數位發展部推動「政府委外資服廠商資安聯合稽核」計畫,由資通安全署籌組政府聯合稽核團隊,結合多個政府機關共同辦理委外廠商稽核,將今(115)年對資服廠商的121場稽核整合為16場聯合稽核,大幅降低政府稽核人員與受稽核業者的行政負擔,同時維持資安查核深度與品質,讓資安把關不打折,兼顧行政效率與資安防護成效。資安署蔡福隆署長今(30)天宣布,明(116)年將進一步擴大聯合稽核範圍,涵蓋全國中央及地方各級政府,並將受稽核對象擴增至國內30家重要資服業者 ,政府與產業將持續攜手合作,公私協力強化國家資通安全。
數發部今天舉辦「政府委外資服廠商資安聯合稽核成果 」記者會,由數發部長林宜敬主持,並邀請教育部資訊及科技教育司葉家宏司長、中華民國資訊軟體服務商業同業公會陳世安副理事長、資拓宏宇國際股份有限公司吳麗秀董事長及凌群電腦股份有限公司胡延年副總經理出席,分享參與聯合稽核的實務經驗與觀察,透過公私協力凝聚資安治理共識,將稽核經驗及共通性發現轉化為產業持續精進的動能,共同提升資服業者的資安防護能力。
精選報導:《少年綠皮書》主角是17歲沈伯洋! 劉克襄:台灣送給我最厚重禮物
蔡福隆指出,過往資服業者若同時承接多個政府機關系統的開發或維運服務,須分別配合多個機關辦理資安稽核,對廠商與政府機關來說都是耗時的行政作業。資安署今年啟動資安聯合稽核作業,整合各機關稽核需求及查核標準,由聯合稽核團隊一次完整檢視資服業者的資安管理措施,廠商無需再配合不同機關分別接受多次資安稽核。透過政府委外資服廠商資安聯合稽核機制,將可減輕公私行政負擔,並強化國家資安把關。
葉家宏司長表示,透過資安署統籌聯合稽核,教育部及各學校得以共享稽核成果,並由資安署追蹤共通性事項、各機關負責特定契約事項,透過分工機制提升改善成效。陳世安副理事長指出,聯合稽核將過去「多對多」模式整合為「一對一」,有效減輕業者行政負擔,更是由「聯合稽核」邁向「聯合防護」的重要起點。吳麗秀董事長說,聯合稽核將原有19場整合為1場,使業者能將更多資源投入資安改善,包括:VPN遠端連線監控、漏洞管理,以及落實程式碼審查紀錄等安全發展生命週期文件留存,並藉由一致的稽核標準,強化供應鏈資安。胡延年副總經理則指出,聯合稽核兼具合規性、真實性及可追溯性,讓稽核回歸日常維運及實際管理紀錄,有助業者持續精進資安治理與服務品質,共同建構安全、可信賴且具韌性的數位環境。
資安署表示,聯合稽核不只是「少查幾次」,更是透過共同稽核機制,建立一致性的稽核標準,將重複行政作業轉化為更有效率的資安風險管理。經過聯合稽核發現,受稽核廠商共通性問題主要集中於帳號權限與遠端存取、資訊資產與第三方元件管理、系統開發與弱點管理,以及網路與端點防護等面向,常見缺失包括:未定期審查帳號權限及落實最小權限、SBOM與軟體更新管理不完整、系統異動及弱點掃描紀錄不足,以及防火牆規則未定期檢視等。資安署將持續透過聯合稽核,歸納共通性風險,推動業者共同改善,強化資安防護與供應鏈韌性,確保政府數位服務穩定運作。
延燒焦點:他稱「洋流」最終淪為「大罷免」下場 學者:我現在開始擔心北市選民結構
資安署強調,政府資訊服務的安全,必須由政府與產業共同承擔。未來將持續從「各自稽核」走向「聯合稽核」,以減少重複稽核、找出共通風險、落實持續改善三大方向,打造安全、可信賴的數位生態系。