- Typ
- Standard międzynarodowy (ISO/IEC)
- Aktualna wersja
- ISO/IEC 27001:2022
- Przedmiot
- system zarządzania bezpieczeństwem informacji (ISMS)
- Korzyść przy NIS2
- Pokrywa już wiele wymogów NIS2
- Stan na
- czerwiec 2026
- Redakcja
- Compliance Compass
Czym jest ISO 27001?
ISO/IEC 27001 to wiodący na świecie standard, którego przedmiotem jest bezpieczeństwo informacji – i jedyna norma z serii ISO 27000, na zgodność z którą organizacja może uzyskać certyfikat. Norma określa, jak organizacje budują, utrzymują i stale doskonalą system zarządzania bezpieczeństwem informacji (ISMS) we własnej organizacji. Celem jest ochrona trzech atrybutów: poufności, integralności i dostępności informacji – niezależnie od tego, czy mają one postać cyfrową, papierową, czy tkwią w wiedzy pracowników. Standard jest celowo neutralny branżowo i technologicznie, aby każda organizacja – od zakładu rzemieślniczego po duży koncern – mogła dopasować go do własnej skali i poziomu ryzyka.
Budowa: część normatywna i załącznik A
ISO 27001 składa się z części normatywnej (rozdziały 4–10) oraz załącznika A. Część normatywna opisuje wymagania wobec samego systemu zarządzania: kontekst organizacji, przywództwo, planowanie, Zarządzanie ryzykiem, działanie i ciągłe doskonalenie. Z kolei załącznik A wymienia konkretne Zabezpieczenia – dotyczące m.in. kontroli dostępu, szyfrowania, zarządzania dostawcami i przygotowania na sytuacje awaryjne. W aktualnej wersji ISO/IEC 27001:2022 jest ich 93 w czterech obszarach tematycznych (organizacyjnym, dotyczącym osób, fizycznym i technologicznym). To, które z nich zostaną wdrożone, wynika z oceny ryzyka i jest uzasadniane w „Deklaracji stosowania” (SoA).
Jak przebiega certyfikacja?
Po zbudowaniu ISMS akredytowana jednostka certyfikująca sprawdza system w dwuetapowym audycie (przegląd dokumentacji i audyt na miejscu). Certyfikat jest następnie ważny trzy lata, a towarzyszą mu coroczne audyty nadzoru, po których przychodzi czas na recertyfikację. Certyfikacja jest dobrowolna, ale buduje zaufanie klientów, organów i partnerów, a w przetargach bywa twardym wymogiem.
ISO 27001 a NIS2
ISO 27001 i NIS2 realizują ten sam cel innymi środkami: tam, gdzie norma opisuje dobrowolne, certyfikowalne ramy dla ISMS, obowiązująca w Polsce od 3 kwietnia 2026 r. ustawa o krajowym systemie cyberbezpieczeństwa formułuje obowiązki prawne, których naruszenie może skutkować karą do 10 mln EUR albo 2 % rocznego obrotu światowego (podmiot kluczowy) bądź do 7 mln EUR albo 1,4 % (podmiot ważny). System zbudowany według ISO 27001 pokrywa przy tym dużą część środków wymaganych przez NIS2 – m.in. zarządzanie ryzykiem, techniczne i organizacyjne środki ochrony oraz Governance (ład organizacyjny) aż po organ zarządzający. Certyfikacja i tak nie jest jednak obowiązkowa.
Konkretnie: średniej wielkości producent maszyn z ważnym certyfikatem ISO 27001 nie musi budować drugiego systemu na potrzeby NIS2. Porównuje swoje dotychczasowe Zabezpieczenia z obowiązkami wynikającymi z NIS2, uzupełnia wymaganą prawem ścieżkę zgłoszeń (wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie incydentu poważnego w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca) i zgłasza się do wykazu podmiotów kluczowych i podmiotów ważnych. Czas na samoidentyfikację jest do 3 października 2026 r., więc lepiej nie zwlekać.
ISO 27001 ↔ NIS2 w bezpośrednim porównaniu
Poniższa tabela przyporządkowuje typowe elementy ISO 27001 obowiązkom z art. 21 NIS2. Pokazuje, w których miejscach istniejący ISMS wnosi wkład wprost – i gdzie NIS2 idzie dalej.
| Obszar | ISO 27001 (załącznik A 2022) | NIS2 art. 21 |
|---|---|---|
| Zarządzanie ryzykiem | rozdz. 6 + A.5.7 (ocena ryzyka, SoA) | ust. 2 lit. a) – analiza ryzyka & polityki bezpieczeństwa |
| Obsługa incydentów | A.5.24–A.5.28 (zarządzanie incydentami) | ust. 2 lit. b) + ścieżka zgłoszeń 24 h/72 h/1 miesiąc (ustawa o KSC) |
| Business Continuity | A.5.29–A.5.30 (ciągłość działania, kopie zapasowe) | ust. 2 lit. c) – kopie zapasowe, odtwarzanie, zarządzanie kryzysowe |
| Łańcuch dostaw | A.5.19–A.5.23 (relacje z dostawcami) | ust. 2 lit. d) – bezpieczeństwo łańcucha dostaw |
| Kryptografia & dostęp | A.8.24, A.5.15–A.5.18 (szyfrowanie, kontrola dostępu) | ust. 2 lit. h) i j) – kryptografia, zarządzanie dostępem & zasobami |
| Governance (ład organizacyjny) | rozdz. 5 (przywództwo & odpowiedzialność) | art. 20 – obowiązki & odpowiedzialność organu zarządzającego |
Jedna luka pozostaje niemal zawsze otwarta: ISO 27001 nie obejmuje obowiązków zgłaszania incydentów do właściwego CSIRT, które nakłada NIS2. Trzeba je ustawić osobno.
Co konkretnie trzeba zrobić?
- Zweryfikuj zakres: Sprawdź, czy zakres ISMS w Twoim certyfikacie obejmuje naprawdę wszystkie usługi i obiekty istotne dla NIS2 – często jest węższy.
- Przeprowadź analizę luk: Zestaw swoją Deklarację stosowania (SoA) z dziesięcioma kategoriami środków z art. 21 NIS2 i udokumentuj odstępstwa.
- Ustaw ścieżkę zgłoszeń: Wyznacz osoby odpowiedzialne i ścieżki eskalacji dla terminów 24 h / 72 h / 1 miesiąc wobec właściwego CSIRT – tej części w ISMS nie ma.
- Zgłoś się do wykazu KSC: Samoidentyfikacja w wykazie podmiotów kluczowych i podmiotów ważnych jest obowiązkowa, a czas na nią upływa 3 października 2026 r. – zgłoś objęte podmioty odpowiednio wcześniej.
- Włącz kierownictwo: Niech zarząd formalnie zatwierdzi środki zarządzania ryzykiem i weźmie udział w szkoleniu – art. 20 dyrektywy NIS2 nakłada obowiązek zatwierdzania i nadzoru wprost na organ zarządzający.
Źródło uzupełniające: ISO/IEC 27001 – oficjalna strona normy w ISO
Najczęstsze pytania
Czym jest ISO 27001 w prostych słowach?
ISO/IEC 27001 to wiodący na świecie standard systemów zarządzania bezpieczeństwem informacji (ISMS) i jedyna norma z serii ISO 27000, na zgodność z którą organizacje mogą uzyskać certyfikat. Norma opisuje, jak firma systematycznie buduje, nadzoruje i stale doskonali bezpieczeństwo informacji, aby chronić poufność, integralność i dostępność informacji. Aktualna wersja ISO/IEC 27001:2022 zawiera w załączniku A 93 środki bezpieczeństwa w czterech obszarach tematycznych.
Czy ISO 27001 jest obowiązkowa przy NIS2?
Certyfikacja ISO 27001 nie jest przy NIS2 obowiązkowa, ale bardzo pomaga: system zarządzania zbudowany według ISO 27001 pokrywa już wiele środków wymaganych przez NIS2 w artykule 21 – m.in. zarządzanie ryzykiem, techniczne środki ochrony i nadzór kierownictwa. W Polsce NIS2 wdraża ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), obowiązująca od 3 kwietnia 2026 r., a za naruszenia grożą kary do 10 mln EUR albo 2 % rocznego obrotu światowego.
Jak przebiega certyfikacja ISO 27001?
Firma najpierw buduje ISMS, dokumentuje procesy i środki, a następnie zleca akredytowanej jednostce certyfikującej dwuetapowy audyt: przegląd dokumentacji i audyt na miejscu. Certyfikat ISO 27001 jest potem ważny trzy lata i towarzyszą mu coroczne audyty nadzoru, po których przychodzi czas na recertyfikację. Certyfikacja jest dobrowolna, ale buduje zaufanie klientów, organów i partnerów.