💡 先搞懂問題
第一次導入 ISMS 的公司,文件常走向兩個極端。一種是共用資料夾裡同時躺著「存取控制程序_final」「存取控制程序_final_v3_新」和某位同事桌面上的另一份副本,稽核員問「現場用的是哪一版?誰核准的?」,沒有人答得出來。另一種是向顧問買了上百份範本,每個附錄 A 控制都配一份程序書,寫完就再也沒人打開,實際做法和文件越差越遠。
兩種情況的根本問題一樣:沒有想清楚「哪些事情需要寫下來、寫下來之後怎麼管」。ISO/IEC 27001 用一個統稱來處理這件事,叫文件化資訊(documented information),意思是組織需要管制並維持的資訊,連同承載它的媒介。它可以是 Word 檔、Wiki 頁面、文件管理系統裡的一筆資料、工單系統的紀錄,甚至是系統自動產生的日誌,不限紙本。
文件化資訊大致分兩種用途。一種是「規定怎麼做」,例如政策、範圍、程序,會隨時間改版,標準多半說要維持(maintain);另一種是「證明做過」,例如訓練紀錄、稽核結果、管理審查結果,標準多半說要保存(retain),原則上不應事後修改。條文 7.5 管的,就是這兩種東西怎麼產生、更新與管制。
生活比喻:連鎖餐廳的中央廚房
想像一家有十二間分店的連鎖餐廳。中央廚房的每份食譜都有編號、版本與生效日期,由行政主廚簽核後才發到各分店。某天醬料配方改了,因為新供應商的醬油含有不同的過敏原,總部發出第二版食譜,同時要求各店把第一版收回。如果有一間分店還貼著舊食譜照做,對過敏的客人就是實際的危險。
同一間廚房還有另一種紙:冷藏庫溫度紀錄表、進貨驗收單。這些紙不會「改版」,它們記錄的是某天某時已經發生的事。衛生稽查來的時候,會翻三個月前的溫度表,看有沒有每天填、有沒有塗改、超溫時有沒有處理。如果表格是稽查前一晚一口氣補寫的,筆跡和墨色往往一眼就看得出來。
這個比喻有兩個地方要小心。第一,餐廳每道菜都有食譜,但 ISMS 並不要求每個控制措施都寫一份程序書,條文 7.5.1 允許文件的多寡依組織規模、流程複雜度與人員能力調整,一個 40 人的公司用十幾份文件把事情講清楚,往往比一百份範本更有效。第二,食譜幾乎都是紙本,ISMS 的文件化資訊則不限媒介,用 Wiki、雲端硬碟或文件管理系統都可以,只要做得到識別、核准、取用與版本控制。
🎮 互動實驗室一:文件櫃清點
一家 60 人的雲端記帳軟體公司(虛構)準備接受第一階段稽核,ISMS 負責人把共用資料夾裡的 18 份東西攤開來。請先點一份文件,再按下方四個按鈕判斷它屬於哪一類。全部判斷完後按「看缺漏與多餘」,對照 2022 版條文明確要求的清單,看這個文件櫃少了什麼。
📁 共用資料夾:ISMS
🎮 互動實驗室二:一份程序書的一生
資訊課要為新的遠端存取方式寫一份「遠端存取管理程序」。它會經歷起草、審查、核准、發行、變更到作廢。每一步選出你認為最妥當的做法;選錯時會看到稽核員可能開出的不符合,可以再選一次。旁邊的文件卡(手機版在下方)會跟著你的決定改變版本與狀態。
- 起草
- 審查
- 核准
- 發行
- 變更
- 作廢
🎮 互動實驗室三:這份紀錄能證明什麼?
