Nezavisni pregled od DQS-a, akreditovanog tijela za certifikaciju.
ISO 27001 je vodeći međunarodni standard za sisteme upravljanja sigurnošću informacija (ISMS). On specificira zahtjeve koje organizacija mora ispuniti kako bi sistematski identificirala, procijenila i tretirala rizike sigurnosti informacija - obuhvatajući ljude, procese i tehnologiju, a ne bilo koju pojedinačnu tehničku kontrolu. Standard je relevantan za organizacije svih veličina i sektora, od finansijskih institucija, pružatelja zdravstvenih usluga i javnih tijela do pružatelja usluga u oblaku, proizvođača i softverskih kompanija koje rukuju osjetljivim informacijama u ime kupaca, zaposlenika ili partnera. Trenutno izdanje je ISO/IEC 27001:2022, koje je zamijenilo verziju iz 2013. godine; trogodišnji prelazni period za prethodno certificirane organizacije završio je 31. oktobra 2025. godine, a amandman objavljen 2024. godine (Amandman 1:2024) dodao je eksplicitne zahtjeve koji se odnose na djelovanje u oblasti klime.
Već imate uspostavljen sistem upravljanja sigurnošću informacija?
Ako je vaša organizacija implementirala ISMS zasnovan na ISO 27001 i tražite partnera za certifikaciju, naša namjenska stranica za certifikaciju ima sve što vam je potrebno - od pregleda procesa do personalizirane ponude.
Ključne činjenice o ISO 27001 na prvi pogled
| Puni naziv | ISO/IEC 27001:2022 Sigurnost informacija, sajber sigurnost i zaštita privatnosti — Sistemi upravljanja sigurnošću informacija — Zahtjevi |
| Objavio/la | Međunarodna organizacija za standardizaciju (ISO) i Međunarodna elektrotehnička komisija (IEC), zajednički putem pododbora ISO/IEC JTC 1/SC 27 |
| Prvi put objavljeno | 2005 (BS 7799-2 je bio prethodnik, iz 1999. godine) |
| Trenutna verzija | ISO/IEC 27001:2022, uključujući Amandman 1:2024 (Klimatske promjene). |
| Vrsta sistema upravljanja | Sistem upravljanja sigurnošću informacija (ISMS) |
| Primjenjivo na | Organizacije bilo koje veličine, sektora ili geografskog područja koje obrađuju, pohranjuju ili prenose informacijsku imovinu |
| Certificirano | Da. Nezavisna certifikacija treće strane od strane akreditovanog tijela za certifikaciju je najšire priznat oblik dokazivanja usklađenosti. |
| Struktura | Aneks SL Usklađena struktura sa zahtjevima sistema upravljanja u klauzulama 4–10, dopunjena Aneksom A, koji upućuje na 93 kontrole grupisane u četiri teme: Organizacijska, Ljudska, Fizička i Tehnološka. |
| Povezani standardi | ISO/IEC 27002, ISO/IEC 27005, ISO/IEC 27017 , ISO/IEC 27018 , ISO/IEC 27019, ISO/IEC 22301 |
Kontekst i pokretači za ISO 27001
Regulatorni pritisak na sigurnost informacija
Regulatorno okruženje za sigurnost informacija se naglo pooštrilo posljednjih godina, posebno u Evropskoj uniji. Direktiva o sigurnosti mreža i informacija 2 ( NIS2 ) proširuju obaveze kibernetičke sigurnosti na znatno širi skup bitnih i važnih subjekata, uključujući organizacije srednje veličine u sektorima kao što su energetika, transport, zdravstvo, digitalna infrastruktura i proizvodnja. Zakon o digitalnoj operativnoj otpornosti (DORA), koji se primjenjuje na finansijske subjekte i njihove kritične dobavljače usluga informacionih i komunikacijskih tehnologija (IKT), propisuje detaljne zahtjeve za upravljanje IKT rizicima, izvještavanje o incidentima, testiranje otpornosti i nadzor nad dobavljačima. Ni NIS2 ni DORA ne propisuju ISO 27001 kao obaveznu osnovu, ali oba se pozivaju na međunarodno priznate standarde informacijske sigurnosti kao referentnu tačku, a mnoge organizacije koriste certificirani ISMS kao strukturnu osnovu na kojoj se grade njihovi regulatorni programi.
Očekivanja tržišta i povjerenje kupaca
Pored formalne regulacije, sigurnost informacija postala je rutinska tema u ugovorima između preduzeća, tenderskim procedurama i programima kvalifikacije dobavljača. Poslovni korisnici sve više zahtijevaju od svojih dobavljača da demonstriraju eksterno verificiran ISMS prije nego što odobre pristup sistemima ili podacima, a certifikati koje izdaju akreditovana certifikacijska tijela široko su prihvaćeni kao dokaz te zrelosti. Za dobavljače softvera, pružatelje usluga u oblaku i druge organizacije čiji poslovni model počiva na podacima o kupcima, certifikat ISO 27001 postao je blizu očekivanja pri ulasku na tržište u mnogim sektorima. Ovaj trend je pojačan rastućom sviješću javnosti o kršenju podataka, ransomwareu i napadima na lanac snabdijevanja, što je povećalo očekivanja u vezi s tim kako organizacije štite informacije u cijelom svom lancu vrijednosti.
Konvergencija s otpornošću, privatnošću i održivošću
Sigurnost informacija više nije izolovana. Sve se više prepliće s operativnom otpornošću, kontinuitetom poslovanja, privatnošću i - od objavljivanja Amandmana 1:2024 - s aspektima vezanim za klimu. Upravni odbori i komiteti za rizik posmatraju sigurnost informacija kao jednu dimenziju šire slike koja uključuje prekide u radu IKT-a, rizik trećih strana i poremećaje uzrokovane ekstremnim vremenskim događajima koji utiču na kritičnu infrastrukturu. ISO 27001 pruža strukturno sidro koje omogućava organizacijama da integrišu ove susjedne teme - privatnost, kontinuitet, nadzor dobavljača i fizičku otpornost - u jedinstveni sistem upravljanja, a ne u mozaik nepovezanih inicijativa.
Osnovni zahtjevi za ISO 27001
ISO/IEC 27001:2022 slijedi usklađenu strukturu Aneksa SL koju dijele moderni ISO standardi sistema upravljanja. Klauzule 1-3 utvrđuju opseg, normativne reference i termine. Klauzule 4-10 sadrže zahtjeve sistema upravljanja koji se mogu provjeravati, a sažeti su u nastavku. Aneks A zatim se poziva na 93 kontrole sigurnosti informacija detaljno opisane u standardu ISO 27002, od kojih organizacija bira ono što je primjenjivo na osnovu svoje procjene rizika.
Član 4 - Kontekst organizacije
Organizacija identificira interne i eksterne probleme koji utiču na njen ISMS i određuje potrebe i očekivanja zainteresovane strane kao što su kupci, regulatori, partneri u lancu snabdijevanja i dioničari. Na toj osnovi definira se opseg ISMS-a, uključujući lokacije, poslovne aktivnosti, tehnologije i informacijske resurse koji su obuhvaćeni.
Član 5 - Liderstvo
Vrhunski menadžment pokazuje liderstvo i posvećenost ISMS-u, potpisuje se politika sigurnosti informacija i dodjeljuju se uloge, odgovornosti i ovlaštenja. Sigurnost informacija se pozicionira kao tema od strateškog značaja, a ne kao delegirana tehnička funkcija.
Član 6 - Planiranje
Organizacija provodi procjenu rizika sigurnosti informacija, definira kriterije za prihvatanje i tretiranje rizika te odabire kontrole potrebne za rješavanje tih rizika. Izjava o primjenjivosti dokumentira koje se kontrole iz Aneksa A primjenjuju, koje se isključuju, te obrazloženje u svakom slučaju. Ciljevi sigurnosti informacija su definirani i usklađeni s politikom.
Član 7 - Podrška
Resursi, kompetencija, svijest, komunikacija i dokumentirane informacije se rješavaju. Osoblje uključeno u ISMS prolazi odgovarajuću obuku, a dokumentacija se održava u obliku proporcionalnom veličini i složenosti organizacije.
Član 8 - Rad
Organizacija planira, implementira i kontrolira procese potrebne za ispunjavanje zahtjeva sigurnosti informacija, izvršava procjenu rizika i planove tretmana, te upravlja promjenama koje bi mogle utjecati na ISMS.
Član 9 - Evaluacija performansi
ISMS se prati, mjeri i analizira. Interne revizije i pregledi menadžmenta pružaju osnovu za procjenu da li je sistem efikasan, usklađen i da li se kontinuirano poboljšava. Izlazi se koriste u planiranju i operativnim odlukama.
Član 10 - Poboljšanje
Neusklađenosti se rješavaju korektivnim mjerama, a organizacija je dužna kontinuirano poboljšavati prikladnost, adekvatnost i efektivnost ISMS-a. Kontinuirano poboljšanje je strukturna karakteristika standarda, a ne opcioni dodatak.
Aneks A — Referentni kontrolni skup
Aneks A navodi 93 kontrole grupisane u četiri teme: Organizacijske kontrole (37), Kontrole ljudskih resursa (8), Fizičke kontrole (14) i Tehnološke kontrole (34). Revizija iz 2022. godine konsolidovala je i reorganizovala 114 kontrola iz verzije iz 2013. godine, uvela 11 novih kontrola (uključujući obavještajne podatke o prijetnjama, sigurnost informacija za usluge u oblaku, Spremnost IKT-a za kontinuitet poslovanja , fizički sigurnosni nadzor, upravljanje konfiguracijom , brisanje informacija, maskiranje podataka, sprječavanje curenja podataka, aktivnosti praćenja, filtriranje weba i sigurno kodiranje ), i primijenio pet atributa na svaku kontrolu (vrsta kontrole, svojstva sigurnosti informacija, koncepti kibernetičke sigurnosti, operativne mogućnosti i sigurnosne domene) kako bi podržao filtriranje i izvještavanje.
Ciljne grupe i područja primjene za ISO 27001
ISO 27001 je po svojoj prirodi sektorski agnostičan. Njegovi zahtjevi se podjednako primjenjuju na multinacionalnu banku, regionalnu bolničku mrežu, javnu agenciju i softverski startup koji obrađuje podatke o klijentima u ime klijenata. U praksi su određena područja primjene postala posebno vidljiva.
Pružaoci informacionih i komunikacijskih tehnologija - uključujući cloud platforme, dobavljače softvera kao usluge (SaaS), pružatelje upravljanih usluga i operatere podatkovnih centara - često tretiraju ISO 27001 kao osnovni okvir osiguranja koji očekuju poslovni korisnici. Organizacije finansijskih usluga koriste ISO 27001 za strukturiranje programa upravljanja ICT rizicima koji također podržavaju DORA obaveze. Zdravstvene organizacije ga primjenjuju za zaštitu informacija o pacijentima i kliničkih sistema, često uz sektorske zahtjeve za privatnost i sigurnost. Tijela javnog sektora i operateri kritične infrastrukture implementiraju ISO 27001 kako bi podržali obaveze prema NIS2 i nacionalnom zakonodavstvu o kibernetičkoj sigurnosti. Proizvodne organizacije ga usvajaju kako bi zaštitile intelektualno vlasništvo, osigurale operativna tehnološka okruženja i odgovorile na sigurnosne zahtjeve lanca snabdijevanja od strane velikih kupaca, uključujući proizvođače originalne opreme (OEM).
Za bilo koju od ovih organizacija, certificirani ISMS pruža strukturirani okvir za odluke zasnovane na dokazima o ulaganjima i prioritetima u sigurnost informacija. Podržava informirane odluke rukovodstva i pruža osnovu za razgovore zasnovane na riziku s regulatorima, kupcima i partnerima u lancu snabdijevanja, dok suštinske odluke ostavlja ljudima koji su za njih odgovorni.
Standardi povezani s ISO 27001
Harmonizirana struktura i tipične kombinacije
ISO 27001 dijeli Aneks SL Harmonizirana struktura s drugim široko korištenim standardima sistema upravljanja, uključujući ISO 9001 (kvalitet), ISO 14001 (okoliš), i ISO 22301 (kontinuitet poslovanja). Ova zajednička struktura omogućava organizacijama da upravljaju integriranim sistemom upravljanja u kojem zahtjevi za sigurnost informacija, kvalitet, zaštitu okoliša i kontinuitet dijele obaveze rukovođenja, procese planiranja, interne revizije i preglede upravljanja. Kombinirane revizije u ovim shemama su uobičajene u praksi i imaju tendenciju smanjenja dupliranja.
Porodica ISO 27000 standarda
ISO 27001 se nalazi u središtu porodice standarda ISO 27000, koji zajedno detaljno obrađuju upravljanje sigurnošću informacija. ISO 27000 pruža pregled i vokabular za porodicu. ISO 27002 proširuje svaku kontrolu iz Aneksa A detaljnim smjernicama za implementaciju i to je standard koji se najčešće konsultuje uz ISO 27001 prilikom implementacije. ISO 27005 pruža smjernice o upravljanju rizicima sigurnosti informacija i široko se koristi za operacionalizaciju klauzula ISO 27001 zasnovanih na riziku. ISO 27017 i ISO 27018 proširuju skup kontrola na cloud usluge i na zaštitu ličnih podataka (PII) u javnim cloud okruženjima. ISO 27019 je standard smjernica za uspostavljanje sistema upravljanja sigurnošću informacija za kontrolne sisteme koji se koriste u snabdijevanju energijom. Standard se nadovezuje na kontrole sigurnosti informacija navedene u ISO 27002 i dodaje zahtjeve specifične za sektor koji idu dalje od općih mjera definiranih u tom standardu. ISO 27701 specificira zahtjeve i smjernice za Sistem upravljanja informacijama o privatnosti (PIMS).
Proširenja specifična za sektor i temu
Brojni sektorski specifični standardi nadograđuju se na ISO 27001 u normativnom smislu. ISO/IEC 27011 pruža dodatne smjernice za telekomunikacijske organizacije. ISO/IEC 27017 i ISO/IEC 27018 bave se kontrolama specifičnim za oblak. ISO/IEC 27019 pruža smjernice za industriju energetskih usluga. ISO/IEC 27799 primjenjuje kontrole iz ISO/IEC 27002 na zdravstvenu informatiku. Ova proširenja ponovo koriste sistem upravljanja ISO 27001 i dodaju ili usavršavaju kontrole relevantne za dotični sektor.
Razlika u odnosu na slične okvire
ISO 27001 se ponekad poredi s drugim okvirima za sigurnost informacija, posebno SOC 2 i NIST Okvirom za kibernetičku sigurnost. ISO 27001 je međunarodni standard prema kojem ISMS može biti certificiran od strane certifikacijskog tijela. SOC 2 je okvir izvještavanja koji je definirao Američki institut ovlaštenih javnih računovođa (AICPA), prema kojem stručnjaci za osiguranje izdaju izvještaje o ovjeri kontrola relevantnih za sigurnost, dostupnost, integritet obrade, povjerljivost ili privatnost. Ova dva naslova se preklapaju, ali pokrivaju različite opsege i slijede različite modele upravljanja, ne bi ih trebalo opisati kao ekvivalentne. NIST Okvir za kibernetičku sigurnost je dobrovoljni okvir namijenjen usmjeravanju upravljanja rizicima, posebno u Sjedinjenim Američkim Državama; nije certificiran u istom smislu kao ISO 27001.
O DQS-u kao certifikacijskom tijelu
Ovaj članak je dio DQS Centra znanja, resursa o standardima sistema upravljanja i procesima certifikacije. Za kontekst o tome ko ga je napisao:
- Jedan od prvih njemačkih certifikatora sistema upravljanja — DQS izdao je svoj prvi ISO 9001 certifikat 1986. godine i vrši reviziju i certificiranje sistema upravljanja već preko 40 godina.
- Posluje iz više od 80 kancelarija u 60 zemalja sa svetskom mrežom od preko 3.000 revizori .
- Akreditovano za ISO/IEC 27001 zajedno sa srodnim standardima kao što su ISO 9001, ISO 22301 i ISO/IEC 27701 — tako da integrirani sistemi upravljanja mogu biti certificirani od strane jednog dobavljača.
- Član/ica IQNet , međunarodna mreža za certifikaciju, koja podržava prekogranično priznavanje DQS certifikata.
Članke u ovom Centru znanja pišu i recenziraju DQS stručnjaci koji rade s ovim standardima u revizorskoj praksi. Gdje je primjenjivo, sadržaj se provjerava u odnosu na trenutnu verziju standarda, službene publikacije tijela koje ga je izdalo i nedavne regulatorne ili akreditacijske smjernice. Ovaj članak je posljednji put pregledan 30. juna 2026. godine.
Često postavljana pitanja o ISO 27001
Da li je ISO 27001 obavezan?
ISO 27001 je dobrovoljni međunarodni standard. Nije direktno propisan općim zakonom, ali se na njega upućuje u mnogim ugovornim, regulatornim i tenderskim zahtjevima. Organizacije koje podliježu NIS2, DORA, sektorskim pravilima o kibernetičkoj sigurnosti ili zahtjevima glavnih kupaca često koriste ISO 27001 kao strukturnu osnovu za dokazivanje usklađenosti s tim obavezama.
Koja je trenutna verzija standarda ISO 27001?
Trenutna verzija je ISO/IEC 27001:2022, objavljena u oktobru 2022. godine, sa Amandmanom 1:2024 (Klimatske promjene) objavljenim u februaru 2024. godine.
Šta se promijenilo između ISO/IEC 27001:2013 i ISO/IEC 27001:2022?
Revizija iz 2022. godine restrukturirala je i modernizirala standard. Klauzule sistema upravljanja (4-10) su bliže usklađene sa trenutnom strukturom Aneksa SL, a Aneks A je značajno prerađen. Prethodni set od 114 kontrola u 14 domena je konsolidovan u 93 kontrole grupisane u četiri teme (Organizacijske, Ljudske, Fizičke, Tehnološke). Uvedeno je jedanaest novih kontrola, koje se bave temama kao što su obavještajni podaci o prijetnjama, usluge u oblaku, spremnost IKT-a za kontinuitet poslovanja, upravljanje konfiguracijom, sprječavanje curenja podataka, aktivnosti praćenja, web filtriranje i sigurno kodiranje. Svaka kontrola sada ima pet atributa za podršku filtriranju i izvještavanju.
Šta je Amandman 1:2024 dodao standardu ISO 27001?
Amandman 1:2024 (Klimatske promjene) uveo je eksplicitne reference na klimatska razmatranja u klauzule sistema upravljanja. Organizacije su dužne utvrditi da li su klimatske promjene relevantno pitanje u kontekstu ISMS-a i, gdje je to primjenjivo, uzeti u obzir potrebe i očekivanja zainteresovanih strana u vezi s klimom.
Koja je razlika između ISO 27001 i ISO 27002?
ISO 27001 specificira zahtjeve za ISMS i predstavlja standard prema kojem organizacija može biti certificirana. ISO 27002 je prateći standard koji pruža detaljne smjernice za implementaciju kontrola na koje se poziva u Aneksu A standarda ISO 27001. Sam ISO 27002 nije certificiran; koristi se kao referenca za dizajniranje i implementaciju kontrola.
Kakva je veza između ISO 27001 i NIS2 i DORA?
Ni NIS2 ni DORA ne propisuju ISO 27001 kao obaveznu osnovu, ali oba se bave temama sigurnosti informacija i upravljanja IKT rizicima koje ISO 27001 već pokriva u strukturiranom obliku. Mnoge organizacije koje podliježu NIS2 ili DORA koriste ISMS zasnovan na ISO 27001 kao osnovu na kojoj se grade njihovi regulatorni programi, mapirajući dodatne regulatorne zahtjeve - kao što su specifični rokovi za prijavljivanje incidenata ili nadzor trećih strana koje pružaju IKT usluge - pored postojećeg sistema upravljanja.
Po čemu se ISO 27001 razlikuje od SOC 2?
ISO 27001 je međunarodni standard sistema upravljanja prema kojem organizacija može biti certificirana od strane certifikacijskog tijela, a certifikat se primjenjuje na sistem upravljanja sigurnošću informacija (ISMS) opisan u opsegu. SOC 2 je okvir izvještavanja koji je definirala AICPA, prema kojem stručnjaci za osiguranje izdaju izvještaje o atestiranju kontrola relevantnih za jedan ili više od pet kriterija za usluge povjerenja. Ta dva kriterija reguliraju različita tijela, imaju različite opsege i modele izvještavanja i nisu formalno priznati kao ekvivalentni.
Vaša organizacija je već uspostavila sistem upravljanja sigurnošću informacija zasnovan na ISO 27001 standardu — a sada razmatrate nezavisnu certifikaciju? Saznajte više na našoj posebnoj stranici o ISO 27001 certifikacija .