Neovisni pregled DQS-a, akreditiranog certifikacijskog tijela.
ISO 27001 je vodeći međunarodni standard za sustave upravljanja sigurnošću informacija (ISMS). On specificira zahtjeve koje organizacija mora ispuniti kako bi sustavno identificirala, procijenila i tretirala rizike sigurnosti informacija - obuhvaćajući ljude, procese i tehnologiju, a ne bilo koju pojedinačnu tehničku kontrolu. Standard je relevantan za organizacije svih veličina i sektora, od financijskih institucija, pružatelja zdravstvenih usluga i javnih tijela do pružatelja usluga u oblaku, proizvođača i softverskih tvrtki koje rukuju osjetljivim informacijama u ime kupaca, zaposlenika ili partnera. Trenutno izdanje je ISO/IEC 27001:2022, koje je zamijenilo verziju iz 2013.; trogodišnje prijelazno razdoblje za prethodno certificirane organizacije završilo je 31. listopada 2025., a amandman objavljen 2024. (Amandman 1:2024) dodao je eksplicitne zahtjeve koji se odnose na djelovanje u području klime.
Već imate uspostavljen sustav upravljanja sigurnošću informacija?
Ako je vaša organizacija implementirala ISMS temeljen na normi ISO 27001 i tražite partnera za certifikaciju, naša namjenska stranica za certifikaciju ima sve što vam je potrebno - od pregleda procesa do personalizirane ponude.
Ključne činjenice o normi ISO 27001 ukratko
| Puni naziv | ISO/IEC 27001:2022 Sigurnost informacija, kibernetička sigurnost i zaštita privatnosti — Sustavi upravljanja sigurnošću informacija — Zahtjevi |
| Objavio/la | Međunarodna organizacija za normizaciju (ISO) i Međunarodna elektrotehnička komisija (IEC), zajednički putem pododbora ISO/IEC JTC 1/SC 27 |
| Prvi put objavljeno | 2005. (BS 7799-2 bio je prethodnik, iz 1999.) |
| Trenutna verzija | ISO/IEC 27001:2022, uključujući Amandman 1:2024 (Klimatske promjene). |
| Vrsta sustava upravljanja | Sustav upravljanja sigurnošću informacija (ISMS) |
| Primjenjivo na | Organizacije bilo koje veličine, sektora ili geografskog područja koje obrađuju, pohranjuju ili prenose informacijsku imovinu |
| Certificirano | Da. Neovisna certifikacija treće strane od strane akreditiranog certifikacijskog tijela najšire je priznat oblik dokazivanja sukladnosti. |
| Struktura | Prilog SL Usklađena struktura sa zahtjevima sustava upravljanja u točkama 4–10, dopunjena Prilogom A, koji upućuje na 93 kontrole grupirane u četiri teme: Organizacijske, Ljudske, Fizičke i Tehnološke. |
| Povezani standardi | ISO/IEC 27002, ISO/IEC 27005, ISO/IEC 27017 , ISO/IEC 27018 , ISO/IEC 27019, ISO/IEC 22301 |
Kontekst i pokretači za ISO 27001
Regulatorni pritisak na sigurnost informacija
Regulatorno okruženje za informacijsku sigurnost znatno se pooštrilo posljednjih godina, posebno u Europskoj uniji. Direktiva o mrežnoj i informacijskoj sigurnosti 2 ( NIS2 ) proširuju obveze kibernetičke sigurnosti na znatno širi skup bitnih i važnih subjekata, uključujući srednje organizacije u sektorima kao što su energetika, promet, zdravstvo, digitalna infrastruktura i proizvodnja. Zakon o digitalnoj operativnoj otpornosti (DORA), koji se primjenjuje na financijske subjekte i njihove kritične pružatelje usluga informacijske i komunikacijske tehnologije (IKT), propisuje detaljne zahtjeve za upravljanje IKT rizicima, izvještavanje o incidentima, testiranje otpornosti i nadzor pružatelja usluga. Ni NIS2 ni DORA ne propisuju ISO 27001 kao obveznu osnovu, ali oba se pozivaju na međunarodno priznate standarde informacijske sigurnosti kao referentnu točku, a mnoge organizacije koriste certificirani ISMS kao strukturni temelj na kojem se grade njihovi regulatorni programi.
