🗺️ 資安考證地圖
ISO/IEC 27001:2022 · CLAUSES & ANNEX A

ISO 27001:2022 條文與附錄 A

一本標準分成兩部分:第 4 到 10 章規定管理制度怎麼運轉,附錄 A 列出 93 項可依風險挑選的控制措施,中間用適用性聲明(SoA)把兩者接起來。

第 4~10 章與 PDCA93 項控制與 11 項新增SoA 與驗證之路

💡 先搞懂問題

一家公司要向客戶證明「我們的資安管理是到位的」,最直接的做法是讓每位客戶各自派人來稽核。問題是每位客戶的標準都不一樣,問的題目也不同,公司得一再準備、一再解釋;客戶這邊也很難判斷對方到底做得好不好。大家需要一份共同認得的標準,以及一個獨立的第三方來檢查。

ISO/IEC 27001 就是這份標準,全名是「資訊安全、網宇安全與隱私保護──資訊安全管理系統──要求事項」。它規定組織要建立一套資訊安全管理系統(Information Security Management System,簡稱 ISMS),也就是讓資安工作有人負責、有計畫、會自我檢查、出錯會改正的一整套管理制度。驗證機構依這份標準查核,通過後發給證書。第一次讀這份標準的人最容易卡在一件事:它的內容分成性質完全不同的兩部分,一部分「全部必做」,另一部分「依風險挑選」。

用開一家餐廳來想

假設你要開一家餐廳並申請衛生評鑑。評鑑的要求分兩種。第一種是經營管理制度:誰是衛生負責人、多久自主檢查一次、發現問題怎麼改、每年老闆要檢討一次成效。不管你賣牛排還是賣甜點,這些都得做到。第二種是一份很長的衛生措施清單:冷藏溫度控管、生熟食分開、防鼠設施、員工健康檢查、洗手設備。這份清單不是每一項都適用,如果你完全不賣生食,「生食處理區」那一項就可以不做,但要在交給評鑑員的表格上寫明「本店不供應生食,所以不適用」。評鑑員會先看你的文件,再到廚房實地看,之後每年抽查,幾年後再完整重評一次。

ISO/IEC 27001:2022 的結構與餐廳比喻對照 一本 ISO/IEC 27001:2022 裡有什麼 第 0~3 章:簡介、範圍、用語 說明性質,不是要求事項 第 4~10 章:本文條文 管理系統怎麼運轉:範圍、政策、風險、 稽核、審查、改善。全部必做,不可排除 餐廳:經營管理制度 6.1.3 依風險挑選 附錄 A:93 項控制措施 組織 37|人員 8|實體 14|技術 34 依風險挑選,不採用要寫排除理由 餐廳:衛生措施清單 適用性聲明 SoA 93 項逐項交代:用不用、為什麼、 做了沒。驗證時稽核員照著它抽查 餐廳:交給評鑑員的逐項表格
圖 1 條文是必做的制度,附錄 A 是依風險挑選的清單,SoA 把兩者串起來
經營管理制度本文第 4~10 章:組織全景、領導、規劃、支援、運作、績效評估、改善
衛生措施清單附錄 A(Annex A)的 93 項控制措施(Controls)
「不賣生食所以不適用」的表格適用性聲明 SoA(Statement of Applicability)
評鑑員先看文件、再看廚房第一階段稽核(文件與準備度)、第二階段稽核(現場實施)
每年抽查、幾年重評每年追查稽核(Surveillance Audit)、三年重新驗證(Recertification)

回到資安,剛才的經營管理制度對應的是本文第 4 到 10 章,它們依序排列成規劃、執行、查核、改善的循環(PDCA);衛生措施清單對應附錄 A 的 93 項控制措施,要不要採用取決於你做完風險評鑑後,發現自己面對哪些風險;交給評鑑員的逐項表格就是 SoA。這樣分工的好處是:制度的骨架每家公司都一樣,稽核有共同標準;但防護措施可以依各家的業務與風險量身挑選,一家沒有自建機房的雲端新創,和一家有工廠的製造業,SoA 會長得很不一樣。

