⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Teczka należytej staranności CISO: dowody ISO 27001 na 2026 r.

Igor Petreski
15 min read
Teczka należytej staranności CISO mapująca dowody ISO 27001 na NIS2, DORA i GDPR

Jest 08:17 w poniedziałek rano. Maria, CISO szybko rosnącego dostawcy fintech SaaS, otwiera wiadomość e-mail od prezesa zarządu: „Wniosek organu regulacyjnego. Do piątku potrzebujemy dowodów, że eskalowaliśmy ryzyko dostawcy przed niedostępnością usługi, że zarząd rozumiał ryzyko rezydualne oraz że nasza decyzja dotycząca zgłoszenia incydentu została udokumentowana”.

Sześć tygodni wcześniej krytyczny dostawca usług chmurowych doświadczył regionalnej degradacji usługi. Nie utracono środków klientów. Nie potwierdzono eksfiltracji danych osobowych. Klienci utracili jednak na kilka godzin dostęp do paneli, liczba zgłoszeń do wsparcia gwałtownie wzrosła, a jeden klient korporacyjny żąda teraz dowodu, że spółka spełniła obowiązki bezpieczeństwa wynikające z NIS2, DORA i GDPR Article 32.

Maria wie, że zespół działał odpowiedzialnie. Ostrzegł kierownictwo o ryzyku koncentracji. Zgłosił wyjątek, gdy testowanie regionu zapasowego uległo opóźnieniu. Sklasyfikował zdarzenie, skonsultował się z działem prawnym, przekazał aktualizacje klientom i uruchomił działania korygujące. Jednak w 2026 r. pytanie nie brzmi już wyłącznie, czy bezpieczeństwo działało odpowiedzialnie.

Pytanie brzmi, czy CISO może wykazać, na podstawie dowodów opatrzonych znacznikiem czasu, że ryzyka zostały zidentyfikowane, zakomunikowane, śledzone, zaakceptowane przez właściwego właściciela i doprowadzone do zamknięcia.

Tym dowodem jest teczka należytej staranności CISO.

Dla CISO, menedżerów zgodności, audytorów i właścicieli biznesowych teczka należytej staranności nie jest prywatnym bunkrem dokumentacyjnym. To operacyjna warstwa dowodowa, która łączy ISO/IEC 27001:2022, rozliczalność kierownictwa w NIS2, ład zarządzania ryzykiem ICT w DORA oraz bezpieczeństwo przetwarzania zgodnie z GDPR Article 32 w jedną spójną narrację. Dobrze przygotowana pokazuje, że lider bezpieczeństwa przekazał jasne rekomendacje, kierownictwo podjęło świadome decyzje, a zabezpieczenia organizacji nie zostały jedynie zadeklarowane, lecz działały, były przeglądane i doskonalone.

Dlaczego należyta staranność CISO ma znaczenie w 2026 r.

Krajobraz regulacyjny przesunął się od deklaracji polityk do możliwej do wykazania rozliczalności. Ogólne zapewnienia już nie wystarczają. Organy regulacyjne, zarządy, klienci i ubezpieczyciele coraz częściej proszą o dowody ładu zarządczego.

NIS2 nakłada wyraźną odpowiedzialność na organy zarządzające. Article 20 wymaga, aby organy zarządzające podmiotów kluczowych i ważnych zatwierdzały środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorowały ich wdrożenie i odbywały szkolenia z cyberbezpieczeństwa. Article 21 wymaga następnie odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych, w tym analizy ryzyka, obsługi incydentów, ciągłości działania, bezpieczeństwa łańcucha dostaw, bezpiecznego rozwoju oprogramowania, oceny skuteczności, cyberhigieny, szkoleń, kryptografii, kontroli dostępu, zarządzania aktywami i uwierzytelniania.

W przypadku regulowanych podmiotów finansowych DORA podnosi poprzeczkę jeszcze wyżej. Article 5 czyni organ zarządzający ostatecznie odpowiedzialnym za zarządzanie ryzykiem ICT. Article 6 wymaga solidnych, kompleksowych i dobrze udokumentowanych ram zarządzania ryzykiem ICT. DORA wymaga również klasyfikacji i zgłaszania incydentów, testowania cyfrowej odporności operacyjnej, audytu wewnętrznego dla podmiotów innych niż mikroprzedsiębiorstwa, śledzenia działań naprawczych oraz ładu w zakresie ryzyka ICT stron trzecich. DORA obowiązuje od 17 stycznia 2025 r. i w przypadku objętych nią podmiotów finansowych działa jako sektorowy akt prawny Unii dla pokrywających się obowiązków NIS2 w zakresie zarządzania ryzykiem i zgłaszania.

GDPR dodaje odrębną, ale powiązaną perspektywę rozliczalności. Article 5(2) wymaga, aby administratorzy byli odpowiedzialni za zgodność z zasadami ochrony danych i byli w stanie ją wykazać. Article 32 wymaga odpowiednich środków technicznych i organizacyjnych zapewniających poziom bezpieczeństwa odpowiedni do ryzyka. W przypadku organizacji SaaS, fintech i dostawców usług zarządzanych przetwarzających dane osobowe z UE oznacza to, że dowody muszą pokazywać, w jaki sposób oceniono i potraktowano ryzyka dla poufności, integralności, dostępności i odporności.

Osobiste obawy CISO są zrozumiałe. Jeśli po niedostępności usługi lub naruszeniu zbiegną się rozliczalność kierownictwa, kontrola organu regulacyjnego, due diligence klienta i ekspozycja na spory sądowe, sam rejestr ryzyk nie wystarczy. CISO potrzebuje uporządkowanej teczki dowodowej pokazującej profesjonalny osąd, terminowe eskalacje, jasne rekomendacje, udokumentowany sprzeciw tam, gdzie był potrzebny, zaakceptowane ryzyka oraz zapewnienie skuteczności zabezpieczeń.

