資訊安全管理系統 ISO 27001 與 CNS 27001 合規稽核概念圖,鍵盤上的數位鎖象徵企業資安控制

CNS 27001 與 ISO 27001 差在哪?資訊安全管理系統落地、驗證流程與投標常見誤解完整指南

恆遠數位編輯團隊12 分鐘閱讀
複製引文
資訊安全管理系統 ISO 27001 與 CNS 27001 合規稽核概念圖,鍵盤上的數位鎖象徵企業資安控制
資訊安全管理系統 ISO 27001 與 CNS 27001 合規稽核概念圖,鍵盤上的數位鎖象徵企業資安控制

在我們幫企業做客製化系統與 AI 導入的過程裡,有個問題這一兩年出現的頻率明顯變高。投標說明會或需求訪談進行到一半,對方忽然補上一句:「你們有沒有 ISO 27001?」現場氣氛常常會安靜個三秒。很多技術做得紮實的團隊,手上確實沒有那張證書,卻又說不清楚自己到底算不算合規,於是就吃了悶虧。

先把結論講在最前面:CNS 27001 就是台灣版的 ISO 27001,兩者技術內容一致。CNS 27001 是經濟部標準檢驗局參照 ISO/IEC 27001 國際標準、在不變更技術內容的前提下轉訂而成的中華民國國家標準。所以「我們的流程符合 CNS 27001」和「我們遵循 ISO 27001 的控制要求」講的其實是同一件事。真正要分清楚的,是另外兩件:一是有沒有拿到第三方驗證證書,二是有沒有把控制項真的落實。這兩件事經常被混為一談,也正是採購場上最容易誤判的地方。

這個差別會直接影響輸贏。全球對這套標準的重視程度,從一個數字就看得出來:ISO Survey 2024 的統計顯示,全球有效的 ISO/IEC 27001 證書已達 96,709 張、涵蓋近 18 萬個據點,相較 2023 年的 48,671 張近乎翻倍,其中亞洲是主要成長動能。當越來越多買方把資安當成基本門檻,弄懂「規範」與「證書」之間的關係,會比急著花錢考一張證書更關鍵。這篇文章會把整條脈絡拆給你看:標準的血緣、ISMS 實際怎麼運作、政府標案為什麼在問這個,以及手上沒有證書時,一家公司能拿出哪些實質佐證。

CNS 27001 到底是什麼,和 ISO 27001 又是什麼關係

ISO/IEC 27001 是資訊安全管理系統(Information Security Management System,簡稱 ISMS)的國際標準,由國際標準化組織(ISO)與國際電工委員會(IEC)共同制定。它規範的是一整套「如何有系統地管理資訊安全」的制度要求,涵蓋風險評鑑、控制措施、稽核與持續改善,而不是單一技術產品。

CNS 則是「中華民國國家標準」(Chinese National Standards)的縮寫,由經濟部標準檢驗局(BSMI)發布。CNS 27001 就是把 ISO/IEC 27001 的內容轉訂為國家標準的版本,技術要求維持一致,等同官方中文版。你可以在 經濟部標準檢驗局 CNS 檢索系統 查到它的正式編號與內容。行政院國家資通安全會報過去也曾將 CNS 27001 列為公務機關可依循的作業規範。

打個比方:這就像同一份試卷,有國際通用版,也有教育部審定的中文版。題目與評分標準完全相同,差別只在封面印章與使用語言。因此當有人告訴你「你們沒有 ISO 27001」,而你內部落實的是 CNS 27001 控制項,本質上你談的是同一套規範,只是取證與否、用哪一版名稱掛牌的問題。

ℹ️一句話記住三者關係

ISO/IEC 27001 是國際標準;CNS 27001 是它的台灣國家標準版,技術內容一致;市場上實際做第三方驗證時,多以國際通用的 ISO/IEC 27001 掛牌,公部門文件則常見 CNS 27001 的稱呼。

ISO 27001、ISO 27002、CNS 27001、CNS 27002 一次分清楚

很多人把 27001 和 27002 搞混,這會直接影響你怎麼跟客戶或機關溝通。簡單說:27001 是「要求事項」,是可以被驗證、被發證的那一本;27002 是「控制措施實施指引」,提供每一項控制怎麼做的最佳實務,本身不做驗證。兩者搭配使用,一本定義你要達到什麼,一本告訴你怎麼達到。

