Η μεταβατική περίοδος από το ISO/IEC 27001:2013 στην έκδοση του 2022 τελείωσε στις 31 Οκτωβρίου 2025. Αν το πιστοποιητικό σου γράφει ακόμη 2013, δεν είναι πια πιστοποιητικό. Αν έκανες τη μετάβαση, το δύσκολο κομμάτι δεν τελείωσε: η πρώτη επιθεώρηση επιτήρησης στη νέα έκδοση είναι εκεί που φαίνονται οι συντομεύσεις. Και αν πιστοποιείσαι για πρώτη φορά, ξεκινάς στη σωστή έκδοση και μπορείς να παρακάμψεις εντελώς τον πόνο της μετάβασης, αρκεί να καταλαβαίνεις τι πραγματικά άλλαξε.

Μέρος δεύτερο της σειράς The Compliance Architect. Το πρώτο κείμενο υποστήριξε το χτίσιμο ενός προγράμματος για τέσσερα πλαίσια. Το ISO 27001:2022 είναι η ραχοκοκαλιά αυτού του προγράμματος, γι' αυτό έρχεται πρώτο.

Τι Άλλαξε Πραγματικά

Η έκδοση του 2022 δημοσιεύθηκε στις 25 Οκτωβρίου 2022. Το τριετές μεταβατικό παράθυρο ορίστηκε από το IAF, και οι φορείς πιστοποίησης σταμάτησαν να εκδίδουν πιστοποιητικά 2013 πολύ πριν το τέλος του. Η αλλαγή είναι μικρότερη από όσο την έκανε να ακούγεται ο κλάδος της συμβουλευτικής και μεγαλύτερη από «απλώς μια επαναρίθμηση», που είναι αυτό που είπαν στον εαυτό τους πολλοί πιστοποιημένοι οργανισμοί το 2023.

Οι παράγραφοι του συστήματος διαχείρισης (4 έως 10)

Οι υποχρεωτικές παράγραφοι άλλαξαν λίγο, αλλά οι αλλαγές είναι ακριβώς αυτές που ελέγχει ένας επιθεωρητής:

  • Η 4.2 απαιτεί τώρα να δηλώσεις ποιες απαιτήσεις των ενδιαφερόμενων μερών θα αντιμετωπιστούν μέσω του ΣΔΑΠ. Όχι απλώς να απαριθμήσεις τα μέρη· να αποφασίσεις τι τους οφείλεις.
  • Η 4.4 ζητά τις απαραίτητες διεργασίες και τις αλληλεπιδράσεις τους. Έναν χάρτη διεργασιών, στην πράξη.
  • Η 6.2 απαιτεί οι στόχοι να παρακολουθούνται και να είναι διαθέσιμοι ως τεκμηριωμένη πληροφορία.
  • Η 6.3, σχεδιασμός αλλαγών, είναι νέα. Οι αλλαγές στο ΣΔΑΠ πρέπει να σχεδιάζονται. Οι επιθεωρητές ρωτούν τώρα πώς διαχειρίστηκες την ίδια τη μετάβαση ως αλλαγή, που είναι μια κομψή παγίδα.
  • Η 8.1 είναι πιο σαφής: καθόρισε κριτήρια για τις διεργασίες και έλεγξέ τες, συμπεριλαμβανομένων των εξωτερικά παρεχόμενων.
  • Η 9.3 προσθέτει τις αλλαγές στις ανάγκες και προσδοκίες των ενδιαφερόμενων μερών ως εισροή της ανασκόπησης διοίκησης.
  • Το κεφάλαιο 10 αναδιατάσσεται ώστε η συνεχής βελτίωση να προηγείται· η ουσία δεν αλλάζει.
  • Η Τροποποίηση 1 (Φεβρουάριος 2024) πρόσθεσε μια πρόταση στα 4.1 και 4.2: πρέπει να προσδιορίσεις αν η κλιματική αλλαγή είναι σχετικό ζήτημα. Μία γραμμή στην ανάλυση πλαισίου αρκεί. Η απουσία της είναι εύρημα.

