Thông báo về Phiên bản mới ISO/IEC 27001:2022
Phiên bản mới ISO/IEC 27001:2022 thay thế cho phiên bản cũ ISO/IEC 27001:2023 đã được ra mắt vào ngày 25/10/2022.
Table of Contents
NHỮNG THAY ĐỔI TRONG PHIÊN BẢN MỚI ISO/IEC 27001:2022
Phiên bản ISO 27001:2022 không khác nhiều so với tiêu chuẩn ISO 27001:2013. Tuy nhiên vẫn tồn tại một số thay đổi đáng chú ý:
-
Bối cảnh và phạm vi
Bây giờ tổ chức phải xác định các yêu cầu “có liên quan” của các bên quan tâm và xác định yêu cầu nào sẽ được giải quyết thông qua ISMS (hệ thống quản lý bảo mật thông tin). ISMS hiện bao gồm rõ ràng “các quy trình cần thiết và các tương tác của chúng”.
-
Lập kế hoạch
Các mục tiêu bảo mật thông tin giờ đây phải được giám sát và cung cấp “sẵn có dưới dạng thông tin được lập thành văn bản”.
Có một phần mới về lập kế hoạch thay đổi ISMS. Điều này không chỉ định bất kỳ quy trình nào phải được đưa vào, vì vậy bạn nên xác định cách bạn có thể chứng minh rằng những thay đổi đối với ISMS thực sự đã được lên kế hoạch.
-
Giao tiếp
Các yêu cầu xác định ai sẽ giao tiếp và các quy trình thực hiện giao tiếp đã được thay thế bằng yêu cầu xác định “cách thức giao tiếp”.
-
Hoạt động
Yêu cầu lập kế hoạch làm thế nào để đạt được các mục tiêu an toàn thông tin đã được thay thế bằng yêu cầu thiết lập tiêu chí cho các quy trình để thực hiện các hành động được xác định trong Điều 6 và kiểm soát các quy trình đó theo tiêu chí. Các tổ chức hiện được yêu cầu kiểm soát “các quy trình, sản phẩm hoặc dịch vụ do bên ngoài cung cấp” liên quan đến ISMS thay vì chỉ các quy trình bên trong.
-
Hiệu suất và đánh giá
Các phương pháp theo dõi, đo lường, phân tích và đánh giá hiệu quả của ISMS hiện nay cần phải có thể so sánh và tái sản xuất được. Giờ đây, việc xem xét của lãnh đạo cũng phải xem xét những thay đổi về nhu cầu và mong đợi của các bên quan tâm.
-
Phụ lục A
Phụ lục A đã được sửa đổi để phù hợp với ISO 27002:2022. Các điều khiển của Phụ lục A được thảo luận trong phần bên dưới.
NHỮNG THAY ĐỔI KIỂM SOÁT TRONG PHỤ LỤC A CỦA TIÊU CHUẨN 27001:2022
Một số điểm kiểm soát của Phụ lục A đã được hợp nhất hoặc xóa và một số điều khiển đã được thêm vào:
ISO 27001:2022 liệt kê 93 biện pháp kiểm soát thay vì 114 của ISO 27001:2013.
Các điều khiển này được nhóm thành 4 ‘chủ đề’ thay vì 14 mệnh đề. Bao gồm:
- Mọi người (8 điều khiển)
- Tổ chức (37 điều khiển)
- Công nghệ (34 điều khiển)
- Vật lý (14 điều khiển)
Các điều khiển hoàn toàn mới là:
- Mối đe dọa tình báo
- Bảo mật thông tin khi sử dụng dịch vụ đám mây
- Sự sẵn sàng về CNTT-TT cho hoạt động kinh doanh liên tục
- Giám sát an ninh vật lý
- Quản lý cấu hình
- Xóa thông tin
- Mặt nạ dữ liệu
- Chống rò rỉ dữ liệu
- Hoạt động giám sát
- Lọc web
- Mã hóa an toàn
Các điều khiển hiện cũng có năm loại ‘thuộc tính’ để giúp chúng dễ phân loại hơn:
- Loại kiểm soát (phòng ngừa, phát hiện, khắc phục)
- Thuộc tính bảo mật thông tin (bảo mật, toàn vẹn, sẵn sàng)
- Khái niệm an ninh mạng (xác định, bảo vệ, phát hiện, phản hồi, phục hồi)
- Năng lực vận hành (quản trị, quản lý tài sản, v.v.)
