🗺️ ISO 27001 地圖
ISO/IEC 27001:2022・ISMS 條文・標準架構與 PDCA

ISMS 的骨架:條文 4–10 與 PDCA

附錄 A 的控制做得再多,如果說不出目標、量不出成效、高層也沒做過決定,就還不算一套管理系統。這一頁把第 4 到 10 章串成一個會自己轉的循環。

條文拼圖:日常活動歸位 PDCA 轉一圈模擬器 量測指標設計器

💡 先搞懂問題

很多組織第一次導入 ISO/IEC 27001,會直接翻到附錄 A 的 93 項控制,一項一項去「做」:裝端點防護、訂密碼規則、請員工簽保密協議。忙了半年,措施做了不少,可是驗證稽核員一問「這些措施為什麼選這幾項?今年的資安目標是什麼?怎麼知道它們有效?誰決定明年要改什麼?」,現場就答不出來。另一種常見情況是驗證那年全員動起來,拿到證書後沒人再管,三年後重新驗證時,文件和現場已經對不起來。

問題出在只看到零件,沒看到骨架。27001 真正要求的是一套會自己運轉的資訊安全管理系統(Information Security Management System,ISMS),要求寫在第 4 到 10 章,全部用「應」(shall)表達,要取得驗證就一條都不能排除。附錄 A 則是控制措施的參考清單,用哪些、不用哪些,要靠風險評鑑決定,並在適用性聲明(Statement of Applicability,SoA)說明理由。

第 4 到 10 章的章名與順序,來自 ISO 所有管理系統標準共用的共同結構(Harmonized Structure,HS),所以和 ISO 9001、ISO 22301 長得很像。要把這七章串起來,最順手的思考工具是 PDCA:規劃(Plan)、執行(Do)、查核(Check)、行動(Act),一圈做完再接下一圈。

P 第 4–7 章 D 第 8 章 C 第 9 章 A 第 10 章 持續 改善 0–3 章:引言、範圍、名詞,沒有可稽核要求 4–10 章:管理系統要求,全部要做 附錄 A:93 項控制,依風險選用並寫進 SoA
上半部是常見的 PDCA 對應方式;下半部是整本標準的三層結構。

生活比喻:一位高中生準備期末考

想像一位高二學生想把數學從 55 分拉到 70 分。他先看清楚處境:考試範圍到第幾章、哪幾個單元最弱、爸媽和導師各自期待什麼。接著家長點頭支持,願意買參考書、週末不再要求他幫忙顧店。然後他把「70 分」寫成目標,排出每週的讀書計畫,準備好參考書、錯題本和固定的讀書時間。

計畫排好就照著讀、照著寫題目。每兩週他寫一份模擬卷、對答案,也請別班老師出一份題目幫他抽考。最後他翻開錯題本,發現錯最多的是機率,原因是公式背了卻不會判斷題型,於是把下一階段的時間多分給機率的題型練習,再開始下一輪。

回到 ISMS:剛才「看清處境、弄清楚誰期待什麼、決定這次考試範圍」對應的就是第 4 章組織全景;家長的支持是第 5 章領導;寫下目標與讀書計畫是第 6 章規劃;參考書與讀書時間是第 7 章支援;照計畫讀書是第 8 章運作;模擬卷、對答案和別班老師抽考,就是第 9 章的量測、內部稽核與管理審查;翻錯題本找原因、調整下一輪,就是第 10 章的矯正措施與持續改善。少了後兩步,再認真也只是一次性的導入專案。

這個比喻有三個地方容易誤導。第一,期末考日期是學校定的,ISMS 裡風險評鑑、內部稽核、管理審查多久做一次,標準只要求「依規劃的間隔」,頻率由組織自行決定。第二,比喻裡每個動作都剛好落在一格,但標準並沒有規定哪一章屬於 PDCA 的哪一步;2013 版之後,本文甚至不再指定一定要用 PDCA,只要求持續改善。第三,學生可以自己對答案,ISMS 的內部稽核卻要求稽核員客觀公正,不能稽核自己負責的工作;讀書計畫也是學生一個人說了算,ISMS 的目標與資源則要最高管理階層參與決定。

🎮 互動實驗室一:條文拼圖

示意組織是一家 160 人的冷鏈物流公司,下面每張卡片是它一年當中的一件 ISMS 日常活動。請把卡片放進它最主要對應的條文章節。桌機可以直接把卡片拖到格子上;手機請先點一下卡片,再點要放的格子。放錯會說明原因,卡片會留著讓你再試一次。

