老闆一句話,你就兼了資安長:這個位子給你的不是名牌,是一疊卷宗

by Lin Albert
老闆一句話,你就兼了資安長:這個位子給你的不是名牌,是一疊卷宗

週一的主管會議,議程走到最後一項「其他事項」。老闆抬起頭,看著資訊部主管說了一句話:

「金管會不是規定要有資安長嗎?阿凱,你資訊的,你兼一下。」

十五秒。沒有職務說明書,沒有編制,沒有預算,沒有人問一句「那他要對誰報告、報告什麼」。散會之後,公司的組織圖上多了一個框,年報裡多了一行字,老闆心裡多了一個「合規,完成」的勾。

而阿凱回到座位上做的第一件事,是打開搜尋引擎,輸入:「資安長 到底要做什麼」。

如果這個場景讓你笑不出來——因為你就是阿凱——這篇是寫給你的。也寫給那位老闆:你以為那句話是把一件事做完了,其實你只是把一顆未爆彈,從公司的桌上,移到了一個人的桌上。

先拆掉一個誤會:「設了資安長」不等於「合規完成」

台灣上市櫃公司這幾年被要求設資安長、資安主管,多數公司的理解停在「金管會要我設一個人,我設了,結束」。

這個理解錯在哪?錯在把法規讀成了「名牌工程」。

金管會把資安人力的要求,寫進的是「公開發行公司建立內部控制制度處理準則」第 9-1 條(2021 年 12 月 28 日修正,依金管會新聞稿發布)。注意,是內部控制制度處理準則,不是什麼資安設備採購辦法。寫進內控準則,代表一件事:這個職位跟你的採購循環、銷售循環一樣,是要被查核的、要留軌跡的、要能在會計師和主管機關面前拿出證據的。

所以這篇文章如果你只記一句話,記這句:

資安長不是一個職稱,是一個要向董事會舉證的職責。

名牌型資安長 vs. 卷宗型資安長

我把市場上的資安長分成兩種。

名牌型資安長:組織圖多一個框、名片多一行字、年報抄一段範本文字。他的「資安治理」只存在於文件的標題列。平常沒人找他,出事的那天全公司找他——然後他發現自己手上什麼都沒有:沒有資產清冊、沒有制度依據、沒有報告紀錄、沒有演練證明。名牌是別人給的,十五秒就能給。

卷宗型資安長:他手上有一疊隨時可以攤開的卷宗——設置他的簽核與董事會紀錄、他主導修訂的內控制度資安章節、他定期向董事會報告的簡報與議事錄、社交工程演練的成績單、稽核報告和缺失改善追蹤表。卷宗沒有人能給,只能一季一季生出來。

差別不在能力,在方向感:名牌型以為這個位子是「對下管設備」,卷宗型知道這個位子是「對上舉證」。防火牆擋不擋得住駭客,是技術問題;出了事,你能不能在董事會、主管機關、會計師面前把處置過程攤開來,是內控問題。這也是整個資安系列的主定律:防駭是技術,舉證是內控——出事的時候,救你的是紀錄,不是防火牆。

法規到底要你設什麼?一張表對號入座

第 9-1 條搭配金管會的令,把上市櫃公司分了級。你先找到自己的位子:

級別 適用條件 設置要求 死線 來源 未達標風險
第一級 實收資本額 100 億元以上;或前一年底屬台灣 50 指數成分公司;或主要經營電子商務(最近一年網路收入占營收 80% 以上,或最近兩年合計占 50% 以上) 指派兼任資安長+設置資安專責單位(專責主管+至少 2 名專責人員) 2022 年底(已到期) [金管會新聞稿](https://www.fsc.gov.tw/ch/home.jsp?id=96&parentpath=0%2C2&mcustomize=news_view.jsp&dataserno=202112230009&dtable=News)、[法規全文](https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=G0400045) 內控制度缺失:反映在內控聲明書與公司治理評鑑,主管機關已明示提高資安內控查核比例並追蹤改善
第二級 前述以外之上市櫃公司(最近三年稅前純益未連續虧損,且最近一年每股淨值不低於面額) 配置資安專責主管+至少 1 名資安專責人員 2023 年底(已到期) [金管會 2023/12/20 提醒稿](https://www.fsc.gov.tw/ch/home.jsp?id=96&parentpath=0&mcustomize=news_view.jsp&dataserno=202312200001&dtable=News)、[證期局 2023/1/18 提醒稿](https://www.sfb.gov.tw/ch/home.jsp?id=95&parentpath=0%2C2&mcustomize=news_view.jsp&dataserno=202301180010&dtable=News) 同上
例外(暫免) 最近三年稅前純益連續虧損,或最近一年度每股淨值低於面額之上市櫃公司 現行未強制設置,主管機關鼓勵及早配置;適用有無變動,以主管機關最新規定為準 現行無強制死線 同 2023/12/20 提醒稿(豁免範圍) 財務好轉即落入第二級義務;公司治理評鑑與投資人問卷仍會問

表看完,三個提醒:

第一,兩條死線都已經過了。 這不是「快來不及了」的文章,是「監理重點已經換檔」的文章——金管會在 2024 年 3 月的新聞稿明講,後續措施是提高資訊安全內部控制查核比例、追蹤缺失改善。翻成白話:查的不再是「你設了沒」,是「你設的那個人做了什麼、留下了什麼」。

