董事會應如何監督企業網絡安全?

董事會應將網絡安全視為企業核心的防禦與治理戰略,而非單純的 IT 技術問題。 面對日益嚴峻的數碼威脅,董事會必須從「被動聽取報告」轉變為「主動頂層設計」,履行對股東與利益相關者的信託責任; 董事會不需要親自管理防火牆,但必須確保公司有人負責、有足夠資源,並能在出事時迅速處理。HKCERT 調查顯示,近三成企業沒有專人負責網絡安全,中小企的資源問題尤其明顯。

董事會應做的事

  1. 指定負責人
    委任管理層或 IT 負責網絡安全,並定期向董事會匯報。
  2. 將網安內建於商業決策
    確保資安考量被內建於每一個產品開發、市場擴張及技術轉型(如引入生成式 AI)的決策中,避免事後補救。
  3. 了解主要風險
    董事會應知道公司的重要資料、系統、供應商及最可能面對的攻擊。
  4. 批准合理預算
    確保公司至少具備多重認證、備份、漏洞修補、員工培訓及事故應變支援。
  5. 要求定期報告
    報告不應只說「系統正常」,而應包括重大漏洞、備份測試結果、釣魚演習及高風險供應商。
  6. 定期測試應變計劃
    每年至少進行一次演習,模擬勒索軟件、資料外洩或 CEO 電郵被冒認。

董事會應該問的問題

  • 如果今天被攻擊,公司多久可以恢復?
  • 備份是否真的成功還原過?
  • 哪些帳戶可以存取最敏感資料?
  • 供應商出事時,公司會否及時獲得通知?
  • 誰負責聯絡本公司等外部網絡安全應變專家?
  • 上次網絡安全事故演習後,哪些問題仍未解決?

最基本的董事會要求

公司應做到:

  • 重要帳戶啟用多重認證。
  • 定期更新及修補系統。
  • 保留安全及可還原的備份。
  • 員工接受防騙及資料安全培訓。
  • 設有清晰的事故應變流程。
  • 高風險供應商接受安全評估。

董事會的責任不是消除所有風險,而是確保風險已被識別、有人負責,並有計劃在出事後迅速恢復。

About the Author

You may also like these