secria.eu
Kunskapsbas

NIS2 och ISO 27001: vad är skillnaden?

Normen hjälper, men täcker det inte. Där de överlappar och där de inte gör det.

En lag kontra en norm

NIS2 är lagstiftning: du omfattas eller inte, och om du omfattas har du skyldigheter som en tillsynsmyndighet kan tillämpa. ISO 27001 är en norm som du frivilligt kan få certifierad av en revisor. Ingen kan tvinga dig att skaffa det certifikatet, och det befriar dig inte från lagen.

I praktiken kompletterar de varandra. Om du är ISO 27001-certifierad har du redan löst mycket av de tio ämnena och dokumenterat det, och det är just dokumentationen där de flesta organisationer har problem.

Vad normen inte täcker

Tre saker saknas. Registreringsplikten hos tillsynsmyndigheten ingår inte i normen. Anmälningsplikten med tidsfrister på 24 timmar, 72 timmar och en månad ingår inte heller. Och styrelseansvaret tillsammans med skolningsplikten är en laglig konstruktion som ingen norm kan reglera.

Omvänt ställer normen krav som lagen inte gör, till exempel ett helt dokumenterat ledningssystem med interna revisioner. Det är användbart, men det är inte något du bedöms på.

Vad du bör göra

Om du har ISO 27001, använd det som grund och fyll i det som lagen kräver extra. Har du det inte, börja inte på grund av NIS2: en certifieringskurs tar ett år och kostar tiotusentals euro och ger dig inget lagligt som du inte också kan nå utan det.

Det som hjälper är att göra detsamma som normen gör bra: dokumentera vad du har ordnat, med en ansvarig och ett datum.

Vanliga frågor

Kräver min kund ISO 27001?

Det händer, särskilt hos större köpare. Det är då ett avtalsvillkor och ingen laglig krav. Ett väldokumenterat eget dossier är ibland ett acceptabelt alternativ; fråga innan du startar ett projekt.

Är NEN 7510 detsamma?

Det är den nederländska normen för informationssäkerhet inom vården, baserad på ISO 27001 med vårdspecifika tillägg. Samma förhållande till NIS2 gäller: det hjälper, det täcker det inte.

Gör ni revisioner eller certifiering?

Nej, och det är med avsikt. En revision är personalarbete från en oberoende part, och den som bygger upp dossären kan inte också bedöma det. Vi strukturerar det du tillhandahåller, inget mer.

Detta är förklaring, ingen rådgivning om er egen situation. secria.eu bedömer er organisation inte och ger ingen försäkran.