第二,例外不是免死金牌。 連續虧損、淨值低於面額的公司暫時不在強制之列,但那是「暫時沒逼你」,不是「你不用做」。哪一年轉虧為盈,義務就跟著回來;而評鑑、保險公司、大客戶的資安問卷,可不會先看你的損益表。

第三,兼任不是原罪。 第一級的條文本來就寫「指派……之人兼任資訊安全長」——法規沒有要求你挖一個資安背景的副總。問題從來不是兼任,是兼了之後,公司有沒有給這個職責長出卷宗的時間和編制。

「向董事會舉證」不是我發明的,是三條線疊出來的

有讀者會問:定律講「向董事會舉證」,法規真的這樣要求嗎?拆給你看,這是三條線疊出來的:

第一條線:內控制度要提報董事會。 金管會在提醒稿裡寫得直白——公司應配合修訂相關內部控制制度並提報董事會通過後實施。資安長設置的那一刻起,這個職責就進了董事會的議事錄。

第二條線:年報要揭露。 自 2022 年(民國 111 年)起,上市櫃公司年報應敘明資安政策、具體管理方案、投入資安管理之資源、重大資安事件之損失與可能影響及因應措施。這一段文字每年要有人負責生出來,而且要經得起跟事實比對——寫的人是誰?就是那位資安長。

第三條線:指引要你定期報告。 證交所與櫃買中心的「上市上櫃公司資通安全管控指引」(2024 年 9 月 10 日修正)第 37 條:「資通安全推動組織定期向董事會或管理階層報告資通安全執行情形,確保運作之適切性及有效性。」

這裡誠實講清楚性質:指引本身屬建議參採性質(指引末條明定公司可衡諸產業特性、規模與風險適度採行),條文寫的是「定期」向「董事會管理階層」,並不是硬性的「每年至少一次向董事會」。但實務上,公司治理評鑑在看、查核在看、出事之後回頭檢視的人更在看——能拿出董事會報告紀錄的資安長,跟拿不出來的,在監理眼中是兩種公司。 報告頻率與形式如何設計,依各公司規模與風險自定;主管機關規定若有更新,以最新公告為準。

資安長的第一年:一季一疊卷宗的路線圖

名牌到手之後,卷宗怎麼生?給你一張第一年的路線圖——每一季一個主題,每一格「產出物」都是未來可以攤在桌上的證據:

季別 該完成的事 產出物/證據
第一季:定位與盤點 確認公司適用級別與設置義務;補齊設置程序;盤點資訊資產、系統與資料流;做第一輪資安風險初評 設置簽核或董事會紀錄、資安長職務說明書、資訊資產與系統盤點清冊、風險初評報告
第二季:制度化 把管控指引逐條翻成自家內控制度的資安章節(不是拿指引當問卷打勾);修訂內控制度提報董事會 內控制度資安章節修訂版、董事會通過之議事錄、指引條文對應表
第三季:落地與演練 辦社交工程演練與教育訓練;建立資安事件應變與通報程序,跑一次桌面演練 演練報告與成績統計、訓練簽到與教材紀錄、事件應變程序文件、演練檢討紀錄
第四季:舉證與回報 內部資安稽核(含委外廠商);向董事會做年度資安報告;備妥年報揭露段落素材 稽核報告與缺失改善追蹤表、董事會報告簡報與議事錄、年報資安段落草稿

這張表的用法很簡單:每一季結束,問自己右邊那一欄生出來了沒。 生出來了,你是卷宗型資安長;只完成了左邊那一欄的「事」卻沒留下右邊那一欄的「證據」——在監理眼中,你做過的等於沒做過。

眼尖的讀者會發現,這張路線圖跟我們在資訊循環那篇講的 ITGC(存取、變更、備份、監控)根本是同一件事的兩個視角:ITGC 是控制本身,資安長是這些控制「有名字的負責人」。 我們在 AI 的核決權限表那篇立過一個原則——職責要有名字,出了事才知道要問誰。金管會的第 9-1 條,其實就是把這個原則寫成了法規:它逼著每一家上市櫃公司,把「資安」這個飄在空中的名詞落到一個具體的人身上,再讓這個人向董事會交卷。

【給決策者的備忘錄】
如果你是那位用一句話指派資安長的老闆:別急著自責,全台灣一大半的資安長都是這樣誕生的。但請你今天回去做一件事——把這篇的兩張表傳給他,然後在下一次董事會,給他十五分鐘的議程。名牌是你給的;卷宗,得讓他有時間、有編制去生。

如果你是那位被指派的阿凱:恭喜,也節哀。這個職責做好了,會是你職涯裡最漂亮的一行資歷——你會成為公司裡少數定期向董事會報告的主管。方法這篇已經免費講透,路線圖也給了框架。至於你們公司的級別怎麼認定、制度章節怎麼寫、第一次董事會報告該放什麼——那是「你家的答案」,歡迎與我們聯繫。

下一篇,我們拆那份多數公司拿來當問卷填的「資通安全管控指引」——先講結論:它不是問卷,是你內控制度裡缺的那一章。整個資安系列的全貌,則在〈上市櫃資安合規完全指南〉(即將上線)。

本文所引法規與函令內容,依截至撰稿日之主管機關公告;個別公司之適用級別、設置義務與揭露要求,請以金管會、證交所/櫃買中心最新規定及簽證會計師意見為準。

You may also like

Leave a Comment