🗺️ 資安考證地圖

ISO 標準家族地圖與管理系統整合

資安相關的 ISO 標準有幾十份,號碼只差一兩位數。這一頁把它們依「能不能拿來驗證」和「管哪個領域」排成一張地圖,再看它們怎麼靠同一套章節結構整合在一起。

270xx 號碼與周邊標準對照 要求(shall)vs 指引(should) 協調結構十章、PDCA 與改版時間軸

💡 先搞懂問題:客戶要的「ISO 證書」到底是哪一本

先看一個虛構的情境。「藍灣雲端」是一家提供線上排班系統的新創公司,一個月內收到四封客戶來信:一家要求提供「ISO 27002 證書」;一家問雲端上的員工個資依哪一份標準保護;一家製造業客戶說他們已經有 ISO 9001,問藍灣要不要也做一套品質驗證;還有一家海外客戶問,系統裡新上線的 AI 排班建議有沒有依 ISO 42001 管理。

資訊主管上網一查,光是 270 開頭的號碼就有二、三十個,每一份都寫著「資訊安全」。他分不清哪些可以拿去申請證書、哪些只是參考文件,也擔心每做一套標準就要多寫一套文件、多開一輪稽核。問題不在標準太多,而是缺少一張地圖:先分清「能不能拿來驗證」,再分清「管哪個領域」,最後看它們怎麼共用同一套管理骨架。

用餐廳的衛生評鑑來想

一家餐廳要取得衛生評鑑合格標章,評鑑員手上拿的是一份評鑑基準,每一條都寫著「業者應……」,做到了才打勾,全部過關才發標章。另外,公會還出了一本厚厚的廚房作業參考手冊,教你砧板怎麼分色、冰箱溫度怎麼記錄。這本手冊很有用,但沒有人能拿著它申請標章,因為它只是建議,沒有「做到哪裡算合格」的判定線。

如果這家餐廳也做生魚片或外燴,公會另有專門附冊補充特殊作業。而餐廳同時要應付食安、消防、勞安三種檢查時,如果三份基準的章節都長得一樣(誰負責、怎麼規劃、怎麼執行、怎麼檢查、怎麼改善),老闆就能開一次主管會議、做一次內部檢查,同時照顧三件事。

回到資安,評鑑基準對應的是要求型標準,代表是 ISO/IEC 27001:條文用 shall(應),驗證機構依它稽核後發證。參考手冊對應指引型標準,例如 27002 把每一項控制措施的做法展開說明,條文用 should(宜),不能單獨拿來驗證。

專門附冊對應領域延伸標準,例如雲端的 27017、公有雲個資的 27018。三種檢查共用的章節,就是 ISO 管理系統標準共用的協調結構(Harmonized Structure,HS),它讓 27001、9001、22301、42001 等標準可以整合成一套整合管理系統一起運作。

藍灣的第一封信其實問錯了:市面上沒有「27002 證書」,要驗證的是 27001,27002 只是做法指引。

比喻容易誤解的地方:指引不是「可有可無」。稽核員判斷 27001 的某項控制有沒有落實時,常會參考 27002 的建議做法,組織也常直接照著它設計控制。差別只在於,驗證的判定依據是 27001 的要求,組織可以用不同於 27002 的方式達成,只要能證明風險有被妥善處理。

一張圖看完整個家族

下面這張圖把常考的標準分成五層。點任何一個方塊,下方會說明它是什麼、能不能驗證、常和誰搞混;上方的按鈕可以只亮出某一類。

圖 1 ISO 標準家族分層圖(可點擊)。深藍是可以驗證組織的管理系統要求,灰色是指引。
點圖上的任一標準看說明。建議先點 27001 和 27002,比較它們的差別。
目前顯示全部標準。深藍色的方塊可以讓組織拿去申請驗證,其餘都是輔助它們的指引或給特定對象用的文件。

🎮 互動實驗室 1:標準號碼翻牌

號碼要記得牢,最好的辦法是一邊配對一邊看它和旁邊那張牌差在哪。每次翻兩張,號碼和用途對上了就會留在桌上,下方同時說明這一號常被拿來和誰搞混。

牌組:
翻牌 0 次 配對 0 / 8
先翻開任意兩張牌。藍色牌是號碼,白色牌是用途。
16 張牌已經洗亂蓋在桌上,一半是標準號碼,一半是用途說明。

🎮 互動實驗室 2:這份能拿證書嗎?

驗證機構只能依「要求型」標準判定合格或不合格。下面每一張卡片是一份標準或一句條文,判斷它屬於「要求:可以據以驗證」還是「指引:不能單獨驗證」。答完的卡片會被放進兩個籃子。

要求:可以據以驗證
    指引:不能單獨驗證
      第 1 張卡片等你判斷。提示:先看它是不是「管理系統」的要求,再看條文動詞是 shall(應)還是 should(宜)。

      🎮 互動實驗室 3:我需要哪一本?

