Dosarul de diligență profesională al CISO: dovezi ISO 27001 pentru 2026

Este ora 08:17 într-o dimineață de luni. Maria, Directorul pentru securitatea informației (CISO) al unui furnizor fintech SaaS aflat în creștere rapidă, deschide un e-mail de la CEO: „Solicitare din partea autorității de reglementare. Avem nevoie până vineri de dovezi că am escaladat riscul asociat furnizorului înainte de indisponibilitate, că boardul a înțeles riscul rezidual și că decizia noastră privind raportarea incidentului a fost documentată.”
Cu șase săptămâni înainte, un furnizor critic de servicii cloud a suferit o degradare regională. Nu s-au pierdut fonduri ale clienților. Nu a fost confirmată nicio exfiltrare de date cu caracter personal. Însă clienții au pierdut accesul la tablourile de bord timp de mai multe ore, tichetele de suport au crescut brusc, iar un client enterprise solicită acum dovada că organizația a respectat NIS2, DORA și obligațiile de securitate prevăzute de GDPR Article 32.
Maria știe că echipa a acționat responsabil. A avertizat managementul cu privire la riscul de concentrare. A ridicat o excepție când testarea regiunii de backup a întârziat. A clasificat evenimentul, a consultat departamentul juridic, a informat clienții și a deschis acțiuni corective. Dar, în 2026, întrebarea nu mai este doar dacă funcția de securitate a acționat responsabil.
Întrebarea este dacă CISO poate demonstra, cu dovezi marcate temporal, că riscurile au fost identificate, comunicate, urmărite, acceptate de proprietarul corect și gestionate până la capăt.
Această dovadă este dosarul de diligență profesională al CISO.
Pentru CISO, manageri de conformitate, auditori și responsabili de business, dosarul de diligență profesională nu este o arhivă privată de documente. Este stratul operațional de dovezi care conectează ISO/IEC 27001:2022, responsabilitatea managementului conform NIS2, guvernanța DORA și managementul riscurilor TIC, precum și securitatea prelucrării conform GDPR Article 32, într-o narațiune coerentă. Implementat corect, acesta arată că liderul de securitate a oferit recomandări clare, managementul a luat decizii informate, iar controalele organizației nu au fost doar declarate, ci au funcționat, au fost revizuite și au fost îmbunătățite.
De ce contează diligența profesională a CISO în 2026
Peisajul de reglementare s-a mutat de la simple declarații de politică la responsabilitate demonstrabilă. Asigurările vagi nu mai sunt suficiente. Autoritățile de reglementare, consiliile de administrație, clienții și asigurătorii solicită tot mai des dovezi de guvernanță.
NIS2 atribuie responsabilități explicite organelor de conducere. Article 20 impune organelor de conducere ale entităților esențiale și importante să aprobe măsurile de management al riscurilor de securitate cibernetică, să supravegheze implementarea acestora și să finalizeze instruirea în domeniul securității cibernetice. Article 21 impune apoi măsuri tehnice, operaționale și organizaționale adecvate și proporționale, inclusiv analiza riscurilor, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, dezvoltarea securizată, evaluarea eficacității, igiena cibernetică, instruirea, criptografia, controlul accesului, managementul activelor și autentificarea.
Pentru entitățile financiare acoperite, DORA ridică standardul și mai mult. Article 5 stabilește că organul de conducere poartă responsabilitatea finală pentru managementul riscurilor TIC. Article 6 impune un cadru de management al riscurilor TIC solid, cuprinzător și bine documentat. DORA impune, de asemenea, clasificarea și raportarea incidentelor, testarea rezilienței operaționale digitale, audit intern pentru entitățile care nu sunt microîntreprinderi, urmărirea remedierii și guvernanța furnizorilor terți de servicii TIC. DORA se aplică din 17 ianuarie 2025 și, pentru entitățile financiare acoperite, funcționează ca actul juridic sectorial al Uniunii pentru obligațiile suprapuse de management al riscurilor și raportare prevăzute de NIS2.
GDPR adaugă o perspectivă separată, dar conectată, asupra responsabilității. Article 5(2) impune operatorilor să fie responsabili și capabili să demonstreze conformitatea cu principiile de protecție a datelor. Article 32 impune măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate corespunzător riscului. Pentru organizațiile SaaS, fintech și furnizorii de servicii administrate care prelucrează date cu caracter personal din UE, aceasta înseamnă că dovezile trebuie să arate cum au fost evaluate și tratate riscurile pentru confidențialitate, integritate, disponibilitate și reziliență.
Preocuparea personală a CISO este justificată. Dacă responsabilitatea managementului, controlul autorităților de reglementare, due diligence-ul clienților și expunerea la litigii converg după o indisponibilitate sau o breșă de securitate, un simplu Registru de riscuri nu va fi suficient. CISO are nevoie de un dosar de dovezi structurat, care să arate raționament profesional, escaladări la timp, recomandări clare, obiecții acolo unde este necesar, riscuri acceptate și asigurarea controalelor.
