CISO pienācīgas rūpības fails: ISO 27001 pierādījumi 2026. gadam

Pirmdienas rītā ir 08:17. Maria, strauji augoša fintech SaaS pakalpojumu sniedzēja informācijas drošības vadītāja (CISO), atver e-pastu no izpilddirektora: “Regulatora pieprasījums. Līdz piektdienai vajadzīgi pierādījumi, ka piegādātāja risku eskalējām pirms pakalpojuma atteices, ka valde saprata atlikušo risku un ka mūsu lēmums par incidenta ziņošanu bija dokumentēts.”
Sešas nedēļas iepriekš kritiskam mākoņpakalpojumu sniedzējam bija reģionāla pakalpojuma degradācija. Klientu līdzekļi netika zaudēti. Personas datu neatļauta iznese netika apstiprināta. Tomēr klienti vairākas stundas nevarēja piekļūt informācijas paneļiem, atbalsta pieteikumu skaits strauji pieauga, un viens korporatīvais klients tagad pieprasa pierādījumus, ka uzņēmums ir izpildījis NIS2, DORA un GDPR Article 32 drošības pienākumus.
Maria zina, ka komanda rīkojās atbildīgi. Viņi brīdināja vadību par koncentrācijas risku. Viņi reģistrēja izņēmumu, kad kavējās rezerves reģiona testēšana. Viņi klasificēja notikumu, konsultējās ar juridisko dienestu, informēja klientus un uzsāka korektīvās darbības. Taču 2026. gadā jautājums vairs nav tikai par to, vai drošības funkcija rīkojās atbildīgi.
Jautājums ir, vai informācijas drošības vadītājs ar pierādījumiem ar laika zīmogiem var pierādīt, ka riski tika identificēti, komunicēti, izsekoti, pieņemti atbilstošā īpašnieka līmenī un pārvaldīti līdz slēgšanai.
Šis pierādījums ir CISO pienācīgas rūpības fails.
CISO, atbilstības vadītājiem, auditoriem un uzņēmumu īpašniekiem pienācīgas rūpības fails nav privāts dokumentu bunkurs. Tas ir operacionāls pierādījumu slānis, kas ISO/IEC 27001:2022, NIS2 vadības pārskatatbildību, DORA pārvaldību un IKT risku pārvaldību, kā arī GDPR Article 32 apstrādes drošību sasaista vienotā un konsekventā stāstā. Ja tas ir izveidots pareizi, tas parāda, ka drošības vadītājs sniedza skaidrus ieteikumus, vadība pieņēma informētus lēmumus un organizācijas kontroles pasākumi netika tikai deklarēti, bet arī darbojās, tika pārskatīti un uzlaboti.
Kāpēc CISO pienācīgā rūpība ir svarīga 2026. gadā
Regulatīvā vide ir pārgājusi no politiku deklarācijām uz pierādāmu pārskatatbildību. Vispārīgi apliecinājumi vairs nav pietiekami. Regulatori, valdes, klienti un apdrošinātāji arvien biežāk pieprasa pārvaldības pierādījumus.
NIS2 nosaka skaidru atbildību vadības institūcijām. Article 20 pieprasa būtisko un svarīgo subjektu vadības institūcijām apstiprināt kiberdrošības risku pārvaldības pasākumus, pārraudzīt to ieviešanu un pabeigt kiberdrošības apmācību. Article 21 savukārt paredz atbilstošus un samērīgus tehniskus, operacionālus un organizatoriskus pasākumus, tostarp riska analīzi, incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, drošu izstrādi, efektivitātes izvērtēšanu, kiberdrošības higiēnu, apmācību, kriptogrāfiju, piekļuves kontroli, aktīvu pārvaldības politiku un autentifikāciju.
Attiecībā uz aptvertajām finanšu vienībām DORA paaugstina prasību līmeni vēl vairāk. Article 5 nosaka, ka vadības institūcija ir galīgi atbildīga par IKT risku pārvaldību. Article 6 pieprasa stabilu, visaptverošu un labi dokumentētu IKT risku pārvaldības ietvaru. DORA pieprasa arī incidentu klasifikāciju un ziņošanu, digitālās darbības noturības testēšanu, iekšējo auditu uzņēmumiem, kas nav mikrouzņēmumi, trūkumu novēršanas izsekošanu un IKT trešo pušu pārvaldību. DORA ir piemērojama no 2025. gada 17. janvāra un aptvertajām finanšu vienībām darbojas kā nozares īpašais Savienības tiesību akts attiecībā uz pārklājošiem NIS2 riska pārvaldības un ziņošanas pienākumiem.
GDPR pievieno atsevišķu, bet saistītu pārskatatbildības prizmu. Article 5(2) pieprasa, lai pārziņi būtu atbildīgi par datu aizsardzības principu ievērošanu un spētu to pierādīt. Article 32 pieprasa atbilstošus tehniskos un organizatoriskos pasākumus, lai nodrošinātu riskam atbilstošu drošības līmeni. SaaS, fintech un pārvaldīto pakalpojumu organizācijām, kas apstrādā ES personas datus, tas nozīmē, ka pierādījumiem ir jāparāda, kā tika izvērtēti un apstrādāti riski konfidencialitātei, integritātei, pieejamībai un noturībai.
CISO personīgās bažas ir saprotamas. Ja pēc pakalpojuma atteices vai pārkāpuma saplūst vadības pārskatatbildība, regulatora pārbaude, klientu padziļinātā izpēte un tiesvedības risks, ar riska reģistru vien nepietiks. Informācijas drošības vadītājam ir vajadzīgs strukturēts pierādījumu fails, kas parāda profesionālu spriedumu, savlaicīgas eskalācijas, skaidras rekomendācijas, iebildumus, ja tādi bija nepieciešami, pieņemtus riskus un kontroļu apliecinājumu.
