總編輯白話前言:資安風險就是商業生存風險,更是公司治理的核心門面
許多企業過去把資安視為 IT 部門花錢買軟體的單純技術項目。然而,隨著勒索病毒肆虐與供應鏈勒索案件頻傳,一次嚴重的資料外洩可能直接摧毀企業商譽並造成數千萬元停工損失。證交所 ESG 評鑑指標 G-12 專為考核企業董事會對資訊安全的監督機制而設,要求設置資安長(CISO)與獨立第三方 ISO 27001 驗證,這已成為國際大廠稽核供應鏈商業信任的基本條件!
📊 要件矩陣 01
證交所 ESG 評鑑 G-12 指標 4 大核分要件對照表
| G-12 核分要件項目 | 治理與營運執行重點 | ISO 27001 規範扣合 | 評鑑得分關鍵 |
|---|---|---|---|
| 01 資安專責主管 (CISO) | 任命副總級以上高管為資安長,專責資安治理 | ISMS 5.1 領導力與管理承諾 | 董事會報告與任命公告佐證 |
| 02 每年資安演練測試 | 辦理全體員工社交工程演練與系統社交測試 | ISMS 7.2.2 資安意識培訓 | 附演練測試報告與改善計劃 |
| 03 第三方 ISO 27001 驗證 | 取得獨立認證機構發給之 ISO 27001 證書 | ISO/IEC 27001:2022 證書號 | 證書在有效期內並揭露觀測站 |
💡 防護對比 02
中招停工才補救 (營收損失與扣分) vs 資安長+ISO 27001 (安全通關)
舊做法:無專責資安主管 ➔ 勒索病毒重創停工
- ❌員工誤點社交工程郵件致系統癱瘓,重大資安事件遭裁罰。
- ❌評鑑 G-12 指標因缺乏資安架構而拿 0 分。
新做法:任命 CISO + ISO 27001 驗證 ➔ 商業信任加分
- ✓建立聯防威脅監控,獲得國際買家信任與長遠訂單。
- ✓具備完整資安政策與演練佐證,拿滿評鑑 G-12 高分。
🚀 落地路線圖 03
企業建立資安治理與通報 3 步驟
01
第一步:由董事會任命專責資安長(CISO)與制定資安政策高階治理
明確定義高階主管權責,發布全公司資訊安全管理要點與防禦體系。
02
第二步:導入 ISO 27001 ISMS 制度並完成第三方驗證第三方驗證
執行資安風險評鑑與控制措施落地,取得國際發證機構之 ISO 27001 證書。
03
第三步:辦理年度演練並填報公開資訊觀測站 G-12 欄位高分通關
每年進行社交工程防範與系統測試,將演練成果與 ISO 證書上傳觀測站拿滿分數!
無縫對接雲體系三大數據平台
資訊安全防禦需要最高規格的全網威脅情資對接:
結合CloudApps 治理數據的資安長報告架構與權限管控、CertiCarb 環境數據的工控與物聯網 (IoT) 節點防禦與HOPETURN 社會數據的員工資安防護意識培訓,企業機能築起不可摧毀的商業信任防線。
🏛 本文引用之官方與國際規範出處:
- 數位發展部資通安全署《資通安全管理法》與各級機關防禦基準
- 臺灣證券交易所/證券櫃檯買賣中心《上市公司董事會及 ESG 評鑑作業要點》(指標 G-12 評分說明)
- 國際標準組織 ISO/IEC 27001:2022《Information Security Management Systems Requirements》
特刊專屬引流傳送門
免費查閱公司治理 G-1 至 G-36 評鑑得分秘笈?
《ESG 評鑑指標達成參考指南》完整收錄 E (16項)、S (23項)、G (36項) 指標白話得分秘笈,協助資安團隊與董事會輕鬆解鎖 G-12 分數。
常見問題解答 (FAQ)
Q: 上市櫃公司與供應商該如何滿足證交所 ESG 評鑑 G-12 資訊安全治理指標?
A: 企業需建立明確資安政策、任命資安專責主管(CISO)與專責人員、每年定期辦理全公司社交工程演練與社交防護測試,並取得 ISO 27001(ISMS)第三方機構驗證證書。
Q: 中小企業若尚未取得 ISO 27001 正式驗證,G-12 指標還能獲得基礎分數嗎?
A: 可以!只要企業已制定內部資訊安全管理要件、設置兼任資安主管,並每年公開揭露資安防護與演練紀錄,即可拿到基礎項目分數。後續再按規劃取得驗證即可無縫升級得分。

