„Trimiteți-ne certificatul ISO 27002" este o solicitare pe care organismele de certificare o primesc regulat. Un astfel de document nu există — iar motivul este structural, nu birocratic: în familia 27000, numere diferite îndeplinesc roluri diferite.
ISO 27001, seria 27000 și restul: cine ce face
| Număr | Subiect | Se emite certificat? |
|---|---|---|
| 27000 | Vocabular și prezentare generală a familiei | nu |
| 27001 | Cerințe pentru un SMSI | da |
| 27002 | Ghid privind măsurile de protecție | nu |
| 27003 | Ghid pentru construirea unui SMSI | nu |
| 27004 | Măsurarea și evaluarea performanței | nu |
| 27005 | Gestionarea riscurilor de securitate | nu |
| 27006-1 | Cerințe pentru organismele de audit SMSI | nu |
| 27017 și 27018 | Măsuri cloud și protecția datelor | ca extindere a domeniului principal |
| 27701 | Managementul confidențialității (PIMS) | da |
De ce certificatul se emite doar pentru 27001
În 27001 se folosește „trebuie" — o cerință obligatorie. În 27002 predomină „ar trebui": o recomandare. Auditorul lucrează doar cu primul tip.
Ce verifică organismul: 27001 și 27002 în același audit
- Concluzia se trage contra 27001. Se verifică capitolele 4–10 și măsurile din Anexa A menționate în Declarația de Aplicabilitate.
- 27002 servește ca dicționar. Când există dezacord asupra scopului unei măsuri, el clarifică.
- O neconformitate este întotdeauna legată de 27001. Formularea va cita o cerință sau o linie din SoA, nu o pagină din ghid.
ISO 27001 pe scurt: cinci rânduri
- Este un set de cerințe pentru sistemul de management, nu un manual tehnic.
- Sistemul se certifică în domeniul său declarat, nu întreaga companie.
- Capitolele 4–10 sunt obligatorii; măsurile din Anexa A se selectează în funcție de riscuri.
- Documentul este valabil trei ani, cât timp au loc audituri anuale de supraveghere.
- Doar un organism acreditat îl poate emite.
Aveți nevoie de consultanță? Trimiteți o cerere — vom analiza cazul dumneavoastră și calculăm volumul de lucru.