ISO 27001 vs. NIS2

ISO 27001 és NIS2: mit fed le, és mit nem?

Az ISO/IEC 27001 tanúsítvány nem felel meg a NIS2-nek, és nem ad jogi bizonyítékot. Azonban az alapja lehet egy NIS2-kompatibilis információbiztonsági irányítási rendszernek.

A tanúsítás szükséges-e? Megtudni. →

ISO 27001 és NIS2: jogi helyzet Magyarországon

Az ISO/IEC 27001 tanúsítvány nem kötelezően írja elő a NIS2, és önmagában nem bizonyítja a megfelelőséget. Az LXIX/2024. törvény alapján az entitásoknak 2025. augusztus 31-ig kiválasztaniuk kellett egy kiberbiztonsági audítort, az első kötelező vizsgálat pedig 2026. június 30-án járt le (már megtörtént). A további kötelezettségek folyamatos alkalmazandók.

Az ISO 27001 alapján felépített információbiztonsági irányítási rendszer (ISMS) azonban lefedi a NIS2 21. cikk риск­menedzs­ment intézkedéseinek jelentős részét.

Az ISO 27001 és NIS2 21. cikk (2) közötti leképezés

Az alábbi táblázat mutatja, hogy az ISO 27001 mely ellenőrzései felelnek meg a NIS2 által előírt intézkedéseknek:

NIS2 21. cikk (2) intézkedésISO/IEC 27001:2022 ellenőrzések
a) Kockázatelemzési és információbiztonsági politika6.1. pont (kockázatértékelés és kezelés), 5.1. ellenőrzés
b) Incidenskezelés5.24–5.28. ellenőrzések
c) Üzletmenet-folytonosság, biztonsági mentés, katasztrófa-helyreállítás5.29, 5.30, 8.13. ellenőrzések
d) Ellátási lánc biztonsága5.19–5.23. ellenőrzések
e) Biztonság beszerzésben, fejlesztésben, karbantartásban8.8, 8.25–8.29. ellenőrzések
f) Az intézkedések hatékonyságának értékelési politikái9. pont (teljesítménymérés), 5.35. ellenőrzés
g) Alapvető kiberbiztonsági gyakorlatok és képzés6.3, 8.7. ellenőrzések
h) Kriptográfia és titkosítás8.24. ellenőrzés
i) HR-biztonság, hozzáférés-vezérlés, eszközkezelés6.1–6.6, 5.9–5.11, 5.15–5.18. ellenőrzések
j) Többtényezős hitelesítés, biztonságos kommunikáció8.5, 5.14. ellenőrzések

Mit nem fed le az ISO 27001?

Incidensbejelentési kötelezettségek: Az ISO 27001 incidenskezelést ír elő, de nem szabályozza a 23. cikk szerinti CSIRT-nek vagy hatóságnak történő bejelentéseket: 24 óra alatt korai figyelmeztetés, 72 óra alatt incidensbejelentés, egy hónap alatt végső jelentés.

Regisztrációs és értesítési kötelezettségek: A nemzeti törvény szerinti regisztrációt az ISO szabvány nem kezeli.

Irányító szervek kötelezettségei (NIS2 20. cikk): Az ISMS-t jóváhagyják, felügyelik, személyesen felelősek, és képzésben kell részt venniük.

Felügyelet és bírságok: Az NIS2 34. cikkében előírt szankciók (alapvetően: legalább 10 millió EUR vagy a világ­szerte éves forgalom 2%-a) az ISO 27001 hatálya alá nem tartoznak.

Szektorspecifikus szabályok: Az (EU) 2024/2690 végrehajtási rendelet részletesebb technikai követelményeket írhat elő bizonyos digitális infrastruktúra- és digitális szolgáltatásnyújtók számára.

