← Zpět na Insights
ISO / ISMS

NIS2 a ISO 27001:
jaký je mezi nimi rozdíl

Mnoho firem dnes řeší NIS2 a současně slyší o ISO/IEC 27001. Právě proto často vzniká otázka, zda jde o totéž, zda je ISO 27001 povinností vyplývající z NIS2 a zda certifikace sama o sobě požadavky NIS2 vyřeší.

Mnoho firem dnes řeší NIS2 a současně slyší o ISO/IEC 27001.

S rostoucí diskusí kolem nové směrnice NIS2 a připravovaného nového zákona o kybernetické bezpečnosti proto často vzniká otázka:

Je to totéž?

Je ISO 27001 povinností vyplývající z NIS2?

Vyřeší certifikace ISO 27001 požadavky NIS2?

A pokud se firma připravuje na NIS2, potřebuje vůbec ISO 27001?

Odpověď je poměrně jednoduchá.

NIS2 a ISO 27001 nejsou konkurenti.Řeší podobná témata z odlišného pohledu.

NIS2 a ISO 27001 nejsou totéž.

Současně však řeší řadu podobných témat a v praxi se často přirozeně doplňují.

Právě proto bývají obě témata často zmiňována společně.

Co je NIS2

NIS2 je evropská směrnice zaměřená na kybernetickou bezpečnost a odolnost organizací.

V českém prostředí je spojena s připravovaným novým zákonem o kybernetické bezpečnosti.

Jejím cílem je zvýšit úroveň řízení bezpečnosti a odolnosti organizací, které působí ve významných nebo kritických sektorech.

NIS2 nepředstavuje konkrétní bezpečnostní produkt ani technologii.

Není ani metodikou, která by organizaci krok za krokem vysvětlovala, jak má bezpečnost řídit.

Z pohledu managementu je důležité především to, že stanovuje určité požadavky na organizaci a její vedení.

Významnou roli zde hrají například:

  • řízení rizik,
  • odpovědnosti managementu,
  • krizová připravenost,
  • práce s dodavateli,
  • schopnost reagovat na bezpečnostní incidenty.

NIS2 tedy vytváří regulatorní rámec, který říká, jaké oblasti mají organizace řešit.

Co je ISO 27001

ISO/IEC 27001 je mezinárodní norma zaměřená na systém řízení bezpečnosti informací.

Často se používá zkratka ISMS (Information Security Management System).

Na rozdíl od NIS2 nejde o legislativní požadavek.

ISO 27001 představuje rámec, který organizaci pomáhá systematicky řídit bezpečnost informací.

Nejde přitom pouze o technologie.

Norma pracuje s procesy, odpovědnostmi, řízením rizik, dokumentací i průběžným zlepšováním.

Jejím cílem není splnit konkrétní regulatorní povinnost.

Jejím cílem je vytvořit funkční systém řízení bezpečnosti odpovídající potřebám organizace.

Co mají společného

Přestože NIS2 a ISO 27001 nejsou totéž, existuje mezi nimi řada společných oblastí.

Oba přístupy zdůrazňují význam:

  • řízení rizik,
  • jasně definovaných odpovědností,
  • procesního přístupu,
  • práce s dodavateli,
  • ochrany informací,
  • auditní připravenosti,
  • průběžného zlepšování.

Z pohledu managementu lze říci, že obě témata směřují ke stejnému cíli.

Tím je vyšší úroveň řízení bezpečnosti a odolnosti organizace.

Právě proto firmy často zjišťují, že mnoho aktivit realizovaných v rámci ISO 27001 pomáhá současně řešit i oblasti, které se objevují v souvislosti s NIS2.

V čem se liší

Nejdůležitější rozdíl spočívá v tom, že NIS2 a ISO 27001 řeší podobná témata z odlišného pohledu.

NIS2 je regulatorní rámec.

Stanovuje, co musí organizace řešit a jaké oblasti mají být pokryty.

ISO 27001 je systém řízení.

Pomáhá organizaci vytvořit strukturovaný způsob, jak bezpečnost dlouhodobě řídit.

Zjednodušeně lze říci:

NIS2 říká, co je potřeba řešit.

ISO 27001 pomáhá vytvořit systém, jak tyto oblasti řídit.

Pro management je to podobné jako rozdíl mezi požadavkem a metodou.

Jeden přístup stanovuje očekávání.

Druhý poskytuje rámec pro jejich praktické naplnění.

Právě proto nejsou NIS2 a ISO 27001 konkurenty.

Řeší podobné oblasti, ale plní odlišnou roli.

V praxi se firmy často nezaseknou na tom, že by neznaly rozdíl mezi NIS2 a ISO 27001. Zaseknou se na tom, že nemají jednotný způsob, jak bezpečnostní rizika, odpovědnosti a auditní připravenost dlouhodobě řídit.

