2026年9月1日 星期二

保全與韌性相關通用術語(四之一)

參見ISO 22300:2025 Security and resilience — Vocabulary

適合一般讀者。此文僅供個人參考與資訊喚回,尚非正式或官方內容。內文引用人工智慧平臺提供資訊,經由整合篩選與文字調整。後續修訂請查閱索引官方網站。
CC BY-NC-ND。非供AI模型訓練。


該標準定義了與保全與韌性主題相關的通用術語。

此第四版取消並取代了技術性修訂的第三版(ISO 22300:2021)。
主要變更如下:
  • 移除在 ISO/TC 292 標準組合中不常用且對特定標準非常專有的術語;
  • 部分術語定義已修改為更通用,適用於 ISO/TC 292 標準組合;
  • 納入近期發表文件及轉交 ISO/TC 292 的文件中的新術語與定義;
  • 文件結構已修訂,使文件更簡潔且易於使用。




3.1 與保全和韌性相關的術語

3.1.1

急性休克acute shock

突發發生的狀態、實際狀況或事件,相當嚴重或甚為強烈,可能對韌性目標產生即時但短期的衝擊。

3.1.2

受影響區域affected area

受破壞性事件3.1.33)衝擊的地點,例如(不良)事件3.1.38)、事故或災難3.1.24

3.1.3

事後報告after-action report

記錄、描述並分析實際事件3.1.33)或演習3.1.34)的文件,並從中汲取教訓

3.1.4

警報alert

在發展中情境中吸引高風險人群(3.1.50注意的通知。

3.1.5

全部清除all clear

訊息或訊號表示情況已經遠逝。

3.1.6

全危險(應對)方法   all-hazards approach

全面性緊急準備方法,確保組織所設計與加以應用的能力與控制措施,有能力應對各種破壞性事件(無論何種事件性質或其原因)。

3.1.7

業務連續性business continuity

組織(3.3.19)在中斷/破壞(3.1.26)期間,於可接受的時間範圍內以預定容量持續交付產品與服務的能力。

3.1.8

業務持續管理business continuity management

實施與維持業務連續性(3.1.7)的流程(3.3.30)。

3.1.9

業務持續性計畫business continuity plan

文件化資訊(3.3.8)指引組織(3.3.19)回應中斷/破壞(3.1.26),並繼續、恢復與重新提供符合業務連續性(3.1.7)目標(3.3.18)的一致性產品與服務

3.1.10

商業衝擊分析business impact analysis

分析衝擊(3.1.36)隨時間變化對組織(3.3.19)的中斷/破壞(3.1.26流程(3.3.30

3.1.11

慢性壓力chronic stress

意外狀態或實際狀況或事件(3.1.33),係逐漸發展且強度與嚴重度逐漸增加,影響長期衝擊(3.1.36)對韌性(3.1.59)目標(3.3.18

3.1.12

保護民眾civil protection

採取措施及實施系統,以保護人員、財產及環境的生命與福祉,防止不希望發生的事件發生

條目註1 不希望發生的事件(3.1.33)可能包括意外、緊急狀況3.1.30)和災難3.1.24)。

3.1.13

公民社會civil society

廣大範圍內的個人、群體、網路、行動、協會及組織3.3.19),展現並倡導其成員及他人的利益

3.1.14

指揮與控制command and control

對指派的資源之權限與指揮執行

條目註1 指揮與控制可在緊急狀況(3.1.30)、危機(3.1.22)、災難(3.1.24)或其他中斷/破壞(3.1.26)及救援與復原活動(3.1.56)中執行。

條目註2 在某些司法管轄區,控制一詞用來指應變活動的整體方向,並跨越多個組織(3.3.19)。

條目註3 在某些司法管轄區,指揮一詞係指單一組織(3.3.19)指揮內部的資源。

3.1.15

指揮與控制系統command and control system

用於助益決策及調配資源的一組安排,作為更廣泛事件(3.1.38)之管理方法

3.1.16

應急方案contingency

處理變化中情況的規定

3.1.17

合作cooperation

基於共識,為共同利益與價值共同工作或行動流程(3.3.30

3.1.18

協調coordination

為達成共同目標而共同合作或行動的流程(3.3.30

3.1.19

偽造,動詞counterfeit,verb

未經授權,模擬、複製或修改物質型商品3.1.44)或其包裝

3.1.20

偽造商品/假貨counterfeit good

物質型商品3.1.44)模仿或複製真實物質型商品3.1.44

3.1.21

對策countermeasure

減輕漏洞(3.1.68)衝擊的措施

3.1.22

危機crisis

異常或非常特別的事件(3.1.33)或構成生存威脅(3.1.67的情況,需要策略性且及時的回應

3.1.23

危機管理crisis management

經過協調的各項活動以領導、指揮及控制組織(3.3.19)應對危機3.1.22

3.1.24

災難disaster

發生了超出受影響組織3.3.19)、社區3.3.3)或社會利用自身資源回應與復原能力的廣泛人力、物力、經濟或環境損失的情況

3.1.25

災害風險降低disaster risk reduction

旨在預防新災及減少現有災害(3.1.24)風險(3.2.8)及管理剩餘風險(3.2.7)的政策(3.3.28),這些都有助於強化韌性3.1.59),進而促進永續發展的實現

