⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Preskúmanie manažmentom podľa ISO 27001 ako dôkaz pre NIS2 a DORA

Igor Petreski
14 min read
Tok dôkazov z preskúmania manažmentom podľa ISO 27001 pre správu a riadenie podľa NIS2 a DORA

Je 08:00 v pondelok ráno vo februári 2026. Maria, CISO rýchlo rastúcej európskej fintech spoločnosti, otvára e-mail od generálneho riaditeľa s predmetom: „URGENT: Príprava pre predstavenstvo.“ V prílohe je odkaz na správu o niekoľkomiliónovom vymáhacom opatrení v eurách podľa smernice NIS2, ktoré sa nezameriava iba na zlyhané kontroly, ale aj na nedbanlivosť riadiaceho orgánu.

Otázka generálneho riaditeľa je krátka a nepríjemná:

„Vieme preukázať, že predstavenstvo aktívne riadi kybernetické riziko, a nie iba dostáva aktualizácie od IT?“

O 08:30 finančný riaditeľ pridáva dotazník zákazníckeho auditu. Predseda predstavenstva chce pred ďalším zasadnutím výboru pre riziká jednostránkový prehľad kybernetickej zodpovednosti. Technický riaditeľ sa pýta, či incident dodávateľa mení balík dôkazov pre zákazníkov podľa DORA. Maria sa medzitým pozerá na štyri témy, ktoré na prvý pohľad vyzerajú prevádzkovo: nevyriešenú výnimku z privilegovaného prístupu, dve oneskorené nápravné opatrenia, zlyhanie stolového cvičenia a medzeru v dodávateľskej zmluve.

Nie sú to oddelené problémy. Sú to problémy s dôkazmi o správe a riadení.

V roku 2026 čelia organizácie vystavené NIS2, DORA, GDPR, požiadavkám zákazníckeho uistenia a preverovaniu certifikácie ISO/IEC 27001:2022 ostrejšej otázke než „Máme bezpečnostné kontroly?“

Skutočná otázka znie:

Vie manažment preukázať, že preskúmal kybernetické riziko, pochopil jeho dôsledky, prijal rozhodnutia, pridelil opatrenia, financoval nápravu, akceptoval zostatkové riziko tam, kde to bolo primerané, a sledoval plnenie?

Takýto dôkaz nevzniká iba z PDF politiky. Vzniká z disciplinovaného preskúmania manažmentom podľa ISO/IEC 27001:2022 kapitola 9.3, podloženého vstupmi, zápisnicami, rozhodnutiami, záznamami o akceptácii rizík, nápravnými opatreniami a auditnými stopami dôkazov.

Prečo je ISO 27001 kapitola 9.3 dnes dôkazom pre predstavenstvo

Slabé preskúmanie manažmentom je narýchlo pripravená prezentácia, niekoľko metrík a podpis. Silné preskúmanie manažmentom je riadená udalosť správy a riadenia, pri ktorej sa rozhodnutia vedenia menia na dôkazy.

ISO/IEC 27001:2022 kapitola 9.3 vyžaduje, aby vrcholový manažment v plánovaných intervaloch preskúmaval systém manažérstva informačnej bezpečnosti s cieľom zabezpečiť jeho trvalú vhodnosť, primeranosť a účinnosť. Preskúmanie musí zohľadniť predchádzajúce opatrenia, zmeny interných a externých otázok, zmeny potrieb a očakávaní zainteresovaných strán, spätnú väzbu k výkonnosti, výsledky auditov, plnenie cieľov, výsledky posúdenia rizík, stav ošetrenia rizík a príležitosti na neustále zlepšovanie.

Práve takúto štruktúru dnes od správy a riadenia kybernetickej bezpečnosti očakávajú predstavenstvá, regulátori, zákazníci aj audítori.

Pre základné a dôležité subjekty podľa NIS2 vyžaduje Article 20, aby riadiace orgány schvaľovali opatrenia na riadenie kybernetických rizík, dohliadali na ich implementáciu a absolvovali školenie. Article 21 vyžaduje primerané technické, prevádzkové a organizačné opatrenia vrátane analýzy rizík, riešenia incidentov, kontinuity činností, bezpečnosti dodávateľského reťazca, bezpečného vývoja, hodnotenia účinnosti, kybernetickej hygieny, kryptografie, bezpečnosti ľudských zdrojov, riadenia prístupu, správy aktív, MFA tam, kde je to primerané, a nápravných opatrení bez zbytočného odkladu.

Pre finančné subjekty DORA ukladá správu a riadenie rizík IKT priamo riadiacemu orgánu. DORA Article 5 vyžaduje, aby riadiaci orgán definoval, schvaľoval, kontroloval a niesol zodpovednosť za rámec riadenia rizík IKT. Zahŕňa to toleranciu rizík IKT, plány kontinuity a obnovy, plány auditov, rozpočet, školenie, politiky pre tretie strany v oblasti IKT, kanály na hlásenie významných incidentov a nápravné opatrenia. Article 6 vyžaduje zdokumentovaný rámec riadenia rizík IKT, ktorý sa preskúmava minimálne raz ročne a po významných incidentoch súvisiacich s IKT, pokynoch dohľadu, testovaní, auditoch alebo podstatných zmenách.

