ISO 27001 und NIS2: Gestalten Sie Ihre Informationssicherheit nachhaltig
ISO 27001 ist eine der anerkanntesten internationalen Normen für das Informationssicherheitsmanagement. Sie hilft Organisationen dabei, ihre Risiken zu identifizieren, Sicherheitsmaßnahmen festzulegen, ein Managementsystem zu steuern und einen strukturierten Ansatz nachzuweisen.
Im Zusammenhang mit NIS2 kann ISO 27001 eine solide Grundlage bilden. Sie ersetzt jedoch nicht automatisch die spezifischen Anforderungen der Richtlinie, die sich insbesondere auf Governance, die Meldung von Vorfällen, die Verantwortung der Geschäftsleitung und die Lieferkette beziehen.
Warum ISO 27001?
ISO 27001 ermöglicht die Einrichtung eines Managementsystems für Informationssicherheit, auch ISMS genannt. Dieses System unterstützt die Organisation dabei, Risiken kontinuierlich zu managen, Verantwortlichkeiten festzulegen, Maßnahmen zu dokumentieren und die Sicherheit schrittweise zu verbessern.
Für Organisationen, die bereits mit ISO-Audits vertraut sind, kann dieser Ansatz selbstverständlich sein. Er fügt sich in einen Ansatz aus Management, Governance und kontinuierlicher Verbesserung ein.
ISO 27001 und NIS2: komplementär, aber nicht gleichwertig
Eine ISO 27001-Zertifizierung kann einen NIS2-Ansatz unterstützen, da sie einen Großteil der erwarteten Praktiken im Bereich des Risikomanagements und der Informationssicherheit abdeckt. Sie reicht jedoch nicht immer aus, um eine vollständige Konformität nachzuweisen.
NIS2 enthält spezifische Anforderungen, insbesondere hinsichtlich der Fristen für die Meldung von Vorfällen, der Verantwortung der Geschäftsleitung, der Steuerung der Lieferkette und des Anwendungsbereichs.
Zu beachtende Punkte im Rahmen von NIS2
Möchten Sie sich auf eine ISO 27001-Zertifizierung stützen, um Ihre NIS2-Konformität zu untermauern? Diese Zertifizierung bildet zwar eine nützliche Grundlage, deckt jedoch nicht automatisch alle geltenden Anforderungen ab. Daher müssen mehrere Punkte sorgfältig geprüft werden:
- Der von der ISO 27001-Zertifizierung abgedeckte Geltungsbereich kann enger gefasst sein als der von NIS2 vorgesehene;
- bestimmte NIS2-Verpflichtungen gehen über die strengen Anforderungen der Norm ISO 27001 hinaus;
- die Meldung von Vorfällen muss gemäß den geltenden CyFun®-Anforderungen organisiert werden;
- die Geschäftsleitung muss eine klar definierte Rolle bei der Steuerung der Cybersicherheit spielen;
- Risiken im Zusammenhang mit der Lieferkette müssen Gegenstand einer spezifischen Analyse sein;
- das „Statement of Applicability“ muss konsistent, aktuell und ausreichend begründet sein.
Es gilt daher zu überprüfen, ob das zertifizierte Managementsystem tatsächlich den gesamten Geltungsbereich, alle Verpflichtungen und die im Rahmen von NIS2 erwarteten Nachweise abdeckt.
ISO 27001 oder CyFun®?
Eine ISO 27001-Zertifizierung eignet sich besonders für Organisationen, die einen international anerkannten Rahmen, einen nachhaltigen Managementansatz und eine Zertifizierung anstreben, die über den belgischen Kontext hinaus von Nutzen ist.
Sie kann für Dienstleistungsunternehmen, Organisationen, die bereits andere ISO-Zertifizierungen verfolgen, oder Unternehmen relevant sein, die ihre Sicherheit langfristig strukturieren möchten.
CyFun® kann direkter geeignet sein, wenn das Hauptziel darin besteht, die Anforderungen des belgischen NIS2-Rahmens zu erfüllen und mit den Stufen „Basic“, „Important“ oder „Essential“ zu arbeiten.
Je nach Ihrer Situation können die beiden Ansätze alternativ oder ergänzend zueinander sein.
Warum mit Normec CertUp zusammenarbeiten?
Normec gehört zur Normec-Gruppe und verfügt über fundiertes Fachwissen in den Bereichen Audits, Zertifizierungen und Managementprozesse. Diese Erfahrung ist hilfreich, um Organisationen bei der Wahl zwischen ISO 27001, CyFun® oder einer Kombination aus beiden zu unterstützen.
Das Ziel ist es, Ihnen einen Ansatz aufzuzeigen, der sinnvoll, verhältnismäßig und im Einklang mit Ihren Verpflichtungen, Ihrem Reifegrad und Ihren Zielen steht.
Sie schwanken zwischen ISO 27001, CyFun® oder einem kombinierten Ansatz?
Finden Sie mit Normec den besten Weg
Häufig gestellte Fragen – ISO 27001
-
Nein, nicht automatisch. ISO 27001 kann zwar einen Großteil der Anforderungen abdecken, aber NIS2 enthält spezifische Anforderungen, die separat geprüft werden müssen.
-
Ein SMSI ist ein Informationssicherheits-Managementsystem, das das Risikomanagement, die Kontrollen und die Nachweise organisiert.
-
Das Statement of Applicability, auch Anwendbarkeitserklärung genannt, ist ein Dokument, das gemäß der Norm ISO/IEC 27001 vorgeschrieben ist. Es gibt an, welche Sicherheitsmaßnahmen die Organisation umgesetzt hat, welche nicht anwendbar sind und enthält die entsprechenden Begründungen. Dieses Dokument dient dazu, nachzuweisen, dass die getroffenen Sicherheitsentscheidungen auf einer schlüssigen Risikoanalyse beruhen. Es muss auf dem neuesten Stand sein, auf den Geltungsbereich des Informationssicherheits-Managementsystems abgestimmt sein und ausreichend dokumentiert sein, um bei einem Audit oder einer Überprüfung verteidigt werden zu können.
-
Das Statement of Applicability ist besonders wichtig, wenn eine Organisation ihre ISO/IEC 27001-Zertifizierung als Weg zur NIS2-Konformität nutzen möchte, als Alternative zu einer direkten Bewertung gemäß dem CyFun®-Referenzrahmen. In diesem Fall prüft das belgische Zentrum für Cybersicherheit den Geltungsbereich der ISO 27001-Zertifizierung und das Statement of Applicability. Letzteres muss nachweisen, dass die ausgewählten Kontrollen die erwarteten Cybersicherheitsmaßnahmen angemessen abdecken und dass etwaige Ausschlüsse klar begründet sind.