⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Ledningens genomgång enligt ISO 27001 som styrelseunderlag för NIS2 och DORA

Igor Petreski
14 min read
flöde för revisionsunderlag från ledningens genomgång enligt ISO 27001 för styrning enligt NIS2 och DORA

Klockan är 08:00 en måndagsmorgon i februari 2026. Maria, CISO på ett snabbt växande europeiskt fintechbolag, öppnar ett e-postmeddelande från VD:n med ämnesraden: ”BRÅDSKANDE: styrelseförberedelser.” Bifogat finns en nyhetslänk om en tillsynsåtgärd på flera miljoner euro enligt NIS2-direktivet, med fokus inte bara på bristande kontroller utan även på oaktsamhet från ledningsorganets sida.

VD:ns fråga är kort och obekväm:

”Kan vi visa att styrelsen aktivt styr cybersäkerhetsrisker, och inte bara tar emot IT-uppdateringar?”

Vid 08:30 har CFO:n lagt till ett frågeformulär inför en kundrevision. Styrelseordföranden vill ha en ensidig översikt över ansvarsskyldighet inom cyber inför nästa möte i riskkommittén. CTO:n frågar om en leverantörsincident påverkar bolagets DORA-underlag till kunder. Samtidigt tittar Maria på fyra frågor som på ytan verkar operativa: ett olöst undantag för privilegierad åtkomst, två försenade korrigerande åtgärder, ett misslyckande i en skrivbordsövning och en lucka i ett leverantörsavtal.

Det är inte separata problem. Det är problem med styrningsunderlag.

Under 2026 ställs organisationer som omfattas av NIS2, DORA, GDPR, kundförsäkran och certifieringsrevision enligt ISO/IEC 27001:2022 inför en skarpare fråga än ”Har vi säkerhetskontroller?”

Den verkliga frågan är:

Kan ledningen visa att den har granskat cybersäkerhetsrisker, förstått konsekvenserna, fattat beslut, tilldelat åtgärder, finansierat avhjälpande åtgärder, accepterat kvarstående risk där det är lämpligt och följt upp?

Det beviset kommer inte enbart från en policy i PDF-format. Det kommer från en disciplinerad ledningens genomgång enligt ISO/IEC 27001:2022 klausul 9.3, med stöd av underlag, protokoll, beslut, register över riskacceptans, korrigerande åtgärder och revisionsspår.

Varför ISO 27001 klausul 9.3 nu är styrelseunderlag

En svag ledningens genomgång är en hastigt framtagen presentation, några mätetal och en signatur. En stark ledningens genomgång är en kontrollerad styrningsaktivitet där ledningsbeslut blir revisionsunderlag.

ISO/IEC 27001:2022 klausul 9.3 kräver att högsta ledningen granskar ledningssystemet för informationssäkerhet med planerade intervall för att säkerställa dess fortsatta lämplighet, tillräcklighet och effektivitet. Genomgången ska beakta tidigare åtgärder, förändringar i interna och externa frågor, förändringar i intressenters behov och förväntningar, återkoppling om prestanda, revisionsresultat, målprestanda, resultat från riskbedömning, status för riskbehandling och möjligheter till ständig förbättring.

Det är precis den struktur som styrelser, tillsynsmyndigheter, kunder och revisorer nu förväntar sig av cybersäkerhetsstyrning.

För väsentliga och viktiga entiteter enligt NIS2 kräver Article 20 att ledningsorgan godkänner åtgärder för hantering av cybersäkerhetsrisker, utövar tillsyn över genomförandet och får utbildning. Article 21 kräver proportionerliga tekniska, operativa och organisatoriska åtgärder, inklusive riskanalys, incidenthantering, verksamhetskontinuitet, säkerhet i leveranskedjan, säker utveckling, effektivitetsbedömning, cyberhygien, kryptografi, personalsäkerhet, åtkomstkontroll, policy för tillgångshantering, MFA där det är lämpligt och korrigerande åtgärder utan otillbörligt dröjsmål.

För finansiella entiteter placerar DORA IKT-riskstyrningen direkt hos ledningsorganet. DORA Article 5 kräver att ledningsorganet definierar, godkänner och utövar tillsyn över ramverket för IKT-riskhantering samt fortsatt ansvarar för det. Det omfattar IKT-risktolerans, kontinuitets- och återställningsplaner, revisionsplaner, budget, utbildning, policyer för IKT-tredjeparter, rapporteringskanaler för större incidenter och korrigerande åtgärder. Article 6 kräver ett dokumenterat ramverk för IKT-riskhantering som granskas minst årligen och efter större IKT-relaterade incidenter, instruktioner från tillsynsmyndigheter, tester, revisioner eller väsentliga ändringar.

