The ISO 27001:2022 Update: Everything You Need To Know


Information security is becoming increasingly important in today's digital age, and the International Standards Organization (ISO) has published the latest update to the internationally recognized information security standard, ISO 27001:2022, on October 25, 2022. This article will provide an overview of the main changes in the mandatory clauses, Annex A, and how to transition to this new ISO 27001:2022 update.


Mandatory Clauses:

The changes to the mandatory clauses are not significant, but there are a few noteworthy changes:

  • Clause 4.4 Information security management system: This new clause requires the identification of processes and their interactions, similar to ISO 9001.
  • Several clauses and notes make it clear that the Annex A controls are not exhaustive and should be used as a baseline. Organizations should identify any necessary additional controls, risks, etc. based on their own environment.
  • Clause 6.2 Information Security objectives: Objectives must now be documented and available for all stakeholders.
  • Clause 6.3 Planning of changes: All changes must now be documented and planned.
  • Clause 8.1 Operational planning and control: Organizations must define criteria for operational processes.
  • Clause 9 Performance evaluation: Methods to evaluate and monitor controls must produce comparable results to assess trends.
  • Clause 9.2 Internal audits: Internal assessments must now cover all organizations' requirements, not just ISO 27001.


Annex A:

The biggest change in ISO 27001:2022 is the restructuring and revision of Annex A. The number of controls has been reduced from 114 to 93, and they are now divided into four sections instead of the previous 14. This change aims to make the standard more concise and easier to implement. The new sections and controls are:

  • Section 5: Organizational (37 controls)
  • Section 6: People (8 controls)
  • Section 7: Physical (14 controls)
  • Section 8: Technology (34 controls)


How Will The Update Affect Your Organization?

If you are implementing ISO 27001:

You don't need to panic, as certification entities will likely offer certification to ISO 27001:2022 just six months after its publication. Additionally, ISO 27001:2013 will still be valid for another three years, so all your work towards implementing ISO 27001:2013 will still be useful. However, you may want to use the new Annex A controls from ISO 27001:2022 as an alternative control set, depending on your progress with ISO 27001:2013 implementation.


If you are already certified to ISO 27001:2013:

You will have time to fully migrate to the new requirements, and the best time to do so is before your next internal audit. Allocating internal audit activities three months before the external assessment will allow you to identify and fix any potential nonconformities before the external assessor arrives.


הכנת דגימות מיקרוביולוגיות במתקן מזון
By Ronit Sade September 11, 2025
מאמר מקיף על האתגרים בתכנון תוכנית דגימת מזון מיקרוביולוגית — איזון בין תדירות וגודל, שיטות מותאמות, טיפול בדגימות וניתוח נתונים — כולל פתרונות ותבניות עבודה.
שלבי תהליך הביקורת: הכנה, ביצוע ודיווח
By Ronit Sade September 4, 2025
מדריך יסודי לביקורת פנים – תכנון, ביצוע, דיווח – כולל עקרונות ISO 19011, צעדים מעשיים, וטיפים לשיפור משמעותי.
holding a cyber security symbol in one hand and a medical device on the oposite shoulder
By Ronit Sade August 28, 2025
כיצד ליישם בפועל את Final Guidance של ה‑FDA מ‑יוני 2025 לניהול סיכוני סייבר במכשור רפואי: הגדרה, SPDF, threat modeling, SBOM, risk controls, בדיקות, ותיעוד רגולטורי.
מנהל איכות מציג שקף על ISO 900 בפני הנהלה
By Ronit Sade August 21, 2025
לקראת שנת 2026 תקני ISO 9000 ו-9001 עוברים עדכון מהותי. גלו מהם השינויים, כיצד להתכונן אליהם, ומה המשמעות לארגון שלכם.
מנהל איכות מציג תכנית שיפור מול הנהלה
By Ronit Sade August 14, 2025
נמאס לך לנהל איכות רק לצורך תעודה? גלה כיצד להפוך למנהל איכות אפקטיבי, שמוביל תוצאות אמיתיות בארגון. 7 צעדים פשוטים – עם השפעה גדולה.
יועצת סתכלת על מסך של ERP
By Ronit Sade August 7, 2025
איכות לא נמדדת רק בסוף הקו – היא נבנית לאורך כל הדרך. גלו איך ERP מטמיעה תרבות איכות אמיתית, בזמן אמת, בכל שלב בתהליך הייצור.
במפעל מזון בוחנים תכנית בטיחות
By Ronit Sade August 2, 2025
מי חייב בתכנית בטיחות מזון? מהם שלבי ההכנה? מדריך מעשי לעסקים קטנים ובינוניים שרוצים לייצר מזון בטוח, למנוע ריקולים ולחזק את המותג.
סמל מגן על רקע דיגיטלי עם כיתוב
By Ronit Sade July 24, 2025
דריך יישומי לממוני פרטיות על תיקון 13 שנכנס לתוקף באוגוסט 2025 – מה נדרש, מה הסיכונים, ואיך להיערך נכון וללא קנסות.
By Ronit Sade July 17, 2025
ביקורות בטיחות מזון הן כלי אסטרטגי לאיתור סיכונים ושיפור מתמיד בתהליכי הייצור. בפוסט זה נעמוד על ההבדלים בין ביקורת לפיקוח רגיל, נבחן כיצד ניתן לנהל כשלים ולמנוע סיכונים, ונלמד איך להתכונן לביקורות בצורה היעילה ביותר. כל זאת כדי להבטיח מוצרי מזון בטוחים ואיכותיים שמתאימים לדרישות רגולציה ולציפיות הצרכנים.

צוות עובדים בלבוש עבודה עומדים סביב שולחן עבודה במפעל או משרד, אחד מהם מצביע על מסמך או לוח עם דוח
By Ronit Sade July 10, 2025
"גלו איך שילוב נכון בין ביקורות (אודיטים) והדרכה מעשית במקום העבודה מבטיח סגירת מעגל אמיתית, מונע תקלות חוזרות ומקדם איכות ביצועית לאורך זמן."