年報的資安專章怎麼寫?別交一份抄來的健檢報告

by Lin Albert
年報的資安專章怎麼寫?別交一份抄來的健檢報告

每年二、三月,總有一位倒楣的承辦人——有時是稽核、有時是資訊主管、有時是被抓公差的財務——收到同一個任務:「年報的資安專章,照去年的改一改。」他打開去年的專章,去年那份是照前年改的,前年那份,是從同業年報抄的。

這條產業鏈的每一環都建立在同一個誤解上:專章是作文比賽,抄範本最安全。

實況恰好相反。專章不是單獨被讀的文件,它旁邊躺著你的重大訊息紀錄、內部控制聲明書、ESG 報告——全部都是公開資料。範本句自己不會出事,範本句跟這三本帳對不上的時候才出事,而那時候問題的名字已經從「寫不好」變成「誠信」。

順帶矯正一個更基本的誤解:不少人以為資安專章掛在公司治理報告底下。翻開「公開發行公司年報應行記載事項準則」,它的家在第 18 條「營運概況」第 6 款——主管機關把資安放在營運概況,這個位置本身就是一種表態:資安揭露講的是你怎麼經營公司,跟產能、市場、研發並列。

先把五個要件擺上桌

第 18 條第 6 款要求揭露的東西,拆開來是五件(條文原文分兩目,第一目四項、第二目一項):

要件 條文要什麼 常見的寫壞方式 該有的樣子
風險管理架構 資安治理的組織與層級 畫一張沒有人名職稱的組織圖 誰主責(資安長/資安主管)、向誰報告(董事會/審計委員會)、頻率
資安政策 制度的存在與範圍 「本公司秉持資安至上之精神」 制度名稱、涵蓋範圍、依循的框架(如資通安全管控指引、ISO 27001)
具體管理方案 實際做了什麼 條列二十個名詞不附數字 演練幾次、稽核幾次、教育訓練幾小時,挑重點講清楚
投入資源 人與錢的投入 空白,或「持續投入充足資源」 見下一節的三層次
重大事件與因應 最近年度到刊印日的事件、損失、影響、因應 一律「無重大資安事件」 見「揭露尺度」一節;無法估計損失時,連無法估計的事實都要寫

第五件事的下半句很多人沒讀到:條文明定損失「如無法合理估計者,應說明其無法合理估計之事實」。主管機關連「我不知道多少錢」都要你白紙黑字寫出來——揭露義務躲不掉,只能管理。

這是健檢報告,不是履歷

把專章當健檢報告寫,很多判斷會自動變清楚。

健檢報告的讀者拿它做決定:投資人決定要不要把錢放你這、會計師決定查核要抓多緊、主管機關決定要不要多看你兩眼。他們對「文筆優美」毫無興趣,他們在找數值、趨勢、異常項。

健檢報告的價值在誠實。全部欄位都寫「正常」、一個數值都沒有的健檢報告,醫生第一個懷疑的是這家健檢中心,而讀年報讀得多的人,對「零數字專章」的反射完全相同。我在 IPO 專審那篇講過,委員要的從來就是一份誠實的健檢報告,年報專章是同一個邏輯的年度版。

戰場九那句話在這裡同樣成立——防駭是技術,舉證是內控。專章就是一年一度的公開舉證:你說有做風險評估,架構那格要對得上;你說有演練,方案那格要有次數。舉證不出來的段落,寫得再漂亮都是負債。

「投入資源」怎麼寫才不尷尬:量化三層次

五個要件裡,這格最常開天窗,因為承辦人覺得怎麼寫都尷尬:寫金額,怕被同業比、怕被說太少;不寫,整格像心虛。

出路是分層次,能到哪層寫哪層:

層次一:絕對數字。 資安專責人力幾人、年度教育訓練幾小時、演練與稽核各幾次。不一定要寫金額——金額敏感且各家口徑不一,人數與次數反而扎實可比。這是及格線。

層次二:趨勢與佔比。 資安投入佔資訊預算的比重、逐年變化方向。單一年度的數字是快照,趨勢才顯示重視程度是真是假。

層次三:配置邏輯。 把資源跟風險評估的結果對起來寫:「本年度風險評估識別之高風險項目為○○,故資源優先投入△△。」寫到這層,讀者看見的是一個會治理的公司,而這句話同時預告了明年專章的檢驗點——下筆前先確認公司做得到。

