傳聞已久的「ISO/IEC 27001:2005 資訊安全管理系統」改版,一直都是只聞樓梯響,不見人下來。
ISO國際組織終於在2013-01-16發行ISO/IEC DIS 27001註1,並預計於2013-10-19正式發行「ISO/IEC 27001:2013 資訊安全管理系統」。由於此次公告的版本為草案版,並非正式定案版,所以內容仍有變動的可能性,但幅度應不致於太大。以下說明都是以ISO/IEC DIS 27001為基礎,待正式版公告後,仍應注意相關之因應調整。
ISO/IEC DIS 27001對應於ISO/IEC 27001:2005的主要改變:採用 ISO/IEC 指引 - 第一部 - 附錄 SL 所要求之高階架構,可更加與其他ISO國際標準相容。
ISO/IEC DIS 27001主條文,由原先ISO/IEC 27001:2005的8條改為10條,如下:
- 範圍 (Scope)
- 引用標準 (Normative references)
- 用語釋義 (Terms and definitions)
- 組織狀況 (Context of the organization)
- 領導統御 (Leadership)
- 規劃 (Planning)
- 支援 (Support)
- 維運 (Operation)
- 績效評估 (Performance evaluation)
- 改善 (Improvement)
與之前的管理架構要求作比較,更有因組織屬性的不同,而可發展出更具彈性且適切的資訊安全管理系統。
保留了原本 ISO 27001:2005 附錄 A 的功能,仍與ISO 27002連結。新版ISO 27002為了更符合資訊安全的現況及需求,內容有不小幅度的改變,因此附錄 A 亦因此而有所調整。整體來看,領域(domain)的數量增加了,從原本11個領域 (A.5 – A.15)變為14個領域(A.5 – A.18),但控制目標(control objective) 的數量卻由39個變成35個,控制措施(control) 的數量也由133個變成113個,兩者都減少了。調整方向朝領域的廣度增加,更精簡有效的控制目標及控制措施發展。
附錄 A中領域的變化,主要是因新增了兩個領域:「密碼(Cryptography)」領域與「供應商關係(Supplier Relationships)」領域。另外,原本「通訊與作業管理」領域則分成「作業安全(Operations Security)」領域與「通訊安全(Communications Security)」領域。變更後的14個領域,架構如下:
A.5: 安全政策(Security Policies)
A.6: 資訊安全的組織(Organisation of information security)
A.7: 人力資源安全(Human resource security)
A.8: 資產管理(Asset management)
A.9: 存取控制(Access control)
A.10: 密碼(Cryptography)
A.11: 實體與環境安全(Physical and environmental security)
A.12: 作業安全(Operations security)
A.13: 通訊安全(Communications security)
A.14: 系統獲取、開發及維護(System acquisition, development and maintenance)
A.15: 供應商關係(Supplier relationships)
A.16: 資訊安全事故管理(Information security incident management)
A.17: 營運持續管理的資訊安全層面(Information security aspects of business continuity management)
A.18: 遵循性(Compliance)
- 風險管理流程調整為與 ISO 31000:2009 風險管理標準一致,並採用其定義。不再特別強調以識別資產 (Identify the assets)為起使點,進行一系列風險管理的流程。
- 用語釋義(terms and definitions)的,會依ISO/IEC 27000「Information technology — Security techniques — Information security management systems — Overview and vocabulary」涵蓋的釋義內容,進行調整。
- 資訊安全管理系統政策(information security management system policy)」與「資訊安全政策(information security policy)」的詞彙,將統一為「資訊安全政策」,以避免兩者在原管理系統上使用的混淆。
- 資訊安全管理系統目標(information security management system objectives)」與「資訊安全目標(information security objectives)」的詞彙,將統一為「資訊安全目標」。
- 使用「文件化資訊(documented information)」的用語,範圍包括管理系統的流程(process)、文件(documentation)與紀錄(record)。不再特別強調文件化程序(documented procedure) 的要求。
對於已建置ISO/IEC 27001:2005資訊安全管理系統並通過國際認證的組織,最擔心的,莫過於應於什麼時候及如何完成新版證書轉版?依之前其他國際標準(如:ISO 9001:2008)轉版經驗,其過渡期為24個月,換言之ISO 27001:2013在正式發行後,現有的證書擁有者必須在24個月內於定期追查稽核(surveillance audit)或換證稽核(recertification audit)轉換成新版,只要符合上述要求,就可確保轉版的有效性。
但正式的轉版期程,仍應以ISO (International Organization for Standardization)與IAF (International Accreditation Forum)共同決議後的公告為主。
距離ISO/IEC 27001:2013的正式發行,仍有半年左右的時間,如果再加上公告後的過渡期,無論已建置或計畫建置ISO/IEC 27001資訊安全管理系統的組織,都有非常充裕的時間進行系統的因應及調整,SGS會在過程當中提供即時與正確的資訊,並適時推出新版標準相關課程,協助組織順利完成轉版的目標。