ISO/IEC 27001:2022 (ISMS, 資訊安全管理系統) 稽核員 / 主導稽核員轉版訓練課程
什麼是 ISO/IEC 27001?
ISO/IEC 27001 是目前全球最廣為組織所接受的資訊安全管理系統(information security management systems, ISMS)國際標準。 它定義了一個有效的 ISMS 必須滿足的要求。
ISO/IEC 27001 國際標準為任何規模和所有型態的公司,提供了建立、實施、維護和持續改進資訊安全管理系統的指引。
符合 ISO/IEC 27001,意味著組織或企業已經建立了一套管理系統,來管理與公司所擁有 (例如營業秘密、智慧財產) 或處理的資料 (例如個人資料隱私 ) 安全相關的風險,並且展現該管理系統符 合ISO/IEC 27001 國際標準中所有最佳做法和原則。
為什麼需要 ISO/IEC 27001?
隨著網路犯罪 (cyber crime) 的上升和新威脅的不斷出現,管理網宇風險 (Cybersecurity) 似乎很困難甚至不可能。 ISO/IEC 27001 幫助組織提高風險意識,並主動識別和管理弱點與控制資訊安全相關風險 (例如合規風險)。
ISO/IEC 27001 國際標準提倡資訊安全的整體方法:包含審查人員、政策和技術等。 根據本標準實施的資訊安全管理系統是資訊安全風險管理、網路復原力和卓越運營的工具。
課程介紹
本課程主要協助已經完成資訊安全管理系統 (ISMS, ISO/IEC 27001:2013) 稽核員課程的專業人士,了解 ISO/IEC 27001:2022 新版標準對於管理系統所帶來的改變,並且作為知識與技能持續專業進修 (Continuing professional development (CPD)) 活動的一部份。
參加本課程的學員,必須具備下列知識:
a) 管理系統
- 管理系統流程 (計畫-執行-確認-改善, PDCA)
- 暸解管理系統的主要活動,包含高階管理人員的領導能力與責任、功能與管理活動之間的相互關係、營運目標與政策、目標、規劃、計畫執行、績效量測、定期審查、與持續改善等活動。
b) 資訊安全管理
了解以下資訊安全管理原則和概念:
- 對資訊安全需求的認知;
- 資訊安全的責任配置;
- 納入管理階層承諾和關注方的利益;
- 提升社會價值;
- 使用風險評估的結果,來確定適當的控制措施以達到可接受的風險水平;
- 將資訊安全納入網絡和系統的基本要素;
- 積極預防與偵測資訊安全事件;
- 確保採用全面的資訊安全管理方法;
- 持續重新評估資訊安全並視需要進行修改.
c) ISO/IEC 27001
- 了解 ISO/IEC 27001(與 ISO/IEC 27002)的要求以及 ISO/IEC 27000 中常用資訊安全管理術語和定義,這些知識可以透過完成 ISMS 基礎培訓課程獲得.
備註:課程考試內容,除了 ISO/IEC 27001 之外,可能會跟本課程課前必備知識有關。如果需要,建議您參加我們提供的合規管理系統 (ISO 37301)、風險管理指引 (ISO 31000)、資訊安全管理系統 (ISO/IEC 27001)、管理系統稽核指引 (ISO 19011) 等基礎課程。
課程對象
管理系統是組織日常營運活動的一部份,任何參與組織營運活動的內、外部人員,對於國際標準的了解,皆有助於組織業務相關活動的推動與提升有效性。
本課程建議組織中,擔任下列功能的人員參加:
- 資訊技術 (IT) 與信息安全 (IS) 相關經理人
- 風險管理相關經理人
- 公司治理、政策制定經理人
- 諮詢、顧問
- 稽核員
課程目標
本課程結合課堂簡報、小組討論、經驗交流等,透過參與式 (participated learning) 學習,培養學員下列的能力:
- 了解 ISO/IEC 27001:2022 資訊安全管理系統的改變。
- 了解 ISO/IEC 27001:2022 附錄 A, 資訊安全控制措施的改變。
課程效益
- 了解 ISO/IEC 27001 新版國際標準,維護資訊安全管理系統的適切性與有效性,符合認證要求。
- 了解現行資訊安全管理系統與新版國際標準的差異,持續強化管理系統能力。
課程大綱
第一天, 管理系統要求 (ISO/IEC 27001:2022)
- 管理系統相關名詞與定義
- 風險思維 - 組織合規風險與機會管理
- 了解組織經營內、外部環境對管理系統的影響
- 了解利害相關方希望透過管理系統解決的要求與期望 (包含法令、法規、合約、標準、政策與程序等要求)
- 管理系統範圍
- 風險思維 - 組織資訊安全風險與機會管理
- 資訊資產管理 (資產清冊、資產擁有者)
- 資訊安全風險管理要求與過程
- 風險評鑑 (鑑別風險、風險擁有者、風險分析、風險評估)
- 風險處理 (風險處理選項、選擇控制措施、適用性聲明 (SoA)、風險處理計畫)
- 規劃變更
- 領導統御能力與承諾
- 高階管理展現領導能力、管理系統政策與目標
- 管理系統支持與文件化資訊
- 管理系統支持、資源與管理系統文件化要求
第二天, 管理系統要求 (ISO/IEC 27001:2022)
- 管理系統實作 - 資訊安全管理系統 附錄 A - 資訊安全控制措施,包含:
- 管理系統績效評估
- 績效評估
- 內部稽核
- 管理審查
- 管理系統持續改善
- 課程線上考試
課程包含
- 授權課程媒體、電子講義
- 課程學習成效評量 - 線上考試
- 課程電子證書 (PDF) (若考試成績未達通過標準,僅獲頒課程參加證書) [ 報名前,請學員自行確認證書 (樣張) 適用性 ]
課程注意事項
- 本課程非 CQI / IRCA 認證課程。
- 課程時數:16 小時
- 每班學員人數最少 4 人,最多 20 人。
如果有任何其他需求,歡迎您與我們聯繫:info@tksg.global