Vodstveni pregled po ISO 27001 kot dokazilo za NIS2 in DORA

Ponedeljek je, februar 2026, ura je 08:00. Maria, vodja informacijske varnosti (CISO) v hitro rastočem evropskem fintech podjetju, odpre e-pošto generalnega direktorja z zadevo: »NUJNO: priprava za upravni odbor«. Priložena je novica o večmilijonskem ukrepu po Direktivi NIS2, ki se ne osredotoča samo na neuspešne kontrole, temveč tudi na malomarnost vodstvenega organa.
Vprašanje generalnega direktorja je kratko in neprijetno:
»Ali lahko dokažemo, da upravni odbor dejavno upravlja tveganje kibernetske varnosti in ne prejema zgolj IT-posodobitev?«
Ob 08:30 finančni direktor doda še vprašalnik za presojo stranke. Predsednik upravnega odbora želi enostranski pregled kibernetske odgovornosti pred naslednjo sejo odbora za tveganja. Tehnični direktor sprašuje, ali incident pri dobavitelju spremeni paket dokazil za stranke po DORA. Maria medtem gleda štiri zadeve, ki so na prvi pogled operativne: nerešeno izjemo za privilegirani dostop, dva zapadla korektivna ukrepa, neuspešno namizno vajo in vrzel v pogodbi z dobaviteljem.
To niso ločene težave. To so težave z dokazili upravljanja.
V letu 2026 se organizacije, izpostavljene NIS2, DORA, GDPR, zagotavljanju zaupanja naročnikov in certifikacijski presoji po ISO/IEC 27001:2022, soočajo z ostrejšim vprašanjem kot »Ali imamo varnostne kontrole?«
Pravo vprašanje je:
Ali lahko vodstvo dokaže, da je pregledalo tveganje kibernetske varnosti, razumelo posledice, sprejelo odločitve, dodelilo ukrepe, zagotovilo sredstva za odpravo pomanjkljivosti, sprejelo preostalo tveganje, kadar je to ustrezno, in spremljalo nadaljnje izvajanje?
Tak dokaz ne izhaja zgolj iz PDF-dokumenta politike. Izhaja iz discipliniranega vodstvenega pregleda po ISO/IEC 27001:2022, točka 9.3, podprtega z vhodnimi informacijami, zapisniki, odločitvami, zapisi o sprejemu tveganj, korektivnimi ukrepi in dokaznimi sledmi.
Zakaj je ISO 27001, točka 9.3, zdaj dokazilo za upravni odbor
Šibek vodstveni pregled je na hitro pripravljena predstavitev, nekaj metrik in podpis. Močan vodstveni pregled je nadzorovan dogodek upravljanja, pri katerem odločitve vodstva postanejo dokazila.
ISO/IEC 27001:2022, točka 9.3, zahteva, da najvišje vodstvo v načrtovanih intervalih pregleda sistem upravljanja informacijske varnosti, da zagotovi njegovo stalno primernost, ustreznost in učinkovitost. Pregled mora upoštevati prejšnje ukrepe, spremembe notranjih in zunanjih zadev, spremembe potreb in pričakovanj zainteresiranih strani, povratne informacije o uspešnosti, rezultate presoj, doseganje ciljev, rezultate ocene tveganja, stanje obravnave tveganja in priložnosti za nenehno izboljševanje.
Prav takšno strukturo danes od upravljanja kibernetske varnosti pričakujejo upravni odbori, regulatorji, stranke in presojevalci.
Za bistvene in pomembne subjekte NIS2 Article 20 zahteva, da vodstveni organi odobrijo ukrepe za obvladovanje tveganj kibernetske varnosti, nadzirajo njihovo izvajanje in se usposabljajo. Article 21 zahteva sorazmerne tehnične, operativne in organizacijske ukrepe, vključno z analizo tveganj, obravnavanjem incidentov, neprekinjenim poslovanjem, varnostjo dobavne verige, varnim razvojem, presojo učinkovitosti, kibernetsko higieno, kriptografijo, kadrovsko varnostjo, nadzorom dostopa, upravljanjem sredstev, MFA, kjer je primerno, ter korektivnim ukrepanjem brez neupravičenega odlašanja.
Za finančne subjekte DORA upravljanje IKT-tveganj neposredno postavlja v pristojnost vodstvenega organa. DORA Article 5 zahteva, da vodstveni organ opredeli, odobri in nadzira okvir upravljanja IKT-tveganj ter zanj ostane odgovoren. To vključuje toleranco do IKT-tveganj, načrte neprekinjenega poslovanja in obnovitve, načrte presoj, proračun, usposabljanje, politike glede tretjih ponudnikov IKT, kanale za poročanje o večjih incidentih in korektivne ukrepe. Article 6 zahteva dokumentiran okvir upravljanja IKT-tveganj, ki se pregleda najmanj letno ter po večjih incidentih, povezanih z IKT, navodilih nadzornih organov, testiranju, presojah ali pomembnih spremembah.
