ISO 27001 versus NIS2 pentru organizații

Un incident cibernetic nu este doar o problemă a departamentului IT. Poate opri producția, bloca livrările, afecta datele clienților și atrage obligații de notificare către autorități. În discuția despre ISO 27001 versus NIS2, confuzia apare frecvent dintr-un motiv simplu: ambele cer măsuri de securitate, însă au natură, scop și consecințe diferite.

ISO/IEC 27001 este un standard internațional pentru un sistem de management al securității informației. NIS2 este o directivă europeană privind un nivel comun ridicat de securitate cibernetică, aplicabilă prin cadrul juridic național. O organizație poate avea nevoie de una, de cealaltă sau, în multe cazuri, de ambele.

ISO 27001 versus NIS2: diferența esențială

ISO/IEC 27001 stabilește cerințe pentru proiectarea, implementarea, menținerea și îmbunătățirea unui sistem de management al securității informației, cunoscut ca ISMS. Organizația își definește domeniul sistemului, identifică riscurile relevante, selectează măsuri de tratare și demonstrează că procesele sunt controlate și revizuite periodic.

Certificarea ISO/IEC 27001 nu este, în mod obișnuit, o obligație legală generală. Ea poate deveni însă o cerință contractuală, o condiție într-o procedură de achiziție sau o așteptare a clienților și partenerilor. Certificarea este acordată în urma unui audit realizat de un organism de certificare independent, pentru domeniul declarat al sistemului de management.

NIS2, în schimb, este un act legislativ european care urmărește creșterea nivelului de securitate cibernetică în sectoare considerate critice sau importante pentru funcționarea economiei și societății. Directiva (UE) 2022/2555 este aplicată prin măsurile naționale relevante. Pentru organizațiile care intră în domeniul de aplicare, cerințele nu sunt opționale.

Diferența poate fi exprimată simplu: ISO/IEC 27001 oferă un cadru voluntar, auditabil și certificabil pentru managementul securității informației, în timp ce NIS2 impune obligații legale anumitor entități. Un certificat ISO/IEC 27001 poate susține demonstrarea maturității organizaționale, dar nu înlocuiește analiza juridică și operațională necesară pentru conformarea cu NIS2.

Cui i se aplică NIS2 și de ce nu este suficientă dimensiunea firmei

NIS2 vizează, între altele, organizații din energie, transport, sănătate, infrastructură digitală, servicii digitale, administrație publică, producție în anumite domenii, gestionarea deșeurilor, apă, servicii poștale și curierat, industria alimentară sau furnizori de servicii TIC. Încadrarea depinde de sector, tipul serviciilor, dimensiune și criteriile prevăzute de legislația națională aplicabilă.

În practică, pragurile de dimensiune sunt relevante, însă nu trebuie utilizate ca singur criteriu. Unele entități pot intra în sferă datorită rolului lor critic, a dependențelor din lanțul de aprovizionare sau a dispozițiilor specifice din cadrul național. O companie de transport, un producător de componente pentru infrastructură critică sau un furnizor IT nu ar trebui să decidă doar pe baza numărului de angajați că NIS2 nu îi este aplicabilă.

Conducerea are un rol direct. NIS2 pune accent pe responsabilitatea organelor de conducere pentru aprobarea și supravegherea măsurilor de gestionare a riscurilor de securitate cibernetică. Aceasta schimbă abordarea tradițională în care securitatea era delegată exclusiv către IT. Directorii și administratorii trebuie să poată înțelege riscurile principale, resursele alocate, rezultatele testelor și modul în care sunt gestionate incidentele.

Ce aduce ISO/IEC 27001 în mod concret

Un sistem conform ISO/IEC 27001 pornește de la contextul organizației și de la părțile interesate. Nu înseamnă doar politici sau măsuri tehnice precum autentificarea multifactor, copiile de siguranță ori protecția rețelei. Standardul cere un mod disciplinat de a identifica activele informaționale, de a evalua riscurile și de a controla procesele care influențează confidențialitatea, integritatea și disponibilitatea informațiilor.

De exemplu, o companie de construcții poate include în analiză proiectele tehnice, datele de acces în șantier, documentele de licitație, corespondența contractuală și sistemele de monitorizare. Pentru un operator logistic, prioritare pot fi platformele de planificare a rutelor, dispozitivele din vehicule, datele de livrare și conexiunile cu clienții. În sănătate, protecția informațiilor medicale și continuitatea aplicațiilor clinice capătă o importanță deosebită.

ISO/IEC 27001 cere și dovezi privind funcționarea sistemului: obiective măsurabile, competență și conștientizare, audit intern, analiză efectuată de management, tratarea neconformităților și îmbunătățire continuă. Aceste elemente sunt utile deoarece transformă securitatea dintr-o colecție de soluții tehnice într-un proces de management verificabil.

