Masz ISO 27001. Ile NIS2 już masz zrobione?
Artykuł 21 NIS2 ma kształt ISO 27001, więc jeśli prowadzisz certyfikowany ISMS, większość treści już masz: szacowanie ryzyka, obsługę incydentów, ciągłość działania i kopie zapasowe, bezpieczeństwo dostawców, bezpieczny rozwój i zarządzanie podatnościami, ocenę skuteczności, szkolenia świadomościowe, kryptografię, kontrolę dostępu i zarządzanie aktywami oraz uwierzytelnianie wieloskładnikowe da się odwzorować na istniejące klauzule i zabezpieczenia z załącznika A. Cztery rzeczy się nie przenoszą. Zewnętrzne zgłaszanie incydentów w sztywnych terminach (wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, raport końcowy w miesiąc) nie ma odpowiednika w ISO, bo ISO nigdy nie każe zawiadamiać organu. Rejestracja w organie krajowym to odrębny obowiązek prawny. Artykuł 20 nakłada osobisty obowiązek na organy zarządzające, by zatwierdziły środki, nadzorowały je i przeszły szkolenie, co idzie dalej niż zaangażowanie kierownictwa z klauzuli 5. A zakres twojego certyfikatu jest prawdopodobnie węższy niż podmiot objęty NIS2, i to właśnie tę lukę firmy certyfikowane najczęściej przeoczają. Rzecz kluczowa: certyfikat ISO 27001 nie jest domniemaniem zgodności z NIS2. W Polsce ta klauzula była w projekcie i została usunięta 3 października 2024, więc nie ma jej w uchwalonej ustawie, mimo że wiele stron w internecie twierdzi inaczej.
Jeśli masz certyfikat ISO 27001, większość artykułu 21 NIS2 już działa w twojej firmie. Nie wszystko i nie automatycznie. Nakładanie się jest na tyle duże, że uczciwą pracą jest mapowanie i uzupełnianie luk, a nie zaczynanie od zera. Ale są cztery rzeczy, o które ISO nigdy cię nie prosiło, i jedna pułapka zakresu, która łapie certyfikowane firmy częściej niż jakiekolwiek brakujące zabezpieczenie.
Zacznijmy od dobrych wiadomości, bo to większość tej historii.
Artykuł 21 zmapowany na ISO 27001:2022
Artykuł 21(2) wymienia dziesięć obszarów środków. Oto gdzie każdy z nich już mieszka w działającym ISMS.
| Środek z artykułu 21(2) NIS2 | Gdzie już jest w ISO 27001:2022 |
|---|---|
| (a) Analiza ryzyka i polityki bezpieczeństwa systemów informatycznych | Klauzule 6.1.2 i 6.1.3 (szacowanie i postępowanie z ryzykiem), A.5.1 polityki bezpieczeństwa informacji |
| (b) Obsługa incydentów | A.5.24 do A.5.28: planowanie i przygotowanie, ocena i decyzja, reagowanie, wyciąganie wniosków, zbieranie dowodów |
| (c) Ciągłość działania, kopie zapasowe, odtwarzanie po awarii, zarządzanie kryzysowe | A.5.29 bezpieczeństwo podczas zakłóceń, A.5.30 gotowość ICT do ciągłości działania, A.8.13 kopie zapasowe informacji |
| (d) Bezpieczeństwo łańcucha dostaw | A.5.19 do A.5.23: relacje z dostawcami, bezpieczeństwo w umowach, łańcuch dostaw ICT, monitorowanie, usługi chmurowe |
| (e) Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu, w tym obsługa i ujawnianie podatności | A.8.25 do A.8.33 (blok bezpiecznego rozwoju), A.8.8 zarządzanie podatnościami technicznymi |
| (f) Procedury oceny skuteczności środków | Klauzula 9.1 monitorowanie i pomiary, 9.2 audit wewnętrzny, 9.3 przegląd zarządzania |
| (g) Podstawowa cyberhigiena i szkolenia z cyberbezpieczeństwa | Klauzule 7.2 i 7.3 (kompetencje i świadomość), A.6.3 świadomość, edukacja i szkolenia |
| (h) Kryptografia i, w stosownych przypadkach, szyfrowanie | A.8.24 stosowanie kryptografii |
| (i) Bezpieczeństwo kadr, polityki kontroli dostępu, zarządzanie aktywami | A.6.1 do A.6.6, A.5.15 do A.5.18 kontrola dostępu, A.5.9 do A.5.11 inwentaryzacja i zwrot aktywów |
| (j) Uwierzytelnianie wieloskładnikowe, zabezpieczona łączność, zabezpieczona łączność awaryjna | A.8.5 bezpieczne uwierzytelnianie, A.5.14 przekazywanie informacji |
Jeśli rozpoznajesz większość prawej kolumny, jesteś w niezłej formie. Jeśli numeracja załącznika A wygląda obco, bo certyfikowałeś się na starszym wydaniu, tabela przejścia z 2013 na 2022 to pierwsza rzecz, której potrzebujesz.
