اگر دنبال یک نقشه عملی برای انتخاب و پیادهسازی کنترلهای امنیت اطلاعات هستی، ISO/IEC 27002:2022 دقیقاً همان چیزی است که باید بشناسی. این استاندارد «گواهینامه سازمانی» نمیدهد؛ نقش اصلیاش این است که کنترلهای امنیتی را به زبان ساده و قابل اجرا توضیح میدهد تا بتوانی برای ISO/IEC 27001 یک SoA قابل دفاع بسازی، کنترلها را درست انتخاب کنی، و در ممیزی هم با Evidence واقعی جلو بروی. در این صفحه خیلی سریع میفهمی 27002 چیست، چه تغییری در نسخه 2022 کرده (۹۳ کنترل در ۴ تم اصلی + ویژگیهای کاربردی کنترلها)، و چطور از آن برای کاهش ریسک، جلوگیری از SoA صوری و آمادهسازی ممیزی استفاده کنی.

- تغییرات در ISO 27001 پیوست A
- کنترل های جدید در تغییرات استاندارد ISO/IEC 27002
- تفاوت ایزو 27001 با ایزو 27002 چیست؟
- ارتباط ISO/IEC 27002:2022 با ISO/IEC 27001:2022 و Annex A
- تغییرات اصلی
- تمها و «Attributes» در ISO/IEC 27002:2022 یعنی چه و چرا مهم است؟
- دوره های آموزشی ISO/IEC 27002 و گواهینامه
- چگونه ایران گواه می تواند به شما کمک کند

پادکست خلاصه استاندارد ISO/IEC 27002 – تغییرات اصلی در جدیدترین نسخه
نکته مهم: ISO/IEC 27002 یک استاندارد راهنما برای انتخاب و اجرای کنترلهای امنیت اطلاعات است و بهخودیِخود «گواهینامه سازمانی» ندارد. اگر هدف شما دریافت گواهی قابل ممیزی است، مسیر درست «ISO/IEC 27001» است و 27002 به شما کمک میکند کنترلها را درست انتخاب کنید و SoA قابل دفاع بسازید.
توسط مقالات قبلی با استاندارد ایزو 27001 آشنا شده اید. استاندارد ISO 27001 چارچوبی را برای نحوه مدیریت امنیت داده های سازمان ها از طریق سیستم مدیریت امنیت اطلاعات یا ISMS ایجاد می کند.
مطالعه پیشنهادی: تجزیهوتحلیل شکاف ISO 27001 (قبل از اینکه در ممیزی گیر کنید)
اما ISO 27002 چیست؟
به زبان ساده، ISO 27002 راهنمایی در مورد اجرای کنترل ها از پیوست A استاندارد ایزو 27001 ارائه میکند. استاندارد ایزو 27002 اخیراً در 15 فوریه 2022 از ویرایش 2013 به ISO/IEC 27002 ویرایش 2022 به روزرسانی شد.
مطالعه پیشنهادی: استانداردهای امنیت اطلاعات (خانواده ISO 27000)
تغییرات مهم به روز رسانی استاندارد ISO/IEC 27002:2022
بزرگترین تفاوت ها شامل تغییرات ایجاد شده در پیوست A، گروه بندی دامنه ها و معرفی کنترل های جدید است.
در این مقاله تغییرات نسخه ISO/IEC 27002:2022 را بررسی میکنیم. این استاندارد دیگر در مرحله پیشنویس (DIS) نیست و بهصورت رسمی منتشر شده است. در ادامه، مهمترین تفاوتهای ویرایش 2022 را نسبت به نسخه ISO/IEC 27002:2013 توضیح میدهیم؛ از تغییر ساختار کنترلها تا نکات اجرایی که برای طراحی کنترلها و تدوین SoA (در مسیر ISO/IEC 27001) به کارتان میآید.
در مورد متن فارسی استاندارد ایزو 27001 بیشتر بخوانید.

