稽核時程增減評估
依 ISO/IEC 27006-1:2024 附錄 D(ISMS)與 ISO/IEC 27706:2025 附錄 B(PIMS)之因素分級與矩陣。區塊落點決定增減區間,再以各分項等級分數加總後內插求得實際百分比。
ISMS 稽核時程增減參考表
- 內插算式:各分項等級分數(1/2/3)加總後減 6,再除以 12(全距 6~18),得比距;增減值=區間下限+(區間上限-區間下限)× 比距。例:總分 13 落在 +10%~+50% 區塊,比距 58%,得 +33%。
- 重要業務部門(一)等同資通安全管理法 A 級機關;重要業務部門(二)等同 B 級(含以下)。上方「法規遵循」的選擇會自動帶入第一項分級,仍可手動調整。
- 負值區塊採同一算式:分數愈低(複雜度愈低)減幅愈大,分數接近區塊上緣時減幅趨近下限。
- 減幅不得超過 30%(C.3.6);差異之正當理由應作成書面紀錄。
PIMS 稽核時程增減參考表
- 營運風險與處理風險之等級判定原則:以其各影響因素中等級最高者為該軸等級。
- PII 主要資料量之風險等級設定,以組織已具備適切之管理制度及資料處理設施為基礎。
- 內插算式同 ISMS:六項等級分數(低 1、中 2、高 3)加總後減 6,再除以 12。
- 減幅不得超過 30%(A.3.6)。
ISMS 人天表(表 C.1)
ISO/IEC 27006-1:2024 附錄 C 表 C.1 之 ISMS 欄。1 人天 = 8 小時。黃底列為目前有效人數所落之級距。
| 有效人數 | 初評 | 續評/年 | 複審(下限) | 首次週期 | 後續週期 |
|---|
- C.3.4 之折減須同時具備兩項條件:該群人員從事相同活動,且其對範圍內資訊處理設施的存取權限受限(唯讀、無存取、可具體證明之受限存取,或活動已嚴格限制以防資訊外洩)。
- 分類時應考量資訊安全風險與衝擊的影響程度是否相等,以及任務性質、法令要求與可取得資訊的重要性。
- 折減以「每一項相同活動」為單位分別取平方根,不是把全部非核心人力合為一組開根號。
- 續評依 C.4(約 1/3)、複審依 C.5(至少 2/3),均進位至 0.5 人天。差旅時間不計入;逾 10,700 人依上述級數外推。
PIMS 人天表(表 A.1)
ISO/IEC 27706:2025 附錄 A 表 A.1。人數基準與 ISMS 不同:僅計參與 PII 操作/處理或可存取此類資料者。
| 參與/可存取 PII 人數 | PII 控制者 | PII 處理者 | 控制者 + 處理者 | ||||||
|---|---|---|---|---|---|---|---|---|---|
| 初評 | 續評 | 複審 | 初評 | 續評 | 複審 | 初評 | 續評 | 複審 | |
- 驗證機構應確認客戶為控制者、處理者或兩者兼具,並將角色、PII 當事人類別與 SoA 版本載明於驗證文件(§8.2.2、§9.2.1.2)。
- 控制者欄的人天高於處理者欄,反映控制者須就處理目的、當事人權利行使與合法性基礎負責。
- 範圍增列(A.7)另加計:與續評/複審併同執行至少 +0.5 人天,單獨執行至少 +1.0 人天。
- TAF 中譯本表 A.1 第 17、18 列印為「2,776–3,450」與「3,452–4,350」,遺漏 2,676 與 3,451。此處依表 C.1 之級距邏輯正規化,正式引用請以英文版為準。
國外認證機構證書與 TAF 證書
兩者都是逐字採認同一份 ISO/IEC 文件,表列基準人天完全相同。差異在適用時點、詮釋順位與補充強制性文件。
| 比較項目 | TAF 認證 | 國外認證機構(IAF MLA 會員) | 對人天的影響 |
|---|---|---|---|
| ISMS 人天基準 | TAF-MS-IC01 Issue 3.1 附錄 C 表 C.1 | ISO/IEC 27006-1:2024 Annex C Table C.1 | 相同,無差異 |
