0887 407 840 office@escert.com Стара Загора · София · Пловдив
BGEN
ВажноISO/IEC 27001:2022 — 93 контрола в 4 теми

ISO/IEC 27001 сертификация на системата за управление на сигурността на информацията

Извършваме сертификация на системи за управление на сигурността на информацията съгласно ISO/IEC 27001 по утвърдените сертификационни процедури на CERTIND S.A. Сертификатът, който ще получите, е акредитиран, международно признат и се приема от цял свят, без допълнителни проверки. Одитът е на български език, а до два часа ще получите индивидуална оферта.

  • АкредитацияCERTIND S.A. · RENAR
  • Одитна български език, при вас
  • Офертадо 2 часа в работно време
ИТ специалист проверява оборудване в сървърно помещение

Стандартът накратко

Какво е ISO/IEC 27001?

ISO/IEC 27001 е международният стандарт с изискванията към системата за управление на сигурността на информацията (СУИС). СУИС е систематичен подход за управление на чувствителната за организацията информация, така че тя да остане неприкосновена. Тази информация обхваща хора, процеси и ИТ системи.

Стандартът защитава информацията от голям брой заплахи с цел да осигури непрекъснатостта на дейността, да намали до минимум щетите за организацията и да увеличи до максимум възвръщаемостта на инвестициите и бизнес възможностите. Внедрената и функционираща система гарантира и непрекъсваемостта в организацията при извънредни ситуации и кризи.

ISO/IEC 27001 изисква стриктно спазване на съответните законови, подзаконови и договорни задължения по отношение на информационната сигурност, оптимизирано използване на наличните ресурси, както и периодични вътрешни проверки на системата с цел непрекъснато усъвършенстване.

Стандартът включва процесния подход на ISO стандартите за системи за управление — ISO 9001 и ISO 14001 — включително цикъла на Деминг (планирай–направи–провери–действай) и изискването за непрекъснато усъвършенстване. Затова се внедрява и одитира заедно с тях или с ISO/IEC 20000-1 като интегрирана система — с обща документация и общ одит.

В основата на системата е оценката на риска: контролите се избират според реалните рискове за информацията, а изключенията се обосновават в Декларацията за приложимост. Подробно какво изисква стандартът е описано в статията ISO/IEC 27001 — информационна сигурност.

Какво управлява системата по ISO/IEC 27001

  • Поверителността, цялостността и наличността — трите свойства на информацията, независимо дали тя е в електронен вид, на хартия или в облачна услуга.
  • Рисковете за информацията — заплахите и уязвимостите се оценяват, а контролите се избират и обосновават според резултата.
  • Непрекъсваемостта на дейността — готовност и възстановяване при извънредни ситуации и кризи.
  • Законовите и договорните задължения — приложимите законови, подзаконови и договорни изисквания към сигурността на информацията.
  • Доставчиците и веригата на доставки — сигурността в отношенията с доставчиците, облачните услуги и външните изпълнители.

Основата

Три свойства на информацията и пътят на риска

Сигурността на информацията означава да запазите три нейни свойства. Системата по ISO/IEC 27001 се изгражда върху оценка на риска за тях — и завършва с избора на контроли.

  • ППоверителност

    Информацията е достъпна само за тези, които имат право на достъп до нея.

  • ЦЦялостност

    Информацията е точна и пълна, а промените са проследими и контролирани.

  • ННаличност

    Информацията и системите са на разположение, когато са нужни на работата.

Пътят на риска — от актив до Декларация за приложимост

  1. 1АктивДанни, системи, хора и услуги, които носят стойност.
  2. 2ЗаплахаКакво може да навреди — атака, грешка, повреда, бедствие.
  3. 3УязвимостСлабост, през която заплахата може да се реализира.
  4. 4РискОценка на вероятността и последствията, и решение как да се третира.
  5. 5КонтролИзбраните мерки и обосновката им в Декларацията за приложимост.

Одиторът проследява точно тази верига: показвате риск, третиране, избран контрол и доказателство, че контролът работи. Затова Декларацията за приложимост е централният документ в системата.

Контролите на стандарта

Приложение А на ISO/IEC 27001:2022

Приложение А съдържа 93 контрола, групирани в 4 теми — организационни, свързани с хората, физически и технологични. Не всеки контрол е задължителен: организацията прилага онези, които отговарят на рисковете ѝ, и описва избора си в Декларацията за приложимост.

  1. Публикуване на ISO/IEC 27001:2022Новата версия отменя изданието от 2013 г.
  2. Тригодишен преходен периодСертифицираните организации адаптираха системите си към новата версия.
  3. Край на преходаКраен срок системите да бъдат актуализирани по ISO/IEC 27001:2022.
  4. Само по версия 2022Сертификатите по ISO/IEC 27001:2013 вече не са валидни.Сега

Сертификатите по ISO/IEC 27001:2013 вече не са валидни — сертификация се извършва само по действащата версия ISO/IEC 27001:2022. Подробни насоки как се прилага всеки контрол дава съпътстващият стандарт ISO/IEC 27002:2022. Какво точно се промени спрямо изданието от 2013 г. — в статията Стандартът ISO/IEC 27001:2013 има нова версия — ISO/IEC 27001:2022.

Четирите теми и двата документа, без които няма система

  • 37 контрола

    Организационни

    Политики, роли и отговорности, управление на активите, доставчици, облачни услуги, управление на инциденти.

  • 8 контрола

    Свързани с хората

    Проверка при наемане, осведоменост и обучение на служителите, работа от разстояние.

  • 14 контрола

    Физически

    Физически периметър, контрол на достъпа до помещенията, защита на оборудването и носителите.

  • 34 контрола

    Технологични

    Контрол на достъпа, криптография, резервни копия, наблюдение, сигурно програмиране.

  • т. 6.1

    Оценка и третиране на риска

    Ядрото на системата — заплахите и уязвимостите се оценяват и за всеки риск се решава как да бъде третиран.

  • т. 6.1.3

    Декларация за приложимост (SoA)

    Задължителен документ: кои контроли от Приложение А прилагате, защо и на какво основание изключвате останалите.

Какво да подготви организациятаПитайте за сертификацията
  1. 1Определете обхватаКои дейности, обекти, системи и информация попадат в системата за управление.
  2. 2Направете оценка и план за третиране на рискаКонтролите се избират според реалните рискове, а не по списък.
  3. 3Изгответе Декларацията за приложимостСпрямо 93-те контрола от версията 2022, с обосновка на изключенията.
  4. 4Проверете версията в сертификата сиАко е издаден по ISO/IEC 27001:2013, е необходима сертификация по действащата версия.

Приложение А

93-те контрола в четири теми

Приложение А на ISO/IEC 27001:2022 групира контролите в четири теми. Не всички са задължителни: организацията избира приложимите според оценката на риска и обосновава избора си в Декларацията за приложимост.

37 контрола · Организационни
  • Политики и роли в сигурността на информацията
  • Инвентаризация и класификация на активите
  • Сигурност в отношенията с доставчици и облачни услуги
  • Управление на събития и инциденти
  • Непрекъснатост на дейността и съответствие с изискванията

93 контрола общо в Приложение А на ISO/IEC 27001:2022

Как протича сертификацията по ISO/IEC 27001

Процесът е еднакъв за всяка организация и следва международния стандарт за сертифициращите органи ISO/IEC 17021-1. Различава се само продължителността на одита — тя зависи от броя служители, обектите и сложността на дейността.

Подробно за процеса
  1. 01 Запитване и офертаОписвате дейността, броя служители и обектите. Получавате оферта с обхват, продължителност на одита и цена.до 2 часа в работно време
  2. 02 Договор и план на одитаСлед подписване на договора съгласуваме датите, обхвата и екипа одитори.удобни за вас дати
  3. 03 Етап 1 — проверка на готовносттаОдиторът преглежда обхвата, оценката на риска, плана за третиране и Декларацията за приложимост и преценява дали системата е готова.документи, обхват, готовност
  4. 04 Етап 2 — одит на мястоПроверява се как контролите работят на практика — достъп, журнали, резервни копия, доставчици, физическа сигурност и записите от тях.на български език, при вас
  5. 05 Коригиращи действияАко бъдат открити несъответствия, получавате срок да ги отстраните и да представите доказателства.само при нужда
  6. 06 Решение и сертификатНезависимо решение за сертифициране и издаване на сертификата от CERTIND S.A.признат по Global ACI

От какво зависи цената на сертификацията по ISO/IEC 27001

Цената на сертификата не е фиксирана, защото се изчислява от няколко фактора, както и одиторските дни, нужни за вашата организация, които се определят по задължителния документ Global ACI-TECH-3-004 (бивш IAF MD 5).

Цени на ISO сертификацията
  • Брой служители

    Основният фактор — от него зависи обемът на одита. Брои се и персоналът на непълен работен ден.

  • Брой обекти и локации

    Всяка локация в обхвата се одитира или се проверява на извадка — по правилата на Global ACI-TECH-3-001 (бивш IAF MD 1) за организации с много обекти.

  • Сложност на ИТ средата

    Броят на приложимите контроли, облачните услуги, разработката на софтуер и видът на обработваните данни удължават одита.

  • Обхват на системата

    Кои дейности, услуги, системи и локации влизат в сертификата.

  • Интегрирана система

    При едновременна сертификация с ISO 9001 или ISO/IEC 20000-1 общият одит обикновено е по-кратък от отделните.

  • Целият тригодишен цикъл

    Освен първоначалния одит планирайте годишните надзорни одити и ресертификацията след три години.

Какво не влиза в цената на сертификацията

Консултантът за внедряване на системата е отделен разход. Сертифициращият орган не може да консултира организациите, които сертифицира — това е изискване за безпристрастност по ISO/IEC 17021-1.

