⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Fajl ta’ diliġenza dovuta tas-CISO: evidenza ISO 27001 għall-2026

Igor Petreski
15 min read
Fajl ta’ diliġenza dovuta tas-CISO li jimmappja evidenza ISO 27001 ma’ NIS2, DORA u GDPR

Huma t-08:17 ta’ Tnejn filgħodu. Maria, is-CISO ta’ fornitur fintech SaaS li qed jikber malajr, tiftaħ email mingħand il-Kap Eżekuttiv: “Talba mir-regolatur. Sal-Ġimgħa neħtieġu evidenza li eskalajna r-riskju tal-fornitur qabel il-qtugħ fis-servizz, li l-bord fehem ir-riskju residwu, u li d-deċiżjoni tagħna dwar ir-rappurtar tal-inċident kienet dokumentata.”

Sitt ġimgħat qabel, fornitur kritiku ta’ servizzi cloud ġarrab degradazzjoni reġjonali. Ma ntilfux fondi tal-klijenti. Ma ġietx ikkonfermata eżfiltrazzjoni ta’ data personali. Iżda l-klijenti tilfu l-aċċess għad-dashboards għal sigħat, it-tickets ta’ appoġġ żdiedu sew, u klijent enterprise wieħed issa jrid prova li l-kumpanija kkonformat ma’ NIS2, DORA u l-obbligi tas-sigurtà taħt GDPR Article 32.

Maria taf li t-tim aġixxa b’mod responsabbli. Huma wissew lill-maniġment dwar ir-riskju ta’ konċentrazzjoni. Qajmu eċċezzjoni meta l-ittestjar tar-reġjun tal-backup inqata’ mill-iskeda. Ikklassifikaw l-avveniment, ikkonsultaw lill-funzjoni legali, aġġornaw lill-klijenti u fetħu azzjonijiet korrettivi. Iżda fl-2026 il-mistoqsija m’għadhiex biss jekk is-sigurtà aġixxietx b’mod responsabbli.

Il-mistoqsija hija jekk is-CISO jistax jipprova, b’evidenza bit-timestamps, li r-riskji ġew identifikati, ikkomunikati, traċċati, aċċettati mis-sid xieraq u segwiti sal-għeluq.

Dik il-prova hija l-fajl ta’ diliġenza dovuta tas-CISO.

Għal CISOs, maniġers tal-konformità, awdituri u sidien tan-negozju, il-fajl ta’ diliġenza dovuta mhuwiex arkivju privat ta’ dokumenti. Huwa s-saff operattiv tal-evidenza li jgħaqqad ISO/IEC 27001:2022, ir-responsabbiltà tal-maniġment taħt NIS2, il-governanza DORA u l-ġestjoni tar-riskju tal-ICT, u s-sigurtà tal-ipproċessar taħt GDPR Article 32 f’narrattiva koerenti waħda. Meta jsir tajjeb, juri li l-mexxej tas-sigurtà ta parir ċar, il-maniġment ħa deċiżjonijiet infurmati, u l-kontrolli tal-organizzazzjoni ma kinux sempliċement iddikjarati, iżda tħaddmu, ġew rieżaminati u tjiebu.

Għaliex id-diliġenza dovuta tas-CISO hija importanti fl-2026

Il-pajsaġġ regolatorju mexa minn dikjarazzjonijiet ta’ politika għal responsabbiltà li tista’ tintwera. Assigurazzjonijiet vagi m’għadhomx biżżejjed. Ir-regolaturi, il-bordijiet, il-klijenti u l-assiguraturi dejjem aktar jitolbu evidenza tal-governanza.

NIS2 ipoġġi responsabbiltà espliċita fuq il-korpi ta’ tmexxija. Article 20 jeħtieġ li l-korpi ta’ tmexxija ta’ entitajiet essenzjali u importanti japprovaw miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà, jissorveljaw l-implimentazzjoni tagħhom u jlestu taħriġ fiċ-ċibersigurtà. Article 21 imbagħad jistenna miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati, inklużi analiżi tar-riskju, ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, żvilupp sigur, evalwazzjoni tal-effettività, iġjene ċibernetika, taħriġ, kontrolli kriptografiċi, kontroll tal-aċċess, ġestjoni tal-assi u awtentikazzjoni.

Għal entitajiet finanzjarji koperti, DORA tgħolli l-livell aktar. Article 5 jagħmel lill-korp ta’ tmexxija responsabbli fl-aħħar mill-aħħar għall-ġestjoni tar-riskju tal-ICT. Article 6 jeħtieġ qafas tal-ġestjoni tar-riskju tal-ICT sod, komprensiv u dokumentat sew. DORA jeħtieġ ukoll klassifikazzjoni u rappurtar tal-inċidenti, ittestjar tar-reżiljenza operattiva diġitali, awditjar intern għal entitajiet mhux mikro, traċċar tar-rimedjazzjoni u governanza tar-riskju tal-ICT ta’ partijiet terzi. DORA japplika mis-17 ta’ Jannar 2025 u, għal entitajiet finanzjarji koperti, jopera bħala l-att legali tal-Unjoni speċifiku għas-settur għal obbligi sovrapposti ta’ ġestjoni tar-riskju u rappurtar taħt NIS2.

GDPR iżid lenti separata iżda marbuta ta’ responsabbiltà. Article 5(2) jeħtieġ li l-kontrolluri jkunu responsabbli għal, u kapaċi juru, konformità mal-prinċipji tal-protezzjoni tad-data. Article 32 jeħtieġ miżuri tekniċi u organizzattivi xierqa biex jiġi żgurat livell ta’ sigurtà xieraq għar-riskju. Għal organizzazzjonijiet SaaS, fintech u ta’ servizzi ġestiti li jipproċessaw data personali tal-UE, dan ifisser li l-evidenza trid turi kif ġew evalwati u ttrattati r-riskji għall-kunfidenzjalità, l-integrità, id-disponibbiltà u r-reżiljenza.

It-tħassib personali tas-CISOs jinftiehem. Jekk ir-responsabbiltà tal-maniġment, l-iskrutinju regolatorju, id-diliġenza dovuta tal-klijenti u l-espożizzjoni għal litigazzjoni jingħaqdu wara qtugħ fis-servizz jew ksur, Reġistru tar-Riskji waħdu ma jkunx biżżejjed. Is-CISO għandu bżonn fajl strutturat ta’ evidenza li juri ġudizzju professjonali, eskalazzjonijiet f’waqthom, rakkomandazzjonijiet ċari, nuqqas ta’ qbil fejn meħtieġ, riskji aċċettati u assigurazzjoni tal-kontrolli.

Il-fajl ta’ diliġenza dovuta mhuwiex ISMS dell

Żball komuni fl-awditjar huwa li l-fajl ta’ diliġenza dovuta tas-CISO jitqies bħala arkivju privat separat mill-ISMS. Dan joħloq żewġ riskji. L-ewwel, l-evidenza ssir inkonsistenti. It-tieni, jista’ jidher bħallikieku s-CISO kien jaf bir-riskji iżda naqas milli jintegrahom fil-governanza.