GDPR pridáva vrstvu zodpovednosti. Article 5(2) vyžaduje, aby prevádzkovatelia niesli zodpovednosť za dodržiavanie zásad ochrany údajov a vedeli ho preukázať. Article 32(1)(d) očakáva proces pravidelného testovania, posudzovania a hodnotenia účinnosti technických a organizačných opatrení.

Správne navrhnuté preskúmanie manažmentom je miestom, kde sa tieto povinnosti stretávajú.

Regulačný tlak za programom preskúmania

NIS2 a DORA nepoužívajú rovnaký jazyk. DORA zároveň pôsobí ako odvetvovo špecifický právny akt EÚ pre zahrnuté finančné subjekty tam, kde sa prekrývajú povinnosti v oblasti kybernetickej bezpečnosti a oznamovania. Obe však smerujú k rovnakému výsledku správy a riadenia: vrcholové vedenie musí schvaľovať, kontrolovať, zabezpečovať zdroje a naprávať riadenie kybernetických rizík.

NIS2 sa vo všeobecnosti vzťahuje na stredné a väčšie subjekty v zahrnutých sektoroch a v niektorých prípadoch bez ohľadu na veľkosť. Príloha I zahŕňa poskytovateľov digitálnej infraštruktúry, ako sú poskytovatelia služieb cloud computingu, poskytovatelia služieb dátových centier, poskytovatelia sietí na doručovanie obsahu, poskytovatelia dôveryhodných služieb, poskytovatelia verejných elektronických komunikácií, poskytovatelia riadených služieb a poskytovatelia riadených bezpečnostných služieb. Členské štáty mali povinnosť vytvoriť zoznamy základných a dôležitých subjektov do 17. apríla 2025.

Sankčné riziká sú významné. Pri zlyhaniach súvisiacich s opatreniami na riadenie kybernetických rizík podľa Article 21 alebo s hlásením incidentov podľa Article 23 môžu maximálne správne pokuty dosiahnuť najmenej 10 000 000 EUR alebo 2 % celosvetového ročného obratu pri základných subjektoch a najmenej 7 000 000 EUR alebo 1,4 % celosvetového ročného obratu pri dôležitých subjektoch, podľa toho, ktorá hodnota je vyššia.

DORA sa uplatňuje od 17. januára 2025 a pokrýva široký ekosystém finančného sektora vrátane úverových inštitúcií, platobných inštitúcií, inštitúcií elektronických peňazí, investičných spoločností, poskytovateľov služieb kryptoaktív, poisťovní, zaisťovní, obchodných miest, ratingových agentúr, poskytovateľov služieb kolektívneho financovania, archívov sekuritizácie a externých poskytovateľov služieb IKT. DORA je proporčná, ale proporčnosť neznamená neformálnosť. Aj menšie finančné subjekty potrebujú záznamy preukazujúce, že správa a riadenie rizík IKT sú primerane nastavené, zámerné, zdokumentované a preskúmavané.

Preto preskúmanie manažmentom nemôže zostať certifikačnou formalitou. Stalo sa jedným z najpraktickejších dôkazových mechanizmov pre zodpovednosť podľa NIS2, správu a riadenie rizík IKT podľa DORA, zodpovednosť podľa GDPR a zákaznícke due diligence.

Politický základ Clarysec pre disciplínu preskúmania

Clarysec chápe preskúmanie manažmentom ako balík dôkazov pre predstavenstvo, nie ako slávnostné ročné stretnutie.

Politika informačnej bezpečnosti výslovne zakotvuje preskúmanie manažmentom podľa ISO 27001:

Činnosti preskúmania manažmentom (podľa ISO/IEC 27001 kapitola 9.3) sa musia vykonávať minimálne raz ročne a musia zahŕňať:

Zo sekcie „Požiadavky na správu a riadenie“, bod politiky 5.3.

Tá istá politika definuje očakávania týkajúce sa dôkazov:

Preskúmanie bezpečnostných kľúčových ukazovateľov výkonnosti (KPI), incidentov, auditných zistení a stavu rizík

Zo sekcie „Požiadavky na správu a riadenie“, bod politiky 5.3.2.

A prepája preskúmanie s rozhodnutiami vrcholového vedenia:

Rozhodnutia o aktualizáciách rozsahu, kontrol a prideľovania zdrojov

Zo sekcie „Požiadavky na správu a riadenie“, bod politiky 5.3.3.

Tento posledný bod je zásadný. Preskúmanie manažmentom nie je prezentácia. Je to rozhodovacie fórum.

Politika rolí a zodpovedností v oblasti správy a riadenia dopĺňa pravidlo sledovateľnosti:

Správa a riadenie musí podporovať integráciu s inými disciplínami (napr. riziko, právne záležitosti, IT, HR) a rozhodnutia ISMS musia byť sledovateľné k svojmu zdroju (napr. auditné záznamy, logy preskúmania, zápisnice zo stretnutí).

Zo sekcie „Požiadavky na správu a riadenie“, bod politiky 5.5.