تغییرات در ISO 27001 پیوست A
ISO 27001:2013
در نسخه 2013 استاندارد ایزو 27001 به پیوست A، تعداد 114 کنترل وجود دارد که به 14 دسته تقسیم می شوند:
- ضمینه A.5، سیاست های امنیت اطلاعات (2 کنترل): نحوه مدیریت سیاست های امنیت اطلاعات را شرح می دهد.
- ضمینه A.6، سازمان امنیت اطلاعات (7 کنترل): با تعریف سازمان داخلی و سایر جنبه های امنیت اطلاعات، چارچوبی برای امنیت اطلاعات فراهم می کند.
- ضمینه A.7، امنیت منابع انسانی (6 کنترل): جنبه های امنیت اطلاعات منابع انسانی را تشریح می کند.
- ضمینه A.8، مدیریت دارایی (6 کنترل): تضمین می کند که دارایی های امنیت اطلاعات شناسایی شده اند و مسئولیت هایی برای امنیت آنها تعیین شده است.
- ضمینه A.9، کنترل دسترسی (14 کنترل): دسترسی به دارایی های اطلاعاتی را بر اساس نیازهای واقعی کسب و کار محدود می کند.
- ضمینه A.10، رمزنگاری (2 کنترل): مبنایی را برای استفاده مناسب از راه حل های رمزگذاری برای محافظت از صحت، محرمانه بودن و یکپارچگی اطلاعات فراهم می کند.
- ضمینه A.11، امنیت فیزیکی و محیطی (15 کنترل): از دسترسی غیرمجاز به مناطق فیزیکی، تجهیزات و امکانات از مداخله انسانی یا طبیعی جلوگیری می کند.
- ضمینه A.12، امنیت عملیات (14 کنترل): تضمین می کند که سیستم های IT سازمان ایمن و در برابر از دست دادن داده ها محافظت می شود.
- ضمینه A.13، امنیت ارتباطات (7 کنترل): از شبکه (زیرساخت و خدمات) و اطلاعاتی که از طریق آن عبور می کند محافظت می کند.
- ضمینه A.14، اکتساب، توسعه و نگهداری سیستم ها (13 کنترل): تضمین می کند که امنیت اطلاعات در هنگام خرید سیستم های اطلاعاتی جدید یا ارتقاء سیستم های موجود اولویت بندی می شود.
- ضمینه A.15، روابط با تامین کننده (5 کنترل): اطمینان حاصل می کند که فعالیت های برون سپاری شده به تامین کنندگان یا شریک ها از کنترل های امنیت اطلاعات مناسب استفاده می کند و نحوه نظارت بر عملکرد امنیتی شخص ثالث را شرح می دهد.
- ضمینه A.16، مدیریت حوادث امنیت اطلاعات (7 کنترل): چارچوبی را برای اطمینان از مدیریت و ارتباط مناسب حوادث امنیتی ارائه می دهد.
- ضمینه A.17، جنبه های امنیت اطلاعات مدیریت تداوم کسب وکار (4 کنترل): تداوم مدیریت امنیت اطلاعات در هنگام اختلالات و همچنین در دسترس بودن سیستم اطلاعاتی را تضمین می کند.
- ضمینه A.18، انطباق (8 کنترل): چارچوبی را برای جلوگیری از نقض حقوقی، نظارتی، قانونی و قراردادی ارائه می دهد و ممیزی می کند که آیا امنیت اطلاعات پیاده سازی شده شما با الزامات استاندارد ISO 27001 مطابقت دارد یا خیر.
ISO 27002:2022
تغییرات در استاندارد ISO/IEC 27002:2022، در ویرایش 2022 استاندارد ISO/IEC 27002 کنترل ها از 114 به 93 کاهش یافت و اکنون در 4 دامنه اصلی گروه بندی می شوند که به شرح زیر است.
- افراد (8 کنترل): این شامل غربالگری، آموزش، آموزش، فرآیندهای انضباطی، مسئولیت، محرمانگی و غیره است.
- سازمان (37 کنترل): این شامل سیاست ها، مدیریت، موجودی، طبقه بندی، برچسب گذاری، احراز هویت و غیره است.
- فناوری (34 کنترل): این شامل دسترسی به اطلاعات، احراز هویت امن، حفاظت از بدافزار، پوشش داده، امنیت شبکه و غیره است.
