💡 先搞懂問題
很多組織把 ISO/IEC 27001 當成一場考試:花半年導入、請驗證機構來稽核、拿到證書,專案結束。第二年監督稽核一來,才發現去年的矯正措施沒做完、內部稽核停擺、新上線的系統沒做風險評鑑,證書差點保不住。也有人花了錢,拿到一張發證單位沒有經過認證的證書,客戶和主管機關根本不承認。
問題出在對整個驗證流程的想像不完整。一張證書背後其實有三層角色:認證機構(accreditation body,AB)負責評鑑驗證機構有沒有能力、是否公正,台灣是財團法人全國認證基金會(TAF);驗證機構(certification body,CB)到組織稽核並做出發證決定;組織則要在三年的驗證週期裡持續讓 ISMS 運作,接受每年的監督稽核,並在到期前完成重新驗證。
生活比喻:餐廳的衛生評鑑標章
想像一家便當店想取得地方政府委託的衛生評鑑標章。評鑑單位要先經過主管機關審核,確認評鑑員受過訓練、評分標準一致、跟餐廳沒有利害關係,否則它發的標章沒人承認。便當店申請後,評鑑員先來一趟預審,看營業登記、進貨紀錄、清潔排班表,指出「冷藏溫度紀錄還沒開始做」;幾週後正式評鑑,評鑑員走進廚房,看師傅怎麼處理生熟食、抽查這個月的溫度紀錄。通過了,評鑑單位發下三年效期的標章,但每年還會派人來抽查;三年到期前,要再接受一次完整評鑑才能續用。哪一年抽查沒過、或乾脆拒絕抽查,標章就會先被暫停,再不處理就會被收回。
比喻有兩個地方和實際不同。第一,餐廳標章看的是一間店的衛生,ISO/IEC 27001 證書保證的是「寫在證書範圍內」的管理系統,不是整家公司,也不代表範圍內永遠不會發生資安事件。第二,評鑑員發現冷藏庫壞了,也許會順口建議你找哪家廠商修;驗證機構卻不行,依公正性要求,它可以指出問題,但不能替你寫文件或當顧問,否則就變成自己稽核自己的成果。
🎮 互動實驗室一:三年時間軸模擬器
你是一家 220 人電子零件製造商(虛構)的 ISMS 負責人,公司剛完成導入。每一關會出現一個事件,選擇你的處理方式,時間軸會往前推,右上角的證書狀態也會跟著變。選錯不會直接結束,畫面會說明後果;有些錯誤會讓你看到證書暫停或失效後的補救路線。月份為示意,稽核人天與費用由驗證機構依 ISO/IEC 27006-1 的方法計算,以報價為準。
🎮 互動實驗室二:角色分診
每張卡片描述一件驗證生態裡的工作。請判斷它應該由誰來做:認證機構、驗證機構、顧問、內部稽核員、主導稽核員,還是主導導入者。有些卡片描述的安排本身就踩到獨立性或利益衝突的紅線,這時請選「利益衝突,不該發生」。
📘 原理補完
誰管誰:驗證生態的三層
ISO/IEC 27001 本身是給組織用的要求標準,標準裡沒有「必須取得驗證」這一條,要不要驗證由組織決定,常見的驅動力是客戶要求、招標條件或法規,例如資通安全管理法對特定機關的要求。決定要驗證之後,遊戲規則就不是 27001 管的了:驗證機構要符合 ISO/IEC 17021-1(所有管理系統驗證機構的共通要求)與 ISO/IEC 27006-1:2024(ISMS 驗證的額外要求,取代 2015 年版的 ISO/IEC 27006);認證機構依 ISO/IEC 17011 評鑑驗證機構。TAF 簽署了國際認證論壇(IAF)的 ISMS 多邊相互承認協議(MLA),所以經 TAF 認證的驗證機構所發的證書,在其他簽署國也被承認;市場上也有經其他 IAF 成員認證的驗證機構,同樣在互認體系內。依資通安全管理法辦理驗證的機關,對證書認證標誌的要求以主管機關公告為準。
四種驗證稽核比一比
| 稽核 | 目的 | 常看什麼 | 時間規則 | 沒做到的後果 |
|---|---|---|---|---|
| 第一階段 Stage 1 | 確認準備好了沒,規劃第二階段 | 範圍、政策、風險評鑑與處理、SoA、目標、內部稽核與管理審查 | 可部分現場、部分遠端;和第二階段的間隔沒有統一規定 | 指出的關注事項若到第二階段仍未處理,很可能被判為不符合 |
| 第二階段 Stage 2 | 評估實際實施與有效性,決定能否建議發證 | 依 SoA 抽查控制運作、訪談各層級人員、紀錄與績效 | 主要不符合須在第二階段最後一天起 6 個月內被驗證 | 超過 6 個月無法驗證,發證前要再做一次第二階段 |
| 監督稽核 Surveillance | 確認 ISMS 持續運作與改善,證書能否維持 | 內稽與管審、前次不符合、變更、事件與客訴、標誌使用,其餘輪流抽查 | 重新驗證以外的年份至少每個日曆年一次;第一次不晚於驗證決定日起 12 個月 | 可能被暫停,暫停期間證書暫時無效;未在期限內解決會被撤銷或縮小範圍 |
| 重新驗證 Recertification | 評估整個週期的表現,決定是否發下一張三年證書 | 整個範圍;回顧三年的趨勢與重複出現的不符合 | 證書到期前完成,主要不符合也要在到期前關閉 | 證書失效;6 個月內補完可恢復,超過則至少要再做一次第二階段 |
表中的時間規則來自 ISO/IEC 17021-1,驗證機構必須遵守;兩個階段之間隔多久、矯正措施要在幾天內提交、暫停最長多久,則由各驗證機構在規則內自訂,常見的暫停上限是 6 個月,實際以驗證機構規定為準。稽核人天依 ISO/IEC 27006-1 的方法,以範圍內在組織管控下工作的人數為基礎,再依業務與資訊系統的複雜度、場所數量等因素調整,所以報價可以請驗證機構說明估算依據,但不能任意砍到低於規定。
一張證書的生命週期
- 選驗證機構:到 TAF 名錄或 IAF CertSearch 查證它在 ISO/IEC 27001 有有效的認證,並確認客戶或主管機關要求的認證標誌。
- 申請與報價:如實提供人數、場所、範圍與資訊系統資訊,驗證機構據此計算稽核時間。
- 第一階段:備妥範圍、政策、風險評鑑與處理結果、SoA、目標、內稽與管審紀錄;結束後依報告處理關注事項。
- 第二階段:現場(或遠端)稽核實際運作;結束會議確認發現,主要不符合在期限內關閉。
- 驗證決定:由驗證機構內未參與該次稽核的人員做出,發證後確認證書範圍、SoA 版本與效期。
- 每年監督稽核:第一次在驗證決定日起 12 個月內;組織有重大變更(範圍擴大、搬遷機房、合併)要主動通知驗證機構。
- 重新驗證:到期前數個月就排定,預留關閉不符合的時間,通過後進入下一個三年。
人與角色:誰能做什麼
內部稽核員由組織指派,執行第 9.2 條的內部稽核。標準要求的是能力(第 7.2 條,要保存證據)與稽核過程的客觀公正,沒有要求特定證照,常見做法是不稽核自己的工作、跨部門交叉稽核。主導稽核員(Lead Auditor)是帶領稽核小組規劃、主持會議、整合發現並對結論負責的角色,市場上的同名個人證照多為約五天課程加考試,但通過考試不等於能代表驗證機構稽核,多數體系還要求工作與稽核經歷,要成為驗證機構的稽核員,還要通過該機構的能力評估與見證稽核。主導導入者(Lead Implementer)是帶領 ISMS 專案的人,從差距分析、範圍、風險評鑑一路推到運作與準備驗證;27001 沒有要求一定要有持證的導入者,要求的是第 5.3 條指派責任與權限、第 7.2 條確保能力。各證照的經歷與維持要求以發證單位公告為準。
公正性的紅線集中在驗證機構這一端。依 ISO/IEC 17021-1,驗證機構不能對客戶提供管理系統顧問服務,也不能替已驗證的客戶做內部稽核;曾替某客戶提供管理系統顧問服務的人員,顧問結束後兩年內不能參與該客戶的稽核或驗證;驗證決定必須由未參與該次稽核的人員做出。同一集團旗下若有顧問公司,驗證機構要能說明怎麼管理這種公正性風險。
2013 年版與 2022 年版
依 IAF MD 26,2024 年 4 月 30 日之後的初次驗證與重新驗證只能依 2022 年版,所有 2013 年版證書已在 2025 年 10 月 31 日轉版期結束時失效或撤銷,所以 2026 年看到仍寫 2013 年版的「有效」證書,應向發證機構查證。2024 年的 Amd 1 氣候變遷修訂沒有設完整轉版期,也不需換發證書,由驗證機構在後續的一般稽核中確認。更換驗證機構稱為轉證,依 IAF MD 2,只有有效的認證證書才能轉,已知被暫停的證書不接受,新驗證機構會先做轉證前審查。
常見誤解
「拿到證書就結束了」:證書每年都要靠監督稽核維持,第一次監督稽核錯過期限,證書可能直接被暫停。
「證書過期再補就好」:到期後就沒有有效證書,6 個月內補完重新驗證活動才可能恢復,而且中間的空窗無法追溯;新證書的生效日在重新驗證決定之後,到期日沿用原本週期的計算。
「範圍大一點比較好看」:證書範圍不能超過實際稽核過的部分,要擴大範圍得向驗證機構申請,由它決定需要的稽核,常可與監督稽核合併進行。
「稽核員順便幫我改一下文件」:驗證機構的稽核員只能指出問題,不能提供顧問服務。報告裡的改善機會也只會指方向。
「換一家驗證機構就能避開不符合」:主要不符合未關閉或證書被暫停時想轉證,依規則不被接受。
✅ 自我檢測
以下 6 題都是原創情境題,選完會立即顯示對錯與解析。目前得分:0 / 6