GDPR dodaja plast odgovornosti. Article 5(2) zahteva, da so upravljavci odgovorni za skladnost z načeli varstva podatkov in da jo lahko dokažejo. Article 32(1)(d) pričakuje proces za redno testiranje, presojanje in vrednotenje učinkovitosti tehničnih in organizacijskih ukrepov.
Ustrezno zasnovan vodstveni pregled je mesto, kjer se te obveznosti združijo.
Regulativni pritisk v ozadju dnevnega reda pregleda
NIS2 in DORA ne uporabljata enake terminologije. DORA deluje tudi kot sektorski pravni akt EU za zajete finančne subjekte, kadar gre za prekrivajoče se obveznosti na področju kibernetske varnosti in poročanja. Vendar oba vodita k istemu rezultatu upravljanja: višje vodstvo mora odobriti, nadzirati, zagotoviti vire in popravljati obvladovanje kibernetskih tveganj.
NIS2 se široko uporablja za srednje velike in večje subjekte v zajetih sektorjih, v nekaterih primerih pa ne glede na velikost. Priloga I vključuje ponudnike digitalne infrastrukture, kot so ponudniki storitev računalništva v oblaku, ponudniki storitev podatkovnih centrov, ponudniki omrežij za dostavo vsebin, ponudniki storitev zaupanja, ponudniki javnih elektronskih komunikacij, ponudniki upravljanih storitev in ponudniki upravljanih varnostnih storitev. Države članice so morale sezname bistvenih in pomembnih subjektov vzpostaviti do 17. aprila 2025.
Tveganja izvrševanja so pomembna. Za kršitve, povezane z ukrepi za obvladovanje tveganj kibernetske varnosti po Article 21 ali poročanjem o incidentih po Article 23, lahko najvišje upravne globe znašajo najmanj 10.000.000 EUR ali 2 % svetovnega letnega prometa za bistvene subjekte ter najmanj 7.000.000 EUR ali 1,4 % svetovnega letnega prometa za pomembne subjekte, odvisno od tega, kateri znesek je višji.
DORA se uporablja od 17. januarja 2025 in zajema širok ekosistem finančnega sektorja, vključno s kreditnimi institucijami, plačilnimi institucijami, institucijami za izdajo elektronskega denarja, investicijskimi podjetji, ponudniki storitev v zvezi s kriptosredstvi, zavarovalnicami, pozavarovalnicami, mesti trgovanja, bonitetnimi agencijami, ponudniki storitev množičnega financiranja, repozitoriji listinjenja in tretjimi ponudniki IKT-storitev. DORA je sorazmerna, vendar sorazmerno ne pomeni neformalno. Tudi manjši finančni subjekti potrebujejo zapise, ki kažejo, da je upravljanje IKT-tveganj prilagojeno obsegu, namerno, dokumentirano in pregledano.
Zato vodstveni pregled ne sme ostati certifikacijska formalnost. Postal je eden najbolj praktičnih mehanizmov dokazovanja odgovornosti po NIS2, upravljanja IKT-tveganj po DORA, odgovornosti po GDPR in skrbnega pregleda strank.
Clarysecova hrbtenica politik za disciplino pregledov
Clarysec vodstveni pregled obravnava kot paket dokazil za upravni odbor, ne kot ceremonialni letni sestanek.
Politika informacijske varnosti izrecno določa vodstveni pregled ISO 27001:
Dejavnosti vodstvenega pregleda (v skladu z ISO/IEC 27001, točka 9.3) se izvedejo najmanj enkrat letno in vključujejo:
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.3.
Ista politika določa pričakovanja glede dokazil:
Pregled varnostnih ključnih kazalnikov uspešnosti (KPI), incidentov, ugotovitev presoje in stanja tveganj
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.3.2.
Pregled pa poveže tudi z odločitvami izvršnega vodstva:
Odločitve o posodobitvah obsega, kontrol in dodeljevanja virov
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.3.3.
Ta zadnja točka je bistvena. Vodstveni pregled ni predstavitev. Je forum za odločanje.
Politika upravljavskih vlog in odgovornosti dodaja pravilo sledljivosti:
Upravljanje mora podpirati integracijo z drugimi področji (npr. tveganja, pravo, IT, HR), odločitve ISMS pa morajo biti sledljive do svojega vira (npr. revizijski zapisi, dnevniki pregledov, zapisniki sestankov).
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.5.
Določa tudi odgovornosti za eskalacijo:
Sodeluje pri vodstvenih pregledih ISMS in eskalira odločitve, ki zahtevajo odobritev na ravni upravnega odbora.
Iz razdelka »Vloge in odgovornosti«, klavzula politike 4.1.3.