Teczka należytej staranności nie jest równoległym SZBI

Częstym błędem audytowym jest traktowanie teczki należytej staranności CISO jako prywatnego archiwum oddzielonego od SZBI. Tworzy to dwa ryzyka. Po pierwsze, dowody stają się niespójne. Po drugie, może to wyglądać tak, jakby CISO wiedział o ryzykach, ale nie włączył ich do ładu zarządczego.

Podejście Clarysec jest inne. Teczka należytej staranności CISO to uporządkowany widok dowodów SZBI istotnych dla rozliczalności kierownictwa. Nie zastępuje rejestru ryzyk, Deklaracji stosowania, rejestru incydentów, rejestru dostawców, raportów z audytu ani protokołów przeglądów zarządzania. Indeksuje je, łączy i czyni możliwymi do obrony.

Zenith Blueprint: 30-etapowa mapa drogowa audytora stanowi praktyczną podstawę. W fazie fundamentów i przywództwa SZBI krok 4 podkreśla, że menedżer systemu zarządzania bezpieczeństwem informacji lub oficer bezpieczeństwa koordynuje wdrożenie, audyty i działania uświadamiające oraz „musi mieć bezpośredni dostęp do najwyższego kierownictwa w celu eskalowania kwestii”. Wskazuje także, że właściciele ryzyka powinni być wyznaczani dla głównych ryzyk, a organizacja powinna określić, kto zatwierdza decyzje dotyczące postępowania z ryzykiem.

To pierwsza zasada należytej staranności CISO: lider bezpieczeństwa doradza i eskaluje, ale własność ryzyka i jego akceptacja muszą być jednoznaczne.

W fazie zarządzania ryzykiem krok 13 Zenith Blueprint przekłada to na działanie:

Decyzje dotyczące postępowania z ryzykiem oraz SoA powinny być przeglądane i zatwierdzane przez najwyższe kierownictwo. Często odbywa się to podczas spotkania albo co najmniej poprzez formalną akceptację. Należy poinformować kierownictwo o:

✓ kluczowych ryzykach i proponowanych sposobach postępowania, ✓ wszelkich ryzykach, których akceptację sugerujesz (powinny zostać formalnie zaakceptowane), ✓ liście zabezpieczeń, które planujesz wdrożyć (najważniejsze elementy SoA). Zatwierdzenie przez kierownictwo pokazuje, że organizacja ma świadomość wymaganych działań i zobowiązuje się do ich realizacji (będzie to również udokumentowany dowód na potrzeby audytu).

Dla CISO ta wskazówka nie jest wyłącznie przygotowaniem do audytu ISO. To architektura należytej staranności. Jeśli wysokie ryzyko zostaje zaakceptowane, odroczone lub niedofinansowane, teczka powinna pokazywać ryzyko, rekomendację, decyzję biznesową, rolę zatwierdzającą, odniesienie do apetytu na ryzyko i datę przeglądu.

ISO 27001:2022 jest mechanizmem generowania dowodów

ISO 27001 to więcej niż cel certyfikacyjny. To model operacyjny dla ładu zarządczego, postępowania z ryzykiem, zapewnienia i ciągłego doskonalenia. Klauzula 0.1 wskazuje, że SZBI ma być zintegrowany z procesami organizacji i ogólną strukturą zarządzania. Ta integracja przekształca rutynową pracę bezpieczeństwa w wiarygodny mechanizm generowania dowodów.

Kluczowe klauzule ISO 27001:2022 zasilające teczkę należytej staranności CISO to:

  • Klauzule 4.1 do 4.2, kontekst i strony zainteresowane, które dokumentują obowiązki prawne, regulacyjne, umowne i wynikające z oczekiwań interesariuszy.
  • Klauzula 4.3, zakres SZBI, która definiuje objęte nim usługi, lokalizacje, systemy i granice.
  • Klauzula 5.1, przywództwo i zaangażowanie, która wymaga, aby najwyższe kierownictwo wspierało SZBI i zapewniało osiąganie zamierzonych wyników.
  • Klauzula 5.3, role, odpowiedzialności i uprawnienia organizacyjne, która wspiera jasną własność ryzyka i ścieżki eskalacji.
  • Klauzule 6.1.2 i 6.1.3, ocena ryzyka bezpieczeństwa informacji i postępowanie z ryzykiem, które wymagają spójnych kryteriów ryzyka, zatwierdzenia przez właścicieli ryzyka, planów postępowania, akceptacji ryzyka rezydualnego oraz Deklaracji stosowania.
  • Klauzula 8.1, planowanie i nadzór operacyjny, która wymaga, aby organizacja planowała, wdrażała i kontrolowała procesy potrzebne do spełnienia wymagań SZBI.
  • Klauzule 9.2 i 9.3, audyt wewnętrzny i przegląd zarządzania, które generują dowody niezależnego zapewnienia oraz nadzoru kierownictwa.
  • Klauzula 10.1, ciągłe doskonalenie, oraz klauzula 10.2, niezgodność i działanie korygujące, które pokazują doprowadzanie spraw do zamknięcia.

Takie systemowe podejście zapewnia, że dowody potrzebne prezesowi zarządu Marii nie są tworzone w panice. One już istnieją, jeśli SZBI został zaprojektowany tak, aby wytwarzać i zachowywać zapisy przydatne do podejmowania decyzji.

Co powinno znaleźć się w teczce należytej staranności CISO

Dobra teczka należytej staranności odpowiada na siedem pytań, które audytor, organ regulacyjny, członek zarządu lub klient może zadać po zakłóceniu:

  1. Co wiedział CISO?
  2. Kiedy się o tym dowiedział?
  3. Jaką rekomendację przekazał?
  4. Kto był właścicielem ryzyka?
  5. Co kierownictwo zatwierdziło, odrzuciło, odroczyło lub zaakceptowało?
  6. W jaki sposób zabezpieczenia były testowane lub monitorowane?
  7. Co zmieniło się po incydentach, audytach, ostrzeżeniach dostawców lub wyjątkach?

Poniższa struktura sprawdza się u dostawców SaaS, firm fintech, dostawców usług zarządzanych, dostawców zarządzanych usług bezpieczeństwa, operatorów infrastruktury cyfrowej i dostawców technologii wspierających klientów regulowanych.

Sekcja należytej starannościPrzykłady dowodówGłówne pytanie dotyczące rozliczalności
Rekomendacje i eskalacje w zakresie ładu zarządczegoRaporty bezpieczeństwa dla zarządu, notatki CISO, rejestr eskalacji, protokoły komitetu bezpieczeństwa, podjęte decyzjeCzy kierownictwo otrzymało jasne i terminowe rekomendacje?
Akceptacja ryzyka i wyjątkiRejestr ryzyk, zatwierdzenia wyjątków, odroczenia postępowania z ryzykiem, odniesienia do apetytu na ryzyko, daty przegląduCzy ryzyka rezydualne zostały zaakceptowane przez właściwego właściciela?
Zapewnienie skuteczności zabezpieczeńWyniki audytu wewnętrznego, raporty z monitorowania, działania naprawcze dotyczące podatności, testy kopii zapasowych, przeglądy dostępuCzy zabezpieczenia działały i były przeglądane?
Decyzje incydentoweRejestr incydentów, klasyfikacja wagi, decyzja o zgłoszeniu, ocena prawna, rejestr komunikacji, wnioski po incydencieCzy zdarzenie zostało ocenione, eskalowane i obsłużone prawidłowo?
Ostrzeżenia dotyczące dostawcówDue diligence dostawców, ocena krytyczności, luki w umowach, analiza ryzyka koncentracji, status planu wyjściaCzy ryzyka stron trzecich zostały zidentyfikowane i zarządzane?
Obowiązki w zakresie zgodnościNIS2, DORA, GDPR, wymagania umowne i wymagania klientów zmapowane na zabezpieczenia SZBICzy organizacja rozumiała swoje obowiązki?
Przegląd zarządzania i doskonalenieProtokoły przeglądu zarządzania, rejestr CAPA, wnioski o zasoby, nierozwiązane kwestie, migawki wskaźnikówCzy kierownictwo nadzorowało i doskonaliło SZBI?

Teczka ta jest szczególnie ważna dla sektorów NIS2, takich jak chmura obliczeniowa, centra danych, sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy zarządzanych usług bezpieczeństwa, dostawcy publicznych usług łączności oraz wybrane podmioty infrastruktury finansowej. Zakres NIS2 zależy od sektora, typu podmiotu i wielkości, przy czym państwa członkowskie muszą ustanowić wykazy podmiotów kluczowych i ważnych. Nawet organizacje poza bezpośrednim zakresem mogą spotkać się z przeniesieniem wymagań umownych od klientów znajdujących się w zakresie.

W przypadku DORA teczka powinna rozróżniać, czy organizacja jest regulowanym podmiotem finansowym, zewnętrznym dostawcą usług ICT, czy pełni obie role w różnych relacjach. Podmioty finansowe muszą utrzymywać ład zarządczy, zarządzanie ryzykiem ICT, zgłaszanie incydentów, testowanie odporności i mechanizmy kontroli ryzyka stron trzecich. Dostawcy ICT będą coraz częściej proszeni o wspieranie dowodów, praw do audytu, pomocy przy incydentach, testowania i planowania wyjścia.

Kręgosłup polityk Clarysec dla możliwych do obrony zapisów

Teczka należytej staranności zależy od jakości zapisów. Polityki Clarysec są napisane tak, aby ścieżka zapisów była normalną praktyką biznesową, a nie awaryjną reakcją na pismo organu regulacyjnego.

Dla MŚP [P02S] Polityka ról i odpowiedzialności w ramach ładu zarządczego dla MŚP stanowi w klauzuli 5.5:

Wszystkie istotne decyzje dotyczące bezpieczeństwa, wyjątki i eskalacje muszą być rejestrowane i możliwe do prześledzenia.

Dla przedsiębiorstw [P02] Polityka ról i odpowiedzialności w ramach ładu zarządczego stanowi w klauzuli 6.5:

Wszystkie eskalacje należy rejestrować i śledzić, z dowodami rozwiązania albo formalnej akceptacji.

Łącznie klauzule te definiują standard dowodowy. Istotna podatność, zależność od dostawcy, opóźnienie wdrożenia zabezpieczenia lub powtarzający się wyjątek nie powinny istnieć wyłącznie w wiadomościach czatu lub w pamięci. Muszą zostać zarejestrowane, przypisane, śledzone i zamknięte poprzez rozwiązanie albo formalną akceptację.

Akceptacja ryzyka wymaga tej samej dyscypliny. [P06S] Polityka zarządzania ryzykiem dla MŚP wymaga w klauzuli 5.1.2:

Każdy wpis ryzyka musi zawierać: opis, prawdopodobieństwo, wpływ, ocenę punktową, właściciela i plan postępowania z ryzykiem.

Ta sama polityka dla MŚP dodaje w klauzuli 7.2.1:

Każda decyzja o akceptacji albo odroczeniu postępowania z ryzykiem wysokim lub średnim musi zostać udokumentowana w Rejestrze ryzyk. Dokumentacja ta musi obejmować:

W przypadku większych organizacji [P06] Polityka zarządzania ryzykiem stanowi w klauzuli 6.3.4:

Ryzyka zaakceptowane bez postępowania z ryzykiem należy uzasadnić na piśmie, powiązać z apetytem organizacji na ryzyko i zatwierdzić na odpowiednim poziomie.