GDPR tillför ansvarsskyldighetslagret. Article 5(2) kräver att personuppgiftsansvariga ansvarar för, och kan visa, efterlevnad av dataskyddsprinciperna. Article 32(1)(d) förutsätter en process för att regelbundet testa, bedöma och utvärdera effektiviteten hos tekniska och organisatoriska åtgärder.

En korrekt utformad ledningens genomgång är den punkt där dessa skyldigheter möts.

Det regulatoriska trycket bakom agendan för genomgången

NIS2 och DORA använder inte identiskt språk. DORA fungerar också som den sektorsspecifika EU-rättsakten för omfattade finansiella entiteter när överlappande cybersäkerhets- och rapporteringsskyldigheter berörs. Men båda driver samma styrningsresultat: högsta ledning ska godkänna, övervaka, resurssätta och korrigera hanteringen av cyberrisker.

NIS2 gäller brett för medelstora och större entiteter i omfattade sektorer, och i vissa fall oavsett storlek. Bilaga I omfattar leverantörer av digital infrastruktur, till exempel leverantörer av molntjänster, leverantörer av datacentertjänster, leverantörer av innehållsleveransnät, betrodda tjänsteleverantörer, leverantörer av allmänt tillgängliga elektroniska kommunikationstjänster, leverantörer av hanterade tjänster och leverantörer av hanterade säkerhetstjänster. Medlemsstaterna skulle ha upprättat förteckningar över väsentliga och viktiga entiteter senast den 17 april 2025.

Tillsynsriskerna är betydande. Vid brister kopplade till Article 21 om åtgärder för hantering av cybersäkerhetsrisker eller Article 23 om incidentrapportering kan maximala administrativa sanktionsavgifter uppgå till minst EUR 10,000,000 eller 2% av den globala årsomsättningen för väsentliga entiteter, och minst EUR 7,000,000 eller 1.4% av den globala årsomsättningen för viktiga entiteter, beroende på vilket belopp som är högst.

DORA har tillämpats sedan den 17 januari 2025 och omfattar ett brett ekosystem inom finanssektorn, inklusive kreditinstitut, betalningsinstitut, institut för elektroniska pengar, värdepappersföretag, leverantörer av kryptotillgångstjänster, försäkringsföretag, återförsäkringsföretag, handelsplatser, kreditvärderingsinstitut, leverantörer av gräsrotsfinansieringstjänster, värdepapperiseringsregister och IKT-tredjepartstjänsteleverantörer. DORA är proportionell, men proportionell betyder inte informell. Även mindre finansiella entiteter behöver dokumentation som visar att IKT-riskstyrningen är skalad, avsiktlig, dokumenterad och granskad.

Det är därför ledningens genomgång inte kan förbli en certifieringsformalitet. Den har blivit en av de mest praktiska mekanismerna för underlag avseende ansvarsskyldighet enligt NIS2, IKT-riskstyrning enligt DORA, ansvarsskyldighet enligt GDPR och kunders leverantörsgranskning.

Clarysecs policygrund för disciplinerad genomgång

Clarysec behandlar ledningens genomgång som styrelseunderlag, inte som ett ceremoniellt årsmöte.

Informationssäkerhetspolicy gör ledningens genomgång enligt ISO 27001 uttrycklig:

Aktiviteter för ledningens genomgång (enligt ISO/IEC 27001 klausul 9.3) ska genomföras minst årligen och ska omfatta:

Från avsnittet ”Styrningskrav”, policyklausul 5.3.

Samma policy definierar kraven på underlag:

Granskning av säkerhetsnyckeltal (KPI:er), incidenter, revisionsiakttagelser och riskstatus

Från avsnittet ”Styrningskrav”, policyklausul 5.3.2.

Och den kopplar genomgången till ledningsbeslut:

Beslut om uppdateringar av omfattning, kontroller och resurstilldelning

Från avsnittet ”Styrningskrav”, policyklausul 5.3.3.

Den sista punkten är avgörande. Ledningens genomgång är inte en presentation. Den är ett beslutsforum.

Policy för styrningsroller och ansvar tillför regeln om spårbarhet:

Styrning ska stödja integration med andra discipliner (t.ex. risk, juridik, IT, HR), och ISMS-beslut ska kunna spåras till sin källa (t.ex. revisionsunderlag, granskningsloggar, mötesprotokoll).

Från avsnittet ”Styrningskrav”, policyklausul 5.5.

Den tilldelar också eskaleringsansvar:

Deltar i ledningens genomgång av ISMS och eskalerar beslut som kräver godkännande på styrelsenivå.

