董事會應將網絡安全視為企業核心的防禦與治理戰略,而非單純的 IT 技術問題。 面對日益嚴峻的數碼威脅,董事會必須從「被動聽取報告」轉變為「主動頂層設計」,履行對股東與利益相關者的信託責任; 董事會不需要親自管理防火牆,但必須確保公司有人負責、有足夠資源,並能在出事時迅速處理。HKCERT 調查顯示,近三成企業沒有專人負責網絡安全,中小企的資源問題尤其明顯。
董事會應做的事
- 指定負責人
委任管理層或 IT 負責網絡安全,並定期向董事會匯報。 - 將網安內建於商業決策
確保資安考量被內建於每一個產品開發、市場擴張及技術轉型(如引入生成式 AI)的決策中,避免事後補救。 - 了解主要風險
董事會應知道公司的重要資料、系統、供應商及最可能面對的攻擊。 - 批准合理預算
確保公司至少具備多重認證、備份、漏洞修補、員工培訓及事故應變支援。 - 要求定期報告
報告不應只說「系統正常」,而應包括重大漏洞、備份測試結果、釣魚演習及高風險供應商。 - 定期測試應變計劃
每年至少進行一次演習,模擬勒索軟件、資料外洩或 CEO 電郵被冒認。
董事會應該問的問題
- 如果今天被攻擊,公司多久可以恢復?
- 備份是否真的成功還原過?
- 哪些帳戶可以存取最敏感資料?
- 供應商出事時,公司會否及時獲得通知?
- 誰負責聯絡本公司等外部網絡安全應變專家?
- 上次網絡安全事故演習後,哪些問題仍未解決?
最基本的董事會要求
公司應做到:
- 重要帳戶啟用多重認證。
- 定期更新及修補系統。
- 保留安全及可還原的備份。
- 員工接受防騙及資料安全培訓。
- 設有清晰的事故應變流程。
- 高風險供應商接受安全評估。
董事會的責任不是消除所有風險,而是確保風險已被識別、有人負責,並有計劃在出事後迅速恢復。