ISO 27001 verzus NIS2: čo máte pokryté a čo vám ešte chýba
Kľúčové poznatky
- ISO 27001 je dobrovoľná certifikácia, NIS2 je zákonná povinnosť - jedno druhé nenahrádza
- Prekryv v technických a organizačných opatreniach je veľký, odhadom väčšina požiadaviek
- Zákon navyše žiada hlásenie incidentov NBÚ, registráciu a osobnú zodpovednosť vedenia
- Príloha A 8.8 normy a riadenie zraniteľností podľa zákona vyžadujú ten istý technický dôkaz
- Jeden dobre nastavený penetračný test pokryje obe požiadavky
„Máme ISO 27001, takže NIS2 riešiť nemusíme.“ Túto vetu počujeme pravidelne a je len napoly pravdivá. Certifikácia podľa ISO/IEC 27001 vám dá pri plnení zákona o kybernetickej bezpečnosti veľký náskok - ale nie je to to isté a v troch oblastiach vás nechá stáť.
Rozdiel v samotnej povahe
Než sa dostaneme k požiadavkám, treba si ujasniť, čo je čo.
| ISO/IEC 27001 | NIS2 / zákon 69/2018 | |
|---|---|---|
| Povaha | dobrovoľná certifikácia | zákonná povinnosť |
| Kto to vyžaduje | zákazník, partner, obstarávateľ | štát |
| Rozsah | ten, ktorý si sami určíte | služba, ktorú regulácia definuje |
| Overuje | certifikačný orgán | certifikovaný audítor, dohľad NBÚ |
| Následok nesplnenia | strata certifikátu a obchodu | pokuta, nariadené opatrenia |
Najpodstatnejší riadok je tretí. Pri ISO 27001 si rozsah systému riadenia určujete sami - môžete certifikovať jedno oddelenie, jednu službu, jednu lokalitu. Pri zákone rozsah určuje regulácia: týka sa základnej služby, ktorú poskytujete, aj keď ju vaše ISMS nikdy nepokrývalo.
To je najčastejšia diera, na ktorú narazíme. Firma má platný certifikát, ale keď sa pozriete do vyhlásenia o aplikovateľnosti, zistíte, že certifikovaný rozsah je podstatne užší než regulovaná služba.
Kde sa prekrývajú
Dobrá správa je, že v technických a organizačných opatreniach je prekryv veľký. Ak máte funkčné ISMS podľa ISO 27001, máte pravdepodobne pokryté:
- analýzu rizík a metodiku jej vykonávania,
- bezpečnostné politiky a ich pravidelnú revíziu,
- riadenie prístupov a identít,
- riadenie aktív a ich klasifikáciu,
- bezpečnosť dodávateľského reťazca,
- kontinuitu činností a zálohovanie,
- šifrovanie a bezpečnosť komunikácie,
- školenia a budovanie povedomia zamestnancov,
- riadenie zmien a bezpečný vývoj.
Je to podstatná časť toho, čo zákon žiada. Ak certifikát máte, nezačínate od nuly - začínate od mapovania.
Kde sa rozchádzajú
1. Hlásenie incidentov v zákonných lehotách
Norma žiada, aby ste incidenty riadili a poučili sa z nich. Zákon navyše žiada, aby ste ich hlásili NBÚ v presne stanovených lehotách - včasné varovanie do 24 hodín, oznámenie do 72 hodín, záverečná správa do jedného mesiaca.
Toto je povinnosť, ktorú norma nemá a ktorá sa nedá improvizovať v deň incidentu. Potrebujete vopred vedieť, kto hlási, cez ktorý kanál, s akými údajmi a podľa akých kritérií sa incident posúdi ako významný. Detaily rozoberáme v článku o termínoch a sankciách podľa NIS2.
2. Registrácia a komunikácia s dohľadom
Oznamovacia povinnosť voči NBÚ, zápis do registra, kontakty na zodpovedné osoby, súčinnosť pri kontrole. Nič z toho v ISO 27001 nie je, pretože norma nepozná dohľadový orgán.
3. Osobná zodpovednosť vedenia
Zákon presúva zodpovednosť za schválenie a kontrolu bezpečnostných opatrení na štatutárny orgán. Norma hovorí o „záväzku vedenia“, čo je v praxi podpis pod politikou. Zákon hovorí o zodpovednosti, ktorá sa vymáha.
Praktický dôsledok: konateľ, ktorý sa doteraz o kybernetickú bezpečnosť nezaujímal, sa o ňu zaujímať musí - vrátane toho, že rozumie, aké riziká firma akceptovala a prečo.
Spoločný menovateľ: riadenie zraniteľností
Jedna oblasť je v oboch rámcoch rovnaká a v oboch sa nedá doložiť dokumentom.
Príloha A normy ISO 27001 v opatrení 8.8 (riadenie technických zraniteľností) očakáva, že zraniteľnosti systematicky vyhľadávate a odstraňujete. Opatrenie 8.29 (bezpečnostné testovanie vo vývoji a akceptácii) očakáva, že bezpečnosť overujete pred nasadením. Zákon a jeho vyhláška žiadajú v podstate to isté.
Oba rámce sa pýtajú na to isté a oba očakávajú ten istý typ dôkazu: správu z technického testu s doloženou nápravou. Preto sa oplatí nastaviť testovanie tak, aby jeden test slúžil obom účelom - čo je presne to, čo robíme pri ISO 27001 penetračných testoch aj pri testoch pre NIS2. Je to ten istý test, líši sa len to, ako je správa namapovaná.
Čo od takej správy audítor a certifikačný orgán očakávajú, sme rozpísali v článku čo vyžaduje audítor kybernetickej bezpečnosti.
Praktický postup, ak certifikát máte
- Porovnajte rozsahy. Vezmite vyhlásenie o aplikovateľnosti a regulovanú základnú službu a pozrite sa, či sa prekrývajú. Ak nie, rozdiel je vaša prvá úloha.
- Namapujte opatrenia. Väčšinu požiadaviek zákona pokryjete existujúcimi opatreniami ISMS - stačí ich priradiť a doložiť.
- Doplňte, čo norma nerieši. Postup hlásenia incidentov, komunikácia s NBÚ, formálne schválenie vedením.
- Zosúlaďte cyklus testovania. Ak už testujete kvôli norme, upravte rozsah a načasovanie tak, aby vám ten istý test poslúžil aj pre audit podľa zákona.
- Nechajte si to overiť externe. Interné mapovanie má rovnaký problém ako interný test - robí ho ten, kto systém stavia.
A ak certifikát nemáte
Nemusíte ho získavať kvôli zákonu - zákon certifikáciu nevyžaduje. Ale štruktúra normy je dobrá kostra na to, aby ste povinnosti splnili systematicky namiesto po jednej. A ak vaši zákazníci certifikát pýtajú v obstarávaniach, urobiť oboje naraz vyjde lacnejšie než každé zvlášť.
Ak riešite, či sa vás zákon vôbec týka, začnite článkom o tom, koho sa zákon o kybernetickej bezpečnosti týka. Ak riešite rozsah a cenu testu, ozvite sa nám - poradíme, čo z toho reálne potrebujete.
ISO 27001 a NIS2 - časté otázky
01Nahrádza certifikácia ISO 27001 povinnosti podľa zákona?
Nie. ISO 27001 je dobrovoľná certifikácia, ktorú vyžaduje zákazník alebo obstarávateľ, zatiaľ čo zákon o kybernetickej bezpečnosti je povinnosť voči štátu. Prekryv v technických a organizačných opatreniach je veľký, takže certifikát vám dá náskok, ale tri oblasti zákona norma nepokrýva vôbec.
02Ktoré požiadavky zákona norma nepokrýva?
Hlásenie incidentov NBÚ v zákonných lehotách 24 hodín, 72 hodín a jeden mesiac. Ďalej oznamovaciu povinnosť, zápis do registra a súčinnosť pri kontrole, pretože norma nepozná dohľadový orgán. A napokon osobnú zodpovednosť štatutárneho orgánu, kde norma hovorí o záväzku vedenia, ale zákon o zodpovednosti, ktorá sa vymáha.
03Stačí jeden penetračný test pre ISO 27001 aj pre NIS2?
Vo väčšine prípadov áno. Príloha A opatrenie 8.8 normy očakáva riadenie technických zraniteľností a opatrenie 8.29 bezpečnostné testovanie, zákon a jeho vyhláška žiadajú v podstate to isté. Oba rámce očakávajú ten istý typ dôkazu, teda správu z technického testu s doloženou nápravou. Líši sa len to, ako je správa namapovaná na jednotlivé opatrenia.
04Musíme získať ISO 27001, aby sme splnili zákon?
Nie, zákon certifikáciu nevyžaduje. Štruktúra normy je však dobrá kostra na to, aby ste povinnosti splnili systematicky namiesto po jednej. Ak certifikát pýtajú aj vaši zákazníci v obstarávaniach, urobiť oboje naraz vyjde lacnejšie než každé zvlášť.