動態資訊
聯系我們
確立達顧問集團
(廣州.深圳.惠州)
咨詢熱線:
黃先生 135 5482 3909 / 136 4145 8235
郵箱:info@qualtekgz.com
廣州公司:廣州市黃埔區獅山路38號樂淘城115室
深圳公司:深圳市龍崗區園山街道星河智薈A2區E座中興智匯大廈513
惠州公司:惠州市惠城區帝景文化名都大廈B棟1001室
新版 信息安全標準ISO/IEC 27002-2022 發布,安全控制措施正式修訂為4大類93項
ISO(國際標準化組織)和IEC(國際電工委員會)是為國際標準化制定專門體制的國際組織,ISO/IEC 27002是一份指導文件,旨在用于實施基于ISO/IEC 27001信息安全管理體系(ISMS)時,選擇控制項的參考,或作為組織實施普遍接受的信息安全控制項的指南。
目前ISO/IEC 27002:2013版自2018年起由ISO/IEC JTC 1/SC27修訂,新版本已于2022年2月15日正式發布。ISO/IEC 27002信息安全、網絡安全和隱私保護-信息安全控制為組織信息安全標準提供指導,并為信息安全管理提供最佳實踐。它考慮了一個企業獨特的信息安全風險環境,通過關注組織的選擇、實施和管理的安全控制。適用于任何有信息安全及期望通用信息安全控制實現最佳實踐的組織。
ISO/IEC 27002:2022是全面修訂嗎?
是的,ISO/IEC 27002:2022是對標準的全面修訂。ISO/IEC 27002:2022出版后,2013版將廢止。
修訂后的ISO/IEC 27002:2022有哪些調整?
修訂后的ISO/IEC 27002:2022標準調整了現有控制項的結構,將列舉的安全控制項從114個減少至93個,并刪除了一些未能反映最佳實踐的控制項。
在ISO/IEC 27002標準的最新版本中,新增了11個控制項,包括威脅情報、使用云端服務的信息安全以及數據泄露防護等。這樣一來,不管網絡攻擊的性質如何變化,企業都能夠持續控制其信息安全。
ISO/IEC 27002新增了哪些內容?
01)ISO/IEC 27002已通過審查,方便企業采用該標準。此外,ISO/IEC 27002仍舊秉持其原有目標,確保不遺漏任何一個重要的控制項。將控制劃分為四大類別,分別為:技術控制、組織控制、人員控制和實體控制。02)定義了其他控制屬性,例如:控制類型屬性:偵測、預防或矯正;網絡安全屬性:基于NIST網絡安全框架的識別、保護、偵測、響應和恢復功能;信息安全屬性:機密性、完整性和可用性等。03)可以針對不同的受眾,從不同的角度按屬性對控制項進行過濾、排序和呈現。
對ISO/IEC 27001:2013的影響
1. 2022年,是否會因ISO/IEC 27002的修訂而對ISO/IEC 27001作出變更?
將對ISO/IEC 27001進行部分修訂,以更新ISO/IEC 27002:2022(修訂版)附件A中的控制項,并將2014年和2015年發布的2份小勘誤表納入其中。
2. ISO/IEC 27001修訂后會產生什么影響?
需要開展過渡評估,并根據客戶的范圍、地點數量、系統以及每個公司的復雜程度為每一位客戶制定計劃,以確??刂拼胧?和信息安全管理體系(ISMS)符合最新標準。
3. ISO/IEC 27002的修訂對正在實施信息安全管理體系(ISMS)或即將獲得ISO/IEC 27001認證的公司來說意味著什么?
無論公司 正在實施ISO 27001標準或準備獲得認證,確??蛻裟?利用修訂版中提供的指南,最大限度地發揮信息安全管理體系(ISMS)的作用。這一點才是最重要的??梢?參考ISO 27002:2022,確定并實施適合公司 的控制項。
ISO/IEC 27000已不再是2022版的標準參考文件。相反,《ISO/IEC 27002:2022》第3條中定義的術語和定義則適用。建議2022版的用戶參考這些術語和定義,以方便理解文檔中的控制和指南。
廣州確立達建議企業審查其風險評估和必要的控制項,保持企業在信息安全、云安全和數據安全方面的最佳實踐,并確保這些實踐與新的指導意見相一致。這樣一來,企業才能更好地克服未來的風險。另外,本次修訂將觸發對ISO 27001進行更新,企業需要準備好更新相應的證書。
■ END ■
免責聲明:本文部分內容根據網絡信息整理,文章版權歸原作者所有。向原作者致敬!推送旨在積善利他,如涉及作品內容、版權和其它問題,請跟我們聯系刪除并致歉!