ISO 27001:2022 改版重點與轉版指南

從 ISO 27001:2013 到 2022:主條文差異、附錄 A 控制措施 114 轉 93、四大主題與轉版實務

ISO/IEC 27001:2022 已於 2022 年 10 月正式發布,是全球最廣泛採用的資訊安全管理系統(ISMS)標準。這次改版同步更新了控制措施指引標準 ISO/IEC 27002:2022,把附錄 A 的控制措施重新分類、精簡並加入多項因應雲端與現代威脅的新控制。本文由咨安資訊資深主導稽核員,依實際輔導與稽核經驗,整理主條文與附錄 A 的差異,以及一套可落地的轉版步驟。


一、轉版時程與 2013 版證書效力

ISO 27001:2013 到 2022 的過渡期已於 2025 年 10 月 31 日截止。這代表:

  • 過渡期結束後,尚未完成轉版的 ISO 27001:2013 證書已失效,不再具有效力。
  • 若貴組織證書已因逾期而失效,通常無法再以「轉版」處理,需以重新驗證(re-certification)方式,直接依 2022 版建立與驗證。
  • 新導入的組織一律直接採用 ISO 27001:2022,無須再考慮 2013 版。

無論是尚未轉版、證書已失效、或全新導入,咨安都能協助釐清現況並規劃最短路徑。


二、主條文(第 4~10 章)主要差異

2022 版與其他 ISO 管理系統標準的高階結構(Annex SL)進一步對齊,主條文的調整重點包括:

  • 4.2 瞭解利害關係方的需求與期望:新增「應決定哪些利害關係方的要求將透過 ISMS 來滿足」。
  • 4.4 資訊安全管理系統:強化過程導向,明確要求識別 ISMS 所需的過程及其互動。
  • 6.2 資訊安全目標:新增目標須「受監控、被傳達、適時更新」,並以文件化資訊保存。
  • 6.3 變更規劃(全新):當需要變更 ISMS 時,應以「預先規劃」的方式進行——2013 版並無此要求。
  • 7.4 溝通:簡化為「溝通什麼、何時、與誰、如何」四項。
  • 8.1 運作規劃與控管:新增為過程建立準則並依準則控制、以及控管委外過程的要求。
  • 9.1 / 9.2 / 9.3:監督量測、內部稽核、管理審查的架構重整;管理審查新增「利害關係方需求與期望之變化」為輸入事項。
  • 第 10 章改善:條次順序調整為 10.1 持續改善、10.2 不符合事項與矯正措施。

三、附錄 A 控制措施:114 項精簡重組為 93 項

這是本次改版最有感的部分。附錄 A 依 ISO 27002:2022 重新編排,由原本 14 個章節、114 項控制措施,重組為 四大主題、共 93 項控制措施:

主題(Theme)控制數量涵蓋範圍
5. 組織面控制措施37政策、角色權責、威脅情資、雲端服務、供應商、事件管理等
6. 人員面控制措施8任用、教育訓練、遠端工作、離職責任等
7. 實體面控制措施14實體邊界、進出管制、實體安全監控、設備安全等
8. 技術面控制措施34存取控制、加密、組態管理、DLP、安全編碼、網頁過濾等

整體變化為:新增 11 項合併 24 項(由 57 項舊控制整併而成)、其餘更名或維持。此外,每項控制新增「控制措施屬性」標籤(控制種類、資訊安全特性、網路安全概念、運作能力、安全領域),方便組織以不同觀點篩選與對應框架。

2022 版新增的 11 項控制措施

編號控制措施重點
5.7威脅情資蒐集分析威脅資訊,主動採取緩解行動
5.23使用雲端服務之資訊安全雲端服務的獲取、使用、管理與退出
5.30營運持續的 ICT 準備依營運持續目標規劃並測試 ICT 準備情形
7.4實體安全監控持續監控場域,防止未經授權的實體存取
8.9組態管理建立並維護硬體、軟體、服務與網路的安全組態
8.10資訊刪除不再需要時,安全刪除資訊並保存證據
8.11資料遮蔽以遮蔽/假名化/匿名化保護敏感資料(含 PII)
8.12預防資料洩漏(DLP)偵測並防止敏感資訊未經授權外洩
8.16活動監控監控網路、系統與應用程式異常行為
8.22網頁過濾管理對外部網站的存取,降低惡意內容曝露
8.28安全編碼導入安全編碼原則與最低安全基準

四、如何執行轉版:10 個步驟

咨安建議以下列步驟推動轉版,兼顧合規與落地:

  1. 了解變化

    掌握主條文與附錄 A 的差異、四大主題與屬性管理的概念。

  2. 教育訓練

    對團隊進行基礎認知、控制措施實作與變更說明訓練。

  3. 差異分析

    盤點現行 ISMS 與 2022 版的落差,標示各控制的實作狀態。

  4. 風險評鑑

    結合場景與資產重新評鑑風險,對應新版控制措施。

  5. 風險處理

    訂定風險處理計畫,決定採用、強化或新增哪些控制。

  6. 適用性聲明(SoA)

    依 93 項控制重編 SoA,載明適用性與不適用理由。

  7. 文件修訂

    更新政策與程序文件,不足處新增程序,對應新控制。

  8. 執行紀錄

    落實新的或變更後的控制措施,留下運作證據。

  9. 轉版驗證

    安排驗證機構稽核,完成轉版或重新驗證。

  10. 持續改善

    以 PDCA 循環維持並精進管理系統成效。


五、導入 2022 版的效益

  • 對齊現代威脅

    新增雲端、威脅情資、DLP、安全編碼等控制,貼近當前的網路攻擊形態。

  • 架構更清晰

    四大主題與屬性標籤讓控制措施更易理解、對應與盤點。

  • 與國際框架相容

    屬性可對應 NIST CSF 等框架,利於跨標準整合與供應鏈溝通。

  • 強化數位信任

    向客戶與利害關係方證明組織對資訊安全的持續承諾。


常見問題

ISO 27001:2022 附錄 A 到底有幾項控制措施?

共 93 項,分為組織(37)、人員(8)、實體(14)、技術(34)四大主題,由 2013 版的 114 項重組而成,其中含 11 項全新控制。

我們的 2013 版證書已經過期了,還能轉版嗎?

2013 到 2022 的過渡期已於 2025 年 10 月 31 日截止,逾期證書已失效,通常需改以重新驗證方式直接依 2022 版建立與驗證。建議儘快進行差異分析,咨安可協助規劃最短路徑。

轉版一定要重寫所有文件嗎?

不必。多數情況是在既有文件上更新差異、重編適用性聲明(SoA),並針對新增控制補充程序,不需要打掉重練。

需要協助盤點新舊版差異、更新 SoA 與文件,或準備轉版稽核嗎?咨安資深稽核員可為貴組織規劃合適方案。