數發部委外資安聯合稽核 減輕公私行政負擔
記者吳典叡/臺北報導
數位發展部資通安全署今年首度推動「政府委外資服廠商資安聯合稽核」計畫,將原本分散於各行政機關的121場稽核,整合為16場聯合稽核,在維持資安查核深度與品質下,降低政府機關及資服業者重複稽核的行政成本。數發部指出,首年推動後,明年將擴大聯合稽核範圍至全國中央及地方各級政府機關,受稽核對象擴增至國內30家重要資服業者。
「政府委外資服廠商資安聯合稽核成果」記者會今(30)日於數發部舉行,由部長林宜敬主持。林宜敬表示,此項計畫,由資通安全署籌組政府聯合稽核團隊,結合多個政府機關共同辦理委外廠商稽核,將今年對資服廠商的121場稽核整合為16場聯合稽核,大幅降低政府稽核人員與受稽核業者行政負擔,同時維持資安查核深度與品質,兼顧行政效率與資安防護成效,參與計畫的資服業者及軟體公會對此計畫給予肯定與支持。
林宜敬宣布,116年將進一步擴大聯合稽核範圍,涵蓋全國中央及地方各級政府,並將受稽核對象擴增至國內30家重要資服業者 ,政府與產業將持續攜手合作,公私協力強化國家資通安全。
數發部說,過往資服業者若同時承接多個政府機關系統的開發或維運服務,須分別配合多個機關辦理資安稽核,對廠商與政府機關來說,都是耗時的行政作業。資安署啟動資安聯合稽核作業,整合各機關稽核需求及查核標準,由聯合稽核團隊一次完整檢視資服業者的資安管理措施,廠商無需接受多次資安稽核。
數發部表示,經過聯合稽核發現,受稽核廠商共通性問題主要集中於帳號權限與遠端存取、資訊資產與第三方元件管理、系統開發與弱點管理,以及網路與端點防護等面向,常見缺失包括權限未定期審查及落實最小權限、SBOM 與軟體更新管理不完整、系統異動及弱點掃描紀錄不足,以及防火牆規則未定期檢視等。將持續透過聯合稽核,歸納共通性風險,推動業者共同改善,強化資安防護與供應鏈韌性,確保政府數位服務穩定運作。