認證(Certification)能告诉你什么,不能告诉你什么
認證是供應商風險評估中最強有力的信號之一,前提是您能正解讀它。
ISO 27001 證書並不是萬能保證。它僅確認該企業的資訊安全管理體系在特定範圍(Scope)內通過了評估,具體包含在適用性聲明 (Statement of Applicability) 中。該範圍可能僅涵蓋其總部行政部門,而排除向您提供服務的業務線、數據中心或產品團隊。因此,询问已認證供應商的第一個問題不應是「您通過認證了嗎?」,而是:「您的認證範圍是什麼?是否涵蓋我們購買的服務?」
然而,解讀得當的 ISO 27001 具有極高参考價值。其供應商關係控制項要求獲認證機構管理其自身供應鏈的安全,這意味着一份範疇正確的證書能提供比問卷深一層的可視度。它亦證明了管理體系正有效運作、接受定期監督審核、擁有明確責任人並持續改進。
個人資料私隱:若合作涉及大量個人數據,ISO 27701 將管理體系延伸至私隱資訊管理 (PIMS),正好對應 PDPO 与 GDPR 規定的資料控制者与處理者的責任問責。
汽車供應鏈:TISAX® 實現了結果互認,一份評估結果可與多個合作夥伴共享,免去重複審核,提供標準化的安全保障。
人工智能 (AI) 應用:若第三方提供 AI 功能,ISO/IEC 42001 提供了專門針對 AI 治理的管理體系要求,解答了傳統資安標準未曾涵蓋的演算法治理問題。