„Sistemul de management al securității informației păstrează confidențialitatea, integritatea și disponibilitatea informației prin aplicarea unui proces de management al riscului și oferă încredere părților interesate că riscurile sunt gestionate adecvat.”ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022 · ISO/IEC 27001:2022, Introducere, 0.1 «General»
Anexa A e consecința evaluării riscului, nu punctul de plecare al implementării.
Un SMSI — sistem de management al securității informației — nu e o listă de controale, ci mecanismul care decide ce controale sunt necesare, le pune în funcțiune și verifică dacă mai sunt potrivite. Standardul o spune direct în introducere: sistemul păstrează confidențialitatea, integritatea și disponibilitatea informației aplicând un proces de management al riscului. Controalele din Anexa A, 93 la număr, grupate în ediția din 2022 în patru teme — organizaționale, oameni, fizice, tehnologice — sunt consecința evaluării riscului, nu punctul de plecare. Cerințele auditabile sunt clauzele 4–10: context, leadership, planificare, suport, operare, evaluarea performanței, îmbunătățire. Structura e comună tuturor standardelor de sistem de management scrise după 2012, ceea ce are o urmare practică: ISO 9001, ISO 22301 sau ISO/IEC 42001 pentru inteligența artificială folosesc aceleași clauze-cadru. O organizație care rulează deja unul dintre ele adaugă a doua schemă fără să reconstruiască politica, auditul intern sau analiza de management.
De ce contează Cine începe cu Anexa A construiește o listă de sarcini; cine începe cu clauzele 4–10 construiește sistemul pe care îl va audita organismul de certificare.