AI 風險控管與 ISO 27002:離職與職務變更後的資訊安全管理

更新於 發佈於 閱讀時間約 3 分鐘

DeepSeek 這類 AI 模型的資安風險讓各國紛紛採取應對措施,而台灣企業在導入 AI 服務時,如何確保資訊安全?ISO 27002:2022 提供了明確指引,其中 6.5 條款特別強調聘用終止與變更後的資訊安全責任,確保離職員工或供應商仍履行資訊保護義務。

1. 離職員工的資訊安全風險

當員工離職或調職,若未適當處理存取權限,可能導致企業資訊外洩。ISO 27002:2022(6.5)要求企業建立清楚的資安責任機制,包括撤銷存取權限、確保機密資訊不被帶走,以及讓新接手的人員順利承接資安職責。

2. AI 供應鏈管理:外部人員的風險控管

企業不僅要關注內部人員變動,也需管理外部供應商的資訊安全責任。ISO 27002:2022 建議,在 AI 服務或 IT 外包契約終止後,供應商仍需遵守保密協議,確保不會擅自存取或使用企業數據。例如,若 AI 供應商如 DeepSeek 被限制使用,企業應立即調整供應鏈並檢查相關資安合約。

3. 如何落實 ISO 27002:資訊安全責任的傳承

  • 訂定離職或職務變更後的資訊安全責任條款。
  • 確保撤銷所有存取權限,包括雲端服務與 AI 相關系統。
  • 與供應商簽訂資訊安全協議,確保即使合作終止,仍有保密義務。
  • 強化資安教育,確保所有員工理解職務變更後的資訊安全風險。

結論:建立安全的 AI 資安管理框架

AI 技術的快速發展帶來許多便利,但也產生新的資安挑戰。透過 ISO 27002:2022 6.5 條款的實踐,台灣企業可以更有效地控管離職與職務變更後的資安風險,確保 AI 服務的安全性,降低潛在風險。

