首頁 地方 台北

資服商免重複受檢 數發部121場資安稽核整併16場

數發部資安署30日舉行記者會,說明政府委外資服廠商資安聯合稽核推動成果。數發部長林宜敬(前左3)、資安署署長蔡福隆(前左2)等人出席。(中央社)
數發部資安署30日舉行記者會,說明政府委外資服廠商資安聯合稽核推動成果。數發部長林宜敬(前左3)、資安署署長蔡福隆(前左2)等人出席。(中央社)

【記者戴德蔓/台北報導】政府委外資訊系統多、資服廠商卻得反覆面對不同機關稽核,容易陷入「資安疲勞」,數位發展部今年首度推動政府委外資服廠商聯合稽核,把原本121場稽核整併為16場,在不降低資安要求下,改採「一次查核、跨機關共享成果」。數發部長林宜敬表示,目的不是少查,而是讓稽核更有效率、更確實;明年更將從行政院所屬機關擴大至中央及地方各級政府機關,受稽資服業者也將由16家增至30家。

數發部資通安全署9月30日舉行記者會,公布政府委外資服廠商資安聯合稽核推動成果。林宜敬表示,過去資服廠商同時承接多個政府機關業務,就得面對不同機關重複稽核,聯合稽核的重要意義之一,就是把過去分散、多次的稽核整合,集中辦理,避免廠商產生「資安疲勞」。

依《資通安全管理法》規定,各機關須定期對委外資服廠商進行資安稽核,但資服業者若同時承接多個政府機關的系統開發或維運服務,就須分別配合各機關查核。

為減少重複作業,資安署今年籌組跨機關聯合稽核團隊,彙整各機關稽核需求及查核標準,一次檢視業者資安管理措施,並由不同機關共享查核成果。

整併效果相當明顯,以資拓宏宇為例,原本須接受19場稽核,今年整併為1場;凌群電腦則從13場降至1場,兩家業者合計由32場縮減至2場。教育部也授權資安署辦理聯合稽核,一次涵蓋67份委外契約。整體而言,今年原本針對資服廠商的121場稽核,最終整合為16場聯合稽核。

不過,稽核場次大幅減少,並不代表資安要求「打折」。資安署署長蔡福隆強調,「聯合稽核只是起步」,如果廠商不必投入大量人力應付重複稽核,反而能把資源真正用在強化資安或推動業務,未來更將從廠商稽核延伸到資安要求及產品資安合規,進一步強化政府委外廠商的供應鏈安全。

透過跨機關共同查核,也讓政府更容易看見資服供應鏈反覆出現的資安問題。資安署指出,今年稽核發現的共通風險,包括帳號權限及遠端存取管理不足、資訊資產及第三方元件管理不完整、系統開發及弱點管理流程不夠嚴謹,以及網路與端點防護規則未定期檢視更新。

其中,軟體物料清單(SBOM)及第三方軟體元件管理也是查核重點。部分業者未完整建立SBOM,第三方套件及軟體使用管控、更新仍有改善空間;程式上版及維護紀錄、漏洞修正、弱點掃描等流程,也發現未臻完整情形。

資安署表示,今年聯合稽核以行政院所屬機關為主,共有16家資服廠商受稽,稽核項目涵蓋6大類;明年將擴大至中央及地方各級政府機關,受稽業者增加至30家,並進一步增加稽核深度與廣度。後續也將定期公布共通性發現報告,協助業者掌握產業共同面臨的資安風險。

面對AI帶來的新一波資安威脅,林宜敬則指出,目前最核心的應對策略就是「以AI對抗AI」。數發部、資安署及資安院正積極與Anthropic、OpenAI、Google、Microsoft等業者合作,希望儘快取得先進AI模型,用來掃描政府系統及關鍵基礎設施,「搶先找出漏洞並及時修補」。