Nowości w normach ISO 01 Jan 2024

ISO 27001:2022: Aktualizacje i proces utrzymania certyfikatu ISO 27001 (przejście)

ISO 27001:2022 to ważna aktualizacja normy dla utrzymania certyfikowanego systemu zarządzania bezpieczeństwem informacji.

Po dziewięciu latach, Międzynarodowa Organizacja Normalizacyjna (ISO) zaktualizowała swoją normę ISO 27001:2013. Norma została zastąpiona przez normę ISO 27001:2022 i została opublikowana 25 października 2022 r. 

ISO 27001 to uznawana na całym świecie norma bezpieczeństwa informacji, zaprojektowana w celu zapewnienia wymagań dotyczących wdrażania, utrzymywania i ciągłego doskonalenia systemu zarządzania bezpieczeństwem informacji (ISMS).

 

Aktualizacje ISO 27001

ISO 27001:2022 wprowadza kilka kluczowych zmian, z których najważniejsza dotyczy dostosowania do tzw. struktury zharmonizowanej (High-Level Structure, HLS). Nowa norma kładzie nacisk na orientację na procesy, co jest znaczącym krokiem w kierunku skuteczniejszego i bardziej zintegrowanego systemu zarządzania bezpieczeństwem informacji (ISMS).

Zmiany normatywne w ISO 27001:2022 

Kluczowe zmiany w ISO 27001:2022 to:

Klauzula 4.4 - Kontekst organizacji i procesy ISMS: Wymaga identyfikacji i interakcji kluczowych procesów w ISMS, co jest zgodne z najlepszymi praktykami zarządzania według HLS. To wymaganie podkreśla konieczność zbudowania ISMS na identyfikowalnych procesach i ich interakcjach.

Klauzula 8.1 - Operacyjne planowanie i kontrola: Podkreśla znaczenie procesów w planowaniu operacyjnym i kontroli, wymagając definiowania kryteriów procesów i ich stosowania.

Dodatkowe klauzule, na przykład takie jak Klauzula 5.3, 7.4, 9.2, 9.3, 10.1 i 10.2, zostały uzupełnione o drobne wyjaśnienia i specyfikacje, usprawniając zarządzanie bezpieczeństwem informacji w organizacjach.

Rewizja Załącznika A

Załącznik A ISO 27001:2022 przeszedł znaczącą rewizję, odzwierciedlającą zmiany w ISO 27002:2022. Liczba kontroli bezpieczeństwa informacji została zmniejszona z 114 do 93, z uwzględnieniem nowych wyzwań w dziedzinie bezpieczeństwa informacji. Do załącznika dodano 11 nowych kontroli, takich jak bezpieczeństwo informacji w usługach chmurowych czy gotowość ICT do zapewnienia ciągłości działania. Kontrole te są teraz zorganizowane w cztery główne kategorie: 

  • A.5 Kontrole organizacyjne (z 37 kontrolami).
  • A.6 Kontrole osobiste (z 8 kontrolami)
  • A.7 Kontrole fizyczne (z 14 kontrolami)
  • A.8 Kontrole techniczne (z 34 kontrolami)

Załącznik A nowej wersji ISO27001:2022 zawiera obecnie łącznie 93 kontrole, z czego 11 poniższych kontroli jest nowych:

  • A.5.7 Wywiad o zagrożeniach (Threat Intelligence)
  • A.5.23 Bezpieczeństwo informacji w zakresie korzystania z usług w chmurze
  • A.5.30 Gotowość ICT do zapewnienia ciągłości działania
  • A.7.4 Monitorowanie bezpieczeństwa fizycznego
  • A.8.9 Zarządzanie konfiguracją
  • A.8.10 Usuwanie informacji
  • A.8.11 Maskowanie danych
  • A.8.12 Zapobieganie wyciekom danych
  • A.8.16 Monitorowanie aktywności
  • A.8.23 Filtrowanie stron internetowych
  • A.8.28 Bezpieczne kodowanie

O ile załącznik A do normy ISO 27001:2022 ogranicza się do nazwania kontroli, o tyle przewodnik wdrożeniowy ISO 27002:2022 daje dalsze możliwości ich kategoryzacji. Tam każdej kontroli przypisano pięć atrybutów, które umożliwiają różne spojrzenia i perspektywy na nie. Atrybuty lub ich wartości atrybutów mogą być używane do filtrowania, sortowania lub wyświetlania dla różnych widoków organizacyjnych.

 

Wymagania przejściowe ISO 27001:2022

Wszystkie organizacje posiadające obecnie certyfikat ISO 27001:2013 mają czas do 31 października 2025 r. na przejście na nową wersję.

Nowi kandydaci do certyfikacji lub do odnowienia certyfikatu, tj.: recertyfikacji, mogą w dalszym ciągu przechodzić audyt pod kątem wersji ISO 27001 z 2013 r. do 30 kwietnia 2024 r. — aktualizacja w stosunku do pierwotnego terminu przypadającego na 31 października 2023 r.

Wszystkie organizacje, które chcą utrzymać certyfikat ISO 27001 muszą przejść na nową normę ISO 27001:2022 nie później niż 31 października 2025 r., niezależnie od daty pierwotnej rejestracji. Wszystkie pozostałe certyfikaty ISO 27001:2013 zostaną wycofane i uznane za wygasłe z dniem 25 października 2023 roku, niezależnie od daty wygaśnięcia certyfikatu.


Proces przejścia odbywa się poprzez dodanie przez jednostkę certyfikującą dodatkowego czasu do podstawowego czasu audytu, aby przeprowadzić, tzw. audyt przejścia. Po uzyskaniu pozytywnego wyniku, certyfikat ISO 27001 jest aktualizowany, a organizacja podlega dalszym audytom zgodnym z cyklem ważności certyfikatu. Audyt przejścia jest dodatkowo płatny.  

 

Autor artykułu


Łukasz Kowalski

Managing Director

Certiget.

Łukasz Kowalski jest ekspertem rynku jednostek certyfikujących oraz procesów certyfikacji systemów zarządzania. Jest założycielem Certiget – pierwszej na świecie platformy, której misją jest zwiększanie transparentności rynku certyfikacji oraz wspieranie przedsiębiorstw w świadomym wyborze jednostki certyfikującej. Doświadczenie zdobywał zarówno podczas wdrażania i doskonalenia systemów zarządzania w przedsiębiorstwach, jak i w British Standards Institution (BSI) – jednej z najbardziej renomowanych jednostek certyfikujących na świecie. Dzięki temu zna proces certyfikacji z perspektywy organizacji oraz jednostki certyfikującej. Specjalizuje się w systemach zarządzania opartych na normach ISO oraz analizie rynku certyfikacji. Publikowane przez niego artykuły opierają się na praktycznych doświadczeniach i aktualnych wymaganiach norm oraz zasad akredytacji.


Podziel się tym artykułem