8 września 2026

ISO 27001 a NIS2 - które wymagania się pokrywają, a jakie działania trzeba uzupełnić?

Organizacja ma wdrożony System Zarządzania Bezpieczeństwem Informacji zgodny z ISO 27001. Czy oznacza to, że jest również zgodna z wymaganiami NIS2?

Nie.

ISO 27001 może jednak dać bardzo solidną podstawę do przygotowania organizacji. Norma i regulacja mają wiele wspólnych obszarów: zarządzanie ryzykiem, bezpieczeństwo informacji, reagowanie na incydenty, ciągłość działania, kontrolę dostępu, bezpieczeństwo dostawców czy regularną ocenę skuteczności stosowanych zabezpieczeń.

Różnica dotyczy przede wszystkim celu obu dokumentów.

ISO/IEC 27001 określa wymagania dotyczące budowy, utrzymywania i ciągłego doskonalenia Systemu Zarządzania Bezpieczeństwem Informacji. NIS2 jest natomiast regulacją prawną, która nakłada konkretne obowiązki na podmioty objęte jej zakresem. W Polsce wymagania dyrektywy należy rozpatrywać razem z krajowymi przepisami wynikającymi z ustawy o krajowym systemie cyberbezpieczeństwa.

Dlatego organizacja posiadająca ISO 27001 nie powinna rozpoczynać przygotowania do NIS2 od budowania całego systemu bezpieczeństwa od początku. Najpierw warto ustalić, które istniejące procesy, dokumenty i zabezpieczenia już realizują odpowiednie wymagania, a następnie wskazać elementy wymagające uzupełnienia.

Jeżeli organizacja nie wie jeszcze, jak duża jest różnica między stanem obecnym a wymaganym, dobrym punktem wyjścia może być analiza luk w cyberbezpieczeństwie.

ISO 27001 i NIS2 nie są tym samym

ISO/IEC 27001 to międzynarodowa norma dotycząca Systemu Zarządzania Bezpieczeństwem Informacji, czyli SZBI. Może być stosowana przez organizacje niezależnie od wielkości, branży czy lokalizacji.

Jej zadaniem jest stworzenie uporządkowanego sposobu zarządzania bezpieczeństwem informacji. Organizacja określa kontekst działalności, identyfikuje ryzyka, wybiera sposób postępowania z nimi, wdraża odpowiednie zabezpieczenia i regularnie ocenia skuteczność całego systemu.

NIS2 ma inny charakter. Określa wymagania wobec podmiotów objętych zakresem regulacji i dotyczy między innymi zarządzania ryzykiem cyberbezpieczeństwa, reagowania na incydenty, ciągłości działania, bezpieczeństwa łańcucha dostaw oraz odpowiedzialności kierownictwa.

Najważniejszą różnicę można więc ująć następująco:

ISO 27001 pomaga organizacji zbudować system zarządzania bezpieczeństwem informacji. NIS2 określa obowiązki prawne, które wskazane organizacje muszą realizować.

Można wykorzystać ISO 27001 do uporządkowania znacznej części działań związanych z NIS2, ale nie można traktować certyfikatu jako automatycznego potwierdzenia zgodności z regulacją.

Czy ISO 27001 jest wymagane przez NIS2?

Nie. Organizacja objęta NIS2 nie musi uzyskać certyfikatu ISO 27001 tylko dlatego, że podlega wymaganiom regulacji.

Jednocześnie dobrze funkcjonujący SZBI zgodny z ISO 27001 może znacząco ułatwić przygotowanie do wymagań NIS2. Organizacja posiada wtedy wiele procesów, które w innym przypadku musiałaby dopiero zaprojektować.

Dotyczy to przede wszystkim:

  • zarządzania ryzykiem,
  • polityk bezpieczeństwa,
  • przypisania odpowiedzialności,
  • zarządzania incydentami,
  • ciągłości działania,
  • bezpieczeństwa dostawców,
  • kontroli dostępu,
  • zarządzania aktywami,
  • monitorowania skuteczności zabezpieczeń,
  • audytów wewnętrznych,
  • działań korygujących,
  • ciągłego doskonalenia.