比喻容易誤導的地方:餐廳衛生評鑑常是主管機關的強制檢查,而 ISO 27001 驗證原則上是組織自願申請、由民間驗證機構執行(除非法規或客戶合約要求)。另外,餐廳可以只看「有沒有做」,但 27001 的附錄 A 不是單純的勾選清單:你選或不選每一項,理由都要能追溯回風險評鑑結果,稽核員會追問這條線。

🎮 互動實驗室一:條文 PDCA 圓環點圓環上的章節,看它屬於 PDCA 哪一段、要產出什麼

第 4 到 10 章排成一個循環。點任一章,右側會列出它的重點小節、需要留下的產出,以及稽核員通常怎麼問。切到「挑戰模式」後,題目會給你一份文件或紀錄,請在圓環上點出它屬於哪一章。

P 規劃 4~7D 執行 8C 查核 9A 改善 10
圖 2 本文七章依 PDCA 排列(可點選)
圓環上的七個圓代表第 4 到 10 章,背景色塊標出 PDCA 四段。4 到 7 章是在打地基與做計畫,8 章照計畫執行,9 章檢查成效,10 章把問題改掉,然後回到 4 章重新看環境有沒有變。

🎮 互動實驗室二:93 項控制分類桶抽一張控制措施卡,丟進組織、人員、實體、技術四個桶子

卡片上只有控制名稱,沒有編號(編號的第一碼就是答案)。點下方的桶子,或在桌機上把卡片拖進桶子。每答一張,旁邊(手機版在下方)93 格的地圖就會點亮那一格;點地圖上任何一格,可以直接查那一項的名稱。想專攻考試重點,可以切到「只練 2022 新增 11 項」。

點任一格查看控制名稱。格子裡的數字是小節號,例如組織主題第 7 格就是 5.7。
圖 3 附錄 A 四大主題 93 格地圖(可點選)
判斷訣竅是先問「這項控制的主角是誰」:管人(聘用、訓練、保密、離職)是人員;管看得到摸得到的場所與設備是實體;在系統、網路、程式上實際設定的是技術;其餘的政策、流程、分工、對外關係都在組織。

🎮 互動實驗室三:SoA 小工廠替一家虛構公司決定 11 項控制措施適不適用,並寫下理由

下面是一家虛構電商的情境與風險評鑑結果。請逐項決定「適用」或「排除」並選一個理由。上方的風險卡會即時變色:只要有任一項適用的控制對應到它,就算這個風險有被處理。完成後按「請稽核員檢查」,系統會像稽核員一樣指出問題。真正的 SoA 要列出附錄 A 全部 93 項並註明實作狀態,這裡只取其中 11 項練習。

山嵐選物(虛構):線上選物電商,員工 25 人
  • 網站與資料庫放在公有雲的虛擬主機上,辦公室沒有自建機房。
  • 兩位自聘工程師自行開發與維護網站,沒有委外開發。
  • 保存顧客姓名、地址、電話;刷卡交給第三方金流,公司不儲存卡號。
  • 客服與行銷人員可以在家遠端工作,使用公司配發的筆電。
每一列都要決定兩件事:這項控制用不用,以及理由是什麼。風險卡是紅的,代表目前沒有任何適用的控制在處理它。

🎮 互動實驗室四:驗證之路從導入到三年後重新驗證,一步一步看稽核員在看什麼

按「下一步」讓標記沿著時間軸前進,右側會說明這一步由誰執行、要準備什麼、稽核員會看哪些證據。實心圓是驗證機構執行的步驟,空心圓是組織自己做的。時間長短只是示意,實際依組織規模與驗證機構安排而定。

圖 4 ISO 27001 驗證時間軸(可點選各步驟)

🎮 互動實驗室五:是條文還是附錄 A?快問快答,判斷一句要求出自本文條文還是附錄 A

判斷原則:講「管理系統本身怎麼運轉」的是條文,不能排除;講「具體採取什麼防護措施」的是附錄 A,依風險選用。有幾題刻意放了編號相近或名稱相似的陷阱。想增加難度可以開限時模式,60 秒內答越多越好。

答對 0 連對 0
每題答完會顯示它真正的出處與編號。注意 7.4 這個號碼在兩邊都有:條文 7.4 是溝通,附錄 A 的 7.4 是實體安全監控。

📘 原理補完

1. 條文與附錄 A 的法律地位不同

標準第 1 章明講:組織若要宣稱符合 27001,第 4 到 10 章的任何要求都不能排除。附錄 A 則是參考用的控制清單,2022 版更明白寫出這份清單並不完整,組織可以加入附錄 A 以外的控制措施,例如產業規範要求的特定措施。兩者的連接點在 6.1.3 資訊安全風險處理:組織先依風險決定需要哪些控制(來源不限),再拿去和附錄 A 逐項比對,確認沒有漏掉必要的控制,最後產出 SoA。

很多人把附錄 A 和 ISO/IEC 27002 搞混。附錄 A 每項控制只有一句話的要求,27002 則替同一編號的控制展開說明目的、實作指引與補充資訊,兩者編號一一對應。27002 是指引,不能拿來申請驗證;要驗證一定是依 27001。

ISO/IEC 27001 與 27002 的關係 ISO/IEC 27001:2022 要求・可驗證 本文第 4~10 章 管理系統要求,不可排除 附錄 A:93 項控制 例:8.12 資料洩漏預防 每項只有一句話的要求 同編號一一對應 ISO/IEC 27002:2022 指引・不可驗證 8.12 展開成:目的、實作指引、 其他資訊(例如 DLP 要監看的通道) 每項另有屬性標籤:控制類型 (預防/偵測/矯正)、資安特性、 網宇安全概念、作業能力、安全領域
圖 5 附錄 A 與 27002 同編號對應,驗證只看 27001
比較本文條文附錄 A27002
性質要求控制清單(屬 27001)實作指引
能排除嗎不能能,但 SoA 要寫理由不適用
內容範圍、政策、風險、稽核、審查、改善93 項控制,每項一句話逐項說明目的與做法
能驗證嗎可以(27001 整份)不行

國內對應的國家標準是 CNS 27001:2023 與 CNS 27002:2023,內容與 ISO 版相同,控制措施的中文名稱以 CNS 為準,各家教材的譯名會有小差異,例如資料遮罩也譯作資料遮蔽,監控活動也譯作監視活動。

2. 條文與 PDCA:對應關係與常見爭議

PDCA 是一種思考方式,並不是條文裡的章節名稱。2005 年版的 27001 明寫採用 PDCA,2013 年版起改採 ISO 管理系統共通的「調和結構」(Harmonized Structure,舊稱 Annex SL),本文不再點名 PDCA,但章節順序仍可以對應:第 4 到 7 章偏規劃,第 8 章是執行,第 9 章是查核,第 10 章是改善。第 7 章支援在部分教材被歸在執行,考試時以題目敘述為準。

最容易被考的是風險評鑑。訂定風險評鑑的方法與準則在 6.1.2,屬規劃;依規劃的期間或重大變更時實際執行風險評鑑在 8.2,屬執行。同樣地,6.1.3 規劃風險處理並產出 SoA,8.3 才是實施風險處理計畫。另一組常混淆的是 9.2 內部稽核與 9.3 管理審查:前者由具客觀性的稽核員檢查制度有沒有照規定運作,後者由高階管理階層檢視整體績效並做決策,兩者都在查核段。2022 版在條文上的變化不大,較明顯的是新增 6.3 變更之規劃,要求 ISMS 需要變更時以規劃的方式進行;2024 年另發布修訂,在 4.1 與 4.2 加入「判斷氣候變遷是否為相關議題」的文字。

3. 附錄 A 從 114 項到 93 項

附錄 A 從 2013 版 14 個領域 114 項,整併為 2022 版 4 大主題 93 項 2013 版:14 個領域、114 項 A.5A.6A.7A.8A.9A.10A.11 A.12A.13A.14A.15A.16A.17A.18 沿用、改名、合併 再加上 11 項新增 2022 版:4 大主題、93 項 5 組織 37 6 人員 8 7 實體 14 8 技術 34 長條長度依控制數量比例繪製
圖 6 2013 版 14 領域整併為 2022 版 4 大主題

2013 版的附錄 A 有 114 項控制,分成 A.5 到 A.18 共 14 個領域,切得很細也有重疊。2022 版把它們沿用、改名或合併,再加上 11 項新控制,變成 93 項,並改用四大主題分類:組織(第 5 節,37 項)、人員(第 6 節,8 項)、實體(第 7 節,14 項)、技術(第 8 節,34 項)。所以 2022 版的控制編號一律以 5、6、7、8 開頭,看到編號就知道它屬於哪個主題。

要注意「新增」與「改版」的差別。例如 5.21 管理 ICT 供應鏈中之資訊安全、8.8 技術弱點管理、7.14 設備汰除都是舊版就有的控制,只是換了編號;網路上有些清單會把 5.21 誤標為新增。新增的 11 項如下,考題常給一段情境描述,要你對回控制名稱。

5.7 威脅情資組織蒐集並分析外部威脅資訊,實際用來調整防護,例如把惡意網址清單餵給防火牆。
5.23 使用雲端服務之資訊安全組織雲端服務的採購、使用、管理到退出都有流程,並在合約中講清楚雙方責任。
5.30 營運持續之 ICT 備妥組織規劃、實作並測試 ICT 在中斷時能依營運持續目標恢復,例如依 RTO 演練切換。
7.4 實體安全監控實體持續監看場所有無未經授權的進入,例如監視器、入侵警報、保全巡邏。
8.9 組態管理技術硬體、軟體、服務與網路的安全組態要建立基準、記錄、監控並審查變更。
8.10 資訊刪除技術資訊不再需要時,從系統、裝置與其他儲存媒體中刪除,避免不必要的留存。
8.11 資料遮罩技術依存取控制政策與業務需要遮蔽資料,例如測試環境與客服畫面只顯示部分身分證字號。
8.12 資料洩漏預防技術對處理敏感資訊的系統、網路與端點採取 DLP 措施,偵測並阻止未經授權的外送。
8.16 監控活動技術監看網路、系統與應用程式的異常行為,並採取適當行動處理潛在事件。
8.23 網頁過濾技術管理員工可連線的外部網站,降低接觸惡意內容的機會。
8.28 安全程式設計技術軟體開發套用安全程式設計原則,例如輸入驗證、避免把密鑰寫死在程式裡。

11 項裡面有 7 項在技術主題,組織 3 項,實體 1 項,人員主題沒有新增。這個分布本身就常被拿來出題。

4. SoA 從哪裡來、要寫什麼

從風險評鑑到 SoA 與風險處理計畫的流程 6.1.2 風險評鑑 識別、分析、評估,排出優先順序 6.1.3 a 選擇風險處理選項 降低、避免、分擔或保留 6.1.3 b 決定必要的控制 來源不限,可以是附錄 A 以外的 6.1.3 c 與附錄 A 逐項比對 確認沒有遺漏必要的控制 6.1.3 d 產出 SoA,四個要素: ① 必要的控制 ② 納入理由 ③ 是否已實作 ④ 附錄 A 排除理由 6.1.3 e、f 風險處理計畫 由風險擁有者核可並接受殘餘風險
圖 7 SoA 在 6.1.3 風險處理中產生

SoA 是風險處理的產物,不是另外寫的一份報告。它的每一列都應該能往回追溯:這項控制處理哪個風險,或是哪一條法規、哪一份合約要求它。稽核員檢查 SoA 時最常找的問題有四類:只列出有做的控制、其餘沒寫;排除了卻沒有理由,或理由是「太貴」「稽核不會查」;情境裡明明有這項業務,卻寫「不適用」;風險評鑑列出的高風險,找不到任何控制在處理。

SoA 和風險處理計畫也要分清楚。SoA 回答「選了哪些、為什麼、做了沒」;風險處理計畫回答「由誰、何時、用什麼資源把還沒做的控制做出來」。如果評估後決定某個風險不處理,這是風險保留(接受)的決策,要由風險擁有者簽核,而不是在 SoA 上把控制排除就算了。

SoA 屬於必須保存的文件化資訊。其他必須文件化的項目還包括 ISMS 範圍、資安政策、風險評鑑與處理的流程與結果、資安目標、能力的證據、監督量測結果、內部稽核方案與結果、管理審查結果、不符合事項與矯正措施的結果等;並不是每件事都要寫成程序書。

5. 驗證流程裡容易搞混的名詞

第一方、第二方、第三方稽核。組織自己的內部稽核是第一方;客戶稽核供應商是第二方;獨立的驗證機構來稽核是第三方,只有第三方稽核能發 ISO 證書。

驗證與認證。在台灣的慣用語裡,驗證機構(Certification Body)替組織做驗證並發證;而認證機構(例如財團法人全國認證基金會 TAF)是去認可驗證機構本身有沒有能力做驗證。企業取得的是「驗證」證書。

第一階段與第二階段。第一階段著重文件與準備程度:範圍是否合理、政策與風險評鑑、SoA 是否齊全、內部稽核與管理審查是否已經做過,並規劃第二階段。第二階段到現場訪談、觀察與抽樣,確認制度與控制真的在運作。驗證機構通常要求組織在第二階段之前至少完成一輪內部稽核與管理審查。

不符合事項。稽核發現通常分為嚴重與輕微不符合。嚴重不符合(例如整個條文要求沒有落實)一般要先完成矯正並經驗證機構確認才能發證;輕微不符合通常提出矯正計畫,在後續稽核追蹤。這裡還要分清楚矯正(Correction,把這次的問題修好)和矯正措施(Corrective Action,找出根本原因避免再發生),條文 10.2 要求的是後者。

證書不等於不會出事。證書證明的是在稽核範圍內,管理系統符合標準要求。看供應商證書時要檢查驗證範圍是否涵蓋你委託的服務,以及證書是否仍在有效期內。

✅ 自我檢測6 題原創情境題,按下選項立即看解析

目前得分:0 / 6

🎯 重點整理

  1. 兩部分:第 4~10 章是管理系統要求,全部必做、不可排除;附錄 A 的 93 項控制依風險選用,排除要寫理由。
  2. PDCA:4~7 規劃、8 運作(執行)、9 績效評估(查核:9.2 內部稽核、9.3 管理審查)、10 改善(矯正措施)。訂風險評鑑方法在 6.1.2,實際執行在 8.2。
  3. 四大主題:組織 37、人員 8、實體 14、技術 34,編號第一碼 5/6/7/8 就是主題;2013 版是 14 個領域 114 項。
  4. 新增 11 項:5.7 威脅情資、5.23 雲端服務、5.30 營運持續之 ICT 備妥、7.4 實體安全監控、8.9 組態管理、8.10 資訊刪除、8.11 資料遮罩、8.12 資料洩漏預防、8.16 監控活動、8.23 網頁過濾、8.28 安全程式設計。
  5. SoA:6.1.3 的產出,涵蓋附錄 A 全部控制,寫明必要的控制、納入理由、是否已實作、排除理由。
  6. 驗證:第一階段看文件與準備度,第二階段看現場實施;證書效期三年,每年至少一次追查稽核,到期前重新驗證。
  7. 別混淆:27001 可驗證,27002 是控制指引;內部稽核是第一方,驗證機構是第三方。