STANDARDUL ISO/IEC 27001:2022 - SMSI

Pregătiți-vă certificarea ISO 27001
fără să pierdeți 6 luni

ISO/IEC 27001 este standardul internațional de referință pentru Sistemul de Management al Securității Informației (SMSI). Din ce în ce mai cerut de beneficiari, în cererile de ofertă, de asigurătorii cyber sau pentru accesul la anumite piețe de export, SYAGA vă însoțește de la gap assessment până la pregătirea auditului de certificare.

93
Măsuri Anexa A (ed. 2022)
4
Teme de securitate
7
Clauze de management (4-10)
1
Declarație de Aplicabilitate livrată

Contextul

ISO 27001 nu este o obligație legală generală, dar devine o cerință comercială de neocolit

📋

O certificare voluntară, dar din ce în ce mai cerută

ISO/IEC 27001 rămâne un demers voluntar. Ea este totuși din ce în ce mai cerută în cererile de ofertă, de marii beneficiari, de anumiți asigurători cyber, sau ca o cerință prealabilă pentru accesul la anumite piețe de export.

🔒

Puține IMM-uri și-au formalizat SMSI-ul

Majoritatea IMM-urilor și ETI-urilor nu au demarat niciun demers structurat de Sistem de Management al Securității Informației. Subiectul este perceput ca fiind complex, tehnic și lung.

💰

Însoțiri lungi și costisitoare

Misiunile clasice de certificare mobilizează echipele dumneavoastră timp de mai multe luni și reprezintă o investiție consistentă, adesea inaccesibilă unui IMM.

Echipele dumneavoastră IT sunt deja suprasolicitate

A mobiliza directorul IT sau responsabilul de securitate timp de luni de zile pentru a construi un SMSI nu este viabil într-un IMM unde fiecare poartă deja mai multe pălării.

Metoda ISO27001-Express

Un demers structurat în 3 faze, bazat pe aceeași metodologie deja testată de SYAGA pe PSSI-Express

1
Faza 1 - Gap Assessment

Evaluarea celor 93 de măsuri din Anexa A

Interviu de cadraj cu conducerea și responsabilul IT, apoi evaluarea sistematică a fiecăreia dintre cele 93 de măsuri de securitate din Anexa A (ediția 2022), repartizate pe cele 4 teme organizațională, umană, fizică și tehnologică. Restituirea unui raport de decalaje factual.

2
Faza 2 - Documentarea SMSI-ului

Politică de securitate, DdA și plan de remediere

Redactarea sau actualizarea politicii de securitate (SMSI), a Declarației de Aplicabilitate (DdA) care justifică aplicarea sau excluderea fiecăreia dintre cele 93 de măsuri, și a unui plan de remediere prioritizat pentru a acoperi decalajele identificate în faza 1.

3
Faza 3 - Însoțire către certificare

Pregătirea auditului de către organismul de certificare

Urmărirea implementării planului de remediere, revizuire documentară, și pregătirea echipei dumneavoastră pentru auditul realizat de un organism de certificare acreditat independent. SYAGA vă pregătește pentru audit; certificarea în sine este eliberată de acest organism terț.

Ce primiți

Documentele structurante ale dosarului de certificare ISO 27001

📊

Raport de Gap Assessment

Evaluare factuală a nivelului dumneavoastră de conformitate în raport cu standardul.

  • Evaluarea celor 93 de măsuri din Anexa A
  • Status pe măsură: conform / parțial / neconform
  • Sinteză pe temă (organizațională, umană, fizică, tehnologică)
  • Constatări factuale, fără judecată de valoare
🔐

Declarația de Aplicabilitate (DdA)

Documentul normativ central al dosarului de certificare ISO 27001.

  • Status aplicabil/exclus pentru fiecare dintre cele 93 de măsuri
  • Justificarea fiecărei excluderi
  • Referință către documentele SMSI-ului
  • Gata de prezentat organismului de certificare
📝

Politică de securitate (SMSI)

Documentul de guvernanță cerut de clauzele 4-10 ale standardului.

