⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Vodstveni pregled po ISO 27001 kot dokazilo za NIS2 in DORA

Igor Petreski
14 min read
tok dokazil vodstvenega pregleda po ISO 27001 za upravljanje po NIS2 in DORA

Ponedeljek je, februar 2026, ura je 08:00. Maria, vodja informacijske varnosti (CISO) v hitro rastočem evropskem fintech podjetju, odpre e-pošto generalnega direktorja z zadevo: »NUJNO: priprava za upravni odbor«. Priložena je novica o večmilijonskem ukrepu po Direktivi NIS2, ki se ne osredotoča samo na neuspešne kontrole, temveč tudi na malomarnost vodstvenega organa.

Vprašanje generalnega direktorja je kratko in neprijetno:

»Ali lahko dokažemo, da upravni odbor dejavno upravlja tveganje kibernetske varnosti in ne prejema zgolj IT-posodobitev?«

Ob 08:30 finančni direktor doda še vprašalnik za presojo stranke. Predsednik upravnega odbora želi enostranski pregled kibernetske odgovornosti pred naslednjo sejo odbora za tveganja. Tehnični direktor sprašuje, ali incident pri dobavitelju spremeni paket dokazil za stranke po DORA. Maria medtem gleda štiri zadeve, ki so na prvi pogled operativne: nerešeno izjemo za privilegirani dostop, dva zapadla korektivna ukrepa, neuspešno namizno vajo in vrzel v pogodbi z dobaviteljem.

To niso ločene težave. To so težave z dokazili upravljanja.

V letu 2026 se organizacije, izpostavljene NIS2, DORA, GDPR, zagotavljanju zaupanja naročnikov in certifikacijski presoji po ISO/IEC 27001:2022, soočajo z ostrejšim vprašanjem kot »Ali imamo varnostne kontrole?«

Pravo vprašanje je:

Ali lahko vodstvo dokaže, da je pregledalo tveganje kibernetske varnosti, razumelo posledice, sprejelo odločitve, dodelilo ukrepe, zagotovilo sredstva za odpravo pomanjkljivosti, sprejelo preostalo tveganje, kadar je to ustrezno, in spremljalo nadaljnje izvajanje?

Tak dokaz ne izhaja zgolj iz PDF-dokumenta politike. Izhaja iz discipliniranega vodstvenega pregleda po ISO/IEC 27001:2022, točka 9.3, podprtega z vhodnimi informacijami, zapisniki, odločitvami, zapisi o sprejemu tveganj, korektivnimi ukrepi in dokaznimi sledmi.

Zakaj je ISO 27001, točka 9.3, zdaj dokazilo za upravni odbor

Šibek vodstveni pregled je na hitro pripravljena predstavitev, nekaj metrik in podpis. Močan vodstveni pregled je nadzorovan dogodek upravljanja, pri katerem odločitve vodstva postanejo dokazila.

ISO/IEC 27001:2022, točka 9.3, zahteva, da najvišje vodstvo v načrtovanih intervalih pregleda sistem upravljanja informacijske varnosti, da zagotovi njegovo stalno primernost, ustreznost in učinkovitost. Pregled mora upoštevati prejšnje ukrepe, spremembe notranjih in zunanjih zadev, spremembe potreb in pričakovanj zainteresiranih strani, povratne informacije o uspešnosti, rezultate presoj, doseganje ciljev, rezultate ocene tveganja, stanje obravnave tveganja in priložnosti za nenehno izboljševanje.

Prav takšno strukturo danes od upravljanja kibernetske varnosti pričakujejo upravni odbori, regulatorji, stranke in presojevalci.

Za bistvene in pomembne subjekte NIS2 Article 20 zahteva, da vodstveni organi odobrijo ukrepe za obvladovanje tveganj kibernetske varnosti, nadzirajo njihovo izvajanje in se usposabljajo. Article 21 zahteva sorazmerne tehnične, operativne in organizacijske ukrepe, vključno z analizo tveganj, obravnavanjem incidentov, neprekinjenim poslovanjem, varnostjo dobavne verige, varnim razvojem, presojo učinkovitosti, kibernetsko higieno, kriptografijo, kadrovsko varnostjo, nadzorom dostopa, upravljanjem sredstev, MFA, kjer je primerno, ter korektivnim ukrepanjem brez neupravičenega odlašanja.

Za finančne subjekte DORA upravljanje IKT-tveganj neposredno postavlja v pristojnost vodstvenega organa. DORA Article 5 zahteva, da vodstveni organ opredeli, odobri in nadzira okvir upravljanja IKT-tveganj ter zanj ostane odgovoren. To vključuje toleranco do IKT-tveganj, načrte neprekinjenega poslovanja in obnovitve, načrte presoj, proračun, usposabljanje, politike glede tretjih ponudnikov IKT, kanale za poročanje o večjih incidentih in korektivne ukrepe. Article 6 zahteva dokumentiran okvir upravljanja IKT-tveganj, ki se pregleda najmanj letno ter po večjih incidentih, povezanih z IKT, navodilih nadzornih organov, testiranju, presojah ali pomembnih spremembah.

