搜尋此網誌

Translate

顯示具有 資安 標籤的文章。 顯示所有文章
顯示具有 資安 標籤的文章。 顯示所有文章

2026年9月17日 星期四

網路素養測試:詢問董事會七個問題-2026/09/17

這一篇"Cyber Literacy Test: 7 Questions to Ask Your Board to Reduce Risk and Educate Leaders in the Age of Attacks",是由Naveen Bhateja所撰寫,2022年7月7日刊載於My Tech Decisions網站上。

網路安全已是全球各市場每個產業最重大的風險。未能準備處理脆弱之處、或及將來的網路威脅,不只會讓公司的財務、營運與名譽受損,也會讓董事有個人責任。在網路攻擊時代教育領導人很重要,因此應該讓董事、高階領導人對以下7個關鍵問題做好準備:

領導人解決網路安全治理落差可以做的三件事-2026/09/17

World Economic Forum在2026年 8月 4日刊載了一篇由Melonia da Gama與Natasa Perucica所寫的:3 things leaders can do to resolve the cybersecurity governance gap。

網路安全已進入董事會層級—最近研究顯示,73%的組織現在視其為企業優先事項,而非只是技術功能。這是重要的思想轉變,因為高階經理人越來越瞭解網路事件會影響到營收、聲譽及長期業務穩定。

換句話說,認知尚未完全轉化為行動。組織越來越注意到問題,但尚未完全結構化地管理。

2026年8月17日 星期一

科技委員會:從選項變成必須-2026/08/17

Directors and Boards 在2026年6 月16 日刊載了這篇由Bill Hayes所寫的:Technology Committees: From Optional to Essential。

科技對董事會而言一直是重大的議題。如今改變的是,董事會被期待監督的決策,其變化速度、影響範圍及策略重要性都已經不同了。對許多公開發行公司而言,科技不再只是支援企業運作的能力,而是企業的核心業務。因此,越來越多董事會開始思考:傳統的委員會結構是否仍足以治理創新、風險和長期的科技投資。

Align Technology, Inc.的董事及科技委員會成員Sue Siegel表示,專責的科技委員會正日益受到重視,而新興科技也正重新定義董事會的問責性及受託責任。

2026年7月19日 星期日

網路安全是企業風險,不只是科技挑戰-2026/07/19

這一篇"Cybersecurity is a business risk and not just technology challenge"是由Arun Shankar所撰寫、2023年12月25日刊載於Intelligent CIO。以下分享一些要點。

對網路風險及網路安全的普遍擔憂,讓監理機關加強關注。美國在2002年就有Data privacy and breach notification laws。而其他地區還有更嚴格的法律,比歐盟在2016年實施的General Data Protection Regulation(GDPR)、還有2018年的 California Consumer Privacy Act。此外,美國SEC最近也採行了網路安全揭露要求,明示網路安全不只是資訊科技問題,而是公司更廣的風險管理結構裡不可或缺的一環。

資安長向董事會報告:Gartner說,放棄儀表板,改用財務報表-2026/07/19

這篇是2026年6月8日在Security Insider網站刊出的建議,在向董事會報告上做更大的方法整合。

現在幾乎所有安全主管都會直接向董事會報告,比十年前的25%增加很多,但是在技術安全現實與董事會層級的優先順序之間,溝通落差仍未縮減。Gartner在馬里蘭National Harbor舉辦的2026年Security and Risk Management Summit,分析師Sam Olyaei與Tom Scholtz介紹了一個架構,將這方面的報告當成本就熟悉的季報(而非威脅的情報儀表板),作為資安長向董事會溝通的範本。

目前資安長向董事會報告的問題在於結構,而非技能落差。Scholtz說,「我所看的很多報告實際上都是按網路安全結構的,而非業務。當資安長是按威脅情報、事件數、補救頻率來編製董事會報告時,他們使用的是安全營運為核心的詞彙,而非董事會詞彙。結果就是,董事會將網路安全視為遵循確認作業,而非重大經營風險,就算Gartner資料中有98%的董事會成員相信,威脅在未來兩年內會增加。」

2026年6月10日 星期三

【英國近期發展】(1)調查發現,英國董事會仍將網路安全視為首要風險;(2)20家FTSE 100公司已減少其ESG指標-2026/06/10

(1)調查發現,英國董事會仍將網路安全視為首要風險

SecurityBrief 在2026年 4月 16日分享,根據公司治理研究所(Corporate Governance Institute)的資料,英國和愛爾蘭有30%的董事會將網路安全與資料保護列為首要經營風險。這個數字五年來維持不變。

