前面講的是技術和資安治理,那通常是資訊人員或資訊單位比較聽得懂的。
但其實對於企業來說麻煩的地方
是這些最後都很有可能會與法規、營運,還有"人"息息相關。

個資法
資料進了工具,企業就是個資法上的資料控制者。工具是好心人做的、放在 GitHub 上、資料存在 Google,這些對主管機關來說一點都不重要。外洩了,被罰的是企業,要通報的是企業,被查的也是企業。
資安法、ISO 27001
資產清冊、系統清單、供應商清單、變更紀錄、存取紀錄,這些工具一項都不在裡面。平常稽核靠文件就能過,但只要稽核員多問一句「你們有沒有同仁自己做的工具」,答有就是沒在管,答沒有就是不知道,兩個都很尷尬。
稽核
參加過稽核的人心裡都清楚,不管內部、外部、第三方,大家為了通過稽核無所不用其極。文件做得很漂亮,流程寫得很完整,清冊一份一份整整齊齊。
但實際上呢?
稽核看的是你交出去的東西:資產清冊、系統清單、供應商清單、變更紀錄。這些自製工具會出現在哪一份清單裡?AI 的使用呢?說企業內部都沒人在用,但實際上呢?
所以稽核完畢,一切正常。
不管是老闆、主管還是工程師,都要必須認清楚一件事:
稽核合格證明的是「文件與流程在檢查當下符合要求」,不代表企業真的安全。
甚至有些第三方稽核、資安健檢,企業還在努力拿遮羞布把不合格的地方蓋起來。
有點像去體檢前吃了一堆藥,或三天三夜不吃飯,然後檢查出來數值一切正常。
這對你自己有幫助嗎?體檢完繼續不正常作息、不正常飲食,然後生病了,反過來問:為什麼體檢都沒檢查到?
所以有些公司說他通過了XXX驗證稽核
但如果你也深陷在企業稽核的泥沼中就能很明白清楚的知道
在這邊就不多做討論
但請在心裡記得某企業 某單位 通過 XXXX稽核驗證 ≠ 企業XXX項目就合規安全

業務已經拔不下來
現場單位可能已經用了一段時間,業務流程整個靠在這個工具上。原本 30 分鐘的事現在 5 分鐘做完,要禁,等於叫他們回到 30 分鐘。
主管會說:阿人家都好心寫完了阿,你們資訊單位就接手維護跟處理就好
沒有申請單、沒有文件、沒有設計、沒有審核紀錄,連原始碼安不安全甚至可能連註解都沒有,
你要符合一個企業的完整程式或系統上線流程,能不能做到????
身為一個資訊人員都清楚也都有過經驗,硬逼你去接手一個什麼都沒有的系統,非常痛苦。
就像是你本來是修油車的,有一天主管逼你要去修特斯拉,但沒有文件沒有資料甚麼都沒有還不准你拆車不准把車弄壞
實際控制權在別人手上
工具放在外面的免費服務上,帳號被停、方案改條款、額度用完、頁面被刪,業務就停。沒有 SLA、沒有備份、沒人會先跟你講,出事也沒人可以找。做的人搞不好也是那天才發現。
沒有版本控制,錯了也救不回來
做的人哪天覺得公式怪怪的,改一改,重新上傳,沒跟任何人講。昨天算的是舊版、今天算的是新版,結果不一樣,但沒人知道哪個才對,也沒人知道改過。想回去看上個月是怎麼算的,沒有紀錄。
正式系統有版本、有變更單、有測試環境,這個工具就只有「現在這個」。

不知道自己走在鋼索上
他以為自己在幫忙,而且他也真的在幫忙。但他不知道自己背了個資的責任、不知道帳號被盜會發生什麼事、不知道別人拿它算出來的數字會拿去做決定。沒人教過他,這也不是他的專業,但我們卻期待他自己要懂。
資訊單位變成壞人
擋了工具,被說阻礙進步;不擋,出事了被問為什麼沒管。主管叫大家擁抱 AI,資安在後面收拾,最後被討厭的是資安。每擋一次,現場對資訊部門的信任就少一點,下次他們更不會來申請,直接自己做。這是一個越管越管不到的循環。
誰應該"當責"
出事的時候
做的人說「我只是分享」,用的人說「我只是用他做的」,
資訊單位說「我們沒接受到申請,從未核准使用」,
單位主管說「我不知道有這東西」。
每個人講的都有道理,但真的出了事情。
責任沒有在事前講清楚,事後就只剩互推。
或許有人說,誰提供的工具就誰要負責阿?? 但現今的企業中真的是這樣嗎 ? 你我心裡都很明白也清楚

技術問題可以用技術解,治理問題可以訂流程解。可是合規、營運、人,這三個是互相綁在一起的:
禁了,現場罵你擋路,業務也卡住;不禁,出事了法規找上門,然後沒人要負責。
所以前面提到在資訊安全前面很多都是「政治問題」。
禁止還是開放,在大主管一念之間。
但不管選哪邊,最後站在火線上的都是資訊部門:禁了被罵擋路,不禁出事背鍋。
