ISO/IEC 27001 сертификация на системата за управление на сигурността на информацията
Извършваме сертификация на системи за управление на сигурността на информацията съгласно ISO/IEC 27001 по утвърдените сертификационни процедури на CERTIND S.A. Сертификатът, който ще получите, е акредитиран, международно признат и се приема от цял свят, без допълнителни проверки. Одитът е на български език, а до два часа ще получите индивидуална оферта.
- АкредитацияCERTIND S.A. · RENAR
- Одитна български език, при вас
- Офертадо 2 часа в работно време
Стандартът накратко
Какво е ISO/IEC 27001?
ISO/IEC 27001 е международният стандарт с изискванията към системата за управление на сигурността на информацията (СУИС). СУИС е систематичен подход за управление на чувствителната за организацията информация, така че тя да остане неприкосновена. Тази информация обхваща хора, процеси и ИТ системи.
Стандартът защитава информацията от голям брой заплахи с цел да осигури непрекъснатостта на дейността, да намали до минимум щетите за организацията и да увеличи до максимум възвръщаемостта на инвестициите и бизнес възможностите. Внедрената и функционираща система гарантира и непрекъсваемостта в организацията при извънредни ситуации и кризи.
ISO/IEC 27001 изисква стриктно спазване на съответните законови, подзаконови и договорни задължения по отношение на информационната сигурност, оптимизирано използване на наличните ресурси, както и периодични вътрешни проверки на системата с цел непрекъснато усъвършенстване.
Стандартът включва процесния подход на ISO стандартите за системи за управление — ISO 9001 и ISO 14001 — включително цикъла на Деминг (планирай–направи–провери–действай) и изискването за непрекъснато усъвършенстване. Затова се внедрява и одитира заедно с тях или с ISO/IEC 20000-1 като интегрирана система — с обща документация и общ одит.
В основата на системата е оценката на риска: контролите се избират според реалните рискове за информацията, а изключенията се обосновават в Декларацията за приложимост. Подробно какво изисква стандартът е описано в статията ISO/IEC 27001 — информационна сигурност.
Какво управлява системата по ISO/IEC 27001
- Поверителността, цялостността и наличността — трите свойства на информацията, независимо дали тя е в електронен вид, на хартия или в облачна услуга.
- Рисковете за информацията — заплахите и уязвимостите се оценяват, а контролите се избират и обосновават според резултата.
- Непрекъсваемостта на дейността — готовност и възстановяване при извънредни ситуации и кризи.
- Законовите и договорните задължения — приложимите законови, подзаконови и договорни изисквания към сигурността на информацията.
- Доставчиците и веригата на доставки — сигурността в отношенията с доставчиците, облачните услуги и външните изпълнители.
Основата
Три свойства на информацията и пътят на риска
Сигурността на информацията означава да запазите три нейни свойства. Системата по ISO/IEC 27001 се изгражда върху оценка на риска за тях — и завършва с избора на контроли.
- ППоверителност
Информацията е достъпна само за тези, които имат право на достъп до нея.
- ЦЦялостност
Информацията е точна и пълна, а промените са проследими и контролирани.
- ННаличност
Информацията и системите са на разположение, когато са нужни на работата.
Пътят на риска — от актив до Декларация за приложимост
- 1АктивДанни, системи, хора и услуги, които носят стойност.
- 2ЗаплахаКакво може да навреди — атака, грешка, повреда, бедствие.
- 3УязвимостСлабост, през която заплахата може да се реализира.
- 4РискОценка на вероятността и последствията, и решение как да се третира.
- 5КонтролИзбраните мерки и обосновката им в Декларацията за приложимост.
Одиторът проследява точно тази верига: показвате риск, третиране, избран контрол и доказателство, че контролът работи. Затова Декларацията за приложимост е централният документ в системата.
Контролите на стандарта
Приложение А на ISO/IEC 27001:2022
Приложение А съдържа 93 контрола, групирани в 4 теми — организационни, свързани с хората, физически и технологични. Не всеки контрол е задължителен: организацията прилага онези, които отговарят на рисковете ѝ, и описва избора си в Декларацията за приложимост.
