💡 先搞懂問題
做完風險評鑑,手上有一張排好順序的風險清單,但清單本身不會降低任何風險。常見的下一步是資訊部開始「補控制」:買防毒、寫密碼政策、加裝監視器。半年後客戶來問「你們為什麼沒有做 8.30 委外開發的管理?」,或驗證稽核員問「這台新防火牆是為了處理哪一項風險?」,團隊才發現說不清楚每項控制從哪裡來,也沒有紀錄哪些事是刻意不做、為什麼不做。
ISO/IEC 27001:2022 第 6.1.3 條把這段工作變成一個有紀錄的過程,叫資訊安全風險處理(information security risk treatment):先替每項風險選擇處理選項,再決定需要哪些控制,拿附錄 A 比對有沒有遺漏,產出適用性聲明(Statement of Applicability,SoA)與風險處理計畫(risk treatment plan),最後由風險擁有者(risk owner)核准計畫,並接受處理後仍然剩下的殘餘風險(residual risk)。第 8.3 條則要求照計畫實際執行並保存結果。
生活比喻:社區大樓管委會處理安全問題
一棟 80 戶的社區大樓做完安全巡檢,列出幾個問題:頂樓門鎖壞了、地下停車場常有車輛被刮、後門平常沒人用卻常被外人進出、大廳燈光有點暗。管委會開會一項一項決定:門鎖找鎖匠修好;停車場的刮車損失,除了加裝監視器,也投保公共意外險;後門乾脆封起來;大廳燈光只是稍暗,今年先不動,明年再看。
接著,總幹事拿出保全公司提供的「社區常見安全項目檢查表」,逐項標明本社區做或不做、為什麼。例如「游泳池救生設備」標不適用,因為社區沒有泳池;「包裹室監視器」不在檢查表上,但住戶常掉包裹,所以另外加上。每個決定最後由負責的委員簽名,張貼在公告欄,下次會議逐項追蹤進度。
比喻有三處要修正。第一,管委會不做的檢查項目通常不必寫理由,但 SoA 中被排除的附錄 A 控制,標準要求寫出排除理由,而且理由要站得住。第二,投保公共意外險只分擔了賠償金,刮車這件事還是可能發生;資安也一樣,買資安保險或外包給服務商,對客戶與主管機關的責任通常仍在組織身上。第三,社區的委員多半就是決策者,組織裡的風險擁有者卻不一定是執行控制的資訊部,而應該是對那項業務後果有權拍板的主管。
🎮 互動實驗室一:處理選項分診
每張卡是一個原創的虛構風險情境,標示了評鑑結果與風險擁有者。請替它選擇最適合的處理選項。選完後右側(手機在下方)的矩陣會顯示處理前(空心圓)與處理後的殘餘風險(實心圓),簽核欄則顯示風險擁有者能不能依接受準則直接簽。接受準則(示意):12 分以上必須處理,6~11 分由風險擁有者決定,5 分以下可接受。
🎮 互動實驗室二:SoA 建置器
下面是一家虛構公司的背景與風險清冊摘要。請替 12 項附錄 A 控制逐項決定「適用」或「不適用」:適用的要選納入理由(可複選)與實施狀態;不適用的要選排除理由,並用一句話寫出具體事實。完成後按「請稽核員檢查」,系統會像稽核員一樣逐項指出問題;按「產生示意 SoA」會把你的決定整理成表格。控制只列條號、英文短標題與本站自寫的說明。
- 員工每週可在家工作最多 2 天,用公司筆電透過 VPN 連回。
- VPN 目前只用帳號密碼,多因子驗證排定下一季上線。主要客戶的合約要求,存取其貨運資料的系統必須使用多因子驗證。
- ERP、郵件與檔案分享都用雲端服務;辦公室沒有機房,也沒有劃設需要特別管制的安全區域,網路設備鎖在機櫃。
- 公司沒有工程師、不自己寫程式;客戶的貨況查詢網站委外給軟體廠商開發與維護。
- 保存客戶聯絡人與收貨人的個人資料;主要客戶的合約要求貨運資料每日備份。
- 筆電每 4 年汰換,舊機交給回收商,目前沒有資料清除紀錄。
- 資訊人員會閱讀公開的資安通報,但沒有留下分析紀錄;辦公與設計軟體都需要授權。
R-01遠端連線帳號被盜用,進入內部系統R-02雲端服務設定錯誤,客戶文件被公開R-03委外開發的查詢網站有漏洞,客戶資料外洩R-04汰換筆電未清除資料就流出R-05雲端資料被誤刪或遭勒索加密,無法還原R-06不清楚客戶個資存放在哪些系統R-07新的攻擊手法沒被及時掌握📘 原理補完
6.1.3 要組織做哪些事
用白話整理 6.1.3 的要求,可以分成六步。標準規定要有這些產出,但 SoA 與處理計畫長什麼樣子、用試算表還是系統,都由組織自行決定。
- 依風險評鑑結果,替需要處理的風險選擇適當的處理選項。
- 決定實施這些選項需要的全部控制。控制可以自己設計,也可以取自任何來源,例如其他框架或產業規範。
- 拿附錄 A 和自己決定的控制比對,確認沒有遺漏必要的控制。2022 版說明附錄 A 是可能控制的清單,不是完整清單。
- 產出 SoA,內容要包含:必要的控制、納入的理由、這些控制是否已實施,以及附錄 A 控制被排除的理由。
- 擬定資訊安全風險處理計畫。
- 取得風險擁有者對處理計畫的核准,以及對殘餘風險的接受。