Očekivanja tržišta i povjerenje kupaca
Osim formalne regulacije, sigurnost informacija postala je rutinska tema u poslovnim ugovorima, postupcima natječaja i programima kvalifikacije dobavljača. Poslovni korisnici sve više zahtijevaju od svojih dobavljača da demonstriraju vanjski verificirani ISMS prije nego što odobre pristup sustavima ili podacima, a certifikati koje izdaju akreditirana certifikacijska tijela široko su prihvaćeni kao dokaz te zrelosti. Za dobavljače softvera, pružatelje usluga u oblaku i druge organizacije čiji poslovni model počiva na podacima o kupcima, certifikat ISO 27001 postao je blizu očekivanja pri ulasku na tržište u mnogim sektorima. Ovaj trend pojačava rastuća javna svijest o kršenju podataka, ransomwareu i napadima na lanac opskrbe, što je povećalo očekivanja u pogledu načina na koji organizacije štite informacije u cijelom svom lancu vrijednosti.
Konvergencija s otpornošću, privatnošću i održivošću
Informacijska sigurnost više nije izolirana. Sve se više isprepliće s operativnom otpornošću, kontinuitetom poslovanja, privatnošću i - od objave Amandmana 1:2024 - s pitanjima vezanim uz klimu. Upravni odbori i odbori za rizik promatraju informacijsku sigurnost kao jednu dimenziju šire slike koja uključuje prekide u radu IKT-a, rizik trećih strana i poremećaje uzrokovane ekstremnim vremenskim događajima koji utječu na kritičnu infrastrukturu. ISO 27001 pruža strukturno sidro koje organizacijama omogućuje integraciju ovih susjednih tema - privatnosti, kontinuiteta, nadzora dobavljača i fizičke otpornosti - u jedinstveni sustav upravljanja, a ne u mozaik nepovezanih inicijativa.
Osnovni zahtjevi za ISO 27001
Norma ISO/IEC 27001:2022 slijedi usklađenu strukturu Priloga SL koju dijele moderni ISO standardi sustava upravljanja. Točke 1–3 određuju opseg, normativne reference i pojmove. Točke 4–10 sadrže zahtjeve sustava upravljanja koji se mogu provjeravati, a sažete su u nastavku. Prilog A zatim se upućuje na 93 kontrole sigurnosti informacija detaljno opisane u normi ISO 27002, od kojih organizacija odabire ono što je primjenjivo na temelju vlastite procjene rizika.
Članak 4 - Kontekst organizacije
Organizacija identificira unutarnje i vanjske probleme koji utječu na njezin ISMS te određuje potrebe i očekivanja zainteresirane strane kao što su kupci, regulatori, partneri u lancu opskrbe i dioničari. Na temelju toga definira opseg ISMS-a, uključujući lokacije, poslovne aktivnosti, tehnologije i informacijsku imovinu koja je obuhvaćena.
Članak 5 - Vodstvo
Vrhovni menadžment pokazuje vodstvo i predanost ISMS-u, potpisuje se politika informacijske sigurnosti te se dodjeljuju uloge, odgovornosti i ovlasti. Informacijska sigurnost pozicionira se kao tema od strateške važnosti, a ne kao delegirana tehnička funkcija.
Članak 6 - Planiranje
Organizacija provodi procjenu rizika informacijske sigurnosti, definira kriterije za prihvaćanje i tretiranje rizika te odabire kontrole potrebne za rješavanje tih rizika. Izjava o primjenjivosti dokumentira koje se kontrole iz Priloga A primjenjuju, koje su isključene i obrazloženje u svakom slučaju. Ciljevi informacijske sigurnosti definirani su i usklađeni s politikom.
Članak 7. - Podrška
Resursi, kompetencija, svijest, komunikacija i dokumentirane informacije se rješavaju. Osoblje uključeno u ISMS prima odgovarajuću obuku, a dokumentacija se vodi u obliku proporcionalnom veličini i složenosti organizacije.
Članak 8 - Rad
Organizacija planira, implementira i kontrolira procese potrebne za ispunjavanje zahtjeva informacijske sigurnosti, izvršava procjenu rizika i planove obrade te upravlja promjenama koje bi mogle utjecati na ISMS.
Članak 9 - Evaluacija performansi
ISMS se prati, mjeri i analizira. Interne revizije i pregledi uprave pružaju osnovu za procjenu je li sustav učinkovit, usklađen i kontinuirano se poboljšava. Izlazi se koriste za planiranje i operativne odluke.
Članak 10. - Poboljšanje
Nesukladnosti se rješavaju korektivnim radnjama, a organizacija je dužna kontinuirano poboljšavati prikladnost, adekvatnost i učinkovitost ISMS-a. Kontinuirano poboljšanje je strukturna značajka standarda, a ne opcionalni dodatak.
Prilog A - Referentni kontrolni skup
Prilog A navodi 93 kontrole grupirane u četiri teme: Organizacijske kontrole (37), Kontrole ljudskih resursa (8), Fizičke kontrole (14) i Tehnološke kontrole (34). Revizija iz 2022. konsolidirala je i reorganizirala 114 kontrola iz verzije iz 2013., uvela 11 novih kontrola (uključujući obavještajne podatke o prijetnjama, sigurnost informacija za usluge u oblaku, Spremnost IKT-a za kontinuitet poslovanja , nadzor fizičke sigurnosti, upravljanje konfiguracijom , brisanje informacija, maskiranje podataka, sprječavanje curenja podataka, aktivnosti praćenja, filtriranje weba i sigurno kodiranje ) i primijenio pet atributa na svaku kontrolu (vrsta kontrole, svojstva sigurnosti informacija, koncepti kibernetičke sigurnosti, operativne mogućnosti i sigurnosne domene) kako bi podržao filtriranje i izvještavanje.
Ciljne skupine i područja primjene norme ISO 27001
Norma ISO 27001 je po svojoj prirodi sektorski agnostična. Njeni se zahtjevi podjednako primjenjuju na multinacionalnu banku, regionalnu bolničku mrežu, javnu agenciju i softverski startup koji obrađuje podatke o klijentima u ime klijenata. U praksi su određena područja primjene postala posebno vidljiva.
Pružatelji informacijske i komunikacijske tehnologije - uključujući cloud platforme, dobavljače softvera kao usluge (SaaS), pružatelje upravljanih usluga i operatere podatkovnih centara - često tretiraju ISO 27001 kao osnovni okvir osiguranja koji očekuju poslovni korisnici. Organizacije financijskih usluga koriste ISO 27001 za strukturiranje programa upravljanja ICT rizicima koji također podržavaju DORA obveze. Zdravstvene organizacije primjenjuju ga za zaštitu podataka o pacijentima i kliničkih sustava, često uz sektorske zahtjeve za privatnost i sigurnost. Tijela javnog sektora i operateri kritične infrastrukture implementiraju ISO 27001 kako bi podržali obveze prema NIS2 i nacionalnom zakonodavstvu o kibernetičkoj sigurnosti. Proizvodne organizacije ga usvajaju kako bi zaštitile intelektualno vlasništvo, osigurale operativna tehnološka okruženja i odgovorile na sigurnosne zahtjeve lanca opskrbe velikih kupaca, uključujući proizvođače originalne opreme (OEM).
Za bilo koju od ovih organizacija, certificirani ISMS pruža strukturirani okvir za odluke temeljene na dokazima o ulaganjima i prioritetima informacijske sigurnosti. Podržava informirane odluke vodstva i pruža osnovu za razgovore temeljene na riziku s regulatorima, kupcima i partnerima u lancu opskrbe, dok suštinske odluke prepušta ljudima koji su za njih odgovorni.
Norme povezane s ISO 27001
Usklađena struktura i tipične kombinacije
ISO 27001 dijeli Aneks SL Harmonizirana struktura s drugim široko korištenim standardima sustava upravljanja, uključujući ISO 9001 (kvaliteta), ISO 14001 (okoliš) i ISO 22301 (kontinuitet poslovanja). Ova zajednička struktura omogućuje organizacijama korištenje integriranog sustava upravljanja u kojem zahtjevi za informacijsku sigurnost, kvalitetu, okoliš i kontinuitet dijele obveze vodstva, procese planiranja, interne revizije i preglede upravljanja. Kombinirane revizije u ovim shemama uobičajene su u praksi i obično smanjuju dupliciranje.
