一句話摘要:
企業自身的資安防護做得再好,只要有一家外包廠商的存取權限管理鬆散,整條防線就形同虛設;TPRM(第三方風險管理)的關鍵,不是簽一份長長的合規問卷,而是把資安要求寫進合約與 SLA,變成可追究、可執行的條款。
現代企業幾乎不可能獨立完成所有 IT 維運、系統開發或客服作業,外包廠商成為攻擊面不可避免的延伸。問題是,多數企業對外包廠商的資安要求,停留在「簽署一份資安承諾書」的形式層次,卻從未實際驗證廠商是否真的落實這些承諾,也沒有在合約中明訂違反時的責任歸屬與補救機制。當外包廠商的員工帳號、VPN 存取權限或 API 金鑰管理鬆散,攻擊者往往選擇打這道最脆弱的側門,而不是正面硬碰企業本身的防禦。
第一線 IT/SecOps 心聲: 「我們自己的系統修補、稽核樣樣做足,結果這次事件的入口,是三年前簽約的一家維運外包商,他們給我們系統開的 VPN 帳號,離職員工的權限從沒回收過。」
決策層 / 業務單位迷思: 「我們有請廠商簽資安承諾書,也有做供應商評鑑,應該足夠了吧?」(實際上承諾書從未被驗證是否落實,也沒有具體究責機制)
外包關係本質上是風險的延伸而非轉移——企業把作業委外,卻無法把資安責任一併委外;一旦廠商端出事,客戶、監理機關與媒體追究的對象,永遠是企業本身,而不是那家默默無聞的外包商。
有效的 TPRM 治理,需要把資安要求從「文件形式」轉換成「合約義務」,我在實務上會拆成三個治理層次,逐一嵌入採購與合約流程:
【TPRM 供應鏈資安治理架構】
多數企業只做到第一步(盡職調查問卷),卻缺乏後續的合約條款與持續監控,導致廠商簽完合約後,實際落實程度完全脫離企業掌控。以下是常見的合約條款設計要點對照:
| 合約條款類型 | 常見疏漏做法 | 建議明確條款方向 |
|---|---|---|
| 存取權限管理 | 未規範離職/專案結束後的權限回收時限 | 明訂「人員異動後24小時內回收權限」之硬性義務 |
| 事故通報義務 | 未規範廠商發現異常時的通報時限 | 明訂「發現可疑事件須於X小時內通知」及未通報之違約責任 |
| 資料處理範圍 | 未限制廠商可存取之資料範圍與用途 | 明訂最小必要存取原則,並禁止資料留存於廠商自有環境 |
| 稽核與究責 | 僅口頭承諾配合稽核 | 明訂企業有權隨時稽核,並訂定違反時之罰則與終止條款 |
實務設定範例(去識別化外包合約資安條款節錄):
【外包服務合約・資安附則節錄】
第 X 條(存取權限管理義務)
乙方(外包廠商)應於甲方系統存取權限異動事由發生(含但不限於人員離職、專案結束、職務調動)後 24 小時內完成相關權限回收,並提供回收紀錄供甲方查核。逾期未回收致生資安事件者,乙方應負完全賠償責任。第 X 條(事故通報義務)
乙方於執行本合約過程中,如發現任何可能影響甲方系統安全之異常事件或疑似入侵跡象,應於發現後 4 小時內以書面方式通知甲方,不得逾期或隱匿不報。第 X 條(稽核配合義務)
甲方有權於合約存續期間,對乙方進行不定期資安稽核(含現場稽核或委託第三方稽核),乙方應無條件配合,不得以商業機密為由拒絕提供必要之稽核資訊。
這份合約條款的價值,在於把原本模糊的「請廠商注意資安」,轉換成有時限、有罰則、可追究的具體義務。當條款寫得夠明確,企業才有立場在事後究責,也才能真正驅動廠商落實資安要求,而不是簽完承諾書就束之高閣。
實戰行動清單:
供應鏈風險最危險的地方,不是你不知道有風險,而是你以為簽了承諾書就等於管控了風險。真正的 TPRM 治理,是把資安要求寫成合約裡有牙齒的條款——有時限、有罰則、可稽核、能究責。工具會一直換,但「委外可以轉移工作,卻無法轉移風險」這個認知,永遠是供應鏈治理的第一課。
你的組織目前的外包合約,是否已經納入具體的資安條款(如權限回收時限、事故通報義務),還是仍停留在通用型資安承諾書的層次?
【明日 DAY 19 痛點預告】
外包廠商是看得見的風險,但真正埋在你系統深處、連開發團隊自己都說不清楚的,是那些被引用了無數層、卻從沒人真正檢視過的開源套件。明天拆解軟體供應鏈與 SBOM 治理,從開發源頭防範開源套件下毒攻擊。