Przejdź do treści głównej
Powrót do przeglądu

NIS2 vs. ISO 27001: co się pokrywa, co nie, i co jeszcze musisz zrobić

Autor: NIS2Certify
nis2iso-27001zgodnoscporownanieanaliza-luk

Jeśli Twoja organizacja posiada certyfikat ISO 27001, jesteś przed większością. Twój SZBI pokrywa dużą część wymagań NIS2. Ale "duża część" to nie "wszystko".

NIS2 wprowadza specyficzne obowiązki, których ISO 27001 nie obejmuje — a konsekwencje są poważne.


Krótka odpowiedź

NIS2 vs ISO 27001 — Porównanie Wymagań

Tylko NIS2
Obowiązkowe zgłaszanie incydentów do organów (24h / 72h)
Osobista odpowiedzialność zarządu za cyberbezpieczeństwo
Obowiązki bezpieczeństwa łańcucha dostaw dla podmiotów kluczowych
Sektorowe obowiązki regulacyjne
Wspólne Wymagania
Zarządzanie ryzykiem bezpieczeństwa informacji
Kontrola dostępu i zarządzanie tożsamością
Ciągłość działania i odtwarzanie po awarii
Świadomość bezpieczeństwa i szkolenia
Tylko ISO 27001
Cykle audytu wewnętrznego i przeglądów zarządzania
Dokumentacja Deklaracji Stosowalności (SoA)
Formalna certyfikacja i audyt zewnętrzny

Środkowa kolumna przedstawia wymagania wspólne dla NIS2 i ISO 27001


Porównanie: 10 środków artykułu 21

#Środek NIS2ISO 27001Luka?
1Analiza ryzyka i politykiW pełni pokryte✅ Nie
2Obsługa incydentówCzęściowo⚠️ Zgłoszenie 24h/72h/1 miesiąc brak
3Ciągłość i zarządzanie kryzysoweCzęściowo⚠️ Koordynacja CSIRT brak
4Bezpieczeństwo łańcucha dostawCzęściowo⚠️ Specyficzne oceny dostawców brak
5Bezpieczny rozwójPokryte✅ Niewielka
6Ocena skutecznościPokryte✅ Nie
7Higiena cyber i szkoleniaPokryte⚠️ Szkolenie zarządu brak
8KryptografiaPokryte✅ Nie
9Bezpieczeństwo HR i dostępPokryte✅ Nie
10MFA i bezpieczna komunikacjaCzęściowo⚠️ Obowiązkowe MFA brak

6 krytycznych luk

  1. Obowiązkowe zgłoszenie do organów — 24h/72h/1 miesiąc
  2. Osobista odpowiedzialność zarządu — Artykuł 20
  3. Obowiązkowe szkolenie cyber zarządu
  4. Rejestracja w organie krajowym
  5. Specyficzne oceny każdego bezpośredniego dostawcy
  6. Obowiązkowe MFA i komunikacja awaryjna

Praktyczny plan działania

  1. Zbudować proces zgłaszania — terminy 24h/72h/1 miesiąc
  2. Poinformować zarząd — osobista odpowiedzialność, zaplanować szkolenie
  3. Ocenić dostawców pod kątem cyberbezpieczeństwa
  4. Wdrożyć MFA na wszystkich krytycznych systemach
  5. Zarejestrować się w organie krajowym

Z ISO 27001: 3-6 miesięcy. Bez: 6-12 miesięcy.


Zacznij od bezpłatnego quickscanu

Nasz bezpłatny quickscan NIS2 pokazuje dokładnie, gdzie są Twoje luki NIS2 pomimo ISO 27001.


Czytaj też


Zrób bezpłatny quickscan →

    NIS2 vs. ISO 27001: co się pokrywa, co nie, i co jeszcze musisz zrobić — NIS2Certify