NIS2 und ISO 27001: Was ist der Unterschied?
Der Standard hilft, deckt es aber nicht ab. Wo sie sich überlappen und wo nicht.
Ein Gesetz gegenüber einem Standard
NIS2 ist Gesetzgebung: Sie fallen darunter oder nicht, und wenn Sie darunter fallen, haben Sie Pflichten, auf deren Einhaltung eine Aufsichtsbehörde hinwirken kann. ISO 27001 ist ein Standard, nach dem Sie sich freiwillig von einem Auditor zertifizieren lassen können. Niemand kann Sie zu diesem Zertifikat verpflichten, und es entbindet Sie nicht von dem Gesetz.
In der Praxis ergänzen sie sich gegenseitig. Wer ISO 27001 zertifiziert ist, hat bereits einen großen Teil der zehn Themen geregelt und dokumentiert, und dieses Dokumentieren ist genau das, woran die meisten Organisationen scheitern.
Was der Standard nicht abdeckt
Drei Dinge fehlen. Die Registrierungspflicht bei der Aufsichtsbehörde kommt im Standard nicht vor. Die Meldepflicht mit den Fristen von 24 Stunden, 72 Stunden und einem Monat ebenfalls nicht. Und die Geschäftsführerhaftung mit der Schulungspflicht ist eine gesetzliche Konstruktion, die kein Standard regeln kann.
Umgekehrt verlangt der Standard Dinge, die das Gesetz nicht verlangt, wie ein vollständig dokumentiertes Managementsystem mit internen Audits. Das ist nützlich, aber es ist nicht das, wofür Sie zur Rechenschaft gezogen werden.
Was Sie damit tun sollten
Haben Sie ISO 27001, nutzen Sie es als Grundlage und ergänzen Sie, was das Gesetz zusätzlich verlangt. Haben Sie es nicht, fangen Sie nicht deswegen an, um NIS2 zu erfüllen: Ein Zertifizierungsprojekt dauert ein Jahr und kostet Zehntausende Euro und bringt Ihnen gesetzlich nichts, was Sie nicht auch ohne erreichen können.
Was hilft, ist dasselbe zu tun, was der Standard gut macht: Festhalten, was Sie geregelt haben, mit einem Verantwortlichen und einem Datum.
Häufig gestellte Fragen
Verlangt mein Kunde ISO 27001?
Das kommt vor, besonders bei größeren Abnehmern. Es ist dann eine vertragliche Anforderung und keine gesetzliche. Ein gut begründetes eigenes Dossier ist manchmal eine akzeptable Alternative; fragen Sie danach, bevor Sie ein Projekt starten.
Ist NEN 7510 dasselbe?
Das ist der niederländische Standard für Informationssicherheit im Gesundheitswesen, basierend auf ISO 27001 mit gesundheitsspezifischen Ergänzungen. Dieselbe Beziehung zu NIS2 gilt: Er hilft, er deckt es nicht ab.
Führt ihr Audits oder Zertifizierungen durch?
Nein, und das ist bewusst. Ein Audit ist Menschenarbeit einer unabhängigen Partei, und wer das Dossier aufbaut, kann es nicht auch beurteilen. Wir strukturieren, was Sie einreichen, mehr nicht.
Dies ist Erläuterung, keine Beratung zu Ihrer eigenen Situation. secria.eu bewertet Ihre Organisation nicht und gibt keine Assurance.