Sprievodca registrom povinností na zabezpečenie súladu v kybernetickej bezpečnosti na rok 2026

Maria, CISO rýchlo rastúcej fintech platformy, mala dvadsať minút do uzávierky štvrťročných podkladov pre predstavenstvo. Správa od výkonného riaditeľa bola stručná a nepríjemná:
„Maria, potrebujem jeden slajd, ktorý ukáže, že máme pod kontrolou naše zákonné povinnosti v oblasti kybernetickej bezpečnosti na rok 2026. Nie iba ISO 27001. Myslím všetko. NIS2, DORA, GDPR, naše zmluvy s klientmi. Sme v súlade? Kde je dôkaz? Kto za to zodpovedá?“
O 08:15 prišli ďalšie tri požiadavky. Právne oddelenie chcelo vedieť, či je spoločnosť dôležitým subjektom podľa pravidiel transpozície NIS2 v niektorom členskom štáte. DPO chcela vedieť, či sa má podozrivý export databázy riešiť ako porušenie ochrany osobných údajov podľa GDPR, ako závažný incident súvisiaci s IKT podľa DORA, ako oboje alebo ako ani jedno. Obstarávanie žiadalo schválenie dodávateľa analytiky podvodov, ktorý by spracúval osobné údaje z EÚ, podporoval kritickú službu a využíval cloudového ďalšieho sprostredkovateľa mimo EÚ.
Žiadna z týchto otázok nie je v roku 2026 nezvyčajná. Nebezpečné je, keď organizácia nevie odpovedať z jedného udržiavaného zdroja pravdy.
Väčšina spoločností má politiky. Mnohé majú registre rizík, súbory dodávateľov, záznamy o ochrane súkromia, operačné postupy pre incidenty a vyhlásenie o aplikovateľnosti (SoA). Medzera sa však prejaví vtedy, keď člen predstavenstva, audítor, regulátor alebo významný zákazník položí jednoduchú otázku:
„Ukážte mi každú uplatniteľnú zákonnú, regulačnú a zmluvnú povinnosť v oblasti kybernetickej bezpečnosti, kto ju vlastní, ako často sa preskúmava, ktoré kontrolné opatrenie ju implementuje, aký dôkaz ju preukazuje a ako sa výnimky eskalujú manažmentu.“
To je register povinností na zabezpečenie súladu v kybernetickej bezpečnosti.
Pre CISO, manažérov súladu, audítorov a vlastníkov organizácie už tento register nie je administratívnou tabuľkou. Je to prevádzkový mechanizmus, ktorý prepája národné povinnosti podľa NIS2, očakávania dohľadu podľa DORA, preukázateľnú zodpovednosť podľa GDPR, požiadavky ISO/IEC 27001:2022, zmluvy so zákazníkmi a interné politiky do funkčného systému správy a riadenia.
Clarysec považuje register za živý artefakt ISMS, nie za právnu prílohu. V Politike právneho a regulačného súladu funkcia súladu:
„Udržiava register povinností súladu, v ktorom sú uvedené všetky uplatniteľné právne predpisy, normy, certifikácie a zmluvné doložky.“
Z Politiky právneho a regulačného súladu, Roly a zodpovednosti, bod 4.2.1.
Dôležité slovo je „udržiava“. Register vytvorený pre certifikáciu a ignorovaný až do ďalšieho auditu nie je mechanizmom súladu. Je dôkazom historického optimizmu.
Čo musí register povinností v kybernetickej bezpečnosti robiť v roku 2026
Užitočný register povinností plní päť úloh.
Po prvé, identifikuje povinnosti. Patria sem právne predpisy, regulácie, normy, certifikácie a zmluvné doložky. V roku 2026 medzi bežné zdroje patria NIS2 pre základné a dôležité subjekty, DORA pre dotknuté finančné subjekty a externých poskytovateľov IKT služieb, GDPR pre prevádzkovateľov a sprostredkovateľov spracúvajúcich osobné údaje z EÚ, požiadavky ISO/IEC 27001:2022 na ISMS, záväzky v oblasti cloudovej bezpečnosti, zmluvné doložky o oznamovaní porušenia ochrany údajov zákazníkom, pravidlá outsourcingu a bezpečnostné požiadavky na dodávateľov.
Po druhé, klasifikuje uplatniteľnosť. NIS2 sa môže uplatniť preto, že organizácia pôsobí v sektore podľa prílohy I alebo prílohy II, poskytuje digitálnu infraštruktúru, vystupuje ako poskytovateľ riadených služieb, poskytuje služby cloud computingu alebo patrí do kategórie nezávislej od veľkosti, napríklad DNS, TLD alebo dôveryhodné služby. DORA sa môže uplatniť preto, že organizácia je finančným subjektom alebo externým poskytovateľom IKT služieb podporujúcim finančné subjekty. GDPR sa môže uplatniť preto, že organizácia spracúva osobné údaje z EÚ, ponúka služby fyzickým osobám v EÚ alebo monitoruje správanie v EÚ.