這個研究發現是依據對500位董事及長字輩主管的調查,表明若無更嚴格的治理,高階主管承認網路威脅,卻未對它進行更嚴格的治理。

隨著公司抗衡勒索軟體、資料盜取以及數位系統中斷,網路安全已成為很多董事會的固定議題。不過最新的研究顯示,持續留意並未導引董事會評估此議題的方式發生更廣泛的改變。

2026年5月26日 星期二

供公司董事會處理重要性日升網路風險監督的指引-2026/05/26

PRNewswire在2026年 4月 16日刊登了National Association of Corporate Directors(NACD)關於網路安全方面的指引。

網路安全是董事會監督的關鍵試金石。但很多董事仍在追趕規模、複雜度及結果加速中的威脅局勢。

根據引述4月16日公布的第五版《網路風險監督董事手冊》(Director's Handbook on Cyber-Risk Oversight)之研究,每天追蹤到超過6億件網路攻擊,網路犯罪損失預計未來幾年每年將近20兆美元。與此同時,監理機關、投資人與利害關係人,對於董事會如何監督策略、揭露與韌性,期待日益升高。

2026年5月25日 星期一

董事會層級定義網路韌性之需求-2026/05/25

這篇是由Rob Rashotte所寫,CSO在2026年 4月 15日刊出的文章:The need for a board-level definition of cyber resilience。

董事會現在在法律上要負責網路韌性,但是對於這件事實際上所指為何卻沒有共識。現在是時候不再從「安全」開始討論,而從生存角度討論。

網路韌性已成為關鍵治理問題,因為組織面對到日益複雜、成本高昂的網路威脅。然而,最近研究顯示,在各監理架構對網路韌性的概念仍然不一致,某些狀況下,跨產業與跨國組織的指引還彼此矛盾。此概念分歧代表最高經營團隊的系統性風險。在缺乏標準化定義下,董事會將難以決定—他們應該監督什麼、衡量什麼,以及如何評估整體組織的網路韌性。這個挑戰因為幾個外部因素而增強,比如監理壓力、升高的公共審查,以及網路顛覆日益升高的經濟影響。

2026年5月2日 星期六

董事會在網路安全方面有所不足-2026/05/02

這篇是Jeffrey Proudfoot與Stuart Madnick合寫的"Boards Are Falling Short on Cybersecurity",2026年4月2日在Harvard Business Review刊出。以下分享一些內容。

作者針對超過75位董事、高階經理人深入訪談,發現董事會雖然更重視網路風險,但是其緩解能力進步甚微。

在對董事會網路治理之觀察,有三個因素引發此問題:

1.缺乏網路安全專業知識

2.董事會層級對AI的對話忽視安全

3.董事會誤認監理遵循就是安全了

2026年4月21日 星期二

讓董事會瞭解網路安全計畫的六個步驟-2026/04/21

這一篇"6 steps to getting the board on board with your cybersecurity program"是由Phil Muncaster所撰寫、2023年10月11日刊載於welivesecurity網站的文章。對於資安長和董事會溝通,我們看過一些點出問題的文章,這一篇是從資安長角度看的,內容若與過去其他不同角度(比如董事的角度)看也有類似之處的,或許就是我們應該走的路了。經理人/公司員工如何向董事會報告,是一門學問、也有專書討論,資安長是最近新興職位與領域,是一個很好的觀察切入點。以下分享一些要點。

在美國,2023年第二季有對外報告的資料外洩事件,季度增幅為114%,今年有望打破紀錄。在歐洲,歐盟安全機構ENISA在2022年就警告了零時差攻擊、勒索軟體即服務、雇用駭客、供應鏈攻擊與社交工程詐騙的激增。解決這個問題最終還是落在資安長身上。但他們要有效履執行任務,需要董事會支持。這是為何與董事會互動及董事支持計畫的重要性。

2026年3月26日 星期四

【資安觀察】(1)亞太區網路安全支出不斷上升為何投資報酬率仍未能取信董事會;(2)日益升高的工作範圍壓力下,高階管理層的資安長頭銜大增;(3)Willis調查:網路攻擊在董事風險順序的地位下降-2026/03/26

