联系

您在寻找什么内容?

ISO/IEC27001新版问答集锦

September 16, 2022
World Map Showing Connections 1600px

ISO/IEC27002:2022已于2022年2月15日发布,为使ISO/IEC27001的附录A与ISO/IEC27002:2022一致,ISO/IEC27001新版预计在2022年10月对外公布。

企业需了解相关内容以积极应对ISO/IEC27001新版的发布,SGS老师对关注度较高的话题进行了详细解答。

问题1:对于GDPR的自我声明中,一般会侧重ISO/IEC27001,而ISO/IEC27701是辅助性,这样的理解对吗?
众所周知,ISO/IEC27001是保护信息的保密性、完整性和可用性的。那么对于个人数据也是如此,使用ISO/IEC27001来保护个人数据不被泄露、不被破坏和可用是很好的。但是,个人数据保护不仅仅是防止个人数据被泄露和被破坏,还要关注个人数据处理的的原则问题和数据主体的权利等问题,例如个人数据处理的目的限制、最小化原则,数据主体的知情权、访问权等。为了满足个人数据处理原则和满足数据主体的权利等问题,ISO/IEC27001没有提供这方面的控制措施,而ISO/IEC27701提供了对应的控制措施。

问题2:新的2022版包含了隐私保护部分,那是否可以代替ISO/IEC27701标准呢?ISO/IEC27701还需要认证吗?
虽然ISO/IEC27001 FDIS 2022包含了3个隐私控制:信息删除,数据脱敏和数据防泄漏,但是还不足以代替ISO/IEC27701在个人信息保护方面的作用。ISO/IEC27701:2019标准在个人信息处理方面,针对个人信息控制者增加了31个控制项,针对个人信息处理者增加了18个控制项,这些增加的控制项都是为了安全地处理个人信息,确保个人信息的处理合规以及满足个人主体的权利。因此,ISO/IEC27001不能替代ISO/IEC27701,如果您有隐私保护的相关需求,建议通过ISO/IEC27701的认证。

问题3:已经培训了2013版的,2023年做认证还需要重新培训吗?
如果选择在2023年做ISO/IEC27001认证,并且当认证时ISO/IEC27001:2022版已经发布,企业认证有两个选择:认证2013版或者认证2022版。如果选择继续认证2013版,那么暂时可以不需要2022版的培训,但是在2022版标准发布后3年内要将2013版证书转换成2022版证书。如果选择认证2022版,那么需要考虑2022版的要求,例如更新信息安全风险评估和风险处置计划,更新适用性声明(SOA),更新政策和程序等等。

问题4:信息安全策略集要如何更新呢?
ISO/IEC27001 FDIS 2022中新增加了11个控制项,针对这个11个控制项,企业可考虑是否需要增加新的策略,如需增加,在现有策略集中加入新的策略,如不需增加,保持现有的策略集即可。

问题5:ISO/IEC27001新版审查风险评价和处置计划方法上有变化,那也就资产识别和风险评价方法会有变化吗?
ISO/IEC27001新版风险评估和风险处置的方法没有变化,只是在进行信息安全风险处置时可选的控制措施有变化,所以企业现在使用的信息安全风险评估方法基本不受影响。
 

相关新闻

CDP
本地企业新闻April 28, 2025

CDP 2025披露季即将开启 | 关键时间节点一览

环境信息披露是构建具有韧性的商业模式的重要工具,它能够揭示风险,并识别尚未开发的商业增长机遇。今年是CDP成立25周年,随着市场环境不断变化,环境信息披露的重要性已超越以往任何时期。

SGS作为CDP“气候变化咨询(climate change)”和“科学碳目标(SBT)”中国大陆地区合作伙伴,持续助力企业绿色低碳发展、实现“双碳”目标达成。

En 15343
本地企业新闻April 28, 2025

世界地球日宣传周 | EN 15343助力企业出海,共筑绿色未来

今年的4月22日-4月27日是我国世界地球日宣传活动周,今年的主题是“珍爱地球,人与自然和谐共生”。世界地球日的设立,旨在唤起人类爱护地球的意识。如今,塑料污染对地球生态环境的威胁日益严重,全球各国纷纷行动起来。许多发达国家与大型跨国企业已逐步重视可再生塑料的处理与应用。这此背景下,EN 15343掀起了一场在环保浪潮下的全球塑料包装变革。无论是欧盟市场的绿色壁垒,还是国际品牌的供应链审核,符合EN 15343标准正成为企业参与全球竞争的必要条件。

案例 | SGS通标为东岳集团颁发合规管理体系认证证书,引领企业合规发展新征程
本地企业新闻April 24, 2025

案例 | SGS通标为东岳集团颁发合规管理体系认证证书,引领企业合规发展新征程

近日,东岳氟硅科技集团有限公司(简称:东岳集团)成功通过SGS通标标准技术服务有限公司(以下简称“SGS通标”)认证,获得GB/T35770-2022/ISO 37301:2021合规管理体系认证证书。东岳集团不仅是SGS通标在氟硅行业首批认证企业,更是山东省规模以上民营企业及淄博市首家获此认证的企业。这一里程碑式的成就,标志着东岳集团在合规管理领域取得了重大突破,为其迈向国际化、规范化发展奠定了坚实基础,更为民营企业合规建设提供了可借鉴的示范样本,推动民营企业合规水平向更高层级迈进。

欧盟官宣!SGS NB1639获IVDR公告机构授权
本地企业新闻April 24, 2025

欧盟官宣!SGS NB1639获IVDR公告机构授权

2025年4月23日,SGS NB1639正式获得IVDR Regulation (EU) 2017/746 on in vitro diagnostic medical devices授权。即日起,SGS可以助力IVD企业在过渡期中持续满足法规要求上市(延期函)并签发IVDR证书。

这一重要进展不仅仅标志着SGS在体外诊断医疗器械领域的认证服务能力得到了进一步拓展和提升,也减轻了IVDR过渡期的负担,确保欧洲患者能够及时获得足够的安全有效的诊断设备。为全球医疗器械企业进入欧盟市场提供了有力支持。