W kontekście NIS2 lub DORA ma to znaczenie, ponieważ od organów zarządzających oczekuje się zatwierdzania, nadzorowania i rozumienia decyzji dotyczących cyberbezpieczeństwa i ryzyka ICT. W kontekście GDPR Article 32 pomaga to wykazać, że środki bezpieczeństwa zostały wybrane, odroczone lub dostosowane w udokumentowanym procesie opartym na ryzyku.

Dowody incydentowe muszą być równie uporządkowane. [P30S] Polityka reagowania na incydenty dla MŚP wymaga:

Wszystkie dochodzenia dotyczące incydentów, ustalenia i działania korygujące muszą być rejestrowane w rejestrze incydentów prowadzonym przez Dyrektora Generalnego.

[P30] Polityka reagowania na incydenty wymaga:

Wszystkie incydenty muszą być rejestrowane w systemie zarządzania incydentami bezpieczeństwa (SIMS), w tym:

Klauzule te wspierają etapowe zgłaszanie w NIS2 oraz ład DORA w zakresie incydentów ICT. NIS2 wymaga wczesnego ostrzeżenia w ciągu 24 godzin dla istotnych incydentów, powiadomienia w ciągu 72 godzin oraz raportu końcowego w ciągu jednego miesiąca od powiadomienia o incydencie. DORA wymaga formalnego zarządzania incydentami ICT, klasyfikacji według wagi i krytyczności dotkniętej usługi, eskalacji do kierownictwa wyższego szczebla, świadomości organu zarządzającego, komunikacji z klientem tam, gdzie jest wymagana, oraz etapowego raportowania poważnych incydentów związanych z ICT.

Dowody z audytu również wymagają integralności. [P33S] Polityka audytu i monitorowania zgodności dla MŚP stanowi:

Metadane (np. kto je zebrał, kiedy i z jakiego systemu) muszą być udokumentowane.

[P33] Polityka audytu i monitorowania zgodności stanowi:

Wszystkie działania audytowe należy dokumentować i przechowywać w repozytorium SZBI.

Wreszcie [P01] Polityka bezpieczeństwa informacji daje praktyczne miejsce dla raportowania do kierownictwa. Klauzula 4.2.4 stanowi:

Raportuje status SZBI, incydenty, wyniki audytów i wskaźniki do najwyższego kierownictwa.

Klauzula ta wspiera zasadę należytej staranności, zgodnie z którą status incydentów, wskaźniki, wyniki audytu i nierozwiązane ryzyka muszą docierać do najwyższego kierownictwa w formie wspierającej nadzór.

Zenith Controls jako kompas zgodności przekrojowej

Zenith Controls: przewodnik po zgodności przekrojowej Clarysec pomaga CISO łączyć zabezpieczenia ISO/IEC 27002:2022 z szerszymi oczekiwaniami zgodności. Nie jest to odrębny framework zabezpieczeń. To przewodnik Clarysec po zgodności przekrojowej służący do zrozumienia, w jaki sposób Załącznik A ISO/IEC 27001:2022 oraz zabezpieczenia ISO/IEC 27002:2022 wspierają inne obowiązki, audyty i wnioski dowodowe.

Dla teczki należytej staranności CISO kluczowe są trzy obszary zabezpieczeń.

Zabezpieczenie ISO/IEC 27002:2022 5.4, odpowiedzialność kierownictwa, jest zapobiegawczym zabezpieczeniem ładu zarządczego wspierającym poufność, integralność i dostępność. Zenith Controls umieszcza je w koncepcji Identify, z ładem zarządczym jako zdolnością operacyjną oraz ładem zarządczym i ekosystemem jako domenami bezpieczeństwa. Praktyczny przekaz jest jasny: rozliczalność kierownictwa nie jest symboliczna. Wymaga przypisanych ról, zasobów, przywództwa w zakresie polityk, nadzoru i działań następczych.

Zenith Controls wiąże 5.4 bezpośrednio z 5.2 Role i odpowiedzialności w zakresie bezpieczeństwa informacji, 5.1 Polityki bezpieczeństwa informacji, 5.35 Niezależny przegląd bezpieczeństwa informacji, 5.36 Zgodność z politykami, zasadami i normami bezpieczeństwa informacji oraz 5.8 Bezpieczeństwo informacji w zarządzaniu projektami. Teczka należytej staranności zawierająca eskalacje, ale pozbawiona dowodów przypisania ról, zatwierdzenia polityk, niezależnego przeglądu lub integracji z projektami, będzie wyglądać na niekompletną.

Zabezpieczenie 5.35, Niezależny przegląd bezpieczeństwa informacji, również ma kluczowe znaczenie. Zenith Controls opisuje je jako zapobiegawcze i korygujące, powiązane z zapewnieniem bezpieczeństwa informacji. Łączy się ono z 5.36 monitorowaniem zgodności, 5.4 odpowiedzialnością kierownictwa, 5.27 uczeniem się na podstawie incydentów bezpieczeństwa informacji, 5.33 ochroną zapisów oraz dowodami technicznymi, takimi jak 8.15 rejestrowanie i 8.16 działania monitorujące. W kategoriach należytej staranności niezależny przegląd dowodzi, że kierownictwo nie polegało wyłącznie na samoocenie zespołu bezpieczeństwa.

Zabezpieczenie 5.36, Zgodność z politykami, zasadami i normami bezpieczeństwa informacji, zapewnia warstwę egzekwowania. Zenith Controls wiąże je z politykami, procesem dyscyplinarnym, niezależnym przeglądem, rolami, oceną zdarzeń, rejestrowaniem, monitorowaniem, ochroną zapisów i kontaktem z grupami specjalnego zainteresowania. Dla CISO oznacza to, że teczka nie powinna pokazywać wyłącznie istnienia polityki. Powinna pokazywać monitorowanie przestrzegania, raportowanie niezgodności i działania korygujące.

