信息安全管理体系标准 ISO/IEC 27001 为企业提供了一个管理风险并防范威胁的框架,以保护信息资产的安全,涵盖财务信息、知识产权、员工数据等。
如今,信息安全已成为几乎所有企业的核心议题。随着新场景的涌现,紧迫性也在变化。从云技术和自动化技术的广泛采用,到网络安全、隐私保护、恶意软件和勒索软件等问题,企业亟需以结构化和可信的方式重新评估其环境、主要风险与威胁以及相关利益相关方。
随着 2013 年版本后新场景的演变,新版标准的发布势在必行,以帮助企业应对新挑战并确保现有安全控制措施的有效性。
新版 ISO/IEC 27001:2022
新版 ISO/IEC 27001:2022 针对企业必须应对的新场景进行了调整,主要变化体现在 附录 A(参考已发布的 ISO/IEC 27002),包括安全控制措施的增删与合并。更新内容扩展至网络安全和隐私保护领域,控制措辞更加清晰,并新增了指导性内容,帮助企业全面管理风险、避免疏漏并有效跟进。
相较于 2013 版,新版安全控制措施变化显著:新增 11 项、更新 58 项、合并 24 项。主要应对以下场景变化:
-
引入云技术和自动化等数字技术;
-
相关技术的快速普及;
-
识别网络安全和隐私风险;
-
反映威胁环境的变化(如新型恶意软件和勒索软件);
-
与其他最佳实践(如 NIST、COBIT 等)保持一致;
-
优化控制措辞并新增指导内容。
受影响的部门包括:
-
管理层;
-
企业安全部门;
-
IT 职能部门;
-
其他支持部门;
-
服务提供商(交付环节)。
为符合新标准,企业需重新评估风险并调整安全控制措施。
此外,2022 版还根据 ISO 高级结构(HLS) 的最新要求进行了调整(基于 ISO/IEC 导则第 1 部分 2022 版附录 SL)。由于 2013 版是首批采用 HLS 的标准之一,此类变化相对较小。
过渡时间表
新版 ISO/IEC 27001 于 2022 年 10 月 25 日发布,过渡期为 3 年。现有 2013 版证书需在 2025 年 10 月 31 日前 完成升级。
过渡审核可在 3 年过渡期内的任何计划审核中完成,也可作为专项过渡审核执行。
实施准备建议
建议尽早启动准备工作,系统规划管理体系调整:
-
了解新版标准要求:重点关注修订内容的变化;
-
培训相关人员:确保团队理解新要求及关键变化;
-
识别差距并制定计划:明确需改进的领域;
-
实施改进措施:更新管理体系以满足新要求。
DNV 支持服务
无论您是已获 ISO/IEC 27001 认证还是初次接触该标准,DNV 均可为您的信息安全管理体系认证及过渡提供支持。作为全球领先的认证机构,我们服务于各类企业的信息安全与隐私保护需求。
针对 2013 版至 2022 版过渡,我们提供:
-
培训服务:解读标准修订内容,梳理关键变化与过渡流程;
-
在线自评工具与差距评估:评估管理体系与新要求的符合性;
-
转版审核:助力认证升级至新版标准。
首次探索 ISO/IEC 27001 认证?
访问我们的 信息安全管理体系服务页面,了解标准特点、优势及认证路径。