🗺️ 資安考證地圖
iPAS 資訊安全工程師|管理概論・資產管理

資訊資產分類分級與擁有者

先弄清楚組織有哪些資產、每一項有多重要、由誰負責,才知道該花多少力氣保護它。

資產類型與清冊 依 C/I/A 分級與標示 擁有者、保管者、使用者 資料三態與生命週期

💡 先搞懂問題

假設一家網路商店花錢買了防火牆和防毒軟體,卻從來沒有列過「公司到底有哪些東西需要保護」。結果常見三種狀況:一台早年架設、後來沒人記得的測試伺服器一直沒有更新,成了入侵的入口;業務把客戶名單寄給合作廠商,沒人說得出這份名單能不能外傳;人資的薪資檔權限由資訊人員自行決定開給誰,出事時業務主管說「那是 IT 設定的」,IT 說「我只是照需求開」,責任就此落空。

這些問題的根源是同一件事:組織不知道自己有什麼、每樣東西多重要、誰說了算。資產管理(Asset Management)就是先回答這三個問題。它不是買新設備,而是一套盤點、分級、指定負責人的管理工作,後面的風險評鑑、存取控制、加密與備份,都要以它為基礎,才知道該把錢和人力花在哪裡。

用一個比喻:博物館怎麼管館藏

一座博物館要保護上萬件藏品,不可能每件都放進最高規格的保險庫。它的做法是:每件藏品進館時先登錄在館藏登錄簿,記下編號、種類、存放位置與負責研究員;再依珍貴程度分等級,最珍貴的只能在恆溫庫房保存,借展要層層核准。

負責某類藏品的研究員決定能不能借展、誰可以接觸;庫房管理員與保全依照這些決定去控溫控濕、上鎖巡查;觀眾和來借閱的學者則照規定參觀,不能觸摸。藏品在庫房裡、在運送去借展的路上、在展場或修復室被看被碰,三種狀態需要的保護方式也各不相同。

回到資安,館藏登錄簿就是資產清冊,藏品種類是資產類型,珍貴等級是分級,負責研究員是擁有者(Owner),庫房管理員是保管者(英文 Custodian),觀眾是使用者(User),而庫房、運送、展出對應資料的靜態、傳輸中、使用中三態。點圖 1 任一列可以看對應說明。

博物館 資安管理
圖 1:比喻與資安概念的對照(可點選)
對照點選上圖任一列,這裡會說明比喻與資安概念如何對應,以及比喻不準的地方。
比喻不準的地方:藏品被偷,展櫃就空了,一眼看得出來;資料被複製走,原本那份還在,常常很久之後才發現。另外,古物的等級相對固定,資料的等級卻會隨時間改變,例如未公布的財報是機密,公布之後就變成公開資訊。最後,資安的「資產」不只值錢的東西,電力、網路服務與掌握關鍵知識的員工,也都要列進清冊。

整體流程:資產管理在 ISMS 裡的位置

定 期 複 查
圖 2:資產管理流程(點選每一步)
畫面圖 2 由上往下是資產管理的順序。盤點發生在界定 ISMS 範圍之後、風險評鑑之前;右側虛線表示清冊與分級不是做一次就結束,要定期回頭複查。

🎮 互動實驗室

四個實驗室依照資產管理的順序排列:先認出資產、再替資料分級、接著分清責任,最後把一筆資產寫進清冊。

實驗室 1|辦公室尋寶:這是哪一類資產?

已歸類 0 / 16

下圖是一間公司裡常見的東西。先點選圖中一個物品,再點資產類型按鈕把它歸類。有些物品看起來不像「資產」,但停擺或外流時一樣會讓業務出問題。

先點圖中的一個物品選到的物品會出現虛線框,接著點上方的資產類型。
畫面每歸對一項,物品下方會出現它的類型標籤;歸錯會閃紅並提示該往哪個方向想。

實驗室 2|替資料打分數:C/I/A 決定等級

規則為示意

選一個範例,或自己調整四個構面。每個構面都在問同一件事:如果這項資產出事,對組織的傷害有多大。長條圖上的虛線是「最高水位」,整體保護等級取四個構面中最高的一項。

高 中 普 最高水位
圖 3:四個構面的評分與最高水位(示意)
機密等級標示
內部使用
整體保護等級
普
    畫面

    實驗室 3|這件事該誰負責?

