🗺️ 資安考證地圖

委外與稽核:工作可以外包,責任不會跟著走

從選商、簽約、履約監督到終止,看資安要求怎麼一路跟著供應商走;再換個角色當稽核員,學會用證據、抽樣與分級判斷一套制度有沒有真的在運作。

供應商生命週期與契約條款 第一、二、三方稽核與證據 SOC 2 與驗證稽核週期

💡 先搞懂問題:資料交出去了,責任還在你身上

公司自己管機房、自己寫程式的年代,誰碰得到資料、系統怎麼設定,公司都看得到也管得到。現在情況不同了:系統開發交給軟體公司,主機放在雲端,客服外包給客服中心,連防火牆都可能由廠商遠端維護。資料與帳號權限因此流到了公司外面。

麻煩的地方在於,風險跟著資料出去了,責任卻留在原地。客戶的資料從委外廠商那裡外洩,被客戶究責、被主管機關要求說明的,仍是當初把資料交出去的公司。而且廠商可能再把部分工作轉包給另一家,也就是複委託(Subcontracting),公司往往在出事後才知道自己的資料去過哪些地方。

資料、帳號 資料、系統 複委託? 你的公司(委託方) 資料擁有者,對客戶負責 委外廠商 A 系統維運、遠端連線 雲端服務商 C 代管主機與儲存 次受託者 B 你可能不知道它存在 你看得到多少? A、C:靠報告與稽核 B:只能透過 A 當責(Accountability)留在你公司 出事時被客戶與主管機關追究的是你
點圖上的方塊,看每個角色碰得到什麼、你能要求什麼。
點左圖任一方塊。虛線箭頭是資料與權限流出去的方向;越往下游,你直接看得到的越少。

所以委外的資安管理要回答兩個問題。第一,交出去之前與交出去期間,怎麼確保對方的保護水準不低於自己的要求?這靠選商評估、契約條款與持續監督。第二,怎麼知道對方(以及自己)真的有照規定做?這靠稽核(Audit):由有能力且獨立的人,蒐集可以查證的證據,對照標準做出判斷。

用一個比喻串起來:請裝潢公司到家裡施工

你要上班,只好把家裡鑰匙交給裝潢公司。挑公司時,你會看他們有沒有合格證照、過去的作品與評價;簽約時,把保固期間、完工期限、能不能轉包給其他工班、鑰匙什麼時候歸還寫清楚;施工期間,不定期回家看進度,而不是等完工才第一次進門;完工後收回鑰匙、改掉門鎖密碼,確認沒有留下別人的東西。

驗收時,你也不會只聽工頭說一句「都有照圖施工」。你會打開配電箱看線路、每個水龍頭都試開一次,必要時請獨立的技師來檢查。能不能相信,看的是拿得出來、能重做一次的證據,而不是口頭保證。

裝潢 資安委外與稽核 挑有證照的公司 選商前資安評估 合約寫保固、不得轉包 契約資安條款 施工中回家查看 履約監督、第二方稽核 完工收回鑰匙 帳號回收、資料銷毀 打開配電箱驗收 稽核蒐集證據
比喻與實際做法一一對照。
回到資安,剛才的比喻對應的是:
  • 鑰匙是帳號與存取權限(包括遠端維護連線),屋裡的東西是資料。
  • 挑公司是選商前的資安評估:資安問卷、ISO 27001 證書、SOC 2 報告等第三方證明。
  • 合約是契約資安條款:保密、事件通報時限、稽核權、複委託限制、資料返還與銷毀、漏洞修補與停止支援(EOL)期限。
  • 回家查看是履約期間的持續監督,你親自去查供應商,就是第二方稽核。
  • 收回鑰匙是終止時的帳號回收與資料返還、銷毀;打開配電箱驗收是稽核蒐集證據。
比喻容易誤解的地方
  • 裝潢做完就結束,資訊委外卻常是持續好幾年的服務,監督要貫穿整段期間,不是驗收一次就好。
  • 裝潢的瑕疵大多看得見,資安缺失在出事前常常完全看不出來,所以更需要事先寫好通報義務與稽核權,讓你有權利、也有管道知道。
  • 你可以請獨立技師來驗收,但房子是你的;同樣地,第三方的證書或報告只能降低你的查證成本,不能替你承擔責任。

🎮 互動實驗室

前三個實驗室站在委託方的位置,管好一家供應商;後三個換成稽核員的角色,練習判斷證據與缺失。

1供應商生命週期:一站一站走完

每到一站先回答「這一站最該做什麼」,答完會展開這一站完整的資安動作,以及漏做時會發生什麼。下方的線是廠商在你系統裡的權限高低。

持續 1選商 2簽約 3履約監督 4終止 廠商權限 專案期間開通、最小權限 回收 尚未開通
代表你的圓點停在第一站「選商」。這時候還沒簽約,廠商在你的系統裡沒有任何權限,是你最有談判籌碼、也最容易把要求講清楚的時候。

