💡 先搞懂問題
很多公司的第一次內部稽核長這樣:年底前一個月才想起來要做,ISMS 負責人拿著網路下載的檢查表,到各部門逐條問「有沒有存取控制程序?」,部門主管回答「有」,就打一個勾。一天跑完六個部門,全部「符合」。三個月後驗證機構來了,稽核員請人資匯出離職名單、自己挑了五個人去查帳號,兩個帳號還能登入。
問題不在大家不認真,而在少了方法。條文 9.2 要求的內部稽核(internal audit)是組織自己對 ISMS 做的檢查,也叫第一方稽核(first-party audit),目的是確認 ISMS 符合組織自己的要求與標準要求,並且有效運作。要做得可信,需要幾個環節:一年或一個週期的整體安排叫稽核方案(audit programme);單次稽核的目標、範圍與時程叫稽核計畫(audit plan);拿來對照的依據叫稽核準則(audit criteria);現場看到、可以查證的事實叫稽核證據(audit evidence);證據對照準則後得到的判斷,才是稽核發現(audit findings)。
怎麼稽核的方法,多數組織參考 ISO 19011 這份管理系統稽核指引,它在 2026 年發布第四版,取代通行多年的 2018 年版。ISO 19011 是指引,不是拿來驗證的要求標準,但它提供的原則與步驟,正好補上條文 9.2 沒有細說的部分。
生活比喻:校內模擬考
想像一所高中準備學測前的模擬考。教務處在學期初就排好整學期的考程:哪幾週考哪幾科、上次考差的單元這次多出幾題,這是整體安排。每一場考試另外有自己的範圍、時間、考場與監考老師,而且監考與閱卷由別班老師負責,免得自己班的老師不自覺放水。閱卷時只能看卷面上寫了什麼,不能因為「這個學生平常很認真」就多給分。考完後,分數會交給導師與教務處,導師要找出全班普遍沒學會的單元,安排補救教學,下次模擬考再看有沒有進步。
這個比喻有三個地方和實際不同。模擬考考的是學生,內部稽核考的卻是制度與流程,發現問題時要追的是「流程哪裡出錯」,不是找一個人來責備。模擬考的題目事先固定,稽核則可以順著現場線索追下去,檢查表只是提醒,不該限制範圍。另外,閱卷只挑錯,稽核則同樣要確認哪些地方做得好,報告裡記下有效的做法,對管理階層一樣有用。
🎮 互動實驗室一:稽核現場
四個虛構組織的內部稽核現場,每個都有受稽單位、稽核準則與時間預算(示意)。請在預算內選擇要抽查的紀錄、訪談的人與觀察的地點,每個動作會花掉時間並給你一張證據卡。證據夠了就選出判斷結果,並點選依據的條號,按「提出發現」看稽核組長的講評。
🗂️ 證據卡匣
⚖️ 你的判斷
📌 依據條號(可複選,只寫條號)
🎮 互動實驗室二:稽核原則分診
ISO 19011 列出七項稽核原則。每張卡片是一段原創的稽核情境,請判斷它最主要違反了哪一項原則。答完會顯示判斷線索,右側清單會累計每項原則被違反的次數。
🎮 互動實驗室三:抽樣計算器示意
稽核不可能逐筆檢查,只能抽樣。選一種母體或自己調整母體大小,再選風險等級,計算器會依一張示意的經驗表建議樣本數,並算出「如果母體裡藏著幾筆不合格,這樣抽能抓到至少一筆的機率」。按「抽一次」看實際抽到哪幾筆。
示意經驗表:母體大小 × 風險 → 樣本數
| 母體大小(常見例子) | 低風險 | 中風險 | 高風險 |
|---|---|---|---|
| 1~4 筆(每季一次的覆核) | 1 | 2 | 全部 |
| 5~12 筆(每月一次的作業) | 2 | 3 | 4 |
| 13~52 筆(每週一次、離職名單) | 3 | 5 | 8 |
| 53~250 筆(每日紀錄、變更單) | 5 | 10 | 15 |
| 251 筆以上(帳號、工單) | 10 | 20 | 25 |
這張表是教學用的示意數字,不是 ISO 19011、ISO/IEC 27001 或任何驗證規則的規定。實際樣本數由稽核方案與稽核員依風險、前次結果與時間判斷;驗證機構的抽樣做法以其公告與稽核計畫為準。
📘 原理補完
1. 條文 9.2 要求什麼、哪些由組織決定
條文 9.2 Internal audit 在 2022 版拆成兩小段:9.2.1 General 說明內部稽核要依規劃的間隔進行,確認 ISMS 符合組織自己的要求與標準要求,並有效實施與維持;9.2.2 Internal audit programme 說明稽核方案要怎麼建立。2013 版的內容大致相同,只是寫在同一條裡。下表用標準要求與常見做法區分哪些是條文規定、哪些是組織自己的選擇。
| 項目 | 條文怎麼說(白話) | 組織自行決定的部分 | 常見做法 |
|---|---|---|---|
| 頻率 | 標準要求依規劃的間隔進行,方案要考量流程重要性與前次結果 | 一年幾次、分幾梯 | 每年至少涵蓋全範圍一次;高風險流程排得更密 |
| 方案內容 | 標準要求包含頻率、方法、職責、規劃要求與報告 | 用什麼格式呈現 | 年度方案表:部門、條文、附錄 A 控制、月份、稽核員 |
| 準則與範圍 | 標準要求每次稽核都要界定準則與範圍 | 一次看幾個部門、幾條控制 | 寫在每次的稽核計畫與通知裡 |
| 稽核員 | 標準要求選擇稽核員並執行稽核時,確保客觀與公正;能力屬於 7.2 | 要不要證照、受訓幾小時、內部或委外 | 交叉稽核,不稽核自己的工作;建立稽核員名冊 |
| 報告 | 標準要求結果報告給相關管理階層 | 報告格式、多久內交出 | 結束會議口頭說明,一到兩週內交書面報告 |
| 證據 | 標準要求方案的實施與稽核結果要有文件化資訊作為證據 | 存在哪個系統 | 計畫、檢查表、報告、發現追蹤表一起歸檔 |
2. 一次內部稽核的步驟
- 依稽核方案確認這次的目標、範圍與準則,指派與受稽單位無隸屬關係的稽核員。
- 寫稽核計畫並事先通知受稽單位,請對方安排受訪者與有權限調閱紀錄的人。
- 準備檢查表,把問題寫成「要看什麼證據」,例如「抽五筆離職帳號,確認停用日期」。
- 起始會議說明範圍、方法與時程,接著到現場抽查紀錄、訪談第一線人員、觀察實際做法。
- 把證據和準則對照,形成發現;說法要有紀錄或觀察佐證,樣本要記下來源與編號。
- 結束會議說明發現與分級,讓受稽單位確認事實,有爭議也要記錄下來。
- 交出稽核報告,不符合事項進入條文 10.2 的矯正措施,稽核員追蹤並確認有效。
- 稽核結果作為 9.3 管理審查的輸入,並回頭檢討稽核方案本身是否需要調整。
3. 發現怎麼分級
驗證稽核的主要與次要不符合,定義來自驗證機構要遵循的 ISO/IEC 17021-1:差別不在錯了幾筆,而在是否影響管理系統達成預期結果的能力。內部稽核不受 17021-1 約束,但多數組織會沿用同樣的分級,並寫進自己的內部稽核程序,讓不同稽核員判斷一致。「觀察」與「改善機會」沒有統一定義,各驗證機構的名稱與用法不同,以該機構的說明為準。
| 等級 | 判斷重點 | 示意例子 | 後續處理 |
|---|---|---|---|
| 符合 | 證據顯示準則有被滿足,而且做法持續 | 抽三天訪客紀錄全部完整,現場觀察也一致 | 記錄看了哪些證據;良好做法可寫進報告 |
| 次要不符合 | 違反要求,但屬於單點或偶發,不影響 ISMS 達成預期結果 | 四季權限覆核漏了一季,其他機制有效 | 找根因、矯正,下次稽核確認 |
| 主要不符合 | 整條要求沒做、關鍵控制長期失效,或多個次要不符合指向同一個系統性問題 | 備份失敗三週沒人知道、從未做過還原測試、前次不符合未矯正 | 立即處置並矯正;驗證稽核時須在期限內完成並經確認 |
| 觀察 | 目前沒有違反要求,但有演變成不符合的風險 | 教材上的舊通報信箱還能轉寄,但沒人管 | 登記追蹤,評估是否採取行動並留下紀錄 |
寫一條站得住腳的不符合,至少要有三個部分:準則(違反了哪一條要求,只寫條號與組織文件名稱即可)、證據(看了哪些紀錄、樣本編號、訪談對象、觀察時間)、陳述(用一句話說明哪裡沒有符合)。沒有證據的陳述,受稽單位不會服氣,管理審查也無從判斷。
4. 稽核原則與內部稽核員
ISO 19011 的七項稽核原則是:誠信(Integrity)、公正呈現(Fair presentation)、應有的專業審慎(Due professional care)、保密(Confidentiality)、獨立性(Independence)、以證據為基礎的方法(Evidence-based approach)、以風險為基礎的方法(Risk-based approach)。前六項延續自較早的版本,風險基礎方法是 2018 年版加入的;2026 年第四版的公開資料顯示原則架構沒有改變,細節以標準本文為準。這些原則不會被拿來開不符合,但違反它們的稽核結果通常站不住腳。
內部稽核員要具備什麼資格,標準沒有規定,不要求證照,由組織依條文 7.2 決定能力要求並保存證據。常見做法是從不同部門挑選熟悉流程、溝通能力好的人,送去上內部稽核員課程,再跟著資深稽核員實際稽核幾次。小型組織人手不足時,可以交叉稽核或委託外部人員,但稽核方案與後續矯正仍然是組織自己的責任。ISO/IEC 27007 則補充了 ISMS 稽核時需要的資安知識與考量。
5. 常見誤解與稽核常見的不符合
「全部符合代表做得好」:一份全部「符合」、卻沒有寫看了哪些證據的內稽報告,在驗證稽核員眼中說服力很低。報告要能被別人複核,才算有效的內部稽核。
「只稽核條文就好」:內部稽核的範圍是整個 ISMS,包括 SoA 判定適用的附錄 A 控制。只看第 4~10 章的文件,不碰實際運作的控制,等於只檢查了說明書。
「讓受稽單位先準備好樣本」:受稽單位挑的樣本通常是最漂亮的那幾筆。比較好的做法是請對方即時從系統匯出完整清單,由稽核員自己挑選。
驗證稽核時常見的不符合包括:沒有稽核方案,或方案沒有考量流程重要性與前次結果;稽核員稽核自己的部門;內部稽核員沒有任何能力證據;發現沒有進入矯正措施或長期未結案;第一次驗證前沒有完成一輪涵蓋全範圍的內部稽核。最後一點的實際期待以驗證機構的要求為準。
✅ 自我檢測
以下 6 題都是原創情境題,選完會立即顯示對錯與解析;第 5 題是複選,選好後按「送出」。目前得分:0 / 6