Ledningens genomgång enligt ISO 27001 som styrelseunderlag för NIS2 och DORA

Klockan är 08:00 en måndagsmorgon i februari 2026. Maria, CISO på ett snabbt växande europeiskt fintechbolag, öppnar ett e-postmeddelande från VD:n med ämnesraden: ”BRÅDSKANDE: styrelseförberedelser.” Bifogat finns en nyhetslänk om en tillsynsåtgärd på flera miljoner euro enligt NIS2-direktivet, med fokus inte bara på bristande kontroller utan även på oaktsamhet från ledningsorganets sida.
VD:ns fråga är kort och obekväm:
”Kan vi visa att styrelsen aktivt styr cybersäkerhetsrisker, och inte bara tar emot IT-uppdateringar?”
Vid 08:30 har CFO:n lagt till ett frågeformulär inför en kundrevision. Styrelseordföranden vill ha en ensidig översikt över ansvarsskyldighet inom cyber inför nästa möte i riskkommittén. CTO:n frågar om en leverantörsincident påverkar bolagets DORA-underlag till kunder. Samtidigt tittar Maria på fyra frågor som på ytan verkar operativa: ett olöst undantag för privilegierad åtkomst, två försenade korrigerande åtgärder, ett misslyckande i en skrivbordsövning och en lucka i ett leverantörsavtal.
Det är inte separata problem. Det är problem med styrningsunderlag.
Under 2026 ställs organisationer som omfattas av NIS2, DORA, GDPR, kundförsäkran och certifieringsrevision enligt ISO/IEC 27001:2022 inför en skarpare fråga än ”Har vi säkerhetskontroller?”
Den verkliga frågan är:
Kan ledningen visa att den har granskat cybersäkerhetsrisker, förstått konsekvenserna, fattat beslut, tilldelat åtgärder, finansierat avhjälpande åtgärder, accepterat kvarstående risk där det är lämpligt och följt upp?
Det beviset kommer inte enbart från en policy i PDF-format. Det kommer från en disciplinerad ledningens genomgång enligt ISO/IEC 27001:2022 klausul 9.3, med stöd av underlag, protokoll, beslut, register över riskacceptans, korrigerande åtgärder och revisionsspår.
Varför ISO 27001 klausul 9.3 nu är styrelseunderlag
En svag ledningens genomgång är en hastigt framtagen presentation, några mätetal och en signatur. En stark ledningens genomgång är en kontrollerad styrningsaktivitet där ledningsbeslut blir revisionsunderlag.
ISO/IEC 27001:2022 klausul 9.3 kräver att högsta ledningen granskar ledningssystemet för informationssäkerhet med planerade intervall för att säkerställa dess fortsatta lämplighet, tillräcklighet och effektivitet. Genomgången ska beakta tidigare åtgärder, förändringar i interna och externa frågor, förändringar i intressenters behov och förväntningar, återkoppling om prestanda, revisionsresultat, målprestanda, resultat från riskbedömning, status för riskbehandling och möjligheter till ständig förbättring.
Det är precis den struktur som styrelser, tillsynsmyndigheter, kunder och revisorer nu förväntar sig av cybersäkerhetsstyrning.
För väsentliga och viktiga entiteter enligt NIS2 kräver Article 20 att ledningsorgan godkänner åtgärder för hantering av cybersäkerhetsrisker, utövar tillsyn över genomförandet och får utbildning. Article 21 kräver proportionerliga tekniska, operativa och organisatoriska åtgärder, inklusive riskanalys, incidenthantering, verksamhetskontinuitet, säkerhet i leveranskedjan, säker utveckling, effektivitetsbedömning, cyberhygien, kryptografi, personalsäkerhet, åtkomstkontroll, policy för tillgångshantering, MFA där det är lämpligt och korrigerande åtgärder utan otillbörligt dröjsmål.
För finansiella entiteter placerar DORA IKT-riskstyrningen direkt hos ledningsorganet. DORA Article 5 kräver att ledningsorganet definierar, godkänner och utövar tillsyn över ramverket för IKT-riskhantering samt fortsatt ansvarar för det. Det omfattar IKT-risktolerans, kontinuitets- och återställningsplaner, revisionsplaner, budget, utbildning, policyer för IKT-tredjeparter, rapporteringskanaler för större incidenter och korrigerande åtgärder. Article 6 kräver ett dokumenterat ramverk för IKT-riskhantering som granskas minst årligen och efter större IKT-relaterade incidenter, instruktioner från tillsynsmyndigheter, tester, revisioner eller väsentliga ändringar.
GDPR tillför ansvarsskyldighetslagret. Article 5(2) kräver att personuppgiftsansvariga ansvarar för, och kan visa, efterlevnad av dataskyddsprinciperna. Article 32(1)(d) förutsätter en process för att regelbundet testa, bedöma och utvärdera effektiviteten hos tekniska och organisatoriska åtgärder.
En korrekt utformad ledningens genomgång är den punkt där dessa skyldigheter möts.
Det regulatoriska trycket bakom agendan för genomgången
NIS2 och DORA använder inte identiskt språk. DORA fungerar också som den sektorsspecifika EU-rättsakten för omfattade finansiella entiteter när överlappande cybersäkerhets- och rapporteringsskyldigheter berörs. Men båda driver samma styrningsresultat: högsta ledning ska godkänna, övervaka, resurssätta och korrigera hanteringen av cyberrisker.
NIS2 gäller brett för medelstora och större entiteter i omfattade sektorer, och i vissa fall oavsett storlek. Bilaga I omfattar leverantörer av digital infrastruktur, till exempel leverantörer av molntjänster, leverantörer av datacentertjänster, leverantörer av innehållsleveransnät, betrodda tjänsteleverantörer, leverantörer av allmänt tillgängliga elektroniska kommunikationstjänster, leverantörer av hanterade tjänster och leverantörer av hanterade säkerhetstjänster. Medlemsstaterna skulle ha upprättat förteckningar över väsentliga och viktiga entiteter senast den 17 april 2025.
Tillsynsriskerna är betydande. Vid brister kopplade till Article 21 om åtgärder för hantering av cybersäkerhetsrisker eller Article 23 om incidentrapportering kan maximala administrativa sanktionsavgifter uppgå till minst EUR 10,000,000 eller 2% av den globala årsomsättningen för väsentliga entiteter, och minst EUR 7,000,000 eller 1.4% av den globala årsomsättningen för viktiga entiteter, beroende på vilket belopp som är högst.
DORA har tillämpats sedan den 17 januari 2025 och omfattar ett brett ekosystem inom finanssektorn, inklusive kreditinstitut, betalningsinstitut, institut för elektroniska pengar, värdepappersföretag, leverantörer av kryptotillgångstjänster, försäkringsföretag, återförsäkringsföretag, handelsplatser, kreditvärderingsinstitut, leverantörer av gräsrotsfinansieringstjänster, värdepapperiseringsregister och IKT-tredjepartstjänsteleverantörer. DORA är proportionell, men proportionell betyder inte informell. Även mindre finansiella entiteter behöver dokumentation som visar att IKT-riskstyrningen är skalad, avsiktlig, dokumenterad och granskad.
Det är därför ledningens genomgång inte kan förbli en certifieringsformalitet. Den har blivit en av de mest praktiska mekanismerna för underlag avseende ansvarsskyldighet enligt NIS2, IKT-riskstyrning enligt DORA, ansvarsskyldighet enligt GDPR och kunders leverantörsgranskning.
Clarysecs policygrund för disciplinerad genomgång
Clarysec behandlar ledningens genomgång som styrelseunderlag, inte som ett ceremoniellt årsmöte.
Informationssäkerhetspolicy gör ledningens genomgång enligt ISO 27001 uttrycklig:
Aktiviteter för ledningens genomgång (enligt ISO/IEC 27001 klausul 9.3) ska genomföras minst årligen och ska omfatta:
Från avsnittet ”Styrningskrav”, policyklausul 5.3.
Samma policy definierar kraven på underlag:
Granskning av säkerhetsnyckeltal (KPI:er), incidenter, revisionsiakttagelser och riskstatus
Från avsnittet ”Styrningskrav”, policyklausul 5.3.2.
Och den kopplar genomgången till ledningsbeslut:
Beslut om uppdateringar av omfattning, kontroller och resurstilldelning
Från avsnittet ”Styrningskrav”, policyklausul 5.3.3.
Den sista punkten är avgörande. Ledningens genomgång är inte en presentation. Den är ett beslutsforum.
Policy för styrningsroller och ansvar tillför regeln om spårbarhet:
Styrning ska stödja integration med andra discipliner (t.ex. risk, juridik, IT, HR), och ISMS-beslut ska kunna spåras till sin källa (t.ex. revisionsunderlag, granskningsloggar, mötesprotokoll).
Från avsnittet ”Styrningskrav”, policyklausul 5.5.
Den tilldelar också eskaleringsansvar:
Deltar i ledningens genomgång av ISMS och eskalerar beslut som kräver godkännande på styrelsenivå.
Från avsnittet ”Roller och ansvar”, policyklausul 4.1.3.
För mindre organisationer ska samma styrningslogik skalas, inte ignoreras. Policy för styrningsroller och ansvar – SME anger:
Alla väsentliga säkerhetsbeslut, undantag och eskaleringar måste registreras och vara spårbara.
Från avsnittet ”Styrningskrav”, policyklausul 5.5.
Policy för revision och övervakning av regelefterlevnad – SME säkerställer att resultat från säkerhetsförsäkran når ledningen:
Revisionsiakttagelser och statusuppdateringar måste ingå i processen för ledningens genomgång av ISMS.
Från avsnittet ”Styrningskrav”, policyklausul 5.4.3.
Och Riskhanteringspolicy – SME fastställer en takt för högriskområden:
Granskar de högsta riskerna kvartalsvis tillsammans med riskkoordinatorn.
Från avsnittet ”Roller och ansvar”, policyklausul 4.1.3.
Resultatet är en praktisk rytm: kvartalsvis genomgång av de högsta riskerna, årlig eller planerad ledningens genomgång enligt klausul 9.3 och händelseutlösta genomgångar efter större incidenter, revisioner, resiliensprovningar, leverantörsbrister, regulatoriska förändringar eller större verksamhetsförändringar.
Bygg styrelseunderlaget före mötet
Zenith Blueprint: en revisors färdplan i 30 steg behandlar ledningens genomgång i fasen Revision, genomgång och förbättring, steg 28: Ledningens genomgång. Den instruerar team att förbereda obligatoriska underlag före mötet:
ISO 27001 anger flera obligatoriska underlag för ledningens genomgång. Förbered en kort rapport
eller presentation som täcker dessa punkter:
Från fasen Revision, genomgång och förbättring, steg 28: Ledningens genomgång.
Blueprint betonar tidigare åtgärder, förändringar i externa och interna frågor, ISMS-prestanda och effektivitet, revisionsresultat, resultat från övervakning och mätning, säkerhetsmål, incidenter, avvikelser, möjligheter till förbättring, resursbehov och uppföljning av tidigare beslut.
Den varnar också för att genomgången måste leda till åtgärd:
Beslut och åtgärder: Detta är avgörande – ledningens genomgång är inte bara en presentation;
den handlar om att fatta beslut.
Från fasen Revision, genomgång och förbättring, steg 28: Ledningens genomgång.
Ett styrelseanpassat underlag bör vara tillräckligt kortfattat för ledande befattningshavare men tillräckligt detaljerat för revisorer.
| Underlag | Styrningssyfte | Typisk ägare |
|---|---|---|
| Agenda för ledningens genomgång | Visar att underlag enligt klausul 9.3 planerades och behandlades | ISMS-ansvarig eller informationssäkerhetschef |
| Uppföljningslogg för tidigare åtgärder | Visar uppföljning av tidigare ledningsbeslut | ISMS-ansvarig |
| Sammanfattning av register över regelefterlevnadskrav | Visar förändringar i krav enligt NIS2, DORA, GDPR, avtal och kunder | Juridik eller GRC |
| Sammanfattning av riskregister | Visar höga risker, kvarstående risk och riskägarbeslut | Riskkoordinator eller informationssäkerhetschef |
| Ändringslogg för tillämpbarhetsförklaring | Visar kontrollbeslut, undantag och genomförandestatus | ISMS-ansvarig |
| KPI- och målöversikt | Visar prestanda, trender och missade mål | Säkerhetsdrift eller GRC |
| Sammanfattning av incidenter och nära-händelser | Visar eskalering, rotorsak, konsekvens och erfarenhetsåterföring | Incidentansvarig |
| Rapport om leverantörs- och molnrisk | Visar tillsyn över IKT-tredjepartsrisk | Leverantörsansvarig eller upphandling |
| Internrevision och iakttagelser från oberoende granskning | Visar objektiv säkerhetsförsäkran och avvikelser | Internrevision eller regelefterlevnad |
| Logg över korrigerande åtgärder | Visar ansvarsskyldighet, tidsfrister och underlag för stängning | Kontrollägare |
| Beslutslogg för resurser och budget | Visar ledningens stöd och prioritering | Sponsor i verkställande ledning |
| Godkänt protokoll | Visar tillsyn, beslut, tilldelade ägare och uppföljning | Mötessekreterare eller ISMS-ansvarig |
Omvandla ISO-underlag till underlag för NIS2 och DORA
Marias fintechbolag behöver en agenda som kan tillgodose ISO-certifieringsrevisorer, DORA-anpassade kunder, frågor om NIS2-omfattning och styrelsens förväntningar på tillsyn. Det enklaste sättet är att översätta varje underlag enligt klausul 9.3 till en styrningsfråga.
