ISO/IEC 27001 是國際通用的資訊安全管理系統(ISMS)驗證標準,現行版本為 ISO/IEC 27001:2022。需要向客戶、海外品牌商或主管機關證明「資料有被系統性保護」的台灣企業,例如接國際訂單的電子製造業、SaaS 與資訊服務商、公部門委外廠商,都是主要申請者。稽核與發證由 TÜV AUSTRIA 的稽核員執行,博翔科技負責需求評估、文件準備與進度協調。
- 適用標準
- ISO/IEC 27001:2022
- 適用對象
- 任何規模與產業的組織,常見於電子製造、資訊服務、金融、醫療與公部門供應商
- 證書效期
- 3 年,期間每年監督稽核,到期前重新驗證
- 執行單位
- TÜV AUSTRIA
ISO 27001 是什麼?哪些台灣企業需要?
ISO/IEC 27001 規定組織如何建立、實施、維持並持續改善資訊安全管理系統。它不是一套資安產品清單,而是一套以風險為基礎的管理方法:先界定範圍、盤點資訊資產、評估風險,再選擇適當的控制措施,並用內部稽核與管理審查確認運作有效。
台灣企業申請 ISO 27001 的動機,通常來自以下幾種壓力:
- 客戶與供應鏈要求:國際品牌商、車廠與半導體客戶在供應商評鑑中要求提供有效的 ISO 27001 證書,或以問卷檢視資安管理成熟度。
- 公部門與關鍵基礎設施:依《資通安全責任等級分級辦法》,資安責任等級 A 級與 B 級的機關,其核心資通系統須導入 CNS 27001 或 ISO 27001 等標準,並完成公正第三方驗證。承接相關系統的委外廠商也常被要求具備同等能力。
- 出口歐盟:歐盟 NIS2 指令擴大了必須落實資安風險管理的產業範圍,歐洲客戶會把要求向下傳遞給亞洲供應商,ISO 27001 是最常被接受的佐證之一。
- 雲端與資訊服務:SaaS、資料中心、MSP 業者以證書回應企業客戶的資安盡職調查,縮短採購審查時間。
ISO/IEC 27001:2022 附錄 A 的 93 項控制措施
2022 版把附錄 A 重整為 93 項控制措施、分成四大主題,並新增 11 項控制措施,例如威脅情資、雲端服務使用的資訊安全、資料遮罩、資料外洩預防與安全程式開發。組織不必全部採用,但要在適用性聲明書(SoA)中逐項說明是否適用與理由。
| 主題 | 控制措施數 | 台灣企業常見重點 |
|---|---|---|
| 組織控制(第 5 章) | 37 | 資安政策、供應商管理、雲端服務、事故管理、營運持續 |
| 人員控制(第 6 章) | 8 | 到職背景查核、資安意識訓練、保密協議、遠距工作 |
| 實體控制(第 7 章) | 14 | 機房與廠區門禁、設備維護、媒體銷毀、桌面淨空 |
| 技術控制(第 8 章) | 34 | 存取權限、弱點管理、備份、日誌監控、組態管理、安全開發 |
如果貴公司同時要處理工廠的 OT 設備或產品本身的資安,ISO 27001 只涵蓋管理面,工控系統與產品層級的要求另見 網路安全與 IEC 62443 服務。
TÜV AUSTRIA 的 ISO 27001 服務範圍
初次驗證
由 TÜV AUSTRIA 稽核員執行第一階段與第二階段稽核,符合要求後核發 3 年效期證書。
預評估(選用)
正式稽核前的差距檢視,協助組織判斷文件與實作是否已具備受審條件。
監督與重新驗證
證書效期內每年一次監督稽核,到期前進行重新驗證稽核以延續證書。
整合稽核
已有 ISO 9001 或 ISO 14001 的組織,可評估與 ISO 27001 合併安排稽核,減少重複受審。
ISO 27001 驗證流程:從諮詢到取得證書
需求評估與報價
確認驗證範圍(據點、部門、系統、服務)、員工人數與 IT 環境複雜度,這些因素決定稽核人天與費用。
簽約與安排稽核
與 TÜV AUSTRIA 確認合約、稽核日期與稽核團隊。
預評估(選用)
找出文件缺漏與實作落差,讓正式稽核前有時間補強。
第一階段稽核
稽核員審查 ISMS 文件、範圍、風險評鑑方法與 SoA,確認組織是否具備進入第二階段的條件。
第二階段稽核
到場訪談與抽樣,驗證控制措施確實運作,例如權限審查紀錄、備份還原測試、事故處理紀錄。
矯正與發證
若有不符合事項,組織提出矯正措施並經確認後,由 TÜV AUSTRIA 核發證書。
年度監督稽核
發證後第 1 年與第 2 年各進行一次監督稽核,第 3 年到期前重新驗證。
申請 ISO 27001 要準備哪些文件?
