ISO 27001 與九大循環的對應:一張表讓認證與內控不做兩遍工(2026)

by Abby Huang
ISO 27001 與九大循環的對應:一張表讓認證與內控不做兩遍工(2026)

此刻在某家上市櫃公司,ISO 27001 的驗證稽核剛結束,資訊部門正在回覆觀察事項;下個月,同一批系統、同一批權限、同一套備份,要再被內部稽核用內控制度查一次;年底前,還要用資通安全管控指引的架構回覆主管機關的自評。三套語言、三套文件、三次舉證——而它們背後那個被管理的實體,從頭到尾只有一個。這個現象的根源是一個沒人挑戰過的預設:認證是認證的事,內控是內控的事。 兩套體系從不同的門進公司(ISO 常從資訊或品保進來,內控從財務進來),各自長出文件,就此分家。

分家的代價比看起來大。文件重工只是最小的一項,真正傷的是版本漂移:備份週期在 ISO 文件改成每日、內控作業辦法還寫每週,兩邊稽核各查各的都沒發現,直到出事那天兩份文件同時被調出來。你猜哪一份會被當成「公司真正的制度」?答案是都不會,被採信的會是那句老話:軌跡才是真話,而你的軌跡跟兩份文件都對不上。

所以這篇提出一個做法,先立成一句原則:一套制度,三方交卷。 制度不為任何一張考卷而寫;考卷——會計師的內控查核、驗證機構的 ISMS 稽核、主管機關的指引自評——全部從同一套制度長出來。

三方對照:把三套語言翻譯回同一件事

方法的地基是承認一件事:三套體系管的是同一個資訊環境,只是切法不同。

  • 內控制度以「資訊循環」切——它是九大循環裡專管資訊環境的那一環,我在資訊循環那篇說過,整個資訊環境可不可信,看的就是它。
  • ISO 27001:2022 以「控制項」切——附錄 A 共四大主題、93 項控制:組織控制 37 項、人員控制 8 項、實體控制 14 項、技術控制 34 項。
  • 資通安全管控指引以「條文」切——現行版(2024 年 9 月修正)共 41 條,從資安治理、系統盤點到日誌監控。

三方對照表就是翻譯字典。完整的 93 項逐條對照放不進一篇文章(那是一份工作底稿等級的東西,見文末),這裡給方法與代表列,讓你看懂它長什麼樣:

管理能力(你的制度章節) 內控語言(資訊循環控制點) ISO 27001:2022 語言(附錄 A 主題) 指引語言(條文)
存取與權限管理 使用者權限申請、覆核、離職收回 組織/人員/技術主題之存取控制相關控制項 遠端存取管控(第 24 條)等
備份與復原 備份執行與還原測試 技術主題之備份相關控制項 RTO/RPO 與備份備援(第 9 條)
營運持續 異地備援與 BCP 組織/技術主題之持續運作控制項 BCP 與年度演練(第 10 條)
風險評估 年度資訊風險評估作業 規劃條文+組織主題 資安風險評估(第 12 條)
系統開發與變更 程式變更管理、上線核准 技術主題之開發安全控制項 系統開發安全(第 13–16 條)
日誌與監控 系統日誌留存與異常審閱 技術主題之日誌監控控制項 日誌監控(第 23 條)
事故管理 資安事件通報與處理 組織主題之事故管理控制項 事件應變相關條文+情資分享(第 34、35 條)
委外與供應商 委外廠商管理與存取控制 組織主題之供應商關係控制項 委外管理相關條文

讀這張表的方法:橫著讀是翻譯,直著讀是查漏。 橫讀,一份「備份管理辦法」同時回答三張考卷;直讀,哪個能力在某一欄是空白,就是那個體系眼中你的缺口。做過內控的公司直讀 ISO 欄,通常會發現大部分控制項其實已經在做,缺的是用 ISO 的語言舉證——這正是「有內控底子的公司做認證特別快」的原因。

(完整的 93 項控制項 × 資訊循環 × 指引 41 條逐項對照表,是一份需要逐條校準的工作底稿——我們正在把它整理成可下載的版本,完成後會放在這篇文章裡。)

「一次建置、三方交卷」的文件架構

對照表是地圖,文件架構是施工法。三層:

第一層:一份資訊安全政策。 一頁到數頁,宣示範圍、目標、權責。三方通用:ISO 要它、內控要它、指引第一章也要它。

第二層:一套作業辦法,掛三方對照碼。 這是關鍵動作。以資訊循環的作業辦法為母體(存取管理、備份、變更、監控、事故……大約十來份),每份辦法的文件首頁加一個對照框:對應內控哪個控制點、ISO 附錄 A 哪些控制項、指引哪幾條。一份文件,三個編號。 ISO 要求的適用性聲明(SoA)就直接變成這些對照碼的彙總表:SoA 裡每個「適用」的控制項,都指回一份真實存在的作業辦法。

第三層:一套紀錄。 權限審查紀錄、還原演練紀錄、變更單、事故單。紀錄只留一份,三方稽核都調同一批。這層是最大的省工點:以前 ISO 稽核前趕一批紀錄、內控自評前再趕一批的公司,合流之後只剩日常。

