Независим преглед от DQS, акредитиран сертифициращ орган.

ISO 27001 е водещият международен стандарт за системи за управление на информационната сигурност (ISMS). Той определя изискванията, които една организация трябва да изпълни, за да идентифицира, оценява и управлява систематично рисковете за информационната сигурност — като обхваща хора, процеси и технологии, а не само един-единствен технически контрол. Стандартът е приложим за организации от всякакъв размер и сектор – от финансови институции, доставчици на здравни услуги и публични органи до доставчици на облачни услуги, производители и софтуерни компании, които обработват чувствителна информация от името на клиенти, служители или партньори. Актуалното издание е ISO/IEC 27001:2022, което замени версията от 2013 г.; тригодишният преходен период за организациите, сертифицирани по предишната версия, приключи на 31 октомври 2025 г., а с изменение, публикувано през 2024 г. (Изменение 1:2024), бяха добавени изрични изисквания, свързани с действията за борба с климатичните промени.

Вече разполагате със система за управление на информационната сигурност?

Ако вашата организация е внедрила система за управление на информационната сигурност (ISMS) въз основа на ISO 27001 и търсите партньор за сертифициране, нашата специална страница за сертифициране съдържа всичко необходимо — от обзор на процесите до персонализирана оферта.

Отидете на „Сертифициране по ISO 27001 с DQS“

Ключови факти за ISO 27001 на един поглед

Пълно заглавиеISO/IEC 27001:2022 Информационна сигурност, киберсигурност и защита на личните данни — Системи за управление на информационната сигурност — Изисквания
Издаден отМеждународната организация за стандартизация (ISO) и Международната електротехническа комисия (IEC), съвместно чрез подкомитета ISO/IEC JTC 1/SC 27
Първо издание2005 г. (предшественикът ѝ е BS 7799-2 от 1999 г.)
Текуща версияISO/IEC 27001:2022, включително Допълнение 1:2024 (промени, свързани с действията за борба с климатичните промени).
Тип система за управлениеСистема за управление на информационната сигурност (ISMS)
Приложимо заОрганизации от всякакъв размер, сектор или географско местоположение, които обработват, съхраняват или предават информационни активи
Възможност за сертифициранеДа. Независимата сертификация от трета страна, извършена от акредитиран сертификационен орган, е най-широко признатата форма за доказване на съответствие.
СтруктураХармонизирана структура по Приложение SL с изисквания към системата за управление в клаузи 4–10, допълнена от Приложение А, което съдържа 93 контролни мерки, групирани в четири теми: Организационна, Човешки ресурси, Физическа и Технологична.
Свързани стандартиISO/IEC 27002, ISO/IEC 27005, ISO/IEC 27017, ISO/IEC 27018, ISO/IEC 27019, ISO/IEC 22301

 

Контекст и движещи сили за ISO 27001

Регулаторен натиск върху информационната сигурност

Регулаторната среда в областта на информационната сигурност се затегна значително през последните години, особено в Европейския съюз. Директивата за мрежова и информационна сигурност 2 (NIS2) разширява задълженията за киберсигурност, като ги включва за значително по-широк кръг от ключови и важни субекти, включително средни организации в сектори като енергетика, транспорт, здравеопазване, цифрова инфраструктура и производство. Законът за цифровата оперативна устойчивост (DORA), приложим за финансовите субекти и техните критични външни доставчици на информационни и комуникационни технологии (ИКТ), определя подробни изисквания за управление на риска, свързан с ИКТ, докладване на инциденти, тестване на устойчивостта и надзор над доставчиците. Нито NIS2, нито DORA предписват ISO 27001 като задължителна отправна точка, но и двете се позовават на международно признати стандарти за информационна сигурност като ориентир, а много организации използват сертифицирани системи за управление на информационната сигурност (ISMS) като структурна основа, върху която се изграждат техните регулаторни програми.