| PIMS 人天基準 | TAF-MS-PC01 Issue 1 附錄 A 表 A.1 | ISO/IEC 27706:2025 Annex A Table A.1 | 相同,無差異 |
| PIMS 規範實施日 | 2026/04/20 | 依各認證機構過渡公告,多數早於此日期開放 | TAF 實施日前欲取得 27701:2025 證書,僅能循國外認證途徑 |
| 27706 之前的依據 | ISO/IEC TS 27006-2:2021 未含人天表,由驗證機構自訂程序以 ISMS 延伸方式計算 | 27706 首次新增附錄 A、B、C;過往 PIMS 報價可能偏低 | |
| 文本詮釋順位 | 中文版僅供認證溝通運用,詮釋以英文版為主 | 以 ISO/IEC 英文正本為準 | 遇中譯歧義一律回到英文版 |
| 補充強制性文件 | TAF 另訂之認證規範與技術文件 | 各機構 mandatory documents(IAF MD 5、MD 1、MD 4 等) | 多場區抽樣與遠距比例上限可能造成小幅落差 |
| 國際承認 | TAF 為 IAF MLA 會員,具國際等效性 | 須確認該機構在對應範圍確為 MLA 涵蓋 | 與人天無關,但影響選商 |
| 報價透明度 | 多以表列值加減因素報價,人天拆分清楚 | 部分機構採全球統一費率,拆分方式不一 | 建議一律索取人天計算書 |
合規檢核
- 減幅上限調整後不得低於表列值的 70% C.3.6/A.3.6
- 現場時間下限現場稽核時間不宜低於計算結果的 70%;規劃與報告撰寫的需求不得作為壓縮現場時間的理由 C.3.7/A.3.7
- 差旅時間不計入稽核時間,應外加 C.3.7/A.3.7
- 遠距稽核須載明於稽核計畫並可計入現場稽核時間;ISMS 另須事前完成遠距風險分析並文件化 C.3.2/A.3.2、§9.1.3.3
- 多場區原則以工作人員總數合併計算;分場區個別計算時,總和須大於合併計算值,分配理由須書面化 C.6/A.6、§9.1.5
- 範圍增列併同續評/複審至少 +0.5 人天,單獨執行至少 +1.0 人天 C.7/A.7
- 相同活動折減從事相同活動且存取受限者,以該活動人數的平方根(進位至整數)取代原人數 C.3.4/A.3.4
- 兼職換算兼職與駐點人員依全職工作時數比例計入,計算過程應記載 C.2.1/A.2.1
- PIMS 角色應確認客戶為控制者、處理者或兩者兼具,並反映於驗證文件與人天選欄 §8.2.2、§9.2.1.2
- 核心資通系統資安法適用機關之驗證範圍應涵蓋核心資通系統,並與核定之資通安全維護計畫一致
計算原則
ISMS 與 PIMS 的人數基準不同,不可共用一個數字。表 C.1 起算於「組織控制下所有班別工作人員總數」;表 A.1 起算於「參與 PII 操作或處理,或可存取此類資料的人數」。
- 計算順序人員分類與折減 → 查表取基準 → 套用增減表百分比 → PIMS 再扣範圍重疊減量 → 加計週期性增減項目(得續評與複審基準)→ 再加一次性項目(得初評人天)。
- 人員分類A 核心資訊處理人員與 B 敏感資訊使用者具特權或敏感存取,原則全數計入;C、D、E 類符合相同活動且存取受限者方得折減。
- 折減上限平方根值是可減少的最高幅度,不是應然值。任務性質、法令要求與可取得資訊之重要性都可能使實際計入人數高於平方根值。
- 增減百分比由增減評估表之兩軸區塊決定區間,再以六項分數加總內插;減幅不得超過 30%。
- 範圍重疊27701 與 27001 驗證範圍重疊之佔比可作為 PIMS 稽核時間減少之考量,規範未訂換算公式,須逐案舉證。
- 初評表列值已含第一階段與第二階段。續評基準之 1/3。複審基準之 2/3,為下限值。均進位至 0.5 人天。
- 三年週期首次週期=初評+2 次續評;後續週期=複審+2 次續評。