⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Rieżamijiet mill-maniġment ISO 27001 għal NIS2 u DORA

Igor Petreski
14 min read
Fluss tal-evidenza tar-rieżami mill-maniġment ISO 27001 għall-governanza taħt NIS2 u DORA

Huma t-08:00 ta’ Tnejn filgħodu fi Frar 2026. Maria, iċ-Chief Information Security Officer ta’ fintech Ewropea li qed tikber malajr, tiftaħ email mingħand il-Kap Eżekuttiv bil-linja tas-suġġett: “URĠENTI: Tħejjija għall-Bord.” Mehmuża hemm link għal aħbar dwar azzjoni ta’ infurzar ta’ diversi miljuni ta’ ewro taħt id-Direttiva NIS2, iffukata mhux biss fuq kontrolli falluti, iżda fuq negliġenza tal-korp maniġerjali.

Il-mistoqsija tal-Kap Eżekuttiv hija qasira u skomda:

“Nistgħu nippruvaw li l-Bord qed imexxi b’mod attiv il-governanza tar-riskju taċ-ċibersigurtà, u mhux sempliċement jirċievi aġġornamenti tal-IT?”

Sat-08:30, is-CFO ikun żied kwestjonarju ta’ awditu tal-klijent. Iċ-chair tal-Bord irid stampa f’paġna waħda tar-responsabbiltà ċibernetika qabel il-laqgħa li jmiss tal-kumitat tar-riskju. Is-CTO qed jistaqsi jekk inċident ta’ fornitur ibiddilx il-pakkett ta’ evidenza għall-klijenti taħt DORA tal-kumpanija. Sadanittant, Maria qed tħares lejn erba’ kwistjonijiet li fil-wiċċ jidhru operattivi: eċċezzjoni mhux solvuta ta’ aċċess privileġġjat, żewġ azzjonijiet korrettivi mdewma, falliment ta’ eżerċizzju tabletop, u lakuna f’kuntratt ta’ fornitur.

Dawn mhumiex problemi separati. Huma problemi ta’ evidenza ta’ governanza.

Fl-2026, organizzazzjonijiet esposti għal NIS2, DORA, GDPR, assigurazzjoni għall-klijenti u skrutinju ta’ ċertifikazzjoni ISO/IEC 27001:2022 jiffaċċjaw mistoqsija aktar preċiża minn “Għandna kontrolli tas-sigurtà?”

Il-mistoqsija reali hija:

Il-maniġment jista’ jipprova li rreveda r-riskju taċ-ċibersigurtà, fehem l-implikazzjonijiet, ħa deċiżjonijiet, assenja azzjonijiet, iffinanzja r-rimedju, aċċetta riskju residwu fejn xieraq, u segwa l-progress?

Dik il-prova ma tiġix minn PDF ta’ politika biss. Tiġi minn rieżami dixxiplinat mill-maniġment skont ISO/IEC 27001:2022 Klawżola 9.3, appoġġjat minn inputs, minuti, deċiżjonijiet, reġistri ta’ aċċettazzjoni tar-riskju, azzjonijiet korrettivi u traċċi ta’ evidenza.

Għaliex ISO 27001 Klawżola 9.3 issa hija evidenza għall-Bord

Rieżami dgħajjef mill-maniġment huwa slide deck imħejji bl-għaġla, ftit metriċi u firma. Rieżami b’saħħtu mill-maniġment huwa avveniment ikkontrollat ta’ governanza fejn id-deċiżjonijiet tat-tmexxija jsiru evidenza.

ISO/IEC 27001:2022 Klawżola 9.3 tirrikjedi li t-tmexxija għolja tirrevedi s-Sistema ta’ Ġestjoni tas-Sigurtà tal-Informazzjoni f’intervalli ppjanati biex tiżgura l-adegwatezza, l-idoneità u l-effettività kontinwi tagħha. Ir-rieżami għandu jqis azzjonijiet preċedenti, bidliet fi kwistjonijiet interni u esterni, bidliet fil-ħtiġijiet u l-aspettattivi tal-partijiet interessati, feedback dwar il-prestazzjoni, riżultati tal-awditu, prestazzjoni tal-objettivi, riżultati tal-valutazzjoni tar-riskju, status tat-trattament tar-riskju, u opportunitajiet għal titjib kontinwu.

Din l-istruttura hija eżattament dak li l-Bordijiet, ir-regolaturi, il-klijenti u l-awdituri issa jistennew mill-governanza taċ-ċibersigurtà.

Għal entitajiet essenzjali u importanti taħt NIS2, Article 20 jirrikjedi li l-korpi maniġerjali japprovaw miżuri tal-ġestjoni tar-riskju taċ-ċibersigurtà, jissorveljaw l-implimentazzjoni u jirċievu taħriġ. Article 21 jirrikjedi miżuri tekniċi, operattivi u organizzattivi proporzjonati, inklużi analiżi tar-riskju, ġestjoni tal-inċidenti, kontinwità tan-negozju, sigurtà tal-katina tal-provvista, żvilupp sigur, valutazzjoni tal-effettività, iġjene ċibernetika, kontrolli kriptografiċi, sigurtà tar-riżorsi umani, kontroll tal-aċċess, ġestjoni tal-assi, MFA fejn xieraq, u azzjoni korrettiva mingħajr dewmien mhux dovut.

Għal entitajiet finanzjarji, DORA tqiegħed il-governanza tar-riskju tal-ICT direttament f’idejn il-korp maniġerjali. DORA Article 5 jirrikjedi li l-korp maniġerjali jiddefinixxi, japprova, jissorvelja u jibqa’ responsabbli għall-qafas tal-ġestjoni tar-riskju tal-ICT. Dan jinkludi t-tolleranza għar-riskju tal-ICT, pjanijiet ta’ kontinwità u rkupru, pjanijiet tal-awditu, baġit, taħriġ, politiki dwar partijiet terzi tal-ICT, kanali għar-rappurtar ta’ inċidenti maġġuri, u miżuri korrettivi. Article 6 jirrikjedi qafas dokumentat tal-ġestjoni tar-riskju tal-ICT li jiġi rivedut mill-inqas darba fis-sena u wara inċidenti maġġuri relatati mal-ICT, istruzzjonijiet superviżorji, ittestjar, awditi jew bidliet materjali.

GDPR iżid is-saff tar-responsabbiltà. Article 5(2) jirrikjedi li l-kontrolluri jkunu responsabbli għal, u kapaċi juru, il-konformità mal-prinċipji tal-protezzjoni tad-data. Article 32(1)(d) jistenna proċess għall-ittestjar, l-evalwazzjoni u l-valutazzjoni regolari tal-effettività tal-miżuri tekniċi u organizzattivi.

Rieżami mill-maniġment imfassal kif suppost huwa l-punt fejn dawn l-obbligi jiltaqgħu.

Il-pressjoni regolatorja wara l-aġenda tar-rieżami

NIS2 u DORA ma jużawx lingwa identika. DORA jaġixxi wkoll bħala l-att legali tal-UE speċifiku għas-settur għall-entitajiet finanzjarji koperti fejn jidħlu obbligi sovrapposti taċ-ċibersigurtà u tar-rappurtar. Iżda t-tnejn iwasslu għall-istess riżultat ta’ governanza: it-tmexxija għolja għandha tapprova, tissorvelja, tipprovdi riżorsi u tikkoreġi l-ġestjoni tar-riskju ċibernetiku.

NIS2 japplika b’mod wiesa’ għal entitajiet ta’ daqs medju u akbar f’setturi koperti, u f’xi każijiet irrispettivament mid-daqs. Annex I jinkludi fornituri ta’ infrastruttura diġitali bħall-fornituri ta’ servizzi tal-cloud computing, fornituri ta’ servizzi taċ-ċentri tad-data, fornituri ta’ networks għall-kunsinna tal-kontenut, fornituri ta’ servizzi ta’ fiduċja, fornituri ta’ komunikazzjonijiet elettroniċi pubbliċi, fornituri ta’ servizzi ġestiti, u fornituri ta’ servizzi ta’ sigurtà ġestiti. L-Istati Membri kienu meħtieġa jistabbilixxu listi ta’ entitajiet essenzjali u importanti sas-17 ta’ April 2025.

Ir-riskji tal-infurzar regolatorju huma sinifikanti. Għal fallimenti marbuta mal-miżuri tal-ġestjoni tar-riskju taċ-ċibersigurtà taħt Article 21 jew mar-rappurtar tal-inċidenti taħt Article 23, multi amministrattivi massimi jistgħu jilħqu mill-inqas EUR 10,000,000 jew 2% tad-dħul annwali globali għal entitajiet essenzjali, u mill-inqas EUR 7,000,000 jew 1.4% tad-dħul annwali globali għal entitajiet importanti, skont liema jkun l-ogħla.

DORA ilu japplika mis-17 ta’ Jannar 2025 u jkopri ekosistema wiesgħa tas-settur finanzjarju, inklużi istituzzjonijiet ta’ kreditu, istituzzjonijiet ta’ pagament, istituzzjonijiet tal-flus elettroniċi, ditti ta’ investiment, fornituri ta’ servizzi tal-kriptoassi, assiguraturi, riassiguraturi, postijiet tan-negozjar, aġenziji tal-klassifikazzjoni tal-kreditu, fornituri ta’ servizzi ta’ crowdfunding, repożitorji ta’ titolizzazzjoni, u fornituri ta’ servizzi tal-ICT ta’ partijiet terzi. DORA huwa proporzjonat, iżda proporzjonat ma jfissirx informali. Anke entitajiet finanzjarji iżgħar jeħtieġu reġistri li juru li l-governanza tar-riskju tal-ICT hija skalata, intenzjonata, dokumentata u riveduta.

Għalhekk ir-rieżami mill-maniġment ma jistax jibqa’ formalità taċ-ċertifikazzjoni. Sar wieħed mill-aktar mekkaniżmi prattiċi ta’ evidenza għar-responsabbiltà taħt NIS2, il-governanza tar-riskju tal-ICT taħt DORA, ir-responsabbiltà taħt GDPR, u d-diliġenza dovuta tal-klijenti.

Is-sinsla tal-politiki ta’ Clarysec għad-dixxiplina tar-rieżami

Clarysec tittratta r-rieżami mill-maniġment bħala pakkett ta’ evidenza għall-Bord, mhux bħala laqgħa annwali ċerimonjali.

Il-Politika tas-Sigurtà tal-Informazzjoni tagħmel ir-rieżami mill-maniġment ISO 27001 espliċitu:

L-attivitajiet ta’ rieżami mill-maniġment (skont ISO/IEC 27001 Klawżola 9.3) għandhom jitwettqu mill-inqas darba fis-sena u għandhom jinkludu:

Mis-sezzjoni “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.3.

L-istess politika tiddefinixxi l-aspettattivi tal-evidenza:

Rieżami tal-indikaturi ewlenin tal-prestazzjoni (KPIs) tas-sigurtà, inċidenti, sejbiet tal-awditu u status tar-riskju

Mis-sezzjoni “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.3.2.

U torbot ir-rieżami mad-deċiżjonijiet eżekuttivi:

Deċiżjonijiet dwar aġġornamenti fil-kamp ta’ applikazzjoni, kontrolli u allokazzjoni tar-riżorsi

Mis-sezzjoni “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.3.3.

Dan l-aħħar punt huwa essenzjali. Rieżami mill-maniġment mhuwiex preżentazzjoni. Huwa forum għat-teħid tad-deċiżjonijiet.

Il-Politika dwar ir-Rwoli u r-Responsabbiltajiet tal-Governanza iżżid ir-regola tat-traċċabbiltà:

Il-governanza għandha tappoġġja l-integrazzjoni ma’ dixxiplini oħra (eż., riskju, legali, IT, HR), u d-deċiżjonijiet tal-ISMS għandhom ikunu traċċabbli għas-sors tagħhom (eż., reġistri tal-awditu, reġistri tar-rieżami, minuti tal-laqgħat).

Mis-sezzjoni “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.5.

Tassenja wkoll responsabbiltajiet ta’ eskalazzjoni:

Jipparteċipa fir-rieżamijiet mill-maniġment tal-ISMS u jeskala deċiżjonijiet li jeħtieġu approvazzjoni fil-livell tal-Bord.

