⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27001 vadovybės peržiūra NIS2 ir DORA kontekste

Igor Petreski
14 min read
ISO 27001 vadovybės peržiūros įrodymų srautas NIS2 ir DORA valdysenai

Pirmadienio rytas, 2026 m. vasaris, 08:00. Maria, sparčiai augančios Europos fintech bendrovės informacijos saugumo vadovė (CISO), atidaro generalinio direktoriaus el. laišką tema „SKUBU: pasirengimas valdybai“. Pridėta naujienų nuoroda apie kelių milijonų eurų vertės vykdymo užtikrinimo priemonę pagal NIS2, kurioje dėmesys sutelktas ne tik į nesuveikusias kontrolės priemones, bet ir į valdymo organo aplaidumą.

Generalinio direktoriaus klausimas trumpas ir nepatogus:

„Ar galime įrodyti, kad valdyba aktyviai valdo kibernetinio saugumo riziką, o ne tik gauna IT būsenos atnaujinimus?“

08:30 finansų direktorius jau pridėjo kliento audito klausimyną. Valdybos pirmininkas iki kito rizikos komiteto posėdžio nori vieno puslapio kibernetinio saugumo atskaitomybės apžvalgos. Technologijų direktorius klausia, ar tiekėjo incidentas keičia bendrovės DORA klientams skirtą įrodymų paketą. Tuo metu Maria žiūri į keturis klausimus, kurie iš pirmo žvilgsnio atrodo operaciniai: neišspręstą privilegijuotos prieigos išimtį, du vėluojančius korekcinius veiksmus, nepavykusias stalo pratybas ir tiekėjo sutarties spragą.

Tai nėra atskiros problemos. Tai valdysenos įrodymų problemos.

2026 m. organizacijos, kurioms taikoma NIS2, DORA, GDPR, klientų patikinimo ir ISO/IEC 27001:2022 sertifikavimo priežiūra, susiduria su aštresniu klausimu nei „Ar turime saugumo kontrolės priemones?“

Tikrasis klausimas yra toks:

Ar vadovybė gali įrodyti, kad peržiūrėjo kibernetinio saugumo riziką, suprato pasekmes, priėmė sprendimus, paskyrė veiksmus, finansavo trūkumų šalinimą, prireikus priėmė liekamąją riziką ir atliko tolesnę priežiūrą?

Toks įrodymas neatsiranda vien iš politikos PDF dokumento. Jis atsiranda iš disciplinuotos ISO/IEC 27001:2022 9.3 punkto vadovybės peržiūros, pagrįstos įvestimis, protokolais, sprendimais, rizikos priėmimo įrašais, korekciniais veiksmais ir įrodymų pėdsakais.

Kodėl ISO 27001 9.3 punktas dabar yra valdybos lygmens įrodymas

Silpna vadovybės peržiūra yra skubiai parengtas skaidrių rinkinys, keli rodikliai ir parašas. Stipri vadovybės peržiūra yra valdoma valdysenos veikla, kurioje vadovybės sprendimai tampa įrodymais.

ISO/IEC 27001:2022 9.3 punktas reikalauja, kad aukščiausioji vadovybė suplanuotais intervalais peržiūrėtų informacijos saugumo valdymo sistemą ir įsitikintų jos nuolatiniu tinkamumu, pakankamumu ir veiksmingumu. Peržiūroje turi būti įvertinti ankstesni veiksmai, vidaus ir išorės aplinkybių pokyčiai, suinteresuotųjų šalių poreikių ir lūkesčių pokyčiai, veiklos rezultatų grįžtamasis ryšys, audito rezultatai, tikslų vykdymas, rizikos vertinimo rezultatai, rizikos tvarkymo būsena ir nuolatinio tobulinimo galimybės.

Būtent tokios struktūros dabar tikisi valdybos, reguliuotojai, klientai ir auditoriai, vertindami kibernetinio saugumo valdyseną.

NIS2 esminiams ir svarbiems subjektams Article 20 reikalauja, kad valdymo organai patvirtintų kibernetinio saugumo rizikos valdymo priemones, prižiūrėtų jų įgyvendinimą ir dalyvautų mokymuose. Article 21 reikalauja proporcingų techninių, operacinių ir organizacinių priemonių, įskaitant rizikos analizę, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugų kūrimą, veiksmingumo vertinimą, kibernetinę higieną, kriptografiją, personalo saugumą, prieigos kontrolę, turto valdymą, MFA, kai tinkama, ir korekcinius veiksmus be nepagrįsto delsimo.

Finansų subjektams DORA IRT rizikos valdyseną tiesiogiai priskiria valdymo organui. DORA Article 5 reikalauja, kad valdymo organas apibrėžtų, patvirtintų, prižiūrėtų IRT rizikos valdymo sistemą ir išliktų už ją atsakingas. Tai apima IRT rizikos toleranciją, tęstinumo ir atkūrimo planus, audito planus, biudžetą, mokymus, IRT trečiųjų šalių politikas, reikšmingų incidentų pranešimo kanalus ir korekcines priemones. Article 6 reikalauja dokumentuotos IRT rizikos valdymo sistemos, kuri peržiūrima bent kartą per metus ir po reikšmingų su IRT susijusių incidentų, priežiūros institucijų nurodymų, testavimo, auditų ar esminių pokyčių.

GDPR prideda atskaitomybės sluoksnį. Article 5(2) reikalauja, kad duomenų valdytojai būtų atsakingi už duomenų apsaugos principų laikymąsi ir galėtų tai įrodyti. Article 32(1)(d) numato procesą, skirtą reguliariai testuoti, vertinti ir tikrinti techninių ir organizacinių priemonių veiksmingumą.

Tinkamai suprojektuota vadovybės peržiūra yra vieta, kur šie įpareigojimai susijungia.

Reglamentavimo spaudimas peržiūros darbotvarkei

NIS2 ir DORA nevartoja identiškų formuluočių. DORA taip pat veikia kaip sektoriui skirtas ES teisės aktas taikymo srityje esantiems finansų subjektams, kai kyla sutampantys kibernetinio saugumo ir pranešimo įpareigojimai. Tačiau abu reguliavimo režimai siekia to paties valdysenos rezultato: aukščiausioji vadovybė turi patvirtinti, prižiūrėti, aprūpinti ištekliais ir koreguoti kibernetinės rizikos valdymą.

NIS2 plačiai taikoma vidutinėms ir didesnėms įmonėms į jos taikymo sritį patenkančiuose sektoriuose, o kai kuriais atvejais – nepriklausomai nuo dydžio. Annex I apima skaitmeninės infrastruktūros teikėjus, tokius kaip debesijos paslaugų teikėjai, duomenų centrų paslaugų teikėjai, turinio pristatymo tinklų teikėjai, patikimumo užtikrinimo paslaugų teikėjai, viešųjų elektroninių ryšių teikėjai, valdomų paslaugų teikėjai ir valdomų saugumo paslaugų teikėjai. Valstybės narės iki 2025 m. balandžio 17 d. turėjo sudaryti esminių ir svarbių subjektų sąrašus.

Vykdymo užtikrinimo priemonių mastas reikšmingas. Už nesėkmes, susijusias su Article 21 kibernetinio saugumo rizikos valdymo priemonėmis arba Article 23 incidentų pranešimu, didžiausios administracinės baudos esminiams subjektams gali siekti bent 10 000 000 EUR arba 2 % pasaulinės metinės apyvartos, o svarbiems subjektams – bent 7 000 000 EUR arba 1,4 % pasaulinės metinės apyvartos, taikant didesnę sumą.

DORA taikoma nuo 2025 m. sausio 17 d. ir apima plačią finansų sektoriaus ekosistemą: kredito įstaigas, mokėjimo įstaigas, elektroninių pinigų įstaigas, investicines įmones, kriptoturto paslaugų teikėjus, draudikus, perdraudikus, prekybos vietas, kredito reitingų agentūras, sutelktinio finansavimo paslaugų teikėjus, pakeitimo vertybiniais popieriais saugyklas ir IRT trečiųjų šalių paslaugų teikėjus. DORA yra proporcinga, tačiau proporcingumas nereiškia neformalumo. Net mažesni finansų subjektai turi turėti įrašus, rodančius, kad IRT rizikos valdysena yra proporcingai pritaikyta, tikslinga, dokumentuota ir peržiūrima.

Todėl vadovybės peržiūra negali likti sertifikavimo formalumu. Ji tapo vienu praktiškiausių įrodymų mechanizmų NIS2 atskaitomybei, DORA IRT rizikos valdysenai, GDPR atskaitomybei ir klientų deramo patikrinimo procesams.

Clarysec politikų pagrindas peržiūros disciplinai

Clarysec vadovybės peržiūrą traktuoja kaip valdybos lygmens įrodymų paketą, o ne kaip ceremoninį metinį susitikimą.

Informacijos saugumo politika aiškiai įtvirtina ISO 27001 vadovybės peržiūrą:

Vadovybės peržiūros veiklos (pagal ISO/IEC 27001 9.3 punktą) turi būti atliekamos bent kartą per metus ir turi apimti:

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.3.

Ta pati politika apibrėžia įrodymų lūkesčius:

Saugumo pagrindinių veiklos rodiklių (KPI), incidentų, audito išvadų ir rizikos būsenos peržiūra

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.3.2.

Ir susieja peržiūrą su vykdomaisiais sprendimais:

Sprendimai dėl taikymo srities, kontrolės priemonių ir išteklių paskirstymo atnaujinimų

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.3.3.

Šis paskutinis punktas yra esminis. Vadovybės peržiūra nėra pristatymas. Tai sprendimų priėmimo forumas.

Valdysenos vaidmenų ir atsakomybių politika prideda atsekamumo taisyklę:

Valdysena turi palaikyti integraciją su kitomis disciplinomis (pvz., rizika, teise, IT, personalo valdymu), o ISVS sprendimai turi būti atsekami iki jų šaltinio (pvz., audito įrašų, peržiūros žurnalų, posėdžių protokolų).

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.5.

Ji taip pat priskiria eskalavimo atsakomybes:

Dalyvauja ISVS vadovybės peržiūrose ir eskaluoja sprendimus, kuriems reikalingas valdybos lygmens patvirtinimas.

Iš skyriaus „Vaidmenys ir atsakomybės“, politikos punktas 4.1.3.

Mažesnėse organizacijose ta pati valdysenos logika turi būti taikoma proporcingai, o ne ignoruojama. Valdysenos vaidmenų ir atsakomybių politika MVĮ nurodo:

Visi reikšmingi saugumo sprendimai, išimtys ir eskalavimai turi būti užregistruoti ir atsekami.

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.5.

Audito ir atitikties stebėsenos politika MVĮ užtikrina, kad patikinimo išvados pasiektų vadovybę:

Audito išvados ir būsenos atnaujinimai turi būti įtraukti į ISVS vadovybės peržiūros procesą.

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.4.3.

O Rizikos valdymo politika MVĮ nustato didelės rizikos peržiūrų ritmą:

Kas ketvirtį kartu su rizikos koordinatoriumi peržiūri didžiausias rizikas.

Iš skyriaus „Vaidmenys ir atsakomybės“, politikos punktas 4.1.3.

Rezultatas – praktinis ritmas: kas ketvirtį peržiūrimos didžiausios rizikos, metinė arba suplanuota 9.3 punkto vadovybės peržiūra ir inicijuojamos peržiūros po reikšmingų incidentų, auditų, atsparumo testų, tiekėjų sutrikimų, reglamentavimo pokyčių ar esminių verslo pokyčių.

Parenkite valdybos lygmens įrodymų paketą prieš susitikimą

Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas vadovybės peržiūrą aptaria Audito, peržiūros ir tobulinimo fazėje, 28 žingsnyje: vadovybės peržiūra. Jame komandoms nurodoma prieš susitikimą parengti privalomas įvestis:

ISO 27001 nustato kelias vadovybės peržiūrai privalomas įvestis. Parenkite trumpą ataskaitą
arba pristatymą, apimantį šiuos punktus:

Iš Audito, peržiūros ir tobulinimo fazės, 28 žingsnis: vadovybės peržiūra.

Blueprint pabrėžia ankstesnius veiksmus, išorės ir vidaus aplinkybių pokyčius, ISVS veikimą ir veiksmingumą, audito rezultatus, stebėsenos ir matavimo rezultatus, saugumo tikslus, incidentus, neatitiktis, tobulinimo galimybes, išteklių poreikius ir ankstesnių sprendimų tolesnę priežiūrą.

Jame taip pat įspėjama, kad peržiūra turi baigtis veiksmais:

Sprendimai ir veiksmai: tai kritiškai svarbu – vadovybės peržiūra nėra vien pristatymas;
jos esmė yra sprendimų priėmimas.

Iš Audito, peržiūros ir tobulinimo fazės, 28 žingsnis: vadovybės peržiūra.

Valdybai parengtas įrodymų paketas turi būti pakankamai glaustas vadovams, tačiau pakankamai išsamus auditoriams.

Įrodymo elementasValdysenos tikslasTipinis savininkas
Vadovybės peržiūros darbotvarkėParodo, kad 9.3 punkto įvestys buvo suplanuotos ir aptartosISVS vadovas arba CISO
Ankstesnių veiksmų sekimo sąrašasParodo tolesnę priežiūrą po ankstesnių vadovybės sprendimųISVS vadovas
Atitikties registro santraukaParodo NIS2, DORA, GDPR, sutartinių ir klientų įpareigojimų pokyčiusTeisės arba GRC funkcija
Rizikų registro santraukaParodo dideles rizikas, liekamąsias rizikas ir rizikos savininkų sprendimusRizikos koordinatorius arba CISO
Taikytinumo pareiškimo pakeitimų žurnalasParodo kontrolės priemonių sprendimus, išimtis ir įgyvendinimo būsenąISVS vadovas
KPI ir tikslų valdymo skydasParodo veikimą, tendencijas ir nepasiektus tikslusSaugumo operacijos arba GRC
Incidentų ir vos neįvykusių incidentų santraukaParodo eskalavimą, pagrindinę priežastį, poveikį ir įgytą patirtįIncidentų vadovas
Tiekėjų ir debesijos rizikos ataskaitaParodo trečiųjų šalių IRT rizikos priežiūrąTiekėjų valdytojas arba pirkimų funkcija
Vidaus audito ir nepriklausomos peržiūros išvadosParodo objektyvų patikinimą ir neatitiktisVidaus auditas arba atitikties funkcija
Korekcinių veiksmų sekimo sąrašasParodo atskaitomybę, terminus ir užbaigimo įrodymusKontrolės priemonių savininkai
Išteklių ir biudžeto sprendimų žurnalasParodo vadovybės palaikymą ir prioritetų nustatymąVykdomasis rėmėjas
Patvirtinti protokolaiParodo priežiūrą, sprendimus, priskirtus savininkus ir tolesnę priežiūrąPosėdžio sekretorius arba ISVS vadovas

Paverskite ISO įvestis NIS2 ir DORA įrodymais

Maria fintech bendrovei reikia vienos darbotvarkės, kuri tenkintų ISO sertifikavimo auditorius, DORA suderintus klientus, NIS2 taikymo srities klausimus ir valdybos priežiūros lūkesčius. Paprasčiausias būdas tai padaryti – kiekvieną 9.3 punkto įvestį paversti valdysenos klausimu.

Vadovybės peržiūros darbotvarkės punktasNIS2 ir DORA valdysenos klausimasSukuriami įrodymai
Ankstesnių peržiūros veiksmų būsenaParodo veikiantį priežiūros ciklą ir atskaitomybęProtokolai, rodantys tolesnę priežiūrą ir užbaigimo būseną
Išorės ir vidaus aplinkybių pokyčiaiParodo prisitaikymą prie naujų grėsmių, reglamentų, paslaugų, tiekėjų ir verslo strategijosAtitikties registro atnaujinimas ir rizikų registro pokyčiai
Suinteresuotųjų šalių poreikių pokyčiaiParodo, kad peržiūrimi klientų, reguliuotojų, tiekėjų ir sutartiniai įpareigojimaiAtnaujintas įpareigojimų registras ir klientų patikinimo sekimo sąrašas
ISVS veikimas ir tikslaiParodo, kad vadovybė stebi kibernetinio saugumo priemonių veiksmingumąKPI valdymo skydas ir tikslų vykdymo įrašas
Neatitiktys ir korekciniai veiksmaiParodo, kad silpnosios vietos eskaluojamos ir šalinamosKorekcinių veiksmų žurnalas su savininkais ir datomis
Stebėsenos, matavimo ir audito rezultataiParodo veiksmingumo vertinimą ir nepriklausomą patikinimąVidaus audito santrauka ir stebėsenos rezultatai
Rizikos vertinimo ir rizikos tvarkymo būsenaParodo, kad vadovybė peržiūri tvarkymo pažangą ir liekamąją rizikąRizikos tvarkymo planas, SoA atnaujinimas ir priėmimo įrašai
Nuolatinio tobulinimo galimybėsParodo proaktyvią valdyseną ir atsparumo gerinimąPatvirtintas tobulinimo planas ir investiciniai sprendimai
Išteklių ir biudžeto poreikiaiPagrindžia DORA valdysenos lūkesčius ir vadovybės palaikymąBiudžeto patvirtinimai, aprūpinimo ištekliais sprendimai ir mokymų planai

Paskutinė eilutė nepakeičia ISO 27001 privalomų peržiūros įvesčių. Tai praktinis Clarysec išplėtimas 2026 m. valdysenai, nes DORA, NIS2 ir reali valdybos atskaitomybė reikalauja įrodymų, kad vadovybė įvertino, ar saugumui pakanka žmonių, lėšų, priemonių ir įgaliojimų.

90 minučių vadovybės peržiūra fintech SaaS teikėjui

Apsvarstykime Maria bendrovę: fintech SaaS teikėją, turintį ES klientų. Ji teikia operacijų stebėsenos paslaugas, naudoja didelį debesijos paslaugų teikėją, remiasi išoriniu SOC, tvarko asmens duomenis ir neseniai įtraukė du naujus mokėjimų klientus. Bendrovė rengiasi ISO/IEC 27001:2022 priežiūros auditui, DORA suderintai kliento peržiūrai ir NIS2 taikymo srities vertinimui.

Tikslinė 90 minučių vadovybės peržiūra galėtų vykti taip.

1. Pradėkite nuo įpareigojimų ir konteksto pokyčių

MVĮ Teisinės ir reglamentavimo atitikties politika suteikia paprastą pradžios tašką:

Generalinis vadovas turi prižiūrėti paprastą, struktūrizuotą Atitikties registrą, kuriame nurodoma:

Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.1.1.

Peržiūros pakete turi būti apibendrinta, ar organizacija patenka į NIS2 taikymo sritį, ar DORA taikoma tiesiogiai arba per klientų sutartinius reikalavimus, ar pasikeitė GDPR tvarkymas ir ar pasikeitė sutartiniai saugumo įpareigojimai.

Pavyzdžiai:

  • Nauja ES kliento sutartis reikalauja pranešti klientui apie saugumo incidentą per 72 valandas.
  • DORA suderintas kliento deramo patikrinimo prašymas reikalauja IRT trečiųjų šalių registrų, pasitraukimo strategijos įrodymų ir incidentų eskalavimo įrašų.
  • NIS2 vertinimas nustato galimą klasifikavimo riziką, nes viena paslauga palaiko valdomo saugumo veiklas valstybėje narėje.
  • Nauja analitikos funkcija keičia GDPR duomenų apskaitą, nes tvarko internetinius identifikatorius.

Vadovybės sprendimai turi patvirtinti atitikties registro atnaujinimą, paskirti teisės ir GRC funkcijas patvirtinti NIS2 klasifikaciją su vietos teisininku ir pareikalauti DORA kliento įrodymų paketo iki kito ketvirčio.

2. Pristatykite rizikos ir Taikytinumo pareiškimo sprendimus

Zenith Blueprint Rizikos valdymo fazės 13 žingsnyje „Rizikos tvarkymo planavimas ir Taikytinumo pareiškimas“ pabrėžiamas vykdomasis patvirtinimas:

Rizikos tvarkymo sprendimus ir SoA turi peržiūrėti bei patvirtinti aukščiausioji vadovybė.

Iš Rizikos valdymo fazės, 13 žingsnis: Rizikos tvarkymo planavimas ir Taikytinumo pareiškimas.

Peržiūra neturi užtvindyti valdybos kiekviena rizika. Ji turi parodyti svarbiausias rizikas, tvarkymo būseną, išimtis, vėluojančius veiksmus ir liekamąsias rizikas, kurioms reikia patvirtinimo.

