Kontakt z nami +48 780 151 246

NIS 2 a ISO 27001

Znany standard to dopiero początek drogi w erze nowych przepisów o cyberbezpieczeństwie. W firmach dbających o cyberbezpieczeństwo pojawia się kluczowe pytanie:

Jeżeli nasza firma posiada certyfikat ISO 27001, to czy spełniamy już wymagania wynikające z dyrektywy NIS 2?

Odpowiedź nie jest jednoznaczna.

ISO 27001 to bez wątpienia dobry standard zarządzania bezpieczeństwem informacji. Jednak traktowanie dyrektywy NIS 2 wyłącznie jako kolejnej listy kontrolnej do wykonania to poważny błąd strategiczny w wielu przedsiębiorstwach. NIS 2 nie zastępuje ISO 27001, ale tworzy nadrzędną ramę prawną dla konkretnego aspektu jakim jest cyberbezpieczeństwo w firmie.

Jeżeli Twoja organizacja wdrożyła już System Zarządzania Bezpieczeństwem Informacji (SZBI) zgodny z ISO 27001 to znaczy, że wasza organizacja ma zbudowaną świadomość bezpieczeństwa w zakresie danych w sieci.

Dzięki ISO 27001 masz już uporządkowane takie obszary jak:

  • identyfikacja i klasyfikacja aktywów (zakres podlegający ochronie);
  • sformalizowane podejście do analizy ryzyka;
  • procedury ciągłości działania tzw. BCP;
  • zabezpieczenie techniczne.

NIS 2 to jednak nie tylko technologia i procedury wewnętrzne. To przede wszystkim prawo, które patrzy na system cyberbezpieczeństwa w znacznie szerszym kontekście.

Głównymi obszarami, w których NIS 2 wykracza poza standardy ISO 27001 są:

  • kwestie odpowiedzialności – zgodnie z NIS 2 to członkowie organów zarządzających ponoszą odpowiedzialność za wdrożenie i nadzór nad implementacją dyrektywy;
  • rygorystyczne raportowanie incydentów – w szczególności w zakresie formy i czasu zgłoszenia;
  • bezpieczeństwo łańcucha dostaw – w NIS 2 bezpieczeństwo supply chain jest jednym z filarów strategii (w szczególności u zmieniających się podwykonawców);
  • kary finansowe – brak zgodności z NIS 2 może skutkować bardzo wysokimi karami, a także czasowym zawieszeniem możliwości pełnienia funkcji kierowniczych przez menagerów.

Najlepszym podejściem nie jest tworzenie nowego, osobnego systemu dla NIS2, lecz potraktowanie ISO 27001 jako rdzenia operacyjnego, który z pewnością pomoże w implementacji dyrektywy.

Podsumowując:

ISO 27001 i NIS 2 nie powinny ze sobą konkurować. Posiadanie certyfikatu ISO to ogromna przewaga konkurencyjna i technologiczna. Warto jednak pamiętać, że NIS 2 patrzy na organizację nieco szerzej i pod innym kątem. Wykorzystaj struktury ISO 27001, rozbuduj je o wymagania prawne nowej dyrektywy NIS 2, a zyskasz nie tylko spokój, ale przede wszystkim realną odporność na współczesne zagrożenia.