💡 先搞懂問題
很多組織第一次導入 ISO/IEC 27001,會直接翻到附錄 A 的 93 項控制,一項一項去「做」:裝端點防護、訂密碼規則、請員工簽保密協議。忙了半年,措施做了不少,可是驗證稽核員一問「這些措施為什麼選這幾項?今年的資安目標是什麼?怎麼知道它們有效?誰決定明年要改什麼?」,現場就答不出來。另一種常見情況是驗證那年全員動起來,拿到證書後沒人再管,三年後重新驗證時,文件和現場已經對不起來。
問題出在只看到零件,沒看到骨架。27001 真正要求的是一套會自己運轉的資訊安全管理系統(Information Security Management System,ISMS),要求寫在第 4 到 10 章,全部用「應」(shall)表達,要取得驗證就一條都不能排除。附錄 A 則是控制措施的參考清單,用哪些、不用哪些,要靠風險評鑑決定,並在適用性聲明(Statement of Applicability,SoA)說明理由。
第 4 到 10 章的章名與順序,來自 ISO 所有管理系統標準共用的共同結構(Harmonized Structure,HS),所以和 ISO 9001、ISO 22301 長得很像。要把這七章串起來,最順手的思考工具是 PDCA:規劃(Plan)、執行(Do)、查核(Check)、行動(Act),一圈做完再接下一圈。
生活比喻:一位高中生準備期末考
想像一位高二學生想把數學從 55 分拉到 70 分。他先看清楚處境:考試範圍到第幾章、哪幾個單元最弱、爸媽和導師各自期待什麼。接著家長點頭支持,願意買參考書、週末不再要求他幫忙顧店。然後他把「70 分」寫成目標,排出每週的讀書計畫,準備好參考書、錯題本和固定的讀書時間。
計畫排好就照著讀、照著寫題目。每兩週他寫一份模擬卷、對答案,也請別班老師出一份題目幫他抽考。最後他翻開錯題本,發現錯最多的是機率,原因是公式背了卻不會判斷題型,於是把下一階段的時間多分給機率的題型練習,再開始下一輪。
這個比喻有三個地方容易誤導。第一,期末考日期是學校定的,ISMS 裡風險評鑑、內部稽核、管理審查多久做一次,標準只要求「依規劃的間隔」,頻率由組織自行決定。第二,比喻裡每個動作都剛好落在一格,但標準並沒有規定哪一章屬於 PDCA 的哪一步;2013 版之後,本文甚至不再指定一定要用 PDCA,只要求持續改善。第三,學生可以自己對答案,ISMS 的內部稽核卻要求稽核員客觀公正,不能稽核自己負責的工作;讀書計畫也是學生一個人說了算,ISMS 的目標與資源則要最高管理階層參與決定。
🎮 互動實驗室一:條文拼圖
示意組織是一家 160 人的冷鏈物流公司,下面每張卡片是它一年當中的一件 ISMS 日常活動。請把卡片放進它最主要對應的條文章節。桌機可以直接把卡片拖到格子上;手機請先點一下卡片,再點要放的格子。放錯會說明原因,卡片會留著讓你再試一次。
4 組織全景
5 領導
6 規劃
7 支援
8 運作
9 績效評估
10 改善
🎮 互動實驗室二:PDCA 轉一圈
同一家冷鏈物流公司今年最在意的風險,是伺服器與倉儲系統上的高風險弱點遲遲沒修。年初的修補情況是:高風險弱點在 30 天內修好的比例只有 60%(示意)。請依序在 Plan、Do、Check、Act 四步各選一個做法,右邊的圖會畫出這一年的指標變化。每一步都有一個比較好的做法,選完會說明它好在哪、缺在哪;選了較差的做法也能繼續往下走,看看缺口會怎麼一路累積到管理審查。
🎮 互動實驗室三:量測指標設計器
9.1 要求組織自己決定量什麼、怎麼量、何時量、誰量、誰分析。請替一個資安目標設計一個指標,右邊會即時產生「指標定義卡」,並用六個檢查項目告訴你這個指標能不能在管理審查時派上用場。可以故意選差的選項,看看檢查結果怎麼變。
📘 原理補完
整本標準的編排
