ISO 27001 vadovybės peržiūra NIS2 ir DORA kontekste

Pirmadienio rytas, 2026 m. vasaris, 08:00. Maria, sparčiai augančios Europos fintech bendrovės informacijos saugumo vadovė (CISO), atidaro generalinio direktoriaus el. laišką tema „SKUBU: pasirengimas valdybai“. Pridėta naujienų nuoroda apie kelių milijonų eurų vertės vykdymo užtikrinimo priemonę pagal NIS2, kurioje dėmesys sutelktas ne tik į nesuveikusias kontrolės priemones, bet ir į valdymo organo aplaidumą.
Generalinio direktoriaus klausimas trumpas ir nepatogus:
„Ar galime įrodyti, kad valdyba aktyviai valdo kibernetinio saugumo riziką, o ne tik gauna IT būsenos atnaujinimus?“
08:30 finansų direktorius jau pridėjo kliento audito klausimyną. Valdybos pirmininkas iki kito rizikos komiteto posėdžio nori vieno puslapio kibernetinio saugumo atskaitomybės apžvalgos. Technologijų direktorius klausia, ar tiekėjo incidentas keičia bendrovės DORA klientams skirtą įrodymų paketą. Tuo metu Maria žiūri į keturis klausimus, kurie iš pirmo žvilgsnio atrodo operaciniai: neišspręstą privilegijuotos prieigos išimtį, du vėluojančius korekcinius veiksmus, nepavykusias stalo pratybas ir tiekėjo sutarties spragą.
Tai nėra atskiros problemos. Tai valdysenos įrodymų problemos.
2026 m. organizacijos, kurioms taikoma NIS2, DORA, GDPR, klientų patikinimo ir ISO/IEC 27001:2022 sertifikavimo priežiūra, susiduria su aštresniu klausimu nei „Ar turime saugumo kontrolės priemones?“
Tikrasis klausimas yra toks:
Ar vadovybė gali įrodyti, kad peržiūrėjo kibernetinio saugumo riziką, suprato pasekmes, priėmė sprendimus, paskyrė veiksmus, finansavo trūkumų šalinimą, prireikus priėmė liekamąją riziką ir atliko tolesnę priežiūrą?
Toks įrodymas neatsiranda vien iš politikos PDF dokumento. Jis atsiranda iš disciplinuotos ISO/IEC 27001:2022 9.3 punkto vadovybės peržiūros, pagrįstos įvestimis, protokolais, sprendimais, rizikos priėmimo įrašais, korekciniais veiksmais ir įrodymų pėdsakais.
Kodėl ISO 27001 9.3 punktas dabar yra valdybos lygmens įrodymas
Silpna vadovybės peržiūra yra skubiai parengtas skaidrių rinkinys, keli rodikliai ir parašas. Stipri vadovybės peržiūra yra valdoma valdysenos veikla, kurioje vadovybės sprendimai tampa įrodymais.
ISO/IEC 27001:2022 9.3 punktas reikalauja, kad aukščiausioji vadovybė suplanuotais intervalais peržiūrėtų informacijos saugumo valdymo sistemą ir įsitikintų jos nuolatiniu tinkamumu, pakankamumu ir veiksmingumu. Peržiūroje turi būti įvertinti ankstesni veiksmai, vidaus ir išorės aplinkybių pokyčiai, suinteresuotųjų šalių poreikių ir lūkesčių pokyčiai, veiklos rezultatų grįžtamasis ryšys, audito rezultatai, tikslų vykdymas, rizikos vertinimo rezultatai, rizikos tvarkymo būsena ir nuolatinio tobulinimo galimybės.
Būtent tokios struktūros dabar tikisi valdybos, reguliuotojai, klientai ir auditoriai, vertindami kibernetinio saugumo valdyseną.
NIS2 esminiams ir svarbiems subjektams Article 20 reikalauja, kad valdymo organai patvirtintų kibernetinio saugumo rizikos valdymo priemones, prižiūrėtų jų įgyvendinimą ir dalyvautų mokymuose. Article 21 reikalauja proporcingų techninių, operacinių ir organizacinių priemonių, įskaitant rizikos analizę, incidentų valdymą, veiklos tęstinumą, tiekimo grandinės saugumą, saugų kūrimą, veiksmingumo vertinimą, kibernetinę higieną, kriptografiją, personalo saugumą, prieigos kontrolę, turto valdymą, MFA, kai tinkama, ir korekcinius veiksmus be nepagrįsto delsimo.
Finansų subjektams DORA IRT rizikos valdyseną tiesiogiai priskiria valdymo organui. DORA Article 5 reikalauja, kad valdymo organas apibrėžtų, patvirtintų, prižiūrėtų IRT rizikos valdymo sistemą ir išliktų už ją atsakingas. Tai apima IRT rizikos toleranciją, tęstinumo ir atkūrimo planus, audito planus, biudžetą, mokymus, IRT trečiųjų šalių politikas, reikšmingų incidentų pranešimo kanalus ir korekcines priemones. Article 6 reikalauja dokumentuotos IRT rizikos valdymo sistemos, kuri peržiūrima bent kartą per metus ir po reikšmingų su IRT susijusių incidentų, priežiūros institucijų nurodymų, testavimo, auditų ar esminių pokyčių.
GDPR prideda atskaitomybės sluoksnį. Article 5(2) reikalauja, kad duomenų valdytojai būtų atsakingi už duomenų apsaugos principų laikymąsi ir galėtų tai įrodyti. Article 32(1)(d) numato procesą, skirtą reguliariai testuoti, vertinti ir tikrinti techninių ir organizacinių priemonių veiksmingumą.
Tinkamai suprojektuota vadovybės peržiūra yra vieta, kur šie įpareigojimai susijungia.
Reglamentavimo spaudimas peržiūros darbotvarkei
NIS2 ir DORA nevartoja identiškų formuluočių. DORA taip pat veikia kaip sektoriui skirtas ES teisės aktas taikymo srityje esantiems finansų subjektams, kai kyla sutampantys kibernetinio saugumo ir pranešimo įpareigojimai. Tačiau abu reguliavimo režimai siekia to paties valdysenos rezultato: aukščiausioji vadovybė turi patvirtinti, prižiūrėti, aprūpinti ištekliais ir koreguoti kibernetinės rizikos valdymą.
NIS2 plačiai taikoma vidutinėms ir didesnėms įmonėms į jos taikymo sritį patenkančiuose sektoriuose, o kai kuriais atvejais – nepriklausomai nuo dydžio. Annex I apima skaitmeninės infrastruktūros teikėjus, tokius kaip debesijos paslaugų teikėjai, duomenų centrų paslaugų teikėjai, turinio pristatymo tinklų teikėjai, patikimumo užtikrinimo paslaugų teikėjai, viešųjų elektroninių ryšių teikėjai, valdomų paslaugų teikėjai ir valdomų saugumo paslaugų teikėjai. Valstybės narės iki 2025 m. balandžio 17 d. turėjo sudaryti esminių ir svarbių subjektų sąrašus.
Vykdymo užtikrinimo priemonių mastas reikšmingas. Už nesėkmes, susijusias su Article 21 kibernetinio saugumo rizikos valdymo priemonėmis arba Article 23 incidentų pranešimu, didžiausios administracinės baudos esminiams subjektams gali siekti bent 10 000 000 EUR arba 2 % pasaulinės metinės apyvartos, o svarbiems subjektams – bent 7 000 000 EUR arba 1,4 % pasaulinės metinės apyvartos, taikant didesnę sumą.
DORA taikoma nuo 2025 m. sausio 17 d. ir apima plačią finansų sektoriaus ekosistemą: kredito įstaigas, mokėjimo įstaigas, elektroninių pinigų įstaigas, investicines įmones, kriptoturto paslaugų teikėjus, draudikus, perdraudikus, prekybos vietas, kredito reitingų agentūras, sutelktinio finansavimo paslaugų teikėjus, pakeitimo vertybiniais popieriais saugyklas ir IRT trečiųjų šalių paslaugų teikėjus. DORA yra proporcinga, tačiau proporcingumas nereiškia neformalumo. Net mažesni finansų subjektai turi turėti įrašus, rodančius, kad IRT rizikos valdysena yra proporcingai pritaikyta, tikslinga, dokumentuota ir peržiūrima.
Todėl vadovybės peržiūra negali likti sertifikavimo formalumu. Ji tapo vienu praktiškiausių įrodymų mechanizmų NIS2 atskaitomybei, DORA IRT rizikos valdysenai, GDPR atskaitomybei ir klientų deramo patikrinimo procesams.
Clarysec politikų pagrindas peržiūros disciplinai
Clarysec vadovybės peržiūrą traktuoja kaip valdybos lygmens įrodymų paketą, o ne kaip ceremoninį metinį susitikimą.
Informacijos saugumo politika aiškiai įtvirtina ISO 27001 vadovybės peržiūrą:
Vadovybės peržiūros veiklos (pagal ISO/IEC 27001 9.3 punktą) turi būti atliekamos bent kartą per metus ir turi apimti:
Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.3.
Ta pati politika apibrėžia įrodymų lūkesčius:
Saugumo pagrindinių veiklos rodiklių (KPI), incidentų, audito išvadų ir rizikos būsenos peržiūra
Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.3.2.
Ir susieja peržiūrą su vykdomaisiais sprendimais:
Sprendimai dėl taikymo srities, kontrolės priemonių ir išteklių paskirstymo atnaujinimų
Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.3.3.
Šis paskutinis punktas yra esminis. Vadovybės peržiūra nėra pristatymas. Tai sprendimų priėmimo forumas.
Valdysenos vaidmenų ir atsakomybių politika prideda atsekamumo taisyklę:
Valdysena turi palaikyti integraciją su kitomis disciplinomis (pvz., rizika, teise, IT, personalo valdymu), o ISVS sprendimai turi būti atsekami iki jų šaltinio (pvz., audito įrašų, peržiūros žurnalų, posėdžių protokolų).
Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.5.
Ji taip pat priskiria eskalavimo atsakomybes:
Dalyvauja ISVS vadovybės peržiūrose ir eskaluoja sprendimus, kuriems reikalingas valdybos lygmens patvirtinimas.
Iš skyriaus „Vaidmenys ir atsakomybės“, politikos punktas 4.1.3.
Mažesnėse organizacijose ta pati valdysenos logika turi būti taikoma proporcingai, o ne ignoruojama. Valdysenos vaidmenų ir atsakomybių politika MVĮ nurodo:
Visi reikšmingi saugumo sprendimai, išimtys ir eskalavimai turi būti užregistruoti ir atsekami.
Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.5.
Audito ir atitikties stebėsenos politika MVĮ užtikrina, kad patikinimo išvados pasiektų vadovybę:
Audito išvados ir būsenos atnaujinimai turi būti įtraukti į ISVS vadovybės peržiūros procesą.
Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.4.3.
O Rizikos valdymo politika MVĮ nustato didelės rizikos peržiūrų ritmą:
Kas ketvirtį kartu su rizikos koordinatoriumi peržiūri didžiausias rizikas.
Iš skyriaus „Vaidmenys ir atsakomybės“, politikos punktas 4.1.3.
Rezultatas – praktinis ritmas: kas ketvirtį peržiūrimos didžiausios rizikos, metinė arba suplanuota 9.3 punkto vadovybės peržiūra ir inicijuojamos peržiūros po reikšmingų incidentų, auditų, atsparumo testų, tiekėjų sutrikimų, reglamentavimo pokyčių ar esminių verslo pokyčių.
Parenkite valdybos lygmens įrodymų paketą prieš susitikimą
Zenith Blueprint: auditoriaus 30 žingsnių veiksmų planas vadovybės peržiūrą aptaria Audito, peržiūros ir tobulinimo fazėje, 28 žingsnyje: vadovybės peržiūra. Jame komandoms nurodoma prieš susitikimą parengti privalomas įvestis:
ISO 27001 nustato kelias vadovybės peržiūrai privalomas įvestis. Parenkite trumpą ataskaitą
arba pristatymą, apimantį šiuos punktus:
Iš Audito, peržiūros ir tobulinimo fazės, 28 žingsnis: vadovybės peržiūra.
Blueprint pabrėžia ankstesnius veiksmus, išorės ir vidaus aplinkybių pokyčius, ISVS veikimą ir veiksmingumą, audito rezultatus, stebėsenos ir matavimo rezultatus, saugumo tikslus, incidentus, neatitiktis, tobulinimo galimybes, išteklių poreikius ir ankstesnių sprendimų tolesnę priežiūrą.
Jame taip pat įspėjama, kad peržiūra turi baigtis veiksmais:
Sprendimai ir veiksmai: tai kritiškai svarbu – vadovybės peržiūra nėra vien pristatymas;
jos esmė yra sprendimų priėmimas.
Iš Audito, peržiūros ir tobulinimo fazės, 28 žingsnis: vadovybės peržiūra.
Valdybai parengtas įrodymų paketas turi būti pakankamai glaustas vadovams, tačiau pakankamai išsamus auditoriams.
| Įrodymo elementas | Valdysenos tikslas | Tipinis savininkas |
|---|---|---|
| Vadovybės peržiūros darbotvarkė | Parodo, kad 9.3 punkto įvestys buvo suplanuotos ir aptartos | ISVS vadovas arba CISO |
| Ankstesnių veiksmų sekimo sąrašas | Parodo tolesnę priežiūrą po ankstesnių vadovybės sprendimų | ISVS vadovas |
| Atitikties registro santrauka | Parodo NIS2, DORA, GDPR, sutartinių ir klientų įpareigojimų pokyčius | Teisės arba GRC funkcija |
| Rizikų registro santrauka | Parodo dideles rizikas, liekamąsias rizikas ir rizikos savininkų sprendimus | Rizikos koordinatorius arba CISO |
| Taikytinumo pareiškimo pakeitimų žurnalas | Parodo kontrolės priemonių sprendimus, išimtis ir įgyvendinimo būseną | ISVS vadovas |
| KPI ir tikslų valdymo skydas | Parodo veikimą, tendencijas ir nepasiektus tikslus | Saugumo operacijos arba GRC |
| Incidentų ir vos neįvykusių incidentų santrauka | Parodo eskalavimą, pagrindinę priežastį, poveikį ir įgytą patirtį | Incidentų vadovas |
| Tiekėjų ir debesijos rizikos ataskaita | Parodo trečiųjų šalių IRT rizikos priežiūrą | Tiekėjų valdytojas arba pirkimų funkcija |
| Vidaus audito ir nepriklausomos peržiūros išvados | Parodo objektyvų patikinimą ir neatitiktis | Vidaus auditas arba atitikties funkcija |
| Korekcinių veiksmų sekimo sąrašas | Parodo atskaitomybę, terminus ir užbaigimo įrodymus | Kontrolės priemonių savininkai |
| Išteklių ir biudžeto sprendimų žurnalas | Parodo vadovybės palaikymą ir prioritetų nustatymą | Vykdomasis rėmėjas |
| Patvirtinti protokolai | Parodo priežiūrą, sprendimus, priskirtus savininkus ir tolesnę priežiūrą | Posėdžio sekretorius arba ISVS vadovas |
Paverskite ISO įvestis NIS2 ir DORA įrodymais
Maria fintech bendrovei reikia vienos darbotvarkės, kuri tenkintų ISO sertifikavimo auditorius, DORA suderintus klientus, NIS2 taikymo srities klausimus ir valdybos priežiūros lūkesčius. Paprasčiausias būdas tai padaryti – kiekvieną 9.3 punkto įvestį paversti valdysenos klausimu.
| Vadovybės peržiūros darbotvarkės punktas | NIS2 ir DORA valdysenos klausimas | Sukuriami įrodymai |
|---|---|---|
| Ankstesnių peržiūros veiksmų būsena | Parodo veikiantį priežiūros ciklą ir atskaitomybę | Protokolai, rodantys tolesnę priežiūrą ir užbaigimo būseną |
| Išorės ir vidaus aplinkybių pokyčiai | Parodo prisitaikymą prie naujų grėsmių, reglamentų, paslaugų, tiekėjų ir verslo strategijos | Atitikties registro atnaujinimas ir rizikų registro pokyčiai |
| Suinteresuotųjų šalių poreikių pokyčiai | Parodo, kad peržiūrimi klientų, reguliuotojų, tiekėjų ir sutartiniai įpareigojimai | Atnaujintas įpareigojimų registras ir klientų patikinimo sekimo sąrašas |
| ISVS veikimas ir tikslai | Parodo, kad vadovybė stebi kibernetinio saugumo priemonių veiksmingumą | KPI valdymo skydas ir tikslų vykdymo įrašas |
| Neatitiktys ir korekciniai veiksmai | Parodo, kad silpnosios vietos eskaluojamos ir šalinamos | Korekcinių veiksmų žurnalas su savininkais ir datomis |
| Stebėsenos, matavimo ir audito rezultatai | Parodo veiksmingumo vertinimą ir nepriklausomą patikinimą | Vidaus audito santrauka ir stebėsenos rezultatai |
| Rizikos vertinimo ir rizikos tvarkymo būsena | Parodo, kad vadovybė peržiūri tvarkymo pažangą ir liekamąją riziką | Rizikos tvarkymo planas, SoA atnaujinimas ir priėmimo įrašai |
| Nuolatinio tobulinimo galimybės | Parodo proaktyvią valdyseną ir atsparumo gerinimą | Patvirtintas tobulinimo planas ir investiciniai sprendimai |
| Išteklių ir biudžeto poreikiai | Pagrindžia DORA valdysenos lūkesčius ir vadovybės palaikymą | Biudžeto patvirtinimai, aprūpinimo ištekliais sprendimai ir mokymų planai |
Paskutinė eilutė nepakeičia ISO 27001 privalomų peržiūros įvesčių. Tai praktinis Clarysec išplėtimas 2026 m. valdysenai, nes DORA, NIS2 ir reali valdybos atskaitomybė reikalauja įrodymų, kad vadovybė įvertino, ar saugumui pakanka žmonių, lėšų, priemonių ir įgaliojimų.
90 minučių vadovybės peržiūra fintech SaaS teikėjui
Apsvarstykime Maria bendrovę: fintech SaaS teikėją, turintį ES klientų. Ji teikia operacijų stebėsenos paslaugas, naudoja didelį debesijos paslaugų teikėją, remiasi išoriniu SOC, tvarko asmens duomenis ir neseniai įtraukė du naujus mokėjimų klientus. Bendrovė rengiasi ISO/IEC 27001:2022 priežiūros auditui, DORA suderintai kliento peržiūrai ir NIS2 taikymo srities vertinimui.
Tikslinė 90 minučių vadovybės peržiūra galėtų vykti taip.
1. Pradėkite nuo įpareigojimų ir konteksto pokyčių
MVĮ Teisinės ir reglamentavimo atitikties politika suteikia paprastą pradžios tašką:
Generalinis vadovas turi prižiūrėti paprastą, struktūrizuotą Atitikties registrą, kuriame nurodoma:
Iš skyriaus „Valdysenos reikalavimai“, politikos punktas 5.1.1.
Peržiūros pakete turi būti apibendrinta, ar organizacija patenka į NIS2 taikymo sritį, ar DORA taikoma tiesiogiai arba per klientų sutartinius reikalavimus, ar pasikeitė GDPR tvarkymas ir ar pasikeitė sutartiniai saugumo įpareigojimai.
Pavyzdžiai:
- Nauja ES kliento sutartis reikalauja pranešti klientui apie saugumo incidentą per 72 valandas.
- DORA suderintas kliento deramo patikrinimo prašymas reikalauja IRT trečiųjų šalių registrų, pasitraukimo strategijos įrodymų ir incidentų eskalavimo įrašų.
- NIS2 vertinimas nustato galimą klasifikavimo riziką, nes viena paslauga palaiko valdomo saugumo veiklas valstybėje narėje.
- Nauja analitikos funkcija keičia GDPR duomenų apskaitą, nes tvarko internetinius identifikatorius.
Vadovybės sprendimai turi patvirtinti atitikties registro atnaujinimą, paskirti teisės ir GRC funkcijas patvirtinti NIS2 klasifikaciją su vietos teisininku ir pareikalauti DORA kliento įrodymų paketo iki kito ketvirčio.
2. Pristatykite rizikos ir Taikytinumo pareiškimo sprendimus
Zenith Blueprint Rizikos valdymo fazės 13 žingsnyje „Rizikos tvarkymo planavimas ir Taikytinumo pareiškimas“ pabrėžiamas vykdomasis patvirtinimas:
Rizikos tvarkymo sprendimus ir SoA turi peržiūrėti bei patvirtinti aukščiausioji vadovybė.
