1. Bistveni subjekti morajo oceno skladnosti izvajati najmanj enkrat na dve leti ali v primeru pojava pomembnega incidenta. Ocena skladnosti se izvaja kot revizija skladnosti s predpisi s področja informacijske varnosti ali v okviru notranje revizije, ki se izvaja na podlagi drugih predpisov in vključuje področje informacijske varnosti iz tega zakona in na podlagi tega zakona izdanih podzakonskih predpisov ali izvedbenih aktov Evropske komisije. Oceno skladnosti lahko v okviru notranje revizije poleg revizorjev informacijskih sistemov izvajajo tudi notranji revizorji v sodelovanju z veščakom za informacijsko tehnologijo ki je posameznik oziroma posameznica ali organizacija z izkazanimi poglobljenimi strokovnimi znanji na področju informacijsko-komunikacijskih tehnologij katerega ali katere delo revizor uporabi kot strokovno pomoč pri pridobivanju zadostnih in ustreznih revizijskih dokazov. Revizor informacijskih sistemov ali notranji revizor pripravi poročilo o izvedeni oceni skladnosti.
2. Če poročilo o izvedeni oceni skladnosti iz prejšnjega odstavka vsebuje ugotovitve neskladnosti in priporočila revizorja informacijskih sistemov za njihovo odpravo bistveni subjekt pripravi načrt za odpravo ugotovljenih neskladnosti določi način njihove odprave in roke za izvedbo.
3. Pomembni subjekti izvedejo samooceno skladnosti najmanj enkrat na dve leti ali v primeru pojava pomembnega incidenta. Samoocena skladnosti se izvede na način da se dokumentirano preverita skladnost pomembnega subjekta z njegovo varnostno dokumentacijo in izvajanje ukrepov za obvladovanje tveganj za kibernetsko varnost. Samoocena skladnosti se lahko izvede tudi v okviru notranje revizije.
4. Če je iz rezultatov opravljene samoocene skladnosti razvidno da pomembni subjekt izpolnjuje zahteve predpisane s tem zakonom ta sestavi izjavo o skladnosti pri čemer ta vsebuje potrebne elemente samoocenjevanja skladnosti ki omogočajo izvedbo ponovljivosti opravljene ocene.
5. Če je iz rezultatov opravljene samoocene skladnosti razvidno da pomembni subjekt ne izpolnjuje predpisanih zahtev ta sestavi izjavo o ugotavljanju neskladnosti v kateri navede ugotovljene neskladnosti in način njihove odprave z roki za izvedbo.






Organisaatio on ottanut käyttöön menettelyt sisäisten tarkastusten suorittamiseksi. Menettelyissä on kuvattava ainakin seuraavat seikat:






Organisaatio toteuttaa sisäisiä auditointeja oman menettelykuvauksensa mukaisesti. Tavoitteena on tarkistaa:
Auditointien järjestämisestä ja tuloksista on säilytettävä dokumentoitua tietoa.






Jos vaatimustenmukaisuuden arvioinnissa tai itsearvioinnissa havaitaan vaatimustenvastaisuuksia, organisaation olisi laadittava virallinen suunnitelma niiden korjaamiseksi. Suunnitelmassa olisi määriteltävä menetelmä kunkin ongelman ratkaisemiseksi ja asetettava selkeät määräajat täytäntöönpanolle.
Oikeudellisista vaatimuksista riippuen tämä voi tapahtua auditoinnin jälkeen laaditun korjaussuunnitelman tai itsearvioinnin jälkeen annetun vaatimustenvastaisuusilmoituksen muodossa.






Organisaatioiden olisi suoritettava ulkoinen auditointi vähintään kerran kahdessa vuodessa tai aina kun toimivaltainen viranomainen sitä pyytää sovellettavien lakien ja asetusten mukaisesti.
Auditointeja suorittavat kyberturvallisuustarkastajat, joiden tehtävänä on laatia raportti tarkastuksen havainnoista. Organisaatioiden on syytä huomioida, että joissakin laeissa ja asetuksissa saatetaan vaatia auditoijilta erityisiä sertifikaatteja, esimerkiksi kansallinen kyberturvallisuustarkastuksen turvallisuustodistus, tai auditoinnin on oltava tietyn viranomaisen tekemä.
Organisaatioiden on toimitettava raportti kyberturvallisuusvaatimusten täytäntöönpanosta vastaavalle toimivaltaiselle viranomaiselle välittömästi sen saatuaan, jos lait ja asetukset niin määräävät.
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.
.png)