歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
稽核者與受查單位兩個角色、兩個立場
2018 / 05 / 21
編輯部
稽核者和受查單位,處於兩個立場截然不同的角色,但是彼此間卻存在著各種型態的戲碼,不斷上演著。
記得,那時擔任顧問角色已經一段時間,有一次前往稽核某個單位,稽核的進展中,進入最後將要邁入稽核結束的會議前,受查單位與我之間有這樣的一段對話。
「你怎麼寫那一條查核發現呢? 那麼小的事情也要寫。」
「你們就是沒有做啊,如果你們有做,而且有相關證據,那我就把這條拿掉。」
「這是我們這一個行業的獨有的,你沒有待過我們這個行業,所以你不懂啦。」
「那另外一個也是你們行業的特性,為什麼那個有做,但這件卻沒有做呢?」
「其實我們都有做,而且我們都還有開過會議。」
「那有會議紀錄嗎? 有會議紀錄的話,我們拿出來看看做了那些。」
「我們是有討論,但是沒有留下會議紀錄。」
「那不是還是一樣,我這條查核發現,還是會列在正式的報告上。」
「可不可以不要列在報告上呢? 去年另外一家稽核單位,也沒有寫這麼多的發現事項,如果我們改善好了,你可不可以連底稿上都不要標註呢?」
「你們如果有改善,我最多可以註記你們改善的情形,但不可能把底稿上的紀錄都移除。」
「那你已經寫我們部門那麼多條了,就不能再少寫一點嗎?」
「如果寫了,是否這樣狀況會影響到你們部門的考績嗎?」
「這倒是不會啦,你寫出來我們就一定會修正,改善,只是請你不要列在正式的報告裏。」
「這到底是什麼原因呢? 如此的強烈的希望我不要列在報告書內呢? 」
「我們是都會改正啦,但是就是請你不要列在報告上,因為列出的缺失,這樣子主管會覺得我們都沒有在做事,我們不能讓主管有這種錯覺,和我們口頭講一講就可以,還是你真要列,那就不可以說是我們的錯,也不能說我們沒有做,要和主管講我們已經做了很多,那是因為你個人建議可以做得更好的地方,而且我們已經比同業做得更多了,只是你個人要求比較多,所以提出來的改善,純屬你個人的建議。」
我靜默!!
站在稽核者的角色上,除非我包含了太多個人的情緒,或者是我太偏執,自身立場不公正,理論上不太會有這種情形。更何況這種明明沒有做,一翻兩瞪眼的情況,還要說是因為個人自己要求太多,受查單位沒有錯,我真弄不清楚,那是什麼樣態的心態? 稽核者說需要修改問題後,受查單位真的確實,明年就改善嗎? 還是明年就反過來對稽核者說「其實你們都知道這情形,你們去年的稽核都已經默認接受了,所以我們就沒有改?」。
但是,另我最擔心的是我們彼此還有業務承攬的合作關係,如果真的沒有在最後的稽核報告拿掉,稽核人員可能會被查核單位所客訴,表示都不聽客戶的意見,過於堅持己見。如果明年我們沒有持續拿到這家查核單位的案件,是不是又會說是我把客戶得罪了,所以丟了案子?
我兩難!!
該不該將那些查核發現的問題點與意見默默的刪掉,只留下一些無關痛癢的建議,然後就這樣行禮如宜?
我陷入思索中 !!!
稽核
受查
最新活動
2025.06.25
資安人講堂:構築製造業資安核心 – 零信任架構的落地實戰
2025.06.24
漢昕科技X線上資安黑白講【檔案安全新防線,資料外洩零容忍——企業資安全面升級】2025/6/24全面開講!
2025.06.25
拆解 ISO 27001 報價公式:控好預算、加速資安合規
2025.06.27
以資安及風險角度重塑企業韌性
2025.06.27
以資安及風險角度重塑企業韌性
2025.07.09
AI應用下的資安風險
看更多活動
大家都在看
趨勢科技與Palo Alto Networks 發布多項重要安全更新
Microsoft 推出 2025年6月 Patch Tuesday 每月例行更新修補包
Mirai 殭屍網路鎖定 Wazuh 開源資安平台漏洞發動攻擊
大規模暴力破解攻擊鎖定 Apache Tomcat 管理介面
Qilin 勒索軟體集團利用 Fortinet 漏洞發動攻擊 已影響全球 310 家機構
資安人科技網
文章推薦
Jamf發表AI驅動的Apple裝置管理與強化資安功能
EchoLeak 揭示新型態的零點擊AI資安漏洞「LLM範疇突破」
光盾資訊促台日金融資安高層關鍵對話