ISO 27001 og NIS2 er forskellige slags ting: NIS2 er EU-ret, der gælder for jer eller ikke gør, og ISO 27001 er en certificering, I vælger at have. At have ISO 27001 gør jer ikke NIS2-compliant, men det besvarer teknisk det meste af det, NIS2 kræver: af de 13 bilagsafsnit i gennemførelsesforordning (EU) 2024/2690 opfyldes elleve af et overensstemmende ISO 27001-ledelsessystem, og to kræver mere. Kortlægningen er offentliggjort afsnit for afsnit.

Hvad NIS2 faktisk kræver

Den del af NIS2, der er ens i hele EU, er gennemførelsesforordning (EU) 2024/2690, som opregner sikkerhedsforanstaltningerne i 13 bilagsafsnit. Det er en forordning og ikke et direktiv, så den gælder uden national gennemførelse og er konkret nok til at kontrollere imod.

Vi har kortlagt alle 13 afsnit mod de ISO 27001-foranstaltninger, der opfylder dem. Den fulde kortlægning er her, afsnit for afsnit.

Den korte version

Det meste overlapper. En organisation, der kører et certificeret ISMS, har allerede politik, risikostyring, hændelseshåndtering, forretningskontinuitet, forsyningskædesikkerhed, adgangsstyring, aktivstyring, kryptografi og personalesikkerhed, fordi Bilag A dækker dem alle, og afsnittene kræver, at de er i drift.

To steder gør det ikke. Frister for indberetning af hændelser er en juridisk forpligtelse med ure, der tikker, og ingen ISO-standard pålægger dem. Og ledelsesorganets ansvar under NIS2 er personligt på en måde, som afsnit 5 ikke er.

Certificering er ikke compliance

At have ISO 27001 gør jer ikke NIS2-compliant, og ingen auditor vil sige, at det gør. Hvad det giver jer, er det meste af beviserne, allerede ordnet, plus et ledelsessystem, der kører i stedet for at være beskrevet. Hvis NIS2 rammer jer, gør et eksisterende ISMS gap-analysen kort.

Den retning, der ikke virker, er den modsatte: at gøre minimum for NIS2 giver jer ikke et certifikat, fordi certificering tester et ledelsessystem i drift over en periode.

Hvis begge gælder for jer

Kør ikke to systemer. Afsnit 4 til 10 er den harmoniserede struktur, som moderne ISO-ledelsesstandarder deler, og de samme registreringer tjener begge forpligtelser. Hold ét sæt, kortlagt til begge, og den årlige byrde holder op med at fordobles.

Cyber Resilience Act er igen en tredje ting, med sine egne indberetningsure, der begynder at tikke den 11. september 2026. Fremstiller I produkter med digitale elementer, er fristberegneren her.