top of page

中小企業導入 ISO 27001,第一步不是買設備,而是找出「承受不起的風險」

2天前
讀畢需時 5 分鐘


當企業決定導入 ISO/IEC 27001 資訊安全管理系統(ISMS) 時,第一個反應往往是:

  • 派一個人當負責人

  • 買新的防火牆

  • 導入 EDR

  • 建置備份系統

  • 尋找 ISO 文件範本

  • 禁止員工使用 ChatGPT

這些措施看起來都與資訊安全有關,但如果沒有先了解企業真正的風險,很容易投入大量預算,卻沒有解決最重要的問題。尤其近一年來,生成式 AI(如 ChatGPT、Microsoft Copilot、Google Gemini)已成為許多企業日常工作的工具,資訊安全風險也不再只有病毒或駭客攻擊,而是資料可能在不知情的情況下,被員工帶到不該去的地方。


因此,中小企業導入 ISO 27001 的第一步,不是買設備,也不是開始寫制度,而是先回答一個問題:

「如果今天有一份重要資料外洩,公司最不能承受的是什麼?」


為什麼很多中小企業一開始就「全面導入」,最後卻半途而廢?

不少企業希望一步到位,因此一開始就:

  • 全公司資訊資產盤點,定義甚麼是機密資料,並且多次開會後繼續擴大範圍

  • 各部門建立數十份制度文件

  • 一次採購多套資安設備

  • 要求所有部門同步導入,卻只有一位資訊或行政人員統籌


結果往往出現:

  • 文件完成了,但沒有人照著做因為不貼近實際狀況。

  • 設備買齊了,但真正的高風險沒有降低。

  • 專案規模愈做愈大,反而影響日常營運。


原因很簡單。

ISO 27001 管理的是「風險」,不是設備,也不是文件。

如果沒有先釐清企業最重要的資訊資產,再多的控制措施也可能用錯地方。


ISO 27001 的真正起點:先找出「承受不起的風險」

ISO 27001 採用的是風險導向(Risk-Based Approach)

它要求企業先了解:

  • 哪些資訊最重要?

  • 可能面臨哪些風險?

  • 哪些風險是企業無法接受的?

換句話說,企業真正要保護的,不是每一份資料,而是那些一旦外洩、遺失或遭到竄改,就可能影響營運、客戶信任或商業競爭力的重要資訊。


中小企業可以從這四件事開始,一週內完成第一步

如果是第一次導入 ISO 27001,我通常建議先完成以下四個步驟,而不是急著建立大量制度。


第一步:列出最重要的四項資訊資產

不需要一次盤點全公司。

先找出真正影響公司的核心資訊,例如:

  • 客戶資料與重要合約

  • 產品設計圖、研發文件或原始程式碼

  • ERP、CRM 或其他核心營運系統

  • 雲端協作平台(如 Microsoft 365、Google Workspace)及 AI 工具可存取的重要資料

這一步的目的不是建立完整清單,而是讓管理階層先建立共識:

哪些資料絕對不能出事?一出事產線就得停、或導致停業的狀況


第二步:確認「誰可以存取」

接著檢查:

  • 哪些人可以存取?

  • 哪些設備可以存取?

  • 是否有共用帳號?

  • 是否存在離職員工帳號未停用?

  • AI 工具是否能存取 SharePoint、OneDrive 或 Google Drive 中的重要資料?

許多企業在這一步,就會發現原本沒有注意到的高風險。例如:

  • 離職員工帳號仍可登入系統。

  • 全公司共用管理者帳號。

  • 所有人都能下載客戶資料。

  • AI 助理已取得公司文件庫存取權限,但沒有權限分級。


第三步:定義「現在最不能發生的情境」

試著回答:

如果今天真的發生資料外洩,哪一種情況最嚴重?

例如:

  • 客戶設計圖遭競爭對手取得

  • 原始程式碼外流

  • AI 工具誤處理機密資料

  • 客戶名單遭員工帶走

  • ERP 停擺三天

這些答案,就是後續風險評估與資安投資的優先順序。


第四步:決定哪些風險要優先改善

完成前三步後,就可以開始思考:

哪些風險可以接受?

哪些一定要改善?


ISO/IEC 27001:2022 將控制措施整理為 93 項控制措施(Annex A),但並不是要求企業全部導入,而是依據風險評估結果,選擇真正適合自己的控制措施。


實務案例:先縮小範圍,反而更快完成導入

某中小型製造業公司準備導入 ISO 27001 時,原本打算一次盤點全公司超過 800 項資訊資產。

經重新檢視後,專案團隊決定先聚焦於四項高風險資訊資產:

  • 客戶圖面

  • ERP 系統

  • 設計文件

  • Microsoft 365 雲端協作平台

不到兩週便完成第一輪風險評估,也讓後續制度建置、教育訓練與技術投資更有方向。

這種「先聚焦,再逐步擴大」的方式,也是許多中小企業成功導入 ISO 27001 的實務做法。


為什麼這樣做,就符合 ISO 27001 的精神?

上述四個步驟,其實正好對應 ISO 27001 的核心要求:

  • 建立資訊資產清單

  • 進行風險識別

  • 執行風險評估

  • 依風險決定控制措施

差別在於:

中小企業不需要第一天就做到 100%,而是先完成最重要的 20%,建立正確方向,再逐步完善整個 ISMS。並且上述四個問題並沒有標準答案和標準作法,只要企業針對自己的風險提出合理的對應管理方案,就是屬於自己的解法。


FAQ

中小企業沒有專職資安人員,也能導入 ISO 27001 嗎?

可以。

許多中小企業都是由 MIS、資訊人員及各部門代表共同組成專案團隊,再視需要尋求顧問協助。每個部門都有負責人再組成團隊的好處是能快速形成跨部門共識,補足彼此對流程認知的缺漏,設計出貼近實際狀況的管理模式。

早期會有企業只指派一位負責人去串接各部門,讓各部門變成”支援”的形式然後各自為政,且負責人沒有實權最後只能成為文件寫手,所浪費的時間及資源就非常可惜。


一開始就需要買很多資安設備嗎?

不用。

ISO 27001 的重點是風險管理,而不是設備採購。建議先完成風險評估,再決定是否需要導入防火牆、檔案加密、USB 控制或其他技術措施。這樣錢能花在刀口上,也不會因密集導入系統讓員工疲於學習甚至改變需要工作模式。


第一步通常需要多久?

若企業範圍明確,多數中小企業約 一至兩週 即可完成資訊資產確認、風險識別及初步範圍規劃。如果未來發現要納入更大範圍,再加入就可以了,並不會因為一開始沒有納入而被”扣分”或是證書被撤回。


AI 工具也要納入 ISO 27001 管理嗎?

是的。

ISO 27001 並未禁止使用生成式 AI,但企業應將 AI 帶來的新風險納入風險評估,例如資料輸入規範、存取權限、第三方服務管理及員工教育訓練等。


結語:好的開始,比一次做到完美更重要

許多企業以為,導入 ISO 27001 就是建立厚厚一疊制度文件,或投入大量預算購買資安設備。

但真正成功的專案,往往都是從最基本的問題開始:


哪些資訊最重要?哪些風險不能接受?


當企業先建立清楚的風險管理方向,再逐步完善制度、教育訓練與技術控制措施(如檔案加密、USB 管控、AI 工具上傳控制及操作稽核),ISO 27001 才能真正成為提升企業治理能力的工具,而不是一項額外負擔。

 
 
 

留言


bottom of page