ОГЛАВЛЕНИЕ
- Введение
- Почему обновления стандартов важны для организаций
- ISO/IEC 27001:2022: основные изменения по сравнению с версией 2013 года
- FAQ
- ISO/IEC 27701:2025: что изменилось в стандарте управления персональными данными
- FAQ
- ISO/IEC 27018:2025: изменения в стандарте защиты персональных данных в облачных сервисах
- FAQ
- Вместо заключения
Введение
Международные стандарты ISO 27-й серии регулярно обновляются, чтобы учитывать развитие технологий, появление новых киберугроз, распространение облачных сервисов и изменение подходов к защите персональных данных. Для организаций, которые уже внедрили систему менеджмента информационной безопасности (СУИБ) или только планируют сертификацию, важно своевременно отслеживать такие изменения и оценивать их влияние на действующие процессы. В последние годы были опубликованы новые редакции сразу нескольких ключевых стандартов — ISO/IEC 27001, ISO/IEC 27701 и ISO/IEC 27018. Несмотря на сохранение базовых принципов, обновления затронули структуру документов, состав мер контроля и отдельные требования к обеспечению информационной безопасности и защите персональных данных.
Рассмотрим основные изменения и их практическое значение.
Рассмотрим основные изменения и их практическое значение.
Почему обновления стандартов важны для организаций
Пересмотр стандартов ISO 27-й серии связан не только с формальным обновлением документов. Новые редакции отражают современные подходы к управлению информационной безопасностью и позволяют учитывать актуальные риски. Изменения могут повлиять на:
- применяемые меры контроля;
- внутренние политики и регламенты;
- процессы управления рисками;
- процедуры обработки персональных данных;
- требования к защите информации в облачных сервисах. Поэтому организациям важно своевременно оценивать соответствие действующих процессов актуальным требованиям.
ISO/IEC 27001:2022: основные изменения по сравнению с версией 2013 года
ISO 27001:2022 – обновлённая версия международного стандарта по информационной безопасности, включающая новые требования и актуализированные меры защиты данных. Основные изменения затрагивают структуру контролей, требования к процессам и усиленное внимание к современным киберугрозам.
Компаниям необходимо было перейти на ISO 27001:2022 до октября 2025 года.После этого версия 2013 года утратила силу и считается недействительной.
Основная цель обновления – привести документ в соответствие с развитием цифровых технологий и актуальными требованиями к защите информации. При этом базовая структура СУИБ сохранена: разделы 4–10 остались прежними, но их содержание уточнено и упорядочено. Существенные изменения затронули Приложение A: обновлена структура контролей, сокращено их количество и изменена логика группировки.
Основная цель обновления – привести документ в соответствие с развитием цифровых технологий и актуальными требованиями к защите информации. При этом базовая структура СУИБ сохранена: разделы 4–10 остались прежними, но их содержание уточнено и упорядочено. Существенные изменения затронули Приложение A: обновлена структура контролей, сокращено их количество и изменена логика группировки.
▶ Изменения в разделах 4–10
Большинство изменений связано с уточнением требований и формулировок.
Пункт 4.2. Понимание потребностей и ожиданий заинтересованных сторон: добавлен подпункт с требованием анализа требований заинтересованных сторон, учитываемых в СУИБ.
Пункт 4.4. Система управления информационной безопасностью: уточнено, что СУИБ должна включать не только указанные процессы, но и поддерживающие (базовые).
Пункт 5.3. Организационные роли, обязанности и полномочия: сведения о ролях в области информационной безопасности должны доводиться до сотрудников.
Пункт 6.2. Цели информационной безопасности и планирование их достижения: добавлены рекомендации по формированию, мониторингу и документированию целей.
Пункт 6.3. Планирование изменений: введён новый пункт с требованиями к управлению изменениями.
Пункт 7.4. Коммуникация: подпункты D и E упрощены и объединены.
Пункт 9.2. Внутренний аудит: ранее разделённые требования объединены в один раздел.
Пункт 9.3. Анализ со стороны руководства: добавлено требование учитывать изменения в ожиданиях заинтересованных сторон, влияющие на область действия СУИБ.
