ISO 27001 ja NIS2: mida sinu sertifikaat katab ja mis jääb puudu
·Kõige olulisem lühidalt
- ISO 27001 on vabatahtlik ja ise piiritletud, NIS2 on õigus ning ulatuse ja kohustuste poolest ette antud
- Toimiv ISMS katab juba suure osa artiklis 21 nõutud meetmetest
- Kolme valdkonda standard ei tunne: teavitamise tähtajad, registreerimine ja juhtkonna isiklik vastutus
- Kõige sagedasem lünk on kohaldamisala – kitsas ISMS-i ulatus ei kata reguleeritud teenust
- Üks penetratsioonitest võib anda mõlemad tõendid, kui aruanne seosed välja toob
„Me oleme ISO 27001 järgi sertifitseeritud, NIS2 on sellega tehtud.“ See lause kõlab peaaegu igas esimeses vestluses sertifitseeritud ettevõttega. Ta on poolenisti õige – ja teine pool on kallis.
Kattuvus standardi ja direktiivi vahel on tõesti suur – piisavalt suur, et NIS2 töömahtu umbes poole võrra vähendada. Täielik see aga ei ole ja lüngad asuvad just seal, kuhu järelevalveasutus esimesena vaatab.
Erinevus olemuses
Enne kui nõudeid võrrelda, tasub vaadata nende põhimõtteliselt erinevat ehitust:
| ISO/IEC 27001 | NIS2 | |
|---|---|---|
| Mis see on | vabatahtlik standard juhtimissüsteemile | kehtiv õigus – direktiiv (EL) 2022/2555 pluss riigisisene ülevõtmine |
| Kohaldamisala | määrad selle ise | tuleneb sektorist, suurusest ja osutatavast teenusest |
| Meetmete valik | riskipõhine, põhjendatud mittekohaldamine lubatud | kohustuste kataloog artiklist 21, valikuline ei ole |
| Kontroll | sertifitseerimisasutus, tsükkel järelevalveaudititega | järelevalveasutus, Eestis Riigi Infosüsteemi Amet (RIA) |
| Tagajärg rikkumise korral | mittevastavus, äärmisel juhul sertifikaadi kaotus | rahatrahv, ettekirjutused, juhtkonna vastutus |
| Adressaat | organisatsioon | organisatsioon ja juhtorganid |
Selle tabeli tähtsaim lause on teises reas. ISO 27001 puhul otsustad sina, mis jääb kohaldamisalasse – paljud sertifikaadid katavad hoolikalt valitud väljalõike. NIS2 puhul otsustab selle teenus, mida sa osutad. Kui sinu ISMS-i ulatus on „andmekeskuse käitamine asukohas X“, aga reguleeritud teenus hõlmab kogu kliendiplatvormi, on sul sertifikaat, mis olulist osa ei kata.
Kus need kaks kattuvad
Valdav osa artikli 21 lõikes 2 nimetatud riskijuhtimismeetmetest vastab otse standardi punktidele:
| NIS2, artikli 21 lg 2 | Vaste ISO 27001-s |
|---|---|
| punkt a) riskianalüüs ja infoturbepoliitika | peatükk 6.1, riskide hindamine ja käsitlemine |
| punkt b) intsidentide käsitlemine | lisa A 5.24 kuni 5.26 |
| punkt c) talitluspidevus ja kriisiohje | lisa A 5.29, 5.30 |
| punkt d) tarneahela turvalisus | lisa A 5.19 kuni 5.22 |
| punkt e) turvalisus soetamisel, arendamisel ja hooldamisel, haavatavuste haldus | lisa A 8.8, 8.25, 8.28 |
| punkt f) meetmete mõjususe hindamine | lisa A 8.29, peatükid 9.1 ja 9.2 |
| punkt g) küberhügieen ja koolitus | lisa A 6.3 |
| punkt h) krüptograafia | lisa A 8.24 |
| punkt i) personaliturve, juurdepääsu haldus, varade haldus | lisa A 5.9 kuni 5.18, 6.1 kuni 6.6 |
| punkt j) mitmeastmeline autentimine, turvatud side | lisa A 8.5, 8.20, 8.21 |
Kui sinu ISMS päriselt elab – ja mitte ainult auditinädalal –, on suurem osa tööst juba tehtud. Sul ei ole vaja uut struktuuri, vaid vastavustabelit: needsamad tõendid, sildistatud direktiivi artiklinumbritega.
Kus nad lahku lähevad
Kolme valdkonda standardis lihtsalt ei ole.
1. Seadusest tulenevad teavitamise tähtajad
ISO 27001 nõuab punktides A 5.24 kuni 5.26 intsidentide käsitlemise korda – kes hindab, kes otsustab, kuidas dokumenteeritakse. Mida standard ei tunne, on seadusest tulenev tähtaeg ametiasutuse ees.
NIS2 näeb artiklis 23 ette kolmeastmelise ahela: varajane hoiatus 24 tunni jooksul, intsidenditeade 72 tunni jooksul ja lõpparuanne ühe kuu jooksul. Sinu olemasolev intsidendiprotsess on selleks hea alus, kuid vajab lisaharu: kes otsustab mõne tunni jooksul, kas intsident on „oluline“, ja kes sellest teatab.
Kes on Eestis teate saaja, millises vormis teade esitatakse ja kas sinu ettevõte üldse hõlmatud üksuste hulka kuulub, tuleneb riigisisesest ülevõtmisest – küberturvalisuse seadusest – ja seda kinnita Riigi Infosüsteemi Ametiga (RIA), enne kui teavitusahela paika paned. Kui palju on selle kõrvale vaja tehnilist tõendust, on kirjas NIS2 nõuete lehel.
2. Registreerimine järelevalveasutuse juures
Hõlmatud üksused peavad olema pädevale asutusele teada – see tähendab praktikas registreerimist ja ajakohaste kontaktandmete esitamist, Eestis RIA-le. Sertifitseerimisasutus seda toimingut ei tunne, sest standardis seda ei ole. See on puhtalt halduskohustus ja just seetõttu jääb ta märkamata.
3. Juhtorganite isiklik vastutus
Artikkel 20 kohustab juhtorganeid meetmed heaks kiitma, nende rakendamist jälgima ja koolitustel osalema ning näeb ette vastutuse rikkumiste eest. ISO 27001 nõuab peatükis 5.1 juhtkonna eestvedamist ja pühendumust – kuid pöördub organisatsiooni, mitte üksikisiku poole.
Praktikas tähendab see, et heakskiit peab olema dokumenteeritud ja tuginema millelegi kontrollitavale. ISMS-i auditiaruandest alati ei piisa, sest see kirjeldab juhtimissüsteemi seisundit, mitte süsteemide vastupidavust.
See võrdlus on informatiivne ülevaade, mitte õigusnõustamine. Oma konkreetse liigituse, kohustuste ulatuse ja riigisisese ülevõtmise hetkeseisu selgita välja Riigi Infosüsteemi Ametiga (RIA) ja õigusnõustajaga.
Ühisosa: haavatavuste haldus
On üks koht, kus mõlemad regulatsioonid nõuavad sedasama ja kus mõlemad kõige sagedamini untsu lähevad.
ISO 27001 lisa A punkt 8.8 nõuab tehniliste haavatavuste haldamist: kasutatavate süsteemide haavatavuste kohta tuleb teavet hankida, avatust hinnata ja sobivad meetmed kasutusele võtta. Punkt A 8.29 nõuab lisaks turvateste arenduses ja vastuvõtmisel.
NIS2 artikli 21 lõike 2 punktid e ja f nõuavad haavatavuste haldust ja korda, mis hindab meetmete mõjusust.
Mõlemal juhul on see sama töö: jooksvalt haavatavusi leida ja prioriseerida ning perioodiliselt kontrollida, kas võetud meetmed ründaja päriselt peatavad. Penetratsioonitest koos aruande, meetmekava ja kordustestiga annab mõlemad tõendid ühe korraga – eeldusel, et aruanne seob leiud vastavate nõuetega. Just seda meie aruanded ISO 27001 ja NIS2 jaoks teevadki.
Kus täpselt jookseb piir skaneeringu ja testi vahel, käime läbi artiklis haavatavuste skaneerimine või penetratsioonitest.
Kui sertifikaat on sul juba olemas
- Võrdle kohaldamisalasid. Kas sinu ISMS-i ulatus katab teenuse, mis NIS2 alla langeb? See on kõige sagedasem ja kõige tõsisemate tagajärgedega lünk.
- Koosta vastavustabel. Sea artikli 21 nõuded kõrvuti lisa A meetmetega. Enamiku ridade puhul kannad sinna lihtsalt oma olemasoleva tõendi numbri.
- Täienda kolme puuduvat valdkonda. Teavitusahel 24 tunni tähtajaga, registreerimine ja juhtkonna dokumenteeritud heakskiit koos koolitustõendiga.
