NIS2 ja ISO 27001: mitä eroa niillä on?
Standardi auttaa, mutta ei kata kokonaan. Missä ne menevät päällekkäin ja missä eivät.
Laki versus standardi
NIS2 on lainsäädäntöä: joko kuulut sen piiriin tai et, ja jos kuulut, sinulla on velvoitteita, joita valvontaviranomainen voi valvoa. ISO 27001 on standardi, jonka mukaisesti voit vapaaehtoisesti saada sertifikaatin tilintarkastajalta. Kukaan ei voi velvoittaa sinut hankkimaan sitä sertifikaattia, eikä se vapauta sinut laista.
Käytännössä ne täydentävät toisiaan. Jos olet ISO 27001 -sertifioitu, olet jo järjestänyt ja dokumentoinut suuren osan kymmenen aiheesta, ja juuri tuo dokumentoiminen on se, johon useimmat organisaatiot juuttuvat.
Mitä standardi ei kata
Kolme asiaa puuttuu. Ilmoitusvelvollisuus valvontaviranomaiselle ei ole osa standardia. Samoin ilmoitusvelvollisuus 24 tunnin, 72 tunnin ja kuukauden määräaikojen kanssa. Ja johtajien vastuuvelvollisuus sekä koulutusvelvoite ovat oikeudellisia rakenteita, joita mikään standardi ei voi säännellä.
Toisin päin standardi vaatii asioita, joita laki ei vaadi, kuten täydellisesti dokumentoitua johtamisjärjestelmää sisäisinä auditointi. Se on hyödyllistä, mutta sitä ei arvioida.
Mitä sinun tulee tehdä
Jos sinulla on ISO 27001, käytä sitä pohjana ja täydennä sillä, mitä laki vaatii lisäksi. Jos sinulla ei ole, älä aloita sitä NIS2-syistä: sertifiointiprosessi kestää vuoden ja maksaa kymmeniä tuhansia euroja eivätkä se anna sinulle juridisesti mitään, mitä et voisi saavuttaa ilman sitä.
Se, mikä auttaa, on tehdä samalla tavalla kuin standardi tekee hyvin: dokumentoida, mitä olet järjestänyt, omistaja ja päivämäärä mukaan lukien.
Usein kysytyt kysymykset
Vaatiiko asiakkaani ISO 27001:n?
Se tapahtuu, erityisesti suuremmilla ostajilla. Se on tällöin sopimuksellinen vaatimus, ei oikeudellinen. Hyvin perusteltu oma dossier on joskus hyväksyttävä vaihtoehto; kysy siitä ennen kuin aloitat prosessin.
Onko NEN 7510 samaa?
Se on Alankomaiden standardi tietoturvallisuudelle terveydenhuollossa, perustuva ISO 27001:een terveydenhuoltokohtaisine lisäyksineen. Sama suhde NIS2:een pätee: se auttaa, mutta ei kata kokonaan.
Teettekö auditointeja tai sertifiointia?
Ei, ja se on tarkoituksellista. Auditointi on riippumattoman osapuolen ihmistyötä, ja se, joka rakentaa dossieeta, ei voi myös arvioida sitä. Me järjestämme sen, mitä toimitat, ei muuta.
Tämä on selitystä, ei neuvontaa omaa tilannettanne varten. secria.eu ei arvioi organisaatiotanne eikä anna vakuutusta.