Zároveň prideľuje zodpovednosti za eskaláciu:

Zúčastňuje sa preskúmaní ISMS manažmentom a eskaluje rozhodnutia vyžadujúce schválenie na úrovni predstavenstva.

Zo sekcie „Roly a zodpovednosti“, bod politiky 4.1.3.

V menších organizáciách sa má tá istá logika správy a riadenia prispôsobiť rozsahu, nie ignorovať. Politika rolí a zodpovedností v oblasti správy a riadenia pre MSP uvádza:

Všetky významné bezpečnostné rozhodnutia, výnimky a eskalácie musia byť zaznamenané a sledovateľné.

Zo sekcie „Požiadavky na správu a riadenie“, bod politiky 5.5.

Politika monitorovania auditov a súladu pre MSP zabezpečuje, aby sa zistenia z uistenia dostali k vedeniu:

Auditné zistenia a aktualizácie stavu musia byť zahrnuté do procesu preskúmania ISMS manažmentom.

Zo sekcie „Požiadavky na správu a riadenie“, bod politiky 5.4.3.

A Politika riadenia rizík pre MSP nastavuje kadenciu pre vysoké riziká:

Štvrťročne preskúmava najvyššie riziká s koordinátorom rizík.

Zo sekcie „Roly a zodpovednosti“, bod politiky 4.1.3.

Výsledkom je praktický rytmus: štvrťročné preskúmanie najvyšších rizík, ročné alebo plánované preskúmanie manažmentom podľa kapitoly 9.3 a mimoriadne preskúmania po významných incidentoch, auditoch, testoch odolnosti, zlyhaniach dodávateľov, regulačných zmenách alebo významných obchodných zmenách.

Pripravte balík dôkazov pre predstavenstvo ešte pred stretnutím

Zenith Blueprint: 30-krokový plán audítora rieši preskúmanie manažmentom vo fáze Audit, preskúmanie a zlepšovanie, krok 28: Preskúmanie manažmentom. Tímom ukladá pripraviť požadované vstupy ešte pred stretnutím:

ISO 27001 špecifikuje niekoľko požadovaných vstupov do preskúmania manažmentom. Pripravte stručnú správu
alebo prezentáciu pokrývajúcu tieto body:

Z fázy Audit, preskúmanie a zlepšovanie, krok 28: Preskúmanie manažmentom.

Blueprint zdôrazňuje predchádzajúce opatrenia, zmeny externých a interných otázok, výkonnosť a účinnosť ISMS, výsledky auditov, výsledky monitorovania a merania, bezpečnostné ciele, incidenty, nezhody, príležitosti na zlepšenie, potreby zdrojov a následné činnosti k predchádzajúcim rozhodnutiam.

Zároveň upozorňuje, že preskúmanie musí viesť ku konaniu:

Rozhodnutia a opatrenia: Toto je kľúčové – preskúmanie manažmentom nie je iba prezentácia;
ide o prijímanie rozhodnutí.

Z fázy Audit, preskúmanie a zlepšovanie, krok 28: Preskúmanie manažmentom.

Balík dôkazov pripravený pre predstavenstvo má byť dostatočne stručný pre vrcholové vedenie, ale dostatočne podrobný pre audítorov.

Položka dôkazovÚčel správy a riadeniaTypický vlastník
Program preskúmania manažmentomPreukazuje, že vstupy podľa kapitoly 9.3 boli naplánované a pokrytémanažér ISMS alebo CISO
Sledovanie predchádzajúcich opatreníPreukazuje následné činnosti po predchádzajúcich rozhodnutiach manažmentumanažér ISMS
Súhrn registra súladuPreukazuje zmeny povinností podľa NIS2, DORA, GDPR, zmluvných a zákazníckych povinnostíprávne oddelenie alebo GRC
Súhrn registra rizíkPreukazuje vysoké riziká, zostatkové riziká a rozhodnutia vlastníkov rizíkkoordinátor rizík alebo CISO
Zoznam zmien vyhlásenia o uplatniteľnostiPreukazuje rozhodnutia o kontrolách, vylúčenia a stav implementáciemanažér ISMS
Dashboard KPI a cieľovPreukazuje výkonnosť, trendy a nesplnené cielebezpečnostná prevádzka alebo GRC
Súhrn incidentov a takmer incidentovPreukazuje eskaláciu, analýzu koreňovej príčiny, dopad a poučeniamanažér incidentov
Správa o dodávateľskom a cloudovom rizikuPreukazuje dohľad nad rizikom IKT tretích stránmanažér dodávateľov alebo obstarávanie
Zistenia interného auditu a nezávislého preskúmaniaPreukazujú objektívne uistenie a nezhodyinterný audit alebo funkcia súladu
Sledovanie nápravných opatreníPreukazuje zodpovednosť za konanie, termíny a dôkazy o uzavretívlastníci kontrol
Záznam rozhodnutí o zdrojoch a rozpočtePreukazuje podporu manažmentu a prioritizáciuvýkonný sponzor
Schválená zápisnicaPreukazuje dohľad, rozhodnutia, pridelených vlastníkov a následné činnostizapisovateľ alebo manažér ISMS

Premeňte vstupy ISO na dôkazy pre NIS2 a DORA

Mariina fintech spoločnosť potrebuje jeden program, ktorý uspokojí audítorov certifikácie ISO, zákazníkov zosúladených s DORA, otázky rozsahu NIS2 aj očakávania dohľadu zo strany predstavenstva. Najjednoduchší spôsob je premeniť každý vstup podľa kapitoly 9.3 na otázku správy a riadenia.

