Teczka należytej staranności CISO: dowody ISO 27001 na 2026 r.

Jest 08:17 w poniedziałek rano. Maria, CISO szybko rosnącego dostawcy fintech SaaS, otwiera wiadomość e-mail od prezesa zarządu: „Wniosek organu regulacyjnego. Do piątku potrzebujemy dowodów, że eskalowaliśmy ryzyko dostawcy przed niedostępnością usługi, że zarząd rozumiał ryzyko rezydualne oraz że nasza decyzja dotycząca zgłoszenia incydentu została udokumentowana”.
Sześć tygodni wcześniej krytyczny dostawca usług chmurowych doświadczył regionalnej degradacji usługi. Nie utracono środków klientów. Nie potwierdzono eksfiltracji danych osobowych. Klienci utracili jednak na kilka godzin dostęp do paneli, liczba zgłoszeń do wsparcia gwałtownie wzrosła, a jeden klient korporacyjny żąda teraz dowodu, że spółka spełniła obowiązki bezpieczeństwa wynikające z NIS2, DORA i GDPR Article 32.
Maria wie, że zespół działał odpowiedzialnie. Ostrzegł kierownictwo o ryzyku koncentracji. Zgłosił wyjątek, gdy testowanie regionu zapasowego uległo opóźnieniu. Sklasyfikował zdarzenie, skonsultował się z działem prawnym, przekazał aktualizacje klientom i uruchomił działania korygujące. Jednak w 2026 r. pytanie nie brzmi już wyłącznie, czy bezpieczeństwo działało odpowiedzialnie.
Pytanie brzmi, czy CISO może wykazać, na podstawie dowodów opatrzonych znacznikiem czasu, że ryzyka zostały zidentyfikowane, zakomunikowane, śledzone, zaakceptowane przez właściwego właściciela i doprowadzone do zamknięcia.
Tym dowodem jest teczka należytej staranności CISO.
Dla CISO, menedżerów zgodności, audytorów i właścicieli biznesowych teczka należytej staranności nie jest prywatnym bunkrem dokumentacyjnym. To operacyjna warstwa dowodowa, która łączy ISO/IEC 27001:2022, rozliczalność kierownictwa w NIS2, ład zarządzania ryzykiem ICT w DORA oraz bezpieczeństwo przetwarzania zgodnie z GDPR Article 32 w jedną spójną narrację. Dobrze przygotowana pokazuje, że lider bezpieczeństwa przekazał jasne rekomendacje, kierownictwo podjęło świadome decyzje, a zabezpieczenia organizacji nie zostały jedynie zadeklarowane, lecz działały, były przeglądane i doskonalone.
Dlaczego należyta staranność CISO ma znaczenie w 2026 r.
Krajobraz regulacyjny przesunął się od deklaracji polityk do możliwej do wykazania rozliczalności. Ogólne zapewnienia już nie wystarczają. Organy regulacyjne, zarządy, klienci i ubezpieczyciele coraz częściej proszą o dowody ładu zarządczego.
NIS2 nakłada wyraźną odpowiedzialność na organy zarządzające. Article 20 wymaga, aby organy zarządzające podmiotów kluczowych i ważnych zatwierdzały środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorowały ich wdrożenie i odbywały szkolenia z cyberbezpieczeństwa. Article 21 wymaga następnie odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych, w tym analizy ryzyka, obsługi incydentów, ciągłości działania, bezpieczeństwa łańcucha dostaw, bezpiecznego rozwoju oprogramowania, oceny skuteczności, cyberhigieny, szkoleń, kryptografii, kontroli dostępu, zarządzania aktywami i uwierzytelniania.
W przypadku regulowanych podmiotów finansowych DORA podnosi poprzeczkę jeszcze wyżej. Article 5 czyni organ zarządzający ostatecznie odpowiedzialnym za zarządzanie ryzykiem ICT. Article 6 wymaga solidnych, kompleksowych i dobrze udokumentowanych ram zarządzania ryzykiem ICT. DORA wymaga również klasyfikacji i zgłaszania incydentów, testowania cyfrowej odporności operacyjnej, audytu wewnętrznego dla podmiotów innych niż mikroprzedsiębiorstwa, śledzenia działań naprawczych oraz ładu w zakresie ryzyka ICT stron trzecich. DORA obowiązuje od 17 stycznia 2025 r. i w przypadku objętych nią podmiotów finansowych działa jako sektorowy akt prawny Unii dla pokrywających się obowiązków NIS2 w zakresie zarządzania ryzykiem i zgłaszania.
GDPR dodaje odrębną, ale powiązaną perspektywę rozliczalności. Article 5(2) wymaga, aby administratorzy byli odpowiedzialni za zgodność z zasadami ochrony danych i byli w stanie ją wykazać. Article 32 wymaga odpowiednich środków technicznych i organizacyjnych zapewniających poziom bezpieczeństwa odpowiedni do ryzyka. W przypadku organizacji SaaS, fintech i dostawców usług zarządzanych przetwarzających dane osobowe z UE oznacza to, że dowody muszą pokazywać, w jaki sposób oceniono i potraktowano ryzyka dla poufności, integralności, dostępności i odporności.
Osobiste obawy CISO są zrozumiałe. Jeśli po niedostępności usługi lub naruszeniu zbiegną się rozliczalność kierownictwa, kontrola organu regulacyjnego, due diligence klienta i ekspozycja na spory sądowe, sam rejestr ryzyk nie wystarczy. CISO potrzebuje uporządkowanej teczki dowodowej pokazującej profesjonalny osąd, terminowe eskalacje, jasne rekomendacje, udokumentowany sprzeciw tam, gdzie był potrzebny, zaakceptowane ryzyka oraz zapewnienie skuteczności zabezpieczeń.
