secria.eu
Kunnskapsbank

NIS2 og ISO 27001: hva er forskjellen?

Standarden hjelper, men dekker det ikke. Hvor de overlapper og hvor ikke.

En lov kontra en standard

NIS2 er lovgivning: du faller inn under den eller ikke, og hvis du gjør det har du plikter som en tilsynsmyndighet kan håndheve. ISO 27001 er en standard som du kan la deg frivillig sertifisere etter av en revisor. Ingen kan tvinge deg til det sertifikatet, og det frigjør deg ikke fra loven.

I praksis utfyller de hverandre. Den som er ISO 27001-sertifisert har allerede organisert og dokumentert en stor del av de ti emnene, og det er nettopp dokumentasjonen som de fleste organisasjoner sliter med.

Hva standarden ikke dekker

Tre ting mangler. Registreringsplikten hos tilsynsmyndigheten finnes ikke i standarden. Meldingsplikten med tidsfrister på 24 timer, 72 timer og en måned heller ikke. Og styrelsesansvaret med skoleplikten er en juridisk konstruksjon som ingen standard kan regulere.

Omvendt krever standarden ting som loven ikke gjør, som et fullstendig dokumentert styringssystem med interne revisjoner. Det er nyttig, men det er ikke det du blir målt på.

Hva du bør gjøre

Hvis du har ISO 27001, bruk det som grunnlag og tilføy det som loven krever i tillegg. Hvis du ikke har det, ikke start med det av NIS2-grunner: en sertifiseringsprosess tar ett år og titusenvis av euro og gir deg ikke juridisk noe du ikke også kan oppnå uten det.

Det som hjelper er å gjøre det samme som standarden gjør godt: dokumentere hva du har organisert, med en eier og en dato.

Ofte stilte spørsmål

Spør kunden min om ISO 27001?

Det skjer, spesielt hos større kjøpere. Det er da et kontraktsmessig krav og ikke et juridisk. Et godt begrunnelses eget dossier er noen ganger et akseptabelt alternativ; spør før du starter en prosess.

Er NEN 7510 det samme?

Det er den nederlandske standarden for informasjonssikkerhet i helsesektoren, basert på ISO 27001 med helsespesifikke tillegg. Det samme forholdet til NIS2 gjelder: det hjelper, det dekker det ikke.

Gjør dere revisjoner eller sertifisering?

Nei, og det er med vilje. En revisjon er menneskearbeid fra en uavhengig part, og den som bygger opp dossiet kan ikke også vurdere det. Vi strukturerer det du leverer, ikke mer.

Dette er informasjon, ikke råd om din egen situasjon. secria.eu vurderer ikke organisasjonen din og gir ingen sikkerhet.