| 服務地區 | 香港 |
|---|---|
| 所屬行業 | 律師及專業服務團隊 |
| 企業規模 | 22 名律師及行政人員 |
| 營運地點 | 香港辦公室及專業服務 IT 環境 |
| 申請標準 | ISO/IEC 27001 |
| 項目類型 | ISO/IEC 27001 資訊安全認證 |
| 申請原因 | 整理專業服務客戶資料、外判 IT 及 ISO/IEC 27001 資訊安全證據 |
| 認證範圍 | 律師及專業服務客戶資料、DMS 權限、電郵、外判 IT 及 SoA 控制 |
| 項目週期 | 2026 年完成,由啟動至證書簽發共歷時 9 星期 |
| 為甚麼律師及專業服務團隊應該選擇專業 ISO/IEC 27001 顧問公司? | 客戶文件、DMS 權限及外判 IT 責任要分清:
|
| CertiSafe 如何協助律師及專業服務團隊取得 ISO/IEC 27001 證書? | CertiSafe 協助建立 ISMS 範圍、資訊資產及 SoA 文件:
|
| 項目重點 |
|
| 顧問配置 |
|
| 主要交付 |
|
| 項目成果 |
|
| 正式審核結果 | 通過第三方正式審核,取得 ISO/IEC 27001 資訊安全管理認證 |
| 證書狀態 | 已取得 ISO/IEC 27001 證書 |
香港律師及專業服務團隊整理 46 項資訊資產、DMS 權限及外判 IT 控制,9 星期取得 ISO 27001 證書
現場相片
香港律師及專業服務團隊
項目實錄
律師及專業服務團隊申請 ISO/IEC 27001,主要因企業客戶要求資訊安全證據。團隊處理大量客戶文件,但資訊資產、DMS 權限、電郵保護和外判 IT 控制沒有按 ISMS 要求整理。
CertiSafe 界定 ISMS 範圍,整理 46 項資訊資產,包括客戶文件庫、電郵、雲端儲存、手提電腦、外判 IT 和遠程存取。顧問協助建立風險評估、SoA、權限覆核和事故通報紀錄。
項目完成後,合夥人和行政團隊能清楚說明客戶資料如何被保護。對外回覆 ISO 27001 certification 相關問卷時,也有一致答案。
客戶評價
「我們一直知道客戶文件敏感,但資產清單沒有把雲端工具、DMS 權限和外判 IT 寫清楚。CertiSafe 整理 46 項資訊資產,再把風險評估、SoA 和權限覆核接起來。離職和項目結束時的權限處理,現在有表格和批准紀錄可查。」
關於 ISO/IEC 27001
ISO/IEC 27001 是資訊安全管理體系標準,常見工作內容包括 ISMS 範圍、資訊資產、風險評估、適用性聲明 SoA、權限控制、供應商和事故處理。
香港專業服務團隊申請 ISO 27001 時,應特別處理客戶文件、保密義務、電郵、DMS、遠程工作和外判 IT。只依賴 IT 服務商設定不足以構成完整 ISMS。
常見問題
已有外判 IT,企業仍要整理哪些 ISO 27001 文件?
外判 IT 可提供防火牆、備份、端點保護及系統維護紀錄,但資訊安全責任仍在企業管理層。律師及專業服務團隊需要界定資訊資產、權限批准、保密要求、供應商管理、事故通報及風險接受人。CertiSafe 會把 IT 技術紀錄轉成 ISO/IEC 27001 可審核文件。
ISO 27001 2022 是否一定要重寫所有文件?
未必需要全部重寫。較穩妥的做法是先按 ISO/IEC 27001:2022 和新版 Annex A 做差距檢查,保留仍適用的政策及程序,再更新風險評估、SoA、供應商控制、雲端服務及事件管理紀錄。CertiSafe 會逐項標明保留、修訂或新增,減少重工。
ISO 27001 的 SoA 是否可以直接套模板?
不建議直接套用。SoA 需要對應企業的資訊資產、風險評估、適用控制、排除理由及實際紀錄位置。若模板列出一堆公司沒有執行的控制,第三方審核時通常會追問責任人、操作紀錄及管理層批准。CertiSafe 會按實際風險編寫 SoA,避免文件與日常做法脫節。
CertiSafe 在本項目的專業支援
- 核對律師及專業服務資訊安全的客戶要求、標書條款或管理目標
- 界定 ISO/IEC 27001 ISMS 範圍、客戶資料流程及外判 IT 責任
- 整理 46 項資訊資產、風險評估、SoA、權限覆核及事故通報紀錄
- 核對 DMS、電郵、雲端儲存、手提電腦及遠程存取控制
- 培訓 22 名律師及行政人員,說明保密資料及審核問答要求
- 完成內部審核及管理評審,協助企業取得 ISO/IEC 27001 證書
需要申請 ISO/IEC 27001 或回應資訊安全問卷?
可先傳送:
- 客戶資料流程、外判 IT 安排或資訊安全問卷
- 現有文件、表格或系統截圖
- 服務範圍及營運地點
- 員工人數及負責部門
- 目標提交或審核日期
CertiSafe 會先看客戶資料流程、外判 IT 安排和現有安全政策,再判斷 ISO/IEC 27001 的風險及 SoA 缺口。