Skillnaden i ISO 27001-versioner

IRent praktiskt har väldigt lite förändrats mellan 2013 och 2017 ISO 27001 standarder förutom några smärre kosmetiska punkter och en liten namnbyte.

Den senaste publicerade versionen av ISMS-standarden är – BS EN ISO/IEC 27001:2017.

Ocuco-landskapet ISO versionen av standarden (2013) påverkades inte av 2017 års publicering och ändringarna returnera inte införa eventuella nya krav.

För dig som söker en UKAS ackrediterat ISO 27001-certifiering, UKAS ackrediterar till ISO-standarden så det finns inga ändringar som påverkar din certifieringsstatus och därför införs inga ytterligare övergångsaktiviteter genom denna översyn.

Ändringen från 2017 infördes för att indikera godkännande av CEN/CENELEC för EN-beteckningen ("europeisk standard").

Den uppdaterade BS innehåller dock två tidigare utfärdade korrigeringar/ändringar till ISO 27001:2013, specifikt i klausul 6.1.3 och bilaga A klausul 8.1.

 

Låt oss ta en titt på vad dessa Corrigenda täckte:

 

Rättelse 1: ISO/IEC 27001:2013/Cor.1:2014(sv) – publicerad 2014

A.8.1.1 (Inventering av tillgångar), ersätter kontrollens måltext från:

"Tillgångar associerade med informations- och informationsbehandlingsanläggningar ska identifieras och en inventering av dessa tillgångar ska upprättas och underhållas."

till:

”Information, andra tillgångar som är förknippade med information och informationsbehandlingsanläggningar ska identifieras och en inventering av dessa tillgångar ska upprättas och upprätthållas.”

Ändringen gjorde det tydligt att information i sig också måste betraktas som en tillgång och inkluderas i inventeringen.

För de som använder ISMS.online tar vägledningsnoterna i underavsnitt A.8.1.1, tillsammans med vår ISO 27001 virtuella coach , hänsyn till detta fullt ut.

Till skillnad från vissa äldre verktyg på marknaden använder ISMS.online en informationstillgångsbaserad metod för riskhantering, så du kan vara säker på att denna viktiga ändring har åtgärdats.

Läs mer om hur man utvecklar en tillgångsinventering.

Klicka för att se en större bild av hur vi använder ISMS.online-plattformen för ISO 27001

Rättelse 2: ISO/IEC 27001:2013/Cor.2:2015(sv) – publicerad 1-12-2015

Detta innebar ändringar av underklausul. 6.1.3 (Riskbehandling för informationssäkerhet), och specifikt till punkt d), om Statement of Applicability (SoA). Det var bara en kosmetisk justering, som separerade det nödvändiga innehållet för en SoA från huvudstycket i separerade punkter, vilket gjorde det tydligare att en SoA måste innehålla minst fyra element:

  • De nödvändiga kontrollerna för att implementera hanteringen av informationssäkerhetsrisker , med beaktande inte bara av de i bilaga A utan även av kontroller som utformats av organisationen efter behov, såväl som andra som identifierats från någon källa (t.ex. kontroller från NIST SP 800-serien av dokument)

  • Motivering för att inkludera dessa kontroller

  • Kontrollernas status (t.ex. implementerad eller inte)

  • Motiveringen för att undanta någon av kontrollerna i bilaga A

ISO 27001-tillämplighetsförklaringen anses ofta vara en av de mer betungande uppgifterna i standarden, både att skapa och att hålla den uppdaterad. Du kan läsa vår artikel, Förenklad tillämplighetsförklaring, för att lära dig mer.

Klicka för att se en större bild av hur vi hanterar vår tillämplighetspolicy på ISMS.online-plattformen.

Hur man tacklar förändringarna

/programvarufunktioner/Med ISMS.online har rättelsepunkterna införlivats, både vad gäller vägledning och verktyg som du kommer att använda för att påskynda implementeringen av ISO 27001 och minska den löpande hanteringstiden för ditt ISMS.