💡 先搞懂問題
很多組織第一次做風險評鑑,是發一張試算表給各部門,請大家把「覺得有風險的事」填上去,再標高、中、低。表格收回來後會發現三個麻煩:同一件事在不同部門被評成不同等級;評「高」的項目多到排不出先後;明年再做一次,分數變了卻說不出為什麼變。這樣的結果拿去跟總經理要預算,很難說服人。
ISO/IEC 27001:2022 第 6.1.2 條處理的正是這件事。它要求組織先定義一套資訊安全風險評鑑(information security risk assessment)過程:事先講好怎麼評分、多高算不能接受,接著找出可能讓資訊的機密性、完整性、可用性受損的風險,替每一項指定風險擁有者(risk owner),評估它發生的可能性與後果,最後對照準則排出處理順序。第 8.2 條再要求組織依規劃的間隔,以及遇到重大變更時,照這套方法實際執行並保存結果。
生活比喻:急診室的檢傷分類
週末晚上的急診室同時湧進十幾位病人:有人發燒、有人手指割傷、有人胸口悶痛。如果誰喊得大聲就先看誰,最危急的人可能被耽誤。所以病人一進門,檢傷護理師會先量血壓、心跳、血氧,問疼痛程度,再對照一份寫好的分級標準給出級數。級數決定看診順序,也決定多久內一定要有醫師處理。
這套做法有用,是因為標準先寫好了,而且寫得夠具體。換一位護理師來分,同一位病人多半會得到相同的級數;今年和去年的急診量也能用同樣的級數比較。至於某位病人最後要開刀、吃藥還是回家觀察,則由主治醫師和病人決定,那已經是下一個步驟。
比喻有兩處和實際不同。第一,急診的檢傷標準是全國統一的,ISMS 的風險準則卻由每個組織依自己的規模、業務與承受能力自訂,標準不提供分級表,也不規定要用 3×3 或 5×5。第二,檢傷看的是已經發生的病況,風險評鑑評的是還沒發生的事,「可能性」本質上是推估,所以準則要盡量連結到看得見的依據,例如過去幾年的事件紀錄、同業案例、系統弱點掃描結果,而不是評估者的直覺。
🎮 互動實驗室一:風險矩陣計算器
下面是一家虛構組織的風險清單。用滑桿調整每一項的可能性與後果(各 1~5 分,示意),風險值等於兩者相乘,會即時落在右邊(手機在上方)的 5×5 熱圖上,並和接受準則比較。上方可以切換「情境型」與「資產型」兩種識別方式:兩份清單是同一家組織、同一批人做的,請留意哪些風險只在其中一種方式裡出現。按「對照示範評分」可以看一份依準則評出的參考分數與理由。
接受準則(示意):風險值 12 分以上必須處理;6~11 分由風險擁有者決定處理或接受;5 分以下可接受。
🎮 互動實驗室二:評分準則一致性測驗
同一家工廠請兩位主管各自替風險打分,當時還沒有評分準則。每張卡片會先顯示事實,以及兩位主管憑感覺給的分數。請打開下方的評分準則(示意),依事實重新選出可能性與後果,再按「送出評分」。系統會說明正確分數對應準則的哪一條,並把兩位主管、你和準則參考值的風險值畫在同一條尺上。共 12 張卡。
可能性評分準則(示意)
- 極少:本組織從未發生,同業也罕見
- 不太可能:本組織過去 3 年未發生,但同業有案例
- 可能:本組織過去 3 年內發生過 1~2 次
- 很可能:本組織每年發生 1~3 次
- 幾乎確定:本組織每年發生 4 次以上
依據是事件紀錄與同業資訊,不是「感覺常常發生」。
後果評分準則(示意,各面向取最高)
- 輕微:中斷少於 1 小時;損失 5 萬元以下;不涉及個資或客戶機密
- 有限:中斷 1~4 小時;損失 5~50 萬元;僅內部資料外流
- 中度:中斷 4~24 小時;損失 50~300 萬元;個資或客戶機密少於 100 筆
- 嚴重:中斷 1~3 天;損失 300~1,000 萬元;個資 100 筆以上或客戶機密圖面外流
- 重大:中斷超過 3 天;損失超過 1,000 萬元;主要客戶終止合作或重大裁罰
方法文件規定:評分時把已經實施且有效的控制算進去。
📘 原理補完
6.1.2 要組織做哪些事
把 6.1.2 的要求用白話整理,可以分成下面五步。標準只規定「要有」這些元素,至於用什麼表格、幾級分數、相乘還是查表,都由組織自行決定。
- 建立並維持風險準則:包含風險接受準則,以及執行評鑑時用的評分準則。
- 確保這套過程重複執行時,能得到一致、有效而且可以互相比較的結果。
- 識別與資訊機密性、完整性、可用性喪失有關的風險,並為每一項指定風險擁有者。
- 分析風險:評估真的發生時可能造成的後果,以及實際發生的可能性,據此決定風險等級。
- 評估風險:拿分析結果對照準則,決定哪些需要處理,並排出優先順序。
這個過程本身要保存文件化資訊(通常是一份風險評鑑方法或程序)。第 8.2 條則要求依規劃的間隔,以及有重大變更提出或發生時,照這套方法實際執行並保存結果,常見做法是每年全面評鑑一次,另外在新系統上線、組織改組、搬遷機房或發生重大事件時做局部評鑑;頻率和「重大變更」的定義都由組織自訂。
情境型與資產型:兩種識別方式怎麼選
