IT審計對於董事會的重要性

更新於 發佈於 閱讀時間約 3 分鐘

資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。

而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。

過往IT審計可能只是審計內控的其中一環,由內審計部門兼任,但隨着IT審計的重要性越來越重,更多的企業決策人開始將IT審計作為一個主要兼獨立的審計項目來規劃。

過往會將資訊保安、資訊科技和IT審計三者獨立成互不統屬的部門,多數只會在誇國大企業、銀行或者保險業這些財力較優厚的企業才會見到。但現在卻有開始向其他上市公司,新興科網公司等發展的趨勢。

筆者接觸很多不同公司的董事會,傾談間也發現董事會對於IT審計的重視,可能源以以下幾項:

1. 內控的角色越來越重要,尤其上市公司受股東的問責

2. 近年不論私營或公營機構被攻擊的報導,直接影響公司聲譽,稍一不慎,可能輸掉多年來建立的客戶信心

3. 審計的花費相比起受攻擊後的重建成本及損失,可能只是二十份之一甚至更少,在商言商,這花費還是值得的

ISACA早前就有一位會友發表過一份文章The Increasing Importance of IT Audits to the BoD,提到IT審計對董事會的重要:

https://www.isaca.org/resources/news-and-trends/industry-news/2023/the-increasing-importance-of-it-audits-to-the-bod

當年也提到關於董事會對於資安的挑戰的疑慮。

筆者在此不特別覆述Laura的論點,有興趣的朋友可以循以上連結閱讀。筆者十分同意她提到的,董事會未必人人也懂得資安,而只倚靠內部IT部門的報告亦未能清楚公司對於資安的防御能力(因為每個人也有盲點,所以自我審視的評估方式未必是最好的)。

透過獨立的IT審計,除了能確保審計結果不會偏頗外,提供IT審計服務的公司有穩定且可信的做法和流程。他們除了有合適的工具,也有符合國家或全球通用的合規方式,如美國政府的NIST,全球通用的ISO27001標準等等。

獨立IT審計會更客觀了解企業的IT情況,並且能如實反映達標和不達標的相關項目。一些IT審計報告除了直接向董事會滙報,免卻一些偏頗、隱瞞的情況,更會提出潛在風險,讓董事會理解實情。

要明白,全球並沒有一家企業沒有潛在風險,只是風險的處理方式有很多方法,比如降低風險、轉移風險,甚至接受風險。舉例說企業可以選擇加購額外保安方案去降低風險、購買cyber insurance轉移風險,或者準備劇本,當風險發生時有承受風險的能力。

這亦是筆者近年看到越來越多中小型的上市公司董事會,也會將IT審計層面提升到一個獨立和恆常每年度都需要的一個審計環節的原因。


英文版刊於領英

https://www.linkedin.com/pulse/importance-audit-board-directors-yuman-chau-zlzbc/