(1)亞太區網路安全支出不斷上升為何投資報酬率仍未能取信董事會

TechRepublic 在2026年 2月 6日報導,整個亞太區的網路安全預算正在增加。然而對許多資訊長與資安長而言,較難以啟齒的不再是安全為何重要,而是投資是否實際上帶來可衡量的價值。

從PwC最近的數據顯示,84%的亞太區組織在過去一年增加網路安全預算。表面上看起來,這顯示高階經理人強有力的支持。然而,實務上不斷增長的支出並未讓人放心,反倒招致董事會與財務長更尖銳的審查。 

隱而未現的緊張關係很簡單:更多投資並不會自動轉化為更明確的成果、減少事故發生或董事會的信心。

2026年3月8日 星期日

網路的董事會治理:金融服務公司的董事會科技委員會角色-2026/03/08

這篇"Cyber Board Governance: The Role of Board Technology Committees for Financial Services Companies"是2026年2月2日在Bank Policy Institute網站刊載的文章,探討十分時興的問題,且有相當的調查基礎。

為了瞭解董事會如何演進,以達成相關責任,BPI/BITS執行了一份調查,讓其成員機構評估董事會層級科技委員會(technology committees)的常見狀態與趨勢。該調查受訪者包含大型、複雜的金融機構,像有全球重要銀行、美國跨區域性銀行、信託與資產服務公司以及保險公司。整體來說,這些公司跨越零售與商業銀行、資本市場、託管與資產管理、財富管理與保險,並且要遵守複雜的監理、營運與治理期待。

調查結果顯示,產業變化朝向專屬的科技委員會,其不只聚焦於網路安全與韌性,也要評估重大措施、新興技術,並提供策略指引。不管是透過專屬的委員會、或者全董事會的投入,金融機構正在擴大其現行的結構,以確保董事會有必要的時間、專業知識及能見度,以審視策略性的科技決定,並且監督複雜的數位轉型計畫,同時還保障營運韌性和優先重視網路安全。

2026年2月25日 星期三

如果董事會光靠IT或資安長,等於沒有網路治理

這篇是由Scott Alldridge所寫的文章:"You Don’t Have Cyber Governance If Your Board Relies On IT Or The CISO",2026年1月23日在Forbes網站刊出。讓我們思考什麼是資安「治理」,以及做好這個治理跟追逐技術有什麼差異。

網路風險今日不再只是在IT部門。它同時存在著技術結構、人的認知、AI以及治理。當董事會只是同意報告、而沒有理解應該提出的問題時,就是治理失靈。他們等於把風險毫無責任地外包出去。

現在的困難是,網路安全無法光靠報告就能控制住。儀表板會反映的是活動,而不是暴險。查核會展現的是遵循,而非韌性。工具會展現的是能力,而非控制。良好的治理是立基在—瞭解風險實際上會如何貫穿整個組織、資料會如何被搬移、系統如何彼此相連,以及在技術方面人的行為會受到什麼影響。

如果董事會無法以簡單的詞彙予以解釋—當資料外洩時自身組織會發生什麼事,就不存在網路治理。

2026年2月3日 星期二

董事會在網路安全上常見的錯誤-2026/02/03

這一篇是由Lucia Milică與Keri Pearlson寫、2023年5月2日刊載於Harvard Business Review的文章"Boards Are Having the Wrong Conversations About Cybersecurity"。對於資安長與董事會之間的討論,從董事會角度看常見哪些錯誤或需求,會更有利於資安政策、資安長優先性的提高。以下分享一些要點。

董事會很難對網路安全進行監督,而這就是組織安全上的問題。縱使董事會說他們有把網路安全視為優先事項,但要協助公司面對網路攻擊時更有韌性,還有很長的路要走。要是董事會忽視韌性,公司就會失敗。

董事會可如何縮短網路責任落差-2026/02/03

這篇是由Millie Marshall Loughran所寫、Security Journal UK在2026年 1月 3日刊出的文章:How boards can close the cyber accountability gap。