Dosarul de diligență profesională nu este un SMSI paralel
O greșeală frecventă în audit este tratarea dosarului de diligență profesională al CISO ca pe o arhivă privată separată de SMSI. Aceasta creează două riscuri. În primul rând, dovezile devin inconsecvente. În al doilea rând, poate părea că CISO cunoștea riscurile, dar nu le-a integrat în guvernanță.
Abordarea Clarysec este diferită. Dosarul de diligență profesională al CISO este o vedere curatată asupra dovezilor SMSI relevante pentru responsabilitatea managementului. Nu înlocuiește Registrul de riscuri, Declarația de aplicabilitate, registrul incidentelor, Registrul furnizorilor, rapoartele de audit sau procesele-verbale ale revizuirilor de management. Le indexează, le corelează și le face defensabile.
Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului oferă fundamentul practic. În faza de fundamentare și leadership a SMSI, Pasul 4 subliniază că Managerul SMSI sau ofițerul de securitate coordonează implementarea, auditurile și conștientizarea și „trebuie să aibă acces direct la conducerea de vârf pentru escaladarea problemelor.” De asemenea, notează că proprietarii de risc trebuie desemnați pentru riscurile majore și că organizația trebuie să definească cine aprobă deciziile de tratare a riscurilor.
Acesta este primul principiu al diligenței profesionale a CISO: liderul de securitate recomandă și escaladează, dar deținerea riscului și acceptarea acestuia trebuie să fie explicite.
În faza de management al riscurilor, Pasul 13 din Zenith Blueprint operaționalizează acest principiu:
Deciziile de tratare a riscurilor și SoA trebuie revizuite și aprobate de conducerea de vârf. Acest lucru se face adesea într-o ședință sau cel puțin prin aprobare formală. Asigurați-vă că informați managementul cu privire la:
✓ Riscurile principale și tratamentele propuse, ✓ Orice riscuri pe care recomandați să le accepte (acestea trebuie acceptate formal), ✓ Lista controalelor pe care intenționați să le implementați (elementele evidențiate în SoA). Aprobarea managementului arată că organizația este conștientă de acțiunile necesare și se angajează să le realizeze (aceasta va constitui și dovadă documentată pentru audit).
Pentru un CISO, această îndrumare nu este doar pregătire pentru audit ISO. Este arhitectura diligenței profesionale. Dacă un risc ridicat este acceptat, amânat sau subfinanțat, dosarul trebuie să arate riscul, recomandarea, decizia de business, rolul de aprobare, referința la apetitul la risc și data revizuirii.
ISO 27001:2022 este motorul de generare a dovezilor
ISO 27001 este mai mult decât o țintă de certificare. Este un model operațional pentru guvernanță, tratarea riscurilor, asigurare și îmbunătățire continuă. Clause 0.1 prevede că un SMSI este destinat integrării în procesele organizației și în structura generală de management. Această integrare transformă activitatea curentă de securitate într-un motor fiabil de generare a dovezilor.
Clauzele principale ISO 27001:2022 care alimentează dosarul de diligență profesională al CISO sunt:
- Clauses 4.1 to 4.2, contextul și părțile interesate, care documentează obligațiile legale, de reglementare, contractuale și ale părților interesate.
- Clause 4.3, domeniul de aplicare al SMSI, care definește serviciile, locațiile, sistemele și limitele acoperite.
- Clause 5.1, leadership și angajament, care impune conducerii de vârf să sprijine SMSI și să se asigure că acesta obține rezultatele intenționate.
- Clause 5.3, roluri, responsabilități și autorități organizaționale, care susține deținerea clară a riscurilor și căile de escaladare.
- Clauses 6.1.2 and 6.1.3, evaluarea riscurilor de securitate a informației și tratarea riscurilor, care impun criterii de risc consecvente, aprobarea de către proprietarul riscului, planuri de tratament, acceptarea riscului rezidual și Declarația de aplicabilitate.
- Clause 8.1, planificare și control operațional, care impune organizației să planifice, să implementeze și să controleze procesele necesare pentru îndeplinirea cerințelor SMSI.
- Clauses 9.2 and 9.3, audit intern și revizuire de management, care generează dovezi de asigurare independentă și supraveghere din partea conducerii.
- Clause 10.1, îmbunătățire continuă, și Clause 10.2, neconformitate și acțiune corectivă, care demonstrează urmărirea până la închidere.
Această abordare sistematică asigură că dovezile de care are nevoie CEO-ul Mariei nu sunt create în grabă. Ele există deja, dacă SMSI a fost proiectat să producă și să păstreze înregistrări adecvate pentru decizii.
Ce trebuie să conțină un dosar de diligență profesională al CISO
Un dosar bun de diligență profesională răspunde la șapte întrebări pe care un auditor, o autoritate de reglementare, un membru al consiliului de administrație sau un client le poate adresa după o perturbare:
- Ce știa CISO?
- Când a aflat?
- Ce recomandări a formulat?
- Cine deținea riscul?
- Ce a aprobat, respins, amânat sau acceptat managementul?
- Cum au fost testate sau monitorizate controalele?
- Ce s-a schimbat după incidente, audituri, avertizări ale furnizorilor sau excepții?
