Fajl ta’ diliġenza dovuta tas-CISO: evidenza ISO 27001 għall-2026

Huma t-08:17 ta’ Tnejn filgħodu. Maria, is-CISO ta’ fornitur fintech SaaS li qed jikber malajr, tiftaħ email mingħand il-Kap Eżekuttiv: “Talba mir-regolatur. Sal-Ġimgħa neħtieġu evidenza li eskalajna r-riskju tal-fornitur qabel il-qtugħ fis-servizz, li l-bord fehem ir-riskju residwu, u li d-deċiżjoni tagħna dwar ir-rappurtar tal-inċident kienet dokumentata.”
Sitt ġimgħat qabel, fornitur kritiku ta’ servizzi cloud ġarrab degradazzjoni reġjonali. Ma ntilfux fondi tal-klijenti. Ma ġietx ikkonfermata eżfiltrazzjoni ta’ data personali. Iżda l-klijenti tilfu l-aċċess għad-dashboards għal sigħat, it-tickets ta’ appoġġ żdiedu sew, u klijent enterprise wieħed issa jrid prova li l-kumpanija kkonformat ma’ NIS2, DORA u l-obbligi tas-sigurtà taħt GDPR Article 32.
Maria taf li t-tim aġixxa b’mod responsabbli. Huma wissew lill-maniġment dwar ir-riskju ta’ konċentrazzjoni. Qajmu eċċezzjoni meta l-ittestjar tar-reġjun tal-backup inqata’ mill-iskeda. Ikklassifikaw l-avveniment, ikkonsultaw lill-funzjoni legali, aġġornaw lill-klijenti u fetħu azzjonijiet korrettivi. Iżda fl-2026 il-mistoqsija m’għadhiex biss jekk is-sigurtà aġixxietx b’mod responsabbli.
Il-mistoqsija hija jekk is-CISO jistax jipprova, b’evidenza bit-timestamps, li r-riskji ġew identifikati, ikkomunikati, traċċati, aċċettati mis-sid xieraq u segwiti sal-għeluq.
Dik il-prova hija l-fajl ta’ diliġenza dovuta tas-CISO.
Għal CISOs, maniġers tal-konformità, awdituri u sidien tan-negozju, il-fajl ta’ diliġenza dovuta mhuwiex arkivju privat ta’ dokumenti. Huwa s-saff operattiv tal-evidenza li jgħaqqad ISO/IEC 27001:2022, ir-responsabbiltà tal-maniġment taħt NIS2, il-governanza DORA u l-ġestjoni tar-riskju tal-ICT, u s-sigurtà tal-ipproċessar taħt GDPR Article 32 f’narrattiva koerenti waħda. Meta jsir tajjeb, juri li l-mexxej tas-sigurtà ta parir ċar, il-maniġment ħa deċiżjonijiet infurmati, u l-kontrolli tal-organizzazzjoni ma kinux sempliċement iddikjarati, iżda tħaddmu, ġew rieżaminati u tjiebu.
Għaliex id-diliġenza dovuta tas-CISO hija importanti fl-2026
Il-pajsaġġ regolatorju mexa minn dikjarazzjonijiet ta’ politika għal responsabbiltà li tista’ tintwera. Assigurazzjonijiet vagi m’għadhomx biżżejjed. Ir-regolaturi, il-bordijiet, il-klijenti u l-assiguraturi dejjem aktar jitolbu evidenza tal-governanza.
NIS2 ipoġġi responsabbiltà espliċita fuq il-korpi ta’ tmexxija. Article 20 jeħtieġ li l-korpi ta’ tmexxija ta’ entitajiet essenzjali u importanti japprovaw miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà, jissorveljaw l-implimentazzjoni tagħhom u jlestu taħriġ fiċ-ċibersigurtà. Article 21 imbagħad jistenna miżuri tekniċi, operattivi u organizzattivi xierqa u proporzjonati, inklużi analiżi tar-riskju, ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, żvilupp sigur, evalwazzjoni tal-effettività, iġjene ċibernetika, taħriġ, kontrolli kriptografiċi, kontroll tal-aċċess, ġestjoni tal-assi u awtentikazzjoni.
Għal entitajiet finanzjarji koperti, DORA tgħolli l-livell aktar. Article 5 jagħmel lill-korp ta’ tmexxija responsabbli fl-aħħar mill-aħħar għall-ġestjoni tar-riskju tal-ICT. Article 6 jeħtieġ qafas tal-ġestjoni tar-riskju tal-ICT sod, komprensiv u dokumentat sew. DORA jeħtieġ ukoll klassifikazzjoni u rappurtar tal-inċidenti, ittestjar tar-reżiljenza operattiva diġitali, awditjar intern għal entitajiet mhux mikro, traċċar tar-rimedjazzjoni u governanza tar-riskju tal-ICT ta’ partijiet terzi. DORA japplika mis-17 ta’ Jannar 2025 u, għal entitajiet finanzjarji koperti, jopera bħala l-att legali tal-Unjoni speċifiku għas-settur għal obbligi sovrapposti ta’ ġestjoni tar-riskju u rappurtar taħt NIS2.
GDPR iżid lenti separata iżda marbuta ta’ responsabbiltà. Article 5(2) jeħtieġ li l-kontrolluri jkunu responsabbli għal, u kapaċi juru, konformità mal-prinċipji tal-protezzjoni tad-data. Article 32 jeħtieġ miżuri tekniċi u organizzattivi xierqa biex jiġi żgurat livell ta’ sigurtà xieraq għar-riskju. Għal organizzazzjonijiet SaaS, fintech u ta’ servizzi ġestiti li jipproċessaw data personali tal-UE, dan ifisser li l-evidenza trid turi kif ġew evalwati u ttrattati r-riskji għall-kunfidenzjalità, l-integrità, id-disponibbiltà u r-reżiljenza.
It-tħassib personali tas-CISOs jinftiehem. Jekk ir-responsabbiltà tal-maniġment, l-iskrutinju regolatorju, id-diliġenza dovuta tal-klijenti u l-espożizzjoni għal litigazzjoni jingħaqdu wara qtugħ fis-servizz jew ksur, Reġistru tar-Riskji waħdu ma jkunx biżżejjed. Is-CISO għandu bżonn fajl strutturat ta’ evidenza li juri ġudizzju professjonali, eskalazzjonijiet f’waqthom, rakkomandazzjonijiet ċari, nuqqas ta’ qbil fejn meħtieġ, riskji aċċettati u assigurazzjoni tal-kontrolli.
Il-fajl ta’ diliġenza dovuta mhuwiex ISMS dell
Żball komuni fl-awditjar huwa li l-fajl ta’ diliġenza dovuta tas-CISO jitqies bħala arkivju privat separat mill-ISMS. Dan joħloq żewġ riskji. L-ewwel, l-evidenza ssir inkonsistenti. It-tieni, jista’ jidher bħallikieku s-CISO kien jaf bir-riskji iżda naqas milli jintegrahom fil-governanza.