- فیزیکی (14 کنترل): این شامل محیط های امنیتی، دفاتر، اتاق ها، امکانات، تجهیزات، ذخیره سازی، کابل کشی، نظارت، حفاظت در برابر تهدیدات محیطی و موارد دیگر میشود.
کنترل های جدید در تغییرات استاندارد ISO/IEC 27002
استاندارد ISO/IEC 27002 – تغییرات اصلی در جدیدترین نسخه
کنترل های جدید منتشر شده با 27002: 2022 عبارتند از:
- هوش تهدید
- امنیت اطلاعات برای استفاده از خدمات ابری
- آمادگی ICT برای تداوم کسب و کار
- نظارت بر امنیت فیزیکی
- مدیریت پیکربندی
- حذف اطلاعات
- پوشش داده ها
- جلوگیری از نشت داده ها
- فعالیت های نظارتی
- فیلتر کردن وب
- کد نویسی ایمن
با توجه به چشمانداز امنیت سایبری در دنیای امروز، چارچوب های امنیت اطلاعات و امنیت سایبری زیادی وجود دارد که به سازمان ها کمک میکند از خود در برابر جرائم سایبری محافظت کنند. ISO/IEC 27002 یک استاندارد بین المللی است که به عنوان مرجعی برای انتخاب و اجرای کنترل های امنیت اطلاعات استفاده می شود. به علاوه، بهترین شیوه های امنیت اطلاعات را راهنمایی میکند که به سازمان ها در انتخاب، پیاده سازی و مدیریت کنترل های امنیت اطلاعات مانند کنترل های سازمانی، افراد، فیزیکی و فناوری و غیره کمک میکند.
بنابراین ، همراه با ISO/IEC 27001 ، ISO/IEC 27002 به عنوان پایه و اساس توسعه یک سیستم مدیریت اطلاعات حریم خصوصی (PIMS) فعالیت می کند.
تفاوت ایزو 27001 با ایزو 27002 چیست؟
در حالی که ISO 27001 فقط شرح مختصری از هر کنترل را در یک یا دو جمله ارائه می دهد، ISO 27002 راهنمایی های دقیق تری را ارائه می دهد و به طور متوسط یک صفحه را برای هر کنترل اختصاص می دهد. با این حال، ISO 27002 هیچ تمایزی بین کنترل هایی که در واقع برای یک کسب و کار خاص اعمال می شود، قائل نمی شود، به همین دلیل است که هر دو ISO 27001 و ISO 27002 باید به طور هماهنگ استفاده شوند.
استاندارد ایزو 27002: کنترل های امنیت اطلاعاتی را که سازمان ها ممکن است برای پیاده سازی انتخاب کنند، پوشش میدهد.
استاندارد ایزو 27003: راهنمای پیاده سازی ISMS را پوشش می دهد.
استاندارد ایزو 27004: نظارت، اندازه گیری، تجزیه و تحلیل و ارزیابی ISMS را پوشش می دهد.
در یک گزارش کوتاه میگوییم کدام کنترلها و مستنداتتان ناقص است و اولویتبندی اصلاح را میدهیم
ارتباط ISO/IEC 27002:2022 با ISO/IEC 27001:2022 و Annex A
اگر هدف تو «ممیزیپذیر شدن» و گرفتن خروجی قابل دفاع است، باید این اتصال را دقیق بفهمی: در ISO/IEC 27001:2022، کنترلهای Annex A اکنون ۹۳ کنترل هستند و در ۴ دسته اصلی (سازمانی، انسانی، فیزیکی، فناوری) گروهبندی شدهاند. در مقابل، ISO/IEC 27002:2022 برای همین کنترلها نقش «راهنمای اجرا» را بازی میکند؛ یعنی بهجای اینکه فقط اسم کنترل را داشته باشی، میگوید این کنترل را چطور طراحی و اجرا کنی، چه Evidenceهایی معمولاً قابل ارائه است و چطور آن را قابل پایش کنی. نتیجه عملیاش این است که SoA تو از حالت «لیست صوری» خارج میشود و تبدیل میشود به یک سند قابل دفاع برای ممیز.
