iT邦幫忙

2026 iThome 鐵人賽

DAY 25
0
Security

關於我開始踏入資安這檔事系列 第 25

關於我開始踏入資安這檔事Day25-資安稽核是在找麻煩嗎?

  • 分享至 

  • xImage
  •  

講到ISO,應該就很難避開一件事情:稽核。

以前的我可能也會想:

為什麼稽核人員一直問東問西?

這個有做、那個也有做,為什麼還要一直確認?

有時候甚至會覺得:稽核是不是就是來找麻煩的?

但後來我慢慢發現,稽核好像不是來找麻煩,而是來確認一件很簡單的事情:我們說的,跟我們做的,是不是同一件事情?

例如公司說有弱點管理機制。

那稽核可能就會問:

程序在哪裡?

誰負責?

多久執行一次?

有沒有紀錄?

發現問題後怎麼處理?

這時候就會出現一個很微妙的地方。

應該有做。

以前都是這樣處理。

這個大家都知道。

這些話聽起來都很合理,

但對稽核來說,可能還是不夠。

應該、大概、以前,其實都是一種很熟悉的「曖昧」。

曖昧到平常沒發生事情時,好像什麼都沒問題。

但一旦稽核開始問:

依據在哪裡?

誰負責?

怎麼證明?

原本模糊的地方,就會一個一個浮現出來。

所以我現在開始覺得:

稽核不是在找不存在的問題,而是在確認那些我們以為不存在的問題。

當然,看到缺失多少還是會覺得有點痛。

但如果每次看到問題,第一個反應都是:「為什麼要找這個問題?」

而不是:「為什麼這個問題會存在?」

那好像又把稽核的目的搞反了。

畢竟稽核真正可怕的,

可能不是找到缺失。

而是:明明知道有問題,卻一直讓它保持曖昧。


上一篇
關於我開始踏入資安這檔事Day24-ISO 27001到底在做什麼?
下一篇
關於我開始踏入資安這檔事Day26-資安管理,到底在管理什麼?
系列文
關於我開始踏入資安這檔事30
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言