Mapowanie zgodności przekrojowej: jedna teczka dowodowa, wiele perspektyw

Najbardziej efektywna teczka należytej staranności mapuje te same dowody na wiele obowiązków. Pozwala to uniknąć dublowania programów zgodności i ogranicza ryzyko sprzecznych narracji.

Artefakt dowodowyZnaczenie dla ISO 27001 i ISO 27002Znaczenie dla NIS2Znaczenie dla DORAZnaczenie dla GDPRZnaczenie dla NIST CSF 2.0
Zakres SZBI i mapa obowiązkówKlauzule 4.1 do 4.4, wymagania prawne i umowneOkreśla zakres podmiotu, usługi, zależności i oczekiwania organówDefiniuje funkcje wspierane przez ICT, profil ryzyka i proporcjonalnośćIdentyfikuje przetwarzanie, role i ekspozycję terytorialnąGV.OC i GV.OC-03 zrozumienie interesariuszy i obowiązków
Rejestr ryzyk i plan postępowania z ryzykiemKlauzule 6.1.2 i 6.1.3, SoA, zatwierdzenie przez właściciela ryzykaArticle 21 środki zarządzania ryzykiem cyberbezpieczeństwaArticles 5 i 6 ład i ramy zarządzania ryzykiem ICTArticle 32 bezpieczeństwo przetwarzania oparte na ryzykuGV.RM ustandaryzowana dokumentacja ryzyka
Rejestr eskalacji i decyzjiKlauzula 5.3, klauzula 9.3, zabezpieczenie 5.4Article 20 zatwierdzenie i nadzór kierownictwaArticle 5 odpowiedzialność organu zarządzającegoRozliczalność i możliwe do wykazania podejmowanie decyzjiGV.RR i GV.OV rozliczalność i nadzór
Rejestr incydentów i decyzja o zgłoszeniuZałącznik A, zabezpieczenia 5.24 do 5.28Article 23 etapowe zgłaszanieArticles 17 do 19 cykl życia incydentu ICTOcena naruszenia ochrony danych osobowych i dowody bezpieczeństwaRS.MA, RS.AN, RS.CO i RC.RP reagowanie i odzyskiwanie
Teczka ryzyka dostawcyZałącznik A, zabezpieczenia 5.19 do 5.23Article 21 bezpieczeństwo łańcucha dostaw i Article 22 krytyczne łańcuchy dostawArticles 28 do 30 ryzyko ICT stron trzecich, umowy i wyjścieBezpieczeństwo podmiotu przetwarzającego, ochrona danych, transfer i wsparcie przy naruszeniuGV.SC zarządzanie ryzykiem łańcucha dostaw
Zapisy zapewnienia skuteczności zabezpieczeńKlauzule 9.2, 9.3 i 10.2, zabezpieczenia 5.35 i 5.36Ocena skuteczności zgodnie z Article 21Testowanie, audyt i działania naprawczeWykazanie środków technicznych i organizacyjnychGV.OV, DE.CM, PR.PS i RC.RP

NIST CSF 2.0 jest użyteczny, ponieważ zapewnia wspólny język dla ładu zarządczego, ryzyka łańcucha dostaw, odporności operacyjnej, zarządzania incydentami i odzyskiwania. Jego funkcja GOVERN obejmuje kontekst organizacyjny, obowiązki prawne i regulacyjne, apetyt na ryzyko, role, polityki i nadzór. Metoda CSF Profiles wspiera ocenę stanu obecnego, definicję stanu docelowego, analizę luk i priorytetyzowane planowanie działań. Naturalnie współgra to z podejściem Clarysec do należytej staranności: określić zakres teczki, zebrać dowody, zmapować obowiązki, zidentyfikować luki, wdrożyć działania i stale aktualizować.

Praktyczny pakiet eskalacji ryzyka

Rozważmy dostawcę SaaS, którego usługa uwierzytelniania zależy od jednego dostawcy tożsamości w chmurze. CISO identyfikuje ryzyko o wysokim wpływie dla dostępności i kontroli dostępu: jeśli dostawca tożsamości doświadczy poważnej awarii, klienci nie będą mogli się zalogować, ścieżki dostępu uprzywilejowanego mogą zostać opóźnione, a reagowanie na incydenty może być utrudnione.

Możliwy do obrony pakiet eskalacji ryzyka powinien zawierać pięć części.

Po pierwsze, utwórz wpis ryzyka. Zastosuj wymaganie Polityki zarządzania ryzykiem dla MŚP, zgodnie z którym każdy wpis ryzyka obejmuje opis, prawdopodobieństwo, wpływ, ocenę punktową, właściciela i plan postępowania z ryzykiem. Wpis powinien identyfikować dotknięte aktywa i usługi, w tym portal klienta, konsolę administratora, narzędzia wsparcia i proces dostępu awaryjnego. Powinien rejestrować wpływ na poufność, integralność i dostępność, prawdopodobieństwo, wpływ, punktację ryzyka, właściciela ryzyka, proponowane postępowanie, ryzyko rezydualne, datę docelową i budżet.

Po drugie, powiąż postępowanie z ryzykiem z Deklaracją stosowania. Odpowiednie zabezpieczenia mogą obejmować bezpieczeństwo dostawców, zarządzanie usługami chmurowymi, zarządzanie tożsamością i dostępem, dostęp uprzywilejowany, monitorowanie, planowanie reagowania na incydenty, gotowość do zapewnienia ciągłości działania, kopie zapasowe i rejestrowanie. Jest to zgodne z krokiem 13 Zenith Blueprint, w którym decyzje dotyczące postępowania z ryzykiem i SoA są przeglądane i zatwierdzane przez najwyższe kierownictwo.

