回到 S 面 23 題總覽
S-12A+ 加分題智財·資安·客戶

資通安全

建置資通安全風險管理架構、政策、管理方案及投入資源

金管會 115 年度 ESG 評鑑官方指標原文 (S-12)

公司是否建置並揭露資通安全風險管理架構、資通安全政策、具體管理方案及投入資通安全管理之資源?【若導入ISO27001、CNS27001等資訊安全管理系統標準,則總分另加一分。】

深度解析

資安是 S 面的重點指標之一,A+ 加分題。基本分要求揭露四項:資安風險管理架構(誰負責、向誰報告)、資安政策(內容與範圍)、管理方案(具體做了什麼,如滲透測試、員工教育訓練、事件應變演練)、投入資源(資安預算、人力配置)。加分條件是取得 ISO 27001 或 CNS 27001 認證。

很多公司有認證但報告書只寫「已取得 ISO 27001」一句話,沒有揭露管理架構和投入資源的細節,這樣拿不到滿分。

企業常見痛點

有 ISO 27001 但資安治理數據揭露不完整

延伸資源

這道指標的底層分析邏輯,來自 CloudApps (JW 數據科學研究室)的方法論框架。HOPETURN 團隊運用社會影響力數據科學,協助企業把 ESG 評鑑的 S 面指標從「不知道怎麼寫」變成「有數據、有架構、有分數」。

如果你的企業涉及永續揭露或供應鏈治理議題,也可以參考 TISEE 永續真相數據平台的分析工具。健康數據面向的觀測方法,可參考 ZRIMATA 的筋膜科學研究。

相關指標

諮詢評估

厚普藤如何幫你解這題

厚普藤提供資安揭露架構諮詢,協助企業將現有資安措施結構化為符合評鑑要求的四大揭露項目。

具體協助項目

  • 資安治理四大揭露架構設計
  • 投入資源揭露格式(預算、人力)
  • 管理方案清單整理
  • ISO 27001 認證顧問媒合

讓厚普藤幫你搞定這題

S-12 資通安全的揭露準備,從數據盤點到報告書撰寫,厚普藤的顧問團隊能幫你在評鑑截止前完成。

預約諮詢瀏覽服務方案

本內容不構成投資建議或法規遵循之保證。ESG 評鑑指標原文著作權歸金管會及證交所所有, 本頁引用僅供學術研究與企業參考之用。影響力評估結果受方法論與數據來源影響。