标准演进与版本变迁
ISO 27001 的起源可追溯至 1990 年代的英国标准 BS 7799,其发展历程反映了全球对信息安全治理认知的演变:
BS 7799 时代(1995-2000):英国贸易工业部(DTI)发起的信息安全管理实践指南,后由英国标准协会(BSI)整理为 BS 7799-1:1995(最佳实践对照表)和 BS 7799-2:1998(认证规范)。这构成了 ISO 27001 的内容原型。
ISO 27001:2005(第一版):ISO 采纳 BS 7799-2:2002 作为基础,正式发布 ISO/IEC 27001:2005。第一版将 ISMS 概念从英联邦范围推至全球,建立了风险评估和信息安全控制选择的标准化方法论。
ISO 27001:2013(第二版):按照 ISO Annex SL 高层结构重新编写,实现了与 ISO 9001(质量管理)和 ISO 14001(环境管理)等管理体系标准的统一条款结构。此版在全球获得最广泛的采用并沿用接近 10 年。
ISO 27001:2022(第三版):2022 年 10 月正式发布。这是第一次在 Annex A 层面进行结构和内容的重大重组——反映了供应链安全、云服务风险、威胁情报等 2013 年后网络威胁形势的巨大变化。所有持有 2013 版认证的组织须在 2025 年 10 月 31 日前完成转版,否则证书失效。
Annex A:2022 版四大控制主题
Annex A 在 2022 版的重大变化使其成为自 27001 诞生以来最具实质性的一次控制措施重写:
A.5 组织控制(Organizational Controls, 37 项)
涵盖信息安全的治理和管理层面,包括:A.5.1 信息安全策略、A.5.3 职责分离、A.5.7 威胁情报(新增,要求组织收集和分析威胁信息,建立结构化威胁情报流程)、A.5.23 云服务使用的信息安全(新增,要求制定云服务安全流程)。A.5.17 身份信息的鉴别信息分配承接了 2013 版 A.9.2.1。