اگر این سؤال برایت جدی است که «ISO 27002 دقیقاً چه تأثیری روی ISO 27001 میگذارد؟»، همین ابتدا یک نکته کلیدی را روشن کنیم: ISO 27001 استانداردِ قابلگواهی برای پیادهسازی ISMS است و ISO 27002 کتاب راهنمای کنترلها و نحوه اجرای آنهاست؛ یعنی 27002 گواهی نمیدهد، اما مستقیم روی اینکه Annex A، Statement of Applicability (SoA) و شواهد ممیزی شما چقدر حرفهای و قابلدفاع باشد اثر میگذارد.
از 2022 به بعد، ساختار کنترلها به 93 کنترل در 4 دسته بازآرایی شده و همین تغییر باعث میشود سازمانهایی که هنوز با نسخههای قدیمی جلو میروند، در ممیزیها با سؤالهای جدید، انتظارهای متفاوت و نیاز به همراستاسازی SoA و برنامه درمان ریسک روبهرو شوند—در این صفحه دقیق و قدمبهقدم میبینید این تغییرات دقیقاً کجاها روی پروژه ISO 27001 شما اثر میگذارد و چه کارهایی باید انجام بدهید تا مسیر گواهیگرفتن (یا انتقال به نسخه جدید) بدون دردسر جلو برود.


آپدیت مهم (2026): ISO/IEC 27001:2022 در تاریخ 25 اکتبر 2022 منتشر شد و Annex A آن با کنترلهای ISO/IEC 27002:2022 همراستا شده است. اگر سازمان شما هنوز گواهی ISO/IEC 27001:2013 دارد، طبق الزامات انتقال، پس از پایان دوره انتقال (که بسیاری از CBها آن را 31 اکتبر 2025 اعلام کردهاند) باید برای گذار به نسخه 2022 اقدام کنید تا اعتبار گواهی سازمان حفظ شود.
تغییرات ISO/IEC 27002:2022 مبنای بازآرایی Annex A در ISO/IEC 27001:2022 است و کنترلها در قالب 93 کنترل در 4 گروه ارائه میشوند.
اما توسط این مقاله در مورد نحوه تاثیر گذاری استاندارد ISO/IEC 27002:2022 به سمت ISO/IEC 27001:2022 می پردازیم. لطفاً تا پایان با ما همراه شوید.
در مورد متن استاندارد ایزو 27001 و نحوه پیاده سازی آن بیشتر بخوانید.
- استاندارد ISO/IEC 27001:2022 چیست؟
- استاندارد ISO/IEC 27002:2022 چیست؟
- ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟
- تغییرات اصلی در ISO/IEC 27002:2022 چیست؟
- ISO/IEC 27002:2022 چگونه بر ISO/IEC 27001 تأثیر می گذارد؟
- تفاوت اصلی بین ISO/IEC 27001 و ISO/IEC 27002 چیست؟
- تغییرات اصلی در ISO/IEC 27001 چیست؟
- از چه زمانی باید اجرای جدیدترین تغییرات را شروع کنیم؟
- آیا تغییرات بر گواهی(های) ISO/IEC 27001 من تأثیر می گذارد؟
استاندارد ISO/IEC 27001:2022 چیست؟
ISO/IEC 27001 یک استاندارد سیستم مدیریت امنیت اطلاعات است که فهرستی از الزامات انطباق را ارائه می دهد که سازمان ها و متخصصان می توانند بر اساس آن گواهی نامه دریافت کنند. این به سازمان ها کمک می کند تا یک سیستم مدیریت امنیت اطلاعات (ISMS) را ایجاد، پیاده سازی، نگهداری و بهبود بخشند.
اگر دنبال مسیر اجرا و گرفتن گواهی هستید «ایزو 27001 چیست؟» را بخوانید.
استاندارد ISO/IEC 27002:2022 چیست؟
ایزو 27002 یک استاندارد امنیت اطلاعات است که توسط سازمان بین المللی استاندارد (ISO) و کمیسیون بین المللی الکتروتکنیکی (IEC) منتشر شده است. ISO 27002 ارتباط تنگاتنگی با استاندارد ایزو 27001 دارد. پس استاندارد ایزو 27002 به طور کلی، راهنمایی برای پیاده سازی ISO 27001 می دهد. آخرین ویرایش استاندارد ISO/IEC 27002 همانند ایزو 27001 مربوط به سال 2022 میلادی است.
