"我們在 AWS 上運行一切。AWS 擁有 ISO 27001 認證。因此,我們應該被涵蓋在內,對嗎?

這是香港 IT 經理和業務決策者最常見、也是後果最嚴重的誤解之一。隨著香港的金融服務、物流、醫療保健和專業服務行業加速采用雲技術,越來越多的企業正在將核心系統遷移到亞馬遜網絡服務(AWS)、微軟Azure或谷歌雲。隨著遷移而來的是一個危險的假設:雲提供商的 ISO 27001 證書適用於客戶自身的運營。

其實不然。要準確理解其中的原因,就必須清楚地掌握 " 共同責任模式 "--這一基礎框架規定了雲提供商的安全義務從哪裏開始,而您公司的安全義務又從哪裏開始。

共同责任模式的实际含义

每個主要雲提供商都發布了共享責任模式。AWS 的描述如下:AWS 負責雲的安全;客戶負責雲的安全。Microsoft Azure 使用了幾乎相同的語言。這不是一個技術問題,而是一個基本的架構原則,對 ISO 27001 合規性有直接影響。

可以這樣想。當貴公司在香港的甲級商業大廈租賃辦公空間時,大廈管理公司負責結構完整性、滅火系統、電梯維護和大堂安全。這些系統可能擁有有效的安全認證。但是,您辦公室的門鎖、辦公桌上文件的分類、誰有權進入服務器機房、員工辭職後會發生什麽,這些都不屬於樓宇管理公司的認證範圍。這完全是您的責任。

雲就是大樓。您的 ISMS 就是辦公室。

下表列出了具體技術術語的責任邊界:

安全層雲提供商責任貴公司責任
物理數據中心設施、電力、冷卻、物理訪問-
網路基礎設施核心網路硬體和虛擬化VPC 配置、安全組規則、防火牆策略
託管服務(如 RDS)為託管服務打作業系統補丁配置、存取控制、備份策略
虛擬機(IaaS)管理程式層作業系統修補、加固、應用程式安全
數據-分類、加密、保留、刪除策略
身份與存取管理提供 IAM 工具IAM 配置、最小權限執行、多因素驗證、存取審查
日誌與監控提供日誌工具(CloudTrail、Azure Monitor)啟用、配置、保留與審查日誌
事件響應基礎設施級響應業務級事件響應計劃與程序
員工安全-安全意識培訓、背景調查、入職/離職
政策與文件-ISMS 文件、風險評估、內部稽核

 

AWS 自己的 ISO 27001 常見問題明確指出,其認證「涵蓋指定服務和數據中心範圍內的 AWS 安全管理流程」。這個範圍就是 AWS 的基礎設施。您的工作負載、數據和組織流程不在此範圍內。

 

這種誤解在香港造成實際業務風險的五種情況

1. 企業和政府採購需要您的證書,而不是 AWS 的證書 香港的銀行、上市公司或政府部門在供應商安全問卷中,要求的是貴公司的 ISO 27001 證書,而非 AWS 的。若回答「我們使用 AWS,它通過了 ISO 27001 認證」,將被視為未能證明內部控制,可能導致交易延遲三至六個月甚至直接拒絕。 尤其在 2026 年 1 月 1 日《保護關鍵基礎設施(電腦系統)條例》生效後,八個指定行業(能源、銀行、運輸、醫療保健)供應商將更頻繁被要求展示自己的 ISO 27001 認證。

2. 數據管理政策不能外包給 AWS ISO 27001 要求企業建立完整的 ISMS,包括數據分類、保留與處置政策、員工培訓記錄及風險評估。這些文件必須由貴公司提供,AWS 的認證不涵蓋。

3. 身份與存取管理配置完全是您的責任 AWS 提供 IAM 工具,但配置與治理流程屬於貴公司責任。ISO 27001 稽核員會檢查最小權限原則、多因素驗證、存取審查及離職員工帳號撤銷等。雲端數據外洩最常見原因是客戶端配置錯誤,而非 AWS 基礎設施故障。

4. 事件響應與業務持續性是貴公司獨有的 AWS 保護其基礎設施,但貴公司必須制定事件響應計劃與業務持續性計劃,包括 RTO、責任人、通知程序等。ISO 27001 要求這些計劃有文件、測試與更新。

5. 香港監管機構評估的是企業控制措施,而非供應商控制措施 香港金管局的 C-RAF 2.0、私隱專員公署的指引及《關鍵基礎設施條例》都直接審查貴公司的安全狀況。監管人員要求風險評估、安全政策、內部稽核報告等,AWS 的認證文件不能替代。

 

雲提供商認證能為您提供什麼

雲提供商的 ISO 27001 認證仍有價值,可作為供應商安全評估的一部分,減輕基礎設施層的盡職調查負擔。 此外,AWS 與 Azure 提供的安全工具(如 CloudTrail、Azure Activity Log、GuardDuty、Defender for Cloud、KMS、Key Vault、Config、Policy)能支持 ISO 27001 技術控制,加快 ISMS 的落地。

 

如何在雲環境中實現 ISO 27001 認證:四個實用步驟

  1. 步驟 1 - 精確定義 ISMS 範圍 明確列出 AWS 帳號、Azure 訂閱、使用區域與服務、數據類別及監管要求。
  2. 步驟 2 - 進行雲特定風險評估 涵蓋配置錯誤、存取控制過寬、日誌不足、第三方整合風險及數據主權問題。
  3. 步驟 3 - 使用雲原生工具實施技術控制 映射至 ISO 27001 附件 A 控制措施,執行 MFA、加密、最小權限網路存取、異常警報,並記錄控制措施。
  4. 步驟 4 - 建立管理與文件層 包括資訊安全政策、資產清單(涵蓋所有雲資源)、員工培訓記錄、供應商管理程序、變更管理流程與內部稽核計劃。

 

結論

雲計算改變了技術經濟性,但資訊安全責任仍在企業自身。AWS 與 Azure 的 ISO 27001 認證代表其基礎設施安全承諾,而貴公司的 ISO 27001 認證則代表對客戶、合作夥伴及監管機構的承諾。在香港市場,兩者不可互換。

 

DQS HK 的相关服务

聯系DQS香港

DQS HK 是世界領先的管理體系認證機構之一 DQS Group 的香港成員。我們的審核團隊在評估 AWS、Azure 和 Google Cloud 等雲原生和混合雲環境中的信息安全管理系統方面擁有豐富經驗。

立即獲取 ISO 27001
Author

DQS HK

Loading...

You Might Also Enjoy These Reads

Discover more articles that dive deep into related themes and ideas.
Blog
Loading...

董事總經理NIS-2:職責、責任與實施

Blog
Loading...

為什麼 ISO 42001 是您 ISO 27001 認證的必要策略升級

Blog
Loading...

香港生成式人工智慧指南:ISO 42001 如何將治理原則轉化為可認證框架