⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

DORA IRT rizikos apetitas: valdybos patvirtinimo gairės 2026 m.

Igor Petreski

Antradienį 08:15 vidutinio dydžio mokėjimų technologijų įmonės CISO stovi prie valdybos posėdžių salės, planšetėje atsivertęs tris dokumentus.

Pirmasis – IRT rizikų registras. Jame yra 137 eilutės, spalvomis pažymėti vertinimai ir kelios didelės rizikos, susijusios su debesijos koncentracija, privilegijuotosios prieigos valdymu, atkūrimu po išpirkos reikalaujančios programinės įrangos atakos, klientų duomenų atskleidimu ir tiekėjų reagavimu į incidentus. Antrasis – DORA pasirengimo stebėsenos dokumentas. Jame nurodyta, kad įmonė turi politikas, incidentų procedūras, trečiųjų šalių registrus ir atsparumo testavimo planus. Trečiasis – valdybos medžiaga priežiūriniam susitikimui.

Pirmininkas turi vieną klausimą, ir jis nėra techninis:

„Kokį IRT rizikos lygį mes iš tikrųjų sutarėme priimti?“

Salėje stoja tyla, nes įmonė turi rizikos vertinimus, bet neturi valdybos patvirtinto IRT rizikos apetito. Ji turi poveikio vertinimus, bet neturi išmatuojamų tolerancijos slenksčių. Ji rengia eskalavimo susitikimus, bet neturi formalaus kriterijaus, nurodančio, kada kibernetinė rizika tampa valdymo organo sprendimu. Ji yra priėmusi liekamąsias rizikas, tačiau kai kurios jų pagrindžiamos kaip „verslo sprendimai“, aiškiai nesusiejant jų su rizikos kriterijais, GDPR Article 32 proporcingumu, DORA tolerancijos lūkesčiais ar NIS2 vadovybės atskaitomybe.

2026 m. ši spraga tampa vis labiau matoma. DORA taikomas nuo 2025 m. sausio 17 d. ir reikalauja, kad finansų subjektai palaikytų IRT rizikos valdysenos ir kontrolės sistemą, įskaitant valdymo organo atsakomybę už IRT rizikos valdymo sistemą, skaitmeninės veiklos atsparumo strategiją ir IRT rizikos toleranciją. NIS2 įpareigoja valdymo organus patvirtinti kibernetinio saugumo rizikos valdymo priemones ir prižiūrėti jų įgyvendinimą. GDPR Article 32 reikalauja taikyti rizika pagrįstas tinkamas technines ir organizacines saugumo priemones. ISO/IEC 27001:2022 pateikia valdymo sistemos mechaniką: kontekstą, suinteresuotąsias šalis, rizikos kriterijus, rizikos valdymo priemonių planus, dokumentuotą informaciją ir vadovybės peržiūrą.

Trūkstama jungtis yra IRT rizikos apetito ir tolerancijos pareiškimas, kurį valdyba gali suprasti, patvirtinti, kvestionuoti ir taikyti.

Šiame vadove paaiškinama, kaip sukurti tokią jungtį naudojant Clarysec Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planą, Clarysec Rizikos valdymo politiką, Clarysec Rizikos valdymo politiką MVĮ ir Zenith Controls: kryžminės atitikties vadovą.

Kodėl rizikų registrai nėra rizikos apetitas

Daugelis organizacijų rizikų registrą klaidingai laiko rizikos valdysena. Rizikų registras parodo, kokios rizikos egzistuoja, kaip jos įvertintos, kam jos priskirtos ir kokios rizikos valdymo priemonės suplanuotos. Tačiau jis automatiškai neatsako į valdybos lygmens klausimus, kuriuos DORA, NIS2, GDPR ir ISO/IEC 27001:2022 tikisi, kad vadovybė spręs.

Brandus IRT rizikos apetito pareiškimas atsako į tokius klausimus:

  • Kokios IRT rizikos yra nepriimtinos nepriklausomai nuo sąnaudų?
  • Kokią veiklos prastovą verslas gali toleruoti kritinei ar svarbiai funkcijai?
  • Koks duomenų praradimo ar duomenų vientisumo kompromitavimo lygis viršija apetitą?
  • Kokia trečiųjų šalių koncentracijos rizika reikalauja valdybos dėmesio?
  • Kas gali priimti liekamąją IRT riziką ir kokiu lygiu?
  • Kada rizika turi būti eskaluojama aukščiausiajai vadovybei arba valdymo organui?
  • Kaip teisiniai, reguliavimo ir sutartiniai reikalavimai įtraukiami į rizikos kriterijus?

Pagal DORA tai nėra neprivalomas valdysenos patobulinimas. Article 5 reikalauja, kad valdymo organas apibrėžtų, patvirtintų, prižiūrėtų IRT rizikos valdymo sistemą ir būtų už ją atsakingas, įskaitant skaitmeninės veiklos atsparumo strategiją ir IRT rizikos toleranciją. Article 6 reikalauja dokumentuotos IRT rizikos valdymo sistemos, kasmetinės peržiūros ne mikroįmonėms, vidaus audito, kritinių audito išvadų šalinimo ir skaitmeninės veiklos atsparumo strategijos su IRT tikslais, rizikos tolerancija, poveikio tolerancija, architektūra, testavimu ir incidentų komunikacijos strategija.

NIS2 papildo lygiagrečiu atskaitomybės modeliu. Article 20 reikalauja, kad esminių ir svarbių subjektų valdymo organai patvirtintų kibernetinio saugumo rizikos valdymo priemones, prižiūrėtų įgyvendinimą ir dalyvautų mokymuose. Article 21 reikalauja tinkamų ir proporcingų techninių, operacinių ir organizacinių priemonių, pagrįstų visų pavojų požiūriu, įskaitant rizikos analizę, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugų kūrimą, kontrolės priemonių veiksmingumą, mokymus, kriptografiją, žmogiškųjų išteklių saugumą, prieigos kontrolę, turto valdymą ir, kai tinkama, MFA.

Finansų subjektams DORA laikomas konkrečiam sektoriui skirtu Sąjungos teisės aktu, kai taikomi persidengiantys NIS2 įpareigojimai. Praktikoje DORA paprastai pakeičia persidengiančius NIS2 rizikos valdymo ir pranešimo apie incidentus reikalavimus finansų subjektams, patenkantiems į jo taikymo sritį, o NIS2 išlieka svarbi koordinavimui ir paslaugų teikėjams, kuriems netaikomi tiesioginiai DORA finansų subjektų įpareigojimai. SaaS, debesijos, valdomų paslaugų ir valdomų saugumo paslaugų teikėjams NIS2 gali būti taikoma tiesiogiai, jei tenkinamos taikymo srities sąlygos.

Todėl valdybos patvirtintas IRT rizikos apetitas nebėra finansinės rizikos artefaktas. Tai kibernetinio saugumo valdysenos kontrolės priemonė.

Naudokite ISO/IEC 27001:2022 kaip veikimo modelį

DORA ir NIS2 nurodo vadovybei, kas turi būti valdoma. ISO/IEC 27001:2022 suteikia organizacijoms praktinį veikimo modelį, kaip tai valdyti.

ISO/IEC 27001:2022 4.1–4.4 punktai reikalauja, kad organizacija apibrėžtų kontekstą, suinteresuotąsias šalis, reikalavimus, ISVS taikymo sritį ir ISVS procesus. Tai svarbu, nes DORA, NIS2, GDPR, sutartys, priežiūros institucijų lūkesčiai, klientai, debesijos paslaugų teikėjai ir išorinių paslaugų susitarimai tampa reikalavimais, darančiais įtaką rizikos kriterijams.

5.1–5.3 punktai reikalauja vadovybės įsipareigojimo, politikos suderinimo, išteklių, atsakomybių ir ISVS veiksmingumo ataskaitų teikimo aukščiausiajai vadovybei. 6.1.1–6.1.3 punktai reikalauja rizika grindžiamo planavimo, dokumentuoto rizikos vertinimo proceso, rizikos priėmimo kriterijų, nuoseklių vertinimo kriterijų, rizikos savininkų, palyginimo su rizikos kriterijais, rizikos valdymo priemonių planavimo, Taikytinumo pareiškimo ir liekamosios rizikos patvirtinimo.

Tai yra DORA IRT rizikos tolerancijos pagrindas.

Rizikos valdymo etape Zenith Blueprint 10 žingsnis nurodo organizacijoms apibrėžti rizikos kriterijus prieš vertinant rizikas:

„Rizikos kriterijai yra taisyklės ir etalonai, kuriuos jūsų organizacija naudoja kiekvienos rizikos reikšmingumui įvertinti. Iš anksto nustatyti kriterijai užtikrina, kad visi kalbėtų ta pačia rizikos kalba.“

Tas pats žingsnis įspėja, kad reguliavimo poveikis turi būti įtrauktas į rizikos apibrėžtis:

„Bet kokia rizika, galinti lemti taikomų teisės aktų (GDPR ir kt.) nesilaikymą, nėra priimtina ir turi būti mažinama.“

Zenith Blueprint taip pat pateikia praktines poveikio skalės nustatymo gaires:

„Apibrėžiant poveikį, tikslinga lygius susieti su konkrečiu jūsų verslo mastu. Pavyzdžiui, „reikšmingas finansinis poveikis = nuostolis > 100 tūkst. USD“ (pritaikykite savo kontekstui). Taip pat įvertinkite reglamentavimo poveikį: pavyzdžiui, asmens duomenų saugumo pažeidimas gali automatiškai būti „reikšmingas“ arba „sunkus“ dėl GDPR baudų ir pranešimo reikalavimų, net jei tiesioginis finansinis nuostolis nėra aiškus. Panašiai, jei patenkate į NIS2 taikymo sritį (esminės paslaugos), incidentas, sukeliantis paslaugos sutrikimą, dėl teisinių pasekmių gali būti bent „reikšmingas“. Įtraukite tokius aspektus į savo apibrėžtis.“

Šios gairės padeda išvengti dažnos klaidos: kibernetinė rizika įvertinama kaip vidutinė, nes tiesioginis finansinis nuostolis atrodo nedidelis, nors ignoruojamas teisinis, veiklos atsparumo, duomenų subjekto ar kliento poveikis.

Valdybai tinkamas modelis turėtų atskirti keturis sluoksnius:

SluoksnisValdybos klausimasPraktinis rezultatas
Rizikos apetitasKokios IRT rizikos rūšys ir lygiai priimtini siekiant verslo tikslų?Valdybos patvirtintas IRT rizikos apetito pareiškimas
Rizikos tolerancijaKokie išmatuojami slenksčiai apibrėžia priimtiną svyravimą?Kiekybiniai prastovos, duomenų praradimo, tiekėjų priklausomybės, pažeidžiamumų senėjimo, incidentų sunkumo ir atkūrimo slenksčiai
Eskalavimo kriterijaiKada vadovybė ar valdyba turi būti informuojama arba priimti sprendimą?Kriterijų matrica, susieta su KRI, incidentais, liekamąja rizika ir neatitiktimi
Rizikos priėmimo taisyklėsKas ir kokiomis sąlygomis gali priimti liekamąją riziką?Įgaliojimų delegavimas, patvirtinimo įrodymai ir rizikų registro dokumentacija

Ši struktūra padaro rizikos apetitą audituojamą, nes kiekvieną pareiškimą galima atsekti iki rizikos kriterijų, kontrolės priemonių, įrodymų ir sprendimų.

Valdybai tinkamas DORA IRT rizikos apetito pareiškimas

Tvirtas IRT rizikos apetito pareiškimas turi būti pakankamai trumpas, kad valdyba galėtų jį patvirtinti, pakankamai konkretus, kad vadovybė galėtų jį taikyti, ir pakankamai išmatuojamas, kad auditoriai galėtų jį patikrinti. Jis turėtų vengti žargono, tačiau negali būti neapibrėžtas.

Praktinis aukšto lygio pareiškimas galėtų būti toks:

„Mūsų įmonė turi žemą apetitą IRT rizikai, kuri galėtų sukelti reikšmingą žalą klientams, kritinių ar svarbių funkcijų sutrikimą, neautorizuotą teisės aktų saugomų duomenų atskleidimą ar pakeitimą, teisinių įpareigojimų nevykdymą arba atsparumo praradimą kritinėse trečiųjų šalių IRT paslaugose.“

Tada šiam pareiškimui reikia išmatuojamų tolerancijos slenksčių ir eskalavimo kriterijų.

Rizikos sritisApetito pareiškimasTolerancijos slenkstisMetrika arba KRIEskalavimo kriterijus
Kritinių paslaugų prieinamumasTurime labai žemą apetitą kritinių ar svarbių funkcijų sutrikimams.Maksimali neplanuota prastova – 2 valandos mokėjimų apdorojimui ir 4 valandos klientų portalo paslaugoms.Veikimo nepertraukiamumo ataskaitos, incidento trukmė, BCDR testavimo rezultatai, RTO ir RPO veiksmingumas.Bet kokia prognozuojama prastova, viršysianti 50 proc. tolerancijos, eskaluojama aukščiausiajai vadovybei; tolerancijos viršijimas eskaluojamas valdymo organui.
Asmens duomenų konfidencialumasNeturime apetito neautorizuotam teisės aktų saugomų asmens duomenų, autentifikavimo paslapčių ar mokėjimo prisijungimo duomenų atskleidimui.Nulis patvirtintų neautorizuoto atskleidimo atvejų, susijusių su gamybinės aplinkos asmens duomenimis, paslaptimis ar mokėjimo prisijungimo duomenimis.Patvirtintų asmens duomenų saugumo pažeidimų ir praneštinų pažeidimų skaičius.Bet koks įtariamas asmens duomenų saugumo pažeidimas inicijuoja reagavimą į incidentus ir privatumo vertinimą; patvirtintas pažeidimas nedelsiant eskaluojamas teisės funkcijai, DPO ir aukščiausiajai vadovybei.
Duomenų vientisumasTurime labai žemą apetitą neautorizuotam operacijų, tapatybės ar ataskaitinių duomenų pakeitimui.Nėra neišspręstos vientisumo anomalijos, darančios poveikį reglamentuojamoms ataskaitoms, balansams, klientų įrašams ar audito pėdsakams.Vientisumo išimčių ataskaitos, suderinimo nesėkmės, audito pėdsako įspėjimai.Bet koks vientisumo klausimas, darantis poveikį kritiniams įrašams, per 24 valandas eskaluojamas CISO, DPO ir rizikos savininkui.
IRT trečiųjų šalių koncentracijaPriimame ribotą koncentracijos riziką tik tada, kai veikia veiksmingos pasitraukimo, atsparumo ir stebėsenos kontrolės priemonės.Nėra vieno tiekėjo priklausomybės kritinei funkcijai be patikrinto pasitraukimo ar nenumatytų atvejų plano.IRT trečiųjų šalių registras, pasitraukimo testų rezultatai, tiekėjų peržiūros rezultatai.Naujas ar pakeistas kritinis IRT tiekėjas be pasitraukimo plano reikalauja rizikos komiteto patvirtinimo.
Pažeidžiamumų ekspozicijaPriimame ribotą liekamąją pažeidžiamumų riziką, kai rizikos valdymo priemonės yra stebimos ir veikia kompensuojančios kontrolės priemonės.Kritiniai į internetą nukreipti pažeidžiamumai pašalinami arba sušvelninami per apibrėžtą skubų SLA.Pažeidžiamumų senėjimas, SLA pažeidimų rodiklis, ekspozicijos ataskaitos.SLA pažeidimas dėl kritinės ekspozicijos eskaluojamas aukščiausiajai vadovybei ir rizikos savininkui.
Atkūrimas po ransomwareTurime labai žemą apetitą ilgalaikiam negalėjimui atkurti kritinių paslaugų iš švarių atsarginių kopijų.Kritinių paslaugų atkūrimas iš švarių atsarginių kopijų per 4 valandas apibrėžtoms prioritetinėms sistemoms.Atsarginių kopijų sėkmingumo rodiklis, atkūrimo testų rezultatai, atkūrimo pratybų rezultatai.Atkūrimo testo nesėkmė arba ransomware aptikimas gamybinėse sistemose inicijuoja krizių valdymo eskalavimą.
Reguliavimo neatitiktisNeturime apetito sąmoningam DORA, taikomų NIS2 įpareigojimų, GDPR ar sutartinių saugumo pareigų nesilaikymui.Nulis priimtų liekamųjų rizikų, kurios sąmoningai pažeidžia privalomus teisinius ar reguliavimo reikalavimus.Atitikties išimčių registras, audito išvados, teisinių įpareigojimų susiejimas.Bet koks siūlomas reguliavimo neatitikties priėmimas atmetamas arba perduodamas teisiniam vertinimui ir valdybos sprendimui.

Ši lentelė pakeičia diskusijos pobūdį. Valdyba nebetvirtina šūkio. Ji patvirtina veiklos ribas prieinamumui, konfidencialumui, vientisumui, tiekėjams, pažeidžiamumams, atkūrimui ir atitikčiai.