Iš Rizikos valdymo fazės, 13 žingsnis: Rizikos tvarkymo planavimas ir Taikytinumo pareiškimas.
Peržiūra neturi užtvindyti valdybos kiekviena rizika. Ji turi parodyti svarbiausias rizikas, tvarkymo būseną, išimtis, vėluojančius veiksmus ir liekamąsias rizikas, kurioms reikia patvirtinimo.
| Rizika | Dabartinė būsena | Reikalingas sprendimas |
|---|---|---|
| Debesijos administratoriaus paskyros kompromitavimas | MFA įgyvendintas, privilegijuotos prieigos peržiūra vėluoja | Patvirtinti mėnesinės privilegijuotos prieigos peržiūros savininką ir terminą |
| Priklausomybė nuo išorinio SOC | Sutartyje nėra visos audito teisės ir incidentų bendradarbiavimo formuluotės | Patvirtinti sutarties taisymą arba alternatyvaus teikėjo vertinimą |
| Nepasiektas atsarginių kopijų atkūrimo tikslas | Atkūrimo testas tikslą viršijo 4 valandomis | Patvirtinti biudžetą atsarginių kopijų architektūros pertvarkymui |
| Tiekėjų koncentracijos rizika | Dvi kritinės paslaugos remiasi tuo pačiu debesijos regionu | Patvirtinti atsparumo architektūros peržiūrą |
| Asmens duomenų žurnalų saugojimas | Derinimo žurnaluose internetiniai identifikatoriai saugomi ilgiau nei numatyta | Patvirtinti saugojimo trukmės sumažinimą ir stebėsenos kontrolės priemonę |
Taip sukuriama atsekama grandinė nuo rizikos vertinimo iki tvarkymo ir vadovybės sprendimo.
3. Peržiūrėkite incidentus, vos neįvykusius incidentus ir pasirengimą teikti pranešimus
NIS2 Article 23 reikalauja etapinio reikšmingų incidentų pranešimo, įskaitant ankstyvą įspėjimą per 24 valandas, pranešimą per 72 valandas ir galutinę ataskaitą per vieną mėnesį nuo incidento pranešimo, taip pat pažangos ataskaitas dėl vykstančių incidentų. DORA Articles 17 to 19 reikalauja su IRT susijusių incidentų aptikimo, klasifikavimo, eskalavimo, komunikacijos, pranešimo, pagrindinės priežasties analizės ir tobulinimo.
Vadovybės peržiūra turi apimti reikšmingus incidentus, vos neįvykusius incidentus, klasifikavimo rezultatus, pagrindines priežastis, aptikimo laiką, eskalavimo laiką, atkūrimo laiką, pasirengimą pranešti klientams, pasirengimą pranešti institucijoms, įgytą patirtį ir korekcinius veiksmus.
Zenith Blueprint Kontrolių taikymo fazės 16 žingsnyje „Personalo kontrolės priemonės II“ paaiškina, kodėl darbuotojų pranešimai turi patekti į valdyseną:
Galiausiai Control 6.8 turi patekti į ISVS nuolatinio tobulinimo ciklą. Personalo
sugeneruotos ataskaitos turi būti peržiūrimos vadovybės peržiūros (9.3 punktas) metu ir
naudojamos nustatyti politikų spragas, pvz., darbo santykių nutraukimo procese, turto grąžinime ar NDA pažeidimuose.
Iš Kontrolių taikymo fazės, 16 žingsnis: Personalo kontrolės priemonės II.
Jei buvusio darbuotojo paskyra po darbo santykių nutraukimo liko aktyvi, valdyba neturėtų to vertinti kaip vienos užklausos. Tai įrodymas apie galimą silpnąją vietą personalo valdymo, IT, prieigos kontrolės, turto valdymo, stebėsenos ir korekcinių veiksmų procesuose.
4. Peržiūrėkite tiekėjus, debesiją ir pasirengimą pasitraukimui
DORA Article 28 IRT trečiųjų šalių riziką įtraukia į IRT rizikos valdymo sistemą. Finansų subjektai išlieka visiškai atsakingi už atitiktį, kai IRT paslaugos perduodamos sutartiniams paslaugų teikėjams. Jie turi prižiūrėti aktualų IRT sutartinių susitarimų registrą, atskirti kritines ar svarbias funkcijas, atlikti deramą patikrinimą, valdyti koncentracijos riziką, užtikrinti audito ir patikrinimo teises ir palaikyti pasitraukimo strategijas.
NIS2 Article 21 taip pat reikalauja tiekimo grandinės saugumo, įskaitant tiekėjų santykių saugumą, konkretiems tiekėjams būdingus pažeidžiamumus, tiekėjų kibernetinio saugumo praktikas ir korekcines priemones.
Vadovybės peržiūroje tiekėjų ataskaitos negali būti pirkimų priedas. Jos turi būti valdybos lygmens įrodymai.
Įtraukite kritinių tiekėjų pokyčius, deramo patikrinimo būseną, sutarčių spragas, debesijos bendros atsakomybės peržiūrą, koncentracijos riziką, pasitraukimo strategijos rezultatus, tiekėjų bendradarbiavimą incidentų metu ir korekcinius veiksmus iš tiekėjų vertinimų. Jei vadovybė patvirtina tolesnį didelės rizikos teikėjo naudojimą, protokole turi būti užfiksuotas pagrindimas, kompensuojančios kontrolės priemonės, peržiūros data ir atsakingas savininkas.
