Loading
Insights
ISO/IEC 27001:2022 為目前資訊安全管理系統(Information Security Management System, ISMS)的現行國際標準版本,適用於各類型與不同規模的組織,用以建立、實施、維持及持續改善資訊安全管理系統。相較於 ISO/IEC 27001:2013,2022 年版除調整部分管理系統條文外,最明顯的變化在於 Annex A 控制措施重新整併,並新增多項因應雲端服務、威脅情資、資料外洩、資訊安全監控及安全開發等現代資安風險的控制措施。此外,ISO 於 2024 年發布 ISO/IEC 27001:2022/Amd 1:2024,進一步將氣候變遷議題納入組織全景與關注方考量。
ISO/IEC 27001:2013 Annex A 原有 114 項控制措施,依 14 個領域分類;2022 年版則重新整併為 4 大類、93 項控制措施:
新版並非單純刪減控制措施,而是透過新增、整併、重新命名與分類,使控制架構更貼近目前企業的數位環境與資訊安全風險。
ISO/IEC 27001:2022 Annex A 新增 11 項控制措施:
這些控制措施反映雲端服務、資料保護、營運持續、安全監控與軟體開發等現代資安需求。
需要注意的是,「新增控制措施」並不代表組織一定要添購新的資安設備。組織應先檢視現有管理與技術措施,再依實際風險判斷是否需要補強。
ISO/IEC 27001 採取的是 風險導向(Risk-based Approach)。
組織應先進行資訊安全風險評鑑,再依風險處理結果決定必要的控制措施,最後與 Annex A 進行比較,以確認沒有遺漏必要控制。
因此,Annex A 並不是要求組織將 93 項控制措施全部實施的強制檢核表。
組織亦可依實際需求採用 Annex A 以外的控制措施。
組織完成風險處理及 Annex A 比對後,應建立 適用性聲明(Statement of Applicability, SoA)。
SoA 應說明:
SoA 不應只是將 Annex A 93 項控制措施逐項打勾,而應呈現組織如何依風險決定資訊安全控制措施。
除了 Annex A 外,Clause 4~10 亦有部分調整。
組織除了辨識關注方與相關要求外,也要判斷哪些要求需要透過 ISMS 加以處理,例如法令、契約、主管機關及客戶要求。
新版更明確要求組織建立、實施及持續改善 ISMS 所需流程,以及流程之間的相互作用。
資訊安全目標應可監督、適時更新,並以文件化資訊形式提供,同時應明確規劃責任、資源、完成時間與評估方式。
組織應確保資訊安全管理流程受到適當控制,並針對外部提供且與 ISMS 有關的流程、產品或服務進行管理,例如雲端服務、資訊委外、系統維護及資安服務。
ISO 於 2024 年發布 ISO/IEC 27001:2022/Amd 1:2024 Climate action changes,主要涉及 Clause 4.1 與 Clause 4.2。
組織應判斷:氣候變遷是否為與 ISMS 有關的議題。
例如可考量:
這並不代表所有組織都必須建立氣候變遷管理制度,而是應完成適當的相關性判斷。
ISO/IEC 27001:2013 至 ISO/IEC 27001:2022 的轉版期限將於 2025 年 10 月 31 日結束。
目前組織應以 ISO/IEC 27001:2022 為基礎進行新導入、驗證與既有 ISMS 維護。
現階段的重點已不只是「完成轉版」,而是確保新版要求真正落實於日常管理流程。
組織可依下列步驟建立或重新檢視 ISMS:
ISO/IEC 27001:2022 的重點不只是 Annex A 由 114 項重新整併為 93 項,或新增 11 項控制措施,更重要的是建立一套以風險為核心、能持續運作的資訊安全管理制度。
透過組織全景分析、風險評鑑、風險處理、SoA、內部稽核、管理審查與持續改善,組織可將資訊安全從「符合驗證要求」進一步轉化為降低營運風險與提升數位韌性的管理能力。
頂峰資訊長期投入 ISO/IEC 27001 資訊安全管理系統之制度導入、教育訓練、內部稽核及驗證輔導,結合國際標準、風險管理及資訊安全實務,協助企業與機關建立符合營運需求且可持續運作的資訊安全管理制度。