NIS2 ar ISO 27001: kurį rinktis ir kokią įmonę pasitelkti
Klientas atsiuntė klausimyną. Arba išgirdote, kad „reikia NIS2“. Arba konkurentas pasipuošė ISO 27001 sertifikatu. Ir dabar klausimas paprastas: nuo ko pradėti ir kam tai patikėti, kad pinigai virstų rezultatu, o ne lentyna su popieriais.
NIS2 ir ISO 27001 — ne tas pats
Dažna painiava: abu „apie kibernetinį saugumą“, todėl atrodo, kad reikia rinktis vieną. Tiesa kitokia — vienas dažniausiai yra prievolė, kitas konkurencinis pranašumas. Ir jie persidengia.
ES direktyva — dažnai privaloma
- Tam tikriems sektoriams nustato privalomus reikalavimus.
- Vadovybė atsako asmeniškai — ne tik IT skyrius.
- Pasiekia ir mažas įmones per tiekimo grandinę: didelis klientas perkelia reikalavimus tiekėjui.
- Klausimas ne „ar turime popierius“, o „ką parodome, kai paklausia“.
Savanoriškas standartas — galima sertifikuoti
- Tarptautinis standartas, kurį galima oficialiai sertifikuoti.
- Sertifikatas — pardavimo įrankis: laimi konkursą, kur žodžių nepakanka.
- Įrodoma kontrolė, ne deklaracija „pas mus viskas tvarkoje“.
- Gerai sutvarkyta ISO 27001 sistema padengia didelę dalį NIS2 lūkesčių.
Praktikoje SMĮ vadovui tai retai būna „arba–arba“. Klausimas dažniau toks: nuo ko pradėti, kad pirmas žingsnis duotų daugiausia naudos už mažiausią kainą.
Trumpas kelias vadovui
Kokią įmonę ar konsultantą pasitelkti
Tai dažniausiai užduodamas klausimas — ir teisingas. Po audito ar rizikų vertinimo svarbu ne pati ataskaita, o tai, kas lieka jūsų rankose. Mažai ar vidutinei įmonei verta tikrinti šešis dalykus:
D.U.K.
Kuo skiriasi NIS2 ir ISO 27001?
NIS2 — ES direktyva su privalomais reikalavimais tam tikriems sektoriams ir vadovybės atsakomybe. ISO 27001 — savanoriškas tarptautinis standartas, kurį galima sertifikuoti ir parodyti klientams. NIS2 dažnai prievolė, ISO 27001 — konkurencinis pranašumas. Jie persidengia.
Ar mano įmonė per maža, kad tai galiotų?
Net jei NIS2 tiesiogiai netaikomas, reikalavimai pasiekia per tiekimo grandinę. Didesnis klientas perkelia juos tiekėjui per klausimyną ar sutartį — ir „mes per maži“ nustoja veikti.
Ar reikia rinktis tik vieną?
Ne. Dažniausiai klausimas yra „nuo ko pradėti“. Gerai sutvarkyta ISO 27001 sistema padengia didelę dalį NIS2 lūkesčių, todėl darbas nesidubliuoja.
Kiek tai trunka ir kainuoja?
Priklauso nuo apimties ir jūsų esamos būklės. Todėl racionalu pradėti ne nuo didelės sutarties, o nuo trumpo pokalbio — parašykite el. paštu, aptarsim jūsų situaciją ir įvertinsiu realią apimtį be įsipareigojimo.
Nežinote, nuo ko pradėti? Tai normalu — tam ir esu.
Nereikia iš anksto apsispręsti, ar jums reikia NIS2, ar ISO 27001. Parašykite porą sakinių apie savo situaciją — kokioje srityje dirbate, kas paskatino (klientas, klausimynas, konkursas, reguliatorius) — ir aš atsakysiu, kuris žingsnis jums realiai reikalingas pirmas. Be įsipareigojimo, be pardavimo spaudimo. O jei patogiau pasikalbėti gyvai — rezervuokite el. paštu.
Paslaugas teikia Darius Jasiulionis — ISO 27001:2022 ir ISO/IEC 42001 Lead Implementer, NKSC kvalifikuotas. Realūs NIS2 diegimai, IT įmonės auditas pagal aviacijos kliento klausimyną, mokymai.