⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Analiza efectuată de management ISO 27001 pentru NIS2 și DORA

Igor Petreski
14 min read
Fluxul dovezilor din analiza efectuată de management ISO 27001 pentru guvernanța NIS2 și DORA

Este ora 08:00 într-o dimineață de luni din februarie 2026. Maria, CISO-ul unei companii fintech europene aflate în creștere rapidă, deschide un e-mail de la CEO cu subiectul: „URGENT: Pregătire pentru consiliu”. Atașat se află un link către o știre despre o măsură de sancționare de ordinul milioanelor de euro în temeiul Directivei NIS2, axată nu doar pe controale eșuate, ci și pe neglijența organului de conducere.

Întrebarea CEO-ului este scurtă și incomodă:

„Putem demonstra că consiliul de administrație guvernează activ riscul de securitate cibernetică, nu doar primește actualizări IT?”

La 08:30, CFO-ul a adăugat un chestionar de audit transmis de un client. Președintele consiliului dorește o prezentare pe o pagină privind răspunderea în materie de securitate cibernetică înainte de următoarea ședință a comitetului de risc. CTO-ul întreabă dacă un incident al unui furnizor modifică pachetul de dovezi DORA pentru clienți. Între timp, Maria privește patru probleme care par operaționale la suprafață: o excepție nerezolvată privind accesul privilegiat, două acțiuni corective întârziate, un eșec la un exercițiu tabletop și o lacună într-un contract cu un furnizor.

Nu sunt probleme separate. Sunt probleme de dovezi de guvernanță.

În 2026, organizațiile expuse la NIS2, DORA, GDPR, programe de asigurare solicitate de clienți și verificări pentru certificarea ISO/IEC 27001:2022 se confruntă cu o întrebare mai directă decât „Avem controale de securitate?”

Întrebarea reală este:

Poate managementul să demonstreze că a analizat riscul de securitate cibernetică, a înțeles implicațiile, a luat decizii, a atribuit acțiuni, a finanțat remedierea, a acceptat riscul rezidual acolo unde era adecvat și a urmărit implementarea?

Această dovadă nu provine doar dintr-un PDF de politică. Ea rezultă dintr-o analiză disciplinată efectuată de management conform ISO/IEC 27001:2022 clauza 9.3, susținută de intrări, procese-verbale, decizii, înregistrări de acceptare a riscului, acțiuni corective și piste de dovezi.

De ce ISO 27001 clauza 9.3 este acum dovadă pentru consiliul de administrație

O analiză efectuată de management în mod superficial înseamnă un set de diapozitive pregătit în grabă, câteva metrici și o semnătură. O analiză solidă efectuată de management este un eveniment de guvernanță controlat, în care deciziile conducerii devin dovezi.

ISO/IEC 27001:2022 clauza 9.3 impune conducerii de vârf să analizeze Sistemul de management al securității informației la intervale planificate, pentru a asigura adecvarea, suficiența și eficacitatea continuă a acestuia. Analiza trebuie să ia în considerare acțiunile anterioare, schimbările din aspectele interne și externe, modificările nevoilor și așteptărilor părților interesate, feedbackul privind performanța, rezultatele auditului, performanța obiectivelor, rezultatele evaluării riscurilor, stadiul tratamentului riscului și oportunitățile de îmbunătățire continuă.

Această structură este exact ceea ce consiliile de administrație, autoritățile de reglementare, clienții și auditorii așteaptă acum de la guvernanța securității cibernetice.

Pentru entitățile esențiale și importante NIS2, Article 20 impune organelor de conducere să aprobe măsurile de management al riscurilor de securitate cibernetică, să supravegheze implementarea și să beneficieze de instruire. Article 21 impune măsuri tehnice, operaționale și organizaționale proporționale, inclusiv analiza riscului, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, dezvoltarea securizată, evaluarea eficacității, igiena cibernetică, criptografie, securitatea resurselor umane, controlul accesului, managementul activelor, MFA acolo unde este adecvat și acțiuni corective fără întârzieri nejustificate.

Pentru entitățile financiare, DORA plasează guvernanța riscurilor TIC direct la nivelul organului de conducere. DORA Article 5 impune organului de conducere să definească, să aprobe, să supravegheze și să rămână responsabil pentru cadrul de management al riscurilor TIC. Acesta include toleranța la riscul TIC, planurile de continuitate și recuperare, planurile de audit, bugetul, instruirea, politicile privind terții TIC, canalele de raportare a incidentelor majore și măsurile corective. Article 6 impune un cadru documentat de management al riscurilor TIC, revizuit cel puțin anual și după incidente majore legate de TIC, instrucțiuni de supraveghere, testări, audituri sau schimbări materiale.

GDPR adaugă nivelul de responsabilitate demonstrabilă. Article 5(2) impune operatorilor de date să fie responsabili și capabili să demonstreze conformitatea cu principiile de protecție a datelor. Article 32(1)(d) prevede un proces de testare, evaluare și apreciere periodică a eficacității măsurilor tehnice și organizatorice.

O analiză efectuată de management, proiectată corect, este locul în care aceste obligații converg.

Presiunea de reglementare din spatele agendei de analiză

NIS2 și DORA nu folosesc un limbaj identic. DORA acționează, de asemenea, ca act juridic sectorial specific al UE pentru entitățile financiare vizate atunci când sunt implicate obligații suprapuse de securitate cibernetică și raportare. Ambele conduc însă la același rezultat de guvernanță: conducerea superioară trebuie să aprobe, să supravegheze, să aloce resurse și să corecteze managementul riscului cibernetic.

NIS2 se aplică pe scară largă entităților mijlocii și mari din sectoarele vizate și, în unele cazuri, indiferent de dimensiune. Anexa I include furnizori de infrastructură digitală, precum furnizori de servicii de cloud computing, furnizori de servicii de centre de date, furnizori de rețele de livrare de conținut, furnizori de servicii de încredere, furnizori de comunicații electronice publice, furnizori de servicii administrate și furnizori de servicii de securitate administrate. Statele membre au avut obligația de a stabili listele entităților esențiale și importante până la 17 aprilie 2025.

Miza aplicării este semnificativă. Pentru încălcări legate de măsurile de management al riscurilor de securitate cibernetică prevăzute la Article 21 sau de raportarea incidentelor prevăzută la Article 23, amenzile administrative maxime pot ajunge la cel puțin 10.000.000 EUR sau 2% din cifra de afaceri anuală mondială pentru entitățile esențiale și la cel puțin 7.000.000 EUR sau 1,4% din cifra de afaceri anuală mondială pentru entitățile importante, oricare dintre acestea este mai mare.

DORA se aplică din 17 ianuarie 2025 și acoperă un ecosistem financiar extins, inclusiv instituții de credit, instituții de plată, instituții emitente de monedă electronică, firme de investiții, furnizori de servicii pentru criptoactive, asigurători, reasigurători, locuri de tranzacționare, agenții de rating de credit, furnizori de servicii de finanțare participativă, registre centrale de securitizare și furnizori terți de servicii TIC. DORA este proporțional, dar proporțional nu înseamnă informal. Chiar și entitățile financiare mai mici au nevoie de înregistrări care arată că guvernanța riscurilor TIC este dimensionată adecvat, intenționată, documentată și revizuită.

De aceea, analiza efectuată de management nu mai poate rămâne o formalitate de certificare. Ea a devenit unul dintre cele mai practice mecanisme de furnizare a dovezilor pentru răspunderea NIS2, guvernanța riscurilor TIC conform DORA, responsabilitatea demonstrabilă GDPR și verificarea prealabilă realizată de clienți.

Coloana vertebrală a politicilor Clarysec pentru disciplina analizei

Clarysec tratează analiza efectuată de management ca pe un pachet de dovezi pentru consiliul de administrație, nu ca pe o ședință anuală ceremonială.

Politica de securitate a informației explicitează analiza efectuată de management conform ISO 27001:

Activitățile de revizuire de management (conform ISO/IEC 27001 clauza 9.3) trebuie desfășurate cel puțin anual și trebuie să includă:

Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.3.

Aceeași politică definește așteptările privind dovezile:

Revizuirea indicatorilor-cheie de performanță ai securității (KPI), a incidentelor, a constatărilor de audit și a statutului riscurilor

Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.3.2.

Și conectează analiza la deciziile executive:

Decizii privind actualizările domeniului de aplicare, ale controalelor și ale alocării resurselor

Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.3.3.

Acest ultim punct este esențial. Analiza efectuată de management nu este o prezentare. Este un forum decizional.

Politica privind rolurile și responsabilitățile de guvernanță adaugă regula trasabilității:

Guvernanța trebuie să sprijine integrarea cu alte discipline (de exemplu, risc, juridic, IT, HR), iar deciziile SMSI trebuie să fie trasabile la sursa lor (de exemplu, înregistrări de audit, jurnale de revizuire, procese-verbale de ședință).

Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.5.

Aceasta atribuie și responsabilități de escaladare:

Participă la revizuirile de management ale SMSI și escaladează deciziile care necesită aprobarea la nivelul consiliului de administrație.

Din secțiunea „Roluri și responsabilități”, clauza de politică 4.1.3.

Pentru organizațiile mai mici, aceeași logică de guvernanță trebuie scalată, nu ignorată. Politica privind rolurile și responsabilitățile de guvernanță pentru IMM-uri prevede:

Toate deciziile, excepțiile și escaladările semnificative privind securitatea trebuie înregistrate și trebuie să fie trasabile.

Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.5.

Politica de audit și monitorizare a conformității pentru IMM-uri asigură faptul că constatările de asigurare ajung la conducere:

Constatările de audit și actualizările de stare trebuie incluse în procesul de revizuire de management al SMSI.

Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.4.3.

Iar Politica de management al riscurilor pentru IMM-uri stabilește o cadență pentru riscurile ridicate:

Revizuiește trimestrial cele mai ridicate riscuri împreună cu Coordonatorul de risc.

Din secțiunea „Roluri și responsabilități”, clauza de politică 4.1.3.

Rezultatul este un ritm practic: analiza trimestrială a celor mai ridicate riscuri, analiza efectuată de management anuală sau planificată conform clauzei 9.3 și analize declanșate după incidente majore, audituri, teste de reziliență, eșecuri ale furnizorilor, modificări de reglementare sau schimbări majore ale organizației.

Construiți pachetul de dovezi pentru consiliu înainte de ședință

Zenith Blueprint: foaie de parcurs în 30 de pași pentru auditori abordează analiza efectuată de management în faza Audit, analiză și îmbunătățire, pasul 28: Analiza efectuată de management. Acesta instruiește echipele să pregătească intrările obligatorii înainte de ședință:

ISO 27001 specifică mai multe intrări obligatorii pentru revizuirea de management. Pregătiți un raport scurt
sau o prezentare care acoperă aceste puncte:

Din faza Audit, analiză și îmbunătățire, pasul 28: Analiza efectuată de management.

Blueprint subliniază acțiunile anterioare, schimbările în aspectele externe și interne, performanța și eficacitatea SMSI, rezultatele auditului, rezultatele monitorizării și măsurării, obiectivele de securitate, incidentele, neconformitățile, oportunitățile de îmbunătățire, nevoile de resurse și urmărirea deciziilor anterioare.

De asemenea, avertizează că analiza trebuie să ducă la acțiune:

Decizii și acțiuni: Acest aspect este esențial – revizuirea de management nu este doar o prezentare;
este despre luarea deciziilor.

Din faza Audit, analiză și îmbunătățire, pasul 28: Analiza efectuată de management.

Un pachet de dovezi pregătit pentru consiliul de administrație trebuie să fie suficient de concis pentru executivi, dar suficient de detaliat pentru auditori.

Element de dovadăScop de guvernanțăResponsabil tipic
Agenda analizei efectuate de managementArată că intrările clauzei 9.3 au fost planificate și acoperiteManager SMSI sau CISO
Instrument de urmărire a acțiunilor anterioareArată urmărirea deciziilor anterioare ale managementuluiManager SMSI
Sinteza Registrului de conformitateArată modificări ale obligațiilor NIS2, DORA, GDPR, contractuale și ale cliențilorJuridic sau GRC
Sinteza Registrului de riscuriArată riscuri ridicate, riscuri reziduale și decizii ale proprietarilor de riscCoordonator de risc sau CISO
Jurnalul modificărilor Declarației de aplicabilitateArată decizii privind controalele, excluderi și stadiul implementăriiManager SMSI
Tablou de bord KPI și obiectiveArată performanța, tendințele și țintele ratateOperațiuni de securitate sau GRC
Sinteza incidentelor și a incidentelor evitate la limităArată escaladarea, analiza cauzei principale, impactul și lecțiile învățateManager de incidente
Raport privind riscurile asociate furnizorilor și cloud-uluiArată supravegherea riscurilor TIC asociate terțilorManager de furnizori sau Achiziții
Constatări din auditul intern și revizuirea independentăArată asigurare obiectivă și neconformitățiAudit intern sau Conformitate
Instrument de urmărire a acțiunilor corectiveArată responsabilitatea, termenele-limită și dovezile de închidereProprietari de controale
Jurnalul deciziilor privind resursele și bugetulArată sprijinul managementului și prioritizareaSponsor executiv
Procese-verbale aprobateArată supravegherea, deciziile, responsabilii desemnați și urmărireaSecretar de ședință sau Manager SMSI

Transformați intrările ISO în dovezi NIS2 și DORA

Compania fintech a Mariei are nevoie de o singură agendă care să satisfacă auditorii de certificare ISO, clienții aliniați la DORA, întrebările de încadrare NIS2 și așteptările de supraveghere ale consiliului. Cea mai simplă metodă este transformarea fiecărei intrări din clauza 9.3 într-o întrebare de guvernanță.