Po tretie, mapuje povinnosti na interné kontrolné opatrenia, politiky, procesy a systémy. Tu sa register stáva prevádzkovým. Opatrenia riadenia rizík podľa NIS2 Article 21 sa mapujú na posúdenie rizík, riešenie incidentov, kontinuitu činností, bezpečnosť dodávateľského reťazca, bezpečný vývoj, preskúmania účinnosti kontrolných opatrení, školenia, kryptografiu, riadenie prístupu, správu aktív a podľa potreby MFA. DORA sa mapuje na zodpovednosť riadiaceho orgánu, riadenie rizík IKT, klasifikáciu incidentov, testovanie odolnosti, registre tretích strán a exit stratégie. GDPR sa mapuje na záznamy o spracovateľských činnostiach, právny základ, minimalizáciu údajov, uchovávanie, bezpečnosť spracúvania, posúdenie porušenia ochrany osobných údajov a dôkazy preukázateľnej zodpovednosti.
Po štvrté, priraďuje vlastníkov a periodicitu preskúmania. Bez vlastníctva sa súlad stáva témou porady. S vlastníctvom sa z neho stáva riadený proces.
Po piate, definuje dôkazy. Register má odpovedať na otázku, ktorý artefakt dnes preukazuje splnenie tejto povinnosti. Dôkazy môžu zahŕňať zápisnice predstavenstva, záznamy o posúdení rizík, incidentné záznamy, due diligence dodávateľov, zmluvné doložky, konfigurácie šifrovania, správy o zraniteľnostiach, revízie prístupových práv, záznamy o testoch záloh, oznámenia o ochrane údajov, DPIA, posúdenia porušenia ochrany osobných údajov a zistenia vnútorného auditu.
Politika Clarysec túto sledovateľnosť vyjadruje explicitne:
„Všetky zákonné a regulačné povinnosti musia byť v rámci systému manažérstva informačnej bezpečnosti (ISMS) mapované na konkrétne politiky, kontrolné opatrenia a vlastníkov.“
Z Politiky právneho a regulačného súladu, Požiadavky na implementáciu politiky, bod 6.2.1.
Dôkazy zároveň definuje ako súčasť toho istého mechanizmu:
„Požadované artefakty alebo záznamy na preukázanie súladu (napr. auditné logy, nastavenia šifrovania, dokumentácia súhlasu)“
Z Politiky právneho a regulačného súladu, Požiadavky na implementáciu politiky, bod 6.2.2.3.
Toto je rozdiel medzi povedomím o súlade a uistením o súlade.
Prečo je ISO/IEC 27001:2022 chrbticou
ISO/IEC 27001:2022 sa často vníma ako cieľ certifikácie, no pri riadení povinností má ešte väčšiu hodnotu. Registru poskytuje miesto v systéme manažérstva.
Body 4.1 až 4.4 vyžadujú, aby organizácia porozumela interným a externým otázkam, identifikovala zainteresované strany a určila zákonné, regulačné a zmluvné požiadavky relevantné pre ISMS. Body 5.1 až 5.3 vyžadujú záväzok vedenia, zosúladenie politiky, zdroje a priradené zodpovednosti. Body 6.1 až 6.2 vyžadujú posúdenie rizík, ošetrenie rizík, vyhlásenie o aplikovateľnosti a merateľné ciele vychádzajúce z uplatniteľných požiadaviek. Body 8, 9 a 10 vytvárajú prevádzkový cyklus: implementovať kontrolné opatrenia, prehodnocovať riziká, monitorovať výkonnosť, vykonávať vnútorné audity, uskutočňovať preskúmanie manažmentom a odstraňovať nezhody.
V Zenith Blueprint: 30-kroková cestovná mapa audítora Clarysec zaraďuje túto tému už do úvodnej fázy Základy a vedenie ISMS, krok 2: Potreby zainteresovaných strán a rozsah ISMS. Blueprint odporúča tímom identifikovať požiadavky zainteresovaných strán preskúmaním zákonných a regulačných požiadaviek, extrakciou zmluvných bezpečnostných doložiek, rozhovormi so zainteresovanými stranami a zohľadnením odvetvových noriem očakávaných partnermi.
„Bod 4.2 nevyžaduje konkrétny dokument, ale v praxi je užitočné vytvoriť tabuľku analýzy zainteresovaných strán. Môže ísť o jednoduchú tabuľku so stĺpcami: Zainteresovaná strana, Potreby/očakávania, Ako ich riešime.“
Zo Zenith Blueprint, fáza Základy a vedenie ISMS, krok 2.
Táto analýza zainteresovaných strán sa stáva vstupom pre register povinností. Register sa následne stáva mostom k ošetreniu rizík.
Vo fáze Riadenie rizík, krok 13, Zenith Blueprint odporúča tímom mapovať kontrolné opatrenia na riziká, body normy a externé predpisy:
„Krížovo odkazujte na predpisy: Ak sú určité kontrolné opatrenia implementované osobitne na splnenie GDPR, NIS2 alebo DORA, môžete to uviesť buď v registri rizík (ako súčasť odôvodnenia dopadu rizika), alebo v poznámkach SoA.“
Zo Zenith Blueprint, fáza Riadenie rizík, krok 13: Plánovanie ošetrenia rizík a vyhlásenie o aplikovateľnosti.
