NIS2 e ISO 27001: qual è la differenza?
La norma aiuta, ma non la copre completamente. Dove si sovrappongono e dove no.
Una legge rispetto a una norma
NIS2 è una legislazione: rientri in essa o no, e se rientri hai obblighi su cui un'autorità di vigilanza può far valere. ISO 27001 è una norma a cui puoi farti certificare volontariamente da un revisore. Nessuno può obbligarti a quel certificato e non ti solleva dalla legge.
In pratica si completano a vicenda. Chi è certificato ISO 27001 ha già regolato e documentato gran parte dei dieci argomenti, e proprio questo documentare è dove la maggior parte delle organizzazioni incontra difficoltà.
Cosa la norma non copre
Tre cose mancano. L'obbligo di registrazione presso l'autorità di vigilanza non compare nella norma. Nemmeno l'obbligo di notifica con i termini di 24 ore, 72 ore e un mese. E la responsabilità dei dirigenti con l'obbligo di formazione è una costruzione legale che nessuna norma può regolamentare.
Al contrario, la norma richiede cose che la legge non richiede, come un sistema di gestione completamente documentato con audit interni. È utile, ma non è quello su cui sarai valutato.
Cosa devi farne
Se hai ISO 27001, usala come base e aggiungi quello che la legge richiede ulteriormente. Se non ce l'hai, non iniziare un percorso per motivi NIS2: una certificazione richiede un anno e decine di migliaia di euro e legalmente non ti dà nulla che non potresti raggiungere comunque.
Quello che aiuta è fare la stessa cosa che la norma fa bene: documentare quello che hai regolato, con un responsabile e una data.
Domande frequenti
Il mio cliente chiede ISO 27001?
Succede, soprattutto con i clienti più grandi. È allora un requisito contrattuale e non legale. Un dossier ben fondato e proprio è talvolta un'alternativa accettabile; chiedilo prima di iniziare un percorso.
NEN 7510 è la stessa cosa?
È la norma olandese per la sicurezza dell'informazione nell'assistenza sanitaria, basata su ISO 27001 con integrazioni specifiche per il settore sanitario. Vale lo stesso rapporto rispetto a NIS2: aiuta, non la copre completamente.
Fate audit o certificazione?
No, e è consapevolmente così. Un audit è lavoro umano di una parte indipendente, e chi costruisce il dossier non può anche giudicarlo. Noi strutturiamo quello che tu fornisci, niente di più.
Questo è una spiegazione, non una consulenza sulla vostra situazione specifica. secria.eu non valuta la vostra organizzazione e non fornisce assurance.