文章目錄
週五晚上十一點,ERP 登不進去,官網跳出一頁看不懂的畫面,IT 群組開始炸鍋。截圖一張接一張,資訊主管在群組裡下指令:斷網、隔離、打給防毒廠商。所有人都在滅火。
到了半夜一點,法務背景的獨董在另一個群組問了一句:「這件事,要不要發重大訊息?」
群組安靜了三十秒。
沒有人知道答案。更麻煩的是——沒有人知道這題該由誰回答。
那三十秒的安靜,就是這篇文章要處理的東西。
你以為在救火,交易所在等你開口
市場的共識是:資安事件是技術危機——駭客的事、IT 的事、防火牆的事。所以出事那晚,全公司的資源都壓在滅火上。
但監理眼中的同一個晚上,長得完全不一樣。「資通安全事件」五個字,明文寫在證交所《對有價證券上市公司重大訊息之查證暨公開處理程序》第 4 條第 1 項第 26 款——與災難、集體抗議、罷工、環境污染並列(截至撰稿,該處理程序最近一次修正為 2026 年 2 月 5 日;上櫃公司適用櫃買中心之對應處理程序,架構相同)。立法位置本身就是答案:在交易所眼中,被駭跟工廠失火是同一款事情——它是要對市場交代的公司重大情事,不是機房裡的家務事。
而且門檻一路在降。金管會 2024 年 3 月 5 日的新聞稿宣示修訂重大訊息問答集、明確規範資安事件的「重大性」標準;其後證交所再修訂問答集,依 iThome 的報導,「核心」「機密」等限定字樣已被刪除——只要資通系統或官方網站遭攻擊入侵,致無法營運或正常提供服務,或有個資、內部文件資料外洩,就要發,櫃買中心亦同步修訂(現行認定以證交所、櫃買最新版問答集為準)。
時限也是死的:依同處理程序第 6 條,重大訊息應於事實發生日起次一營業日交易時間開始兩小時前輸入公開資訊觀測站;先發布新聞稿者,應同時輸入。倒推一下:台股九點開盤——**週五晚上被駭,最晚週一早上七點,你要給出答案。**這不是本文發明的戲劇效果,是條文自己推出來的死線。
所以,資安事件從來不是一場危機,是三場:技術上你被攻擊了、揭露上你欠市場一個說法、舉證上你欠監理一份紀錄。把它只當技術危機處理的公司,等於三場仗只派兵打一場。
火災的三線作戰:滅火、廣播、錄影
把資安事件當火災想,事情就清楚了。工廠失火,成熟的公司會同時開三條線:
- 滅火——消防進場。對應技術應變:隔離、斷網、清除、復原。
- 廣播——對內疏散、對外通報。對應揭露線:重訊發布、主管機關聯繫;若涉個資外洩,另有個資法上的通知義務與各目的事業主管機關的通報要求,依適用法規辦理。
- 錄影——側錄整個過程。對應存證線:事後的保險理賠、責任認定、查核說明、監理答詢,全靠這條線。
三線必須同時開跑,缺一條都出事:**只滅火不廣播,叫隱匿;只滅火不錄影,事後說不清,受害者變被告;只廣播不滅火,災害擴大。**而多數公司的資安應變計畫只寫了第一條線——寫滿了怎麼滅火,沒有一行寫誰決定廣播、誰負責錄影。
這就是本篇的定律:事件當下比受駭更危險的,是拿不出處置軌跡。
被駭,你是受害者;拿不出軌跡,你在查核與監理眼中就從受害者變成被告。這跟我們在資安合規系列地圖篇立的總定律,是同一件事的事件版:防駭是技術,舉證是內控——出事的時候,救你的是紀錄,不是防火牆。老規矩,紙上的制度誰都會寫,軌跡才是真話。
工具一:資安事件 72 小時清單
先講清楚:72 小時是實務作戰框架,不是法定時限——法定死線只有一條,就是重訊的「次一營業日開盤前兩小時」。這張表的用法:出事當下印出來,逐格打勾,每一格都要有名字。
| 時間帶 | 應變線(滅火) | 揭露線(廣播) | 存證線(錄影) | 負責人 |
