公司越成長,資安規範就越嚴 — 你的資訊安全管理制度打算重練幾次?

當一家公司從新創、家族企業,一路把營運帶上軌道,開始規劃股票公開發行,甚至進一步叩關上市櫃時,「資訊安全」這件事的份量,就會像滾雪球一樣越滾越大。

剛跨過公開發行門檻,進入興櫃階段的公司在資訊安全方面只要遵守《公開發行公司建立內部控制制度處理準則》第九條中的十一項控制作業 — 聽起來不算太重的負擔。但如果公司下一步的目標是上櫃或上市,迎接你的會是另一份規格完全不同的規範:《上市上櫃公司資通安全管控指引》。這份指引足足有四十一條,從資安治理組織、核心業務風險評估、系統開發安全、委外管理、事件通報,到董事會績效管理機制,資訊安全也不只是可以丟給 MIS 就可以搞定的工作。

不僅如此,如果完成上櫃或是上市, ESG 評鑑機構會每年進行 ESG 的評鑑,把「是否取得 ISO 27001 資訊安全驗證」列為加分項目,也讓資安治理能力正從一項「合規義務」,逐漸變成攸關募資條件、客戶信任,甚至股價評價的「市場共同語言」。

面對這條從公開發行、上市櫃、到 ESG 評鑑一路加嚴的資安規範光譜,許多企業的做法是「遇到新規定才臨時抱佛腳」 — 先應付內控準則過關,過幾年準備上市櫃時再重新盤點資通安全指引,然後又為了 ESG 評鑑東拼西湊一份驗證報告。每一次都像打掉重練,耗費的時間與預算遠高於預期,資訊安全管理能力卻未必提升。而如果能提早引入熟悉 ISO 27001 與台灣在地法規的顧問,讓制度從第一天就用國際標準的骨架搭建,之後不論是應付規格更細的上市櫃指引,或是 ESG 評鑑的驗證要求,都只是在既有基礎上「補強」,而不必每一關都砍掉重練。


一、規範不是憑空加嚴,而是「同一套邏輯」不斷細節化

《上市上櫃公司資通安全管控指引》開宗明義就表示,訂定本指引正是為了協助公司落實內控準則第九條的資通控制作業。可以將準則裡「原則性」的十一項控制作業的簡單文字,展開成更具體、更可操作的四十一條控管指引:

款次內控準則第九條上市上櫃資通安全管控指引
資訊處理部門之功能及職責劃分第三條:成立資通安全推動組織,配置適當人力、物力與財力資源,指派資安專責主管及專責人員
系統開發及程式修改之控制第十三條:將資安要求納入資通系統開發及維護需求規格,包含機敏資料存
取控制、用戶登入身分驗證及用戶輸入輸出之檢查過濾等。
第十四條:定期執行資通系統安全性要求測試,包含機敏資料存取控制、用
戶登入身分驗證及用戶輸入輸出之檢查過濾測試等。
編製系統文書之控制第十五條:妥善儲存及管理資通系統開發及維護相關文件
程式及資料之存取控制第二十一條:建立使用者通行碼管理之作業規定,如:預設密碼、密碼長
度、密碼複雜度、密碼歷程記錄、密碼最短及最長之效期限制、登
入失敗鎖定機制,並評估於核心資通系統採取多重認證技術。
第二十二條:定期審查特權帳號、使用者帳號及權限,停用久未使用之帳
號。
資料輸出入之控制第十三、十四條:用戶輸入輸出之檢查過濾機制及其測試
資料處理之控制第十九條:針對機敏性資料之處理及儲存建立實體隔離、加密、遮蔽等防護措施
檔案及設備之安全控制第二十六、二十八條:電腦機房及重要區域安全控制、資通設備回收再使用及汰除之安全作業程序
硬體及系統軟體之購置、使用及維護之控制第十八、二十七條:具備防毒、防火牆等基礎防護措施、留意安全漏洞通告並定期修補
系統復原計畫制度及測試程序之控制第九、十條:明訂 RTO/RPO、設置備份與備援計畫、定期辦理核心業務持續運作演練
資通安全檢查之控制第十六、三十八條:定期辦理弱點掃描、滲透測試、原始碼掃描;定期辦理內部及委外廠商資安稽核
十一向本會指定網站進行公開資訊申報相關作業之控制指引無直接對應款項,屬台灣證期法規特有之申報作業要求,僅第三十六條重大資安事件通報與交易所重大訊息處理程序間接相關

