⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Spis náležitej starostlivosti CISO: dôkazy ISO 27001 na rok 2026

Igor Petreski
15 min read
Spis náležitej starostlivosti CISO mapujúci dôkazy ISO 27001 na NIS2 DORA a GDPR

Je pondelok 08:17. Maria, CISO rýchlo rastúceho fintechového poskytovateľa SaaS, otvára e-mail od výkonného riaditeľa: „Požiadavka regulátora. Do piatka potrebujeme dôkazy, že sme dodávateľské riziko eskalovali pred výpadkom, že predstavenstvo rozumelo zostatkovému riziku a že naše rozhodnutie o hlásení incidentu bolo zdokumentované.“

Šesť týždňov predtým zaznamenal kritický poskytovateľ cloudových služieb regionálne zhoršenie služby. Žiadne finančné prostriedky zákazníkov sa nestratili. Nebola potvrdená žiadna exfiltrácia osobných údajov. Klienti však na niekoľko hodín stratili prístup k riadiacim panelom, počet požiadaviek na podporu prudko vzrástol a jeden podnikový zákazník teraz požaduje dôkaz, že spoločnosť splnila bezpečnostné povinnosti podľa NIS2, DORA a GDPR Article 32.

Maria vie, že tím konal zodpovedne. Upozornili manažment na riziko koncentrácie. Otvorili výnimku, keď sa oneskorilo testovanie záložného regiónu. Udalosť klasifikovali, konzultovali ju s právnym oddelením, informovali zákazníkov a otvorili nápravné opatrenia. Otázka v roku 2026 však už neznie iba tak, či bezpečnostná funkcia konala zodpovedne.

Otázka znie, či CISO dokáže pomocou dôkazov s časovou pečiatkou preukázať, že riziká boli identifikované, komunikované, sledované, akceptované správnym vlastníkom a dotiahnuté do konca.

Týmto dôkazom je spis náležitej starostlivosti CISO.

Pre CISO, manažérov compliance, audítorov a vlastníkov organizácií nie je spis náležitej starostlivosti súkromným úložiskom administratívy. Je to prevádzková dôkazová vrstva, ktorá prepája ISO/IEC 27001:2022, zodpovednosť manažmentu podľa NIS2, správu a riadenie podľa DORA a riadenie rizík IKT, ako aj bezpečnosť spracúvania podľa GDPR Article 32, do jedného konzistentného príbehu. Ak je spracovaný správne, ukazuje, že bezpečnostný líder poskytol jasné odporúčanie, manažment prijal informované rozhodnutia a kontroly organizácie neboli iba deklarované, ale aj prevádzkované, preskúmavané a zlepšované.

Prečo je náležitá starostlivosť CISO v roku 2026 dôležitá

Regulačné prostredie sa posunulo od vyhlásení v politikách k preukázateľnej zodpovednosti. Všeobecné uistenia už nestačia. Regulátori, predstavenstvá, zákazníci a poisťovne čoraz častejšie požadujú dôkazy o správe a riadení.

NIS2 ukladá riadiacim orgánom výslovnú zodpovednosť. Article 20 vyžaduje, aby riadiace orgány základných a dôležitých subjektov schvaľovali opatrenia na riadenie kybernetických rizík, dohliadali na ich implementáciu a absolvovali školenie v oblasti kybernetickej bezpečnosti. Article 21 následne očakáva primerané a proporcionálne technické, prevádzkové a organizačné opatrenia vrátane analýzy rizík, riešenia incidentov, kontinuity činností, bezpečnosti dodávateľského reťazca, bezpečného vývoja, hodnotenia účinnosti, kybernetickej hygieny, školení, kryptografie, riadenia prístupu, správy aktív a autentifikácie.

Pre dotknuté finančné subjekty DORA posúva latku ešte vyššie. Article 5 stanovuje konečnú zodpovednosť riadiaceho orgánu za riadenie rizík IKT. Article 6 vyžaduje spoľahlivý, komplexný a riadne zdokumentovaný rámec riadenia rizík IKT. DORA tiež vyžaduje klasifikáciu a hlásenie incidentov, testovanie digitálnej prevádzkovej odolnosti, vnútorný audit pre subjekty, ktoré nie sú mikropodnikmi, sledovanie nápravných opatrení a správu a riadenie externých poskytovateľov IKT. DORA sa uplatňuje od 17. januára 2025 a pre dotknuté finančné subjekty pôsobí ako odvetvovo špecifický právny akt Únie pre prekrývajúce sa povinnosti riadenia rizík a hlásenia podľa NIS2.

GDPR pridáva samostatný, ale prepojený pohľad preukázateľnej zodpovednosti. Article 5(2) vyžaduje, aby prevádzkovatelia niesli zodpovednosť za dodržiavanie zásad ochrany údajov a vedeli ho preukázať. Article 32 vyžaduje primerané technické a organizačné opatrenia na zabezpečenie úrovne bezpečnosti primeranej riziku. Pre organizácie poskytujúce SaaS, fintechové služby a riadené služby, ktoré spracúvajú osobné údaje EÚ, to znamená, že dôkazy musia ukazovať, ako boli posúdené a ošetrené riziká pre dôvernosť, integritu, dostupnosť a odolnosť.

Osobná obava CISO je pochopiteľná. Ak sa po výpadku alebo porušení ochrany údajov stretnú zodpovednosť manažmentu, kontrola regulátora, due diligence zákazníka a právna alebo regulačná expozícia, samotný register rizík nebude stačiť. CISO potrebuje štruktúrovaný dôkazový spis, ktorý ukazuje odborný úsudok, včasné eskalácie, jasné odporúčania, prípadný nesúhlas, akceptované riziká a uistenie o kontrolách.