| 第 0-2 小時 | 確認事件、召集應變小組、隔離受影響系統——「誰有權斷網」平時就要有名字 | 通知資安主管、發言人、法務;用「重訊三題」做第一次初判 | 開立事件紀錄簿:時間、現象、動作逐筆登載;日誌與系統快照先保全、再處置 | 資安主管+IT |
| 第 2-12 小時 | 損害定性:哪些系統、哪些資料、服務中斷範圍 | 初判結果上報核決層級(總經理/董事長);啟動媒體監看 | 評估過程留書面:誰參與、依據哪一款、結論為何 | 資安主管+發言人 |
| 第 12-24 小時(死線帶) | 搶救與復原並行 | 達重大性即發:次一營業日開盤前兩小時輸入公開資訊觀測站;先發新聞稿者同時輸入 | 重訊內容逐句對紀錄——說出去的每一句話都要有軌跡撐著 | 發言人+財會主管 |
| 第 24-72 小時 | 復原驗證、補償控制上線 | 依進展更新說明;個資外洩之通知義務依法辦理 | 完整時間線初版:誰、何時、動了什麼 | 資安主管+法務 |
| 第 72 小時後 | 根因分析、修補與強化 | 結案說明(如有需要) | 檢討報告回寫內控制度、整包歸檔——這就是給查核的舉證包 | 稽核+資安主管 |
兩個格子特別提醒。第一,「誰有權斷網」要在平時就指定——這跟我們在 AI 代理內控裡講的 kill switch 是同一個設計:**拔插頭的權力,不能等到要拔的那一刻才討論。**第二,存證線的第一個動作是「先保全、再重開機」——太多公司出事的第一反應是重開機,日誌一洗,整條時間線就沒了,技術上你止了血,舉證上你自己把錄影帶洗掉了。
工具二:要不要發重訊三題
半夜一點群組裡那題,用三個問題就能回答——依第 4 條第 26 款與現行問答集標準設計:
題一(損害題):資通系統或官網是否遭攻擊入侵,致無法營運或正常提供服務?是否有個資或內部文件資料外洩?
任一為「是」——發。不用再糾結「算不算核心系統」,那兩個字已經從標準裡刪掉了(依現行問答集標準;以最新版為準)。
題二(外部題):媒體是否已報導或即將報導?主管機關是否已介入、單一事件罰鍰累計是否達新臺幣一百萬元?
「是」——發,或即時發布說明。被媒體先講出去的資安事件,殺傷力從來不在事件本身,在「公司比記者晚開口」。
題三(軌跡題):前兩題都是「否」、你決定不發——評估過程留下紀錄了嗎?
誰參與判斷、依據哪一款、為何認定未達重大性,白紙黑字。**「不發」也是一個要舉證的決定。**監理事後來問,「當時判斷過不用發」跟「當時根本沒人判斷」,是完全不同的兩件事。
三題印出來,貼在應變程序第一頁。它擋不住駭客,但擋得住那三十秒的安靜。
【給決策者的備忘錄】
如果你讀到這裡冒了點冷汗,別慌——多數公司的差距不在技術,在分工:三條線只開了一條,另外兩條沒有名字。
這週就能做的三件事:把「重訊三題」印出來放進應變程序第一頁;給「發不發重訊」這題指定一個有權回答的名字;找一個下午把三線演練一次,並且把演練留下紀錄——演練紀錄本身,就是給查核看的舉證。
方法都講完了,工具也給了。至於你們家的答案——誰有權說「發」、誰有權拔插頭、紀錄簿由誰開、跟發言人體系怎麼接——每家公司的組織與系統都不一樣,這是要坐下來對著組織圖談的事。歡迎與我們聯繫。
下一篇是本系列收官:IPO 與資安專審——專審問的不是你有沒有被駭過,是駭了你知不知道、說不說得清楚。
本文所引條文及問答集標準,以證交所、櫃買中心及主管機關最新公告為準;個資外洩之通知與通報義務,依個資法及各目的事業主管機關規定辦理;個案適用請洽簽證會計師與法律顧問。
