0887 407 840 office@escert.com Стара Загора · София · Пловдив
BGEN

ПолезноISO/IEC 27001Информационна сигурност

Стандартът ISO/IEC 27001:2013 има нова версия — ISO/IEC 27001:2022

От 114 контрола в 14 области към 93 контрола в 4 теми

ISO/IEC 27001:2022 е действащата версия на стандарта за системи за управление на сигурността на информацията и замени изданието от 2013 г. Най-голямата промяна е в Приложение А — контролите са преподредени, обединени и допълнени с нови, свързани със съвременните киберзаплахи.

Евро Стандарт СертификацияЕкипът на ESCERT Публикувана
Обновена
3 мин.за четене
ИТ специалист с документи в сървърно помещение

Актуализация: преходният период изтече на 31.10.2025 — сертификатите по ISO/IEC 27001:2013 вече не са валидни. Сертификация се извършва само по ISO/IEC 27001:2022.

Какво представлява ISO/IEC 27001:2022?

ISO/IEC 27001:2022 е новото издание на стандарта „Сигурност на информацията, киберсигурност и защита на поверителността. Системи за управление на сигурността на информацията. Изисквания“, публикувано от ISO на 25 октомври 2022 г.

Версията от 2022 г. включва корекциите от 2014 г. и 2015 г. и отменя ISO/IEC 27001:2013. Какво изисква стандартът като цяло — оценка на риска, защита на поверителността, цялостността и наличността — е описано в статията ISO/IEC 27001 — информационна сигурност.

В основната част на стандарта (точки 4–10) промените са малко и главно редакционни — текстът е приведен в съответствие с общата структура на ISO стандартите за системи за управление. Същественото обновяване е в Приложение А.

Как се промени Приложение А?

Приложение А е преструктурирано: вместо 114 контрола в 14 области, версията от 2022 г. съдържа 93 контрола, групирани в 4 теми.

ISO/IEC 27001:2013

  • 114 контрола
  • 14 области (A.5 — A.18)
  • По-стари и частично припокриващи се контроли

ISO/IEC 27001:2022

  • 93 контрола
  • 4 теми: организационни, свързани с хората, физически, технологични
  • Обединени контроли и 11 нови
Темите в Приложение А на ISO/IEC 27001:2022
ТемаБрой контроли
Организационни37
Свързани с хората8
Физически14
Технологични34

Намаленият брой не означава по-малко изисквания — много от контролите от 2013 г. са обединени, а към тях са добавени нови.

Кои са новите контроли?

Новите контроли в Приложение А са 11 и отразяват рисковете, свързани с облачните технологии, киберзаплахите и защитата на данните.

  • разузнаване за заплахи;
  • сигурност на информацията при използване на облачни услуги;
  • готовност на ИКТ за непрекъснатост на дейността;
  • наблюдение на физическата сигурност;
  • управление на конфигурациите;
  • изтриване на информация;
  • маскиране на данни;
  • предотвратяване на изтичане на данни;
  • дейности по наблюдение;
  • филтриране на уеб;
  • сигурно програмиране.

Освен новите контроли, версията от 2022 г. въвежда и атрибути — например вид на контрола (превантивен, откриващ, коригиращ) и свойствата на информацията, които той защитава. Те помагат контролите да се подреждат и филтрират според нуждите на организацията. Подробни насоки за прилагането на всеки контрол дава съпътстващият стандарт ISO/IEC 27002:2022.

Как протече преходът към новата версия?

Всички сертифицирани организации имаха 3-годишен преходен период, в който да адаптират системите си за управление към новата версия на стандарта.

  1. 25.10.2022

    ISO публикува ISO/IEC 27001:2022.

  2. 25.10.2025

    Срок на валидност на версията от 2013 г., посочен в първоначалната публикация на тази статия.

  3. 31.10.2025

    Краен срок сертифицираните организации да актуализират системите си по ISO/IEC 27001:2022. Преходът приключи.

За организациите, които преминаха прехода, действията включваха анализ на разликите, актуализиране на оценката и плана за третиране на риска, преработване на Декларацията за приложимост спрямо новите 93 контрола и одит по новата версия.

Какво означава това за вас днес?

Днес сертификация се извършва само по ISO/IEC 27001:2022, а сертификатите по версията от 2013 г. вече не са валидни.

  1. 1Проверете сертификата си

    Уверете се, че в него е посочена версията ISO/IEC 27001:2022.

  2. 2Актуализирайте документите

    Декларацията за приложимост и позоваванията в политиките трябва да следват контролите от 2022 г.

  3. 3Планирайте одита

    Ако сертификатът ви е изтекъл, е необходима нова сертификация по действащата версия.

Изискванията към информационната сигурност се повишават и с Директивата NIS 2 — вижте NIS 2 и връзката ѝ с ISO/IEC 27001.

Сертификация по ISO/IEC 27001:2022Оферта до два часа в работно времеЗаяви оферта

Въпроси за ISO/IEC 27001:2022

Валиден ли е още сертификат по ISO/IEC 27001:2013?

Не. Преходният период изтече на 31.10.2025 г. и сертификатите по версията от 2013 г. вече не са валидни.

Колко контрола има в Приложение А на ISO/IEC 27001:2022?

93 контрола в 4 теми: 37 организационни, 8 свързани с хората, 14 физически и 34 технологични.

Означава ли по-малкият брой контроли по-малко изисквания?

Не. Много от контролите от 2013 г. са обединени, а към тях са добавени 11 нови, свързани с облачните услуги, киберзаплахите и защитата на данните.

Промени ли се основната част на стандарта?

Промените в точки 4–10 са малко и главно редакционни. Съществената промяна е в Приложение А.

Безплатна предварителна оценка и оферта

Сертификат по ISO/IEC 27001:2022 с оферта до два часа

Опишете дейността си, локациите и броя служители в обхвата — ще получите оферта с обхват, срок на одита и цената с включени всички разходи.