新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
觀點
您現在位置 : 首頁 >
觀點
委外廠商查核也是要認真的!
2016 / 09 / 14
編輯部
又到了定期的委外廠商查核,經過了幾年,大部分的委外業務的廠商都走了一圈,想想還有一些是配合專案,長期在組織內協助程式開發的廠商,今年就換個查核方向,針對這些駐點的委外廠商做個瞭解。
沒想到訪談之後才知道,雖然給他們切了單獨的網段,而且人員進出也是配合組織的門禁管制,但似乎只在意合約文件需要交付的項目,其他的例如,存取權限也沒管控,備份作業也是想到就做,居然還把開發的軟體直接放在外面的公有雲上。其他還有一堆未盡理想的地方,只見對方的負責人臉色越來越難看,一下子和我們抱怨修補程式的更新會影響到程式,又說都要委外廠商去做,已經入不敷出了。正在討論到一半的時候手機響了,看一看正好就是業務單位的主管,也就是負責這項委外業務的主辦單位。
「你們現在做委外廠商查核,在查那個XX廠商是不是?」
「對阿,這也是例行性的查核,是有什麼事嗎?」
「就他們公司打電話來抱怨啊,說配合那麼久了,以前從來就沒有查過,大家關係都那麼好,何必來做查核呢? 而且,人都已經在我們公司了,他們的成本也增加了,這樣子就是不信任他們,他們希望你能夠暫停這次的查核。」
「這怎麼可能呢?我們都查到一半,現在要結束未免也太草率了吧!」
「對啊,我也有這樣和他們說,但他們就一直和我吵,說都是我們公司的要求,這樣子以後很難配合。他們也說,如果真的要做委外查核,看看有沒有什麼問卷之類的,讓他們填一填就好,還是形式上走馬看花,大家做做樣子就好,反正保密協議都簽了,何必這樣真槍實彈的弄,大家以後很難碰面耶。」
「我這個查核是一定要完成的,我們的查核發現,都會先和他們溝通,至於說細節的部分,我們內部再來做個討論。」
資安的事情平常已經多的管不完,但從近期發現許多的案例發現是和委外廠商有關,如果沒有對委外廠商進行查核,到時候發生了事情又全部怪到負責資安的單位頭上,誰會想把全部的事情都攬在自己的身上,只是資安的工作一定要大家合作,絕不是只有負責資安的單位一頭熱。
同時好不容易和業務單位建立起來的一點點信任,可能因為一次的委外查核又要從頭開始,但我真的弄不清楚,以後是不是每一項需要委外廠商注意的事項,都要在雙方的合約中條列清楚,如果沒有列的就可以不管,如果真的是這樣的話,那我可能要和法務借調一名法律專才到我們部門了。
最新活動
2026.06.11
看不見的戰場:看見威脅,從暗網到 AI 時代的企業主動防禦
2026.06.09
資安合規與AI應用
2026.06.10
2026供應鏈資安實戰:從AI威脅、CRA合規到OT防禦
2026.06.13
資料即主權:AI 時代金融與醫療機敏資料保護系列講座
2026.06.16
AI驅動的資安威脅偵測
2026.06.17
漢昕科技X2026 Solution Day:AI自動化監控實現零信任架構的動態防禦【6/17台中站】
2026.06.18
從「人工作業」到「AI 自動化維運」:擺脫資安合規與勒索威脅實戰解析
2026.06.23
AI 賦能資安:威脅情資探勘、分析與主動防禦實作
2026.06.24
漢昕科技X2026 Solution Day:AI自動化監控實現零信任架構的動態防禦【6/24高雄站】
2026.06.24
【線上研討會】當駭客在網路裡橫向移動,你知道嗎? Illumio Insights 升級你的資安視野
2026.07.09
7/9-7/10【軟體開發安全意識與 .NET/Java 安全程式開發】兩日集訓班
看更多活動
大家都在看
NVIDIA 大舉開源「Physical AI」工具包,黃仁勳:代理人革命正式延伸至實體世界
拿到 ISO 27001 證書就安全了?林宜隆教授:四層標準架構才是資安治理正解
OpenAI Codex 憑證遭雙管道攻擊竊取,refresh_token 永不過期釀長期滲透風險
Citrix NetScaler 重大漏洞 CVE-2026-3055 遭大規模利用,台灣企業應立即評估曝險程度
Palo Alto PAN-OS 身份驗證繞過漏洞 CVE-2026-0257 遭實際攻擊,CISA 列入 KEV 目錄
資安人科技網
文章推薦
NetApp 攜手 Cisco 深化合作 為企業網路韌性打造完整縱深防禦
Akamai 攜手 NVIDIA 將安全防護帶入 AI 工廠
趨勢科技營運長:臺灣具成為全球AI法規典範的發展潛力