부가가치 비즈니스 프로세스는 정보와 데이터에 의해 주도됩니다. 정보교환 없이는 디지털 경제에서 아무 것도 작동하지 않습니다. 당사의 기본 서비스는 기능이 정보 및 데이터 교환에 크게 의존하는 중요한 인프라를 기반으로 합니다. 정보보안은 우리의 업무와 삶의 현실까지 깊숙이 확장됩니다. 따라서 사이버 위협으로부터 정보 중심의 일상 운영, 중요한 데이터 및 지적재산을 보호하는 것은 모든 규모의 기업에 필수적입니다. 사이버 공격이 산업화되는 이 시대에 끊임없이 변화하는 정보보안 위험에 적응하려면 엔터프라이즈 복원력을 구축하기 위한 시의적절하고 유연한 접근 방식이 필요합니다.

그리고 이것이 정보보안 관리의 프로세스 방향에 초점을 맞춘 새로운 ISO/IEC 27001:2022가 등장하는 곳입니다. 20년 이상 ISO 27001 표준은 정보보안 관리 시스템을 위한 확립되었지만 노후화된 기반이었습니다. 아울러, ISO 설문조사에 따르면 오랜 세월에도 불구하고 이 표준은 지난 2021년에 인증서가 32% 증가하여 성장할 수 있었습니다. 현대 정보보안 평가 프레임워크에 대한 수요가 증가하는 배경에서 새로운 ISO/IEC는 27001:2022는 2022년 10월 25일에 게시되었습니다. 고객님께서 문의사항 있으시면 언제든지 연락주세요

Loading...

ISO/IEC 27001:2022-10 - 정보 보안, 사이버 보안 및 개인 정보 보호 - 정보 보안 관리 시스템 - 요구 사항
표준은 ISO 홈페이지에서 영어로 제공됩니다.

새로운 ISO/IEC 27001:2022의 또 다른 중요한 변화는 조화구조(Harmonized Structure)에 대한 적응으로 프로세스 방향에 대한 오랫동안 기한이 지난 요구사항이 효과적인 ISMS의 초점에 놓이게 되었다는 것입니다. 효과적인 관리 시스템의 기초는 명확한 프로세스와 상호 작용뿐 아니라 이러한 프로세스를 제어하기 위한 목표 지향적 기준입니다.

아래와 같이 새 버전의 ISO 27001의 세 가지 변경 영역에 대해 자세히 살펴보겠습니다.

 

높은 수준의 구조가 조화된 구조 형성

2021년 5월 현재 이전의 HLS(High Level Structure)가 HS(Harmonized Structure)로 계승되고 있습니다. HS는 기존 ISO 관리 시스템 표준의 신규 및 향후 개정 개발을 위한 기본 구조 및 템플릿입니다. ISO/IEC 27001:2022는 HS에 적용되는 최초의 경영 시스템 표준 중 하나입니다. HLS와 비교하여 HS의 다양한 설명, 추가 및 삭제는 표준에 익숙한 사용자에게 다소 흥미로울 것입니다.

그러나 ISO/IEC 27001:2022의 경우 HS에서 파생된 중요한 부분을 직접 볼 수 있습니다. 향후 6.3절은 계획된 방식으로 구현될 ISMS에 대한 변경을 요구할 것입니다. 이 요구사항은 다른 관리 시스템과 친숙하며 ISMS 관련 변경 프로세스가 숙달되었다는 기대를 나타냅니다. 예를 들어, 이전 ISO/IEC 27001:2013에서 새로운 ISO/IEC 27001:2022로의 전환은 모든 효과 및 상호 작용과 함께 계획된 방식으로 구현되어야 하는 ISMS의 변경으로 이해될 수 있습니다.

ISO 27001 - 정보 보안 관리 시스템

ISO 표준에 따른 총체적 관리 시스템

★ 효과적인 위험 관리 프로세스 구현

★ 보안 수준의 지속적인 개선

More information about ISO 27001

ISO/IEC 27001:2022의 규범적 변경

구현 및 유지관리에 필요한 ISMS 내에서 필요한 프로세스 및 상호 작용을 식별하기 위한 요구 사항과 함께 4.4절의 조직 컨텍스트에 매우 중요한 변경사항이 추가됩니다. 이 명시적인 요구사항은 HS(HLS)에 따른 다른 관리 시스템의 모범사례 접근방식과 일치하도록 ISO/IEC 27001:2022를 제공합니다. 정보보안 관리시스템은 확립되고 추적 가능한 프로세스와 상호작용을 기반으로 해야 합니다. Annex A 정보보안 제어는 이러한 프로세스를 중심으로 설계 및 조정됩니다.