Пункт 10. Улучшение: изменена структура – сначала непрерывное улучшение (10.1), затем несоответствия и корректирующие действия (10.2).
Большинство изменений связано с уточнением требований и формулировок.
Пункт 4.2. Понимание потребностей и ожиданий заинтересованных сторон: добавлен подпункт с требованием анализа требований заинтересованных сторон, учитываемых в СУИБ.
Пункт 4.4. Система управления информационной безопасностью: уточнено, что СУИБ должна включать не только указанные процессы, но и поддерживающие (базовые).
Пункт 5.3. Организационные роли, обязанности и полномочия: сведения о ролях в области информационной безопасности должны доводиться до сотрудников.
Пункт 6.2. Цели информационной безопасности и планирование их достижения: добавлены рекомендации по формированию, мониторингу и документированию целей.
Пункт 6.3. Планирование изменений: введён новый пункт с требованиями к управлению изменениями.
Пункт 7.4. Коммуникация: подпункты D и E упрощены и объединены.
Пункт 9.2. Внутренний аудит: ранее разделённые требования объединены в один раздел.
Пункт 9.3. Анализ со стороны руководства: добавлено требование учитывать изменения в ожиданиях заинтересованных сторон, влияющие на область действия СУИБ.
Пункт 10. Улучшение: изменена структура – сначала непрерывное улучшение (10.1), затем несоответствия и корректирующие действия (10.2).
▶ Изменения в Приложении A
Обновление состава контролей:
Контроли распределены по четырём группам:
Обновление состава контролей:
- добавлено 11 новых
- объединено 57
- переименовано 23
- удалено 3
Контроли распределены по четырём группам:
- персонал (8)
- организационные меры (37)
- технические меры (34)
- физические меры (14)
▶ Новые контроли:
A.5.7 Аналитика угроз – сбор и анализ данных о существующих и потенциальных атаках для упреждающей защиты.
A.5.23 Безопасность при использовании облачных сервисов – установление требований при работе с облачными и гибридными инфраструктурами.
A.5.30 Готовность ИКТ к обеспечению непрерывности бизнеса – обеспечение работоспособности ИТ-систем во время сбоев или киберинцидентов.
A.7.4 Мониторинг физической безопасности – контроль доступа к объектам организации.
A.8.9 Управление конфигурацией – контроль настроек оборудования и ПО для предотвращения несанкционированных изменений.
A.8.10 Удаление информации – правила безопасного уничтожения данных, когда они больше не требуются.
A.8.11 Маскирование данных – изменение или обезличивание чувствительной информации.
A.8.12 Предотвращение утечек данных – меры по обнаружению и предотвращению несанкционированного извлечения информации.
A.8.16 Мониторинг действий – наблюдение за аномальным поведением пользователей и систем.
A.8.23 Веб-фильтрация – управление доступом к внешним ресурсам для защиты от вредоносного контента.
A.8.28 Безопасное кодирование – применение принципов безопасной разработки.
A.5.7 Аналитика угроз – сбор и анализ данных о существующих и потенциальных атаках для упреждающей защиты.
A.5.23 Безопасность при использовании облачных сервисов – установление требований при работе с облачными и гибридными инфраструктурами.
A.5.30 Готовность ИКТ к обеспечению непрерывности бизнеса – обеспечение работоспособности ИТ-систем во время сбоев или киберинцидентов.
A.7.4 Мониторинг физической безопасности – контроль доступа к объектам организации.
A.8.9 Управление конфигурацией – контроль настроек оборудования и ПО для предотвращения несанкционированных изменений.
A.8.10 Удаление информации – правила безопасного уничтожения данных, когда они больше не требуются.
A.8.11 Маскирование данных – изменение или обезличивание чувствительной информации.
A.8.12 Предотвращение утечек данных – меры по обнаружению и предотвращению несанкционированного извлечения информации.
A.8.16 Мониторинг действий – наблюдение за аномальным поведением пользователей и систем.
A.8.23 Веб-фильтрация – управление доступом к внешним ресурсам для защиты от вредоносного контента.
A.8.28 Безопасное кодирование – применение принципов безопасной разработки.
FAQ
1. В чём главное отличие ISO 27001:2022 от версии 2013?