Clarysec Rizikos valdymo politika palaiko šį valdysenos modelį. Įmonės politika nustato:

„Patvirtina rizikos valdymo sistemą ir apibrėžia priimtiną rizikos apetitą bei tolerancijos slenksčius.“

6.2.1 punktas aiškiai nustato matavimo reikalavimą:

„Rizikos turi būti vertinamos pagal tikimybę ir poveikį naudojant standartinę rizikos matricą su aiškiai apibrėžtomis balų skalėmis.“

6.3.4 punktas sukuria priėmimo taisyklę, kurios tikėsis auditoriai:

„Be papildomų valdymo priemonių priimtos rizikos turi būti pagrįstos raštu, susietos su organizacijos rizikos apetitu ir patvirtintos tinkamu lygiu.“

MVĮ atveju Rizikos valdymo politika MVĮ išlaiko tą patį valdysenos principą paprastesne forma:

„Užtikrinti vadovybės dalyvavimą tvirtinant rizikos toleranciją ir reikšmingus rizikos valdymo priemonių planus.“

Ji taip pat reikalauja eskaluoti dideles rizikas:

„Didelės rizikos turi būti eskaluojamos generaliniam vadovui sprendimui priimti.“

Tai yra proporcingumo principas praktikoje. DORA Article 4 reikalauja, kad reikalavimai būtų taikomi proporcingai dydžiui, rizikos profiliui ir paslaugų pobūdžiui, mastui bei sudėtingumui. ISO/IEC 27001:2022 leidžia taikyti tą patį principą per taikymo sritį, kontekstą, rizikos kriterijus ir rizikos valdymo sprendimus. Valdysenos standartas nėra tai, kad kiekvienai organizacijai reikia tokios pačios komitetų struktūros. Valdysenos standartas yra tai, kad rizikos apetitas, tolerancija, eskalavimas ir priėmimas yra apibrėžti, patvirtinti, pagrįsti įrodymais ir naudojami.

GDPR Article 32 keičia rizikos diskusiją

GDPR Article 32 dažnai traktuojamas kaip techninio saugumo nuostata. Valdysenos požiūriu tai taip pat yra rizikos apetito nuostata.

Article 32 reikalauja, kad duomenų valdytojai ir duomenų tvarkytojai įgyvendintų tinkamas technines ir organizacines priemones, užtikrinančias rizikai proporcingą saugumo lygį. Šis rizika grindžiamas požiūris atsižvelgia į naujausias technologijas, įgyvendinimo sąnaudas, duomenų tvarkymo pobūdį, apimtį, kontekstą ir tikslus, taip pat riziką fizinių asmenų teisėms ir laisvėms.

Tai veikia IRT rizikos apetitą trimis būdais.

Pirma, asmens duomenų poveikis negali būti sumažintas iki finansinio nuostolio. Nedidelės duomenų bazės atskleidimas gali turėti ribotas tiesiogines sąnaudas, bet rimtas konfidencialumo, tapatybės, sukčiavimo, diskriminacijos ar poveikio teisėms pasekmes. Jei susiję specialių kategorijų asmens duomenys, pavyzdžiui, sveikatos, biometriniai ar genetiniai duomenys, apetitas turėtų būti reikšmingai mažesnis.

Antra, tvarkymo vaidmenys turi būti susieti su rizikos savininkyste. GDPR skiria duomenų valdytojus ir duomenų tvarkytojus. DORA skiria finansų subjektus ir IRT trečiųjų šalių paslaugų teikėjus. NIS2 skiria esminius ir svarbius subjektus. ISO/IEC 27001:2022 reikalauja rizikos savininkų. Brandus apetito pareiškimas turėtų identifikuoti, kas yra atsakingas už rizikos sprendimus, susijusius su asmens duomenimis, išoriniu duomenų tvarkymu, kritinėmis paslaugomis ir tarpvalstybinėmis priklausomybėmis.

Trečia, Article 32 proporcingumas turi būti matomas kontrolės priemonių parinkime. Šifravimas, pseudonimizavimas, prieigos kontrolė, atsarginės kopijos, žurnalavimas, stebėsena, reagavimas į incidentus ir atsparumas nėra izoliuotos techninės užduotys. Tai rizikos valdymo priemonės, parenkamos todėl, kad rizika viršijo apetitą arba toleranciją.

Clarysec Rizikos valdymo politika tai aiškiai susieja:

„Article 32: nustato rizika grindžiamą požiūrį į saugumo priemones, įgyvendinamą per poveikiu pagrįstus rizikos vertinimus ir kontrolės priemonių parinkimą.“

Tai yra veiklos sąsaja, kurios ieško auditoriai: Article 32 reikalavimas, rizikos vertinimas, rizikos lygis, rizikos valdymo priemonių planas, kontrolės priemonių parinkimas, liekamoji rizika ir patvirtinimas.

Kaip Zenith Controls palaiko kryžminės atitikties įrodymus

Valdybos patvirtintas apetito pareiškimas tampa veiksmingas, kai jis susiejamas su kontrolės priemonėmis. Zenith Controls veikia kaip Clarysec kryžminės atitikties vadovas, padedantis komandoms pakartotinai naudoti įrodymus ISO/IEC 27001:2022, DORA, NIS2, GDPR, NIST CSF ir COBIT pagrindu atliekamam užtikrinimui.

Ypač svarbios trys ISO/IEC 27002:2022 kontrolės sritys:

ISO/IEC 27002:2022 kontrolėKryžminės atitikties vaidmuoKodėl tai svarbu IRT rizikos apetitui
5.1 Informacijos saugumo politikosPolitikos turi būti apibrėžtos, patvirtintos, komunikuotos, gavėjai turi patvirtinti jų gavimą, o pačios politikos turi būti peržiūrimos.Apetito pareiškimas turi būti formalizuotas per politiką, komunikuotas, taikomas ir peržiūrimas.
5.4 Vadovybės atsakomybėsVadovybė turi reikalauti, kad personalas taikytų informacijos saugumą pagal politikas, procedūras ir nustatytus vaidmenis.Valdybos ir vadovybės atsakomybės turi būti priskirtos, pagrįstos įrodymais ir peržiūrimos.
5.31 Teisiniai, įstatyminiai, reguliavimo ir sutartiniai reikalavimaiAtitinkami teisiniai, įstatyminiai, reguliavimo ir sutartiniai reikalavimai turi būti identifikuoti, dokumentuoti ir nuolat atnaujinami.DORA, NIS2, GDPR ir sutartiniai įpareigojimai turi daryti įtaką rizikos kriterijams ir priėmimo riboms.

Tai nėra popierinis susiejimo pratimas. Tai keičia sprendimų priėmimo būdą.

Jei verslo savininkas prašo priimti atidėtą MFA diegimą administratoriams, Zenith Controls padeda CISO parodyti, kodėl tai nėra vien prieigos kontrolės klausimas. Tai apima politikos valdyseną, vadovybės atsakomybę, teisinius ir reguliavimo reikalavimus, GDPR tvarkymo saugumą, DORA IRT rizikos valdymą, NIS2 kibernetinio saugumo priemones, incidento poveikį ir audito įrodymus.

Jei produkto komanda nori pradėti veiklą naujoje ES rinkoje naudodama naują debesijos paslaugą, ISO/IEC 27002:2022 kontrolė 5.31 perkelia teisinių ir reguliavimo reikalavimų peržiūrą į ISVS taikymo sritį. ISO/IEC 27001:2022 4.2 punktas reikalauja identifikuoti suinteresuotųjų šalių reikalavimus, įskaitant teisinius, reguliavimo ir sutartinius įpareigojimus. 8.1 punktas reikalauja veiklos planavimo ir kontrolės, įskaitant išoriškai teikiamų procesų, produktų ar paslaugų, susijusių su ISVS, kontrolę.

Tikslas – viena rizikos kalba, o ne atskiri atitikties dialektai.

Patvirtinimo darbo eiga: kas ką sprendžia

CISO gali pasiūlyti IRT rizikos apetitą, tačiau valdyba arba valdymo organas turi jį valdyti kaip savininkas. Tokiai savininkystei reikalinga darbo eiga.

SprendimasRekomenduojamas savininkasĮrodymai
Patvirtinti IRT rizikos apetito pareiškimąValdyba arba valdymo organasPasirašyti protokolai, valdybos sprendimas, patvirtinta politika
Patvirtinti rizikos kriterijus ir balų skalesRizikos komitetas arba aukščiausioji vadovybėRizikos metodika, matrica, politikos patvirtinimas
Priimti didelę liekamąją IRT rizikąValdyba arba deleguotas vykdomasis forumasRizikos priėmimo įrašas, pagrindimas, galiojimo pabaigos data, kompensuojančios kontrolės priemonės
Priimti vidutinę liekamąją IRT rizikąRizikos savininkas su vadovybės patvirtinimuRizikų registro įrašas, tvirtinimo darbo eiga
Patvirtinti DORA kritinės funkcijos tolerancijąValdymo organas, įtraukiant verslo savininkąBIA, atsparumo strategija, tolerancijos slenksčiai
Patvirtinti GDPR didelės rizikos tvarkymo apsaugos priemonesDuomenų valdytojo vadovybė, įtraukiant DPODPIA, rizikos valdymo priemonių planas, Article 32 kontrolės priemonių įrodymai

Tai taip pat dera su NIST CSF 2.0. GOVERN funkcija, ypač GV.RM, tikisi suderintų rizikos valdymo tikslų, rizikos apetito ir tolerancijos pareiškimų, rizikos veiklų integravimo į įmonės rizikos valdymą, apibrėžtų reagavimo į riziką galimybių, komunikacijos linijų ir standartizuotų kibernetinio saugumo rizikos skaičiavimo, dokumentavimo, kategorizavimo ir prioritetizavimo metodų. GV.RR tikisi vadovybės atskaitomybės, vaidmenų, įgaliojimų ir išteklių, suderintų su rizikos strategija. GV.PO tikisi, kad politikos būtų nustatytos, komunikuotos, taikomos, peržiūrimos ir atnaujinamos.

COBIT 19 ir ISACA užtikrinimo specialistai klaus, ar rizikos apetitas integruotas į įmonės informacijos ir technologijų valdyseną, o ne tik pridėtas kaip kibernetinės politikos priedas.

Sukurkite IRT rizikos apetito paketą per vieną darbo sesiją

Praktinis IRT rizikos apetito seminaras gali perkelti organizaciją nuo išskaidytų registrų prie audituojamo valdybos paketo.

1 žingsnis: surinkite tinkamus įvesties duomenis

Parenkite esamą IRT rizikų registrą, verslo poveikio analizę, atkūrimo tikslus, kritinių ar svarbių funkcijų sąrašą, IRT turto apskaitą, IRT paslaugų apskaitą, tiekėjų ir debesijos priklausomybių registrą, incidentų klasifikavimo kriterijus, GDPR tvarkymo veiklos apskaitą, DPIA, kai aktualu, teisinių įpareigojimų registrą, politikas, Taikytinumo pareiškimą ir esamą įmonės rizikos apetito pareiškimą.

Tai dera su ISO/IEC 27001:2022 4, 6 ir 8 punktais ir su NIST CSF profilio metodais, kurie pradedami nuo verslo prioritetų, rizikos prioritetų, reikalavimų, apsaugos priemonių ir vaidmenų.

