Kontrole z Załącznika A ISO 27001: kompletny przewodnik 2022
Załącznik A do ISO 27001:2022 zawiera 93 kontrole bezpieczeństwa ułożone w cztery kategorie: organizacyjne (37), dotyczące ludzi (8), fizyczne (14) i technologiczne (34). Rewizja z 2022 — od 31 października 2025 jedyna ważna wersja — przebudowała pierwotne 114 kontroli z 14 obszarów, scaliła 24 nakładające się kontrole, zaktualizowała 58 i wprowadziła 11 nowych kontroli adresujących współczesne zagrożenia, takie jak bezpieczeństwo chmury, threat intelligence i zapobieganie wyciekom danych. Każda kontrola ma teraz taksonomię atrybutów ułatwiającą mapowanie na frameworki takie jak NIST CSF. Kontrole trzeba wybierać przez ocenę ryzyka i dokumentować w Deklaracji Stosowania — a nie wdrażać w ciemno. Sukces wymaga mapowania kontroli na realne ryzyka, przypisania jasnej odpowiedzialności, utrzymywania dowodów i traktowania kontroli jako codziennej operacji, a nie corocznego ćwiczenia audytowego.
Czym jest Załącznik A w ISO 27001?
Gdy organizacje zaczynają przygotowania do certyfikacji ISO 27001, Załącznik A jest zwykle pierwszą rzeczą, która przytłacza. To referencyjna lista 93 kontroli bezpieczeństwa informacji, które Twoja organizacja musi ocenić, wybrać spośród nich i wdrożyć na podstawie swoich konkretnych ryzyk.
Potraktuj Załącznik A jak skrzynkę z narzędziami bezpieczeństwa. Nie każde narzędzie pasuje do każdej organizacji — w pełni zdalna firma SaaS ma inne potrzeby niż szpital z serwerami on-premise. Norma nie wymaga wdrożenia wszystkich 93 kontroli. Wymaga, byś ocenił każdą względem swoich ryzyk i uzasadnił swoje decyzje w dokumencie zwanym Deklaracją Stosowania (SoA).
To rozróżnienie ma znaczenie, bo jednym z najczęstszych błędów organizacji jest traktowanie Załącznika A jak listy do odhaczenia, zamiast jak frameworka opartego na ryzyku, który należy zastosować. Audytor nie zapyta „czy wdrożyłeś wszystkie 93 kontrole?”. Zapyta „czy potrafisz wykazać, dlaczego wybrałeś te kontrole i jak adresują one zidentyfikowane ryzyka?”.
W tym przewodniku przejdziemy przez to, jak rewizja z 2022 przebudowała te kontrole, co jest nowe, jak je wybierać i dokumentować oraz czego audytor faktycznie oczekuje.
Co zmieniło się między 2013 a 2022
Rewizja ISO 27001:2022 — opublikowana w październiku 2022 — przyniosła najpoważniejszą przebudowę Załącznika A od powstania normy. Od 31 października 2025 okres przejściowy się zakończył. Wszystkie certyfikacje ISO 27001:2013 wygasły, a każda organizacja dążąca do certyfikacji lub ją utrzymująca pracuje wyłącznie na wersji z 2022.
Jeśli zaczynasz od zera, to dobra wiadomość — musisz nauczyć się tylko jednej struktury. Jeśli przechodziłeś z 2013, masz te zmiany już za sobą. Tak czy inaczej, zrozumienie, co i dlaczego się zmieniło, pomaga skuteczniej wdrażać kontrole.
Reorganizacja strukturalna
Wersja z 2013 rozrzucała 114 kontroli po 14 obszarach — kategoriach takich jak kontrola dostępu, zarządzanie aktywami, bezpieczeństwo komunikacji czy ciągłość działania. Wiele kontroli nakładało się między obszarami, tworząc niejasność co do odpowiedzialności i dokumentacji.
Rewizja z 2022 skonsolidowała wszystko w czterech czytelniejszych kategoriach:
A.5 Kontrole organizacyjne — 37 kontroli obejmujących ład, polityki, role, relacje z dostawcami i zarządzanie incydentami
A.6 Kontrole dotyczące ludzi — 8 kontroli obejmujących weryfikację, szkolenia, świadomość, pracę zdalną i offboarding
A.7 Kontrole fizyczne — 14 kontroli obejmujących dostęp do obiektów, bezpieczeństwo sprzętu, ochronę środowiskową i monitorowanie
A.8 Kontrole technologiczne — 34 kontrole obejmujące zarządzanie dostępem, szyfrowanie, logowanie, bezpieczeństwo sieci i bezpieczne wytwarzanie oprogramowania
Ten podział od razu wyjaśnia, kto za co odpowiada. Kontrole organizacyjne zwykle należą do kierownictwa i zespołów compliance. Kontrole dotyczące ludzi to domena HR i funkcji szkoleniowych. Kontrole fizyczne trafiają do zespołów obiektowych i operacyjnych. Kontrole technologiczne lądują u IT i inżynierii. Mapowanie kontroli na odpowiedzialne zespoły jest znacznie bardziej intuicyjne, niż kiedykolwiek była struktura 14 obszarów.
Konsolidacja kontroli
Redukcja ze 114 do 93 kontroli nie oznacza, że usunięto wymagania bezpieczeństwa. Zamiast tego 24 kontrole z wersji 2013 scalono tam, gdzie się nakładały. Na przykład osobne kontrole zarządzania bezpieczeństwem sieci i usług bezpieczeństwa sieci połączono w jedną, czytelniejszą kontrolę. Kolejne 58 istniejących kontroli zaktualizowano, by odzwierciedlały bieżący krajobraz zagrożeń — wprowadzając odniesienia do chmury, pracy zdalnej i współczesnych ryzyk łańcucha dostaw, które ledwie istniały, gdy pisano wersję 2013.
11 nowych kontroli
Rewizja z 2022 wprowadziła 11 całkowicie nowych kontroli, które adresują zagrożenia i technologie, jakie pojawiły się od 2013. To właśnie te dodatki nadganiają to, jak organizacje faktycznie dziś działają:
A.5.7 Threat intelligence — Zbieraj i analizuj informacje o zagrożeniach bezpieczeństwa istotnych dla Twojej organizacji. To przesuwa bezpieczeństwo z czysto reaktywnego na proaktywne, wymagając utrzymywania świadomości pojawiających się zagrożeń w Twojej branży.
A.5.23 Bezpieczeństwo informacji dla usług chmurowych — Zdefiniuj i monitoruj wymagania bezpieczeństwa dla korzystania z usług chmurowych. Skoro większość organizacji zależy dziś od infrastruktury chmurowej, formalizuje to, co wcześniej adresowano rozproszonymi kontrolami.
A.5.30 Gotowość ICT do ciągłości działania — Zapewnij, że Twoja infrastruktura technologiczna potrafi utrzymać lub przywrócić krytyczne usługi w czasie zakłóceń. To wykracza poza tradycyjną ciągłość działania, celując konkretnie w odporność ICT.
A.7.4 Monitorowanie bezpieczeństwa fizycznego — Wdroż narzędzia nadzoru i monitorowania, by wykrywać nieautoryzowany dostęp fizyczny. To aktualizuje bezpieczeństwo fizyczne dla środowisk z nowoczesnymi możliwościami monitorowania.
A.8.9 Zarządzanie konfiguracją — Ustal polityki dokumentowania, wdrażania, monitorowania i przeglądania konfiguracji systemów w całej sieci. Błędne konfiguracje należą do najczęstszych przyczyn incydentów bezpieczeństwa.
A.8.10 Usuwanie informacji — Zarządzaj usuwaniem danych, by spełniać wymagania prawne, regulacyjne i umowne. Odzwierciedla to rosnące regulacje ochrony danych, takie jak RODO, które wymagają wykazywalnego zarządzania cyklem życia danych.
A.8.11 Maskowanie danych — Stosuj techniki maskowania, by chronić dane wrażliwe, zwłaszcza dane osobowe, podczas przetwarzania lub testowania.
A.8.12 Zapobieganie wyciekom danych — Wdroż kontrole minimalizujące nieautoryzowane ujawnienie lub transfer danych. DLP przeszło z „miło mieć” do fundamentalnej kontroli bezpieczeństwa.
A.8.16 Działania monitorujące — Zwiększ widoczność zachowań systemów i sieci, by wykrywać incydenty bezpieczeństwa. Formalizuje to ciągłe monitorowanie jako odrębną kontrolę, zamiast ukrywać je wewnątrz innych wymagań.
A.8.23 Filtrowanie stron internetowych — Kontroluj dostęp do potencjalnie niebezpiecznych lub nieodpowiednich witryn. Wraz z ekspansją zagrożeń webowych i ustaleniem Verizon DBIR 2025, że 15% pracowników korzysta z narzędzi generatywnej AI na urządzeniach firmowych, kontrola ta staje się coraz istotniejsza.
A.8.28 Bezpieczne kodowanie — Ustal praktyki bezpiecznego wytwarzania oprogramowania, by zapobiegać wprowadzaniu podatności w cyklu deweloperskim.
Taksonomia atrybutów
Jednym z najbardziej praktycznych dodatków rewizji 2022 jest taksonomia atrybutów. Każda kontrola ma teraz tabelę atrybutów, które pomagają kategoryzować i rozumieć, jak kontrole wpisują się w szerszą strategię bezpieczeństwa. Pięć typów atrybutów to:
Typ kontroli — Czy kontrola jest prewencyjna (zapobiega wystąpieniu incydentów), detekcyjna (identyfikuje incydenty w trakcie ich zachodzenia) czy korygująca (ogranicza szkody po incydencie).
Właściwości bezpieczeństwa informacji — Który aspekt triady CIA kontrola chroni: poufność, integralność czy dostępność.
Koncepcje cyberbezpieczeństwa — Mapuje na funkcje NIST Cybersecurity Framework: Identify, Protect, Detect, Respond lub Recover. To znacząco ułatwia mapowanie międzyframeworkowe organizacjom, które równolegle stosują NIST CSF.
Zdolności operacyjne — Opisuje, którą funkcję operacyjną kontrola wspiera, np. ład, zarządzanie aktywami, zarządzanie tożsamością i dostępem czy zarządzanie incydentami.
Domeny bezpieczeństwa — Grupuje kontrole według szerokich domen bezpieczeństwa: Governance and Ecosystem, Protection, Defence lub Resilience.
Atrybuty te są opcjonalne — audytor nie będzie wymagał ich stosowania. Ale są ogromnie pomocne w mapowaniu kontroli na funkcje biznesowe, odwoływaniu się do innych frameworków i budowaniu Deklaracji Stosowania, która jasno komunikuje Twoją strategię bezpieczeństwa interesariuszom.
Poza Załącznikiem A: poprawka klimatyczna z 2024
Jedna zmiana, którą łatwo przeoczyć, leży całkowicie poza Załącznikiem A. W lutym 2024 ISO i IEC opublikowały ISO/IEC 27001:2022/Amd 1:2024 — zmiany dotyczące działań klimatycznych, drobną, ale obowiązkową poprawkę do klauzul systemu zarządzania. Dodaje jedno zdanie do klauzuli 4.1: „Organizacja powinna określić, czy zmiana klimatu jest istotną kwestią”. Dodaje też notę do klauzuli 4.2 potwierdzającą, że istotne strony zainteresowane „mogą mieć wymagania związane ze zmianą klimatu”.
To nie jest nowa kontrola z Załącznika A i nie zmusza do stwierdzenia, że zmiana klimatu jest istotna dla Twojego ISMS — wymaga, byś formalnie rozważył to pytanie i udokumentował swoje ustalenie w ramach analizy kontekstu. Organizacje już certyfikowane na wersję 2022 włączają to w kolejny audyt nadzorczy lub recertyfikacyjny. O tym, gdzie te klauzule mieszkają w normie, przeczytasz w naszym przewodniku po wymaganiach ISMS w klauzulach 4–10.
Cztery kategorie kontroli w szczegółach
A.5 Kontrole organizacyjne (37 kontroli)
Te kontrole ustanawiają fundament ładu Twojego systemu zarządzania bezpieczeństwem informacji. Obejmują polityki bezpieczeństwa informacji, role i odpowiedzialności, frameworki zarządzania ryzykiem, procedury obsługi incydentów, wymagania ciągłości działania oraz zarządzanie bezpieczeństwem dostawców. Mocne kontrole organizacyjne zapewniają, że kierownictwo sprawuje nadzór, zasoby są odpowiednio alokowane, a odpowiedzialności za bezpieczeństwo są jasno zdefiniowane w całej organizacji.
Trzy z 11 nowych kontroli należą do tej kategorii — threat intelligence (A.5.7), bezpieczeństwo usług chmurowych (A.5.23) i gotowość ICT do ciągłości działania (A.5.30) — odzwierciedlając, jak ład organizacyjny musi dziś wprost adresować zależność od chmury i proaktywną świadomość zagrożeń.
Pogłębienie: Kompletny przewodnik po kontrolach organizacyjnych A.5
A.6 Kontrole dotyczące ludzi (8 kontroli)
Błąd ludzki pozostaje wiodącą przyczyną incydentów bezpieczeństwa — najmniejsza kategoria pod względem liczby kontroli, ale prawdopodobnie o najwyższym wpływie w obszarze prewencji. Kontrole dotyczące ludzi obejmują weryfikację przed zatrudnieniem, programy świadomości i szkoleń z bezpieczeństwa, procesy dyscyplinarne, umowy poufności, bezpieczeństwo pracy zdalnej i bezpieczne procedury offboardingu. Kontrole te mają przekształcić pracowników z potencjalnych zagrożeń bezpieczeństwa w Twoją pierwszą linię obrony.
Pogłębienie: Kompletny przewodnik po kontrolach dotyczących ludzi A.6
A.7 Kontrole fizyczne (14 kontroli)
Kontrole fizyczne chronią Twoje materialne aktywa i środowiska — obiekty, sprzęt, okablowanie i nośniki danych. Obejmują fizyczne perymetry bezpieczeństwa, kontrole wejścia, zabezpieczanie biur i pomieszczeń, konserwację sprzętu oraz bezpieczną utylizację nośników. Jedna nowa kontrola w tej kategorii — monitorowanie bezpieczeństwa fizycznego (A.7.4) — formalizuje wykorzystanie technologii nadzoru do wykrywania nieautoryzowanego dostępu fizycznego. Nawet w pełni zdalne organizacje muszą zaadresować kontrole fizyczne dla domowych biur pracowników, dostawców centrów danych i przestrzeni coworkingowych.
Pogłębienie: Kompletny przewodnik po kontrolach fizycznych A.7
A.8 Kontrole technologiczne (34 kontrole)
Największa kategoria tworzy techniczny kręgosłup Twojej postawy bezpieczeństwa. Kontrole te adresują zarządzanie dostępem użytkowników, mechanizmy uwierzytelniania, kryptografię, hartowanie systemów, logowanie i monitorowanie, strategie kopii zapasowych, bezpieczeństwo sieci i bezpieczne wytwarzanie oprogramowania. Siedem z 11 nowych kontroli mieści się tutaj — zarządzanie konfiguracją, usuwanie informacji, maskowanie danych, zapobieganie wyciekom danych, działania monitorujące, filtrowanie stron i bezpieczne kodowanie — odzwierciedlając rosnące techniczne wyrafinowanie współczesnych zagrożeń.
Pogłębienie: Kompletny przewodnik po kontrolach technologicznych A.8
Deklaracja Stosowania
Deklaracja Stosowania to najważniejszy dokument w Twoim wdrożeniu ISO 27001 — to most między Twoim rejestrem ryzyka a kontrolami z Załącznika A. SoA wymienia każdą kontrolę z Załącznika A, oznacza każdą jako stosowaną lub wyłączoną, podaje uzasadnienie każdej decyzji i dokumentuje, jak stosowane kontrole są wdrożone.
Audytor użyje SoA jako swojego głównego narzędzia nawigacyjnego podczas certyfikacji. Mówi mu ono, jakie jest Twoje oparte na ryzyku uzasadnienie wyboru kontroli, i daje mapę tego, jakie dowody zbadać. Dobrze skonstruowana SoA pokazuje, że organizacja rozumie swoje ryzyka i podjęła świadome, udokumentowane decyzje co do sposobu ich adresowania — a nie tylko skopiowała szablon.
Szczegółowy przewodnik po budowaniu SoA i łączeniu jej z procesem postępowania z ryzykiem znajdziesz w naszym przewodniku po planie postępowania z ryzykiem ISO 27001.
Ready to Streamline Your Compliance?
Discover how AuditBadger can simplify your compliance management process.
Jak wybierać i wdrażać kontrole
Kontroli nigdy nie wdraża się „na wszelki wypadek”. Każda włączona kontrola powinna wywodzić się ze zidentyfikowanego ryzyka. Oto praktyczny proces.
Krok 1: Zmapuj swoje ryzyka
Zacznij od oceny ryzyka. Wykorzystaj swój rejestr ryzyka, by zidentyfikować rzeczywiste zagrożenia i podatności stojące przed organizacją. Firma SaaS przetwarzająca dane klientów mierzy się z innymi ryzykami niż zakład produkcyjny z przemysłowymi systemami sterowania. To Twoja ocena ryzyka — nie lista z Załącznika A — decyduje, które kontrole mają znaczenie.
Krok 2: Powiąż ryzyka z kontrolami
Dla każdego zidentyfikowanego ryzyka znajdź kontrolę lub kontrole z Załącznika A, które je łagodzą. Niektóre mapowania są proste: ryzyko „shadow IT” wskazuje wprost na A.8.1 (urządzenia końcowe użytkowników) i A.8.16 (działania monitorujące). Inne wymagają współdziałania wielu kontroli — ryzyko „wyciek danych przez zewnętrznego dostawcę” może wymagać A.5.19 (bezpieczeństwo informacji w relacjach z dostawcami), A.5.20 (adresowanie bezpieczeństwa informacji w umowach z dostawcami), A.5.21 (zarządzanie bezpieczeństwem informacji w łańcuchu dostaw ICT) i A.8.12 (zapobieganie wyciekom danych).
Krok 3: Zdecyduj o włączeniu lub wyłączeniu
Jeśli kontrola nie adresuje żadnego z Twoich zidentyfikowanych ryzyk, możesz ją wyłączyć — ale musisz udokumentować uzasadnienie w SoA. Na przykład w pełni zdalna firma bez fizycznego biura może wyłączyć pewne kontrole dostępu fizycznego, wciąż adresując bezpieczeństwo fizyczne dla domowych biur pracowników i centrów danych w chmurze. Kluczowe jest, by każde wyłączenie miało udokumentowane, obronne uzasadnienie.
Krok 4: Udokumentuj swoje wdrożenie
Dla każdej włączonej kontroli jasno zapisz cztery rzeczy: kto jest jej właścicielem (konkretna osoba, nie dział), jaka polityka lub procedura ją egzekwuje, jak wdrażasz ją w praktyce oraz jakie dowody potwierdzają, że działa (logi, raporty, zrzuty ekranu, rejestry szkoleń).
Praktyczny przykład
Weźmy A.6.3 — Świadomość, edukacja i szkolenia z bezpieczeństwa informacji. Oto, jak wygląda poprawna dokumentacja:
Stosowana: Tak
Właściciel: Head of People
Wdrożenie: Wszyscy nowi pracownicy przechodzą szkolenie ze świadomości bezpieczeństwa w pierwszym tygodniu. Obowiązkowe coroczne szkolenie odświeżające obejmuje zaktualizowane zagrożenia i polityki specyficzne dla firmy. Ukończenie szkolenia jest śledzone w naszym systemie HR z automatycznymi przypomnieniami o zaległościach.
Dowody: logi ukończeń z LMS, listy obecności, materiały szkoleniowe, treści wewnętrznego wiki, kwartalne raporty wskaźnika ukończeń
Zwróć uwagę, czym to nie jest: to nie akapit aspiracyjnego języka. To konkretny opis tego, kto robi co, kiedy i jak to udowadniasz. To właśnie audytor chce zobaczyć.
Co zbada Twój audytor
Podczas audytu ISO 27001 audytor używa Twojej Deklaracji Stosowania jako przewodnika. Dla każdej stosowanej kontroli zweryfikuje cztery rzeczy: że konkretna osoba jest właścicielem kontroli, że udokumentowana polityka lub procedura nią rządzi, że dowody wykazują działanie kontroli zgodnie z opisem oraz że wyłączone kontrole mają właściwe uzasadnienie.
Najczęstsze ustalenia audytowe dotyczą luk między dokumentacją a praktyką. Organizacje piszą polityki opisujące, jak rzeczy powinny działać, a audytor stwierdza, że faktyczna praktyka się różni. Twój system zarządzania compliance powinien pomóc zidentyfikować i domknąć te luki, zanim audytor przyjdzie — a nie potem.
