Nadzor rijetko počinje pitanjem imate li politiku. Počinje pitanjem možete li dokazati da se ona stvarno primjenjuje. Revizijski dokazi zato su razlika između deklarativne usklađenosti i stanja koje uprava, revizor ili nadležno tijelo može provjeriti bez dugotrajne razmjene poruka, traženja datoteka i naknadnog sastavljanja objašnjenja.
Za organizacije koje podliježu obvezama iz Zakona o kibernetičkoj sigurnosti, Uredbe o kibernetičkoj sigurnosti i NIS2 regulative, dokaz nije administrativni dodatak. On pokazuje da su sigurnosne mjere uvedene, da imaju vlasnika, da se primjenjuju u praksi i da se njihova učinkovitost redovito preispituje. Upravo se na toj razini vidi stvarna operativna spremnost organizacije.
Što su revizijski dokazi i zašto odlučuju o ishodu nadzora
Revizijski dokaz je provjerljiva informacija koja potvrđuje ili osporava ispunjavanje određenog zahtjeva, kontrole ili interne obveze. Može biti dokument, zapis iz sustava, izvješće, odluka uprave, konfiguracija, zapisnik sastanka, evidencija edukacije ili rezultat testiranja. Njegova vrijednost nije u formatu, nego u vezi s konkretnim zahtjevom i mogućnosti neovisne provjere.
Primjerice, politika upravljanja pristupima potvrđuje da je pravilo doneseno. Evidencija periodične revizije korisničkih ovlasti pokazuje da se pravilo provodi. Zapis o uklanjanju nepotrebnih ovlasti i odobrenje odgovorne osobe dodatno dokazuju da je kontrola rezultirala konkretnom radnjom. Jedan dokument rijetko može dokazati cijeli životni ciklus kontrole.
Dobar dokaz odgovara na četiri praktična pitanja: što je učinjeno, kada je učinjeno, tko je bio odgovoran i na koji se zahtjev radnja odnosi. Ako bilo koji od tih odgovora nedostaje, revizor može zatražiti dopunu, a organizacija gubi vrijeme i stvara dojam nedovoljne kontrole nad vlastitim procesima.
Revizijski dokazi nisu isto što i dokumentacija
Najčešća pogreška jest poistovjećivanje velikog broja dokumenata s velikim brojem dokaza. Mapa s nekoliko stotina pravilnika može biti korisna, ali sama po sebi ne potvrđuje da su mjere kibernetičke sigurnosti operativne. Dokumentacija opisuje namjeru i pravila. Dokazi potvrđuju provedbu i rezultate.
Ta razlika posebno dolazi do izražaja kod zahtjeva kao što su upravljanje incidentima, procjena rizika, kontinuitet poslovanja, upravljanje dobavljačima ili sigurnosna edukacija. Nije dovoljno imati proceduru za prijavu incidenata. Potrebno je moći pokazati evidenciju prijava, klasifikaciju događaja, odluke o eskalaciji, naučene lekcije i eventualne korektivne mjere.
Također, dokaz mora biti aktualan. Zapis o procjeni rizika star dvije godine može potvrditi da je aktivnost jednom provedena, ali neće dokazati kontinuirano upravljanje promjenama u poslovanju, tehnologiji i prijetnjama. Koliko često se dokaz mora obnavljati ovisi o propisu, razini rizika i prirodi kontrole. Kritične kontrole zahtijevaju kraći ciklus provjere od onih s manjim utjecajem.
Kako prepoznati kvalitetan dokaz
Kvaliteta se ne mjeri samo time postoji li datoteka u repozitoriju. Kvalitetan dokaz treba biti relevantan, vjerodostojan, potpun i lako dostupan ovlaštenim osobama. Revizor mora moći razumjeti njegov kontekst bez oslanjanja na usmeno objašnjenje pojedinca koji je možda nedostupan.
Relevantnost prema zahtjevu
Svaki dokaz treba povezati s kontrolom, člankom propisa, mjerom iz procjene rizika ili internom obvezom koju podupire. Bez te poveznice organizacija može imati materijal, ali nema pregled nad time što je pokriveno, što nedostaje i gdje postoji višak zastarjele dokumentacije.
Dobro označavanje smanjuje rizik da se tijekom nadzora dostavi pogrešna ili nepotpuna verzija. Ono također omogućuje upravi da vidi stvarnu razinu usklađenosti po područjima, a ne samo ukupan broj prikupljenih priloga.
Vjerodostojnost i sljedivost
Dokaz mora imati jasan izvor. Za zapis iz informacijskog sustava to može uključivati vrijeme nastanka, identitet sustava i korisnika, a prema potrebi i zapis o izmjenama. Za odluku uprave važni su datum, odgovorna osoba i odobrenje. Za zapisnik edukacije bitni su sadržaj, polaznici i dokaz sudjelovanja.
Datoteka kojoj nije poznato porijeklo, koja se može slobodno mijenjati ili nema datum, ima ograničenu dokaznu snagu. To ne znači da svaki prilog mora imati istu tehničku razinu zaštite. Međutim, što je veći regulatorni, financijski ili sigurnosni rizik kontrole, to su veći zahtjevi za integritetom i sljedivošću dokaza.
Potpunost kroz cijeli proces
Kontrola često uključuje više koraka: definiranje pravila, provedbu, nadzor, otkrivanje odstupanja i korektivnu aktivnost. Dokaz koji pokriva samo prvi korak nije nužno dovoljan. Organizacija treba procijeniti koji skup zapisa zajedno daje razumnu sigurnost da kontrola funkcionira.
