ISO/IEC 27001是什麼?資訊安全管理系統的核心架構

了解ISO/IEC 27001的管理範圍、資訊資產、風險評估、控制措施、適用性聲明與持續改善,建立跨部門資安治理。

作者:信星資訊發布:更新:

資訊安全事件不一定從駭客入侵開始。寄錯收件人、權限未回收、雲端設定錯誤、供應商中斷、設備損壞或備份無法還原,都可能造成資訊外洩、被竄改或無法使用。ISO/IEC 27001的核心價值,是用風險管理把這些分散問題納入一套可持續運作的資訊安全管理系統,而不是只添購更多資安產品。

ISO/IEC 27001管理的是資訊,不只管理IT

ISO/IEC 27001:2022是現行的資訊安全管理系統要求標準,適用於不同規模與產業。它要求組織在自身營運脈絡中,建立、實施、維持並持續改善ISMS,並依需要評估和處置資訊安全風險。

資訊可能存在伺服器、雲端、紙本、行動裝置、郵件、對話或員工經驗中,因此責任不會只落在資訊部門。人資掌握員工資料與到離職流程,業務處理客戶資訊,研發保有設計與原始碼,採購管理服務商,法務辨識契約與法令要求。若只有IT單位參與,許多真正的風險來源會被漏掉。

三項基本目標:機密性、完整性與可用性

機密性是資訊只讓獲授權者存取;完整性是資訊與處理方式保持正確、完整且未被未授權修改;可用性則是在需要時能取得資訊與相關服務。企業不能只偏重防止外洩。若訂單資料遭竄改,或關鍵系統停機數日,同樣會造成重大影響。

風險評估時應同時思考三項目標,並依業務情境判斷影響。例如公開網站內容的機密性可能不高,但完整性和可用性十分重要;未公開併購資料則對機密性要求極高。

第一步:確認ISMS範圍與治理責任

企業要先說明ISMS涵蓋哪些組織、地點、流程、系統與服務,以及與其他單位和外部供應商的介面。範圍太大會造成首次導入負擔,太小則可能排除真正關鍵的相依關係。較務實的方式,是以重要服務或客戶承諾為中心,畫出資訊、系統、人員與供應商的關聯。

高階管理者需核准政策、目標、風險接受準則與資源,並定期審查績效。資訊安全窗口可以統籌制度,但各資訊資產與業務流程仍應有明確所有者。

第二步:盤點資訊資產與要求

資產盤點不必只列硬體編號。企業應從業務流程辨識需要保護的資訊、軟體、設備、服務、人員能力與外部相依關係,記錄資產所有者、位置、分類、保存期限及適用要求。若清單很完整,卻無法看出哪項資產支援哪個重要流程,後續風險分析仍會失焦。

同時要整理客戶合約、法規、隱私、智慧財產與營運需求。例如某些資料需要加密、限制跨境傳輸或在特定期限內刪除,這些都會影響控制設計。

第三步:用一致方法評估與處置風險

風險評估應辨識威脅、弱點、既有控制、發生可能性與衝擊,再依企業核准的準則判定風險等級。評分不是目的,重點是能排出處理順序並說明判斷理由。對高風險項目,企業可選擇降低、避免、轉移或在核准條件下接受。

風險處置計畫要寫明措施、責任人、期限、所需資源與驗證方法。完成後還要評估剩餘風險,而不是看到設備已採購就直接結案。

第四步:控制措施與適用性聲明

ISO/IEC 27001:2022附錄A提供一組參考控制措施,涵蓋組織、人員、實體及技術面。企業要依風險、法規及契約要求決定需要哪些控制,也可以採用附錄A之外的措施。適用性聲明用來記錄必要控制、選用理由、實施狀態,以及排除參考控制的理由。

這份文件不是勾選清單。若所有控制都勾「適用」,卻無法連回風險與實際流程,反而顯示制度沒有經過判斷。控制也不只包含防火牆和防毒,還可能包括權限核准、職務分離、供應商契約、事件通報、備份還原、實體門禁、教育訓練與安全開發。

第五步:把資安放進日常營運

有效的ISMS會把控制嵌入到人員到離職、系統開發、變更、採購、委外、備份、事件處理及營運持續流程。員工離職時,帳號與門禁應依清單回收;採用雲端服務前,應評估資料位置、存取、備援和事件責任;系統變更則要保留測試與核准紀錄。

資安事件發生後,除了恢復服務,也要保留證據、分析原因、評估通報義務並追蹤矯正措施。演練應測試實際聯繫、決策和復原能力,不只是閱讀程序。

第六步:監測、稽核與持續改善

企業可追蹤風險處置進度、弱點修補、權限複核、事件回應、備份還原測試、供應商缺失及教育訓練成效。指標要能協助決策,而不是只呈現「辦了幾場課」。例如高風險弱點逾期天數,通常比掃描總數更有管理意義。

內部稽核檢查制度是否符合規劃並有效執行,管理審查則讓高階主管評估風險變化、資源與改善需求。當組織導入AI、上雲、併購或推出新服務時,也應重新檢討範圍與風險。

導入後可以帶來哪些實際效益?

原本資安問題常由不同人透過郵件和試算表追蹤,風險、弱點、事件與稽核缺失各自管理。建立ISMS後,可以用共同準則排定優先順序,讓管理者看見風險接受與資源取捨;流程所有者則清楚知道需要保留什麼證據、何時覆核。

對外部客戶而言,驗證可以提供一項制度已被獨立評估的證據,但證書不代表零風險,也不能取代客戶自己的盡職調查。真正的效益仍在於企業日常能否及早發現和處理風險。

常見誤解

  • 把ISO/IEC 27001當成資訊部門的技術檢查表。
  • 認為購買資安設備就等於完成風險處置。
  • 資產清單只列硬體,忽略資訊、服務與供應商。
  • 風險評估每年複製,沒有反映新系統與營運變化。
  • 認為通過驗證後不會再發生資安事件。

哪些企業適合導入?