留言
avatar-img
留言分享你的想法!
avatar-img
左先生的沙龍
22會員
97內容數
現職風險管理部總監、兼任大學資安講師及博士研究生。語言學、電腦罪案、工商管理及傳媒管理碩士學位。CISSP、CISA、CISM、CRISC、CHFI、PMP及ISO27001首席審計師資格。也是一名被資安生涯耽誤的詩人及酒徒,作品散見於網路及台港詩刊,持國際唎酒師資格......興趣太廣泛的大孩子。
左先生的沙龍的其他內容
2025/01/20
本文探討AI人工智慧的應用,涵蓋語音辨識、圖片辨識、翻譯、預測模型建立、資料分析及網路安全等面向,並說明AI如何提升效率及準確性,例如更精準的語音轉文字、更人性化的翻譯、更有效的資料分析及更快速的網路安全威脅偵測等。文章最後提及AI圖像生成的強大能力,並預告後續將深入探討AI運作機制及算力概念。
2025/01/20
本文探討AI人工智慧的應用,涵蓋語音辨識、圖片辨識、翻譯、預測模型建立、資料分析及網路安全等面向,並說明AI如何提升效率及準確性,例如更精準的語音轉文字、更人性化的翻譯、更有效的資料分析及更快速的網路安全威脅偵測等。文章最後提及AI圖像生成的強大能力,並預告後續將深入探討AI運作機制及算力概念。
2024/09/12
隨著生成式AI的興起,AI幻覺的問題日漸受到重視。AI幻覺指的是AI生成內容中的虛構與現實重疊現象,造成錯誤資訊的擴散。造成這一現象的原因包括訓練數據不足、模型缺失及惡意資訊注入。
Thumbnail
2024/09/12
隨著生成式AI的興起,AI幻覺的問題日漸受到重視。AI幻覺指的是AI生成內容中的虛構與現實重疊現象,造成錯誤資訊的擴散。造成這一現象的原因包括訓練數據不足、模型缺失及惡意資訊注入。
Thumbnail
2024/07/20
2024年7月19日,全球出現大規模的電腦擋機事故,相信就算不是在IT界發展的,對於微軟視窗的藍畫面也是略有所聞。微軟由很多年前的作業系統版本開始,就有藍底白字顯示錯誤的畫面,也就是所謂的「死機」。這就是世界聞名的Blue Screen of Death (BSoD)。
Thumbnail
2024/07/20
2024年7月19日,全球出現大規模的電腦擋機事故,相信就算不是在IT界發展的,對於微軟視窗的藍畫面也是略有所聞。微軟由很多年前的作業系統版本開始,就有藍底白字顯示錯誤的畫面,也就是所謂的「死機」。這就是世界聞名的Blue Screen of Death (BSoD)。
Thumbnail
看更多
你可能也想看
Thumbnail
「欸!這是在哪裡買的?求連結 🥺」 誰叫你太有品味,一發就讓大家跟著剁手手? 讓你回購再回購的生活好物,是時候該介紹出場了吧! 「開箱你的美好生活」現正召喚各路好物的開箱使者 🤩
Thumbnail
「欸!這是在哪裡買的?求連結 🥺」 誰叫你太有品味,一發就讓大家跟著剁手手? 讓你回購再回購的生活好物,是時候該介紹出場了吧! 「開箱你的美好生活」現正召喚各路好物的開箱使者 🤩
Thumbnail
當今網路科技進步,帶來了處理大量資訊的挑戰,對個人如此,對企業更是如此。本文探討了從企業決策到日常生活都適用的資訊處理流程,以及因應之道,協助你對資訊「接收≠接受」,避免盲目接受資訊而做出錯誤決策!
Thumbnail
當今網路科技進步,帶來了處理大量資訊的挑戰,對個人如此,對企業更是如此。本文探討了從企業決策到日常生活都適用的資訊處理流程,以及因應之道,協助你對資訊「接收≠接受」,避免盲目接受資訊而做出錯誤決策!
Thumbnail
李天明了解到大型電腦系統,譬如銀行系統,都設有反駭客小組,專門針對系統漏洞進行測試,確保系統的安全性。他認為,公司的ERP系統和其他核心系統也需要這樣一個小組來保障安全,特別是在最近發現了多處漏洞後,這種需求顯得尤為迫切。 李天明決定將這個建議告訴黃瑜。一天上午,他敲響了黃瑜辦公室的門,進
Thumbnail
李天明了解到大型電腦系統,譬如銀行系統,都設有反駭客小組,專門針對系統漏洞進行測試,確保系統的安全性。他認為,公司的ERP系統和其他核心系統也需要這樣一個小組來保障安全,特別是在最近發現了多處漏洞後,這種需求顯得尤為迫切。 李天明決定將這個建議告訴黃瑜。一天上午,他敲響了黃瑜辦公室的門,進
Thumbnail
NEITHENT騰曜網路科技股份有限公司總經理林岳鋒(ART),在創業之前已從事資訊安全相關領域職務多年,曾任知名企業資訊長,負責公司資訊開發與維運。在累積多年豐富經驗後,期望將自身資安理念與作法傳達給社會,協助更多企業完善資安網路的建立,為企業打造全方位的網路、資訊防護網。
Thumbnail
NEITHENT騰曜網路科技股份有限公司總經理林岳鋒(ART),在創業之前已從事資訊安全相關領域職務多年,曾任知名企業資訊長,負責公司資訊開發與維運。在累積多年豐富經驗後,期望將自身資安理念與作法傳達給社會,協助更多企業完善資安網路的建立,為企業打造全方位的網路、資訊防護網。
Thumbnail
在企業IT環境,系統和數據的備份的重要性相信是不用解說,亦不用懷疑的。 但很時時候,企業忽略的並不是備份,而是Drill test的重要性。
Thumbnail
在企業IT環境,系統和數據的備份的重要性相信是不用解說,亦不用懷疑的。 但很時時候,企業忽略的並不是備份,而是Drill test的重要性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
近期,我們可以從媒體上看到兩起資安事件分別在KKday和京鼎公司發生,前者是被前員工從內部搞鬼而被竊密,後者是被外部駭客攻破防線而受到勒索。 除了資安防護的重要性可見一般,還凸顯企業在資安防護上必須要有全方位的準備。更建議從法遵的角度,對於資安風險管理進行積極且全面地落實,以提升自身資安防護環境。
Thumbnail
近期,我們可以從媒體上看到兩起資安事件分別在KKday和京鼎公司發生,前者是被前員工從內部搞鬼而被竊密,後者是被外部駭客攻破防線而受到勒索。 除了資安防護的重要性可見一般,還凸顯企業在資安防護上必須要有全方位的準備。更建議從法遵的角度,對於資安風險管理進行積極且全面地落實,以提升自身資安防護環境。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News