Momentul în care se decide o certificare ISO 27001 durează mai puțin de un minut. Auditorul deschide Statement of Applicability, alege la întâmplare un control marcat „implementat complet" și cere dovada că a funcționat în ultimele trei luni. Dacă răspunsul este „așa lucrăm, dar nu documentăm", tocmai ai primit o neconformitate. Dacă se repetă pe mai multe controale, ai primit una majoră — și certificatul se amână.
Contextul face situația și mai incomodă. La 31 decembrie 2024 România avea 792 de certificate ISO/IEC 27001 valabile, față de 12.065 certificate ISO 9001 (ISO Survey 2024) — deci majoritatea firmelor care intră acum în proces intră fără niciun reflex intern, în timp ce peste 6.000 de entități au obligații NIS2 și tot mai mulți clienți corporate cer certificarea contractual. La nivel global, ISO Survey 2024 numără 96.709 certificate valabile. Vestea bună: motivele pentru care se pică sunt previzibile și, aproape toate, reparabile înainte de audit.
Nu pici pentru că n-ai făcut nimic. Pici pentru că nu poți dovedi
Diferența dintre o firmă care ia certificarea din prima și una care primește o neconformitate majoră este rareori nivelul real de securitate. De obicei ambele au firewall, backup, antivirus și oameni competenți. Diferența este că una poate pune pe masă, în ordine, lanțul de decizii și dovezile care le susțin, iar cealaltă nu.
Merită înțeleasă distincția, pentru că are consecințe foarte concrete. O neconformitate minoră înseamnă o abatere izolată: primești un termen agreat pentru corecție, trimiți dovada închiderii, iar procesul de certificare merge mai departe. O neconformitate majoră înseamnă că o cerință lipsește complet sau că procesul s-a prăbușit sistemic — și blochează certificarea până este remediată și verificată. Organismele de certificare acordă tipic 30–90 de zile pentru corecție și programează un audit de urmărire, de regulă în maximum 90 de zile.
Tradus în limbajul afacerii: o neconformitate majoră nu este o observație tehnică, ci un trimestru pierdut. De obicei exact trimestrul în care trebuia semnat contractul pentru care ai pornit certificarea.
Zonele în care apar neconformitățile sunt remarcabil de constante de la un audit la altul:
- Lipsa unei metodologii clare de evaluare a riscului — evaluări făcute „din experiență", fără criterii scrise (clauza 6.1.2).
- Tratare a riscului fără dovezi: decizii luate, dar fără înregistrări că măsurile au fost chiar implementate (clauza 6.1.3).
- Audit intern și analiză de management inexistente, incomplete sau care nu acoperă toate procesele SMSI (clauzele 9.2 și 9.3).
- Statement of Applicability incomplet, neactualizat sau fără justificări pentru includerea și excluderea controalelor (clauza 6.1.3 d).
- Zero indicatori de performanță ai sistemului — nimeni nu măsoară dacă securitatea funcționează (clauza 9.1).
- Proces de management al incidentelor care există doar ca document, fără înregistrări de incidente tratate (controlul A.5.24).
- Control al accesului fără revizuiri periodice: conturi ale foștilor angajați, drepturi acumulate în timp (controalele A.8.2 și A.8.3).
- Securitatea furnizorilor netratată — fără clasificare, fără cerințe de securitate în contracte (controlul A.5.19).
- Instruire și conștientizare inconsistente, fără evidența cine a participat și când (controlul A.6.3).
- Inventar de active incomplet sau fără proprietari desemnați (controlul A.5.9).
Observă tiparul: majoritatea acestor puncte nu sunt tehnice. Sunt de management al sistemului. Se rezolvă cu disciplină și cu înregistrări, nu cu buget de echipamente — motiv pentru care firmele cu IT foarte bun pică uneori mai urât decât cele cu IT modest, dar bine documentat.
Auditorul nu îți evaluează securitatea. Îți evaluează trasabilitatea
Aici este reframe-ul care schimbă tot restul pregătirii. ISO 27001 nu certifică un firewall, un furnizor de cloud sau o configurație. Certifică un sistem de management al securității informației. Întrebarea reală a auditorului nu este „sunteți securizați?", ci „puteți demonstra că această decizie a fost luată rațional, aplicată în practică și verificată periodic?".
Practic, fiecare control trebuie să stea într-un lanț cu cinci verigi: un activ identificat, un risc evaluat asupra lui, o decizie consemnată în Statement of Applicability, un control operat în realitate și o dovadă datată că a funcționat, plus o revizuire care confirmă că lanțul este încă valid. Rupe o singură verigă și controlul dispare din perspectiva auditorului — oricât de bine ar fi configurat tehnic.
Un control fără dovadă datată nu este un control. Este o intenție.
Din acest lanț derivă și cea mai frecventă cauză de neconformitate majoră la Stage 2: Statement of Applicability care supraevaluează realitatea. Marchezi un control ca „implementat complet" pentru că politica există și intenția e clară, iar auditorul verifică prin sondaj exact aceste declarații. Un SoA sincer, care spune „parțial implementat, termen trimestrul următor", este infinit mai sigur decât unul optimist: primul arată un sistem care se cunoaște pe sine, al doilea arată un sistem care nu știe ce face.
A doua capcană a SoA este lipsa legăturii cu riscul. Un tabel cu 93 de controale bifate, fără nicio referință la registrul de riscuri, îi spune auditorului că ai completat un șablon. El vrea să vadă drumul invers: acest control există pentru că acest risc a fost evaluat la acest nivel, iar costul mitigării a fost justificat.
Ce s-a schimbat recent și te poate prinde pe picior greșit
Versiunea 2022 a standardului a reorganizat Anexa A în 93 de controale grupate pe patru teme, față de 114 în structura veche, și a introdus 11 controale noi. Firmele care pornesc de la un șablon de SoA din era 2013 omit frecvent tocmai aceste controale noi. Toate cele 93 trebuie adresate explicit — inclusiv cele pe care le excluzi, care au nevoie de o justificare scrisă, nu de o celulă goală.
Perioada de tranziție s-a încheiat la 31 octombrie 2025. Certificatele emise pe ISO 27001:2013 au expirat la acea dată. Dacă ai ratat termenul, nu mai faci o „actualizare" de certificat: reintri în proces ca organizație nouă, cu audit inițial complet, Stage 1 și Stage 2. Merită verificat pe ce versiune este emis certificatul înainte de a promite ceva unui client.
În februarie 2024 a fost publicat și Amendamentul 1, care atinge clauzele 4.1 și 4.2: organizația trebuie să determine dacă schimbările climatice sunt o problemă relevantă pentru ea și să ia în calcul că părțile interesate pot avea cerințe legate de climă. Impactul practic este mic dacă ai deja o analiză serioasă de context — dar absența unei determinări documentate este exact genul de lipsă pe care un auditor o consemnează fără ezitare.
Cele opt lucruri de făcut înainte de Stage 2
Ordinea contează: primele patru puncte închid majoritatea neconformităților majore, ultimele patru elimină acumularea de minore.
- 1Recitește SoA rând cu rând și retrogradează fiecare status optimist. Orice control marcat „implementat complet" pentru care nu poți produce o dovadă în 60 de secunde devine „parțial implementat", cu termen și responsabil.
- 2Leagă fiecare control inclus de un risc concret din registru, evaluat pe impact, probabilitate și cost de mitigare. Fiecare control exclus primește o justificare scrisă de două-trei rânduri.
- 3Adună dovezi datate pe ultimele trei luni pentru controalele declarate operaționale: loguri, rapoarte, minute de ședință, tichete, liste de prezență. Un dosar de dovezi organizat pe controale scurtează auditul și schimbă tonul discuției.
- 4Rulează un audit intern real, care acoperă toate procesele SMSI și un eșantion de controale, apoi ține analiza de management cu toate intrările cerute de standard și consemnează deciziile luate. Clauzele 9.2 și 9.3 sunt printre cele mai des ratate tocmai pentru că par formalități.
- 5Definește trei-cinci indicatori de performanță pentru sistem și măsoară-i cel puțin un trimestru înainte de audit. Fără istoric, clauza 9.1 rămâne o promisiune.
- 6Testează procesele care există doar pe hârtie: simulează un incident și înregistrează tratarea lui, rulează o revizuire completă a drepturilor de acces, verifică planul de continuitate. Procesele netestate sunt primele care cad la întrebări.
- 7Verifică lanțul de furnizori: cine are acces la datele tale, ce cerințe de securitate sunt în contract, când au fost evaluați ultima dată.
- 8Închide neconformitățile găsite la auditul intern cu analiză de cauză rădăcină, nu cu un plasture pe simptom. Auditorii externi verifică frecvent tocmai calitatea acțiunilor corective anterioare.
Cum arată pregătirea în practică
Pachetul nostru ISO 27001:2022 Implementation Kickstarter, din magazinul de pachete, este construit exact în jurul acestui lanț de trasabilitate: 14 controale Anexa A prioritare implementate, registru de riscuri evaluat pe impact × probabilitate × cost de mitigare, Statement of Applicability coerent cu registrul, peste 8 politici (securitate, acces, răspuns la incidente, continuitate) și un audit intern simulat. Durata merge de la 3-4 săptămâni pentru un mediu de sub 50 de echipamente până la 8-12 săptămâni pentru organizații cu peste 100 de echipamente.
Piesa care schimbă cel mai mult rezultatul este auditul intern simulat, condus ca un audit de certificare: aceleași întrebări, aceeași cerere de dovezi, același eșantionaj. Este mult mai ieftin să auzi „nu pot dovedi asta" de la noi decât de la organismul de certificare. Restul pregătirii se sprijină pe practica noastră de securitate cibernetică, pentru că un control documentat, dar prost operat, tot neconformitate se cheamă.
În ultimele 30 de zile înainte de audit, lista scurtă arată așa:
- Rezervă suficient timp între Stage 1 și Stage 2 — recomandarea uzuală este de cel puțin șase săptămâni, ca să poți închide ce a ieșit la iveală la Stage 1.
- Confirmă că versiunea SoA aprobată este cea curentă și că datele de aprobare sunt vizibile.
- Pregătește un responsabil pe fiecare zonă majoră, care poate deschide dovada în timp real.
- Verifică dacă toate cele 93 de controale au un status și o justificare, fără celule goale.
- Documentează determinarea privind relevanța schimbărilor climatice, conform Amendamentului 1.
Concluzie
Certificarea ISO 27001 nu se câștigă cu securitate mai multă, ci cu securitate demonstrabilă: fiecare control legat de un risc, operat în realitate și susținut de o dovadă datată. Dacă ai un audit programat sau abia îți construiești sistemul și vrei o părere sinceră despre unde stai, hai să vorbim 30 de minute — programează o discuție și trecem împreună prin SoA-ul tău, exact așa cum o va face auditorul.