页面加载中,请稍候
来源:林佳楠发布时间:2022-10-311843浏览
询问 AI国际标准组织(ISO)26日正式发行第3版ISO/IEC 27001:2022国际网安管理制度,距离上次改版时隔约9年。KPMG安侯建业建议,台湾企业应尽速导入最新制度并积极换证,提升数据外泄防护等管理机制,并须通过独立第三方验证。如果未取得第三方验证,企业对外宣称网安合规,将只是「自我感觉良好」。
KPMG安侯企业管理公司董事总经理谢昀泽指出,刑事警察局2022年第3季公布的信息显示,某知名网购商城,拥有百万名会员,却经常发生客户个资外泄,不排除有内部员工将数据外泄的可能。
针对这样所谓的内部攻击(Insider Attack),新版ISO 27001网安标准已新增「数据外泄防护」与「监视网络、系统和应用程序的异常行为」等控制措施,主动辨认与监视是否有未经授权即揭露或传输敏感信息的情况。
他建议,企业应尽速评估导入最新网安管理制度。此次ISO/IEC 27001标准虽有3年的证照转换过渡期,但外部威胁是与日俱增,企业不该自设宽限期。
此次在该标准中新增的11项控制措施中,包含数据外泄防护、监视网络/系统和应用程序的异常行为、网站过滤等技术性管控作法与程序码安全开发、组态管理等多项高技术含量的机制。企业推动相关机制时,应使技术工具与管理制度相辅相成,才能发挥最佳效果。
KPMG安侯企业管理公司执行副总经理邱述琛则表示,高科技产业、政府机关(含关键基础建设)、金融、医疗、网络电商等产业,都是新版标准的应用热区。然而,国际标准的新旧不是唯一重点,企业须经得起第三方查核的挑战。
近年台湾部分企业公开宣称符合国际网安标准,实际上却未通过独立第三方之验证。此举不仅容易造成企业「自我感觉良好」的假象,更无法实质提升网安防护。
资诚联合会计师事务所9月发布的《全球数码信任洞察报告》显示,过去3年来,27%的企业因发生数据外泄事件而遭受财务损失,损失金额多落在100万~2,000万美元之间,甚至更多。同一期间,只有14%的企业未曾发生数据外泄事件。
该调查访问了来自全球65国、共3,522位企业高端主管。虽然大部分受访企业赞成采用一致格式来强制揭露网安事件,但只有42%受访者认为他们的组织能充分揭露重大事件的信息。多数企业对分享太多信息仍有疑虑,担忧太多公开信息可能导致企业失去竞争优势。
调查并显示,数据外泄的代价不只有直接财务损失。过去3年中,组织因数据外泄或数据隐私事件还遭受流失客户(27%)、遗失客户数据(25%)以及损害品牌声誉(23%)等影响,而多数组织已增加或计划增加网络相关预算。
责任编辑:毛履万亿
新闻来源:DIGITIMES科技网,文中所述为作者独立观点,不代表icspec立场。更多精彩资讯请下载icspec App。如对本稿件有异议,请联系微信客服specltkj。
暂无评论哦,快来评论一下吧!

2026-07-01

2026-07-13