ISO/IEC 27001 i ISO/IEC 27002 - podział ról
ISO/IEC 27001 zawiera wymagania dla systemu zarządzania i Załącznik A z katalogiem zabezpieczeń. ISO/IEC 27002 rozwija te same 93 pozycje, podając cel, wytyczne wdrożeniowe i informacje pomocnicze.[1][3]
Numeracja bywa źródłem nieporozumień. W Załączniku A do ISO/IEC 27001 zabezpieczenia mają oznaczenia A.5-A.8. W ISO/IEC 27002 odpowiadają im rozdziały 5-8 bez przedrostka A. W artykule zachowujemy notację A.5-A.8, bo ułatwia bezpośrednie mapowanie do Deklaracji Stosowania.
Wydanie z 2022 r.
Wydanie 2022 zastąpiło strukturę 114 zabezpieczeń w 14 kategoriach katalogiem 93 zabezpieczeń w czterech grupach.[1] Część wcześniejszych pozycji połączono, część przeniesiono, a 11 dodano jako nowe.
| Grupa | Oznaczenie | Liczba |
|---|---|---|
| Organizacyjne | A.5 | 37 |
| Dotyczące ludzi | A.6 | 8 |
| Fizyczne | A.7 | 14 |
| Technologiczne | A.8 | 34 |
| Razem | A.5-A.8 | 93 |
Nowe pozycje to: A.5.7 Threat intelligence, A.5.23 Information security for use of cloud services, A.5.30 ICT readiness for business continuity, A.7.4 Physical security monitoring, A.8.9 Configuration management, A.8.10 Information deletion, A.8.11 Data masking, A.8.12 Data leakage prevention, A.8.16 Monitoring activities, A.8.23 Web filtering i A.8.28 Secure coding.[1]
Atrybuty
ISO/IEC 27002:2022 pozwala klasyfikować zabezpieczenia za pomocą atrybutów. W standardowym zestawie są perspektywy: typ zabezpieczenia, właściwości bezpieczeństwa informacji, koncepcje cyberbezpieczeństwa, zdolności operacyjne i domeny bezpieczeństwa.[1]
Atrybuty pomagają filtrować katalog, przypisywać właścicieli i mapować zabezpieczenia do innych modeli. Nie zmieniają jednak treści samego zabezpieczenia. Wbudowany zestaw koncepcji cyberbezpieczeństwa powstał przed NIST CSF 2.0 i obejmuje Identify, Protect, Detect, Respond i Recover; późniejsze mapowanie do funkcji Govern wymaga odrębnego odwzorowania.
Jak czytać pojedyncze zabezpieczenie
Opis zabezpieczenia zawiera samą treść zabezpieczenia (control), cel (purpose), wytyczne wdrożeniowe (guidance) oraz dodatkowe informacje. Wytyczne nie są receptą identyczną dla każdej organizacji. Trzeba je stosować w kontekście ryzyka, technologii, wymagań prawnych i odpowiedzialności stron.
Cztery kolejne sekcje zawierają pełny wykaz 93 pozycji. Nazwy zabezpieczeń pozostają w angielskim brzmieniu normy, bo to one pojawiają się w Deklaracji Stosowania i w narzędziach; opis obok podaje cel każdej z nich.
A.5 Zabezpieczenia organizacyjne - 37
Poniżej pełny wykaz pozycji z tej grupy wraz z krótkim opisem celu.
- A.5.1 Policies for information security - ustanowienie i przegląd polityk bezpieczeństwa informacji.
- A.5.2 Information security roles and responsibilities - jednoznaczne przypisanie ról i odpowiedzialności.
- A.5.3 Segregation of duties - rozdzielenie sprzecznych obowiązków tam, gdzie ogranicza to ryzyko błędu lub nadużycia.
- A.5.4 Management responsibilities - egzekwowanie wymagań bezpieczeństwa przez kierownictwo.
- A.5.5 Contact with authorities - ustalone kontakty z właściwymi organami.
- A.5.6 Contact with special interest groups - właściwe kontakty z grupami branżowymi i społecznościami specjalistycznymi.
- A.5.7 Threat intelligence - pozyskiwanie, analiza i wykorzystywanie informacji o zagrożeniach.
- A.5.8 Information security in project management - uwzględnianie bezpieczeństwa w zarządzaniu projektami.
- A.5.9 Inventory of information and other associated assets - aktualna inwentaryzacja informacji i powiązanych aktywów wraz z właścicielami.
- A.5.10 Acceptable use of information and other associated assets - zasady dopuszczalnego użycia.