RizikaDabartinė būsenaReikalingas sprendimas
Debesijos administratoriaus paskyros kompromitavimasMFA įgyvendintas, privilegijuotos prieigos peržiūra vėluojaPatvirtinti mėnesinės privilegijuotos prieigos peržiūros savininką ir terminą
Priklausomybė nuo išorinio SOCSutartyje nėra visos audito teisės ir incidentų bendradarbiavimo formuluotėsPatvirtinti sutarties taisymą arba alternatyvaus teikėjo vertinimą
Nepasiektas atsarginių kopijų atkūrimo tikslasAtkūrimo testas tikslą viršijo 4 valandomisPatvirtinti biudžetą atsarginių kopijų architektūros pertvarkymui
Tiekėjų koncentracijos rizikaDvi kritinės paslaugos remiasi tuo pačiu debesijos regionuPatvirtinti atsparumo architektūros peržiūrą
Asmens duomenų žurnalų saugojimasDerinimo žurnaluose internetiniai identifikatoriai saugomi ilgiau nei numatytaPatvirtinti saugojimo trukmės sumažinimą ir stebėsenos kontrolės priemonę

Taip sukuriama atsekama grandinė nuo rizikos vertinimo iki tvarkymo ir vadovybės sprendimo.

3. Peržiūrėkite incidentus, vos neįvykusius incidentus ir pasirengimą teikti pranešimus

NIS2 Article 23 reikalauja etapinio reikšmingų incidentų pranešimo, įskaitant ankstyvą įspėjimą per 24 valandas, pranešimą per 72 valandas ir galutinę ataskaitą per vieną mėnesį nuo incidento pranešimo, taip pat pažangos ataskaitas dėl vykstančių incidentų. DORA Articles 17 to 19 reikalauja su IRT susijusių incidentų aptikimo, klasifikavimo, eskalavimo, komunikacijos, pranešimo, pagrindinės priežasties analizės ir tobulinimo.

Vadovybės peržiūra turi apimti reikšmingus incidentus, vos neįvykusius incidentus, klasifikavimo rezultatus, pagrindines priežastis, aptikimo laiką, eskalavimo laiką, atkūrimo laiką, pasirengimą pranešti klientams, pasirengimą pranešti institucijoms, įgytą patirtį ir korekcinius veiksmus.

Zenith Blueprint Kontrolių taikymo fazės 16 žingsnyje „Personalo kontrolės priemonės II“ paaiškina, kodėl darbuotojų pranešimai turi patekti į valdyseną:

Galiausiai Control 6.8 turi patekti į ISVS nuolatinio tobulinimo ciklą. Personalo
sugeneruotos ataskaitos turi būti peržiūrimos vadovybės peržiūros (9.3 punktas) metu ir
naudojamos nustatyti politikų spragas, pvz., darbo santykių nutraukimo procese, turto grąžinime ar NDA pažeidimuose.

Iš Kontrolių taikymo fazės, 16 žingsnis: Personalo kontrolės priemonės II.

Jei buvusio darbuotojo paskyra po darbo santykių nutraukimo liko aktyvi, valdyba neturėtų to vertinti kaip vienos užklausos. Tai įrodymas apie galimą silpnąją vietą personalo valdymo, IT, prieigos kontrolės, turto valdymo, stebėsenos ir korekcinių veiksmų procesuose.

4. Peržiūrėkite tiekėjus, debesiją ir pasirengimą pasitraukimui

DORA Article 28 IRT trečiųjų šalių riziką įtraukia į IRT rizikos valdymo sistemą. Finansų subjektai išlieka visiškai atsakingi už atitiktį, kai IRT paslaugos perduodamos sutartiniams paslaugų teikėjams. Jie turi prižiūrėti aktualų IRT sutartinių susitarimų registrą, atskirti kritines ar svarbias funkcijas, atlikti deramą patikrinimą, valdyti koncentracijos riziką, užtikrinti audito ir patikrinimo teises ir palaikyti pasitraukimo strategijas.

NIS2 Article 21 taip pat reikalauja tiekimo grandinės saugumo, įskaitant tiekėjų santykių saugumą, konkretiems tiekėjams būdingus pažeidžiamumus, tiekėjų kibernetinio saugumo praktikas ir korekcines priemones.

Vadovybės peržiūroje tiekėjų ataskaitos negali būti pirkimų priedas. Jos turi būti valdybos lygmens įrodymai.

Įtraukite kritinių tiekėjų pokyčius, deramo patikrinimo būseną, sutarčių spragas, debesijos bendros atsakomybės peržiūrą, koncentracijos riziką, pasitraukimo strategijos rezultatus, tiekėjų bendradarbiavimą incidentų metu ir korekcinius veiksmus iš tiekėjų vertinimų. Jei vadovybė patvirtina tolesnį didelės rizikos teikėjo naudojimą, protokole turi būti užfiksuotas pagrindimas, kompensuojančios kontrolės priemonės, peržiūros data ir atsakingas savininkas.

Maria valdyba gauna vieną konkretų tiekėjo klausimą: pagrindinis platformos teikėjas patyrė nedidelį incidentą, apie kurį pranešti neprivaloma. Klientų duomenys nebuvo paveikti, tačiau įvykis atskleidė koncentracijos riziką. Generalinis direktorius paveda technologijų direktoriui iki kito ketvirčio atlikti antrinio tiekėjo įgyvendinamumo tyrimą ir skiria 25 000 EUR vertinimui. Vien šis dokumentuotas sprendimas įrodo tiekimo grandinės rizikos priežiūrą, išteklių paskirstymą ir tolesnę priežiūrą.

Kaip Zenith Controls susieja įrodymus

Clarysec Zenith Controls: kryžminės atitikties vadovas padeda komandoms paaiškinti, kodėl ISO kontrolės priemonių įrodymai svarbūs įvairiose sistemose.

Vadovybės peržiūrai ISO/IEC 27002:2022 kontrolės priemonė 5.4 „Vadovybės atsakomybės“ yra valdysenos atrama. Ji palaiko vadovybės kryptį, atskaitomybę, aprūpinimą ištekliais ir priežiūrą. Zenith Controls susieja kontrolės priemonę 5.4 su palaikančiomis ISO/IEC 27002:2022 kontrolės priemonėmis, kurios dažnai pasirodo vadovybės peržiūros įrodymuose.

ISO/IEC 27002:2022 kontrolės priemonėKodėl ji svarbi vadovybės peržiūrai
5.1 Informacijos saugumo politikosVadovybė turi patvirtinti, skatinti, aprūpinti ištekliais ir institucionalizuoti politikas
5.2 Informacijos saugumo vaidmenys ir atsakomybėsVadovybė turi užtikrinti, kad vaidmenys egzistuotų, turėtų įgaliojimus ir būtų stebimi
5.8 Informacijos saugumas projektų valdymeVadovybė užtikrina, kad saugumas būtų integruotas į projektus ir verslo pokyčius
5.35 Nepriklausoma informacijos saugumo peržiūraNepriklausoma peržiūra suteikia vadovybei objektyvų patikinimą
5.36 Atitiktis informacijos saugumo politikoms, taisyklėms ir standartamsAtitikties stebėsena suteikia vadovybei politikos taikymo įrodymus
8.15 Registravimas žurnaluoseŽurnalai palaiko incidentų, prieigos kontrolės ir atitikties stebėsenos įrodymus
8.16 Stebėsenos veiklosStebėsena palaiko aptikimą, eskalavimą ir veiklos rezultatų ataskaitas

Šis kontrolės priemonių rinkinys leidžia Maria pateikti kryžminės atitikties istoriją. Jos vadovybės peržiūros įrodymai gali pagrįsti ISO/IEC 27001:2022 sertifikavimą, NIS2 Article 20 priežiūrą, NIS2 Article 21 rizikos valdymo priemones, DORA Article 5 IRT valdyseną, DORA Article 6 IRT rizikos valdymo sistemos peržiūrą, DORA Articles 24 to 27 skaitmeninio operacinio atsparumo testavimą, GDPR Article 32(1)(d), NIST CSF 2.0 GOVERN rezultatus ir COBIT 2019 valdysenos tikslus.

Įrodymų temaISO arba kontrolės atramaReglamentavimo arba sistemos aktualumas
Vadovybės atsakomybėISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Nepriklausomas patikinimasISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2
Korekcinių veiksmų sekimasISO/IEC 27001:2022 Clause 10NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Politikos laikymosi stebėsenaISO/IEC 27002:2022 5.36GDPR atskaitomybė, COBIT 2019 MEA02, COBIT 2019 MEA03
IRT trečiųjų šalių rizikaISO/IEC 27002:2022 5.19 ir 5.20DORA Article 28, NIS2 Article 21
Incidentų valdysenaISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Articles 17 to 19

Nepriklausoma peržiūra ir atitikties stebėsena nusipelno ypatingo dėmesio. Vadovybės peržiūra be nepriklausomų įrodymų tampa savideklaracija. ISO/IEC 27002:2022 kontrolės priemonė 5.35 suteikia valdybai objektyvų patikinimą per vidaus auditus, išorinius vertinimus, įsiskverbimo testavimo santraukas, sertifikavimo audito pastabas ir kontrolės priemonių veiksmingumo peržiūras. Kontrolės priemonė 5.36 teiginį „turime politiką“ paverčia teiginiu „žinome, ar žmonės ir sistemos laikosi politikos“.

Kaip auditoriai tikrins jūsų vadovybės peržiūrą

9.3 punkto vadovybės peržiūra yra viena pirmųjų vietų, į kurią auditoriai žiūri vertindami, ar valdysena yra reali. Skirtingi auditoriai užduoda skirtingus klausimus, tačiau visi ieško atsekamumo.

Auditoriaus perspektyvaKo jie ieškosPadėti galintys įrodymai
ISO/IEC 27001:2022 auditoriusAr aukščiausioji vadovybė peržiūrėjo privalomas įvestis ir atliko tolesnę priežiūrąDarbotvarkė, protokolai, KPI paketas, audito rezultatai, korekciniai veiksmai, rizikos tvarkymo patvirtinimai
ISO/IEC 27007 stiliaus ISVS auditoriusAr peržiūros įrašai rodo nuolatinę priežiūrą ir įgyvendintus veiksmų punktusPeržiūrų grafikas, veiksmų sekimo sąrašas, tikslų atnaujinimai, ISVS pakeitimų sprendimai
ISO/IEC 19011 stiliaus auditoriusAr išvados pagrįstos objektyviais įrodymais ir sąžiningais audito metodaisInterviu pastabos, įrašai, patvirtinti protokolai, įrodymų nuorodos
NIST orientuotas vertintojasAr aukščiausioji vadovybė patvirtina rizikos strategiją, vaidmenis, išteklius ir programos priežiūrąSaugumo programos planas, vyresniojo pareigūno paskyrimas, rizikos strategijos patvirtinimas, POA&M
COBIT 2019 auditoriusAr vadovybė vertina, nukreipia ir stebi rizikos bei saugumo iniciatyvasValdybos ataskaitos, rizikos valdymo skydai, EDM03 suderinimas, veiklos rodikliai
ISACA ITAF auditoriusAr matomas tonas iš viršaus ir ar vadovybės atsakai yra savalaikiai bei veiksmingiVidaus audito atsakymai, eskalavimo įrašai, incidentų valdysenos pėdsakas

