ISO/IEC 27001 е международният референтен стандарт за Система за управление на информационната сигурност (СУИС). Все по-често изисквана от възложители, в тръжни процедури, от кибер застрахователи или за достъп до определени експортни пазари, SYAGA ви съдейства от оценката на пропуските до подготовката за одита за сертификация.
ISO 27001 не е общо законово задължение, но се превръща в неизбежна бизнес предпоставка
ISO/IEC 27001 остава доброволен подход. Тя обаче е все по-често изисквана в тръжни процедури, от големи възложители, от определени кибер застрахователи или като предпоставка за достъп до определени експортни пазари.
По-голямата част от МСП и средно големите предприятия не са предприели никакъв структуриран подход към Система за управление на информационната сигурност. Темата се възприема като сложна, техническа и дълга.
Класическите проекти за сертификация ангажират екипите ви за няколко месеца и представляват значителна инвестиция, често недостъпна за МСП.
Ангажирането на ИТ директора или отговорника по сигурността за месеци за изграждане на СУИС не е жизнеспособно в МСП, където всеки вече изпълнява няколко роли.
Структуриран подход в 3 фази, основан на същата методология, вече доказана от SYAGA при PSSI-Express
Разговор за обхвата с ръководството и отговорника по ИС, след което систематична оценка на всяка от 93-те мерки за сигурност от Приложение А (издание 2022), разпределени в 4-те теми: организационна, човешка, физическа и технологична. Представяне на фактически доклад за пропуските.
Изготвяне или актуализация на политиката за сигурност (СУИС), на Декларацията за приложимост (ДП), обосноваваща прилагането или изключването на всяка от 93-те мерки, и на приоритизиран план за отстраняване на пропуските, идентифицирани във фаза 1.
Проследяване на изпълнението на плана за отстраняване, преглед на документацията и подготовка на вашия екип за одита, извършван от независим акредитиран сертифициращ орган. SYAGA ви подготвя за одита; самата сертификация се издава от този трети орган.
Структуриращите документи на досието за сертификация по ISO 27001
Фактическа оценка на вашето ниво на съответствие спрямо стандарта.
Централен нормативен документ на досието за сертификация по ISO 27001.
Документът за управление, изискван от клаузи 4 до 10 на стандарта.
Пътната карта за отстраняване на идентифицираните пропуски.
Документи, директно приложими от вашите екипи.
Всички документи във формати, които можете да развивате.
СУИС по ISO 27001 естествено се припокрива с няколко стандарта
Централен стандарт: клаузи 4 до 10 (изисквания за управление) и Приложение А (93 мерки за сигурност, разпределени в 4 теми).
Мерките за управление на киберрисковете, изисквани от директива NIS2, до голяма степен се припокриват с мерките от Приложение А на ISO 27001. СУИС по ISO 27001 улеснява привеждането в съответствие с NIS2 за засегнатите субекти.
Мерките от ръководството за ИТ хигиена на ANSSI се припокриват значително с мерките от Приложение А на ISO 27001. Съответствието е документирано в плана за отстраняване.
Подходящите технически и организационни мерки, изисквани от член 32 на GDPR, се основават на същите добри практики като Приложение А на ISO 27001 (контрол на достъпа, криптиране, управление на инциденти).
Всеки проект по ISO 27001 се оразмерява според вашия обхват и текущата ви зрялост. Систематично персонализирана оферта.
Начална снимка на вашите пропуски
От оценката на пропуските до подготовката за одита
След сертификация или в непрекъснат режим
Какво наистина казва ISO/IEC 27001, обяснено просто. Всяка точка препраща към своя официален източник (ISO, AFNOR, COFRAC, ANSSI), актуализирано на 17/07/2026.
ISO/IEC 27001 е признат метод за откриване на заплахите за вашите данни, управление на рисковете и въвеждане на правилните защити, така че информацията ви да остане поверителна, налична и надеждна. Това не е софтуер, а организация, която се въвежда в предприятието.
Източник: AFNOR CertificationЗа разлика от други подходи (като задължителната сигурностна хомологация за определени системи на държавата, приложима във Франция), ISO 27001 е незадължителна: това е сертифициращ стандарт, а не общо регулаторно задължение. Избирате я, за да успокоите клиенти, партньори и застрахователи.
Източник: ANSSI (методически лист, френски орган)Никога самата компания, нито консултант: само независим и акредитиран сертифициращ орган може да го издаде (COFRAC е единственият френски акредитиращ орган, създаден през 1994 г.). Получаваният сертификат е валиден 3 години.
Източник: COFRAC (френски орган)Предварителна оценка (незадължителна), подготовка, преглед на документите, одит на място за проверка какво наистина е въведено, издаване на сертификата (3 години), след което контролно посещение всяка година и пълен одит за подновяване след 3 години. Нищо не е окончателно фиксирано веднъж завинаги.
