
INFORMATION SECURITY MANAGEMENT CONSULTING
ISO/IEC 27001資訊安全管理系統輔導
協助企業盤點資訊資產、評估資訊安全風險,建立風險處理、存取控制、事件應變、供應鏈安全及持續改善機制。
COMMON CHALLENGES
資訊安全不能只依靠防毒軟體與資訊部門
企業資訊可能存在於電腦、伺服器、雲端服務、電子郵件、紙本文件、人員知識及外部供應商。有效的管理系統必須從營運風險、權責及管理程序建立整體控制。
資訊資產盤點不完整
只盤點電腦與設備,未納入資料、文件、系統、雲端服務、人員知識及其他支援企業營運的重要資產。
風險評估流於形式
使用通用風險清單,卻沒有依資訊資產、威脅、弱點、既有控制及可能造成的營運影響進行評估。
存取權限缺乏管理
帳號申請、權限異動、離職停用、特權帳號及定期審查缺少明確責任與可供查核的紀錄。
外部供應商未納管
雲端、資訊維護、軟體開發及其他供應商可以接觸企業資訊,卻未建立安全要求、監督及異常通報機制。
事件通報與應變不足
發生可疑郵件、帳號異常、設備遺失或資料外洩時,人員不知道如何通報、控制、保存證據及追蹤改善。
備份存在但未確認可用
企業雖有執行資料備份,卻未確認備份範圍、保存位置、存取權限、還原測試及復原時間是否符合營運需求。
CONSULTING OBJECTIVE
建立符合企業風險與營運需求的資訊安全制度
ISO/IEC 27001輔導不只是建立資訊安全文件,也不只是採購防火牆、防毒軟體或備份設備,而是從企業目標、流程及資訊使用方式建立風險管理制度。
輔導過程將協助企業確認資訊安全管理系統範圍,盤點重要資訊資產,建立風險評鑑及風險處理方法,並選擇適合的控制措施。
制度應維護資訊的機密性、完整性及可用性,同時建立監督、事件處理、內部稽核、管理審查與持續改善機制。
資訊安全的三個基本目標
- 機密性 Confidentiality:資訊只供獲得適當授權的人員或系統使用。
- 完整性 Integrity:資訊在建立、傳輸、處理及保存過程中維持正確與完整。
- 可用性 Availability:獲得授權的使用者在需要時可以取得所需資訊與系統服務。
現行標準版本: ISO/IEC 27001:2022
ISO/IEC 27001:2022為目前正式發布的第3版,規定資訊安全管理系統的建立、實施、維持及持續改善要求,並透過風險管理維護資訊的機密性、完整性與可用性。
此版本另有2024年氣候變遷修訂。企業應評估氣候變遷是否為與資訊安全管理系統相關的外部議題,以及相關利害關係者是否提出適用要求。
CONSULTING SCOPE
ISO 27001輔導的六項核心內容
實際輔導內容將依企業規模、資訊使用方式、系統架構、供應商關係、既有控制及預定管理系統範圍調整。
01
組織情境與ISMS範圍
辨識內外部議題、利害關係者要求及重要流程,確認資訊安全管理系統涵蓋的組織、場所、系統、服務與介面。
組織情境・利害關係者・ISMS範圍
02
資訊資產盤點與權責
盤點資料、系統、設備、軟體、文件、人員知識及外部服務,建立資產負責人、分類及適當處理方式。
資產盤點・資訊分類・權責管理
03
資訊安全風險評鑑
建立一致的風險準則與評估方法,辨識威脅、弱點、既有控制、可能影響及風險程度。
威脅辨識・弱點分析・風險評估
04
風險處理與適用性聲明
規劃風險處理措施,確認接受、降低、避免或轉移方式,並建立控制措施選用及排除理由。
風險處理・控制選擇・適用性聲明
05
營運控制與事件應變
依風險建立權限、備份、供應商、實體安全、系統操作、事件通報、營運持續及其他必要控制。
存取控制・事件管理・營運持續
06
績效評估與持續改善
建立監督量測、內部稽核、管理審查、不符合處理與矯正措施,持續確認管理系統有效性。
監督量測・內部稽核・持續改善
INFORMATION SECURITY RISK
從資訊資產到適用控制措施
控制措施不應直接照抄範本,而應依企業的資訊安全風險、法令、契約與營運需求進行選擇。
確認範圍與資訊資產
確認需要保護的流程、資訊、系統、設備、場所、人員及外部服務,以及彼此之間的介面與相依關係。
執行風險評鑑
依既定準則分析威脅、弱點、既有控制、發生可能性及潛在影響,決定風險程度及處理優先順序。
規劃風險處理
決定降低、避免、轉移或接受風險,指定責任、資源、完成時程及預期處理結果。
建立適用性聲明
記錄必要控制措施、選用理由、實施狀態及不適用控制的排除理由,使風險處理與控制措施保持連結。
附錄A不是直接照抄的檢查表
ISO/IEC 27001:2022附錄A列出資訊安全控制參考集,分為組織、人員、實體及技術四類。企業應依風險處理結果決定所需控制,並確認沒有遺漏必要措施,而不是不經評估就將全部控制套入制度。
| 組織控制 | 人員控制 | 實體控制 | 技術控制 |
PREPARATION
輔導前建議準備的基本資料
先提供目前已有的資料即可,不需要為了開始輔導而臨時建立尚未實際執行的資安文件。
組織與服務資料
- 公司名稱及統一編號
- 公司總人數
- 預定輔導範圍內的人數
- 辦公室、機房及其他營運據點
- 主要產品與服務
- 重要客戶與契約要求
- 預定ISMS範圍
- 預計導入或驗證時程
資訊與系統資料
- 目前的資訊資產清冊
- 主要系統、伺服器及雲端服務
- 網路及系統架構資料
- 帳號與存取權限管理方式
- 備份與還原機制
- 資訊供應商與委外服務
- 資安事件或異常紀錄
- 現有政策、程序及稽核結果
初次諮詢可先提供公司統編、公司總人數、主要產品或服務、據點、目前制度狀況、預計完成時間及輔導範圍;其他資料可在需求確認後依序整理。
ISO 27001輔導與第三方驗證的界線
ISO/IEC 27001輔導著重標準說明、現況分析、風險評鑑、制度規劃及企業能力建立,不構成第三方驗證決定,也不保證取得或維持ISO/IEC 27001證書。
建立資訊安全管理系統有助於系統化管理風險,但不代表企業絕對不會發生網路攻擊、系統中斷、資料外洩或其他資訊安全事件。
輔導不取代滲透測試、弱點掃描、法律意見、個資法遵循判定或其他需要特定專業資格的技術服務。
CONTACT US
需要評估ISO 27001輔導方式與費用?
提供公司統編、公司總人數、主要產品或服務、據點、目前制度狀況、預計完成時間及輔導範圍,我們將協助初步確認需求。