- Публикуване на ISO/IEC 27001:2022Новата версия отменя изданието от 2013 г.
- Тригодишен преходен периодСертифицираните организации адаптираха системите си към новата версия.
- Край на преходаКраен срок системите да бъдат актуализирани по ISO/IEC 27001:2022.
- Само по версия 2022Сертификатите по ISO/IEC 27001:2013 вече не са валидни.Сега
Сертификатите по ISO/IEC 27001:2013 вече не са валидни — сертификация се извършва само по действащата версия ISO/IEC 27001:2022. Подробни насоки как се прилага всеки контрол дава съпътстващият стандарт ISO/IEC 27002:2022. Какво точно се промени спрямо изданието от 2013 г. — в статията Стандартът ISO/IEC 27001:2013 има нова версия — ISO/IEC 27001:2022.
Четирите теми и двата документа, без които няма система
- 37 контрола
Организационни
Политики, роли и отговорности, управление на активите, доставчици, облачни услуги, управление на инциденти.
- 8 контрола
Свързани с хората
Проверка при наемане, осведоменост и обучение на служителите, работа от разстояние.
- 14 контрола
Физически
Физически периметър, контрол на достъпа до помещенията, защита на оборудването и носителите.
- 34 контрола
Технологични
Контрол на достъпа, криптография, резервни копия, наблюдение, сигурно програмиране.
- т. 6.1
Оценка и третиране на риска
Ядрото на системата — заплахите и уязвимостите се оценяват и за всеки риск се решава как да бъде третиран.
- т. 6.1.3
Декларация за приложимост (SoA)
Задължителен документ: кои контроли от Приложение А прилагате, защо и на какво основание изключвате останалите.
- 1Определете обхватаКои дейности, обекти, системи и информация попадат в системата за управление.
- 2Направете оценка и план за третиране на рискаКонтролите се избират според реалните рискове, а не по списък.
- 3Изгответе Декларацията за приложимостСпрямо 93-те контрола от версията 2022, с обосновка на изключенията.
- 4Проверете версията в сертификата сиАко е издаден по ISO/IEC 27001:2013, е необходима сертификация по действащата версия.
Приложение А
93-те контрола в четири теми
Приложение А на ISO/IEC 27001:2022 групира контролите в четири теми. Не всички са задължителни: организацията избира приложимите според оценката на риска и обосновава избора си в Декларацията за приложимост.
- Политики и роли в сигурността на информацията
- Инвентаризация и класификация на активите
- Сигурност в отношенията с доставчици и облачни услуги
- Управление на събития и инциденти
- Непрекъснатост на дейността и съответствие с изискванията
- Проверки при наемане на работа
- Условия за сигурност в договорите
- Осведоменост и указания за служителите
- Докладване на събития в сигурността
- Правила за работа от разстояние
- Периметър и контрол на физическия достъп
- Защита на офисите и зоните с оборудване
- Чисто бюро и чист екран
- Поддръжка и защита на оборудването и кабелите
- Сигурно изнасяне и унищожаване на носители
- Управление на достъпа и привилегированите права
- Криптиране и управление на ключовете
- Защита от зловреден софтуер и управление на уязвимостите
- Журнали, наблюдение и защита на мрежите
- Резервни копия и сигурно разработване на софтуер
93 контрола общо в Приложение А на ISO/IEC 27001:2022
Как протича сертификацията по ISO/IEC 27001
Процесът е еднакъв за всяка организация и следва международния стандарт за сертифициращите органи ISO/IEC 17021-1. Различава се само продължителността на одита — тя зависи от броя служители, обектите и сложността на дейността.
Подробно за процеса- 01 Запитване и офертаОписвате дейността, броя служители и обектите. Получавате оферта с обхват, продължителност на одита и цена.до 2 часа в работно време
- 02 Договор и план на одитаСлед подписване на договора съгласуваме датите, обхвата и екипа одитори.удобни за вас дати
- 03 Етап 1 — проверка на готовносттаОдиторът преглежда обхвата, оценката на риска, плана за третиране и Декларацията за приложимост и преценява дали системата е готова.документи, обхват, готовност
- 04 Етап 2 — одит на мястоПроверява се как контролите работят на практика — достъп, журнали, резервни копия, доставчици, физическа сигурност и записите от тях.на български език, при вас
- 05 Коригиращи действияАко бъдат открити несъответствия, получавате срок да ги отстраните и да представите доказателства.само при нужда
- 06 Решение и сертификатНезависимо решение за сертифициране и издаване на сертификата от CERTIND S.A.признат по Global ACI
От какво зависи цената на сертификацията по ISO/IEC 27001
Цената на сертификата не е фиксирана, защото се изчислява от няколко фактора, както и одиторските дни, нужни за вашата организация, които се определят по задължителния документ Global ACI-TECH-3-004 (бивш IAF MD 5).
Цени на ISO сертификациятаБрой служители
Основният фактор — от него зависи обемът на одита. Брои се и персоналът на непълен работен ден.
Брой обекти и локации
Всяка локация в обхвата се одитира или се проверява на извадка — по правилата на Global ACI-TECH-3-001 (бивш IAF MD 1) за организации с много обекти.
Сложност на ИТ средата
Броят на приложимите контроли, облачните услуги, разработката на софтуер и видът на обработваните данни удължават одита.
Обхват на системата
Кои дейности, услуги, системи и локации влизат в сертификата.
Интегрирана система
При едновременна сертификация с ISO 9001 или ISO/IEC 20000-1 общият одит обикновено е по-кратък от отделните.
Целият тригодишен цикъл
Освен първоначалния одит планирайте годишните надзорни одити и ресертификацията след три години.
Консултантът за внедряване на системата е отделен разход. Сертифициращият орган не може да консултира организациите, които сертифицира — това е изискване за безпристрастност по ISO/IEC 17021-1.
Опишете дейността, броя служители и обектите — до два часа в работно време ще получите оферта с обхват и цена.
Точна оферта до 2 часаВъпроси и отговори
Често задавани въпроси за ISO/IEC 27001
Отговорите на въпросите, които клиентите ни задават най-често преди сертификацията.
Какво дава сертификатът по ISO/IEC 27001?
Доказва независимо, че организацията управлява рисковете за информацията, която притежава или обработва, и че защитава нейната поверителност, цялостност и наличност. Сертификатът се изисква все по-често от клиенти, партньори и възложители при работа с чувствителни данни и при възлагане на ИТ услуги, а самата система намалява щетите при инциденти и осигурява непрекъсваемост при кризи.
Колко струва сертификацията по ISO/IEC 27001?
Цената зависи основно от броя служители, локациите и сложността на ИТ средата — тоест от броя на контролите, които системата управлява. Затова всяка оферта е индивидуална. Ориентир за цените и факторите ще намерите на страницата Цени, а точна оферта получавате до 2 часа след запитване. Ако вече имате сертификат от друг орган, трансферът е безплатна процедура — заплаща се само таксата за одита.
Колко време отнема сертификацията по ISO/IEC 27001?
Общият срок зависи главно от готовността на системата: ако оценката на риска е направена, Декларацията за приложимост е изготвена и са проведени вътрешен одит и преглед от ръководството, сертифицирането минава бързо. Одитът е на два етапа, а при открити несъответствия се добавя времето за коригиращите действия.
Задължителни ли са всички 93 контрола от Приложение А?
Не. Организацията избира контролите според оценката на риска и обосновава изключенията в Декларацията за приложимост. Подробни насоки за прилагането на всеки контрол дава ISO/IEC 27002:2022.
Какво изисква NIS 2 и помага ли ISO/IEC 27001?
NIS 2 е Директива (ЕС) 2022/2555 и изисква мерки за управление на киберрисковете, докладване на значителните инциденти, сигурност на веригата на доставки и отговорност на ръководството. Много от тези изисквания са пряко покрити от рамката на ISO/IEC 27001, но сертификатът не замества законовите задължения — например докладването до компетентните органи. Подробно: NIS 2 и връзката ѝ с ISO/IEC 27001.
Валидни ли са още сертификатите по ISO/IEC 27001:2013?
Не. Преходният период изтече на 31.10.2025 г. и сертификация се извършва само по ISO/IEC 27001:2022. Проверете коя версия е посочена в сертификата ви и дали Декларацията за приложимост следва 93-те контрола от новата версия. Промените са описани в статията ISO/IEC 27001:2013 има нова версия — ISO/IEC 27001:2022.
Трябва ли ми консултант, за да се сертифицирам?
Не е задължително — много организации използват консултанти, тъй като те притежават опит и нужната квалификация за провеждане на вътрешния одит съгласно стандарта за провеждане на одити ISO 19011:2026 — Указания за извършване на одит на системи за управление. Консултантът трябва да е независим от сертифициращия орган: органът, който ви сертифицира, не може да ви консултира по същата система. Това е изискване за безпристрастност по ISO/IEC 17021-1.
Как да проверя дали сертификатът по ISO/IEC 27001 е акредитиран?
Проверете кой орган го е издал и дали той е акредитиран от орган по акредитация, член на Global ACI. Global ACI (Global Accreditation Cooperation Incorporated) е глобална мрежа на органи по акредитация, регионални организации за сътрудничество и други организации, свързани с оценяването на съответствието. От 1 януари 2026 г. тя обединява и замества IAF и ILAC. Акредитираните сертификати могат да се проверят в международния регистър IAF CertSearch. Сертификатите, издадени чрез нас, са от CERTIND S.A., акредитиран от RENAR — член на Global ACI, и се публикуват в този регистър. Базата данни е общодостъпна.
На какъв език се провежда одитът?
На български език, на място при вас. Документацията на системата може да бъде на български.
Стандарти, които се комбинират с ISO/IEC 27001
ISO/IEC 27001 следва общата структура на ISO стандартите за системи за управление. Затова се внедрява заедно с ISO 9001, ISO/IEC 20000-1 или ISO 22301 като интегрирана система — с обща документация и общ одит, който отнема по-малко време от отделните.
Всички стандарти
ISO 9001Управление на качествотоОбща структура и общи процеси — най-често комбинираният стандарт и един интегриран одит.Към стандарта
ISO/IEC 27701Управление на личните данниРазширение на ISO/IEC 27001 за защита на личните данни в съответствие с GDPR.Към стандарта
ISO/IEC 20000-1Управление на ИТ услугиЗа доставчици на ИТ услуги и вътрешни ИТ отдели — надеждни услуги наред със сигурността им.Към стандарта
ISO 22301Непрекъсваемост на дейносттаНадгражда контролите за непрекъснатост с пълна система за управление при прекъсвания и кризи.Към стандарта
Полезни статии за ISO/IEC 27001
Всички статии- 01ISO/IEC 27001Какво представлява системата за информационна сигурност?Трите свойства на информацията, оценката на риска и от какво зависи цената.
- 02Нова версияКакво се промени в ISO/IEC 27001:2022 спрямо 2013 г.?93 контрола в 4 теми, 11 нови контрола и краят на преходния период.
- 03NIS 2Какво изисква NIS 2 и как помага ISO/IEC 27001?Кого засяга директивата, сроковете за докладване и кои изисквания покрива стандартът.
- 04ISO/IEC 20000-1Как се управляват ИТ услугите по ISO/IEC 20000-1?Процесите по жизнения цикъл на услугите и връзката със сигурността на информацията.
ISO/IEC 27001 · Безплатна оферта
Готови за сертификация по ISO/IEC 27001?
Опишете дейността си, броя служители, локациите и обхвата на системата — ще получите оферта с обхват и цена, преди да сте поели какъвто и да е ангажимент.
- Оферта до 2 часаС обхват и цена в работно време.
- Одит на български езикНа място при вас, от одитори, които познават бранша.
- Сертификат с акредитация от RENARПризнат от органите по акредитация — членове на Global ACI.