Loading

立即諮詢

關於頂峰

經營理念 頂峰團隊 人才招募 資訊安全政策

服務項目

ISMS 資訊安全管理系統顧問 PIMS 隱私資訊管理系統顧問 BCMS 營運持續管理系統顧問 AIMS 人工智慧管理系統顧問 資訊安全技術檢測服務 資訊安全教育訓練與顧問

更多

成功案例 產業觀點 最新消息 聯絡頂峰

首頁/ 產業觀點/ 內文

Insights

產業觀點

ISO 27001

ISO/IEC 27001:2022 改版重點與導入實務完整解析

2024.12.02 撰文:頂峰資訊 顧問團隊

ISO/IEC 27001:2022 為目前資訊安全管理系統(Information Security Management System, ISMS)的現行國際標準版本,適用於各類型與不同規模的組織,用以建立、實施、維持及持續改善資訊安全管理系統。相較於 ISO/IEC 27001:2013,2022 年版除調整部分管理系統條文外,最明顯的變化在於 Annex A 控制措施重新整併,並新增多項因應雲端服務、威脅情資、資料外洩、資訊安全監控及安全開發等現代資安風險的控制措施。此外,ISO 於 2024 年發布 ISO/IEC 27001:2022/Amd 1:2024,進一步將氣候變遷議題納入組織全景與關注方考量。

一、Annex A 由 114 項重新整併為 93 項

ISO/IEC 27001:2013 Annex A 原有 114 項控制措施,依 14 個領域分類;2022 年版則重新整併為 4 大類、93 項控制措施

  • 組織控制 Organizational Controls:37 項
  • 人員控制 People Controls:8 項
  • 實體控制 Physical Controls:14 項
  • 技術控制 Technological Controls:34 項

新版並非單純刪減控制措施,而是透過新增、整併、重新命名與分類,使控制架構更貼近目前企業的數位環境與資訊安全風險。

二、新增 11 項控制措施

ISO/IEC 27001:2022 Annex A 新增 11 項控制措施:

  • A.5.7 威脅情資
  • A.5.23 使用雲端服務之資訊安全
  • A.5.30 ICT 營運持續準備度
  • A.7.4 實體安全監控
  • A.8.9 組態管理
  • A.8.10 資訊刪除
  • A.8.11 資料遮罩
  • A.8.12 資料外洩防護
  • A.8.16 監控活動
  • A.8.23 網頁過濾
  • A.8.28 安全程式設計

這些控制措施反映雲端服務、資料保護、營運持續、安全監控與軟體開發等現代資安需求。

需要注意的是,「新增控制措施」並不代表組織一定要添購新的資安設備。組織應先檢視現有管理與技術措施,再依實際風險判斷是否需要補強。

三、93 項控制措施並非全部強制導入

ISO/IEC 27001 採取的是 風險導向(Risk-based Approach)

組織應先進行資訊安全風險評鑑,再依風險處理結果決定必要的控制措施,最後與 Annex A 進行比較,以確認沒有遺漏必要控制。

因此,Annex A 並不是要求組織將 93 項控制措施全部實施的強制檢核表。

組織亦可依實際需求採用 Annex A 以外的控制措施。

四、適用性聲明 SoA 是重要核心文件

組織完成風險處理及 Annex A 比對後,應建立 適用性聲明(Statement of Applicability, SoA)

SoA 應說明:

  • 組織決定的必要控制措施
  • 控制措施選用理由
  • 控制措施是否已實施
  • Annex A 不適用控制措施的排除理由

SoA 不應只是將 Annex A 93 項控制措施逐項打勾,而應呈現組織如何依風險決定資訊安全控制措施。

五、2022 版管理系統條文主要變化

除了 Annex A 外,Clause 4~10 亦有部分調整。

Clause 4.2 關注方需求與期望

組織除了辨識關注方與相關要求外,也要判斷哪些要求需要透過 ISMS 加以處理,例如法令、契約、主管機關及客戶要求。

Clause 4.4 ISMS

新版更明確要求組織建立、實施及持續改善 ISMS 所需流程,以及流程之間的相互作用。

Clause 6.2 資訊安全目標

資訊安全目標應可監督、適時更新,並以文件化資訊形式提供,同時應明確規劃責任、資源、完成時間與評估方式。

Clause 8.1 運作規劃與控制

組織應確保資訊安全管理流程受到適當控制,並針對外部提供且與 ISMS 有關的流程、產品或服務進行管理,例如雲端服務、資訊委外、系統維護及資安服務。

六、2024 年新增氣候變遷要求

ISO 於 2024 年發布 ISO/IEC 27001:2022/Amd 1:2024 Climate action changes,主要涉及 Clause 4.1 與 Clause 4.2。

組織應判斷:氣候變遷是否為與 ISMS 有關的議題。

例如可考量:

  • 極端氣候是否造成停電或機房中斷
  • 淹水、高溫是否影響設備運作
  • 天災是否影響人員、供應商或營運持續
  • 客戶、法令或契約是否存在相關要求

這並不代表所有組織都必須建立氣候變遷管理制度,而是應完成適當的相關性判斷。

七、ISO/IEC 27001:2013 轉版已完成

ISO/IEC 27001:2013 至 ISO/IEC 27001:2022 的轉版期限將於 2025 年 10 月 31 日結束。

目前組織應以 ISO/IEC 27001:2022 為基礎進行新導入、驗證與既有 ISMS 維護。

現階段的重點已不只是「完成轉版」,而是確保新版要求真正落實於日常管理流程。

八、ISO/IEC 27001:2022 建議導入步驟

組織可依下列步驟建立或重新檢視 ISMS:

  1. 確認 ISMS 適用範圍
    界定組織、地點、資訊系統、流程及服務範圍。
  2. 分析組織全景與關注方
    辨識內外部議題、法令、契約及氣候變遷相關要求。
  3. 進行資訊資產盤點與風險評鑑
    掌握重要資訊、系統、設備、人員及外部服務的風險。
  4. 進行風險處理
    決定風險降低、避免、移轉或接受方式,以及所需控制措施。
  5. 與 Annex A 進行比對
    確認沒有遺漏必要的資訊安全控制。
  6. 建立或更新 SoA
    說明控制措施的適用性、理由及實施狀態。
  7. 建立與落實制度及控制措施
    完成必要政策、程序、技術、人員及實體安全管理。
  8. 執行教育訓練、內部稽核與管理審查
    確認制度有效運作並持續改善。

結語

ISO/IEC 27001:2022 的重點不只是 Annex A 由 114 項重新整併為 93 項,或新增 11 項控制措施,更重要的是建立一套以風險為核心、能持續運作的資訊安全管理制度。

透過組織全景分析、風險評鑑、風險處理、SoA、內部稽核、管理審查與持續改善,組織可將資訊安全從「符合驗證要求」進一步轉化為降低營運風險與提升數位韌性的管理能力。

頂峰資訊長期投入 ISO/IEC 27001 資訊安全管理系統之制度導入、教育訓練、內部稽核及驗證輔導,結合國際標準、風險管理及資訊安全實務,協助企業與機關建立符合營運需求且可持續運作的資訊安全管理制度。