GDPR dodaja plast odgovornosti. Article 5(2) zahteva, da so upravljavci odgovorni za skladnost z načeli varstva podatkov in da jo lahko dokažejo. Article 32(1)(d) pričakuje proces za redno testiranje, presojanje in vrednotenje učinkovitosti tehničnih in organizacijskih ukrepov.

Ustrezno zasnovan vodstveni pregled je mesto, kjer se te obveznosti združijo.

Regulativni pritisk v ozadju dnevnega reda pregleda

NIS2 in DORA ne uporabljata enake terminologije. DORA deluje tudi kot sektorski pravni akt EU za zajete finančne subjekte, kadar gre za prekrivajoče se obveznosti na področju kibernetske varnosti in poročanja. Vendar oba vodita k istemu rezultatu upravljanja: višje vodstvo mora odobriti, nadzirati, zagotoviti vire in popravljati obvladovanje kibernetskih tveganj.

NIS2 se široko uporablja za srednje velike in večje subjekte v zajetih sektorjih, v nekaterih primerih pa ne glede na velikost. Priloga I vključuje ponudnike digitalne infrastrukture, kot so ponudniki storitev računalništva v oblaku, ponudniki storitev podatkovnih centrov, ponudniki omrežij za dostavo vsebin, ponudniki storitev zaupanja, ponudniki javnih elektronskih komunikacij, ponudniki upravljanih storitev in ponudniki upravljanih varnostnih storitev. Države članice so morale sezname bistvenih in pomembnih subjektov vzpostaviti do 17. aprila 2025.

Tveganja izvrševanja so pomembna. Za kršitve, povezane z ukrepi za obvladovanje tveganj kibernetske varnosti po Article 21 ali poročanjem o incidentih po Article 23, lahko najvišje upravne globe znašajo najmanj 10.000.000 EUR ali 2 % svetovnega letnega prometa za bistvene subjekte ter najmanj 7.000.000 EUR ali 1,4 % svetovnega letnega prometa za pomembne subjekte, odvisno od tega, kateri znesek je višji.

DORA se uporablja od 17. januarja 2025 in zajema širok ekosistem finančnega sektorja, vključno s kreditnimi institucijami, plačilnimi institucijami, institucijami za izdajo elektronskega denarja, investicijskimi podjetji, ponudniki storitev v zvezi s kriptosredstvi, zavarovalnicami, pozavarovalnicami, mesti trgovanja, bonitetnimi agencijami, ponudniki storitev množičnega financiranja, repozitoriji listinjenja in tretjimi ponudniki IKT-storitev. DORA je sorazmerna, vendar sorazmerno ne pomeni neformalno. Tudi manjši finančni subjekti potrebujejo zapise, ki kažejo, da je upravljanje IKT-tveganj prilagojeno obsegu, namerno, dokumentirano in pregledano.

Zato vodstveni pregled ne sme ostati certifikacijska formalnost. Postal je eden najbolj praktičnih mehanizmov dokazovanja odgovornosti po NIS2, upravljanja IKT-tveganj po DORA, odgovornosti po GDPR in skrbnega pregleda strank.

Clarysecova hrbtenica politik za disciplino pregledov

Clarysec vodstveni pregled obravnava kot paket dokazil za upravni odbor, ne kot ceremonialni letni sestanek.

Politika informacijske varnosti izrecno določa vodstveni pregled ISO 27001:

Dejavnosti vodstvenega pregleda (v skladu z ISO/IEC 27001, točka 9.3) se izvedejo najmanj enkrat letno in vključujejo:

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.3.

Ista politika določa pričakovanja glede dokazil:

Pregled varnostnih ključnih kazalnikov uspešnosti (KPI), incidentov, ugotovitev presoje in stanja tveganj

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.3.2.

Pregled pa poveže tudi z odločitvami izvršnega vodstva:

Odločitve o posodobitvah obsega, kontrol in dodeljevanja virov

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.3.3.

Ta zadnja točka je bistvena. Vodstveni pregled ni predstavitev. Je forum za odločanje.

Politika upravljavskih vlog in odgovornosti dodaja pravilo sledljivosti:

Upravljanje mora podpirati integracijo z drugimi področji (npr. tveganja, pravo, IT, HR), odločitve ISMS pa morajo biti sledljive do svojega vira (npr. revizijski zapisi, dnevniki pregledov, zapisniki sestankov).

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.5.

Določa tudi odgovornosti za eskalacijo:

Sodeluje pri vodstvenih pregledih ISMS in eskalira odločitve, ki zahtevajo odobritev na ravni upravnega odbora.

Iz razdelka »Vloge in odgovornosti«, klavzula politike 4.1.3.

