• Link to Facebook
  • Link to LinkedIn
  • Link to Youtube
  • Cursuri
  • Consultanta
  • Certificare
  • Pachet
0727 963 012

office@ciseo.ro

CISEO® Registrar pentru Certificare & Implementare Standarde Europene in Organizatii
  • Solutii
  • Experti
    • GASESTE CURSURILE
      • Toate cursurile
      • Organizare
        • Cursuri ONLINE in lb. romana DISPONIBILE 24/7lb. romana
        • Cursuri ONLINE internationale DISPONIBILE 24/7lb. engleza
        • Cursuri LIVE - VIDEOCONFERINTA / LA SALAlb. romana
      • Specializare
        • AUDITORAUDITOR EXTERN: Auditor / Lead Auditor / Senior Lead Auditor (Auditor de Secunda Parte sau de Terta Parte) AUDITOR INTERN: Auditor de Prima Parte
        • MANAGERManager / Lead Manager / Senior Lead Manager
        • IMPLEMENTERImplementer, Lead Implementer, Senior Lead Implementer
        • SPECIALISTSpecialist / Profesionist (Professional) / Analist / Ofiter (Officer, Chief Officer)
        • CUNOSCATOR CERINTECerinte Standarde/ Foundation
        • TRANZITIE
      • Standarde
      • Acreditare
      • Domenii
      • Certificari profesionale
    • DEVINO EXPERT CERTIFICAT
      • CAREER PATHWAYS / PLANURI DE CARIERACAREER PATHWAY: AUDITOR; CAREER PATHWAY: MANAGER; CAREER PATHWAY: IMPLEMENTER; CAREER PATHWAY: SPECIALIST; CAREER START: CUNOSCATOR
        • AUDITOR
        • MANAGER
        • IMPLEMENTER
        • SPECIALIST
        • CUNOSCATOR
      • Cum devii EXPERT CERTIFICAT
      • Obtine CERTIFICARE PROFESIONALA
    • CERTIFICARI PROFESIONALE
    • Inteligenta Artificiala
      • ISO/IEC 42001 Managementul Inteligentei Artificiale
      • Managementul Riscului de Inteligenta Artificiala
      • Profesionisti Inteligenta Artificiala
    • Transformare Digitala
      • Digital Transformation Officer
    • Securitatea Informatiei
      • ISO/IEC 27001 Managementul Securitatii Informatiei
      • ISO/IEC 27002 Tehnici Securitatea Informatiilor
      • ISO/IEC 27005 Riscul de Securitate a Informatiei
      • ISO/IEC 27035 Incidente Securitatea Informatiei
      • EBIOS - Expression des Besoins et Identification des Objectifs de Sécurité
      • Chief Information Security Officer (CISO)
    • Securitate Cibernetica
      • Directiva NIS - Securitate Cibernetica
      • Cybersecurity Management
      • Cloud Security
      • SCADA Security - Supervisory Control and Data Acquisition
      • Computer Forensics - Criminalistica informatica
      • CMMC - Cybersecurity Maturity Model Certification
      • ISO/IEC 27033 Network Security
      • Certified Incident Responder (CIR)
      • Cyber Threat Analyst
    • Confidentialitate & Protectia Datelor
      • Regulamentul U.E. nr. 679/2016 ( G.D.P.R. )
      • ISO/IEC 27701 Privacy Information Management System (PIMS)
    • Continuitate, Rezilienta, Recuperare
      • ISO 22361 Managementul Crizei
      • Disaster Recovery / Recuperare in caz de dezastru
      • ISO 22301 Continuitatea Activitatii
      • Managementul Rezilientei Operationale
      • DORA - Digital Operational Resilience Act
    • Guvernanta, Risc, Conformare
      • ISO 37001 Management Anti-mita
      • ISO 31000 Managementul Riscurilor
      • ISO/IEC 38500 Guvernanta tehnologiei informatiei pentru organizatii
      • ISO 37301 Managementul Conformarii
    • Sustenabilitate
      • ISO 14001 Management de Mediu
      • ISO 20400 Achizitii Sustenabile
      • ISO 26000 Responsabilitate Sociala
      • SA 8000 Responsabilitate Sociala
      • ISO 50001 Managementul Energiei
    • Sanatate & Securitate
      • ISO 45001 Management SSM
      • ISO 18788 Managementul Operatiunilor de Securitate
    • Bune Practici Industria Farmaceutica
      • GMP Bune Practici de Fabricatie in Industria Farmaceutica
      • GDP Bune Practici de Distributie in Industria Farmaceutica
    • Siguranta Alimentara
      • ISO 22000 Siguranta Alimentara
      • BRC - British Retail Consortium
      • IFS - International Featured Standards
    • Management Integrat
    • Calitate & Management in General
      • ISO 9001 Managementul Calitatii
      • ISO/IEC 20000 Managementul Serviciilor IT
      • ISO 21502 Management de Proiect, Program, Portofoliu
      • ISO 21001 Managementul Organizatiilor Educationale
      • ISO 28000 Managementul Securitatii Lantului de Aprovizionare
      • ISO 55001 Managementul Activelor
      • Six Sigma
      • Soft Skills
    • Calitate Laboratoare
      • ISO 15189 Laboratoare Medicale
      • ISO/IEC 17025 Laboratoare de Incercari/Etalonari
    • Calitate Dispozitive Medicale
      • ISO 13485 Calitate pentru Dispozitive Medicale
    • Calitate Industria Auto
      • IATF 16949 Calitate Industria Auto
      • CORE TOOLS
      • Six Sigma
    • Calitate Industria Aerospatiala
      • AS/EN 9100 Calitate Industria Aerospatiala
    • Toate domeniile / cursurile
  • Companii
    • GASESTE CURSURILE
    • GASESTE CERTIFICAREA
      • Certificare companii / organizatii
      • Certificare produs / Marcaj CE
      • Certificare personal
    • Cursuri
    • Certificare
      • =>1. Certificare Companii
      • =>2. Certificare de Produs - Marcaj CE
      • =>3. Certificare personal - Certificari profesionale
    • Consultanta
    • Pachet complet
    • Obtine certificate de absolvire cursuri
    • Obtine certificate profesionale
    • Obtine certificate de produs / Marcaj CE
    • Obtine certificat ISO
      • Certificat ISO 9001
      • Certificat ISO 14001
      • Certificat ISO 45001
      • Certificat ISO 37001
      • Certificat ISO/IEC 27001
      • Certificat ISO 22000
      • Certificat FSSC 22000
      • Alte tipuri de certificate
    • Ce inseamna CERTIFICAT ISO ACREDITAT
    • Ce inseamna ACREDITARE oficiala
      • Ce inseamna ACREDITARE conform legii
      • Rolul IAF (International Accreditation Forum)
      • Ce inseamna PRINCIPIUL RECUNOASTERII RECIPROCE
      • Ce inseamna Certificat ISO ACREDITAT
      • Ce inseamna Certificat ISO ECHIVALENT
  • Regiuni
  • Despre CISEO
    • Despre noi
    • De ce noi ?
    • Misiune / Valori
    • Competente Experienta
    • Portofoliu clienti
    • Clienti - tipuri de organizatii
    • Clienti - domenii de activitate
    • Beneficii Clienti
    • Proiecte frecvente
    • Colaboratori & Parteneri
      • Organisme de Certificare
      • Furnizori de Formare Profesionala
      • Firme de Consultanta
      • Consultanti
      • Auditori
      • Lectori / Traineri
    • Solutii complete
      • Servicii in domeniul ISO
      • Proces Certificare Companii / Organizatii
      • Proces Certificare de Produs
      • Proces Certificare Personal
      • Proces Obtinere Certificate ISO
      • Proces Consultanta
      • Proces Implementare
      • Proces Instruire / Formare profesionala
      • Proces obtinere Documentatie ISO
      • Proces selectare si obtinere Certificat ISO
      • Proces selectare si inscriere Cursuri
      • Proces obtinere Pachete Complete
    • Regiuni deservite
    • Solicita suportul CISEO
    • Protectia datelor
    • Oferte & Preturi
      • Investitie: cat costa implementarea si certificarea
      • Reduceri de pret
      • Catalog Online de Cursuri
      • CERE OFERTA
    • Blog
      • Blog CISEO
      • Pastile Info News by CISEO
      • Toate articolele
    • Info
      • Termeni cheie
      • =>1. Servicii & Standarde
      • =>2.Ghidul tau pentru Certificare
      • =>3.Ghidul tau pentru Cursuri
      • =>4.Alti termeni cheie
      • Legislatie
  • Registrar
  • CERE OFERTA
  • Contact
    • Search Search
  • Menu Menu
Stiri