Mis-sezzjoni “Rwoli u responsabbiltajiet”, klawżola tal-politika 4.1.3.

Għal organizzazzjonijiet iżgħar, l-istess loġika ta’ governanza għandha tiġi skalata, mhux injorata. Il-Politika dwar ir-Rwoli u r-Responsabbiltajiet tal-Governanza għall-SMEs tgħid:

Id-deċiżjonijiet, l-eċċezzjonijiet u l-eskalazzjonijiet sinifikanti kollha tas-sigurtà għandhom jiġu rreġistrati u jkunu traċċabbli.

Mis-sezzjoni “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.5.

Il-Politika tal-Awditu u tal-Monitoraġġ tal-Konformità għall-SMEs tiżgura li s-sejbiet tal-assigurazzjoni jaslu għand it-tmexxija:

Is-sejbiet tal-awditu u l-aġġornamenti tal-istatus għandhom jiġu inklużi fil-proċess tar-rieżami mill-maniġment tal-ISMS.

Mis-sezzjoni “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.4.3.

U l-Politika tal-Ġestjoni tar-Riskju għall-SMEs tistabbilixxi ritmu għar-riskji għoljin:

Jirrevedi l-ogħla riskji kull tliet xhur mal-Koordinatur tar-Riskju.

Mis-sezzjoni “Rwoli u responsabbiltajiet”, klawżola tal-politika 4.1.3.

Ir-riżultat huwa ritmu prattiku: rieżami trimestrali tal-ogħla riskji, rieżami annwali jew ippjanat mill-maniġment skont Klawżola 9.3, u rieżamijiet skattati wara inċidenti maġġuri, awditi, testijiet tar-reżiljenza, fallimenti tal-fornituri, bidliet regolatorji jew bidliet maġġuri fin-negozju.

Ibni l-pakkett ta’ evidenza għall-Bord qabel il-laqgħa

Il-Zenith Blueprint: Pjan Direzzjonali ta’ 30 Pass għall-Awdituri jittratta r-rieżami mill-maniġment fil-fażi tal-Awditu, Rieżami u Titjib, Pass 28: Rieżami mill-Maniġment. Jagħti istruzzjonijiet lit-timijiet biex iħejju l-inputs meħtieġa qabel il-laqgħa:

ISO 27001 jispeċifika diversi inputs meħtieġa għar-rieżami mill-maniġment. Ħejji rapport qasir
jew preżentazzjoni li tkopri dawn il-punti:

Mill-fażi tal-Awditu, Rieżami u Titjib, Pass 28: Rieżami mill-Maniġment.

Il-Blueprint jenfasizza azzjonijiet preċedenti, bidliet fi kwistjonijiet esterni u interni, prestazzjoni u effettività tal-ISMS, riżultati tal-awditu, riżultati tal-monitoraġġ u l-kejl, objettivi tas-sigurtà, inċidenti, nuqqasijiet ta’ konformità, opportunitajiet għat-titjib, ħtiġijiet ta’ riżorsi, u segwitu fuq deċiżjonijiet preċedenti.

Iwissi wkoll li r-rieżami għandu jwassal għal azzjoni:

Deċiżjonijiet u azzjonijiet: Dan huwa kruċjali – ir-rieżami mill-maniġment mhuwiex sempliċement preżentazzjoni;
huwa dwar it-teħid tad-deċiżjonijiet.

Mill-fażi tal-Awditu, Rieżami u Titjib, Pass 28: Rieżami mill-Maniġment.

Pakkett ta’ evidenza lest għall-Bord għandu jkun konċiż biżżejjed għall-eżekuttivi, iżda dettaljat biżżejjed għall-awdituri.

Oġġett ta’ evidenzaGħan ta’ governanzaSid tipiku
Aġenda tar-rieżami mill-maniġmentTuri li l-inputs tal-Klawżola 9.3 kienu ppjanati u kopertiManiġer tal-ISMS jew CISO
Tracker ta’ azzjonijiet preċedentiJuri segwitu minn deċiżjonijiet maniġerjali preċedentiManiġer tal-ISMS
Sommarju tar-Reġistru tal-KonformitàJuri bidliet fl-obbligi taħt NIS2, DORA, GDPR, kuntrattwali u tal-klijentiLegali jew GRC
Sommarju tar-Reġistru tar-RiskjiJuri riskji għoljin, riskji residwi u deċiżjonijiet tas-Sid tar-riskjuKoordinatur tar-Riskju jew CISO
Log tat-tibdil tad-Dikjarazzjoni ta’ ApplikabbiltàJuri deċiżjonijiet dwar kontrolli, esklużjonijiet u status tal-implimentazzjoniManiġer tal-ISMS
Dashboard tal-KPIs u tal-objettiviJuri prestazzjoni, xejriet u miri mhux milħuqaOperazzjonijiet tas-Sigurtà jew GRC
Sommarju tal-inċidenti u near missesJuri eskalazzjoni, analiżi tal-kawża ewlenija, impatt u lessons learnedManiġer tal-Inċidenti
Rapport dwar ir-riskju tal-fornituri u tal-cloudJuri sorveljanza tar-riskju tal-ICT ta’ partijiet terziManiġer tal-Fornituri jew Akkwist
Sejbiet tal-awditu intern u tar-rieżami indipendentiJuri assigurazzjoni oġġettiva u nuqqasijiet ta’ konformitàAwditu Intern jew Konformità
Tracker tal-azzjonijiet korrettiviJuri responsabbiltà, skadenzi u evidenza tal-għeluqSidien tal-kontrolli
Log tad-deċiżjonijiet dwar riżorsi u baġitJuri appoġġ tal-maniġment u prijoritizzazzjoniSponsor eżekuttiv
Minuti approvatiJuru sorveljanza, deċiżjonijiet, sidien assenjati u segwituSegretarju tal-laqgħa jew Maniġer tal-ISMS

Ibdel l-inputs ISO f’evidenza għal NIS2 u DORA

Il-fintech ta’ Maria teħtieġ aġenda waħda li tista’ tissodisfa awdituri taċ-ċertifikazzjoni ISO, klijenti allinjati ma’ DORA, mistoqsijiet dwar il-kamp ta’ applikazzjoni ta’ NIS2 u aspettattivi ta’ sorveljanza tal-Bord. L-eħfef mod biex tagħmel dan huwa li tittraduċi kull input tal-Klawżola 9.3 f’mistoqsija ta’ governanza.

