Przewodnik NIS2 · 7 min
ISO 27001 a NIS2: co Twój SZBI już pokrywa, i luki, które zostają
Jeśli masz już ISO/IEC 27001, nie zaczynasz NIS2 od zera: daleko do tego. Działający SZBI pokrywa większość bazy z artykułu 21. Ale certyfikacja to nie zgodność: NIS2 dokłada ustawowe obowiązki, których SZBI sam nie spełnia. Ten przewodnik mapuje, co się przenosi, gdzie leżą prawdziwe luki i jak je zamknąć bez przebudowywania tego, co już masz.
Najważniejsze punkty
- ISO 27001 pokrywa większość środków NIS2 z art. 21 (zarządzanie ryzykiem, kontrola dostępu, kryptografia, ciągłość, kontrole dostawców) więc to solidna przewaga na starcie.
- Ale certyfikacja to nie zgodność: NIS2 dokłada ustawowe terminy zgłoszeń, odpowiedzialność kierownictwa, rejestrację i ciągłe zapewnienie wobec łańcucha dostaw.
- Najszersze luki to zwykle obowiązek zgłoszenia w 24/72 godziny i ciągłe monitorowanie stron trzecich: nie kontrole podstawowe.
- Zamknij luki na SZBI: nie przebudowuj; zmapuj swoje kontrole z załącznika A na listę art. 21 i dodaj to, czego brakuje.
Co Twój SZBI już pokrywa
Baza z artykułu 21 NIS2 i ISO/IEC 27001 (z kontrolami z załącznika A) mocno się pokrywają. Jeśli Twój SZBI naprawdę działa (a nie jest tylko certyfikowany) duża część technicznej i organizacyjnej treści dyrektywy jest już na miejscu:
- Zarządzanie ryzykiem: Twój proces SZBI oceny i postępowania z ryzykiem mapuje się wprost na art. 21(2)(a).
- Kontrola dostępu i kryptografia: kontrole dostępu i kryptografii z załącznika A pokrywają się z art. 21(2)(i) i (h).
- Zarządzanie incydentami: Twój proces incydentów obejmuje stronę obsługi z art. 21(2)(b); po stronie zgłaszania NIS2 wymaga więcej.
- Ciągłość działania: kontrole kopii zapasowych, odtwarzania i ciągłości mapują się na art. 21(2)(c).
- Relacje z dostawcami: kontrole dostawców z załącznika A to fundament, na którym buduje się art. 21(2)(d).
Gdzie NIS2 wykracza poza Twój SZBI
Certyfikacja dowodzi, że dla określonego zakresu istnieje zarządzany system. NIS2 to prawny obowiązek całego podmiotu objętego zakresem i dokłada obowiązki, których certyfikat ISO sam nie wypełnia:
Ustawowe zgłaszanie incydentów: ISO 27001 każe zarządzać incydentami; NIS2 każe zgłaszać te istotne organowi krajowemu według zegara 24 godziny / 72 godziny / jeden miesiąc (art. 23). Żaden termin SZBI temu nie dorównuje.
Odpowiedzialność i szkolenie kierownictwa: NIS2 każe organowi zarządzającemu zatwierdzać i nadzorować środki, przejść szkolenie i ponosić osobistą odpowiedzialność (art. 20). ISO prosi o zaangażowanie kierownictwa, nie o odpowiedzialność prawną.
Ciągłe zapewnienie wobec łańcucha dostaw: kontrole dostawców z załącznika A są w dużej mierze jednorazowe. Art. 21(2)(d), czytany ze standardem „odpowiednich środków”, popycha ku ciągłemu monitorowaniu ryzyka dostawcy.
Rejestracja i zakres: wiele podmiotów musi zarejestrować się u krajowego organu, a NIS2 dotyczy całej organizacji objętej zakresem, niezależnie od wybranego zakresu SZBI.
Realia egzekwowania: niezgodność ISO to sprawa między Tobą a Twoim jednostką certyfikującą; uchybienie NIS2 może oznaczać wiążące nakazy i kary do 10 mln € lub 2 % obrotu (art. 34).
Zamknięcie luki bez przebudowy
Efektywna droga traktuje NIS2 jako różnicę nałożoną na działający SZBI, a nie jako program równoległy:
- Zmapuj swoje kontrole z załącznika A na listę art. 21(2)(a)–(j): większość komórek będzie już wypełniona.
- Postaw proces zgłaszania: kto decyduje o „istotnym”, kto kontaktuje się z CSIRT, i playbook 24/72 godziny.
- Wnieś ład NIS2 do zarządu: zatwierdzanie środków, raportowanie nadzorcze i szkolenie kierownictwa (art. 20).
- Podnieś zapewnienie wobec dostawców z corocznego kwestionariusza do ciągłego monitorowania dla krytycznych.
- Potwierdź rejestrację u krajowego organu oraz to, że zakres SZBI faktycznie obejmuje usługi objęte zakresem.
Zobacz, jak naprawdę wypadacie Ty i Twoi dostawcy
7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili
Źródło: Dyrektywa (UE) 2022/2555 (NIS2), artykuły 20, 21 i 23 — mapowanie na ISO/IEC 27001 ma charakter orientacyjny; potwierdź wiążące wymogi w krajowej ustawie transponującej.
Jak pomaga norppa.io
Dwie luki, które SZBI zostawia najszersze, to dokładnie to, do czego zbudowano norppa.io: ciągłe zapewnienie wobec dostawców i dowody gotowe na incydent. Każdy monitorowany dostawca jest sprawdzany w ponad stu punktach kontrolnych codziennie, a ustalenia są powiązane z tymi samymi podpunktami art. 21, którymi już mówi Twój SZBI: więc kontrola łańcucha dostaw staje się ciągła, a nie coroczna.
A ponieważ wszystko ma znacznik czasu i da się wyeksportować, dowód stojący za zgłoszeniem z art. 23 lub audytem nadzorczym leży obok Twojej dokumentacji SZBI, a nie w osobnym silosie. norppa.io uzupełnia ISO 27001; nie powiela go.