Punct din agenda analizei efectuate de managementPreocupare de guvernanță NIS2 și DORADovezi generate
Stadiul acțiunilor din analiza anterioarăArată un ciclu funcțional de supraveghere și responsabilitateProcese-verbale care arată urmărirea și stadiul închiderii
Schimbări în aspectele externe și interneArată adaptarea la amenințări, reglementări, servicii, furnizori și strategia organizațieiActualizarea Registrului de conformitate și modificări ale Registrului de riscuri
Schimbări ale nevoilor părților interesateArată că obligațiile clienților, autorităților de reglementare, furnizorilor și cele contractuale sunt revizuiteRegistru al obligațiilor actualizat și instrument de urmărire a asigurării solicitate de clienți
Performanța și obiectivele SMSIArată că conducerea monitorizează eficacitatea măsurilor de securitate ciberneticăTablou de bord KPI și înregistrare a performanței obiectivelor
Neconformități și acțiuni corectiveArată că punctele slabe sunt escaladate și remediateRegistru al acțiunilor corective cu responsabili și termene
Rezultatele monitorizării, măsurării și audituluiArată evaluarea eficacității și asigurarea independentăSinteză de audit intern și rezultate ale monitorizării
Evaluarea riscurilor și stadiul tratamentului risculuiArată că managementul analizează progresul tratamentului și riscul rezidualPlan de tratare a riscurilor, actualizare SoA și înregistrări de acceptare
Oportunități de îmbunătățire continuăArată guvernanță proactivă și îmbunătățirea reziliențeiPlan de îmbunătățire aprobat și decizii de investiție
Nevoi de resurse și bugetSusține așteptările de guvernanță DORA și sprijinul managementuluiAprobări bugetare, decizii privind alocarea resurselor și planuri de instruire

Ultima linie nu înlocuiește intrările obligatorii ale analizei ISO 27001. Este extinderea practică propusă de Clarysec pentru guvernanța din 2026, deoarece DORA, NIS2 și răspunderea reală a consiliului de administrație cer dovezi că conducerea a analizat dacă securitatea a avut suficiente persoane, fonduri, instrumente și autoritate.

O analiză efectuată de management de 90 de minute pentru un furnizor fintech SaaS

Luați în considerare compania Mariei: un furnizor fintech SaaS cu clienți în UE. Oferă servicii de monitorizare a tranzacțiilor, utilizează un furnizor cloud major, se bazează pe un SOC externalizat, prelucrează date cu caracter personal și a integrat recent doi noi clienți din zona plăților. Compania se pregătește pentru supravegherea ISO/IEC 27001:2022, o analiză solicitată de un client și aliniată la DORA, precum și o evaluare de încadrare NIS2.

O analiză efectuată de management, concentrată pe 90 de minute, ar putea funcționa astfel.

1. Începeți cu obligațiile și schimbările de context

Pentru IMM-uri, Politica de conformitate juridică și de reglementare pentru IMM-uri oferă un punct de pornire simplu:

Directorul general (GM) trebuie să mențină un Registru de conformitate simplu și structurat, care listează:

Din secțiunea „Cerințe de guvernanță”, clauza de politică 5.1.1.

Pachetul de analiză trebuie să sintetizeze dacă organizația intră în domeniul de aplicare al NIS2, dacă DORA se aplică direct sau prin obligații transmise de clienți, dacă prelucrarea GDPR s-a modificat și dacă obligațiile contractuale de securitate s-au schimbat.

Exemple:

  • Un nou contract cu un client din UE impune notificarea incidentelor de securitate ale clientului în termen de 72 de ore.
  • O cerere de verificare prealabilă din partea unui client aliniat la DORA solicită registre ale terților TIC, dovezi privind strategia de ieșire și înregistrări de escaladare a incidentelor.
  • O evaluare NIS2 identifică un posibil risc de clasificare, deoarece un serviciu susține activități de securitate administrată într-un stat membru.
  • O nouă funcționalitate de analiză modifică inventarul de date GDPR deoarece prelucrează identificatori online.

Deciziile managementului trebuie să aprobe actualizarea Registrului de conformitate, să atribuie funcțiilor Juridic și GRC validarea clasificării NIS2 cu consilierul juridic local și să solicite un pachet de dovezi DORA pentru clienți până în trimestrul următor.

2. Prezentați deciziile privind riscurile și Declarația de aplicabilitate

Faza Managementul riscurilor din Zenith Blueprint, pasul 13: Planificarea tratamentului riscurilor și Declarația de aplicabilitate, subliniază aprobarea executivă:

Deciziile privind tratamentul riscurilor și SoA trebuie revizuite și aprobate de conducerea de vârf.

Din faza Managementul riscurilor, pasul 13: Planificarea tratamentului riscurilor și Declarația de aplicabilitate.

Analiza nu trebuie să copleșească consiliul de administrație cu fiecare risc. Ea trebuie să prezinte principalele riscuri, stadiul tratamentului, excepțiile, acțiunile restante și riscurile reziduale care necesită aprobare.

RiscStadiu curentDecizie necesară
Compromitere de cont de administrator cloudMFA implementată, revizuirea accesului privilegiat este restantăAprobarea responsabilului și a termenului-limită pentru revizuirea lunară a accesului privilegiat
Dependență de SOC externalizatContractul nu include drepturi complete de audit și clauze de cooperare în caz de incidentAprobarea remedierii contractuale sau a evaluării unui furnizor alternativ
Obiectivul de recuperare pentru backup nu este îndeplinitTestul de recuperare a depășit ținta cu 4 oreAprobarea bugetului pentru reproiectarea backup-ului
Risc de concentrare asociat furnizorilorDouă servicii critice se bazează pe aceeași regiune cloudAprobarea revizuirii arhitecturii de reziliență
Păstrarea jurnalelor cu date cu caracter personalJurnalele de depanare conțin identificatori online mai mult decât era intenționatAprobarea reducerii perioadei de retenție și a controlului de monitorizare

Aceasta creează un lanț trasabil de la evaluarea riscurilor la tratarea lor și la decizia managementului.

3. Analizați incidentele, incidentele evitate la limită și pregătirea pentru raportare

NIS2 Article 23 impune raportarea etapizată pentru incidente semnificative, inclusiv o avertizare timpurie în termen de 24 de ore, notificare în termen de 72 de ore și un raport final în termen de o lună de la notificarea incidentului, cu raportare de progres pentru incidentele în desfășurare. DORA Articles 17 to 19 impun detectare, clasificare, escaladare, comunicare, raportare, analiza cauzei principale și îmbunătățire pentru incidentele legate de TIC.

Analiza efectuată de management trebuie să includă incidentele semnificative, incidentele evitate la limită, rezultatele clasificării, cauzele principale, timpul de detectare, timpul de escaladare, timpul de recuperare, pregătirea pentru notificarea clienților, pregătirea pentru raportarea către autorități, lecțiile învățate și acțiunile corective.

Zenith Blueprint, în faza Controale în acțiune, pasul 16: Controale privind personalul II, explică de ce raportarea de către angajați trebuie să alimenteze guvernanța:

În cele din urmă, Controlul 6.8 trebuie să alimenteze ciclul de îmbunătățire continuă al SMSI. Rapoartele
generate de personal trebuie revizuite în timpul revizuirii de management (clauza 9.3) și
utilizate pentru a identifica deficiențe în politici precum încetarea colaborării, returnarea activelor sau încălcările NDA.

Din faza Controale în acțiune, pasul 16: Controale privind personalul II.

Dacă un cont al unui fost angajat a rămas activ după încetarea activității, consiliul de administrație nu trebuie să îl trateze ca pe un simplu tichet. Este o dovadă a unei posibile slăbiciuni în HR, IT, controlul accesului, managementul activelor, monitorizare și acțiunea corectivă.

4. Analizați furnizorii, cloud-ul și pregătirea pentru ieșire

DORA Article 28 face din riscul TIC asociat terților o parte a cadrului de management al riscurilor TIC. Entitățile financiare rămân pe deplin responsabile pentru conformitate atunci când serviciile TIC sunt contractate către terți. Acestea trebuie să mențină un registru actualizat al aranjamentelor contractuale TIC, să distingă funcțiile critice sau importante, să efectueze verificarea prealabilă, să gestioneze riscul de concentrare, să asigure drepturi de audit și inspecție și să mențină strategii de ieșire.

NIS2 Article 21 impune, de asemenea, securitatea lanțului de aprovizionare, inclusiv securitatea relațiilor cu furnizorii, vulnerabilitățile specifice furnizorilor, practicile de securitate cibernetică ale furnizorilor și măsurile corective.

Pentru analiza efectuată de management, raportarea privind furnizorii nu poate fi o anexă de achiziții. Trebuie să fie dovadă pentru consiliul de administrație.

Includeți schimbările privind furnizorii critici, stadiul verificării prealabile, lacunele contractuale, analiza responsabilității partajate în cloud, riscul de concentrare, rezultatele strategiei de ieșire, cooperarea furnizorilor în caz de incident și acțiunile corective rezultate din evaluările furnizorilor. Dacă conducerea aprobă utilizarea în continuare a unui furnizor cu risc ridicat, procesul-verbal trebuie să consemneze rațiunea, controalele compensatorii, data revizuirii și responsabilul desemnat.