L-approċċ ta’ Clarysec huwa differenti. Il-fajl ta’ diliġenza dovuta tas-CISO huwa veduta kkurata tal-evidenza tal-ISMS li hija rilevanti għar-responsabbiltà tal-maniġment. Ma jissostitwixxix ir-Reġistru tar-Riskji, id-Dikjarazzjoni ta’ Applikabbiltà, ir-reġistru tal-inċidenti, ir-reġistru tal-fornituri, ir-rapporti tal-awditjar jew il-minuti tar-rieżami tal-maniġment. Jindiċizzahom, jgħaqqadhom u jagħmilhom difensibbli.
Il-Zenith Blueprint: pjan direzzjonali ta’ 30 pass għall-awditur jipprovdi l-pedament prattiku. Fil-fażi tal-pedament u t-tmexxija tal-ISMS, il-Pass 4 jenfasizza li l-Maniġer tal-ISMS jew l-Uffiċjal tas-Sigurtà jikkoordina l-implimentazzjoni, l-awditi u s-sensibilizzazzjoni, u “għandu jkollu aċċess dirett għat-tmexxija għolja biex jeskala kwistjonijiet.” Jinnota wkoll li għandhom jinħatru sidien tar-riskju għal riskji maġġuri u li l-organizzazzjoni għandha tiddefinixxi min japprova d-deċiżjonijiet ta’ trattament tar-riskju.
Dan huwa l-ewwel prinċipju tad-diliġenza dovuta tas-CISO: il-mexxej tas-sigurtà jagħti parir u jeskala, iżda s-sjieda tar-riskju u l-aċċettazzjoni tiegħu għandhom ikunu espliċiti.
Fil-fażi tal-Ġestjoni tar-Riskju, il-Pass 13 ta’ Zenith Blueprint jagħmel dan operattiv:
Id-deċiżjonijiet ta’ trattament tar-riskju u s-SoA għandhom jiġu rieżaminati u approvati mit-tmexxija għolja. Dan spiss isir f’laqgħa jew tal-inqas permezz ta’ sign-off. Kun żgur li tinforma lill-maniġment dwar:
✓ Ir-riskji ewlenin u t-trattamenti proposti, ✓ Kwalunkwe riskju li tissuġġerixxi li jiġi aċċettat (għandhom jaċċettawhom formalment), ✓ Il-lista ta’ kontrolli li qed tippjana li timplimenta (punti ewlenin tas-SoA). L-approvazzjoni tal-maniġment turi li l-organizzazzjoni hija konxja u qed timpenja ruħha għall-azzjonijiet meħtieġa (dan ikun ukoll evidenza dokumentata għall-awditjar).
Għal CISO, din il-gwida mhijiex biss preparazzjoni għal awditu ISO. Hija arkitettura ta’ diliġenza dovuta. Jekk riskju għoli jiġi aċċettat, differit jew ma jingħatax biżżejjed fondi, il-fajl għandu juri r-riskju, ir-rakkomandazzjoni, id-deċiżjoni tan-negozju, ir-rwol li approva, ir-referenza għall-aptit għar-riskju u d-data tar-rieżami.
ISO 27001:2022 huwa l-magna tal-evidenza
ISO 27001 huwa aktar minn mira ta’ ċertifikazzjoni. Huwa mudell operattiv għall-governanza, it-trattament tar-riskju, l-assigurazzjoni u t-titjib kontinwu. Clause 0.1 tgħid li ISMS huwa maħsub biex jiġi integrat fil-proċessi u fl-istruttura ġenerali tal-maniġment tal-organizzazzjoni. Dik l-integrazzjoni hija dak li jbiddel ix-xogħol ta’ rutina tas-sigurtà f’magna affidabbli għall-ġenerazzjoni tal-evidenza.
Il-klawżoli ewlenin ta’ ISO 27001:2022 li jitimgħu l-fajl ta’ diliġenza dovuta tas-CISO huma:
- Clauses 4.1 sa 4.2, il-kuntest u l-partijiet interessati, li jiddokumentaw obbligi legali, regolatorji, kuntrattwali u tal-partijiet interessati.
- Clause 4.3, il-kamp ta’ applikazzjoni tal-ISMS, li jiddefinixxi s-servizzi, il-postijiet, is-sistemi u l-konfini koperti.
- Clause 5.1, tmexxija u impenn, li teħtieġ li t-tmexxija għolja tappoġġja l-ISMS u tiżgura li jikseb ir-riżultati maħsuba.
- Clause 5.3, rwoli, responsabbiltajiet u awtoritajiet organizzattivi, li tappoġġja sjieda ċara tar-riskju u mogħdijiet ta’ eskalazzjoni.
- Clauses 6.1.2 u 6.1.3, valutazzjoni tar-riskju tas-sigurtà tal-informazzjoni u trattament tar-riskju, li jeħtieġu kriterji tar-riskju konsistenti, approvazzjoni tas-sid tar-riskju, pjanijiet ta’ trattament, aċċettazzjoni tar-riskju residwu u d-Dikjarazzjoni ta’ Applikabbiltà.
- Clause 8.1, ippjanar u kontroll operattiv, li teħtieġ li l-organizzazzjoni tippjana, timplimenta u tikkontrolla l-proċessi meħtieġa biex tissodisfa r-rekwiżiti tal-ISMS.
- Clauses 9.2 u 9.3, awditjar intern u rieżami tal-maniġment, li jiġġeneraw evidenza ta’ assigurazzjoni indipendenti u sorveljanza mit-tmexxija.
- Clause 10.1, titjib kontinwu, u clause 10.2, nuqqas ta’ konformità u azzjoni korrettiva, li juru segwitu sal-għeluq.
Dan l-approċċ sistematiku jiżgura li l-evidenza li jeħtieġ il-Kap Eżekuttiv ta’ Maria ma tinħoloqx f’paniku. Diġà teżisti, jekk l-ISMS ikun ġie mfassal biex jipproduċi u jippreserva reġistri ta’ livell adegwat għat-teħid tad-deċiżjonijiet.
X’għandu jkun hemm f’fajl ta’ diliġenza dovuta tas-CISO
Fajl tajjeb ta’ diliġenza dovuta jwieġeb seba’ mistoqsijiet li awditur, regolatur, membru tal-bord jew klijent jista’ jistaqsi wara tfixkil:
- X’kien jaf is-CISO?
- Meta sar jaf bih?
- Liema parir ta?
- Min kien is-sid tar-riskju?
- X’approva, ċaħad, iddifferixxa jew aċċetta l-maniġment?
- Kif ġew ittestjati jew immonitorjati l-kontrolli?
- X’inbidel wara inċidenti, awditi, twissijiet tal-fornituri jew eċċezzjonijiet?
