Независан преглед од стране DQS-а, акредитованог сертификационог тела.
ISO 27001 је водећи међународни стандард за системе управљања безбедношћу информација (ISMS). Он одређује захтеве које организација мора да испуни да би систематски идентификовала, проценила и третирала ризике по безбедност информација – обухватајући људе, процесе и технологију, а не било коју појединачну техничку контролу. Стандард је релевантан за организације свих величина и сектора, од финансијских институција, здравствених установа и јавних органа до добављача услуга у облаку, произвођача и софтверских компанија које рукују осетљивим информацијама у име купаца, запослених или партнера. Тренутно издање је ISO/IEC 27001:2022, које је заменило верзију из 2013. године; трогодишњи прелазни период за претходно сертификоване организације завршио се 31. октобра 2025. године, а амандман објављен 2024. године (Амандман 1:2024) додао је експлицитне захтеве који се односе на климатске акције.
Већ имате успостављен систем управљања безбедношћу информација?
Ако је ваша организација имплементирала ИСМС заснован на ISO 27001 стандарду и тражите партнера за сертификацију, наша посебна страница за сертификацију има све што вам је потребно - од прегледа процеса до персонализоване понуде.
Кључне чињенице о ISO 27001 на први поглед
| Пуни наслов | ISO/IEC 27001:2022 Безбедност информација, сајбер безбедност и заштита приватности — Системи управљања безбедношћу информација — Захтеви |
| Објавио/ла | Међународна организација за стандардизацију (ISO) и Међународна електротехничка комисија (IEC), заједно преко подкомитета ISO/IEC JTC 1/SC 27 |
| Прво објављено | 2005 (BS 7799-2 је био претходник, из 1999. године) |
| Тренутна верзија | ISO/IEC 27001:2022, укључујући Амандман 1:2024 (Климатске промене). |
| Тип система управљања | Систем управљања безбедношћу информација (ИСБИ) |
| Применљиво на | Организације било које величине, сектора или географског подручја које обрађују, чувају или преносе информационе ресурсе |
| Сертификовано | Да. Независна сертификација треће стране од стране акредитованог сертификационог тела је најшире признат облик доказивања усаглашености. |
| Структура | Анекс SL Усклађена структура са захтевима система менаџмента у клаузулама 4–10, допуњена Анексом А, који се позива на 93 контроле груписане у четири теме: Организационе, Људске, Физичке и Технолошке. |
| Повезани стандарди | ISO/IEC 27002, ISO/IEC 27005, ISO/IEC 27017 , ISO/IEC 27018 , ISO/IEC 27019, ISO/IEC 22301 |
Контекст и покретачи за ISO 27001
Регулаторни притисак на безбедност информација
Регулаторно окружење за безбедност информација се значајно пооштрило последњих година, посебно у Европској унији. Директива о безбедности мрежа и информација 2 ( НИС2 ) проширују обавезе у вези са сајбер безбедношћу на знатно шири скуп битних и важних ентитета, укључујући организације средње величине у секторима као што су енергетика, транспорт, здравство, дигитална инфраструктура и производња. Закон о дигиталној оперативној отпорности (DORA), који се примењује на финансијске ентитете и њихове критичне добављаче информационо-комуникационих технологија (ИКТ) као треће стране, утврђује детаљне захтеве за управљање ИКТ ризицима, извештавање о инцидентима, тестирање отпорности и надзор добављача. Ни NIS2 ни DORA не прописују ISO 27001 као обавезну основу, али се оба позивају на међународно признате стандарде информационе безбедности као референтну тачку, а многе организације користе сертификовани ISMS као структурну основу на којој су изграђени њихови регулаторни програми.
Очекивања тржишта и поверење купаца
Поред формалне регулативе, безбедност информација постала је рутинска тема у уговорима између предузећа, тендерским процедурама и програмима квалификације добављача. Корпоративни клијенти све више захтевају од својих добављача да демонстрирају екстерно верификован ИСМС пре него што одобре приступ системима или подацима, а сертификати које издају акредитована сертификациона тела широко се прихватају као доказ те зрелости. За добављаче софтвера, добављаче услуга у облаку и друге организације чији пословни модел почива на подацима о клијентима, сертификат ISO 27001 постао је близу очекивања за улазак на тржиште у многим секторима. Овај тренд је појачан растућом свешћу јавности о кршењу података, ransomware-у и нападима на ланац снабдевања, што је повећало очекивања у вези са начином на који организације штите информације у целом свом ланцу вредности.
Конвергенција са отпорношћу, приватношћу и одрживошћу
Безбедност информација више није изолована. Она се све више пресеца са оперативном отпорношћу, континуитетом пословања, приватношћу и – од објављивања Амандмана 1:2024 – разматрањима везаним за климу. Одбори и комитети за ризик посматрају безбедност информација као једну димензију шире слике која укључује прекиде рада ИКТ-а, ризик од трећих страна и поремећаје изазване екстремним временским догађајима који погађају критичну инфраструктуру. ISO 27001 пружа структурно сидро које омогућава организацијама да интегришу ове суседне теме – приватност, континуитет, надзор добављача и физичку отпорност – у јединствени систем управљања, а не у мозаик неповезаних иницијатива.
Основни захтеви за ISO 27001
ISO/IEC 27001:2022 прати хармонизовану структуру Анекса SL коју деле савремени ISO стандарди система менаџмента. Клаузуле 1–3 дефинишу обим, нормативне референце и термине. Клаузуле 4–10 садрже захтеве система менаџмента који се могу проверити, а који су сумирани у наставку. Анекс А затим се позива на 93 контроле безбедности информација детаљно описане у ISO 27002, од којих организација бира шта је применљиво на основу своје процене ризика.
Члан 4 — Контекст организације
Организација идентификује интерна и екстерна питања која утичу на њен ИСМС и одређује потребе и очекивања заинтересоване стране као што су купци, регулатори, партнери у ланцу снабдевања и акционари. На основу тога, дефинише се обим ИСМС-а, укључујући локације, пословне активности, технологије и информациона средства која су обухваћена.
Члан 5 — Вођство
Највиши менаџмент показује лидерство и посвећеност ИСМС-у, потписана је политика безбедности информација и додељене су улоге, одговорности и овлашћења. Безбедност информација је позиционирана као тема од стратешког значаја, а не као делегирана техничка функција.
Члан 6 — Планирање
Организација врши процену ризика безбедности информација, дефинише критеријуме за прихватање и третирање ризика и бира контроле неопходне за решавање тих ризика. Изјава о применљивости документује које се контроле из Анекса А примењују, које се искључују, и образложење у сваком случају. Циљеви безбедности информација су дефинисани и усклађени са политиком.
Члан 7 — Подршка
Ресурси, компетентност, свест, комуникација и документоване информације се решавају. Особље укључено у ИСМС добија одговарајућу обуку, а документација се води у облику пропорционалном величини и сложености организације.
Члан 8 — Рад
Организација планира, имплементира и контролише процесе потребне за испуњавање захтева безбедности информација, извршава планове процене ризика и третмана и управља променама које би могле утицати на ИСМС.
Члан 9 — Процена учинка
ИСМС се прати, мери и анализира. Интерне ревизије и прегледи менаџмента пружају основу за процену да ли је систем ефикасан, усклађен са прописима и да ли се континуирано побољшава. Излази се користе за планирање и оперативне одлуке.
Члан 10 — Побољшање
Неусаглашености се решавају корективним мерама, а организација је дужна да континуирано побољшава подобност, адекватност и ефикасност ИСМС-а. Континуирано побољшање је структурна карактеристика стандарда, а не опциони додатак.
Анекс А — Скуп референтних контрола
Анекс А наводи 93 контроле груписане у четири теме: Организационе контроле (37), Контроле људи (8), Физичке контроле (14) и Технолошке контроле (34). Ревизија из 2022. године консолидовала је и реорганизовала 114 контрола из верзије из 2013. године, увела 11 нових контрола (укључујући обавештајне податке о претњама, безбедност информација за клауд сервисе, Спремност ИКТ-а за континуитет пословања , физичко безбедносно праћење, управљање конфигурацијом , брисање информација, маскирање података, спречавање цурења података, активности праћења, филтрирање веба и сигурно кодирање ), и применио пет атрибута на сваку контролу (тип контроле, својства безбедности информација, концепти сајбер безбедности, оперативне могућности и безбедносни домени) како би подржао филтрирање и извештавање.
Циљне групе и области примене за ISO 27001
ISO 27001 је по својој структури секторски агностичан. Његови захтеви се подједнако примењују на мултинационалну банку, регионалну болничку мрежу, јавну агенцију и софтверски стартап који обрађује податке о клијентима у име клијената. У пракси, одређена подручја примене су постала посебно видљива.
Пружаоци информационих и комуникационих технологија — укључујући облачне платформе, добављаче софтвера као услуге (SaaS), добављаче управљаних услуга и оператере центара података — често третирају ISO 27001 као основни оквир за осигурање који очекују пословни клијенти. Организације за финансијске услуге користе ISO 27001 за структурирање програма управљања ИКТ ризицима који такође подржавају обавезе DORA. Здравствене организације га примењују за заштиту информација о пацијентима и клиничких система, често уз захтеве за приватност и безбедност специфични за сектор. Тела јавног сектора и оператери критичне инфраструктуре имплементирају ISO 27001 како би подржали обавезе према NIS2 и националном законодавству о сајбер безбедности. Производне организације га усвајају како би заштитиле интелектуалну својину, обезбедиле оперативна технолошка окружења и одговориле на захтеве за безбедност ланца снабдевања од стране великих купаца, укључујући произвођаче оригиналне опреме (OEM).
За било коју од ових организација, сертификовани ИСМС пружа структурирани оквир за одлуке засноване на доказима о инвестицијама и приоритетима у безбедност информација. Подржава информисане одлуке руководства и пружа основу за разговоре засноване на ризику са регулаторима, купцима и партнерима у ланцу снабдевања, док суштинске одлуке препушта људима који су за њих одговорни.
Стандарди везани за ISO 27001
Хармонизована структура и типичне комбинације
ISO 27001 дели Анекс SL Хармонизована структура са другим широко коришћеним стандардима система управљања, укључујући ИСО 9001 (квалитет), ИСО 14001 (животна средина), и ИСО 22301 (континуитет пословања). Ова заједничка структура омогућава организацијама да управљају интегрисаним системом управљања у којем захтеви за безбедност информација, квалитет, заштиту животне средине и континуитет деле обавезе руководства, процесе планирања, интерне ревизије и прегледе менаџмента. Комбиноване ревизије у овим шемама су уобичајене у пракси и теже да смање дуплирање.
Породица ISO 27000
ISO 27001 се налази у средишту породице стандарда ISO 27000, који се заједно детаљно баве управљањем безбедношћу информација. ISO 27000 пружа преглед и речник за породицу. ISO 27002 проширује сваку контролу из Анекса А детаљним смерницама за имплементацију и стандард је који се најчешће консултује заједно са ISO 27001 приликом имплементације. ISO 27005 пружа смернице о управљању ризицима безбедности информација и широко се користи за операционализацију клаузула ISO 27001 заснованих на ризику. ISO 27017 и ISO 27018 проширују скуп контрола на клауд сервисе и на заштиту личних података (PII) у јавним клауд окружењима, респективно. ISO 27019 је смернице за успостављање система управљања безбедношћу информација за контролне системе који се користе у снабдевању енергијом. Стандард се надовезује на контроле безбедности информација наведене у ISO 27002 и додаје захтеве специфичне за сектор који превазилазе опште мере дефинисане у том стандарду. ISO 27701 специфицира захтеве и смернице за Систем управљања информацијама о приватности (PIMS).
Проширења специфична за сектор и тему
Више секторских стандарда надовезује се на ISO 27001 у нормативном смислу. ISO/IEC 27011 пружа додатне смернице за телекомуникационе организације. ISO/IEC 27017 и ISO/IEC 27018 се баве контролама специфичним за облак. ISO/IEC 27019 пружа смернице за енергетску индустрију. ISO/IEC 27799 примењује контроле ISO/IEC 27002 на здравствену информатику. Ова проширења поново користе систем управљања ISO 27001 и додају или усавршавају контроле релевантне за дотични сектор.
Разлика у односу на сличне оквире
ISO 27001 се понекад упоређује са другим оквирима за безбедност информација, посебно SOC 2 и NIST оквиром за сајбер безбедност. ISO 27001 је међународни стандард према којем ISMS може бити сертификован од стране сертификационог тела. SOC 2 је оквир за извештавање који је дефинисао Амерички институт овлашћених јавних рачуновођа (AICPA), према којем стручњаци за осигурање издају извештаје о атестацији контрола релевантних за безбедност, доступност, интегритет обраде, поверљивост или приватност. Пошто се ова два решења преклапају, али покривају различите области и прате различите моделе управљања, не треба их описивати као еквивалентне. NIST оквир за сајбер безбедност је добровољни оквир намењен да води управљање ризицима, посебно у Сједињеним Државама; није сертификован у истом смислу као ISO 27001.
О DQS-у као сертификационом телу
Овај чланак је део DQS центра знања, ресурса о стандардима система управљања и процесима сертификације. За контекст о томе ко га је написао:
- Један од првих немачких сертификатора система менаџмента — DQS је издао свој први сертификат ISO 9001 1986. године и ревидира и сертификује системе менаџмента више од 40 година.