    許多公司為了可以公開發行公司,只參考範本,簡單用原則性文字制定寬鬆的內控準則,等到規劃上市櫃時,又會發現當初的內控制度距離「可驗證、可稽核」還有一大段距離,又要從頭補強。


    二、ISO 27001:讓兩份規範的要求,變成同一套可持續運作的管理系統

    這正是 ISO 27001 資訊安全管理系統(ISMS)的價值所在。它不是取代法規,而是為內控準則與資通安全指引的每一項要求,提供一套國際公認、可稽核、可持續改善的落地方法論——也難怪指引第四十條會直接把它列為建議導入的標準。

    以幾項關鍵控制為例,可以看出 上市上櫃公司資通安全管控指引 與 ISO 27001 相關性:

    條次指引內容對應 ISO 27001:2022 控制措施/條款
    第三條成立資通安全推動組織,配置人力物力財力資源,指派資安專責主管及人員Clause 5.3 組織角色、責任與職權;
    Clause 7.1 資源;
    A.5.2 資訊安全角色與責任
    第七條鑑別並定期檢視核心業務及應保護之機敏性資料A.5.9 資訊及其他相關資產之清冊;
    A.5.12 資訊分類
    第九條鑑別營運中斷發生機率及影響,訂定 RTO/RPO,設置備份機制及備援計畫A.5.30 ICT 營運持續整備度;
    A.8.13 資訊備份;
    A.5.29 中斷期間之資訊安全
    第十條制定核心業務持續運作計畫,定期辦理演練並檢討改善A.5.29 中斷期間之資訊安全;
    A.5.30 ICT 營運持續整備度
    第十三條資安要求納入系統開發及維護需求規格(存取控制、身分驗證、輸入輸出過濾)A.8.25 安全開發生命週期;
    A.8.26 應用程式安全要求
    第十六條核心資通系統辦理弱點掃描、滲透測試、上線前源碼掃描A.8.8 技術脆弱性管理;
    A.8.29 安全測試
    第十七條依需要區隔邏輯網域(DMZ 等),開發/測試/正式環境區隔A.8.22 網路區隔;
    A.8.31 開發、測試及正式環境之分離

    當這些控制措施被整合進單一管理系統,公司得到的不只是「符合法規」,而是:

    • 稽核效率大幅提升:內稽內控、會計師查核、交易所檢查所需要的證據,來自同一套治理紀錄,不必為每個稽核單位重新整理一套說法
    • 規範升級不必打掉重練:從公開發行到上市櫃再到 ESG 評鑑,每一階段新增的要求都能疊加在同一套 ISMS 之上,而非另起爐灶
    • 對外可證明、可信任:ISO 27001 證書是客戶、供應商、投資人都能理解的國際語言,對於有跨國業務、供應鏈稽核需求,或正在準備 ESG 評鑑的公司,是免去逐案解釋的效率工具
    • 資安事件發生時,有備援也有法遵防禦:完整的 ISMS 紀錄,是在監理機關或司法調查中證明公司已盡合理注意義務的最直接證據

    三、新聚能能為你做什麼

    新聚能科技長期協助台灣企業將法規要求轉化為可落地、可驗證的資訊安全管理系統,服務範疇包括:

    • 法規落差分析(Gap Analysis):逐條比對《內部控制準則》《上市上櫃公司資通安全管控指引》與 ISO 27001:2022 控制措施,找出真正需要補強的缺口,而非重工既有制度
    • ISMS 建置與文件化:依企業實際組織架構與系統環境,產出可執行、可稽核的政策、程序與紀錄範本
    • 資訊安全長與專責單位建置輔導:協助釐清職權範圍、資源配置依據,讓資安治理真正落地到組織架構
    • 稽核前準備與教育訓練:從董事會簡報到第一線人員意識訓練,確保制度不只是文件,而是被理解、被執行的日常

    如果貴公司正處於公開發行、規劃上市櫃,或準備因應 ESG 評鑑的資安要求,歡迎與新聚能聯繫,及早用國際標準的骨架把制度搭起來,讓未來每一次規範升級,都只是補強而非重練。

    參考資料:

    發佈留言

    發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *