SRAC Logo
hero-certificate
iso icon

Certificare ISO/IEC 27001 - Managementul Securității Informației

ISO/IEC 27001 este standardul internațional de referință pentru un sistem de management al securității informației (SMSI). Prin certificarea ISO 27001, organizația dumneavoastră demonstrează că protejează informațiile proprii, precum cele ale clienților pe baza unor politici, proceduri și controale corect definite, gestionând riscurile de securitate într-un mod structurat. SRAC, organism de certificare acreditat RENAR (certificat nr. SM 004), vă oferă servicii de evaluare și certificare ISO 27001 recunoscute la nivel național și internațional.

Cerere ofertă

Vreți să aflați care sunt costurile de certificare?

Completați formularul online și veți primi răspunsul nostru în cel mai scurt timp posibil.

Vă așteptăm în rândul clienților SRAC!

Alege
Alege
* câmpuri obligatorii

Veți primi un răspuns cât mai repede posibil.

.

Ce este standardul ISO 27001?

Înainte de a începe demersul implementării și certificării, multe organizații se întreabă ce este ISO 27001 și ce înseamnă, mai exact, un sistem de management al securității informației. ISO/IEC 27001 este standardul internațional care stabilește cerințele pentru stabilirea, implementarea, menținerea și îmbunătățirea continuă a unui sistem de management al securității informației, aplicabil oricărei organizații care procesează sau stochează informații, indiferent de domeniul de activitate.

La baza standardului ISO 27001 stau trei proprietăți care definesc securitatea informației: confidențialitatea (proprietatea informației de a nu fi accesibilă sau divulgată unor entități neautorizate), integritatea (proprietatea informației de acuratețe și completitudine) și disponibilitatea (proprietatea informației de a fi accesibilă și utilizabilă la cerere de către o entitate autorizată). Practic, ISO 27001 ajută organizația să identifice riscurile de securitate, să le evalueze și să le trateze demonstrând părților interesate că datele sensibile sunt protejate.

 

ISO/IEC 27001:2022 – ediția în vigoare

În prezent, certificarea se realizează în baza ediției ISO/IEC 27001:2022, cea de-a treia ediție a standardului, publicată în octombrie 2022. În România, aceasta este adoptată ca SR EN ISO/IEC 27001:2023, versiunea europeană transpusă la nivel național. ISO/IEC 27001:2022 păstrează structura de nivel înalt (Harmonized Structure), comună standardelor de management, ceea ce facilitează integrarea cu alte sisteme, precum cel de management al calității ISO 9001.

 

Ce s-a schimbat față de ISO/IEC 27001:2013

Principala modificare a versiunii ISO/IEC 27001:2022 vizează Anexa A: numărul controalelor de securitate a fost redus de la 114 la 93 și reorganizat în patru categorii – organizaționale, de personal, fizice și tehnologice. Au fost introduse și 11 controale noi, orientate către amenințările actuale (securitate cibernetică, servicii în cloud, protecția datelor). Perioada de tranziție de la ISO/IEC 27001:2013 s-a încheiat la 31 octombrie 2025; prin urmare, în prezent sunt valabile doar certificatele emise conform ediției 2022, iar organizațiile care se certifică acum o fac direct în baza ISO/IEC 27001:2022.

Aflați din articolul anexat AICI care sunt principalele modificari față de ediția precedentă a standardului.
Autor: Dr. ing. Cristian Roncea, Director Tehnic SRAC CERT

 

Cerințele standardului ISO 27001

Cerințele ISO 27001 sunt cuprinse în clauzele 4–10 ale standardului și definesc cadrul unui sistem de management al securității informației funcțional:

  • contextul organizației și identificarea părților interesate;
  • leadershipul și angajamentul conducerii, politica de securitate a informației;
  • evaluarea și tratarea riscurilor de securitate a informației;
  • stabilirea obiectivelor de securitate și planificarea pentru atingerea lor;
  • resursele, competențele, conștientizarea și informațiile documentate;
  • implementarea controalelor de securitate și elaborarea Declarației de aplicabilitate (Statement of Applicability);
  • evaluarea performanței prin monitorizare, audit intern și analiza efectuată de management;
  • îmbunătățirea continuă, prin tratarea neconformităților și acțiuni corective.

Controalele utilizate în tratarea riscurilor privind securitatea informațiilor sunt selectate din Anexa A a standardului, în funcție de riscurile identificate și de specificul organizației.

 

Beneficiile implementării și certificării ISO 27001

Implementarea și certificarea unui sistem de management al securității informației aduc avantaje concrete pentru orice organizație:

  • credibilitate și încredere pentru clienți, angajați, parteneri contractuali și proprietari că informațiile și sistemele informatice ale companiei sunt protejate;
  • dovada, pentru autorități, că sunt respectate legile și reglementările în vigoare, inclusiv cerințele privind protecția datelor cu caracter personal;
  • un plan de continuitate a afacerii și de recuperare în caz de incident, adecvat organizației;
  • creșterea productivității prin reducerea riscurilor operaționale și o disponibilitate mai mare a sistemelor informatice;
  • diferențiere strategică față de concurență, atât în procedurile de achiziții publice, cât și în contractele comerciale care presupun accesul la date sensibile sau secrete de stat;
  • reducerea probabilității și a impactului incidentelor de securitate, precum atacuri informatice, fraude sau scurgeri de date.

