IPZ 发表于 2022-3-4 23:08:09

ISO/IEC 27002:2022发布,更新变化内容及影响

ISO/IEC 27002:2022 《Information security, cybersecurity and privacy protection — Information security controls》 (《信息安全、网络安全和隐私保护-信息安全控制》)发布,为组织信息安全标准提供指导,并为信息安全管理提供最佳实践。它考虑了一个企业独特的信息安全风险环境,通过关注组织的选择、实施和管理的安全控制。适用于任何有信息安全及期望通用信息安全控制实现最佳实践的组织。

This document provides a reference set of generic information security controls including implementation guidance. This document is designed to be used by organizations:

a) within the context of an information security management system (ISMS) based on ISO/IEC27001;

b) for implementing information security controls based on internationally recognized best practices;

c) for developing organization-specific information security management guidelines.ISO/IEC 27002:2022是全面修订吗?

是的,ISO/IEC 27002:2022是对标准的全面修订。ISO/IEC 27002:2022出版后,2013版将废止。

修订后的ISO/IEC 27002:2022有哪些变化?

修订后的ISO/IEC 27002:2022标准调整了现有控制项的结构,将列举的安全控制项从114个减少至93个,并删除了一些未能反映最佳实践的控制项。
在ISO/IEC 27002标准的最新版本中,新增了11个控制项,包括威胁情报、使用云端服务的信息安全以及数据泄露防护等。这样一来,不管网络攻击的性质如何变化,企业都能够持续控制其信息安全。

ISO/IEC 27002新增了哪些内容?

一.

ISO/IEC 27002已通过审查,方便企业采用该标准。此外,ISO/IEC 27002仍旧秉持其原有目标,确保不遗漏任何一个重要的控制项。将控制划分为四大类别,分别为:技术控制、组织控制、人员控制和实体控制。

二.

定义了其他控制属性,例如:

控制类型属性:侦测、预防或矫正;

网络安全属性:基于NIST网络安全框架的识别、保护、侦测、响应和恢复功能;

信息安全属性:机密性、完整性和可用性等。

三.

可以针对不同的受众,从不同的角度按属性对控制项进行过滤、排序和呈现。

ISO/IEC 27002是一个补充性指南——本公司需要采取什么措施?

BSI建议企业审查其风险评估和必要的控制项,保持企业在信息安全、云安全和数据安全方面的最佳实践,并确保这些实践与新的指导意见相一致。这样一来,您的企业才能更好地克服未来的风险。

另外,本次修订将触发对ISO 27001进行更新,您的公司需要准备好更新相应的证书。

为企业带来什么益处?

ISO/IEC 27002:2022将如何帮助您的企业?


[*]在建立信息安全管理体系(ISMS)的过程中,确定合适且相称的安全控制;
[*]落实信息安全管理的最佳实践;
[*]满足与信息安全相关的法律、法规、监管和合同要求;
[*]加强风险管理,降低出现信息安全漏洞的可能性;
[*]提高公司ISMS的可信度;
[*]提高信息安全管理体系(ISMS)的整体稳健性和韧性,加强风险管理;
[*]促进实现联合国可持续发展目标中心:目标9——产业、创新和基础设施。

对ISO/IEC 27001:2013的影响

2022年,是否会因ISO/IEC 27002的修订而对ISO/IEC 27001作出变更?

将对ISO/IEC 27001进行部分修订,以更新ISO/IEC 27002:2022(修订版)附件A中的控制项,并将2014年和2015年发布的2份小勘误表纳入其中。

ISO/IEC 27001修订后会产生什么影响?

需要开展过渡评估,并根据客户的范围、地点数量、系统以及每个公司的复杂程度为每一位客户制定计划,以确保您的控制措施和信息安全管理体系(ISMS)符合最新标准。

ISO/IEC 27002的修订对正在实施信息安全管理体系(ISMS)或即将获得ISO/IEC 27001认证的公司来说意味着什么?

无论您的公司正在实施ISO 27001标准或准备获得认证,确保您能利用修订版中提供的指南,最大限度地发挥信息安全管理体系(ISMS)的作用。这一点才是最重要的。您可以参考ISO 27002:2022,确定并实施适合您公司的控制项。

新版ISO/IEC 27002:2022标准发布及关键变化点解读
http://www.pinzhi.org/forum.php?mod=viewthread&tid=77679

ISO 27002:2022信息技术-安全技术-信息安全控制实用规則(en 英文版)
https://www.pinzhi.org/thread-78481-1-1.html

ISO/IEC 27002-2022 《信息技术 网络安全与隐私保护 信息安全控制》-中文版
https://www.pinzhi.org/forum.php?mod=viewthread&tid=81178

billye 发表于 2022-3-5 08:05:03

谢谢分享!

coolyi867 发表于 2022-3-5 08:06:16

感谢分享{:4_183:}

叶太平 发表于 2022-3-5 08:06:42

谢谢分享!

yxp8012 发表于 2022-3-5 08:31:43

{:1_180:}{:1_180:}{:1_180:}

2017yuan 发表于 2022-3-5 08:36:10

感谢分享!

yifan99 发表于 2022-3-5 08:51:18

:)

diyanaz 发表于 2022-3-5 09:12:58

{:1_180:}

zhangbolun 发表于 2022-3-5 09:44:02

{:1_180:}{:1_180:}

TBD16888 发表于 2022-3-5 10:23:35

谢谢分享
页: [1] 2
查看完整版本: ISO/IEC 27002:2022发布,更新变化内容及影响