ISO 27001 是什麼?2026 完整指南:ISMS 條文、附錄 A 控制措施與驗證流程

ISO 27001 是什麼?2026 完整指南:ISMS 條文、附錄 A 控制措施與驗證流程

2026/10/05 ISO & 標準 23 次瀏覽 閱讀時間 11 分鐘

ISO 27001(正式名稱 ISO/IEC 27001)是國際標準化組織與國際電工委員會共同發布的資訊安全管理系統(ISMS)標準,規定企業如何辨識資訊安全風險、選擇控制措施,並用一套可稽核的管理機制持續改善。它也是海外客戶、金融機構與政府單位在評估供應商時,最常要求出示的第一張資安證書。

目前有效的版本是 ISO/IEC 27001:2022。很多企業聽到「導入 ISO 27001」,第一個反應是要寫一大疊文件;但從實務經驗來看,真正決定成敗的是範圍怎麼切、風險怎麼評,以及主管願不願意每季看一次資安數字。這篇整理條文架構、附錄 A 的 93 項控制措施、驗證流程與費用結構,讓您在找 ISO 27001 驗證輔導 顧問之前,先對整件事有清楚的判斷。

重點整理

  • ISO/IEC 27001:2022 是目前有效的第三版,要求企業以風險評鑑為核心建立資訊安全管理系統(ISMS),並可由第三方驗證機構稽核發證。
  • 第 4~10 條是必須符合的管理要求;附錄 A 共 93 項控制措施,分為組織、人員、實體、技術 4 大主題。
  • 已有資安基礎的企業約 4 到 6 個月可取得證書,從零開始建置約需 6 到 8 個月。
  • 證書有效期三年,第二、三年各有一次追查稽核,期滿前須辦理重新驗證。
ISO 27001 資訊安全管理系統架構示意圖,涵蓋風險評鑑、控制措施與持續改善
ISMS:風險評鑑、控制措施、持續改善

ISO 27001 是什麼?2022 版重點一次看

它是一套「管理系統」標準,不是產品規格,也不是技術檢測清單。它要求企業先弄清楚自己有哪些資訊資產、面對哪些威脅,再決定要用哪些控制措施把風險降到可接受的程度,最後透過內部稽核與管理審查證明這套機制真的在運作。核心目標是保護資訊的機密性、完整性與可用性,也就是常說的 CIA。

ISO/IEC 27001:2022 是第三版,英文全名為 Information security, cybersecurity and privacy protection — Information security management systems — Requirements。2013 年版的證書已在 2025 年 10 月 31 日轉版期限屆滿後失效,所以 2026 年新導入或續證的企業,一律以 2022 版為準。

2024 年 2 月 ISO 另外發布了 ISO/IEC 27001:2022/Amd 1:2024,要求企業在第 4.1 條判斷氣候變遷是否為相關議題。這項修訂不大,卻是稽核員近一年很常追問的地方。

ISO 27001 條文架構:第 4 到第 10 條在要求什麼

標準本文共 10 條,第 1 到第 3 條是範圍、引用標準與名詞定義,真正會被稽核的是第 4 到第 10 條。這七條採用 ISO 管理系統共通的結構,如果公司已經有 ISO 9001,會發現章節順序幾乎一樣,這也是兩套系統可以整合稽核的原因。

條文 名稱 實務上要交出什麼
第 4 條 組織全景 內外部議題、利害關係人需求、ISMS 適用範圍
第 5 條 領導 高階主管承諾、資訊安全政策、權責分工
第 6 條 規劃 風險評鑑方法、風險處理計畫、適用性聲明(SoA)、資安目標
第 7 條 支援 人力與能力、資安意識訓練、文件化資訊管理
第 8 條 運作 依計畫執行風險評鑑與風險處理,並保存紀錄
第 9 條 績效評估 監督量測、內部稽核(9.2)、管理審查(9.3)
第 10 條 改善 不符合事項的矯正措施與持續改善

整份標準的心臟在第 6.1.3 條。企業要把風險評鑑的結果,對照附錄 A 逐項決定要採用、還是排除哪些控制措施,並寫成適用性聲明。

驗證稽核時很常被追問的一點,就是 SoA 寫「不適用」卻沒有說明理由。例如公司明明用雲端服務,卻把 5.23 整條排除,稽核員通常第一天就會翻到這一頁。

資訊安全管理系統條文第 4 至第 10 條架構,依 PDCA 循環排列
第 4~10 條依 PDCA 循環排列

附錄 A 的 93 項控制措施:4 大主題怎麼分

ISO 27001:2022 附錄 A 共有 93 項控制措施,分成組織、人員、實體、技術 4 大主題,取代 2013 年版 14 個領域、114 項的架構。數量變少不代表要求變寬鬆,而是把重複的項目合併,再補上近年新的風險。

