Gå til indhold
atlas

Forveksl ikke disse

ISO 27001 vs. NIS2-direktivet

Hvorfor de er forskellige

NIS2 er en lov, man skal overholde; ISO 27001 er en frivillig standard, man kan bruge til at opfylde den.

ISO 27001

Compliance, styring og lovgivning

Den internationale standard for at drive et ledelsessystem for informationssikkerhed, som man kan opnå certificering efter.

Formelt

En international standard, nuværende udgave fra 2022, hvis afsnit 4-10 stiller kravene til et ledelsessystem for informationssikkerhed - kontekst, ledelse, planlægning, støtte, drift, evaluering og forbedring - mens anneks A rummer 93 kontroller at vælge imellem.

Forklaret enkelt

En husorden for at drive sikkerhed som fast rutine frem for en engangsoprydning - skrevet, så en udefrakommende kan kontrollere, at den faktisk bliver fulgt.

I praksis

Danske statslige myndigheder skal følge ISO 27001, så den sikkerhedsansvarlige i et ministerium bruger standarden til at fastlægge omfanget, lave risikoanalysen, vælge kontroller fra anneks A og indberette modenhed hvert år - uden at søge om certifikat.

Hvorfor det betyder noget

Uden en fælles målestok ville hver kunde, revisor og myndighed kræve sikkerheden dokumenteret på sin egen måde; ISO 27001 giver én struktur, der kan genkendes, auditeres og kobles til love som NIS2.

NIS2-direktivet

Compliance, styring og lovgivning

EU's cybersikkerhedslov, der stiller fælles sikkerhedskrav til organisationer i vigtige og kritiske sektorer.

Formelt

Direktiv (EU) 2022/2555, som skulle være skrevet ind i national lovgivning senest 17. oktober 2024, og som forpligter væsentlige og vigtige enheder i 18 sektorer til at styre cyberrisici, indberette væsentlige hændelser i trin og gøre ledelsesorganet ansvarligt.

Forklaret enkelt

Som fælles byggeregler for hele EU - hvert land skal skrive dem ind i sin egen lov, og de, der holder samfundet kørende, skal bygge efter dem.

I praksis

Bestyrelsen i et mellemstort dansk rederi finder ud af, at rederiet hører under NIS2, og godkender derfor en risikoanalyse, en procedure for at indberette hændelser inden for 24 timer og sikkerhedskrav til leverandørerne.

Hvorfor det betyder noget

De første NIS-regler dækkede for få sektorer og blev anvendt ujævnt; NIS2 omfatter tusindvis flere organisationer og indfører bøder på op til 10 mio. euro eller 2 % af omsætningen samt personligt ansvar for ledelsen.

Fælles forbindelser

Atlas er i beta.