Baza wiedzy · NIS2 / uKSC

NIS2 a ISO 27001: co daje certyfikat, a czego nie załatwia

Opublikowano: Aktualizacja: Autor: Andrzej Krawczyk

Certyfikat ISO/IEC 27001:2022 daje gotowy szkielet SZBI, którego wymaga uKSC — ale sam w sobie nie oznacza zgodności z NIS2. Nie zastępuje wpisu do wykazu podmiotów, ustawowej sekwencji zgłaszania incydentów ani audytu bezpieczeństwa z art. 15 uKSC. Poniżej pokazujemy, co certyfikat pokrywa, a co pozostaje do zrobienia. Wartości i terminy pochodzą z tekstu ogłoszonego w Dzienniku Ustaw.

Co ISO 27001 realnie daje przy zgodności z NIS2/uKSC?

Bardzo dużo. Norma wymaga analizy ryzyka, polityk, nadzoru nad dostawcami, ciągłości działania i obsługi incydentów — a więc obszarów, które pokrywają się ze środkami zarządzania ryzykiem w cyberbezpieczeństwie z dyrektywy. art. 21 ust. 2 dyrektywy NIS2 (UE) 2022/2555 Certyfikowany SZBI to także wiarygodny sygnał dla organu, klientów i komisji przetargowych.

Jeżeli masz działający, certyfikowany SZBI, startujesz z dobrej pozycji: zostaje mapowanie wymogów ustawy na istniejący system i uzupełnienie luk, a nie budowa od zera. Termin, do którego SZBI ma działać, to 3.04.2027. art. 33 ust. 1 KSC 2.0

Czego certyfikat ISO 27001 nie załatwia?

Obowiązków administracyjnych i nadzorczych z ustawy. Certyfikacja jest dobrowolna i ma charakter prywatnoprawny — obowiązki uKSC są publicznoprawne i istnieją niezależnie od niej. Zestawienie najważniejszych różnic:

Obowiązki uKSC a zakres certyfikatu ISO/IEC 27001:2022
Obowiązek z uKSC/NIS2Czy certyfikat go pokrywa?
Obowiązek z uKSC/NIS2Wniosek o wpis do wykazu podmiotów: 3.10.2026 komunikat MC z 8.04.2026 Czy certyfikat go pokrywa?Nie — to obowiązek administracyjny, niezależny od certyfikacji.
Obowiązek z uKSC/NIS2Obowiązki rozdziału 3 uKSC, w tym SZBI, do 3.04.2027 art. 33 ust. 1 KSC 2.0 Czy certyfikat go pokrywa?W dużej mierze tak — pod warunkiem mapowania na wymogi ustawy i objęcia zakresem certyfikacji właściwych usług.
Obowiązek z uKSC/NIS2Zgłaszanie incydentów poważnych: wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0 Czy certyfikat go pokrywa?Nie — norma wymaga zarządzania incydentami, ale nie zastępuje ustawowych zgłoszeń do CSIRT właściwego dla danego sektora i etapu uruchomienia zespołu sektorowego.
Obowiązek z uKSC/NIS2Audyt z art. 15 uKSC w podmiocie kluczowym — cykl: co najmniej raz na 3 lata art. 15 ust. 1 uKSC Czy certyfikat go pokrywa?Nie — audyt certyfikacyjny bada zgodność z normą, nie z ustawą, i nie zastępuje audytu z art. 15 uKSC, nawet gdy prowadzi go akredytowana jednostka.

Czy audyt certyfikacyjny zastępuje audyt z art. 15 uKSC?

Nie. Audyt z art. 15 uKSC to odrębny obowiązek, a ustawa wskazuje zamknięty krąg podmiotów, które mogą go przeprowadzić: audyt może przeprowadzić akredytowana jednostka oceniająca zgodność, co najmniej dwóch audytorów z wymaganymi kwalifikacjami albo CSIRT sektorowy, jeżeli jego audytorzy spełniają te same wymagania. art. 15 ust. 2 uKSC

Rozstrzyga przedmiot badania, nie sam status audytora: jednostka certyfikująca bada zgodność z normą, audyt z art. 15 uKSC — wykonanie obowiązków ustawowych. Wynik tego drugiego przedstawia się organowi właściwemu. Różni się też cel: audyt certyfikacyjny utrzymuje certyfikat, a audyt uKSC ocenia wykonanie obowiązków ustawowych.

Od czego zacząć: certyfikat czy zgodność z uKSC?

Najpierw ustal, czy w ogóle podlegasz ustawie — pomoże samoidentyfikacja krok po kroku — i ułóż kalendarz terminów uKSC. Jeśli podlegasz, buduj SZBI od razu w logice ustawy, traktując ISO/IEC 27001:2022 jako sprawdzony szkielet; certyfikację można domknąć później.

Entrast prowadzi zarówno wdrożenia ISO 27001, jak i audyty NIS2 / KSC 2.0 — z twardym rozdziałem obu usług: nie audytujemy systemów, które sami wdrażaliśmy. Od nowelizacji to samo mówi ustawa: audytu nie może przeprowadzić osoba, która w podmiocie audytowanym realizuje zadania z art. 8 oraz art. 9–13 albo realizowała je w ciągu roku przed dniem rozpoczęcia audytu. art. 15 ust. 2a uKSC Dzięki temu raport jasno dokumentuje zakres badania, ustalenia i niezależność zespołu — także na potrzeby ewentualnych pytań organu lub komisji przetargowej.

Autor wpisu

Andrzej Krawczyk

Prezes zarządu, kierownik projektów, Inżynier Kontraktu i audytor wiodący

Koordynuje projekty IT oraz przedsięwzięcia z zakresu cyberbezpieczeństwa, SZBI i zgodności — od analizy potrzeb i wymagań do wdrożenia, odbioru i rozliczenia rezultatów.

Poznaj Entrast i sposób pracy

Wolisz omówić swoją sytuację z audytorem?

30 minut rozmowy: wstępnie ocenimy, czy i w jakiej kategorii podlegasz KSC 2.0, i podpowiemy kolejne kroki. Bez zobowiązań — odpowiadamy w 24 h robocze.