💡 先搞懂問題
許多組織的 ISMS 文件是在 2013 年版時代建立的:SoA 有 114 列,程序書裡寫著「依 A.9.2.3 管理特權帳號」,內部稽核的檢查表也用舊條號編排。2022 年版發布後,附錄 A 變成 93 項,看起來少了 21 項。最常見的錯誤反應有兩種:一種是只把舊條號換成新條號,沒發現有些控制的範圍變了;另一種是以為少掉的控制「被刪了」,於是停做原本的工作,等稽核員追問才發現它其實被合併到另一項裡。
要避免這兩種錯,需要兩樣工具。第一是控制對照(mapping):ISO/IEC 27002:2022 的附錄 B 有完整的新舊對照表,能查出每一項舊控制去了哪裡。第二是轉版(transition)的時間規則:國際認證論壇(International Accreditation Forum,IAF)用強制文件 IAF MD 26 規定驗證機構多久內要把所有證書換成新版。
生活比喻:一條街的門牌整編
想像你住的那一區要重新整編門牌。原本一條街切成十四段、編到一百多號,整編後改成四條大路、九十幾號。多數住戶只是換了一塊新門牌;有幾戶是兩三間相鄰的店面早就打通,整編時就合成一個門牌;也有幾棟新大樓第一次拿到門牌。戶政單位會給每一戶一張新舊門牌對照,舊地址寄來的信在一段期間內還能送到,期限一過就退件。
住戶要做的事很具體:拿對照表把名片、網站、合約上的地址全部改掉,而且要確認打通的那幾間店,原本每一間的營業登記都還掛在新門牌底下,不能因為「舊門牌不見了」就以為那間店收掉了。
這個比喻有兩點要修正。第一,門牌整編通常只是換號,住戶本身不變;控制合併時文字也重寫了,有些範圍變大,例如舊版的遠距工作(Teleworking)改成遠端工作(Remote working),涵蓋在外出差、在家、在任何地點工作的情況,所以轉版不能只做文字替換,要檢查原本的做法是否涵蓋新的範圍。第二,門牌整編是政府主動處理,轉版卻要組織自己做差距分析、更新 SoA 與風險處理計畫,再由驗證機構透過轉版稽核確認,而且稽核不能只看文件,尤其是技術控制。
🎮 互動實驗室一:舊條號對照翻牌
卡片正面是一項 2013 年版的控制條號與英文標題。從下方四個選項挑出它在 2022 年版的去處,卡片會翻面,說明這是單純換號、改名、多項合併,還是拆到兩項,並列出同一組被合併的舊條號。每輪 12 張,右側會統計這一輪遇到的關係類型。
這一輪的對照關係
🎮 互動實驗室二:轉版時間軸
拖動滑桿或點選下方的節點,把時間移到 2022 年 9 月到 2026 年 10 月之間的任何一個月。下方三格會顯示那個月份 2022 年版的狀態、2013 年版證書是否有效,以及驗證機構能做哪些稽核。最下面用一家虛構公司示範:同樣持有 2013 年版證書,有沒有轉版,結果差很多。
日期依 IAF MD 26 與 ISO、IAF 公開公告整理;個別證書的處理以發證的驗證機構為準。
🎮 互動實驗室三:轉版稽核準備清單
雲杉精密要在 2024 年 9 月接受轉版稽核。下面 15 件事有的是 IAF MD 26 明列轉版稽核要看的,有的是 27001:2022 條文本身的要求,有的是常見的好做法,也混了幾件不需要甚至會出問題的事。點選你認為該準備的項目,再按「請稽核員抽查(示意)」,看哪些漏了、哪些做了白工。
📘 原理補完
2013 年版與 2022 年版差在哪裡
| 項目 | ISO/IEC 27001:2013 | ISO/IEC 27001:2022(含 Amd 1:2024) |
|---|---|---|
| 附錄 A 結構 | 14 個領域(A.5~A.18),114 項控制 | 4 個主題(5 組織、6 人員、7 實體、8 技術),93 項控制 |
