🗺️ ISO 27001 地圖
ISO/IEC 27001:2022・附錄 A・四大主題與控制屬性

附錄 A 93 項控制:四大主題與控制屬性

93 項控制排成一長串時很難管理。這一頁先學會用「主題」把每項控制放進唯一的抽屜,再用 27002 的「屬性」從不同角度把同一份清單切開來看。

實驗室一:主題分類台 實驗室二:五類屬性濾鏡 實驗室三:11 項新增控制配對

💡 先搞懂問題

第一次拿到附錄 A(Annex A)控制清單的人,常會遇到兩種卡關。第一種是分工:93 項控制要分給誰?有人看到「人員」兩個字就全部丟給人資,看到「技術」就全丟給 IT,結果有些控制兩邊都以為是對方的事。第二種是檢視:管理階層問「我們偵測型的控制夠不夠」「出事後能不能復原」,清單只能照編號一條一條翻,很難回答。

ISO/IEC 27001:2022 把 93 項控制分成四大主題(theme):組織(Organizational,5.1–5.37)、人員(People,6.1–6.8)、實體(Physical,7.1–7.14)、技術(Technological,8.1–8.34)。配套的指引標準 ISO/IEC 27002:2022 又替每項控制貼上幾組屬性(attributes)標籤,例如控制類型是預防、偵測還是矯正。主題解決「這項控制放在哪裡」,屬性解決「用什麼角度把控制挑出來看」。

四個抽屜:每項控制只放一個 37 8 14 34 組織 5.x 人員 6.x 實體 7.x 技術 8.x #Detective 標籤:6.8、7.4、8.15、8.16… 高度依控制數量比例繪製
主題是互不重疊的抽屜;屬性是可以跨抽屜的標籤。

生活比喻:大賣場的走道與商品標籤

走進一間大賣場,商品先依走道分區:生鮮、日用品、飲料零食、家電。一瓶洗碗精只會擺在日用品走道,不會同時出現在生鮮區,店員補貨、盤點都依走道分工。可是顧客的需求常常跨走道:「今天打折的東西有哪些」「有機認證的商品在哪」。所以賣場會在商品上另外貼標籤,同一瓶洗碗精可以同時貼「促銷」「環保補充包」「無香精」三張,會員 App 還能用這些標籤篩選,一次列出散在不同走道的商品。

走道和標籤缺一都不方便。只有走道,問「促銷商品有哪些」就得每條走道逛一遍;只有標籤沒有走道,補貨的人不知道東西該放哪裡。

回到 ISMS:剛才的走道對應的是附錄 A 的四大主題,每項控制只屬於一個主題,編號第一碼 5、6、7、8 就是走道號碼;商品標籤對應的是 27002 的控制屬性,一項控制可以同時有好幾個值,例如 8.16 監控活動同時帶「偵測型」與「矯正型」。導入時常用主題來安排閱讀與盤點的順序,用屬性來做缺口分析,例如篩出所有偵測型控制,看看是不是只有日誌、沒人在看。

比喻有兩個地方不能照搬。第一,賣場走道通常就是分工單位,但附錄 A 的主題不等於負責部門。5.10 資產的可接受使用放在組織主題,實際上需要人資、IT 與各部門主管一起落實;誰負責哪一項,由組織在角色與責任中自行決定。第二,賣場標籤是店家自己訂的,27002 的屬性則是標準提供的一套建議分類,它只出現在 27002,不在 27001 附錄 A 裡,也不是驗證要求;組織可以直接用、改用,或定義自己的屬性。

🎮 互動實驗室一:主題分類台

每張卡是附錄 A 的一項控制,只寫英文短標題和一句白話說明,條號的第一碼先遮起來。請判斷它屬於組織、人員、實體、技術哪一個主題。答完會揭曉完整條號,並說明判斷依據。每輪抽 12 張,答錯的多半是「看起來跟人有關,其實是組織流程」這類陷阱。

得分 0 / 0
連續答對 0
畫面說明:先問自己「這項控制的主角是什麼」。

🎮 互動實驗室二:五類屬性濾鏡

下面是 19 項示意控制,涵蓋四個主題。先在上排選一個屬性類別,再點下排的值當濾鏡;不同類別各可選一個值,條件會同時成立(例如「偵測型」加上「資安事件管理」)。符合的控制會亮起,其餘變淡,長條圖顯示這組樣本在該類別的分布。下方列了五個管理問題,用濾鏡找出答案就會打勾。

畫面說明:目前沒有濾鏡,19 項全部顯示。

用濾鏡回答管理階層的問題

屬性值依 ISO/IEC 27002:2022 的屬性表,並以多個公開整理交叉核對;說法不一致的值以虛線框標示「未標」,不列入篩選。完整 93 項的屬性請以標準正式出版品為準。

🎮 互動實驗室三:2022 新增 11 項控制配對

每個情境是一家虛構組織正在做的事。把上方的控制拖到最符合的情境;手機或平板請先點一下控制,再點情境格。11 項都是 2022 年版新增、2013 年版沒有獨立對應條號的控制,有幾組名稱很像,放錯時會說明差在哪裡。

畫面說明:還沒有動作。選一項控制開始,放對會鎖在情境格裡,放錯會說明兩者的差別。
完成 0 / 11
放錯次數 0

📘 原理補完

附錄 A、27002 與 SoA 各自的角色

附錄 A 是 27001 的規範性附錄,列出 93 項控制的條號、標題與一句簡短敘述。標準在 6.1.3 要求組織依風險評鑑結果決定必要的控制,再拿附錄 A 逐項比對,確認沒有遺漏,最後寫成適用性聲明(Statement of Applicability,SoA):每項控制要說明是否納入、為什麼,以及是否已實作。2022 年版也把附錄 A 定位為可能控制的清單,不是完整清單,組織需要時可以加入其他來源的控制。