Το Παράρτημα Α

Αυτή είναι η ορατή αλλαγή. Οι 114 έλεγχοι σε 14 τομείς της έκδοσης 2013 έγιναν 93 έλεγχοι σε τέσσερα θέματα: οργανωτικοί (37), ανθρώπων (8), φυσικοί (14) και τεχνολογικοί (34). Πενήντα επτά παλιοί έλεγχοι συγχωνεύθηκαν σε είκοσι τέσσερις, ένας διαχωρίστηκε, και έντεκα είναι νέοι:

  • 5.7 Πληροφορίες απειλών
  • 5.23 Ασφάλεια πληροφοριών για τη χρήση υπηρεσιών cloud
  • 5.30 Ετοιμότητα ΤΠΕ για επιχειρησιακή συνέχεια
  • 7.4 Παρακολούθηση φυσικής ασφάλειας
  • 8.9 Διαχείριση διαμόρφωσης
  • 8.10 Διαγραφή πληροφοριών
  • 8.11 Απόκρυψη δεδομένων
  • 8.12 Πρόληψη διαρροής δεδομένων
  • 8.16 Δραστηριότητες παρακολούθησης
  • 8.23 Φιλτράρισμα web
  • 8.28 Ασφαλής κωδικοποίηση

Ξαναδιάβασε τη λίστα με τη NIS2 και τον DORA κατά νου. Πληροφορίες απειλών, ασφάλεια cloud, συνέχεια ΤΠΕ, διαχείριση διαμόρφωσης, παρακολούθηση, ασφαλής κώδικας: οι έντεκα νέοι έλεγχοι είναι ακριβώς οι τομείς που τονίζουν οι δύο κανονισμοί. Η έκδοση του 2022 δεν απομακρύνθηκε από τα ευρωπαϊκά πλαίσια· κινήθηκε προς αυτά. Γι' αυτό λειτουργεί ως ραχοκοκαλιά.

Το Παράρτημα Α απέκτησε επίσης πέντε χαρακτηριστικά ανά έλεγχο (τύπος ελέγχου, ιδιότητες ασφάλειας πληροφοριών, έννοιες κυβερνοασφάλειας, επιχειρησιακές ικανότητες, τομείς ασφάλειας). Η χρήση τους είναι προαιρετική και οι περισσότεροι οργανισμοί τα αγνοούν. Αυτό που αξίζει να υιοθετήσεις είναι το χαρακτηριστικό των εννοιών κυβερνοασφάλειας (εντοπισμός, προστασία, ανίχνευση, απόκριση, ανάκαμψη), γιατί σου επιτρέπει να παρουσιάσεις το ίδιο σύνολο ελέγχων σε αναγνώστη NIS2 ή DORA στη γλώσσα που περιμένει.

Πώς Πήγε η Μετάβαση στην Πράξη

Το έχω περάσει με οργανισμούς πολύ διαφορετικών μεγεθών, και το μοτίβο ήταν σταθερό. Όσοι το έκαναν καλά ξόδεψαν περίπου τρεις μήνες. Όσοι το έκαναν άσχημα ξόδεψαν δύο εβδομάδες τον μήνα πριν την επιθεώρησή τους και παρήγαγαν μια Δήλωση Εφαρμοσιμότητας που αντιστοίχιζε τους παλιούς ελέγχους στους νέους αριθμούς και τίποτα άλλο.

Η ελάχιστη δουλειά που δέχθηκε ένας φορέας πιστοποίησης, και που θα συνιστούσα ακόμη σε όποιον τελειώνει τη δουλειά τώρα, ήταν:

  1. Ανάλυση κενών απέναντι στους έντεκα νέους ελέγχους και τους συγχωνευμένους. Οι συγχωνευμένοι έλεγχοι είναι η παγίδα. Όταν οι A.9.2.1 έως A.9.2.6 του 2013 συμπτύσσονται στους 5.15 έως 5.18 του 2022, η δήλωση εφαρμογής για τον νέο έλεγχο πρέπει να καλύπτει όλα όσα κάλυπταν οι παλιοί έξι. Το να αντιγράψεις την πρώτη παλιά δήλωση και να πετάξεις τις υπόλοιπες είναι μη συμμόρφωση σε αναμονή.
  2. Επανέκδοση της Δήλωσης Εφαρμοσιμότητας στη δομή του 2022, με αιτιολόγηση για κάθε συμπερίληψη και εξαίρεση, με παραπομπή στην εκτίμηση κινδύνου. Η ΔΕ είναι το έγγραφο που οι επιθεωρητές διαβάζουν πρώτο και αυτό που οι περισσότερες μεταβάσεις έκαναν λάθος.
  3. Ενημέρωση της εκτίμησης κινδύνου ώστε το σχέδιο αντιμετώπισης κινδύνων να παραπέμπει στα νέα αναγνωριστικά ελέγχων και να φαίνεται ότι οι νέοι έλεγχοι εξετάστηκαν ως μέτρα αντιμετώπισης. Η μεθοδολογία μπορεί να μείνει.
  4. Ενημερώσεις πολιτικών και διαδικασιών όπου το περιεχόμενο των ελέγχων άλλαξε πραγματικά: υπηρεσίες cloud (5.23), baselines διαμόρφωσης (8.9), διαγραφή και διατήρηση (8.10), παρακολούθηση (8.16), ασφαλής ανάπτυξη (8.28).
  5. Εσωτερική επιθεώρηση κατά την έκδοση 2022 και ανασκόπηση διοίκησης που καταγράφει τη μετάβαση ως σχεδιασμένη αλλαγή κατά 6.3. Οι επιθεωρητές έψαξαν συγκεκριμένα και τα δύο.
  6. Αρχεία εκπαίδευσης που δείχνουν ότι οι άνθρωποι που τρέχουν το ΣΔΑΠ ήξεραν τι άλλαξε.