Pienācīgas rūpības fails nav ēnu ISMS
Bieža audita kļūda ir CISO pienācīgas rūpības failu traktēt kā privātu arhīvu, kas ir nodalīts no ISMS. Tas rada divus riskus. Pirmkārt, pierādījumi kļūst nekonsekventi. Otrkārt, var rasties iespaids, ka CISO zināja par riskiem, bet neintegrēja tos pārvaldībā.
Clarysec pieeja ir cita. CISO pienācīgas rūpības fails ir atlasīts skats uz ISMS pierādījumiem, kas ir būtiski vadības pārskatatbildībai. Tas neaizstāj riska reģistru, piemērojamības deklarāciju, incidentu reģistru, piegādātāju reģistru, audita pārskatus vai vadības pārskatīšanas protokolus. Tas tos indeksē, sasaista un padara aizstāvamus.
Zenith Blueprint: auditora 30 soļu ceļvedis nodrošina praktisko pamatu. ISMS pamatu un pārvaldības posmā 4. solis uzsver, ka ISMS vadītājs vai drošības speciālists koordinē ieviešanu, auditus un informētību un “viņam ir jābūt tiešai piekļuvei augstākajai vadībai, lai eskalētu problēmas.” Tajā arī norādīts, ka būtiskiem riskiem ir jānorīko risku īpašnieki un organizācijai jānosaka, kas apstiprina riska apstrādes lēmumus.
Tas ir pirmais CISO pienācīgas rūpības princips: drošības vadītājs konsultē un eskalē, bet atbildībai par risku un tā pieņemšanai jābūt skaidri noteiktai.
Risku pārvaldības posmā Zenith Blueprint 13. solis to padara operacionālu:
Riska apstrādes lēmumi un SoA ir jāpārskata un jāapstiprina augstākajai vadībai. Bieži tas notiek sanāksmē vai vismaz ar formālu apstiprinājumu. Nodrošiniet, ka vadība tiek informēta par:
✓ būtiskākajiem riskiem un ierosināto apstrādi, ✓ jebkuriem riskiem, kurus ierosināt pieņemt (tie jāpieņem formāli), ✓ kontroles pasākumu sarakstu, kurus plānojat ieviest (SoA izcēlumi). Vadības apstiprinājums parāda, ka organizācija apzinās nepieciešamās darbības un apņemas tās īstenot (tas būs arī dokumentēts audita pierādījums).
CISO šī vadlīnija nav tikai sagatavošanās ISO auditam. Tā ir pienācīgas rūpības arhitektūra. Ja augsts risks tiek pieņemts, atlikts vai nepietiekami finansēts, failam ir jāparāda risks, rekomendācija, biznesa lēmums, apstiprinātāja loma, atsauce uz riska apetīti un pārskatīšanas datums.
ISO 27001:2022 ir pierādījumu dzinējs
ISO 27001 ir vairāk nekā sertifikācijas mērķis. Tas ir operacionāls modelis pārvaldībai, riska apstrādei, apliecinājumam un nepārtrauktai uzlabošanai. Clause 0.1 nosaka, ka ISMS ir paredzēts integrēšanai organizācijas procesos un kopējā vadības struktūrā. Šī integrācija pārvērš ikdienas drošības darbu par uzticamu pierādījumu ģenerēšanas dzinēju.
Galvenie ISO 27001:2022 punkti, kas nodrošina CISO pienācīgas rūpības faila saturu, ir:
- Clauses 4.1 to 4.2, konteksts un ieinteresētās puses, kas dokumentē tiesiskos, regulatīvos, līgumiskos un ieinteresēto pušu pienākumus.
- Clause 4.3, ISMS darbības joma, kas definē aptvertos pakalpojumus, atrašanās vietas, sistēmas un robežas.
- Clause 5.1, līderība un apņemšanās, kas pieprasa augstākajai vadībai atbalstīt ISMS un nodrošināt, ka tā sasniedz paredzētos rezultātus.
- Clause 5.3, organizatoriskās lomas, pienākumi un pilnvaras, kas atbalsta skaidru atbildību par risku un eskalācijas ceļus.
- Clauses 6.1.2 and 6.1.3, informācijas drošības risku izvērtēšana un riska apstrāde, kas pieprasa konsekventus riska kritērijus, riska īpašnieka apstiprinājumu, apstrādes plānus, atlikušā riska pieņemšanu un piemērojamības deklarāciju.
- Clause 8.1, operacionālā plānošana un kontrole, kas pieprasa organizācijai plānot, ieviest un kontrolēt procesus, kas nepieciešami ISMS prasību izpildei.
- Clauses 9.2 and 9.3, iekšējais audits un vadības pārskatīšana, kas rada neatkarīga apliecinājuma un vadības pārraudzības pierādījumus.
- Clause 10.1, nepārtraukta uzlabošana, un clause 10.2, neatbilstība un korektīvā darbība, kas parāda turpmāko rīcību.
Šī sistemātiskā pieeja nodrošina, ka pierādījumi, kas nepieciešami Maria izpilddirektoram, netiek radīti panikā. Tie jau pastāv, ja ISMS ir izstrādāta tā, lai radītu un saglabātu lēmumiem piemērotus ierakstus.
Kam jābūt CISO pienācīgas rūpības failā
Labs pienācīgas rūpības fails atbild uz septiņiem jautājumiem, ko auditors, regulators, valdes loceklis vai klients var uzdot pēc darbības traucējuma:
- Ko CISO zināja?
- Kad CISO to zināja?
- Kādu ieteikumu CISO sniedza?
- Kam piederēja risks?
- Ko vadība apstiprināja, noraidīja, atlika vai pieņēma?