- Kontrolli mõjusust. Penetratsioonitest, mida sa punkti A 8.29 jaoks niikuinii vajad, katab ka punkti f – kui aruanne seda ütleb.
Realistlik töömaht ettevõttele, kelle ISMS elab: mõni nädal, valdavalt vastavustabeli koostamine.
Ja kui seda sul ei ole
Sertifitseerimiskohustust ei ole – NIS2 nõuab meetmeid, mitte standardit. Sellegipoolest on lisa A kõige pragmaatilisem saadaolev ehitusplaan, sest see tõlgib kohustused rakendatavateks meetmeteks, mille keegi on juba läbi mõelnud.
Kaks teed, mõlemad põhjendatud:
- Sertifitseerimisega, kui sa vajad tõendit niikuinii kliendiküsimustike ja hangete jaoks. Sertifitseerimistsükkel kestab tavaliselt kolm aastat koos iga-aastaste järelevalveaudititega.
- Ilma sertifitseerimiseta, võttes lisa A struktuuriks. Sa säästad auditi ja kaotad müügiargumendi.
Mõlemal juhul jääb tehniline osa samaks – ja just seda osa ei saa edasi lükata: sa pead suutma näidata, et meetmed toimivad.
ISO 27001 ja NIS2 – korduvad küsimused
01Kas ISO 27001 sertifikaat asendab NIS2 kohustused?
Ei. ISO 27001 on vabatahtlik standard, NIS2 on kehtiv õigus – sertifikaat ei saa seadusest tulenevat kohustust asendada. Kattuvus on siiski suur: toimiv ISMS katab juba märkimisväärse osa artiklis 21 nimetatud riskijuhtimismeetmetest. Sertifikaadi praktiline väärtus seisneb selles, et sa saad selle osa tõendada, selle asemel et see uuesti üles ehitada.
02Milliseid NIS2 nõudeid ISO 27001 ei kata?
Kolme valdkonda. Esiteks seadusest tulenevad teavitamise tähtajad: standard nõuab intsidendikäsitluse korda, kuid mitte varajast hoiatust ametiasutusele 24 tunni jooksul. Teiseks kohustus olla pädevale asutusele teada ja end registreerida, mida standardis ei ole. Kolmandaks juhtorganite isiklik vastutus ja koolituskohustus artikli 20 järgi. Sinna lisandub kohaldamisala: ISMS-i ulatuse valid sa ise, NIS2 ulatus tuleneb osutatavast teenusest.
03Kas üks penetratsioonitest sobib korraga ISO 27001 ja NIS2 jaoks?
Jah, kui ulatus katab mõlemat raamistikku ja aruanne seob leiud vastavate nõuetega. Tehniliselt on tegemist sama testiga: ISO 27001 nõuab lisa A punktis 8.8 haavatavuste haldust ja punktis 8.29 turvateste, NIS2 nõuab artikli 21 lõike 2 punktides e ja f sisuliselt sedasama. Erineb ainult see, kuidas leiud aruandes sildistatakse.
04Kas NIS2 täitmiseks peab olema ISO 27001 sertifikaat?
Ei, sertifitseerimiskohustust ei ole. Standard on siiski kõige väljakujunenum viis nõutud meetmed struktuurselt üles ehitada ja nende mõjusust tõendada ning ühtlasi vastab see sinu klientide turvaküsimustikele. Kes sertifitseerida ei taha, saab lisa A struktuurina kasutada, ilma auditit läbimata.
05Mis on kahe regulatsiooni kõige olulisem sisuline erinevus?
ISO 27001 on juhtimissüsteem: sa määrad ise kohaldamisala, hindad riske ja põhjendad, milliseid meetmeid sa rakendad – põhjendatud mittekohaldamine on lubatud. NIS2 on avalik-õiguslik regulatsioon: ulatus ja kohustuste kataloog tulenevad sektorist ja suurusest, mitte sinu riskiotsusest, ning mittekohaldamist ei saa ära dokumenteerida.
06Kust alustada, kui sertifikaat on juba olemas?
Võrdlusest oma ISMS-i kohaldamisala ja selle teenuse vahel, mis NIS2 alla langeb – see on kõige sagedasem lünk. Seejärel tuleb täiendada kolme valdkonda, mida standard ei tunne: teavitusahel 24 tunni tähtajaga, registreerimine pädeva asutuse juures ja juhatuse dokumenteeritud heakskiit. Mõjususe tõendi annab seesama penetratsioonitest, mille sa sertifikaadi jaoks niikuinii teed.