資安管理系統 (CSMS / Cybersecurity Management System) 總覽

是什麼?

定義

systematic risk-based approach defining organizational processes, responsibilities and governance to treat risk associated with cyber threats and protect from cyberattacks.

關鍵字


CSMS 與 UN R155 的關係

UN R155 §7.2 要求 OEM 建立 CSMS
                  │
                  ↓
       ISO 21434 Clause 5 提供具體方法

UN R155 不指定怎麼做 CSMS,但要求「OEM 能展示完整 CSMS」。
ISO 21434 Clause 5 是被廣泛接受的實作方式。


CSMS 的七大支柱

┌─────────────────────────────────────────┐
│ 1. Cybersecurity Governance & Policy    │
│    (政策、章程、組織架構)                │
├─────────────────────────────────────────┤
│ 2. Cybersecurity Culture                │
│    (資安意識、培訓)                     │
├─────────────────────────────────────────┤
│ 3. Competence Management                │
│    (能力評估、培訓計畫)                  │
├─────────────────────────────────────────┤
│ 4. Continual Improvement                │
│    (Lessons Learned、KPI、稽核)         │
├─────────────────────────────────────────┤
│ 5. Information Sharing                  │
│    (內部/外部資訊共享)                   │
├─────────────────────────────────────────┤
│ 6. Management Systems Integration       │
│    (與 ISMS、QMS 整合)                  │
├─────────────────────────────────────────┤
│ 7. Tool Management                      │
│    (工具評估、變更控制)                  │
└─────────────────────────────────────────┘

每一支柱都需有具體的政策文件 + 流程 + 紀錄


必要的 Work Products (Clause 5)

WP 描述 負責層級
Organizational Cybersecurity Policies 公司資安總體政策 C-level / Board
Cybersecurity Rules and Processes 具體流程規範 Process Owner
Competence Management Plan 能力管理規劃 HR + CS Lead
Awareness and Training Records 培訓紀錄 HR
Continual Improvement Records 改善紀錄 CS Manager
Internal Audit Reports 內部稽核報告 獨立稽核員
Information Sharing Records 資訊共享紀錄 CS Officer
Tool Management Records 工具批准紀錄 Tool Owner

組織角色 (Clause 5.4)

ISO 21434 不規範具體職稱,但要求至少有:

┌──────────────────────────────────┐
│ Top Management                   │
│ • 批准 CS 政策                    │
│ • 提供資源                        │
│ • 監督 CSMS 效能                  │
├──────────────────────────────────┤
│ Cybersecurity Manager (or 等同)   │
│ • CSMS 日常管理                   │
│ • 跨專案協調                      │
│ • 對 Top Mgmt 報告                │
├──────────────────────────────────┤
│ Project Cybersecurity Manager    │
│ • 專案層級執行(Clause 6)         │
├──────────────────────────────────┤
│ CS Engineers / Analysts          │
│ • TARA 執行、設計、驗證            │
├──────────────────────────────────┤
│ Internal Auditor                 │
│ • 獨立性要求                      │
│ • 定期稽核 CSMS                   │
└──────────────────────────────────┘
獨立性

Internal Auditor 不可為被稽核活動的負責人或執行者。


資安文化 (Cybersecurity Culture)

ISO 21434 強調「文化」是 CSMS 的根基:

資安文化要求:
├── 全員意識(不只 CS 團隊)
├── Management 承諾與示範
├── 培訓週期化(new hire + 年度更新)
├── 不責備文化(鼓勵通報)
└── 跨部門協作(Safety + Quality + IT)

證據


能力管理 (Competence Management)

角色技能矩陣(範例)

角色 必要能力
Project CS Manager TARA、CIA、ISO 21434 條文、領導
CS Engineer 加密基礎、滲透測試、Threat Modeling
Architect 安全設計、攻擊面分析
Tester Fuzz、滲透、合規測試
Auditor 21434 知識、稽核技巧、獨立性

證明方式


工具管理 (Tool Management)

Important

任何用於資安活動的工具(TARA 工具、Fuzz、SAST、HSM 工具)都需經過評估與批准

評估維度:

  1. 能力:能否完成預期任務
  2. 可信度:是否有偽陽性/陰性問題
  3. 可重現性:相同輸入產出相同結果
  4. 可追溯性:能輸出可驗證紀錄

TCL (Tool Confidence Level) 概念與 ISO 26262 相近。


CSMS 稽核(Audit)

內部稽核

外部稽核


CSMS 成熟度與持續改善

PDCA 循環:
  Plan  → 政策、目標、KPI
  Do    → 執行專案、培訓、稽核
  Check → KPI 量測、稽核發現、事件分析
  Act   → 改善流程、更新政策

KPI 範例


Practice