🗺️ ISO 27001 地圖
ISO/IEC 27001:2022・ISMS 條文・文件化資訊

文件化資訊:該寫什麼、該留什麼證據

標準明確要求寫下來的東西其實不多,難的是分清哪些是規定、哪些是證據,並讓每個人拿到的都是最新、核准過、找得到的那一版。

文件櫃清點:必要、自訂、該作廢 一份程序書的一生 能力與認知要留什麼證據

💡 先搞懂問題

第一次導入 ISMS 的公司,文件常走向兩個極端。一種是共用資料夾裡同時躺著「存取控制程序_final」「存取控制程序_final_v3_新」和某位同事桌面上的另一份副本,稽核員問「現場用的是哪一版?誰核准的?」,沒有人答得出來。另一種是向顧問買了上百份範本,每個附錄 A 控制都配一份程序書,寫完就再也沒人打開,實際做法和文件越差越遠。

兩種情況的根本問題一樣:沒有想清楚「哪些事情需要寫下來、寫下來之後怎麼管」。ISO/IEC 27001 用一個統稱來處理這件事,叫文件化資訊(documented information),意思是組織需要管制並維持的資訊,連同承載它的媒介。它可以是 Word 檔、Wiki 頁面、文件管理系統裡的一筆資料、工單系統的紀錄,甚至是系統自動產生的日誌,不限紙本。

文件化資訊大致分兩種用途。一種是「規定怎麼做」,例如政策、範圍、程序,會隨時間改版,標準多半說要維持(maintain);另一種是「證明做過」,例如訓練紀錄、稽核結果、管理審查結果,標準多半說要保存(retain),原則上不應事後修改。條文 7.5 管的,就是這兩種東西怎麼產生、更新與管制。

維持的文件 規定怎麼做・會改版 4.3 ISMS 範圍 5.2 資訊安全政策 程序、作業說明 v1.0 → v2.0 取代舊版 保存的紀錄 證明做過・不改寫 7.2 能力證據 9.2 稽核結果 9.3 管理審查結果 保存期限到才處置 7.5 管制兩者都要做到 識別・核准・取用・保護・版本・保存・處置
同樣叫文件化資訊,文件要「維持最新」,紀錄要「保存不改」。

生活比喻:連鎖餐廳的中央廚房

想像一家有十二間分店的連鎖餐廳。中央廚房的每份食譜都有編號、版本與生效日期,由行政主廚簽核後才發到各分店。某天醬料配方改了,因為新供應商的醬油含有不同的過敏原,總部發出第二版食譜,同時要求各店把第一版收回。如果有一間分店還貼著舊食譜照做,對過敏的客人就是實際的危險。

同一間廚房還有另一種紙:冷藏庫溫度紀錄表、進貨驗收單。這些紙不會「改版」,它們記錄的是某天某時已經發生的事。衛生稽查來的時候,會翻三個月前的溫度表,看有沒有每天填、有沒有塗改、超溫時有沒有處理。如果表格是稽查前一晚一口氣補寫的,筆跡和墨色往往一眼就看得出來。

回到 ISMS:食譜對應要「維持」的文件,例如資訊安全政策、範圍、各種程序,重點是有識別、經過審查核准、員工拿得到的是現行版、舊版會被收回;溫度紀錄表對應要「保存」的紀錄,例如能力證據、內部稽核結果、管理審查結果,重點是按時產生、不被竄改、保存到該保存的期限。條文 7.5 同時管這兩件事,附錄 A 5.33 紀錄保護則再把「紀錄別被遺失、偽造或提早銷毀」講得更明白。

這個比喻有兩個地方要小心。第一,餐廳每道菜都有食譜,但 ISMS 並不要求每個控制措施都寫一份程序書,條文 7.5.1 允許文件的多寡依組織規模、流程複雜度與人員能力調整,一個 40 人的公司用十幾份文件把事情講清楚,往往比一百份範本更有效。第二,食譜幾乎都是紙本,ISMS 的文件化資訊則不限媒介,用 Wiki、雲端硬碟或文件管理系統都可以,只要做得到識別、核准、取用與版本控制。

🎮 互動實驗室一:文件櫃清點

一家 60 人的雲端記帳軟體公司(虛構)準備接受第一階段稽核,ISMS 負責人把共用資料夾裡的 18 份東西攤開來。請先點一份文件,再按下方四個按鈕判斷它屬於哪一類。全部判斷完後按「看缺漏與多餘」,對照 2022 版條文明確要求的清單,看這個文件櫃少了什麼。

已清點 0 / 18
判斷正確 0

📁 共用資料夾:ISMS

畫面說明:資料夾裡每張卡片是一份文件或一批紀錄。先點一張卡片選取它,下方按鈕就會亮起。

🎮 互動實驗室二:一份程序書的一生

資訊課要為新的遠端存取方式寫一份「遠端存取管理程序」。它會經歷起草、審查、核准、發行、變更到作廢。每一步選出你認為最妥當的做法;選錯時會看到稽核員可能開出的不符合,可以再選一次。旁邊的文件卡(手機版在下方)會跟著你的決定改變版本與狀態。

  1. 起草
  2. 審查
  3. 核准
  4. 發行
  5. 變更
  6. 作廢
第一次就選對 0 / 0
稽核風險 0
畫面說明:讀完情境後點選一個做法。
(未編號) 遠端存取管理程序 版本:— 審查:— 核准:— 存放:撰寫人電腦 權限:— 草稿
畫面說明:文件卡還只是一份草稿,沒有編號、沒有核准,只存在撰寫人的電腦裡。

🎮 互動實驗室三:這份紀錄能證明什麼?

稽核員想確認 7.2 能力與 7.3 認知是否做到。下面是人資與資訊單位交出來的 15 份紀錄,請把每一份放進它最能證明的格子。桌機可以直接拖曳;手機或平板請先點一下紀錄,再點要放的格子。

7.2 能力

特定職務需要的能力,以及補足能力的行動與成效

7.3 認知

知道政策、自己的角色、不遵守的後果

兩者皆可

同時證明職務能力與一般認知

單獨不足

只證明有安排或有資源,沒證明人會或人知道
畫面說明:還沒有動作。選一份紀錄開始,放對會留在格子裡,放錯會說明原因。
完成 0 / 0
放錯次數 0

📘 原理補完

1. 條文 7.5 的三段各管什麼

條文 7.5 Documented information 分成三小段。下表用白話整理每一段在處理的問題,以及稽核員通常怎麼確認。標籤標準要求表示條文有規定,常見做法表示標準沒有規定、由組織自行決定的實務選擇。

條號英文短標題在處理什麼稽核員通常怎麼看
7.5.1General標準要求ISMS 要包含兩種文件化資訊:標準本身要求的,以及組織判斷為 ISMS 有效運作所需要的。文件多寡可依規模、流程複雜度與人員能力不同而調整。拿條文要求清單逐項對照;再看組織自訂的文件是否真的被使用,而不是買來的範本。
7.5.2Creating and updating標準要求產生或更新時要有適當的識別與描述(例如標題、日期、作者或編號)、適當的格式與媒介,並經過適切性與充分性的審查與核准。抽幾份程序書看有沒有編號、版本、日期、核准紀錄;問「上次改版是誰審、誰核准」。
7.5.3Control of documented information標準要求需要時取得得到、適合使用、受到適當保護;並處理分發、存取、檢索與使用、儲存與保存(含可讀性)、變更管制、保存與處置。外部來源的文件也要識別並管制。到現場請員工打開他平常用的程序,對照現行版;看紀錄能不能被任意修改、保存期限怎麼定。

要注意的是,2022 版和 2013 版一樣,都沒有要求一定要有一份「文件管制程序書」。標準要的是上表的管制有做到;很多組織會寫一份文件管制辦法來說明編號規則、核准層級與發布方式,這是常見做法,對多人協作很有幫助,但寫不寫由組織決定。

2. 條文明確要求的文件化資訊

把條文 4 到 10 章點名要「以文件化資訊形式可供取得」或「保存文件化資訊」的地方整理起來,大約是下面這張清單。這張清單和 2013 版大致相同,差別主要在條號:不符合與矯正措施從 10.1 移到 10.2,內部稽核拆成 9.2.1 與 9.2.2,管理審查的結果移到 9.3.3。

條號項目(白話)性質常見的實際樣子
4.3ISMS 範圍維持範圍說明書,列出據點、部門、系統、介面與排除理由
5.2資訊安全政策維持最高管理階層核定的政策,公告給員工與相關方
6.1.2風險評鑑過程(含風險準則)保存風險管理程序、風險矩陣與可接受準則
6.1.3風險處理過程、適用性聲明(SoA)、風險處理計畫保存/維持SoA 與風險處理計畫,常和風險評鑑結果放在同一份工作簿
6.2資訊安全目標保存年度目標、量測方式、負責人與期限
7.2能力的證據保存職能要求、訓練與證照、經歷、成效評估
8.1讓人確信流程照規劃執行的資訊程度自訂工單、變更單、排程紀錄,詳細程度由組織判斷
8.2/8.3風險評鑑結果、風險處理結果保存每次評鑑的風險清單與處理進度
9.1監督與量測的結果保存指標報表,例如修補時效、訓練完成率
9.2.2稽核方案的實施與稽核結果保存年度稽核方案、稽核計畫、報告與發現追蹤
9.3.3管理審查的結果保存會議紀錄與決議、行動追蹤
10.2不符合的性質、採取的行動與矯正措施結果保存矯正措施單、根因分析、有效性確認

附錄 A 也有一些控制本身就帶著文件需求,例如 5.1 的主題式政策、5.9 資產清冊、5.31 法規與合約要求的識別、5.37 文件化作業程序。它們只有在 SoA 判定該控制適用時才需要,不過像資產清冊這類控制,幾乎每個組織都會判定適用。至於 7.3 認知與 7.4 溝通,條文本身沒有要求保存文件化資訊;要不要留紀錄、留什麼,由組織判斷,但留下來會讓證明容易很多。

3. 資源、能力、認知、溝通的證據怎麼準備

第 7 章前四條常被當成「人資的事」,其實它們都會在稽核時被要求拿出證據。7.1 資源沒有規定數量,稽核員多半從結果反推,例如風險處理計畫一延再延、內部稽核沒照方案做,就會追問是不是資源不足、管理審查有沒有處理。7.2 能力是第 7 章裡唯一明文要求保存證據的一條,證據鏈通常是:先定義職務需要什麼能力(職能矩陣),再看人是否具備(學經歷、證照、訓練),不足時採取了什麼行動,最後評估行動是否有效。7.3 認知的對象是所有在組織管控下工作的人,包括派遣與駐點廠商,稽核員最常用的方法是隨機問員工三個問題:政策在哪裡、發現可疑狀況找誰、不遵守會怎樣。7.4 溝通則要求決定溝通什麼、何時、對誰、怎麼溝通,2022 版把 2013 版的「由誰溝通」與「溝通過程」兩項拿掉,但實務上指定對外發言人仍然重要。

4. 管好一份文件的步驟

  1. 定識別規則:編號、版本、生效日期、撰寫與核准人放在固定位置。
  2. 依層級決定核准者:政策由最高管理階層核定,程序與作業說明可由權責主管核准,寫在文件管制辦法裡。
  3. 發行到單一入口:員工只從一個地方取得現行版,用連結取代附件,降低失控副本。
  4. 依內容設定權限:一般員工可讀、文件管理者可改,含敏感設定的附件限縮閱讀範圍。
  5. 變更時升版並寫改版摘要,重新審查核准;重大變更通知相關人員。
  6. 舊版從現行區移除,封存一份並標示作廢,依紀錄保存規則決定保存多久。
  7. 把法規、客戶規範、雲端服務條款等外來文件列入清單,標明版本與追蹤更新的負責人。
  8. 定期檢視文件是否仍然適用;頻率由組織決定,常見是每年一次或重大變更時。

5. 常見誤解與稽核常見的不符合

「每個控制都要一份程序書」:標準沒有這樣要求。程序寫多寫少,要看作業的重要性、複雜度與執行頻率;附錄 A 5.37 也是讓組織自己判斷哪些作業需要文件化。不常執行但出錯代價高的作業,例如還原備份、憑證更新、災難切換,最值得寫下來。

「有簽到表就證明有能力」:簽到表只能證明人到了課堂。7.2 還要求評估補足能力的行動是否有效,測驗、實作考核、主管評核或後續績效指標都可以;證明力最強的往往是「這個人實際把事情做對了」的紀錄。

「紀錄放在系統裡就安全了」:如果任何人都能修改或刪除,紀錄就失去證明力。條文 7.5.3 要求適當保護,附錄 A 5.33 再要求防止遺失、偽造與不當銷毀;保存期限標準沒有規定,要依法規、合約、稽核週期與業務需要自訂,並避免含個資的紀錄留得過久。

稽核常見的不符合包括:現場使用的程序不是現行版;文件沒有版本或核准紀錄;外來文件沒有納入管制;紀錄集中在稽核前一兩週產生,或同一天補簽一整年的覆核;關鍵職務沒有定義能力要求;派遣與駐點人員完全沒有納入認知訓練;日誌因空間不足只保存幾天,遠短於自訂的保存期限。

✅ 自我檢測

以下 6 題都是原創情境題,選完會立即顯示對錯與解析;第 5 題是複選,選好後按「送出」。目前得分:0 / 6