TSM - ISO/IEC 27001:2022 – Ce s-a schimbat și cum facem tranziția fără bătăi de cap

Raluca Mureșanu - Specialist Information Security and Data Protection @ msg systems Romania


Standardul ISO/IEC 27001 reprezintă pilonul principal al managementului securității informației pentru organizații din întreaga lume. Într-un peisaj tot mai digitalizat, în care atacurile cibernetice devin mai sofisticate, iar datele trebuie protejate riguros, versiunea din 2022 aduce o schimbare esențială. După aproape un deceniu de la ediția anterioară, această actualizare reflectă noile provocări legate de cloud, mobilitate, dezvoltare software și reglementări în continuă schimbare.

De ce era nevoie de o actualizare?

Pe scurt: pentru că lumea s-a schimbat. În ultimii ani, ne-am confruntat cu noi tipuri de atacuri (ransomware, supply chain, insider threats), am adoptat masiv cloudul și ne-am trezit brusc într-un mediu de muncă hibrid. Totodată, presiunea conformării cu reglementări stricte (ex: GDPR, NIS2) a crescut exponențial.

Versiunea 2022 a standardului vine ca un răspuns la toate aceste schimbări, oferind un cadru mai flexibil, modern și compatibil cu alte standarde ISO (precum 9001, 22301 sau 31000).

Ce s-a schimbat?

Structură mai logică și controale consolidate

ISO/IEC 27001:2022 păstrează structura principală a standardului, dar aduce o clarificare semnificativă a cerințelor și o reorganizare completă a controalelor din Anexa A. Deși numărul total de controale a fost redus de la 114 la 93, acestea au fost consolidate și grupate într-un mod mai coerent, în jurul a patru teme centrale:

Această restructurare nu înseamnă mai puține cerințe, ci o integrare mai eficientă și mai relevantă pentru modul în care organizațiile își dezvoltă capabilitățile de securitate în practică.

Noi controale, adaptate realității actuale

Versiunea ISO/IEC 27001:2022 introduce 11 controale noi, concepute special pentru a răspunde provocărilor actuale din mediul digital și operațional. Acestea acoperă domenii esențiale precum utilizarea serviciilor cloud, codarea securizată sau gestionarea configurațiilor, după cum urmează:

Prin aceste completări, standardul devine mai relevant și mai aliniat la realitățile curente de securitate cibernetică, susținând organizațiile în consolidarea unui sistem de management al securității informației modern și eficient.

Ce înseamnă asta pentru organizația ta?

Organizațiile certificate ISO/IEC 27001:2013 au o perioadă de tranziție de trei ani (până în octombrie 2025). În funcție de maturitatea sistemului tău ISMS, tranziția poate însemna o simplă actualizare a documentației sau o reevaluare mai amplă a riscurilor și controalelor.

Pași recomandați pentru o tranziție lină:

  1. Gap analysis: compară cerințele versiunii 2022 cu ceea ce ai deja.

  2. Revizuirea Declarației de aplicabilitate (Statement of Applicability).

  3. Actualizarea politicilor și procedurilor.

  4. Sesiuni de conștientizare pentru echipe.

  5. Audit intern de probă, înainte de auditul oficial de tranziție.

Cum arată un plan eficient de tranziție?

Fază Activitate-cheie
Inițiere Numirea unui lider de tranziție
responsabil cu coordonarea întregului
proces.
Analiză Realizarea unui gap assessment pentru a
identifica diferențele față de noul
standard, urmată de planificarea
acțiunilor necesare pentru alinierea
conform cerințelor din 2022.
Implementare Derularea de traininguri interne,
actualizarea politicilor, procedurilor
și controalelor în funcție de noile
cerințe.
Verificare Efectuarea unui audit intern pentru a
evalua implementarea modificărilor,
urmat de aplicarea măsurilor corective
acolo unde este necesar.
Fază Activitate-cheie

Beneficiile reale ale actualizării controalelor

Actualizarea controalelor din ISO/IEC 27001:2022 nu este doar un exercițiu de conformitate, ci aduce beneficii concrete pentru organizație:

ISO/IEC 27001:2022 vine să modernizeze și să simplifice ceea ce pentru unii părea deja complex. Nu este o obligație birocratică, ci o ocazie de a întări controlul asupra informației, de a eficientiza operațiunile și de a demonstra partenerilor că iei securitatea în serios.

Fie că ești un CISO experimentat sau cineva care abia începe să implementeze ISMS-ul, această tranziție poate deveni o transformare pozitivă.