Standard · Ediția în vigoare: ISO/IEC 27001:2022

Certificare ISO/IEC 27001

Sisteme de management al securității informației

ISO/IEC 27001 este standardul internațional de referință pentru securitatea informației. Certificarea demonstrează clienților, partenerilor și autorităților că organizația gestionează sistematic riscurile privind confidențialitatea, integritatea și disponibilitatea informațiilor.

Ediția în vigoare
ISO/IEC 27001:2022
Se adresează
Companii IT și software, furnizori de servicii cloud și de externalizare, servicii financiare, sănătate, telecomunicații și orice organizație care prelucrează informații sensibile
Valabilitate certificat
3 ani, cu audituri de supraveghere anuale
Se integrează cu
ISO 9001
Prezentare

Ce este ISO 27001

ISO/IEC 27001:2022 specifică cerințele pentru stabilirea, implementarea, menținerea și îmbunătățirea continuă a unui sistem de management al securității informației (SMSI). Nucleul standardului este procesul de evaluare și tratare a riscurilor de securitate a informației, pe baza căruia organizația selectează controalele necesare și le documentează în Declarația de aplicabilitate.

Anexa A a ediției 2022 conține 93 de controale de referință, grupate în patru teme: controale organizaționale, controale privind persoanele, controale fizice și controale tehnologice. Printre controalele introduse în 2022 se numără informațiile despre amenințări (threat intelligence), securitatea serviciilor cloud, pregătirea TIC pentru continuitatea activității, monitorizarea activităților, filtrarea web și codarea securizată.

Certificarea ISO/IEC 27001 este tot mai des o condiție contractuală în relația cu clienți enterprise și din sectorul public și un instrument de demonstrare a măsurilor tehnice și organizatorice cerute de GDPR și de legislația privind securitatea rețelelor și sistemelor informatice (NIS2).

Cui se adresează
  • Companii de dezvoltare software, furnizori SaaS și de servicii IT gestionate
  • Furnizori de servicii de externalizare (BPO, centre de contact, procesare date)
  • Instituții financiare, fintech, asigurări și furnizori ai acestora
  • Organizații din sănătate, telecomunicații, energie și alte sectoare vizate de NIS2
  • Orice organizație care dorește să demonstreze clienților un nivel verificabil de securitate a informației
Beneficii

Beneficiile certificării ISO 27001

01

Cerință contractuală îndeplinită

Un răspuns credibil la chestionarele de securitate și la cerințele clienților mari și ale celor din sectorul public.

02

Riscuri gestionate sistematic

Evaluarea și tratarea riscurilor devin un proces repetabil, cu responsabili și termene.

03

Suport pentru GDPR și NIS2

Demonstrarea măsurilor tehnice și organizatorice adecvate cerute de legislația privind datele și securitatea cibernetică.

04

Reziliență operațională

Continuitatea activității, gestionarea incidentelor și pregătirea TIC reduc impactul evenimentelor de securitate.

05

Încrederea clienților

Un certificat recunoscut internațional și verificabil online, nu doar o declarație pe propria răspundere.

06

Controlul furnizorilor

Cerințe de securitate în relațiile cu furnizorii și în utilizarea serviciilor cloud.

Structura standardului

Cerințele principale ale standardului

Standardul urmează structura de nivel înalt (Annex SL), comună standardelor ISO de management, cu cerințe grupate în clauzele 4–10.

  1. Clauza 4

    Contextul organizației

    Factorii interni și externi, părțile interesate și cerințele lor, domeniul de aplicare al SMSI, inclusiv interfețele și dependențele cu alte organizații.

  2. Clauza 5

    Leadership

    Angajamentul managementului, politica de securitate a informației, roluri, responsabilități și autorități.

  3. Clauza 6

    Planificare

    Evaluarea și tratarea riscurilor de securitate a informației, Declarația de aplicabilitate, obiectivele de securitate și planificarea schimbărilor.

  4. Clauza 7

    Suport

    Resurse, competență, conștientizare, comunicare și informații documentate.

  5. Clauza 8

    Operare

    Planificarea și controlul operațional, efectuarea evaluării riscurilor la intervale planificate și implementarea planului de tratare a riscurilor.

  6. Clauza 9

    Evaluarea performanței

    Monitorizare, măsurare, analiză și evaluare, audit intern și analiza efectuată de management.

  7. Clauza 10

    Îmbunătățire

    Îmbunătățire continuă, neconformitate și acțiune corectivă.

Note privind ediția

Ediția 2022 și încheierea tranziției

ISO/IEC 27001:2022 a înlocuit ediția 2013. Perioada de tranziție s-a încheiat la 31 octombrie 2025; toate certificatele valabile trebuie să fie emise conform ediției 2022, cu Anexa A restructurată în 4 teme și 93 de controale.

Amendamentul 1:2024 privind schimbările climatice

Clauzele 4.1 și 4.2 cer determinarea relevanței schimbărilor climatice pentru SMSI, de exemplu în ceea ce privește disponibilitatea infrastructurii și continuitatea activității.

Cum funcționează

Procesul de certificare

Un proces clar și transparent, de la solicitare până la obținerea certificatului.

  1. 01

    Solicitare și ofertă

    Transmiteți datele organizației și standardul vizat. Analizăm solicitarea și emitem o ofertă personalizată, cu durata și planul de audit.

  2. 02

    Audit etapa 1

    Evaluăm documentația sistemului de management și gradul de pregătire al organizației pentru auditul de certificare.

  3. 03

    Audit etapa 2

    Auditul la fața locului verifică implementarea și eficacitatea sistemului în raport cu cerințele standardului.

  4. 04

    Decizie și emitere

    Comitetul de certificare analizează raportul de audit și emite certificatul, cu o valabilitate de 3 ani.

Menținerea certificării

Audituri de supraveghere anuale și audit de recertificare la finalul ciclului de 3 ani, pentru ca certificatul să rămână valabil fără întrerupere.

Regulamentul de certificare
Întrebări frecvente

Întrebări frecvente despre ISO 27001

Nu ați găsit răspunsul căutat?

Contactați-ne
Ce este Declarația de aplicabilitate (SoA)?
Este documentul în care organizația listează controalele din Anexa A (și eventuale controale suplimentare), indică pentru fiecare dacă este aplicabil sau exclus, justificarea și stadiul implementării. SoA leagă rezultatele evaluării riscurilor de controalele implementate și este verificată în detaliu la audit.
ISO/IEC 27001 acoperă cerințele GDPR?
Parțial. ISO/IEC 27001 demonstrează măsurile tehnice și organizatorice de securitate, dar nu acoperă toate obligațiile GDPR (temeiuri legale, drepturile persoanelor, evidența prelucrărilor). Extensia ISO/IEC 27701 tratează în mod specific managementul informațiilor cu caracter personal.
Se certifică organizația sau produsul software?
Se certifică sistemul de management al securității informației al organizației, pentru un domeniu de aplicare definit (de exemplu, dezvoltarea și operarea unei platforme, un centru de date, un serviciu). Produsele în sine nu sunt certificate ISO/IEC 27001.
Ce documente și dovezi sunt necesare la audit?
Domeniul SMSI, politica de securitate, metodologia și rezultatele evaluării riscurilor, planul de tratare a riscurilor, Declarația de aplicabilitate, dovezi ale funcționării controalelor (jurnale, revizuiri de acces, teste de restaurare, gestionarea incidentelor, instruiri), rapoartele de audit intern și analiza de management.
Care este legătura cu NIS2?
Legislația NIS2 impune entităților esențiale și importante măsuri de gestionare a riscurilor de securitate cibernetică. Un SMSI certificat ISO/IEC 27001 oferă un cadru structurat pentru a demonstra multe dintre aceste măsuri, deși obligațiile legale specifice (notificarea incidentelor, înregistrarea la autoritate) rămân în sarcina organizației.
Standarde conexe

Certificare integrată

Standardele cu structură comună pot fi implementate ca un singur sistem integrat și auditate împreună, într-un audit combinat, ceea ce reduce durata totală a auditului.

Contact

Solicitați o ofertă pentru certificarea ISO 27001

Spuneți-ne câteva lucruri despre organizația dumneavoastră și standardul care vă interesează. Revenim cu o ofertă și un calendar de audit în cel mai scurt timp.

Telefon
+40 750 419 503
Program
L-V: 09:00 - 18:00
Contactați-ne