L-approċċ ta’ Clarysec huwa differenti. Il-fajl ta’ diliġenza dovuta tas-CISO huwa veduta kkurata tal-evidenza tal-ISMS li hija rilevanti għar-responsabbiltà tal-maniġment. Ma jissostitwixxix ir-Reġistru tar-Riskji, id-Dikjarazzjoni ta’ Applikabbiltà, ir-reġistru tal-inċidenti, ir-reġistru tal-fornituri, ir-rapporti tal-awditjar jew il-minuti tar-rieżami tal-maniġment. Jindiċizzahom, jgħaqqadhom u jagħmilhom difensibbli.

Il-Zenith Blueprint: pjan direzzjonali ta’ 30 pass għall-awditur jipprovdi l-pedament prattiku. Fil-fażi tal-pedament u t-tmexxija tal-ISMS, il-Pass 4 jenfasizza li l-Maniġer tal-ISMS jew l-Uffiċjal tas-Sigurtà jikkoordina l-implimentazzjoni, l-awditi u s-sensibilizzazzjoni, u “għandu jkollu aċċess dirett għat-tmexxija għolja biex jeskala kwistjonijiet.” Jinnota wkoll li għandhom jinħatru sidien tar-riskju għal riskji maġġuri u li l-organizzazzjoni għandha tiddefinixxi min japprova d-deċiżjonijiet ta’ trattament tar-riskju.

Dan huwa l-ewwel prinċipju tad-diliġenza dovuta tas-CISO: il-mexxej tas-sigurtà jagħti parir u jeskala, iżda s-sjieda tar-riskju u l-aċċettazzjoni tiegħu għandhom ikunu espliċiti.

Fil-fażi tal-Ġestjoni tar-Riskju, il-Pass 13 ta’ Zenith Blueprint jagħmel dan operattiv:

Id-deċiżjonijiet ta’ trattament tar-riskju u s-SoA għandhom jiġu rieżaminati u approvati mit-tmexxija għolja. Dan spiss isir f’laqgħa jew tal-inqas permezz ta’ sign-off. Kun żgur li tinforma lill-maniġment dwar:

✓ Ir-riskji ewlenin u t-trattamenti proposti, ✓ Kwalunkwe riskju li tissuġġerixxi li jiġi aċċettat (għandhom jaċċettawhom formalment), ✓ Il-lista ta’ kontrolli li qed tippjana li timplimenta (punti ewlenin tas-SoA). L-approvazzjoni tal-maniġment turi li l-organizzazzjoni hija konxja u qed timpenja ruħha għall-azzjonijiet meħtieġa (dan ikun ukoll evidenza dokumentata għall-awditjar).

Għal CISO, din il-gwida mhijiex biss preparazzjoni għal awditu ISO. Hija arkitettura ta’ diliġenza dovuta. Jekk riskju għoli jiġi aċċettat, differit jew ma jingħatax biżżejjed fondi, il-fajl għandu juri r-riskju, ir-rakkomandazzjoni, id-deċiżjoni tan-negozju, ir-rwol li approva, ir-referenza għall-aptit għar-riskju u d-data tar-rieżami.

ISO 27001:2022 huwa l-magna tal-evidenza

ISO 27001 huwa aktar minn mira ta’ ċertifikazzjoni. Huwa mudell operattiv għall-governanza, it-trattament tar-riskju, l-assigurazzjoni u t-titjib kontinwu. Clause 0.1 tgħid li ISMS huwa maħsub biex jiġi integrat fil-proċessi u fl-istruttura ġenerali tal-maniġment tal-organizzazzjoni. Dik l-integrazzjoni hija dak li jbiddel ix-xogħol ta’ rutina tas-sigurtà f’magna affidabbli għall-ġenerazzjoni tal-evidenza.

Il-klawżoli ewlenin ta’ ISO 27001:2022 li jitimgħu l-fajl ta’ diliġenza dovuta tas-CISO huma:

  • Clauses 4.1 sa 4.2, il-kuntest u l-partijiet interessati, li jiddokumentaw obbligi legali, regolatorji, kuntrattwali u tal-partijiet interessati.
  • Clause 4.3, il-kamp ta’ applikazzjoni tal-ISMS, li jiddefinixxi s-servizzi, il-postijiet, is-sistemi u l-konfini koperti.
  • Clause 5.1, tmexxija u impenn, li teħtieġ li t-tmexxija għolja tappoġġja l-ISMS u tiżgura li jikseb ir-riżultati maħsuba.
  • Clause 5.3, rwoli, responsabbiltajiet u awtoritajiet organizzattivi, li tappoġġja sjieda ċara tar-riskju u mogħdijiet ta’ eskalazzjoni.
  • Clauses 6.1.2 u 6.1.3, valutazzjoni tar-riskju tas-sigurtà tal-informazzjoni u trattament tar-riskju, li jeħtieġu kriterji tar-riskju konsistenti, approvazzjoni tas-sid tar-riskju, pjanijiet ta’ trattament, aċċettazzjoni tar-riskju residwu u d-Dikjarazzjoni ta’ Applikabbiltà.
  • Clause 8.1, ippjanar u kontroll operattiv, li teħtieġ li l-organizzazzjoni tippjana, timplimenta u tikkontrolla l-proċessi meħtieġa biex tissodisfa r-rekwiżiti tal-ISMS.
  • Clauses 9.2 u 9.3, awditjar intern u rieżami tal-maniġment, li jiġġeneraw evidenza ta’ assigurazzjoni indipendenti u sorveljanza mit-tmexxija.
  • Clause 10.1, titjib kontinwu, u clause 10.2, nuqqas ta’ konformità u azzjoni korrettiva, li juru segwitu sal-għeluq.

Dan l-approċċ sistematiku jiżgura li l-evidenza li jeħtieġ il-Kap Eżekuttiv ta’ Maria ma tinħoloqx f’paniku. Diġà teżisti, jekk l-ISMS ikun ġie mfassal biex jipproduċi u jippreserva reġistri ta’ livell adegwat għat-teħid tad-deċiżjonijiet.

X’għandu jkun hemm f’fajl ta’ diliġenza dovuta tas-CISO

Fajl tajjeb ta’ diliġenza dovuta jwieġeb seba’ mistoqsijiet li awditur, regolatur, membru tal-bord jew klijent jista’ jistaqsi wara tfixkil:

  1. X’kien jaf is-CISO?
  2. Meta sar jaf bih?
  3. Liema parir ta?
  4. Min kien is-sid tar-riskju?
  5. X’approva, ċaħad, iddifferixxa jew aċċetta l-maniġment?
  6. Kif ġew ittestjati jew immonitorjati l-kontrolli?
  7. X’inbidel wara inċidenti, awditi, twissijiet tal-fornituri jew eċċezzjonijiet?