稽核員想確認 7.2 能力與 7.3 認知是否做到。下面是人資與資訊單位交出來的 15 份紀錄,請把每一份放進它最能證明的格子。桌機可以直接拖曳;手機或平板請先點一下紀錄,再點要放的格子。
7.2 能力
7.3 認知
兩者皆可
單獨不足
📘 原理補完
1. 條文 7.5 的三段各管什麼
條文 7.5 Documented information 分成三小段。下表用白話整理每一段在處理的問題,以及稽核員通常怎麼確認。標籤標準要求表示條文有規定,常見做法表示標準沒有規定、由組織自行決定的實務選擇。
| 條號 | 英文短標題 | 在處理什麼 | 稽核員通常怎麼看 |
|---|---|---|---|
| 7.5.1 | General | 標準要求ISMS 要包含兩種文件化資訊:標準本身要求的,以及組織判斷為 ISMS 有效運作所需要的。文件多寡可依規模、流程複雜度與人員能力不同而調整。 | 拿條文要求清單逐項對照;再看組織自訂的文件是否真的被使用,而不是買來的範本。 |
| 7.5.2 | Creating and updating | 標準要求產生或更新時要有適當的識別與描述(例如標題、日期、作者或編號)、適當的格式與媒介,並經過適切性與充分性的審查與核准。 | 抽幾份程序書看有沒有編號、版本、日期、核准紀錄;問「上次改版是誰審、誰核准」。 |
| 7.5.3 | Control of documented information | 標準要求需要時取得得到、適合使用、受到適當保護;並處理分發、存取、檢索與使用、儲存與保存(含可讀性)、變更管制、保存與處置。外部來源的文件也要識別並管制。 | 到現場請員工打開他平常用的程序,對照現行版;看紀錄能不能被任意修改、保存期限怎麼定。 |
要注意的是,2022 版和 2013 版一樣,都沒有要求一定要有一份「文件管制程序書」。標準要的是上表的管制有做到;很多組織會寫一份文件管制辦法來說明編號規則、核准層級與發布方式,這是常見做法,對多人協作很有幫助,但寫不寫由組織決定。
2. 條文明確要求的文件化資訊
把條文 4 到 10 章點名要「以文件化資訊形式可供取得」或「保存文件化資訊」的地方整理起來,大約是下面這張清單。這張清單和 2013 版大致相同,差別主要在條號:不符合與矯正措施從 10.1 移到 10.2,內部稽核拆成 9.2.1 與 9.2.2,管理審查的結果移到 9.3.3。
| 條號 | 項目(白話) | 性質 | 常見的實際樣子 |
|---|---|---|---|
| 4.3 | ISMS 範圍 | 維持 | 範圍說明書,列出據點、部門、系統、介面與排除理由 |
| 5.2 | 資訊安全政策 | 維持 | 最高管理階層核定的政策,公告給員工與相關方 |
| 6.1.2 | 風險評鑑過程(含風險準則) | 保存 | 風險管理程序、風險矩陣與可接受準則 |
| 6.1.3 | 風險處理過程、適用性聲明(SoA)、風險處理計畫 | 保存/維持 | SoA 與風險處理計畫,常和風險評鑑結果放在同一份工作簿 |
| 6.2 | 資訊安全目標 | 保存 | 年度目標、量測方式、負責人與期限 |
| 7.2 | 能力的證據 | 保存 | 職能要求、訓練與證照、經歷、成效評估 |
| 8.1 | 讓人確信流程照規劃執行的資訊 | 程度自訂 | 工單、變更單、排程紀錄,詳細程度由組織判斷 |
| 8.2/8.3 | 風險評鑑結果、風險處理結果 | 保存 | 每次評鑑的風險清單與處理進度 |
| 9.1 | 監督與量測的結果 | 保存 | 指標報表,例如修補時效、訓練完成率 |
