Hoppa till innehållet

Jämförelse

NIS2 och ISO 27001: kontrollerna mappar, skyldigheterna gör det inte

Ett ISO 27001-certifikat är en god utgångspunkt och det är inte ett kvitto på efterlevnad. Skillnaden går mellan två lager. Kontrollagret, alltså de tekniska och organisatoriska åtgärderna, överlappar kraftigt och går till stor del att återanvända. Obligationslagret gör det inte: anmälningsplikt till NCSC, rapportering med tidsfrister enligt artikel 23, ledningens personliga förståelse och de nationella avvikelserna finns inte i standarden. Praktiker beskriver det som att kontrollerna mappar rent medan skyldigheterna inte gör det, och att det är i det andra lagret man bränner sig vid en verklig incident.

Kontrollagret
Överlappar
Obligationslagret
Överlappar inte
Certifikat räcker
Nej
Går att återanvända
Mycket
Skriven avMalthe Bang NorengaardMedgrundare och CTOGranskad avRobin ÖsterdalGrundare och vd

Faktagranskad mot direktivets artikel 21 och 23Senast granskad 2 min läsning

Kort sagt

  • Kontrollagret överlappar kraftigt och går till stor del att återanvända.
  • Obligationslagret gör det inte: anmälan, rapporteringsfrister, ledningens utbildning.
  • Ett ISO-certifikat är underlag i en tillsynsdialog, inte ett svar på den.
  • De nationella avvikelserna finns inte i standarden, och det är där svensk rätt bor.
  • Använd ISMS:et som ryggrad och lägg skyldigheterna ovanpå som ett eget spår.

Vad som faktiskt mappar

Artikel 21 räknar upp åtgärder som riskhanteringen ska omfatta: riskanalys, incidenthantering, kontinuitet, leverantörskedjan, sårbarhetshantering, kryptering, åtkomstkontroll och personalsäkerhet. Ett moget ledningssystem för informationssäkerhet adresserar de flesta av dem redan.

Har ni ett ISMS är alltså inte utgångspunkten noll. Riskbedömningen finns, åtgärdsregistret finns, och uppföljningen har en form. Det är sparat arbete och det ska räknas som sådant.

Lager för lager
ISO 27001Cybersäkerhetslagen
Riskanalys och åtgärder
Kontinuitet
Leverantörskedja~
Anmälningsplikt till myndighet
Rapportering med tidsfrister
Ledningens utbildningskrav~
Nationella avvikelser

Delvis betyder att standarden berör frågan utan att ställa det krav lagen ställer. Jämförelsen är på lagernivå och ersätter inte en gap-analys mot er egen tillämpning.

Källa: NIS2-direktivet artikel 21

Var mappningen tar slut

Obligationslagret är det som inte har någon motsvarighet i standarden. Anmälningsplikten till NCSC finns inte i ISO 27001. Fristerna på 24 timmar, 72 timmar och en månad enligt artikel 23 finns inte där. Kravet att ledningen ska genomföra utbildning finns inte där.

Och de nationella avvikelserna finns definitionsmässigt inte i en internationell standard. Vilken tillsynsmyndighet som gäller er, vad de svenska föreskrifterna kräver och till vilken adress anmälan går är svensk rätt.

Medlemsstaterna ska säkerställa att väsentliga och viktiga entiteter vidtar lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att hantera risker som hotar säkerheten i nätverks- och informationssystem.

Hur ni använder ISMS:et utan att luta er för hårt mot det

Det praktiska rådet är att behandla ISO-arbetet som ryggrad och skyldigheterna som ett eget spår ovanpå, med egen dokumentation.

  1. 01Kartlägg artikel 21 mot era befintliga kontrollerPunkt för punkt, med hänvisning till var i ISMS:et varje åtgärd redan finns.
  2. 02Lista skyldigheterna separatAnmälan, rapportering, ledningens utbildning och de nationella kraven hör inte hemma i kontrollregistret.
  3. 03Testa det som bara ett test kan svara påEtt certifikat visar att ett system finns. Ett verifierat test visar om skyddet håller.
  4. 04Datera gap-analysenStandarden och föreskrifterna revideras i olika takt, så mappningen har ett bäst-före-datum.

Frågor

Vanliga frågor

Räcker ISO 27001 för NIS2?
Nej. Kontrollagret överlappar kraftigt, men obligationslagret gör det inte: anmälan, rapporteringsfrister, ledningens utbildning och nationella avvikelser saknas i standarden.
Vad kan återanvändas?
Riskbedömningen, åtgärdsregistret, kontinuitetsarbetet och uppföljningsstrukturen. Det är sparat arbete.
Vad saknas?
Anmälningsplikten till NCSC, fristerna i artikel 23, ledningens utbildningskrav och allt som är svensk rätt.
Hjälper certifikatet vid tillsyn?
Det är ett bra underlag. Det besvarar inte frågan om skyldigheterna följts.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni visa att åtgärderna fungerar?

Ett penetrationstest ger underlag en tillsynsmyndighet kan läsa och som era tekniker kan agera på. Halvtimmes samtal först, ingen förberedelse.