| Agendapunkt för ledningens genomgång | Styrningsfråga enligt NIS2 och DORA | Underlag som skapas |
|---|---|---|
| Status för tidigare åtgärder från genomgången | Visar en fungerande tillsynscykel och ansvarsskyldighet | Protokoll som visar uppföljning och stängningsstatus |
| Förändringar i externa och interna frågor | Visar anpassning till nya hot, regelverk, tjänster, leverantörer och verksamhetsstrategi | Uppdatering av register över regelefterlevnadskrav och ändringar i riskregister |
| Förändringar i intressenters behov | Visar att kunders, tillsynsmyndigheters, leverantörers och avtalsparters skyldigheter granskas | Uppdaterat kravregister och logg för kundförsäkran |
| ISMS-prestanda och mål | Visar att ledningen övervakar effektiviteten i cybersäkerhetsåtgärder | KPI-översikt och uppgifter om målprestanda |
| Avvikelser och korrigerande åtgärder | Visar att svagheter eskaleras och åtgärdas | Logg över korrigerande åtgärder med ägare och datum |
| Övervakning, mätning och revisionsresultat | Visar effektivitetsbedömning och oberoende säkerhetsförsäkran | Sammanfattning av internrevision och övervakningsresultat |
| Riskbedömning och status för riskbehandling | Visar att ledningen granskar behandlingsframdrift och kvarstående risk | Riskbehandlingsplan, SoA-uppdatering och register över acceptans |
| Möjligheter till ständig förbättring | Visar proaktiv styrning och förbättring av resiliens | Godkänd förbättringsplan och investeringsbeslut |
| Resurs- och budgetbehov | Stödjer DORA:s styrningsförväntningar och ledningens stöd | Budgetgodkännanden, resursbeslut och utbildningsplaner |
Den sista raden ersätter inte ISO 27001:s obligatoriska underlag för genomgång. Den är Clarysecs praktiska utökning för styrning under 2026, eftersom DORA, NIS2 och verklig ansvarsskyldighet på styrelsenivå kräver underlag som visar att ledningen övervägde om säkerhetsfunktionen hade tillräckligt med personal, medel, verktyg och mandat.
En 90-minuters ledningens genomgång för en fintech-SaaS-leverantör
Tänk på Marias bolag: en fintech-SaaS-leverantör med kunder i EU. Bolaget erbjuder tjänster för transaktionsövervakning, använder en större molnleverantör, förlitar sig på en outsourcad SOC, behandlar personuppgifter och har nyligen introducerat två nya betalningskunder. Bolaget förbereder sig för en uppföljande revision enligt ISO/IEC 27001:2022, en DORA-anpassad kundgranskning och en bedömning av NIS2-omfattning.
En fokuserad ledningens genomgång på 90 minuter kan se ut så här.
1. Börja med skyldigheter och kontextförändringar
För små och medelstora företag ger Policy för rättslig och regulatorisk efterlevnad – SME en enkel startpunkt:
Verksamhetsansvarig (GM) ska upprätthålla ett enkelt, strukturerat register över regelefterlevnadskrav som anger:
Från avsnittet ”Styrningskrav”, policyklausul 5.1.1.
Underlaget för genomgången bör sammanfatta om organisationen omfattas av NIS2, om DORA gäller direkt eller genom kunders vidareförda krav, om behandling enligt GDPR har förändrats och om avtalsbaserade säkerhetskrav har förändrats.
Exempel:
- Ett nytt kundavtal inom EU kräver underrättelse till kunden om säkerhetsincidenter inom 72 timmar.
- En DORA-anpassad begäran inom ramen för kundens leverantörsgranskning efterfrågar register över IKT-tredjeparter, underlag för exitstrategi och poster över incidenteskalering.
- En NIS2-bedömning identifierar möjlig klassificeringsrisk eftersom en tjänst stödjer hanterade säkerhetsaktiviteter i en medlemsstat.
- En ny analysfunktion ändrar dataregistret enligt GDPR eftersom den behandlar onlineidentifierare.
Ledningsbeslut bör godkänna uppdateringen av registret över regelefterlevnadskrav, ge juridik och GRC i uppdrag att validera NIS2-klassificeringen med lokal juridisk rådgivare och kräva ett DORA-underlag för kunder till nästa kvartal.