L-istruttura li ġejja taħdem għal fornituri SaaS, ditti fintech, fornituri ta’ servizzi ġestiti, fornituri ta’ servizzi tas-sigurtà ġestiti, operaturi ta’ infrastruttura diġitali u fornituri tat-teknoloġija li jappoġġjaw klijenti rregolati.

Sezzjoni tad-diliġenza dovutaEżempji ta’ evidenzaMistoqsija primarja dwar ir-responsabbiltà
Pariri dwar il-governanza u eskalazzjonijietRapporti tas-sigurtà lill-bord, memoranda tas-CISO, log tal-eskalazzjonijiet, minuti tal-kumitat tas-sigurtà, deċiżjonijiet meħudaIl-maniġment irċieva parir ċar u f’waqtu?
Aċċettazzjoni tar-riskju u eċċezzjonijietReġistru tar-Riskji, approvazzjonijiet ta’ eċċezzjonijiet, differimenti tat-trattament, referenzi għall-aptit għar-riskju, dati tar-rieżamiIr-riskji residwi ġew aċċettati mis-sid xieraq?
Assigurazzjoni tal-kontrolliRiżultati tal-awditjar intern, rapporti ta’ monitoraġġ, rimedjazzjoni tal-vulnerabbiltajiet, testijiet tal-backup, rieżami tal-aċċessIl-kontrolli kienu qed joperaw u ġew rieżaminati?
Deċiżjonijiet dwar inċidentiReġistru tal-inċidenti, klassifikazzjoni tas-severità, deċiżjoni ta’ rappurtar, evalwazzjoni legali, log tal-komunikazzjonijiet, tagħlimiet miksubaL-avveniment ġie evalwat, eskalat u mmaniġġjat kif suppost?
Twissijiet tal-fornituriDiliġenza dovuta tal-fornitur, evalwazzjoni tal-kritiċità, lakuni fil-kuntratt, analiżi tar-riskju ta’ konċentrazzjoni, status tal-pjan ta’ ħruġIr-riskji ta’ partijiet terzi ġew identifikati u mmaniġġjati?
Obbligi ta’ konformitàNIS2, DORA, GDPR, rekwiżiti kuntrattwali u tal-klijenti mmappjati mal-kontrolli tal-ISMSL-organizzazzjoni fehmet l-obbligi tagħha?
Rieżami tal-maniġment u titjibMinuti tar-rieżami tal-maniġment, log CAPA, talbiet għar-riżorsi, kwistjonijiet mhux riżolti, snapshots tal-metriċiIt-tmexxija ssorveljat u tejbet l-ISMS?

Dan il-fajl huwa partikolarment importanti għal setturi NIS2 bħal cloud computing, ċentri tad-data, netwerks ta’ twassil tal-kontenut, fornituri ta’ servizzi ġestiti, fornituri ta’ servizzi tas-sigurtà ġestiti, fornituri ta’ komunikazzjonijiet pubbliċi u ċerti entitajiet tal-infrastruttura finanzjarja. Il-kamp ta’ applikazzjoni ta’ NIS2 jiddependi fuq is-settur, it-tip ta’ entità u d-daqs, bl-Istati Membri meħtieġa jistabbilixxu listi ta’ entitajiet essenzjali u importanti. Anke organizzazzjonijiet barra mill-kamp ta’ applikazzjoni dirett jistgħu jiffaċċjaw obbligi mgħoddija kuntrattwalment minn klijenti li huma fil-kamp ta’ applikazzjoni.

Għal DORA, il-fajl għandu jiddistingwi jekk l-organizzazzjoni hijiex l-entità finanzjarja rregolata, fornitur ta’ servizzi tal-ICT ta’ parti terza, jew it-tnejn f’relazzjonijiet differenti. L-entitajiet finanzjarji għandhom iżommu governanza, ġestjoni tar-riskju tal-ICT, rappurtar tal-inċidenti, ittestjar tar-reżiljenza u kontrolli tar-riskju ta’ partijiet terzi. Il-fornituri tal-ICT dejjem aktar jintalbu jappoġġjaw evidenza, drittijiet ta’ awditjar, assistenza għall-inċidenti, ittestjar u ppjanar tal-ħruġ.

Is-sinsla tal-politiki ta’ Clarysec għal reġistri difensibbli

Il-fajl ta’ diliġenza dovuta jirnexxi jew ifalli skont il-kwalità tar-reġistri. Il-politiki ta’ Clarysec huma miktuba biex jagħmlu din it-traċċa ta’ reġistri prattika normali tan-negozju, mhux rispons ta’ emerġenza għal ittra mir-regolatur.

Għall-SMEs, [P02S] Politika dwar ir-Rwoli u r-Responsabbiltajiet tal-Governanza-sme - SME tgħid fi clause 5.5:

Id-deċiżjonijiet sinifikanti kollha dwar is-sigurtà, l-eċċezzjonijiet u l-eskalazzjonijiet għandhom jiġu rreġistrati u jkunu traċċabbli.

Għall-intrapriżi, [P02] Politika dwar ir-Rwoli u r-Responsabbiltajiet tal-Governanza tgħid fi clause 6.5:

L-eskalazzjonijiet kollha għandhom jiġu lloggjati u traċċati, b’evidenza tar-riżoluzzjoni jew tal-aċċettazzjoni formali.

Flimkien, dawn il-klawżoli jiddefinixxu l-istandard evidenzjarju. Vulnerabbiltà materjali, dipendenza fuq fornitur, dewmien fil-kontroll jew eċċezzjoni ripetuta m’għandhomx jeżistu biss f’messaġġi taċ-chat jew fil-memorja. Għandhom jiġu rreġistrati, assenjati, traċċati u magħluqa permezz ta’ riżoluzzjoni jew aċċettazzjoni formali.

L-aċċettazzjoni tar-riskju teħtieġ l-istess dixxiplina. [P06S] Politika tal-Ġestjoni tar-Riskju-sme - SME teħtieġ fi clause 5.1.2:

Kull entrata tar-riskju għandha tinkludi: deskrizzjoni, probabbiltà, impatt, punteġġ, sid u Pjan ta’ Trattament tar-Riskju.

L-istess politika SME żżid fi clause 7.2.1:

Kwalunkwe deċiżjoni li jiġi aċċettat jew differit it-trattament ta’ riskju għoli jew medju għandha tiġi dokumentata fir-Reġistru tar-Riskji. Din id-dokumentazzjoni għandha tinkludi:

Għal organizzazzjonijiet akbar, [P06] Politika tal-Ġestjoni tar-Riskju tgħid fi clause 6.3.4:

Riskji aċċettati mingħajr trattament għandhom jiġu ġġustifikati bil-miktub, marbuta mal-aptit għar-riskju tal-organizzazzjoni u approvati fil-livell xieraq.

F’kuntest NIS2 jew DORA, dan huwa importanti għaliex il-korpi ta’ tmexxija huma mistennija japprovaw, jissorveljaw u jifhmu d-deċiżjonijiet dwar iċ-ċibersigurtà u r-riskju tal-ICT. F’kuntest GDPR Article 32, jgħin biex jintwera li l-miżuri tas-sigurtà ntgħażlu, ġew differiti jew ġew aġġustati permezz ta’ proċess dokumentat ibbażat fuq ir-riskju.

L-evidenza tal-inċidenti għandha tkun strutturata bl-istess mod. [P30S] Politika dwar ir-Rispons għall-Inċidenti-sme - SME teħtieġ:

L-investigazzjonijiet, is-sejbiet u l-azzjonijiet korrettivi kollha dwar l-inċidenti għandhom jiġu rreġistrati f’reġistru tal-inċidenti miżmum mill-Maniġer Ġenerali.

[P30] Politika dwar ir-Rispons għall-Inċidenti teħtieġ:

L-inċidenti kollha għandhom jiġu rreġistrati fis-Sistema ta’ Ġestjoni tal-Inċidenti tas-Sigurtà (SIMS), inkluż:

Dawn il-klawżoli jappoġġjaw ir-rappurtar fi stadji taħt NIS2 u l-governanza tal-inċidenti tal-ICT taħt DORA. NIS2 jeħtieġ twissija bikrija fi żmien 24 siegħa għal inċidenti sinifikanti, notifika fi żmien 72 siegħa, u rapport finali fi żmien xahar wara n-notifika tal-inċident. DORA jeħtieġ ġestjoni formali tal-inċidenti tal-ICT, klassifikazzjoni skont is-severità u l-kritiċità tas-servizz affettwat, eskalazzjoni lill-maniġment għoli, għarfien mill-korp ta’ tmexxija, komunikazzjoni mal-klijenti fejn meħtieġ u rappurtar fi stadji għal inċidenti maġġuri relatati mal-ICT.

L-evidenza tal-awditjar teħtieġ ukoll integrità. [P33S] Politika tal-Monitoraġġ tal-Awditjar u l-Konformità-sme - SME tgħid:

Metadata (eż., min ġabarha, meta u minn liema sistema) għandha tiġi dokumentata.

[P33] Politika tal-Monitoraġġ tal-Awditjar u l-Konformità tgħid:

L-attivitajiet kollha ta’ awditjar għandhom jiġu dokumentati u miżmuma fir-repożitorju tal-ISMS.

Fl-aħħar, [P01] Politika tas-Sigurtà tal-Informazzjoni tagħti post prattiku għar-rappurtar lit-tmexxija. Clause 4.2.4 tgħid:

Jirrapporta l-istatus tal-ISMS, l-inċidenti, ir-riżultati tal-awditjar u l-metriċi lit-Tmexxija Għolja.

Dik il-klawżola tappoġġja l-prinċipju tad-diliġenza dovuta li l-istatus tal-inċidenti, il-metriċi, ir-riżultati tal-awditjar u r-riskji mhux riżolti għandhom jaslu lit-tmexxija għolja f’forma li tappoġġja s-sorveljanza.

Zenith Controls bħala kumpass ta’ konformità trasversali

Zenith Controls: il-gwida għall-konformità trasversali ta’ Clarysec jgħin lis-CISOs jgħaqqdu l-kontrolli ta’ ISO/IEC 27002:2022 ma’ aspettattivi usa’ ta’ konformità. Mhuwiex qafas separat tal-kontrolli. Huwa l-gwida ta’ Clarysec għall-konformità trasversali biex wieħed jifhem kif Annex A ta’ ISO/IEC 27001:2022 u l-kontrolli ta’ ISO/IEC 27002:2022 jappoġġjaw obbligi, awditi u talbiet oħra għall-evidenza.

Għall-fajl ta’ diliġenza dovuta tas-CISO, tliet oqsma ta’ kontroll huma ċentrali.

Il-kontroll 5.4 ta’ ISO/IEC 27002:2022, Responsabbiltajiet tal-maniġment, huwa kontroll preventiv ta’ governanza li jappoġġja l-kunfidenzjalità, l-integrità u d-disponibbiltà. Zenith Controls ipoġġih fil-kunċett Identify, bil-governanza bħala l-kapaċità operattiva u l-governanza flimkien mal-ekosistema bħala oqsma tas-sigurtà. Il-messaġġ prattiku huwa ċar: ir-responsabbiltà tal-maniġment mhijiex simbolika. Teħtieġ rwoli assenjati, riżorsi, tmexxija tal-politika, sorveljanza u segwitu.

Zenith Controls jgħaqqad 5.4 direttament ma’ 5.2 Rwoli u responsabbiltajiet tas-sigurtà tal-informazzjoni, 5.1 Politiki għas-sigurtà tal-informazzjoni, 5.35 Rieżami indipendenti tas-sigurtà tal-informazzjoni, 5.36 Konformità ma’ politiki, regoli u standards għas-sigurtà tal-informazzjoni, u 5.8 Sigurtà tal-informazzjoni fil-ġestjoni tal-proġetti. Fajl ta’ diliġenza dovuta li fih eskalazzjonijiet iżda l-ebda evidenza ta’ assenjazzjoni tar-rwoli, approvazzjoni tal-politika, rieżami indipendenti jew integrazzjoni fil-proġetti jidher mhux komplut.

Il-kontroll 5.35, Rieżami indipendenti tas-sigurtà tal-informazzjoni, huwa wkoll ċentrali. Zenith Controls jiddeskrivih bħala preventiv u korrettiv, marbut mal-assigurazzjoni tas-sigurtà tal-informazzjoni. Jgħaqqdu ma’ 5.36 monitoraġġ tal-konformità, 5.4 responsabbiltajiet tal-maniġment, 5.27 tagħlim minn inċidenti tas-sigurtà tal-informazzjoni, 5.33 protezzjoni tar-reġistri, u evidenza teknika bħal 8.15 illoggjar u 8.16 attivitajiet ta’ monitoraġġ. F’termini ta’ diliġenza dovuta, ir-rieżami indipendenti jipprova li l-maniġment ma straħx biss fuq awtoattestazzjoni mit-tim tas-sigurtà.

Il-kontroll 5.36, Konformità ma’ politiki, regoli u standards għas-sigurtà tal-informazzjoni, jipprovdi s-saff ta’ infurzar. Zenith Controls jgħaqqdu mal-politiki, il-proċess dixxiplinari, ir-rieżami indipendenti, ir-rwoli, l-evalwazzjoni tal-avvenimenti, l-illoggjar, il-monitoraġġ, il-protezzjoni tar-reġistri u l-kuntatt ma’ gruppi ta’ interess speċjali. Għal CISO, dan ifisser li l-fajl m’għandux juri biss li teżisti politika. Għandu juri monitoraġġ tal-osservanza, rappurtar ta’ nuqqas ta’ konformità u azzjoni korrettiva.

Immappjar tal-konformità trasversali: fajl wieħed ta’ evidenza, diversi lentijiet

L-aktar fajl effiċjenti ta’ diliġenza dovuta jimmappja l-istess evidenza ma’ diversi obbligi. Dan jevita programmi ta’ konformità duplikati u jnaqqas ir-riskju ta’ narrattivi kontradittorji.

