なぜISO/IEC 27001:2013はISO/IEC 27001:2022に更新されたのでしょうか?
ISO/IEC 27001は、企業が情報セキュリティに潜むリスクを管理し、脅威から保護するためのサイバーセキュリティのフレームワークを提供します。このフレームワークに準拠することで、財務情報、個人データ、知的財産などの情報資産を保護することができます。これには、組織の事業や従業員だけでなく、顧客やサプライヤーに関連する情報も含まれます。
サイバーセキュリティは、今やすべての企業にとって最重要課題です。データ漏洩やランサムウェアなどのサイバー事件は、定期的に見出しを飾っています。これは世界的な政治的緊張によって悪化しています。加えて、企業の大半がクラウドベースのインフラに依存するようになり、多くの国では従業員の約3分の1が少なくとも一部の時間、リモートで働くようになっています。このような変化の結果、組織はISMSの観点から、リスクと対策を構造的に再評価することが求められています。ISO/IEC 27001:2013は2013年に発行されたもので、ISO/IEC 27001:2022の変更は、上記の進展に対応するために必要でした。
Annex A | ISO/IEC 27001:2013 | ISO/IEC 27001:2022 |
---|---|---|
管理項目 | 114 | 93 |
管理カテゴリー | 13 | 4
|
ISO/IEC 27001:2022のタイトルは、サイバーセキュリティとプライバシー保護への注目の高まりを反映して更新されました。新版はまた、リモートワークの増加やクラウドストレージの使用によって生じたものを含め、職場や脅威の状況の変化も反映しています。さらに、5つの属性値が導入され、各付属書Aの統制に割り当てることができるようになり、指定された属性に従って分類できるようになりました。これは、ISO/IEC 27001:2022とNIST出版物などの他のサイバーセキュリティのベストプラクティスとの整合性と相互運用性を可能にすることを意図しています。
さらに、ISO/IEC 27001:2022には、ISO 9001:2015やISO 22301:2019などの他のマネジメントシステム規格で参照されているISOハイレベルストラクチャーとの若干の再調整も含まれています。しかし、これらの変更は、重要な新しい要求事項を追加するのではなく、既存の要求事項を明確化するものです。
移行期間とスケジュール
ISO/IEC 27001:2022は2022年10月にリリースされました。移行スケジュールは3年間です。認証を維持するためには、2025年11月1日までにすべてのISO/IEC 27001:2013認証をISO/IEC 27001:2022に移行する必要があります。移行審査は、3年間の移行期間中に予定されている審査で実施することも、追加の特別審査として実施することもできます。
移行は、3年間の移行期間内に完了するよう、できるだけ早く開始するのが理想的です。そうすることで、必要な変更をISMSに組み込むための十分な準備が可能となります。
上記については、以下の2つの移行マイルストーンを考慮に入れなければなりません:
2024 年 5 月 1 日 - 新規の初回認証および再認証審査はすべて、この日以降、ISO/IEC 27001:2022 に準拠しなければならない。
2025年10月末 - 移行期間が終了し、それ以降はISO/IEC 27001:2013の認証は無効となる。
- サーベイランスまたは特別審査中に完了したISO/IEC 27001:2022移行は、少なくとも1日の追加審査時間を必要とし、認証書の既存の有効期限を維持する。
- 再認証審査中に完了したISO/IEC 27001:2022への移行は、少なくとも半日の追加審査時間を必要とし、その結果、認証書はさらに3年間更新される。
- ISO/IEC 27001:2022移行を評価するための追加審査時間は、国際認定フォーラム(IAF)MD 26:2022 Transition Requirements for ISO/IEC 27001:2022文書に記載されている。したがって、これらの要件は、IAFによって認定されたすべての認証機関に適用される。
ISO/IEC 27001:2022移行のための推奨ステップ
テュフ ラインランドのサポート
ISO/IEC 27001:2022の初回審査または移行審査をサポートします:
- ISO/IEC 27001:2022トレーニング:重要な変更点と移行プロセスの概要を説明します。
- ISMSがISO/IEC 27001:2022の要求事項をどの程度満たしているかを示すギャップアセスメントを行います。
- ISO/IEC 27001:2022の新バージョンへの移行審査を実施します。
ISO/IEC 27001:2022を解き明かす:オンデマンドウェビナーを視聴して洞察を得よう
ISO/IEC 27001:2022への移行または認証について詳しくお知りになりたいですか?ISO/IEC 27001:2022認証取得に必要なステップについて、オンデマンドウェビナーをご視聴ください。