Ovo je jedno od najčešćih pitanja koje nam postavljaju firme koje već imaju ISO 27001 sertifikat: „Ako smo sertifikovani, jesmo li automatski usklađeni sa NIS2?”
Kratak odgovor: ne automatski, ali ste daleko ispred ostalih. ISO 27001 pokriva veliki deo onoga što NIS2 direktiva i novi Zakon o informacionoj bezbednosti („Sl. glasnik RS”, br. 91/2025) traže, ali postoje konkretne obaveze koje standard ne propisuje. U nastavku objašnjavamo šta već imate, a šta treba dodati.
Napomena: ako vas zanima da li je ISO 27001 obavezan, o tome smo pisali u tekstu Da li je ISO 27001 obavezan za NIS2 usklađenost? Ovde se bavimo drugim pitanjem: ako ga već imate, da li je dovoljan.
Šta ISO 27001 već pokriva
NIS2 (član 21) i novi zakon zasnivaju se na istom principu kao ISO 27001: upravljanju rizicima. Ako imate funkcionalan sistem menadžmenta bezbednošću informacija (ISMS), već imate:
- metodologiju procene i tretmana rizika,
- politike bezbednosti informacija,
- upravljanje incidentima,
- kontrolu pristupa i upravljanje nalozima,
- bezbednost dobavljača,
- kontinuitet poslovanja i rezervne kopije,
- obuku i podizanje svesti zaposlenih,
- interne provere i preispitivanje od strane rukovodstva.
Veliki deo mera iz člana 21 NIS2 ima svoj pandan u kontrolama iz Aneksa A standarda ISO 27001:2022. Zato je ISO 27001 najbolja moguća polazna tačka.
Gde ISO 27001 nije dovoljan
1. Obim (scope) sertifikata
ISO 27001 sertifikat važi samo za obim koji ste sami definisali, na primer jedan data centar ili jedan proces. NIS2 i zakon se primenjuju na organizaciju kao celinu, odnosno na sve IKT sisteme koji podržavaju uslugu zbog koje podležete zakonu. Ako je vaš ISMS uzak, obaveze van njega ostaju nepokrivene.
2. Rokovi za prijavu incidenata
ISO 27001 traži da upravljate incidentima, ali ne propisuje kome i u kom roku ih prijavljujete. NIS2 uvodi stroge rokove: rano upozorenje u roku od 24 sata od saznanja za značajan incident, obaveštenje u roku od 72 sata i završni izveštaj u roku od mesec dana. Novi srpski zakon takođe predviđa rok od 24 sata za obaveštavanje nadležnih organa. Vaša procedura za incidente mora da sadrži te rokove, kontakte i kriterijume za procenu da li je incident značajan.
3. Lična odgovornost rukovodstva
ISO 27001 traži „posvećenost rukovodstva”, ali NIS2 ide dalje: organi upravljanja moraju da odobre mere upravljanja rizicima, da nadziru njihovu primenu i da prođu obuku iz sajber bezbednosti, a mogu biti i lično odgovorni za propuste. To je obaveza koju sertifikat sam po sebi ne dokazuje.
4. Mere koje nisu opcione
U ISO 27001 kontrole birate na osnovu procene rizika i neke možete isključiti kroz Izjavu o primenljivosti (SoA). NIS2 neke mere navodi eksplicitno, na primer višefaktorsku autentifikaciju, kriptografiju, bezbednost lanca snabdevanja i upravljanje ranjivostima. Ako ste neku od njih isključili, morate je vratiti.
5. Domaća dokumentacija i kategorizacija
Novi zakon deli operatore na prioritetne i važne i propisuje sopstvena akta, pre svega akt o bezbednosti IKT sistema i akt o proceni rizika. ISO dokumentacija se može iskoristiti kao osnova, ali mora biti usklađena sa formom i sadržajem koje traže zakon i podzakonski akti.
6. Nadzor
ISO 27001 proverava sertifikaciono telo koje ste sami izabrali. Usklađenost sa zakonom nadzire država, sa ovlašćenjem da izriče mere i kazne. Sertifikat je dobar dokaz dobre prakse, ali nije zamena za zakonsku usklađenost.
Poređenje na jednom mestu
| Oblast | ISO 27001 | NIS2 / Zakon |
|---|---|---|
| Upravljanje rizicima | Da | Da |
| Obim | Definišete sami | Cela organizacija / usluga |
| Prijava incidenata | Interni proces | Zakonski rokovi (prvo obaveštenje u roku od 24h) |
| Odgovornost uprave | Posvećenost rukovodstva | Odobravanje mera, nadzor, obuka, lična odgovornost |
| Obavezne mere (MFA, lanac snabdevanja) | Na osnovu procene rizika | Propisane |
| Nadzor | Sertifikaciono telo | Država |
Šta da uradite ako već imate ISO 27001
- Proverite da li podležete zakonu i u koju kategoriju spadate. Pogledajte naš vodič Ko podleže NIS2 direktivi?
- Uradite gap analizu: uporedite postojeći ISMS sa zahtevima zakona i NIS2.
- Proširite obim ISMS-a ako ne pokriva sve relevantne sisteme.
- Dopunite proceduru za incidente rokovima, kontaktima i kriterijumima značajnosti.
- Organizujte obuku za upravu i dokumentujte da je uprava odobrila mere.
- Pripremite akta propisana domaćim zakonom, koristeći postojeću ISO dokumentaciju kao osnovu.
Firme sa ISO 27001 obično stižu do usklađenosti mnogo brže i jeftinije od onih koje počinju od nule, jer je većina posla već urađena.
Česta pitanja
Da li nam ISO 27001 sertifikat donosi automatsku usklađenost sa NIS2?
Ne. Sertifikat pokazuje da imate dobar sistem upravljanja bezbednošću informacija, ali zakon ima dodatne obaveze koje standard ne pokriva: rokove za prijavu incidenata, odgovornost uprave i domaću dokumentaciju.
Da li moramo da se sertifikujemo po ISO 27001 da bismo bili usklađeni sa zakonom?
Ne. Zakon ne traži sertifikat, već sprovođenje propisanih mera. ISO 27001 je ipak najpraktičniji način da te mere uredite i dokažete. Više o tome u tekstu Da li je ISO 27001 obavezan za NIS2 usklađenost?
Koliko traje usklađivanje ako već imamo ISO 27001?
Zavisi od obima i veličine organizacije, ali je obično reč o nedeljama ili nekoliko meseci, a ne o višegodišnjem projektu.
Imate ISO 27001 i niste sigurni koliko vam fali do usklađenosti? Kontaktirajte nas za gap analizu, pa ćemo vam tačno reći šta treba dodati.