联系

您在寻找什么内容?

标准解读|ISO/IEC27002:2022信息安全控制标准正式发布,SGS专家为您深度剖析,建议收藏

March 14, 2022
World Map Showing Connections 1600px

ISO(国际标准化组织)和IEC(国际电工委员会)是为国际标准化制定专门体制的国际组织,ISO/IEC27002是一份指导文件,旨在用于实施基于ISO/IEC27001信息安全管理体系(ISMS)时,选择控制项的参考,或作为组织实施普遍接受的信息安全控制项的指南

目前ISO/IEC27002:2013版自2018年起由ISO/IEC JTC 1/SC27修订,新版本已于2022年2月15日正式发布。虽然部分控制项保持不变,但控制项的布局和其他控制项发生了重大变化。由于ISO/IEC27001的附录A需要与ISO/IEC27002保持一致,因此ISO/IEC27001也开始了修订,修订版预计将于2022年第二季度发布。
ISO/IEC27002 2022版相较于2013版发生了哪些变化?小编为您一一解读。

主要变化
控制项数量
ISO/IEC27002:2022版有93个控制项,ISO/IEC27002:2013版有114个控制项。

控制类别

相较2013版114个控制项划分为35个类别, 2022版的93个控制项被划分为4个类别,四个类别的控制布局可以让组织明显意识到高层管理人员需要制定组织的信息安全管理框架和方向,以识别和传达不同信息对业务和组织的重要性和影响,对信息和数据的保护不应该仅仅只是依靠技术手段。技术手段只是预防或减轻信息安全风险的补救措施。

新版本的控制布局可以方便管理人员在组织内分配职责,以加强信息安全管理。

新控制项

引入11个新的控制项来应对技术和工业实践的变化。




合并控制
2022版中有24个控制项是合并2013版中的一些控制项的结果。控制项的合并使控制项的数量减少,使得标准更为精简。
(注意:部分合并控制项摘录如下。读者可参考ISO/IEC27002:2022的附录B,以获取合并控制项的完整列表。)







属性
除了新的控制项之外,2022版还为每个控制项引入了“属性”。每个控制项都与五个具有相应属性值的属性相关联。



ISO/IEC27002:2022的附录A展示了使用这些属性作为创建控制项不同观点的一种方法。
然而,可以肯定的是,使用这些属性并不是强制性的。组织可以选择忽略其中的一个或多个属性,或选择其他属性,例如:成熟度模型。

从“目标”到“目的”

如上所述,2013版有14个域和35个安全控制类别。在2013版中,在每个安全类别下都定义了一个控制目标。每个安全类别包含一个或多个控制项,可用于实现预期的控制目标。
在2022版中,“目标”被“目的”所取代。此外,每个控制项都有一个目的来说明为什么应该实施控制项。

其他变化
标题

2022版的标题被修改为《信息安全、网络安全和隐私保护——信息安全控制》。删除“业务守则”一词,以反映该文件是通用信息安全控制的参考。

术语和定义
ISO/IEC27000已不再是2022版的标准参考文件。相反,《ISO/IEC27002:2022》第3条中定义的术语和定义则适用。建议2022版的用户参考这些术语和定义,以方便理解文档中的控制和指南。

结语

虽然2022版本中对这些变化的解释和理由并没有在JTC1/SC27之外发布,但很明显,这些变化反映了技术的进步和不断发展的行业实践。

正如介绍中提到的,ISO/IEC27001:2013的修订版正在制定中。附录A将被ISO/IEC27002:2022中的控制所取代。SGS将随时关注变化,并在新版ISO/IEC27001发布后,让我们的客户和认证实体及时了解新版转换计划。

SGS在信息与通讯技术(ICT)领域深耕多年,为诸多知名企业提供信息安全、隐私安全管理等技术支持,致力于为各行业机构提供全方位管理提升服务,为企业信创保驾护航,包括:
ISO/IEC20000 信息技术服务管理体系
ISO/IEC27001 信息安全管理体系
ISO/IEC27701 隐私信息管理体系
ISO/IEC29151 个人信息保护的行为准则
CSA STAR 云安全联盟云安全评估认证
TISAX认证
ISO/IEC27017 云服务信息安全规范
ISO/IEC27018 公共云个人信息(PII)处理者的信息安全控制规范
ISO22301 业务连续性管理体系
GDPR/个人信息保护法相关培训
TISAX标准解读培训课程
TISAX内审员培训课程
法规培训
差距分析
定制化服务

相关新闻

SGS为奥海科技签发ESG报告鉴证声明
本地企业新闻April 30, 2025

案例 | SGS为奥海科技签发ESG报告鉴证声明,携手构建透明高效责任型企业

近日,东莞市奥海科技股份有限公司(以下简称:奥海科技,股票代码:002993)正式发布《2024年度可持续发展报告》,这是其连续第三年发布ESG报告,该报告全面、完整地呈现了奥海科技2024年可持续发展理念、管理机制以及具体行动。

SGS助力中小企业破浪出海,创新解决方案赋能全球可持续发展
本地企业新闻April 30, 2025

SGS助力中小企业破浪出海,创新解决方案赋能全球可持续发展

4月29日,上海气候周2025“中小企业绿色供应链出海服务大会”在苏州圆满落幕。SGS管理与保证事业群江苏区域经理徐新龙、ESG业务拓展主任王立婷受邀参加此会议。
CDP
本地企业新闻April 28, 2025

CDP 2025披露季即将开启 | 关键时间节点一览

环境信息披露是构建具有韧性的商业模式的重要工具,它能够揭示风险,并识别尚未开发的商业增长机遇。今年是CDP成立25周年,随着市场环境不断变化,环境信息披露的重要性已超越以往任何时期。

SGS作为CDP“气候变化咨询(climate change)”和“科学碳目标(SBT)”中国大陆地区合作伙伴,持续助力企业绿色低碳发展、实现“双碳”目标达成。

En 15343
本地企业新闻April 28, 2025

世界地球日宣传周 | EN 15343助力企业出海,共筑绿色未来

今年的4月22日-4月27日是我国世界地球日宣传活动周,今年的主题是“珍爱地球,人与自然和谐共生”。世界地球日的设立,旨在唤起人类爱护地球的意识。如今,塑料污染对地球生态环境的威胁日益严重,全球各国纷纷行动起来。许多发达国家与大型跨国企业已逐步重视可再生塑料的处理与应用。这此背景下,EN 15343掀起了一场在环保浪潮下的全球塑料包装变革。无论是欧盟市场的绿色壁垒,还是国际品牌的供应链审核,符合EN 15343标准正成为企业参与全球竞争的必要条件。