ReCyF, NIS2, ISO 27001: tabela powiązań
20 celów ReCyF zestawionych z artykułem 21 dyrektywy NIS2 i zabezpieczeniami ISO/IEC 27001:2022 — oraz to, czego takie zestawienie nie mówi.
20 celów ReCyF francuskiej agencji ANSSI obejmuje dziesięć środków z artykułu 21 dyrektywy NIS2, a większość z nich ma odpowiednik w załączniku A normy ISO/IEC 27001:2022. Jedna dobrze przeprowadzona ocena może więc zasilić wszystkie trzy odczyty. Poniższa tabela pokazuje te powiązania cel po celu; dalsza część artykułu wyjaśnia, gdzie się kończą, bo powiązanie nigdy nie oznacza równoważności.
Po co tabela powiązań i czego nie mówi?#
MSP obsługujący wielu klientów słyszy wszystkie trzy nazwy w tym samym tygodniu: jeden klient podlega NIS2, drugi przygotowuje się do certyfikacji ISO 27001, trzeci dostał kwestionariusz powołujący się na ReCyF. Trzy oceny dla trzech tekstów, które w dużej mierze mówią o tych samych środkach, nie mają sensu.
Trzeba jednak jasno powiedzieć, na co powiązanie pozwala. Cel ReCyF „odpowiada” zabezpieczeniu ISO, gdy oba dotyczą tego samego tematu, a ten sam dowód może posłużyć obu. Nie oznacza to, że spełnienie jednego jest spełnieniem drugiego: poziom wymagań, zakres i sposób weryfikacji są różne. Powiązania z ISO 27001 w poniższej tabeli pochodzą z narzędzia porównawczego ANSSI; lektura artykułu 21 i wskazówki są nasze.
ReCyF jest przy tym dokumentem francuskim. Podmiot nadzorowany w Polsce rozlicza się z obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa, a nie z celów ReCyF. ReCyF ma dla niego znaczenie wtedy, gdy wpisze go do umowy klient lub grupa działająca we Francji — albo po prostu jako dobrze uporządkowana siatka do przeprowadzenia oceny.
Co mówią trzy teksty, po jednym zdaniu?#
- Dyrektywa NIS2 ustanawia obowiązek. Jej artykuł 21 wymienia dziesięć grup środków, litery od a) do j); artykuł 20 nakłada odpowiedzialność na organy zarządzające, a artykuł 23 reguluje zgłaszanie incydentów.
- ReCyF v2.5 agencji ANSSI przekłada te obowiązki na 20 celów bezpieczeństwa: 15 dotyczy podmiotów ważnych (EI), wszystkie 20 — podmiotów kluczowych (EE). To dokument roboczy, bez wersji ostatecznej przed zakończeniem francuskiej transpozycji.
- ISO/IEC 27001:2022 to dobrowolna norma certyfikacyjna: system zarządzania bezpieczeństwem informacji (rozdziały 4–10) i 93 zabezpieczenia w załączniku A.
Tabela, cel po celu#
Kolumna NIS2 to nasza lektura artykułu 21 ust. 2: litery odsyłają do jego punktów. Dwie kolejne kolumny pochodzą z narzędzia porównawczego opublikowanego przez ANSSI w serwisie MesServicesCyber, które zestawia każdy ze 152 wymogów ReCyF z normami ISO 2700x; pogrupowaliśmy te powiązania według celów. Poziom podsumowuje ocenę ANSSI dla wymogów danego celu: „silne”, gdy co najmniej 60% z nich ma wysoki stopień powiązania, „słabe”, gdy co najmniej połowa oceniona jest jako słaba, w pozostałych przypadkach „częściowe”. Dane pobrane 29 września 2026 r.
