顯示具有 保全 標籤的文章。 顯示所有文章
顯示具有 保全 標籤的文章。 顯示所有文章

2026年9月4日 星期五

保全與韌性相關通用術語(四之四)

 參見ISO 22300:2025 Security and resilience — Vocabulary

(續前篇)

適合一般讀者。此文僅供個人參考與資訊喚回,尚非正式或官方內容。內文引用人工智慧平臺提供資訊,經由整合篩選與文字調整。後續修訂請查閱索引官方網站。
CC BY-NC-ND。非供AI模型訓練。

3.3 管理系統相關術語

3.3.1

稽核audit

系統性且獨立的流程(3.3.30,用於取得稽核證據並客觀評估,以確定稽核準則的達成程度

條目註1 稽核可以是內部稽核3.3.12)(第一方),也可以是外部稽核(第二方或第三方),也可以是合併稽核(結合兩個或以上的領域)。

條目註2 內部稽核由組織(3.3.19)自身或外部代表其進行。

條目註3:「稽核證據」與「稽核標準」定義於ISO 19011

 

3.3.2

能力/容量capacity

組織(3.3.19)內可用的資源

條目註1 能力可包括實體、機構、社會或經濟資源,以及技術性人員3.3.26)或領導力與管理3.3.13)屬性。

3.3.3

社區community

相關組織3.3.19)的團體,即有共同利益的個人與團體

3.3.4

專業能力competence

具備運用知識與技能以達成預期成果的能力

3.3.5

符合性conformity

達到要求(3.3.31

3.3.6

持續改進continual improvement

迭代性活動以提升績效(3.3.24

3.3.7

矯正措施corrective action

消除不相容性原因的行動(3.3.17)及防止再次發生

3.3.8

文件化資訊documented information

需要由組織(3.3.19)控制與維護的資訊(包括記載之媒介)

條目註1 文件化資訊可以是任何格式、媒體,以及任何來源。

條目註2 文件化資訊可指:

  • 管理系統(3.3.14),包括相關流程3.3.30);
  • 為組織運作所建立的資訊(文件);
  • 取得成果的證據(紀錄)。

3.3.9

有效果effectiveness

計畫過的活動之實現程度與成果的達成程度

3.3.10

評估evaluation

系統性流程3.3.30),將量測結果(3.3.15)與公認準則比較,以判斷預期與實際績效(3.3.24)之間的差異

3.3.11

利害相關者interested party, stakeholder

能夠影響、受到影響或認為自己受到某項決策或活動的影響之個人或組織3.3.19

3.3.12

內部稽核internal audit

稽核(3.3.1)係由組織(3.3.19)自行執行、或代表組織進行,為管理階層3.3.13)審查3.3.32)及其他內部目的,並可作為組織自我宣告符合性(3.3.5)的基礎

條目註1 在許多情況下,尤其是在較小的組織中,獨立性可由對被稽核活動無涉而展現之。

3.3.13

管理階層management

協調活動以指導與控制組織3.3.19

[資料來源:ISO 90002015,3.3.3,修改後——條目註12已刪除。]

3.3.14

管理系統management system

組織(3.3.19)中相互關聯或互動的元素集合用以建立政策3.3.28)與目標3.3.18),以及實現這些目標的流程3.3.30

條目註1 管理系統可以涵蓋單一學科或多個學科。

條目註2 管理系統元素包括組織的結構、角色與責任、規劃3.3.27)及運作。

3.3.15

量測measurement

為確定一個值的程序 3.3.30 

3.3.16

監督monitoring

確定系統、流程(3.3.30或活動的狀態

條目註1 為了確定該種狀態,當下可能有必要執行各種檢查、監看或批判性觀察。

3.3.17

不符合nonconformity

未達到要求3.3.31

3.3.18

目標objective

將會達成的結果

條目註1 目標可以是策略性的、戰術性的或營運性質的。

條目註2 目標可以與不同領域相關(例如:財務、健康與安全、及環境目標)。例如,可以是整個組織的目標,也可以針對專案、產品和流程(3.3.30)。

條目註3 目標也可以用其他方式表達,例如:預期結果、目的、營運準則、保全目標,或使用具有相似意義的其他詞彙(例如:準的、目標或標的)。

條目註4 在保全管理系統3.3.14)的情境下,組織3.3.19)依據保全政策3.3.28)設保安全目標,以達成特定結果。

3.3.19

組織organization

擁有自身職能及負責項目、擁有權限及關係以達成目標(3.3.18)的人或群體

條目註1 組織概念包括但不限於:個體經營者、公司、集團公司(法人)、事務所、企業、主管機關、合夥(3.3.23)、慈善機構或機構,或其部分或組合,無論是否註冊、公家或私有性質。

條目註2 對於管理系統3.3.14),若組織屬於較大實體,則「組織」一詞僅指管理系統範圍內的較大實體中的那個部分。

3.3.20

組織文化organizational culture

影響個人與組織行為舉止、行為與知識的價值觀、信念與實踐

3.3.21

外包,動詞outsource,verb

安排外部組織3.3.19)執行組織部分職能或流程3.3.30

條目註1 外部組織不在管理系統3.3.14)的範圍內,儘管外包的功能或流程仍在範圍內。

[來源:ISO 90002015 3.4.6,修改後條目註1已被刪除。]

3.3.22

擁有者owner

擁有資產使用或管理流程(3.3.30)的授權與責任實體

3.3.23

(進行)合作/合夥partnering

與他人在共同興趣的活動或領域中合作,以達成個人及集體目標3.3.18

 

3.3.24

績效/性能performance

可衡量的結果

條目註1 績效可以與量性或質性發現事項相互關聯。

條目註2 績效可與管理活動、流程3.3.30)、產品、服務、各種系統或組織(3.3.19)相關。

3.3.25

績效評估performance evaluation

以依照設定標準確定可衡量結果的流程(3.3.30

3.3.26

人員personnel

在組織指導下從事工作的人員

條目註1 人員的概念包括組織成員,如:管理機構/理事會、最高管理階層(3.3.33)、員工、臨時員工、承包商及志工。

[資料來源:ISO/IEC 270022022,3.1.20]

3.3.27

規劃planning

管理階層(3.3.13)的一部分,專注於設定目標3.3.18)及指定必要的作業流程(3.3.30)及相關資源以達成目標

3.3.28

政策policy

組織(3.3.19)的意圖與領導,由其最高管理階層正式表達(3.3.33

3.3.29

程序procedure

執行某項活動或流程(3.3.30)的指定方式

3.3.30

流程process

一組相互關聯或互動的活動,利用或轉換輸入以產生結果

條目註1 一個流程的結果是否被稱為輸出、產品或服務,取決於參考的前後環節。

3.3.31

要求requirement

陳述的需求或期望,通常是隱含著或強制的

條目註1:「一般隱含」意指組織(3.3.19利害相關者3.3.11)認為所考慮的需求或期望是隱含著的。

條目註2 指定需求是指在文件資訊中陳述的,例如在文件資訊3.3.8)中。

3.3.32

審查review

為判斷主題的適用性、充分性及有效果(3.3.9)以達成既定目標(3.3.18)所採取的活動

[資料來源:ISO 310732022 3.3.41,修改後條目註1已被刪除。]

3.3.33

最高管理階層top management

最高層級指揮與控制組織(3.3.19)的人或群體

條目註1:最高管理階層3.3.33)有權在組織(3.3.19)內授權並提供資源。

條目註2 如果管理系統3.3.14)的範圍只涵蓋組織3.3.19的一部分,那麼最高管理階層(3.3.33)指的是指揮和控制該組織(3.3.19)部分的人。

3.3.34

訓練training

旨在促進知識、技能與能力的學習與發展,並提升特定任務或角色的績效(3.3.24

3.3.35

查證verification

透過提供客觀證據確認達成特定要求3.3.31

[資料來源:ISO 90002015,3.8.12,修訂——「特定預期用途或應用的要求」已改為「特定求」;條目的註解123已被刪除。]

3.3.36

勞動力workforce

任何參與組織(3.3.19)成果交付的人,包括員工、承包商及志工

 

參考標準:

[1] ISO 90002015 品質管理系統——基礎與詞彙

[2] ISO 190112018 管理系統稽核指引

[3] ISO/IEC 270022022 資訊安全、網路安全與隱私保護——資訊安全控制

[4] ISO 310002018 風險管理指引

[5] ISO 310732022 風險管理詞彙



(全文竟)

2026年9月3日 星期四

保全與韌性相關通用術語(四之三)

 參見ISO 22300:2025 Security and resilience — Vocabulary

(續前篇)

適合一般讀者。此文僅供個人參考與資訊喚回,尚非正式或官方內容。內文引用人工智慧平臺提供資訊,經由整合篩選與文字調整。後續修訂請查閱索引官方網站。
CC BY-NC-ND。非供AI模型訓練。

3.2 與風險相關的術語

3.2.1

後果consequence

某個事件(3.1.33)的結果影響目標3.3.18

條目註1 後果可以對目標產生正面或負面、直接或間接的效應。

條目註2 後果可以以質性或量化方式表達。

條目註3 任何後果都可能透過連鎖反應和累積效應升級。

[資料來源:ISO 3107320223.3.18]

3.2.2

諮詢與溝通consultation and communication

組織持續且反覆的流程3.3.30)用於提供、分享或獲取資訊,並與利害相關者及其他利害相關者3.3.11)進行對話

條目註1 諮詢是一種雙向過程,在組織與其利害相關者或其他人就議題進行知情溝通,然後再做出決定或決定該議題的方向。諮詢內容如下:

  • —— 一個透過影響力而非權力衝擊決策的過程;
  • —— 是做出決策時的某種輸入,而非共同做出決策。

3.2.3

控制control

要麼維持風險,要麼調整風險3.2.8)的措施,或兩者兼有

條目註1 控制措施包括但不限於任何流程3.3.30)、政策3.3.28)、器材、實務,或其他維持或修改風險的條件和/或措施,或兩者兼有。

3.2.4

危險hazard

潛在傷害來源

條目註1 危險可以是風險來源3.2.23)。

[資料來源:ISO 310732022 3.3.12]

3.2.5

可能性likelihood

發生某件事的機率

條目註1 在風險管理(3.2.17)術語中,「可能性」一詞用來指某件事將要發生的機遇,無論是給定的、量測到的或決定下來的、客觀地或主觀地、質性或量化性定義,並以一般詞句或數學方法描述(如機率(3.2.6)或頻率)。

條目註2 英語中的「可能性」一詞在某些語言中並無直接對應詞;取而代之的是,常使用相當於「機率」的詞彙。然而,在英語中,「機率」常被狹義地解釋為數學術語。因此,在風險管理術語中,「可能性」的使用意圖是讓其擁有與許多英語以外語言中「機率」一詞相同的廣泛解釋。

[資料來源:ISO 310732022 3.3.16]

3.2.6

機率probability

發生機遇的度量表示方式,表示方式為介於01之間的數值,其中0代表不可能,1代表絕對確定性

條目註1 另見可能性(3.2.5),條目註2

[資料來源:ISO 310732022 3.3.19]

3.2.7

剩餘風險residual risk

風險處理(3.2.25)後仍存在的風險3.2.8

條目註1 剩餘風險可能包含未經識別的風險。

條目註2 剩餘風險也可稱為「保留風險」。

[資料來源:ISO 310732022,.3.3.38]

3.2.8

風險risk

不確定性對目標(3.3.18)的效應

條目註1:一個 效應是偏離預期的現象。可以是正面、負面或兩者兼具,且能處理、創造或導致機會與威脅(3.1.67)。

條目註2:目標(3.3.18)可分為不同面向與類別,且可應用於不同層級。

條目註3 風險通常以風險來源(3.2.23)、潛在事件3.1.33)、其後果3.2.1)及可能性(3.2.5)來表達。

[資料來源:ISO 310732022 3.1.1]

3.2.9

風險接受risk acceptance

有根據地決定承擔特定風險3.2.8

條目註1 風險接受可以在風險處理(3.2.25)過程中發生,或在風險處理過程(3.3.30

條目註2 已接受的風險會受到監督(3.3.16)及審查3.3.32)。

[資料來源:ISO 310732022,3.3.31]

3.2.10

風險分析risk analysis

理解風險3.2.8本質並確定風險等級的過程(3.3.30

條目註1 風險分析為風險評估(3.2.15)及風險處理(3.2.25)決策提供基礎。

[資料來源:ISO 310732022 3.3.15]

3.2.11

風險承受能力risk appetite

組織(3.3.19)願意追求或保留的風險(3.2.8)數量與類型

[資料來源:ISO 310732022 3.3.27]

3.2.12

風險評鑑risk assessment

風險識別3.2.16)、風險分析3.2.10)及風險評估(3.2.15)的整體流程3.3.30

條目註1 風險評鑑包括識別內部與外部威脅3.1.67)及漏洞3.1.68)、識別事件(3.1.33)發生的可能性3.2.5)及衝擊(3.1.36,並定義持續組織(3.3.19 運作所需的關鍵功能作業,定義減少曝露所需的控制措施,並評估這些控制的成本。

條目註2 風險評鑑在ISO 310002018中有詳細描述。

[資料來源:ISO 310732022 3.3.8,修訂後已新增至條目註釋12]

 

3.2.13

風險溝通risk communication

決策者與其他利害相關者(3.3.11)之間風險(3.2.8)資訊的交換或分享

條目註1 該等資訊可與風險的存在性、性質、形式、機率3.2.6)、嚴重性、可接受性、處理或其他風險面向相關。

3.2.14

風險準則risk criteria

評估風險(3.2.8)重要性的參考條件

條目註1 風險準則基於組織目標3.3.18)以及外部與內部前後環節。

條目註2 風險準則可從標準、法律、政策3.3.28)及其他要求(3.3.31)推導而來。

[資料來源:ISO 310732022 3.3.6]

3.2.15

風險評估risk evaluation

比較風險分析(3.2.10)結果與風險準則(3.2.14)以判斷風險3.2.8)是否可接受或可容忍的流程3.3.30

條目註1 風險評估有助於決策風險處理3.2.25)。

[資料來源:ISO 310732022 3.3.25]

3.2.16

風險識別risk identification

發現、識別及描述風險(3.2.8的流程(3.3.30

條目註1 風險識別涉及識別風險來源3.2.23)、事件3.1.33)、其成因及潛在後果3.2.1)。

條目註2 風險識別可涵蓋歷史性資料、理論分析、知情與專家意見,以及利害相關者3.3.11)的需求。

[資料來源:ISO 310732022 3.3.9]

3.2.17

風險管理risk management

風險(3.2.8)相關的協調化活動以指導及控制組織(3.3.19

[資料來源:ISO 310732022 3.2.1]

3.2.18

風險緩解risk mitigation

減輕或最小化危險型事件(3.1.33)的不利衝擊3.1.36

3.2.19

風險擁有者risk owner

具備當責與管理風險(3.2.8)權限的個人或實體

[資料來源:ISO 310732022 3.3.14]

3.2.20

風險降低risk reduction

為降低與風險(3.2.8)相關的機率3.2.6)或負面後果3.2.1)或兩者兼具而採取的行動

3.2.21

風險登記冊risk register

關於已識別風險(3.2.8)的資訊紀錄

條目註1 彙整風險評鑑(3.2.12)過程(3.3.30)中識別、分析及評估的所有風險,包括可能性3.2.5)、後果3.2.1)、處理及風險擁有者3.2.19)等資訊。

 

3.2.22

風險分擔risk sharing

風險處理(3.2.25)形式,涉及與其他當事人約定的風險(3.2.8)分配

條目註1 法律或法規要求3.3.31)可限制、禁止或強制風險分擔。

條目註2 風險分擔可以透過保險或其他形式的合約來進行。

條目註3 風險分配程度取決於分攤安排的可靠性與清晰度。

[資料來源:ISO 310732022, 3.3.35]

3.2.23

風險來源risk source

該元素單獨或結合可能產生風險3.2.8

[資料來源:ISO 310732022 3.3.10]

3.2.24

風險承受度risk tolerance

組織3.3.19)或利害相關者3.3.11)為達成目標(3.3.18)而願意承擔剩餘風險3.2.7)的準備程度

條目註1 風險承受度可能受到法律或法規要求3.3.31的影響

[資料來源:ISO 310732022 3.3.28]

3.2.25

風險處理risk treatment

修改風險(3.2.8的流程(3.3.30

條目註1 風險處理可能包括:

  •  透過決定不開始或繼續產生風險的活動來避免風險;
  •  為了追求某種機會而承擔或增加風險;
  •  移除風險來源3.2.23);
  •  改變可能性3.2.5);
  •  改變後果3.2.1);
  •  與其他的一或多方分擔風險(包括合約及風險融資);
  •  透過知情決策保留風險。

條目註2 處理風險的負面後果(3.2.1)有時被稱為「風險緩解」、「風險消除」、「風險預防」及風險降低3.2.20)。

條目註3 風險處理可能創造新風險或修改現有風險。

[資料來源:ISO 310732022 3.3.32]


(見續篇)