Αυτό δεν είναι μεγάλο έργο. Έγινε μεγάλο μόνο για οργανισμούς των οποίων το ΣΔΑΠ του 2013 ήταν ήδη άσκηση επί χάρτου, γιατί οι νέοι έλεγχοι (παρακολούθηση, διαχείριση διαμόρφωσης, DLP, πληροφορίες απειλών) δεν ικανοποιούνται μόνο με μια πολιτική. Απαιτούν το πράγμα να υπάρχει.

Αν Έχασες την Προθεσμία

Τα πιστοποιητικά κατά την έκδοση 2013 ανακλήθηκαν ή έληξαν στις 31 Οκτωβρίου 2025. Δεν υπάρχει παράταση ούτε μεταβατική ανοχή. Πρακτικά, αυτό σημαίνει:

  • Δεν μπορείς να παρουσιάσεις πιστοποιητικό 2013 σε πελάτη ή διαγωνισμό ως έγκυρο. Αν το κάνεις, και ελέγξουν το μητρώο, έχεις μεγαλύτερο πρόβλημα από το πιστοποιητικό.
  • Ο φορέας πιστοποίησης θα σε αντιμετωπίσει ως νέο αιτούντα ή, κατά την κρίση του, θα τρέξει επιθεώρηση μετάβασης συνδυασμένη με επαναπιστοποίηση. Ρώτα. Η απάντηση εξαρτάται από το πόσο καιρό είσαι εκτός κύκλου.
  • Οι συμβατικές υποχρεώσεις που αναφέρουν «έγκυρο πιστοποιητικό ISO 27001» (οι τραπεζικές συμβάσεις λόγω DORA το κάνουν συχνά) είναι αυτή τη στιγμή ανεκπλήρωτες. Πες το στον αντισυμβαλλόμενο πριν το ανακαλύψει. Από την εμπειρία μου δέχονται ένα σχέδιο αποκατάστασης με ημερομηνίες· δεν δέχονται σιωπή.

Η δουλειά είναι τα ίδια έξι βήματα με παραπάνω, συν επιθεώρηση Σταδίου 1 και Σταδίου 2. Υπολόγισε τέσσερις με έξι μήνες αν το ΣΔΑΠ ήταν πραγματικό, περισσότερο αν δεν ήταν.

Αν Πιστοποιείσαι για Πρώτη Φορά

Τότε είσαι στην καλύτερη θέση, και θα την εκμεταλλευόμουν. Μην αγοράσεις ένα σετ προτύπων της εποχής του 2013 και το «αντιστοιχίσεις». Χτίσε απευθείας στη δομή του 2022, και χτίσε το έτσι ώστε να εξυπηρετεί ήδη NIS2 και DORA:

