secria.eu

czy nadal potrzebuję ISO 27001, jeśli już spełniam wymogi NIS2

Certyfikacja nie jest wymagana, ale często jest przydatna

Nie, ISO 27001 nie jest potrzebne, aby spełnić wymogi ustawy o cyberbezpieczeństwie — ustawa nie nakłada certyfikacji, lecz wymaga wdrożenia określonego zestawu środków. Artykuł 21 ust. 2 dyrektywy NIS2 wymienia dziesięć obszarów, w których organizacja ze zobowiązaniem w zakresie bezpieczeństwa musi posiadać politykę i środki, od analizy ryzyka poprzez kontrolę dostępu aż do procedur zgłaszania. Jest to wymóg rezultatu: chodzi o to, co zostało uregulowane, a nie o to, jaki label się na to umieści. Kto dziesięć środków przewidzianych w ustawie ma w porządku bez certyfikatu, spełnia wymogi równie dobrze jak ten, który go posiada.

Niemniej jednak w praktyce te dwa podejścia często idą w parze. ISO 27001, a w szczególności środki kontroli zawarte w Załączniku A, obejmuje zakresowo wiele tego samego terenu: zarządzanie ryzykiem, zarządzanie dostawcami, zarządzanie incydentami, kontrola dostępu. Organizacja, która jest już certyfikowana zgodnie z ISO 27001, zwykle już posiada dokumenty, które są również przydatne dla zobowiązania w zakresie bezpieczeństwa — praca polega wówczas na przełożeniu istniejącej polityki na strukturę wymaganą przez ustawę, a nie na jej całkowitym przebudowaniu. Z drugiej strony: kto spełnia ustawę bez certyfikacji, często nieświadomie buduje już dużą część systemu zarządzania ISO 27001, tylko bez zewnętrznego audytu i certyfikatu. Dla firm, od których strona zamawiająca wymaga wykazania się bezpieczeństwem — por. lista pytań, którą klient może narzucić — certyfikat liczy się jako dowód zewnętrzny, podczas gdy wewnętrzne dokumenty bez certyfikacji mogą być równie solidne merytorycznie, tyle że trudniejsze do weryfikacji przez osobę trzecią.

Gdzie to się przejawia: artykuł 21 wobec Załącznika A

Ustawa o cyberbezpieczeństwie, jako polska transpozycja dyrektywy NIS2, nigdzie nie odwołuje się do ISO 27001 jako normy obowiązkowej; artykuł 21 ust. 2 opisuje dziesięć środków w odrębnym sformułowaniu, niezależnie od jakichkolwiek standardów certyfikacyjnych. ISO/IEC 27001 jest normą dobrowolną o własnej strukturze, w której Załącznik A zawiera listę środków kontroli, która pokrywa się z wymogami ustawy, lecz nie ma z nią formalnego powiązania. Materiały informacyjne NCSC dotyczące zobowiązania w zakresie bezpieczeństwa potwierdzają, że chodzi o wykazalne środki, a nie o obowiązkowy certyfikat.

Co konkretnie musisz zrobić

Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.

Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-check

To nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.

Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.