⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

ISO 27001 vadības pārskate NIS2 un DORA prasību kontekstā

Igor Petreski
14 min read
ISO 27001 vadības pārskates pierādījumu plūsma NIS2 un DORA pārvaldībai

Ir pirmdienas rīts, 2026. gada februāris, plkst. 08:00. Marija, strauji augoša Eiropas fintech uzņēmuma informācijas drošības vadītāja, atver e-pastu no izpilddirektora ar tematu: “STEIDZAMI: valdes sagatavošana.” Pielikumā ir ziņu saite par vairāku miljonu eiro regulatora piemērotu sankciju saskaņā ar NIS2 direktīvu, kur uzmanība pievērsta ne tikai neveiksmīgiem kontroles pasākumiem, bet arī vadības struktūras nolaidībai.

Izpilddirektora jautājums ir īss un neērts:

“Vai mēs varam pierādīt, ka valde aktīvi pārvalda kiberdrošības risku, nevis tikai saņem IT aktualitāšu pārskatus?”

Līdz plkst. 08:30 finanšu direktors jau ir pārsūtījis klienta audita anketu. Valdes priekšsēdētājs pirms nākamās risku komitejas sēdes vēlas vienas lapas pārskatu par kiberdrošības pārskatatbildību. Tehniskais direktors jautā, vai piegādātāja incidents maina uzņēmuma DORA klientu pierādījumu pakotni. Tikmēr Marija skatās uz četriem jautājumiem, kas virspusēji izskatās operacionāli: neatrisināts priviliģētas piekļuves izņēmums, divas kavētas korektīvās darbības, neveiksmīgs galda vingrinājums un piegādātāja līguma trūkums.

Tās nav atsevišķas problēmas. Tās ir pārvaldības pierādījumu problēmas.

  1. gadā organizācijām, uz kurām attiecas NIS2, DORA, GDPR, klientu apliecinājumi un ISO/IEC 27001:2022 sertifikācijas pārbaudes, jāatbild uz asāku jautājumu nekā “Vai mums ir drošības kontroles pasākumi?”

Patiesais jautājums ir:

Vai vadība var pierādīt, ka tā ir pārskatījusi kiberdrošības risku, sapratusi tā sekas, pieņēmusi lēmumus, piešķīrusi darbības, finansējusi trūkumu novēršanu, attiecīgajos gadījumos pieņēmusi atlikušo risku un sekojusi izpildei?

Šādus pierādījumus nenodrošina tikai politikas PDF fails. Tos nodrošina disciplinēta ISO/IEC 27001:2022 9.3 punkta vadības pārskate, ko pamato ievaddati, protokoli, lēmumi, riska pieņemšanas ieraksti, korektīvās darbības un pierādījumu audita pēdas.

Kāpēc ISO 27001 9.3 punkts tagad ir valdes pierādījums

Vāja vadības pārskate ir steidzīgi sagatavots slaidu komplekts, daži rādītāji un paraksts. Spēcīga vadības pārskate ir kontrolēts pārvaldības notikums, kurā vadības lēmumi kļūst par pierādījumiem.

ISO/IEC 27001:2022 9.3 punkts prasa, lai augstākā vadība plānotos intervālos pārskatītu informācijas drošības pārvaldības sistēmu, lai nodrošinātu tās nepārtrauktu piemērotību, pietiekamību un efektivitāti. Pārskatē jāņem vērā iepriekšējo darbību statuss, izmaiņas iekšējos un ārējos jautājumos, izmaiņas ieinteresēto pušu vajadzībās un gaidās, atgriezeniskā saite par sniegumu, audita rezultāti, mērķu izpilde, risku izvērtēšanas rezultāti, riska apstrādes statuss un nepārtrauktas pilnveides iespējas.

Tieši šādu struktūru valdes, regulatori, klienti un auditori tagad sagaida no kiberdrošības pārvaldības.

NIS2 būtiskajām un svarīgajām vienībām Article 20 prasa, lai vadības struktūras apstiprinātu kiberdrošības risku pārvaldības pasākumus, pārraudzītu to ieviešanu un saņemtu apmācību. Article 21 prasa samērīgus tehniskus, operacionālus un organizatoriskus pasākumus, tostarp riska analīzi, incidentu apstrādi, darbības nepārtrauktību, piegādes ķēdes drošību, drošu izstrādi, efektivitātes izvērtēšanu, kiberdrošības higiēnu, kriptogrāfiju, personāla drošību, piekļuves kontroli, aktīvu pārvaldību, MFA, kur tas ir atbilstoši, un korektīvās darbības bez nepamatotas kavēšanās.

Finanšu vienībām DORA IKT risku pārvaldību tieši sasaista ar vadības struktūru. DORA Article 5 prasa, lai vadības struktūra noteiktu, apstiprinātu, pārraudzītu un saglabātu atbildību par IKT risku pārvaldības ietvaru. Tas ietver IKT riska toleranci, nepārtrauktības un atjaunošanas plānus, audita plānus, budžetu, apmācību, IKT trešo pušu politikas, būtisku incidentu ziņošanas kanālus un korektīvos pasākumus. Article 6 prasa dokumentētu IKT risku pārvaldības ietvaru, kas tiek pārskatīts vismaz reizi gadā un pēc būtiskiem ar IKT saistītiem incidentiem, uzraudzības norādījumiem, testēšanas, auditiem vai būtiskām izmaiņām.