Maria valdyba gauna vieną konkretų tiekėjo klausimą: pagrindinis platformos teikėjas patyrė nedidelį incidentą, apie kurį pranešti neprivaloma. Klientų duomenys nebuvo paveikti, tačiau įvykis atskleidė koncentracijos riziką. Generalinis direktorius paveda technologijų direktoriui iki kito ketvirčio atlikti antrinio tiekėjo įgyvendinamumo tyrimą ir skiria 25 000 EUR vertinimui. Vien šis dokumentuotas sprendimas įrodo tiekimo grandinės rizikos priežiūrą, išteklių paskirstymą ir tolesnę priežiūrą.
Kaip Zenith Controls susieja įrodymus
Clarysec Zenith Controls: kryžminės atitikties vadovas padeda komandoms paaiškinti, kodėl ISO kontrolės priemonių įrodymai svarbūs įvairiose sistemose.
Vadovybės peržiūrai ISO/IEC 27002:2022 kontrolės priemonė 5.4 „Vadovybės atsakomybės“ yra valdysenos atrama. Ji palaiko vadovybės kryptį, atskaitomybę, aprūpinimą ištekliais ir priežiūrą. Zenith Controls susieja kontrolės priemonę 5.4 su palaikančiomis ISO/IEC 27002:2022 kontrolės priemonėmis, kurios dažnai pasirodo vadovybės peržiūros įrodymuose.
| ISO/IEC 27002:2022 kontrolės priemonė | Kodėl ji svarbi vadovybės peržiūrai |
|---|---|
| 5.1 Informacijos saugumo politikos | Vadovybė turi patvirtinti, skatinti, aprūpinti ištekliais ir institucionalizuoti politikas |
| 5.2 Informacijos saugumo vaidmenys ir atsakomybės | Vadovybė turi užtikrinti, kad vaidmenys egzistuotų, turėtų įgaliojimus ir būtų stebimi |
| 5.8 Informacijos saugumas projektų valdyme | Vadovybė užtikrina, kad saugumas būtų integruotas į projektus ir verslo pokyčius |
| 5.35 Nepriklausoma informacijos saugumo peržiūra | Nepriklausoma peržiūra suteikia vadovybei objektyvų patikinimą |
| 5.36 Atitiktis informacijos saugumo politikoms, taisyklėms ir standartams | Atitikties stebėsena suteikia vadovybei politikos taikymo įrodymus |
| 8.15 Registravimas žurnaluose | Žurnalai palaiko incidentų, prieigos kontrolės ir atitikties stebėsenos įrodymus |
| 8.16 Stebėsenos veiklos | Stebėsena palaiko aptikimą, eskalavimą ir veiklos rezultatų ataskaitas |
Šis kontrolės priemonių rinkinys leidžia Maria pateikti kryžminės atitikties istoriją. Jos vadovybės peržiūros įrodymai gali pagrįsti ISO/IEC 27001:2022 sertifikavimą, NIS2 Article 20 priežiūrą, NIS2 Article 21 rizikos valdymo priemones, DORA Article 5 IRT valdyseną, DORA Article 6 IRT rizikos valdymo sistemos peržiūrą, DORA Articles 24 to 27 skaitmeninio operacinio atsparumo testavimą, GDPR Article 32(1)(d), NIST CSF 2.0 GOVERN rezultatus ir COBIT 2019 valdysenos tikslus.
| Įrodymų tema | ISO arba kontrolės atrama | Reglamentavimo arba sistemos aktualumas |
|---|---|---|
| Vadovybės atsakomybė | ISO/IEC 27002:2022 5.4 | NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03 |
| Nepriklausomas patikinimas | ISO/IEC 27002:2022 5.35 | GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2 |
| Korekcinių veiksmų sekimas | ISO/IEC 27001:2022 Clause 10 | NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5 |
| Politikos laikymosi stebėsena | ISO/IEC 27002:2022 5.36 | GDPR atskaitomybė, COBIT 2019 MEA02, COBIT 2019 MEA03 |
| IRT trečiųjų šalių rizika | ISO/IEC 27002:2022 5.19 ir 5.20 | DORA Article 28, NIS2 Article 21 |
| Incidentų valdysena | ISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27 | NIS2 Article 23, DORA Articles 17 to 19 |
Nepriklausoma peržiūra ir atitikties stebėsena nusipelno ypatingo dėmesio. Vadovybės peržiūra be nepriklausomų įrodymų tampa savideklaracija. ISO/IEC 27002:2022 kontrolės priemonė 5.35 suteikia valdybai objektyvų patikinimą per vidaus auditus, išorinius vertinimus, įsiskverbimo testavimo santraukas, sertifikavimo audito pastabas ir kontrolės priemonių veiksmingumo peržiūras. Kontrolės priemonė 5.36 teiginį „turime politiką“ paverčia teiginiu „žinome, ar žmonės ir sistemos laikosi politikos“.
