一、 營運持續管理(BCM)之執行順序
依據 ISO 22300 系列標準,營運持續管理的正確執行流程為由上而下(Top-Down):
| 執行步驟 | 核心作業內容 |
|---|---|
| 1. 執行營運衝擊分析 (BIA) | 優先了解組織與業務衝擊,評估關鍵產品、流程與活動。 |
| 2. 建立營運持續策略 | 依據衝擊分析結果決定回應目標與備援策略。 |
| 3. 撰寫緊急應變計畫 | 策略確立後,制定即時應變細節。 |
| 4. 撰寫營運持續計畫 | 建構完整的業務持續與復原文件。 |
| 5. 執行演練與檢討 | 定期執行營運持續計畫演練並進行後續檢討。 |
二、 資安目標之量化與質化辨別
量化與質化目標對照:
| 目標類型 | 描述特性與實務範例 |
|---|---|
| 量化目標 | 具備具體的數字、頻率或百分比指標(例如:每年中毒次數低於 2 次)。 |
| 質化目標 | 偏向敘述性要求、全面性導入或包含文字條件的綜合規定(例如:全面導入資安管理系統、全面導入勒索郵件過濾系統,或密碼設定夾帶文字與符號混合要求)。 |