GDPR pievieno pārskatatbildības slāni. Article 5(2) prasa, lai pārziņi būtu atbildīgi par datu aizsardzības principu ievērošanu un spētu to pierādīt. Article 32(1)(d) paredz procesu tehnisko un organizatorisko pasākumu efektivitātes regulārai testēšanai, novērtēšanai un izvērtēšanai.

Pareizi izstrādāta vadības pārskate ir vieta, kur šie pienākumi saplūst.

Regulatīvais spiediens aiz pārskates darba kārtības

NIS2 un DORA neizmanto identisku terminoloģiju. DORA attiecīgajām finanšu vienībām darbojas arī kā nozarei specifisks ES tiesību akts gadījumos, kad pārklājas kiberdrošības un ziņošanas pienākumi. Tomēr abi regulējumi virza vienu un to pašu pārvaldības rezultātu: augstākajai vadībai ir jāapstiprina, jāpārrauga, jānodrošina resursi un jākoriģē kiberrisku pārvaldība.

NIS2 plaši attiecas uz vidēja lieluma un lielākām vienībām aptvertajās nozarēs, bet atsevišķos gadījumos — neatkarīgi no lieluma. I pielikumā ir iekļauti digitālās infrastruktūras pakalpojumu sniedzēji, piemēram, mākoņpakalpojumu sniedzēji, datu centru pakalpojumu sniedzēji, satura piegādes tīklu pakalpojumu sniedzēji, uzticamības pakalpojumu sniedzēji, publisko elektronisko sakaru pakalpojumu sniedzēji, pārvaldīto pakalpojumu sniedzēji un pārvaldīto drošības pakalpojumu sniedzēji. Dalībvalstīm līdz 2025. gada 17. aprīlim bija jāizveido būtisko un svarīgo vienību saraksti.

Politikas piemērošanas likmes ir ievērojamas. Par neizpildi, kas saistīta ar Article 21 kiberdrošības risku pārvaldības pasākumiem vai Article 23 incidentu ziņošanu, maksimālie administratīvie naudas sodi būtiskajām vienībām var sasniegt vismaz 10 000 000 EUR vai 2% no pasaules gada apgrozījuma un svarīgajām vienībām — vismaz 7 000 000 EUR vai 1,4% no pasaules gada apgrozījuma, atkarībā no tā, kura summa ir lielāka.

DORA ir piemērojama kopš 2025. gada 17. janvāra un aptver plašu finanšu sektora ekosistēmu, tostarp kredītiestādes, maksājumu iestādes, elektroniskās naudas iestādes, ieguldījumu brokeru sabiedrības, kriptoaktīvu pakalpojumu sniedzējus, apdrošinātājus, pārapdrošinātājus, tirdzniecības vietas, kredītreitingu aģentūras, kolektīvās finansēšanas pakalpojumu sniedzējus, vērtspapīrošanas repozitorijus un IKT trešo pušu pakalpojumu sniedzējus. DORA ir samērīga, taču samērīgums nenozīmē neformalitāti. Arī mazākām finanšu vienībām ir nepieciešami ieraksti, kas parāda, ka IKT risku pārvaldība ir mērogota, mērķtiecīga, dokumentēta un pārskatīta.

Tāpēc vadības pārskate nedrīkst palikt tikai sertifikācijas formalitāte. Tā ir kļuvusi par vienu no praktiskākajiem pierādījumu mehānismiem NIS2 pārskatatbildībai, DORA IKT risku pārvaldībai, GDPR pārskatatbildībai un klientu sākotnējai izpētei.

Clarysec politiku pamats pārskates disciplīnai

Clarysec uzskata vadības pārskati par valdes pierādījumu pakotni, nevis svinīgu ikgadēju sanāksmi.

Informācijas drošības politika skaidri nosaka ISO 27001 vadības pārskati:

Vadības pārskates darbības (saskaņā ar ISO/IEC 27001 9.3 punktu) jāveic vismaz reizi gadā un tajās jāiekļauj:

No sadaļas “Pārvaldības prasības”, politikas 5.3 punkts.

Tā pati politika nosaka pierādījumu prasības:

Drošības galveno veiktspējas rādītāju (KPI), incidentu, audita konstatējumu un riska statusa pārskatīšana

No sadaļas “Pārvaldības prasības”, politikas 5.3.2 punkts.

Un tā sasaista pārskati ar vadības lēmumiem:

Lēmumi par darbības jomas, kontroles pasākumu un resursu piešķīruma atjauninājumiem

No sadaļas “Pārvaldības prasības”, politikas 5.3.3 punkts.

Šis pēdējais punkts ir būtisks. Vadības pārskate nav prezentācija. Tā ir lēmumu pieņemšanas forums.

Pārvaldības lomu un atbildību politika pievieno izsekojamības noteikumu:

Pārvaldībai jāatbalsta integrācija ar citām disciplīnām (piemēram, risks, juridiskās lietas, IT, HR), un ISMS lēmumiem jābūt izsekojamiem līdz to avotam (piemēram, audita ieraksti, pārskates žurnāli, sanāksmju protokoli).

No sadaļas “Pārvaldības prasības”, politikas 5.5 punkts.

Tā arī piešķir eskalācijas pienākumus:

Piedalās ISMS vadības pārskatē un eskalē lēmumus, kam nepieciešams valdes līmeņa apstiprinājums.

No sadaļas “Lomas un pienākumi”, politikas 4.1.3 punkts.

Mazākām organizācijām tā pati pārvaldības loģika ir jāpielāgo mērogam, nevis jāignorē. Pārvaldības lomu un atbildību politika SME organizācijām nosaka:

Visi būtiskie drošības lēmumi, izņēmumi un eskalācijas ir jāreģistrē un tiem jābūt izsekojamiem.

No sadaļas “Pārvaldības prasības”, politikas 5.5 punkts.

Audita un atbilstības uzraudzības politika SME organizācijām nodrošina, ka apliecinājuma konstatējumi nonāk līdz vadībai:

Audita konstatējumi un statusa atjauninājumi jāiekļauj ISMS vadības pārskates procesā.

No sadaļas “Pārvaldības prasības”, politikas 5.4.3 punkts.

Savukārt Risku pārvaldības politika SME organizācijām nosaka augsta riska pārskatīšanas ritmu:

Reizi ceturksnī kopā ar Risku koordinatoru pārskata būtiskākos riskus.

No sadaļas “Lomas un pienākumi”, politikas 4.1.3 punkts.

Rezultāts ir praktisks ritms: būtiskāko risku pārskatīšana reizi ceturksnī, ikgadēja vai plānota 9.3 punkta vadības pārskate un ārpuskārtas pārskate pēc būtiskiem incidentiem, auditiem, noturības testiem, piegādātāju atteicēm, regulatīvām izmaiņām vai būtiskām uzņēmējdarbības izmaiņām.

Sagatavojiet valdes pierādījumu pakotni pirms sanāksmes

Zenith Blueprint: auditora 30 soļu ceļvedis aplūko vadības pārskati audita, pārskates un pilnveides posmā, 28. solī: vadības pārskate. Tas norāda komandām sagatavot nepieciešamos ievaddatus pirms sanāksmes:

ISO 27001 nosaka vairākus obligātos ievaddatus vadības pārskatei. Sagatavojiet īsu pārskatu
vai prezentāciju, kas aptver šos punktus:

No audita, pārskates un pilnveides posma, 28. solis: vadības pārskate.

Blueprint uzsver iepriekšējās darbības, izmaiņas ārējos un iekšējos jautājumos, ISMS sniegumu un efektivitāti, audita rezultātus, uzraudzības un mērījumu rezultātus, drošības mērķus, incidentus, neatbilstības, pilnveides iespējas, resursu vajadzības un iepriekšējo lēmumu izpildi.

Tas arī brīdina, ka pārskatei jārezultējas darbībā:

Lēmumi un darbības: tas ir būtiski — vadības pārskate nav tikai prezentācija;
tā ir lēmumu pieņemšana.

No audita, pārskates un pilnveides posma, 28. solis: vadības pārskate.

Valdei gatavai pierādījumu pakotnei jābūt pietiekami kodolīgai vadībai, bet pietiekami detalizētai auditoriem.

Pierādījumu elementsPārvaldības mērķisTipiskais īpašnieks
Vadības pārskates darba kārtībaParāda, ka 9.3 punkta ievaddati tika plānoti un aptvertiISMS vadītājs vai informācijas drošības vadītājs
Iepriekšējo darbību izsekošanas sarakstsParāda sekošanu iepriekšējiem vadības lēmumiemISMS vadītājs
Atbilstības reģistra kopsavilkumsParāda izmaiņas NIS2, DORA, GDPR, līgumiskajos un klientu pienākumosJuridiskā funkcija vai GRC
Riska reģistra kopsavilkumsParāda augstus riskus, atlikušos riskus un riska īpašnieku lēmumusRisku koordinators vai informācijas drošības vadītājs
Piemērojamības paziņojuma izmaiņu žurnālsParāda kontroles pasākumu lēmumus, izslēgumus un ieviešanas statusuISMS vadītājs
KPI un mērķu informācijas panelisParāda sniegumu, tendences un nesasniegtos mērķusDrošības operācijas vai GRC
Incidentu un gandrīz notikušu incidentu kopsavilkumsParāda eskalāciju, pamatcēloni, ietekmi un gūtās mācībasIncidentu vadītājs
Piegādātāju un mākoņpakalpojumu riska pārskatsParāda trešo pušu IKT riska pārraudzībuPiegādātāju pārvaldnieks vai iepirkums
Iekšējā audita un neatkarīgas pārskates konstatējumiParāda objektīvu apliecinājumu un neatbilstībasIekšējais audits vai atbilstība
Korektīvo darbību izsekošanas sarakstsParāda pārskatatbildību, termiņus un slēgšanas pierādījumusKontroles pasākumu īpašnieki
Resursu un budžeta lēmumu žurnālsParāda vadības atbalstu un prioritizēšanuIzpildu sponsors
Apstiprināts protokolsParāda pārraudzību, lēmumus, piešķirtos īpašniekus un sekošanuSanāksmes sekretārs vai ISMS vadītājs

Pārvērtiet ISO ievaddatus NIS2 un DORA pierādījumos

Marijas fintech uzņēmumam ir nepieciešama viena darba kārtība, kas apmierina ISO sertifikācijas auditorus, DORA prasībām pieskaņotus klientus, NIS2 darbības jomas jautājumus un valdes pārraudzības gaidas. Vienkāršākais veids, kā to panākt, ir pārtulkot katru 9.3 punkta ievaddatu pārvaldības jautājumā.

