Vadovui · be panikos

NIS2 ar ISO 27001: kurį rinktis ir kokią įmonę pasitelkti

Klientas atsiuntė klausimyną. Arba išgirdote, kad „reikia NIS2“. Arba konkurentas pasipuošė ISO 27001 sertifikatu. Ir dabar klausimas paprastas: nuo ko pradėti ir kam tai patikėti, kad pinigai virstų rezultatu, o ne lentyna su popieriais.

Esmė per 30 sekundžių

NIS2 ir ISO 27001 — ne tas pats

Dažna painiava: abu „apie kibernetinį saugumą“, todėl atrodo, kad reikia rinktis vieną. Tiesa kitokia — vienas dažniausiai yra prievolė, kitas konkurencinis pranašumas. Ir jie persidengia.

NIS2

ES direktyva — dažnai privaloma

  • Tam tikriems sektoriams nustato privalomus reikalavimus.
  • Vadovybė atsako asmeniškai — ne tik IT skyrius.
  • Pasiekia ir mažas įmones per tiekimo grandinę: didelis klientas perkelia reikalavimus tiekėjui.
  • Klausimas ne „ar turime popierius“, o „ką parodome, kai paklausia“.
ISO 27001

Savanoriškas standartas — galima sertifikuoti

  • Tarptautinis standartas, kurį galima oficialiai sertifikuoti.
  • Sertifikatas — pardavimo įrankis: laimi konkursą, kur žodžių nepakanka.
  • Įrodoma kontrolė, ne deklaracija „pas mus viskas tvarkoje“.
  • Gerai sutvarkyta ISO 27001 sistema padengia didelę dalį NIS2 lūkesčių.

Praktikoje SMĮ vadovui tai retai būna „arba–arba“. Klausimas dažniau toks: nuo ko pradėti, kad pirmas žingsnis duotų daugiausia naudos už mažiausią kainą.

Nuo ko pradėti

Trumpas kelias vadovui

1
Jei NIS2 privalomas arba klientas reikalauja įrodymųPradėkite nuo NIS2 pasirengimo vertinimo. Pirmas tikslas — žinoti, ką galite parodyti šiandien, jei rytoj paklaustų klientas ar reguliatorius. Galite pradėti ir nuo trumpo 2 min. savęs įsivertinimo.
2
Jei norite parodomos, sertifikuojamos sistemos pranašumuiPradėkite nuo ISO 27001. Pirmas žingsnis — verslo logika: ar sertifikatas atneš sandorius, kokia apimtis ir realus kelias.
3
Jei dar neaišku, kuris jūsų atvejisTiesiog parašykite man. Trumpai aptarsim jūsų situaciją ir pasakysiu, kuris žingsnis reikalingas pirmas — be skubotų investicijų.
Kaip rinktis

Kokią įmonę ar konsultantą pasitelkti

Tai dažniausiai užduodamas klausimas — ir teisingas. Po audito ar rizikų vertinimo svarbu ne pati ataskaita, o tai, kas lieka jūsų rankose. Mažai ar vidutinei įmonei verta tikrinti šešis dalykus:

Pripažinta kvalifikacija, ne tik gražūs žodžiaiPvz. ISO 27001 Lead Implementer ir reali diegimo patirtis, ne vien teorija ar šablonai.
Kalba vadovui, ne tik ITRizika, atsakomybės ir sprendimai turi būti suprantami už IT komandos ribų. Jei suprantate tik pusę — netinka.
Konkreti, apibrėžta apimtisAiškus projekto rezultatas ir kaina, ne neapibrėžtas mėnesinis mokestis „už viską“.
Rezultatas, kurį galite panaudotiPlanas ir dokumentai, kuriuos parodysite klientui ar auditoriui — ne rizikų sąrašas lentynai.
Asmeninis dėmesys ir diskretiškumasSMĮ nereikia korporacinės mašinos. Reikia žmogaus, kuris supranta jūsų realybę.
Darytojas, ne gąsdintojasGeras ženklas — kai siūlo „ateinu ir padarau, kad turėtum ką parodyti“, o ne tik „bijok ir samdyk“.
Dažni klausimai

D.U.K.

Kuo skiriasi NIS2 ir ISO 27001?

NIS2 — ES direktyva su privalomais reikalavimais tam tikriems sektoriams ir vadovybės atsakomybe. ISO 27001 — savanoriškas tarptautinis standartas, kurį galima sertifikuoti ir parodyti klientams. NIS2 dažnai prievolė, ISO 27001 — konkurencinis pranašumas. Jie persidengia.

Ar mano įmonė per maža, kad tai galiotų?

Net jei NIS2 tiesiogiai netaikomas, reikalavimai pasiekia per tiekimo grandinę. Didesnis klientas perkelia juos tiekėjui per klausimyną ar sutartį — ir „mes per maži“ nustoja veikti.

Ar reikia rinktis tik vieną?

Ne. Dažniausiai klausimas yra „nuo ko pradėti“. Gerai sutvarkyta ISO 27001 sistema padengia didelę dalį NIS2 lūkesčių, todėl darbas nesidubliuoja.

Kiek tai trunka ir kainuoja?

Priklauso nuo apimties ir jūsų esamos būklės. Todėl racionalu pradėti ne nuo didelės sutarties, o nuo trumpo pokalbio — parašykite el. paštu, aptarsim jūsų situaciją ir įvertinsiu realią apimtį be įsipareigojimo.

Paprastas pirmas žingsnis

Nežinote, nuo ko pradėti? Tai normalu — tam ir esu.

Nereikia iš anksto apsispręsti, ar jums reikia NIS2, ar ISO 27001. Parašykite porą sakinių apie savo situaciją — kokioje srityje dirbate, kas paskatino (klientas, klausimynas, konkursas, reguliatorius) — ir aš atsakysiu, kuris žingsnis jums realiai reikalingas pirmas. Be įsipareigojimo, be pardavimo spaudimo. O jei patogiau pasikalbėti gyvai — rezervuokite el. paštu.

Paslaugas teikia Darius Jasiulionis — ISO 27001:2022 ir ISO/IEC 42001 Lead Implementer, NKSC kvalifikuotas. Realūs NIS2 diegimai, IT įmonės auditas pagal aviacijos kliento klausimyną, mokymai.

Slapukų nustatymai