  • Όρισε το πεδίο του ΣΔΑΠ στο ίδιο όριο με το πεδίο NIS2. Δύο όρια σημαίνουν δύο από όλα αργότερα.
  • Στη ΔΕ, πρόσθεσε δύο στήλες από την πρώτη μέρα: το μέτρο του άρθρου 21(2) της NIS2 που υποστηρίζει κάθε έλεγχος, και το άρθρο του DORA. Ο ενιαίος πίνακας ελέγχων αργότερα σε αυτή τη σειρά σου δίνει την αντιστοίχιση.
  • Σχεδίασε τη διαδικασία περιστατικών (5.24 έως 5.28) με τα χρονοδιαγράμματα αναφοράς NIS2 και DORA ενσωματωμένα, όχι βιδωμένα εκ των υστέρων.
  • Αντιμετώπισε τους 5.19 έως 5.23 (προμηθευτές και cloud) ως την αρχή του μητρώου πληροφοριών DORA, αν εξυπηρετείς ή είσαι χρηματοοικονομική οντότητα.
  • Κάνε τους 8.15 και 8.16 (καταγραφή και παρακολούθηση) πραγματικούς πριν το Στάδιο 2. Οι επιθεωρητές σταμάτησαν να δέχονται το «έχουμε logs» ως τεκμήριο παρακολούθησης· ρωτούν ποιος τα κοίταξε την περασμένη εβδομάδα και τι έκανε γι' αυτά.

Τι Ρωτούν Τώρα οι Επιθεωρητές

Οι πρώτες επιθεωρήσεις επιτήρησης στην έκδοση 2022 τρέχουν εδώ και πάνω από έναν χρόνο. Τα ευρήματα συγκεντρώνονται:

  • Πληροφορίες απειλών (5.7) χωρίς αποτέλεσμα. Η συνδρομή σε ένα feed δεν είναι ο έλεγχος. Τεκμήριο είναι η καταγραφή μιας απειλής για την οποία έμαθες και κάτι που άλλαξες εξαιτίας της.
  • Υπηρεσίες cloud (5.23) χωρίς διαδικασία. Μια λίστα εργαλείων SaaS δεν είναι διαδικασία απόκτησης, χρήσης και εξόδου από υπηρεσίες cloud. Το κομμάτι της εξόδου είναι αυτό που ο DORA ονομάζει στρατηγική εξόδου· ο έλεγχος ISO σε πάει στο μεγαλύτερο μέρος του δρόμου.
  • Διαχείριση διαμόρφωσης (8.9) χωρίς baselines. Αν δεν μπορείς να δείξεις το εγκεκριμένο baseline για μια κατηγορία server και τεκμήρια ανίχνευσης απόκλισης, ο έλεγχος δεν είναι εφαρμοσμένος.
  • Διαγραφή πληροφοριών (8.10) χωρίς αποφάσεις διατήρησης. Οι επιθεωρητές ζητούν το χρονοδιάγραμμα διατήρησης και τεκμήρια ότι η διαγραφή πραγματικά συμβαίνει. Αυτό είναι επίσης το άρθρο 5(1)(ε) του GDPR, οπότε το ίδιο τεκμήριο εξυπηρετεί δύο φορές.
  • 6.3 χωρίς καταγραφή. Κάθε ουσιώδης αλλαγή στο ΣΔΑΠ μέσα στην περίοδο επιθεώρησης που δεν σχεδιάστηκε και δεν καταγράφηκε είναι εύρημα κατά τη νέα παράγραφο. Η ίδια η μετάβαση είναι το συνηθέστερο παράδειγμα.

Η Ειλικρινής Σύνοψη

Η έκδοση του 2022 είναι καλύτερο πρότυπο. Είναι συντομότερο, οι έλεγχοί του περιγράφουν πώς μοιάζει πραγματικά η σύγχρονη υποδομή, και ευθυγραμμίζεται με τους ευρωπαϊκούς κανονισμούς που τώρα έχουν νομική ισχύ. Η μετάβαση δεν ήταν δύσκολη για οργανισμούς των οποίων το πρόγραμμα ασφάλειας υπήρχε. Ήταν αδύνατη για οργανισμούς των οποίων το πρόγραμμα ήταν ένας φάκελος, και η προθεσμία τους εξέθεσε.

Αν κατέχεις πιστοποιητικό 2022, χρησιμοποίησε την επόμενη επιθεώρηση επιτήρησης για να το κάνεις να αξίζει: σύνδεσε τη ΔΕ με NIS2 και DORA, και σταμάτα να συντηρείς ξεχωριστά έγγραφα γι' αυτά. Αν δεν κατέχεις, ξεκίνα στο 2022 και μην κοιτάξεις καθόλου τη δομή του 2013. Το επόμενο κείμενο της σειράς στρέφεται στη NIS2 στην Ελλάδα, όπου η ραχοκοκαλιά του ISO συναντά μια εθνική αρχή με φόρμα εγγραφής και πίνακα προστίμων.