secria.eu

ali še potrebujem iso 27001, če že izpolnjujem nis2

Certificiranje ni zahtevano, pogosto pa je koristno

Ne, ISO 27001 ni potreben za skladnost s Cyberbeveiligingswet — zakon ne predpisuje certificiranja, ampak niz ukrepov. Člen 21(2) Direktive NIS2 navaja deset področij, za katera mora podjetje s obveznostjo skrbi imeti politike in ukrepe, od analize tveganja do nadzora dostopa do postopkov prijave. To je obveznost glede rezultatov: gre za to, kaj je urejeno, ne pa o tem, kakšna oznaka je na tem. Kdor ima deset ukrepov iz zakona v redu brez certifikata, je v tem smislu enako skladčen kot tisti, ki ga ima.

Vendar pa se ta dva v praksi pogosto pojavljata skupaj. ISO 27001, zlasti nadzorni ukrepi v Prilohi A, vsebinsko pokriva večino istega področja: upravljanje tveganja, upravljanje dobaviteljev, upravljanje incidentov, nadzor dostopa. Organizacija, ki je že certificirana po ISO 27001, ima s tem običajno že pripravljena dokazila, ki so uporabna tudi za obveznost skrbi — delo je torej v prevajanju obstoječe politike v razdelitev po zakonu, ne pa v njenem novem oblikovanju. Obratno velja: kdor zakon sledi brez certificiranja, pogosto nezavedno gradi že velik del sistema upravljanja po ISO 27001, le brez zunanje revizije in certifikata. Za podjetja, ki jih je treba iz verige vprašati o dokazljivi varnosti — gl. vprašalnik, ki ga lahko nalaga stranko — se certifikat šteje kot zunanji dokaz, medtem ko je interno gradivo brez certificiranja vsebinsko enako tekoče, le manj zlahka preverljivo za tretjo osebo.

Kje se to kaže: člen 21 nasproti Prilohi A

Cyberbeveiligingswet, kot slovenska transponacija Direktive NIS2, se nigdje ne sklicuje na ISO 27001 kot obvezni standard; člen 21(2) opisuje deset ukrepov z lastnimi besedami, neodvisno od katerega koli standarda certificiranja. ISO/IEC 27001 je prostovoljni standard z lastno strukturo, pri čemer Priloga A ponuja seznam nadzornih ukrepov, ki se prekrivajo s tistim, kar zakon zahteva, vendar z njim nima formalne povezave. Smernice NCSC o obveznosti skrbi potrjujejo, da gre za dokazljive ukrepe, ne za obvezno certifikat.

Kaj konkretno morate storiti

Razdelava na obveznost, s časovnimi roki, ki jih spremljajo, in predlogami za njihovo zabeleženje, so v naročnini.

Oglejte si naročnino Najprej brezplačna NIS2-preverka

To ni pravno svetovanje. Ta stran vsebuje splošne informacije o kibernetski varnosti za mala in srednja podjetja. Ne poznamo vašega poslovanja in ne dajemo napotkov o trajnosti, zagotovila in priznanja. V primeru dvoma o vašem primeru se posvetujte s svetovalcem ali svojim računovodjo.

Napisano s pomočjo umetne inteligence na podlagi zgoraj navedenih virov, pregledano s strani človeka dne 5. september 2026. Je kaj narobe? Nam sporočite — popravki imajo prednost.