NIS2 et ISO 27001 : quelle est la différence ?
La norme aide, mais elle ne couvre pas tout. Où elles se chevauchent et où non.
Une loi par rapport à une norme
NIS2 est une législation : vous êtes assujetti ou non, et si vous l'êtes, vous avez des obligations sur lesquelles une autorité de surveillance peut exercer son contrôle. ISO 27001 est une norme à laquelle vous pouvez vous faire certifier volontairement par un auditeur. Personne ne peut vous imposer ce certificat, et il ne vous dispense pas de la loi.
En pratique, elles se complètent mutuellement. Celui qui est certifié ISO 27001 a déjà réglé et documenté une grande partie des dix domaines, et c'est justement cette documentation où la plupart des organisations achoppent.
Ce que la norme ne couvre pas
Trois choses manquent. L'obligation d'enregistrement auprès de l'autorité de surveillance ne figure pas dans la norme. L'obligation de notification avec les délais de 24 heures, 72 heures et un mois non plus. Et la responsabilité des dirigeants avec l'obligation de formation est une construction légale qu'aucune norme ne peut réguler.
Inversement, la norme demande des choses que la loi ne demande pas, comme un système de management entièrement documenté avec des audits internes. C'est utile, mais ce n'est pas sur quoi vous serez jugé.
Ce que vous devez en faire
Si vous avez ISO 27001, utilisez-la comme base et complétez ce que la loi demande de plus. Si vous ne l'avez pas, ne commencez pas pour des raisons de NIS2 : un processus de certification prend un an et des dizaines de milliers d'euros et ne vous apporte légalement rien que vous ne puissiez aussi atteindre sans elle.
Ce qui aide vraiment, c'est de faire la même chose que la norme fait bien : documenter ce que vous avez réglé, avec un responsable et une date.
Questions fréquemment posées
Mon client demande-t-il ISO 27001 ?
Cela arrive, surtout chez les plus grands clients. C'est alors une exigence contractuelle et non légale. Un dossier bien fondé de votre propre chef est parfois une alternative acceptable ; posez la question avant de lancer un processus.
NEN 7510 est-il la même chose ?
C'est la norme néerlandaise pour la sécurité de l'information dans le secteur de la santé, basée sur ISO 27001 avec des compléments spécifiques au secteur. La même relation avec NIS2 s'applique : elle aide, elle ne couvre pas tout.
Faites-vous des audits ou de la certification ?
Non, et c'est délibéré. Un audit est un travail d'une partie indépendante, et celui qui construit le dossier ne peut pas aussi l'évaluer. Nous structurons ce que vous fournissez, rien de plus.
Ceci est une explication, non un conseil sur votre propre situation. secria.eu n'évalue pas votre organisation et ne donne pas d'assurance.