ISO Compliance Governance Legal Regulations

Masz ISO 27001. Ile NIS2 już masz zrobione?

Maciej Zaktualizowano 23/08/2026
Masz ISO 27001. Ile NIS2 już masz zrobione?
TL;DR

Artykuł 21 NIS2 ma kształt ISO 27001, więc jeśli prowadzisz certyfikowany ISMS, większość treści już masz: szacowanie ryzyka, obsługę incydentów, ciągłość działania i kopie zapasowe, bezpieczeństwo dostawców, bezpieczny rozwój i zarządzanie podatnościami, ocenę skuteczności, szkolenia świadomościowe, kryptografię, kontrolę dostępu i zarządzanie aktywami oraz uwierzytelnianie wieloskładnikowe da się odwzorować na istniejące klauzule i zabezpieczenia z załącznika A. Cztery rzeczy się nie przenoszą. Zewnętrzne zgłaszanie incydentów w sztywnych terminach (wczesne ostrzeżenie w 24 godziny, zgłoszenie w 72 godziny, raport końcowy w miesiąc) nie ma odpowiednika w ISO, bo ISO nigdy nie każe zawiadamiać organu. Rejestracja w organie krajowym to odrębny obowiązek prawny. Artykuł 20 nakłada osobisty obowiązek na organy zarządzające, by zatwierdziły środki, nadzorowały je i przeszły szkolenie, co idzie dalej niż zaangażowanie kierownictwa z klauzuli 5. A zakres twojego certyfikatu jest prawdopodobnie węższy niż podmiot objęty NIS2, i to właśnie tę lukę firmy certyfikowane najczęściej przeoczają. Rzecz kluczowa: certyfikat ISO 27001 nie jest domniemaniem zgodności z NIS2. W Polsce ta klauzula była w projekcie i została usunięta 3 października 2024, więc nie ma jej w uchwalonej ustawie, mimo że wiele stron w internecie twierdzi inaczej.

Jeśli masz certyfikat ISO 27001, większość artykułu 21 NIS2 już działa w twojej firmie. Nie wszystko i nie automatycznie. Nakładanie się jest na tyle duże, że uczciwą pracą jest mapowanie i uzupełnianie luk, a nie zaczynanie od zera. Ale są cztery rzeczy, o które ISO nigdy cię nie prosiło, i jedna pułapka zakresu, która łapie certyfikowane firmy częściej niż jakiekolwiek brakujące zabezpieczenie.

Zacznijmy od dobrych wiadomości, bo to większość tej historii.

Artykuł 21 zmapowany na ISO 27001:2022

Artykuł 21(2) wymienia dziesięć obszarów środków. Oto gdzie każdy z nich już mieszka w działającym ISMS.

Środek z artykułu 21(2) NIS2 Gdzie już jest w ISO 27001:2022
(a) Analiza ryzyka i polityki bezpieczeństwa systemów informatycznych Klauzule 6.1.2 i 6.1.3 (szacowanie i postępowanie z ryzykiem), A.5.1 polityki bezpieczeństwa informacji
(b) Obsługa incydentów A.5.24 do A.5.28: planowanie i przygotowanie, ocena i decyzja, reagowanie, wyciąganie wniosków, zbieranie dowodów
(c) Ciągłość działania, kopie zapasowe, odtwarzanie po awarii, zarządzanie kryzysowe A.5.29 bezpieczeństwo podczas zakłóceń, A.5.30 gotowość ICT do ciągłości działania, A.8.13 kopie zapasowe informacji
(d) Bezpieczeństwo łańcucha dostaw A.5.19 do A.5.23: relacje z dostawcami, bezpieczeństwo w umowach, łańcuch dostaw ICT, monitorowanie, usługi chmurowe
(e) Bezpieczeństwo w nabywaniu, rozwoju i utrzymaniu, w tym obsługa i ujawnianie podatności A.8.25 do A.8.33 (blok bezpiecznego rozwoju), A.8.8 zarządzanie podatnościami technicznymi
(f) Procedury oceny skuteczności środków Klauzula 9.1 monitorowanie i pomiary, 9.2 audit wewnętrzny, 9.3 przegląd zarządzania
(g) Podstawowa cyberhigiena i szkolenia z cyberbezpieczeństwa Klauzule 7.2 i 7.3 (kompetencje i świadomość), A.6.3 świadomość, edukacja i szkolenia
(h) Kryptografia i, w stosownych przypadkach, szyfrowanie A.8.24 stosowanie kryptografii
(i) Bezpieczeństwo kadr, polityki kontroli dostępu, zarządzanie aktywami A.6.1 do A.6.6, A.5.15 do A.5.18 kontrola dostępu, A.5.9 do A.5.11 inwentaryzacja i zwrot aktywów
(j) Uwierzytelnianie wieloskładnikowe, zabezpieczona łączność, zabezpieczona łączność awaryjna A.8.5 bezpieczne uwierzytelnianie, A.5.14 przekazywanie informacji

Jeśli rozpoznajesz większość prawej kolumny, jesteś w niezłej formie. Jeśli numeracja załącznika A wygląda obco, bo certyfikowałeś się na starszym wydaniu, tabela przejścia z 2013 na 2022 to pierwsza rzecz, której potrzebujesz.

Teza, którą warto pogrzebać: ISO 27001 to nie domniemanie zgodności

Przeczytasz na wielu stronach, że posiadanie ISO 27001 daje ci domniemanie zgodności z NIS2. Nie daje.

NIS2 zachęca do korzystania z norm europejskich i międzynarodowych, a artykuł 24 pozwala państwom członkowskim wymagać certyfikowanych produktów, usług i procesów ICT dla określonych kategorii. Żadna z tych rzeczy nie zamienia certyfikatu w zgodność. Obowiązki nadal ciążą na tobie, a organ nadal ocenia cię według ustawy krajowej.

Polska jest tu najostrzejszym przykładem, bo klauzula o domniemaniu zgodności naprawdę istniała w projekcie ustawy i została usunięta 3 października 2024. Nie ma jej w uchwalonym prawie. Każdy artykuł twierdzący inaczej albo opisuje projekt, który już nie istnieje, albo powtarza coś, czego nie sprawdził.

Praktyczne ujęcie: ISO 27001 to akcelerator, który zdejmuje z ciebie większość pracy. Nie jest zwolnieniem z niczego.

Cztery rzeczy, które się nie przenoszą

1. Zewnętrzne zgłaszanie incydentów na czas

To największa realna luka i jest to luka procesowa, nie luka zabezpieczeń. ISO 27001 wymaga wykrywania, oceny, reagowania i wyciągania wniosków z incydentów. Nigdy nie wymaga zawiadomienia organu, w terminie, w określonym formacie.

NIS2 wymaga: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu w ciągu 72 godzin i raport końcowy w ciągu miesiąca. Twoja obecna procedura niemal na pewno nie ma kroku "zawiadom organ krajowy", nie ma zdefiniowanego adresata ani osoby odpowiedzialnej za zegar 24 godzin, który może ruszyć w niedzielę o drugiej w nocy. To nowa praca i temat kolejnego wpisu w tej serii.

2. Rejestracja

Kilka kategorii podmiotów musi zarejestrować się w organie krajowym i utrzymywać ten wpis aktualnym. W ISO nie ma tego odpowiednika w ogóle. To obowiązek zgłoszeniowy, zwykle z twardą datą, i dokładnie ten rodzaj rzeczy, którą trywialnie się robi i wstyd przeoczyć.

3. Odpowiedzialność zarządu jako obowiązek prawny

Klauzula 5.1 ISO 27001 wymaga, by najwyższe kierownictwo wykazało przywództwo i zaangażowanie, a auditor przepyta o to twój zarząd. Artykuł 20 idzie dalej. Organy zarządzające muszą zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorować ich wdrożenie i odbyć szkolenie. Państwa członkowskie mają zapewnić, że kierownictwo może zostać pociągnięte do odpowiedzialności za naruszenie tego obowiązku.

Dowody, które już zbierasz na klauzulę 5, przenoszą cię niemal do celu, ale obowiązek wskazuje teraz osoby, nie funkcję. Zadbaj, żeby protokoły przeglądu zarządzania pokazywały zatwierdzenie, a nie tylko obecność.

4. Pułapka zakresu

To ta luka, którą certyfikowane firmy przeoczają najczęściej, i nie ma nic wspólnego z zabezpieczeniami.

ISO 27001 certyfikuje zakres, który sam zdefiniowałeś. Wiele małych firm całkowicie legalnie zawęża ISMS do jednego produktu, jednej platformy albo jednego biura. NIS2 przypina się do podmiotu. Jeśli twój certyfikat obejmuje platformę SaaS, ale nie wewnętrzne IT firmowe, na którym stoi kadry i poczta, ta nieobjęta część nadal jest w zakresie NIS2.

Przeczytaj swoją Deklarację Stosowania i deklarację zakresu obok definicji podmiotu z ustawy krajowej. Tam, gdzie się różnią, jest twoja prawdziwa lista luk.