Istotne jest jednak słowo „funkcjonujący”. Sam fakt posiadania certyfikatu nie daje jeszcze odpowiedzi na pytanie, czy zakres SZBI odpowiada systemom, usługom i procesom objętym wymaganiami NIS2.

Gdzie ISO 27001 i NIS2 najbardziej się pokrywają?

Zarządzanie ryzykiem

To jeden z najmocniejszych punktów wspólnych.

ISO 27001 wymaga systematycznego identyfikowania i oceny ryzyk dla bezpieczeństwa informacji oraz podejmowania decyzji dotyczących sposobu postępowania z nimi.

NIS2 również opiera się na podejściu uwzględniającym ryzyko. Zabezpieczenia powinny odpowiadać zagrożeniom, skali działalności oraz potencjalnym skutkom incydentu.

Organizacja posiadająca dojrzały proces zarządzania ryzykiem zgodny z ISO 27001 ma więc istotny element przygotowania już zbudowany.

Trzeba jednak sprawdzić, czy:

  • analiza obejmuje właściwy zakres organizacji,
  • uwzględnia usługi i procesy objęte NIS2,
  • kryteria ryzyka są nadal adekwatne,
  • ryzyka cyberbezpieczeństwa są raportowane kierownictwu,
  • podejmowane działania można udokumentować,
  • istnieją dowody regularnego przeglądu ryzyka.

Nie wystarczy posiadać arkusza z analizą wykonaną kilka lat wcześniej. Proces musi odpowiadać aktualnemu środowisku organizacji.

Zarządzanie incydentami

ISO 27001 pomaga uporządkować proces identyfikowania, obsługi i wyciągania wniosków ze zdarzeń oraz incydentów bezpieczeństwa.

NIS2 idzie dalej, ponieważ wprowadza również formalne obowiązki dotyczące zgłaszania określonych incydentów odpowiednim podmiotom oraz zachowania wymaganych terminów i zakresów informacji.

Oznacza to, że organizacja posiadająca procedurę zarządzania incydentami zgodną z ISO 27001 powinna sprawdzić przede wszystkim:

  • czy potrafi rozpoznać incydent podlegający obowiązkowi zgłoszenia,
  • kto podejmuje decyzję o jego kwalifikacji,
  • kto odpowiada za zgłoszenie,
  • jak przebiega eskalacja do kierownictwa,
  • czy procedura uwzględnia wymagania krajowych przepisów,
  • czy istnieje możliwość zebrania wymaganych danych w odpowiednim czasie.

W tym przypadku istniejący proces ISO może być podstawą, ale wymaga rozszerzenia o warstwę regulacyjną.

Ciągłość działania

Zarówno ISO 27001, jak i NIS2 wymagają podejścia, które uwzględnia zdolność organizacji do działania w przypadku zakłócenia.

W praktyce chodzi między innymi o:

  • kopie zapasowe,
  • możliwość odtworzenia danych,
  • odporność systemów,
  • zarządzanie kryzysowe,
  • procedury odtworzeniowe,
  • określenie odpowiedzialności,
  • testowanie gotowości.

Sama obecność procedury backupu nie oznacza jednak, że organizacja jest przygotowana. Ważne jest również sprawdzanie, czy dane można rzeczywiście odtworzyć i czy czas powrotu do działania odpowiada potrzebom biznesowym.

Dojrzały SZBI daje tutaj bardzo dobrą podstawę, ale podczas przygotowania do NIS2 należy ponownie ocenić krytyczność procesów i zależności technologicznych.

Bezpieczeństwo łańcucha dostaw

Dostawca może otrzymać dostęp do danych, systemów, infrastruktury albo świadczyć usługę, bez której organizacja nie jest w stanie funkcjonować.

Dlatego zarówno ISO 27001, jak i NIS2 wymagają uwzględnienia ryzyka związanego z podmiotami zewnętrznymi.

Organizacja powinna wiedzieć:

  • którzy dostawcy mają znaczenie dla bezpieczeństwa,
  • do jakich zasobów posiadają dostęp,
  • jakie wymagania bezpieczeństwa znajdują się w umowach,
  • jak oceniane jest ryzyko przed rozpoczęciem współpracy,
  • co dzieje się z dostępami po jej zakończeniu,
  • jak dostawca zgłasza incydenty,
  • jak organizacja reaguje na problem po jego stronie.

NIS2 zwraca szczególną uwagę na bezpieczeństwo relacji z bezpośrednimi dostawcami i usługodawcami. Dlatego istniejący proces ISO warto zweryfikować pod kątem rzeczywistych zależności organizacji od podmiotów trzecich.

Kontrola dostępu i zarządzanie tożsamością

Oba podejścia wymagają kontroli dostępu do informacji i systemów.

W praktyce organizacja powinna posiadać procesy dotyczące:

  • nadawania i odbierania uprawnień,
  • okresowych przeglądów dostępów,
  • uwierzytelniania,
  • kont uprzywilejowanych,
  • zmiany stanowiska pracownika,
  • zakończenia zatrudnienia,
  • dostępu podmiotów zewnętrznych.

NIS2 wymienia również wykorzystanie uwierzytelniania wieloskładnikowego lub ciągłego, gdy jest to właściwe.

Dlatego istniejący system kontroli dostępu warto oceniać nie tylko przez pryzmat tego, czy procedura istnieje, ale również czy odpowiada obecnemu ryzyku.

Szkolenia i świadomość pracowników

Technologia nie eliminuje ryzyka związanego z działaniami użytkowników. Zarówno dobrze funkcjonujący SZBI, jak i przygotowanie do NIS2 wymagają budowania kompetencji osób mających wpływ na bezpieczeństwo organizacji.

Program szkoleń powinien odpowiadać roli pracownika.

Innej wiedzy potrzebuje:

  • zwykły użytkownik,
  • administrator,
  • pracownik księgowości,
  • osoba odpowiedzialna za incydenty,
  • kierownictwo organizacji.

Warto również sprawdzać, czy wiedza przekazywana podczas szkolenia przekłada się na zachowanie. Jednym ze sposobów praktycznej weryfikacji mogą być testy socjotechniczne.

Ocena skuteczności zabezpieczeń

ISO 27001 opiera się na ciągłym monitorowaniu, audytowaniu i doskonaleniu systemu. NIS2 również wymaga stosowania procedur pozwalających oceniać skuteczność środków zarządzania ryzykiem cyberbezpieczeństwa.

To ważny punkt wspólny.

Nie wystarczy bowiem wdrożyć zabezpieczenie. Organizacja powinna wiedzieć, czy ono rzeczywiście działa.

W zależności od środowiska można wykorzystać:

  • audyty bezpieczeństwa,
  • przeglądy konfiguracji,
  • skanowanie podatności,
  • testy odtworzenia kopii,
  • ćwiczenia reagowania na incydenty,
  • testy socjotechniczne,
  • testy penetracyjne.

W przypadku infrastruktury i aplikacji praktyczną ocenę odporności umożliwiają testy penetracyjne DAGMA.

ISO 27001 a NIS2: najważniejsze różnice

Duża liczba wspólnych obszarów może prowadzić do błędnego wniosku, że wdrożenie ISO 27001 wystarczy do osiągnięcia zgodności z NIS2.

Nie wystarczy.

Najważniejsze różnice dotyczą obszarów, których system zarządzania zgodny z ISO 27001 nie rozwiązuje automatycznie.

