NIS2-guide · 7 min
ISO 27001 och NIS2: vad ditt ISMS redan täcker, och luckorna som blir kvar
Om du redan har ISO/IEC 27001 börjar du inte NIS2 från noll: långt därifrån. Ett fungerande ISMS täcker större delen av grunden i artikel 21. Men certifiering är inte efterlevnad: NIS2 lägger till lagstadgade skyldigheter som ett ISMS inte ensamt uppfyller. Den här guiden kartlägger vad som förs över, var de verkliga luckorna sitter och hur du sluter dem utan att bygga om det du redan har.
Viktigaste punkterna
- ISO 27001 täcker större delen av NIS2:s åtgärder i art. 21 (riskhantering, åtkomstkontroll, kryptografi, kontinuitet, leverantörskontroller) så det är ett starkt försprång.
- Men certifiering är inte efterlevnad: NIS2 lägger till lagstadgade anmälningsfrister, ledningens ansvar, registrering och löpande leveranskedjesäkring.
- De bredaste luckorna är vanligtvis anmälningsplikten på 24/72 timmar och löpande tredjepartsövervakning: inte kärnkontrollerna.
- Slut luckorna ovanpå ISMS:et: bygg inte om; kartlägg dina bilaga A-kontroller mot art. 21-listan och lägg till det som saknas.
Vad ditt ISMS redan täcker
Grunden i NIS2-artikel 21 och ISO/IEC 27001 (med sina bilaga A-kontroller) överlappar starkt. Om ditt ISMS verkligen fungerar (inte bara är certifierat) är mycket av direktivets tekniska och organisatoriska substans redan på plats:
- Riskhantering: ditt ISMS-arbete med riskbedömning och riskbehandling kartläggs direkt mot art. 21(2)(a).
- Åtkomstkontroll och kryptografi: bilaga A:s åtkomst- och kryptografikontroller ligger i linje med art. 21(2)(i) och (h).
- Incidenthantering: din incidentprocess täcker hanteringssidan av art. 21(2)(b); på anmälningssidan ber NIS2 om mer.
- Verksamhetskontinuitet: kontroller för säkerhetskopiering, återställning och kontinuitet kartläggs mot art. 21(2)(c).
- Leverantörsrelationer: bilaga A:s leverantörskontroller är grunden som art. 21(2)(d) bygger på.
Där NIS2 går bortom ditt ISMS
Certifiering bevisar att ett hanterat system finns för ett definierat omfång. NIS2 är en rättslig skyldighet för hela den omfattade entiteten och lägger till plikter som ett ISO-certifikat inte ensamt fullgör:
Lagstadgad incidentanmälan: ISO 27001 låter dig hantera incidenter; NIS2 låter dig anmäla de betydande till en nationell myndighet enligt en klocka på 24 timmar / 72 timmar / en månad (art. 23). Ingen ISMS-frist motsvarar det.
Ledningens ansvar och utbildning: NIS2 låter ledningsorganet godkänna och övervaka åtgärderna, gå utbildning och bära personligt ansvar (art. 20). ISO ber om ledningens engagemang, inte rättsligt ansvar.
Löpande leveranskedjesäkring: bilaga A:s leverantörskontroller är i hög grad punktvisa. Art. 21(2)(d), läst med måttet "lämpliga åtgärder", driver mot löpande övervakning av leverantörsrisk.
Registrering och omfång: många entiteter måste registrera sig hos sin nationella myndighet, och NIS2 gäller hela den omfattade organisationen oavsett det ISMS-omfång du valt.
Tillsynsverkligheten: en ISO-avvikelse är en sak mellan dig och din certifierare; en NIS2-brist kan innebära bindande förelägganden och böter upp till 10 M€ eller 2 % av omsättningen (art. 34).
Att sluta luckan utan att bygga om
Den effektiva vägen behandlar NIS2 som ett tillägg ovanpå ett fungerande ISMS, inte som ett parallellt program:
- Kartlägg dina bilaga A-kontroller mot listan art. 21(2)(a)–(j). De flesta celler är redan ifyllda.
- Sätt upp anmälningsflödet: vem avgör "betydande", vem kontaktar CSIRT, och 24/72-timmarsplaybooken.
- Lyft NIS2-styrningen till styrelsen: godkännande av åtgärderna, tillsynsrapportering och ledningsutbildning (art. 20).
- Uppgradera leverantörssäkringen från ett årligt frågeformulär till löpande övervakning för de kritiska.
- Bekräfta registrering hos din nationella myndighet och att ISMS-omfånget faktiskt täcker de omfattade tjänsterna.
Se hur du och dina leverantörer faktiskt presterar
7 dagars gratis · inget kreditkort · avsluta när som helst
Källa: Direktiv (EU) 2022/2555 (NIS2), artiklarna 20, 21 och 23 — ISO/IEC 27001-kartläggningen är vägledande; bekräfta de bindande kraven i din nationella genomförandelag.
Hur norppa.io hjälper
De två luckor ett ISMS lämnar bredast är just vad norppa.io är byggt för: löpande leverantörssäkring och incidentredo bevis. Varje övervakad leverantör kontrolleras över fler än hundra kontrollpunkter dagligen, med fynd kopplade till samma art. 21-underklausuler som ditt ISMS redan talar, så att leveranskedjekontrollen blir löpande i stället för årlig.
Och eftersom allt är tidsstämplat och exporterbart ligger beviset bakom en art. 23-anmälan eller en tillsynsrevision bredvid din ISMS-dokumentation snarare än i en separat silo. norppa.io kompletterar ISO 27001; det dubblerar det inte.