Teza, którą warto pogrzebać: ISO 27001 to nie domniemanie zgodności
Przeczytasz na wielu stronach, że posiadanie ISO 27001 daje ci domniemanie zgodności z NIS2. Nie daje.
NIS2 zachęca do korzystania z norm europejskich i międzynarodowych, a artykuł 24 pozwala państwom członkowskim wymagać certyfikowanych produktów, usług i procesów ICT dla określonych kategorii. Żadna z tych rzeczy nie zamienia certyfikatu w zgodność. Obowiązki nadal ciążą na tobie, a organ nadal ocenia cię według ustawy krajowej.
Polska jest tu najostrzejszym przykładem, bo klauzula o domniemaniu zgodności naprawdę istniała w projekcie ustawy i została usunięta 3 października 2024. Nie ma jej w uchwalonym prawie. Każdy artykuł twierdzący inaczej albo opisuje projekt, który już nie istnieje, albo powtarza coś, czego nie sprawdził.
Praktyczne ujęcie: ISO 27001 to akcelerator, który zdejmuje z ciebie większość pracy. Nie jest zwolnieniem z niczego.
Cztery rzeczy, które się nie przenoszą
1. Zewnętrzne zgłaszanie incydentów na czas
To największa realna luka i jest to luka procesowa, nie luka zabezpieczeń. ISO 27001 wymaga wykrywania, oceny, reagowania i wyciągania wniosków z incydentów. Nigdy nie wymaga zawiadomienia organu, w terminie, w określonym formacie.
NIS2 wymaga: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin i raport końcowy w ciągu miesiąca. Twoja obecna procedura niemal na pewno nie ma kroku "zawiadom organ krajowy", nie ma zdefiniowanego adresata ani osoby odpowiedzialnej za zegar 24 godzin, który może ruszyć w niedzielę o drugiej w nocy. To nowa praca i temat kolejnego wpisu w tej serii.
2. Rejestracja
Kilka kategorii podmiotów musi zarejestrować się w organie krajowym i utrzymywać ten wpis aktualnym. W ISO nie ma tego odpowiednika w ogóle. To obowiązek zgłoszeniowy, zwykle z twardą datą, i dokładnie ten rodzaj rzeczy, którą trywialnie się robi i wstyd przeoczyć.
3. Odpowiedzialność zarządu jako obowiązek prawny
Klauzula 5.1 ISO 27001 wymaga, by najwyższe kierownictwo wykazało przywództwo i zaangażowanie, a auditor przepyta o to twój zarząd. Artykuł 20 idzie dalej. Organy zarządzające muszą zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorować ich wdrożenie i odbyć szkolenie. Państwa członkowskie mają zapewnić, że kierownictwo może zostać pociągnięte do odpowiedzialności za naruszenie tego obowiązku.
