最後更新
政府資安稽核轉型:推動聯合稽核機制,減輕委外資服廠商行政負擔
- 資料來源
- 數位發展部資通安全署
- 原始發布日
- 相關服務
- ISO 27001 資訊安全管理系統輔導
重點:數位發展部資通安全署正推動「政府委外資服廠商資安聯合稽核」計畫,透過整合各機關的稽核需求與標準,將過去分散的稽核作業轉化為統一的聯合稽核模式,旨在減輕廠商重複作業的行政負擔,並同步強化國家資通安全防護。
發生了什麼
數位發展部資通安全署近期宣布,將改變過去政府機關對委外資服廠商進行資安稽核的模式。過去若廠商同時承接多個政府機關的系統開發或維運服務,往往需要分別配合各機關進行多次、重複性的稽核作業,造成廠商與機關雙方的行政壓力。為了提升效率,資安署採取整合策略,由聯合稽核團隊統一檢視廠商的資安管理措施。此機制不僅能讓廠商將資源從繁瑣的行政流程中釋放出來,更能透過一致的稽核標準,確保資安查核的品質與深度,進而強化整體供應鏈的資安韌性。
「將今年(115年)對資服廠商的121場稽核整合為16場聯合稽核,大幅降低政府稽核人員與受稽核業者行政負擔」
「聯合稽核將過去「多對多」模式整合為「一對一」,有效減輕業者行政負擔」
— 摘錄自數位發展部資通安全署
名格觀點:對企業的影響
此政策變動主要影響所有承接政府機關委外資服業務的廠商。隨著聯合稽核範圍的擴大,未來受稽核對象將涵蓋全國中央及地方各級政府,且受稽核業者範圍也將持續擴增。對於中小規模的資服業者而言,雖然單次稽核的行政負擔可能降低,但由於稽核標準趨於一致且具備高度的共通性,企業必須建立更具系統化、標準化的資安管理流程,以因應更具規模化且嚴謹的聯合稽核要求。
建議準備事項
- 強化帳號與權限管理:落實最小權限原則,並建立定期審查帳號權限的機制,確保遠端存取紀錄完整。
- 完善軟體供應鏈管理:建立完整的軟體清單(SBOM)與軟體更新管理流程,確保第三方元件的安全性可控。
- 落實開發與漏洞管理紀錄:針對系統異動、漏洞掃描及修補紀錄,應建立具備可追溯性的文件留存制度。
- 定期檢視網路防護設定:針對防火牆規則、端點防護等網路安全設定,應建立定期檢視與優化的標準作業程序。
名格可以協助
名格可以協助企業針對資安稽核中常見的缺失進行系統性檢視。透過導入 ISO 27001 資訊安全管理系統,我們能協助企業建立完善的帳號權限控管、資產與第三方元件管理、系統開發安全生命週期(SDLC)以及漏洞管理程序,確保企業的資安治理流程符合政府機關對於一致性、真實性及可追溯性的稽核要求,從而提升供應鏈的資安韌性。
關鍵字: 資安聯合稽核資服業者數位發展部供應鏈資安資訊安全管理