根據華爾街日報,亞馬遜現在每天面對到超過7.5億次的網路攻擊。

但很多董事會仍視網路風險為可授權出去的技術問題,而非一個需自己負責的策略問題。

仍能維持韌性的公司是—董事會視網路為共同領導責任。

這需要改變思維,從監督為責任、從孤立的專業知識為集體合作。

董事會對網路安全之投入雖有改進,但仍有結構性的落差。

2026年1月25日 星期日

(1)大多數非執行董事對網路投資信心不足;(2)VikingCloud:很多「重大」的網路安全入侵都沒有報告-2026/01/25

(1)大多數非執行董事對網路投資信心不足

這篇是2025年11月25日在SC Media刊出的調查。根據研究與顧問公司Gartner所在11月24日公布的研究,有九成非執行董事對網路安全價值信心不足。

僅10%非執行董事表示,對網路安全投資或措施之價值信心充足,他們說在保護及成本之間有正確平衡。

關鍵是:在向董事會說明網路安全技術如何轉化為經營價值上,資安長必須做得更好才行。

網路安全升高;董事會的專業應該要跟上-2026/01/25

這是由Dave DeWalt所寫的"Cyber Risk is Rising; Expertise in the Boardroom Should Follow",於2023年10月27日刊載於nasdaq網站。以下分享一些觀點內容。

最近NightDragon與Diligent Institute針對S&P 500董事會成員所做的研究顯示,有88%的公司沒有具網路安全經驗的董事,僅1.4%有請資安長、或前資安長擔任董事。此外,有7%缺乏其他科技領域的類似經驗。

雖然讓每個董事會都有網路安全專家,可能是一件不切實際的事,但組織還是可以採取一些立即性的措施,以提升他們的網路安全意識,而有越來越多的董事會想要加入具網路專長者,或對現有成員增加教育。

2025年12月28日 星期日

公司治理守則第五版強化南非關於AI治理及網路風險的原則-2025/12/28

Clyde & Co 在2025年 11月 10日有這一則分析南非公司治理守則內關於AI、網路風險的介紹:King V Code enhances principles regarding AI Governance and Cyber Risks in South Africa。

引言

南非公司治理守則第五版(King V Code)公布突顯了南非董事學院(IoDSA)維持公司治理標準攸關性及有效性的承諾。第五版符合2008年公司法第71條,持續演變的薪酬實務、永續報導的進展以及不斷進步的技術。不同於包含17條原則的第四版,第五版精簡為13條原則和建議作法。

該守則現在隨附一份揭露範本(Disclosure Template),描述原則應用與實務解說的揭露形式和內容。治理單位必須核准揭露範本的內容。揭露範本的目的是為了組織本身及外部單位(比如產業監理機關)提供透明度。

2025年12月26日 星期五

新加坡關鍵產業公司的董事,很快會被要求要作網路安全訓練-2025/12/26

2025年11月12日The Straits Times網站報導新加坡對網路安全的新要求。以下分享該報導的一部份內容。

新加坡營運關鍵服務基礎設施的公司,其董事會成員將很快就需要作網路安全訓練,新要求會在2026年第一季出爐。

新加坡數位發展與資訊部長Josephine Teo在11月12日表示,這些從事關鍵資訊基礎設施(critical information infrastructure,CII)和相關系統公司的董事會成員,需要強化其監督與責任。

關鍵產業包括能源、醫療照顧、電訊、財務及媒體。

2025年12月17日 星期三

財星美國100強公司加速揭露與AI、網路安全風險相關的訊息-2025/12/17

2025年 10月 15日Cybersecurity Dive 分享了一篇EY(Ernst & Young, 簡稱 EY)在10月14日公布的報告。由於越來越多公司急於將技術落實至其策略成長計畫,財星美國100強(Fortune 100)大幅增加對人工智慧(AI)策略和相關風險的公開揭露及監督。

財星美國100強的公司有近半已揭露AI是董事會監督焦點,此比例從2024年EY報告中的14%上升至本次研究的48%。根據該報告,四成公司指出AI至少是一個董事會功能性委員會的責任。一年前的這個比例只有十分之一。

EY美國的董事會事務中心(Center for Board Matters)負責人Patrick Niemann告訴Cybersecurity Dive說:「由哪個委員會監督及董事會如何提供指引越來越受到關注。此外他們也需要考慮如何能夠跟上這個不斷成長領域的步伐,提出正確問題,並調整他們治理AI及其相關風險的方式以支持事業的策略目標。」

亞太區加速公司治理變革-2026/09/25

Minerva Analytics 於2026年 7月 22日介紹了澳洲及日本最近公司治理的進展。 日本與澳洲的治理改革顯示亞太區更為廣泛的轉變,因為監理機構較關注的不是新規定,而是董事會實務是否可展現有效治理。 日本修訂後的《公司治理守則》在大幅精簡原則下生效,而澳洲證交所(A...

網誌存檔