secria.eu

potřebuji ISO 27001, pokud již splňuji NIS2

Certifikace není požadavkem, ale často je užitečná

Ne, ISO 27001 není potřebná pro compliance s Zákonem o kybernetické bezpečnosti — zákon nepředepisuje certifikaci, ale soubor opatření. Článek 21 odstavec 2 Směrnice NIS2 uvádí deset oblastí, pro které musí organizace mající povinnosti v oblasti bezpečnosti mít politiku a opatření, od analýzy rizik přes správu přístupu až po postupy hlášení. To je povinnost dosáhnutí výsledku: jde o to, co je upraveno, nikoli o to, jaký štítek na tom visí. Kdo deset opatření ze zákona má v pořádku bez certifikátu, vyhovuje stejně jako ten, kdo jej má.

Přesto se tyto dva v praxi často pojí dohromady. ISO 27001, a zejména kontrolní opatření v Příloze A, pokrývá obsahově velkou část téže oblasti: řízení rizik, řízení dodavatelů, řízení incidentů, kontrola přístupu. Organizace, která je již certifikována podle ISO 27001, má díky tomu obvykle již připraveny důkazní materiály, které jsou použitelné i pro povinnosti v oblasti bezpečnosti — práce spočívá pak v převodu stávajících politik do struktury zákona, nikoli v jejich novém vytvoření. Naopak platí: kdo zákon následuje bez certifikace, často nevědomky buduje již velkou část managementu bezpečnosti podle ISO 27001, jen bez externí auditu a certifikátu. Pro společnosti, od kterých je v dodavatelské síti vyžadován prokazatelný bezpečnostní program — viz dotazník, který může zákazník vyžadovat — se certifikát počítá jako externí důkaz, zatímco interní dokumentace bez certifikace může být obsahově stejně uceleného charakteru, jen pro třetí stranu hůře ověřitelná.

Kde se to projevuje: článek 21 versus Příloha A

Zákon o kybernetické bezpečnosti, jako česká transpozice Směrnice NIS2, se nikde neodkazuje na ISO 27001 jako povinnou normu; článek 21 odstavec 2 popisuje deset opatření vlastními slovy, nezávisle na jakémkoli certifikačním standardu. ISO/IEC 27001 je dobrovolná norma s vlastní strukturou, přičemž Příloha A nabízí seznam kontrolních opatření, který se překrývá s tím, co zákon vyžaduje, ale nemá s ním žádné formální propojení. Pokyny NCSC o povinnostech v oblasti bezpečnosti potvrzují, že jde o prokazatelná opatření, ne o povinný certifikát.

Co konkrétně musíte dělat

Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.

Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrola

Toto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.

Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.