ISO 27001 存取控制流程圖(附錄 A.5.15)
符合 ISO 27001 附錄 A.5.15 的存取控制流程圖:申請、業務審批、技術開通、定期覆核與權限收回,版本受控、審批留痕、隨時可供審核。
甚麼是iso 27001 存取控制流程圖(附錄 a.5.15)流程
存取控制很少在開通那一步出問題。問題出在之後:員工調職,舊有權限卻一直保留;顧問的帳戶在專案結束三個月後仍然開啟;而當初是誰批准了這項存取,沒有人說得清楚。附錄 A.5.15 關注的正是整個生命週期,而不只是有沒有一套開設用戶的手續。
因此,一份可用的流程圖會把實務上經常合併的兩次審批分開:一次是業務審批,由系統或資料的負責人判斷這個角色究竟是否應該擁有該項存取;另一次是技術開通,由 IT 按最低權限原則落實這個決定。當兩個步驟分處不同泳道,就能看清 IT 從不會在缺少書面決定的情況下開通任何權限。
流程圖亦必須畫出例外路徑:被駁回的申請、需要額外審批的特權存取申請,以及在定期覆核中被撤銷的權限。這些正是審核員抽樣時會走的分支——只有主線、沒有分支的流程圖無法為它們提供證據。
本流程圖涵蓋的內容
本範本包含
- 申請階段:誰可以提出申請、必須填寫哪一種角色和申請理由,以及申請如何登記並可追溯回申請人
- 由系統或資料負責人執行的業務審批,與技術執行分開,令任何人都無法審批並開通自己的存取權限
- 符合 A.5.16 的身分與角色管理:每位用戶一個唯一身分,按最低權限授予,而不是複製同事的權限
- 符合 A.5.17 的鑑別資料管理——密碼或金鑰的發放、強制多重因素驗證,以及特權帳戶的獨立分支
- 符合 A.5.18 的權限定期覆核:由負責人確認,並設有一條分支,對無法說明理由的權限予以撤銷並存檔
- 變更與終止:內部調職時的角色調整,以及離職時在指定時限內收回全部存取權限,包括外部顧問與服務帳戶
何時使用本範本
- 你們正在準備 ISO 27001 認證或監察審核,需要把存取控制作為一套受控而且已審批的流程展示出來
- 存取權限實際上是透過即時通訊或口頭交代開通,事後沒有人能說明是誰批准了甚麼
- 你們有做權限覆核,卻欠缺一張流程圖說明權限無法說明理由時究竟會發生甚麼
- 員工調職後仍然保留原有權限,你們需要看清內部調職這條路徑在哪裡斷了
- ISO 27001 與 SOC 2 都會問到存取控制,你們希望只在一處記錄這套流程,而不是維護兩份
已記錄的控制項
- A.5.15
- A.5.16
- A.5.17
- A.5.18
運作方式
畫出流程真正擁有的泳道
申請人、直屬主管、系統或資料負責人,以及 IT 營運。如果實際開通由服務台執行,就要為它另設一條泳道——可追溯性通常正是在這次交接中失落。
把業務審批與技術開通分開
該角色是否可以擁有這項存取,與實際開通這項存取,必須是兩個步驟、兩個負責人。兩者合併就沒有職責分隔,而這是審核員最先測試的一項。
補上特權存取的分支
管理員權限、生產資料和服務帳戶需要額外一道審批,並設定更短的有效期。把有效期寫在節點上,而不是寫在註腳裡。
為權限收回訂下時限
寫明離職時要在多久之內收回存取權限——特權帳戶通常要求即日完成。沒有數字的時限不是控制,只是意向。
把每一步與它的證據對應起來
在備註中寫明每一步的證據存放在哪個系統:申請、審批、開通與覆核。這樣流程圖就成為審核員抽樣時使用的索引。
常見問題
ISO 27001 的存取控制流程圖需要涵蓋哪些內容?
附錄 A.5.15 要求涵蓋存取權限的完整生命週期:申請、業務審批、技術開通、定期覆核、角色變更,以及離職或內部調職時的權限收回。每一次狀態轉變都應該有明確的負責人和可追溯的證據。
一張流程圖是否足以作為 ISO 27001 審核的證據?
審核員要看流程圖,要看證明它是受控當前版本的審批紀錄,還要看實際運作確實按它執行的證據。QueryChart 原生提供前兩項——審批留痕、版本受控、隨時可供審核。
A.5.15、A.5.16、A.5.17 與 A.5.18 有甚麼分別?
A.5.15 是存取控制政策本身以及圍繞它的流程。A.5.16 是身分管理:每位用戶在整段任職期間只有一個唯一身分。A.5.17 涵蓋鑑別資料——密碼、金鑰與多重因素驗證,以及它們如何發放和更換。A.5.18 是存取權限:授予、定期覆核與收回。這四項屬於同一個流程,因此應該畫在同一張圖裡,而不是分散到四份各自獨立的政策中。
權限應該多久覆核一次?
標準沒有訂明間隔,而是要求你們自行訂下一個間隔並依照執行。實務上,大部分機構對特權帳戶按季覆核,對一般存取權限按半年或一年覆核。對審核員而言,關鍵是這個間隔寫在受控流程裡,而且每個週期都有一份存檔的覆核紀錄。