組織應決定與其目的有關且影響達成其資訊安全管理系統預期成果能力之外部及 內部議題。
組織目的:
公機關與私機關目的根本上不同,公機關目的為執行政府所分配之任務如:協助人民進行戶籍登記、為人民提供安全服務等。私機關即為私有企業,目的無外乎是盈利相關,但每個企業所提供之服務都有所不同,如:電信服務、電商服務、金融服務、顧問服務等。
依照組織的目的不同,其內外部議題也會有所不同。
組織應決定下列事項:
(a) 與資訊安全管理系統有關之關注各方。
(b) 此等關注方之相關要求事項。
(c) 此等要求事項中之哪些要求事項,將透過資訊安全管理系統因應。 備考:關注方之要求事項可能包括法律及法規要求事項,以及契約義務。
董事會、稽核室、主管、使用單位等。
政府機關、契約方、承包商、客戶等。
組織應決定資訊安全管理系統之邊界及適用性,以建立其範圍。 於決定此範圍時,組織應考量下列事項:
(a) 4.1 中所提及之外部及內部議題。
(b) 4.2 中所提及之要求事項。
(c) 組織執行之活動與其他組織執行的活動間之介面及相依性。 範圍應以文件化資訊提供。
組織應依本標準之要求事項,建立、實作、維持及持續改善資訊安全管理系統, 包括所需過程及其互動。
即為PDCA,需定時安排內部稽核及外部稽核,以落實ISMS制度之執行