به زبان ساده: گواهی سازمانی را با 27001 میگیری؛ اما برای اینکه کنترلهای Annex A را درست و اجرایی پیادهسازی کنی (و در ممیزی گیر ندهد)، 27002 دقیقاً همان راهنمایی است که به کارت میآید. پس اگر هنوز در مستنداتت ارجاعهای قدیمی (مثل شمارهگذاریها یا دستهبندیهای 2013) داری، اینجا نقطهای است که باید یک «همراستاسازی» انجام بدهی: کنترلها را با ساختار 2022 همسان کن، SoA را بر همین مبنا بازنویسی کن، و برای هر کنترل شواهد اجرایی واقعی آماده کن.
مطالعه پیشنهادی: پارامترهای ارزیابی ریسک ممیزیپسند برای ISO 27001 / تجزیهوتحلیل شکاف ISO 27001 بین Stage 1 و Stage 2 چه میشود؟
نکته زمانبندی (مهم برای سازمانهای در حال ممیزی/تمدید): طبق الزامات ترنزیشن اکوسیستم اعتباردهی و دستورالعملهای مرتبط با آن، موعد تکمیل ترنزیشن مشتریان دارای گواهی به ISO/IEC 27001:2022 تا 31 اکتبر 2025 تعیین شده بود؛ بعد از این تاریخ، گواهیهای مبتنی بر ویرایش 2013 عملاً باید به 2022 منتقل شده باشند. اگر هنوز پروژهات با متن/SoA نسخه 2013 جلو میرود، بهتر است همینجا در برنامه پروژه، «Transition & Update SoA» را بهعنوان یک خروجی رسمی اضافه کنی.
مطالعه پیشنهادی: چکلیست ممیزی Annex A و SoA برای ISO 27001
فایل نمونه برای اینکه SoA صوری نشود و برای هر کنترل، مدرک قابل ارائه داشته باشید.
تغییرات اصلی
کنترل های جدید
در ویرایش ISO/IEC 27002:2022، در واقع ۱۱ کنترل جدید اضافه شده است. این کنترلها بازتاب تغییرات چند سال اخیر در فناوری و شیوههای کاری سازمانها هستند و روی موضوعاتی مثل سرویسهای ابری، امنیت زنجیره تأمین، تهدیدات نوظهور و نیازهای روزِ مدیریت و پایش امنیت اطلاعات تمرکز دارند.
مطالعه پیشنهادی: ISO 27005:2022 و نقش آن در ریسک و SoA
جدول زیر کنترل های جدیدی را نشان می دهد که به جدیدترین نسخه استاندارد اضافه شده است.

ساختار مجدد کنترل های موجود
کنترل ها به جای 14 دسته که در نسخه 2013 بودند در 4 دسته دسته بندی می شوند.
جدول زیر تصویری از دسته های کنترل فعلی است که با آخرین استاندارد به روز شده است.

تعداد کنترل ها
در ویرایش ISO/IEC 27002:2022 مجموع کنترلها به ۹۳ مورد کاهش یافته است؛ در حالیکه در نسخه ISO/IEC 27002:2013 این تعداد ۱۱۴ کنترل بود.
کنترل های حذف شده
16 کنترل زیر از جدیدترین نسخه استاندارد حذف شده اند.

تمها و «Attributes» در ISO/IEC 27002:2022 یعنی چه و چرا مهم است؟
در نسخه 2022 فقط تعداد کنترلها کمتر نشده و دستهبندیها هم تغییر نکرده؛ یک ویژگی کاربردی دیگر هم اضافه شده که خیلیها اول کار از کنارش رد میشوند: Attributes (ویژگیها/برچسبها). ایده ساده است: هر کنترل مثل یک آیتم ثابت نیست که فقط یکجا دیده شود؛ شما میتوانی همان کنترل را با «عینکهای مختلف» ببینی—مثلاً از زاویهی نوع کنترل (پیشگیرانه/کشفی/اصلاحی)، یا از زاویهی اینکه بیشتر روی محرمانگی/یکپارچگی/دسترسپذیری اثر میگذارد، یا از زاویهی عملیات (مثل IAM، مدیریت آسیبپذیری، تداوم کسبوکار و…). این نگاه چندبعدی کمک میکند انتخاب کنترلها برای SoA کمتر سلیقهای و بیشتر قابل دفاع شود، و بعداً هم گزارشدهی و مانیتورینگ خیلی مرتبتر جلو برود.