Toto je sledovateľnosť, ktorú audítori požadujú. Ak GDPR vedie ku kontrolným opatreniam šifrovania, uchovávania a posudzovania porušenia ochrany osobných údajov, uveďte to. Ak NIS2 vedie k eskalácii nahlasovania incidentov a bezpečnostným opatreniam dodávateľov, uveďte to. Ak DORA vedie k registrom rizík externých poskytovateľov IKT a testovaniu exit stratégií, uveďte to.
Tri oporné kontroly ISO/IEC 27002:2022
Ústrednou kontrolou ISO/IEC 27002:2022 pre riadenie povinností je 5.31, zákonné, štatutárne, regulačné a zmluvné požiadavky. Clarysec v Zenith Controls: Sprievodca krížovým súladom klasifikuje 5.31 ako preventívnu kontrolu viazanú na dôvernosť, integritu a dostupnosť, zosúladenú s konceptom kybernetickej bezpečnosti Identify a pôsobiacu v spôsobilosti Právne záležitosti a súlad s predpismi naprieč doménami správy a riadenia, ekosystému a ochrany.
Text Zenith Controls je priamy:
„Bezpečnosť neexistuje vo vákuu. Funguje v sieti povinností, z ktorých niektoré sú dané zákonom, iné zmluvou a ďalšie odvetvovo špecifickou reguláciou.“
Zo Zenith Controls, spracovanie kontroly ISO/IEC 27002:2022 5.31.
Kontrola 5.31 nefunguje samostatne. Nevyhnutné sú dve podporné kontroly.
Kontrola 5.2, roly a zodpovednosti v oblasti informačnej bezpečnosti, zabezpečuje, že povinnosti nie sú abstraktne priradené „biznisu“ alebo „IT“. Mapovanie Zenith Controls prepája 5.2 s vlastníctvom politiky, monitorovaním súladu, riadením incidentov, povedomím, nezávislým preskúmaním, nakladaním s dôkazmi a správou privilegovaného prístupu.
Kontrola 5.36, súlad s politikami, pravidlami a normami pre informačnú bezpečnosť, uzatvára spätnú väzbu. Zabezpečuje, že zdokumentované požiadavky sa dodržiavajú, monitorujú, vykazujú a opravujú. Mapovanie Zenith Controls prepája 5.36 s politikami informačnej bezpečnosti, disciplinárnym procesom, nezávislým preskúmaním, rolami a zodpovednosťami, posúdením udalostí, logovaním, monitorovaním a chránenými záznamami.
Spoločne tieto kontroly odpovedajú na základné otázky audítora.
| Otázka audítora | Opora ISO/IEC 27002:2022 | Ako vyzerajú dobré dôkazy |
|---|---|---|
| Aké povinnosti sa uplatňujú? | 5.31, zákonné, štatutárne, regulačné a zmluvné požiadavky | Register povinností, poznámky z právneho preskúmania, extrakcia zmluvných doložiek, posúdenie regulačnej uplatniteľnosti |
| Kto vlastní každú povinnosť a kontrolné opatrenie? | 5.2, roly a zodpovednosti v oblasti informačnej bezpečnosti | Matica RACI, popisy pracovných miest, záznamy o vymenovaní, štatút správy a riadenia, zoznam vlastníkov kontrolných opatrení |
| Ako viete, že sa kontrolné opatrenia dodržiavajú? | 5.36, súlad s politikami, pravidlami a normami pre informačnú bezpečnosť | Prehľady súladu, správy vnútorného auditu, logy výnimiek, záznamy o nápravných opatreniach, zápisnice z preskúmania manažmentom |
Pre menšie organizácie môže byť rovnaká štruktúra jednoduchšia. Clarysec v Politike právneho a regulačného súladu – MSP uvádza:
„Generálny manažér (GM) musí udržiavať jednoduchý, štruktúrovaný register súladu, ktorý uvádza:“
Z Politiky právneho a regulačného súladu – MSP, Požiadavky na správu a riadenie, bod 5.1.1.
Zároveň vyžaduje pravidelné preskúmanie:
„Register súladu sa musí preskúmavať štvrťročne a aktualizovať, keď:“
Z Politiky právneho a regulačného súladu – MSP, Požiadavky na správu a riadenie, bod 5.1.2.
Pre MSP môže register začať jednoducho. Stále však potrebuje vlastníctvo, periodicitu a dôkazy.
Budujte register okolo povinností, nie okolo rámcov
Najčastejšou chybou je vytvoriť jeden sledovací prehľad pre NIS2, ďalší pre DORA, ďalší pre GDPR, ďalší pre ISO/IEC 27001:2022 a ďalší pre zmluvy so zákazníkmi. Výsledkom sú duplicitné požiadavky na dôkazy, konfliktní vlastníci a preťažené tímy.
Lepším prístupom je mapovanie povinností na kontrolné opatrenia. Jedna bezpečnostná spôsobilosť môže napĺňať viacero právnych zdrojov požiadaviek, ak register zachováva rozdiely v spúšťači, rozsahu, lehote a príslušnom orgáne.