Индивидуална оферта за вашата организация

Опишете дейността, броя служители и обектите — до два часа в работно време ще получите оферта с обхват и цена.

Точна оферта до 2 часа

Въпроси и отговори

Често задавани въпроси за ISO/IEC 27001

Отговорите на въпросите, които клиентите ни задават най-често преди сертификацията.

Не намерихте отговор? Обадете се — ще ви отговорим веднага. 0887 407 840 office@escert.com

Какво дава сертификатът по ISO/IEC 27001?

Доказва независимо, че организацията управлява рисковете за информацията, която притежава или обработва, и че защитава нейната поверителност, цялостност и наличност. Сертификатът се изисква все по-често от клиенти, партньори и възложители при работа с чувствителни данни и при възлагане на ИТ услуги, а самата система намалява щетите при инциденти и осигурява непрекъсваемост при кризи.

Колко струва сертификацията по ISO/IEC 27001?

Цената зависи основно от броя служители, локациите и сложността на ИТ средата — тоест от броя на контролите, които системата управлява. Затова всяка оферта е индивидуална. Ориентир за цените и факторите ще намерите на страницата Цени, а точна оферта получавате до 2 часа след запитване. Ако вече имате сертификат от друг орган, трансферът е безплатна процедура — заплаща се само таксата за одита.

Колко време отнема сертификацията по ISO/IEC 27001?

Общият срок зависи главно от готовността на системата: ако оценката на риска е направена, Декларацията за приложимост е изготвена и са проведени вътрешен одит и преглед от ръководството, сертифицирането минава бързо. Одитът е на два етапа, а при открити несъответствия се добавя времето за коригиращите действия.

Задължителни ли са всички 93 контрола от Приложение А?

Не. Организацията избира контролите според оценката на риска и обосновава изключенията в Декларацията за приложимост. Подробни насоки за прилагането на всеки контрол дава ISO/IEC 27002:2022.

Какво изисква NIS 2 и помага ли ISO/IEC 27001?

NIS 2 е Директива (ЕС) 2022/2555 и изисква мерки за управление на киберрисковете, докладване на значителните инциденти, сигурност на веригата на доставки и отговорност на ръководството. Много от тези изисквания са пряко покрити от рамката на ISO/IEC 27001, но сертификатът не замества законовите задължения — например докладването до компетентните органи. Подробно: NIS 2 и връзката ѝ с ISO/IEC 27001.

Валидни ли са още сертификатите по ISO/IEC 27001:2013?

Не. Преходният период изтече на 31.10.2025 г. и сертификация се извършва само по ISO/IEC 27001:2022. Проверете коя версия е посочена в сертификата ви и дали Декларацията за приложимост следва 93-те контрола от новата версия. Промените са описани в статията ISO/IEC 27001:2013 има нова версия — ISO/IEC 27001:2022.

Трябва ли ми консултант, за да се сертифицирам?

Не е задължително — много организации използват консултанти, тъй като те притежават опит и нужната квалификация за провеждане на вътрешния одит съгласно стандарта за провеждане на одити ISO 19011:2026 — Указания за извършване на одит на системи за управление. Консултантът трябва да е независим от сертифициращия орган: органът, който ви сертифицира, не може да ви консултира по същата система. Това е изискване за безпристрастност по ISO/IEC 17021-1.

Как да проверя дали сертификатът по ISO/IEC 27001 е акредитиран?

Проверете кой орган го е издал и дали той е акредитиран от орган по акредитация, член на Global ACI. Global ACI (Global Accreditation Cooperation Incorporated) е глобална мрежа на органи по акредитация, регионални организации за сътрудничество и други организации, свързани с оценяването на съответствието. От 1 януари 2026 г. тя обединява и замества IAF и ILAC. Акредитираните сертификати могат да се проверят в международния регистър IAF CertSearch. Сертификатите, издадени чрез нас, са от CERTIND S.A., акредитиран от RENAR — член на Global ACI, и се публикуват в този регистър. Базата данни е общодостъпна.

На какъв език се провежда одитът?

На български език, на място при вас. Документацията на системата може да бъде на български.

Стандарти, които се комбинират с ISO/IEC 27001

ISO/IEC 27001 следва общата структура на ISO стандартите за системи за управление. Затова се внедрява заедно с ISO 9001, ISO/IEC 20000-1 или ISO 22301 като интегрирана система — с обща документация и общ одит, който отнема по-малко време от отделните.

Всички стандарти

ISO/IEC 27001 · Безплатна оферта

Готови за сертификация по ISO/IEC 27001?

Опишете дейността си, броя служители, локациите и обхвата на системата — ще получите оферта с обхват и цена, преди да сте поели какъвто и да е ангажимент.

Заяви оферта за ISO/IEC 27001 0887 407 840 Отговор до два часа в работно време
  • Оферта до 2 часаС обхват и цена в работно време.
  • Одит на български езикНа място при вас, от одитори, които познават бранша.
  • Сертификат с акредитация от RENARПризнат от органите по акредитация — членове на Global ACI.