2023-09-06
509
企業制訂的資安計畫中,必須注意法令遵循、組織人力資源規劃及以契約落實全體員工法律責任。資安議題並非侷限在資訊技術,更是企業治理及法令遵循的議題。
金融監督管理委員會 110 年 12 月 28 日金管證審字第 11003656544 號令依據「公開發行公司建立內部控制制度處理準則」第 9 條之 1 第 2 項,訂定上市(櫃)公司應配置適當人力資源及設備負責資訊安全制度之規劃、監控及執行資訊安全維護作業,自 111 年 1 月 1 日生效。
依據前述規定,下列公司必須 111 年底前指派綜理資訊安全政策推動及資源調度事務之人兼任資訊安全長(下稱資安長),並設置資訊安全專責單位,該單位應配置專責主管及至少二名專責人員,專門負責資訊安全相關工作或職務:
除上述以外之上市(櫃)公司,最近三年度之稅前純益未有連續虧損且最近一年度財務報告每股淨值未低於面額者,則應於 112 年底前配置資訊安全專責主管及至少一名資訊安全專責人員。若上市(櫃)公司自 112 年 1 月 1 日之日起實收資本額達新臺幣一百億元以上,或自 113 年 1 月 1 日之日起符合前一年底屬證券交易所公告之臺灣五十指數成分公司者,應於符合適用條件起六個月內調整配置適當之資訊安全人力資源。
屬於金融業之企業,資安長應指派副總經理以上或職責相當之人得兼任,綜理資訊安全政策推動及資源調度事務,並得依公司業務情況及管理需要,於董事會納入資安背景之董事、顧問或設置資安諮詢小組。
由資訊安全的缺陷可能會給組織帶來嚴重的風險和損失,企業內部稽核系統更應在資訊安全議題上扮演重要的角色,具體落實步驟如下:
稽核人員應該評估組織的資訊安全目標和策略是否明確,是否符合業務需求和風險管理要求,並且是否得到適當的管理支持和資源。
稽核人員應該評估組織的資訊安全風險,包括潛在的威脅和弱點,以及現有的控制措施和風險管理計劃的有效性。
稽核人員應該評估組織的資訊安全控制,包括技術控制、政策和程序、人員安全等方面,並且確保這些控制符合最佳實踐和法律法規要求。
稽核人員應該評估組織的資訊安全事件管理,包括事件監測、事件響應、漏洞管理等方面,並且確保事件管理流程符合最佳實踐和法律法規要求。
稽核人員應該監督資訊安全控制和事件管理的執行情況,包括檢查系統和應用程式、安全漏洞測試、安全事件記錄、安全教育和培訓等方面,並且確保這些控制和管理流程得到有效的執行。
總體來說,從內部稽核的角度來看,資訊安全是一個需要全面評估和監督的領域,稽核人員需要確保企業組織的資訊安全策略和控制措施得到有效的執行,以保護企業組織的資訊資產免受侵害。
徒法不足以自行。企業要營造資安文化,必須將資安意識透過教育訓練徹底落實於各層級員工。
教育訓練必須有引導範本,因此建議企業應依照自身行業及營運狀況,制訂資安維護計畫,建立資通安全風險管理機制,定期因應內外在資安情勢變化,檢討資安風險管理之有效性。此計畫並應側重於保護企業機敏資訊及資通系統之機密性與完整性,避免未經授權人員的存取、竄改。
在員工職前訓練及在職訓練時,應納入資安課程,依照前述企業資安維護計畫需求,編定教材,內容應涵蓋下列各項:
(1) 網路安全控管
(2) 資通系統權限管理
(3) 特種權限帳號(如管理者)之存取管理
(4) 加密管理
(5) 作業與通訊安全管理
(6) 遠距工作之安全措施
(7) 電子郵件安全管理
(8) 實體與環境安全措施管理
(9) 資料備份規範及管理
(10) 實體儲存媒體(如隨身碟)防護措施
(11) 電腦使用之安全管理
(12) 行動設備之安全管理
(13) 即時通訊軟體之安全管理
(14) 資通安全事件通報、應變及演練相關機制
除了前述教育訓練外,透過契約條款約束員工行為,亦為企業保障資訊安全不可或缺之課題。
與企業資安有關的契約條款,建議包括下列內容:
在資訊社會中,資訊安全乃企業生存之基石,不容忽視。隨著外在環境的變遷,政府法令、主管機關要求及社會輿論壓力下,企業必須採取具體行動展現重視資安的態度,才能在層出不窮的資安危害事件中將風險降至最低。
企業制訂的資安計畫中,必須注意三個步驟:
資安不僅僅侷限在資訊技術層面,更是企業治理及法令遵循的議題,可以說沒有資安就沒有企業的生存基礎,遑論發展,所以馬上採取行動,採能讓企業在日益險惡的資通環境中生存的唯一方法。
作者:陳業鑫
更多陳業鑫律師相關資訊,都在【業鑫法律事務所】
閱讀前篇:
午後人資,饗受新知
253 Followers
午後人資,饗受新知
253 Followers
我們使用本身的Cookie和第三方的Cookie進行分析,並根據您的瀏覽習慣和個人資料向您展示與您的偏好相關的廣告。如欲瞭解更多資訊,您可以查閱我們的隱私權政策。