ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟

اگر این سؤال برایت جدی است که «ISO 27002 دقیقاً چه تأثیری روی ISO 27001 می‌گذارد؟»، همین ابتدا یک نکته کلیدی را روشن کنیم: ISO 27001 استانداردِ قابل‌گواهی برای پیاده‌سازی ISMS است و ISO 27002 کتاب راهنمای کنترل‌ها و نحوه اجرای آن‌هاست؛ یعنی 27002 گواهی نمی‌دهد، اما مستقیم روی این‌که Annex A، Statement of Applicability (SoA) و شواهد ممیزی شما چقدر حرفه‌ای و قابل‌دفاع باشد اثر می‌گذارد.

از 2022 به بعد، ساختار کنترل‌ها به 93 کنترل در 4 دسته بازآرایی شده و همین تغییر باعث می‌شود سازمان‌هایی که هنوز با نسخه‌های قدیمی جلو می‌روند، در ممیزی‌ها با سؤال‌های جدید، انتظارهای متفاوت و نیاز به هم‌راستاسازی SoA و برنامه درمان ریسک روبه‌رو شوند—در این صفحه دقیق و قدم‌به‌قدم می‌بینید این تغییرات دقیقاً کجاها روی پروژه ISO 27001 شما اثر می‌گذارد و چه کارهایی باید انجام بدهید تا مسیر گواهی‌گرفتن (یا انتقال به نسخه جدید) بدون دردسر جلو برود.

از سال ۱۳۸۷

تجربه مشاوره و پیاده‌سازی استانداردها

همکاری با ده‌ها سازمان ایرانی

در صنایع تولیدی، پیمانکاری، غذایی، درمانی و IT

گواهی از CBهای معتبر

تحت تأیید NACI یا نهادهای بین‌المللی (مثل IAS)

اعتبارات ایران‌گواه
ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟

آپدیت مهم (2026): ISO/IEC 27001:2022 در تاریخ 25 اکتبر 2022 منتشر شد و Annex A آن با کنترل‌های ISO/IEC 27002:2022 هم‌راستا شده است. اگر سازمان شما هنوز گواهی ISO/IEC 27001:2013 دارد، طبق الزامات انتقال، پس از پایان دوره انتقال (که بسیاری از CBها آن را 31 اکتبر 2025 اعلام کرده‌اند) باید برای گذار به نسخه 2022 اقدام کنید تا اعتبار گواهی سازمان حفظ شود.

تغییرات ISO/IEC 27002:2022 مبنای بازآرایی Annex A در ISO/IEC 27001:2022 است و کنترل‌ها در قالب 93 کنترل در 4 گروه ارائه می‌شوند.

اما توسط این مقاله در مورد نحوه تاثیر گذاری استاندارد ISO/IEC 27002:2022 به سمت ISO/IEC 27001:2022 می پردازیم. لطفاً تا پایان با ما همراه شوید.

در مورد متن استاندارد ایزو 27001 و نحوه پیاده سازی آن بیشتر بخوانید.

استاندارد ISO/IEC 27001:2022 چیست؟

ISO/IEC 27001 یک استاندارد سیستم مدیریت امنیت اطلاعات است که فهرستی از الزامات انطباق را ارائه می دهد که سازمان ها و متخصصان می توانند بر اساس آن گواهی نامه دریافت کنند. این به سازمان ها کمک می کند تا یک سیستم مدیریت امنیت اطلاعات (ISMS) را ایجاد، پیاده سازی، نگهداری و بهبود بخشند.

اگر دنبال مسیر اجرا و گرفتن گواهی هستید «ایزو 27001 چیست؟» را بخوانید.

استاندارد ISO/IEC 27002:2022 چیست؟

ایزو 27002 یک استاندارد امنیت اطلاعات است که توسط سازمان بین المللی استاندارد (ISO) و کمیسیون بین المللی الکتروتکنیکی (IEC) منتشر شده است. ISO 27002 ارتباط تنگاتنگی با استاندارد ایزو 27001 دارد. پس استاندارد ایزو 27002 به طور کلی، راهنمایی برای پیاده سازی ISO 27001 می دهد. آخرین ویرایش استاندارد ISO/IEC 27002 همانند ایزو 27001 مربوط به سال 2022 میلادی است.

مطالعه پیشنهادی: استاندارد ISO/IEC 27002 – تغییرات اصلی

ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟

ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟، آیا اجرای الزامات استاندارد ایزو 27001 و ایزو 27002 نیاز است؟. با توجه به مجله جرایم سایبری، انتظار می‌رود که هزینه‌ های جرایم سایبری جهانی 15 درصد در سال رشد کند و تا سال 2025 به 10.5 تریلیون دلار برسد.

ایزو 27002 چه تاثیری بر ایزو 27001 دارد؟, شرح در تصویر

ISO/IEC 27001 و ISO/IEC 27002 استانداردهای اولیه سازمان بین المللی ISO هستند که هدف آنها افزایش امنیت اطلاعات یک سازمان است. استاندارد ایزو 27001 چارچوبی را برای کمک به سازمان‌ ها برای مدیریت امنیت اطلاعات ارائه می‌کند، در حالی که استاندارد ایزو 27002 راهنمای پیاده‌ سازی کنترل‌ های امنیت اطلاعات مشخص‌ شده در ISO/IEC 27001 را ارائه می‌دهد.

نسخه به روز شده استاندارد ایزو 27002 در سال 2022 میلادی منتشر شده است و آخرین تغییرات نیز در ضمیمه A در نسخه ISO/IEC 27001:2013 منعکس خواهد شد.

در زیر متداول‌ ترین پرسش‌ ها و پاسخ‌ هایی است که ممکن است به شما در رفع ابهامات مربوط به آخرین تغییرات کمک کند.

تغییرات اصلی در ISO/IEC 27002:2022 چیست؟

ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟، تعداد کنترل ها

نسخه اصلاح شده ISO/IEC 27002 منتشر شده در سال 2022 تعداد کنترل های امنیت اطلاعات را از 114 کنترل به 93 کنترل کاهش می دهد که در چهار بخش پوشش داده شده است:

  • کنترل های سازمانی (بند 5)
  • کنترل های مردمی (بند 6)
  • کنترل های فیزیکی (بند 7)
  • کنترل های تکنولوژیکی (بند 8)

اگر هنوز مطمئن نیستی کدام کنترل‌ها واقعاً برای سازمانت ضروری است و کدام‌ها را می‌شود با دلیل درست در SoA کنار گذاشت، بهترین شروع یک Gap Analysis هدفمند است. خروجی ما برایت یک نقشه راه ۳۰ روزه است: کارهای اولویت‌دار، Evidenceهای لازم برای ممیزی، و این‌که دقیقاً چه چیزی را چه زمانی بسازی تا در ممیزی گیر نیفتی.

ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟، کنترل های جدید

ISO/IEC 27002:2022 11 کنترل جدید را معرفی کرد که در زیر بیان شده است:

  • 5.7 هوش تهدید
  • 5.23 امنیت اطلاعات برای استفاده از خدمات ابری
  • 5.30 آمادگی ICT برای تداوم کسب و کار
  • 7.4 نظارت بر امنیت فیزیکی
  • 8.9 مدیریت پیکربندی
  • 8.10 حذف اطلاعات
  • 8.11 پوشش داده ها
  • 8.12 جلوگیری از نشت داده ها
  • 8.16 فعالیت های نظارتی
  • 8.23 فیلتر کردن وب
  • 8.28 کدگذاری ایمن

ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟، بازسازی بخش ها

بازسازی بخش ها در استاندارد ایزو 27001, شرح در تصویر

نسخه به روز شده ISO/IEC 27002:2022 به جای 14 بخش، مانند نسخه قبلی، اکنون دارای چهار بخش و دو ضمیمه است.

  • کنترل های سازمانی (بند 5)
  • کنترل های مردمی (بند 6)
  • کنترل های فیزیکی (بند 7)
  • کنترل های تکنولوژیکی (بند 8)
  • ضمیمه A – استفاده از ویژگی ها
  • پیوست B – مطابقت با ISO/IEC 27002:2013

در نظر گرفته شده است که بر اساس جدیدترین ساختار، فرآیند تعیین مسئولیت ها و قابلیت اعمال کنترل ها آسان تر خواهد شد.

ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟، کنترل های ادغام شده

با وجود کاهش تعداد کنترل ها، هیچ کنترلی در آخرین نسخه استاندارد حذف نشد. با این حال، آنها ادغام شدند.

دو نمونه از بندهای ادغام شده در زیر نشان داده شده است:

کنترل‌های 5.1.1 سیاست‌ های امنیت اطلاعات و 5.1.2 بررسی سیاست‌ های امنیت اطلاعات در 5.1 سیاست‌ های امنیت اطلاعات ادغام شدند.

کنترل های 11.1.2 کنترل های ورود فیزیکی و 11.1.6 مناطق تحویل و بارگیری در 7.2 ورود فیزیکی ادغام شدند.

SoA جایی است که خیلی از پروژه‌ها در ممیزی زمین می‌خورند—نه به‌خاطر کم‌کاری، به‌خاطر «منطق انتخاب کنترل‌ها» و «قابل‌ردیابی نبودن شواهد». اگر SoA داری، ما آن را از نظر هم‌راستایی با Annex A جدید، منطق ریسک، و قابل دفاع بودن در Stage 2 بازبینی می‌کنیم و لیست اصلاحات دقیق تحویلت می‌دهیم.

ISO/IEC 27002:2022 چگونه بر ISO/IEC 27001 تأثیر می گذارد؟

اصلاحیه ای در استاندارد ایزو 27001 ویرایش 2013 (به عنوان ISO/IEC 27001:2013+A1:2022 نامیده می شود) وجود خواهد داشت. به این ترتیب، آخرین تغییرات در ISO/IEC 27002:2022 در ضمیمه A ISO/IEC 27001 با یک نسخه هنجاری از 93 کنترل جدید منعکس خواهد شد.

تفاوت اصلی بین ISO/IEC 27001 و ISO/IEC 27002 چیست؟

استاندارد ایزو 27001 ویرایش 2022 الزاماتی را برای سازمان هایی که به دنبال ایجاد، پیاده سازی، نگهداری و بهبود مستمر یک سیستم مدیریت امنیت اطلاعات هستند، فراهم می کند. به این ترتیب، سازمان ها می توانند در برابر اجرای الزامات گواهینامه ایزو 27001 را دریافت کنند.

اجرای الزامات استاندارد ایزو 27001 چیست؟, شرح در تصویر

ایزو 27002 یک استاندارد بین المللی است که به عنوان مرجعی برای انتخاب و اجرا، پیاده سازی و مدیریت کنترل های امنیت اطلاعات فهرست شده در پیوست A استاندارد ایزو 27001 ویرایش 2022 استفاده می شود.

در این راستا، تفاوت اصلی این است که سازمان ها ممکن است بتوانند اقدام به اخذ گواهینامه ایزو 27001 نمایند ولی استاندارد ایزو 27002 دستورالعمل های اجرا برای استاندارد ISO/IEC 27002:2022 L می دهد و قابلیت صدور گواهینامه ایزو ندارد. این به عنوان ماده پشتیبانی کننده در اجرای الزامات و کنترل های ISO/IEC 27001 عمل می کند.

تغییرات اصلی در ISO/IEC 27001 چیست؟

قطعات اصلی ISO/IEC 27001 که بندهای 4 تا 10 هستند تغییر نخواهند کرد.

در این راستا، برخی از تغییرات اصلی در ISO/IEC 27001 عبارتند از:

  • تعداد کنترل های پیوست A که از 114 به 93 کاهش می یابد
  • پیوست A با نسخه هنجاری 93 کنترل جدید از ISO/IEC 27002:2022 جایگزین خواهد شد.
  • بند 6.1.3c، که در آن عبارت «فهرست جامع اهداف و کنترل‌ های کنترل» به «کنترل‌ های احتمالی امنیت اطلاعات» مناسب‌ تر می‌شود.

از چه زمانی باید اجرای جدیدترین تغییرات را شروع کنیم؟

اصلاحیه جدید ISO/IEC 27001 که در سال 2022 میلادی منتشر شده است، تنها شامل تغییرات در ضمیمه A می باشد. در حالی که بندهای 4 تا 10 به همان صورت باقی مانده اند. بنابراین، یک پیشنهاد خوب می تواند به روز رسانی مستندات فعلی با کنترل های به روز شده جدید، از جمله در اینجا ارزیابی ریسک فعلی باشد. مجموعه ایران گواه کنترل های جدید ISO/IEC 27002:2022 را اضافه می کند و آنها را به کنترل های موجود مرتبط می کند. به این ترتیب، می‌توانید سیاست‌ ها و رویه‌ های جدید را مطابق با کنترل‌ های جدید به‌ روزرسانی یا حتی توسعه دهید و اقدام به اخذ گواهینامه ایزو 27001 ویرایش 2022 نمایید.

مطالعه پیشنهادی: پارامترهای ارزیابی ریسک موثر برای ISO 27001

علاوه بر این، می‌توانید معیارهای امنیتی خود را به‌ روزرسانی کنید تا ارزیابی ریسک شما و همچنین تغییرات پیوست A را منعکس کند. پس از انتشار پیوست A به‌ روزرسانی شده ISO/IEC 27001، باید بیانیه کاربردپذیری را به‌ روزرسانی کنید تا بتواند با لیست جدید کنترل های امنیتی هماهنگ شود.

مطالعه پیشنهادی: ISO 27005:2022: تغییرات اصلی

در این راستا، شرکت ایران گواه دوباره دوره های آموزشی را به روز می کند و همچنین منابع دیگری را ارائه می دهد که دوره انتقال را آسان تر می کند.

آیا تغییرات بر گواهی(های) ISO/IEC 27001 من تأثیر می گذارد؟

اگر گواهی ISO/IEC 27001 دارید، موضوع اصلی «اعتبار گواهی سازمان» است. با انتشار ISO/IEC 27001:2022، سازمان‌هایی که گواهی 2013 داشته‌اند وارد دوره انتقال شده‌اند و باید در ممیزی مراقبتی/تمدید یا ممیزی انتقال، SoA و (در صورت نیاز) برنامه درمان ریسک را با Annex A جدید و کنترل‌های به‌روزشده هم‌راستا کنند.

اگر زمان ممیزی نزدیک است، هدف ما این نیست که برایت سند تولید کنیم—هدف این است که ممیز «شواهد درست» ببیند. ما با یک برنامه فشرده، مستندات ضروری، وضعیت اجرا، و Evidenceهای کلیدی را هم‌راستا می‌کنیم تا Stage 1 و Stage 2 را بدون برگشت و دوباره‌کاری جلو ببری.

ISO/IEC 27002 دقیقاً چیست و چرا برای پروژه ISO 27001 مهم است؟

ISO/IEC 27001 «الزام‌های قابل‌ممیزی و قابل‌گواهی» را برای ISMS مشخص می‌کند، اما ISO/IEC 27002 مثل یک «راهنمای عملی کنترل‌ها» عمل می‌کند: یعنی به تو کمک می‌کند کنترل‌های Annex A را درست انتخاب کنی، درست پیاده‌سازی کنی و برای هر کنترل Evidence قابل دفاع داشته باشی.

آیا ISO/IEC 27002 خودش گواهی (Certification) دارد؟

خیر؛ ISO/IEC 27002 به‌تنهایی استاندارد قابل‌گواهی نیست. گواهی معمولاً برای ISO/IEC 27001 صادر می‌شود و 27002 نقش راهنما/مرجع کنترل‌ها را دارد.

در نسخه 2022 چه تغییری افتاده که این صفحه باید روی آن تاکید کند؟

در نسخه‌های 2022، کنترل‌ها بازآرایی شده‌اند: به‌جای ساختار قدیمی، با «93 کنترل» و «۴ دسته/تم» (سازمانی، افراد، فیزیکی، فناوری) مواجهی و همین موضوع مستقیماً روی Annex A و SoA اثر می‌گذارد.

ارتباط Annex A در ISO 27001:2022 با ISO 27002:2022 چیست؟

Annex A در ISO/IEC 27001:2022 با کنترل‌های ISO/IEC 27002:2022 هم‌راستا شده؛ یعنی وقتی SoA می‌نویسی یا کنترل‌ها را انتخاب می‌کنی، عملاً باید با منطق و زبان جدید کنترل‌ها جلو بروی تا در ممیزی، انتخاب‌ها و شواهدت قابل دفاع باشد.

اگر هنوز ISO/IEC 27001:2013 داریم، در 2026 چه اتفاقی می‌افتد؟

ISO/IEC 27001:2022 در 25 اکتبر 2022 منتشر شده و دوره انتقال سه‌ساله دارد؛ بسیاری از CBها و نهادهای اعتباربخشی پایان دوره انتقال را 31 اکتبر 2025 اعلام کرده‌اند. یعنی در 2026، سازمانی که هنوز روی 2013 مانده باشد معمولاً باید «ممیزی انتقال/صدور مجدد به 2022» را انجام دهد تا وضعیت گواهی‌اش مسئله‌دار نشود.

برای انتقال به 2022، کدام مستندات معمولاً باید آپدیت شود؟

معمولاً تمرکز روی این‌هاست: SoA (هم‌راستاسازی با Annex A جدید و توضیح پذیرش/عدم‌پذیرش کنترل‌ها)، ارزیابی ریسک و برنامه درمان ریسک، و شواهد اجرای کنترل‌ها (رویه‌ها، لاگ‌ها، گزارش‌ها، سوابق آموزشی، مدیریت تامین‌کننده، مدیریت تغییر و…). در عمل، ممیز دنبال این است که «منطق انتخاب کنترل‌ها» و «Evidenceها» با ساختار جدید قابل ردیابی باشد.

