東海大學電子計算機中心在安侯建業(KPMG)會計師事務所的輔導下,經由全體同仁一年多的努力,終於在2007年8月1日通過英國標準協會(BSI,British Standards Institution)「ISO 27001國際資訊安全稽核規範」驗證,這是一項相當不容易的成績。 近年來,本校積極推動資訊化並重視資訊安全議題,在程校長海東的支持下,提升資訊安全推動層級,請副校長蔡禎騰擔任本校資訊安全長一職,並由計算機中心主任蔡清欉帶領計中導入ISO 27001流程改善團隊,歷經十四個月的努力,從資安政策及目標、風險的評鑑、控制措施、資安事件通報與處理、稽核品質管理等各個方面落實改善,獲致相當大的成果,終於通過正式取得「ISO 27001資訊安全管理」認證,成為全國各大學院校中少數獲得ISO 27001認證通過的學校。 ISO 27001認證是規範、實施、操作、監督、審查與改善資訊安全管理系統的國際標準,此標準目的是以有效及安全的資訊管理,確保組織能依此準則保護資訊資產,並確保營運的持續順暢及資訊品質。國內目前通過認證的大多為國家安全單位和金融、通信等企業,在大學學術單位僅有三所通過認證。計中蔡清欉主任指出:「本校推動訊安全管理制度的準則不是以最快速通過,或通過認證為滿足,而是確實落實ISO 27001制度才是我們的最高目標,所以本校投入的時間、人力、物力也相對的較多。假如做得不落實,即使拿到證照,在實質資安與永續推動都將大打折扣」。為了完成認證的工作,電算中心全體同仁在原已經繁重的工作下,不斷撥出時間來開會、接受資安教育訓練,檢討並改善各項制度流程,將資安規範落實到日常工作內容中。在推動的過程,電算中心所有人員同心協力、彼此督促,不滿足於認證的通過,而更進ㄧ步地希望透過該制度的執行,全面地提供本校資訊安全的等級。計中訂定機房維運、網路管理、郵件與官方網站主機、帳號認證主機管理驗證範圍,並完成28份資訊安全管理文件、133項適用性之控制措施。並且為了確保資訊系統永續營運,重新檢討備援電力控管、建置備援電力,改善機房線路、消防、冷氣系統、主機監控系統,並提升門禁及機房管控、監視系統及環境監控管理等。在資安方面,建立災難復原與離線磁帶備份機制,並訂定一套標準的資料回復作業流程,以應變各項緊急事件發生。終於順利通過驗證,正式取得「ISO 27001:2005資訊安全管理」認證。 本校通過ISO認證代表本校已具備提供網路數據中心機房持續運作能力,也表示本校所提供的資訊服務已受到國際級的資訊安全防護。此一認證已彰顯本校資訊化的國際水平。另一方面,相信經由計算機中心的落實,也能使本校學生在資訊安全的學習上,得到更多實務與與學習的機會,同時,本校也願意分享此經驗,透過學校間的交流,讓其他各大學校院獲得資訊安全導入與落實。