Източник: AFNOR CertificationСпоред проучване на AFNOR сред сертифицирани компании: 89% са установили по-малко инциденти по сигурността, 83% имат по-солидни вътрешни процеси за сигурност, а 88% са запазили клиенти, които биха могли да си тръгнат без сертификацията.
Източник: проучване на AFNOR, 2019 г.Това е най-използваният в света стандарт за информационна сигурност, според самата ISO. А акредитацията, която контролира сертифициращите органи (като COFRAC във Франция), е международно призната чрез споразумения между държавите, което улеснява достъпа до пазари в Европа и другаде.
Източник: ISO (комитет JTC1/SC27)Не е нужно да сте мултинационална компания или ИТ фирма. Ето, с подкрепата на официални източници, кой може (а понякога и трябва) да се интересува от това.
Сертификацията се обръща към „всички организации, предприятия и общности, от всякакъв размер и от всички сектори, притежаващи данни, физически или дигитализирани". AFNOR уточнява, че тя не е насочена „само към хостинг доставчици на данни, стартъпи, мултинационални компании или предприятия от ИТ сектора": счетоводна кантора, автосервиз, сдружение, кметство, клиника... ако имате данни, попадате в обхвата.
Източник: AFNOR Certification (17/07/2026)Официалният методически лист на ANSSI (май 2025 г.) го потвърждава категорично: за ISO/IEC 27001 полето „Задължение" е отбелязано като „Незадължително". За разлика от това, сигурностната хомологация (наистина задължителният режим) се отнася само до информационните системи на френската държава и регулираните оператори (OIV/OSE). Две различни неща: не бъркайте двете, ако доставчик ви говори за законово задължение по ISO 27001, това не е точно.
Източник: ANSSI, методически лист v1.0 (май 2025 г.)Европейският текст NIS2 (той е задължителен) изрично цитира семейството от стандарти ISO/IEC 27000, към което принадлежи ISO 27001, като референция за добри практики за мерките за киберсигурност, които трябва да се въведат. Европейската комисия иска от държавите членки да „насърчават използването на съответните европейски и международни стандарти". На практика: ISO 27001 се превръща в най-признатия начин да докажете съответствие с NIS2 пред регулатор.
Източник: EUR-Lex, Директива (ЕС) 2022/2555, съображения 79-80Според Европейската комисия NIS2 обхваща 18 критични сектора: енергетика, транспорт, здравеопазване, финанси, управление на водите, цифрова инфраструктура (вече в NIS1), плюс вече електронни съобщения за широка публика, социални мрежи, управление на отпадъци, производство на критични продукти, пощи и куриерски услуги, публична администрация и космическия сектор. Правилото за размер: „средните и големите предприятия" от тези сектори ще трябва да предприемат мерки за управление на киберрисковете и да уведомяват за значими инциденти.
Източник: Европейска комисия, digital-strategy.ec.europa.euОфициалната европейска дефиниция (Препоръка 2003/361/ЕО) определя точни прагове. Предприятието преминава прага „средно" (и попада във вероятния обхват на NIS2), щом надхвърли един от следните показатели:
| Категория | Персонал | Оборот |
|---|---|---|
| Микропредприятие | под 10 | 2 млн. € или по-малко |
| Малко предприятие | под 50 | 10 млн. € или по-малко |
| Средно предприятие | под 250 | 50 млн. € или по-малко |
На 20 януари 2026 г. Европейската комисия предложи целенасочена поправка за облекчаване на съответствието на 28 700 предприятия, от които 6 200 микро- и малки предприятия. Доказателство, че темата вече не засяга само големите групи: скромни структури, чрез своите клиенти или сектор, също се оказват задължени да отговарят на същите изисквания.
Източник: Европейска комисия, digital-strategy.ec.europa.eu (20/01/2026)Без излишна паника тук, само официалните цифри. Какво наистина казва законът за глобите, кой ги прилага и защо ISO 27001 остава най-добрата ви защита срещу тях.
Това е най-успокояващият момент: да не сте сертифицирани по ISO 27001 не води само по себе си до никаква глоба. Стандартът е незадължителен („полето „Задължение" е отбелязано като „Незадължително"", потвърждава официалният методически лист на ANSSI). Незадължителен стандарт логично няма механизъм за правна санкция, свързан с отсъствието му.
Източник: ANSSI, методически лист v1.0 (май 2025 г.)Ако дейността ви попада в обхвата на европейската директива NIS2 (тя е задължителна), глобите са ясно определени от Европейската комисия: до 10 000 000 EUR или 2% от глобалния оборот за предходната финансова година за „съществено" предприятие (взема се по-високата сума), и до 7 000 000 EUR или 1,4% от глобалния оборот за „важно" предприятие. Именно за да се избегне точно този риск, ISO 27001 се препоръчва като доказателство за съответствие.