Znamená NIS2 automaticky ISO 27001?

Krátká odpověď zní:

Ne.

NIS2 automaticky neznamená povinnost certifikace ISO 27001.

Organizace tedy nemusí získat certifikát ISO 27001 pouze proto, že řeší požadavky související s NIS2.

Současně však platí, že mnoho organizací využívá ISO 27001 jako praktický rámec pro systematické řízení oblastí, které se v NIS2 také objevují.

Nejde o náhradu NIS2.

Nejde ani o automatické splnění všech regulatorních požadavků.

Jde o způsob, jak vytvořit přehledný a dlouhodobě udržitelný systém řízení bezpečnosti.

Kdy dává ISO 27001 smysl

Existuje řada situací, kdy organizace začínají o ISO 27001 uvažovat bez ohledu na NIS2.

Často jde například o případy, kdy:

  • zákazníci požadují vyšší úroveň důvěryhodnosti,
  • organizace prochází dodavatelskými audity,
  • firma pracuje s citlivými informacemi,
  • management chce systematicky řídit bezpečnostní rizika,
  • společnost potřebuje doložit způsob řízení bezpečnosti.

V těchto situacích nemusí být hlavní motivací regulace.

Často jde o obchodní požadavky, očekávání zákazníků nebo snahu vytvořit předvídatelný systém řízení.

Právě proto se o ISO 27001 stále častěji mluví nejen v souvislosti s legislativou, ale také v kontextu důvěryhodnosti organizace.

Proč se o NIS2 a ISO 27001 mluví společně

V posledních letech se obě témata začala objevovat ve stejných diskusích.

Důvod je poměrně jednoduchý.

Obě se dotýkají:

  • řízení rizik,
  • bezpečnosti informací,
  • odpovědností managementu,
  • práce s dodavateli,
  • schopnosti organizace zvládat mimořádné situace.

Proto firmy často řeší NIS2 a ISO 27001 současně.

Ne proto, že by šlo o stejnou věc.

Ale proto, že se jejich témata přirozeně překrývají.

Jak to vypadá v praxi

  • firma očekává, že samotná certifikace automaticky vyřeší i regulatorní očekávání,
  • NIS2 se řeší odděleně od existujících procesů bezpečnosti a řízení rizik,
  • odpovědnosti managementu nejsou propojené s ISMS a běžným rozhodováním,
  • auditní připravenost se zaměňuje za samotnou dokumentaci,
  • požadavky zákazníků na bezpečnost přicházejí dříve, než firma nastaví vlastní systém řízení.

Co si z toho má odnést management

Při diskusích o NIS2 a ISO 27001 se firmy často soustředí na rozdíly mezi jednotlivými požadavky, normami nebo regulatorními pravidly.

Z pohledu managementu však bývá důležitější jiná otázka.

Jak zajistit, aby organizace dokázala dlouhodobě řídit bezpečnostní rizika, odpovědnosti a klíčové procesy?

Právě zde se NIS2 a ISO 27001 přirozeně potkávají.

Ani jedno z těchto témat není primárně IT záležitostí.

Obě souvisejí se způsobem řízení organizace.

Týkají se rozhodování managementu, řízení rizik, odpovědností, práce s dodavateli i schopnosti reagovat na mimořádné situace.

Pro mnoho organizací navíc nebude v praxi největším impulzem samotná legislativa.

Často půjde o požadavky zákazníků, odběratelů nebo dodavatelských řetězců, které budou postupně zvyšovat očekávání v oblasti bezpečnosti a řízení rizik.

Management by si proto neměl klást otázku:

„Potřebujeme NIS2 nebo ISO 27001?“

Mnohem důležitější je otázka:

„Jsme schopni doložit, že máme bezpečnost informací a související rizika pod kontrolou?“

Závěr

NIS2 a ISO 27001 nejsou konkurenti.

Nejde ani o dvě různé cesty ke stejnému cíli.

Každý z těchto přístupů plní jinou roli.

NIS2 přináší regulatorní požadavky a stanovuje oblasti, kterým mají organizace věnovat pozornost.

ISO 27001 nabízí rámec, jak bezpečnost informací řídit systematicky a dlouhodobě.

Právě proto se o obou tématech stále častěji mluví společně.

Ne proto, že by byly totožné.

Ale proto, že organizacím pomáhají řešit podobné výzvy z různých úhlů pohledu.

ISO 27001

Tento článek je součástí oblasti ISO 27001.

ISO 27001, ISMS a auditní připravenost pomáhají firmám lépe řídit informační bezpečnost, rizika a požadavky odběratelů.

Více o ISO 27001
ISO 27001

Nejste si jistí aktuální připraveností?

Vyzkoušejte orientační diagnostiku ISO 27001.

Spustit diagnostiku