GSS 資安電子報 0232 期【企業資安新挑戰:僅靠供應商問卷,真的足以掌握第三方風險嗎?】

訂閱電子報
2025年三月10日(一) PM 05:00
翻譯及整理:叡揚資訊 資安直屬事業處

 

       在數位轉型的時代,企業與第三方供應商、合作夥伴的連結越來越緊密。這雖有助於加速業務成長,卻也大幅提高資安風險。一份最新調查指出,有高達 61% 的美國企業 曾因供應商或第三方合作對象造成資料外洩事件,且這個比例自 2016 年起已上升了 12%。

       面對這樣的挑戰,導入與 NIST 等資安框架接軌的第三方風險管理策略(TPRM),成為企業穩健擴張的關鍵。然而,許多企業仍過度依賴「供應商風險評估問卷」作為唯一工具,卻未意識到其本質僅是「資安快照」,難以反映持續變動的風險實況。

       本文將帶你深入了解問卷評估的限制、如何透過資安評級與持續監控補足不足,並提供具實務價值的問卷設計建議與範例,協助你建立一套可長期運作的 TPRM 機制。

單靠供應商風險評估問卷,是否足以掌握第三方風險?

       供應商風險管理問卷(也稱為第三方風險評估問卷或供應商風險評估問卷)設計的目的,是協助企業辨識合作廠商與夥伴中可能存在的資安弱點,這些弱點若未妥善處理,可能會導致資安事件發生,甚至像滾雪球般的越擴越大。

       不過,這類問卷通常只能反映出供應商資安防護態勢的一個快照(snapshot),難以呈現全面性風險。原因在於,企業的系統架構會變動、部分工作可能外包、政策會調整,因此供應商所帶來的風險是動態變化的。

       若企業有規模擴張的計畫,建議建立一套可長期運作的第三方風險管理(TPRM)機制,其內容不應只依賴問卷,而應透過如資安評級工具等方式持續監控合作對象的風險狀態。

       儘管如此,問卷在 TPRM 中仍有不可取代的角色,特別是在供應商審核與導入初期階段。根據 EY 於 2018 年的調查,有 72% 的企業 使用業界標準問卷(或是以此為基礎建立自己的版本)。

該從哪裡開始?

       每間企業都不同,供應商也一樣。因此,問卷應依產業特性與個別供應商的角色與風險等級進行客製化設計。可考慮的因素包括:該供應商可接觸的資料類型與數量、以往的表現紀錄等,這些都能幫助你制定更精準的資安評估問題。

建議可從以下三套業界公認的資安評估框架著手,作為問卷設計的基礎:

  1. SANS 前 20 項關鍵資安控制項目
    由資安專家彙整出的重點控制清單,實務中已證實可有效降低風險。
  2. NIST 關鍵基礎設施資安強化框架
    將各類資安標準與最佳實務整合為一份清晰的參考文件。
  3. Shared Assessments(共享評鑑組織)
    提供會員企業用來評估第三方風險的標準問卷與工具。

       從這些資安框架中,你可以提取大量問題並依照企業風險偏好進行調整。請確保問卷同時涵蓋你所處產業的其他特定關注面,例如需遵守的法規(如金融業的法遵要求或個資法規定)。

第三方風險評估問卷範例

以下為根據 NIST 安全框架所設計的樣本問卷問題,依主題分類:

治理與組織架構

  • 如何判定並優先保護關鍵資產?
  • 如何具體保護客戶資訊?
  • 是否將任何 IT 或資安職能外包給第三方?若有,請說明對象、職責及其存取權限。

資安控制與技術措施

  • 如何盤點授權與未授權的設備與軟體?
  • 如何控管與降低高權限帳號的使用風險?
  • 有哪些措施防止敏感資料外洩(特別是客戶資料)?
  • 是否建立資安事件應變計畫?是否定期演練?
  • 如何管理員工或供應商對企業內部網路的遠端連線?

你是否也想了解「企業的風險評估分數」及「供應鏈的資安風險評估」呢?

或是你現在正在思考如何做一個第三方資安問卷調查表,歡迎填寫表單,我們將由專業的顧問團隊與您聯繫 ➤ https://yourls.gss.com.tw/5u804dybghk3

相關文章

台灣醫療院所遭勒索軟體攻擊 零信任微分段成關鍵防線

此事件再次敲響警鐘,凸顯資療機構面臨的嚴峻網路安全威脅,也是台灣首次有醫學中心遭受如此規模的勒索軟體攻擊。面對這種新興威脅,叡揚資訊資安顧問團隊建議醫療機構應採取積極防禦策略,其中零信任微分段技術被視為阻止攻擊擴散的關鍵防線。
2025/03/19

叡揚資安團隊榮獲 Checkmarx 卓越客戶維護獎 深耕 AppSec 領域展...

叡揚資訊資安團隊近日榮獲全球應用程式安全測試(AST)領導者 Checkmarx 頒發「卓越客戶維護」獎項,肯定該公司在應用程式安全(AppSec)領域的長期耕耘與卓越表現。
2025/03/17

叡揚資訊 Digital.ai 應用程式防護解決方案,榮獲 FIPS 140-3...

叡揚資訊作為 Digital.ai 在台灣的獨家代理商,今日宣布 Digital.ai 的金鑰與資料保護加密模組已成功獲得聯邦資訊處理標準 140-3 (FIPS 140-3) 驗證,成為業界首家獲此殊榮的應用程式防護供應商。
2025/02/04

叡揚資訊資安實力強悍 四大服務助企業落實數位轉型

隨著全球資安事件頻發,企業在數位轉型過程中面臨許多潛在威脅。叡揚資訊憑藉豐富的經驗與卓越的資安技術能力,提供檢測、防護、管理與培訓四大核心服務,成為企業數位轉型中的資安守護者。
2025/01/16