Artifact tal-evidenzaRilevanza għal ISO 27001 u ISO 27002Rilevanza għal NIS2Rilevanza għal DORARilevanza għal GDPRRilevanza għal NIST CSF 2.0
Kamp ta’ applikazzjoni tal-ISMS u mappa tal-obbligiClauses 4.1 sa 4.4, rekwiżiti legali u kuntrattwaliJiddetermina l-kamp tal-entità, is-servizzi, id-dipendenzi u l-aspettattivi tal-awtoritajietJiddefinixxi funzjonijiet appoġġjati mill-ICT, profil tar-riskju u proporzjonalitàJidentifika l-ipproċessar, ir-rwoli u l-espożizzjoni territorjaliGV.OC u GV.OC-03 fehim tal-partijiet interessati u tal-obbligi
Reġistru tar-Riskji u Pjan ta’ TrattamentClauses 6.1.2 u 6.1.3, SoA, approvazzjoni tas-sid tar-riskjuArticle 21 miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtàArticles 5 u 6 governanza u qafas tar-riskju tal-ICTArticle 32 sigurtà tal-ipproċessar ibbażata fuq ir-riskjuGV.RM dokumentazzjoni tar-riskju standardizzata
Log tal-eskalazzjonijiet u tad-deċiżjonijietClause 5.3, clause 9.3, kontroll 5.4Article 20 approvazzjoni u sorveljanza tal-maniġmentArticle 5 responsabbiltà tal-korp ta’ tmexxijaResponsabbiltà u teħid ta’ deċiżjonijiet li jistgħu jintwerewGV.RR u GV.OV responsabbiltà u sorveljanza
Reġistru tal-inċidenti u deċiżjoni ta’ rappurtarKontrolli ta’ Annex A 5.24 sa 5.28Article 23 rappurtar fi stadjiArticles 17 sa 19 ċiklu tal-ħajja tal-inċidenti tal-ICTEvalwazzjoni tal-ksur ta’ data personali u evidenza tas-sigurtàRS.MA, RS.AN, RS.CO u RC.RP rispons u rkupru
Fajl tar-riskju tal-forniturKontrolli ta’ Annex A 5.19 sa 5.23Article 21 sigurtà tal-katina tal-provvista u Article 22 ktajjen ta’ provvista kritiċiArticles 28 sa 30 riskju ta’ partijiet terzi tal-ICT, kuntratti u ħruġSigurtà tal-proċessur, protezzjoni tad-data, trasferiment u appoġġ għall-ksurGV.SC ġestjoni tar-riskju tal-katina tal-provvista
Reġistri tal-assigurazzjoni tal-kontrolliClauses 9.2, 9.3 u 10.2, kontrolli 5.35 u 5.36Evalwazzjoni tal-effettività taħt Article 21Ittestjar, awditjar u segwitu tar-rimedjazzjoniDimostrazzjoni ta’ miżuri tekniċi u organizzattiviGV.OV, DE.CM, PR.PS u RC.RP

NIST CSF 2.0 huwa utli għaliex jagħti lingwa komuni għall-governanza, ir-riskju tal-katina tal-provvista, ir-reżiljenza operattiva, il-ġestjoni tal-inċidenti u l-irkupru. Il-funzjoni GOVERN tiegħu tkopri l-kuntest organizzattiv, obbligi legali u regolatorji, aptit għar-riskju, rwoli, politika u sorveljanza. Il-metodu tal-Profili CSF tiegħu jappoġġja evalwazzjoni tal-istat attwali, definizzjoni tal-istat fil-mira, analiżi tal-lakuni u ppjanar ta’ azzjonijiet ipprijoritizzati. Dan jallinja b’mod naturali mal-approċċ ta’ Clarysec għad-diliġenza dovuta: iddefinixxi l-kamp tal-fajl, iġbor l-evidenza, immappja l-obbligi, identifika l-lakuni, implimenta l-azzjonijiet u aġġorna kontinwament.

Pakkett prattiku għall-eskalazzjoni tar-riskju

Ikkunsidra fornitur SaaS li s-servizz ta’ awtentikazzjoni tiegħu jiddependi fuq fornitur wieħed tal-identità fil-cloud. Is-CISO jidentifika riskju b’impatt għoli fuq id-disponibbiltà u l-kontroll tal-aċċess: jekk il-fornitur tal-identità jġarrab qtugħ maġġuri fis-servizz, il-klijenti ma jkunux jistgħu jidħlu, il-flussi tax-xogħol tal-aċċess privileġġjat jistgħu jittardjaw, u r-rispons għall-inċidenti jista’ jiġi affettwat.

Pakkett ta’ eskalazzjoni tar-riskju li jista’ jiġi difiż għandu jkun fih ħames partijiet.

L-ewwel, oħloq l-entrata tar-riskju. Uża r-rekwiżit tal-Politika tal-Ġestjoni tar-Riskju-sme - SME li kull entrata tar-riskju tinkludi deskrizzjoni, probabbiltà, impatt, punteġġ, sid u Pjan ta’ Trattament. L-entrata għandha tidentifika l-assi u s-servizzi affettwati, inklużi l-portal tal-klijenti, il-console amministrattiv, l-għodod ta’ appoġġ u l-proċess ta’ aċċess ta’ emerġenza. Għandha tirreġistra l-impatt CIA, il-probabbiltà, l-impatt, il-punteġġ tar-riskju, is-sid tar-riskju, it-trattament propost, ir-riskju residwu, id-data fil-mira u l-baġit.

It-tieni, rabat it-trattament mad-Dikjarazzjoni ta’ Applikabbiltà. Il-kontrolli rilevanti jistgħu jinkludu sigurtà tal-fornituri, ġestjoni tas-servizzi cloud, ġestjoni tal-identità u tal-aċċess, aċċess privileġġjat, monitoraġġ, ippjanar tal-inċidenti, tħejjija għall-kontinwità tan-negozju, backup u illoggjar. Dan isegwi l-Pass 13 ta’ Zenith Blueprint, fejn id-deċiżjonijiet ta’ trattament tar-riskju u s-SoA jiġu rieżaminati u approvati mit-tmexxija għolja.

It-tielet, ipprepara memo konsultattiv tas-CISO. Il-memo għandha twieġeb x’jista’ jmur ħażin, liema servizzi rregolati jew impenji mal-klijenti jistgħu jiġu affettwati, x’inhuma l-implikazzjonijiet ta’ NIS2, DORA u GDPR, liema trattament huwa rakkomandat, x’inhuma l-ispiża u l-kronoloġija, u liema riskju residwu jibqa’ jekk il-maniġment jiddifferixxi.