ISO 28000:2022 – Sistem de management al securitatii. Ghid pentru intelegere si implementare

august 27, 2026/în Calitate & Management in General, Managementul Securitatii Lantului de Aprovizionare / Supply Chain Security Management, Standarde, Toate articolele CISEO

ISO 28000:2022, intitulat „Security and resilience — Security management systems — Requirements”, este standardul international destinat organizatiilor care doresc sa stabileasca, implementeze, mentina si imbunatateasca un sistem de management al securitatii. Acesta specifica cerintele pentru un sistem de management al securitatii, inclusiv aspectele relevante pentru lantul de aprovizionare (supply chain).

Standardul face parte din domeniul security and resilience si este elaborat de comitetul tehnic ISO/TC 292. Editia actuala este editia a doua, publicata in martie 2022. ISO mentioneaza in prezent si un amendament, ISO 28000:2022/Amd 1:2024, referitor la modificarile privind actiunea climatica.

ISO 28000:2022 are un domeniu de aplicare larg. Poate fi utilizat de organizatii de diferite tipuri si dimensiuni, inclusiv organizatii comerciale, institutii publice si organizatii non-profit. Abordarea standardului nu este limitata la un anumit sector industrial si poate fi aplicata activitatilor interne sau externe, la diferite niveluri ale organizatiei.

Un element important este faptul ca securitatea este abordata ca un sistem de management, nu doar ca un ansamblu de masuri fizice sau tehnologice.

Ce inseamna un sistem de management al securitatii

Un sistem de management al securitatii reprezinta modul organizat prin care o companie identifica, evalueaza si gestioneaza aspectele de securitate relevante pentru activitatea sa.

Acest sistem poate include:

  • politica de securitate;
  • obiective;
  • responsabilitati;
  • identificarea amenintarilor;
  • evaluarea riscurilor;
  • masuri de control;
  • planificare;
  • proceduri;
  • monitorizare;
  • verificare;
  • tratarea incidentelor;
  • evaluarea performantei;
  • imbunatatire continua.

Prin urmare, securitatea nu trebuie tratata exclusiv ca responsabilitatea departamentului de securitate.