Unde se suprapun cerințele și unde rămân diferențe

Există o suprapunere reală între ISO/IEC 27001 și NIS2. Ambele pun accent pe evaluarea riscurilor, gestionarea incidentelor, continuitatea activității, securitatea lanțului de aprovizionare, controlul accesului, formarea personalului și monitorizarea eficacității măsurilor. O organizație care are un ISMS funcțional pornește, de regulă, cu o bază mai bună pentru alinierea la NIS2 decât una care gestionează securitatea exclusiv reactiv.

Totuși, suprapunerea nu trebuie confundată cu echivalența. NIS2 impune obligații legate de raportarea incidentelor semnificative către autoritățile competente sau către structurile desemnate. Directiva prevede, în anumite situații, o avertizare timpurie în 24 de ore, o notificare a incidentului în 72 de ore și un raport final, de regulă, în termen de o lună. Aplicarea exactă, canalele de raportare și condițiile concrete trebuie verificate în legislația națională și în instrucțiunile autorităților competente.

De asemenea, NIS2 poate presupune cerințe de înregistrare, supraveghere și cooperare cu autoritățile, precum și consecințe administrative în caz de neconformare. ISO/IEC 27001 nu stabilește aceste obligații legale. În auditul de certificare se evaluează conformitatea sistemului de management cu standardul și eficacitatea sa în domeniul certificat, nu se emite o confirmare juridică generală că organizația respectă toate obligațiile NIS2.

Cum poate fi folosit ISO/IEC 27001 pentru pregătirea NIS2

Cea mai eficientă abordare este să tratați ISO/IEC 27001 ca pe o infrastructură de management, nu ca pe un dosar pregătit pentru audit. Începeți cu stabilirea domeniului: ce locații, procese, servicii, aplicații, date și furnizori trebuie incluși? Într-o organizație multisite, domeniul trebuie să reflecte realitatea operațională, inclusiv responsabilitățile locale și dependențele dintre sedii.

Apoi, comparați măsurile existente cu cerințele NIS2. Analiza trebuie să urmărească inclusiv guvernanța, evaluarea riscurilor, clasificarea și tratarea incidentelor, continuitatea, securitatea furnizorilor și capacitatea de raportare în termenele relevante. Nu este util să copiați controale dintr-un model generic dacă acestea nu sunt aplicabile modului real de lucru.

Pentru multe organizații, cel mai dificil punct este gestionarea furnizorilor. Un atac asupra unei aplicații utilizate în cloud, a unui operator de mentenanță sau a unui partener cu acces la rețea poate afecta direct continuitatea activității. Contractele, evaluările furnizorilor, condițiile de acces, notificarea incidentelor și planurile de continuitate trebuie analizate împreună, nu în compartimente separate.

Testarea este la fel de relevantă. Un plan de răspuns la incident care nu a fost exersat poate întârzia deciziile atunci când orele contează. Exercițiile pot avea forme proporționale cu organizația: simularea unui ransomware, verificarea procedurii de escaladare, testarea restaurării copiilor de siguranță sau analiza unui scenariu de indisponibilitate a unui furnizor critic.

Ce verifică un audit de certificare ISO/IEC 27001

Auditul de certificare nu este consultanță pentru implementare și nici o validare formală a unor documente fără aplicare practică. Auditorii urmăresc dacă sistemul este definit, implementat și menținut în raport cu cerințele standardului și cu domeniul declarat. Ei analizează informații documentate, intervievează personalul relevant și verifică dovezi din procesele organizației.

Procesul include, de regulă, analiza cererii și stabilirea programului de audit, urmate de auditul inițial Stage 1 și Stage 2. Stage 1 urmărește pregătirea pentru evaluare, în timp ce Stage 2 analizează implementarea și eficacitatea sistemului. Decizia de certificare este separată de activitatea de audit, pentru a proteja imparțialitatea procesului. După certificare, menținerea acesteia presupune audituri de supraveghere și, la finalul ciclului, recertificare.

La alegerea unui organism de certificare, organizația ar trebui să verifice domeniul acreditării, competența relevantă a auditorilor, imparțialitatea și transparența etapelor. Acreditarea este evaluarea competenței organismului de certificare de către organismul național de acreditare, iar certificarea este atestarea conformității sistemului de management al clientului cu standardul aplicabil. Sunt procese distincte.

UNICERT se află în proces de extindere a acreditării pentru ISO/IEC 27001. Un manager de certificare poate explica etapele de evaluare, informațiile necesare pentru ofertare și limitele procesului de certificare, fără a furniza consultanță de implementare organizațiilor pe care le certifică.

Pentru administrator, întrebarea utilă nu este dacă ISO/IEC 27001 sau NIS2 este „mai bună”. Întrebarea este dacă organizația poate demonstra, prin decizii, procese și dovezi, că își cunoaște riscurile digitale și poate reacționa responsabil atunci când apare un incident.