參考文獻

  • International Organization for Standardization. (2022). ISO/IEC 27002:2022 - Information security, cybersecurity and privacy protection – Information security controls.
留言
avatar-img
留言分享你的想法!
avatar-img
Michael Ch的沙龍
1會員
222內容數
資訊管理、投資、ISO 27001主導稽核
Michael Ch的沙龍的其他內容
2025/03/27
在學校,我們常聽到「環境教育」,但你知道企業界也有一套管理環境的方法嗎?它的名字叫做ISO 14001。雖然名字聽起來很像密碼,但其實它是一種幫助組織「對環境更有責任感」的系統,也就是「環境管理系統」。 那麼,環境教育跟ISO 14001有什麼關係?又有什麼不一樣?學校怎麼運用這些概念幫助孩子學習
Thumbnail
2025/03/27
在學校,我們常聽到「環境教育」,但你知道企業界也有一套管理環境的方法嗎?它的名字叫做ISO 14001。雖然名字聽起來很像密碼,但其實它是一種幫助組織「對環境更有責任感」的系統,也就是「環境管理系統」。 那麼,環境教育跟ISO 14001有什麼關係?又有什麼不一樣?學校怎麼運用這些概念幫助孩子學習
Thumbnail
2025/02/23
什麼是SOC? 服務組織控制(Service Organization Control, SOC)是一套由美國註冊會計師協會(AICPA, American Institute of Certified Public Accountants)制定的報告標準,主要用於評估服務供應商的內部控制和風險管
2025/02/23
什麼是SOC? 服務組織控制(Service Organization Control, SOC)是一套由美國註冊會計師協會(AICPA, American Institute of Certified Public Accountants)制定的報告標準,主要用於評估服務供應商的內部控制和風險管
2025/02/23
許多臺灣企業在導入ISO 27001時,著重於取得證書,卻忽略了將資安融入企業文化的關鍵。本文針對臺灣企業資安培訓困境,提出依據ISO 27002:2022的資安培訓三步驟:分層次資安教育、以故事取代規則,以及定期測試和強化培訓,藉此提升員工資安意識,降低風險,並提升企業競爭力。
Thumbnail
2025/02/23
許多臺灣企業在導入ISO 27001時,著重於取得證書,卻忽略了將資安融入企業文化的關鍵。本文針對臺灣企業資安培訓困境,提出依據ISO 27002:2022的資安培訓三步驟:分層次資安教育、以故事取代規則,以及定期測試和強化培訓,藉此提升員工資安意識,降低風險,並提升企業競爭力。
Thumbnail
看更多
你可能也想看
Thumbnail
TOMICA第一波推出吉伊卡哇聯名小車車的時候馬上就被搶購一空,一直很扼腕當時沒有趕緊入手。前陣子閒來無事逛蝦皮,突然發現幾家商場都又開始重新上架,價格也都回到正常水準,估計是官方又再補了一批貨,想都沒想就立刻下單! 同文也跟大家分享近期蝦皮購物紀錄、好用推薦、蝦皮分潤計畫的聯盟行銷!
Thumbnail
TOMICA第一波推出吉伊卡哇聯名小車車的時候馬上就被搶購一空,一直很扼腕當時沒有趕緊入手。前陣子閒來無事逛蝦皮,突然發現幾家商場都又開始重新上架,價格也都回到正常水準,估計是官方又再補了一批貨,想都沒想就立刻下單! 同文也跟大家分享近期蝦皮購物紀錄、好用推薦、蝦皮分潤計畫的聯盟行銷!
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
每年4月、5月都是最多稅要繳的月份,當然大部份的人都是有機會繳到「綜合所得稅」,只是相當相當多人還不知道,原來繳給政府的稅!可以透過一些有活動的銀行信用卡或電子支付來繳,從繳費中賺一點點小確幸!就是賺個1%~2%大家也是很開心的,因為你們把沒回饋變成有回饋,就是用卡的最高境界 所得稅線上申報
Thumbnail
生成式 AI 在數位轉型中扮演關鍵角色,但導入前需充分了解其能力與限制,並建立完善的風險管理機制。
Thumbnail
生成式 AI 在數位轉型中扮演關鍵角色,但導入前需充分了解其能力與限制,並建立完善的風險管理機制。
Thumbnail
企業面臨AI人才外流危機!本文探討AI人才跳槽趨勢,分析企業如何培養AI人才、將AI應用於實際工作中,並提供具體方法留住AI人才,包含提供AI相關學習機會、將AI技能與職涯發展連結,以及營造支持AI發展的公司文化。
Thumbnail
企業面臨AI人才外流危機!本文探討AI人才跳槽趨勢,分析企業如何培養AI人才、將AI應用於實際工作中,並提供具體方法留住AI人才,包含提供AI相關學習機會、將AI技能與職涯發展連結,以及營造支持AI發展的公司文化。
Thumbnail
有關資料隱私與安全的重點: 資料隱私風險對企業的影響、企業應對資料隱私風險的策略、資料安全議題、AI 導入時的資安注意事項
Thumbnail
有關資料隱私與安全的重點: 資料隱私風險對企業的影響、企業應對資料隱私風險的策略、資料安全議題、AI 導入時的資安注意事項
Thumbnail
AI治理成為確保技術安全與合乎倫理的關鍵,全球各國紛紛制定法規,以平衡創新與隱私保護。個人應提升數據意識,企業需強化數據治理,而政府則在監管與發展間尋找平衡。然而,技術發展遠超法規更新,隱私問題仍是人類共同試煉。未來,唯有政府、企業與個人共同努力,才能確保AI時代的隱私與創新並行。
Thumbnail
AI治理成為確保技術安全與合乎倫理的關鍵,全球各國紛紛制定法規,以平衡創新與隱私保護。個人應提升數據意識,企業需強化數據治理,而政府則在監管與發展間尋找平衡。然而,技術發展遠超法規更新,隱私問題仍是人類共同試煉。未來,唯有政府、企業與個人共同努力,才能確保AI時代的隱私與創新並行。
Thumbnail
許多企業導入AI系統,卻忽略了人性化考量,導致員工焦慮、創意枯竭,甚至影響決策品質。本文探討如何根據ISO 42001標準,建立人機共存的AI管理系統,避免AI系統淪為企業的"科技冷漠症"。闡述AI應具備情境感知、學習人類行為以及被監管等能力,並以案例說明如何調整AI設計,提升客戶滿意度及員工士氣。
Thumbnail
許多企業導入AI系統,卻忽略了人性化考量,導致員工焦慮、創意枯竭,甚至影響決策品質。本文探討如何根據ISO 42001標準,建立人機共存的AI管理系統,避免AI系統淪為企業的"科技冷漠症"。闡述AI應具備情境感知、學習人類行為以及被監管等能力,並以案例說明如何調整AI設計,提升客戶滿意度及員工士氣。
Thumbnail
ISO 42001 標準提供企業一套人工智慧管理系統 (AIMS) 框架,協助企業因應 AI 決策透明度不足、道德與法律爭議等問題。本文從心理學觀點探討企業導入 AI 管理系統之必要性,說明 ISO 42001 如何提升 AI 透明度與信任感,包含提供決策依據、建立 AI 風險管理流程等作法。
Thumbnail
ISO 42001 標準提供企業一套人工智慧管理系統 (AIMS) 框架,協助企業因應 AI 決策透明度不足、道德與法律爭議等問題。本文從心理學觀點探討企業導入 AI 管理系統之必要性,說明 ISO 42001 如何提升 AI 透明度與信任感,包含提供決策依據、建立 AI 風險管理流程等作法。
Thumbnail
因應DeepSeek AI 模型引發的資安疑慮,臺灣企業應積極提升員工資訊安全認知,並落實相關教育訓練,以降低AI服務的資安風險。根據ISO 27001:2022標準,提出包含職前教育、定期訓練及實際測試等多面向的資訊安全教育訓練方案,強調建立完善的AI服務審查機制的重要性。
Thumbnail
因應DeepSeek AI 模型引發的資安疑慮,臺灣企業應積極提升員工資訊安全認知,並落實相關教育訓練,以降低AI服務的資安風險。根據ISO 27001:2022標準,提出包含職前教育、定期訓練及實際測試等多面向的資訊安全教育訓練方案,強調建立完善的AI服務審查機制的重要性。
Thumbnail
在台灣3C產業的高速變動環境中,企業人員異動頻繁,尤其在研發與資訊管理部門,離職與職位調整是常態。然而,多數企業在人員離職或職位變更時,往往忽略了資訊安全的延續性,導致機密資料外洩或資安責任斷層。 ISO 27002:2022條文6.5強調,企業應將資訊安全責任納入聘用終止或變更管理流程,確保即使
Thumbnail
在台灣3C產業的高速變動環境中,企業人員異動頻繁,尤其在研發與資訊管理部門,離職與職位調整是常態。然而,多數企業在人員離職或職位變更時,往往忽略了資訊安全的延續性,導致機密資料外洩或資安責任斷層。 ISO 27002:2022條文6.5強調,企業應將資訊安全責任納入聘用終止或變更管理流程,確保即使
Thumbnail
探討CNS 27001:2022中的第4.1條文,企業需理解內外部環境對資訊安全管理的影響。以臺灣中小企業為例,分析外部法規和產業競爭對企業的挑戰,探討內部資源配置的重要性。通過動態風險評估與利益相關者分析,企業能有效降低資訊風險,提升市場競爭力,像是一場精心規劃的異國美食之旅,帶來安心滿意的體驗。
Thumbnail
探討CNS 27001:2022中的第4.1條文,企業需理解內外部環境對資訊安全管理的影響。以臺灣中小企業為例,分析外部法規和產業競爭對企業的挑戰,探討內部資源配置的重要性。通過動態風險評估與利益相關者分析,企業能有效降低資訊風險,提升市場競爭力,像是一場精心規劃的異國美食之旅,帶來安心滿意的體驗。
Thumbnail
關於著作權、個資及營業秘密等法律風險與爭議,所伴隨的責任問題,其實都能透過契約去配置其法律風險,尤其是在「AI軟體開發契約」的情形,也就是關於AI軟體研發的承攬契約,定作人(業主)與承攬人(承包商)之間的權利義務內容、責任歸屬及分險分配,在現行法律規範及實務見解有所欠缺而無從發揮補充功能時
Thumbnail
關於著作權、個資及營業秘密等法律風險與爭議,所伴隨的責任問題,其實都能透過契約去配置其法律風險,尤其是在「AI軟體開發契約」的情形,也就是關於AI軟體研發的承攬契約,定作人(業主)與承攬人(承包商)之間的權利義務內容、責任歸屬及分險分配,在現行法律規範及實務見解有所欠缺而無從發揮補充功能時
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News