主題 編號 項數 代表性控制措施
組織控制 5.1–5.37 37 資訊安全政策、資產清冊、供應商關係、事件管理
人員控制 6.1–6.8 8 背景查核、資安意識與訓練(6.3)、遠距工作
實體控制 7.1–7.14 14 實體安全周界、機房與設備保護、桌面淨空
技術控制 8.1–8.34 34 存取控制、技術脆弱性管理(8.8)、日誌、備份、加密

2022 年版新增 11 項控制措施,值得逐一對照公司現況:5.7 威脅情資、5.23 使用雲端服務之資訊安全、5.30 營運持續之 ICT 備妥性、7.4 實體安全監視、8.9 組態管理、8.10 資訊刪除、8.11 資料遮罩、8.12 資料外洩預防、8.16 監視活動、8.23 網頁過濾、8.28 安全程式設計。

其中 8.8 技術脆弱性管理,實務上通常要靠定期的 弱點掃描服務 與修補紀錄來佐證。光有一份「弱點管理程序書」,稽核員多半不會買單。

附錄 A 的條文只有一行標題加一句要求。想知道每項控制措施怎麼落實,要看配套的指引標準 ISO/IEC 27002:2022;後面「與 27002 的關係」會再說明。

ISO 27001 附錄 A 93 項控制措施分為組織、人員、實體、技術四大主題
附錄 A:93 項控制措施、4 大主題

哪些企業需要 ISO 27001?

這套標準本身是自願性的,但在台灣有兩種情況會讓它變成「實質上非做不可」。

第一種是法規要求。

依民國 115 年(2026 年)1 月 7 日最新修正的資通安全責任等級分級辦法,被核定為 A 級或 B 級的公務機關與特定非公務機關,必須讓全部核心資通系統導入 CNS 27001 或 ISO 27001 等資訊安全管理系統。期限是初次受核定或等級變更後二年內完成導入、三年內通過公正第三方驗證,之後還要持續維持驗證有效性。

所謂公正第三方,指經我國標準法主管機關委託機構認證的驗證機構,證書上必須有該認證標誌。挑選驗證機構時要特別確認這一點。

第二種是供應鏈壓力。半導體與電子代工、SaaS 與雲端服務、金融科技、醫療資訊、跨國品牌的外包廠商,經常在採購合約或供應商稽核問卷中直接要求 ISO 27001 證書。在跨國供應商評鑑中,客戶也常先要求證書與 SoA,再決定要不要進一步要求滲透測試報告;手上有有效證書,後續的資安問卷通常能省下不少題目。

反過來說,如果公司規模很小、也沒有客戶或法規要求,花一年拿證書未必划算。先做資安健診、把帳號權限與備份做好,CP 值通常更高。

ISO 27001 導入流程:6 個階段與時程

已有一定資安基礎的企業,從啟動到拿到證書多落在 4 到 6 個月;從零開始建置則約需 6 到 8 個月。差異主要來自範圍大小、現有制度成熟度,以及內部有沒有專人負責。

  1. 專案啟動與範圍界定:決定要納入驗證的部門、據點與系統。範圍寫得越精準,後面的文件與稽核人天就越少。
  2. 現況評估與差距分析:逐條對照第 4–10 條與附錄 A,找出缺口與優先順序。
  3. 風險評鑑與 SoA:盤點資訊資產、評估威脅與脆弱性,產出風險處理計畫與適用性聲明。
  4. 建置與運作 ISMS:制定政策與程序、落實控制措施、辦理資安意識訓練,並開始累積紀錄。
  5. 內部稽核與管理審查:由不稽核自己工作的人執行內稽,矯正缺失後召開管理審查。
  6. 第三方驗證稽核:第一階段審查文件與準備度,第二階段到現場確認制度確實運作。

驗證機構通常希望看到約三個月的運作紀錄,才排第二階段稽核。這是驗證機構的慣例,標準本身並沒有硬性規定。

不少企業把前幾個月都花在寫文件,最後卻卡在「沒有運作證據」,只能多等一季。我們的建議是第 2 個月就讓制度先跑起來,邊跑邊修,才趕得上 4 到 6 個月的時程。

資訊安全管理系統導入流程 6 階段時程,從範圍界定到第三方驗證
導入 6 階段:從範圍界定到驗證

ISO 27001 費用:錢花在哪裡、什麼會讓它變貴

導入的總成本可以拆成三塊:顧問輔導費、驗證機構的稽核費,以及最容易被低估的內部人力與工具成本。網路上常看到單一數字報價,但不同範圍的企業差距可以到數倍,比較報價前要先確認範圍是否相同。

驗證機構的稽核費以「稽核人天」計算。人天數依 ISO/IEC 27006-1:2024 附錄 C,按納入範圍的人數、據點數與風險複雜度推算,所以範圍界定直接影響每年要付的稽核費。證書週期為三年:第一年初次驗證,第二、三年各有一次追查稽核,第三年底辦理重新驗證。編列預算時要算三年,而不是只算第一年。

真正會讓費用翻倍的,通常是這幾件事:範圍一開始切太大、多據點或海外據點一起納入、核心系統大量委外卻沒有供應商管理紀錄,以及需要補做的技術項目,例如日誌集中、備份異地化或 滲透測試服務。

