文章目錄
2023 年 12 月 31 日之後,台灣上市櫃公司的組織圖上多出了上千個「資安主管」的名字——其中相當比例,是 IT 主管收到一紙派令兼任的:人沒變、預算沒變、KPI 也沒變。而市場對這件事的理解,多半還停在「資安是 IT 的預算科目,設備買齊就是投資到位」。問題出在一個很少人注意的細節:金管會把資安要求寫進去的地方,是《公開發行公司建立內部控制制度處理準則》——一部管內控的法規,不是任何一部管採購的規範。 立法位置本身就是答案:監理要的從來不是你的設備清單,是你的控制軌跡。
所以這篇不談防駭技術,談的是把資安「翻譯回內控語言」的完整地圖——我們稱之為資安合規三層:人(資安長與專責編制的分級設置)、制度(把管控指引翻譯成內控制度裡的資安章)、軌跡(ITGC 四塊:存取、變更、備份、監控)。它不是憑空發明,是九大循環裡資訊循環(ITGC)方法論的監理升級版:法規把「你本來就該做的資訊控制」升格成有死線、要編制、查核看得到的硬要求。
先立這篇、也是整個資安系列的定律:防駭是技術,舉證是內控——出事的時候,救你的是紀錄,不是防火牆。
第一層:人——資安長不是頭銜,是內控制度裡的一個控制點
法規事實先說死。金管會於 2021 年 12 月 28 日修正《公開發行公司建立內部控制制度處理準則》,增訂第 9 條之 1,依規模與業務性質分級要求上市櫃公司設置資安人力(金管會新聞稿)。你的公司落在哪一級、死線是哪一天,一張表對號入座:
工具一:分級對號入座表
| 級別 | 適用條件 | 設置要求 | 死線 | 來源 | 未達標的風險 |
| 第一級 | 資本額達 100 億元以上、屬臺灣 50 指數成分股、或以電子商務為主要業務之上市櫃公司 | 資訊安全長+資安專責單位(置主管一名及至少二名專責人員) | 2022 年底前 | [金管會新聞稿](https://www.fsc.gov.tw/ch/home.jsp?id=96&parentpath=0%2C2&mcustomize=news_view.jsp&dataserno=202112230009&dtable=News) | 屬內控制度設計層次的缺失:內控聲明書難以乾淨出具、公司治理評鑑失分、主管機關得要求改善(具體處置依相關章則個案認定) |
| 第二級 | 前述以外之其餘上市櫃公司(最近年度連續虧損或淨值偏低之例外態樣除外) | 資安主管+至少一名資安專責人員 | 2023 年底前 | [金管會 2023/12/20 提醒稿](https://www.fsc.gov.tw/ch/home.jsp?id=96&parentpath=0&mcustomize=news_view.jsp&dataserno=202312200001&dtable=News)、[證期局 2023/1/18 提醒稿](https://www.sfb.gov.tw/ch/home.jsp?id=95&parentpath=0%2C2&mcustomize=news_view.jsp&dataserno=202301180010&dtable=News) | 同上——且死線已過:未設置不是「進度落後」,是「現在進行式的內控缺失」 |
| 例外/其他態樣 | 最近年度連續虧損、淨值低於股本等例外情形 | 適用範圍與後續要求仍在滾動調整,以主管機關最新函令與公告為準(截至撰稿) | — | [內控處理準則法規全文](https://law.moj.gov.tw/LawClass/LawAll.aspx?pcode=G0400045) | 別把「例外」讀成「豁免」:虧轉盈、規模長回來的那一年,你就進級距了 |
平移的部分,這其實是內控最古老的一課:任何控制都要有「名字」。設一個職位不是形式主義,是讓「資安出事誰負責」從哲學辯論變成組織圖上的一個人——跟我們在 AI 代理內控裡講 owner 制度是同一個邏輯。新增的部分才是多數公司沒做的:這個名字要能「舉證」。資安主管由 IT 主管兼任時,等於變更的執行者同時是變更的監督者——制度上要補償:覆核交給稽核、或把資安治理的檢視點拉到 IT 以外。至於資安主管的屬級、向董事會報告的頻率與形式,相關指引與治理規範仍在滾動強化,細節以你適用的最新版本為準——但方向很清楚:資安的匯報線正在往上拉,往董事會拉。
第二層:制度——指引不是問卷,是你內控制度缺的那一章
證交所與櫃買中心發布了《上市上櫃公司資通安全管控指引》,把資安治理、資產盤點、存取控制、事件應變等面向寫成可對照的條文(指引內容請以證交所資安專區公告之現行版本為準)。多數公司對它的用法是錯的:當成年度自評問卷,填完、歸檔、明年再見。
正確的用法是三段翻譯:指引條文 → 對應到你公司的控制點 → 控制點寫進內控制度的資安章 → 執行時留下軌跡。(這個轉譯方法我們會在指引落地專文裡逐條展開。)
平移的部分:內控制度本來就有「使用電腦化資訊系統處理」的控制作業,資訊循環不是新東西,你的制度裡早就有它的骨架。新增的部分有兩個:一是範圍——指引把控制對象從「電腦部門」拉大到「全公司的資安治理」;二是閱卷方式——監理看的從「有沒有寫」變成「拿不拿得出執行證據」。這條線只會更緊:金管會 2024 年 3 月仍在新聞稿中宣示持續推動精進上市櫃公司的資安管理——監理只會加壓,不會退潮。
制度層還有一塊常被漏掉:事件應變不只是技術動作,還連著揭露義務。資安事件已被納入重大訊息的範疇——哪些情形要發布、如何認定,以證交所/櫃買重大訊息相關規章的現行條文為準(截至撰稿)。但你現在就能在制度裡寫死的是:事件發生的當下,誰判斷嚴重性、誰負責通報、誰留存證據。事件當下比受駭更危險的,是拿不出處置軌跡——這一題我們會在事件與重訊專文裡給出完整的 72 小時清單。
第三層:軌跡——ITGC 四塊,查核調的就是這裡
第三層是整套體系的地基,也是資訊循環的正宗續章:ITGC 四塊——存取控制、變更管理、備份與復原、監控與日誌。四塊都是查核查了幾十年的老題目,但每一塊在 2026 年都長出了新的邊:
- 存取:老題目是人的帳號與權限;新的邊是不是人的身分——服務帳號、API 金鑰、AI 代理。我們在 AI 代理內控五支柱講過那句話:代理做的每個動作,在稽核眼中都是一筆需要授權依據和紀錄的交易。特權帳號清冊如果只列到「人」,就已經漏了半張地圖。
- 變更:老題目是 ERP 的客製與參數;新的邊是介接——每一條與衛星系統的介接都是一個資安邊界:介面帳號的權限、傳輸的保護、介接變更的核准,全部在範圍內。
- 備份:老題目是「有沒有備份」;新的判準是「還原演練過沒有」。備份成功的訊息不是證據,還原成功的紀錄才是——勒索軟體時代,這一塊是被問最兇的。
- 監控:日誌留存不是為了每天看,是為了事後說明——出事那天,你要能用日誌重建一條完整的時間線:誰、何時、動了什麼。重建不出來的公司,技術上是受害者,舉證上是被告。
為什麼這一層是地基?因為上面九大循環的自動控制——存貨的自動過帳、採購的核決權限、銷售的信用額度——信任基礎全部建立在 ITGC 上。ITGC 垮一角,上面的自動控制全部懸空。
有 IPO 時程的公司再多想一步:專審看內控的「有效運作」要的是證據,資安相關的軌跡從制度上路第一天就要留——老規矩,紙上的制度誰都會寫,軌跡才是真話。專審實務上的問法與深度個案差異大,建議提早與簽證會計師對焦。
工具二:三層自檢十題——會計師與查核遲早會問的
人(第 1–3 題)
1. 你們的資安編制對照第 9 條之 1 的級別,對號入座了嗎?設置的派令與簽核紀錄調得出來嗎?
2. 資安主管兼任其他職務時,制度裡有補償性的覆核設計嗎(稽核介入、或 IT 以外的檢視點)?
3. 資安治理有固定的對上匯報機制嗎?匯報有留下紀錄嗎?
制度(第 4–6 題)
4. 管控指引的條文,有逐條對應到內控制度的章節嗎?對不上的缺口有列管嗎?
5. 內控制度的資安相關章節,最近一次修訂是什麼時候——跟著指引與組織變動改,還是多年沒動?
6. 資安事件的通報與處置程序寫了嗎?演練過嗎?演練有紀錄嗎?
軌跡(第 7–10 題)
7. 特權帳號(含服務帳號、介接帳號、AI 代理身分)的清冊與定期覆核紀錄,調得出來嗎?
8. 系統與介接的每一筆變更,都有申請、測試、核准的軌跡嗎?
9. 備份之外,有「還原演練成功」的紀錄嗎?
10. 出事那天,你的日誌撐得起一條完整時間線嗎——誰、何時、動了什麼?
十題都答得出來,監理怎麼查你都站得住;答不出來的那幾題,就是你接下來的行動清單——順序照三層走就對了。
常見問題(FAQ)
我們公司規模不大,也要設資安長嗎?
看級別,不看感覺:資本額、指數成分、業務性質決定你落在哪一級,對照上面的對號入座表。例外態樣的適用細節請以主管機關最新函令為準。要注意的是死線都已經過了——這題不是「要不要提前準備」,是「現在合不合規」。
防火牆、EDR、SOC 都買了,還不夠嗎?
設備解決的是「防駭」,監理考的是「舉證」。查核不會問防火牆的型號,會調特權帳號覆核紀錄、變更核准軌跡、還原演練證明。設備是必要的,但它產生的紀錄要被接進內控制度、有人覆核、留得下來,才算數。
做了 ISO 27001,是不是就合規了?
兩條不同的軸線:ISO 27001 是管理系統的驗證,內控處理準則是法遵底線。ISO 建立的文件與紀錄可以大幅減輕內控制度資安章的建置工作,但「拿到證書」不等於「內控制度已涵蓋」——對照與轉譯那一步還是要做。
該從哪一層開始動手?
照三層的順序:先「人」——對照分級表確認編制合規,缺的補上;再「制度」——拿管控指引逐條對內控制度,列出缺口清單;最後「軌跡」——從特權帳號清冊與變更紀錄兩塊開始留證據。前兩步一個月內做得完,第三步是永久的習慣。
這是資安合規系列的地圖篇。接下來會逐篇展開:資安長與資安人力設置、管控指引落地三段譯、ITGC 四塊縱深、資安事件與重大訊息、IPO 與資安專審。
本文之「資安合規三層」為本站提出之原創框架,將隨主管機關函令、指引版本與查核實務的演進持續迭代(建議每半年回訪本文)。法規適用之個案細節,以主管機關最新公告及簽證會計師意見為準。若需要協助把管控指引翻譯成貴公司內控制度的資安章、或建立 ITGC 四塊的軌跡與舉證設計,歡迎與我們聯繫。
延伸閱讀
- AI 進了 ERP 之後:2026 年哪些是真的、哪些還是簡報動畫(2026)
- IFRS 18 台灣接軌完全指南:2028 死線下,你的 ERP 要動哪裡(2026)
- IFRS 18 的會計科目表(CoA)重整方法論:五類分類怎麼落到系統裡(2026)
