Co je ISO/IEC 27001?

ISO/IEC 27001 je mezinárodně uznávaný standard pro robustní systém řízení bezpečnosti informací. Existuje již od roku 2005, bývá pravidelně aktualizován a stěžejní je risk management. Mezi oběma rámci je několik rozdílů. Systém norem ISO je dobrovolný, stanovený mezinárodní organizací. NIS2 je směrnice Evropské Unie, která je pro společnosti, které naplní kritéria, po implementaci v jednotlivých státech povinná. Dále se liší účelem, který je zřejmý už z jejich podstaty: EU řeší “big picture”, celospolečenskou odolnost vůči kybernetickým hrozbám; zatímco ISO 27001 cílí na konkrétní organizaci. Co se týče aplikovatelnosti, tak NIS2 má přesně definované sektory, které jsou důležité pro fungování společnosti a ekonomiky. U normy ISO toto sektorové vymezení není.

V případě, že organizace má certifikaci ISO 27001, implementace povinností z nového zákona o kybernetické bezpečnosti bude výrazně jednodušší. Není to jen proto, že společnost již má nastaveny některé procesy či připravenou dokumentaci, ale také proto, že personál společnosti i společnost samotná jsou již na principy řízení bezpečnosti informací navyklé.

Co je již zavedeno?

  • Mapování aktiv a řízení rizik: ISO 27001 staví na systematickém hodnocení rizik a evidenci aktiv, což odpovídá požadavku NIS2 na analýzu rizik a přiměřenost bezpečnostních opatření. Rozsah mapování bude nicméně potřeba doladit tak, aby odpovídal aktivům spojeným konkrétně s regulovanou službou, jak požaduje nový zákon.

  • Ochrana přístupů: řízení přístupových práv, autentizace a správa privilegovaných účtů jsou oblasti, kde se požadavky ISO 27001 a NIS2 shodují téměř beze zbytku.

  • Řízení incidentů: detekce, klasifikace a interní reakce na incidenty jsou standardní součástí systému řízení bezpečnosti informací podle ISO 27001. Jde ale pouze o vnitřní stránku problematiky; navazující povinnost hlásit incidenty směrem k regulátorovi ISO 27001 neřeší.

  • Samotná business continuity: kontinuita provozu informačních systémů v případě výpadku je v ISO 27001 ošetřena, jde však o pohled zaměřený primárně na IT. NIS2 vyžaduje širší, celoorganizační pojetí krizového řízení.

  • Školení zaměstnanců: pravidelné školení je v rámci ISO 27001 standardním požadavkem. Nový zákon jde v tomto ohledu dále, protože výslovně vyžaduje proškolení statutárního orgánu, nikoli pouze řadových zaměstnanců.

  • Management dodavatelského řetězce: hodnocení dodavatelů a jejich smluvní zajištění je součástí ISO 27001, ale spíše na základní úrovni. NIS2 vyžaduje hlubší posouzení bezpečnostní vyspělosti klíčových dodavatelů, takže tento bod je vhodnější označit jako částečně splněný.

Co zbývá vyřešit?

  • Širší požadavky na business continuity: nejde pouze o obnovu IT provozu, ale o krizové a komunikační plány pro celou organizaci včetně jejich pravidelného testování.

  • Nahlašování incidentů: jde o zcela novou povinnost s přesnými lhůtami, které ISO 27001 nezná – první oznámení nejpozději do 24 hodin od zjištění incidentu, podrobnější oznámení do 72 hodin a závěrečná zpráva do jednoho měsíce, přičemž adresátem je NÚKIB, respektive národní CERT u subjektů v nižším režimu.

  • Audity a monitoring: nový zákon počítá s pravidelnými bezpečnostními audity, u některých subjektů provedenými nezávislou stranou, a s kontinuálním monitoringem. Jde o jinou disciplínu než interní audit v rámci ISO 27001, který ověřuje shodu s vlastním systémem řízení, nikoli soulad s konkrétními zákonnými parametry.

  • Registrace u NÚKIB: organizace, které naplní zákonná kritéria, mají povinnost se do 60 dnů od tohoto zjištění zaregistrovat u NÚKIB. Na základě registrace se pak určí, do jakého režimu povinností organizace spadá, a od tohoto okamžiku běží lhůta na zavedení požadovaných bezpečnostních opatření. ISO 27001 žádný obdobný mechanismus komunikace se státním orgánem nezná.

  • Osobní odpovědnost statutárního orgánu: nový zákon stanovuje, že za schválení bezpečnostních opatření a za absolvování souvisejícího školení odpovídají členové statutárního orgánu osobně, přičemž tuto odpovědnost nelze delegovat ani smluvně vyloučit. ISO 27001 počítá pouze s obecnou podporou vedení, bez konkrétní osobní odpovědnosti jednotlivých osob.