Uusi ja parannettu versio ISO/IEC 27001:stä julkaistiin lokakuussa 2022, jotta se vastaa kasvaviin globaaleihin kyberturvallisuushaasteisiin ja parantaa digitaalista luottamusta. Maailman tunnetuin tietoturvan hallinnan standardi auttaa organisaatioita turvaamaan tietovaransa – mikä on elintärkeää nykypäivän digitalisoituvassa maailmassa.

Jos olet vastuussa tietoturvasta, päivitetty ISO/IEC 27001: 2022 -standardin päivitys edellyttää muutosten toteuttamista varmistaaksesi, että pysyt vaatimustenmukaisena ja yhdenmukaistat tietoturva-asentosi liiketoimintakäytäntöjen digitalisoinnin ja niihin liittyvien uhkien kanssa.

Mikä on muuttunut In ISO/IEC 27001: 2022 -standardi  

Hyvä uutinen on, että monet muutokset ovat toimituksellisia, esimerkiksi "kansainvälisen standardin" muuttaminen "asiakirjaksi" kauttaaltaan ja ilmaisujen järjestäminen uudelleen mahdollistamaan parempi kansainvälinen käännös. 

On myös muutoksia ISO-harmonisoidun lähestymistavan mukaisiksi: 

  • Numeroinnin rakenne uudelleen 
  • Vaatimus määritellä ISMS:n toteuttamiseen tarvittavat prosessit ja niiden vuorovaikutukset 
  • Nimenomainen vaatimus kommunikoida organisaation tietoturvaan liittyvistä organisaatiorooleista organisaation sisällä 
  • Uusi kohta 6.3 – Muutosten suunnittelu 
  • Uusi vaatimus sen varmistamiseksi, että organisaatio määrittää viestintätavan osana lauseketta 7.4 
  • Uudet vaatimukset toimintaprosessien kriteerien määrittämiseksi ja prosessien ohjauksen toteuttamiseksi

Keskeiset muutokset koskevat kuitenkin liitteen A nykyisten ohjaimien päivityksiä standardin yhdenmukaistamiseksi äskettäin tehtyjen muutosten kanssa. ISO/IEC 27002 – Tietoturva, kyberturvallisuus ja yksityisyyden suoja.

ISO/IEC 27001: 2022 -standardin muutokset huomioivat myös riskienhallinnan leviävän yhä enemmän useammille organisaation toiminnoille. Siksi päivitysten tarkoituksena on tehdä oikeiden suojaustoimintojen kartoittaminen ja käyttöönotto helpommaksi. 

Mitä ovat Focus-patjan Keskeiset muutokset liitteeseen A Säätimet standardissa ISO/IEC 27001: 2022 

Kontrollien määrä on laskenut 114:stä 93:een

Jotkut ohjausobjektit on poistettu, 24 ohjausobjektia on yhdistetty ja 58 on tarkistettu. 11 uutta turvakontrollia on lisätty, jotka on suunniteltu vastaamaan kehittyvään tietoturva- ja kyberturvallisuusympäristöön; nämä ovat: 

A.5.7 Uhkatietoisuus  

A.5.23 Pilvipalveluiden käytön tietoturva  

A.5.30 ICT-valmius liiketoiminnan jatkuvuuden takaamiseksi  

A.7.4 Fyysisen turvallisuuden valvonta  

A.8.9 Kokoonpanon hallinta  

A.8.10 Tietojen poistaminen  

A.8.11 Tietojen peittäminen  

A.8.12 Tietovuotojen esto  

A.8.16 Seurantatoimet  

A.8.23 Verkkosuodatus  

A.8.28 Suojattu koodaus  

Tämän seurauksena sinun on päivitettävä hallintajärjestelmäsi, jotta voit optimoida olemassa olevat ISMS-järjestelmät ja vastata paremmin tietoturvariskisi ja organisaatiosi kontekstiin. 