第 0 章引言說明標準的目的,並提醒條文的排列順序不代表重要性,也不代表實施順序。第 1 章範圍(Scope)說明這本標準規定的是建立、實施、維持與持續改善 ISMS 的要求,適用於任何類型與規模的組織,也講明要宣稱符合本標準,第 4 到 10 章都不能排除。第 2 章引用標準(Normative references)只列一本 ISO/IEC 27000,第 3 章名詞與定義(Terms and definitions)則直接沿用 27000 的名詞。這三章沒有「應做什麼」,但 27000 最好當成工具書,和 27001 一起讀。
第 4 到 10 章就是管理系統本身,依共同結構排列。共同結構收錄在 ISO/IEC 導則第 1 部的附錄 SL(Annex SL),前身是 2012 年推出的高階結構(High Level Structure,HLS),2021 年修訂後改稱 HS。各標準在共同的骨架上加入自己的專業內容,27001 加的主要是 6.1.2、6.1.3、8.2、8.3 的資安風險評鑑與處理,以及附錄 A。
七章各在問什麼
| 章 | 英文標題 | 白話在問什麼 | 稽核常看的證據 | 常見對應 |
|---|---|---|---|---|
| 4 | Context of the organization | 我們處在什麼環境、誰對資安有什麼要求、ISMS 管到哪裡、有哪些過程 | 內外部議題與利害關係者清單、範圍文件、過程清單 | P |
| 5 | Leadership | 高層怎麼支持、政策寫了什麼、誰負責什麼 | 資安政策、職責分派、高層訪談、資源核准紀錄 | P |
| 6 | Planning | 風險怎麼評、怎麼處理、目標是什麼、ISMS 要變更時怎麼規劃 | 風險評鑑方法與結果、SoA、風險處理計畫、資安目標與達成計畫 | P |
| 7 | Support | 人力、能力、認知、溝通、文件夠不夠 | 能力證據、訓練紀錄、溝通安排、文件管制 | P(實際上貫穿全程) |
| 8 | Operation | 計畫有沒有照著做,風險評鑑與處理有沒有實際執行 | 運作紀錄、風險評鑑與處理結果、外部提供服務的管制紀錄 | D |
| 9 | Performance evaluation | 做了有沒有效、哪裡不符合、高層怎麼看 | 量測結果、稽核方案與報告、管理審查紀錄 | C |
| 10 | Improvement | 怎麼變得更好、出錯了怎麼根治 | 改善行動清單、不符合與矯正措施紀錄 | A |
表格最後一欄是幫助理解的對應方式,不是標準的規定。2005 年版的 27001 曾經明文採用 PDCA 模型;2013 年版改用共同結構後,本文不再指定 PDCA,只要求持續改善 ISMS,改善模型由組織自行決定。另外要注意 8.2 和 6.1.2 的分工:6.1.2 是規劃風險評鑑的方法與準則,8.2 是依規劃的間隔、或在重大變更時實際去做;6.1.3 和 8.3 的關係也一樣,一邊是規劃處理,一邊是實際執行處理計畫。
4.4:ISMS 是一組過程,不是一疊文件
4.4 要求組織依本標準建立、實施、維持並持續改善 ISMS,2022 版補上一個重點:ISMS 包括所需的過程(processes)以及過程之間的交互作用。風險評鑑、變更管理、事件處理、內部稽核這些流程彼此有輸入與輸出,例如事件教訓要流回風險評鑑,內部稽核的發現要流進矯正措施。標準沒有要求一定要畫流程圖或寫 ISMS 手冊,怎麼呈現由組織決定,但稽核員常用追蹤的方式驗證,例如從一筆事件紀錄追到矯正措施,再追到風險評鑑有沒有更新。
從目標到管理審查:一條要接得起來的線
6.2 資訊安全目標:要和政策一致、在可行時可以量測、考慮資安要求與風險評鑑處理的結果,並且要被監督、溝通、必要時更新,還要以文件化資訊形式可供取得。規劃達成方式時要決定做什麼、要什麼資源、誰負責、何時完成、怎麼評估結果。目標訂幾個、數值多少,由組織自行決定。
9.1 監督、量測、分析與評估:組織要自己決定量什麼(包括資安過程與控制)、用什麼方法、何時量、誰量、何時分析與由誰分析,並保留結果作為證據。條文的附註提醒,所選方法要能產生可比較、可再現的結果才算有效,這也是實驗室二裡「每月只數修了幾個」行不通的原因。監督(monitoring)是持續看狀態,量測(measurement)是得出數值,兩者都要規劃。指標清單標準沒有給,ISO/IEC 27004 提供設計量測的指引可以參考。
9.3 管理審查:最高管理階層要依規劃的間隔檢視 ISMS 是否持續適合、充分、有效。輸入可以歸納成上次決議的處理狀態、內外部議題的變化、利害關係者需要與期望的變化、資安績效的回饋(不符合與矯正、量測結果、稽核結果、目標達成情形)、利害關係者的回饋、風險評鑑結果與風險處理計畫狀態,以及改善機會。結果要包含持續改善機會與 ISMS 變更需求的決定,並留下紀錄。開會頻率、一次開完或分次進行,由組織決定,但最高管理階層要參與。
10.1 持續改善:要持續改善 ISMS 的適合性、充分性與有效性。改善不只來自出錯,也可以來自量測趨勢、稽核建議、員工提案或新技術;改善方法和數量標準都沒有規定。
一年轉一圈:常見的年度節奏(示意)
- 年初:更新內外部議題與利害關係者要求,依規劃執行風險評鑑,更新風險處理計畫與 SoA,訂出年度資安目標與達成計畫。
- 年中:執行風險處理計畫與日常控制,辦意識訓練,按量測計畫每月或每季收集數據並分析。
- 下半年:依稽核方案完成內部稽核,把發現事項送進矯正措施。
- 年底:召開管理審查,檢視各項輸入,做出改善與變更的決定。
- 把管理審查的決議寫進下一年度的目標、預算、風險處理計畫或改善清單,開始下一圈。
上面的月份只是常見安排,標準沒有規定一年要做幾次風險評鑑、內部稽核或管理審查。小型組織可以把內部稽核分成幾次涵蓋整個範圍,管理審查也可以和既有的經營會議合併,只要紀錄能辨識出管理審查的輸入與結果。
2013 與 2022 版在第 4 到 10 章的差別
| 條文 | 2022 版的變化(白話摘要) |
|---|---|
| 4.2 | 新增 c 項:要決定利害關係者的要求中,哪些要透過 ISMS 處理。 |
| 4.4 | 明確寫出 ISMS 包含所需的過程及其交互作用。 |
| 6.2 | 目標要被監督、要以文件化資訊形式可供取得,寫得更明確。 |
| 6.3 | 新增「變更的規劃」:要變更 ISMS 時以規劃的方式進行。 |
| 8.1 | 補上為過程訂定準則,並以「外部提供的過程、產品或服務」取代「委外過程」。 |
| 9.2、9.3 | 拆成小節(9.2.1/9.2.2、9.3.1~9.3.3);管理審查輸入新增利害關係者需要與期望的變化。 |
| 10.1、10.2 | 順序對調,持續改善移到最前面,不符合與矯正措施改為 10.2。 |
| 4.1、4.2(2024 Amd 1) | 2024 年 2 月的修訂:4.1 要判斷氣候變遷是否為相關議題,4.2 加註利害關係者可能有氣候相關要求。標準仍是 27001:2022,沒有轉版期。 |
常見誤解與稽核常見的不符合
「第 7.4 溝通不適用」:第 4 到 10 章不能宣告不適用。能依風險排除的只有附錄 A 的控制,而且每一項排除都要在 SoA 寫出理由。
把附錄 A 當成全部:控制做得很齊,卻找不到資安目標的達成計畫、內部稽核方案或管理審查紀錄,這類第 6、9 章的缺口在驗證稽核很常見。
只有 Check 沒有 Act:管理審查有簡報、有簽到,卻沒有任何改善或變更的決議,或決議沒有人追蹤。稽核員常從管理審查決議往回追,看它有沒有變成下一期的目標、預算或矯正措施。
目標寫成口號:「提升全員資安意識」無法量測,年底只能說「有提升」。比較好的寫法會有數值、期限、負責人,並能追到 9.1 的量測結果。
指標只量「有沒有做」:訓練場次、掃描次數是活動量,看不出效果。活動指標可以留著當輔助,但至少要有成效指標,而且量測方法前後一致,才比得出趨勢。
✅ 自我檢測
以下 6 題都是原創情境題,選完會立即顯示對錯與解析。目前得分:0 / 6