ISO 27001 是什麼?解析條文架構、2022改版重點與AI時代的資安治理
2026-10-08
莊馥綺
94
ISO 27001(ISO/IEC 27001)是國際標準化組織與國際電工委員會共同發布的資訊安全管理系統(ISMS)的國際標準,也是最普遍的企業資安認證。根據《ISO Survey 2024》統計,全球ISO 27001 證書已達 96,709 張,大幅成長。在台灣,《資通安全管理法》也把 CNS 27001/ISO 27001 寫進法定應辦事項。 本文依序解析 ISO 27001 的核心概念、2022 改版重點、各產業應用,以及進入 AI 代理時代ISO 27001 該如何延伸。
目錄
一、ISO 27001 是什麼?從「資安技術」到「資安治理」
二、ISO 27001 的四大核心概念
三、ISO 27001 :2022 改版重點
四、為什麼企業需要 ISO 72001?法規、供應鏈與市場壓力
五、ISO 27001 如何取得驗證?
六、ISO 27001 與其他框架的關係
七、ISO 27001 的產業應用重點
八、AI 時代的 ISMS 新挑戰:AI 代理會影響 ISO 27001 合規嗎?
九、ISO 27001 常見 FAQ
一、ISO 27001 是什麼?從「資安技術」到「資安治理」
ISO 27001 是資安管理制度的一套國際標準,由國際標準化組織(ISO)與國際電工委員會(IEC)共同發布的資訊安全管理系統國際標準。ISO 27001 在 2005 年首次發布,現行版本為 ISO/IEC 27001:2002。
ISO 27001 規範的不是「你要裝哪些資安設備」,而是「你如何有系統管理資安風險」。簡單來說,它是組織必須「建立、實作、維護並持續改善」的資安管理框架,並強制納入資訊安全風險評鑑與風險處理。
傳統資安防護和 ISO 27001 有什麼不同?
企業熟悉的傳統資安做法是「採購設備、抵擋攻擊」:部署防火牆、防毒、端點防護,出事再趕快排除問題。防禦品質取決於當下有沒有買對工具、有沒有值班人員。
ISO 27001 則把重心從「擋住攻擊」移到「管理風險」:把零散的技術防禦,升級為可稽核、可追溯、可持續改善的治理體系。
簡單來說,兩者的差異可以歸納成五個重點:
- 出發點不同:傳統資安以「技術工具」為核心,ISO 27001 以「風險」為核心。
- 涵蓋範圍不同:傳統資安多侷限於資訊部門,ISO 27001 涵蓋全組織,含人員、實體環境與供應商。
- 驗收標準不同:傳統資安看「設備有沒有上線」,ISO 27001 看「控制措施有沒有有效運作」。
- 證據型態不同:傳統資安靠人工整理報告,ISO 27001 要求日誌、紀錄、稽核軌跡常態化留存。
- 運作週期不同:傳統資安多是「事件驅動」,出事才處理;ISO 27001 是 PDCA 持續改善、每年接受監督稽核。
完整對照如下表:

企業導入 ISO 27001 的目標,也從「不要被攻擊」轉成「就算被攻擊,也能證明自己該做的都做了,並且快速復原」。
ISO 27001 和 ISMS 是一樣的嗎?
ISO 27001 和 ISMS 不一樣,但常被混用。 ISMS(Information Security Management System,資訊安全管理系統)是企業實際要運作的「資安管理制度」;ISO 27001 則是「規範 ISMS 的國際標準文件」。企業常把兩者當同義詞使用,但精確來說,ISMS 是制度,ISO 27001 是規範制度的標準。
二、ISO 27001 的四大核心概念
判斷一家企業是「真的有 ISMS」還是「只有一疊文件」,可以用 ISO 27001 四大核心概念來檢視。
1. 風險導向(Risk-based Approach)
ISO 27001 沒有要求企業實作全部 93 項控制措施,而是要先做風險評鑑,再決定要用哪些控制、排除哪些、為什麼排除。沒有風險評鑑,就沒有 ISMS。這也是稽核員最常發現不合規的項目。
ISO 27001 風險評鑑的實務包含:資產盤點(識別資訊資產與擁有者)、威脅與弱點分析、風險值計算(機密性 C/完整性 I/可用性 A)、決定可接受風險等級、選擇風險處理方式(降低、轉移、迴避、接受)。
2. 適用性聲明(Statement of Applicability, SoA)
適用性聲明是 ISO 27001 最關鍵的強制要求文件,必須逐項說明 93 項控制措施「採用/不採用」、理由,以及目前實作狀態。驗證稽核時,稽核員幾乎是拿著 SoA 逐項查證據。
3. PDCA 持續改善循環
ISO 27001 要以PDCA 持續讓ISMS運作
- Plan:界定範圍、訂政策、做風險評鑑、擬定風險處理計畫
- Do:實作控制措施、教育訓練、留存紀錄
- Check:內部稽核、管理審查、資安指標監控
- Act:矯正措施、持續改善
驗證證書效期三年,期間每年接受監督審查(Surveillance Audit),第三年做換證稽核。制度沒有循環運作,證書一樣可能被撤消。
4. 全組織治理,而非 IT 單一部門
ISO 27001 要求最高管理階層展現領導與承諾、指派資安角色與職責、提供資源,範圍涵蓋人力資源(任用前審查、離職管理)、法務(保密協議、法遵)、總務(機房與門禁)、採購(供應商資安要求)。只由資訊部門推動的 ISMS,幾乎注定失敗。

圖說: 判斷 ISMS 成熟度的四大支柱檢視框架。
三、ISO 27001:2022 改版重點
ISO 27001:2022 最核心的變革在於附錄 A,控制措施總數從舊版 114 項縮減為 93 項,並取消過去 14 個控制領域的繁複分類,歸納為四大主題。
ISO 27001:2022 附錄 A 的四大主題
1. 組織控制:共 37 項,涵蓋資安政策、角色分工、供應商關係等。
2. 人員控制:共 8 項,涵蓋任用前背景調查、資安認知宣導與離職管理。
3. 實體控制:共 14 項,涵蓋機房門禁、設備安全與實體邊界防禦。
4. 技術控制 :共 34 項,涵蓋身分驗證、加密、日誌監控與軟體安全開發。
此外,ISO 27001:2022 特別引進「屬性標籤(Attributes)」,包含控制類型(預防/偵測/矯正)、資訊安全特性(C/I/A)等,讓企業能像使用標籤一樣,彈性梳理管理矩陣。
ISO 27001:2022 新增的 11 項控制措施
因應雲端化、遠距工作與新型態威脅,2022 版新增了 11 項企業必須落實的控制項:
A.5.7 威脅情資 (Threat intelligence):主動蒐集與分析外部資安情資。
A.5.23 雲端服務資安 (Cloud services for information security):針對 SaaS/PaaS/IaaS 採購與營運訂定規範。
A.5.30 營運持續之 ICT 準備 (ICT readiness for business continuity):確保 IT 系統在災難發生時的復原能力。
A.7.4 實體安全性監視 (Physical security monitoring):導入監視器或感測器監控敏感區域。
A.8.9 組態管理 (Configuration management):建立硬體、軟體與網路設備的安全設定基準。
A.8.10 資訊刪除 (Information deletion):確保敏感資料徹底銷毀且無法復原。
A.8.11 資料遮罩 (Data masking):採用去識別化或遮罩技術保護敏感資料。
A.8.12 資料洩漏防護 (Data leakage prevention, DLP):監控並防止未授權的資料外洩。
A.8.16 活動監控 (Monitoring activities):強化異常行為與網路流量的即時監控。
A.8.23 網頁過濾 (Web filtering):限制存取惡意或未授權的外部網站。
A.8.28 安全程式設計 (Secure coding):將資安防護納入軟體開發生命週期。
ISO 27001 氣候變遷修正案是什麼?
