ВНЕДРЯВАНЕ НА УПРАВЛЕНСКИ СТАНДАРТИ
Вашата оценка 5.00 от 2 гласа

​ISO/IEC 27001:2022 вече е факт

ISO публикува новата версия на ISO/IEC 27001 с пълно заглавие "Сигурност на информацията, киберсигурност и защита на поверителността – Системи за управление на сигурността на информацията – Изисквания" (Information security, cybersecurity and privacy protection – Information security management systems – Requirements). Стандартът предоставя изисквания за създаване, внедряване, поддържане и непрекъснато подобряване на Система за управление на сигурността на информацията (ISMS). ISO/IEC 27001:2022 отменя версията от 2013 г. с корекциите от 2014 г. и 2015 г.  
 
Какво се променя
Разбира се, заглавието. Основната част на ISO/IEC 27001, а именно клаузите от 4 до 10 са претърпели няколко малки промени. Тези клаузи включват обхвата, нормативните препратки, контекста на организацията, лидерството, планирането, поддържане, работа, оценяване на работните характеристики и подобряване.
Има някои редакционни поправки и промени за хармонизиране в съответствие с подхода на ISO, а именно:
  • Преструктурирана е номерацията;
  • Въведени са изискване за дефиниране на процесите, необходими за внедряване на ISMS и техните взаимодействия;
  • Въведено е изрично изискване за съобщаване на организационни роли, свързани с информационната сигурност в рамките на организацията;
  • Добавена е нова клауза 6.3 – Планиране на промените;
  • Има ново изискване за комуникации като част от клауза 7.4;
  • Нови са изискванията за установяване на критерии за оперативни процеси и осъществяване на контрол на процесите.
 
Основната промяна е направена в Анекс А в съответствие с извършените по-рано тази година промени в ISO/IEC 27002:2022. Променена е структурата. Контролите са намалени от 114 на 93, като са разделени в 4 групи вместо предишните 14:
  • Организационни контроли;
  • Контроли, свързани с управлението на човешките ресурси;
  • Контроли, свързани с физическата сигурност;
  • Технологични контроли.
В новопреработения ISO 27001 35 контроли остават непроменени, 23 контроли са преименувани, а 57 контроли са обединени в 24. Само една контрола е разделена на две: Контрола 18.2.3 – Преглед на техническото съответствие е разделена на 8.8 – Управление на технически уязвимости и 5.3.6 – Съответствие с политики и стандарти за информационна сигурност. Добавени са 11 нови контроли:
  1. Събиране на сведения за заплахите
  2. Мониторинг на физическата сигурност
  3. Маскиране на данни
  4. Сигурност на информацията при използване на услуги в облак
  5. Дейности по наблюдение
  6. Готовност на информационните и комуникационните технологии (ИКТ) за непрекъснатост на бизнеса
  7. Предотвратяване на изтичането на данни
  8. Управление на конфигурацията
  9. Уеб филтриране
  10. Изтриване на информация
  11. Сигурно кодиране.
Контролите вече имат 5 вида свойства (attribute), за да се категоризират по-лесно:
1) Тип контрол (превенция, разпознаване, коригиране);
2) Свойства на информационната сигурност (поверителност, цялост, наличност);
3) Концепции за киберсигурност (идентифициране, защита, откриване, реагиране, възстановяване);
4) Оперативни възможности (управление на активи, непрекъсваемост, физическа сигурност и др.);
5) Домейни (сфери) на сигурност (управление и екосистема, защита, отбрана, устойчивост).
 
Какво следва?
Организациите, които планират първоначално сертифициране, трябва да разработят Система за управление на сигурността на информацията, съобразена с изискванията на ISO/IEC 27001:2022. Организациите, които продължават своята сертификация трябва да планират прехода към новата версия в рамките на следващите 3 години. След месец октомври 2025 г. няма да се прове​ждат одити за първоначална и ре-сертификация съгласно ISO/IEC 27001:2013.
 
ЕТИКЕТИ
Новини
27
02.24
ISO и климатичните промени
Изменение 1: Действия, свързани с изменението на климата В края на миналата с...
05
02.24
ISO/IEC 27001:2023 на български език
Българският институт по стандартизация публикува БДС EN ISO/IEC 27001:2023 "...
Полезно
18
10.23
​EMAS – Схема за управление по околна среда и одит
Европейската Схема за управление по околна среда и одит (Eco-management and Audi...
10
08.23
Стандарти за защита на автомобилната сигурност
През последните няколко години автомобилната индустрия претърпя бързи промен...

Внедряване на управленски стандарти

КОНСЕХО ЕООД (CONSEJO) е консултантска фирма, сформирана от екип консултанти с над 15 годишен опит по системи за управление в областта на международните стандарти. Фокусът на фирмата е предоставяне на консултантски услуги при разработване и внедряване на системи за управление, покриващи изискванията на международните стандарти по качеството, околната среда, безопасни условия на труд, сигурност на информацията, добри производствени практики на базата на международните стандарти: ISO 9001, ISO 14001, ISO 45001, ISO 22000, ISO 27001, IFS Food, HACCP и други.

Екипът на КОНСЕХО е участвал в реализирането на проекти във всички отрасли на икономиката. Реализираните проекти от екипа на КОНСЕХО са над 1000, в областите - производство и проектиране, строителство, търговия, информационни и комуникационни технологии, транспорт и спедиция, хотелиерство и ресторантьорство, специална продукция, енергетика, дизайн, хранително-вкусова промишленост, услуги и др. Във фирмата е изграден стриктен ред за контрол по спазването на договорените изисквания с клиентите, както сроковете на договорите, така и качеството на изпълнение на услугата. Изграденият стил на работа на фирмата се състои в разработване на истински системи за управление, съвместно с нашите клиенти, на базата на провеждане на множество обучения и оказване на пълно съдействие в процеса на внедряване. Чрез подхода си на работа КОНСЕХО осигурява и гарантира безпроблемно сертифициране на изградените системи в изключително кратки срокове.

Виж повече
Партньори