Teczka należytej staranności nie jest równoległym SZBI
Częstym błędem audytowym jest traktowanie teczki należytej staranności CISO jako prywatnego archiwum oddzielonego od SZBI. Tworzy to dwa ryzyka. Po pierwsze, dowody stają się niespójne. Po drugie, może to wyglądać tak, jakby CISO wiedział o ryzykach, ale nie włączył ich do ładu zarządczego.
Podejście Clarysec jest inne. Teczka należytej staranności CISO to uporządkowany widok dowodów SZBI istotnych dla rozliczalności kierownictwa. Nie zastępuje rejestru ryzyk, Deklaracji stosowania, rejestru incydentów, rejestru dostawców, raportów z audytu ani protokołów przeglądów zarządzania. Indeksuje je, łączy i czyni możliwymi do obrony.
Zenith Blueprint: 30-etapowa mapa drogowa audytora stanowi praktyczną podstawę. W fazie fundamentów i przywództwa SZBI krok 4 podkreśla, że menedżer systemu zarządzania bezpieczeństwem informacji lub oficer bezpieczeństwa koordynuje wdrożenie, audyty i działania uświadamiające oraz „musi mieć bezpośredni dostęp do najwyższego kierownictwa w celu eskalowania kwestii”. Wskazuje także, że właściciele ryzyka powinni być wyznaczani dla głównych ryzyk, a organizacja powinna określić, kto zatwierdza decyzje dotyczące postępowania z ryzykiem.
To pierwsza zasada należytej staranności CISO: lider bezpieczeństwa doradza i eskaluje, ale własność ryzyka i jego akceptacja muszą być jednoznaczne.
W fazie zarządzania ryzykiem krok 13 Zenith Blueprint przekłada to na działanie:
Decyzje dotyczące postępowania z ryzykiem oraz SoA powinny być przeglądane i zatwierdzane przez najwyższe kierownictwo. Często odbywa się to podczas spotkania albo co najmniej poprzez formalną akceptację. Należy poinformować kierownictwo o:
✓ kluczowych ryzykach i proponowanych sposobach postępowania, ✓ wszelkich ryzykach, których akceptację sugerujesz (powinny zostać formalnie zaakceptowane), ✓ liście zabezpieczeń, które planujesz wdrożyć (najważniejsze elementy SoA). Zatwierdzenie przez kierownictwo pokazuje, że organizacja ma świadomość wymaganych działań i zobowiązuje się do ich realizacji (będzie to również udokumentowany dowód na potrzeby audytu).
Dla CISO ta wskazówka nie jest wyłącznie przygotowaniem do audytu ISO. To architektura należytej staranności. Jeśli wysokie ryzyko zostaje zaakceptowane, odroczone lub niedofinansowane, teczka powinna pokazywać ryzyko, rekomendację, decyzję biznesową, rolę zatwierdzającą, odniesienie do apetytu na ryzyko i datę przeglądu.
ISO 27001:2022 jest mechanizmem generowania dowodów
ISO 27001 to więcej niż cel certyfikacyjny. To model operacyjny dla ładu zarządczego, postępowania z ryzykiem, zapewnienia i ciągłego doskonalenia. Klauzula 0.1 wskazuje, że SZBI ma być zintegrowany z procesami organizacji i ogólną strukturą zarządzania. Ta integracja przekształca rutynową pracę bezpieczeństwa w wiarygodny mechanizm generowania dowodów.
Kluczowe klauzule ISO 27001:2022 zasilające teczkę należytej staranności CISO to:
- Klauzule 4.1 do 4.2, kontekst i strony zainteresowane, które dokumentują obowiązki prawne, regulacyjne, umowne i wynikające z oczekiwań interesariuszy.
- Klauzula 4.3, zakres SZBI, która definiuje objęte nim usługi, lokalizacje, systemy i granice.
- Klauzula 5.1, przywództwo i zaangażowanie, która wymaga, aby najwyższe kierownictwo wspierało SZBI i zapewniało osiąganie zamierzonych wyników.
- Klauzula 5.3, role, odpowiedzialności i uprawnienia organizacyjne, która wspiera jasną własność ryzyka i ścieżki eskalacji.
- Klauzule 6.1.2 i 6.1.3, ocena ryzyka bezpieczeństwa informacji i postępowanie z ryzykiem, które wymagają spójnych kryteriów ryzyka, zatwierdzenia przez właścicieli ryzyka, planów postępowania, akceptacji ryzyka rezydualnego oraz Deklaracji stosowania.
- Klauzula 8.1, planowanie i nadzór operacyjny, która wymaga, aby organizacja planowała, wdrażała i kontrolowała procesy potrzebne do spełnienia wymagań SZBI.
- Klauzule 9.2 i 9.3, audyt wewnętrzny i przegląd zarządzania, które generują dowody niezależnego zapewnienia oraz nadzoru kierownictwa.
- Klauzula 10.1, ciągłe doskonalenie, oraz klauzula 10.2, niezgodność i działanie korygujące, które pokazują doprowadzanie spraw do zamknięcia.
Takie systemowe podejście zapewnia, że dowody potrzebne prezesowi zarządu Marii nie są tworzone w panice. One już istnieją, jeśli SZBI został zaprojektowany tak, aby wytwarzać i zachowywać zapisy przydatne do podejmowania decyzji.
Co powinno znaleźć się w teczce należytej staranności CISO
Dobra teczka należytej staranności odpowiada na siedem pytań, które audytor, organ regulacyjny, członek zarządu lub klient może zadać po zakłóceniu:
- Co wiedział CISO?
- Kiedy się o tym dowiedział?
- Jaką rekomendację przekazał?
- Kto był właścicielem ryzyka?
- Co kierownictwo zatwierdziło, odrzuciło, odroczyło lub zaakceptowało?
- W jaki sposób zabezpieczenia były testowane lub monitorowane?
- Co zmieniło się po incydentach, audytach, ostrzeżeniach dostawców lub wyjątkach?
Poniższa struktura sprawdza się u dostawców SaaS, firm fintech, dostawców usług zarządzanych, dostawców zarządzanych usług bezpieczeństwa, operatorów infrastruktury cyfrowej i dostawców technologii wspierających klientów regulowanych.
| Sekcja należytej staranności | Przykłady dowodów | Główne pytanie dotyczące rozliczalności |
|---|---|---|
| Rekomendacje i eskalacje w zakresie ładu zarządczego | Raporty bezpieczeństwa dla zarządu, notatki CISO, rejestr eskalacji, protokoły komitetu bezpieczeństwa, podjęte decyzje | Czy kierownictwo otrzymało jasne i terminowe rekomendacje? |
| Akceptacja ryzyka i wyjątki | Rejestr ryzyk, zatwierdzenia wyjątków, odroczenia postępowania z ryzykiem, odniesienia do apetytu na ryzyko, daty przeglądu | Czy ryzyka rezydualne zostały zaakceptowane przez właściwego właściciela? |
| Zapewnienie skuteczności zabezpieczeń | Wyniki audytu wewnętrznego, raporty z monitorowania, działania naprawcze dotyczące podatności, testy kopii zapasowych, przeglądy dostępu | Czy zabezpieczenia działały i były przeglądane? |
| Decyzje incydentowe | Rejestr incydentów, klasyfikacja wagi, decyzja o zgłoszeniu, ocena prawna, rejestr komunikacji, wnioski po incydencie | Czy zdarzenie zostało ocenione, eskalowane i obsłużone prawidłowo? |
| Ostrzeżenia dotyczące dostawców | Due diligence dostawców, ocena krytyczności, luki w umowach, analiza ryzyka koncentracji, status planu wyjścia | Czy ryzyka stron trzecich zostały zidentyfikowane i zarządzane? |
| Obowiązki w zakresie zgodności | NIS2, DORA, GDPR, wymagania umowne i wymagania klientów zmapowane na zabezpieczenia SZBI | Czy organizacja rozumiała swoje obowiązki? |
| Przegląd zarządzania i doskonalenie | Protokoły przeglądu zarządzania, rejestr CAPA, wnioski o zasoby, nierozwiązane kwestie, migawki wskaźników | Czy kierownictwo nadzorowało i doskonaliło SZBI? |
Teczka ta jest szczególnie ważna dla sektorów NIS2, takich jak chmura obliczeniowa, centra danych, sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy zarządzanych usług bezpieczeństwa, dostawcy publicznych usług łączności oraz wybrane podmioty infrastruktury finansowej. Zakres NIS2 zależy od sektora, typu podmiotu i wielkości, przy czym państwa członkowskie muszą ustanowić wykazy podmiotów kluczowych i ważnych. Nawet organizacje poza bezpośrednim zakresem mogą spotkać się z przeniesieniem wymagań umownych od klientów znajdujących się w zakresie.
W przypadku DORA teczka powinna rozróżniać, czy organizacja jest regulowanym podmiotem finansowym, zewnętrznym dostawcą usług ICT, czy pełni obie role w różnych relacjach. Podmioty finansowe muszą utrzymywać ład zarządczy, zarządzanie ryzykiem ICT, zgłaszanie incydentów, testowanie odporności i mechanizmy kontroli ryzyka stron trzecich. Dostawcy ICT będą coraz częściej proszeni o wspieranie dowodów, praw do audytu, pomocy przy incydentach, testowania i planowania wyjścia.
Kręgosłup polityk Clarysec dla możliwych do obrony zapisów
Teczka należytej staranności zależy od jakości zapisów. Polityki Clarysec są napisane tak, aby ścieżka zapisów była normalną praktyką biznesową, a nie awaryjną reakcją na pismo organu regulacyjnego.
Dla MŚP [P02S] Polityka ról i odpowiedzialności w ramach ładu zarządczego dla MŚP stanowi w klauzuli 5.5:
Wszystkie istotne decyzje dotyczące bezpieczeństwa, wyjątki i eskalacje muszą być rejestrowane i możliwe do prześledzenia.
Dla przedsiębiorstw [P02] Polityka ról i odpowiedzialności w ramach ładu zarządczego stanowi w klauzuli 6.5:
Wszystkie eskalacje należy rejestrować i śledzić, z dowodami rozwiązania albo formalnej akceptacji.
Łącznie klauzule te definiują standard dowodowy. Istotna podatność, zależność od dostawcy, opóźnienie wdrożenia zabezpieczenia lub powtarzający się wyjątek nie powinny istnieć wyłącznie w wiadomościach czatu lub w pamięci. Muszą zostać zarejestrowane, przypisane, śledzone i zamknięte poprzez rozwiązanie albo formalną akceptację.
Akceptacja ryzyka wymaga tej samej dyscypliny. [P06S] Polityka zarządzania ryzykiem dla MŚP wymaga w klauzuli 5.1.2:
Każdy wpis ryzyka musi zawierać: opis, prawdopodobieństwo, wpływ, ocenę punktową, właściciela i plan postępowania z ryzykiem.
Ta sama polityka dla MŚP dodaje w klauzuli 7.2.1:
Każda decyzja o akceptacji albo odroczeniu postępowania z ryzykiem wysokim lub średnim musi zostać udokumentowana w Rejestrze ryzyk. Dokumentacja ta musi obejmować:
W przypadku większych organizacji [P06] Polityka zarządzania ryzykiem stanowi w klauzuli 6.3.4:
Ryzyka zaakceptowane bez postępowania z ryzykiem należy uzasadnić na piśmie, powiązać z apetytem organizacji na ryzyko i zatwierdzić na odpowiednim poziomie.
W kontekście NIS2 lub DORA ma to znaczenie, ponieważ od organów zarządzających oczekuje się zatwierdzania, nadzorowania i rozumienia decyzji dotyczących cyberbezpieczeństwa i ryzyka ICT. W kontekście GDPR Article 32 pomaga to wykazać, że środki bezpieczeństwa zostały wybrane, odroczone lub dostosowane w udokumentowanym procesie opartym na ryzyku.
Dowody incydentowe muszą być równie uporządkowane. [P30S] Polityka reagowania na incydenty dla MŚP wymaga:
Wszystkie dochodzenia dotyczące incydentów, ustalenia i działania korygujące muszą być rejestrowane w rejestrze incydentów prowadzonym przez Dyrektora Generalnego.
[P30] Polityka reagowania na incydenty wymaga:
Wszystkie incydenty muszą być rejestrowane w systemie zarządzania incydentami bezpieczeństwa (SIMS), w tym:
Klauzule te wspierają etapowe zgłaszanie w NIS2 oraz ład DORA w zakresie incydentów ICT. NIS2 wymaga wczesnego ostrzeżenia w ciągu 24 godzin dla istotnych incydentów, powiadomienia w ciągu 72 godzin oraz raportu końcowego w ciągu jednego miesiąca od powiadomienia o incydencie. DORA wymaga formalnego zarządzania incydentami ICT, klasyfikacji według wagi i krytyczności dotkniętej usługi, eskalacji do kierownictwa wyższego szczebla, świadomości organu zarządzającego, komunikacji z klientem tam, gdzie jest wymagana, oraz etapowego raportowania poważnych incydentów związanych z ICT.
Dowody z audytu również wymagają integralności. [P33S] Polityka audytu i monitorowania zgodności dla MŚP stanowi:
Metadane (np. kto je zebrał, kiedy i z jakiego systemu) muszą być udokumentowane.
[P33] Polityka audytu i monitorowania zgodności stanowi:
Wszystkie działania audytowe należy dokumentować i przechowywać w repozytorium SZBI.
Wreszcie [P01] Polityka bezpieczeństwa informacji daje praktyczne miejsce dla raportowania do kierownictwa. Klauzula 4.2.4 stanowi:
Raportuje status SZBI, incydenty, wyniki audytów i wskaźniki do najwyższego kierownictwa.
Klauzula ta wspiera zasadę należytej staranności, zgodnie z którą status incydentów, wskaźniki, wyniki audytu i nierozwiązane ryzyka muszą docierać do najwyższego kierownictwa w formie wspierającej nadzór.
Zenith Controls jako kompas zgodności przekrojowej
Zenith Controls: przewodnik po zgodności przekrojowej Clarysec pomaga CISO łączyć zabezpieczenia ISO/IEC 27002:2022 z szerszymi oczekiwaniami zgodności. Nie jest to odrębny framework zabezpieczeń. To przewodnik Clarysec po zgodności przekrojowej służący do zrozumienia, w jaki sposób Załącznik A ISO/IEC 27001:2022 oraz zabezpieczenia ISO/IEC 27002:2022 wspierają inne obowiązki, audyty i wnioski dowodowe.
Dla teczki należytej staranności CISO kluczowe są trzy obszary zabezpieczeń.
Zabezpieczenie ISO/IEC 27002:2022 5.4, odpowiedzialność kierownictwa, jest zapobiegawczym zabezpieczeniem ładu zarządczego wspierającym poufność, integralność i dostępność. Zenith Controls umieszcza je w koncepcji Identify, z ładem zarządczym jako zdolnością operacyjną oraz ładem zarządczym i ekosystemem jako domenami bezpieczeństwa. Praktyczny przekaz jest jasny: rozliczalność kierownictwa nie jest symboliczna. Wymaga przypisanych ról, zasobów, przywództwa w zakresie polityk, nadzoru i działań następczych.
Zenith Controls wiąże 5.4 bezpośrednio z 5.2 Role i odpowiedzialności w zakresie bezpieczeństwa informacji, 5.1 Polityki bezpieczeństwa informacji, 5.35 Niezależny przegląd bezpieczeństwa informacji, 5.36 Zgodność z politykami, zasadami i normami bezpieczeństwa informacji oraz 5.8 Bezpieczeństwo informacji w zarządzaniu projektami. Teczka należytej staranności zawierająca eskalacje, ale pozbawiona dowodów przypisania ról, zatwierdzenia polityk, niezależnego przeglądu lub integracji z projektami, będzie wyglądać na niekompletną.
Zabezpieczenie 5.35, Niezależny przegląd bezpieczeństwa informacji, również ma kluczowe znaczenie. Zenith Controls opisuje je jako zapobiegawcze i korygujące, powiązane z zapewnieniem bezpieczeństwa informacji. Łączy się ono z 5.36 monitorowaniem zgodności, 5.4 odpowiedzialnością kierownictwa, 5.27 uczeniem się na podstawie incydentów bezpieczeństwa informacji, 5.33 ochroną zapisów oraz dowodami technicznymi, takimi jak 8.15 rejestrowanie i 8.16 działania monitorujące. W kategoriach należytej staranności niezależny przegląd dowodzi, że kierownictwo nie polegało wyłącznie na samoocenie zespołu bezpieczeństwa.
Zabezpieczenie 5.36, Zgodność z politykami, zasadami i normami bezpieczeństwa informacji, zapewnia warstwę egzekwowania. Zenith Controls wiąże je z politykami, procesem dyscyplinarnym, niezależnym przeglądem, rolami, oceną zdarzeń, rejestrowaniem, monitorowaniem, ochroną zapisów i kontaktem z grupami specjalnego zainteresowania. Dla CISO oznacza to, że teczka nie powinna pokazywać wyłącznie istnienia polityki. Powinna pokazywać monitorowanie przestrzegania, raportowanie niezgodności i działania korygujące.