  • Perimetru și context al SMSI-ului
  • Roluri și responsabilități de securitate
  • Proces de gestionare a riscurilor
  • Ciclu de îmbunătățire continuă (PDCA)
🎯

Plan de remediere prioritizat

Foaia de parcurs pentru a acoperi decalajele identificate.

  • Acțiuni clasificate pe prioritate
  • Măsuri organizatorice și tehnice
  • Urmărirea progresului
  • Pregătire progresivă pentru audit
📄

Proceduri operaționale

Documente aplicabile direct de echipele dumneavoastră.

  • Gestionarea incidentelor de securitate
  • Gestionarea accesurilor și a identităților
  • Gestionarea schimbărilor
  • Cartă informatică
💻

Fișiere editabile

Toate documentele în formate pe care le puteți dezvolta.

  • HTML independent (se deschide în orice browser)
  • PDF de înaltă calitate (imprimare A4)
  • DOCX editabil (Microsoft Word)
  • Actualizare la fiecare revizuire anuală

Un soclu documentar mutualizabil

SMSI-ul ISO 27001 se suprapune în mod natural cu mai multe referențiale

ISO

ISO/IEC 27001:2022

Referențial central: clauzele 4-10 (cerințe de management) și Anexa A (93 de măsuri de securitate repartizate în 4 teme).

N2

Punte cu NIS2

Măsurile de gestionare a riscurilor cyber cerute de directiva NIS2 se suprapun în mare măsură cu măsurile din Anexa A ISO 27001. Un SMSI ISO 27001 facilitează punerea în conformitate NIS2 pentru entitățile vizate.

AN

Ghid ANSSI - Igienă informatică (autoritate franceză)

Măsurile ghidului de igienă informatică al ANSSI se suprapun cu o parte semnificativă a măsurilor din Anexa A ISO 27001. Corespondență documentată în planul de remediere.

RG

RGPD (Art. 32)

Măsurile tehnice și organizatorice adecvate cerute de articolul 32 din RGPD se bazează pe aceleași bune practici ca și Anexa A ISO 27001 (control acces, criptare, gestionarea incidentelor).

Oferte adaptate contextului dumneavoastră

Fiecare misiune ISO 27001 este dimensionată în funcție de perimetrul dumneavoastră și de maturitatea actuală. Ofertă personalizată sistematic.

Gap Assessment

Fotografia inițială a decalajelor dumneavoastră

La ofertă
în funcție de perimetru și efective
  • Evaluarea celor 93 de măsuri din Anexa A
  • Raport de constatare factuală
  • Sinteză pe temă de securitate
  • Restituire către conducere
  • Formate HTML + PDF + DOCX
Solicitați o ofertă

Mentenanță anuală

După certificare sau în continuu

La ofertă
în funcție de perimetru și efective
  • Revizuire anuală a SMSI-ului
  • Actualizarea DdA
  • Actualizarea planului de remediere
  • Pregătire pentru auditurile de supraveghere
Solicitați o ofertă

