IT審計對於董事會的重要性

更新於 發佈於 閱讀時間約 3 分鐘

資訊保安對於企業的資訊科技部門是越來越重要,有很多企業己經開始將資訊保安從日常的資訊科技拆分,以避免資訊科技部門因日常繁重的技術支援無法同時兼顧資訊保安的應對。

而資訊保安和IT審計是密不可分的。如果說資訊保安是日常的防御工事,那IT審計就是比起防御更能預先部署的可預視的一環。

過往IT審計可能只是審計內控的其中一環,由內審計部門兼任,但隨着IT審計的重要性越來越重,更多的企業決策人開始將IT審計作為一個主要兼獨立的審計項目來規劃。

過往會將資訊保安、資訊科技和IT審計三者獨立成互不統屬的部門,多數只會在誇國大企業、銀行或者保險業這些財力較優厚的企業才會見到。但現在卻有開始向其他上市公司,新興科網公司等發展的趨勢。

筆者接觸很多不同公司的董事會,傾談間也發現董事會對於IT審計的重視,可能源以以下幾項:

1. 內控的角色越來越重要,尤其上市公司受股東的問責

2. 近年不論私營或公營機構被攻擊的報導,直接影響公司聲譽,稍一不慎,可能輸掉多年來建立的客戶信心

3. 審計的花費相比起受攻擊後的重建成本及損失,可能只是二十份之一甚至更少,在商言商,這花費還是值得的

ISACA早前就有一位會友發表過一份文章The Increasing Importance of IT Audits to the BoD,提到IT審計對董事會的重要:

https://www.isaca.org/resources/news-and-trends/industry-news/2023/the-increasing-importance-of-it-audits-to-the-bod

當年也提到關於董事會對於資安的挑戰的疑慮。

筆者在此不特別覆述Laura的論點,有興趣的朋友可以循以上連結閱讀。筆者十分同意她提到的,董事會未必人人也懂得資安,而只倚靠內部IT部門的報告亦未能清楚公司對於資安的防御能力(因為每個人也有盲點,所以自我審視的評估方式未必是最好的)。

透過獨立的IT審計,除了能確保審計結果不會偏頗外,提供IT審計服務的公司有穩定且可信的做法和流程。他們除了有合適的工具,也有符合國家或全球通用的合規方式,如美國政府的NIST,全球通用的ISO27001標準等等。

獨立IT審計會更客觀了解企業的IT情況,並且能如實反映達標和不達標的相關項目。一些IT審計報告除了直接向董事會滙報,免卻一些偏頗、隱瞞的情況,更會提出潛在風險,讓董事會理解實情。

要明白,全球並沒有一家企業沒有潛在風險,只是風險的處理方式有很多方法,比如降低風險、轉移風險,甚至接受風險。舉例說企業可以選擇加購額外保安方案去降低風險、購買cyber insurance轉移風險,或者準備劇本,當風險發生時有承受風險的能力。

這亦是筆者近年看到越來越多中小型的上市公司董事會,也會將IT審計層面提升到一個獨立和恆常每年度都需要的一個審計環節的原因。


英文版刊於領英

https://www.linkedin.com/pulse/importance-audit-board-directors-yuman-chau-zlzbc/