- Các lĩnh vực bảo mật (quản trị và hệ sinh thái, bảo vệ, phòng thủ, khả năng phục hồi)
PHIÊN BẢN MỚI ISO/IEC 27001:2022 ẢNH HƯỞNG NHƯ THẾ NÀO ĐẾN CÁC TỔ CHỨC THỰC HIỆN?
Các tổ chức chứng nhận không có khả năng cung cấp chứng nhận cho ISO 27001:2022 trong ít nhất sáu tháng sau khi Tiêu chuẩn được công bố và ISO 27001:2013 sẽ không bị hủy bỏ trong ba năm nữa (tính từ 2022), do đó, không cần phải lo lắng về bất kỳ công việc nào bạn đã thực hiện để thực hiện ISO 27001:2013 đã bị lãng phí.
Tùy thuộc vào tiến độ dự án triển khai ISO 27001:2013 của tổ chức, bạn có thể muốn sử dụng các biện pháp kiểm soát Phụ lục A mới từ ISO 27001:2022 làm bộ kiểm soát thay thế, mặc dù bạn vẫn cần so sánh các biện pháp này với các biện pháp kiểm soát Phụ lục A 2013 trong Tuyên bố về khả năng áp dụng của bạn. (ISO 27002:2022 có một phụ lục so sánh các biện pháp kiểm soát của nó với phiên bản lặp lại năm 2013 của Tiêu chuẩn, vì vậy điều này sẽ tương đối đơn giản)
Trước khi gia hạn chứng nhận ISO 27001 sau ba năm, bạn sẽ cần chuyển đổi ISMS của mình để tuân thủ tiêu chuẩn lặp lại năm 2022.
PHIÊN BẢN MỚI ISO/IEC 27001:2022 ẢNH HƯỞNG NHƯ THẾ NÀO ĐẾN CÁC TỔ CHỨC ĐÃ ĐƯỢC CHỨNG NHẬN ISO 27001:2013?
Có một giai đoạn chuyển tiếp ba năm để các tổ chức được chứng nhận sửa đổi hệ thống quản lý của họ cho phù hợp với phiên bản mới của tiêu chuẩn ISO 27001, vì vậy sẽ có nhiều thời gian để bạn thực hiện những thay đổi cần thiết. Tuy nhiên, một số tổ chức chứng nhận có thể ngừng cung cấp chứng nhận cho phiên bản Tiêu chuẩn 2013 trước thời điểm đó, vì vậy, doanh nghiệp nên kiểm tra xem mình có cần chuyển đổi sớm hơn không.
Một lợi thế của việc triển khai các biện pháp kiểm soát mới là do chúng có thể được nhận dạng theo thuộc tính nên việc tập trung vào các lựa chọn của tổ chức sẽ dễ dàng hơn, điều này có thể giúp giảm gánh nặng tuân thủ hoặc giúp tổ chức tìm được cách tích hợp tốt hơn các quy trình bảo mật của mình. Trên cơ sở đó, doanh nghệp có thể triển khai và quản lý hệ thống ISMS của mình dễ dàng hơn
Xem thêm Chứng nhận ISO 27001
————————————————————————————————————————————————————————
Nếu doanh nghiệp của bạn đang có nhu cầu chuyển đổi hệ thống quản lý an toàn thông tin theo yêu cầu của phiên bản mới ISO/IEC 27001:2022, vui lòng liên hệ với Chúng Tôi theo thông tin dưới đây để được hỗ trợ:
- Số hotline: 0969.555.610 / 0914.791.188
- Địa chỉ: Tầng 12A Ladeco Building, 266 Đội Cấn, Ba Đình, Hà Nội
- Email: sales@sps.org.vn
- Website: https://sps.org.vn/