  • 管理大量客戶、員工、財務或研發資訊。
  • 提供雲端、軟體、平台或委外資訊服務。
  • 面對客戶資安問卷與稽核,回答口徑不一致。
  • 多據點或供應商共同處理重要資訊。
  • 希望將零散資安措施轉為風險導向制度。

導入ISMS時常被問到的問題

使用雲端服務後,資安責任是否交給供應商?

雲端服務商會承擔部分基礎設施與平台控制,但使用者仍需管理帳號、權限、資料分類、設定、備份、介接與契約。不同服務模式的責任分界也不同。企業應在採購前確認服務範圍、資料位置、次處理者、事件通知、終止移轉與刪除機制,並把共享責任納入風險評估。

驗證範圍可以只放資訊部門嗎?

範圍可以依組織目的合理界定,但不能忽略支援目標服務的重要流程與介面。如果客戶資料由業務蒐集、人資管理特權帳號、採購管理雲端供應商,這些活動即使不在資訊部門,也可能影響ISMS。範圍說明應真實透明,並評估被排除單位帶來的相依風險。

資安風險評估可以怎麼實際進行?

企業可從重要服務出發,辨識支援它的資訊、系統、人員、場所與供應商,再逐項思考資訊遭未授權存取、錯誤修改、遺失或中斷的情境。評估時要記錄現有控制,否則同一風險可能因不同人理解而得到完全不同分數。衝擊除了財務,也可涵蓋法規、客戶、營運、聲譽與人身安全。

風險準則應由管理階層核准,包括風險接受門檻及誰有權接受。若某項高風險暫時無法降低,接受決定需要說明期限、替代控制與監測方式。重大變更、事件、弱點或供應商異動發生時應重新評估,不必等年度例行作業。

適用性聲明要如何寫得有管理價值?

適用性聲明至少應能回答:某項控制為何必要、目前是否實施、相關制度或證據在哪裡,以及參考控制被排除的理由。控制的選擇應連回風險、法規和契約,而不是為了看起來完整而全部勾選。若組織採用附錄A以外的控制,也要納入處置與追蹤。

實施狀態可以區分已運作、部分運作與規劃中,並連到責任人和期限。當風險或技術環境改變時,適用性聲明也要更新。這份文件若能與風險登錄表、政策、程序、稽核和改善互相連結,就能成為管理索引;若只在驗證前整理,通常很快失去準確性。

供應商與雲端服務如何管理?

採購前應依服務重要性、資料敏感度、系統權限、可替代性與集中度評估供應商。審查可包含安全制度、事件紀錄、營運持續、次處理者、資料位置、弱點管理與終止移轉。合約則需明確約定存取、加密、備份、事件通知、稽核權、資料返還與刪除。

服務上線後仍應定期檢視績效、驗證或報告的有效性,以及重大變更。若供應商服務中斷會影響關鍵營運,企業要測試備援與退出方案,不能只依賴合約賠償。對雲端服務,還需把供應商與使用者各自負責的設定和控制寫清楚,避免雙方都以為對方會處理。

資安事件管理不只是在事故後通報

企業要先定義事件分級、通報管道、角色、外部聯絡、證據保存與決策權。員工發現可疑郵件、帳號異常或設備遺失時,應能快速通報,而不是先自行判斷是否嚴重。事件處理需包含偵測、分析、控制、清除、復原及後續檢討,並依個資、產業或契約要求判斷通報時限。

復原完成後,應分析技術與制度原因,確認類似資產是否受影響,再追蹤矯正措施。演練可以採勒索軟體、雲端中斷、資料外洩或供應商事件情境,測試資訊、法務、業務、公關與管理階層的協作。只測技術團隊是否能還原備份,仍不足以驗證整體應變能力。

ISMS績效怎麼衡量才不會只剩件數?

可依風險與控制目的選擇指標,例如高風險弱點修補逾期、特權帳號複核、備份還原成功率、事件發現與控制時間、供應商缺失結案、風險處置進度及員工模擬演練改善。指標要有資料來源、責任、頻率、目標和異常處理方式。

單一指標可能造成錯誤解讀。例如事件數增加,可能表示風險上升,也可能代表員工更願意通報;弱點數下降,則可能是掃描範圍縮小。管理審查應同時看趨勢、範圍、原因與剩餘風險,並作出資源與優先順序決定,而不是只要求所有數字都變綠。

建立ISMS前的自我檢核

  • 範圍是否涵蓋重要服務及其人員、系統、場所與供應商?
  • 風險準則、接受門檻及核准權限是否已由管理階層確認?
  • 資訊資產能否連到流程、所有者、分類及適用要求?
  • 適用性聲明中的控制是否能回溯到風險、法規或契約?
  • 雲端與委外服務的共享責任、事件及退出方式是否清楚?
  • 備份、事件和營運持續是否做過實際測試,而非只看文件?

若組織目前主要依靠個別資安工具,可先從一項重要服務畫出資料流與相依關係。這能幫助團隊辨識工具覆蓋不到的人員、流程和第三方風險,再決定控制投資順序。

完成檢核後,應依風險高低形成改善清單,由管理階層確認優先順序、資源與可接受的完成期限。

結語

ISO/IEC 27001不是保證企業永遠不出事,而是要求企業用一致的方法理解資訊、判斷風險、選擇控制並持續修正。當資安從IT設備管理轉成跨部門治理,制度才有能力隨著業務與威脅一起演進。

官方參考資料

資料查閱日期:2026年7月20日。