Structura de mai jos funcționează pentru furnizori SaaS, companii fintech, furnizori de servicii administrate, furnizori de servicii de securitate administrate, operatori de infrastructură digitală și furnizori de tehnologie care susțin clienți reglementați.
| Secțiunea de diligență profesională | Exemple de dovezi | Întrebarea principală privind responsabilitatea |
|---|---|---|
| Recomandări de guvernanță și escaladări | Rapoarte de securitate către board, note CISO, jurnal de escaladare, procese-verbale ale comitetului de securitate, decizii luate | A primit managementul recomandări clare și la timp? |
| Acceptarea riscurilor și excepții | Registrul de riscuri, aprobări ale excepțiilor, amânări ale tratamentului, referințe la apetitul la risc, date de revizuire | Au fost riscurile reziduale acceptate de proprietarul corect? |
| Asigurarea controalelor | Rezultatele auditului intern, rapoarte de monitorizare, remedierea vulnerabilităților, teste de backup, revizuirea drepturilor de acces | Au funcționat controalele și au fost revizuite? |
| Decizii privind incidentele | Registrul incidentelor, clasificarea severității, decizia de raportare, evaluarea juridică, jurnalul comunicărilor, lecții învățate | A fost evenimentul evaluat, escaladat și gestionat corespunzător? |
| Avertizări privind furnizorii | Due diligence pentru furnizori, evaluarea criticității, lacune contractuale, analiza riscului de concentrare, stadiul planului de ieșire | Au fost identificate și gestionate riscurile asociate terților? |
| Obligații de conformitate | NIS2, DORA, GDPR, cerințe contractuale și ale clienților mapate la controale SMSI | Și-a înțeles organizația obligațiile? |
| Revizuire de management și îmbunătățire | Procese-verbale ale revizuirilor de management, registru CAPA, solicitări de resurse, probleme nerezolvate, instantanee ale metricilor | A supravegheat și îmbunătățit conducerea SMSI? |
Acest dosar este deosebit de important pentru sectoarele NIS2, cum ar fi serviciile de cloud computing, centrele de date, rețelele de livrare de conținut, furnizorii de servicii administrate, furnizorii de servicii de securitate administrate, furnizorii de comunicații publice și anumite entități de infrastructură financiară. Domeniul de aplicare al NIS2 depinde de sector, tipul entității și dimensiune, statele membre fiind obligate să stabilească liste de entități esențiale și importante. Chiar și organizațiile aflate în afara domeniului direct pot primi obligații transmise prin lanțul contractual de la clienți aflați în domeniu.
Pentru DORA, dosarul trebuie să distingă dacă organizația este entitatea financiară reglementată, un furnizor terț de servicii TIC sau ambele, în relații diferite. Entitățile financiare trebuie să mențină guvernanță, managementul riscurilor TIC, raportarea incidentelor, testarea rezilienței și controale pentru riscurile asociate terților. Furnizorilor TIC li se va solicita tot mai frecvent să susțină dovezi, drepturi de audit, asistență în caz de incident, testare și planificarea ieșirii.
Scheletul de politici Clarysec pentru înregistrări defensabile
Dosarul de diligență profesională depinde în mod critic de calitatea înregistrărilor. Politicile Clarysec sunt scrise astfel încât această pistă de înregistrări să devină practică normală de business, nu un răspuns de urgență la o scrisoare a autorității de reglementare.
Pentru IMM-uri, [P02S] Politica privind rolurile și responsabilitățile de guvernanță - IMM prevede la Clause 5.5:
Toate deciziile semnificative de securitate, excepțiile și escaladările trebuie înregistrate și trebuie să fie trasabile.
Pentru organizații enterprise, [P02] Politica privind rolurile și responsabilitățile de guvernanță prevede la Clause 6.5:
Toate escaladările trebuie jurnalizate și urmărite, cu dovezi privind soluționarea sau acceptarea formală.
Împreună, aceste clauze definesc standardul probatoriu. O vulnerabilitate semnificativă, o dependență față de un furnizor, o întârziere a unui control sau o excepție repetată nu trebuie să existe doar în mesaje de chat sau în memoria participanților. Trebuie înregistrată, atribuită, urmărită și închisă prin soluționare sau acceptare formală.
Acceptarea riscului cere aceeași disciplină. [P06S] Politica de management al riscurilor - IMM impune la Clause 5.1.2:
Fiecare intrare de risc trebuie să includă: descriere, probabilitate, impact, scor, proprietar și plan de tratament.
Aceeași politică pentru IMM-uri adaugă la Clause 7.2.1:
Orice decizie de a accepta sau de a amâna tratamentul unui risc ridicat sau mediu trebuie documentată în Registrul de riscuri. Această documentare trebuie să includă:
Pentru organizațiile mai mari, [P06] Politica de management al riscurilor prevede la Clause 6.3.4:
Riscurile acceptate fără tratament trebuie justificate în scris, corelate cu apetitul la risc al organizației și aprobate la nivelul corespunzător.
