secria.eu
Base de conhecimentos

NIS2 e ISO 27001: qual é a diferença?

A norma ajuda, mas não cobre tudo. Onde se sobrepõem e onde não.

Uma lei versus uma norma

NIS2 é legislação: você se enquadra nela ou não, e se se enquadrar tem obrigações que uma autoridade de supervisão pode fazer cumprir. ISO 27001 é uma norma à qual você pode se submeter voluntariamente para certificação por um auditor. Ninguém pode obrigá-lo a obter esse certificado, e ele não o isenta da lei.

Na prática, elas se complementam. Quem é certificado em ISO 27001 já tem grande parte dos dez tópicos resolvida e documentada, e é justamente esse registro que é onde a maioria das organizações encontra dificuldades.

O que a norma não cobre

Três coisas faltam. A obrigação de registro junto à autoridade de supervisão não está na norma. A obrigação de notificação com prazos de 24 horas, 72 horas e um mês também não. E a responsabilidade dos gestores com a obrigação de treinamento é uma construção legal que nenhuma norma pode regular.

Por outro lado, a norma exige coisas que a lei não exige, como um sistema de gestão completamente documentado com auditorias internas. Isso é útil, mas não é naquilo que você será responsabilizado.

O que você deve fazer com isso

Se tem ISO 27001, use-a como base e adicione o que a lei exige a mais. Se não tem, não comece por motivos de NIS2: um processo de certificação custa um ano e dezenas de milhares de euros e não lhe oferece nada legalmente que você não consiga alcançar sem ele.

O que realmente ajuda é fazer o mesmo que a norma faz bem: registrar o que você resolveu, com um proprietário e uma data.

Perguntas frequentes

Meu cliente exige ISO 27001?

Isso acontece, especialmente com fornecedores maiores. É então uma exigência contratual, não legal. Um dossier próprio bem fundamentado é às vezes uma alternativa aceitável; questione antes de iniciar um processo.

NEN 7510 é a mesma coisa?

É a norma holandesa de segurança da informação na saúde, baseada em ISO 27001 com complementos específicos do setor. A mesma relação com NIS2 se aplica: ajuda, mas não cobre tudo.

Vocês fazem auditorias ou certificação?

Não, e é de propósito. Uma auditoria é trabalho de uma parte independente, e quem constrói o dossier não pode também avaliá-lo. Nós estruturamos o que você apresenta, nada mais.

Esta é uma explicação, não um parecer sobre a sua situação. secria.eu não avalia a sua organização nem presta garantia.