    答對 0 / 0

    以一份「會員訂單資料」為例,擁有者是電商事業部經理,保管者是資訊室的資料庫管理員,使用者是客服與出貨人員,另有內部稽核。讀情境,選出應負責的角色,關係圖會標出正確答案。

    指示 訂單資料 擁有者 Owner 決定分級、核准權限 保管者 Custodian 依指示維護、備份 使用者 User 依規定使用、通報 稽核員 獨立查核
    圖 4:四種角色與資產的關係
    畫面實線箭頭表示直接作用在資產上的工作,虛線表示稽核只檢查、不經手日常操作。答題後正確角色會發亮。

    實驗室 4|補齊一筆資產清冊

    完整度 0%

    公司剛上線「會員訂單資料」,內容包含會員姓名、電話、地址與購買紀錄,存放在總公司機房的資料庫,每晚備份到異地。請替它填好清冊欄位,再按「檢查這筆紀錄」。清冊會拿來做風險評鑑與權限審查,所以每個欄位都有用途。

    完整度
    0%
    ← 左右滑動看完整表格 →
      畫面上表是清冊的預覽,紅色格子代表還沒填。填寫時完整度會即時更新;按下檢查後,每個欄位會說明它為什麼重要,或為什麼不需要。

      📘 原理補完

      1. 資產類型:主要資產與支援資產

      資訊資產是對組織有價值、與資訊處理相關的一切東西。常見分類包括:資訊或資料、文件(紙本或電子的程序書、合約、規章)、軟體(作業系統、ERP 等應用系統)、硬體與通訊設備、服務(電力、空調、網路線路、雲端服務)、人員,以及聲譽、品牌這類無形資產。分類方式可以依組織環境自行設計,考試重點在於能判斷一個具體物品屬於哪一類,尤其是電力、空調屬服務,程序書屬文件,人員也算資產。

      另一種常見分法是看資產在業務裡扮演的角色,2023 年版的 CNS 27002(對應 ISO/IEC 27002:2022)對「資產」的說明就是用這兩大類。主要資產(Primary Asset)是業務流程與資訊本身,也就是組織真正想保護的東西;支援資產(Supporting Asset)是承載它們的硬體、軟體、網路、人員與場所。圖 5 上下兩層就是這個關係:客戶資料是主要資產,存放它的伺服器、跑它的資料庫軟體、維護它的工程師都是支援資產。風險評鑑時通常從主要資產出發,再往下找支撐它的支援資產有哪些弱點。

      在工廠環境,直接控制產線的 PLC(可程式邏輯控制器)這類設備一旦停擺就影響生產,通常會被列為關鍵資產。反過來,本來就公開、外流也沒有影響的資訊,保護需求最低,組織可以不把它列為需要特別保護的資訊資產。

      判斷類型時有幾個容易卡住的邊界。燒在設備晶片裡的韌體(Firmware),實務上通常跟著所屬的硬體一起登記,很少獨立成一個頂層類別;系統附帶的備份、壓縮、診斷等公用程式(Utility)仍是軟體,不因為「好像是一種服務」就歸到服務類。一般辦公桌椅、茶水間家電雖然是公司財產,但和資訊處理無關,通常不列進資訊資產清冊。另外要記得,「資訊」本身可以用很多形式存在:印在紙上、存在硬碟裡、在會議中口頭說出、甚至只在某位員工的腦子裡,所以資訊資產不等於「看得見的東西」。

      主要資產 組織真正要保護的 承載、支撐 支援資產
      圖 5:主要資產與支援資產(點選方塊)
      圖解點選任一方塊,看它屬於哪一層、出事時會怎麼影響業務。

      2. 資產盤點與清冊:不是財產帳

      財產帳(會計) ・購置金額 ・折舊年限 ・殘值 ・報廢核銷 資產清冊(資安) ・擁有者/保管者 ・類型與位置 ・分級與 CIA 價值 ・最後盤點日期 ≠ 算成本、稅務 風險評鑑、權限審查 事故影響判斷
      圖 6:兩本帳目的欄位與用途不同

      盤點是從業務流程出發,找出和資訊及資訊處理設施相關的資產,逐項登記成資產清冊(Asset Inventory),對應 ISO/IEC 27002:2022(國內版為 CNS 27002)的控制 5.9。清冊的欄位是為了資安用途設計的:知道擁有者,才知道找誰核准權限;知道分級,才知道要套哪些保護;知道位置,事故發生時才能判斷影響範圍。

