Facebook

Szolgáltatásaink

NIS2 vagy ISO 27001?

A kettő nem alternatíva, hanem két különböző dolog, ami nagyrészt ugyanazt a munkát kéri. A NIS2 jogszabályi kötelezettség — vagy vonatkozik Önre, vagy nem. Az ISO 27001 önkéntes szabvány, aminek a végén tanúsítvány van, amit meg lehet mutatni.

  • Kötelező vs. önkéntes
  • ~70% átfedés
  • Tanúsítvány csak az ISO-nál

Érdekel! Részletek

NIS2

Jogszabály. Ha érintett, nincs választás. Tanúsítvány nincs, de van hatósági felügyelet, kötelező kibervédelmi audit, bírság és személyes vezetői felelősség.

NIS2 oldal

ISO 27001

Önkéntes nemzetközi szabvány. A végén akkreditált tanúsítvány, amit tendereken és partnereknek fel lehet mutatni.

ISO 27001 oldal

Az átfedés

Kockázatértékelés, hozzáférés-kezelés, MFA, mentés, incidenskezelés, ellátási lánc, oktatás — mindkettőben ugyanaz a munka.

A két rendszer egymás mellett

 NIS2ISO 27001
Jellege uniós irányelv, Magyarországon a 2024. évi LXIX. törvény (Kibertv., hatályos 2025. 01. 01-től) nemzetközi szabvány (ISO/IEC 27001:2022)
Kötelező? Igen, ha az ágazat és a méret alapján érintett Nem, önkéntes — de tenderen elvárás lehet
Mi a vége? Regisztráció, folyamatos megfelelés, hatósági ellenőrzés és rendszeres kibervédelmi audit — de tanúsítvány nincs Akkreditált tanúsítvány, 3 éves ciklussal
Ki ellenőrzi? SZTFH (hatóság), és az SZTFH nyilvántartásában szereplő kiberbiztonsági auditor — a jelentés a hatósághoz is eljut Akkreditált tanúsító szervezet
Mi a szankció? Bírság (akár több millió euró), személyes vezetői felelősség Nincs szankció — a tanúsítvány felfüggeszthető vagy visszavonható
Hatóköre A szervezet egésze, az érintett szolgáltatásokra Szabadon kijelölhető (egy szolgáltatás, egy telephely, az egész cég)
Incidensjelentés 24 óra korai figyelmeztetés, 72 óra bejelentés, 1 hónap zárójelentés — a hatóságnak Belső eljárás szerint, hatósági határidő nélkül
Vezetői képzés Kötelező a vezető tisztségviselőknek, igazolni kell A szabvány tudatosságot kér, nevesített vezetői képzést nem
Díjak Éves hatósági felügyeleti díj + a kibervédelmi audit díja A tanúsító szervezet díja (felkészítés külön)
Dokumentáció Ellenőrizhető, de a forma nincs előírva Formalizált: alkalmazhatósági nyilatkozat, kötelező dokumentumok

Melyik kell Önnek?

Négy tipikus helyzet — és a hozzájuk illő válasz.

  1. Érintett a NIS2, és nincs tender-elvárás. Kezdje a NIS2-vel. Az ISO 27001 elveit érdemes átvenni (a szabvány jó váz), de a tanúsítás költségét nem kell felvállalni.
  2. Érintett a NIS2, és tenderekhez tanúsítvány is kell. Csinálja a kettőt egyszerre. Az átfedés miatt a második lényegesen olcsóbb, mint önmagában — és a NIS2-höz elvárt dokumentáltságot az ISO amúgy is megköveteli.
  3. Nem érintett, de a megrendelői kérdeznek. Ez a leggyakoribb eset a kkv-knál. Itt nem a teljes megfelelés a cél, hanem hogy a partner biztonsági kérdőívére hitelt érdemlően lehessen válaszolni. Sokszor elég egy alapszintű információbiztonsági szabályozás és néhány technikai intézkedés.
  4. Nem érintett, és nincs külső elvárás sem. Akkor se hagyja figyelmen kívül: a mentés, a jogosultságkezelés és az incidenskezelés a saját érdeke. Ezek megléte a NIS2-től függetlenül is megtérül — egy zsarolóvírus nem kérdez rá a besorolásra.

A NIS2 nem írja elő az ISO 27001-et — és fordítva sem. A jogszabály nem vár el ISO-tanúsítványt, viszont az ISO 27001 szerinti működés gyakorlatilag lefedi a NIS2 technikai és szervezeti követelményeit, ezért a hatóság és a kibervédelmi auditor előtt is jó kiindulás a bizonyításhoz. A kötelező kibervédelmi auditot azonban a tanúsítvány nem váltja ki: az attól függetlenül esedékes.

Gyakori kérdések

Mennyi a tényleges átfedés a két felkészülés között?

A tapasztalatunk szerint a munka nagyjából kétharmada közös: kockázatértékelés, hozzáférés-kezelés, mentés és helyreállítás, naplózás, végpontvédelem, incidenskezelés, oktatás, belső audit, beszállítói értékelés.

Ami az ISO-ban van többlet: a formalizált dokumentáció (alkalmazhatósági nyilatkozat, kötelező eljárásrendek) és maga a tanúsító audit. Ami a NIS2-ben van többlet: a nyilvántartásba vétel, a biztonsági osztályba sorolás és a 24 órás incidensjelentési folyamat.

Ha van ISO 27001-em, automatikusan megfelelek a NIS2-nek?

Nem automatikusan, de a technikai és szervezeti intézkedések nagy részét lefedi. Ami az ISO mellé külön kell:

  • regisztráció az SZTFH-nál,
  • a biztonsági osztályba sorolás dokumentált, aláírt döntése,
  • az incidenskezelési folyamatban a hatósági 24 / 72 óra / 1 hónap hármas,
  • a vezető tisztségviselők kötelező kiberbiztonsági képzése,
  • az éves felügyeleti díj,
  • és a kötelező kibervédelmi audit — ezt az ISO-tanúsítvány nem váltja ki.

Az első öt jellemzően néhány nap alatt pótolható egy meglévő ISO 27001 rendszer mellé; az audit külön megrendelés.

Melyikkel érdemes kezdeni, ha mindkettő kell?

A NIS2 hatályvizsgálatával és nyilvántartásba vételével, mert az jogszabályi határidőhöz kötött. A kockázatértékelést viszont már eleve ISO-konform módon érdemes elvégezni, hogy ne kelljen kétszer megcsinálni — ezt a felkészülés elején el kell dönteni.

Az ISO 27001 tanúsítvány mennyire számít a tendereken?

Ágazatfüggő. Állami és nagyvállalati beszerzéseknél egyre gyakoribb elvárás vagy előnyt jelentő szempont, különösen IT-, adatfeldolgozási és felhőszolgáltatási tárgyú pályázatoknál. Nemzetközi partnereknél szintén gyakran kérik.

Ha konkrét tender miatt gondolkodik rajta, érdemes a kiírást előre megnézni: van, ahol tanúsítvány kell, és van, ahol elég a szabvány szerinti működés igazolása.

Döntsük el együtt, mire van szüksége

Egy konzultáción kiderül, hogy érinti-e a NIS2, van-e tender- vagy partneri elvárás, és hol tart most a szervezet. Ebből már látszik, hogy melyik út éri meg — és mennyi az, ami mindkettőhöz kell.

Kérek egy konzultációt Érint engem a NIS2?