為什麼單靠 ISO 27001 可能還不夠
ISO/IEC 27001:2022 是一項國際標準,而非法律。ISO 27001 認證並不能保證完全符合 NIS2。供應鏈安全、管理層問責制以及通報安全事故的法定義務這三個領域,通常需要超越單純 ISO 27001 證書所能證明的措施與證據。
ISO 27001 是一項自願性國際標準,而 NIS2 則是具有約束力的歐洲法律。因此,認證並不能自動取代所有 NIS2 義務的合規性,特別是在供應鏈安全、通報義務和管理層問責制方面。
NIS2 第 21(2) 條定義了受影響組織依法必須落實的十類網路安全風險管理措施。ISO/IEC 27001:2022 標準的內容與附錄 A 中列出的控制措施可以對應到其中大多數類別——儘管它們不作為法律要求進行一對一的完全對應:
供應鏈安全
NIS2 指令要求組織評估並管理整個供應鏈中的網路安全風險——而不僅僅是在其自身的企業邊界內。
最近的資安事故一再表明,攻擊者會利用供應鏈來獲得對大型客戶網路的未授權存取。畢竟,「以最小的努力達到最大的覆蓋範圍」這一效率原則在這裡同樣適用。
因此,NIS2 第 21(2)(d) 條要求落實供應鏈安全,這與 ISO 27001 附錄 A 的 5.19–5.23 要求一致:
- 供應商關係中的資訊安全
- 在供應商合約中處理資訊安全
- ICT 供應鏈中的資訊安全管理
- 供應商服務的監控、稽核與變更管理
- 使用雲端服務的資訊安全
管理層問責制
在 NIS2 下,網路安全不再被視為可以委託給 IT 部門的純技術問題。
該指令規定,組織的管理機構必須承擔批准、監督和定期審查網路安全風險管理措施落實情況的責任。在實務上,預期高階管理層將:
- 理解資安風險並積極參與其中
- 參與與網路安全相關的治理活動和決策過程
- 為韌性措施提供充足資源
- 監控事故應變準備度與通報義務
根據 NIS2 的國家在地化落實情況以及相關的公司與責任法規,如果管理機構成員未能充分履行其網路安全職責,亦可能面臨個人法律後果。因此,網路安全治理正成為一項關鍵的管理責任——如果無法令人信服地證明具備充足的監督,將會帶來潛在的監管與財務影響。
事故通報
NIS2 引入了具有法律約束力的時間表:組織必須在知悉重大事故後 24 小時內向主管機關提交初步早期預警通知,隨後在 72 小時內提交更詳細的報告,並在法律規定的後續階段提交最終報告。
許多組織目前缺乏可靠地滿足這些時間框架所需的文件化流程、明確指定的職責和經過測試的程序。ISMS 內現有的事故管理框架通常需要進行針對性調整,以反映 NIS2 所引入的監管期限和外部通報義務。
在實務上,這通常意味著填補三個具體的缺口:
- 定義並記錄明確的觸發點:何時「察覺」重大事故會啟動 24 小時倒數——多數 ISMS 程序側重於內部嚴重性分類,而非監管時間表。
- 指定專責角色:負責早期預警通知以及與國家 CSIRT 或主管機關直接聯絡的特定角色,該角色應與領導內部應變的角色區分開來。
- 建立可稽核的證據軌跡:包括附帶時間戳記的日誌、通知副本以及初始嚴重性評估背後的邏輯依據,以便在監管機構隨後審查如何符合 NIS2 的 24 小時和 72 小時期限時能夠提供佐證。
營運韌性
監管機構和客戶越來越期望看到韌性措施經過測試的證據——而不僅僅是紙上談兵的文件。
因此,預期組織能夠證明其在破壞性事件發生期間能夠維持或快速恢復關鍵營運,而不僅僅是呈交書面計畫。這通常包括:
- 業務連續性計劃規劃與定期測試
- 針對關鍵系統與數據的災難復原演練
- 切實可行的事故應變模擬
- 定義明確且經過演練的危機管理程序
這些元素共同展現了韌性是否真正落實到日常營運中。