L-istruttura li ġejja taħdem għal fornituri SaaS, ditti fintech, fornituri ta’ servizzi ġestiti, fornituri ta’ servizzi tas-sigurtà ġestiti, operaturi ta’ infrastruttura diġitali u fornituri tat-teknoloġija li jappoġġjaw klijenti rregolati.
| Sezzjoni tad-diliġenza dovuta | Eżempji ta’ evidenza | Mistoqsija primarja dwar ir-responsabbiltà |
|---|---|---|
| Pariri dwar il-governanza u eskalazzjonijiet | Rapporti tas-sigurtà lill-bord, memoranda tas-CISO, log tal-eskalazzjonijiet, minuti tal-kumitat tas-sigurtà, deċiżjonijiet meħuda | Il-maniġment irċieva parir ċar u f’waqtu? |
| Aċċettazzjoni tar-riskju u eċċezzjonijiet | Reġistru tar-Riskji, approvazzjonijiet ta’ eċċezzjonijiet, differimenti tat-trattament, referenzi għall-aptit għar-riskju, dati tar-rieżami | Ir-riskji residwi ġew aċċettati mis-sid xieraq? |
| Assigurazzjoni tal-kontrolli | Riżultati tal-awditjar intern, rapporti ta’ monitoraġġ, rimedjazzjoni tal-vulnerabbiltajiet, testijiet tal-backup, rieżami tal-aċċess | Il-kontrolli kienu qed joperaw u ġew rieżaminati? |
| Deċiżjonijiet dwar inċidenti | Reġistru tal-inċidenti, klassifikazzjoni tas-severità, deċiżjoni ta’ rappurtar, evalwazzjoni legali, log tal-komunikazzjonijiet, tagħlimiet miksuba | L-avveniment ġie evalwat, eskalat u mmaniġġjat kif suppost? |
| Twissijiet tal-fornituri | Diliġenza dovuta tal-fornitur, evalwazzjoni tal-kritiċità, lakuni fil-kuntratt, analiżi tar-riskju ta’ konċentrazzjoni, status tal-pjan ta’ ħruġ | Ir-riskji ta’ partijiet terzi ġew identifikati u mmaniġġjati? |
| Obbligi ta’ konformità | NIS2, DORA, GDPR, rekwiżiti kuntrattwali u tal-klijenti mmappjati mal-kontrolli tal-ISMS | L-organizzazzjoni fehmet l-obbligi tagħha? |
| Rieżami tal-maniġment u titjib | Minuti tar-rieżami tal-maniġment, log CAPA, talbiet għar-riżorsi, kwistjonijiet mhux riżolti, snapshots tal-metriċi | It-tmexxija ssorveljat u tejbet l-ISMS? |
Dan il-fajl huwa partikolarment importanti għal setturi NIS2 bħal cloud computing, ċentri tad-data, netwerks ta’ twassil tal-kontenut, fornituri ta’ servizzi ġestiti, fornituri ta’ servizzi tas-sigurtà ġestiti, fornituri ta’ komunikazzjonijiet pubbliċi u ċerti entitajiet tal-infrastruttura finanzjarja. Il-kamp ta’ applikazzjoni ta’ NIS2 jiddependi fuq is-settur, it-tip ta’ entità u d-daqs, bl-Istati Membri meħtieġa jistabbilixxu listi ta’ entitajiet essenzjali u importanti. Anke organizzazzjonijiet barra mill-kamp ta’ applikazzjoni dirett jistgħu jiffaċċjaw obbligi mgħoddija kuntrattwalment minn klijenti li huma fil-kamp ta’ applikazzjoni.
Għal DORA, il-fajl għandu jiddistingwi jekk l-organizzazzjoni hijiex l-entità finanzjarja rregolata, fornitur ta’ servizzi tal-ICT ta’ parti terza, jew it-tnejn f’relazzjonijiet differenti. L-entitajiet finanzjarji għandhom iżommu governanza, ġestjoni tar-riskju tal-ICT, rappurtar tal-inċidenti, ittestjar tar-reżiljenza u kontrolli tar-riskju ta’ partijiet terzi. Il-fornituri tal-ICT dejjem aktar jintalbu jappoġġjaw evidenza, drittijiet ta’ awditjar, assistenza għall-inċidenti, ittestjar u ppjanar tal-ħruġ.
Is-sinsla tal-politiki ta’ Clarysec għal reġistri difensibbli
Il-fajl ta’ diliġenza dovuta jirnexxi jew ifalli skont il-kwalità tar-reġistri. Il-politiki ta’ Clarysec huma miktuba biex jagħmlu din it-traċċa ta’ reġistri prattika normali tan-negozju, mhux rispons ta’ emerġenza għal ittra mir-regolatur.
Għall-SMEs, [P02S] Politika dwar ir-Rwoli u r-Responsabbiltajiet tal-Governanza-sme - SME tgħid fi clause 5.5:
Id-deċiżjonijiet sinifikanti kollha dwar is-sigurtà, l-eċċezzjonijiet u l-eskalazzjonijiet għandhom jiġu rreġistrati u jkunu traċċabbli.
Għall-intrapriżi, [P02] Politika dwar ir-Rwoli u r-Responsabbiltajiet tal-Governanza tgħid fi clause 6.5:
L-eskalazzjonijiet kollha għandhom jiġu lloggjati u traċċati, b’evidenza tar-riżoluzzjoni jew tal-aċċettazzjoni formali.
Flimkien, dawn il-klawżoli jiddefinixxu l-istandard evidenzjarju. Vulnerabbiltà materjali, dipendenza fuq fornitur, dewmien fil-kontroll jew eċċezzjoni ripetuta m’għandhomx jeżistu biss f’messaġġi taċ-chat jew fil-memorja. Għandhom jiġu rreġistrati, assenjati, traċċati u magħluqa permezz ta’ riżoluzzjoni jew aċċettazzjoni formali.
L-aċċettazzjoni tar-riskju teħtieġ l-istess dixxiplina. [P06S] Politika tal-Ġestjoni tar-Riskju-sme - SME teħtieġ fi clause 5.1.2:
Kull entrata tar-riskju għandha tinkludi: deskrizzjoni, probabbiltà, impatt, punteġġ, sid u Pjan ta’ Trattament tar-Riskju.
L-istess politika SME żżid fi clause 7.2.1:
Kwalunkwe deċiżjoni li jiġi aċċettat jew differit it-trattament ta’ riskju għoli jew medju għandha tiġi dokumentata fir-Reġistru tar-Riskji. Din id-dokumentazzjoni għandha tinkludi:
Għal organizzazzjonijiet akbar, [P06] Politika tal-Ġestjoni tar-Riskju tgħid fi clause 6.3.4:
Riskji aċċettati mingħajr trattament għandhom jiġu ġġustifikati bil-miktub, marbuta mal-aptit għar-riskju tal-organizzazzjoni u approvati fil-livell xieraq.