Za manjše organizacije je treba isto logiko upravljanja prilagoditi obsegu, ne pa je prezreti. Politika upravljavskih vlog in odgovornosti za MSP določa:
Vse pomembne varnostne odločitve, izjeme in eskalacije morajo biti zabeležene in sledljive.
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.5.
Politika spremljanja presoj in skladnosti za MSP zagotavlja, da ugotovitve zagotavljanja zaupanja dosežejo vodstvo:
Ugotovitve presoje in posodobitve stanja morajo biti vključene v proces vodstvenega pregleda ISMS.
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.4.3.
Politika upravljanja tveganj za MSP pa določa kadenco za visoka tveganja:
Četrtletno pregleduje najvišja tveganja s koordinatorjem za tveganja.
Iz razdelka »Vloge in odgovornosti«, klavzula politike 4.1.3.
Rezultat je praktičen ritem: četrtletni pregled najvišjih tveganj, letni ali načrtovani vodstveni pregled po točki 9.3 in izredni pregledi po večjih incidentih, presojah, testih odpornosti, odpovedih dobaviteljev, regulativnih spremembah ali večjih poslovnih spremembah.
Pred sestankom pripravite paket dokazil za upravni odbor
Zenith Blueprint: 30-koračni načrt za presojevalce obravnava vodstveni pregled v fazi presoja, pregled in izboljšave, korak 28: vodstveni pregled. Ekipam naroča, naj pred sestankom pripravijo zahtevane vhodne informacije:
ISO 27001 določa več zahtevanih vhodnih informacij za vodstveni pregled. Pripravite kratko poročilo
ali predstavitev, ki zajema te točke:
Iz faze presoja, pregled in izboljšave, korak 28: vodstveni pregled.
Blueprint poudarja prejšnje ukrepe, spremembe zunanjih in notranjih zadev, uspešnost in učinkovitost ISMS, rezultate presoj, rezultate spremljanja in merjenja, varnostne cilje, incidente, neskladnosti, priložnosti za izboljšave, potrebe po virih in nadaljnje ukrepanje glede prejšnjih odločitev.
Opozarja tudi, da mora pregled voditi v ukrepanje:
Odločitve in ukrepi: To je ključno – vodstveni pregled ni zgolj predstavitev;
gre za sprejemanje odločitev.
Iz faze presoja, pregled in izboljšave, korak 28: vodstveni pregled.
Paket dokazil za upravni odbor mora biti dovolj jedrnat za izvršno vodstvo in hkrati dovolj podroben za presojevalce.
| Postavka dokazila | Namen upravljanja | Tipični lastnik |
|---|---|---|
| Dnevni red vodstvenega pregleda | Kaže, da so bile vhodne informacije iz točke 9.3 načrtovane in obravnavane | vodja ISMS ali CISO |
| Sledilnik prejšnjih ukrepov | Kaže nadaljnje ukrepanje po prejšnjih odločitvah vodstva | vodja ISMS |
| Povzetek evidence skladnosti | Kaže spremembe obveznosti po NIS2, DORA, GDPR ter pogodbenih in uporabniških obveznostih | pravna služba ali GRC |
| Povzetek registra tveganj | Kaže visoka tveganja, preostala tveganja in odločitve lastnikov tveganj | koordinator za tveganja ali CISO |
| Evidenca sprememb izjave o uporabnosti | Kaže odločitve o kontrolah, izključitve in stanje implementacije | vodja ISMS |
| Nadzorna plošča KPI in ciljev | Kaže uspešnost, trende in nedosežene cilje | varnostne operacije ali GRC |
| Povzetek incidentov in skorajšnjih incidentov | Kaže eskalacijo, temeljni vzrok, vpliv in pridobljene izkušnje | vodja incidentov |
| Poročilo o tveganjih dobaviteljev in oblaka | Kaže nadzor nad IKT-tveganji tretjih oseb | skrbnik dobaviteljev ali nabava |
| Ugotovitve notranjih presoj in neodvisnih pregledov | Kaže objektivno zagotovilo in neskladnosti | notranja revizija ali skladnost |
| Sledilnik korektivnih ukrepov | Kaže odgovornost, roke in dokazila o zaprtju | lastniki kontrol |
| Dnevnik odločitev o virih in proračunu | Kaže podporo vodstva in določanje prioritet | izvršni sponzor |
| Odobren zapisnik | Kaže nadzor, odločitve, dodeljene lastnike in nadaljnje ukrepanje | zapisnikar sestanka ali vodja ISMS |
Pretvorite vhodne informacije ISO v dokazila za NIS2 in DORA
Mariino fintech podjetje potrebuje en dnevni red, ki lahko zadosti certifikacijskim presojevalcem ISO, strankam, usklajenim z DORA, vprašanjem o obsegu NIS2 in pričakovanjem nadzora upravnega odbora. Najlažje je, da se vsaka vhodna informacija iz točke 9.3 prevede v vprašanje upravljanja.
| Točka dnevnega reda vodstvenega pregleda | Vprašanje upravljanja po NIS2 in DORA | Ustvarjeno dokazilo |
|---|---|---|
| Stanje ukrepov iz prejšnjega pregleda | Kaže delujoč cikel nadzora in odgovornosti | Zapisniki, ki kažejo nadaljnje ukrepanje in stanje zaprtja |
| Spremembe zunanjih in notranjih zadev | Kaže prilagajanje novim grožnjam, predpisom, storitvam, dobaviteljem in poslovni strategiji | Posodobitev evidence skladnosti in spremembe registra tveganj |
| Spremembe potreb zainteresiranih strani | Kaže, da so pregledane obveznosti do strank, regulatorjev, dobaviteljev in pogodbenih strank | Posodobljena evidenca obveznosti in sledilnik zagotavljanja zaupanja naročnikov |
| Uspešnost in cilji ISMS | Kaže, da vodstvo spremlja učinkovitost ukrepov kibernetske varnosti | Nadzorna plošča KPI in zapis o doseganju ciljev |
| Neskladnosti in korektivni ukrepi | Kaže, da se slabosti eskalirajo in odpravljajo | Evidenca korektivnih ukrepov z lastniki in datumi |
| Rezultati spremljanja, merjenja in presoj | Kaže presojo učinkovitosti in neodvisno zagotovilo | Povzetek notranje presoje in rezultati spremljanja |
| Stanje ocene tveganja in obravnave tveganja | Kaže, da vodstvo pregleduje napredek obravnave in preostalo tveganje | Načrt obravnave tveganja, posodobitev SoA in zapisi o sprejemu |
| Priložnosti za nenehno izboljševanje | Kaže proaktivno upravljanje in izboljševanje odpornosti | Odobren načrt izboljšav in naložbene odločitve |
| Potrebe po virih in proračunu | Podpira pričakovanja upravljanja po DORA in podporo vodstva | Odobritve proračuna, odločitve o virih in načrti usposabljanja |
Zadnja vrstica ni nadomestilo za zahtevane vhodne informacije ISO 27001. Je Clarysecova praktična razširitev za upravljanje v letu 2026, saj DORA, NIS2 in dejanska odgovornost upravnega odbora zahtevajo dokazila, da je vodstvo presodilo, ali ima varnost dovolj ljudi, sredstev, orodij in pooblastil.
90-minutni vodstveni pregled za fintech ponudnika SaaS
Vzemimo Mariino podjetje: fintech ponudnik SaaS s strankami v EU. Ponuja storitve spremljanja transakcij, uporablja velikega ponudnika storitev v oblaku, se zanaša na zunanji varnostno-operativni center (SOC), obdeluje osebne podatke in je nedavno uvedlo dve novi plačilni stranki. Pripravlja se na nadzorno presojo ISO/IEC 27001:2022, pregled stranke, usklajen z DORA, in oceno obsega NIS2.
Osredotočen 90-minutni vodstveni pregled bi lahko potekal takole.
1. Začnite z obveznostmi in spremembami konteksta
Za MSP Politika pravne in regulativne skladnosti za MSP ponuja preprosto izhodišče:
Generalni direktor mora vzdrževati preprosto, strukturirano evidenco skladnosti, ki navaja:
Iz razdelka »Zahteve upravljanja«, klavzula politike 5.1.1.
Paket za pregled mora povzeti, ali organizacija spada v področje uporabe NIS2, ali se DORA uporablja neposredno ali prek zahtev strank, ali se je obdelava po GDPR spremenila in ali so se spremenile pogodbene varnostne obveznosti.
Primeri:
- Nova pogodba s stranko iz EU zahteva obvestilo o varnostnem incidentu stranki v 72 urah.
- Zahteva za skrbni pregled stranke, usklajena z DORA, zahteva evidence tretjih ponudnikov IKT, dokazila o izstopni strategiji in zapise o eskalaciji incidentov.
- Ocena NIS2 prepozna možno tveganje razvrstitve, ker ena storitev podpira upravljane varnostne dejavnosti v državi članici.
- Nova analitična funkcionalnost spremeni evidenco popisa podatkov po GDPR, ker obdeluje spletne identifikatorje.
Odločitve vodstva morajo odobriti posodobitev evidence skladnosti, dodeliti pravni službi in GRC nalogo, da z lokalnim pravnim svetovalcem preverita razvrstitev po NIS2, ter zahtevati paket dokazil za stranke po DORA do naslednjega četrtletja.
2. Predstavite tveganja in odločitve glede izjave o uporabnosti
Faza upravljanja tveganj v Zenith Blueprint, korak 13: načrtovanje obravnave tveganja in izjava o uporabnosti, poudarja odobritev izvršnega vodstva:
Odločitve o obravnavi tveganj in SoA mora pregledati in odobriti najvišje vodstvo.
Iz faze upravljanja tveganj, korak 13: načrtovanje obravnave tveganja in izjava o uporabnosti.
Pregled upravnega odbora ne sme preobremeniti z vsakim tveganjem. Prikazati mora najpomembnejša tveganja, stanje obravnave, izjeme, zapadle ukrepe in preostala tveganja, ki zahtevajo odobritev.
| Tveganje | Trenutno stanje | Zahtevana odločitev |
|---|---|---|
| Kompromitacija administratorskega računa v oblaku | MFA implementirana, pregled privilegiranega dostopa zamuja | Odobriti lastnika in rok za mesečni pregled privilegiranega dostopa |
| Odvisnost od zunanjega SOC | Pogodba ne vsebuje celovite pravice do revizije in določil o sodelovanju pri incidentih | Odobriti sanacijo pogodbe ali presojo alternativnega ponudnika |
| Cilj obnovitve varnostnih kopij ni dosežen | Test obnovitve je cilj presegel za 4 ure | Odobriti proračun za prenovo varnostnega kopiranja |
| Tveganje koncentracije dobaviteljev | Dve kritični storitvi sta odvisni od iste regije oblaka | Odobriti pregled arhitekture odpornosti |
| Hramba dnevnikov osebnih podatkov | Dnevniki za odpravljanje napak vsebujejo spletne identifikatorje dlje, kot je predvideno | Odobriti skrajšanje hrambe in kontrolni ukrep spremljanja |
To vzpostavi sledljivo verigo od ocene tveganja do obravnave in odločitve vodstva.
3. Preglejte incidente, skorajšnje incidente in pripravljenost na poročanje
NIS2 Article 23 zahteva fazno poročanje o pomembnih incidentih, vključno z zgodnjim opozorilom v 24 urah, obvestilom v 72 urah in končnim poročilom v enem mesecu po obvestilu o incidentu, pri trajajočih incidentih pa tudi poročanje o napredku. DORA Articles 17 to 19 zahtevajo zaznavanje, razvrščanje, eskalacijo, komunikacijo, poročanje, analizo temeljnega vzroka in izboljšave za incidente, povezane z IKT.
Vodstveni pregled mora vključevati pomembne incidente, skorajšnje incidente, rezultate razvrščanja, temeljne vzroke, čas do zaznave, čas do eskalacije, čas do obnovitve, pripravljenost na obveščanje strank, pripravljenost na poročanje organom, pridobljene izkušnje in korektivne ukrepe.
Zenith Blueprint v fazi kontrole v praksi, korak 16: kontrole, povezane z ljudmi II, pojasnjuje, zakaj mora poročanje zaposlenih napajati upravljanje:
Nazadnje mora Control 6.8 napajati cikel nenehnega izboljševanja ISMS. Poročila,
ki jih ustvari osebje, je treba pregledati med vodstvenim pregledom (točka 9.3) in
uporabiti za prepoznavanje odpovedi v politikah, kot so postopek izstopa, vračilo sredstev ali kršitve NDA.
Iz faze kontrole v praksi, korak 16: kontrole, povezane z ljudmi II.
Če je račun nekdanjega zaposlenega po prenehanju ostal aktiven, ga upravni odbor ne sme obravnavati kot posamezen zahtevek. To je dokazilo o možni slabosti v HR, IT, nadzoru dostopa, upravljanju sredstev, spremljanju in korektivnem ukrepanju.
4. Preglejte dobavitelje, oblak in pripravljenost na izstop
DORA Article 28 uvršča IKT-tveganje tretjih oseb v okvir upravljanja IKT-tveganj. Finančni subjekti ostajajo v celoti odgovorni za skladnost, kadar so IKT-storitve oddane zunanjim izvajalcem. Vzdrževati morajo ažurno evidenco pogodbenih ureditev IKT, razlikovati kritične ali pomembne funkcije, izvajati skrbni pregled, upravljati tveganje koncentracije, zagotoviti pravice do revizije in pregledov ter vzdrževati izstopne strategije.
NIS2 Article 21 zahteva tudi varnost dobavne verige, vključno z varnostjo odnosov z dobavitelji, ranljivostmi, značilnimi za dobavitelje, praksami kibernetske varnosti dobaviteljev in korektivnimi ukrepi.
Pri vodstvenem pregledu poročanje o dobaviteljih ne sme biti priloga nabave. Biti mora dokazilo za upravni odbor.
Vključite spremembe kritičnih dobaviteljev, stanje skrbnega pregleda, pogodbene vrzeli, pregled deljene odgovornosti v oblaku, tveganje koncentracije, rezultate izstopne strategije, sodelovanje dobaviteljev pri incidentih in korektivne ukrepe iz presoj dobaviteljev. Če vodstvo odobri nadaljnjo uporabo ponudnika z visokim tveganjem, mora zapisnik zabeležiti utemeljitev, kompenzacijske kontrole, datum pregleda in odgovornega lastnika.