2. Presentera risk- och tillämpbarhetsförklaringsbeslut
Fasen Riskhantering i Zenith Blueprint, steg 13: Riskbehandlingsplanering och tillämpbarhetsförklaring, betonar godkännande från ledningen:
Riskbehandlingsbeslut och SoA bör granskas och godkännas av högsta ledningen.
Från fasen Riskhantering, steg 13: Riskbehandlingsplanering och tillämpbarhetsförklaring.
Genomgången ska inte dränka styrelsen i varje risk. Den ska visa de största riskerna, behandlingsstatus, undantag, försenade åtgärder och kvarstående risker som kräver godkännande.
| Risk | Nuvarande status | Beslut som krävs |
|---|---|---|
| Kompromettering av molnadministratörskonto | MFA infört, granskning av privilegierad åtkomst försenad | Godkänn ägare och tidsfrist för månatlig granskning av privilegierad åtkomst |
| Beroende av outsourcad SOC | Avtalet saknar full revisionsrätt och språk om incidentsamverkan | Godkänn avtalsåtgärd eller bedömning av alternativ leverantör |
| Återställningsmål för säkerhetskopiering uppfylls inte | Återställningstest överskred målet med 4 timmar | Godkänn budget för omdesign av säkerhetskopiering |
| Leverantörskoncentrationsrisk | Två kritiska tjänster är beroende av samma molnregion | Godkänn granskning av resiliensarkitektur |
| Logglagring av personuppgifter | Debug-loggar innehåller onlineidentifierare längre än avsett | Godkänn minskad bevarandetid och övervakningskontroll |
Detta skapar en spårbar kedja från riskbedömning till behandling och vidare till ledningsbeslut.
3. Granska incidenter, nära-händelser och rapporteringsberedskap
NIS2 Article 23 kräver stegvis rapportering av betydande incidenter, inklusive en tidig varning inom 24 timmar, anmälan inom 72 timmar och en slutrapport inom en månad från incidentanmälan, med lägesrapportering för pågående incidenter. DORA Articles 17 to 19 kräver detektering, klassificering, eskalering, kommunikation, rapportering, rotorsaksanalys och förbättring för IKT-relaterade incidenter.
Ledningens genomgång bör omfatta betydande incidenter, nära-händelser, klassificeringsresultat, rotorsaker, tid till detektering, tid till eskalering, tid till återställning, beredskap för kundunderrättelse, beredskap för rapportering till myndighet, erfarenhetsåterföring och korrigerande åtgärder.
Zenith Blueprint, i fasen Kontroller i praktiken, steg 16: Personalsäkerhetsåtgärder II, förklarar varför medarbetarrapportering måste matas in i styrningen:
Slutligen måste Kontroll 6.8 matas in i ISMS-cykeln för ständig förbättring. Rapporter
som genereras av personal bör granskas under ledningens genomgång (klausul 9.3) och
användas för att identifiera brister i policyer såsom offboarding, återlämning av tillgångar eller överträdelser av NDA.
Från fasen Kontroller i praktiken, steg 16: Personalsäkerhetsåtgärder II.
Om ett tidigare anställningskonto förblev aktivt efter avslutad anställning ska styrelsen inte behandla det som ett enskilt ärende. Det är underlag för en möjlig svaghet i HR, IT, åtkomstkontroll, policy för tillgångshantering, övervakning och korrigerande åtgärd.
4. Granska leverantörer, moln och exitberedskap
DORA Article 28 gör IKT-tredjepartsrisk till en del av ramverket för IKT-riskhantering. Finansiella entiteter förblir fullt ansvariga för efterlevnad när IKT-tjänster läggs ut på avtal. De ska upprätthålla ett aktuellt register över IKT-avtalsarrangemang, särskilja kritiska eller viktiga funktioner, utföra leverantörsgranskning, hantera koncentrationsrisk, säkerställa revisions- och inspektionsrättigheter samt upprätthålla exitstrategier.
NIS2 Article 21 kräver också säkerhet i leveranskedjan, inklusive säkerhet i leverantörsrelationer, leverantörsspecifika sårbarheter, leverantörers cybersäkerhetspraxis och korrigerande åtgärder.
För ledningens genomgång kan leverantörsrapportering inte vara en upphandlingsbilaga. Den måste vara styrelseunderlag.
Inkludera kritiska leverantörsförändringar, status för leverantörsgranskning, avtalsluckor, granskning av delat ansvar i molnmiljö, koncentrationsrisk, resultat från exitstrategi, leverantörers incidentsamverkan och korrigerande åtgärder från leverantörsbedömningar. Om ledningen godkänner fortsatt användning av en högriskleverantör bör protokollet ange skälen, kompenserande kontroller, granskningsdatum och ansvarig ägare.