Ir-raba’, irreġistra d-deċiżjoni tal-maniġment. Jekk il-maniġment japprova t-trattament, żomm id-deċiżjoni ffirmata, l-approvazzjoni tal-baġit u l-pjan ta’ implimentazzjoni. Jekk il-maniġment jiddifferixxi, il-Politika tal-Ġestjoni tar-Riskju tal-intrapriża teħtieġ ġustifikazzjoni bil-miktub marbuta mal-aptit għar-riskju u approvazzjoni fil-livell xieraq. Il-fajl għandu juri r-rakkomandazzjoni tas-CISO u d-deċiżjoni tal-maniġment bħala artifacts separati.

Il-ħames, żid evidenza ta’ assigurazzjoni. Inkludi riżultati tat-testijiet tal-kontijiet ta’ amministratur “break glass”, pjan ta’ komunikazzjoni għall-inċidenti tal-fornitur, rieżami tal-kuntratt, evidenza tal-SLA, testijiet tat-twissijiet ta’ monitoraġġ, noti minn eżerċizzju tabletop, azzjonijiet korrettivi u sejbiet tal-awditjar intern. Fil-Pass 23 ta’ Zenith Blueprint, Clarysec jagħti parir li jiġu vvalidati l-kapaċitajiet ta’ ġestjoni tal-inċidenti billi jintgħażel avveniment reċenti jew jitwettaq eżerċizzju tabletop, jinqabdu u jiġu lloggjati deċiżjonijiet, rwoli u komunikazzjonijiet, jiġi aġġornat il-pjan b’tagħlimiet miksuba, u jiġu kkonfermati l-proċeduri għall-preservazzjoni tal-evidenza forensika. Dik hija eżattament l-evidenza li l-fajl għandu jippreserva.

Deċiżjonijiet dwar inċidenti: prova tar-raġuni wara l-għażliet ta’ rappurtar

Wara avveniment ċibernetiku, l-aktar kwistjoni kkontestata ħafna drabi mhijiex il-kronoloġija teknika. Hija d-deċiżjoni ta’ rappurtar.

Kien sinifikanti taħt NIS2? Kien maġġuri taħt DORA? Kien ksur ta’ data personali taħt GDPR? Ġew innotifikati l-klijenti jew ir-riċevituri? Min iddeċieda? Fuq liema fatti?

Il-fajl ta’ diliġenza dovuta tas-CISO għandu jinkludi reġistru tad-deċiżjoni dwar l-inċident għal kull avveniment materjali, anke jekk id-deċiżjoni finali tkun “mhux rapportabbli.” Dak ir-reġistru għandu jinkludi:

  • Data u ħin tal-għarfien.
  • Sommarju tal-avveniment u sistemi affettwati.
  • Severità inizjali u impatt fuq in-negozju.
  • Kawża malizzjuża magħrufa jew suspettata.
  • Indikaturi ta’ impatt transkonfinali.
  • Evalwazzjoni tad-data personali.
  • Impatt fuq il-klijent jew ir-riċevitur tas-servizz.
  • Analiżi tal-kriterji għal inċident maġġuri taħt DORA, jekk applikabbli.
  • Analiżi tal-kriterji għal inċident sinifikanti taħt NIS2, jekk applikabbli.
  • Parteċipanti legali, DPO, konformità u maniġment.
  • Deċiżjoni, raġunament u approvazzjoni.
  • Skattaturi ta’ segwitu jekk jinbidlu l-fatti.

NIS2 jiddefinixxi inċidenti sinifikanti permezz ta’ tfixkil operattiv sever, telf finanzjarju jew dannu materjali jew mhux materjali konsiderevoli lil persuni oħra. DORA jeħtieġ li l-entitajiet finanzjarji jirreġistraw inċidenti relatati mal-ICT u theddid ċibernetiku sinifikanti, jikklassifikaw l-inċidenti billi jużaw kriterji bħall-klijenti affettwati, downtime, firxa ġeografika, telf ta’ data, kritiċità u impatt ekonomiku, u jeskalaw inċidenti maġġuri lill-maniġment għoli filwaqt li jinfurmaw lill-korp ta’ tmexxija.

Il-fajl ta’ diliġenza dovuta għandu jippreserva kemm il-fatti magħrufa fil-punt tad-deċiżjoni kif ukoll ir-raġunament għall-azzjoni jew għan-nuqqas ta’ rappurtar. Jekk il-fatti jinbidlu aktar tard, il-fajl għandu juri r-rivalutazzjoni.

It-twissijiet tal-fornituri huma fejn tiġi ttestjata d-diliġenza

L-evidenza tal-katina tal-provvista qed issir waħda mill-aktar sezzjonijiet importanti tal-fajl tas-CISO. NIS2 Article 21 jeħtieġ sigurtà tal-katina tal-provvista u jistenna li l-organizzazzjonijiet iqisu vulnerabbiltajiet speċifiċi għall-fornituri, kwalità tal-prodott, prattiki taċ-ċibersigurtà u proċeduri ta’ żvilupp sigur. Il-gwida tar-recitals tinkoraġġixxi miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà f’kuntratti ma’ fornituri diretti u fornituri tas-servizzi.

DORA huwa aktar preskrittiv għall-entitajiet finanzjarji. Ir-riskju ta’ partijiet terzi tal-ICT għandu jkun parti mill-qafas tar-riskju tal-ICT. L-organizzazzjonijiet għandhom iżommu reġistru tal-arranġamenti kuntrattwali, iwettqu diliġenza dovuta qabel il-kuntratt, jevalwaw ir-riskju ta’ konċentrazzjoni, iqisu ktajjen ta’ sottokuntrattar u dipendenzi fuq pajjiżi terzi, jinkludu drittijiet ta’ awditjar u aċċess, jiddefinixxu assistenza għall-inċidenti, jittestjaw strateġiji ta’ ħruġ u jżommu drittijiet ta’ terminazzjoni.

Għas-CISO, it-twissijiet tal-fornituri għandhom jiġu dokumentati qabel ma l-fornitur ifalli. Il-fajl għandu jinkludi:

  • Inventarju tal-fornituri kritiċi u mmappjar tas-servizzi.
  • Klassifikazzjoni tar-riskju tal-fornitur u raġunament.
  • Kwestjonarji tas-sigurtà u rieżamijiet tal-evidenza.
  • Analiżi tal-lakuni fil-kuntratt li tkopri drittijiet ta’ awditjar, notifika ta’ inċident, post tad-data, sottokuntrattar u ħruġ.
  • Valutazzjoni tar-riskju ta’ konċentrazzjoni.
  • Vulnerabbiltajiet magħrufa jew avviżi pubbliċi li jaffettwaw lill-fornitur.
  • Rakkomandazzjonijiet tas-CISO lill-funzjoni legali, lill-Akkwist u lill-maniġment.
  • Lakuni aċċettati u kontrolli kumpensatorji.
  • Evidenza tat-test tal-istrateġija ta’ ħruġ għal fornituri kritiċi.