Managementul, personalul operational, IT, resursele umane, achizitiile, logistica, furnizorii si alte functii pot avea responsabilitati care contribuie la securitatea organizatiei.

De ce este important ISO 28000

Organizatiile moderne sunt expuse unor riscuri provenite din surse foarte diferite.

Acestea pot afecta:

  • personalul;
  • activele;
  • informatiile;
  • infrastructura;
  • operatiunile;
  • transporturile;
  • furnizorii;
  • clientii;
  • continuitatea activitatii;
  • reputatia organizatiei.

Un incident de securitate poate avea consecinte financiare, operationale si juridice.

ISO 28000 ajuta organizatia sa treaca de la o abordare predominant reactiva la una structurata, in care riscurile sunt identificate si tratate inainte ca acestea sa produca efecte semnificative.

Securitatea si lantul de aprovizionare

Un aspect important al ISO 28000 este legatura cu lantul de aprovizionare.

Securitatea unei organizatii nu depinde intotdeauna numai de ceea ce se intampla in interiorul companiei.

Riscurile pot proveni si din:

  • furnizori;
  • transportatori;
  • subcontractori;
  • depozite;
  • distribuitori;
  • parteneri;
  • prestatori de servicii;
  • infrastructura externa.

De exemplu, o companie poate avea controale interne foarte bune, dar poate fi afectata de un furnizor care nu gestioneaza corespunzator accesul la marfa sau informatii.

De aceea, sistemul de management trebuie sa ia in considerare interfetele dintre organizatie si mediul sau extern.

Diferenta dintre ISO 28000 si aplicarea practica

ISO 28000 reprezinta cadrul de referinta.

Organizatia trebuie sa transforme acest cadru intr-un sistem adaptat propriului context.

De exemplu:

Orientare ISO Aplicare practica
Gestionarea riscurilor de securitate Metodologie de evaluare a riscurilor
Stabilirea responsabilitatilor Organigrama si matrice de responsabilitati
Controlul proceselor relevante Proceduri operationale
Gestionarea incidentelor Procedura de raportare si investigare
Monitorizarea performantei KPI de securitate
Controlul furnizorilor Criterii de evaluare si reevaluare
Pregatirea pentru evenimente Planuri si exercitii
Imbunatatirea sistemului Audituri si actiuni corective

Astfel:

ISO 28000 = ce trebuie gestionat.

Sistemul intern = cum este gestionat.

Contextul organizatiei

Primul pas practic este intelegerea contextului in care organizatia functioneaza.

Trebuie analizate elemente precum:

  • natura activitatii;
  • dimensiunea organizatiei;
  • amplasamentele;
  • procesele critice;
  • activele importante;
  • personalul;
  • tehnologia;
  • furnizorii;
  • clientii;
  • cerintele legale;
  • amenintarile externe;
  • dependentele fata de alte organizatii.

Organizatia trebuie sa inteleaga ce inseamna „securitate” in propriul context.

Pentru o companie de transport, prioritatile pot fi diferite fata de o companie IT.

Pentru o companie cu depozite, securitatea fizica si controlul accesului pot avea o importanta ridicata.

Pentru o companie care gestioneaza date si infrastructura digitala, riscurile legate de accesul la informatii pot fi mai importante.

Identificarea activitatilor si activelor critice

Organizatia trebuie sa stabileasca ce trebuie protejat.

Pot fi considerate active relevante:

  • cladiri;
  • depozite;
  • echipamente;
  • vehicule;
  • marfuri;
  • materii prime;
  • produse finite;
  • informatii;
  • sisteme informatice;
  • documente;
  • infrastructura;
  • personal;
  • procese critice.

Pentru fiecare activ important trebuie analizat ce s-ar putea intampla daca acesta este compromis, pierdut, deteriorat sau indisponibil.

Identificarea amenintarilor

O analiza practica poate porni de la intrebarea:

„Ce evenimente ar putea afecta securitatea organizatiei?”

Exemplele pot include:

  • acces neautorizat;
  • furt;
  • frauda;
  • sabotaj;
  • vandalism;
  • manipularea neautorizata a marfurilor;
  • compromiterea informatiilor;
  • utilizarea neautorizata a sistemelor;
  • amenintari din partea unor persoane din interior;
  • intreruperi ale furnizorilor;
  • incidente in transport;
  • evenimente naturale;
  • amenintari asupra infrastructurii.

Lista trebuie adaptata organizatiei si nu trebuie tratata ca o lista universala.

Evaluarea riscurilor de securitate

Identificarea amenintarilor trebuie urmata de evaluarea riscurilor.

O metoda simpla poate utiliza:

Risc = Probabilitate x Impact

Exemplu:

Risc Probabilitate Impact Nivel
Acces neautorizat 4 5 20
Furt de marfa 3 5 15
Incident furnizor 3 4 12
Pierdere documente 2 3 6

Valorile si pragurile trebuie stabilite de organizatie.

Scopul nu este doar realizarea unui tabel, ci stabilirea prioritatilor.

Riscurile cu impact ridicat sau cu nivel ridicat trebuie tratate corespunzator.

Registrul riscurilor de securitate

Un instrument practic este registrul riscurilor.

Acesta poate contine:

  • identificator;
  • risc;
  • cauza;
  • consecinta;
  • probabilitate;
  • impact;
  • nivel;
  • controale existente;
  • actiuni suplimentare;
  • responsabil;
  • termen;
  • status.

Registrul trebuie actualizat periodic si ori de cate ori apar modificari importante.

