ISO 27001用在哪?認證程序&內容簡介,守護資安不分產業!
ISO 27001是什麼?從ISO/IEC 27001內容、取得該證書之7項好處、完整的9道ISO 27001認證步驟、相關常見問題,成銘管理顧問帶各位一次看懂!守護數位資產不分領域,有了我們的專業輔導,ISO 27001導入加倍輕鬆!
一、ISO 27001 科普 ▶ 認識守護企業資安的 ISO/IEC 27001!
保衛數位資產絕非購入一套防毒軟體就完工,網路詐騙勒索、資料外洩事件防不勝防,資訊安全做得好是基本;做不好更可能關乎企業存亡和利益關係人的信任!想打造強而有力的資安防禦體系,負責指導怎麼做、做什麼的標準不能少,此時 ISO 27001 的存在顯得格外重要。ISO 27001 內容在講什麼?有哪些值得關注的改版重點?讓成銘帶您一窺 AWS、Google、Apple 都重視的權威性資安認證!
(一)ISO 27001 是什麼?
ISO/IEC 27001 為國際標準化組織(ISO)、國際電工委員會(IEC)共同頒布的國際標準之一,全稱《資訊技術-安全技術-資訊安全管理系統要求》(Information Security Management Systems, ISMS),前身可追溯到 1995 年由英國標準協會(BSI)頒布的 BS 7799,隨著全球網路迅速發展、擴張,國際標準化組織於 2005 年將其正式轉為 ISO/IEC 27001:2005,後續歷經 2013 年大幅修訂,並於 2022 年推出最新規章,力求持續貼合現今社會雲端儲存、遠距辦公、威脅情報等資安需求演變。
簡單來說,比起單純要求企業安裝防火牆或防毒產品這類技術性作法,ISO 27001 旨在提供一套「關於資安防護的管理框架」,幫助企業從人員、流程、技術等面向,全方位盤點並控管資料資產的風險,建立起制度化的安全防護網,主要可以 PDCA 框架、CIA 要素解讀。
【PDCA 滾動式管理】
承襲 ISO 9001 品質管理系統,ISO 27001 沿用 PDCA(Plan-Do-Check-Act)戴明環持續改善架構,提醒企業資安防護不該只是「驗證過關就算了」的一次性專案,而是有辦法動態調整的長遠運行體系。
- Plan(規劃):列出數位資產、評估風險等級、制定資安政策及控制目標。
- Do(執行):落實風險應對措施、配置安全控制系統、安排員工教育訓練。
- Check(檢查):定期辦理內部稽核和資安演練,同步密切監控系統日誌(LOG)與異常狀況。
- Act(改善):針對稽核缺失、資安事件分析原因,提出矯正預防對策並優化。
【CIA 黃金大三角】
ISO 27001 所有控制措施的最大宗旨,其實都是為了保障企業資訊資產保有機密性、完整性、可用性 3 項要素。
| 名詞定義 | 風險情境 | ISO 27001 應對作為 | |
|
Confidentiality (機密性) |
只有獲得授權的人員,才能存取特定資訊。 |
• 離職人員帶走客戶名單 • 機密財報被無權限員工讀取 |
• 實施最小權限原則(PoLP) • 資料加密(如 SSL/TLS) • 多因素驗證(MFA) |
|
Integrity (完整性) |
資訊及系統沒有被未授權地篡改、刪除或破壞。 |
• 駭客入侵修改帳務金額 • 系統原始碼被惡意植入後門程式 |
• 建立權限變更審核機制 • 資料雜湊值(Hash)比對 • 系統登入紀錄管控 |
|
Availability (可用性) |
已授權之使用者在需要時,有辦法隨時且順暢存取資訊和服務。 |
• 遭受 DDoS 流量攻擊導致官網癱瘓 • 機房淹水致使伺服器當機 |
• 建置備援系統(DR) • 定期異地備份測試 • 不斷電系統(UPS)配置 |
(二)ISO 27001 內容版本演進
由於雲端服務、遠距工作等新興型態逐漸成為職場主流,ISO 官方於 2022 年公布 ISO/IEC 27001:2022,現行版本主要集中調整附錄 A(Annex A)控制措施的精簡和重組,需留意驗證機構目前已全面終止 2013 版的初審與轉版,還請依最新版本來規劃喔!