風險處理過程要保存文件化資訊。第 8.3 條接著要求實施處理計畫並保存處理結果,例如控制上線的證據、延期的核准紀錄,以及處理後重新評估的殘餘風險。標準沒有規定處理要多快完成,時程由組織依風險高低與資源排定;完成後 SoA 的實施狀態要跟著更新,否則兩份文件會互相矛盾。
四個處理選項的比較
選項名稱在各版本與文獻中略有不同:ISO/IEC 27005:2018 用 modification、retention、avoidance、sharing,中文常寫成降低、接受、避免、轉移;2022 版改沿用 ISO 31000 的說法,概念相同。四者可以組合,例如實驗室一的勒索軟體案例是先降低、再用保險分擔剩下的財務後果。
| 選項 | 做法 | 殘餘風險怎麼變 | 適合的情況 | 要留下的證據 |
|---|---|---|---|---|
| 修改(降低) | 加上或改善控制,降低可能性或後果 | 移往左下,但不會歸零 | 業務必須繼續、控制成本合理 | 控制設定、程序、上線紀錄、處理後重評 |
| 保留(接受) | 在了解風險的前提下承擔,不另加控制 | 不變 | 風險已低於準則,或處理成本遠高於可能損失 | 風險擁有者的接受紀錄與理由,下次評鑑複查 |
| 避免 | 停止或不開始帶來風險的活動 | 這項風險消失 | 活動價值低,或風險高到無法用控制壓下來 | 停用、下架或政策變更的決定與執行紀錄 |
| 分擔(轉移) | 透過保險、合約或外包,讓另一方承擔部分後果或作業 | 多半是財務後果下降,事件仍可能發生 | 無法自行吸收的大額損失,或缺乏能力自行處理 | 保單、合約條款、供應商評估與監督紀錄 |
SoA 和風險處理計畫不是同一份文件
| 比較 | 適用性聲明(SoA) | 風險處理計畫 |
|---|---|---|
| 回答的問題 | 要用哪些控制、為什麼、做到哪裡;哪些附錄 A 控制不用、為什麼 | 還沒做好的部分,由誰、在何時、用多少資源完成 |
| 單位 | 以控制為單位,通常有附錄 A 的 93 列,加上自訂控制 | 以風險或行動為單位 |
| 性質 | 狀態總表 | 行動計畫 |
| 誰看 | 稽核員必看,客戶也常要求查閱;驗證證書通常會註明依據的 SoA 版本 | ISMS 推動小組、風險擁有者、管理審查 |
| 常見矛盾 | 寫「已實施」,處理計畫卻顯示還沒完成 | 計畫過期無人追蹤,SoA 也沒更新 |
寫 SoA 的實務步驟
以下是常見做法,不是標準條文:
- 從風險處理結果出發:每項選擇「修改」或「分擔」的風險,列出它用到的控制,標上風險編號。
- 補上法規與合約帶進來的控制,例如個資保護、智慧財產權、客戶指定的多因子驗證,理由寫明依據。
- 逐項走過附錄 A 93 項,沒被選到的要嘛補進來,要嘛寫出具體的排除理由,例如「本組織不自行撰寫程式」,而不是只寫「不適用」。
- 誠實標出實施狀態(已實施、部分實施、規劃中),附上實施說明與相關文件或紀錄名稱,未完成的連到處理計畫。
- 加上版本與核准紀錄;風險評鑑更新、範圍變更、處理計畫完成時重新檢視。
控制落地時也要排序。常見的依據是風險高低、法規或合約期限、成本與難易度,以及控制之間的相依關係,例如沒有資產清冊就很難做權限覆核。每項控制都要講清楚三件事:誰負責、怎麼做(程序或系統設定)、會留下什麼紀錄。
常見誤解與稽核常見的不符合
「附錄 A 93 項都要做」:不是。附錄 A 是比對用的清單,控制要不要納入由風險處理結果、法規與合約要求決定;但第 4 到 10 章的條文要求不能排除。
「轉移等於責任也轉走了」:外包或投保能分擔作業或財務後果,事件仍然可能發生,組織對客戶與主管機關的責任通常也還在。選擇分擔時,要有合約條款、保險內容與供應商監督的證據。
「接受就是不用管」:接受是有意識的決定,要有風險擁有者的紀錄與理由,並在下次評鑑時複查。高於接受準則的風險若要例外接受,該由誰核准由組織自訂,常見做法是提高到更高層級並在管理審查中報告。
稽核常見的不符合包括:SoA 宣稱已實施,現場卻找不到證據;排除理由與事實不符,例如宣稱沒有遠端工作卻看到 VPN;理由只寫「最佳實務」而對不到任何風險或要求;處理計畫大量逾期無人追蹤;殘餘風險由 ISMS 管理者代簽,而不是風險擁有者。
版本差異方面,2013 版附錄 A 有 114 項控制、14 個領域,並列出控制目標;2022 版整併為 93 項、四大主題(組織、人員、實體、技術),不再列控制目標,其中 11 項是新增的,例如 5.7、5.23、8.28。6.1.3 要求 SoA 包含的四個要素在兩版大致相同,但從 2013 版轉過來的組織必須依新編號重做 SoA。依 IAF 的轉版規定,2013 版證書已在 2025 年 10 月 31 日後失效,實際狀況以驗證機構公告為準。
✅ 自我檢測
6 題原創情境題,選完立即顯示對錯與解析;標示「複選」的題目選好後按「送出」。目前得分:0 / 6