- Kā kontroles pasākumi tika testēti vai uzraudzīti?
- Kas mainījās pēc incidentiem, auditiem, piegādātāju brīdinājumiem vai izņēmumiem?
Tālāk norādītā struktūra der SaaS pakalpojumu sniedzējiem, fintech uzņēmumiem, pārvaldīto pakalpojumu sniedzējiem, pārvaldīto drošības pakalpojumu sniedzējiem, digitālās infrastruktūras operatoriem un tehnoloģiju piegādātājiem, kas atbalsta regulētus klientus.
| Pienācīgas rūpības sadaļa | Pierādījumu piemēri | Galvenais pārskatatbildības jautājums |
|---|---|---|
| Pārvaldības ieteikumi un eskalācijas | Valdes drošības pārskati, CISO memorandi, eskalācijas žurnāls, drošības komitejas protokoli, pieņemtie lēmumi | Vai vadība saņēma skaidrus un savlaicīgus ieteikumus? |
| Riska pieņemšana un izņēmumi | Riska reģistrs, izņēmumu apstiprinājumi, apstrādes atlikšana, atsauces uz riska apetīti, pārskatīšanas datumi | Vai atlikušie riski tika pieņemti atbilstošā īpašnieka līmenī? |
| Kontroļu apliecinājums | Iekšējā audita rezultāti, uzraudzības pārskati, ievainojamību novēršana, rezerves kopiju testi, piekļuves tiesību pārskatīšana | Vai kontroles pasākumi darbojās un tika pārskatīti? |
| Incidentu lēmumi | Incidentu reģistrs, smaguma pakāpes klasifikācija, ziņošanas lēmums, juridiskais izvērtējums, komunikācijas žurnāls, gūtās mācības | Vai notikums tika izvērtēts, eskalēts un apstrādāts atbilstoši? |
| Piegādātāju brīdinājumi | Piegādātāju padziļinātā izpēte, kritiskuma izvērtējums, līgumu trūkumi, koncentrācijas riska analīze, izstāšanās plāna statuss | Vai trešo pušu riski tika identificēti un pārvaldīti? |
| Atbilstības pienākumi | NIS2, DORA, GDPR, līgumiskās un klientu prasības, kas sasaistītas ar ISMS kontroles pasākumiem | Vai organizācija saprata savus pienākumus? |
| Vadības pārskatīšana un uzlabošana | Vadības pārskatīšanas protokoli, CAPA žurnāls, resursu pieprasījumi, neatrisinātās problēmas, metrikas momentuzņēmumi | Vai vadība pārraudzīja un uzlaboja ISMS? |
Šis fails ir īpaši svarīgs NIS2 nozarēm, piemēram, mākoņdatošanai, datu centriem, satura piegādes tīkliem, pārvaldīto pakalpojumu sniedzējiem, pārvaldīto drošības pakalpojumu sniedzējiem, publisko elektronisko sakaru pakalpojumu sniedzējiem un noteiktām finanšu infrastruktūras vienībām. NIS2 darbības joma ir atkarīga no nozares, subjekta veida un lieluma, un dalībvalstīm ir pienākums izveidot būtisko un svarīgo subjektu sarakstus. Pat organizācijām ārpus tiešās darbības jomas var rasties no klientiem tālāk nododamas līgumiskas prasības, ja klienti ir darbības jomā.
DORA gadījumā failam jānošķir, vai organizācija ir regulēta finanšu vienība, IKT trešās puses pakalpojumu sniedzējs vai abās lomās dažādās attiecībās. Finanšu vienībām ir jāuztur pārvaldība, IKT risku pārvaldība, incidentu ziņošana, noturības testēšana un trešo pušu riska kontroles pasākumi. IKT pakalpojumu sniedzējiem arvien biežāk lūgs atbalstīt pierādījumus, audita tiesības, palīdzību incidentu gadījumā, testēšanu un izstāšanās plānošanu.
Clarysec politiku mugurkauls aizstāvamiem ierakstiem
Pienācīgas rūpības faila vērtība ir atkarīga no ierakstu kvalitātes. Clarysec politikas ir rakstītas tā, lai šī pierādījumu pēda kļūtu par parastu uzņēmējdarbības praksi, nevis ārkārtas reakciju uz regulatora vēstuli.
SME vajadzībām [P02S] Pārvaldības lomu un pienākumu politika-sme - SME 5.5. punktā nosaka:
Visi būtiskie drošības lēmumi, izņēmumi un eskalācijas ir jāreģistrē un jāpadara izsekojami.
Uzņēmumiem [P02] Pārvaldības lomu un pienākumu politika 6.5. punktā nosaka:
Visas eskalācijas jāreģistrē žurnālā un jāizseko, saglabājot pierādījumus par atrisināšanu vai formālu pieņemšanu.
Kopā šie punkti definē pierādījumu standartu. Būtiska ievainojamība, piegādātāja atkarība, kontroles pasākuma kavēšanās vai atkārtots izņēmums nedrīkst pastāvēt tikai tērzēšanas ziņās vai atmiņā. Tas ir jāreģistrē, jāpiešķir atbildīgajam, jāizseko un jāslēdz ar atrisināšanu vai formālu pieņemšanu.
Riska pieņemšanai nepieciešama tāda pati disciplīna. [P06S] Risku pārvaldības politika-sme - SME 5.1.2. punktā pieprasa:
Katrā riska ierakstā jāiekļauj: apraksts, varbūtība, ietekme, vērtējums, īpašnieks un apstrādes plāns.