Consiliul Mariei primește o problemă concretă privind un furnizor: un furnizor-cheie de platformă a suferit un incident minor, neraportabil. Datele clienților nu au fost afectate, dar evenimentul a expus un risc de concentrare. CEO-ul atribuie CTO-ului finalizarea unui studiu de fezabilitate pentru un furnizor secundar până în trimestrul următor și alocă 25.000 EUR pentru evaluare. Această singură decizie documentată demonstrează supravegherea riscului din lanțul de aprovizionare, alocarea resurselor și urmărirea implementării.

Cum conectează Zenith Controls dovezile

Zenith Controls: ghidul de conformitate încrucișată de la Clarysec ajută echipele să explice de ce dovezile privind controalele ISO contează în mai multe cadre.

Pentru analiza efectuată de management, controlul ISO/IEC 27002:2022 5.4, Responsabilități de management, este o ancoră de guvernanță. Acesta susține direcția managementului, responsabilitatea, alocarea resurselor și supravegherea. Zenith Controls leagă controlul 5.4 de controale de sprijin ISO/IEC 27002:2022 care apar frecvent în dovezile analizei efectuate de management.

Control ISO/IEC 27002:2022De ce contează pentru analiza efectuată de management
5.1 Politici pentru securitatea informațieiManagementul trebuie să aprobe, să promoveze, să aloce resurse și să instituționalizeze politicile
5.2 Roluri și responsabilități privind securitatea informațieiManagementul trebuie să se asigure că rolurile există, au autoritate și sunt monitorizate
5.8 Securitatea informației în managementul proiectelorManagementul se asigură că securitatea este integrată în proiecte și în schimbările organizației
5.35 Revizuirea independentă a securității informațieiRevizuirea independentă oferă managementului asigurare obiectivă
5.36 Conformitatea cu politicile, regulile și standardele pentru securitatea informațieiMonitorizarea conformității oferă managementului dovezi privind aplicarea
8.15 JurnalizareJurnalele susțin dovezile pentru incidente, controlul accesului și monitorizarea conformității
8.16 Activități de monitorizareMonitorizarea susține detectarea, escaladarea și raportarea performanței

Acest set de controale îi oferă Mariei o narațiune de conformitate încrucișată. Dovezile din analiza efectuată de management pot susține certificarea ISO/IEC 27001:2022, supravegherea conform NIS2 Article 20, măsurile de management al riscurilor conform NIS2 Article 21, guvernanța TIC conform DORA Article 5, revizuirea cadrului de management al riscurilor TIC conform DORA Article 6, testarea rezilienței operaționale digitale conform DORA Articles 24 to 27, GDPR Article 32(1)(d), rezultatele GOVERN din NIST CSF 2.0 și obiectivele de guvernanță COBIT 2019.

Temă de doveziAncoră ISO sau de controlRelevanță pentru reglementare sau cadru
Responsabilitatea managementuluiISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Asigurare independentăISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2
Urmărirea acțiunilor corectiveISO/IEC 27001:2022 Clause 10NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Monitorizarea conformității cu politicileISO/IEC 27002:2022 5.36Responsabilitate demonstrabilă GDPR, COBIT 2019 MEA02, COBIT 2019 MEA03
Risc TIC asociat terțilorISO/IEC 27002:2022 5.19 și 5.20DORA Article 28, NIS2 Article 21
Guvernanța incidentelorISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Articles 17 to 19

Revizuirea independentă și monitorizarea conformității merită atenție specială. O analiză efectuată de management fără dovezi independente devine auto-raportare. Controlul ISO/IEC 27002:2022 5.35 oferă consiliului asigurare obiectivă prin audituri interne, evaluări externe, sinteze ale testelor de penetrare, observații din auditurile de certificare și revizuiri ale eficacității controalelor. Controlul 5.36 transformă „avem o politică” în „știm dacă oamenii și sistemele respectă politica”.

Cum vor testa auditorii analiza efectuată de management

Analiza efectuată de management conform clauzei 9.3 este unul dintre primele locuri în care auditorii se uită atunci când decid dacă guvernanța este reală. Auditori diferiți pun întrebări diferite, dar toți caută trasabilitate.