- A.5.11 Return of assets - zwrot aktywów po zmianie lub zakończeniu relacji.
- A.5.12 Classification of information - klasyfikacja informacji zgodnie z potrzebą ochrony.
- A.5.13 Labelling of information - oznaczanie informacji spójne z klasyfikacją.
- A.5.14 Information transfer - bezpieczne przekazywanie informacji wewnątrz i na zewnątrz.
- A.5.15 Access control - reguły kontroli dostępu do informacji i aktywów.
- A.5.16 Identity management - zarządzanie pełnym cyklem życia tożsamości.
- A.5.17 Authentication information - bezpieczne przydzielanie i zarządzanie informacjami uwierzytelniającymi.
- A.5.18 Access rights - nadawanie, przegląd, modyfikowanie i odbieranie uprawnień.
- A.5.19 Information security in supplier relationships - zarządzanie ryzykiem bezpieczeństwa w relacjach z dostawcami.
- A.5.20 Addressing information security within supplier agreements - właściwe wymagania bezpieczeństwa w umowach.
- A.5.21 Managing information security in the ICT supply chain - zarządzanie ryzykiem w łańcuchu dostaw ICT.
- A.5.22 Monitoring, review and change management of supplier services - monitorowanie usług dostawców i zmian.
- A.5.23 Information security for use of cloud services - zarządzanie bezpieczeństwem przy nabywaniu, używaniu, zmianie i kończeniu usług chmurowych; rozwinięciem jest ISO/IEC 27017:2026 [9].
- A.5.24 Information security incident management planning and preparation - przygotowanie procesu zarządzania incydentami.
- A.5.25 Assessment and decision on information security events - ocena zdarzeń i decyzja, czy są incydentami.
- A.5.26 Response to information security incidents - reagowanie zgodnie z ustalonym procesem.
- A.5.27 Learning from information security incidents - wykorzystywanie wniosków do doskonalenia.
- A.5.28 Collection of evidence - identyfikowanie, gromadzenie, pozyskiwanie i zabezpieczanie dowodów.
- A.5.29 Information security during disruption - utrzymanie odpowiedniego poziomu ochrony podczas zakłóceń.
- A.5.30 ICT readiness for business continuity - zapewnienie gotowości ICT zgodnej z wymaganiami ciągłości działania.
- A.5.31 Legal, statutory, regulatory and contractual requirements - identyfikacja i utrzymywanie aktualnych wymagań prawnych, regulacyjnych i umownych.
- A.5.32 Intellectual property rights - ochrona praw własności intelektualnej i zgodność licencyjna.
- A.5.33 Protection of records - ochrona zapisów przed utratą, zniszczeniem, zmianą i nieuprawnionym dostępem.
- A.5.34 Privacy and protection of PII - ochrona prywatności i danych osobowych; dla publicznej chmury procesorów dodatkowe wytyczne daje ISO/IEC 27018:2025 [10].
- A.5.35 Independent review of information security - niezależny przegląd podejścia do bezpieczeństwa i jego wdrożenia.
- A.5.36 Compliance with policies, rules and standards for information security - sprawdzanie zgodności z własnymi politykami i standardami.
- A.5.37 Documented operating procedures - dokumentowanie procedur operacyjnych tam, gdzie jest to potrzebne.
A.6 Zabezpieczenia dotyczące ludzi - 8
Poniżej pełny wykaz pozycji z tej grupy wraz z krótkim opisem celu.
- A.6.1 Screening - weryfikacja kandydatów i personelu w zakresie legalnym, proporcjonalnym i uzasadnionym rolą.
- A.6.2 Terms and conditions of employment - określenie obowiązków bezpieczeństwa w warunkach zatrudnienia lub współpracy.
- A.6.3 Information security awareness, education and training - świadomość, edukacja i szkolenia dopasowane do roli i ryzyka; norma nie ustanawia jednej częstotliwości dla wszystkich.
- A.6.4 Disciplinary process - formalny proces postępowania w przypadku naruszeń zasad.
- A.6.5 Responsibilities after termination or change of employment - obowiązki pozostające po zmianie lub zakończeniu współpracy.
- A.6.6 Confidentiality or non-disclosure agreements - identyfikowanie i utrzymywanie odpowiednich zobowiązań do poufności.
- A.6.7 Remote working - ochrona informacji podczas pracy zdalnej.
- A.6.8 Information security event reporting - prosty i znany kanał zgłaszania zdarzeń bezpieczeństwa.
A.7 Zabezpieczenia fizyczne - 14
Poniżej pełny wykaz pozycji z tej grupy wraz z krótkim opisem celu.