我們的觀點可能和多數顧問不同:與其第一年就把全公司納入,不如先鎖定一條核心業務線拿到證書,第二年再擴大範圍。總花費未必更省,但現金流與內部負擔會平均很多,也比較不會半途而廢。

ISO 27001 與 ISO 27002、ISO 27701 的關係

ISO 27000 是一整個系列,最常被拿來比較的是 27002 與 27701。三者的差別在「能不能驗證」與「管的是什麼」。

標準 性質 可否取得驗證 主要用途
ISO/IEC 27001 要求標準 可以 建立並驗證資訊安全管理系統
ISO/IEC 27002 指引標準 不行 說明附錄 A 每項控制措施的目的與實作方式
ISO/IEC 27701 隱私延伸標準 可以 在資安之上建立隱私資訊管理系統(PIMS),處理個人資料

簡單說,27001 告訴您「要做到什麼」,27002 告訴您「可以怎麼做」。企業只會拿到 27001 證書,不會有 27002 證書。

如果公司大量處理客戶個資,或客戶在歐盟、韓國、越南,就值得評估同時導入 ISO 27701 驗證輔導。風險評鑑與內稽可以共用,比分兩次做省下不少人天。

資訊安全要求標準、控制措施指引與隱私延伸標準的關係示意圖
27001 定要求,27002 給做法

企業該從哪裡開始?

在找顧問或驗證機構之前,可以先花一個下午自問三件事。公司最重要的資訊放在哪些系統、由誰負責?有沒有客戶合約或法規已經寫明要 ISO 27001?過去一年有沒有任何資安事件的紀錄?這三題答得出來,差距分析就成功一半。

拿到證書不代表公司不會被攻擊,它證明的是企業有能力發現問題、處理問題並持續改善。Musk-IS 的顧問與合作律師團隊,熟悉台灣、越南、韓國與歐盟的法規要求,可以從範圍界定陪您走到驗證通過。想了解貴公司的起點在哪裡,歡迎參考 ISO 27001 顧問服務,或 從一場 30 分鐘的諮詢開始。

ISO 27001 常見問題

ISO 27001 是強制的嗎?

對一般企業來說不是,ISO 27001 屬於自願性國際標準。但被核定為資通安全責任等級 A、B 級的公務機關與特定非公務機關,依資通安全責任等級分級辦法,必須讓核心資通系統導入 CNS 27001 或 ISO 27001 並通過第三方驗證。許多供應鏈客戶也會在合約中要求,實務上等同強制。

ISO 27001 證書有效期多久?

證書有效期為三年。取得證書後,第二年與第三年各有一次追查稽核,確認制度持續運作;三年期滿前要辦理重新驗證。追查稽核發現重大不符合事項而未在期限內矯正,證書可能被暫停或撤銷。可以到 IAF CertSearch 查詢經認證的證書是否有效。

ISO 27001 和 ISO 27002 差在哪?

ISO 27001 是可以驗證的「要求」標準,規定企業必須建立哪些管理機制,附錄 A 列出 93 項控制措施的名稱。ISO 27002 是「指引」標準,逐項說明每個控制措施的目的與實作建議,本身不能拿來申請驗證。導入時通常兩份一起參考。

ISO 27001 證照和企業的 ISO 27001 驗證一樣嗎?

不一樣。常聽到的「ISO 27001 證照」多半指個人參加主導稽核員(Lead Auditor)課程並通過考試取得的訓練證書,證明個人具備稽核能力。企業的 ISO 27001 驗證則是由驗證機構對公司的資訊安全管理系統進行稽核後核發證書,兩者對象與用途完全不同。

ISO 27001 條文可以免費下載嗎?

ISO 標準全文受著作權保護,正式版本需要向 ISO 或各國標準機構購買。台灣的國家標準 CNS 27001(資訊安全、網宇安全及隱私保護-資訊安全管理系統-要求事項,2023 年 1 月 30 日公布)可在經濟部標準檢驗局監督的國家標準(CNS)網路服務系統購買。網路上流傳的「免費下載」檔案,常是 2013 年舊版或非正式翻譯,條號與 2022 年版不同,用來準備驗證容易出錯。

參考資料

  1. ISO/IEC 27001:2022 Information security management systems — Requirements – 資訊安全管理系統要求標準,第三版。ISO/IEC · 2022
  2. ISO/IEC 27001:2022/Amd 1:2024 Climate action changes – 第 4.1、4.2 條新增氣候變遷相關考量。ISO/IEC · 2024 年 2 月
  3. ISO/IEC 27006-1:2024 – 資訊安全管理系統驗證機構要求,含稽核人天計算。ISO/IEC · 2024 年 3 月
  4. 資通安全責任等級分級辦法 – 附表一至附表四規定 A、B 級機關導入 ISMS 與第三方驗證期限。全國法規資料庫 · 2026 年 1 月 7 日(民國 115 年)修正