Za manjše organizacije je treba isto logiko upravljanja prilagoditi obsegu, ne pa je prezreti. Politika upravljavskih vlog in odgovornosti za MSP določa:

Vse pomembne varnostne odločitve, izjeme in eskalacije morajo biti zabeležene in sledljive.

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.5.

Politika spremljanja presoj in skladnosti za MSP zagotavlja, da ugotovitve zagotavljanja zaupanja dosežejo vodstvo:

Ugotovitve presoje in posodobitve stanja morajo biti vključene v proces vodstvenega pregleda ISMS.

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.4.3.

Politika upravljanja tveganj za MSP pa določa kadenco za visoka tveganja:

Četrtletno pregleduje najvišja tveganja s koordinatorjem za tveganja.

Iz razdelka »Vloge in odgovornosti«, klavzula politike 4.1.3.

Rezultat je praktičen ritem: četrtletni pregled najvišjih tveganj, letni ali načrtovani vodstveni pregled po točki 9.3 in izredni pregledi po večjih incidentih, presojah, testih odpornosti, odpovedih dobaviteljev, regulativnih spremembah ali večjih poslovnih spremembah.

Pred sestankom pripravite paket dokazil za upravni odbor

Zenith Blueprint: 30-koračni načrt za presojevalce obravnava vodstveni pregled v fazi presoja, pregled in izboljšave, korak 28: vodstveni pregled. Ekipam naroča, naj pred sestankom pripravijo zahtevane vhodne informacije:

ISO 27001 določa več zahtevanih vhodnih informacij za vodstveni pregled. Pripravite kratko poročilo
ali predstavitev, ki zajema te točke:

Iz faze presoja, pregled in izboljšave, korak 28: vodstveni pregled.

Blueprint poudarja prejšnje ukrepe, spremembe zunanjih in notranjih zadev, uspešnost in učinkovitost ISMS, rezultate presoj, rezultate spremljanja in merjenja, varnostne cilje, incidente, neskladnosti, priložnosti za izboljšave, potrebe po virih in nadaljnje ukrepanje glede prejšnjih odločitev.

Opozarja tudi, da mora pregled voditi v ukrepanje:

Odločitve in ukrepi: To je ključno – vodstveni pregled ni zgolj predstavitev;
gre za sprejemanje odločitev.

Iz faze presoja, pregled in izboljšave, korak 28: vodstveni pregled.

Paket dokazil za upravni odbor mora biti dovolj jedrnat za izvršno vodstvo in hkrati dovolj podroben za presojevalce.

Postavka dokazilaNamen upravljanjaTipični lastnik
Dnevni red vodstvenega pregledaKaže, da so bile vhodne informacije iz točke 9.3 načrtovane in obravnavanevodja ISMS ali CISO
Sledilnik prejšnjih ukrepovKaže nadaljnje ukrepanje po prejšnjih odločitvah vodstvavodja ISMS
Povzetek evidence skladnostiKaže spremembe obveznosti po NIS2, DORA, GDPR ter pogodbenih in uporabniških obveznostihpravna služba ali GRC
Povzetek registra tveganjKaže visoka tveganja, preostala tveganja in odločitve lastnikov tveganjkoordinator za tveganja ali CISO
Evidenca sprememb izjave o uporabnostiKaže odločitve o kontrolah, izključitve in stanje implementacijevodja ISMS
Nadzorna plošča KPI in ciljevKaže uspešnost, trende in nedosežene ciljevarnostne operacije ali GRC
Povzetek incidentov in skorajšnjih incidentovKaže eskalacijo, temeljni vzrok, vpliv in pridobljene izkušnjevodja incidentov
Poročilo o tveganjih dobaviteljev in oblakaKaže nadzor nad IKT-tveganji tretjih osebskrbnik dobaviteljev ali nabava
Ugotovitve notranjih presoj in neodvisnih pregledovKaže objektivno zagotovilo in neskladnostinotranja revizija ali skladnost
Sledilnik korektivnih ukrepovKaže odgovornost, roke in dokazila o zaprtjulastniki kontrol
Dnevnik odločitev o virih in proračunuKaže podporo vodstva in določanje prioritetizvršni sponzor
Odobren zapisnikKaže nadzor, odločitve, dodeljene lastnike in nadaljnje ukrepanjezapisnikar sestanka ali vodja ISMS

Pretvorite vhodne informacije ISO v dokazila za NIS2 in DORA

Mariino fintech podjetje potrebuje en dnevni red, ki lahko zadosti certifikacijskim presojevalcem ISO, strankam, usklajenim z DORA, vprašanjem o obsegu NIS2 in pričakovanjem nadzora upravnega odbora. Najlažje je, da se vsaka vhodna informacija iz točke 9.3 prevede v vprašanje upravljanja.

Točka dnevnega reda vodstvenega pregledaVprašanje upravljanja po NIS2 in DORAUstvarjeno dokazilo
Stanje ukrepov iz prejšnjega pregledaKaže delujoč cikel nadzora in odgovornostiZapisniki, ki kažejo nadaljnje ukrepanje in stanje zaprtja
Spremembe zunanjih in notranjih zadevKaže prilagajanje novim grožnjam, predpisom, storitvam, dobaviteljem in poslovni strategijiPosodobitev evidence skladnosti in spremembe registra tveganj
Spremembe potreb zainteresiranih straniKaže, da so pregledane obveznosti do strank, regulatorjev, dobaviteljev in pogodbenih strankPosodobljena evidenca obveznosti in sledilnik zagotavljanja zaupanja naročnikov
Uspešnost in cilji ISMSKaže, da vodstvo spremlja učinkovitost ukrepov kibernetske varnostiNadzorna plošča KPI in zapis o doseganju ciljev
Neskladnosti in korektivni ukrepiKaže, da se slabosti eskalirajo in odpravljajoEvidenca korektivnih ukrepov z lastniki in datumi
Rezultati spremljanja, merjenja in presojKaže presojo učinkovitosti in neodvisno zagotoviloPovzetek notranje presoje in rezultati spremljanja
Stanje ocene tveganja in obravnave tveganjaKaže, da vodstvo pregleduje napredek obravnave in preostalo tveganjeNačrt obravnave tveganja, posodobitev SoA in zapisi o sprejemu
Priložnosti za nenehno izboljševanjeKaže proaktivno upravljanje in izboljševanje odpornostiOdobren načrt izboljšav in naložbene odločitve
Potrebe po virih in proračunuPodpira pričakovanja upravljanja po DORA in podporo vodstvaOdobritve proračuna, odločitve o virih in načrti usposabljanja

Zadnja vrstica ni nadomestilo za zahtevane vhodne informacije ISO 27001. Je Clarysecova praktična razširitev za upravljanje v letu 2026, saj DORA, NIS2 in dejanska odgovornost upravnega odbora zahtevajo dokazila, da je vodstvo presodilo, ali ima varnost dovolj ljudi, sredstev, orodij in pooblastil.

90-minutni vodstveni pregled za fintech ponudnika SaaS

Vzemimo Mariino podjetje: fintech ponudnik SaaS s strankami v EU. Ponuja storitve spremljanja transakcij, uporablja velikega ponudnika storitev v oblaku, se zanaša na zunanji varnostno-operativni center (SOC), obdeluje osebne podatke in je nedavno uvedlo dve novi plačilni stranki. Pripravlja se na nadzorno presojo ISO/IEC 27001:2022, pregled stranke, usklajen z DORA, in oceno obsega NIS2.

Osredotočen 90-minutni vodstveni pregled bi lahko potekal takole.

1. Začnite z obveznostmi in spremembami konteksta

Za MSP Politika pravne in regulativne skladnosti za MSP ponuja preprosto izhodišče:

Generalni direktor mora vzdrževati preprosto, strukturirano evidenco skladnosti, ki navaja:

Iz razdelka »Zahteve upravljanja«, klavzula politike 5.1.1.

Paket za pregled mora povzeti, ali organizacija spada v področje uporabe NIS2, ali se DORA uporablja neposredno ali prek zahtev strank, ali se je obdelava po GDPR spremenila in ali so se spremenile pogodbene varnostne obveznosti.

Primeri:

  • Nova pogodba s stranko iz EU zahteva obvestilo o varnostnem incidentu stranki v 72 urah.
  • Zahteva za skrbni pregled stranke, usklajena z DORA, zahteva evidence tretjih ponudnikov IKT, dokazila o izstopni strategiji in zapise o eskalaciji incidentov.
  • Ocena NIS2 prepozna možno tveganje razvrstitve, ker ena storitev podpira upravljane varnostne dejavnosti v državi članici.
  • Nova analitična funkcionalnost spremeni evidenco popisa podatkov po GDPR, ker obdeluje spletne identifikatorje.

Odločitve vodstva morajo odobriti posodobitev evidence skladnosti, dodeliti pravni službi in GRC nalogo, da z lokalnim pravnim svetovalcem preverita razvrstitev po NIS2, ter zahtevati paket dokazil za stranke po DORA do naslednjega četrtletja.

2. Predstavite tveganja in odločitve glede izjave o uporabnosti

Faza upravljanja tveganj v Zenith Blueprint, korak 13: načrtovanje obravnave tveganja in izjava o uporabnosti, poudarja odobritev izvršnega vodstva:

Odločitve o obravnavi tveganj in SoA mora pregledati in odobriti najvišje vodstvo.

Iz faze upravljanja tveganj, korak 13: načrtovanje obravnave tveganja in izjava o uporabnosti.

Pregled upravnega odbora ne sme preobremeniti z vsakim tveganjem. Prikazati mora najpomembnejša tveganja, stanje obravnave, izjeme, zapadle ukrepe in preostala tveganja, ki zahtevajo odobritev.

