ISO 27001 存取控制流程圖(附錄 A.5.15)

符合 ISO 27001 附錄 A.5.15 的存取控制流程圖:申請、業務審批、技術開通、定期覆核與權限收回,版本受控、審批留痕、隨時可供審核。

運作方式

  1. 畫出流程真正擁有的泳道

    申請人、直屬主管、系統或資料負責人,以及 IT 營運。如果實際開通由服務台執行,就要為它另設一條泳道——可追溯性通常正是在這次交接中失落。

  2. 把業務審批與技術開通分開

    該角色是否可以擁有這項存取,與實際開通這項存取,必須是兩個步驟、兩個負責人。兩者合併就沒有職責分隔,而這是審核員最先測試的一項。

  3. 補上特權存取的分支

    管理員權限、生產資料和服務帳戶需要額外一道審批,並設定更短的有效期。把有效期寫在節點上,而不是寫在註腳裡。

  4. 為權限收回訂下時限

    寫明離職時要在多久之內收回存取權限——特權帳戶通常要求即日完成。沒有數字的時限不是控制,只是意向。

  5. 把每一步與它的證據對應起來

    在備註中寫明每一步的證據存放在哪個系統:申請、審批、開通與覆核。這樣流程圖就成為審核員抽樣時使用的索引。

常見問題

ISO 27001 的存取控制流程圖需要涵蓋哪些內容?

附錄 A.5.15 要求涵蓋存取權限的完整生命週期:申請、業務審批、技術開通、定期覆核、角色變更,以及離職或內部調職時的權限收回。每一次狀態轉變都應該有明確的負責人和可追溯的證據。

一張流程圖是否足以作為 ISO 27001 審核的證據?

審核員要看流程圖,要看證明它是受控當前版本的審批紀錄,還要看實際運作確實按它執行的證據。QueryChart 原生提供前兩項——審批留痕、版本受控、隨時可供審核。

A.5.15、A.5.16、A.5.17 與 A.5.18 有甚麼分別?

A.5.15 是存取控制政策本身以及圍繞它的流程。A.5.16 是身分管理:每位用戶在整段任職期間只有一個唯一身分。A.5.17 涵蓋鑑別資料——密碼、金鑰與多重因素驗證,以及它們如何發放和更換。A.5.18 是存取權限:授予、定期覆核與收回。這四項屬於同一個流程,因此應該畫在同一張圖裡,而不是分散到四份各自獨立的政策中。

權限應該多久覆核一次?

標準沒有訂明間隔,而是要求你們自行訂下一個間隔並依照執行。實務上,大部分機構對特權帳戶按季覆核,對一般存取權限按半年或一年覆核。對審核員而言,關鍵是這個間隔寫在受控流程裡,而且每個週期都有一份存檔的覆核紀錄。

流程圖範本的更多內容

Browse all ISO 27001 流程圖範本