Napríklad reakcia na incidenty podporuje nahlasovanie významných incidentov podľa NIS2, nahlasovanie závažných incidentov súvisiacich s IKT podľa DORA a posúdenie porušenia ochrany osobných údajov podľa GDPR. Due diligence dodávateľov podporuje bezpečnosť dodávateľského reťazca podľa NIS2, riadenie rizík externých poskytovateľov IKT podľa DORA a správu sprostredkovateľov podľa GDPR. Logovanie a monitorovanie podporujú detekciu incidentov, účinnosť kontrolných opatrení a preukázateľnú zodpovednosť. Evidencia aktív a inventarizácia údajov podporujú posúdenie rizík podľa NIS2, DORA, GDPR a ISO/IEC 27001:2022.
| Téma povinnosti | Zdroj podľa NIS2 | Zdroj podľa DORA | Zdroj podľa GDPR | Opora ISO/IEC 27001:2022 a ISO/IEC 27002:2022 | Príklady dôkazov |
|---|---|---|---|---|---|
| Riadenie zákonných povinností | Klasifikácia subjektu, národná transpozícia, právomoci dohľadu | Odvetvovo špecifický režim digitálnej prevádzkovej odolnosti | Preukázateľná zodpovednosť a uplatniteľné právo ochrany údajov | Bod 4.2, bod 6.1, kontrola 5.31 | Register povinností, memorandum o uplatniteľnosti, log právnych aktualizácií |
| Vlastníctvo kontrolných opatrení | Schvaľovanie riadiacim orgánom, dohľad a školenie | Zodpovednosť riadiaceho orgánu, roly a zodpovednosti v oblasti IKT | Zodpovednosť prevádzkovateľa, úlohy DPO, ak sú uplatniteľné | Bod 5.3, kontrola 5.2 | RACI, popisy rolí, vyhlásenia vlastníkov kontrolných opatrení |
| Nahlasovanie incidentov | Article 23 etapové nahlasovanie významných incidentov | Article 19 nahlasovanie závažných incidentov súvisiacich s IKT | Article 33 oznámenie porušenia ochrany osobných údajov, ak je uplatniteľné | Kontroly 5.24 až 5.28, ISO/IEC 27035-1:2023 | Incidentné záznamy, klasifikačná matica, záznamy o oznámeniach |
| Riziko dodávateľov a cloudu | Article 21 bezpečnosť dodávateľského reťazca | Article 28 riadenie rizík externých poskytovateľov IKT | Article 28 ochranné opatrenia sprostredkovateľa, kontroly prenosov podľa kapitoly V | Kontroly 5.19 až 5.23, ISO/IEC 27017:2021, ISO/IEC 27018:2020, ISO/IEC 27036-2:2014 | Posúdenia dodávateľov, zmluvy, exit testy, preskúmania ďalších sprostredkovateľov |
| Monitorovanie súladu | Očakávania týkajúce sa účinnosti kontrolných opatrení, kybernetickej hygieny a riadenia prístupu | Preskúmanie rámca rizík IKT, vnútorný audit, testovanie odolnosti | Preukázanie súladu a preskúmanie opatrení | Bod 9.1, bod 9.2, kontrola 5.36 | Auditné správy, riadiace panely, výnimky, nápravné opatrenia |
Cieľom nie je zakryť právne rozdiely. Cieľom je neimplementovať tú istú spôsobilosť trikrát.
Praktický model registra, ktorý môžete zaviesť tento týždeň
Register povinností v štýle Clarysec má byť dostatočne jednoduchý na udržiavanie a zároveň dostatočne podrobný, aby obstál pri auditnej vzorke. Minimálne polia sú:
- Identifikátor povinnosti.
- Zdroj, napríklad NIS2, DORA, GDPR, ISO/IEC 27001:2022, zmluva so zákazníkom alebo interná politika.
- Konkrétny článok, bod alebo zmluvný odkaz.
- Súhrn požiadavky.
- Odôvodnenie uplatniteľnosti.
- Dotknutý obchodný proces alebo služba.
- Rizikový scenár pri nesplnení.
- Mapovanie kontrolných opatrení vrátane kontrol ISO/IEC 27002:2022 a odkazov na interné politiky.
- Vlastník kontrolného opatrenia.
- Vlastník dôkazov.
- Periodicita preskúmania.
- Umiestnenie dôkazov.
- Výnimky alebo otvorené medzery.
- Príznak eskalácie do preskúmania manažmentom.
- Dátum posledného preskúmania a dátum ďalšieho preskúmania.
- Stav.
