secria.eu

am nevoie încă de ISO 27001 dacă mă conformez deja cu NIS2

Certificarea nu este o cerință, dar adesea este utilă

Nu, ISO 27001 nu este necesar pentru a se conforma cu Legea securității cibernetice — legea nu prescrie certificare, ci un set de măsuri. Articolul 21 alineatul 2 din Directiva NIS2 menționează zece subiecte pentru care o organizație care are obligații de diligență trebuie să aibă politici și măsuri, de la analiza riscurilor la controlul accesului la procedurile de raportare. Aceasta este o obligație de rezultat: este vorba despre ceea ce este reglementat, nu despre ce etichetă poartă. Cine cele zece măsuri din lege le-a pus în ordine fără certificat, se conformează în acel sens la fel de bine ca și cine le-a făcut cu certificat.

Cu toate acestea, în practică, cele două adesea merg împreună. ISO 27001, și în special măsurile de control din Anexa A, acoperă substanțial o mare parte din același teren: gestionarea riscurilor, gestionarea furnizorilor, gestionarea incidentelor, controlul accesului. O organizație care este deja certificată conform ISO 27001 are de obicei deja documente de sprijin la îndemână care sunt, de asemenea, utilizabile pentru obligația de diligență — munca constă atunci în traducerea politicii existente în conformitate cu împărțirea legii, nu în reconstruirea acesteia. Reciproc: cine urmează legea fără certificare, adesea construiește involuntar deja o mare parte dintr-un sistem de management ISO 27001, doar fără auditul extern și certificatul. Pentru companiile care sunt întrebate din lanț despre securitate dovedibilă — vezi lista de verificare pe care un client poate impune — un certificat contează ca dovadă externă, în timp ce un dosar intern fără certificare poate fi la fel de substanțial concludent, doar mai puțin ușor de verificat pentru un terț.

Unde aceasta se vede: articolul 21 versus Anexa A

Legea securității cibernetice, ca implementare națională a Directivei NIS2, nu face nicio trimitere la ISO 27001 ca normă obligatorie; articolul 21 alineatul 2 descrie cele zece măsuri în cuvintele sale proprii, independent de orice standard de certificare. ISO/IEC 27001 este o normă voluntară cu propria structură, unde Anexa A oferă o listă de măsuri de control care se suprapun cu ceea ce legea cere, dar nu are o legătură formală cu aceasta. Îndrumările NCSC cu privire la obligația de diligență confirmă că este vorba despre măsuri dovedibile, nu despre un certificat obligatoriu.

Ce trebuie să faceți concret

Implementarea pentru fiecare obligație, cu termenele aferente și șabloanele pentru a o documenta, se găsește în abonament.

Vizualizați abonamentul Întâi verificarea gratuită NIS2

Aceasta nu este sfat juridic. Această pagină oferă informații generale despre securitatea cibernetică pentru IMM. Nu cunoaștem operațiunile dvs. și nu oferim sfat privind durabilitatea, asigurare și nu acordăm certificări. În caz de îndoială cu privire la situația dvs. proprie, consultați un consultant sau contabilul dvs.

Scris cu AI pe baza surselor de mai sus, verificat de o persoană pe 2026-09-05. Există ceva ce nu este corect? Anunțați-ne — corecțiile primesc prioritate.