2契約條款檢查器:替這份合約補上資安條款

下面是一份虛構的「會員系統維運委外契約」摘要。右邊有 10 張條款卡,其中有些合約裡已經寫了,有些缺了。點卡片把缺的條款補進合約;補完或補到一半,都可以按「快轉一年」,看看出事時你有沒有依據。

(虛構)甲方會員系統維運委外契約・摘要
  1. 服務範圍:乙方負責甲方會員系統之日常維運、備份與功能調整。
  2. 服務水準:系統每月可用率不低於 99.5%(數字為示意)。
  3. 保密義務:乙方對執行本契約所知悉之甲方資料負保密義務,契約終止後亦同。
  4. 價金與付款:每季驗收合格後付款。
  5. 保固:乙方交付之功能調整,自驗收日起保固一年。
  6. 違約:乙方逾期交付者,按日計罰。
已補上 0 / 7 條缺漏
先讀左邊的合約,再點右邊你認為「合約裡還沒有」的條款。
合約目前只有功能、可用率、付款、保固與保密。保密條款讓廠商不能洩漏資料,但沒有規定出事要多快告訴你、你能不能去查、能不能轉包、結束時資料怎麼處理。

3稽核分類:第一方、第二方還是第三方?

判斷的關鍵不是「誰付錢」或「是不是外部公司」,而是稽核是替誰做的:替受稽核組織自己做的是第一方;由與受稽核者有利害關係的一方(或代表他的人)來查,是第二方;由獨立、沒有利害關係的驗證機構來查,是第三方。

答對 0 / 8
每張卡片描述一次稽核。點下三個按鈕之一,卡片會立刻變色並說明判斷依據。

4稽核證據可信度:從最弱排到最強

要查的控制措施是「員工離職當天停用所有帳號」。下面五份證據都和它有關,請從最弱點到最強依序點選,點錯可以按「重排」。

已排 0 / 5
依序點選五張卡片,卡片上會出現名次。
可信度的差別來自三件事:證據是誰產生的、稽核員是不是親自取得、它證明的是「規定」還是「真的做了一段時間」。

5抽樣:一年 120 筆離職紀錄,要抽哪幾筆?

稽核員沒時間逐筆看完,只能抽樣(Sampling)。這一年有 120 筆離職紀錄(示意數據),其中有幾筆帳號逾期才停用,但你事先不知道在哪裡。選一種抽法,按「抽樣」看看會不會抽到問題。

人員交接期 未抽 抽中正常 抽中例外
先選抽法再按「抽樣」。可以同一種抽法多按幾次,比較結果。
格子一欄是一個月、一格是一筆離職紀錄。抽中的格子會亮起來;紅色代表抽到帳號逾期停用的例外。

6稽核發現分級:主要不符合、次要不符合,還是觀察事項?

一般的判斷方式是:要求整個沒有做、或問題是系統性的,讓人懷疑管理系統能否達成目的,屬於主要不符合;單一、偶發的缺失,不影響整體有效性,屬於次要不符合;目前符合要求,但看得出潛在風險或改善空間,列為觀察事項(或改善建議)。

答對 0 / 6
每張卡片是一段稽核員看到的情況。選一個等級,卡片會說明判斷理由。實際分級以驗證機構的定義與稽核員的專業判斷為準。

📘 原理補完

一、選商時手上的三種「證明」

比喻裡「看證照、看作品」,在資安上通常是三種東西。它們的差別在於誰出具、證明什麼,以及涵蓋多長的時間。

證明誰出具證明什麼看的時候要注意
資安問卷(Security Questionnaire)供應商自己填寫供應商自述的控制現況屬於自評,重要項目要附證據或到場查核;依供應商接觸的資料與權限決定問卷深淺。
ISO/IEC 27001 證書驗證機構(第三方)資訊安全管理系統(ISMS)符合 27001 的要求驗證範圍有沒有涵蓋你要委外的服務與據點、證書是否在有效期內、驗證機構是否經認證機構認可(我國為 TAF)。
SOC 2 報告獨立會計師依信任服務準則(安全性、可用性、處理完整性、機密性、隱私)評估服務商的控制Type I 或 Type II、報告涵蓋的期間、列出的例外事項,以及報告要求客戶端自己配合的控制。屬限制用途,通常要簽保密協議才拿得到;公開版是 SOC 3。

SOC 2 最常考的是 Type I 與 Type II 的差別。Type I 看的是某個時間點控制措施的設計是否恰當;Type II 看的是一段期間內控制是否持續有效運作。下面這張圖可以拖動「控制失效的月份」,看兩種報告分別能不能反映出來。