Tu je praktický príklad pre poskytovateľa fintech SaaS pôsobiaceho v EÚ.
| Identifikátor povinnosti | Zdroj a požiadavka | Interné mapovanie | Vlastník | Periodicita preskúmania | Dôkazy |
|---|---|---|---|---|---|
| OBL-001 | Uplatniteľnosť NIS2 a klasifikácia subjektu pre digitálnu infraštruktúru alebo činnosti poskytovateľa riadených služieb | Politika právneho a regulačného súladu, kontrola 5.31, rozsah ISMS | Manažér súladu | Štvrťročne a pri zmene služby | Memorandum o uplatniteľnosti, registračné údaje subjektu, brífing pre predstavenstvo |
| OBL-002 | Riadenie rizík externých poskytovateľov IKT podľa DORA pre kritické alebo dôležité IKT služby | Postup bezpečnosti dodávateľov, kontroly 5.19 až 5.23, register dodávateľov podľa DORA | Vlastník rizík dodávateľov | Štvrťročne a pred zapojením nového kritického dodávateľa | Register dodávateľov, due diligence, zmluvné doložky, exit test |
| OBL-003 | Posúdenie porušenia ochrany osobných údajov podľa GDPR a preukázateľná zodpovednosť | Plán reakcie na incidenty, postup ochrany súkromia, kontroly 5.24 až 5.28 a 5.34 | DPO a manažér incidentov | Pri každom incidente, štvrťročné preskúmanie trendov | Posúdenie porušenia ochrany osobných údajov, incidentný záznam, rozhodnutie o oznámení, poučenia |
| OBL-004 | Monitorovanie, vnútorný audit a preskúmanie manažmentom podľa ISO/IEC 27001:2022 | Proces monitorovania auditov a súladu, kontrola 5.36 | Manažér ISMS | Ročný plán auditov, štvrťročné monitorovanie | Správa z vnútorného auditu, prehľad KPI, log nápravných opatrení |
| OBL-005 | Zmluva so zákazníkom vyžaduje oznámenie bezpečnostného incidentu do 24 hodín | Register zmlúv, operačný postup incidentnej komunikácie | Tím starostlivosti o zákazníkov a právne oddelenie | Pri zmene zmluvy a pri incidente | Výpis zmluvnej doložky, záznam incidentnej komunikácie |
Všimnite si, že každý riadok je vykonateľný. Nehovorí iba „dodržiavať DORA“. Identifikuje požiadavku, interné mapovanie, vlastníka, rytmus preskúmania a dôkazy.
Clarysec v Politike rolí a zodpovedností v oblasti správy a riadenia – MSP posilňuje túto disciplínu vlastníctva:
„Zodpovednosti v oblasti správy a riadenia (napr. preskúmanie politiky, schvaľovanie výnimiek, dohľad nad poskytovateľmi) musia byť priradené konkrétnym osobám alebo rolám.“
Z Politiky rolí a zodpovedností v oblasti správy a riadenia – MSP, Požiadavky na správu a riadenie, bod 5.3.
V podnikových prostrediach sa má rovnaký koncept premietnuť do matice RACI, registra vlastníctva kontrolných opatrení a reportovacieho balíka pre manažment.
Príklad nahlasovania incidentov: jeden operačný postup, viacero povinností
Poskytovateľ SaaS určí, že môže spadať do rozsahu NIS2, pretože poskytuje cloudové služby alebo činnosti riadených služieb v EÚ a spĺňa relevantné kritériá veľkosti alebo sektora. Organizácia už má plán reakcie na incidenty, ale zatiaľ nemá nahlasovanie podľa NIS2 zmapované do eskalačných postupov.
Záznam v registri musí povinnosť zachytiť presne:
- Zdroj: NIS2 Article 23.
- Požiadavka: oznámiť CSIRT alebo príslušnému orgánu významné incidenty bez zbytočného odkladu, s včasným varovaním do 24 hodín, oznámením do 72 hodín a záverečnou správou do jedného mesiaca.
- Uplatniteľnosť: potenciálne uplatniteľné vzhľadom na kategóriu služby a pôsobenie v členských štátoch.
- Riziko pri nesplnení: porušenie regulačných povinností, oneskorené oznámenie zainteresovaným stranám, strata dôvery zákazníkov.
Následne ho zmapujte na kontrolné opatrenia. Kontroly ISO/IEC 27002:2022 5.24 až 5.28 pokrývajú plánovanie riadenia incidentov, posúdenie, reakciu, poučenie a zber dôkazov. Kontrola 5.31 pokrýva evidenciu zákonných povinností. Kontrola 5.2 pokrýva priradenie rolí. Kontrola 5.36 pokrýva monitorovanie, či sa proces dodržiava.
Vlastníctvo má byť explicitné. Manažér incidentov vlastní klasifikáciu a eskaláciu. Právne oddelenie alebo funkcia súladu vlastní výklad požiadaviek regulátora a autorizáciu oznámenia. Komunikáciu so zákazníkmi vlastní komunikačná funkcia. Vlastník dôkazov udržiava incidentný spis.
Dôkazy majú zahŕňať záznam o klasifikácii incidentu, časovú os, čas zistenia, čas triáže, čas eskalácie, rozhodnutie o oznámení, podanie regulátorovi, ak je uplatniteľné, rozhodnutie o komunikácii so zákazníkmi, poučenia a nápravné opatrenia.
Stolové cvičenie potom z registra urobí realitu. Použite scenár, v ktorom chybná konfigurácia cloudu spôsobí potenciálne sprístupnenie zákazníckych údajov a prerušenie služby. Otestujte, či tím vie identifikovať 24-hodinovú lehotu podľa NIS2, určiť, či je potrebné posúdenie porušenia ochrany osobných údajov podľa GDPR, klasifikovať potenciálny dopad podľa DORA, ak sú dotknuté finančné služby, a vytvoriť úplný dôkazový spis.