Mariin upravni odbor prejme eno konkretno dobaviteljsko zadevo: ključni ponudnik platforme je utrpel manjši incident, ki ga ni bilo treba prijaviti. Podatki strank niso bili prizadeti, dogodek pa je razkril tveganje koncentracije. Generalni direktor tehničnemu direktorju dodeli nalogo, da do naslednjega četrtletja pripravi študijo izvedljivosti sekundarnega dobavitelja, in za presojo nameni 25.000 EUR. Ta ena dokumentirana odločitev dokazuje nadzor nad tveganjem dobavne verige, dodelitev virov in nadaljnje ukrepanje.
Kako Zenith Controls poveže dokazila
Clarysecov Zenith Controls: vodnik za navzkrižno skladnost ekipam pomaga pojasniti, zakaj so dokazila kontrol ISO pomembna v različnih okvirih.
Za vodstveni pregled je ISO/IEC 27002:2022 kontrola 5.4, odgovornosti vodstva, sidro upravljanja. Podpira usmerjanje vodstva, odgovornost, zagotavljanje virov in nadzor. Zenith Controls povezuje kontrolo 5.4 s podpornimi kontrolami ISO/IEC 27002:2022, ki se pogosto pojavljajo v dokazilih vodstvenega pregleda.
| ISO/IEC 27002:2022 kontrola | Zakaj je pomembna za vodstveni pregled |
|---|---|
| 5.1 Politike informacijske varnosti | Vodstvo mora politike odobriti, spodbujati, zagotoviti vire zanje in jih institucionalizirati |
| 5.2 Vloge in odgovornosti informacijske varnosti | Vodstvo mora zagotoviti, da vloge obstajajo, imajo pooblastila in se spremljajo |
| 5.8 Informacijska varnost pri vodenju projektov | Vodstvo zagotavlja, da je varnost vključena v projekte in poslovne spremembe |
| 5.35 Neodvisni pregled informacijske varnosti | Neodvisni pregled vodstvu zagotavlja objektivno zagotovilo |
| 5.36 Skladnost s politikami, pravili in standardi informacijske varnosti | Spremljanje skladnosti vodstvu zagotavlja dokazila o uveljavljanju |
| 8.15 Beleženje | Dnevniki podpirajo dokazila za incidente, nadzor dostopa in spremljanje skladnosti |
| 8.16 Spremljanje dejavnosti | Spremljanje podpira zaznavanje, eskalacijo in poročanje o uspešnosti |
Ta nabor kontrol Marii omogoča zgodbo o navzkrižni skladnosti. Dokazila njenega vodstvenega pregleda lahko podprejo certifikacijo ISO/IEC 27001:2022, nadzor po NIS2 Article 20, ukrepe obvladovanja tveganj po NIS2 Article 21, upravljanje IKT po DORA Article 5, pregled okvira upravljanja IKT-tveganj po DORA Article 6, testiranje digitalne operativne odpornosti po DORA Articles 24 to 27, GDPR Article 32(1)(d), rezultate NIST CSF 2.0 GOVERN in cilje upravljanja COBIT 2019.
| Tema dokazil | Sidro ISO ali kontrole | Pomen za predpis ali okvir |
|---|---|---|
| Odgovornost vodstva | ISO/IEC 27002:2022 5.4 | NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03 |
| Neodvisno zagotovilo | ISO/IEC 27002:2022 5.35 | GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2 |
| Sledenje korektivnim ukrepom | ISO/IEC 27001:2022 Clause 10 | NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5 |
| Spremljanje upoštevanja politike | ISO/IEC 27002:2022 5.36 | odgovornost po GDPR, COBIT 2019 MEA02, COBIT 2019 MEA03 |
| IKT-tveganje tretjih oseb | ISO/IEC 27002:2022 5.19 in 5.20 | DORA Article 28, NIS2 Article 21 |
| Upravljanje incidentov | ISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27 | NIS2 Article 23, DORA Articles 17 to 19 |
Neodvisni pregled in spremljanje skladnosti zaslužita posebno pozornost. Vodstveni pregled brez neodvisnih dokazil postane samoporočanje. ISO/IEC 27002:2022 kontrola 5.35 upravnemu odboru daje objektivno zagotovilo prek notranjih presoj, zunanjih ocen, povzetkov penetracijskih testov, opažanj certifikacijske presoje in pregledov učinkovitosti kontrol. Kontrola 5.36 spremeni »imamo politiko« v »vemo, ali ljudje in sistemi politiko upoštevajo«.
Kako bodo presojevalci preverjali vaš vodstveni pregled
Vodstveni pregled po točki 9.3 je eno prvih mest, ki jih presojevalci pogledajo, ko presojajo, ali je upravljanje resnično. Različni presojevalci postavljajo različna vprašanja, vendar vsi iščejo sledljivost.
| Perspektiva presojevalca | Kaj bo preverjal | Dokazila, ki pomagajo |
|---|---|---|
| Presojevalec ISO/IEC 27001:2022 | Ali je najvišje vodstvo pregledalo zahtevane vhodne informacije in spremljalo nadaljnje ukrepanje | Dnevni red, zapisniki, paket KPI, rezultati presoj, korektivni ukrepi, odobritve obravnave tveganj |
| Presojevalec ISMS v slogu ISO/IEC 27007 | Ali zapisi pregledov kažejo stalni nadzor in izvedene ukrepe | Razpored pregledov, sledilnik ukrepov, posodobitve ciljev, odločitve o spremembah ISMS |
| Presojevalec v slogu ISO/IEC 19011 | Ali so zaključki podprti z objektivnimi dokazili in poštenimi metodami presoje | Zapiski intervjujev, zapisi, odobreni zapisniki, sklici na dokazila |
| Ocenjevalec, usmerjen v NIST | Ali višje vodstvo odobri strategijo tveganj, vloge, vire in nadzor programa | Načrt varnostnega programa, imenovanje višjega uradnika, odobritev strategije tveganj, POA&M |
| Presojevalec COBIT 2019 | Ali vodstvo ocenjuje, usmerja in spremlja pobude za tveganja in varnost | Poročila upravnemu odboru, nadzorne plošče tveganj, uskladitev z EDM03, metrike uspešnosti |
| Presojevalec ISACA ITAF | Ali je ton z vrha viden in ali so odzivi vodstva pravočasni in učinkoviti | Odzivi notranje revizije, zapisi o eskalacijah, sled upravljanja incidentov |
Pogosta napaka ni, da sestanka ni bilo. Napaka je, da sestanek ni ničesar spremenil. Presojevalci želijo videti odločitve, lastnike, roke, pričakovana dokazila in zapise o zaprtju.
Izhodi, ki dokazujejo nadzor izvršnega vodstva
Vhodne informacije ustvarijo pregled. Izhodi dokazujejo upravljanje.
Zapis vodstvenega pregleda mora najmanj vključevati:
Odobrene odločitve
Primeri vključujejo odobritev pripravljenosti na certifikacijo, posodobitev obsega ISMS, spremembo delovnih tokov poročanja o incidentih, zahtevo za sanacijo pogodbe z dobaviteljem ali sprejem preostalega tveganja do določenega datuma.Dodeljene ukrepe
Vsak ukrep potrebuje lastnika, rok, prioriteto, pričakovano dokazilo in kadenco pregleda.Zapise o sprejemu tveganj
Sprejeta tveganja morajo opredeliti lastnika tveganja, utemeljitev, raven preostalega tveganja, kompenzacijske kontrole, datum poteka in prag eskalacije.Odločitve o virih
Zabeležite proračun, število zaposlenih, orodja, usposabljanje, podporo zunanji presoji, pravno presojo, namizne vaje ali dejavnosti zagotavljanja zaupanja pri dobaviteljih.Posodobitve politik in kontrol
Zajemite spremembe nadzora dostopa, odziva na incidente, neprekinjenega poslovanja, upravljanja dobaviteljev, šifriranja, varnega razvoja, beleženja, upravljanja ranljivosti ali hrambe podatkov.Odobritve korektivnih ukrepov
Neskladnosti in ugotovitve presoje se morajo pretvoriti v korektivne ukrepe z lastništvom, časovnim načrtom in pričakovanimi dokazili.Mehanizem nadaljnjega ukrepanja
Naslednji pregled se mora začeti s stanjem teh odločitev.
Za MSP Politika informacijske varnosti za MSP utrjuje potrebo po povezovanju certifikacije, predpisov in poslovnih sprememb:
To politiko mora generalni direktor (GM) pregledati najmanj enkrat letno, da zagotovi nadaljnjo skladnost z zahtevami certifikacije ISO/IEC 27001, regulativnimi spremembami (kot so GDPR, NIS2 in DORA) ter spreminjajočimi se poslovnimi potrebami.
Iz razdelka »Zahteve za pregled in posodobitev«, klavzula politike 9.1.1.
Ta stavek zajame realnost leta 2026. Vodstveni pregled mora povezati ISMS, regulativne spremembe, stranke, dobavitelje, incidente, tveganja, vire in poslovno strategijo v eno zanko upravljanja.
Pogoste napake vodstvenega pregleda v letu 2026
Najpogostejše napake so predvidljive.
Prvič, pregled je preveč tehničen. Izvršno vodstvo prejme število ranljivosti in količino opozoril, ne pa poslovnega tveganja, regulativne izpostavljenosti, vpliva na stranke ali možnosti odločanja.