| ISO 27001:2013 (舊版) | ISO 27001:2022 (新版) | 轉版重點說明 | |
| 控制措施數量 | 114 項 | 93 項 | 精簡合併過時與重疊項目,架構更輕量。 |
| 分類架構 | 分為 14 種類別 | 重組成 4 大主題(Themes) | 改以「管理性、人員、實體、技術」劃分,相對契合實際維運。 |
| 新增控制措施 | - | 新增 11 項現代資安控制 | 納入雲端、威脅情報、資料隱私等。 |
【控制措施重組為「4 大主題」】
鑒於舊版的 14 種類別經常被反饋切割的過於零碎,2022 新版本將 93 項控制措施統合為更好分辨的 4 大面向。
- 組織控制(Organizational, 37 項):資安政策、資產管理、資安事件管理此類營運規範。
- 人員控制(People, 8 項):入職審查、保密協定、離職流程及資安意識培訓。
- 實體控制(Physical, 14 項):門禁管理、機房環境安全、設備維護和監控。
- 技術控制(Technological, 34 項):網路安全、端點防護、加密作業、存取權限控管與軟體開發安全。
【新增因應趨勢的「11 個項目」】
除了大方向的分類異動,2022 更進一步加強下列 11 個重點控制項。
- A.5.7 威脅情報(Threat intelligence):企業應主動蒐集和分析威脅走勢。
- A.5.23 雲端服務資安(Information security for use of cloud services):明確規範如 AWS、Azure 等雲端供應商的安全管理。
- A.5.30 營運持續整備(ICT readiness for business continuity):確保資訊系統在重大災害發生時的復原能力。
- A.7.4 實體安全監控(Physical security monitoring):強化廠區與機房的監控監管。
- A.8.9 組態管理(Configuration management):對齊伺服器及網路設備的標準設定,避免像是「預設密碼未改」等死角。
- A.8.10 資訊刪除(Information deletion):符合 GDPR/個資法等「被遺忘權」及安全銷毀規定。
- A.8.11 資料遮蔽(Data masking):敏感資料以去識別化、去敏化處理。
- A.8.12 資料洩漏預防(Data leakage prevention, DLP):防止企業核心機密外流。
- A.8.16 監測活動(Monitoring activities):系統異常行為和網路流量的即時監控。
- A.8.23 網頁篩選(Web filtering):限制存取惡意或高風險網站。
- A.8.28 安全程式碼撰寫(Secure coding):從軟體開發源頭防堵漏洞,比方說 OWASP Top 10。
另一方面,2022 版也為每項控制措施新增屬性標籤(Attributes),有利於企業按照「預防性 vs 偵測性 vs 矯正性」、「機密性 vs 完整性 vs 可用性」等需要的維度篩選及對應,提升風險評估與適用性聲明(Statement of Applicability, SoA)的執行效率,又可以和其他國際標準對接。
ISO 27001 最新動向,由成銘管理顧問為您定時 Update
二、解析取得 ISO 27001 之 7 大好處&重要性
與資安相關的投資在「沒出事」的時候很難說明箇中價值,直到一次顧客個資外洩的緊急情況出現,不少企業因此賠上商譽和合約,才後悔當初沒有提早看重。事實上不單危機管理,導入 ISO 27001 在供應鏈資格、品牌價值、法規遵循、經營效能上均能發揮意想不到的效益!
