ISO 27001:2022 — що змінилося і що робити тим, хто вже сертифікований
Версія ISO 27001:2022 замінила редакцію 2013 року, і всі сертифіковані компанії вже мали перейти на неї. Але на аудитах я досі бачу документацію, побудовану під стару структуру. Коротко про те, що реально змінилося і на що це впливає.
Головна зміна — Додаток A
Замість 114 заходів у 14 доменах — 93 заходи у 4 темах: організаційні, людські, фізичні й технологічні. Частину заходів об’єднали, і з’явилося 11 нових, зокрема: хмарні сервіси, threat intelligence, моніторинг фізичної безпеки, маскування даних, запобігання витокам (DLP), безпечне кодування, готовність ІКТ до безперервності.
Що це означає на практиці
- SoA треба перебудувати під нову нумерацію — механічне перейменування не пройде, бо нові контролі вимагають нових рішень (як вести SoA);
- хмара більше не «сіра зона»: контроль 5.23 прямо вимагає процесів для хмарних сервісів — від вибору до виходу;
- threat intelligence: компанія має збирати й аналізувати інформацію про загрози — підписки, фіди, галузеві розсилки;
- основна частина стандарту змінилася мінімально — система менеджменту лишилася тією самою.
Порада тим, хто впроваджує зараз
Якщо ви лише починаєте — одразу будуйте за версією 2022 і не витрачайте час на матеріали під 2013. У покроковому плані я описую саме актуальну редакцію.
Читайте також
Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію