https://www.informationsecurity.com.tw/seminar/2026_Finance/
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

資安長與財務長從預算談判走向策略聯盟 PwC調查:僅47%資安長參與資安投資規劃

2026 / 10 / 02
編輯部
資安長與財務長從預算談判走向策略聯盟 PwC調查:僅47%資安長參與資安投資規劃
外媒報導指出,資安長(CISO)與財務長(CFO)的關係已從單純的預算對話,轉變為影響企業資安體質與營運韌性的策略聯盟。不過,國際會計與顧問機構 PwC「2025全球數位信任洞察」(2025 Global Digital Trust Insights)調查顯示,僅 47% 的資安長會與財務長共同參與資安投資的策略規劃,雙方合作仍有明顯落差。

雙方各說各話,資源配置恐失準

報導指出,當資安長與財務長各說各話,甚至各自為政時,企業可能面臨資源配置失準、威脅準備不足,資安計畫也難以保護對業務最重要的資產等風險。報導認為,兩者的關係正是資安策略與商業現實交會之處。

美國資安顧問公司 Fortalice Solutions 執行長、前白宮資訊長 Theresa Payton指出,現今資安長的角色在於化解分歧、建立夥伴關係,讓資安成為推動業務的助力。全球人資與薪資平台 Deel 營運風險管理全球主管 Adam Ennamli 則表示,資安長需要投入更多心力,把技術專業轉譯成財務與商業語言。

PwC 調查也顯示,通常具備快速因應網路威脅控制機制的企業僅 26%。報導認為,這類不足反映內部控制的弱點,並可能使企業面臨法規審查與利害關係人不信任。

從財務系統到付款流程,雙方可合作的具體項目

報導建議,資安長應與財務長建立固定的溝通節奏,並在資安預算評估、遵循美國證券交易委員會(SEC)揭露規定,以及第三方廠商風險管理等議題上展開合作。

在財務系統防護方面,雙方可共同推動財務系統的多因素驗證(MFA)、付款流程的職務分離、完整的稽核日誌,以及企業資源規劃(ERP)平台的即時監控,並以保護財務報告內部控制(ICFR)與關鍵財務系統為重點。

針對商業電子郵件詐騙(BEC),報導建議建立電匯雙重核准流程、廠商付款驗證程序,以及防止網域偽冒的電子郵件驗證機制。財務專業人員協會(AFP)「2026年付款詐騙與控制調查報告」(2026 Payments Fraud and Control Survey Report)指出,2025年有74%的受訪企業至少遭遇一次BEC攻擊嘗試,高於2024年的63%。

以風險降低效益溝通,並納入事件應變

在預算溝通上,報導建議雙方共同納入財務規劃週期,並以「風險降低的投資報酬率」呈現資安投資,說明各項控制措施如何降低可量化的財務風險。

代理式 AI 資安業者 Noma Security 資安長 Diana Kelley 表示,資安工作的目標是支援業務。若能先證明成本可控、可降低,並讓同仁工作更輕鬆,就已經是一項成果,之後再進一步討論保護了多少營收。她也強調,定期溝通無可取代。

資安長也應讓財務長參與事件應變規劃,以評估資安事件的財務衝擊,並符合 SEC 對重大事件四日內揭露的要求。財務長常是事件後與外部稽核人員及利害關係人聯繫的主要窗口,因此需要取得正確且即時的資訊。報導也提到,適當的網路保險可抵銷事件相關成本。治理上,雙方可建立雙週或每月的定期會議,檢視風險、投資與法規遵循狀況。

報導指出,與財務長關係穩固的企業,在風險管理、資源配置與利害關係人信心上通常表現較佳,也可能帶來成本節省與營運效率提升。

本文轉載自 DarkReading。