文章目錄
每年自評季,上市櫃公司的資安承辦人都在做同一件事:打開用《上市上櫃公司資通安全管控指引》做成的自評表,逐題打勾——「已辦理」「部分辦理」——存檔、歸卷、明年再見。這套動作背後藏著一個沒人說出口的假設:指引的交付物,是一份填完的問卷。 這個假設是錯的。金管會把資安要求寫進的是《公開發行公司建立內部控制制度處理準則》——一部內控法規;而內控體系裡從來沒有「問卷」這種文件,只有制度、辦法、表單,和它們留下來的軌跡。
所以這篇給的是一套可以直接開工的轉譯方法——我們稱之為「指引→制度三段譯」:第一段譯,條文對應控制點(指引逐條翻成你公司的控制點,對不上的列為缺口);第二段譯,控制點寫進內控制度的資安章(依內控文件三層架構分層安放,提報董事會);第三段譯,執行留軌跡(每個控制點寫進制度那一刻,就定義好證據的長相)。它不是憑空發明,是內控顧問做了幾十年的老功夫——把法規要求翻成制度條文、把制度條文落成表單紀錄——平移到資安這個新章節上;也是我們在〈上市櫃資安合規完全指南〉的「人/制度/軌跡」三層裡,「制度」那一層的完整展開。
先立這篇的定律:指引不是問卷,是你內控制度裡缺的那一章。
先把指引的身分讀對:建議參採,不是建議忽略
法規事實先說死。《上市上櫃公司資通安全管控指引》由證交所與櫃買中心發布,最近一次於 2024 年 9 月 10 日修正(證交所資安專區;修正條文對照表)。指引本身屬建議參採性質——指引明定公司可衡諸產業特性、規模與風險適度採行。
多數公司的誤讀,正是從「建議參採」四個字開始的:既然是建議,那就填填自評表交差。但把鏡頭拉遠看三件事——金管會 2021 年 12 月修正《內控處理準則》增訂第 9 條之 1,把資安人力設置寫成分級強制(金管會新聞稿);2024 年 3 月仍在新聞稿宣示提高資安內控查核比例;指引自己也在 2024 年 9 月長出新版本。三件事指向同一個方向:指引是「建議」,內控是「強制」——而當你把指引的內容寫進內控制度,它就從別人的建議,變成你自己簽字承諾的控制。
查核那天,會計師手上攤開的不是指引,是你的內控制度——和你調不調得出執行證據。這就是為什麼落地的正確動詞不是「填」,是「譯」。
第一段譯:條文→控制點——對照的單位是控制目標,不是打勾題
平移的部分,這是內控設計最古老的功夫:把一句要求翻成「誰、在什麼時點、依什麼權限、做什麼、留什麼」。九大循環怎麼把交易流程翻成控制點,這裡就怎麼把指引翻成控制點——方法一個字都不用改。
新增的部分是指引的寫法:它的條文是「面向式」而不是「流程式」的——資安治理、資產盤點、存取控制、事件應變等面向各自成章(章節內容以資安專區現行版本為準)。面向式條文有個特性:一條條文常常拆出好幾個控制點、橫跨好幾個部門。以第 37 條的定期報告為例,一句話就同時牽動資安推動組織(誰來報)、董事會幕僚(排進哪次議程)、稽核(報告內容要不要覆核)三方。拿著它逐題打勾,勾的人只能代表自己的部門——這就是問卷式自評永遠對不準的原因。
所以第一段譯的工作底稿是三欄:條文內容 × 我們現在怎麼做 × 對應控制點。對得上的,寫下控制點;對不上的,就是缺口。缺口不丟臉,沒列管才丟臉——每個缺口進列管清單:責任人、期限、補齊方式。補齊方式有兩種都合法:新增控制,或書面評估不適用的理由——建議參採性質給你的彈性是「說明為什麼不適用」,從來不是「跳過不提」。
第二段譯:控制點→資安章——寫多少,取決於做得到多少
平移的部分:內控文件的三層架構——制度寫原則、辦法寫程序、表單定紀錄格式。這套分層我們在九大循環的內控文件架構裡講透了,資安章不是例外:制度層寫「特權帳號應定期覆核」的原則,辦法層寫「每季由資安主管會同稽核執行」的程序,表單層定覆核紀錄的格式。三層各司其職,改頻率不用動制度、改格式不用動辦法。
新增的部分是兩個資安章特有的翻車點:
- 把指引全文複製貼上當資安章。 看起來最完整,其實是把未爆彈寫進自己的制度——內控的鐵律是「寫了就要做到、做了就要留痕」,制度寫得比做得到的多,每一條沒做到的都是查核時的自打嘴巴。資安章的篇幅判斷只有一條:做得到多少,寫多少;還做不到的,放在列管清單裡長,不放在制度裡爛。
- 資安章寫完只住在 IT 的資料夾。 內控制度之修訂應提報董事會通過後實施(金管會提醒稿)——沒走這一步,你寫的就形式上不是內控制度的一章,只是一份部門文件,內控聲明書蓋不到它,查核也不會把它當制度看。
這一段譯還有一條必須誠實拆解的條文。指引(2024 年 9 月 10 日修正版)第 37 條:「資通安全推動組織定期向董事會或管理階層報告資通安全執行情形,確保運作之適切性及有效性。」注意兩個措辭:「定期」沒有定頻率,「董事會或管理階層」是選擇題——它不是硬性的「每年至少一次進董事會」。但這正是三段譯的用武之地:把「定期」翻譯成你自己的頻率、把「或」翻譯成你自己的對象與格式,寫進資安章——模糊的建議就變成了可查核、也可舉證的控制點。我們在資安長那篇講過:能拿出董事會報告議事錄的公司,跟拿不出來的,在監理眼中是兩種公司。資安長第一年路線圖的第二季功課,做的就是本篇這件事。
第三段譯:執行→軌跡——控制點寫進制度那一刻,就要定義證據的長相
平移的部分,老規矩一句話:紙上的制度誰都會寫,軌跡才是真話。
新增的部分:資安控制的證據特別容易「做了沒留」——覆核在螢幕上看完就關掉、演練做完只剩通訊軟體裡的截圖、日誌設定了卻沒人確認留存週期。所以第三段譯的動作是:每個控制點寫進制度的同一行,就寫清楚它的證據——證據叫什麼名字、長什麼樣子、放在哪裡、由誰產生。 表單即證據,證據即表單。查核調證據的時候,正確的回答是「在這個資料夾,檔名規則是這樣」,而不是「我找找」。
三段譯到這裡收攏成一句話:第一段譯決定你該控什麼,第二段譯決定你承諾什麼,第三段譯決定你證明得了什麼。三段都走完,指引才真的落了地——它成了你內控制度裡原本缺的那一章,而不是檔案櫃裡又一份填完的問卷。
工具一:「指引章節 × 內控制度條文 × 執行證據」對照表
這張表就是三段譯的工作底稿。左欄是指引的章節主題(實作時請以資安專區現行版本逐條展開),中欄是翻譯後的制度條文,右欄是證據的長相。以下取三列示範——其中第三列是刻意留的缺口示範,讓你看列管長什麼樣子:
| 指引章節(主題) | 內控制度條文(示範寫法) | 執行證據(名字・長相・存放) |
| 存取控制——帳號與權限管理 | 〈資通安全管理〉章:「使用者帳號之開通、變更與停用,應填具申請單經權責主管核准後執行;特權帳號(含服務帳號與系統介接帳號)應每季由資安主管會同稽核覆核一次,覆核結果簽章存查。」 | 帳號申請單(電子簽核系統,依單號可調);季度特權帳號覆核紀錄(含清冊、覆核人簽章、異常處理結果),存於資安治理資料夾,依制度所定年限保存 |
| 資安教育訓練與社交工程演練 | 〈資通安全管理〉章:「全體員工每年應完成資通安全教育訓練;每年至少辦理一次社交工程演練,演練結果提報資通安全推動組織檢討,並作為次年度訓練規劃依據。」 | 訓練簽到紀錄與教材版本;演練統計報告(開信率、點擊率、通報率);推動組織檢討會議紀錄 |
| 委外廠商與供應鏈管理 | 🔴 缺口:現行內控制度無對應條文——委外合約僅有保密條款,無資安要求、無稽核權、無事件通報時限 | 🔴 調不出任何證據。列管:責任人=資安主管;期限=本季內;補齊方式=修訂委外管理辦法增訂資安條款,並回填本表 |
表格用法:逐條展開後,紅色列就是你的行動清單——這張表填完的樣子,就是你第一次向董事會報告的附件。(表中制度條文為示範寫法,非任何公司實文;條號與章節請依貴公司內控制度現行編排調整。)
工具二:三段譯作業清單(勾選式)
第一段譯:條文→控制點
