ISO 27001:2022 的附錄 A 定義了一套結構化的資訊安全控制措施目錄,供組織用以系統化管理安全風險。本文將介紹精選的 ISO 27001 控制措施,並展示組織如何在實務中加以應用,以有效保障其資訊科技、雲端、開發及應用程式環境的安全。本文將深入探討 ISO 27001:2022 中的控制措施 5.23,並說明組織如何透過明確定義的流程與安全要求,在使用雲端服務時系統化地提升資訊安全。

德國企業的雲端運算普及率究竟有多高?

根據 Bitkom 的《2025 年雲端報告》(2025 年 6 月 11 日),德國有 90% 的企業現正使用雲端應用程式,高於前一年的 81%。另有 10% 的企業正計劃採用雲端運算或正在進行相關討論,這意味著雲端運算目前已成為幾乎所有企業共同關注的議題。

長期以來,雲端運算已成為企業的核心基建。同時,雲端對許多企業而言已變得至關重要:62% 的企業表示,如果沒有雲端服務將無法繼續營運。與此同時,對國際依賴的憂慮亦在加劇:78% 的企業認為德國過分依賴美國的雲端服務供應商,而 82% 的企業則希望看到總部設於德國或歐洲的強大超大規模雲端服務商(Hyperscalers)。

若缺乏適當的措施來加強雲端安全,企業在管理客戶數據時將面臨重大的安全風險——無論數據是儲存在國內還是海外。資訊安全管理知名標準ISO 27001 中的控制措施 5.23「使用雲端服務的資訊安全」對潛在的安全措施作出了詳細說明。

這項安全措施究竟包含哪些內容?在成功取得(重新)認證的過程中,必須考慮哪些要點?

 

為什麼雲端安全如此重要?

雲端安全至關重要,是因為越來越多具業務關鍵性的數據、應用程式和流程都在雲端運行。當中的安全漏洞或缺陷可能會導致嚴重數據遺失、營運中斷、違規違法,以及龐大的財務與商譽損失。

從私有雲到公共雲,無論是 IaaS、PaaS 還是 SaaS:雲端架構與雲端服務構成了現今企業、組織及政府機構所使用的資訊及通訊科技(ICT)的大部分範疇。雲端運算早已成為現實,並正從根本上改變 IT 服務的交付與使用方式。

然而,隨著使用量增加而伴隨的安全風險層出不窮,且不限於有組織犯罪。身份與存取權限管理不足、配置錯誤以及員工意外洩露雲端數據,同樣是企業雲端安全面臨的最大威脅。

此外,缺乏安全性亦會削弱服務的可用性,並危及對各項法規和標準的合規性,這些法規和標準強制要求保護客戶和個人數據。正是這種威脅形勢,促使國際標準化組織(ISO)與國際電工委員會(IEC)在修訂版 ISO 27001:2022中,將「使用雲端服務的資訊安全」列為獨立項目。

Cover sheet for English White Paper ISO 27001 Process Orientation
Loading...
免費白皮書

ISO 27001 的流程導向

為了便於對您的資訊安全管理系統進行流程導向的審核,我們將標準要求與附錄 A 中列出的 93 項安全措施整合為一份圖形化流程圖,當中包含 18 個 ISMS 流程(4 個管理流程、14 個營運流程)。

立即善用我們標準專家的專業知識。

如何提升雲端安全?

控制措施 5.23 透過為雲端服務的選擇、使用和管理制定清晰的規則與流程,從而推動安全解決方案並加強雲端安全,藉此系統化地降低風險並支援有效的安全解決方案。

這項預防性安全措施支援在使用雲端服務時的資訊安全。它根據組織特定的安全要求,支援系統化建立涵蓋採購、使用、管理及停用等各個階段的流程。鑑於所提供的服務種類繁多,ISO 27001 附錄 A中的新控制措施 5.23 要求遵循「針對特定主題的方法」(theme-specific approach)。

此舉旨在鼓勵企業制定切合個別業務職能的雲端服務政策。與適用於安全使用雲端服務的籠統政策相比,合規要求因而能夠以更高嘅精細度(granularity)來處理。

在現行的 ISO 27001:2022 附錄 A 中,使用雲端服務的資訊安全是以這種具體針對雲端的形式作為一項措施來處理。在 2013 年的上一版本中,雲端服務大致涵蓋在供應商關係的章節中。

鑑於雲端領域的使用率不斷上升且取得巨大進展,以一項獨立的資訊安全措施來系統化保障雲端安全並保護系統,實屬明智之舉。儘管如此,控制措施 A.5.23 應與處理 ICT 資訊通信技術供應鏈及供應商服務管理的控制措施 A.5.21 和 A.5.22 緊密協調。

 

如何實施控制措施 5.23 以提升雲端安全?

企業透過為雲端服務的選擇、使用、監控及終止訂立明確的要求、角色、權責與流程,並將其與雲端服務供應商的安全措施進行對接,從而落實安全措施 5.23。

在資訊安全方面,企業必須為實施控制措施 5.23 界定多個範疇,包括與使用雲端服務相關的所有重要要求、選擇標準及應用範圍。對角色及相關權責的詳細描述,決定了這些服務在組織內部的使用與管理方式。

在外部方面,必須與服務供應商進行協調:

  • 服務供應商負責管理哪些資訊安全措施?
  • 哪些措施屬於企業自身的權責範圍?

釐清如何提供、最佳化利用並驗證供應商所提供的安全措施是否可靠,同樣至關重要。特別是在使用來自不同供應商的多個雲端服務時,清晰定義的流程有助於管理控制措施、介面及服務變更,從而將漏洞與威脅減至最低。

然而,由於企業現今面臨多重安全風險,安全事故始終無法完全排除。在這種情況下,針對特定服務的事故管理程序有助於以最佳方式應對挑戰。

為了管理此類風險,必須根據現行的ISO 27001 標準,採用系統化定義的方法來監控、審查及評估雲端服務。此外,標準亦要求必須建立用於變更或終止使用服務的流程,當中亦須包含明確的雲端服務退場策略(exit strategies)。

Cover sheet for white paper ISO 27001 Annex A new controls with PDF
Loading...
免費白皮書

ISO 27001:2022 – 附錄 A 中的控制措施

透過經修訂的 ISO 27001 以及規範性附錄 A 中全新且與時並進的資訊安全控制措施,您可以確保組織獲得最佳保障,以抵禦現代威脅。 立即善用我們專家的專業知識。深入了解關於 11 項新增控制措施與 24 項整合控制措施您必須掌握的一切資訊,以及在實施過程中需要考量的要點

雲端安全:合約安全條款究竟有多重要?

合約安全條款對雲端服務至關重要,因為它們在法律上界定了如何保護資訊的機密性、完整性與可用性、供應商實施了哪些安全措施,以及如何處理數據存放地點、安全事故、分包商和安全退場等問題。

因此,雲端服務的合約條款對於客戶企業確立關鍵參數並確保法律保障不可或缺。然而,雲端服務協議往往是預先制定且不可協商的。在此背景下,企業應特別關注這些協議並進行嚴格審查。透過這種方式,企業能夠確保滿足資訊安全目標(即「機密性、完整性與可用性」)及資訊處理的核心營運要求。

為確保達到此目標,雲端服務應提供基於業界公認架構與基建標準的解決方案。它應具備符合安全要求的存取控制,並包含監控制防惡意軟件的方案。必須在合約中訂明,敏感資訊的處理與儲存僅獲准在授權地點或特定司法管轄區內進行。例如在關鍵基礎設施的情況下,這一點尤為重要。

 

處理資訊安全事故與服務供應商

當雲端服務環境發生安全事故時,服務供應商必須提供針對性的支援,並在蒐集數碼證據時提供一般支援。將服務外判予外部服務供應商時,亦必須滿足各項安全要求。

workshop-documented-information-dqs-work colleagues working together at desk with tablet pen paper
Loading...
DQS學院

ISO 27001 – 入門研討會

資訊安全管理研討會

在此培訓課程中,您將熟悉 DIN EN ISO 27001 的基本原理。您將了解這些標準如何與您的管理系統相對接,以及成功實施所需採取的步驟。歡迎向我們的專家提問並進行交流。

雲端服務的終止與變更

若企業希望終止某項服務,供應商應在一段合理的時間內繼續承諾提供支援與服務可用性。因此,供應商亦必須提供數據及配置資訊的備份副本,並在必要時安全地管理這些副本。諸如配置檔案、源代碼(source code)以及屬於組織的敏感數據等資訊,必須在提出要求時予以提供,或在服務終止時交還。

雲端服務客戶應根據自身的安全要求考慮,協議中是否應包含一項通知義務條款,以防範雲端供應商作出重大變更。這些變更包括:

  • 影響服務供應的技術基建變更
  • 在新的地理或法律司法管轄區中處理或儲存資訊
  • 使用或切換至其他同級雲端服務供應商或其他分包商

該德國 DIN 標準由 DIN Media 於 2024 年 1 月發布:

DIN EN ISO/IEC 27001:2024-01 – 資訊安全、網絡安全與數據保護 – 資訊安全管理系統 – 要求(ISO/IEC 27001:2022)

附註:網絡安全乃董事總經理(Managing Director)之法定責任

隨著德國《NIS2 實施法》(NIS2UmsuCG)正式生效,歐洲《網絡安全法第 2 版》(NIS2 директива / NIS 2 Directive)已正式轉化為國內法,大幅收緊了網絡安全的監管框架。新規定顯著擴大了受影響組織的範疇,要求眾多企業與機構必須落實結構化措施,以確保資訊安全、管理網絡風險,並在發生安全事故時遵守清晰明確的通報義務。

Training situation, group of young modern people in smart casual wear discussing something while wor
Loading...
DQS學院

企業負責人強制性 NIS-2 培訓

學習如何透過適當的風險流程與關鍵績效指標(KPI)來履行作為管理層的職責。為了提供更深入的見解,課程將透過實際案例研究來闡述各種情境與方法。

NIS2 法規的一個核心要素,是高階管理人員對網絡安全負有明確責任。高級管理層和董事會必須確保落實並有效監控用於管理網絡風險的適當措施。因此,網絡安全成為一項明確的管理責任:公司領導層須負責合規並確保資訊安全在組織內部得到妥善嵌入。

 

企業採用控制措施 5.23 的好處是什麼?總結如下:

全新ISO 27001:2022的 A.5.23 填補了現代雲端環境中的關鍵安全漏洞,為組織提供了一個結構化框架,以系統化地保障雲端服務安全、確保合規,並安全地管理與雲端服務供應商的協作。

透過這項全新的安全措施,ISO與 IEC 填補了保護現代 ICT 架構以及企業、組織與政府機構敏感數據的重要缺口。作為一項全球公認的標準,ISO 27001 資訊安全標準如今也為實現一致且系統化的雲端安全作出貢獻。

無論您的企業是在公有雲、私有雲還是混合雲環境中營運,有關資訊安全的雲端安全解決方案與最佳實踐均不可或缺。這是確保業務連續性與合規性的唯一途徑。特別是在人才短缺及企業網絡去中心化的時代,雲端數據安全在未來幾年的重要性將持續遞增。

透過附件A 的全新控制措施 5.23,雲端服務用戶獲得了一個實用框架,可用於審查現有的資訊安全措施並根據需要進行調整。

除了多項基本的組織要求外,這項新安全措施亦強調與雲端服務供應商緊密合作的重要性,以保持持續的資訊交流。這有助於推動雙方建立相互監控機制,以審查已定義的服務特徵,並識別和舉報違反協定義務的行為。

questions-answers-dqs-question mark on wooden dice on table
Loading...

您有什麼問題嗎?

您有任何疑問嗎? 我們隨時樂意協助。 

要取得 ISO 27001 資訊安全管理系統認證,您預期需要付出多少心力? 

了解更多資訊。費用全免,無須承擔任何義務。

專注的審核專業知識:您的 DQS

DQS 於 1985 年成立,是德國首家認證機構。自此,我們一直是全球領先的審核與認證專家之一。創辦夥伴 DGQ(德國品質協會)與 DIN(德國標準化學會)是培訓、持續進修及標準化工作的重要夥伴。我們積極在委員會和董事會中代表客戶發聲,並在審核過程中發揮我們的專業知識。我們的承諾在審核檢查清單結束的地方才正式開始。請相信我們的承諾!

 

信賴與專業

我們的文本與小冊子均由我們的標準專家或資深審核員親自撰寫。如果您對文本內容或我們的服務有任何疑問,隨時歡迎與我們聯絡。

註:為求行文流暢,我們採用了通用陽性形式。然而,此做法在 statement 所需的範圍內,基本上涵蓋所有性別認同的人士。

作者

André Saeckel

 André Säckel 身為資訊安全與 IT 安全規範(關鍵基礎設施)領域的標準專家,主要負責以下標準及行業專用標準:ISO 27001、ISIS12、ISO 20000-1、KRITIS 與 TISAX(汽車產業資訊安全)。此外,他也是德國標準化協會(DIN)的國家代表,同時身兼 ISO/IEC JTC 1/SC 27/WG 1 工作小組成員。

Loading...

您可能也會喜歡這些文章

探索更多深入探討相關主題和想法的文章。
博客
Loading...

資料外洩成本創下歷史新高

博客
Loading...

2026年資料外洩的真正成本驅動因素

博客
Loading...

重塑供應商風險管理:香港 Cap. 653 時代的供應鏈數字信任建構