文章目錄
此刻正有一份上市櫃的資安自評表被填寫,「核心系統 RTO」那格寫著 4 小時,理由是去年也填 4 小時;同一時間,某家公司的機房正在跑每日備份,備份主機跟正式主機掛在同一個網段、同一組帳號權限下。這兩件事共用一個沒被說出口的假設:備份備援是填給主管機關看的表格題。 這個假設在勒索軟體時代已經失效——現在的攻擊者進門第一件事就是找你的備份,而查核要看的從來不是表格上的數字,是數字背後的計算過程與演練紀錄。
「上市上櫃公司資通安全管控指引」第 9 條要求訂定核心業務的 RTO 與 RPO 並設置備份備援、第 10 條要求營運持續計畫(BCP)與定期演練。這篇把兩條條文展開成可以照做的方法——RTO/RPO 落地五步:盤、定、備、援、練。 它的血統是現成的:用九大循環當業務衝擊分析的骨架(內控盤過的東西不用重盤),把 ITGC 四塊縱深裡「備份」那一塊,展開成完整的復原工程。
先立這篇的原則:備份沒有還原演練,等於保單沒有保險公司。 每個月都在繳保費(跑備份、買空間),出險那天卻沒有人理賠——這是多數公司備份制度的真實狀態。
第一步「盤」:BIA 不用做成大專案
RTO 訂不出來的根源,是沒人算過「這個系統倒了,公司會怎樣」。這個計算的正式名字叫業務衝擊分析(BIA, Business Impact Analysis),聽起來像要開三個月的專案,其實有捷徑:你的內控制度已經把公司拆成九大循環了,直接拿來當骨架。
對每個循環問三個問題:
- 停一天,損失什麼?——出不了貨(銷售循環)、付不了款(採購循環)、發不出薪水(薪工循環),量級各是多少。
- 誰在下游等?——客戶的產線?銀行的付款截止?主管機關的申報死線?下游越硬,容忍度越低。
- 手工能撐多久?——出貨單可以手開兩天,但總帳手工撐不了一週。手工可替代性,決定系統的真實關鍵性。
三問問完,把每個循環用到的系統列出來,你會得到一張「業務 × 系統 × 容忍度」對照表。這就是 BIA 的可用版本——兩週內做得完,而且因為是用循環的語言寫的,稽核和會計師直接看得懂。
新課題在這裡:多數公司盤系統只盤到 ERP 主體,漏掉的是介接與周邊——出貨要靠 WMS 回寫、發票要靠加值中心回傳、銀行付款要靠介接檔。復原的最小單位是「這條業務用到的整串系統」,斷任何一節,業務照樣停擺。盤的時候以業務為單位串著盤,別以主機為單位切著盤。
第二步「定」:RTO/RPO 要按業務分級訂
兩個縮寫先講成人話:RTO 是「能停多久」——從系統倒下到恢復運作,業務容忍的最長時間;RPO 是「能丟多少」:復原之後,你能接受最多遺失幾小時的資料。前者決定你的備援等級,後者決定你的備份頻率。
「全部系統 RTO 4 小時」為什麼不及格?兩個方向都輸:真做到全系統 4 小時,備援投資是天價,你多半沒花那個錢,所以這個數字是空頭支票;而如果照實際能力填,很多系統根本不需要 4 小時。一個不分級的 RTO,等於自己承認沒做過第一步。 查核的人只要問一句「這個 4 小時怎麼算出來的」,有沒有 BIA 當場現形。
分級的樣子(示意,門檻依你家 BIA 的結果訂):
| 等級 | 業務例 | RTO 量級 | RPO 量級 |
| 一級(金流與出貨命脈) | 訂單出貨、收付款作業 | 以小時計 | 接近零到數小時 |
| 二級(營運重要) | 生產排程、庫存作業 | 以天計(一至二日) | 數小時到一日 |
| 三級(可緩衝) | 管理報表、分析、歷史查詢 | 以天計(數日) | 一日以上可容忍 |
這張表訂出來要做兩件事:送權責會議核定(這是管理階層的風險決策,該由管理階層拍板),以及每年隨 BIA 覆核一次——業務變了,分級跟著變。
第三步「備」:3-2-1 還不夠,勒索時代要加「離線」
備份的老原則 3-2-1 仍然是底線:三份資料、兩種媒體、一份異地。但勒索軟體改寫了遊戲規則:攻擊者加密正式環境之前,會先加密或刪除你的備份,因為他們知道備份是你唯一不用付贖金的理由。所以 2026 年的備份要在 3-2-1 之上加一個條件:至少一份離線或不可變(immutable)——攻擊者拿到最高權限也改不掉的那一份。磁帶離線輪替、雲端物件鎖定、隔離區快照,形式不拘,重點是它跟正式環境之間有一道「拿到密碼也跨不過去」的牆。
另一個常見盲點是備份範圍。資料庫每天備,然後呢?ERP 的可復原性不只在資料庫:客製程式與報表、系統參數與核決權限設定、介接排程與對照表、憑證與金鑰——這些東西丟了,資料庫還原回來系統照樣起不來。備份清單要以「重建整套環境需要什麼」為標準列,而這份清單本身,就是查核眼中備份控制設計有效性的證據。