F’kuntest NIS2 jew DORA, dan huwa importanti għaliex il-korpi ta’ tmexxija huma mistennija japprovaw, jissorveljaw u jifhmu d-deċiżjonijiet dwar iċ-ċibersigurtà u r-riskju tal-ICT. F’kuntest GDPR Article 32, jgħin biex jintwera li l-miżuri tas-sigurtà ntgħażlu, ġew differiti jew ġew aġġustati permezz ta’ proċess dokumentat ibbażat fuq ir-riskju.
L-evidenza tal-inċidenti għandha tkun strutturata bl-istess mod. [P30S] Politika dwar ir-Rispons għall-Inċidenti-sme - SME teħtieġ:
L-investigazzjonijiet, is-sejbiet u l-azzjonijiet korrettivi kollha dwar l-inċidenti għandhom jiġu rreġistrati f’reġistru tal-inċidenti miżmum mill-Maniġer Ġenerali.
[P30] Politika dwar ir-Rispons għall-Inċidenti teħtieġ:
L-inċidenti kollha għandhom jiġu rreġistrati fis-Sistema ta’ Ġestjoni tal-Inċidenti tas-Sigurtà (SIMS), inkluż:
Dawn il-klawżoli jappoġġjaw ir-rappurtar fi stadji taħt NIS2 u l-governanza tal-inċidenti tal-ICT taħt DORA. NIS2 jeħtieġ twissija bikrija fi żmien 24 siegħa għal inċidenti sinifikanti, notifika fi żmien 72 siegħa, u rapport finali fi żmien xahar wara n-notifika tal-inċident. DORA jeħtieġ ġestjoni formali tal-inċidenti tal-ICT, klassifikazzjoni skont is-severità u l-kritiċità tas-servizz affettwat, eskalazzjoni lill-maniġment għoli, għarfien mill-korp ta’ tmexxija, komunikazzjoni mal-klijenti fejn meħtieġ u rappurtar fi stadji għal inċidenti maġġuri relatati mal-ICT.
L-evidenza tal-awditjar teħtieġ ukoll integrità. [P33S] Politika tal-Monitoraġġ tal-Awditjar u l-Konformità-sme - SME tgħid:
Metadata (eż., min ġabarha, meta u minn liema sistema) għandha tiġi dokumentata.
[P33] Politika tal-Monitoraġġ tal-Awditjar u l-Konformità tgħid:
L-attivitajiet kollha ta’ awditjar għandhom jiġu dokumentati u miżmuma fir-repożitorju tal-ISMS.
Fl-aħħar, [P01] Politika tas-Sigurtà tal-Informazzjoni tagħti post prattiku għar-rappurtar lit-tmexxija. Clause 4.2.4 tgħid:
Jirrapporta l-istatus tal-ISMS, l-inċidenti, ir-riżultati tal-awditjar u l-metriċi lit-Tmexxija Għolja.
Dik il-klawżola tappoġġja l-prinċipju tad-diliġenza dovuta li l-istatus tal-inċidenti, il-metriċi, ir-riżultati tal-awditjar u r-riskji mhux riżolti għandhom jaslu lit-tmexxija għolja f’forma li tappoġġja s-sorveljanza.
Zenith Controls bħala kumpass ta’ konformità trasversali
Zenith Controls: il-gwida għall-konformità trasversali ta’ Clarysec jgħin lis-CISOs jgħaqqdu l-kontrolli ta’ ISO/IEC 27002:2022 ma’ aspettattivi usa’ ta’ konformità. Mhuwiex qafas separat tal-kontrolli. Huwa l-gwida ta’ Clarysec għall-konformità trasversali biex wieħed jifhem kif Annex A ta’ ISO/IEC 27001:2022 u l-kontrolli ta’ ISO/IEC 27002:2022 jappoġġjaw obbligi, awditi u talbiet oħra għall-evidenza.
Għall-fajl ta’ diliġenza dovuta tas-CISO, tliet oqsma ta’ kontroll huma ċentrali.
Il-kontroll 5.4 ta’ ISO/IEC 27002:2022, Responsabbiltajiet tal-maniġment, huwa kontroll preventiv ta’ governanza li jappoġġja l-kunfidenzjalità, l-integrità u d-disponibbiltà. Zenith Controls ipoġġih fil-kunċett Identify, bil-governanza bħala l-kapaċità operattiva u l-governanza flimkien mal-ekosistema bħala oqsma tas-sigurtà. Il-messaġġ prattiku huwa ċar: ir-responsabbiltà tal-maniġment mhijiex simbolika. Teħtieġ rwoli assenjati, riżorsi, tmexxija tal-politika, sorveljanza u segwitu.
Zenith Controls jgħaqqad 5.4 direttament ma’ 5.2 Rwoli u responsabbiltajiet tas-sigurtà tal-informazzjoni, 5.1 Politiki għas-sigurtà tal-informazzjoni, 5.35 Rieżami indipendenti tas-sigurtà tal-informazzjoni, 5.36 Konformità ma’ politiki, regoli u standards għas-sigurtà tal-informazzjoni, u 5.8 Sigurtà tal-informazzjoni fil-ġestjoni tal-proġetti. Fajl ta’ diliġenza dovuta li fih eskalazzjonijiet iżda l-ebda evidenza ta’ assenjazzjoni tar-rwoli, approvazzjoni tal-politika, rieżami indipendenti jew integrazzjoni fil-proġetti jidher mhux komplut.
Il-kontroll 5.35, Rieżami indipendenti tas-sigurtà tal-informazzjoni, huwa wkoll ċentrali. Zenith Controls jiddeskrivih bħala preventiv u korrettiv, marbut mal-assigurazzjoni tas-sigurtà tal-informazzjoni. Jgħaqqdu ma’ 5.36 monitoraġġ tal-konformità, 5.4 responsabbiltajiet tal-maniġment, 5.27 tagħlim minn inċidenti tas-sigurtà tal-informazzjoni, 5.33 protezzjoni tar-reġistri, u evidenza teknika bħal 8.15 illoggjar u 8.16 attivitajiet ta’ monitoraġġ. F’termini ta’ diliġenza dovuta, ir-rieżami indipendenti jipprova li l-maniġment ma straħx biss fuq awtoattestazzjoni mit-tim tas-sigurtà.
Il-kontroll 5.36, Konformità ma’ politiki, regoli u standards għas-sigurtà tal-informazzjoni, jipprovdi s-saff ta’ infurzar. Zenith Controls jgħaqqdu mal-politiki, il-proċess dixxiplinari, ir-rieżami indipendenti, ir-rwoli, l-evalwazzjoni tal-avvenimenti, l-illoggjar, il-monitoraġġ, il-protezzjoni tar-reġistri u l-kuntatt ma’ gruppi ta’ interess speċjali. Għal CISO, dan ifisser li l-fajl m’għandux juri biss li teżisti politika. Għandu juri monitoraġġ tal-osservanza, rappurtar ta’ nuqqas ta’ konformità u azzjoni korrettiva.
