СТАНДАРТ ISO/IEC 27001:2022 - СУИС

Подгответе своята сертификация по ISO 27001
без да загубите 6 месеца

ISO/IEC 27001 е международният референтен стандарт за Система за управление на информационната сигурност (СУИС). Все по-често изисквана от възложители, в тръжни процедури, от кибер застрахователи или за достъп до определени експортни пазари, SYAGA ви съдейства от оценката на пропуските до подготовката за одита за сертификация.

93
Мерки от Приложение А (изд. 2022)
4
Теми на сигурността
7
Клаузи за управление (4 до 10)
1
Доставена Декларация за приложимост

Контекстът

ISO 27001 не е общо законово задължение, но се превръща в неизбежна бизнес предпоставка

📋

Доброволна сертификация, но все по-често изисквана

ISO/IEC 27001 остава доброволен подход. Тя обаче е все по-често изисквана в тръжни процедури, от големи възложители, от определени кибер застрахователи или като предпоставка за достъп до определени експортни пазари.

🔒

Малко МСП са формализирали своята СУИС

По-голямата част от МСП и средно големите предприятия не са предприели никакъв структуриран подход към Система за управление на информационната сигурност. Темата се възприема като сложна, техническа и дълга.

💰

Дълго и скъпо съдействие

Класическите проекти за сертификация ангажират екипите ви за няколко месеца и представляват значителна инвестиция, често недостъпна за МСП.

Вашите ИТ екипи вече са претоварени

Ангажирането на ИТ директора или отговорника по сигурността за месеци за изграждане на СУИС не е жизнеспособно в МСП, където всеки вече изпълнява няколко роли.

Методологията ISO27001-Express

Структуриран подход в 3 фази, основан на същата методология, вече доказана от SYAGA при PSSI-Express

1
Фаза 1 - Оценка на пропуските

Оценка на 93-те мерки от Приложение А

Разговор за обхвата с ръководството и отговорника по ИС, след което систематична оценка на всяка от 93-те мерки за сигурност от Приложение А (издание 2022), разпределени в 4-те теми: организационна, човешка, физическа и технологична. Представяне на фактически доклад за пропуските.

2
Фаза 2 - Документиране на СУИС

Политика за сигурност, ДП и план за отстраняване

Изготвяне или актуализация на политиката за сигурност (СУИС), на Декларацията за приложимост (ДП), обосноваваща прилагането или изключването на всяка от 93-те мерки, и на приоритизиран план за отстраняване на пропуските, идентифицирани във фаза 1.

3
Фаза 3 - Съдействие за сертификация

Подготовка на одита от сертифициращия орган

Проследяване на изпълнението на плана за отстраняване, преглед на документацията и подготовка на вашия екип за одита, извършван от независим акредитиран сертифициращ орган. SYAGA ви подготвя за одита; самата сертификация се издава от този трети орган.

Какво получавате

Структуриращите документи на досието за сертификация по ISO 27001

📊

Доклад за оценка на пропуските

Фактическа оценка на вашето ниво на съответствие спрямо стандарта.

  • Оценка на 93-те мерки от Приложение А
  • Статус по мярка: съответства / частично / не съответства
  • Обобщение по тема (организационна, човешка, физическа, технологична)
  • Фактически констатации, без оценъчни съждения
🔐

Декларация за приложимост (ДП)

Централен нормативен документ на досието за сертификация по ISO 27001.

  • Статус приложима/изключена за всяка от 93-те мерки
  • Обосновка на всяко изключение
  • Референция към документите на СУИС
  • Готова за представяне пред сертифициращия орган
📝

Политика за сигурност (СУИС)

Документът за управление, изискван от клаузи 4 до 10 на стандарта.

  • Обхват и контекст на СУИС
  • Роли и отговорности за сигурността
  • Процес на управление на риска
  • Цикъл на непрекъснато подобрение (PDCA)
🎯

Приоритизиран план за отстраняване

Пътната карта за отстраняване на идентифицираните пропуски.

  • Действия, класирани по приоритет
  • Организационни и технически мерки
  • Проследяване на напредъка
  • Постепенна подготовка за одита
📄

Оперативни процедури

Документи, директно приложими от вашите екипи.

  • Управление на инциденти по сигурността
  • Управление на достъпи и самоличности
  • Управление на промени
  • ИТ харта
💻

Редактируеми файлове

Всички документи във формати, които можете да развивате.

  • Самостоятелен HTML (отваря се във всеки браузър)
  • Висококачествен PDF (печат A4)
  • Редактируем DOCX (Microsoft Word)
  • Актуализация при всеки годишен преглед

Обща документална основа

СУИС по ISO 27001 естествено се припокрива с няколко стандарта

ISO

ISO/IEC 27001:2022

Централен стандарт: клаузи 4 до 10 (изисквания за управление) и Приложение А (93 мерки за сигурност, разпределени в 4 теми).

N2

Мост с NIS2

Мерките за управление на киберрисковете, изисквани от директива NIS2, до голяма степен се припокриват с мерките от Приложение А на ISO 27001. СУИС по ISO 27001 улеснява привеждането в съответствие с NIS2 за засегнатите субекти.

AN

Ръководство на ANSSI - ИТ хигиена (френски орган)

Мерките от ръководството за ИТ хигиена на ANSSI се припокриват значително с мерките от Приложение А на ISO 27001. Съответствието е документирано в плана за отстраняване.

RG

GDPR (чл. 32)

Подходящите технически и организационни мерки, изисквани от член 32 на GDPR, се основават на същите добри практики като Приложение А на ISO 27001 (контрол на достъпа, криптиране, управление на инциденти).

Оферти, съобразени с вашия контекст

Всеки проект по ISO 27001 се оразмерява според вашия обхват и текущата ви зрялост. Систематично персонализирана оферта.

Оценка на пропуските

Начална снимка на вашите пропуски

По оферта
според обхват и брой служители
  • Оценка на 93-те мерки от Приложение А
  • Доклад с фактически констатации
  • Обобщение по тема на сигурността
  • Представяне пред ръководството
  • Формати HTML + PDF + DOCX
Заявка за оферта

Годишна поддръжка

След сертификация или в непрекъснат режим

По оферта
според обхват и брой служители
  • Годишен преглед на СУИС
  • Актуализация на ДП
  • Актуализация на плана за отстраняване
  • Подготовка за одитите за наблюдение
Заявка за оферта

Често задавани въпроси

Какво представлява стандартът ISO/IEC 27001?
ISO/IEC 27001 е международният референтен стандарт за въвеждане на Система за управление на информационната сигурност (СУИС). В своето издание 2022 г. той е структуриран в клаузи 4 до 10 (изисквания за управление: контекст, лидерство, планиране, поддръжка, функциониране, оценка, подобрение) и Приложение А от 93 мерки за сигурност, разпределени в 4 теми: организационна, човешка, физическа и технологична.
Задължителна ли е ISO 27001 за моята компания?
Не, ISO 27001 е доброволна сертификация, за разлика от регулаторни текстове като NIS2. От друга страна, тя се изисква все по-често de facto: тръжни процедури, изисквания на големи възложители, условия за кибер застраховка или достъп до определени експортни пазари. Това е стратегически избор, а не общо законово задължение.
SYAGA издава ли сертификацията?
Не. Сертификацията по ISO 27001 се издава изключително от независим акредитиран сертифициращ орган, след външен одит. SYAGA ви съдейства в подготовката (оценка на пропуските, документиране на СУИС, план за отстраняване, подготовка на вашите екипи), но не издава самия сертификат.
Какво представлява Декларацията за приложимост (ДП)?
ДП е задължителен нормативен документ от досието за сертификация. Той изброява всяка от 93-те мерки от Приложение А и уточнява дали е приложена или изключена, заедно със съответната обосновка. Това е един от документите, най-строго проверявани по време на одита за сертификация.
Колко време трябва да ангажирам екипите си?
По-голямата част от работата (оценка, изготвяне на документация, план за отстраняване) се извършва от нашите одитори. Екипите ви се ангажират основно при първоначалния разговор за обхвата и представянията на резултатите. Общата продължителност на проекта за сертификация силно зависи от вашия обхват и начална зрялост; оценява се за всеки конкретен случай в офертата.
С какво SYAGA е компетентна да ме съдейства?
SYAGA Consulting извършва одити на сигурността на информационните системи от 2009 г. Нашите одитори работят с клиенти с различни размери в няколко сектора. Методологията за оценка на пропуските и генериране на документация, използвана за ISO27001-Express, се основава на същия механизъм, вече използван при нашите други проекти за съответствие (PSSI-Express).

Регулаторно наблюдение - официални източници

Какво наистина казва ISO/IEC 27001, обяснено просто. Всяка точка препраща към своя официален източник (ISO, AFNOR, COFRAC, ANSSI), актуализирано на 17/07/2026.

Какво е това, конкретно?

ISO/IEC 27001 е признат метод за откриване на заплахите за вашите данни, управление на рисковете и въвеждане на правилните защити, така че информацията ви да остане поверителна, налична и надеждна. Това не е софтуер, а организация, която се въвежда в предприятието.

Източник: AFNOR Certification

Избор, а не закон

За разлика от други подходи (като задължителната сигурностна хомологация за определени системи на държавата, приложима във Франция), ISO 27001 е незадължителна: това е сертифициращ стандарт, а не общо регулаторно задължение. Избирате я, за да успокоите клиенти, партньори и застрахователи.

Източник: ANSSI (методически лист, френски орган)

Кой издава сертификата?

Никога самата компания, нито консултант: само независим и акредитиран сертифициращ орган може да го издаде (COFRAC е единственият френски акредитиращ орган, създаден през 1994 г.). Получаваният сертификат е валиден 3 години.

Източник: COFRAC (френски орган)

Пътят, в 6 стъпки

Предварителна оценка (незадължителна), подготовка, преглед на документите, одит на място за проверка какво наистина е въведено, издаване на сертификата (3 години), след което контролно посещение всяка година и пълен одит за подновяване след 3 години. Нищо не е окончателно фиксирано веднъж завинаги.

Източник: AFNOR Certification

Наистина ли се изплаща?

Според проучване на AFNOR сред сертифицирани компании: 89% са установили по-малко инциденти по сигурността, 83% имат по-солидни вътрешни процеси за сигурност, а 88% са запазили клиенти, които биха могли да си тръгнат без сертификацията.

Източник: проучване на AFNOR, 2019 г.

Призната навсякъде, не само във Франция

Това е най-използваният в света стандарт за информационна сигурност, според самата ISO. А акредитацията, която контролира сертифициращите органи (като COFRAC във Франция), е международно призната чрез споразумения между държавите, което улеснява достъпа до пазари в Европа и другаде.

Източник: ISO (комитет JTC1/SC27)

Кой наистина е засегнат от ISO 27001?

Не е нужно да сте мултинационална компания или ИТ фирма. Ето, с подкрепата на официални източници, кой може (а понякога и трябва) да се интересува от това.

Всички, без изключение по размер или сектор

Сертификацията се обръща към „всички организации, предприятия и общности, от всякакъв размер и от всички сектори, притежаващи данни, физически или дигитализирани". AFNOR уточнява, че тя не е насочена „само към хостинг доставчици на данни, стартъпи, мултинационални компании или предприятия от ИТ сектора": счетоводна кантора, автосервиз, сдружение, кметство, клиника... ако имате данни, попадате в обхвата.

Източник: AFNOR Certification (17/07/2026)

Избор, никога задължение само по себе си

Официалният методически лист на ANSSI (май 2025 г.) го потвърждава категорично: за ISO/IEC 27001 полето „Задължение" е отбелязано като „Незадължително". За разлика от това, сигурностната хомологация (наистина задължителният режим) се отнася само до информационните системи на френската държава и регулираните оператори (OIV/OSE). Две различни неща: не бъркайте двете, ако доставчик ви говори за законово задължение по ISO 27001, това не е точно.

Източник: ANSSI, методически лист v1.0 (май 2025 г.)

Истинският отключващ фактор: европейската директива NIS2

Европейският текст NIS2 (той е задължителен) изрично цитира семейството от стандарти ISO/IEC 27000, към което принадлежи ISO 27001, като референция за добри практики за мерките за киберсигурност, които трябва да се въведат. Европейската комисия иска от държавите членки да „насърчават използването на съответните европейски и международни стандарти". На практика: ISO 27001 се превръща в най-признатия начин да докажете съответствие с NIS2 пред регулатор.

Източник: EUR-Lex, Директива (ЕС) 2022/2555, съображения 79-80

NIS2 на практика: 18 сектора, от 50 служители

Според Европейската комисия NIS2 обхваща 18 критични сектора: енергетика, транспорт, здравеопазване, финанси, управление на водите, цифрова инфраструктура (вече в NIS1), плюс вече електронни съобщения за широка публика, социални мрежи, управление на отпадъци, производство на критични продукти, пощи и куриерски услуги, публична администрация и космическия сектор. Правилото за размер: „средните и големите предприятия" от тези сектори ще трябва да предприемат мерки за управление на киберрисковете и да уведомяват за значими инциденти.

Източник: Европейска комисия, digital-strategy.ec.europa.eu

„Средно предприятие" - какво точно означава това?

Официалната европейска дефиниция (Препоръка 2003/361/ЕО) определя точни прагове. Предприятието преминава прага „средно" (и попада във вероятния обхват на NIS2), щом надхвърли един от следните показатели:

Категория Персонал Оборот
Микропредприятие под 10 2 млн. € или по-малко
Малко предприятие под 50 10 млн. € или по-малко
Средно предприятие под 250 50 млн. € или по-малко
Източник: Европейска комисия, определение за МСП

Обхватът се разширява, включително към малки структури

На 20 януари 2026 г. Европейската комисия предложи целенасочена поправка за облекчаване на съответствието на 28 700 предприятия, от които 6 200 микро- и малки предприятия. Доказателство, че темата вече не засяга само големите групи: скромни структури, чрез своите клиенти или сектор, също се оказват задължени да отговарят на същите изисквания.

Източник: Европейска комисия, digital-strategy.ec.europa.eu (20/01/2026)

Санкциите: какво наистина трябва да ви притеснява

Без излишна паника тук, само официалните цифри. Какво наистина казва законът за глобите, кой ги прилага и защо ISO 27001 остава най-добрата ви защита срещу тях.

ISO 27001 сама по себе си не санкционира нищо

Това е най-успокояващият момент: да не сте сертифицирани по ISO 27001 не води само по себе си до никаква глоба. Стандартът е незадължителен („полето „Задължение" е отбелязано като „Незадължително"", потвърждава официалният методически лист на ANSSI). Незадължителен стандарт логично няма механизъм за правна санкция, свързан с отсъствието му.

Източник: ANSSI, методически лист v1.0 (май 2025 г.)

Истинският финансов риск: глобите по NIS2

Ако дейността ви попада в обхвата на европейската директива NIS2 (тя е задължителна), глобите са ясно определени от Европейската комисия: до 10 000 000 EUR или 2% от глобалния оборот за предходната финансова година за „съществено" предприятие (взема се по-високата сума), и до 7 000 000 EUR или 1,4% от глобалния оборот за „важно" предприятие. Именно за да се избегне точно този риск, ISO 27001 се препоръчва като доказателство за съответствие.

Източник: Европейска комисия, официален ЧЗВ за NIS2

Кой определя размера?

Това не са автоматични или фиксирани глоби. Компетентният орган трябва да вземе предвид „естеството, тежестта и продължителността на нарушението, причинената вреда или претърпените загуби, [и] умишления или небрежен характер на нарушението". Добросъвестно предприятие, което бързо коригира инцидент, не се третира като небрежно и рецидивиращо предприятие.

Източник: Европейска комисия, официален ЧЗВ за NIS2

Във Франция контролира ANSSI

Всяка държава членка определя свой компетентен орган за прилагане на NIS2. Във Франция това е ANSSI (Национална агенция за сигурност на информационните системи), която отговаря за прилагането и контрола. През март 2026 г. тя предостави национална референтна рамка (ReCyF, незадължителна), за да помогне на предприятията да се ориентират и да сравнят съществуващите си подходи, включително ISO 27001.

Източник: cyber.gouv.fr (ANSSI)

Преди глобата - коригиращи мерки

Компетентните органи разполагат и с нефинансови инструменти: задължителни указания, разпореждане за прилагане на препоръките от одит на сигурността, или разпореждане за привеждане на мерките за сигурност в съответствие. Директивата предвижда и разпоредби относно отговорността на лицата, заемащи ръководни функции. Глобата обикновено не е първата реакция при нарушение.

Източник: Европейска комисия, официален ЧЗВ за NIS2

Все още няма публикуван конкретен случай

Държавите членки трябваше да транспонират NIS2 в националното си законодателство до 17 октомври 2024 г. Към момента на изготвяне никой официален източник не публикува реален случай с фактически приложена санкция във Франция или ЕС: посочените по-горе цифри са законови максимални тавани, а не средно наблюдавани суми. Ще актуализираме тази страница веднага щом бъде публикуван официален случай.

Източник: Европейска комисия, digital-strategy.ec.europa.eu

Календарът на ISO 27001, ясно обяснен

Кои дати наистина имат значение? Какво вече е задължително, какво вече работи и какво предстои. С подкрепата на официални източници, разбираемо за 2 минути, актуализирано към 18/07/2026.

2022 В сила

Актуалната референтна версия днес: ISO/IEC 27001:2022

Съществуваше версия от 2013 г., вече остаряла. Официалният методически лист на ANSSI (май 2025 г.) го потвърждава категорично в сравнителната си таблица: „Последна версия: ISO27001 версия 2022". Тази версия обхваща организационната, физическата и технологичната област на обхвата за сертифициране. На практика: всяка нова сертификация или подновяване вече се извършва по тази версия.

Източник: ANSSI, методически лист v1.0 (май 2025 г.)
17 окт. 2024 В сила

Истинският старт: NIS2, транспонирана в целия ЕС

Европейската директива NIS2 влезе в сила през януари 2023 г., но датата, която има значение за предприятията, е 17 октомври 2024 г.: крайният срок, до който всяка държава членка трябваше да е транспонирала текста в националното си законодателство. От тази дата NIS2 се прилага на практика и именно тя цитира семейството от стандарти ISO/IEC 27000 (към което принадлежи ISO 27001) като референция за добри практики за постигане на съответствие.

Източник: Европейска комисия, digital-strategy.ec.europa.eu
18 окт. 2024 В сила

Старата директива NIS1 се пенсионира

На следващия ден след крайния срок за транспониране на NIS2 старата директива NIS1 (от 2016 г.) беше официално отменена. Оттук нататък в Европа има само един референтен текст за регулаторната киберсигурност на критичните сектори: без съмнение кой режим се прилага.

Източник: Европейска комисия, digital-strategy.ec.europa.eu
Непрекъснато 3-годишен цикъл

След сертифициране ритъмът никога не спира

Веднъж издаден от акредитиран орган, сертификатът по ISO 27001 е валиден 3 години. Но това не означава, че всичко е фиксирано веднъж завинаги: AFNOR Certification предвижда контролно посещение всяка година, а след изтичане на 3-те години - пълен одит за подновяване. ANSSI потвърждава точно същия механизъм в своя лист от май 2025 г.: срок от 3 години, годишен преглед от ръководството и одит за проследяване. Два различни официални източника, един и същ календар.

Източник: AFNOR Certification, ANSSI (май 2025 г.)
20 яну. 2026 Предстои

Какво все още се променя: обмисля се облекчаване на NIS2

На 20 януари 2026 г. Европейската комисия предложи целенасочена поправка за опростяване на съответствието на 28 700 предприятия, от които 6 200 микро- и малки предприятия. Към тази дата това е само предложение, а не още приет текст: регулаторният календар около ISO 27001 може следователно все още да се променя през следващите месеци, без това да поставя под въпрос стойността на самия стандарт.

Източник: Европейска комисия, digital-strategy.ec.europa.eu (20/01/2026)
2025 В сила

От френска страна: паралелен календар за системите на държавата

За информационните системи на държавата и на регулираните оператори ANSSI има своя собствена процедура - сигурностната хомологация, в момента във версия 2.1 (2025 г.), също с максимален срок от 3 години и препоръчителен годишен преглед на системите. Това не е същата процедура като ISO 27001 (незадължителна), но двете напредват в един и същ 3-годишен ритъм, което улеснява живота на онези, които трябва да управляват и двете едновременно.

Източник: ANSSI, методически лист v1.0 (май 2025 г.)
SYAGA ви съдейства в подготовката на вашата СУИС и на вашето досие за сертификация. Самата сертификация по ISO/IEC 27001 се издава от независим акредитиран сертифициращ орган, който не е свързан със SYAGA. Това съдържание е инструмент за подпомагане и не представлява правен съвет.

Готови ли сте да структурирате вашия проект по ISO 27001?

Свържете се с нас за персонализирана оферта според вашия обхват и текущата ви зрялост.

Стартирайте безплатната ми диагностика

Безплатно: вашият резултат + отклоненията ви. Подробният доклад и удостоверението: 499 € без ДДС, само ако решите.

contact@syaga.eu