Type II 查核期間(示意):
Type I 某個時間點 Type II 一段期間 ! 查核期間:抽測控制是否持續運作 查核基準日:只看這一天的控制設計
← 左右滑動看完整圖 →
5 月

所以要評估供應商的控制「長期是否有效」,應該要 Type II。另外,證書或報告都有時效:去年的報告不代表今年,這也是為什麼履約期間要定期重新索取。

二、雲端與委外的責任分擔:工作可以分出去,當責不會

使用雲端服務時,雲端業者負責底層設施的安全,越往 SaaS,客戶要管的層次越少。但有兩件事不管哪一種模式都是客戶自己的:資料,以及帳號與存取權限(包含你能設定的組態)。傳統的委外維運也是同一個道理:日常操作交給廠商做,要求什麼、有沒有做到、出事時對外負責,仍然是委託方。點下圖的欄位看各模式的分界。

當責不外包 選雲商、設權限、審報告,仍是你的事
點上方 IaaS、PaaS 或 SaaS。橘色格是客戶負責,灰色格是雲商負責;最上面兩列深橘色,在三種模式都屬於客戶。

更細的雲端責任、組態錯誤與工具(CSPM、CASB 等),可以看雲端安全互動教學。和雲商簽約時,要在合約中寫清楚責任邊界、要求第三方稽核報告,並規劃退出機制,這對應 ISO/IEC 27001 附錄 A 的 5.23「使用雲端服務之資訊安全」。

三、資通安全管理法對委外的要求

公務機關與特定非公務機關委外辦理資通系統的建置、維運或資通服務時,法律要求委託機關審慎選任並監督受託者,施行細則把要注意的事項列了出來。重點如下:

委外辦理客製化資通系統開發 受託者提供安全性檢測證明 核心資通系統? 或委託金額 ≥ 新臺幣 1,000 萬元? 是 否 委託機關自行或 另行委託第三方檢測 審查受託者提供的 安全性檢測證明 開發廠商自己測、自己出證明=球員兼裁判
「是」的分支,檢測者必須是委託機關自己或另找的第三方,不能是負責開發的受託廠商。

一般民營企業原則上不直接適用資安法,但承接公務機關或特定非公務機關的委外業務時,這些要求會透過契約帶到廠商身上。法條與子法近年有修正,實際條號與文字請以全國法規資料庫的最新版本為準。

國際標準方面,ISO/IEC 27001 附錄 A 的 5.19 到 5.23 管供應商關係,從供應商政策、協議中的資安要求、ICT 供應鏈、供應商服務的監督與變更,到雲端服務,逐條內容可以看 ISO 27001 條文與附錄 A。軟體元件層面的供應鏈風險(SBOM、SCA、惡意套件)則在安全開發生命週期那一頁。

四、三種稽核與稽核員的獨立性

稽核(Audit)是有系統、獨立且留下紀錄的查核過程:蒐集證據,對照稽核準則(例如 ISO 27001 條文、公司政策、契約條款),判斷做到的程度。依「替誰做」分成三種。同一家公司可以同時站在不同位置:它被客戶稽核(第二方,受稽核者),同時也去稽核自己的供應商(第二方,稽核者)。

驗證機構 客戶/主管機關 第三方 第二方 你的公司 內部稽核(第一方) 第二方:你查它 你的供應商
點圖上的方塊。箭頭方向是「誰查誰」。

獨立性是稽核可信的前提:稽核員不能稽核自己負責的工作,例如負責防火牆的網管不應稽核防火牆規則。內部稽核可以由公司的稽核室執行,也可以委請外部顧問代為執行,只要是替公司自己做的,仍然是第一方;小公司人少時,至少要讓稽核員避開自己經手的業務。

管理系統稽核的通用指引是 ISO 19011(管理系統稽核指引),ISMS 另有依它延伸的 ISO/IEC 27007;驗證機構本身則要符合 ISO/IEC 17021-1 與 27006 的要求。ISO 19011 提出七項稽核原則:誠信正直、公正呈現、適當的專業注意、保密、獨立性、以證據為基礎的方法、以風險為基礎的方法。其中「以證據為基礎」說的是結論必須能被查證、可以重現,「以風險為基礎」說的是把有限的稽核時間放在風險較高的地方。

五、稽核證據、抽樣與稽核發現

稽核證據是可以查證、和稽核準則有關的紀錄、事實陳述或資訊。常見的取得方式有五種:審閱文件(政策、程序書)、檢查紀錄(日誌、工單、簽核單)、訪談相關人員、現場觀察作業過程、由稽核員重新執行(Reperformance)控制或計算。判斷可信度的一般原則是:外部獨立來源比內部自產可信;稽核員親自取得的比別人轉交的可信;書面或系統產生的比口頭陳述可信;系統直接匯出的比截圖或影本可信。訪談本身是很好的線索,但要有其他證據佐證。

時間有限,稽核通常靠抽樣。好的抽樣要涵蓋整個查核期間,不只抽最近的;樣本數依風險調整,高風險的母體(例如人員交接期、特權帳號)可以分層加抽。抽樣永遠有抽樣風險:樣本的結論可能和全體不同。抽到例外時,要評估是偶發還是系統性,必要時擴大樣本,而不是直接當成個案放過。

把證據拿去對照準則之後得到的評估結果,叫稽核發現(Audit Finding),可能是符合、不符合或改善機會;綜合所有發現後的整體判斷,才是稽核結論。考題常把「證據」和「發現」對調,記住順序:先有證據,對照準則後才有發現。

六、不符合事項與矯正措施

發現分級的用語各驗證機構略有不同,常見的是主要(重大)不符合、次要(輕微)不符合與觀察事項。以初次驗證來說,主要不符合一般要先完成矯正並經驗證機構確認才會發證;次要不符合通常提出矯正計畫,在後續稽核追蹤。

處理不符合時,要分清楚兩個很像的詞。矯正(Correction)是把這一次的問題處理掉,像是先止血;矯正措施(Corrective Action)是找出根本原因並消除它,避免再發生。只做矯正就申請結案,是常見的錯誤。按下面的「▶ 下一步」,看一個發現從開立到結案的過程。

七、ISO 27001 驗證稽核的週期

第三方驗證的流程是固定的:第一階段審查文件與準備程度,第二階段到現場確認制度真的在運作;通過後發證,證書效期三年,期間每年至少一次追查稽核,到期前做重新驗證。驗證機構像汽車檢驗員,只判斷合不合格,不負責幫你修;不符合事項由組織自己矯正。點圖上的節點看每一站在做什麼,更完整的逐站說明在 ISO 27001 條文與附錄 A。

證書效期三年
← 左右滑動看完整圖 →
點任一節點。左邊兩站是初次驗證,右邊三站發生在證書有效期間與到期前。
容易混淆的地方
  • 第二方稽核 vs 第三方驗證:企業自己(或委託別人代表自己)去查供應商是第二方;由獨立驗證機構查核並發證是第三方。主管機關查所屬機構也歸第二方。
  • SOC 2 Type I vs Type II:時間點的設計 vs 一段期間的運作有效性。SOC 2 限制用途,SOC 3 可公開;SOC 報告和資安監控中心(SOC)只是縮寫相同。
  • 內部稽核 vs 管理審查:內部稽核由稽核員查制度是否落實(27001 的 9.2);管理審查由高階主管檢視整體成效並做決策(9.3)。
  • 稽核證據 vs 稽核發現:證據是蒐集到的事實;發現是證據對照準則後的評估結果。
  • 知名大廠不能因此免評估;證書也要看範圍與效期,不是「有證書就好」。
  • EOL 系統無法汰換時,用網路隔離、只開必要連接埠、虛擬修補等補償性控制降低風險,並把汰換列入計畫。

✅ 自我檢測 0 / 6

六題情境題,點選答案後立即顯示對錯與解析。

🎯 重點整理(考前 30 秒)

  1. 工作可以委外,當責不會:資料外洩了,被究責的仍是委託方;雲端也一樣,資料、帳號與存取、組態永遠是客戶的責任。
  2. 生命週期四站:選商評估(問卷、ISO 27001 證書看範圍與效期、SOC 2 Type II)→ 簽約寫條款 → 履約持續監督 → 終止時回收帳號、返還或銷毀資料並取得證明。
  3. 契約資安條款:保密、事件通報時限、稽核權、複委託限制、資料返還與銷毀、漏洞修補與安全更新、EOL 期限;採購時就寫進去,已驗收只能靠維護契約補。
  4. 資安法委外:審慎選任並監督受託者;核心資通系統或委託金額 1,000 萬元以上,委託機關自行或另委第三方檢測,廠商自測自證不算;涉及國家機密要做人員適任性查核。
  5. 三種稽核看「替誰做」:內部稽核(含委外代辦)是第一方;客戶或主管機關來查是第二方;獨立驗證機構是第三方,只有它能發 ISO 27001 證書。稽核員不可查自己負責的工作。
  6. 證據與抽樣:重新執行、系統紀錄比訪談可信;訪談要佐證。抽樣要涵蓋整段期間並依風險加抽,抽到例外要判斷是否系統性。證據對照準則後才是稽核發現。
  7. 分級與驗證週期:主要不符合(沒做或系統性)、次要不符合(單一偶發)、觀察事項(符合但可改善);矯正是止血、矯正措施是斷根。驗證是第一階段文件、第二階段現場、每年追查、三年重新驗證。