Takto sa register povinností stáva kontrolným opatrením. Mení prevádzkové správanie.
Správa dôkazov je miesto, kde audity často zlyhávajú
Mnohé organizácie vedia ukázať register. Menej z nich vie ukázať, že dôkazy sú úplné, aktuálne, chránené a prepojené.
Clarysec v Politike monitorovania auditov a súladu – MSP uvádza základnú požiadavku:
„Všetky dôkazy musia byť uložené v centralizovanom auditnom priečinku.“
Z Politiky monitorovania auditov a súladu – MSP, Požiadavky na implementáciu politiky, bod 6.2.1.
Táto veta rieši bežné zlyhanie pri audite. Dôkazy roztrúsené v e-mailoch, Jira záznamoch, priečinkoch SharePointu, portáloch dodávateľov a osobných úložiskách nie sú pripravené na audit. Centralizovaný priečinok nemusí byť jeden doslovný priečinok pre každý súbor, ale musí existovať riadené úložisko dôkazov alebo index, ktorý audítorovi ukáže, kde sa nachádza autoritatívny artefakt.
Pre každú povinnosť majú byť dôkazy pomenované konzistentne, mapované na identifikátor povinnosti a identifikátor kontrolného opatrenia, vlastnené pomenovanou osobou alebo rolou, chránené proti neoprávnenej zmene, uchovávané podľa zákonných a zmluvných požiadaviek, preskúmavané v stanovenej periodicite a prepojené s výnimkami a nápravnými opatreniami.
Spracovanie kontroly 5.31 v Zenith Controls prepája zákonné požiadavky s uchovávaním záznamov prostredníctvom kontroly 5.33, ochranou súkromia a ochranou osobne identifikovateľných údajov (PII) prostredníctvom kontroly 5.34, nezávislým preskúmaním prostredníctvom kontroly 5.35 a interným súladom prostredníctvom kontroly 5.36. Je to dôležité, pretože samotné dôkazy môžu obsahovať regulované informácie, napríklad osobné údaje, forenzné indikátory, logy privilegovaného prístupu alebo dôverné údaje zákazníkov.
Auditný pohľad: ako rôzni posudzovatelia otestujú register
Silný register obstojí pred viacerými auditnými perspektívami.
Audítor ISO/IEC 27001:2022 začne kontextom, zainteresovanými stranami, rozsahom, ošetrením rizík, vyhlásením o aplikovateľnosti, monitorovaním, vnútorným auditom a preskúmaním manažmentom. Pri kontrole 5.31 bude audítor očakávať, že uplatniteľné zákonné a zmluvné požiadavky sú identifikované, udržiavané aktuálne a premietnuté do kontrolných opatrení. Pri kontrole 5.2 overí, či sú zodpovednosti priradené a pochopené. Pri kontrole 5.36 bude hľadať monitorovanie, nezhody a nápravné opatrenia.
Posudzovateľ zosúladený s NIST sa zameria na výsledky správy a riadenia. NIST Cybersecurity Framework 2.0 GOVERN zahŕňa GV.OC-03, ktorý očakáva, že zákonné, regulačné a zmluvné požiadavky týkajúce sa kybernetickej bezpečnosti vrátane povinností v oblasti ochrany súkromia a občianskych slobôd sú pochopené a riadené. Posudzovateľ si môže vyžiadať profil organizácie, analýzu medzier a prioritizovaný akčný plán a následne na vzorke overiť, či sa povinnosti premietajú do správy aktív, riadenia prístupu, ochrany údajov, logovania, reakcie a obnovy.
Audítor COBIT 2019 alebo ISACA sa bude pozerať cez ciele správy a riadenia a manažérske ciele. MEA03, riadený súlad s externými požiadavkami, je osobitne relevantný. Audítor môže testovať, či sú externé požiadavky identifikované prostredníctvom MEA03.01, či sú reakcie optimalizované prostredníctvom MEA03.02, či je súlad potvrdený prostredníctvom MEA03.03 a či sa získava uistenie prostredníctvom MEA03.04.
Audítor vychádzajúci z ISACA ITAF bude klásť dôraz na dostatočné a primerané dôkazy. Môže vybrať požiadavku na oznámenie porušenia ochrany osobných údajov podľa GDPR, požiadavku registra dodávateľov podľa DORA a požiadavku nahlasovania incidentov podľa NIS2 a následne si vyžiadať dôkazovú stopu od začiatku do konca.
