
作者:陳怡彣(冠誠數位行銷)|本篇為去識別化情境示範,依產業實務經驗整理,非單一客戶的成效保證。
ISO 27001 認證的正確寫法,是只寫證書實際載明的內容:認證的範圍、發證機構、有效期間,以及你能提供什麼佐證。不要把「取得認證」寫成「產品絕對安全」,也不要讓網站上的措辭大於證書涵蓋的範圍。這篇用一張決策表,說明每一種常見寫法該怎麼判斷。
為什麼這件事會變成行銷問題
情境是一家提供雲端協作軟體的公司,剛完成資訊安全管理制度的驗證,行銷團隊很興奮,想在首頁放大標章、在廣告文案寫「通過國際資安認證,資料絕對安全」。法務與資安負責人看到草稿後立刻喊停。這不是官僚,而是因為採購端的資安審查人員讀這種文字時,第一個反應是去核對證書,核對後發現措辭大於範圍,整個網站的可信度就被扣分。
這個問題在企業採購的場合特別敏感。買方要的不是形容詞,而是可以放進供應商評估表的事實。所以揭露的原則只有一句:讓買方能在三分鐘內,用你提供的資訊完成核對。
ISO 27001 的說法,先弄清楚它是什麼
ISO/IEC 27001 是資訊安全管理系統的國際標準,重點在於組織有沒有建立、實施、維持並持續改善一套管理制度,而不是保證某個產品沒有漏洞。認證通常由獨立的驗證機構依範圍進行稽核並發給證書,證書上會載明適用的組織、據點與業務範圍,並有效期間與後續的監督稽核安排。標準本身的資訊可至 國際標準化組織 ISO 官方網站 確認。實際的證書內容與有效狀態,請以你手上的證書與發證機構的說明為準,這篇不替任何特定證書背書。
網站上可以怎麼寫?一張決策表
下表是我在顧問現場最常用的檢核方式。左欄是行銷團隊常寫的句子,中欄是需要對照的證據,右欄是建議的處理。
| 常見寫法 | 需對照的證據 | 建議處理 |
|---|---|---|
| 已通過 ISO 27001 認證 | 證書上的範圍、有效期間、發證機構 | 可寫,但必須同頁標示適用範圍與有效期間,並提供證書查證方式 |
| 全公司符合國際資安標準 | 證書範圍是否涵蓋全公司所有據點與業務 | 若範圍只有部分單位或服務,不可寫全公司,改寫實際涵蓋範圍 |
| 資料絕對安全 | 沒有任何證書能支持此說法 | 不寫。改為描述具體措施,例如傳輸加密、存取控管、備份與事件通報流程 |
| 符合 ISO 27001 要求 | 是否有外部驗證,還是僅自我對照 | 自我對照不等於認證,必須明確標示是自評,並避免使用認證標章 |
| 正在申請認證中 | 目前的進度與預定時程 | 可寫進度,但不要寫成已取得,也不要在日期上做承諾,除非有內部核准的時程 |
| 客戶可要求稽核報告 | 是否真有提供機制與保密安排 | 只有在流程確實存在時才寫,並註明需簽署保密協議與申請窗口 |
這張表看起來保守,但它處理的是一個真實的落差:行銷想傳達安心感,採購想確認證據。兩邊的語言可以合在一起,方法是把安心感建立在可核對的具體資訊上。
信任頁應該放哪些資訊?
我建議把揭露資訊集中在一個信任頁,而不是散落在首頁、價格頁與廣告文案。信任頁的內容排序可以這樣安排:第一是適用範圍,用一兩句話說明認證涵蓋哪些服務與據點;第二是證書資訊,包含發證機構、有效期間與查證方式;第三是實際的安全措施摘要,用中性字眼描述,不誇飾;第四是資料處理與隱私政策的入口;第五是聯絡窗口,讓買方資安人員知道該找誰。
其他頁面只放一個簡短的標示與連結到信任頁,這樣證書更新時,只需要改一個地方,也降低過期資訊還掛在網站上的風險。可以搭配站內的 認證與資格說明頁 的編排方式,確保揭露層級一致。
廣告法規的邊界
在台灣,廣告內容不得有虛偽不實或引人錯誤的表示,公平交易法是主要的規範依據,主管機關資訊可見 公平交易委員會。我不是律師,也不會替個案做法律判斷,但在實務上,我會用一個簡單的內部標準來過濾文案:一般的採購人員讀完這句話,會不會對你的服務範圍或安全程度產生超出事實的理解?如果會,就改。遇到不確定的用語,建議請法務或律師審閱後再上線。
三種常見情境的處理方式
情境一:證書只涵蓋單一產品線
公司有兩條產品線,只有其中一條在認證範圍內。首頁不應該放全站通用的標章,應該放在該產品線頁面,並在標章旁邊註明「適用範圍:某某服務」。若另一條產品線的客戶詢問,銷售人員也要有一致的說法。
情境二:證書即將到期或換發中
網站上如果寫有效期間,就需要有人負責在到期前更新。我建議在內容維運的清單中,把證書有效期間列為固定檢查項目,每季至少核對一次。到期前後的空窗期,寧可暫時把標章移除或加註,也不要讓過期證書繼續掛著。
情境三:客戶要求更多細節
買方資安人員可能要求證書副本、適用性聲明或問卷回覆。行銷不應該獨自決定要提供什麼,而是由資安負責人與法務事先定義「可公開」、「需簽保密後提供」、「不提供」三類文件,銷售與行銷都按同一份清單回覆。
行銷內容怎麼寫得有溫度,又不越界
不是所有資安內容都要寫得像法律文件。文章型內容可以寫「我們怎麼看待客戶資料」、「一次事件演練我們學到什麼」這類故事,但故事裡不要出現無法證實的數字,也不要暗示沒有做過的事。這種內容的價值在於讓讀者看見團隊的態度與流程,屬於經驗分享,而非證據。Google 對於內容品質的說明強調專業、可信與透明,可參考 Google 搜尋中心對實用內容的說明。
銷售端的口徑要跟網站一致
網站寫得再保守,如果業務在簡報與口頭說明時仍然說「我們資安是最高等級」,前面的努力就白費了。我會建議把信任頁的內容濃縮成一頁銷售用的口徑卡,列出可以說的句子、不可以說的句子,以及被追問時該轉給誰。這張卡要與信任頁同步更新,並由資安負責人簽核。行銷在這裡的工作,是把技術語言翻成採購人員聽得懂的說法,而不是替技術語言加料。新進業務的訓練中,也應該把這張口徑卡列為必讀資料,避免每個人各說各話。
驗收指標怎麼設定
- 信任頁上所有聲明,是否都能對應到一份內部可提供的證據。
- 網站與廣告文案中,涉及資安的句子是否經過資安與法務的審閱紀錄。
- 採購問卷中,來自網站資訊的疑問類型是否減少,觀察方式是統計銷售端回報的重複問題。
- 證書相關資訊的最後更新日期,是否在每季檢查中被確認。
這些指標只描述檢查方式,不預設達標值。每家公司的採購流程不同,適合先建立自己的基準線。
不適用的情況
如果公司還沒有任何外部驗證,就不要為了填滿信任頁而硬寫。可以老實寫出目前的安全措施與改善計畫,這樣的誠實比借用別人的標章更有說服力。另一個不適用情況是,你所在的行業有特定的法規要求,例如金融或醫療,那麼必須以該領域主管機關的規定為準,這篇只談一般軟體服務的行銷揭露。
如果你想進一步整理自家網站的揭露結構,可先參考 我們的服務項目,或看看同產業另一篇談改版溝通與信任的案例:產品更新與信任的時間線復盤。常見疑問也可以到 常見問題頁 查看。
給老闆的結語
證書是事實,行銷是把事實講清楚的工作。當你寧可少寫一句,也不多寫一句無法證明的話,買方會在下一次核對中記住你。
