NIS2 a ISO 27001:
jaký je mezi nimi rozdíl
Mnoho firem dnes řeší NIS2 a současně slyší o ISO/IEC 27001. Právě proto často vzniká otázka, zda jde o totéž, zda je ISO 27001 povinností vyplývající z NIS2 a zda certifikace sama o sobě požadavky NIS2 vyřeší.
Mnoho firem dnes řeší NIS2 a současně slyší o ISO/IEC 27001.
S rostoucí diskusí kolem nové směrnice NIS2 a připravovaného nového zákona o kybernetické bezpečnosti proto často vzniká otázka:
Je to totéž?
Je ISO 27001 povinností vyplývající z NIS2?
Vyřeší certifikace ISO 27001 požadavky NIS2?
A pokud se firma připravuje na NIS2, potřebuje vůbec ISO 27001?
Odpověď je poměrně jednoduchá.
NIS2 a ISO 27001 nejsou konkurenti.Řeší podobná témata z odlišného pohledu.
NIS2 a ISO 27001 nejsou totéž.
Současně však řeší řadu podobných témat a v praxi se často přirozeně doplňují.
Právě proto bývají obě témata často zmiňována společně.
Co je NIS2
NIS2 je evropská směrnice zaměřená na kybernetickou bezpečnost a odolnost organizací.
V českém prostředí je spojena s připravovaným novým zákonem o kybernetické bezpečnosti.
Jejím cílem je zvýšit úroveň řízení bezpečnosti a odolnosti organizací, které působí ve významných nebo kritických sektorech.
NIS2 nepředstavuje konkrétní bezpečnostní produkt ani technologii.
Není ani metodikou, která by organizaci krok za krokem vysvětlovala, jak má bezpečnost řídit.
Z pohledu managementu je důležité především to, že stanovuje určité požadavky na organizaci a její vedení.
Významnou roli zde hrají například:
- řízení rizik,
- odpovědnosti managementu,
- krizová připravenost,
- práce s dodavateli,
- schopnost reagovat na bezpečnostní incidenty.
NIS2 tedy vytváří regulatorní rámec, který říká, jaké oblasti mají organizace řešit.
Co je ISO 27001
ISO/IEC 27001 je mezinárodní norma zaměřená na systém řízení bezpečnosti informací.
Často se používá zkratka ISMS (Information Security Management System).
Na rozdíl od NIS2 nejde o legislativní požadavek.
ISO 27001 představuje rámec, který organizaci pomáhá systematicky řídit bezpečnost informací.
Nejde přitom pouze o technologie.
Norma pracuje s procesy, odpovědnostmi, řízením rizik, dokumentací i průběžným zlepšováním.
Jejím cílem není splnit konkrétní regulatorní povinnost.
Jejím cílem je vytvořit funkční systém řízení bezpečnosti odpovídající potřebám organizace.
Co mají společného
Přestože NIS2 a ISO 27001 nejsou totéž, existuje mezi nimi řada společných oblastí.
Oba přístupy zdůrazňují význam:
- řízení rizik,
- jasně definovaných odpovědností,
- procesního přístupu,
- práce s dodavateli,
- ochrany informací,
- auditní připravenosti,
- průběžného zlepšování.
Z pohledu managementu lze říci, že obě témata směřují ke stejnému cíli.
Tím je vyšší úroveň řízení bezpečnosti a odolnosti organizace.
Právě proto firmy často zjišťují, že mnoho aktivit realizovaných v rámci ISO 27001 pomáhá současně řešit i oblasti, které se objevují v souvislosti s NIS2.
V čem se liší
Nejdůležitější rozdíl spočívá v tom, že NIS2 a ISO 27001 řeší podobná témata z odlišného pohledu.
NIS2 je regulatorní rámec.
Stanovuje, co musí organizace řešit a jaké oblasti mají být pokryty.
ISO 27001 je systém řízení.
Pomáhá organizaci vytvořit strukturovaný způsob, jak bezpečnost dlouhodobě řídit.
Zjednodušeně lze říci:
NIS2 říká, co je potřeba řešit.
ISO 27001 pomáhá vytvořit systém, jak tyto oblasti řídit.
Pro management je to podobné jako rozdíl mezi požadavkem a metodou.
Jeden přístup stanovuje očekávání.
Druhý poskytuje rámec pro jejich praktické naplnění.
Právě proto nejsou NIS2 a ISO 27001 konkurenty.
Řeší podobné oblasti, ale plní odlišnou roli.
V praxi se firmy často nezaseknou na tom, že by neznaly rozdíl mezi NIS2 a ISO 27001. Zaseknou se na tom, že nemají jednotný způsob, jak bezpečnostní rizika, odpovědnosti a auditní připravenost dlouhodobě řídit.
Znamená NIS2 automaticky ISO 27001?
Krátká odpověď zní:
Ne.
NIS2 automaticky neznamená povinnost certifikace ISO 27001.
Organizace tedy nemusí získat certifikát ISO 27001 pouze proto, že řeší požadavky související s NIS2.
Současně však platí, že mnoho organizací využívá ISO 27001 jako praktický rámec pro systematické řízení oblastí, které se v NIS2 také objevují.
Nejde o náhradu NIS2.
Nejde ani o automatické splnění všech regulatorních požadavků.
Jde o způsob, jak vytvořit přehledný a dlouhodobě udržitelný systém řízení bezpečnosti.
Kdy dává ISO 27001 smysl
Existuje řada situací, kdy organizace začínají o ISO 27001 uvažovat bez ohledu na NIS2.
Často jde například o případy, kdy:
- zákazníci požadují vyšší úroveň důvěryhodnosti,
- organizace prochází dodavatelskými audity,
- firma pracuje s citlivými informacemi,
- management chce systematicky řídit bezpečnostní rizika,
- společnost potřebuje doložit způsob řízení bezpečnosti.
V těchto situacích nemusí být hlavní motivací regulace.
Často jde o obchodní požadavky, očekávání zákazníků nebo snahu vytvořit předvídatelný systém řízení.
Právě proto se o ISO 27001 stále častěji mluví nejen v souvislosti s legislativou, ale také v kontextu důvěryhodnosti organizace.
Proč se o NIS2 a ISO 27001 mluví společně
V posledních letech se obě témata začala objevovat ve stejných diskusích.
Důvod je poměrně jednoduchý.
Obě se dotýkají:
- řízení rizik,
- bezpečnosti informací,
- odpovědností managementu,
- práce s dodavateli,
- schopnosti organizace zvládat mimořádné situace.
Proto firmy často řeší NIS2 a ISO 27001 současně.
Ne proto, že by šlo o stejnou věc.
Ale proto, že se jejich témata přirozeně překrývají.
Jak to vypadá v praxi
- firma očekává, že samotná certifikace automaticky vyřeší i regulatorní očekávání,
- NIS2 se řeší odděleně od existujících procesů bezpečnosti a řízení rizik,
- odpovědnosti managementu nejsou propojené s ISMS a běžným rozhodováním,
- auditní připravenost se zaměňuje za samotnou dokumentaci,
- požadavky zákazníků na bezpečnost přicházejí dříve, než firma nastaví vlastní systém řízení.
Co si z toho má odnést management
Při diskusích o NIS2 a ISO 27001 se firmy často soustředí na rozdíly mezi jednotlivými požadavky, normami nebo regulatorními pravidly.
Z pohledu managementu však bývá důležitější jiná otázka.
Jak zajistit, aby organizace dokázala dlouhodobě řídit bezpečnostní rizika, odpovědnosti a klíčové procesy?
Právě zde se NIS2 a ISO 27001 přirozeně potkávají.
Ani jedno z těchto témat není primárně IT záležitostí.
Obě souvisejí se způsobem řízení organizace.
Týkají se rozhodování managementu, řízení rizik, odpovědností, práce s dodavateli i schopnosti reagovat na mimořádné situace.
Pro mnoho organizací navíc nebude v praxi největším impulzem samotná legislativa.
Často půjde o požadavky zákazníků, odběratelů nebo dodavatelských řetězců, které budou postupně zvyšovat očekávání v oblasti bezpečnosti a řízení rizik.
Management by si proto neměl klást otázku:
„Potřebujeme NIS2 nebo ISO 27001?“
Mnohem důležitější je otázka:
„Jsme schopni doložit, že máme bezpečnost informací a související rizika pod kontrolou?“
Závěr
NIS2 a ISO 27001 nejsou konkurenti.
Nejde ani o dvě různé cesty ke stejnému cíli.
Každý z těchto přístupů plní jinou roli.
NIS2 přináší regulatorní požadavky a stanovuje oblasti, kterým mají organizace věnovat pozornost.
ISO 27001 nabízí rámec, jak bezpečnost informací řídit systematicky a dlouhodobě.
Právě proto se o obou tématech stále častěji mluví společně.
Ne proto, že by byly totožné.
Ale proto, že organizacím pomáhají řešit podobné výzvy z různých úhlů pohledu.
Tento článek je součástí oblasti ISO 27001.
ISO 27001, ISMS a auditní připravenost pomáhají firmám lépe řídit informační bezpečnost, rizika a požadavky odběratelů.
Více o ISO 27001Nejste si jistí aktuální připraveností?
Vyzkoušejte orientační diagnostiku ISO 27001.
Spustit diagnostiku