Compliance NIS2

ISO 27001 i NIS2: mapowanie, różnice i praktyczne kroki

ISO 27001 nie jest wymogiem prawnym NIS2 i nie gwarantuje samodzielnie zgodności. Jednak ISMS oparty na tym standardzie pokrywa większość miar z artykułu 21 dyrektywy. Poznaj, co się mapuje, czego brakuje i jak uzupełnić swoją procedurę.

Sprawdź zakres ISMS →

Kluczowe różnice: ISO 27001 a NIS2

ISO 27001 jest standardem dobrej praktyki, NIS2 to wymóg prawny. Certyfikacja ISO 27001 nie zastępuje obowiązków wynikających z dyrektywy NIS2, która weszła w życie w Polsce 3 kwietnia 2026 r. (zmieniona ustawa o krajowym systemie cyberbezpieczeństwa).

Zarówno ISO 27001 jak i NIS2 wymagają zarządzania ryzykiem, zarządzania incydentami, bezpieczeństwa łańcucha dostaw i szkoleń. Jednakże NIS2 nakłada obowiązki, których ISO 27001 nie obejmuje: raportowanie incydentów do CSIRT/organów w określonych terminarach, rejestracja w krajowym wykazie, zatwierdzenie przez organ zarządzający i ryzyko kar administracyjnych.

Mapowanie kontroli ISO 27001 do artykułu 21(2) dyrektywy NIS2

Poniższa tabela pokazuje, które miary z artykułu 21(2) NIS2 znajdują odzwierciedlenie w normie ISO/IEC 27001:2022:

Miara NIS2 Art. 21(2)Kontrole ISO 27001:2022
(a) Polityka zarządzania ryzykiem i bezpieczeństwo systemówKlauzula 6.1, kontrola 5.1
(b) Obsługa incydentówKontrole 5.24–5.28
(c) Ciągłość biznesu, kopie zapasowe, odzyskiwanie danychKontrole 5.29, 5.30, 8.13
(d) Bezpieczeństwo łańcucha dostawKontrole 5.19–5.23
(e) Bezpieczeństwo nabywania i rozwoju oprogramowaniaKontrole 8.8, 8.25–8.29
(f) Ocena skuteczności miarKlauzula 9, kontrola 5.35
(g) Higiena cyberbezpieczeństwa i szkoleniaKontrole 6.3, 8.7
(h) Kryptografia i szyfrowanieKontrola 8.24
(i) Bezpieczeństwo zasobów ludzkich, kontrola dostępuKontrole 6.1–6.6, 5.9–5.11, 5.15–5.18
(j) Uwierzytelnianie wielopoziomowe, bezpieczna komunikacjaKontrole 8.5, 5.14

Co ISO 27001 nie obejmuje (wymogi NIS2 poza standardem)

Raportowanie incydentów: NIS2 Art. 23 wymaga zgłoszenia wczesnego w ciągu 24 godzin od wykrycia istotnego incydentu, powiadomienia w ciągu 72 godzin i raportu końcowego w ciągu miesiąca. ISO 27001 wymaga zarządzania incydentami, ale nie precyzuje terminów dla organów regulacyjnych.

Rejestracja w wykazie: Podmioty spełniające kryteria musiały złożyć wniosek o wpis do wykazu w systemie S46 do 3 października 2026 r. ISO 27001 nie obejmuje tego obowiązku.

Organ zarządzający: NIS2 Art. 20 wymaga zatwierdzenia miar przez organ zarządzający, nadzoru wdrażania i odpowiedzialności. ISO 27001 wymaga zaangażowania kierownictwa, ale role są inne.

Kary administracyjne: NIS2 przewiduje kary pieniężne do 10 mln EUR lub 2% obrotu dla podmiotów kluczowych, 7 mln EUR lub 1,4% dla ważnych. ISO 27001 nie zmienia ich poziomu.

Reguły sektorowe: Rozporządzenie Implementacyjne UE 2024/2690 określa szczegółowe wymogi techniczne dla dostawców infrastruktury cyfrowej i usług cyfrowych.

Jak dostosować istniejący ISMS do wymogów NIS2

1. Zakres ISMS: Określ usługi objęte NIS2 i opisz je w polityce. Skorzystaj z kalkulatora zakresu ISMS, aby zweryfikować, które systemy informacyjne podlegają dyrektywie.

