TÜV AUSTRIA 台灣合作夥伴|管理系統驗證.產品認證.設備檢驗.風險評估 電話 04-23598008info@protect-safe.com.twLINE @nfg2703t
知識專欄

ISO 27001 資安驗證怎麼準備?2022 版控制措施與導入流程

從範圍界定、風險評鑑到 SoA 與兩階段稽核,一次看懂 ISO 27001:2022 的導入順序。

資訊安全管理人員在機房走道檢查伺服器機櫃與稽核紀錄

重點整理

  • ISO/IEC 27001:2022 的附錄 A 共 93 項控制措施,分為組織 37 項、人員 8 項、實體 14 項、技術 34 項,其中 11 項為 2022 年新增。
  • 2013 版證書的轉版期限已在 2025 年 10 月 31 日結束,現在的初次驗證與重新驗證一律依 2022 版進行。
  • 導入的核心是風險評鑑與適用性聲明(SoA):控制措施要依風險選用,並逐項說明納入或排除的理由。
  • 驗證稽核分為第一階段文件與準備度審查、第二階段現場實施有效性審查,證書效期 3 年,期間每年監督稽核。
  • 修正後的《資通安全管理法》已於 2025 年 12 月 1 日施行,公部門與關鍵基礎設施的委外廠商更常被要求提出第三方資安驗證。

ISO 27001:2022 是什麼?哪些企業需要驗證?

ISO/IEC 27001:2022 是資訊安全管理系統(ISMS)的國際驗證標準,要求組織用風險評鑑決定要保護什麼、採用哪些控制措施,並透過稽核與管理審查持續改善。驗證通過代表第三方驗證機構確認這套管理系統符合標準要求,並不代表組織從此不會發生資安事件。

在台灣,最常提出申請的是三類組織:接國際品牌訂單、被客戶要求填寫供應商資安問卷的電子製造業;提供雲端、SaaS 或系統整合服務的資訊業者;以及承接公部門或關鍵基礎設施委外案的廠商。修正後的《資通安全管理法》在 2025 年 9 月 24 日公布、12 月 1 日施行,要求機關委外時確認受託者具備完善的資安管理措施或通過公正第三方驗證(全國法規資料庫),這讓 ISO 27001 證書在投標與續約時更常被列為評選項目。

2022 版的條文結構長什麼樣子?

ISO/IEC 27001:2022 本文為第 4 章到第 10 章的管理系統要求,採用 ISO 管理系統共通的高階結構,和 ISO 9001 品質管理系統、ISO 14001 的章節編排一致,已有其他 ISO 系統的企業可以整合文件與內部稽核。附錄 A 則列出控制措施清單,詳細的實作指引在 ISO/IEC 27002:2022。

ISO/IEC 27001:2022 第 4 章至第 10 章重點
章節主題稽核常看的重點
4組織全景內外部議題、利害關係人要求、ISMS 範圍與邊界;2024 年增修要求判斷氣候變遷是否為相關議題
5領導統御最高管理階層承諾、資訊安全政策、角色與權責
6規劃風險評鑑與風險處理流程、SoA、資安目標,以及 2022 版新增的「變更之規劃」
7支援資源、人員適任性、認知、溝通、文件化資訊管制
8運作執行風險評鑑與風險處理計畫、外部提供的流程與服務管制
9績效評估監督量測、內部稽核、管理審查
10改善持續改善、不符合事項與矯正措施

第 4 章的氣候變遷要求來自 2024 年 2 月發布的增修 ISO/IEC 27001:2022/Amd 1:2024(ISO)。它不要求企業做碳盤查,只要在分析組織全景時判斷氣候變遷是否會影響資訊安全,例如極端天氣對機房與備援的衝擊。

附錄 A 的 93 項控制措施怎麼分類?新增了哪 11 項?

