iT邦幫忙

2026 iThome 鐵人賽

DAY 24
0
Security

關於我開始踏入資安這檔事系列 第 24

關於我開始踏入資安這檔事Day24-ISO 27001到底在做什麼?

  • 分享至 

  • xImage
  •  

既然風險需要有人負責,那公司到底要靠什麼方式,把這些事情管理起來?

這時候就會遇到大家常聽到的:ISO/IEC 27001。

以前的我可能會覺得:「ISO不就是文件嗎?」

「程序寫那麼多,事情有做好不就好了?」

甚至還可能聽過一句:「程序不重要,結果有做到比較重要。」

聽起來好像很合理。但我後來突然想到一個問題:

如果程序真的不重要,那公司為什麼還需要制度?

同一件事情,今天A做法、明天B做法,甚至換了一個人、換了一個主管,做法就全部不一樣。

只要最後有人說:「有做好就好。」

那到底什麼叫做好?

誰認定有做好?

依據是什麼?

出了問題,又要回頭問誰?

這時候才發現,ISO 27001真正想處理的,好像不是「文件很多」這件事情。

而是希望透過ISMS(資訊安全管理系統),把政策、程序、權責、風險、控制措施與持續改善串在一起。

讓資安不是靠某個人的記憶,也不是靠某個人的一句話。

因為人會離開,主管會更換,系統會改變,風險也會跟著變。

如果制度只存在於某個人的腦袋裡,

那這到底是制度,還是個人經驗?

更有趣的是平常沒事的時候,程序好像真的不重要。

但一旦發生資安事件,問題就會一個一個出現:

「當初怎麼規定?」
「誰負責?」
「誰核准?」
「為什麼沒有照程序?」
「有沒有留下紀錄?」

到了這個時候,那份曾經被認為「不重要」的程序,突然變得非常重要。


上一篇
關於我開始踏入資安這檔事Day23-這個風險,到底誰說了算?
系列文
關於我開始踏入資安這檔事24
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言