مطالعه پیشنهادی: استاندارد ISO/IEC 27002 – تغییرات اصلی
ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟
ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟، آیا اجرای الزامات استاندارد ایزو 27001 و ایزو 27002 نیاز است؟. با توجه به مجله جرایم سایبری، انتظار میرود که هزینه های جرایم سایبری جهانی 15 درصد در سال رشد کند و تا سال 2025 به 10.5 تریلیون دلار برسد.

ISO/IEC 27001 و ISO/IEC 27002 استانداردهای اولیه سازمان بین المللی ISO هستند که هدف آنها افزایش امنیت اطلاعات یک سازمان است. استاندارد ایزو 27001 چارچوبی را برای کمک به سازمان ها برای مدیریت امنیت اطلاعات ارائه میکند، در حالی که استاندارد ایزو 27002 راهنمای پیاده سازی کنترل های امنیت اطلاعات مشخص شده در ISO/IEC 27001 را ارائه میدهد.
نسخه به روز شده استاندارد ایزو 27002 در سال 2022 میلادی منتشر شده است و آخرین تغییرات نیز در ضمیمه A در نسخه ISO/IEC 27001:2013 منعکس خواهد شد.
در زیر متداول ترین پرسش ها و پاسخ هایی است که ممکن است به شما در رفع ابهامات مربوط به آخرین تغییرات کمک کند.
تغییرات اصلی در ISO/IEC 27002:2022 چیست؟
ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟، تعداد کنترل ها
نسخه اصلاح شده ISO/IEC 27002 منتشر شده در سال 2022 تعداد کنترل های امنیت اطلاعات را از 114 کنترل به 93 کنترل کاهش می دهد که در چهار بخش پوشش داده شده است:
- کنترل های سازمانی (بند 5)
- کنترل های مردمی (بند 6)
- کنترل های فیزیکی (بند 7)
- کنترل های تکنولوژیکی (بند 8)
اگر هنوز مطمئن نیستی کدام کنترلها واقعاً برای سازمانت ضروری است و کدامها را میشود با دلیل درست در SoA کنار گذاشت، بهترین شروع یک Gap Analysis هدفمند است. خروجی ما برایت یک نقشه راه ۳۰ روزه است: کارهای اولویتدار، Evidenceهای لازم برای ممیزی، و اینکه دقیقاً چه چیزی را چه زمانی بسازی تا در ممیزی گیر نیفتی.
ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟، کنترل های جدید
ISO/IEC 27002:2022 11 کنترل جدید را معرفی کرد که در زیر بیان شده است:
- 5.7 هوش تهدید
- 5.23 امنیت اطلاعات برای استفاده از خدمات ابری
- 5.30 آمادگی ICT برای تداوم کسب و کار
- 7.4 نظارت بر امنیت فیزیکی
- 8.9 مدیریت پیکربندی
- 8.10 حذف اطلاعات
- 8.11 پوشش داده ها
- 8.12 جلوگیری از نشت داده ها
- 8.16 فعالیت های نظارتی
- 8.23 فیلتر کردن وب
- 8.28 کدگذاری ایمن
ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟، بازسازی بخش ها

نسخه به روز شده ISO/IEC 27002:2022 به جای 14 بخش، مانند نسخه قبلی، اکنون دارای چهار بخش و دو ضمیمه است.
- کنترل های سازمانی (بند 5)
- کنترل های مردمی (بند 6)
- کنترل های فیزیکی (بند 7)
- کنترل های تکنولوژیکی (بند 8)
- ضمیمه A – استفاده از ویژگی ها
- پیوست B – مطابقت با ISO/IEC 27002:2013
در نظر گرفته شده است که بر اساس جدیدترین ساختار، فرآیند تعیین مسئولیت ها و قابلیت اعمال کنترل ها آسان تر خواهد شد.
ایزو 27002 چگونه بر ایزو 27001 تاثیر می گذارد؟، کنترل های ادغام شده
با وجود کاهش تعداد کنترل ها، هیچ کنترلی در آخرین نسخه استاندارد حذف نشد. با این حال، آنها ادغام شدند.
دو نمونه از بندهای ادغام شده در زیر نشان داده شده است:
کنترلهای 5.1.1 سیاست های امنیت اطلاعات و 5.1.2 بررسی سیاست های امنیت اطلاعات در 5.1 سیاست های امنیت اطلاعات ادغام شدند.
کنترل های 11.1.2 کنترل های ورود فیزیکی و 11.1.6 مناطق تحویل و بارگیری در 7.2 ورود فیزیکی ادغام شدند.
SoA جایی است که خیلی از پروژهها در ممیزی زمین میخورند—نه بهخاطر کمکاری، بهخاطر «منطق انتخاب کنترلها» و «قابلردیابی نبودن شواهد». اگر SoA داری، ما آن را از نظر همراستایی با Annex A جدید، منطق ریسک، و قابل دفاع بودن در Stage 2 بازبینی میکنیم و لیست اصلاحات دقیق تحویلت میدهیم.
ISO/IEC 27002:2022 چگونه بر ISO/IEC 27001 تأثیر می گذارد؟
اصلاحیه ای در استاندارد ایزو 27001 ویرایش 2013 (به عنوان ISO/IEC 27001:2013+A1:2022 نامیده می شود) وجود خواهد داشت. به این ترتیب، آخرین تغییرات در ISO/IEC 27002:2022 در ضمیمه A ISO/IEC 27001 با یک نسخه هنجاری از 93 کنترل جدید منعکس خواهد شد.
تفاوت اصلی بین ISO/IEC 27001 و ISO/IEC 27002 چیست؟
استاندارد ایزو 27001 ویرایش 2022 الزاماتی را برای سازمان هایی که به دنبال ایجاد، پیاده سازی، نگهداری و بهبود مستمر یک سیستم مدیریت امنیت اطلاعات هستند، فراهم می کند. به این ترتیب، سازمان ها می توانند در برابر اجرای الزامات گواهینامه ایزو 27001 را دریافت کنند.

ایزو 27002 یک استاندارد بین المللی است که به عنوان مرجعی برای انتخاب و اجرا، پیاده سازی و مدیریت کنترل های امنیت اطلاعات فهرست شده در پیوست A استاندارد ایزو 27001 ویرایش 2022 استفاده می شود.
در این راستا، تفاوت اصلی این است که سازمان ها ممکن است بتوانند اقدام به اخذ گواهینامه ایزو 27001 نمایند ولی استاندارد ایزو 27002 دستورالعمل های اجرا برای استاندارد ISO/IEC 27002:2022 L می دهد و قابلیت صدور گواهینامه ایزو ندارد. این به عنوان ماده پشتیبانی کننده در اجرای الزامات و کنترل های ISO/IEC 27001 عمل می کند.
تغییرات اصلی در ISO/IEC 27001 چیست؟
قطعات اصلی ISO/IEC 27001 که بندهای 4 تا 10 هستند تغییر نخواهند کرد.
در این راستا، برخی از تغییرات اصلی در ISO/IEC 27001 عبارتند از:
- تعداد کنترل های پیوست A که از 114 به 93 کاهش می یابد
- پیوست A با نسخه هنجاری 93 کنترل جدید از ISO/IEC 27002:2022 جایگزین خواهد شد.
- بند 6.1.3c، که در آن عبارت «فهرست جامع اهداف و کنترل های کنترل» به «کنترل های احتمالی امنیت اطلاعات» مناسب تر میشود.
از چه زمانی باید اجرای جدیدترین تغییرات را شروع کنیم؟
اصلاحیه جدید ISO/IEC 27001 که در سال 2022 میلادی منتشر شده است، تنها شامل تغییرات در ضمیمه A می باشد. در حالی که بندهای 4 تا 10 به همان صورت باقی مانده اند. بنابراین، یک پیشنهاد خوب می تواند به روز رسانی مستندات فعلی با کنترل های به روز شده جدید، از جمله در اینجا ارزیابی ریسک فعلی باشد. مجموعه ایران گواه کنترل های جدید ISO/IEC 27002:2022 را اضافه می کند و آنها را به کنترل های موجود مرتبط می کند. به این ترتیب، میتوانید سیاست ها و رویه های جدید را مطابق با کنترل های جدید به روزرسانی یا حتی توسعه دهید و اقدام به اخذ گواهینامه ایزو 27001 ویرایش 2022 نمایید.
مطالعه پیشنهادی: پارامترهای ارزیابی ریسک موثر برای ISO 27001
علاوه بر این، میتوانید معیارهای امنیتی خود را به روزرسانی کنید تا ارزیابی ریسک شما و همچنین تغییرات پیوست A را منعکس کند. پس از انتشار پیوست A به روزرسانی شده ISO/IEC 27001، باید بیانیه کاربردپذیری را به روزرسانی کنید تا بتواند با لیست جدید کنترل های امنیتی هماهنگ شود.
