van-e még szükségem az ISO 27001-re, ha már teljesítem a NIS2 követelményeit
A tanúsítás nem követelmény, de gyakran hasznos
Nem, az ISO 27001 nem szükséges a Cyberbeveiligingswet (Kibertörvény) betartásához — a törvény nem írja elő a tanúsítást, hanem egy intézkedéssorozatot. A NIS2-irányelv 21. cikke 2. bekezdése tíz témát sorol fel, amelyekhez egy kötelezettséggel járó szervezetnek szakmapolitikával és intézkedésekkel kell rendelkeznie: a kockázatelemzéstől a hozzáférés-kezelésen át a bejelentési eljárásokig. Ez egy eredményre vonatkozó kötelezettség: az a lényeg, hogy mi van meghatározva, nem pedig az, hogy milyen megjelölés van rá. a törvényen alapuló tíz intézkedés rendben van tanúsítvány nélkül, az olyan jól megfelel, mint aki már rendelkezik ilyennel.
Mégis, a gyakorlatban a kettő gyakran együtt jár. Az ISO 27001, különösen az A melléklet kezelésmérséklése, tartalmilag ugyanazt a területet fedi le: kockázatkezelés, szállítókezelés, incidenskezelés, hozzáférés-ellenőrzés. Egy szervezet, amely már ISO 27001-tanúsított, általában már rendelkezik olyan bizonyítékokkal, amelyek a kötelezettséghez is használhatóak — akkor a munka a meglévő politika törvényi besorolásba való fordítása, nem az újrafejlesztés. Fordítva igaz: aki a törvényt követi tanúsítás nélkül, gyakran tudtán kívül az ISO 27001-kezelési rendszer nagy részét építi fel, csak külső auditálás és tanúsítvánnyal nem. A szállítási láncban dolgozó vállalatok számára, akiknek igazolható biztonsági intézkedéseket kell nyújtaniuk — lásd a kérdőívet, amelyet egy ügyfél előírhat — a tanúsítvány külső bizonyítékként számít, míg egy tanúsítás nélküli belső dosszie egyformán tartalmilag zárható, csak egy harmadik fél számára könnyebben ellenőrizhető.
Ahol ez megjelenik: 21. cikk az A melléklettel szemben
A Cyberbeveiligingswet, mint a NIS2-irányelv hollandiai átültetése, sehol sem hivatkozik az ISO 27001-re kötelező normakét; a 21. cikk 2. bekezdése tíz intézkedést írhat le saját szavakkal, bármilyen tanúsítási standardtól függetlenül. Az ISO/IEC 27001 egy önkéntes szabvány saját szerkezettel, ahol az A melléklet olyan kezelésmértékeket javasol, amelyek átfednek azzal, amit a törvény kér, de nincs vele formális kapcsolata. Az NCSC útmutatása a kötelezettségről megerősíti, hogy igazolható intézkedésekről van szó, nem kötelező tanúsítványról.
Az alapjául szolgáló szabályok
- (EU) 2022/2555 irányelv (NIS2), 21. cikk 2. bekezdés — a tíz intézkedés
- Cyberbeveiligingswet — a NIS2 nemzeti átültetése az Egyesült Államokban
- ISO/IEC 27001 — Melléklet A, az ellenőrzési intézkedések
- NCSC — útmutatás a cyberbiztonságra vonatkozó kötelezettségről és a bejelentési kötelezettségről
Az irányelv maga az EUR-Lex honlapon található. Minden állítás hivatkozással rendelkezik; nem kell bennünk hinni.
Mit kell konkrétan tennie
Az egyes kötelezettségek részletes kidolgozása, a kapcsolódó határidőkkel és a rögzítéshez szükséges sablonokkal az előfizetésben található.
Az előfizetés megtekintése Először az ingyenes NIS2-ellenőrzésEz nem jogi tanács. Ez az oldal általános információkat nyújt a kisvállalkozások kiberbiztonsága tekintetében. Nem ismerjük az Ön üzleti üzletmenetét, és nem nyújtunk fenntarthatósági tanácsot, assurance-t és tanúsítást. Ha bizonytalan az Ön saját helyzetét illetően, kérjük, konzultáljon egy tanácsadóval vagy könyvelőjével.
Az AI segítségével írva a fenti források alapján, az ember által ellenőrizve 2026-09-05-én. Van valami hibás? Tudassa velünk — a korrekciók prioritást kapnak.