Mapowanie zgodności przekrojowej: jedna teczka dowodowa, wiele perspektyw
Najbardziej efektywna teczka należytej staranności mapuje te same dowody na wiele obowiązków. Pozwala to uniknąć dublowania programów zgodności i ogranicza ryzyko sprzecznych narracji.
| Artefakt dowodowy | Znaczenie dla ISO 27001 i ISO 27002 | Znaczenie dla NIS2 | Znaczenie dla DORA | Znaczenie dla GDPR | Znaczenie dla NIST CSF 2.0 |
|---|---|---|---|---|---|
| Zakres SZBI i mapa obowiązków | Klauzule 4.1 do 4.4, wymagania prawne i umowne | Określa zakres podmiotu, usługi, zależności i oczekiwania organów | Definiuje funkcje wspierane przez ICT, profil ryzyka i proporcjonalność | Identyfikuje przetwarzanie, role i ekspozycję terytorialną | GV.OC i GV.OC-03 zrozumienie interesariuszy i obowiązków |
| Rejestr ryzyk i plan postępowania z ryzykiem | Klauzule 6.1.2 i 6.1.3, SoA, zatwierdzenie przez właściciela ryzyka | Article 21 środki zarządzania ryzykiem cyberbezpieczeństwa | Articles 5 i 6 ład i ramy zarządzania ryzykiem ICT | Article 32 bezpieczeństwo przetwarzania oparte na ryzyku | GV.RM ustandaryzowana dokumentacja ryzyka |
| Rejestr eskalacji i decyzji | Klauzula 5.3, klauzula 9.3, zabezpieczenie 5.4 | Article 20 zatwierdzenie i nadzór kierownictwa | Article 5 odpowiedzialność organu zarządzającego | Rozliczalność i możliwe do wykazania podejmowanie decyzji | GV.RR i GV.OV rozliczalność i nadzór |
| Rejestr incydentów i decyzja o zgłoszeniu | Załącznik A, zabezpieczenia 5.24 do 5.28 | Article 23 etapowe zgłaszanie | Articles 17 do 19 cykl życia incydentu ICT | Ocena naruszenia ochrony danych osobowych i dowody bezpieczeństwa | RS.MA, RS.AN, RS.CO i RC.RP reagowanie i odzyskiwanie |
| Teczka ryzyka dostawcy | Załącznik A, zabezpieczenia 5.19 do 5.23 | Article 21 bezpieczeństwo łańcucha dostaw i Article 22 krytyczne łańcuchy dostaw | Articles 28 do 30 ryzyko ICT stron trzecich, umowy i wyjście | Bezpieczeństwo podmiotu przetwarzającego, ochrona danych, transfer i wsparcie przy naruszeniu | GV.SC zarządzanie ryzykiem łańcucha dostaw |
| Zapisy zapewnienia skuteczności zabezpieczeń | Klauzule 9.2, 9.3 i 10.2, zabezpieczenia 5.35 i 5.36 | Ocena skuteczności zgodnie z Article 21 | Testowanie, audyt i działania naprawcze | Wykazanie środków technicznych i organizacyjnych | GV.OV, DE.CM, PR.PS i RC.RP |
NIST CSF 2.0 jest użyteczny, ponieważ zapewnia wspólny język dla ładu zarządczego, ryzyka łańcucha dostaw, odporności operacyjnej, zarządzania incydentami i odzyskiwania. Jego funkcja GOVERN obejmuje kontekst organizacyjny, obowiązki prawne i regulacyjne, apetyt na ryzyko, role, polityki i nadzór. Metoda CSF Profiles wspiera ocenę stanu obecnego, definicję stanu docelowego, analizę luk i priorytetyzowane planowanie działań. Naturalnie współgra to z podejściem Clarysec do należytej staranności: określić zakres teczki, zebrać dowody, zmapować obowiązki, zidentyfikować luki, wdrożyć działania i stale aktualizować.
Praktyczny pakiet eskalacji ryzyka
Rozważmy dostawcę SaaS, którego usługa uwierzytelniania zależy od jednego dostawcy tożsamości w chmurze. CISO identyfikuje ryzyko o wysokim wpływie dla dostępności i kontroli dostępu: jeśli dostawca tożsamości doświadczy poważnej awarii, klienci nie będą mogli się zalogować, ścieżki dostępu uprzywilejowanego mogą zostać opóźnione, a reagowanie na incydenty może być utrudnione.
Możliwy do obrony pakiet eskalacji ryzyka powinien zawierać pięć części.
Po pierwsze, utwórz wpis ryzyka. Zastosuj wymaganie Polityki zarządzania ryzykiem dla MŚP, zgodnie z którym każdy wpis ryzyka obejmuje opis, prawdopodobieństwo, wpływ, ocenę punktową, właściciela i plan postępowania z ryzykiem. Wpis powinien identyfikować dotknięte aktywa i usługi, w tym portal klienta, konsolę administratora, narzędzia wsparcia i proces dostępu awaryjnego. Powinien rejestrować wpływ na poufność, integralność i dostępność, prawdopodobieństwo, wpływ, punktację ryzyka, właściciela ryzyka, proponowane postępowanie, ryzyko rezydualne, datę docelową i budżet.
Po drugie, powiąż postępowanie z ryzykiem z Deklaracją stosowania. Odpowiednie zabezpieczenia mogą obejmować bezpieczeństwo dostawców, zarządzanie usługami chmurowymi, zarządzanie tożsamością i dostępem, dostęp uprzywilejowany, monitorowanie, planowanie reagowania na incydenty, gotowość do zapewnienia ciągłości działania, kopie zapasowe i rejestrowanie. Jest to zgodne z krokiem 13 Zenith Blueprint, w którym decyzje dotyczące postępowania z ryzykiem i SoA są przeglądane i zatwierdzane przez najwyższe kierownictwo.
Po trzecie, przygotuj notatkę doradczą CISO. Notatka powinna odpowiadać, co może pójść nie tak, które usługi regulowane lub zobowiązania wobec klientów mogą zostać naruszone, jakie są konsekwencje NIS2, DORA i GDPR, jakie postępowanie jest rekomendowane, jaki jest koszt i harmonogram oraz jakie ryzyko rezydualne pozostanie, jeśli kierownictwo odroczy działania.
Po czwarte, zarejestruj decyzję kierownictwa. Jeśli kierownictwo zatwierdza postępowanie z ryzykiem, zachowaj podpisaną decyzję, zatwierdzenie budżetu i plan wdrożenia. Jeśli kierownictwo odracza działania, korporacyjna Polityka zarządzania ryzykiem wymaga pisemnego uzasadnienia powiązanego z apetytem na ryzyko oraz zatwierdzenia na odpowiednim poziomie. Teczka powinna pokazywać rekomendację CISO i decyzję kierownictwa jako odrębne artefakty.
Po piąte, dodaj dowody zapewnienia. Uwzględnij wyniki testów kont awaryjnych, plan komunikacji incydentowej z dostawcą, przegląd umowy, dowody SLA, testy alertów monitorowania, notatki z ćwiczeń sztabowych, działania korygujące i ustalenia audytu wewnętrznego. W kroku 23 Zenith Blueprint Clarysec zaleca walidację zdolności zarządzania incydentami poprzez wybór niedawnego zdarzenia lub przeprowadzenie ćwiczenia sztabowego, uchwycenie i zarejestrowanie decyzji, ról i komunikacji, aktualizację planu o wnioski oraz potwierdzenie procedur zachowania dowodów kryminalistycznych. To dokładnie te dowody, które teczka powinna zachować.
Decyzje incydentowe: wykazanie podstaw decyzji o zgłoszeniu
Po zdarzeniu cyberbezpieczeństwa najbardziej sporną kwestią często nie jest techniczna oś czasu. Jest nią decyzja o zgłoszeniu.
Czy zdarzenie było istotne w rozumieniu NIS2? Czy było poważne w rozumieniu DORA? Czy było naruszeniem ochrony danych osobowych w rozumieniu GDPR? Czy powiadomiono klientów lub odbiorców? Kto podjął decyzję? Na podstawie jakich faktów?
Teczka należytej staranności CISO powinna zawierać zapis decyzji incydentowej dla każdego istotnego zdarzenia, nawet jeśli ostateczna decyzja brzmi „nie podlega zgłoszeniu”. Taki zapis powinien obejmować:
- Datę i godzinę uzyskania wiedzy.
- Podsumowanie zdarzenia i dotknięte systemy.
- Początkową wagę i wpływ biznesowy.
- Znane lub podejrzewane złośliwe przyczyny.
- Wskaźniki wpływu transgranicznego.
- Ocenę dotyczącą danych osobowych.
- Wpływ na klientów lub odbiorców usług.
- Analizę kryteriów poważnego incydentu DORA, jeśli ma zastosowanie.
- Analizę kryteriów istotnego incydentu NIS2, jeśli ma zastosowanie.
- Uczestników z działu prawnego, IOD, zgodności i kierownictwa.
- Decyzję, uzasadnienie i zatwierdzenie.
- Wyzwalacze działań następczych, jeśli fakty się zmienią.
NIS2 definiuje istotne incydenty poprzez poważne zakłócenie operacyjne, stratę finansową albo znaczną szkodę materialną lub niematerialną wyrządzoną innym osobom. DORA wymaga, aby podmioty finansowe rejestrowały incydenty związane z ICT i znaczące cyberzagrożenia, klasyfikowały incydenty według kryteriów takich jak dotknięci klienci, czas niedostępności, zasięg geograficzny, utrata danych, krytyczność i wpływ ekonomiczny oraz eskalowały poważne incydenty do kierownictwa wyższego szczebla, informując jednocześnie organ zarządzający.
Teczka należytej staranności powinna zachowywać zarówno fakty znane w momencie decyzji, jak i uzasadnienie działania lub braku zgłoszenia. Jeśli fakty później się zmienią, teczka powinna pokazywać ponowną ocenę.
Ostrzeżenia dotyczące dostawców to miejsce, w którym testowana jest staranność
Dowody dotyczące łańcucha dostaw stają się jedną z najważniejszych sekcji teczki CISO. NIS2 Article 21 wymaga bezpieczeństwa łańcucha dostaw i oczekuje, że organizacje uwzględnią podatności specyficzne dla dostawców, jakość produktów, praktyki cyberbezpieczeństwa i procedury bezpiecznego rozwoju oprogramowania. Motywy regulacji zachęcają do ujmowania środków zarządzania ryzykiem cyberbezpieczeństwa w umowach z bezpośrednimi dostawcami i dostawcami usług.
DORA jest bardziej nakazowa dla podmiotów finansowych. Ryzyko ICT stron trzecich musi być częścią ram ryzyka ICT. Organizacje muszą prowadzić rejestr uzgodnień umownych, przeprowadzać due diligence przed zawarciem umowy, oceniać ryzyko koncentracji, uwzględniać łańcuchy podwykonawstwa i zależności od państw trzecich, obejmować prawa audytu i dostępu, definiować pomoc przy incydentach, testować strategie wyjścia i utrzymywać prawa wypowiedzenia.