- A.7.1 Physical security perimeters - wyznaczanie i ochrona granic fizycznych.
- A.7.2 Physical entry - kontrola wejścia do chronionych obszarów.
- A.7.3 Securing offices, rooms and facilities - zabezpieczenie pomieszczeń i obiektów.
- A.7.4 Physical security monitoring - monitorowanie chronionych obszarów adekwatnie do ryzyka.
- A.7.5 Protecting against physical and environmental threats - ochrona przed zagrożeniami fizycznymi i środowiskowymi.
- A.7.6 Working in secure areas - zasady pracy w obszarach bezpiecznych.
- A.7.7 Clear desk and clear screen - ograniczanie ekspozycji informacji pozostawionych bez nadzoru.
- A.7.8 Equipment siting and protection - bezpieczne rozmieszczenie i ochrona sprzętu.
- A.7.9 Security of assets off-premises - ochrona aktywów poza siedzibą.
- A.7.10 Storage media - zarządzanie nośnikami przez cały cykl życia.
- A.7.11 Supporting utilities - odporność mediów wspierających, takich jak energia i chłodzenie.
- A.7.12 Cabling security - ochrona okablowania energetycznego i telekomunikacyjnego.
- A.7.13 Equipment maintenance - bezpieczna konserwacja sprzętu.
- A.7.14 Secure disposal or re-use of equipment - bezpieczne wycofanie lub ponowne użycie po usunięciu informacji.
A.8 Zabezpieczenia technologiczne - 34
Poniżej pełny wykaz pozycji z tej grupy wraz z krótkim opisem celu.
- A.8.1 User endpoint devices - zabezpieczenie informacji przetwarzanych i przechowywanych na urządzeniach końcowych.
- A.8.2 Privileged access rights - ścisłe zarządzanie uprawnieniami uprzywilejowanymi.
- A.8.3 Information access restriction - egzekwowanie ograniczeń dostępu do informacji.
- A.8.4 Access to source code - kontrola dostępu do kodu źródłowego, narzędzi i bibliotek.
- A.8.5 Secure authentication - bezpieczne technologie i procedury uwierzytelniania.
- A.8.6 Capacity management - monitorowanie i zarządzanie pojemnością zasobów.
- A.8.7 Protection against malware - ochrona przed złośliwym oprogramowaniem wraz ze świadomością użytkowników.
- A.8.8 Management of technical vulnerabilities - pozyskiwanie informacji o podatnościach, ocena ekspozycji i właściwe działania.
- A.8.9 Configuration management - ustanowienie, dokumentowanie, wdrażanie i monitorowanie konfiguracji.
- A.8.10 Information deletion - usuwanie informacji, gdy przestają być potrzebne zgodnie z wymaganiami.
- A.8.11 Data masking - maskowanie danych zgodnie z zasadami dostępu i potrzebą biznesową.
- A.8.12 Data leakage prevention - środki ograniczające nieuprawnione ujawnienie lub eksfiltrację danych.
- A.8.13 Information backup - tworzenie i regularne testowanie kopii zgodnie z uzgodnioną polityką; norma nie narzuca uniwersalnego schematu 3-2-1.
- A.8.14 Redundancy of information processing facilities - redundancja zdolności przetwarzania odpowiednia do wymagań dostępności.
- A.8.15 Logging - tworzenie, ochrona, przechowywanie i analiza właściwych logów.
- A.8.16 Monitoring activities - monitorowanie sieci, systemów i aplikacji pod kątem anomalii oraz właściwa reakcja.
- A.8.17 Clock synchronisation - synchronizacja czasu systemów z uzgodnionymi źródłami.
- A.8.18 Use of privileged utility programs - ograniczenie i kontrola narzędzi mogących omijać zabezpieczenia.
- A.8.19 Installation of software on operational systems - kontrola instalacji oprogramowania w środowiskach operacyjnych.
- A.8.20 Networks security - zabezpieczanie i zarządzanie sieciami oraz urządzeniami sieciowymi.
- A.8.21 Security of network services - definiowanie i monitorowanie mechanizmów, poziomów usług i wymagań bezpieczeństwa usług sieciowych.
- A.8.22 Segregation of networks - rozdzielanie grup użytkowników, systemów i usług tam, gdzie wymaga tego ryzyko.
- A.8.23 Web filtering - kontrolowanie dostępu do zasobów zewnętrznych w celu ograniczenia ekspozycji na szkodliwe treści.
- A.8.24 Use of cryptography - ustanowienie zasad efektywnego użycia kryptografii, w tym zarządzania kluczami.