Från avsnittet ”Roller och ansvar”, policyklausul 4.1.3.

För mindre organisationer ska samma styrningslogik skalas, inte ignoreras. Policy för styrningsroller och ansvar – SME anger:

Alla väsentliga säkerhetsbeslut, undantag och eskaleringar måste registreras och vara spårbara.

Från avsnittet ”Styrningskrav”, policyklausul 5.5.

Policy för revision och övervakning av regelefterlevnad – SME säkerställer att resultat från säkerhetsförsäkran når ledningen:

Revisionsiakttagelser och statusuppdateringar måste ingå i processen för ledningens genomgång av ISMS.

Från avsnittet ”Styrningskrav”, policyklausul 5.4.3.

Och Riskhanteringspolicy – SME fastställer en takt för högriskområden:

Granskar de högsta riskerna kvartalsvis tillsammans med riskkoordinatorn.

Från avsnittet ”Roller och ansvar”, policyklausul 4.1.3.

Resultatet är en praktisk rytm: kvartalsvis genomgång av de högsta riskerna, årlig eller planerad ledningens genomgång enligt klausul 9.3 och händelseutlösta genomgångar efter större incidenter, revisioner, resiliensprovningar, leverantörsbrister, regulatoriska förändringar eller större verksamhetsförändringar.

Bygg styrelseunderlaget före mötet

Zenith Blueprint: en revisors färdplan i 30 steg behandlar ledningens genomgång i fasen Revision, genomgång och förbättring, steg 28: Ledningens genomgång. Den instruerar team att förbereda obligatoriska underlag före mötet:

ISO 27001 anger flera obligatoriska underlag för ledningens genomgång. Förbered en kort rapport
eller presentation som täcker dessa punkter:

Från fasen Revision, genomgång och förbättring, steg 28: Ledningens genomgång.

Blueprint betonar tidigare åtgärder, förändringar i externa och interna frågor, ISMS-prestanda och effektivitet, revisionsresultat, resultat från övervakning och mätning, säkerhetsmål, incidenter, avvikelser, möjligheter till förbättring, resursbehov och uppföljning av tidigare beslut.

Den varnar också för att genomgången måste leda till åtgärd:

Beslut och åtgärder: Detta är avgörande – ledningens genomgång är inte bara en presentation;
den handlar om att fatta beslut.

Från fasen Revision, genomgång och förbättring, steg 28: Ledningens genomgång.

Ett styrelseanpassat underlag bör vara tillräckligt kortfattat för ledande befattningshavare men tillräckligt detaljerat för revisorer.

UnderlagStyrningssyfteTypisk ägare
Agenda för ledningens genomgångVisar att underlag enligt klausul 9.3 planerades och behandladesISMS-ansvarig eller informationssäkerhetschef
Uppföljningslogg för tidigare åtgärderVisar uppföljning av tidigare ledningsbeslutISMS-ansvarig
Sammanfattning av register över regelefterlevnadskravVisar förändringar i krav enligt NIS2, DORA, GDPR, avtal och kunderJuridik eller GRC
Sammanfattning av riskregisterVisar höga risker, kvarstående risk och riskägarbeslutRiskkoordinator eller informationssäkerhetschef
Ändringslogg för tillämpbarhetsförklaringVisar kontrollbeslut, undantag och genomförandestatusISMS-ansvarig
KPI- och målöversiktVisar prestanda, trender och missade målSäkerhetsdrift eller GRC
Sammanfattning av incidenter och nära-händelserVisar eskalering, rotorsak, konsekvens och erfarenhetsåterföringIncidentansvarig
Rapport om leverantörs- och molnriskVisar tillsyn över IKT-tredjepartsriskLeverantörsansvarig eller upphandling
Internrevision och iakttagelser från oberoende granskningVisar objektiv säkerhetsförsäkran och avvikelserInternrevision eller regelefterlevnad
Logg över korrigerande åtgärderVisar ansvarsskyldighet, tidsfrister och underlag för stängningKontrollägare
Beslutslogg för resurser och budgetVisar ledningens stöd och prioriteringSponsor i verkställande ledning
Godkänt protokollVisar tillsyn, beslut, tilldelade ägare och uppföljningMötessekreterare eller ISMS-ansvarig

Omvandla ISO-underlag till underlag för NIS2 och DORA

Marias fintechbolag behöver en agenda som kan tillgodose ISO-certifieringsrevisorer, DORA-anpassade kunder, frågor om NIS2-omfattning och styrelsens förväntningar på tillsyn. Det enklaste sättet är att översätta varje underlag enligt klausul 9.3 till en styrningsfråga.

