Przejdź do treści głównej
ANSSI

ReCyF, NIS2, ISO 27001: tabela powiązań

20 celów ReCyF zestawionych z artykułem 21 dyrektywy NIS2 i zabezpieczeniami ISO/IEC 27001:2022 — oraz to, czego takie zestawienie nie mówi.

L'équipe Vigicap7 min czytania

20 celów ReCyF francuskiej agencji ANSSI obejmuje dziesięć środków z artykułu 21 dyrektywy NIS2, a większość z nich ma odpowiednik w załączniku A normy ISO/IEC 27001:2022. Jedna dobrze przeprowadzona ocena może więc zasilić wszystkie trzy odczyty. Poniższa tabela pokazuje te powiązania cel po celu; dalsza część artykułu wyjaśnia, gdzie się kończą, bo powiązanie nigdy nie oznacza równoważności.

Po co tabela powiązań i czego nie mówi?#

MSP obsługujący wielu klientów słyszy wszystkie trzy nazwy w tym samym tygodniu: jeden klient podlega NIS2, drugi przygotowuje się do certyfikacji ISO 27001, trzeci dostał kwestionariusz powołujący się na ReCyF. Trzy oceny dla trzech tekstów, które w dużej mierze mówią o tych samych środkach, nie mają sensu.

Trzeba jednak jasno powiedzieć, na co powiązanie pozwala. Cel ReCyF „odpowiada” zabezpieczeniu ISO, gdy oba dotyczą tego samego tematu, a ten sam dowód może posłużyć obu. Nie oznacza to, że spełnienie jednego jest spełnieniem drugiego: poziom wymagań, zakres i sposób weryfikacji są różne. Powiązania z ISO 27001 w poniższej tabeli pochodzą z narzędzia porównawczego ANSSI; lektura artykułu 21 i wskazówki są nasze.

ReCyF jest przy tym dokumentem francuskim. Podmiot nadzorowany w Polsce rozlicza się z obowiązków wynikających z ustawy o krajowym systemie cyberbezpieczeństwa, a nie z celów ReCyF. ReCyF ma dla niego znaczenie wtedy, gdy wpisze go do umowy klient lub grupa działająca we Francji — albo po prostu jako dobrze uporządkowana siatka do przeprowadzenia oceny.

Co mówią trzy teksty, po jednym zdaniu?#

  • Dyrektywa NIS2 ustanawia obowiązek. Jej artykuł 21 wymienia dziesięć grup środków, litery od a) do j); artykuł 20 nakłada odpowiedzialność na organy zarządzające, a artykuł 23 reguluje zgłaszanie incydentów.
  • ReCyF v2.5 agencji ANSSI przekłada te obowiązki na 20 celów bezpieczeństwa: 15 dotyczy podmiotów ważnych (EI), wszystkie 20 — podmiotów kluczowych (EE). To dokument roboczy, bez wersji ostatecznej przed zakończeniem francuskiej transpozycji.
  • ISO/IEC 27001:2022 to dobrowolna norma certyfikacyjna: system zarządzania bezpieczeństwem informacji (rozdziały 4–10) i 93 zabezpieczenia w załączniku A.

Tabela, cel po celu#

Kolumna NIS2 to nasza lektura artykułu 21 ust. 2: litery odsyłają do jego punktów. Dwie kolejne kolumny pochodzą z narzędzia porównawczego opublikowanego przez ANSSI w serwisie MesServicesCyber, które zestawia każdy ze 152 wymogów ReCyF z normami ISO 2700x; pogrupowaliśmy te powiązania według celów. Poziom podsumowuje ocenę ANSSI dla wymogów danego celu: „silne”, gdy co najmniej 60% z nich ma wysoki stopień powiązania, „słabe”, gdy co najmniej połowa oceniona jest jako słaba, w pozostałych przypadkach „częściowe”. Dane pobrane 29 września 2026 r.

Cel ReCyFNIS2 (art. 21 ust. 2)ISO/IEC 27001:2022, załącznik APowiązanie według ANSSI
1 · Inwentaryzacja systemów informatycznychi) zarządzanie aktywami5.9, 5.30słabe
2 · Ramy zarządzania bezpieczeństwem cyfrowyma) polityki; art. 205.1, 5.2, 5.4, 5.5, 5.31, 5.36silne
3 · Panowanie nad ekosystememd) łańcuch dostaw5.19–5.22częściowe
4 · Bezpieczeństwo w zarządzaniu zasobami ludzkimii) zasoby ludzkie; g) szkolenia5.10, 5.11, 5.16–5.18, 6.2, 6.3, 6.5, 6.6silne
5 · Panowanie nad systemami informatycznymie) utrzymanie, podatności5.7, 5.9, 5.37, 8.7–8.9, 8.19silne
6 · Kontrola dostępu fizycznego do pomieszczeńart. 21 ust. 2, podejście uwzględniające wszystkie zagrożenia5.15, 7.1–7.4, 7.6–7.8silne
7 · Zabezpieczenie architekturye) bezpieczeństwo sieci i systemów8.2, 8.12, 8.18, 8.20–8.22, 8.27silne
8 · Zabezpieczenie zdalnego dostępuj) silne uwierzytelnianie, zabezpieczona łączność5.17, 6.7, 7.9, 8.1, 8.5, 8.24częściowe
9 · Ochrona przed złośliwym kodemg) cyberhigiena5.10, 6.2, 6.3, 7.9, 7.10, 8.1, 8.3, 8.7, 8.20, 8.21, 8.27silne
10 · Tożsamości i dostęp użytkownikówi) kontrola dostępu; j) MFA5.15–5.18, 8.3, 8.5, 8.18silne
11 · Panowanie nad administrowaniemi) kontrola dostępu5.3, 5.15, 5.18, 8.2, 8.18słabe
12 · Identyfikacja incydentów i reagowanieb) obsługa incydentów; art. 235.20, 5.24–5.28, 6.8silne
13 · Ciągłość działania i odtwarzaniec) ciągłość działania, kopie zapasowe5.29, 5.30, 8.6, 8.7, 8.13silne
14 · Reagowanie na kryzysy o podłożu cybernetycznymc) zarządzanie kryzysowe; j) łączność alarmowa5.20, 5.24, 5.26, 5.30słabe
15 · Ćwiczenia, testy i treningic); f) ocena skuteczności5.2, 5.30, 6.3częściowe
16 · Podejście oparte na ryzyku (EE)a) analiza ryzyka5.2, 5.31silne
17 · Audyt bezpieczeństwa (EE)f) ocena skuteczności5.35, 5.36, 8.8, 8.9silne
18 · Zabezpieczenie konfiguracji (EE)e); g)8.9silne
19 · Administrowanie z zasobów dedykowanych (EE)i) kontrola dostępu5.17, 8.1, 8.20–8.22, 8.24, 8.27częściowe
20 · Nadzór nad bezpieczeństwem (EE)b) wykrywanie incydentów5.19, 5.28, 8.15, 8.16silne

