「既然大家都有資安責任,那到底要依照什麼做?」
這時候就會出現一個很重要的東西:資安政策(Information Security Policy)。
以前的我可能會覺得,政策不就是一堆文件嗎?或是「就聽主管的話照著做!」
但後來才發現,如果公司沒有明確的規範,可能每個人都有自己的做法。
例如密碼多久更換一次?
什麼資料可以寄Email?
什麼情況可以使用USB?
員工離開座位時要不要鎖定電腦?
發現資安事件時要通知誰?
如果每個人都用自己的方式處理,你說你的,主管說主管的,我說我的,遇到事情時就很容易出現「我以為可以」的情況。
所以資安政策的目的,就是把原本:「大家覺得應該怎麼做」
變成:「公司規定應該這麼做」。
而政策之下,通常還會再延伸出規範、程序、標準與作業方式,讓要求不只是寫在紙上,而是真的能被執行。
所以資安不是想到什麼就做什麼。
而是透過制度把資安要求建立起來,再由各單位依權責落實。
畢竟如果沒有規則,資安事件發生時最常聽到的可能就是:「我不知道公司不能這樣做啊!」