Immappjar tal-konformità trasversali: fajl wieħed ta’ evidenza, diversi lentijiet
L-aktar fajl effiċjenti ta’ diliġenza dovuta jimmappja l-istess evidenza ma’ diversi obbligi. Dan jevita programmi ta’ konformità duplikati u jnaqqas ir-riskju ta’ narrattivi kontradittorji.
| Artifact tal-evidenza | Rilevanza għal ISO 27001 u ISO 27002 | Rilevanza għal NIS2 | Rilevanza għal DORA | Rilevanza għal GDPR | Rilevanza għal NIST CSF 2.0 |
|---|---|---|---|---|---|
| Kamp ta’ applikazzjoni tal-ISMS u mappa tal-obbligi | Clauses 4.1 sa 4.4, rekwiżiti legali u kuntrattwali | Jiddetermina l-kamp tal-entità, is-servizzi, id-dipendenzi u l-aspettattivi tal-awtoritajiet | Jiddefinixxi funzjonijiet appoġġjati mill-ICT, profil tar-riskju u proporzjonalità | Jidentifika l-ipproċessar, ir-rwoli u l-espożizzjoni territorjali | GV.OC u GV.OC-03 fehim tal-partijiet interessati u tal-obbligi |
| Reġistru tar-Riskji u Pjan ta’ Trattament | Clauses 6.1.2 u 6.1.3, SoA, approvazzjoni tas-sid tar-riskju | Article 21 miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà | Articles 5 u 6 governanza u qafas tar-riskju tal-ICT | Article 32 sigurtà tal-ipproċessar ibbażata fuq ir-riskju | GV.RM dokumentazzjoni tar-riskju standardizzata |
| Log tal-eskalazzjonijiet u tad-deċiżjonijiet | Clause 5.3, clause 9.3, kontroll 5.4 | Article 20 approvazzjoni u sorveljanza tal-maniġment | Article 5 responsabbiltà tal-korp ta’ tmexxija | Responsabbiltà u teħid ta’ deċiżjonijiet li jistgħu jintwerew | GV.RR u GV.OV responsabbiltà u sorveljanza |
| Reġistru tal-inċidenti u deċiżjoni ta’ rappurtar | Kontrolli ta’ Annex A 5.24 sa 5.28 | Article 23 rappurtar fi stadji | Articles 17 sa 19 ċiklu tal-ħajja tal-inċidenti tal-ICT | Evalwazzjoni tal-ksur ta’ data personali u evidenza tas-sigurtà | RS.MA, RS.AN, RS.CO u RC.RP rispons u rkupru |
| Fajl tar-riskju tal-fornitur | Kontrolli ta’ Annex A 5.19 sa 5.23 | Article 21 sigurtà tal-katina tal-provvista u Article 22 ktajjen ta’ provvista kritiċi | Articles 28 sa 30 riskju ta’ partijiet terzi tal-ICT, kuntratti u ħruġ | Sigurtà tal-proċessur, protezzjoni tad-data, trasferiment u appoġġ għall-ksur | GV.SC ġestjoni tar-riskju tal-katina tal-provvista |
| Reġistri tal-assigurazzjoni tal-kontrolli | Clauses 9.2, 9.3 u 10.2, kontrolli 5.35 u 5.36 | Evalwazzjoni tal-effettività taħt Article 21 | Ittestjar, awditjar u segwitu tar-rimedjazzjoni | Dimostrazzjoni ta’ miżuri tekniċi u organizzattivi | GV.OV, DE.CM, PR.PS u RC.RP |
NIST CSF 2.0 huwa utli għaliex jagħti lingwa komuni għall-governanza, ir-riskju tal-katina tal-provvista, ir-reżiljenza operattiva, il-ġestjoni tal-inċidenti u l-irkupru. Il-funzjoni GOVERN tiegħu tkopri l-kuntest organizzattiv, obbligi legali u regolatorji, aptit għar-riskju, rwoli, politika u sorveljanza. Il-metodu tal-Profili CSF tiegħu jappoġġja evalwazzjoni tal-istat attwali, definizzjoni tal-istat fil-mira, analiżi tal-lakuni u ppjanar ta’ azzjonijiet ipprijoritizzati. Dan jallinja b’mod naturali mal-approċċ ta’ Clarysec għad-diliġenza dovuta: iddefinixxi l-kamp tal-fajl, iġbor l-evidenza, immappja l-obbligi, identifika l-lakuni, implimenta l-azzjonijiet u aġġorna kontinwament.
Pakkett prattiku għall-eskalazzjoni tar-riskju
Ikkunsidra fornitur SaaS li s-servizz ta’ awtentikazzjoni tiegħu jiddependi fuq fornitur wieħed tal-identità fil-cloud. Is-CISO jidentifika riskju b’impatt għoli fuq id-disponibbiltà u l-kontroll tal-aċċess: jekk il-fornitur tal-identità jġarrab qtugħ maġġuri fis-servizz, il-klijenti ma jkunux jistgħu jidħlu, il-flussi tax-xogħol tal-aċċess privileġġjat jistgħu jittardjaw, u r-rispons għall-inċidenti jista’ jiġi affettwat.
Pakkett ta’ eskalazzjoni tar-riskju li jista’ jiġi difiż għandu jkun fih ħames partijiet.
L-ewwel, oħloq l-entrata tar-riskju. Uża r-rekwiżit tal-Politika tal-Ġestjoni tar-Riskju-sme - SME li kull entrata tar-riskju tinkludi deskrizzjoni, probabbiltà, impatt, punteġġ, sid u Pjan ta’ Trattament. L-entrata għandha tidentifika l-assi u s-servizzi affettwati, inklużi l-portal tal-klijenti, il-console amministrattiv, l-għodod ta’ appoġġ u l-proċess ta’ aċċess ta’ emerġenza. Għandha tirreġistra l-impatt CIA, il-probabbiltà, l-impatt, il-punteġġ tar-riskju, is-sid tar-riskju, it-trattament propost, ir-riskju residwu, id-data fil-mira u l-baġit.
It-tieni, rabat it-trattament mad-Dikjarazzjoni ta’ Applikabbiltà. Il-kontrolli rilevanti jistgħu jinkludu sigurtà tal-fornituri, ġestjoni tas-servizzi cloud, ġestjoni tal-identità u tal-aċċess, aċċess privileġġjat, monitoraġġ, ippjanar tal-inċidenti, tħejjija għall-kontinwità tan-negozju, backup u illoggjar. Dan isegwi l-Pass 13 ta’ Zenith Blueprint, fejn id-deċiżjonijiet ta’ trattament tar-riskju u s-SoA jiġu rieżaminati u approvati mit-tmexxija għolja.