Po trzecie, przygotuj notatkę doradczą CISO. Notatka powinna odpowiadać, co może pójść nie tak, które usługi regulowane lub zobowiązania wobec klientów mogą zostać naruszone, jakie są konsekwencje NIS2, DORA i GDPR, jakie postępowanie jest rekomendowane, jaki jest koszt i harmonogram oraz jakie ryzyko rezydualne pozostanie, jeśli kierownictwo odroczy działania.

Po czwarte, zarejestruj decyzję kierownictwa. Jeśli kierownictwo zatwierdza postępowanie z ryzykiem, zachowaj podpisaną decyzję, zatwierdzenie budżetu i plan wdrożenia. Jeśli kierownictwo odracza działania, korporacyjna Polityka zarządzania ryzykiem wymaga pisemnego uzasadnienia powiązanego z apetytem na ryzyko oraz zatwierdzenia na odpowiednim poziomie. Teczka powinna pokazywać rekomendację CISO i decyzję kierownictwa jako odrębne artefakty.

Po piąte, dodaj dowody zapewnienia. Uwzględnij wyniki testów kont awaryjnych, plan komunikacji incydentowej z dostawcą, przegląd umowy, dowody SLA, testy alertów monitorowania, notatki z ćwiczeń sztabowych, działania korygujące i ustalenia audytu wewnętrznego. W kroku 23 Zenith Blueprint Clarysec zaleca walidację zdolności zarządzania incydentami poprzez wybór niedawnego zdarzenia lub przeprowadzenie ćwiczenia sztabowego, uchwycenie i zarejestrowanie decyzji, ról i komunikacji, aktualizację planu o wnioski oraz potwierdzenie procedur zachowania dowodów kryminalistycznych. To dokładnie te dowody, które teczka powinna zachować.

Decyzje incydentowe: wykazanie podstaw decyzji o zgłoszeniu

Po zdarzeniu cyberbezpieczeństwa najbardziej sporną kwestią często nie jest techniczna oś czasu. Jest nią decyzja o zgłoszeniu.

Czy zdarzenie było istotne w rozumieniu NIS2? Czy było poważne w rozumieniu DORA? Czy było naruszeniem ochrony danych osobowych w rozumieniu GDPR? Czy powiadomiono klientów lub odbiorców? Kto podjął decyzję? Na podstawie jakich faktów?

Teczka należytej staranności CISO powinna zawierać zapis decyzji incydentowej dla każdego istotnego zdarzenia, nawet jeśli ostateczna decyzja brzmi „nie podlega zgłoszeniu”. Taki zapis powinien obejmować:

  • Datę i godzinę uzyskania wiedzy.
  • Podsumowanie zdarzenia i dotknięte systemy.
  • Początkową wagę i wpływ biznesowy.
  • Znane lub podejrzewane złośliwe przyczyny.
  • Wskaźniki wpływu transgranicznego.
  • Ocenę dotyczącą danych osobowych.
  • Wpływ na klientów lub odbiorców usług.
  • Analizę kryteriów poważnego incydentu DORA, jeśli ma zastosowanie.
  • Analizę kryteriów istotnego incydentu NIS2, jeśli ma zastosowanie.
  • Uczestników z działu prawnego, IOD, zgodności i kierownictwa.
  • Decyzję, uzasadnienie i zatwierdzenie.
  • Wyzwalacze działań następczych, jeśli fakty się zmienią.

NIS2 definiuje istotne incydenty poprzez poważne zakłócenie operacyjne, stratę finansową albo znaczną szkodę materialną lub niematerialną wyrządzoną innym osobom. DORA wymaga, aby podmioty finansowe rejestrowały incydenty związane z ICT i znaczące cyberzagrożenia, klasyfikowały incydenty według kryteriów takich jak dotknięci klienci, czas niedostępności, zasięg geograficzny, utrata danych, krytyczność i wpływ ekonomiczny oraz eskalowały poważne incydenty do kierownictwa wyższego szczebla, informując jednocześnie organ zarządzający.

Teczka należytej staranności powinna zachowywać zarówno fakty znane w momencie decyzji, jak i uzasadnienie działania lub braku zgłoszenia. Jeśli fakty później się zmienią, teczka powinna pokazywać ponowną ocenę.

Ostrzeżenia dotyczące dostawców to miejsce, w którym testowana jest staranność

Dowody dotyczące łańcucha dostaw stają się jedną z najważniejszych sekcji teczki CISO. NIS2 Article 21 wymaga bezpieczeństwa łańcucha dostaw i oczekuje, że organizacje uwzględnią podatności specyficzne dla dostawców, jakość produktów, praktyki cyberbezpieczeństwa i procedury bezpiecznego rozwoju oprogramowania. Motywy regulacji zachęcają do ujmowania środków zarządzania ryzykiem cyberbezpieczeństwa w umowach z bezpośrednimi dostawcami i dostawcami usług.

DORA jest bardziej nakazowa dla podmiotów finansowych. Ryzyko ICT stron trzecich musi być częścią ram ryzyka ICT. Organizacje muszą prowadzić rejestr uzgodnień umownych, przeprowadzać due diligence przed zawarciem umowy, oceniać ryzyko koncentracji, uwzględniać łańcuchy podwykonawstwa i zależności od państw trzecich, obejmować prawa audytu i dostępu, definiować pomoc przy incydentach, testować strategie wyjścia i utrzymywać prawa wypowiedzenia.

