secria.eu

kas mul on jätkuvalt vaja ISO 27001 sertifikaati, kui ma juba NIS2 nõuetega vastan

Sertifitseerimine pole nõutav, kuid sageli siiski kasulik

Ei, ISO 27001 ei ole vajalik Küberneetika seadusele vastavuse saavutamiseks — seadus ei kirjuta sertifitseerimist ette, vaid määrab kindlaks komplekti meetmeid. NIS2-direktiivi artikli 21 lõige 2 loetleb kümme teemat, millele ettevaatlikust kohustusest tulenevale ettevõttele tuleb olla poliitika ja meetmed, alates riskianalüüsist kuni ligipääsukontrollini ja teatamise protseduurideni. See on tulemuse kohustuslikkus: oluline on see, mis on korraldatud, mitte see, milline silt sellele külge kleebib. Kes kümme seadusest tulenevat meetmet on korras ilma sertifikaadita, vastab samamoodi nõuetele nagu see, kellel sertifikaat on.

Sellegipoolest käivad need kaks praktikas sageli käsikäes. ISO 27001, eriti selle lisa A kontrollimeetmed, katab sisuliselt suures osas sama ala: riskihaldus, tarnijate juhtimine, intsidentide juhtimine, ligipääsukontroll. Organisatsioon, mis on juba ISO 27001-sertifitseeritud, omab sellest tulenevalt tavaliselt juba tõendeid, mis on kasutatavad ka ettevaatlikust kohustusest — töö seisneb siis olemasoleva poliitika tõlkimises seaduse jaotisesse, mitte selle uuesti kokku panemises. Vastupidi: kes järgib seadust ilma sertifitseerimiseta, ehitab sageli teadmatult juba üles suure osa ISO 27001 juhtimissüsteemist, ainult ilma välisauditita ja sertifikaadita. Ettevõtetele, kellele toimitusahelas küsitakse tõestatavat turvalisust — vt küsimustikku, mille klient võib kehtestada — loetakse sertifikaat väliseks tõendiks, samas kui sertifitseerimiseta sisedossee võib olla sisuliselt sama vettpidav, kuid välisele isikule raskemini verifieeritav.

Kus see ilmneb: artikkel 21 võrreldes lisaga A

Küberneetika seadus, Hollandi keele omaksvõtt NIS2-direktiivist, ei viita kusagil ISO 27001-le kohustuslike normidena; artikkel 21 lõige 2 kirjeldab kümmet meetme oma sõnastusega, eraldiseisva sertifitseerimisstandardita. ISO/IEC 27001 on vabatahtlik norm koos oma struktuuriga, kus lisa A sisaldab kontrollimeetmete loendit, mis kattub osaliselt sellega, mida seadus nõuab, kuid millel pole ametlikku seost sellega. NCSC-juhendus ettevaatlikust kohustusest kinnitab, et tegemist on tõestatavate meetmetega, mitte kohustuslikku sertifikaadiga.

Mida te konkreetselt tegema peate

Üksikasjalik rakendamine iga kohustuse kohta, sealhulgas sellega seotud tähtajad ja mallid selle fikseerimiseks, sisalduvad tellimuspaketis.

Vaadake tellimuspaketit Esmalt tasuta NIS2 kontroll

See ei ole õiguslik nõu. See leht annab üldist teavet küberturvalisuse kohta väikeseale ja keskmise suurusega ettevõtete jaoks. Me ei tunne teie äritoiminguid ja me ei anna jätkusuutlikkuse nõu, kinnitust ega sertifikaati. Kui teil on kahtlusi oma enda juhtumi osas, konsulteerige nõustajaga või teie raamatupidajaga.

Kirjutatud tehisintellekti abil ülaltoodud allikate põhjal, inimese poolt kontrollitud 2026-09-05. Kas midagi pole õige? Andke meile teada — parandused saavad prioriteedi.