- A.8.25 Secure development life cycle - zasady bezpieczeństwa w całym cyklu wytwarzania systemów i oprogramowania.
- A.8.26 Application security requirements - identyfikacja i zatwierdzanie wymagań bezpieczeństwa aplikacji.
- A.8.27 Secure system architecture and engineering principles - ustanowienie zasad bezpiecznej architektury i inżynierii.
- A.8.28 Secure coding - stosowanie zasad bezpiecznego kodowania w procesie wytwarzania.
- A.8.29 Security testing in development and acceptance - testy bezpieczeństwa zdefiniowane i wykonywane w cyklu rozwoju oraz odbioru.
- A.8.30 Outsourced development - kierowanie, monitorowanie i przegląd bezpieczeństwa prac zleconych na zewnątrz.
- A.8.31 Separation of development, test and production environments - właściwe rozdzielenie środowisk.
- A.8.32 Change management - kontrolowanie zmian w systemach i infrastrukturze przetwarzania.
- A.8.33 Test information - właściwy dobór i ochrona informacji testowych.
- A.8.34 Protection of information systems during audit testing - uzgadnianie i kontrolowanie testów audytowych wpływających na systemy operacyjne.
Relacja z innymi modelami
NIST CSF 2.0[4] działa na wyższym poziomie i organizuje rezultaty w funkcjach Govern, Identify, Protect, Detect, Respond i Recover. ISO/IEC 27002 schodzi głębiej do konkretnych zabezpieczeń. Oba modele mogą być używane razem, ale wbudowane w ISO/IEC 27002 atrybuty z 2022 r. nie zawierają później dodanej funkcji Govern.
CIS Controls v8.1[5] są bardziej preskryptywnym, priorytetyzowanym katalogiem działań. CIS publikuje mapowania do ISO/IEC 27001/27002 i innych modeli.[5] Mapowanie pomaga ograniczać dublowanie pracy, ale nie oznacza równoważności wymagań.
OWASP Top 10:2025[6] jest dokumentem świadomościowym dotyczącym najważniejszych klas ryzyka aplikacji webowych, a nie alternatywnym systemem zarządzania. Przy wdrażaniu A.8.25-A.8.30 potrzebne są bardziej szczegółowe standardy aplikacyjne, np. OWASP ASVS i WSTG.
NIST SP 800-53 Rev. 5[11] to znacznie większy katalog zabezpieczeń bezpieczeństwa i prywatności. Może dostarczyć dodatkowej szczegółowości, ale jego pochodzenie i kontekst są inne niż ISO/IEC 27002. Metodykę technicznych testów opisuje z kolei NIST SP 800-115.
Wdrożenie w praktyce
Nie istnieje właściwy dla wszystkich harmonogram ani obowiązek wdrożenia wszystkich 93 zabezpieczeń. Punktem wyjścia jest zakres SZBI, analiza ryzyka, wymagania prawne i umowne oraz obecny stan zabezpieczeń.
Dobrą kolejność wyznaczają zależności. Inwentaryzacja, klasyfikacja, tożsamości i odpowiedzialność powinny istnieć zanim organizacja zacznie oceniać skuteczność zaawansowanego monitoringu. Zarządzanie podatnościami wymaga wiedzy o aktywach, a obsługa incydentów potrzebuje telemetrii i jednoznacznych uprawnień decyzyjnych.
Odpowiedzialność trzeba rozłożyć poza IT. Zabezpieczenia personalne dotyczą HR i kierownictwa, fizyczne - administracji i właścicieli obiektów, dostawcy - zakupów i właścicieli usług, prywatność - funkcji prawnych i IOD, a technologiczne - zespołów IT, bezpieczeństwa i rozwoju.
Przy projektowaniu samego SZBI pomocna jest także ISO/IEC 27003[7], a sposób identyfikacji, oceny i postępowania z ryzykiem rozwija ISO/IEC 27005:2022.[8] ISO/IEC 27002 nie zastępuje żadnej z tych ról.
Najczęstsze błędy
- Wdrażanie 93 pozycji bez związku z ryzykiem.
- Praca wyłącznie na jednozdaniowym Załączniku A bez przeczytania wytycznych ISO/IEC 27002.
- Polityka istniejąca bez dowodów działania zabezpieczenia.
- SoA niezgodna z rzeczywistym stanem.
- Dostawca oceniany wyłącznie na podstawie zapisu umownego.
- Backup bez wiarygodnego testu odtworzenia.
- Monitoring bez określenia, kto i kiedy reaguje.
- Konfiguracja bez punktu odniesienia i kontroli odchyleń.
- Zarządzanie podatnościami bez właścicieli i terminów wynikających z ryzyka.
- Prywatność sprowadzona do A.5.34 bez uwzględnienia odrębnych obowiązków RODO.
10 pytań kontrolnych
- Czy każda stosowana pozycja ma właściciela?
- Czy istnieje dowód działania, a nie tylko dokument?
- Czy wyłączenia są uzasadnione ryzykiem lub kontekstem?
- Czy konfiguracje mają zdefiniowany baseline i kontrolę driftu?
- Czy uprawnienia uprzywilejowane są ograniczone i monitorowane?
- Czy podatności prowadzą do decyzji i działań?
- Czy odtworzenie z kopii było faktycznie testowane?
- Czy logi są kompletne, zsynchronizowane czasowo i analizowane?
- Czy wymagania wobec dostawców są weryfikowane po podpisaniu umowy?
- Czy zabezpieczenia rozwojowe obejmują wymagania, kodowanie, testy i zmiany?
Najczęściej zadawane pytania
- Czy ISO/IEC 27002 jest certyfikowalna?
- Nie. Jest normą wytycznych. Certyfikacja systemu zarządzania dotyczy ISO/IEC 27001.
- Czy trzeba wdrożyć wszystkie 93 zabezpieczenia?
- Nie. Organizacja dobiera zabezpieczenia na podstawie ryzyka i wymagań, a następnie używa Załącznika A jako kontroli kompletności. W SZBI zgodnym z ISO/IEC 27001 decyzje dokumentuje się w Deklaracji Stosowania.
- Czy ISO/IEC 27002 jest prawnie obowiązkowa?
- Co do zasady jest dobrowolna. Szczególny status ma w polskim KRI: § 19 ust. 3 odwołuje się do Polskich Norm z rodziny 27000 jako sposobu uznania wymagań za spełnione. Nie jest to jednak powszechny nakaz używania normy ani certyfikacji.
- ISO/IEC 27002 czy NIST CSF?
- To różne poziomy. CSF pomaga opisać i komunikować oczekiwane rezultaty programu cyberbezpieczeństwa, a ISO/IEC 27002 dostarcza bardziej szczegółowego katalogu zabezpieczeń. Można je mapować i stosować równolegle.
- Czy ISO/IEC 27002 wystarczy do wdrożenia każdego zabezpieczenia?
- Nie zawsze. Norma daje ogólne wytyczne. Dla chmury, aplikacji, kryptografii, incydentów czy ciągłości działania często potrzebne są specjalistyczne standardy, dokumentacja technologii i wymagania sektorowe.
Potrzebujesz konsultacji w zakresie ISO 27002?
Podczas bezpłatnej, 30-60-minutowej konsultacji z 4crypto omawiamy implementację 93 zabezpieczeń, priorytetyzację i integrację z ISO 27001 lub KSC/NIS2. Bez zobowiązań.
Powiązane treści
Normy i regulacje
Usługi związane
Bibliografia i źródła
Stan źródeł zweryfikowano 29 sierpnia 2026 r. Normy prowadzą do katalogu ISO, wydania polskie do PKN.
- [1] standardISO/IEC (2022). ISO/IEC 27002:2022 - Information security, cybersecurity and privacy protection - Information security controls. · ISO
- [2] standardPolski Komitet Normalizacyjny (2023). PN-EN ISO/IEC 27002:2023-01. Polskie wydanie normy · PKN
- [3] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security management systems - Requirements. · ISO
- [4] standardNational Institute of Standards and Technology (NIST) (2024). Cybersecurity Framework (CSF) 2.0. · NIST
- [5] standardCenter for Internet Security (2024). CIS Critical Security Controls v8.1 oraz mapowania do ISO/IEC. · CIS
- [6] guidelineOWASP Foundation (2025). OWASP Top 10:2025. · OWASP
- [7] standardISO/IEC (2017). ISO/IEC 27003:2017 - Information security management systems - Guidance. Norma w rewizji w 2026 r. · ISO
- [8] standardISO/IEC (2022). ISO/IEC 27005:2022 - Guidance on managing information security risks. · ISO
- [9] standardISO/IEC (2026). ISO/IEC 27017:2026 - Information security controls based on ISO/IEC 27002 for cloud services. · ISO
- [10] standardISO/IEC (2025). ISO/IEC 27018:2025 - Guidelines for protection of PII in public clouds acting as PII processors. · ISO
- [11] standardNational Institute of Standards and Technology (NIST) (2020). NIST SP 800-53 Rev. 5 - Security and Privacy Controls for Information Systems and Organizations. DOI: 10.6028/NIST.SP.800-53r5 · DOI