- 突破供應鏈審查:供應鏈資安風險加劇,台積電、Apple 這些跨國巨頭以及大型金融機構,已全面將「ISO 27001 認證」列為供應商選拔的硬性門檻,率先取得驗證能讓您在競標時勝出,順利通過合作夥伴的資安稽核。
- 加強溢價的空間:如今資料洩漏案例頻傳,消費者和企業客戶對「個人資料與商業機密保護」的敏感度變得更高。有了世界級機構背書的 ISO 27001 認證,即可作為企業資安承諾的直觀證明,不僅塑造品牌專業性、市場名聲,還協助企業在面對低價競爭之際,以「高安全標準」作為差異化訴求,爭取更高利潤的優質客戶。
- 對接國內外法規:國內外資安及個資法規同樣日趨嚴苛,譬如台灣《個人資料保護法》、《資通安全管理法》以及歐盟的《GDPR》等,ISO 27001 的控制項目包括法規對資料加密、存取控管、洩漏通報的要求,引進 ISO 27001 有助於企業建構完整的合規防線,杜絕不必要的高額罰款或法律訴訟。
- 避開勒索與停機:ISO 27001 所採取的 PDCA 精神,強調的是「事前預防」而非事後補救,經由定時進行資產清點、漏洞掃描、社交工程演練,企業就能及早察覺並修補潛在的安全疏漏,減少因惡意攻擊、資料竊取、系統癱瘓造成的業務中斷帶來之巨額損失與聲譽重創。
- 免除人為作業死角:很多企業的資安死角真正的問題出在「人」和「制度」,ISO 27001 所寫的「人員控制」、「權限最小化原則」,強制企業規範員工離職權限回收、密碼設定原則、機密文件處理 SOP,藉此降低社交工程、郵件誤點、隨身碟亂插或內部人員有意攜出機密等「人為疏失」的可能性,令團隊運行秩序和效率兼備。
- 優化整體營運成本:單次嚴重的資安事件,日後將衍生出資料復原費、專家鑑識費、客戶賠償金、公關危機處理費甚至訴訟開銷。ISO 27001 透過系統化的風險衡量,引導企業把有限的預算「精準砸在刀口上」,優化資產配置、構築最具成本效益的防護體系。
- 實現營運持續性(BCP):如今資安不只防駭客,更廣納實體災害和系統異狀的應對方法,ISO 27001 訂定「營運持續管理」、「異地備份復原演練」,鍛鍊企業在遭遇機房斷電、硬體故障、重大災害之際,有辦法在最短的「可接受中斷時間(RTO)」內恢復重要業務及資料、維持企業運作不間斷,改善營運韌性。
三、ISO 27001 認證如何起跑?9 階段流程實務示意
既然決定導入 ISO 27001,「從哪裡開始、要多久時間、中間會卡在哪裡」大概是下一步大家最好奇的疑問,自高層介入、範疇劃定、統整分析、計劃擬定再到長期管理,成銘用 9 道步驟解釋更好懂。
Step 1|確立高層承諾+指定 ISMS 負責人
ISO 27001 在第一關宣告失敗,有時或許是源於缺少具有決策權的高層參與其中,完善的 ISMS 建置涉及跨部門的流程調整、資源投入、員工根本行為改變,以上皆無法單靠 IT 部門推動和做主。正式啟動前,需要最高管理者的明確承諾,並以書面形式發布資安政策;同時指派一位具備足夠職權的「ISMS 負責人」(不一定要是 IT 主管,但要有權跨部門協調),並且組建核心專案小組,以利往後每個程序都能找到責任歸屬。
部分企業習慣把 ISO 27001 視作「IT 部門的案子」、全部丟給技術同仁,結果在人員安全管理、實體環境管控、供應商稽核等要 HR、行政、採購配合的環節卡關,後期補救的溝通成本往往超過重做一次的代價!