完成 0 / 0
一次就放對 0
放錯次數 0
畫面說明:環上亮起的是這張卡片在常見 PDCA 對應中的位置,中間顯示對應的條號。
P 規劃 Plan

4 組織全景

處境、誰要什麼、範圍

5 領導

高層承諾、政策、職責

6 規劃

風險方法、SoA、目標、變更

7 支援

能力、認知、溝通、文件
D 執行 Do

8 運作

照計畫做、評鑑與處理
C 查核 Check

9 績效評估

量測、內稽、管審
A 行動 Act

10 改善

持續改善、矯正
畫面說明:還沒有動作。先讀上方卡片,想想這件事是在「弄清處境、做決定、做規劃、備資源、照著做、檢查、還是修正」,再放進對應的章。

🎮 互動實驗室二:PDCA 轉一圈

同一家冷鏈物流公司今年最在意的風險,是伺服器與倉儲系統上的高風險弱點遲遲沒修。年初的修補情況是:高風險弱點在 30 天內修好的比例只有 60%(示意)。請依序在 Plan、Do、Check、Act 四步各選一個做法,右邊的圖會畫出這一年的指標變化。每一步都有一個比較好的做法,選完會說明它好在哪、缺在哪;選了較差的做法也能繼續往下走,看看缺口會怎麼一路累積到管理審查。

Plan6.2 目標
Do8.1・8.3
Check9.1
Act9.3・10
畫面說明:從 Plan 開始。先決定今年的資安目標要怎麼寫。
實際狀況(只有模擬器看得到) 組織量到的數據 目標值
畫面說明:縱軸是「高風險弱點 30 天內修補率」,數字都是示意。灰色虛線是真實情況,藍色實線才是組織自己量得到、能拿到管理審查討論的數據。
好做法 0 / 4

🎮 互動實驗室三:量測指標設計器

9.1 要求組織自己決定量什麼、怎麼量、何時量、誰量、誰分析。請替一個資安目標設計一個指標,右邊會即時產生「指標定義卡」,並用六個檢查項目告訴你這個指標能不能在管理審查時派上用場。可以故意選差的選項,看看檢查結果怎麼變。

 
指標品質 0 / 6
    畫面說明:綠色勾是可以直接用的設計,黃色驚嘆號是能用但有隱憂,紅色叉是到管理審查時會派不上用場的缺口。

    📘 原理補完

    整本標準的編排

    第 0 章引言說明標準的目的,並提醒條文的排列順序不代表重要性,也不代表實施順序。第 1 章範圍(Scope)說明這本標準規定的是建立、實施、維持與持續改善 ISMS 的要求,適用於任何類型與規模的組織,也講明要宣稱符合本標準,第 4 到 10 章都不能排除。第 2 章引用標準(Normative references)只列一本 ISO/IEC 27000,第 3 章名詞與定義(Terms and definitions)則直接沿用 27000 的名詞。這三章沒有「應做什麼」,但 27000 最好當成工具書,和 27001 一起讀。

    第 4 到 10 章就是管理系統本身,依共同結構排列。共同結構收錄在 ISO/IEC 導則第 1 部的附錄 SL(Annex SL),前身是 2012 年推出的高階結構(High Level Structure,HLS),2021 年修訂後改稱 HS。各標準在共同的骨架上加入自己的專業內容,27001 加的主要是 6.1.2、6.1.3、8.2、8.3 的資安風險評鑑與處理,以及附錄 A。

    七章各在問什麼

    章英文標題白話在問什麼稽核常看的證據常見對應
    4Context of the organization我們處在什麼環境、誰對資安有什麼要求、ISMS 管到哪裡、有哪些過程內外部議題與利害關係者清單、範圍文件、過程清單P
    5Leadership高層怎麼支持、政策寫了什麼、誰負責什麼資安政策、職責分派、高層訪談、資源核准紀錄P
    6Planning風險怎麼評、怎麼處理、目標是什麼、ISMS 要變更時怎麼規劃風險評鑑方法與結果、SoA、風險處理計畫、資安目標與達成計畫P
    7Support人力、能力、認知、溝通、文件夠不夠能力證據、訓練紀錄、溝通安排、文件管制P(實際上貫穿全程)
    8Operation計畫有沒有照著做,風險評鑑與處理有沒有實際執行運作紀錄、風險評鑑與處理結果、外部提供服務的管制紀錄D
    9Performance evaluation做了有沒有效、哪裡不符合、高層怎麼看量測結果、稽核方案與報告、管理審查紀錄C
    10Improvement怎麼變得更好、出錯了怎麼根治改善行動清單、不符合與矯正措施紀錄A

    表格最後一欄是幫助理解的對應方式,不是標準的規定。2005 年版的 27001 曾經明文採用 PDCA 模型;2013 年版改用共同結構後,本文不再指定 PDCA,只要求持續改善 ISMS,改善模型由組織自行決定。另外要注意 8.2 和 6.1.2 的分工:6.1.2 是規劃風險評鑑的方法與準則,8.2 是依規劃的間隔、或在重大變更時實際去做;6.1.3 和 8.3 的關係也一樣,一邊是規劃處理,一邊是實際執行處理計畫。

    4.4:ISMS 是一組過程,不是一疊文件

    4.4 要求組織依本標準建立、實施、維持並持續改善 ISMS,2022 版補上一個重點:ISMS 包括所需的過程(processes)以及過程之間的交互作用。風險評鑑、變更管理、事件處理、內部稽核這些流程彼此有輸入與輸出,例如事件教訓要流回風險評鑑,內部稽核的發現要流進矯正措施。標準沒有要求一定要畫流程圖或寫 ISMS 手冊,怎麼呈現由組織決定,但稽核員常用追蹤的方式驗證,例如從一筆事件紀錄追到矯正措施,再追到風險評鑑有沒有更新。

    從目標到管理審查:一條要接得起來的線

    6.2 資訊安全目標:要和政策一致、在可行時可以量測、考慮資安要求與風險評鑑處理的結果,並且要被監督、溝通、必要時更新,還要以文件化資訊形式可供取得。規劃達成方式時要決定做什麼、要什麼資源、誰負責、何時完成、怎麼評估結果。目標訂幾個、數值多少,由組織自行決定。

    9.1 監督、量測、分析與評估:組織要自己決定量什麼(包括資安過程與控制)、用什麼方法、何時量、誰量、何時分析與由誰分析,並保留結果作為證據。條文的附註提醒,所選方法要能產生可比較、可再現的結果才算有效,這也是實驗室二裡「每月只數修了幾個」行不通的原因。監督(monitoring)是持續看狀態,量測(measurement)是得出數值,兩者都要規劃。指標清單標準沒有給,ISO/IEC 27004 提供設計量測的指引可以參考。

    9.3 管理審查:最高管理階層要依規劃的間隔檢視 ISMS 是否持續適合、充分、有效。輸入可以歸納成上次決議的處理狀態、內外部議題的變化、利害關係者需要與期望的變化、資安績效的回饋(不符合與矯正、量測結果、稽核結果、目標達成情形)、利害關係者的回饋、風險評鑑結果與風險處理計畫狀態,以及改善機會。結果要包含持續改善機會與 ISMS 變更需求的決定,並留下紀錄。開會頻率、一次開完或分次進行,由組織決定,但最高管理階層要參與。

    10.1 持續改善:要持續改善 ISMS 的適合性、充分性與有效性。改善不只來自出錯,也可以來自量測趨勢、稽核建議、員工提案或新技術;改善方法和數量標準都沒有規定。

    一年轉一圈:常見的年度節奏(示意)

    1. 年初:更新內外部議題與利害關係者要求,依規劃執行風險評鑑,更新風險處理計畫與 SoA,訂出年度資安目標與達成計畫。
    2. 年中:執行風險處理計畫與日常控制,辦意識訓練,按量測計畫每月或每季收集數據並分析。
    3. 下半年:依稽核方案完成內部稽核,把發現事項送進矯正措施。
    4. 年底:召開管理審查,檢視各項輸入,做出改善與變更的決定。
    5. 把管理審查的決議寫進下一年度的目標、預算、風險處理計畫或改善清單,開始下一圈。

    上面的月份只是常見安排,標準沒有規定一年要做幾次風險評鑑、內部稽核或管理審查。小型組織可以把內部稽核分成幾次涵蓋整個範圍,管理審查也可以和既有的經營會議合併,只要紀錄能辨識出管理審查的輸入與結果。

    2013 與 2022 版在第 4 到 10 章的差別

    條文2022 版的變化(白話摘要)
    4.2新增 c 項:要決定利害關係者的要求中,哪些要透過 ISMS 處理。
    4.4明確寫出 ISMS 包含所需的過程及其交互作用。
    6.2目標要被監督、要以文件化資訊形式可供取得,寫得更明確。
    6.3新增「變更的規劃」:要變更 ISMS 時以規劃的方式進行。
    8.1補上為過程訂定準則,並以「外部提供的過程、產品或服務」取代「委外過程」。
    9.2、9.3拆成小節(9.2.1/9.2.2、9.3.1~9.3.3);管理審查輸入新增利害關係者需要與期望的變化。
    10.1、10.2順序對調,持續改善移到最前面,不符合與矯正措施改為 10.2。
    4.1、4.2(2024 Amd 1)2024 年 2 月的修訂:4.1 要判斷氣候變遷是否為相關議題,4.2 加註利害關係者可能有氣候相關要求。標準仍是 27001:2022,沒有轉版期。

    常見誤解與稽核常見的不符合

    「第 7.4 溝通不適用」:第 4 到 10 章不能宣告不適用。能依風險排除的只有附錄 A 的控制,而且每一項排除都要在 SoA 寫出理由。

    把附錄 A 當成全部:控制做得很齊,卻找不到資安目標的達成計畫、內部稽核方案或管理審查紀錄,這類第 6、9 章的缺口在驗證稽核很常見。

    只有 Check 沒有 Act:管理審查有簡報、有簽到,卻沒有任何改善或變更的決議,或決議沒有人追蹤。稽核員常從管理審查決議往回追,看它有沒有變成下一期的目標、預算或矯正措施。

    目標寫成口號:「提升全員資安意識」無法量測,年底只能說「有提升」。比較好的寫法會有數值、期限、負責人,並能追到 9.1 的量測結果。

    指標只量「有沒有做」:訓練場次、掃描次數是活動量,看不出效果。活動指標可以留著當輔助,但至少要有成效指標,而且量測方法前後一致,才比得出趨勢。

    ✅ 自我檢測

    以下 6 題都是原創情境題,選完會立即顯示對錯與解析。目前得分:0 / 6