Certificare ISO/IEC 27001
Sisteme de management al securității informației
ISO/IEC 27001 este standardul internațional de referință pentru securitatea informației. Certificarea demonstrează clienților, partenerilor și autorităților că organizația gestionează sistematic riscurile privind confidențialitatea, integritatea și disponibilitatea informațiilor.
- Ediția în vigoare
- ISO/IEC 27001:2022
- Se adresează
- Companii IT și software, furnizori de servicii cloud și de externalizare, servicii financiare, sănătate, telecomunicații și orice organizație care prelucrează informații sensibile
- Valabilitate certificat
- 3 ani, cu audituri de supraveghere anuale
- Se integrează cu
- ISO 9001
Ce este ISO 27001
ISO/IEC 27001:2022 specifică cerințele pentru stabilirea, implementarea, menținerea și îmbunătățirea continuă a unui sistem de management al securității informației (SMSI). Nucleul standardului este procesul de evaluare și tratare a riscurilor de securitate a informației, pe baza căruia organizația selectează controalele necesare și le documentează în Declarația de aplicabilitate.
Anexa A a ediției 2022 conține 93 de controale de referință, grupate în patru teme: controale organizaționale, controale privind persoanele, controale fizice și controale tehnologice. Printre controalele introduse în 2022 se numără informațiile despre amenințări (threat intelligence), securitatea serviciilor cloud, pregătirea TIC pentru continuitatea activității, monitorizarea activităților, filtrarea web și codarea securizată.
Certificarea ISO/IEC 27001 este tot mai des o condiție contractuală în relația cu clienți enterprise și din sectorul public și un instrument de demonstrare a măsurilor tehnice și organizatorice cerute de GDPR și de legislația privind securitatea rețelelor și sistemelor informatice (NIS2).
- Companii de dezvoltare software, furnizori SaaS și de servicii IT gestionate
- Furnizori de servicii de externalizare (BPO, centre de contact, procesare date)
- Instituții financiare, fintech, asigurări și furnizori ai acestora
- Organizații din sănătate, telecomunicații, energie și alte sectoare vizate de NIS2
- Orice organizație care dorește să demonstreze clienților un nivel verificabil de securitate a informației
Beneficiile certificării ISO 27001
Cerință contractuală îndeplinită
Un răspuns credibil la chestionarele de securitate și la cerințele clienților mari și ale celor din sectorul public.
Riscuri gestionate sistematic
Evaluarea și tratarea riscurilor devin un proces repetabil, cu responsabili și termene.
Suport pentru GDPR și NIS2
Demonstrarea măsurilor tehnice și organizatorice adecvate cerute de legislația privind datele și securitatea cibernetică.
Reziliență operațională
Continuitatea activității, gestionarea incidentelor și pregătirea TIC reduc impactul evenimentelor de securitate.
Încrederea clienților
Un certificat recunoscut internațional și verificabil online, nu doar o declarație pe propria răspundere.
Controlul furnizorilor
Cerințe de securitate în relațiile cu furnizorii și în utilizarea serviciilor cloud.
Cerințele principale ale standardului
Standardul urmează structura de nivel înalt (Annex SL), comună standardelor ISO de management, cu cerințe grupate în clauzele 4–10.
-
Clauza 4
Contextul organizației
Factorii interni și externi, părțile interesate și cerințele lor, domeniul de aplicare al SMSI, inclusiv interfețele și dependențele cu alte organizații.
-
Clauza 5
Leadership
Angajamentul managementului, politica de securitate a informației, roluri, responsabilități și autorități.
-
Clauza 6
Planificare
Evaluarea și tratarea riscurilor de securitate a informației, Declarația de aplicabilitate, obiectivele de securitate și planificarea schimbărilor.
-
Clauza 7
Suport
Resurse, competență, conștientizare, comunicare și informații documentate.
-
Clauza 8
Operare
Planificarea și controlul operațional, efectuarea evaluării riscurilor la intervale planificate și implementarea planului de tratare a riscurilor.
-
Clauza 9
Evaluarea performanței
Monitorizare, măsurare, analiză și evaluare, audit intern și analiza efectuată de management.
-
Clauza 10
Îmbunătățire
Îmbunătățire continuă, neconformitate și acțiune corectivă.
Ediția 2022 și încheierea tranziției
ISO/IEC 27001:2022 a înlocuit ediția 2013. Perioada de tranziție s-a încheiat la 31 octombrie 2025; toate certificatele valabile trebuie să fie emise conform ediției 2022, cu Anexa A restructurată în 4 teme și 93 de controale.
Amendamentul 1:2024 privind schimbările climatice
Clauzele 4.1 și 4.2 cer determinarea relevanței schimbărilor climatice pentru SMSI, de exemplu în ceea ce privește disponibilitatea infrastructurii și continuitatea activității.
Procesul de certificare
Un proces clar și transparent, de la solicitare până la obținerea certificatului.
-
01
Solicitare și ofertă
Transmiteți datele organizației și standardul vizat. Analizăm solicitarea și emitem o ofertă personalizată, cu durata și planul de audit.
-
02
Audit etapa 1
Evaluăm documentația sistemului de management și gradul de pregătire al organizației pentru auditul de certificare.
-
03
Audit etapa 2
Auditul la fața locului verifică implementarea și eficacitatea sistemului în raport cu cerințele standardului.
-
04
Decizie și emitere
Comitetul de certificare analizează raportul de audit și emite certificatul, cu o valabilitate de 3 ani.
Audituri de supraveghere anuale și audit de recertificare la finalul ciclului de 3 ani, pentru ca certificatul să rămână valabil fără întrerupere.
Regulamentul de certificareÎntrebări frecvente despre ISO 27001
Nu ați găsit răspunsul căutat?
Contactați-neCe este Declarația de aplicabilitate (SoA)?
ISO/IEC 27001 acoperă cerințele GDPR?
Se certifică organizația sau produsul software?
Ce documente și dovezi sunt necesare la audit?
Care este legătura cu NIS2?
Certificare integrată
Standardele cu structură comună pot fi implementate ca un singur sistem integrat și auditate împreună, într-un audit combinat, ceea ce reduce durata totală a auditului.
Solicitați o ofertă pentru certificarea ISO 27001
Spuneți-ne câteva lucruri despre organizația dumneavoastră și standardul care vă interesează. Revenim cu o ofertă și un calendar de audit în cel mai scurt timp.
- [email protected]
- Telefon
- +40 750 419 503
- Program
- L-V: 09:00 - 18:00