Întrebări frecvente

Ce este standardul ISO/IEC 27001?
ISO/IEC 27001 este standardul internațional de referință pentru implementarea unui Sistem de Management al Securității Informației (SMSI). În ediția sa din 2022, este structurat în clauzele 4-10 (cerințe de management: context, leadership, planificare, suport, funcționare, evaluare, îmbunătățire) și o Anexă A cu 93 de măsuri de securitate repartizate în 4 teme: organizațională, umană, fizică și tehnologică.
ISO 27001 este obligatorie pentru compania mea?
Nu, ISO 27001 este o certificare voluntară, spre deosebire de texte reglementare precum NIS2. În schimb, este din ce în ce mai cerută de facto: cereri de ofertă, cerințe ale marilor beneficiari, condiții de asigurare cyber, sau acces la anumite piețe de export. Este o alegere strategică mai degrabă decât o obligație legală generală.
SYAGA eliberează certificarea?
Nu. Certificarea ISO 27001 este eliberată exclusiv de un organism de certificare acreditat independent, în urma unui audit extern. SYAGA vă însoțește în pregătire (gap assessment, documentarea SMSI-ului, plan de remediere, pregătirea echipelor dumneavoastră), dar nu eliberează ea însăși certificatul.
Ce este Declarația de Aplicabilitate (DdA)?
DdA este un document normativ obligatoriu al dosarului de certificare. Ea listează fiecare dintre cele 93 de măsuri din Anexa A și precizează dacă este aplicată sau exclusă, cu justificarea corespunzătoare. Este unul dintre documentele cele mai examinate în timpul auditului de certificare.
Cât timp trebuie să îmi mobilizez echipele?
Esențialul lucrării (evaluare, redactare documentară, plan de remediere) este realizat de auditorii noștri. Echipele dumneavoastră sunt solicitate în principal la interviul inițial de cadraj și la punctele de restituire. Durata totală a unui demers de certificare depinde puternic de perimetrul dumneavoastră și de maturitatea de pornire; este estimată de la caz la caz în ofertă.
Prin ce este SYAGA legitimă să mă însoțească?
SYAGA Consulting realizează audituri de securitate a sistemelor informatice din 2009. Auditorii noștri intervin la clienți de diferite dimensiuni în mai multe sectoare. Metodologia de gap assessment și de generare documentară utilizată pentru ISO27001-Express se bazează pe același motor deja utilizat în celelalte însoțiri de conformitate ale noastre (PSSI-Express).

Monitorizare reglementară - surse oficiale

Ce spune cu adevărat ISO/IEC 27001, explicat simplu. Fiecare punct trimite la sursa sa oficială (ISO, AFNOR, COFRAC, ANSSI), actualizată la 17/07/2026.

Ce este, concret?

ISO/IEC 27001 este o metodă recunoscută pentru a identifica amenințările care planează asupra datelor dumneavoastră, a controla riscurile și a implementa protecțiile potrivite, pentru ca informațiile dumneavoastră să rămână confidențiale, disponibile și fiabile. Nu este un software, este o organizare de pus în aplicare în companie.

Sursă: AFNOR Certification (organism francez)

Este o alegere, nu o lege

Spre deosebire de alte demersuri (precum omologarea de securitate impusă anumitor sisteme ale statului), ISO 27001 este facultativă: este un standard certificator, nu o obligație reglementară generală. O alegeți pentru a liniști clienți, parteneri și asigurători.

Sursă: ANSSI (fișă metodă, autoritate franceză)

Cine eliberează certificatul?

Niciodată compania însăși, nici un consultant: doar un organism de certificare independent și acreditat îl poate elibera (COFRAC este unica instanță franceză de acreditare, creată în 1994). Certificatul obținut este valabil 3 ani.

Sursă: COFRAC (organism francez)

Parcursul, în 6 etape

Evaluare prealabilă (opțională), pregătire, revizuirea documentelor, audit la fața locului pentru a verifica ce este cu adevărat în vigoare, eliberarea certificatului (3 ani), apoi o vizită de control în fiecare an și un audit complet de reînnoire după 3 ani. Nimic nu este fixat o dată pentru totdeauna.

Sursă: AFNOR Certification (organism francez)

Chiar aduce beneficii?

Conform unui studiu AFNOR realizat la companii certificate: 89% au constatat mai puține incidente de securitate, 83% au procese de securitate interne mai solide, iar 88% și-au păstrat clienți care ar fi putut pleca fără certificare.

Sursă: studiu AFNOR 2019 (organism francez)

Recunoscută peste tot, nu doar în Franța

Este standardul de securitate a informației cel mai utilizat din lume, conform ISO însăși. Iar acreditarea care controlează organismele de certificare (precum COFRAC în Franța) este recunoscută internațional prin acorduri între țări, ceea ce facilitează accesul la piețe în Europa și în altă parte.

Sursă: ISO (comitetul JTC1/SC27)

Cine este cu adevărat vizat de ISO 27001?