Основное отличие – обновлённые меры безопасности, новая структура и добавление требований с учётом современных угроз.
2. До какого срока нужно перейти на новую версию?
Компании должны были перейти до октября 2025 года.
3. Нужно ли полностью менять СУИБ?
Нет, структура сохраняется, но потребуется адаптация процессов и внедрение дополнительных мер.
Основное отличие – обновлённые меры безопасности, новая структура и добавление требований с учётом современных угроз.
2. До какого срока нужно перейти на новую версию?
Компании должны были перейти до октября 2025 года.
3. Нужно ли полностью менять СУИБ?
Нет, структура сохраняется, но потребуется адаптация процессов и внедрение дополнительных мер.
ISO/IEC 27701:2025: что изменилось в стандарте управления персональными данными
ISO/IEC 27701:2025 представляет собой обновленную версию стандарта системы управления персональными данными (PIMS). В отличие от версии 2019 года, новый стандарт стал самостоятельным документом, а его структура приведена в соответствие с ISO/IEC 27001.
Основные изменения:
Основные изменения:
- стандарт стал самостоятельным документом;
- обновлена структура системы управления;
- переработаны разделы и приложения;
- уточнены формулировки требований;
- упрощено применение стандарта.
▶ Изменения в структуре документа
В версии 2019 года требования были представлены в четырех разделах (5–8), связанных с ISO/IEC 27001 и ISO/IEC 27002. В редакции 2025 года документ получил единую структуру стандартов ISO и включает разделы 4–10.
В версии 2019 года требования были представлены в четырех разделах (5–8), связанных с ISO/IEC 27001 и ISO/IEC 27002. В редакции 2025 года документ получил единую структуру стандартов ISO и включает разделы 4–10.
Новая редакция ISO/IEC 27701 приведена к общей структуре стандартов ISO и включает следующие разделы:
Это упрощает интеграцию PIMS с системой менеджмента информационной безопасности и делает структуру документа более унифицированной.
- контекст организации;
- лидерство;
- планирование;
- поддержка;
- деятельность;
- оценку результатов деятельности;
- улучшение.
Это упрощает интеграцию PIMS с системой менеджмента информационной безопасности и делает структуру документа более унифицированной.
▶ Изменения в содержании
Концептуально требования не изменились. Основные отличия касаются:
Если у вас уже внедрён ISO/IEC 27701:2019, пересматривать систему управления не требуется.
Однако необходимо:
Концептуально требования не изменились. Основные отличия касаются:
- структуры документа
- нумерации контролей
- уточнения формулировок
Если у вас уже внедрён ISO/IEC 27701:2019, пересматривать систему управления не требуется.
Однако необходимо:
- проверить соответствие новым требованиям,
- актуализировать заявление о применимости (SoA), так как изменилась нумерация и структура документа.
▶ Изменения в разделах и приложениях
Раздел 5 версии 2019 года (требования PIMS, связанные с ISO/IEC 27001) в новой редакции интегрирован в общую структуру стандарта ISO и соответствует разделам 4–10.
Разделы 6–8, содержащие рекомендации PIMS, представлены в виде таблиц в Приложении B:B.1 – для контроллеров ПДн
B.2 – для процессоров ПДн
B.3 – для обеих ролей
Приложения A и B версии 2019 года были переработаны и частично объединены в новой редакции в Приложение A:
Раздел 5 версии 2019 года (требования PIMS, связанные с ISO/IEC 27001) в новой редакции интегрирован в общую структуру стандарта ISO и соответствует разделам 4–10.
Разделы 6–8, содержащие рекомендации PIMS, представлены в виде таблиц в Приложении B:B.1 – для контроллеров ПДн
B.2 – для процессоров ПДн
B.3 – для обеих ролей
Приложения A и B версии 2019 года были переработаны и частично объединены в новой редакции в Приложение A:
- Таблица A.1 содержит цели и средства управления для контроллеров ПДн
- Таблица A.2 содержит цели и средства управления для процессоров ПДн
▶ Упрощение применения
В версии 2019 года стандарт содержал большое количество ссылок на ISO/IEC 27001 и ISO/IEC 27002, а терминология была тесно связана с понятиями информационной безопасности. В новой версии термин «информационная безопасность» заменен на «защиту конфиденциальности».
