🗺️ ISO 27001 地圖
ISO/IEC 27001:2022・稽核與驗證・內部稽核

內部稽核模擬:從計畫到開出發現

內部稽核不是拿檢查表打勾,而是依計畫找出可以查證的證據,對照準則後寫出一條站得住腳的發現。

稽核現場:收集證據卡再下判斷 稽核原則分診 抽樣計算器(示意)

💡 先搞懂問題

很多公司的第一次內部稽核長這樣:年底前一個月才想起來要做,ISMS 負責人拿著網路下載的檢查表,到各部門逐條問「有沒有存取控制程序?」,部門主管回答「有」,就打一個勾。一天跑完六個部門,全部「符合」。三個月後驗證機構來了,稽核員請人資匯出離職名單、自己挑了五個人去查帳號,兩個帳號還能登入。

問題不在大家不認真,而在少了方法。條文 9.2 要求的內部稽核(internal audit)是組織自己對 ISMS 做的檢查,也叫第一方稽核(first-party audit),目的是確認 ISMS 符合組織自己的要求與標準要求,並且有效運作。要做得可信,需要幾個環節:一年或一個週期的整體安排叫稽核方案(audit programme);單次稽核的目標、範圍與時程叫稽核計畫(audit plan);拿來對照的依據叫稽核準則(audit criteria);現場看到、可以查證的事實叫稽核證據(audit evidence);證據對照準則後得到的判斷,才是稽核發現(audit findings)。

怎麼稽核的方法,多數組織參考 ISO 19011 這份管理系統稽核指引,它在 2026 年發布第四版,取代通行多年的 2018 年版。ISO 19011 是指引,不是拿來驗證的要求標準,但它提供的原則與步驟,正好補上條文 9.2 沒有細說的部分。

稽核方案(9.2.2) 一個週期:稽核什麼、多常、誰來 稽核計畫(單次) 目標・範圍・準則・時程・分工 抽查紀錄 訪談 現場觀察 稽核證據 × 稽核準則 稽核發現 符合・不符合・觀察(改善機會) 10.2 矯正措施 9.3 管理審查輸入
從方案到發現,每一步都要留下可追溯的紀錄。

生活比喻:校內模擬考

想像一所高中準備學測前的模擬考。教務處在學期初就排好整學期的考程:哪幾週考哪幾科、上次考差的單元這次多出幾題,這是整體安排。每一場考試另外有自己的範圍、時間、考場與監考老師,而且監考與閱卷由別班老師負責,免得自己班的老師不自覺放水。閱卷時只能看卷面上寫了什麼,不能因為「這個學生平常很認真」就多給分。考完後,分數會交給導師與教務處,導師要找出全班普遍沒學會的單元,安排補救教學,下次模擬考再看有沒有進步。

回到 ISMS:整學期考程對應稽核方案,條文 9.2.2 要求方案考量流程的重要性與前次稽核結果,正像考差的單元多出題;每場考試的安排對應稽核計畫;別班老師監考對應條文要求的稽核員客觀與公正,最基本的做法是不稽核自己的工作;只看卷面對應以證據為基礎,結論必須來自查得到的紀錄、訪談與觀察;導師找出沒學會的單元並補救,對應發現進入條文 10.2 的矯正措施,結果也成為 9.3 管理審查的輸入。

這個比喻有三個地方和實際不同。模擬考考的是學生,內部稽核考的卻是制度與流程,發現問題時要追的是「流程哪裡出錯」,不是找一個人來責備。模擬考的題目事先固定,稽核則可以順著現場線索追下去,檢查表只是提醒,不該限制範圍。另外,閱卷只挑錯,稽核則同樣要確認哪些地方做得好,報告裡記下有效的做法,對管理階層一樣有用。

🎮 互動實驗室一:稽核現場

四個虛構組織的內部稽核現場,每個都有受稽單位、稽核準則與時間預算(示意)。請在預算內選擇要抽查的紀錄、訪談的人與觀察的地點,每個動作會花掉時間並給你一張證據卡。證據夠了就選出判斷結果,並點選依據的條號,按「提出發現」看稽核組長的講評。

已提出發現 0 / 4
判斷與條號都正確 0

🗂️ 證據卡匣

⚖️ 你的判斷

📌 依據條號(可複選,只寫條號)