Dla CISO ostrzeżenia dotyczące dostawców muszą być udokumentowane, zanim dostawca zawiedzie. Teczka powinna obejmować:

  • Inwentarz dostawców krytycznych i mapowanie usług.
  • Poziom ryzyka dostawcy i uzasadnienie.
  • Kwestionariusze bezpieczeństwa i przeglądy dowodów.
  • Analizę luk w umowach obejmującą prawa do audytu, powiadomienie o incydencie, lokalizację danych, podwykonawstwo i wyjście.
  • Ocenę ryzyka koncentracji.
  • Znane podatności lub publiczne komunikaty dotyczące dostawcy.
  • Rekomendacje CISO dla działu prawnego, zakupów i kierownictwa.
  • Zaakceptowane luki i zabezpieczenia kompensacyjne.
  • Dowody testów strategii wyjścia dla dostawców krytycznych.

Jest to ściśle zgodne z NIST CSF 2.0 GV.SC, który obejmuje strategię zarządzania ryzykiem łańcucha dostaw, role dostawców, priorytetyzację według krytyczności, wymagania umowne, due diligence, bieżące monitorowanie, planowanie incydentowe i działania po zakończeniu relacji.

Jak audytorzy i organy regulacyjne będą czytać teczkę

Różni recenzenci patrzą na te same dowody z różnych perspektyw. Silna teczka należytej staranności przewiduje te perspektywy.

Perspektywa audytora lub organu regulacyjnegoO co zapytająJak wyglądają mocne dowody
Audytor ISO 27001Czy ryzyka są oceniane spójnie, poddawane postępowaniu, zatwierdzane i przeglądane? Czy SZBI jest zintegrowany z przywództwem i operacjami?Zakres, mapa obowiązków, kryteria ryzyka, rejestr ryzyk, SoA, plan postępowania z ryzykiem, przegląd zarządzania, audyt wewnętrzny, dowody CAPA
Perspektywa nadzorcza NIS2Czy kierownictwo zatwierdziło i nadzorowało środki cyberbezpieczeństwa? Czy incydenty i ryzyka łańcucha dostaw zostały obsłużone właściwie?Zatwierdzenia zarządu, rejestr eskalacji, mapowanie Article 21, teczka ryzyka dostawców, zapis decyzji o zgłoszeniu incydentu, dowody szkoleń
Perspektywa ładu DORACzy organ zarządzający był właścicielem ryzyka ICT, strategii odporności, eskalacji incydentów, testowania i ryzyka stron trzecich?Ramy ryzyka ICT, tolerancja ryzyka, testowanie odporności, klasyfikacja incydentów, raportowanie do kierownictwa, rejestr dostawców ICT
Perspektywa organu GDPRCzy organizacja może wykazać odpowiednie bezpieczeństwo przetwarzania i rozliczalność?Klasyfikacja danych, DPIA tam, gdzie wymagane, kontrola dostępu, szyfrowanie, rejestrowanie, ocena naruszenia, due diligence podmiotu przetwarzającego
Perspektywa NIST lub ISACACzy działają wyniki ładu zarządczego, apetyt na ryzyko, własność zabezpieczeń, monitorowanie i doskonalenie?Profil CSF, plan usuwania luk, wskaźniki, testowanie zabezpieczeń, niezależny przegląd, śledzenie działań korygujących
Perspektywa ładu COBIT 2019Czy udokumentowano cele ładu, optymalizację ryzyka, decyzje dotyczące zasobów i monitorowanie wyników?Decyzje kierownictwa, akceptacja ryzyka, wnioski o zasoby, KPI, ustalenia z audytu i własność działań naprawczych

Audytor ISO 27001 zwróci szczególną uwagę na udokumentowaną informację wspierającą proces oceny ryzyka i postępowania z ryzykiem. Klauzule 6.1.2 i 6.1.3 wymagają kryteriów akceptacji ryzyka, spójnych ocen, właścicieli ryzyka, poziomów ryzyka, priorytetyzacji, planów postępowania, porównania SoA i akceptacji ryzyka rezydualnego. Klauzule 8.1 do 8.3 wymagają kontroli operacyjnej, planowanej ponownej oceny ryzyka lub ponownej oceny po istotnych zmianach oraz przechowywania wyników.

Organ NIS2 lub asesor klienta spojrzy na rozliczalność kierownictwa i proporcjonalność. Zapyta, czy środki były odpowiednie w świetle ekspozycji na ryzyko, wielkości, prawdopodobieństwa, wagi, wpływu społecznego lub ekonomicznego, stanu wiedzy technicznej i stosowanych norm.

Recenzent skoncentrowany na DORA będzie szukał identyfikowalności ładu zarządczego. Czy organ zarządzający określił tolerancję ryzyka ICT? Czy zatwierdził plany ciągłości i reagowania? Czy poważne incydenty były eskalowane? Czy testowanie odporności było oparte na ryzyku i czy działania naprawcze zostały wykonane? Czy zarządzano umowami z dostawcami ICT stron trzecich i ryzykami koncentracji?

Organ GDPR skupi się na rozliczalności i bezpieczeństwie przetwarzania. Zapyta, czy dane osobowe zostały sklasyfikowane, czy role w przetwarzaniu były zrozumiane, czy wdrożono odpowiednie środki techniczne i organizacyjne oraz czy decyzje dotyczące naruszeń były oparte na dowodach.

Wskaźniki, które chronią organizację i CISO

Wskaźniki nie są dekoracją. W teczce należytej staranności pokazują, czy CISO zapewnił kierownictwu wystarczającą widoczność, aby mogło działać.

Przydatne wskaźniki obejmują:

  • Wysokie i średnie ryzyka zaakceptowane, przeterminowane lub bez właściciela.
  • Krytyczne podatności poza SLA.
  • Wyjątki według wieku, jednostki biznesowej i roli zatwierdzającej.
  • Ryzyka dostawców według krytyczności i nierozwiązanych luk umownych.
  • Średni czas wykrycia, reakcji i odzyskania po incydencie.
  • Oceny obowiązku zgłoszenia zakończone w wymaganych oknach decyzyjnych.
  • Wskaźniki powodzenia testów kopii zapasowych i odzyskiwania.
  • Ukończenie przeglądów dostępu i wyjątki dotyczące dostępu uprzywilejowanego.
  • Ustalenia audytu wewnętrznego według wagi i przeterminowane działania korygujące.
  • Ukończenie szkoleń uświadamiających w zakresie bezpieczeństwa przez kierownictwo i personel.

Wskaźniki te wspierają raportowanie przywódcze ISO 27001, szkolenia i nadzór NIS2, raportowanie ryzyka ICT w DORA oraz rozliczalność GDPR. Chronią również CISO, pokazując, czy ograniczenia zasobów, nierozwiązane wyjątki lub powtarzające się nieskuteczności zabezpieczeń były widoczne dla kierownictwa.

Teczka należytej staranności powinna zachowywać miesięczne lub kwartalne migawki. Nie nadpisuj starych pulpitów bez zachowania dowodów. Jeśli kierownictwo zobaczyło czerwony wskaźnik i odroczyło postępowanie z ryzykiem, decyzja ta należy do teczki.

Od zestawu gotowego do audytu do dowodów gotowych dla CISO

W fazie audytu, przeglądu i doskonalenia krok 30 Zenith Blueprint zaleca skompilowanie zestawu gotowego do audytu:

Zbierz wszystkie kluczowe dokumenty i zapisy SZBI w jednym repozytorium lub folderze. Dzięki temu podczas audytu certyfikacyjnego można szybko odnaleźć wszystko, o co poprosi audytor.

Lista kontrolna obejmuje deklarację zakresu SZBI, polityki, raport z oceny ryzyka, rejestr ryzyk, plan postępowania z ryzykiem, Deklarację stosowania, inwentarz aktywów, zapisy o ukończeniu szkoleń, zapisy operacyjne takie jak logi incydentów i wnioski o dostęp, raporty z audytu wewnętrznego, protokoły przeglądu zarządzania, działania korygujące i zapisy obowiązków zgodności.

Teczka należytej staranności CISO jest wyspecjalizowaną warstwą wewnątrz tego zestawu. Nie powinna duplikować wszystkiego. Powinna indeksować dowody najbardziej istotne dla profesjonalnego osądu i rozliczalności kierownictwa.

Praktyczna struktura folderów wygląda następująco:

  • 00 Przeczytaj najpierw i indeks dowodów.
  • 01 Rola, uprawnienia i linia raportowania.
  • 02 Obowiązki zgodności i zakres.
  • 03 Raporty dla kierownictwa i rekomendacje.
  • 04 Akceptacje ryzyka i wyjątki.
  • 05 Decyzje incydentowe i komunikacja.
  • 06 Ostrzeżenia dotyczące dostawców i ryzyka umowne.
  • 07 Zapewnienie skuteczności zabezpieczeń i niezależne przeglądy.
  • 08 Wskaźniki i nierozwiązane kwestie.
  • 09 Przegląd zarządzania i działania następcze CAPA.
  • 10 Zabezpieczenie materiału na potrzeby prawne, integralność materiału dowodowego i metadane.

Każdy wpis powinien mieć właściciela, datę, system źródłowy, powiązany identyfikator ryzyka, powiązane zabezpieczenie, status decyzji i wymóg okresu przechowywania. Wdraża to zasadę dowodową Clarysec z Polityki audytu i monitorowania zgodności dla MŚP: metadane mają znaczenie.

Zacznij przed następnym incydentem

Teczka należytej staranności CISO jest najcenniejsza, gdy istnieje przed niedostępnością usługi, naruszeniem, audytem lub pismem organu regulacyjnego. Zacznij w tym tygodniu od trzech działań.

Po pierwsze, utwórz indeks dowodów należytej staranności CISO i zmapuj go na rejestr ryzyk ISO 27001, SoA, rejestr incydentów, rejestr dostawców i pakiet przeglądu zarządzania.

Po drugie, przejrzyj trzy ostatnie wysokie lub średnie ryzyka. Potwierdź, że każde ma właściciela, plan postępowania z ryzykiem, decyzję dotyczącą ryzyka rezydualnego, odniesienie do apetytu na ryzyko i dowód zatwierdzenia. Jeśli nie, ponownie otwórz zapis ładu zarządczego.

Po trzecie, przeprowadź 90-minutowe ćwiczenie sztabowe dotyczące niedostępności dostawcy lub podejrzewanego naruszenia ochrony danych. Wykorzystaj krok 23 Zenith Blueprint, aby uchwycić decyzje, role, komunikację i wnioski, a następnie umieść dowody w sekcji decyzji incydentowych.

Clarysec może pomóc szybko wdrożyć to operacyjnie. Nasza 30-etapowa metodyka wdrożeniowa, zestaw polityk i mapowanie zgodności przekrojowej Zenith Controls zapewniają możliwą do obrony, gotową do audytu strukturę dla dowodów ISO 27001, rozliczalności kierownictwa w NIS2, ładu DORA i rozliczalności bezpieczeństwa zgodnie z GDPR Article 32.

Aby zbudować teczkę należytej staranności CISO z pewnością, zacznij od Zenith Blueprint, dostosuj swoje zapisy dotyczące ładu zarządczego i ryzyka do polityk Clarysec oraz używaj Zenith Controls jako kompasu zgodności przekrojowej.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Zero Trust Architecture 2026: dowody gotowe do audytu

Zero Trust Architecture 2026: dowody gotowe do audytu

Praktyczny przewodnik pokazujący, jak przekształcić NIST SP 800-207 Zero Trust Architecture w dowody gotowe do audytu dla ISO/IEC 27001:2022, NIS2, DORA, GDPR oraz przeglądów bezpieczeństwa prowadzonych przez klientów.