Multicert

Bezpłatna wycena

ISO · w 2h, bez zobowiązań

Wyceń →
ISO

Nowa norma ISO 27002:2022 — co się zmieniło względem 2013

ISO/IEC 27002:2022 to nowy katalog kontroli bezpieczeństwa informacji. 93 kontrole zamiast 114, cztery nowe kategorie, 11 zupełnie nowych kontroli.

Zespół Multicert 5 min czytania

ISO/IEC 27002:2022 to nowa norma — katalog kontroli bezpieczeństwa informacji opublikowany w lutym 2022 r. Stanowi rozwinięcie i wyjaśnienie 93 kontroli z Załącznika A normy ISO/IEC 27001:2022. Dla organizacji posiadających lub planujących certyfikat ISO 27001 — to obowiązkowy punkt odniesienia.

Co się zmieniło

Najważniejsze zmiany względem ISO 27002:2013:

Konsolidacja: 114 kontroli (2013) → 93 kontroli (2022). Część skonsolidowana, redundancje usunięte, struktura uproszczona.

Nowa struktura kategorii: dawne 14 sekcji → 4 grupy tematyczne:

  • Organizacyjne (37 kontroli) — polityki, role, klasyfikacja, dostęp
  • Ludzie (8 kontroli) — weryfikacja kandydatów, szkolenia, dyscyplina
  • Fizyczne (14 kontroli) — strefy, kontrola dostępu fizycznego, ochrona sprzętu
  • Technologiczne (34 kontrole) — kryptografia, kopie, logi, bezpieczne wytwarzanie oprogramowania

Atrybuty kontroli: każda kontrola ma teraz 5 atrybutów ułatwiających kategoryzację: typ kontroli (zapobiegawcza/wykrywająca/korygująca), właściwości bezpieczeństwa informacji (poufność, integralność, dostępność), funkcje cyberbezpieczeństwa (NIST CSF — identyfikacja/ochrona/wykrywanie/reagowanie/odtwarzanie), zdolności operacyjne oraz domeny bezpieczeństwa.

11 nowych kontroli — co dodano

Najważniejsze nowości adresują obszary, które stary katalog z 2013 r. pomijał lub traktował powierzchownie:

KontrolaCo reguluje
5.7 Analiza zagrożeńZbieranie i analiza danych o aktualnych zagrożeniach
5.23 Bezpieczeństwo usług chmurowychBezpieczeństwo korzystania z usług chmurowych (umowa o poziomie usług z dostawcą)
5.30 Gotowość ICT do zachowania ciągłości działaniaGotowość ICT na incydenty w ramach zarządzania ciągłością działania (powiązanie z ISO 22301)
7.4 Monitorowanie bezpieczeństwa fizycznegoMonitorowanie obszarów fizycznych (kamery, czujniki)
8.9 Zarządzanie konfiguracjąZarządzanie konfiguracją systemów informatycznych
8.10 Usuwanie informacjiBezpieczne usuwanie danych
8.11 Maskowanie danychMaskowanie danych w środowiskach testowych i deweloperskich
8.12 Zapobieganie wyciekom danychZapobieganie wyciekom danych (DLP)
8.16 Monitorowanie działańMonitorowanie aktywności w systemach
8.23 Filtrowanie ruchu internetowegoFiltrowanie ruchu internetowego
8.28 Bezpieczne kodowanieBezpieczne kodowanie (bezpieczny cykl wytwarzania oprogramowania)

Konsekwencje dla certyfikowanych organizacji

Organizacje posiadające certyfikat ISO 27001:2013 miały okres przejściowy do normy ISO 27001:2022 do 31 października 2025 roku. Przejście wymaga:

  1. Mapowania kontroli — każda kontrola z 2013 zostaje odwzorowana na nową strukturę 2022
  2. Aktualizacji deklaracji stosowania (SoA) — uzasadnienie, które z 93 kontroli są stosowane przez organizację
  3. Oceny ryzyk dla 11 nowych kontroli — ocena przydatności dla organizacji
  4. Aktualizacji dokumentacji — polityki oraz procedury odwołujące się do nowej struktury
  5. Audytu przejścia — przeprowadzonego przez akredytowaną jednostkę certyfikującą

ISO 27002 vs ISO 27001 — rozróżnienie

ISO 27001 jest normą certyfikowalną — wdrożenie audytuje jednostka certyfikująca. ISO 27002 stanowi podręcznik — referencję wdrożeniową dla kontroli z Załącznika A. Większość organizacji potrzebuje obu dokumentów: ISO 27001 jako źródła wymagań oraz ISO 27002 jako wytycznych implementacji.

Szczegóły procesu: certyfikacja ISO 27001.

Najczęstsze pytania

Czym jest ISO 27002? +
Międzynarodowy standard z katalogiem dobrych praktyk i kontroli bezpieczeństwa informacji. Rozwinięcie kontroli z Załącznika A ISO 27001.
Czym ISO 27002 różni się od ISO 27001? +
ISO 27001 jest normą certyfikowalną z wymaganiami SZBI. ISO 27002 jest kodem dobrych praktyk — wyjaśnia kontrole.
Co się zmieniło w ISO 27002:2022? +
93 kontrole zamiast 114, cztery nowe kategorie, 11 nowych kontroli, atrybuty ułatwiające kategoryzację.
Czy wymagana jest aktualizacja certyfikatu ISO 27001 przy zmianie 27002? +
Tak — okres przejściowy do ISO 27001:2022 zakończył się 31 października 2025 roku.
Jakie są nowe kontrole w ISO 27002:2022? +
Analiza zagrożeń, bezpieczeństwo usług chmurowych, gotowość ICT do zachowania ciągłości działania, monitorowanie fizyczne, zarządzanie konfiguracją, usuwanie informacji, maskowanie danych, DLP, monitorowanie, filtrowanie ruchu internetowego, bezpieczne kodowanie.

Autor artykułu

ZM

Zespół Multicert

Redakcja Multicert · Akredytacja PCA AC 210

Artykuły przygotowuje zespół audytorów i specjalistów Multicert z wieloletnim doświadczeniem w certyfikacji systemów ISO, wyrobów CE oraz regulacjach UE.

← Wszystkie artykuły 15 października 2025
Zadzwoń Bezpłatna wycena