💡 先搞懂問題
一家公司要向客戶證明「我們的資安管理是到位的」,最直接的做法是讓每位客戶各自派人來稽核。問題是每位客戶的標準都不一樣,問的題目也不同,公司得一再準備、一再解釋;客戶這邊也很難判斷對方到底做得好不好。大家需要一份共同認得的標準,以及一個獨立的第三方來檢查。
ISO/IEC 27001 就是這份標準,全名是「資訊安全、網宇安全與隱私保護──資訊安全管理系統──要求事項」。它規定組織要建立一套資訊安全管理系統(Information Security Management System,簡稱 ISMS),也就是讓資安工作有人負責、有計畫、會自我檢查、出錯會改正的一整套管理制度。驗證機構依這份標準查核,通過後發給證書。第一次讀這份標準的人最容易卡在一件事:它的內容分成性質完全不同的兩部分,一部分「全部必做」,另一部分「依風險挑選」。
用開一家餐廳來想
假設你要開一家餐廳並申請衛生評鑑。評鑑的要求分兩種。第一種是經營管理制度:誰是衛生負責人、多久自主檢查一次、發現問題怎麼改、每年老闆要檢討一次成效。不管你賣牛排還是賣甜點,這些都得做到。第二種是一份很長的衛生措施清單:冷藏溫度控管、生熟食分開、防鼠設施、員工健康檢查、洗手設備。這份清單不是每一項都適用,如果你完全不賣生食,「生食處理區」那一項就可以不做,但要在交給評鑑員的表格上寫明「本店不供應生食,所以不適用」。評鑑員會先看你的文件,再到廚房實地看,之後每年抽查,幾年後再完整重評一次。
回到資安,剛才的經營管理制度對應的是本文第 4 到 10 章,它們依序排列成規劃、執行、查核、改善的循環(PDCA);衛生措施清單對應附錄 A 的 93 項控制措施,要不要採用取決於你做完風險評鑑後,發現自己面對哪些風險;交給評鑑員的逐項表格就是 SoA。這樣分工的好處是:制度的骨架每家公司都一樣,稽核有共同標準;但防護措施可以依各家的業務與風險量身挑選,一家沒有自建機房的雲端新創,和一家有工廠的製造業,SoA 會長得很不一樣。
🎮 互動實驗室一:條文 PDCA 圓環點圓環上的章節,看它屬於 PDCA 哪一段、要產出什麼
第 4 到 10 章排成一個循環。點任一章,右側會列出它的重點小節、需要留下的產出,以及稽核員通常怎麼問。切到「挑戰模式」後,題目會給你一份文件或紀錄,請在圓環上點出它屬於哪一章。
🎮 互動實驗室二:93 項控制分類桶抽一張控制措施卡,丟進組織、人員、實體、技術四個桶子
卡片上只有控制名稱,沒有編號(編號的第一碼就是答案)。點下方的桶子,或在桌機上把卡片拖進桶子。每答一張,旁邊(手機版在下方)93 格的地圖就會點亮那一格;點地圖上任何一格,可以直接查那一項的名稱。想專攻考試重點,可以切到「只練 2022 新增 11 項」。
🎮 互動實驗室三:SoA 小工廠替一家虛構公司決定 11 項控制措施適不適用,並寫下理由
下面是一家虛構電商的情境與風險評鑑結果。請逐項決定「適用」或「排除」並選一個理由。上方的風險卡會即時變色:只要有任一項適用的控制對應到它,就算這個風險有被處理。完成後按「請稽核員檢查」,系統會像稽核員一樣指出問題。真正的 SoA 要列出附錄 A 全部 93 項並註明實作狀態,這裡只取其中 11 項練習。
- 網站與資料庫放在公有雲的虛擬主機上,辦公室沒有自建機房。
- 兩位自聘工程師自行開發與維護網站,沒有委外開發。
- 保存顧客姓名、地址、電話;刷卡交給第三方金流,公司不儲存卡號。
- 客服與行銷人員可以在家遠端工作,使用公司配發的筆電。
🎮 互動實驗室四:驗證之路從導入到三年後重新驗證,一步一步看稽核員在看什麼
按「下一步」讓標記沿著時間軸前進,右側會說明這一步由誰執行、要準備什麼、稽核員會看哪些證據。實心圓是驗證機構執行的步驟,空心圓是組織自己做的。時間長短只是示意,實際依組織規模與驗證機構安排而定。
🎮 互動實驗室五:是條文還是附錄 A?快問快答,判斷一句要求出自本文條文還是附錄 A
判斷原則:講「管理系統本身怎麼運轉」的是條文,不能排除;講「具體採取什麼防護措施」的是附錄 A,依風險選用。有幾題刻意放了編號相近或名稱相似的陷阱。想增加難度可以開限時模式,60 秒內答越多越好。
📘 原理補完
1. 條文與附錄 A 的法律地位不同
標準第 1 章明講:組織若要宣稱符合 27001,第 4 到 10 章的任何要求都不能排除。附錄 A 則是參考用的控制清單,2022 版更明白寫出這份清單並不完整,組織可以加入附錄 A 以外的控制措施,例如產業規範要求的特定措施。兩者的連接點在 6.1.3 資訊安全風險處理:組織先依風險決定需要哪些控制(來源不限),再拿去和附錄 A 逐項比對,確認沒有漏掉必要的控制,最後產出 SoA。
很多人把附錄 A 和 ISO/IEC 27002 搞混。附錄 A 每項控制只有一句話的要求,27002 則替同一編號的控制展開說明目的、實作指引與補充資訊,兩者編號一一對應。27002 是指引,不能拿來申請驗證;要驗證一定是依 27001。
| 比較 | 本文條文 | 附錄 A | 27002 |
|---|---|---|---|
| 性質 | 要求 | 控制清單(屬 27001) | 實作指引 |
| 能排除嗎 | 不能 | 能,但 SoA 要寫理由 | 不適用 |
| 內容 | 範圍、政策、風險、稽核、審查、改善 | 93 項控制,每項一句話 | 逐項說明目的與做法 |
| 能驗證嗎 | 可以(27001 整份) | 不行 | |
國內對應的國家標準是 CNS 27001:2023 與 CNS 27002:2023,內容與 ISO 版相同,控制措施的中文名稱以 CNS 為準,各家教材的譯名會有小差異,例如資料遮罩也譯作資料遮蔽,監控活動也譯作監視活動。
2. 條文與 PDCA:對應關係與常見爭議
PDCA 是一種思考方式,並不是條文裡的章節名稱。2005 年版的 27001 明寫採用 PDCA,2013 年版起改採 ISO 管理系統共通的「調和結構」(Harmonized Structure,舊稱 Annex SL),本文不再點名 PDCA,但章節順序仍可以對應:第 4 到 7 章偏規劃,第 8 章是執行,第 9 章是查核,第 10 章是改善。第 7 章支援在部分教材被歸在執行,考試時以題目敘述為準。
最容易被考的是風險評鑑。訂定風險評鑑的方法與準則在 6.1.2,屬規劃;依規劃的期間或重大變更時實際執行風險評鑑在 8.2,屬執行。同樣地,6.1.3 規劃風險處理並產出 SoA,8.3 才是實施風險處理計畫。另一組常混淆的是 9.2 內部稽核與 9.3 管理審查:前者由具客觀性的稽核員檢查制度有沒有照規定運作,後者由高階管理階層檢視整體績效並做決策,兩者都在查核段。2022 版在條文上的變化不大,較明顯的是新增 6.3 變更之規劃,要求 ISMS 需要變更時以規劃的方式進行;2024 年另發布修訂,在 4.1 與 4.2 加入「判斷氣候變遷是否為相關議題」的文字。
3. 附錄 A 從 114 項到 93 項
2013 版的附錄 A 有 114 項控制,分成 A.5 到 A.18 共 14 個領域,切得很細也有重疊。2022 版把它們沿用、改名或合併,再加上 11 項新控制,變成 93 項,並改用四大主題分類:組織(第 5 節,37 項)、人員(第 6 節,8 項)、實體(第 7 節,14 項)、技術(第 8 節,34 項)。所以 2022 版的控制編號一律以 5、6、7、8 開頭,看到編號就知道它屬於哪個主題。
要注意「新增」與「改版」的差別。例如 5.21 管理 ICT 供應鏈中之資訊安全、8.8 技術弱點管理、7.14 設備汰除都是舊版就有的控制,只是換了編號;網路上有些清單會把 5.21 誤標為新增。新增的 11 項如下,考題常給一段情境描述,要你對回控制名稱。
11 項裡面有 7 項在技術主題,組織 3 項,實體 1 項,人員主題沒有新增。這個分布本身就常被拿來出題。
4. SoA 從哪裡來、要寫什麼
SoA 是風險處理的產物,不是另外寫的一份報告。它的每一列都應該能往回追溯:這項控制處理哪個風險,或是哪一條法規、哪一份合約要求它。稽核員檢查 SoA 時最常找的問題有四類:只列出有做的控制、其餘沒寫;排除了卻沒有理由,或理由是「太貴」「稽核不會查」;情境裡明明有這項業務,卻寫「不適用」;風險評鑑列出的高風險,找不到任何控制在處理。
SoA 和風險處理計畫也要分清楚。SoA 回答「選了哪些、為什麼、做了沒」;風險處理計畫回答「由誰、何時、用什麼資源把還沒做的控制做出來」。如果評估後決定某個風險不處理,這是風險保留(接受)的決策,要由風險擁有者簽核,而不是在 SoA 上把控制排除就算了。
SoA 屬於必須保存的文件化資訊。其他必須文件化的項目還包括 ISMS 範圍、資安政策、風險評鑑與處理的流程與結果、資安目標、能力的證據、監督量測結果、內部稽核方案與結果、管理審查結果、不符合事項與矯正措施的結果等;並不是每件事都要寫成程序書。
5. 驗證流程裡容易搞混的名詞
第一方、第二方、第三方稽核。組織自己的內部稽核是第一方;客戶稽核供應商是第二方;獨立的驗證機構來稽核是第三方,只有第三方稽核能發 ISO 證書。
驗證與認證。在台灣的慣用語裡,驗證機構(Certification Body)替組織做驗證並發證;而認證機構(例如財團法人全國認證基金會 TAF)是去認可驗證機構本身有沒有能力做驗證。企業取得的是「驗證」證書。
第一階段與第二階段。第一階段著重文件與準備程度:範圍是否合理、政策與風險評鑑、SoA 是否齊全、內部稽核與管理審查是否已經做過,並規劃第二階段。第二階段到現場訪談、觀察與抽樣,確認制度與控制真的在運作。驗證機構通常要求組織在第二階段之前至少完成一輪內部稽核與管理審查。
不符合事項。稽核發現通常分為嚴重與輕微不符合。嚴重不符合(例如整個條文要求沒有落實)一般要先完成矯正並經驗證機構確認才能發證;輕微不符合通常提出矯正計畫,在後續稽核追蹤。這裡還要分清楚矯正(Correction,把這次的問題修好)和矯正措施(Corrective Action,找出根本原因避免再發生),條文 10.2 要求的是後者。
證書不等於不會出事。證書證明的是在稽核範圍內,管理系統符合標準要求。看供應商證書時要檢查驗證範圍是否涵蓋你委託的服務,以及證書是否仍在有效期內。
✅ 自我檢測6 題原創情境題,按下選項立即看解析
目前得分:0 / 6
🎯 重點整理
- 兩部分:第 4~10 章是管理系統要求,全部必做、不可排除;附錄 A 的 93 項控制依風險選用,排除要寫理由。
- PDCA:4~7 規劃、8 運作(執行)、9 績效評估(查核:9.2 內部稽核、9.3 管理審查)、10 改善(矯正措施)。訂風險評鑑方法在 6.1.2,實際執行在 8.2。
- 四大主題:組織 37、人員 8、實體 14、技術 34,編號第一碼 5/6/7/8 就是主題;2013 版是 14 個領域 114 項。
- 新增 11 項:5.7 威脅情資、5.23 雲端服務、5.30 營運持續之 ICT 備妥、7.4 實體安全監控、8.9 組態管理、8.10 資訊刪除、8.11 資料遮罩、8.12 資料洩漏預防、8.16 監控活動、8.23 網頁過濾、8.28 安全程式設計。
- SoA:6.1.3 的產出,涵蓋附錄 A 全部控制,寫明必要的控制、納入理由、是否已實作、排除理由。
- 驗證:第一階段看文件與準備度,第二階段看現場實施;證書效期三年,每年至少一次追查稽核,到期前重新驗證。
- 別混淆:27001 可驗證,27002 是控制指引;內部稽核是第一方,驗證機構是第三方。