💡 先搞懂問題:資料交出去了,責任還在你身上
公司自己管機房、自己寫程式的年代,誰碰得到資料、系統怎麼設定,公司都看得到也管得到。現在情況不同了:系統開發交給軟體公司,主機放在雲端,客服外包給客服中心,連防火牆都可能由廠商遠端維護。資料與帳號權限因此流到了公司外面。
麻煩的地方在於,風險跟著資料出去了,責任卻留在原地。客戶的資料從委外廠商那裡外洩,被客戶究責、被主管機關要求說明的,仍是當初把資料交出去的公司。而且廠商可能再把部分工作轉包給另一家,也就是複委託(Subcontracting),公司往往在出事後才知道自己的資料去過哪些地方。
所以委外的資安管理要回答兩個問題。第一,交出去之前與交出去期間,怎麼確保對方的保護水準不低於自己的要求?這靠選商評估、契約條款與持續監督。第二,怎麼知道對方(以及自己)真的有照規定做?這靠稽核(Audit):由有能力且獨立的人,蒐集可以查證的證據,對照標準做出判斷。
用一個比喻串起來:請裝潢公司到家裡施工
你要上班,只好把家裡鑰匙交給裝潢公司。挑公司時,你會看他們有沒有合格證照、過去的作品與評價;簽約時,把保固期間、完工期限、能不能轉包給其他工班、鑰匙什麼時候歸還寫清楚;施工期間,不定期回家看進度,而不是等完工才第一次進門;完工後收回鑰匙、改掉門鎖密碼,確認沒有留下別人的東西。
驗收時,你也不會只聽工頭說一句「都有照圖施工」。你會打開配電箱看線路、每個水龍頭都試開一次,必要時請獨立的技師來檢查。能不能相信,看的是拿得出來、能重做一次的證據,而不是口頭保證。
- 鑰匙是帳號與存取權限(包括遠端維護連線),屋裡的東西是資料。
- 挑公司是選商前的資安評估:資安問卷、ISO 27001 證書、SOC 2 報告等第三方證明。
- 合約是契約資安條款:保密、事件通報時限、稽核權、複委託限制、資料返還與銷毀、漏洞修補與停止支援(EOL)期限。
- 回家查看是履約期間的持續監督,你親自去查供應商,就是第二方稽核。
- 收回鑰匙是終止時的帳號回收與資料返還、銷毀;打開配電箱驗收是稽核蒐集證據。
- 裝潢做完就結束,資訊委外卻常是持續好幾年的服務,監督要貫穿整段期間,不是驗收一次就好。
- 裝潢的瑕疵大多看得見,資安缺失在出事前常常完全看不出來,所以更需要事先寫好通報義務與稽核權,讓你有權利、也有管道知道。
- 你可以請獨立技師來驗收,但房子是你的;同樣地,第三方的證書或報告只能降低你的查證成本,不能替你承擔責任。
🎮 互動實驗室
前三個實驗室站在委託方的位置,管好一家供應商;後三個換成稽核員的角色,練習判斷證據與缺失。
1供應商生命週期:一站一站走完
每到一站先回答「這一站最該做什麼」,答完會展開這一站完整的資安動作,以及漏做時會發生什麼。下方的線是廠商在你系統裡的權限高低。
2契約條款檢查器:替這份合約補上資安條款
下面是一份虛構的「會員系統維運委外契約」摘要。右邊有 10 張條款卡,其中有些合約裡已經寫了,有些缺了。點卡片把缺的條款補進合約;補完或補到一半,都可以按「快轉一年」,看看出事時你有沒有依據。
- 服務範圍:乙方負責甲方會員系統之日常維運、備份與功能調整。
- 服務水準:系統每月可用率不低於 99.5%(數字為示意)。
- 保密義務:乙方對執行本契約所知悉之甲方資料負保密義務,契約終止後亦同。
- 價金與付款:每季驗收合格後付款。
- 保固:乙方交付之功能調整,自驗收日起保固一年。
- 違約:乙方逾期交付者,按日計罰。
3稽核分類:第一方、第二方還是第三方?