În context NIS2 sau DORA, acest lucru contează deoarece se așteaptă ca organele de conducere să aprobe, să supravegheze și să înțeleagă deciziile privind securitatea cibernetică și riscurile TIC. În contextul GDPR Article 32, ajută la demonstrarea faptului că măsurile de securitate au fost selectate, amânate sau ajustate printr-un proces documentat, bazat pe risc.
Dovezile privind incidentele trebuie să fie la fel de structurate. [P30S] Politica de răspuns la incidente - IMM impune:
Toate investigațiile incidentelor, constatările și acțiunile corective trebuie înregistrate într-un registru al incidentelor menținut de Directorul general.
[P30] Politica de răspuns la incidente impune:
Toate incidentele trebuie înregistrate în Sistemul de gestionare a incidentelor de securitate (SIMS), incluzând:
Aceste clauze susțin raportarea etapizată NIS2 și guvernanța incidentelor TIC conform DORA. NIS2 impune o avertizare timpurie în termen de 24 de ore pentru incidente semnificative, notificare în termen de 72 de ore și un raport final în termen de o lună de la notificarea incidentului. DORA impune gestionarea formală a incidentelor TIC, clasificarea după severitate și criticitatea serviciului afectat, escaladare către managementul superior, informarea organului de conducere, comunicare cu clienții acolo unde este necesar și raportare etapizată pentru incidente majore legate de TIC.
Dovezile de audit au, de asemenea, nevoie de integritate. [P33S] Politica de audit și monitorizare a conformității - IMM prevede:
Metadatele (de exemplu, cine le-a colectat, când și din ce sistem) trebuie documentate.
[P33] Politica de audit și monitorizare a conformității prevede:
Toate activitățile de audit trebuie documentate și păstrate în depozitul SMSI.
În final, [P01] Politica de securitate a informației oferă un cadru practic pentru raportarea către conducere. Clause 4.2.4 prevede:
Raportează către conducerea de vârf starea SMSI, incidentele, rezultatele auditului și metricile.
Această clauză susține principiul diligenței profesionale conform căruia starea incidentelor, metricile, rezultatele auditului și riscurile nerezolvate trebuie să ajungă la conducerea de vârf într-o formă care permite supravegherea.
Zenith Controls ca busolă de conformitate transversală
Zenith Controls: ghidul de conformitate transversală de la Clarysec ajută CISO să conecteze controalele ISO/IEC 27002:2022 cu așteptările mai largi de conformitate. Nu este un cadru de control separat. Este ghidul Clarysec de conformitate transversală pentru înțelegerea modului în care controalele din Anexa A a ISO/IEC 27001:2022 și controalele ISO/IEC 27002:2022 susțin alte obligații, audituri și cereri de dovezi.
Pentru dosarul de diligență profesională al CISO, trei arii de control sunt centrale.
Controlul ISO/IEC 27002:2022 5.4, responsabilitățile managementului, este un control preventiv de guvernanță care susține confidențialitatea, integritatea și disponibilitatea. Zenith Controls îl plasează în conceptul Identify, cu guvernanța drept capabilitate operațională și guvernanța plus ecosistemul drept domenii de securitate. Mesajul practic este clar: responsabilitatea managementului nu este simbolică. Ea cere roluri atribuite, resurse, leadership prin politici, supraveghere și urmărire.
Zenith Controls corelează 5.4 direct cu 5.2 roluri și responsabilități privind securitatea informației, 5.1 politici pentru securitatea informației, 5.35 revizuirea independentă a securității informației, 5.36 conformitatea cu politicile, regulile și standardele pentru securitatea informației și 5.8 securitatea informației în managementul proiectelor. Un dosar de diligență profesională care conține escaladări, dar nu conține dovezi privind atribuirea rolurilor, aprobarea politicilor, revizuirea independentă sau integrarea în proiecte, va părea incomplet.
Controlul 5.35, revizuirea independentă a securității informației, este, de asemenea, central. Zenith Controls îl descrie ca preventiv și corectiv, legat de asigurarea securității informației. Se conectează la 5.36 monitorizarea conformității, 5.4 responsabilitățile managementului, 5.27 învățarea din incidente de securitate a informațiilor, 5.33 protecția înregistrărilor și dovezi tehnice precum 8.15 jurnalizare și 8.16 activități de monitorizare. În termeni de diligență profesională, revizuirea independentă demonstrează că managementul nu s-a bazat doar pe autoatestarea echipei de securitate.
Controlul 5.36, conformitatea cu politicile, regulile și standardele pentru securitatea informației, oferă stratul de aplicare. Zenith Controls îl corelează cu politicile, procesul disciplinar, revizuirea independentă, rolurile, evaluarea evenimentelor, jurnalizarea, monitorizarea, protecția înregistrărilor și contactul cu grupuri de interes special. Pentru un CISO, aceasta înseamnă că dosarul nu trebuie să arate doar că există o politică. Trebuie să arate monitorizarea respectării cerințelor, raportarea neconformităților și acțiunea corectivă.