Stabilirea politicii de securitate

Organizatia trebuie sa stabileasca directia generala privind securitatea.

Politica poate exprima angajamentul pentru:

  • protejarea personalului;
  • protejarea activelor;
  • gestionarea riscurilor;
  • respectarea cerintelor aplicabile;
  • prevenirea incidentelor;
  • raportarea evenimentelor;
  • imbunatatirea continua.

Politica trebuie sa fie cunoscuta de persoanele relevante si integrata in modul de lucru al organizatiei.

Obiectivele de securitate

Politica trebuie transpusa in obiective masurabile acolo unde este posibil.

Exemple:

  • reducerea numarului incidentelor;
  • reducerea timpului de raspuns;
  • cresterea gradului de instruire;
  • reducerea accesului neautorizat;
  • cresterea gradului de evaluare a furnizorilor;
  • cresterea procentului de actiuni corective inchise la termen.

Un obiectiv bun trebuie sa aiba un responsabil si un termen de evaluare.

Responsabilitati si autoritate

Un sistem de management al securitatii nu poate functiona daca responsabilitatile nu sunt clare.

Pot fi definite urmatoarele roluri:

Managementul de top

Asigura directia, resursele si sustinerea sistemului.

Responsabilul pentru securitate

Coordoneaza sistemul si monitorizeaza performanta.

Managerii de departamente

Integreaza cerintele de securitate in activitatile proprii.

Angajatii

Respecta regulile si raporteaza incidentele sau situatiile necorespunzatoare.

Furnizorii si contractorii

Respecta cerintele de securitate aplicabile activitatilor pe care le desfasoara.

Controlul accesului

Controlul accesului este una dintre componentele practice importante ale securitatii.

Organizatia poate stabili:

  • cine are acces;
  • unde are acces;
  • cand are acces;
  • pe ce perioada;
  • cine aproba accesul;
  • cum sunt retrase drepturile;
  • cum sunt monitorizate intrarile si iesirile.

Pot fi utilizate:

  • carduri de acces;
  • badge-uri;
  • registre;
  • sisteme electronice;
  • identificare;
  • autorizatii;
  • proceduri pentru vizitatori.

Controlul trebuie adaptat riscurilor identificate.

Securitatea personalului

Personalul poate reprezenta atat o resursa importanta, cat si un potential factor de risc daca procesele de securitate nu sunt bine definite.

Organizatia poate include aspecte precum:

  • verificarea cerintelor pentru anumite roluri;
  • instruirea;
  • constientizarea securitatii;
  • controlul accesului;
  • responsabilitati;
  • raportarea incidentelor;
  • gestionarea plecarii angajatilor;
  • retragerea accesului.

Masurile concrete trebuie stabilite tinand cont de legislatia aplicabila si de natura activitatii.

Securitatea furnizorilor

Furnizorii trebuie analizati din perspectiva riscurilor pe care le pot introduce in organizatie.

Pot fi evaluate:

  • importanta furnizorului;
  • accesul la active;
  • accesul la informatii;
  • dependenta organizatiei;
  • locatie;
  • transport;
  • subcontractarea;
  • istoricul incidentelor;
  • capacitatea de reactie.

Pentru furnizorii cu risc ridicat pot fi introduse controale suplimentare.

Securitatea lantului de aprovizionare

Pentru organizatiile care depind de fluxuri logistice, securitatea lantului de aprovizionare trebuie tratata ca parte a sistemului.

Pot fi analizate:

Furnizor → Transport → Receptie → Depozitare → Productie → Distributie → Client

Pentru fiecare etapa trebuie identificate:

  • activele;
  • vulnerabilitatile;
  • amenintarile;
  • controalele;
  • responsabilitatile;
  • punctele de transfer.

Aceasta abordare permite identificarea zonelor in care un incident extern poate afecta organizatia.

Gestionarea incidentelor de securitate

Un incident poate fi:

  • acces neautorizat;
  • furt;
  • tentativa de furt;
  • frauda;
  • pierdere de active;
  • compromiterea informatiilor;
  • incident asupra infrastructurii;
  • incident cu un furnizor;
  • incident in transport.

Organizatia trebuie sa aiba un mecanism clar de:

  1. Detectare.
  2. Raportare.
  3. Evaluare.
  4. Raspuns.
  5. Limitare a efectelor.
  6. Investigare.
  7. Documentare.
  8. Actiune corectiva.
  9. Invatare.

Procedura de raportare a incidentelor

O procedura practica poate stabili:

  • cine raporteaza;
  • cui se raporteaza;
  • in cat timp;
  • ce informatii sunt necesare;
  • cine evalueaza incidentul;
  • cine decide raspunsul;
  • cine comunica extern, daca este necesar;
  • cum se documenteaza.

Un formular de incident poate contine:

  • data si ora;
  • locatie;
  • descriere;
  • persoane implicate;
  • active afectate;
  • efecte;
  • actiuni imediate;
  • responsabil;
  • investigatie;
  • cauza;
  • actiuni corective.

Pregatirea si raspunsul la situatii de securitate

Organizatia trebuie sa fie pregatita sa reactioneze la evenimente relevante.

Pregatirea poate include:

  • proceduri;
  • roluri;
  • contacte;
  • planuri;
  • instructiuni;
  • echipamente;
  • mijloace de comunicare;
  • exercitii.

Exercitiile pot fi utilizate pentru verificarea capacitatii reale de raspuns.

Documentarea informatiilor

Sistemul trebuie sustinut de informatii documentate adecvate.