      選標準的順序是:先問「要不要拿證書」,再問「管哪個領域」。勾選你的組織遇到的需求(可複選),書架會排出建議的標準,並標出哪些能驗證、哪些是做法參考。也可以先按一個範例公司看看。

      範例:
      📚 建議書架

      勾選需求後,這裡會出現建議的標準。

      還沒有勾選任何需求,書架是空的。

      🎮 互動實驗室 4:協調結構十章 × PDCA

      ISO 規定所有新訂或改版的管理系統標準都要採用同一套章節骨架,這套骨架叫協調結構(Harmonized Structure,HS,也譯作調和結構),2021 年以前稱為高階結構(High Level Structure,HLS),收錄在 ISO/IEC 導則第 1 部的附錄 SL(Annex SL),所以也常被直接叫作 Annex SL。切換上方的標準,看哪幾章大家都一樣,哪幾章各有自己的內容;點任何一章看細節。

      圖 2 協調結構十章與 PDCA(可點擊)。橘色標記是所選標準在該章有自己的特有內容。
      點圖中任一章看內容,也可以點最下方的附錄。
      目前顯示 27001。十章之中,第 6 章與第 8 章多了資訊安全風險評鑑與處理,另外附錄 A 附上 93 項控制措施;其餘各章與其他管理系統標準幾乎逐字相同。

      🎮 互動實驗室 5:版本時間軸與證書檢查器

      標準每隔幾年會改版,舊版證書也會有到期的一天。點時間軸上的年份看當年發生什麼事;下方的證書檢查器可以選一張證書和一個日期,判斷它在那一天還算不算數。

      圖 3 版本演進時間軸(可點擊年份)。紅色圓點是 2013 年版證書失效的時間點,橘色三角形是檢查器選的日期。
      點時間軸上的年份看說明。
      🔎 證書檢查器

      假設證書本身仍在三年效期內、每年追查稽核都通過,只看版本是否還被承認。

      時間軸停在 2026 年 9 月。檢查器選的是一張 2013 年版證書,日期是今天。

      📘 原理補完:把地圖接回標準的真實規則

      1. shall 與 should:為什麼只有 27001 能發證

      ISO 撰寫標準時,助動詞的意思是固定的(規定在 ISO/IEC 導則第 2 部)。shall 表示要求,做不到就是不符合;should 表示建議,組織可以有更好的做法;may 表示允許;can 表示可能性或能力。台灣的 CNS 中文版依序譯成「應」「宜」「得」「可」。

      驗證的本質,是稽核員拿「要求」去比對組織留下的「證據」。27001 的第 4~10 章全部用 shall 寫成,附錄 A 每一項控制也寫成一句要求,所以能判定合格與否。27002 通篇是 should,只說明「宜怎麼做」,沒有判定線,自然不能拿來發證。

      那 27002 的 93 項控制怎麼進入驗證範圍?答案是透過 27001:附錄 A 列出同樣的 93 項控制名稱,組織在適用性聲明(Statement of Applicability,SoA)逐項說明採用或排除的理由,稽核員就依 SoA 檢查。換句話說,27002 是做法的參考書,考試依據永遠是 27001。

      英文CNS 譯法意思
      shall應要求,可據以判定符合與否
      should宜建議,可採用其他做法
      may得允許
      can可可能性或能力
      IAF 國際認證論壇 各國認證機構互相承認 認證機構(台灣是 TAF) 依 ISO/IEC 17011 運作 認證(accreditation) 驗證機構(Certification Body) 自己要符合 17021-1 與 27006-1 派出的稽核員參考 19011、27007 驗證(certification) 組織 依 27001 建置 ISMS,接受稽核 27001 證書
      圖 4 誰驗誰:27006 管驗證機構,27007 是稽核指引,27001 才是組織要符合的標準。

      這張圖順便解開兩個常考的誘答。27006 是給「驗證機構」的要求,規定提供 ISMS 驗證的機構要具備什麼能力、稽核天數怎麼估算(現行版本編號為 27006-1:2024)。一般企業導入 ISMS 用不到它,選項問「企業要依循哪一份取得驗證」時選它就錯了。

      27007 是 ISMS 稽核指引,告訴稽核員怎麼規劃與執行 ISMS 稽核,組織的內部稽核也可以參考。它是指引,不發證。另外要分清兩個中文詞:認證機構(例如台灣的全國認證基金會 TAF)負責「認證」驗證機構的資格,驗證機構再去「驗證」一般組織。

      常見誤會:以為 27017、27018 也有獨立證書。它們是指引,實務上是驗證機構在 27001 稽核時一併查核,證書或附件上註明涵蓋這些控制;真正的判定依據仍是 27001。