آیا باید همه 93 کنترل را اجرا کنیم؟

نه لزوماً. منطق ISO 27001 این است که کنترل‌ها بر اساس ارزیابی ریسک و نیازهای سازمان انتخاب می‌شوند؛ اما هر کنترلی را که کنار می‌گذاری باید در SoA «دلیل قابل دفاع» داشته باشد و با ریسک‌پذیری سازمان تناقض نداشته باشد.

11 کنترل جدید دقیقاً کدام‌اند و آیا برای همه سازمان‌ها ضروری‌اند؟

در نسخه‌های 2022، 11 کنترل جدید معرفی شده‌اند (مثل Threat intelligence، امنیت استفاده از Cloud services، آمادگی ICT برای تداوم کسب‌وکار، پایش امنیت فیزیکی، Configuration management، Information deletion، Data masking، Data leakage prevention، Monitoring activities، Web filtering، Secure coding). این‌ها «برای همه سازمان‌ها یکسان» نیستند؛ ضروری بودنشان را ریسک‌ها، Scope و مدل کاری تو تعیین می‌کند—ولی اگر یکی از این حوزه‌ها در سازمانت واقعی است و در SoA پوشش نداده‌ای، در ممیزی به‌احتمال زیاد سؤال سخت می‌گیری.

ISO 27002 روی Stage 1 و Stage 2 چه اثری می‌گذارد؟

در Stage 1 معمولاً ممیز دنبال آمادگی مستنداتی و طراحی سیستم است؛ ISO 27002 کمک می‌کند SoA و سیاست‌ها/رویه‌ها «واقعی و دقیق» باشند نه کلی. در Stage 2 هم اثر اصلی روی Evidence است: یعنی بتوانی نشان بدهی کنترل‌های انتخاب‌شده واقعاً اجرا می‌شوند، پایش می‌شوند و خروجی دارند. مطالعه پیشنهادی: ممیزی داخلی چیست؟

هزینه و مدت زمان پروژه با تغییرات 2022 چقدر تغییر می‌کند؟

عدد ثابت وجود ندارد، اما تجربه بازار این است که اگر ISMS واقعاً اجرا می‌شود، «انتقال» بیشتر هزینه‌اش در هم‌راستاسازی SoA، به‌روزرسانی ریسک و تکمیل شواهدِ چند کنترل جدید/تغییر یافته است؛ اگر ISMS صوری بوده باشد، هزینه و زمان به‌صورت جهشی بالا می‌رود چون باید Evidence بسازی و فرآیندها را واقعی کنی. نکته عملی: معمولاً می‌شود ممیزی انتقال را با ممیزی مراقبتی/تمدید هم‌زمان کرد تا هزینه ممیزی اضافه حداقلی شود.

چطور اعتبار گواهی ISO 27001 را استعلام کنیم؟

دو کار ساده ولی حیاتی: (1) مطمئن شو گواهی «اکردیت‌شده» است (نام AB و لوگوی اعتباربخشی معتبر روی گواهی باشد) (2) اطلاعات گواهی را در پایگاه رسمی IAF CertSearch جست‌وجو کن یا از مسیرهای پیشنهادی ISO برای راستی‌آزمایی استفاده کن.

اگر تامین‌کننده‌ام می‌گوید «ISO 27001 داریم»، چه چیزی را دقیق چک کنم؟

اول Scope را بخوان: آیا دقیقاً همان سرویس/محصولی که از او می‌گیری داخل Scope است یا نه؟ بعد تاریخ اعتبار و وضعیت ممیزی‌های مراقبتی را بررسی کن (Surveillance). در نهایت، استعلام اکردیتیشن/گواهی را از مسیرهای معتبر (مثل CertSearch) انجام بده تا با «گواهی‌های غیرقابل‌اتکا» درگیر نشوی.

اگر تازه می‌خواهیم ISO 27001 را شروع کنیم، 2013 مهم است یا 2022؟

برای شروع جدید، مسیر درست این است که از همان ابتدا با نسخه 2022 جلو بروی (هم در طراحی Annex A/SoA و هم در زبان کنترل‌ها). این کار هم دوباره‌کاری را کم می‌کند و هم از همان اول Evidenceها را مطابق انتظار ممیزی امروز می‌سازد.

اگر بین چند مرجع/CB مردد هستی یا می‌خواهی گواهی تامین‌کننده‌ات را مطمئن بررسی کنی، ما بهت می‌گوییم دقیقاً چه چیزهایی را روی خود گواهی و مسیر استعلام چک کنی تا در مناقصه/ممیزی مشتری گیر نکنی.

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا