資安治理環境日趨成熟:產業資安評鑑
在資安事件頻傳當下,國際客戶對資安基本要求日益嚴峻。專家指出應加速導入 CSF 2.0 時代,並將資安視為風險治理與營運韌性的核心,才能真正建立跨國合作所需的信任基礎。
採訪/施鑫澤 文/林裕洋
隨著勒索軟體攻擊盛行,2014 年美國國家標準局(NIST)推出 1.0 版「網路安全框架」(Cybersecurity Framework,CSF),作為企業打造資安防護架構的參考。推廣至今,CSF 已成為國際性產業標準,如 ISO / IEC 27103(2018)與 ISO 27110(2021),以及更新版 ISO 27002(2022)等,不論是 Intel、 Microsoft 或 Boeing,甚至 Visa 等公司,相繼導入並將之應用在國際供應鏈資安管理上。
在資安日益嚴重當下,企業若無法證明具備完整的資安治理框架,將面臨失去核心客戶合約的風險。當前,許多臺灣高科技業者陸續選擇建構符合 CSF 2.0 規範的資安架構,以便能與國際合作夥伴保持緊密合作關係。
[ 加入 CIO Taiwan 官方 LINE 、 Facebook 與 LinkedIn,與全球CIO同步獲取精華見解 ]
對此一趨勢,資安風險專家 Bright Wu 表示,在當前的全球經貿環境中,資安已從單純的資訊技術問題,演變成影響企業生存的「合規」與「信任」議題。過去,臺灣半導體、面板業等高科技製造業,與國際大廠簽署合約時,在資安部分僅需提供 ISO 27001 證書,相關條文僅有兩頁。然而,自從 2024 年 NIST 推出 CSF 2.0 版新版後,對產業的資安合約內容便帶來極大衝擊與轉變,總篇幅暴增至 30 頁以上,國際業者更直接點名資安架構需符合 NIST CSF、CIS Controls 以及 NIST SSDF(安全軟體開發框架)等細部規範,顯見產業對資安治理的重視日漸升溫。
NIST CSF 2.0 核心解析
Bright 解釋,NIST CSF 1.0 涵蓋識別、 保護、 偵測、 應變到復原等五大類別,共有 108 項控制項。儘管 NIST CSF 2.0 減少為 106 項,但是新增含供應臉管理的「治理」核心項目,並強調資安必須與組織整體風險策略結合。
此外,NIST CSF 2.0 中每一個控制項新增「實施範例」,每項至少有 1 個範例,多則可達 5~10 個,成為可以勾選與量化的具體實作項目。
再者,早期 NIST CSF 1.0 存在「ISO 控制項太生硬」、「管理層難以理解」等痛點,NIST CSF 2.0 除解決上述問題之外,還進一步提供豐富的「實施範例」。例如,在緊急應變控制項下,企業可從範例中勾選已執行的項目,這不僅讓自評過程更具體,也讓資安成效能轉化為高層可理解的成效數據 。
Bright 表示,CSF 使用 Tier 1 至 Tier 4 四個層級來定義資安風險態勢,許多企業雖然擁有 ISO 27001 證書,但是,並不代表具備高層級的 CSF 成熟度,關鍵原因有二。
[ 推薦文章:國際標準資安治理趨勢,橫向縱向與成熟度量測 ]
首先,從 ISO 27001 觀點,所謂最高層級通常代表「PDCA 完全建置且可在全公司重複運作」,但目前 CSF 2.0 調查是以實施範例為主,未必已形成全公司標準、程序與稽核循環,因此用「成熟度」容易造成誤解。
其次,在實務上很多控制項是「有做就做得很好」,但未必有完整計畫與制度化擴散,因此更適合視為「落實程度的描述」,而非傳統 CMMI 式的成熟度量表。
舉例來說,NIST CSF Tier 1 往往是「想做才做」且缺乏計畫的狀態,而 NIST CSF Tier 4 則是最高級別,代表具備全公司的一致性、自動化與動態應變能力。
傳統自評存在盲點 運用 SWOT 克服