Очаквания на пазара и доверие на клиентите

Отвъд формалната регулация информационната сигурност се превърна в рутинна тема в договорите между предприятия, тръжните процедури и програмите за квалификация на доставчици. Корпоративните клиенти все по-често изискват от доставчиците си да демонстрират външно проверена система за управление на информационната сигурност (ISMS), преди да им предоставят достъп до системи или данни, а сертификатите, издадени от акредитирани сертификационни органи, се приемат широко като доказателство за тази зрялост. За доставчиците на софтуер, доставчиците на облачни услуги и други организации, чийто бизнес модел се основава на клиентски данни, сертификатът по ISO 27001 се е превърнал в нещо близо до очакване за навлизане на пазара в много сектори. Тази тенденция се подсилва от нарастващата обществена осведоменост относно нарушенията на сигурността на данните, софтуера за откуп и атаките по веригата на доставки, което е повишило очакванията относно начина, по който организациите защитават информацията по цялата си верига на стойността.

Сближаване с устойчивостта, поверителността и устойчивото развитие

Информационната сигурност вече не съществува изолирано. Тя все повече се преплита с оперативната устойчивост, непрекъснатостта на дейността, защитата на личните данни и — след публикуването на Допълнение 1:2024 — съображенията, свързани с климата. Управителните съвети и комитетите по риска разглеждат информационната сигурност като едно измерение на по-широка картина, която включва прекъсвания в ИКТ, риск, свързан с трети страни, и смущения, причинени от екстремни метеорологични явления, засягащи критичната инфраструктура. ISO 27001 предоставя структурна основа, която позволява на организациите да интегрират тези свързани теми — защита на личните данни, непрекъснатост на дейността, надзор над доставчиците и физическа устойчивост — в една единна система за управление, вместо в мозайка от несвързани инициативи.

 

Основни изисквания за ISO 27001

ISO/IEC 27001:2022 следва хармонизираната структура „Annex SL“, която е обща за съвременните стандарти на ISO за системи за управление. Клаузи 1–3 определят обхвата, нормативните препратки и термините. Клаузи 4–10 съдържат изискванията към системата за управление, подлежащи на одит, които са обобщени по-долу. Приложение А съдържа препратки към 93 контролни мерки за информационна сигурност, подробно описани в ISO 27002, от които организацията избира приложимите за нея въз основа на своята оценка на риска.

Точка 4 — Контекст на организацията

Организацията идентифицира вътрешни и външни въпроси, които засягат нейната система за управление на информационната сигурност (ISMS), и определя нуждите и очакванията на заинтересованите страни, като например клиенти, регулаторни органи, партньори по веригата на доставки и акционери. Въз основа на това тя определя обхвата на ISMS, включително местоположенията, бизнес дейностите, технологиите и информационните активи, които са обхванати.

Клауза 5 — Ръководство

Висшето ръководство демонстрира лидерство и ангажираност към ISMS, подписва се политика за информационна сигурност и се разпределят роли, отговорности и правомощия. Информационната сигурност се позиционира като тема от стратегическо значение, а не като делегирана техническа функция.

Клауза 6 — Планиране

Организацията извършва оценка на рисковете за информационната сигурност, определя критерии за приемане и управление на рисковете и избира необходимите контролни мерки за справяне с тези рискове. В Декларацията за приложимост се документира кои контролни мерки от Приложение А се прилагат, кои са изключени и обосновката във всеки отделен случай. Определят се цели за информационна сигурност, които са съгласувани с политиката.

Точка 7 — Подкрепа

Разгледани са ресурсите, компетентността, осведомеността, комуникацията и документираната информация. Персоналът, участващ в СУИБ, получава подходящо обучение, а документацията се поддържа във форма, съобразена с размера и сложността на организацията.

Клауза 8 — Експлоатация

Организацията планира, внедрява и контролира процесите, необходими за спазване на изискванията за информационна сигурност, изпълнява плановете за оценка и управление на риска и управлява промените, които биха могли да засегнат ISMS.