Spis náležitej starostlivosti nie je tieňový ISMS

Častou auditnou chybou je považovať spis náležitej starostlivosti CISO za súkromný archív oddelený od ISMS. Vznikajú tým dve riziká. Po prvé, dôkazy sa stanú nekonzistentnými. Po druhé, môže to vyzerať, že CISO o rizikách vedel, ale nezačlenil ich do správy a riadenia.

Prístup Clarysec je odlišný. Spis náležitej starostlivosti CISO je kurátorsky zostavený pohľad na dôkazy ISMS, ktoré sú dôležité pre zodpovednosť manažmentu. Nenahrádza register rizík, vyhlásenie o uplatniteľnosti (SoA), register incidentov, register dodávateľov, auditné správy ani zápisnice z preskúmania manažmentom. Indexuje ich, prepája a robí ich obhájiteľnými.

Zenith Blueprint: 30-kroková cestovná mapa audítora poskytuje praktický základ. Vo fáze základov a vedenia ISMS krok 4 zdôrazňuje, že manažér ISMS alebo bezpečnostný pracovník koordinuje implementáciu, audity a povedomie a „musí mať priamy prístup k vrcholovému manažmentu na eskaláciu problémov.“ Zároveň uvádza, že pre významné riziká majú byť určení vlastníci rizík a organizácia má definovať, kto schvaľuje rozhodnutia o ošetrení rizík.

Toto je prvý princíp náležitej starostlivosti CISO: bezpečnostný líder radí a eskaluje, ale vlastníctvo rizika a jeho akceptácia musia byť výslovné.

Vo fáze riadenia rizík premieta krok 13 Zenith Blueprint tento princíp do prevádzky:

Rozhodnutia o ošetrení rizík a SoA majú byť preskúmané a schválené vrcholovým manažmentom. Často sa to deje na stretnutí alebo aspoň formou podpisového schválenia. Zabezpečte, aby bol manažment informovaný o:

✓ kľúčových rizikách a navrhovaných ošetreniach, ✓ všetkých rizikách, ktoré navrhujete akceptovať (mali by ich formálne akceptovať), ✓ zozname kontrol, ktoré plánujete implementovať (hlavné body SoA). Schválenie manažmentom preukazuje, že organizácia si uvedomuje potrebné kroky a zaväzuje sa k nim (bude to tiež zdokumentovaný dôkaz pre audit).

Pre CISO toto usmernenie nie je iba prípravou na audit ISO. Je to architektúra náležitej starostlivosti. Ak je vysoké riziko akceptované, odložené alebo nedostatočne financované, spis má preukazovať riziko, odporúčanie, rozhodnutie organizácie, schvaľujúcu rolu, odkaz na apetít na riziko a dátum preskúmania.

ISO 27001:2022 je dôkazový mechanizmus

ISO 27001 je viac než certifikačný cieľ. Je to prevádzkový model pre správu a riadenie, ošetrenie rizík, uistenie a neustále zlepšovanie. Clause 0.1 uvádza, že ISMS má byť integrovaný do procesov organizácie a celkovej riadiacej štruktúry. Práve táto integrácia mení bežnú bezpečnostnú prácu na spoľahlivý mechanizmus tvorby dôkazov.

Kľúčové články ISO 27001:2022, ktoré napĺňajú spis náležitej starostlivosti CISO, sú:

  • Clauses 4.1 to 4.2, kontext a zainteresované strany, ktoré dokumentujú zákonné, regulačné, zmluvné povinnosti a povinnosti voči zainteresovaným stranám.
  • Clause 4.3, rozsah ISMS, ktorý definuje pokryté služby, lokality, systémy a hranice.
  • Clause 5.1, vedenie a záväzok, ktorá vyžaduje, aby vrcholový manažment podporoval ISMS a zabezpečil dosiahnutie zamýšľaných výsledkov.
  • Clause 5.3, organizačné roly, zodpovednosti a právomoci, ktorá podporuje jasné vlastníctvo rizík a eskalačné postupy.
  • Clauses 6.1.2 and 6.1.3, posúdenie rizík informačnej bezpečnosti a ošetrenie rizík, ktoré vyžadujú konzistentné kritériá rizík, schválenie vlastníkom rizika, plány ošetrenia, akceptáciu zostatkového rizika a vyhlásenie o uplatniteľnosti.
  • Clause 8.1, prevádzkové plánovanie a riadenie, ktorá vyžaduje, aby organizácia plánovala, implementovala a riadila procesy potrebné na splnenie požiadaviek ISMS.
  • Clauses 9.2 and 9.3, vnútorný audit a preskúmanie manažmentom, ktoré vytvárajú dôkazy nezávislého uistenia a dohľadu vedenia.
  • Clause 10.1, neustále zlepšovanie, a Clause 10.2, nezhoda a nápravné opatrenie, ktoré preukazujú dotiahnutie opatrení do konca.

Tento systematický prístup zabezpečuje, že dôkazy, ktoré potrebuje Mariin výkonný riaditeľ, sa nevytvárajú v panike. Už existujú, ak bol ISMS navrhnutý tak, aby vytváral a uchovával záznamy použiteľné na rozhodovanie.