Dažna nesėkmė nėra tai, kad susitikimas neįvyko. Nesėkmė yra tai, kad susitikimas nieko nepakeitė. Auditoriai nori matyti sprendimus, savininkus, terminus, laukiamus įrodymus ir užbaigimo įrašus.

Rezultatai, įrodantys vykdomąją priežiūrą

Įvestys sukuria peržiūrą. Rezultatai įrodo valdyseną.

Vadovybės peržiūros įraše turi būti bent šie elementai:

  1. Patvirtinti sprendimai
    Pavyzdžiai: pasirengimo sertifikavimui patvirtinimas, ISVS taikymo srities atnaujinimas, incidentų pranešimo darbo eigų peržiūra, reikalavimas ištaisyti tiekėjo sutartį arba liekamosios rizikos priėmimas iki nustatytos datos.

  2. Paskirti veiksmai
    Kiekvienam veiksmui reikalingas savininkas, įvykdymo terminas, prioritetas, laukiami įrodymai ir peržiūros ritmas.

  3. Rizikos priėmimo įrašai
    Priimtose rizikose turi būti nurodytas rizikos savininkas, pagrindimas, liekamosios rizikos lygis, kompensuojančios kontrolės priemonės, galiojimo pabaigos data ir eskalavimo slenkstis.

  4. Išteklių sprendimai
    Registruokite biudžetą, etatus, priemones, mokymus, išorinę audito pagalbą, teisinį vertinimą, stalo pratybas arba tiekėjų patikinimo veiklas.

  5. Politikos ir kontrolės priemonių atnaujinimai
    Užfiksuokite prieigos kontrolės, reagavimo į incidentus, veiklos tęstinumo, tiekėjų valdymo, šifravimo, saugaus kūrimo, žurnalavimo, pažeidžiamumų valdymo arba duomenų saugojimo pokyčius.

  6. Korekcinių veiksmų patvirtinimai
    Neatitiktys ir audito išvados turi tapti korekciniais veiksmais su aiškia savininkyste, terminais ir įrodymų lūkesčiais.

  7. Tolesnės priežiūros mechanizmas
    Kita peržiūra turi prasidėti nuo šių sprendimų būsenos.

MVĮ Informacijos saugumo politika MVĮ sustiprina poreikį susieti sertifikavimą, reglamentavimą ir verslo pokyčius:

Šią politiką Generalinis vadovas (GM) turi peržiūrėti bent kartą per metus, kad būtų užtikrinta nuolatinė atitiktis ISO/IEC 27001 sertifikavimo reikalavimams, reglamentavimo pokyčiams (pvz., GDPR, NIS2 ir DORA) ir kintantiems verslo poreikiams.

Iš skyriaus „Peržiūros ir atnaujinimo reikalavimai“, politikos punktas 9.1.1.

Šis sakinys atspindi 2026 m. realybę. Vadovybės peržiūra turi vienoje valdysenos kilpoje susieti ISVS, reglamentavimo pokyčius, klientus, tiekėjus, incidentus, riziką, išteklius ir verslo strategiją.

Dažnos vadovybės peržiūros nesėkmės 2026 m.

Dažniausios nesėkmės yra nuspėjamos.

Pirma, peržiūra yra pernelyg techninė. Vykdomieji vadovai gauna pažeidžiamumų skaičius ir įspėjimų apimtis, bet ne verslo riziką, reglamentavimo ekspoziciją, poveikį klientams ar sprendimų variantus.

Antra, nėra sprendimų žurnalo. Protokoluose rašoma „aptarta tiekėjų rizika“, tačiau neužfiksuota, ar vadovybė riziką priėmė, pareikalavo trūkumų šalinimo, patvirtino biudžetą ar paskyrė terminą.

Trečia, liekamosios rizikos priėmimas yra neformalus. Rizika lieka atvira mėnesius, nes „verslas apie ją žino“, tačiau nėra savininko patvirtinimo, pagrindimo, galiojimo pabaigos datos ar peržiūros trigerio.

Ketvirta, audito išvados nepasiekia vadovybės. Vidaus audito ataskaitos lieka GRC aplankuose, o vadovybė mato tik žalią būsenos santrauką.

Penkta, tiekėjai ir debesijos teikėjai vertinami atskirai nuo ISVS veikimo. Pagal DORA ir NIS2 trečiųjų šalių IRT rizika yra pagrindinis valdysenos įrodymas.