標準

定位

能不能驗證發證

給誰用

ISO/IEC 27001

ISMS 要求事項(國際標準)

可以,是驗證的依據

要建立並取證 ISMS 的組織

ISO/IEC 27002

控制措施實施指引

不驗證,是實作參考

規劃與落實控制項的執行團隊

CNS 27001

ISO 27001 的台灣國家標準版

技術一致,可依循

偏好中文標準、公部門情境

CNS 27002

ISO 27002 的台灣國家標準版

不驗證,是實作參考

中文語境下的控制實作參考

還有一個時間點要注意:標準本身會改版。現行的 ISO/IEC 27001:2022 已把附錄 A 的控制項,從 2013 年版的 114 項、14 個控制領域,重新整理為 93 項、4 大主題(組織、人員、實體、技術),並新增了 11 項對應雲端、威脅情報、資料外洩防護等新興風險的控制。持有舊版證書的組織,轉版的最後期限是 2025 年 10 月 31 日,這個期限已經過了。所以現在要導入或評估廠商,一律以 2022 版為準。台灣早期參照 2013 年版轉訂的 CNS 27001(就是控制領域從 11 項擴充為 14 項那一版),對照的是舊版架構,看文件時要留意版本落差。

「有沒有證書」和「有沒有做到」是兩件不同的事

這是整篇文章最想幫你釐清的一點。資訊安全的實際狀態,可以拆成兩個獨立的維度:一個是「落實」,指你有沒有真的建立並執行控制項;另一個是「驗證」,指有沒有找認證機構稽核、發給你一張證書。兩者可以同時存在,也可以只有其一。

驗證的意義,在於「第三方替你的聲稱背書」。認證機構會依 27001 的要求,稽核你聲稱做到的事情是否屬實,並發給效期通常為三年、每年追蹤稽核的證書。它是一個時間點的快照加上定期複查,價值在於「可信的外部證明」,讓不認識你的買方能快速信任。

落實的意義,則在於「風險真的有被管住」。一家公司完全可以把存取控制、備份還原、離職撤權、事件應變都做得很紮實,卻因為成本、時程或客戶沒有硬性要求,而暫時沒有去取證。反過來,也存在拿了證書、日常執行卻鬆散的情況,因為稽核只查特定時間點與抽樣範圍。所以證書是很有用的信任捷徑,卻不等於安全本身。

狀態

有沒有證書

控制項有沒有落實

實務評價

理想狀態

信任成本最低,適合驗證是硬門檻的客戶與標案

有實無名

控制到位但缺外部背書,需用佐證主動證明(多數技術團隊的處境)

有名無實

鬆散

風險最高,出事時證書反而放大信任落差

ℹ️為什麼很多技術紮實的團隊反而沒有證書

導入到取證是一筆時間與金錢的投入,對人力精簡的團隊來說,若現有客戶沒有把驗證列為硬性條件,資源通常會先投在把控制項做好、把系統交付好。這是務實的取捨,前提是要能在需要時,拿得出證明自己確實有在做的實質資料。

一套 ISMS 實際長什麼樣:從 PDCA 到附錄 A 控制項

要證明「我們懂這一塊」,得先知道這一塊實際包含什麼。ISO 27001 的核心是一個以風險為導向的管理循環,也就是俗稱的 PDCA:規劃(Plan)、執行(Do)、檢查(Check)、改善(Act)。它要求組織把資安管理當成持續轉動的循環,跟著業務與威脅變化不斷調整,而不是做一次就收工。

圖表載入中…

在這個循環底下,真正落地的細節寫在附錄 A。2022 版的 93 個控制項分成四大主題,各自對應到日常都會碰到的事:

  • 組織類(37 項):資安政策、角色與權責、供應商與委外關係管理、事件管理、法規遵循等制度面控制。
  • 人員類(8 項):到職與離職程序、教育訓練、保密協議、遠距工作的安全規範。
  • 實體類(14 項):機房與辦公環境的門禁、設備安全、清桌清螢幕等實體防護。
  • 技術類(34 項):存取控制、加密與金鑰管理、日誌與監控、備份、弱點管理、變更管理等技術面控制。

這些控制項並不抽象,很多恰好是我們平常在寫系統時就會碰到的題目。舉例來說,帳號權限怎麼切、離職怎麼撤權,屬於存取控制與身分治理,我們在 企業單一登入 SSO 與帳號治理完整指南 有完整拆解;公司網域信件的防偽,對應到通訊安全,做法整理在 SPF、DKIM、DMARC 防冒名詐騙 SOP;而備份、還原測試與事件止血,則可以參考 網站被駭後的止血、備份與 SSL 憑證指南。把這些單點串起來,用政策、風險評鑑與稽核包起來,就是一套 ISMS 的雛形。

台灣企業與政府標案,為什麼越來越常問 27001

需求端的壓力是真實的。台灣的《資通安全管理法》自 2019 年上路,把公務機關與特定非公務機關納入管理,並將資安要求「入規」到政府資訊服務的採購契約範本裡。換句話說,資安不再是加分項,而是寫進契約的基本盤。買方會這麼在意,動機也很直接:IBM 2025 年資料外洩成本報告 指出,全球單次資料外洩的平均損失約為 444 萬美元,一旦出事,代價遠高於事前把制度建好的投入。

但這裡有一個關鍵、也最常被誤解的細節,值得每一位要投標的老闆記住。政府採購對資安的要求是分級、且保留彈性的。依資通安全管理法相關的 採購指引 的精神,機關可以要求得標廠商「具備完善的資安管理措施」,或要求「通過第三方驗證」,兩種擇一皆可,而「完善的資安管理措施」明確可以參考 ISO 27001。這代表:沒有證書,不必然等於失去投標資格。真正決定門檻的,是那份標書怎麼寫。

圖表載入中…

⚠️先讀標書,再決定要不要衝證書

如果標書明文寫「投標廠商須通過 ISO/IEC 27001 驗證並檢附有效證書」,那就是硬門檻,沒有證書會直接不合格,這種案子要嘛提前取證、要嘛找有證書的夥伴聯合投標。但如果標書寫的是「具備完善的資訊安全管理措施」,你就有空間用實質佐證證明控制到位。把兩種情況分開判斷,才不會白白放棄本來能投的案子,也不會誤以為一定得先花兩百萬考證。

沒有證書,也要證明「我們真的有在做」:實質佐證清單

這是把「懂資安」從一句口號變成可檢驗事實的關鍵一步。當標書允許用完善的管理措施取代驗證,或客戶只是想確認你可靠時,你要能主動端出對應 27001 控制項的文件與紀錄。下面這張表,把附錄 A 的四大主題,對照到中小企業實際拿得出來的佐證。

控制主題

可以拿出的實質佐證

對應日常工作

組織與政策

資訊安全政策文件、風險評鑑報告、適用性聲明(SoA)、委外與供應商資安條款

把安全要求寫進合約與內部規範

人員

到離職權限程序、保密協議、資安教育訓練簽到紀錄

新人開通與離職撤權的標準流程

存取控制

權限矩陣、最小權限設定、帳號盤點與定期複核紀錄

誰能碰哪些系統與資料的清單

營運與技術

備份與還原測試紀錄、系統日誌與稽核軌跡、弱點掃描或滲透測試報告(可委外)

上線前後的技術檢查

事件應變

事件通報流程、演練紀錄、過往事件的處理與檢討報告

出事時的止血與復盤機制

這些佐證的好處,是它們本來就該存在於一間管理健全的公司,並非為了應付稽核而臨時捏造。像離職員工的權限回收,就是最常被忽略、卻最容易在稽核與外洩事件中出包的一環,我們在 離職員工權限回收 SOP 拆解過完整做法;而把資安責任、資料返還與交付標準寫進委外合約,則能參考 客製化系統合約撤退條款與資料返還指南。如果你是剛起步、想先抓重點的中小企業,中小企業資安 60 天行動清單 可以當成盤點的起手式。

資訊安全落地自評 checklist(可直接抄走)

先問自己這幾題,答得出來就代表你有佐證可端上桌:1. 有沒有一份寫下來的資安政策? 2. 是否做過風險評鑑並列出優先處理項目? 3. 誰能存取哪些系統,有沒有清單與定期複核? 4. 離職撤權有沒有標準流程與紀錄? 5. 備份多久做一次、還原測試多久驗一次? 6. 出事時的通報與處理流程寫下來了嗎? 7. 委外與供應商合約裡有沒有資安與資料返還條款? 中了越多、留有紀錄越完整,你在採購場上就越站得住腳。想針對自家情況逐項盤點,歡迎 跟我們聊聊