Tā pati SME politika 7.2.1. punktā papildina:
Jebkurš lēmums pieņemt augstu vai vidēju risku vai atlikt tā apstrādi ir jādokumentē Riska reģistrā. Šajā dokumentācijā jāiekļauj:
Lielākām organizācijām [P06] Risku pārvaldības politika 6.3.4. punktā nosaka:
Riski, kas pieņemti bez apstrādes, rakstiski jāpamato, jāsasaista ar organizācijas riska apetīti un jāapstiprina atbilstošā līmenī.
NIS2 vai DORA kontekstā tas ir svarīgi, jo no vadības institūcijām sagaida kiberdrošības un IKT risku lēmumu apstiprināšanu, pārraudzību un izpratni. GDPR Article 32 kontekstā tas palīdz pierādīt, ka drošības pasākumi tika izvēlēti, atlikti vai koriģēti, izmantojot dokumentētu, uz risku balstītu procesu.
Incidentu pierādījumiem jābūt tikpat strukturētiem. [P30S] Incidentu reaģēšanas politika-sme - SME pieprasa:
Visas incidentu izmeklēšanas, konstatējumi un korektīvās darbības jāreģistrē incidentu reģistrā, kuru uztur ģenerāldirektors.
[P30] Incidentu reaģēšanas politika pieprasa:
Visi incidenti jāreģistrē Drošības incidentu pārvaldības sistēmā (SIMS), iekļaujot:
Šie punkti atbalsta NIS2 pakāpenisko ziņošanu un DORA IKT incidentu pārvaldību. NIS2 pieprasa agrīnu brīdinājumu 24 stundu laikā par nozīmīgiem incidentiem, paziņošanu 72 stundu laikā un galīgo ziņojumu viena mēneša laikā pēc incidenta paziņojuma. DORA pieprasa formālu IKT incidentu pārvaldību, klasifikāciju pēc smaguma pakāpes un ietekmētā pakalpojuma kritiskuma, eskalāciju augstākajai vadībai, vadības institūcijas informētību, klientu komunikāciju, ja tā ir nepieciešama, un pakāpenisku ziņošanu par būtiskiem ar IKT saistītiem incidentiem.
Arī audita pierādījumiem ir nepieciešama integritāte. [P33S] Audita un atbilstības uzraudzības politika-sme - SME nosaka:
Metadati (piemēram, kas tos ievāca, kad un no kuras sistēmas) ir jādokumentē.
[P33] Audita un atbilstības uzraudzības politika nosaka:
Visas audita darbības jādokumentē un jāglabā ISMS repozitorijā.
Visbeidzot, [P01] Informācijas drošības politika nodrošina praktisku vietu ziņošanai vadībai. 4.2.4. punkts nosaka:
Ziņo augstākajai vadībai par ISMS statusu, incidentiem, audita rezultātiem un metriku.
Šis punkts atbalsta pienācīgas rūpības principu, ka incidentu statuss, metrika, audita rezultāti un neatrisinātie riski ir jānogādā augstākajai vadībai formā, kas atbalsta pārraudzību.
Zenith Controls kā starpatbilstības kompass
Clarysec Zenith Controls: starpatbilstības ceļvedis palīdz CISO sasaistīt ISO/IEC 27002:2022 kontroles pasākumus ar plašākām atbilstības prasībām. Tas nav atsevišķs kontroles ietvars. Tas ir Clarysec starpatbilstības ceļvedis, lai saprastu, kā ISO/IEC 27001:2022 Annex A un ISO/IEC 27002:2022 kontroles pasākumi atbalsta citus pienākumus, auditus un pierādījumu pieprasījumus.
CISO pienācīgas rūpības failam centrālas ir trīs kontroles jomas.
ISO/IEC 27002:2022 control 5.4, vadības pienākumi, ir preventīvs pārvaldības kontroles pasākums, kas atbalsta konfidencialitāti, integritāti un pieejamību. Zenith Controls to ievieto Identify konceptā, pārvaldību nosakot kā operacionālo spēju un pārvaldību kopā ar ekosistēmu — kā drošības jomas. Praktiskais vēstījums ir skaidrs: vadības pārskatatbildība nav simboliska. Tai nepieciešamas piešķirtas lomas, resursi, politiku vadība, pārraudzība un turpmākā rīcība.
Zenith Controls sasaista 5.4 tieši ar 5.2 Informācijas drošības lomas un pienākumi, 5.1 Informācijas drošības politikas, 5.35 Neatkarīga informācijas drošības pārskatīšana, 5.36 Atbilstība informācijas drošības politikām, noteikumiem un standartiem un 5.8 Informācijas drošība projektu vadībā. Pienācīgas rūpības fails, kurā ir eskalācijas, bet nav pierādījumu par lomu piešķiršanu, politiku apstiprināšanu, neatkarīgu pārskatīšanu vai integrāciju projektos, izskatīsies nepilnīgs.
Control 5.35, Neatkarīga informācijas drošības pārskatīšana, arī ir centrāls. Zenith Controls to raksturo kā preventīvu un koriģējošu, sasaistītu ar informācijas drošības apliecinājumu. Tas savienojas ar 5.36 atbilstības uzraudzību, 5.4 vadības pienākumiem, 5.27 mācīšanos no informācijas drošības incidentiem, 5.33 ierakstu aizsardzību un tehniskiem pierādījumiem, piemēram, 8.15 žurnālfiksēšanu un 8.16 uzraudzības darbībām. Pienācīgas rūpības izpratnē neatkarīga pārskatīšana pierāda, ka vadība nepaļāvās tikai uz drošības komandas pašapliecinājumu.
Control 5.36, Atbilstība informācijas drošības politikām, noteikumiem un standartiem, nodrošina piemērošanas slāni. Zenith Controls sasaista to ar politikām, disciplinārajiem procesiem, neatkarīgu pārskatīšanu, lomām, notikumu izvērtēšanu, žurnālfiksēšanu, uzraudzību, ierakstu aizsardzību un saziņu ar īpašo interešu grupām. CISO tas nozīmē, ka failam jāparāda ne tikai politikas esamība. Tam jāparāda ievērošanas uzraudzība, ziņošana par neatbilstību un korektīvā darbība.
