potrebujem stále ISO 27001, ak už spĺňam NIS2
Certifikácia nie je požiadavkou, ale často je užitočná
Nie, ISO 27001 nie je potrebná na splnenie Zákona o kybernetickej bezpečnosti — zákon nepredpisuje certifikáciu, ale sadu opatrení. Článok 21 odsek 2 Smernice NIS2 uvádza desať tém, pre ktoré musí mať zodpovedná organizácia politiky a opatrenia, od analýzy rizík až po správu prístupu až po postupy hlásenia. Ide o záväzok výsledkov: ide o to, čo je upravené, nie o to, akú značku to niesie. Kto desať opatrení stanovených zákonom má v poriadku bez certifikátu, spĺňa požiadavky rovnako ako ten, kto certifikát má.
Napriek tomu sa v praxi tieto dva často spájajú. ISO 27001, a najmä opatrenia na riadenie v Prílohe A, pokrýva obsahovo veľké množstvo tej istej oblasti: riadenie rizík, riadenie dodávateľov, riadenie incidentov, riadenie prístupu. Organizácia, ktorá je už certifikovaná podľa ISO 27001, má vďaka tomu zvyčajne už priamy dôkaz, ktorý je možné použiť aj pre povinnosť starostlivosti — práca potom spočíva v preložení existujúcej politiky na rozdelenie podľa zákona, nie v jej opätovnom postavení. Naopak platí: kto dodržiava zákon bez certifikácie, nevedome často už buduje veľkú časť systému riadenia ISO 27001, len bez externého auditu a certifikátu. Pre podniky, ktoré sú z reťazca požiadané o preukázateľnú bezpečnosť — pozri zoznam otázok, ktorý môže klient uložiť — certifikát počíta ako externí dôkaz, zatiaľ čo interný dossier bez certifikácie môže byť rovnako obsahovo zavretý, len menej ľahko overiteľný pre cudzinca.
Kde sa to prejavuje: článok 21 verzus Príloha A
Zákon o kybernetickej bezpečnosti, ako československá transpozícia Smernice NIS2, nikde neodkazuje na ISO 27001 ako na povinný štandard; článok 21 odsek 2 opisuje desať opatrení vlastným znakom bez ohľadu na akýkoľvek štandard certifikácie. ISO/IEC 27001 je dobrovoľný štandard so svojou vlastnou štruktúrou, pričom Príloha A poskytuje zoznam riadiacich opatrení, ktoré sa prekrývajú s tým, čo zákon vyžaduje, ale nemajú s ním formálnu väzbu. Pokyn NCSC o povinnosti starostlivosti potvrdzuje, že ide o preukázateľné opatrenia, nie o povinný certifikát.
Na čom je to založené
- Smernica (EÚ) 2022/2555 (NIS2), článok 21 odsek 2 — desať opatrení
- Zákon o kybernetickej bezpečnosti — nederlandská transpozícia NIS2
- ISO/IEC 27001 — Príloha A, kontrolné opatrenia
- NCSC — informácie o povinnosti starostlivosti a oznamovacej povinnosti
Samotná smernica je na EUR-Lex. Odkazujeme na každé tvrdenie; nemusíte nám veriť.
Čo konkrétne musíte urobiť
Vypracovanie podľa jednotlivých povinností vrátane súvisiacich lehôt a šablón na ich zaznamenanie je v predplatnom.
Pozrite si predplatné Najskôr bezplatná NIS2 kontrolaToto nie je právna porada. Táto stránka poskytuje všeobecné informácie o kybernetickej bezpečnosti pre malé a stredné podniky. Nepoznáme vašu podnikateľskú činnosť a neposkytujeme poradenstvo v oblasti udržateľnosti, záruku a certifikáciu. V prípade pochybností o vašej situácii si poraďte s poradcom alebo účtovným asistentom.
Napísané s pomocou AI na základe zdrojov vyššie, skontrolované ľudskou osobou 2026-09-05. Niečo to nie je v poriadku? Dajte nám vedieť — opravy majú prioritu.