مطالعه پیشنهادی: ISO 27005:2022: تغییرات اصلی
در این راستا، شرکت ایران گواه دوباره دوره های آموزشی را به روز می کند و همچنین منابع دیگری را ارائه می دهد که دوره انتقال را آسان تر می کند.
آیا تغییرات بر گواهی(های) ISO/IEC 27001 من تأثیر می گذارد؟
اگر گواهی ISO/IEC 27001 دارید، موضوع اصلی «اعتبار گواهی سازمان» است. با انتشار ISO/IEC 27001:2022، سازمانهایی که گواهی 2013 داشتهاند وارد دوره انتقال شدهاند و باید در ممیزی مراقبتی/تمدید یا ممیزی انتقال، SoA و (در صورت نیاز) برنامه درمان ریسک را با Annex A جدید و کنترلهای بهروزشده همراستا کنند.
اگر زمان ممیزی نزدیک است، هدف ما این نیست که برایت سند تولید کنیم—هدف این است که ممیز «شواهد درست» ببیند. ما با یک برنامه فشرده، مستندات ضروری، وضعیت اجرا، و Evidenceهای کلیدی را همراستا میکنیم تا Stage 1 و Stage 2 را بدون برگشت و دوبارهکاری جلو ببری.
ISO/IEC 27002 دقیقاً چیست و چرا برای پروژه ISO 27001 مهم است؟
ISO/IEC 27001 «الزامهای قابلممیزی و قابلگواهی» را برای ISMS مشخص میکند، اما ISO/IEC 27002 مثل یک «راهنمای عملی کنترلها» عمل میکند: یعنی به تو کمک میکند کنترلهای Annex A را درست انتخاب کنی، درست پیادهسازی کنی و برای هر کنترل Evidence قابل دفاع داشته باشی.
آیا ISO/IEC 27002 خودش گواهی (Certification) دارد؟
خیر؛ ISO/IEC 27002 بهتنهایی استاندارد قابلگواهی نیست. گواهی معمولاً برای ISO/IEC 27001 صادر میشود و 27002 نقش راهنما/مرجع کنترلها را دارد.
در نسخه 2022 چه تغییری افتاده که این صفحه باید روی آن تاکید کند؟
در نسخههای 2022، کنترلها بازآرایی شدهاند: بهجای ساختار قدیمی، با «93 کنترل» و «۴ دسته/تم» (سازمانی، افراد، فیزیکی، فناوری) مواجهی و همین موضوع مستقیماً روی Annex A و SoA اثر میگذارد.
ارتباط Annex A در ISO 27001:2022 با ISO 27002:2022 چیست؟
Annex A در ISO/IEC 27001:2022 با کنترلهای ISO/IEC 27002:2022 همراستا شده؛ یعنی وقتی SoA مینویسی یا کنترلها را انتخاب میکنی، عملاً باید با منطق و زبان جدید کنترلها جلو بروی تا در ممیزی، انتخابها و شواهدت قابل دفاع باشد.
اگر هنوز ISO/IEC 27001:2013 داریم، در 2026 چه اتفاقی میافتد؟
ISO/IEC 27001:2022 در 25 اکتبر 2022 منتشر شده و دوره انتقال سهساله دارد؛ بسیاری از CBها و نهادهای اعتباربخشی پایان دوره انتقال را 31 اکتبر 2025 اعلام کردهاند. یعنی در 2026، سازمانی که هنوز روی 2013 مانده باشد معمولاً باید «ممیزی انتقال/صدور مجدد به 2022» را انجام دهد تا وضعیت گواهیاش مسئلهدار نشود.
برای انتقال به 2022، کدام مستندات معمولاً باید آپدیت شود؟
معمولاً تمرکز روی اینهاست: SoA (همراستاسازی با Annex A جدید و توضیح پذیرش/عدمپذیرش کنترلها)، ارزیابی ریسک و برنامه درمان ریسک، و شواهد اجرای کنترلها (رویهها، لاگها، گزارشها، سوابق آموزشی، مدیریت تامینکننده، مدیریت تغییر و…). در عمل، ممیز دنبال این است که «منطق انتخاب کنترلها» و «Evidenceها» با ساختار جدید قابل ردیابی باشد.