Čo patrí do spisu náležitej starostlivosti CISO

Dobrý spis náležitej starostlivosti odpovedá na sedem otázok, ktoré môže po narušení položiť audítor, regulátor, člen predstavenstva alebo zákazník:

  1. Čo CISO vedel?
  2. Kedy sa to dozvedel?
  3. Aké odporúčanie poskytol?
  4. Kto vlastnil riziko?
  5. Čo manažment schválil, odmietol, odložil alebo akceptoval?
  6. Ako boli kontroly testované alebo monitorované?
  7. Čo sa zmenilo po incidentoch, auditoch, upozorneniach dodávateľov alebo výnimkách?

Nasledujúca štruktúra funguje pre poskytovateľov SaaS, fintechové spoločnosti, poskytovateľov riadených služieb, poskytovateľov riadených bezpečnostných služieb, prevádzkovateľov digitálnej infraštruktúry a technologických dodávateľov podporujúcich regulovaných zákazníkov.

Časť náležitej starostlivostiPríklady dôkazovHlavná otázka zodpovednosti
Odporúčania v oblasti správy a riadenia a eskalácieBezpečnostné reporty predstavenstvu, memorandá CISO, eskalačný log, zápisnice bezpečnostného výboru, prijaté rozhodnutiaDostal manažment jasné a včasné odporúčanie?
Akceptácia rizík a výnimkyRegister rizík, schválenia výnimiek, odklady ošetrenia, odkazy na apetít na riziko, dátumy preskúmaniaBoli zostatkové riziká akceptované správnym vlastníkom?
Uistenie o kontroláchVýsledky vnútorného auditu, monitorovacie správy, náprava zraniteľností, testy záloh, revízia prístupových právBoli kontroly prevádzkované a preskúmavané?
Rozhodnutia o incidentochRegister incidentov, klasifikácia závažnosti, rozhodnutie o hlásení, právne posúdenie, komunikačný log, získané poznatkyBola udalosť posúdená, eskalovaná a riadne riešená?
Upozornenia týkajúce sa dodávateľovDue diligence dodávateľov, posúdenie kritickosti, zmluvné medzery, analýza rizika koncentrácie, stav plánu ukončeniaBoli riziká tretích strán identifikované a riadené?
Povinnosti súladuNIS2, DORA, GDPR, zmluvné a zákaznícke požiadavky namapované na kontroly ISMSRozumela organizácia svojim povinnostiam?
Preskúmanie manažmentom a zlepšovanieZápisnice z preskúmania manažmentom, log CAPA, požiadavky na zdroje, otvorené otázky, snímky metríkDohliadalo vedenie na ISMS a zlepšovalo ho?

Tento spis je obzvlášť dôležitý pre sektory NIS2, ako sú služby cloud computingu, dátové centrá, siete na doručovanie obsahu, poskytovatelia riadených služieb, poskytovatelia riadených bezpečnostných služieb, poskytovatelia verejných elektronických komunikácií a určité subjekty finančnej infraštruktúry. Rozsah NIS2 závisí od sektora, typu subjektu a veľkosti, pričom členské štáty musia vytvoriť zoznamy základných a dôležitých subjektov. Aj organizácie mimo priameho rozsahu môžu čeliť preneseným zmluvným povinnostiam od zákazníkov, ktorí do rozsahu patria.

Pri DORA má spis rozlišovať, či je organizácia regulovaným finančným subjektom, externým poskytovateľom služieb IKT alebo oboje v rôznych vzťahoch. Finančné subjekty musia udržiavať správu a riadenie, riadenie rizík IKT, hlásenie incidentov, testovanie odolnosti a kontroly rizík tretích strán. Od poskytovateľov IKT sa bude čoraz častejšie požadovať podpora dôkazov, práva na audit, súčinnosť pri incidentoch, testovanie a plánovanie ukončenia.

Politický základ Clarysec pre obhájiteľné záznamy

Spis náležitej starostlivosti stojí a padá na kvalite záznamov. Politiky Clarysec sú napísané tak, aby sa dôkazová stopa stala bežnou obchodnou praxou, nie núdzovou reakciou na list od regulátora.

Pre SME [P02S] Politika rolí a zodpovedností v oblasti správy a riadenia pre SME uvádza v Clause 5.5:

Všetky významné bezpečnostné rozhodnutia, výnimky a eskalácie musia byť zaznamenané a sledovateľné.

Pre podniky [P02] Politika rolí a zodpovedností v oblasti správy a riadenia uvádza v Clause 6.5:

Všetky eskalácie musia byť zalogované a sledované s dôkazom o vyriešení alebo formálnej akceptácii.

Tieto ustanovenia spoločne definujú dôkazový štandard. Podstatná zraniteľnosť, závislosť od dodávateľa, oneskorenie kontroly alebo opakovaná výnimka nemajú existovať iba v chatových správach alebo v pamäti. Musia byť zaznamenané, priradené, sledované a uzatvorené vyriešením alebo formálnou akceptáciou.

Akceptácia rizika vyžaduje rovnakú disciplínu. [P06S] Politika riadenia rizík pre SME vyžaduje v Clause 5.1.2:

Každý záznam rizika musí obsahovať: opis, pravdepodobnosť, dopad, skóre, vlastníka a plán ošetrenia.

Tá istá politika pre SME dopĺňa v Clause 7.2.1:

Každé rozhodnutie akceptovať alebo odložiť ošetrenie vysokého alebo stredného rizika musí byť zdokumentované v registri rizík. Táto dokumentácia musí obsahovať:

Pre väčšie organizácie [P06] Politika riadenia rizík uvádza v Clause 6.3.4:

Riziká akceptované bez ošetrenia musia byť písomne odôvodnené, prepojené s apetítom organizácie na riziko a schválené na príslušnej úrovni.