Maparea conformității transversale: un singur dosar de dovezi, mai multe perspective
Cel mai eficient dosar de diligență profesională mapează aceleași dovezi la mai multe obligații. Aceasta evită programele de conformitate duplicate și reduce riscul unor narațiuni contradictorii.
| Artefact de dovadă | Relevanță ISO 27001 și ISO 27002 | Relevanță NIS2 | Relevanță DORA | Relevanță GDPR | Relevanță NIST CSF 2.0 |
|---|---|---|---|---|---|
| Domeniul de aplicare al SMSI și maparea obligațiilor | Clauses 4.1 to 4.4, cerințe legale și contractuale | Determină domeniul entității, serviciile, dependențele și așteptările autorităților | Definește funcțiile susținute de TIC, profilul de risc și proporționalitatea | Identifică prelucrările, rolurile și expunerea teritorială | GV.OC și GV.OC-03, înțelegerea părților interesate și a obligațiilor |
| Registrul de riscuri și planul de tratament | Clauses 6.1.2 and 6.1.3, SoA, aprobarea proprietarului de risc | Article 21, măsuri de management al riscurilor de securitate cibernetică | Articles 5 and 6, guvernanță și cadru pentru riscurile TIC | Article 32, securitatea prelucrării bazată pe risc | GV.RM, documentare standardizată a riscurilor |
| Jurnal de escaladare și decizii | Clause 5.3, Clause 9.3, control 5.4 | Article 20, aprobarea și supravegherea managementului | Article 5, responsabilitatea organului de conducere | Responsabilitate și proces decizional demonstrabil | GV.RR și GV.OV, responsabilitate și supraveghere |
| Registrul incidentelor și decizia de raportare | Controale din Anexa A 5.24 to 5.28 | Article 23, raportare etapizată | Articles 17 to 19, ciclul de viață al incidentelor TIC | Evaluarea încălcării securității datelor și dovezi de securitate | RS.MA, RS.AN, RS.CO și RC.RP, răspuns și recuperare |
| Dosar de risc asociat furnizorilor | Controale din Anexa A 5.19 to 5.23 | Article 21, securitatea lanțului de aprovizionare, și Article 22, lanțuri critice de aprovizionare | Articles 28 to 30, risc TIC asociat terților, contracte și ieșire | Securitatea persoanei împuternicite, protecția datelor, transferuri și suport pentru încălcări | GV.SC, managementul riscurilor din lanțul de aprovizionare |
| Înregistrări de asigurare a controalelor | Clauses 9.2, 9.3 and 10.2, controale 5.35 and 5.36 | Evaluarea eficacității conform Article 21 | Testare, audit și urmărirea remedierii | Demonstrarea măsurilor tehnice și organizatorice | GV.OV, DE.CM, PR.PS și RC.RP |
NIST CSF 2.0 este util deoarece oferă un limbaj comun pentru guvernanță, riscul din lanțul de aprovizionare, reziliență operațională, gestionarea incidentelor și recuperare. Funcția sa GOVERN acoperă contextul organizațional, obligațiile legale și de reglementare, apetitul la risc, rolurile, politicile și supravegherea. Metoda CSF Profiles susține evaluarea stării curente, definirea stării țintă, analiza lacunelor și planificarea prioritară a acțiunilor. Aceasta se aliniază natural cu abordarea Clarysec privind diligența profesională: definirea domeniului dosarului, colectarea dovezilor, maparea obligațiilor, identificarea lacunelor, implementarea acțiunilor și actualizarea continuă.
Un pachet practic de escaladare a riscului
Luați în considerare un furnizor SaaS al cărui serviciu de autentificare depinde de un singur furnizor de identitate cloud. CISO identifică un risc cu impact ridicat asupra disponibilității și controlului accesului: dacă furnizorul de identitate suferă o indisponibilitate majoră, clienții nu se pot autentifica, fluxurile de lucru pentru acces privilegiat pot fi întârziate, iar răspunsul la incidente poate fi afectat.
Un pachet de escaladare a riscului solid și defensabil trebuie să conțină cinci părți.
În primul rând, creați intrarea de risc. Utilizați cerința din Politica de management al riscurilor - IMM conform căreia fiecare intrare de risc trebuie să includă descriere, probabilitate, impact, scor, proprietar și plan de tratament. Intrarea trebuie să identifice activele și serviciile afectate, inclusiv portalul clienților, consola de administrare, instrumentele de suport și procesul de acces de urgență. Trebuie să înregistreze impactul asupra confidențialității, integrității și disponibilității, probabilitatea, impactul, scorul de risc, proprietarul riscului, tratamentul propus, riscul rezidual, data-țintă și bugetul.
În al doilea rând, legați tratamentul de Declarația de aplicabilitate. Controalele relevante pot include securitatea furnizorilor, managementul serviciilor cloud, managementul identității și accesului, accesul privilegiat, monitorizarea, planificarea răspunsului la incidente, pregătirea pentru continuitatea activității, backupul și jurnalizarea. Aceasta urmează Pasul 13 din Zenith Blueprint, unde deciziile de tratare a riscurilor și SoA sunt revizuite și aprobate de conducerea de vârf.