2022 版把 2013 版的 114 項控制措施整併為 93 項,並從 14 個領域改為 4 個主題:組織控制 37 項、人員控制 8 項、實體控制 14 項、技術控制 34 項(ISO/IEC 27002:2022)。其中 11 項是新增控制,多數落在技術類別,反映雲端服務、資料外洩與安全開發等近年的風險重點。

ISO/IEC 27001:2022 附錄 A 的 93 項控制措施分類環狀圖:組織控制 37 項、人員控制 8 項、實體控制 14 項、技術控制 34 項;11 項新增控制中,組織 3 項、實體 1 項、技術 7 項。附錄 A:93 項控制措施的四大主題93項控制措施組織控制 37 項(40%)條款 5.1 至 5.37,2022 年新增 3 項人員控制 8 項(9%)條款 6.1 至 6.8,2022 年新增 0 項實體控制 14 項(15%)條款 7.1 至 7.14,2022 年新增 1 項技術控制 34 項(37%)條款 8.1 至 8.34,2022 年新增 7 項新增控制合計 11 項(人員類別無新增)資料來源:ISO/IEC 27001:2022 附錄 A、ISO/IEC 27002:2022
ISO/IEC 27001:2022 附錄 A 四大主題的控制措施數量與新增項目分布。
ISO/IEC 27001:2022 附錄 A 的 11 項新增控制措施
編號控制措施台灣企業常見的落實方式
5.7威脅情資訂閱 TWCERT/CC 等通報,定期評估對自身系統的影響
5.23使用雲端服務之資訊安全雲端服務的選用、合約條款、權限與退出計畫
5.30營運持續之 ICT 備妥性備份還原與異地備援演練,並設定復原時間目標
7.4實體安全監控機房與辦公區的門禁紀錄、監視系統與異常告警
8.9組態管理伺服器、網通設備與雲端資源的標準組態與變更紀錄
8.10資訊刪除設備報廢、資料保存期限屆滿時的刪除程序與紀錄
8.11資料遮罩測試環境與報表中的個資遮罩或去識別化
8.12資料外洩預防郵件、雲端硬碟與 USB 的外洩防護規則
8.16監控活動網路與系統日誌的集中收集、異常偵測與處理
8.23網頁過濾阻擋惡意或高風險網站的存取
8.28安全程式設計開發規範、程式碼審查與弱點掃描

導入 ISO 27001 要走哪些步驟?

導入順序的原則是先定範圍與風險,再決定控制措施,最後才寫程序文件。很多企業一開始就套用現成文件範本,結果控制措施和自己的風險對不上,第二階段稽核時說不清楚為什麼這樣做。以下是常見的八個步驟:

  1. 界定 ISMS 範圍

    決定要驗證的據點、部門、系統與服務,並寫出範圍邊界與介面。範圍要能回應客戶或法規的要求,太小可能不被接受,太大則導入負擔重。

  2. 取得管理階層承諾並指派權責

    由最高管理階層核定資訊安全政策、指派 ISMS 負責人與各單位窗口,並編列必要資源。

  3. 盤點資訊資產

    列出範圍內的資訊、系統、設備、雲端服務、人員與供應商,標示擁有者與重要性。

  4. 建立風險評鑑方法並執行

    定義可能性與衝擊的評分準則、風險接受準則,逐項評估資產面對的威脅與弱點。

  5. 規劃風險處理並撰寫 SoA

    依風險選擇降低、移轉、避免或接受,對照附錄 A 決定採用的控制措施,完成適用性聲明與風險處理計畫。

  6. 實施控制措施與教育訓練

    建立或修訂程序、設定技術控制、執行全員資安認知訓練,並開始保存執行紀錄。

  7. 內部稽核與管理審查

    由具備獨立性的內部稽核員稽核整個 ISMS,管理階層審查稽核結果、事件、目標達成與改善需求。

  8. 申請驗證稽核

    向驗證機構提出申請,排定第一階段與第二階段稽核。多數驗證機構要求提出申請前已有一段運作紀錄可供查核。

整體時程視範圍大小、既有制度與人力而定;已有其他 ISO 管理系統的企業,通常能縮短文件與內稽的準備時間。

風險評鑑與適用性聲明(SoA)要怎麼寫?

