iT邦幫忙

2026 iThome 鐵人賽

DAY 5
0

DAY05 ISMS 治理與持續改善

目錄

  • 一. PDCA(規劃、執行、查核、行動)
  • 二. 管理階層承諾 Management Commitment
  • 三. 資訊安全政策 Information Security Policy
  • 四. 人員安全 115-1 Q3
  • 五. 稽核 Audit
  • 六. 管理審查 Management Review
  • 七. 持續改善 Continual Improvement
  • DAY05 連起來

一. PDCA(規劃、執行、查核、行動)

1. 規劃 Plan

官方指引:
依照企業政策、目標建立
ISMS 政策、目標、流程、程序
並規劃如何管理風險

例如:

  1. 設定資訊安全目標
  2. 建立政策
  3. 規劃風險管理方式
  4. 規劃控制措施

2. 執行 Do

官方指引:
實施和運行 ISMS 政策、控制、流程、程序

簡單來說:
把前面規劃好的東西做下去

例如:

  1. 實施存取控制
  2. 執行教育訓練
  3. 實施備份
  4. 套用安全控制

3. 查核 Check

官方指引:
評估、衡量流程績效,並向管理階層報告結果

簡單來說:
檢查做的對不對、效果好不好

例如:

  1. 內部稽核
  2. 量測安全績效
  3. 檢查政策是否落實
  4. 檢查目標有沒有達成

4. 行動/改善 Act

依稽核內容與檢核結果
採取
糾正、預防、改善措施
使 ISMS 持續改善

簡單來說:
針對發現的問題做改善

例如:

  1. 修正缺失
  2. 改善控制措施
  3. 更新政策
  4. 修正流程

二. 管理階層承諾 Management Commitment

官方指引:
有效資訊安全治理,需要企業經營管理階層的承諾
而且
管理階層要設定與營運目標一致的政策方向

💡 為什麼要管理階層參與

很多事情只有管理階層能決定
如:

  • 資源要投入多少
  • 哪些風險可以接受
  • 政策方向
  • 部門責任
  • 預算、人力

TOP-DOWN(由上而下)

資訊安全政策的方向應由管理階層往下推動
高階管理層 ->
訂定方向與政策 ->
各部門落實 ->
執行人員照制度操作


三. 資訊安全政策 Information Security Policy

組織在資訊安全上的最高層次 方向與原則

例如:

政策:
公司應保護客戶資料機密性
重要系統必須採取適當存取控制

⚠️ 政策與程序

政策 Policy

  • 方向與原則

程序 Procedure

  • 具體執行方式

四. 人員安全 115-1 Q3

企業通常會在人員 入職前、在職中、離職後 設置安全措施

1. 入職前

確認其適任性或風險

常見盡職調查和背景查核

例如:

  • 身份確認
  • 資歷確認
  • 依職務需要進行適當查核

2. 在職中

常見的有資安認知宣導

例如:

  • 不要亂點釣魚信件
  • 密碼不要共享
  • 不要把公司資料上傳到未經核准的平台
  • 發現事故要通報

3. 離職後

💡 重點

權限一定要收回

例如:

  • 關閉帳號
  • 收回門禁卡
  • 收回公司設備
  • 取消遠端存取
  • 移除系統權限

五. 稽核 Audit

用 政策、程序、標準、法規,作為比對基準
檢查制度與控制是否符合要求、是否有效運作

第一方稽核 First Party Audit

內部稽核
組織自己稽核自己

第二方稽核 Second Party Audit

供應商稽核
客戶來稽核

第三方稽核 Third Party Audit

驗證機構稽核
專門稽核的機構來稽核

稽核獨立性 Auditor Independence

⚠️ 重點:
不能自己稽核自己負責的工作

官方學習指引考題:
資訊人員可不可以稽核自己負責的系統

A: 不可以

稽核證據 Audit Evidence

可以被查證的紀錄、事實、資訊

例如:

  • 系統日誌
  • 申請表單
  • 核准紀錄
  • 設定紀錄
  • 文件
  • 訪談紀錄

稽核發現 Audit Findings

把稽核證據跟稽核準則比較之後得到的結果

例如:
準則是 -> 所有管理員帳號必須啟動多因素驗證
稽核證據 -> 系統紀錄顯示某帳號未啟動
稽核發現 -> 不符合要求

— IPAS 115-1 Q6

ℹ️ 在進行 ISO27001 內部稽核時,哪一項最不正確?

答案:只重視符合性、無須參考利害關係人議題

稽核需要考慮:

  • 組織情境
  • 風險
  • 利害關係人需求
  • 管理系統實際運作

六. 管理審查 Management Review

管理階層定期檢視 ISMS 運作狀況

例如:

  • 稽核結果
  • 安全績效
  • 重大問題
  • 目標是否達成
  • 改善狀況
  • 是否需要調整資源或方向
    簡單來說:

內部稽核查問題 符不符合,有沒有疏失
管理審查看整體狀況並決策 整套 ISMS 運作如何?要不要調整?


七. 持續改善 Continual Improvement

資安環境會隨著很多事情變化
例如:

  • 新漏洞出現
  • 新員工加入
  • 新法規
  • 新攻擊手法
  • 系統變更

⚠️ 所以不能說

今年做完 ISO27001,以後就不用改了
ISMS 是循環的


💡 修正 Correction 和矯正措施 Corrective Action

修正 -> 把目前的問題修好
例如:發現帳號權限設錯 -> 馬上修
矯正措施 -> 處理造成問題本身的原因,避免再次發生
例如:為什麼權限一直設錯,因為設定權限時沒複查
矯正:修改流程

簡單來說:
修正只修這一次
矯正是防止再犯


DAY05 連起來

步驟 內容
規劃 制定政策、目標、流程
執行 執行控制措施
查核 監控、量測、內部稽核
管理審查 管理階層檢討整體狀況
改善 修正缺失、調整政策、改善控制
持續改善 重新進入規劃

上一篇
DAY04 風險處理 Risk Treatment
下一篇
DAY06 法規、個資、智慧財產權
系列文
格鬥教練想轉職學資安是否搞錯了什麼(自學第一步)IPAS初級筆記 共 21 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言