V kontexte NIS2 alebo DORA je to dôležité, pretože od riadiacich orgánov sa očakáva, že schvaľujú rozhodnutia o kybernetických rizikách a rizikách IKT, dohliadajú na ne a rozumejú im. V kontexte GDPR Article 32 to pomáha preukázať, že bezpečnostné opatrenia boli vybrané, odložené alebo upravené prostredníctvom zdokumentovaného procesu založeného na riziku.

Dôkazy o incidentoch musia byť rovnako štruktúrované. [P30S] Politika reakcie na incidenty pre SME vyžaduje:

Všetky vyšetrovania incidentov, zistenia a nápravné opatrenia musia byť zaznamenané v registri incidentov vedenom generálnym manažérom.

[P30] Politika reakcie na incidenty vyžaduje:

Všetky incidenty musia byť zaznamenané v systéme riadenia bezpečnostných incidentov (SIMS), vrátane:

Tieto ustanovenia podporujú fázované hlásenie podľa NIS2 a správu a riadenie incidentov IKT podľa DORA. NIS2 vyžaduje včasné varovanie do 24 hodín pri významných incidentoch, oznámenie do 72 hodín a záverečnú správu do jedného mesiaca po oznámení incidentu. DORA vyžaduje formálne riadenie incidentov IKT, klasifikáciu podľa závažnosti a kritickosti dotknutej služby, eskaláciu vrcholovému manažmentu, informovanie riadiaceho orgánu, komunikáciu s klientmi, ak sa vyžaduje, a fázované hlásenie závažných incidentov súvisiacich s IKT.

Integritu potrebujú aj auditné dôkazy. [P33S] Politika monitorovania auditov a súladu pre SME uvádza:

Metadáta (napr. kto ich zozbieral, kedy a z ktorého systému) musia byť zdokumentované.

[P33] Politika monitorovania auditov a súladu uvádza:

Všetky auditné činnosti musia byť zdokumentované a uchovávané v úložisku ISMS.

Napokon [P01] Politika informačnej bezpečnosti poskytuje praktické miesto pre reportovanie vedeniu. Clause 4.2.4 uvádza:

Reportuje stav ISMS, incidenty, výsledky auditov a metriky vrcholovému manažmentu.

Toto ustanovenie podporuje princíp náležitej starostlivosti, podľa ktorého sa stav incidentov, metriky, výsledky auditov a otvorené riziká musia dostať k vrcholovému manažmentu vo forme, ktorá umožňuje dohľad.

Zenith Controls ako kompas naprieč rámcami súladu

Zenith Controls: príručka naprieč rámcami súladu od Clarysec pomáha CISO prepojiť kontroly ISO/IEC 27002:2022 so širšími očakávaniami v oblasti compliance. Nie je to samostatný rámec kontrol. Je to príručka Clarysec naprieč rámcami súladu na pochopenie toho, ako ISO/IEC 27001:2022 Annex A a kontroly ISO/IEC 27002:2022 podporujú ďalšie povinnosti, audity a požiadavky na dôkazy.

Pre spis náležitej starostlivosti CISO sú kľúčové tri oblasti kontrol.

Kontrola ISO/IEC 27002:2022 5.4, zodpovednosti manažmentu, je preventívna kontrola správy a riadenia podporujúca dôvernosť, integritu a dostupnosť. Zenith Controls ju zaraďuje do konceptu Identify, pričom správa a riadenie je prevádzkovou spôsobilosťou a správa a riadenie spolu s ekosystémom sú bezpečnostnými doménami. Praktické posolstvo je jasné: zodpovednosť manažmentu nie je symbolická. Vyžaduje priradené roly, zdroje, vedenie politík, dohľad a následné kroky.

Zenith Controls priamo prepája 5.4 s 5.2 Roly a zodpovednosti v oblasti informačnej bezpečnosti, 5.1 Politiky informačnej bezpečnosti, 5.35 Nezávislé preskúmanie informačnej bezpečnosti, 5.36 Súlad s politikami, pravidlami a normami informačnej bezpečnosti a 5.8 Informačná bezpečnosť v riadení projektov. Spis náležitej starostlivosti, ktorý obsahuje eskalácie, ale nemá dôkaz o priradení rolí, schválení politiky, nezávislom preskúmaní alebo integrácii do projektov, bude pôsobiť neúplne.

Kľúčová je aj kontrola 5.35, Nezávislé preskúmanie informačnej bezpečnosti. Zenith Controls ju opisuje ako preventívnu a nápravnú, prepojenú s uistením o informačnej bezpečnosti. Prepája ju s 5.36 monitorovaním súladu, 5.4 zodpovednosťami manažmentu, 5.27 poučením sa z incidentov informačnej bezpečnosti, 5.33 ochranou záznamov a technickými dôkazmi, ako sú 8.15 logovanie a 8.16 monitorovacie činnosti. V kontexte náležitej starostlivosti nezávislé preskúmanie preukazuje, že manažment sa nespoliehal iba na sebahodnotenie bezpečnostného tímu.

Kontrola 5.36, Súlad s politikami, pravidlami a normami informačnej bezpečnosti, poskytuje vrstvu vynucovania. Zenith Controls ju prepája s politikami, disciplinárnym procesom, nezávislým preskúmaním, rolami, hodnotením udalostí, logovaním, monitorovaním, ochranou záznamov a kontaktom so špecializovanými záujmovými skupinami. Pre CISO to znamená, že spis nemá iba ukazovať existenciu politiky. Má preukazovať monitorovanie dodržiavania, reportovanie nesúladu a nápravné opatrenia.