適用性聲明(Statement of Applicability,SoA)是列出附錄 A 每一項控制措施是否採用、採用或排除理由、以及實施狀態的文件,要求出自標準第 6.1.3 節。稽核員通常把 SoA 當成整個 ISMS 的索引:從一項控制追到對應的風險、程序與執行紀錄。

  • 附錄 A 全部 93 項控制措施都列出,不可只列採用的項目
  • 每項註明是否採用,以及採用的理由(對應哪些風險、法規或合約要求)
  • 排除的項目要寫出具體理由,例如範圍內沒有自行開發軟體,所以不適用安全程式設計
  • 每項標示實施狀態,並指向對應的程序文件或紀錄
  • 若因風險需要而加入附錄 A 以外的控制措施,也一併列入
  • SoA 有版次與核准紀錄,並隨風險評鑑更新

風險評鑑方法本身不限定工具,試算表也可以,重點是評分準則前後一致、結果可以重現。常見做法是以資產為單位評估機密性、完整性、可用性的衝擊,再乘以威脅發生的可能性;風險值高於接受準則的項目才進入風險處理計畫,由風險擁有者核准殘餘風險。

驗證稽核怎麼進行?兩階段稽核與三年週期

ISO 27001 驗證稽核分為兩個階段:第一階段審查文件與準備度,第二階段到現場抽樣確認管理系統實際有效運作。通過後證書效期 3 年,發證後第 12 與第 24 個月各有一次監督稽核,到期前再進行重新驗證(TÜV AUSTRIA)。

  1. 預評(選擇性)

    正式稽核前的差距檢視,找出文件或實施上的缺口。是否需要視準備程度而定。

  2. 第一階段稽核

    審查 ISMS 範圍、政策、風險評鑑結果、SoA、內稽與管理審查紀錄,確認是否具備進入第二階段的條件。

  3. 第二階段稽核

    稽核員訪談各部門、抽樣檢視紀錄與技術設定,確認控制措施有效運作。發現的不符合事項須在期限內提出矯正措施。

  4. 發證

    驗證機構完成技術審查與發證決定後核發證書,效期 3 年。

  5. 監督稽核與重新驗證

    每年監督稽核抽查部分要求;第三年進行重新驗證,通過後換發新證書。

在 TÜV AUSTRIA 的驗證案中,稽核、發證決定與證書核發都由 TÜV AUSTRIA 執行。台灣企業常見的準備缺口,是第二階段時拿不出控制措施的執行紀錄,例如存取權限定期審查、備份還原測試、供應商評估的實際紀錄,而不是缺少程序文件。

ISO 27001 和 ISO 27701、IEC 62443、資通安全管理法是什麼關係?

ISO 27001 管的是組織的資訊安全管理制度;ISO 27701 延伸到個人資料的隱私管理;IEC 62443 處理工業控制系統與產品本身的資安;《資通安全管理法》則是台灣對公務機關與特定非公務機關的法定義務。四者可以互補,但不能互相取代。

ISO 27001 與相關標準、法規比較
項目管理對象與 ISO 27001 的關係
ISO/IEC 27001:2022組織的資訊安全管理系統基礎框架,可單獨驗證
ISO/IEC 27701:2025隱私資訊管理系統(PIMS)2025 年 10 月發布第 2 版,改為可獨立驗證的管理系統標準,不再必須依附 ISO 27001
IEC 62443 系列工業自動化與控制系統(IACS)、元件與整合商適用於 OT 環境與設備製造商;ISO 27001 涵蓋 IT 管理面,IEC 62443 補上系統與產品技術要求
資通安全管理法公務機關與特定非公務機關法定義務,受託廠商常被要求提出第三方驗證,ISO 27001 是最常見的佐證

ISO/IEC 27701:2025 於 2025 年 10 月發布,最大的變化是成為獨立的管理系統標準(ISO)。處理大量客戶個資的企業,可以在 ISO 27001 之上同步規劃隱私管理。工廠的生產網路或出口的聯網設備,則要看 IEC 62443 與歐盟網路韌性法案的要求,可參考 工控與產品網路安全服務

導入 ISO 27001 最常見的錯誤有哪些?

最常見的錯誤是把 ISO 27001 當成文件專案:程序寫得很完整,但現場做法和文件不一致,或拿不出執行紀錄。以下是準備過程中經常遇到的問題與修正方式:

  • 範圍定義模糊:只寫「資訊部門」,沒有列出系統、據點與外部介面。修正方式是畫出範圍圖,標明哪些服務與供應商在邊界內外。
  • SoA 照抄範本:93 項全部寫「適用」,卻對應不到風險。修正方式是從風險評鑑結果回推每項控制的採用理由。
  • 風險評鑑只做一次:導入時評估完就不再更新。標準要求在規劃的間隔或發生重大變更時重新評鑑。
  • 忽略雲端與委外:只管自家機房,未評估 SaaS、雲端主機與外包開發商。2022 版新增的 5.23 就是針對雲端服務。
  • 內部稽核流於形式:由 ISMS 負責人稽核自己寫的程序,缺乏獨立性,稽核發現也沒有追蹤結案。
  • 技術控制只有政策沒有證據:例如宣稱有日誌監控,卻無法展示告警與處理紀錄。第二階段稽核會直接抽樣查看系統設定。

申請驗證前要準備哪些文件?