În al treilea rând, pregătiți nota consultativă a CISO. Nota trebuie să răspundă la ce poate merge prost, ce servicii reglementate sau angajamente față de clienți pot fi afectate, care sunt implicațiile NIS2, DORA și GDPR, ce tratament este recomandat, care sunt costul și calendarul și ce risc rezidual rămâne dacă managementul amână.
În al patrulea rând, înregistrați decizia managementului. Dacă managementul aprobă tratamentul, păstrați decizia semnată, aprobarea bugetului și planul de implementare. Dacă managementul amână, Politica de management al riscurilor pentru organizații enterprise impune justificare scrisă corelată cu apetitul la risc și aprobare la nivelul corespunzător. Dosarul trebuie să arate recomandarea CISO și decizia managementului ca artefacte separate.
În al cincilea rând, adăugați dovezi de asigurare. Includeți rezultatele testelor pentru conturile break-glass, planul de comunicare în caz de incident al furnizorului, revizuirea contractului, dovezi SLA, teste ale alertelor de monitorizare, note din exerciții de tip tabletop, acțiuni corective și constatări ale auditului intern. În Pasul 23 din Zenith Blueprint, Clarysec recomandă validarea capabilităților de gestionare a incidentelor prin selectarea unui eveniment recent sau derularea unui exercițiu de tip tabletop, capturarea și jurnalizarea deciziilor, rolurilor și comunicărilor, actualizarea planului cu lecțiile învățate și confirmarea procedurilor de păstrare a probelor criminalistice. Exact acestea sunt dovezile pe care dosarul trebuie să le păstreze.
Deciziile privind incidentele: demonstrarea rațiunii din spatele opțiunilor de raportare
După un eveniment cibernetic, aspectul cel mai contestat nu este adesea cronologia tehnică. Este decizia de raportare.
A fost semnificativ conform NIS2? A fost major conform DORA? A fost o încălcare a securității datelor cu caracter personal conform GDPR? Au fost notificați clienții sau destinatarii? Cine a decis? Pe baza căror fapte?
Dosarul de diligență profesională al CISO trebuie să includă o înregistrare a deciziei privind incidentul pentru fiecare eveniment semnificativ, chiar dacă decizia finală este „nu este raportabil.” Acea înregistrare trebuie să includă:
- Data și ora luării la cunoștință.
- Rezumatul evenimentului și sistemele afectate.
- Severitatea inițială și impactul asupra activității.
- Cauză malițioasă cunoscută sau suspectată.
- Indicatori de impact transfrontalier.
- Evaluarea datelor cu caracter personal.
- Impact asupra clientului sau beneficiarului serviciului.
- Analiza criteriilor DORA pentru incident major, dacă este aplicabil.
- Analiza criteriilor NIS2 pentru incident semnificativ, dacă este aplicabil.
- Participanți din juridic, DPO, conformitate și management.
- Decizie, justificare și aprobare.
- Declanșatori de urmărire dacă faptele se schimbă.
NIS2 definește incidentele semnificative prin perturbare operațională severă, pierdere financiară sau prejudiciu material ori nematerial considerabil adus altor persoane. DORA impune entităților financiare să înregistreze incidentele legate de TIC și amenințările cibernetice semnificative, să clasifice incidentele folosind criterii precum clienții afectați, durata indisponibilității, răspândirea geografică, pierderea datelor, criticitatea și impactul economic și să escaladeze incidentele majore către managementul superior, informând totodată organul de conducere.
Dosarul de diligență profesională trebuie să păstreze atât faptele cunoscute la momentul deciziei, cât și justificarea acțiunii sau a neraportării. Dacă faptele se schimbă ulterior, dosarul trebuie să arate reevaluarea.
Avertizările privind furnizorii sunt locul în care diligența este testată
Dovezile privind lanțul de aprovizionare devin una dintre cele mai importante secțiuni ale dosarului CISO. NIS2 Article 21 impune securitatea lanțului de aprovizionare și se așteaptă ca organizațiile să ia în considerare vulnerabilitățile specifice furnizorilor, calitatea produselor, practicile de securitate cibernetică și procedurile de dezvoltare securizată. Considerentele recomandă măsuri de management al riscurilor de securitate cibernetică în contractele cu furnizorii direcți și furnizorii de servicii.
DORA este mai prescriptivă pentru entitățile financiare. Riscul asociat terților TIC trebuie să facă parte din cadrul de risc TIC. Organizațiile trebuie să mențină un registru al acordurilor contractuale, să efectueze due diligence asupra furnizorilor înainte de contractare, să evalueze riscul de concentrare, să ia în considerare lanțurile de subcontractare și dependențele de țări terțe, să includă drepturi de audit și acces, să definească asistența în caz de incident, să testeze strategiile de ieșire și să mențină drepturi de încetare.
Pentru CISO, avertizările privind furnizorii trebuie documentate înainte ca furnizorul să eșueze. Dosarul trebuie să includă:
- Inventarul furnizorilor critici și maparea serviciilor.
- Ratingul de risc al furnizorului și justificarea.
- Chestionare de securitate și revizuiri ale dovezilor.