TveganjeTrenutno stanjeZahtevana odločitev
Kompromitacija administratorskega računa v oblakuMFA implementirana, pregled privilegiranega dostopa zamujaOdobriti lastnika in rok za mesečni pregled privilegiranega dostopa
Odvisnost od zunanjega SOCPogodba ne vsebuje celovite pravice do revizije in določil o sodelovanju pri incidentihOdobriti sanacijo pogodbe ali presojo alternativnega ponudnika
Cilj obnovitve varnostnih kopij ni doseženTest obnovitve je cilj presegel za 4 ureOdobriti proračun za prenovo varnostnega kopiranja
Tveganje koncentracije dobaviteljevDve kritični storitvi sta odvisni od iste regije oblakaOdobriti pregled arhitekture odpornosti
Hramba dnevnikov osebnih podatkovDnevniki za odpravljanje napak vsebujejo spletne identifikatorje dlje, kot je predvidenoOdobriti skrajšanje hrambe in kontrolni ukrep spremljanja

To vzpostavi sledljivo verigo od ocene tveganja do obravnave in odločitve vodstva.

3. Preglejte incidente, skorajšnje incidente in pripravljenost na poročanje

NIS2 Article 23 zahteva fazno poročanje o pomembnih incidentih, vključno z zgodnjim opozorilom v 24 urah, obvestilom v 72 urah in končnim poročilom v enem mesecu po obvestilu o incidentu, pri trajajočih incidentih pa tudi poročanje o napredku. DORA Articles 17 to 19 zahtevajo zaznavanje, razvrščanje, eskalacijo, komunikacijo, poročanje, analizo temeljnega vzroka in izboljšave za incidente, povezane z IKT.

Vodstveni pregled mora vključevati pomembne incidente, skorajšnje incidente, rezultate razvrščanja, temeljne vzroke, čas do zaznave, čas do eskalacije, čas do obnovitve, pripravljenost na obveščanje strank, pripravljenost na poročanje organom, pridobljene izkušnje in korektivne ukrepe.

Zenith Blueprint v fazi kontrole v praksi, korak 16: kontrole, povezane z ljudmi II, pojasnjuje, zakaj mora poročanje zaposlenih napajati upravljanje:

Nazadnje mora Control 6.8 napajati cikel nenehnega izboljševanja ISMS. Poročila,
ki jih ustvari osebje, je treba pregledati med vodstvenim pregledom (točka 9.3) in
uporabiti za prepoznavanje odpovedi v politikah, kot so postopek izstopa, vračilo sredstev ali kršitve NDA.

Iz faze kontrole v praksi, korak 16: kontrole, povezane z ljudmi II.

Če je račun nekdanjega zaposlenega po prenehanju ostal aktiven, ga upravni odbor ne sme obravnavati kot posamezen zahtevek. To je dokazilo o možni slabosti v HR, IT, nadzoru dostopa, upravljanju sredstev, spremljanju in korektivnem ukrepanju.

4. Preglejte dobavitelje, oblak in pripravljenost na izstop

DORA Article 28 uvršča IKT-tveganje tretjih oseb v okvir upravljanja IKT-tveganj. Finančni subjekti ostajajo v celoti odgovorni za skladnost, kadar so IKT-storitve oddane zunanjim izvajalcem. Vzdrževati morajo ažurno evidenco pogodbenih ureditev IKT, razlikovati kritične ali pomembne funkcije, izvajati skrbni pregled, upravljati tveganje koncentracije, zagotoviti pravice do revizije in pregledov ter vzdrževati izstopne strategije.

NIS2 Article 21 zahteva tudi varnost dobavne verige, vključno z varnostjo odnosov z dobavitelji, ranljivostmi, značilnimi za dobavitelje, praksami kibernetske varnosti dobaviteljev in korektivnimi ukrepi.

Pri vodstvenem pregledu poročanje o dobaviteljih ne sme biti priloga nabave. Biti mora dokazilo za upravni odbor.

Vključite spremembe kritičnih dobaviteljev, stanje skrbnega pregleda, pogodbene vrzeli, pregled deljene odgovornosti v oblaku, tveganje koncentracije, rezultate izstopne strategije, sodelovanje dobaviteljev pri incidentih in korektivne ukrepe iz presoj dobaviteljev. Če vodstvo odobri nadaljnjo uporabo ponudnika z visokim tveganjem, mora zapisnik zabeležiti utemeljitev, kompenzacijske kontrole, datum pregleda in odgovornega lastnika.

Mariin upravni odbor prejme eno konkretno dobaviteljsko zadevo: ključni ponudnik platforme je utrpel manjši incident, ki ga ni bilo treba prijaviti. Podatki strank niso bili prizadeti, dogodek pa je razkril tveganje koncentracije. Generalni direktor tehničnemu direktorju dodeli nalogo, da do naslednjega četrtletja pripravi študijo izvedljivosti sekundarnega dobavitelja, in za presojo nameni 25.000 EUR. Ta ena dokumentirana odločitev dokazuje nadzor nad tveganjem dobavne verige, dodelitev virov in nadaljnje ukrepanje.

