For the complete documentation index, see /llms.txt. Markdown version of this page: /insights/compliance/iso-27001-eller-nis2-forst.md.
Compliance ↗

ISO 27001 eller NIS2 først?

En kunde krever ISO 27001, og NIS2 er på vei. Bygg ett styringssystem, la fristen fra kunden styre rekkefølgen, og la det samme arbeidet bære begge.

En kunde krever ISO 27001-sertifisering. NIS2-plikter er på vei mot sektoren deres eller kontraktene deres. Finansierer dere dette som to separate prosjekter, betaler dere to ganger for arbeid som i stor grad er det samme. Rådet vårt er kort: bygg ett styringssystem for informasjonssikkerhet, la det bære begge, og la fristen fra kunden avgjøre rekkefølgen.

Jeg møter det samme spørsmålet i compliance-samtaler i år: hvilken først, og hvordan unngår vi å betale dobbelt? Bekymringen er forståelig. Navnene høres ut som to regimer, og jeg har sett prosjekter priset som om de var det.

Hva som skiller ISO 27001 fra NIS2

ISO 27001 er den internasjonale standarden for å kjøre informasjonssikkerhet som et styrt system, et ISMS. Gjeldende versjon er ISO/IEC 27001:2022. Standarden kan sertifiseres: et akkreditert sertifiseringsorgan reviderer systemet og utsteder et sertifikat, og nettopp derfor kan en kunde eller et anbud kreve den. Ingen lov pålegger dere sertifikatet. Presset er kommersielt.

NIS2 er EUs cybersikkerhetsdirektiv, direktiv (EU) 2022/2555. Det gir de omfattede virksomhetene juridiske plikter: styre cyberrisikoen, rapportere alvorlige hendelser raskt, og legge ansvaret på styret og daglig ledelse. Det finnes ikke noe sertifikat for NIS2. Det er tilsynet som kontrollerer etterlevelsen, ikke en revisor dere leier inn.

NIS2 når norske virksomheter langs to ruter. Norge er med i EØS, innlemmelsen av direktivet er i prosess, og ingen startdato er kunngjort, så sektorplikten kommer gjennom norsk lov senere. Leverandørkjeden beveger seg raskere: omfattede kunder må styre risikoen fra leverandørene sine (artikkel 21), så sikkerhetsskjemaet kan lande hos dere lenge før loven nevner dere.

Arbeidet overlapper mer enn navnene

Ta bort merkelappene, og det daglige arbeidet er nesten identisk. Artikkel 21(2) i NIS2 lister tiltakene omfattede virksomheter må ha: policyer for risikoanalyse, håndtering av hendelser, kontinuitet og backup, sikkerhet i leverandørkjeden, tilgangsstyring, kryptering og opplæring, pluss en måte å måle at det virker på. Vedlegg A i ISO 27001 dekker samme område med sine 93 tiltak, og arbeidsmåten i standarden (vurder risikoen, håndter den, dokumenter den, forbedre den) er nettopp disiplinen NIS2 forventer.

Direktivet peker samme vei selv: artikkel 25 oppfordrer til bruk av europeiske og internasjonale standarder. I praksis produserer et ISMS bygget etter ISO 27001 risikovurderingene, tiltakene og bevisene som både revisoren og tilsynet spør etter. Dere skriver dokumentasjonen en gang og legger den fram to ganger.

Hva NIS2 krever utover ISO 27001

Forskjellen er reell, men liten nok til å planlegge for. Den handler om to ting.

Først: hendelsesrapportering med lovfestede frister. NIS2 (artikkel 23) krever et tidlig varsel til myndighetene innen 24 timer etter at dere ble kjent med en alvorlig hendelse, en fyldigere melding innen 72 timer, og en sluttrapport innen en måned. ISO 27001 krever at dere håndterer hendelser, men setter ingen lovfrister. ISMS-et deres trenger altså en rapporteringsrutine med navngitte roller og frister dere har øvd på.

