近日,新版ISO/IEC 27001:2022信息安全管理体系认证标准正式发布。11月16日,中国合格评定***认可委员会官网发布CNAS-EC-066:2022《关于ISO/IEC27001:2022 认证标准换版的认可转换说明》的通知,详情如下:
新版标准7大变化
1、标题由《信息技术-安全技术-信息安全管理体系-要求》变为《信息安全-网络安全和隐私保护-信息安全管理体系-要求》; 2、附录A引用了ISO/IEC 27002:2022中描述的信息安全控制,新增11项,更新58项,合并24项,主要涉及组织、人员、物理和技术四个方面; 3、修改了条款中的措辞,以消除存在的潜在歧义,例如使用“外部提供的过程、产品和服务”以取代原标准第8.1条款中的“外包过程”; 4、新增子条款(ISO/IEC 27001:2022) 6.3 变更的规则 9.2.1 总则 9.2.2 内部审核方案 9.3.1 总则 9.3.2 管理评审输入 9.3.3 管理评审结果
5、对第10条款-改进的两个子条款交换顺序;
6、参考书目中列出的相关文件进行版本更新,例如ISO/IEC 27002:2022和ISO 31000:2018均引用了***版;
7、对原标准ISO/IEC 27001:2013中的高层结构、核心文本、通用术语和核心定义进行了更精准的描述。
如果选择在2023年做ISO/IEC 27001认证,并且当认证时ISO/IEC 27001:2022版已经发布,企业认证有两个选择:认证2013版或者认证2022版。如果选择继续认证2013版,那么暂时可以不需要2022版的培训,但是在2022版标准发布后3年内要将2013版证书转换成2022版证书。