一句話摘要:
資安溝通失敗最常見的原因,不是內容不夠專業,而是用同一份報告、同一種語言,試圖同時說服三種思考邏輯完全不同的對象;一張溝通矩陣,能讓你的每一次發言都命中目標。
多數資安主管習慣做「一份報告打天下」同一份簡報,早上拿去跟工程團隊講技術細節,下午拿同一份去董事會報告,結果兩邊都不滿意。工程師覺得太淺、廢話太多;董事會覺得太深、聽不懂重點。問題的根源不是報告品質,而是沒有意識到不同對象的決策邏輯與資訊需求完全不同,硬用一套語言溝通,等於同時得罪兩邊。
第一線 IT/SecOps 心聲: 「主管開會前臨時抓我去支援簡報,結果同一頁投影片,工程同事在底下滑手機說『這誰不知道』,業務主管卻在旁邊小聲問『他到底在講什麼』,我夾在中間超尷尬。」
決策層 / 業務單位迷思: 「資安每次來報告都講一樣的東西,聽起來很努力但我抓不到重點,是不是他們自己也搞不清楚要跟我說什麼?」
當溝通對象的頻道沒有對準,資訊傳遞效率會急遽下降,久而久之,經營層對資安團隊的信任也會被消磨,不是因為專業不夠,而是每一次溝通都在浪費彼此的時間。
我在實務上會把企業內部的溝通對象拆成四種角色,每一種角色關心的問題本質、決策依據與溝通長度都不同,這構成了「企業資安溝通矩陣」的核心骨架:
【企業資安溝通矩陣】
四種對象的溝通差異,整理成對照表如下:
| 對象 | 關心的核心問題 | 溝通長度與形式 | 致命地雷(千萬別做) |
|---|---|---|---|
| 工程/維運團隊 | 怎麼修?影響哪些系統? | 詳細技術文件、Log、修補步驟 | 只給結論不給細節,他們無從下手 |
| 部門主管/業務單位 | 會不會延誤交付?誰負責? | 簡短說明 + 時程對照,5分鐘內講完 | 講太多技術原理,對方直接放空 |
| CISO/高階主管 | 跟去年比是變好還變壞? | 一頁式趨勢圖 + 同業對標 | 只給單點數據,沒有比較基準 |
| 董事會/CEO | 要花多少錢?不做會怎樣? | 30秒陳述 + 選項式決策 | 講太多過程,沒有給出明確要求 |
實務情境(去識別化:同一漏洞事件的三種對外說法):
給工程團隊(Slack 技術頻道):
「CVE-2025-XXXX 已確認影響 api-gateway v2.3,攻擊向量為未驗證的反序列化,PoC 已於暗網流出。請於本週五前完成 v2.4 升級,Rollback plan 見附件連結。」給部門主管(跨部門協調信件):
「api-gateway 需要在本週五進行緊急維護,預計影響時段為週五 02:00-04:00(低流量時段),訂單系統會有約 15 分鐘的服務降級,非完全中斷,已與維運團隊確認不影響週末促銷活動上線時程。」給董事會(月報摘要一句話):
「本月處理一起中高風險漏洞,已於 72 小時內完成修補,未造成營運中斷或資料外洩,相關防護已同步強化。」
同一件事,三種語言,各自命中對方最在意的問題。這不是三份不同的報告,而是同一份事實的三種投影,工程師要的是座標,主管要的是時程,董事會要的是結果與信心。
實戰行動清單:
資安專業做得再深,如果講出來的話對方聽不懂,等於沒說。同一個真相,值得用四種語言講四次,而不是用一種語言講一百次。工具會變,但看清楚「我現在在跟誰說話」,永遠是溝通有效與否的第一道關卡。
你是否也曾經用同一份報告,同時應付工程團隊與高階主管,結果兩邊都不滿意?你後來是怎麼調整溝通方式,讓不同對象都能聽懂重點的?
【明日 DAY 07 痛點預告】
模組一即將收官,但在進入實戰應變之前,還有一個更根本的問題沒解決:如果連你自己都說不清楚「資安部門到底為公司創造了什麼價值」,別人又怎麼會願意買單?明天用一篇總結,把七天累積的溝通框架收斂成一套可複製的資安價值主張。