ISO 官方於 2024 年頒布針對氣候變遷的補充修正 ISO/IEC 27001:2022/Amd 1:2024,企業在「條文 4.1(理解組織及其背景)」與「條文 4.2(理解利害關係人之需求與期望)」中,必須納入「氣候變遷對 ISMS 運作的潛在影響」。
以資料中心為例:極端氣候導致的高溫斷電、淹水對資料中心可用性 A 的衝擊,都需要納入組織背景分析,這已成為外部稽核員的最新重點項目!
四、為什麼企業需要ISO 27001?法規、供應鏈與市場壓力
台灣企業導入 ISO 27001 的動力來自三個方向:資安法的法定要求、上市櫃公司的資安揭露,以及國際客戶的供應鏈稽核。
壓力1:台灣《資通安全管理法》強制規定
依《資通安全責任等級分級辦法》,公務機關與特定非公務機關於初次受核定或等級變更後二年內,全部核心資通系統應導入 CNS 27001 標準或其他具同等以上效果之系統或標準,並於三年內完成公正第三方驗證,且須持續維持驗證有效性。
• 「公正第三方」有明確定義:財團法人全國認證基金會(TAF)所認證的驗證機構,可至 TAF 官網查詢。
• 「同等或以上效果」需個案審認:指特殊事業領域已有國際或國內慣用標準,且效果同等或高於 CNS 27001 者。
• 電信事業另有規範:依 NCC 法規,須通過 CNS 27001 或 ISO/IEC 27001,並加做 ISO/IEC 27011 電信業增項稽核表。
《資通安全管理法》已由行政院公告,自2019年1月1日起正式施行,由數發部作為主管機關,企業的法遵壓力明顯升高。
壓力2:上市櫃資安揭露
《上市上櫃公司資通安全管控指引》已將資安治理納入公司治理評鑑,各條文對應到 NIST CSF 與 ISO 27001 控制領域。對上市櫃公司而言,ISO 27001 已經是年報揭露的標準語言。
壓力3:供應鏈與客戶稽核
SOC 2 報告與 ISO 27001 認證,已是國際市場最常見的兩大資安標準,經常出現在招標文件、安全問卷、供應商審查與投資評估的必要清單中。
對台灣的電子、航太、車用、醫材供應鏈來說,國際客戶會要求「提供 ISO 27001 證書與適用性聲明」,沒有證書,連投標門檻都跨不過。
五、ISO 27001 如何取得驗證?
取得 ISO 27001 驗證,是企業依照標準要求建立 ISMS 後,交由公正第三方驗證機構稽核確認的過程,整體可分為六個階段。
ISO 27001驗證流程六步驟
1.界定範圍與取得高層承諾:決定驗證範圍(全公司或特定廠區、特定服務),範圍大小直接影響後續稽核人天與成本。
2.現況差異分析(Gap Analysis):對照附錄 A 的 93 項控制措施盤點現況,產出落差清單與改善優先序。
3.風險評鑑與風險處理計畫:完成資產盤點、風險鑑別與評估,並據此訂出適用性聲明(SoA)。
4.文件化與控制措施實作:建立政策、程序書、作業辦法、表單四階文件,同步完成技術面部署與全員教育訓練。
5.內部稽核與管理審查:ISMS 必須實際運作過一輪,留下紀錄可查,才具備受稽核的條件。
6.第三方驗證稽核:分為 Stage 1(文件審查與準備度評估)與 Stage 2(實地稽核),通過後取得證書,效期三年,期間每年接受監督審查。
ISO 27001驗證必備文件
稽核員進場時,以下文件是最基本的查核依據:
- 資訊安全政策:由最高管理階層核定,說明組織的資安方針與目標。
- 風險評鑑報告與風險處理計畫:記錄資產盤點、威脅與弱點分析、風險值計算與處理方式。
- 適用性聲明(Statement of Applicability, SoA):逐項說明 93 項控制措施「採用/不採用」及理由,是唯一不可省略的強制文件。
- ISMS 範圍文件:明確界定驗證涵蓋的組織單位、場所、系統與服務。
- 內部稽核紀錄與管理審查紀錄:證明 PDCA 循環已實際運作。
- 矯正措施紀錄:說明發現不符合事項後的改善過程與結果。
- 教育訓練紀錄:證明全員與資安專責人員皆已完成相應訓練。
中小型企業約 6–9 個月,中大型或多廠區企業約 9–18 個月。
六、ISO 27001 與其他框架的關係
企業常見的困惑是:「我們已經有 NIST CSF/SOC 2/ISO 9001,還需要 ISO 27001 嗎?」,答案取決於不同框架。
ISO 27001 和 CNS 27001 有什麼不同?