Kod upravljanja ranjivostima, primjerice, korisni su izvještaji skeniranja, evidencija prioriteta, radni nalozi za otklanjanje, potvrda zatvaranja te izvješće o iznimkama. Sam izvještaj skeniranja ne dokazuje da su ranjivosti obrađene, dok popis zatvorenih zadataka bez početnog nalaza ne dokazuje na temelju čega su aktivnosti pokrenute.
Gdje organizacije najčešće gube vrijeme
Problem obično nije potpuni nedostatak dokaza. U srednjim i velikim organizacijama oni su raspršeni između sustava za upravljanje dokumentima, e-pošte, alata za korisničku podršku, sigurnosnih platformi i osobnih mapa zaposlenika. Kada nastupi nadzor ili interna revizija, odgovorne osobe pokreću potragu koja troši dane ili tjedne.
Drugi je problem nejasno vlasništvo. IT može posjedovati tehničke zapise, ljudski resursi evidenciju edukacija, nabava dokumentaciju o dobavljačima, a uprava odluke i zapisnike. Bez jasno dodijeljenih vlasnika kontrole i rokova za obnovu dokaza, usklađenost ovisi o individualnom pamćenju i dobroj volji.
Treći je problem upravljanje verzijama. Zastarjela politika često ostane u mapi uz novu, neodobreni predložak može završiti u paketu za reviziju, a izmjene bez evidentiranog odobrenja stvaraju pitanje tko je i zašto promijenio kontrolu. Takve slabosti nisu samo administrativne. One otežavaju upravljanje rizikom i donošenje odluka kada dođe do incidenta.
Operativni model upravljanja dokazima
Učinkovit pristup počinje mapiranjem regulatornih i internih zahtjeva na konkretne kontrole. Za svaku kontrolu treba odrediti vlasnika, potrebne vrste dokaza, učestalost prikupljanja, rok valjanosti i kriterij prihvatljivosti. Tako organizacija prelazi s ad hoc prikupljanja priloga na upravljani proces.
Korisno je razlikovati trajne dokaze, poput odobrenih politika i arhitekture sustava, od periodičnih dokaza, poput mjesečnih izvještaja, godišnjih testiranja i redovitih pregleda ovlasti. Postoje i događajni dokazi, koji nastaju nakon incidenta, značajne promjene, angažiranja novog dobavljača ili aktiviranja plana kontinuiteta. Svaka kategorija ima drukčiji životni ciklus.
Za kontrole s većim rizikom preporučljivo je pratiti i status dokaza: dostavljen, pregledan, prihvaćen, istekao, odbijen ili zahtijeva dopunu. Taj status je važniji od same prisutnosti priloga. Dokument može biti učitan, ali nerelevantan, nepotpun ili stariji od dopuštenog razdoblja.
Povežite dokaz s nesukladnošću i aktivnošću
Ako dokaz pokaže da kontrola nije provedena ili nije dovoljna, nalaz ne smije ostati samo bilješka. Potrebno ga je pretvoriti u nesukladnost s opisom utjecaja, odgovornom osobom, rokom i planiranom korektivnom mjerom. Nakon provedbe mjere, novi dokaz treba potvrditi zatvaranje nalaza.
Time nastaje zatvoren krug upravljanja: zahtjev, kontrola, dokaz, procjena, nesukladnost, aktivnost i potvrda provedbe. Upravo taj krug upravi daje pouzdanu osnovu za praćenje rizika, a ne samo statičan pregled dokumentacije.
Uloga automatizacije i AI analize
Automatizacija ne zamjenjuje odgovornost vlasnika kontrole, ali uklanja velik dio administrativnog rada. Sustav može podsjetiti na dokaz koji istječe, prepoznati nedostajuće priloge, povezati dokument s relevantnim zahtjevom i pripremiti pregled spremnosti za nadzor. Kod velikog broja kontrola ta razlika izravno utječe na broj utrošenih radnih sati.
AI analiza može pomoći u prvom pregledu dokumentacije: provjeriti sadrži li dokument očekivane elemente, uočiti nesklad između politike i priloženih zapisa te predložiti vezu s kontrolama. Ipak, stručna provjera ostaje nužna, osobito kod procjene rizika, tumačenja regulatornih obveza i odluka o prihvatljivosti iznimki.
ITrevizija.hr objedinjuje upravljanje dokazima, AI analizu dokumentacije, praćenje nesukladnosti i izradu regulatorno potrebnih izvješća u jednom strukturiranom procesu. To omogućuje organizaciji da ne čeka nadzor kako bi saznala što nedostaje, nego da kontinuirano prati dokazivost usklađenosti.
Zaštita dokaza jednako je važna kao njihovo prikupljanje
Revizijski materijali često sadrže osjetljive informacije: sigurnosne arhitekture, rezultate skeniranja, zapise incidenata, podatke o dobavljačima i interne odluke. Ne smiju postati novo sigurnosno opterećenje. Pristup treba ograničiti prema ulozi i potrebi za radom, uz evidentiranje aktivnosti i jasna pravila zadržavanja podataka.
Posebnu pažnju treba posvetiti enkripciji, razdvajanju ovlasti te lokaciji i načinu obrade podataka. Za regulirane subjekte nije svejedno gdje se dokazi pohranjuju, tko im može pristupiti i koriste li se za analizu modeli nad kojima organizacija nema odgovarajuću kontrolu. Sigurnost procesa usklađenosti mora biti usklađena s razinom osjetljivosti samih dokaza.
Najbolji trenutak za uređivanje dokaza nije tjedan prije nadzora. Odaberite jednu prioritetnu kontrolu, odredite njezina vlasnika, potrebne zapise i rokove obnove, pa zatim isti obrazac proširite na ostala područja. Tako se regulatorna obveza postupno pretvara u upravljačku disciplinu koja organizaciji ostaje korisna i kada revizora nema u prostoriji.