Punt fl-aġenda tar-rieżami mill-maniġmentTħassib ta’ governanza taħt NIS2 u DORAEvidenza ġġenerata
Status ta’ azzjonijiet minn rieżamijiet preċedentiJuri ċiklu ta’ sorveljanza u responsabbiltà li jaħdemMinuti li juru segwitu u status tal-għeluq
Bidliet fi kwistjonijiet esterni u interniJuri adattament għal theddid, regolamenti, servizzi, fornituri u strateġija tan-negozju ġoddaAġġornament tar-Reġistru tal-Konformità u bidliet fir-Reġistru tar-Riskji
Bidliet fil-ħtiġijiet tal-partijiet interessatiJuri li obbligi tal-klijenti, regolaturi, fornituri u kuntratti jiġu rivedutiReġistru tal-obbligi aġġornat u tracker tal-assigurazzjoni għall-klijenti
Prestazzjoni u objettivi tal-ISMSJuri li t-tmexxija timmonitorja l-effettività tal-miżuri taċ-ċibersigurtàDashboard tal-KPIs u reġistru tal-prestazzjoni tal-objettivi
Nuqqasijiet ta’ konformità u azzjonijiet korrettiviJuri li d-dgħufijiet jiġu eskalati u rrimedjatiLog tal-azzjonijiet korrettivi b’sidien u dati
Riżultati tal-monitoraġġ, kejl u awdituJuri valutazzjoni tal-effettività u assigurazzjoni indipendentiSommarju tal-awditu intern u riżultati tal-monitoraġġ
Status tal-valutazzjoni tar-riskju u tat-trattament tar-riskjuJuri li l-maniġment jirrevedi l-progress tat-trattament u r-riskju residwuPjan ta’ Trattament tar-Riskju, aġġornament tas-SoA u reġistri ta’ aċċettazzjoni
Opportunitajiet għal titjib kontinwuJuri governanza proattiva u titjib fir-reżiljenzaPjan ta’ titjib approvat u deċiżjonijiet ta’ investiment
Ħtiġijiet ta’ riżorsi u baġitJappoġġja l-aspettattivi ta’ governanza taħt DORA u l-appoġġ tal-maniġmentApprovazzjonijiet tal-baġit, deċiżjonijiet dwar riżorsi u pjanijiet ta’ taħriġ

L-aħħar linja mhijiex sostitut għall-inputs meħtieġa tar-rieżami taħt ISO 27001. Hija l-espansjoni prattika ta’ Clarysec għall-governanza tal-2026, għaliex DORA, NIS2 u responsabbiltà reali tal-Bord jeħtieġu evidenza li t-tmexxija kkunsidrat jekk is-sigurtà kellhiex biżżejjed nies, flus, għodod u awtorità.

Rieżami mill-maniġment ta’ 90 minuta għal fornitur fintech SaaS

Ikkunsidra l-kumpanija ta’ Maria: fornitur fintech SaaS b’klijenti fl-UE. Toffri servizzi ta’ monitoraġġ tat-tranżazzjonijiet, tuża fornitur ewlieni tal-cloud, tiddependi fuq SOC esternalizzat, tipproċessa data personali, u dan l-aħħar onboarded żewġ klijenti ġodda tal-pagamenti. Qed tipprepara għal sorveljanza ISO/IEC 27001:2022, rieżami tal-klijent allinjat ma’ DORA, u valutazzjoni tal-kamp ta’ applikazzjoni taħt NIS2.

Rieżami ffukat mill-maniġment ta’ 90 minuta jista’ jaħdem hekk.

1. Ibda bl-obbligi u l-bidliet fil-kuntest

Għall-SMEs, il-Politika tal-Konformità Legali u Regolatorja għall-SMEs tagħti punt tat-tluq sempliċi:

Il-GM għandu jżomm Reġistru tal-Konformità sempliċi u strutturat li jelenka:

Mis-sezzjoni “Rekwiżiti ta’ governanza”, klawżola tal-politika 5.1.1.

Il-pakkett tar-rieżami għandu jiġbor fil-qosor jekk l-organizzazzjoni hijiex fil-kamp ta’ applikazzjoni ta’ NIS2, jekk DORA japplikax direttament jew permezz ta’ rekwiżiti mgħoddija mill-klijent, jekk l-ipproċessar taħt GDPR inbidilx, u jekk l-obbligi kuntrattwali tas-sigurtà nbidlux.

Eżempji:

  • Kuntratt ġdid ma’ klijent tal-UE jirrikjedi notifika ta’ inċident tas-sigurtà lill-klijent fi żmien 72 siegħa.
  • Talba ta’ diliġenza dovuta minn klijent allinjat ma’ DORA titlob reġistri ta’ partijiet terzi tal-ICT, evidenza ta’ strateġija ta’ ħruġ u reġistri ta’ eskalazzjoni tal-inċidenti.
  • Valutazzjoni ta’ NIS2 tidentifika riskju possibbli ta’ klassifikazzjoni għaliex servizz wieħed jappoġġja attivitajiet ta’ sigurtà ġestita fi Stat Membru.
  • Karatteristika analitika ġdida tbiddel l-inventarju tad-data taħt GDPR għaliex tipproċessa identifikaturi online.

Id-deċiżjonijiet tal-maniġment għandhom japprovaw l-aġġornament tar-Reġistru tal-Konformità, jassenjaw lil Legal u GRC biex jivverifikaw il-klassifikazzjoni NIS2 ma’ konsulent legali lokali, u jirrikjedu pakkett ta’ evidenza għall-klijenti taħt DORA sat-trimestru li jmiss.

