ISO Forge/Baza wiedzy ISO/ISO 27001
ISO 27001

Czy ISO 27001 wystarczy do zgodności z NIS2/UKSC? Mapa różnic i luk do uzupełnienia

13 sierpnia 2026·6 min czytania·Marcin Rabiasz · Pełnomocnik ZSZ

Krótka odpowiedź: jesteś bliżej niż większość firm, ale to nie komplet

Jeśli masz certyfikat ISO 27001, pokrywasz realnie ok. 80-90% wymagań ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), która wdraża dyrektywę NIS2 do polskiego prawa. To dobra wiadomość - większość firm zaczyna od zera. Zła wiadomość: pozostałe 10-20% to nie formalności, tylko konkretne obowiązki ustawowe z twardymi terminami i sankcjami, których żaden ISMS zbudowany pod samą certyfikację nie załatwia automatycznie.

Różnica wynika z natury obu dokumentów. ISO 27001 to system zarządzania - opisuje, jak masz podejmować decyzje o bezpieczeństwie informacji: analiza ryzyka, Deklaracja Stosowania (SoA), przegląd zarządzania, ciągłe doskonalenie. Ustawa o KSC to prawo - narzuca sztywne terminy, rejestry i kary, niezależnie od tego, jak dojrzały jest Twój system. Certyfikat pokazuje kontrolerowi, że masz podejście systemowe. Nie pokazuje mu, że zdążyłeś zgłosić incydent w wymaganym oknie czasowym.

Jeśli dopiero budujesz ISMS, wdrożenie systemu bezpieczeństwa informacji ISO 27001 krok po kroku daje fundament, na którym dobudowuje się cała warstwa opisana niżej.

Certyfikowany ISMS pokrywa większość obszarów wymaganych przez ustawę. Zarządzanie ryzykiem z pkt 6.1 normy odpowiada niemal jeden do jednego wymogowi oceny ryzyka z ustawy o KSC. Zarządzanie incydentami (Załącznik A.5.24-A.5.28) daje gotowy proces wykrywania, klasyfikacji i reagowania - brakuje tylko warstwy zgłoszeniowej do CSIRT. Bezpieczeństwo łańcucha dostaw (A.5.19-A.5.23) jest wymagane w obu dokumentach, choć NIS2 stawia dodatkowe wymagania co do zakresu oceny dostawców. Kontrola dostępu, kryptografia, ciągłość działania - klauzule Załącznika A pokrywają większość środków technicznych z ustawy. Audyty wewnętrzne i przegląd zarządzania (kl. 9.2 i 9.3) dają gotowy mechanizm nadzoru. Dla wielu kontrolerów ważny i działający certyfikat ISO 27001 jest traktowany jako silny dowód zgodności z większością środków technicznych i organizacyjnych - to realnie skraca audyt KSC.

Czego certyfikat NIE daje automatycznie

To jest lista, którą trzeba dobudować niezależnie od tego, jak dojrzały masz ISMS:

1.Samoidentyfikacja i wpis do wykazu - musisz sam ocenić, czy jesteś podmiotem kluczowym czy ważnym, i zgłosić się do systemu S46. Termin na to dla większości podmiotów to 3 października 2026 r. - norma tego za Ciebie nie zrobi.
ISO Forge
Generator dokumentów ISO 27001
3 dokumenty za darmo - bez karty kredytowej
Generuj dokumenty ISO 27001 →
2.Sztywne terminy zgłaszania incydentów - ustawa narzuca trzystopniowy model: wczesne ostrzeżenie do CSIRT w ciągu 24h od wykrycia poważnego incydentu, pełne zgłoszenie w ciągu 72h, sprawozdanie końcowe do miesiąca od zgłoszenia. ISO 27001 mówi tylko o reagowaniu "bez zbędnej zwłoki" - to nie to samo co zegar liczący godziny.
3.Niezależny audyt bezpieczeństwa KSC - podmioty kluczowe przechodzą odrębny, obowiązkowy audyt bezpieczeństwa (co do zasady nie rzadziej niż raz na 3 lata), całkowicie osobny od audytu certyfikującego ISO. Jeden nie zastępuje drugiego, nawet jeśli pokrywają podobny zakres.
4.Osobista odpowiedzialność kierownictwa - ustawa wprost adresuje nadzór zarządu nad cyberbezpieczeństwem. Kary za brak zgodności sięgają do 10 mln euro lub 2% rocznego obrotu globalnego dla podmiotów kluczowych i do 7 mln euro lub 1,4% dla podmiotów ważnych. ISO 27001 nie wymusza takiej osobistej odpowiedzialności na poziomie zarządu - to czysto ustawowy mechanizm.
5.Rejestr osoby kontaktowej z CSIRT - formalny, imienny punkt kontaktu, którego żadna klauzula normy nie wymaga.

Bez tej warstwy certyfikat wisi w próżni proceduralnej - świetny system zarządzania, zerowa gotowość na konkretne, ustawowe terminy. Pełną checklistę dokumentów wymaganych od strony formalnej znajdziesz w artykule NIS2 i UKSC 2026 - jakie dokumenty musisz mieć i jak zacząć wdrożenie.

Czy ISO 22301 też wchodzi w grę?

Tak - i częściej, niż firmy zakładają na starcie projektu. Ustawa o KSC wymaga udokumentowanej gotowości operacyjnej na zakłócenia, incydenty i awarie w łańcuchu dostaw, a to jest wprost domena ISO 22301 (zarządzanie ciągłością działania), nie ISO 27001. Jeśli Twój ISMS nie ma rozbudowanego planu BCM wykraczającego poza odtwarzanie systemów IT, luka pojawia się właśnie tutaj - NIS2 traktuje odporność operacyjną całej organizacji jako osobny wymiar, a nie podpunkt bezpieczeństwa informacji.

W praktyce podmioty kluczowe coraz częściej wdrażają oba systemy równolegle - 27001 pod bezpieczeństwo informacji, 22301 pod ciągłość działania i plan BCM - ze wspólną analizą ryzyka jako punktem stycznym między nimi. To ogranicza dublowanie pracy przy audytach i utrzymaniu dokumentacji.

Jak sprawdzić, gdzie dokładnie jest Twoja luka

Zamiast zgadywać, które z powyższych punktów już masz pokryte, a których brakuje, potrzebujesz zestawienia wymagań ustawy z tym, co realnie pokrywa Twoja dokumentacja ISMS - punkt po punkcie, nie na oko. To dokładnie mechanizm Gap Audit, tylko z ustawą o KSC jako punktem odniesienia zamiast samej normy. ISO Forge generuje dokumentację pod obie normy i pozwala uzupełnić brakujące procedury (terminy zgłoszeń, rejestr kontaktu z CSIRT, plan BCM) bez pisania ich od zera.


Chcesz sprawdzić, ile z wymagań NIS2/UKSC pokrywa Twój obecny ISMS i uzupełnić resztę? Zaloguj się do ISO Forge i uruchom analizę luki.

Zobacz jak Gap Audit ISO Forge zestawia wymagania NIS2/UKSC z Twoją dokumentacją ISMS.

Generator dokumentów ISO 27001

Pierwszy dokument za darmo. Bez karty kredytowej.

Generuj dokumenty ISO 27001 →

Inne artykuły