Vai man vēl nepieciešama ISO 27001, ja jau izpildu NIS2 prasības
Sertifikācija nav obligāta prasība, bet bieži vien ir noderīga
Nē, ISO 27001 nav nepieciešama, lai ievērotu Kiberbezpiedrības likumu — likums neparedvid sertifikāciju, bet gan noteiktu pasākumu kopumu. NIS2 direktīvas 21. panta 2. punkts nosauc desmit tēmas, kurām atbildīgam uzņēmumam ir jābūt politikai un pasākumiem, sākot no riska analīzes līdz piekļuves kontrolei un paziņošanas procedūrām. Tā ir rezultāta pienākuma forma: jautājums ir par to, kas ir noregulēts, nevis par to, kāds etiķete uz tā ir. Kurš desmit pasākumi no likuma ir kārtībā bez sertifikata, tas vienlīdz atbilst kā tas, kurš to ir.
Tomēr praksē abi bieži vien virzās kopā. ISO 27001, īpaši pārvaldības pasākumi pielikumā A, pēc satura aptver daudz vienas un tās pašas jomas: riska pārvaldība, piegādātāju pārvaldība, incidentu pārvaldība, piekļuves kontrole. Organizācija, kas jau ir ISO 27001 sertificēta, parasti jau ir sakrājusi pierādījumus, kas ir izmantojami arī atbildības pienākumam — darbs tad ir esošās politikas tulkošana likuma strukturā, nevis tās pārkārtošana no jauna. Otrādi: kurš ievēro likumu bez sertifikācijas, bieži vien netīši jau izveido lielu ISO 27001 pārvaldības sistēmas daļu, tikai bez ārējās revīzijas un sertifikata. Uzņēmumiem, no kuriem piegādes ķēdē tiek pieprasīti pierādījumi par drošību — skat. anketu, ko klients var uzspiest — sertifikāts tiek uzskatīts par ārēju pierādījumu, savukārt iekšējs dossē bez sertifikācijas var vienlīdz labi saturiski būt pabeigts, tikai to ir grūtāk pārbaudīt ārpusstāvei.
Kur tas parādās: 21. pants salīdzinājumā ar pielikumu A
Kiberbezpiedrības likums, kā NIS2 direktīvas nacionālā transponēšana, nekur neatsaucas uz ISO 27001 kā obligātu normu; 21. panta 2. punkts desmit pasākumus apraksta patstāvīgos formulējumos, neatkarīgi no jebkura sertifikācijas standarta. ISO/IEC 27001 ir brīvprātīga norma ar savu struktūru, un pielikums A nodrošina pārvaldības pasākumu sarakstu, kas pārklājas ar likuma prasībām, bet tam nav formālas saites. NCSC vadlīnijas par atbildības pienākumu apstiprina, ka tā ir par pierādāmiem pasākumiem, nevis par obligātu sertifikātu.
Uz ko tas balstās
- Direktīva (ES) 2022/2555 (NIS2), 21. pants 2. punkts — desmit pasākumi
- Kiberbezpēdības likums — NIS2 ieviešana Nīderlandē
- ISO/IEC 27001 — A pielikums, pārvaldības pasākumi
- NCSC — vadlīnijas par pārvaldības un paziņošanas pienākumiem
Pati regula ir pieejama EUR-Lex. Mēs atsaucamies uz katru apgalvojumu; jums mums nav jātic.
Ko jums konkrēti jādara
Īpaša izstrāde par katru pienākumu, ar tajos ietilstošajiem termiņiem un veidnēm tā fiksēšanai, ir abonēšanas paketē.
Skatiet abonēšanas paketi Vispirms bezmaksas NIS2 pārbaudeTas nav juridisks padoms. Šī lapa sniedz vispārēju informāciju par kiberbezpēdību MKB. Mēs nepazīstam jūsu uzņēmuma operācijas un nesniegdzam ilgtspējības padomus, apliecinājumu un sertifikāciju. Ja neesat pārliecināts par savu situāciju, konsultējieties ar konsultantu vai savu grāmatvedi.
Sarakstīts ar AI, pamatojoties uz iepriekš minētajiem avotiem, un pārbaudīts cilvēka darbā 2026. gada 5. septembrī. Vai kaut kas neatbilst faktiem? Paziņojiet mums — labojumi tiek virzīti prioritāri.