CAI Technology
Menu ☰
lexnomia · · 14 min citire

ISO/IEC 27001:2022 — migrarea de la ediția 2013 cu cele 93 controale reorganizate în 4 teme

Modificările ISO 27001:2013 → 2022: de la 114 la 93 controale, cele 11 controale noi, reorganizarea în 4 teme și migration path concret pentru organizații deja certificate.

CAI Technology · Ultima revizuire: 30.04.2026
ISO/IEC 27001:2022 — migrarea de la ediția 2013 cu cele 93 controale reorganizate în 4 teme

ISO/IEC 27001:2022 — migrarea de la ediția 2013 cu cele 93 controale reorganizate în 4 teme

ISO/IEC 27001 a fost actualizat în octombrie 2022, după 9 ani de la ediția anterioară. Modificarea cea mai vizibilă: numărul de controale din Anexa A a scăzut de la 114 la 93, iar cele 14 categorii din ediția 2013 au fost reorganizate în 4 teme. Pentru organizațiile deja certificate, perioada de tranziție stabilită de IAF s-a încheiat la 31 octombrie 2025 — toate organismele de certificare au început să auditeze exclusiv pe ediția 2022 din 1 noiembrie 2025.

Acest articol explică modificările cheie și oferă un migration path practic pentru un ISMS existent.

TL;DR

Modificările principale față de 2013

Numărul de controale. 114 → 93. Reducerea vine din comasarea unor controale similare (ex: politicile de securitate au fost grupate într-un singur control 5.1) și retragerea unor controale care nu mai sunt relevante în contextul modern (ex: anumite controale legate de fax-uri și media tipărită).

Reorganizarea pe teme. Cele 14 categorii din 2013 au fost simplificate în 4 teme:

  1. A.5 Organizational (37 controale) — politici, roluri, gestiune furnizori, gestiune incidente.
  2. A.6 People (8 controale) — screening, training, terminare, NDA-uri, remote work.
  3. A.7 Physical (14 controale) — perimetru, acces fizic, echipamente.
  4. A.8 Technological (34 controale) — endpoint, rețea, criptografie, dezvoltare software, monitoring, backup.

Atributele controalelor. Edition 2022 introduce un sistem de atribute care permite filtrarea/raportarea controalelor pe 5 dimensiuni:

Atributele sunt opționale dar extrem de utile pentru organizațiile care folosesc multiple frameworks (NIST CSF, SOC 2, NIS2). Permit cross-mapping-ul rapid.

Cerințele clauzelor 4-10. Modificări minore, în principal pentru aliniere cu Annex SL (structura comună ISO management systems). Notabil: clauza 6.3 nouă pe “planning of changes” și extinderea cerințelor pe context organizational.

Cele 11 controale noi în 2022

ControlNumeCe probează
5.7Threat intelligenceProcese de colectare și analiză threat intel; aplicare în decizii operaționale.
5.23Information security for use of cloud servicesProcese formale de evaluare risc pentru cloud, contracte cu CSP, exit plan.
5.30ICT readiness for business continuityPlan IT-DR testat anual, scenarii multiple, RTO/RPO documentate.
7.4Physical security monitoringCCTV, alarme, monitoring continuu al perimetrului fizic critic.
8.9Configuration managementBaseline-uri de configurare aprobate, drift detection, remedial action.
8.10Information deletionPolitici de ștergere conform retenției, dovada execuției la EOL.
8.11Data maskingTehnici de masking pentru date sensibile în non-producție.
8.12Data leakage preventionDLP la endpoint, network, cloud; clasificare suportată.
8.16Monitoring activitiesLogging activ pe sisteme, rețele, aplicații; SIEM integration.
8.23Web filteringFiltrare URL/categorie pentru endpoint și gateway.
8.28Secure codingStandarde scrise (OWASP Top 10, SAMM), training dev, code review.

Pentru organizațiile care lucrau deja cu maturitate medie, multe din aceste controale erau implementate de facto. Cu ISO 27001:2022 ele devin formalizate și auditate explicit.

Migration path în 6 luni — checklist

Luna 1 — gap analysis:

Luna 2 — actualizare documente:

Luna 3 — implementare controale noi:

Luna 4 — internal audit & management review:

Luna 5 — pregătire transition audit:

Luna 6 — transition audit:

Cerințe pentru organizații în industrii reglementate

Pentru entitățile care operează în sectoare reglementate, ISO 27001:2022 acoperă substanțial cerințele tehnice ale altor cadre. Cross-mapping-ul tipic:

Beneficiul practic: cu un ISMS 27001:2022 maturizat, audit-urile pe alte cadre devin un derivat. Aproximativ 70-80% din evidence se reutilizează.

Cum ajută Lexnomia

Lexnomia include un modul ISO 27001:2022 care:

Vezi și articolul nostru pe alternativa la stack-ul GRC american pentru context strategic.

Articole conexe

Pași următori

Pentru o evaluare ISO 27001:2022 readiness și planul de transition — pe pagina Lexnomia găsiți modulul ISO. Sau scrieți la contact pentru o discuție tehnică.

Referințe

Începem cu o conversație de 30 de minute.

Audit AI-readiness gratuit pentru companii peste 50 angajați. Răspundem în 24 de ore.