範圍寫錯,後面都會走偏
ISMS 範圍要說清楚系統、服務、辦公地點、雲端平台、支援團隊、外判活動和資料類型。範圍太闊會增加成本;範圍太窄,客戶審查可能不接受。

資訊安全管理體系 (ISMS) 顧問服務


ISO/IEC 27001 是全球常用的資訊安全管理體系標準,用來檢查企業如何識別資訊資產、評估風險、選擇控制措施,並持續監察資訊安全狀態。它不是一次漏洞掃描,也不是只交幾份政策文件。
對香港及跨境企業來說,ISO/IEC 27001 常見用途包括客戶安全審查、供應鏈准入、SaaS 上架、投標、集團資訊安全要求和合作夥伴盡職審查。
ISMS 範圍要說清楚系統、服務、辦公地點、雲端平台、支援團隊、外判活動和資料類型。範圍太闊會增加成本;範圍太窄,客戶審查可能不接受。
適用性聲明不是控制清單。每項控制都要說明是否適用、為什麼適用、誰負責,以及企業用什麼紀錄證明已經落實。
先把客戶問卷、合約條款和標準要求對照,避免承諾超出實際系統、服務或外判邊界。
把風險評估、SoA、權限、備份、漏洞和供應商資料分層整理,讓每項控制找到證據來源。
按項目配對 ISO 27001、Lead Implementer、CISA、CISM 或 CISSP 背景人員,配合 IT、開發及營運培訓。
專屬 PM 跟進問卷、內審整改和第三方排期;顧問費、測試費與認證費分開列明。
ISO/IEC 27001 的商業價值,在於讓企業能用一套可審核的方式回答「你怎樣保護我們的資料」。這比臨時填安全問卷、臨時找截圖更穩。
客戶通常會問資產、權限、備份、加密、供應商、事件通報和漏洞處理。認證準備可把這些答案變成可提交證據。
透過範圍、角色、流程和紀錄,分清內部 IT、開發、營運、外判商和雲端平台的安全責任。
漏洞掃描、MFA、備份和監控都重要,但審核還會看風險評估、內審、管理評審和持續改善。
對 SaaS、IT 服務、金融科技和專業服務企業,ISO/IEC 27001 經常是進入大型客戶供應鏈的基本門檻。
ISO/IEC 27001 適合需要管理客戶資料、系統安全、供應商安全或外部安全審查的企業。即使公司規模不大,只要資料和系統是核心服務的一部分,就值得評估。
重點在雲端架構、客戶資料、租戶隔離、權限、變更、備份、事件通報和供應商安全。
客戶通常會審查支援權限、遠端連線、服務台、外判工程師、變更記錄和安全事件處理。
法律、會計、人力資源、顧問及 BPO 企業會處理大量客戶文件,需要證明資料接收、保存、共享和刪除都有控制。
適合需要回應母公司、政府標書、海外客戶或合作夥伴安全要求的企業,尤其是多地點和多系統環境。
審核員會檢查企業是否建立 ISMS,並能用客觀證據證明制度正在運行。常見重點如下。
需要清楚說明系統、服務、地點、資料類型、雲端平台、外判活動和資訊資產清單。
風險方法、風險登記、風險處理計劃和 SoA 要互相對應,不能只列控制措施。
審核會抽查帳號開通、權限審查、離職撤權、備份測試、弱點修補、日誌和安全設定。
供應商審查、合約安全要求、事故通報、事件調查、內部審核和管理評審都要有紀錄。
CertiSafe 會按企業系統架構、客戶要求和現有安全控制安排 ISO/IEC 27001 準備工作:
CertiSafe 負責前期顧問、培訓、內審、整改及審核協調。正式審核、認證決定及證書簽發由獨立第三方認證機構處理。
先確認認證用途、系統、服務、地點、資料類型、雲端平台和外判活動。
顧問檢查現有政策、資產、風險、權限、備份、供應商、事件和技術證據,列出差距。
建立 ISMS 手冊、風險文件、SoA、程序文件和常用紀錄,並補齊關鍵控制證據。
安排管理層、IT、開發、營運及內審員培訓,讓權限、事件、變更和供應商流程先運行。
抽查系統、帳號、風險、控制、供應商和事件紀錄,完成管理評審及整改。
協調第三方認證機構正式審核,跟進補件和整改,並安排年度監督審核前的資料維護。
實際文件會按系統範圍、資料類型、客戶要求和現有控制成熟度調整,常見包括:
包括 ISMS 範圍、資訊資產清單、風險評估方法、風險登記冊、風險處理計劃和 SoA。
包括資訊安全政策、存取控制、供應商、安全事件、備份、變更、弱點管理和業務連續性安排。
包括帳號清單、權限審查、MFA、備份測試、漏洞修補、日誌、端點安全和變更紀錄。
包括內部審核計劃、管理評審會議、培訓紀錄、不符合事項和糾正措施跟進。
不等同。漏洞掃描是技術測試,ISO/IEC 27001 還要處理 ISMS 範圍、資產、風險、責任、政策、控制措施和管理評審。
先列出提供的服務、系統、雲端平台、辦公地點、支援團隊、客戶資料和外判服務,再決定哪些活動放入 ISMS。
問卷可作外部要求來源,但不能取代標準和風險評估。要把客戶條款配對到控制措施、責任人和可提供的證據。
它說明哪些控制措施適用、為什麼需要,以及在公司內如何落實。內容要和風險處理、政策和證據互相對得上。
不能完全代替。供應商報告可作證據一部分,企業仍要管理帳戶、權限、設定、監察、合約和事件處理責任。
可以。兩者可共用部分政策、控制和證據,但 SOC 2 會按 Trust Services Criteria 和報告期間處理,ISO 27001 則按管理體系和認證範圍審核。
要按系統風險、客戶要求和控制安排判斷。漏洞評估、滲透測試和日常弱點修補的目的不同,應先定義測試範圍。
若能存取公司或客戶資料,就要有身份、設備、端點、網絡、離職和權限撤銷控制。政策不能只寫辦公室內的情況。
系統範圍、雲端架構、分公司、供應商、現有控制和證據成熟度都會影響時間。客戶要求越具體,前期範圍核對越重要。
我們協助整理 ISMS、風險、控制、內審和審核資料;正式審核、認證決定及證書簽發由獨立第三方機構負責。
提交客戶安全問卷、系統架構、雲端平台、資料類型或現有政策,我們可先判斷 ISMS 範圍、準備文件及下一步安排。