Pot fi pastrate:

  • politica;
  • obiective;
  • evaluari de risc;
  • proceduri;
  • instructiuni;
  • registre;
  • rapoarte;
  • incidente;
  • rezultate ale verificarilor;
  • actiuni corective;
  • rezultate ale exercitiilor.

Documentele trebuie controlate astfel incat informatiile relevante sa fie disponibile si protejate.

Monitorizarea performantei

Organizatia trebuie sa poata determina daca sistemul de management al securitatii functioneaza.

Pot fi utilizati KPI precum:

  • numar de incidente;
  • numar de incidente repetate;
  • timpul mediu de raspuns;
  • procentul actiunilor corective inchise la termen;
  • procentul personalului instruit;
  • procentul furnizorilor evaluati;
  • numarul neconformitatilor;
  • rezultate ale exercitiilor;
  • rezultate ale auditurilor.

KPI trebuie alesi in functie de obiectivele organizatiei.

Auditul intern

Auditul intern permite verificarea modului in care sistemul functioneaza.

Un audit poate verifica:

  • daca procesele sunt implementate;
  • daca responsabilitatile sunt respectate;
  • daca riscurile sunt actualizate;
  • daca incidentele sunt gestionate;
  • daca documentele sunt disponibile;
  • daca actiunile corective sunt inchise;
  • daca obiectivele sunt monitorizate.

Auditul nu trebuie privit doar ca un instrument de gasire a greselilor.

Scopul sau este si identificarea oportunitatilor de imbunatatire.

Analiza efectuata de management

Managementul trebuie sa analizeze periodic daca sistemul ramane adecvat si eficient.

Pot fi analizate:

  • rezultatele auditurilor;
  • incidentele;
  • riscurile;
  • KPI;
  • obiectivele;
  • modificarile organizatorice;
  • modificarile legislative;
  • performanta furnizorilor;
  • rezultatele exercitiilor;
  • actiunile corective;
  • oportunitatile de imbunatatire.

Rezultatul analizei trebuie sa conduca, atunci cand este necesar, la decizii si actiuni.

Imbunatatirea continua

Un sistem de management al securitatii nu trebuie sa ramana static.

Organizatia trebuie sa invete din:

  • incidente;
  • aproape-incidente;
  • audituri;
  • exercitii;
  • reclamatii;
  • schimbari operationale;
  • noi amenintari;
  • modificari tehnologice;
  • experienta furnizorilor.

Un exemplu de ciclu de imbunatatire este:

Identificare → Evaluare → Actiune → Verificare → Imbunatatire

Amendamentul ISO 28000:2022/Amd 1:2024

ISO indica faptul ca ISO 28000:2022 are un amendament publicat in 2024, denumit „Climate action changes”. Amendamentul se aplica ISO 28000:2022 si face parte din versiunea actualizata a standardului.

Acest aspect este important pentru organizatiile care implementeaza sau mentin sistemul, deoarece versiunea utilizata trebuie sa tina cont si de amendamentul aplicabil.

In practica, organizatia trebuie sa verifice daca modificarile respective au fost integrate in analiza contextului, a riscurilor si in documentatia sistemului, in functie de modul in care acestea sunt relevante pentru activitatea sa.

Implementarea ISO 28000 intr-o organizatie

Implementarea poate fi realizata etapizat.

Evaluarea initiala

Organizatia analizeaza situatia existenta:

  • ce controale de securitate exista;
  • ce proceduri exista;
  • ce riscuri sunt deja evaluate;
  • ce incidente au avut loc;
  • ce furnizori sunt critici;
  • ce cerinte legale se aplica;
  • unde exista vulnerabilitati.

Rezultatul poate fi o analiza de tip gap assessment.

Stabilirea domeniului sistemului

Se stabileste ce activitati, locatii, procese si interfete sunt incluse.

Domeniul trebuie sa reflecte realitatea organizatiei.

Identificarea riscurilor

Se realizeaza evaluarea riscurilor de securitate.

Rezultatul trebuie sa permita stabilirea prioritatilor.

Elaborarea politicii

Managementul stabileste directia si angajamentele organizatiei.

Stabilirea obiectivelor

Obiectivele sunt transformate in indicatori si actiuni.

Definirea responsabilitatilor

Se stabileste cine decide, cine executa, cine monitorizeaza si cine raporteaza.

Dezvoltarea procedurilor

Se elaboreaza procedurile necesare pentru procesele relevante.

Implementarea controalelor

Se aplica masurile stabilite pentru reducerea riscurilor.

Instruirea

Personalul relevant este instruit cu privire la responsabilitati si proceduri.

Monitorizarea

Se urmaresc indicatorii, incidentele, riscurile si actiunile.

Auditarea

Sistemul este verificat periodic.

Analiza managementului

Managementul evalueaza performanta si decide actiunile necesare.

Imbunatatirea

Sistemul este ajustat in functie de rezultate si schimbari.

Documente si instrumente recomandate

O organizatie poate utiliza un set de documente precum:

Politica de securitate;

Domeniul sistemului;

Obiective de securitate;

Registrul riscurilor;

Metodologia de evaluare a riscurilor;

Registrul activelor;

Registrul amenintarilor;

Matricea responsabilitatilor;

Procedura de control al accesului;

Procedura de gestionare a incidentelor;

Procedura de gestionare a furnizorilor;

Procedura de raportare;

Planuri de raspuns;

Plan de instruire;

Registrul instruirilor;

Registrul incidentelor;

Registrul actiunilor corective;

Programul de audit;

Rapoarte de audit;

Analiza managementului;

Registrul imbunatatirilor.

Nu toate aceste documente sunt necesare in aceeasi forma pentru fiecare organizatie.

Documentatia trebuie adaptata dimensiunii, complexitatii si nivelului de risc.

Exemplu practic de registru al riscurilor

ID Risc Prob. Impact Nivel Control existent Actiune
R01 Acces neautorizat 4 5 20 Control acces Revizuire autorizatii
R02 Furt marfa 3 5 15 CCTV Extindere monitorizare
R03 Incident furnizor 3 4 12 Evaluare furnizor Reevaluare periodica
R04 Pierdere documente 2 3 6 Arhivare Control suplimentar

Acesta este un exemplu de instrument creat pentru aplicarea practica si nu reprezinta un formular oficial ISO.

Exemplu practic de flux pentru un incident

Un flux intern poate fi:

Incident detectat

↓

Raportare

↓

Evaluare initiala

↓

Clasificare

↓

Raspuns

↓

Limitarea efectelor

↓

Investigatie

↓

Identificarea cauzei

↓

Actiuni corective

↓

Verificarea eficacitatii

↓

Inchiderea incidentului

↓

Lectii invatate

Acest flux poate fi adaptat in functie de gravitatea incidentului.

Relatia cu alte sisteme de management

ISO 28000 poate fi integrat cu alte sisteme de management.

De exemplu, o organizatie poate avea sisteme sau procese pentru:

  • calitate;
  • mediu;
  • sanatate si securitate in munca;
  • securitatea informatiilor;
  • continuitatea activitatii;
  • managementul riscurilor.

Integrarea poate reduce duplicarea proceselor.

De exemplu, elemente precum:

  • politica;
  • obiectivele;
  • gestionarea documentelor;
  • auditul intern;
  • actiunile corective;
  • analiza managementului;
  • imbunatatirea continua

pot fi organizate intr-un mod coerent atunci cand organizatia utilizeaza mai multe sisteme de management.

ISO 28000 si securitatea informatiilor

ISO 28000 nu trebuie confundat cu standardele dedicate securitatii informatiilor.

Securitatea informatiilor are ca obiectiv principal protejarea informatiilor si a sistemelor informationale.

ISO 28000 are o abordare mai larga asupra managementului securitatii, inclusiv in contexte in care exista aspecte relevante pentru lantul de aprovizionare.

In functie de riscurile organizatiei, cele doua abordari pot fi complementare.

ISO 28000 si rezilienta organizationala

Securitatea si rezilienta sunt strans legate.

Un sistem de management al securitatii poate contribui la capacitatea organizatiei de a:

  • anticipa amenintari;
  • reduce vulnerabilitatile;
  • raspunde la incidente;
  • limita efectele;
  • reveni la operare;
  • invata din evenimente.

Totusi, managementul securitatii nu trebuie confundat automat cu managementul continuitatii activitatii sau cu managementul general al rezilientei.

Fiecare domeniu are propriul obiectiv si propriul cadru.

Checklist pentru implementare

Context si domeniu

  • Contextul organizatiei este analizat.
  • Activitatile relevante sunt identificate.
  • Procesele critice sunt identificate.
  • Activele importante sunt identificate.
  • Partile interesate relevante sunt identificate.
  • Cerintele aplicabile sunt analizate.
  • Domeniul sistemului este stabilit.

Riscuri

  • Amenintarile sunt identificate.
  • Vulnerabilitatile sunt analizate.
  • Riscurile sunt evaluate.
  • Controalele existente sunt documentate.
  • Riscurile prioritare sunt tratate.
  • Responsabilii sunt desemnati.
  • Registrul riscurilor este actualizat.

Sistem de management

  • Politica este aprobata.
  • Obiectivele sunt stabilite.
  • Responsabilitatile sunt definite.
  • Procedurile relevante sunt documentate.
  • Informatiile documentate sunt controlate.

Operare

  • Controlul accesului este implementat.
  • Furnizorii sunt evaluati.
  • Personalul este instruit.
  • Incidentele sunt raportate.
  • Evenimentele sunt investigate.
  • Planurile de raspuns sunt testate.

Monitorizare

  • KPI sunt stabiliti.
  • Incidentele sunt analizate.
  • Riscurile sunt monitorizate.
  • Auditurile sunt planificate.
  • Actiunile corective sunt urmarite.
  • Managementul analizeaza performanta.

Imbunatatire

  • Cauzele incidentelor sunt analizate.

  • Actiunile corective sunt implementate.

  • Eficacitatea actiunilor este verificata.

  • Lectiile invatate sunt documentate.

  • Sistemul este imbunatatit periodic.

  • Modificarile relevante ale standardului sunt analizate.

ISO 28000 si certificarea

ISO 28000:2022 este un standard de tip management system requirements, iar ISO il include in lista standardelor sale de sisteme de management.

Acest lucru este diferit de simpla utilizare a unor recomandari sau bune practici.

O organizatie care doreste certificarea trebuie sa isi construiasca si sa mentina un sistem de management care sa indeplineasca cerintele aplicabile ale standardului si sa treaca prin procesul de evaluare realizat de un organism de certificare competent.

Este important sa nu se confunde:

„Aplicam principiile ISO 28000”

cu

„Suntem certificati ISO 28000”.

A doua afirmatie presupune existenta unei certificari valide.