Obitelj ISO 27000
Norma ISO 27001 nalazi se u središtu obitelji standarda ISO 27000, koji se zajedno detaljno bave upravljanjem sigurnošću informacija. ISO 27000 pruža pregled i vokabular za obitelj. ISO 27002 proširuje svaku kontrolu iz Priloga A detaljnim smjernicama za implementaciju i standard je koji se najčešće konzultira uz ISO 27001 u implementaciji. ISO 27005 pruža smjernice o upravljanju rizicima sigurnosti informacija i široko se koristi za operacionalizaciju klauzula temeljenih na riziku iz norme ISO 27001. ISO 27017 i ISO 27018 proširuju skup kontrola na usluge u oblaku, odnosno na zaštitu osobno prepoznatljivih podataka (PII) u javnim okruženjima oblaka. ISO 27019 je smjernica za uspostavljanje sustava upravljanja sigurnošću informacija za kontrolne sustave koji se koriste u opskrbi energijom. Norma se nadovezuje na kontrole sigurnosti informacija navedene u normi ISO 27002 i dodaje sektorske zahtjeve koji nadilaze opće mjere definirane u toj normi. ISO 27701 specificira zahtjeve i smjernice za Sustav upravljanja informacijama o privatnosti (PIMS).
Proširenja specifična za sektor i temu
Brojni sektorski specifični standardi nadograđuju se na ISO 27001 u normativnom smislu. ISO/IEC 27011 pruža dodatne smjernice za telekomunikacijske organizacije. ISO/IEC 27017 i ISO/IEC 27018 bave se kontrolama specifičnim za oblak. ISO/IEC 27019 pruža smjernice za industriju energetskih usluga. ISO/IEC 27799 primjenjuje kontrole ISO/IEC 27002 na zdravstvenu informatiku. Ova proširenja ponovno koriste sustav upravljanja ISO 27001 i dodaju ili poboljšavaju kontrole relevantne za dotični sektor.
Razlika u odnosu na slične okvire
ISO 27001 se ponekad uspoređuje s drugim okvirima za informacijsku sigurnost, posebno SOC 2 i NIST-ovim Okvirom za kibernetičku sigurnost. ISO 27001 je međunarodni standard prema kojem ISMS može certificirati certifikacijsko tijelo. SOC 2 je okvir za izvještavanje koji je definirao Američki institut ovlaštenih javnih računovođa (AICPA), prema kojem stručnjaci za osiguranje izdaju izvješća o ovjeri kontrola relevantnih za sigurnost, dostupnost, integritet obrade, povjerljivost ili privatnost. Budući da se ta dva obrasca preklapaju, ali pokrivaju različita područja djelovanja i slijede različite modele upravljanja, ne bi ih trebalo opisati kao ekvivalentne. NIST-ov Okvir za kibernetičku sigurnost dobrovoljni je okvir namijenjen usmjeravanju upravljanja rizicima, posebno u Sjedinjenim Državama; nije certificiran u istom smislu kao ISO 27001.
O DQS-u kao certifikacijskom tijelu
Ovaj članak dio je Centra znanja DQS-a, resursa o standardima sustava upravljanja i procesima certifikacije. Za kontekst o tome tko ga je napisao:
- Jedan od prvih njemačkih certifikatora sustava upravljanja — DQS izdao je svoj prvi certifikat ISO 9001 1986. godine i provodi audite i certifikate sustava upravljanja već više od 40 godina.
- Posluje iz više od 80 ureda u 60 zemalja s globalnom mrežom od više od 3000 revizori .
- Akreditirano za ISO/IEC 27001 uz srodne standarde kao što su ISO 9001, ISO 22301 i ISO/IEC 27701 - tako da integrirani sustavi upravljanja mogu biti certificirani od strane jednog pružatelja usluga.
- Član/ica IQNet , međunarodna mreža za certificiranje, koja podržava prekogranično priznavanje DQS certifikata.
Članke u ovom Centru znanja pišu i pregledavaju DQS stručnjaci koji rade s ovim standardima u revizijskoj praksi. Gdje je primjenjivo, sadržaj se provjerava u odnosu na trenutnu verziju standarda, službene publikacije tijela koje ga je izdalo i nedavne regulatorne ili akreditacijske smjernice. Ovaj je članak zadnji put pregledan 30. lipnja 2026.
