Loading
Insights
ISO/IEC 27001 : 2022 版發布後,所有持有 2013 年版證書的組織都必須在轉版期限內完成升版稽核,否則證書將失效。本文整理這次改版的核心變化與建議的轉版準備步驟,協助已取證組織有計畫地完成升版,也讓準備首次導入的組織直接以新版標準起步。
最大的變化在附錄 A。2013 年版的 114 項控制措施分散在 14 個領域,2022 年版重新整併為 4 大類、93 項控制措施:
2022 年版因應近年威脅型態演進,新增了 11 項控制措施,包括威脅情資(Threat Intelligence)、雲端服務使用之資訊安全、ICT 備援整備、實體安全監控、組態管理、資訊刪除、資料遮罩、資料外洩防護(DLP)、活動監控、網頁過濾以及安全程式開發等。對多數組織而言,這些項目未必是全新工作,但需要以文件與紀錄證明其已被納入管理。
顧問提醒:新增控制措施不等於要買新設備。多數要求可以透過調整既有流程、補強紀錄與明確化責任分工來滿足,導入前先做差距分析,避免不必要的投資。
依國際認證論壇(IAF)決議,2013 年版證書的轉版緩衝期已於 2025 年 10 月底屆滿,目前所有驗證均以 2022 年版執行。若貴組織仍在規劃階段,建議依以下步驟推進:
改版是檢視管理系統體質的好時機。與其把轉版當成應付稽核的文件工程,不如藉機淘汰不合時宜的程序、簡化冗餘文件,讓 ISMS 更貼近實際營運。若您對轉版規劃或首次導入有任何疑問,歡迎與頂峰資訊顧問團隊聯繫。