Bod programu preskúmania manažmentomOtázka správy a riadenia podľa NIS2 a DORAVygenerované dôkazy
Stav opatrení z predchádzajúceho preskúmaniaPreukazuje fungujúci cyklus dohľadu a zodpovednosť za konanieZápisnice preukazujúce následné činnosti a stav uzavretia
Zmeny externých a interných otázokPreukazuje prispôsobenie novým hrozbám, predpisom, službám, dodávateľom a obchodnej stratégiiAktualizácia registra súladu a zmeny v registri rizík
Zmeny potrieb zainteresovaných stránPreukazuje, že sa preskúmavajú zákaznícke, regulačné, dodávateľské a zmluvné povinnostiAktualizovaný register povinností a nástroj na sledovanie zákazníckeho uistenia
Výkonnosť a ciele ISMSPreukazuje, že vedenie monitoruje účinnosť opatrení kybernetickej bezpečnostiDashboard KPI a záznam o výkonnosti cieľov
Nezhody a nápravné opatreniaPreukazuje, že slabiny sa eskalujú a odstraňujúZáznam nápravných opatrení s vlastníkmi a dátumami
Výsledky monitorovania, merania a auditovPreukazuje hodnotenie účinnosti a nezávislé uistenieSúhrn interného auditu a výsledky monitorovania
Stav posúdenia rizík a ošetrenia rizíkPreukazuje, že manažment preskúmava postup ošetrenia a zostatkové rizikoPlán ošetrenia rizík, aktualizácia SoA a záznamy o akceptácii
Príležitosti na neustále zlepšovaniePreukazuje proaktívnu správu a riadenie a zlepšovanie odolnostiSchválený plán zlepšovania a investičné rozhodnutia
Potreby zdrojov a rozpočtuPodporuje očakávania správy a riadenia podľa DORA a podporu manažmentuSchválenia rozpočtu, rozhodnutia o zdrojoch a plány školení

Posledný riadok nenahrádza požadované vstupy preskúmania podľa ISO 27001. Je to praktické rozšírenie Clarysec pre správu a riadenie v roku 2026, pretože DORA, NIS2 a skutočná zodpovednosť predstavenstva vyžadujú dôkazy, že vedenie posúdilo, či má bezpečnosť dostatok ľudí, financií, nástrojov a právomocí.

90-minútové preskúmanie manažmentom pre fintech SaaS poskytovateľa

Zoberme si Mariinu spoločnosť: fintech SaaS poskytovateľa so zákazníkmi v EÚ. Ponúka služby monitorovania transakcií, využíva veľkého cloudového poskytovateľa, spolieha sa na outsourcované SOC, spracúva osobné údaje a nedávno zaradila dvoch nových platobných zákazníkov. Pripravuje sa na dozorný audit ISO/IEC 27001:2022, zákaznícke preskúmanie zosúladené s DORA a posúdenie rozsahu NIS2.

Sústredené 90-minútové preskúmanie manažmentom môže vyzerať takto.

1. Začnite povinnosťami a zmenami kontextu

Pre MSP poskytuje Politika právneho a regulačného súladu pre MSP jednoduchý východiskový bod:

GM musí viesť jednoduchý, štruktúrovaný register súladu, ktorý obsahuje:

Zo sekcie „Požiadavky na správu a riadenie“, bod politiky 5.1.1.

Balík k preskúmaniu má zhrnúť, či organizácia spadá do rozsahu NIS2, či sa DORA uplatňuje priamo alebo prostredníctvom požiadaviek prenesených zákazníkom, či sa zmenilo spracúvanie podľa GDPR a či sa zmenili zmluvné bezpečnostné povinnosti.

Príklady:

  • Nová zmluva so zákazníkom z EÚ vyžaduje oznámenie bezpečnostného incidentu zákazníkovi do 72 hodín.
  • Požiadavka zákazníckeho due diligence zosúladená s DORA žiada registre tretích strán v oblasti IKT, dôkazy o výstupnej stratégii a záznamy eskalácie incidentov.
  • Posúdenie NIS2 identifikuje možné klasifikačné riziko, pretože jedna služba podporuje činnosti riadených bezpečnostných služieb v členskom štáte.
  • Nová analytická funkcia mení inventár údajov podľa GDPR, pretože spracúva online identifikátory.

Rozhodnutia manažmentu majú schváliť aktualizáciu registra súladu, prideliť právnemu oddeleniu a GRC úlohu overiť klasifikáciu podľa NIS2 s miestnym právnym poradcom a vyžadovať balík dôkazov pre zákazníkov podľa DORA do nasledujúceho štvrťroka.

2. Predložte rozhodnutia o rizikách a vyhlásení o uplatniteľnosti

Fáza Zenith Blueprint Riadenie rizík, krok 13: Plánovanie ošetrenia rizík a vyhlásenie o uplatniteľnosti, zdôrazňuje schválenie vrcholovým vedením:

Rozhodnutia o ošetrení rizík a SoA majú byť preskúmané a schválené vrcholovým manažmentom.