畫面說明:先讀稽核準則,想想要證明「有做、做得對、做得持續」需要看哪些東西,再開始收集證據。

🎮 互動實驗室二:稽核原則分診

ISO 19011 列出七項稽核原則。每張卡片是一段原創的稽核情境,請判斷它最主要違反了哪一項原則。答完會顯示判斷線索,右側清單會累計每項原則被違反的次數。

得分 0 / 0
連續答對 0
    畫面說明:先找出情境裡稽核員「哪裡做得讓人不信任」,再對應到原則。

    🎮 互動實驗室三:抽樣計算器示意

    稽核不可能逐筆檢查,只能抽樣。選一種母體或自己調整母體大小,再選風險等級,計算器會依一張示意的經驗表建議樣本數,並算出「如果母體裡藏著幾筆不合格,這樣抽能抓到至少一筆的機率」。按「抽一次」看實際抽到哪幾筆。

    10建議樣本數(示意)
    6不合格筆數
    0%至少抓到 1 筆的機率
    未抽到抽到、合格未抽到的不合格抽到的不合格
    畫面說明:每一格代表母體中的一筆紀錄。按「抽一次」後,綠色是抽到的樣本,淡紅色是藏在母體裡、這次沒被抽到的不合格紀錄。

    示意經驗表:母體大小 × 風險 → 樣本數

    母體大小(常見例子)低風險中風險高風險
    1~4 筆(每季一次的覆核)12全部
    5~12 筆(每月一次的作業)234
    13~52 筆(每週一次、離職名單)358
    53~250 筆(每日紀錄、變更單)51015
    251 筆以上(帳號、工單)102025

    這張表是教學用的示意數字,不是 ISO 19011、ISO/IEC 27001 或任何驗證規則的規定。實際樣本數由稽核方案與稽核員依風險、前次結果與時間判斷;驗證機構的抽樣做法以其公告與稽核計畫為準。

    📘 原理補完

    1. 條文 9.2 要求什麼、哪些由組織決定

    條文 9.2 Internal audit 在 2022 版拆成兩小段:9.2.1 General 說明內部稽核要依規劃的間隔進行,確認 ISMS 符合組織自己的要求與標準要求,並有效實施與維持;9.2.2 Internal audit programme 說明稽核方案要怎麼建立。2013 版的內容大致相同,只是寫在同一條裡。下表用標準要求與常見做法區分哪些是條文規定、哪些是組織自己的選擇。

    項目條文怎麼說(白話)組織自行決定的部分常見做法
    頻率標準要求依規劃的間隔進行,方案要考量流程重要性與前次結果一年幾次、分幾梯每年至少涵蓋全範圍一次;高風險流程排得更密
    方案內容標準要求包含頻率、方法、職責、規劃要求與報告用什麼格式呈現年度方案表:部門、條文、附錄 A 控制、月份、稽核員
    準則與範圍標準要求每次稽核都要界定準則與範圍一次看幾個部門、幾條控制寫在每次的稽核計畫與通知裡
    稽核員標準要求選擇稽核員並執行稽核時,確保客觀與公正;能力屬於 7.2要不要證照、受訓幾小時、內部或委外交叉稽核,不稽核自己的工作;建立稽核員名冊
    報告標準要求結果報告給相關管理階層報告格式、多久內交出結束會議口頭說明,一到兩週內交書面報告
    證據標準要求方案的實施與稽核結果要有文件化資訊作為證據存在哪個系統計畫、檢查表、報告、發現追蹤表一起歸檔

    2. 一次內部稽核的步驟

    1. 依稽核方案確認這次的目標、範圍與準則,指派與受稽單位無隸屬關係的稽核員。
    2. 寫稽核計畫並事先通知受稽單位,請對方安排受訪者與有權限調閱紀錄的人。
    3. 準備檢查表,把問題寫成「要看什麼證據」,例如「抽五筆離職帳號,確認停用日期」。
    4. 起始會議說明範圍、方法與時程,接著到現場抽查紀錄、訪談第一線人員、觀察實際做法。
    5. 把證據和準則對照,形成發現;說法要有紀錄或觀察佐證,樣本要記下來源與編號。
    6. 結束會議說明發現與分級,讓受稽單位確認事實,有爭議也要記錄下來。
    7. 交出稽核報告,不符合事項進入條文 10.2 的矯正措施,稽核員追蹤並確認有效。
    8. 稽核結果作為 9.3 管理審查的輸入,並回頭檢討稽核方案本身是否需要調整。

