaliojimai ir ataskaitų teikimo linija.
  • 02 Atitikties įpareigojimai ir taikymo sritis.
  • 03 Vadovybės ataskaitos ir rekomendacijos.
  • 04 Rizikos priėmimai ir išimtys.
  • 05 Incidentų sprendimai ir komunikacija.
  • 06 Tiekėjų įspėjimai ir sutartinės rizikos.
  • 07 Kontrolės užtikrinimas ir nepriklausomos peržiūros.
  • 08 Rodikliai ir neišspręsti klausimai.
  • 09 Vadovybės peržiūra ir CAPA vykdymo stebėjimas.
  • 10 Teisinis sulaikymas, įrodymų vientisumas ir metaduomenys.

Kiekvienas įrašas turi turėti savininką, datą, šaltinio sistemą, susijusios rizikos ID, susijusią kontrolės priemonę, sprendimo būseną ir saugojimo reikalavimą. Taip įgyvendinamas Clarysec įrodymų principas iš Audito ir atitikties stebėsenos politika – MVĮ: metaduomenys yra svarbūs.

Pradėkite prieš kitą incidentą

CISO deramo patikrinimo byla vertingiausia tada, kai ji egzistuoja prieš paslaugos sutrikimą, saugumo pažeidimą, auditą ar reguliuotojo raštą. Šią savaitę pradėkite nuo trijų veiksmų.

Pirma, sukurkite CISO deramo patikrinimo įrodymų indeksą ir susiekite jį su savo ISO 27001 rizikų registru, SoA, incidentų registru, tiekėjų registru ir vadovybės peržiūros paketu.

Antra, peržiūrėkite paskutines tris dideles arba vidutines rizikas. Patvirtinkite, kad kiekviena turi savininką, tvarkymo planą, likutinės rizikos sprendimą, rizikos apetito nuorodą ir patvirtinimo įrodymus. Jei ne, atnaujinkite valdysenos įrašą.

Trečia, surenkite 90 minučių stalo pratybas dėl tiekėjo paslaugos sutrikimo arba įtariamo duomenų saugumo pažeidimo. Remkitės Zenith Blueprint 23 žingsniu sprendimams, vaidmenims, komunikacijai ir įgytai patirčiai fiksuoti, tada įkelkite įrodymus į incidentų sprendimų skyrių.

Clarysec gali padėti tai greitai paversti veiklos praktika. Mūsų 30 žingsnių įgyvendinimo metodas, politikų rinkinys ir Zenith Controls kryžminės atitikties susiejimas suteikia pagrįstą, auditui parengtą struktūrą ISO 27001 įrodymams, NIS2 vadovybės atskaitomybei, DORA valdysenai ir GDPR Article 32 saugumo atskaitomybei.

Norėdami užtikrintai sukurti CISO deramo patikrinimo bylą, pradėkite nuo Zenith Blueprint, suderinkite savo valdysenos ir rizikos įrašus su Clarysec politikomis ir naudokite Zenith Controls kaip kryžminės atitikties kompasą.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

CRA 2026 produkto saugumo byla pagal ISO 27001

CRA 2026 produkto saugumo byla pagal ISO 27001

Praktinis veiksmų planas, kaip parengti CRA produkto saugumo bylą naudojant ISO/IEC 27001:2022, SBOM valdyseną, koordinuotą pažeidžiamumų atskleidimą, tiekėjų įrodymus ir stebėseną po pateikimo rinkai.