Perspectiva auditoruluiCe va căutaDovezi utile
Auditor ISO/IEC 27001:2022Dacă conducerea de vârf a analizat intrările obligatorii și a urmărit implementareaAgendă, procese-verbale, pachet KPI, rezultate de audit, acțiuni corective, aprobări privind tratamentul riscurilor
Auditor SMSI în stil ISO/IEC 27007Dacă înregistrările analizei arată supraveghere continuă și acțiuni implementateCalendar de analiză, instrument de urmărire a acțiunilor, actualizări ale obiectivelor, decizii privind modificările SMSI
Auditor în stil ISO/IEC 19011Dacă concluziile sunt susținute de dovezi obiective și metode de audit echitabileNote de interviu, înregistrări, procese-verbale aprobate, referințe la dovezi
Evaluator orientat NISTDacă conducerea superioară aprobă strategia de risc, rolurile, resursele și supravegherea programuluiPlanul programului de securitate, desemnarea oficialului senior, aprobarea strategiei de risc, POA&M
Auditor COBIT 2019Dacă leadershipul evaluează, direcționează și monitorizează riscul și inițiativele de securitateRapoarte către consiliu, tablouri de bord privind riscurile, aliniere EDM03, metrici de performanță
Auditor ISACA ITAFDacă tonul de la vârf este vizibil și răspunsurile managementului sunt prompte și eficaceRăspunsuri la auditul intern, înregistrări de escaladare, pistă de guvernanță a incidentelor

Eșecul comun nu este că ședința nu a avut loc. Este că ședința nu a schimbat nimic. Auditorii vor să vadă decizii, responsabili, termene-limită, dovezi așteptate și înregistrări de închidere.

Rezultatele care demonstrează supravegherea executivă

Intrările creează analiza. Rezultatele demonstrează guvernanța.

Cel puțin, înregistrarea analizei efectuate de management trebuie să includă:

  1. Decizii aprobate
    Exemplele includ aprobarea pregătirii pentru certificare, actualizarea domeniului de aplicare al SMSI, revizuirea fluxurilor de raportare a incidentelor, solicitarea remedierii contractelor cu furnizorii sau acceptarea riscului rezidual până la o dată definită.

  2. Acțiuni atribuite
    Fiecare acțiune are nevoie de un responsabil, termen-limită, prioritate, dovezi așteptate și cadență de revizuire.

  3. Înregistrări de acceptare a riscului
    Riscurile acceptate trebuie să identifice proprietarul de risc, rațiunea, nivelul riscului rezidual, controalele compensatorii, data de expirare și pragul de escaladare.

  4. Decizii privind resursele
    Înregistrați bugetul, personalul, instrumentele, instruirea, suportul pentru audit extern, evaluarea juridică, exercițiile tabletop sau activitățile de asigurare privind furnizorii.

  5. Actualizări ale politicilor și controalelor
    Capturați modificările privind controlul accesului, răspunsul la incidente, continuitatea activității, managementul furnizorilor, criptarea, dezvoltarea securizată, jurnalizarea, managementul vulnerabilităților sau retenția datelor.

  6. Aprobări ale acțiunilor corective
    Neconformitățile și constatările de audit trebuie transformate în acțiuni corective cu responsabil, calendar și așteptări privind dovezile.

  7. Mecanism de urmărire
    Următoarea analiză trebuie să înceapă cu stadiul acestor decizii.

Pentru IMM-uri, Politica de securitate a informației pentru IMM-uri consolidează nevoia de a conecta certificarea, reglementarea și schimbarea organizațională:

Această politică trebuie revizuită de Directorul general (GM) cel puțin anual pentru a asigura conformitatea continuă cu cerințele de certificare ISO/IEC 27001, schimbările de reglementare (precum GDPR, NIS2 și DORA) și nevoile organizației aflate în evoluție.

Din secțiunea „Cerințe de revizuire și actualizare”, clauza de politică 9.1.1.

Această propoziție surprinde realitatea anului 2026. Analiza efectuată de management trebuie să conecteze SMSI, schimbarea de reglementare, clienții, furnizorii, incidentele, riscul, resursele și strategia organizației într-o singură buclă de guvernanță.

Eșecuri frecvente ale analizei efectuate de management în 2026

Cele mai frecvente eșecuri sunt previzibile.

În primul rând, analiza este prea tehnică. Executivii primesc numărători de vulnerabilități și volume de alerte, dar nu risc pentru organizație, expunere de reglementare, impact asupra clienților sau opțiuni decizionale.

În al doilea rând, nu există un jurnal al deciziilor. Procesele-verbale spun „riscul asociat furnizorilor a fost discutat”, dar nu consemnează dacă managementul a acceptat riscul, a solicitat remediere, a aprobat buget sau a atribuit un termen-limită.

În al treilea rând, acceptarea riscului rezidual este informală. Un risc rămâne deschis luni de zile deoarece „organizația știe despre el”, dar nu există aprobarea proprietarului, rațiune, dată de expirare sau declanșator de revizuire.

În al patrulea rând, constatările de audit nu ajung la management. Rapoartele de audit intern rămân în folderele GRC, în timp ce conducerea vede doar o sinteză verde a stării.