Drugič, ni dnevnika odločitev. V zapisniku piše »obravnavano tveganje dobaviteljev«, vendar ni zapisano, ali je vodstvo tveganje sprejelo, zahtevalo odpravo, odobrilo proračun ali dodelilo rok.
Tretjič, sprejem preostalega tveganja je neformalen. Tveganje ostane odprto več mesecev, ker »poslovna stran zanj ve«, vendar ni odobritve lastnika, utemeljitve, datuma poteka ali sprožilca pregleda.
Četrtič, ugotovitve presoje ne dosežejo vodstva. Poročila notranje revizije ostanejo v mapah GRC, vodstvo pa vidi le zelen povzetek stanja.
Petič, dobavitelji in ponudniki storitev v oblaku se obravnavajo ločeno od uspešnosti ISMS. Po DORA in NIS2 je IKT-tveganje tretjih oseb osrednje dokazilo upravljanja.
Šestič, incidenti se poročajo kot operativni dogodki, vendar se ne pregledajo z vidika sistemskih izboljšav. Temeljni vzroki, pridobljene izkušnje in korektivni ukrepi morajo napajati vodstveni pregled.
Sedmič, manjka sledilnik prejšnjih ukrepov. Presojevalci bodo vprašali, kaj se je zgodilo z lanskimi odločitvami. Če je odgovor razpršen po e-pošti in zahtevkih, je zgodba upravljanja šibkejša.
Ena zanka upravljanja, številne obveznosti
Clarysecov praktični model je preprost:
Obseg in obveznosti
Uporabite obseg ISMS, zainteresirane strani, evidenco skladnosti, obveznosti do strank in odvisnosti od dobaviteljev, da določite, kaj mora pregled zajeti.Dokazila o tveganjih in kontrolah
Uporabite register tveganj, izjavo o uporabnosti, dokazila o implementaciji kontrol, KPI in spremljanje skladnosti.Vhodne informacije zagotavljanja zaupanja
Vključite notranje presoje, neodvisne preglede, penetracijske teste, presoje dobaviteljev, presoje strank in certifikacijske ugotovitve.Vhodne informacije operativne odpornosti
Vključite incidente, skorajšnje incidente, teste neprekinjenega poslovanja, rezultate varnostnega kopiranja, vaje obnovitve po nesreči, pridobljene izkušnje kriznega upravljanja in pripravljenost na poročanje.Odločitve vodstva
Zabeležite sprejem tveganj, dodelitev virov, spremembe obsega, spremembe kontrol, odločitve o dobaviteljih, korektivne ukrepe in strateške cilje.Hramba dokazil
Zapisnike, pakete gradiva, odobritve, sledilnike ukrepov in dokazila o zaprtju hranite v nadzorovanem repozitoriju.Kadenca nadaljnjega ukrepanja
Četrtletno pregledujte visoka tveganja, izvajajte načrtovane vodstvene preglede po točki 9.3 in sprožite dodatne preglede po večjih incidentih, spremembah dobaviteljev, presojah, testih ali regulativnih dogodkih.
Tako lahko en vodstveni pregled podpira certifikacijo ISO/IEC 27001:2022, odgovornost vodstvenega organa po NIS2, upravljanje IKT-tveganj po DORA, odgovornost po GDPR, pregled NIST CSF GOVERN, nadzor upravnega odbora po COBIT 2019 in skrbni pregled strank.
Naj bo vaš naslednji vodstveni pregled pripravljen na presojo
Mariin upravni odbor ni potreboval še ene tehnične nadzorne plošče. Potreboval je zagovorljiva dokazila, da je bilo tveganje kibernetske varnosti pregledano, razumljeno, odločeno, financirano in izboljšano.
Enako potrebuje tudi vaša organizacija.
Začnite ta mesec:
- Pripravite paket dokazil po točki 9.3.
- Vsako točko dnevnega reda povežite s tveganjem, obveznostjo, KPI, ugotovitvijo presoje, incidentom, vprašanjem dobavitelja ali korektivnim ukrepom.
- Vsako odločitev zabeležite z lastnikom, rokom, utemeljitvijo in pričakovanim dokazilom.
- Sledilnik prejšnjih ukrepov uporabite kot prvo točko dnevnega reda pri naslednjem pregledu.
- Zapisnike, odobritve, sprejeme tveganj in zapise o zaprtju hranite v nadzorovanem repozitoriju.
Clarysec vam lahko pomaga, da to hitro operacionalizirate z uporabo Zenith Blueprint, zbirke politik Clarysec in Zenith Controls kot kompasa za navzkrižno skladnost za ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 in pripravljenost na presojo.
Če je vaš vodstveni pregled še vedno opravilo skladnosti, je čas, da ga spremenite v strateško sredstvo upravljanja. Prenesite Clarysecova orodja, pripravite paket dokazil za upravni odbor in naj bo vaš naslednji pregled dokaz, da vodstvo upravlja tveganje kibernetske varnosti.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