8.1절의 변경사항은 또한 모든 HS 기반 관리시스템에 공통적인 프로세스 지향의 중요성을 강조합니다. 조직은 정보보안 위험을 관리하기 위한 조치를 구현하기 위해 운영계획 및 제어의 일부로 프로세스를 실현해야 합니다. 새로운 점은 이제 프로세스 기준을 정의해야 한다는 것입니다. 프로세스 제어는 이러한 기준에 따라 구현되어야 합니다.

또한 다음 절에서 다소 사소한 설명 및 사양이 작성되었습니다.

  • 조항 5.3은 정보보안과 관련된 역할에 대한 책임과 권한을 조직 내에서 알려야 한다는 명시적 요구 사항으로 보완됩니다.
  • 7.4절은 ISMS에 관한 내부 및 외부 커뮤니케이션의 필요성을 규제합니다. 무엇에 대해, 언제, 누구와 관련하여 여전히 적용 가능한 조항 외에도 의사 소통 방법은 이전 요구 사항에서 실행 가능한 단순화입니다.
  • 조항 9.2 내부심사 및 9.3 경영 검토가 통합 구조에 맞게 조정되었습니다. 9.2항은 이제 9.2.1 및 9.2.2로 세분되고, 9.3항은 9.3.1, 9.3.2 및 9.3.3의 세 가지 하위 절로 나뉩니다.
  • 조항 10.1 및 조항 10.2가 구성되는 순서는 통합 구조에 맞게 조정되었습니다. 향후 지속적인 개선의 측면은 이제 내용의 추가 변경 없이 10.1절의 10.2절에 있는 부적합 및 시정 조치의 소급 처리보다 우선합니다. 이 조정은 지속적인 개선 프로세스(CIP)의 중요성을 강조합니다.

Annex A의 제어 집합을 참조하는 ISO/IEC 27001의 핵심적이고 명확한 요구사항은 6.1.3 c)절에 따라 조직별 정보보안 제어와 Annex A의 제어 간의 비교 프로세스입니다. 조항 6.1.3 d), 적용성 진술(SoA) 준비. 이러한 핵심 요구 사항은 변경되지 않습니다!

가능한 정보 보안 제어 목록으로 부속서 A를 참조하는 6.1.3 c)절에 대한 정보(비규범) 주석의 설명은 부속서 A를 보완하는 추가 소스에서 추가 조치를 선택할 가능성을 나타냅니다.

 

ISO/IEC 27001:2022의 새로운 Annex A

ISO/IEC 27001:2022의 표준 부록 A에서 가능한 정보보안(IS) 제어 목록은 ISO/IEC 27002:2022에서 동일하게 파생됩니다. 일반 보안제어 카탈로그는 2022년 2월에 게시되었습니다. 따라서 ISO/IEC 27001:2022의 Annex A에 대한 변경사항은 한동안 예측할 수 있었습니다. 이전에 Annex A에는 14개 조항으로 구성된 35개의 제어 목표에 따라 정보보안 위험을 해결하는 데 사용할 수 있는 총 114개의 제어가 포함되었습니다.

새로운 ISO/IEC 27001:2022가 제어 목표를 제거한다는 사실과는 별개로 Annex A의 정보보안 제어가 개정되고 최신 상태가 되며 몇 가지 새로운 제어로 보완 및 재구성되었습니다.

Annex A의 이전 14개 조항은 이제 하기 4개 주제에 중점을 두고 있습니다 :

A.5 조직 제어(37개 제어 포함)

A.6 개인 컨트롤(컨트롤 8개 포함)

A.7 물리적 컨트롤(14개의 컨트롤 포함)

A.8 기술적 컨트롤(34개 컨트롤 포함)

새로운 ISO/IEC 27001:2022 버전의 Annex A에는 이제 총 93개의 컨트롤이 포함되며 그 중 다음 11개의 컨트롤이 새로 추가되었습니다.

