| 服務地區 | 香港,並支援海外企業客戶使用 |
|---|---|
| 所屬行業 | IT、SaaS、企業平台服務 |
| 企業規模 | 44 名員工 |
| 營運地點 | 香港辦公室及雲端平台營運環境 |
| 申請標準 | ISO/IEC 27001、SRAA、PIA、網站及 API 漏洞評估 |
| 項目類型 | ISO/IEC 27001 首次認證及客戶安全審查 |
| 申請原因 | 回應金融及大型企業客戶供應商安全問卷 |
| 認證範圍 | SaaS 平台、管理後台、API、雲端基礎設施及個人資料處理流程 |
| 項目週期 | 2025 年完成,由啟動至取得 ISO/IEC 27001 證書、SRAA、PIA 及漏洞評估報告共歷時 8 星期 |
| 為甚麼 SaaS 平台應該選擇專業 ISO 27001 及資安私隱顧問公司? | 金融及大型企業客戶安全審查會核對 ISO 27001、系統控制、私隱流程及技術修補證據:
|
| CertiSafe 如何協助 SaaS 平台取得 ISO 27001 認證並完成 SRAA、PIA 及漏洞評估? | CertiSafe 按 ISO/IEC 27001、SRAA、PIA 及漏洞評估要求整合客戶審查資料:
|
| 顧問資質背書 |
|
| 項目重點 |
|
| 顧問配置 |
|
| 主要交付 |
|
| 項目成果 |
|
| 正式審核結果 | 通過第三方正式審核,取得 ISO/IEC 27001 認證;SRAA、PIA 及漏洞評估報告完成並交付 |
| 證書狀態 | 已取得 ISO/IEC 27001 證書;SRAA、PIA 及漏洞評估報告已完成 |
香港 SaaS 及平台服務商盤點 64 項資訊資產、整理 18 個資料流程,8 星期取得 ISO 27001 認證並完成 SRAA、PIA 及漏洞評估
現場相片
香港 SaaS 平台及企業系統服務商
項目實錄
2025 年,一家香港 SaaS 及平台服務商接獲金融客戶供應商安全審查,問卷要求提供資訊安全管理制度、資產清單、存取控制、備份、日誌、事故應變、私隱資料流程、漏洞掃描及第三方供應商管理證據。公司原有安全文件由工程、客戶成功及營運團隊分別管理,未能快速回應客戶審查。
CertiSafe 先協助界定 ISO/IEC 27001 資訊安全管理體系範圍,盤點 SaaS 平台、管理後台、API、雲端資源及第三方工具,再同步進行 SRAA、PIA 及網站漏洞評估。資訊安全顧問整理風險登記冊、控制措施、存取權限和備份日誌;私隱顧問梳理個人資料收集、使用、保存、第三方處理及跨境存取情況;技術顧問則按風險等級跟進漏洞修復及復測。
項目完成後,客戶取得一套可用於安全問卷、ISO/IEC 27001 正式審核及內部治理的佐證資料。正式 ISO 認證需由獨立第三方認證機構審核及發證,CertiSafe 負責資料整理、差距分析、技術評估及審核配合。
客戶評價
「客戶安全問卷最麻煩的地方,是工程、產品和營運每邊都掌握一部分答案。CertiSafe 把 ISO 27001、SRAA、PIA 和漏洞評估要求拆開,再接回 64 項資訊資產、個人資料流程、系統權限、漏洞修補和復測紀錄。客戶追問時,我們能沿同一套資料說明平台控制怎樣運作。」
關於 ISO/IEC 27001、SRAA、PIA 及漏洞評估
ISO/IEC 27001 是資訊安全管理體系標準,重點在於資訊資產、風險評估、控制措施和持續改善。SRAA 安全風險評估及審核更聚焦系統邊界、威脅、漏洞和安全控制;PIA 私隱影響評估則聚焦個人資料的收集、使用、保存、傳輸及第三方處理。漏洞評估負責檢查網站、API 或系統配置中的技術風險。
對 SaaS、IT 外判及平台服務商而言,客戶審查通常會同時查管理制度、技術控制、私隱合規證據及證書資料。
常見問題
做 ISO 27001 是否等於已經完成 SRAA 和 PIA?
不等於。ISO/IEC 27001 是資訊安全管理體系,重點是 ISMS 範圍、資訊資產、風險評估、控制措施及持續改善;SRAA 和 PIA 則更偏向特定系統、個人資料流程及私隱風險評估。三者可以互相支援,但不能把一份 ISO 文件直接當成 SRAA 或 PIA 報告。
從 CertiSafe 顧問角度看,SaaS 客戶通常要分清三類證據:
- ISO 27001:資訊安全管理制度、風險登記冊、SoA、內部審核及管理評審
- SRAA:系統邊界、技術風險、控制差距、修補狀態及客戶安全要求
- PIA:個人資料收集、使用、保存、轉移、第三方處理及私隱影響
本案例把三者放入同一套項目節奏處理,目的是避免安全問卷、SRAA、PIA 和漏洞修補各自回答,造成證據說法不一致。
sraa report、PIA 和 vulnerability assessment 可以怎樣放入同一套客戶審查資料?
可以放入同一套客戶審查資料,但要先建立清晰索引,讓客戶知道每份資料回答哪一類問題。否則資料雖然很多,審查方仍可能要求重新補充資料。
CertiSafe 通常會按以下方式整理:
- 先界定 SaaS 平台、API、雲端環境、資料庫及第三方工具範圍
- 以資訊資產清單串連 ISO 27001、SRAA、PIA 及 vulnerability assessment
- 用修補跟進表記錄風險、責任人、處理狀態、復測結果及剩餘風險
- 將客戶安全問卷逐題對應到政策、紀錄、報告或截圖證據
- 對敏感系統資料作遮蔽處理,再提交客戶可接受版本
本案例中,CertiSafe 盤點 64 項資訊資產、整理 18 個個人資料流程,並跟進 31 項漏洞及控制改善,讓安全、私隱和技術修補接到同一套審核紀錄。
客戶安全問卷可以直接用 ISO 文件回答嗎?
部分可以,但不建議直接把 ISO 文件整份丟給客戶。大型企業或金融客戶的安全問卷通常是逐題審查,會要求看到具體制度、執行紀錄和技術證據。
從 CertiSafe 的處理方式看,安全問卷要先拆成幾類:
- 管理制度問題:對應資訊安全政策、風險評估、SoA 和內審紀錄
- 技術控制問題:對應存取權限、備份、日誌、加密、漏洞管理及復測資料
- 供應商問題:對應雲服務、第三方工具、外判開發及合約控制
- 私隱問題:對應個人資料流程、保存期限、轉移安排及 PIA 結果
- 事故應變問題:對應通報、演練、復原和責任分工
CertiSafe 可協助企業把問卷答案和證據逐項配對,避免答案寫得很完整,但客戶追問時拿不出相應紀錄。
安全問卷、SRAA 和 PIA 的佐證資料可否共用?
可以共用底層資料,但提交版本不應完全相同。安全問卷、SRAA 和 PIA 都可能使用資產清單、系統圖、供應商資料和修補紀錄,但審查目的不同,內容重點也要分開。
CertiSafe 一般會建議:
- 共用同一份資訊資產及系統範圍基礎資料
- 為 SRAA 保留系統風險、控制差距和修補狀態
- 為 PIA 保留個人資料流程、私隱風險及緩解措施
- 為客戶問卷整理逐題答案和可提交證據索引
- 在提交前移除密碼、架構敏感細節及不應對外公開的內部資料
如客戶有指定格式或平台,仍須按對方要求重新整理。CertiSafe 可協助整理資料及回覆補充問題,但是否接受證據由客戶或相關審查方決定。
CertiSafe 是 ISO 27001 發證機構或 SRAA / PIA 批核方嗎?
CertiSafe 負責資訊安全、私隱評估、ISO 顧問及項目跟進;ISO/IEC 27001 發證、SRAA 及 PIA 接納結果由相應第三方、客戶或監管/採購方按程序決定。
在本案例中,CertiSafe 負責:
- 由 ISO/IEC 27001 Lead Auditor、CISA / CISSP 背景資安顧問及私隱評估顧問參與項目
- 界定 SaaS、API、雲端及個人資料流程邊界
- 整理資訊資產、風險登記冊、SoA、SRAA、PIA 及漏洞修補資料
- 協助客戶整理安全問卷、補充資料回覆及第三方審核前資料
- 對敏感系統內容作匿名及遮蔽處理
ISO/IEC 27001 證書簽發由獨立第三方認證機構決定;SRAA、PIA 或客戶安全問卷是否被接受,則由相應客戶、審查方或項目要求決定。
CertiSafe 在本項目的專業支援
本項目由專屬 PM 跟進,並由 ISO/IEC 27001 Lead Auditor、CISA / CISSP 背景資訊安全顧問、私隱評估顧問及技術測試人員分工處理。CertiSafe 的專業價值在於把 ISO 27001:2022、SRAA report、PIA、privacy impact assessment、vulnerability assessment 和客戶安全問卷整理成一套一致的審查說法。
- 先界定 ISO/IEC 27001 ISMS 範圍、SaaS 平台、管理後台、API、雲端基礎設施及個人資料處理邊界,避免問卷答案與認證範圍互相矛盾
- 盤點 64 項資訊資產、雲端資源、API、管理員權限、日誌、備份及第三方工具,建立可維護的資產清單和責任人
- 執行 SRAA 安全風險評估及控制差距分析,將高風險項目轉化為修補計劃、控制證據及管理層摘要
- 梳理 18 個個人資料流程,確認收集目的、保存期限、跨境 / 第三方處理、刪除及查閱要求,形成 PIA 報告底稿
- 執行網站及 API 漏洞評估,按風險等級跟進 31 項漏洞及控制改善,保留修補截圖、復測結果和例外批准記錄
- 整理客戶安全問卷回覆支持資料,確保 ISO 27001、ISMS 認證、SRAA、PIA 和漏洞評估答案可以追溯到具體證據
- 建立風險登記冊、SoA 控制對照、修補行動表及管理層摘要,讓技術風險能被業務管理層審批和追蹤
- 整理 ISO/IEC 27001 第三方認證審核資料,清楚說明 CertiSafe 負責顧問、評估及修補跟進,正式認證由獨立第三方機構決定
收到金融或大型企業客戶安全問卷?
如你的企業需要回覆 ISO 27001、SRAA、PIA、漏洞評估或供應商安全審查,可先傳送:
- 客戶安全問卷或審查清單
- 系統及平台範圍
- 雲端、API 及第三方供應商清單
- 現有安全政策、漏洞報告或私隱文件
- 客戶要求提交日期
CertiSafe 會先判斷應以 ISO 認證、SRAA、PIA、漏洞評估或組合方式處理,再提供項目方案。