| Cel ReCyF | NIS2 (art. 21 ust. 2) | ISO/IEC 27001:2022, załącznik A | Powiązanie według ANSSI |
|---|---|---|---|
| 1 · Inwentaryzacja systemów informatycznych | i) zarządzanie aktywami | 5.9, 5.30 | słabe |
| 2 · Ramy zarządzania bezpieczeństwem cyfrowym | a) polityki; art. 20 | 5.1, 5.2, 5.4, 5.5, 5.31, 5.36 | silne |
| 3 · Panowanie nad ekosystemem | d) łańcuch dostaw | 5.19–5.22 | częściowe |
| 4 · Bezpieczeństwo w zarządzaniu zasobami ludzkimi | i) zasoby ludzkie; g) szkolenia | 5.10, 5.11, 5.16–5.18, 6.2, 6.3, 6.5, 6.6 | silne |
| 5 · Panowanie nad systemami informatycznymi | e) utrzymanie, podatności | 5.7, 5.9, 5.37, 8.7–8.9, 8.19 | silne |
| 6 · Kontrola dostępu fizycznego do pomieszczeń | art. 21 ust. 2, podejście uwzględniające wszystkie zagrożenia | 5.15, 7.1–7.4, 7.6–7.8 | silne |
| 7 · Zabezpieczenie architektury | e) bezpieczeństwo sieci i systemów | 8.2, 8.12, 8.18, 8.20–8.22, 8.27 | silne |
| 8 · Zabezpieczenie zdalnego dostępu | j) silne uwierzytelnianie, zabezpieczona łączność | 5.17, 6.7, 7.9, 8.1, 8.5, 8.24 | częściowe |
| 9 · Ochrona przed złośliwym kodem | g) cyberhigiena | 5.10, 6.2, 6.3, 7.9, 7.10, 8.1, 8.3, 8.7, 8.20, 8.21, 8.27 | silne |
| 10 · Tożsamości i dostęp użytkowników | i) kontrola dostępu; j) MFA | 5.15–5.18, 8.3, 8.5, 8.18 | silne |
| 11 · Panowanie nad administrowaniem | i) kontrola dostępu | 5.3, 5.15, 5.18, 8.2, 8.18 | słabe |
| 12 · Identyfikacja incydentów i reagowanie | b) obsługa incydentów; art. 23 | 5.20, 5.24–5.28, 6.8 | silne |
| 13 · Ciągłość działania i odtwarzanie | c) ciągłość działania, kopie zapasowe | 5.29, 5.30, 8.6, 8.7, 8.13 | silne |
| 14 · Reagowanie na kryzysy o podłożu cybernetycznym | c) zarządzanie kryzysowe; j) łączność alarmowa | 5.20, 5.24, 5.26, 5.30 | słabe |
| 15 · Ćwiczenia, testy i treningi | c); f) ocena skuteczności | 5.2, 5.30, 6.3 | częściowe |
| 16 · Podejście oparte na ryzyku (EE) | a) analiza ryzyka | 5.2, 5.31 | silne |
| 17 · Audyt bezpieczeństwa (EE) | f) ocena skuteczności | 5.35, 5.36, 8.8, 8.9 | silne |
| 18 · Zabezpieczenie konfiguracji (EE) | e); g) | 8.9 | silne |
| 19 · Administrowanie z zasobów dedykowanych (EE) | i) kontrola dostępu | 5.17, 8.1, 8.20–8.22, 8.24, 8.27 | częściowe |
| 20 · Nadzór nad bezpieczeństwem (EE) | b) wykrywanie incydentów | 5.19, 5.28, 8.15, 8.16 | silne |
(EE): cel zastrzeżony dla podmiotów kluczowych. W przypadku podmiotu ważnego ocena obejmuje pozostałe piętnaście — test w trzech pytaniach pokazuje, do której kategorii należy klient.
ANSSI łączy też dziewięć celów z rozdziałami normy dotyczącymi szacowania ryzyka i postępowania z nim (6.1.2, 6.1.3, 8.2 i 8.3), cel 2 z rozdziałem 5 o przywództwie, a cel 17 z rozdziałami 9.2 (audyt wewnętrzny) i 10.2 (niezgodności).