Starpatbilstības kartēšana: viens pierādījumu fails, vairākas prizmas
Efektīvākais pienācīgas rūpības fails tos pašus pierādījumus sasaista ar vairākiem pienākumiem. Tas novērš dublētas atbilstības programmas un samazina pretrunīgu skaidrojumu risku.
| Pierādījumu artefakts | ISO 27001 un ISO 27002 nozīme | NIS2 nozīme | DORA nozīme | GDPR nozīme | NIST CSF 2.0 nozīme |
|---|---|---|---|---|---|
| ISMS darbības joma un pienākumu karte | Clauses 4.1 to 4.4, tiesiskās un līgumiskās prasības | Nosaka subjekta darbības jomu, pakalpojumus, atkarības un iestāžu gaidas | Definē ar IKT atbalstītās funkcijas, riska profilu un samērīgumu | Identificē apstrādi, lomas un teritoriālo pakļautību | GV.OC un GV.OC-03 ieinteresēto pušu un pienākumu izpratne |
| Riska reģistrs un apstrādes plāns | Clauses 6.1.2 and 6.1.3, SoA, riska īpašnieka apstiprinājums | Article 21 kiberdrošības risku pārvaldības pasākumi | Articles 5 and 6 IKT riska pārvaldība un ietvars | Article 32 uz risku balstīta apstrādes drošība | GV.RM standartizēta riska dokumentācija |
| Eskalācijas un lēmumu žurnāls | Clause 5.3, clause 9.3, control 5.4 | Article 20 vadības apstiprinājums un pārraudzība | Article 5 vadības institūcijas atbildība | Pārskatatbildība un pierādāma lēmumu pieņemšana | GV.RR un GV.OV pārskatatbildība un pārraudzība |
| Incidentu reģistrs un ziņošanas lēmums | Annex A controls 5.24 to 5.28 | Article 23 pakāpeniska ziņošana | Articles 17 to 19 IKT incidenta dzīves cikls | Personas datu aizsardzības pārkāpuma izvērtēšana un drošības pierādījumi | RS.MA, RS.AN, RS.CO un RC.RP reaģēšana un atjaunošana |
| Piegādātāja riska fails | Annex A controls 5.19 to 5.23 | Article 21 piegādes ķēdes drošība un Article 22 kritiskās piegādes ķēdes | Articles 28 to 30 IKT trešo pušu risks, līgumi un izstāšanās | Apstrādātāja drošība, datu aizsardzība, nosūtīšana un atbalsts pārkāpuma gadījumā | GV.SC piegādes ķēdes risku pārvaldība |
| Kontroļu apliecinājuma ieraksti | Clauses 9.2, 9.3 and 10.2, controls 5.35 and 5.36 | Efektivitātes izvērtēšana saskaņā ar Article 21 | Testēšana, audits un trūkumu novēršanas turpmākā rīcība | Tehnisko un organizatorisko pasākumu pierādīšana | GV.OV, DE.CM, PR.PS un RC.RP |
NIST CSF 2.0 ir noderīgs, jo tas nodrošina kopīgu valodu pārvaldībai, piegādes ķēdes riskam, operacionālajai noturībai, incidentu pārvaldībai un atjaunošanai. Tā GOVERN funkcija aptver organizācijas kontekstu, tiesiskos un regulatīvos pienākumus, riska apetīti, lomas, politiku un pārraudzību. Tā CSF profilu metode atbalsta pašreizējā stāvokļa izvērtēšanu, mērķa stāvokļa definēšanu, trūkumu analīzi un prioritizētu rīcības plānošanu. Tas dabiski saskan ar Clarysec pienācīgas rūpības pieeju: noteikt faila piemērošanas jomu, apkopot pierādījumus, kartēt pienākumus, identificēt trūkumus, ieviest darbības un nepārtraukti atjaunināt.
Praktiska riska eskalācijas pakete
Apsveriet SaaS pakalpojumu sniedzēju, kura autentifikācijas pakalpojums ir atkarīgs no viena mākoņidentitātes nodrošinātāja. CISO identificē augstas ietekmes pieejamības un piekļuves kontroles risku: ja identitātes nodrošinātājam rodas būtiska pakalpojuma atteice, klienti nevar pieteikties, priviliģētās piekļuves darbplūsmas var kavēties un reaģēšana uz incidentiem var tikt traucēta.
Aizstāvamai riska eskalācijas paketei jāietver piecas daļas.
Pirmkārt, izveidojiet riska ierakstu. Izmantojiet Risku pārvaldības politika-sme - SME prasību, ka katrā riska ierakstā jāiekļauj apraksts, varbūtība, ietekme, vērtējums, īpašnieks un apstrādes plāns. Ierakstā jāidentificē ietekmētie aktīvi un pakalpojumi, tostarp klientu portāls, administratīvā konsole, atbalsta rīki un ārkārtas piekļuves process. Tajā jāreģistrē CIA ietekme, varbūtība, ietekme, riska vērtējums, riska īpašnieks, ierosinātā apstrāde, atlikušais risks, mērķa datums un budžets.
Otrkārt, sasaistiet apstrādi ar piemērojamības deklarāciju. Attiecīgie kontroles pasākumi var ietvert piegādātāju drošību, mākoņpakalpojumu pārvaldību, identitātes un piekļuves pārvaldību, priviliģēto piekļuvi, uzraudzību, incidentu plānošanu, gatavību darbības nepārtrauktībai, rezerves kopiju veidošanu un žurnālfiksēšanu. Tas atbilst Zenith Blueprint 13. solim, kur riska apstrādes lēmumi un SoA tiek pārskatīti un apstiprināti augstākajā vadībā.
Treškārt, sagatavojiet CISO konsultatīvo memorandu. Memorandam jāatbild, kas var noiet greizi, kuri regulētie pakalpojumi vai klientu saistības var tikt ietekmētas, kādas ir NIS2, DORA un GDPR sekas, kāda apstrāde ir ieteicama, kādas ir izmaksas un termiņš un kāds atlikušais risks paliek, ja vadība atliek apstrādi.
Ceturtkārt, reģistrējiet vadības lēmumu. Ja vadība apstiprina apstrādi, saglabājiet parakstīto lēmumu, budžeta apstiprinājumu un ieviešanas plānu. Ja vadība atliek apstrādi, uzņēmuma Risku pārvaldības politika pieprasa rakstisku pamatojumu, kas sasaistīts ar riska apetīti un apstiprināts atbilstošā līmenī. Failam jāparāda CISO rekomendācija un vadības lēmums kā atsevišķi artefakti.
Piektkārt, pievienojiet apliecinājuma pierādījumus. Iekļaujiet “break glass” administratora kontu testu rezultātus, piegādātāja incidentu komunikācijas plānu, līguma pārskatīšanu, SLA pierādījumus, uzraudzības brīdinājumu testus, galda mācību piezīmes, korektīvās darbības un iekšējā audita konstatējumus. Zenith Blueprint 23. solī Clarysec iesaka validēt incidentu pārvaldības spējas, izvēloties nesenu notikumu vai veicot galda mācības, fiksējot un reģistrējot lēmumus, lomas un komunikāciju, atjauninot plānu ar gūtajām mācībām un apstiprinot digitālās kriminālistikas pierādījumu saglabāšanas procedūras. Tieši šādi pierādījumi failam ir jāsaglabā.
Incidentu lēmumi: ziņošanas izvēļu pamatojuma pierādīšana
Pēc kibernotikuma visstrīdīgākais jautājums bieži nav tehniskā laika skala. Tas ir ziņošanas lēmums.
Vai tas bija nozīmīgs saskaņā ar NIS2? Vai tas bija būtisks saskaņā ar DORA? Vai tas bija personas datu aizsardzības pārkāpums saskaņā ar GDPR? Vai klienti vai saņēmēji tika informēti? Kas pieņēma lēmumu? Uz kādiem faktiem balstoties?
CISO pienācīgas rūpības failā jāiekļauj incidenta lēmuma ieraksts par katru būtisku notikumu, pat ja galīgais lēmums ir “nav ziņojams”. Šajā ierakstā jāiekļauj:
- Apzināšanās datums un laiks.
- Notikuma kopsavilkums un ietekmētās sistēmas.
- Sākotnējā smaguma pakāpe un ietekme uz darbību.
- Zināms vai aizdomās turēts ļaunprātīgs cēlonis.
- Pārrobežu ietekmes indikatori.
- Personas datu izvērtēšana.
- Ietekme uz klientu vai pakalpojuma saņēmēju.
- DORA būtiska incidenta kritēriju analīze, ja piemērojama.
- NIS2 nozīmīga incidenta kritēriju analīze, ja piemērojama.
- Juridiskā dienesta, DPO, atbilstības un vadības dalībnieki.
- Lēmums, pamatojums un apstiprinājums.
- Turpmākās rīcības trigeri, ja fakti mainās.
NIS2 definē nozīmīgus incidentus pēc smagiem darbības traucējumiem, finansiāliem zaudējumiem vai ievērojama materiāla vai nemateriāla kaitējuma citām personām. DORA pieprasa finanšu vienībām reģistrēt ar IKT saistītus incidentus un nozīmīgus kiberdraudus, klasificēt incidentus, izmantojot tādus kritērijus kā ietekmētie klienti, dīkstāve, ģeogrāfiskais izplatījums, datu zudums, kritiskums un ekonomiskā ietekme, kā arī eskalēt būtiskus incidentus augstākajai vadībai, vienlaikus informējot vadības institūciju.
Pienācīgas rūpības failam jāsaglabā gan fakti, kas bija zināmi lēmuma pieņemšanas brīdī, gan rīcības vai neziņošanas pamatojums. Ja fakti vēlāk mainās, failam jāparāda atkārtotā izvērtēšana.
Piegādātāju brīdinājumi ir vieta, kur tiek pārbaudīta rūpība
Piegādes ķēdes pierādījumi kļūst par vienu no svarīgākajām CISO faila sadaļām. NIS2 Article 21 pieprasa piegādes ķēdes drošību un sagaida, ka organizācijas ņems vērā piegādātājam specifiskas ievainojamības, produkta kvalitāti, kiberdrošības praksi un drošas izstrādes procedūras. Apsvērumu vadlīnijas mudina kiberdrošības risku pārvaldības pasākumus iekļaut līgumos ar tiešajiem piegādātājiem un pakalpojumu sniedzējiem.
DORA finanšu vienībām ir konkrētāka. IKT trešo pušu riskam jābūt daļai no IKT riska ietvara. Organizācijām jāuztur līgumisko vienošanos reģistrs, jāveic pirmslīguma padziļinātā izpēte, jāizvērtē koncentrācijas risks, jāņem vērā apakšlīgumu ķēdes un trešo valstu atkarības, jāiekļauj audita un piekļuves tiesības, jādefinē palīdzība incidentu gadījumā, jātestē izstāšanās stratēģijas un jāuztur izbeigšanas tiesības.
CISO piegādātāju brīdinājumi ir jādokumentē pirms piegādātāja atteices. Failā jāiekļauj:
- Kritisko piegādātāju uzskaite un pakalpojumu kartēšana.