      2. 27001 從 2013 到 2022:控制措施 114 → 93

      2013 年版的附錄 A 有 114 項控制,分成 A.5~A.18 共 14 個領域,切得很細,而且有些控制內容重複;雲端、威脅情資、資料外洩防護這些近年的重點卻沒有專屬的控制。2022 年版把控制重新整理成組織、人員、實體、技術四大主題,合併重複項、改寫內容,並新增 11 項,總數變成 93 項。

      點圖 5 任一條主題,可以看它有哪些新增控制。新增的 11 項是:5.7 威脅情資、5.23 使用雲端服務之資訊安全、5.30 ICT 營運持續就緒、7.4 實體安全監控、8.9 組態管理、8.10 資訊刪除、8.11 資料遮罩、8.12 資料外洩防護、8.16 監控活動、8.23 網頁過濾、8.28 安全程式設計。每一項的做法細節請看 ISO 27001 條文與附錄 A 教學頁。

      本文也有小修改:標題加入「網宇安全」(cybersecurity)與「隱私保護」;第 4.4 節要求識別管理系統需要的過程;新增 6.3「變更之規劃」,要求對 ISMS 的變更事先規劃。2024 年 2 月的修正(Amd 1)則在 4.1 加入「組織應決定氣候變遷是否為相關議題」,並在 4.2 加註關注方可能有與氣候變遷相關的要求;同一批修正也套用到其他採用協調結構的管理系統標準。

      圖 5 附錄 A 改版示意(可點擊主題)。長條長度與項數成比例。
      點圖中四大主題的任一條。

      轉版的時間表由國際認證論壇的強制文件 IAF MD 26 規定:2022 年版在 2022 年 10 月發布後有 36 個月轉換期;2024 年 4 月底以後,新的初次驗證與重新驗證只能依 2022 年版;2025 年 10 月 31 日轉換期結束,所有 2013 年版證書失效或被撤銷。所以今天(2026 年)要導入或驗證,只有 2022 年版一個選擇。

      3. 27701 的兩個版本:從「外掛」變成「獨立系統」

      2019 年版:疊在 ISMS 上的延伸 27701:2019 延伸 27001/27002 的條文 27001 ISMS 一定要有這層地基 沒有 ISMS,就無法單獨驗證 27701 2025 年版:獨立的管理系統 27001 ISMS 管資訊安全 27701 PIMS 管隱私與個資 共用協調結構(第 4~10 章) 可以單獨驗證,也可以和 27001 整合
      圖 6 27701 改版前後的關係。

      隱私資訊管理系統(Privacy Information Management System,PIMS)的 2019 年版是 27001 與 27002 的延伸:它逐條在 27001 的要求後面加上隱私相關的補充,所以組織必須先有(或同時建立)ISMS,才能一起驗證 27701。

      ISO 在 2025 年 10 月發布了第二版 ISO/IEC 27701:2025,改成獨立的管理系統標準,本文採用協調結構,可以不依附 27001 單獨導入與驗證;附錄 A 分別列出個資控制者與處理者的控制措施,並納入與隱私相關的資訊安全控制。已有 ISMS 的組織仍然可以把兩者整合,共用內部稽核與管理審查。

      考試時要留意題目的前提。許多題目以 2019 年版「27701 是 27001 的延伸」出題,問「已有 27001、想用最小成本延伸到個資保護」時答 27701 仍然正確;若題目問「27701 能否單獨驗證」,就要以現行 2025 年版回答「可以」。

      別搞混:27018 只管公有雲業者以處理者身分處理個資,範圍小得多;27701 管整個組織的隱私管理。27701 也不是法律,通過驗證有助於證明遵循個資法或 GDPR,但不能取代法律義務,詳見 個資法 vs GDPR。

      4. 周邊標準:出事前、出事中、出事後各看哪一本

      考題最常把號碼相近、但用途在不同時間點的標準放在一起。把它們排在一次資安事件的時間軸上最容易分:平時用 31000、27005 找出並評估風險(評鑑技術看 IEC 31010),再依 27001 附錄 A 與 27002 選控制;出事時依 27035 做事件管理,需要鑑識時依 27037 保全數位證據;業務要撐住則靠 22301 的營運持續管理;最後回到各管理系統的第 10 章做矯正與改善。

      點圖 7 任一階段,看它對應的教學頁。相關細節可以到 風險管理流程、資安事件應變、營運持續與勒索韌性 繼續練習。

      圖 7 一次事件的時間軸上,各標準負責的段落(可點擊)。
      點圖中任一階段。
      標準管什麼能驗證嗎常見混淆
      ISO 31000任何組織、任何風險的管理原則、架構與流程指引選項說它「可作為驗證依據」是錯的;27005 是把它套用到資訊安全
      IEC 31010各種風險評鑑技術,例如 BIA、FMEA、德菲法、後果/機率矩陣指引它是「技術工具箱」,不是流程標準
      ISO/IEC 27035資安事件管理的流程(多個部分)指引問「不屬於風險管理的參考」時常是正解
      ISO/IEC 27037數位證據的識別、蒐集、擷取與保存指引和事件管理 27035 相鄰,但只管證據
      ISO 22301營運持續管理系統(BIA、策略、計畫、演練)可驗證管的是業務能否持續,不是資訊的機密性與完整性
      ISO/IEC 20000-1IT 服務管理系統可驗證不是資安驗證標準,常當誘答
      ISO/IEC 42001AI 管理系統(2023 年 12 月發布)可驗證管 AI 的風險與責任;和 27001 結構相同,可整合
      IEC 62443 系列工業自動化與控制系統(OT)資安另有方案由 IEC 發行,不屬於 27000 家族,也不是協調結構的管理系統;產品與流程另有驗證方案

      IEC 62443 常考的幾份:62443-2-1 是資產擁有者建立工控資安管理計畫、62443-2-3 修補管理、62443-2-4 系統整合與維護服務商的要求、62443-3-3 系統安全要求、62443-4-1 產品安全開發流程、62443-4-2 元件安全要求。工控情境的防護做法可以看 IoT 與 OT 安全;AI 管理與大型語言模型的風險可以看 LLM 應用安全;雲端責任分擔則在 雲端安全。

      5. CNS 國家標準:號碼一樣,年份不同

      國際標準 台灣國家標準 ISO/IEC 27001:2022 CNS 27001:2023 ⇄ ISO/IEC 27002:2022 CNS 27002:2023 ⇄ ISO 31000 CNS 31000 ⇄ 號碼沿用,年份是國內公布的年份
      圖 8 ISO 與 CNS 的對應方式。

      經濟部標準檢驗局會把重要的 ISO 標準轉訂為中文版的 CNS 國家標準,號碼通常沿用,年份則是國內公布的年份。所以 CNS 27001:2023 就是 ISO/IEC 27001:2022 的中文版,不是另一份新標準,也不是比較新的版本。政府機關的資安規範、驗證公告與考題常直接寫 CNS 版本,看到時用 2022 年版的觀念作答即可。

      另外兩件事也常和 ISO 家族一起出現。SOC 報告(SOC 1/2/3)是會計師依美國會計師協會的準則出具的查核報告,不是 ISO 標準;它和 27001 證書都能讓客戶評估服務商,但 SOC 2 Type II 看的是一段期間內控制是否持續有效。NIST CSF 則是美國的資安框架,也不是 ISO 標準。

      6. PDCA 怎麼對到章節

      協調結構本身沒有把章節標成 Plan、Do、Check、Act,但各標準的前言都說明它們採用 PDCA 的持續改善思維。一般教材的對應是:第 4~7 章(組織全景、領導作為、規劃、支援)屬 Plan,第 8 章運作屬 Do,第 9 章績效評估(監督量測、內部稽核、管理審查)屬 Check,第 10 章改善(矯正措施、持續改善)屬 Act。有些教材把第 7 章支援歸在 Do,作答時以「內部稽核、管理審查屬 Check;矯正措施屬 Act」這兩個最常考的點為準。

      ✅ 自我檢測

      六題原創情境題,按下選項立即顯示對錯與解析。

      目前得分:0 / 6

      🎯 重點整理:考前 30 秒版

      1. 先問能不能驗證:組織能拿證書的是要求型管理系統標準,例如 27001、22301、20000-1、42001、27701:2025、9001;27002、27005、27017、27018、31000 都是指引。
      2. 27001 vs 27002:27001 用 shall,是驗證依據;27002 用 should,逐項說明附錄 A 控制的做法,沒有「27002 證書」。
      3. 號碼速記:27000 詞彙、27003 實施、27004 量測、27005 風險、27006 驗證機構要求、27007 稽核指引、27035 事件、27037 數位證據。
      4. 領域延伸:雲端資安 27017、公有雲個資 27018、隱私管理 27701、工控 IEC 62443、AI 42001、營運持續 22301、醫療 27799、電信 27011。
      5. 協調結構:舊稱高階結構(HLS),收在 Annex SL;第 4~10 章是組織全景、領導作為、規劃、支援、運作、績效評估、改善,所以多套管理系統能共用政策、文件、內部稽核與管理審查。
      6. 版本:27001:2022 為 4 大主題 93 項(37/8/14/34),新增 11 項;2013 年版證書已在 2025 年 10 月 31 日失效;2024 年 Amd 1 在 4.1、4.2 加入氣候變遷。
      7. 國家標準:CNS 27001:2023 就是 ISO/IEC 27001:2022 的中文版,號碼相同、年份是國內公布年。