iT邦幫忙

2026 iThome 鐵人賽

DAY 20
0
Security

關於我開始踏入資安這檔事系列 第 20

關於我開始踏入資安這檔事Day20-公司為什麼需要資安政策?

  • 分享至 

  • xImage
  •  

「既然大家都有資安責任,那到底要依照什麼做?」

這時候就會出現一個很重要的東西:資安政策(Information Security Policy)。

以前的我可能會覺得,政策不就是一堆文件嗎?或是「就聽主管的話照著做!」

但後來才發現,如果公司沒有明確的規範,可能每個人都有自己的做法。

例如密碼多久更換一次?
什麼資料可以寄Email?
什麼情況可以使用USB?
員工離開座位時要不要鎖定電腦?
發現資安事件時要通知誰?

如果每個人都用自己的方式處理,你說你的,主管說主管的,我說我的,遇到事情時就很容易出現「我以為可以」的情況。

所以資安政策的目的,就是把原本:「大家覺得應該怎麼做」

變成:「公司規定應該這麼做」。

而政策之下,通常還會再延伸出規範、程序、標準與作業方式,讓要求不只是寫在紙上,而是真的能被執行。

所以資安不是想到什麼就做什麼。

而是透過制度把資安要求建立起來,再由各單位依權責落實。

畢竟如果沒有規則,資安事件發生時最常聽到的可能就是:「我不知道公司不能這樣做啊!」


上一篇
關於我開始踏入資安這檔事Day19-資安只有資安部門的事情?
下一篇
關於我開始踏入資安這檔事Day21-資安風險,到底是風險還是感覺?
系列文
關於我開始踏入資安這檔事22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言