我在某電商工作時,曾負責取得ISO 27001認證,今年又搞定目前公司的ISO 27001認證。要通過認證嚴格上來說不難,但是相當煩,耗時費力。
ISO27001有多少公司有?
首先,一開始會讓我有點意外的是,台灣大概只有不到兩千家的公司,持有ISO27001有效認證。但後來想想,ISO27001是資訊安全認證,因此,需要它的大都是軟體廠商,金融服務,電信服務。而台灣金融服務電信服務公司數量上其實不多,銀行就那幾十家,電信主要就三四家,加上周邊廠商,的確不會有那麼多公司,自然需要ISO27001數量也少。而軟體,電子交易,網路交易相較於其他國家,台灣算是相當的少,當然也就不需要ISO27001。絕大部分的電子製造業的品管認證,ISO9001 在台灣有超過兩萬張,數量自然比資訊安全來得多。
那麼,這樣的數量算多還是少?
這是列舉11個先進國家持有iso 27001認證的數量排序。看起來日本是最多。台灣感覺好像差日本一截。
| 排名 | 國家/地區 | ISO 27001 certificates |
|---|---|---|
| 1 | 🇯🇵 日本 | 6,644 |
| 2 | 🇬🇧 英國 | 4,455 |
| 3 | 🇺🇸 美國 | 4,260 |
| 4 | 🇩🇪 德國 | 2,444 |
| 5 | 🇦🇺 澳洲 | 2,217 |
| 6 | 🇹🇼 台灣 | 1,943 |
| 7 | 🇳🇱 荷蘭 | 1,568 |
| 8 | 🇰🇷 韓國 | 918 |
| 9 | 🇫🇷 法國 | 791 |
| 10 | 🇸🇬 新加坡 | 494 |
| 11 | 🇨🇭 瑞士 | 375 |
不過單就數量排序,顯然是不正確的。應該要按照公司數量,產業類別來排序。不過這樣做就搞得太複雜。這又不是學術論文。
弄的簡單的方法,以百萬人口數為單位,看看這些國家,每一百萬人有多少ISO27001證照。這種排序方法也沒什麼道理,只是可以盡量去除人口數量因素。
以 certificate / 百萬人口:
- 新加坡 — 113.7
- 荷蘭 — 87.1
- 台灣 — 83.0
- 澳洲 — 82.1
- 英國 — 64.4
- 日本 — 53.6
- 瑞士 — 41.6
- 德國 — 29.3
- 韓國 — 17.8
- 美國 — 12.5
- 法國 — 11.5
這樣一排下來。台灣反而是前段班,並且新加坡很明顯多餘所有其他國家。原因也很簡單,新加坡作為東南亞金融重鎮,許多公司的總部都在新加坡。我之前工作的電商總部也在新加坡,所以雖然我在台灣,處理ISO27001證照,但證照還是會歸在新加坡總部而非台灣分公司。
而台灣其實比例上竟然也很高,跟荷蘭澳洲差不多是屬於前段。ISO的總部雖然在日內瓦,但是瑞士法國(日內瓦是瑞士法國交界城市)比例倒是沒想像中的高。
ISO27001的必要性?
有些情況下認證有必要性。
例如,政府投標項目涉及政府的「核心資通系統開發、運維、代管」或「處理機密公務個資」,招標機關為了滿足自身的資安法遵,通常會在投標須知中規定:投標廠商(或共同投標成員)必須持有有效的 ISO 27001 驗證證書。
此外,大多數的情況是在「展現本公司的基本能力」。
從另一方面來說,當公司/組織被問跟資訊安全管理情況有關的問題。例如,投資者問「請問公司資訊安全有問題嗎?」或者客戶問「我的資料放在你家安全嗎?」等等此類問題,如果你沒辦法簡單回答這句話:「很安全,你看,我們有SOC2 以及ISO27001認證」那你就得用其他的方式回答。
我還真沒想到有什麼更好更簡單的方式可以回答這個問題啊。
沒有留言:
張貼留言
感謝你的留言,但我不是常常會看留言,也歡迎email與我聯絡: consultant.3rd@gmail.com