CNS 27001 是我國參考 ISO/IEC 27001 國際標準修訂的國家標準,由經濟部標準檢驗局公告。最新版 CNS 27001:2023 與 ISO/IEC 27001:2022 內容一致,標準名稱「資訊安全、網宇安全及隱私保護-資訊安全管理系統-要求事項」,即是 ISO 27001:2022 新版標題的中文對應翻譯,也與國際版本相同。
受資安法納管的機關,若原本只做 ISO 27001 驗證,建議應加驗 CNS 27001,以完整符合法規文字要求。
ISO 27001 和 SOC 2差別是什麼?
SOC 2 是依美國會計師協會(AICPA)與國際審計與確信準則理事會(IAASB)之確信準則,由會計師事務所出具的報告,專門評估安全性、可用性、處理完整性、機密性與隱私性等控制措施;分為 Type I(單一時點評估控制設計)與 Type II(約 6–12 個月評估設計與執行實效)。
ISO 27001 是「證書」,證明企業有一套結構化的管理制度;SOC 2 是「報告」,讓客戶看見控制細節與實際執行結果。兩者互補,因此愈來愈多企業選擇「雙認證」:以 ISO 27001 建立主要管理體系,再以 SOC 2 報告取得客戶信任。
ISO 27001 和 NIST CSF 怎麼搭配?
NIST CSF 提供成果導向的資安框架,涵蓋治理、識別、防禦、偵測、回應、復原六大功能,適合做為資安成熟度溝通與缺口盤點;ISO 27001 則提供可驗證的管理制度與國際證書。
企業可以用NIST CSF盤點現況,ISO 27001建立制度。
ISO 27701、ISO 27017、ISO 27018 代表什麼?
- ISO/IEC 27701:隱私資訊管理系統(PIMS),是ISO 27001 的個資保護延伸,主要對應 GDPR 與個資法。
- ISO/IEC 27017:雲端服務資安控制的實務守則。
- ISO/IEC 27018:公有雲個人資料保護的實務守則。
這些框架都建立在 ISO 27001 的 ISMS 底座之上,先有 27001,才談得上加值驗證。
七、ISO 27001 的產業應用重點
製造業導入ISO 27001的關鍵是什麼?
製造業導入ISO 27001,重點在 OT/IT 融合的範圍界定。產線 MES、PLC、工控網段是否納入驗證範圍,是爭取國際客戶的關鍵。實務上,製造業最容易卡在「資產盤點」:大量老舊設備沒有資產清冊、沒有擁有者、沒有更新紀錄。
製造現場的資安控制,最大挑戰是不能「為了合規而停線」。存取控管一旦設錯、異常流量誤判隔離,付出的代價是停工與交期違約。所以製造業導入 ISO 27001 ,必須建立在對 ERP、MES 等核心系統流程的理解之上。懂控制標準的人不懂產線,懂產線的人不懂標準,是導入失敗最常見的組合。
各產業導入ISO 27001的重點
金融業
法遵密度最高,ISO 27001 通常與金管會相關規範、ISO 22301、個資保護一併推動,重點在存取控管、日誌保存年限與第三方委外管理。
醫療與生技業
病歷與臨床資料屬高敏感個資,A.8.11 資料遮罩、A.8.12 資料洩漏防護是稽核重點,通常會搭配 ISO 27701 一併導入。
學校與公部門
受資安法規範。連網設備多、使用者管理鬆散,因此範圍界定與風險評估方法格外關鍵。
SaaS 與軟體服務業
ISO 27001是客戶盡職調查的必要條件,A.8.28 安全編碼、A.8.9 組態管理、A.5.23 雲端服務安全是核心,且多半需要 ISO 27001 + SOC 2 Type II 雙軌。
八、AI 時代的 ISMS 新挑戰:AI 代理會影響 ISO 27001 合規嗎?
