secria.eu

trebam li još ISO 27001 ako već zadovoljem NIS2

Certificiranje nije obavezno, ali često je korisno

Ne, ISO 27001 nije potreban za sukladnost s Zakonom o kibernetskoj sigurnosti — zakon ne propisuje certificiranje, već niz mjera. Članak 21. stavak 2. Direktive NIS2 navodi deset predmeta za koje poduzeće koje ima obvezu pažnje mora imati politiku i mjere, od analize rizika do kontrole pristupa do postupaka obavijesti. To je obaveza rezultata: radi se o onome što je uređeno, a ne o kojoj etiketi to nosi. Tko ima deset mjera iz zakona u redu bez sertifikata, u tom smislu ispunjava normu jednako kao onaj koji ga ima.

Ipak, u praksi se ta dva često zajedno razvijaju. ISO 27001, posebno mjere upravljanja u Prilogu A, sadržajno pokriva velik dio iste površine: upravljanje rizikom, upravljanje dobavljačima, upravljanje incidentima, kontrola pristupa. Organizacija koja je već certificirana prema ISO 27001 obično već ima dokaze koji su korisni i za obvezu pažnje — posao je tada u prevođenju postojeće politike u strukturu zakona, a ne u ponovno njezinu izradi. Obrnuto vrijedi: tko slijedi zakon bez certificiranja, često nesvjesno gradi veliki dio ISO 27001 sustava upravljanja, samo bez eksterne revizije i sertifikata uz to. Za poduzeća koja se iz lanca pita za dokazanu sigurnost — vidi popis pitanja koje kann klijent nametati — sertifikat broji kao vanjski dokaz, dok je interni dossier bez certificiranja sadržajno jednako kohezivan, samo manje lako provjerljiv za vanjsku stranu.

Gdje se to vidi: članak 21 naspram Priloga A

Zakon o kibernetskoj sigurnosti, kao hrvatska omjena Direktive NIS2, nigdje ne upućuje na ISO 27001 kao obaveznu normu; članak 21. stavak 2. opisuje deset mjera vlastitim riječima, odvojeno od bilo kojeg certifikacijskog standarda. ISO/IEC 27001 je dobrovoljni standard s vlastitom strukturom u kojoj Prilog A daje popis mjera upravljanja koji se preklapa s onim što zakon traži, ali s time nema formalne veze. Uputa NCSC o obavezi pažnje potvrđuje da se radi o dokazivim mjerama, a ne o obveznom sertifikatu.

Što točno trebate učiniti

Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.

Pogledajte pretplatu Prvo besplatnu NIS2-provjeru

Ovo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.

Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.