2026年是ISO/IEC 27001信息安全管理体系标准的关键转折年。一方面,ISO/IEC 27001:2022版本的全球过渡期已于2025年10月31日正式结束,该版本已成为唯一有效的认证版本;另一方面,业界普遍预期ISO/IEC 27001:2026新版将在2026年内发布,在现有框架基础上进一步演进。对中国企业而言,等同采用ISO/IEC 27001:2022的GB/T 22080-2025国家标准也已于2026年1月1日正式实施。
一、已生效的核心变化:2022版标准要点
目前正在实施的ISO/IEC 27001:2022相较于2013版,核心变化体现在以下几个方面:
控制措施重构。 附录A的控制项从114个精简为93个,原有14个控制域被重组为4大主题:组织类控制(37项)、人员类控制(8项)、物理类控制(14项)和技术类控制(34项)。这一重组旨在消除冗余、简化实施,使控制措施的逻辑结构更为清晰。
新增11项控制措施。 新版标准新增的控制项直接回应了近年来快速演变的网络安全威胁,主要包括:
引入属性标签。 2022版引入了5类属性(网络安全概念、信息安全属性、运营能力、安全域、控制类型),帮助组织更灵活地根据自身需求定制控制措施的实施方式。
二、中国国标落地进展
中国已于2025年6月30日发布GB/T 22080-2025/ISO/IEC 27001:2022《网络安全技术 信息安全管理体系 要求》,并于2026年1月1日正式实施,全面取代旧版GB/T 22080-2016。
国标的主要调整包括:
对于已获证企业,标准转换通常结合最近一次监督审核或再认证审核进行,不额外增加审核人日。但企业需在审核前完成体系文件的换版评审。
三、2026版预期变化
据行业观察,ISO/IEC 27001:2026预计将以“持续演进”而非“全面重构”为修订思路,核心框架将保持延续性。2026版可能进一步完善以下方向:
-
风险管理精细化:建立更为量化的风险评估模型,将资产价值、威胁可能性和脆弱性程度转化为可计算的风险值;
-
供应链安全强化:加强对供应商信息安全管理的要求,企业需建立供应商安全评估和持续监控机制;
-
人工智能治理:新增或完善与AI治理相关的控制措施;
-
云安全与远程工作:进一步完善云服务安全管理和远程工作安全的专项要求。
四、企业应对建议
针对当前标准环境,建议企业重点关注以下工作:
-
完成2022版标准转换。若尚未完成从2013版到2022版的迁移,需尽快启动。全球过渡期已过,旧版证书已失效。
-
聚焦新增控制项的实施。11项新增控制是审核关注重点,尤其是云服务安全(5.23)、供应链安全(5.19-5.22)、配置管理(8.9)和数据泄露预防(8.12)等控制项,在2026年审核中被重点审查。
-
更新适用性声明(SoA) 。按新版93个控制项重新评估适用性和实施状态,对排除的控制项需提供可被审核员检验的合理论证。
-
开展差距分析。即使已获证企业,也建议对照新版要求进行差距分析,尤其关注供应链安全证据(如SBOM生成、供应商安全态势记录)是否完备。
-
关注2026版动态。持续跟踪ISO官方及认证机构关于2026版标准发布的后续通知和实施指南。
面对ISO 27001标准的持续演进,企业应将信息安全管理从“满足合规要求”提升为“提升安全治理能力”,通过体系的有效运行实现持续改进。
颐卓咨询管理集团-广州总部
地 址:广州市海珠区琶洲数字科技产业园A15-9栋(总部)
广州市番禺区南村镇捷顺路9号2栋1101房
公司总机:020-38626755
业务咨询:137 1119 5757
邮 箱:liaojun@chinakec.com
公司官网:www.chinakec.com
集团分支机构:上海、重庆、成都、深圳、佛山、东莞、武汉、福建、杭州等