2017-06-20

傳聞已久的「ISO/IEC 27001:2005 資訊安全管理系統」改版,一直都是只聞樓梯響,不見人下來。


ISO國際組織終於在2013-01-16發行ISO/IEC DIS 27001註1,並預計於2013-10-19正式發行「ISO/IEC 27001:2013 資訊安全管理系統」。由於此次公告的版本為草案版,並非正式定案版,所以內容仍有變動的可能性,但幅度應不致於太大。以下說明都是以ISO/IEC DIS 27001為基礎,待正式版公告後,仍應注意相關之因應調整。


ISO/IEC DIS 27001對應於ISO/IEC 27001:2005的主要改變:採用 ISO/IEC 指引 - 第一部 - 附錄 SL 所要求之高階架構,可更加與其他ISO國際標準相容。

ISO/IEC DIS 27001主條文,由原先ISO/IEC 27001:2005的8條改為10條,如下:

  1. 範圍 (Scope)
  2. 引用標準 (Normative references)
  3. 用語釋義 (Terms and definitions)
  4. 組織狀況 (Context of the organization)
  5. 領導統御 (Leadership)
  6. 規劃 (Planning)
  7. 支援 (Support)
  8. 維運 (Operation)
  9. 績效評估 (Performance evaluation)
  10. 改善 (Improvement)


與之前的管理架構要求作比較,更有因組織屬性的不同,而可發展出更具彈性且適切的資訊安全管理系統。


保留了原本 ISO 27001:2005 附錄 A 的功能,仍與ISO 27002連結。新版ISO 27002為了更符合資訊安全的現況及需求,內容有不小幅度的改變,因此附錄 A 亦因此而有所調整。整體來看,領域(domain)的數量增加了,從原本11個領域 (A.5 – A.15)變為14個領域(A.5 – A.18),但控制目標(control objective) 的數量卻由39個變成35個,控制措施(control) 的數量也由133個變成113個,兩者都減少了。調整方向朝領域的廣度增加,更精簡有效的控制目標及控制措施發展。


附錄 A中領域的變化,主要是因新增了兩個領域:「密碼(Cryptography)」領域與「供應商關係(Supplier Relationships)」領域。另外,原本「通訊與作業管理」領域則分成「作業安全(Operations Security)」領域與「通訊安全(Communications Security)」領域。變更後的14個領域,架構如下:

A.5: 安全政策(Security Policies)
A.6: 資訊安全的組織(Organisation of information security)
A.7: 人力資源安全(Human resource security)
A.8: 資產管理(Asset management)
A.9: 存取控制(Access control)
A.10: 密碼(Cryptography)
A.11: 實體與環境安全(Physical and environmental security)
A.12: 作業安全(Operations security)
A.13: 通訊安全(Communications security)
A.14: 系統獲取、開發及維護(System acquisition, development and maintenance)
A.15: 供應商關係(Supplier relationships)
A.16: 資訊安全事故管理(Information security incident management)
A.17: 營運持續管理的資訊安全層面(Information security aspects of business continuity management)
A.18: 遵循性(Compliance)

  • 風險管理流程調整為與 ISO 31000:2009 風險管理標準一致,並採用其定義。不再特別強調以識別資產 (Identify the assets)為起使點,進行一系列風險管理的流程。
  • 用語釋義(terms and definitions)的,會依ISO/IEC 27000「Information technology — Security techniques — Information security management systems — Overview and vocabulary」涵蓋的釋義內容,進行調整。
  • 資訊安全管理系統政策(information security management system policy)」與「資訊安全政策(information security policy)」的詞彙,將統一為「資訊安全政策」,以避免兩者在原管理系統上使用的混淆。
  • 資訊安全管理系統目標(information security management system objectives)」與「資訊安全目標(information security objectives)」的詞彙,將統一為「資訊安全目標」。
  • 使用「文件化資訊(documented information)」的用語,範圍包括管理系統的流程(process)、文件(documentation)與紀錄(record)。不再特別強調文件化程序(documented procedure) 的要求。


對於已建置ISO/IEC 27001:2005資訊安全管理系統並通過國際認證的組織,最擔心的,莫過於應於什麼時候及如何完成新版證書轉版?依之前其他國際標準(如:ISO 9001:2008)轉版經驗,其過渡期為24個月,換言之ISO 27001:2013在正式發行後,現有的證書擁有者必須在24個月內於定期追查稽核(surveillance audit)或換證稽核(recertification audit)轉換成新版,只要符合上述要求,就可確保轉版的有效性。


但正式的轉版期程,仍應以ISO (International Organization for Standardization)與IAF (International Accreditation Forum)共同決議後的公告為主。


距離ISO/IEC 27001:2013的正式發行,仍有半年左右的時間,如果再加上公告後的過渡期,無論已建置或計畫建置ISO/IEC 27001資訊安全管理系統的組織,都有非常充裕的時間進行系統的因應及調整,SGS會在過程當中提供即時與正確的資訊,並適時推出新版標準相關課程,協助組織順利完成轉版的目標。