首頁文章關於報價聯絡我們🌐 EN
返回首頁ISO 27001
ISO 27001 ISMS 資訊安全管理系統實務指南:從零開始建立

ISO 27001 ISMS 資訊安全管理系統實務指南:從零開始建立

📑 目錄

ISO 27001 ISMS 資訊安全管理系統實務指南:從零開始建立ISO 27001 ISMS 資訊安全管理系統實務指南:從零開始建立

你拿到了「導入 ISO 27001」的任務。

然後呢?

這篇文章會告訴你 ISMS 是什麼、怎麼從零開始建立、內部稽核怎麼做。實務導向,不講空話。

完整的 ISO 27001 介紹,請參考 ISO 27001 完整指南



什麼是 ISMS?

ISMS 定義

ISMS 是 Information Security Management System 的縮寫。

翻成白話:一套管理公司資訊安全的系統。

注意,它是「管理系統」,不是一套軟體或工具。

ISMS 包含:

組成說明
政策公司對資安的承諾與方向
程序做事的流程和步驟
人員誰負責什麼
技術防火牆、加密、權限控制等
紀錄證明你有做的證據

與 ISO 27001 的關係

ISO 27001 是建立 ISMS 的標準。

概念說明
ISO 27001告訴你 ISMS「應該長什麼樣」
ISMS依據 ISO 27001 建立的「實際系統」

所以當我們說「導入 ISO 27001」,實際上是在「建立符合 ISO 27001 的 ISMS」。

PDCA 持續改進循環

ISMS 的核心精神是 PDCA 循環

階段英文做什麼
PPlan(規劃)評估風險、制定計畫
DDo(執行)實施控制措施
CCheck(檢查)監控成效、內部稽核
AAct(行動)改進問題、持續優化

重點: 這是一個「循環」,不是做一次就結束。

每年(甚至每季)都要重新走一遍這個循環。

想導入 ISMS 但不知從何開始?預約免費諮詢,讓我們幫你規劃。



ISMS 建置 8 大步驟

Step 1:取得管理階層承諾

為什麼重要?

沒有老闆支持,什麼都做不了。

ISMS 需要:

這些都需要管理階層點頭。

怎麼做?

準備一份簡報給老闆,說明:

項目內容
為什麼要做客戶要求、標案需求、風險控管
要花多少錢輔導費 + 認證費的估算
要多少人力需要哪些人投入
預期效益可以拿到哪些標案、客戶
時程大概多久可以取得證書

產出: 管理階層承諾書(可以是會議紀錄或正式文件)

Step 2:定義 ISMS 範圍

為什麼重要?

不是整間公司都要納入 ISMS。

範圍定太大:成本高、複雜度高 範圍定太小:證書價值有限

怎麼定?

考慮以下因素:

因素說明
客戶要求客戶要求哪個服務有認證
業務核心最重要的業務是什麼
風險高低哪個區域風險最高
預算限制能負擔多大範圍

常見做法:

產出: ISMS 範圍文件

Step 3:風險評鑑

這是 ISMS 的核心。

風險評鑑決定你要做哪些控制措施。

步驟:

步驟說明範例
1. 資產盤點列出範圍內的資訊資產伺服器、資料庫、文件
2. 威脅識別可能傷害資產的事件駭客攻擊、員工疏失
3. 弱點識別可能被利用的弱點沒有加密、密碼太弱
4. 影響評估發生的後果有多嚴重1-5 分
5. 可能性評估發生的機率有多高1-5 分
6. 風險值計算影響 × 可能性1-25 分
7. 風險排序決定優先處理順序高風險優先

產出: 風險登錄表

Step 4:建立控制措施

根據風險評鑑結果,決定要實施哪些控制。

步驟:

  1. 對每個風險,選擇處理方式(降低、轉移、避免、接受)
  2. 如果選擇「降低」,選擇適當的控制措施
  3. 參考 ISO 27001 附錄 A 的 93 項控制措施
  4. 也可以用附錄 A 以外的控制措施

產出:

詳細的控制措施說明,請參考 ISO 27001 條文詳細解讀

Step 5:文件化

ISMS 需要文件來支撐。

四階文件系統:

階層類型範例
第一階政策資訊安全政策
第二階程序風險評鑑程序、事件管理程序
第三階作業指導書備份 SOP、帳號申請 SOP
第四階表單紀錄風險登錄表、稽核紀錄

文件撰寫原則:

產出: 政策、程序、SOP、表單

Step 6:教育訓練

員工不知道,就不會做。

訓練對象與內容:

對象訓練內容
全體員工資安意識、政策認知
IT 人員技術控制措施操作
管理階層ISMS 概念、管理職責
內部稽核員稽核技巧與方法

訓練方式:

