Loading

立即諮詢

關於頂峰

經營理念 頂峰團隊 人才招募 資訊安全政策

服務項目

ISMS 資訊安全管理系統顧問 PIMS 隱私資訊管理系統顧問 BCMS 營運持續管理系統顧問 AIMS 人工智慧管理系統顧問 資訊安全技術檢測服務 資訊安全教育訓練與顧問

更多

成功案例 產業觀點 最新消息 聯絡頂峰

首頁/ 產業觀點/ 內文

Insights

產業觀點

ISO 27001

ISO 27001 : 2022 改版重點與轉版時程完整解析

2026.07.02 撰文:頂峰資訊 顧問團隊

ISO/IEC 27001 : 2022 版發布後,所有持有 2013 年版證書的組織都必須在轉版期限內完成升版稽核,否則證書將失效。本文整理這次改版的核心變化與建議的轉版準備步驟,協助已取證組織有計畫地完成升版,也讓準備首次導入的組織直接以新版標準起步。

一、控制措施全面重整:14 領域變 4 大類

最大的變化在附錄 A。2013 年版的 114 項控制措施分散在 14 個領域,2022 年版重新整併為 4 大類、93 項控制措施

  • 組織控制(37 項):政策、角色職責、供應鏈、法遵等管理面要求
  • 人員控制(8 項):僱用前審查、教育訓練、保密協議、遠距工作等
  • 實體控制(14 項):實體安全周界、設備保護、儲存媒體管理等
  • 技術控制(34 項):存取控制、加密、日誌監控、開發安全等技術面要求

二、新增 11 項控制措施

2022 年版因應近年威脅型態演進,新增了 11 項控制措施,包括威脅情資(Threat Intelligence)、雲端服務使用之資訊安全、ICT 備援整備、實體安全監控、組態管理、資訊刪除、資料遮罩、資料外洩防護(DLP)、活動監控、網頁過濾以及安全程式開發等。對多數組織而言,這些項目未必是全新工作,但需要以文件與紀錄證明其已被納入管理。

顧問提醒:新增控制措施不等於要買新設備。多數要求可以透過調整既有流程、補強紀錄與明確化責任分工來滿足,導入前先做差距分析,避免不必要的投資。

三、轉版時程與建議步驟

依國際認證論壇(IAF)決議,2013 年版證書的轉版緩衝期已於 2025 年 10 月底屆滿,目前所有驗證均以 2022 年版執行。若貴組織仍在規劃階段,建議依以下步驟推進:

  • 執行新舊版差距分析,識別需補強的控制措施
  • 更新風險評鑑方法與適用性聲明(SoA)對照新版 93 項控制
  • 修訂政策與程序文件,補齊新增控制措施之佐證紀錄
  • 辦理全員宣導與內部稽核員換版訓練
  • 完成內部稽核與管理審查後,安排驗證機構稽核

四、結語

改版是檢視管理系統體質的好時機。與其把轉版當成應付稽核的文件工程,不如藉機淘汰不合時宜的程序、簡化冗餘文件,讓 ISMS 更貼近實際營運。若您對轉版規劃或首次導入有任何疑問,歡迎與頂峰資訊顧問團隊聯繫。