Kako Zenith Controls poveže dokazila

Clarysecov Zenith Controls: vodnik za navzkrižno skladnost ekipam pomaga pojasniti, zakaj so dokazila kontrol ISO pomembna v različnih okvirih.

Za vodstveni pregled je ISO/IEC 27002:2022 kontrola 5.4, odgovornosti vodstva, sidro upravljanja. Podpira usmerjanje vodstva, odgovornost, zagotavljanje virov in nadzor. Zenith Controls povezuje kontrolo 5.4 s podpornimi kontrolami ISO/IEC 27002:2022, ki se pogosto pojavljajo v dokazilih vodstvenega pregleda.

ISO/IEC 27002:2022 kontrolaZakaj je pomembna za vodstveni pregled
5.1 Politike informacijske varnostiVodstvo mora politike odobriti, spodbujati, zagotoviti vire zanje in jih institucionalizirati
5.2 Vloge in odgovornosti informacijske varnostiVodstvo mora zagotoviti, da vloge obstajajo, imajo pooblastila in se spremljajo
5.8 Informacijska varnost pri vodenju projektovVodstvo zagotavlja, da je varnost vključena v projekte in poslovne spremembe
5.35 Neodvisni pregled informacijske varnostiNeodvisni pregled vodstvu zagotavlja objektivno zagotovilo
5.36 Skladnost s politikami, pravili in standardi informacijske varnostiSpremljanje skladnosti vodstvu zagotavlja dokazila o uveljavljanju
8.15 BeleženjeDnevniki podpirajo dokazila za incidente, nadzor dostopa in spremljanje skladnosti
8.16 Spremljanje dejavnostiSpremljanje podpira zaznavanje, eskalacijo in poročanje o uspešnosti

Ta nabor kontrol Marii omogoča zgodbo o navzkrižni skladnosti. Dokazila njenega vodstvenega pregleda lahko podprejo certifikacijo ISO/IEC 27001:2022, nadzor po NIS2 Article 20, ukrepe obvladovanja tveganj po NIS2 Article 21, upravljanje IKT po DORA Article 5, pregled okvira upravljanja IKT-tveganj po DORA Article 6, testiranje digitalne operativne odpornosti po DORA Articles 24 to 27, GDPR Article 32(1)(d), rezultate NIST CSF 2.0 GOVERN in cilje upravljanja COBIT 2019.

Tema dokazilSidro ISO ali kontrolePomen za predpis ali okvir
Odgovornost vodstvaISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Neodvisno zagotoviloISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2
Sledenje korektivnim ukrepomISO/IEC 27001:2022 Clause 10NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Spremljanje upoštevanja politikeISO/IEC 27002:2022 5.36odgovornost po GDPR, COBIT 2019 MEA02, COBIT 2019 MEA03
IKT-tveganje tretjih osebISO/IEC 27002:2022 5.19 in 5.20DORA Article 28, NIS2 Article 21
Upravljanje incidentovISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Articles 17 to 19

Neodvisni pregled in spremljanje skladnosti zaslužita posebno pozornost. Vodstveni pregled brez neodvisnih dokazil postane samoporočanje. ISO/IEC 27002:2022 kontrola 5.35 upravnemu odboru daje objektivno zagotovilo prek notranjih presoj, zunanjih ocen, povzetkov penetracijskih testov, opažanj certifikacijske presoje in pregledov učinkovitosti kontrol. Kontrola 5.36 spremeni »imamo politiko« v »vemo, ali ljudje in sistemi politiko upoštevajo«.

Kako bodo presojevalci preverjali vaš vodstveni pregled

Vodstveni pregled po točki 9.3 je eno prvih mest, ki jih presojevalci pogledajo, ko presojajo, ali je upravljanje resnično. Različni presojevalci postavljajo različna vprašanja, vendar vsi iščejo sledljivost.

Perspektiva presojevalcaKaj bo preverjalDokazila, ki pomagajo
Presojevalec ISO/IEC 27001:2022Ali je najvišje vodstvo pregledalo zahtevane vhodne informacije in spremljalo nadaljnje ukrepanjeDnevni red, zapisniki, paket KPI, rezultati presoj, korektivni ukrepi, odobritve obravnave tveganj
Presojevalec ISMS v slogu ISO/IEC 27007Ali zapisi pregledov kažejo stalni nadzor in izvedene ukrepeRazpored pregledov, sledilnik ukrepov, posodobitve ciljev, odločitve o spremembah ISMS
Presojevalec v slogu ISO/IEC 19011Ali so zaključki podprti z objektivnimi dokazili in poštenimi metodami presojeZapiski intervjujev, zapisi, odobreni zapisniki, sklici na dokazila
Ocenjevalec, usmerjen v NISTAli višje vodstvo odobri strategijo tveganj, vloge, vire in nadzor programaNačrt varnostnega programa, imenovanje višjega uradnika, odobritev strategije tveganj, POA&M
Presojevalec COBIT 2019Ali vodstvo ocenjuje, usmerja in spremlja pobude za tveganja in varnostPoročila upravnemu odboru, nadzorne plošče tveganj, uskladitev z EDM03, metrike uspešnosti
Presojevalec ISACA ITAFAli je ton z vrha viden in ali so odzivi vodstva pravočasni in učinkovitiOdzivi notranje revizije, zapisi o eskalacijah, sled upravljanja incidentov

Pogosta napaka ni, da sestanka ni bilo. Napaka je, da sestanek ni ničesar spremenil. Presojevalci želijo videti odločitve, lastnike, roke, pričakovana dokazila in zapise o zaprtju.

Izhodi, ki dokazujejo nadzor izvršnega vodstva

Vhodne informacije ustvarijo pregled. Izhodi dokazujejo upravljanje.

Zapis vodstvenega pregleda mora najmanj vključevati:

  1. Odobrene odločitve
    Primeri vključujejo odobritev pripravljenosti na certifikacijo, posodobitev obsega ISMS, spremembo delovnih tokov poročanja o incidentih, zahtevo za sanacijo pogodbe z dobaviteljem ali sprejem preostalega tveganja do določenega datuma.

  2. Dodeljene ukrepe
    Vsak ukrep potrebuje lastnika, rok, prioriteto, pričakovano dokazilo in kadenco pregleda.

  3. Zapise o sprejemu tveganj
    Sprejeta tveganja morajo opredeliti lastnika tveganja, utemeljitev, raven preostalega tveganja, kompenzacijske kontrole, datum poteka in prag eskalacije.

  4. Odločitve o virih
    Zabeležite proračun, število zaposlenih, orodja, usposabljanje, podporo zunanji presoji, pravno presojo, namizne vaje ali dejavnosti zagotavljanja zaupanja pri dobaviteljih.

  5. Posodobitve politik in kontrol
    Zajemite spremembe nadzora dostopa, odziva na incidente, neprekinjenega poslovanja, upravljanja dobaviteljev, šifriranja, varnega razvoja, beleženja, upravljanja ranljivosti ali hrambe podatkov.

  6. Odobritve korektivnih ukrepov
    Neskladnosti in ugotovitve presoje se morajo pretvoriti v korektivne ukrepe z lastništvom, časovnim načrtom in pričakovanimi dokazili.

  7. Mehanizem nadaljnjega ukrepanja
    Naslednji pregled se mora začeti s stanjem teh odločitev.

Za MSP Politika informacijske varnosti za MSP utrjuje potrebo po povezovanju certifikacije, predpisov in poslovnih sprememb:

To politiko mora generalni direktor (GM) pregledati najmanj enkrat letno, da zagotovi nadaljnjo skladnost z zahtevami certifikacije ISO/IEC 27001, regulativnimi spremembami (kot so GDPR, NIS2 in DORA) ter spreminjajočimi se poslovnimi potrebami.

Iz razdelka »Zahteve za pregled in posodobitev«, klavzula politike 9.1.1.

Ta stavek zajame realnost leta 2026. Vodstveni pregled mora povezati ISMS, regulativne spremembe, stranke, dobavitelje, incidente, tveganja, vire in poslovno strategijo v eno zanko upravljanja.

Pogoste napake vodstvenega pregleda v letu 2026

Najpogostejše napake so predvidljive.

Prvič, pregled je preveč tehničen. Izvršno vodstvo prejme število ranljivosti in količino opozoril, ne pa poslovnega tveganja, regulativne izpostavljenosti, vpliva na stranke ali možnosti odločanja.

Drugič, ni dnevnika odločitev. V zapisniku piše »obravnavano tveganje dobaviteljev«, vendar ni zapisano, ali je vodstvo tveganje sprejelo, zahtevalo odpravo, odobrilo proračun ali dodelilo rok.

Tretjič, sprejem preostalega tveganja je neformalen. Tveganje ostane odprto več mesecev, ker »poslovna stran zanj ve«, vendar ni odobritve lastnika, utemeljitve, datuma poteka ali sprožilca pregleda.

Četrtič, ugotovitve presoje ne dosežejo vodstva. Poročila notranje revizije ostanejo v mapah GRC, vodstvo pa vidi le zelen povzetek stanja.

Petič, dobavitelji in ponudniki storitev v oblaku se obravnavajo ločeno od uspešnosti ISMS. Po DORA in NIS2 je IKT-tveganje tretjih oseb osrednje dokazilo upravljanja.

