ISO/IEC 27001:2013이 ISO/IEC 27001:2022로 업데이트된 이유는 무엇입니까?
ISO/IEC 27001은 리스크를 관리하고 위협으로부터 보호할 수 있는 사이버 보안체계를 기업에게 제공합니다. 이 체계를 준용한다면 금융 정보, 개인 정보, 지적 재산과 같은 정보 자산을 안전하게 보호하는 데 도움이 됩니다. 여기에는 조직의 비즈니스 및 직원은 물론 고객 및 공급업체와 관련된 정보도 포함됩니다.
사이버 보안은 이제 모든 기업에게 있어 매우 중요합니다. 데이터 유출, 랜섬웨어 등의 사이버 보안 사고가 뉴스 헤드라인을 장식하고 있으며, 이는 글로벌 정치적 긴장으로 인해 더욱 악화되고 있습니다. 또한, 대부분의 기업은 클라우드 기반 인프라에 의존하고 있으며, 많은 국가에서 인력의 약 1/3은 원격으로도 근무하고 있습니다.
이러한 변화로 인해 조직은 ISMS 맥락에서 구조화된 방식으로 위험과 대응책을 재평가해야 합니다. 2013년에 ISO/IEC 27001:2013이 발표된 이후, 위에서 언급한 문제를 해결하는 데 도움이 되도록 ISO/IEC 27001:2022이 개정 발표되었습니다.
Annex A | ISO/IEC 27001:2013 | ISO/IEC 27001:2022 |
---|---|---|
Controls | 114 | 93 |
Control categories | 13 | 4
|
ISO/IEC 27001:2022 표준의 제목은 사이버 보안 및 개인 정보 보호에 대한 관심이 높아진 것을 반영하여 업데이트되었습니다. 새로운 버전에는 원격 근무 증가와 클라우드 스토리지 사용으로 인해 발생하는 위협 환경과 업무 공간의 변화도 반영되어 있습니다. 또한 각각의 Annex A 컨트롤에 할당할 수 있는 5개의 속성 값이 도입되어 지정된 속성에 따라 정렬할 수 있습니다. 이는 NIST (미국 국립표준기술연구소) 발표와 같은 다른 사이버보안 모범 사례와 ISO/IEC 27001:2022의 일관성 및 상호 운용성을 가능하게 하기 위한 것입니다.
또한 ISO/IEC 27001:2022는 ISO 9001:2015 및 ISO 22301:2019와 같은 다른 경영시스템 표준에서 참조하는 ISO HLS(High Level Structure)로 재조정되었습니다. 그러나 이러한 변경사항은 새로운 중요 요구사항을 추가하는 대신 기존 요구사항들을 더 명확하게 합니다.

ISO/IEC 27001:2022는 2022년 10월 말에 발표되었습니다. 전환은 3년 내 진행되어야 하고, 인증을 유지하려면 2025년 11월 1일 이전에 모든 ISO/IEC 27001:2013 인증서는 2022 버전으로 전환해야 합니다. 전환 심사는 3년 전환 기간 안에, 예정된 심사 중 수행되거나 추가 특별 심사로 진행할 수 있습니다.

3년 안에 전환을 완료하려면 최대한 빨리 시작해야 합니다. 그래야 필수 변경사항들을 기존의 ISMS에 통합할 수 있습니다.
위의 설명에서는 아래에 자세히 설명된 두 가지 전환 이정표를 고려해야 합니다.
2024년 5월 1일 – 모든 신규 최초 인증 및 갱신 심사는 이 날짜 이후 ISO/IEC 27001:2022를 준수해야 합니다.
2025년 10월 말 – 전환 기간이 종료되며, 그 이후에는 ISO/IEC 27001:2013 인증서가 더 이상 유효하지 않습니다.
- 사후 심사 또는 특별심사 중에 ISO/IEC 27001:2022 전환을 하려면, 하루의 추가 심사 시간이 필요하며, 기존 인증서의 유효일은 유지됩니다.
- 갱신 심사 중 ISO/IEC 27001:2022 전환을 하려면, 반나절의 추가 심사 시간이 필요하며 인증서는 3년 더 연장됩니다.
- ISO/IEC 27001:2022 전환을 평가하기 위한 추가 심사 시간은 ISO/IEC 27001:2022 문서 국제 인증(IAF) 포럼 MD 26:2022 전환 요구사항에 명시되어 있습니다. 따라서 이러한 요구사항은 IAF가 인정한 모든 인증기관에 적용됩니다.
ISO/IEC 27001:2022 전환 단계

TUV 라인란드 솔루션
TUV 라인란드는 초기 심사 또는 전환 심사를 통해 ISO/IEC 27001:2022를 지원할 수 있습니다.
- ISO/IEC 27001:2022 교육 (IRCA 공인 실무자/심사원과정), 주요 변경사항 및 전환 프로세스에 대한 개요/지식 제공
- 갭 평가 - ISMS가 ISO/IEC 27001:2022 요구사항을 충족하는지 확인
- ISO/IEC 27001:2022 심사를 통해 인증 전환
ISO/IEC 27001:2022 웨비나
ISO/IEC 27001:2022 온디맨드 웨비나에서 ISO/IEC 27001:2022 인증 절차 및 전환 방법에 대해 자세히 알려드립니다.
서비스 문의 및 견적 요청