- Piegādātāja riska vērtējums un pamatojums.
- Drošības anketas un pierādījumu pārskatīšana.
- Līguma trūkumu analīze, aptverot audita tiesības, incidenta paziņošanu, datu atrašanās vietu, apakšuzņēmējus un izstāšanos.
- Koncentrācijas riska izvērtēšana.
- Zināmas ievainojamības vai publiski paziņojumi, kas ietekmē piegādātāju.
- CISO rekomendācijas juridiskajam dienestam, iepirkumam un vadībai.
- Pieņemtie trūkumi un kompensējošie kontroles pasākumi.
- Izstāšanās stratēģijas testu pierādījumi kritiskajiem piegādātājiem.
Tas cieši saskan ar NIST CSF 2.0 GV.SC, kas aptver piegādes ķēdes risku pārvaldības stratēģiju, piegādātāju lomas, prioritizēšanu pēc kritiskuma, līgumiskās prasības, padziļināto izpēti, pastāvīgu uzraudzību, incidentu plānošanu un attiecību izbeigšanas darbības.
Kā auditori un regulatori lasīs failu
Dažādi vērtētāji uz vieniem un tiem pašiem pierādījumiem skatās no dažādiem skatpunktiem. Spēcīgs pienācīgas rūpības fails šos skatpunktus paredz.
| Auditora vai regulatora skats | Ko viņi jautās | Kā izskatās spēcīgi pierādījumi |
|---|---|---|
| ISO 27001 auditors | Vai riski tiek konsekventi izvērtēti, apstrādāti, apstiprināti un pārskatīti? Vai ISMS ir integrēta vadībā un operācijās? | Darbības joma, pienākumu karte, riska kritēriji, riska reģistrs, SoA, apstrādes plāns, vadības pārskatīšana, iekšējais audits, CAPA pierādījumi |
| NIS2 uzraudzības skats | Vai vadība apstiprināja un pārraudzīja kiberdrošības pasākumus? Vai incidenti un piegādes ķēdes riski tika apstrādāti atbilstoši? | Valdes apstiprinājumi, eskalācijas žurnāls, Article 21 kartējums, piegādātāja riska fails, incidenta ziņošanas lēmuma ieraksts, apmācību pierādījumi |
| DORA pārvaldības skats | Vai vadības institūcija uzņēmās IKT risku, noturības stratēģiju, incidentu eskalāciju, testēšanu un trešo pušu risku? | IKT riska ietvars, riska tolerance, noturības testēšana, incidentu klasifikācija, ziņošana vadībai, IKT piegādātāju reģistrs |
| GDPR iestādes skats | Vai organizācija var pierādīt atbilstošu apstrādes drošību un pārskatatbildību? | Datu klasifikācija, DPIA, kur nepieciešams, piekļuves kontroles pasākumi, šifrēšana, žurnālfiksēšana, pārkāpuma izvērtēšana, apstrādātāju padziļinātā izpēte |
| NIST vai ISACA skats | Vai darbojas pārvaldības rezultāti, riska apetīte, kontroles īpašumtiesības, uzraudzība un uzlabošana? | CSF profils, trūkumu plāns, metrika, kontroles testēšana, neatkarīga pārskatīšana, korektīvo darbību izsekošana |
| COBIT 2019 pārvaldības skats | Vai ir pierādīti pārvaldības mērķi, riska optimizācija, resursu lēmumi un veiktspējas uzraudzība? | Vadības lēmumi, riska pieņemšana, resursu pieprasījumi, KPI, audita konstatējumi un atbildība par trūkumu novēršanu |
ISO 27001 auditors īpašu uzmanību pievērsīs dokumentētai informācijai, kas atbalsta risku izvērtēšanas un apstrādes procesu. Clauses 6.1.2 and 6.1.3 pieprasa riska pieņemšanas kritērijus, konsekventus izvērtējumus, risku īpašniekus, riska līmeņus, prioritizāciju, apstrādes plānus, SoA salīdzinājumu un atlikušā riska pieņemšanu. Clauses 8.1 to 8.3 pieprasa operacionālo kontroli, plānotu riska atkārtotu izvērtēšanu vai atkārtotu izvērtēšanu pēc būtiskām izmaiņām un rezultātu glabāšanu.
NIS2 iestāde vai klienta vērtētājs skatīsies uz vadības pārskatatbildību un samērīgumu. Viņi jautās, vai pasākumi bija atbilstoši, ņemot vērā riska pakļautību, lielumu, varbūtību, smaguma pakāpi, sabiedrisko vai ekonomisko ietekmi, tehnoloģiju attīstības līmeni un piemērojamos standartus.
DORA orientēts vērtētājs meklēs pārvaldības izsekojamību. Vai vadības institūcija noteica IKT riska toleranci? Vai tā apstiprināja nepārtrauktības un reaģēšanas plānus? Vai būtiski incidenti tika eskalēti? Vai noturības testēšana bija uz risku balstīta un vai trūkumi tika novērsti? Vai IKT trešo pušu līgumi un koncentrācijas riski tika pārvaldīti?
GDPR iestāde koncentrēsies uz pārskatatbildību un apstrādes drošību. Tā jautās, vai personas dati tika klasificēti, vai apstrādes lomas bija saprotamas, vai tika ieviesti atbilstoši tehniskie un organizatoriskie pasākumi un vai lēmumi par pārkāpumu bija balstīti pierādījumos.
Metrika, kas aizsargā organizāciju un CISO
Metrika nav dekorācija. Pienācīgas rūpības failā tā parāda, vai CISO sniedza vadībai pietiekamu redzamību rīcībai.
Noderīga metrika ietver:
- Pieņemtus, kavētus vai bez īpašnieka esošus augstus un vidējus riskus.