第四步「援」:冷、暖、熱,按分級買保險
備援在解 RTO 的題:出事之後,多快有一個能接手的環境。三個等級,成本差一個量級就換一個名字:
| 等級 | 樣子 | RTO 量級 | 成本感 | 適合 |
| 冷備 | 有異地備份與重建程序,設備事發後才調度 | 以天到週計 | 最低 | 三級系統;預算有限的中小企業底線 |
| 暖備 | 異地有待命設備,資料定期同步,切換要人工作業 | 以小時到天計 | 中 | 二級系統的主流選擇 |
| 熱備 | 雙環境近即時同步,切換以小時內計 | 以小時內計 | 高(近乎雙倍環境) | 一級系統,或停機損失遠大於建置成本者 |
兩個判斷原則。第一,備援等級跟著分級走,不跟著恐懼走。 全公司上熱備是把保險買到超過房子的價值;反過來,一級系統掛在冷備上,是拿命脈賭運氣。第二,雲端改變了成本結構,但沒改變邏輯。 雲端 ERP 與 IaaS 讓暖備、熱備的門檻降了不少(待命資源可以用租的),但「分級決定投資」的邏輯完全不變——雲端時代更容易犯的錯反而是什麼都開同步複寫,帳單來了才發現買了全套熱備。
第五步「練」:還原演練才是那家保險公司
前四步做完,你有了制度、備份和備援。最後一步決定前四步是真是假:真的把備份還原回來一次。
沒還原過的備份有太多種死法:備份工作其實早就失敗了沒人看告警、備份檔完整但少了關鍵參數起不來、還原程序只存在某個工程師腦中而他上個月離職了、還原要 30 小時但你的 RTO 承諾 4 小時。每一種死法都只有演練能提前發現——這正是指引第 10 條把「定期演練」寫進條文的原因,演練內容依條文要涵蓋備援措施、人員職責、應變程序、資源調配與檢討改善。
演練不走形式的四個設計:
- 動手真還原。 至少一年一次,把備份還原到隔離環境,開起來,跑一筆完整交易。桌面演練可以多做,但不能取代真還原。
- 計時。 從宣布開始到系統可用,碼表按下去。量出來的實際時間跟核定的 RTO 對照——差距就是下一年度的改善項目。
- 換人做。 平常管備份的人在旁邊看,讓第二個人照文件操作。文件缺哪一步,當場現形;順便解掉關鍵人依賴。
- 演練失敗也是產出。 演練發現還原不起來,是這場演練最有價值的結果——它把一次未來的災難換成一份改善清單。演練紀錄(時間、參與人、結果、差異、改善追蹤)完整留存,這份紀錄在查核眼中比備份設定截圖值錢得多。
查核的視角:會計師遲早會問的四題
- 你的 RTO/RPO 依據是什麼?——拿得出 BIA 與核定紀錄,還是只有一張自評表?
- 備份有沒有人在看?——備份成功率的監控與告警處理紀錄(這塊接的是 ITGC 四塊縱深裡的監控,ITGC 垮一角,上面的控制全懸空)。
- 最近一次成功還原是什麼時候?——演練紀錄、計時結果、差異改善。
- BCP 演練涵蓋了人和程序嗎?——不只系統起得來,接手的人知不知道自己該做什麼。
四題的共同邏輯是老規矩:軌跡才是真話。 制度寫得再完備,查核採信的是紀錄——備份監控紀錄、還原演練紀錄、檢討改善紀錄,三本都要有。
常見問題(FAQ)
用雲端 ERP,備份備援還要自己管嗎?
要,管的東西換了而已。原廠負責平台層的備援與備份(各家承諾不同,依合約),但你的系統設定、客製、介接、以及「資料能不能匯出到自己手上」,責任都在你。至少做到:搞清楚合約裡的 RTO/RPO 承諾、定期把資料備出到自己控制的儲存、演練「原廠服務中斷時的應變」——雲端出事你不能還原機房,但你要能回答業務怎麼撐。
中小企業的最小可行版本是什麼?
四件事:用三問法對主要業務做一頁 BIA;核心系統與其他系統分兩級訂 RTO/RPO;備份照 3-2-1 加一份離線;一年一次真還原演練。規模小反而是優勢——系統少,一輪做完可能只要幾週;別拿規模當豁免的理由。
RTO 訂多短才夠?
反過來問:多停一小時損失多少、縮短一小時要花多少。RTO 是這兩條線的交點——一道財務題。這也是為什麼分級表要送管理階層核定:它就是在核一筆保險預算。
從哪裡開始?
順序照五步走:先花兩週用九大循環做完 BIA(第一步),分級訂目標送核(第二步),盤點現有備份跟目標的落差(第三、四步),然後——別等落差補完——先排一場還原演練(第五步)。演練的結果會告訴你落差清單哪裡漏了,比任何評估報告都準。
本文之落地五步為本站提出之原創方法論,將隨管控指引與查核實務的演進持續迭代(建議每半年回訪本文)。RTO/RPO 分級與備援投資屬管理階層的風險決策,具體設計請以貴公司 BIA 結果與簽證會計師意見為準。想知道你們家的分級表該怎麼訂、演練該怎麼設計,歡迎與我們聯繫。
(資安治理系列待續:勒索軟體打中 ERP 的 72 小時。)
