ISO/IEC27001新版發(fā)布,您需要的這里全都有
千呼萬喚的ISO/IEC27001:2022終于來了,就在金秋十月,該標準正式發(fā)布。ISO/IEC27001旨在幫助組織建立必要的信息安全管理過程,確保組織信息資產(chǎn)的保密性、可用性和完整性,并增強相關(guān)方對組織信息安全風險管理的信心。接下來讓我們一起看看新版究竟發(fā)生了哪些變化吧。
標題的變化
新版的標題更改為《信息安全,網(wǎng)絡(luò)安全和隱私保護— 信息安全管理系統(tǒng)—要求》。它與ISO/IEC27002:2022《信息安全,網(wǎng)絡(luò)安全和隱私保護—信息安全控制》的標題一致。
條款編號的變化
ISO/IEC27001:2022中引入了新的子條款。

兩個子條款的順序是互換的。

新文本的變化
ISO/IEC27001:2022中引入了新文本。

PS:雖然增加了新的文本,并重新安排了一些文本,但它們只是澄清了要求,并沒有給標準增加新的要求。
附錄A的變化
附錄A的標題改為 "信息安全控制措施參考"。另外,控制措施也進行了修訂,以與ISO/IEC27002:2022保持一致。
然而,與2013年版本的情況一樣,只有控制的描述來自于ISO/IEC27002:2022。ISO/IEC27002:2022中的其他元素,如控制的目的和屬性,并沒有包括在ISO/IEC27001:2022附錄A中。實施ISO/IEC27001:2022的組織應(yīng)參考該指導標準,以更好地理解信息安全控制。
其他變化

總結(jié)
正如預期的那樣,附錄A被修訂為與ISO/IEC27002:2022中的信息安全控制相一致,這也是ISO/IEC27001:2022最重要的變化。條款4-10的變化是編輯上的小改動,以進一步與其他管理系統(tǒng)標準的結(jié)構(gòu)保持一致。
為順利過渡到新版本,已經(jīng)通過ISO/IEC27001:2013認證的組織需要引起重視,根據(jù)新的子條款和修改后的要求修訂內(nèi)部政策,并根據(jù)ISO/IEC27001:2022附錄A修訂風險評估結(jié)果和風險處置計劃。