跳到主要內容區塊

計資中心電子報C&INC E-paper

技術論壇

漫談資安稽核-導入資安稽核與通過資安標準驗證
  • 卷期:v0074
  • 出版日期:2025-09-20

作者:傅潔瑩 / 臺灣大學計算機及資訊網路中心程式設計組資深專員


每每提到資安法,就會說要導入ISO 27001(ISMS),通過資安稽核取得ISO 27001認證,一堆講很多的專有名詞,令人越看越頭痛。這次先用記敘文的方式大略的介紹這些惱人名詞的關聯及運作方式。

 

先說態度

導入資安系統應該是幫助組織釐清並了解能承擔的風險,上從管理與決策層開始,基層人員由認知訓練層面開始,並在技術面做橫向串聯。

輔導導入系統及內部稽核人員,應該真心誠意尊重各單位業務(專業內容)態度,以使各項工作流程業務資訊更安全為目標,盡其所能了解工作流程與特性,協助同仁規劃、設計並落實適合的資訊安全系統(ISMS)。

而非扣上法規法律的大帽子,口頭上說秉持開放的態度,但卻沒有任何變通及彈性原則,要求眾人遵守生硬的規範框架,引發更多紛爭,適得其反。

資安稽核的本意在於找出符合標準的事實,證明導入資安系統的單位足以符合資安國際標準(如ISO 27001),而非從嚴解釋,挑出一堆不符合或開列許多缺失找大家麻煩。

 

為什麼要做資安稽核

這邊先不提資訊安全有多重要,相信各位在網路上隨手一查就可以得到資訊安全同等企業、機關或個人身家安危重要性…等族繁不及備載的說明與佐證。就法規面來說,隨著行政院成立數發部、並在2023年推動及大幅修正資通安全管理法,便意味著旗下各機關部會必須逐步導入、落實、並通過「資訊安全管理系統(一般簡稱ISMS,全名Information Security Management System)」相關驗證。

 

聊聊資訊安全系統ISMS與國際標準ISO 27001

現在最常聽到的就是說,我們要通過ISO 27001認證,所以要導入ISMS,接下來就接到要配合長出一堆文件、表單、會議、以及各種繁瑣的簽核流程的任務,平常的工作就做不完了,多了這麼多額外的業務,就會讓組識的運作更安全嗎?

其實一開始,自己也困惑質疑了許久,直到歷經超過10多載,從ISO 9001到ISO 27001(兩個版本)的驗證,希望用本身理解的方式解釋分享一下整個故事,畢竟在要求遵守法律規範之前,講清楚說明白,也有利後續推動推廣,至少讓參與者接受度相對提高。

資訊安全這件事情,不是只有電腦設備或系統的安全,從執行業務,產生資料或資訊(紙本資料、電子資料…)開始,就涵蓋在資訊安全範疇內,所以平常的工作流程、作業辦法、各種會議,都要進行資訊安全管理(控管)。

那要怎麼做才能提升資訊安全呢?就是運用各種彼此獨立卻又能互相關聯的管理方法、機制來達成各方面的資訊安全目標。簡而言之,即是使用(導入)資訊安全管理系統(簡稱ISMS)。

所以,ISMS可以用很厲害的文件管理軟體執行,也可以用單純的試算表工具執行,只要你把資訊安全管理的方法定義好,使得整個組織的運作能符合常見、廣為接受的資訊安全管理國際標準(如ISO 27001),就可以了。

那怎麼證明所做的一切真的符合標準呢?那就是要:

  1. 通過驗證:驗證由公正獨立第三方驗證機構執行,例如:BSI、SGS、BV、TUV NORD、UL及AFNOR…等,知名的驗證機構。
  2. 取得國家認證機構的認證:國家認證機構:例如中華民國TAF、英國 UKAS、美國ANAB。

取得的ISO 27001證書上會有前述的驗證機構及認證機構的標章。因此,導入資訊安全管理系統(ISMS)跟ISO 27001才會常常同時出現。

最後稍微提一下ISO 27001標準,它的英文全名:Information technology - Security techniques - Information security management systems - Requirements,直譯就是「資訊科技—安全技術—資訊安全管理系統—要求」。簡單來說,符合這個標準,大致上要完成下面幾項工作:

  1. 建立資訊安全管理系統,並確保持續運作。

這相信字面解釋就很清楚了,沒有管理系統的組織就協助建立並定義管理範圍(可以是某些業務流程,可以是某些部門),已經有的就要確保系統有效運作,發揮其功能。

  1. 風險評估與管理。

就是組織要了解自己可以承擔的風險(損失)程度,才能建立有效的控制措施,避免或降低這些風險。(要進行這步驟,就要先清點、識別、分級目前擁有的資訊資產,才能進行後續的風險、威脅、脆弱性…識別,這部分想進一步瞭解可以用關鍵字「ISO 27001風險評估」檢索,能得到後續要進行的詳細步驟。)

  1. 執行(實施)、維護並確保安全控制措施的有效性。

根據上述的風險評估,在實體、技術、管理…等層面建立、執行控制措施,並且定期檢視是否有效。

  1. 持續改善。
  2. 提供足夠的教育訓練。

 

讓你的工作與日常生活「安」

資訊安全管理系統(ISMS)是組織檢視自己能力、資源,以及實際需要,決定導入(實施)範圍,後續視執行狀況,逐漸推廣。並非制定一堆徒增工作量的紙本或作業程序,而是能夠落實到實際工作,保護我們工作的資產與成果,維持機密性、可用性、完整性,才是這套系統的主要本意。

當然還有許多繁瑣的細節與內容,若有興趣,歡迎大家多多參與相關課程,充分理解後,才能將資訊安全變成生活與日常。