It-tielet, ipprepara memo konsultattiv tas-CISO. Il-memo għandha twieġeb x’jista’ jmur ħażin, liema servizzi rregolati jew impenji mal-klijenti jistgħu jiġu affettwati, x’inhuma l-implikazzjonijiet ta’ NIS2, DORA u GDPR, liema trattament huwa rakkomandat, x’inhuma l-ispiża u l-kronoloġija, u liema riskju residwu jibqa’ jekk il-maniġment jiddifferixxi.
Ir-raba’, irreġistra d-deċiżjoni tal-maniġment. Jekk il-maniġment japprova t-trattament, żomm id-deċiżjoni ffirmata, l-approvazzjoni tal-baġit u l-pjan ta’ implimentazzjoni. Jekk il-maniġment jiddifferixxi, il-Politika tal-Ġestjoni tar-Riskju tal-intrapriża teħtieġ ġustifikazzjoni bil-miktub marbuta mal-aptit għar-riskju u approvazzjoni fil-livell xieraq. Il-fajl għandu juri r-rakkomandazzjoni tas-CISO u d-deċiżjoni tal-maniġment bħala artifacts separati.
Il-ħames, żid evidenza ta’ assigurazzjoni. Inkludi riżultati tat-testijiet tal-kontijiet ta’ amministratur “break glass”, pjan ta’ komunikazzjoni għall-inċidenti tal-fornitur, rieżami tal-kuntratt, evidenza tal-SLA, testijiet tat-twissijiet ta’ monitoraġġ, noti minn eżerċizzju tabletop, azzjonijiet korrettivi u sejbiet tal-awditjar intern. Fil-Pass 23 ta’ Zenith Blueprint, Clarysec jagħti parir li jiġu vvalidati l-kapaċitajiet ta’ ġestjoni tal-inċidenti billi jintgħażel avveniment reċenti jew jitwettaq eżerċizzju tabletop, jinqabdu u jiġu lloggjati deċiżjonijiet, rwoli u komunikazzjonijiet, jiġi aġġornat il-pjan b’tagħlimiet miksuba, u jiġu kkonfermati l-proċeduri għall-preservazzjoni tal-evidenza forensika. Dik hija eżattament l-evidenza li l-fajl għandu jippreserva.
Deċiżjonijiet dwar inċidenti: prova tar-raġuni wara l-għażliet ta’ rappurtar
Wara avveniment ċibernetiku, l-aktar kwistjoni kkontestata ħafna drabi mhijiex il-kronoloġija teknika. Hija d-deċiżjoni ta’ rappurtar.
Kien sinifikanti taħt NIS2? Kien maġġuri taħt DORA? Kien ksur ta’ data personali taħt GDPR? Ġew innotifikati l-klijenti jew ir-riċevituri? Min iddeċieda? Fuq liema fatti?
Il-fajl ta’ diliġenza dovuta tas-CISO għandu jinkludi reġistru tad-deċiżjoni dwar l-inċident għal kull avveniment materjali, anke jekk id-deċiżjoni finali tkun “mhux rapportabbli.” Dak ir-reġistru għandu jinkludi:
- Data u ħin tal-għarfien.
- Sommarju tal-avveniment u sistemi affettwati.
- Severità inizjali u impatt fuq in-negozju.
- Kawża malizzjuża magħrufa jew suspettata.
- Indikaturi ta’ impatt transkonfinali.
- Evalwazzjoni tad-data personali.
- Impatt fuq il-klijent jew ir-riċevitur tas-servizz.
- Analiżi tal-kriterji għal inċident maġġuri taħt DORA, jekk applikabbli.
- Analiżi tal-kriterji għal inċident sinifikanti taħt NIS2, jekk applikabbli.
- Parteċipanti legali, DPO, konformità u maniġment.
- Deċiżjoni, raġunament u approvazzjoni.
- Skattaturi ta’ segwitu jekk jinbidlu l-fatti.
NIS2 jiddefinixxi inċidenti sinifikanti permezz ta’ tfixkil operattiv sever, telf finanzjarju jew dannu materjali jew mhux materjali konsiderevoli lil persuni oħra. DORA jeħtieġ li l-entitajiet finanzjarji jirreġistraw inċidenti relatati mal-ICT u theddid ċibernetiku sinifikanti, jikklassifikaw l-inċidenti billi jużaw kriterji bħall-klijenti affettwati, downtime, firxa ġeografika, telf ta’ data, kritiċità u impatt ekonomiku, u jeskalaw inċidenti maġġuri lill-maniġment għoli filwaqt li jinfurmaw lill-korp ta’ tmexxija.
Il-fajl ta’ diliġenza dovuta għandu jippreserva kemm il-fatti magħrufa fil-punt tad-deċiżjoni kif ukoll ir-raġunament għall-azzjoni jew għan-nuqqas ta’ rappurtar. Jekk il-fatti jinbidlu aktar tard, il-fajl għandu juri r-rivalutazzjoni.
It-twissijiet tal-fornituri huma fejn tiġi ttestjata d-diliġenza
L-evidenza tal-katina tal-provvista qed issir waħda mill-aktar sezzjonijiet importanti tal-fajl tas-CISO. NIS2 Article 21 jeħtieġ sigurtà tal-katina tal-provvista u jistenna li l-organizzazzjonijiet iqisu vulnerabbiltajiet speċifiċi għall-fornituri, kwalità tal-prodott, prattiki taċ-ċibersigurtà u proċeduri ta’ żvilupp sigur. Il-gwida tar-recitals tinkoraġġixxi miżuri ta’ ġestjoni tar-riskju taċ-ċibersigurtà f’kuntratti ma’ fornituri diretti u fornituri tas-servizzi.
DORA huwa aktar preskrittiv għall-entitajiet finanzjarji. Ir-riskju ta’ partijiet terzi tal-ICT għandu jkun parti mill-qafas tar-riskju tal-ICT. L-organizzazzjonijiet għandhom iżommu reġistru tal-arranġamenti kuntrattwali, iwettqu diliġenza dovuta qabel il-kuntratt, jevalwaw ir-riskju ta’ konċentrazzjoni, iqisu ktajjen ta’ sottokuntrattar u dipendenzi fuq pajjiżi terzi, jinkludu drittijiet ta’ awditjar u aċċess, jiddefinixxu assistenza għall-inċidenti, jittestjaw strateġiji ta’ ħruġ u jżommu drittijiet ta’ terminazzjoni.
Għas-CISO, it-twissijiet tal-fornituri għandhom jiġu dokumentati qabel ma l-fornitur ifalli. Il-fajl għandu jinkludi:
- Inventarju tal-fornituri kritiċi u mmappjar tas-servizzi.
- Klassifikazzjoni tar-riskju tal-fornitur u raġunament.
- Kwestjonarji tas-sigurtà u rieżamijiet tal-evidenza.