Obszar ISO 27001 NIS2 i wymagania krajowe
Charakter międzynarodowy standard zarządzania obowiązki wynikające z regulacji prawnych
Zakres podmiotów organizacja decyduje o wdrożeniu zakres wynika z przepisów
Certyfikacja możliwa dobrowolna certyfikacja brak odpowiednika certyfikatu NIS2
Zarządzanie ryzykiem kluczowa część SZBI wymagane środki zarządzania ryzykiem cyberbezpieczeństwa
Incydenty proces zarządzania incydentami dodatkowo formalne zasady i terminy zgłoszeń
Kierownictwo odpowiedzialność i role w SZBI szczególne obowiązki organów zarządzających i kierownictwa
Nadzór państwa brakI mechanizmy nadzoru wynikające z prawa
Sankcje administracyjne brak przewidziane przepisami
Rejestracja podmiotu brak obowiązki wynikające z krajowego systemu cyberbezpieczeństwa
Raportowanie do organów brak ogólnego obowiązku ustawowego wynikającego z normy wymagane w określonych przypadkach

Tabela pokazuje najważniejszą zasadę:

ISO 27001 może pomóc wdrożyć znaczną część organizacyjnych i technicznych mechanizmów potrzebnych do NIS2, ale nie zastępuje obowiązków regulacyjnych.

Czego najczęściej brakuje organizacji posiadającej ISO 27001?

Każda organizacja wymaga indywidualnej analizy, ale kilka obszarów warto zweryfikować w pierwszej kolejności.

Ocena, czy organizacja podlega regulacji

ISO 27001 nie odpowiada na pytanie, czy firma jest podmiotem kluczowym lub ważnym.

To oddzielna analiza oparta na przepisach, sektorze działalności, wielkości organizacji, rodzaju świadczonych usług i pozostałych kryteriach.

Zgodność zakresu SZBI z zakresem obowiązków

Firma może posiadać certyfikowany SZBI obejmujący tylko część działalności.

Przykładowo certyfikacja może dotyczyć określonej usługi, lokalizacji lub działu, podczas gdy wymagania regulacyjne obejmują szerszy zakres systemów i procesów.

Dlatego jednym z pierwszych pytań powinno być:

Czy zakres naszego obecnego SZBI odpowiada rzeczywistemu zakresowi obowiązków NIS2?

Jeżeli nie, część istniejących mechanizmów trzeba rozszerzyć.

Formalny proces raportowania incydentów

Organizacja może bardzo dobrze obsługiwać incydenty wewnętrznie, ale nie posiadać procesu ich kwalifikacji i zgłaszania zgodnego z wymaganiami prawnymi.

Trzeba więc połączyć działania techniczne z odpowiedzialnością formalną.

Powinno być jasne:

  • kto kwalifikuje zdarzenie,
  • kto podejmuje decyzję o zgłoszeniu,
  • kto ma dostęp do niezbędnych systemów,
  • kto komunikuje się z właściwymi podmiotami,
  • jakie informacje trzeba zebrać,
  • jak dokumentuje się cały proces.

Szczególna rola kierownictwa

NIS2 wyraźnie umieszcza cyberbezpieczeństwo na poziomie odpowiedzialności kierownictwa.

Dlatego warto sprawdzić nie tylko dokumentację SZBI, ale również to, czy zarząd:

  • otrzymuje informacje o najważniejszych ryzykach,
  • zatwierdza odpowiednie działania,
  • nadzoruje ich realizację,
  • zna procedury kryzysowe,
  • posiada kompetencje pozwalające podejmować świadome decyzje.

Szerzej opisujemy ten temat w artykule NIS2 dla zarządu – za co odpowiada kierownictwo organizacji?.

Obowiązki formalne wynikające z polskich przepisów

Certyfikat ISO 27001 nie realizuje automatycznie obowiązków dotyczących między innymi wpisu do odpowiednich wykazów, korzystania z wymaganych kanałów komunikacji, zgłoszeń ustawowych czy podlegania nadzorowi.

