🗺️ ISO 27001 地圖
ISO/IEC 27001:2022・導入實務・資訊安全風險評鑑

資訊安全風險評鑑:從資產到風險值

同一件事,資訊課長說「不嚴重」、業務經理說「會出大事」。風險評鑑要做的,是讓不同人用同一把尺量出可以比較的結果,再決定哪些風險要先處理。

5×5 風險矩陣計算器 資產型 vs 情境型識別 評分準則一致性測驗

💡 先搞懂問題

很多組織第一次做風險評鑑,是發一張試算表給各部門,請大家把「覺得有風險的事」填上去,再標高、中、低。表格收回來後會發現三個麻煩:同一件事在不同部門被評成不同等級;評「高」的項目多到排不出先後;明年再做一次,分數變了卻說不出為什麼變。這樣的結果拿去跟總經理要預算,很難說服人。

ISO/IEC 27001:2022 第 6.1.2 條處理的正是這件事。它要求組織先定義一套資訊安全風險評鑑(information security risk assessment)過程:事先講好怎麼評分、多高算不能接受,接著找出可能讓資訊的機密性、完整性、可用性受損的風險,替每一項指定風險擁有者(risk owner),評估它發生的可能性與後果,最後對照準則排出處理順序。第 8.2 條再要求組織依規劃的間隔,以及遇到重大變更時,照這套方法實際執行並保存結果。

① 風險準則 評分定義+接受準則(先訂好) ② 識別風險 找出風險,指定風險擁有者 ③ 分析風險 可能性 × 後果 → 風險等級 ④ 評估風險 對照接受準則,排出優先順序 交給 6.1.3 風險處理 8.2 定期/ 重大變更 再跑一次 風險評鑑(6.1.2)
②③④ 合起來才叫風險評鑑;① 必須在它們之前就訂好。

生活比喻:急診室的檢傷分類

週末晚上的急診室同時湧進十幾位病人:有人發燒、有人手指割傷、有人胸口悶痛。如果誰喊得大聲就先看誰,最危急的人可能被耽誤。所以病人一進門,檢傷護理師會先量血壓、心跳、血氧,問疼痛程度,再對照一份寫好的分級標準給出級數。級數決定看診順序,也決定多久內一定要有醫師處理。

這套做法有用,是因為標準先寫好了,而且寫得夠具體。換一位護理師來分,同一位病人多半會得到相同的級數;今年和去年的急診量也能用同樣的級數比較。至於某位病人最後要開刀、吃藥還是回家觀察,則由主治醫師和病人決定,那已經是下一個步驟。

回到 ISMS:剛才那份寫好的分級標準,對應的就是 6.1.2 要求的風險準則(risk criteria),包含可能性與後果怎麼評分,以及風險接受準則(risk acceptance criteria),也就是「幾分以上一定要處理」。檢傷這個動作就是識別、分析與評估;「換一個人分也得到相同結果」就是條文要求的一致、有效、可比較。決定開刀還是吃藥,對應下一步的 6.1.3 風險處理,而有權拍板的主治醫師與病人,就像風險擁有者。

比喻有兩處和實際不同。第一,急診的檢傷標準是全國統一的,ISMS 的風險準則卻由每個組織依自己的規模、業務與承受能力自訂,標準不提供分級表,也不規定要用 3×3 或 5×5。第二,檢傷看的是已經發生的病況,風險評鑑評的是還沒發生的事,「可能性」本質上是推估,所以準則要盡量連結到看得見的依據,例如過去幾年的事件紀錄、同業案例、系統弱點掃描結果,而不是評估者的直覺。

🎮 互動實驗室一:風險矩陣計算器

下面是一家虛構組織的風險清單。用滑桿調整每一項的可能性與後果(各 1~5 分,示意),風險值等於兩者相乘,會即時落在右邊(手機在上方)的 5×5 熱圖上,並和接受準則比較。上方可以切換「情境型」與「資產型」兩種識別方式:兩份清單是同一家組織、同一批人做的,請留意哪些風險只在其中一種方式裡出現。按「對照示範評分」可以看一份依準則評出的參考分數與理由。

