ISO/IEC 27000:2026: čo sa mení v rodine noriem ISMS

ISO/IEC 27000:2026: čo sa mení v rodine noriem ISMS

Podvýbor ISO/IEC JTC 1/SC 27 vydal 3. júla 2026 šiestu edíciu normy ISO/IEC 27000. Európska verzia EN ISO/IEC 27000:2026 nasledovala 15. júla a nahradila EN ISO/IEC 27000:2020. Certifikačnou normou zostáva ISO/IEC 27001:2022 — vydané certifikáty ani plán auditov sa nemenia. Nová edícia napriek tomu stojí za pozornosť, lebo mení to, na čo sa vaša dokumentácia odvoláva.

Slovník už v norme nie je

Z názvu zmizlo slovo „vocabulary“. Edícia z roku 2018 sa volala Information technology — Security techniques — Information security management systems — Overview and vocabulary, nová znie Information security, cybersecurity and privacy protection — Information security management systems — Overview. Nie je to kozmetika: kapitola 3 sa zmenšila zo 77 definovaných pojmov na 12 — ostali len tie, ktoré dokument potrebuje na vysvetlenie vlastných konceptov. Zvyšok terminológie sa presunul do platformy ISO Online Browsing Platform.

Dopad je v dokumentácii. Bezpečnostné politiky, glosáre, školiace materiály aj prílohy zmlúv sa bežne odvolávajú na „pojmy podľa ISO/IEC 27000“. Taký odkaz dnes smeruje na dokument, ktorý väčšinu tých pojmov už neobsahuje. Nie je to nález na zajtra, ale pri najbližšej revízii treba odkaz buď presmerovať, alebo pojmy zadefinovať lokálne.

Rodina noriem je preskupená

Nová edícia člení rodinu podľa funkcie, nie podľa čísel: špecifikácia ISMS (27001), kandidáti na potrebné bezpečnostné opatrenia (27002, 27010, 27011, 27017, 27019), plnenie požiadaviek ISMS (27003, 27004, 27005, 27007), používanie ISMS (27013, 27014, TR 27016), hodnotenie opatrení, atribúty, procesy a kompetencie (TS 27008, 27021, TS 27022, 27028) a posudzovanie zhody (27006-1).

Do zoznamu pribudla ISO/IEC 27028 k atribútom opatrení. Naopak, 27009, 27018 a 27799 v ňom už nefigurujú — nie sú zrušené, len ich prehľadová norma nezaraďuje do rodiny. Ak sa vaše postupy odvolávajú napríklad na 27018 pri osobných údajoch v cloude, nič sa nerozbije; mapa, ktorú predkladáte audítorovi, však vyzerá inak.

Príloha A ako kontrola úplnosti

Najužitočnejšia časť je spôsob, akým nová edícia opisuje prílohu A normy ISO/IEC 27001. Poradie je: určiť potrebné opatrenia na základe zvládania rizík, navrhnúť ich alebo prevziať z ľubovoľného zdroja, a až potom ich porovnať s prílohou A, aby sa overilo, že žiadne potrebné opatrenie nechýba. Presne to vyžaduje kapitola 6.1.3 normy ISO/IEC 27001:2022 — teraz to prehľadová norma hovorí nahlas.

Väčšina zavedení to robí obrátene: začne sa 93 opatreniami prílohy A v štyroch témach, napíše sa vyhlásenie o aplikovateľnosti a riziká sa dopĺňajú spätne. Taký systém riadenia informačnej bezpečnosti certifikáciou prejde, ale nesie dve slabiny — opatrenia, ktoré nekryjú žiadne reálne riziko, a riziká bez opatrenia, lebo v prílohe A preň niet položky. Audítor číta tú istú prehľadovú normu ako vy.

Čo urobiť teraz

  • Nájsť v dokumentácii ISMS odkazy na ISO/IEC 27000 ako zdroj pojmov a opraviť ich pri najbližšej plánovanej revízii.
  • Overiť, či proces zvládania rizík opisuje poradie podľa 6.1.3 — riziká, opatrenia, až potom porovnanie s prílohou A.
  • Pri nákupe podporných noriem vychádzať z nového členenia rodiny, nie zo zoznamu z roku 2018.
  • Neplánovať prechod. Toto nie je situácia 2013 → 2022; prechodné obdobie neexistuje, lebo certifikačná norma sa nemenila.

ISO/IEC 27000 nikdy nebola norma, ktorú by niekto čítal od začiatku do konca. Bola to však norma, na ktorú sa odkazovalo — a práve odkazy šiesta edícia mení. Anglická verzia má jedenásť strán; prejsť ju a porovnať s vlastnou dokumentáciou je práca na jedno popoludnie.

Potrebujete pomôcť s touto témou?

Kontakt