| 控制編號 | A.領域.目標.控制,例如 A.12.3.1 | 主題.序號,例如 8.13 |
| 新舊關係 | — | 多數延續或改名,部分合併,少數拆分,另新增 11 項,沒有控制被真正刪除 |
| 配套指引 | 27002:2013,沒有屬性 | 27002:2022,每項控制加上五類屬性,附錄 B 提供新舊對照 |
| 條文(第 4~10 章) | 採用共同結構 | 變動不大,例如 4.4 要求識別 ISMS 需要的過程,新增 6.3 變更的規劃;2024 年 Amd 1 在 4.1、4.2 加入氣候變遷考量 |
| 證書現況 | 轉版期於 2025-10-31 結束,證書全部失效或撤銷 | 目前唯一可驗證的版本;國內對應 CNS 27001:2023 |
對照時要分辨的四種關係
延續與改名最單純,舊 SoA 那一列的實作說明與證據可以直接搬過去,但改名的控制要多看一眼範圍有沒有變大。合併最容易出問題,例如 8.15 日誌吸收了舊版的事件日誌、日誌保護與管理者日誌三項,轉版時要確認三項原本的做法都還在,不是只留下最顯眼的那一項。拆分很少見,A.18.2.3 技術符合性審查就是一例,它的內容分到 5.36 與 8.8,兩邊的實作說明都要寫到。新增的 11 項在舊版沒有對應,要回到風險評鑑判斷是否適用,不能只因為「以前沒有」就排除。
轉版的步驟
- 取得 27001:2022(含 Amd 1)與 27002:2022,以附錄 B 建立新舊對照,並把轉版當成一次 ISMS 變更,依 6.3 規劃目的、影響、資源與負責人。
- 做差距分析:條文部分看 4.4 過程、6.3 變更規劃等修訂;控制部分逐項比對合併與改名後的範圍,以及 11 項新增控制。
- 重新檢視風險評鑑,更新風險處理計畫,讓新增或調整的控制有負責人、時程與核可。
- 重建 SoA 為 93 項,每項寫明是否適用、理由與實作狀態。
- 讓新增與調整的控制實際運作,累積紀錄;同步把政策、程序與表單裡的舊條號換掉。
- 用內部稽核檢查轉版成果,在管理審查報告進度,再與驗證機構安排轉版稽核。
標準要求、轉版規則與常見做法
這裡有三層要分清楚。27001:2022 的條文是組織要符合的要求,其中 6.3 規定 ISMS 需要變更時要以規劃的方式進行,轉版本身就是一次這樣的變更。IAF MD 26 是給驗證機構的規則,它規定轉版稽核至少要涵蓋差距分析、SoA 的更新、風險處理計畫的更新(如適用),以及新增或修改控制的實施與有效性,而且不能只靠文件審查,尤其是技術控制;它也規定轉版稽核搭配重新驗證時至少多 0.5 人天,搭配監督稽核或單獨進行時至少多 1 人天,轉版成功也不會改變原本三年週期的到期日。至於用什麼格式寫對照表、內部稽核要不要專門針對轉版、要不要替控制加上 27002 屬性,都是組織自行決定的做法。
2024 年 2 月的 Amd 1 不是新版本,依 ISO 與 IAF 的聯合公告沒有轉版期、也不必換發證書,驗證機構在之後的例行稽核中確認 4.1、4.2 是否已判斷氣候變遷這個議題。
常見誤解與稽核常見的不符合
第一個誤解是「控制少了 21 項,所以有些事可以不做」。控制主要是被合併,不是被刪除;SoA 若寫「本項已於 2022 年版刪除」,通常代表對照沒做好。第二個誤解是「轉版等於重新驗證,證書會多三年」,實際上效期不變。第三個誤解是「Amd 1 又要轉版一次」,它沒有轉版期。稽核時常見的發現包括:SoA 仍有 114 列或混用新舊條號;11 項新增控制全標不適用卻沒有風險依據,或全標適用卻只有政策;合併後的控制只寫了其中一項舊控制的做法;範圍或組織已經變動,卻找不到 6.3 的規劃紀錄;技術控制只拿得出程序書,現場無法展示設定或紀錄。
✅ 自我檢測
6 題原創情境題,選完立即顯示對錯與解析。目前得分:0 / 6