AI 代理會直接影響 ISO 27001 的合規,這對 ISMS 是一個結構性的衝擊。
ISO 27001:2022 的存取控管設計前提是「帳號背後有一個人」。 ISO 27001:2022 制定時,還沒有預期到今天的場景:AI 代理擁有獨立帳號、跨系統調用 API、AI自主執行任務。
OWASP 於 2025 年底發布的 Agentic AI 十大風險,將代理目標劫持、工具濫用、身分與權限濫用列
延伸閱讀:自動化運維新世代來了!讓專家帶你用數智分身打造企業資安韌性
AI 代理時代,企業應重新檢視哪些 ISO 27001 控制措施?
對應到 ISO 27001,企業至少要重新檢視四個控制項
- 權限過大:AI 代理一旦取得過多系統權限,應對應 A.5.15 存取控制、A.5.18 存取權,給予獨立身分與最小權限,並納入定期權限審查。
- 行為不可預期:AI 代理可能採取設計者未預期的執行路徑,應對應 A.8.16 活動監控,對高風險操作設置人工閘門,行為全程可監控。
- 工具鏈供應鏈風險:第三方外掛或工具鏈可能暗藏惡意指令,應對應 A.5.19–5.23 供應商與雲端服務管理,將工具鏈納入供應商資安審查。
- 難以追責:缺乏完整日誌時,事後難以還原 AI 代理的決策步驟,應對應 A.8.15 日誌記錄,建立完整、不可竄改的稽核軌跡。

AI 代理風險與控制措施總覽
什麼樣的 AI 代理運行平台才符合 ISMS 治理?
四個風險與控制要求無法靠個別工具逐一補洞,必須由 AI 代理平台的運行底座提供。企業級的 AI 代理平台必須內建四項治理機制:代理沙箱隔離、動態最小權限、隱私網關攔截、完整稽核日誌。
以鼎新數智的「Agent Space」為例,每個數智分身擁有獨立身分與明確權限,操作全程留下軌跡,高風險動作保有人工閘門,能立即回溯與停用。Agent Space 串接既有的 ERP、BPM、MES 等核心系統,讓企業原有的流程規範與權限架構,成為 AI 代理執行任務時的邊界。
對 ISMS 來說,這等於把「AI 代理」這個新型資產,從治理的例外變成治理的一部分。
延伸閱讀:企業有了AI,為什麼還需要 Agent Space?
如何用 AI 維持 ISO 27001 合規?
AI 也正在解決 ISMS 最大的痛點:合規舉證的人力消耗。
多數企業的資安人才要耗費大量工時,製作驗證報表與稽核證據。文書作業排擠了防禦量能,讓專家無法專心抵禦新型威脅。具備自主監控與自動處置能力的資安 Agent,能在攔截威脅的當下自動生成不可竄改的防禦日誌,把 ISO 27001 要求的紀錄、監控、事件管理與矯正措施,從「事後補做」變成「執行即留證」。
以鼎新的資安 Agent 為例,它以「虛擬專家團隊」的形式全天候監測威脅、即時研判並自動應處,在偵測到異常流量後,二十秒內對受感染設備下達微隔離指令,不必等待層層回報。處置的每一個步驟,同步成為 ISO 27001 所要求的事件紀錄與矯正證據。
關鍵差異在於「領域知識」。通用型 AI 不理解製造現場的流程脈絡,阻斷威脅時可能誤殺正常運作的產線;而具備 ERP、MES 等核心系統知識的數智分身,才能在「阻斷」與「不中斷營運」之間做出正確判斷。
延伸閱讀:當稽核壓力遇上AI缺工時代,資安合規還能靠人撐多久?