      容易混淆的是會計的財產帳。財產帳記的是購置金額、折舊與殘值,用來算成本與報廢;一份價值不到一千元的客戶名單 Excel,在財產帳上幾乎不存在,在資產清冊上卻可能是機密等級。所以資產清冊不必記錄購置成本,分級也不看採購金額或殘值。

      盤點要定期進行,並不是一次性工作。自動掃描工具可以找出網路上的設備與軟體,但文件、人員、外部服務掃描不到,掃描結果也要人工確認歸屬。員工私自使用、未經核准的雲端或 AI 服務稱為影子 IT(英文稱 Shadow IT),管理它的第一步同樣是先盤點出來,才談得上核准或阻擋。軟體方面,可以用軟體物料清單(SBOM)列出程式用到的外部套件與版本;隨身碟這類可移除式媒體也要登記。

      盤點到底在「確認」什麼?除了數量,更重要的是四件事:這項資產還在不在、現在誰在保管與使用、還能不能正常使用、清冊上的等級與位置是否還正確。它不是在估算殘值或準備明年的採購預算,那是財務與採購的工作。除了定期盤點,遇到資產新增、變更或移除,作業環境搬遷或改變,系統有重大異動時,也要做一次異動檢核;和資訊處理無關的公司活動(例如辦一場記者會)就不構成理由。盤點的發動與執行也不限資訊單位,各業務單位最清楚自己手上的資料與文件,通常由資安或管理窗口統籌、各單位共同執行,結果要留下紀錄,作為稽核與下次盤點的依據。

      不同類型的資產,盤點時能借助的工具不一樣,沒有一種工具能涵蓋全部。下表是常見的搭配方式。

      資產類型可以輔助的方法要注意的盲點
      軟體端點管理或軟體盤點工具掃描安裝清單;程式相依套件用 SBOM員工自行申請的雲端服務不在電腦上,掃不到
      連網硬體網路掃描、交換器與 DHCP 紀錄沒接網路、關機或放在倉庫的設備掃不到,仍要實地清點
      資訊/電子檔檔案搜尋、資料探索(Data Discovery)工具找出含個資的檔案找到檔案不等於知道擁有者與等級,仍要業務單位確認
      人員組織圖、業務職掌表、委外合約名單駐點與短期約聘人員常被漏列
      文件、服務文件管理系統、合約與供應商清單、訪談紙本與口頭約定的外部服務只能靠人工盤點

      最後兩個常被問到的界線。第一,「風險」不是盤點時登記的欄位:盤點記的是名稱、類型、位置、擁有者、價值或等級這些事實,風險則是之後做風險評鑑時,把威脅、弱點與可能造成的衝擊放在一起評估,才得出來的結果。第二,清冊本身擋不住誤用:它的作用是讓組織「看得見」資產並分配責任;真正防止有人未經授權使用或濫用的,是存取控制、職務區隔(同一件關鍵工作拆給不同人)與職務輪調這類控制措施。

      3. 分類分級、標示與處理規則

      「分類」與「分級」常被混用,但意思不同:分類是依類型區分(文件、軟體、硬體),分級是依重要性與敏感程度區分(公開、內部使用、機密、極機密)。分級的依據是這項資訊受到破壞時對組織的影響,也就是機密性、完整性、可用性三個面向(詳見 CIA 三要素教學頁),再加上法律與合約要求。採購金額、折舊、殘值、技術維護成本,或主管個人的喜好,都不是分級依據。

      分級之後要標示(Labelling,CNS 27002 的 5.13),讓每個經手的人一看就知道該怎麼處理,例如公文上標註密等與解密條件、檔案頁首頁尾加上「機密」字樣。接著訂出各等級的處理規則,涵蓋存取、傳送、儲存與銷毀。下表是一個組織可能採用的示意規則,實際內容由各組織依政策訂定。

      等級(示意)典型例子存取與傳送儲存與銷毀
      公開官網新聞稿、產品型錄發布前經核准,避免內容錯誤重點是防竄改與可用,不需加密
      內部使用公司分機表、內部公告限員工存取,不貼到公開網站存公司核准的空間,依一般程序刪除
      機密客戶個資、員工薪資、合約依業務需要授權,對外傳送要加密加密儲存、桌面淨空、紙本上鎖;碎紙或覆寫並留紀錄
      極機密併購計畫、未公開核心技術具名授權、留存取紀錄,傳送另經核准專區加密保存、份數編號管制;銷毀要有見證與紀錄

