ISO 27001 存取控制流程圖(附錄 A.5.15)
符合 ISO 27001 附錄 A.5.15 的存取控制流程圖:申請、業務審批、技術開通、定期覆核與權限收回,版本受控、審批留痕、隨時可供審核。
運作方式
畫出流程真正擁有的泳道
申請人、直屬主管、系統或資料負責人,以及 IT 營運。如果實際開通由服務台執行,就要為它另設一條泳道——可追溯性通常正是在這次交接中失落。
把業務審批與技術開通分開
該角色是否可以擁有這項存取,與實際開通這項存取,必須是兩個步驟、兩個負責人。兩者合併就沒有職責分隔,而這是審核員最先測試的一項。
補上特權存取的分支
管理員權限、生產資料和服務帳戶需要額外一道審批,並設定更短的有效期。把有效期寫在節點上,而不是寫在註腳裡。
為權限收回訂下時限
寫明離職時要在多久之內收回存取權限——特權帳戶通常要求即日完成。沒有數字的時限不是控制,只是意向。
把每一步與它的證據對應起來
在備註中寫明每一步的證據存放在哪個系統:申請、審批、開通與覆核。這樣流程圖就成為審核員抽樣時使用的索引。
常見問題
ISO 27001 的存取控制流程圖需要涵蓋哪些內容?
附錄 A.5.15 要求涵蓋存取權限的完整生命週期:申請、業務審批、技術開通、定期覆核、角色變更,以及離職或內部調職時的權限收回。每一次狀態轉變都應該有明確的負責人和可追溯的證據。
一張流程圖是否足以作為 ISO 27001 審核的證據?
審核員要看流程圖,要看證明它是受控當前版本的審批紀錄,還要看實際運作確實按它執行的證據。QueryChart 原生提供前兩項——審批留痕、版本受控、隨時可供審核。
A.5.15、A.5.16、A.5.17 與 A.5.18 有甚麼分別?
A.5.15 是存取控制政策本身以及圍繞它的流程。A.5.16 是身分管理:每位用戶在整段任職期間只有一個唯一身分。A.5.17 涵蓋鑑別資料——密碼、金鑰與多重因素驗證,以及它們如何發放和更換。A.5.18 是存取權限:授予、定期覆核與收回。這四項屬於同一個流程,因此應該畫在同一張圖裡,而不是分散到四份各自獨立的政策中。
權限應該多久覆核一次?
標準沒有訂明間隔,而是要求你們自行訂下一個間隔並依照執行。實務上,大部分機構對特權帳戶按季覆核,對一般存取權限按半年或一年覆核。對審核員而言,關鍵是這個間隔寫在受控流程裡,而且每個週期都有一份存檔的覆核紀錄。