【2026/01/23,台北訊】勤業眾信聯合會計師事務所日前舉辦「讓合規成為競爭優勢-SOC報告為企業開啟全球競爭力研討會」,邀請專家共同探討雲端安全治理、供應鏈風險管理、及第三方確信最新趨勢。面對企業加速上雲及全球法規要求日益提高,與會專家從雲端風險、產品安全、第三方風險管理及SOC報告實務應用等面向分享觀察與經驗,協助企業建立可信任的資訊安全治理機制。
勤業眾信策略與創新長吳世宗表示,隨著雲端服務普及以及生成式AI快速發展,企業營運模式與客戶服務方式已出現重大變革。然而,不論科技如何演進,企業客戶最重視的仍是資料安全與隱私保護。如何讓客戶放心將資料交付給雲端服務供應商,關鍵在於能否透過具公信力的第三方確信機制,證明供應商的制度、管理與控制措施有效運作,進而建立長期信任關係。
如何打造安全且可信任的雲端服務
國家資通安全研究院副院長龔化中指出,企業上雲後面臨六大資安挑戰,包括複雜度引發的配置錯誤、身分識別與邊界管控、資產可視性不足、雲地混合架構複雜性、軟體供應鏈與 API 風險,以及共同責任模式的認知落差。實務上,造成資料外洩與資安事件的原因,往往不是駭客技術有多高超,而是來自企業自身的配置錯誤與權限管理疏失。
在雲端環境中,身分(Identity)已取代傳統網路邊界,成為最重要的安全防線。企業應從 Security by Design、Security by Default 與 Security by Demand 三個層次建立治理架構,並導入零信任(Zero Trust)思維、CIS Benchmarks及政府雲端GCB組態基準等標準,從設計、部署到營運階段建立一致且可持續驗證的控制機制,降低配置錯誤、權限濫用與供應鏈風險。
龔化中進一步指出,隨著企業大量採用雲端服務及第三方軟體供應商,供應鏈安全已成為雲端治理的重要一環。企業除需持續關注自身控制措施外,也應建立對供應商的持續驗證機制,透過第三方確信報告檢視其資訊安全治理能力,確保共同責任模式下,各項控制措施皆能有效落實。唯有從設計、部署到營運階段皆納入持續驗證與供應鏈管理思維,才能建立安全且可信任的雲端環境。
從雲端到漏洞:企業如何守住數位防線
華碩電腦全球副總裁暨集團資安長、台灣資安主管聯盟創辦人暨會長金慶柏表示,企業大量採用公有雲及SaaS服務後,資安風險已從內部系統,擴展至雲端環境與供應鏈生態系。面對不同雲端服務模式下的責任分工與第三方風險,建立持續監控與治理能力,已成為企業數位轉型的重要課題。
全球CVE(Common Vulnerabilities and Exposures)數量逐年增加,2025年已達48,185筆,較前一年成長20.6%,顯示企業正面臨前所未有的漏洞管理壓力。企業必須建立更有效率的弱點管理,與風險應變機制,才能即時掌握與修補不斷增加的安全漏洞。
近年多起供應鏈攻擊事件顯示,雲端服務與SaaS平台都可能成為企業風險來源。企業除了關注自身環境的安全性外,也必須加強第三方服務及供應鏈管理,透過定期盤點、審查與監控機制,提高整體數位生態系的安全韌性。華碩目前亦透過雲端原生應用防護平台(CNAPP)等工具持續檢視雲端環境與組態安全,降低因配置錯誤造成的潛在風險。
隨著歐盟CRA、RED-DA及英國PSTI等法規陸續上路,產品安全與供應鏈治理已逐漸成為企業進入國際市場的重要門檻。未來企業除須建立漏洞通報與持續監控機制外,亦需符合產品安全設定、漏洞管理、軟體物料清單(SBOM)及相關技術文件管理等要求。面對日益嚴格的全球法規環境,企業必須將安全管理納入產品開發與營運流程,從源頭強化產品安全與供應鏈韌性,以提升市場競爭力並因應國際合規挑戰。
SOC報告提升供應鏈信任,整合多項認證降低企業稽核負擔
勤業眾信資訊安全第三方確信資深會計師侯玉燡表示,隨著企業大量採用雲端服務及委外供應商,第三方風險管理(Third-Party Risk Management, TPRM)已成為企業治理的重要議題。根據 Gartner 研究,76%的受訪領導者已將委外服務商風險管理列為合規優先事項。在雲端環境下,企業與服務供應商之間,若雙方責任界線不清,容易產生控制缺口與管理灰色地帶。
許多企業目前仍以問卷方式執行供應商風險管理,但冗長問卷往往耗費大量時間與人力,不僅增加企業稽核成本,也難以有效驗證控制措施是否持續有效。相較之下,SOC報告可由獨立第三方會計師依據美國會計師協會,所制定的準則進行查核,清楚界定服務供應商與企業各自應承擔的責任,並提供控制措施設計及執行有效性的驗證結果,大幅提升資訊透明度與可信度。