Z fázy Riadenie rizík, krok 13: Plánovanie ošetrenia rizík a vyhlásenie o uplatniteľnosti.

Preskúmanie nemá zahltiť predstavenstvo každým rizikom. Má ukázať hlavné riziká, stav ošetrenia, výnimky, oneskorené opatrenia a zostatkové riziká vyžadujúce schválenie.

RizikoAktuálny stavPožadované rozhodnutie
Kompromitácia účtu cloudového administrátoraMFA implementované, revízia privilegovaného prístupu je oneskorenáSchváliť vlastníka a termín mesačnej revízie privilegovaného prístupu
Závislosť od outsourcovaného SOCZmluva neobsahuje plné právo na audit ani ustanovenia o spolupráci pri incidenteSchváliť nápravu zmluvy alebo posúdenie alternatívneho poskytovateľa
Nesplnený cieľ obnovy zálohTest obnovy prekročil cieľ o 4 hodinySchváliť rozpočet na prepracovanie zálohovania
Riziko koncentrácie dodávateľovDve kritické služby sa spoliehajú na rovnaký cloudový regiónSchváliť preskúmanie architektúry odolnosti
Uchovávanie logov osobných údajovDebugovacie logy obsahujú online identifikátory dlhšie, než bolo zamýšľanéSchváliť skrátenie uchovávania a monitorovaciu kontrolu

Tým vzniká sledovateľný reťazec od posúdenia rizík cez ošetrenie až po rozhodnutie manažmentu.

3. Preskúmajte incidenty, takmer incidenty a pripravenosť na hlásenie

NIS2 Article 23 vyžaduje postupné hlásenie významných incidentov vrátane včasného varovania do 24 hodín, oznámenia do 72 hodín a záverečnej správy do jedného mesiaca od oznámenia incidentu, s priebežným hlásením pri prebiehajúcich incidentoch. DORA Articles 17 to 19 vyžadujú detekciu, klasifikáciu, eskaláciu, komunikáciu, hlásenie, analýzu koreňovej príčiny a zlepšovanie pri incidentoch súvisiacich s IKT.

Preskúmanie manažmentom má zahŕňať významné incidenty, takmer incidenty, výsledky klasifikácie, koreňové príčiny, čas do zistenia, čas do eskalácie, čas obnovy, pripravenosť na oznámenie zákazníkom, pripravenosť na hlásenie orgánom, poučenia a nápravné opatrenia.

Zenith Blueprint vo fáze Kontroly v praxi, krok 16: Personálne opatrenia II, vysvetľuje, prečo musí hlásenie zamestnancov vstupovať do správy a riadenia:

Napokon, Kontrola 6.8 musí vstupovať do cyklu neustáleho zlepšovania ISMS. Hlásenia
vytvorené personálom majú byť preskúmané počas preskúmania manažmentom (kapitola 9.3) a
použité na identifikáciu zlyhaní v politikách, ako sú ukončenie pracovného pomeru a odoberanie prístupov, vrátenie aktív alebo porušenia dohôd o mlčanlivosti (NDA).

Z fázy Kontroly v praxi, krok 16: Personálne opatrenia II.

Ak účet bývalého zamestnanca zostal aktívny po ukončení, predstavenstvo to nemá vnímať ako jednu servisnú požiadavku. Je to dôkaz možnej slabiny v HR, IT, riadení prístupu, správe aktív, monitorovaní a nápravných opatreniach.

4. Preskúmajte dodávateľov, cloud a pripravenosť na ukončenie

DORA Article 28 robí z rizika IKT tretích strán súčasť rámca riadenia rizík IKT. Finančné subjekty zostávajú plne zodpovedné za súlad, keď sú služby IKT zmluvne zabezpečené externe. Musia viesť aktuálny register zmluvných dohôd v oblasti IKT, rozlišovať kritické alebo dôležité funkcie, vykonávať due diligence, riadiť riziko koncentrácie, zabezpečiť práva na audit a kontrolu a udržiavať výstupné stratégie.

NIS2 Article 21 vyžaduje aj bezpečnosť dodávateľského reťazca vrátane bezpečnosti vzťahov s dodávateľmi, zraniteľností špecifických pre dodávateľov, praktík kybernetickej bezpečnosti dodávateľov a nápravných opatrení.

Pri preskúmaní manažmentom nemôže byť reportovanie dodávateľov prílohou obstarávania. Musí byť dôkazom pre predstavenstvo.

Zahrňte zmeny kritických dodávateľov, stav due diligence, medzery v zmluvách, preskúmanie modelu zdieľanej zodpovednosti v cloude, riziko koncentrácie, výsledky výstupnej stratégie, spoluprácu dodávateľov pri incidentoch a nápravné opatrenia z posúdení dodávateľov. Ak vedenie schváli pokračujúce používanie poskytovateľa s vysokým rizikom, zápisnica má zaznamenať odôvodnenie, kompenzačné kontroly, dátum preskúmania a zodpovedného vlastníka.