示範組織(虛構):一家 160 人的精密零件製造商,有一座工廠與總部辦公室。生產排程系統放在廠內機房,ERP 使用雲端服務,研發部保存多家客戶的機密圖面,部分設備由供應商遠端維護。
接受準則(示意):風險值 12 分以上必須處理;6~11 分由風險擁有者決定處理或接受;5 分以下可接受。
橫軸:後果(consequence)|縱軸:可能性(likelihood)
必須處理(≥12)擁有者決定(6~11)可接受(≤5)
必須處理 0
擁有者決定 0
可接受 0
畫面說明:每個小方塊是一項風險,位置由可能性(上下)與後果(左右)決定。

🎮 互動實驗室二:評分準則一致性測驗

同一家工廠請兩位主管各自替風險打分,當時還沒有評分準則。每張卡片會先顯示事實,以及兩位主管憑感覺給的分數。請打開下方的評分準則(示意),依事實重新選出可能性與後果,再按「送出評分」。系統會說明正確分數對應準則的哪一條,並把兩位主管、你和準則參考值的風險值畫在同一條尺上。共 12 張卡。

可能性評分準則(示意)
  1. 極少:本組織從未發生,同業也罕見
  2. 不太可能:本組織過去 3 年未發生,但同業有案例
  3. 可能:本組織過去 3 年內發生過 1~2 次
  4. 很可能:本組織每年發生 1~3 次
  5. 幾乎確定:本組織每年發生 4 次以上

依據是事件紀錄與同業資訊,不是「感覺常常發生」。

後果評分準則(示意,各面向取最高)
  1. 輕微:中斷少於 1 小時;損失 5 萬元以下;不涉及個資或客戶機密
  2. 有限:中斷 1~4 小時;損失 5~50 萬元;僅內部資料外流
  3. 中度:中斷 4~24 小時;損失 50~300 萬元;個資或客戶機密少於 100 筆
  4. 嚴重:中斷 1~3 天;損失 300~1,000 萬元;個資 100 筆以上或客戶機密圖面外流
  5. 重大:中斷超過 3 天;損失超過 1,000 萬元;主要客戶終止合作或重大裁罰

方法文件規定:評分時把已經實施且有效的控制算進去。

完成 0 / 12
兩軸全對 0
你與參考值平均差 – 分
兩位主管平均相差 – 分
可能性
後果
畫面說明:先讀事實,再對照準則選分數。兩位主管的分數只是參考,不一定對。

📘 原理補完

6.1.2 要組織做哪些事

把 6.1.2 的要求用白話整理,可以分成下面五步。標準只規定「要有」這些元素,至於用什麼表格、幾級分數、相乘還是查表,都由組織自行決定。

  1. 建立並維持風險準則:包含風險接受準則,以及執行評鑑時用的評分準則。
  2. 確保這套過程重複執行時,能得到一致、有效而且可以互相比較的結果。
  3. 識別與資訊機密性、完整性、可用性喪失有關的風險,並為每一項指定風險擁有者。
  4. 分析風險:評估真的發生時可能造成的後果,以及實際發生的可能性,據此決定風險等級。
  5. 評估風險:拿分析結果對照準則,決定哪些需要處理,並排出優先順序。

這個過程本身要保存文件化資訊(通常是一份風險評鑑方法或程序)。第 8.2 條則要求依規劃的間隔,以及有重大變更提出或發生時,照這套方法實際執行並保存結果,常見做法是每年全面評鑑一次,另外在新系統上線、組織改組、搬遷機房或發生重大事件時做局部評鑑;頻率和「重大變更」的定義都由組織自訂。

情境型與資產型:兩種識別方式怎麼選

實驗室一的兩份清單示範了同一家組織用兩種方式找風險的結果。ISO/IEC 27005:2022 這份風險管理指引把它們並列為互補的做法:情境型在 27005 的用語是事件型(event-based),從「什麼來源、透過什麼途徑、造成什麼後果」出發;資產型(asset-based)從資產清單出發,逐項找威脅與弱點。

比較情境型(事件型)資產型
起點業務會受傷的情境,例如「產線被勒索軟體停擺」資產清冊上的每一項,例如「排程伺服器」
適合誰參與高階主管、業務與營運主管,討論重大風險系統擁有者、資訊與維運人員,做細部分析
擅長抓到跨系統、跨流程的風險,例如假冒供應商要求改匯款帳號、雲端服務中斷單一設備或系統的具體弱點,例如停止支援的韌體、舊式門禁卡
容易漏掉沒人想到的小資產,以及細部技術弱點不在清冊上的流程與外部服務;數量大時容易流於填表
工作量項目較少,討論較深項目多,需要清冊完整且持續更新
稽核時準備情境清單、討論紀錄、與業務目標的關聯資產清冊、威脅與弱點對照、評分紀錄