- Analiza lacunelor contractuale privind drepturile de audit, notificarea incidentelor, locația datelor, subcontractarea și ieșirea.
- Evaluarea riscului de concentrare.
- Vulnerabilități cunoscute sau informări publice care afectează furnizorul.
- Recomandări CISO către juridic, achiziții și management.
- Lacune acceptate și controale compensatorii.
- Dovezi privind testarea strategiei de ieșire pentru furnizorii critici.
Aceasta se aliniază strâns cu NIST CSF 2.0 GV.SC, care acoperă strategia de management al riscului din lanțul de aprovizionare, rolurile furnizorilor, prioritizarea după criticitate, cerințele contractuale, due diligence-ul, monitorizarea continuă, planificarea incidentelor și activitățile de încheiere a relației.
Cum vor citi auditorii și autoritățile de reglementare dosarul
Revizorii diferiți abordează aceleași dovezi din unghiuri diferite. Un dosar solid de diligență profesională anticipează aceste unghiuri.
| Perspectiva auditorului sau autorității de reglementare | Ce vor întreba | Cum arată dovezile solide |
|---|---|---|
| Auditor ISO 27001 | Sunt riscurile evaluate consecvent, tratate, aprobate și revizuite? Este SMSI integrat în leadership și operațiuni? | Domeniu de aplicare, maparea obligațiilor, criterii de risc, Registrul de riscuri, SoA, plan de tratament, revizuire de management, audit intern, dovezi CAPA |
| Perspectiva de supraveghere NIS2 | A aprobat și supravegheat managementul măsurile de securitate cibernetică? Au fost gestionate corespunzător incidentele și riscurile din lanțul de aprovizionare? | Aprobări ale boardului, jurnal de escaladare, mapare Article 21, dosar de risc asociat furnizorilor, înregistrarea deciziei de raportare a incidentului, dovezi privind instruirea |
| Perspectiva guvernanței DORA | A deținut organul de conducere riscul TIC, strategia de reziliență, escaladarea incidentelor, testarea și riscul asociat terților? | Cadru de risc TIC, toleranță la risc, testarea rezilienței, clasificarea incidentelor, raportare către management, registrul furnizorilor TIC |
| Perspectiva autorității GDPR | Poate organizația demonstra securitatea adecvată a prelucrării și responsabilitatea? | Clasificarea datelor, DPIA acolo unde sunt necesare, controale de acces, criptare, jurnalizare, evaluarea încălcării securității datelor, due diligence asupra persoanei împuternicite |
| Perspectiva NIST sau ISACA | Funcționează rezultatele de guvernanță, apetitul la risc, deținerea controalelor, monitorizarea și îmbunătățirea? | Profil CSF, plan de remediere a lacunelor, metrici, testarea controalelor, revizuire independentă, urmărirea acțiunilor corective |
| Perspectiva guvernanței COBIT 2019 | Sunt dovedite obiectivele de guvernanță, optimizarea riscurilor, deciziile privind resursele și monitorizarea performanței? | Decizii ale managementului, acceptarea riscurilor, solicitări de resurse, KPI, constatări de audit și deținerea remedierii |
Un auditor ISO 27001 va acorda atenție deosebită informațiilor documentate care susțin procesul de evaluare și tratare a riscurilor. Clauses 6.1.2 and 6.1.3 impun criterii de acceptare a riscului, evaluări consecvente, proprietari de risc, niveluri de risc, prioritizare, planuri de tratament, comparație SoA și acceptarea riscului rezidual. Clauses 8.1 to 8.3 impun control operațional, reevaluarea planificată a riscului sau reevaluarea după schimbări semnificative și păstrarea rezultatelor.
O autoritate NIS2 sau un evaluator al clientului va analiza responsabilitatea managementului și proporționalitatea. Va întreba dacă măsurile au fost adecvate având în vedere expunerea la risc, dimensiunea, probabilitatea, severitatea, impactul societal sau economic, stadiul tehnicii și standardele aplicabile.
Un revizor axat pe DORA va căuta trasabilitatea guvernanței. A stabilit organul de conducere toleranța la risc TIC? A aprobat planurile de continuitate și răspuns? Au fost incidentele majore escaladate? Testarea rezilienței a fost bazată pe risc și remediată? Au fost gestionate contractele cu terții TIC și riscurile de concentrare?
O autoritate GDPR se va concentra pe responsabilitate și securitatea prelucrării. Va întreba dacă datele cu caracter personal au fost clasificate, dacă rolurile de prelucrare au fost înțelese, dacă au fost implementate măsuri tehnice și organizatorice adecvate și dacă deciziile privind încălcările au fost bazate pe dovezi.
Metrici care protejează organizația și CISO
Metricile nu sunt elemente decorative. Într-un dosar de diligență profesională, ele arată dacă CISO a oferit managementului suficientă vizibilitate pentru a acționa.
Metricile utile includ:
- Riscuri ridicate și medii acceptate, restante sau fără proprietar.
- Vulnerabilități critice în afara SLA.
- Excepții după vechime, unități de business și rol de aprobare.
