Multicert

Bezpłatna wycena

ISO · w 2h, bez zobowiązań

Wyceń →
ISO

Nowa norma ISO 27002:2022 — co się zmieniło względem 2013

ISO/IEC 27002:2022 to nowy katalog kontroli bezpieczeństwa informacji. 93 kontrole zamiast 114, cztery nowe kategorie, 11 zupełnie nowych kontroli.

Kacper Barto 5 min czytania

ISO/IEC 27002:2022 to nowa norma — katalog kontroli bezpieczeństwa informacji opublikowany w lutym 2022 r. Stanowi rozwinięcie i wyjaśnienie 93 kontroli z Załącznika A normy ISO/IEC 27001:2022. Dla organizacji posiadających lub planujących certyfikat ISO 27001 — to obowiązkowy punkt odniesienia.

Co się zmieniło

Najważniejsze zmiany względem ISO 27002:2013:

Konsolidacja: 114 kontroli (2013) → 93 kontroli (2022). Część skonsolidowana, redundancje usunięte, struktura uproszczona.

Nowa struktura kategorii: dawne 14 sekcji → 4 grupy tematyczne:

  • Organizacyjne (37 kontroli) — polityki, role, klasyfikacja, dostęp
  • Ludzie (8 kontroli) — weryfikacja kandydatów, szkolenia, dyscyplina
  • Fizyczne (14 kontroli) — strefy, kontrola dostępu fizycznego, ochrona sprzętu
  • Technologiczne (34 kontrole) — kryptografia, kopie, logi, bezpieczne wytwarzanie oprogramowania

Atrybuty kontroli: każda kontrola ma teraz 5 atrybutów ułatwiających kategoryzację: typ kontroli (zapobiegawcza/wykrywająca/korygująca), właściwości bezpieczeństwa informacji (poufność, integralność, dostępność), funkcje cyberbezpieczeństwa (NIST CSF — identyfikacja/ochrona/wykrywanie/reagowanie/odtwarzanie), zdolności operacyjne oraz domeny bezpieczeństwa.

11 nowych kontroli — co dodano

Najważniejsze nowości adresują obszary, które stary katalog z 2013 r. pomijał lub traktował powierzchownie:

KontrolaCo reguluje
5.7 Analiza zagrożeńZbieranie i analiza danych o aktualnych zagrożeniach
5.23 Bezpieczeństwo usług chmurowychBezpieczeństwo korzystania z usług chmurowych (umowa o poziomie usług z dostawcą)
5.30 Gotowość ICT do zachowania ciągłości działaniaGotowość ICT na incydenty w ramach zarządzania ciągłością działania (powiązanie z ISO 22301)
7.4 Monitorowanie bezpieczeństwa fizycznegoMonitorowanie obszarów fizycznych (kamery, czujniki)
8.9 Zarządzanie konfiguracjąZarządzanie konfiguracją systemów informatycznych
8.10 Usuwanie informacjiBezpieczne usuwanie danych
8.11 Maskowanie danychMaskowanie danych w środowiskach testowych i deweloperskich
8.12 Zapobieganie wyciekom danychZapobieganie wyciekom danych (DLP)
8.16 Monitorowanie działańMonitorowanie aktywności w systemach
8.23 Filtrowanie ruchu internetowegoFiltrowanie ruchu internetowego
8.28 Bezpieczne kodowanieBezpieczne kodowanie (bezpieczny cykl wytwarzania oprogramowania)

Konsekwencje dla certyfikowanych organizacji

Organizacje posiadające certyfikat ISO 27001:2013 miały okres przejściowy do normy ISO 27001:2022 do 31 października 2025 roku. Przejście wymaga:

  1. Mapowania kontroli — każda kontrola z 2013 zostaje odwzorowana na nową strukturę 2022
  2. Aktualizacji deklaracji stosowania (SoA) — uzasadnienie, które z 93 kontroli są stosowane przez organizację
  3. Oceny ryzyk dla 11 nowych kontroli — ocena przydatności dla organizacji
  4. Aktualizacji dokumentacji — polityki oraz procedury odwołujące się do nowej struktury
  5. Audytu przejścia — przeprowadzonego przez akredytowaną jednostkę certyfikującą

ISO 27002 vs ISO 27001 — rozróżnienie

ISO 27001 jest normą certyfikowalną — wdrożenie audytuje jednostka certyfikująca. ISO 27002 stanowi podręcznik — referencję wdrożeniową dla kontroli z Załącznika A. Większość organizacji potrzebuje obu dokumentów: ISO 27001 jako źródła wymagań oraz ISO 27002 jako wytycznych implementacji.

Szczegóły procesu: certyfikacja ISO 27001.

Najczęstsze pytania

Czym jest ISO 27002? +
Międzynarodowy standard z katalogiem dobrych praktyk i kontroli bezpieczeństwa informacji. Rozwinięcie kontroli z Załącznika A ISO 27001.
Czym ISO 27002 różni się od ISO 27001? +
ISO 27001 jest normą certyfikowalną z wymaganiami SZBI. ISO 27002 jest kodem dobrych praktyk — wyjaśnia kontrole.
Co się zmieniło w ISO 27002:2022? +
93 kontrole zamiast 114, cztery nowe kategorie, 11 nowych kontroli, atrybuty ułatwiające kategoryzację.
Czy wymagana jest aktualizacja certyfikatu ISO 27001 przy zmianie 27002? +
Tak — okres przejściowy do ISO 27001:2022 zakończył się 31 października 2025 roku.
Jakie są nowe kontrole w ISO 27002:2022? +
Analiza zagrożeń, bezpieczeństwo usług chmurowych, gotowość ICT do zachowania ciągłości działania, monitorowanie fizyczne, zarządzanie konfiguracją, usuwanie informacji, maskowanie danych, DLP, monitorowanie, filtrowanie ruchu internetowego, bezpieczne kodowanie.
← Wszystkie artykuły 15 października 2025
Zadzwoń Bezpłatna wycena