В версии 2025 года требования сформулированы как для самостоятельного документа. Это делает применение и внедрение PIMS более простым и понятным.
В версии 2019 года стандарт содержал большое количество ссылок на ISO/IEC 27001 и ISO/IEC 27002, а терминология была тесно связана с понятиями информационной безопасности. В новой версии термин «информационная безопасность» заменен на «защиту конфиденциальности».
В версии 2025 года требования сформулированы как для самостоятельного документа. Это делает применение и внедрение PIMS более простым и понятным.
FAQ
1. Чем ISO 27701:2025 отличается от версии 2019 года?
Главное отличие – документ стал самостоятельным и получил новую структуру, согласованную с ISO 27001.
2. Кто такие контроллер и процессор персональных данных?
Главное отличие – документ стал самостоятельным и получил новую структуру, согласованную с ISO 27001.
2. Кто такие контроллер и процессор персональных данных?
- Контроллер персональных данных (Controller) – организация, которая определяет цели и средства обработки персональных данных.
- Процессор персональных данных (Processor) – организация, обрабатывающая данные от имени контроллера и по его поручению.
ISO/IEC 27018:2025: изменения в стандарте защиты персональных данных в облачных сервисах
ISO/IEC 27018:2025 устанавливает рекомендации по защите персональных данных в облачных сервисах и ориентирован прежде всего на поставщиков облачных услуг и организации, использующие облачную инфраструктуру. Стандарт основан на ISO/IEC 27002 и адаптирует меры информационной безопасности к особенностям обработки персональных данных в облачной среде.
▶ Ключевые изменения ISO/IEC 27018:2025:
- структура и контроли приведены в соответствие с ISO/IEC 27002:2022
- добавлено Приложение B с маппингом требований версий 2025 и 2019
▶ Изменения в содержании
Концептуально требования не изменились. Основные отличия касаются:
Если у вас уже внедрён ISO/IEC 27018:2019, пересматривать систему управления не требуется.
Рекомендуется:
Концептуально требования не изменились. Основные отличия касаются:
- структуры
- нумерации контролей
- уточнения формулировок
Если у вас уже внедрён ISO/IEC 27018:2019, пересматривать систему управления не требуется.
Рекомендуется:
- проверить соответствие актуализированным требованиям
- обновить заявление о применимости (SoA), так как изменилась нумерация
FAQ
1. Что такое ISO/IEC 27018 и для кого он предназначен?
Это международный стандарт для облачных провайдеров, обрабатывающих персональные данные. Он содержит рекомендации по защите ПДн и помогает выстраивать безопасные процессы обработки.
2. Какие основные изменения появились в версии 2025?
Ключевые изменения включают:
Это международный стандарт для облачных провайдеров, обрабатывающих персональные данные. Он содержит рекомендации по защите ПДн и помогает выстраивать безопасные процессы обработки.
2. Какие основные изменения появились в версии 2025?
Ключевые изменения включают:
- согласование с ISO/IEC 27002:2022
- обновление структуры и подхода к контролям
- добавление Приложения B с практическими рекомендациями
Вместо заключения
Обновление стандартов ISO/IEC 27001, ISO/IEC 27701 и ISO/IEC 27018 отражает развитие современных подходов к управлению информационной безопасностью и защите персональных данных. Большинство изменений направлено не на полную перестройку существующих процессов, а на их адаптацию к новым технологиям и актуальным угрозам.
Организациям важно своевременно проводить анализ соответствия, актуализировать документацию и оценивать применимость новых мер контроля. Такой подход позволит поддерживать зрелость системы управления безопасностью, соответствовать международным требованиям и повысить устойчивость бизнеса к современным рискам.
Организациям важно своевременно проводить анализ соответствия, актуализировать документацию и оценивать применимость новых мер контроля. Такой подход позволит поддерживать зрелость системы управления безопасностью, соответствовать международным требованиям и повысить устойчивость бизнеса к современным рискам.
Нужна консультация эксперта? Оставьте заявку >>>