首先,針對於公司內部資通安全之稽核,本人以行政院所公布『行政院資通安全稽核服務團』所提供的『資通安全外部稽核(自我評審)表』當作公司自我審核的內容,然而目前我們公司在評估時,常發現公司與行政院版本有極大之落差,因此我們單就每一項的問題,逐一說明可行與不可行,又或者有其他替代之方式,來合理解釋其有效性,本團隊就依此為目標,逐日解說。
以下為行政院資通安全稽核服務團歸類第一大項1.1,本人依此來說明及分析
一、資訊安全管理系統 (管理階層、資訊安全組織)
1.1是否已規劃並定義出符合組織需要之資訊安全管理系統之適用範圍?及自組織範圍排除之理由。
說明:此項說明在於三個重點:1.規劃。2.定義。3.符合組織需要。
台灣上市櫃公司(包含興櫃),大約為兩千家,這類型公司大多經立主管機關之要求,將公司的系統做有效的規劃。然而規劃完畢之後,隨著組織變化,很多的資訊安全系統,漸漸就不符合使用,最顯著就是公司ERP系統,並未依照各單位流程進行,同時也未見稽核人員針對系統內的各個主管的核決權限做出改善及建議,最後,很多公司還是依照舊有的進行。為何會如此? 主要原因,本人提出三點說明,
本人認為,要有效執行1.1,實則已經遭遇莫大之困難,上市櫃公司如此,更遑論佔台灣企業最大比例之中小企業了。
所以本人,針對上述三項提出解決方案,