În al cincilea rând, furnizorii și furnizorii cloud sunt tratați separat de performanța SMSI. În cadrul DORA și NIS2, riscul TIC asociat terților este dovadă centrală de guvernanță.

În al șaselea rând, incidentele sunt raportate ca evenimente operaționale, dar nu sunt analizate pentru îmbunătățire sistemică. Cauzele principale, lecțiile învățate și acțiunile corective trebuie să alimenteze analiza efectuată de management.

În al șaptelea rând, lipsește instrumentul de urmărire a acțiunilor anterioare. Auditorii vor întreba ce s-a întâmplat cu deciziile de anul trecut. Dacă răspunsul este dispersat în e-mailuri și tichete, narațiunea de guvernanță se slăbește.

O singură buclă de guvernanță, multe obligații

Modelul practic al Clarysec este simplu:

  1. Domeniu de aplicare și obligații
    Utilizați domeniul de aplicare al SMSI, părțile interesate, Registrul de conformitate, obligațiile clienților și dependențele de furnizori pentru a defini ce trebuie să acopere analiza.

  2. Dovezi privind riscurile și controalele
    Utilizați Registrul de riscuri, Declarația de aplicabilitate, dovezile de implementare a controalelor, KPI-urile și monitorizarea conformității.

  3. Intrări de asigurare
    Includeți audituri interne, revizuiri independente, teste de penetrare, evaluări ale furnizorilor, audituri ale clienților și constatări de certificare.

  4. Intrări privind reziliența operațională
    Includeți incidente, incidente evitate la limită, teste de continuitate a activității, rezultate ale backup-ului, exerciții de recuperare în caz de dezastru, lecții din managementul crizelor și pregătirea pentru raportare.

  5. Decizii ale conducerii
    Înregistrați acceptarea riscului, alocarea resurselor, modificările domeniului de aplicare, modificările controalelor, deciziile privind furnizorii, acțiunile corective și obiectivele strategice.

  6. Păstrarea dovezilor
    Stocați procesele-verbale, pachetele, aprobările, instrumentele de urmărire a acțiunilor și dovezile de închidere într-un depozit controlat.

  7. Cadență de urmărire
    Analizați trimestrial riscurile ridicate, derulați analize de management planificate conform clauzei 9.3 și declanșați analize suplimentare după incidente majore, schimbări ale furnizorilor, audituri, teste sau evoluții de reglementare.

Astfel, o singură analiză efectuată de management poate deservi certificarea ISO/IEC 27001:2022, răspunderea organului de conducere conform NIS2, guvernanța riscurilor TIC conform DORA, responsabilitatea demonstrabilă GDPR, revizuirea GOVERN din NIST CSF, supravegherea consiliului conform COBIT 2019 și verificarea prealabilă realizată de clienți.

Pregătiți următoarea analiză efectuată de management pentru audit

Consiliul Mariei nu avea nevoie de încă un tablou de bord tehnic. Avea nevoie de dovezi solide că riscul de securitate cibernetică a fost revizuit, înțeles, decis, finanțat și îmbunătățit.

Organizația dumneavoastră are nevoie de același lucru.

Începeți luna aceasta:

  • Construiți un pachet de dovezi pentru clauza 9.3.
  • Mapați fiecare punct de agendă la un risc, o obligație, un KPI, o constatare de audit, un incident, o problemă privind un furnizor sau o acțiune corectivă.
  • Înregistrați fiecare decizie cu responsabil, termen-limită, rațiune și dovezi așteptate.
  • Utilizați instrumentul de urmărire a acțiunilor anterioare ca prim punct de agendă în următoarea analiză.
  • Păstrați procesele-verbale, aprobările, acceptările de risc și înregistrările de închidere într-un depozit controlat.

Clarysec vă poate ajuta să operaționalizați rapid acest proces folosind Zenith Blueprint, suita de politici Clarysec și Zenith Controls ca busolă de conformitate încrucișată pentru ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 și pregătirea pentru audit.

Dacă analiza efectuată de management este încă o sarcină de conformitate, este timpul să o transformați într-un activ strategic de guvernanță. Descărcați kiturile de instrumente Clarysec, pregătiți pachetul de dovezi pentru consiliul de administrație și faceți din următoarea analiză dovada că leadershipul guvernează riscul de securitate cibernetică.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Dovezi de audit ISO 27001 pentru NIS2 și DORA

Dovezi de audit ISO 27001 pentru NIS2 și DORA

Aflați cum să utilizați auditul intern și analiza efectuată de management ISO/IEC 27001:2022 ca mecanism unificat de generare a dovezilor pentru NIS2, DORA, GDPR, riscurile asociate furnizorilor, programele de asigurare solicitate de clienți și responsabilitatea consiliului de administrație.