Weryfikacja i standardy

ISO 27001 a KSC/NIS2: co masz już pokryte i czego jeszcze brakuje

Ta strona odpowiada wprost na 3 pytania firm z certyfikacją: czy mając ISO jesteś gotowy na KSC, co masz już pokryte oraz co jeszcze trzeba wdrożyć, bo KSC wymaga elementów wykraczających poza sam standard ISO/IEC 27001:2022.

norma: ISO/IEC 27001:2022 pokrycie: 770 z 858 wymagań pozostaje: 88 wymagań know-how dla firm z ISO 27001
89,7% Pokrycie merytoryczne wymagań bezpieczeństwa przez ISO/IEC 27001:2022.
770 Wymagań z mapowaniem do normy.
88 Wymagań zwykle wymaga dodatkowych procedur prawno-operacyjnych KSC.
74 Wymagania administracyjne/regulacyjne wymagają osobnej ścieżki zgodności.
Ważne: Wniosek jest prosty: ISO to mocna baza, ale nie pełna zgodność prawna. KSC wymaga jeszcze m.in. kwalifikacji podmiotu, rejestracji, ścieżek zgłoszeń do CSIRT i pakietu dowodów pod nadzór.
Szybkie podsumowanie

Czy mając ISO jesteś gotowy na KSC?

Tak — merytorycznie w dużej części. Nie — prawnie i operacyjnie jeszcze nie w pełni. To kluczowy wniosek całego raportu.

Warstwa ISO (best practice)

ISO opisuje, jak budować dojrzałe bezpieczeństwo: SZBI, ryzyko, kontrole, monitorowanie i doskonalenie.

Warstwa KSC (obowiązek prawny)

KSC określa kto, kiedy, do jakiego organu i w jakiej formie ma działać — z terminami i odpowiedzialnością ustawową.

Konsekwencja praktyczna

Certyfikat ISO to punkt startu. Potrzebna jest dodatkowa „nakładka KSC": regulacyjna, dowodowa i operacyjna.

Założenia porównania

Co dokładnie porównujemy i jak czytać „pokrycie"

Ten materiał bazuje na założeniu dojrzałego wdrożenia ISO, a nie wyłącznie posiadania certyfikatu marketingowego.

Punkt odniesienia ISO

  • ISO/IEC 27001:2022 (wymagania SZBI),
  • ISO/IEC 27002:2022 (kontrole),
  • ISO/IEC 27005:2022 (ryzyko),
  • pomocniczo ISO 22301 i ISO/IEC 27004.

3 klasy pokrycia

  • wysokie — treść bezpieczeństwa jest już zwykle gotowa,
  • częściowe — fundament jest, ale potrzebne nadbudowy KSC,
  • brak/marginalne — obszar KSC-only do wdrożenia od zera.
Wysokie pokrycie

Co organizacje z dojrzałym ISO zwykle mają już zrobione

To obszary, gdzie ISO daje realną przewagę startową i skraca drogę do wdrożenia wymogów KSC.

Pokrycie treści bezpieczeństwa

ISO pokrywa większość klasycznych wymagań cyberbezpieczeństwa (zarządzanie, kontrole, ryzyko, ciągłość), ale nie zastępuje obowiązków ustawowych.

770 pokrytych 88 do domknięcia 89,7% całości

Typowo już masz:

  • SZBI: polityki, role, audyt wewnętrzny, przegląd zarządzania,
  • risk management: metoda, rejestr ryzyk, kryteria akceptacji,
  • incident management: klasyfikacja, eskalacja, lessons learned,
  • BCP/DR i testy odtwarzania,
  • bezpieczeństwo dostawców, IAM/MFA, kryptografia, aktywa, HR/fizyczne.

SZBI i governance

Najmocniejszy obszar pokrycia: systemowe podejście do bezpieczeństwa i cykl ciągłego doskonalenia.

Ryzyko cyber

Silne pokrycie podejścia risk-based; najczęściej potrzebna jest tylko rekontekstualizacja pod język KSC/NIS2.

Kontrole bazowe

Wysokie pokrycie obszarów techniczno-organizacyjnych wymaganych przez KSC w praktyce operacyjnej.

Pokrycie częściowe

Obszary, gdzie ISO daje fundament, ale nie domyka obowiązków KSC

To najczęstsze miejsce błędnego założenia „mamy ISO, więc jesteśmy zgodni". W tych obszarach potrzebne są krajowe nadbudowy.

Odpowiedzialność kierownika podmiotu

ISO wymaga leadership, ale KSC idzie dalej: osobista odpowiedzialność ustawowa, nadzór i komponent szkoleniowy kierownika.

  • formalny podział odpowiedzialności ustawowej,
  • udokumentowany ślad decyzji kierownictwa,
  • dowody realizacji obowiązków nadzorczych.