Deretter: ledelsesansvar. NIS2 (artikkel 20) pålegger styret og daglig ledelse å godkjenne risikotiltakene, følge opp at de virker, og ta opplæring, og det åpner for personlig ansvar hvis pliktene blir liggende. ISO 27001 krever engasjement fra ledelsen, men sertifikatet gjør ikke styremedlemmene rettslig ansvarlige. Grepet er en styrerutine: sett godkjenning og oppfølging av ISMS-et på styrets agenda, og protokollfør det.

Begge tilleggene får plass i systemet dere allerede har bygget. De er rutiner og agendapunkter, og de krever ikke et nytt prosjekt.

La fristen fra kunden styre rekkefølgen

Krever en betalende kunde eller et pågående anbud ISO 27001, er rekkefølgen allerede avgjort. Finansier ISMS-et nå, kjør det fram til dere er sertifiseringsklare, og legg NIS2-delene (rapporteringsrutinen, styreoppfølgingen) inn i det samme systemet underveis. Sertifikatet vinner kontrakten, og NIS2-dokumentasjonen får dere med på kjøpet, fra arbeid dere uansett betalte for.

Er det ingen kunde som krever sertifikatet ennå, starter dere fra den andre enden, og svaret endrer seg knapt. Bygg det samme ISMS-et opp mot tiltakene i artikkel 21(2), etabler rapporteringsflyten, og la sertifiseringen ligge som et senere steg dere tar når et anbud krever det. Uansett finansierer styret ett system, en gang.

Det som ikke fungerer, er å vente på den norske NIS2-datoen. Innlemmelsen gjennom EØS-avtalen er i prosess, ingen dato er kunngjort, og spørreskjemaene i leverandørkjeden venter ikke på den.

Neste steg

Les hvordan hver regel når dere i forklaringene våre om hva NIS2 er, og hvilke norske virksomheter som er omfattet og hva ISO 27001 er, og hvorfor anbud krever den. Eller ta en 30-minutters samtale med compliance-praksisen vår om hvilken frist som bør styre rekkefølgen deres.

Driver dere en liten eller mellomstor virksomhet uten eget sikkerhetsteam, bygger Secured by FM CyberSecurity styringssystemet for dere, tar dere fra null til sertifiseringsklar på fire til seks uker, og NIS2-dokumentasjonen kommer ut av det samme arbeidet.

Utarbeidet med KI-støtte, gjennomgått og redigert av Johan Vorgaard og redaksjonen i FM CyberSecurity.

FAQ

Dekker ISO 27001 kravene i NIS2?

Nei, ikke alene. NIS2 er lov med egne plikter, og noe sertifikat oppfyller den ikke i seg selv. Overlappen i selve arbeidet er likevel stor: et ISMS som går gjennom en ISO 27001-revisjon, dekker allerede det meste av sikkerhetstiltakene NIS2 lister i artikkel 21(2). Det som gjenstår, er i hovedsak rapporteringsrutinen og styrets formelle ansvar.

Må vi være sertifisert for å etterleve NIS2?

Nei. NIS2 krever verken ISO 27001 eller noe annet sertifikat. Kontrollen ligger hos tilsynsmyndigheten. Sertifikatet lønner seg likevel kommersielt, fordi kundene godtar det som bevis på det samme underliggende systemet.

Hva krever NIS2 som ISO 27001 ikke gjør?

To ting: hendelsesrapportering med lovfestede frister (tidlig varsel innen 24 timer, melding innen 72 timer, sluttrapport innen en måned) og personlig ansvar for styret og daglig ledelse, med plikt til å godkjenne tiltakene, følge dem opp og ta opplæring. Begge er tillegg til et ISMS som allerede står, altså ikke en erstatning for det.

Når begynner NIS2 å gjelde i Norge?

Ingen dato er satt. Norge er med i EØS, så direktivet må innlemmes i EØS-avtalen og deretter skrives inn i norsk lov, og den prosessen er i gang. Behandle enhver dato dere ser på nett som ubekreftet, og regn med at pliktene når dere tidligere, gjennom kontraktene til omfattede kunder.

← Tilbake til all innsikt
Spørsmål eller forespørsel? [email protected] Kontakt oss →