Audyty etapu 1 skupiają się mocno na Twojej dokumentacji: politykach, SoA, ocenie ryzyka i wymaganiach ładu ISMS (klauzule 4–10). Audyty etapu 2 weryfikują, że Twoje udokumentowane kontrole są faktycznie wdrożone i skuteczne. Przygotowanie do obu etapów jednocześnie — dokumentacja i dowody operacyjne — oszczędza sporo czasu i ogranicza ryzyko niezgodności.
Typowe błędy do uniknięcia
Po pracy z organizacjami przechodzącymi proces certyfikacji pewne błędy pojawiają się konsekwentnie.
Wdrażanie wszystkich 93 kontroli bez oceny ryzyka. Norma wprost wymaga wyboru opartego na ryzyku. Wdrażanie wszystkiego bez uzasadnienia w istocie pokazuje brak zrozumienia — i marnuje zasoby na kontrole, które nie adresują Twoich rzeczywistych ryzyk.
Pozostawianie kontroli bez jasnej odpowiedzialności. „Zespół IT” nie jest właścicielem. Konkretna osoba musi odpowiadać za wdrożenie i bieżącą skuteczność każdej kontroli. Gdy nikt nie jest właścicielem kontroli, nikt jej nie utrzymuje.
Traktowanie SoA jak formalności. Deklaracja Stosowania to nie ćwiczenie z odhaczania. To centralny dokument łączący Twoją ocenę ryzyka z wyborem kontroli. Źle napisana SoA to najszybsza droga do niezgodności audytowych.
Pisanie polityk niepasujących do praktyki. Polityki z szablonów opisujące wyidealizowany program bezpieczeństwa, zamiast Twoich faktycznych operacji, tworzą natychmiastowe ustalenia audytowe. Pisz polityki odzwierciedlające to, co naprawdę robisz, a potem ulepszaj praktyki i odpowiednio aktualizuj polityki.
Zapominanie o ciągłym monitorowaniu. Kontrole degradują się w czasie. Listy dostępu się starzeją, konfiguracje dryfują, szkolenia zostają w tyle. Bez regularnego przeglądu i monitorowania kontrole, które przeszły pierwszy audyt, mogą polec w audycie nadzorczym 12 miesięcy później. To tutaj automatyczne zbieranie dowodów i platformy monitorowania compliance dają najwięcej wartości — wychwytują degradację kontroli, zanim zrobi to audytor.
Budowanie Twojego huba Załącznika A
Ten przewodnik daje przegląd. Po szczegółowe wskazówki wdrożeniowe dla każdej kategorii kontroli sięgnij po nasze pogłębione przewodniki:
A.5 Kontrole organizacyjne (37 kontroli) — Ład, polityki, zarządzanie dostawcami i obsługa incydentów
A.6 Kontrole dotyczące ludzi (8 kontroli) — Weryfikacja, szkolenia, świadomość i offboarding
A.7 Kontrole fizyczne (14 kontroli) — Bezpieczeństwo obiektów, ochrona sprzętu i monitorowanie
A.8 Kontrole technologiczne (34 kontrole) — Zarządzanie dostępem, szyfrowanie, logowanie i bezpieczne wytwarzanie
Po szerszy proces certyfikacji:
Checklista audytu ISO 27001 — Kompletny przewodnik przygotowawczy do audytów etapu 1 i etapu 2
Przewodnik po audycie wewnętrznym ISO 27001 — Krok po kroku, jak prowadzić skuteczne audyty wewnętrzne
Przewodnik po planie postępowania z ryzykiem — Budowanie i utrzymywanie dokumentacji postępowania z ryzykiem
ISMS Workbook: klauzule 4–10 — Wymagania ładu, które audytorzy badają przed kontrolami z Załącznika A
Humadroid pomaga organizacjom wdrażać i utrzymywać kontrole ISO 27001 dzięki wskazówkom wspieranym przez AI, automatycznemu zbieraniu dowodów i preskonfigurowanemu frameworkowi kontroli, który mapuje się wprost na strukturę Załącznika A z 2022. Bez drogich konsultantów. Bez chaosu arkuszy. Po prostu autentyczny compliance za ułamek kosztu.
Ready to Streamline Your Compliance?
Discover how AuditBadger can simplify your compliance management process.
