secria.eu
Videnbase

NIS2 og ISO 27001: hvad er forskellen?

Standarden hjælper, men dækker det ikke helt. Hvor de overlapper, og hvor de ikke gør.

En lov over for en standard

NIS2 er lovgivning: du er underlagt den eller ikke, og hvis du er det, har du pligter, som en tilsynsmyndighed kan håndhæve. ISO 27001 er en standard, som du frivilligt kan få certificeret af en revisor. Ingen kan tvinge dig til det certifikat, og det fritager dig ikke fra loven.

I praksis supplerer de hinanden. Hvis du er ISO 27001-certificeret, har du allerede løst en stor del af de ti emner og dokumenteret det, og det er netop det at dokumentere, hvor de fleste organisationer går i stå.

Hvad standarden ikke dækker

Tre ting mangler. Registreringspligten over for tilsynsmyndigheden findes ikke i standarden. Anmeldelsespligten med tidsfrister på 24 timer, 72 timer og en måned heller ikke. Og bestyrelsesansvar med skolingspligt er en lovgivningsmæssig konstruktion, som ingen standard kan regulere.

Omvendt stiller standarden krav, som loven ikke gør, såsom et fuldt dokumenteret ledelsessystem med interne revisioner. Det er brugbart, men det er ikke noget, du bliver bedømt på.

Hvad du skal gøre med det

Har du ISO 27001, skal du så bruge det som grundlag og udfylde det, som loven kræver ekstra. Har du det ikke, så start ikke et ISO 27001-projekt af NIS2-årsager: en certificeringsproces tager et år og ti tusinde euro og giver dig intet lovmæssigt, som du ikke også kan opnå uden det.

Det, som virkeligt hjælper, er at gøre det samme, som standarden gør godt: at dokumentere, hvad du har reguleret, med en ejer og en dato.

Ofte stillede spørgsmål

Kræver min kunde ISO 27001?

Det sker, især blandt større købere. Det er så et kontraktmæssigt krav og ikke et lovmæssigt. Et velbegrundet eget dossier er undertiden et acceptabelt alternativ; spørg ind til det, før du starter en proces.

Er NEN 7510 det samme?

Det er den nederlandske standard for informationssikkerhed inden for sundhedsvæsenet, baseret på ISO 27001 med sundhedsspecifikke tilføjelser. Det samme forhold til NIS2 gælder: det hjælper, det dækker det ikke af.

Udfører I revisioner eller certificering?

Nej, og det er med vilje. En revision er arbejde for en uafhængig part, og den, der opbygger dossieren, kan ikke samtidig vurdere det. Vi strukturerer det, som du leverer, ikke mere end det.

Dette er forklaring, ikke råd om jeres egen situation. secria.eu vurderer ikke jeres organisation og yder ingen dokumentation.