پنج دسته Attribute در 27002:2022
در ویرایش 2022 برای هر کنترل، یک «Taxonomy» پیشنهاد شده که معمولاً در قالب ۵ دسته Attribute نمایش داده میشود (استفاده از آنها اجباری نیست، اما در عمل برای SoA و مدیریت کنترلها بسیار مفید است):
- Control type (نوع کنترل): پیشگیرانه، کشفی، اصلاحی.
- Information security properties (ویژگیهای امنیت اطلاعات): محرمانگی، یکپارچگی، دسترسپذیری (CIA).
- Cybersecurity concepts (مفاهیم امنیت سایبری): همراستا با منطق چرخههای رایج مثل Identify/Protect/Detect/Respond/Recover که برای مپکردن به چارچوبها کاربرد دارد.
- Operational capabilities (قابلیتهای عملیاتی): یعنی این کنترل بیشتر به کدام «توانمندی اجرایی» شما کمک میکند (مثل مدیریت دارایی، مدیریت هویت و دسترسی، مدیریت رخداد، مدیریت آسیبپذیری، تداوم و…)، تا بتوانی کنترلها را مثل یک برنامه عملیاتی مدیریت کنی نه صرفاً یک چکلیست.
- Security domains (دامنههای امنیتی): یک نمای چهاربخشی از کنترلها در سطح «دامنه» برای اینکه سازمانها بتوانند کنترلها را از منظر حوزههای امنیتی هم مرتب کنند.
این بخش در عمل چه کمکی به شما میکند؟
اگر SoA را فقط بر اساس اسم کنترلها جلو ببری، خیلی راحت تبدیل میشود به یک سند «صوری» که در ممیزی هم سریع گیر میدهد. اما وقتی کنترلها را با Attributes نگاه میکنی، چند خروجی خیلی کاربردی میگیری:
- میتوانی SoA را بهجای یک لیست خشک، به شکل یک نمای مدیریتی قابل دفاع ارائه کنی: «کدام کنترلها پیشگیرانهاند؟ کدامها کشفیاند؟ برای محرمانگی بیشتر روی چه کنترلهایی تکیه کردهایم؟ برای پاسخ به رخداد چه پوششی داریم؟»
- برای تیم فنی/عملیاتی هم برنامهریزی راحتتر میشود، چون کنترلها را میشود بر اساس «قابلیتهای عملیاتی» به Ownerها سپرد و KPI تعریف کرد.
- اگر هم بخواهی به چارچوبهای رایج (مثل رویکردهای چرخهای امنیت سایبری) مپ کنی، Attributes مسیر را کوتاه میکند و گزارشدهی برای مدیریت ارشد قابل فهمتر میشود.
نکته اجرایی: خود استاندارد هم تأکید میکند استفاده از Attributes «الزامی» نیست؛ اما اگر هدف تو این است که SoA و شواهد اجراییات در ممیزی 27001 قابل دفاع باشد، Attributes عملاً یکی از بهترین ابزارها برای جلوگیری از انتخابهای صوری و ساختن گزارشهای شفاف است.
دوره های آموزشی ISO/IEC 27002 و گواهینامه
گواهینامه دوره آموزشی ISO/IEC 27002 نشان می دهد که شما می توانید:
- پیاده سازی، مدیریت و حفظ کنترل های امنیت اطلاعات
- از یک سازمان در اجرای موثر الزامات ISO/IEC 27001 حمایت کنید
- افزایش آگاهی امنیتی در یک سازمان
- افزایش اعتبار سازمانی
مطالعه پیشنهادی: مراحل اخذ گواهینامه ایزو
مناسب تیم IT/امنیت/ممیزی داخلی؛ خروجی: فهم کنترلها + مثال Evidence + تمرین SoA.