Vadības pārskates darba kārtības punktsNIS2 un DORA pārvaldības jautājumsIzveidotie pierādījumi
Iepriekšējo pārskates darbību statussParāda funkcionējošu pārraudzības ciklu un pārskatatbildībuProtokols, kas parāda sekošanu un slēgšanas statusu
Izmaiņas ārējos un iekšējos jautājumosParāda pielāgošanos jauniem draudiem, regulējumam, pakalpojumiem, piegādātājiem un uzņēmējdarbības stratēģijaiAtbilstības reģistra atjauninājums un riska reģistra izmaiņas
Izmaiņas ieinteresēto pušu vajadzībāsParāda, ka tiek pārskatīti klientu, regulatoru, piegādātāju un līgumiskie pienākumiAtjaunināts pienākumu reģistrs un klientu apliecinājumu izsekošana
ISMS sniegums un mērķiParāda, ka vadība uzrauga kiberdrošības pasākumu efektivitātiKPI informācijas panelis un mērķu izpildes ieraksts
Neatbilstības un korektīvās darbībasParāda, ka vājās vietas tiek eskalētas un novērstasKorektīvo darbību žurnāls ar īpašniekiem un datumiem
Uzraudzības, mērījumu un audita rezultātiParāda efektivitātes izvērtēšanu un neatkarīgu apliecinājumuIekšējā audita kopsavilkums un uzraudzības rezultāti
Risku izvērtēšana un riska apstrādes statussParāda, ka vadība pārskata apstrādes progresu un atlikušo riskuRisku apstrādes plāns, SoA atjauninājums un pieņemšanas ieraksti
Nepārtrauktas pilnveides iespējasParāda proaktīvu pārvaldību un noturības uzlabošanuApstiprināts pilnveides plāns un investīciju lēmumi
Resursu un budžeta vajadzībasAtbalsta DORA pārvaldības gaidas un vadības atbalstuBudžeta apstiprinājumi, resursu lēmumi un apmācību plāni

Pēdējā rinda neaizstāj ISO 27001 obligātos pārskates ievaddatus. Tā ir Clarysec praktiskais paplašinājums 2026. gada pārvaldībai, jo DORA, NIS2 un reāla valdes pārskatatbildība prasa pierādījumus, ka vadība izvērtēja, vai drošībai ir pietiekami cilvēkresursi, finansējums, rīki un pilnvaras.

90 minūšu vadības pārskate fintech SaaS pakalpojumu sniedzējam

Apsveriet Marijas uzņēmumu: fintech SaaS pakalpojumu sniedzēju ar ES klientiem. Tas nodrošina darījumu uzraudzības pakalpojumus, izmanto lielu mākoņpakalpojumu sniedzēju, paļaujas uz ārpakalpojumā sniegtu SOC, apstrādā personas datus un nesen ir piesaistījis divus jaunus maksājumu klientus. Tas gatavojas ISO/IEC 27001:2022 uzraudzības auditam, DORA prasībām pieskaņotai klienta pārskatei un NIS2 darbības jomas izvērtēšanai.

Fokusēta 90 minūšu vadības pārskate varētu izskatīties šādi.

1. Sāciet ar pienākumiem un konteksta izmaiņām

SME organizācijām Tiesiskās un regulatīvās atbilstības politika SME organizācijām sniedz vienkāršu sākumpunktu:

Ģenerāldirektoram jāuztur vienkāršs, strukturēts Atbilstības reģistrs, kurā norādīts:

No sadaļas “Pārvaldības prasības”, politikas 5.1.1 punkts.

Pārskates pakotnei jākopsavelk, vai organizācija ietilpst NIS2 darbības jomā, vai DORA ir piemērojama tieši vai ar klienta prasību pārnesi, vai ir mainījusies GDPR apstrāde un vai ir mainījušies līgumiskie drošības pienākumi.

Piemēri:

  • Jauns ES klienta līgums prasa paziņot klientam par drošības incidentu 72 stundu laikā.
  • DORA prasībām pieskaņots klienta sākotnējās izpētes pieprasījums prasa IKT trešo pušu reģistrus, izstāšanās stratēģijas pierādījumus un incidentu eskalācijas ierakstus.
  • NIS2 izvērtēšana identificē iespējamu klasifikācijas risku, jo viens pakalpojums atbalsta pārvaldītas drošības aktivitātes dalībvalstī.
  • Jauna analītikas funkcija maina GDPR datu uzskaiti, jo tā apstrādā tiešsaistes identifikatorus.

Vadības lēmumiem jāapstiprina atbilstības reģistra atjauninājums, jāuzdod juridiskajai funkcijai un GRC validēt NIS2 klasifikāciju ar vietējo juridisko konsultantu un jāpieprasa DORA klientu pierādījumu pakotne līdz nākamajam ceturksnim.

2. Prezentējiet risku un Piemērojamības paziņojuma lēmumus

Zenith Blueprint risku pārvaldības posms, 13. solis: riska apstrādes plānošana un Piemērojamības paziņojums, uzsver vadības apstiprinājumu:

Riska apstrādes lēmumi un SoA ir jāpārskata un jāapstiprina augstākajai vadībai.

No risku pārvaldības posma, 13. solis: riska apstrādes plānošana un Piemērojamības paziņojums.

Pārskatei nevajadzētu pārslogot valdi ar katru risku. Tai jāparāda būtiskākie riski, apstrādes statuss, izņēmumi, kavētās darbības un atlikušie riski, kam nepieciešams apstiprinājums.

RisksPašreizējais statussNepieciešamais lēmums
Mākoņadministratora konta kompromitēšanaMFA ieviesta, priviliģētas piekļuves pārskatīšana kavētaApstiprināt ikmēneša priviliģētas piekļuves pārskatīšanas īpašnieku un termiņu
Atkarība no ārpakalpojumā sniegta SOCLīgumā trūkst pilnu audita tiesību un incidentu sadarbības formulējumaApstiprināt līguma trūkumu novēršanu vai alternatīva pakalpojumu sniedzēja izvērtēšanu
Rezerves kopiju atjaunošanas mērķis nav sasniegtsAtjaunošanas tests pārsniedza mērķi par 4 stundāmApstiprināt budžetu rezerves kopiju arhitektūras pārstrādei
Piegādātāju koncentrācijas risksDivi kritiski pakalpojumi paļaujas uz vienu un to pašu mākoņreģionuApstiprināt noturības arhitektūras izvērtēšanu
Personas datu glabāšana žurnālosAtkļūdošanas žurnālos tiešsaistes identifikatori tiek glabāti ilgāk, nekā paredzētsApstiprināt glabāšanas termiņa samazināšanu un uzraudzības kontroles pasākumu

Tas izveido izsekojamu ķēdi no risku izvērtēšanas līdz apstrādei un vadības lēmumam.

3. Pārskatiet incidentus, gandrīz notikušus incidentus un gatavību ziņošanai

NIS2 Article 23 prasa pakāpenisku ziņošanu par būtiskiem incidentiem, tostarp agrīnu brīdinājumu 24 stundu laikā, paziņojumu 72 stundu laikā un gala ziņojumu viena mēneša laikā pēc incidenta paziņošanas, ar progresa ziņošanu par notiekošiem incidentiem. DORA Articles 17 to 19 prasa ar IKT saistītu incidentu atklāšanu, klasifikāciju, eskalāciju, komunikāciju, ziņošanu, pamatcēloņa analīzi un pilnveidi.

Vadības pārskatē jāiekļauj būtiski incidenti, gandrīz notikuši incidenti, klasifikācijas rezultāti, pamatcēloņi, laiks līdz atklāšanai, laiks līdz eskalācijai, laiks līdz atjaunošanai, gatavība klientu informēšanai, gatavība ziņošanai iestādēm, gūtās mācības un korektīvās darbības.

Zenith Blueprint kontroles pasākumu praksē posmā, 16. solis: personāla kontroles II, skaidro, kāpēc darbinieku ziņojumiem jānonāk pārvaldības ciklā:

Visbeidzot, 6.8 kontrolei jābaro ISMS nepārtrauktas pilnveides cikls. Personāla ģenerētie ziņojumi
jāizskata vadības pārskates (9.3 punkts) laikā un
jāizmanto, lai identificētu politiku darbības traucējumus, piemēram, offboarding, aktīvu atdošanā vai NDA pārkāpumos.

No kontroles pasākumu praksē posma, 16. solis: personāla kontroles II.

Ja bijušā darbinieka konts pēc darba attiecību izbeigšanas palika aktīvs, valdei tas nav jāuztver kā viens pieteikums. Tas ir pierādījums iespējamai vājai vietai HR, IT, piekļuves kontrolē, aktīvu pārvaldībā, uzraudzībā un korektīvajās darbībās.

4. Pārskatiet piegādātājus, mākoņpakalpojumus un gatavību izstāšanās scenārijiem

DORA Article 28 padara IKT trešo pušu risku par daļu no IKT risku pārvaldības ietvara. Finanšu vienības saglabā pilnu atbildību par atbilstību, ja IKT pakalpojumi tiek nodoti ārpakalpojumā. Tām jāuztur aktuāls IKT līgumisko vienošanos reģistrs, jānošķir kritiskas vai svarīgas funkcijas, jāveic sākotnējā izpēte, jāpārvalda koncentrācijas risks, jānodrošina audita un pārbaudes tiesības un jāuztur izstāšanās stratēģijas.

NIS2 Article 21 prasa arī piegādes ķēdes drošību, tostarp piegādātāju attiecību drošību, piegādātājam specifiskas ievainojamības, piegādātāju kiberdrošības prakses un korektīvos pasākumus.

Vadības pārskatē piegādātāju ziņošana nedrīkst būt iepirkuma pielikums. Tai jābūt valdes pierādījumam.

Iekļaujiet kritisko piegādātāju izmaiņas, sākotnējās izpētes statusu, līgumu trūkumus, mākoņpakalpojumu dalītās atbildības pārskatīšanu, koncentrācijas risku, izstāšanās stratēģiju rezultātus, piegādātāju sadarbību incidentos un korektīvās darbības pēc piegādātāju izvērtēšanas. Ja vadība apstiprina augsta riska pakalpojumu sniedzēja turpmāku izmantošanu, protokolā jāfiksē pamatojums, kompensējošie kontroles pasākumi, pārskatīšanas datums un atbildīgais īpašnieks.

