10/07/2026
⚖️ Директиву прийняли у 2022-му. У 2026-му за нею почали питати. І питати будуть не з вас — з вашого замовника, який спитає з вас.
📌 ЩО СТАЛОСЯ
7 липня Єврокомісія представила Action Plan on Cybersecurity and AI. Головне в ньому — те, чого там немає: жодного нового закону. План прямо каже, що «builds on existing EU rules» — AI Act, Cyber Resilience Act, NIS2.
Тобто ЄС перейшов від стадії «ми ухвалили директиви» до стадії «ми змушуємо їх виконувати».
🔗 ЧОМУ ЦЕ СТОСУЄТЬСЯ ВАС, НАВІТЬ ЯКЩО ВИ НЕ В ЄС
Сама NIS2 (recital 85) зобов'язує європейські компанії оцінювати кіберпрактики своїх прямих постачальників і вписувати вимоги з кібербезпеки в договори з ними.
Не «рекомендує» — зобов'язує.
Ваш замовник у Нідерландах чи Німеччині не має вибору: він мусить показати регулятору, що перевірив вас.
🔍 ЧИМ ВИ ЦЕ ДОВЕДЕТЕ
Тут важливо не купитись на маркетинг. Так, дійсно, NIS2 НЕ вимагає напряму сертифікації ISO 27001. У тексті директиви прямо сказано: держави можуть «сприяти використанню» європейських і міжнародних стандартів — і не більше.
Але є деталь, яку варто знати.
У червні 2025 ENISA (агенція ЄС з кібербезпеки) видала Technical Implementation Guidance до NIS2 — і разом з нею таблицю відповідності, де кожна вимога NIS2 замаплена на контролі ISO/IEC 27001:2022. Логіка ENISA проста: якщо стандарт у вас уже працює — використовуйте повторно його контролі як доказ.
Тобто ЄС не наказав робити 27001. Але ЄС показав, що 27001 — найкоротший шлях до відповіді на питання «а чим доведете?». Це різні речі, і різницю варто розуміти.
✅ ЩО РОБИТИ ЗАРАЗ
Подивіться в діючі договори з європейськими замовниками: чи є там пункт про кібербезпеку. Якщо ще немає — він точно з'явиться при наступному продовженні.
Далі — чесно оцініть, чи є у вас документовані контролі, які ви покажете на security-анкеті. Не політика на папері — саме контролі й докази їх роботи.
🚫 ЧОГО НЕ РОБИТИ
Не купуйте «сертифікат за 5 днів»: замовник питатиме не папір, а докази — контролі, записи, результати внутрішнього аудиту. Папір без системи не витримає першої ж security-анкети.
І не чекайте, поки замовник поставить дедлайн: сертифікація — це місяці, а не тижні.
🎯 ВИСНОВОК
Країна так чи інакше прямує у Європу. Гайки закручують не різко, а невідворотно.
Питання «чим ви доведете безпеку?» прийде до вас не від Брюсселя, а від вашого замовника — і прийде разом із рішенням, продовжувати контракт чи ні. Про це є сенс подумати заздалегідь, а не за два тижні до аудиту.
Ми вже понад 15 років працюємо у цій сфері. SCM — консалтингова компанія: впроваджуємо СУІБ за ISO/IEC 27001 і готуємо до сертифікаційного аудиту.
📩 Якщо є потреба — звертайтеся, прорахуємо вартість для Вас.
#кібербезпека #ЄС #сертифікація⚖️ Директиву прийняли у 2022-му. У 2026-му за нею почали питати. І питати будуть не з вас — з вашого замовника, який спитає з вас.
📌 ЩО СТАЛОСЯ
7 липня Єврокомісія представила Action Plan on Cybersecurity and AI. Головне в ньому — те, чого там немає: жодного нового закону. План прямо каже, що «builds on existing EU rules» — AI Act, Cyber Resilience Act, NIS2.
Тобто ЄС перейшов від стадії «ми ухвалили директиви» до стадії «ми змушуємо їх виконувати».
🔗 ЧОМУ ЦЕ СТОСУЄТЬСЯ ВАС, НАВІТЬ ЯКЩО ВИ НЕ В ЄС
Сама NIS2 (recital 85) зобов'язує європейські компанії оцінювати кіберпрактики своїх прямих постачальників і вписувати вимоги з кібербезпеки в договори з ними.
Не «рекомендує» — зобов'язує.
Ваш замовник у Нідерландах чи Німеччині не має вибору: він мусить показати регулятору, що перевірив вас.
🔍 ЧИМ ВИ ЦЕ ДОВЕДЕТЕ
Тут важливо не купитись на маркетинг. Так, дійсно, NIS2 НЕ вимагає напряму сертифікації ISO 27001. У тексті директиви прямо сказано: держави можуть «сприяти використанню» європейських і міжнародних стандартів — і не більше.
Але є деталь, яку варто знати.
У червні 2025 ENISA (агенція ЄС з кібербезпеки) видала Technical Implementation Guidance до NIS2 — і разом з нею таблицю відповідності, де кожна вимога NIS2 замаплена на контролі ISO/IEC 27001:2022. Логіка ENISA проста: якщо стандарт у вас уже працює — використовуйте повторно його контролі як доказ.
Тобто ЄС не наказав робити 27001. Але ЄС показав, що 27001 — найкоротший шлях до відповіді на питання «а чим доведете?». Це різні речі, і різницю варто розуміти.
✅ ЩО РОБИТИ ЗАРАЗ
Подивіться в діючі договори з європейськими замовниками: чи є там пункт про кібербезпеку. Якщо ще немає — він точно з'явиться при наступному продовженні.
Далі — чесно оцініть, чи є у вас документовані контролі, які ви покажете на security-анкеті. Не політика на папері — саме контролі й докази їх роботи.
🚫 ЧОГО НЕ РОБИТИ
Не купуйте «сертифікат за 5 днів»: замовник питатиме не папір, а докази — контролі, записи, результати внутрішнього аудиту. Папір без системи не витримає першої ж security-анкети.
І не чекайте, поки замовник поставить дедлайн: сертифікація — це місяці, а не тижні.
🎯 ВИСНОВОК
Країна так чи інакше прямує у Європу. Гайки закручують не різко, а невідворотно.
Питання «чим ви доведете безпеку?» прийде до вас не від Брюсселя, а від вашого замовника — і прийде разом із рішенням, продовжувати контракт чи ні. Про це є сенс подумати заздалегідь, а не за два тижні до аудиту.
Ми вже понад 15 років працюємо у цій сфері. SCM — консалтингова компанія: впроваджуємо СУІБ за ISO/IEC 27001 і готуємо до сертифікаційного аудиту.
📩 Якщо є потреба — звертайтеся, прорахуємо вартість для Вас.
#кібербезпека #ЄС #сертифікація