3.1.26

中斷/破壞disruption

預期或意外事件3.1.33),中斷正常功能、操作或流程(3.3.30

3.1.27

演習drill

重複型訓練3.3.34),供練習設計好的各項活動

3.1.28

謹慎責任duty of care

法律義務,為了保障他人的安全3.1.61)、福祉或利益



(見續篇)

2026年8月31日 星期一

歐盟《網路韌性法案》調查報告摘要

歐盟ENISA在2026年6月公布首份調查報告,調查期間為2026年3及4月,主題是評估中小企業對《網路韌性法案》(EU 2024/2847 CRA)(參見專文介紹)的認知與準備程度,並識別關鍵執行缺口。

目的:評估中小企業的認知度、準備程度、資安成熟度及執行歐盟網路韌性法案(CRA)所需的支援需求。是否能夠準時在該法案正式實施日,即2027年12月,達到合規程度及必要符合條件。

調查範圍:根據來自31個國家194個組織的回應,涵蓋軟體、硬體及數位產品領域的微型(1至9人)、小型(10至49人)及中型(50至249人)企業。

重點發現:

法規意識與實際準備之間存在明顯落差:對CRA的認知度相對較高(66%),但對合規義務的詳細理解仍有限,尤其是在符合性評鑑與技術文件方面。參見表1:

回答項目

回應

比例

了解CRA條例要求內容

119

61.34%

了解按照法規將產品分類:一般、重要、關鍵

73

37.63%

了解法規需要的文件項目

128

65.98%

了解符合性評鑑程序

128

65.98%

資訊安全技術的相關專長

75

38.66%

已建立開發過程,且整合資訊安全要求

67

34.54%

漏洞處理和補釘作業

73

37.63%

資源上的限制,包括人員或時間

119

61.34%

財務衝擊,尤其當須要真正地實施時

109

56.19%

其他

9

4.64%

 

合規準備度:中型企業持續展現出較高的資安成熟度,而企業規模是影響成熟度的最穩定因素。

事件回應與產品生命週期管理是整體最薄弱的領域。平均分數為2.6分(滿分5分)。超過三分之一的微型企業沒有事件應變計畫。沒有任何微型公司報告過正式執行的產品生命週期政策。

實務範本表單是最受歡迎的支援型式。超過70%的受訪者要求提供技術文件範本與安全開發範本。只有3位受訪者表示不需要上述任何範本。

中小企業面臨的挑戰不僅是理解CRA的要求,還要管理實施所需的時間與資源,以及相關成本。142位回答尚未解決支持性問題的受訪者投票選出排名第一的是「財務支持」,這個選項是支持性需求部分單一項目中與支持在範本與技術文件檢查表方面並列最高的排名位置。

中小企業並不依賴單一CRA資訊來源。中小企業偏好透過不同管道獲取有關CRA的資訊。這表示主管機關與相關從業機構的主動且有效果地對外行銷需要綜合運用多種溝通形式與平台。

成熟度差距:事件回應與產品生命週期管理是所有中小企業中能力最薄弱的部分,而治理、文件化及本質安全設計在較小組織中仍需進一步地改進。

技術實務
受訪單位回應內容如表2,常見的是開發安全/保全軟體,但威脅建模與軟體物料清單(SBOM)—(此乃CRA 明確期望事項)的採用率相對較低。顯示在資訊保全技術準備的面向參差不齊。

技術項目

回應數

開發實務用資訊保全軟體

99

威脅建模

47

資訊保全編碼指引

84

編碼審查過程

83

靜態或動態編碼分析

69

SBOM軟體物料清單

67

產品過程的漏洞管理

80

特定產品標準,如IEC 62443

76

其他架構要求、工具或方法

9

未作答

20

未採用相關技術

21

 合規挑戰:中小企業預期在技術文件、合規評鑑、資源限制、實施成本及理解CRA義務等事項面臨最大的困難。受訪單位回應內容如表3,各單位多已採取一或數個應對措施,但仍有16%的受訪單位,目前尚未採取因應措施。

合規項目

回應

比例

ISO/IEC 27001 資訊保全管理系統

101

52.06%

歐盟產品法規的CE標示作業

62

31.96%

GDPR符合性措施

94

48.45%

NIS2及相關的資訊保全要求

29

14.95%

產業法規,如醫療器材、汽機車、支付作業

15

7.73%

內部資訊保全稽核、自行評鑑

86

44.33%

產品驗證方案,如共通準則、EUCC

44

22.68%

目前尚未採行任何資訊保全驗證方案或法規符合過程

32

16.49%

其他

10

5.15%

 

支援型需求:需求最高的是實用範本、技術文件範例、安全的開發指引、合規評鑑工具、逐步進展式的文件化指引及財務支援。

微型公司焦點:許多微型企業缺乏專責資安人員、正式治理制度、事件應變計畫及結構化的生命週期管理程序,需要既已簡化但合乎實務運用的實施指導文件。

建議事項:ENISA 建議實用的文件範本、威脅建模與 SBOM 範例、事件應變範本、財務支援、產業專屬指引,以及涉及國家主管機關、產業協會與網路研討會的多管道溝通。

綜合摘要重點事項
中小企業合規障礙的驅動力,與其說是認知不足,不如說是資源有限、實務執行能力有限及法規複雜性,凸顯了需要可取得、以實施為導向的指引,而非額外的高層次法規說明。


CC BY-NC-ND。非供AI模型訓練。
內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。
(全文竟)