- Riscuri asociate furnizorilor după criticitate și lacune contractuale nerezolvate.
- Timpul mediu al incidentelor pentru detectare, răspuns și recuperare.
- Evaluări ale caracterului raportabil finalizate în ferestrele de decizie necesare.
- Rate de succes ale testelor de backup și recuperare.
- Finalizarea revizuirilor de acces și excepții de acces privilegiat.
- Constatări ale auditului intern după severitate și acțiuni corective restante.
- Finalizarea instruirii de conștientizare a securității pentru management și personal.
Aceste metrici susțin raportarea conducerii conform ISO 27001, instruirea și supravegherea NIS2, raportarea riscurilor TIC conform DORA și responsabilitatea GDPR. Ele protejează, de asemenea, CISO, arătând dacă constrângerile de resurse, excepțiile nerezolvate sau eșecurile repetate ale controalelor au fost vizibile pentru management.
Dosarul de diligență profesională trebuie să păstreze instantanee lunare sau trimestriale. Nu suprascrieți tablouri de bord vechi fără a păstra dovezi. Dacă managementul a văzut o metrică roșie și a amânat tratamentul, acea decizie aparține dosarului.
De la toolkit pregătit pentru audit la dovezi pregătite pentru CISO
În faza de audit, revizuire și îmbunătățire, Pasul 30 din Zenith Blueprint recomandă compilarea unui toolkit pregătit pentru audit:
Reuniți toate documentele și înregistrările SMSI cheie într-un singur depozit sau folder. Acest lucru facilitează, în timpul auditului de certificare, regăsirea rapidă a oricărui element solicitat de auditor.
Lista de verificare include declarația privind domeniul de aplicare al SMSI, politicile, raportul de evaluare a riscurilor, Registrul de riscuri, Planul de tratament al riscurilor, Declarația de aplicabilitate, Inventarul activelor, înregistrări privind instruirea, înregistrări operaționale precum jurnale ale incidentelor și solicitări de acces, rapoarte de audit intern, procese-verbale ale revizuirilor de management, acțiuni corective și înregistrări privind obligațiile de conformitate.
Dosarul de diligență profesională al CISO este un strat specializat în interiorul acestui toolkit. Nu trebuie să dubleze totul. Trebuie să indexeze dovezile cele mai relevante pentru raționamentul profesional și responsabilitatea managementului.
O structură practică de foldere este:
- 00 Citiți mai întâi și indexul dovezilor.
- 01 Rol, autoritate și linie de raportare.
- 02 Obligații de conformitate și domeniu de aplicare.
- 03 Rapoarte și recomandări către management.
- 04 Acceptări ale riscurilor și excepții.
- 05 Decizii și comunicări privind incidentele.
- 06 Avertizări privind furnizorii și riscuri contractuale.
- 07 Asigurarea controalelor și revizuiri independente.
- 08 Metrici și probleme nerezolvate.
- 09 Revizuire de management și urmărire CAPA.
- 10 Reținere în scop juridic, integritatea dovezilor și metadate.
Fiecare intrare trebuie să aibă un proprietar, dată, sistem sursă, ID de risc asociat, control asociat, starea deciziei și cerință de retenție. Aceasta implementează principiul Clarysec privind dovezile din Politica de audit și monitorizare a conformității - IMM: metadatele contează.
Începeți înainte de următorul incident
Un dosar de diligență profesională al CISO este cel mai valoros atunci când există înainte de indisponibilitate, breșă, audit sau scrisoarea autorității de reglementare. Începeți săptămâna aceasta cu trei acțiuni.
În primul rând, creați un index de dovezi pentru diligența profesională a CISO și mapați-l la Registrul de riscuri ISO 27001, SoA, registrul incidentelor, Registrul furnizorilor și pachetul de revizuire de management.
În al doilea rând, revizuiți ultimele trei riscuri ridicate sau medii. Confirmați că fiecare are un proprietar, plan de tratament, decizie privind riscul rezidual, referință la apetitul la risc și dovezi de aprobare. Dacă nu, redeschideți înregistrarea de guvernanță.
În al treilea rând, derulați un exercițiu de tip tabletop de 90 de minute privind indisponibilitatea unui furnizor sau o suspiciune de încălcare a securității datelor. Utilizați Pasul 23 din Zenith Blueprint pentru a captura deciziile, rolurile, comunicările și lecțiile învățate, apoi arhivați dovezile în secțiunea privind deciziile de incident.
Clarysec vă poate ajuta să operaționalizați rapid acest lucru. Metoda noastră de implementare în 30 de pași, suita de politici și maparea de conformitate transversală Zenith Controls vă oferă o structură defensabilă, pregătită pentru audit, pentru dovezi ISO 27001, responsabilitatea managementului conform NIS2, guvernanța DORA și responsabilitatea pentru securitate conform GDPR Article 32.
Pentru a construi cu încredere dosarul de diligență profesională al CISO, începeți cu Zenith Blueprint, aliniați înregistrările de guvernanță și risc cu politicile Clarysec și utilizați Zenith Controls ca busolă de conformitate transversală.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