Step 2|界定 ISMS 範疇
ISMS 的範疇(Scope)則決定「這套管理系統究竟要保護什麼」,屬於整個導入過程中第一個應該做出決策的節點,大到公司全體、特定事業部、某間辦公室,小到特定產品線和服務都是候選。
請注意範疇設定不是越大越好,首次執行建議從核心業務單位,或最常被客戶問及資安合規的項目著手,取得經驗後再逐步擴展。待範疇設定完成,還得產出一目了然的「組織背景分析」文件,條列內外部議題、利害關係人需求,以及 ISMS 與組織架構的關係說明。
Step 3|資訊資產盤點+差距分析
一旦範圍確立,接下來即可系統性清查 ISMS 範疇內所有有價值的資訊資產,舉凡資料(客戶資料、財務紀錄、智慧財產)、系統(ERP、CRM、雲端服務)、硬體設備、員工知識、外部服務供應商等。
盤點完畢再對照 ISO 27001:2022 的條文要求與 Annex A 的 93 項控制措施進行差距分析(Gap Analysis),並找出現階段制度、技術、文件上和標準間的落差。此份差距報告會成為導入計畫的工作底圖,也是估算導入工時和成本最關鍵的依據。
Step 4|風險評估+處理計畫
「風險評估」為 ISO 27001 架構的決策主導,所有控制措施的選用都必須附帶風險評估參考。企業需針對每項資訊資產歸納隱藏的威脅,像是駭客入侵、員工手誤操作、供應商資安疏失、未更新的系統漏洞、過於寬鬆的存取權限等,思考風險發生的可能性與潛在衝擊、排出處理的優先順序。
之後再產出「風險處理計畫」,決議對個別事項採接受、移轉、迴避或減輕的策略,同時呼應 Annex A 的實際控制措施。
Step 5|控制措施建置+文件體系建構
根據風險處理計畫擬出控制措施、打造必要文件體系,例如資安政策、存取控制程序書、事件管理流程、供應商管理規範,此時最重要的產出之一莫過於適用性聲明(Statement of Applicability, SoA),闡述 93 項 Annex A 控制措施中哪些實施、哪些排除,加上各項目實施狀態與排除理由。
文件設計的準則是「反應真實操作,而非為了稽核而寫」,稽核員最容易看出來的,就屬文件內容和現場作法不一致的地方。
Step 6|全員資安訓練+系統試運轉
控制措施和文件完成就能進入實際運作,首先對 ISMS 範疇內的相關人員進行資安意識訓練,從前台人員的訪客出入管理到開發工程師的安全編碼規範,讓每個人明白自己在這套系統中的角色及責任。
試運轉期間,程序書所定義的作業流程務必確實推進並留下紀錄,累積可供未來稽核查驗的軌跡。一般而言至少要備妥 3 個月的連續跟進檔案,才允許向驗證機構申請外部稽核。
Step 7|內部稽核+管理審查
委託外部驗證前,應完成至少一輪內部稽核,內部稽核員(經過訓練的內部人員或者外部顧問)以驗證機構稽核員的視角,逐項對照條文要求與 Annex A 控制措施,檢查文件、訪談人員、核對執行紀錄,找出不符合事項並要求相關部門在期限內改正。
等到內部稽核結束、召開管理審查會議,便由高層評估 ISMS 整體績效、資安目標達成情況,以及是否需要調整政策或資源配置,「會議紀錄」普遍是外部稽核員到場第一個要求查閱的文件。
Step 8|雙階段外部稽核+取得證書
緊接著就能夠聯絡第三方驗證機構辦理正式稽核,流程分 2 部分。
- Stage 1 文件審查:稽核員可能以遠距或到場的方式審閱 ISMS 文檔,確認範疇設定合理、適用性聲明完整、風險評估方法論合規,並提出進入 Stage 2 前的待確認清單。
- Stage 2 現場稽核:稽核員進駐組織,交叉比對書面紀錄與實際操作有無一致、訪問不同部門人員,就高風險控制措施現場確認。假如發現不符合事項,應在約定時間內改善再提供佐證,確認無誤即可取得 ISO 27001:2022 認證證書。
若從初始規劃算起、拿到證書結束,需時 8~14 個月不等,依企業規模、既有資安成熟度、人力投入程度而異。
Step 9|證書維持+持續管理
證書到手並非終點,而是邁入一個 3 年一循環的管理週期。
- 每年 1 次監督稽核(Surveillance Audit):驗證機構確認 ISMS 在企業的日常庶務中落實且有效,重點查核前一次稽核的不符合事項改正情況,以及新發生的資安事件處理紀錄。
- 第 3 年換證稽核(Re-certification Audit):等同於再次執行完整的稽核程序,驗證 3 年內系統持續運轉且符合最新版本要求,通過後重新核發有效期 3 年的新證書。
看了依然不知從何準備?成銘手把手帶您做最 Easy!