打算走到驗證那一步?導入到取證的流程、時間與費用

如果評估後決定要正式取得驗證,先把整條路徑看清楚,才不會被顧問報價嚇到、也才知道錢花在哪。導入到取證大致會經過下面幾個階段,其中第三方驗證通常分成兩階段:Stage 1 查文件、Stage 2 到現場查落實。

圖表載入中…

時間與費用會隨組織規模、範圍大小與現況成熟度差很多,以下是台灣市場常見的區間,給你抓量級用。導入時程方面,人力精簡的小型團隊若採快速導入,最快 2 到 3 個月 可完成驗證準備,一般組織則多落在 8 到 14 個月。費用方面,市場行情 大致是小型企業顧問輔導費約 50 到 60 萬元,加上認證機構的審核與每年維持費約 20 到 30 萬元;50 到 200 人規模的企業,整體投入常見落在 80 到 200 萬元。

項目

小型企業(約 5 到 30 人)

中型企業(約 50 到 200 人)

導入時程

快速約 2 到 3 個月,一般 8 個月起

一般約 8 到 14 個月

顧問輔導費

約 50 到 60 萬元

含在整體 80 到 200 萬元內

驗證與每年維持

約 20 到 30 萬元

依範圍與據點數增加

整體量級參考

數十萬元起

約 80 到 200 萬元

ℹ️中小企業要不要現在就衝驗證

一個務實的判斷順序是:先把高風險的控制項做起來並留下佐證,再依需求決定要不要取證。如果手上就有一個明文要求證書的大案,值得評估提前導入或找有證夥伴聯合投標;如果多數客戶只是要確認你可靠,把佐證整理齊全、必要時逐案補件,往往更划算。證書是一種投資,回收與否取決於你的客戶結構。

常見誤解破解,以及選系統與廠商時怎麼把資安納入評估

在把觀念收攏之前,先拆幾個在採購與投標現場最常聽到的誤解,這些誤解每一個都可能讓你多花錢或錯失機會。

  • 誤解一:沒有 ISO 27001 就一定不能投標。錯。要看標書分級與明文要求,很多案子接受完善的資安管理措施佐證。
  • 誤解二:CNS 27001 和 ISO 27001 要各驗一次。其實兩者同源,市場上多以國際通用的 ISO/IEC 27001 掛牌驗證即可。
  • 誤解三:有證書就等於絕對安全。稽核是時間點與抽樣的快照,日常執行沒跟上,證書也擋不住外洩。
  • 誤解四:買個防火牆或防毒就算符合。ISMS 是一套管理制度,涵蓋政策、人員、流程與技術,單一產品替代不了。

站在一個每天在幫企業把系統做出來、也把安全做進交付的團隊角度,我們的判斷很直接:對絕大多數中小企業來說,先把幾個高風險的控制項做扎實,遠比一次砸大錢衝證書務實。哪幾個?存取控制與最小權限、離職撤權、備份與還原測試、委外合約的資安與資料返還條款。這四塊做好、留下紀錄,你在多數採購場上就已經站得住腳,證書則等到客戶或標案明確要求時再追。

反過來,如果你是要委外找廠商做系統,也可以用同一套邏輯反問對方:交付的系統有沒有把權限分級、日誌留存、備份機制與資料返還條款寫進合約與交付清單?一家真正懂資安的開發團隊,會把這些當成標準交付的一部分,而不是額外加價的選配。

如果你公司現在的狀況是:權限開了很少收回、備份有做但幾乎沒驗過還原、離職交接全靠口頭、委外合約裡完全沒提資安。這四件裡中了兩件以上,代表你手上其實已經有風險,也還缺一份能端上採購桌的佐證。可以把你現在的情況丟過來,我們陪你看哪一塊最值得先動。

ℹ️我們做過這件事

順帶說一下:恆遠本身是做客製化系統與 AI 導入的團隊,累積 40+ 企業客製案落地,公司內部日常也在跑 20+ 個 AI 流程。我們不做資安驗證輔導這門生意,但每一次交付系統,權限怎麼切、日誌怎麼留、資料怎麼備份與返還,這些對應 27001 控制項的東西本來就內建在流程裡。看到這裡,如果你正在評估把一套系統做起來、又想把資安控制一次考慮進去,我們很樂意 聽你聊聊現在的實際情況,一起看看從哪一塊開始最實在。

ℹ️我們怎麼看

買方對資安的要求只會越來越高,但重心會慢慢從「你有沒有那張證書」,移向「你能不能證明控制真的有效」。這對沒有大預算的團隊其實是好消息:把佐證做扎實,就有機會用實力補上一紙證書。我們自己的取捨,是把資安做進系統交付,而非把它當成獨立商品來賣。給你的判斷工具很簡單:先盤點高風險控制、把紀錄留好,證書等到需求明確、算得出回收時再取,順序對了,錢才花在刀口上。

QCNS 27001 和 ISO 27001 需要分別驗證嗎?

不用。CNS 27001 是 ISO/IEC 27001 的台灣國家標準版,技術內容一致。實務上做第三方驗證時,多數組織以國際通用的 ISO/IEC 27001 掛牌即可,公部門文件則常見 CNS 27001 的稱呼,兩者指的是同一套要求。

Q沒有 ISO 27001 證書,就一定不能投政府標案嗎?

不一定。政府採購對資安的要求是分級且保留彈性的,機關可以要求廠商具備完善的資安管理措施,或要求通過第三方驗證,兩者擇一皆可,而完善措施可參考 ISO 27001。關鍵是逐案看標書怎麼寫:明文要求證書就是硬門檻,只要求完善措施就能用實質佐證證明。

Q中小企業導入 ISO 27001 大概要多少錢、多久?

以台灣市場行情估算,小型企業顧問輔導費約 50 到 60 萬元,加認證與每年維持費約 20 到 30 萬元;50 到 200 人企業整體常見落在 80 到 200 萬元。時程上,小型團隊快速導入最快 2 到 3 個月完成驗證準備,一般組織多在 8 到 14 個月。

QISO 27001:2022 和舊版差在哪?現在導入該用哪一版?

2022 版把附錄 A 控制項從 2013 年版的 114 項、14 領域,整理為 93 項、4 大主題,並新增 11 項因應雲端與新興威脅的控制。舊版證書的轉版期限(2025 年 10 月 31 日)已過,所以現在導入或評估廠商,一律以 2022 版為準。

Q只買防火牆和防毒,算符合 ISO 27001 嗎?

不算。ISO 27001 要求的是一套資訊安全管理系統,涵蓋政策、風險評鑑、人員、流程、技術與持續改善。防火牆、防毒是技術控制的一部分,但無法替代整套管理制度與稽核循環。

Q委外開發廠商沒有 ISO 27001,我該怎麼確保交付安全?

把資安要求寫進合約與驗收清單,是最有效的做法:要求交付含權限分級、日誌留存、備份機制、弱點檢查與資料返還條款,並請對方提供對應的佐證。一家真正懂資安的開發團隊,會把這些當成標準交付,而不是額外加價的選配。

ISO 27001 附錄 A 資安控制項與資料流保護示意,藍色資料串流代表企業資訊資產
ISO 27001 附錄 A 資安控制項與資料流保護示意,藍色資料串流代表企業資訊資產

回到最開始那個安靜三秒的投標現場。下一次再被問到「你們有沒有 ISO 27001」,你可以不用心虛,因為你已經知道怎麼判斷標書要求、也知道手上該備好哪些佐證。如果你想把一套系統做起來、同時把這些資安控制一次規劃進去,或是希望有人陪你把現有流程對照 27001 盤一遍,歡迎看看我們的 客製化系統開發服務,需要把 AI 導入與資料權限一起考慮的話,也可以了解 AI 系統開發。先聊聊你現在卡在哪、這個值不值得做、怎麼做最划算,我們會直接告訴你。

分享文章

AUTHOR

恆遠數位編輯團隊

查看作者頁

留言(0)

尚無留言,成為第一個留言的人吧!

需要網站系統架設或軟體開發?

無論是品牌官網、客製化系統還是應用程式,我們的團隊擁有豐富經驗,歡迎聯繫我們,讓專業為您的事業加分。