Nu trebuie să fiți o multinațională sau o companie din domeniul digital. Iată, cu sprijinul surselor oficiale, cine poate (și uneori trebuie) să se intereseze de acest subiect.

Toată lumea, fără excepție de mărime sau sector

Certificarea se adresează « tuturor organizațiilor, întreprinderilor și colectivităților, de toate mărimile și din toate sectoarele care dețin date, fizice sau digitalizate ». AFNOR precizează chiar ea că nu vizează « doar găzduitorii de date, start-up-urile, multinaționalele sau întreprinderile din domeniul informatic »: cabinet contabil, atelier auto, asociație, primărie, clinică... dacă aveți date, sunteți în domeniul de aplicare.

Sursă: AFNOR Certification (17/07/2026)

O alegere, niciodată o obligație ca atare

Fișa de metodă oficială a ANSSI (mai 2025) o confirmă în scris: pentru ISO/IEC 27001, căsuța « Obligație » este bifată « Facultativ ». În schimb, omologarea de securitate (regimul cu adevărat obligatoriu) se aplică doar sistemelor informatice ale statului francez și operatorilor reglementați francezi (OIV/OSE). Două lumi diferite: nu le confundați dacă un prestator vă vorbește despre o obligație legală ISO 27001, nu este exact.

Sursă: ANSSI, fișă de metodă v1.0 (mai 2025)

Adevăratul declanșator: directiva europeană NIS2

Textul european NIS2 (acesta, obligatoriu) citează explicit familia de standarde ISO/IEC 27000, din care face parte ISO 27001, ca referință de bune practici pentru măsurile de securitate cibernetică ce trebuie puse în aplicare. Comisia Europeană cere statelor membre să „promoveze utilizarea standardelor europene și internaționale relevante”. Concret: ISO 27001 devine cel mai recunoscut mijloc de a dovedi conformitatea cu NIS2 în fața unui organism de reglementare.

Sursă: EUR-Lex, directiva (UE) 2022/2555, considerentele 79-80

NIS2, concret: 18 sectoare, începând de la 50 de angajați

Potrivit Comisiei Europene, NIS2 acoperă 18 sectoare critice: energie, transport, sănătate, finanțe, gestionarea apei, infrastructuri digitale (deja incluse în NIS1), plus, în prezent, comunicații electronice destinate publicului, rețele sociale, gestionarea deșeurilor, fabricarea produselor critice, servicii poștale și de curierat, administrație publică și sectorul spațial. Regula privind mărimea: « entitățile mijlocii și mari » din aceste sectoare vor trebui să adopte măsuri de gestionare a riscurilor cibernetice și să notifice incidentele semnificative.

Sursă: Comisia Europeană, digital-strategy.ec.europa.eu

« Întreprindere mijlocie », ce înseamnă exact?

Definiția oficială europeană (Recomandarea 2003/361/CE) stabilește praguri precise. O întreprindere depășește pragul „mijlociu” (și intră în domeniul probabil de aplicare al NIS2) de îndată ce depășește unul dintre aceste repere:

Categorie Personal Cifră de afaceri
Micro-întreprindere mai puțin de 10 2 mil. € sau mai puțin
Întreprindere mică mai puțin de 50 10 mil. € sau mai puțin
Întreprindere mijlocie mai puțin de 250 50 mil. € sau mai puțin
Sursă: Comisia Europeană, definiția IMM

Domeniul de aplicare se extinde, inclusiv la structurile mici

Comisia Europeană a propus la 20 ianuarie 2026 un amendament țintit pentru a ușura punerea în conformitate a 28 700 de întreprinderi, dintre care 6 200 micro și întreprinderi mici. Dovadă că subiectul nu mai privește deja doar marile grupuri: structuri modeste se regăsesc, prin clienții sau sectorul lor, nevoite să răspundă acelorași cerințe.