 

Este certificarea ISO 27001 obligatorie?

Din punct de vedere legal, certificarea ISO 27001 nu este, în general, obligatorie. În practică însă, ea devine tot mai des o cerință. Articolul 32 din Regulamentul GDPR impune măsuri tehnice și organizatorice adecvate pentru securitatea informațiilor de identificare personală – acest aspect este tratat în ISO 27001 și dezvoltat pe larg în ISO  27701. La acestea se adaugă cerințele din licitații și achiziții publice, contractele cu clienți mari sau din sectoare reglementate și lanțurile de aprovizionare în care furnizorii trebuie să demonstreze un nivel ridicat de securitate a informației. Astfel, deși nu este impusă explicit prin lege în majoritatea cazurilor, certificarea ISO 27001 reprezintă frecvent condiția pentru a încheia contracte și a accesa piețe noi.

 

Cum vă puteți certifica ISO 27001 cu SRAC?

Procesul de certificare ISO 27001 cu SRAC este clar și predictibil. După implementarea sistemului de management al securității informației, urmează evaluarea conformității realizată de auditorii SRAC. SRAC realizează certificări ISO 27001 pentru organizații din România, din toate sectoarele de activitate.

 

Etapele certificării și auditul ISO 27001

  1. Auditul ISO 27001 de certificare, include umătoarele etape:
  • analiza documentelor sistemului de management (inclusiv a Declarației de aplicabilitate).
  • etapa 1 in care se evaluează condițiile specifice locației clientului; analizarea stadiului SMSI al solicitantului şi a înţelegerii de către acesta a cerinţelor standardului; evaluarea nivelului de implementare a SMSI etc.
  • etapa 2 în care se determină eficacitatea sistemului de management pentru a asigura faptul că organizația, pe baza evaluarii riscului, a implementat controale aplicabile și a atins obiectivele stabilite de securitatea informațiilor; confirmarea că organizaţia client aderă la politicile, obiectivele şi procedurile proprii și că SMSI este conform cu toate cerinţele standardului ISO/IEC 27001.
  1. Tratarea eventualelor neconformități și implementarea acțiunilor corective.
  2. Emiterea certificatului ISO 27001, valabil 3 an, cu condiția realizării auditurilor anuale de supraveghere.
  3. Auditul de recertificare (reînnoirea certificării), pentru prelungirea valabilității certificatului pentru un nou ciclu de 3 ani.

 

De ce SRAC – acreditare RENAR și recunoaștere internațională IQNET și IAF

SRAC este acreditat de RENAR – organismul național de acreditare (certificat nr. SM 004) – pentru certificarea sistemelor de management al securității informației, în conformitate cu standardul de referință SR EN ISO/IEC 27001:2023.

Certificatul SRAC este recunoscut internațional datorită acreditării RENAR – semnatar al acordului la nivel internațional IAF-MLA și a parteneriatului cu IQNET (The International Certification Network).

Organizațiile certificate de SRAC primesc, fără costuri suplimentare, atât certificatul SRAC, cât și certificatul IQNET. Acesta asigură clienții și partenerii de afaceri că auditurile au fost realizate la cel mai înalt standard de imparțialitate și profesionalism, precum și accesul pe piețele externe.

 

Alătură-te celor mai importante companii și instituții din România care au ales marca SRAC: peste 10.000 organizaţii certificate / peste 25.000 certificate acordate în 30 de ani. De la branduri de top până la mari instituții publice, marile companii au ales serviciile noastre. 

Alege liderul în certificare – Certifică-te cu SRAC!

Portofoliu

BITDEFENDER logo
BITDEFENDER
ENDAVA logo
ENDAVA
EUROWEB logo
EUROWEB
INTRAROM logo
INTRAROM
KPMG logo
KPMG
M247 EUROPE logo
M247 EUROPE
NEXTGEN logo
NEXTGEN
NXDATA logo
NXDATA
ROEL logo
ROEL
ROMSYM DATA logo
ROMSYM DATA

 

Întrebări frecvente despre certificarea ISO 27001

Ce înseamnă certificarea ISO 27001?
Cât costă certificarea ISO 27001?
În cât timp se obține certificatul ISO 27001?
Cât timp este valabil certificatul ISO 27001?
Cu ce acreditare emite SRAC certificatul ISO 27001?
Mai sunt valabile certificatele ISO/IEC 27001:2013?
Este certificarea ISO 27001 obligatorie?
Poate fi integrată certificarea ISO 27001 cu alte standarde?
Care este situația certificărilor ISO 27001 în România și la nivel global?

Vrei să afli prețul pentru certificarea ISO/IEC 27001 sau alte detalii?

Solicită ofertă și vei primi răspuns în cel mai scurt timp posibil.

Cursuri

Ești interesat de cursuri în perioada următoare?

Consultă calendarul lunii curente

sau mergi la pagina de instruire.