標準解讀

《GB/T 22080-2025 網絡安全技術 信息安全管理體系 要求》與《GB/T 22080-2016 信息技術 安全技術 信息安全管理體系 要求》相比,在內容上進行了多方面的更新和調整,以適應近年來網絡安全環境的變化和技術的發展。這些變更主要體現在以下幾個方面:

一、標準名稱的改變:從“信息技術 安全技術”變更為“網絡安全技術”,這反映了當前對網絡安全重視程度的提高以及領域范圍的擴大。

二、術語定義更新:根據最新的行業實踐和技術發展情況,對部分關鍵術語進行了修訂或新增,確保文檔能夠準確反映當前的信息安全管理狀況。

三、風險管理方法論強化:增加了更多關于如何識別、評估及應對信息安全風險的具體指導,幫助組織更好地理解其面臨的風險,并采取有效措施進行管理。

四、隱私保護要求加強:隨著GDPR等國際隱私法規的影響日益加深,《GB/T 22080-2025》更加注重個人信息保護方面的規定,明確了在處理個人數據時應遵循的原則和最佳做法。

五、供應鏈安全管理增強:針對越來越多的企業依賴第三方服務提供商的情況,新版本強調了對供應商及其所提供產品和服務的安全審查與控制機制。

六、云服務安全考量增加:鑒于云計算技術的廣泛應用,《GB/T 22080-2025》特別加入了有關使用云服務時應注意的安全事項,包括數據存儲位置、訪問權限控制等方面的要求。

七、物理與環境安全措施細化:除了繼續強調信息資產的邏輯安全性外,還進一步詳細描述了數據中心及其他重要設施的物理防護措施,如門禁系統、監控設備等。

八、持續改進文化倡導:鼓勵組織建立并維護一個積極主動地尋找改進機會的文化氛圍,通過定期評審ISMS的有效性來促進整體安全水平的不斷提升。

九、合規性要求明確化:對于法律法規遵從性的要求變得更加具體清晰,有助于企業更好地理解和滿足相關監管機構的規定。


如需獲取更多詳盡信息,請直接參考下方經官方授權發布的權威標準文檔。

....

查看全部

  • 現行
  • 正在執行有效
  • 2025-06-30 頒布
  • 2026-01-01 實施
?正版授權
GB/T 22080-2025網絡安全技術信息安全管理體系要求_第1頁
GB/T 22080-2025網絡安全技術信息安全管理體系要求_第2頁
GB/T 22080-2025網絡安全技術信息安全管理體系要求_第3頁
GB/T 22080-2025網絡安全技術信息安全管理體系要求_第4頁
GB/T 22080-2025網絡安全技術信息安全管理體系要求_第5頁
已閱讀5頁,還剩19頁未讀 繼續免費閱讀

下載本文檔

GB/T 22080-2025網絡安全技術信息安全管理體系要求-免費下載試讀頁

文檔簡介

ICS35030

CCSL.80

中華人民共和國國家標準

GB/T22080—2025/ISO/IEC270012022

:

代替GB/T22080—2016

網絡安全技術信息安全管理體系要求

Cybersecuritytechnology—Informationsecuritymanagementsystems—

Requirements

ISO/IEC270012022Informationsecuritcbersecuritandrivac

(:,y,yypy

rotection—Informationsecuritmanaementsstems—ReuirementsIDT

pygyq,)

2025-06-30發布2026-01-01實施

國家市場監督管理總局發布

國家標準化管理委員會

GB/T22080—2025/ISO/IEC270012022

:

目次

前言

…………………………Ⅲ

引言

…………………………Ⅳ

范圍

1………………………1

規范性引用文件

2…………………………1

術語和定義

3………………1

組織環境

4…………………1

理解組織及其環境

4.1…………………1

理解相關方的需求和期望

4.2…………1

確定信息安全管理體系范圍

4.3………………………2

信息安全管理體系

4.4…………………2

領導

5………………………2

領導和承諾

5.1…………………………2

方針

5.2…………………2

組織的角色責任和權限

5.3、……………2

規劃

6………………………3

應對風險和機會的措施

6.1……………3

信息安全目標及其實現規劃

6.2………………………4

針對變更的規劃

6.3……………………4

支持

7………………………4

資源

7.1…………………4

能力

7.2…………………4

意識

7.3…………………5

溝通

7.4…………………5

文件化信息

7.5…………………………5

運行

8………………………6

運行規劃和控制

8.1……………………6

信息安全風險評估

8.2…………………6

信息安全風險處置

8.3…………………6

績效評價

9…………………6

監視測量分析和評價

9.1、、……………6

內部審核

9.2……………6

管理評審

9.3……………7

改進

10………………………7

GB/T22080—2025/ISO/IEC270012022

:

持續改進

10.1……………7

不符合與糾正措施

10.2…………………7

附錄規范性信息安全控制參考

A()……………………9

參考文獻

……………………16

GB/T22080—2025/ISO/IEC270012022

:

前言

本文件按照標準化工作導則第部分標準化文件的結構和起草規則的規定

GB/T1.1—2020《1:》

起草

本文件代替信息技術安全技術信息安全管理體系要求與

GB/T22080—2016《》,GB/T22080—

相比除編輯性改動外主要技術變化如下

2016,,:

增加了組織應確定氣候變化是否是一個相關事項見

a)“”(4.1);

增加了組織應確定哪些要求將通過信息安全管理體系來解決見

b)“”[4.2c)];

更改了信息安全風險處置中適用性聲明相關要求見年版的

c)“”[6.1.3d),20166.1.3d)];

增加了針對變更的規劃要求見

d)“”(6.3);

更改了信息安全控制參考包括對部分原有的控制進行合并增加新的控制和調整控制的展示

e),、

方式見附錄年版的附錄

(A,2016A)。

本文件等同采用信息安全網絡安全和隱私保護信息安全管理體系要

ISO/IEC27001:2022《、

》。

本文件做了下列最小限度的編輯性改動

:

為與我國技術標準體系協調標準名稱改為網絡安全技術信息安全管理體系要求

———,《》;

納入信息安全網絡安全和隱私保護信息安全管理體

———ISO/IEC27001:2022/Amd1:2024《、

系要求修正案與氣候行動相關的變化并用雙垂線在對應有變化的條款外側標示

》1:,。

請注意本文件的某些內容可能涉及專利本文件的發布機構不承擔識別專利的責任

。。

本文件由全國網絡安全標準化技術委員會提出并歸口

(SAC/TC260)。

本文件起草單位中國電子技術標準化研究院中國合格評定國家認可中心中國網絡安全審查認

:、、

證和市場監管大數據中心北京安信天行科技有限公司中國信息安全測評中心黑龍江省網絡空間研

、、、

究中心中電長城網際系統應用有限公司山東省標準化研究院亞信科技成都有限公司深圳市騰訊

、、、()、

計算機系統有限公司南方電網數字電網集團信息通信科技有限公司中國煙草總公司湖北省公司

、、、

北京天融信網絡安全技術有限公司唯品會中國有限公司杭州安恒信息技術股份有限公司廣州賽

、()、、

寶認證中心服務有限公司中國船級社質量認證有限公司北京賽西認證有限責任公司啟明星辰信息

、、、

技術集團股份有限公司北京中金云網科技有限公司浙江網商銀行股份有限公司北京時代新威信息

、、、

技術有限公司中國石油天然氣股份有限公司西北銷售分公司

、。

本文件主要起草人許玉娜付志高王秉政林陽薈晨尤其魏立茹翟亞紅陳青民陸麗楊婧婧

:、、、、、、、、、、

王琰曲家興方舟白瑞楊霄璇閔京華白旭東王姣朱雪峰公偉廖雙曉劉震宇王瓊楊斯可

、、、、、、、、、、、、、、

寇增杰周禹王拓魯立孫毅趙麗華楊天識程燕史艷語王連強謝建林劉杰于慧超

、、、、、、、、、、、、。

本文件及其所代替文件的歷次版本發布情況為

:

年首次發布為年第一次修訂

———2008GB/T22080—2008,2016;

本次為第二次修訂

———。

GB/T22080—2025/ISO/IEC270012022

:

引言

01概述

.

本文件提供了建立實現維護和持續改進信息安全管理體系的要求采用信息安全管理體系是組

、、。

織的一項戰略性決策組織信息安全管理體系的建立和實現受組織的需求和目標安全要求組織所采

。、、

用的過程規模和結構的影響所有這些影響因素可能隨時間發生變化

、。。

信息安全管理體系通過應用風險管理過程來保持信息的保密性完整性和可用性并為相關方樹立

、,

風險得到充分管理的信心

對組織而言重要的是要將信息安全管理體系整合到組織的過程和整體管理結構中使之成為后者

,,

的一部分并在組織的過程信息系統和控制的設計中要考慮信息安全信息安全管理體系的實現程度

,、。

是要與組織的需求相符合

本文件能被內部和外部各方用于評估組織的能力是否滿足自身的信息安全要求

本文件表述要求的順序并不反映各要求的重要性也不意味著實現這些要求時的順序條款編號

,。

僅是為了方便引用

描述了信息安全管理體系的概述和詞匯引用了信息安全管理體系標準族包括

ISO/IEC27000,(

和以及相關術語和定義

ISO/IEC27003、ISO/IEC27004ISO/IEC27005),。

02與其他管理體系標準的兼容性

.

本文件應用附錄定義的高層結構相同條款標題相同文本通用

ISO/IECDirectives,Part1SL、、、

術語和核心定義因此維護了與其他采用附錄的管理體系標準的兼容性

,SL。

附錄中定義的通用途徑對于選擇運行單一管理體系來滿足多個管理體系標準要求的組織是有

SL

用的

GB/T22080—2025/ISO/IEC270012022

:

網絡安全技術信息安全管理體系要求

1范圍

本文件規定了在組織環境下建立實現維護和持續改進信息安全管理體系的要求本文件還規定

、、。

了根據組織需求所剪裁的信息安全風險評估和處置的要求本文件規定的要求是通用的適用于各種

。,

類型規模或性質的組織當組織聲稱符合本文件時不接受排除第章到第章中規定的任何要求

、。,410。

2規范性引用文件

下列文件中的內容通過文中的規范性引用而構成本文件必不可少的條款其中注日期的引用文

。,

件僅該日期對應的版本適用于本文件不注日期的引用文件其最新版本包括所有的修改單適用于

,;,()

本文件

信息技術安全技術信息安全管理體系概述和詞匯

ISO/IEC27000(Information

technology

溫馨提示

  • 1. 本站所提供的標準文本僅供個人學習、研究之用,未經授權,嚴禁復制、發行、匯編、翻譯或網絡傳播等,侵權必究。
  • 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打印),因數字商品的特殊性,一經售出,不提供退換貨服務。
  • 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質量問題。

評論

0/150

提交評論