2 žingsnis: apibrėžkite poveikio skales, apimančias reguliavimo poveikį

Naudodami Zenith Blueprint 10 žingsnį, apibrėžkite tikimybę ir poveikį verslo kalba. Įtraukite finansinius nuostolius, veiklos sutrikimus, poveikį klientams, reputacijos žalą, teisinį ir reguliavimo poveikį, žalą duomenų subjektui ir poveikį kritinei funkcijai.

Pavyzdžiui, „reikšmingas“ poveikis gali apimti ilgalaikį kritinės paslaugos nepasiekiamumą, patvirtintą asmens duomenų saugumo pažeidimą, dėl kurio reikia teikti pranešimą, DORA incidentų pranešimo įpareigojimo nevykdymą arba tiekėjo nesėkmę, darančią poveikį kritinei ar svarbiai funkcijai.

3 žingsnis: aprašykite apetitą pagal sritis

Nekurkite vieno bendro kibernetinės rizikos apetito. Apibrėžkite tokias sritis kaip kritinių paslaugų prieinamumas, asmens duomenų konfidencialumas, duomenų vientisumas, privilegijuotoji prieiga, trečiųjų šalių IRT priklausomybė, debesijos koncentracija, pažeidžiamumų ekspozicija, pasirengimas pranešti apie incidentus, atsarginių kopijų kūrimas ir atkūrimas bei saugaus kūrimo pakeitimų rizika.

Kiekvienai sričiai parašykite vieną apetito pareiškimą, vieną ar daugiau tolerancijos slenksčių ir eskalavimo kriterijus.

4 žingsnis: susiekite rizikos valdymo priemones su Taikytinumo pareiškimu

Zenith Blueprint 13 žingsnis nurodo organizacijoms pasirinkti rizikos valdymo galimybes: mažinti, vengti, perduoti arba priimti. Jame taip pat pabrėžiamas vadovybės patvirtinimas:

„Rizikos valdymo sprendimus ir SoA turi peržiūrėti ir patvirtinti aukščiausioji vadovybė.“

DORA ir NIS2 kontekste tai yra įrodymas, kad valdymo organas arba deleguota vadovybė peržiūrėjo pagrindines rizikas, rizikos valdymo priemones ir priimtą liekamąją rizikos ekspoziciją. GDPR kontekste tai palaiko atskaitomybę, parodydama, kodėl pasirinktos priemonės buvo tinkamos rizikai.

5 žingsnis: užfiksuokite priėmimą su galiojimo terminu ir sąlygomis

Kiekviena priimta vidutinė ar didelė liekamoji rizika turėtų apimti:

  • Rizikos ID ir savininką
  • Verslo pagrindimą
  • Apetito pareiškimo nuorodą
  • Paveiktą tolerancijos slenkstį
  • Teisinę ir reguliavimo analizę
  • Kompensuojančias kontrolės priemones
  • Galiojimo pabaigos arba peržiūros datą
  • Tvirtintoją
  • Įrodymų vietą
  • Kriterijų sprendimui atnaujinti

Rizikos valdymo politika MVĮ nustato:

„Bet koks sprendimas priimti didelę ar vidutinę riziką arba atidėti jos valdymą turi būti dokumentuotas Rizikų registre. Šioje dokumentacijoje turi būti:“

Įmonių aplinkose tai tampa tvirtinimo darbo eiga ir rizikos komiteto paketu. Mažesnėse organizacijose tai gali būti struktūrizuotas rizikų registro lapas su vadovybės patvirtinimu. Esmė nėra biurokratija. Esmė – pagrįstumas.

Incidentų tolerancija: kur apetitas susitinka su laikrodžiu

Rizikos apetitas tampa realus incidentų metu.

DORA Article 17 reikalauja, kad finansų subjektai nustatytų su IRT susijusių incidentų valdymo procesą incidentams aptikti, valdyti ir apie juos pranešti, registruotų visus incidentus ir reikšmingas kibernetines grėsmes, nustatytų pagrindines priežastis, naudotų ankstyvojo įspėjimo indikatorius, klasifikuotų incidentus pagal prioritetą, sunkumą ir paslaugos kritiškumą, priskirtų vaidmenis, komunikuotų su suinteresuotosiomis šalimis, bent reikšmingus su IRT susijusius incidentus eskaluotų aukščiausiajai vadovybei ir valdymo organui bei laiku atkurtų saugias operacijas.

DORA Article 18 klasifikuoja incidentus pagal tokius veiksnius kaip paveikti klientai, trukmė, prastova, geografinis paplitimas, duomenų praradimai, veikiantys prieinamumą, autentiškumą, vientisumą ar konfidencialumą, paveiktų paslaugų kritiškumas ir ekonominis poveikis. Article 19 reikalauja, kad apie reikšmingus su IRT susijusius incidentus būtų pranešta kompetentingai institucijai, o klientai būtų informuoti, kai paveikiami jų finansiniai interesai.

NIS2 Article 23 numato etapais vykdomą reikšmingų incidentų pranešimą, įskaitant ankstyvąjį įspėjimą nepagrįstai nedelsiant ir, kai taikoma, per 24 valandas, incidento pranešimą nepagrįstai nedelsiant ir, kai taikoma, per 72 valandas, tarpinius atnaujinimus, kai jų prašoma, ir galutinę ataskaitą ne vėliau kaip per vieną mėnesį nuo incidento pranešimo. Reikšmingi incidentai apima tuos, kurie sukelia didelį veiklos sutrikimą, finansinius nuostolius arba turtinę ar neturtinę žalą kitiems.

Apetito pareiškimas turėtų apibrėžti eskalavimo slenksčius prieš incidentui įvykstant.

Incidento sąlygaApetito reikšmėPrivalomas veiksmas
Kritinės funkcijos prastova viršija 50 proc. tolerancijosArtėjama prie apetito ribų viršijimoAktyvuoti krizių valdymą ir informuoti aukščiausiąją vadovybę
Patvirtintas gamybinės aplinkos asmens duomenų saugumo pažeidimasUž konfidencialumo apetito ribųPradėti GDPR pažeidimo vertinimą ir informuoti DPO bei teisės funkciją
Vientisumo problema reglamentuojamuose ataskaitiniuose duomenyseUž vientisumo apetito ribųEskaluoti rizikos savininkui, atitikties funkcijai ir vadovybei
Tikėtina reikšmingo su IRT susijusio incidento klasifikacija pagal DORAValdybai reikšmingas atsparumo įvykisEskaluoti valdymo organui ir rengti pranešimą reguliuotojui
Tikėtina, kad taikymo srityje esančiam subjektui tenkinami NIS2 reikšmingo incidento kriterijaiPasiektas pranešimo reguliuotojui slenkstisPradėti etapais vykdomo pranešimo darbo eigą

Annex A kontrolės priemonės, susijusios su incidentų planavimu, informacijos saugumo įvykių vertinimu, reagavimu į incidentus, mokymusi iš incidentų, įrodymų rinkimu, informacijos saugumo palaikymu sutrikimo metu ir IRT pasirengimu veiklos tęstinumui, palaiko šiuos slenksčius. NIST CSF rezultatai IDENTIFY, PROTECT, DETECT, RESPOND ir RECOVER srityse palaiko tą patį veiklos modelį, įskaitant atsargines kopijas, stebėseną, incidento paskelbimą, eskalavimą, pagrindinės priežasties analizę, komunikaciją su suinteresuotosiomis šalimis ir atkūrimo patikrinimą.

Tiekėjų ir debesijos tolerancija, kurios valdybos dažnai nepastebi

DORA paverčia IRT trečiųjų šalių riziką pagrindiniu atitikties įpareigojimu. Article 28 reikalauja, kad finansų subjektai valdytų IRT trečiųjų šalių riziką kaip IRT rizikos valdymo sistemos dalį, kartu išlikdami visiškai atsakingi už atitiktį. Jis reikalauja IRT trečiųjų šalių rizikos strategijos, IRT paslaugų sutartinių susitarimų registrų, paslaugų, palaikančių kritines ar svarbias funkcijas, atskyrimo, metinių ataskaitų, planuojamų susitarimų pranešimų, ikisutartinių vertinimų, deramo rūpestingumo, audito ir patikrinimo teisių, nutraukimo teisių ir dokumentuotų pasitraukimo strategijų.

Article 29 papildo koncentracijos rizikos analizę, įskaitant nepakeičiamumą, kelias priklausomybes nuo to paties ar susijusių teikėjų, subtiekimo rizikas, trečiųjų šalių subtiekėjus, atitiktį duomenų apsaugos reikalavimams, vykdytinumą ir sudėtingas subtiekimo grandines. Article 30 reikalauja rašytinių sutartinių teisių ir pareigų, paslaugų aprašymų, vietų, saugumo apsaugų, duomenų prieigos ir grąžinimo, paslaugų lygių, pagalbos incidentų metu, bendradarbiavimo su institucijomis, nutraukimo teisių, patikrintų nenumatytų atvejų planų, stebėsenos ir pasitraukimo susitarimų.

Valdybos patvirtintas tiekėjų tolerancijos pareiškimas galėtų būti toks:

„Turime žemą apetitą kritinių ar svarbių funkcijų priklausomybei nuo IRT trečiųjų šalių paslaugų teikėjo, kai neturime sutartinių audito teisių, patikrintų pasitraukimo susitarimų, incidentų pranešimo pareigų, paslaugų lygio tikslų, duomenų grąžinimo teisių arba matomumo į esminį subtiekimą.“

Šis sakinys suteikia pirkimų funkcijai praktinę taisyklę. Jei sutartis neatitinka slenksčio, projekto komanda negali tyliai priimti rizikos.

Kaip auditoriai tikrins jūsų IRT rizikos apetitą

Tvirtas apetito pareiškimas rengiamas galvojant apie auditą.

Auditoriaus perspektyvaKo jie klausKokių įrodymų tikėsis
ISO/IEC 27001:2022 auditoriusAr rizikos kriterijai, priėmimo kriterijai ir rizikos valdymo sprendimai yra dokumentuoti, nuoseklūs ir patvirtinti?Rizikos metodika, rizikų registras, rizikos valdymo priemonių planas, Taikytinumo pareiškimas, patvirtinimo įrašai, vadovybės peržiūros protokolai
Į DORA orientuotas auditorius arba priežiūros institucijaAr valdymo organas patvirtino IRT rizikos toleranciją ir ar prižiūri IRT rizikos valdymą?Valdybos protokolai, skaitmeninės veiklos atsparumo strategija, IRT rizikos sistema, KRI, incidentų eskalavimo įrodymai, audito trūkumų šalinimo įrašai
NIS2 vertintojasAr valdymo organas patvirtino ir prižiūrėjo kibernetinio saugumo priemones ir gavo pakankamus mokymus?Valdymo organo patvirtinimai, mokymų įrašai, Article 21 kontrolės priemonių susiejimas, incidentų ir veiklos tęstinumo įrodymai
GDPR auditorius arba privatumo priežiūros institucijaAr saugumo priemonės yra tinkamos rizikai fiziniams asmenims ir ar galima pagrįsti atitiktį?DPIA, Article 32 kontrolės priemonių pagrindimas, pažeidimo vertinimo įrašai, šifravimo ir prieigos įrodymai, duomenų tvarkytojų kontrolės priemonės
NIST CSF vertintojasAr rizikos apetitas ir tolerancija integruoti į valdyseną, profilius ir prioritetizuotus veiksmų planus?Esami ir tiksliniai profiliai, GV.RM įrodymai, reagavimo į riziką galimybės, POA&M, veiklos rodikliai
COBIT 19 arba ISACA auditoriusAr valdysenos tikslai, sprendimų teisės, atskaitomybė ir rizikos optimizavimas veikia veiksmingai?Valdysenos chartijos, RACI, valdybos ataskaitos, KPI ir KRI valdymo skydai, kontrolių veiksmingumo peržiūros

Zenith Blueprint 28 žingsnis Audito, peržiūros ir tobulinimo etape sustiprina vadovybės peržiūros sluoksnį. Jis nurodo organizacijoms surinkti įvestis, tokias kaip išorinių ir vidinių klausimų pokyčiai, ISVS veiksmingumas, audito rezultatai, stebėsena ir matavimas, incidentai, neatitiktys, tobulinimo galimybės ir išteklių poreikiai. Jame taip pat nurodoma, kad vadovybės peržiūra turi lemti sprendimus ir veiksmus, o ne vien pristatymus.

Bent kartą per metus ir įvykus esminiams pokyčiams vadovybė turėtų peržiūrėti, ar tolerancijos slenksčiai vis dar dera su verslo modeliu, ar incidentai viršijo apetitą, ar priimtos rizikos išlieka patvirtintose ribose, ar nauji DORA, NIS2, GDPR arba sutartiniai reikalavimai pakeitė bazinį lygį, ar tiekėjai išlieka koncentracijos tolerancijų ribose ir ar KRI sukelia savalaikį eskalavimą.

Jei atsakymas neigiamas, turi keistis apetito pareiškimas arba kontrolės priemonės.

Dažni nesėkmių modeliai 2026 m. pasirengimo darbuose

DORA, NIS2, GDPR ir ISO/IEC 27001:2022 projektuose kartojasi tos pačios silpnosios vietos:

  • Apetitas be slenksčių, kai valdyba patvirtina pareiškimą, bet niekas negali pasakyti, kada jis pažeistas.
  • Slenksčiai be įgaliojimų, kai sunkumo lygiai egzistuoja, bet rizikos savininkai gali priimti išimtis be aukščiausiosios vadovybės patvirtinimo.
  • Teisinė rizika už vertinimo modelio ribų, kai GDPR, DORA, NIS2 ir sutartys išvardijami atskirai, bet neįtraukiami į poveikio kriterijus.
  • Tiekėjų tolerancija nepatenka į valdybos paketą, nors kritinės IRT priklausomybės žinomos pirkimų ar IT funkcijai.
  • Vadovybės peržiūra kaip formalumas, kai skaidrės pristatomos, bet sprendimai, veiksmai, išteklių poreikiai ir rizikos priėmimai nedokumentuojami.
  • Audito įrodymų fragmentacija, kai politikos, registrai, KRI, incidentų ataskaitos, tiekėjų peržiūros ir valdybos protokolai egzistuoja skirtingose vietose be kryžminių nuorodų.

Clarysec metodas sukurtas šioms spragoms pašalinti. Zenith Blueprint suteikia etapais paremtą įgyvendinimo kelią. Rizikos valdymo politika ir Rizikos valdymo politika MVĮ pateikia valdysenos nuostatas, pritaikytas įmonių ir MVĮ aplinkoms. Zenith Controls susieja kontrolės priemonių pagrindą per informacijos saugumo politiką, vadovybės atsakomybę ir teisinius ar reguliavimo reikalavimus, kad įrodymai būtų pakartotinai naudojami ISO/IEC 27001:2022, DORA, NIS2, GDPR, NIST CSF ir COBIT pagrindu atliekamam užtikrinimui.

Paverskite valdybos ketinimą audituojama IRT rizikos valdysena

Jei jūsų organizacija turi rizikų registrą, bet negali parodyti valdybos patvirtinto IRT rizikos apetito, išmatuojamų tolerancijos slenksčių, eskalavimo kriterijų ir formalių priėmimo taisyklių, spraga nėra kosmetinė. Ji veikia DORA valdyseną, NIS2 vadovybės atskaitomybę, GDPR Article 32 pagrįstumą ir ISO/IEC 27001:2022 pasirengimą auditui.

Praktinis kitas žingsnis – surengti tikslinį IRT rizikos apetito seminarą naudojant Clarysec priemonių rinkinį:

  1. Naudokite Zenith Blueprint 10 žingsnį rizikos kriterijams ir poveikio skalėms apibrėžti.
  2. Naudokite Zenith Blueprint 13 žingsnį rizikos valdymo galimybėms, liekamajai rizikai ir Taikytinumo pareiškimo patvirtinimui susieti.
  3. Naudokite Zenith Blueprint 14 žingsnį GDPR, NIS2 ir DORA įpareigojimams kryžmiškai susieti.
  4. Naudokite Zenith Blueprint 28 žingsnį apetitui, KRI, priimtoms rizikoms ir išteklių sprendimams įtraukti į vadovybės peržiūrą.
  5. Taikykite Rizikos valdymo politiką arba Rizikos valdymo politiką MVĮ, kad formalizuotumėte patvirtinimo ir priėmimo taisykles.
  6. Naudokite Zenith Controls valdysenos kontrolės priemonėms susieti su audito įrodymais ir kryžminės atitikties lūkesčiais.

Clarysec gali padėti išskaidytus rizikos artefaktus paversti valdybos patvirtintu, priežiūros institucijoms tinkamu IRT rizikos apetito modeliu, kurį jūsų komandos galės naudoti, kai kitas debesijos sutrikimas, tiekėjo nesėkmė, pažeidžiamumo atskleidimas ar asmens duomenų incidentas patikrins tikrąją organizacijos toleranciją.

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article