Mapovanie naprieč rámcami súladu: jeden dôkazový spis, viacero pohľadov

Najefektívnejší spis náležitej starostlivosti mapuje rovnaké dôkazy na viacero povinností. Tým sa zabraňuje duplicitným programom compliance a znižuje sa riziko protichodných naratívov.

Dôkazový artefaktRelevantnosť pre ISO 27001 a ISO 27002Relevantnosť pre NIS2Relevantnosť pre DORARelevantnosť pre GDPRRelevantnosť pre NIST CSF 2.0
Rozsah ISMS a mapa povinnostíClauses 4.1 to 4.4, zákonné a zmluvné požiadavkyUrčuje rozsah subjektu, služby, závislosti a očakávania orgánovDefinuje funkcie podporované IKT, rizikový profil a proporcionalituIdentifikuje spracúvanie, roly a územnú expozíciuGV.OC a GV.OC-03 pochopenie zainteresovaných strán a povinností
Register rizík a plán ošetreniaClauses 6.1.2 and 6.1.3, SoA, schválenie vlastníkom rizikaArticle 21 opatrenia riadenia kybernetických rizíkArticles 5 and 6 správa a riadenie rizík IKT a rámecArticle 32 bezpečnosť spracúvania založená na rizikuGV.RM štandardizovaná dokumentácia rizík
Eskalačný a rozhodovací logClause 5.3, Clause 9.3, kontrola 5.4Article 20 schvaľovanie a dohľad manažmentuArticle 5 zodpovednosť riadiaceho orgánuPreukázateľná zodpovednosť a preukázateľné rozhodovanieGV.RR a GV.OV zodpovednosť a dohľad
Register incidentov a rozhodnutie o hláseníAnnex A kontroly 5.24 to 5.28Article 23 fázované hlásenieArticles 17 to 19 životný cyklus incidentu IKTPosúdenie porušenia ochrany osobných údajov a bezpečnostné dôkazyRS.MA, RS.AN, RS.CO a RC.RP reakcia a obnova
Spis dodávateľského rizikaAnnex A kontroly 5.19 to 5.23Article 21 bezpečnosť dodávateľského reťazca a Article 22 kritické dodávateľské reťazceArticles 28 to 30 riziko externých poskytovateľov IKT, zmluvy a ukončenieBezpečnosť sprostredkovateľa, ochrana údajov, prenos a podpora pri porušení ochrany údajovGV.SC riadenie rizík dodávateľského reťazca
Záznamy uistenia o kontroláchClauses 9.2, 9.3 and 10.2, kontroly 5.35 a 5.36Hodnotenie účinnosti podľa Article 21Testovanie, audit a následné kroky nápravyPreukázanie technických a organizačných opatreníGV.OV, DE.CM, PR.PS a RC.RP

NIST CSF 2.0 je užitočný, pretože poskytuje spoločný jazyk pre správu a riadenie, dodávateľské riziko, prevádzkovú odolnosť, riadenie incidentov a obnovu. Jeho funkcia GOVERN pokrýva organizačný kontext, zákonné a regulačné povinnosti, apetít na riziko, roly, politiky a dohľad. Metóda CSF Profiles podporuje posúdenie súčasného stavu, definovanie cieľového stavu, analýzu medzier a prioritizované plánovanie opatrení. To prirodzene ladí s prístupom Clarysec k náležitej starostlivosti: určiť rozsah spisu, zhromaždiť dôkazy, namapovať povinnosti, identifikovať medzery, implementovať opatrenia a priebežne aktualizovať.

Praktický balík na eskaláciu rizika

Predstavme si poskytovateľa SaaS, ktorého autentifikačná služba závisí od jedného cloudového poskytovateľa identít. CISO identifikuje riziko s vysokým dopadom na dostupnosť a riadenie prístupu: ak poskytovateľ identít utrpí významný výpadok, zákazníci sa nebudú môcť prihlásiť, pracovné toky privilegovaného prístupu sa môžu oneskoriť a reakcia na incidenty môže byť oslabená.

Obhájiteľný balík na eskaláciu rizika má obsahovať päť častí.

Po prvé, vytvorte záznam rizika. Použite požiadavku Politiky riadenia rizík pre SME, podľa ktorej musí každý záznam rizika obsahovať opis, pravdepodobnosť, dopad, skóre, vlastníka a plán ošetrenia. Záznam má identifikovať dotknuté aktíva a služby vrátane zákazníckeho portálu, administrátorskej konzoly, nástrojov podpory a procesu núdzového prístupu. Má zaznamenať dopad na dôvernosť, integritu a dostupnosť, pravdepodobnosť, dopad, skóre rizika, vlastníka rizika, navrhované ošetrenie, zostatkové riziko, cieľový dátum a rozpočet.

Po druhé, prepojte ošetrenie s vyhlásením o uplatniteľnosti. Relevantné kontroly môžu zahŕňať bezpečnosť dodávateľov, správu cloudových služieb, správu identít a prístupov, privilegovaný prístup, monitorovanie, plánovanie incidentov, pripravenosť kontinuity činností, zálohovanie a logovanie. To nadväzuje na krok 13 Zenith Blueprint, v ktorom sú rozhodnutia o ošetrení rizík a SoA preskúmané a schválené vrcholovým manažmentom.

Po tretie, pripravte poradné memorandum CISO. Memorandum má odpovedať na to, čo sa môže pokaziť, ktoré regulované služby alebo záväzky voči zákazníkom môžu byť dotknuté, aké sú dôsledky podľa NIS2, DORA a GDPR, aké ošetrenie sa odporúča, aké sú náklady a harmonogram a aké zostatkové riziko zostáva, ak manažment rozhodnutie odloží.

Po štvrté, zaznamenajte rozhodnutie manažmentu. Ak manažment schváli ošetrenie, uchovajte podpísané rozhodnutie, schválenie rozpočtu a plán implementácie. Ak manažment rozhodnutie odloží, podniková Politika riadenia rizík vyžaduje písomné odôvodnenie prepojené s apetítom na riziko a schválenie na príslušnej úrovni. Spis má ukazovať odporúčanie CISO a rozhodnutie manažmentu ako samostatné artefakty.

Po piate, doplňte dôkazy uistenia. Zahrňte výsledky testov účtov na núdzový prístup, plán komunikácie pri incidente dodávateľa, preskúmanie zmluvy, dôkazy SLA, testy monitorovacích upozornení, poznámky zo stolového cvičenia, nápravné opatrenia a zistenia vnútorného auditu. V kroku 23 Zenith Blueprint Clarysec odporúča overovať schopnosti riadenia incidentov výberom nedávnej udalosti alebo vykonaním stolového cvičenia, zachytením a zalogovaním rozhodnutí, rolí a komunikácie, aktualizovaním plánu na základe získaných poznatkov a potvrdením postupov uchovávania forenzných dôkazov. Presne tieto dôkazy má spis uchovávať.

Rozhodnutia o incidentoch: preukázanie dôvodov hlásenia

Po kybernetickej udalosti nebýva najspornejšou otázkou technická časová os. Často je ňou rozhodnutie o hlásení.

Bol incident významný podľa NIS2? Bol závažný podľa DORA? Išlo o porušenie ochrany osobných údajov podľa GDPR? Boli informovaní zákazníci alebo príjemcovia? Kto rozhodol? Na základe akých skutočností?

Spis náležitej starostlivosti CISO má obsahovať záznam rozhodnutia o incidente pre každú podstatnú udalosť, aj keď konečné rozhodnutie znie „nepodlieha hláseniu“. Tento záznam má obsahovať:

  • Dátum a čas zistenia.
  • Súhrn udalosti a dotknuté systémy.
  • Počiatočnú závažnosť a dopad na činnosť organizácie.
  • Známu alebo podozrivú škodlivú príčinu.
  • Indikátory cezhraničného dopadu.
  • Posúdenie osobných údajov.
  • Dopad na klienta alebo príjemcu služby.
  • Analýzu kritérií závažného incidentu podľa DORA, ak sa uplatňuje.
  • Analýzu kritérií významného incidentu podľa NIS2, ak sa uplatňuje.
  • Účastníkov z právneho oddelenia, DPO, compliance a manažmentu.
  • Rozhodnutie, odôvodnenie a schválenie.
  • Spúšťače následného prehodnotenia, ak sa zmenia skutočnosti.

NIS2 definuje významné incidenty podľa závažného narušenia prevádzky, finančnej straty alebo značnej majetkovej či nemajetkovej ujmy iným osobám. DORA vyžaduje, aby finančné subjekty zaznamenávali incidenty súvisiace s IKT a významné kybernetické hrozby, klasifikovali incidenty podľa kritérií, ako sú dotknutí klienti, trvanie výpadku, geografický rozsah, strata údajov, kritickosť a ekonomický dopad, a eskalovali závažné incidenty vrcholovému manažmentu pri súčasnom informovaní riadiaceho orgánu.

Spis náležitej starostlivosti má uchovávať skutočnosti známe v čase rozhodnutia aj odôvodnenie konania alebo neohlásenia. Ak sa skutočnosti neskôr zmenia, spis má ukázať prehodnotenie.

Upozornenia dodávateľov sú miestom, kde sa testuje starostlivosť

Dôkazy o dodávateľskom reťazci sa stávajú jednou z najdôležitejších častí spisu CISO. NIS2 Article 21 vyžaduje bezpečnosť dodávateľského reťazca a očakáva, že organizácie zohľadnia zraniteľnosti špecifické pre dodávateľov, kvalitu produktov, praktiky kybernetickej bezpečnosti a postupy bezpečného vývoja. Odôvodnenia podporujú zahrnutie opatrení riadenia kybernetických rizík do zmlúv s priamymi dodávateľmi a poskytovateľmi služieb.

DORA je pre finančné subjekty preskriptívnejšia. Riziko externých poskytovateľov IKT musí byť súčasťou rámca riadenia rizík IKT. Organizácie musia viesť register zmluvných dojednaní, vykonávať due diligence pred uzavretím zmluvy, posudzovať riziko koncentrácie, zohľadňovať reťazce subdodávateľov a závislosti od tretích krajín, zahrnúť práva na audit a prístup, definovať súčinnosť pri incidentoch, testovať stratégie ukončenia a udržiavať práva na ukončenie.

Pre CISO musia byť upozornenia týkajúce sa dodávateľov zdokumentované skôr, ako dodávateľ zlyhá. Spis má obsahovať:

  • Evidenciu kritických dodávateľov a mapovanie služieb.
  • Hodnotenie dodávateľského rizika a jeho odôvodnenie.
  • Bezpečnostné dotazníky a preskúmania dôkazov.
  • Analýzu zmluvných medzier pokrývajúcu práva na audit, oznámenie incidentu, umiestnenie údajov, subdodávateľov a ukončenie.
  • Posúdenie rizika koncentrácie.
  • Známe zraniteľnosti alebo verejné upozornenia ovplyvňujúce dodávateľa.
  • Odporúčania CISO pre právne oddelenie, obstarávanie a manažment.
  • Akceptované medzery a kompenzačné kontroly.
  • Dôkazy o testovaní stratégie ukončenia pre kritických dodávateľov.

Toto úzko nadväzuje na NIST CSF 2.0 GV.SC, ktorý pokrýva stratégiu riadenia rizík dodávateľského reťazca, roly dodávateľov, prioritizáciu podľa kritickosti, zmluvné požiadavky, due diligence, priebežné monitorovanie, plánovanie incidentov a aktivity ukončenia vzťahu.

Ako budú spis čítať audítori a regulátori

Rôzni preskúmavatelia pristupujú k tým istým dôkazom z rôznych uhlov. Silný spis náležitej starostlivosti tieto uhly predvída.

Pohľad audítora alebo regulátoraNa čo sa bude pýtaťAko vyzerajú silné dôkazy
Audítor ISO 27001Sú riziká posudzované konzistentne, ošetrené, schválené a preskúmavané? Je ISMS integrovaný do vedenia a prevádzky?Rozsah, mapa povinností, kritériá rizík, register rizík, SoA, plán ošetrenia, preskúmanie manažmentom, vnútorný audit, dôkazy CAPA
Dohľadový pohľad NIS2Schválil manažment opatrenia kybernetickej bezpečnosti a dohliadal na ne? Boli incidenty a riziká dodávateľského reťazca riešené primerane?Schválenia predstavenstva, eskalačný log, mapovanie Article 21, spis dodávateľského rizika, záznam rozhodnutia o hlásení incidentu, dôkazy školení
Pohľad správy a riadenia DORAVlastnil riadiaci orgán riziko IKT, stratégiu odolnosti, eskaláciu incidentov, testovanie a riziko tretích strán?Rámec rizík IKT, tolerancia rizika, testovanie odolnosti, klasifikácia incidentov, reportovanie manažmentu, register dodávateľov IKT
Pohľad orgánu GDPRVie organizácia preukázať primeranú bezpečnosť spracúvania a preukázateľnú zodpovednosť?Klasifikácia údajov, DPIA tam, kde sa vyžadujú, riadenie prístupu, šifrovanie, logovanie, posúdenie porušenia ochrany údajov, due diligence sprostredkovateľa
Pohľad NIST alebo ISACAFungujú výsledky správy a riadenia, apetít na riziko, vlastníctvo kontrol, monitorovanie a zlepšovanie?CSF Profile, plán medzier, metriky, testovanie kontrol, nezávislé preskúmanie, sledovanie nápravných opatrení
Pohľad správy a riadenia COBIT 2019Sú zdokumentované ciele správy a riadenia, optimalizácia rizík, rozhodnutia o zdrojoch a monitorovanie výkonnosti?Rozhodnutia manažmentu, akceptácia rizík, požiadavky na zdroje, KPI, auditné zistenia a vlastníctvo nápravy

Audítor ISO 27001 bude venovať veľkú pozornosť zdokumentovaným informáciám podporujúcim proces posúdenia a ošetrenia rizík. Clauses 6.1.2 and 6.1.3 vyžadujú kritériá akceptácie rizík, konzistentné posúdenia, vlastníkov rizík, úrovne rizík, prioritizáciu, plány ošetrenia, porovnanie SoA a akceptáciu zostatkového rizika. Clauses 8.1 to 8.3 vyžadujú prevádzkové riadenie, plánované prehodnotenie rizík alebo prehodnotenie po významných zmenách a uchovávanie výsledkov.

Orgán NIS2 alebo zákaznícky posudzovateľ sa bude pozerať na zodpovednosť manažmentu a proporcionalitu. Bude sa pýtať, či boli opatrenia primerané vzhľadom na expozíciu riziku, veľkosť, pravdepodobnosť, závažnosť, spoločenský alebo ekonomický dopad, stav techniky a uplatniteľné normy.

Preskúmavateľ zameraný na DORA bude hľadať sledovateľnosť správy a riadenia. Stanovil riadiaci orgán toleranciu rizika IKT? Schválil plány kontinuity a reakcie? Boli závažné incidenty eskalované? Bolo testovanie odolnosti založené na riziku a boli jeho zistenia napravené? Boli zmluvy s externými poskytovateľmi IKT a riziká koncentrácie riadené?

Orgán GDPR sa zameria na preukázateľnú zodpovednosť a bezpečnosť spracúvania. Bude sa pýtať, či boli osobné údaje klasifikované, či boli pochopené roly pri spracúvaní, či boli implementované primerané technické a organizačné opatrenia a či boli rozhodnutia o porušení ochrany údajov založené na dôkazoch.

Metriky, ktoré chránia organizáciu aj CISO

Metriky nie sú dekorácia. V spise náležitej starostlivosti ukazujú, či CISO poskytol manažmentu dostatočnú viditeľnosť na prijatie opatrení.

Užitočné metriky zahŕňajú:

  • Vysoké a stredné riziká akceptované, po lehote alebo bez vlastníka.
  • Kritické zraniteľnosti mimo SLA.
  • Výnimky podľa veku, obchodnej jednotky a schvaľujúcej roly.
  • Dodávateľské riziká podľa kritickosti a otvorených zmluvných medzier.
  • Priemerný čas incidentu do zistenia, reakcie a obnovy.
  • Posúdenia oznamovacej povinnosti dokončené v požadovaných rozhodovacích lehotách.
  • Miera úspešnosti testov zálohovania a obnovy.
  • Dokončenie revízie prístupových práv a výnimky z privilegovaného prístupu.
  • Zistenia vnútorného auditu podľa závažnosti a nápravné opatrenia po lehote.
  • Absolvovanie školení bezpečnostného povedomia manažmentom a personálom.

Tieto metriky podporujú reportovanie vedeniu podľa ISO 27001, školenie a dohľad podľa NIS2, reportovanie rizík IKT podľa DORA a preukázateľnú zodpovednosť podľa GDPR. Zároveň chránia CISO tým, že ukazujú, či boli obmedzenia zdrojov, otvorené výnimky alebo opakované zlyhania kontrol viditeľné pre manažment.

Spis náležitej starostlivosti má uchovávať mesačné alebo štvrťročné snímky. Neprepisujte staré riadiace panely bez uchovania dôkazov. Ak manažment videl červenú metriku a odložil ošetrenie, toto rozhodnutie patrí do spisu.

Od audit-ready toolkitu k dôkazom pripraveným pre CISO

Vo fáze auditu, preskúmania a zlepšovania krok 30 Zenith Blueprint odporúča zostaviť balík pripravený na audit:

Zhromaždite všetky kľúčové dokumenty a záznamy ISMS do jedného úložiska alebo priečinka. Počas certifikačného auditu tak bude jednoduché rýchlo vyhľadať čokoľvek, o čo audítor požiada.

Kontrolný zoznam zahŕňa vyhlásenie o rozsahu ISMS, politiky, správu z posúdenia rizík, register rizík, plán ošetrenia rizík, vyhlásenie o uplatniteľnosti, inventarizáciu aktív, záznamy o školeniach, prevádzkové záznamy, ako sú logy incidentov a žiadosti o prístup, správy z vnútorného auditu, zápisnice z preskúmania manažmentom, nápravné opatrenia a záznamy o povinnostiach súladu.

Spis náležitej starostlivosti CISO je špecializovaná vrstva v rámci tohto balíka. Nemá všetko duplikovať. Má indexovať dôkazy najrelevantnejšie pre odborný úsudok a zodpovednosť manažmentu.

Praktická štruktúra priečinkov je:

  • 00 Úvod a index dôkazov.
  • 01 Rola, právomoc a línia reportovania.
  • 02 Povinnosti súladu a rozsah.
  • 03 Reporty manažmentu a odporúčania.
  • 04 Akceptácie rizík a výnimky.
  • 05 Rozhodnutia o incidentoch a komunikácia.
  • 06 Upozornenia dodávateľov a zmluvné riziká.
  • 07 Uistenie o kontrolách a nezávislé preskúmania.
  • 08 Metriky a otvorené otázky.
  • 09 Preskúmanie manažmentom a následné kroky CAPA.
  • 10 Právna blokácia, integrita dôkazov a metadáta.

Každý záznam má mať vlastníka, dátum, zdrojový systém, súvisiace ID rizika, súvisiacu kontrolu, stav rozhodnutia a požiadavku na uchovávanie. Tým sa implementuje dôkazový princíp Clarysec z Politiky monitorovania auditov a súladu pre SME: na metadátach záleží.

Začnite pred ďalším incidentom

Spis náležitej starostlivosti CISO má najvyššiu hodnotu vtedy, keď existuje pred výpadkom, porušením ochrany údajov, auditom alebo listom od regulátora. Začnite tento týždeň tromi krokmi.

Po prvé, vytvorte index dôkazov náležitej starostlivosti CISO a namapujte ho na svoj register rizík ISO 27001, SoA, register incidentov, register dodávateľov a balík preskúmania manažmentom.

Po druhé, preskúmajte svoje posledné tri vysoké alebo stredné riziká. Potvrďte, že každé má vlastníka, plán ošetrenia, rozhodnutie o zostatkovom riziku, odkaz na apetít na riziko a dôkaz schválenia. Ak nie, znovu otvorte záznam správy a riadenia.

Po tretie, vykonajte 90-minútové stolové cvičenie týkajúce sa výpadku dodávateľa alebo podozrenia na porušenie ochrany údajov. Použite krok 23 Zenith Blueprint na zachytenie rozhodnutí, rolí, komunikácie a získaných poznatkov a následne založte dôkazy do časti rozhodnutí o incidentoch.

Clarysec vám pomôže tento prístup rýchlo prevádzkovo zaviesť. Naša 30-kroková metóda implementácie, súbor politík a mapovanie Zenith Controls naprieč rámcami súladu vám poskytujú obhájiteľnú štruktúru pripravenú na audit pre dôkazy ISO 27001, zodpovednosť manažmentu podľa NIS2, správu a riadenie podľa DORA a preukázateľnú zodpovednosť za bezpečnosť podľa GDPR Article 32.

Ak chcete s istotou vybudovať svoj spis náležitej starostlivosti CISO, začnite s Zenith Blueprint, zosúlaďte svoje záznamy správy, riadenia a rizík s politikami Clarysec a používajte Zenith Controls ako svoj kompas naprieč rámcami súladu.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Matica zdieľanej zodpovednosti v cloude pre ISO, NIS2, DORA

Matica zdieľanej zodpovednosti v cloude pre ISO, NIS2, DORA

Praktický sprievodca pre CISO k vytvoreniu matice zdieľanej zodpovednosti v cloude, ktorá preukazuje, kto vlastní jednotlivé kontroly, aké dôkazy sa vyžadujú a ako sú poskytovatelia cloudových služieb a ďalší sprostredkovatelia riadení v rámci ISO/IEC 27001:2022, NIS2, DORA a GDPR.