不過,對於消費性市場,一般消費者看起來不那麼介意。
例如:網站momo有ISO 27001認證,但其實最大的蝦皮卻沒有ISO認證。台灣最大的幾個網路書店,也都沒有ISO 27001資訊安全認證。市佔率最高的幾個賣衣服的台灣電商(擁有獨立的網站)也都沒有ISO 27001認證。
對於企業市場B2C,有沒有ISO認證,感覺像是一個「你得有才能證明你有基本的資訊安全控制」。所以SaaS相關,跨足B2C,營業範圍超越台灣的台灣廠商,大部分都是有ISO認證。例如91APP,它既然幫人做網站,自然就要想辦法證實自己的安全得以控制。
所以,需不需要ISO 27001認證,其實端看公司客戶,如果是消費性客戶,那其實還好,沒這麼多人在意。但如果是企業客戶,牽涉到企業採購,企業的負責人當然會想知道最低程度的安全性控制。
如果你的業務範圍不只台灣的話,你需要國外的Agent來幫忙,並且最好有個自動化工具。那恐怕直接費用要花個50萬台幣。
目前,對於小企業來說,許多人會推薦Drata,一個月大概600美金,至少需要3個月,實際上恐怕要半年。一般而言,幫你搞定文件跟包auditor的agent收費差不多15000美金。所以至少16800美金,差不多五十多萬台幣!
相當貴啊
如果你是要幫公司取得ISO認證的負責人(先不管你的職位是什麼),即使你不擔心費用,你也得有效的控制時間成本。畢竟在取得ISO的當下,公司不會多賺錢,而如果控制不當,大家都要花很多時間啊。
ISO 27001取得的意義
ISO 27001本身其實是設定「資訊安全標準」運作方式。他的邏輯是,你先設定好公司的各種policy,然後根據這些policy設定管理監督方式,然後auditor(稽核)取得管理監督方式的證據,然後auditor就會說「啊!你們很好,你們通過了ISO認證」在有企業客戶的情況,如果企業客戶問你「請問貴公司對於資訊安全的防護措施為何?我如何香相信貴公司對我資料儲存在公司有保障?」
有ISO認證的話,你就可以先簡單回答一句話「我們有ISO的認證」然後再開始吹噓細節「其實我們會先....然後再....然後又....」 對方如果不是資訊安全專業人士,大概只會聽到第一句話,你有ISO認證,就勉強相信你們大概不會亂搞
如何幫公司取得ISO
如果你是負責ISO取得的人,那最簡單的流程如下
(1) 你得先去找顧問公司,實務上就是認證協助機構,談好價錢,簽約,請他們來幫忙
(2) 顧問公司,會花一段時間,搞出一堆文件,條列出該裝東西的清單,以及告訴你們需要做的事情。例如:公司內部系統登入是不是都有2FA?重要資料庫是否有設定自動備份?有沒有災難復原模擬?
(3) 你得花時間,組織公司內部團隊,去做那些該做的事情。如果你們公司從來沒有考慮過妥善的內部管理,那恐怕你得花上3~4個月,讓公司的有基本的內部管理
(3) 準備好了之後,顧問公司,會去幫你找到稽核機構來做稽核。稽核的結果會由稽核送到ISO組織認證。通常稽核說沒問題的。認證是一定會通過。
(4) 稽核本身需要兩次,間隔兩週,每次可能2~4天,端看組織規模大小。
(5) 稽核沒問題之後,到拿到ISO還需要4~5週的文件往來時間。
流程裡面有很多情況會讓時間拖很久。你作為負責人,當然希望ISO取得越短越好。
所以,「時間」是你要控制的重要資源。
快速ISO取得的秘訣
* 盡可能縮小ISO27001認證範圍:
這應該是最重要,最需要先搞定的事情。大部分的公司組織,無論人多人少,都有既定的產品線,部門等等,千萬不要以為認證說要涵蓋整個公司,讓稽核檢查所有東西,對公司來說是賺到了!其實剛好相反。因為當你拿到認證的時候,雖然認證報告上面會說ISO的範圍,可是你的客戶根本不會去看長達數十頁上百頁的報告,他只會看ISO LOGO,而不管認證範圍多還是少,LOGO都長一樣啊。所以作為ISO負責人,快速取得ISO就應該要盡可能縮小認證範圍。當然可以跟老闆解釋縮小範圍可以更早取得,取得風險更低。舉例來說,如果公司有幾個不同的web service,可就最重要的一個產品,申請ISO,然後範圍只涵蓋該產品的研發單位,營運以及相關HR,不含蓋財務,法務,以及其他產品線。在這情況下,如果稽核要檢查雲端建設,例如使用了Amazon的某些服務,就只會檢驗跟這個產品線有關係的。而且ISO的policy文件,也只會需要相關的。
這絕對不是投機取巧!也不會降低稽核力道!但絕對是快速取得ISO的第一件要做的事情。盡可能縮小範圍。
* 如果經費許可,小公司盡可能在創業初期取得ISO
這個道理也是跟縮小範圍一樣。如果取得ISO對未來業務很重要。小公司盡可能早點取得ISO,因為公司還沒有很多人,產品可能剛上線不久,任何東西要改動反而成本比較低,更重要的是許多policy文件,會因為公司規模實在太小,太年輕了,所以稽核無法檢驗。例如,HR的稽核通常包含離職程序,一個剛剛成立的小新創,搞不好根本還沒有人離職,繁冗的離職程序自然不會被抽檢。
* 請顧問提供標準的policy(政策)文件,但是,利用AI盡可能刪掉不必要的部分。
ISO的policy文件,表示公司對某些事情打算怎麼做。大多公司都採用顧問標準版本。但要注意!這個版本是可以改的,對於稽核來說那是公司跟顧問一起設計的。內容是怎麼來的對稽核來說不重要,重要的是有沒有遵循!由於文件太多,所以盡可能利用AI,要求AI刪除不必要的部分。文件內容越少,稽核能檢查的越少。更重要的是,如果公司提供了policy文件,被稽核檢查到沒遵守,在ISO的稽核過程,是不可以「改文件的」,如果是重大問題,那就會稽核不過啊!無論是從新稽核還是怎樣都會浪費更多時間。
* 利用AI審閱policy文件,必須要特別強調沒有彈性的規則要事先表列,可以刪就刪掉。
舉例來說policy如果有說「所有資料庫都要備份」那稽核就會去檢查所有資料庫。如果你的測試用資料庫沒備份,那還是違反了政策。因此,當然是寫「重要資料庫要備份」,什麼是重要就可以自行定義。
* 盡可能利用已存在/免費工具
許多安全性要求都包含防毒軟體,end-to-end protection,DLP (Leak protection) 等等。這些就算你沒寫入policy中,auditor也會根據"實務上最佳做法"來查核。換言之,如果你說你沒把裝防毒軟體寫到文件中就可以不裝,那是不行的。
然而,你不見得要花錢裝,也不見得要去用風險高的工具。例如windows內建內建的防毒軟體 Microsoft Defender 以及Windows 資訊防護DLP,你只要確定都有打開並且截圖作為證據即可。Mac XProtect也有類似的功能。另外,大部分的policy都會寫要有教育訓練,畢竟,資訊安全最重要的是「員工的認知」,其次才是工具。其實ISO只要要求有教育訓練,從來不會看教育訓練的內容。所以,只要網路搜尋,找到適合簡單的教育訓練材料或者video確保員工都有"看完"就好。
有些甚至還有簡單的證書,例如關於個人資料防護的-> https://securityawareness.dcsa.mil/piiv2/content/index.html 這個課程上完還會給你證書 只要要求員工把證書上傳到公司的share drive就可以。
* google workspace會讓小公司生活的很方便
如果公司一開始就已經用google workspace那麼很多安全性的工作就會變得很簡單,例如所有我們用的工具都需要設定MFA並且要證明。但是如果我們先證明我們的gmail有設定MFA,而我們所有工具都是用google login(gmail login)那就等同於其他所有工具都有MFA。
* 如果公司有經費的話,盡量使用認證工具,例如Drata
Drata並不便宜,每種認證架構每個月要600~800美金不等。雖說稽核應該公正無私,跟工具無關,但視覺大部分的稽核,都喜歡直接使用工具上的列表清單來稽核,因為這樣對他的工作方便,當然,一但稽核越方便工作,你拿到ISO的時間會越短。
* 要找曾經被稽核過,有經驗的人來參與(如果你不曾經歷過完整的ISO認證稽核的話)
經驗很重要,這很難從AI或者網路上看一看文章取得。問題在於,你花錢請的顧問公司,不就是有經驗,要幫助你的人嗎?有時候是,但有時候不是。顧問公司的目的在於讓你取得ISO,以及,「證明他有價值」。如果顧問公司讓你覺得ISO很容易,那以後你推薦他或者繼續使用他的機率就變低。
換言之,大部分顧問會傾向把事情搞得比較大。他通常不會建議ISO範圍縮小等等這種其實更重要的事情。
所以,有時候取得有經驗的人當「額外顧問」會有相當大的幫助。

沒有留言:
張貼留言
感謝你的留言,但我不是常常會看留言,也歡迎email與我聯絡: consultant.3rd@gmail.com