2. Ippreżenta r-riskju u d-deċiżjonijiet dwar id-Dikjarazzjoni ta’ Applikabbiltà

Il-fażi tal-ġestjoni tar-riskju tal-Zenith Blueprint, Pass 13: Ippjanar tat-Trattament tar-Riskju u Dikjarazzjoni ta’ Applikabbiltà, tenfasizza l-approvazzjoni eżekuttiva:

Id-deċiżjonijiet dwar it-trattament tar-riskju u s-SoA għandhom jiġu riveduti u approvati mit-tmexxija għolja.

Mill-fażi tal-ġestjoni tar-riskju, Pass 13: Ippjanar tat-Trattament tar-Riskju u Dikjarazzjoni ta’ Applikabbiltà.

Ir-rieżami m’għandux jgħarraq lill-Bord b’kull riskju. Għandu juri riskji ewlenin, status tat-trattament, eċċezzjonijiet, azzjonijiet skaduti u riskji residwi li jeħtieġu approvazzjoni.

RiskjuStatus attwaliDeċiżjoni meħtieġa
Kompromess ta’ kont ta’ amministratur tal-cloudMFA implimentata, rieżami tal-aċċess privileġġjat skadutApprova sid u skadenza għal rieżami tal-aċċess privileġġjat kull xahar
Dipendenza fuq SOC esternalizzatIl-kuntratt jonqsu dritt sħiħ ta’ awditu u lingwa dwar kooperazzjoni f’inċidentiApprova rimedju kuntrattwali jew valutazzjoni ta’ fornitur alternattiv
Objettiv ta’ rkupru tal-backup mhux milħuqIt-test ta’ rkupru qabeż il-mira b’4 sigħatApprova baġit għal disinn mill-ġdid tal-backup
Riskju ta’ konċentrazzjoni tal-fornituriŻewġ servizzi kritiċi jiddependu fuq l-istess reġjun tal-cloudApprova rieżami tal-arkitettura tar-reżiljenza
Żamma tal-logs tad-data personaliLogs tad-debug fihom identifikaturi online għal aktar żmien milli kien maħsubApprova tnaqqis fiż-żamma u kontroll tal-monitoraġġ

Dan joħloq katina traċċabbli mill-valutazzjoni tar-riskju għat-trattament u għad-deċiżjoni tal-maniġment.

3. Irrevedi inċidenti, near misses u tħejjija għar-rappurtar

NIS2 Article 23 jirrikjedi rappurtar f’fażijiet għal inċidenti sinifikanti, inkluża twissija bikrija fi żmien 24 siegħa, notifika fi żmien 72 siegħa, u rapport finali fi żmien xahar min-notifika tal-inċident, b’rappurtar tal-progress għal inċidenti li jkunu għadhom għaddejjin. DORA Articles 17 to 19 jirrikjedu skoperta, klassifikazzjoni, eskalazzjoni, komunikazzjoni, rappurtar, analiżi tal-kawża ewlenija u titjib għal inċidenti relatati mal-ICT.

Ir-rieżami mill-maniġment għandu jinkludi inċidenti sinifikanti, near misses, riżultati tal-klassifikazzjoni, kawżi ewlenin, ħin għas-sejba, ħin għall-eskalazzjoni, ħin għall-irkupru, tħejjija għan-notifika lill-klijenti, tħejjija għar-rappurtar lill-awtoritajiet, lessons learned u azzjonijiet korrettivi.

Il-Zenith Blueprint, fil-fażi Kontrolli fl-Azzjoni, Pass 16: Kontrolli tar-Riżorsi Umani II, jispjega għaliex ir-rappurtar mill-impjegati għandu jidħol fil-governanza:

Fl-aħħar nett, Control 6.8 għandu jidħol fiċ-ċiklu ta’ titjib kontinwu tal-ISMS. Rapporti
iġġenerati mill-persunal għandhom jiġu riveduti waqt rieżami mill-maniġment (Klawżola 9.3) u
jintużaw biex jiġu identifikati fallimenti f’politiki bħal offboarding, ritorn tal-assi jew ksur ta’ NDA.

Mill-fażi Kontrolli fl-Azzjoni, Pass 16: Kontrolli tar-Riżorsi Umani II.

Jekk kont ta’ eks impjegat baqa’ attiv wara t-terminazzjoni, il-Bord m’għandux jittrattah bħala ticket wieħed. Huwa evidenza ta’ dgħufija possibbli fir-Riżorsi Umani, IT, kontroll tal-aċċess, ġestjoni tal-assi, monitoraġġ u azzjoni korrettiva.

4. Irrevedi fornituri, cloud u tħejjija għall-ħruġ

DORA Article 28 jagħmel ir-riskju tal-ICT ta’ partijiet terzi parti mill-qafas tal-ġestjoni tar-riskju tal-ICT. Entitajiet finanzjarji jibqgħu kompletament responsabbli għall-konformità meta s-servizzi tal-ICT jiġu esternalizzati. Għandhom iżommu reġistru aġġornat tal-arranġamenti kuntrattwali tal-ICT, jiddistingwu funzjonijiet kritiċi jew importanti, iwettqu diliġenza dovuta, jimmaniġġjaw ir-riskju ta’ konċentrazzjoni, jiżguraw drittijiet ta’ awditu u spezzjoni, u jżommu strateġiji ta’ ħruġ.

NIS2 Article 21 jirrikjedi wkoll sigurtà tal-katina tal-provvista, inkluża s-sigurtà tar-relazzjonijiet mal-fornituri, vulnerabbiltajiet speċifiċi għall-fornituri, prattiki taċ-ċibersigurtà tal-fornituri, u miżuri korrettivi.

Għar-rieżami mill-maniġment, ir-rappurtar tal-fornituri ma jistax ikun appendiċi tal-akkwist. Għandu jkun evidenza għall-Bord.

Inkludi bidliet f’fornituri kritiċi, status tad-diliġenza dovuta, lakuni kuntrattwali, rieżami tar-responsabbiltà kondiviża fil-cloud, riskju ta’ konċentrazzjoni, riżultati tal-istrateġija ta’ ħruġ, kooperazzjoni tal-fornituri f’inċidenti, u azzjonijiet korrettivi minn valutazzjonijiet tal-fornituri. Jekk it-tmexxija tapprova l-użu kontinwu ta’ fornitur b’riskju għoli, il-minuti għandhom jirreġistraw ir-raġuni, il-kontrolli kumpensatorji, id-data tar-rieżami u s-sid responsabbli.

Il-Bord ta’ Maria jirċievi kwistjoni konkreta waħda dwar fornitur: fornitur ewlieni ta’ pjattaforma sofra inċident minuri li ma kienx rapportabbli. L-ebda data tal-klijenti ma ġiet affettwata, iżda l-avveniment espona riskju ta’ konċentrazzjoni. Il-Kap Eżekuttiv jassenja lis-CTO biex ilesti studju dwar il-fattibbiltà ta’ fornitur sekondarju sat-trimestru li jmiss u jalloka EUR 25,000 għall-valutazzjoni. Dik id-deċiżjoni dokumentata waħda tipprova sorveljanza tar-riskju tal-katina tal-provvista, allokazzjoni tar-riżorsi u segwitu.

Kif Zenith Controls jgħaqqad l-evidenza

Il-Zenith Controls: Il-Gwida għall-Konformità Trasversali ta’ Clarysec jgħin lit-timijiet jispjegaw għaliex l-evidenza tal-kontrolli ISO hija importanti bejn oqfsa differenti.

Għar-rieżami mill-maniġment, il-kontroll ISO/IEC 27002:2022 5.4, Responsabbiltajiet tal-maniġment, huwa ankra ta’ governanza. Jappoġġja d-direzzjoni tal-maniġment, ir-responsabbiltà, il-provvista ta’ riżorsi u s-sorveljanza. Zenith Controls jgħaqqad il-kontroll 5.4 ma’ kontrolli ta’ appoġġ ISO/IEC 27002:2022 li spiss jidhru fl-evidenza tar-rieżami mill-maniġment.

Kontroll ISO/IEC 27002:2022Għaliex huwa importanti għar-rieżami mill-maniġment
5.1 Politiki għas-sigurtà tal-informazzjoniIl-maniġment għandu japprova, jippromwovi, jipprovdi riżorsi u jistituzzjonalizza l-politiki
5.2 Rwoli u responsabbiltajiet tas-sigurtà tal-informazzjoniIl-maniġment għandu jiżgura li r-rwoli jeżistu, għandhom awtorità u jiġu mmonitorjati
5.8 Sigurtà tal-informazzjoni fil-ġestjoni ta’ proġettiIl-maniġment jiżgura li s-sigurtà tiġi integrata fi proġetti u bidliet fin-negozju
5.35 Rieżami indipendenti tas-sigurtà tal-informazzjoniRieżami indipendenti jagħti lill-maniġment assigurazzjoni oġġettiva
5.36 Konformità ma’ politiki, regoli u standards għas-sigurtà tal-informazzjoniMonitoraġġ tal-konformità jagħti lill-maniġment evidenza tal-applikazzjoni
8.15 LoggingLogs jappoġġjaw evidenza għal inċidenti, kontroll tal-aċċess u monitoraġġ tal-konformità
8.16 Attivitajiet ta’ monitoraġġIl-monitoraġġ jappoġġja skoperta, eskalazzjoni u rappurtar tal-prestazzjoni

Dan is-sett ta’ kontrolli jagħti lil Maria storja ta’ konformità trasversali. L-evidenza tar-rieżami mill-maniġment tagħha tista’ tappoġġja ċertifikazzjoni ISO/IEC 27001:2022, sorveljanza taħt NIS2 Article 20, miżuri tal-ġestjoni tar-riskju taħt NIS2 Article 21, governanza tal-ICT taħt DORA Article 5, rieżami tal-qafas tal-ġestjoni tar-riskju tal-ICT taħt DORA Article 6, ittestjar tar-reżiljenza operattiva diġitali taħt DORA Articles 24 to 27, GDPR Article 32(1)(d), riżultati GOVERN ta’ NIST CSF 2.0, u objettivi ta’ governanza COBIT 2019.

Tema tal-evidenzaAnkra ISO jew tal-kontrollRilevanza regolatorja jew tal-qafas
Responsabbiltà tal-maniġmentISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Assigurazzjoni indipendentiISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2
Traċċar tal-azzjonijiet korrettiviISO/IEC 27001:2022 Klawżola 10NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Monitoraġġ tal-konformità mal-politikiISO/IEC 27002:2022 5.36Responsabbiltà taħt GDPR, COBIT 2019 MEA02, COBIT 2019 MEA03
Riskju tal-ICT ta’ partijiet terziISO/IEC 27002:2022 5.19 u 5.20DORA Article 28, NIS2 Article 21
Governanza tal-inċidentiISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Articles 17 to 19

Ir-rieżami indipendenti u l-monitoraġġ tal-konformità jistħoqqilhom attenzjoni speċjali. Rieżami mill-maniġment mingħajr evidenza indipendenti jsir awtorappurtar. Il-kontroll ISO/IEC 27002:2022 5.35 jagħti lill-Bord assigurazzjoni oġġettiva permezz ta’ awditi interni, valutazzjonijiet esterni, sommarji ta’ testijiet ta’ penetrazzjoni, osservazzjonijiet tal-awditu taċ-ċertifikazzjoni, u rieżamijiet tal-effettività tal-kontrolli. Il-kontroll 5.36 ibiddel “għandna politika” f’“nafu jekk in-nies u s-sistemi jsegwux il-politika.”

Kif l-awdituri se jittestjaw ir-rieżami tiegħek mill-maniġment

Rieżami mill-maniġment skont Klawżola 9.3 huwa wieħed mill-ewwel postijiet fejn iħarsu l-awdituri meta jiddeċiedu jekk il-governanza hijiex reali. Awdituri differenti jistaqsu mistoqsijiet differenti, iżda kollha jfittxu traċċabbiltà.