- Analiżi tal-lakuni fil-kuntratt li tkopri drittijiet ta’ awditjar, notifika ta’ inċident, post tad-data, sottokuntrattar u ħruġ.
- Valutazzjoni tar-riskju ta’ konċentrazzjoni.
- Vulnerabbiltajiet magħrufa jew avviżi pubbliċi li jaffettwaw lill-fornitur.
- Rakkomandazzjonijiet tas-CISO lill-funzjoni legali, lill-Akkwist u lill-maniġment.
- Lakuni aċċettati u kontrolli kumpensatorji.
- Evidenza tat-test tal-istrateġija ta’ ħruġ għal fornituri kritiċi.
Dan jallinja mill-qrib ma’ NIST CSF 2.0 GV.SC, li jkopri strateġija ta’ ġestjoni tar-riskju tal-katina tal-provvista, rwoli tal-fornituri, prijoritizzazzjoni skont il-kritiċità, rekwiżiti kuntrattwali, diliġenza dovuta, monitoraġġ kontinwu, ippjanar tal-inċidenti u attivitajiet ta’ tmiem ir-relazzjoni.
Kif l-awdituri u r-regolaturi se jaqraw il-fajl
Rieżaminaturi differenti javviċinaw l-istess evidenza minn angoli differenti. Fajl b’saħħtu ta’ diliġenza dovuta jantiċipa dawk l-angoli.
| Lenti tal-awditur jew regolatur | X’se jistaqsu | Kif tidher evidenza b’saħħitha |
|---|---|---|
| Awditur ISO 27001 | Ir-riskji jiġu evalwati b’mod konsistenti, ittrattati, approvati u rieżaminati? L-ISMS huwa integrat fit-tmexxija u fl-operazzjonijiet? | Kamp ta’ applikazzjoni, mappa tal-obbligi, kriterji tar-riskju, Reġistru tar-Riskji, SoA, Pjan ta’ Trattament, rieżami tal-maniġment, awditjar intern, evidenza CAPA |
| Lenti superviżorja NIS2 | Il-maniġment approva u ssorvelja l-miżuri taċ-ċibersigurtà? L-inċidenti u r-riskji tal-katina tal-provvista ġew immaniġġjati kif suppost? | Approvazzjonijiet tal-bord, log tal-eskalazzjonijiet, immappjar ma’ Article 21, fajl tar-riskju tal-fornitur, reġistru tad-deċiżjoni ta’ rappurtar tal-inċident, evidenza tat-taħriġ |
| Lenti tal-governanza DORA | Il-korp ta’ tmexxija kellu sjieda tar-riskju tal-ICT, tal-istrateġija tar-reżiljenza, tal-eskalazzjoni tal-inċidenti, tal-ittestjar u tar-riskju ta’ partijiet terzi? | Qafas tar-riskju tal-ICT, tolleranza għar-riskju, ittestjar tar-reżiljenza, klassifikazzjoni tal-inċidenti, rappurtar lill-maniġment, reġistru tal-fornituri tal-ICT |
| Lenti tal-awtorità GDPR | L-organizzazzjoni tista’ turi sigurtà xierqa tal-ipproċessar u responsabbiltà? | Klassifikazzjoni tad-data, Valutazzjonijiet tal-Impatt fuq il-Protezzjoni tad-Data (DPIAs) fejn meħtieġ, kontrolli tal-aċċess, iċċifrar, illoggjar, evalwazzjoni tal-ksur, diliġenza dovuta tal-proċessur |
| Lenti NIST jew ISACA | Ir-riżultati tal-governanza, l-aptit għar-riskju, is-sjieda tal-kontrolli, il-monitoraġġ u t-titjib qed joperaw? | Profil CSF, pjan tal-lakuni, metriċi, ittestjar tal-kontrolli, rieżami indipendenti, traċċar tal-azzjoni korrettiva |
| Lenti tal-governanza COBIT 2019 | L-objettivi tal-governanza, l-ottimizzazzjoni tar-riskju, id-deċiżjonijiet dwar ir-riżorsi u l-monitoraġġ tal-prestazzjoni huma evidenzjati? | Deċiżjonijiet tal-maniġment, aċċettazzjoni tar-riskju, talbiet għar-riżorsi, KPIs, sejbiet tal-awditjar u sjieda tar-rimedjazzjoni |
Awditur ISO 27001 jagħti attenzjoni mill-qrib lill-informazzjoni dokumentata li tappoġġja l-proċess ta’ evalwazzjoni u trattament tar-riskju. Clauses 6.1.2 u 6.1.3 jeħtieġu kriterji ta’ aċċettazzjoni tar-riskju, evalwazzjonijiet konsistenti, sidien tar-riskju, livelli tar-riskju, prijoritizzazzjoni, pjanijiet ta’ trattament, paragun tas-SoA u aċċettazzjoni tar-riskju residwu. Clauses 8.1 sa 8.3 jeħtieġu kontroll operattiv, rivalutazzjoni ppjanata tar-riskju jew rivalutazzjoni wara bidliet sinifikanti, u żamma tar-riżultati.
Awtorità NIS2 jew valutatur tal-klijent se jħares lejn ir-responsabbiltà tal-maniġment u l-proporzjonalità. Se jistaqsu jekk il-miżuri kinux xierqa fid-dawl tal-espożizzjoni għar-riskju, id-daqs, il-probabbiltà, is-severità, l-impatt soċjali jew ekonomiku, l-istat tal-arti u l-istandards applikabbli.
Rieżaminatur iffukat fuq DORA se jfittex traċċabbiltà tal-governanza. Il-korp ta’ tmexxija stabbilixxa t-tolleranza għar-riskju tal-ICT? Approva pjanijiet ta’ kontinwità u rispons? Inċidenti maġġuri ġew eskalati? L-ittestjar tar-reżiljenza kien ibbażat fuq ir-riskju u segwit b’rimedjazzjoni? Il-kuntratti tal-ICT ma’ partijiet terzi u r-riskji ta’ konċentrazzjoni ġew immaniġġjati?
Awtorità GDPR tiffoka fuq ir-responsabbiltà u s-sigurtà tal-ipproċessar. Tistaqsi jekk id-data personali ġietx ikklassifikata, jekk ir-rwoli tal-ipproċessar kinux mifhuma, jekk ġewx implimentati miżuri tekniċi u organizzattivi xierqa, u jekk id-deċiżjonijiet dwar ksur kinux ibbażati fuq evidenza.
Metriċi li jipproteġu lill-organizzazzjoni u lis-CISO
Il-metriċi mhumiex dekorazzjoni. F’fajl ta’ diliġenza dovuta, juru jekk is-CISO tax lill-maniġment biżżejjed viżibbiltà biex jaġixxi.
Metriċi utli jinkludu:
- Riskji għoljin u medji aċċettati, skaduti jew mingħajr sid.