平移的部分到此為止,新課題有兩個。版本單一源頭:三方對照架構下,文件修訂必須有單一的管理點(通常是文管加資訊循環的 owner),任何一方稽核提出的改善,都改母體文件、同步三方對照碼——絕不允許「先改一份應付這次稽核」。範圍對齊:ISO 認證可以劃小範圍(先核心系統),內控制度是全公司——兩者範圍不一致的地帶要在對照表上標記清楚,否則 SoA 說不適用、內控說要做,又是打架。

認證的投報:什麼規模值得考、什麼規模自評就好

先講清楚認證買到什麼:不是安全本身,是第三方舉證的通用性——一張證書省掉很多重複的自證。值不值,看四個訊號:

  1. 評鑑分數。 ISO 27001(或 CNS 27001、同等標準)取得第三方驗證,是 ESG 評鑑的加分指標(2026 年起原公司治理評鑑轉型為 ESG 評鑑,這題編在 S-12,加分要件包含揭露認證效期起訖且涵蓋評鑑年度——年報那篇講過寫法)。在乎評鑑排名的公司,這是直接可算的一分。
  2. 客戶稽核量。 供應鏈上被大客戶年年發資安問卷、上門稽核的公司,一張證書能擋掉大半重複舉證——這常是製造業做認證最實際的理由。
  3. IPO 時程。 專審委員問資安,證書不是必要條件,但它是一份現成的「有制度、有第三方查過」的證據。IPO 資安題的完整答法見專審那篇,這裡只說:有時程的公司,把認證排進輔導期是划算的。
  4. 監理方向。 管控指引 2024 年修正時新增了「評估導入 ISO 27001、CNS 27001 或同等標準(如 SOC 2)」的條文(第 40 條)。「評估導入」四個字是主管機關的慣用鋪陳——今天請你評估,改天變成請你說明為什麼不。

成本感(依多家輔導與驗證業者的公開報價,實際依規模與範圍差異大):顧問輔導常見數十萬到百餘萬、第三方驗證機構費用常見一、二十萬到三十萬之譜,之後每年有監督稽核的持續成本。兩個省錢提醒:範圍劃小(先核心系統)成本直接降一級;以及本文的重點——有內控底子的公司,輔導費買的應該是翻譯與補洞,不是從零寫文件,報價單上如果是整套文件重寫,回去把這篇拿給對方看。

決策的簡化版:四個訊號一個都沒有的公司,用指引做年度自評、把三方對照表當內部工具,已經足夠;有任何一個訊號,開始評估認證,並且一律以 2022 年版為準(2013 版證書已全數失效,過渡期 2025 年 10 月底截止)。

查核的視角:會計師遲早會問的四題

  1. 你的 ISO 文件跟內控制度,是同一套還是兩套?——兩套的下一題必然是「以哪套為準」,這題沒有好答案。
  2. SoA 上「適用」的控制項,對得到實際的作業辦法與紀錄嗎?——對照碼架構讓這題三十秒答完。
  3. 上次驗證稽核的觀察事項,有沒有反映到內控制度?——單一源頭的修訂流程就是答案。
  4. 認證範圍外的系統,用什麼管?——範圍對齊表拿出來。範圍外的系統照樣歸內控與指引管。

四題其實在問同一件事:你的制度是活的還是考前抱佛腳的。而這正是三方交卷架構最深的價值——考卷越多,越逼你把制度做成真的。


常見問題(FAQ)

已經有內控制度的公司,做 ISO 27001 會比較快嗎?
會,而且快很多。內控扎實的公司做三方對照,通常會發現多數控制項已有對應實務,缺的是 ISO 語言的文件化與舉證。反過來說,如果顧問告訴你一切要重來,換顧問。

該考 ISO 27001 還是 CNS 27001?
CNS 27001 是 ISO/IEC 27001 的國家標準版(現行版對應 2022 年版),政府機關體系(資安法的責任等級制度)以它為準。一般上市櫃與供應鏈場景,國際客戶認 ISO 版;兩者內容對應,先做哪個,看你的考卷是誰出的。

認證範圍怎麼劃?
從「核心資通系統」起手:ERP 與它的直接周邊。範圍小、成本低、快拿證,之後逐年擴。唯一要守住的是範圍對齊表——範圍外的系統照樣在內控與指引的管轄內,不要讓「不在認證範圍」變成「不用管」的藉口。

從哪裡開始?
從一張表開始就好:把你現有的資訊循環作業辦法列一欄,對照 ISO 四大主題與指引條文各一欄,空格就是待辦。這張表做完,你會很清楚自己離認證多遠、離指引自評的「誠實版」多近——然後再決定要不要考。


三方對照法與「一次建置、三方交卷」為本站提出之原創方法論,將隨 ISO 標準與管控指引的修訂持續迭代(建議每半年回訪本文)。完整 93 項控制項對照工作底稿整理中;想知道你們家現有制度離「三方交卷」有多遠,歡迎與我們聯繫。

You may also like