- Послује из више од 80 канцеларија у 60 земаља са светском мрежом од преко 3.000 ревизори .
- Акредитовано за ISO/IEC 27001 заједно са сродним стандардима као што су ISO 9001, ISO 22301 и ISO/IEC 27701 — тако да интегрисани системи менаџмента могу бити сертификовани од стране једног добављача.
- Члан IQNet , међународна мрежа за сертификацију, која подржава прекогранично признавање DQS сертификата.
Чланце у овом Центру знања пишу и прегледају DQS стручњаци који раде са овим стандардима у ревизорској пракси. Где је то применљиво, садржај се проверава у односу на тренутну верзију стандарда, званичне публикације тела које га је издало и недавне регулаторне или акредитационе смернице. Овај чланак је последњи пут прегледан 30. јуна 2026. године.
Често постављана питања о ISO 27001
Да ли је ISO 27001 обавезан?
ISO 27001 је добровољни међународни стандард. Није директно прописан општим законом, али се на њега позивају многи уговорни, регулаторни и тендерски захтеви. Организације које подлежу NIS2, DORA, секторским правилима о сајбер безбедности или главним захтевима купаца често користе ISO 27001 као структурну основу за демонстрирање усклађености са тим обавезама.
Која је тренутна верзија стандарда ISO 27001?
Тренутна верзија је ISO/IEC 27001:2022, објављена у октобру 2022. године, са Амандманом 1:2024 (Климатске промене) објављеним у фебруару 2024. године.
Шта се променило између ISO/IEC 27001:2013 и ISO/IEC 27001:2022?
Ревизија из 2022. године реструктурирала је и модернизовала стандард. Клаузуле система управљања (4–10) су више усклађене са тренутном структуром Анекса SL, а Анекс А је значајно прерађен. Претходни скуп од 114 контрола у 14 домена је консолидован у 93 контроле груписане у четири теме (организационе, људске, физичке, технолошке). Уведено је једанаест нових контрола, које се баве темама као што су обавештајне информације о претњама, услуге у облаку, спремност ИКТ-а за континуитет пословања, управљање конфигурацијом, спречавање цурења података, активности праћења, веб филтрирање и безбедно кодирање. Свака контрола сада носи пет атрибута за подршку филтрирању и извештавању.
Шта је Амандман 1:2024 додао стандарду ISO 27001?
Амандман 1:2024 (Климатске промене) увео је експлицитне референце на климатска разматрања у клаузуле система управљања. Организације су дужне да утврде да ли су климатске промене релевантно питање у контексту ИСМС-а и да размотре потребе и очекивања заинтересованих страна везана за климу где је то применљиво.
Која је разлика између ISO 27001 и ISO 27002?
ISO 27001 специфицира захтеве за ИСМС и представља стандард према којем организација може бити сертификована. ISO 27002 је пратећи стандард који пружа детаљне смернице за имплементацију контрола наведених у Анексу А стандарда ISO 27001. Сам ISO 27002 није сертификован; користи се као референца за пројектовање и имплементацију контрола.
Како се ISO 27001 односи на NIS2 и DORA?
Ни NIS2 ни DORA не прописују ISO 27001 као обавезну основу, али оба се баве темама безбедности информација и управљања ИКТ ризицима које ISO 27001 већ покрива у структурираном облику. Многе организације које подлежу NIS2 или DORA користе ISMS заснован на ISO 27001 као основу на којој се граде њихови регулаторни програми, мапирајући додатне регулаторне захтеве - као што су специфични временски рокови за пријављивање инцидената или надзор над ИКТ независним добављачима - поред постојећег система управљања.
По чему се ISO 27001 разликује од SOC 2?
ISO 27001 је међународни стандард система управљања према којем организација може бити сертификована од стране сертификационог тела, а сертификат се примењује на систем управљања безбедношћу информација (ISMS) описан у обиму. SOC 2 је оквир извештавања који је дефинисао AICPA, према којем стручњаци за осигурање издају извештаје о атестацији контрола релевантних за један или више од пет критеријума за услуге поверења. Њих два регулишу различита тела, имају различите обиме и моделе извештавања и нису формално признати као еквивалентни.
Ваша организација је већ успоставила систем управљања безбедношћу информација заснован на ISO 27001 — а сада разматрате независну сертификацију? Сазнајте више на нашој посебној страници о Сертификација ISO 27001 .