Dan jallinja mill-qrib ma’ NIST CSF 2.0 GV.SC, li jkopri strateġija ta’ ġestjoni tar-riskju tal-katina tal-provvista, rwoli tal-fornituri, prijoritizzazzjoni skont il-kritiċità, rekwiżiti kuntrattwali, diliġenza dovuta, monitoraġġ kontinwu, ippjanar tal-inċidenti u attivitajiet ta’ tmiem ir-relazzjoni.

Kif l-awdituri u r-regolaturi se jaqraw il-fajl

Rieżaminaturi differenti javviċinaw l-istess evidenza minn angoli differenti. Fajl b’saħħtu ta’ diliġenza dovuta jantiċipa dawk l-angoli.

Lenti tal-awditur jew regolaturX’se jistaqsuKif tidher evidenza b’saħħitha
Awditur ISO 27001Ir-riskji jiġu evalwati b’mod konsistenti, ittrattati, approvati u rieżaminati? L-ISMS huwa integrat fit-tmexxija u fl-operazzjonijiet?Kamp ta’ applikazzjoni, mappa tal-obbligi, kriterji tar-riskju, Reġistru tar-Riskji, SoA, Pjan ta’ Trattament, rieżami tal-maniġment, awditjar intern, evidenza CAPA
Lenti superviżorja NIS2Il-maniġment approva u ssorvelja l-miżuri taċ-ċibersigurtà? L-inċidenti u r-riskji tal-katina tal-provvista ġew immaniġġjati kif suppost?Approvazzjonijiet tal-bord, log tal-eskalazzjonijiet, immappjar ma’ Article 21, fajl tar-riskju tal-fornitur, reġistru tad-deċiżjoni ta’ rappurtar tal-inċident, evidenza tat-taħriġ
Lenti tal-governanza DORAIl-korp ta’ tmexxija kellu sjieda tar-riskju tal-ICT, tal-istrateġija tar-reżiljenza, tal-eskalazzjoni tal-inċidenti, tal-ittestjar u tar-riskju ta’ partijiet terzi?Qafas tar-riskju tal-ICT, tolleranza għar-riskju, ittestjar tar-reżiljenza, klassifikazzjoni tal-inċidenti, rappurtar lill-maniġment, reġistru tal-fornituri tal-ICT
Lenti tal-awtorità GDPRL-organizzazzjoni tista’ turi sigurtà xierqa tal-ipproċessar u responsabbiltà?Klassifikazzjoni tad-data, Valutazzjonijiet tal-Impatt fuq il-Protezzjoni tad-Data (DPIAs) fejn meħtieġ, kontrolli tal-aċċess, iċċifrar, illoggjar, evalwazzjoni tal-ksur, diliġenza dovuta tal-proċessur
Lenti NIST jew ISACAIr-riżultati tal-governanza, l-aptit għar-riskju, is-sjieda tal-kontrolli, il-monitoraġġ u t-titjib qed joperaw?Profil CSF, pjan tal-lakuni, metriċi, ittestjar tal-kontrolli, rieżami indipendenti, traċċar tal-azzjoni korrettiva
Lenti tal-governanza COBIT 2019L-objettivi tal-governanza, l-ottimizzazzjoni tar-riskju, id-deċiżjonijiet dwar ir-riżorsi u l-monitoraġġ tal-prestazzjoni huma evidenzjati?Deċiżjonijiet tal-maniġment, aċċettazzjoni tar-riskju, talbiet għar-riżorsi, KPIs, sejbiet tal-awditjar u sjieda tar-rimedjazzjoni

Awditur ISO 27001 jagħti attenzjoni mill-qrib lill-informazzjoni dokumentata li tappoġġja l-proċess ta’ evalwazzjoni u trattament tar-riskju. Clauses 6.1.2 u 6.1.3 jeħtieġu kriterji ta’ aċċettazzjoni tar-riskju, evalwazzjonijiet konsistenti, sidien tar-riskju, livelli tar-riskju, prijoritizzazzjoni, pjanijiet ta’ trattament, paragun tas-SoA u aċċettazzjoni tar-riskju residwu. Clauses 8.1 sa 8.3 jeħtieġu kontroll operattiv, rivalutazzjoni ppjanata tar-riskju jew rivalutazzjoni wara bidliet sinifikanti, u żamma tar-riżultati.

Awtorità NIS2 jew valutatur tal-klijent se jħares lejn ir-responsabbiltà tal-maniġment u l-proporzjonalità. Se jistaqsu jekk il-miżuri kinux xierqa fid-dawl tal-espożizzjoni għar-riskju, id-daqs, il-probabbiltà, is-severità, l-impatt soċjali jew ekonomiku, l-istat tal-arti u l-istandards applikabbli.

Rieżaminatur iffukat fuq DORA se jfittex traċċabbiltà tal-governanza. Il-korp ta’ tmexxija stabbilixxa t-tolleranza għar-riskju tal-ICT? Approva pjanijiet ta’ kontinwità u rispons? Inċidenti maġġuri ġew eskalati? L-ittestjar tar-reżiljenza kien ibbażat fuq ir-riskju u segwit b’rimedjazzjoni? Il-kuntratti tal-ICT ma’ partijiet terzi u r-riskji ta’ konċentrazzjoni ġew immaniġġjati?

Awtorità GDPR tiffoka fuq ir-responsabbiltà u s-sigurtà tal-ipproċessar. Tistaqsi jekk id-data personali ġietx ikklassifikata, jekk ir-rwoli tal-ipproċessar kinux mifhuma, jekk ġewx implimentati miżuri tekniċi u organizzattivi xierqa, u jekk id-deċiżjonijiet dwar ksur kinux ibbażati fuq evidenza.

Metriċi li jipproteġu lill-organizzazzjoni u lis-CISO

Il-metriċi mhumiex dekorazzjoni. F’fajl ta’ diliġenza dovuta, juru jekk is-CISO tax lill-maniġment biżżejjed viżibbiltà biex jaġixxi.

Metriċi utli jinkludu:

  • Riskji għoljin u medji aċċettati, skaduti jew mingħajr sid.
  • Vulnerabbiltajiet kritiċi barra mill-SLA.
  • Eċċezzjonijiet skont l-età, l-unità tan-negozju u r-rwol li approva.
  • Riskji tal-fornituri skont il-kritiċità u lakuni kuntrattwali mhux riżolti.
  • Ħin medju għad-detezzjoni, għar-rispons u għall-irkupru għall-inċidenti.
  • Evalwazzjonijiet tar-rapportabbiltà mwettqa fit-twieqi ta’ deċiżjoni meħtieġa.
  • Rati ta’ suċċess tat-testijiet tal-backup u tal-irkupru.
  • Tlestija tar-rieżami tal-aċċess u eċċezzjonijiet tal-aċċess privileġġjat.
  • Sejbiet tal-awditjar intern skont is-severità u azzjonijiet korrettivi skaduti.
  • Tlestija tas-sensibilizzazzjoni dwar is-sigurtà għall-maniġment u l-persunal.

Dawn il-metriċi jappoġġjaw ir-rappurtar lit-tmexxija taħt ISO 27001, it-taħriġ u s-sorveljanza taħt NIS2, ir-rappurtar tar-riskju tal-ICT taħt DORA u r-responsabbiltà taħt GDPR. Jipproteġu wkoll lis-CISO billi juru jekk limitazzjonijiet fir-riżorsi, eċċezzjonijiet mhux riżolti jew fallimenti ripetuti tal-kontrolli kinux viżibbli għall-maniġment.

Il-fajl ta’ diliġenza dovuta għandu jippreserva snapshots ta’ kull xahar jew kull tliet xhur. Tiktibx fuq dashboards qodma mingħajr ma żżomm evidenza. Jekk il-maniġment ra metrika ħamra u ddifferixxa t-trattament, dik id-deċiżjoni għandha tkun fil-fajl.

Minn toolkit lest għall-awditjar għal evidenza lesta għas-CISO

Fil-fażi tal-Awditjar, Rieżami u Titjib, il-Pass 30 ta’ Zenith Blueprint jirrakkomanda li jinġabar Audit Ready Toolkit:

Ġib flimkien id-dokumenti u r-reġistri ewlenin kollha tal-ISMS f’repożitorju jew folder wieħed. Dan jagħmilha faċli waqt l-awditu taċ-ċertifikazzjoni li ssib malajr dak kollu li jista’ jitlob l-awditur.

Il-lista ta’ kontroll tinkludi d-dikjarazzjoni tal-kamp ta’ applikazzjoni tal-ISMS, politiki, rapport ta’ valutazzjoni tar-riskju, Reġistru tar-Riskji, Pjan ta’ Trattament tar-Riskju, Dikjarazzjoni ta’ Applikabbiltà, inventarju tal-assi, reġistri tat-taħriġ, reġistri operattivi bħal logs tal-inċidenti u talbiet għall-aċċess, rapporti tal-awditjar intern, minuti tar-rieżami tal-maniġment, azzjonijiet korrettivi u reġistri tal-obbligi ta’ konformità.

Il-fajl ta’ diliġenza dovuta tas-CISO huwa saff speċjalizzat ġewwa dak it-toolkit. M’għandux jidduplika kollox. Għandu jindiċizza l-evidenza l-aktar rilevanti għall-ġudizzju professjonali u r-responsabbiltà tal-maniġment.

Struttura prattika ta’ folders hija:

  • 00 Aqra l-ewwel u indiċi tal-evidenza.
  • 01 Rwol, awtorità u linja ta’ rappurtar.
  • 02 Obbligi ta’ konformità u kamp ta’ applikazzjoni.
  • 03 Rapporti lill-maniġment u pariri.
  • 04 Aċċettazzjonijiet tar-riskju u eċċezzjonijiet.
  • 05 Deċiżjonijiet dwar inċidenti u komunikazzjonijiet.
  • 06 Twissijiet tal-fornituri u riskji kuntrattwali.
  • 07 Assigurazzjoni tal-kontrolli u rieżamijiet indipendenti.
  • 08 Metriċi u kwistjonijiet mhux riżolti.
  • 09 Rieżami tal-maniġment u segwitu CAPA.
  • 10 Legal hold, integrità tal-evidenza u metadata.

Kull entrata għandu jkollha sid, data, sistema sors, ID tar-riskju relatat, kontroll relatat, status tad-deċiżjoni u rekwiżit ta’ żamma. Dan jimplimenta l-prinċipju tal-evidenza ta’ Clarysec mill-Politika tal-Monitoraġġ tal-Awditjar u l-Konformità-sme - SME: il-metadata hija importanti.

Ibda qabel l-inċident li jmiss

Fajl ta’ diliġenza dovuta tas-CISO huwa l-aktar ta’ valur meta jeżisti qabel il-qtugħ fis-servizz, il-ksur, l-awditu jew l-ittra mir-regolatur. Ibda bi tliet azzjonijiet din il-ġimgħa.

L-ewwel, oħloq indiċi tal-evidenza tad-diliġenza dovuta tas-CISO u mmappjah mar-Reġistru tar-Riskji ISO 27001 tiegħek, is-SoA, ir-reġistru tal-inċidenti, ir-reġistru tal-fornituri u l-pakkett tar-rieżami tal-maniġment.

It-tieni, irrevedi l-aħħar tliet riskji għoljin jew medji tiegħek. Ikkonferma li kull wieħed għandu sid, Pjan ta’ Trattament, deċiżjoni dwar riskju residwu, referenza għall-aptit għar-riskju u evidenza ta’ approvazzjoni. Jekk le, erġa’ iftaħ ir-reġistru tal-governanza.

It-tielet, wettaq eżerċizzju tabletop ta’ 90 minuta dwar qtugħ fis-servizz ta’ fornitur jew ksur ta’ data suspettat. Uża l-Pass 23 ta’ Zenith Blueprint biex taqbad deċiżjonijiet, rwoli, komunikazzjonijiet u tagħlimiet miksuba, imbagħad ippreżenta l-evidenza fis-sezzjoni tad-deċiżjonijiet dwar l-inċidenti tiegħek.

Clarysec jista’ jgħinek toperazzjonalizza dan malajr. Il-metodu tagħna ta’ implimentazzjoni fi 30 pass, is-sett ta’ politiki u l-immappjar ta’ konformità trasversali ta’ Zenith Controls jagħtuk struttura difensibbli u lesta għall-awditjar għal evidenza ISO 27001, responsabbiltà tal-maniġment taħt NIS2, governanza DORA u responsabbiltà tas-sigurtà taħt GDPR Article 32.

Biex tibni l-fajl ta’ diliġenza dovuta tas-CISO tiegħek b’kunfidenza, ibda bil-Zenith Blueprint, allinja r-reġistri tal-governanza u tar-riskju tiegħek mal-politiki ta’ Clarysec, u uża Zenith Controls bħala l-kumpass tiegħek għall-konformità trasversali.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

CVD għal NIS2 u DORA: mappa tal-evidenza għal ISO 27001

CVD għal NIS2 u DORA: mappa tal-evidenza għal ISO 27001

Gwida prattika għal CISO dwar l-iżvelar koordinat tal-vulnerabbiltajiet taħt NIS2, DORA, GDPR, u ISO/IEC 27001:2022, b’formulazzjoni ta’ politika, fluss tax-xogħol għar-riċeviment u r-reġistrazzjoni, eskalazzjoni tal-fornituri, evidenza għall-awditjar, u mmappjar tal-kontrolli.

L-SoA tal-ISO 27001 għat-tħejjija għal NIS2 u DORA

L-SoA tal-ISO 27001 għat-tħejjija għal NIS2 u DORA

Tgħallem kif tuża d-Dikjarazzjoni ta’ Applikabbiltà tal-ISO 27001 bħala pont lest għall-awditjar bejn NIS2, DORA, GDPR, it-trattament tar-riskju, il-fornituri, ir-rispons għall-inċidenti u l-evidenza.