Perspettiva tal-awditurX’se jfittxuEvidenza li tgħin
Awditur ISO/IEC 27001:2022Jekk it-tmexxija għolja rrevedietx l-inputs meħtieġa u segwietx il-progressAġenda, minuti, pakkett tal-KPIs, riżultati tal-awditu, azzjonijiet korrettivi, approvazzjonijiet tat-trattament tar-riskju
Awditur tal-ISMS bi stil ISO/IEC 27007Jekk ir-reġistri tar-rieżami jurux sorveljanza kontinwa u punti ta’ azzjoni implimentatiSkeda tar-rieżami, tracker tal-azzjonijiet, aġġornamenti tal-objettivi, deċiżjonijiet dwar bidliet fl-ISMS
Awditur bi stil ISO/IEC 19011Jekk il-konklużjonijiet humiex appoġġjati minn evidenza oġġettiva u metodi ġusti ta’ awdituNoti tal-intervisti, reġistri, minuti approvati, referenzi għall-evidenza
Valutatur orjentat lejn NISTJekk it-tmexxija għolja tapprovax strateġija tar-riskju, rwoli, riżorsi u sorveljanza tal-programmPjan tal-programm tas-sigurtà, ħatra ta’ uffiċjal għoli, approvazzjoni tal-istrateġija tar-riskju, POA&M
Awditur COBIT 2019Jekk it-tmexxija tevalwax, tidderieġix u timmonitorjax inizjattivi tar-riskju u tas-sigurtàRapporti tal-Bord, dashboards tar-riskju, allinjament EDM03, metriċi tal-prestazzjoni
Awditur ISACA ITAFJekk it-ton minn fuq huwiex viżibbli u r-risponsi tal-maniġment humiex f’waqthom u effettiviRisponsi tal-awditu intern, reġistri ta’ eskalazzjoni, traċċa tal-governanza tal-inċidenti

Il-falliment komuni mhuwiex li laqgħa ma saritx. Huwa li l-laqgħa ma bidlet xejn. L-awdituri jridu jaraw deċiżjonijiet, sidien, skadenzi, evidenza mistennija u reġistri tal-għeluq.

Outputs li jippruvaw sorveljanza eżekuttiva

L-inputs joħolqu r-rieżami. L-outputs jippruvaw il-governanza.

Bħala minimu, ir-reġistru tar-rieżami mill-maniġment għandu jinkludi:

  1. Deċiżjonijiet approvati
    Eżempji jinkludu l-approvazzjoni tat-tħejjija għaċ-ċertifikazzjoni, l-aġġornament tal-kamp ta’ applikazzjoni tal-ISMS, ir-reviżjoni tal-flussi tax-xogħol tar-rappurtar tal-inċidenti, ir-rekwiżit ta’ rimedju kuntrattwali tal-fornitur, jew l-aċċettazzjoni tar-riskju residwu sa data definita.

  2. Azzjonijiet assenjati
    Kull azzjoni teħtieġ sid, data ta’ skadenza, prijorità, evidenza mistennija u ritmu ta’ rieżami.

  3. Reġistri ta’ aċċettazzjoni tar-riskju
    Riskji aċċettati għandhom jidentifikaw is-Sid tar-riskju, ir-raġuni, il-livell tar-riskju residwu, il-kontrolli kumpensatorji, id-data tal-iskadenza u l-limitu ta’ eskalazzjoni.

  4. Deċiżjonijiet dwar riżorsi
    Irreġistra baġit, headcount, għodod, taħriġ, appoġġ għal awditu estern, valutazzjoni legali, tabletop exercises, jew attivitajiet ta’ assigurazzjoni tal-fornituri.

  5. Aġġornamenti tal-politiki u tal-kontrolli
    Aqbad bidliet fil-kontroll tal-aċċess, rispons għall-inċidenti, kontinwità tan-negozju, ġestjoni tal-fornituri, iċċifrar, żvilupp sigur, logging, ġestjoni tal-vulnerabbiltajiet jew żamma tad-data.

  6. Approvazzjonijiet tal-azzjonijiet korrettivi
    Nuqqasijiet ta’ konformità u sejbiet tal-awditu għandhom isiru azzjonijiet korrettivi b’sjieda, skadenzi u aspettattivi ta’ evidenza.

  7. Mekkaniżmu ta’ segwitu
    Ir-rieżami li jmiss għandu jibda bl-istatus ta’ dawn id-deċiżjonijiet.

Għall-SMEs, il-Politika tas-Sigurtà tal-Informazzjoni għall-SMEs issaħħaħ il-ħtieġa li jingħaqdu ċ-ċertifikazzjoni, ir-regolamentazzjoni u t-tibdil fin-negozju:

Din il-politika għandha tiġi riveduta mill-Maniġer Ġenerali (GM) mill-inqas darba fis-sena biex tiżgura konformità kontinwa mar-rekwiżiti taċ-ċertifikazzjoni ISO/IEC 27001, bidliet regolatorji (bħal GDPR, NIS2 u DORA), u ħtiġijiet tan-negozju li jevolvu.

Mis-sezzjoni “Rekwiżiti għar-rieżami u l-aġġornament”, klawżola tal-politika 9.1.1.

Dik is-sentenza taqbad ir-realtà tal-2026. Ir-rieżami mill-maniġment għandu jgħaqqad l-ISMS, il-bidla regolatorja, il-klijenti, il-fornituri, l-inċidenti, ir-riskju, ir-riżorsi u l-istrateġija tan-negozju f’ċiklu wieħed ta’ governanza.

Fallimenti komuni tar-rieżami mill-maniġment fl-2026

L-aktar fallimenti komuni huma prevedibbli.

L-ewwel, ir-rieżami jkun tekniku żżejjed. L-eżekuttivi jirċievu għadd ta’ vulnerabbiltajiet u volumi ta’ twissijiet, iżda mhux riskju tan-negozju, espożizzjoni regolatorja, impatt fuq il-klijenti jew għażliet ta’ deċiżjoni.

It-tieni, ma jkunx hemm log tad-deċiżjonijiet. Il-minuti jgħidu “ġie diskuss ir-riskju tal-fornituri”, iżda ma jirreġistrawx jekk il-maniġment aċċettax ir-riskju, talabx rimedju, approvax baġit jew assenjax skadenza.

It-tielet, l-aċċettazzjoni tar-riskju residwu tkun informali. Riskju jibqa’ miftuħ għal xhur għaliex “in-negozju jaf bih”, iżda ma jkunx hemm approvazzjoni tas-sid, raġuni, data tal-iskadenza jew attivatur tar-rieżami.