SOC 2報告涵蓋五大信任服務準則(Trust Services Criteria, TSC),包括安全性(Security)、可用性(Availability)、處理完整性(Processing Integrity)、機密性(Confidentiality)及隱私性(Privacy)。企業可依據產品特性及市場需求選擇適用範疇,例如雲端服務商通常著重安全性與可用性,數據分析平台則更強調處理完整性與機密性,而醫療產業則須納入隱私性要求,以符合相關法規及客戶期待。
隨著合規逐漸成為全球市場的入門票,企業面臨的不再是單一標準,而是多元國際規範與客戶要求。SOC 2除可作為資訊安全治理的重要依據外,亦能與德國C5、HIPAA、CSA STAR等國際框架進行整合驗證。透過一次查核同時滿足多項合規需求,可有效降低企業重複準備文件、接受多次稽核及重複訪談的負擔,縮短查核時程並提升稽核效率。
侯玉燡強調,資安已不再只是企業的合規成本,而是建立市場信任的重要基石。透過SOC報告等第三方確信機制,企業不僅能提高供應鏈透明度與客戶信任,更能將合規要求轉化為市場競爭優勢,在面對國際客戶與全球供應鏈審查時展現資訊安全治理能力,加速拓展海外市場。
攜手勤業眾信推動整合稽核 降低30%合規作業負擔
趨勢科技台灣暨香港區總經理洪偉淦表示,隨著企業持續將關鍵業務與資料遷移至雲端環境,客戶關注的已不再只是產品功能,更重視服務供應商是否具備足夠的安全性(Security)、機密性(Confidentiality)與可用性(Availability)。對於雲端服務提供者而言,如何有效證明自身資訊安全控管能力,已成為建立客戶信任及拓展國際市場的重要課題,而SOC 2報告正是向客戶證明企業具備成熟資料保護、身分與權限管理,以及營運持續能力的重要依據。
洪偉淦指出,SOC 2已逐漸成為企業進入國際市場的重要通行證,尤其北美及日本市場對第三方確信要求日益提高。趨勢科技在推動全球業務過程中,需同時面對SOC 2、德國C5、CSA STAR、ISO 27001,以及各國雲端與資安規範等多項合規要求。若分別進行認證查核,不僅耗費大量時間與人力,也增加研發團隊準備文件與應對稽核的負擔。
為提升查核效率,趨勢科技與勤業眾信合作導入整合稽核(Integrated Audit)機制,透過辨識SOC 2、C5、ISO 27001及CSA STAR等框架間的共同控制項(Common Controls),以一致性的控制設計及證據文件回應多項合規要求,減少重複訪談及重複查核作業。根據趨勢科技實務經驗,透過跨框架整合查核,可使研發團隊配合稽核所投入的人力與時間降低 31.1%,有效減少合規作業成本,讓企業得以將更多資源投入產品創新與業務發展。
SOC 2除能協助企業回應客戶對安全性(Security)、機密性(Confidentiality)及可用性(Availability)的要求外,也能有效加速客戶採購與市場拓展流程。過去一年,趨勢科技已有超過 200家客戶 主動要求提供SOC 2或SOC 2結合C5的第三方查核報告,顯示第三方確信已從合規要求,逐漸成為企業建立市場信任,及拓展全球業務的重要基礎。
SOC Readiness協助企業縮短合規時程
勤業眾信顧問業務服務副總經理陳宇暘表示,企業在正式導入SOC 2前,經常面臨控制設計不足、證據留存不完整及跨部門協作困難等挑戰。透過SOC Readiness成熟度評估,企業可提前進行差距分析與制度改善,建立符合查核要求的控制環境,大幅降低正式查核失敗風險。
陳宇暘指出,企業應循序完成Readiness評估、SOC 2 Type 1及Type 2驗證,不僅有助於控制查核成本與縮短認證時程,也能提升大型客戶與國際供應鏈對企業的信任程度,進一步加速市場拓展。
專家座談
研討會座談環節中,由勤業眾信資訊安全第三方確信副總經理沈政鴻主持,與專家針對企業最關心的共同責任模型、漏洞治理、SOC 2導入策略及合規效益等議題進行交流。
國家資通安全研究院副院長龔化中針對共同責任模型下常見的認知誤區表示:企業最大的風險在於,誤認所有資安責任,皆由雲端供應商負責。實際上,資料保護、帳號權限管理、憑證管理及備份機制等控制措施仍須由企業自行負責。尤其帳號憑證外洩、未停用的Service Account及權限膨脹等問題,都是資安事件最常見的來源。
華碩電腦全球副總裁暨集團資安長金慶柏針對全球CVE年增率持續攀升的趨勢表示:漏洞治理不只是技術問題,更是組織治理與文化問題。華碩透過產品安全教育訓練、研發流程管理、弱點揭露追蹤及績效管理機制,持續強化產品安全與資訊安全能力,提升整體資安韌性。
勤業眾信資訊安全第三方確信資深會計師侯玉燡針對企業如何選擇SOC 2驗證範疇建議:從「報告使用者需求」出發評估。例如雲端人資平台因涉及大量個資處理,除了Security外,通常也需納入Privacy;而資料中心及雲端託管服務則更重視可用性(Availability)與機密性(Confidentiality)。企業應結合服務特性與利害關係人需求,選擇最適合的Trust Services Criteria。
趨勢科技台灣暨香港區總經理洪偉淦針對企業如何決定哪些產品應優先取得SOC 2報告,洪偉淦分享趨勢科技的實務經驗表示,企業應從產品營收占比、業務影響力(Business Impact)、客戶需求程度及公司整體發展策略等面向進行評估。除了市場需求與營收規模外,企業長期策略更是重要考量因素。洪偉淦以TrendAI Vision One為例指出,該平台是趨勢科技未來產品生態系的核心,所有資安服務,與產品皆朝向此平台整合,因此優先取得SOC 2驗證是策略上的必要選擇。他強調,企業應優先將資源投入在具策略價值、市場需求及高商業影響力的產品,逐步擴大認證範圍,讓SOC 2不只是合規工具,更成為支持企業成長與全球布局的重要基石。
勤業眾信顧問服務副總經理陳宇暘針對ISO 27001與SOC 2的差異表示:ISO 27001重視制度建立,而SOC 2則進一步驗證控制措施的執行有效性。相較於單純提供驗證證書,SOC 2報告能更完整呈現企業控制設計、執行成果及查核結果。若企業已建置ISO 27001體系,通常可降低約六至七成的SOC 2準備工作量,並有效降低20%至40%的導入成本。
與會專家一致認為,在AI、雲端與全球供應鏈高度整合的數位時代,資訊安全已不再只是企業的營運成本,而是建立市場信任、取得國際客戶認可及拓展全球商機的重要基石。透過SOC報告及第三方確信機制,企業不僅能有效回應客戶、監管機關及投資人對透明度與治理能力的期待,更能將數位信任轉化為企業永續成長與全球競爭力的重要資產。
勤業眾信舉辦「讓合規成為競爭優勢-SOC報告為企業開啟全球競爭力研討會」研討會。(左起)勤業眾信顧問服務副總經理陳宇暘、勤業眾信審計與確信服務營運長鄭旭然、勤業眾信資訊安全第三方確信副總經理沈政鴻、國家資通安全研究院副院長龔化中、華碩電腦全球副總裁暨集團資安長金慶柏、趨勢科技台灣暨香港區總經理洪偉淦、勤業眾信策略與創新長吳世宗、勤業眾信資訊安全第三方確信資深會計師侯玉燡
勤業眾信策略與創新長吳世宗
國家資通安全研究院副院長龔化中
華碩電腦全球副總裁暨集團資安長、台灣資安主管聯盟創辦人暨會長金慶柏
勤業眾信資訊安全第三方確信資深會計師侯玉燡
趨勢科技台灣暨香港區總經理洪偉淦
勤業眾信顧問服務副總經理陳宇暘
勤業眾信資訊安全第三方確信副總經理沈政鴻
Deloitte泛指Deloitte Touche Tohmatsu Limited (簡稱"DTTL"),以及其一家或多家會員所網絡及其相關實體(統稱為"Deloitte 組織")。DTTL(也稱為"Deloitte全球")每一個會員所及其相關實體均為具有獨立法律地位之個別法律實體,對第三方而言此等法律實體彼此之間互不拘束。DTTL每一個會員所及其相關實體僅對其自身的作為及不作為負責,而不對其他會員所的行為承擔責任。DTTL本身並不向客戶提供服務。更多相關資訊 www.deloitte.com/about了解更多。
Deloitte 亞太(Deloitte AP)是一家私人擔保有限公司,也是DTTL的一家會員所。Deloitte 亞太及其相關實體的成員,皆為具有獨立法律地位之個別法律實體,提供來自100多個城市的服務,包括:奧克蘭、曼谷、北京、邦加羅爾、河內、香港、雅加達、吉隆坡、馬尼拉、墨爾本、孟買、新德里、大阪、首爾、上海、新加坡、雪梨、台北和東京。
© 2026. 勤業眾信版權所有 保留一切權利