Kaip auditoriai tikrins jūsų vadovybės peržiūrą
9.3 punkto vadovybės peržiūra yra viena pirmųjų vietų, į kurią auditoriai žiūri vertindami, ar valdysena yra reali. Skirtingi auditoriai užduoda skirtingus klausimus, tačiau visi ieško atsekamumo.
| Auditoriaus perspektyva | Ko jie ieškos | Padėti galintys įrodymai |
|---|---|---|
| ISO/IEC 27001:2022 auditorius | Ar aukščiausioji vadovybė peržiūrėjo privalomas įvestis ir atliko tolesnę priežiūrą | Darbotvarkė, protokolai, KPI paketas, audito rezultatai, korekciniai veiksmai, rizikos tvarkymo patvirtinimai |
| ISO/IEC 27007 stiliaus ISVS auditorius | Ar peržiūros įrašai rodo nuolatinę priežiūrą ir įgyvendintus veiksmų punktus | Peržiūrų grafikas, veiksmų sekimo sąrašas, tikslų atnaujinimai, ISVS pakeitimų sprendimai |
| ISO/IEC 19011 stiliaus auditorius | Ar išvados pagrįstos objektyviais įrodymais ir sąžiningais audito metodais | Interviu pastabos, įrašai, patvirtinti protokolai, įrodymų nuorodos |
| NIST orientuotas vertintojas | Ar aukščiausioji vadovybė patvirtina rizikos strategiją, vaidmenis, išteklius ir programos priežiūrą | Saugumo programos planas, vyresniojo pareigūno paskyrimas, rizikos strategijos patvirtinimas, POA&M |
| COBIT 2019 auditorius | Ar vadovybė vertina, nukreipia ir stebi rizikos bei saugumo iniciatyvas | Valdybos ataskaitos, rizikos valdymo skydai, EDM03 suderinimas, veiklos rodikliai |
| ISACA ITAF auditorius | Ar matomas tonas iš viršaus ir ar vadovybės atsakai yra savalaikiai bei veiksmingi | Vidaus audito atsakymai, eskalavimo įrašai, incidentų valdysenos pėdsakas |
Dažna nesėkmė nėra tai, kad susitikimas neįvyko. Nesėkmė yra tai, kad susitikimas nieko nepakeitė. Auditoriai nori matyti sprendimus, savininkus, terminus, laukiamus įrodymus ir užbaigimo įrašus.
Rezultatai, įrodantys vykdomąją priežiūrą
Įvestys sukuria peržiūrą. Rezultatai įrodo valdyseną.
Vadovybės peržiūros įraše turi būti bent šie elementai:
Patvirtinti sprendimai
Pavyzdžiai: pasirengimo sertifikavimui patvirtinimas, ISVS taikymo srities atnaujinimas, incidentų pranešimo darbo eigų peržiūra, reikalavimas ištaisyti tiekėjo sutartį arba liekamosios rizikos priėmimas iki nustatytos datos.Paskirti veiksmai
Kiekvienam veiksmui reikalingas savininkas, įvykdymo terminas, prioritetas, laukiami įrodymai ir peržiūros ritmas.Rizikos priėmimo įrašai
Priimtose rizikose turi būti nurodytas rizikos savininkas, pagrindimas, liekamosios rizikos lygis, kompensuojančios kontrolės priemonės, galiojimo pabaigos data ir eskalavimo slenkstis.Išteklių sprendimai
Registruokite biudžetą, etatus, priemones, mokymus, išorinę audito pagalbą, teisinį vertinimą, stalo pratybas arba tiekėjų patikinimo veiklas.Politikos ir kontrolės priemonių atnaujinimai
Užfiksuokite prieigos kontrolės, reagavimo į incidentus, veiklos tęstinumo, tiekėjų valdymo, šifravimo, saugaus kūrimo, žurnalavimo, pažeidžiamumų valdymo arba duomenų saugojimo pokyčius.Korekcinių veiksmų patvirtinimai
Neatitiktys ir audito išvados turi tapti korekciniais veiksmais su aiškia savininkyste, terminais ir įrodymų lūkesčiais.Tolesnės priežiūros mechanizmas
Kita peržiūra turi prasidėti nuo šių sprendimų būsenos.
MVĮ Informacijos saugumo politika MVĮ sustiprina poreikį susieti sertifikavimą, reglamentavimą ir verslo pokyčius:
Šią politiką Generalinis vadovas (GM) turi peržiūrėti bent kartą per metus, kad būtų užtikrinta nuolatinė atitiktis ISO/IEC 27001 sertifikavimo reikalavimams, reglamentavimo pokyčiams (pvz., GDPR, NIS2 ir DORA) ir kintantiems verslo poreikiams.
Iš skyriaus „Peržiūros ir atnaujinimo reikalavimai“, politikos punktas 9.1.1.
Šis sakinys atspindi 2026 m. realybę. Vadovybės peržiūra turi vienoje valdysenos kilpoje susieti ISVS, reglamentavimo pokyčius, klientus, tiekėjus, incidentus, riziką, išteklius ir verslo strategiją.
Dažnos vadovybės peržiūros nesėkmės 2026 m.
Dažniausios nesėkmės yra nuspėjamos.
Pirma, peržiūra yra pernelyg techninė. Vykdomieji vadovai gauna pažeidžiamumų skaičius ir įspėjimų apimtis, bet ne verslo riziką, reglamentavimo ekspoziciją, poveikį klientams ar sprendimų variantus.
Antra, nėra sprendimų žurnalo. Protokoluose rašoma „aptarta tiekėjų rizika“, tačiau neužfiksuota, ar vadovybė riziką priėmė, pareikalavo trūkumų šalinimo, patvirtino biudžetą ar paskyrė terminą.
Trečia, liekamosios rizikos priėmimas yra neformalus. Rizika lieka atvira mėnesius, nes „verslas apie ją žino“, tačiau nėra savininko patvirtinimo, pagrindimo, galiojimo pabaigos datos ar peržiūros trigerio.
Ketvirta, audito išvados nepasiekia vadovybės. Vidaus audito ataskaitos lieka GRC aplankuose, o vadovybė mato tik žalią būsenos santrauką.
Penkta, tiekėjai ir debesijos teikėjai vertinami atskirai nuo ISVS veikimo. Pagal DORA ir NIS2 trečiųjų šalių IRT rizika yra pagrindinis valdysenos įrodymas.
Šešta, apie incidentus pranešama kaip apie operacinius įvykius, tačiau jie neperžiūrimi sisteminiam tobulinimui. Pagrindinės priežastys, įgyta patirtis ir korekciniai veiksmai turi patekti į vadovybės peržiūrą.
Septinta, trūksta ankstesnių veiksmų sekimo sąrašo. Auditoriai klaus, kas nutiko su praėjusių metų sprendimais. Jei atsakymas išbarstytas el. laiškuose ir užklausose, valdysenos istorija silpnėja.
Viena valdysenos kilpa, daug įpareigojimų
Clarysec praktinis modelis paprastas:
Taikymo sritis ir įpareigojimai
Naudokite ISVS taikymo sritį, suinteresuotąsias šalis, atitikties registrą, klientų įpareigojimus ir tiekėjų priklausomybes, kad apibrėžtumėte, ką peržiūra turi apimti.Rizikos ir kontrolės priemonių įrodymai
Naudokite rizikų registrą, Taikytinumo pareiškimą, kontrolės priemonių įgyvendinimo įrodymus, KPI ir atitikties stebėseną.Patikinimo įvestys
Įtraukite vidaus auditus, nepriklausomas peržiūras, įsiskverbimo testus, tiekėjų vertinimus, klientų auditus ir sertifikavimo išvadas.Operacinio atsparumo įvestys
Įtraukite incidentus, vos neįvykusius incidentus, veiklos tęstinumo testus, atsarginių kopijų rezultatus, atkūrimo po katastrofos pratybas, krizės valdymo patirtį ir pasirengimą teikti pranešimus.Vadovybės sprendimai
Užfiksuokite rizikos priėmimą, išteklių paskirstymą, taikymo srities pokyčius, kontrolės priemonių pokyčius, tiekėjų sprendimus, korekcinius veiksmus ir strateginius tikslus.Įrodymų išsaugojimas
Saugokite protokolus, paketus, patvirtinimus, veiksmų sekimo sąrašus ir užbaigimo įrodymus valdomoje saugykloje.Tolesnės priežiūros ritmas
Kas ketvirtį peržiūrėkite dideles rizikas, vykdykite suplanuotas 9.3 punkto vadovybės peržiūras ir inicijuokite papildomas peržiūras po reikšmingų incidentų, tiekėjų pokyčių, auditų, testų ar reglamentavimo pokyčių.
Taip viena vadovybės peržiūra gali aptarnauti ISO/IEC 27001:2022 sertifikavimą, NIS2 valdymo organo atskaitomybę, DORA IRT rizikos valdyseną, GDPR atskaitomybę, NIST CSF GOVERN peržiūrą, COBIT 2019 valdybos priežiūrą ir klientų deramą patikrinimą.
Padarykite kitą vadovybės peržiūrą tinkamą auditui
Maria valdybai nereikėjo dar vieno techninio valdymo skydo. Jai reikėjo pagrįstų įrodymų, kad kibernetinio saugumo rizika buvo peržiūrėta, suprasta, dėl jos priimti sprendimai, skirtas finansavimas ir atlikti patobulinimai.
Jūsų organizacijai reikia to paties.
Pradėkite šį mėnesį:
- Parenkite 9.3 punkto įrodymų paketą.
- Susiekite kiekvieną darbotvarkės punktą su rizika, įpareigojimu, KPI, audito išvada, incidentu, tiekėjo klausimu arba korekciniu veiksmu.
- Užfiksuokite kiekvieną sprendimą su savininku, terminu, pagrindimu ir laukiamais įrodymais.
- Ankstesnių veiksmų sekimo sąrašą naudokite kaip pirmą kitos peržiūros darbotvarkės punktą.
- Saugokite protokolus, patvirtinimus, rizikos priėmimo įrašus ir užbaigimo įrašus valdomoje saugykloje.
Clarysec gali padėti tai greitai įgyvendinti naudojant Zenith Blueprint, Clarysec politikų rinkinį ir Zenith Controls kaip kryžminės atitikties kompasą ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 ir pasirengimui auditui.
Jei jūsų vadovybės peržiūra vis dar yra atitikties užduotis, laikas ją paversti strateginiu valdysenos turtu. Atsisiųskite Clarysec priemonių rinkinius, parenkite valdybos lygmens įrodymų paketą ir pasirūpinkite, kad kita peržiūra taptų įrodymu, jog vadovybė valdo kibernetinio saugumo riziką.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