Източник: Европейска комисия, официален ЧЗВ за NIS2Това не са автоматични или фиксирани глоби. Компетентният орган трябва да вземе предвид „естеството, тежестта и продължителността на нарушението, причинената вреда или претърпените загуби, [и] умишления или небрежен характер на нарушението". Добросъвестно предприятие, което бързо коригира инцидент, не се третира като небрежно и рецидивиращо предприятие.
Източник: Европейска комисия, официален ЧЗВ за NIS2Всяка държава членка определя свой компетентен орган за прилагане на NIS2. Във Франция това е ANSSI (Национална агенция за сигурност на информационните системи), която отговаря за прилагането и контрола. През март 2026 г. тя предостави национална референтна рамка (ReCyF, незадължителна), за да помогне на предприятията да се ориентират и да сравнят съществуващите си подходи, включително ISO 27001.
Източник: cyber.gouv.fr (ANSSI)Компетентните органи разполагат и с нефинансови инструменти: задължителни указания, разпореждане за прилагане на препоръките от одит на сигурността, или разпореждане за привеждане на мерките за сигурност в съответствие. Директивата предвижда и разпоредби относно отговорността на лицата, заемащи ръководни функции. Глобата обикновено не е първата реакция при нарушение.
Източник: Европейска комисия, официален ЧЗВ за NIS2Държавите членки трябваше да транспонират NIS2 в националното си законодателство до 17 октомври 2024 г. Към момента на изготвяне никой официален източник не публикува реален случай с фактически приложена санкция във Франция или ЕС: посочените по-горе цифри са законови максимални тавани, а не средно наблюдавани суми. Ще актуализираме тази страница веднага щом бъде публикуван официален случай.
Източник: Европейска комисия, digital-strategy.ec.europa.euКои дати наистина имат значение? Какво вече е задължително, какво вече работи и какво предстои. С подкрепата на официални източници, разбираемо за 2 минути, актуализирано към 18/07/2026.
Съществуваше версия от 2013 г., вече остаряла. Официалният методически лист на ANSSI (май 2025 г.) го потвърждава категорично в сравнителната си таблица: „Последна версия: ISO27001 версия 2022". Тази версия обхваща организационната, физическата и технологичната област на обхвата за сертифициране. На практика: всяка нова сертификация или подновяване вече се извършва по тази версия.
Източник: ANSSI, методически лист v1.0 (май 2025 г.)Европейската директива NIS2 влезе в сила през януари 2023 г., но датата, която има значение за предприятията, е 17 октомври 2024 г.: крайният срок, до който всяка държава членка трябваше да е транспонирала текста в националното си законодателство. От тази дата NIS2 се прилага на практика и именно тя цитира семейството от стандарти ISO/IEC 27000 (към което принадлежи ISO 27001) като референция за добри практики за постигане на съответствие.
Източник: Европейска комисия, digital-strategy.ec.europa.euНа следващия ден след крайния срок за транспониране на NIS2 старата директива NIS1 (от 2016 г.) беше официално отменена. Оттук нататък в Европа има само един референтен текст за регулаторната киберсигурност на критичните сектори: без съмнение кой режим се прилага.
Източник: Европейска комисия, digital-strategy.ec.europa.euВеднъж издаден от акредитиран орган, сертификатът по ISO 27001 е валиден 3 години. Но това не означава, че всичко е фиксирано веднъж завинаги: AFNOR Certification предвижда контролно посещение всяка година, а след изтичане на 3-те години - пълен одит за подновяване. ANSSI потвърждава точно същия механизъм в своя лист от май 2025 г.: срок от 3 години, годишен преглед от ръководството и одит за проследяване. Два различни официални източника, един и същ календар.
Източник: AFNOR Certification, ANSSI (май 2025 г.)На 20 януари 2026 г. Европейската комисия предложи целенасочена поправка за опростяване на съответствието на 28 700 предприятия, от които 6 200 микро- и малки предприятия. Към тази дата това е само предложение, а не още приет текст: регулаторният календар около ISO 27001 може следователно все още да се променя през следващите месеци, без това да поставя под въпрос стойността на самия стандарт.
Източник: Европейска комисия, digital-strategy.ec.europa.eu (20/01/2026)За информационните системи на държавата и на регулираните оператори ANSSI има своя собствена процедура - сигурностната хомологация, в момента във версия 2.1 (2025 г.), също с максимален срок от 3 години и препоръчителен годишен преглед на системите. Това не е същата процедура като ISO 27001 (незадължителна), но двете напредват в един и същ 3-годишен ритъм, което улеснява живота на онези, които трябва да управляват и двете едновременно.
Източник: ANSSI, методически лист v1.0 (май 2025 г.)Свържете се с нас за персонализирана оферта според вашия обхват и текущата ви зрялост.
Безплатно: вашият резултат + отклоненията ви. Подробният доклад и удостоверението: 499 € без ДДС, само ако решите.
contact@syaga.eu