- ISMS 範圍聲明(含邊界、介面與排除項目說明)
- 資訊安全政策與資訊安全目標
- 組織全景、利害關係人需求與法規要求清單(含個資法、資通安全管理法等)
- 資訊資產清冊
- 風險評鑑方法、風險評鑑報告與風險處理計畫
- 適用性聲明書(SoA),逐項說明 93 項控制措施的適用性
- 角色與權責、資安組織圖
- 存取控制、備份、變更管理、事故管理、供應商管理等程序文件
- 資安意識訓練計畫與訓練紀錄
- 營運持續與災難復原計畫及演練紀錄
- 內部稽核計畫、稽核報告與矯正措施紀錄
- 管理審查會議紀錄
台灣企業常見的稽核缺失
- SoA 與實際不一致:宣稱適用的控制措施找不到執行紀錄,或排除理由過於籠統。
- 風險評鑑只做一次:導入時做完就不再更新,系統上線、搬遷上雲或組織調整後沒有重新評估。
- 權限審查流於形式:離職人員帳號未即時停用,共用帳號與高權限帳號缺乏定期檢視。
- 供應商管理不足:雲端服務與委外維運廠商沒有資安要求條款,也沒有定期評估。
- 備份未驗證:有備份但從未做還原測試,無法證明可在事故時復原。
- 範圍界定不清:只納入 IT 部門,但實際處理客戶資料的業務或研發單位被排除,稽核員會質疑範圍合理性。
博翔科技如何協助您申請 ISO 27001
博翔科技是 TÜV AUSTRIA 在台灣的合作夥伴。稽核與發證由 TÜV AUSTRIA 執行,我們負責讓申請過程順利:
- 協助界定驗證範圍,說明範圍大小如何影響稽核人天與費用
- 提供文件準備清單,協助整理與翻譯需提交給 TÜV AUSTRIA 的資料
- 擔任與 TÜV AUSTRIA 的聯繫窗口,安排預評估、稽核日期與稽核後的矯正確認
- 追蹤證書效期與年度監督稽核時程,避免證書因逾期失效
想先了解導入步驟,可閱讀 ISO 27001 導入指南;已準備好評估範圍,歡迎 聯絡我們。
常見問題
ISO 27001 和 ISO 27002 有什麼差別?
ISO/IEC 27001 是可被第三方驗證的要求標準,規定資訊安全管理系統必須做到什麼。ISO/IEC 27002 是指引,說明附錄 A 各項控制措施可以怎麼實作。企業取得的證書是 ISO 27001,27002 則是導入時的參考資料。
手上的 ISO 27001:2013 證書還有效嗎?
無效。依 IAF MD 26 的規定,2013 版轉換為 2022 版的期限已於 2025 年 10 月 31 日結束,未完成轉版的證書不再有效。若貴公司尚未轉版,需要以 2022 版重新申請驗證。
ISO 27001 驗證費用由哪些因素決定?
費用主要取決於稽核人天,而人天由驗證範圍內的員工人數、據點數量、IT 系統與服務的複雜度決定。是否需要預評估、是否與其他管理系統整合稽核,以及稽核地點的差旅安排也會影響總費用。博翔科技可依貴公司實際範圍協助取得報價。
中小企業或只有十幾人的公司可以申請 ISO 27001 嗎?
可以。ISO/IEC 27001 適用於任何規模的組織,小型企業的範圍與文件通常較精簡,稽核人天也較少。重點在於風險評鑑與控制措施要符合公司實際業務,而不是照抄大企業的文件。
取得 ISO 27001 後每年還要做什麼?
證書效期 3 年,期間每年要接受 TÜV AUSTRIA 的監督稽核,並持續執行內部稽核、管理審查、風險評鑑更新與矯正措施。第 3 年到期前需完成重新驗證稽核,才能延續證書。
ISO 27001 能證明產品或工控系統符合資安要求嗎?
不能。ISO 27001 驗證的是組織的管理系統,不是產品或工控設備本身。若客戶要求的是 PLC、閘道器等產品的資安能力,或歐盟 CRA 的產品要求,應參考 IEC 62443 系列等產品與系統層級的標準。