Marijas valde saņem vienu konkrētu piegādātāja jautājumu: būtisks platformas pakalpojumu sniedzējs piedzīvoja nelielu, neziņojamu incidentu. Klientu dati netika ietekmēti, taču notikums atklāja koncentrācijas risku. Izpilddirektors uzdod tehniskajam direktoram līdz nākamajam ceturksnim pabeigt sekundārā piegādātāja īstenojamības izpēti un piešķir 25 000 EUR šim izvērtējumam. Šis viens dokumentētais lēmums pierāda piegādes ķēdes riska pārraudzību, resursu piešķiršanu un sekošanu.

Kā Zenith Controls sasaista pierādījumus

Clarysec Zenith Controls: starpatbilstības ceļvedis palīdz komandām skaidrot, kāpēc ISO kontroles pierādījumi ir nozīmīgi vairākos ietvaros.

Vadības pārskatei ISO/IEC 27002:2022 5.4 kontrole, vadības pienākumi, ir pārvaldības enkurs. Tā atbalsta vadības virzienu, pārskatatbildību, resursu nodrošināšanu un pārraudzību. Zenith Controls sasaista 5.4 kontroli ar atbalstošiem ISO/IEC 27002:2022 kontroles pasākumiem, kas bieži parādās vadības pārskates pierādījumos.

ISO/IEC 27002:2022 kontroleKāpēc tā ir nozīmīga vadības pārskatei
5.1 Informācijas drošības politikasVadībai jāapstiprina, jāveicina, jānodrošina ar resursiem un jāinstitucionalizē politikas
5.2 Informācijas drošības lomas un pienākumiVadībai jānodrošina, ka lomas pastāv, tām ir pilnvaras un tās tiek uzraudzītas
5.8 Informācijas drošība projektu vadībāVadība nodrošina drošības integrāciju projektos un uzņēmējdarbības izmaiņās
5.35 Neatkarīga informācijas drošības pārskatīšanaNeatkarīga pārskatīšana sniedz vadībai objektīvu apliecinājumu
5.36 Atbilstība informācijas drošības politikām, noteikumiem un standartiemAtbilstības uzraudzība sniedz vadībai pierādījumus par politikas piemērošanu
8.15 ŽurnālfiksēšanaŽurnāli atbalsta pierādījumus incidentiem, piekļuves kontrolei un atbilstības uzraudzībai
8.16 Uzraudzības darbībasUzraudzība atbalsta atklāšanu, eskalāciju un snieguma ziņošanu

Šis kontroles pasākumu kopums sniedz Marijai starpatbilstības stāstu. Viņas vadības pārskates pierādījumi var atbalstīt ISO/IEC 27001:2022 sertifikāciju, NIS2 Article 20 pārraudzību, NIS2 Article 21 risku pārvaldības pasākumus, DORA Article 5 IKT pārvaldību, DORA Article 6 IKT risku pārvaldības ietvara pārskatīšanu, DORA Articles 24 to 27 digitālās darbības noturības testēšanu, GDPR Article 32(1)(d), NIST CSF 2.0 GOVERN rezultātus un COBIT 2019 pārvaldības mērķus.

Pierādījumu tēmaISO vai kontroles enkursRegulatīvā vai ietvara nozīme
Vadības atbildībaISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Neatkarīgs apliecinājumsISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2
Korektīvo darbību izsekošanaISO/IEC 27001:2022 Clause 10NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Politikas atbilstības uzraudzībaISO/IEC 27002:2022 5.36GDPR pārskatatbildība, COBIT 2019 MEA02, COBIT 2019 MEA03
IKT trešo pušu risksISO/IEC 27002:2022 5.19 and 5.20DORA Article 28, NIS2 Article 21
Incidentu pārvaldībaISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Articles 17 to 19

Neatkarīgai pārskatīšanai un atbilstības uzraudzībai jāpievērš īpaša uzmanība. Vadības pārskate bez neatkarīgiem pierādījumiem kļūst par pašziņošanu. ISO/IEC 27002:2022 5.35 kontrole sniedz valdei objektīvu apliecinājumu ar iekšējiem auditiem, ārējiem izvērtējumiem, ielaušanās testu kopsavilkumiem, sertifikācijas audita novērojumiem un kontroles efektivitātes pārskatīšanu. 5.36 kontrole pārvērš “mums ir politika” par “mēs zinām, vai cilvēki un sistēmas ievēro politiku”.

Kā auditori pārbaudīs jūsu vadības pārskati

9.3 punkta vadības pārskate ir viena no pirmajām vietām, ko auditori pārbauda, vērtējot, vai pārvaldība ir reāla. Dažādi auditori uzdod dažādus jautājumus, bet visi meklē izsekojamību.

Auditora skatījumsKo viņi meklēsNoderīgie pierādījumi
ISO/IEC 27001:2022 auditorsVai augstākā vadība pārskatīja obligātos ievaddatus un sekoja izpildeiDarba kārtība, protokoli, KPI pakotne, audita rezultāti, korektīvās darbības, riska apstrādes apstiprinājumi
ISO/IEC 27007 stila ISMS auditorsVai pārskates ieraksti parāda pastāvīgu pārraudzību un ieviestās darbībasPārskates grafiks, darbību izsekošanas saraksts, mērķu atjauninājumi, ISMS izmaiņu lēmumi
ISO/IEC 19011 stila auditorsVai secinājumus pamato objektīvi pierādījumi un korektas audita metodesInterviju piezīmes, ieraksti, apstiprināti protokoli, pierādījumu atsauces
NIST orientēts izvērtētājsVai augstākā vadība apstiprina riska stratēģiju, lomas, resursus un programmas pārraudzībuDrošības programmas plāns, augstākās amatpersonas iecelšana, riska stratēģijas apstiprinājums, POA&M
COBIT 2019 auditorsVai vadība izvērtē, virza un uzrauga risku un drošības iniciatīvasValdes pārskati, risku informācijas paneļi, EDM03 saskaņošana, veiktspējas rādītāji
ISACA ITAF auditorsVai ir redzams vadības tonis un vai vadības reakcijas ir savlaicīgas un efektīvasIekšējā audita atbildes, eskalācijas ieraksti, incidentu pārvaldības audita pēda

Biežā kļūda nav tā, ka sanāksme nav notikusi. Kļūda ir tā, ka sanāksme neko nemainīja. Auditori vēlas redzēt lēmumus, īpašniekus, termiņus, sagaidāmos pierādījumus un slēgšanas ierakstus.

Rezultāti, kas pierāda vadības pārraudzību

Ievaddati izveido pārskati. Rezultāti pierāda pārvaldību.

Vadības pārskates ierakstā vismaz jāiekļauj:

  1. Apstiprināti lēmumi
    Piemēri ietver gatavības sertifikācijai apstiprināšanu, ISMS darbības jomas atjaunināšanu, incidentu ziņošanas darbplūsmu pārskatīšanu, piegādātāju līgumu trūkumu novēršanas pieprasīšanu vai atlikušā riska pieņemšanu līdz noteiktam datumam.

  2. Piešķirtās darbības
    Katrai darbībai nepieciešams īpašnieks, termiņš, prioritāte, sagaidāmie pierādījumi un pārskatīšanas ritms.

  3. Riska pieņemšanas ieraksti
    Pieņemtajiem riskiem jānorāda riska īpašnieks, pamatojums, atlikušā riska līmenis, kompensējošie kontroles pasākumi, beigu datums un eskalācijas slieksnis.

  4. Resursu lēmumi
    Fiksējiet budžetu, štata vietas, rīkus, apmācību, ārējā audita atbalstu, juridisko izvērtējumu, galda vingrinājumus vai piegādātāju apliecinājuma aktivitātes.

  5. Politiku un kontroles pasākumu atjauninājumi
    Fiksējiet izmaiņas piekļuves kontrolē, incidentu reaģēšanā, darbības nepārtrauktībā, piegādātāju pārvaldībā, šifrēšanā, drošā izstrādē, žurnālfiksēšanā, ievainojamību pārvaldībā vai datu glabāšanā.

  6. Korektīvo darbību apstiprinājumi
    Neatbilstībām un audita konstatējumiem jākļūst par korektīvajām darbībām ar īpašniekiem, termiņiem un pierādījumu prasībām.

  7. Sekošanas mehānisms
    Nākamajai pārskatei jāsākas ar šo lēmumu statusu.

SME organizācijām Informācijas drošības politika SME organizācijām nostiprina nepieciešamību sasaistīt sertifikāciju, regulējumu un uzņēmējdarbības izmaiņas:

Šī politika ģenerāldirektoram (GM) jāpārskata vismaz reizi gadā, lai nodrošinātu pastāvīgu atbilstību ISO/IEC 27001 sertifikācijas prasībām, regulatīvajām izmaiņām (piemēram, GDPR, NIS2 un DORA) un mainīgajām biznesa vajadzībām.

No sadaļas “Pārskatīšanas un atjaunināšanas prasības”, politikas 9.1.1 punkts.

Šis teikums raksturo 2026. gada realitāti. Vadības pārskatei vienā pārvaldības ciklā jāsasaista ISMS, regulatīvās izmaiņas, klienti, piegādātāji, incidenti, risks, resursi un uzņēmējdarbības stratēģija.

Biežākās vadības pārskates kļūdas 2026. gadā

Biežākās kļūdas ir paredzamas.

Pirmkārt, pārskate ir pārāk tehniska. Vadība saņem ievainojamību skaitu un brīdinājumu apjomus, bet nesaņem uzņēmējdarbības risku, regulatīvo ietekmi, klientu ietekmi vai lēmumu variantus.

Otrkārt, nav lēmumu žurnāla. Protokolā teikts “piegādātāju risks apspriests”, bet nav fiksēts, vai vadība risku pieņēma, pieprasīja trūkumu novēršanu, apstiprināja budžetu vai noteica termiņu.

Treškārt, atlikušā riska pieņemšana ir neformāla. Risks mēnešiem paliek atvērts, jo “bizness par to zina”, bet nav īpašnieka apstiprinājuma, pamatojuma, beigu datuma vai pārskatīšanas ierosinātāja.

Ceturtkārt, audita konstatējumi nenonāk līdz vadībai. Iekšējā audita pārskati paliek GRC mapēs, kamēr vadība redz tikai zaļu statusa kopsavilkumu.

Piektkārt, piegādātāji un mākoņpakalpojumu sniedzēji tiek skatīti atsevišķi no ISMS snieguma. Saskaņā ar DORA un NIS2 trešo pušu IKT risks ir pamata pārvaldības pierādījums.

Sestkārt, incidenti tiek ziņoti kā operacionāli notikumi, bet netiek pārskatīti sistēmiskai pilnveidei. Pamatcēloņiem, gūtajām mācībām un korektīvajām darbībām jānonāk vadības pārskatē.

Septītkārt, trūkst iepriekšējo darbību izsekošanas saraksta. Auditori jautās, kas notika ar pagājušā gada lēmumiem. Ja atbilde ir izkaisīta e-pastos un pieteikumos, pārvaldības stāsts kļūst vājāks.

Viens pārvaldības cikls, daudzi pienākumi

Clarysec praktiskais modelis ir vienkāršs:

  1. Darbības joma un pienākumi
    Izmantojiet ISMS darbības jomu, ieinteresētās puses, atbilstības reģistru, klientu pienākumus un piegādātāju atkarības, lai noteiktu, kas pārskatē jāaptver.

  2. Riska un kontroles pasākumu pierādījumi
    Izmantojiet riska reģistru, Piemērojamības paziņojumu, kontroles pasākumu ieviešanas pierādījumus, KPI un atbilstības uzraudzību.

  3. Apliecinājuma ievaddati
    Iekļaujiet iekšējos auditus, neatkarīgas pārskatīšanas, ielaušanās testus, piegādātāju izvērtējumus, klientu auditus un sertifikācijas konstatējumus.

  4. Operacionālās noturības ievaddati
    Iekļaujiet incidentus, gandrīz notikušus incidentus, darbības nepārtrauktības testus, rezerves kopiju rezultātus, avārijas atjaunošanas vingrinājumus, krīzes pārvaldības mācības un gatavību ziņošanai.

  5. Vadības lēmumi
    Fiksējiet riska pieņemšanu, resursu piešķiršanu, darbības jomas izmaiņas, kontroles pasākumu izmaiņas, piegādātāju lēmumus, korektīvās darbības un stratēģiskos mērķus.

  6. Pierādījumu saglabāšana
    Glabājiet protokolus, pakotnes, apstiprinājumus, darbību izsekošanas sarakstus un slēgšanas pierādījumus kontrolētā repozitorijā.

  7. Sekošanas ritms
    Pārskatiet augstus riskus reizi ceturksnī, veiciet plānotās 9.3 punkta vadības pārskates un ierosiniet papildu pārskates pēc būtiskiem incidentiem, piegādātāju izmaiņām, auditiem, testiem vai regulatīvām norisēm.

Tādā veidā viena vadības pārskate var kalpot ISO/IEC 27001:2022 sertifikācijai, NIS2 vadības struktūras pārskatatbildībai, DORA IKT risku pārvaldībai, GDPR pārskatatbildībai, NIST CSF GOVERN pārskatīšanai, COBIT 2019 valdes pārraudzībai un klientu sākotnējai izpētei.

Padariet nākamo vadības pārskati gatavu auditam

Marijas valdei nebija vajadzīgs vēl viens tehniskais informācijas panelis. Tai bija vajadzīgi pierādāmi pierādījumi, ka kiberdrošības risks ir pārskatīts, saprasts, par to ir lemts, tas ir finansēts un uzlabots.

Jūsu organizācijai ir vajadzīgs tas pats.

Sāciet šomēnes:

  • Izveidojiet 9.3 punkta pierādījumu pakotni.
  • Kartējiet katru darba kārtības punktu uz risku, pienākumu, KPI, audita konstatējumu, incidentu, piegādātāja jautājumu vai korektīvo darbību.
  • Fiksējiet katru lēmumu ar īpašnieku, termiņu, pamatojumu un sagaidāmajiem pierādījumiem.
  • Izmantojiet iepriekšējo darbību izsekošanas sarakstu kā pirmo darba kārtības punktu nākamajā pārskatē.
  • Saglabājiet protokolus, apstiprinājumus, riska pieņemšanas ierakstus un slēgšanas ierakstus kontrolētā repozitorijā.

Clarysec var palīdzēt to ātri operacionalizēt, izmantojot Zenith Blueprint, Clarysec politiku komplektu un Zenith Controls kā jūsu starpatbilstības kompasu ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 un gatavībai auditam.

Ja jūsu vadības pārskate joprojām ir atbilstības pienākums bez praktiskas vērtības, ir laiks to pārvērst par stratēģisku pārvaldības aktīvu. Lejupielādējiet Clarysec rīkkopas, sagatavojiet valdes pierādījumu pakotni un padariet nākamo pārskati par pierādījumu, ka vadība pārvalda kiberdrošības risku.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Biznesa ietekmes analīze ISO 27001, NIS2 un DORA vajadzībām

Biznesa ietekmes analīze ISO 27001, NIS2 un DORA vajadzībām

Mūsdienīga biznesa ietekmes analīze sasaista kritiskos pakalpojumus, IKT aktīvus, piegādātājus, atjaunošanas mērķus, darbības nepārtrauktības testēšanu un vadības apstiprinājumu vienotā, auditā aizstāvamā pierādījumu ķēdē ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 un COBIT 2019 vajadzībām.

ISO 27001 audita pierādījumi NIS2 un DORA prasībām

ISO 27001 audita pierādījumi NIS2 un DORA prasībām

Uzziniet, kā izmantot ISO/IEC 27001:2022 iekšējo auditu un vadības pārskatīšanu kā vienotu pierādījumu avotu NIS2, DORA, GDPR, piegādātāju risku pārvaldībai, klientu apliecinājumiem un valdes pārskatatbildībai.