2. Procedura raportowania Art. 23: Dodaj formalną procedurę zgłaszania incydentów zawierającą kroki: wczesne ostrzeżenie (24h), powiadomienie (72h), raport końcowy (1 miesiąc). Wskaż odpowiadające je organy CSIRT i regulator.

3. Mapowanie Statement of Applicability: Połącz każdy kontrolę ISO 27001 z miarami Art. 21(2)(a)–(j). Wyjaśnij, jak kontrole adresują wymogi dyrektywy.

4. Zatwierdzenie organu zarządzającego: Uzyskaj formalną aprobatę dla miar NIS2 i programu szkoleniowego dla członków kierownictwa.

5. Rejestracja: Sprawdź status rejestracji w wykazie podmiotów objętych NIS2 prowadzonym przez organ krajowy.

Harmonogram wdrożenia w Polsce

3 kwietnia 2026 r. – Wejście w życie zmienionej ustawy o krajowym systemie cyberbezpieczeństwa. Podmioty spełniające kryteria musiały być zidentyfikowane na tej datę.

3 października 2026 r. – Termin złożenia wniosków o wpis do wykazu podmiotów objętych NIS2 w systemie S46.

3 kwietnia 2028 r. – Początek stosowania kar administracyjnych za niespełnienie wymogów.

Jeśli Twoja organizacja podlega NIS2, upewnij się, że Twój ISMS zawiera wszystkie obowiązki wymienione w niniejszym dokumencie zgodnie z tymi terminami.

Lista kontrolna dostosowania ISMS do NIS2

Najczęściej zadawane pytania

Nie. ISO 27001 nie jest wymogiem prawnym NIS2 i samo z siebie nie gwarantuje zgodności. ISMS oparty na ISO 27001 pokrywa większość miar z artykułu 21(2), ale brakuje obowiązków raportowania incydentów w określonych terminach (Art. 23), rejestracji w wykazie krajowym, zatwierdzenia przez organ zarządzający i ryzyka kar administracyjnych. Musisz uzupełnić ISMS o te elementy.

NIS2 nie wymaga certyfikacji ISO 27001. Dyrektywa wymaga wdrożenia miar z artykułu 21(2), ale nie precyzuje normy. Jednak certyfikat ISO 27001 może wskazywać na silne fundamenty ISMS i pokrycie większości kontroli technicznych. Ostateczna decyzja zależy od Twojej strategii i oczekiwań interesariuszy.

Wszystkie dziesięć miar z artykułu 21(2)(a)–(j) mają odpowiadające im kontrole ISO 27001. Przykłady: zarządzanie ryzykiem (klauzula 6.1, kontrola 5.1), obsługa incydentów (kontrole 5.24–5.28), bezpieczeństwo łańcucha dostaw (kontrole 5.19–5.23), szkółenia (kontrole 6.3, 8.7). Pełne mapowanie znajduje się w sekcji 'Mapowanie kontroli'.

Dodaj formalną procedurę zawierającą: (1) wczesne ostrzeżenie przesłane w ciągu 24 godzin od wykrycia istotnego incydentu, (2) powiadomienie w ciągu 72 godzin, (3) raport końcowy w ciągu miesiąca. Procedura musi wskazywać odbiorców (lokalne CSIRT, organy regulacyjne). Każdy krok powinien być dokumentowany z datą i godziną.

NIS2 nie ustanawia żadnej reguły, że certyfikacja zmniejsza kary. Organy nadzorcze mogą uwzględnić okoliczności każdego przypadku (artykuły 32–34), w tym podjęte środki łagodzące, ale dyrektywa nie gwarantuje redukcji kar. Liczy się wdrożenie pełnych wymogów Art. 21(2) i Art. 23, niezależnie od certyfikacji.

Gotów do dostosowania ISMS?

Sprawdź, czy Twoja organizacja podlega NIS2, i mapuj swoje kontrole ISO 27001 do wymogów dyrektywy. Skorzystaj z naszych narzędzi, aby sformalizować procedury raportowania incydentów i zatwierdzenia przez organ zarządzający.

Rozpocznij dostosowanie