Mariino predstavenstvo dostane jednu konkrétnu dodávateľskú tému: kľúčový platformový poskytovateľ utrpel menší incident nepodliehajúci hláseniu. Údaje zákazníkov neboli ovplyvnené, ale udalosť odhalila riziko koncentrácie. Generálny riaditeľ pridelí technickému riaditeľovi úlohu dokončiť štúdiu realizovateľnosti sekundárneho dodávateľa do nasledujúceho štvrťroka a vyčlení 25 000 EUR na posúdenie. Toto jediné zdokumentované rozhodnutie preukazuje dohľad nad rizikom dodávateľského reťazca, pridelenie zdrojov a následné činnosti.

Ako Zenith Controls prepája dôkazy

Zenith Controls: príručka krížového súladu od Clarysec pomáha tímom vysvetliť, prečo sú dôkazy o kontrolách ISO dôležité naprieč rámcami.

Pre preskúmanie manažmentom je ISO/IEC 27002:2022 control 5.4, Zodpovednosti manažmentu, kotvou správy a riadenia. Podporuje smerovanie manažmentu, zodpovednosť za konanie, zabezpečenie zdrojov a dohľad. Zenith Controls prepája control 5.4 s podpornými kontrolami ISO/IEC 27002:2022, ktoré sa bežne objavujú v dôkazoch preskúmania manažmentom.

Kontrola ISO/IEC 27002:2022Prečo je dôležitá pre preskúmanie manažmentom
5.1 Politiky informačnej bezpečnostiManažment musí politiky schvaľovať, presadzovať, zabezpečiť im zdroje a inštitucionalizovať ich
5.2 Roly a zodpovednosti v oblasti informačnej bezpečnostiManažment musí zabezpečiť, že roly existujú, majú právomoc a sú monitorované
5.8 Informačná bezpečnosť v riadení projektovManažment zabezpečuje integráciu bezpečnosti do projektov a obchodných zmien
5.35 Nezávislé preskúmanie informačnej bezpečnostiNezávislé preskúmanie poskytuje manažmentu objektívne uistenie
5.36 Súlad s politikami, pravidlami a normami informačnej bezpečnostiMonitorovanie súladu poskytuje manažmentu dôkazy o uplatňovaní
8.15 LogovanieLogy podporujú dôkazy pre incidenty, riadenie prístupu a monitorovanie súladu
8.16 Monitorovanie aktivítMonitorovanie podporuje detekciu, eskaláciu a vykazovanie výkonnosti

Táto sada kontrol dáva Marii príbeh krížového súladu. Dôkazy z jej preskúmania manažmentom môžu podporiť certifikáciu ISO/IEC 27001:2022, dohľad podľa NIS2 Article 20, opatrenia na riadenie rizík podľa NIS2 Article 21, správu a riadenie IKT podľa DORA Article 5, preskúmanie rámca riadenia rizík IKT podľa DORA Article 6, testovanie digitálnej prevádzkovej odolnosti podľa DORA Articles 24 to 27, GDPR Article 32(1)(d), výsledky NIST CSF 2.0 GOVERN a ciele správy a riadenia COBIT 2019.

Téma dôkazovKotva ISO alebo kontrolyRelevantnosť pre predpis alebo rámec
Zodpovednosť manažmentuISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Nezávislé uistenieISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2
Sledovanie nápravných opatreníISO/IEC 27001:2022 Clause 10NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Monitorovanie dodržiavania politíkISO/IEC 27002:2022 5.36zodpovednosť podľa GDPR, COBIT 2019 MEA02, COBIT 2019 MEA03
Riziko IKT tretích stránISO/IEC 27002:2022 5.19 and 5.20DORA Article 28, NIS2 Article 21
Správa a riadenie incidentovISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Articles 17 to 19

Nezávislé preskúmanie a monitorovanie súladu si zaslúžia osobitnú pozornosť. Preskúmanie manažmentom bez nezávislých dôkazov sa mení na sebahodnotenie. ISO/IEC 27002:2022 control 5.35 poskytuje predstavenstvu objektívne uistenie prostredníctvom interných auditov, externých posúdení, súhrnov penetračných testov, pozorovaní z certifikačného auditu a preskúmaní účinnosti kontrol. Control 5.36 mení tvrdenie „máme politiku“ na „vieme, či ľudia a systémy politiku dodržiavajú“.

Ako audítori otestujú vaše preskúmanie manažmentom

Preskúmanie manažmentom podľa kapitoly 9.3 je jedným z prvých miest, kam sa audítori pozerajú, keď posudzujú, či je správa a riadenie skutočné. Rôzni audítori kladú rôzne otázky, ale všetci hľadajú sledovateľnosť.

