
INFORMATION SECURITY MANAGEMENT CONSULTING
ISO/IEC 27001资讯安全管理系统辅导
协助企业盘点资讯资产、评估资讯安全风险,建立风险处理、存取控制、事件应变、供应链安全及持续改善机制。
COMMON CHALLENGES
资讯安全不能只依靠防毒软件与资讯部门
企业资讯可能存在于电脑、服务器、云端服务、电子邮件、纸本文件、人员知识及外部供应商。有效的管理系统必须从营运风险、权责及管理程序建立整体控制。
资讯资产盘点不完整
只盘点电脑与设备,未纳入资料、文件、系统、云端服务、人员知识及其他支援企业营运的重要资产。
风险评估流于形式
使用通用风险清单,却没有依资讯资产、威胁、弱点、既有控制及可能造成的营运影响进行评估。
存取权限缺乏管理
帐号申请、权限异动、离职停用、特权帐号及定期审查缺少明确责任与可供查核的纪录。
外部供应商未纳管
云端、资讯维护、软件开发及其他供应商可以接触企业资讯,却未建立安全要求、监督及异常通报机制。
事件通报与应变不足
发生可疑邮件、帐号异常、设备遗失或资料外泄时,人员不知道如何通报、控制、保存证据及追踪改善。
备份存在但未确认可用
企业虽有执行资料备份,却未确认备份范围、保存位置、存取权限、还原测试及复原时间是否符合营运需求。
CONSULTING OBJECTIVE
建立符合企业风险与营运需求的资讯安全制度
ISO/IEC 27001辅导不只是建立资讯安全文件,也不只是采购防火墙、防毒软件或备份设备,而是从企业目标、流程及资讯使用方式建立风险管理制度。
辅导过程将协助企业确认资讯安全管理系统范围,盘点重要资讯资产,建立风险评鉴及风险处理方法,并选择适合的控制措施。
制度应维护资讯的机密性、完整性及可用性,同时建立监督、事件处理、内部稽核、管理审查与持续改善机制。
资讯安全的三个基本目标
- 机密性 Confidentiality:资讯只供获得适当授权的人员或系统使用。
- 完整性 Integrity:资讯在建立、传输、处理及保存过程中维持正确与完整。
- 可用性 Availability:获得授权的使用者在需要时可以取得所需资讯与系统服务。
现行标准版本: ISO/IEC 27001:2022
ISO/IEC 27001:2022为目前正式发布的第3版,规定资讯安全管理系统的建立、实施、维持及持续改善要求,并透过风险管理维护资讯的机密性、完整性与可用性。
此版本另有2024年气候变迁修订。企业应评估气候变迁是否为与资讯安全管理系统相关的外部议题,以及相关利害关系者是否提出适用要求。
CONSULTING SCOPE
ISO 27001辅导的六项核心内容
实际辅导内容将依企业规模、资讯使用方式、系统架构、供应商关系、既有控制及预定管理系统范围调整。
01
组织情境与ISMS范围
辨识内外部议题、利害关系者要求及重要流程,确认资讯安全管理系统涵盖的组织、场所、系统、服务与接口。
组织情境・利害关系者・ISMS范围
02
资讯资产盘点与权责
盘点资料、系统、设备、软件、文件、人员知识及外部服务,建立资产负责人、分类及适当处理方式。
资产盘点・资讯分类・权责管理
03
资讯安全风险评鉴
建立一致的风险准则与评估方法,辨识威胁、弱点、既有控制、可能影响及风险程度。
威胁辨识・弱点分析・风险评估
04
风险处理与适用性声明
规划风险处理措施,确认接受、降低、避免或转移方式,并建立控制措施选用及排除理由。
风险处理・控制选择・适用性声明
05
营运控制与事件应变
依风险建立权限、备份、供应商、实体安全、系统操作、事件通报、营运持续及其他必要控制。
存取控制・事件管理・营运持续
06
绩效评估与持续改善
建立监督量测、内部稽核、管理审查、不符合处理与矫正措施,持续确认管理系统有效性。
监督量测・内部稽核・持续改善
INFORMATION SECURITY RISK
从资讯资产到适用控制措施
控制措施不应直接照抄范本,而应依企业的资讯安全风险、法令、契约与营运需求进行选择。
确认范围与资讯资产
确认需要保护的流程、资讯、系统、设备、场所、人员及外部服务,以及彼此之间的接口与相依关系。
执行风险评鉴
依既定准则分析威胁、弱点、既有控制、发生可能性及潜在影响,决定风险程度及处理优先级。
规划风险处理
决定降低、避免、转移或接受风险,指定责任、资源、完成时程及预期处理结果。
建立适用性声明
记录必要控制措施、选用理由、实施状态及不适用控制的排除理由,使风险处理与控制措施保持连结。
附录A不是直接照抄的检查表
ISO/IEC 27001:2022附录A列出资讯安全控制参考集,分为组织、人员、实体及技术四类。企业应依风险处理结果决定所需控制,并确认没有遗漏必要措施,而不是不经评估就将全部控制套入制度。
| 组织控制 | 人员控制 | 实体控制 | 技术控制 |
PREPARATION
辅导前建议准备的基本资料
先提供目前已有的资料即可,不需要为了开始辅导而临时建立尚未实际执行的资安文件。
组织与服务资料
- 公司名称及统一编号
- 公司总人数
- 预定辅导范围内的人数
- 办公室、机房及其他营运据点
- 主要产品与服务
- 重要客户与契约要求
- 预定ISMS范围
- 预计导入或验证时程
资讯与系统资料
- 目前的资讯资产清册
- 主要系统、服务器及云端服务
- 网络及系统架构资料
- 帐号与存取权限管理方式
- 备份与还原机制
- 资讯供应商与委外服务
- 资安事件或异常纪录
- 现有政策、程序及稽核结果
初次咨询可先提供公司统编、公司总人数、主要产品或服务、据点、目前制度状况、预计完成时间及辅导范围;其他资料可在需求确认后依序整理。
ISO 27001辅导与第三方验证的界线
ISO/IEC 27001辅导着重标准说明、现况分析、风险评鉴、制度规划及企业能力建立,不构成第三方验证决定,也不保证取得或维持ISO/IEC 27001证书。
建立资讯安全管理系统有助于系统化管理风险,但不代表企业绝对不会发生网络攻击、系统中断、资料外泄或其他资讯安全事件。
辅导不取代渗透测试、弱点扫描、法律意见、个资法遵循判定或其他需要特定专业资格的技术服务。
CONTACT US
需要评估ISO 27001辅导方式与费用?
提供公司统编、公司总人数、主要产品或服务、据点、目前制度状况、预计完成时间及辅导范围,我们将协助初步确认需求。