AI 代理時代下,ISO 27001 落地重點在於四大面向:
1.秒級主動防禦機制:全域感知、精準過濾雜訊,異常發生時自主決策並執行不干擾產線的精準隔離。
2.收斂告警、拆解自動化滲透:把散落地端與雲端的各類資安設備告警集中收攏,將破碎的資訊孤島轉化為具決策價值的情資,正面回應監視活動與威脅情資的要求。
3.直擊合規與裁罰地雷:在攔截威脅的當下自動生成不可竄改的防禦日誌,讓 ISO 27001 要求的「紀錄與證據」成為系統副產物,而非人工加班的產物。
4.無痛轉型的實施藍圖:藉由具跨域特性的運行底座串聯現有資安軟硬體,在不變動底層架構的前提下,把單點防禦工具升級為具協作能力的防禦矩陣。
這四件事在鼎新數智的架構中分別由不同角色承擔:
「Ai 智管家」作為統一的核心渠道,收攏散落於地端與雲端的龐雜告警與事件軌跡,以一站式集中管理。「資安 Agent」負責秒級的威脅研判與自動處置。而兩者共同運行於「Agent Space」之上,發揮聯防戰力。
九、ISO 27001 常見 FAQ
Q1:ISO 27001 是什麼?和一般資安防護有什麼不同?
ISO 27001 是國際通行的資訊安全管理系統(ISMS)標準,規範組織如何建立、實作、維護並持續改善資安管理制度,核心是風險評鑑與風險處理。ISO 27001 與一般資安防護最關鍵的差異是:一般資安防護管的是「工具」,ISO 27001 管的是「制度、責任與證據」。
Q2:台灣企業一定要做 ISO 27001 嗎?CNS 27001 又是什麼?
依《資通安全管理法》及《資通安全責任等級分級辦法》,受納管的公務機關與特定非公務機關,須於受核定後二年內就全部核心資通系統導入 CNS 27001 或同等以上標準,並於三年內完成公正第三方驗證。
CNS 27001 是我國參考 ISO 27001 修訂的國家標準,受資安法納管者建議加驗 CNS 27001。一般企業雖無法律強制,但從實務來看,上市櫃公司治理評鑑、國際客戶供應鏈稽核與投標要求已形成強大的市場強制力。
Q3:ISO 27001 和 SOC 2 該選哪一個?
ISO 27001 是國際認可的證書,提供結構化的安全管理框架;SOC 2 是由會計師事務所出具的報告,分 Type I(單一時點評估控制設計)與 Type II(6–12 個月評估設計與執行實效),讓客戶看得見控制細節。
兩者互補而非互斥,面向歐亞市場與製造供應鏈以 ISO 27001 為主,面向北美 SaaS 客戶則常被要求 SOC 2 Type II,愈來愈多企業選擇雙認證。
Q4:AI 代理(AI Agent)會影響 ISO 27001 合規嗎?
AI 代理會直接影響 ISO 27001 合規。AI 代理具備獨立執行能力,一旦權限過大或工具鏈被植入惡意指令,衝擊範圍遠超一般帳號被盜;若缺乏完整日誌,事後也難以還原行為與釐清責任。
企業應將 AI 代理視為受控元件納入 ISMS:給予獨立身分與最小權限、高風險操作強制人工審核、行為全程監控與稽核、環境隔離與工具鏈審查,並對應到 A.5.15 存取控制、A.8.15 日誌記錄、A.8.16 監視活動與 A.5.19–5.23 供應商管理等控制措施。
Q5:導入 ISO 27001 需要更換現有的資安設備或系統嗎?
導入 ISO 27001 不需要更換現有資安設備。ISO 27001 是管理制度標準,不指定特定廠牌或產品,只要求組織能證明所選用的控制措施有效運作並留有紀錄。
實務上,企業真正的缺口在於告警分散,無人彙整、事件處置沒有留下完整證據、日誌散落且可被竄改。比起再添購設備,更有效的做法是導入能串聯現有資安軟硬體的跨域運行底座,把既有投資收攏為可監控、可追溯、可舉證的整體,讓合規證據成為系統運作的副產物。