- Vulnerabbiltajiet kritiċi barra mill-SLA.
- Eċċezzjonijiet skont l-età, l-unità tan-negozju u r-rwol li approva.
- Riskji tal-fornituri skont il-kritiċità u lakuni kuntrattwali mhux riżolti.
- Ħin medju għad-detezzjoni, għar-rispons u għall-irkupru għall-inċidenti.
- Evalwazzjonijiet tar-rapportabbiltà mwettqa fit-twieqi ta’ deċiżjoni meħtieġa.
- Rati ta’ suċċess tat-testijiet tal-backup u tal-irkupru.
- Tlestija tar-rieżami tal-aċċess u eċċezzjonijiet tal-aċċess privileġġjat.
- Sejbiet tal-awditjar intern skont is-severità u azzjonijiet korrettivi skaduti.
- Tlestija tas-sensibilizzazzjoni dwar is-sigurtà għall-maniġment u l-persunal.
Dawn il-metriċi jappoġġjaw ir-rappurtar lit-tmexxija taħt ISO 27001, it-taħriġ u s-sorveljanza taħt NIS2, ir-rappurtar tar-riskju tal-ICT taħt DORA u r-responsabbiltà taħt GDPR. Jipproteġu wkoll lis-CISO billi juru jekk limitazzjonijiet fir-riżorsi, eċċezzjonijiet mhux riżolti jew fallimenti ripetuti tal-kontrolli kinux viżibbli għall-maniġment.
Il-fajl ta’ diliġenza dovuta għandu jippreserva snapshots ta’ kull xahar jew kull tliet xhur. Tiktibx fuq dashboards qodma mingħajr ma żżomm evidenza. Jekk il-maniġment ra metrika ħamra u ddifferixxa t-trattament, dik id-deċiżjoni għandha tkun fil-fajl.
Minn toolkit lest għall-awditjar għal evidenza lesta għas-CISO
Fil-fażi tal-Awditjar, Rieżami u Titjib, il-Pass 30 ta’ Zenith Blueprint jirrakkomanda li jinġabar Audit Ready Toolkit:
Ġib flimkien id-dokumenti u r-reġistri ewlenin kollha tal-ISMS f’repożitorju jew folder wieħed. Dan jagħmilha faċli waqt l-awditu taċ-ċertifikazzjoni li ssib malajr dak kollu li jista’ jitlob l-awditur.
Il-lista ta’ kontroll tinkludi d-dikjarazzjoni tal-kamp ta’ applikazzjoni tal-ISMS, politiki, rapport ta’ valutazzjoni tar-riskju, Reġistru tar-Riskji, Pjan ta’ Trattament tar-Riskju, Dikjarazzjoni ta’ Applikabbiltà, inventarju tal-assi, reġistri tat-taħriġ, reġistri operattivi bħal logs tal-inċidenti u talbiet għall-aċċess, rapporti tal-awditjar intern, minuti tar-rieżami tal-maniġment, azzjonijiet korrettivi u reġistri tal-obbligi ta’ konformità.
Il-fajl ta’ diliġenza dovuta tas-CISO huwa saff speċjalizzat ġewwa dak it-toolkit. M’għandux jidduplika kollox. Għandu jindiċizza l-evidenza l-aktar rilevanti għall-ġudizzju professjonali u r-responsabbiltà tal-maniġment.
Struttura prattika ta’ folders hija:
- 00 Aqra l-ewwel u indiċi tal-evidenza.
- 01 Rwol, awtorità u linja ta’ rappurtar.
- 02 Obbligi ta’ konformità u kamp ta’ applikazzjoni.
- 03 Rapporti lill-maniġment u pariri.
- 04 Aċċettazzjonijiet tar-riskju u eċċezzjonijiet.
- 05 Deċiżjonijiet dwar inċidenti u komunikazzjonijiet.
- 06 Twissijiet tal-fornituri u riskji kuntrattwali.
- 07 Assigurazzjoni tal-kontrolli u rieżamijiet indipendenti.
- 08 Metriċi u kwistjonijiet mhux riżolti.
- 09 Rieżami tal-maniġment u segwitu CAPA.
- 10 Legal hold, integrità tal-evidenza u metadata.
Kull entrata għandu jkollha sid, data, sistema sors, ID tar-riskju relatat, kontroll relatat, status tad-deċiżjoni u rekwiżit ta’ żamma. Dan jimplimenta l-prinċipju tal-evidenza ta’ Clarysec mill-Politika tal-Monitoraġġ tal-Awditjar u l-Konformità-sme - SME: il-metadata hija importanti.
Ibda qabel l-inċident li jmiss
Fajl ta’ diliġenza dovuta tas-CISO huwa l-aktar ta’ valur meta jeżisti qabel il-qtugħ fis-servizz, il-ksur, l-awditu jew l-ittra mir-regolatur. Ibda bi tliet azzjonijiet din il-ġimgħa.
L-ewwel, oħloq indiċi tal-evidenza tad-diliġenza dovuta tas-CISO u mmappjah mar-Reġistru tar-Riskji ISO 27001 tiegħek, is-SoA, ir-reġistru tal-inċidenti, ir-reġistru tal-fornituri u l-pakkett tar-rieżami tal-maniġment.
It-tieni, irrevedi l-aħħar tliet riskji għoljin jew medji tiegħek. Ikkonferma li kull wieħed għandu sid, Pjan ta’ Trattament, deċiżjoni dwar riskju residwu, referenza għall-aptit għar-riskju u evidenza ta’ approvazzjoni. Jekk le, erġa’ iftaħ ir-reġistru tal-governanza.
It-tielet, wettaq eżerċizzju tabletop ta’ 90 minuta dwar qtugħ fis-servizz ta’ fornitur jew ksur ta’ data suspettat. Uża l-Pass 23 ta’ Zenith Blueprint biex taqbad deċiżjonijiet, rwoli, komunikazzjonijiet u tagħlimiet miksuba, imbagħad ippreżenta l-evidenza fis-sezzjoni tad-deċiżjonijiet dwar l-inċidenti tiegħek.
Clarysec jista’ jgħinek toperazzjonalizza dan malajr. Il-metodu tagħna ta’ implimentazzjoni fi 30 pass, is-sett ta’ politiki u l-immappjar ta’ konformità trasversali ta’ Zenith Controls jagħtuk struttura difensibbli u lesta għall-awditjar għal evidenza ISO 27001, responsabbiltà tal-maniġment taħt NIS2, governanza DORA u responsabbiltà tas-sigurtà taħt GDPR Article 32.
Biex tibni l-fajl ta’ diliġenza dovuta tas-CISO tiegħek b’kunfidenza, ibda bil-Zenith Blueprint, allinja r-reġistri tal-governanza u tar-riskju tiegħek mal-politiki ta’ Clarysec, u uża Zenith Controls bħala l-kumpass tiegħek għall-konformità trasversali.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