Gdzie kończy się powiązanie?#
Według ANSSI powiązanie jest słabe dla trzech celów: inwentaryzacji systemów informatycznych (1), panowania nad administrowaniem (11) i reagowania na kryzysy o podłożu cybernetycznym (14). Norma porusza te tematy, ale nie na poziomie wymagań ReCyF. Cztery kolejne odpowiadają jej tylko częściowo: ekosystem (3), dostęp zdalny (8), ćwiczenia (15) i administrowanie z zasobów dedykowanych (19). To właśnie przy tych siedmiu celach klient certyfikowany na zgodność z ISO 27001 najczęściej ma luki.
I odwrotnie: część ISO 27001 nie jest powiązana z żadnym wymogiem ReCyF. Najwyraźniejszym przykładem jest bezpieczne wytwarzanie oprogramowania: spośród zabezpieczeń 8.25–8.31 w narzędziu porównawczym pojawia się tylko 8.27 (bezpieczna architektura systemów). Ocena ReCyF nie obejmuje więc cyklu wytwarzania oprogramowania.
Kryptografia, litera h) artykułu 21, nie ma celu ReCyF noszącego jej nazwę: ANSSI łączy zabezpieczenie 8.24 (stosowanie kryptografii) z dostępem zdalnym (8) i administrowaniem z zasobów dedykowanych (19).
Dla niektórych dostawców artykuł 21 jest doprecyzowany gdzie indziej. Dostawcy usług zarządzanych i usług zarządzanych w zakresie bezpieczeństwa — a więc duża część MSP, jeśli sami wchodzą w zakres — podlegają także rozporządzeniu wykonawczemu (UE) 2024/2690, które określa wymagania techniczne artykułu 21 dla ich sektora. Narzędzie porównawcze ANSSI zestawia zresztą ReCyF także z załącznikiem do tego rozporządzenia.
Czy certyfikat ISO 27001 oznacza zgodność z NIS2?#
Nie. Pokrywa jej dużą część i dostarcza dowodów do ponownego wykorzystania — polityki, analizy ryzyka, przeglądu zarządzania, zabezpieczeń z załącznika A — ale NIS2 to obowiązek prawny, którego wypełnienie ocenia organ krajowy, w zakresie i według wymagań krajowej transpozycji. Certyfikat nie zastępuje ani rejestracji, ani zgłaszania incydentów, ani odpowiedzialności organu zarządzającego z artykułu 20. Pozostaje świetnym punktem wyjścia.
Jak MSP korzysta z tego w praktyce?#
Ocenić raz, raportować trzy razy. Na pierwszy obraz sytuacji przed oceną samoocena w 20 pytaniach opiera się na tych samych celach. Ocena obejmuje 20 celów ReCyF (lub 15 dla podmiotu ważnego), a każdy poziom jest poparty dowodem. Te same dowody wypełniają następnie deklarację stosowania ISO 27001 klienta, który dąży do certyfikacji, i odpowiadają na kwestionariusz NIS2 zleceniodawcy.
Dwie zasady oszczędzają przykrych niespodzianek: nigdy nie przenosić poziomu z jednych ram do drugich bez ponownego przeczytania dowodu i osobno traktować wymienione wyżej obszary bez odpowiednika. Tak działa też Vigicap: deklaracja stosowania ISO 27001 jest wyprowadzana z oceny ReCyF, a zabezpieczenia bez odpowiednika pozostają wprost „do oceny”, zamiast dziedziczyć poziom, który ich nie dotyczy.
Przeczytaj również
Samoocena NIS2 i ReCyF: 20 pytań
Jedno pytanie na każdy cel ReCyF agencji ANSSI, wraz z dowodem, który na nie odpowiada: wystarczy godzina, by określić pozycję firmy przed prawdziwą oceną.
ReCyF: standard cyberbezpieczeństwa ANSSI dla MSP
Czym jest ReCyF opracowany przez ANSSI, czym różni się od przewodnika higieny informatycznej i od ISO 27001 oraz jak MSP przeprowadza ocenę.
42 środki higieny ANSSI jako podstawa diagnozy
Dlaczego przewodnik higieny informatycznej ANSSI pozostaje najlepszym punktem wyjścia diagnozy cyberbezpieczeństwa w MŚP i jak zamienić go w wyceniony plan.