Zgłaszanie incydentów w logice KSC

Proces techniczny incydentów zwykle jest, ale regulacyjna kaskada zgłoszeń wymaga osobnego zaprojektowania.

  • wczesne ostrzeżenie / zgłoszenie incydentu / raport końcowy,
  • terminy 24h / 72h / 1 miesiąc,
  • adresaci, kanały i kompletność informacji.

Audyt i baza dowodowa

Dowody „pod audyt ISO" to nie to samo co dowody pod reżim nadzorczy KSC.

  • macierz obowiązek KSC → dowód,
  • utrzymanie rozliczalności terminów, wyjątków i decyzji,
  • gotowy evidence pack pod audyt KSC.

Kwalifikacja podmiotu

ISO praktycznie nie odpowiada na pytanie, czy i w jakiej kategorii podmiot podlega KSC.

  • status kluczowy/ważny/publiczny/cyfrowy,
  • MSSP, JST i inne reżimy szczególne,
  • wyjątki i wyłączenia krajowe.
Luki KSC-only

Czego ISO zasadniczo nie pokrywa i co trzeba wdrożyć osobno

To obowiązki typowo krajowe, których nie domkniesz samym certyfikatem ani standardową dokumentacją ISO.

1. Rejestracja i wykaz

Proces wpisu, aktualizacji danych oraz odpowiedzialności terminowej.

2. Relacja z CSIRT i organem

Właściwa ścieżka instytucjonalna, role i komplet informacji na etapach zgłoszeń.

3. Obowiązki kierownika

Wymogi ustawowe, formalny nadzór i krajowa ścieżka dokumentowania decyzji.

4. Reżimy szczególne

Wymagania dla podmiotów publicznych, JST, MSSP i populacji przekrojowych.

5. Kalendarz ustawowy

Terminy rejestracji, audytów, aktualizacji i liczenia terminów po zdarzeniu.

6. Dowód pod nadzór KSC

Evidence pack pod KSC, nie tylko pod systemową logikę audytu ISO.

Mapa: pokryte vs brakujące

Co masz już pokryte, a co trzeba dobudować pod KSC

Ta macierz jest skrótem know-how dla organizacji z ISO 27001, które chcą samodzielnie sprawdzić, gdzie mają luki.

Obszar KSC Na ile ISO pomaga Co zwykle już jest Co trzeba dobudować pod KSC Ocena
SZBI i governance bezpieczeństwa wysokie polityki, role, przeglądy, audyt wewnętrzny formalne przypisanie obowiązków KSC i dowody dla nadzoru mocna baza
Zarządzanie ryzykiem wysokie metoda oceny ryzyka, rejestr ryzyk, właściciele mapowanie ryzyk na obowiązki KSC i decyzje proporcjonalności wymaga uzupełnienia
Ciągłość działania / DR wysokie BIA, BCP, backup, testy odtwarzania powiązanie z definicjami KSC i dowody pod audyt krajowy do doprecyzowania
Bezpieczeństwo łańcucha dostaw średnie/wysokie ocena dostawców, klauzule, monitoring dopasowanie do wymagań KSC/NIS2 i materiału dowodowego częściowa luka
Kontrola dostępu / MFA / IAM wysokie polityki i mechanizmy tożsamościowe uzasadnienie proporcjonalności i dowód wdrożenia w zakresie KSC zwykle gotowe
Cyberhigiena i szkolenia średnie/wysokie awareness i szkolenia personelu komponent szkoleniowy kierownika podmiotu wymagany przez KSC wymaga rozszerzenia
Ocena skuteczności średnie/wysokie audyty i przeglądy SZBI metryki i dowody zbudowane wprost pod obowiązki KSC wymaga dopasowania
Obsługa incydentów wysokie/częściowe proces IR, eskalacja, lessons learned ścieżka 24h/72h/1m, CSIRT, organ, formalne pakiety zgłoszeń wymaga uzupełnienia
Rejestracja w wykazie brak brak systemowego wsparcia z ISO proces kwalifikacji, wpisu, aktualizacji danych i terminów luka KSC-only
Status podmiotu / klasyfikacja brak brak systemowego wsparcia z ISO kwalifikacja: kluczowy/ważny/publiczny/MSSP/JST i wyjątki luka KSC-only
Relacja z właściwym CSIRT i organem brak/częściowe co najwyżej ogólna procedura kontaktowa regulacyjna ścieżka, role, terminy, formularze, kanały luka KSC-only
Obowiązki ustawowe kierownika podmiotu częściowe leadership i audyt ISO odpowiedzialność ustawowa, szkolenia, ślad decyzyjny krytyczna luka
Audyt KSC i evidence pack częściowe dokumenty i dowody pod audyt ISO macierz obowiązek→dowód i gotowość pod krajowy nadzór krytyczna luka
Self-check dla firm z ISO

Lista kontrolna: czy Twoja organizacja jest gotowa na KSC

Jeżeli na pytania z prawej strony odpowiadasz „nie", to są to konkretne obszary brakujące mimo posiadanego ISO 27001.

Co zwykle masz już pokryte (ISO)

  • działające SZBI z właścicielami i cyklem przeglądów,
  • udokumentowane zarządzanie ryzykiem cyber,
  • procedury obsługi incydentów i ciągłości działania,
  • kontrole dostępu, zarządzanie aktywami, kryptografia,
  • wymagania bezpieczeństwa wobec dostawców.

Co musisz potwierdzić i często dobudować (KSC)

  • czy masz formalnie ustalony status podmiotu pod KSC/NIS2,
  • czy masz gotowy proces wpisu do wykazu i aktualizacji danych,
  • czy masz procedurę zgłoszeń 24h/72h/1 miesiąc do właściwego CSIRT/organu,
  • czy kierownik podmiotu ma formalnie przypisane obowiązki i szkolenia KSC,
  • czy masz gotową macierz „obowiązek KSC → dowód" do audytu krajowego.
7 kluczowych luk

Najważniejsze braki organizacji posiadających ISO

To skondensowana lista wdrożeniowa wynikająca bezpośrednio z raportu.

  1. Kwalifikacja regulacyjna podmiotu: status i zakres obowiązków KSC/NIS2 dla konkretnej organizacji.
  2. Proces wpisu i aktualizacji danych: ścieżka rejestracji w wykazie i odpowiedzialności terminowe.
  3. Krajowa procedura zgłoszeń incydentów: role, szablony i zegar 24h/72h/1 miesiąc.
  4. Pakiet odpowiedzialności kierownika podmiotu: formalizacja odpowiedzialności, szkolenia i sign-off.
  5. Macierz KSC → dowody: gotowy evidence pack pod audyt i nadzór krajowy.
  6. Dostosowanie polityk ISO do języka KSC: dodanie terminów, adresatów, wyjątków i rozliczalności.
  7. Model utrzymania zgodności: cykliczne utrzymanie, aktualizacja dowodów i operacyjny compliance run.
Co dalej?

Jak domknąć gotowość: od ISO do pełniejszej zgodności KSC/NIS2

Praktyczna ścieżka: kwalifikacja prawna, analiza delta, wdrożenie nakładki KSC i uruchomienie stałego modelu compliance operations.

1. Kwalifikacja pod KSC

Ustal status podmiotu i katalog obowiązków ustawowych, bo certyfikat ISO sam tego nie rozstrzyga.

2. Zrób gap analysis ISO → KSC

Oddziel to, co już masz (kontrole), od tego, co musisz dobudować (obowiązki prawne, terminy, rejestry i role).

3. Wdrożenie nakładki KSC

Domknij zgłoszenia do CSIRT, obowiązki kierownika podmiotu i evidence pack pod audyt/nadzór KSC.

Wynik dla firm z ISO

Nie potrzebujesz zwykle „drugiego wdrożenia bezpieczeństwa". Potrzebujesz precyzyjnej translacji ISO na obowiązki krajowe KSC.

Największa luka rynkowa

Najwięcej wartości tworzy warstwa compliance operations: utrzymanie zgodności, dowodów i gotowości na nadzór.

Najczęstsze pytania

Najczęstsze pytania o ISO 27001 a KSC/NIS2

Czy mając ISO 27001 jesteśmy gotowi na KSC?

Częściowo. Jesteście zwykle gotowi merytorycznie, ale musicie domknąć warstwę regulacyjną i dowodową KSC.

Co mamy już pokryte, jeśli mamy dojrzałe ISO?

Przede wszystkim SZBI, ryzyko, incydenty, ciągłość, kontrole techniczne i organizacyjne — czyli fundament bezpieczeństwa.

Czego KSC wymaga ponad ISO?

Kwalifikacji podmiotu, rejestracji, ścieżek 24h/72h/1m, obowiązków kierownika podmiotu i pełnej macierzy dowodowej pod nadzór.

Czy 89,7% oznacza zgodność prawną?

Nie. To poziom pokrycia treści bezpieczeństwa, a nie automatyczne spełnienie obowiązków ustawowych KSC.

Czy bez certyfikatu ISO nie da się spełnić KSC?

Da się. Certyfikat nie jest jedyną ścieżką, ale dojrzałe praktyki ISO istotnie skracają i porządkują wdrożenie.

Co jest najczęściej pomijane przy ISO → KSC?

Warstwa dowodowa i operacyjna: rozliczalność decyzji, terminy zgłoszeń, macierz dowodów i gotowość do audytu krajowego.

Sprawdź, czy ISO 27001 wystarczy w Twoim przypadku i zobacz, czego jeszcze brakuje

Inteca może pomóc przełożyć ogólne porównanie na konkretny plan działań dla Twojej organizacji: status podmiotu, lista luk, obowiązki i przygotowanie do audytu.