判斷的關鍵不是「誰付錢」或「是不是外部公司」,而是稽核是替誰做的:替受稽核組織自己做的是第一方;由與受稽核者有利害關係的一方(或代表他的人)來查,是第二方;由獨立、沒有利害關係的驗證機構來查,是第三方。
4稽核證據可信度:從最弱排到最強
要查的控制措施是「員工離職當天停用所有帳號」。下面五份證據都和它有關,請從最弱點到最強依序點選,點錯可以按「重排」。
5抽樣:一年 120 筆離職紀錄,要抽哪幾筆?
稽核員沒時間逐筆看完,只能抽樣(Sampling)。這一年有 120 筆離職紀錄(示意數據),其中有幾筆帳號逾期才停用,但你事先不知道在哪裡。選一種抽法,按「抽樣」看看會不會抽到問題。
6稽核發現分級:主要不符合、次要不符合,還是觀察事項?
一般的判斷方式是:要求整個沒有做、或問題是系統性的,讓人懷疑管理系統能否達成目的,屬於主要不符合;單一、偶發的缺失,不影響整體有效性,屬於次要不符合;目前符合要求,但看得出潛在風險或改善空間,列為觀察事項(或改善建議)。
📘 原理補完
一、選商時手上的三種「證明」
比喻裡「看證照、看作品」,在資安上通常是三種東西。它們的差別在於誰出具、證明什麼,以及涵蓋多長的時間。
| 證明 | 誰出具 | 證明什麼 | 看的時候要注意 |
|---|---|---|---|
| 資安問卷(Security Questionnaire) | 供應商自己填寫 | 供應商自述的控制現況 | 屬於自評,重要項目要附證據或到場查核;依供應商接觸的資料與權限決定問卷深淺。 |
| ISO/IEC 27001 證書 | 驗證機構(第三方) | 資訊安全管理系統(ISMS)符合 27001 的要求 | 驗證範圍有沒有涵蓋你要委外的服務與據點、證書是否在有效期內、驗證機構是否經認證機構認可(我國為 TAF)。 |
| SOC 2 報告 | 獨立會計師 | 依信任服務準則(安全性、可用性、處理完整性、機密性、隱私)評估服務商的控制 | Type I 或 Type II、報告涵蓋的期間、列出的例外事項,以及報告要求客戶端自己配合的控制。屬限制用途,通常要簽保密協議才拿得到;公開版是 SOC 3。 |
SOC 2 最常考的是 Type I 與 Type II 的差別。Type I 看的是某個時間點控制措施的設計是否恰當;Type II 看的是一段期間內控制是否持續有效運作。下面這張圖可以拖動「控制失效的月份」,看兩種報告分別能不能反映出來。
所以要評估供應商的控制「長期是否有效」,應該要 Type II。另外,證書或報告都有時效:去年的報告不代表今年,這也是為什麼履約期間要定期重新索取。
二、雲端與委外的責任分擔:工作可以分出去,當責不會
使用雲端服務時,雲端業者負責底層設施的安全,越往 SaaS,客戶要管的層次越少。但有兩件事不管哪一種模式都是客戶自己的:資料,以及帳號與存取權限(包含你能設定的組態)。傳統的委外維運也是同一個道理:日常操作交給廠商做,要求什麼、有沒有做到、出事時對外負責,仍然是委託方。點下圖的欄位看各模式的分界。
更細的雲端責任、組態錯誤與工具(CSPM、CASB 等),可以看雲端安全互動教學。和雲商簽約時,要在合約中寫清楚責任邊界、要求第三方稽核報告,並規劃退出機制,這對應 ISO/IEC 27001 附錄 A 的 5.23「使用雲端服務之資訊安全」。
三、資通安全管理法對委外的要求
公務機關與特定非公務機關委外辦理資通系統的建置、維運或資通服務時,法律要求委託機關審慎選任並監督受託者,施行細則把要注意的事項列了出來。重點如下:
- 選任:受託者辦理受託業務的環境與程序,要有完善的資安管理措施或通過第三方驗證;並配置足夠、具備資格或經驗的資安專業人員。
- 複委託:能不能複委託、可以複委託的範圍與對象,以及次受託者應具備的資安措施,都要事先約定。
- 適任性查核:受託業務涉及國家機密時,執行業務的相關人員要接受適任性查核。
- 安全性檢測:委外客製化資通系統開發,受託者要提供安全性檢測證明;若系統屬於委託機關的核心資通系統,或委託金額達新臺幣 1,000 萬元以上,委託機關要自行或另行委託第三方檢測(見下圖)。使用非受託者自行開發的系統或資源時,也要標示來源並提供授權證明。
- 事件通知:受託者違反資安法令或知悉資安事件時,要立即通知委託機關並採取補救措施。
- 監督與終止:委託機關要定期,或在知悉受託者發生可能影響受託業務的資安事件時,以稽核或其他適當方式確認執行情形;委託關係終止或解除時,要確認受託者返還、移交、刪除或銷毀履約時持有的資料。
一般民營企業原則上不直接適用資安法,但承接公務機關或特定非公務機關的委外業務時,這些要求會透過契約帶到廠商身上。法條與子法近年有修正,實際條號與文字請以全國法規資料庫的最新版本為準。
國際標準方面,ISO/IEC 27001 附錄 A 的 5.19 到 5.23 管供應商關係,從供應商政策、協議中的資安要求、ICT 供應鏈、供應商服務的監督與變更,到雲端服務,逐條內容可以看 ISO 27001 條文與附錄 A。軟體元件層面的供應鏈風險(SBOM、SCA、惡意套件)則在安全開發生命週期那一頁。
四、三種稽核與稽核員的獨立性
稽核(Audit)是有系統、獨立且留下紀錄的查核過程:蒐集證據,對照稽核準則(例如 ISO 27001 條文、公司政策、契約條款),判斷做到的程度。依「替誰做」分成三種。同一家公司可以同時站在不同位置:它被客戶稽核(第二方,受稽核者),同時也去稽核自己的供應商(第二方,稽核者)。
獨立性是稽核可信的前提:稽核員不能稽核自己負責的工作,例如負責防火牆的網管不應稽核防火牆規則。內部稽核可以由公司的稽核室執行,也可以委請外部顧問代為執行,只要是替公司自己做的,仍然是第一方;小公司人少時,至少要讓稽核員避開自己經手的業務。
管理系統稽核的通用指引是 ISO 19011(管理系統稽核指引),ISMS 另有依它延伸的 ISO/IEC 27007;驗證機構本身則要符合 ISO/IEC 17021-1 與 27006 的要求。ISO 19011 提出七項稽核原則:誠信正直、公正呈現、適當的專業注意、保密、獨立性、以證據為基礎的方法、以風險為基礎的方法。其中「以證據為基礎」說的是結論必須能被查證、可以重現,「以風險為基礎」說的是把有限的稽核時間放在風險較高的地方。
五、稽核證據、抽樣與稽核發現
稽核證據是可以查證、和稽核準則有關的紀錄、事實陳述或資訊。常見的取得方式有五種:審閱文件(政策、程序書)、檢查紀錄(日誌、工單、簽核單)、訪談相關人員、現場觀察作業過程、由稽核員重新執行(Reperformance)控制或計算。判斷可信度的一般原則是:外部獨立來源比內部自產可信;稽核員親自取得的比別人轉交的可信;書面或系統產生的比口頭陳述可信;系統直接匯出的比截圖或影本可信。訪談本身是很好的線索,但要有其他證據佐證。
時間有限,稽核通常靠抽樣。好的抽樣要涵蓋整個查核期間,不只抽最近的;樣本數依風險調整,高風險的母體(例如人員交接期、特權帳號)可以分層加抽。抽樣永遠有抽樣風險:樣本的結論可能和全體不同。抽到例外時,要評估是偶發還是系統性,必要時擴大樣本,而不是直接當成個案放過。
把證據拿去對照準則之後得到的評估結果,叫稽核發現(Audit Finding),可能是符合、不符合或改善機會;綜合所有發現後的整體判斷,才是稽核結論。考題常把「證據」和「發現」對調,記住順序:先有證據,對照準則後才有發現。
六、不符合事項與矯正措施
發現分級的用語各驗證機構略有不同,常見的是主要(重大)不符合、次要(輕微)不符合與觀察事項。以初次驗證來說,主要不符合一般要先完成矯正並經驗證機構確認才會發證;次要不符合通常提出矯正計畫,在後續稽核追蹤。
處理不符合時,要分清楚兩個很像的詞。矯正(Correction)是把這一次的問題處理掉,像是先止血;矯正措施(Corrective Action)是找出根本原因並消除它,避免再發生。只做矯正就申請結案,是常見的錯誤。按下面的「▶ 下一步」,看一個發現從開立到結案的過程。
七、ISO 27001 驗證稽核的週期
第三方驗證的流程是固定的:第一階段審查文件與準備程度,第二階段到現場確認制度真的在運作;通過後發證,證書效期三年,期間每年至少一次追查稽核,到期前做重新驗證。驗證機構像汽車檢驗員,只判斷合不合格,不負責幫你修;不符合事項由組織自己矯正。點圖上的節點看每一站在做什麼,更完整的逐站說明在 ISO 27001 條文與附錄 A。
- 第二方稽核 vs 第三方驗證:企業自己(或委託別人代表自己)去查供應商是第二方;由獨立驗證機構查核並發證是第三方。主管機關查所屬機構也歸第二方。
- SOC 2 Type I vs Type II:時間點的設計 vs 一段期間的運作有效性。SOC 2 限制用途,SOC 3 可公開;SOC 報告和資安監控中心(SOC)只是縮寫相同。
- 內部稽核 vs 管理審查:內部稽核由稽核員查制度是否落實(27001 的 9.2);管理審查由高階主管檢視整體成效並做決策(9.3)。
- 稽核證據 vs 稽核發現:證據是蒐集到的事實;發現是證據對照準則後的評估結果。
- 知名大廠不能因此免評估;證書也要看範圍與效期,不是「有證書就好」。
- EOL 系統無法汰換時,用網路隔離、只開必要連接埠、虛擬修補等補償性控制降低風險,並把汰換列入計畫。
✅ 自我檢測 0 / 6
六題情境題,點選答案後立即顯示對錯與解析。
🎯 重點整理(考前 30 秒)
- 工作可以委外,當責不會:資料外洩了,被究責的仍是委託方;雲端也一樣,資料、帳號與存取、組態永遠是客戶的責任。
- 生命週期四站:選商評估(問卷、ISO 27001 證書看範圍與效期、SOC 2 Type II)→ 簽約寫條款 → 履約持續監督 → 終止時回收帳號、返還或銷毀資料並取得證明。
- 契約資安條款:保密、事件通報時限、稽核權、複委託限制、資料返還與銷毀、漏洞修補與安全更新、EOL 期限;採購時就寫進去,已驗收只能靠維護契約補。
- 資安法委外:審慎選任並監督受託者;核心資通系統或委託金額 1,000 萬元以上,委託機關自行或另委第三方檢測,廠商自測自證不算;涉及國家機密要做人員適任性查核。
- 三種稽核看「替誰做」:內部稽核(含委外代辦)是第一方;客戶或主管機關來查是第二方;獨立驗證機構是第三方,只有它能發 ISO 27001 證書。稽核員不可查自己負責的工作。
- 證據與抽樣:重新執行、系統紀錄比訪談可信;訪談要佐證。抽樣要涵蓋整段期間並依風險加抽,抽到例外要判斷是否系統性。證據對照準則後才是稽核發現。
- 分級與驗證週期:主要不符合(沒做或系統性)、次要不符合(單一偶發)、觀察事項(符合但可改善);矯正是止血、矯正措施是斷根。驗證是第一階段文件、第二階段現場、每年追查、三年重新驗證。