Marias styrelse får en konkret leverantörsfråga: en viktig plattformsleverantör drabbades av en mindre, icke rapporteringspliktig incident. Inga kunddata påverkades, men händelsen blottlade koncentrationsrisk. VD:n ger CTO:n i uppdrag att slutföra en genomförbarhetsstudie för en sekundär leverantör till nästa kvartal och avsätter EUR 25,000 för bedömningen. Det enda dokumenterade beslutet visar tillsyn över risk i leveranskedjan, resurstilldelning och uppföljning.
Hur Zenith Controls kopplar samman underlaget
Clarysecs Zenith Controls: vägledningen för tvärgående regelefterlevnad hjälper team att förklara varför kontrollunderlag enligt ISO har betydelse över flera ramverk.
För ledningens genomgång är ISO/IEC 27002:2022 kontroll 5.4, Ledningens ansvar, ett styrningsankare. Den stödjer ledningens inriktning, ansvarsskyldighet, resurssättning och tillsyn. Zenith Controls kopplar kontroll 5.4 till stödjande ISO/IEC 27002:2022-kontroller som ofta förekommer i underlag för ledningens genomgång.
| ISO/IEC 27002:2022-kontroll | Varför den är viktig för ledningens genomgång |
|---|---|
| 5.1 Policyer för informationssäkerhet | Ledningen måste godkänna, främja, resurssätta och förankra policyer |
| 5.2 Roller och ansvar för informationssäkerhet | Ledningen måste säkerställa att roller finns, har mandat och övervakas |
| 5.8 Informationssäkerhet i projektledning | Ledningen säkerställer att säkerhet integreras i projekt och verksamhetsförändringar |
| 5.35 Oberoende granskning av informationssäkerhet | Oberoende granskning ger ledningen objektiv säkerhetsförsäkran |
| 5.36 Efterlevnad av policyer, regler och standarder för informationssäkerhet | Övervakning av efterlevnad ger ledningen underlag för tillämpning |
| 8.15 Loggning | Loggar stödjer underlag för incidenter, åtkomstkontroll och övervakning av efterlevnad |
| 8.16 Övervakningsaktiviteter | Övervakning stödjer detektering, eskalering och resultatrapportering |
Denna kontrolluppsättning ger Maria en berättelse om tvärgående regelefterlevnad. Underlaget från hennes ledningens genomgång kan stödja ISO/IEC 27001:2022-certifiering, tillsyn enligt NIS2 Article 20, riskhanteringsåtgärder enligt NIS2 Article 21, IKT-styrning enligt DORA Article 5, genomgång av ramverket för IKT-riskhantering enligt DORA Article 6, testning av digital operativ resiliens enligt DORA Articles 24 to 27, GDPR Article 32(1)(d), NIST CSF 2.0 GOVERN-resultat och styrningsmål enligt COBIT 2019.
| Underlagstema | ISO- eller kontrollankare | Relevans för regelverk eller ramverk |
|---|---|---|
| Ledningens ansvar | ISO/IEC 27002:2022 5.4 | NIS2 Article 20, DORA Article 5, COBIT 2019 EDM03 |
| Oberoende säkerhetsförsäkran | ISO/IEC 27002:2022 5.35 | GDPR Article 32(1)(d), DORA Articles 24 to 27, NIST SP 800-53 CA-2 |
| Uppföljning av korrigerande åtgärder | ISO/IEC 27001:2022 klausul 10 | NIS2 Article 21, DORA Article 13, NIST SP 800-53 CA-5 |
| Övervakning av policyefterlevnad | ISO/IEC 27002:2022 5.36 | GDPR-ansvarsskyldighet, COBIT 2019 MEA02, COBIT 2019 MEA03 |
| IKT-tredjepartsrisk | ISO/IEC 27002:2022 5.19 och 5.20 | DORA Article 28, NIS2 Article 21 |
| Incidentstyrning | ISO/IEC 27002:2022 5.24, 5.25, 5.26, 5.27 | NIS2 Article 23, DORA Articles 17 to 19 |
Oberoende granskning och övervakning av efterlevnad förtjänar särskild uppmärksamhet. Ledningens genomgång utan oberoende underlag blir självrapportering. ISO/IEC 27002:2022 kontroll 5.35 ger styrelsen objektiv säkerhetsförsäkran genom internrevisioner, externa bedömningar, sammanfattningar av penetrationstester, observationer från certifieringsrevisioner och granskningar av kontrolleffektivitet. Kontroll 5.36 omvandlar ”vi har en policy” till ”vi vet om människor och system följer policyn”.
Hur revisorer testar ledningens genomgång
Ledningens genomgång enligt klausul 9.3 är en av de första platser där revisorer tittar när de bedömer om styrningen är verklig. Olika revisorer ställer olika frågor, men alla letar efter spårbarhet.
| Revisorsperspektiv | Vad de kommer att leta efter | Underlag som hjälper |
|---|---|---|
| ISO/IEC 27001:2022-revisor | Om högsta ledningen granskade obligatoriska underlag och följde upp | Agenda, protokoll, KPI-material, revisionsresultat, korrigerande åtgärder, godkännanden av riskbehandling |
| ISMS-revisor enligt ISO/IEC 27007 | Om genomgångsposter visar löpande tillsyn och genomförda åtgärdspunkter | Genomgångsschema, åtgärdslogg, måluppdateringar, ISMS-beslut om ändringar |
| Revisor enligt ISO/IEC 19011 | Om slutsatser stöds av objektivt bevismaterial och rättvisa revisionsmetoder | Intervjuanteckningar, poster, godkända protokoll, underlagsreferenser |
| NIST-orienterad bedömare | Om högre ledning godkänner riskstrategi, roller, resurser och programtillsyn | Plan för säkerhetsprogram, utnämning av senior ansvarig, godkännande av riskstrategi, POA&M |
| COBIT 2019-revisor | Om ledningen utvärderar, styr och övervakar risk- och säkerhetsinitiativ | Styrelserapporter, risköversikter, anpassning till EDM03, prestationsmått |
| ISACA ITAF-revisor | Om ”tone at the top” är synlig och ledningens svar är skyndsamma och effektiva | Internrevisionssvar, eskaleringsposter, revisionsspår för incidentstyrning |
Den vanliga bristen är inte att ett möte inte ägde rum. Det är att mötet inte förändrade något. Revisorer vill se beslut, ägare, tidsfrister, förväntat underlag och stängningsposter.
Utdata som visar ledningstillsyn
Underlag skapar genomgången. Utdata visar styrningen.
Som minimum bör posten från ledningens genomgång omfatta:
Godkända beslut
Exempel är godkännande av beredskap för certifiering, uppdatering av ISMS-omfattning, revidering av arbetsflöden för incidentrapportering, krav på åtgärdande av leverantörsavtal eller acceptans av kvarstående risk fram till ett fastställt datum.Tilldelade åtgärder
Varje åtgärd behöver en ägare, förfallodag, prioritet, förväntat underlag och granskningsintervall.Register över riskacceptans
Accepterade risker bör identifiera riskägare, motivering, nivå för kvarstående risk, kompenserande kontroller, utgångsdatum och eskaleringströskel.Resursbeslut
Registrera budget, bemanning, verktyg, utbildning, stöd för extern revision, juridisk bedömning, skrivbordsövningar eller aktiviteter för leverantörsförsäkran.Policy- och kontrolluppdateringar
Fånga ändringar i åtkomstkontroll, incidentrespons, verksamhetskontinuitet, leverantörshantering, kryptering, säker utveckling, loggning, sårbarhetshantering eller datalagring.Godkännanden av korrigerande åtgärder
Avvikelser och revisionsiakttagelser bör bli korrigerande åtgärder med ägarskap, tidsättning och förväntningar på underlag.Uppföljningsmekanism
Nästa genomgång bör börja med status för dessa beslut.
För små och medelstora företag förstärker Informationssäkerhetspolicy – SME behovet av att koppla samman certifiering, regelverk och verksamhetsförändring:
Denna policy måste granskas av General Manager (GM) minst årligen för att säkerställa fortsatt efterlevnad av ISO/IEC 27001-certifieringskrav, regulatoriska förändringar (såsom GDPR, NIS2 och DORA) och förändrade verksamhetsbehov.
Från avsnittet ”Krav för granskning och uppdatering”, policyklausul 9.1.1.
Den meningen fångar verkligheten under 2026. Ledningens genomgång måste koppla samman ISMS, regulatoriska förändringar, kunder, leverantörer, incidenter, risk, resurser och verksamhetsstrategi i en styrningsloop.
Vanliga brister i ledningens genomgång under 2026
De vanligaste bristerna är förutsägbara.
För det första är genomgången för teknisk. Ledande befattningshavare får antal sårbarheter och larmvolymer, men inte verksamhetsrisk, regulatorisk exponering, kundpåverkan eller beslutsalternativ.