(EE): cel zastrzeżony dla podmiotów kluczowych. W przypadku podmiotu ważnego ocena obejmuje pozostałe piętnaście — test w trzech pytaniach pokazuje, do której kategorii należy klient.

ANSSI łączy też dziewięć celów z rozdziałami normy dotyczącymi szacowania ryzyka i postępowania z nim (6.1.2, 6.1.3, 8.2 i 8.3), cel 2 z rozdziałem 5 o przywództwie, a cel 17 z rozdziałami 9.2 (audyt wewnętrzny) i 10.2 (niezgodności).

Gdzie kończy się powiązanie?#

Według ANSSI powiązanie jest słabe dla trzech celów: inwentaryzacji systemów informatycznych (1), panowania nad administrowaniem (11) i reagowania na kryzysy o podłożu cybernetycznym (14). Norma porusza te tematy, ale nie na poziomie wymagań ReCyF. Cztery kolejne odpowiadają jej tylko częściowo: ekosystem (3), dostęp zdalny (8), ćwiczenia (15) i administrowanie z zasobów dedykowanych (19). To właśnie przy tych siedmiu celach klient certyfikowany na zgodność z ISO 27001 najczęściej ma luki.

I odwrotnie: część ISO 27001 nie jest powiązana z żadnym wymogiem ReCyF. Najwyraźniejszym przykładem jest bezpieczne wytwarzanie oprogramowania: spośród zabezpieczeń 8.25–8.31 w narzędziu porównawczym pojawia się tylko 8.27 (bezpieczna architektura systemów). Ocena ReCyF nie obejmuje więc cyklu wytwarzania oprogramowania.

Kryptografia, litera h) artykułu 21, nie ma celu ReCyF noszącego jej nazwę: ANSSI łączy zabezpieczenie 8.24 (stosowanie kryptografii) z dostępem zdalnym (8) i administrowaniem z zasobów dedykowanych (19).

Dla niektórych dostawców artykuł 21 jest doprecyzowany gdzie indziej. Dostawcy usług zarządzanych i usług zarządzanych w zakresie bezpieczeństwa — a więc duża część MSP, jeśli sami wchodzą w zakres — podlegają także rozporządzeniu wykonawczemu (UE) 2024/2690, które określa wymagania techniczne artykułu 21 dla ich sektora. Narzędzie porównawcze ANSSI zestawia zresztą ReCyF także z załącznikiem do tego rozporządzenia.

Czy certyfikat ISO 27001 oznacza zgodność z NIS2?#

Nie. Pokrywa jej dużą część i dostarcza dowodów do ponownego wykorzystania — polityki, analizy ryzyka, przeglądu zarządzania, zabezpieczeń z załącznika A — ale NIS2 to obowiązek prawny, którego wypełnienie ocenia organ krajowy, w zakresie i według wymagań krajowej transpozycji. Certyfikat nie zastępuje ani rejestracji, ani zgłaszania incydentów, ani odpowiedzialności organu zarządzającego z artykułu 20. Pozostaje świetnym punktem wyjścia.

Jak MSP korzysta z tego w praktyce?#

Ocenić raz, raportować trzy razy. Na pierwszy obraz sytuacji przed oceną samoocena w 20 pytaniach opiera się na tych samych celach. Ocena obejmuje 20 celów ReCyF (lub 15 dla podmiotu ważnego), a każdy poziom jest poparty dowodem. Te same dowody wypełniają następnie deklarację stosowania ISO 27001 klienta, który dąży do certyfikacji, i odpowiadają na kwestionariusz NIS2 zleceniodawcy.

Dwie zasady oszczędzają przykrych niespodzianek: nigdy nie przenosić poziomu z jednych ram do drugich bez ponownego przeczytania dowodu i osobno traktować wymienione wyżej obszary bez odpowiednika. Tak działa też Vigicap: deklaracja stosowania ISO 27001 jest wyprowadzana z oceny ReCyF, a zabezpieczenia bez odpowiednika pozostają wprost „do oceny”, zamiast dziedziczyć poziom, który ich nie dotyczy.

TematyReCyFNIS2ISO 27001artykuł 21mapowanieMSP
ANSSI5 min

Samoocena NIS2 i ReCyF: 20 pytań

Jedno pytanie na każdy cel ReCyF agencji ANSSI, wraz z dowodem, który na nie odpowiada: wystarczy godzina, by określić pozycję firmy przed prawdziwą oceną.