27001:2022 的條文不要求一定從資產出發。這個彈性其實從 2013 版就開始了:2005 版要求先識別資產與資產擁有者,再找威脅與弱點;2013 版拿掉這個規定,改用「風險擁有者」的概念,2022 版沿用。很多組織仍然維護資產清冊,是因為附錄 A 的 5.9 等控制本來就需要它,而且資產清單能幫情境型評鑑補上細節。常見的折衷是先用情境型和主管討論前十大風險,再針對關鍵系統做資產型分析。

評分準則怎麼寫才能重複使用

實驗室二的兩位主管並沒有亂打分,他們只是各自用了不同的尺:倉儲主任用「現場有多麻煩」衡量後果,資訊課長用「修復有多難」衡量。準則要讓不同的人得到接近的分數,關鍵是把每一級連到可以查證的事實,例如中斷時數、金額區間、受影響筆數、過去幾年的發生次數。下面是常見的寫法,屬於實務建議,不是標準條文:

  1. 後果分成幾個面向(營運中斷、財務、個資與客戶機密、法規與商譽),每一級都寫出數字門檻,評分時取最高的面向。
  2. 可能性連到紀錄:本組織的事件紀錄、內稽與演練結果、同業公開案例、弱點掃描結果。
  3. 在方法文件寫明評分時是否計入既有控制。實驗室二的筆電案例就是因為計入了全碟加密,後果才只有 1 分。
  4. 第一次評鑑前開一場校準會議:挑三、四個情境讓所有評估者各自打分,差距大的逐條討論,必要時修改準則文字。
  5. 接受準則和評分準則都經管理階層核定,而且在評鑑之前就定案,避免事後為了讓結果好看而調整。

標準要求與組織自行決定的事

項目標準要求由組織自行決定
風險準則要建立並維持,包含接受準則與評鑑準則分幾級、各級定義、用相乘或查表、門檻設在哪
識別方式要識別與 CIA 喪失有關的風險情境型、資產型或混用;顆粒度多細
風險擁有者每項風險都要有由哪個職位擔任(常見是有預算與決策權的部門主管)
分析評估後果與可能性,決定風險等級定性、半定量或定量;是否計入既有控制
執行頻率依規劃的間隔,以及重大變更時(8.2)多久一次、哪些變更算重大
文件化資訊保存評鑑過程與評鑑結果格式與工具,試算表或系統都可以

常見誤解與稽核常見的不符合

「5×5 矩陣是標準規定的」:不是。3×3、4×4 或半定量的金額區間都可以,重點是定義清楚、能重複得到相同結果。矩陣也有限制:可能性 1、後果 5 和可能性 5、後果 1 都是 5 分,意義卻完全不同,所以很多組織會加上「後果 5 分一律處理」這類附加規則,實驗室一的勾選框就是這個用意。

「評鑑就是填完風險表」:評鑑的產出要能接到下一步。高於接受準則的風險必須進入 6.1.3 的處理,稽核員會抽一筆高風險,一路追到處理計畫與 SoA。

「風險擁有者就是資訊部」:資訊部常是控制的執行者,但不一定有權替業務決定承擔多少損失。所有風險擁有者都寫資訊主管,是稽核很常提出的問題。

稽核常見的不符合包括:沒有寫下風險接受準則;評分只寫高、中、低卻沒有定義,不同部門結果無法比較;風險沒有指定擁有者;評鑑多年只改日期、內容沒變;導入雲端服務或併購後沒有重新評鑑;評鑑結果沒有保存。

版本差異方面,2022 版 6.1.2 的要求架構和 2013 版大致相同,主要變動在附錄 A 從 114 項整併為 93 項控制。ISO/IEC 27005 在 2022 年 10 月改版,用語對齊 ISO 31000,例如以「後果」取代過去常說的「衝擊」,並整理出事件型與資產型兩種識別方式;它是指引,不能單獨驗證。依 IAF 的轉版規定,2013 版證書已在 2025 年 10 月 31 日後失效,實際狀況以驗證機構公告為準。

✅ 自我檢測

6 題原創情境題,選完立即顯示對錯與解析;標示「複選」的題目選好後按「送出」。目前得分:0 / 6