ESG 產經時報
指標編號:G-22分類:資訊安全與智財保護

供應鏈資安防護(有沒有要求供應商也要符合資安規範?)

【官方評鑑題目全稱】:公司是否推動供應鏈資安管理,要求供應商遵循資安防護規範?

📖 白話白話白話速懂

最新新增指標!要求供應商也要做資安防護,防止駭客從供應商的電腦「後門」跳進來入侵公司系統。

🏛
INSIGHT | 實戰觀點

EBAR|ESG產經執行力顧問解碼:Why? What? How?

💡 1. 為什麼需要? (Why do we need it?)

駭客常以防禦較弱的小型供應商為跳板入侵核心大廠。供應鏈資安防禦同等重要。

📋 2. 到底要做什麼? (What exactly is required?)

將資訊安全聯合防衛網延伸至協力廠商之縱深防禦。

🛠 3. 如何做? (How to execute step-by-step?)

【實戰三步驟】1. 增訂供應商資安條款;2. 發起 critical 供應商資安檢測問卷;3. 提供缺失改善建議。

基本得分要件

  • 【要件一】將資安要求納入供應商合約條款(如禁止未授權系統連線、定期資安掃描)。
  • 【要件二】對關鍵供應商進行資安風險評估或問卷稽核。

加分秘笈與揭露路徑

本指標無額外另加分項目,滿足基本要件即可取得滿分。

📍 官方資料申報路徑:

公司年報附表或永續報告書