Meglévő ISO 27001 ISMS adaptációja a NIS2 számára

1. Hatókör szűkítése: Az ISMS-t csak a NIS2 hatálya alá tartozó szolgáltatások lefedésére kell korlátozni.

2. Incidensbejelentési eljárás: Dokumentálja a 24 órás korai figyelmeztetés, 72 órás bejelentés és egy hónapos végső jelentés folyamatait a nemzeti hatóság felé.

3. Szabályozottság nyilatkozatának (SoA) leképezése: Mutassa be, hogy az Ön ellenőrzései hogyan felelnek meg az NIS2 21. cikk (a)–(j) intézkedéseinek.

4. Irányító szervek jóváhagyása és képzése: Dokumentálja az irányító szervek jóváhagyását és az azoknak nyújtott kiberbiztonsági képzést.

5. Nemzeti regisztrációs ellenőrzés: Adja át az adatokat a nemzeti hatóságnak az LXIX/2024. törvény szerint. Használja a NIS2 hatóköri kalkulátort a megerősítéshez.

Gyakorlati következmények: tanúsítvány vagy önértékelés?

Az ISO 27001 tanúsítása nem csökkenti a felügyeleti hatóság által kiszabható bírságokat; az NIS2 nem köti azt a felelősségi kritériumokhoz. A felügyeleti hatóságok az 32–34. cikk körülményei alapján döntik el az intézkedéseket.

Az önértékelés vagy tanúsítvány közötti választás szervezeti döntés: a tanúsítvány külső megerősítést nyújt, de költséggel és idővel jár. Függetlenül attól, melyiket választja, az NIS2-specifikus intézkedéseket (incidensbejelentés, irányító szervek jóváhagyása, nemzeti regisztrációs kötelezettségek) külön kell kezelni.

NIS2 megfelelőség ellenőrzőlistája ISO 27001 alapon

Gyakori kérdések: ISO 27001 és NIS2

Nem. Az ISO 27001 tanúsítvány nem felel meg a NIS2-nek, és önmagában nem bizonyítja a megfelelőséget. Az alapján felépített ISMS azonban lefedi a kockázatmenedzsmenti intézkedések nagy részét. A NIS2-specifikus elemeket (incidensbejelentés, irányító szervek jóváhagyása, nemzeti regisztrációs kötelezettségek) külön kell kezelni.

Nem. Az NIS2 nem írja elő a tanúsítványt. Lehet önértékelést végezni is. Az LXIX/2024. törvény csak azt követeli meg, hogy egy kiberbiztonsági audítort válasszanak (2025. aug. 31-ig) és az első kötelező auditot elvégezzék (2026. jún. 30-ig már megtörtént). A tanúsítvány választása a szervezettől függ.

Az ISO 27001 ellenőrzéseinek túlnyomó többsége leképezhető a NIS2 21. cikk (a)–(j) intézkedéseire: az 5.1, 5.9–5.28, 5.29–5.30, 5.35, 6.1–6.3, 8.5, 8.7–8.8, 8.13, 8.24–8.29 ellenőrzések. A pontosabb leképezéshez lásd a fenti táblázatot.

Dokumentálja az incidensbejelentési eljárást három lépésben: 1) 24 óra: korai figyelmeztetés a nemzeti hatóságnak (ha jelentős), 2) 72 óra: részletes incidensbejelentés, 3) 1 hónap: végső jelentés. Az ISO 27001 incidenskezelést követel meg, de nem írja elő ezeket az időhatárokat.

Az NIS2 nem csökkenti a bírságokat az ISO 27001 tanúsítvány alapján. A felügyeleti hatóságok az 32–34. cikk körülményei alapján döntik el az intézkedéseket, figyelembe véve az esetek sajátosságait. A tanúsítvány a megfelelőség külső megerősítéséül szolgál, de jogi kedvezményt nem nyújt.

Készen áll a NIS2 teljes leképezésére?

Az ISO 27001 ISMS-jét a nemzeti NIS2 követelmények szerint kell finomhangolni. Használja szervezeti hatók kalkulátorunkat a hatóköri és szektorspecifikus követelmények azonosításához.

Kalkulátor megnyitása