Često postavljana pitanja o normi ISO 27001
Je li ISO 27001 obavezan?
ISO 27001 je dobrovoljni međunarodni standard. Nije izravno propisan općim zakonom, ali se na njega upućuje u mnogim ugovornim, regulatornim i natječajnim zahtjevima. Organizacije koje podliježu NIS2, DORA, sektorskim pravilima kibernetičke sigurnosti ili zahtjevima glavnih kupaca često koriste ISO 27001 kao strukturnu osnovu za dokazivanje usklađenosti s tim obvezama.
Koja je trenutna verzija norme ISO 27001?
Trenutna verzija je ISO/IEC 27001:2022, objavljena u listopadu 2022., s Amandmanom 1:2024 (Klimatske promjene) objavljenim u veljači 2024.
Što se promijenilo između normi ISO/IEC 27001:2013 i ISO/IEC 27001:2022?
Revizija iz 2022. restrukturirala je i modernizirala standard. Klauzule sustava upravljanja (4–10) bile su usklađenije s trenutnom strukturom Priloga SL, a Prilog A je značajno prerađen. Prethodni skup od 114 kontrola u 14 domena konsolidiran je u 93 kontrole grupirane u četiri teme (Organizacijske, Ljudske, Fizičke, Tehnološke). Uvedeno je jedanaest novih kontrola koje se bave temama kao što su obavještajni podaci o prijetnjama, usluge u oblaku, spremnost ICT-a za kontinuitet poslovanja, upravljanje konfiguracijom, sprječavanje curenja podataka, aktivnosti praćenja, web filtriranje i sigurno kodiranje. Svaka kontrola sada ima pet atributa za podršku filtriranju i izvještavanju.
Što je Amandman 1:2024 dodao normi ISO 27001?
Amandman 1:2024 (Klimatske promjene) uveo je eksplicitne reference na klimatska razmatranja u klauzule sustava upravljanja. Organizacije su dužne utvrditi jesu li klimatske promjene relevantno pitanje u kontekstu ISMS-a te uzeti u obzir potrebe i očekivanja zainteresiranih strana vezana uz klimu gdje je to primjenjivo.
Koja je razlika između ISO 27001 i ISO 27002?
Norma ISO 27001 specificira zahtjeve za ISMS i standard je prema kojem se organizacija može certificirati. ISO 27002 je prateća norma koja pruža detaljne smjernice za implementaciju kontrola na koje se poziva u Prilogu A norme ISO 27001. Sama norma ISO 27002 nije certificirana; koristi se kao referenca za projektiranje i implementaciju kontrola.
Kakav je odnos norme ISO 27001 s NIS2 i DORA?
Ni NIS2 ni DORA ne propisuju ISO 27001 kao obveznu osnovu, ali oba se bave temama sigurnosti informacija i upravljanja ICT rizicima koje ISO 27001 već pokriva u strukturiranom obliku. Mnoge organizacije koje podliježu NIS2 ili DORA koriste ISMS temeljen na ISO 27001 kao temelj na kojem se grade njihovi regulatorni programi, mapirajući dodatne regulatorne zahtjeve - kao što su specifični rokovi za prijavu incidenata ili nadzor nad vanjskim pružateljima ICT usluga - uz postojeći sustav upravljanja.
Po čemu se ISO 27001 razlikuje od SOC 2?
ISO 27001 je međunarodni standard sustava upravljanja prema kojem organizacija može dobiti certifikat od strane certifikacijskog tijela, a certifikat se primjenjuje na sustav upravljanja sigurnošću informacija (ISMS) opisan u opsegu. SOC 2 je okvir izvještavanja koji je definirao AICPA, prema kojem stručnjaci za osiguranje izdaju izvješća o ovjeri kontrola relevantnih za jedan ili više od pet kriterija za usluge povjerenja. Ta dva kriterija reguliraju različita tijela, imaju različite opsege i modele izvještavanja te nisu formalno priznati kao ekvivalentni.
Vaša organizacija je već uspostavila sustav upravljanja sigurnošću informacija temeljen na normi ISO 27001 - a sada razmišljate o neovisnoj certifikaciji? Saznajte više na našoj posebnoj stranici o Certifikat ISO 27001 .