金管會 115 年度 ESG 評鑑官方指標原文 (S-12)
「公司是否建置並揭露資通安全風險管理架構、資通安全政策、具體管理方案及投入資通安全管理之資源?【若導入ISO27001、CNS27001等資訊安全管理系統標準,則總分另加一分。】」
資安是 S 面的重點指標之一,A+ 加分題。基本分要求揭露四項:資安風險管理架構(誰負責、向誰報告)、資安政策(內容與範圍)、管理方案(具體做了什麼,如滲透測試、員工教育訓練、事件應變演練)、投入資源(資安預算、人力配置)。加分條件是取得 ISO 27001 或 CNS 27001 認證。
很多公司有認證但報告書只寫「已取得 ISO 27001」一句話,沒有揭露管理架構和投入資源的細節,這樣拿不到滿分。
有 ISO 27001 但資安治理數據揭露不完整
這道指標的底層分析邏輯,來自 CloudApps (JW 數據科學研究室)的方法論框架。HOPETURN 團隊運用社會影響力數據科學,協助企業把 ESG 評鑑的 S 面指標從「不知道怎麼寫」變成「有數據、有架構、有分數」。
如果你的企業涉及永續揭露或供應鏈治理議題,也可以參考 TISEE 永續真相數據平台的分析工具。健康數據面向的觀測方法,可參考 ZRIMATA 的筋膜科學研究。
厚普藤提供資安揭露架構諮詢,協助企業將現有資安措施結構化為符合評鑑要求的四大揭露項目。
具體協助項目