secria.eu

ar man vis dar reikalinga iso 27001 jei jau atitinku nis2

Sertifikavimas nėra reikalavimas, tačiau dažnai naudingas

Ne, ISO 27001 nereikalingas, kad būtų įvykdytas Kibernetinio saugumo įstatymas — įstatymas nenumato sertifikavimo, o tik konkrečių priemonių. NIS2 direktyvos 21 straipsnio 2 dalis nurodo dešimt temų, kurioms atsakingas subjektas turi turėti politiką ir priemones: nuo rizikos analizės iki prieigos kontrolės ir pranešimo procedūrų. Tai rezultatyvus įpareigojimas: svarbu, kas yra sutvarkytu, o ne koks ženklas tam priklijuotas. Kas dešimt įstatymo nurodytų priemonių turi tvarkoje be sertifikato, tuo atžvilgiu atitinka reikalavimus taip pat kaip ir tas, kuris sertifikatą turi.

Tačiau praktikoje šie du dažnai vyksta kartu. ISO 27001, ypač A priedo valdymo priemonės, iš esmės apima tą pačią sritį: rizikos valdymą, tiekėjų valdymą, incidentų valdymą, prieigos kontrolę. Organizacija, kuri jau yra ISO 27001-sertifikuota, dėl to paprastai jau turi paruoštus dokumentus, kurie taip pat gali būti naudingi atsakomybės pareigoms — darbas yra esamos politikos pritaikymas pagal įstatymo struktūrą, o ne jos iš naujo sukūrimas. Atvirkščiai: kas seka įstatymą be sertifikavimo, dažnai neapzinai jau sukuria didelę ISO 27001 valdymo sistemos dalį, tik be išorinio audito ir sertifikato. Įmonėms, kurioms per tiekimo grandinę keliami klausimai dėl pagrįsto saugumo — žr. klausimyną, kurį kliente gali naudoti — sertifikas skaičiuojamas kaip išorinis įrodymas, o vidinis dossier be sertifikavimo gali būti visiškai patikimas turinį žvilgiu, tik lengviau patikrinti trečiojo asmenį.

Kur tai matyti: 21 straipsnis prieš A priedą

Kibernetinio saugumo įstatymas, Nyderlandų NIS2 direktyvos įgyvendinimas, niekur neatsiskaito į ISO 27001 kaip privalomą normą; 21 straipsnio 2 dalis aprašo dešimt priemonių savais žodžiais, neatsižvelgiant į jokius sertifikavimo standartus. ISO/IEC 27001 yra savanoriškas standartą su savita struktūra, kai A priedas pateikia valdymo priemonių sąrašą, kuris sutampa su tuo, ko reikalauja įstatymas, tačiau jokios oficialios nuorodos su juo neturi. NCSC atsakingojo subjekto pareigos informacija patvirtina, kad tai susiję su pagrįstomis priemonėmis, o ne privalomu sertifikatu.

Ką konkrečiai daryti

Įgyvendinimas pagal kiekvieną pareigą, su susijusiais terminais ir šablonais, kurie ją fiksuoja, pateikta prenumeratoje.

Žiūrėti prenumeratą Pirmiausia nemokama NIS2 patikra

Tai nėra teisinė konsultacija. Šis puslapis teikia bendrą informaciją apie kibernetinį saugumą MVĮ. Mes nežinome jūsų verslo operacijų ir neteikiame darnaus plėtojimo konsultacijos, jokios patikimumo patvirtinimo ir jokio sertifikato ženklo. Jei neaiškus jūsų konkrečius atvejis, paprašykite patarėjo ar jūsų buhalterio.

Parašyta naudojant AI, remiantis aukščiau nurodytais šaltiniais, žmogaus patikrinta 2026-09-05. Ar kažkas negerai? Pranešykite mums — pataisymai gauna pirmenybę.