ISO/IEC 27002:2022 用同樣的條號與標題,替每項控制展開目的、實作指引與其他資訊,並附上屬性。27002 是指引,用「宜」(should)寫成,不能拿來驗證;沒照它某一條建議做,不會自動變成不符合,但要說得出你的做法為什麼同樣能處理風險。

比較2013 版的領域(domain)2022 版的主題(theme)27002:2022 的屬性(attribute)
數量14 個領域(A.5~A.18),114 項控制4 個主題,93 項控制5 類屬性,每類有數個值
分類依據依管理面向細分,例如存取控制、密碼學、通訊安全依控制的對象:組織流程、人、實體環境、技術依觀察角度:類型、CIA、資安概念、運作能力、安全領域
一項控制可屬於幾個一個一個(編號第一碼即主題)多個,一項控制常同時帶好幾個值
出現在哪裡27001:2013 附錄 A、27002:201327001:2022 附錄 A、27002:2022只在 27002:2022,27001 附錄 A 沒有
是不是要求附錄 A 是比對清單附錄 A 是比對清單,SoA 要涵蓋全部 93 項不是要求,可沿用、修改或自訂

判斷主題的四個步驟

  1. 先看條號:2022 年版的編號第一碼就是主題,5 是組織、6 是人員、7 是實體、8 是技術。手上只有名稱時,才需要下面的判斷。
  2. 問控制是否針對「個別的人」:任用前的背景查核、聘用條款、意識訓練、懲處、離職後責任、保密協議、遠端工作、事件通報,這 8 項是人員主題。
  3. 問控制是否針對「看得到、摸得到的場所與設備」:邊界、門禁、監視、環境威脅、桌面淨空、設備放置與維護、儲存媒體、支援設施、纜線、報廢,這些是實體主題。
  4. 問控制是否主要靠「系統、網路、程式上的設定或機制」落實:端點、特權、驗證、日誌、備份、網路、密碼技術、安全開發,這些是技術主題。三者都不是的政策、分工、資產、供應商、事件管理流程、法規遵循,就歸組織。

最容易判斷錯的是「跟人有關但其實是組織流程」的控制,例如 5.3 職務分隔、5.4 管理階層責任、5.11 資產歸還;以及「名稱有技術味道但講的是規劃與管理」的控制,例如 5.15 存取控制、5.17 鑑別資訊、5.23 使用雲端服務的資訊安全、5.30 ICT 營運持續就緒。它們的技術落實細節通常在 8.x 另有對應,例如 5.17 搭配 8.5 安全鑑別,5.30 搭配 8.14 備援。

五類屬性的值

屬性類別可能的值常見用途
控制類型
Control type
預防(#Preventive)、偵測(#Detective)、矯正(#Corrective)檢查控制組合是否偏重預防,缺少發現問題與事後修復的能力
資訊安全特性
Information security properties
機密性、完整性、可用性找出和可用性有關的控制,交給營運持續負責人一起檢視
網宇安全概念
Cybersecurity concepts
識別、保護、偵測、回應、復原和 NIST CSF 對照的橋樑;CSF 2.0 另外多了治理(Govern),27002 的五個值沒有這一項
運作能力
Operational capabilities
治理、資產管理、資訊保護、人力資源安全、實體安全、系統與網路安全、應用程式安全、安全組態、身分與存取管理、威脅與弱點管理、營運持續、供應商關係安全、法律與遵循、資安事件管理、資安保證,共 15 種依職能分組,安排控制負責人或內部稽核的抽查範圍
安全領域
Security domains
治理與生態系、保護、防禦、韌性向管理階層報告時的高層分類

屬性看的是控制「主要發揮什麼作用」,不是組織實際做到的程度。例如 8.13 資訊備份被標為矯正型、對應復原,因為備份本身不能阻止資料遺失,它的價值在事後把資料拿回來;但如果組織從來沒做過還原測試,這個矯正能力其實是空的,屬性表不會告訴你這件事,要靠紀錄與演練證明。

標準要求與常見做法

標準要求的是:依風險決定控制、與附錄 A 全部 93 項比對、產出 SoA 並交代每一項的納入或排除理由,以及實際落實納入的控制。標準沒有規定的事,包括 SoA 用什麼格式、要不要加屬性欄位、控制依主題還是依部門分派負責人、用哪一套屬性做分析,都由組織自行決定。常見做法是在 SoA 或控制清冊加上主題、負責單位與幾個屬性欄位,做成可以篩選的表格;屬性分析的結果若拿來說明控制缺口,就要接到風險處理計畫裡的具體行動。

稽核常見的不符合與追問

SoA 只列出有做的控制,其他沒寫,或排除時只寫「不適用」而沒有理由,是最常見的發現。轉版後仍沿用 2013 年版的 114 項編號,或 11 項新增控制全部標「不適用」卻提不出風險評鑑依據,也常被追問。另一類是分工問題:SoA 寫「6.x 人員控制由人資負責」,但訪談人資時對 6.8 資安事件通報的管道一無所知;或宣稱已依屬性分析控制缺口,卻拿不出分析結果和後續行動。屬性本身不是要求,沒用屬性不會被開不符合,但說了有做就要有證據。

✅ 自我檢測

6 題原創情境題,選完立即顯示對錯與解析。目前得分:0 / 6