Az ISO/IEC 27001 tanúsítvány nem felel meg a NIS2-nek, és nem ad jogi bizonyítékot. Azonban az alapja lehet egy NIS2-kompatibilis információbiztonsági irányítási rendszernek.
A tanúsítás szükséges-e? Megtudni. →Az ISO/IEC 27001 tanúsítvány nem kötelezően írja elő a NIS2, és önmagában nem bizonyítja a megfelelőséget. Az LXIX/2024. törvény alapján az entitásoknak 2025. augusztus 31-ig kiválasztaniuk kellett egy kiberbiztonsági audítort, az első kötelező vizsgálat pedig 2026. június 30-án járt le (már megtörtént). A további kötelezettségek folyamatos alkalmazandók.
Az ISO 27001 alapján felépített információbiztonsági irányítási rendszer (ISMS) azonban lefedi a NIS2 21. cikk рискmenedzsment intézkedéseinek jelentős részét.
Az alábbi táblázat mutatja, hogy az ISO 27001 mely ellenőrzései felelnek meg a NIS2 által előírt intézkedéseknek:
| NIS2 21. cikk (2) intézkedés | ISO/IEC 27001:2022 ellenőrzések |
|---|---|
| a) Kockázatelemzési és információbiztonsági politika | 6.1. pont (kockázatértékelés és kezelés), 5.1. ellenőrzés |
| b) Incidenskezelés | 5.24–5.28. ellenőrzések |
| c) Üzletmenet-folytonosság, biztonsági mentés, katasztrófa-helyreállítás | 5.29, 5.30, 8.13. ellenőrzések |
| d) Ellátási lánc biztonsága | 5.19–5.23. ellenőrzések |
| e) Biztonság beszerzésben, fejlesztésben, karbantartásban | 8.8, 8.25–8.29. ellenőrzések |
| f) Az intézkedések hatékonyságának értékelési politikái | 9. pont (teljesítménymérés), 5.35. ellenőrzés |
| g) Alapvető kiberbiztonsági gyakorlatok és képzés | 6.3, 8.7. ellenőrzések |
| h) Kriptográfia és titkosítás | 8.24. ellenőrzés |
| i) HR-biztonság, hozzáférés-vezérlés, eszközkezelés | 6.1–6.6, 5.9–5.11, 5.15–5.18. ellenőrzések |
| j) Többtényezős hitelesítés, biztonságos kommunikáció | 8.5, 5.14. ellenőrzések |
Incidensbejelentési kötelezettségek: Az ISO 27001 incidenskezelést ír elő, de nem szabályozza a 23. cikk szerinti CSIRT-nek vagy hatóságnak történő bejelentéseket: 24 óra alatt korai figyelmeztetés, 72 óra alatt incidensbejelentés, egy hónap alatt végső jelentés.
Regisztrációs és értesítési kötelezettségek: A nemzeti törvény szerinti regisztrációt az ISO szabvány nem kezeli.
Irányító szervek kötelezettségei (NIS2 20. cikk): Az ISMS-t jóváhagyják, felügyelik, személyesen felelősek, és képzésben kell részt venniük.
Felügyelet és bírságok: Az NIS2 34. cikkében előírt szankciók (alapvetően: legalább 10 millió EUR vagy a világszerte éves forgalom 2%-a) az ISO 27001 hatálya alá nem tartoznak.
Szektorspecifikus szabályok: Az (EU) 2024/2690 végrehajtási rendelet részletesebb technikai követelményeket írhat elő bizonyos digitális infrastruktúra- és digitális szolgáltatásnyújtók számára.
1. Hatókör szűkítése: Az ISMS-t csak a NIS2 hatálya alá tartozó szolgáltatások lefedésére kell korlátozni.
2. Incidensbejelentési eljárás: Dokumentálja a 24 órás korai figyelmeztetés, 72 órás bejelentés és egy hónapos végső jelentés folyamatait a nemzeti hatóság felé.
3. Szabályozottság nyilatkozatának (SoA) leképezése: Mutassa be, hogy az Ön ellenőrzései hogyan felelnek meg az NIS2 21. cikk (a)–(j) intézkedéseinek.
4. Irányító szervek jóváhagyása és képzése: Dokumentálja az irányító szervek jóváhagyását és az azoknak nyújtott kiberbiztonsági képzést.
5. Nemzeti regisztrációs ellenőrzés: Adja át az adatokat a nemzeti hatóságnak az LXIX/2024. törvény szerint. Használja a NIS2 hatóköri kalkulátort a megerősítéshez.
Az ISO 27001 tanúsítása nem csökkenti a felügyeleti hatóság által kiszabható bírságokat; az NIS2 nem köti azt a felelősségi kritériumokhoz. A felügyeleti hatóságok az 32–34. cikk körülményei alapján döntik el az intézkedéseket.
Az önértékelés vagy tanúsítvány közötti választás szervezeti döntés: a tanúsítvány külső megerősítést nyújt, de költséggel és idővel jár. Függetlenül attól, melyiket választja, az NIS2-specifikus intézkedéseket (incidensbejelentés, irányító szervek jóváhagyása, nemzeti regisztrációs kötelezettségek) külön kell kezelni.
Nem. Az ISO 27001 tanúsítvány nem felel meg a NIS2-nek, és önmagában nem bizonyítja a megfelelőséget. Az alapján felépített ISMS azonban lefedi a kockázatmenedzsmenti intézkedések nagy részét. A NIS2-specifikus elemeket (incidensbejelentés, irányító szervek jóváhagyása, nemzeti regisztrációs kötelezettségek) külön kell kezelni.
Nem. Az NIS2 nem írja elő a tanúsítványt. Lehet önértékelést végezni is. Az LXIX/2024. törvény csak azt követeli meg, hogy egy kiberbiztonsági audítort válasszanak (2025. aug. 31-ig) és az első kötelező auditot elvégezzék (2026. jún. 30-ig már megtörtént). A tanúsítvány választása a szervezettől függ.
Az ISO 27001 ellenőrzéseinek túlnyomó többsége leképezhető a NIS2 21. cikk (a)–(j) intézkedéseire: az 5.1, 5.9–5.28, 5.29–5.30, 5.35, 6.1–6.3, 8.5, 8.7–8.8, 8.13, 8.24–8.29 ellenőrzések. A pontosabb leképezéshez lásd a fenti táblázatot.
Dokumentálja az incidensbejelentési eljárást három lépésben: 1) 24 óra: korai figyelmeztetés a nemzeti hatóságnak (ha jelentős), 2) 72 óra: részletes incidensbejelentés, 3) 1 hónap: végső jelentés. Az ISO 27001 incidenskezelést követel meg, de nem írja elő ezeket az időhatárokat.
Az NIS2 nem csökkenti a bírságokat az ISO 27001 tanúsítvány alapján. A felügyeleti hatóságok az 32–34. cikk körülményei alapján döntik el az intézkedéseket, figyelembe véve az esetek sajátosságait. A tanúsítvány a megfelelőség külső megerősítéséül szolgál, de jogi kedvezményt nem nyújt.
Az ISO 27001 ISMS-jét a nemzeti NIS2 követelmények szerint kell finomhangolni. Használja szervezeti hatók kalkulátorunkat a hatóköri és szektorspecifikus követelmények azonosításához.
Kalkulátor megnyitása