Jak przeprowadzilibyśmy analizę luk

W kolejności, która marnuje najmniej czasu:

  1. Potwierdź, że w ogóle jesteś objęty i którą ustawą krajową. Test zakresu jest tutaj, razem z kategoriami objętymi bez względu na wielkość.
  2. Połóż deklarację zakresu ISMS obok definicji podmiotu. Rozstrzygnij tę różnicę najpierw, bo zmienia wszystko dalej.
  3. Przejdź dziesięć obszarów środków po swojej Deklaracji Stosowania. Większość wierszy będzie odsyłaczem, nie projektem.
  4. Napisz procedurę zgłaszania. Konkretny organ, konkretna osoba odpowiedzialna, kroki 24 i 72 godzin oraz próba na sucho. To jest naprawdę nowe.
  5. Sprawdź obowiązek rejestracji i złóż zgłoszenie.
  6. Popraw dowody zarządcze tak, żeby zatwierdzenie było widoczne, i umów szkolenie.
  7. Przeczytaj ponownie konkretnie bezpieczeństwo dostawców. Ryzyko dostawców dla małych zespołów to miejsce, gdzie ISO i NIS2 są najbliżej w brzmieniu i najdalej w tym, jak dokładnie ktoś to sprawdza.

Uwaga o naszym mapowaniu i o tym, czym ono nie jest

Utrzymujemy w AuditBadgerze widok pokrycia z ISO 27001 na NIS2, a produkt oznacza go jako nasze własne mapowanie, nie jako oficjalną tabelę odpowiedniości. Nie istnieje żadna opublikowana przez ISO tabela odniesień do dyrektywy, więc kto przedstawia ci taką jako autorytatywną, przedstawia opinię. Nasza jest opinią przemyślaną i nadal pozostaje opinią.

Konkret wygląda tak: polski katalog, który zbudowaliśmy, to 30 środków i 75 podkontroli w 10 sekcjach, napisanych po polsku, z odniesieniami do artykułów przy każdej kontroli. 25 podkontroli z naszej wspólnej biblioteki jest współdzielonych między SOC 2®, ISO 27001 i reżim polski, i to jest praktyczny kształt tego nakładania się. Robisz kontrolę raz, liczy się w trzech miejscach.

Wsparcie NIS2 jest w early access i włączamy je na koncie po rozmowie. Sami przeszliśmy najpierw przez ISO, a potem certyfikowaliśmy AuditBadger na AuditBadgerze na SOC 2 Type II bez zewnętrznych konsultantów. Dlatego mówimy spokojnie, że większość artykułu 21 to papierologia, a nie budowa. U nas naprawdę tak było.

Pełne dziesięć obszarów środków i miejsca, w których polska transpozycja się rozjeżdża, są na naszej stronie o NIS2 i KSC. Jeśli ISO 27001 masz jeszcze przed sobą, a nie za sobą, zacznij raczej od wprowadzenia do ISO 27001.

Czytaj dalej

Więcej notatek wdrożeniowych i kontekstu operatora z tego samego obszaru.

Kontrole z Załącznika A ISO 27001: kompletny przewodnik 2022
ISO

Kontrole z Załącznika A ISO 27001: kompletny przewodnik 2022

Załącznik A do ISO 27001 zawiera 93 kontrole bezpieczeństwa ułożone w cztery kategorie, które tworzą kręgosłup Twojego systemu zarządzania bezpieczeństwem informacji. Wersja z 2013 roku oficjalnie wygasła w październiku 2025, więc każda organizacja dążąca do certyfikacji ISO 27001 lub ją utrzymująca pracuje dziś na rewizji z 2022 roku. Ten przewodnik tłumaczy, jak kontrole są ustrukturyzowane, co zmieniło się między 2013 a 2022, które 11 nowych kontroli dodano oraz jak wybierać, wdrażać i dokumentować kontrole na podstawie realnych ryzyk.

22/05/2025 · 13 min czytania
Zarządzanie politykami wewnętrznymi: kompletny praktyczny przewodnik
Compliance Governance

Zarządzanie politykami wewnętrznymi: kompletny praktyczny przewodnik

Zarządzanie politykami odróżnia firmy, które przechodzą audyty, od tych, które w ostatniej chwili gaszą pożary. Ten praktyczny przewodnik pokazuje, jak budować, wdrażać i utrzymywać polityki wewnętrzne, których zespół faktycznie przestrzega — od cyklu życia polityki i wymagań specyficznych dla compliance po generowanie polityk z pomocą AI i workflow potwierdzeń, których oczekują audytorzy.

13/06/2025 · 6 min czytania
Następny krok

Chcesz zastąpić rozproszoną pracę nad compliance?

Zobacz, jak AuditBadger zamienia polityki, dowody, ryzyka i przygotowanie do audytu w jeden system operacyjny dla małych zespołów.

Rozpocznij subskrypcję