- 自證交所資安專區下載指引現行版本,確認版本日期(截至撰稿為 2024 年 9 月 10 日修正版)
- 逐條建立三欄對照底稿:條文內容 × 現況做法 × 對應控制點
- 對不上的條文標為缺口:登入列管清單(責任人、期限、補齊方式)
- 評估不適用的條文:留書面理由,不留空白
第二段譯:控制點→資安章
- 控制點依三層架構安放:制度寫原則、辦法寫程序、表單定紀錄格式
- 只寫做得到的——還做不到的留在列管清單,不寫進制度
- 第 37 條的「定期」與「董事會或管理階層」翻成自己的頻率、對象、格式
- 資安章修訂提報董事會通過,議事錄歸檔
第三段譯:執行→軌跡
- 每個控制點同步定義證據:名字、長相、存放位置、產生人
- 上路後第一個月抽查:隨機抽三個控制點,證據三十分鐘內調得出來才算過
- 把「指引改版即重跑對照表」寫進年度行事曆——年度自評從「填問卷」改成「跑改版差異」
查核的視角:會計師遲早會問的四題
查核邏輯可以推演,四個遲早會被問的問題,現在就拿來自我檢驗:你的對照表拿得出來嗎——指引逐條對內控制度,缺口有列管清單嗎?你的資安章最近一次修訂是什麼時候——2024 年 9 月指引修正之後,對照表重跑過了嗎?資安章裡隨機抽一條,它的執行證據三十分鐘內調得出來嗎?第 37 條的定期報告,在你的制度裡有頻率、對象、格式嗎——最近一次報告的紀錄呢?四題答得出來,指引落地就不是一句口號;答不出來的那幾題,順著三段譯的順序補,就是你的行動清單。
常見問題(FAQ)
指引是建議參採性質,不理它會怎樣?
指引本身不罰你,但它不是孤立存在的:資安人力設置是《內控處理準則》的強制要求,內控制度的有效性要出聲明書、被查核、進公司治理評鑑。指引是主管機關把「好的資安內控長什麼樣」寫給你看的答案卷——建議參採的意思是你可以依規模調整深淺,不是可以整份不看。
直接把指引全文抄進內控制度,最快也最安全吧?
剛好相反,這是最危險的做法。制度寫的每一條都是你簽字的承諾,寫了六十條、做得到二十條,查核那天剩下四十條全是缺失。正確順序是先對照現況、留下做得到的、缺口列管——做得到多少,寫多少。
我們有 ISO 27001,三段譯還要做嗎?
要,但你的工作量會小很多。ISO 27001 建立的文件與紀錄可以大量重用在中欄與右欄,省掉的是「生文件」的工,省不掉的是「對照與轉譯」的工——指引條文對應到哪份 ISO 文件、ISO 文件有沒有進到內控制度的體系、有沒有提報董事會,這三個問題 ISO 證書本身不會替你回答。
該從哪裡開始?
照三段譯的順序,但第一段譯先從兩個章節下手:存取控制與特權帳號管理——這是查核最常調、也最容易當場調不出證據的地方。順序是:下載現行版指引、建對照底稿、缺口列管、先補存取控制、再走完整的第二、三段譯。第一段譯一個月內做得完,後兩段是一季的工。
這是資安合規系列的第二篇 spoke。上一篇談人(資安長與資安人力設置),這一篇談制度,下一篇進到軌跡的核心:ITGC 四塊縱深——存取、變更、備份、監控,查核調的就是這裡。整個系列的地圖,在〈上市櫃資安合規完全指南〉。
本文之「指引→制度三段譯」為本站提出之原創方法論,將隨指引版本、主管機關函令與查核實務的演進持續迭代(建議每半年回訪本文)。指引章節內容以證交所資安專區公告之現行版本為準;個別公司之適用與制度設計,以主管機關最新公告及簽證會計師意見為準。若需要協助把管控指引逐條翻譯成貴公司內控制度的資安章、或建立缺口列管與舉證設計,歡迎與我們聯繫。
延伸閱讀
- IFRS 18 的會計科目表(CoA)重整方法論:五類分類怎麼落到系統裡(2026)
- AI 代理的內控框架:當「不是人」的東西開始做交易,內控該怎麼寫(2026)
- AI 進了 ERP 之後:2026 年哪些是真的、哪些還是簡報動畫(2026)
- IFRS 18 台灣接軌完全指南:2028 死線下,你的 ERP 要動哪裡(2026)