    3. 發現怎麼分級

    驗證稽核的主要與次要不符合,定義來自驗證機構要遵循的 ISO/IEC 17021-1:差別不在錯了幾筆,而在是否影響管理系統達成預期結果的能力。內部稽核不受 17021-1 約束,但多數組織會沿用同樣的分級,並寫進自己的內部稽核程序,讓不同稽核員判斷一致。「觀察」與「改善機會」沒有統一定義,各驗證機構的名稱與用法不同,以該機構的說明為準。

    等級判斷重點示意例子後續處理
    符合證據顯示準則有被滿足,而且做法持續抽三天訪客紀錄全部完整,現場觀察也一致記錄看了哪些證據;良好做法可寫進報告
    次要不符合違反要求,但屬於單點或偶發,不影響 ISMS 達成預期結果四季權限覆核漏了一季,其他機制有效找根因、矯正,下次稽核確認
    主要不符合整條要求沒做、關鍵控制長期失效,或多個次要不符合指向同一個系統性問題備份失敗三週沒人知道、從未做過還原測試、前次不符合未矯正立即處置並矯正;驗證稽核時須在期限內完成並經確認
    觀察目前沒有違反要求,但有演變成不符合的風險教材上的舊通報信箱還能轉寄,但沒人管登記追蹤,評估是否採取行動並留下紀錄

    寫一條站得住腳的不符合,至少要有三個部分:準則(違反了哪一條要求,只寫條號與組織文件名稱即可)、證據(看了哪些紀錄、樣本編號、訪談對象、觀察時間)、陳述(用一句話說明哪裡沒有符合)。沒有證據的陳述,受稽單位不會服氣,管理審查也無從判斷。

    4. 稽核原則與內部稽核員

    ISO 19011 的七項稽核原則是:誠信(Integrity)、公正呈現(Fair presentation)、應有的專業審慎(Due professional care)、保密(Confidentiality)、獨立性(Independence)、以證據為基礎的方法(Evidence-based approach)、以風險為基礎的方法(Risk-based approach)。前六項延續自較早的版本,風險基礎方法是 2018 年版加入的;2026 年第四版的公開資料顯示原則架構沒有改變,細節以標準本文為準。這些原則不會被拿來開不符合,但違反它們的稽核結果通常站不住腳。

    內部稽核員要具備什麼資格,標準沒有規定,不要求證照,由組織依條文 7.2 決定能力要求並保存證據。常見做法是從不同部門挑選熟悉流程、溝通能力好的人,送去上內部稽核員課程,再跟著資深稽核員實際稽核幾次。小型組織人手不足時,可以交叉稽核或委託外部人員,但稽核方案與後續矯正仍然是組織自己的責任。ISO/IEC 27007 則補充了 ISMS 稽核時需要的資安知識與考量。

    5. 常見誤解與稽核常見的不符合

    「全部符合代表做得好」:一份全部「符合」、卻沒有寫看了哪些證據的內稽報告,在驗證稽核員眼中說服力很低。報告要能被別人複核,才算有效的內部稽核。

    「只稽核條文就好」:內部稽核的範圍是整個 ISMS,包括 SoA 判定適用的附錄 A 控制。只看第 4~10 章的文件,不碰實際運作的控制,等於只檢查了說明書。

    「讓受稽單位先準備好樣本」:受稽單位挑的樣本通常是最漂亮的那幾筆。比較好的做法是請對方即時從系統匯出完整清單,由稽核員自己挑選。

    驗證稽核時常見的不符合包括:沒有稽核方案,或方案沒有考量流程重要性與前次結果;稽核員稽核自己的部門;內部稽核員沒有任何能力證據;發現沒有進入矯正措施或長期未結案;第一次驗證前沒有完成一輪涵蓋全範圍的內部稽核。最後一點的實際期待以驗證機構的要求為準。

    ✅ 自我檢測

    以下 6 題都是原創情境題,選完會立即顯示對錯與解析;第 5 題是複選,選好後按「送出」。目前得分:0 / 6