avatar-img
20會員
93內容數
現職風險管理部總監、兼任大學資安講師及博士研究生。語言學、電腦罪案、工商管理及傳媒管理碩士學位。CISSP、CISA、CISM、CRISC、CHFI、PMP及ISO27001首席審計師資格。也是一名被資安生涯耽誤的詩人及酒徒,作品散見於網路及台港詩刊,持國際唎酒師資格......興趣太廣泛的大孩子。
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
左先生的沙龍 的其他內容
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
近年最受大眾所注視的Ransomware事件,要數2017年的Wannacry,當時不論是大型企業或是每年投放大量資源於資訊保安的銀行、政府機構也不能倖免。 過去幾年,看似沒有關於Ransomware嚴重保安事故的新聞報導,但是Ransomware的威脅不單沒有減低,越來越多的企業正受到更多模化的
你可能也想看
Google News 追蹤
Thumbnail
大家好,我是woody,是一名料理創作者,非常努力地在嘗試將複雜的料理簡單化,讓大家也可以體驗到料理的樂趣而我也非常享受料理的過程,今天想跟大家聊聊,除了料理本身,料理創作背後的成本。
Thumbnail
哈囉~很久沒跟各位自我介紹一下了~ 大家好~我是爺恩 我是一名圖文插畫家,有追蹤我一段時間的應該有發現爺恩這個品牌經營了好像.....快五年了(汗)時間過得真快!隨著時間過去,創作這件事好像變得更忙碌了,也很開心跟很多厲害的創作者以及廠商互相合作幫忙,還有最重要的是大家的支持與陪伴🥹。  
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
2024東京摩托車展上,ITAJET攤位的設計可謂是一場紅與黑的視覺對決,而站在展台上的模特,則將這場比賽的張力推至巔峰。她的穿搭完美詮釋了品牌傳遞的速度與美感。 她身著一件鮮紅色的連身裙,簡潔卻不失張力,寬鬆的剪裁讓裙身自然垂墜,展現一種輕盈的動態感。鮮紅色的選擇與品牌的主色調相呼應,象徵著
Thumbnail
In an era where technology dictates the pace of business, having robust IT infrastructure services in London is critical for success. Partnering with
In a fast-paced business environment like London, having a reliable IT support company is not just an advantage but a necessity. Whether you are a gro
Thumbnail
前言 上禮拜介紹了比較沉重的聖誕歌曲:〈Have yourself a merry little Christmas〉,這次跟大家分享一首比較輕鬆的雙人對唱歌曲吧! Baby, It's Cold Outside (寶貝,外面很冷) 是美國作曲家 Frank Loesser 在1944年...
在現代社會,網絡扮演著越來越重要的角色。我們的生活和工作都依賴著互聯網和各種數字設備,從銀行帳戶到智慧家居,再到政府和企業的重要系統,這一切都需要確保良好的網絡安全。 網絡安全的重要性可以從以下幾個方面體現: 個人資訊保護個人隱私和金融信息極其敏感,一旦遭到黑客攻擊或數據洩露,都會給個人帶來巨大
在當今數位化和資訊化程度越來越高的環境下,企業面臨的資安挑戰也日益嚴峻。資料外洩不僅可能造成重大財務損失,還可能觸犯法律法規,影響企業的聲譽和運營。因此,選擇合適的防毒軟體對於企業來說至關重要。本文將探討企業在選擇防毒軟體時需要考慮的關鍵因素,以及如何避免因資料外洩而觸法的問題。
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
在當今數位化的時代,企業資訊安全已經成為了極為重要的議題。隨著科技的不斷進步,網路犯罪的手法也層出不窮,對企業的資訊安全造成了嚴重的威脅。面對這一挑戰,企業應該如何有效地保護自身的資訊安全呢?
Thumbnail
我只能說Bart真的是slang用語大神,畢竟他算是一個當代小屁孩的代表人物。"Quit it. "和"Ay, caramba! "真的是他的口頭禪,不過我今天只特別說quit it這個用法。 其實quit it就是叫你stop it的意思,當有人一直煩你或吵你的時候就能使用這句。quit
資訊部門在一般公司裏是比較難以管理的單位,因為很難看出資訊部門的營運績效何在。 比方說,導入ERP系統後,公司營收下滑,是因為ERP系統呢?還是市場因素?或是產品有問題?多半,會把責任推到ERP系統上。 很多公司的老闆看資訊部門是必要之惡,因為是大勢所趨,大環境需要有公司內部資訊系統運作支援。
Thumbnail
大家好,我是woody,是一名料理創作者,非常努力地在嘗試將複雜的料理簡單化,讓大家也可以體驗到料理的樂趣而我也非常享受料理的過程,今天想跟大家聊聊,除了料理本身,料理創作背後的成本。
Thumbnail
哈囉~很久沒跟各位自我介紹一下了~ 大家好~我是爺恩 我是一名圖文插畫家,有追蹤我一段時間的應該有發現爺恩這個品牌經營了好像.....快五年了(汗)時間過得真快!隨著時間過去,創作這件事好像變得更忙碌了,也很開心跟很多厲害的創作者以及廠商互相合作幫忙,還有最重要的是大家的支持與陪伴🥹。  
Thumbnail
嘿,大家新年快樂~ 新年大家都在做什麼呢? 跨年夜的我趕工製作某個外包設計案,在工作告一段落時趕上倒數。 然後和兩個小孩過了一個忙亂的元旦。在深夜時刻,看到朋友傳來的解籤網站,興致勃勃熬夜體驗了一下,覺得非常好玩,或許有人玩過了,但還是想寫上來分享紀錄一下~
Thumbnail
2024東京摩托車展上,ITAJET攤位的設計可謂是一場紅與黑的視覺對決,而站在展台上的模特,則將這場比賽的張力推至巔峰。她的穿搭完美詮釋了品牌傳遞的速度與美感。 她身著一件鮮紅色的連身裙,簡潔卻不失張力,寬鬆的剪裁讓裙身自然垂墜,展現一種輕盈的動態感。鮮紅色的選擇與品牌的主色調相呼應,象徵著
Thumbnail
In an era where technology dictates the pace of business, having robust IT infrastructure services in London is critical for success. Partnering with
In a fast-paced business environment like London, having a reliable IT support company is not just an advantage but a necessity. Whether you are a gro
Thumbnail
前言 上禮拜介紹了比較沉重的聖誕歌曲:〈Have yourself a merry little Christmas〉,這次跟大家分享一首比較輕鬆的雙人對唱歌曲吧! Baby, It's Cold Outside (寶貝,外面很冷) 是美國作曲家 Frank Loesser 在1944年...
在現代社會,網絡扮演著越來越重要的角色。我們的生活和工作都依賴著互聯網和各種數字設備,從銀行帳戶到智慧家居,再到政府和企業的重要系統,這一切都需要確保良好的網絡安全。 網絡安全的重要性可以從以下幾個方面體現: 個人資訊保護個人隱私和金融信息極其敏感,一旦遭到黑客攻擊或數據洩露,都會給個人帶來巨大
在當今數位化和資訊化程度越來越高的環境下,企業面臨的資安挑戰也日益嚴峻。資料外洩不僅可能造成重大財務損失,還可能觸犯法律法規,影響企業的聲譽和運營。因此,選擇合適的防毒軟體對於企業來說至關重要。本文將探討企業在選擇防毒軟體時需要考慮的關鍵因素,以及如何避免因資料外洩而觸法的問題。
在現今數位時代,網路安全已成為企業和個人必須面對的首要挑戰。隨著網路犯罪活動的日益猖獗,如何有效地保護敏感資訊並確保網絡環境的安全,成為每個組織和個人不可忽視的重要課題。本文將帶你了解如何利用先進的監控軟體來提升資訊安全,為您提供全面的解決方案。
在當今數位化的時代,企業資訊安全已經成為了極為重要的議題。隨著科技的不斷進步,網路犯罪的手法也層出不窮,對企業的資訊安全造成了嚴重的威脅。面對這一挑戰,企業應該如何有效地保護自身的資訊安全呢?
Thumbnail
我只能說Bart真的是slang用語大神,畢竟他算是一個當代小屁孩的代表人物。"Quit it. "和"Ay, caramba! "真的是他的口頭禪,不過我今天只特別說quit it這個用法。 其實quit it就是叫你stop it的意思,當有人一直煩你或吵你的時候就能使用這句。quit
資訊部門在一般公司裏是比較難以管理的單位,因為很難看出資訊部門的營運績效何在。 比方說,導入ERP系統後,公司營收下滑,是因為ERP系統呢?還是市場因素?或是產品有問題?多半,會把責任推到ERP系統上。 很多公司的老闆看資訊部門是必要之惡,因為是大勢所趨,大環境需要有公司內部資訊系統運作支援。