To warstwa, którą należy przeanalizować niezależnie od dojrzałości SZBI.

Pełną ścieżkę przygotowania organizacji do aktualnych wymagań przedstawiamy również w Kompasie DAGMA.

Mam ISO 27001. Jak przygotować organizację do NIS2?

Organizacja z działającym SZBI nie powinna zaczynać od pisania nowych procedur. Pierwszym krokiem powinno być wykorzystanie tego, co już funkcjonuje.

Krok 1: Potwierdź status organizacji

Należy ustalić, czy organizacja podlega wymaganiom oraz jaki jest zakres obowiązków.

Bez tego trudno prawidłowo ustalić zakres dalszych działań.

Krok 2: Określ zakres systemów, usług i procesów

Porównaj zakres istniejącego SZBI z zakresem działalności podlegającym wymaganiom regulacyjnym.

W tym miejscu często pojawia się pierwsza realna luka.

Krok 3: Zmapuj istniejące procesy na wymagania NIS2

Nie twórz drugiego systemu bezpieczeństwa równolegle do ISO 27001.

Sprawdź, które:

  • polityki,
  • procedury,
  • role,
  • zabezpieczenia,
  • rejestry,
  • raporty,
  • mechanizmy kontrolne

mogą zostać wykorzystane do realizacji wymagań.

Dobrze przygotowane mapowanie pozwala uniknąć duplikowania dokumentacji i procesów.

Krok 4: Przeprowadź analizę luk

Kolejnym etapem jest wskazanie tego, czego rzeczywiście brakuje.

Luka może dotyczyć:

  • procesu,
  • dokumentacji,
  • zabezpieczenia technicznego,
  • zakresu SZBI,
  • odpowiedzialności,
  • dostawców,
  • raportowania,
  • kompetencji,
  • sposobu dokumentowania działań.

Nie każda luka wymaga zakupu technologii. Często problemem jest brak właściciela procesu, niespójna procedura albo brak dowodów jej stosowania.

Krok 5: Nadaj działaniom priorytety

Nie wszystkie braki mają takie samo znaczenie.

W pierwszej kolejności powinny zostać rozwiązane te, które:

  • wynikają bezpośrednio z obowiązku prawnego,
  • dotyczą usług krytycznych,
  • generują największe ryzyko,
  • blokują inne działania,
  • wymagają dłuższego procesu wdrożenia.

Krok 6: Uzupełnij SZBI zamiast tworzyć drugi system

W organizacji posiadającej dojrzałe ISO 27001 najbardziej efektywne jest zwykle rozszerzenie istniejącego systemu.

Nowe wymagania można włączać do:

  • istniejącej analizy ryzyka,
  • procesu zarządzania incydentami,
  • procedur ciągłości działania,
  • procesu zarządzania dostawcami,
  • programu szkoleń,
  • raportowania do zarządu,
  • programu audytów.

Dzięki temu NIS2 nie funkcjonuje jako oddzielny projekt „compliance”, lecz staje się częścią systemu zarządzania bezpieczeństwem.

Krok 7: Zweryfikuj działanie w praktyce

Ostatnim etapem nie powinno być zatwierdzenie dokumentacji.

Trzeba sprawdzić, czy wdrożone rozwiązania działają.

Może to obejmować audyt, ćwiczenie reakcji na incydent, test ciągłości działania, przegląd uprawnień, ocenę dostawców czy techniczną weryfikację zabezpieczeń.

Jeżeli organizacja chce niezależnie określić poziom przygotowania, może skorzystać z audytu zgodności z NIS2.

Nie mam ISO 27001. Czy warto wdrażać je razem z NIS2?

To zależy od celu organizacji.

NIS2 nie oznacza automatycznej konieczności certyfikacji ISO 27001. Jeżeli jednak firma i tak musi zbudować uporządkowany system zarządzania bezpieczeństwem informacji, wykorzystanie ISO 27001 jako fundamentu może mieć dodatkową wartość.