چگونه ایران گواه می تواند به شما کمک کند
در دنیایی که امنیت داده ها برای هر سازمانی ضروری است، پیاده سازی و مدیریت امنیت اطلاعات از اهمیت بالایی برخوردار است.
شرکت ایران گواه دوره های آموزشی ISO/IEC 27002 را ارائه می دهد که به شما در برنامه ریزی، پیاده سازی و مدیریت کنترل های امنیت اطلاعات کمک می کند.
برای کسب اطلاعات بیشتر در مورد دوره های آموزشی ISO/IEC 27002، با ما در تماس بگیرید.
پرسش های متداول
تغییرات مهم به روز رسانی استاندارد ISO/IEC 27002:2022 چیست؟
بزرگترین تفاوت ها شامل تغییرات ایجاد شده در پیوست A، گروه بندی دامنه ها و معرفی کنترل های جدید است. در نسخه 2013 استاندارد ایزو 27001 به پیوست A، تعداد 114 کنترل وجود دارد که به 14 دسته تقسیم می شوند. تغییرات در استاندارد ISO/IEC 27002:2022، در ویرایش 2022 استاندارد ISO/IEC 27002 کنترل ها از 114 به 93 کاهش یافت و اکنون در 4 دامنه اصلی گروه بندی می شوند.
تفاوت ایزو 27001 با ایزو 27002 چیست؟
در حالی که ISO 27001 فقط شرح مختصری از هر کنترل را در یک یا دو جمله ارائه می دهد، ISO 27002 راهنمایی های دقیق تری را ارائه می دهد و به طور متوسط یک صفحه را برای هر کنترل اختصاص می دهد. با این حال، ISO 27002 هیچ تمایزی بین کنترل هایی که در واقع برای یک کسب و کار خاص اعمال می شود، قائل نمی شود، به همین دلیل است که هر دو ISO 27001 و ISO 27002 باید به طور هماهنگ استفاده شوند.
آیا ISO/IEC 27002 گواهینامه سازمانی دارد؟
خیر. ISO/IEC 27002 یک استاندارد راهنما برای انتخاب و پیادهسازی کنترلهای امنیت اطلاعات است و بهخودیِخود «گواهینامه قابل ممیزی» برای سازمان صادر نمیکند. اگر هدف شما دریافت گواهی رسمی و ممیزیپذیر است، استاندارد مربوطه ISO/IEC 27001 است.
پس ISO/IEC 27002 دقیقاً به چه درد میخورد؟
27002 کمک میکند کنترلها را درست انتخاب کنید، درست پیادهسازی کنید و برای هر کنترل Evidence قابل ارائه بسازید. خروجیِ عملی آن معمولاً در «بیانیه کاربردپذیری (SoA)»، برنامه اجرایی کنترلها، و آمادگی برای ممیزی ISO/IEC 27001 دیده میشود.
اگر سازمان من 27002 را اجرا کند، چه خروجی ملموسی میگیرد؟
یک چارچوب اجرایی برای کنترلها خواهید داشت: کنترلهای انتخابشده، دلیل انتخاب/عدم انتخاب، نحوه اجرا، مالک کنترل، مدارک و شواهد لازم، و معیارهای پایش. این دقیقاً همان چیزی است که SoA شما را «قابل دفاع» میکند و جلوی اجرای صوری را میگیرد.
پس چرا خیلیها میگویند “گواهینامه 27002”؟
معمولاً منظورشان یکی از این دو حالت است:
۱) اشتباه رایج در بیان (در واقع منظور گواهینامه ISO/IEC 27001 است)
۲) گواهی دوره آموزشی/کارگاه برای افراد (نه گواهی سازمانی). برای شفافیت، بهتر است در متن از واژههایی مثل «پیادهسازی کنترلهای 27002» و «مشاوره اخذ گواهینامه 27001» استفاده شود.
پروپوزال مرحلهبندیشده با خروجیهای قابل ممیزی (SoA، RTP، مستندات، برنامه ممیزی داخلی).