如果三個層次都寫不出來,問題通常出在沒有東西可寫。那是資安治理的存貨問題,抄再好的範本都補不了——反過來說,這正是每年寫專章這件事的隱藏價值:它強迫公司每年結算一次自己的資安存貨。

重大事件的揭露尺度:寫多細才不會兩頭挨打

出過事的公司最掙扎:寫細了怕教壞攻擊者、怕股價、怕訴訟;寫少了怕主管機關、怕被翻舊帳。三個原則把尺度定下來:

  1. 事實與影響照實寫,技術細節不寫。 「部分系統遭勒索軟體加密,影響出貨作業三日」是事實與影響;入侵路徑、漏洞細節、贖金談判過程不屬於年報,寫了反而製造二次攻擊面與訴訟材料。
  2. 跟你的重訊對齊。 事件當時發過的重大訊息是公開紀錄,專章的描述範圍不能小於重訊。發過重訊、年報寫「無重大資安事件」,是最難看的自相矛盾——這種比對,做空機構和原告律師都很勤勞。
  3. 把「改了什麼」寫進去。 因應措施那半段才是扭轉觀感的地方:同樣一次事件,「已完成事件處理」與「已依本事件檢討修訂備份還原程序,並完成第一次還原演練」給讀者的體感完全不同。事件本身傷的是過去,因應措施寫的是未來。

事件當下怎麼判斷要不要發重訊、門檻怎麼算(扣除保險理賠後的預估損失超過實收資本額 20% 或三億元要開重訊記者會),我在資安事件三線作戰那篇處理過,年報季這裡只提醒一件事:重訊與專章是同一份病歷的兩頁,寫之前先把兩頁攤在同一張桌上。

好專章與壞專章:六句對照

以下對照句為說明結構所做的示意改寫,不指涉特定公司:

範本句(讀者跳過) 誠實句(讀者記住)
本公司高度重視資訊安全 資安由資訊安全長主責,每季向審計委員會報告一次
已建立完善之資安管理制度 資安管理制度依資通安全管控指引訂定,涵蓋十二項作業辦法
定期辦理資安教育訓練 全員年度資安訓練共○小時,新進人員到職一週內完成基礎課程
持續投入充足資源 資安專責人力○人,投入佔資訊預算比重連續兩年上升
不定期執行演練 年度完成社交工程演練二次、還原演練一次,缺失均已改善完成
本年度無重大資安事件 本年度無達重訊標準之資安事件;日常偵測與處理紀錄依制度留存

規律很明顯:壞句子靠形容詞,好句子靠數字和動詞。 自我檢查最快的方法,是把專章裡所有形容詞圈起來——圈越多,越該重寫。

三本帳要對得起來

交稿前的最後一關,把四份文件攤開交叉讀一遍,這也是會計師與細心投資人的讀法:

  • 專章 × 內控聲明書:聲明書說內控有效運作,專章卻揭露了一個暴露內控失效的事件而無因應說明?兩份文件會在同一本年報裡打架。
  • 專章 × 重訊紀錄:本年度發過的每一則資安重訊,專章都要接得住。
  • 專章 × ESG 報告:永續報告書寫了資安專節或供應鏈資安管理,口徑、數字要跟年報一致——兩本書兩套數字,是確信與查核都會抓的低級錯誤。
  • ISO 認證的寫法:有 ISO 27001 認證要寫效期起訖年月日——2026 年起的 ESG 評鑑(原公司治理評鑑轉型)把它列為 S-12 加分指標,要件之一就是揭露的認證效期涵蓋到評鑑年度年底。順帶一提,這個加分題被歸在社會(S)構面,跟直覺不同,找指標時別找錯構面。

【給決策者的備忘錄】
如果你們家的專章年年靠抄,先別急著罵承辦人——他抄,通常是因為公司沒有給他可寫的存貨。專章寫不出來是果,資安治理沒有留下紀錄才是因。要件表、量化三層次、揭露尺度三原則、六句對照,上面全給了;至於你們家今年的專章該從哪一格開始補、事件那段的措辭怎麼拿捏,每家公司的病歷都不一樣,需要一起看一輪的話,歡迎與我們聯繫。

(資安治理系列待續:RTO/RPO 與備份備援的落地方法。文中涉及揭露措辭與法律責任的段落,請以公司法務與簽證會計師意見為準。)

You may also like