首頁 » 昕力企業應用產品處導入 ISMS 與取得 ISO27001 認證歷程
- 作者 | 魏劭芸
昕力企業應用產品處導入 ISMS 與取得 ISO27001 認證歷程
昕力資訊針對企業應用產品發展處產品開發流程,導入ISMS,包括一系列的資產及資安風險盤點、利害關係人盤點、資安事故處理等風險管控機制,其中更包含了以ISO認證的國際化標準設計機房實體環境安全之管控,於今年六月正式取得 ISO27001資訊安全認證,提供完善且高標準的資訊安全保護機制。
ISMS 是什麼,為什麼決定我們要導入?
ISMS 為資訊安全管理系統 (Information Security Management System) 之簡稱,為一套有系統的分析和管理資訊安全的作法。現今資訊流通的方式有百百種,企業或機構希望達到 100% 的資訊安全比登天還難,但總是希望可以藉由對於資訊財產進行全面盤點以及分析,來認知到可能會面對的資安風險並對其做出處理以及管控,盡量減低不可控的風險以確保企業資訊安全。
而 ISO27001 則為國際標準組織 (International Specification Organization) 所提出以檢驗資訊安全系統的標準,也是目前國際於資安領域中廣泛使用及認可的規範。企業或機構導入 ISMS 資訊安全管理系統並取得 ISO27001 國際認證的好處有許多,一般不外乎因為以下原因:
- 保障營運穩定:主動面對企業資安議題,積極管控潛在風險,確保營運持續性。
- 符合規範:通過驗證的 ISMS 系統也能確保企業在處理資料時,是依循相關受規範的法律來設計其控管機制。例: 個人資料保護法、資通安全管理法等。
- 提升企業競爭力: ISO 27001 為國際標準,能有效提升客戶對於企業的信心,同時也能夠取信於國際市場。
近年來無論是法規或是在機構營運上在於資安議題的重視越來越高,甚至有許多企業、公家機關在選擇資訊相關服務的廠商,會要求服務承接方不只須遵守組織的資訊安全規範以外,其承接方也必須同過 ISO27001 驗證,方能進行服務的合作。因此對於企業來說,建構一套具有 ISO27001 認證的 ISMS 系統,不只是單在維護資訊安全上所做的努力,同時也成為具有商業價值的策略安排。這也是為什麼昕力資訊企業應用產品處選擇要將現有的資訊安全規劃,提升至具有國際標準認證的 ISMS 系統的原因。
由顧問輔導 昕力開始建構 ISMS 系統
導入前,應該要了解那些事?
資安小組的成立與系統範圍界定
因此此次申請 ISO27001 認證的 ISMS 系統範圍為: 本公司企業應用產品發展處程式開發作業流程之機房、網路、辦公環境之資訊安全活動。人員的部分則是納入昕力台北及高雄辦公室與開發作業流程相關之人員,又目前昕力企業應用產品處所發展之企業應用產品線(DigiFusion) 提供企業級 API 管理平台 – digiRunner、一站式 Log 整合平台 – digiLogs 以及 MongoDB 管理顧問服務 – digiMars,因此期望透過 ISMS 的建立能夠更加嚴謹的規範產品開發流程,落實組織內部資安專業與思維以進一步體現對客戶的信任承諾。
規畫與實踐的落差 一一破解導入難題
難題一:與不確定共存的規劃歷程
難題二:當實際狀況與規劃不同
在初次執行都有相關的紀錄後,就需要進行第一次的內部稽核。在稽核的過程中,就發現許多現況執行與當初程序書設計不符合的地方,也因為高雄的新機房剛搬遷,尚未完全建構完成,或是內部對於整個 ISMS 系統尚未熟悉的地方。而在內部稽核的發現就一併在管理審查會議來做修正以及決定應對措施,修訂不合現狀的程序文件,並追蹤需要改善的項目,以確保整套 ISMS 系統能夠維持其可用性,持續運作。
第一次接受外部稽核驗證
而也因為昕力是初次接受ISO27001 的稽核,會先有一次的文書審查,確認相關程序文件有滿足基礎規範並且執行中。而實地審查時則是依序對高雄以及台北人員以及現場環境進行審查,會有多個審查委員同時針對 ISO27001 所規範的不同條文以及細項來進行實地的驗證。而這整個階段是在沒有顧問陪同指導下進行的,對於 ISMS 推行委員/資安小組來說,也多少較為緊張。包含第一階段的文書審查,我們總共進行了四天的外部稽核驗證。
取得ISO27001認證與持續改善
顧問在輔導的過程中一直提到: 「稽核審查委員並不是來找麻煩的,是來幫我們尋找持續改善機會」 因此就算收到不符合通知單,只要知道這是讓系統更加完善的持續改進機會就好。從開始接受顧問輔導、初次導入 ISMS 系統並接受驗證到正式取得證書,前後經歷了超過半年的時間,很開心昕力企業應用產品處最後順利取得 ISO27001: 2013 的資訊安全認證。
同時資安小組的成員也持續的參與資訊安全相關的教育訓練,並積極取得 ISO27001 主導稽核員的認證。期望不只以受稽核方的角度來看待資安系統,也希望透過對稽核員以及稽核活動的了解能夠更全面的了解整個 ISMS ,持續規劃改進昕力內部系統並推廣落實相關資安活動。期望透過 ISMS 系統的建立以及持續改善,能夠讓我們的產品研發流程得以在更加安全且可控的環境下發展,提供更優質的產品。