      幾個常考的原則:第一,分級由擁有者決定,也只有擁有者可以調整等級;第二,資產價值下降時可以降低保護等級,但仍要持續評估;第三,多個部門共用同一份資產、評估結果不一致時,採最高等級管理,這和實驗室 2 的「最高水位」是同一個道理,因為只要其中一個部門的需求沒被滿足,就會出現缺口。

      我國政府機關的資通系統另有一套類似做法:依《資通安全責任等級分級辦法》,從機密性、完整性、可用性與法律遵循性四個構面分別評估防護需求為普、中、高,以四者中最高者作為該系統的防護需求等級,再依等級套用對應的防護基準。實驗室 2 的長條圖就是借用這個取最高值的邏輯,但範例的評分標準是示意,不是法規原文。

      3-1. 分級的幾個細節:用語、一致性與標示的副作用

      先處理用語。ISO 27001 附錄 A 與 CNS 27002 裡談資訊分類的那一項控制,中文常譯成「資訊分類」或「資訊之分類分級」,但它的內容其實是依重要性與敏感性分級,目的都是讓資訊依對組織的重要性得到適切等級的保護。所以看到「資訊分類的主要目的」,多半要往「適切保護」去想;看到「資產分類(依類型)的目的」,才是「確認資產屬於哪一類」。整體來說,分類分級最終都是為了管理資產的風險,而不是登記報廢、增加資產價值或節省建置成本。

      第二是一致性。分級方案要由組織統一訂定,全組織用同一套等級名稱與判斷標準,不能每個部門或每個人各自定義,否則同一份資料在 A 部門是機密、到 B 部門變成內部使用,保護就出現斷層。訂方案時要考量組織本身的資安需求、各等級對機密性、完整性、可用性的要求,以及相關關注方(主管機關、客戶、合作夥伴)的要求;管理者個人偏好不是依據。等級名稱各組織不同,有的用「一般、限閱、敏感、機密」,有的用「公開、內部使用、機密、極機密」,重點是名稱背後的處理規則要清楚。

      第三是資產價值怎麼看。同一台伺服器,承載的是訂單系統還是測試環境,重要性完全不同:資產的重要性取決於它支援的業務流程,組織裡也不可能每項資產都一樣重要。用「對營運的影響」評估時,看的是出事後的聲譽損失、獲利影響、對合作夥伴的衝擊,而不是平時的維護成本或存放在哪一層樓。要注意「價值」有兩種用法:分級時說的價值是 C、I、A 受損的衝擊,不看購買金額;到了量化風險分析(例如計算年度預期損失)需要一個金額時,才會參考重置成本或市場行情來估算資產價值,詳見 風險量化與 ALE 教學頁。

      第四是標示的副作用。標示讓經手的人知道規矩,但把「機密」兩個大字印在最顯眼的地方,也等於告訴有心人哪一份最值得偷。因此標示的方式要和處理規則搭配設計:例如內部使用的紙本用不透明卷宗收納,本身就是一種低調的標示;機密紙本在封面或首頁標明等級、使用特定顏色的卷宗,同時配合上鎖保管與借閱紀錄,標示才不會變成指路牌。「不需要任何標示」通常只適用於公開資訊。

      紙本最常考的是桌面淨空(Clear Desk)。下表整理一個組織可能採用的示意規則,可以看出等級越高,連「暫時離開」都不能放鬆。

      情境(示意)內部使用紙本機密紙本
      短暫離座(倒水、接電話)收進抽屜或翻面,不留在開放空間一律收進上鎖抽屜或櫃子,不可留在桌上
      長時間離開(開會、下班)放進上鎖空間或上鎖櫃上鎖保管,進出上鎖空間或借用鑰匙要登記
      標示不透明卷宗或頁尾標註即可封面或首頁標明等級,可搭配特定顏色卷宗
      銷毀碎紙碎紙或委外銷毀並留紀錄

      4. 擁有者、保管者、使用者

      每項資產都要指定擁有者(Owner)。擁有者通常是對該資產負管理責任的業務主管或部門,不一定是法律上的財產所有人,也不是出錢採購的人。擁有者負責確保資產已盤點、決定分級與存取權限、定期審查權限,並在資產報廢時確保資料被妥善清除。例行工作可以指派給別人做,例如請助理整理權限清單,但責任不會跟著轉移。