- Kritiskas ievainojamības ārpus SLA.
- Izņēmumus pēc vecuma, biznesa struktūrvienības un apstiprinātāja lomas.
- Piegādātāju riskus pēc kritiskuma un neatrisinātus līgumu trūkumus.
- Incidentu vidējo laiku līdz atklāšanai, reaģēšanai un atjaunošanai.
- Ziņojamības izvērtējumus, kas pabeigti prasītajos lēmuma termiņos.
- Rezerves kopiju un atjaunošanas testu sekmības rādītājus.
- Piekļuves tiesību pārskatīšanas pabeigšanu un priviliģētās piekļuves izņēmumus.
- Iekšējā audita konstatējumus pēc smaguma pakāpes un kavētas korektīvās darbības.
- Drošības izpratnes apmācību pabeigšanu vadībai un personālam.
Šī metrika atbalsta ISO 27001 ziņošanu vadībai, NIS2 apmācību un pārraudzību, DORA IKT riska ziņošanu un GDPR pārskatatbildību. Tā arī aizsargā CISO, parādot, vai resursu ierobežojumi, neatrisināti izņēmumi vai atkārtotas kontroles kļūmes bija redzamas vadībai.
Pienācīgas rūpības failam jāsaglabā ikmēneša vai ceturkšņa momentuzņēmumi. Nepārrakstiet vecos informācijas paneļus, nesaglabājot pierādījumus. Ja vadība redzēja sarkanu metriku un atlika apstrādi, šis lēmums pieder failā.
No auditam gatava rīku komplekta līdz CISO gataviem pierādījumiem
Audita, pārskatīšanas un uzlabošanas posmā Zenith Blueprint 30. solis iesaka apkopot auditam gatavu rīku komplektu:
Apkopojiet visus galvenos ISMS dokumentus un ierakstus vienā repozitorijā vai mapē. Tas sertifikācijas audita laikā ļauj ātri atrast jebko, ko auditors pieprasa.
Kontrolsarakstā ietverts ISMS darbības jomas paziņojums, politikas, riska novērtēšanas ziņojums, riska reģistrs, riska apstrādes plāns, piemērojamības deklarācija, aktīvu uzskaite, apmācību ieraksti, operacionālie ieraksti, piemēram, incidentu žurnāli un piekļuves pieprasījumi, iekšējā audita ziņojumi, vadības pārskatīšanas protokoli, korektīvās darbības un atbilstības pienākumu ieraksti.
CISO pienācīgas rūpības fails ir specializēts slānis šajā rīku komplektā. Tam nevajadzētu dublēt visu. Tam jāindeksē pierādījumi, kas ir visnozīmīgākie profesionālam spriedumam un vadības pārskatatbildībai.
Praktiska mapju struktūra ir:
- 00 Izlasi mani un pierādījumu indekss.
- 01 Loma, pilnvaras un ziņošanas līnija.
- 02 Atbilstības pienākumi un darbības joma.
- 03 Vadības ziņojumi un ieteikumi.
- 04 Riska pieņemšanas un izņēmumi.
- 05 Incidentu lēmumi un komunikācija.
- 06 Piegādātāju brīdinājumi un līgumu riski.
- 07 Kontroļu apliecinājums un neatkarīgas pārskatīšanas.
- 08 Metrika un neatrisinātās problēmas.
- 09 Vadības pārskatīšana un CAPA turpmākā rīcība.
- 10 Juridiskā saglabāšana, pierādījumu integritāte un metadati.
Katram ierakstam jābūt īpašniekam, datumam, avota sistēmai, saistītajam riska ID, saistītajam kontroles pasākumam, lēmuma statusam un glabāšanas prasībai. Tas īsteno Clarysec pierādījumu principu no Audita un atbilstības uzraudzības politika-sme - SME: metadatiem ir nozīme.
Sāciet pirms nākamā incidenta
CISO pienācīgas rūpības fails ir visvērtīgākais, ja tas pastāv pirms pakalpojuma atteices, pārkāpuma, audita vai regulatora vēstules. Šonedēļ sāciet ar trim darbībām.
Pirmkārt, izveidojiet CISO pienācīgas rūpības pierādījumu indeksu un sasaistiet to ar savu ISO 27001 riska reģistru, SoA, incidentu reģistru, piegādātāju reģistru un vadības pārskatīšanas paketi.
Otrkārt, pārskatiet pēdējos trīs augstos vai vidējos riskus. Apstipriniet, ka katram ir īpašnieks, apstrādes plāns, atlikušā riska lēmums, atsauce uz riska apetīti un apstiprinājuma pierādījumi. Ja nav, atveriet pārvaldības ierakstu no jauna.
Treškārt, veiciet 90 minūšu galda mācības par piegādātāja atteici vai aizdomām par datu aizsardzības pārkāpumu. Izmantojiet Zenith Blueprint 23. soli, lai fiksētu lēmumus, lomas, komunikāciju un gūtās mācības, pēc tam ievietojiet pierādījumus incidentu lēmumu sadaļā.
Clarysec var palīdzēt jums to ātri operacionalizēt. Mūsu 30 soļu ieviešanas metode, politiku komplekts un Zenith Controls starpatbilstības kartējums nodrošina aizstāvamu, auditam gatavu struktūru ISO 27001 pierādījumiem, NIS2 vadības pārskatatbildībai, DORA pārvaldībai un GDPR Article 32 drošības pārskatatbildībai.
Lai pārliecinoši izveidotu savu CISO pienācīgas rūpības failu, sāciet ar Zenith Blueprint, saskaņojiet pārvaldības un risku ierakstus ar Clarysec politikām un izmantojiet Zenith Controls kā savu starpatbilstības kompasu.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