實驗室一的兩份清單示範了同一家組織用兩種方式找風險的結果。ISO/IEC 27005:2022 這份風險管理指引把它們並列為互補的做法:情境型在 27005 的用語是事件型(event-based),從「什麼來源、透過什麼途徑、造成什麼後果」出發;資產型(asset-based)從資產清單出發,逐項找威脅與弱點。
| 比較 | 情境型(事件型) | 資產型 |
|---|---|---|
| 起點 | 業務會受傷的情境,例如「產線被勒索軟體停擺」 | 資產清冊上的每一項,例如「排程伺服器」 |
| 適合誰參與 | 高階主管、業務與營運主管,討論重大風險 | 系統擁有者、資訊與維運人員,做細部分析 |
| 擅長抓到 | 跨系統、跨流程的風險,例如假冒供應商要求改匯款帳號、雲端服務中斷 | 單一設備或系統的具體弱點,例如停止支援的韌體、舊式門禁卡 |
| 容易漏掉 | 沒人想到的小資產,以及細部技術弱點 | 不在清冊上的流程與外部服務;數量大時容易流於填表 |
| 工作量 | 項目較少,討論較深 | 項目多,需要清冊完整且持續更新 |
| 稽核時準備 | 情境清單、討論紀錄、與業務目標的關聯 | 資產清冊、威脅與弱點對照、評分紀錄 |
27001:2022 的條文不要求一定從資產出發。這個彈性其實從 2013 版就開始了:2005 版要求先識別資產與資產擁有者,再找威脅與弱點;2013 版拿掉這個規定,改用「風險擁有者」的概念,2022 版沿用。很多組織仍然維護資產清冊,是因為附錄 A 的 5.9 等控制本來就需要它,而且資產清單能幫情境型評鑑補上細節。常見的折衷是先用情境型和主管討論前十大風險,再針對關鍵系統做資產型分析。
評分準則怎麼寫才能重複使用
實驗室二的兩位主管並沒有亂打分,他們只是各自用了不同的尺:倉儲主任用「現場有多麻煩」衡量後果,資訊課長用「修復有多難」衡量。準則要讓不同的人得到接近的分數,關鍵是把每一級連到可以查證的事實,例如中斷時數、金額區間、受影響筆數、過去幾年的發生次數。下面是常見的寫法,屬於實務建議,不是標準條文:
- 後果分成幾個面向(營運中斷、財務、個資與客戶機密、法規與商譽),每一級都寫出數字門檻,評分時取最高的面向。
- 可能性連到紀錄:本組織的事件紀錄、內稽與演練結果、同業公開案例、弱點掃描結果。
- 在方法文件寫明評分時是否計入既有控制。實驗室二的筆電案例就是因為計入了全碟加密,後果才只有 1 分。
- 第一次評鑑前開一場校準會議:挑三、四個情境讓所有評估者各自打分,差距大的逐條討論,必要時修改準則文字。
- 接受準則和評分準則都經管理階層核定,而且在評鑑之前就定案,避免事後為了讓結果好看而調整。
標準要求與組織自行決定的事
| 項目 | 標準要求 | 由組織自行決定 |
|---|---|---|
| 風險準則 | 要建立並維持,包含接受準則與評鑑準則 | 分幾級、各級定義、用相乘或查表、門檻設在哪 |
| 識別方式 | 要識別與 CIA 喪失有關的風險 | 情境型、資產型或混用;顆粒度多細 |
| 風險擁有者 | 每項風險都要有 | 由哪個職位擔任(常見是有預算與決策權的部門主管) |
| 分析 | 評估後果與可能性,決定風險等級 | 定性、半定量或定量;是否計入既有控制 |
| 執行頻率 | 依規劃的間隔,以及重大變更時(8.2) | 多久一次、哪些變更算重大 |
| 文件化資訊 | 保存評鑑過程與評鑑結果 | 格式與工具,試算表或系統都可以 |
常見誤解與稽核常見的不符合
「5×5 矩陣是標準規定的」:不是。3×3、4×4 或半定量的金額區間都可以,重點是定義清楚、能重複得到相同結果。矩陣也有限制:可能性 1、後果 5 和可能性 5、後果 1 都是 5 分,意義卻完全不同,所以很多組織會加上「後果 5 分一律處理」這類附加規則,實驗室一的勾選框就是這個用意。
「評鑑就是填完風險表」:評鑑的產出要能接到下一步。高於接受準則的風險必須進入 6.1.3 的處理,稽核員會抽一筆高風險,一路追到處理計畫與 SoA。
「風險擁有者就是資訊部」:資訊部常是控制的執行者,但不一定有權替業務決定承擔多少損失。所有風險擁有者都寫資訊主管,是稽核很常提出的問題。
稽核常見的不符合包括:沒有寫下風險接受準則;評分只寫高、中、低卻沒有定義,不同部門結果無法比較;風險沒有指定擁有者;評鑑多年只改日期、內容沒變;導入雲端服務或併購後沒有重新評鑑;評鑑結果沒有保存。
版本差異方面,2022 版 6.1.2 的要求架構和 2013 版大致相同,主要變動在附錄 A 從 114 項整併為 93 項控制。ISO/IEC 27005 在 2022 年 10 月改版,用語對齊 ISO 31000,例如以「後果」取代過去常說的「衝擊」,並整理出事件型與資產型兩種識別方式;它是指引,不能單獨驗證。依 IAF 的轉版規定,2013 版證書已在 2025 年 10 月 31 日後失效,實際狀況以驗證機構公告為準。
✅ 自我檢測
6 題原創情境題,選完立即顯示對錯與解析;標示「複選」的題目選好後按「送出」。目前得分:0 / 6