NIS2-opas · 7 min
ISO 27001 ja NIS2: mitä ISMS jo kattaa, ja mitkä aukot jäävät
Jos sinulla on jo ISO/IEC 27001, et aloita NIS2:ta nollasta: kaukana siitä. Toimiva ISMS kattaa suuren osan artiklan 21 perustasosta. Mutta sertifiointi ei ole vaatimustenmukaisuutta: NIS2 lisää päälle lakisääteisiä velvoitteita, joita ISMS ei yksin täytä. Tämä opas kartoittaa, mikä siirtyy suoraan, missä todelliset aukot ovat ja miten ne suljetaan rakentamatta uudelleen sitä, mikä sinulla jo on.
Keskeiset huomiot
- ISO 27001 kattaa suurimman osan NIS2:n art. 21 -toimenpiteistä (riskienhallinta, pääsynhallinta, kryptografia, jatkuvuus, toimittajakontrollit) joten se on vahva etumatka.
- Mutta sertifiointi ei ole vaatimustenmukaisuutta: NIS2 lisää lakisääteiset ilmoitusmääräajat, johdon vastuun, rekisteröinnin ja jatkuvan toimitusketjun varmistuksen.
- Leveimmät aukot ovat yleensä 24/72 tunnin ilmoitusvelvollisuus ja jatkuva kolmannen osapuolen valvonta: eivät peruskontrollit.
- Sulje aukot ISMS:n päälle: älä rakenna uudelleen; kartoita liite A -kontrollit art. 21 -listaan ja lisää puuttuva.
Mitä ISMS jo kattaa
NIS2:n artiklan 21 perustaso ja ISO/IEC 27001 (liite A -kontrolleineen) menevät pitkälti päällekkäin. Jos ISMS:si todella toimii (ei vain ole sertifioitu) suuri osa direktiivin teknisestä ja organisatorisesta sisällöstä on jo paikallaan:
- Riskienhallinta: ISMS:n riskien arviointi- ja käsittelyprosessi kartoittuu suoraan art. 21(2)(a):han.
- Pääsynhallinta ja kryptografia: liite A:n pääsynhallinta- ja kryptografiakontrollit asettuvat art. 21(2)(i):n ja (h):n kanssa linjaan.
- Poikkeamien hallinta: poikkeamaprosessisi kattaa art. 21(2)(b):n käsittelyosan; ilmoitusosaan NIS2 pyytää enemmän.
- Toiminnan jatkuvuus: varmuuskopiointi-, palautus- ja jatkuvuuskontrollit kartoittuvat art. 21(2)(c):hen.
- Toimittajasuhteet: liite A:n toimittajakontrollit ovat perusta, jolle art. 21(2)(d) rakentuu.
Missä NIS2 menee ISMS:ää pidemmälle
Sertifiointi todistaa, että hallittu järjestelmä on olemassa määritellylle soveltamisalalle. NIS2 on koko soveltamisalaan kuuluvaa toimijaa koskeva oikeudellinen velvoite, ja se lisää velvollisuuksia, joita ISO-sertifikaatti ei yksin täytä:
Lakisääteinen poikkeamailmoitus: ISO 27001 vaatii hallitsemaan poikkeamat; NIS2 vaatii ilmoittamaan merkittävät kansalliselle viranomaiselle 24 tunnin / 72 tunnin / yhden kuukauden kellolla (art. 23). Mikään ISMS-määräaika ei vastaa tätä.
Johdon vastuu ja koulutus: NIS2 panee johdon hyväksymään ja valvomaan toimenpiteet, osallistumaan koulutukseen ja kantamaan henkilökohtaisen vastuun (art. 20). ISO pyytää johdon sitoutumista, ei oikeudellista vastuuta.
Jatkuva toimitusketjun varmistus: liite A:n toimittajakontrollit ovat suurelta osin pistemäisiä. Art. 21(2)(d), luettuna ”asianmukaisten toimenpiteiden” vaatimuksen kanssa, työntää kohti toimittajariskin jatkuvaa seurantaa.
Rekisteröinti ja soveltamisala: monien toimijoiden on rekisteröidyttävä kansalliselle viranomaiselle, ja NIS2 koskee koko soveltamisalaan kuuluvaa organisaatiota riippumatta valitsemastasi ISMS-soveltamisalasta.
Täytäntöönpanon todellisuus: ISO-poikkeama on sinun ja sertifioijasi välinen asia; NIS2-laiminlyönti voi tarkoittaa sitovia määräyksiä ja sakkoja enintään 10 milj. € tai 2 % liikevaihdosta (art. 34).
Aukon sulkeminen rakentamatta uudelleen
Tehokas reitti käsittelee NIS2:ta toimivan ISMS:n päälle tulevana erotuksena, ei rinnakkaisena ohjelmana:
- Kartoita liite A -kontrollit art. 21(2)(a)–(j) -listaan: useimmat solut ovat jo täynnä.
- Pystytä ilmoitustyönkulku: kuka päättää ”merkittävästä”, kuka ottaa yhteyttä CSIRT:iin, ja 24/72 tunnin pelikirja.
- Tuo NIS2-hallinto hallitukseen: toimenpiteiden hyväksyntä, valvontaraportointi ja johdon koulutus (art. 20).
- Päivitä toimittajavarmistus vuosittaisesta kyselystä jatkuvaan seurantaan kriittisten osalta.
- Varmista rekisteröinti kansalliselle viranomaiselle ja että ISMS:n soveltamisala todella kattaa soveltamisalaan kuuluvat palvelut.
Katso, miten sinä ja toimittajasi todella pärjäätte
7 päivän ilmaiskokeilu · ei luottokorttia · peru milloin vain
Lähde: Direktiivi (EU) 2022/2555 (NIS2), 20, 21 ja 23 artikla — ISO/IEC 27001 -kartoitus on suuntaa-antava; varmista sitovat vaatimukset kansallisesta täytäntöönpanolaistasi.
Miten norppa.io auttaa
Ne kaksi aukkoa, jotka ISMS jättää leveimmiksi, ovat juuri se, mitä varten norppa.io on rakennettu: jatkuva toimittajavarmistus ja poikkeamavalmis näyttö. Jokainen seurattava toimittaja tarkistetaan yli sadassa tarkistuspisteessä päivittäin, ja löydökset kartoitetaan samoihin art. 21 -alakohtiin, joita ISMS:si jo puhuu: niin toimitusketjukontrollista tulee jatkuva eikä vuosittainen.
Ja koska kaikki on aikaleimattua ja vietävissä, art. 23 -ilmoitusta tai valvonta-auditointia tukeva näyttö istuu ISMS-dokumentaatiosi vieressä eikä erillisessä siilossa. norppa.io täydentää ISO 27001:tä; se ei kahdenna sitä.