Tranziția la ISO/IEC 27001:2022 s-a încheiat. Certificatele emise pe ediția 2013 nu mai sunt valabile

Perioada de tranziție stabilită la nivel internațional pentru ISO/IEC 27001:2022 s-a încheiat la 31 octombrie 2025. IQ Cert informează organizațiile certificate și pe cele aflate în proces de certificare despre consecințele practice și despre cerințele ediției în vigoare.

București, 10 februarie 2026. Perioada de tranziție de trei ani de la ISO/IEC 27001:2013 la ISO/IEC 27001:2022, stabilită de Forumul Internațional de Acreditare (IAF), s-a încheiat la 31 octombrie 2025. De la această dată, certificatele emise pe ediția 2013 și-au pierdut valabilitatea, indiferent de data de expirare înscrisă pe ele, iar toate auditurile de certificare, supraveghere și recertificare se desfășoară exclusiv pe ediția 2022.

IQ Cert a finalizat tranziția pentru toate organizațiile certificate din portofoliul propriu înainte de termen. Organizațiile care dețin certificate ISO/IEC 27001 emise de alte organisme sunt sfătuite să verifice ediția înscrisă pe certificat și statusul acestuia în sistemul de verificare al organismului emitent.

Ce a adus ediția 2022

Revizia din 2022 a păstrat neschimbate cerințele de sistem din clauzele 4 până la 10, cu ajustări minore de formulare, și a restructurat complet Anexa A. Cele 114 controale din ediția 2013, grupate în 14 domenii, au fost reorganizate în 93 de controale, împărțite în patru teme: controale organizaționale, controale privind persoanele, controale fizice și controale tehnologice.

Au fost introduse 11 controale noi, printre care: informații despre amenințări, securitatea informației la utilizarea serviciilor cloud, pregătirea tehnologiei informației și comunicațiilor pentru continuitatea activității, monitorizarea securității fizice, gestionarea configurațiilor, ștergerea informațiilor, mascarea datelor, prevenirea scurgerilor de date, monitorizarea activităților, filtrarea web și codarea securizată.

Consecințe pentru organizații

Pentru organizațiile certificate, principala obligație a fost actualizarea evaluării riscurilor și a Declarației de aplicabilitate în raport cu noua structură a Anexei A. Pentru organizațiile care intenționează să se certifice, sistemul de management al securității informației trebuie construit direct pe ediția 2022.

„Am observat, pe parcursul tranziției, că organizațiile care au tratat noile controale ca pe o listă de bifat au avut mai multe dificultăți decât cele care au pornit de la propria evaluare a riscurilor. Standardul nu cere implementarea tuturor celor 93 de controale, ci justificarea, pentru fiecare, a deciziei de a-l aplica sau nu”, precizează conducerea IQ Cert.

Recomandări

Organizațiilor care fac parte din lanțuri de aprovizionare în care certificarea ISO/IEC 27001 este o cerință contractuală li se recomandă să solicite partenerilor confirmarea ediției pe care este emis certificatul. Un certificat pe ediția 2013 prezentat după 31 octombrie 2025 nu mai constituie dovadă a conformității.

IQ Cert pune la dispoziția părților interesate serviciul de verificare online a certificatelor, prin care se pot confirma valabilitatea, standardul de referință și domeniul de certificare pentru orice certificat emis.

Despre IQ Cert

IQ Cert este un organism de certificare independent pentru sisteme de management, care operează conform cerințelor standardului ISO/IEC 17021-1. Organismul certifică sisteme de management al calității (ISO 9001), de mediu (ISO 14001), al sănătății și securității în muncă (ISO 45001), al securității informației (ISO/IEC 27001), al siguranței alimentelor (ISO 22000) și al energiei (ISO 50001). Certificatele emise pot fi verificate online, în timp real, pe site-ul organismului.

Informații suplimentare: [email protected]

News

Related Articles

Contact

Do you have questions about certification?

Our team is here to discuss your organisation's certification needs.

Working Hours
L-V: 09:00 - 18:00
Contact us