آیا باید همه 93 کنترل را اجرا کنیم؟
نه لزوماً. منطق ISO 27001 این است که کنترلها بر اساس ارزیابی ریسک و نیازهای سازمان انتخاب میشوند؛ اما هر کنترلی را که کنار میگذاری باید در SoA «دلیل قابل دفاع» داشته باشد و با ریسکپذیری سازمان تناقض نداشته باشد.
11 کنترل جدید دقیقاً کداماند و آیا برای همه سازمانها ضروریاند؟
در نسخههای 2022، 11 کنترل جدید معرفی شدهاند (مثل Threat intelligence، امنیت استفاده از Cloud services، آمادگی ICT برای تداوم کسبوکار، پایش امنیت فیزیکی، Configuration management، Information deletion، Data masking، Data leakage prevention، Monitoring activities، Web filtering، Secure coding). اینها «برای همه سازمانها یکسان» نیستند؛ ضروری بودنشان را ریسکها، Scope و مدل کاری تو تعیین میکند—ولی اگر یکی از این حوزهها در سازمانت واقعی است و در SoA پوشش ندادهای، در ممیزی بهاحتمال زیاد سؤال سخت میگیری.
ISO 27002 روی Stage 1 و Stage 2 چه اثری میگذارد؟
در Stage 1 معمولاً ممیز دنبال آمادگی مستنداتی و طراحی سیستم است؛ ISO 27002 کمک میکند SoA و سیاستها/رویهها «واقعی و دقیق» باشند نه کلی. در Stage 2 هم اثر اصلی روی Evidence است: یعنی بتوانی نشان بدهی کنترلهای انتخابشده واقعاً اجرا میشوند، پایش میشوند و خروجی دارند. مطالعه پیشنهادی: ممیزی داخلی چیست؟
هزینه و مدت زمان پروژه با تغییرات 2022 چقدر تغییر میکند؟
عدد ثابت وجود ندارد، اما تجربه بازار این است که اگر ISMS واقعاً اجرا میشود، «انتقال» بیشتر هزینهاش در همراستاسازی SoA، بهروزرسانی ریسک و تکمیل شواهدِ چند کنترل جدید/تغییر یافته است؛ اگر ISMS صوری بوده باشد، هزینه و زمان بهصورت جهشی بالا میرود چون باید Evidence بسازی و فرآیندها را واقعی کنی. نکته عملی: معمولاً میشود ممیزی انتقال را با ممیزی مراقبتی/تمدید همزمان کرد تا هزینه ممیزی اضافه حداقلی شود.
چطور اعتبار گواهی ISO 27001 را استعلام کنیم؟
دو کار ساده ولی حیاتی: (1) مطمئن شو گواهی «اکردیتشده» است (نام AB و لوگوی اعتباربخشی معتبر روی گواهی باشد) (2) اطلاعات گواهی را در پایگاه رسمی IAF CertSearch جستوجو کن یا از مسیرهای پیشنهادی ISO برای راستیآزمایی استفاده کن.
اگر تامینکنندهام میگوید «ISO 27001 داریم»، چه چیزی را دقیق چک کنم؟
اول Scope را بخوان: آیا دقیقاً همان سرویس/محصولی که از او میگیری داخل Scope است یا نه؟ بعد تاریخ اعتبار و وضعیت ممیزیهای مراقبتی را بررسی کن (Surveillance). در نهایت، استعلام اکردیتیشن/گواهی را از مسیرهای معتبر (مثل CertSearch) انجام بده تا با «گواهیهای غیرقابلاتکا» درگیر نشوی.
اگر تازه میخواهیم ISO 27001 را شروع کنیم، 2013 مهم است یا 2022؟
برای شروع جدید، مسیر درست این است که از همان ابتدا با نسخه 2022 جلو بروی (هم در طراحی Annex A/SoA و هم در زبان کنترلها). این کار هم دوبارهکاری را کم میکند و هم از همان اول Evidenceها را مطابق انتظار ممیزی امروز میسازد.
اگر بین چند مرجع/CB مردد هستی یا میخواهی گواهی تامینکنندهات را مطمئن بررسی کنی، ما بهت میگوییم دقیقاً چه چیزهایی را روی خود گواهی و مسیر استعلام چک کنی تا در مناقصه/ممیزی مشتری گیر نکنی.