A.5.7 위협적 지능

A.5.23 클라우드 서비스 이용을 위한 정보보안

A.5.30 비즈니스 연속성을 위한 ICT 준비성

A.7.4 물리적 보안 모니터링

A.8.9 구성관리

A.8.10 정보 삭제

A.8.11 데이터 마스킹

A.8.12 데이터 유출방지

A.8.16 활동 모니터링

A.8.23 웹 필터링

A.8.28 안전한 코딩

ISO/IEC 27001:2022의 Annex A는 컨트롤 이름 지정으로 제한되어 있지만 ISO/IEC 27002:2022 구현 가이드는 컨트롤을 분류하기 위한 추가 옵션을 제공합니다. 여기에서 각 컨트롤에는 서로 다른 보기와 관점을 허용하는 5가지 속성이 할당됩니다. 속성 또는 해당 속성 값을 사용하여 다양한 조직 보기를 필터링, 정렬 또는 표시할 수 있습니다.

다섯 가지 속성은 다음과 같습니다.

제어 유형은 조치가 정보보안 사고발생과 관련된 위험을 언제 어떻게 변경하는지 관점에서 제어 보기에 대한 속성입니다.

정보보안 속성은 측정이 지원하려는 보호 목표의 관점에서 컨트롤을 보기 위한 특성입니다.

사이버 보안 개념에서는 제어가 ISO/IEC TS 27110에 설명된 사이버 보안 프레임워크에 매핑되는 방식의 관점에서 제어를 살펴봅니다.

운영능력은 운영 정보보안 기능의 관점에서 통제를 고려하고 조치에 대한 실질적인 사용자 관점을 지원합니다.

보안 도메인은 네 가지 정보보안 도메인의 관점에서 컨트롤을 볼 수 있도록 하는 속성입니다.

인증 갱신 의미는 무엇입니까?

ISO/IEC 27001:2022는 2022년 10월 25일에 게시되었습니다. 이에 따라 사용자가 전환할 수 있는 기한과 기간은 다음과 같습니다.

"이전" ISO 27001:2013에 따른 최초/재인증 심사 마지막 날짜는

2024년 4월 30일 이후 DQS는 새로운 표준 ISO/IEC 27001:2022에 따라서만 초기 및 재인증 심사를 수행합니다.
"기존" ISO/IEC 27001:2013에 따른 모든 기존 인증서를 새로운 ISO/IEC 27001:2022로 전환합니다

2022년 10월 31일부터 3년간의 전환 기간이 있습니다.
ISO/IEC 27001:2013 또는 DIN EN ISO/IEC 27001:2017에 따라 발급된 인증서는 늦어도 2025년 10월 31일까지 유효하며, 그렇지 않으면 이 날짜에 철회되어야 합니다.

ISO 27001 - 정보 보안 관리 시스템

ISO 표준에 따른 총체적 관리 시스템

★ 효과적인 위험 관리 프로세스 구현

★ 보안 수준의 지속적인 개선

More information about ISO 27001

신규 ISO/IEC 27001:2022 - 결론

새로운 ISO/IEC 27001:2022를 사용할 수 있습니다. 이로써 3년 전환 기간이 시작됩니다.

요약하면 주요 혁신은 다음과 같습니다.

  • 통일된 구조와 관리 시스템의 일치
  • 프로세스 방향, 상호작용 및 기준에 중점
  • 주제별 구성화하여 컨트롤의 단순화 및 능률적 분류
  • 현재의 조직적 방법 및 관련 위협과 일치하는 현대적 조치
  • 글로벌 사이버 보안 프레임워크를 포함하여 다양한 위험 관리 방법론과 제어를 조정하기 위한 속성
gerber-hermsdorf-werner-korall-audit dqs
Loading...

문의사항 있으신가요??

언제든지 연락주세요

무료로 상담 받으실 수 있습니다

신뢰와 전문성

DQS 텍스트 및 브로셔는 DQS의 표준 전문가 또는 오랜 심사dnl원이 독점적으로 작성합니다. 텍스트 내용이나 작성자에게 제공되는 서비스에 대해 궁금한 점이 있으면 언제든지 이메일을 보내주십시오.

저자
Markus Jegelka

독일 에너지 산업법(EnWG)의 11.1a항에 따른 ISO 9001, ISO/IEC 27001 및 IT 보안 카탈로그를 위한 ISMS DQS 전문가이자 장기 심사위원

Loading...