      保管者(英文 Custodian)通常是資訊部門,依擁有者的決定實際執行備份、權限設定、修補與日常維護。保管者掌握技術權限,卻不應自行決定業務資料的機密等級,也不應自行決定誰可以看。使用者(User)依政策與授權範圍使用資產,發現異常要通報。稽核員則獨立查核控制是否落實,不經手日常操作。採購議價、成本控制屬於採購與財務工作,不是擁有者或保管者的資安職責。

      這三種角色不是自己認領的,而是由各部門的權責主管依職務正式指定,寫進清冊或權責表,責任鏈才不會斷。實務上,要讓一項資產從盤點、分級、定期審查到報廢都有人照顧,最有效的一步就是替它指派擁有者,因為其他工作都要有人發動。幾個延伸的分工也常一起出現:資料要保存多久,由資料擁有者依法規與業務需要提出,保管者依此設定備份與封存;使用者要存取資產,須經擁有者核准的授權,不能自己替自己開權限;資產的生命週期管理(取得、維護、報廢)由擁有者與保管者負責,使用者只需在授權範圍內合理使用。

      資產擁有者 vs 風險擁有者:資產擁有者對資產的保護負責;風險擁有者對某一項風險有權決定怎麼處理,並正式接受處理後剩下的殘餘風險。兩者常常是同一位業務主管,但概念不同,考題會拿來區分。殘餘風險的計算與接受可延伸閱讀 風險量化與 ALE 教學頁。

      5. 資料三態與生命週期(逐步播放)

      加密硬碟只保護了資料「躺著」的時候。資料在網路上傳送、在記憶體裡被程式運算時,面臨的威脅完全不同。下圖以一筆會員訂單為例,從建立走到銷毀,每一步都標出它當下處於哪一態,以及對應的保護方式。

      靜態 傳輸中 使用中 at rest in transit in use
      圖 7:左欄是生命週期,上方是三態
      畫面圓點代表這筆訂單資料,它會沿著生命週期往下走,並移到當下所在的狀態欄。

      三態的英文名稱有幾種寫法:靜態是 Data at rest;傳輸中寫作 Data in transit,也有教材寫成 in motion,兩者同義;使用中是 Data in use,指資料在 RAM、CPU 快取或正在執行的應用程式(包括在端點上即時檢查內容的 DLP 代理程式)裡被處理的時候。沒有第四種標準狀態,看到陌生的組合名稱可以先排除。三態中最難保護的是使用中(Data in use):程式要運算,資料就必須在記憶體裡以可讀的形式存在,加密擋不住已取得權限的程式或人。常見做法是嚴格的存取控制與最小權限,進階做法是機密運算(Confidential Computing),在硬體隔離的可信執行環境裡處理資料。傳輸中的保護要選對協定:網頁用 HTTPS,遠端命令列管理用 SSH,檔案傳輸用 SFTP 或 FTPS,名稱相近但用途不同。

      生命週期一般分為建立、儲存、使用、分享、封存、銷毀。最後一步最常被輕忽:一般刪除或快速格式化只是移除索引,資料仍可能被還原。銷毀要依媒體與等級選擇覆寫、消磁或實體破壞,並留下紀錄(CNS 27002 的 8.10 資訊刪除);可移除式媒體不用時也要徹底清除,並存放在安全的環境。

      📌 考點補強:資產在風險裡的位置,以及常見混淆

      資產管理做完,下一步就是風險評鑑,考題常把兩者放在一起問。回到博物館:藏品是資產,竊賊或長期潮濕是威脅,沒上鎖的側門、故障的除濕機是弱點。只有竊賊、側門卻鎖得很牢,或側門沒鎖、館裡卻沒有值錢的東西,都不會形成嚴重的風險;三者湊在一起,才有「藏品被偷或受潮」的風險。這個比喻的限制是:資安的威脅常常看不見也數不清,組織通常只能修補弱點、降低衝擊,很難讓威脅消失。

      回到資安,威脅(Threat)是可能造成傷害的來源或事件,例如駭客、內部人員濫用、火災停電;弱點(Vulnerability)是資產本身的缺口,例如未修補的漏洞、錯誤設定、員工資安意識不足;威脅利用弱點,讓資產的機密性、完整性或可用性受損,造成衝擊(Impact)。風險等級通常用兩個量來定義:這件事發生的可能性(英文 Likelihood),以及發生後的衝擊程度。資產價值越高,衝擊越大;威脅越活躍、弱點越容易被利用,可能性越高。