Technický posudzovateľ môže overiť kontrolu 5.36 prostredníctvom konfiguračných dôkazov. Ak register uvádza, že NIS2 a zmluvy so zákazníkmi vyžadujú MFA pre privilegovaný prístup, môže skontrolovať nastavenia poskytovateľa identít. Ak uvádza, že GDPR a zmluvy vyžadujú šifrovanie, môže skontrolovať šifrovanie databáz, záznamy správy kľúčov a diagramy tokov údajov. Ak DORA vyžaduje monitorovanie IKT služieb tretích strán, môže skontrolovať preskúmania služieb, SLA reporty a záznamy exit testov.
| Rámec alebo posudzovateľ | Čo bude testovať | Dôkazy z registra, ktoré pomáhajú |
|---|---|---|
| ISO/IEC 27001:2022 | Body 4.2, 6.1, 6.1.3, 9.1, 9.2 a 9.3 | Analýza zainteresovaných strán, prepojenia na SoA, plán auditov, zápisnice z preskúmania manažmentom |
| NIST CSF 2.0 | Výsledky GOVERN, najmä GV.OC-03 | Inventár zákonných požiadaviek, aktuálny a cieľový profil, akčný plán |
| COBIT 2019 | MEA03 súlad s externými požiadavkami | Správy o súlade, záznamy o vlastníctve, schválenia výnimiek |
| Regulátori NIS2, DORA a GDPR | Konkrétne zákonné výsledky | Mapovanie na úrovni článkov, záznamy o incidentoch, súbory dodávateľov, rozhodnutia o oznámeniach |
| Technický posudzovateľ | Či deklarované kontrolné opatrenia fungujú | Exporty konfigurácií, logy, revízie prístupových práv, záznamy o testoch |
Register potrebuje dôkazy správy a riadenia aj technické dôkazy.
Preskúmanie manažmentom uzatvára slučku zodpovednosti
Register povinností nemá byť potichu vlastnený funkciou súladu. Musí sa dostať do preskúmania manažmentom, pretože NIS2, DORA, GDPR aj ISO/IEC 27001:2022 stoja na preukázateľnej zodpovednosti.
NIS2 vyžaduje, aby riadiace orgány schvaľovali opatrenia riadenia kybernetických rizík a dohliadali na ich implementáciu. DORA kladie konečnú zodpovednosť za riadenie rizík IKT na riadiaci orgán. GDPR vyžaduje, aby prevádzkovatelia preukázali súlad. ISO/IEC 27001:2022 vyžaduje, aby preskúmanie manažmentom zohľadňovalo zmeny kontextu, potreby zainteresovaných strán, výsledky auditov, výsledky monitorovania, výsledky posúdenia rizík, stav ošetrenia rizík a príležitosti na zlepšovanie.
Clarysec v Politike informačnej bezpečnosti je s týmto očakávaním zosúladený:
„Činnosti preskúmania manažmentom (podľa ISO/IEC 27001 bod 9.3) sa vykonávajú najmenej raz ročne a zahŕňajú:“
Z Politiky informačnej bezpečnosti, Požiadavky na správu a riadenie, bod 5.3.
Auditná politika pre MSP dopĺňa prevádzkovú spätnú väzbu:
„Auditné zistenia a aktualizácie stavu musia byť zahrnuté do procesu preskúmania ISMS manažmentom.“
Z Politiky monitorovania auditov a súladu – MSP, Požiadavky na správu a riadenie, bod 5.4.3.
Preskúmanie manažmentom nepotrebuje každý riadok. Potrebuje trendy, rizikové rozhodnutia, výnimky, zdroje a zodpovednosť za vykonanie opatrení.
| Téma preskúmania manažmentom | Príklad metriky alebo rozhodnutia |
|---|---|
| Zmeny uplatniteľnosti | Identifikovaná nová registračná požiadavka podľa NIS2 v členskom štáte a priradený vlastník |
| Otvorené medzery v súlade | Exit test dodávateľa podľa DORA je po lehote pri dvoch kritických IKT službách |
| Stav dôkazov | 92 percent povinností má aktuálne dôkazy a pri 8 percentách dôkazy exspirovali |
| Výnimky | Dočasná odchýlka od uchovávania logov schválená do rozšírenia úložiska |
| Incidenty a oznámenia | Dva bezpečnostné incidenty posúdené, oznámenie regulátorovi nebolo vyžadované, odôvodnenie zaznamenané |
| Auditné zistenia | Tri menšie nezhody, potvrdení vlastníci nápravných opatrení a lehoty |
| Regulačný horizont | Nadchádzajúce zmluvné zmeny a zmeny národnej transpozície v právnom preskúmaní |
Tým sa register mení zo súboru súladu na nástroj vedenia.
Bežné vzorce zlyhaní a ako sa im vyhnúť
Prvým vzorcom zlyhania je, že právne oddelenie vlastní zákon, bezpečnosť vlastní kontrolné opatrenia a nikto nevlastní mapovanie. Clarysec tomu predchádza tým, že vyžaduje mapovanie povinností na politiky, kontrolné opatrenia a vlastníkov v ISMS.
Druhým je sledovanie rámcov namiesto povinností. Záznam v registri, ktorý hovorí „DORA“, nie je vykonateľný. Záznam v registri, ktorý hovorí „DORA Article 28 riadenie rizík externých poskytovateľov IKT vyžaduje due diligence, zmluvné ustanovenia, monitorovanie a exit stratégie“, vykonateľný je.
Tretím je chýbajúca periodicita. Štvrťročné preskúmanie je praktické východisko pre mnohé organizácie, doplnené o aktualizácie vyvolané udalosťami, ako sú nové služby, nové krajiny, noví dodávatelia, incidenty, audity a zmeny zmlúv.
