pims

5WH 分析法

5WH分析法是結合5W1H(Who, What, Where, When, Why, How)原則的結構化調查方法,用於系統性分析資料外洩事件的成因、範圍與責任歸屬。此方法在ISO/IEC 27701個人資料保護管理體系及GDPR第33條事件通報要求中,是建立完整調查紀錄的關鍵工具,確保企業能精確回應監管機構的問責要求。

積穗科研股份有限公司整理提供

問答解析

5WH Analysis是什麼?

5WH分析法(5WH Analysis)是數位鑑識與事件應變領域的結構化調查方法,透過「Who(誰)、「What(什麼)、「Where(何處)、「When(何時)、「Why(為何)、「How(如何)」六個維度,對資料外洩事件進行多層次拆解。此方法源自管理學的5W1H原則,但在資訊安全領域被重新定義為調查框架。根據NIST SP 800-61(事件處理指南)的邏輯,5WH分析確保調查不只停留在「發生了什麼」,更深入探討「攻擊者如何進入」與「為何防線失效」。相較於傳統單點調查,5WH提供完整的因果鏈條,是建立GDPR第33條「72小時通知」及台灣個資法第27條「重大資通系統事件通報」時,最有效的證據整理工具。其核心價值在於將碎片化的數位證據轉化為可供法庭與監管機關理解的完整敘事結構。

5WH Analysis在企業風險管理中如何實際應用?

在企業風險管理(ERM)實務中,5WH分析通常應用於「事件應變(Incident Response)」與「持續改善(Continuous Improvement)」兩個階段。第一步為「事件分類與證據採集」,依據5WH框架建立調查模板,確保調查人員在收集證據時不遺漏關鍵維度(如:攻擊來源IP為Where,攻擊手法為How)。第二步為「因果鏈分析」,利用5WH框架追溯攻擊路徑,例如:為何防火牆未攔截(Why)、員工是否因社交工程洩露憑證(Who)。第三步為「控制措施校正」,根據調查結果更新ISO 27701的控制措施。實務案例顯示,採用結構化5WH框架的企業,其事件調查時間平均可縮短40%,事件重發率降低25%,並在GDPR合規審計中展現出更強的防禦性文件準備能力。

台灣企業導入5WH Analysis面臨哪些挑戰?如何克服?

台灣企業導入5WH分析主要面臨三個挑戰:第一,資安人才結構性不足,多數IT人員缺乏系統性調查思維,無法完整回答「Why」與「How」的深層因果。建議透過NIST框架培訓與ISO 27701導入同步進行,建立標準化調查模板。第二,法規解讀不一致,台灣個資法第27條要求「重大資通系統事件」通報,但「重大」定義模糊,企業常因無法快速回答5WH中的「What(影響範圍)」而延誤通報時機。建議建立預設的5WH評估閾值(Thresholds)。第三,數位證據保存能力薄弱,調查過程缺乏完整鏈(Chain of Custody)紀錄。建議導入符合ISO 27037的數位證據處理流程,確保5WH分析的結果具備法律效力。建議企業在導入後180天內完成首次模擬演練,以驗證框架的實際操作性。

為什麼找積穗科研協助5WH Analysis相關議題?

積穗科研股份有限公司(Winners Consulting Services Co., Ltd.)專注台灣企業5WH Analysis相關議題,擁有豐富實戰輔導經驗,協助企業在90天內建立符合國際標準的管理機制,已服務超過100家台灣企業。申請免費機制診斷:https://winners.com.tw/contact

相關服務

需要法遵輔導協助嗎?

申請免費機制診斷
積穗科研 | 5WH 分析法 — 風險小百科