iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0
Security

資安*保險─數位避險系列 第 2

Day 2:ISO 27001 是什麼? 對中小企業主的意義為何

  • 分享至 

  • xImage
  •  

各位中小企業主您好,我是新心資安資安長,也是看見保經執業財產保險經紀人主攻資安保險。
ISO27001,其標準名稱為《資訊科技—安全技術—資訊安全管理系統—要求》(Information technology - Security techniques - Information security management systems - Requirements)
新心資安有次和一家驗證公司合作,要替一家醫院導入ISO27001,另一次則是合作的連鎖資訊教育補習班要導入ISO27001。在創辦新心資安前,我服務的公司要替許多公務機關導入ISO27001。甚至台灣所有的產險公司,在資安保險的問卷設計上,也都是以ISO27001做為基礎。
這些大型組織為什麼都鐘情於ISO27001呢?因為ISO27001有三大特點:適用性聲明、控制措施、作業程序書。適用性聲明可以讓人一眼看出,貴公司導入ISO27001的範圍和所適用的系統;控制措施是用來降低經營風險的各種技術、管理上的做為,以ISO27001:2022來看共有93項控制措施,就像用93種方法加固機房(即適用性聲明所適用的),讓機房風險減低到公司可以接受的水準。另外有作業程序書,每家導入ISO27001都會不同,描述了企業內部在資安方面的管理制度和作業,而且透過PDCA循環,因應內外在環境的變化,每年更新文件。而因為作業程序書各家不同,所以資安險問卷中主要是針對控制措施來檢核。
那麼要導入ISO27001,要花多少錢呢?以驗證公司輔導到第一年取證而言,最少的可以壓到30萬,一般行情則在100萬左右。後續每年還要有換證輔導的費用,大概是60-100萬之間。
那中小企業為何要拿這張證書?因為對中小企業主而言,這是大廠供應鏈的「數位通行證」。不只防駭,更是中小企業拿大訂單的必備門檻。為什麼這樣說呢?因為現在在資安業界,風行一種叫「供應鏈攻擊」的概念,就是大公司資源多,不好攻擊,那駭客就改攻擊大公司的供應商,再利用大公司對供應商的信任關係,間接入侵取得機敏資訊。
其實ISO27001不是唯一的資安框架,但是在台灣很普遍,也是大大小小企業主心中資安的代名詞。新心資安科技知道中小企業主對於一次拿100萬出來導入ISO27001,是會思考再三的,所以我們目前在研發ISO27001的文件,未來會免費提供給中小企業,並且會撰寫出版一本「ISO27001實戰闡微」的書,讓中小企業的資訊/資安人員,可以按圖索驥,省去很多顧問公司輔導文件撰寫的成本,只要讓驗證公司來驗證即可取證。
再複習一次,ISO27001文件包含適用性聲明、控制措施、作業程序書。對中小企業主而言,只要評估,花100萬取得這張證書(或者能看懂新心資安的公版ISO文件後僅驗證的話大概花30萬),能增加多少大客戶的訂單和利潤,就能夠評估是否值得投入。一般而言,ISO27001不適合新創中小企業,而是專屬於已經有本業營收,可以支應導入費用的中小企業。今天的企業數位避險就介紹到這裡,希望今天的課程對中小企業主了解「弱點掃描」有幫助,我們下次見。


上一篇
Day 1:弱點掃描是什麼?對中小企業主的意義為何
下一篇
Day 3:企業經營風險與處理方式?對中小企業主的意義為何
系列文
資安*保險─數位避險5
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言