| 評鑑標準 | 關注焦點與核心目的 | 事件類型與涵蓋範圍 |
|---|---|---|
| ISO/IEC 27005 (資訊安全風險管理) | 承襲 ISO 31000;關注事故發生後的影響程度與威脅發生的可能性。 | 涵蓋所有資安事件(不限機密性、完整性或可用性),適用企業內所有的資訊資產。 |
| ISO/IEC 22317 (營運衝擊評鑑,關聯 BIA) | 關注事件發生後的衝擊程度、影響時間長短,以及所需復原時間目標(RTO)。 | 專注於導致業務中斷的重大事件與事故,作為後續擬定業務復原方案與持續管理基礎。 |
| ISO/IEC 29134 (隱私衝擊評鑑,PIA) | 關注個人資料揭露的數量、敏感度與影響程度(多偏重機密性與部分完整性)。 | 專注於導致個人隱私遭受侵害的事件,全面涵蓋個資保護與合規管理範疇。 |
實務應用情境:在企業推動資安治理時,這三種標準往往是相輔相成的。例如,當企業評估整體 IT 機房遭遇勒索軟體的威脅時會使用 ISO 27005;若進一步要計算核心交易系統當機幾小時會造成多少損失、何時必須恢復則會帶入 ISO 22317 的營運衝擊概念;而當處理到會員資料庫外洩風險時,則必須切換至 ISO 29134 來檢視個資隱私的衝擊程度。