當下臺灣企業自行填寫資安自評表有獨特的現象,若自評表是由總經理或 CIO 下令填寫,便會出現自評表分數異常高,雷達圖看起來「非常亮眼」,常出現幾乎全面接近 100% 的結果。以他過去經驗為例,如該客戶公司在自評時,幾乎所有功能域都接近 100%,只有保護能力略低,因此造成難以從分數看出需要優先改善的方向。
反之,若是由實際負責資安的人員填寫,自評分數往往較為保守,且能明確指出某些控制實務上根本「沒做」或只做皮毛。因此,單靠自評表難以反映真實風險狀況,也不足以支持預算與改善計畫。為解決此問題,Bright 會先將客戶填寫的資料進行初步確認,並將將有疑點之處標明清楚,以便進行第二階段的討論。
Bright 認為在第二階段導入 SWOT 分析,將產業同儕數據作為參考基準,直接對比客戶公司的實際狀況。在細節分類上,則引入「Unknown Unknown(未知的未知領域)」與「盲區」概念。藉由此種分類方式,企業的資安自評報告不再只是漂亮分數,而是可以清楚顯示同業已做、而企業沒做的具體項目,並可直接對應 CSF 實施範例,作為後續改善方案藍本。
[ 推薦文章:以提示工程生成策略執行戰術 ]
事實上,國外企業普遍習慣明確定義當前狀態與未來目標,再透過差異分析來設計改善。而多數台灣公司則習慣由中階主管規劃未來執行工作,在交由 CEO 決定執行項目,建議可以從參考國外制度,較能讓預算發揮最佳效益。
Bright 以近期為國內高科技產業客戶進行 SWOT 分析發現,臺灣高科技業在面對「內部威脅」與「主動關聯分析」上表現較弱。這結果代表多數企業往往自認防護完善,但在 NIST CSF 2.0 檢測下,會發現缺乏先進的惡意行為偵測工具,甚至連基本的資安風險指標都未納入管理。
ISO 27001 盲點 藉由 NIST CSF 補足
Bright 認為臺灣跨國科技企業在ISO 27001 與 CSF 整合上,存在幾個結構性問題。首先,現行 ISO 27001 由「品管單位」主責,往往變成「每年為稽核而更新一次文件」,缺乏與日常資安營運的動態連結。未來,若能改由「資安單位」主責,ISO 檔案會被視為公司三階或四階內規的延伸,能把實際流程、操作細節隨著年度檢討持續更新,形成真正的管理系統。
其次,臺灣跨國科技業在美國、歐洲或中國設廠後,各地分公司為滿足客戶與當地法規要求,直接在當地找顧問公司導入 ISO 27001,當地完成驗證與付費。
然而台灣總部的 IT 或資安部門未必掌握前述分公司的認證範圍,文件內容與實作細節,形成檔案、認證範圍差距極大的狀況。如緊急應變文件可能在不同 BU 有各自版本而未整合,產生多條軌道,最終導致集團層級無法統一管理。
舉例來說,不同分公司對 BCP、DR、IR 等文件性質與層級定義迥異,有部分將此視為 IT 文件,部分則視為營運文件或合規文件,導致在跨區域比較與統一時出現落差。此種檔案屬性不一致問題,是跨國治理所面臨的典型挑戰。
另外,跨國在疫情期間大量改用線上稽核,只是此種模式存在許多盲點,容易讓實際缺失被文件美化掩蓋,特別是在關鍵 BCP 與資安治理上,往往難以完全呈現現場操作與數據。
Bright 表示,根據 2024 年世界經濟論壇公布文件指出,全球對「資安治理」的期待正在轉變,傳統僅為滿足認證與客戶基本要求而建置的最低限度管理系統,早已不足以應付現代資安威脅與地緣政治風險。
事實上,目前從「拿證書」而導入資安標準的比例已低於 30%,主流思維是「以風險治理與營運韌性為中心」,即須達到「實際降低遭駭風險」、「因應國內外政經情勢變化」、「滿足日益嚴格的客戶契約與法規要求」、「量化指標說明投資與成效」等目標。
當地緣政治、法規變動與駭客攻擊成為企業經營的日常風險,資安早已不只是防禦問題,而是攸關信任與治理能力的競爭門檻。企業導入 NIST CSF 2.0 真正價值,在於能以一致、可量化的方式,與客戶、保險商與跨國據點溝通風險現況與改善路徑,最終將資安從成本支出,轉化為支撐全球合作與營運韌性的關鍵基礎。
(本文授權非營利轉載,請註明出處:CIO Taiwan)