Agendapunkt för ledningens genomgångStyrningsfråga enligt NIS2 och DORAUnderlag som skapas
Status för tidigare åtgärder från genomgångenVisar en fungerande tillsynscykel och ansvarsskyldighetProtokoll som visar uppföljning och stängningsstatus
Förändringar i externa och interna frågorVisar anpassning till nya hot, regelverk, tjänster, leverantörer och verksamhetsstrategiUppdatering av register över regelefterlevnadskrav och ändringar i riskregister
Förändringar i intressenters behovVisar att kunders, tillsynsmyndigheters, leverantörers och avtalsparters skyldigheter granskasUppdaterat kravregister och logg för kundförsäkran
ISMS-prestanda och målVisar att ledningen övervakar effektiviteten i cybersäkerhetsåtgärderKPI-översikt och uppgifter om målprestanda
Avvikelser och korrigerande åtgärderVisar att svagheter eskaleras och åtgärdasLogg över korrigerande åtgärder med ägare och datum
Övervakning, mätning och revisionsresultatVisar effektivitetsbedömning och oberoende säkerhetsförsäkranSammanfattning av internrevision och övervakningsresultat
Riskbedömning och status för riskbehandlingVisar att ledningen granskar behandlingsframdrift och kvarstående riskRiskbehandlingsplan, SoA-uppdatering och register över acceptans
Möjligheter till ständig förbättringVisar proaktiv styrning och förbättring av resiliensGodkänd förbättringsplan och investeringsbeslut
Resurs- och budgetbehovStödjer DORA:s styrningsförväntningar och ledningens stödBudgetgodkännanden, resursbeslut och utbildningsplaner

Den sista raden ersätter inte ISO 27001:s obligatoriska underlag för genomgång. Den är Clarysecs praktiska utökning för styrning under 2026, eftersom DORA, NIS2 och verklig ansvarsskyldighet på styrelsenivå kräver underlag som visar att ledningen övervägde om säkerhetsfunktionen hade tillräckligt med personal, medel, verktyg och mandat.

En 90-minuters ledningens genomgång för en fintech-SaaS-leverantör

Tänk på Marias bolag: en fintech-SaaS-leverantör med kunder i EU. Bolaget erbjuder tjänster för transaktionsövervakning, använder en större molnleverantör, förlitar sig på en outsourcad SOC, behandlar personuppgifter och har nyligen introducerat två nya betalningskunder. Bolaget förbereder sig för en uppföljande revision enligt ISO/IEC 27001:2022, en DORA-anpassad kundgranskning och en bedömning av NIS2-omfattning.

En fokuserad ledningens genomgång på 90 minuter kan se ut så här.

1. Börja med skyldigheter och kontextförändringar

För små och medelstora företag ger Policy för rättslig och regulatorisk efterlevnad – SME en enkel startpunkt:

Verksamhetsansvarig (GM) ska upprätthålla ett enkelt, strukturerat register över regelefterlevnadskrav som anger:

Från avsnittet ”Styrningskrav”, policyklausul 5.1.1.

Underlaget för genomgången bör sammanfatta om organisationen omfattas av NIS2, om DORA gäller direkt eller genom kunders vidareförda krav, om behandling enligt GDPR har förändrats och om avtalsbaserade säkerhetskrav har förändrats.

Exempel:

  • Ett nytt kundavtal inom EU kräver underrättelse till kunden om säkerhetsincidenter inom 72 timmar.
  • En DORA-anpassad begäran inom ramen för kundens leverantörsgranskning efterfrågar register över IKT-tredjeparter, underlag för exitstrategi och poster över incidenteskalering.
  • En NIS2-bedömning identifierar möjlig klassificeringsrisk eftersom en tjänst stödjer hanterade säkerhetsaktiviteter i en medlemsstat.
  • En ny analysfunktion ändrar dataregistret enligt GDPR eftersom den behandlar onlineidentifierare.

Ledningsbeslut bör godkänna uppdateringen av registret över regelefterlevnadskrav, ge juridik och GRC i uppdrag att validera NIS2-klassificeringen med lokal juridisk rådgivare och kräva ett DORA-underlag för kunder till nästa kvartal.

2. Presentera risk- och tillämpbarhetsförklaringsbeslut

Fasen Riskhantering i Zenith Blueprint, steg 13: Riskbehandlingsplanering och tillämpbarhetsförklaring, betonar godkännande från ledningen:

Riskbehandlingsbeslut och SoA bör granskas och godkännas av högsta ledningen.

Från fasen Riskhantering, steg 13: Riskbehandlingsplanering och tillämpbarhetsförklaring.