Dowody, które już zbierasz na klauzulę 5, przenoszą cię niemal do celu, ale obowiązek wskazuje teraz osoby, nie funkcję. Zadbaj, żeby protokoły przeglądu zarządzania pokazywały zatwierdzenie, a nie tylko obecność.
4. Pułapka zakresu
To ta luka, którą certyfikowane firmy przeoczają najczęściej, i nie ma nic wspólnego z zabezpieczeniami.
ISO 27001 certyfikuje zakres, który sam zdefiniowałeś. Wiele małych firm całkowicie legalnie zawęża ISMS do jednego produktu, jednej platformy albo jednego biura. NIS2 przypina się do podmiotu. Jeśli twój certyfikat obejmuje platformę SaaS, ale nie wewnętrzne IT firmowe, na którym stoi kadry i poczta, ta nieobjęta część nadal jest w zakresie NIS2.
Przeczytaj swoją Deklarację Stosowania i deklarację zakresu obok definicji podmiotu z ustawy krajowej. Tam, gdzie się różnią, jest twoja prawdziwa lista luk.
Jak przeprowadzilibyśmy analizę luk
W kolejności, która marnuje najmniej czasu:
- Potwierdź, że w ogóle jesteś objęty i którą ustawą krajową. Test zakresu jest tutaj, razem z kategoriami objętymi bez względu na wielkość.
- Połóż deklarację zakresu ISMS obok definicji podmiotu. Rozstrzygnij tę różnicę najpierw, bo zmienia wszystko dalej.
- Przejdź dziesięć obszarów środków po swojej Deklaracji Stosowania. Większość wierszy będzie odsyłaczem, nie projektem.
- Napisz procedurę zgłaszania. Konkretny organ, konkretna osoba odpowiedzialna, kroki 24 i 72 godzin oraz próba na sucho. To jest naprawdę nowe.
- Sprawdź obowiązek rejestracji i złóż zgłoszenie.
- Popraw dowody zarządcze tak, żeby zatwierdzenie było widoczne, i umów szkolenie.
- Przeczytaj ponownie konkretnie bezpieczeństwo dostawców. Ryzyko dostawców dla małych zespołów to miejsce, gdzie ISO i NIS2 są najbliżej w brzmieniu i najdalej w tym, jak dokładnie ktoś to sprawdza.
Uwaga o naszym mapowaniu i o tym, czym ono nie jest
Utrzymujemy w AuditBadgerze widok pokrycia z ISO 27001 na NIS2, a produkt oznacza go jako nasze własne mapowanie, nie jako oficjalną tabelę odpowiedniości. Nie istnieje żadna opublikowana przez ISO tabela odniesień do dyrektywy, więc kto przedstawia ci taką jako autorytatywną, przedstawia opinię. Nasza jest opinią przemyślaną i nadal pozostaje opinią.
Konkret wygląda tak: polski katalog, który zbudowaliśmy, to 30 środków i 75 podkontroli w 10 sekcjach, napisanych po polsku, z odniesieniami do artykułów przy każdej kontroli. 25 podkontroli z naszej wspólnej biblioteki jest współdzielonych między SOC 2®, ISO 27001 i reżim polski, i to jest praktyczny kształt tego nakładania się. Robisz kontrolę raz, liczy się w trzech miejscach.
Wsparcie NIS2 jest w early access i włączamy je na koncie po rozmowie. Sami przeszliśmy najpierw przez ISO, a potem certyfikowaliśmy AuditBadger na AuditBadgerze na SOC 2 Type II bez zewnętrznych konsultantów. Dlatego mówimy spokojnie, że większość artykułu 21 to papierologia, a nie budowa. U nas naprawdę tak było.
Pełne dziesięć obszarów środków i miejsca, w których polska transpozycja się rozjeżdża, są na naszej stronie o NIS2 i KSC. Jeśli ISO 27001 masz jeszcze przed sobą, a nie za sobą, zacznij raczej od wprowadzenia do ISO 27001.