
INFORMATION SECURITY MANAGEMENT SYSTEM
ISO/IEC 27001资讯安全管理系统验证
透过资讯资产辨识、风险评估、适当控制措施及持续改善,协助组织系统化管理资讯的机密性、完整性与可用性。
ABOUT ISO/IEC 27001
以风险管理建立资讯安全管理机制
ISO/IEC 27001是资讯安全管理系统的国际标准,适用于不同产业及规模的组织。标准要求组织依其营运环境、资讯资产、利害关系人及风险建立适当的资讯安全管理机制。
资讯安全不只涉及资讯部门或网络设备,也包含人员、纸本文件、营运流程、实体环境、委外服务、供应商及云端系统等可能影响资讯安全的活动。
透过风险评估及风险处理,组织选择适当的资讯安全控制措施,以维护资讯的机密性、完整性与可用性,并透过监督、内部稽核及管理审查持续改善。
第三方验证是依据客观证据确认资讯安全管理系统是否符合ISO/IEC 27001要求,而不是单纯检查防火墙、防毒软件或资讯设备。
ISO/IEC 27001版本资讯
ISO/IEC 27001:2022是目前正式发布的第三版,并包含ISO/IEC 27001:2022/Amd 1:2024气候行动修订。
ISO/IEC 27002:2022提供资讯安全控制措施的实施指引,但组织申请的管理系统验证标准是ISO/IEC 27001,不是ISO/IEC 27002。查看ISO/IEC 27001官方标准资讯
WHO CAN APPLY
需要管理重要资讯的组织均可评估导入
只要组织持有客户、员工、技术、营运或其他重要资讯,就可能面临资讯外泄、误用、遗失、中断或未授权存取等风险。
资讯科技与软件服务
软件开发、系统整合、SaaS、App、资讯维护及其他数位服务组织。
云端与资料服务
云端服务、资料中心、主机代管、资料处理、备份及托管服务。
金融与专业服务
金融、保险、会计、法律、人力资源及其他持有大量客户资讯的服务组织。
制造与供应链
持有设计图、配方、制程参数、客户规格或供应链资料的制造组织。
医疗与教育机构
管理个人、医疗、研究、教学或其他敏感资讯的医疗及教育组织。
电子商务与一般企业
电子商务、零售、服务业,以及使用资讯系统处理客户与营运资料的各类组织。
实际验证范围可涵盖整个组织,也可以依据服务、部门、据点及资讯处理活动界定,但范围必须清楚且具备合理性。
MANAGEMENT FOCUS
ISO/IEC 27001资讯安全管理重点
组织必须依营运环境与风险选择适当控制措施,而不是直接套用相同的资讯安全检查表。
01
系统范围与管理责任
确认资讯安全管理系统的边界、据点、活动、资讯系统、接口及管理责任。
02
资讯资产辨识
辨识资讯、设备、软件、服务、人员、纸本文件及其他需要管理的重要资产。
03
风险评估与处理
建立风险准则,辨识威胁与弱点,评估可能性及影响,并规划适当处理措施。
04
适用性声明SoA
说明选用或排除哪些资讯安全控制措施,以及选择、排除和实施状态的依据。
05
身分与存取管理
管理帐号、权限、身分验证、特权存取及人员异动,降低未授权存取资讯的风险。
06
供应商与云端服务
评估委外单位、资讯供应商及云端服务可能带来的风险,并建立必要的安全要求与监督方式。
07
资安事件与营运持续
建立事件通报、评估、处理、证据保存及复原机制,并考量中断期间的资讯安全要求。
08
监督、稽核与改善
透过绩效监督、内部稽核、管理审查、不符合处理及矫正措施,持续改善管理系统。
2022版附录A控制措施
SO/IEC 27001:2022附录A包含93项参考控制措施,分为组织、人员、实体及技术四个主题。组织应依风险评估及相关要求决定适用措施,不代表所有控制措施都必须不加判断地全部采用。
组织控制措施
37项
人员控制措施
8项
实体控制措施
14项
技术控制措施
34项
BUSINESS VALUE
建立可持续运作的资讯安全管理能力
ISO/IEC 27001将资讯安全纳入组织治理与日常作业,使风险管理不只依赖个别资讯人员或单一技术工具。
01
系统化管理资讯风险
依一致的方法辨识、评估及处理资讯安全风险,并保留必要的管理证据。
02
强化客户与供应链信任
透过第三方验证提供管理系统符合性的客观证据,回应部分客户、合约或供应链要求。
03
改善事件应变能力
建立资安事件通报、处理、复原及经验回馈机制,降低事件处理过程的混乱。
04
支持持续改善
透过目标、监督、稽核及管理审查,持续检讨控制措施与资讯安全绩效。
ISO/IEC 27001验证不代表组织永远不会发生资讯安全事件,也不等同特定资讯产品或云端服务的安全保证;实际成效仍取决于管理系统与控制措施是否持续有效执行。
GETTING READY
申请ISO/IEC 27001验证前,可先准备哪些资料?
验证范围、人员、据点、资讯系统及委外活动均可能影响验证安排与报价,初期应先提供正确的组织资讯。
组织与申请资料
- 公司名称及统一编号
- 公司总人数
- 纳入验证范围的人数
- 预计验证据点
- 主要产品或服务
- 预计申请的验证范围
- 范围内的部门及作业活动
- 使用的主要资讯系统
- 委外、云端及资料处理服务
- 既有验证或客户合约要求
资讯安全管理资料
- 资讯安全政策与目标
- 资讯安全管理系统范围
- 资讯资产盘点资料
- 风险评估与风险处理方法
- 风险评估及处理结果
- 适用性声明SoA
- 资讯安全控制措施及纪录
- 资安事件通报与处理程序
- 供应商及委外服务管理资料
- 内部稽核及管理审查纪录
申请初期不一定需要一次提供全部管理文件。可先提供公司总人数、范围内人数、据点、服务内容、资讯系统、委外活动及预计验证范围,再依后续确认结果补充资料。
CONTACT US
需要了解ISO/IEC 27001验证方式与费用?
提供公司统编、公司总人数、验证范围内人数、据点、主要服务、资讯系统及预计验证范围,我们将协助确认验证需求与报价资料。