| 9.2.2 | 稽核方案的實施與稽核結果 | 保存 | 年度稽核方案、稽核計畫、報告與發現追蹤 |
| 9.3.3 | 管理審查的結果 | 保存 | 會議紀錄與決議、行動追蹤 |
| 10.2 | 不符合的性質、採取的行動與矯正措施結果 | 保存 | 矯正措施單、根因分析、有效性確認 |
附錄 A 也有一些控制本身就帶著文件需求,例如 5.1 的主題式政策、5.9 資產清冊、5.31 法規與合約要求的識別、5.37 文件化作業程序。它們只有在 SoA 判定該控制適用時才需要,不過像資產清冊這類控制,幾乎每個組織都會判定適用。至於 7.3 認知與 7.4 溝通,條文本身沒有要求保存文件化資訊;要不要留紀錄、留什麼,由組織判斷,但留下來會讓證明容易很多。
3. 資源、能力、認知、溝通的證據怎麼準備
第 7 章前四條常被當成「人資的事」,其實它們都會在稽核時被要求拿出證據。7.1 資源沒有規定數量,稽核員多半從結果反推,例如風險處理計畫一延再延、內部稽核沒照方案做,就會追問是不是資源不足、管理審查有沒有處理。7.2 能力是第 7 章裡唯一明文要求保存證據的一條,證據鏈通常是:先定義職務需要什麼能力(職能矩陣),再看人是否具備(學經歷、證照、訓練),不足時採取了什麼行動,最後評估行動是否有效。7.3 認知的對象是所有在組織管控下工作的人,包括派遣與駐點廠商,稽核員最常用的方法是隨機問員工三個問題:政策在哪裡、發現可疑狀況找誰、不遵守會怎樣。7.4 溝通則要求決定溝通什麼、何時、對誰、怎麼溝通,2022 版把 2013 版的「由誰溝通」與「溝通過程」兩項拿掉,但實務上指定對外發言人仍然重要。
4. 管好一份文件的步驟
- 定識別規則:編號、版本、生效日期、撰寫與核准人放在固定位置。
- 依層級決定核准者:政策由最高管理階層核定,程序與作業說明可由權責主管核准,寫在文件管制辦法裡。
- 發行到單一入口:員工只從一個地方取得現行版,用連結取代附件,降低失控副本。
- 依內容設定權限:一般員工可讀、文件管理者可改,含敏感設定的附件限縮閱讀範圍。
- 變更時升版並寫改版摘要,重新審查核准;重大變更通知相關人員。
- 舊版從現行區移除,封存一份並標示作廢,依紀錄保存規則決定保存多久。
- 把法規、客戶規範、雲端服務條款等外來文件列入清單,標明版本與追蹤更新的負責人。
- 定期檢視文件是否仍然適用;頻率由組織決定,常見是每年一次或重大變更時。
5. 常見誤解與稽核常見的不符合
「每個控制都要一份程序書」:標準沒有這樣要求。程序寫多寫少,要看作業的重要性、複雜度與執行頻率;附錄 A 5.37 也是讓組織自己判斷哪些作業需要文件化。不常執行但出錯代價高的作業,例如還原備份、憑證更新、災難切換,最值得寫下來。
「有簽到表就證明有能力」:簽到表只能證明人到了課堂。7.2 還要求評估補足能力的行動是否有效,測驗、實作考核、主管評核或後續績效指標都可以;證明力最強的往往是「這個人實際把事情做對了」的紀錄。
「紀錄放在系統裡就安全了」:如果任何人都能修改或刪除,紀錄就失去證明力。條文 7.5.3 要求適當保護,附錄 A 5.33 再要求防止遺失、偽造與不當銷毀;保存期限標準沒有規定,要依法規、合約、稽核週期與業務需要自訂,並避免含個資的紀錄留得過久。
稽核常見的不符合包括:現場使用的程序不是現行版;文件沒有版本或核准紀錄;外來文件沒有納入管制;紀錄集中在稽核前一兩週產生,或同一天補簽一整年的覆核;關鍵職務沒有定義能力要求;派遣與駐點人員完全沒有納入認知訓練;日誌因空間不足只保存幾天,遠短於自訂的保存期限。
✅ 自我檢測
以下 6 題都是原創情境題,選完會立即顯示對錯與解析;第 5 題是複選,選好後按「送出」。目前得分:0 / 6