Šešta, apie incidentus pranešama kaip apie operacinius įvykius, tačiau jie neperžiūrimi sisteminiam tobulinimui. Pagrindinės priežastys, įgyta patirtis ir korekciniai veiksmai turi patekti į vadovybės peržiūrą.

Septinta, trūksta ankstesnių veiksmų sekimo sąrašo. Auditoriai klaus, kas nutiko su praėjusių metų sprendimais. Jei atsakymas išbarstytas el. laiškuose ir užklausose, valdysenos istorija silpnėja.

Viena valdysenos kilpa, daug įpareigojimų

Clarysec praktinis modelis paprastas:

  1. Taikymo sritis ir įpareigojimai
    Naudokite ISVS taikymo sritį, suinteresuotąsias šalis, atitikties registrą, klientų įpareigojimus ir tiekėjų priklausomybes, kad apibrėžtumėte, ką peržiūra turi apimti.

  2. Rizikos ir kontrolės priemonių įrodymai
    Naudokite rizikų registrą, Taikytinumo pareiškimą, kontrolės priemonių įgyvendinimo įrodymus, KPI ir atitikties stebėseną.

  3. Patikinimo įvestys
    Įtraukite vidaus auditus, nepriklausomas peržiūras, įsiskverbimo testus, tiekėjų vertinimus, klientų auditus ir sertifikavimo išvadas.

  4. Operacinio atsparumo įvestys
    Įtraukite incidentus, vos neįvykusius incidentus, veiklos tęstinumo testus, atsarginių kopijų rezultatus, atkūrimo po katastrofos pratybas, krizės valdymo patirtį ir pasirengimą teikti pranešimus.

  5. Vadovybės sprendimai
    Užfiksuokite rizikos priėmimą, išteklių paskirstymą, taikymo srities pokyčius, kontrolės priemonių pokyčius, tiekėjų sprendimus, korekcinius veiksmus ir strateginius tikslus.

  6. Įrodymų išsaugojimas
    Saugokite protokolus, paketus, patvirtinimus, veiksmų sekimo sąrašus ir užbaigimo įrodymus valdomoje saugykloje.

  7. Tolesnės priežiūros ritmas
    Kas ketvirtį peržiūrėkite dideles rizikas, vykdykite suplanuotas 9.3 punkto vadovybės peržiūras ir inicijuokite papildomas peržiūras po reikšmingų incidentų, tiekėjų pokyčių, auditų, testų ar reglamentavimo pokyčių.

Taip viena vadovybės peržiūra gali aptarnauti ISO/IEC 27001:2022 sertifikavimą, NIS2 valdymo organo atskaitomybę, DORA IRT rizikos valdyseną, GDPR atskaitomybę, NIST CSF GOVERN peržiūrą, COBIT 2019 valdybos priežiūrą ir klientų deramą patikrinimą.

Padarykite kitą vadovybės peržiūrą tinkamą auditui

Maria valdybai nereikėjo dar vieno techninio valdymo skydo. Jai reikėjo pagrįstų įrodymų, kad kibernetinio saugumo rizika buvo peržiūrėta, suprasta, dėl jos priimti sprendimai, skirtas finansavimas ir atlikti patobulinimai.

Jūsų organizacijai reikia to paties.

Pradėkite šį mėnesį:

  • Parenkite 9.3 punkto įrodymų paketą.
  • Susiekite kiekvieną darbotvarkės punktą su rizika, įpareigojimu, KPI, audito išvada, incidentu, tiekėjo klausimu arba korekciniu veiksmu.
  • Užfiksuokite kiekvieną sprendimą su savininku, terminu, pagrindimu ir laukiamais įrodymais.
  • Ankstesnių veiksmų sekimo sąrašą naudokite kaip pirmą kitos peržiūros darbotvarkės punktą.
  • Saugokite protokolus, patvirtinimus, rizikos priėmimo įrašus ir užbaigimo įrašus valdomoje saugykloje.

Clarysec gali padėti tai greitai įgyvendinti naudojant Zenith Blueprint, Clarysec politikų rinkinį ir Zenith Controls kaip kryžminės atitikties kompasą ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 ir pasirengimui auditui.

Jei jūsų vadovybės peržiūra vis dar yra atitikties užduotis, laikas ją paversti strateginiu valdysenos turtu. Atsisiųskite Clarysec priemonių rinkinius, parenkite valdybos lygmens įrodymų paketą ir pasirūpinkite, kad kita peržiūra taptų įrodymu, jog vadovybė valdo kibernetinio saugumo riziką.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Verslo poveikio analizė ISO 27001, NIS2 ir DORA kontekste

Verslo poveikio analizė ISO 27001, NIS2 ir DORA kontekste

Šiuolaikinė verslo poveikio analizė sujungia kritines paslaugas, IRT turtą, tiekėjus, atkūrimo tikslus, veiklos tęstinumo testavimą ir vadovybės patvirtinimą į vieną pagrįstą įrodymų grandinę ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 ir COBIT 2019 kontekste.

ISO 27001 kaip NIS2 ir DORA įrodymų pagrindas

ISO 27001 kaip NIS2 ir DORA įrodymų pagrindas

Naudokite ISO 27001:2022, Taikomumo pareiškimą ir Clarysec politikų susiejimą, kad sukurtumėte auditui tinkamą NIS2, DORA, GDPR, tiekėjų, incidentų ir valdybos priežiūros įrodymų pagrindą.