ISO 27001 怎麼準備?中小企業導入 ISMS 的 8 個步驟
ISO 27001 怎麼準備?對多數台灣中小企業來說,真正的難點通常不是購買工具,而是釐清驗證範圍、找出重要資訊資產、建立風險處理方式,並留下可以被查證的執行證據。ISO/IEC 27001 是資訊安全管理系統(ISMS)的要求標準,核心在於以風險為基礎,持續管理資訊的機密性、完整性與可用性。
以下以中小企業常見的有限人力情境,整理一條務實的準備路線。重點不是一次寫出大量文件,而是讓制度與日常工作真正一致。
ISO 27001 準備前,先回答三個問題
- 為什麼要導入?是客戶或供應鏈要求、投標門檻、降低營運風險,還是準備取得第三方驗證?
- 哪些單位與服務要納入?先界定營運據點、人員、系統、雲端服務及委外廠商,不要一開始就把全公司無限擴張納入。
- 誰負責決策與執行?管理階層必須提供方向與資源,資訊、行政、人資、法務及業務則共同落實。
步驟一:界定 ISMS 範圍
範圍是後續資產盤點、風險評鑑及稽核的邊界。中小企業可以先從最重要的服務開始,例如 SaaS 平台、客戶資料處理流程、核心機房或對外服務。範圍文件應說明組織邊界、實體地點、資訊系統、主要流程及排除項目的合理理由。
步驟二:盤點資訊資產與負責人
資產不只包含伺服器與電腦,也包括客戶資料、契約、程式原始碼、雲端帳號、供應商服務、紙本文件及關鍵人員知識。每項重要資產至少要記錄:
- 資產名稱、用途及存放位置
- 資產或流程負責人
- 資料敏感程度與保存需求
- 使用者、委外廠商與存取方式
- 備份、更新及停止使用的管理方式
步驟三:建立可重複的風險評鑑方法
風險評鑑不是列出所有可能的駭客手法,而是用一致方法判斷「什麼資產、面臨什麼威脅、現有控制是否足夠、發生後影響多大」。企業應先定義可能性與衝擊的評分尺度、可接受風險門檻,以及誰有權接受剩餘風險。
常見風險包括帳號遭盜用、釣魚郵件、勒索軟體、未修補漏洞、雲端權限設定錯誤、備份失效、供應商中斷及人員離職後權限未回收。
步驟四:規劃風險處理與適用性聲明
風險可以選擇降低、避免、移轉或接受。選擇控制措施時,不應只把 Annex A 控制全部勾選,而要說明每項控制為何適用或不適用,並形成適用性聲明(SoA)。控制措施還要有負責人、期限、驗證方式與完成證據。
步驟五:把必要文件連回真實流程
常見文件包括資訊安全政策、風險評鑑與處理程序、存取控制、資產管理、備份、弱點與修補、事件通報、供應商管理、營運持續及人員離職程序。文件應與實際使用的工單、簽核、系統紀錄和表單一致;只有文件、沒有執行證據,通常無法支持稽核。
步驟六:先完成基本技術與管理控制
資通安全署的中小企業基本資安防護指引,建議企業從帳號管理、設備與資料管理、資安意識培育等基礎著手。實務上可優先完成重要帳號 MFA、權限定期檢視、修補與弱點管理、端點防護、備份還原測試、日誌保存、釣魚演練及委外廠商管理。
步驟七:累積證據並執行內部稽核
制度運作一段時間後,應確認每項要求是否有可追溯證據,例如教育訓練紀錄、權限審查表、修補紀錄、備份還原結果、事件演練、供應商評估及管理審查會議紀錄。內部稽核人員應保持適當獨立性,找出制度與實務的落差。
步驟八:管理審查、改善與驗證準備
管理階層應檢視目標達成情況、重大風險、事件、稽核結果、資源需求及改善事項。進入第三方驗證前,可先做一次完整模擬訪談,抽查證據能否在合理時間內找到,並確認矯正措施已有負責人與完成期限。
中小企業常見的五個準備錯誤
- 只由資訊人員負責,管理階層與其他部門沒有參與。
- 驗證範圍過大,導致資產與文件無法維護。
- 直接套用範本,內容與公司實際流程不一致。
- 只做一次風險評鑑,之後沒有因系統與業務變更而更新。
- 忽略執行證據,直到驗證前才補文件與紀錄。
ISO 27001 準備時間要多久?
沒有適用所有公司的固定答案。既有管理成熟度、範圍大小、人力、委外服務數量及改善缺口都會影響時程。比起追求「最快拿證」,更重要的是先完成範圍、資產、風險與責任分工,再以里程碑管理缺口改善。
準備清單
- 導入目的與驗證範圍已由管理階層確認
- 重要資訊資產、負責人及資料流向已盤點
- 風險評鑑方法、接受準則與處理計畫已核准
- 適用性聲明可說明控制措施的選擇理由
- 政策、程序與實際作業一致
- 基本帳號、修補、備份、事件及供應商控制已運作
- 內部稽核、管理審查與矯正措施已有紀錄
需要了解弱點掃描、社交工程演練及企業資安基礎建置,可參考 AILAB 的核心服務。




cybsecinfo.org
