ISO/IEC 27001:2022 określa wymagania dla systemu zarządzania bezpieczeństwem informacji. Wdrożenie tej normy pomaga uporządkować ocenę ryzyka i zasady ochrony informacji. Certyfikat nie jest jednak automatycznym potwierdzeniem spełnienia wszystkich obowiązków prawnych.
Aktualny stan przepisów w Polsce
NIS2 to unijna dyrektywa dotycząca cyberbezpieczeństwa. W Polsce wdraża ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC). Ministerstwo Cyfryzacji potwierdza wejście nowelizacji w życie 3 kwietnia 2026 r.
Zgodnie z tym komunikatem podmioty kluczowe i ważne spełniające ustawowe kryteria w dniu wejścia nowelizacji w życie mają wdrożyć nowe obowiązki do 3 kwietnia 2027 r. Poszczególne obowiązki i terminy należy sprawdzić według właściwych przepisów. Nie należy utożsamiać unijnego terminu transpozycji z datą wejścia w życie polskiej nowelizacji.
Kogo obejmują obowiązki?
Kwalifikacja wymaga analizy działalności, wielkości podmiotu oraz wyjątków ustawowych. Samo wskazanie branży lub liczby pracowników nie wystarcza w każdym przypadku. Ministerstwo opisuje kryteria objęcia ustawą, a podstawą oceny pozostają aktualne przepisy.
Jak wykorzystać system ISO/IEC 27001?
Należy porównać wymagania prawne dotyczące konkretnego podmiotu z działającym systemem: odpowiedzialnością, oceną ryzyka, obsługą incydentów i nadzorem nad dostawcami. Luki wymagają osobnych działań. Nie ma uzasadnienia dla ogólnej obietnicy, że norma pokrywa określony procent obowiązków każdej organizacji.
TQM Consulting pomaga w wdrożeniu systemu bezpieczeństwa informacji i przygotowaniu do niezależnej certyfikacji. Zakres prac ustala się po analizie procesów i wymagań.