Rakenne on konsolidoitu neljään avainalueeseen

  • organisatorinen 
  • Ihmiset
  • fyysinen  
  • Teknologinen  

Tämä eroaa 14 alueesta, jotka muodostivat standardin edellisen version.

Taulukko kaikista ISO 27001:2022 liitteen A ohjaimista

Alla olevasta taulukosta löydät lisätietoja jokaisesta yksittäisestä ISO 27001:2022 liitteen A valvonnasta.

ISO 27001:2022 Organisaation valvonta
Liite A OhjaustyyppiISO/IEC 27001:2022 liitteen A tunnisteISO/IEC 27001:2013 liitteen A tunnisteLiite A Nimi
Organisaation valvonta Liite A 5.1 Liite A 5.1.1
Liite A 5.1.2
Tietoturvakäytännöt
Organisaation valvonta Liite A 5.2 Liite A 6.1.1 Tietoturvan roolit ja vastuut
Organisaation valvonta Liite A 5.3 Liite A 6.1.2 Tehtävien erottelu
Organisaation valvonta Liite A 5.4 Liite A 7.2.1 Johtamisvastuut
Organisaation valvonta Liite A 5.5 Liite A 6.1.3 Ota yhteyttä viranomaisiin
Organisaation valvonta Liite A 5.6 Liite A 6.1.4 Ota yhteyttä erityisiin eturyhmiin
Organisaation valvonta Liite A 5.7 UUSI Threat Intelligence
Organisaation valvonta Liite A 5.8 Liite A 6.1.5
Liite A 14.1.1
Tietoturva projektinhallinnassa
Organisaation valvonta Liite A 5.9 Liite A 8.1.1
Liite A 8.1.2
Tietojen ja muiden niihin liittyvien omaisuuserien luettelo
Organisaation valvonta Liite A 5.10 Liite A 8.1.3
Liite A 8.2.3
Tietojen ja muiden niihin liittyvien omaisuuserien hyväksyttävä käyttö
Organisaation valvonta Liite A 5.11 Liite A 8.1.4 Omaisuuden palautus
Organisaation valvonta Liite A 5.12 Liite A 8.2.1 Tietojen luokitus
Organisaation valvonta Liite A 5.13 Liite A 8.2.2 Tietojen merkitseminen
Organisaation valvonta Liite A 5.14 Liite A 13.2.1
Liite A 13.2.2
Liite A 13.2.3
Tietojen siirto
Organisaation valvonta Liite A 5.15 Liite A 9.1.1
Liite A 9.1.2
Kulunvalvonta
Organisaation valvonta Liite A 5.16 Liite A 9.2.1 Identity Management
Organisaation valvonta Liite A 5.17 Liite A 9.2.4
Liite A 9.3.1
Liite A 9.4.3
Todennustiedot
Organisaation valvonta Liite A 5.18 Liite A 9.2.2
Liite A 9.2.5
Liite A 9.2.6
Käyttöoikeudet
Organisaation valvonta Liite A 5.19 Liite A 15.1.1 Tietoturva toimittajasuhteissa
Organisaation valvonta Liite A 5.20 Liite A 15.1.2 Tietoturvasta huolehtiminen toimittajasopimusten puitteissa
Organisaation valvonta Liite A 5.21 Liite A 15.1.3 Tietoturvan hallinta ICT:n toimitusketjussa
Organisaation valvonta Liite A 5.22 Liite A 15.2.1
Liite A 15.2.2
Toimittajapalveluiden seuranta, tarkistus ja muutosten hallinta
Organisaation valvonta Liite A 5.23 UUSI Tietoturva pilvipalveluiden käyttöön
Organisaation valvonta Liite A 5.24 Liite A 16.1.1 Tietoturvahäiriöiden hallinnan suunnittelu ja valmistelu
Organisaation valvonta Liite A 5.25 Liite A 16.1.4 Tietoturvatapahtumien arviointi ja päätös
Organisaation valvonta Liite A 5.26 Liite A 16.1.5 Vastaus tietoturvaloukkauksiin
Organisaation valvonta Liite A 5.27 Liite A 16.1.6 Tietoturvahäiriöistä oppimista
