Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Početna›Baza znanja›ZKS / NIS2
ZKS / NIS2

Korelacijski pregled mjera: dokument koji vam štedi pola posla

Članak 49. Uredbe obvezuje na izradu korelacijskog pregleda koji svaku podmjeru mapira na ISO 27001, ISO 27002, ISO 22301, NIST CSF 2.0, NIST SP 800-53 i CIS v8. Organizacije koje ga ne koriste pišu dokumentaciju koju već imaju.

Daniel Bara, dr. sc.24. veljače 2026.7 min čitanja

Najskuplja greška u projektu usklađivanja sa Zakonom o kibernetičkoj sigurnosti nije propuštena kontrola. To je dokumentacija napisana drugi put, jer nitko nije provjerio što već postoji.

Uredba je taj problem predvidjela. Članak 49. propisuje korelacijski pregled mjera koji svaku podmjeru iz Priloga II. mapira na priznate norme i najbolje prakse.

Na što se mapira

Korelacijski pregled povezuje podskupove mjera s kontrolama iz šest izvora:

IzvorŠto pokriva
ISO/IEC 27001:2022Okvir sustava upravljanja informacijskom sigurnošću
ISO/IEC 27002:2022Smjernice za primjenu kontrola, četiri tematske cjeline
ISO/IEC 22301:2019Kontinuitet poslovanja
NIST CSF 2.0Šest funkcija, uključujući novu Govern
NIST SP 800-53Opsežan skup tehničkih i organizacijskih kontrola
CIS v8Praktične kontrole, uključujući oblak i mobilne uređaje
Katalog kontrola ZSIS-a132 kontrole koje se koriste u samoprocjeni
Što to znači u praksi

Ako imate ISO 27001, korelacijski pregled vam za svaku podmjeru kaže koje su vaše postojeće kontrole tematski srodne. To nije dokaz usklađenosti, ali je popis mjesta gdje dokaz vjerojatno već postoji. Umjesto 99 praznih polja krećete s 99 polja koja imaju kandidata.

Zamka koju sam pregled izrijekom navodi

Smjernice napominju nešto što se lako previdi: opseg svake kontrole iz međunarodnih normi nadilazi opseg podmjere za koju se mapiranje provodi. Kontrola iz ISO 27002 koja se pojavljuje uz podmjeru 3.2 pokriva i stvari koje ta podmjera ne traži, a možda ne pokriva sve što podmjera traži.

Praktična posljedica: mapiranje je polazište, ne zaključak. Kvačica u tablici korelacije nije dokaz. Dokaz je zapis koji odgovara na ono što podmjera traži, u opsegu u kojem to traži.

Kako ga koristiti da stvarno skrati posao

  1. Krenite od svoje Izjave o primjenjivosti. Za svaku primjenjivu kontrolu pogledajte uz koje se podmjere pojavljuje u korelaciji. Time dobivate obrnuto mapiranje - iz onoga što imate prema onome što se traži.
  2. Označite tri stanja, ne dva. Pokriveno, djelomično pokriveno, nepokriveno. Djelomično je najveća skupina i najkorisnija, jer se rješava dopunom postojećeg dokumenta, ne pisanjem novog.
  3. Provjerite razinu. Kontrola koja zadovoljava osnovnu razinu ne mora zadovoljiti srednju. Korelacija ne razlikuje razine - to morate vi.
  4. Zapišite obrazloženje uz svaku vezu. Kod provjere ćete morati objasniti zašto ste smatrali da postojeći dokument pokriva podmjeru. Rečenica napisana u trenutku mapiranja vrijedi više od rekonstrukcije šest mjeseci kasnije.

Za koga je najkorisniji

Vrijednost pregleda raste s količinom onoga što već imate:

  • Organizacija s ISO 27001 i 22301 - najveća korist. Znatan dio mjera 2, 3, 7, 8 i 12 već ima dokaznu podlogu.
  • Organizacija koja radi prema CIS v8 - tehničke mjere 5, 6, 7 i 9 dobrim dijelom su pokrivene, organizacijske nisu.
  • Organizacija koja izvještava prema NIST CSF-u - korelacija je ujedno i most prema izvještavanju upravi, jer se šest funkcija zadržava kao okvir prikaza.
  • Organizacija bez ičega od navedenog - pregled je i dalje koristan kao vodič što uopće napisati, jer upućuje na kontrole koje opisuju kako se podmjera obično provodi.

Korelacijski pregled je pomagalo, ne propis. Nadležno tijelo ocjenjuje usklađenost s mjerama iz Priloga II. i kontrolama iz Kataloga, a ne s normama na koje pregled upućuje. Certifikat prema ISO 27001 ne zamjenjuje ni samoprocjenu ni reviziju.

Ne znate gdje stojite?

Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.