返回首页 | 网站地图 | ENGLISH

当前位置:首页 -> 业务动态

信息安全管理体系标准ISO/IEC 27001:2022发布

时间:2022-12-29   作者:中国网络安全审查技术与认证中心

  国际标准化组织(ISO)于2022年10月25日发布了ISO/IEC 27001:2022《Information security, cybersecurity and privacy protection—Information security management systems — Requirements》(信息安全、网络安全和隐私保护 信息安全管理体系 要求),该标准代替了ISO/IEC 27001:2013,该标准将作为信息安全管理体系认证机构的认证依据。

  此次发布的版本与2013版的最大变化主要是针对附录 A (ISO/IEC 27002:2022对应的控制措施)的更新,这些变化体现了近些年来信息安全管理的变化趋势,主要变化见下:

  1、附录A中列出的信息安全控制直接派生自 ISO/IEC 27002:2022第 5 章至 8 章中所列的控制并与之保持一致,并应与正文 6.1.3 结合使用。

  2、新版ISO/IEC 27002:2022更新了信息安全控制集(包括指南),以反映企业和政府各个部门的发展和当前信息安全实践。相较2013版,新版标准简化(减少了21个控制措施)并增强了可用性。

  针对ISO/IEC 27001:2022标准的正文部分,主要是条款细节的增补,以及语言描述的调整,包括:

  1、前言中针对变化的描述;

  2、在 4.2 中添加 c):这些要求中的哪些将通过信息安全管理体系得到解决;

  3、在4.4中增加描述:组织应按照本文件的要求建立、实施、维护和持续改进信息安全管理体系,包括所需的过程及其相互作用;

  4、在5.1中添加注释:本文档中提及的“业务”可以广义地解释为那些对组织存在的目的至关重要的活动;

  5、明确了与新附录 A 保持一致;

  6、6.2中增加 d)被监控;以及 g) 可作为文件化信息获得;

  7、增加了新的 6.3变更计划:当组织确定需要对信息安全管理体系进行变更时,应以策划的方式进行变更;

  8、7.4 沟通:从 2013 版中删除了 e);

  9、8.1改写为:组织应策划、实施和控制满足要求所需的过程,并通过以下方式实施第 6 章确定的措施:

  ◆ 为过程建立标准;

  ◆ 按照准则实施过程控制。

  --文件化信息应在必要的范围内可用,以确保过程已按计划进行。

  --组织应控制计划的变更并评审非预期变更的后果,必要时采取措施减轻任何不利影响。

  --组织应确保与信息安全管理体系相关的外部提供的过程、产品或服务受到控制。

  10、内部审核:在第 9.2.1 和 9.2.2 小节中重新组织和拆分文本;

  11、9.3 管理评审:增加了新的条款 9.3.2 c) 与信息安全管理体系相关的相关方需求和期望的变化,并在两个新的子章节 9.3.1 和 9.3.2 下重新组织了描述;

  12、10.1 和 10.2 的编号调整等。

  根据国际认可论坛(IAF)的工作安排,新旧版本转换时间为三年,我中心计划于2023年1月开始对依据ISO/IEC 27001:2022认证的客户实施初次或标准转换评审。获证企业需关注转换时间节点,及时做好换版工作。


产品认证申办系统 服务认证业务管理系统 体系认证业务管理系统 电子招标投标系统认证申办系统 APP安全认证申办系统 人员认证业务管理系统 数据安全管理认证申办系统 申投诉

查询专区

专题专栏

中国网络安全审查认证和市场监管大数据中心 版权所有 备案号:京ICP备2021038501号-1

京公网安备 11010102006263号


地点:北京市东城区安外大街56号 邮政编号:100013
技术支持:北京中认网信息技术有限公司