ISO/IEC 27001

ISO/IEC 27001,其名稱是《資訊科技—安全技術—資訊安全管理系統—要求》(Information technology — Security techniques — Information security management systems — Requirements)是資訊安全管理的國際標準。此標準一開始是由國際標準化組織(ISO)及国际电工委员会(IEC)在2005年聯合發佈,曾在2013年改版,最近一次改版是在2022年。其中有列出有關資訊安全管理系統(information security management system、ISMS)架構、實施、維護以及持續改善上的要求,目的是幫助組織可以使其保管的資訊資產更加安全。2017年時,歐洲有更新此標準,並且出版。組織若要符合此標準的要求,在成功完成一次內部審計後,可申請由合格的認證單位進行認證。

ISO/IEC 27001設計包括的範例不只是IT部門而已,
ISO/IEC 27001會要求進行以下的管理:

  • 系統性地檢驗組織的資訊安全風險,考慮其威脅、弱點以及影響。
  • 設計、實現連貫而且全面的資訊安全控管套件,並且/或者其他的風險管理方案(例如風險避免或風險轉移)來處理無法接受的風險。
  • 用總體管理的流程,在現有的基礎上,確認資訊安全管理控管可以持續的符合組織的資訊安全需求。

管理層為了認證的考量,會決定資訊安全管理系統(ISMS)的範圍,例如限制在單一的事業單位或是單一地區。ISO/IEC 27001可以針對個別部門的認證,也可以針對全公司的認證。

ISO/IEC 27000系列中的標準中可以提供設計、實現資訊安全管理系統以及其運作相關的指引,例如在有關資訊安全風險管理的。

標準歷史
ISO/IEC 27001中有許多內容是源自英國標準。

BS 7799是由BSI集團提出的標準。由在1995年時改寫,分為幾個部份。

BS7799的第一部份包括資訊安全管理的最佳實務,在1998年修訂。各國的標準機構針對其內容進行長期的討論,最後由ISO在2000年修訂為ISO/IEC 17799《資訊科技—資訊安全管理實務準則》(Information Technology - Code of practice for information security management)。在2005年6月再次修訂,最後在2007年7月整合在ISO 27000的系列標準中(ISO/IEC 27002)。

BS7799的第二部份最早是由BSI在1999年發佈,稱為BS 7799第二部《資訊安全管理系統—規範及使用指引》(Information Security Management Systems - Specification with guidance for use)。BS 7799-2注重如何實現資訊安全管理系統(ISMS),在BS 7799-2中稱為資訊管理結構及控制。這部份後來成為ISO/IEC 27001:2005。BS 7799第二部份後來在2005年11月被ISO修改為ISO/IEC 27001。

BS 7799第三部份是在2005年後發佈,包括了風險分析及管理,後來變成ISO/IEC 27001:2005。

BS標準中,很少內容有引用ISO/IEC 27001。

ISO/IEC 27001:2022 主要变化
ISO/IEC 27001 于2022年发布新版(ISO/IEC 27001:2022)。相较2013版,2022版的主要变化之一是附录A控制措施与 ISO/IEC 27002:2022 对齐:控制措施由原先的114项调整为93项,并将原本按14个领域的分类方式重组为4个主题类别(组织、人员、实体与技术)。

2022版亦对附录A控制措施进行新增、合并与更新(常见归纳为:11项新增、24项由既有控制合并、58项更新),并以更结构化的方式呈现控制信息(例如提供“目的”与“属性”等字段以利于映射与管理)。在管理体系条款方面,2022版增加了“变更策划(Planning of changes)”相关要求,以强调信息安全管理体系(ISMS)在发生变更时应进行计划化管理。

认证转换与过渡期
在 ISO/IEC 27001:2022 发布后,认可与认证体系对已按 ISO/IEC 27001:2013 获证的组织设置了向2022版转换(transition)的过渡安排。国际认可论坛(IAF)的强制性文件指出,过渡期通常自标准发布当月月底起算36个月,并明确规定转换完成的截止日期为2025年10月31日

AF 文件亦要求认证机构与获证组织在过渡期间进行差距分析,并在转换审核中更新相关文件(例如适用性声明 SoA),以证明信息安全管理体系符合 ISO/IEC 27001:2022 的要求。过渡期结束后,仍依据2013版的认证证书将按过渡规则处理(例如到期或撤销),实际处置方式以认可与认证体系的规定为准。

認證
許多可以認證資訊安全管理系統是否符合ISO/IEC 27001。若是針對ISO/IEC 27001各國版本(例如日本的JIS Q 27001)的認證,在功能上等效於針對ISO/IEC 27001的認證。

有些國家會將認證管理系統的組織稱為「認證機構」(certification bodies),有些則稱為「登記機構」(registration bodies)、「評估及登記機構」(assessment and registration bodies)、「認證/登記機構」(certification/ registration bodies)等。

相關條目

  • :資訊技術安全技術
  • ISO/IEC 27000系列
  • ISO 9000

*

  • 網路安全標準
  • 國際標準化組織

*

  • 數據安全
  • 可信資訊安全評估交換

參考資料
外部連結

评论 (0)

  • 还没有评论,来抢沙发吧。