„Controalele de securitate a informației enumerate în Anexa A nu sunt exhaustive și pot fi incluse controale suplimentare de securitate a informației, dacă este nevoie.”ISO/IEC · ISO/IEC 27001:2022 — Information security, cybersecurity and privacy protection — Information security management systems — Requirements · 2022 · ISO/IEC 27001:2022, clauza 6.1.3 c), NOTA 3
Anexa A este o listă de verificare, nu o listă de cumpărături.
Ediția din 2022 a restructurat anexa: din 114 controale grupate în 14 clauze au rămas 93, grupate în patru teme — organizaționale (37), oameni (8), fizice (14) și tehnologice (34). Unsprezece sunt complet noi: informații despre amenințări (5.7), securitatea informației la utilizarea serviciilor în cloud (5.23), pregătirea tehnologiei pentru continuitatea activității (5.30), monitorizarea securității fizice (7.4), managementul configurațiilor (8.9), ștergerea informațiilor (8.10), mascarea datelor (8.11), prevenirea scurgerilor de date (8.12), activități de monitorizare (8.16), filtrarea traficului web (8.23) și codarea securizată (8.28). Ghidul de implementare stă în ISO/IEC 27002:2022, care adaugă fiecărui control cinci atribute pentru filtrare: tipul controlului, proprietățile securității informației, conceptele de securitate cibernetică, capabilitățile operaționale și domeniile de securitate. Atributele sunt un instrument de sortare, nu cerințe suplimentare. Iar 27002 este un ghid: nimeni nu se certifică după el.
De ce contează Proiectele care încep prin a implementa toate cele 93 de controale cheltuiesc mult pe riscuri pe care nu le au și pică oricum la Declarația de aplicabilitate.