För det andra saknas beslutslogg. Protokollet säger ”leverantörsrisk diskuterades”, men anger inte om ledningen accepterade risken, krävde åtgärd, godkände budget eller tilldelade en tidsfrist.
För det tredje är acceptans av kvarstående risk informell. En risk förblir öppen i månader eftersom ”verksamheten känner till den”, men det finns inget godkännande från ägaren, ingen motivering, inget utgångsdatum och ingen granskningsutlösare.
För det fjärde når revisionsiakttagelser inte ledningen. Internrevisionsrapporter ligger kvar i GRC-mappar medan ledningen endast ser en grön statussammanfattning.
För det femte behandlas leverantörer och molnleverantörer separat från ISMS-prestanda. Enligt DORA och NIS2 är IKT-tredjepartsrisk centralt styrningsunderlag.
För det sjätte rapporteras incidenter som operativa händelser men granskas inte för systematisk förbättring. Rotorsaker, erfarenhetsåterföring och korrigerande åtgärder måste matas in i ledningens genomgång.
För det sjunde saknas uppföljningsloggen för tidigare åtgärder. Revisorer kommer att fråga vad som hände med förra årets beslut. Om svaret är utspritt över e-post och ärenden försvagas styrningsberättelsen.
En styrningsloop, många skyldigheter
Clarysecs praktiska modell är enkel:
Omfattning och skyldigheter
Använd ISMS-omfattning, intressenter, register över regelefterlevnadskrav, kundskyldigheter och leverantörsberoenden för att definiera vad genomgången måste omfatta.Risk- och kontrollunderlag
Använd riskregistret, tillämpbarhetsförklaringen, underlag för kontrollgenomförande, KPI:er och övervakning av efterlevnad.Underlag för säkerhetsförsäkran
Ta in internrevisioner, oberoende granskningar, penetrationstester, leverantörsbedömningar, kundrevisioner och certifieringsiakttagelser.Underlag för operativ resiliens
Inkludera incidenter, nära-händelser, tester av verksamhetskontinuitet, resultat från säkerhetskopiering, övningar för katastrofåterställning, lärdomar från krishantering och rapporteringsberedskap.Ledningsbeslut
Registrera riskacceptans, resurstilldelning, ändringar i omfattning, kontrolländringar, leverantörsbeslut, korrigerande åtgärder och strategiska mål.Bevarande av underlag
Lagra protokoll, material, godkännanden, åtgärdsloggar och underlag för stängning i ett kontrollerat dokumentarkiv.Uppföljningstakt
Granska höga risker kvartalsvis, genomför planerade ledningens genomgångar enligt klausul 9.3 och utlös ytterligare genomgångar efter större incidenter, leverantörsförändringar, revisioner, tester eller regulatorisk utveckling.
Det är så en enda ledningens genomgång kan stödja ISO/IEC 27001:2022-certifiering, ledningsorganets ansvarsskyldighet enligt NIS2, IKT-riskstyrning enligt DORA, ansvarsskyldighet enligt GDPR, genomgång enligt NIST CSF GOVERN, styrelsetillsyn enligt COBIT 2019 och kunders leverantörsgranskning.
Gör nästa ledningens genomgång redo för revision
Marias styrelse behövde inte ännu en teknisk instrumentpanel. Den behövde försvarbart underlag som visade att cybersäkerhetsrisk hade granskats, förståtts, beslutats, finansierats och förbättrats.
Din organisation behöver samma sak.
Börja den här månaden:
- Bygg ett underlagspaket enligt klausul 9.3.
- Mappa varje agendapunkt till en risk, skyldighet, KPI, revisionsiakttagelse, incident, leverantörsfråga eller korrigerande åtgärd.
- Registrera varje beslut med ägare, förfallodag, motivering och förväntat underlag.
- Använd uppföljningsloggen för tidigare åtgärder som första agendapunkt i nästa genomgång.
- Bevara protokoll, godkännanden, riskacceptanser och stängningsposter i ett kontrollerat dokumentarkiv.
Clarysec kan hjälpa dig att snabbt operationalisera detta med Zenith Blueprint, Clarysecs policysvit och Zenith Controls som din kompass för tvärgående regelefterlevnad inom ISO/IEC 27001:2022, NIS2, DORA, GDPR, NIST CSF, COBIT 2019 och revisionsberedskap.
Om ledningens genomgång fortfarande är en efterlevnadsuppgift är det dags att göra den till en strategisk styrningstillgång. Ladda ned Clarysecs verktygslådor, förbered ditt styrelseunderlag och gör nästa genomgång till beviset på att ledningen styr cybersäkerhetsrisker.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