Štvrtým sú dôkazy, ktoré existujú, ale nemožno ich nájsť. Princíp centralizovaného auditného priečinka to rieši priamo.
Piatym sú neformálne výnimky. Ak kontrolné opatrenie dočasne nedokáže splniť povinnosť, výnimka musí byť zdokumentovaná, posúdená z hľadiska rizika, schválená, časovo obmedzená a preskúmavaná.
Šiestym je formálne, ale neúčinné preskúmanie manažmentom. Register má riadiť rozhodnutia o rozpočte, personálnom obsadení, náprave u dodávateľov, vyjednávaní zmlúv, akceptácii rizika a nápravných opatreniach.
Ako Clarysec mení register na prevádzkový mechanizmus
30-krokový prístup Clarysec robí riadenie povinností praktickým.
V Zenith Blueprint krok 2 identifikuje potreby zainteresovaných strán a uplatniteľné požiadavky. Krok 13 mapuje kontrolné opatrenia na riziká, body normy a vyhlásenie o aplikovateľnosti. Krok 23 sa venuje organizačným opatreniam vrátane požiadavky vybudovať a udržiavať register zákonných a regulačných požiadaviek.
Blueprint uvádza:
„Spolupracujte s právnym oddelením, funkciou súladu alebo externým právnym zástupcom na vytvorení registra uplatniteľných zákonov, predpisov a zmluvných povinností súvisiacich s informačnou bezpečnosťou (5.31). Mal by zahŕňať zákony o ochrane údajov (napr. GDPR), odvetvovo špecifické požiadavky a certifikačné mandáty. Zabezpečte, aby tím ISMS vedel, kde naň odkazovať, a aby sa zmeny preskúmavali aspoň štvrťročne.“
Zo Zenith Blueprint, fáza Kontrolné opatrenia v praxi, krok 23.
Politiky Clarysec poskytujú pravidlá správy a riadenia: udržiavať register, priraďovať zodpovednosti, centralizovať dôkazy, preskúmavať zistenia a zahrnúť stav do preskúmania manažmentom.
Zenith Controls poskytuje kompas krížového súladu. Pre kontrolu 5.31 mapuje riadenie povinností na preukázateľnú zodpovednosť podľa GDPR, povinnosti kybernetickej bezpečnosti podľa NIS2, riadenie rizík IKT podľa DORA, správu a riadenie podľa NIST CSF, riadenie programu a priebežné monitorovanie podľa NIST SP 800-53 a monitorovanie externého súladu podľa COBIT 2019. Pre kontrolu 5.2 prepája zodpovednosť rolí s GDPR, NIS2, DORA, NIST a COBIT. Pre kontrolu 5.36 prepája monitorovanie dodržiavania politík s preukázateľnou zodpovednosťou podľa GDPR, očakávaniami NIS2 v oblasti kybernetickej hygieny a riadenia prístupu, prevádzkovou odolnosťou podľa DORA, priebežným monitorovaním podľa NIST a monitorovaním súladu podľa COBIT.
Hodnota je jednoduchá: jeden register, jedna architektúra kontrolných opatrení, mnoho výsledkov súladu.
Ďalšie kroky: pripravte svoj register povinností na audit
Organizácie, ktoré zvládnu súlad v roku 2026 dobre, nebudú tie s najväčším počtom tabuliek. Budú to tie, ktoré majú sledovateľnosť: povinnosť k vlastníkovi, vlastník ku kontrolnému opatreniu, kontrolné opatrenie k dôkazu, dôkaz k preskúmaniu, preskúmanie k zlepšeniu.
Začnite týmito krokmi:
- Vytvorte alebo aktualizujte svoj register povinností na zabezpečenie súladu v kybernetickej bezpečnosti.
- Doplňte NIS2, DORA, GDPR, ISO/IEC 27001:2022 a kľúčové zmluvné povinnosti voči zákazníkom.
- Zmapujte každú povinnosť na politiky, kontroly ISO/IEC 27002:2022, vlastníkov, periodicitu preskúmania a dôkazy.
- Identifikujte medzery, výnimky a exspirované dôkazy.
- Pridajte stav registra do najbližšieho preskúmania ISMS manažmentom.
- Použite Clarysec Zenith Blueprint na zaradenie registra do 30-krokovej cestovnej mapy ISMS.
- Použite Zenith Controls na krížové mapovanie povinností na očakávania ISO, NIST, COBIT, GDPR, NIS2 a DORA.
- Použite Clarysec Politiku právneho a regulačného súladu, Politiku právneho a regulačného súladu – MSP, Politiku rolí a zodpovedností v oblasti správy a riadenia – MSP, Politiku monitorovania auditov a súladu – MSP a Politiku informačnej bezpečnosti na formalizáciu vlastníctva, preskúmania, ukladania dôkazov a zodpovednosti manažmentu.
Clarysec vám môže pomôcť vybudovať túto sledovateľnosť do vášho ISMS skôr, než si ju vyžiada audítor, regulátor, člen predstavenstva alebo zákazník. Stiahnite si relevantné šablóny politík Clarysec, zmapujte prvých desať povinností už tento týždeň a premeňte súlad z improvizovaného zhonu na prevádzkový systém.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