Genomgången ska inte dränka styrelsen i varje risk. Den ska visa de största riskerna, behandlingsstatus, undantag, försenade åtgärder och kvarstående risker som kräver godkännande.

RiskNuvarande statusBeslut som krävs
Kompromettering av molnadministratörskontoMFA infört, granskning av privilegierad åtkomst försenadGodkänn ägare och tidsfrist för månatlig granskning av privilegierad åtkomst
Beroende av outsourcad SOCAvtalet saknar full revisionsrätt och språk om incidentsamverkanGodkänn avtalsåtgärd eller bedömning av alternativ leverantör
Återställningsmål för säkerhetskopiering uppfylls inteÅterställningstest överskred målet med 4 timmarGodkänn budget för omdesign av säkerhetskopiering
LeverantörskoncentrationsriskTvå kritiska tjänster är beroende av samma molnregionGodkänn granskning av resiliensarkitektur
Logglagring av personuppgifterDebug-loggar innehåller onlineidentifierare längre än avsettGodkänn minskad bevarandetid och övervakningskontroll

Detta skapar en spårbar kedja från riskbedömning till behandling och vidare till ledningsbeslut.

3. Granska incidenter, nära-händelser och rapporteringsberedskap

NIS2 Article 23 kräver stegvis rapportering av betydande incidenter, inklusive en tidig varning inom 24 timmar, anmälan inom 72 timmar och en slutrapport inom en månad från incidentanmälan, med lägesrapportering för pågående incidenter. DORA Articles 17 to 19 kräver detektering, klassificering, eskalering, kommunikation, rapportering, rotorsaksanalys och förbättring för IKT-relaterade incidenter.

Ledningens genomgång bör omfatta betydande incidenter, nära-händelser, klassificeringsresultat, rotorsaker, tid till detektering, tid till eskalering, tid till återställning, beredskap för kundunderrättelse, beredskap för rapportering till myndighet, erfarenhetsåterföring och korrigerande åtgärder.

Zenith Blueprint, i fasen Kontroller i praktiken, steg 16: Personalsäkerhetsåtgärder II, förklarar varför medarbetarrapportering måste matas in i styrningen:

Slutligen måste Kontroll 6.8 matas in i ISMS-cykeln för ständig förbättring. Rapporter
som genereras av personal bör granskas under ledningens genomgång (klausul 9.3) och
användas för att identifiera brister i policyer såsom offboarding, återlämning av tillgångar eller överträdelser av NDA.

Från fasen Kontroller i praktiken, steg 16: Personalsäkerhetsåtgärder II.

Om ett tidigare anställningskonto förblev aktivt efter avslutad anställning ska styrelsen inte behandla det som ett enskilt ärende. Det är underlag för en möjlig svaghet i HR, IT, åtkomstkontroll, policy för tillgångshantering, övervakning och korrigerande åtgärd.

4. Granska leverantörer, moln och exitberedskap

DORA Article 28 gör IKT-tredjepartsrisk till en del av ramverket för IKT-riskhantering. Finansiella entiteter förblir fullt ansvariga för efterlevnad när IKT-tjänster läggs ut på avtal. De ska upprätthålla ett aktuellt register över IKT-avtalsarrangemang, särskilja kritiska eller viktiga funktioner, utföra leverantörsgranskning, hantera koncentrationsrisk, säkerställa revisions- och inspektionsrättigheter samt upprätthålla exitstrategier.

NIS2 Article 21 kräver också säkerhet i leveranskedjan, inklusive säkerhet i leverantörsrelationer, leverantörsspecifika sårbarheter, leverantörers cybersäkerhetspraxis och korrigerande åtgärder.

För ledningens genomgång kan leverantörsrapportering inte vara en upphandlingsbilaga. Den måste vara styrelseunderlag.

Inkludera kritiska leverantörsförändringar, status för leverantörsgranskning, avtalsluckor, granskning av delat ansvar i molnmiljö, koncentrationsrisk, resultat från exitstrategi, leverantörers incidentsamverkan och korrigerande åtgärder från leverantörsbedömningar. Om ledningen godkänner fortsatt användning av en högriskleverantör bör protokollet ange skälen, kompenserande kontroller, granskningsdatum och ansvarig ägare.

Marias styrelse får en konkret leverantörsfråga: en viktig plattformsleverantör drabbades av en mindre, icke rapporteringspliktig incident. Inga kunddata påverkades, men händelsen blottlade koncentrationsrisk. VD:n ger CTO:n i uppdrag att slutföra en genomförbarhetsstudie för en sekundär leverantör till nästa kvartal och avsätter EUR 25,000 för bedömningen. Det enda dokumenterade beslutet visar tillsyn över risk i leveranskedjan, resurstilldelning och uppföljning.

Hur Zenith Controls kopplar samman underlaget

Clarysecs Zenith Controls: vägledningen för tvärgående regelefterlevnad hjälper team att förklara varför kontrollunderlag enligt ISO har betydelse över flera ramverk.

För ledningens genomgång är ISO/IEC 27002:2022 kontroll 5.4, Ledningens ansvar, ett styrningsankare. Den stödjer ledningens inriktning, ansvarsskyldighet, resurssättning och tillsyn. Zenith Controls kopplar kontroll 5.4 till stödjande ISO/IEC 27002:2022-kontroller som ofta förekommer i underlag för ledningens genomgång.

ISO/IEC 27002:2022-kontrollVarför den är viktig för ledningens genomgång
5.1 Policyer för informationssäkerhetLedningen måste godkänna, främja, resurssätta och förankra policyer
5.2 Roller och ansvar för informationssäkerhetLedningen måste säkerställa att roller finns, har mandat och övervakas
5.8 Informationssäkerhet i projektledningLedningen säkerställer att säkerhet integreras i projekt och verksamhetsförändringar
5.35 Oberoende granskning av informationssäkerhetOberoende granskning ger ledningen objektiv säkerhetsförsäkran
5.36 Efterlevnad av policyer, regler och standarder för informationssäkerhetÖvervakning av efterlevnad ger ledningen underlag för tillämpning
8.15 LoggningLoggar stödjer underlag för incidenter, åtkomstkontroll och övervakning av efterlevnad
8.16 ÖvervakningsaktiviteterÖvervakning stödjer detektering, eskalering och resultatrapportering

Denna kontrolluppsättning ger Maria en berättelse om tvärgående regelefterlevnad. Underlaget från hennes ledningens genomgång kan stödja ISO/IEC 27001:2022-certifiering, tillsyn enligt NIS2 Article 20, riskhanteringsåtgärder enligt NIS2 Article 21, IKT-styrning enligt DORA Article 5, genomgång av ramverket för IKT-riskhantering enligt DORA Article 6, testning av digital operativ resiliens enligt DORA Articles 24 to 27, GDPR Article 32(1)(d), NIST CSF 2.0 GOVERN-resultat och styrningsmål enligt COBIT 2019.

UnderlagstemaISO- eller kontrollankareRelevans för regelverk eller ramverk
Ledningens ansvarISO/IEC 27002:2022 5.4NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03
Oberoende säkerhetsförsäkranISO/IEC 27002:2022 5.35GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2
Uppföljning av korrigerande åtgärderISO/IEC 27001:2022 klausul 10NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5
Övervakning av policyefterlevnadISO/IEC 27002:2022 5.36GDPR-ansvarsskyldighet, COBIT 2019 MEA02, COBIT 2019 MEA03
IKT-tredjepartsriskISO/IEC 27002:2022 5.19 och 5.20DORA Article 28, NIS2 Article 21
IncidentstyrningISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27NIS2 Article 23, DORA Articles 17 to 19

Oberoende granskning och övervakning av efterlevnad förtjänar särskild uppmärksamhet. Ledningens genomgång utan oberoende underlag blir självrapportering. ISO/IEC 27002:2022 kontroll 5.35 ger styrelsen objektiv säkerhetsförsäkran genom internrevisioner, externa bedömningar, sammanfattningar av penetrationstester, observationer från certifieringsrevisioner och granskningar av kontrolleffektivitet. Kontroll 5.36 omvandlar ”vi har en policy” till ”vi vet om människor och system följer policyn”.

Hur revisorer testar ledningens genomgång

Ledningens genomgång enligt klausul 9.3 är en av de första platser där revisorer tittar när de bedömer om styrningen är verklig. Olika revisorer ställer olika frågor, men alla letar efter spårbarhet.

RevisorsperspektivVad de kommer att leta efterUnderlag som hjälper
ISO/IEC 27001:2022-revisorOm högsta ledningen granskade obligatoriska underlag och följde uppAgenda, protokoll, KPI-material, revisionsresultat, korrigerande åtgärder, godkännanden av riskbehandling
ISMS-revisor enligt ISO/IEC 27007Om genomgångsposter visar löpande tillsyn och genomförda åtgärdspunkterGenomgångsschema, åtgärdslogg, måluppdateringar, ISMS-beslut om ändringar
Revisor enligt ISO/IEC 19011Om slutsatser stöds av objektivt bevismaterial och rättvisa revisionsmetoderIntervjuanteckningar, poster, godkända protokoll, underlagsreferenser
NIST-orienterad bedömareOm högre ledning godkänner riskstrategi, roller, resurser och programtillsynPlan för säkerhetsprogram, utnämning av senior ansvarig, godkännande av riskstrategi, POA&M
COBIT 2019-revisorOm ledningen utvärderar, styr och övervakar risk- och säkerhetsinitiativStyrelserapporter, risköversikter, anpassning till EDM03, prestationsmått
ISACA ITAF-revisorOm ”tone at the top” är synlig och ledningens svar är skyndsamma och effektivaInternrevisionssvar, eskaleringsposter, revisionsspår för incidentstyrning