Może być szczególnie uzasadnione, gdy organizacja:

  • chce stworzyć trwały SZBI zamiast ograniczać się do minimalnej zgodności,
  • współpracuje z klientami wymagającymi ISO 27001,
  • uczestniczy w przetargach,
  • planuje certyfikację,
  • chce uporządkować proces zarządzania ryzykiem,
  • działa na wielu rynkach,
  • chce wykorzystać jeden system do obsługi kilku wymagań bezpieczeństwa.

W takiej sytuacji warto rozważyć wdrożenie ISO 27001 w sposób uwzględniający równolegle wymagania regulacyjne dotyczące organizacji.

Jeżeli głównym celem jest natomiast dostosowanie podmiotu do obowiązków wynikających z NIS2 i UoKSC, właściwym punktem odniesienia powinna pozostać ścieżka wdrożenia wymagań NIS2.

Certyfikat ISO 27001 a zgodność z NIS2

To rozróżnienie jest szczególnie ważne.

Certyfikat ISO 27001 potwierdza, że system zarządzania bezpieczeństwem informacji został oceniony względem wymagań normy w określonym zakresie.

Nie potwierdza automatycznie:

  • statusu organizacji względem NIS2,
  • realizacji wszystkich obowiązków krajowych,
  • prawidłowości ustawowego zgłaszania incydentów,
  • wykonania obowiązków rejestracyjnych,
  • spełnienia wszystkich wymagań dotyczących nadzoru,
  • zgodności całej organizacji, jeżeli zakres certyfikacji jest węższy.

Certyfikat jest więc ważnym dowodem dojrzałości systemu zarządzania, ale nie może być traktowany jako „certyfikat zgodności z NIS2”.

Czy warto wykonać audyt ISO 27001 przed przygotowaniem do NIS2?

Jeżeli organizacja od dawna posiada SZBI, przed wykorzystaniem go jako fundamentu przygotowania do nowych wymagań warto upewnić się, że system nadal działa skutecznie.

Znaczenie mają między innymi:

  • aktualność analizy ryzyka,
  • zgodność dokumentacji z praktyką,
  • realizacja audytów wewnętrznych,
  • działania po wykrytych niezgodnościach,
  • aktualność zakresu,
  • zmiany technologiczne i organizacyjne,
  • sposób nadzorowania dostawców,
  • dowody regularnego doskonalenia.

Audyt zgodności z normą ISO 27001 może pomóc ocenić stan istniejącego SZBI, natomiast audyt NIS2 odpowiada na inne pytanie: w jakim stopniu organizacja spełnia wymagania właściwe dla regulacji.

W części projektów zasadne może być więc wykorzystanie obu perspektyw zamiast traktowania ich jako działań zamiennych.

ISO 27001 czy NIS2: czego naprawdę potrzebuje organizacja?

Nie zawsze trzeba wybierać pomiędzy nimi.

Jeżeli organizacja podlega NIS2, realizacja obowiązków regulacyjnych nie jest alternatywą dla ISO 27001.

ISO może natomiast stać się sposobem uporządkowania systemu, w ramach którego wiele wymaganych działań będzie realizowanych.

Można przyjąć prostą zasadę:

NIS2 określa obowiązki, które organizacja musi spełnić. ISO 27001 może pomóc zbudować system, dzięki któremu część tych obowiązków będzie realizowana w sposób uporządkowany, mierzalny i powtarzalny.

Dlatego przed rozpoczęciem projektu warto odpowiedzieć nie na pytanie „ISO 27001 czy NIS2?”, lecz:

które procesy mamy już wdrożone, czego wymaga od nas prawo i jak wykorzystać istniejący system, aby nie wykonywać tej samej pracy dwa razy?

Jak DAGMA może pomóc połączyć ISO 27001 z wymaganiami NIS2?

DAGMA Cybersecurity IT wspiera organizacje zarówno w budowie Systemu Zarządzania Bezpieczeństwem Informacji, jak i w przygotowaniu do wymagań NIS2.

