ESG 產經時報
返回公司治理 (G) 36 個指標總覽
G-22 / G-36
指標編號:G-22分類:資訊安全與智財保護
供應鏈資安防護(有沒有要求供應商也要符合資安規範?)
【官方評鑑題目全稱】:公司是否推動供應鏈資安管理,要求供應商遵循資安防護規範?
📖 白話白話白話速懂
最新新增指標!要求供應商也要做資安防護,防止駭客從供應商的電腦「後門」跳進來入侵公司系統。
🏛
INSIGHT | 實戰觀點
EBAR|ESG產經執行力顧問解碼:Why? What? How?
💡 1. 為什麼需要? (Why do we need it?)
駭客常以防禦較弱的小型供應商為跳板入侵核心大廠。供應鏈資安防禦同等重要。
📋 2. 到底要做什麼? (What exactly is required?)
將資訊安全聯合防衛網延伸至協力廠商之縱深防禦。
🛠 3. 如何做? (How to execute step-by-step?)
【實戰三步驟】1. 增訂供應商資安條款;2. 發起 critical 供應商資安檢測問卷;3. 提供缺失改善建議。
基本得分要件
- 【要件一】將資安要求納入供應商合約條款(如禁止未授權系統連線、定期資安掃描)。
- 【要件二】對關鍵供應商進行資安風險評估或問卷稽核。
加分秘笈與揭露路徑
本指標無額外另加分項目,滿足基本要件即可取得滿分。
📍 官方資料申報路徑:
公司年報附表或永續報告書