      人員也是會有弱點的資產:不熟悉釣魚郵件、習慣共用密碼,都是社交工程可以利用的缺口,所以風險評鑑不能只看硬體、軟體與資料。另外,單獨一個弱點不等於一個風險等級,一個技術上很嚴重的漏洞,如果所在系統不承載重要資料、也接觸不到外部,實際風險可能不高,要回到可能性與衝擊一起判斷。

      利用 造成損害 價值 決定
      圖 8:資產在風險要素中的位置(點選方塊)
      圖解點選任一方塊,看它在風險裡扮演什麼角色,以及對應到博物館的哪一部分。

      下表整理這一段最常被拿來混淆的說法。左欄是容易誤選的想法,右欄是比較精確的理解。

      容易誤選的想法比較精確的理解
      風險等級看資產價值加上控制措施做得多成熟風險等級由可能性與衝擊程度兩者定義;資產價值只影響衝擊,控制成熟度只影響可能性,各是其中一部分
      用「後果/機率矩陣」做完評鑑,會得到復原時間目標與營運持續策略矩陣的產出是每個風險事件的可能性、影響程度,以及據此排出的風險等級與處置優先順序;復原時間目標與復原策略屬營運衝擊分析與營運持續規劃
      實施控制措施是為了把風險消除控制措施的目的是降低風險、減少損失的可能性或程度;處理後剩下的是殘餘風險,由風險擁有者決定是否接受
      風險評估的可能性一旦訂好就不必調整外在環境改變就要重新評估;例如某類攻擊工具變得便宜易取得,攻擊門檻下降,該類事件的可能性通常要調高
      選控制措施主要看資產屬於哪一類主要考量是法規要求、組織目標與規範、實施成本與效益,以及風險本身的高低;資產類型只是歸檔的標籤,不是決策依據
      替資通系統評定防護需求等級時,要看硬體、軟體、場域、人員我國資通系統防護需求分級看的是機密性、完整性、可用性與法律遵循性四個構面,取最高者

      風險處理的四種選項(降低、保留、避免、轉移)與評鑑步驟,請延伸閱讀 風險管理流程教學頁。

      易混淆快問快答:這句話對不對?

      答對 0 / 0

      每張卡片是一句實務上常聽到的說法,涵蓋分類、盤點、分級、權責與風險要素。判斷它對還是錯,按下後立即說明理由。

      畫面下方圓點是作答進度:綠色代表答對、紅色代表答錯、外框加粗的是目前這一張。

      ✅ 自我檢測

      十題原創情境題,選完立即顯示對錯與解析。

      目前得分:0 / 10

      🎯 重點整理

      1. 資產管理的順序:界定範圍 → 盤點建清冊 → 指定擁有者 → 分級標示 → 風險評鑑 → 套用控制,並定期複查。盤點在風險評鑑之前。
      2. 資產不只硬體軟體:資訊、文件、服務(電力、空調、網路線路、雲端)、人員(含委外駐點)、商譽都算;主要資產是業務流程與資訊,其餘是支援資產。
      3. 資產清冊記擁有者、類型、位置、分級,用來做風險評鑑與權限審查;購置成本、折舊屬於財產帳,不是清冊重點。
      4. 分級看 C、I、A 與法律要求,不看金額或殘值;多方評估不一致時取最高;公開資料也要顧完整性與可用性。
      5. 分級由擁有者決定與調整;保管者(通常是 IT)依指示執行備份與權限設定;使用者依規定使用;稽核員獨立查核。
      6. 擁有者可以把工作指派出去,但責任不移轉;擁有者不一定具財產權。
      7. 資料三態:靜態用加密與存取控制,傳輸中用 TLS、SSH、SFTP 等協定,使用中最難保護;銷毀要用覆寫、消磁或實體破壞並留紀錄。
      8. 盤點確認資產還在不在、誰在保管、能不能用;異動、搬遷、系統重大變更時要檢核。清冊不記風險,也擋不住誤用;分級方案全組織一致,機密紙本連短暫離座都要上鎖。
      9. 威脅利用弱點損害資產才是風險,風險等級=可能性 × 衝擊;人員也有弱點;控制措施是降低風險,不是消除。