Den vanliga bristen är inte att ett möte inte ägde rum. Det är att mötet inte förändrade något. Revisorer vill se beslut, ägare, tidsfrister, förväntat underlag och stängningsposter.

Utdata som visar ledningstillsyn

Underlag skapar genomgången. Utdata visar styrningen.

Som minimum bör posten från ledningens genomgång omfatta:

  1. Godkända beslut
    Exempel är godkännande av beredskap för certifiering, uppdatering av ISMS-omfattning, revidering av arbetsflöden för incidentrapportering, krav på åtgärdande av leverantörsavtal eller acceptans av kvarstående risk fram till ett fastställt datum.

  2. Tilldelade åtgärder
    Varje åtgärd behöver en ägare, förfallodag, prioritet, förväntat underlag och granskningsintervall.

  3. Register över riskacceptans
    Accepterade risker bör identifiera riskägare, motivering, nivå för kvarstående risk, kompenserande kontroller, utgångsdatum och eskaleringströskel.

  4. Resursbeslut
    Registrera budget, bemanning, verktyg, utbildning, stöd för extern revision, juridisk bedömning, skrivbordsövningar eller aktiviteter för leverantörsförsäkran.

  5. Policy- och kontrolluppdateringar
    Fånga ändringar i åtkomstkontroll, incidentrespons, verksamhetskontinuitet, leverantörshantering, kryptering, säker utveckling, loggning, sårbarhetshantering eller datalagring.

  6. Godkännanden av korrigerande åtgärder
    Avvikelser och revisionsiakttagelser bör bli korrigerande åtgärder med ägarskap, tidsättning och förväntningar på underlag.

  7. Uppföljningsmekanism
    Nästa genomgång bör börja med status för dessa beslut.

För små och medelstora företag förstärker Informationssäkerhetspolicy – SME behovet av att koppla samman certifiering, regelverk och verksamhetsförändring:

Denna policy måste granskas av General Manager (GM) minst årligen för att säkerställa fortsatt efterlevnad av ISO/IEC 27001-certifieringskrav, regulatoriska förändringar (såsom GDPR, NIS2 och DORA) och förändrade verksamhetsbehov.

Från avsnittet ”Krav för granskning och uppdatering”, policyklausul 9.1.1.

Den meningen fångar verkligheten under 2026. Ledningens genomgång måste koppla samman ISMS, regulatoriska förändringar, kunder, leverantörer, incidenter, risk, resurser och verksamhetsstrategi i en styrningsloop.

Vanliga brister i ledningens genomgång under 2026

De vanligaste bristerna är förutsägbara.

För det första är genomgången för teknisk. Ledande befattningshavare får antal sårbarheter och larmvolymer, men inte verksamhetsrisk, regulatorisk exponering, kundpåverkan eller beslutsalternativ.

För det andra saknas beslutslogg. Protokollet säger ”leverantörsrisk diskuterades”, men anger inte om ledningen accepterade risken, krävde åtgärd, godkände budget eller tilldelade en tidsfrist.

För det tredje är acceptans av kvarstående risk informell. En risk förblir öppen i månader eftersom ”verksamheten känner till den”, men det finns inget godkännande från ägaren, ingen motivering, inget utgångsdatum och ingen granskningsutlösare.

För det fjärde når revisionsiakttagelser inte ledningen. Internrevisionsrapporter ligger kvar i GRC-mappar medan ledningen endast ser en grön statussammanfattning.

För det femte behandlas leverantörer och molnleverantörer separat från ISMS-prestanda. Enligt DORA och NIS2 är IKT-tredjepartsrisk centralt styrningsunderlag.

För det sjätte rapporteras incidenter som operativa händelser men granskas inte för systematisk förbättring. Rotorsaker, erfarenhetsåterföring och korrigerande åtgärder måste matas in i ledningens genomgång.

För det sjunde saknas uppföljningsloggen för tidigare åtgärder. Revisorer kommer att fråga vad som hände med förra årets beslut. Om svaret är utspritt över e-post och ärenden försvagas styrningsberättelsen.

En styrningsloop, många skyldigheter

Clarysecs praktiska modell är enkel:

  1. Omfattning och skyldigheter
    Använd ISMS-omfattning, intressenter, register över regelefterlevnadskrav, kundskyldigheter och leverantörsberoenden för att definiera vad genomgången måste omfatta.

  2. Risk- och kontrollunderlag
    Använd riskregistret, tillämpbarhetsförklaringen, underlag för kontrollgenomförande, KPI:er och övervakning av efterlevnad.

  3. Underlag för säkerhetsförsäkran
    Ta in internrevisioner, oberoende granskningar, penetrationstester, leverantörsbedömningar, kundrevisioner och certifieringsiakttagelser.

  4. Underlag för operativ resiliens
    Inkludera incidenter, nära-händelser, tester av verksamhetskontinuitet, resultat från säkerhetskopiering, övningar för katastrofåterställning, lärdomar från krishantering och rapporteringsberedskap.

  5. Ledningsbeslut
    Registrera riskacceptans, resurstilldelning, ändringar i omfattning, kontrolländringar, leverantörsbeslut, korrigerande åtgärder och strategiska mål.

  6. Bevarande av underlag
    Lagra protokoll, material, godkännanden, åtgärdsloggar och underlag för stängning i ett kontrollerat dokumentarkiv.

  7. Uppföljningstakt
    Granska höga risker kvartalsvis, genomför planerade ledningens genomgångar enligt klausul 9.3 och utlös ytterligare genomgångar efter större incidenter, leverantörsförändringar, revisioner, tester eller regulatorisk utveckling.

Det är så en enda ledningens genomgång kan stödja ISO/IEC 27001:2022-certifiering, ledningsorganets ansvarsskyldighet enligt NIS2, IKT-riskstyrning enligt DORA, ansvarsskyldighet enligt GDPR, genomgång enligt NIST CSF GOVERN, styrelsetillsyn enligt COBIT 2019 och kunders leverantörsgranskning.

Gör nästa ledningens genomgång redo för revision

Marias styrelse behövde inte ännu en teknisk instrumentpanel. Den behövde försvarbart underlag som visade att cybersäkerhetsrisk hade granskats, förståtts, beslutats, finansierats och förbättrats.

Din organisation behöver samma sak.

Börja den här månaden:

  • Bygg ett underlagspaket enligt klausul 9.3.
  • Mappa varje agendapunkt till en risk, skyldighet, KPI, revisionsiakttagelse, incident, leverantörsfråga eller korrigerande åtgärd.
  • Registrera varje beslut med ägare, förfallodag, motivering och förväntat underlag.
  • Använd uppföljningsloggen för tidigare åtgärder som första agendapunkt i nästa genomgång.
  • Bevara protokoll, godkännanden, riskacceptanser och stängningsposter i ett kontrollerat dokumentarkiv.

Clarysec kan hjälpa dig att snabbt operationalisera detta med Zenith Blueprint, Clarysecs policysvit och Zenith Controls som din kompass för tvärgående regelefterlevnad inom ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 och revisionsberedskap.

Om ledningens genomgång fortfarande är en efterlevnadsuppgift är det dags att göra den till en strategisk styrningstillgång. Ladda ned Clarysecs verktygslådor, förbered ditt styrelseunderlag och gör nästa genomgång till beviset på att ledningen styr cybersäkerhetsrisker.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Kvantitativ cyberriskbedömning för NIS2 och DORA

Kvantitativ cyberriskbedömning för NIS2 och DORA

En praktisk vägledning för informationssäkerhetschefer, chefer för regelefterlevnad och styrelser om hur kvalitativa cyberrisker översätts till finansiell exponering, ISO 27001-underlag, NIS2-tillsyn och DORA-beslut om IKT-resiliens.

NIS2 OT-säkerhet: mappning mot ISO 27001 och IEC 62443

NIS2 OT-säkerhet: mappning mot ISO 27001 och IEC 62443

En praktisk, scenariobaserad vägledning för informationssäkerhetschefer och funktioner inom kritisk infrastruktur som inför NIS2 OT-säkerhet genom att mappa ISO/IEC 27001:2022, ISO/IEC 27002:2022, IEC 62443, NIST CSF, GDPR, DORA och Clarysecs praxis för revisionsunderlag.

CVD för NIS2 och DORA: evidenskarta för ISO 27001

CVD för NIS2 och DORA: evidenskarta för ISO 27001

En praktisk CISO-guide till samordnad sårbarhetsrapportering enligt NIS2, DORA, GDPR och ISO/IEC 27001:2022, med policyformuleringar, mottagningsflöde, leverantörseskalering, revisionsbevis och kontrollmappning.