ISO/IEC 27001:2022 本文明確要求保存的文件化資訊有十幾項,驗證機構在第一階段會逐項確認。以下清單依條文整理,可作為自我檢查:

  • ISMS 範圍(4.3)
  • 資訊安全政策(5.2)
  • 風險評鑑流程與風險處理流程(6.1.2、6.1.3)
  • 適用性聲明 SoA 與風險處理計畫(6.1.3)
  • 資訊安全目標(6.2)
  • 人員適任性證據,例如訓練與資格紀錄(7.2)
  • 運作規劃與管制所需的文件(8.1)
  • 風險評鑑結果與風險處理結果(8.2、8.3)
  • 監督與量測結果(9.1)
  • 內部稽核方案與稽核結果(9.2)
  • 管理審查結果(9.3)
  • 不符合事項與矯正措施紀錄(10.2)

博翔科技如何協助企業取得 ISO 27001 驗證?

博翔科技是 TÜV AUSTRIA 在台灣的合作夥伴。我們協助企業評估驗證需求與範圍、整理申請所需文件、安排稽核時程,並擔任與 TÜV AUSTRIA 之間的聯繫窗口;第一階段、第二階段稽核與證書核發由 TÜV AUSTRIA 的稽核員與驗證單位執行。想了解驗證範圍與流程細節,可以先看 ISO 27001 驗證服務 的說明。

如果你的客戶或標案已經要求 ISO 27001 證書,或想先確認目前制度距離驗證還差多少,歡迎 與博翔科技聯絡,我們會先了解你的範圍與時程,再說明申請步驟。

常見問題

ISO 27001:2022 附錄 A 有幾項控制措施?

共 93 項,分為組織控制 37 項、人員控制 8 項、實體控制 14 項、技術控制 34 項。其中 11 項是 2022 版新增,例如威脅情資、雲端服務資安、資料外洩預防與安全程式設計。

ISO 27001:2013 的證書還有效嗎?

已經無效。依國際認證論壇 IAF MD 26:2023,ISO/IEC 27001:2013 證書的轉版期限是 2025 年 10 月 31 日,期限後未完成轉版的 2013 版證書不再有效,現在的驗證一律依 2022 版進行。

SoA 可以排除附錄 A 的控制措施嗎?

可以,但每一項排除都要有理由。適用性聲明必須列出全部控制措施,說明採用或排除的依據與實施狀態。例如範圍內沒有軟體開發活動,可以說明安全程式設計相關控制不適用。

ISO 27001 證書效期多久?

證書效期 3 年。發證後第一年與第二年各有一次監督稽核,第三年證書到期前進行重新驗證,通過後換發新證書。

已經有 ISO 27001,還需要 ISO 27701 嗎?

視業務而定。ISO 27001 處理整體資訊安全,ISO 27701 聚焦個人資料的隱私管理。ISO/IEC 27701:2025 已改為可獨立驗證的標準,處理大量個資或擔任個資受託處理者的企業,可以評估同時取得。

參考資料

  1. ISO/IEC 27001:2022 Information security management systems: Requirements(ISO)
  2. ISO/IEC 27002:2022 Information security controls(ISO)
  3. ISO/IEC 27001:2022/Amd 1:2024 Climate action changes(ISO)
  4. ISO/IEC 27701:2025 Privacy information management systems(ISO)
  5. IAF MD 26:2023 Transition requirements for ISO/IEC 27001:2022(IAF)
  6. 資通安全管理法(全國法規資料庫)
  7. 資通安全管理法 歷史沿革(臺北市法規查詢系統)
  8. Information Security Certification ISO 27001(TÜV AUSTRIA)
  9. ISA/IEC 62443 Series of Standards(ISA)

不確定要申請哪一種驗證?

告訴我們產品、客戶要求與目標市場,博翔科技協助您釐清適用標準與流程,再安排 TÜV AUSTRIA 的後續作業。