產出: 訓練紀錄、簽到表

Step 7:實施與運作

把計畫落實。

工作說明
實施控制措施安裝防火牆、設定權限、建立流程
執行程序依照寫好的程序運作
記錄活動保留執行的證據
處理事件按照事件管理程序處理

重點: 要留下紀錄,稽核員會看。

產出: 運作紀錄

建置過程需要專業協助?讓我們幫你,從規劃到落地全程陪伴。

Step 8:監督與量測

做了之後要確認有沒有效果。

監控項目說明
資安目標達成率目標有沒有達成
控制措施有效性控制有沒有發揮作用
資安事件數量事件是增加還是減少
訓練完成率員工有沒有完成訓練

產出: 監控報告、KPI 紀錄



內部稽核實務

內部稽核員角色與資格

內部稽核員做什麼?

資格要求:

要求說明
獨立性不能稽核自己負責的工作
能力了解 ISO 27001 標準
訓練建議參加內部稽核員課程

常見做法:

稽核計畫制定

每年要制定稽核計畫。

計畫內容:

項目說明
稽核範圍要稽核哪些部門/流程
稽核時程什麼時候稽核
稽核員指派誰負責稽核哪個區域
稽核準則依據什麼標準稽核

原則:

稽核執行技巧

稽核三步驟:

步驟做什麼
1. 準備讀文件、準備查核表
2. 執行訪談、查看紀錄、觀察作業
3. 報告整理發現、撰寫報告

訪談技巧:

查核重點:

不符合事項處理

發現問題時,要分類。

分類定義範例
重大不符合系統性缺失、嚴重影響完全沒做風險評鑑
輕微不符合單一缺失、影響有限某一份紀錄沒簽名
觀察事項改善建議、不算缺失建議增加備份頻率

處理流程:

  1. 記錄:清楚描述發現的問題
  2. 分析:找出根本原因
  3. 矯正:採取改善措施
  4. 驗證:確認改善有效
  5. 結案:更新紀錄


管理審查

審查輸入項目

管理審查時,高層要看的資料:

輸入項目內容
上次審查追蹤上次決議的執行狀況
內外部環境變化法規變更、業務變動
資安績效報告目標達成率、事件統計
稽核結果內部稽核、外部稽核發現
利害關係人回饋客戶、員工的意見
風險評鑑結果風險變化情況
改進機會可以做得更好的地方

審查輸出項目

管理審查後,高層要決定的事:

輸出項目說明
資源需求需要增加人力/預算嗎
改進決議要改善什麼、怎麼改
目標調整資安目標是否需要修改
ISMS 變更範圍、政策是否需要調整

會議紀錄重點

管理審查紀錄是稽核員必看的文件。

紀錄要包含:

常見缺失:



持續改進

矯正措施

發現問題時的處理流程:

步驟說明
1. 立即處理控制問題、減少影響
2. 原因分析找出根本原因(不只是表面原因)
3. 採取矯正防止問題再次發生
4. 驗證效果確認矯正措施有效
5. 更新文件必要時更新程序、風險評鑑

原因分析技巧:

預防措施

不要等問題發生才處理。

預防措施的來源:

改進機會識別

ISMS 不只是「維持現狀」,要「持續變好」。

識別改進機會的方法:

方法說明
標竿學習看看別人怎麼做
技術更新導入新的安全工具
流程優化簡化繁瑣的程序
回饋分析收集員工、客戶的意見


FAQ:ISMS 常見問題

Q1: ISMS 建置要多久?

依企業規模:

這是「可以申請認證」的時間,不是「做完」的時間。ISMS 是持續運作的。

Q2: 沒有專職資安人員可以做嗎?

可以,但建議:

完全沒有人投入是做不起來的。

Q3: 內部稽核一定要自己做嗎?

不一定。可以選擇:

重點是要有獨立性,稽核員不能稽核自己負責的工作。

Q4: ISMS 文件可以用現有的嗎?

可以。ISO 27001 不要求特定格式。

如果現有文件已經涵蓋要求內容,可以直接使用或稍加修改。

Q5: ISMS 維護要花多少心力?

每年大約需要:



下一步

從零開始建立 ISMS 不容易,但有專業顧問協助,整個過程會順利許多。

預約免費諮詢,從規劃到落地,CloudSwap 陪你走完全程。

我們提供:



延伸閱讀



參考資料

ISO 27001
上一篇
ISO 27001 vs ISO 27002 差異比較:該選哪個?完整解析
下一篇
ISO 27001 完整指南:定義、條文、導入與認證全攻略【2025 最新】