Organisaation valvonta Liite A 5.28 Liite A 16.1.7 Todisteiden kerääminen
Organisaation valvonta Liite A 5.29 Liite A 17.1.1
Liite A 17.1.2
Liite A 17.1.3
Tietoturva häiriön aikana
Organisaation valvonta Liite A 5.30 UUSI ICT-valmius liiketoiminnan jatkuvuutta varten
Organisaation valvonta Liite A 5.31 Liite A 18.1.1
Liite A 18.1.5
Oikeudelliset, lakisääteiset, sääntely- ja sopimusvaatimukset
Organisaation valvonta Liite A 5.32 Liite A 18.1.2 Immateriaalioikeudet
Organisaation valvonta Liite A 5.33 Liite A 18.1.3 Tietueiden suojaus
Organisaation valvonta Liite A 5.34 Liite A 18.1.4 Yksityisyys ja henkilötietojen suoja
Organisaation valvonta Liite A 5.35 Liite A 18.2.1 Tietoturvan riippumaton katsaus
Organisaation valvonta Liite A 5.36 Liite A 18.2.2
Liite A 18.2.3
Tietoturvakäytäntöjen, -sääntöjen ja -standardien noudattaminen
Organisaation valvonta Liite A 5.37 Liite A 12.1.1 Dokumentoidut toimintaohjeet
ISO 27001:2022 People Controls
Liite A OhjaustyyppiISO/IEC 27001:2022 liitteen A tunnisteISO/IEC 27001:2013 liitteen A tunnisteLiite A Nimi
Ihmisten ohjaukset Liite A 6.1 Liite A 7.1.1 Seulonta
Ihmisten ohjaukset Liite A 6.2 Liite A 7.1.2 Palvelussuhteen ehdot
Ihmisten ohjaukset Liite A 6.3 Liite A 7.2.2 Tietoturvatietoisuus, koulutus ja koulutus
Ihmisten ohjaukset Liite A 6.4 Liite A 7.2.3 Kurinpitoprosessi
Ihmisten ohjaukset Liite A 6.5 Liite A 7.3.1 Vastuut työsuhteen päättymisen tai muutoksen jälkeen
Ihmisten ohjaukset Liite A 6.6 Liite A 13.2.4 Luottamuksellisuus- tai salassapitosopimukset
Ihmisten ohjaukset Liite A 6.7 Liite A 6.2.2 Etätyö
Ihmisten ohjaukset Liite A 6.8 Liite A 16.1.2
Liite A 16.1.3
Tietoturvatapahtumien raportointi
ISO 27001:2022 Fyysiset kontrollit
Liite A OhjaustyyppiISO/IEC 27001:2022 liitteen A tunnisteISO/IEC 27001:2013 liitteen A tunnisteLiite A Nimi
Fyysiset säätimet Liite A 7.1 Liite A 11.1.1 Fyysisen turvallisuuden rajat
Fyysiset säätimet Liite A 7.2 Liite A 11.1.2
Liite A 11.1.6
Fyysinen sisäänpääsy
Fyysiset säätimet Liite A 7.3 Liite A 11.1.3 Toimistojen, huoneiden ja tilojen turvaaminen
Fyysiset säätimet Liite A 7.4 UUSI Fyysisen turvallisuuden valvonta
Fyysiset säätimet Liite A 7.5 Liite A 11.1.4 Fyysisiltä ja ympäristöuhkilta suojautuminen
Fyysiset säätimet Liite A 7.6 Liite A 11.1.5 Työskentely turvallisilla alueilla
Fyysiset säätimet Liite A 7.7 Liite A 11.2.9 Selkeä työpöytä ja selkeä näyttö
Fyysiset säätimet Liite A 7.8 Liite A 11.2.1 Laitteiden sijoitus ja suojaus
Fyysiset säätimet Liite A 7.9 Liite A 11.2.6 Omaisuuden turvallisuus muualla kuin toimitiloissa
Fyysiset säätimet Liite A 7.10 Liite A 8.3.1
Liite A 8.3.2
Liite A 8.3.3
Liite A 11.2.5
Tallennusväline
Fyysiset säätimet Liite A 7.11 Liite A 11.2.2 Apuohjelmat
Fyysiset säätimet Liite A 7.12 Liite A 11.2.3 Kaapeloinnin turvallisuus
Fyysiset säätimet Liite A 7.13 Liite A 11.2.4 Laitteiden huolto
Fyysiset säätimet Liite A 7.14 Liite A 11.2.7 Laitteiden turvallinen hävittäminen tai uudelleenkäyttö
ISO 27001:2022 Tekniset hallintalaitteet
Liite A OhjaustyyppiISO/IEC 27001:2022 liitteen A tunnisteISO/IEC 27001:2013 liitteen A tunnisteLiite A Nimi
Tekniset säädöt Liite A 8.1 Liite A 6.2.1
Liite A 11.2.8
Käyttäjän päätelaitteet
Tekniset säädöt Liite A 8.2 Liite A 9.2.3 Etuoikeutetut käyttöoikeudet
Tekniset säädöt Liite A 8.3 Liite A 9.4.1 Tietoihin pääsyn rajoitus
Tekniset säädöt Liite A 8.4 Liite A 9.4.5 Pääsy lähdekoodiin
Tekniset säädöt Liite A 8.5 Liite A 9.4.2 Suojattu todennus
Tekniset säädöt Liite A 8.6 Liite A 12.1.3 Kapasiteetin hallinta
Tekniset säädöt Liite A 8.7 Liite A 12.2.1 Suojaus haittaohjelmia vastaan
Tekniset säädöt Liite A 8.8 Liite A 12.6.1
Liite A 18.2.3
Teknisten haavoittuvuuksien hallinta
Tekniset säädöt Liite A 8.9 UUSI Configuration Management
Tekniset säädöt Liite A 8.10 UUSI Tietojen poistaminen
Tekniset säädöt Liite A 8.11 UUSI Tietojen peittäminen
Tekniset säädöt Liite A 8.12 UUSI Tietovuotojen esto
Tekniset säädöt Liite A 8.13 Liite A 12.3.1 Tietojen varmuuskopiointi
Tekniset säädöt Liite A 8.14 Liite A 17.2.1 Tietojenkäsittelylaitteiden redundanssi
Tekniset säädöt Liite A 8.15 Liite A 12.4.1
Liite A 12.4.2
Liite A 12.4.3
Hakkuu
Tekniset säädöt Liite A 8.16 UUSI Seurantatoiminnot
Tekniset säädöt Liite A 8.17 Liite A 12.4.4 Kellon synkronointi
Tekniset säädöt Liite A 8.18 Liite A 9.4.4 Etuoikeutettujen apuohjelmien käyttöoikeudet
Tekniset säädöt Liite A 8.19 Liite A 12.5.1
Liite A 12.6.2
Ohjelmistojen asennus käyttöjärjestelmiin
Tekniset säädöt Liite A 8.20 Liite A 13.1.1 Verkkoturvallisuus
Tekniset säädöt Liite A 8.21 Liite A 13.1.2 Verkkopalveluiden turvallisuus
Tekniset säädöt Liite A 8.22 Liite A 13.1.3 Verkkojen erottelu
Tekniset säädöt Liite A 8.23 UUSI Web-suodatus
Tekniset säädöt Liite A 8.24 Liite A 10.1.1
Liite A 10.1.2
Kryptografian käyttö
Tekniset säädöt Liite A 8.25 Liite A 14.2.1 Turvallisen kehityksen elinkaari
Tekniset säädöt Liite A 8.26 Liite A 14.1.2
Liite A 14.1.3
Sovelluksen suojausvaatimukset
Tekniset säädöt Liite A 8.27 Liite A 14.2.5 Turvallisen järjestelmän arkkitehtuuri ja suunnitteluperiaatteet Tietoturvapoikkeamista oppiminen
Tekniset säädöt Liite A 8.28 UUSI Turvallinen koodaus
Tekniset säädöt Liite A 8.29 Liite A 14.2.8
Liite A 14.2.9
Tietoturvatestaus kehitys- ja hyväksymisvaiheessa
Tekniset säädöt Liite A 8.30 Liite A 14.2.7 Ulkoistettu kehitys
Tekniset säädöt Liite A 8.31 Liite A 12.1.4
Liite A 14.2.6
Kehitys-, testaus- ja tuotantoympäristöjen erottaminen toisistaan
Tekniset säädöt Liite A 8.32 Liite A 12.1.2
Liite A 14.2.2
Liite A 14.2.3
Liite A 14.2.4
Muutoksen hallinta
Tekniset säädöt Liite A 8.33 Liite A 14.3.1 Testitiedot
Tekniset säädöt Liite A 8.34 Liite A 12.7.1 Tietojärjestelmien suojaus tarkastustestauksen aikana

 

Attribuuttien käsite on otettu käyttöön

Viisi attribuuttia on otettu käyttöön digitaalisen turvallisuuden yleisen terminologian mukaisesti:  

  • Ohjaustyyppi 
  • Tietoturvaominaisuudet 
  • Kyberturvallisuuden käsitteet 
  • Toiminnalliset ominaisuudet 
  • Suojausalueet

Niiden pitäisi auttaa organisaatioita ymmärtämään nykyistä tietoturva-asentoaan paremmin ja rohkaisemaan ottamaan käyttöön tietoturvakäytäntöjä ja -prosesseja, jotka johtavat tehokkaampaan liiketoimintaan. 

Milloin päivitetty ISO/IEC 27001: 2022 -versio astuu voimaan?

ISO/IEC 27001:2022 astui voimaan välittömästi lokakuussa 2022, mutta antoi jo ISO 27001:2013 -sertifikaatin saaneille organisaatioille kolme vuotta siirtyä uuteen 2022 versioon. Kun lokakuun 2025 määräpäivään on enää kaksitoista kuukautta, organisaatioiden, jotka eivät ole vielä siirtymässä vuoden 2022 versioon, on varmistettava, että heidän sertifikaattinsa päivitetään nyt uuden standardin mukaisiksi.

Lisäohjeita varten ISO/IEC 27001: 2022 

Lataa hyödyllinen "Muutosten yhteenveto" -työtaulukkomme, jossa esitetään kaikki nykyisen version tärkeimmät säätimiin tehdyt muutokset ja esitetään etenemissuunnitelma ISO/IEC 27001: 2022 -standardin saavuttamiseksi.  

Lataa opas

Vahvista tietoturvaasentasi jo tänään 

Kyberresilienssiä ottavat organisaatiot nousevat nopeasti alansa johtajiksi ja saavuttavat kilpailuedun. Päivitetty ISO/IEC 27001 varmistaa, että koko organisaatio on katettu, ei vain infosec-tiimisi, ja tukee digitalisointistrategiaasi, vähentää tietomurtojen riskiä ja rakentaa luottamusta brändiisi ja organisaatiosi tiedon sietokykyyn.  

ISMS.online-alusta ja -työkalut ovat valmiita tukemaan sinua nyt, auttamalla sinua ymmärtämään muutoksia, tarkistamaan vaikutukset organisaatiosi tietoturvatavoitteisiin, antamaan ohjeita käyttöönottoon ja siirtämään sertifiointisi. Ota käyttöön vaatimustenmukaisuusetusi jo tänään!  

Varaa demo