Pentru comunicarea publica, daca organizatia nu este certificata, o formulare mai prudenta este:

„Sistemul nostru de management al securitatii este aliniat la ISO 28000:2022.”

Cum arata un sistem practic complet

Un sistem functional poate fi reprezentat astfel:

Contextul organizatiei

↓

Identificarea activelor si proceselor critice

↓

Identificarea amenintarilor

↓

Evaluarea riscurilor

↓

Stabilirea obiectivelor

↓

Selectarea si implementarea controalelor

↓

Instruire si constientizare

↓

Monitorizare si operare

↓

Gestionarea incidentelor

↓

Audit si evaluare

↓

Analiza managementului

↓

Actiuni corective

↓

Imbunatatire continua

Acest model transforma securitatea dintr-o serie de actiuni izolate intr-un sistem de management.

Concluzie

ISO 28000:2022 ofera un cadru pentru dezvoltarea unui sistem de management al securitatii care poate fi utilizat in organizatii de diferite dimensiuni si din domenii diferite.

Unul dintre avantajele importante ale standardului este abordarea sa integrata. Securitatea nu este tratata doar prin masuri fizice, ci printr-un sistem care leaga contextul organizatiei, riscurile, obiectivele, responsabilitatile, controalele, monitorizarea si imbunatatirea.

Aplicarea practica poate fi sintetizata astfel:

Identificam ce trebuie protejat.

Identificam ce amenintari exista.

Evaluam riscurile.

Stabilim controalele.

Definim responsabilitatile.

Implementam procedurile.

Monitorizam performanta.

Gestionam incidentele.

Verificam sistemul.

Corectam deficientele.

Imbunatatim continuu.

Astfel, diferenta dintre simpla cunoastere a ISO 28000 si implementarea sa reala este capacitatea organizatiei de a transforma cerintele standardului intr-un sistem functional, documentat si aplicat in activitatea de zi cu zi.

Nota: Acest material este un ghid explicativ original, elaborat pe baza informatiilor publice despre ISO 28000:2022. Nu reproduce textul standardului si nu il inlocuieste. Pentru aplicarea completa si evaluarea conformitatii trebuie consultat standardul oficial si, dupa caz, cerintele legale si contractuale aplicabile.

by CISEO® Agentia pentru Certificare & Implementare Standarde Europene in Organizatii

www.ciseo.ro

Disclaimer: Articol scris cu suportul AI pentru un mesaj simplu si clar, pe intelesul tuturor.

It was useful for you? Share it if you LIKE it!

Share this entry
  • Share on Facebook
  • Share on X
  • Share on WhatsApp
  • Share on LinkedIn
  • Share by Mail
  • Link to Youtube
https://ciseo.ro/wp-content/uploads/2025/09/expert-calitate-si-management.png 720 1280 CISEO Registrar https://ciseo.ro/wp-content/uploads/2022/06/CISEO-Registrar-1030x214.jpg CISEO Registrar2026-08-27 11:30:222026-09-04 11:52:00ISO 28000:2022 – Sistem de management al securitatii. Ghid pentru intelegere si implementare

BLOG CISEO®

Categorii Articole

  • Achizitii sustenabile
  • Beneficii Standarde Internationale
  • Bune Practici de Fabricatie / Distributie
  • Calitate & Management in General
  • Career Pathways / Planuri de Cariera
  • Cerintele standardelor pe intelesul tuturor
  • Certificare profesionala
  • Certificari profesionale
  • Certificate acreditate: Certificate ISO pentru COMPANII / ORGANIZATII
  • Confidentialitate & Protectia datelor
  • Constructii
  • Continuitatea Afacerii
  • Digital Transformation (Transformare digitala)
  • Domeniul Medical
  • Ghidul Albastru
  • Guvernanta, Risc, Conformare
  • Industria Aerospatiala
  • Industria Auto
  • Industria cosmetica
  • Industria Farmaceutica
  • Industria Forestiera & Conexa
  • Instruirea si Certificarea Persoanelor Fizice sau Personalului din Companii
  • Inteligenta artificiala
  • Intrebari frecvente
  • Laboratoare de Analize, Testari, Incercari si Etalonari
  • Management de Mediu
  • Management de Proiect / Project Management
  • Managementul Calitatii
  • Managementul Energiei
  • Managementul Informatiilor Confidentiale (PIMS)
  • Managementul Inteligentei Artificiale
  • Managementul Riscului
  • Managementul Securitatii Lantului de Aprovizionare / Supply Chain Security Management
  • Managementul Serviciilor
  • Marcaj CE
  • Pastile Info News by CISEO – One Stop Shop
  • Produse Cosmetice
  • Produse reglementate
  • Sanatate si Securitate Ocupationala / SSM
  • Securitatea Informatiei
  • Siguranta Alimentara
  • Siguranta Echipamentelor Tehnice
  • Siguranta jucariilor
  • Standarde
  • Sustenabilitate
  • Toate articolele CISEO

Pastile CISEO® Agentia pentru Certificare & Implementare Standarde Europene in Organizatii

Alege ce ti se potriveste

  • Cursuri
  • Consultanta
  • Certificare
  • Pachet

Solicita informatii

  • Obtine Oferta Cursuri ONLINE – DISPONIBLE NONSTOP
  • Vezi Calendar & Preturi Cursuri ONLINE – VIDEOCONFERINTA
  • Cere Oferta de Certificare
  • Cerere Oferta CISEO pentru OBTINERE CERTIFICARE ISO 9001, ISO 14001, ISO 45001, ISO 22000, ISO/IEC 27001, ISO 37001 etc.
  • Cerere Oferta CURSURI pentru Standarde Internationale
  • Cerere Oferta Consultanta Marcaj CE & Certificare de Produs
Search Search

ALEGE CE TI SE POTRIVESTE

  • Cursuri
  • Consultanta
  • Certificare
  • Pachet
  • Obtine Oferta Cursuri ONLINE – DISPONIBLE NONSTOP
  • Vezi Calendar & Preturi Cursuri ONLINE – VIDEOCONFERINTA
  • Cere Oferta de Certificare
  • Cerere Oferta CISEO pentru OBTINERE CERTIFICARE ISO 9001, ISO 14001, ISO 45001, ISO 22000, ISO/IEC 27001, ISO 37001 etc.
  • Cerere Oferta CURSURI pentru Standarde Internationale
  • Cerere Oferta Consultanta Marcaj CE & Certificare de Produs

Categorii Articole – Blog CISEO

  • Achizitii sustenabile
  • Beneficii Standarde Internationale
  • Bune Practici de Fabricatie / Distributie
  • Calitate & Management in General
  • Career Pathways / Planuri de Cariera
  • Cerintele standardelor pe intelesul tuturor
  • Certificare profesionala
  • Certificari profesionale
  • Certificate acreditate: Certificate ISO pentru COMPANII / ORGANIZATII
  • Confidentialitate & Protectia datelor
  • Constructii
  • Continuitatea Afacerii
  • Digital Transformation (Transformare digitala)
  • Domeniul Medical
  • Ghidul Albastru
  • Guvernanta, Risc, Conformare
  • Industria Aerospatiala
  • Industria Auto
  • Industria cosmetica
  • Industria Farmaceutica
  • Industria Forestiera & Conexa
  • Instruirea si Certificarea Persoanelor Fizice sau Personalului din Companii
  • Inteligenta artificiala
  • Intrebari frecvente
  • Laboratoare de Analize, Testari, Incercari si Etalonari
  • Management de Mediu
  • Management de Proiect / Project Management
  • Managementul Calitatii
  • Managementul Energiei
  • Managementul Informatiilor Confidentiale (PIMS)
  • Managementul Inteligentei Artificiale
  • Managementul Riscului
  • Managementul Securitatii Lantului de Aprovizionare / Supply Chain Security Management
  • Managementul Serviciilor
  • Marcaj CE
  • Pastile Info News by CISEO – One Stop Shop
  • Produse Cosmetice
  • Produse reglementate
  • Sanatate si Securitate Ocupationala / SSM
  • Securitatea Informatiei
  • Siguranta Alimentara
  • Siguranta Echipamentelor Tehnice
  • Siguranta jucariilor
  • Standarde
  • Sustenabilitate
  • Toate articolele CISEO

CONTACT

Telefon:
0727.963.012

E-mail:
office@ciseo.ro

Regiuni deservite de CISEO:

Bucuresti - Ilfov: Bucuresti, Ilfov;

Centru: Brasov, Covasna, Harghita, Mures, Sibiu, Alba;

Nord-Vest: Cluj, Bihor, Bistrita – Nasaud, Maramures, Satu Mare, Salaj;

Sud-Est Dobrogea: Constanta, Galati, Braila, Buzau, Vrancea, Tulcea;

Nord-Est: Iasi, Bacau, Vaslui, Neamt, Botosani, Suceava;

Sud Muntenia: Arges, Prahova, Dambovita, Giurgiu, Ialomita, Calarasi, Teleorman;

Sud-Vest Oltenia: Valcea, Dolj, Gorj, Mehedinti, Olt;

Vest: Timis, Hunedoara, Arad, Caras – Severin.

Follow us on Facebook

Logo image
Deschide pagina CISEO
Join our Facebook community
  • Protectia datelor
Scroll to top Scroll to top Scroll to top

Acest site foloseste cookie-uri. Politica de utilizare a cookie-urilor este disponibila la sectiunea Protectia Datelor. Daca folositi site-ul, sunteti de acord cu utilizarea lor.

De acordCiteste mai multe detalii

Cookie and Privacy Settings



How we use cookies

We may request cookies to be set on your device. We use cookies to let us know when you visit our websites, how you interact with us, to enrich your user experience, and to customize your relationship with our website.

Click on the different category headings to find out more. You can also change some of your preferences. Note that blocking some types of cookies may impact your experience on our websites and the services we are able to offer.

Essential Website Cookies

These cookies are strictly necessary to provide you with services available through our website and to use some of its features.

Because these cookies are strictly necessary to deliver the website, you cannot refuse them without impacting how our site functions. You can block or delete them by changing your browser settings and force blocking all cookies on this website.

Google Analytics Cookies

These cookies collect information that is used either in aggregate form to help us understand how our website is being used or how effective our marketing campaigns are, or to help us customize our website and application for you in order to enhance your experience.

If you do not want that we track your visist to our site you can disable tracking in your browser here:

Other external services

We also use different external services like Google Webfonts, Google Maps and external Video providers. Since these providers may collect personal data like your IP address we allow you to block them here. Please be aware that this might heavily reduce the functionality and appearance of our site. Changes will take effect once you reload the page.

Google Webfont Settings:

Google Map Settings:

Vimeo and Youtube video embeds:

Privacy Policy

You can read about our cookies and privacy settings in detail on our Privacy Policy Page.

https://ciseo.ro/protectia-datelor

Accept settingsHide notification only