Sursă: Comisia Europeană, digital-strategy.ec.europa.eu (20/01/2026)

Sancțiunile: ce trebuie cu adevărat să vă temeți

Fără panică inutilă aici, doar cifrele oficiale. Ce spune de fapt legea despre amenzi, cine le aplică și de ce ISO 27001 rămâne cea mai bună protecție a dumneavoastră împotriva lor.

ISO 27001 în sine nu sancționează nimic

Acesta este cel mai liniștitor aspect: a nu fi certificat ISO 27001 nu atrage, în sine, nicio amendă. Standardul este facultativ (fișa de metodă oficială a ANSSI o confirmă: « căsuța Obligație bifată Facultativ »). Un standard facultativ nu are, în mod logic, niciun mecanism de sancțiune legală asociat absenței sale.

Sursă: ANSSI, fișă de metodă v1.0 (mai 2025)

Adevăratul risc financiar: amenzile NIS2

Dacă activitatea dumneavoastră intră în domeniul de aplicare al directivei europene NIS2 (aceasta, obligatorie), amenzile sunt cifrate clar de Comisia Europeană: până la 10 000 000 EUR sau 2% din cifra de afaceri mondială a exercițiului precedent pentru o entitate « esențială » (se reține valoarea cea mai mare), și până la 7 000 000 EUR sau 1,4% din cifra de afaceri mondială pentru o entitate « importantă ». Tocmai pentru a evita acest risc este recomandat ISO 27001 ca dovadă de conformitate.

Sursă: Comisia Europeană, FAQ oficial NIS2

Cine decide cuantumul?

Nu sunt amenzi automate și nici forfetare. Autoritatea competentă trebuie să țină cont de « natura, gravitatea și durata încălcării, prejudiciul cauzat sau pierderile suferite, [și] caracterul intenționat sau din neglijență al încălcării ». O întreprindere de bună-credință care corectează rapid un incident nu este tratată la fel ca o întreprindere neglijentă și recidivistă.

Sursă: Comisia Europeană, FAQ oficial NIS2

În Franța, ANSSI este cea care controlează

Fiecare stat membru desemnează propria autoritate competentă pentru aplicarea NIS2. În Franța, ANSSI (Agenția națională franceză pentru securitatea sistemelor informatice) este cea însărcinată cu punerea în aplicare și controlul. Aceasta a pus la dispoziție, în martie 2026, un referențial național (ReCyF, neobligatoriu) pentru a ajuta întreprinderile să se orienteze și să își compare demersurile existente, printre care ISO 27001.

Sursă: cyber.gouv.fr (ANSSI)

Înainte de amendă, măsuri corective

Autoritățile competente dispun și de instrumente nefinanciare: instrucțiuni obligatorii, ordin de a pune în aplicare recomandările unui audit de securitate, sau ordin de punere în conformitate a măsurilor de securitate. Directiva prevede de asemenea dispoziții privind răspunderea persoanelor care ocupă funcții de conducere generală. Amenda nu este, în general, primul răspuns la o neconformitate.

Sursă: Comisia Europeană, FAQ oficial NIS2

Niciun caz cifrat publicat până în prezent

Statele membre au avut până la 17 octombrie 2024 pentru a transpune NIS2 în dreptul național. La data redactării, nicio sursă oficială nu publică vreun caz real cu un cuantum de sancțiune efectiv aplicat în Franța sau în UE: cifrele de mai sus reprezintă plafoane legale maxime, nu valori medii constatate. Vom actualiza această pagină de îndată ce va fi publicat un caz oficial.

Sursă: Comisia Europeană, digital-strategy.ec.europa.eu

Calendarul ISO 27001, pe scurt

Ce date contează cu adevărat? Ce este deja obligatoriu, ce funcționează deja și ce urmează. Cu sprijinul surselor oficiale, înțeles în 2 minute, actualizat la 18/07/2026.

2022 În vigoare

Versiunea de referință astăzi: ISO/IEC 27001:2022

A existat o versiune din 2013, astăzi depășită. Fișa de metodă oficială a ANSSI (mai 2025) o confirmă în scris în tabelul său comparativ: « Ultima versiune: ISO27001 versiunea 2022 ». Această versiune acoperă domeniile organizațional, fizic și tehnologic ale perimetrului de certificat. Concret: orice nouă certificare, sau orice reînnoire, se realizează acum pe această versiune.