W zależności od aktualnego poziomu dojrzałości prace mogą rozpocząć się od:

  • analizy obecnego stanu,
  • audytu ISO 27001,
  • audytu zgodności z NIS2,
  • mapowania istniejącego SZBI na wymagania regulacyjne,
  • analizy luk,
  • wdrożenia brakujących procesów i zabezpieczeń,
  • technicznej weryfikacji bezpieczeństwa,
  • przygotowania organizacji do dalszej oceny.

Jeżeli organizacja posiada już ISO 27001, celem nie powinno być tworzenie wszystkiego od początku. Znacznie większą wartość daje wykorzystanie działających mechanizmów i uzupełnienie wyłącznie tych elementów, których wymagają nowe obowiązki.

Masz ISO 27001 i przygotowujesz organizację do NIS2?

Sprawdźmy, które procesy możesz wykorzystać, a które wymagania trzeba jeszcze uzupełnić. Wspieramy organizacje od oceny obecnego stanu, przez audyt i analizę luk, po praktyczne wdrożenie wymaganych rozwiązań.

Sprawdź wdrożenie wymagań NIS2

Zobacz wdrożenie ISO 27001

Najczęściej zadawane pytania

Czy ISO 27001 zapewnia zgodność z NIS2?

Nie. ISO 27001 może pokrywać znaczną część obszarów organizacyjnych i technicznych związanych z zarządzaniem cyberbezpieczeństwem, ale certyfikat nie oznacza automatycznej zgodności z NIS2 i polskimi przepisami. Konieczna jest osobna analiza obowiązków regulacyjnych i zakresu działalności organizacji.

Czy firma objęta NIS2 musi posiadać ISO 27001?

Nie. Przepisy nie nakładają ogólnego obowiązku uzyskania certyfikatu ISO 27001 przez każdą organizację objętą NIS2. System zgodny z ISO 27001 może jednak znacząco ułatwić uporządkowanie procesów bezpieczeństwa.

Czy mając ISO 27001, trzeba wdrażać NIS2 od początku?

Zwykle nie. Pierwszym krokiem powinno być zmapowanie istniejących procesów, dokumentacji i zabezpieczeń na wymagania regulacyjne. Dopiero później można wskazać rzeczywiste luki i zaplanować ich uzupełnienie.

Jakie obszary ISO 27001 i NIS2 są najbardziej zbliżone?

Do najważniejszych należą zarządzanie ryzykiem, obsługa incydentów, ciągłość działania, bezpieczeństwo dostawców, kontrola dostępu, szkolenia, zarządzanie podatnościami oraz ocena skuteczności zabezpieczeń.

Czego nie zapewnia sam certyfikat ISO 27001?

Certyfikat nie rozstrzyga, czy organizacja podlega NIS2, nie realizuje automatycznie obowiązków rejestracyjnych i raportowych oraz nie potwierdza spełnienia wszystkich wymagań wynikających z krajowych przepisów.

Czy ISO 27001 warto wdrożyć razem z NIS2?

Może to być dobre rozwiązanie dla organizacji, która potrzebuje zbudować SZBI od podstaw i jednocześnie chce stworzyć trwały, możliwy do certyfikacji system zarządzania bezpieczeństwem informacji. Decyzja powinna jednak wynikać z potrzeb organizacji, a nie z założenia, że certyfikat jest wymagany przez NIS2.

Od czego zacząć, jeśli firma posiada już ISO 27001?

Od potwierdzenia zakresu obowiązków, porównania go z zakresem SZBI i przeprowadzenia analizy luk. Następnie można przygotować plan uzupełnienia brakujących procesów, wymagań formalnych i zabezpieczeń.

Piotr Piasecki

Piotr Piasecki
cybersecurity services consultant

Masz pytania?
Skontaktuj się ze mną:
piasecki.p@dagma.pl