四、◖ISO 27001 常見問題◗ 哪些組織該申請?費用區間為何?
Q1. 什麼樣的企業適合 ISO 27001?
只要企業有經手敏感資料、依賴資訊系統營運、面臨供應鏈資安審查,都非常適合且強烈建議導入最新的 ISO 27001 版本規範。
實務上最常看到申請的企業,多半落在金融科技(FinTech)、醫療照護、SAAS 雲端服務商、電子商務等處理高度敏感個資的產業;除此之外,身為國際大廠(如半導體、車用零件)供應鏈的一員,或是希望承接政府標案的軟體或系統整合商,ISO 27001 更是投標必備的通行證。隨著遠距工作普及和資安法規緊縮,即便是中小型企業,提前取得驗證也能成為強大的商業信任基礎。
Q2. ISO 27001 認證費用怎麼算?
市場行情約 20~50 萬元左右,總價格由「驗證機構審查費+顧問輔導規劃費」2 大塊組成,實際金額需依企業規模、輔導深度客製化評估。
絕大部分的報價高低仍取決於企業總員工人數、組織複雜度、機房與分公司數量,以及設定的認證範圍(Scope)大小。驗證機構會依據「人天數(Auditor Days)」來計算審查費用;至於像是成銘的專業顧問機構則會提供從落差分析、文件建置、教育訓練到陪同稽核的一條龍輔導。企業在籌備時,不妨預先鎖定核心業務系統作為驗證範圍,避免漫無目的擴大,才能將有限的資金精準投入。
Q3. ISO 27001 認證有效期限多長?
如同我們前面所介紹的,ISO 27001 證書的法定有效期限為 3 年,不過期間必須通過年度監督稽核來維持證書有效性。
在 3 年的有效期限內,企業要在第 1 年及第 2 年接受驗證機構的「年度監督稽核(Surveillance Audit)」,抽查資安管理系統有無融入運作;到了第 3 年證書到期前,則要進行「再認證稽核(Re-certification Audit)」,重新審查全套系統、換發新證書,透過滾動式稽核貫徹 PDCA 持續改善的概念。
Q4. Cybersecurity Framework 網路安全框架(NIST CSF)和 27001 哪裡不一樣?
ISO 27001 為全球通用的資安管理「標準規範」;NIST CSF 則是美國國家標準技術研究所提出的資安「自評指引及營運框架」。
NIST Cybersecurity Framework(簡稱 NIST CSF) 由美國國家標準與技術研究所(NIST)發布,以 「識別、防護、偵測、回應、回復」5 大核心功能(CSF 2.0 加入「治理」)為底,幫助企業釐清資安現狀、權衡風險優先順序,並建立技術及營運層面的防範策略。
如果企業是希望獲取權威國際證書來向客戶和供應鏈證明合規性,ISO 27001 是唯一選擇;倘若想用於內部彈性評估、升級資安防禦韌性,NIST CSF 則是溝通及輔助工具首選,兩者相輔相成,有些企業會運用 CSF 評估結果補強 ISO 27001 條款的落實深度。
| ISO 27001 | NIST CSF (Cybersecurity Framework) | |
| 性質定位 | 國際通用認證標準,稽核過關可獲頒正式證書 | 自願性自評框架,無第三方認證,僅作為改善指引 |
| 中心架構 | 基於 PDCA 與 93 項控制措施執行,重視系統化管理 | 新版基於「3 大模組+6 核心功能」,著重技術及營運防禦成果 |
| 適合對象 | 各行各業、需要向客戶或供應鏈展示資安合規證書者 | 期望了解自家資安成熟度、優化資安風險溝通與防護策略者 |
| 稽核作法 | 需經第三方驗證機構每年監督和 3 年一次的再認證稽核 | 毋須外部稽核,由企業內部自行衡量風險等級靈活調整 |
Q5. ISO 27002 和 27001 有關係嗎?
有,只是牽涉的規則意義不同。ISO 27001 偏向「要求(Requirements)」,告訴您「要做什麼」來獲取認證;ISO 27002 屬於「指南(Guidelines)」,一本告訴您「該怎麼做」的詳細工具書。ISO 27002 包含了 ISO 27001 附錄 A 中 93 項控制措施的詳細實施步驟、最佳實務指引,無法單獨拿來做驗證,而是作為導入 ISO 27001 時的參照手冊。
除了 27002 之外,整個 ISO 27000 家族十分龐大:好比說 ISO 27000(專有名詞與詞彙定義)、ISO 27005(資安風險管理指引),還有近幾年相當熱門的 ISO 27701(隱私資訊管理系統,個資保護合規之延伸)等,每種標準各司其職,視企業需求、欲達成的目標辦理。
Q6. 企業若使用雲端服務,ISO 27001 範疇如何界定?
AWS、Azure、GCP 等知名雲端供應商大多自己也會持有 ISO 27001 認證,提升消費者信任,重在實體機房、網路基礎設施、底層虛擬化平台的安全;然而企業在雲端上部署的應用程式、資料存取權限、身份認證設定、備份策略,則歸於企業自己必須負責的責任,此為雲端安全的「共同責任模型(Shared Responsibility Model)」。
ISMS 範疇界定方面,企業應清楚說明哪些系統部署在雲端、採用哪種服務模型(IaaS/PaaS/SaaS)、供應商的安全職責邊界在哪,以及企業自身針對雲端環境實施了哪些補充控制措施。稽核員當然不會要求您稽核 AWS 的機房,但會查核您是否已經對雲端服務的使用建好完整的治理機制。
Q7. 已有 ISO 9001 或其他 ISO 認證,導入 27001 會比較容易嗎?
是的,而且整合優勢相當有感!ISO 27001:2022 採用和 ISO 9001、ISO 14001、ISO 45001 相同的高階架構(HLS),代表公司的現行制度已在統一的文件管制、內部稽核流程、管理審查機制、PDCA 持續改善架構等基礎上,不必從頭建置,一樣可以直接整合或共用既有文件和稽核流程,大幅縮短導入工時。
實務上,取得 ISO 9001 的企業在導入 ISO 27001 時,可以節省多達 20~30% 的文件建置時間;假設同時整合導入,驗證機構還能夠安排合併稽核,於同一次稽核中同步查核 2 套標準的符合性,省下企業每年重複接受稽核的時間、費用成本。
五、「成銘管理顧問」手把手進行 ISO 27001 輔導!在數位時代中脫穎而出
勒索軟體威脅升溫、資安規範全面嚴查,怎能沒有 ISO 27001 率先把關!有了【成銘管理顧問】從旁輔助,ISO 27001 導入一點也不難!93 項控制措施用白話解釋、直接落實,無論對內還對外,您的數位資產都能獲得更完備的保障。選擇成銘作為合作夥伴,您將體會到:
- 實戰型專家領航 ▶️ 顧問群擁有管理顧問界、工廠實務界等深厚產業背景,能精準識別問題根源,把 ISO 條文轉化成企業轉型的推動力。
- 新脈動時時更進 ▶️ 緊跟各 ISO 標準的版本迭代,以最快的速度讓顧客們得知第一手消息,毋須擔心新舊版本更替造成不便。
- 一站式整合輔導 ▶️ 從基礎的 ISO 9001 品質升級,再到聚焦人工智慧管理的 ISO/IEC 42001 系統,均提供全面性的專業輔導。
- 多樣化輔導實績 ▶️ 已成功為數百家品牌導入相關管理系統,前人認證成效,交給成銘絕對安心。
- 完整的售後服務 ▶️ 即使通過認證,仍舊可隨時以通訊軟體向我們提問,同時享有專屬教育訓練優惠價以及免費簡報的即時更新,時刻走在最尖端。
別讓原先可預防的資安漏洞成為企業成長的絆腳石,馬上點擊下方和【成銘管理顧問】聊聊,由經歷豐富之團隊帶領您築起世界級資安防線,贏在數位時代的起跑點!