Клауза 9 — Оценка на ефективността

СИУИ се наблюдава, измерва и анализира. Вътрешните одити и прегледите от ръководството служат като основа за оценка на това дали системата е ефективна, съответства на изискванията и се подобрява непрекъснато. Резултатите се използват при вземането на решения, свързани с планирането и оперативната дейност.

Точка 10 — Подобрение

Несъответствията се отстраняват чрез коригиращи действия, а организацията е длъжна непрекъснато да подобрява пригодността, адекватността и ефективността на ISMS. Непрекъснатото подобрение е структурна характеристика на стандарта, а не опционално допълнение.

Приложение А — Референтен набор от контролни мерки

Приложение А съдържа 93 контролни мерки, групирани в четири теми: Организационни контролни мерки (37), Контролни мерки, свързани с персонала (8), Физически контролни мерки (14) и Технологични контролни мерки (34). В ревизираната версия от 2022 г. бяха консолидирани и реорганизирани 114-те контролни мерки от версията от 2013 г., бяха въведени 11 нови контролни мерки (включително разузнаване за заплахи, информационна сигурност за облачни услуги, готовност на ИКТ за непрекъснатост на дейността, мониторинг на физическата сигурност, управление на конфигурацията, изтриване на информация, маскиране на данни, предотвратяване на изтичане на данни, дейности по мониторинг, уеб филтриране и сигурно кодиране) и приложи пет атрибута към всеки контрол (тип на контрола, свойства на информационната сигурност, концепции за киберсигурност, оперативни способности и домейни на сигурността), за да подпомогне филтрирането и отчитането.

 

Целеви групи и области на приложение на ISO 27001

ISO 27001 по своята същност е независим от сектора. Неговите изисквания се прилагат еднакво както за мултинационална банка, така и за регионална мрежа от болници, държавна агенция и софтуерен стартъп, който обработва клиентски данни от името на клиентите си. На практика определени области на приложение са станали особено забележими.

Доставчиците на информационни и комуникационни технологии — включително облачни платформи, доставчици на „Софтуер като услуга“ (SaaS), доставчици на управлявани услуги и оператори на центрове за данни — често разглеждат ISO 27001 като базовата рамка за гаранции, която се очаква от корпоративните клиенти. Организациите за финансови услуги използват ISO 27001 за структуриране на програми за управление на ИКТ рисковете, които подпомагат и задълженията по DORA. Организациите в здравеопазването го прилагат за защита на информацията за пациентите и клиничните системи, често в съчетание със специфични за сектора изисквания за поверителност и сигурност. Органите от публичния сектор и операторите на критична инфраструктура внедряват ISO 27001, за да подпомогнат задълженията си по NIS2 и националното законодателство за киберсигурност. Производствените организации го приемат, за да защитят интелектуалната си собственост, да осигурят сигурността на оперативните технологични среди и да отговорят на изискванията за сигурност на веригата за доставки от големи клиенти, включително производителите на оригинално оборудване (OEM).

За всяка от тези организации сертифицираната система за управление на информационната сигурност (ISMS) осигурява структурирана рамка за основани на доказателства решения относно инвестициите и приоритетите в областта на информационната сигурност. Тя подпомага информираните решения на ръководството и осигурява основа за разговори, основани на риска, с регулаторните органи, клиентите и партньорите по веригата на доставки, като в същото време оставя съществените решения на лицата, отговорни за тях.

 

Стандарти, свързани с ISO 27001

Хармонизирана структура и типични комбинации

ISO 27001 споделя хармонизираната структура на Приложение SL с други широко използвани стандарти за системи за управление, включително ISO 9001 (качество), ISO 14001 (околна среда) и ISO 22301 (непрекъснатост на дейността). Тази обща структура позволява на организациите да прилагат интегрирана система за управление, в която изискванията за информационна сигурност, качество, околна среда и непрекъснатост на дейността споделят ангажиментите на ръководството, процесите на планиране, вътрешните одити и прегледите на управлението. Комбинираните одити по тези схеми са често срещани в практиката и обикновено намаляват дублирането.

Серията ISO 27000 

ISO 27001 заема централно място в семейството от стандарти ISO 27000, които заедно разглеждат задълбочено управлението на информационната сигурност. ISO 27000 предоставя общ преглед и терминология за семейството. ISO 27002 разширява всеки контролен елемент от Приложение А с подробни указания за внедряване и е стандартът, към който най-често се прибягва заедно с ISO 27001 при внедряването. ISO 27005 предоставя насоки за управление на рисковете, свързани с информационната сигурност, и се използва широко за операционализиране на клаузите, основани на риска, от ISO 27001. ISO 27017 и ISO 27018 разширяват набора от контролни мерки съответно към облачните услуги и към защитата на лична идентифицираща информация (PII) в публични облачни среди. ISO 27019 е стандарт с насоки за създаване на система за управление на информационната сигурност за системи за управление, използвани в енергоснабдяването. Стандартът се основава на контролните мерки за информационна сигурност, описани в ISO 27002, и добавя специфични за сектора изисквания, които надхвърлят общите мерки, определени в този стандарт. ISO 27701 определя изисквания и насоки за система за управление на информацията за поверителност (PIMS).

Разширения, специфични за сектора и темата

Редица специфични за сектора стандарти се основават на ISO 27001 в нормативен смисъл. ISO/IEC 27011 предоставя допълнителни насоки за организациите в областта на телекомуникациите. ISO/IEC 27017 и ISO/IEC 27018 разглеждат контролни мерки, специфични за облачните технологии. ISO/IEC 27019 предоставя насоки за енергийния сектор. ISO/IEC 27799 прилага контролните мерки от ISO/IEC 27002 към здравната информатика. Тези разширения използват системата за управление по ISO 27001 и добавят или усъвършенстват контролните мерки, които са от значение за съответния сектор.

Разграничаване от сходни рамки

ISO 27001 понякога се сравнява с други рамки за информационна сигурност, по-специално SOC 2 и Рамката за киберсигурност на NIST. ISO 27001 е международен стандарт, съгласно който системата за управление на информационната сигурност (ISMS) може да бъде сертифицирана от сертифициращ орган. SOC 2 е рамка за отчитане, дефинирана от Американския институт на сертифицираните публични счетоводители (AICPA), съгласно която специалистите по удостоверяване издават удостоверителни доклади относно контролните мерки, свързани със сигурността, достъпността, целостта на обработката, поверителността или неприкосновеността на личния живот. Въпреки че двете рамки се припокриват, те обхващат различни области и следват различни модели на управление, поради което не трябва да се описват като равностойни. Рамката за киберсигурност на NIST е доброволна рамка, предназначена да насочва управлението на риска, особено в Съединените щати; тя не подлежи на сертифициране в същия смисъл като ISO 27001.

За DQS като сертифициращ орган

Тази статия е част от Центъра за знания на DQS – ресурс за стандарти за системи за управление и сертификационни процеси. За контекст относно това кой я е създал:

  • Един от първите сертификатори на системи за управление в Германия — DQS издаде първия си сертификат по ISO 9001 през 1986 г. и от над 40 години извършва одити и сертифицира системи за управление.
  • Работи чрез повече от 80 офиса в 60 държави с глобална мрежа от над 3 000 одитори.
  • Акредитирана е по ISO/IEC 27001, както и по свързани стандарти като ISO 9001, ISO 22301 и ISO/IEC 27701 — така че интегрираните системи за управление могат да бъдат сертифицирани от един-единствен доставчик.
  • Член на IQNet, международната мрежа за сертифициране, която подкрепя трансграничното признаване на сертификатите на DQS.

Статиите в този Център за знания са написани и прегледани от специалисти на DQS, работещи с тези стандарти в одиторската практика. Когато е приложимо, съдържанието се сверява с актуалната версия на стандарта, официалните публикации на издаващия орган и най-новите нормативни или акредитационни указания. Тази статия е прегледана за последен път на 30 юни 2026 г.

Често задавани въпроси относно ISO 27001

Задължителен ли е ISO 27001?

ISO 27001 е доброволен международен стандарт. Той не е пряко предписан от общото законодателство, но се цитира в много договорни, регулаторни и тръжни изисквания. Организациите, които са обект на NIS2, DORA, секторни правила за киберсигурност или значителни изисквания на клиенти, често използват ISO 27001 като структурна основа за доказване на съответствие с тези задължения.

Каква е актуалната версия на ISO 27001?

Актуалната версия е ISO/IEC 27001:2022, публикувана през октомври 2022 г., с Допълнение 1:2024 (промени, свързани с действията за борба с климатичните промени), публикувано през февруари 2024 г.

Какво се промени между ISO/IEC 27001:2013 и ISO/IEC 27001:2022?

При преразглеждането през 2022 г. стандартът беше преструктуриран и модернизиран. Клаузите за системата за управление (4–10) бяха приведени в по-тясно съответствие с настоящата структура на Приложение SL, а Приложение А беше съществено преработено. Предишният набор от 114 контролни мерки в 14 области беше консолидиран в 93 контролни мерки, групирани в четири теми (Организационна, Хора, Физическа, Технологична). Бяха въведени единадесет нови контролни мерки, засягащи теми като информация за заплахите, облачни услуги, готовност на ИКТ за непрекъснатост на дейността, управление на конфигурацията, предотвратяване на изтичането на данни, дейности по мониторинг, филтриране на уеб съдържание и сигурно кодиране. Всяка контролна мярка вече има пет атрибута, които подпомагат филтрирането и отчитането.

Какво добави Допълнение 1:2024 към ISO 27001?

Допълнение 1:2024 (промени, свързани с действията за борба с климатичните промени) въведе изрични позовавания на климатичните съображения в клаузите на системата за управление. Организациите са длъжни да определят дали климатичните промени са актуален въпрос в контекста на системата за управление на информационната сигурност (ISMS) и да вземат предвид свързаните с климата нужди и очаквания на заинтересованите страни, където това е приложимо.

Каква е разликата между ISO 27001 и ISO 27002?

ISO 27001 определя изискванията за система за управление на информационната сигурност (ISMS) и е стандартът, съгласно който дадена организация може да бъде сертифицирана. ISO 27002 е съпътстващ стандарт, който предоставя подробни указания за внедряване на контролните мерки, посочени в приложение А към ISO 27001. Самият ISO 27002 не подлежи на сертифициране; той се използва като референция за проектиране и внедряване на контролни мерки.

Как ISO 27001 се отнася към NIS2 и DORA?

Нито NIS2, нито DORA предписват ISO 27001 като задължителна отправна точка, но и двете разглеждат теми, свързани с информационната сигурност и управлението на рисковете в ИКТ, които ISO 27001 вече обхваща в структурирана форма. Много организации, подлежащи на NIS2 или DORA, използват система за управление на информационната сигурност (ISMS), базирана на ISO 27001, като основа, върху която се изграждат техните регулаторни програми, като привеждат в съответствие допълнителни регулаторни изисквания — като конкретни срокове за докладване на инциденти или надзор над външни доставчици на ИКТ услуги — в допълнение към съществуващата система за управление.

С какво ISO 27001 се различава от SOC 2?

ISO 27001 е международен стандарт за система за управление, съгласно който дадена организация може да бъде сертифицирана от сертифициращ орган, като сертификатът се отнася за системата за управление на информационната сигурност (ISMS), описана в обхвата. SOC 2 е рамка за отчитане, дефинирана от AICPA, съгласно която специалистите по удостоверяване издават удостоверителни доклади относно контролите, свързани с един или повече от петте критерия за доверителни услуги. Двете се регулират от различни органи, имат различен обхват и модели на отчитане и не са официално признати за равностойни.

Вашата организация вече е въвела система за управление на информационната сигурност, базирана на ISO 27001 — и сега обмисляте независима сертификация? Научете повече на нашата специална страница за сертификацията по ISO 27001.