นับตั้งแต่วันที่ 31 ตุลาคม 2568 ที่ผ่านมา ใบรับรอง ISO 27001:2013 ได้สิ้นสุดความสมบูรณ์ลงอย่างเป็นทางการ องค์กรใดที่ยังไม่ได้เปลี่ยนผ่านไปสู่ฉบับปี 2022 จำเป็นต้องเข้ารับการตรวจประเมินเพื่อขอรับรองใหม่ทั้งระบบ ไม่สามารถใช้กระบวนการตรวจติดตามผล (Transition Audit) แบบย่นระยะเวลาได้อีกต่อไป

สาระสำคัญของการเปลี่ยนแปลง

หัวใจของการปรับปรุงฉบับปี 2022 คือการปรับโครงสร้างภาคผนวก ก (Annex A) ซึ่งเป็นรายการมาตรการควบคุมความมั่นคงปลอดภัยสารสนเทศ จากเดิม 114 มาตรการควบคุมใน 14 หมวด ปรับลดเหลือ 93 มาตรการควบคุม จัดกลุ่มใหม่เป็น 4 หัวข้อหลัก ได้แก่ มาตรการด้านองค์กร (Organizational) มาตรการด้านบุคลากร (People) มาตรการด้านกายภาพ (Physical) และมาตรการด้านเทคโนโลยี (Technological)

มาตรการควบคุมใหม่ที่เพิ่มเข้ามา

นอกจากการยุบรวมมาตรการที่ซ้ำซ้อนกันแล้ว ฉบับปี 2022 ยังเพิ่มมาตรการควบคุมใหม่ 11 รายการที่สะท้อนภัยคุกคามยุคใหม่ อาทิ ข่าวกรองภัยคุกคาม (Threat Intelligence) ความมั่นคงปลอดภัยสำหรับการใช้บริการคลาวด์ (Cloud Services Security) ความพร้อมด้านเทคโนโลยีสารสนเทศเพื่อความต่อเนื่องทางธุรกิจ และการป้องกันข้อมูลรั่วไหล (Data Leakage Prevention)

ผลกระทบต่อเอกสาร Statement of Applicability

องค์กรที่อยู่ระหว่างเปลี่ยนผ่านต้องทบทวนเอกสาร Statement of Applicability (SoA) ใหม่ทั้งฉบับ เพื่อระบุว่ามาตรการควบคุมแต่ละข้อในโครงสร้างใหม่นำไปใช้กับองค์กรหรือไม่ พร้อมเหตุผลประกอบ ซึ่งถือเป็นโอกาสอันดีที่องค์กรจะได้ทบทวนความเสี่ยงด้านความมั่นคงปลอดภัยสารสนเทศของตนเองอย่างรอบด้านอีกครั้ง ไม่ใช่เพียงการปรับปรุงเอกสารให้ผ่านการตรวจเท่านั้น