Актуализация: преходният период изтече на 31.10.2025 — сертификатите по ISO/IEC 27001:2013 вече не са валидни. Сертификация се извършва само по ISO/IEC 27001:2022.
Какво представлява ISO/IEC 27001:2022?
ISO/IEC 27001:2022 е новото издание на стандарта „Сигурност на информацията, киберсигурност и защита на поверителността. Системи за управление на сигурността на информацията. Изисквания“, публикувано от ISO на 25 октомври 2022 г.
Версията от 2022 г. включва корекциите от 2014 г. и 2015 г. и отменя ISO/IEC 27001:2013. Какво изисква стандартът като цяло — оценка на риска, защита на поверителността, цялостността и наличността — е описано в статията ISO/IEC 27001 — информационна сигурност.
В основната част на стандарта (точки 4–10) промените са малко и главно редакционни — текстът е приведен в съответствие с общата структура на ISO стандартите за системи за управление. Същественото обновяване е в Приложение А.
Как се промени Приложение А?
Приложение А е преструктурирано: вместо 114 контрола в 14 области, версията от 2022 г. съдържа 93 контрола, групирани в 4 теми.
ISO/IEC 27001:2013
- 114 контрола
- 14 области (A.5 — A.18)
- По-стари и частично припокриващи се контроли
ISO/IEC 27001:2022
- 93 контрола
- 4 теми: организационни, свързани с хората, физически, технологични
- Обединени контроли и 11 нови
| Тема | Брой контроли |
|---|---|
| Организационни | 37 |
| Свързани с хората | 8 |
| Физически | 14 |
| Технологични | 34 |
Намаленият брой не означава по-малко изисквания — много от контролите от 2013 г. са обединени, а към тях са добавени нови.
Кои са новите контроли?
Новите контроли в Приложение А са 11 и отразяват рисковете, свързани с облачните технологии, киберзаплахите и защитата на данните.
- разузнаване за заплахи;
- сигурност на информацията при използване на облачни услуги;
- готовност на ИКТ за непрекъснатост на дейността;
- наблюдение на физическата сигурност;
- управление на конфигурациите;
- изтриване на информация;
- маскиране на данни;
- предотвратяване на изтичане на данни;
- дейности по наблюдение;
- филтриране на уеб;
- сигурно програмиране.
Освен новите контроли, версията от 2022 г. въвежда и атрибути — например вид на контрола (превантивен, откриващ, коригиращ) и свойствата на информацията, които той защитава. Те помагат контролите да се подреждат и филтрират според нуждите на организацията. Подробни насоки за прилагането на всеки контрол дава съпътстващият стандарт ISO/IEC 27002:2022.
Как протече преходът към новата версия?
Всички сертифицирани организации имаха 3-годишен преходен период, в който да адаптират системите си за управление към новата версия на стандарта.
- 25.10.2022
ISO публикува ISO/IEC 27001:2022.
- 25.10.2025
Срок на валидност на версията от 2013 г., посочен в първоначалната публикация на тази статия.
- 31.10.2025
Краен срок сертифицираните организации да актуализират системите си по ISO/IEC 27001:2022. Преходът приключи.
За организациите, които преминаха прехода, действията включваха анализ на разликите, актуализиране на оценката и плана за третиране на риска, преработване на Декларацията за приложимост спрямо новите 93 контрола и одит по новата версия.
Какво означава това за вас днес?
Днес сертификация се извършва само по ISO/IEC 27001:2022, а сертификатите по версията от 2013 г. вече не са валидни.
- 1Проверете сертификата си
Уверете се, че в него е посочена версията ISO/IEC 27001:2022.
- 2Актуализирайте документите
Декларацията за приложимост и позоваванията в политиките трябва да следват контролите от 2022 г.
- 3Планирайте одита
Ако сертификатът ви е изтекъл, е необходима нова сертификация по действащата версия.
Изискванията към информационната сигурност се повишават и с Директивата NIS 2 — вижте NIS 2 и връзката ѝ с ISO/IEC 27001.
Въпроси за ISO/IEC 27001:2022
Валиден ли е още сертификат по ISO/IEC 27001:2013?
Не. Преходният период изтече на 31.10.2025 г. и сертификатите по версията от 2013 г. вече не са валидни.
Колко контрола има в Приложение А на ISO/IEC 27001:2022?
93 контрола в 4 теми: 37 организационни, 8 свързани с хората, 14 физически и 34 технологични.
Означава ли по-малкият брой контроли по-малко изисквания?
Не. Много от контролите от 2013 г. са обединени, а към тях са добавени 11 нови, свързани с облачните услуги, киберзаплахите и защитата на данните.
Промени ли се основната част на стандарта?
Промените в точки 4–10 са малко и главно редакционни. Съществената промяна е в Приложение А.