新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
委外查核案 –希望這僅是個案
2015 / 05 / 25
編輯部
一大清早在混沌模式下進入公司,還沒有回神過來就接到高階主管秘書的電話,說要找個時間談談之前的一件委外查核案,心中覺得百般納悶,什麼時候公司開始這麼重視資安,連不屬於督導管轄的高階主管都開始有興趣,反正再多的猜測,還不如坦然面對,就這樣進入了主管辦公室。
「你之前有去查過某某公司,還有出了一份查核報告?」
「對啊,那是我們年度抽核的委外廠商,今年度我們對這家公司進行實際查核,在查核完後就產生了這份報告。」
「那你報告中是不是有說到另外一家A廠商也有缺失?」
「另外一家廠商? 這不是我查核的範圍,我沒有寫這條缺失。唯一有可能的,其中有一項查核發現,是這家委外廠商對於委外開發程式的廠商,沒有依合約要求,提供原始碼檢測的報告,並且有發現程式開發廠商,沒有完整的測試紀錄,這才有可能提到其他廠商,但我不確認是不是就是A廠商,這可能要回去後看了資料才知道。」
「應該就是這一項,你知不知道你不應該寫這一條?」
「這是委外廠商沒有做好管控,我不清楚為什麼這條不能列出?」
「你知道嗎,A廠商是我們其中一位大股東投資的,在你的查核報告出來後,我們的委外廠商就拿了你的查核報告,要求A公司針對合約中所列的項目,逐條實行,並且要補相關的資料。這也就算了,還依照合約對A廠商進行懲處。這件事情不曉得怎麼在業界傳開了,A公司另外一個案子就沒拿到,後來才弄清楚原來是我們出的報告,大股東就非常不高興,認為我們在拆他的台,現在要我們針對這件事情進行補救。」
「我的查核報告上又沒有提到A公司的名子,要如何補救?」
「這我就不知道了,看是不是再出一份報告,然後把這條拿掉,或是說你誤查,其實A公司都有依照合約執行,反正就是要幫A公司解套,免得同樣的狀況下次再發生。」
第一次寫查核報告寫得如此心灰意冷,我只知道在查核過程中,針對查核範圍內所觀察到事項記錄在報告中,怎麼知道背後那些權利分配與關係。更何況被發現到沒有做的地方,如果是我,應該趕快去思考解決方案,並且避免再次發生,怎麼會只想到透過高階的關係,去把自己的缺失給掩蓋掉,甚至於將毫不相關的事件一併牽扯進來?反正千錯萬錯都是別人的錯,要不就是要求太多,要不就是環境不適用,只要沒出事都好說。如果大家都是這種心態,那遲早有一天會出大事。我現在也只能希望這僅是個案,只是我不知道要如何收拾這個善後。
稽核
資安人員
最新活動
2026.07.22
2026 政府資安論壇
2026.07.08
AI工具應用資安風險評估管理
2026.07.09
7/9-7/10【軟體開發安全意識與 .NET/Java 安全程式開發】兩日集訓班
2026.07.14
2026迎戰合規新局上市櫃企業資安治理與風險評估實戰解析
2026.07.15
資安新興技術、AI應用與全球發展趨勢解析
2026.07.15
資安新興技術、AI應用與全球發展趨勢解析
2026.07.29
半導體與高科技園區資安防護
2026.07.30
Azure 雲端轉型研討會|雲端 x AI x 資安
看更多活動
大家都在看
群暉科技 Synology 修補 MailPlus Server 三項重大漏洞,逾 2,100 台暴露於網路
傳統防火牆只看 IP,語意防火牆看「意圖」:林宜隆教授解析神經符號架構與 AI 治理三標準如何聯手對抗工業化攻擊
超越人類監督:前沿 AI 時代的新挑戰與應對
Sophos 與 Rubrik 攜手推出由 Rubrik Cyber Resilience 技術支援的 Microsoft 365 備份與復原服務
PTC Windchill 遠端程式碼執行漏洞納入 KEV 目錄,攻擊者仍持續部署 Web Shell
資安人科技網
文章推薦
Jamf 推出 Mac 原生的 AI 治理解決方案
美國非營利開源基金會推出「開源永續倡議」,提升生命週期終止的開源軟體安全
中文語系 APT 組織 CL-STA-1062 針對東南亞部署新型後門 TinyRCT