iT邦幫忙

2026 iThome 鐵人賽

DAY 5
0

DAY05 ISMS 治理與持續改善

目錄

  • 一. PDCA(規劃、執行、查核、行動)
  • 二. 管理階層承諾 Management Commitment
  • 三. 資訊安全政策 Information Security Policy
  • 四. 人員安全 115-1 Q3
  • 五. 稽核 Audit
  • 六. 管理審查 Management Review
  • 七. 持續改善 Continual Improvement
  • DAY05 連起來

一. PDCA(規劃、執行、查核、行動)

1. 規劃 Plan

官方指引:
依照企業政策、目標建立
ISMS 政策、目標、流程、程序
並規劃如何管理風險

例如:

  1. 設定資訊安全目標
  2. 建立政策
  3. 規劃風險管理方式
  4. 規劃控制措施

2. 執行 Do

官方指引:
實施和運行 ISMS 政策、控制、流程、程序

簡單來說:
把前面規劃好的東西做下去

例如:

  1. 實施存取控制
  2. 執行教育訓練
  3. 實施備份
  4. 套用安全控制

3. 查核 Check

官方指引:
評估、衡量流程績效,並向管理階層報告結果

簡單來說:
檢查做的對不對、效果好不好

例如:

  1. 內部稽核
  2. 量測安全績效
  3. 檢查政策是否落實
  4. 檢查目標有沒有達成

4. 行動/改善 Act

依稽核內容與檢核結果
採取
糾正、預防、改善措施
使 ISMS 持續改善

簡單來說:
針對發現的問題做改善

例如:

  1. 修正缺失
  2. 改善控制措施
  3. 更新政策
  4. 修正流程

二. 管理階層承諾 Management Commitment

官方指引:
有效資訊安全治理,需要企業經營管理階層的承諾
而且
管理階層要設定與營運目標一致的政策方向

💡 為什麼要管理階層參與

很多事情只有管理階層能決定
如:

  • 資源要投入多少
  • 哪些風險可以接受
  • 政策方向
  • 部門責任
  • 預算、人力

TOP-DOWN(由上而下)

資訊安全政策的方向應由管理階層往下推動
高階管理層 ->
訂定方向與政策 ->
各部門落實 ->
執行人員照制度操作


三. 資訊安全政策 Information Security Policy

組織在資訊安全上的最高層次 方向與原則

例如:

政策:
公司應保護客戶資料機密性
重要系統必須採取適當存取控制

⚠️ 政策與程序

政策 Policy

  • 方向與原則

程序 Procedure

  • 具體執行方式

四. 人員安全 115-1 Q3

企業通常會在人員 入職前、在職中、離職後 設置安全措施

1. 入職前

確認其適任性或風險

常見盡職調查和背景查核

例如:

  • 身份確認
  • 資歷確認
  • 依職務需要進行適當查核

2. 在職中

常見的有資安認知宣導

例如:

  • 不要亂點釣魚信件
  • 密碼不要共享
  • 不要把公司資料上傳到未經核准的平台
  • 發現事故要通報

3. 離職後

💡 重點

權限一定要收回

例如:

  • 關閉帳號
  • 收回門禁卡
  • 收回公司設備
  • 取消遠端存取
  • 移除系統權限

五. 稽核 Audit

用 政策、程序、標準、法規,作為比對基準
檢查制度與控制是否符合要求、是否有效運作

第一方稽核 First Party Audit

內部稽核
組織自己稽核自己

第二方稽核 Second Party Audit

供應商稽核
客戶來稽核

第三方稽核 Third Party Audit

驗證機構稽核
專門稽核的機構來稽核

稽核獨立性 Auditor Independence

⚠️ 重點:
不能自己稽核自己負責的工作

官方學習指引考題:
資訊人員可不可以稽核自己負責的系統

A: 不可以

稽核證據 Audit Evidence

可以被查證的紀錄、事實、資訊

例如:

  • 系統日誌
  • 申請表單
  • 核准紀錄
  • 設定紀錄
  • 文件
  • 訪談紀錄

稽核發現 Audit Findings

把稽核證據跟稽核準則比較之後得到的結果

例如:
準則是 -> 所有管理員帳號必須啟動多因素驗證
稽核證據 -> 系統紀錄顯示某帳號未啟動
稽核發現 -> 不符合要求

— IPAS 115-1 Q6

ℹ️ 在進行 ISO27001 內部稽核時,哪一項最不正確?

答案:只重視符合性、無須參考利害關係人議題

稽核需要考慮:

  • 組織情境
  • 風險
  • 利害關係人需求
  • 管理系統實際運作

六. 管理審查 Management Review

管理階層定期檢視 ISMS 運作狀況

例如:

  • 稽核結果
  • 安全績效
  • 重大問題
  • 目標是否達成
  • 改善狀況
  • 是否需要調整資源或方向
    簡單來說:

內部稽核查問題 符不符合,有沒有疏失
管理審查看整體狀況並決策 整套 ISMS 運作如何?要不要調整?


七. 持續改善 Continual Improvement

資安環境會隨著很多事情變化
例如:

  • 新漏洞出現
  • 新員工加入
  • 新法規
  • 新攻擊手法
  • 系統變更

⚠️ 所以不能說

今年做完 ISO27001,以後就不用改了
ISMS 是循環的


💡 修正 Correction 和矯正措施 Corrective Action

修正 -> 把目前的問題修好
例如:發現帳號權限設錯 -> 馬上修
矯正措施 -> 處理造成問題本身的原因,避免再次發生
例如:為什麼權限一直設錯,因為設定權限時沒複查
矯正:修改流程

簡單來說:
修正只修這一次
矯正是防止再犯


DAY05 連起來

步驟 內容
規劃 制定政策、目標、流程
執行 執行控制措施
查核 監控、量測、內部稽核
管理審查 管理階層檢討整體狀況
改善 修正缺失、調整政策、改善控制
持續改善 重新進入規劃

上一篇
DAY04 風險處理 Risk Treatment
下一篇
DAY06 法規、個資、智慧財產權
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言