Ir-raba’, is-sejbiet tal-awditu ma jaslux għand il-maniġment. Rapporti tal-awditu intern jibqgħu f’folders tal-GRC waqt li t-tmexxija tara biss sommarju ta’ status aħdar.

Il-ħames, il-fornituri u l-fornituri tal-cloud jiġu ttrattati separatament mill-prestazzjoni tal-ISMS. Taħt DORA u NIS2, ir-riskju tal-ICT ta’ partijiet terzi huwa evidenza ewlenija ta’ governanza.

Is-sitt, l-inċidenti jiġu rrappurtati bħala avvenimenti operattivi iżda ma jiġux riveduti għal titjib sistemiku. Kawżi ewlenin, lessons learned u azzjonijiet korrettivi għandhom jidħlu fir-rieżami mill-maniġment.

Is-seba’, it-tracker tal-azzjonijiet preċedenti jkun nieqes. L-awdituri jistaqsu x’ġara mid-deċiżjonijiet tas-sena l-oħra. Jekk it-tweġiba tkun imxerrda bejn emails u tickets, l-istorja ta’ governanza tiddgħajjef.

Ċiklu wieħed ta’ governanza, ħafna obbligi

Il-mudell prattiku ta’ Clarysec huwa sempliċi:

  1. Kamp ta’ applikazzjoni u obbligi
    Uża l-kamp ta’ applikazzjoni tal-ISMS, il-partijiet interessati, ir-Reġistru tal-Konformità, l-obbligi tal-klijenti u d-dipendenzi fuq il-fornituri biex tiddefinixxi x’għandu jkopri r-rieżami.

  2. Evidenza tar-riskju u tal-kontrolli
    Uża r-Reġistru tar-Riskji, id-Dikjarazzjoni ta’ Applikabbiltà, evidenza tal-implimentazzjoni tal-kontrolli, KPIs u monitoraġġ tal-konformità.

  3. Inputs tal-assigurazzjoni
    Ġib awditi interni, rieżamijiet indipendenti, testijiet ta’ penetrazzjoni, valutazzjonijiet tal-fornituri, awditi tal-klijenti u sejbiet taċ-ċertifikazzjoni.

  4. Inputs tar-reżiljenza operattiva
    Inkludi inċidenti, near misses, testijiet tal-kontinwità tan-negozju, riżultati tal-backup, eżerċizzji ta’ rkupru minn diżastri, lessons learned tal-ġestjoni tal-kriżijiet u tħejjija għar-rappurtar.

  5. Deċiżjonijiet tat-tmexxija
    Irreġistra aċċettazzjoni tar-riskju, allokazzjoni tar-riżorsi, bidliet fil-kamp ta’ applikazzjoni, bidliet fil-kontrolli, deċiżjonijiet dwar fornituri, azzjonijiet korrettivi u objettivi strateġiċi.

  6. Preservazzjoni tal-evidenza
    Aħżen il-minuti, il-pakketti, l-approvazzjonijiet, it-trackers tal-azzjonijiet u l-evidenza tal-għeluq f’repożitorju kkontrollat.

  7. Ritmu ta’ segwitu
    Irrevedi riskji għoljin kull tliet xhur, mexxi rieżamijiet ippjanati mill-maniġment skont Klawżola 9.3, u skatta rieżamijiet addizzjonali wara inċidenti maġġuri, bidliet fil-fornituri, awditi, testijiet jew żviluppi regolatorji.

Hekk rieżami wieħed mill-maniġment jista’ jservi ċertifikazzjoni ISO/IEC 27001:2022, responsabbiltà tal-korp maniġerjali taħt NIS2, governanza tar-riskju tal-ICT taħt DORA, responsabbiltà taħt GDPR, rieżami GOVERN ta’ NIST CSF, sorveljanza tal-Bord taħt COBIT 2019, u diliġenza dovuta tal-klijenti.

Agħmel ir-rieżami li jmiss tiegħek mill-maniġment lest għall-awditu

Il-Bord ta’ Maria ma kellux bżonn dashboard tekniku ieħor. Kellu bżonn evidenza difensibbli li r-riskju taċ-ċibersigurtà ġie rivedut, mifhum, deċiż, iffinanzjat u mtejjeb.

L-organizzazzjoni tiegħek teħtieġ l-istess.

Ibda dan ix-xahar:

  • Ibni pakkett ta’ evidenza għall-Klawżola 9.3.
  • Immappja kull punt tal-aġenda ma’ riskju, obbligu, KPI, sejba tal-awditu, inċident, kwistjoni ta’ fornitur jew azzjoni korrettiva.
  • Irreġistra kull deċiżjoni b’sid, data ta’ skadenza, raġuni u evidenza mistennija.
  • Uża t-tracker tal-azzjonijiet preċedenti bħala l-ewwel punt tal-aġenda fir-rieżami li jmiss.
  • Ippreserva l-minuti, l-approvazzjonijiet, l-aċċettazzjonijiet tar-riskju u r-reġistri tal-għeluq f’repożitorju kkontrollat.

Clarysec tista’ tgħinek toperazzjonalizza dan malajr billi tuża l-Zenith Blueprint, is-sett ta’ politiki ta’ Clarysec, u Zenith Controls bħala l-kumpass tiegħek ta’ konformità trasversali għal ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 u l-kapaċità li tintwera l-konformità fl-awditu.

Jekk ir-rieżami tiegħek mill-maniġment għadu kompitu ta’ konformità, wasal iż-żmien li tbiddlu f’assi strateġiku ta’ governanza. Niżżel it-toolkits ta’ Clarysec, ħejji l-pakkett ta’ evidenza għall-Bord tiegħek, u agħmel ir-rieżami li jmiss il-prova li t-tmexxija qed tmexxi l-governanza tar-riskju taċ-ċibersigurtà.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Evidenza tal-awditu ISO 27001 għal NIS2 u DORA

Evidenza tal-awditu ISO 27001 għal NIS2 u DORA

Tgħallem kif tuża l-awditu intern u r-rieżami mill-maniġment ISO/IEC 27001:2022 bħala magna unifikata tal-evidenza għal NIS2, DORA, GDPR, ir-riskju tal-fornituri, l-assigurazzjoni tal-klijenti u r-responsabbiltà tal-bord.