Czy ISO 27001 wystarczy do zgodności z NIS2/UKSC? Mapa różnic i luk do uzupełnienia
Krótka odpowiedź: jesteś bliżej niż większość firm, ale to nie komplet
Jeśli masz certyfikat ISO 27001, pokrywasz realnie ok. 80-90% wymagań ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), która wdraża dyrektywę NIS2 do polskiego prawa. To dobra wiadomość - większość firm zaczyna od zera. Zła wiadomość: pozostałe 10-20% to nie formalności, tylko konkretne obowiązki ustawowe z twardymi terminami i sankcjami, których żaden ISMS zbudowany pod samą certyfikację nie załatwia automatycznie.
Różnica wynika z natury obu dokumentów. ISO 27001 to system zarządzania - opisuje, jak masz podejmować decyzje o bezpieczeństwie informacji: analiza ryzyka, Deklaracja Stosowania (SoA), przegląd zarządzania, ciągłe doskonalenie. Ustawa o KSC to prawo - narzuca sztywne terminy, rejestry i kary, niezależnie od tego, jak dojrzały jest Twój system. Certyfikat pokazuje kontrolerowi, że masz podejście systemowe. Nie pokazuje mu, że zdążyłeś zgłosić incydent w wymaganym oknie czasowym.
Jeśli dopiero budujesz ISMS, wdrożenie systemu bezpieczeństwa informacji ISO 27001 krok po kroku daje fundament, na którym dobudowuje się cała warstwa opisana niżej.
Certyfikowany ISMS pokrywa większość obszarów wymaganych przez ustawę. Zarządzanie ryzykiem z pkt 6.1 normy odpowiada niemal jeden do jednego wymogowi oceny ryzyka z ustawy o KSC. Zarządzanie incydentami (Załącznik A.5.24-A.5.28) daje gotowy proces wykrywania, klasyfikacji i reagowania - brakuje tylko warstwy zgłoszeniowej do CSIRT. Bezpieczeństwo łańcucha dostaw (A.5.19-A.5.23) jest wymagane w obu dokumentach, choć NIS2 stawia dodatkowe wymagania co do zakresu oceny dostawców. Kontrola dostępu, kryptografia, ciągłość działania - klauzule Załącznika A pokrywają większość środków technicznych z ustawy. Audyty wewnętrzne i przegląd zarządzania (kl. 9.2 i 9.3) dają gotowy mechanizm nadzoru. Dla wielu kontrolerów ważny i działający certyfikat ISO 27001 jest traktowany jako silny dowód zgodności z większością środków technicznych i organizacyjnych - to realnie skraca audyt KSC.
Czego certyfikat NIE daje automatycznie
To jest lista, którą trzeba dobudować niezależnie od tego, jak dojrzały masz ISMS:
Bez tej warstwy certyfikat wisi w próżni proceduralnej - świetny system zarządzania, zerowa gotowość na konkretne, ustawowe terminy. Pełną checklistę dokumentów wymaganych od strony formalnej znajdziesz w artykule NIS2 i UKSC 2026 - jakie dokumenty musisz mieć i jak zacząć wdrożenie.
Czy ISO 22301 też wchodzi w grę?
Tak - i częściej, niż firmy zakładają na starcie projektu. Ustawa o KSC wymaga udokumentowanej gotowości operacyjnej na zakłócenia, incydenty i awarie w łańcuchu dostaw, a to jest wprost domena ISO 22301 (zarządzanie ciągłością działania), nie ISO 27001. Jeśli Twój ISMS nie ma rozbudowanego planu BCM wykraczającego poza odtwarzanie systemów IT, luka pojawia się właśnie tutaj - NIS2 traktuje odporność operacyjną całej organizacji jako osobny wymiar, a nie podpunkt bezpieczeństwa informacji.
W praktyce podmioty kluczowe coraz częściej wdrażają oba systemy równolegle - 27001 pod bezpieczeństwo informacji, 22301 pod ciągłość działania i plan BCM - ze wspólną analizą ryzyka jako punktem stycznym między nimi. To ogranicza dublowanie pracy przy audytach i utrzymaniu dokumentacji.
Jak sprawdzić, gdzie dokładnie jest Twoja luka
Zamiast zgadywać, które z powyższych punktów już masz pokryte, a których brakuje, potrzebujesz zestawienia wymagań ustawy z tym, co realnie pokrywa Twoja dokumentacja ISMS - punkt po punkcie, nie na oko. To dokładnie mechanizm Gap Audit, tylko z ustawą o KSC jako punktem odniesienia zamiast samej normy. ISO Forge generuje dokumentację pod obie normy i pozwala uzupełnić brakujące procedury (terminy zgłoszeń, rejestr kontaktu z CSIRT, plan BCM) bez pisania ich od zera.
Chcesz sprawdzić, ile z wymagań NIS2/UKSC pokrywa Twój obecny ISMS i uzupełnić resztę? Zaloguj się do ISO Forge i uruchom analizę luki.
Zobacz jak Gap Audit ISO Forge zestawia wymagania NIS2/UKSC z Twoją dokumentacją ISMS.
Generator dokumentów ISO 27001
Pierwszy dokument za darmo. Bez karty kredytowej.
Generuj dokumenty ISO 27001 →