ISO 27001:2022 改版重點與轉版指南
從 ISO 27001:2013 到 2022:主條文差異、附錄 A 控制措施 114 轉 93、四大主題與轉版實務
ISO/IEC 27001:2022 已於 2022 年 10 月正式發布,是全球最廣泛採用的資訊安全管理系統(ISMS)標準。這次改版同步更新了控制措施指引標準 ISO/IEC 27002:2022,把附錄 A 的控制措施重新分類、精簡並加入多項因應雲端與現代威脅的新控制。本文由咨安資訊資深主導稽核員,依實際輔導與稽核經驗,整理主條文與附錄 A 的差異,以及一套可落地的轉版步驟。
一、轉版時程與 2013 版證書效力
ISO 27001:2013 到 2022 的過渡期已於 2025 年 10 月 31 日截止。這代表:
- 過渡期結束後,尚未完成轉版的 ISO 27001:2013 證書已失效,不再具有效力。
- 若貴組織證書已因逾期而失效,通常無法再以「轉版」處理,需以重新驗證(re-certification)方式,直接依 2022 版建立與驗證。
- 新導入的組織一律直接採用 ISO 27001:2022,無須再考慮 2013 版。
無論是尚未轉版、證書已失效、或全新導入,咨安都能協助釐清現況並規劃最短路徑。
二、主條文(第 4~10 章)主要差異
2022 版與其他 ISO 管理系統標準的高階結構(Annex SL)進一步對齊,主條文的調整重點包括:
- 4.2 瞭解利害關係方的需求與期望:新增「應決定哪些利害關係方的要求將透過 ISMS 來滿足」。
- 4.4 資訊安全管理系統:強化過程導向,明確要求識別 ISMS 所需的過程及其互動。
- 6.2 資訊安全目標:新增目標須「受監控、被傳達、適時更新」,並以文件化資訊保存。
- 6.3 變更規劃(全新):當需要變更 ISMS 時,應以「預先規劃」的方式進行——2013 版並無此要求。
- 7.4 溝通:簡化為「溝通什麼、何時、與誰、如何」四項。
- 8.1 運作規劃與控管:新增為過程建立準則並依準則控制、以及控管委外過程的要求。
- 9.1 / 9.2 / 9.3:監督量測、內部稽核、管理審查的架構重整;管理審查新增「利害關係方需求與期望之變化」為輸入事項。
- 第 10 章改善:條次順序調整為 10.1 持續改善、10.2 不符合事項與矯正措施。
三、附錄 A 控制措施:114 項精簡重組為 93 項
這是本次改版最有感的部分。附錄 A 依 ISO 27002:2022 重新編排,由原本 14 個章節、114 項控制措施,重組為 四大主題、共 93 項控制措施:
| 主題(Theme) | 控制數量 | 涵蓋範圍 |
|---|---|---|
| 5. 組織面控制措施 | 37 | 政策、角色權責、威脅情資、雲端服務、供應商、事件管理等 |
| 6. 人員面控制措施 | 8 | 任用、教育訓練、遠端工作、離職責任等 |
| 7. 實體面控制措施 | 14 | 實體邊界、進出管制、實體安全監控、設備安全等 |
| 8. 技術面控制措施 | 34 | 存取控制、加密、組態管理、DLP、安全編碼、網頁過濾等 |
整體變化為:新增 11 項、合併 24 項(由 57 項舊控制整併而成)、其餘更名或維持。此外,每項控制新增「控制措施屬性」標籤(控制種類、資訊安全特性、網路安全概念、運作能力、安全領域),方便組織以不同觀點篩選與對應框架。
2022 版新增的 11 項控制措施
| 編號 | 控制措施 | 重點 |
|---|---|---|
| 5.7 | 威脅情資 | 蒐集分析威脅資訊,主動採取緩解行動 |
| 5.23 | 使用雲端服務之資訊安全 | 雲端服務的獲取、使用、管理與退出 |
| 5.30 | 營運持續的 ICT 準備 | 依營運持續目標規劃並測試 ICT 準備情形 |
| 7.4 | 實體安全監控 | 持續監控場域,防止未經授權的實體存取 |
| 8.9 | 組態管理 | 建立並維護硬體、軟體、服務與網路的安全組態 |
| 8.10 | 資訊刪除 | 不再需要時,安全刪除資訊並保存證據 |
| 8.11 | 資料遮蔽 | 以遮蔽/假名化/匿名化保護敏感資料(含 PII) |
| 8.12 | 預防資料洩漏(DLP) | 偵測並防止敏感資訊未經授權外洩 |
| 8.16 | 活動監控 | 監控網路、系統與應用程式異常行為 |
| 8.22 | 網頁過濾 | 管理對外部網站的存取,降低惡意內容曝露 |
| 8.28 | 安全編碼 | 導入安全編碼原則與最低安全基準 |
四、如何執行轉版:10 個步驟
咨安建議以下列步驟推動轉版,兼顧合規與落地:
了解變化
掌握主條文與附錄 A 的差異、四大主題與屬性管理的概念。
教育訓練
對團隊進行基礎認知、控制措施實作與變更說明訓練。
差異分析
盤點現行 ISMS 與 2022 版的落差,標示各控制的實作狀態。
風險評鑑
結合場景與資產重新評鑑風險,對應新版控制措施。
風險處理
訂定風險處理計畫,決定採用、強化或新增哪些控制。
適用性聲明(SoA)
依 93 項控制重編 SoA,載明適用性與不適用理由。
文件修訂
更新政策與程序文件,不足處新增程序,對應新控制。
執行紀錄
落實新的或變更後的控制措施,留下運作證據。
轉版驗證
安排驗證機構稽核,完成轉版或重新驗證。
持續改善
以 PDCA 循環維持並精進管理系統成效。
五、導入 2022 版的效益
對齊現代威脅
新增雲端、威脅情資、DLP、安全編碼等控制,貼近當前的網路攻擊形態。
架構更清晰
四大主題與屬性標籤讓控制措施更易理解、對應與盤點。
與國際框架相容
屬性可對應 NIST CSF 等框架,利於跨標準整合與供應鏈溝通。
強化數位信任
向客戶與利害關係方證明組織對資訊安全的持續承諾。
常見問題
ISO 27001:2022 附錄 A 到底有幾項控制措施?
共 93 項,分為組織(37)、人員(8)、實體(14)、技術(34)四大主題,由 2013 版的 114 項重組而成,其中含 11 項全新控制。
我們的 2013 版證書已經過期了,還能轉版嗎?
2013 到 2022 的過渡期已於 2025 年 10 月 31 日截止,逾期證書已失效,通常需改以重新驗證方式直接依 2022 版建立與驗證。建議儘快進行差異分析,咨安可協助規劃最短路徑。
轉版一定要重寫所有文件嗎?
不必。多數情況是在既有文件上更新差異、重編適用性聲明(SoA),並針對新增控制補充程序,不需要打掉重練。
需要協助盤點新舊版差異、更新 SoA 與文件,或準備轉版稽核嗎?咨安資深稽核員可為貴組織規劃合適方案。
咨安資訊