iT邦幫忙

2026 iThome 鐵人賽

DAY 18
0

寫到第18天,想稍微緩口氣,寫些軟性的議題。

軟性的議題,或許常是許多技術人員或從技術背景人才升至主管稍微沒想到的。
前面的文章,有稍微提到,常人遇到一個資安的需求、痛點或主管機關的合規要求,就常馬上「膝反射」,跳到要買新的系統,導入新系統後,就一勞永逸了,這事也完結了。

但當我們成為組織的二線單位、制定那資安規則、設計規劃資安策略、協助稽核追踨一線的控制措施時,我們會發現「資安」這件事,其實很難。

難的地方在於:組織內部的部份需考量「風險、組織的資源排序、專案優先序、老闆與主管的想法、組織的文化、大家的專業道德意識、甚至對於一個議題時面對的管理態度是否正確」等。

ISC2組織或ISACA組織,甚至PMI機構,均會有對 「道德」這詞作了部份章節的描述,期望發證的專業人才,能不忘該組織、機構對於職業、專業「道德」上的要求。如「資安、專案管理、稽核」等不同面向的專業道德要求,期許能培養一位除專業外,具正確工作道德的從業人員。

而「組織文化」更是難解的議題,關乎上行下效、關乎組織的制度面、運行面,甚至價值觀面,最後匯整成所謂的「文化」一詞。

「組織風險」一詞也是,從高階的風險胃納量、風險最大可承受能力,量化成一具體的數值,供組織目標、相關工作計畫、專案、任務有所依循。

所以:資安從來不是靠購買新系統或滿足合規要求的「膝反射」就能一勞永逸,其真正難解的,往往是技術之外關乎人的「軟性維度」。

專業道德奠定了從業人員在複雜決策時的精神基石,而由領導態度與制度運作沉澱出的組織文化,則決定了資安策略能否被團隊真正認同與落地執行。唯有將這份文化與道德底蘊,收斂至明確的組織風險胃納與資源優先順序中,「資安治理」才能超越單純的技術防衛,成為企業永續經營的核心韌性。


上一篇
第三方風險管理(TPRM)與供應鏈資訊安全
系列文
分享CRISC(風險與資訊系統控制認證)自學及對工作上的心得 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言