Šestič, incidenti se poročajo kot operativni dogodki, vendar se ne pregledajo z vidika sistemskih izboljšav. Temeljni vzroki, pridobljene izkušnje in korektivni ukrepi morajo napajati vodstveni pregled.

Sedmič, manjka sledilnik prejšnjih ukrepov. Presojevalci bodo vprašali, kaj se je zgodilo z lanskimi odločitvami. Če je odgovor razpršen po e-pošti in zahtevkih, je zgodba upravljanja šibkejša.

Ena zanka upravljanja, številne obveznosti

Clarysecov praktični model je preprost:

  1. Obseg in obveznosti
    Uporabite obseg ISMS, zainteresirane strani, evidenco skladnosti, obveznosti do strank in odvisnosti od dobaviteljev, da določite, kaj mora pregled zajeti.

  2. Dokazila o tveganjih in kontrolah
    Uporabite register tveganj, izjavo o uporabnosti, dokazila o implementaciji kontrol, KPI in spremljanje skladnosti.

  3. Vhodne informacije zagotavljanja zaupanja
    Vključite notranje presoje, neodvisne preglede, penetracijske teste, presoje dobaviteljev, presoje strank in certifikacijske ugotovitve.

  4. Vhodne informacije operativne odpornosti
    Vključite incidente, skorajšnje incidente, teste neprekinjenega poslovanja, rezultate varnostnega kopiranja, vaje obnovitve po nesreči, pridobljene izkušnje kriznega upravljanja in pripravljenost na poročanje.

  5. Odločitve vodstva
    Zabeležite sprejem tveganj, dodelitev virov, spremembe obsega, spremembe kontrol, odločitve o dobaviteljih, korektivne ukrepe in strateške cilje.

  6. Hramba dokazil
    Zapisnike, pakete gradiva, odobritve, sledilnike ukrepov in dokazila o zaprtju hranite v nadzorovanem repozitoriju.

  7. Kadenca nadaljnjega ukrepanja
    Četrtletno pregledujte visoka tveganja, izvajajte načrtovane vodstvene preglede po točki 9.3 in sprožite dodatne preglede po večjih incidentih, spremembah dobaviteljev, presojah, testih ali regulativnih dogodkih.

Tako lahko en vodstveni pregled podpira certifikacijo ISO/IEC 27001:2022, odgovornost vodstvenega organa po NIS2, upravljanje IKT-tveganj po DORA, odgovornost po GDPR, pregled NIST CSF GOVERN, nadzor upravnega odbora po COBIT 2019 in skrbni pregled strank.

Naj bo vaš naslednji vodstveni pregled pripravljen na presojo

Mariin upravni odbor ni potreboval še ene tehnične nadzorne plošče. Potreboval je zagovorljiva dokazila, da je bilo tveganje kibernetske varnosti pregledano, razumljeno, odločeno, financirano in izboljšano.

Enako potrebuje tudi vaša organizacija.

Začnite ta mesec:

  • Pripravite paket dokazil po točki 9.3.
  • Vsako točko dnevnega reda povežite s tveganjem, obveznostjo, KPI, ugotovitvijo presoje, incidentom, vprašanjem dobavitelja ali korektivnim ukrepom.
  • Vsako odločitev zabeležite z lastnikom, rokom, utemeljitvijo in pričakovanim dokazilom.
  • Sledilnik prejšnjih ukrepov uporabite kot prvo točko dnevnega reda pri naslednjem pregledu.
  • Zapisnike, odobritve, sprejeme tveganj in zapise o zaprtju hranite v nadzorovanem repozitoriju.

Clarysec vam lahko pomaga, da to hitro operacionalizirate z uporabo Zenith Blueprint, zbirke politik Clarysec in Zenith Controls kot kompasa za navzkrižno skladnost za ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 in pripravljenost na presojo.

Če je vaš vodstveni pregled še vedno opravilo skladnosti, je čas, da ga spremenite v strateško sredstvo upravljanja. Prenesite Clarysecova orodja, pripravite paket dokazil za upravni odbor in naj bo vaš naslednji pregled dokaz, da vodstvo upravlja tveganje kibernetske varnosti.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Analiza vpliva na poslovanje za ISO 27001, NIS2 in DORA

Analiza vpliva na poslovanje za ISO 27001, NIS2 in DORA

Sodobna analiza vpliva na poslovanje povezuje kritične storitve, sredstva IKT, dobavitelje, cilje obnovitve, testiranje neprekinjenega poslovanja in odobritev vodstva v enotno dokazljivo verigo dokazil za ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF 2.0 in COBIT 2019.

ISO 27001 kot dokazilni okvir za NIS2 in DORA

ISO 27001 kot dokazilni okvir za NIS2 in DORA

Uporabite ISO 27001:2022, Izjavo o uporabnosti in preslikavo politik Clarysec za vzpostavitev dokazilnega okvira, pripravljenega na revizijo, za NIS2, DORA, GDPR, dobavitelje, incidente in nadzor na ravni upravnega odbora.