GSS 資安電子報 0232 期【企業資安新挑戰:僅靠供應商問卷,真的足以掌握第三方風險嗎?】

訂閱電子報
2025-05-09 17:00
翻譯及整理:叡揚資訊 資安直屬事業處

 

在數位轉型的時代,企業與第三方供應商、合作夥伴的連結越來越緊密。這雖有助於加速業務成長,卻也大幅提高資安風險。一份最新調查指出,有高達 61% 的美國企業 曾因供應商或第三方合作對象造成資料外洩事件,且這個比例自 2016 年起已上升了 12%。

面對這樣的挑戰,導入與 NIST 等資安框架接軌的第三方風險管理策略(TPRM),成為企業穩健擴張的關鍵。然而,許多企業仍過度依賴「供應商風險評估問卷」作為唯一工具,卻未意識到其本質僅是「資安快照」,難以反映持續變動的風險實況。

本文將帶你深入了解問卷評估的限制、如何透過資安評級與持續監控補足不足,並提供具實務價值的問卷設計建議與範例,協助你建立一套可長期運作的 TPRM 機制。

 

單靠供應商風險評估問卷,是否足以掌握第三方風險? 

供應商風險管理問卷(也稱為第三方風險評估問卷或供應商風險評估問卷)設計的目的,是協助企業辨識合作廠商與夥伴中可能存在的資安弱點,這些弱點若未妥善處理,可能會導致資安事件發生,甚至像滾雪球般的越擴越大。

不過,這類問卷通常只能反映出供應商資安防護態勢的一個快照(snapshot),難以呈現全面性風險。原因在於,企業的系統架構會變動、部分工作可能外包、政策會調整,因此供應商所帶來的風險是動態變化的。

若企業有規模擴張的計畫,建議建立一套可長期運作的第三方風險管理(TPRM)機制,其內容不應只依賴問卷,而應透過如資安評級工具等方式持續監控合作對象的風險狀態。

儘管如此,問卷在 TPRM 中仍有不可取代的角色,特別是在供應商審核與導入初期階段。根據 EY 於 2018 年的調查,有 72% 的企業 使用業界標準問卷(或是以此為基礎建立自己的版本)。

 

該從哪裡開始? 

每間企業都不同,供應商也一樣。因此,問卷應依產業特性與個別供應商的角色與風險等級進行客製化設計。可考慮的因素包括:該供應商可接觸的資料類型與數量、以往的表現紀錄等,這些都能幫助你制定更精準的資安評估問題。

建議可從以下三套業界公認的資安評估框架著手,作為問卷設計的基礎:

  1. SANS 前 20 項關鍵資安控制項目

    由資安專家彙整出的重點控制清單,實務中已證實可有效降低風險。

  2. NIST 關鍵基礎設施資安強化框架

    將各類資安標準與最佳實務整合為一份清晰的參考文件。
  3. Shared Assessments(共享評鑑組織)

    提供會員企業用來評估第三方風險的標準問卷與工具。

 

從這些資安框架中,你可以提取大量問題並依照企業風險偏好進行調整。請確保問卷同時涵蓋你所處產業的其他特定關注面,例如需遵守的法規(如金融業的法遵要求或個資法規定)。

 

第三方風險評估問卷範例

以下為根據 NIST 安全框架所設計的樣本問卷問題,依主題分類:

治理與組織架構

  • 如何判定並優先保護關鍵資產?
  • 如何具體保護客戶資訊?
  • 是否將任何 IT 或資安職能外包給第三方?若有,請說明對象、職責及其存取權限。

 

資安控制與技術措施

 

  • 如何盤點授權與未授權的設備與軟體?
  • 如何控管與降低高權限帳號的使用風險?
  • 有哪些措施防止敏感資料外洩(特別是客戶資料)?
  • 是否建立資安事件應變計畫?是否定期演練?
  • 如何管理員工或供應商對企業內部網路的遠端連線?

 

你是否也想了解「企業的風險評估分數」及「供應鏈的資安風險評估」呢?

或是你現在正在思考如何做一個第三方資安問卷調查表,歡迎留下資訊,將會有專業的顧問團隊與您聯繫 ➤ https://www.gss.com.tw/bitsight-product

相關文章

保險業資安挑戰升溫!叡揚資訊攜Bitsight 推動企業供應鏈資安治理新標準

台灣知名保險平台服務商近日爆發重大資安事件,駭客聲稱竊得逾 20GB 機密資料,並揚言公開,恐波及超過 152 萬筆保戶個資。這起事件不僅震撼保險產業,更揭示出企業面臨的資安風險早已超越企業本身,過去所信任的軟體系統已不再安全,第三方平台與供應商成為駭客攻擊的新破口。
2025/06/19

叡揚資訊攜手復興高中舉辦「程式安全黑客松」 落實產學合作、強化資安人才即戰力

為落實與學界合作並響應政府推動資安人才培育政策,叡揚資訊有限公司於5月3日至4日參與由教育部資訊安全人才培育計畫主辦、臺北市立復興高級中學協辦的「北區高中職程式安全黑客松工作坊」,並擔任活動贊助單位,提供資安講師資源、實作工具支援與相關活動物資
2025/06/04

「2025 安全達人養成計劃」正式開放報名 歷屆參加者分享實戰經驗邀你挑戰最強資...

由叡揚資訊主辦的《安全達人養成計劃》2025 年度活動已正式啟動。即日起至 6 月 30 日止,參與者可免費報名並使用 Secure Code Warrior(SCW)線上安全程式培訓平台進行線上學習,並於 6 月 23 日至 6 月 27 日參加「線上資安戰士挑戰賽」。
2025/06/02

叡揚資訊與復興高中簽署產學合作備忘錄 攜手培育資安新世代

叡揚資訊股份有限公司與臺北市立復興高級中學於近日正式簽署產學合作備忘錄,雙方將在資訊安全教育、人才培育及實習計劃等方面展開全面合作。此舉不僅能為學生提供多元化的學習體驗,更能有效提升學生未來升學及就業所需的專業技能。
2025/05/15