Назад

ISO 27001:2022 — что изменилось и что делать уже сертифицированным

Версия ISO 27001:2022 заменила редакцию 2013 года, и все сертифицированные компании уже должны были перейти на неё. Но на аудитах я до сих пор вижу документацию, построенную под старую структуру. Коротко о том, что реально изменилось и на что это влияет.

Главное изменение — Приложение A

Вместо 114 мер в 14 доменах — 93 меры в 4 темах: организационные, человеческие, физические и технологические. Часть мер объединили, и появилось 11 новых, в том числе: облачные сервисы, threat intelligence, мониторинг физической безопасности, маскирование данных, предотвращение утечек (DLP), безопасное кодирование, готовность ИКТ к непрерывности.

Что это значит на практике

  • SoA нужно перестроить под новую нумерацию — механическое переименование не пройдёт, потому что новые контроли требуют новых решений (как вести SoA);
  • облако больше не «серая зона»: контроль 5.23 прямо требует процессов для облачных сервисов — от выбора до выхода;
  • threat intelligence: компания должна собирать и анализировать информацию об угрозах — подписки, фиды, отраслевые рассылки;
  • основная часть стандарта изменилась минимально — система менеджмента осталась той же.

Совет тем, кто внедряет сейчас

Если вы только начинаете — сразу стройте по версии 2022 и не тратьте время на материалы под 2013. В пошаговом плане я описываю именно актуальную редакцию.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию