許多企業在準備 ISO 27001、IT 服務管理審查或 SRAA 時,會把焦點放在政策、權限和技術控制上,卻容易忽略機房與機櫃這些基礎設施。事實上,實體與環境安全往往是審核中實際會被檢查的項目。一體機櫃作為整合式方案,雖然不能取代完整的管理系統,但在多個常見控制點上,確實能提供具體幫助。 本文整理一體機櫃與主要 IT 資安/服務標準的對應,方便 IT、Facility 及負責合規的同事快速了解。 為什麼實體基礎設施會被審查? 無論是 ISO/IEC 27001:2022 的實體控制、ISO/IEC 20000 的服務可用性要求,還是香港常見的 SRAA(Security Risk Assessment & Audit),審查人員通常會關注: 設備是否被妥善保護,防止未授權接觸 線路是否整理有序,降低被截取或損壞的風險 電力與散熱環境是否相對穩定 維護與變更是否較易受控 這些要求並非要求企業興建大型數據中心,而是希望基礎設施本身不會成為明顯的弱點。 參考資料: ISO/IEC 27001:2022 簡介(ISO 官方) 香港數碼政策辦公室《保安風