Sursă: ANSSI, fișă de metodă v1.0 (mai 2025)
17 oct. 2024 În vigoare

Adevăratul start: NIS2 transpusă în toată UE

Directiva europeană NIS2 a intrat în vigoare în ianuarie 2023, dar data care contează pentru întreprinderi este 17 octombrie 2024: termenul-limită până la care fiecare stat membru trebuia să fi transpus textul în dreptul său național. De la această dată, NIS2 se aplică concret și citează tocmai familia de standarde ISO/IEC 27000 (din care face parte ISO 27001) ca referință de bune practici pentru conformare.

Sursă: Comisia Europeană, digital-strategy.ec.europa.eu
18 oct. 2024 În vigoare

Vechea directivă NIS1 a ieșit la pensie

A doua zi după termenul-limită de transpunere a NIS2, vechea directivă NIS1 (cea din 2016) a fost oficial abrogată. Un singur text de referință de acum în Europa pentru securitatea cibernetică reglementară a sectoarelor critice: nicio îndoială asupra cadrului aplicabil.

Sursă: Comisia Europeană, digital-strategy.ec.europa.eu
În continuu Ciclu de 3 ani

Odată certificat, ritmul nu se oprește niciodată

Certificatul ISO 27001, odată eliberat de un organism acreditat, este valabil 3 ani. Dar acest lucru nu înseamnă că rămâne fix: AFNOR Certification prevede o vizită de control în fiecare an, apoi un audit complet de reînnoire la finalul celor 3 ani. ANSSI confirmă exact același mecanism în fișa sa din mai 2025: durată de 3 ani, revizuire anuală de management și audit de urmărire. Două surse oficiale diferite, același calendar.

Sursă: AFNOR Certification, ANSSI (mai 2025)
20 ian. 2026 Urmează

Ce mai poate încă să se schimbe: o ușurare a NIS2 în discuție

Comisia Europeană a propus la 20 ianuarie 2026 un amendament țintit pentru a simplifica punerea în conformitate a 28 700 de întreprinderi, dintre care 6 200 micro și întreprinderi mici. La această dată, este vorba despre o propunere, nu încă despre un text adoptat: calendarul reglementar din jurul ISO 27001 se poate deci încă schimba în lunile următoare, fără a pune sub semnul întrebării interesul standardului în sine.

Sursă: Comisia Europeană, digital-strategy.ec.europa.eu (20/01/2026)
2025 În vigoare

În Franța: un calendar paralel pentru sistemele statului

Pentru sistemele informatice ale statului francez și ale operatorilor reglementați, ANSSI are propria sa procedură, omologarea de securitate, aflată în prezent la versiunea 2.1 (2025), și aceasta cu o durată maximă de 3 ani și o revizuire anuală recomandată a sistemelor. Nu este același demers ca ISO 27001 (facultativ), dar ambele avansează în același ritm de 3 ani, ceea ce ușurează viața celor care trebuie să le gestioneze pe amândouă simultan.

Sursă: ANSSI, fișă de metodă v1.0 (mai 2025)
SYAGA vă însoțește în pregătirea SMSI-ului dumneavoastră și a dosarului dumneavoastră de certificare. Certificarea ISO/IEC 27001 în sine este eliberată de un organism de certificare acreditat independent, neafiliat cu SYAGA. Acest conținut este un instrument de asistență și nu constituie un aviz juridic.

Gata să vă structurați demersul ISO 27001?

Contactați-ne pentru o ofertă personalizată în funcție de perimetrul dumneavoastră și de maturitatea actuală.

Porniți diagnosticul meu gratuit

Gratuit: scorul dumneavoastră + abaterile dumneavoastră. Raportul detaliat și atestarea: 499 € fără TVA, doar dacă decideți.

contact@syaga.eu