Perspektíva audítoraČo bude hľadaťDôkazy, ktoré pomáhajú
Audítor ISO/IEC 27001:2022Či vrcholový manažment preskúmal požadované vstupy a sledoval následné činnostiProgram, zápisnice, balík KPI, výsledky auditov, nápravné opatrenia, schválenia ošetrenia rizík
Audítor ISMS v štýle ISO/IEC 27007Či záznamy o preskúmaní preukazujú priebežný dohľad a implementované akčné bodyHarmonogram preskúmania, nástroj sledovania opatrení, aktualizácie cieľov, rozhodnutia o zmenách ISMS
Audítor v štýle ISO/IEC 19011Či sú závery podložené objektívnymi dôkazmi a férovými audítorskými metódamiPoznámky z rozhovorov, záznamy, schválené zápisnice, odkazy na dôkazy
Posudzovateľ orientovaný na NISTČi vrcholové vedenie schvaľuje rizikovú stratégiu, roly, zdroje a dohľad nad programomPlán bezpečnostného programu, vymenovanie vyššieho zodpovedného pracovníka, schválenie rizikovej stratégie, POA&M
Audítor COBIT 2019Či vedenie hodnotí, usmerňuje a monitoruje rizikové a bezpečnostné iniciatívySprávy pre predstavenstvo, informačné panely rizík, zosúladenie EDM03, metriky výkonnosti
Audítor ISACA ITAFČi je viditeľný jasný signál vedenia a či sú reakcie manažmentu včasné a účinnéOdpovede interného auditu, záznamy eskalácie, stopa správy a riadenia incidentov

Bežné zlyhanie nespočíva v tom, že sa stretnutie neuskutočnilo. Spočíva v tom, že stretnutie nič nezmenilo. Audítori chcú vidieť rozhodnutia, vlastníkov, termíny, očakávané dôkazy a záznamy o uzavretí.

Výstupy, ktoré preukazujú dohľad vrcholového vedenia

Vstupy vytvárajú preskúmanie. Výstupy preukazujú správu a riadenie.

Záznam z preskúmania manažmentom má minimálne obsahovať:

  1. Schválené rozhodnutia
    Príklady zahŕňajú schválenie pripravenosti na certifikáciu, aktualizáciu rozsahu ISMS, revíziu pracovných tokov hlásenia incidentov, požiadavku na nápravu dodávateľskej zmluvy alebo akceptáciu zostatkového rizika do definovaného dátumu.

  2. Pridelené opatrenia
    Každé opatrenie potrebuje vlastníka, termín, prioritu, očakávané dôkazy a kadenciu preskúmania.

  3. Záznamy o akceptácii rizík
    Akceptované riziká majú identifikovať vlastníka rizika, odôvodnenie, úroveň zostatkového rizika, kompenzačné kontroly, dátum uplynutia platnosti a prah eskalácie.

  4. Rozhodnutia o zdrojoch
    Zaznamenajte rozpočet, počty pracovníkov, nástroje, školenie, podporu externého auditu, právne posúdenie, stolové cvičenia alebo aktivity uistenia dodávateľov.

  5. Aktualizácie politík a kontrol
    Zachyťte zmeny v riadení prístupu, reakcii na incidenty, kontinuite činností, riadení dodávateľov, šifrovaní, bezpečnom vývoji, logovaní, riadení zraniteľností alebo uchovávaní údajov.

  6. Schválenia nápravných opatrení
    Nezhody a auditné zistenia sa majú premeniť na nápravné opatrenia s vlastníctvom, termínmi a očakávaniami dôkazov.

  7. Mechanizmus následných činností
    Ďalšie preskúmanie sa má začať stavom týchto rozhodnutí.

Pre MSP Politika informačnej bezpečnosti pre MSP posilňuje potrebu prepájať certifikáciu, reguláciu a obchodnú zmenu:

Túto politiku musí generálny manažér (GM) preskúmať minimálne raz ročne s cieľom zabezpečiť trvalý súlad s požiadavkami certifikácie ISO/IEC 27001, regulačnými zmenami (ako sú GDPR, NIS2 a DORA) a meniacimi sa obchodnými potrebami.

Zo sekcie „Požiadavky na preskúmanie a aktualizáciu“, bod politiky 9.1.1.

Táto veta vystihuje realitu roku 2026. Preskúmanie manažmentom musí prepájať ISMS, regulačné zmeny, zákazníkov, dodávateľov, incidenty, riziká, zdroje a obchodnú stratégiu do jednej slučky správy a riadenia.

Bežné zlyhania preskúmania manažmentom v roku 2026

Najčastejšie zlyhania sú predvídateľné.

Po prvé, preskúmanie je príliš technické. Vrcholový manažment dostáva počty zraniteľností a objemy upozornení, ale nie obchodné riziko, regulačné vystavenie, dopad na zákazníkov ani možnosti rozhodnutia.

Po druhé, chýba záznam rozhodnutí. Zápisnica uvádza „diskutované dodávateľské riziko“, ale nezaznamenáva, či manažment riziko akceptoval, vyžadoval nápravu, schválil rozpočet alebo pridelil termín.

Po tretie, akceptácia zostatkového rizika je neformálna. Riziko zostáva otvorené celé mesiace, pretože „biznis o tom vie“, ale neexistuje schválenie vlastníkom, odôvodnenie, dátum uplynutia ani spúšťač preskúmania.

Po štvrté, auditné zistenia sa nedostanú k manažmentu. Správy interného auditu zostávajú v priečinkoch GRC, zatiaľ čo vedenie vidí iba zelený súhrn stavu.

Po piate, dodávatelia a cloudoví poskytovatelia sa riešia oddelene od výkonnosti ISMS. Podľa DORA a NIS2 je riziko IKT tretích strán kľúčovým dôkazom správy a riadenia.

Po šieste, incidenty sa hlásia ako prevádzkové udalosti, ale nepreskúmavajú sa z hľadiska systémového zlepšovania. Koreňové príčiny, poučenia a nápravné opatrenia musia vstupovať do preskúmania manažmentom.

Po siedme, chýba sledovanie predchádzajúcich opatrení. Audítori sa opýtajú, čo sa stalo s minuloročnými rozhodnutiami. Ak je odpoveď roztrúsená v e-mailoch a ticketoch, príbeh správy a riadenia slabne.

Jedna slučka správy a riadenia, mnoho povinností

Praktický model Clarysec je jednoduchý:

  1. Rozsah a povinnosti
    Použite rozsah ISMS, zainteresované strany, register súladu, zákaznícke povinnosti a závislosti od dodávateľov na definovanie toho, čo musí preskúmanie pokryť.

  2. Dôkazy o rizikách a kontrolách
    Použite register rizík, vyhlásenie o uplatniteľnosti, dôkazy o implementácii kontrol, KPI a monitorovanie súladu.

  3. Vstupy z uistenia
    Prineste interné audity, nezávislé preskúmania, penetračné testy, posúdenia dodávateľov, zákaznícke audity a certifikačné zistenia.

  4. Vstupy prevádzkovej odolnosti
    Zahrňte incidenty, takmer incidenty, testy kontinuity činností, výsledky zálohovania, cvičenia obnovy po havárii, poučenia z krízového riadenia a pripravenosť na hlásenie.

  5. Rozhodnutia vedenia
    Zaznamenajte akceptáciu rizík, prideľovanie zdrojov, zmeny rozsahu, zmeny kontrol, rozhodnutia o dodávateľoch, nápravné opatrenia a strategické ciele.

  6. Uchovávanie dôkazov
    Uchovávajte zápisnice, balíky podkladov, schválenia, nástroje sledovania opatrení a dôkazy o uzavretí v riadenom úložisku.

  7. Kadencia následných činností
    Štvrťročne preskúmavajte vysoké riziká, realizujte plánované preskúmania manažmentom podľa kapitoly 9.3 a spúšťajte dodatočné preskúmania po významných incidentoch, zmenách dodávateľov, auditoch, testoch alebo regulačnom vývoji.

Takto môže jedno preskúmanie manažmentom slúžiť certifikácii ISO/IEC 27001:2022, zodpovednosti riadiaceho orgánu podľa NIS2, správe a riadeniu rizík IKT podľa DORA, zodpovednosti podľa GDPR, preskúmaniu NIST CSF GOVERN, dohľadu predstavenstva podľa COBIT 2019 a zákazníckemu due diligence.

Pripravte svoje ďalšie preskúmanie manažmentom na audit

Mariino predstavenstvo nepotrebovalo ďalší technický dashboard. Potrebovalo obhájiteľné dôkazy, že kybernetické riziko bolo preskúmané, pochopené, rozhodnuté, financované a zlepšené.

Vaša organizácia potrebuje to isté.

Začnite tento mesiac:

  • Vytvorte balík dôkazov podľa kapitoly 9.3.
  • Namapujte každý bod programu na riziko, povinnosť, KPI, auditné zistenie, incident, dodávateľskú tému alebo nápravné opatrenie.
  • Zaznamenajte každé rozhodnutie s vlastníkom, termínom, odôvodnením a očakávanými dôkazmi.
  • Použite sledovanie predchádzajúcich opatrení ako prvý bod programu ďalšieho preskúmania.
  • Uchovávajte zápisnice, schválenia, akceptácie rizík a záznamy o uzavretí v riadenom úložisku.

Clarysec vám môže pomôcť rýchlo to prevádzkovo zaviesť pomocou Zenith Blueprint, balíka politík Clarysec a Zenith Controls ako vášho kompasu krížového súladu pre ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 a pripravenosť na audit.

Ak je vaše preskúmanie manažmentom stále iba povinnosťou súladu, je čas premeniť ho na strategické aktívum správy a riadenia. Stiahnite si nástroje Clarysec, pripravte balík dôkazov pre predstavenstvo a urobte z ďalšieho preskúmania dôkaz, že vedenie riadi kybernetické riziko.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Analýza dopadov na podnikanie pre ISO 27001, NIS2 a DORA

Analýza dopadov na podnikanie pre ISO 27001, NIS2 a DORA

Moderná analýza dopadov na podnikanie prepája kritické služby, aktíva IKT, dodávateľov, ciele obnovy, testovanie kontinuity a schválenie manažmentom do jedného obhájiteľného dôkazového reťazca pre ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 a COBIT 2019.

ISO 27001 ako dôkazová báza pre NIS2 a DORA

ISO 27001 ako dôkazová báza pre NIS2 a DORA

Použite ISO 27001:2022, Vyhlásenie o uplatniteľnosti a mapovanie politík Clarysec na vytvorenie auditne pripravenej dôkazovej bázy pre NIS2, DORA, GDPR, dodávateľov, incidenty a dohľad predstavenstva.