跳轉到

確認組織是否準備好迎接資安提升行動?

資安需要整個組織一起動,不是某一個人的事。先透過以下三個面向評估現況,才能把有限的時間和人力放在最值得的地方。

基本步驟

  1. 釐清我們的目標:資安不需要一次到位,先從最在意的問題開始。

    • 想釐清組織內部到底有多少台電腦、有多少個帳號。(盤點與管理)
    • 想讓成員一眼看穿釣魚郵件或社交工程威脅。(教育訓練)
    • 想讓成員入職或離職時,權限交接有明確的制度可循。(制度改善)
  2. 獲得管理層支持: 資安推動常常需要改變工作習慣,少了主管支持很難推得動。

    • 主管是否明白,資安風險對組織名譽的傷害?
    • 當資安流程與工作效率產生衝突時,主管能否協助溝通與協調?
    • 組織是否能撥出少許預算(即便只是少量的軟體訂閱費)?
    • 組織是否能讓成員在工作時間參與資安的討論?
  3. 評估內部能量與時機: 打開組織行事曆,在對的時間、推廣對的事。

    • 除了你之外,是否還有 1-2 位對數位工具較熟悉的夥伴可以協助推廣?
    • 避開年度募款、專案結案、大型活動宣傳期。在最忙的時候推動資安,阻力是最大的。
    • 避開辦公室搬遷、更換系統或人事異動期。等環境穩定再推動資安。

小撇步

  • 觀察組織成員的數位習慣,設定大家「學得會」的目標,比導入最強大的工具更有效。
  • 資安不一定要花大錢,先把可能的支出列清楚,比較容易取得主管的支持。常見支出包含技術設備(軟硬體購買、雲端服務訂閱費)、活動經費(教育訓練或工作坊場地、器材與文具雜項)、專業人力(外部講師、技術專家)。
  • 溝通時多強調「資安是為了讓大家更安心工作」,比講風險和規定更容易獲得成員配合。
  • 如果評估後覺得時機不對或資源不夠,先暫緩也沒關係。可以先在內部分享「資安新手村」教材,等環境穩定再推動。

參考文件