Dla CISO ostrzeżenia dotyczące dostawców muszą być udokumentowane, zanim dostawca zawiedzie. Teczka powinna obejmować:
- Inwentarz dostawców krytycznych i mapowanie usług.
- Poziom ryzyka dostawcy i uzasadnienie.
- Kwestionariusze bezpieczeństwa i przeglądy dowodów.
- Analizę luk w umowach obejmującą prawa do audytu, powiadomienie o incydencie, lokalizację danych, podwykonawstwo i wyjście.
- Ocenę ryzyka koncentracji.
- Znane podatności lub publiczne komunikaty dotyczące dostawcy.
- Rekomendacje CISO dla działu prawnego, zakupów i kierownictwa.
- Zaakceptowane luki i zabezpieczenia kompensacyjne.
- Dowody testów strategii wyjścia dla dostawców krytycznych.
Jest to ściśle zgodne z NIST CSF 2.0 GV.SC, który obejmuje strategię zarządzania ryzykiem łańcucha dostaw, role dostawców, priorytetyzację według krytyczności, wymagania umowne, due diligence, bieżące monitorowanie, planowanie incydentowe i działania po zakończeniu relacji.
Jak audytorzy i organy regulacyjne będą czytać teczkę
Różni recenzenci patrzą na te same dowody z różnych perspektyw. Silna teczka należytej staranności przewiduje te perspektywy.
| Perspektywa audytora lub organu regulacyjnego | O co zapytają | Jak wyglądają mocne dowody |
|---|---|---|
| Audytor ISO 27001 | Czy ryzyka są oceniane spójnie, poddawane postępowaniu, zatwierdzane i przeglądane? Czy SZBI jest zintegrowany z przywództwem i operacjami? | Zakres, mapa obowiązków, kryteria ryzyka, rejestr ryzyk, SoA, plan postępowania z ryzykiem, przegląd zarządzania, audyt wewnętrzny, dowody CAPA |
| Perspektywa nadzorcza NIS2 | Czy kierownictwo zatwierdziło i nadzorowało środki cyberbezpieczeństwa? Czy incydenty i ryzyka łańcucha dostaw zostały obsłużone właściwie? | Zatwierdzenia zarządu, rejestr eskalacji, mapowanie Article 21, teczka ryzyka dostawców, zapis decyzji o zgłoszeniu incydentu, dowody szkoleń |
| Perspektywa ładu DORA | Czy organ zarządzający był właścicielem ryzyka ICT, strategii odporności, eskalacji incydentów, testowania i ryzyka stron trzecich? | Ramy ryzyka ICT, tolerancja ryzyka, testowanie odporności, klasyfikacja incydentów, raportowanie do kierownictwa, rejestr dostawców ICT |
| Perspektywa organu GDPR | Czy organizacja może wykazać odpowiednie bezpieczeństwo przetwarzania i rozliczalność? | Klasyfikacja danych, DPIA tam, gdzie wymagane, kontrola dostępu, szyfrowanie, rejestrowanie, ocena naruszenia, due diligence podmiotu przetwarzającego |
| Perspektywa NIST lub ISACA | Czy działają wyniki ładu zarządczego, apetyt na ryzyko, własność zabezpieczeń, monitorowanie i doskonalenie? | Profil CSF, plan usuwania luk, wskaźniki, testowanie zabezpieczeń, niezależny przegląd, śledzenie działań korygujących |
| Perspektywa ładu COBIT 2019 | Czy udokumentowano cele ładu, optymalizację ryzyka, decyzje dotyczące zasobów i monitorowanie wyników? | Decyzje kierownictwa, akceptacja ryzyka, wnioski o zasoby, KPI, ustalenia z audytu i własność działań naprawczych |
Audytor ISO 27001 zwróci szczególną uwagę na udokumentowaną informację wspierającą proces oceny ryzyka i postępowania z ryzykiem. Klauzule 6.1.2 i 6.1.3 wymagają kryteriów akceptacji ryzyka, spójnych ocen, właścicieli ryzyka, poziomów ryzyka, priorytetyzacji, planów postępowania, porównania SoA i akceptacji ryzyka rezydualnego. Klauzule 8.1 do 8.3 wymagają kontroli operacyjnej, planowanej ponownej oceny ryzyka lub ponownej oceny po istotnych zmianach oraz przechowywania wyników.
Organ NIS2 lub asesor klienta spojrzy na rozliczalność kierownictwa i proporcjonalność. Zapyta, czy środki były odpowiednie w świetle ekspozycji na ryzyko, wielkości, prawdopodobieństwa, wagi, wpływu społecznego lub ekonomicznego, stanu wiedzy technicznej i stosowanych norm.
Recenzent skoncentrowany na DORA będzie szukał identyfikowalności ładu zarządczego. Czy organ zarządzający określił tolerancję ryzyka ICT? Czy zatwierdził plany ciągłości i reagowania? Czy poważne incydenty były eskalowane? Czy testowanie odporności było oparte na ryzyku i czy działania naprawcze zostały wykonane? Czy zarządzano umowami z dostawcami ICT stron trzecich i ryzykami koncentracji?
Organ GDPR skupi się na rozliczalności i bezpieczeństwie przetwarzania. Zapyta, czy dane osobowe zostały sklasyfikowane, czy role w przetwarzaniu były zrozumiane, czy wdrożono odpowiednie środki techniczne i organizacyjne oraz czy decyzje dotyczące naruszeń były oparte na dowodach.
Wskaźniki, które chronią organizację i CISO
Wskaźniki nie są dekoracją. W teczce należytej staranności pokazują, czy CISO zapewnił kierownictwu wystarczającą widoczność, aby mogło działać.
Przydatne wskaźniki obejmują:
- Wysokie i średnie ryzyka zaakceptowane, przeterminowane lub bez właściciela.
- Krytyczne podatności poza SLA.
- Wyjątki według wieku, jednostki biznesowej i roli zatwierdzającej.
- Ryzyka dostawców według krytyczności i nierozwiązanych luk umownych.
- Średni czas wykrycia, reakcji i odzyskania po incydencie.
- Oceny obowiązku zgłoszenia zakończone w wymaganych oknach decyzyjnych.
- Wskaźniki powodzenia testów kopii zapasowych i odzyskiwania.
- Ukończenie przeglądów dostępu i wyjątki dotyczące dostępu uprzywilejowanego.
- Ustalenia audytu wewnętrznego według wagi i przeterminowane działania korygujące.
- Ukończenie szkoleń uświadamiających w zakresie bezpieczeństwa przez kierownictwo i personel.
Wskaźniki te wspierają raportowanie przywódcze ISO 27001, szkolenia i nadzór NIS2, raportowanie ryzyka ICT w DORA oraz rozliczalność GDPR. Chronią również CISO, pokazując, czy ograniczenia zasobów, nierozwiązane wyjątki lub powtarzające się nieskuteczności zabezpieczeń były widoczne dla kierownictwa.
Teczka należytej staranności powinna zachowywać miesięczne lub kwartalne migawki. Nie nadpisuj starych pulpitów bez zachowania dowodów. Jeśli kierownictwo zobaczyło czerwony wskaźnik i odroczyło postępowanie z ryzykiem, decyzja ta należy do teczki.
Od zestawu gotowego do audytu do dowodów gotowych dla CISO
W fazie audytu, przeglądu i doskonalenia krok 30 Zenith Blueprint zaleca skompilowanie zestawu gotowego do audytu:
Zbierz wszystkie kluczowe dokumenty i zapisy SZBI w jednym repozytorium lub folderze. Dzięki temu podczas audytu certyfikacyjnego można szybko odnaleźć wszystko, o co poprosi audytor.
Lista kontrolna obejmuje deklarację zakresu SZBI, polityki, raport z oceny ryzyka, rejestr ryzyk, plan postępowania z ryzykiem, Deklarację stosowania, inwentarz aktywów, zapisy o ukończeniu szkoleń, zapisy operacyjne takie jak logi incydentów i wnioski o dostęp, raporty z audytu wewnętrznego, protokoły przeglądu zarządzania, działania korygujące i zapisy obowiązków zgodności.
Teczka należytej staranności CISO jest wyspecjalizowaną warstwą wewnątrz tego zestawu. Nie powinna duplikować wszystkiego. Powinna indeksować dowody najbardziej istotne dla profesjonalnego osądu i rozliczalności kierownictwa.
Praktyczna struktura folderów wygląda następująco:
- 00 Przeczytaj najpierw i indeks dowodów.
- 01 Rola, uprawnienia i linia raportowania.
- 02 Obowiązki zgodności i zakres.
- 03 Raporty dla kierownictwa i rekomendacje.
- 04 Akceptacje ryzyka i wyjątki.
- 05 Decyzje incydentowe i komunikacja.
- 06 Ostrzeżenia dotyczące dostawców i ryzyka umowne.
- 07 Zapewnienie skuteczności zabezpieczeń i niezależne przeglądy.
- 08 Wskaźniki i nierozwiązane kwestie.
- 09 Przegląd zarządzania i działania następcze CAPA.
- 10 Zabezpieczenie materiału na potrzeby prawne, integralność materiału dowodowego i metadane.
Każdy wpis powinien mieć właściciela, datę, system źródłowy, powiązany identyfikator ryzyka, powiązane zabezpieczenie, status decyzji i wymóg okresu przechowywania. Wdraża to zasadę dowodową Clarysec z Polityki audytu i monitorowania zgodności dla MŚP: metadane mają znaczenie.
Zacznij przed następnym incydentem
Teczka należytej staranności CISO jest najcenniejsza, gdy istnieje przed niedostępnością usługi, naruszeniem, audytem lub pismem organu regulacyjnego. Zacznij w tym tygodniu od trzech działań.
Po pierwsze, utwórz indeks dowodów należytej staranności CISO i zmapuj go na rejestr ryzyk ISO 27001, SoA, rejestr incydentów, rejestr dostawców i pakiet przeglądu zarządzania.
Po drugie, przejrzyj trzy ostatnie wysokie lub średnie ryzyka. Potwierdź, że każde ma właściciela, plan postępowania z ryzykiem, decyzję dotyczącą ryzyka rezydualnego, odniesienie do apetytu na ryzyko i dowód zatwierdzenia. Jeśli nie, ponownie otwórz zapis ładu zarządczego.
Po trzecie, przeprowadź 90-minutowe ćwiczenie sztabowe dotyczące niedostępności dostawcy lub podejrzewanego naruszenia ochrony danych. Wykorzystaj krok 23 Zenith Blueprint, aby uchwycić decyzje, role, komunikację i wnioski, a następnie umieść dowody w sekcji decyzji incydentowych.
Clarysec może pomóc szybko wdrożyć to operacyjnie. Nasza 30-etapowa metodyka wdrożeniowa, zestaw polityk i mapowanie zgodności przekrojowej Zenith Controls zapewniają możliwą do obrony, gotową do audytu strukturę dla dowodów ISO 27001, rozliczalności kierownictwa w NIS2, ładu DORA i rozliczalności bezpieczeństwa zgodnie z GDPR Article 32.
Aby zbudować teczkę należytej staranności CISO z pewnością, zacznij od Zenith Blueprint, dostosuj swoje zapisy dotyczące ładu zarządczego i ryzyka do polityk Clarysec oraz używaj Zenith Controls jako kompasu zgodności przekrojowej.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


